Recht · 24. Juni 2026 · 8 Min. Lesezeit

Compliance-Fragen vom CFO zum Website-Tracking

Marketing will das Tool kaufen. Der CFO will zehn Antworten, bevor er unterschreibt. Dieses knackige Q&A rüstet deinen internen Champion — DPA, Datenort, Aufbewahrung, Opt-out, Subprozessoren.

Ein stilisiertes Klemmbrett mit Häkchen-Schild vor navyfarbenem Raster — CFO-Compliance-Q&A.

Marketing will das Tool. CFO — oder Rechtsabteilung, oder DSB, je nach Firma — will sicher sein, dass es keine Montags-Schlagzeile wird. Dieser Text existiert, damit dein interner Champion mit zehn Fragen und zehn Antworten fertig in das Meeting geht. Speziell für Company-Level Visitor Identification (was lead.box macht). Keine Rechtsberatung; Wortlaut mit eurer Rechtsstelle abstimmen.

Keine Rechtsberatung

Die Formulierungen stammen aus Procurement-Gesprächen, nicht aus einem Gutachten. Jede Organisation muss selbst bewerten — dieses Q&A ist ein Startpunkt, kein Ersatz für DSB oder Anwalt.

F1. „Sind das personenbezogene Daten?"

Antwort: Firmenmerkmale (Name, Domain, Branche) sind i. d. R. keine personenbezogenen Daten. Was wir im Browser setzen, ist ein First-Party-Identifier, um dieselbe anonyme Besuchssequenz auf eurer Seite zu erkennen — kein seitenübergreifendes Advertising, kein Fingerprinting. Korrekt umgesetzt: minimale personenbezogene Fläche. Details unter /gdpr.

F2. „Was ist die Rechtsgrundlage?"

Antwort: Berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO, dokumentiert via LIA. Der Drei-Schritte-Test (Zweck, Erforderlichkeit, Abwägung) im LIA-Artikel unten. Dieselbe Grundlage wie für belastbare B2B-Account-Intelligenz in der EU heute.

F3. „Wo werden die Daten verarbeitet?"

Antwort: In der EU. Infrastruktur in ISO-zertifizierten europäischen Rechenzentren, Verarbeitung innerhalb der EU. Keine regulären Drittlandtransfers. Aktuelle Liste unter /subprocessors.

F4. „Unterschreibt ihr eine AVV?"

Antwort: Ja. Standard-AVV unter /dpa. Redlines für grössere Kunden möglich. An den EU-Kommissions-Standardklauseln orientiert.

F5. „Wie lange werden die Daten aufbewahrt?"

Antwort: Identifizierte Besuchsdaten so lange, wie ihr im Workspace konfiguriert (Default unter /gdpr). Aggregierte, nicht-personenbezogene Analytik ggf. länger. Kunden-kontrollierte Retention auf berechtigten Plänen.

F6. „Wie widerspricht man?"

Antwort: Zwei Wege. Erstens Self-Serve-Opt-out unter /opt-out, jederzeit durch Besucher auslösbar. Zweitens Standard-Browser-Controls (Site-Daten löschen) entfernen den First-Party-Identifier. Es gibt kein seitenübergreifendes Profil, aus dem man aussteigen müsste.

F7. „Wer fasst die Daten sonst an?"

Antwort: Kurze veröffentlichte Liste unter /subprocessors. Änderungen werden mit Vorlauf angekündigt, Kunden können widersprechen. Keine Werbenetzwerke, kein Datenverkauf.

F8. „Und TTDSG/TDDDG § 25 / ePrivacy?"

Antwort: § 25 (und ePrivacy allgemein) regelt Speicherung/Zugriff auf Endgeräte-Info. First-Party-Identifier, die für den angeforderten Dienst unbedingt erforderlich sind, fallen unter die „unbedingt erforderlich"-Ausnahme; alles darüber hinaus wird über eure bestehende CMP eingeholt. Details unter /gdpr.

F9. „Wie läuft ein Vorfall?"

Antwort: Dokumentierte Incident-Response mit Kunden-Meldezeiten in der AVV. Benannte Security-Kontakte. Subprozessor-Vorfälle behandeln wir für die Meldung als eigene Vorfälle.

F10. „Können wir kündigen und die Daten mitnehmen?"

Antwort: Ja. Standard-Exportformate, kein künstliches Lock-in, Löschung bei Vertragsende gemäss AVV. Kommerziell: monatlich kündbar, kein Mehrjahres-Lock.

Merkblatt für deinen Champion

FrageKurzantwortVerweis
Personenbezogen?Minimal — Firma + First-Party-ID/gdpr
Rechtsgrundlage?Art. 6(1)(f) mit LIALIA-Artikel
Wo verarbeitet?EU-only/subprocessors
AVV?Ja, Standard/dpa
Aufbewahrung?Konfigurierbar/gdpr
Opt-out?Self-Serve + Browser/opt-out
Subprozessoren?Kurze veröffentlichte Liste/subprocessors
ePrivacy / § 25?Nur strikt erforderliche First-Party/gdpr
Vorfall?Incident-Response in der AVV/dpa
Exit?Export + Löschung, monatlich kündbar/dpa
Einseitiger Spickzettel für das Compliance-Gespräch.

Tabelle ausdrucken. Dem CFO vor dem Meeting hinlegen. Die meisten Fragen werden nicht gestellt, sobald die Antworten schon sichtbar sind.

  • Verwandt: [Ist Visitor Identification DSGVO-konform?](/de/blog/is-website-visitor-identification-gdpr-compliant)
  • Verwandt: [Berechtigtes Interesse — Art. 6(1)(f) für B2B](/de/blog/legitimate-interest-art-6-1-f-gdpr-b2b-marketers)
  • Verwandt: [Datenminimalismus](/de/blog/data-minimalism-why-collecting-less-makes-b2b-marketing-stronger)
lead.box Team

Veröffentlicht von

lead.box Team

Weitere Artikel

Seh dir lead.box auf deinem eigenen Traffic an

Kostenlos starten — ohne Karte, ohne Sales-Call. Oder buch dir eine 20-minütige Führung, wenn du es geführt haben willst.

Kostenlos testen

Notizen zu DSGVO-B2B-Lead-Intelligence

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links