Η σύντομη απάντηση είναι ναι — υπό τρεις προϋποθέσεις. Η επεξεργασία πρέπει να παραμείνει σε εταιρικό επίπεδο, πρέπει να αναφέρεται με διαφάνεια στην πολιτική απορρήτου σας και τα υποκείμενα των δεδομένων πρέπει να έχουν έναν λειτουργικό τρόπο να αντιταχθούν. Ακολουθεί η εκτενής απάντηση, γραμμένη για άτομα που πρέπει να υπερασπιστούν το εργαλείο σε συζήτηση με το νομικό τμήμα ή τον DPO.
Είναι μια επιχειρηματική διεύθυνση IP πραγματικά προσωπικά δεδομένα;
Για τον GDPR, μια διεύθυνση IP αντιμετωπίζεται ως προσωπικά δεδομένα όταν, με εύλογα βήματα, μπορεί να αναχθεί σε φυσικό πρόσωπο (Breyer, C-582/14). Μια επιχειρηματική διεύθυνση IP που μπορεί να αναχθεί μόνο σε νομική οντότητα εξακολουθεί να είναι, με τυπική έννοια, προσωπικά δεδομένα — καθώς υπάρχει ένα άτομο πίσω από τη σύνδεση — αλλά η αναγνώριση που πραγματοποιούμε δεν συνδέεται ποτέ με ένα άτομο. Αναγάγουμε την IP σε έναν οργανισμό, διαγράφουμε την ακατέργαστη IP αμέσως μετά την αναγωγή και δεν αποθηκεύουμε αναγνωριστικά σε επίπεδο χρήστη.
Αυτή είναι η κρίσιμη διάκριση: τα προσωπικά δεδομένα επεξεργάζονται τη στιγμή που η IP φτάνει στον διακομιστή και αμέσως μειώνονται σε ένα αρχείο σε επίπεδο οργανισμού. Ο GDPR εξακολουθεί να εφαρμόζεται σε αυτή τη σύντομη επεξεργασία, επομένως απαιτείται νομική βάση — και το έννομο συμφέρον είναι η λογική επιλογή.
Έννομο συμφέρον βάσει του άρθρου 6(1)(στ)
Το άρθρο 6(1)(στ) επιτρέπει την επεξεργασία όταν ένας υπεύθυνος επεξεργασίας έχει έννομο συμφέρον που δεν υπερτερεί των δικαιωμάτων και συμφερόντων του υποκειμένου των δεδομένων. Για την αναγνώριση επισκεπτών B2B, η στάθμιση των συμφερόντων είναι γνωστό έδαφος και έχει ως εξής.
| Στοιχείο | Αξιολόγηση |
|---|---|
| Έννομο συμφέρον | Αναλύσεις πωλήσεων / μάρκετινγκ στον δικό σας ιστότοπο — αναγνωρισμένο από τις αιτιολογικές σκέψεις 47 και 48 ως έννομο επιχειρηματικό συμφέρον. |
| Αναγκαιότητα | Η αναγνώριση εταιρειών είναι το λιγότερο επεμβατικό μέσο για να γνωρίζετε ποιες εταιρείες βρίσκονται στον ιστότοπο — δεν δημιουργείται προσωπικό προφίλ. |
| Αναλογικότητα | Η IP διαγράφεται μετά την αναγωγή, χωρίς διασταυρούμενο προφίλ ιστότοπου, χωρίς διαφημίσεις συμπεριφοράς, χωρίς πώληση δεδομένων. |
| Εύλογη προσδοκία | Ένας επισκέπτης από ένα εταιρικό δίκτυο αναμένει ότι η παρουσία του εργοδότη του στον ιστότοπο ενός προμηθευτή είναι ορατή· η ατομική αναγνώριση δεν υπόσχεται ούτε παρέχεται. |
| Διασφαλίσεις | Διαφανής δήλωση απορρήτου, διαθέσιμη επιλογή εξαίρεσης (opt-out), τυπικά ΤΟΜ, επεξεργασία εντός της ΕΕ, σύντομες περίοδοι διατήρησης. |
Η ισορροπία κλίνει υπέρ σας όταν — και μόνο όταν — η επεξεργασία παραμένει σε εταιρικό επίπεδο. Τη στιγμή που αρχίζετε να συνδέετε επισκέψεις με συγκεκριμένα άτομα χωρίς ξεχωριστή νομική βάση, η ανάλυση αλλάζει εντελώς.
Τι γίνεται με την οδηγία ePrivacy (TDDDG / § 25);
Η ePrivacy (που εφαρμόζεται στη Γερμανία ως TDDDG, πρώην TTDSG § 25) ρυθμίζει την πρόσβαση σε πληροφορίες που αποθηκεύονται σε μια τελική συσκευή — ο κλασικός λόγος ύπαρξης των banners cookie. Η αναγνώριση εταιρειών μέσω αναγωγής IP δεν αποθηκεύει πληροφορίες στη συσκευή του επισκέπτη ούτε τις διαβάζει. Χωρίς cookie, χωρίς localStorage, χωρίς fingerprinting. Επομένως, το § 25 δεν ενεργοποιείται και δεν απαιτείται banner συναίνεσης για αυτόν τον συγκεκριμένο σκοπό.
