CRMsystemerFå hjælp til at vælge
Ordbog

Databehandleraftale

Den aftale, der skal være på plads mellem jer og CRM-leverandøren, før leverandøren må behandle jeres kunders personoplysninger. Den er et krav efter GDPR, ikke en formalitet I kan springe over.

En databehandleraftale (ofte kaldt DPA efter det engelske Data Processing Agreement) beskriver, hvad leverandøren må gøre med de personoplysninger, I lægger i systemet, hvordan de sikres, hvilke underleverandører der bruges, og hvad der sker, når aftalen ophører. Uden den må leverandøren strengt taget ikke behandle data for jer. Alle seriøse CRM-leverandører har en standardaftale, som I accepterer sammen med vilkårene.

Et eksempel: En konsulentvirksomhed i Aalborg vælger et amerikansk CRM-system. I databehandleraftalen står, hvilke datacentre der bruges, at leverandøren må benytte underdatabehandlere til support og hosting, og at overførsel til USA sker på grundlag af standardkontraktbestemmelser. Konsulentvirksomheden skal selv vurdere, om det er godt nok til deres kunders data, og skrive vurderingen ned.

Når I sammenligner systemer, skal I finde databehandleraftalen, før I underskriver noget. Se efter en liste over underdatabehandlere og om I bliver underrettet, når listen ændres. Se efter, om I kan vælge datacenter i EU. Se efter, hvad der sker med jeres data ved opsigelse: Hvor lang tid har I til at eksportere, og hvornår slettes de? Og se efter, om aftalen kan underskrives direkte, eller om den kræver juridisk forhandling og dermed tid.

Danske leverandører som webCRM henviser typisk til dansk eller EU-hosting, mens internationale systemer som HubSpot, Salesforce og Microsoft Dynamics 365 lader jer vælge region. Begge veje kan være i orden, men I skal kunne dokumentere valget.

Beslægtede begreber