OPERIX360
Legal y datos··4 min de lectura

RGPD y conversaciones de clientes en el CRM

Qué exige el RGPD a una empresa que guarda conversaciones de clientes en el CRM: base legal, plazos de conservación, grabación de llamadas y derecho de supresión.

Un hilo de WhatsApp, la grabación de una llamada, la nota de un comercial que dice «cliente molesto, llamar el miércoles»: todo eso son datos personales según el RGPD y todo eso está en tu CRM. Esto es lo que conviene revisar en tu propio sistema, en lenguaje llano.

Esto no es asesoramiento jurídico. Somos integradores, no abogados: contamos cómo suele resolverse la parte técnica. La redacción de las políticas y la evaluación de riesgos conviene acordarlas con un abogado de tu jurisdicción.

El error más habitual es dar por hecho que basta una casilla de «acepto el tratamiento de datos». El tratamiento necesita una base legal, y datos distintos necesitan bases distintas.

La conversación sobre un pedido concreto suele apoyarse en la ejecución del contrato o en el interés legítimo. Enviarle a ese mismo cliente una promoción es otra cosa, y ahí el consentimiento debe ser específico y revocable.

Consecuencia práctica para el CRM: la aceptación de marketing tiene que ser un campo propio, no parte de un consentimiento general en el formulario.

Plazos de conservación

El RGPD no fija plazos concretos, pero sí exige que exista un plazo y que se pueda justificar. «Lo guardamos todo para siempre por si acaso» no es una justificación.

Lo que se suele hacer en el CRM: un campo con la fecha del último contacto y una regla por la que las fichas sin actividad más allá de cierto plazo se anonimizan o se borran. Sin esa regla la base crece sin límite y, cuando un cliente pregunta, físicamente no sabes dónde están todos sus datos.

Grabación de llamadas

Se pueden grabar llamadas, pero hay que avisar al interlocutor antes de empezar y el aviso debe oírse. Un anuncio al inicio de la llamada, configurado en la capa de telefonía, es la solución práctica.

Conservar grabaciones indefinidamente es el mismo problema que conservar fichas indefinidamente. La respuesta habitual es el borrado automático por antigüedad.

Derechos que tendrás que atender a mano

  • Acceso. El cliente puede pedir copia de sus datos. Eso implica poder reunirlo todo: ficha, mensajes, grabaciones, notas.
  • Supresión. No siempre es absoluta: lo que la normativa contable obliga a conservar se conserva. Pero todo lo guardado «por si acaso» hay que borrarlo.
  • Rectificación y oposición. Técnicamente fácil si los datos están en un sitio, y casi imposible si las conversaciones viven en los móviles de los comerciales.

Aquí aparece el argumento práctico a favor de la API oficial frente a los teléfonos personales: mientras el historial esté en el dispositivo de un empleado, no puedes atender bien una solicitud del cliente.

Qué revisar hoy en tu CRM

  • Si existe un campo de consentimiento de marketing distinto del consentimiento para atender la solicitud.
  • Si sabes dónde residen físicamente los datos, dentro o fuera de la UE.
  • Si tienes una regla de borrado y alguien que la ejecute.
  • Si quien llama oye el aviso de grabación.
  • Si podrías reunir todo lo relativo a una persona en un tiempo razonable.

Si dos de estos puntos reciben un «no lo sé», ahí tienes la lista de tareas de la semana.

Dónde residen físicamente los datos

Una pregunta fácil de pasar por alto con servicios en la nube: el CRM puede ser europeo mientras que la herramienta de envíos, la analítica o la transcripción de llamadas no lo son.

Transferir datos personales fuera de la UE no está prohibido, pero necesita una base. En la práctica eso significa que el proveedor debe tener cláusulas contractuales tipo o operar en un país con decisión de adecuación. Esto se comprueba en documentos, no en una página con iconos: el DPA, el anexo de subencargados, la página de seguridad.

Qué anotar en una tabla por cada servicio que toque datos de clientes:

  • dónde se almacenan los datos (región del centro de datos);
  • si hay un DPA firmado;
  • quiénes son los subencargados del proveedor y dónde están;
  • cuánto tiempo se conservan las copias de seguridad.

Línea propia merecen los servicios de IA. Si tu asistente interpreta conversaciones con un modelo externo, ahí también van datos personales, y eso es tratamiento con su propia base y su propio proveedor. Suele ser lo último en lo que alguien piensa.

Una tabla de diez filas responde a la mayoría de lo que se pregunta en una revisión, y se hace una sola vez.

Este material es de carácter general y no sustituye el asesoramiento de un abogado.

Temas

RGPDCRMdatos personalesEuropa

¿Quieres lo mismo en tu negocio?

Reserva una llamada gratuita de 30 minutos — diseñamos tu escenario y te damos una solución concreta con plazos y precio.

Reservar consulta gratuita

Artículos relacionados