Korkea riski CRM ja myynti

Salesforce GDPR-arviointi — tietovirtakartta, riskit ja vaatimustenmukaisuus

PrivacyDesignerin tietosuoja-asiantuntijat ovat analysoineet Sales Cloudin GDPR-vaatimustenmukaisuuden — tietovirtakartta, riskit, käsittelytoimet ja alikäsittelijät dokumentoituina.

51 h Analysoitu
2026-04 Päivitetty
5 löydöstä GDPR-riskiä tunnistettu
GDPR + AI Act Kehikot arvioitu

1. Tietovirtakartta — mistä henkilötieto tulee ja minne se menee

Tunnistimme 7 järjestelmäsolmua ja 5 tiedonsiirtoväylää. Salesforce on monoliitti jossa asiakasdata, tukipyynnöt ja myyntidata yhdistyvät yhteen pilvialustaan.

[Kuvakaappaus tulossa: node-pohjainen tietovirtakaavio — Sales Cloud → vastaanottajat EU:ssa ja USA:ssa]
Lähde Vastaanottaja Käsiteltävät tiedot Sijainti
Yrityksen myyntitiimi / CRM-integraatiot Salesforce Sales Cloud Asiakasyhteystiedot, ostoshistoria, myyntimahdollisuudet, aktiviteettilokit 🇺🇸 USA
Salesforce Sales Cloud Salesforce Einstein AI Asiakasdata koneoppimismallien koulutukseen ja pisteytystä varten 🇺🇸 USA
Asiakaspalvelujärjestelmä Salesforce Service Cloud Tukipyynnöt, chat-historia, asiakasviestintä 🇺🇸 USA

🔒 Yksityiskohtainen 7-solmun tietovirtakartta AppExchange-integraatioineen — pyydä pääsy asiantuntijalta

2. Riskiarviointi — 5 löydöstä GDPR-vaatimustenmukaisuudessa

● 3 korkea ● 2 kohtalainen
[Kuvakaappaus tulossa: riskimatriisi — todennäköisyys × vakavuus -koordinaatisto]
⚠️
Laaja asiakasprofilointi voi johtaa automaattiseen päätöksentekoon Einstein AI:n avulla ilman asianmukaista GDPR 22 artiklan mukaista läpinäkyvyyttä
⚠️
Tiedonsiirto Yhdysvaltoihin edellyttää SCC-lausekkeita ja siirtovaikutustenarvioinnin (TIA)
⚠️
Salesforce Einstein AI -ominaisuudet käyttävät henkilötietoja koneoppimiseen — AI Act -vaatimukset soveltuvat korkean riskin käyttötapauksiin
⚠️
Laajat AppExchange-integraatiomahdollisuudet voivat johtaa datan leviämiseen hallitsemattomasti kolmansiin palveluihin
⚠️
Pitkät säilytysajat voivat olla ristiriidassa tietojen minimointiperiaatteen kanssa

3 löydöstä lisää — pyydä koko raportti

Pyydä koko arviointi

3. Vaatimustenmukaisuus — 5 osa-aluetta arvioitu

Alla on yhteenveto keskeisistä vaatimustenmukaisuusalueista. Punainen = toimenpiteitä vaaditaan välittömästi, keltainen = tarkistettava, vihreä = kunnossa.

[Kuvakaappaus tulossa: vaatimustenmukaisuusdashboard — liikennevalot osa-alueittain]
Tiedonsiirto kolmansiin maihin (USA) 🔴 Toimenpide vaaditaan
Einstein AI — automaattinen päätöksenteko 🔴 Toimenpide vaaditaan
Tietojenkäsittelysopimus (DPA) 🟢 Kunnossa
Tietojen minimointiperiaate 🟡 Tarkistettava
Rekisteröidyn oikeudet (poisto, siirrettävyys) 🟡 Tarkistettava

🔒 Yksityiskohtainen toimenpideohje jokaiselle osa-alueelle — pyydä pääsy asiantuntijalta

4. Henkilötietojen käsittelytoimet — ROPA-muotoinen rekisteri

Alla esitetty ensimmäinen käsittelytoimi. Täydellinen rekisteri sisältää kaikki tunnistetut käsittelytoimet oikeusperusteineen ja säilytysaikoineen.

