
很多CRM只有“永久保存”和“管理员直接删除”两个极端:前者让过期联系方式、附件和导出文件长期扩大暴露面,后者又可能破坏合同、回款、审计和争议证据。正确做法不是给整个CRM设一个年限,而是按数据类型、处理目的、法定义务和业务状态建立保留矩阵,并把归档、冻结、删除和备份传播做成可复测流程。
| 数据类 | 示例 | 保留依据 | 到期动作 |
|---|---|---|---|
| 客户主数据 | 主体、联系人、归属 | 在营关系与必要目的 | 脱敏、限制或删除 |
| 业务过程 | 跟进、商机、报价 | 销售周期与争议窗口 | 归档后限制检索 |
| 交易凭证 | 合同、开票、回款 | 法律与财务义务 | 按凭证规则保留 |
| 附件与导出 | 证件、方案、名单 | 明确用途 | 优先到期清理 |
| 安全审计 | 登录、导出、授权 | 调查与审计 | 不可篡改归档 |
| 备份副本 | 数据库、对象存储 | 恢复窗口 | 随轮换自然过期 |
《个人信息保护法》第十九条规定,除法律、行政法规另有规定外,个人信息保存期限应为实现处理目的所必要的最短时间。因此“业务以后可能用到”不是无限期保存全部联系人和聊天附件的充分依据;同时,对依法需要保留的合同或交易记录,也不能因个人提出删除就直接破坏法定义务或争议证据。
每条规则至少包含数据类别、处理目的、权威系统、起算事件、标准期限、法定或合同依据、到期动作、冻结条件、批准角色和验证方式。期限本身必须由企业法务、财务、业务和数据负责人结合适用法律确定,CRM配置只负责执行,不替企业作法律判断。
起算点比“保存三年”更关键。联系人可从最后一次有效业务关系或撤回同意起算;商机可从关闭日;合同与回款从履行完毕或法定义务届满;审计日志从事件发生;备份从生成日。若发生诉讼、审计、安全事件或客户争议,则建立法律保全冻结,冻结原因、范围、批准人和解除时间必须可追踪。

ISO 15489强调记录、元数据、责任、监控与记录控制应贯穿创建、捕获和管理过程。对CRM而言,归档不是把文件移到另一个无限期共享目录,而是保留上下文、访问限制、期限与处置责任。
备份通常不能为一条记录即时重写,但要采用不可用于日常查询的隔离备份、明确轮换周期,并保证恢复后重新应用删除队列。删除工单应保存规则ID、对象范围、执行批次、成功/失败数、失败原因和复核人;不保存已删除的完整敏感内容作为“证据”。
NIST SP 800-88 Rev.2把重点放在企业级介质清除计划,并要求依据数据敏感度、介质和场景选择可验证措施。数据库行删除、加密密钥销毁、对象版本清理和物理介质处置不是同一动作。企业应定义逻辑删除、清除、净化或销毁的适用边界,并记录验证结果。
| 角色 | 可做 | 不可做 |
|---|---|---|
| 销售 | 发起纠错、停用或删除申请 | 直接删除合同和审计证据 |
| 数据负责人 | 维护分类与规则草案 | 绕过法务冻结 |
| 法务/财务 | 确认义务与冻结范围 | 日常浏览全部销售数据 |
| 系统管理员 | 执行批准批次 | 自行决定保留期限 |
| 审计 | 只读核对规则和日志 | 修改原始执行记录 |
准备活跃客户、关闭商机、到期附件、冻结合同、失败接口副本和即将轮换的备份六组脱敏数据。验证到期计算、冻结优先级、普通用户不可见、归档可回读、删除批次幂等、失败可重试,以及备份恢复后删除规则会再次执行。指标可定义为:到期处置完成率=在目标时间内完成并验证的到期对象数÷应处置对象数;另列冻结误删数、孤立附件数和失败重试积压。
客户重复与主数据合并可参考CRM客户重复处理规则,字段退役可参考CRM字段生命周期治理,数据权限可参考CRM数据权限验收清单。三者都不能替代保留期限和删除证据。
准备梳理CRM历史数据与删除责任?申请CRM数据治理评估,先用一批脱敏样本验证保留矩阵、冻结与处置证据。

@2026 郑州蝉鸣数字科技有限公司 | 蝉鸣CRM 客户管理系统 | 销售防飞单 | 企业微信对接 | CRM源码 | 低代码定制 | 私有化部署 豫ICP备2024074779号