
CRM-systemer
Hvilke krav stiller dansk lov til kundedata i CRM?
Kundedata i CRM — navn, e-mail, telefonnummer, adresse og lignende — er personoplysninger og reguleret af databeskyttelsesforordningen (GDPR).
Kort svar: Dansk lov om kundedata i CRM
Kundedata i CRM — navn, e-mail, telefonnummer, adresse og lignende — er personoplysninger og reguleret af databeskyttelsesforordningen (GDPR). Indsamler, registrerer, videregiver eller sletter du som virksomhed i Danmark personoplysninger om kunder eller ansatte, skal du overholde GDPR.
GDPR gælder for alle virksomheder, der behandler personoplysninger om personer i EU/EØS, uanset om virksomheden selv er baseret i EU.
I dansk sammenhæng er Datatilsynet den myndighed, der fører tilsyn med GDPR og kan sanktionere overtrædelser. Datatilsynets 'Grundlæggende om GDPR' i GDPR-univers for små virksomheder er en grundlæggende vejledning.
Hjemlerne findes i databeskyttelsesforordningen, bl.a. artikel 6 om behandlingsgrundlag og artikel 28 om databehandlere.
Kravene gælder uanset virksomhedens størrelse. Der er ingen minimumsgrænse, og reglerne omfatter både enkeltmandsvirksomheden og den store koncern.
Ansvaret er delt. Den virksomhed, der bestemmer formålet med og midlerne til behandlingen, er dataansvarlig — typisk dig. En CRM-leverandør, der behandler persondata på dine vegne, er databehandler.
Både den dataansvarlige og databehandleren kan sanktioneres, hvis reglerne ikke overholdes. Datatilsynet kan give påbud og bøder, og en manglende databehandleraftale er en af de hyppigste årsager.
Bødeniveauet kan nå 20 mio. euro eller 4 pct. af årsomsætningen. Der er uddelt bøder for over 2,8 mia. euro i EU siden 2018.
GDPR er på dansk også kendt som databeskyttelsesforordningen og betegnes også Persondataforordningen. Reglerne i dansk databeskyttelseslovgivning skal også overholdes, når du behandler kundedata i CRM.
Datatilsynet vejleder i konkrete spørgsmål, og din brancheorganisation kan typisk også hjælpe med spørgsmål til netop din virksomheds håndtering.
I skal have et lovligt grundlag for kundedata i CRM
Behandlingen skal have et lovligt grundlag. For de fleste startups er det i praksis samtykke eller kontraktlig nødvendighed, dvs. at behandlingen er nødvendig for at opfylde en aftale med kunden.
Samtykke er ét af flere grundlag, men også et af de svagere, fordi det kan trækkes tilbage.
Offentligt tilgængelige oplysninger kan bruges, hvis den dataansvarlige forfølger en legitim interesse, der går forud for den registreredes interesser og rettigheder (interesseafvejningsreglen i databeskyttelsesforordningens artikel 6, stk. 1, litra f).
Et eksisterende kundeforhold begrunder i sig selv behandling, opbevaring og brug af kundekontaktoplysninger i CRM-systemet; det følger naturligt af kundeforholdet. For potentielle kunder og deres kontaktpersoner kan formålet i stedet være salgs- og marketingaktiviteter.
Er formålet salg og marketing, og er de registrerede data almindeligt offentligt tilgængelige, kræver dansk ret ikke, at du informerer eller indhenter tilladelse for at bruge dem. Datatilsynets praksis vurderer netop offentliggjorte oplysninger efter interesseafvejningsreglen og lægger særligt vægt på, at dataene er offentlige.
Grænsen gælder opbevaring og brug af oplysningerne. Formålsbegrænsningen betyder samtidig, at kundeoplysninger til ordrebehandling ikke må bruges til markedsføring uden et separat grundlag.
Du må ikke købe leadlister og importere dem i CRM'et uden et klart grundlag og samtykke.
