Det korte svar er ja — med tre betingelser. Databehandlingen skal forblive på virksomhedsniveau, den skal være gennemsigtigt oplyst i din privatlivspolitik, og de registrerede skal have en fungerende måde at gøre indsigelse på. Herunder følger det lange svar, skrevet til dem, der rent faktisk skal forsvare værktøjet i et møde med jura eller DPO'en.
Er en virksomheds-IP overhovedet persondata?
I forhold til GDPR behandles en IP-adresse som persondata, når den med rimelige midler kan spores tilbage til en naturlig person (Breyer, C-582/14). En virksomheds-IP, der kun fører til en juridisk enhed, er stadig persondata i formel forstand — der sidder et individ bag forbindelsen — men den identifikation, vi udfører, tilknyttes aldrig en person. Vi identificerer organisationen bag IP-adressen, sletter den rå IP efter identifikation og gemmer ingen identifikatorer på brugerniveau.
Dette er den afgørende forskel: Persondata behandles i det øjeblik, IP’en rammer serveren, og reduceres øjeblikkeligt til en optegnelse på organisationsniveau. GDPR gælder stadig for denne korte behandling, så et retsgrundlag er påkrævet — og legitim interesse er det naturlige valg.
Legitim interesse under Art. 6(1)(f)
Art. 6(1)(f) tillader behandling, hvor den dataansvarlige har en legitim interesse, som ikke overstiges af den registreredes rettigheder og interesser. For B2B-besøgsidentifikation er afvejningstesten velkendt grund og ser således ud.
| Element | Vurdering |
|---|---|
| Legitim interesse | Salg / marketing analytics på eget site — anerkendt af præambel 47 og 48 som en legitim forretningsinteresse. |
| Nødvendighed | Identifikation af virksomheder er den mindst indgribende måde at se, hvilke organisationer der besøger sitet — der opbygges ingen personlig profil. |
| Proportionalitet | IP slettes efter identifikation, ingen profilering på tværs af sites, ingen adfærdsbaseret annoncering, intet salg af data. |
| Rimelig forventning | En besøgende fra et virksomhedsnetværk forventer, at deres arbejdsgivers tilstedeværelse på en leverandørside er synlig; individuel identifikation hverken loves eller leveres. |
| Sikkerhedsforanstaltninger | Gennemsigtig privatlivspolitik, opt-out tilgængelig, standard-TOMs, behandling i EU, korte opbevaringsperioder. |
Vægten tipper til din fordel, når — og kun når — behandlingen forbliver på virksomhedsniveau. Det øjeblik du begynder at knytte besøg til navngivne personer uden et særskilt retsgrundlag, ændrer analysen sig.
Hvad med ePrivacy-direktivet (TDDDG / § 25)?
ePrivacy (i Tyskland implementeret som TDDDG, tidligere TTDSG § 25) regulerer adgang til information, der allerede er gemt på en slutenhed — den klassiske årsag til, at cookie-bannere eksisterer. Identifikation på virksomhedsniveau via IP-opslag hverken gemmer eller læser information på den besøgendes enhed. Ingen cookie, intet localStorage, intet fingerprint. Derfor aktiveres § 25 ikke, og der kræves intet samtykkebanner til dette specifikke formål.
Hvor teams stadig har brug for et samtykkebanner
Næsten alle rigtige sites kører med yderligere analytics eller ad pixels, der tilgår enheden (Google Analytics, LinkedIn Insight, Meta Pixel, chat-widgets med sessionslagring). Disse kræver stadig en korrekt Consent Management Platform. Identifikation på virksomhedsniveau er simpelthen ikke et af de værktøjer, der placerer dig i banner-territorium.
Hvad du som kunde skal gøre
At værktøjet er GDPR-klar er den ene halvdel; den anden halvdel ligger hos operatøren af sitet. Tre handlinger dækker det — ingen af dem tager længere tid end en kop kaffe.
- Opdater din privatlivspolitik. Tilføj et afsnit om besøgsidentifikation på virksomhedsniveau, den legitime interesse, identifikationsprocessen og opt-out. En færdig tekst findes på vores GDPR-side.
- Indgå en DPA. Under Art. 28 GDPR indgår du en databehandleraftale med os — digitalt, direkte fra workspace-indstillingerne. Se vores DPA-side for bilag, oversigt over TOMs og underdatabehandlerliste.
- Publicer en fungerende opt-out. Link til /opt-out siden fra din privatlivspolitik, så besøgende kan gøre indsigelse. Vi respekterer indsigelsen direkte i vores system.
Opt-out
Retten til indsigelse er en rettighed under Art. 21 GDPR, og en fungerende opt-out er ikke bare et juridisk krav — det er det, der gør argumentet om legitim interesse troværdigt. To kanaler er altid åbne: en selvbetjeningsformular på /opt-out, som enhver besøgende kan bruge uden en konto, og en e-mail til info@lead.box, som vi behandler manuelt inden for ti arbejdsdage.
Internationale overførsler
Alle kundedata, al databehandling og alle backups ligger i EU, i ISO 27001-certificerede datacentre. Der sker ingen overførsel til et tredjeland som en del af standardproduktet. Hvis du aktiverer en specifik integration, der sender data ud af EU (dit valg, dit CRM, dit webhook-mål), ligger den overførsel på din side som dataansvarlig; vi dokumenterer, hvad der sendes ud i vores DPA.
Denne artikel giver generel orientering og ikke juridisk rådgivning. For en bindende vurdering af dit specifikke setup, bedes du kontakte en kvalificeret rådgiver eller din DPO.
Udgivet af
lead.box Team
Flere artikler
Se lead.box på din egen trafik
Start gratis — intet kort, intet salgsopkald påkrævet. Eller book en 20-minutters gennemgang, hvis du vil have den guidede tur.
