Databehandleraftale
Den aftale, der skal være på plads mellem jer og CRM-leverandøren, før leverandøren må behandle jeres kunders personoplysninger. Den er et krav efter GDPR, ikke en formalitet I kan springe over.
En databehandleraftale (ofte kaldt DPA efter det engelske Data Processing Agreement) beskriver, hvad leverandøren må gøre med de personoplysninger, I lægger i systemet, hvordan de sikres, hvilke underleverandører der bruges, og hvad der sker, når aftalen ophører. Uden den må leverandøren strengt taget ikke behandle data for jer. Alle seriøse CRM-leverandører har en standardaftale, som I accepterer sammen med vilkårene.
Et eksempel: En konsulentvirksomhed i Aalborg vælger et amerikansk CRM-system. I databehandleraftalen står, hvilke datacentre der bruges, at leverandøren må benytte underdatabehandlere til support og hosting, og at overførsel til USA sker på grundlag af standardkontraktbestemmelser. Konsulentvirksomheden skal selv vurdere, om det er godt nok til deres kunders data, og skrive vurderingen ned.
Når I sammenligner systemer, skal I finde databehandleraftalen, før I underskriver noget. Se efter en liste over underdatabehandlere og om I bliver underrettet, når listen ændres. Se efter, om I kan vælge datacenter i EU. Se efter, hvad der sker med jeres data ved opsigelse: Hvor lang tid har I til at eksportere, og hvornår slettes de? Og se efter, om aftalen kan underskrives direkte, eller om den kræver juridisk forhandling og dermed tid.
Danske leverandører som webCRM henviser typisk til dansk eller EU-hosting, mens internationale systemer som HubSpot, Salesforce og Microsoft Dynamics 365 lader jer vælge region. Begge veje kan være i orden, men I skal kunne dokumentere valget.
Beslægtede begreber
- DataansvarligDen virksomhed, der bestemmer formål og midler for behandlingen af personoplysninger. Når I bruger et CRM-system, er I dataansvarlige for jeres kunders data, og leverandøren er databehandler.
- Datacenter og regionDet fysiske sted, hvor jeres CRM-data opbevares. Region i EU gør GDPR-arbejdet enklere, men ejerskab og support kan stadig betyde adgang fra lande uden for EU.
- OpbevaringspolitikJeres regler for, hvor længe personoplysninger gemmes i CRM-systemet, og hvornår de slettes. GDPR kræver, at I har dem, og systemet skal kunne hjælpe jer med at følge dem.
- SSO og 2FASingle sign-on lader medarbejderne logge ind med deres almindelige arbejdskonto, og tofaktorgodkendelse kræver en ekstra bekræftelse. Begge dele beskytter jeres kundedata mod uvedkommende.