Rigtighed er et lovprincip i Persondataforordningen og en del af grundlaget: Er oplysningerne om en potentiel kunde ikke korrekte, kan de ikke bruges til det specifikke formål, og du mister retten til at opbevare dem. Oplysningerne skal holdes opdaterede og korrekte.
Grundlaget skal passe til formålet og kunne dokumenteres for hver kategori af registrerede. Det gælder eksisterende kunder, potentielle kunder og offentligt tilgængelige oplysninger.
Formål, dataminimering og rigtighed
GDPR hviler på seks behandlingsprincipper, der skal overholdes for alle personoplysninger: lovlighed, rimelighed og gennemsigtighed; formålsbegrænsning; dataminimering; rigtighed; opbevaringsbegrænsning; integritet og fortrolighed.
Formålsbegrænsning betyder, at data indsamlet til ét formål ikke må bruges til et andet. Kundeoplysninger indsamlet til ordrebehandling må ikke uden videre bruges til markedsføring; det kræver et separat grundlag.
Dataminimering betyder, at I kun må indsamle de oplysninger, der er nødvendige for det konkrete formål. Mere er ikke bedre, men en risiko og en forpligtelse. Rigtighedsprincippet betyder, at oplysningerne skal holdes opdaterede og korrekte.
Konkret betyder det, at et CRM-felt med private noter om en person — 'gift, 2 børn', fodboldinteresser eller lignende — ikke må udfyldes, medmindre der er indhentet samtykke eller en anden behandlingshjemmel. Det er også en risiko at gemme private mobilnumre og private e-mailadresser, som en medarbejder på et tidspunkt har registreret. Det svækker argumentationen for, at oplysningerne må bruges til jeres formål.
Skeln mellem åbne oplysninger og kundespecifikke data. Åbningstider, fragtpriser og returpolitik kan en chatbot eller et CRM-felt håndtere frit, fordi der ikke er persondata involveret.
En konkret kundesag — ordrehistorik, kommunikationshistorik, adresse, telefonnummer, betalingsoplysninger — er personhenførbare data. Den kræver et helt andet niveau af kontrol og adgangsstyring.
Datatilsynet beskriver reglerne som fleksible: Du kender din egen virksomhed bedst og skal selv vurdere, hvilke personoplysninger du har behov for at behandle, og hvor længe det er nødvendigt at gemme dem.
Databehandleraftale med CRM-leverandøren er et lovkrav
Hvis CRM-leverandøren kan tilgå persondata, er den sandsynligvis databehandler. Så skal der indgås en databehandleraftale (DPA).
Det er ikke valgfrit. GDPR artikel 28 kræver, at aftalen er på plads, inden du overlader persondata til en databehandler.
Kravet gælder uanset virksomhedens størrelse, uanset om databehandleren er i Danmark, et andet EU-land eller et tredjeland, og uanset om datamængden er lille eller stor. En manglende databehandleraftale er en af de hyppigste årsager til påbud og bøder fra Datatilsynet.
Andre typiske databehandlere er cloudhosting, e-mailplatforme som Mailchimp og HubSpot, lønbureauer, IT-supportvirksomheder med adgang til systemer med persondata samt bogholderisoftware. Har du flere leverandører, der rører ved kundedata, skal hver enkelt have en aftale.
Efter artikel 28, stk. 3, skal aftalen beskrive formålet med og arten af behandlingen, kategorierne af registrerede (kunder, medarbejdere, leverandørers kontaktpersoner, brugere), hvilke typer personoplysninger der behandles, og den dataansvarliges instrukser. Databehandleren må kun behandle persondata efter dokumenterede instruktioner, og afvigelser skal håndteres.
Aftalen skal også beskrive typerne af personoplysninger: navn, adresse, e-mail, CPR-numre, helbredsoplysninger, finansielle oplysninger og tekniske data som IP-adresser og cookies. Særlige kategorier som helbred, fagforeningsmæssigt tilhørsforhold, race og religion kræver særlige forholdsregler.
En databehandleraftale er en juridisk bindende aftale mellem den dataansvarlige og databehandleren, der fastlægger vilkårene for behandlingen.
