Zum Inhalt springen

DSGVO und Kundendaten im Handelsfach

Einwilligung, Aufbewahrung und sichere Handhabung personenbezogener Daten im CRM

Einleitung

Fast jede Tätigkeit in einem Handelsunternehmen berührt personenbezogene Daten: Name, Adresse, Telefonnummer, Kaufhistorie und oft Zahlungsdaten. Das macht die Datenschutz-Grundverordnung — besser bekannt als DSGVO — zu etwas, dem du vom ersten Tag im Kundenservice oder Verkauf an in der Praxis begegnest, und nicht bloß zu etwas, um das sich die Juristen kümmern.

Was in einem Handelsunternehmen als personenbezogene Daten gilt

Personenbezogene Daten sind alle Angaben, die einer identifizierbaren Person zugeordnet werden können — das gilt sowohl für private Verbraucher als auch für Ansprechpartner bei Geschäftskunden. Name, E-Mail, Kundennummer, IP-Adresse und Notizen im CRM-System über die Vorlieben eines Kunden sind alles personenbezogene Daten, die nach den Regeln verarbeitet werden müssen.

Rechtsgrundlage — wann du Daten verarbeiten darfst

Du darfst Daten nicht einfach erfassen und verwenden, weil es praktisch ist. Es muss eine Rechtsgrundlage geben, und im Handel sind die häufigsten, dass die Verarbeitung zur Erfüllung eines Vertrags mit dem Kunden erforderlich ist, dass das Unternehmen ein berechtigtes Interesse hat, das schwerer wiegt als das des Kunden, oder dass der Kunde seine Einwilligung gegeben hat.

  • 01Vereinbarung — z. B. die Lieferadresse zu speichern, um die Ware versenden zu können
  • 02Berechtigtes Interesse — z. B. grundlegende Verkaufsstatistik ohne Direktmarketing
  • 03Einwilligung — z. B. Newsletter und gezielte Werbung
  • 04Rechtliche Verpflichtung — zum Beispiel die Anforderung des Buchführungsgesetzes zur Aufbewahrung von Belegen

Einwilligung zur Werbung

Will das Unternehmen Newsletter oder Angebote versenden, erfordert das grundsätzlich eine aktive Einwilligung des Kunden — ein vorangekreuztes Kästchen oder stillschweigende Zustimmung reichen nicht. Die Einwilligung muss freiwillig, spezifisch und informiert sein, und der Kunde muss sie leicht wieder zurückziehen können, ohne dass es ihn etwas kostet.

Speicherung, Löschung und Datensicherheit

Daten dürfen nur so lange aufbewahrt werden, wie es für den Zweck erforderlich ist, zu dem sie erhoben wurden — Buchungsbelege unterliegen einer gesetzlichen Aufbewahrungspflicht, während ein altes Angebot an eine Kundin, aus dem nie etwas wurde, nicht jahrelang im System liegen soll. Der Zugang zum CRM-System sollte auf die Mitarbeiter begrenzt werden, die ihn tatsächlich brauchen, und nutzt das Unternehmen externe IT-Dienstleister zum Betrieb der Systeme, muss ein Auftragsverarbeitungsvertrag vorliegen, der regelt, wie der Dienstleister die Daten verwenden und speichern darf.

SituationRechtsgrundlageBeispiel
Einen Auftrag bearbeitenErfüllung des VertragsName und Lieferadresse werden erfasst
Angebot an einen bestehenden Kunden sendenBerechtigtes InteresseFolgeangebot nach einem Kauf
Newsletter sendenEinwilligungDer Kunde hat bei der Anmeldung ein Häkchen gesetzt
Rechnungen aufbewahrenRechtliche VerpflichtungDie Aufbewahrungspflichten des Buchführungsgesetzes

Bist du bei einer konkreten Situation im Zweifel, gibt es öffentliche Leitfäden — unter anderem den auf kleinere Unternehmen ausgerichteten Leitfaden des Datatilsynet (dänische Datenschutzbehörde) —, die Schritt für Schritt durchgehen, was verlangt wird. Es ist weit billiger, vorher nachzuschlagen, als nach einem Fehler aufzuräumen, wenn ein Kunde die Löschung seiner Daten verlangt und das Unternehmen keine Ahnung hat, wo sie liegen.