CRMsystemerFå hjælp til at vælge
GDPR

CRM og GDPR: det I skal have styr på, før kundedata flytter ind

Et CRM-system er pr. definition et register over personer: kontaktpersoner hos kunder, kundeemner, deltagere på arrangementer, og alle dem der nogensinde har skrevet en mail til jeres salgsafdeling. Det gør GDPR til en del af CRM-projektet, ikke en formalitet man ordner bagefter. Denne guide gennemgår rollerne, databehandleraftalen, placeringen af data, opbevaring og sletning, retsgrundlaget for B2B-salg, logning og en tjekliste I kan gå igennem før go-live. Guiden er generel vejledning og ikke juridisk rådgivning; har I tvivl om jeres konkrete situation, så tal med en rådgiver eller slå op hos Datatilsynet.

Af Redaktionen · Opdateret 9. oktober 2026

Dataansvarlig og databehandler: hvem er hvad

I er dataansvarlige for de oplysninger I lægger i CRM. Det er jer der bestemmer hvilke personer der registreres, hvilke oplysninger der gemmes, og hvad de bruges til. Ansvaret for at behandlingen er lovlig, ligger hos jer, uanset hvilket system I bruger.

CRM-leverandøren er databehandler. De opbevarer og behandler oplysningerne på jeres vegne og efter jeres instruks, men de bestemmer ikke formålet. Det samme gælder enhver tredjepart der håndterer data for jer: en integrationsplatform, en mailudbyder der logger korrespondance, en konsulent der har adgang til systemet under implementeringen.

Sondringen betyder noget i praksis. Det er jer, ikke leverandøren, der skal kunne svare når en person spørger hvad I har registreret om vedkommende. Det er jer der skal beslutte hvornår data slettes. Og det er jer der skal sikre at der er en aftale med hver databehandler. Leverandøren kan hjælpe med værktøjer, men ikke overtage ansvaret.

Databehandleraftalen: hvad den skal dække

Når en anden virksomhed behandler personoplysninger på jeres vegne, skal der være en skriftlig databehandleraftale. Alle de etablerede CRM-leverandører har en standardaftale, ofte som en del af vilkårene eller som et dokument I accepterer i administrationen. Det er ikke nok at den findes; I skal have læst den og vide hvad den siger.

Kig efter hvilke oplysninger og behandlinger den dækker, hvilke underdatabehandlere leverandøren bruger, hvor data opbevares, hvordan leverandøren sikrer data, hvad der sker ved et sikkerhedsbrud og hvor hurtigt I får besked, hvordan I kan få data udleveret eller slettet ved ophør, og hvordan I bliver orienteret når underdatabehandlere skiftes.

Husk at aftalen skal findes for hvert led. Bruger I en Zapier- eller Make-kobling til jeres økonomisystem, er platformen databehandler og skal have en aftale. Logger CRM jeres mails, er det dækket af CRM-aftalen, men mailudbyderen har sin egen. Lav en liste over alle systemer der rører kundedata, og sæt kryds ved hver aftale. Det er noget af det første I bør gøre i implementeringen.

Hvor data ligger: EU-datacenter og overførsel til tredjelande

Personoplysninger må frit behandles inden for EU og EØS. Overføres de til lande uden for, kræver det et gyldigt overførselsgrundlag, for eksempel en afgørelse fra EU-Kommissionen om at landet har et tilstrækkeligt beskyttelsesniveau, eller standardkontraktbestemmelser kombineret med en vurdering af om beskyttelsen reelt holder i modtagerlandet.

Mange CRM-leverandører er amerikanske, og det rejser spørgsmålet om hvor data fysisk ligger og hvem der kan få adgang. De fleste store leverandører tilbyder i dag EU-datacentre, så data lagres inden for EU. Det løser placeringen, men ikke nødvendigvis spørgsmålet om support- og driftsadgang fra moderselskabet, som kan udgøre en overførsel. Spørg konkret: Hvor lagres data? Kan vi vælge EU? Hvilke underdatabehandlere uden for EU har adgang, til hvad, og på hvilket grundlag?

