Ugrás a tartalomra

Excelben vezeted az ügyféladataidat? Ezekre a GDPR kockázatokra figyelj

5 perc olvasásGDPR

Az Excel hosszú évek óta a magyar vállalkozások egyik legnépszerűbb eszköze. Egyszerű, szinte minden számítógépen megtalálható, és néhány perc alatt létrehozható benne egy ügyféllista, árajánlat-nyilvántartás vagy akár egy teljes megrendelési adatbázis.

Sokan ezért úgy gondolják, hogy egy Excel táblázat tökéletesen elegendő az ügyfelek adatainak kezelésére. Kis vállalkozásoknál ez különösen gyakori: néhány száz ügyfél esetén első ránézésre nincs is szükség komolyabb rendszerre.

A probléma azonban nem az Excelben rejlik.

A gond az, hogy az Excel önmagában nem adatkezelő rendszer, hanem egy táblázatkezelő program. Amikor személyes adatokat tárolunk benne, ugyanazok a GDPR szabályok vonatkoznak rá, mint egy vállalatirányítási rendszerre vagy egy modern CRM-re.

Sok vállalkozó ezt csak akkor ismeri fel, amikor már bekövetkezett egy adatvesztés, illetéktelen hozzáférés vagy egy ügyfél adatkezelési kérelmet nyújt be.

Az Excelben tárolt adatok is személyes adatok

Sokan azt gondolják, hogy a GDPR csak különleges adatbázisokra vagy webáruházakra vonatkozik.

Ez tévedés.

Ha egy Excel fájlban szerepel például:

  • név,
  • telefonszám,
  • e-mail cím,
  • lakcím,
  • adószám egyéni vállalkozóknál,
  • vásárlási előzmények,
  • ajánlatok,
  • szerződések,
  • megjegyzések az ügyfélről,

akkor ezek közül több is személyes adatnak minősül.

A GDPR szempontjából teljesen mindegy, hogy ezek egy professzionális CRM rendszerben vagy egy "ugyfelek_vegleges3.xlsx" nevű fájlban találhatók.

Az adatkezelő felelőssége ugyanaz marad.

A leggyakoribb problémák:

1. Mindenki ugyanazt a fájlt használja

Sok cégnél az Excel fájl egy közös hálózati meghajtón található.

Minden dolgozó meg tudja nyitni.

Sőt, gyakran:

  • a könyvelő,
  • az értékesítő,
  • az ügyvezető,
  • az adminisztrátor,
  • és akár egy gyakornok is hozzáfér.

Pedig a GDPR egyik alapelve az adatokhoz való szükséges mértékű hozzáférés.

Nem minden munkatársnak kell látnia minden ügyfél minden adatát.

Egy modern ügyfélkezelő rendszer jogosultsági szinteket biztosít. Az Excel ezzel szemben legfeljebb fájlszintű védelmet nyújt, ami messze nem ugyanaz.

2. A fájlok másolása szinte ellenőrizhetetlen

Gyakori helyzet, hogy valaki elküldi e-mailben az Excel fájlt egy kollégának.

Ezután létrejön:

  • ügyfelek.xlsx
  • ügyfelek_új.xlsx
  • ügyfelek_végleges.xlsx
  • ügyfelek_végleges2.xlsx
  • ügyfelek_legutolsó.xlsx

Néhány hét múlva már senki sem tudja, melyik az aktuális verzió.

Ráadásul ezek a fájlok gyakran:

  • laptopokon,
  • pendrive-okon,
  • privát számítógépeken,
  • e-mail mellékletek között

is megtalálhatók.

Ilyenkor az adatkezelő gyakorlatilag elveszíti az ellenőrzést afelett, hogy pontosan hol találhatók a személyes adatok.

Ez komoly adatbiztonsági kockázatot jelent.

3. Nincs megfelelő naplózás

A GDPR egyik fontos elvárása az elszámoltathatóság.

Ez azt is jelenti, hogy egy vállalkozásnak sok esetben képesnek kell lennie megmutatni:

  • ki módosított egy adatot,
  • mikor történt a módosítás,
  • milyen adat változott meg,
  • ki törölte azt.

Egy hagyományos Excel fájl erre általában nem alkalmas.

Ha valaki véletlenül kitöröl száz ügyfelet, gyakran csak annyit látunk:

"Valami eltűnt."

Nem derül ki, hogy ki volt az.

4. Könnyen elküldhető rossz címzettnek

Ez talán az egyik leggyakoribb adatvédelmi incidens.

Valaki csatolja az Excel fájlt egy e-mailhez.

Majd rossz címzettet választ.

Egyetlen kattintással akár több száz ügyfél adatai kerülhetnek illetéktelen személyhez.

Ez már személyes adatokkal kapcsolatos incidensnek minősülhet.

Bizonyos esetekben pedig ezt jelenteni is kell a Nemzeti Adatvédelmi és Információszabadság Hatóságnak (NAIH), illetve előfordulhat, hogy az érintetteket is tájékoztatni kell.

5. A törlési kötelezettség teljesítése sokszor lehetetlen

A GDPR egyik legismertebb eleme az úgynevezett "törléshez való jog".

Ha egy vállalkozásnak már nincs jogalapja az adatkezelésre, akkor az adatokat törölni kell.

Excel használata esetén azonban felmerül a kérdés:

Pontosan honnan?

Hiszen az adatok lehetnek:

  • több különböző Excel fájlban,
  • biztonsági mentésekben,
  • régi laptopokon,
  • archivált e-mailekben,
  • USB meghajtókon.

