Jura · 13. maj 2026 · 8 min læsning

Tracking på virksomhedsniveau: hvad der gemmes, og hvad der ikke gør

Identifikation på virksomhedsniveau skriver en funktionel førsteparts-identifikator på dit eget domæne og identificerer virksomheder server-side. Hvad det aldrig gør: annonce-cookies, cross-site cookies, fingerprinting eller videresendelse af data til annoncenetværk.

Et ikon for en førsteparts-cookie på et domæne, sat op mod en overstreget cross-site annonce-cookie.

Mange B2B-trackingleverandører er glade for ordet "cookieless". Det er et marketingord, og hvis man kigger efter, er det sjældent bogstaveligt talt sandt. Identifikation på virksomhedsniveau skriver faktisk noget på den besøgendes enhed – en funktionel førsteparts-identifikator på dit eget domæne, som bruges til at samle sidevisninger fra den samme browsersession til en sammenhængende virksomhedsvisning. Hvad den derimod ikke gør, er at sætte annonce-cookies, cross-site cookies, udføre browser-fingerprinting eller levere data til annoncenetværk. Dette indlæg gennemgår det præcise omfang, så din DPO ikke behøver at lave reverse-engineering.

Hvad trackeren faktisk skriver på enheden

Ved den første sidevisning genererer trackeren et tilfældigt ID knyttet til enheden og gemmer det som en førsteparts-værdi på dit eget domæne (typisk i en cookie eller i localStorage). Ved efterfølgende sidevisninger sender trackeren dette ID sammen med URL, referrer, tidsstempel og user-agent til ingest-endpointet, så flere sidevisninger fra samme browsersession kan knyttes til den samme virksomhed. Det er hele det lokale fodaftryk. Ingen annonce-cookies. Ingen cross-site cookies. Ingen tredjeparts-cookies. Ingen fingerprinting.

Selve virksomhedsidentifikationen foregår ikke på enheden. Serveren modtager anmodningens IP, slår den op mod verificerede B2B-virksomhedsdata, identificerer organisationen (eller lader den forblive uidentificeret), sletter den rå IP umiddelbart efter og gemmer den identificerede organisation sammen med sidevisningen. Enheds-ID'et findes kun for at gruppere sidevisninger fra samme session på dit eget domæne – det er funktionelt B2B-it-arbejde, ikke en profil.

Hvad trackeren aldrig gør

AdfærdIdentifikator på virksomhedsniveau (lead.box)Annonce- / retargeting-cookies
Skrives på dit eget domæne (førstepart)JaNogle gange
Skrives under et tredjepartsdomæneNejJa
Kan læses af andre siderNejJa
Bruges til at opbygge en cross-site profilNejJa
Deles med annoncenetværkNejJa
Browser fingerprintingNejNogle gange
Bliver liggende efter opt-outNejAfhænger af
Funktionel førsteparts-identifikator vs. annonce-cookies – det faktiske omfang.

To regelsæt, begge gælder stadig

GDPR styrer databehandlingen (Art. 6(1)(f) legitim interesse, med en dokumenteret interesseafvejning til fordel for virksomheden). ePrivacy / TDDDG §25 styrer, hvad der skrives på enheden. Da en funktionel førsteparts-identifikator skrives på dit eget domæne, er spørgsmålet om banner-samtykke en vurdering af omfang for din DPO – ikke noget en leverandør kan beslutte for dig.

Du vil støde på sider fra leverandører, der lover "intet banner nødvendigt". Se det som marketing, ikke juridisk rådgivning. §25 TDDDG kræver samtykke til lagring på eller adgang til terminaludstyr, medmindre lagringen er strengt nødvendig for en tjeneste, brugeren har anmodet om. Om en funktionel førsteparts-identifikator til intern B2B-analyse tæller som strengt nødvendig, er en vurdering: Nogle DPO'er siger ja (det er funktionelt brug af eget domæne, oplyst under legitim interesse), andre foretrækker at inkludere det i CMP'en som en funktionel/nødvendig kategori. Begge dele kan forsvares. Det, du ikke bør gøre, er at kalde det "cookieless" og springe samtalen over.

Hvordan det passer sammen med en CMP

  1. Behold din CMP til annoncering og cross-site værktøjer – intet ændrer sig der.
  2. Kategoriser virksomheds-identifikatoren som funktionel / strengt nødvendig med en kort begrundelse om intern B2B-analyse på eget domæne.
  3. Oplys eksplicit om identifikatoren i din fortrolighedspolitik (et færdigt afsnit findes på /gdpr-siden – det nævner det enheds-specifikke førsteparts-ID).
  4. Indsæt opt-out-linket (/opt-out) sammen med afsnittet, så den del, der vedrører den besøgendes rettigheder, er på plads.

Hvad sker der, når en besøgende klikker "afvis alle"

Hvis din CMP kategoriserer identifikatoren som strengt nødvendig / funktionel, fortsætter den med at køre – det er præcis, hvad strengt nødvendig betyder. Hvis din CMP kategoriserer den som en valgfri analysekategori, og den besøgende afviser, stopper trackeren med at skrive identifikatoren og stopper med at sende events for den besøgende. Begge konfigurationer er legitime; vælg den, din DPO godkender. Dine tal for identificerede virksomheder vil være stabile i den første konfiguration og afhænge af samtykkeraten i den anden.

Hvad du skal skrive i din privatlivspolitik

Et enkelt afsnit er nok. Det nævner databehandlingen, angiver retsgrundlaget, oplyser eksplicit om førsteparts-enheds-identifikatoren (skjul den ikke), påpeger at der ikke bruges annonce- eller cross-site cookies, og linker til DPA og til /opt-out. /gdpr-siden har en tekstblok på EN og DE, som allerede nævner identifikatoren ærligt.

lead.box Team

Udgivet af

lead.box Team

Flere artikler

Se lead.box på din egen trafik

Start gratis — intet kort, intet salgsopkald påkrævet. Eller book en 20-minutters gennemgang, hvis du vil have den guidede tur.

Noter om GDPR B2B lead intelligence

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links