Franchise aufbauen: Kundendaten im CRM rechtssicher teilen
Ein gemeinsames CRM braucht klare Datenschutzregeln. So ordnen Sie Zugriffe, Verantwortlichkeiten und Kundeninformationen vor dem Franchise-Start.
Veröffentlicht

Im eigenen Betrieb ist eine gemeinsame Kundendatenbank oft selbstverständlich. Sobald selbstständige Franchisepartner hinzukommen, ändert sich die Lage: Nicht jeder darf sämtliche Kundendaten sehen, und die Zentrale ist nicht automatisch für jede Verarbeitung verantwortlich. Wer eine Franchise-Gemeinschaft aufbaut, sollte deshalb vor dem ersten Partneranschluss klären, welche Daten das gemeinsame Kundenmanagementsystem, kurz CRM, verarbeitet und wer darüber entscheidet.
1. Datenflüsse statt Softwarefunktionen planen
Beginnen Sie nicht mit der Auswahl eines CRM-Anbieters, sondern mit einer Übersicht der tatsächlichen Abläufe. Verfolgen Sie eine Kundenanfrage vom ersten Kontakt bis zur Löschung: Geht sie über die zentrale Website ein? Wer ordnet sie einem Partner zu? Wer erstellt das Angebot, stellt die Rechnung und bearbeitet Beschwerden?
Erfassen Sie für jeden Schritt:
- Zweck: Wofür werden die Angaben benötigt?
- Datenumfang: Reichen Kontaktdaten und Anliegen, oder sind weitere Informationen erforderlich?
- Empfänger: Welche konkrete Stelle benötigt Zugriff?
- Rechtsgrundlage: Worauf stützt sich die jeweilige Verarbeitung?
- Speicherdauer: Wann werden die Daten gelöscht oder für andere Zwecke gesperrt?
Trennen Sie die Kundenbetreuung von Werbung und übergreifender Auswertung. Eine Anfrage zu beantworten ist etwas anderes, als deren Absender später für zentrale Werbeaktionen anzuschreiben. Auch eine einheitliche Marke schafft keine pauschale Erlaubnis, personenbezogene Daten innerhalb der gesamten Gemeinschaft auszutauschen.
Prüfen Sie außerdem den vorhandenen Kundenbestand Ihres Betriebs. Dessen Übernahme in ein gemeinsames CRM mit Partnerzugriff ist keine bloß technische Migration. Neue Empfänger und Zwecke können eine gesonderte rechtliche Prüfung und angepasste Kundeninformationen erfordern.
2. Datenschutzrollen nach der Wirklichkeit bestimmen
Deutschland hat kein spezielles Franchisegesetz und kein gesetzlich vorgeschriebenes, einheitliches Franchise-Offenlegungsdokument. Allgemeine vorvertragliche Aufklärungspflichten ergeben sich insbesondere aus dem Bürgerlichen Gesetzbuch. Für Kundendaten gelten vor allem die Datenschutz-Grundverordnung, ergänzend das Bundesdatenschutzgesetz und bei Werbung zusätzlich das Gesetz gegen den unlauteren Wettbewerb.
Entscheidend ist, wer die Zwecke und wesentlichen Mittel einer Verarbeitung bestimmt. Die Rollen können je nach Vorgang unterschiedlich ausfallen:
- Getrennte Verantwortlichkeit: Ein Partner betreut seine Kunden für eigene Vertragszwecke. Die Zentrale verarbeitet andere Daten für eigene Zwecke. Datenübermittlungen zwischen beiden brauchen eine tragfähige Rechtsgrundlage.
- Auftragsverarbeitung: Eine Stelle verarbeitet Daten ausschließlich nach dokumentierten Weisungen der verantwortlichen Stelle. Dafür ist eine Vereinbarung nach Artikel 28 DSGVO erforderlich. Ein typisches Beispiel kann der technische CRM-Dienstleister sein.
- Gemeinsame Verantwortlichkeit: Zentrale und Partner bestimmen Zwecke und wesentliche Mittel gemeinsam. Dann ist eine Vereinbarung nach Artikel 26 DSGVO notwendig, die insbesondere die Aufgaben zur Erfüllung der Betroffenenrechte und Informationspflichten verteilt.
Ein gemeinsames Programm bedeutet nicht automatisch gemeinsame Verantwortlichkeit. Umgekehrt macht die Bezeichnung „Auftragsverarbeiter“ im Vertrag die Zentrale nicht dazu, wenn sie Kundendaten tatsächlich für eigene Kampagnen nutzt. Lassen Sie die Einordnung anhand der konkreten Abläufe prüfen.
