Juridiikka · 24. kesäkuuta 2026 · 8 min lukuaika

Compliance-kysymykset, jotka CFO kysyy (ja vastaukset)

Markkinointi haluaa kävijätunnistuksen. CFO haluaa kymmenen vastausta ennen allekirjoittamista. Tässä on ytimekäs Q&A sisäiselle vaikuttajallesi — DPA, tietojen sijainti, säilytys, opt-out, alikäsittelijät ja lauseet niiden selättämiseen.

Tyylitelty muistilehtiö ja suojakilpi, jossa on valintamerkki, tummansinisellä ruudukolla. Symboloi CFO:n compliance-kysymyksiä ja -vastauksia.

Markkinointi haluaa työkalun. CFO — tai lakiasiainjohtaja tai tietosuojavastaava yrityksestä riippuen — haluaa varmistaa, ettei siitä synny maanantaiaamun uutisotsikoita. Tämä teksti on tehty, jotta sisäinen vaikuttajasi voi mennä kokoukseen valmiina kymmenen kysymyksen ja vastauksen kanssa. Se on kirjoitettu erityisesti yritystason kävijätunnistusta (mitä lead.box tekee) silmällä pitäen. Tämä ei ole juridinen neuvo; tarkistuta sanamuodot omalla lakimiehelläsi.

Ei-juridinen neuvo

Alla olevat sanamuodot perustuvat siihen, mitä olemme nähneet hankintakeskusteluissa, eivätkä ne ole oikeudellinen lausunto. Jokaisen organisaation on tehtävä oma arviointinsa — tämä teksti on lähtökohta, ei korvike DPO:n tai lakimiehen neuvoille.

Q1. "Onko tämä henkilötietoa?"

Vastaus: Yritystiedot (nimi, verkkotunnus, toimiala) eivät yleensä ole henkilötietoja. Kävijän selaimeen kirjoitettava tunniste on ensimmäisen osapuolen tunniste, jonka avulla voimme laskea saman nimettömän käyntisarjan omalla sivustollasi — ei sivustojen välistä mainontaa, ei sormenjälkiä (fingerprinting). Oikein käsiteltynä henkilötietojen käsittelyala on minimaalinen. Katso koko erittely osoitteesta /gdpr.

Q2. "Mikä on lainmukainen peruste?"

Vastaus: GDPR:n artiklan 6(1)(f) mukainen oikeutettu etu, joka on dokumentoitu oikeutetun edun arvioinnilla (LIA). Kolmivaiheinen testi — tarkoitus, tarpeellisuus, tasapainotus — käydään läpi LIA-artikkelissamme (linkki alla). Tämä on sama peruste, jota käytetään perustellusti tavalliseen B2B-tason account intelligence -toimintaan EU:ssa tänään.

Q3. "Missä tietoja käsitellään?"

Vastaus: EU:ssa. Infrastruktuurimme sijaitsee ISO-sertifioiduissa eurooppalaisissa konesaleissa ja käsittely pysyy EU:n sisällä. Ei rutiininomaisia siirtoja kolmansiin maihin. Katso nykyinen luettelo osoitteesta /subprocessors.

Q4. "Allekirjoitatteko DPA-sopimuksen?"

Vastaus: Kyllä. Vakioitu tietosuojasopimus (DPA) on saatavilla osoitteessa /dpa. Muutokset ovat mahdollisia suuremmille asiakkaille. Sopimus vastaa EU-komission vakiolausekkeita soveltuvin osin.

Q5. "Kuinka kauan tietoja säilytetään?"

Vastaus: Tunnetut käyntitiedot säilytetään ajan, jonka olet määrittänyt workspace-tasolla (oletus on dokumentoitu osoitteessa /gdpr). Aggregoitua, ei-henkilökohtaista analytiikkaa voidaan säilyttää pidempään. Asiakkaan hallitsema säilytysaika on saatavilla soveltuvissa paketeissa.

Q6. "Miten ihmiset voivat kieltäytyä (opt-out)?"