Egy vállalkozás könnyen abba a helyzetbe kerülhet, hogy őszintén szeretné teljesíteni a törlési kérelmet, de egyszerűen nem tudja biztosan megmondani, hol található még az adott ügyfél adata.

6. Jelszóvédelem önmagában nem jelent GDPR megfelelést

Sokan úgy gondolják, hogy egy jelszóval védett Excel fájl már biztonságos.

A valóság ennél jóval összetettebb.

A GDPR nem ír elő konkrét technológiát, de megköveteli, hogy az alkalmazott biztonsági intézkedések arányosak legyenek a kezelt adatok jellegével és az adatkezelés kockázataival.

Egyetlen jelszó például nem oldja meg:

  • a jogosultságkezelést,
  • a naplózást,
  • a verziókövetést,
  • a biztonságos megosztást,
  • az incidensek visszakövethetőségét.

Vagyis a jelszó csak egyetlen biztonsági elem, nem pedig teljes adatvédelmi megoldás.

Mi történhet egy adatvédelmi incidens után?

Amikor személyes adatok illetéktelenekhez kerülnek, elvesznek vagy megsemmisülnek, az adatkezelőnek mérlegelnie kell, hogy fennáll-e adatvédelmi incidens.

Ha igen, akkor bizonyos esetekben:

  • dokumentálni kell az incidenst,
  • szükség esetén be kell jelenteni a NAIH részére,
  • magas kockázat esetén pedig az érintetteket is tájékoztatni kell.

Emellett számolni kell az üzleti következményekkel is.

Egy adatvédelmi incidens után sérülhet a vállalkozás hitelessége, csökkenhet az ügyfelek bizalma, és akár hosszú távon is negatív hatással lehet a cég megítélésére.

A GDPR alapján súlyos jogsértések esetén jelentős bírságok is kiszabhatók. A bírság mértékét mindig az adott ügy összes körülményének figyelembevételével határozzák meg, ezért nincs minden esetre érvényes, automatikus összeg.

Mikor válik az Excel valódi kockázattá?

Az Excel kiváló eszköz lehet számításokra, kimutatások készítésére vagy pénzügyi elemzésekre.

A probléma akkor kezdődik, amikor adatbázisként kezdjük használni.

Különösen érdemes elgondolkodni egy célzott ügyfélkezelő vagy vállalatirányítási rendszer bevezetésén, ha:

  • több munkatárs dolgozik ugyanazokkal az adatokkal,
  • rendszeresen változnak az ügyféladatok,
  • több száz vagy több ezer rekordot kezel a vállalkozás,
  • fontos a jogosultságkezelés,
  • szükség van naplózásra,
  • elvárás a biztonságos biztonsági mentés,
  • gyakori az adatimport és export,
  • több telephelyről is elérik az adatokat.

Ilyenkor az Excel már nem egyszerűen kényelmetlen, hanem egyre nagyobb adatvédelmi és működési kockázatot is jelenthet.

Hogyan lehet csökkenteni a kockázatokat?

Nem minden vállalkozásnak van szüksége azonnal egy nagy, összetett vállalatirányítási rendszerre. Már egy kisebb, célfeladatra fejlesztett ügyfélkezelő alkalmazás is jelentős előrelépést jelenthet.

Egy megfelelően kialakított rendszer képes lehet többek között:

  • felhasználónként eltérő jogosultságok kezelésére,
  • naplózni a módosításokat,
  • központi adatbázis használatára,
  • automatikus biztonsági mentések készítésére,
  • a duplikált adatok csökkentésére,
  • a személyes adatok egyszerűbb kezelésére és törlésére,
  • valamint arra, hogy a vállalkozás könnyebben igazolja adatkezelési gyakorlatát.

Ez nem jelenti azt, hogy egy szoftver önmagában GDPR-kompatibilissé tesz egy vállalkozást. A megfelelőséghez megfelelő belső folyamatokra, adatkezelési tájékoztatókra, szervezési intézkedésekre és tudatos adatkezelésre is szükség van. Ugyanakkor egy jól megtervezett rendszer jelentősen megkönnyítheti ezek gyakorlati megvalósítását.

Összegzés

Az Excel kiváló táblázatkezelő, de nem ügyfélkezelő rendszer. Amíg néhány számítást, költségvetést vagy kimutatást készítünk benne, tökéletes választás. Amikor azonban személyes adatok hosszú távú tárolására, módosítására és megosztására kezdjük használni, számos adatvédelmi és működési kockázat jelenhet meg.

A GDPR szempontjából nem az számít, hogy az adatokat milyen programban tároljuk, hanem az, hogy képesek vagyunk-e biztosítani a megfelelő adatbiztonságot, az ellenőrizhető hozzáférést, az elszámoltathatóságot és az érintettek jogainak érvényesítését.

Ha vállalkozásod ügyféladatai még mindig több különböző Excel fájlban élnek, érdemes időben átgondolni, hogy ez hosszú távon valóban biztonságos és fenntartható megoldás-e. Egy jól megválasztott ügyfélkezelő rendszer nemcsak a GDPR-követelmények teljesítését teheti egyszerűbbé, hanem a napi munkát is gyorsabbá, átláthatóbbá és megbízhatóbbá.

Segíthetünk?

Ha gondolkozol az Excel tábláid kiváltásán, de még nem vagy biztos a dolgodban, próbáld ki az AI szoftver auditunkat, vagy számold ki a Megtérülési kalkulátorunkkal, hogy megéri-e belevágni.

Ha személyes konzultációt szeretnél, vedd fel velünk a kapcsolatot.