bezpieczeństwo danych w systemach crm
CRM

Bezpieczeństwo danych w CRM – co sprawdzić przed wyborem systemu dla firmy?

Systemy CRM gromadzą dane kontaktowe, historię transakcji, informacje finansowe kontrahentów oraz preferencje zakupowe klientów, a firma, która je przetwarza, ponosi za nie pełną odpowiedzialność prawną jako Administrator Danych Osobowych. Średni globalny koszt naruszenia ochrony danych w 2025 roku wyniósł 4,44 mln USD[1], co oznacza, że konsekwencje niedostatecznych zabezpieczeń wykraczają poza kary regulacyjne i obejmują utratę zaufania budowanego latami. Weryfikacja parametrów systemu CRM przed podpisaniem umowy z dostawcą pozwala ograniczyć to ryzyko. 

Najważniejsze informacje: 

  • Każda firma przetwarzająca dane kontrahentów w CRM jest Administratorem Danych Osobowych i odpowiada za ich bezpieczeństwo na mocy RODO, niezależnie od wielkości przedsiębiorstwa.  
  • Szyfrowanie danych w spoczynku (algorytm AES-256) i w transmisji (protokół SSL/TLS) jest wymienione w art. 32 RODO jako zalecany środek ochrony i powinno stanowić minimalny standard przy wyborze systemu.  
  • Uwierzytelnianie wieloskładnikowe (2FA/MFA) pozwala zablokować ponad 99,9% prób nieautoryzowanego przejęcia konta – dostawca powinien umożliwiać wymuszenie tej funkcji dla wszystkich użytkowników.  
  • Certyfikaty infrastruktury (ISO 27001, SOC 2) oraz podpisana umowa powierzenia przetwarzania danych (DPA) stanowią niezależne potwierdzenie standardów bezpieczeństwa dostawcy.  
  • Lokalizacja serwerów w obrębie EOG, automatyczny backup i przejrzysty plan wyjścia (Exit Plan, czyli procedura zwrotu danych po zakończeniu współpracy) to parametry, które warto zweryfikować przed podjęciem decyzji zakupowej.  

Dlaczego ochrona danych w systemie CRM ma tak duże znaczenie dla firm?

System CRM pełni w przedsiębiorstwie funkcję centralnego repozytorium informacji o klientach, co czyni go zarazem jednym z najbardziej wrażliwych elementów infrastruktury IT. Odpowiedzialność za bezpieczeństwo tych informacji spoczywa na firmie, która je gromadzi. Przepisy RODO nakładają na każdego administratora danych konkretne obowiązki techniczne i organizacyjne, a w sektorach regulowanych wymagania te uzupełniają ustawa o przeciwdziałaniu praniu pieniędzy (AML) i rozporządzenie DORA. 

Konsekwencje zaniedbań w tym obszarze mają wymiar finansowy i reputacyjny. W samym 2025 roku Prezes UODO nałożył na polskie podmioty kary o łącznej wartości przekraczającej 64 mln zł[2], przy czym najwyższa pojedyncza sankcja wyniosła 27 mln zł. Niezależnie od kar administracyjnych, wyciek danych klientów prowadzi do natychmiastowej erozji zaufania, a w konkurencyjnych branżach często oznacza to przejście kontrahentów do innych firm. 

Ryzyko tyczy się też ciągłości operacyjnej. Cyberataki w rodzaju ransomware czy phishing mogą sparaliżować funkcjonowanie firmy na dni lub tygodnie; bez mechanizmów backupu i kontroli dostępu odzyskanie danych bywa niemożliwe. Dlatego weryfikacja zabezpieczeń CRM powinna odbywać się na etapie wyboru oprogramowania. 

Jakie wymogi RODO musi spełniać system CRM?

Zgodność systemu CRM z RODO (Ogólnym Rozporządzeniem o Ochronie Danych Osobowych) stanowi strategiczny obowiązek prawny każdego podmiotu przetwarzającego dane obywateli UE: 

Minimalizacja danych i polityka retencji 

Jednym z najczęstszych błędów jest gromadzenie danych „na zapas”. Zbieranie informacji, które nie są niezbędne do realizacji konkretnego celu biznesowego, i przechowywanie ich bez ograniczeń czasowych to częsta praktyka. System CRM powinien umożliwiać konfigurowanie zakresu zbieranych danych oraz automatyczne usuwanie lub anonimizację rekordów po upływie określonego okresu (np. 5 lat zgodnie z wymogami ustawy AML). 

