Hoe zorg je voor AVG-compliance in je CRM-systeem?

AVG-compliance in je CRM-systeem bereik je door alleen rechtmatig verkregen persoonsgegevens op te slaan, een geldige verwerkingsgrondslag vast te leggen, verwerkersovereenkomsten te sluiten met je softwareleverancier, en technische beveiligingsmaatregelen te treffen. Voor MKB-bedrijven is dit geen eenmalige actie maar een doorlopend proces. In dit artikel beantwoorden we de meest gestelde vragen over AVG en CRM-systemen, van opslag en grondslagen tot datalekken en periodieke controles.

Welke persoonsgegevens mag je opslaan in een CRM-systeem?

In een CRM-systeem mag je persoonsgegevens opslaan die noodzakelijk zijn voor het doel waarvoor je ze verzamelt, zoals naam, zakelijk e-mailadres, telefoonnummer en bedrijfsnaam. De AVG schrijft voor dat je niet meer gegevens verzamelt dan strikt nodig is voor het beoogde doel. Dit principe heet dataminimalisatie en is een van de kernbeginselen van de Algemene Verordening Gegevensbescherming.

In de praktijk betekent dit dat je voor elk veld in je CRM moet kunnen uitleggen waarom je die informatie bijhoudt. Een zakelijk contactpersoon bijhouden met naam, functie en e-mailadres is doorgaans goed te rechtvaardigen. Maar het opslaan van persoonlijke voorkeuren, privéadressen of gevoelige informatie zonder duidelijke reden is problematisch.

Bijzondere categorieën persoonsgegevens, zoals gezondheidsgegevens, religie of politieke overtuiging, zijn in principe verboden om te verwerken tenzij er een uitdrukkelijke wettelijke uitzondering van toepassing is. Voor de meeste MKB-bedrijven zijn zulke gegevens in een CRM niet noodzakelijk en dus ook niet toegestaan.

Controleer regelmatig welke velden je CRM-systeem standaard aanbiedt en welke daarvan je daadwerkelijk gebruikt. Ongebruikte velden die toch gevoelige informatie kunnen bevatten, kun je het beste uitschakelen of verwijderen. Zo houd je je gegevensbescherming in je CRM overzichtelijk en aantoonbaar in lijn met de AVG.

Wat is een verwerkersovereenkomst en wanneer heb je die nodig?

Een verwerkersovereenkomst is een schriftelijke overeenkomst tussen jou als verwerkingsverantwoordelijke en een derde partij die namens jou persoonsgegevens verwerkt, zoals je CRM-softwareleverancier. Je hebt deze overeenkomst nodig zodra een externe partij toegang heeft tot de persoonsgegevens die je in je systeem opslaat. Zonder verwerkersovereenkomst handel je in strijd met de AVG.

De overeenkomst legt vast wat de verwerker wel en niet mag doen met de gegevens, welke beveiligingsmaatregelen er gelden, hoe lang gegevens worden bewaard en hoe datalekken worden gemeld. Het is dus geen formaliteit maar een inhoudelijk document dat verantwoordelijkheden duidelijk verdeelt.

Wanneer is een verwerkersovereenkomst verplicht?

De verwerkersovereenkomst is verplicht zodra een externe partij persoonsgegevens verwerkt in jouw opdracht. Voor een CRM-systeem geldt dit in vrijwel alle gevallen: de softwareleverancier beheert de servers waarop jouw klantdata staat en heeft daarmee technisch toegang tot die gegevens. Dit maakt hen een verwerker in de zin van de AVG.

Wat als je CRM-leverancier al een standaard verwerkersovereenkomst aanbiedt?

Veel CRM-leveranciers bieden een standaard verwerkersovereenkomst aan als onderdeel van hun servicevoorwaarden. Lees deze altijd kritisch door voordat je akkoord gaat. Controleer of de overeenkomst voldoet aan de AVG-vereisten, zoals duidelijkheid over subverwerkers, de locatie van dataopslag (bij voorkeur binnen de EU) en de procedure bij een datalek. Neem bij twijfel contact op via ons contactformulier voor advies op maat.

Hoe stel je een rechtsgeldige grondslag in voor CRM-verwerking?

Een rechtsgeldige grondslag voor de verwerking van persoonsgegevens in je CRM stel je in door per type gegeven en doel te bepalen welke van de zes AVG-grondslagen van toepassing is, en dit vast te leggen in je verwerkingsregister. De meest gebruikte grondslagen voor CRM-systemen zijn toestemming, uitvoering van een overeenkomst en gerechtvaardigd belang.

