Det korte svaret er ja — med tre vilkår. Behandlingen må skje på bedriftsnivå, den må være gjennomsiktig beskrevet i din personvernerklæring, og de registrerte må ha en fungerende måte å protestere på. Nedenfor er det lange svaret, skrevet for deg som faktisk må forsvare verktøyet i et møte med juridisk avdeling eller DPO.
Er en bedrifts-IP i det hele tatt personopplysninger?
I henhold til GDPR behandles en IP-adresse som personopplysninger når den med rimelige tiltak kan knyttes tilbake til en naturlig person (Breyer, C-582/14). En bedrifts-IP som bare peker mot en juridisk enhet er fortsatt en personopplysning i formell forstand — det sitter tross alt et individ bak tilkoblingen — men identifiseringen vi utfører knyttes aldri til en person. Vi knytter IP-adressen til en organisasjon, sletter rå-IP-en etter identifikasjon, og lagrer ingen identifikatorer på brukernivå.
Dette er det avgjørende skillet: Personopplysninger behandles i det øyeblikket IP-en treffer serveren, og reduseres umiddelbart til en post på organisasjonsnivå. GDPR gjelder fortsatt for denne korte behandlingen, så et rettslig grunnlag kreves — og berettiget interesse er det naturlige valget.
Berettiget interesse under Art. 6(1)(f)
Art. 6(1)(f) tillater behandling der en behandlingsansvarlig har en berettiget interesse som ikke overstyres av den registrertes rettigheter og interesser. For B2B-besøksidentifisering er interesseavveiningen velbrukt terreng og ser slik ut.
| Element | Vurdering |
|---|---|
| Berettiget interesse | Salgs- og markedsanalyse på eget nettsted — anerkjent av fortale 47 og 48 som en legitim forretningsinteresse. |
| Nødvendighet | Identifisering av organisasjoner er det minst inngripende middelet for å vite hvem som besøker siden — ingen personprofil bygges. |
| Proporsjonalitet | IP slettes etter identifikasjon, ingen profilering på tvers av nettsteder, ingen adferdsbasert annonsering, ikke salg av data. |
| Rimelig forventning | En besøkende fra et bedriftsnettverk forventer at arbeidsgiverens tilstedeværelse på en leverandørs side er synlig; individuell identifisering blir verken lovet eller levert. |
| Sikkerhetstiltak | Gjennomsiktig personvernerklæring, opt-out tilgjengelig, standard TOMs, behandling innen EU, korte lagringsperioder. |
Vekten vipper i din favør når — og bare når — behandlingen forblir på bedriftsnivå. Det øyeblikket du begynner å koble besøk til navngitte individer uten et separat rettslig grunnlag, snur analysen.
Hva med ePrivacy-direktivet (TDDDG / § 25)?
ePrivacy (i Tyskland implementert som TDDDG, tidligere TTDSG § 25) regulerer tilgang til informasjon som allerede er lagret på en terminalenhet — den klassiske grunnen til at cookie-bannere eksisterer. Identifisering på bedriftsnivå via IP-oppslag lagrer eller leser ikke informasjon på besøkerens enhet. Ingen cookie, ingen localStorage, ingen fingerprinting. Derfor utløses ikke § 25, og det kreves ingen samtykke-banner for dette spesifikke formålet.
Hvor team fortsatt trenger en samtykke-banner
Nesten alle ekte nettsteder kjører tilleggsanalyser eller annonsepiksler som har tilgang til enheten (Google Analytics, LinkedIn Insight, Meta Pixel, chat-widgeter med sesjonslagring). Disse trenger fortsatt en skikkelig Consent Management Platform. Identifisering på bedriftsnivå er rett og slett ikke et av verktøyene som sender deg inn i banner-territorium.
Hva du som kunde må gjøre
At verktøyet er GDPR-kompatibelt er bare halve jobben; den andre halvparten ligger hos nettstedets operatør. Tre handlinger dekker det — ingen av dem tar lengre tid enn en kaffepause.
- Oppdater personvernerklæringen din. Legg til et avsnitt om besøksidentifisering på bedriftsnivå, berettiget interesse, identifikasjonstrinnet og opt-out. En ferdig tekstblokk finnes på vår GDPR-side.
- Inngå DPA. Under Art. 28 GDPR inngår du en databehandleravtale med oss — digitalt, direkte fra innstillingene i workspace. Se vår DPA-side for vedlegg, oppsummering av TOMs og liste over underbehandlere.
- Publiser en fungerende opt-out. Lenk til /opt-out-siden fra din personvernerklæring slik at besøkende kan protestere. Vi respekterer innsigelsen på identifikasjonsnivå.
Opt-out
Retten til å protestere følger av Art. 21 GDPR, og en fungerende opt-out er ikke bare et juridisk krav — det er det som gjør argumentet om berettiget interesse troverdig i utgangspunktet. To kanaler er alltid åpne: et selvbetjeningsskjema på /opt-out som alle besøkende kan bruke uten konto, og en e-post til info@lead.box som vi behandler manuelt innen ti virkedager.
Internasjonale overføringer
Alle kundedata, all identifikasjonsbehandling og alle sikkerhetskopier lagres i EU, i ISO 27001-sertifiserte datasentre. Det skjer ingen overføring til tredjeland som en del av standardproduktet. Hvis du aktiverer en spesifikk integrasjon som sender data ut av EU (ditt valg, ditt CRM, ditt webhook-mål), ligger ansvaret for den overføringen på din side som behandlingsansvarlig; vi dokumenterer hva som sendes ut i vår DPA.
Denne artikkelen gir generell orientering og er ikke juridisk rådgivning. For en bindende vurdering av ditt spesifikke oppsett, vennligst kontakt kvalifisert juridisk rådgiver eller din personvernombud (DPO).
Publisert av
lead.box Team
Flere artikler
Se lead.box på din egen trafikk
Start gratis — ingen kort, ingen salgssamtale kreves. Eller book en 20-minutters gjennomgang hvis du vil ha en guidet tur.
