Mange norske småbedrifter som vurderer et CRM eller de som allerede bruker HubSpot, lurer på om plattformen faktisk oppfyller kravene i personvernforordningen. Spørsmålet dukker gjerne opp når en ny kunde skal registreres i systemet, når en samarbeidspartner spør om databehandleravtale, eller når noen i ledelsen leser om en bot en annen virksomhet har fått. Svaret er ikke helt enkelt, fordi GDPR-kompatibilitet aldri handler om verktøyet alene.
Er HubSpot GDPR-kompatibelt?
Kort svar: Ja, HubSpot CRM har bygget inn funksjonalitet som gjør det mulig å drive virksomheten i tråd med GDPR. Plattformen tilbyr databehandleravtale, samtykkehåndtering i skjemaer, verktøy for sletting og eksport av persondata, samt kryptering og tilgangskontroll. HubSpot tilbyr også datalagring innenfor EU, som gjør at man også er GDPR compliant på hvor man lagrer dataen sin.
Men HubSpot kan ikke gjøre bedriften din GDPR-kompatibel alene. Ansvaret for hvordan dataene faktisk samles inn, brukes og slettes ligger hos deg som behandlingsansvarlig, ikke hos leverandøren.
Det er dette skillet mange SMB-er går glipp av. De antar at fordi HubSpot er et stort, seriøst selskap med egne personvernsider, er alt automatisk i orden. I praksis er GDPR-etterlevelse et samspill mellom hva leverandøren tilbyr og hvordan dere konfigurerer og bruker det.
Hvorfor gjelder GDPR for norske bedrifter?
Norge er ikke medlem av EU, men personvernforordningen gjelder likevel fullt ut her i landet. Regelverket er tatt inn i norsk rett gjennom EØS-avtalen og personopplysningsloven av 2018. Det betyr at norske virksomheter har nøyaktig de samme pliktene som bedrifter i EU, og at Datatilsynet håndhever regelverket på samme måte som tilsynsmyndighetene i resten av Europa.
For en norst selskap som bruker HubSpot til å lagre kunde og leadinformasjon, gjelder derfor alle de vanlige kravene: rettslig grunnlag for behandling, databehandleravtaler med leverandører, rutiner for å svare på innsynskrav, og varsling ved eventuelle brudd.
Hvor lagrer HubSpot kundedataene dine?
Siden 2021 hoster HubSpot data for europeiske kunder som standard i sitt datasenter i Frankfurt, Tyskland. Dette gjelder også Norge, siden Norge regnes som en del av det europeiske markedet i HubSpots regionale vertskapspolicy. Praktisk sett betyr det at kontakter, selskaper, avtaler og markedsføringsmateriell som hovedregel ligger lagret innenfor EU. Det finnes likevel et forbehold verdt å kjenne til: enkelte underleverandører HubSpot bruker til support, e-postlevering eller analyse kan behandle data utenfor EU.
HubSpot håndterer dette gjennom EUs standardpersonvernbestemmelser, som er en godkjent overføringsmekanisme etter GDPR. For de fleste små og mellomstore selskapene er er dette tilstrekkelig, men det er verdt å vite om dersom bransjen deres har strengere krav til datalagring.
Hva må du som bedrift gjøre selv?
HubSpot CRM leverer verktøyene. Det er fortsatt dere som må ta i bruk dem riktig. De viktigste oppgavene er:
- Signere databehandleravtalen HubSpot tilbyr, og faktisk føre den inn i virksomhetens protokoll over behandlingsaktiviteter
- Sette opp samtykkeinnhenting riktig på skjemaer, slik at kontakter aktivt godtar å motta markedsføring, ikke bare krysser av fordi boksen allerede er forhåndsutfylt
- Definere og følge slettefrister for kontakter dere ikke lenger har et gyldig formål med å oppbevare
- Ha en rutine for å håndtere innsyns, retting og slettingskrav fra registrerte innen fristen på én måned
- Holde oversikt over hvilke integrasjoner og tredjepartsverktøy som er koblet til HubSpot-kontoen, siden hver av dem kan utløse egne databehandleravtaler

Trenger småbedrifter personvernombud eller personvernkonsekvensvurdering for å bruke HubSpot?
Som regel nei. Personvernombud er kun lovpålagt for offentlige virksomheter, eller for bedrifter hvor kjernevirksomheten innebærer omfattende og systematisk overvåking av personer, eller storskala behandling av sensitive persondata. Vanlig bruk av HubSpot til salg og markedsføring faller utenfor disse kategoriene for de aller fleste norske SMB-er. Det samme gjelder personvernkonsekvensvurdering, som kun kreves ved behandling som medfører høy risiko for de registrerte.
Bruker dere HubSpot til det plattformen normalt er ment for, kontaktstyring, e-postmarkedsføring og salgsoppfølging, er dette sjelden nødvendig. Vurderingen kan likevel endre seg dersom dere for eksempel behandler helseopplysninger eller andre særlige kategorier av persondata i systemet.
Vanlige feil norske SMB-er gjør med HubSpot og GDPR
De mest typiske fallgruvene handler sjelden om selve plattformen, og oftere om hvordan den tas i bruk. Bedrifter importerer gamle kundelister uten å vite hvor samtykket egentlig kom fra. Kontakter blir liggende i systemet år etter at kundeforholdet er avsluttet, uten at noen har tatt stilling til om det fortsatt finnes et rettslig grunnlag for å beholde dem.
Integrasjoner kobles til HubSpot uten at noen sjekker om leverandøren bak integrasjonen har egen databehandleravtale. Og databehandleravtalen fra HubSpot blir liggende usignert i innboksen, fordi ingen har fått ansvaret for å følge den opp.
Hvordan kommer du i gang med GDPR i HubSpot?
Er du usikker på hvor virksomheten deres faktisk står, er dette et fornuftig utgangspunkt:
- Bekreft datasenter og signer databehandleravtalen. Sjekk under konto og fakturering at dataene deres hostes i EU, og sørg for at databehandleravtalen fra HubSpot er akseptert og dokumentert.
- Rydd i eksisterende kontakter. Kartlegg hvilke kontakter dere faktisk har et gyldig grunnlag for å beholde, og fjern de dere ikke lenger kan begrunne.
- Gjennomgå skjemaer og samtykke. Kontroller at alle skjemaer på nettsiden innhenter aktivt samtykke, ikke forhåndsavkrysset aksept.
- Kartlegg integrasjoner. Lag en oversikt over alle tredjepartsverktøy koblet til HubSpot, og sjekk at hver av dem har egen databehandleravtale der det trengs.
- Etabler rutiner for innsyn og sletting. Bestem hvem i virksomheten som har ansvar for å svare på henvendelser fra registrerte, og hvor lenge ulike typer data skal oppbevares.
Har du spørsmål knyttet til GDPR og HubSpot? Jeg hjelper dere gjerne.
Gjøres disse fem stegene riktig, har de fleste norske SMB-er et solid utgangspunkt for å bruke HubSpot i tråd med regelverket. Det som gjenstår, er å holde rutinene ved like etter hvert som virksomheten vokser og systemet tas i bruk på nye måter.
Denne artikkelen gir generell informasjon og erstatter ikke juridisk rådgivning.
.png?width=2000&height=642&name=Kopi%20av%20Forslag%202%20(4).png)