Realizacja praw osób – prawo do bycia zapomnianym i eksportu danych 

Klient ma prawo zażądać całkowitego usunięcia swoich danych z systemu lub ich eksportu w formacie nadającym się do odczytu maszynowego (np. CSV, XLS). CRM musi technicznie wspierać obie te operacje, a także rejestrować historię zgód: kiedy, na co i na jakiej podstawie prawnej klient wyraził zgodę na przetwarzanie. 

Umowa powierzenia przetwarzania danych (DPA) 

Brak podpisanej umowy DPA (ang. Data Processing Agreement, czyli dokument regulujący obowiązki dostawcy jako podmiotu przetwarzającego dane na zlecenie firmy) oznacza brak prawnego fundamentu relacji administrator–procesor. Dostawca CRM powinien udostępniać gotową umowę powierzenia, jasno określającą jego obowiązki w zakresie bezpieczeństwa i zgłaszania incydentów. Firmao udostępnia regulamin powierzenia i przetwarzania danych, akceptowany elektronicznie przy rejestracji – szczegóły opisuje polityka bezpieczeństwa Firmao

Na co zwrócić uwagę przy szyfrowaniu danych w CRM?

Szyfrowanie danych stanowi jeden z najskuteczniejszych sposobów ochrony informacji przed nieuprawnionym dostępem i jest wymienione w art. 32 RODO jako środek zapewniający bezpieczeństwo przetwarzania. Przy wyborze systemu CRM warto zweryfikować dwa aspekty. 

Pierwszym jest ochrona danych w dwóch stanach. Dane w transmisji (ang. in transit, czyli przesyłane między przeglądarką użytkownika a serwerem) powinny być zabezpieczone protokołem SSL/TLS, który zapobiega ich przechwyceniu przez osoby trzecie. Dane w spoczynku (ang. at rest, czyli przechowywane na dyskach i w kopiach zapasowych) wymagają szyfrowania silnym algorytmem, takim jak AES-256. 

Drugim aspektem jest zarządzanie mechanizmami szyfrującymi. Najwyższy poziom bezpieczeństwa zapewniają systemy, w których procedury kryptograficzne są zgodne z normą ISO/IEC 27001 i obejmują cały cykl życia danych – od generowania po archiwizację. W systemie Firmao cała komunikacja jest chroniona protokołem SSL/TLS, a pliki załączane do zadań i kartotek kontrahentów są przechowywane na zaszyfrowanych serwerach Amazon S3 w centrach danych zlokalizowanych na terenie UE (Irlandia i Niemcy). 

Jakie certyfikaty bezpieczeństwa powinien posiadać dostawca CRM?

Certyfikaty stanowią niezależne potwierdzenie, że dostawca stosuje rygorystyczne standardy ochrony informacji, a ich obecność obniża ryzyko prawne i finansowe po stronie firmy wybierającej system CRM. 

ISO/IEC 27001 to najpowszechniejszy standard dotyczący Systemu Zarządzania Bezpieczeństwem Informacji (SZBI). Koncentruje się na systematycznym podejściu do zarządzania ryzykiem, obejmując procesy, ludzi i technologie; certyfikacja jest przeprowadzana przez niezależną jednostkę akredytowaną. 

SOC 2 Type 2 to raport audytowy, szczególnie ceniony u dostawców usług chmurowych, który potwierdza skuteczność operacyjną zabezpieczeń w określonym czasie (np. 6 miesięcy), a nie tylko w momencie jednorazowej kontroli. Opiera się na pięciu filarach: bezpieczeństwo, dostępność, integralność przetwarzania, poufność i prywatność. 

Warto również zweryfikować obecność norm uzupełniających: 

  • ISO 27017 (bezpieczeństwo w usługach chmurowych), 
  • ISO 27018 (ochrona danych osobowych w chmurze). 
  • PCI DSS (standard wymagany przy przetwarzaniu danych kart płatniczych). 

Infrastruktura AWS, na której opiera się Firmao, posiada certyfikat ISO 27001, a serwery zlokalizowane w Irlandii i Niemczech zapewniają przechowywanie danych zgodne z wymogami RODO dotyczącymi Europejskiego Obszaru Gospodarczego. 

Jak działają backup i odzyskiwanie danych w chmurze?

