Jura · 24. juni 2026 · 8 min læsning

De compliance-spørgsmål din CFO vil stille (og svarene)

Marketing vil købe besøgsidentifikation. CFO'en vil have ti svar, før der skrives under. Her er den skarpe Q&A, der ruster din interne forkæmper — DPA, dataplacering, opbevaring, opt-out, underdatabehandlere og formuleringen, der skaber ro.

En stiliseret udklipsholder med et tjekmærke-skjold på et mørkeblåt gitter, der symboliserer CFO compliance-Q&A.

Marketing vil have værktøjet. CFO'en — eller den juridiske chef eller databeskyttelsesrådgiveren, afhængigt af virksomheden — vil være sikker på, at det ikke ender i en dårlig overskrift mandag morgen. Denne guide findes, så din interne forkæmper kan gå ind til det møde med de ti spørgsmål og ti svar klar på forhånd. Den er skrevet specifikt til besøgsidentifikation på virksomhedsniveau (det lead.box gør). Dette er ikke juridisk rådgivning; gennemgå formuleringerne med din egen juridiske rådgiver.

Ingen juridisk rådgivning

Formuleringerne nedenfor er baseret på, hvad vi har set lukke indkøbsdialoger, ikke på en juridisk erklæring. Enhver organisation skal foretage sin egen vurdering — dette indlæg er et udgangspunkt, ikke en erstatning for rådgivning fra din DPO eller advokat.

Q1. "Er dette persondata?"

Svar: Virksomhedsidentifikatorer (navn, domæne, branche) er typisk ikke persondata. Det, vi skriver til en besøgendes browser, er en førsteparts-identifikator, der lader os tælle den samme anonyme besøgssekvens på dit eget site — ingen tværgående annoncering, ingen fingerprinting. Håndteret korrekt er eksponeringen af persondata minimal. Se /gdpr for den fulde gennemgang.

Q2. "Hvad er det retslige grundlag?"

Svar: Legitim interesse under Art. 6(1)(f) GDPR, dokumenteret via en Legitimate Interests Assessment (LIA). Tre-trins-testen — formål, nødvendighed, afvejning — gennemgås i vores LIA-artikel (linket nedenfor). Dette er det samme grundlag, som anvendes forsvarligt til standard B2B account intelligence i EU i dag.

Q3. "Hvor behandles data?"

Svar: I EU. Vores infrastruktur hostes i ISO-certificerede europæiske datacentre, og behandlingen bliver i EU. Ingen rutinemæssige overførsler til tredjelande. Se /subprocessors for den aktuelle liste.

Q4. "Underskriver I en DPA?"

Svar: Ja. En standard Data Processing Agreement er tilgængelig på /dpa. Ændringer er mulige for større kunder. Den følger EU-Kommissionens standardbestemmelser, hvor det er relevant.

Q5. "Hvor længe opbevares data?"

Svar: Identificerede besøgsdata opbevares i den periode, du selv konfigurerer på workspace-niveau (standardindstillingen er dokumenteret på /gdpr). Aggregerede, ikke-personlige statistikker kan opbevares længere. Kundestyret sletning er tilgængelig på relevante planer.

Q6. "Hvordan fravælger man (opt-out)?"

Svar: Via to mekanismer. For det første en selvbetjent opt-out på /opt-out, som enhver besøgende kan aktivere. For det andet fjerner standard browserindstillinger (sletning af websitedata) førsteparts-identifikatoren. Der findes ingen tværgående profil at fravælge.

Q7. "Hvem andre har adgang til data?" (underdatabehandlere)

Svar: En kort, offentliggjort liste på /subprocessors. Enhver ændring annonceres i god tid, så kunder kan gøre indsigelse. Vi benytter ikke annoncenetværk og sælger ikke data.

Q8. "Hvad med ePrivacy / TDDDG § 25?"

Svar: § 25 (og ePrivacy generelt) regulerer lagring af/adgang til information på brugerens enhed. Førsteparts-identifikatorer, der er strengt nødvendige for den ønskede tjeneste, er omfattet af undtagelsen for "strenge nødvendighed"; alt udover dette præsenteres via din eksisterende CMP. Vores GDPR-side gennemgår detaljerne.

Q9. "Hvordan håndteres databrud?"

Svar: Dokumenteret incident-response med tidslinjer for kundeadvisering i vores DPA. Navngivne sikkerhedskontakter. Hændelser hos underdatabehandlere behandles som vores egne hændelser i forhold til underretning.

Q10. "Kan vi opsige og få vores data ud?"

Svar: Ja. Standard eksportformater, ingen kunstig lock-in, sletning ved ophør i henhold til DPA. Det kommercielle svar er lige så vigtigt her: månedlig opsigelse, ingen flerårig binding.

Oversigt til din interne forkæmper

SpørgsmålKort svarHvor findes det?
Persondata?Minimalt — virksomhedsdata + førsteparts-id/gdpr
Retsligt grundlag?Art. 6(1)(f) med LIALIA indlæg
Hvor behandles det?Kun EU/subprocessors
DPA?Ja, standard/dpa
Opbevaring?Kan konfigureres/gdpr
Opt-out?Selvbetjening + browserindstillinger/opt-out
Underdatabehandlere?Kort offentlig liste/subprocessors
ePrivacy / § 25?Kun strengt nødvendig førstepart/gdpr
Brud?Incident response i DPA/dpa
Exit?Eksport + sletning, månedlig opsigelse/dpa
En hurtig oversigt til compliance-samtalen.

Print denne tabel. Giv den til din CFO før mødet. De fleste spørgsmål bliver aldrig stillet, når svarene allerede er synlige.

  • Relateret: [Er identifikation af website-besøgende GDPR-compliant?](/blog/is-website-visitor-identification-gdpr-compliant)
  • Relateret: [Legitim interesse — Art. 6(1)(f) for B2B-markedsførere](/blog/legitimate-interest-art-6-1-f-gdpr-b2b-marketers)
  • Relateret: [Dataminimalisme](/blog/data-minimalism-why-collecting-less-makes-b2b-marketing-stronger)
lead.box Team

Udgivet af

lead.box Team

Flere artikler

Se lead.box på din egen trafik

Start gratis — intet kort, intet salgsopkald påkrævet. Eller book en 20-minutters gennemgang, hvis du vil have den guidede tur.

Noter om GDPR B2B lead intelligence

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links