Køb af franchise: Få styr på kundedata og GDPR
Hvem må bruge kundedata i dit franchisefællesskab? Afklar ansvar, adgang og GDPR, før du underskriver franchiseaftalen.
Udgivet

Når du køber en franchise, følger der ofte et fælles bookingsystem, kundeklub eller kunderegister med. Det kan gøre hverdagen lettere, men også skabe afhængighed: Kan du kontakte dine egne kunder, håndtere en klage og dokumentere et samtykke uden kædekontorets hjælp? Før du træder ind i et franchisefællesskab, bør du undersøge både den praktiske adgang til kundedata og det juridiske ansvar for dem.
1. Kortlæg kundernes vej gennem systemerne
Start med at bede franchisegiveren vise et almindeligt kundeforløb. Følg oplysningerne fra første booking eller køb til betaling, markedsføring og eventuel sletning. En demonstration fortæller ofte mere end en generel forsikring om, at systemet er sikkert.
Lav en enkel oversigt med disse punkter for hvert system:
- Hvilke personoplysninger bliver indsamlet, og til hvilket formål?
- Hvilken virksomhed indsamler oplysningerne?
- Hvem har adgang: dig, kædekontoret, andre franchisetagere eller eksterne leverandører?
- Hvor længe opbevares oplysningerne?
- Kan du hente de oplysninger, du har brug for til din egen drift og dokumentation?
Undersøg især, om kunderne handler med din virksomhed eller med franchisegiveren. Det har betydning for, hvilke oplysninger du behøver, men afgør ikke alene ansvarsfordelingen efter GDPR. Et fælles logo betyder heller ikke, at alle deltagere frit må dele kundeoplysninger.
Bed om at se adgangsstyringen i praksis. Hvis en anden franchisetager kan se dine kunders købshistorik uden et sagligt behov, kræver det en forklaring og muligvis en ændring.
2. Placér ansvaret efter de faktiske opgaver
Danmark har ingen særlig franchiselov, ingen franchisespecifik registreringsordning og ingen lovbestemt standardpakke med oplysninger, som skal udleveres før aftaleindgåelsen. Almindelige aftaleretlige principper kan dog medføre pligt til at oplyse væsentlige forhold. Franchiseaftalen reguleres blandt andet af aftaleloven, mens behandling af personoplysninger er omfattet af GDPR og den supplerende danske databeskyttelseslov.
Den dataansvarlige bestemmer formålene med og de væsentlige hjælpemidler til behandlingen. En databehandler behandler oplysninger på den dataansvarliges vegne og efter instruks. Hvis du og franchisegiveren i fællesskab bestemmer formål og væsentlige hjælpemidler, kan der være fælles dataansvar.
Rollerne kan variere mellem aktiviteter. Du kan eksempelvis være selvstændigt dataansvarlig for lokal kundebetjening, mens en fælles kundeklub kræver en anden vurdering. Kontraktens overskrift afgør ikke rollen; det gør de faktiske forhold.
Bed derfor om en skriftlig rollefordeling for hver aktivitet. Et databehandlerforhold kræver en databehandleraftale efter GDPR artikel 28. Ved fælles dataansvar skal ansvarsfordelingen fastlægges i en ordning efter artikel 26. En databehandleraftale er ikke automatisk den rigtige løsning mellem alle deltagere i fællesskabet.
3. Kontrollér grundlaget for kundeklub og markedsføring
Adgang til en kundeliste er ikke det samme som ret til at bruge den til ethvert formål. Aftalen kan heller ikke give dig et generelt »ejerskab«, der tilsidesætter kundernes rettigheder.
Bed om de privatlivsoplysninger, kunderne modtager, samt ordlyden og dokumentationen for eventuelle markedsføringssamtykker. Undersøg, hvilke virksomheder, kanaler og formål samtykkerne dækker. Antag ikke, at et samtykke til én virksomhed også omfatter din virksomhed eller hele kæden.
Ved elektronisk markedsføring gælder markedsføringslovens regler sideløbende med GDPR. Som udgangspunkt kræves forudgående samtykke, selv om der findes en snæver undtagelse for markedsføring af egne tilsvarende produkter til eksisterende kunder på bestemte betingelser.
Spørg konkret, hvordan en afmelding slår igennem i både lokale og centrale systemer. Hvis du overtager en eksisterende franchiseenhed, skal overførsel og videre brug af kundedata vurderes særskilt. En kundeliste bliver ikke frit anvendelig, blot fordi den indgår i købsprisen.
4. Gør dataadgang og sikkerhed til konkrete aftalepunkter
Få præciseret, hvilke oplysninger du kan tilgå og eksportere, i hvilket format og med hvilke begrænsninger. Retten bør være knyttet til lovlige formål og nødvendige oplysninger, ikke til ubegrænset kopiering af hele kædens register.
Afklar også disse praktiske forhold:
- Hvem opretter og lukker medarbejderadgange?
- Hvem håndterer kunders anmodninger om indsigt eller sletning?
- Hvem undersøger sikkerhedsbrud og orienterer de øvrige parter?
- Hvilke underleverandører bruges, og sker der overførsler uden for EU/EØS?
- Hvordan får du nødvendig dokumentation, hvis din systemadgang ophører?
Visse brud skal anmeldes til Datatilsynet inden 72 timer efter, at den dataansvarlige er blevet bekendt med bruddet. Derfor skal den interne orientering være hurtig og have en tydelig ansvarlig.
Praktisk konklusion: Få en systemdemonstration, en aktivitetsopdelt rollefordeling og de relevante databeskyttelsesaftaler før underskrift. Lad en rådgiver kontrollere, at dine kontraktlige rettigheder passer til dit faktiske ansvar og din adgang til systemerne.