Toestemming als grondslag

Toestemming werkt alleen als grondslag als die vrij, specifiek, geïnformeerd en ondubbelzinnig is gegeven. Voor marketing- en nieuwsbriefcommunicatie is toestemming vaak de aangewezen grondslag. Leg altijd vast wanneer, hoe en waarvoor iemand toestemming heeft gegeven. In je CRM kun je dit bijhouden via een apart veld of een aanvinkhokje met tijdstempel.

Gerechtvaardigd belang als grondslag

Voor zakelijke contacten waarmee je al een relatie hebt, kun je in veel gevallen een beroep doen op gerechtvaardigd belang. Je moet dan wel kunnen aantonen dat jouw belang zwaarder weegt dan het privacybelang van de betrokkene. Documenteer deze afweging in je verwerkingsregister. Gebruik gerechtvaardigd belang niet als vangnet voor gevallen waar toestemming eigenlijk de juiste grondslag is.

Hoe verwerk je een inzage- of verwijderingsverzoek vanuit je CRM?

Een inzage- of verwijderingsverzoek verwerk je door de identiteit van de verzoeker te verifiëren, alle relevante gegevens uit je CRM op te zoeken en binnen één maand schriftelijk te reageren. Bij een inzageverzoek lever je een volledig overzicht van de opgeslagen gegevens. Bij een verwijderingsverzoek verwijder je alle gegevens tenzij je een wettelijke bewaarplicht hebt die dit verhindert.

Zorg dat je CRM-systeem het opzoeken van alle gegevens per persoon eenvoudig maakt. Een goed ingericht systeem laat je snel filteren op naam, e-mailadres of klantnummer, zodat je geen gegevens over het hoofd ziet. Leg ook vast hoe je het verzoek hebt ontvangen, welke actie je hebt ondernomen en wanneer je hebt gereageerd.

Wijs intern een verantwoordelijke aan voor het afhandelen van privacyverzoeken. Dat voorkomt dat verzoeken blijven liggen of niet correct worden behandeld. De AVG geeft betrokkenen het recht om binnen één maand antwoord te krijgen. Overschrijd je die termijn, dan riskeer je een klacht bij de Autoriteit Persoonsgegevens.

Bij een verwijderingsverzoek hoef je niet altijd alle gegevens te wissen. Als je een factuurplicht hebt op grond van regels van de Belastingdienst, mag je financiële gegevens bewaren zolang de wettelijke bewaartermijn loopt. Communiceer dit transparant naar de verzoeker en verwijder wel alle gegevens die niet onder zo’n bewaarplicht vallen. Een oplossing voor eenvoudig digitaal factureren en archiveren kan hierbij helpen.

Welke beveiligingsmaatregelen zijn verplicht voor een AVG-compliant CRM?

Voor een AVG-compliant CRM-systeem zijn passende technische en organisatorische beveiligingsmaatregelen verplicht. Denk aan versleuteling van gegevens, tweefactorauthenticatie voor gebruikers, rolgebaseerde toegangsrechten, regelmatige back-ups en een procedure voor het melden van datalekken. Welke maatregelen precies vereist zijn, hangt af van het risico dat de verwerking met zich meebrengt.

De AVG schrijft geen specifieke technische standaarden voor, maar verwacht wel dat je een bewuste risicoafweging maakt. Een MKB-bedrijf dat klantcontacten bijhoudt, heeft andere risico’s dan een organisatie die medische gegevens verwerkt. Stem je beveiligingsniveau af op de gevoeligheid van de gegevens en de mogelijke gevolgen van een lek.

Praktische maatregelen die voor vrijwel elk CRM-gebruik van toepassing zijn:

  • Toegangsbeveiliging: Geef medewerkers alleen toegang tot de gegevens die ze nodig hebben voor hun functie.
  • Sterke wachtwoorden en tweefactorauthenticatie: Voorkom ongeautoriseerde toegang via zwakke inloggegevens.
  • Versleuteling: Zorg dat gegevens versleuteld worden opgeslagen en verzonden.
  • Regelmatige updates: Houd je CRM-software up-to-date om bekende beveiligingslekken te dichten.
  • Logbeheer: Houd bij wie wanneer welke gegevens heeft ingezien of gewijzigd.
  • Back-upbeleid: Maak regelmatig back-ups en test of je die kunt herstellen.

