Markedsavdelingen vil ha verktøyet. CFO-en – eller juridisk direktør, eller personvernombudet, avhengig av bedriften – vil være sikker på at det ikke skaper overskrifter mandag morgen. Denne artikkelen er skrevet slik at din interne pådriver kan gå inn i møtet med de ti viktigste spørsmålene og svarene klare. Den er skrevet spesifikt for besøksidentifisering på bedriftsnivå (det lead.box gjør). Dette er ikke juridisk rådgivning; sjekk ordlyden med din egen juridiske avdeling.
Ikke juridisk rådgivning
Ordlyden nedenfor er hentet fra det vi har sett fungere i innkjøpsprosesser, ikke fra en juridisk vurdering. Enhver organisasjon må gjøre sin egen vurdering – denne artikkelen er et utgangspunkt, ikke en erstatning for råd fra ditt personvernombud eller advokat.
S1. "Er dette personopplysninger?"
Svar: Bedriftsidentifikatorer (navn, domene, bransje) er vanligvis ikke personopplysninger. Det vi lagrer i en besøkendes nettleser er en førsteparts-identifikator som lar oss telle den samme anonyme besøkssekvensen på ditt eget nettsted – ingen annonsering på tvers av nettsteder, ingen fingerprinting. Håndtert riktig er omfanget av personopplysninger minimalt. Se /gdpr for fullstendig oversikt.
S2. "Hva er det rettslige grunnlaget?"
Svar: Berettiget interesse i henhold til GDPR Art. 6(1)(f), dokumentert via en vurdering av berettiget interesse (LIA). Tre-trinns-testen – formål, nødvendighet, avveining – er gjennomgått i vår LIA-artikkel (lenket nedenfor). Dette er det samme grunnlaget som brukes forsvarlig for standard B2B account intelligence i EU i dag.
S3. "Hvor behandles dataene?"
Svar: I EU. Infrastrukturen vår driftes i ISO-sertifiserte europeiske datasentre, og databehandlingen forblir innenfor EU. Ingen rutinemessige overføringer til tredjeland. Se /subprocessors for gjeldende liste.
S4. "Signerer dere en DPA?"
Svar: Ja. En standard databehandleravtale (DPA) er tilgjengelig på /dpa. Endringer er mulig for større kunder. Den samsvarer med EU-kommisjonens standardklausuler der det er relevant.
S5. "Hvor lenge lagres dataene?"
Svar: Logger fra identifiserte besøk lagres i den perioden du selv konfigurerer på workspace-nivå (standard er dokumentert på /gdpr). Aggregert, ikke-personlig analyse kan lagres lenger. Kundestyrt sletting er tilgjengelig på relevante planer.
S6. "Hvordan kan man reservere seg (opt-out)?"
Svar: To mekanismer. For det første en selvbetjent opt-out på /opt-out som enhver besøkende kan aktivere. For det andre vil standard nettleserkontroller (sletting av nettstedsdata) fjerne førsteparts-identifikatoren. Det finnes ingen profil på tvers av nettsteder å reservere seg mot.
S7. "Hvem andre har tilgang til dataene?" (underleverandører)
Svar: En kort, offentliggjort liste på /subprocessors. Enhver endring kunngjøres med varslingstid slik at kunder kan protestere. Vi bruker ikke annonsenettverk og selger ikke data.
S8. "Hva med ePrivacy / TDDDG § 25?"
Svar: § 25 (og ePrivacy generelt) regulerer lagring av eller tilgang til informasjon på brukerens enhet. Førsteparts-identifikatorer som er strengt nødvendige for den forespurte tjenesten, faller under unntaket for "strengt nødvendig"; alt utover dette presenteres via din eksisterende CMP. GDPR-siden vår går gjennom detaljene.
S9. "Hva er prosedyren ved databrud?"
Svar: Dokumentert hendelseshåndtering med tidsfrister for kundevarsling i DPA. Navngitte sikkerhetskontakter. Hendelser hos underleverandører behandles som våre egne hendelser når det gjelder varsling.
S10. "Kan vi si opp og få ut dataene våre?"
Svar: Ja. Standard eksportformater, ingen kunstig innlåsing, sletting ved opphør i henhold til DPA. Det kommersielle svaret er like viktig her: månedlig oppsigelse, ingen flerårig binding.
Oppsummering til din interne pådriver
| Spørsmål | Kort svar | Hvor finner jeg det? |
|---|---|---|
| Personopplysninger? | Minimalt – bedriftsdata + førsteparts-ID | /gdpr |
| Rettslig grunnlag? | Art. 6(1)(f) med LIA | LIA-artikkel |
| Hvor behandles det? | Kun i EU | /subprocessors |
| DPA? | Ja, standard | /dpa |
| Lagringstid? | Konfigurerbar | /gdpr |
| Opt-out? | Selvbetjening + nettleserinnstillinger | /opt-out |
| Underleverandører? | Kort offentlig liste | /subprocessors |
| ePrivacy / § 25? | Kun strengt nødvendig førstepart | /gdpr |
| Databrud? | Hendelseshåndtering i DPA | /dpa |
| Opphør? | Eksport + sletting, månedlig oppsigelse | /dpa |
Skriv ut denne tabellen. Gi den til CFO-en før møtet. De fleste spørsmålene blir aldri stilt når svarene allerede er synlige.
- Relatert: [Er besøksidentifisering på nettsider GDPR-kompatibelt?](/blog/is-website-visitor-identification-gdpr-compliant)
- Relatert: [Berettiget interesse — Art. 6(1)(f) for B2B-markedsførere](/blog/legitimate-interest-art-6-1-f-gdpr-b2b-marketers)
- Relatert: [Dataminimalisme](/blog/data-minimalism-why-collecting-less-makes-b2b-marketing-stronger)
Publisert av
lead.box Team
Flere artikler
Se lead.box på din egen trafikk
Start gratis — ingen kort, ingen salgssamtale kreves. Eller book en 20-minutters gjennomgang hvis du vil ha en guidet tur.
