FlenioFlenio

Datenstandort Schweiz

CRM und Datenschutz: Kundendaten nach revDSG sauber führen

Für: Geschäftsleitungen, Vertriebsverantwortliche und Datenschutzbeauftragte, die ein CRM einführen oder bereinigen.

Kurz erklärt

Ein CRM darf Kundendaten enthalten, die für die Geschäftsbeziehung nötig sind, wenn die Grundsätze des DSG eingehalten werden: Transparenz, Zweckbindung, Verhältnismässigkeit, Richtigkeit und Datensicherheit. Kritisch sind persönliche Notizen und Bewertungen, Daten ohne Bezug zur Geschäftsbeziehung und fehlende Löschregeln. Der CRM-Anbieter braucht einen Auftragsbearbeitungsvertrag.

Ein CRM sammelt über Jahre viele Informationen über Menschen: Kontaktdaten, Gesprächsnotizen, Interessen, manchmal Einschätzungen. Das ist wertvoll – und datenschutzrechtlich sensibel. Diese Seite zeigt, wie man ein CRM so führt, dass es nützt und dem revDSG entspricht.

Was ins CRM gehört

Das Schweizer Datenschutzrecht verlangt nicht für jede Bearbeitung eine Einwilligung, wohl aber die Einhaltung der Bearbeitungsgrundsätze (Art. 6 DSG). Für ein CRM heisst das: Daten mit Bezug zur Geschäftsbeziehung sind zulässig, wenn die Personen darüber informiert sind. Problematisch sind Daten ohne erkennbaren Zweck, private Informationen und besonders schützenswerte Daten wie Gesundheitsangaben.

Notizen und Bewertungen

Freitextnotizen sind der heikelste Teil eines CRM:

  • Sachlich formulieren – betroffene Personen haben ein Auskunftsrecht und können die Notizen lesen
  • Keine Gesundheitsangaben, Vermutungen über private Verhältnisse oder abwertende Bemerkungen
  • Bewertungen wie «schwieriger Kunde» begründen oder weglassen
  • Notizen mit Ablaufdatum versehen, wenn sie nur vorübergehend relevant sind

Zugriff, Anbieter und Löschung

Nicht alle Mitarbeitenden brauchen Zugriff auf alle Kundendaten. Rollen und Berechtigungen begrenzen den Zugriff auf das Nötige. Beim CRM-Anbieter sind Auftragsbearbeitungsvertrag, Standort der Daten und Unterauftragsbearbeiter zu prüfen. Und ein Löschkonzept legt fest, wann Kontakte ehemaliger Kunden und Interessenten gelöscht werden.

Häufige Fragen

Brauche ich für ein CRM die Einwilligung der Kunden?

Nach Schweizer Recht nicht grundsätzlich. Erforderlich sind Transparenz und die Einhaltung der Bearbeitungsgrundsätze. Für Werbung per E-Mail gelten zusätzlich die Regeln des UWG.

Dürfen Kunden ihre CRM-Daten einsehen?

Ja. Nach Art. 25 DSG haben sie ein Auskunftsrecht, das auch Notizen umfasst. Deshalb sollten Notizen sachlich und professionell sein.

Wie lange darf ich Interessenten im CRM behalten?

So lange, wie ein berechtigter Zweck besteht. Für Interessenten ohne Kontakt über längere Zeit empfiehlt sich eine definierte Löschfrist, etwa zwei bis drei Jahre.

Vom Werkzeug zur Praxis

Flenio bringt Projekte, Zeit, Auslastung und Rechnungen in ein Werkzeug — Hosting in Zürich, CHF und EUR, revDSG und DSGVO.

CRM Datenschutz Schweiz – Kundendaten nach revDSG | Flenio · Flenio