الإجابة المختصرة هي نعم — مع ثلاثة شروط. يجب أن تظل المعالجة على مستوى الشركة، وأن يُفصح عنها بشفافية في إشعار الخصوصية، وأن تتوفر لأصحاب البيانات وسيلة فعّالة للاعتراض. وفيما يلي الإجابة المفصلة، الموجّهة إلى من يتعين عليهم فعليًا الدفاع عن استخدام الأداة في اجتماع مع الفريق القانوني أو مسؤول حماية البيانات.
هل يُعد عنوان IP الخاص بشركة بيانات شخصية أصلًا؟
لأغراض GDPR، يُعامل عنوان IP باعتباره بيانات شخصية متى أمكن، بخطوات معقولة، ربطه بشخص طبيعي (قضية براير، C-582/14). وحتى عنوان IP الخاص بشركة، الذي لا يقود إلا إلى كيان قانوني، يظل بيانات شخصية بالمعنى الرسمي — إذ يوجد شخص ما خلف الاتصال — لكن عملية التحديد التي نجريها لا تُنسب أبدًا إلى شخص. فنحن نربط عنوان IP بمؤسسة، ونتخلص من عنوان IP الخام بعد إتمام المطابقة، ولا نخزن أي معرّفات على مستوى المستخدم.
وهنا يكمن الفرق الحاسم: تُعالَج البيانات الشخصية لحظة وصول عنوان IP إلى الخادم، ثم تُختزل فورًا إلى سجل على مستوى المؤسسة. ويظل GDPR ساريًا على هذه المعالجة الوجيزة، لذا يلزم وجود أساس قانوني — والمصلحة المشروعة هي الخيار الطبيعي.
المصلحة المشروعة بموجب المادة 6(1)(f)
تسمح المادة 6(1)(f) بالمعالجة عندما تكون للمتحكم مصلحة مشروعة لا تتغلب عليها حقوق صاحب البيانات ومصالحه. وفي تحديد زوار B2B، يُعد اختبار الموازنة مسارًا قانونيًا معروفًا، ويبدو على النحو التالي.
| العنصر | التقييم |
|---|---|
| المصلحة المشروعة | تحليلات المبيعات / التسويق على موقعكم — وهي معترف بها في الحيثيتين 47 و48 باعتبارها مصلحة تجارية مشروعة. |
| الضرورة | تحديد الشركة هو الوسيلة الأقل تدخّلًا لمعرفة المؤسسات التي تزور الموقع — ولا يُنشأ أي ملف شخصي. |
| التناسب | يُتخلص من عنوان IP بعد المطابقة، ولا يُنشأ ملف عبر المواقع، ولا تُستخدم إعلانات سلوكية، ولا تُباع البيانات. |
| التوقع المعقول | يتوقع الزائر القادم من شبكة شركة أن يكون وجود جهة عمله على موقع مورّد ظاهرًا؛ فلا يُوعَد بتحديد هوية الأفراد ولا يتم ذلك. |
| الضمانات | إشعار خصوصية شفاف، وخيار متاح لإلغاء الاشتراك، وتدابير تقنية وتنظيمية قياسية، ومعالجة داخل الاتحاد الأوروبي، وفترات احتفاظ قصيرة. |
تميل الموازنة لصالحكم عندما — وفقط عندما — تظل المعالجة على مستوى الشركة. وبمجرد أن تبدؤوا في ربط الزيارات بأفراد محددين بالاسم من دون أساس قانوني منفصل، تنقلب نتيجة التحليل.
ماذا عن توجيه ePrivacy (TDDDG / § 25)؟
ينظم ePrivacy، المطبق في ألمانيا من خلال TDDDG، وكان يُعرف سابقًا باسم TTDSG § 25، الوصول إلى المعلومات المخزنة مسبقًا على جهاز طرفي — وهو السبب التقليدي لوجود لافتات ملفات تعريف الارتباط. ولا يؤدي تحديد الشركات عبر مطابقة عنوان IP إلى تخزين معلومات على جهاز الزائر أو قراءتها منه. لا ملفات تعريف ارتباط، ولا localStorage، ولا بصمة رقمية. لذلك لا تنطبق § 25، ولا يلزم عرض لافتة موافقة لهذا الغرض تحديدًا.
