Usa los datos de los clientes de forma ética y legal en el equipo de CS: qué datos puedes usar para el health scoring, los límites del uso de datos para personalizar la relación y la respuesta correcta cuando un cliente ejerce sus derechos GDPR.
Cuándo usarlo: Gestionar los datos de clientes en customer success dentro del marco del GDPR: health scoring, personalización ética, derechos del usuario y offboarding de datos.
Herramienta recomendada: Claude
Eres un experto en customer success y en la privacidad de datos en el contexto de la relación con clientes B2B con experiencia ayudando a equipos de CS a usar los datos de forma efectiva dentro de los límites legales. Necesito tu ayuda para entender cómo gestionar los datos de clientes en el equipo de CS de forma que maximice el valor que damos a los clientes y cumpla con el GDPR. Mi contexto: - Tipo de producto y mercado: [SaaS B2B, plataforma, servicios gestionados, etc.] - Tamaño de los clientes que gestiono: [SMB, mid-market, enterprise, mix] - Herramientas de CS que usamos: [Gainsight, ChurnZero, Totango, Salesforce, HubSpot, herramientas propias, etc.] - Tipos de datos de clientes que usamos en CS: [datos de uso del producto, datos de contacto de usuarios de la cuenta, datos de comunicaciones con el cliente, datos de soporte, datos de NPS, etc.] - Principal preocupación con la privacidad en CS: [no sé qué datos del cliente puedo usar legalmente / un cliente nos ha pedido que eliminemos sus datos / un cliente nos ha preguntado qué datos tenemos de él / queremos usar más datos pero no sé si tenemos el consentimiento] Con ese contexto, dame: 1. QUÉ DATOS DE CLIENTES PUEDE USAR EL EQUIPO DE CS Y CON QUÉ BASE LEGAL ¿Qué tipos de datos de clientes puede usar legalmente el equipo de customer success y cuál es la base legal de cada uso? Dame el mapa de datos de CS y sus bases legales: los datos de uso del producto (el número de usuarios activos, las features que usa, el tiempo de uso, los eventos de comportamiento dentro de la plataforma) que se tratan bajo la base legal del contrato con la empresa cliente, los datos de contacto de los usuarios de la cuenta (nombre, email, cargo, teléfono) con la particularidad de que son datos personales de los empleados del cliente, los datos de comunicaciones con el cliente (los emails, las notas de reuniones, los tickets de soporte) y su tratamiento, y los datos de terceros que el CSM recoge sobre el cliente en LinkedIn o en fuentes públicas. ¿Cuándo el contrato entre empresas es suficiente base legal y cuándo necesito el consentimiento individual del usuario? 2. EL HEALTH SCORING Y LA PRIVACIDAD: CÓMO EQUILIBRAR EL ANÁLISIS Y LOS DERECHOS ¿Qué implicaciones de privacidad tiene el health scoring y la elaboración de perfiles de clientes que realiza el equipo de CS? Dame el análisis de privacidad del health scoring: la diferencia entre el health scoring sobre la empresa cliente (analizo el comportamiento de uso de la cuenta como organización, que es datos del contrato B2B) y el health scoring sobre los usuarios individuales (analizo el comportamiento de personas concretas, que son datos personales bajo el GDPR), cuándo la elaboración de perfiles individuales de usuarios del cliente puede requerir información al interesado o incluso su consentimiento, el principio de transparencia aplicado al health scoring (si el cliente pregunta cómo calculamos el health score, debemos poder explicárselo), y cómo diseño el health scoring de forma que minimice el uso de datos personales individuales y se base en datos agregados de la cuenta cuando sea posible. 3. PERSONALIZACIÓN DE LA RELACIÓN DE CS: LOS LÍMITES CORRECTOS ¿Hasta dónde puede llegar el CSM en el uso de datos para personalizar la relación con el cliente sin que resulte invasivo o problemático? Dame el framework de personalización ética en CS: el uso de datos de uso del producto para personalizar las recomendaciones y el contenido de los QBRs (legítimo y esperado por el cliente), el uso de datos de comportamiento del usuario individual para adaptar las comunicaciones del CSM (en qué momento cruzamos la línea de lo que el usuario espera), el uso de información personal sobre el contacto del cliente recogida en LinkedIn o fuentes externas para personalizar la conversación (los límites de lo que es conocimiento natural del contexto del cliente versus lo que puede parecer vigilancia), y cómo diseño las conversaciones de CS de forma que usen la personalización de datos sin que el cliente sienta que tiene menos privacidad de la que espera. 