W modelu SaaS (ang. Software as a Service, czyli oprogramowanie udostępniane jako usługa przez internet) odpowiedzialność za kopie zapasowe spoczywa głównie na dostawcy, jednak administrator danych powinien zweryfikować parametry tego procesu przed podpisaniem umowy. 

Profesjonalni dostawcy CRM tworzą kopie zapasowe automatycznie, najczęściej w cyklu dobowym, i przechowują je w geograficznie rozproszonych centrach danych, co chroni informacje na wypadek awarii sprzętu lub katastrof fizycznych. Przy ocenie polityki backupu istotne są dwa parametry z umowy SLA (ang. Service Level Agreement, czyli umowa o gwarantowanym poziomie usług): RPO (Recovery Point Objective – ile danych firma może stracić; backup co 24 godziny oznacza utratę pracy z jednego dnia) oraz RTO (Recovery Time Objective – czas potrzebny na przywrócenie systemu do pełnej sprawności po awarii). 

Samo istnienie kopii zapasowej nie gwarantuje bezpieczeństwa. Należy zapytać dostawcę o datę ostatniego testu odtwarzania danych oraz o procedurę zwrotu danych w przypadku zakończenia współpracy (tzw. Exit Plan). Firmao wykonuje automatyczne kopie zapasowe, a użytkownicy mogą generować raporty w formatach XLS i CSV jako uzupełniającą formę archiwizacji. 

Jakie pytania warto zadać dostawcy CRM przed podpisaniem umowy?

Przed podpisaniem jakiejkolwiek umowy z dostawcą CRM, warto mu zadać następujące pytania; pozwalają one zweryfikować standardy bezpieczeństwa dostawcy CRM: 

  • Gdzie fizycznie znajdują się serwery i czy posiadacie umowę DPA? Dane powinny być przechowywane w obrębie EOG; niezbędna jest podpisana umowa powierzenia przetwarzania danych.  
  • Jakie standardy szyfrowania stosujecie? Oczekiwany standard to AES-256 (at rest) oraz SSL/TLS (in transit).  
  • Czy system wspiera 2FA/MFA i czy administrator może je wymusić? Według raportu Verizon DBIR 2025 aż 88% ataków na aplikacje webowe wykorzystywało skradzione poświadczenia[3]. Badania Microsoft potwierdzają, że wdrożenie MFA blokuje ponad 99,9% prób przejęcia konta[4].  
  • Jak precyzyjnie można zarządzać uprawnieniami? System powinien pozwalać na nadawanie dostępu zgodnie z rolą pracownika (zasada Least Privilege) oraz oferować pełną ścieżkę audytu (Audit Trail, czyli rejestr tego, kto, kiedy i co zmienił w danych).  
  • Jakie są parametry RPO i RTO dla kopii zapasowych? Istotne jest również pytanie o datę ostatniego testu odtwarzania danych.  
  • Jakie certyfikaty bezpieczeństwa posiada infrastruktura? Szczególnie cenione są ISO 27001 i SOC 2 Type 2.  
  • Jaki jest gwarantowany czas reakcji i naprawy (SLA)? Umowa powinna precyzować zarówno czas reakcji, jak i maksymalny czas naprawy awarii.  
  • Kto jest właścicielem danych i jak wygląda Exit Plan? Umowa musi jasno określać format zwrotu danych (np. CSV, XLS) i procedurę ich trwałego usunięcia z serwerów dostawcy.  
  • W jakim czasie informujecie o incydentach bezpieczeństwa? RODO wymaga zgłoszenia naruszenia do UODO w ciągu 72 godzin – dostawca powinien zobowiązać się do powiadomienia firmy znacznie wcześniej (4–24 godziny).  
  • Czy przeprowadzacie regularne testy penetracyjne? Warto zapytać o częstotliwość zewnętrznych audytów bezpieczeństwa i możliwość wglądu w podsumowanie wyników.  

System Firmao spełnia opisane w powyższej liście wymogi bezpiecznego CRM dla firm: szyfrowanie SSL/TLS, pliki na zaszyfrowanych serwerach Amazon S3 w UE, dwuetapowa autoryzacja (2FA) z możliwością wymuszenia dla całej organizacji, zaawansowany system uprawnień z blokadą eksportu bazy klientów oraz automatyczne kopie zapasowe.  

