Diritto · 24 giugno 2026 · 8 min di lettura

Le domande sulla compliance del tuo CFO (e le risposte)

Il Marketing vuole acquistare l'identificazione dei visitatori. Il CFO vuole dieci risposte prima di firmare. Ecco il Q&A rapido per armare il tuo champion interno — DPA, sede dei dati, conservazione, opt-out e sub-responsabili.

Un blocco appunti stilizzato con uno scudo e un segno di spunta su una griglia blu scuro, simbolo di Q&A per la conformità del CFO.

Il marketing desidera lo strumento. Il CFO — o il consulente legale, o il responsabile della protezione dei dati, a seconda dell'azienda — vuole essere sicuro che non diventerà un problema legale il lunedì mattina. Questo articolo esiste affinché il tuo champion interno possa presentarsi a quel meeting con le dieci domande e dieci risposte già pronte. È scritto specificamente per l'identificazione dei visitatori a livello aziendale (ciò che fa lead.box). Queste non sono consulenze legali; sottoponi i testi al tuo ufficio legale.

Avviso non legale

Le formulazioni seguenti derivano da ciò che abbiamo visto concludere con successo le trattative di approvvigionamento, non da un parere legale. Ogni organizzazione deve effettuare la propria valutazione — questo pezzo è un punto di partenza, non un sostituto del parere del vostro DPO o consulente.

Q1. "Si tratta di dati personali?"

Risposta: Gli identificatori aziendali (nome, dominio, settore) non sono tipicamente dati personali. Ciò che scriviamo sul browser del visitatore è un identificatore di prima parte che ci consente di conteggiare la stessa sequenza di visite anonime sul tuo sito — niente pubblicità cross-site, niente fingerprinting. Gestito correttamente, il perimetro dei dati personali è minimo. Vedere /gdpr per l'analisi completa.

Q2. "Qual è la base giuridica?"

Risposta: Legittimo interesse ai sensi dell'Art. 6(1)(f) GDPR, documentato tramite una Valutazione del Legittimo Interesse (LIA). Il test in tre fasi — finalità, necessità, bilanciamento — è descritto nel nostro articolo sulla LIA (linkato sotto). Questa è la stessa base utilizzata, in modo difendibile, per la standard B2B account intelligence nell'UE oggi.

Q3. "Dove vengono elaborati i dati?"

Risposta: Nell'UE. La nostra infrastruttura è ospitata in data center europei certificati ISO e l'elaborazione rimane all'interno dell'UE. Nessun trasferimento di routine verso paesi terzi. Vedere /subprocessors per l'elenco aggiornato.

Q4. "Firmate un DPA?"

Risposta: Sì. Un Data Processing Agreement standard è disponibile su /dpa. Modifiche sono possibili per i clienti di grandi dimensioni. È mappato sulle clausole standard della Commissione UE laddove pertinente.

Q5. "Per quanto tempo vengono conservati i dati?"

Risposta: I record delle visite identificate sono conservati per la durata configurata dall'utente a livello di workspace (il default è documentato su /gdpr). Le analisi aggregate e non personali possono essere conservate più a lungo. La conservazione controllata dal cliente è disponibile nei piani idonei.

Q6. "In che modo le persone possono effettuare l'opt-out?"

Risposta: Due meccanismi. In primo luogo, un opt-out self-service su /opt-out che ogni visitatore può attivare. In secondo luogo, i controlli standard del browser (cancellazione dei dati del sito) rimuovono l'identificatore di prima parte. Non esiste un profilo cross-site da cui disiscriversi.

Q7. "Chi altro tocca i dati?" (sub-responsabili)

Risposta: Un breve elenco pubblico su /subprocessors. Ogni modifica viene annunciata con preavviso in modo che i clienti possano opporsi. Non utilizziamo reti pubblicitarie e non vendiamo dati.

Q8. "E per quanto riguarda ePrivacy / TDDDG § 25?"

Risposta: Il § 25 (e l'ePrivacy più in generale) disciplina l'archiviazione o l'accesso alle informazioni sul dispositivo dell'utente. Gli identificatori di prima parte strettamente necessari per il servizio richiesto sono soggetti all'esenzione "strettamente necessario"; tutto il resto viene presentato tramite il CMP esistente. La nostra pagina GDPR illustra i dettagli.

Q9. "Qual è il processo in caso di data breach?"

Risposta: Risposta agli incidenti documentata con tempistiche di notifica al cliente nel DPA. Contatti di sicurezza designati. Gli incidenti relativi ai sub-responsabili sono trattati come nostri incidenti ai fini della notifica.

Q10. "Possiamo disdire ed esportare i nostri dati?"

Risposta: Sì. Formati di esportazione standard, nessun lock-in artificiale, cancellazione alla cessazione come da DPA. La risposta commerciale qui conta quanto quella legale: cancellazione mensile, nessun vincolo pluriennale.

Scheda riassuntiva per il tuo champion

DomandaRisposta breveDove approfondire
Dati personali?Minimo — dati aziendali + ID prima parte/gdpr
Base giuridica?Art. 6(1)(f) con LIAArticolo LIA
Dove elaborati?Solo UE/subprocessors
DPA?Sì, standard/dpa
Conservazione?Configurabile/gdpr
Opt-out?Self-serve + controlli browser/opt-out
Sub-responsabili?Breve elenco pubblico/subprocessors
ePrivacy / § 25?Solo prima parte strettamente necessaria/gdpr
Data breach?Incident response nel DPA/dpa
Uscita?Esporta + cancella, disdetta mensile/dpa
Cheat sheet di una pagina per la conversazione sulla conformità.

Stampa questa tabella. Consegnala al tuo CFO prima dell'incontro. La maggior parte delle domande non viene nemmeno posta quando le risposte sono già visibili.

  • Correlato: [L'identificazione dei visitatori del sito web è conforme al GDPR?](/blog/is-website-visitor-identification-gdpr-compliant)
  • Correlato: [Legittimo interesse — Art. 6(1)(f) per i marketer B2B](/blog/legitimate-interest-art-6-1-f-gdpr-b2b-marketers)
  • Correlato: [Minimalismo dei dati](/blog/data-minimalism-why-collecting-less-makes-b2b-marketing-stronger)
lead.box Team

Pubblicato da

lead.box Team

Altri articoli

Veda lead.box in azione sul Suo traffico

Inizi gratuitamente — nessuna carta, nessuna chiamata di vendita richiesta. Oppure prenoti una panoramica di 20 minuti per un tour guidato.

Inizi la prova gratuita

Note sulla B2B lead intelligence a norma GDPR

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links