4. EL CLIENTE QUE EJERCE SUS DERECHOS GDPR: CÓMO RESPONDE EL CSM ¿Qué hace el equipo de CS cuando un usuario del cliente ejerce un derecho GDPR como el derecho al olvido o el derecho de acceso? Dame el protocolo de respuesta del CSM ante solicitudes de derechos: la primera decisión que el CSM debe tomar (esta solicitud la tramita el CSM o la deriva al DPO o al equipo legal), cómo identifico si es el usuario del cliente quien ejerce los derechos o si es el cliente empresa (y por qué la respuesta puede ser distinta: el usuario tiene derechos individuales, el cliente empresa tiene derechos contractuales), qué pasa cuando un usuario de la cuenta del cliente pide que eliminemos sus datos (la complejidad de que los datos del usuario están mezclados con los datos de la cuenta del cliente empresa), cómo comunico al cliente empresa que uno de sus usuarios ha ejercido derechos GDPR frente a nosotros, y los plazos que debo cumplir. 5. EL OFFBOARDING DEL CLIENTE Y LA ELIMINACIÓN DE DATOS ¿Qué obligaciones tenemos con los datos del cliente cuando termina el contrato y qué plazo tenemos para cumplirlas? Dame el proceso de gestión de datos en el offboarding: la cláusula del contrato que regula qué pasa con los datos del cliente al terminar el contrato (la obligación de devolver o eliminar los datos, el plazo, el formato de la devolución), cuánto tiempo puedo conservar los datos del cliente después del fin del contrato y con qué base legal (los datos de facturación que debo conservar por obligación fiscal, los datos de soporte que puedo conservar por interés legítimo, los datos de uso del producto que no tengo razón para conservar), cómo gestiono la eliminación efectiva en todos los sistemas donde hay datos del cliente (el CRM, el sistema de CS, el sistema de soporte, los backups), y cómo documento la eliminación de forma que pueda demostrarla si el cliente la solicita. 6. EL DPA CON EL CLIENTE: QUÉ ES Y POR QUÉ EL CSM DEBE ENTENDERLO ¿Qué es el Data Processing Agreement con el cliente y por qué el CSM debe conocerlo aunque no lo haya negociado? Dame la guía del DPA para el CSM: qué es el DPA y por qué existe (cuando mi empresa procesa datos personales de los usuarios del cliente en nombre del cliente, soy un encargado del tratamiento y el DPA regula esa relación), cuáles son las obligaciones que el DPA me impone en el trabajo diario del CSM (los datos del cliente que no puedo usar para otros fines, las transferencias a terceros que debo controlar, los incidentes que debo reportar al cliente en un plazo determinado), cómo respondo cuando el cliente pregunta al CSM sobre el cumplimiento del DPA (las preguntas que puedo responder directamente y las que derivo al equipo legal o al DPO), y qué pasa si el cliente quiere auditar el cumplimiento del DPA por nuestra parte. 7. FORMACIÓN EN PRIVACIDAD PARA EL EQUIPO DE CS: LO QUE TODOS DEBEN SABER ¿Qué conocimientos mínimos de privacidad de datos debe tener todo el equipo de customer success para no incurrir en riesgos legales en el trabajo diario? Dame el programa de formación en privacidad para CSMs: los conceptos que todo CSM debe entender (dato personal versus dato de empresa, base legal del tratamiento, derechos del interesado, qué es una brecha de seguridad), las situaciones de riesgo de privacidad que el CSM puede encontrar en su trabajo (el cliente que pide información sobre otro cliente, el usuario que pide que eliminemos sus datos, el email con datos personales enviado por error al contacto equivocado), los protocolos que debe seguir en cada situación (a quién contacta internamente, qué documentación guarda, qué responde al cliente), y cómo diseño una formación que sea práctica y no un curso teórico de GDPR que nadie aplica.