Sok B2B nyomon követő szolgáltató szereti a "süti nélküli" kifejezést. Ez marketingszó, és ha közelebbről megnézed, általában szó szerint nem igaz. A céges szintű azonosítás valóban ír valamit a látogató eszközére — egy első féltől származó, funkcionális azonosítót a saját domainedre, amelyet arra használ, hogy ugyanazon böngészőmunkamenet oldalmegtekintéseit egy koherens céges nézetbe fűzze össze. Amit nem tesz: hirdetési sütiket nem állít be, oldalak közötti sütiket nem állít be, böngészőket nem ujjlenyomatoz, és adatokat nem ad át hirdetési hálózatoknak. Ez a cikk végigveszi a pontos hatókört, hogy az adatvédelmi tisztviselődnek ne kelljen visszafejtenie.
Mit ír ténylegesen az eszközre a nyomon követő
Az első oldalmegtekintéskor a nyomon követő létrehoz egy véletlenszerű, eszközhöz kötött azonosítót, és ezt első féltől származó értékként tárolja a saját domainedben (jellemzően sütiben vagy localStorage-ban). A további oldalmegtekintéseknél a nyomon követő ezt az azonosítót az URL-lel, a hivatkozó oldallal, az időbélyeggel és a user-agenttel együtt elküldi a fogadó végpontnak, így ugyanazon böngészőmunkamenet több oldalmegtekintése hozzárendelhető ugyanahhoz a céges nézethez. Ez a teljes helyi lábnyom. Nincs hirdetési süti. Nincs oldalak közötti süti. Nincs harmadik féltől származó süti. Nincs ujjlenyomat-készítés.
Maga a cég feloldása nem az eszközön történik. A szerver veszi a kérés IP-címét, összeveti ellenőrzött B2B céges adatokkal, feloldja a szervezetet (vagy feloldatlanul hagyja), a feloldás után eldobja a nyers IP-t, és az oldalmegtekintés mellett tárolja a feloldott szervezetet. Az eszközhöz kötött azonosító kizárólag arra szolgál, hogy ugyanazon munkamenet oldalmegtekintéseit csoportosítsa a saját domainedben — ez funkcionális háttérmechanizmus, nem profil.
Amit a nyomon követő soha nem tesz
| Viselkedés | Céges szintű azonosító (lead.box) | Hirdetési / retargeting sütik |
|---|---|---|
| A saját domainedre íródik (first-party) | Igen | Néha |
| Harmadik fél domainje alá íródik | Nem | Igen |
| Más webhelyek is olvashatják | Nem | Igen |
| Oldalak közötti profil építésére szolgál | Nem | Igen |
| Megosztva hirdetési hálózatokkal | Nem | Igen |
| Böngésző-ujjlenyomat-készítés | Nem | Néha |
| Fennmarad leiratkozás után is | Nem | Változó |
Két szabály, mindkettő érvényes
A GDPR szabályozza az adatkezelést (Art. 6. cikk (1) bek. f) pont, jogos érdek, dokumentált érdekmérlegeléssel a vállalkozás javára). Az ePrivacy / TDDDG 25. §-a szabályozza, hogy mi kerül az eszközre. Mivel egy első féltől származó, funkcionális azonosító a saját domainedre íródik, a 25. §-os banner kérdés az adatvédelmi tisztviselőd hatáskörébe tartozó besorolási döntés — nem valami, amit egy szolgáltató eldönthet helyetted.
A banner kérdés, őszintén
Olyan szolgáltatói oldalakat fogsz olvasni, amelyek "nincs szükség bannerre" ígéretét teszik. Kezeld ezt marketingként, ne jogi tanácsként. A TDDDG 25. §-a hozzájárulást ír elő a végberendezésen történő tároláshoz vagy az ahhoz való hozzáféréshez, kivéve, ha a tárolás feltétlenül szükséges egy, a felhasználó által kért szolgáltatáshoz. Hogy egy belső B2B analitikai célú, első féltől származó funkcionális azonosító feltétlenül szükségesnek minősül-e, az besorolási kérdés: egyes adatvédelmi tisztviselők igennel válaszolnak (ez funkcionális háttérmechanizmus a saját domainen, jogos érdek alapján közzétéve), mások inkább a CMP funkcionális/szükséges kategóriájába sorolják. Mindkettő védhető. Amit nem szabad tenned: "süti nélkülinek" nevezni és kihagyni a beszélgetést.
Hogyan illeszkedik a CMP mellé
- Tartsd meg a CMP-det a hirdetési és oldalak közötti eszközökhöz — ott semmi nem változik.
- Sorold be a céges szintű azonosítót funkcionális / feltétlenül szükséges kategóriába, egy rövid indoklással, amely a saját domainen végzett belső B2B analitikára hivatkozik.
- Nevezd meg az azonosítót kifejezetten az adatvédelmi tájékoztatódban (egy kész szövegrészlet megtalálható a /gdpr oldalon — ez megnevezi az első féltől származó, eszközhöz kötött azonosítót).
- Biztosítsd a leiratkozási linket (/opt-out) a szövegrészlet mellett, hogy a látogatói jogokkal kapcsolatos fele a történetnek se hiányozzon.
Mi történik, amikor egy látogató a "mindent elutasítok" gombra kattint
Ha a CMP-d feltétlenül szükséges / funkcionális kategóriába sorolja az azonosítót, az továbbra is fut — ez a feltétlenül szükséges jelentése. Ha a CMP-d opcionális analitikai kategóriába sorolja, és a látogató elutasít, a nyomon követő leáll az azonosító írásával, és leállítja az események küldését az adott látogatóra vonatkozóan. Mindkét konfiguráció legitim; válaszd azt, amit az adatvédelmi tisztviselőd jóváhagy. Az azonosított cégek száma az első konfigurációban stabil lesz, a másodikban a hozzájárulási aránytól függ.
Mit írj az adatvédelmi tájékoztatóban
Egyetlen bekezdés elegendő. Nevezze meg az adatkezelést, adja meg a jogalapot, kifejezetten fedje fel az első féltől származó, eszközhöz kötött azonosítót (ne rejtsd el), mutasson rá, hogy nem használunk hirdetési vagy oldalak közötti sütiket, és hivatkozzon az adatfeldolgozási megállapodásra (DPA) és a /opt-out oldalra. A /gdpr oldalon található egy másolható szövegrészlet angolul és németül, amely már őszintén megnevezi az azonosítót.
Published by
lead.box Team
További cikkek
Nézze meg a lead.box-ot a saját forgalmán
Kezdje ingyen — bankkártya és értékesítési hívás nélkül. Vagy foglaljon egy 20 perces bemutatót, ha vezetett túrát szeretne.
