Trumpas atsakymas yra taip – su trimis sąlygomis. Duomenų tvarkymas turi likti įmonės lygiu, tai turi būti skaidriai nurodyta jūsų privatumo pareiškime, o duomenų subjektai turi turėti veiksmingą būdą prieštarauti. Toliau pateikiamas išsamus atsakymas, parašytas žmonėms, kuriems iš tikrųjų reikia apginti įrankį pokalbyje su teisininkais ar DPO.
Ar verslo IP adresas iš tikrųjų yra asmens duomenys?
Pagal GDPR, IP adresas laikomas asmens duomenimis, kai jį, imantis pagrįstų veiksmų, galima susieti su fiziniu asmeniu (Breyer, C-582/14). Verslo IP adresas, kurį galima susieti tik su juridiniu asmeniu, formaliai vis dar yra asmens duomenys – juk už ryšio yra asmuo – tačiau mūsų atliekamas identifikavimas niekada nesiejamas su asmeniu. Mes susiejame IP su organizacija, iškart po susiejimo pašaliname neapdorotą IP ir nesaugome jokių identifikatorių vartotojo lygiu.
Tai yra esminis skirtumas: asmens duomenys tvarkomi, kai IP pasiekia serverį ir nedelsiant sumažinami iki įrašo organizacijos lygiu. GDPR vis dar taikomas šiam trumpam tvarkymui, todėl reikalingas teisinis pagrindas – ir teisėtas interesas yra logiškas pasirinkimas.
Teisėtas interesas pagal str. 6(1)(f)
Str. 6(1)(f) leidžia tvarkyti duomenis, kai duomenų valdytojas turi teisėtą interesą, kuris nėra svarbesnis už duomenų subjekto teises ir interesus. B2B lankytojų identifikavimui interesų balansas yra gerai žinoma sritis ir atrodo taip.
| Elementas | Vertinimas |
|---|---|
| Teisėtas interesas | Pardavimų / rinkodaros analizė jūsų svetainėje – pripažinta 47 ir 48 konstatuojamosiomis dalimis kaip teisėtas verslo interesas. |
| Būtinumas | Įmonės atpažinimas yra mažiausiai invazinė priemonė, leidžianti sužinoti, kurios organizacijos yra svetainėje – asmeninis profilis nesukuriamas. |
| Proporcingumas | IP pašalinamas po susiejimo, nėra tarp svetainių profilio, nėra elgsenos reklamos, duomenys neparduodami. |
| Pagrįstas lūkestis | Lankytojas iš įmonės tinklo tikisi, kad jo darbdavio buvimas tiekėjo svetainėje yra matomas; individualus identifikavimas nėra žadamas ar teikiamas. |
| Apsaugos priemonės | Skaidrus privatumo pareiškimas, galimybė atsisakyti, standartinės TOM, tvarkymas ES, trumpi saugojimo terminai. |
Balansas pakrypsta jūsų naudai, kai – ir tik tada, kai – duomenų tvarkymas lieka įmonės lygiu. Kai pradedate susieti apsilankymus su konkrečiais asmenimis be atskiro teisinio pagrindo, analizė visiškai pasikeičia.
Kaip yra su e. privatumo direktyva (TDDDG / § 25)?
e. privatumo direktyva (Vokietijoje įgyvendinta kaip TDDDG, anksčiau TTDSG § 25) reguliuoja prieigą prie informacijos, saugomos galiniame įrenginyje – klasikinė priežastis, kodėl egzistuoja slapukų juostos. Įmonės identifikavimas per IP susiejimą nesaugo informacijos lankytojo įrenginyje ir jos neskaito. Jokių slapukų, jokios localStorage, jokio pirštų atspaudų. Todėl § 25 neaktyvuojamas ir šiam konkrečiam tikslui nereikalingas sutikimo baneris.
Kur komandoms vis dar reikia sutikimo banerio
Beveik kiekviena tikra svetainė naudoja papildomas analitikos ar reklamos pikselius, kurie turi prieigą prie įrenginio (Google Analytics, LinkedIn Insight, Meta Pixel, pokalbių valdikliai su sesijos saugykla). Jiems vis dar reikia geros sutikimo valdymo platformos. Įmonės identifikavimas tiesiog nėra vienas iš įrankių, kurie jus atveda į „banerio zoną“.
Ką turite daryti jūs, kaip klientas
Tai, kad įrankis atitinka GDPR, yra viena pusė; kita pusė priklauso nuo svetainės operatoriaus. Atlikę tris veiksmus, viską sutvarkysite – nė vienas iš jų neužtruks ilgiau nei išgerti kavos puodelį.
- Atnaujinkite savo privatumo pareiškimą. Pridėkite pastraipą apie lankytojų identifikavimą įmonės lygiu, teisėtą interesą, susiejimo žingsnį ir atsisakymą. Paruošta ištrauka yra mūsų GDPR puslapyje.
- Sudarykite DPA. Pagal GDPR 28 str. su mumis sudarote duomenų tvarkymo sutartį – skaitmeniniu būdu, per darbo srities nustatymus. Mūsų DPA puslapyje rasite priedą, TOM santrauką ir sub-tvarkytojų sąrašą.
- Paskelbkite veikiantį atsisakymą. Susiekite /opt-out puslapį iš savo privatumo pareiškimo, kad lankytojai galėtų prieštarauti. Mes gerbiame prieštaravimą susiejimo lygiu.
Atsisakymas
Prieštaravimas yra teisė pagal GDPR 21 str., o veikiantis atsisakymas yra ne tik teisiškai privalomas – tai yra tai, kas apskritai daro teisėto intereso argumentą patikimu. Visada yra du atviri kanalai: savitarnos forma /opt-out, kurią gali naudoti kiekvienas lankytojas be paskyros, ir el. laiškas adresu info@lead.box, kurį mes apdorojame rankiniu būdu per dešimt darbo dienų.
Tarptautinis perdavimas
Visi klientų duomenys, visi susiejimo procesai ir visos atsarginės kopijos yra ES, ISO 27001 sertifikuotuose duomenų centruose. Nėra jokio perdavimo į trečiąją šalį kaip standartinio produkto dalies. Jei įjungsite konkrečią integraciją, kuri siunčia duomenis už ES ribų (jūsų pasirinkimas, jūsų CRM, jūsų webhook tikslas), tada tas perdavimas priklauso jūsų atsakomybei; mes DPA dokumentuojame, kas išeina į išorę.
Šis straipsnis suteikia bendrą orientaciją, o ne teisinę konsultaciją. Dėl privalomo jūsų konkrečios sąrankos įvertinimo kreipkitės į kvalifikuotą konsultantą arba savo DPO.
Published by
lead.box Team
Daugiau straipsnių
Pamatykite lead.box su savo pačių srautu
Pradėkite nemokamai — be kortelės, be privalomo pardavimų skambučio. Arba rezervuokite 20 minučių demonstraciją, jei norite ekskursijos su gidu.