[Kuvakaappaus tulossa: ROPA-taulukko osittain sumennettuna — tarkoitus, tietoryhmät, oikeusperuste, säilytysaika]
Tarkoitus Tietoryhmät Oikeusperuste Säilytysaika
Asiakkuudenhallinta ja myynnin seuranta Nimi, sähköposti, puhelin, yritys, ostohistoria, myyntiaktiviteetti Sopimus (GDPR 6(1)(b)) tai oikeutettu etu (6(1)(f)) Asiakassuhteen keston + 3 vuotta (suositus)
████████████ ██████████████████ ████████████ ████████
████████████ ██████████████████ ████████████ ████████
████████████ ██████████████████ ████████████ ████████
████████████ ██████████████████ ████████████ ████████

4 käsittelytoimea lisää — pyydä koko ROPA-rekisteri

Pyydä koko rekisteri

5. Alikäsittelijät — 16 tunnistettua alikäsittelijää

Pääasiallinen sijainti: USA. Alla näkyy ensimmäinen alikäsittelijä — täydellinen lista sisältää kaikki tunnistetut alikäsittelijät maakohtaisine riskiarvioihin.

[Kuvakaappaus tulossa: alikäsittelijälista maalippuineen — osittain sumennettuna]
Alikäsittelijä Maa Rooli
Salesforce Inc. 🇺🇸 USA CRM-alustan pääkäsittelijä — Sales, Service ja Marketing Cloud
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████
████████████████ ████████ ██████████████████████

15 alikäsittelijää lisää — pyydä koko lista

Pyydä koko lista

Milloin Sales Cloud edellyttää DPIA:ta?

GDPR:n artikla 35 edellyttää DPIA:n tekemistä, kun käsittelytoimet aiheuttavat todennäköisesti korkean riskin luonnollisten henkilöiden oikeuksille ja vapauksille. Sales Cloud kuuluu tyypillisesti tähän kategoriaan seuraavista syistä:

  • Einstein AI:n käyttö asiakaspisteytyksen tai automaattisten päätösten tekemiseen
  • Salesforce Marketing Cloudin käyttö laajamittaiseen profilointiin
  • AppExchange-integraatiot joissa asiakasdata siirtyy kolmansiin järjestelmiin
  • Salesforce Health Cloud tai Financial Services Cloud arkaluonteisilla tiedoilla

Vaatimustenmukaisuuden tarkistuslista

Onko Salesforcen kanssa allekirjoitettu tietojenkäsittelysopimus (DPA)?
Onko SCC-lausekkeet dokumentoitu?
Onko Salesforce Einstein AI arvioitu AI Act -näkökulmasta?
Onko säilytysajat konfiguroitu tietojen minimointiperiaatteen mukaisesti?
Onko käyttöoikeudet rajattu periaatteella 'vain tarvittava'?
Onko rekisteröidyn oikeuksien toteutus testattu (pääsy, korjaus, poisto)?
Onko tietosuojaselosteessa mainittu Salesforce datan käsittelijänä?

4 kohtaa lisää — pyydä koko tarkistuslista

Pyydä koko tarkistuslista

Tiedonsiirrot EU:n ulkopuolelle

Sales Cloud siirtää henkilötietoja Yhdysvallat (Salesforce Inc.). Tämä edellyttää asianmukaisia siirtomekanismeja, kuten EU:n komission standardisopimuslausekkeita (SCC) tai muuta lainmukaista perustetta.

Sales Cloud tarjoaa standardisopimuslausekkeet (SCC) osana palvelusopimustaan — varmista, että ne on asianmukaisesti allekirjoitettu ja dokumentoitu sekä siirtovaikutustenarviointi (TIA) tehty.

Lue myös: DPIA- ja FRIA-arvioinnit PrivacyDesignerissa →  ·  Tiedonsiirtojen hallinta →  ·  Toimittajien hallinta →