Korkea riski CRM ja myynti

HubSpot GDPR-arviointi — tietovirtakartta, riskit ja vaatimustenmukaisuus

PrivacyDesignerin tietosuoja-asiantuntijat ovat analysoineet HubSpot CRMin GDPR-vaatimustenmukaisuuden — tietovirtakartta, riskit, käsittelytoimet ja alikäsittelijät dokumentoituina.

42 h Analysoitu
2026-04 Päivitetty
6 löydöstä GDPR-riskiä tunnistettu
GDPR + AI Act Kehikot arvioitu

1. Tietovirtakartta — mistä henkilötieto tulee ja minne se menee

Tunnistimme 6 järjestelmäsolmua ja 4 tiedonsiirtoväylää. Asiakasdata, sähköpostihistoria ja käyttäytymisdata kulkevat HubSpotin US-palvelimille.

[Kuvakaappaus tulossa: node-pohjainen tietovirtakaavio — HubSpot CRM → vastaanottajat EU:ssa ja USA:ssa]
Lähde Vastaanottaja Käsiteltävät tiedot Sijainti
Yrityksen verkkosivusto (lomakkeet, chatbot) HubSpot CRM Yhteystiedot, lomakevastaukset, liidinä syntymisaika 🇺🇸 USA
HubSpot CRM HubSpot Marketing Hub Sähköpostihistoria, avausdata, klikkausdata 🇺🇸 USA
HubSpot (_hsq seurantaeväste) HubSpot Analytics Sivukatselupolku, vierailuajankohta, laitetiedot 🇺🇸 USA

🔒 Yksityiskohtainen 6-solmun tietovirtakartta kolmansien osapuolten integraatioineen — pyydä pääsy asiantuntijalta

2. Riskiarviointi — 6 löydöstä GDPR-vaatimustenmukaisuudessa

● 3 korkea ● 2 kohtalainen ● 1 matala
[Kuvakaappaus tulossa: riskimatriisi — todennäköisyys × vakavuus -koordinaatisto]
⚠️
Laaja asiakastietojen käsittely, mukaan lukien käyttäytymisdata ja sähköpostihistoria — HubSpot näkee käyttäjien koko asiakkuuspolun
⚠️
Tiedonsiirto Yhdysvaltoihin edellyttää SCC-lausekkeita ja siirtovaikutustenarvioinnin (TIA) tekemistä
⚠️
Sähköpostimarkkinointi edellyttää selkeää etukäteistä suostumusta ja toimivaa opt-out-mekanismia
⚠️
HubSpotin seurantaeväste (_hsq) seuraa käyttäjiä eri sivustoilla ilman erillistä opt-in-suostumusta
⚠️
Integraatiot kolmansien osapuolten palveluihin (Salesforce, Zoom, Stripe) voivat laajentaa datan jakamista hallitsemattomasti
⚠️
Profilointi ja segmentointi voivat johtaa automaattiseen päätöksentekoon ilman asianmukaista läpinäkyvyyttä

4 löydöstä lisää — pyydä koko raportti

Pyydä koko arviointi

3. Vaatimustenmukaisuus — 5 osa-aluetta arvioitu

Alla on yhteenveto keskeisistä vaatimustenmukaisuusalueista. Punainen = toimenpiteitä vaaditaan välittömästi, keltainen = tarkistettava, vihreä = kunnossa.

[Kuvakaappaus tulossa: vaatimustenmukaisuusdashboard — liikennevalot osa-alueittain]
Tiedonsiirto kolmansiin maihin (USA) 🔴 Toimenpide vaaditaan
Sähköpostimarkkinoinnin suostumus 🔴 Toimenpide vaaditaan
Tietojenkäsittelysopimus (DPA) 🟢 Kunnossa
Tietosuojaseloste — HubSpot mainittuna 🟡 Tarkistettava
Rekisteröidyn oikeudet (poisto, pääsy) 🟡 Tarkistettava

🔒 Yksityiskohtainen toimenpideohje jokaiselle osa-alueelle — pyydä pääsy asiantuntijalta

4. Henkilötietojen käsittelytoimet — ROPA-muotoinen rekisteri

Alla esitetty ensimmäinen käsittelytoimi. Täydellinen rekisteri sisältää kaikki tunnistetut käsittelytoimet oikeusperusteineen ja säilytysaikoineen.

