Stručná odpověď zní ano – za tří podmínek. Zpracování musí zůstat na úrovni společnosti, musí být transparentně uvedeno ve vašem prohlášení o ochraně osobních údajů a dotčené osoby musí mít funkční způsob, jak vznést námitku. Níže následuje podrobná odpověď, napsaná pro lidi, kteří musí nástroj skutečně obhajovat v rozhovoru s právním oddělením nebo DPO.
Je firemní IP adresa skutečně osobním údajem?
Pro účely GDPR je IP adresa považována za osobní údaj, pokud ji lze s přiměřenými kroky dohledat k fyzické osobě (Breyer, C-582/14). Firemní IP adresa, kterou lze dohledat pouze k právnické osobě, je formálně stále osobním údajem – za připojením je přece jednotlivec – ale identifikace, kterou provádíme, se nikdy nespojuje s osobou. IP adresu dohledáme k organizaci, surovou IP adresu odstraníme ihned po dohledání a neukládáme žádné identifikátory na úrovni uživatele.
To je klíčový rozdíl: osobní údaje jsou zpracovávány v okamžiku, kdy IP adresa dorazí na server, a okamžitě redukovány na záznam na úrovni organizace. GDPR se stále vztahuje na toto krátké zpracování, takže je vyžadován právní základ – a oprávněný zájem je logickou volbou.
Oprávněný zájem podle čl. 6 odst. 1 písm. f)
Čl. 6 odst. 1 písm. f) umožňuje zpracování, pokud má správce oprávněný zájem, který nepřevažuje nad právy a zájmy dotčené osoby. Pro identifikaci návštěvníků B2B je vyvážení zájmů známou oblastí a vypadá následovně.
| Prvek | Posouzení |
|---|---|
| Oprávněný zájem | Analýza prodeje / marketingu na vašem vlastním webu – uznáno úvahami 47 a 48 jako oprávněný obchodní zájem. |
| Nezbytnost | Rozpoznání společnosti je nejméně invazivní prostředek, jak zjistit, které organizace jsou na webu – nevytváří se žádný osobní profil. |
| Proporcionalita | IP adresa je po dohledání odstraněna, žádný profil napříč weby, žádná behaviorální reklama, žádný prodej dat. |
| Přiměřené očekávání | Návštěvník z firemní sítě očekává, že přítomnost jeho zaměstnavatele na webu dodavatele je viditelná; individuální identifikace není slíbena ani poskytnuta. |
| Záruky | Transparentní prohlášení o ochraně osobních údajů, dostupná možnost odhlášení, standardní TOMs, zpracování v rámci EU, krátké doby uchovávání. |
Rovnováha se přiklání ve váš prospěch, pokud – a pouze pokud – zpracování zůstane na úrovni společnosti. V okamžiku, kdy začnete spojovat návštěvy s konkrétními osobami bez samostatného právního základu, se analýza zcela změní.
Co ePrivacy směrnice (TDDDG / § 25)?
ePrivacy (v Německu implementovaná jako TDDDG, dříve TTDSG § 25) reguluje přístup k informacím uloženým na koncovém zařízení – klasický důvod existence cookie bannerů. Identifikace společnosti prostřednictvím dohledání IP adresy neukládá žádné informace na zařízení návštěvníka a ani je nečte. Žádné cookies, žádné localStorage, žádné fingerprinting. Proto se § 25 neaktivuje a pro tento konkrétní účel není vyžadován žádný souhlasový banner.
Kde týmy stále potřebují souhlasový banner
Téměř každá skutečná stránka používá další analytické nebo reklamní pixely, které mají přístup k zařízení (Google Analytics, LinkedIn Insight, Meta Pixel, chat widgety s úložištěm relací). Ty stále potřebují dobrý Consent Management Platform. Identifikace společnosti jednoduše není jedním z nástrojů, které vás dostanou do „oblasti bannerů“.
Co musíte udělat jako zákazník
To, že je nástroj v souladu s GDPR, je jedna polovina; druhá polovina leží na provozovateli webových stránek. Třemi kroky to máte vyřízeno – žádný z nich netrvá déle než vypití šálku kávy.
- Aktualizujte své prohlášení o ochraně osobních údajů. Přidejte odstavec o identifikaci návštěvníků na úrovni společnosti, oprávněném zájmu, kroku dohledání a možnosti odhlášení. Hotový úryvek je k dispozici na naší stránce GDPR.
- Uzavřete DPA. Podle čl. 28 GDPR s námi uzavřete smlouvu o zpracování – digitálně, prostřednictvím nastavení pracovního prostoru. Viz naše stránka DPA pro přílohu, shrnutí TOMs a seznam subzpracovatelů.
- Zveřejněte funkční možnost odhlášení. Odkazujte na stránku /opt-out z vašeho prohlášení o ochraně osobních údajů, aby návštěvníci mohli vznést námitku. Námitku budeme respektovat na úrovni dohledání.
Možnost odhlášení
Vznést námitku je právo podle čl. 21 GDPR a funkční možnost odhlášení není jen zákonnou povinností – je to to, co činí argument pro oprávněný zájem vůbec věrohodným. Vždy jsou otevřené dva kanály: samoobslužný formulář na /opt-out, který může použít každý návštěvník bez účtu, a e-mail na info@lead.box, který zpracujeme ručně do deseti pracovních dnů.
Mezinárodní přenos
Všechna zákaznická data, všechny procesy dohledání a všechny zálohy se nacházejí v EU, v datových centrech certifikovaných podle ISO 27001. V rámci standardního produktu nedochází k žádnému přenosu do třetí země. Pokud povolíte specifickou integraci, která odesílá data mimo EU (vaše volba, vaše CRM, váš cíl webhooku), pak tento přenos spadá pod vaši odpovědnost; v DPA dokumentujeme, co se odesílá ven.
Tento článek poskytuje obecnou orientaci, nikoli právní poradenství. Pro závazné posouzení vašeho konkrétního nastavení se obraťte na kvalifikovaného poradce nebo svého DPO.
Published by
lead.box Team
Další články
Podívejte se na lead.box na vlastním provozu
Začněte zdarma — bez karty a bez obchodního hovoru. Nebo si rezervujte 20minutovou ukázku, pokud chcete komentovanou prohlídku.
