
In sintesi
Un CRM contiene dati personali, quindi va gestito secondo il GDPR: ogni dato deve avere una base giuridica (di solito il rapporto precontrattuale o contrattuale), le persone vanno informate con un’informativa, i dati si conservano solo per il tempo necessario, e per le comunicazioni commerciali serve di regola il consenso. Chi è registrato deve poter accedere ai propri dati o chiederne la cancellazione.
Le basi giuridiche più comuni
| Trattamento | Base giuridica tipica |
|---|---|
| Rispondere a una richiesta, preparare un preventivo | Misure precontrattuali (art. 6.1.b GDPR) |
| Gestire un cliente e le sue fatture | Contratto e obblighi di legge (art. 6.1.b e c) |
| Newsletter e promozioni a chi non è cliente | Consenso (art. 6.1.a) |
Ai clienti già acquisiti si possono inviare via email offerte su prodotti o servizi analoghi senza consenso esplicito, se al momento della raccolta sono stati informati e possono opporsi in ogni momento (art. 130, comma 4, Codice privacy).
Le regole pratiche
- un’informativa chiara nel modulo e nelle email;
- tempi di conservazione definiti, per esempio per i contatti che non diventano clienti;
- accessi al CRM limitati a chi ne ha bisogno, con password robuste;
- fornitori del CRM con un accordo sul trattamento dei dati;
- una procedura per rispondere alle richieste di accesso e cancellazione entro un mese.
Dove stanno i dati
Sapere dove sono conservati i dati (in Europa o fuori, e con quali garanzie) è parte degli obblighi. Con un CRM su misura puoi scegliere tu dove ospitarli; con un servizio in abbonamento va verificato nelle condizioni del fornitore.

