Aprende a gestionar los datos de los clientes en el equipo de Customer Success de forma conforme al RGPD: acceso necesario, retención limitada y protocolos de seguridad en el soporte.
Cuándo usarlo: Gestionar datos de clientes en CS de forma conforme al RGPD sin perder capacidad de ayudar
Herramienta recomendada: Claude
Actúa como un especialista en protección de datos y Customer Success que ayuda a equipos de CS a entender y cumplir con el RGPD en su actividad diaria, sin que las obligaciones legales interfieran con la capacidad de ayudar a los clientes de forma efectiva. Trabajo en un equipo de Customer Success o soporte y necesito entender qué datos puedo acceder, cómo debo gestionarlos, qué protocolos de seguridad debo seguir y cómo responder cuando un cliente ejerce sus derechos sobre sus datos. El tipo de producto que soportamos es: [SaaS B2B, plataforma de consumo B2C, servicio de salud, servicio financiero] Los datos del cliente a los que accedemos en nuestra actividad son: [datos de cuenta, datos de uso, datos de facturación, datos de contenido del cliente dentro del producto] Nuestro mayor reto de compliance es: [saber qué datos puedo ver cuando abro un ticket, cómo responder solicitudes de acceso o eliminación, cómo manejar una brecha de seguridad que afecta a datos de clientes] Necesito que me expliques: **1. El rol del equipo de CS en el ecosistema de datos del cliente** Explícame la distinción jurídica entre responsable del tratamiento (el cliente que usa el producto) y encargado del tratamiento (nuestra empresa como proveedora del servicio), y qué implica para el equipo de CS: por qué los datos que el cliente almacena en nuestro producto son datos del cliente (no nuestros), qué nos autoriza el DPA a hacer con esos datos (únicamente prestar el servicio contratado), y qué está expresamente prohibido hacer con los datos del cliente aunque tengamos acceso técnico (usarlos para nuestros propios análisis de negocio, compartirlos con terceros sin autorización del cliente, acceder a ellos sin una razón de soporte válida). **2. Acceso a datos de cliente en el contexto de soporte: el principio de need-to-know** Explícame cómo aplicar el principio de mínimo acceso en el trabajo diario de CS: qué datos del cliente son necesarios para resolver un ticket típico y cuáles no debería acceder aunque técnicamente pueda, cómo documentar el acceso a datos del cliente cuando es necesario para un ticket específico (log de acceso, referencia al ticket en el que se justifica), qué hacer si durante la investigación de un ticket encuentro datos sensibles del cliente que no son necesarios para la resolución (no copiar, no compartir, no retener). Explícame por qué estos principios protegen tanto al cliente como al agente de CS. **3. Comunicaciones con el cliente y protección de datos en los canales** Detalla cómo manejar los canales de comunicación de soporte de forma conforme al RGPD: por qué no debo pedir datos personales innecesarios al cliente para verificar su identidad cuando la cuenta del producto ya lo autentica, cómo manejar los documentos que el cliente envía como adjunto en un ticket (guardar solo lo necesario, eliminar cuando el ticket esté resuelto), cómo gestionar conversaciones de soporte que contienen datos sensibles (datos médicos, datos financieros, datos de empleados del cliente), y cómo configurar los canales de soporte para que el almacenamiento de conversaciones sea conforme al RGPD. **4. Solicitudes de derechos RGPD que llegan al equipo de CS** Explícame cómo debe manejar el equipo de CS las solicitudes de ejercicio de derechos que hacen los clientes: derecho de acceso (qué datos tenemos del cliente y en qué sistemas), derecho de rectificación (cómo corregir datos incorrectos), derecho de supresión (cómo eliminar la cuenta y los datos del cliente conforme al contrato de servicio y a las obligaciones de retención legal), derecho de portabilidad (cómo exportar los datos del cliente en formato legible). Dime cuáles de estas solicitudes puede gestionar directamente el equipo de CS y cuáles deben escalarse al DPO o al equipo legal. **5. Gestión de brechas de seguridad desde el equipo de CS** Explícame qué debe hacer el equipo de CS cuando detecta una posible brecha de seguridad que afecta a datos del cliente: el protocolo de notificación interna inmediata (a quién avisar primero y qué información incluir), cómo comunicarse con el cliente afectado mientras se investiga la brecha (qué decir y qué no decir antes de tener confirmación del alcance), las obligaciones de notificación a la AEPD en menos de 72 horas, y cómo documentar todo el proceso de respuesta a la brecha para demostrar diligencia ante la autoridad de control. **6. Formación en protección de datos para el equipo de CS** Explícame cómo diseñar e implementar la formación en protección de datos para el equipo de CS que sea práctica y no solo teórica: casos de uso reales del trabajo diario del equipo (no ejemplos genéricos del RGPD), simulaciones de situaciones problemáticas con la respuesta correcta (¿qué hago si el cliente me pide que le reenvíe los datos de pago de otro usuario de su empresa?), checklist de los cinco comportamientos de compliance que el equipo debe tener interiorizados, y cómo mantener la formación actualizada cuando cambia la normativa o cambian los procesos internos. Dame un protocolo de actuación de una página que el agente de CS pueda consultar rápidamente cuando tenga una duda de compliance en el trabajo diario.