Mange B2B-trackingleverandører er glade for ordet "cookieless". Det er et marketingord, og hvis man kigger efter, er det sjældent bogstaveligt talt sandt. Identifikation på virksomhedsniveau skriver faktisk noget på den besøgendes enhed – en funktionel førsteparts-identifikator på dit eget domæne, som bruges til at samle sidevisninger fra den samme browsersession til en sammenhængende virksomhedsvisning. Hvad den derimod ikke gør, er at sætte annonce-cookies, cross-site cookies, udføre browser-fingerprinting eller levere data til annoncenetværk. Dette indlæg gennemgår det præcise omfang, så din DPO ikke behøver at lave reverse-engineering.
Hvad trackeren faktisk skriver på enheden
Ved den første sidevisning genererer trackeren et tilfældigt ID knyttet til enheden og gemmer det som en førsteparts-værdi på dit eget domæne (typisk i en cookie eller i localStorage). Ved efterfølgende sidevisninger sender trackeren dette ID sammen med URL, referrer, tidsstempel og user-agent til ingest-endpointet, så flere sidevisninger fra samme browsersession kan knyttes til den samme virksomhed. Det er hele det lokale fodaftryk. Ingen annonce-cookies. Ingen cross-site cookies. Ingen tredjeparts-cookies. Ingen fingerprinting.
Selve virksomhedsidentifikationen foregår ikke på enheden. Serveren modtager anmodningens IP, slår den op mod verificerede B2B-virksomhedsdata, identificerer organisationen (eller lader den forblive uidentificeret), sletter den rå IP umiddelbart efter og gemmer den identificerede organisation sammen med sidevisningen. Enheds-ID'et findes kun for at gruppere sidevisninger fra samme session på dit eget domæne – det er funktionelt B2B-it-arbejde, ikke en profil.
Hvad trackeren aldrig gør
| Adfærd | Identifikator på virksomhedsniveau (lead.box) | Annonce- / retargeting-cookies |
|---|---|---|
| Skrives på dit eget domæne (førstepart) | Ja | Nogle gange |
| Skrives under et tredjepartsdomæne | Nej | Ja |
| Kan læses af andre sider | Nej | Ja |
| Bruges til at opbygge en cross-site profil | Nej | Ja |
| Deles med annoncenetværk | Nej | Ja |
| Browser fingerprinting | Nej | Nogle gange |
| Bliver liggende efter opt-out | Nej | Afhænger af |
To regelsæt, begge gælder stadig
GDPR styrer databehandlingen (Art. 6(1)(f) legitim interesse, med en dokumenteret interesseafvejning til fordel for virksomheden). ePrivacy / TDDDG §25 styrer, hvad der skrives på enheden. Da en funktionel førsteparts-identifikator skrives på dit eget domæne, er spørgsmålet om banner-samtykke en vurdering af omfang for din DPO – ikke noget en leverandør kan beslutte for dig.
Helt ærligt: Spørgsmålet om banneret
Du vil støde på sider fra leverandører, der lover "intet banner nødvendigt". Se det som marketing, ikke juridisk rådgivning. §25 TDDDG kræver samtykke til lagring på eller adgang til terminaludstyr, medmindre lagringen er strengt nødvendig for en tjeneste, brugeren har anmodet om. Om en funktionel førsteparts-identifikator til intern B2B-analyse tæller som strengt nødvendig, er en vurdering: Nogle DPO'er siger ja (det er funktionelt brug af eget domæne, oplyst under legitim interesse), andre foretrækker at inkludere det i CMP'en som en funktionel/nødvendig kategori. Begge dele kan forsvares. Det, du ikke bør gøre, er at kalde det "cookieless" og springe samtalen over.
Hvordan det passer sammen med en CMP
- Behold din CMP til annoncering og cross-site værktøjer – intet ændrer sig der.
- Kategoriser virksomheds-identifikatoren som funktionel / strengt nødvendig med en kort begrundelse om intern B2B-analyse på eget domæne.
- Oplys eksplicit om identifikatoren i din fortrolighedspolitik (et færdigt afsnit findes på /gdpr-siden – det nævner det enheds-specifikke førsteparts-ID).
- Indsæt opt-out-linket (/opt-out) sammen med afsnittet, så den del, der vedrører den besøgendes rettigheder, er på plads.
Hvad sker der, når en besøgende klikker "afvis alle"
Hvis din CMP kategoriserer identifikatoren som strengt nødvendig / funktionel, fortsætter den med at køre – det er præcis, hvad strengt nødvendig betyder. Hvis din CMP kategoriserer den som en valgfri analysekategori, og den besøgende afviser, stopper trackeren med at skrive identifikatoren og stopper med at sende events for den besøgende. Begge konfigurationer er legitime; vælg den, din DPO godkender. Dine tal for identificerede virksomheder vil være stabile i den første konfiguration og afhænge af samtykkeraten i den anden.
Hvad du skal skrive i din privatlivspolitik
Et enkelt afsnit er nok. Det nævner databehandlingen, angiver retsgrundlaget, oplyser eksplicit om førsteparts-enheds-identifikatoren (skjul den ikke), påpeger at der ikke bruges annonce- eller cross-site cookies, og linker til DPA og til /opt-out. /gdpr-siden har en tekstblok på EN og DE, som allerede nævner identifikatoren ærligt.
Udgivet af
lead.box Team
Flere artikler
Se lead.box på din egen trafik
Start gratis — intet kort, intet salgsopkald påkrævet. Eller book en 20-minutters gennemgang, hvis du vil have den guidede tur.
