Szabályozás

Ügyféladatok a CRM-ben: mit tárolhatsz, meddig, és ki láthatja?

Egy CRM attól hasznos, hogy mindent megjegyez az ügyfeleidről. Ugyanettől lesz adatvédelmi kérdés is: mit írhatsz bele, meddig tarthatod meg, ki láthatja, és mit teszel, ha valaki a törlését kéri. Ez a cikk a kisvállalkozás szemével, jogászkodás nélkül veszi végig a szabályokat.

← Tudástár2026. 09. 29. · 4 perc olvasás · Ellenőrizve: 2026. 09. 29.

Mire vonatkozik a GDPR a CRM-ben?

Az (EU) 2016/679 rendelet, vagyis a GDPR, a természetes személyek adataira vonatkozik. Egy CRM-ben ilyen szinte minden: a magánszemély ügyfél neve és telefonszáma, de a céges ügyfélnél dolgozó kapcsolattartó neve, céges e-mail-címe és mobilszáma is. Egy cég adatai (cégnév, székhely, adószám) önmagukban nem személyes adatok, az egyéni vállalkozóé viszont igen, mert egy emberhez tartoznak.

A jó hír: a GDPR nem tiltja, hogy az ügyfeleid adatait nyilvántartsd. Azt kéri, hogy tudd, miért teszed, csak azt tárold, ami kell, addig, ameddig kell, és vigyázz rá.

Miért tárolhatod? A jogalap

Minden adatkezeléshez kell egy jogalap. Egy kisvállalkozás CRM-jében jellemzően háromról van szó:

  • Szerződés: ha az ügyféllel szerződést kötsz vagy kötni készülsz (például ajánlatot kér), az ehhez szükséges adatokat kezelheted. Ide tartozik az ajánlatkérés, a teljesítés és a kapcsolattartás.
  • Jogi kötelezettség: a számlákat és a számviteli bizonylatokat a számviteli törvény szerint meg kell őrizni. Ezeket akkor sem törölheted, ha az ügyfél kéri.
  • Jogos érdek: például a céges partnereid kapcsolattartóinak nyilvántartása, vagy egy korábbi ügyfél adatainak megőrzése egy esetleges garanciális igény miatt. Ehhez mérlegelni kell, hogy az érdeked arányban áll-e az érintett érdekeivel, és ezt érdemes leírni.

A hírlevél és a reklámcélú megkeresés más kérdés: ahhoz jellemzően előzetes, kifejezett hozzájárulás kell. Erről a marketing-hozzájárulásról szóló cikk szól.

Mit írhatsz bele? Adattakarékosság

Csak azt, ami a célhoz kell. Egy ajánlathoz és a munkához név, elérhetőség, cím, a munka részletei kellenek. A születésnap, a családi állapot vagy egy megjegyzés arról, hogy „nehéz ember”, jellemzően nem. Ez utóbbi különösen kockázatos: az érintett kérheti, hogy megmutasd neki, mit tárolsz róla, és a megjegyzéseket is látni fogja.

Egyszerű próba minden mezőre

Kérdezd meg: szükségem van erre az adatra a munkához, és nyugodtan megmutatnám az ügyfélnek, ha kéri? Ha valamelyikre nem a válasz, ne írd be. Különleges adatot (egészség, vallás, politikai vélemény) csak akkor tárolj, ha a szolgáltatásodhoz elengedhetetlen, és ennek külön szabályai vannak.

Meddig tarthatod meg?

Addig, ameddig a cél fennáll. Néhány gyakorlati szabály:

  • Érdeklődő, akiből nem lett ügyfél: egy észszerű idő után, amikor már nem várható, hogy visszatér, töröld vagy anonimizáld. Döntsd el előre, mennyi ez az idő, és írd bele az adatkezelési tájékoztatóba.
  • Ügyfél: a szerződés, a garancia és az esetleges igények elévüléséig.
  • Számlák és számviteli bizonylatok: a számviteli törvény szerint legalább 8 évig. Ezek a bizonylatok akkor is maradnak, ha az ügyfél többi adatát törlöd.

Ha a CRM tud automatikus törlési vagy archiválási szabályt, használd. Ha nem, negyedévente nézd át a régi érdeklődőket.

Ki láthatja?

Csak az, akinek a munkájához kell. Egy kis csapatban ez gyakran mindenki, de ahol vannak érzékenyebb részek (például bérszámfejtés vagy egészségügyi adat), azokat érdemes jogosultsággal elzárni. Minden felhasználó saját fiókkal lépjen be, ne közös jelszóval; és ha valaki kilép a cégből, a hozzáférését még aznap szüntesd meg. Az is sokat segít, ha a rendszer naplózza, ki mit nézett meg vagy módosított.

Ha az ügyfél kér valamit

Az érintett kérheti, hogy megmutasd, mit tárolsz róla, hogy javítsd vagy töröld az adatait, vagy hogy tiltakozzon egy adatkezelés ellen. Ilyen kérésre a GDPR szerint indokolatlan késedelem nélkül, főszabályként egy hónapon belül kell válaszolnod. Egy CRM-ben ez akkor egyszerű, ha minden, ami az ügyféllel kapcsolatos, egy kartonon van: onnan exportálhatod, javíthatod, törölheted. Ha az adatok öt helyen szétszórva élnek, egy ilyen kérés napokig tartó keresgélés.

Ha a CRM-et szolgáltató üzemelteti

Ha a CRM egy felhőszolgáltatás vagy egy fejlesztő szerverén fut, a szolgáltató a GDPR szóhasználatával adatfeldolgozó. Vele adatfeldolgozási szerződést kell kötnöd (sokszor az általános szerződési feltételek része), és érdemes tudnod, hol vannak a szerverek. Az EU-n belüli tárolás a legegyszerűbb; az EU-n kívülihez külön garanciák kellenek. A szolgáltatót az adatkezelési tájékoztatódban is fel kell tüntetni.

Ha baj van

Ha az ügyféladatok illetéktelen kézbe kerülnek (ellopott laptop, feltört fiók, rossz címre küldött export), az adatvédelmi incidens, és bizonyos esetekben 72 órán belül be kell jelenteni a Nemzeti Adatvédelmi és Információszabadság Hatóságnak (NAIH). A teendőkről külön cikk szól. A legjobb védekezés a megelőzés: erős jelszó, kétlépcsős belépés, és hogy az ügyféllista ne Excel-fájlként keringjen e-mailben.

Ahogy mi építünk CRM-et

A Nextsoftnál a cégre szabott CRM-eket úgy tervezzük, hogy az adatvédelmi szabályok betartása egyszerű legyen: saját fiók minden felhasználónak, jogosultságok, egy ügyfél minden adata egy helyen, és a rendszert a saját infrastruktúránkon üzemeltetjük. Az adatkezelés szabályait – mit, miért és meddig tárolsz – a cégnek kell meghatároznia; ha a helyzeted összetett, adatvédelmi szakembert javaslunk. Ez a cikk általános tájékoztatás, nem jogi tanácsadás. Ajánlatot a next-soft.hu/arajanlat oldalon kérhetsz.

Röviden

A CRM-ben tárolhatod az ügyfeleid adatait, ha tudod, miért (szerződés, jogi kötelezettség, jogos érdek), csak azt tárolod, ami kell, és addig, ameddig kell. A számlák legalább 8 évig maradnak, a régi érdeklődőket töröld. Mindenki saját fiókkal lépjen be, és a kérésekre egy hónapon belül válaszolj.