Īsā atbilde ir jā — ar trim nosacījumiem. Apstrādei jāpaliek uzņēmuma līmenī, tā ir pārredzami jānorāda jūsu privātuma paziņojumā, un datu subjektiem ir jābūt pieejamam funkcionējošam veidam, kā iebilst. Zemāk ir sniegta izvērsta atbilde, kas rakstīta cilvēkiem, kuriem rīks faktiski ir jāaizstāv sarunā ar juristiem vai DPO.
Vai uzņēmuma IP adrese patiešām ir personas dati?
GDPR nolūkos IP adrese tiek uzskatīta par personas datiem, ja to ar saprātīgiem pasākumiem var saistīt ar fizisku personu (Breyer, C-582/14). Uzņēmuma IP adrese, ko var saistīt tikai ar juridisku personu, formāli joprojām ir personas dati — galu galā aiz savienojuma ir indivīds —, taču mūsu veiktā identifikācija nekad netiek saistīta ar personu. Mēs saistām IP ar organizāciju, nekavējoties dzēšam neapstrādāto IP pēc saistīšanas un nesaglabājam lietotāja līmeņa identifikatorus.
Tas ir izšķirošais atšķirība: personas dati tiek apstrādāti brīdī, kad IP sasniedz serveri, un nekavējoties tiek samazināti līdz ierakstam organizācijas līmenī. GDPR joprojām attiecas uz šo īso apstrādi, tāpēc ir nepieciešams tiesiskais pamats — un likumīgās intereses ir loģiska izvēle.
Likumīgās intereses saskaņā ar Regulas 6. panta 1. punkta f) apakšpunktu
Regulas 6. panta 1. punkta f) apakšpunkts atļauj apstrādi, ja pārzinim ir likumīgas intereses, kas nav svarīgākas par datu subjekta tiesībām un interesēm. B2B apmeklētāju identifikācijai interešu līdzsvarošana ir labi zināma joma un izskatās šādi.
| Elements | Novērtējums |
|---|---|
| Likumīgās intereses | Pārdošanas / mārketinga analīze jūsu pašu vietnē — atzīta 47. un 48. apsvērumā kā likumīgas uzņēmējdarbības intereses. |
| Nepieciešamība | Uzņēmuma atpazīšana ir vismazāk invazīvs līdzeklis, lai uzzinātu, kuras organizācijas atrodas vietnē — netiek veidots personisks profils. |
| Proporcionalitāte | IP tiek dzēsts pēc saistīšanas, nav starpvietņu profila, nav uzvedības reklāmas, nav datu pārdošanas. |
| Saprātīga cerība | Apmeklētājs no uzņēmuma tīkla sagaida, ka viņa darba devēja klātbūtne piegādātāja vietnē ir redzama; individuāla identifikācija netiek solīta vai nodrošināta. |
| Aizsardzības pasākumi | Pārredzams privātuma paziņojums, pieejama atteikšanās, standarta TOMs, apstrāde ES ietvaros, īsi glabāšanas termiņi. |
Bilance nosveras jūsu labā, ja — un tikai tad, ja — apstrāde paliek uzņēmuma līmenī. Brīdī, kad sākat saistīt apmeklējumus ar konkrētām personām bez atsevišķa tiesiskā pamata, analīze pilnībā mainās.
Kā ir ar e-privātuma direktīvu (TDDDG / § 25)?
e-privātuma direktīva (Vācijā ieviesta kā TDDDG, iepriekš TTDSG § 25) regulē piekļuvi informācijai, kas saglabāta galiekārtā — klasiskais iemesls sīkdatņu reklāmkarogu esamībai. Uzņēmuma identifikācija, izmantojot IP saistīšanu, nesaglabā informāciju apmeklētāja ierīcē un to nelasa. Nav sīkdatņu, nav localStorage, nav pirkstu nospiedumu. Tāpēc § 25 netiek aktivizēts, un šim konkrētajam mērķim nav nepieciešams piekrišanas reklāmkarogs.
Kur komandām joprojām ir nepieciešams piekrišanas reklāmkarogs
Gandrīz katra reāla vietne izmanto papildu analīzes vai reklāmas pikseļus, kuriem ir piekļuve ierīcei (Google Analytics, LinkedIn Insight, Meta Pixel, tērzēšanas logrīki ar sesijas glabāšanu). Tiem joprojām ir nepieciešama laba piekrišanas pārvaldības platforma. Uzņēmuma identifikācija vienkārši nav viens no rīkiem, kas jūs novedīs 'reklāmkarogu zonā'.
Kas jums kā klientam jādara
Tas, ka rīks atbilst GDPR prasībām, ir viena puse; otra puse ir vietnes operatora ziņā. Ar trim darbībām jūs to nokārtosiet — neviena no tām neaizņems ilgāk par kafijas tases iztukšošanu.
- Atjauniniet savu privātuma paziņojumu. Pievienojiet sadaļu par apmeklētāju identifikāciju uzņēmuma līmenī, likumīgajām interesēm, saistīšanas posmu un atteikšanos. Gatavs fragments ir pieejams mūsu GDPR lapā.
- Noslēdziet DPA. Saskaņā ar GDPR 28. pantu jūs ar mums noslēdzat datu apstrādes līgumu — digitāli, izmantojot darba vietas iestatījumus. Skatiet mūsu DPA lapu, lai uzzinātu par pielikumu, TOMs kopsavilkumu un apakšapstrādātāju sarakstu.
- Publicējiet funkcionējošu atteikšanās iespēju. Saistiet /opt-out lapu no sava privātuma paziņojuma, lai apmeklētāji varētu iebilst. Mēs ievērosim iebildumu saistīšanas līmenī.
Atteikšanās
Iebildumu izteikšana ir tiesības saskaņā ar GDPR 21. pantu, un funkcionējoša atteikšanās ir ne tikai juridiski obligāta — tā ir tā, kas padara likumīgo interešu argumentu vispār ticamu. Vienmēr ir atvērti divi kanāli: pašapkalpošanās veidlapa vietnē /opt-out, ko var izmantot jebkurš apmeklētājs bez konta, un e-pasts uz info@lead.box, ko mēs apstrādājam manuāli desmit darba dienu laikā.
Starptautiskā pārsūtīšana
Visi klientu dati, visi saistīšanas procesi un visas rezerves kopijas atrodas ES, ISO 27001 sertificētos datu centros. Standarta produkta ietvaros netiek veikta datu pārsūtīšana uz trešo valsti. Ja jūs ieslēdzat specifisku integrāciju, kas sūta datus ārpus ES (jūsu izvēle, jūsu CRM, jūsu webhook mērķis), tad šī pārsūtīšana ir jūsu atbildība; mēs DPA dokumentējam, kas tiek sūtīts ārpusē.
Šis raksts sniedz vispārīgu orientāciju, nevis juridisku padomu. Lai saņemtu saistošu novērtējumu par jūsu konkrēto iestatījumu, lūdzu, konsultējieties ar kvalificētu padomdevēju vai savu DPO.
Published by
lead.box Team
Vairāk rakstu
Skatiet lead.box darbībā uz savas datplūsmas
Sāciet bez maksas — bez kartes un bez pārdošanas zvana. Vai rezervējiet 20 minūšu demonstrāciju, ja vēlaties apskati ar gidu.