Bezpieczeństwo danych w CRM – podsumowanie

Bezpieczeństwo danych w systemie CRM stanowi strategiczny parametr decydujący o zgodności prawnej, zaufaniu kontrahentów i ciągłości operacyjnej firmy. Weryfikacja dostawcy na etapie wyboru oprogramowania pozwala uniknąć konsekwencji, które ujawniają się dopiero po wystąpieniu incydentu. System Firmao łączy światowe standardy technologiczne (infrastruktura AWS, szyfrowanie, 2FA) z lokalnymi atutami (serwery w UE, polskojęzyczne wsparcie, przejrzysta umowa powierzenia danych), co czyni go rozwiązaniem wartym rozważenia przy wyborze CRM

Włącz FIRMAO 

Przetestuj Firmao w praktyce – za darmo i bez zobowiązań! 

👉 Wypróbuj za darmo 

FAQ 

Czy CRM musi być zgodny z RODO? 

Tak. Każda firma gromadząca dane kontrahentów w systemie CRM staje się Administratorem Danych Osobowych (ADO) i musi przestrzegać przepisów RODO – niezależnie od wielkości przedsiębiorstwa czy formy prawnej. System CRM powinien wspierać realizację zasad minimalizacji danych, transparentności i prawa do bycia zapomnianym oraz zapewniać odpowiednie środki techniczne ochrony. 

Gdzie są przechowywane dane klientów w CRM w chmurze? 

Profesjonalni dostawcy CRM przechowują dane na serwerach w obrębie Europejskiego Obszaru Gospodarczego (EOG), zgodnie z rekomendacjami RODO. Dane są replikowane w geograficznie rozproszonych centrach danych. Przed podpisaniem umowy warto zapytać dostawcę o lokalizację serwerowni i posiadane certyfikaty infrastruktury. 

Jak zabezpieczyć dostęp do CRM przed nieautoryzowanym logowaniem? 

Najskuteczniejszą metodą jest wdrożenie uwierzytelniania wieloskładnikowego (2FA/MFA), które wymaga podania dodatkowego kodu z aplikacji mobilnej oprócz standardowego hasła. Uzupełnieniem jest zarządzanie uprawnieniami zgodnie z zasadą Least Privilege – każdy pracownik otrzymuje dostęp wyłącznie do tych danych, które są mu niezbędne do wykonywania obowiązków służbowych. 

Czym różni się model SaaS od On-Premise pod względem bezpieczeństwa danych? 

W modelu SaaS dostawca odpowiada za infrastrukturę, aktualizacje zabezpieczeń i kopie zapasowe. W modelu On-Premise (instalacja lokalna) pełna odpowiedzialność spoczywa na dziale IT firmy. Rozwiązania chmurowe profesjonalnych dostawców zazwyczaj oferują wyższy standard zabezpieczeń fizycznych niż lokalna infrastruktura małych i średnich przedsiębiorstw. 

Jak szybko należy zgłosić wyciek danych z CRM do UODO? 

Zgodnie z art. 33 RODO Administrator Danych Osobowych ma obowiązek zgłosić naruszenie ochrony danych Prezesowi UODO w ciągu 72 godzin od momentu jego wykrycia. Dlatego umowa z dostawcą CRM powinna zobowiązywać go do poinformowania firmy o incydencie znacznie wcześniej – najlepiej w ciągu 4 do 24 godzin. 

Czy darmowe systemy CRM zapewniają wystarczający poziom bezpieczeństwa? 

Bezpłatne plany CRM często nie oferują uwierzytelniania wieloskładnikowego, zaawansowanego zarządzania uprawnieniami ani gwarantowanych parametrów backupu (RPO/RTO). Przed wdrożeniem darmowego systemu warto zweryfikować, czy spełnia on wymogi RODO i czy dostawca udostępnia umowę powierzenia przetwarzania danych. 

Źródła: 

  1. IBM, „Cost of a Data Breach Report 2025”, https://www.ibm.com/reports/data-breach  
  2. Grant Thornton, „Koniec taryfy ulgowej. Rekordowe kary za naruszenie RODO w 2025 r.”, https://grantthornton.pl/publikacja/koniec-taryfy-ulgowej-rekordowe-kary-za-naruszenie-rodo-w-2025-r/  
  3. Verizon, „2025 Data Breach Investigations Report (DBIR)”, https://www.verizon.com/business/resources/reports/dbir/  
  4. Microsoft Security Blog, „One simple action you can take to prevent 99.9 percent of attacks on your accounts”, https://www.microsoft.com/en-us/security/blog/2019/08/20/one-simple-action-you-can-take-to-prevent-99-9-percent-of-account-attacks/  

 

 

Powiązane artykuły