Datenstandort Schweiz
CRM und Datenschutz: Kundendaten nach revDSG sauber führen
Für: Geschäftsleitungen, Vertriebsverantwortliche und Datenschutzbeauftragte, die ein CRM einführen oder bereinigen.
Kurz erklärt
Ein CRM darf Kundendaten enthalten, die für die Geschäftsbeziehung nötig sind, wenn die Grundsätze des DSG eingehalten werden: Transparenz, Zweckbindung, Verhältnismässigkeit, Richtigkeit und Datensicherheit. Kritisch sind persönliche Notizen und Bewertungen, Daten ohne Bezug zur Geschäftsbeziehung und fehlende Löschregeln. Der CRM-Anbieter braucht einen Auftragsbearbeitungsvertrag.
Ein CRM sammelt über Jahre viele Informationen über Menschen: Kontaktdaten, Gesprächsnotizen, Interessen, manchmal Einschätzungen. Das ist wertvoll – und datenschutzrechtlich sensibel. Diese Seite zeigt, wie man ein CRM so führt, dass es nützt und dem revDSG entspricht.
Was ins CRM gehört
Das Schweizer Datenschutzrecht verlangt nicht für jede Bearbeitung eine Einwilligung, wohl aber die Einhaltung der Bearbeitungsgrundsätze (Art. 6 DSG). Für ein CRM heisst das: Daten mit Bezug zur Geschäftsbeziehung sind zulässig, wenn die Personen darüber informiert sind. Problematisch sind Daten ohne erkennbaren Zweck, private Informationen und besonders schützenswerte Daten wie Gesundheitsangaben.
Notizen und Bewertungen
Freitextnotizen sind der heikelste Teil eines CRM:
- Sachlich formulieren – betroffene Personen haben ein Auskunftsrecht und können die Notizen lesen
- Keine Gesundheitsangaben, Vermutungen über private Verhältnisse oder abwertende Bemerkungen
- Bewertungen wie «schwieriger Kunde» begründen oder weglassen
- Notizen mit Ablaufdatum versehen, wenn sie nur vorübergehend relevant sind
Zugriff, Anbieter und Löschung
Nicht alle Mitarbeitenden brauchen Zugriff auf alle Kundendaten. Rollen und Berechtigungen begrenzen den Zugriff auf das Nötige. Beim CRM-Anbieter sind Auftragsbearbeitungsvertrag, Standort der Daten und Unterauftragsbearbeiter zu prüfen. Und ein Löschkonzept legt fest, wann Kontakte ehemaliger Kunden und Interessenten gelöscht werden.
Häufige Fragen
Brauche ich für ein CRM die Einwilligung der Kunden?
Nach Schweizer Recht nicht grundsätzlich. Erforderlich sind Transparenz und die Einhaltung der Bearbeitungsgrundsätze. Für Werbung per E-Mail gelten zusätzlich die Regeln des UWG.
Dürfen Kunden ihre CRM-Daten einsehen?
Ja. Nach Art. 25 DSG haben sie ein Auskunftsrecht, das auch Notizen umfasst. Deshalb sollten Notizen sachlich und professionell sein.
Wie lange darf ich Interessenten im CRM behalten?
So lange, wie ein berechtigter Zweck besteht. Für Interessenten ohne Kontakt über längere Zeit empfiehlt sich eine definierte Löschfrist, etwa zwei bis drei Jahre.
Weiterführend
Datenstandort
Newsletter in der Schweiz: Einwilligung, Ausnahmen und Abmeldung
WeiterlesenDatenstandort
Auskunftsbegehren nach DSG beantworten: Fristen, Inhalt, Ablauf
WeiterlesenDatenstandort
Zugriffsrechte im Projekttool: Ein Berechtigungskonzept auf einer Seite
WeiterlesenDatenstandort
«Hosting in der Schweiz» — was das wirklich bedeutet
WeiterlesenDatenstandort
Subprozessoren: Wer ausser dem Anbieter noch mitliest
WeiterlesenDatenstandort
Anwaltsgeheimnis und Cloud: Was eine Kanzlei prüfen muss
WeiterlesenBegriffe: revDSG · Datenminimierung · Betroffenenrechte · AVV (Auftragsverarbeitungsvertrag)
Vom Werkzeug zur Praxis
Flenio bringt Projekte, Zeit, Auslastung und Rechnungen in ein Werkzeug — Hosting in Zürich, CHF und EUR, revDSG und DSGVO.