Jus · 24. juni 2026 · 8 min lesning

Compliance-spørsmålene din CFO vil stille (og svarene)

Markedsavdelingen vil kjøpe besøksidentifisering. CFO-en krever ti svar før signering. Her er en spisset Q&A som ruster din interne pådriver — DPA, datalagring, sletting, opt-out og hvordan du avvæpner hvert spørsmål.

Et stilisert utklippstavle med et sjekkmerke-skjold på et mørkeblått rutenett, som symboliserer CFO compliance Q&A.

Markedsavdelingen vil ha verktøyet. CFO-en – eller juridisk direktør, eller personvernombudet, avhengig av bedriften – vil være sikker på at det ikke skaper overskrifter mandag morgen. Denne artikkelen er skrevet slik at din interne pådriver kan gå inn i møtet med de ti viktigste spørsmålene og svarene klare. Den er skrevet spesifikt for besøksidentifisering på bedriftsnivå (det lead.box gjør). Dette er ikke juridisk rådgivning; sjekk ordlyden med din egen juridiske avdeling.

Ikke juridisk rådgivning

Ordlyden nedenfor er hentet fra det vi har sett fungere i innkjøpsprosesser, ikke fra en juridisk vurdering. Enhver organisasjon må gjøre sin egen vurdering – denne artikkelen er et utgangspunkt, ikke en erstatning for råd fra ditt personvernombud eller advokat.

S1. "Er dette personopplysninger?"

Svar: Bedriftsidentifikatorer (navn, domene, bransje) er vanligvis ikke personopplysninger. Det vi lagrer i en besøkendes nettleser er en førsteparts-identifikator som lar oss telle den samme anonyme besøkssekvensen på ditt eget nettsted – ingen annonsering på tvers av nettsteder, ingen fingerprinting. Håndtert riktig er omfanget av personopplysninger minimalt. Se /gdpr for fullstendig oversikt.

S2. "Hva er det rettslige grunnlaget?"

Svar: Berettiget interesse i henhold til GDPR Art. 6(1)(f), dokumentert via en vurdering av berettiget interesse (LIA). Tre-trinns-testen – formål, nødvendighet, avveining – er gjennomgått i vår LIA-artikkel (lenket nedenfor). Dette er det samme grunnlaget som brukes forsvarlig for standard B2B account intelligence i EU i dag.

S3. "Hvor behandles dataene?"

Svar: I EU. Infrastrukturen vår driftes i ISO-sertifiserte europeiske datasentre, og databehandlingen forblir innenfor EU. Ingen rutinemessige overføringer til tredjeland. Se /subprocessors for gjeldende liste.

S4. "Signerer dere en DPA?"

Svar: Ja. En standard databehandleravtale (DPA) er tilgjengelig på /dpa. Endringer er mulig for større kunder. Den samsvarer med EU-kommisjonens standardklausuler der det er relevant.

S5. "Hvor lenge lagres dataene?"

Svar: Logger fra identifiserte besøk lagres i den perioden du selv konfigurerer på workspace-nivå (standard er dokumentert på /gdpr). Aggregert, ikke-personlig analyse kan lagres lenger. Kundestyrt sletting er tilgjengelig på relevante planer.

S6. "Hvordan kan man reservere seg (opt-out)?"

Svar: To mekanismer. For det første en selvbetjent opt-out på /opt-out som enhver besøkende kan aktivere. For det andre vil standard nettleserkontroller (sletting av nettstedsdata) fjerne førsteparts-identifikatoren. Det finnes ingen profil på tvers av nettsteder å reservere seg mot.

S7. "Hvem andre har tilgang til dataene?" (underleverandører)

Svar: En kort, offentliggjort liste på /subprocessors. Enhver endring kunngjøres med varslingstid slik at kunder kan protestere. Vi bruker ikke annonsenettverk og selger ikke data.

S8. "Hva med ePrivacy / TDDDG § 25?"

Svar: § 25 (og ePrivacy generelt) regulerer lagring av eller tilgang til informasjon på brukerens enhet. Førsteparts-identifikatorer som er strengt nødvendige for den forespurte tjenesten, faller under unntaket for "strengt nødvendig"; alt utover dette presenteres via din eksisterende CMP. GDPR-siden vår går gjennom detaljene.

S9. "Hva er prosedyren ved databrud?"

Svar: Dokumentert hendelseshåndtering med tidsfrister for kundevarsling i DPA. Navngitte sikkerhetskontakter. Hendelser hos underleverandører behandles som våre egne hendelser når det gjelder varsling.

S10. "Kan vi si opp og få ut dataene våre?"

Svar: Ja. Standard eksportformater, ingen kunstig innlåsing, sletting ved opphør i henhold til DPA. Det kommersielle svaret er like viktig her: månedlig oppsigelse, ingen flerårig binding.

Oppsummering til din interne pådriver

SpørsmålKort svarHvor finner jeg det?
Personopplysninger?Minimalt – bedriftsdata + førsteparts-ID/gdpr
Rettslig grunnlag?Art. 6(1)(f) med LIALIA-artikkel
Hvor behandles det?Kun i EU/subprocessors
DPA?Ja, standard/dpa
Lagringstid?Konfigurerbar/gdpr
Opt-out?Selvbetjening + nettleserinnstillinger/opt-out
Underleverandører?Kort offentlig liste/subprocessors
ePrivacy / § 25?Kun strengt nødvendig førstepart/gdpr
Databrud?Hendelseshåndtering i DPA/dpa
Opphør?Eksport + sletting, månedlig oppsigelse/dpa
En sjekkliste for compliance-samtalen.

Skriv ut denne tabellen. Gi den til CFO-en før møtet. De fleste spørsmålene blir aldri stilt når svarene allerede er synlige.

  • Relatert: [Er besøksidentifisering på nettsider GDPR-kompatibelt?](/blog/is-website-visitor-identification-gdpr-compliant)
  • Relatert: [Berettiget interesse — Art. 6(1)(f) for B2B-markedsførere](/blog/legitimate-interest-art-6-1-f-gdpr-b2b-marketers)
  • Relatert: [Dataminimalisme](/blog/data-minimalism-why-collecting-less-makes-b2b-marketing-stronger)
lead.box Team

Publisert av

lead.box Team

Flere artikler

Se lead.box på din egen trafikk

Start gratis — ingen kort, ingen salgssamtale kreves. Eller book en 20-minutters gjennomgang hvis du vil ha en guidet tur.

Notater om GDPR B2B lead intelligence

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links