3. Zugriffe im Pilotbetrieb begrenzen und testen
Richten Sie das CRM nach dem Erforderlichkeitsprinzip ein. Ein Partner sollte grundsätzlich nur die Kundendaten erreichen, die er für seine Aufgaben benötigt. Die Zentrale braucht für betriebliche Vergleiche häufig zusammengefasste Kennzahlen statt vollständiger Kundenprofile. Echte Anonymisierung ist dabei von bloßer Pseudonymisierung zu unterscheiden: Pseudonymisierte Daten bleiben personenbezogen.
Erstellen Sie eine Rollenmatrix für Partnerleitung, Beschäftigte, zentrale Betreuung und technische Administration. Regeln Sie auch Vertretungen, Datenexporte und die sofortige Sperrung ausgeschiedener Nutzer. Individuelle Konten, Mehrfaktor-Authentifizierung und nachvollziehbare Zugriffsprotokolle sollten in das Sicherheitskonzept einfließen.
Testen Sie im Pilotbetrieb typische Grenzfälle: Kann Partner A Datensätze von Partner B aufrufen? Erhält die Zentrale über eine Exportfunktion mehr Informationen als vorgesehen? Bleibt ein ehemaliger Mitarbeiter über eine mobile Anwendung angemeldet?
Verwenden Sie für technische Tests möglichst synthetische Daten. Dokumentieren Sie Fehler, Korrekturen und die erneute Prüfung. So entsteht eine belastbare Freigabegrundlage vor dem ersten Partneranschluss.
4. Kundeninformationen und Werbung sauber trennen
Kunden müssen verständlich erfahren, wer ihre Daten zu welchen Zwecken verarbeitet und an wen sie weitergegeben werden. Stimmen Sie die Hinweise nach Artikel 13 beziehungsweise 14 DSGVO auf die tatsächliche Anfrageverteilung ab. Ein allgemeiner Verweis auf „unsere Partner“ ersetzt nicht die erforderliche Transparenz.
Legen Sie fest, wer Auskunfts-, Berichtigungs- und Löschanfragen entgegennimmt und intern weiterleitet. Bei gemeinsamer Verantwortlichkeit können Betroffene ihre Rechte unabhängig von der internen Aufgabenverteilung gegenüber jedem Verantwortlichen geltend machen.
Für E-Mail-Werbung ist regelmäßig eine vorherige Einwilligung erforderlich, sofern keine gesetzliche Ausnahme greift. Eine Einwilligung zugunsten eines einzelnen Betriebs deckt nicht automatisch Werbung sämtlicher Franchisepartner ab. Dokumentieren Sie deshalb Wortlaut, Umfang, Zeitpunkt und Widerruf. Ein Werbewiderruf muss in allen betroffenen Versandprozessen wirksam werden.
5. Verantwortlichkeiten vor dem Anschluss verbindlich machen
Verankern Sie im Vertragswerk, welche CRM-Nutzung vorausgesetzt wird, wer Kosten trägt und welche Datenschutzvereinbarungen dazugehören. Ergänzen Sie konkrete Abläufe für Berechtigungen, Löschungen, Sicherheitsvorfälle und Dienstleisterwechsel. Der Franchisevertrag allein ersetzt weder eine erforderliche Vereinbarung nach Artikel 26 noch nach Artikel 28 DSGVO.
Benennen Sie eine verantwortliche Person für die Anschlussfreigabe jedes Partners. Prüfen Sie vorab Rollenmatrix, Datenschutzhinweise, Dienstleisterverträge und gegebenenfalls internationale Datentransfers. Für Datenschutzverletzungen braucht es einen schnellen internen Meldeweg, damit gesetzliche Prüf- und Meldefristen eingehalten werden können.
Praktisches Fazit: Geben Sie das gemeinsame CRM erst frei, wenn Datenflüsse, Rechtsgrundlagen, Zugriffsrechte und Zuständigkeiten zusammenpassen. Eine technisch verbundene Franchise-Gemeinschaft braucht keine grenzenlos offene Kundendatenbank.
Quellen
- Franchise als Alternative zu Zweigniederlassung und ...
- Ihr kompakter Ratgeber
- Franchise - Mit starken Partnern ans Ziel - IHK Ostwürttemberg
- Franchise, Franchising
- Franchise, Franchising - IHK Limburg
- Franchising - IHK Chemnitz
- Franchising: Mit Partnerschaft zur Selbstständigkeit
- Franchising - ifb | Seminare



