OPERIX360
Право и данные··3 мин чтения

GDPR и переписка с клиентами в CRM

Что GDPR требует от компании, которая хранит переписку с клиентами в CRM: основание, сроки хранения, запись звонков и права клиента на удаление.

Переписка в WhatsApp, запись разговора, комментарий менеджера «клиент раздражённый, перезвонить в среду» — всё это персональные данные по GDPR, и всё это лежит у вас в CRM. Ниже — то, что стоит проверить в своей системе, простыми словами.

Это не юридическая консультация. Мы интеграторы, а не юристы: рассказываем, как обычно устроена техническая сторона. Формулировки политик и оценку рисков лучше согласовать с юристом, работающим в вашей юрисдикции.

Основание для обработки, а не «согласие на всё»

Самая частая ошибка — считать, что достаточно галочки «согласен с обработкой данных». У обработки должно быть основание, и для разных данных оно разное.

Переписка по конкретному заказу обычно опирается на исполнение договора или на законный интерес. А вот рассылка акций тому же клиенту — это уже другая история, и здесь согласие нужно отдельное и отзываемое.

Практический вывод для CRM: галочка про рассылки должна быть отдельным полем, а не частью общего согласия при отправке формы.

Сроки хранения

GDPR не называет конкретных сроков, но требует, чтобы срок был определён и обоснован. «Храним вечно, вдруг пригодится» — не обоснование.

Что обычно делают в CRM: заводят поле с датой последнего контакта и регламент, по которому карточки без активности дольше определённого срока обезличиваются или удаляются. Без такого регламента база растёт бесконечно, и при запросе клиента вы физически не знаете, где лежат все его данные.

Запись разговоров

Записывать звонки можно, но собеседник должен быть предупреждён до начала записи, и предупреждение должно быть слышно. Автоответчик с одной фразой в начале звонка — рабочее решение, которое ставится на уровне телефонии.

Хранить записи бессрочно — та же проблема, что и с карточками. Обычно ставят автоочистку по сроку.

Права клиента, которые придётся выполнять руками

  • Доступ. Клиент вправе попросить копию своих данных. Это значит, что вы должны уметь собрать всё: карточку, переписку, записи звонков, комментарии.
  • Удаление. Не всегда безусловное: то, что нужно для бухгалтерии, удалять нельзя. Но всё, что хранится «на всякий случай», удалить придётся.
  • Исправление и возражение. Технически простое, если данные в одном месте, и почти невыполнимое, если переписка на телефонах у менеджеров.

Здесь и появляется практический аргумент за официальный API вместо личных телефонов: пока история переписки лежит на устройстве сотрудника, выполнить запрос клиента корректно вы не можете.

Что проверить в своей CRM сегодня

  • Есть ли отдельное поле согласия на маркетинг, отличное от согласия на обработку заявки.
  • Знаете ли вы, где физически лежат данные — в EU или за её пределами.
  • Есть ли у вас регламент удаления и кто-то, кто его выполняет.
  • Слышит ли клиент предупреждение о записи разговора.
  • Сможете ли вы за разумное время собрать всё по одному человеку.

Если хотя бы на два пункта ответ «не знаю» — это и есть список задач на ближайшую неделю.

Где физически лежат данные

Вопрос, который в облачных сервисах легко упустить: сама CRM может быть европейской, а вот сервис рассылок, аналитики или транскрибации звонков — нет.

Передача персональных данных за пределы EU не запрещена, но требует основания. На практике это означает, что у поставщика должны быть стандартные договорные условия или он должен работать в стране с признанным уровнем защиты. Проверяется это не на сайте с картинками, а в документах: DPA, приложение с перечнем субподрядчиков, страница про безопасность.

Что стоит выписать себе в таблицу по каждому сервису, который касается клиентских данных:

  • где хранятся данные (регион дата-центра);
  • есть ли подписанный DPA;
  • кто субподрядчики поставщика и где они;
  • сколько хранятся резервные копии.

Отдельная строчка — ИИ-сервисы. Если ассистент разбирает переписку через внешнюю модель, туда уходят персональные данные, и это тоже обработка со своим основанием и своим поставщиком. Об этом обычно вспоминают в последнюю очередь.

Таблица на десять строк закрывает 90% вопросов, которые задают при проверке, и составляется один раз.

Материал носит общий характер и не заменяет консультацию юриста.

Темы

GDPRCRMперсональные данныеЕвропа

Хотите такое же у себя?

На бесплатной 30-минутной консультации соберём ваш сценарий и предложим конкретное решение со сроками и ценой.

Записаться на консультацию

Похожие статьи