Nordiske leverandører som SuperOffice, Lime CRM, Upsales og webCRM markedsfører sig ofte på europæisk datahåndtering, og det kan være et reelt argument for virksomheder med følsomme kunder eller offentlige kunder med skærpede krav. For de fleste B2B-virksomheder er et EU-datacenter hos en international leverandør med ordentlig dokumentation tilstrækkeligt. Det afgørende er at I kan dokumentere jeres vurdering, ikke at I har valgt et bestemt land.

Opbevaring og sletning: den regel ingen laver

Personoplysninger må kun opbevares så længe det er nødvendigt for formålet. Det betyder at I skal have en regel for hvornår en kontaktperson slettes, og at reglen skal udføres. I praksis har de fleste CRM-systemer kontakter liggende fra ti år tilbage, fordi ingen har taget stilling.

En brugbar tilgang er at skelne mellem aktive kunder, tidligere kunder og kundeemner. Kontaktpersoner hos aktive kunder opbevares så længe kundeforholdet består. Hos tidligere kunder kan der være grunde til at beholde oplysninger i en periode efter ophør, for eksempel bogføringsregler for fakturaer og reklamationsfrister, men det gælder kundens og aftalens oplysninger, ikke nødvendigvis hver kontaktpersons private mobilnummer. Kundeemner der aldrig blev til noget, bør slettes efter en kortere periode uden aktivitet.

Fastlæg perioderne, skriv dem ned, og brug systemets funktioner til at finde kontakter uden aktivitet. Flere systemer kan automatisere sletning eller anonymisering efter en regel. Hvis jeres ikke kan, så lav en fast rutine, for eksempel kvartalsvis. Og husk at sletning skal slå igennem i integrerede systemer og i backups efter leverandørens procedure.

Samtykke eller legitim interesse ved B2B-salg

Her er den misforståelse vi oftest møder: at al kontakt kræver samtykke. Det gør den ikke. Samtykke er ét af flere retsgrundlag, og i B2B-salg er det ofte ikke det mest relevante. At registrere en indkøbschefs navn, arbejdsmail og telefonnummer, og kontakte vedkommende om et produkt der er relevant for virksomheden, kan typisk ske på grundlag af jeres legitime interesse i at drive salg, afvejet mod personens interesse i ikke at blive registreret og kontaktet.

Afvejningen skal være reel og dokumenteret. Oplysningerne skal være erhvervsmæssige og relevante, kontakten skal være rimelig at forvente i personens rolle, og personen skal kunne gøre indsigelse og få det respekteret. Lagrer I derimod private oplysninger, eller kontakter I personer uden sammenhæng med deres funktion, holder legitim interesse ikke.

Markedsføring er en anden sag. Elektronisk markedsføring, herunder nyhedsbreve og markedsføringsmails, er reguleret af markedsføringsloven, som stiller krav om forudgående samtykke med snævre undtagelser. Derfor skal CRM kunne holde styr på hvem der har givet samtykke til markedsføring, hvornår og til hvad, uafhængigt af om personen i øvrigt er registreret på grundlag af legitim interesse. Det er ét felt med stor betydning, og det skal synkroniseres korrekt med marketingværktøjet, som beskrevet i integrationsguiden.

Oplysningspligten gælder uanset grundlag. Personer I registrerer, skal kunne få at vide at I gør det, hvorfor, og hvilke rettigheder de har. I praksis håndteres det via en privatlivspolitik og ved at henvise til den i første kontakt.

Logning, adgang og de registreredes rettigheder

I skal kunne vise hvem der har haft adgang til hvad. De fleste CRM-systemer logger ændringer på poster, og de bedre logger også visninger og eksporter. Spørg leverandøren hvad der logges, hvor længe loggen gemmes, og om I selv kan trække den ud. Loggen er jeres dokumentation ved et brud og jeres værktøj til at opdage misbrug, for eksempel en medarbejder der eksporterer kundelisten før en opsigelse.

Begræns adgangen efter behov. Ikke alle skal kunne eksportere, slette eller se alle felter. Rollebaserede rettigheder er beskrevet i implementeringsguiden, og de er lige så meget et GDPR-værktøj som et organisatorisk.

