Marketing quiere la herramienta. El CFO —o la asesoría jurídica o el delegado de protección de datos, según la empresa— quiere asegurarse de que no dará lugar a un titular indeseado el lunes por la mañana. Este artículo está pensado para que tu valedor interno llegue a esa reunión con las diez preguntas y las diez respuestas ya preparadas. Se refiere específicamente a la identificación de empresas visitantes (lo que hace lead.box). No constituye asesoramiento jurídico; consulta la redacción con tu propia asesoría jurídica.
No constituye asesoramiento jurídico
La redacción que figura a continuación se basa en lo que hemos visto que ayuda a cerrar conversaciones de compra, no en un dictamen jurídico. Cada organización debe realizar su propia evaluación: este artículo es un punto de partida, no un sustituto del asesoramiento de tu DPO o asesoría jurídica.
P1. «¿Son datos personales?»
Respuesta: Los identificadores de empresa (nombre, dominio y sector) no suelen ser datos personales. Lo que escribimos en el navegador de un visitante es un identificador propio que nos permite contabilizar la misma secuencia anónima de visitas en tu propio sitio web, sin publicidad entre sitios ni toma de huellas digitales. Si se gestiona correctamente, la exposición a datos personales es mínima. Consulta /gdpr para ver el desglose completo.
P2. «¿Cuál es la base jurídica?»
Respuesta: El interés legítimo conforme al Art. 6(1)(f) GDPR, documentado mediante una evaluación de intereses legítimos (LIA). En nuestro artículo sobre la LIA, enlazado más abajo, explicamos la prueba de tres pasos: finalidad, necesidad y ponderación. Es la misma base que se utiliza hoy en la UE, de forma jurídicamente defendible, para la inteligencia estándar sobre cuentas B2B.
P3. «¿Dónde se tratan los datos?»
Respuesta: En la UE. Nuestra infraestructura está alojada en centros de datos europeos con certificación ISO y el tratamiento se mantiene dentro de la UE. No se realizan transferencias habituales a terceros países. Consulta /subprocessors para ver la lista vigente.
P4. «¿Firmáis un DPA?»
Respuesta: Sí. Hay disponible un acuerdo de tratamiento de datos (DPA) estándar en /dpa. Los clientes de mayor tamaño pueden proponer modificaciones. Cuando procede, se ajusta a las cláusulas tipo de la Comisión Europea.
P5. «¿Durante cuánto tiempo se conservan los datos?»
Respuesta: Los registros de visitas identificadas se conservan durante el periodo que configures en el espacio de trabajo (el valor predeterminado se documenta en /gdpr). Los datos analíticos agregados y no personales pueden conservarse durante más tiempo. Los planes elegibles permiten que el cliente controle el periodo de conservación.
P6. «¿Cómo pueden los usuarios excluirse?»
Respuesta: Mediante dos mecanismos. En primer lugar, cualquier visitante puede excluirse por su cuenta en /opt-out. En segundo lugar, los controles estándar del navegador (borrar los datos del sitio) eliminan el identificador propio. No existe ningún perfil entre sitios del que haya que excluirse.
P7. «¿Quién más interviene en los datos?» (subencargados del tratamiento)
Respuesta: Hay una lista breve y pública en /subprocessors. Cualquier cambio se anuncia con antelación para que los clientes puedan oponerse. No utilizamos redes publicitarias ni vendemos datos.
P8. «¿Qué ocurre con ePrivacy / TDDDG § 25?»
Respuesta: El § 25 (y ePrivacy en un sentido más amplio) regula el almacenamiento de información en el dispositivo del usuario o el acceso a ella. Los identificadores propios estrictamente necesarios para el servicio solicitado están sujetos a la exención de «estrictamente necesarios»; cualquier otro uso se presenta a través de tu CMP actual. Nuestra página sobre GDPR explica todos los detalles.
P9. «¿Cuál es el proceso ante una brecha de seguridad?»
Respuesta: Contamos con una respuesta ante incidentes documentada y con plazos de notificación al cliente recogidos en el DPA. Hay contactos de seguridad designados. A efectos de notificación, los incidentes de los subencargados del tratamiento se consideran incidentes nuestros.
P10. «¿Podemos cancelar y recuperar nuestros datos?»
Respuesta: Sí. Formatos de exportación estándar, sin ninguna dependencia artificial del proveedor y eliminación al finalizar el servicio conforme al DPA. Aquí, la respuesta comercial importa tanto como la jurídica: cancelación mensual y sin compromisos de varios años.
Hoja resumen para tu valedor interno
| Pregunta | Respuesta breve | Dónde consultar |
|---|---|---|
| ¿Datos personales? | Mínimos: datos de empresa + identificador propio | /gdpr |
| ¿Base jurídica? | Art. 6(1)(f) con LIA | Artículo sobre la LIA |
| ¿Dónde se tratan? | Solo en la UE | /subprocessors |
| ¿DPA? | Sí, estándar | /dpa |
| ¿Conservación? | Configurable | /gdpr |
| ¿Exclusión voluntaria? | Autoservicio + controles del navegador | /opt-out |
| ¿Subencargados? | Lista breve y pública | /subprocessors |
| ¿ePrivacy / § 25? | Solo identificadores propios estrictamente necesarios | /gdpr |
| ¿Brecha? | Respuesta ante incidentes en el DPA | /dpa |
| ¿Salida? | Exportación + eliminación, cancelación mensual | /dpa |
Imprime esta tabla. Entrégasela a tu CFO antes de la reunión. La mayoría de las preguntas ni siquiera llegan a plantearse cuando las respuestas ya están a la vista.
- Relacionado: [¿Cumple el GDPR la identificación de empresas visitantes de un sitio web?](/blog/is-website-visitor-identification-gdpr-compliant)
- Relacionado: [Interés legítimo: Art. 6(1)(f) para profesionales del marketing B2B](/blog/legitimate-interest-art-6-1-f-gdpr-b2b-marketers)
- Relacionado: [Minimalismo de datos](/blog/data-minimalism-why-collecting-less-makes-b2b-marketing-stronger)
Published by
lead.box Team
More articles
Vea lead.box sobre su propio tráfico
Empiece gratis, sin tarjeta ni llamada comercial obligatoria. O reserve una demo guiada de 20 minutos si prefiere un recorrido acompañado.
