Recht · 23 mei 2026 · 8 min lezen

Wat je privacybeleid moet zeggen als je bedrijven identificeert

Een korte, praktische gids over de paragraaf die je je bezoekers verschuldigd bent wanneer je websitebezoekers op bedrijfsniveau identificeert. Waar het moet staan, wat het moet bevatten en een kant-en-klaar fragment.

Een uitgerolde documentrol met een beschermend schildembleem op een marineblauwe achtergrond.

Als je websitebezoekers op bedrijfsniveau identificeert, moet je privacybeleid dat vermelden. Niet in een voetnoot, niet in juridisch jargon en niet op een aparte pagina waar niemand naar linkt — maar in hetzelfde document waar je bezoekers al kijken. Dit is een praktische gids over de paragraaf die je ze verschuldigd bent, waar deze moet staan en hoe je het formuleert zonder het ingewikkelder te maken dan nodig.

Let op

Dit is een marketingartikel, geen juridisch advies. Gebruik het fragment onderaan als startpunt en laat je DPO of juridisch adviseur het aanpassen aan jouw specifieke verwerking.

Waar de paragraaf moet staan

De juiste plek is je bestaande privacybeleid — meestal de sectie met een titel als "Website-analyse", "Gebruik van je gegevens" of "Verwerking op deze website". Voeg het toe als een nieuw subonderdeel met een duidelijke kop, vlakbij je analyse-sectie maar wel apart. Het doel is dat een bezoeker met tien seconden tijd en Ctrl+F de tekst kan vinden onder "bezoekersidentificatie" of "bedrijfsgegevens".

Verberg het niet in je cookiebeleid. Cookiebeleid gaat over opslag op het apparaat; identificatie op bedrijfsniveau gebruikt doorgaans geen cookies, en het daar plaatsen schept verwarring.

Wat de paragraaf moet bevatten

Zes elementen, in ongeveer deze volgorde. Geen ervan hoeft lang te zijn.

  1. Wat je doet: het bedrijf (de organisatie) achter een websitebezoek identificeren, niet de individuele persoon.
  2. Welke gegevens je verwerkt: het IP-adres van de bezoeker voor een kort technisch moment, plus bezochte pagina's en tijdstippen.
  3. Hoe je het verwerkt: het IP wordt herleid naar een organisatie via een IP-naar-bedrijf database; het ruwe IP wordt niet bewaard na deze herleidingsstap.
  4. Waarom: gerechtvaardigd belang onder Art. 6(1)(f) GDPR — directe marketing en account intelligence — inclusief de uitgevoerde afwegingstoets.
  5. Bewaartermijn: hoe lang geïdentificeerde bezoeken in je systemen worden bewaard.
  6. Rechten en opt-out: een link naar je opt-out-pagina en de vermelding dat bezoekers op elk moment bezwaar kunnen maken.

Do's en don'ts in formulering

Wel doenNiet doen
Zeg "we identificeren het bezoekende bedrijf (de organisatie)"Zeg "we identificeren bezoekers" (dubbelzinnig — klinkt persoonlijk)
Noem de rechtsgrondslag expliciet (Art. 6(1)(f))Verwijs naar toestemming als de grondslag gerechtvaardigd belang is
Beschrijf de IP-transformatie (IP → bedrijf, niet ruw bewaard)Laat de bewaartermijn weg — stilte komt over als 'voor altijd'
Link direct naar de opt-out paginaMensen alleen verwijzen naar "neem contact op om bezwaar te maken"
Noem de verwerker als je die gebruikt, met een link naar de DPA/subverwerkerslijstVerwerking door derden impliciet laten
Gebruik begrijpelijk taalgebruik naast juridische termenAlleen vertrouwen op Latijn en artikelnummers
Formuleringspatronen voor de paragraaf over bezoekersidentificatie.

Een kant-en-klaar fragment (aanpassen aan je eigen set-up)

"Website-bezoekersidentificatie (bedrijfsniveau). Wanneer je onze site bezoekt, verwerken we je IP-adres gedurende een kort technisch venster om de organisatie achter het bezoek te bepalen — niet de individuele persoon. Het IP-adres wordt herleid naar een bedrijf via een IP-naar-organisatie lookup en wordt na die herleiding niet in ruwe vorm bewaard. We combineren het herleide bedrijf met de pagina's die je hebt bekeken en het tijdstip van je bezoek, zodat we kunnen begrijpen welke organisaties geïnteresseerd zijn in onze diensten en contact kunnen opnemen waar gepast. Rechtsgrondslag: gerechtvaardigd belang onder Artikel 6(1)(f) GDPR (direct marketing en account intelligence), vastgelegd in een interne afwegingstoets die op verzoek beschikbaar is. Bewaartermijn: geïdentificeerde bezoeken worden gedurende [12 maanden] bewaard en daarna verwijderd. Je hebt het recht om op elk moment bezwaar te maken; je kunt je afmelden voor deze verwerking op [link naar je /opt-out pagina]."

Vervang [12 maanden] door je werkelijke bewaartermijn. Vervang de opt-out link door je eigen link. Als je een verwerker gebruikt, voeg dan toe: "We gebruiken [naam verwerker] als verwerker voor dit doeleinde. Onze verwerkersovereenkomst (DPA) is beschikbaar op [link]."

Twee links die de moeite waard zijn

De paragraaf is sterker als deze linkt naar twee andere pagina's: je DPA (voor de verwerkersrelatie) en je lijst met subverwerkers. Beiden geven het signaal "we hebben hier goed over nagedacht" aan elke prospect waarvan het security-team je beleid leest — en dat doen ze.

Wat er nog meer verandert als je deze paragraaf toevoegt

Eén paragraaf is meestal niet de enige aanpassing. Twee naburige pagina's veranderen vaak mee: de lijst met subverwerkers (voeg daar je identificatie-verwerker toe) en het verwerkingsregister aan jouw kant. Als je een cookiebanner hebt: deze paragraaf valt niet onder de banner-categorieën — identificatie op bedrijfsniveau heeft geen toestemming via de banner nodig, mits de afwegingstoets is gedaan. Een korte interne notitie aan je CMP-beheerder om dit uit te leggen voorkomt verwarring later.

Zodra de paragraaf live staat, maak je een screenshot van de sectie en sla je deze op bij je afwegingstoets. Mocht een toezichthouder ooit vragen hoe bezoekers op 3 augustus van jaar X werden geïnformeerd, dan ben je blij dat je die screenshot met tijdstempel hebt.

Dit artikel bevat algemene informatie voor B2B-teams en is geen juridisch advies. Laat je DPO of juridisch adviseur de formulering bevestigen voor jouw specifieke verwerking.

lead.box Team

Gepubliceerd door

lead.box Team

Meer artikelen

Zie lead.box in actie op je eigen verkeer

Start gratis — geen kaart, geen salesgesprek nodig. Of boek een rondleiding van 20 minuten als je liever hulp krijgt.

Notities over GDPR B2B lead intelligence

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links