Denne side gennemgår den danske retlige ramme, cookiebekendtgørelsen, der styrer enhedslaget, og hvordan en dansk B2B-gennemgang typisk forløber.
Kort fortalt
- Retlig ramme
- GDPR + Databeskyttelsesloven (lov nr. 502/2018)
- Tilsyn
- Datatilsynet, den danske databeskyttelsesmyndighed
- Sædvanligt retsgrundlag
- Legitim interesse, art. 6, stk. 1, litra f, GDPR, med dokumenteret interesseafvejning
- Behandlingssted
- ISO-certificerede EU-datacentre
Den retlige ramme i Danmark
Regulering kort fortalt
- Retlig rammeGDPR + Databeskyttelsesloven (lov nr. 502/2018)
- TilsynDatatilsynet, den danske databeskyttelsesmyndighed
- Sædvanligt retsgrundlagLegitim interesse, art. 6, stk. 1, litra f, GDPR, med dokumenteret interesseafvejning
- BehandlingsstedISO-certificerede EU-datacentre
Danmark anvender GDPR sammen med Databeskyttelsesloven, den danske databeskyttelseslov, der supplerer databeskyttelsesforordningen. Loven er hovedsagelig proceduremæssig og supplerende: den fastsætter nationale regler, hvor GDPR giver rum for det, herunder om behandling af cpr-numre, behandling i ansættelsesforhold og den digitale samtykkealder, som Danmark har fastsat til 13 år.
Det mest særegne danske træk ligger ikke i indholdet, men i håndhævelsesstrukturen. Datatilsynet fører tilsyn og undersøger sager, men kan ikke selv pålægge administrative bøder; i Danmark forfølges bøder via politi og anklagemyndighed ved domstolene. Den praktiske konsekvens er en tilsynskultur bygget på vejledning, dialog og offentliggjort kritik snarere end hurtige sanktioner. For en leverandør betyder det, at Datatilsynets vejledninger vejer tungt i gennemgange, og en indkøber vil ofte citere dem direkte.
Enhedslaget reguleres af den danske cookiebekendtgørelse — bekendtgørelsen om information og samtykke ved lagring af og adgang til oplysninger i slutbrugeres terminaludstyr — som implementerer ePrivacy-reglen. Den kræver klar information og samtykke, før der lagres eller tilgås oplysninger på en besøgendes udstyr, med undtagelse for det, der er strengt nødvendigt for at levere en efterspurgt tjeneste. Dansk praksis lægger særlig vægt på, at banneret udgør et reelt valg, og at de indhentede samtykker dokumenteres.
Datatilsynet har også været markant aktivt vedrørende spørgsmålet om, hvor data behandles, og om brugen af cloud-udbydere uden for EU i den offentlige sektor, hvilket har skærpet den generelle bevidsthed om behandlingssted på det danske marked. En klar erklæring om, at besøgsdata forbliver i ISO-certificerede EU-datacentre, er typisk den mest betryggende linje i en dansk gennemgang.
Danmark har desuden strenge og velkendte markedsføringsregler om uanmodet elektronisk henvendelse, som dukker op i samme samtale. Danske indkøbere vil derfor gerne vide, at identifikationen informerer deres opsøgende arbejde uden at erstatte samtykke, hvor samtykke kræves.
Hvordan danske indkøbere gennemgår det
Danske gennemgange er effektive og uformelle. De tilbagevendende spørgsmål er, om enkeltpersoner identificeres, hvor behandlingen finder sted, hvem underdatabehandlerne er, og hvordan en besøgende kan gøre indsigelse. Engelsksproget dokumentation er helt acceptabel; dansk B2B fungerer uden friktion på engelsk.
Det, danske indkøbere ikke bryder sig om, er overdrivelser. En leverandør, der hævder at identificere hver eneste besøgende, vækker skepsis. At angive, at identifikationen sker på virksomhedsniveau, at en betydelig andel af trafikken ikke kan identificeres, og at kunden forbliver dataansvarlig for sit eget websted, er den version, der skaber tillid.
Større danske organisationer gennemfører en formel vurdering af databehandleren, og fordi Datatilsynets vejledning er detaljeret, fjerner en offentliggjort databehandleraftale og en versioneret liste over underdatabehandlere, der ligger klar på forhånd, det meste af frem-og-tilbage.