Vergeet ook de menselijke kant niet. Medewerkers die niet weten hoe ze veilig met klantdata omgaan, vormen een van de grootste risicofactoren. Regelmatige bewustwordingstraining is een eenvoudige maar effectieve maatregel.

Wat moet je doen bij een datalek in je CRM-systeem?

Bij een datalek in je CRM-systeem moet je binnen 72 uur na ontdekking melding doen bij de Autoriteit Persoonsgegevens, tenzij het lek waarschijnlijk geen risico oplevert voor de betrokkenen. Als het lek een hoog risico inhoudt, moet je ook de betrokkenen zelf informeren. Handel snel en documenteer alles wat je doet.

Een datalek is elk beveiligingsincident waarbij persoonsgegevens per ongeluk of onrechtmatig worden vernietigd, verloren, gewijzigd, openbaar gemaakt of toegankelijk gemaakt. Dat kan een gehackt systeem zijn, maar ook een e-mail die naar de verkeerde ontvanger is gestuurd of een laptop met klantgegevens die wordt gestolen.

Stappen bij een datalek

Zodra je een mogelijk datalek ontdekt, volg je deze stappen:

  1. Beperk de schade: Sluit het lek zo snel mogelijk af, bijvoorbeeld door accounts te blokkeren of toegang te beperken.
  2. Beoordeel het risico: Bepaal welke gegevens betrokken zijn en wat de mogelijke gevolgen zijn voor de betrokkenen.
  3. Meld bij de Autoriteit Persoonsgegevens: Doe dit binnen 72 uur als er een risico is voor betrokkenen. Gebruik het meldportaal van de AP.
  4. Informeer betrokkenen: Als het lek een hoog risico inhoudt, breng dan ook de betrokken personen op de hoogte.
  5. Documenteer het lek: Leg alle details vast in je datalekregister, ook als je besluit niet te melden.

Wat leg je vast in het datalekregister?

In je datalekregister noteer je de aard van het lek, welke categorieën en hoeveelheden persoonsgegevens betrokken zijn, de mogelijke gevolgen, de maatregelen die je hebt getroffen en of je een melding hebt gedaan. Dit register is verplicht en kan worden opgevraagd door de Autoriteit Persoonsgegevens.

Hoe controleer je of je CRM-systeem AVG-compliant blijft?

Je controleert of je CRM-systeem AVG-compliant blijft door minimaal jaarlijks een privacy-audit uit te voeren, je verwerkingsregister actueel te houden, verwerkersovereenkomsten te herzien bij wijzigingen en te toetsen of de opgeslagen gegevens nog steeds noodzakelijk en actueel zijn. AVG-compliance is geen eenmalig project maar een doorlopende verantwoordelijkheid.

Stel een vast moment in het jaar in waarop je de volgende zaken doorloopt:

  • Zijn alle verwerkersovereenkomsten nog geldig en actueel?
  • Klopt het verwerkingsregister nog met de werkelijkheid?
  • Zijn er nieuwe medewerkers die toegang hebben tot het CRM, en is hun toegangsniveau correct ingesteld?
  • Zijn er gegevens in het systeem die je niet meer nodig hebt en verwijderd kunnen worden?
  • Heeft je CRM-leverancier wijzigingen doorgevoerd die gevolgen hebben voor de gegevensverwerking?

Betrek je medewerkers actief bij deze controles. Zij werken dagelijks met het systeem en zien als eerste wanneer iets niet klopt. Een korte jaarlijkse training over privacyregels en het gebruik van het CRM helpt om bewustzijn levend te houden.

Wij bij Compenda helpen MKB-bedrijven niet alleen met het implementeren van een CRM-systeem dat technisch aan de AVG-vereisten voldoet, maar denken ook mee over de inrichting van processen rondom gegevensbescherming. Software is een middel, maar de manier waarop je het inricht bepaalt of je écht compliant bent. Door samen naar je bedrijfsprocessen te kijken, zorgen we dat je CRM zowel functioneel als privacyveilig blijft werken. Vraag een vrijblijvende offerte voor passende software aan om te ontdekken welke oplossing bij jouw organisatie past.

Gerelateerde artikelen

Vraag onze brochure aan

*Je ontvangt hem direct in je mailbox! 

Bekijk onze brochure

*Je ontvangt hem direct in je mailbox!