Franchising-ketjun asiakastiedot: sovi vastuut ennen kasvua
Yhteinen asiakasjärjestelmä ei tee asiakastiedoista yhteistä omaisuutta. Määritä tietosuojavastuut ennen ensimmäisen yrittäjän liittymistä.
Julkaistu

Kun laajennat nykyisen yrityksesi franchising-yhteisöksi, asiakastietojen käsittely muuttuu. Yhden yrityksen ajanvaraus, verkkokauppa tai kanta-asiakasrekisteri alkaa palvella itsenäisiä yrityksiä. Ennen ensimmäisen yrittäjän liittymistä on ratkaistava, kuka päättää tietojen käytöstä, kuka pääsee niihin ja mitä asiakkaalle kerrotaan. Pelkkä yhteisen järjestelmän hankinta ei ratkaise näitä vastuita.
1. Kuvaa asiakastiedon kulku ennen järjestelmävalintaa
Aloita nykyisestä liiketoiminnastasi. Kirjaa, missä asiakkaan henkilötietoja syntyy: verkkolomakkeella, kassalla, ajanvarauksessa, asiakaspalvelussa tai markkinointiin ilmoittautuessa. Selvitä myös, mihin tiedot siirtyvät ja ketkä niitä käyttävät. Henkilötietoja ovat nimen ja yhteystietojen lisäksi esimerkiksi tunnistettavaan asiakkaaseen liittyvät ostot ja palvelumuistiinpanot.
Tee jokaisesta käyttötarkoituksesta oma rivi yksinkertaiseen taulukkoon. Merkitse siihen:
- mitä tietoja kerätään ja miksi
- mikä yritys tarvitsee tietoja tehtävänsä hoitamiseen
- missä järjestelmässä tiedot sijaitsevat
- kenelle niitä luovutetaan tai näytetään
- milloin tiedot poistetaan tai anonymisoidaan.
Erota asiakkaan tilauksen hoitaminen ketjun yhteisestä markkinoinnista. Sama yhteystieto voi liittyä kumpaankin, mutta käsittelyn tarkoitus ja oikeusperuste on arvioitava erikseen. Asiakkuus yhdessä toimipisteessä ei sellaisenaan oikeuta kaikkia yhteisön yrityksiä käyttämään tietoja omiin kampanjoihinsa.
Tarkista erityisesti nykyisen yrityksesi vanha asiakasrekisteri. Sen avaaminen uusille franchising-yrittäjille ei ole vain tekninen käyttöoikeusmuutos. Selvitä ensin, onko suunniteltu käsittely lainmukaista ja vastaako se asiakkaalle annettuja tietoja. Tarvittaessa rajaa vanhat tiedot uuden yhteisen järjestelmän ulkopuolelle.
2. Määritä rekisterinpitäjä todellisen päätösvallan mukaan
Suomessa ei ole erillistä franchisinglakia, lakisääteistä franchising-rekisteriä eikä franchisingia koskevaa erityistä ennakkotietolakia. Yhteistyöhön sovelletaan yleistä lainsäädäntöä, kuten oikeustoimilakia, lakia sopimattomasta menettelystä elinkeinotoiminnassa ja kilpailulakia. Asiakastietojen käsittelyä ohjaavat erityisesti EU:n yleinen tietosuoja-asetus eli GDPR ja sitä täydentävä tietosuojalaki. Sähköiseen suoramarkkinointiin liittyy lisäksi sähköisen viestinnän palveluista annetun lain vaatimuksia.
Suomen Franchising-Yhdistyksen eettiset säännöt ovat itsesääntelyä, eivät laki tai viranomaislupa. Ne eivät korvaa tietosuojavelvoitteiden täyttämistä.
Tietosuojaroolit määräytyvät tosiasiallisen toiminnan perusteella. Sopimukseen kirjoitettu nimike ei ratkaise asiaa, jos käytännön päätösvalta on muualla.
Erilliset rekisterinpitäjät: Kukin yrittäjä voi päättää oman asiakaspalvelunsa henkilötietojen käsittelystä itsenäisesti. Tällöin tietojen jakaminen toiselle yrittäjälle tai franchising-antajalle tarvitsee asianmukaisen perusteen.
Henkilötietojen käsittelijä: Franchising-antaja voi joissakin tehtävissä käsitellä tietoja yrittäjän lukuun tämän dokumentoitujen ohjeiden mukaisesti. Tällöin tarvitaan GDPR:n 28 artiklan mukainen käsittelysopimus. Pelkkä järjestelmän tarjoaminen ei kuitenkaan automaattisesti tee antajasta käsittelijää.
