A rövid válasz igen — három feltétellel. Az adatkezelésnek céges szinten kell maradnia, átlátható módon fel kell tüntetni az adatvédelmi tájékoztatóban, és az érintetteknek működő tiltakozási lehetőséggel kell rendelkezniük. Alább a hosszú válasz, azoknak írva, akiknek ténylegesen meg kell védeniük az eszközt egy jogi vagy adatvédelmi tisztviselővel folytatott megbeszélésen.
Egyáltalán személyes adat egy céges IP-cím?
A GDPR szerint egy IP-cím személyes adatnak minősül, amikor ésszerű lépésekkel visszavezethető egy természetes személyhez (Breyer-ügy, C-582/14). Egy céges IP, amely csak egy jogi személyhez oldható fel, formális értelemben továbbra is személyes adat — hiszen valaki áll a kapcsolat mögött —, de az általunk végzett azonosítás soha nem kapcsolódik egyetlen személyhez sem. Az IP-t szervezetté oldjuk fel, a feloldás után eldobjuk a nyers IP-t, és nem tárolunk felhasználói szintű azonosítókat.
Ez a döntő különbség: személyes adat abban a pillanatban kerül feldolgozásra, amikor az IP eléri a szervert, majd azonnal szervezeti szintű rekorddá redukálódik. A GDPR erre a rövid adatkezelésre is vonatkozik, ezért jogalap szükséges — és a jogos érdek a természetes megoldás.
Jogos érdek az Art. 6. cikk (1) bek. f) pontja alapján
Az Art. 6. cikk (1) bek. f) pontja lehetővé teszi az adatkezelést, ha az adatkezelőnek jogos érdeke fűződik hozzá, amelyet nem írnak felül az érintett jogai és érdekei. A B2B látogatóazonosítás esetében az érdekmérlegelési teszt jól kitaposott terület, és a következőképpen néz ki.
| Elem | Értékelés |
|---|---|
| Jogos érdek | Értékesítési / marketing analitika a saját webhelyeden — a (47) és (48) preambulumbekezdés jogos üzleti érdekként ismeri el. |
| Szükségesség | A cégfeloldás a legkevésbé beavatkozó eszköz annak megválaszolására, hogy mely szervezetek vannak a webhelyen — nem épül személyes profil. |
| Arányosság | Az IP-t a feloldás után eldobjuk, nincs oldalak közötti profil, nincs viselkedésalapú hirdetés, nincs adateladás. |
| Ésszerű elvárás | Egy céges hálózatról érkező látogató elvárja, hogy munkáltatójának jelenléte egy beszállítói webhelyen látható legyen; egyéni azonosítás sem nem ígért, sem nem történik. |
| Biztosítékok | Átlátható adatvédelmi tájékoztató, elérhető leiratkozás, standard TOM-ok, EU-s adatkezelés, rövid megőrzési időszakok. |
A mérleg akkor billen a javadra, és csak akkor, ha az adatkezelés céges szinten marad. Abban a pillanatban, amint elkezded a látogatásokat megnevezett egyénekhez rendelni külön jogalap nélkül, az elemzés megfordul.
Mi a helyzet az ePrivacy irányelvvel (TDDDG / 25. §)?
Az ePrivacy (Németországban a TDDDG-ként, korábban a TTDSG 25. §-aként átültetve) a végberendezésen már tárolt információkhoz való hozzáférést szabályozza — ez a klasszikus oka annak, hogy léteznek sütibannerek. A céges szintű azonosítás IP-feloldás útján nem tárol és nem olvas információt a látogató eszközén. Nincs süti, nincs localStorage, nincs ujjlenyomat. Ezért a 25. § nem lép életbe, és ehhez a konkrét célhoz nincs szükség hozzájárulási bannerre.
Ahol a csapatoknak mégis hozzájárulási bannerre van szükségük
Szinte minden valódi webhely futtat további analitikai vagy hirdetési pixeleket, amelyek hozzáférnek az eszközhöz (Google Analytics, LinkedIn Insight, Meta Pixel, munkamenet-tárolást használó chatwidgetek). Ezekhez továbbra is megfelelő hozzájárulás-kezelő platform (CMP) szükséges. A céges szintű azonosítás egyszerűen nem tartozik azon eszközök közé, amelyek banner-területre visznek.
Mit kell tenned ügyfélként
Az, hogy az eszköz megfelel a GDPR-nak, csak a fele a történetnek; a másik fele a webhely üzemeltetőjén múlik. Három lépés lefedi ezt — egyik sem tart tovább egy kávészünetnél.
- Frissítsd az adatvédelmi tájékoztatódat. Adj hozzá egy bekezdést a céges szintű látogatóazonosításról, a jogos érdekről, a feloldási lépésről és a leiratkozásról. Egy másolható szövegrészlet a GDPR-oldalunkon található.
- Kösd meg a DPA-t. A GDPR 28. cikke alapján adatfeldolgozási megállapodást kötsz velünk — digitálisan, a munkaterület beállításaiból. Lásd a DPA-oldalunkat a mellékletért, a TOM-ok összefoglalójáért és az alvállalkozói lista miatt.
- Publikálj egy működő leiratkozási lehetőséget. Linkeld a /opt-out oldalt az adatvédelmi tájékoztatódból, hogy a látogatók tiltakozhassanak. A tiltakozást a feloldó szintjén tiszteletben tartjuk.
A leiratkozás
A tiltakozás a GDPR 21. cikke szerinti jog, és a működő leiratkozási lehetőség nemcsak jogilag kötelező — ez teszi hitelessé magát a jogos érdek érvelését is. Két csatorna mindig nyitva áll: egy önkiszolgáló űrlap a /opt-out oldalon, amelyet bármely látogató fiók nélkül használhat, valamint egy e-mail az info@lead.box címre, amelyet tíz munkanapon belül manuálisan feldolgozunk.
Nemzetközi adattovábbítás
Minden ügyféladat, minden feloldási folyamat és minden biztonsági mentés az EU-ban, ISO 27001-tanúsítvánnyal rendelkező adatközpontokban található. A szabványos termék részeként nincs adattovábbítás harmadik országba. Ha egy adott integrációt engedélyezel, amely adatokat küld az EU-n kívülre (a te választásod, a te CRM-ed, a te webhook-célod), az az adattovábbítás a te adatkezelői oldaladon történik; a kilépő adatokat a DPA-ban dokumentáljuk.
Ez a cikk általános tájékoztatást nyújt, nem jogi tanácsot. A saját beállításodra vonatkozó kötelező érvényű értékelésért kérjük, forduljon szakképzett jogi tanácsadóhoz vagy az adatvédelmi tisztviselőjéhez.
Published by
lead.box Team
További cikkek
Nézze meg a lead.box-ot a saját forgalmán
Kezdje ingyen — bankkártya és értékesítési hívás nélkül. Vagy foglaljon egy 20 perces bemutatót, ha vezetett túrát szeretne.
