CoreBase
← Wszystkie wpisy

RODO a CRM – co musisz wiedzieć jako właściciel firmy

07.10.2026

RODO a CRM – co musisz wiedzieć jako właściciel firmy

RODO obowiązuje każdą firmę przetwarzającą dane osobowe — niezależnie od tego, czy zatrudniasz jedną osobę, czy pięćdziesiąt. Dane klienta w CRM-ie (imię, nazwisko, telefon, e-mail, historia kontaktu) to dokładnie takie dane osobowe, jak każde inne. Dobra wiadomość: zgodność z RODO nie wymaga prawnika na etacie — wymaga świadomego wyboru narzędzi i kilku prostych nawyków.

Co RODO faktycznie od Ciebie wymaga

  • Podstawa prawna przetwarzania — musisz wiedzieć, na jakiej podstawie trzymasz dane klienta (np. umowa, zgoda, uzasadniony interes).
  • Rejestr czynności przetwarzania — uproszczony dokument opisujący, jakie dane zbierasz i po co. Dla małej firmy to zwykle jedna–dwie strony, nie elaborat.
  • Bezpieczeństwo danych — rozsądne środki techniczne: hasła, ograniczony dostęp, kopie zapasowe.
  • Prawo klienta do informacji i usunięcia danych — musisz umieć odpowiedzieć, jakie dane o kimś przechowujesz, i móc je usunąć na żądanie.

Większość małych firm NIE musi wyznaczać Inspektora Ochrony Danych — kluczem jest proporcjonalność: obowiązki dopasowane do skali działalności, nie identyczne dla jednoosobowej firmy i korporacji.

Gdzie CRM wchodzi w grę

Tu zaczyna się różnica między narzędziami. Klasyczny CRM w modelu SaaS oznacza, że dane Twoich klientów fizycznie leżą na serwerach zewnętrznej firmy — często za granicą, czasem poza Unią Europejską. To nie jest automatycznie nielegalne, ale komplikuje odpowiedzialność: musisz sprawdzić umowę powierzenia przetwarzania danych, lokalizację serwerów, certyfikaty dostawcy.

Jeśli w razie naruszenia ochrony danych u dostawcy SaaS musisz zgłosić to do UODO w ciągu 72 godzin — a dowiadujesz się o naruszeniu z opóźnieniem, bo to nie Twój serwer — masz problem, którego mogłeś uniknąć.

Model, w którym dane zostają u Ciebie

Istnieje trzecia droga poza "kup drogi serwer i zatrudnij administratora" a "oddaj dane cudzej chmurze": instalacja CRM na WŁASNYM hostingu, tym, który już opłacasz. CoreBase działa dokładnie tak — instalujesz go na swojej domenie, dane Twoich klientów nigdy nie trafiają na serwery CoreShift ani żadnej trzeciej firmy. To Ty jesteś administratorem danych i to Ty masz nad nimi pełną kontrolę, bez konieczności samodzielnego stawiania serwera od zera — instalacja działa na zwykłym, tanim hostingu współdzielonym.

Praktyczna checklista RODO dla małej firmy z CRM

  1. Sprawdź, GDZIE fizycznie leżą dane Twoich klientów w narzędziu, którego używasz.
  2. Ustal, kto w Twoim zespole ma dostęp do jakich danych — CRM z rolami i uprawnieniami znacznie to ułatwia.
  3. Upewnij się, że masz kopie zapasowe danych, niezależne od jednego urządzenia.
  4. Spisz krótki rejestr czynności przetwarzania — nie musi być długi, musi być prawdziwy.
  5. Wiedz, jak szybko możesz usunąć dane konkretnego klienta na jego żądanie.

Podsumowanie

RODO nie jest karą za posiadanie CRM-u — jest zestawem rozsądnych zasad, które łatwiej spełnić, gdy wiesz dokładnie, gdzie leżą Twoje dane. Model własnej instalacji (jak w CoreBase) odpowiada na to pytanie najprościej, jak to możliwe: dane są tam, gdzie Ty je trzymasz, nie u kogoś innego.