Πού οι ομάδες εξακολουθούν να χρειάζονται ένα banner συναίνεσης
Σχεδόν κάθε πραγματικός ιστότοπος χρησιμοποιεί επιπλέον αναλυτικά στοιχεία ή pixel διαφημίσεων που έχουν πρόσβαση στη συσκευή (Google Analytics, LinkedIn Insight, Meta Pixel, widgets συνομιλίας με αποθήκευση συνεδρίας). Αυτά εξακολουθούν να χρειάζονται μια καλή πλατφόρμα διαχείρισης συναίνεσης. Η αναγνώριση εταιρειών απλά δεν είναι ένα από τα εργαλεία που σας φέρνουν στην «περιοχή του banner».
Τι πρέπει να κάνετε ως πελάτης
Το ότι το εργαλείο είναι συμβατό με τον GDPR είναι το ένα μισό· το άλλο μισό ανήκει στον διαχειριστή του ιστότοπου. Με τρεις ενέργειες το έχετε τακτοποιήσει — καμία από αυτές δεν διαρκεί περισσότερο από το να πιείτε έναν καφέ.
- Ενημερώστε την πολιτική απορρήτου σας. Προσθέστε μια παράγραφο σχετικά με την αναγνώριση επισκεπτών σε εταιρικό επίπεδο, το έννομο συμφέρον, το βήμα αναγωγής και την επιλογή εξαίρεσης (opt-out). Ένα έτοιμο απόσπασμα βρίσκεται στη σελίδα μας για τον GDPR.
- Συμπληρώστε τη DPA. Σύμφωνα με το άρθρο 28 του GDPR, συνάπτετε μια συμφωνία επεξεργασίας δεδομένων μαζί μας — ψηφιακά, μέσω των ρυθμίσεων του χώρου εργασίας. Δείτε τη σελίδα μας για τη DPA για το παράρτημα, την περίληψη των ΤΟΜ και τη λίστα των υπο-επεξεργαστών.
- Δημοσιεύστε μια λειτουργική επιλογή εξαίρεσης (opt-out). Συνδέστε τη σελίδα /opt-out από την πολιτική απορρήτου σας, ώστε οι επισκέπτες να μπορούν να αντιταχθούν. Θα τιμήσουμε την αντίρρηση σε επίπεδο αναγωγής.
Η επιλογή εξαίρεσης (opt-out)
Η αντίρρηση είναι δικαίωμα βάσει του άρθρου 21 του GDPR, και μια λειτουργική επιλογή εξαίρεσης (opt-out) δεν είναι μόνο νομικά υποχρεωτική — είναι αυτό που καθιστά το επιχείρημα για έννομο συμφέρον αξιόπιστο. Υπάρχουν πάντα δύο διαθέσιμα κανάλια: μια φόρμα αυτοεξυπηρέτησης στο /opt-out που μπορεί να χρησιμοποιήσει κάθε επισκέπτης χωρίς λογαριασμό, και ένα email στο info@lead.box που επεξεργαζόμαστε χειροκίνητα εντός δέκα εργάσιμων ημερών.
Διεθνής μεταφορά
Όλα τα δεδομένα πελατών, όλες οι διαδικασίες αναγωγής και όλα τα αντίγραφα ασφαλείας βρίσκονται στην ΕΕ, σε κέντρα δεδομένων πιστοποιημένα κατά ISO 27001. Δεν πραγματοποιείται μεταφορά σε τρίτη χώρα ως μέρος του τυπικού προϊόντος. Εάν ενεργοποιήσετε μια συγκεκριμένη ενσωμάτωση που στέλνει δεδομένα εκτός ΕΕ (επιλογή σας, CRM σας, στόχος webhook σας), τότε αυτή η μεταφορά εμπίπτει στην ευθύνη σας· εμείς τεκμηριώνουμε στη DPA τι εξέρχεται.
Αυτό το άρθρο παρέχει γενικό προσανατολισμό, όχι νομικές συμβουλές. Για μια δεσμευτική αξιολόγηση της συγκεκριμένης ρύθμισής σας, συμβουλευτείτε έναν εξειδικευμένο σύμβουλο ή τον DPO σας.
Published by
lead.box Team
Περισσότερα άρθρα
Δείτε το lead.box στο δικό σας traffic
Ξεκινήστε δωρεάν — χωρίς κάρτα, χωρίς κλήση πωλήσεων. Ή κλείστε μια 20λεπτη παρουσίαση αν προτιμάτε την ξενάγηση.