Yhteisrekisterinpitäjät: Jos antaja ja yrittäjä määrittävät yhdessä käsittelyn tarkoitukset ja keinot, kyse voi olla yhteisrekisterinpitäjyydestä. Vastuut on silloin jaettava GDPR:n 26 artiklan mukaisella järjestelyllä, jonka olennaiset osat ovat asiakkaiden saatavilla.
Arvioi roolit käyttötarkoituksittain. Sama yritys voi olla yhdessä tehtävässä rekisterinpitäjä ja toisessa käsittelijä. Esimerkiksi paikallisen tilauksen hoitaminen ja koko yhteisön kanta-asiakasohjelma voivat edellyttää erilaisia ratkaisuja.
3. Muuta vastuut sopimuksiksi ja käyttöoikeuksiksi
Liitä franchising-sopimukseen selkeä kuvaus asiakastietojen käsittelyn rakenteesta sekä tarvittavat tietosuojasopimukset. Vältä pelkkää lausetta siitä, että asiakasrekisteri kuuluu ketjulle. Henkilötietojen lainmukaista käyttöä ei ratkaista omistuslausekkeella.
Sovi ainakin käyttöoikeuksien myöntämisestä, poistamisesta, alihankkijoista, tietoturvaloukkausten ilmoitusmenettelystä ja asiakkaiden pyyntöjen käsittelystä. Määritä myös, kuka vastaa tietosuojatietojen ylläpidosta ja miten muutoksista tiedotetaan yrittäjille.
Toteuta järjestelmään tehtäväkohtaiset oikeudet. Paikallisen työntekijän ei yleensä tarvitse nähdä kaikkien toimipisteiden asiakkaita. Ketjun kehittämiseen voi usein riittää koottu tieto, josta yksittäisiä asiakkaita ei voi tunnistaa. Jos tiedot vain pseudonymisoidaan, ne ovat edelleen henkilötietoja.
Tarkista järjestelmätoimittajan sopimuksesta tietojen sijainti, alikäsittelijät ja mahdolliset siirrot Euroopan talousalueen ulkopuolelle. Varmista myös, että tietoja pystyy hakemaan, korjaamaan, poistamaan ja tarvittaessa viemään järjestelmästä. Nämä ominaisuudet kannattaa selvittää ennen pitkää palvelusopimusta.
Laadi säilytysajat käyttötarkoituksittain. Kirjanpitoaineiston lakisääteinen säilytysvelvollisuus ei automaattisesti oikeuta säilyttämään kaikkia asiakasprofiilin tietoja yhtä pitkään. Päätä samalla, miten sopimuksen päättyminen vaikuttaa käyttöoikeuksiin ja tietojen säilyttämiseen kummassakin yrityksessä.
4. Testaa asiakkaan pyyntö ja tietoturvapoikkeama
Ennen uuden yrittäjän avausta harjoitelkaa tavallinen tilanne: asiakas pyytää nähtäväkseen kaikki itseään koskevat tiedot. Kuka vastaanottaa pyynnön, varmistaa henkilöllisyyden ja kokoaa vastauksen? GDPR:n mukaan pyyntöön on pääsääntöisesti vastattava kuukauden kuluessa. Sisäisten vastuiden epäselvyys ei poista tätä velvollisuutta.
Harjoitelkaa myös väärälle vastaanottajalle lähetettyä asiakaslistaa. Työntekijällä pitää olla helposti löydettävä ilmoituskanava. Käsittelijä ilmoittaa henkilötietojen tietoturvaloukkauksesta rekisterinpitäjälle ilman aiheetonta viivytystä. Rekisterinpitäjä arvioi jatkotoimet: valvontaviranomaiselle tehtävä ilmoitus on tarvittaessa tehtävä 72 tunnin kuluessa loukkauksen tietoon tulemisesta. Korkean riskin tilanteessa myös asianomaisille asiakkaille on ilmoitettava ilman aiheetonta viivytystä.
Dokumentoi harjoituksessa löytyneet puutteet ja nimeä niiden korjaajat. Varmista, että sovitut menettelyt toimivat myös iltaisin ja vastuuhenkilön poissa ollessa.
Käytännön muistilista: Ennen ensimmäisen yrittäjän liittymistä viimeistele tietovirtakartta, roolijako, tarvittavat sopimukset ja rajatut käyttöoikeudet. Testaa lopuksi yksi asiakaspyyntö ja yksi tietoturvapoikkeama. Näin franchising-yhteisön asiakastietojen hallinta perustuu toimivaan käytäntöön, ei oletuksiin.



