Recht · 24 juni 2026 · 8 min lezen

De compliance-vragen die je CFO gaat stellen (en de antwoorden)

Marketing wil bezoekersidentificatie kopen. De CFO wil tien antwoorden voor er getekend wordt. Hier is de scherpe Q&A die jouw interne champion bewapent — DPA, datalocatie, opslag, opt-out, sub-verwerkers en de argumenten.

Een gestileerd klembord met een vinkje op een donkerblauw raster, symbool voor CFO compliance Q&A.

Marketing wil de tool. De CFO — of de juridisch adviseur, of de functionaris gegevensbescherming, afhankelijk van het bedrijf — wil er zeker van zijn dat dit geen negatieve krantenkoppen oplevert. Dit artikel is geschreven zodat jouw interne champion die vergadering in kan stappen met de tien vragen en antwoorden al paraat. Het is specifiek geschreven voor bezoekersidentificatie op bedrijfsniveau (wat lead.box doet). Dit is geen juridisch advies; leg de formulering voor aan je eigen adviseur.

Geen juridisch advies

De onderstaande formuleringen zijn gebaseerd op wat wij procurement-gesprekken zien beslissen, niet op een juridisch advies. Elke organisatie moet een eigen afweging maken — dit stuk is een startpunt, geen vervanging voor advies van je DPO of juridisch adviseur.

V1. "Zijn dit persoonsgegevens?"

Antwoord: Bedrijfsgegevens (naam, domein, sector) zijn doorgaans geen persoonsgegevens. Wat we naar de browser van een bezoeker schrijven, is een first-party identifier waarmee we de reeks anonieme bezoeken op je eigen site kunnen tellen — geen cross-site advertising, geen fingerprinting. Bij correct gebruik is het raakvlak met persoonsgegevens minimaal. Zie /gdpr voor de volledige details.

V2. "Wat is de wettelijke grondslag?"

Antwoord: Gerechtvaardigd belang onder Art. 6(1)(f) GDPR, gedocumenteerd via een Legitimate Interests Assessment (LIA). De driestappentoets — doel, noodzakelijkheid, afweging — wordt behandeld in ons LIA-artikel (hieronder gelinkt). Dit is dezelfde basis die verdedigbaar wordt gebruikt voor standaard B2B account intelligence in de EU vandaag de dag.

V3. "Waar worden de gegevens verwerkt?"

Antwoord: In de EU. Onze infrastructuur wordt gehost in ISO-gecertificeerde Europese datacenters en de verwerking blijft binnen de EU. Geen routineuze doorgifte naar derde landen. Zie /subprocessors voor de actuele lijst.

V4. "Tekenen jullie een DPA?"

Antwoord: Ja. Een standaard Data Processing Agreement (DPA) is beschikbaar op /dpa. Aanpassingen zijn mogelijk voor grotere klanten. Het sluit aan bij de standaardclausules van de EU-Commissie waar relevant.

V5. "Hoe lang worden de gegevens bewaard?"

Antwoord: Records van geïdentificeerde bezoeken worden bewaard voor de duur die jij instelt op workspace-niveau (standaardwaarde staat op /gdpr). Geaggregeerde, niet-persoonlijke statistieken kunnen langer worden bewaard. Door de klant beheerde retentie is beschikbaar op geselecteerde pakketten.

V6. "Hoe kunnen mensen zich afmelden?"

Antwoord: Via twee mechanismen. Ten eerste een self-serve opt-out op /opt-out die elke bezoeker kan activeren. Ten tweede verwijderen standaard browserinstellingen (het wissen van sitegegevens) de first-party identifier. Er is geen cross-site profiel om je voor af te melden.

V7. "Wie komt er nog meer aan de data?" (sub-verwerkers)

Antwoord: Een korte, gepubliceerde lijst op /subprocessors. Elke wijziging wordt vooraf aangekondigd, zodat klanten bezwaar kunnen maken. We maken geen gebruik van advertentienetwerken en verkopen geen data.

V8. "Hoe zit het met ePrivacy / TDDDG § 25?"

Antwoord: § 25 (en ePrivacy in het algemeen) regelt de opslag van/toegang tot informatie op het apparaat van de gebruiker. First-party identifiers die strikt noodzakelijk zijn voor de gevraagde dienst vallen onder de uitzondering voor "strikt noodzakelijk"; al het andere wordt gepresenteerd via je bestaande CMP. Onze GDPR-pagina legt de details uit.

V9. "Wat is het proces bij een datalek?"

Antwoord: Een gedocumenteerde incident-response met tijdpaden voor klantnotificaties in de DPA. Vaste aanspreekpunten voor security. Incidenten bij sub-verwerkers worden behandeld als onze eigen incidenten voor wat betreft de melding.

V10. "Kunnen we opzeggen en onze data meenemen?"

Antwoord: Ja. Standaard exportformaten, geen lock-in, verwijdering bij beëindiging volgens de DPA. Het commerciële antwoord is hier net zo belangrijk als het juridische: maandelijkse opzegbaarheid, geen meerjarencontracten.

Samenvattingsblad voor jouw champion

VraagKort antwoordVerwijzing
Persoonsgegevens?Minimaal — bedrijfsdata + first-party id/gdpr
Wettelijke basis?Art. 6(1)(f) met LIALIA post
Waar verwerkt?Alleen EU/subprocessors
DPA?Ja, standaard/dpa
Opslag?Configureerbaar/gdpr
Opt-out?Self-serve + browserinstellingen/opt-out
Sub-verwerkers?Korte gepubliceerde lijst/subprocessors
ePrivacy / § 25?Alleen strikt noodzakelijke first-party/gdpr
Datalek?Incident response in DPA/dpa
Exit?Export + verwijdering, maandelijks opzegbaar/dpa
Cheat sheet van één pagina voor het compliance-gesprek.

Print deze tabel. Geef hem voor de vergadering aan je CFO. De meeste vragen worden niet eens gesteld zodra de antwoorden al zichtbaar zijn.

  • Gerelateerd: [Is websitebezoekers-identificatie GDPR-compliant?](/blog/is-website-visitor-identification-gdpr-compliant)
  • Gerelateerd: [Gerechtvaardigd belang — Art. 6(1)(f) voor B2B-marketeers](/blog/legitimate-interest-art-6-1-f-gdpr-b2b-marketers)
  • Gerelateerd: [Dataminimalisme](/blog/data-minimalism-why-collecting-less-makes-b2b-marketing-stronger)
lead.box Team

Gepubliceerd door

lead.box Team

Meer artikelen

Zie lead.box in actie op je eigen verkeer

Start gratis — geen kaart, geen salesgesprek nodig. Of boek een rondleiding van 20 minuten als je liever hulp krijgt.

Notities over GDPR B2B lead intelligence

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links