Mange norske småbedrifter som vurderer et CRM eller de som allerede bruker HubSpot, lurer på om plattformen faktisk oppfyller kravene i personvernforordningen. Spørsmålet dukker gjerne opp når en ny kunde skal registreres i systemet, når en samarbeidspartner spør om databehandleravtale, eller når noen i ledelsen leser om en bot en annen virksomhet har fått. Svaret er ikke helt enkelt, fordi GDPR-kompatibilitet aldri handler om verktøyet alene.
Kort svar: Ja, HubSpot CRM har bygget inn funksjonalitet som gjør det mulig å drive virksomheten i tråd med GDPR. Plattformen tilbyr databehandleravtale, samtykkehåndtering i skjemaer, verktøy for sletting og eksport av persondata, samt kryptering og tilgangskontroll. HubSpot tilbyr også datalagring innenfor EU, som gjør at man også er GDPR compliant på hvor man lagrer dataen sin.
Men HubSpot kan ikke gjøre bedriften din GDPR-kompatibel alene. Ansvaret for hvordan dataene faktisk samles inn, brukes og slettes ligger hos deg som behandlingsansvarlig, ikke hos leverandøren.
Det er dette skillet mange SMB-er går glipp av. De antar at fordi HubSpot er et stort, seriøst selskap med egne personvernsider, er alt automatisk i orden. I praksis er GDPR-etterlevelse et samspill mellom hva leverandøren tilbyr og hvordan dere konfigurerer og bruker det.
Norge er ikke medlem av EU, men personvernforordningen gjelder likevel fullt ut her i landet. Regelverket er tatt inn i norsk rett gjennom EØS-avtalen og personopplysningsloven av 2018. Det betyr at norske virksomheter har nøyaktig de samme pliktene som bedrifter i EU, og at Datatilsynet håndhever regelverket på samme måte som tilsynsmyndighetene i resten av Europa.
For en norst selskap som bruker HubSpot til å lagre kunde og leadinformasjon, gjelder derfor alle de vanlige kravene: rettslig grunnlag for behandling, databehandleravtaler med leverandører, rutiner for å svare på innsynskrav, og varsling ved eventuelle brudd.
Siden 2021 hoster HubSpot data for europeiske kunder som standard i sitt datasenter i Frankfurt, Tyskland. Dette gjelder også Norge, siden Norge regnes som en del av det europeiske markedet i HubSpots regionale vertskapspolicy. Praktisk sett betyr det at kontakter, selskaper, avtaler og markedsføringsmateriell som hovedregel ligger lagret innenfor EU. Det finnes likevel et forbehold verdt å kjenne til: enkelte underleverandører HubSpot bruker til support, e-postlevering eller analyse kan behandle data utenfor EU.
HubSpot håndterer dette gjennom EUs standardpersonvernbestemmelser, som er en godkjent overføringsmekanisme etter GDPR. For de fleste små og mellomstore selskapene er er dette tilstrekkelig, men det er verdt å vite om dersom bransjen deres har strengere krav til datalagring.
HubSpot CRM leverer verktøyene. Det er fortsatt dere som må ta i bruk dem riktig. De viktigste oppgavene er:
Som regel nei. Personvernombud er kun lovpålagt for offentlige virksomheter, eller for bedrifter hvor kjernevirksomheten innebærer omfattende og systematisk overvåking av personer, eller storskala behandling av sensitive persondata. Vanlig bruk av HubSpot til salg og markedsføring faller utenfor disse kategoriene for de aller fleste norske SMB-er. Det samme gjelder personvernkonsekvensvurdering, som kun kreves ved behandling som medfører høy risiko for de registrerte.
Bruker dere HubSpot til det plattformen normalt er ment for, kontaktstyring, e-postmarkedsføring og salgsoppfølging, er dette sjelden nødvendig. Vurderingen kan likevel endre seg dersom dere for eksempel behandler helseopplysninger eller andre særlige kategorier av persondata i systemet.
De mest typiske fallgruvene handler sjelden om selve plattformen, og oftere om hvordan den tas i bruk. Bedrifter importerer gamle kundelister uten å vite hvor samtykket egentlig kom fra. Kontakter blir liggende i systemet år etter at kundeforholdet er avsluttet, uten at noen har tatt stilling til om det fortsatt finnes et rettslig grunnlag for å beholde dem.
Integrasjoner kobles til HubSpot uten at noen sjekker om leverandøren bak integrasjonen har egen databehandleravtale. Og databehandleravtalen fra HubSpot blir liggende usignert i innboksen, fordi ingen har fått ansvaret for å følge den opp.
Er du usikker på hvor virksomheten deres faktisk står, er dette et fornuftig utgangspunkt:
Gjøres disse fem stegene riktig, har de fleste norske SMB-er et solid utgangspunkt for å bruke HubSpot i tråd med regelverket. Det som gjenstår, er å holde rutinene ved like etter hvert som virksomheten vokser og systemet tas i bruk på nye måter.
Denne artikkelen gir generell informasjon og erstatter ikke juridisk rådgivning.