Marketing will das Tool. CFO — oder Rechtsabteilung, oder DSB, je nach Firma — will sicher sein, dass es keine Montags-Schlagzeile wird. Dieser Text existiert, damit dein interner Champion mit zehn Fragen und zehn Antworten fertig in das Meeting geht. Speziell für Company-Level Visitor Identification (was lead.box macht). Keine Rechtsberatung; Wortlaut mit eurer Rechtsstelle abstimmen.
Keine Rechtsberatung
Die Formulierungen stammen aus Procurement-Gesprächen, nicht aus einem Gutachten. Jede Organisation muss selbst bewerten — dieses Q&A ist ein Startpunkt, kein Ersatz für DSB oder Anwalt.
F1. „Sind das personenbezogene Daten?"
Antwort: Firmenmerkmale (Name, Domain, Branche) sind i. d. R. keine personenbezogenen Daten. Was wir im Browser setzen, ist ein First-Party-Identifier, um dieselbe anonyme Besuchssequenz auf eurer Seite zu erkennen — kein seitenübergreifendes Advertising, kein Fingerprinting. Korrekt umgesetzt: minimale personenbezogene Fläche. Details unter /gdpr.
F2. „Was ist die Rechtsgrundlage?"
Antwort: Berechtigtes Interesse nach Art. 6 Abs. 1 lit. f DSGVO, dokumentiert via LIA. Der Drei-Schritte-Test (Zweck, Erforderlichkeit, Abwägung) im LIA-Artikel unten. Dieselbe Grundlage wie für belastbare B2B-Account-Intelligenz in der EU heute.
F3. „Wo werden die Daten verarbeitet?"
Antwort: In der EU. Infrastruktur in ISO-zertifizierten europäischen Rechenzentren, Verarbeitung innerhalb der EU. Keine regulären Drittlandtransfers. Aktuelle Liste unter /subprocessors.
F4. „Unterschreibt ihr eine AVV?"
Antwort: Ja. Standard-AVV unter /dpa. Redlines für grössere Kunden möglich. An den EU-Kommissions-Standardklauseln orientiert.
F5. „Wie lange werden die Daten aufbewahrt?"
Antwort: Identifizierte Besuchsdaten so lange, wie ihr im Workspace konfiguriert (Default unter /gdpr). Aggregierte, nicht-personenbezogene Analytik ggf. länger. Kunden-kontrollierte Retention auf berechtigten Plänen.
F6. „Wie widerspricht man?"
Antwort: Zwei Wege. Erstens Self-Serve-Opt-out unter /opt-out, jederzeit durch Besucher auslösbar. Zweitens Standard-Browser-Controls (Site-Daten löschen) entfernen den First-Party-Identifier. Es gibt kein seitenübergreifendes Profil, aus dem man aussteigen müsste.
F7. „Wer fasst die Daten sonst an?"
Antwort: Kurze veröffentlichte Liste unter /subprocessors. Änderungen werden mit Vorlauf angekündigt, Kunden können widersprechen. Keine Werbenetzwerke, kein Datenverkauf.
F8. „Und TTDSG/TDDDG § 25 / ePrivacy?"
Antwort: § 25 (und ePrivacy allgemein) regelt Speicherung/Zugriff auf Endgeräte-Info. First-Party-Identifier, die für den angeforderten Dienst unbedingt erforderlich sind, fallen unter die „unbedingt erforderlich"-Ausnahme; alles darüber hinaus wird über eure bestehende CMP eingeholt. Details unter /gdpr.
F9. „Wie läuft ein Vorfall?"
Antwort: Dokumentierte Incident-Response mit Kunden-Meldezeiten in der AVV. Benannte Security-Kontakte. Subprozessor-Vorfälle behandeln wir für die Meldung als eigene Vorfälle.
F10. „Können wir kündigen und die Daten mitnehmen?"
Antwort: Ja. Standard-Exportformate, kein künstliches Lock-in, Löschung bei Vertragsende gemäss AVV. Kommerziell: monatlich kündbar, kein Mehrjahres-Lock.
Merkblatt für deinen Champion
| Frage | Kurzantwort | Verweis |
|---|---|---|
| Personenbezogen? | Minimal — Firma + First-Party-ID | /gdpr |
| Rechtsgrundlage? | Art. 6(1)(f) mit LIA | LIA-Artikel |
| Wo verarbeitet? | EU-only | /subprocessors |
| AVV? | Ja, Standard | /dpa |
| Aufbewahrung? | Konfigurierbar | /gdpr |
| Opt-out? | Self-Serve + Browser | /opt-out |
| Subprozessoren? | Kurze veröffentlichte Liste | /subprocessors |
| ePrivacy / § 25? | Nur strikt erforderliche First-Party | /gdpr |
| Vorfall? | Incident-Response in der AVV | /dpa |
| Exit? | Export + Löschung, monatlich kündbar | /dpa |
Tabelle ausdrucken. Dem CFO vor dem Meeting hinlegen. Die meisten Fragen werden nicht gestellt, sobald die Antworten schon sichtbar sind.
- Verwandt: [Ist Visitor Identification DSGVO-konform?](/de/blog/is-website-visitor-identification-gdpr-compliant)
- Verwandt: [Berechtigtes Interesse — Art. 6(1)(f) für B2B](/de/blog/legitimate-interest-art-6-1-f-gdpr-b2b-marketers)
- Verwandt: [Datenminimalismus](/de/blog/data-minimalism-why-collecting-less-makes-b2b-marketing-stronger)
Veröffentlicht von
lead.box Team
Weitere Artikel
Seh dir lead.box auf deinem eigenen Traffic an
Kostenlos starten — ohne Karte, ohne Sales-Call. Oder buch dir eine 20-minütige Führung, wenn du es geführt haben willst.
