DSGVO-konforme Besuchererkennung: die 5 Regeln
1. Nur Firmenebene
Die Erkennung löst das Unternehmen hinter einem Besuch über Netzwerk- und IP-zu-Firma-Zuordnung auf. Einzelne Personen werden nie identifiziert; ein Besuch, der keiner Firma zuzuordnen ist, bleibt anonym.
2. Rechtsgrundlage: berechtigtes Interesse, Art. 6 Abs. 1 lit. f DSGVO
Die Erkennung auf Firmenebene wird üblicherweise auf das berechtigte Interesse nach Art. 6 Abs. 1 lit. f DSGVO gestützt und mit einer Interessenabwägung dokumentiert. Eine Einwilligung ist nicht erforderlich, solange keine personenbezogenen Kennungen verarbeitet werden; die Bewertung triffst du als Verantwortlicher.
3. Keine personenbezogenen Kennungen
Es entstehen keine Namen, keine persönlichen E-Mail-Adressen, keine Geräte-Fingerprints und keine seitenübergreifenden Profile. Rohe Netzwerkadressen sind weder in der Oberfläche noch in Exporten oder der API verfügbar — gespeichert wird nur die aufgelöste Firma.
4. EU-Datenverarbeitung
Personen- und Besucherdaten mit EU-Bezug werden in ISO-zertifizierten Rechenzentren in der Europäischen Union verarbeitet. EU-Besucherdaten werden dafür nicht aus der EU heraus verlagert.
5. Transparenz und Widerspruch
Weise die Erkennung in deiner Datenschutzerklärung aus — einen einsetzbaren Absatz findest du auf dieser Seite. Jeder Besucher kann jederzeit über die öffentliche Opt-out-Seite widersprechen. Opt-out-Seite.
lead.box setzt alle fünf Regeln von Haus aus um.
Säulen
Berechtigtes Interesse, in Klartext
Wir verarbeiten auf Ebene des Unternehmens — einer juristischen, nicht einer natürlichen Person. Das läuft nach Art. 6 Abs. 1 lit. f DSGVO auf berechtigtem Interesse, mit dokumentierter Abwägung. Der Tracker nutzt eine funktionale First-Party-Kennung auf deiner eigenen Domain; ob §25 TDDDG dafür Consent verlangt, entscheidet der Betreiber in der Datenschutzerklärung, nicht wir für dich.
Art. 6 Abs. 1 lit. f DSGVO — berechtigtes Interesse
B2B-Identifikation auf Firmenebene für die Vertriebspipeline des Websitebetreibers. Abwägung liegt dokumentiert vor.
§25 TDDDG — First-Party, funktionaler Scope
Auf deiner Domain wird nur eine funktionale First-Party-Kennung gesetzt — keine Werbe-Cookies, keine Cross-Site-Cookies. Ob §25 TDDDG das als „unbedingt erforderlich" wertet, entscheidet dein DSB; wir beschreiben den genauen Scope für die Datenschutzerklärung.
Keine personenbezogenen Besucherdaten
Wir lösen Organisationen auf, nicht Personen. Personenbezogene IDs sind nicht Teil des Produkts.
Fertiger Absatz für deine Datenschutzerklärung
Übernimm ihn direkt in deine Datenschutzerklärung. Er entspricht dem, was lead.box auf deiner Website tut.
Diese Website nutzt lead.box (Betreiberin: lead.box LLC) zur Identifikation besuchender Organisationen auf Unternehmensebene. Dazu setzt der Tracker eine funktionale First-Party-Kennung (z. B. eine geräte-bezogene ID im Speicher der Domain dieser Website) und verarbeitet technische Verbindungsdaten (insbesondere die IP-Adresse) ausschließlich transient zum Zweck der Auflösung der besuchenden Organisation. Es werden keine Werbe-Cookies und keine Cross-Site-Cookies genutzt, kein Personenprofil erstellt und kein Cross-Site-Tracking betrieben. Rechtsgrundlage ist Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse des Websitebetreibers an der B2B-Lead-Identifikation). Die Verarbeitung erfolgt ausschließlich auf EU-Infrastruktur in ISO-27001-zertifizierten europäischen Rechenzentren. Ein Widerspruch ist jederzeit möglich unter https://lead.box/opt-out.
Verwandte Dokumente
Alles, was Legal oder DSB üblicherweise fragen, liegt einen Klick entfernt.
DSGVO-konformes Tracking als Alleinstellung
DSGVO-konformes Tracking ist bei lead.box kein Nachtrag, sondern die Bauvorgabe: Erkennung nur auf Firmenebene, keine Personenprofile, First-Party-Erhebung über deine eigene Domain und Verarbeitung in der EU. Rohe IP-Adressen werden nur transient für die Zuordnung verarbeitet und nicht darüber hinaus vorgehalten.
