Legal · May 9, 2026 · 9 min read

A webhelylátogató-azonosítás megfelel a GDPR-nak?

Igen — céges szinten végezve, az Art. 6. cikk (1) bek. f) pont szerinti jogos érdek alapján, megfelelő adatvédelmi tájékoztatóval és leiratkozási lehetőséggel. Íme, hogy néz ez ki a gyakorlatban.

EU-stílusú pajzs arany lakattal egy megfelelőségi dokumentum mellett.

A rövid válasz igen — három feltétellel. Az adatkezelésnek céges szinten kell maradnia, átlátható módon fel kell tüntetni az adatvédelmi tájékoztatóban, és az érintetteknek működő tiltakozási lehetőséggel kell rendelkezniük. Alább a hosszú válasz, azoknak írva, akiknek ténylegesen meg kell védeniük az eszközt egy jogi vagy adatvédelmi tisztviselővel folytatott megbeszélésen.

Egyáltalán személyes adat egy céges IP-cím?

A GDPR szerint egy IP-cím személyes adatnak minősül, amikor ésszerű lépésekkel visszavezethető egy természetes személyhez (Breyer-ügy, C-582/14). Egy céges IP, amely csak egy jogi személyhez oldható fel, formális értelemben továbbra is személyes adat — hiszen valaki áll a kapcsolat mögött —, de az általunk végzett azonosítás soha nem kapcsolódik egyetlen személyhez sem. Az IP-t szervezetté oldjuk fel, a feloldás után eldobjuk a nyers IP-t, és nem tárolunk felhasználói szintű azonosítókat.

Ez a döntő különbség: személyes adat abban a pillanatban kerül feldolgozásra, amikor az IP eléri a szervert, majd azonnal szervezeti szintű rekorddá redukálódik. A GDPR erre a rövid adatkezelésre is vonatkozik, ezért jogalap szükséges — és a jogos érdek a természetes megoldás.

Jogos érdek az Art. 6. cikk (1) bek. f) pontja alapján

Az Art. 6. cikk (1) bek. f) pontja lehetővé teszi az adatkezelést, ha az adatkezelőnek jogos érdeke fűződik hozzá, amelyet nem írnak felül az érintett jogai és érdekei. A B2B látogatóazonosítás esetében az érdekmérlegelési teszt jól kitaposott terület, és a következőképpen néz ki.

ElemÉrtékelés
Jogos érdekÉrtékesítési / marketing analitika a saját webhelyeden — a (47) és (48) preambulumbekezdés jogos üzleti érdekként ismeri el.
SzükségességA cégfeloldás a legkevésbé beavatkozó eszköz annak megválaszolására, hogy mely szervezetek vannak a webhelyen — nem épül személyes profil.
ArányosságAz IP-t a feloldás után eldobjuk, nincs oldalak közötti profil, nincs viselkedésalapú hirdetés, nincs adateladás.
Ésszerű elvárásEgy céges hálózatról érkező látogató elvárja, hogy munkáltatójának jelenléte egy beszállítói webhelyen látható legyen; egyéni azonosítás sem nem ígért, sem nem történik.
BiztosítékokÁtlátható adatvédelmi tájékoztató, elérhető leiratkozás, standard TOM-ok, EU-s adatkezelés, rövid megőrzési időszakok.
Jogos érdek érdekmérlegelési teszt — céges szintű B2B látogatóazonosítás.

A mérleg akkor billen a javadra, és csak akkor, ha az adatkezelés céges szinten marad. Abban a pillanatban, amint elkezded a látogatásokat megnevezett egyénekhez rendelni külön jogalap nélkül, az elemzés megfordul.

Mi a helyzet az ePrivacy irányelvvel (TDDDG / 25. §)?

Az ePrivacy (Németországban a TDDDG-ként, korábban a TTDSG 25. §-aként átültetve) a végberendezésen már tárolt információkhoz való hozzáférést szabályozza — ez a klasszikus oka annak, hogy léteznek sütibannerek. A céges szintű azonosítás IP-feloldás útján nem tárol és nem olvas információt a látogató eszközén. Nincs süti, nincs localStorage, nincs ujjlenyomat. Ezért a 25. § nem lép életbe, és ehhez a konkrét célhoz nincs szükség hozzájárulási bannerre.

Ahol a csapatoknak mégis hozzájárulási bannerre van szükségük

Szinte minden valódi webhely futtat további analitikai vagy hirdetési pixeleket, amelyek hozzáférnek az eszközhöz (Google Analytics, LinkedIn Insight, Meta Pixel, munkamenet-tárolást használó chatwidgetek). Ezekhez továbbra is megfelelő hozzájárulás-kezelő platform (CMP) szükséges. A céges szintű azonosítás egyszerűen nem tartozik azon eszközök közé, amelyek banner-területre visznek.

Mit kell tenned ügyfélként

Az, hogy az eszköz megfelel a GDPR-nak, csak a fele a történetnek; a másik fele a webhely üzemeltetőjén múlik. Három lépés lefedi ezt — egyik sem tart tovább egy kávészünetnél.

  1. Frissítsd az adatvédelmi tájékoztatódat. Adj hozzá egy bekezdést a céges szintű látogatóazonosításról, a jogos érdekről, a feloldási lépésről és a leiratkozásról. Egy másolható szövegrészlet a GDPR-oldalunkon található.
  2. Kösd meg a DPA-t. A GDPR 28. cikke alapján adatfeldolgozási megállapodást kötsz velünk — digitálisan, a munkaterület beállításaiból. Lásd a DPA-oldalunkat a mellékletért, a TOM-ok összefoglalójáért és az alvállalkozói lista miatt.
  3. Publikálj egy működő leiratkozási lehetőséget. Linkeld a /opt-out oldalt az adatvédelmi tájékoztatódból, hogy a látogatók tiltakozhassanak. A tiltakozást a feloldó szintjén tiszteletben tartjuk.

A leiratkozás

A tiltakozás a GDPR 21. cikke szerinti jog, és a működő leiratkozási lehetőség nemcsak jogilag kötelező — ez teszi hitelessé magát a jogos érdek érvelését is. Két csatorna mindig nyitva áll: egy önkiszolgáló űrlap a /opt-out oldalon, amelyet bármely látogató fiók nélkül használhat, valamint egy e-mail az info@lead.box címre, amelyet tíz munkanapon belül manuálisan feldolgozunk.

Nemzetközi adattovábbítás

Minden ügyféladat, minden feloldási folyamat és minden biztonsági mentés az EU-ban, ISO 27001-tanúsítvánnyal rendelkező adatközpontokban található. A szabványos termék részeként nincs adattovábbítás harmadik országba. Ha egy adott integrációt engedélyezel, amely adatokat küld az EU-n kívülre (a te választásod, a te CRM-ed, a te webhook-célod), az az adattovábbítás a te adatkezelői oldaladon történik; a kilépő adatokat a DPA-ban dokumentáljuk.

Ez a cikk általános tájékoztatást nyújt, nem jogi tanácsot. A saját beállításodra vonatkozó kötelező érvényű értékelésért kérjük, forduljon szakképzett jogi tanácsadóhoz vagy az adatvédelmi tisztviselőjéhez.

lead.box Team

Published by

lead.box Team

További cikkek

Nézze meg a lead.box-ot a saját forgalmán

Kezdje ingyen — bankkártya és értékesítési hívás nélkül. Vagy foglaljon egy 20 perces bemutatót, ha vezetett túrát szeretne.

Jegyzetek a GDPR-konform B2B lead intelligence-ről

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links