Kratak odgovor je da — pod tri uvjeta. Obrada mora ostati na razini tvrtke, mora biti transparentno navedena u vašoj izjavi o privatnosti, a ispitanici moraju imati funkcionalan način za prigovor. Slijedi opširan odgovor, napisan za ljude koji moraju braniti alat u razgovoru s pravnim odjelom ili DPO-om.
Je li poslovna IP adresa zapravo osobni podatak?
Za GDPR, IP adresa se tretira kao osobni podatak kada se, uz razumne korake, može povezati s fizičkom osobom (Breyer, C-582/14). Poslovna IP adresa koja se može povezati samo s pravnom osobom formalno je još uvijek osobni podatak — uostalom, iza veze stoji pojedinac — ali identifikacija koju provodimo nikada se ne povezuje s osobom. IP povezujemo s organizacijom, sirovi IP uklanjamo odmah nakon povezivanja i ne pohranjujemo identifikatore na razini korisnika.
To je ključna razlika: osobni podaci se obrađuju u trenutku kada IP dođe do poslužitelja i odmah se svode na zapis na razini organizacije. GDPR se i dalje primjenjuje na tu kratku obradu, stoga je potrebna pravna osnova — a legitimni interes je logičan izbor.
Legitimni interes prema čl. 6(1)(f)
Članak 6(1)(f) dopušta obradu kada voditelj obrade ima legitimni interes koji ne nadilazi prava i interese ispitanika. Za B2B identifikaciju posjetitelja, procjena interesa je poznato područje i izgleda ovako.
| Element | Procjena |
|---|---|
| Legitimni interes | Analitika prodaje / marketinga na vlastitoj web stranici — priznata kao legitimni poslovni interes prema uvodnim izjavama 47 i 48. |
| Nužnost | Prepoznavanje tvrtke je najmanje invazivno sredstvo za saznanje koje su organizacije na web stranici — ne stvara se osobni profil. |
| Proporcionalnost | IP se uklanja nakon povezivanja, nema profila na više web stranica, nema bihevioralnog oglašavanja, nema prodaje podataka. |
| Razumno očekivanje | Posjetitelj iz poslovne mreže očekuje da je prisutnost njihovog poslodavca na web stranici dobavljača vidljiva; individualna identifikacija se ne obećava niti pruža. |
| Zaštitne mjere | Transparentna izjava o privatnosti, dostupna opcija isključivanja, standardne tehničke i organizacijske mjere, obrada unutar EU-a, kratki rokovi zadržavanja podataka. |
Ravnoteža se naginje u vašu korist kada — i samo kada — obrada ostaje na razini tvrtke. U trenutku kada počnete povezivati posjete s određenim osobama bez zasebne pravne osnove, analiza se potpuno mijenja.
Što je s Direktivom o e-privatnosti (TDDDG / § 25)?
ePrivacy (u Njemačkoj implementirana kao TDDDG, ranije TTDSG § 25) regulira pristup informacijama pohranjenim na krajnjem uređaju — klasičan razlog postojanja bannera za kolačiće. Identifikacija tvrtke putem IP povezivanja ne pohranjuje informacije na uređaju posjetitelja niti ih čita. Nema kolačića, nema lokalne pohrane, nema otiska prsta. Stoga se § 25 ne aktivira i za ovu specifičnu svrhu nije potreban banner za pristanak.
Gdje timovi još uvijek trebaju banner za pristanak
Gotovo svaka prava web stranica koristi dodatnu analitiku ili piksele za oglašavanje koji imaju pristup uređaju (Google Analytics, LinkedIn Insight, Meta Pixel, chat widgeti s pohranom sesije). Oni i dalje trebaju dobar sustav za upravljanje pristankom. Identifikacija tvrtke jednostavno nije jedan od alata koji vas dovodi u 'područje bannera'.
Što vi kao kupac trebate učiniti
To što je alat usklađen s GDPR-om je jedna polovica; druga polovica leži na operateru web stranice. S tri radnje to ste riješili — nijedna ne traje duže od ispijanja šalice kave.
- Ažurirajte svoju izjavu o privatnosti. Dodajte odlomak o identifikaciji posjetitelja na razini tvrtke, legitimnom interesu, koraku povezivanja i opciji isključivanja. Gotov isječak nalazi se na našoj GDPR stranici.
- Sklopite DPA. Prema čl. 28 GDPR-a, s nama sklapate ugovor o obradi podataka — digitalno, putem postavki radnog prostora. Pogledajte našu DPA stranicu za prilog, sažetak tehničkih i organizacijskih mjera i popis podizvršitelja obrade.
- Objavite funkcionalnu opciju isključivanja. Povežite stranicu /opt-out iz svoje izjave o privatnosti kako bi posjetitelji mogli uložiti prigovor. Prigovor ćemo uvažiti na razini povezivanja.
Opcija isključivanja
Prigovor je pravo prema čl. 21 GDPR-a, a funkcionalna opcija isključivanja nije samo zakonski obvezna — to je ono što argument za legitimni interes uopće čini vjerodostojnim. Uvijek su otvorena dva kanala: samoposlužni obrazac na /opt-out koji svaki posjetitelj bez računa može koristiti, i e-mail na info@lead.box koji ćemo ručno obraditi u roku od deset radnih dana.
Međunarodni prijenos
Svi podaci o klijentima, svi procesi povezivanja i sve sigurnosne kopije nalaze se u EU, u podatkovnim centrima s certifikatom ISO 27001. Ne dolazi do prijenosa u treću zemlju kao dio standardnog proizvoda. Ako uključite specifičnu integraciju koja šalje podatke izvan EU (vaš izbor, vaš CRM, vaš webhook cilj), taj prijenos je vaša odgovornost; u DPA dokumentiramo što se šalje van.
Ovaj članak pruža opću orijentaciju, a ne pravni savjet. Za obvezujuću procjenu vaše specifične postavke, obratite se kvalificiranom savjetniku ili svom DPO-u.
Published by
lead.box Team
Više članaka
Pogledaj lead.box na vlastitom prometu
Kreni besplatno — bez kartice, bez obveznog poziva prodaje. Ili rezerviraj 20-minutni pregled ako želiš vođenu turu.
