DSGVO und Kundendaten im Handelsfach
Einwilligung, Aufbewahrung und sichere Handhabung personenbezogener Daten im CRM
Einleitung
Fast jede Tätigkeit in einem Handelsunternehmen berührt personenbezogene Daten: Name, Adresse, Telefonnummer, Kaufhistorie und oft Zahlungsdaten. Das macht die Datenschutz-Grundverordnung — besser bekannt als DSGVO — zu etwas, dem du vom ersten Tag im Kundenservice oder Verkauf an in der Praxis begegnest, und nicht bloß zu etwas, um das sich die Juristen kümmern.
Was in einem Handelsunternehmen als personenbezogene Daten gilt
Personenbezogene Daten sind alle Angaben, die einer identifizierbaren Person zugeordnet werden können — das gilt sowohl für private Verbraucher als auch für Ansprechpartner bei Geschäftskunden. Name, E-Mail, Kundennummer, IP-Adresse und Notizen im CRM-System über die Vorlieben eines Kunden sind alles personenbezogene Daten, die nach den Regeln verarbeitet werden müssen.
Rechtsgrundlage — wann du Daten verarbeiten darfst
Du darfst Daten nicht einfach erfassen und verwenden, weil es praktisch ist. Es muss eine Rechtsgrundlage geben, und im Handel sind die häufigsten, dass die Verarbeitung zur Erfüllung eines Vertrags mit dem Kunden erforderlich ist, dass das Unternehmen ein berechtigtes Interesse hat, das schwerer wiegt als das des Kunden, oder dass der Kunde seine Einwilligung gegeben hat.
- 01Vereinbarung — z. B. die Lieferadresse zu speichern, um die Ware versenden zu können
- 02Berechtigtes Interesse — z. B. grundlegende Verkaufsstatistik ohne Direktmarketing
- 03Einwilligung — z. B. Newsletter und gezielte Werbung
- 04Rechtliche Verpflichtung — zum Beispiel die Anforderung des Buchführungsgesetzes zur Aufbewahrung von Belegen
Einwilligung zur Werbung
Will das Unternehmen Newsletter oder Angebote versenden, erfordert das grundsätzlich eine aktive Einwilligung des Kunden — ein vorangekreuztes Kästchen oder stillschweigende Zustimmung reichen nicht. Die Einwilligung muss freiwillig, spezifisch und informiert sein, und der Kunde muss sie leicht wieder zurückziehen können, ohne dass es ihn etwas kostet.
Speicherung, Löschung und Datensicherheit
Daten dürfen nur so lange aufbewahrt werden, wie es für den Zweck erforderlich ist, zu dem sie erhoben wurden — Buchungsbelege unterliegen einer gesetzlichen Aufbewahrungspflicht, während ein altes Angebot an eine Kundin, aus dem nie etwas wurde, nicht jahrelang im System liegen soll. Der Zugang zum CRM-System sollte auf die Mitarbeiter begrenzt werden, die ihn tatsächlich brauchen, und nutzt das Unternehmen externe IT-Dienstleister zum Betrieb der Systeme, muss ein Auftragsverarbeitungsvertrag vorliegen, der regelt, wie der Dienstleister die Daten verwenden und speichern darf.
| Situation | Rechtsgrundlage | Beispiel |
|---|---|---|
| Einen Auftrag bearbeiten | Erfüllung des Vertrags | Name und Lieferadresse werden erfasst |
| Angebot an einen bestehenden Kunden senden | Berechtigtes Interesse | Folgeangebot nach einem Kauf |
| Newsletter senden | Einwilligung | Der Kunde hat bei der Anmeldung ein Häkchen gesetzt |
| Rechnungen aufbewahren | Rechtliche Verpflichtung | Die Aufbewahrungspflichten des Buchführungsgesetzes |
Bist du bei einer konkreten Situation im Zweifel, gibt es öffentliche Leitfäden — unter anderem den auf kleinere Unternehmen ausgerichteten Leitfaden des Datatilsynet (dänische Datenschutzbehörde) —, die Schritt für Schritt durchgehen, was verlangt wird. Es ist weit billiger, vorher nachzuschlagen, als nach einem Fehler aufzuräumen, wenn ein Kunde die Löschung seiner Daten verlangt und das Unternehmen keine Ahnung hat, wo sie liegen.