Vastaus: Kahdella tavalla. Ensinnäkin itsepalveluna toimiva opt-out osoitteessa /opt-out, jonka kuka tahansa kävijä voi aktivoida. Toiseksi selaimen vakiotyökalut (sivuston tietojen tyhjentäminen) poistavat ensimmäisen osapuolen tunnisteen. Ei ole olemassa sivustojen välistä profiilia, josta kieltäytyä.

Q7. "Kuka muu käsittelee tietoja?" (alikäsittelijät)

Vastaus: Lyhyt, julkaistu lista löytyy osoitteesta /subprocessors. Kaikista muutoksista ilmoitetaan etukäteen, jotta asiakkaat voivat vastustaa niitä. Emme käytä mainosverkostoja emmekä myy tietoja.

Q8. "Entä ePrivacy / TDDDG § 25?"

Vastaus: § 25 (ja ePrivacy laajemmin) säätelee tietojen tallentamista käyttäjän laitteelle tai niiden käyttöä. Ensimmäisen osapuolen tunnisteet, jotka ovat välttämättömiä pyydetyn palvelun tarjoamiseksi, kuuluvat "ehdottoman välttämättömien" poikkeuksen piiriin; kaikki muu esitetään nykyisen CMP-ratkaisusi (evästehallinta) kautta. GDPR-sivumme käy läpi yksityiskohdat.

Q9. "Mikä on prosessi tietomurtojen varalta?"

Vastaus: Dokumentoitu incident-response-prosessi ja asiakasviestinnän aikataulut DPA-sopimuksessa. Nimetty tietoturvayhteyshenkilö. Alikäsittelijöiden vaaratilanteita käsitellään ilmoitustarkoituksessa kuin omia vaaratilanteitamme.

Q10. "Voimmeko perua ja saada tietomme ulos?"

Vastaus: Kyllä. Standardit vientiformaatit, ei keinotekoista lukittautumista, tietojen poisto sopimuksen päättyessä DPA:n mukaisesti. Kaupallinen vastaus on tässä yhtä tärkeä kuin juridinen: kuukausittainen irtisanoiminen, ei monivuotista sitoutumista.

Yhteenveto vaikuttajallesi

KysymysLyhyt vastausMihin viitata
Henkilötieto?Minimaalinen — yritystiedot + 1. osapuolen id/gdpr
Lainmukainen peruste?Art. 6(1)(f) ja LIALIA-artikkeli
Missä käsitellään?Vain EU/subprocessors
DPA?Kyllä, vakio/dpa
Säilytys?Muokattavissa/gdpr
Opt-out?Itsepalvelu + selainhallinta/opt-out
Alikäsittelijät?Lyhyt julkinen lista/subprocessors
ePrivacy / § 25?Vain ehdottoman välttämätön 1. osapuoli/gdpr
Tietomurto?Vasteprosessi DPA-sopimuksessa/dpa
Lopetus?Vienti + poisto, kuukausittainen peruutus/dpa
Yhden sivun muistilista compliance-keskusteluun.

Tulosta tämä taulukko. Anna se CFO:llesi ennen kokousta. Suurinta osaa kysymyksistä ei koskaan edes kysytä, kun vastaukset ovat jo näkyvillä.

  • Aiheeseen liittyvää: [Onko verkkosivukävijöiden tunnistus GDPR-yhteensopivaa?](/blog/is-website-visitor-identification-gdpr-compliant)
  • Aiheeseen liittyvää: [Oikeutettu etu — Art. 6(1)(f) B2B-markkinoijille](/blog/legitimate-interest-art-6-1-f-gdpr-b2b-marketers)
  • Aiheeseen liittyvää: [Datan minimalismi](/blog/data-minimalism-why-collecting-less-makes-b2b-marketing-stronger)
lead.box Team

Julkaisija

lead.box Team

Lisää artikkeleita

Näe lead.box omassa liikenteessäsi

Aloita ilmaiseksi — ei korttia, ei myyntipuhelua. Tai varaa 20 minuutin esittely, jos haluat opastetun kierroksen.

Huomioita GDPR-yhteensopivasta B2B-tunnistuksesta

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links