Kundens rettigheder skal kunne håndteres i CRM
Kunder har ret til indsigt — at se hvilke oplysninger du har om dem — og ret til dataeksport, altså at få en kopi af deres egne oplysninger. De har også ret til at blive glemt.
Retten til at blive glemt stiller de skarpeste krav til systemet: CRM'et skal kunne slette alle oplysninger om en person permanent, når personen anmoder om det, inklusive relaterede data som e-mails, opkald og noter.
Praktisk betyder det, at en sletteanmodning ikke må stoppe ved selve kontaktkortet. Noter, kommunikationshistorik og tilknyttede aktiviteter skal med, ellers er anmodningen ikke opfyldt.
Et regneark som Excel har ingen adgangsstyring, ingen auditlog og ingen reel mulighed for at håndtere sletningsanmodninger effektivt. Derfor er det ikke et egnet sted til kundedata. Vælg et system, hvor indsigt, eksport og sletning kan gennemføres samlet.
Indsigt, dataeksport og sletning er kundens rettigheder efter GDPR. De skal kunne gennemføres i CRM-systemet, ikke bare beskrives i en privatlivspolitik.
Datatilsynets 'Grundlæggende om GDPR' beskriver, at alle danskere som EU-borgere har en række rettigheder i GDPR.
Sletning af kundedata efter retten til at blive glemt
- Anmodning modtaget fra kundeFørstegangsbehandling af anmodning
- Identifikation af alle relaterede oplysningerKontaktkort, noter, e-mails, opkald, aktiviteter
- Sletning af alle data i CRM-systemetAutomatisk eller manuelt, afhængigt af systemets funktioner
- Logning af handlingen i auditlogDokumentation af sletning for tilsyn
- Bekræftelse sendt til kundenEfter sletning er fuldført
Opbevaringsperioder og sletning af kundedata
Personoplysninger må ikke opbevares længere, end det er nødvendigt. En sletningspolitik er ikke valgfri; det er et krav.
Data opbevares som standard for evigt, fordi ingen har taget stilling til, hvornår de skal slettes. Datatilsynet understreger, at GDPR ikke i sig selv fortæller, hvornår personoplysninger skal slettes; det afhænger altid af formålet med behandlingen. Vurderingen af, hvor længe oplysningerne er nødvendige, ligger hos den dataansvarlige.
Gode CRM-systemer lader dig sætte opbevaringsperioder. Så afhænger sletning ikke af manuel oprydning.
Skeln mellem almindelige kundedata i CRM'et og oplysninger, som kan være omfattet af andre opbevaringsregler. En sletterutine i CRM'et skal derfor kunne skelne mellem de oplysninger, der kan slettes, og dem, der eventuelt er omfattet af andre opbevaringsregler.
Reglen hedder opbevaringsbegrænsning og er et af de seks behandlingsprincipper i databeskyttelsesforordningen.
Sikkerhed, datafortegnelse og databrud
Integritet og fortrolighed er et selvstændigt princip. Data skal beskyttes mod uautoriseret adgang, utilsigtet tab og ødelæggelse gennem passende tekniske og organisatoriske sikkerhedsforanstaltninger.
I praksis betyder det adgangsstyring, så medarbejdere kun ser de kunder, de har brug for, og en auditlog, så det kan dokumenteres, hvem der har set eller ændret hvad. Systemer til at slette data effektivt og logge ændringer er en del af sikkerheden, ikke ekstra tilbehør.
Ved siden af sikkerheden skal I kunne dokumentere, hvilke personoplysninger I behandler, til hvilket formål, på hvilket grundlag og med hvilke leverandører — en datafortegnelse. Manglende datafortegnelse er en af de mest almindelige GDPR-fejl og betyder, at virksomheden ikke kan svare på grundlæggende spørgsmål om sine egne data.
Der skal også være en brudprocedure. Et databrud skal anmeldes til Datatilsynet inden for 72 timer, hvis bruddet sandsynligvis indebærer en risiko for de registrerede.
