Marketing wil de tool. De CFO — of de juridisch adviseur, of de functionaris gegevensbescherming, afhankelijk van het bedrijf — wil er zeker van zijn dat dit geen negatieve krantenkoppen oplevert. Dit artikel is geschreven zodat jouw interne champion die vergadering in kan stappen met de tien vragen en antwoorden al paraat. Het is specifiek geschreven voor bezoekersidentificatie op bedrijfsniveau (wat lead.box doet). Dit is geen juridisch advies; leg de formulering voor aan je eigen adviseur.
Geen juridisch advies
De onderstaande formuleringen zijn gebaseerd op wat wij procurement-gesprekken zien beslissen, niet op een juridisch advies. Elke organisatie moet een eigen afweging maken — dit stuk is een startpunt, geen vervanging voor advies van je DPO of juridisch adviseur.
V1. "Zijn dit persoonsgegevens?"
Antwoord: Bedrijfsgegevens (naam, domein, sector) zijn doorgaans geen persoonsgegevens. Wat we naar de browser van een bezoeker schrijven, is een first-party identifier waarmee we de reeks anonieme bezoeken op je eigen site kunnen tellen — geen cross-site advertising, geen fingerprinting. Bij correct gebruik is het raakvlak met persoonsgegevens minimaal. Zie /gdpr voor de volledige details.
V2. "Wat is de wettelijke grondslag?"
Antwoord: Gerechtvaardigd belang onder Art. 6(1)(f) GDPR, gedocumenteerd via een Legitimate Interests Assessment (LIA). De driestappentoets — doel, noodzakelijkheid, afweging — wordt behandeld in ons LIA-artikel (hieronder gelinkt). Dit is dezelfde basis die verdedigbaar wordt gebruikt voor standaard B2B account intelligence in de EU vandaag de dag.
V3. "Waar worden de gegevens verwerkt?"
Antwoord: In de EU. Onze infrastructuur wordt gehost in ISO-gecertificeerde Europese datacenters en de verwerking blijft binnen de EU. Geen routineuze doorgifte naar derde landen. Zie /subprocessors voor de actuele lijst.
V4. "Tekenen jullie een DPA?"
Antwoord: Ja. Een standaard Data Processing Agreement (DPA) is beschikbaar op /dpa. Aanpassingen zijn mogelijk voor grotere klanten. Het sluit aan bij de standaardclausules van de EU-Commissie waar relevant.
V5. "Hoe lang worden de gegevens bewaard?"
Antwoord: Records van geïdentificeerde bezoeken worden bewaard voor de duur die jij instelt op workspace-niveau (standaardwaarde staat op /gdpr). Geaggregeerde, niet-persoonlijke statistieken kunnen langer worden bewaard. Door de klant beheerde retentie is beschikbaar op geselecteerde pakketten.
V6. "Hoe kunnen mensen zich afmelden?"
Antwoord: Via twee mechanismen. Ten eerste een self-serve opt-out op /opt-out die elke bezoeker kan activeren. Ten tweede verwijderen standaard browserinstellingen (het wissen van sitegegevens) de first-party identifier. Er is geen cross-site profiel om je voor af te melden.
V7. "Wie komt er nog meer aan de data?" (sub-verwerkers)
Antwoord: Een korte, gepubliceerde lijst op /subprocessors. Elke wijziging wordt vooraf aangekondigd, zodat klanten bezwaar kunnen maken. We maken geen gebruik van advertentienetwerken en verkopen geen data.
V8. "Hoe zit het met ePrivacy / TDDDG § 25?"
Antwoord: § 25 (en ePrivacy in het algemeen) regelt de opslag van/toegang tot informatie op het apparaat van de gebruiker. First-party identifiers die strikt noodzakelijk zijn voor de gevraagde dienst vallen onder de uitzondering voor "strikt noodzakelijk"; al het andere wordt gepresenteerd via je bestaande CMP. Onze GDPR-pagina legt de details uit.
V9. "Wat is het proces bij een datalek?"
Antwoord: Een gedocumenteerde incident-response met tijdpaden voor klantnotificaties in de DPA. Vaste aanspreekpunten voor security. Incidenten bij sub-verwerkers worden behandeld als onze eigen incidenten voor wat betreft de melding.
V10. "Kunnen we opzeggen en onze data meenemen?"
Antwoord: Ja. Standaard exportformaten, geen lock-in, verwijdering bij beëindiging volgens de DPA. Het commerciële antwoord is hier net zo belangrijk als het juridische: maandelijkse opzegbaarheid, geen meerjarencontracten.
Samenvattingsblad voor jouw champion
| Vraag | Kort antwoord | Verwijzing |
|---|---|---|
| Persoonsgegevens? | Minimaal — bedrijfsdata + first-party id | /gdpr |
| Wettelijke basis? | Art. 6(1)(f) met LIA | LIA post |
| Waar verwerkt? | Alleen EU | /subprocessors |
| DPA? | Ja, standaard | /dpa |
| Opslag? | Configureerbaar | /gdpr |
| Opt-out? | Self-serve + browserinstellingen | /opt-out |
| Sub-verwerkers? | Korte gepubliceerde lijst | /subprocessors |
| ePrivacy / § 25? | Alleen strikt noodzakelijke first-party | /gdpr |
| Datalek? | Incident response in DPA | /dpa |
| Exit? | Export + verwijdering, maandelijks opzegbaar | /dpa |
Print deze tabel. Geef hem voor de vergadering aan je CFO. De meeste vragen worden niet eens gesteld zodra de antwoorden al zichtbaar zijn.
- Gerelateerd: [Is websitebezoekers-identificatie GDPR-compliant?](/blog/is-website-visitor-identification-gdpr-compliant)
- Gerelateerd: [Gerechtvaardigd belang — Art. 6(1)(f) voor B2B-marketeers](/blog/legitimate-interest-art-6-1-f-gdpr-b2b-marketers)
- Gerelateerd: [Dataminimalisme](/blog/data-minimalism-why-collecting-less-makes-b2b-marketing-stronger)
Gepubliceerd door
lead.box Team
Meer artikelen
Zie lead.box in actie op je eigen verkeer
Start gratis — geen kaart, geen salesgesprek nodig. Of boek een rondleiding van 20 minuten als je liever hulp krijgt.
