Il marketing desidera lo strumento. Il CFO — o il consulente legale, o il responsabile della protezione dei dati, a seconda dell'azienda — vuole essere sicuro che non diventerà un problema legale il lunedì mattina. Questo articolo esiste affinché il tuo champion interno possa presentarsi a quel meeting con le dieci domande e dieci risposte già pronte. È scritto specificamente per l'identificazione dei visitatori a livello aziendale (ciò che fa lead.box). Queste non sono consulenze legali; sottoponi i testi al tuo ufficio legale.
Avviso non legale
Le formulazioni seguenti derivano da ciò che abbiamo visto concludere con successo le trattative di approvvigionamento, non da un parere legale. Ogni organizzazione deve effettuare la propria valutazione — questo pezzo è un punto di partenza, non un sostituto del parere del vostro DPO o consulente.
Q1. "Si tratta di dati personali?"
Risposta: Gli identificatori aziendali (nome, dominio, settore) non sono tipicamente dati personali. Ciò che scriviamo sul browser del visitatore è un identificatore di prima parte che ci consente di conteggiare la stessa sequenza di visite anonime sul tuo sito — niente pubblicità cross-site, niente fingerprinting. Gestito correttamente, il perimetro dei dati personali è minimo. Vedere /gdpr per l'analisi completa.
Q2. "Qual è la base giuridica?"
Risposta: Legittimo interesse ai sensi dell'Art. 6(1)(f) GDPR, documentato tramite una Valutazione del Legittimo Interesse (LIA). Il test in tre fasi — finalità, necessità, bilanciamento — è descritto nel nostro articolo sulla LIA (linkato sotto). Questa è la stessa base utilizzata, in modo difendibile, per la standard B2B account intelligence nell'UE oggi.
Q3. "Dove vengono elaborati i dati?"
Risposta: Nell'UE. La nostra infrastruttura è ospitata in data center europei certificati ISO e l'elaborazione rimane all'interno dell'UE. Nessun trasferimento di routine verso paesi terzi. Vedere /subprocessors per l'elenco aggiornato.
Q4. "Firmate un DPA?"
Risposta: Sì. Un Data Processing Agreement standard è disponibile su /dpa. Modifiche sono possibili per i clienti di grandi dimensioni. È mappato sulle clausole standard della Commissione UE laddove pertinente.
Q5. "Per quanto tempo vengono conservati i dati?"
Risposta: I record delle visite identificate sono conservati per la durata configurata dall'utente a livello di workspace (il default è documentato su /gdpr). Le analisi aggregate e non personali possono essere conservate più a lungo. La conservazione controllata dal cliente è disponibile nei piani idonei.
Q6. "In che modo le persone possono effettuare l'opt-out?"
Risposta: Due meccanismi. In primo luogo, un opt-out self-service su /opt-out che ogni visitatore può attivare. In secondo luogo, i controlli standard del browser (cancellazione dei dati del sito) rimuovono l'identificatore di prima parte. Non esiste un profilo cross-site da cui disiscriversi.
Q7. "Chi altro tocca i dati?" (sub-responsabili)
Risposta: Un breve elenco pubblico su /subprocessors. Ogni modifica viene annunciata con preavviso in modo che i clienti possano opporsi. Non utilizziamo reti pubblicitarie e non vendiamo dati.
Q8. "E per quanto riguarda ePrivacy / TDDDG § 25?"
Risposta: Il § 25 (e l'ePrivacy più in generale) disciplina l'archiviazione o l'accesso alle informazioni sul dispositivo dell'utente. Gli identificatori di prima parte strettamente necessari per il servizio richiesto sono soggetti all'esenzione "strettamente necessario"; tutto il resto viene presentato tramite il CMP esistente. La nostra pagina GDPR illustra i dettagli.
Q9. "Qual è il processo in caso di data breach?"
Risposta: Risposta agli incidenti documentata con tempistiche di notifica al cliente nel DPA. Contatti di sicurezza designati. Gli incidenti relativi ai sub-responsabili sono trattati come nostri incidenti ai fini della notifica.
Q10. "Possiamo disdire ed esportare i nostri dati?"
Risposta: Sì. Formati di esportazione standard, nessun lock-in artificiale, cancellazione alla cessazione come da DPA. La risposta commerciale qui conta quanto quella legale: cancellazione mensile, nessun vincolo pluriennale.
Scheda riassuntiva per il tuo champion
| Domanda | Risposta breve | Dove approfondire |
|---|---|---|
| Dati personali? | Minimo — dati aziendali + ID prima parte | /gdpr |
| Base giuridica? | Art. 6(1)(f) con LIA | Articolo LIA |
| Dove elaborati? | Solo UE | /subprocessors |
| DPA? | Sì, standard | /dpa |
| Conservazione? | Configurabile | /gdpr |
| Opt-out? | Self-serve + controlli browser | /opt-out |
| Sub-responsabili? | Breve elenco pubblico | /subprocessors |
| ePrivacy / § 25? | Solo prima parte strettamente necessaria | /gdpr |
| Data breach? | Incident response nel DPA | /dpa |
| Uscita? | Esporta + cancella, disdetta mensile | /dpa |
Stampa questa tabella. Consegnala al tuo CFO prima dell'incontro. La maggior parte delle domande non viene nemmeno posta quando le risposte sono già visibili.
- Correlato: [L'identificazione dei visitatori del sito web è conforme al GDPR?](/blog/is-website-visitor-identification-gdpr-compliant)
- Correlato: [Legittimo interesse — Art. 6(1)(f) per i marketer B2B](/blog/legitimate-interest-art-6-1-f-gdpr-b2b-marketers)
- Correlato: [Minimalismo dei dati](/blog/data-minimalism-why-collecting-less-makes-b2b-marketing-stronger)
Pubblicato da
lead.box Team
Altri articoli
Veda lead.box in azione sul Suo traffico
Inizi gratuitamente — nessuna carta, nessuna chiamata di vendita richiesta. Oppure prenoti una panoramica di 20 minuti per un tour guidato.
