Карточка клиента и чувствительные данные: GDPR
Почти каждая компания, которая обслуживает постоянных клиентов, ведёт какую-то карточку клиента. В автосервисе там автомобиль и заметки о прошлом обслуживании, в груминг-салоне — кличка и характер питомца, в массажной или косметической студии — аллергии и противопоказания. Эти данные делают обслуживание лучше — а часть из них относится к особым категориям персональных данных, для которых в Общем регламенте ЕС по защите данных (GDPR) действуют более строгие правила, чем для имени и номера телефона.
В этой статье — практический обзор того, как хранить данные клиентов так, чтобы они были под рукой у сотрудника и при этом защищены. Это не юридическая консультация — в конкретной ситуации посоветуйтесь со специалистом по защите данных или юристом.
Где данные клиентов находятся сейчас
Честно говоря, часто в самых неподходящих местах: на бумажной карточке под прилавком, в комментарии к заказу, в таблице Excel в общей папке или в сообщении коллеге. А если у компании интернет-магазин, программа записи и касса раздельные, один и тот же клиент находится в трёх местах. Всё это места, где данные невозможно защитить, где не видно, кто их просматривал, и где их не найти, когда клиент запрашивает копию своих данных.
Одна база клиентов
В платформе NUNDINAE одна база клиентов и для аккаунтов интернет-магазина, и для клиентов на месте — так же, как интернет-магазин и складской учёт там одно приложение, а не два. В карточке клиента — контакты, покупки, будущие записи, история визитов и заметки. Чтобы ответить на запрос о защите данных, не нужно перебирать несколько программ.
В карточку можно добавить собственные поля компании — например, автомобиль, кличку питомца, процедуру или предпочтения. Для нескольких сфер деятельности есть готовые наборы полей.
Что делает хорошая карточка клиента
Предупреждение видно там, где оно нужно. Предупреждение (например, об аллергии) показывается красным везде, где появляется клиент, — в списке дня, у записи, на кассе. Сотруднику не нужно отдельно открывать карточку.
Чувствительные данные зашифрованы. Предупреждение, внутренняя заметка, заметки о визите и собственные поля карточки хранятся в базе данных в зашифрованном виде. Если бы кто-то получил копию базы, прочитать их было бы нельзя.
Каждое открытие записывается в журнал. Открытие карточки клиента попадает в журнал аудита. Если возникает вопрос «кто это смотрел?», ответ есть.
Сотрудник видит только своих клиентов. Без отдельного права сотрудник видит только клиентов из своего календаря, а не всю базу. Право видеть всех клиентов вы даёте только администратору на ресепшене или руководителю. Даже вечернее письмо со списком завтрашних клиентов не содержит ни телефона, ни предупреждений из карточки.
Согласие зафиксировано. Если вы собираете данные о здоровье, в карточке есть отметка о том, что клиент дал явное согласие на их обработку, и дата сохраняется.
Если клиент запрашивает свои данные
GDPR даёт клиенту право запросить копию своих данных, их исправление, удаление или ограничение обработки. На ответ отводится один месяц.
В NUNDINAE на странице клиента есть три кнопки:
- Выдать данные — все данные клиента одним файлом.
- Ограничить обработку — маркетинг и автоматические сообщения отключаются.
- Анонимизировать — персональные данные, карточка клиента и заметки удаляются; счета продажи остаются, потому что эстонский закон требует хранить их семь лет.
В меню администрирования есть отдельная страница для запросов о защите данных: вы сразу вносите запрос, а страница показывает срок и выделяет просроченные красным.
Маркетинговое согласие — отдельно
Напоминание о визите — часть услуги. Поздравление с днём рождения со скидкой и «пора на следующее обслуживание» — это маркетинг, и для него нужно согласие. NUNDINAE хранит два отдельных согласия — на предложения по e-mail и по SMS — и отправляет маркетинговое сообщение только по тому каналу, на который клиент согласился. Согласие на e-mail действует только после подтверждения адреса. В каждом предложении есть ссылка для отписки. Подробнее об этом я написал в статье напоминание о повторном визите и поздравление с днём рождения.
Как долго хранить данные
Срок хранения должен быть решением, а не случайностью. В NUNDINAE сроки задаются в настройках: заявки из веб-форм по умолчанию 24 месяца, содержание отправленных писем 6 месяцев, персональные данные в заказах 8 лет (7 лет по эстонскому бухгалтерскому учёту + запас), разговоры с чат-ботом 90 дней. Автоматическая анонимизация неактивных клиентов по умолчанию выключена — этот срок вы определяете сами в соответствии со своей политикой хранения.
Хорошие практики, которые не зависят от программы
- Не пишите данные о здоровье в свободные текстовые поля (комментарий к заказу, e-mail) — только в карточку клиента.
- Не отправляйте данные клиентов файлом Excel во вложении к письму.
- Блокируйте учётную запись уходящего сотрудника в тот же день.
- При подозрении (чужой вход, потерянный телефон) сообщайте сразу — об утечке данных нужно уведомить Инспекцию по защите данных Эстонии (Andmekaitse Inspektsioon) в течение 72 часов.
- Используйте двухфакторную аутентификацию как минимум для всех, кто меняет пользователей и настройки.
Как это выглядит в компании, где данные о здоровье — повседневность, я написал в статье онлайн-запись для массажной и терапевтической студии. Если хотите увидеть карточку клиента и инструменты защиты данных вживую, закажите NUNDINAE или запросите демонстрацию.
