Het korte antwoord is ja — onder drie voorwaarden. De verwerking moet op bedrijfsniveau blijven, het moet transparant worden vermeld in je privacyverklaring en betrokkenen moeten een werkende manier hebben om bezwaar te maken. Hieronder volgt het uitgebreide antwoord, geschreven voor mensen die de tool daadwerkelijk moeten verdedigen in een gesprek met legal of de DPO.
Is een zakelijk IP-adres eigenlijk wel een persoonsgegeven?
Voor de GDPR wordt een IP-adres behandeld als een persoonsgegeven wanneer het, met redelijke stappen, herleid kan worden tot een natuurlijk persoon (Breyer, C-582/14). Een zakelijk IP-adres dat alleen herleidbaar is naar een juridische entiteit is in formele zin nog steeds een persoonsgegeven — er zit immers een individu achter de verbinding — maar de identificatie die wij uitvoeren koppelt nooit aan een persoon. We herleiden het IP naar een organisatie, verwijderen het ruwe IP direct na de herleiding en slaan geen identifiers op gebruikersniveau op.
Dat is het cruciale onderscheid: persoonsgegevens worden verwerkt op het moment dat het IP de server raakt en onmiddellijk gereduceerd tot een record op organisatieniveau. De GDPR is nog steeds van toepassing op die korte verwerking, dus een rechtsgrondslag is vereist — en gerechtvaardigd belang is daarbij de logische keuze.
Gerechtvaardigd belang onder Art. 6(1)(f)
Art. 6(1)(f) staat verwerking toe wanneer een verwerkingsverantwoordelijke een gerechtvaardigd belang heeft dat niet zwaarder weegt dan de rechten en belangen van de betrokkene. Voor B2B bezoekeridentificatie is de belangenafweging bekend terrein en ziet er als volgt uit.
| Element | Beoordeling |
|---|---|
| Gerechtvaardigd belang | Sales / marketing analytics op je eigen site — erkend door overwegingen 47 en 48 als een gerechtvaardigd zakelijk belang. |
| Noodzakelijkheid | Bedrijfsherkenning is het minst ingrijpende middel om te weten welke organisaties op de site zijn — er wordt geen persoonlijk profiel opgebouwd. |
| Proportionaliteit | IP wordt na herleiding verwijderd, geen cross-site profiel, geen behavioural advertising, geen verkoop van data. |
| Redelijke verwachting | Een bezoeker vanuit een bedrijfsnetwerk verwacht dat de aanwezigheid van hun werkgever op de site van een leverancier zichtbaar is; individuele identificatie wordt niet beloofd of geleverd. |
| Waarborgen | Transparante privacyverklaring, opt-out beschikbaar, standaard TOMs, verwerking binnen de EU, korte bewaartermijnen. |
De balans slaat door in jouw voordeel wanneer — en alleen wanneer — de verwerking op bedrijfsniveau blijft. Op het moment dat je bezoeken gaat koppelen aan specifieke personen zonder aparte rechtsgrondslag, verandert de analyse volledig.
Hoe zit het met de ePrivacy-richtlijn (TDDDG / § 25)?
ePrivacy (in Duitsland geïmplementeerd als de TDDDG, voorheen TTDSG § 25) regelt de toegang tot informatie die op een eindapparaat is opgeslagen — de klassieke reden waarom cookiebanners bestaan. Bedrijfsidentificatie via IP-herleiding slaat geen informatie op het apparaat van de bezoeker op en leest deze ook niet af. Geen cookie, geen localStorage, geen fingerprinting. Daarom wordt § 25 niet geactiveerd en is er voor dit specifieke doel geen toestemmingsbanner vereist.
Waar teams wel nog een toestemmingsbanner nodig hebben
Bijna elke echte site gebruikt extra analytics of advertentiepixels die wel toegang hebben tot het apparaat (Google Analytics, LinkedIn Insight, Meta Pixel, chat-widgets met session storage). Die hebben nog steeds een goed Consent Management Platform nodig. Bedrijfsidentificatie is simpelweg niet een van de tools die je in het 'banner-gebied' brengt.
Wat jij als klant moet doen
Dat de tool GDPR-compliant is, is de ene helft; de andere helft ligt bij de website-exploitant. Met drie acties heb je het geregeld — geen daarvan duurt langer dan het drinken van een kop koffie.
- Update je privacyverklaring. Voeg een paragraaf toe over bezoekeridentificatie op bedrijfsniveau, het gerechtvaardigd belang, de herleidingsstap en de opt-out. Een kant-en-klare snippet staat op onze GDPR-pagina.
- Sluit de DPA af. Onder Art. 28 GDPR sluit je een verwerkersovereenkomst met ons af — digitaal, via de workspace-instellingen. Zie onze DPA-pagina voor de bijlage, samenvatting van TOMs en de sub-verwerkerslijst.
- Publiceer een werkende opt-out. Link de /opt-out pagina vanuit je privacyverklaring zodat bezoekers bezwaar kunnen maken. Wij honoreren het bezwaar op herleidingsniveau.
De opt-out
Bezwaar maken is een recht onder Art. 21 GDPR, en een werkende opt-out is niet alleen wettelijk verplicht — het is wat het argument voor gerechtvaardigd belang überhaupt geloofwaardig maakt. Er zijn altijd twee kanalen open: een self-service formulier op /opt-out dat elke bezoeker zonder account kan gebruiken, en een e-mail naar info@lead.box die we handmatig binnen tien werkdagen verwerken.
Internationale overdracht
Alle klantgegevens, alle herleidingsprocessen en alle back-ups bevinden zich in de EU, in ISO 27001-gecertificeerde datacenters. Er vindt geen overdracht naar een derde land plaats als onderdeel van het standaardproduct. Als je een specifieke integratie inschakelt die data buiten de EU verstuurt (jouw keuze, jouw CRM, jouw webhook-target), dan valt die overdracht onder jouw verantwoordelijkheid; wij documenteren in de DPA wat er naar buiten gaat.
Dit artikel biedt algemene oriëntatie, geen juridisch advies. Raadpleeg voor een bindende beoordeling van je specifieke setup een gekwalificeerde adviseur of je DPO.
Gepubliceerd door
lead.box Team
Meer artikelen
Zie lead.box in actie op je eigen verkeer
Start gratis — geen kaart, geen salesgesprek nodig. Of boek een rondleiding van 20 minuten als je liever hulp krijgt.