Start gratis
Indsæt scriptet og se de første navngivne virksomheder i din egen trafik.
Det ser du i praksis
Navngivne virksomheder i dit dashboard — med branche, størrelse og de sider, de læser.
Hvor identifikation betaler sig her
Dansk B2B-SaaS, eksporterende industri- og cleantech-virksomheder, leverandører inden for shipping og logistik samt konsulentvirksomheder får mest ud af det. Aftalestørrelserne er betydelige, indkøbsgrupperne er små, og en stor del af evalueringen foregår stille og roligt på webstedet.
For virksomheder, der sælger fra Danmark til det bredere nordiske og europæiske marked, dækker den samme opsætning alle lande uden yderligere værktøjer — identifikationen kører på det samme snippet, uanset hvor den besøgende befinder sig.
Sådan arbejder lead.box her
GDPR-konform besøgsidentifikation: de 5 regler
1. Kun virksomhedsniveau
Identifikationen finder den virksomhed, der står bag et besøg, via netværks- og IP-til-virksomhed-opslag. Enkeltpersoner identificeres aldrig, og et besøg, der ikke kan henføres til en virksomhed, forbliver anonymt.
2. Retligt grundlag: legitim interesse, art. 6, stk. 1, litra f
Identifikation på virksomhedsniveau bygger normalt på legitim interesse efter art. 6, stk. 1, litra f i databeskyttelsesforordningen, dokumenteret med en interesseafvejning. Samtykke er ikke påkrævet, når der ikke behandles personhenførbare identifikatorer; den endelige vurdering ligger hos dig som dataansvarlig.
3. Ingen personhenførbare identifikatorer
Der dannes ingen navne, ingen personlige e-mailadresser, ingen enhedsfingeraftryk og ingen profiler på tværs af websites. Rå netværksadresser er ikke tilgængelige i brugerfladen, i eksporter eller i API’et — kun den fundne virksomhed gemmes.
4. Databehandling i EU
Person- og besøgsdata med EU-relation behandles i ISO-certificerede EU-datacentre. EU-besøgsdata flyttes ikke ud af EU til dette formål.
5. Gennemsigtighed og fravalg
Oplys om identifikationen i din privatlivspolitik — oplysningspligten er hurtigt opfyldt med et enkelt afsnit. Enhver besøgende kan til enhver tid gøre indsigelse via den offentlige fravalgsside.
lead.box opfylder alle fem regler som standard.
Spørgsmål fra dette marked
Datatilsynet, den danske databeskyttelsesmyndighed, er tilsynsmyndigheden for behandling under GDPR og Databeskyttelsesloven. Det undersøger klager, offentliggør detaljeret vejledning og udsteder offentlig kritik, men pålægger ikke selv administrative bøder — de forfølges via politi og anklagemyndighed ved de almindelige domstole. Den struktur betyder, at Datatilsynets offentliggjorte vejledning vejer usædvanligt tungt i kommercielle gennemgange: indkøbere citerer den ofte direkte, og en leverandør, der kan pege på samme vejledning og vise, hvordan produktet passer ind i den, kommer betydeligt hurtigere igennem en dansk gennemgang end en, der blot påstår at være i overensstemmelse.
Databeskyttelsesloven er en supplerende lov, ikke et selvstændigt regelsæt: den udfylder de rum, GDPR bevidst overlader til medlemsstaterne, herunder behandling af cpr-numre, behandling i ansættelsesforhold, journalistiske og forskningsmæssige undtagelser samt den digitale samtykkealder, som Danmark har sat til 13 år frem for standarden på 16. For besøgsidentifikation på virksomhedsniveau ændrer disse nationale tilføjelser ikke de reelle krav — de afgørende regler er fortsat GDPR's egne: dokumenteret retsgrundlag, gennemsigtig information til de besøgende og en skriftlig databehandleraftale med enhver databehandler, herunder lead.box.
