Saltar al contenido

Artículos

CRM y RGPD: qué datos de clientes puedes guardar

Qué puedes guardar en tu CRM sin saltarte el RGPD: base legal, consentimiento para comercial, plazos de conservación y qué exigirle al proveedor del software.

Cumplir con el RGPD en tu CRM no es tan complicado como parece, pero sí tiene puntos donde casi todo el mundo mete la pata: enviar comerciales a una lista comprada, guardar notas que no deberían existir o quedarse datos para siempre “por si acaso”. Este artículo repasa, campo por campo, qué puedes tener en tu CRM, con qué base legal y hasta cuándo.

Un aviso antes de seguir: esto es información para orientarte, no asesoramiento jurídico. Todo lo que cuento se apoya en el Reglamento General de Protección de Datos (Reglamento UE 2016/679), en la ley española que lo desarrolla (LOPDGDD, Ley Orgánica 3/2018) y en las guías de la Agencia Española de Protección de Datos. Para tu caso concreto, contrasta con un especialista.

Qué datos de un cliente puede guardar tu CRM

Puedes guardar los datos que necesites para la relación comercial: nombre, empresa, cargo, teléfono, correo, histórico de compras y notas de las conversaciones. Son datos de contacto profesional y de la operativa, y su tratamiento tiene encaje siempre que haya una base legal detrás (ahora vamos a ella).

Lo que no debe entrar en el CRM son las categorías especiales de datos: salud, ideología, afiliación sindical, origen y similares. Esos tienen una protección reforzada y no pintan nada en una ficha comercial. Si alguna vez necesitas tratarlos, no es en el CRM ni sin asesoramiento específico.

Todo tratamiento de datos necesita apoyarse en una base legal. En un CRM las que aplican, según el caso, son estas:

  • Cliente actual: la base es la ejecución del contrato. Le vendes, luego necesitas sus datos para servirle y facturarle. Sin problema.
  • Alguien que pidió presupuesto: interés legítimo o los pasos previos a un contrato. Te lo pidió él, hay una relación en marcha.
  • Contacto de una feria o del que tienes tarjeta: interés legítimo para un primer contacto profesional, con matices.
  • Lista comprada a un tercero: aquí es donde casi todo el mundo se equivoca. Que alguien te venda una base de datos no te da base legal para escribirles. Mandar comerciales a una lista comprada, sin más, es de los errores más habituales y de los que más sanciones acarrea.

La regla práctica: pregúntate por qué tienes tú los datos de esa persona. Si la respuesta es “porque me los vendieron”, enciende las alarmas.

Las notas del comercial también son datos personales

Esto sorprende a mucha gente: lo que el comercial escribe en la ficha del cliente son datos personales, y el cliente tiene derecho a acceder a ellos si los pide. Así que cuidado con lo que se apunta.

Notas útiles: “prefiere que le llamen por la tarde”, “compara con la competencia por precio”, “decisión la toma el gerente”. Notas problemáticas: juicios sobre la persona, apreciaciones sobre su vida privada, comentarios que no te gustaría que el cliente leyera. La regla es simple: escribe en la ficha solo lo que estarías dispuesto a enseñarle al propio cliente.

Cuánto tiempo puedes conservarlos

Los datos no se guardan para siempre “por si acaso”. El criterio general del RGPD es conservarlos mientras dure la finalidad para la que los recogiste, y luego suprimirlos o anonimizarlos.

La salvedad importante es la fiscal y mercantil: los datos asociados a facturación hay que conservarlos por las obligaciones legales de contabilidad y tributación, cuyos plazos generales están en el entorno de los cuatro años (materia tributaria) y los seis años (obligaciones mercantiles de conservación de la documentación). Es decir: la factura y sus datos asociados se guardan por ley aunque el cliente no vuelva. Lo que no tiene sentido es conservar indefinidamente a un contacto que pidió un presupuesto hace ocho años y nunca compró.

Ten una política de borrado o anonimización y aplícala. Un CRM lleno de datos que ya no deberías tener es un riesgo, no un activo.

Derechos del cliente y cómo responderlos desde el CRM

El cliente puede ejercer sus derechos, y tú tienes que poder atenderlos: acceso (qué tienes sobre él), rectificación (corregir errores), supresión (borrarlo) y oposición (que dejes de mandarle comercial). El plazo general para responder es de un mes.

Para cumplir esto sin volverte loco, tu CRM tiene que dejarte buscar todos los datos de una persona, exportarlos, corregirlos y borrarlos con facilidad. Si tu herramienta no permite localizar y eliminar a un contacto de forma sencilla, tienes un problema operativo además de legal.

Qué exigirle al proveedor del CRM

Cuando usas un CRM en la nube, el proveedor trata datos de tus clientes por cuenta tuya: es lo que la norma llama un encargado del tratamiento. Y eso te obliga a exigirle unas cuantas cosas:

  • Un contrato de encargado del tratamiento firmado. No es opcional, es obligatorio.
  • Dónde se alojan los datos y si salen del Espacio Económico Europeo.
  • Qué subencargados usa (por ejemplo, en qué proveedor de nube se apoya).
  • Que puedas exportar tus datos cuando quieras.
  • Qué medidas de seguridad aplica.

Que un proveedor ponga “cumplimos el RGPD” en su web no basta: pide el contrato y léelo. Dónde vivan esos datos enlaza directamente con la decisión de tener el CRM en la nube o en un servidor propio, que también tiene su lado de protección de datos.

Checklist de cumplimiento para tu CRM

Repasa estos puntos y sabrás dónde estás:

  1. Tienes identificada la base legal de cada tipo de contacto.
  2. No hay categorías especiales de datos en las fichas.
  3. Las notas comerciales son “enseñables” al propio cliente.
  4. Existe una política de conservación y borrado, y se aplica.
  5. Respetas el plazo fiscal y mercantil en los datos de facturación.
  6. Puedes atender los derechos de acceso, rectificación, supresión y oposición.
  7. Tienes firmado el contrato de encargado con el proveedor.
  8. Sabes dónde se alojan los datos y quién más los toca.
  9. No tratas listas compradas como si fueran contactos legítimos.
  10. Los accesos al CRM están controlados por usuario y perfil.

Preguntas frecuentes

¿Puedo enviar emails comerciales a contactos de mi CRM?

A tus clientes actuales, para productos o servicios similares a los que ya te compraron, normalmente sí, siempre ofreciéndoles darse de baja. A contactos que no son clientes, necesitas base legal específica, y a listas compradas, prácticamente nunca. Antes de una campaña, revisa de dónde salió cada contacto.

¿Tengo que borrar los datos de un cliente que ya no compra?

Los datos asociados a facturación los conservas por obligación legal durante los plazos fiscales y mercantiles. El resto —contacto, notas comerciales— deberías suprimirlo o anonimizarlo cuando ya no haya finalidad, salvo que tengas otra base para conservarlos. “Por si algún día vuelve” no es una finalidad válida indefinidamente.

¿Vale con que el proveedor del CRM diga que cumple el RGPD?

No. Necesitas el contrato de encargado del tratamiento firmado, saber dónde se alojan los datos y qué garantías ofrece. Una frase en su web no te protege a ti, que sigues siendo el responsable frente a tus clientes y frente a la Agencia. Exige el papel.

Un CRM bien configurado te ayuda a cumplir en lugar de ponerte en riesgo. Si estás eligiendo herramienta y quieres que la protección de datos entre en la decisión desde el principio —y no como un susto después—, en eso te podemos echar una mano.

¿Prefieres leer primero? Ver cómo te asesoramos

Seguir leyendo