De registrerede har ret til indsigt, berigtigelse, sletning, begrænsning, indsigelse og i visse tilfælde dataportabilitet. I praksis betyder det at I skal kunne finde alt hvad I har om en person, på tværs af CRM, mail og integrerede systemer, inden for fristen, og kunne slette det hvis betingelserne er opfyldt. Test det før go-live: vælg en fiktiv person og find alle spor.

Særlige situationer

Nogle virksomhedstyper har skærpede forhold. Sælger I til private, for eksempel som ejendomsmægler eller webshop, er alle jeres kunder registrerede personer, og økonomiske oplysninger og adresser kræver ekstra omhu. Arbejder I med foreninger og non-profit, kan medlemskab af en forening med politisk, religiøst eller fagligt formål i sig selv være en følsom oplysning. Har I offentlige kunder, kan de stille krav til databehandling der går ud over loven.

Mailintegration fortjener en særlig tanke. Automatisk logning af al korrespondance betyder at CRM indeholder oplysninger om alle I har skrevet med, også dem der aldrig blev kunder, og også indhold de ikke forventede ville blive registreret i et system. Overvej om logningen skal være selektiv, og sørg for at sletningsreglerne også gælder loggede mails.

Tjekliste: 10 punkter før go-live

Gå listen igennem med den der ejer CRM-projektet og den der har ansvaret for persondata i jeres virksomhed. Hvert punkt bør kunne besvares med et ja og et dokument.

  • Vi har en liste over alle systemer der behandler kundedata: CRM, mail, integrationer, marketing, økonomi.
  • Vi har en underskrevet eller accepteret databehandleraftale med hver af dem og har læst CRM-leverandørens.
  • Vi ved hvor data lagres, har valgt EU hvor det er muligt, og har dokumenteret vurderingen af eventuelle overførsler.
  • Vi har besluttet retsgrundlaget for registrering af kontaktpersoner og dokumenteret afvejningen ved legitim interesse.
  • Vi har et felt til markedsføringssamtykke med dato og kilde, og det synkroniseres korrekt med marketingværktøjet.
  • Vi har opbevaringsperioder for aktive kunder, tidligere kunder og kundeemner, og en rutine der udfører sletningen.
  • Vi har rollebaserede rettigheder, og eksport og sletning er begrænset til få personer.
  • Vi ved hvad systemet logger, hvor længe, og hvordan vi trækker loggen ud.
  • Vi kan finde og udlevere alt om en person på tværs af systemer inden for fristen og har testet det.
  • Vores privatlivspolitik beskriver behandlingen i CRM, og vi henviser til den ved første kontakt.

Ofte stillede spørgsmål

Er CRM-leverandøren ansvarlig for at vores data behandles lovligt?+

Nej. I er dataansvarlige og bestemmer formål og indhold. Leverandøren er databehandler og handler efter jeres instruks. Leverandøren skal sikre systemet og stille en databehandleraftale til rådighed, men ansvaret for lovlig behandling er jeres.

Må vi registrere en indkøbschef i CRM uden samtykke?+

Ofte ja, på grundlag af legitim interesse, når oplysningerne er erhvervsmæssige og relevante for personens rolle, afvejningen er dokumenteret, og personen kan gøre indsigelse. Markedsføringsmails kræver derimod typisk samtykke efter markedsføringsloven.

Skal vi vælge et CRM med EU-datacenter?+

Det er det enkleste. Mange internationale leverandører tilbyder EU-lagring, og nordiske leverandører markedsfører sig på det. Spørg også om support- og driftsadgang fra lande uden for EU, og dokumentér jeres vurdering.

Hvor længe må vi beholde en kontaktperson?+

Så længe det er nødvendigt for formålet. Fastlæg perioder for aktive kunder, tidligere kunder og kundeemner, skriv dem ned, og udfør sletningen med en fast rutine eller en automatisk regel i systemet.

Gælder databehandleraftalen også Zapier og lignende?+

Ja. Enhver tredjepart der håndterer personoplysninger for jer, herunder integrationsplatforme, er databehandler og skal have en aftale. Lav en liste over alle led og sæt kryds ved hver aftale.

Er automatisk maillogning et problem?+

Det kan være det. Logning af al korrespondance registrerer også personer der aldrig bliver kunder, og indhold de ikke forventede. Overvej selektiv logning, og sørg for at sletningsreglerne også gælder loggede mails.

Læs også