RODO i dane klientów w handlu
Zgoda, przechowywanie i bezpieczne postępowanie z danymi osobowymi w CRM
Wstęp
Prawie wszystkie prace w przedsiębiorstwie handlowym obejmują dane osobowe: imię i nazwisko, adres, numer telefonu, historię zakupów i często informacje płatnicze. To czyni rozporządzenie o ochronie danych osobowych — lepiej znane jako RODO — czymś, z czym spotykasz się w praktyce od pierwszego dnia obsługi klienta lub sprzedaży, a nie tylko czymś, czym zajmują się prawnicy.
Co liczy się jako dane osobowe w handlu
Dane osobowe to każda informacja, która może zostać przypisana do identyfikowalnej osoby — dotyczy to zarówno prywatnych konsumentów, jak i osób kontaktowych u komercyjnych klientów. Imiona i nazwiska, adres e-mail, numer klienta, adres IP i notatki w systemie CRM dotyczące preferencji klienta to wszystkie dane osobowe, które muszą być przetwarzane zgodnie z przepisami.
Podstawa prawna – kiedy możesz przetwarzać dane
Nie możesz po prostu rejestrować i używać danych, ponieważ jest to wygodne. Musi istnieć podstawa prawna, a w handlu najczęstsze są to, że przetwarzanie jest niezbędne do spełnienia umowy z klientem, że przedsiębiorstwo ma uzasadniony interes, który przeważa nad interesem klienta, lub że klient wyraził swoją zgodę.
- 01Umowa — np. zapisanie adresu dostawy, aby móc przesłać towar
- 02Prawomocny interes — np. podstawowe statystyki sprzedaży bez bezpośredniego marketingu
- 03Zgodę — np. biuletyny informacyjne i ukierunkowany marketing
- 04Zobowiązanie prawne — np. wymóg prawa o księgach rachunkowych dotyczący przechowywania dokumentów
Zgoda na marketing
Jeśli firma chce wysyłać biuletyny lub oferty, wymaga to zasadniczo aktywnej zgody od klienta — wstępnie zaznaczony checkbox lub milcząca akceptacja nie wystarczy. Zgoda musi być dobrowolna, konkretna i świadoma, a klient musi móc łatwo ją wycofać bez żadnych kosztów.
Przechowywanie, usunięcie i bezpieczeństwo danych
Dane powinny być przechowywane tylko tak długo, jak jest to konieczne dla celu, w jakim zostały zebrane — dokumenty księgowe mają ustawowy obowiązek przechowywania, podczas gdy stara oferta dla klienta, która nigdy się nie udała, nie powinna leżeć w systemie przez lata. Dostęp do systemu CRM powinien być ograniczony do pracowników, którzy go faktycznie potrzebują, a jeśli firma korzysta z zewnętrznych dostawców IT do zarządzania systemami, musi być podpisana umowa przetwarzania danych, która reguluje, jak dostawca może używać i przechowywać dane.
| Sytuacja | Podstawa prawna | Przykład |
|---|---|---|
| Przetwarzanie zamówienia | Spełnienie umowy | Nazwa i adres dostawy są rejestrowane |
| Wyślij ofertę do istniejącego klienta | Uzasadniony interes | Kolejna oferta po zakupie |
| Wyślij biuletyn | Zgoda | Klient zaznaczył przy rejestracji |
| Zapisz faktury | Zobowiązanie prawne | Wymogi archiwizacji ustawy o rachunkowości |
Jeśli masz wątpliwości dotyczące konkretnej sytuacji, istnieją wytyczne publiczne — między innymi wytyczne Urzędu Ochrony Danych Osobowych skierowane do mniejszych firm — które krok po kroku przechodzą przez to, co jest wymagane. Dużo taniej jest sprawdzić wcześniej niż sprzątać po błędzie, gdy klient prosi o usunięcie swoich danych, a firma nie wie, gdzie są przechowywane.