HubSpot och GDPR: så hanterar ni personuppgifter rätt

"Är HubSpot GDPR-säkert?" är en fråga vi får i nästan varje inledande samtal. Det korta svaret är att HubSpot ger er verktygen som behövs. Men GDPR handlar om hur ni använder dem. Här är vad HubSpot gör, och vad ni själva behöver göra.
Kort sagt: HubSpot kan användas i enlighet med GDPR. Data kan lagras i HubSpots datacenter i EU, det finns personuppgiftsbiträdesavtal och inbyggda funktioner för rättslig grund, samtycke, cookiebanner och radering. Ansvaret för att samla in, använda och radera personuppgifter på rätt sätt ligger dock alltid hos er som personuppgiftsansvarig.
Är HubSpot GDPR-säkert?
HubSpot är personuppgiftsbiträde och ni är personuppgiftsansvarig. Det innebär att HubSpot ansvarar för att plattformen är säker och att datan hanteras enligt avtal, medan ni ansvarar för vilken data ni samlar in, varför och hur länge ni sparar den.
HubSpot erbjuder bland annat:
- Datalagring i EU. HubSpot har ett datacenter i EU, och nya europeiska konton kan placeras där. Äldre konton har kunnat flytta sin data.
- Personuppgiftsbiträdesavtal (DPA) som en del av villkoren.
- Standardavtalsklausuler för eventuella överföringar utanför EU.
- Säkerhet med kryptering, tvåfaktorsinloggning och behörighetsstyrning.
GDPR-funktioner i HubSpot
Rättslig grund för behandling
När ni aktiverar GDPR-funktionerna får varje kontakt en egenskap för rättslig grund, till exempel samtycke, avtal eller berättigat intresse. Ni kan ställa in att marknadsföringsemail bara skickas till kontakter som har en rättslig grund.
Samtycke i formulär
Formulär kan ha samtyckesrutor för olika typer av kommunikation, med text som ni själva formulerar. Samtycket sparas på kontakten med tidpunkt och källa.
Prenumerationstyper
Kontakter kan välja vilka typer av email de vill ha, till exempel nyhetsbrev, event eller produktnyheter, och avregistrera sig från enskilda typer.
Cookiebanner
HubSpot har en inbyggd cookiebanner som kan stoppa spårning tills besökaren godkänt. Den kan anpassas efter språk och land.
Radering och registerutdrag
En kontakt kan raderas permanent enligt rätten att bli bortglömd, och ni kan exportera all data om en person när någon begär ett registerutdrag.
Det här måste ni göra själva
- Aktivera GDPR-inställningarna i kontots inställningar.
- Sätt rättslig grund på alla kontakter, även de som redan finns. Använd workflows för att göra det i bulk.
- Uppdatera era formulär med tydliga samtyckestexter och länk till integritetspolicyn.
- Konfigurera cookiebannern och kontrollera att spårning faktiskt stoppas utan samtycke.
- Bestäm gallringsregler. Hur länge sparar ni kontakter som inte är kunder och inte varit aktiva?
- Se över integrationer. Data som skickas till andra system behöver också följa GDPR.
- Ha en rutin för registerutdrag och raderingsbegäran inom en månad.
Berättigat intresse i B2B
Många svenska B2B-bolag använder berättigat intresse som rättslig grund för att kontakta personer i deras yrkesroll. Det kan fungera, men kräver en dokumenterad intresseavvägning, att kommunikationen är relevant för personens roll och att det alltid är enkelt att tacka nej. Stäm av ert upplägg med er dataskyddsansvarige eller en jurist.
AI-agenter och GDPR
Med HubSpots nya AI-agenter blir frågan ännu viktigare. Agenter som anpassar budskap eller fattar beslut om enskilda personer berör reglerna om automatiserat beslutsfattande. Dokumentera vad varje agent gör, vilken data den använder och var en människa granskar.
Vanliga frågor om HubSpot och GDPR
Lagrar HubSpot data i EU?
Ja. HubSpot har ett datacenter i EU där europeiska kunders data kan lagras. Kontrollera i kontoinställningarna var just ert konto är placerat.
Är HubSpot personuppgiftsbiträde?
Ja. När ni använder HubSpot är ni personuppgiftsansvarig och HubSpot är personuppgiftsbiträde. Personuppgiftsbiträdesavtalet ingår i HubSpots villkor.
Hur raderar man en kontakt enligt GDPR i HubSpot?
Öppna kontakten och välj att radera permanent enligt GDPR. Då tas kontakten och dess historik bort och emailadressen spärras så att den inte importeras igen av misstag.
Behöver man samtycke för att skicka B2B-email?
Inte alltid. I B2B kan berättigat intresse ibland användas som rättslig grund, men det kräver en dokumenterad intresseavvägning och relevant kommunikation. Marknadsföringslagen ställer också krav, så stäm av med juridisk rådgivning.
Har HubSpot en cookiebanner?
Ja. HubSpot har en inbyggd och anpassningsbar cookiebanner som kan blockera spårning tills besökaren lämnat sitt samtycke.
Sammanfattning
HubSpot ger er de verktyg ni behöver för att följa GDPR, men det är ni som måste använda dem rätt. Aktivera funktionerna, sätt rättslig grund på alla kontakter, ha tydliga formulär och rutiner, och se över era integrationer och AI-agenter.
Vill ni ha hjälp att gå igenom er HubSpot-portal ur ett GDPR-perspektiv? Hör av dig till LeadLabs. Observera att vi inte är jurister, så för rättsliga bedömningar rekommenderar vi alltid juridisk rådgivning.