Краткият отговор е да — при три условия. Обработката трябва да остане на корпоративно ниво, трябва да бъде прозрачно посочена във вашата декларация за поверителност и субектите на данни трябва да имат работещ начин да възразят. По-долу е даден подробният отговор, написан за хора, които всъщност трябва да защитават инструмента в разговор с юристи или DPO.
Наистина ли бизнес IP адресът е лични данни?
За целите на GDPR, IP адресът се третира като лични данни, когато може, с разумни стъпки, да бъде проследен до физическо лице (Breyer, C-582/14). Бизнес IP адрес, който може да бъде проследен само до юридическо лице, все още е лични данни във формален смисъл — все пак има индивид зад връзката — но идентификацията, която извършваме, никога не се свързва с лице. Ние проследяваме IP адреса до организация, изтриваме суровия IP адрес веднага след проследяването и не съхраняваме идентификатори на потребителско ниво.
Това е решаващото разграничение: личните данни се обработват в момента, в който IP адресът достигне сървъра и незабавно се редуцират до запис на организационно ниво. GDPR все още се прилага за тази кратка обработка, така че е необходимо правно основание — и законният интерес е логичният избор.
Законен интерес съгласно чл. 6(1)(f)
Чл. 6(1)(f) позволява обработка, когато администраторът на данни има законен интерес, който не надвишава правата и интересите на субекта на данни. За B2B идентификация на посетители, балансът на интересите е позната територия и изглежда по следния начин.
| Елемент | Оценка |
|---|---|
| Законен интерес | Анализ на продажби/маркетинг на собствения ви сайт — признат от съображения 47 и 48 като законен бизнес интерес. |
| Необходимост | Разпознаването на компанията е най-малко инвазивният начин да разберете кои организации са на сайта — не се изгражда личен профил. |
| Пропорционалност | IP адресът се изтрива след проследяване, няма междусайтов профил, няма поведенческа реклама, няма продажба на данни. |
| Разумно очакване | Посетител от корпоративна мрежа очаква присъствието на техния работодател на сайта на доставчик да бъде видимо; индивидуална идентификация не се обещава или предоставя. |
| Защитни мерки | Прозрачна декларация за поверителност, налична опция за отказ, стандартни TOMs, обработка в рамките на ЕС, кратки срокове за съхранение. |
Балансът се накланя във ваша полза, когато — и само когато — обработката остава на корпоративно ниво. В момента, в който започнете да свързвате посещения с конкретни лица без отделно правно основание, анализът се променя напълно.
Какво ще кажете за Директивата за електронна поверителност (TDDDG / § 25)?
ePrivacy (в Германия, приложена като TDDDG, преди TTDSG § 25) регулира достъпа до информация, съхранявана на крайно устройство — класическата причина за съществуването на банери за бисквитки. Идентификацията на компанията чрез проследяване на IP адрес не съхранява информация на устройството на посетителя, нито я чете. Няма бисквитка, няма localStorage, няма отпечатване. Следователно § 25 не се активира и не е необходим банер за съгласие за тази конкретна цел.
Къде екипите все още се нуждаят от банер за съгласие
Почти всеки истински сайт използва допълнителни анализи или рекламни пиксели, които имат достъп до устройството (Google Analytics, LinkedIn Insight, Meta Pixel, чат уиджети със съхранение на сесия). Те все още се нуждаят от добро Consent Management Platform. Идентификацията на компанията просто не е един от инструментите, които ви водят в „зоната на банера“.
Какво трябва да направите като клиент
Това, че инструментът е съобразен с GDPR, е едната половина; другата половина е на оператора на уебсайта. С три действия сте го уредили — нито едно от тях не отнема повече време от пиенето на чаша кафе.
- Актуализирайте вашата декларация за поверителност. Добавете параграф относно идентификацията на посетители на корпоративно ниво, законния интерес, стъпката за проследяване и опцията за отказ. Готов откъс е на нашата страница за GDPR.
- Сключете DPA. Съгласно чл. 28 GDPR, вие сключвате споразумение за обработка на данни с нас — цифрово, чрез настройките на работното пространство. Вижте нашата страница за DPA за приложението, резюме на TOMs и списъка с под-обработващи.
- Публикувайте работеща опция за отказ. Свържете страницата /opt-out от вашата декларация за поверителност, така че посетителите да могат да възразят. Ние ще уважим възражението на ниво проследяване.
Опцията за отказ
Възражението е право съгласно чл. 21 GDPR и работещата опция за отказ е не само законово задължителна — тя е това, което прави аргумента за законен интерес изобщо достоверен. Винаги има два отворени канала: формуляр за самообслужване на /opt-out, който всеки посетител без акаунт може да използва, и имейл до info@lead.box, който обработваме ръчно в рамките на десет работни дни.
Международен трансфер
Всички клиентски данни, всички процеси на проследяване и всички резервни копия се намират в ЕС, в сертифицирани по ISO 27001 центрове за данни. Не се извършва трансфер към трета държава като част от стандартния продукт. Ако активирате специфична интеграция, която изпраща данни извън ЕС (ваш избор, вашият CRM, вашата цел за уебкука), тогава този трансфер е ваша отговорност; ние документираме в DPA какво се изпраща навън.
Тази статия предоставя обща ориентация, а не правен съвет. За обвързваща оценка на вашата конкретна настройка, моля, консултирайте се с квалифициран съветник или вашия DPO.
Published by
lead.box Team
Още статии
Вижте lead.box върху собствения си трафик
Започнете безплатно — без карта, без задължително обаждане от продажби. Или си запазете 20-минутна демонстрация, ако предпочитате обиколка с водач.