[Kuvakaappaus tulossa: ROPA-taulukko osittain sumennettuna — tarkoitus, tietoryhmät, oikeusperuste, säilytysaika]
Tarkoitus Tietoryhmät Oikeusperuste Säilytysaika
Asiakkuudenhallinta ja myyntiputken seuranta Nimi, sähköposti, puhelin, yritys, asema, myyntiaktiviteetti Sopimus (GDPR 6(1)(b)) tai oikeutettu etu (6(1)(f)) Asiakassuhteen keston + 2 vuotta (suositus)
████████████ ██████████████████ ████████████ ████████
████████████ ██████████████████ ████████████ ████████
████████████ ██████████████████ ████████████ ████████
████████████ ██████████████████ ████████████ ████████

4 käsittelytoimea lisää — pyydä koko ROPA-rekisteri

Pyydä koko rekisteri

5. Alikäsittelijät — 12 tunnistettua alikäsittelijää

Pääasiallinen sijainti: USA. Alla näkyy ensimmäinen alikäsittelijä — täydellinen lista sisältää kaikki tunnistetut alikäsittelijät maakohtaisine riskiarvioihin.

[Kuvakaappaus tulossa: alikäsittelijälista maalippuineen — osittain sumennettuna]
Alikäsittelijä Maa Rooli
HubSpot Inc. 🇺🇸 USA CRM- ja markkinointialustan pääkäsittelijä
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████

11 alikäsittelijää lisää — pyydä koko lista

Pyydä koko lista

Milloin HubSpot CRM edellyttää DPIA:ta?

GDPR:n artikla 35 edellyttää DPIA:n tekemistä, kun käsittelytoimet aiheuttavat todennäköisesti korkean riskin luonnollisten henkilöiden oikeuksille ja vapauksille. HubSpot CRM kuuluu tyypillisesti tähän kategoriaan seuraavista syistä:

  • Laajamittainen asiakasprofilointi tai käyttäytymisdatan yhdistely
  • Sähköpostimarkkinointi ilman asianmukaista suostumusta tai opt-out-mekanismia
  • HubSpot AI -ominaisuuksien käyttö (sisällöntuotanto, pisteytys)
  • Integraatiot joissa henkilötieto kulkee useisiin kolmansiin järjestelmiin

Vaatimustenmukaisuuden tarkistuslista

Onko HubSpotin kanssa allekirjoitettu tietojenkäsittelysopimus (DPA)?
Onko SCC-lausekkeet dokumentoitu tiedonsiirtoa varten?
Onko sähköpostimarkkinointiin saatu asianmukainen suostumus?
Onko HubSpotin seurantaeväste sisällytetty evästehallintaan ja CMP:hen?
Onko tietosuojaselosteessa mainittu HubSpot datan käsittelijänä?
Onko säilytysajat määritelty ja konfiguriotu HubSpotiin?
Onko rekisteröidyn oikeuksien toteutus (pääsy, poisto) testattu?
Onko HubSpotin pääsy rajattu vain sitä tarvitseville käyttäjille?

5 kohtaa lisää — pyydä koko tarkistuslista

Pyydä koko tarkistuslista

Tiedonsiirrot EU:n ulkopuolelle

HubSpot CRM siirtää henkilötietoja Yhdysvallat (HubSpot Inc.). Tämä edellyttää asianmukaisia siirtomekanismeja, kuten EU:n komission standardisopimuslausekkeita (SCC) tai muuta lainmukaista perustetta.

HubSpot CRM tarjoaa standardisopimuslausekkeet (SCC) osana palvelusopimustaan — varmista, että ne on asianmukaisesti allekirjoitettu ja dokumentoitu sekä siirtovaikutustenarviointi (TIA) tehty.

Lue myös: DPIA- ja FRIA-arvioinnit PrivacyDesignerissa →  ·  Tiedonsiirtojen hallinta →  ·  Toimittajien hallinta →