Damit lässt sich datenschutzkonformes Tracking auch gegenüber Datenschutzbeauftragten sauber erklären: Es gibt im Produkt keinen Weg, eine einzelne Person nachzuschlagen. Wer datenschutzkonformes Tracking verlangt, bekommt hier eine Antwort, die in ein kurzes Gespräch passt — inklusive Auftragsverarbeitung und Widerspruchsmöglichkeit.
Häufige Fragen
Die Compliance-Fragen, die wir am häufigsten hören — beantwortet ohne Juristendeutsch.
Unter der DSGVO ist sie umsetzbar, solange sie auf Firmenebene bleibt. Die Erkennung löst das Unternehmen hinter einem Besuch über Netzwerk- und IP-zu-Firma-Zuordnung auf; einzelne Personen werden nie identifiziert, und ein Besuch ohne Firmenzuordnung bleibt anonym. lead.box setzt alle fünf Regeln von Haus aus um und veröffentlicht AVV und Subprozessoren-Liste zur Prüfung.
Das berechtigte Interesse nach Art. 6 Abs. 1 lit. f DSGVO, dokumentiert mit einer Interessenabwägung: legitimer Zweck, Erforderlichkeit und Abwägung der Interessen. Eine Einwilligung ist nicht erforderlich, solange keine personenbezogenen Kennungen verarbeitet werden. Die Bewertung triffst du als Verantwortlicher; lead.box agiert als Auftragsverarbeiter auf Basis des AVV.
Es werden keine personenbezogenen Kennungen verarbeitet, damit ist keine Werbe-Einwilligungskategorie betroffen: keine Namen, keine persönlichen E-Mail-Adressen, keine Geräte-Fingerprints, keine seitenübergreifenden Profile — und rohe Netzwerkadressen sind weder in der Oberfläche noch in Exporten oder der API verfügbar. Ob du das Snippet dennoch hinter eine Consent-Kategorie legst, ist deine eigene Bewertung; lead.box wartet nicht selbst.
In der Europäischen Union. Personen- und Besucherdaten mit EU-Bezug werden in ISO-zertifizierten Rechenzentren in der EU verarbeitet, und EU-Besucherdaten werden dafür nicht aus der EU heraus verlagert. Der AVV nach Art. 28 DSGVO und die versionierte Subprozessoren-Liste sind veröffentlicht, die Datenschutzprüfung ist also vor dem Kauf möglich.
Jederzeit über die öffentliche Opt-out-Seite — Unternehmen können zusätzlich ein Opt-out auf Firmenebene anfragen. Die andere Hälfte dieser Regel ist Transparenz: Weise die Erkennung in deiner Datenschutzerklärung aus; einen einsetzbaren Absatz findest du auf dieser Seite.
Nein, ganz bewusst nicht. lead.box zeigt dir, welche Firmen deine Website besuchen — Name, Branche, Größe und die besuchten Seiten. Wer genau auf der Seite war, erfährst du nicht. Besucher aus dem Homeoffice oder Mobilfunknetz bleiben anonym, weil sich ihre Verbindung keiner Firma ehrlich zuordnen lässt. Diese Grenze ist Absicht: Genau sie macht die Identifikation auf Firmenebene DSGVO-freundlich.
Ja. Du kannst unseren AVV digital in wenigen Minuten abschließen — ohne E-Mail-Pingpong. Die vollständige Subprozessoren-Liste ist öffentlich und versioniert, du weißt also immer, welche Anbieter an der Verarbeitung beteiligt sind. Beide Dokumente sind schon vor dem Kauf einsehbar — die rechtliche Prüfung kann direkt in der kostenlosen Testphase laufen.
Du bindest ein kleines Snippet auf deiner Website ein — first-party, also über deine eigene Domain ausgeliefert. Es erfasst Seitenaufrufe; welche Firma hinter einem Besuch steht, wird serverseitig bei lead.box aufgelöst. Es ist kein Werbe-Tracker: Es entstehen keine seitenübergreifenden Profile und keine personenbezogenen Kennungen. Die Einbindung funktioniert bei klassischen Websites und Single-Page-Apps gleich.
Die Netzadresse dient dazu, Organisation und Verbindungstyp aufzulösen; gespeichert wird dieses Ergebnis, nicht der Rohwert — Rohadressen sind nicht in Oberfläche, Exporten oder API verfügbar. Die Fristen für die Besuchshistorie stehen im AVV, der öffentlich und schon vor dem Kauf abschließbar ist.
Weil die Erkennung bei der Organisation endet, gibt es kein personenbezogenes Profil, das herausgegeben oder gelöscht werden müsste. Firmendatensätze lassen sich aus dem Workspace entfernen, Löschanfragen für den gesamten Workspace laufen über die im AVV genannten Kontaktwege, und jeder Besucher kann über die öffentliche Opt-out-Seite widersprechen.
Pipeline bauen, die dein DSB abnickt
Kostenlos starten — oder eine Führung buchen, in der wir den Absatz oben direkt auf deine Website zuschneiden.