متى تظل الفرق بحاجة إلى لافتة موافقة؟
تستخدم جميع المواقع الفعلية تقريبًا أدوات تحليلات أو وحدات بكسل إعلانية إضافية تصل إلى الجهاز، مثل Google Analytics وLinkedIn Insight وMeta Pixel وأدوات الدردشة التي تستخدم تخزين الجلسة. ولا تزال هذه الأدوات تتطلب منصة سليمة لإدارة الموافقة. أما تحديد الزوار على مستوى الشركة فليس ببساطة من الأدوات التي تضعكم ضمن نطاق الحاجة إلى لافتة موافقة.
ما الذي يتعين عليكم فعله بصفتكم العميل؟
ملاءمة الأداة لمتطلبات GDPR هي نصف المهمة؛ أما النصف الآخر فيقع على عاتق مشغّل الموقع. وتكفي ثلاثة إجراءات لتغطية ذلك — ولا يستغرق أي منها أكثر من وقت احتساء فنجان قهوة.
- حدّثوا إشعار الخصوصية. أضيفوا فقرة عن تحديد الزوار على مستوى الشركة، والمصلحة المشروعة، وخطوة المطابقة، وخيار إلغاء الاشتراك. يتوفر في صفحة GDPR لدينا نص جاهز للنسخ.
- أبرموا اتفاقية معالجة البيانات. بموجب المادة 28 من GDPR، تبرمون معنا اتفاقية لمعالجة البيانات — رقميًا، من إعدادات مساحة العمل. راجعوا صفحة DPA للاطلاع على الملحق، وملخص التدابير التقنية والتنظيمية، وقائمة المعالجين الفرعيين.
- انشروا خيارًا فعّالًا لإلغاء الاشتراك. ضعوا رابطًا إلى صفحة /opt-out في إشعار الخصوصية حتى يتمكن الزوار من الاعتراض. ونلتزم بالاعتراض على مستوى نظام المطابقة.
إلغاء الاشتراك
الاعتراض حق بموجب المادة 21 من GDPR، وخيار إلغاء الاشتراك الفعّال ليس مجرد متطلب قانوني — بل هو ما يجعل حجة المصلحة المشروعة ذات مصداقية من الأساس. وتظل قناتان متاحتين دائمًا: نموذج خدمة ذاتية على /opt-out يمكن لأي زائر استخدامه دون حساب، ورسالة بريد إلكتروني إلى info@lead.box نعالجها يدويًا خلال عشرة أيام عمل.
عمليات النقل الدولية
توجد جميع بيانات العملاء، وجميع عمليات المطابقة، وجميع النسخ الاحتياطية داخل الاتحاد الأوروبي، في مراكز بيانات حاصلة على شهادة ISO 27001. ولا يتضمن المنتج القياسي أي نقل إلى بلد ثالث. وإذا فعّلتم تكاملًا محددًا يرسل البيانات إلى خارج الاتحاد الأوروبي — باختياركم، أو إلى نظام CRM لديكم، أو إلى وجهة webhook الخاصة بكم — فإن عملية النقل هذه تقع من جانبكم بصفتكم المتحكم؛ ونوثق في DPA البيانات التي تغادر.
تقدم هذه المقالة إرشادات عامة وليست مشورة قانونية. للحصول على تقييم مُلزم لإعداداتكم الخاصة، يُرجى استشارة مستشار قانوني مؤهل أو مسؤول حماية البيانات لديكم.
Published by
lead.box Team
More articles
شاهد lead.box على حركة زياراتك أنت
ابدأ مجانًا — بلا بطاقة دفع وبلا اتصال إلزامي. أو احجز عرضًا توضيحيًا من 20 دقيقة.