Manglende brudprocedure er en tilbagevendende mangel. Datatilsynet uddelte rekordmange afgørelser i 2024, og bøderne hos de europæiske tilsynsmyndigheder er steget år for år. De alvorligste sager handler sjældent om bevidste overtrædelser, men om processer og systemer, der ikke var gearet til at beskytte data.
De fleste virksomheder har lavet en privatlivspolitik, udpeget en databeskyttelsesansvarlig og sat en cookie-banner på hjemmesiden. Det er ikke det samme som at leve op til kravene.
Overførsel til tredjelande og cloud-CRM
Bruger I amerikanske cloud-tjenester, SaaS-applikationer eller analyticsværktøjer, overfører I sandsynligvis personoplysninger til USA. Det kræver et overførselsgrundlag, og Schrems II-dommen har gjort det mere komplekst at sikre dette. Mange virksomheder gør det uden at vide det, fordi overførslen ligger i den tekniske opsætning og ikke i en synlig aftale.
Europa-Kommissionen vedtog den 10. juli 2023 en tilstrækkelighedsafgørelse for EU-U.S. Data Privacy Framework. Den kan bruges som overførselsgrundlag, når modtageren er certificeret under ordningen hos det amerikanske handelsministerium. Schrems II fra 2020 erklærede den tidligere Privacy Shield-afgørelse ugyldig.
Konkret bør I finde ud af, hvor CRM-leverandøren opbevarer data, og hvad databehandleraftalen siger om det. Mange billige internationale CRM-systemer har servere i USA, hvilket kan skabe compliance-problemer.
Danske og nordiske systemer er typisk bygget med GDPR for øje og med dataopbevaring i EU — helst i Danmark. Kontrollér: dataopbevaringssted, om der findes en databehandleraftale, om sletningsanmodninger kan håndteres, og om samtykke til nyhedsbreve kan registreres i systemet.
Navi CRM er dansk udviklet og GDPR-venligt med samtykke-håndtering til nyhedsmail inkluderet. FieldService er NIS2-certificeret med data på egne servere i Danmark. Kundeskab nævnes også som dansk CRM-system med EU-dataopbevaring.
Datatilsynets side 'Overførsler til USA' beskriver tilstrækkelighedsafgørelsen for EU-U.S. Data Privacy Framework. EDPB har udgivet FAQ'er om ordningen, og certificeringen ligger hos det amerikanske handelsministerium.
Praktisk tjekliste for CRM-kundedata
I skal have et lovligt behandlingsgrundlag for hver kategori: eksisterende kunder, potentielle kunder og offentligt tilgængelige oplysninger. Formålsbegrænsning skal sikre, at ordredata ikke bruges til markedsføring uden separat grundlag. Dataminimering betyder, at kun nødvendige felter udfyldes — ingen private noter uden behandlingshjemmel.
Rigtighed betyder, at data holdes opdaterede, og at forkerte data ikke bruges til et formål, de ikke kan bære. I skal have en databehandleraftale med CRM-leverandøren og alle andre leverandører, der rører ved kundedata. Opbevarings- og sletningsrutiner bør kunne håndtere, at nogle oplysninger kan være omfattet af andre opbevaringsregler.
Indsigt, dataeksport og sletning skal testes i praksis: Kan systemet fjerne en kundes e-mails, opkald og noter samlet? Der skal være teknisk og organisatorisk sikkerhed med adgangsstyring og auditlog. I skal føre datafortegnelse over, hvad der behandles, til hvilket formål, på hvilket grundlag og hos hvilke leverandører.
I skal have en brudprocedure med anmeldelse til Datatilsynet inden for 72 timer ved risiko for de registrerede. Og endelig: dataopbevaringssted og overførselsgrundlag, hvis CRM'et eller dets underleverandører har servere uden for EU/EØS.
De navngivne hjemler er databeskyttelsesforordningens artikel 6 og artikel 28, og tilsynsmyndigheden er Datatilsynet.
Datatilsynets 'Grundlæggende om GDPR' i GDPR-univers for små virksomheder og Datatilsynets side 'Overførsler til USA' er de myndighedsvejledninger, du kan gå videre til.