Den danske cookiebekendtgørelse — om information og samtykke ved lagring af og adgang til oplysninger i slutbrugeres terminaludstyr — implementerer ePrivacy-reglen og kræver klar information samt forudgående samtykke, før der lagres eller tilgås oplysninger på en besøgendes udstyr, medmindre det er strengt nødvendigt for at levere en efterspurgt tjeneste. lead.box identificerer den besøgende virksomhed ud fra netværksoplysninger og placerer ikke en identifikator på enheden og falder derfor uden for dette samtykkekrav. Vurderingen af de øvrige cookies og scripts på dit websted samt dokumentationen af de samtykker, dit banner indhenter, er fortsat en opgave for dig som webstedsejer, ikke for lead.box.
I ISO-certificerede EU-datacentre, uden overførsel uden for EU/EØS i standardopsætningen. Datatilsynet har været usædvanligt tydeligt om behandlingssted, særligt om brugen af cloud-infrastruktur uden for EU i den danske offentlige sektor, og den opmærksomhed har hævet, hvad danske B2B-indkøbere forventer, at en leverandør kan dokumentere. Databehandleraftalen og en versioneret liste over underdatabehandlere er offentliggjort, så din gennemgang kan se præcis, hvor data flyder, før noget underskrives — i stedet for at basere sig på en mundtlig forsikring, uden at det kræver en formel forhandling.
Enhver aktiv dansk virksomhed er registreret med et CVR-nummer i Det Centrale Virksomhedsregister, og det er netop det, der gør identifikation på virksomhedsniveau reelt nyttig i Danmark: en identificeret besøgende kan matches med offentlige CVR-data for at bekræfte den juridiske enhed, branchekoden og adressen bag et domæne, før en sælger overhovedet tager telefonen. Det gælder også omvendt — dukker din egen virksomhed op i en dansk modparts identifikation, er det samme CVR-koblede register grundlaget for, at den kan beskrive din organisation korrekt, hvorfor nøjagtighed på dette niveau anses for en grundforventning, ikke en ekstra fordel.
Besøgsidentifikation på virksomhedsniveau behandler ikke personoplysninger om medarbejdere og udgør ikke overvågning af ansatte, og udløser derfor ikke i sig selv de informations- og drøftelsespligter, der følger af samarbejdsaftalen mellem DA og LO eller af et konkret samarbejdsudvalg. Det kan blive relevant, hvis en dansk organisation senere kobler identificerede virksomheder til individuel kontaktberigelse eller lader udgående aktivitet indgå i præstationsmåling af sælgere — den slags efterfølgende brug er et spørgsmål om medarbejderovervågning, som kunden selv skal vurdere internt og adskilt fra selve identifikationen; lead.box stopper ved virksomhedsniveauet.
Dansk B2B-indkøb er pragmatisk: et kort leverandørspørgeskema, et kig på databehandleraftalen og listen over underdatabehandlere, og en sammenligning med Datatilsynets egen vejledning — for et værktøj i denne størrelse tager det typisk dage snarere end uger. På værktøjssiden bruger danske salgsteams ofte HubSpot, Pipedrive eller Microsoft Dynamics 365, og identificerede virksomheder skal nå frem til, hvad der allerede bruges dagligt, frem for at ligge i et separat dashboard, ingen åbner. En webhook- eller indbygget CRM-overdragelse, der skubber navngivne virksomheder direkte ind i den pipeline, teamet allerede arbejder fra, er det, der reelt bliver taget i brug.
Du tilføjer ét JavaScript-snippet på dit websted, og identificerede virksomheder begynder typisk at dukke op allerede den første dag med trafik — ingen serverændringer, ingen IT-involvering ud over en tag-manager- eller kodeændring. Derfra kan du sende match videre til CRM via webhook, eksportere lister som CSV, Excel eller JSON til en salgs- eller marketingindsats, og tilføje flere pladser til teamet, efterhånden som brugen vokser. Hvis værktøjet ikke gør gavn, foregår opsigelse selvbetjent via kontoindstillingerne uden opsigelsessamtale eller kontraktforhandling — præcis som danske indkøbere forventer at kunne forlade et abonnement lige så nemt, som de tilmeldte sig.
Se hvilke danske virksomheder læser dit websted
Installer snippet'et, få navngivne virksomheder inden for en dag, og besvar spørgsmålet om behandlingssted med et dokument.