Hvis du bruker besøksidentifisering på bedriftsnivå, må personvernerklæringen din opplyse om det. Ikke i en fotnote, ikke i en tåke av juridisk sjargong, og ikke på en separat side ingen lenker til – men i det samme dokumentet dine besøkende allerede vet å se i. Dette er en praktisk gjennomgang av avsnittet du skylder dem, hvor det skal stå, og hvordan du formulerer det uten å gjøre det mer komplisert enn nødvendig.
Merk
Dette er en markedsføringsartikkel, ikke juridisk rådgivning. Bruk utkastet nederst som et utgangspunkt og få din DPO eller juridiske rådgiver til å tilpasse det til din faktiske behandling.
Hvor avsnittet skal plasseres
Det rette stedet er din eksisterende personvernerklæring – vanligvis i seksjonen med tittel som «Nettsideanalyse», «Bruk av dine data» eller «Behandling på dette nettstedet». Legg det til som et nytt underavsnitt med en tydelig overskrift, gjerne i nærheten av analyseseksjonen, men adskilt fra den. Målet er at en besøkende med ti sekunder og Ctrl+F skal kunne finne det under «besøksidentifisering» eller «bedriftsdata».
Ikke skjul det inne i din cookie policy. Cookie-policyer handler om lagring på enheten; identifisering på bedriftsnivå bruker vanligvis ikke cookies, og å plassere det der skaper unødvendig forvirring.
Hva avsnittet må dekke
Seks elementer, i omtrent denne rekkefølgen. Ingen av dem trenger å være lange.
- Hva du gjør: Identifisere bedriften (organisasjonen) bak et nettstedsbesøk, ikke den enkelte person.
- Hvilke data du behandler: Den besøkendes IP-adresse i et kort teknisk vindu, pluss besøkte sider og tidsstempler.
- Hvordan du behandler det: IP-adressen sjekkes mot en organisasjon ved hjelp av en IP-til-bedrift-database; den rå IP-adressen lagres ikke utover selve oppslaget.
- Hvorfor: Berettiget interesse under Art. 6(1)(f) GDPR – direkte markedsføring og account intelligence – med en dokumentert avveiningstest (balancing test).
- Lagringstid: Hvor lenge identifiserte besøk oppbevares i systemene dine.
- Rettigheter og reservasjonsrett: En lenke til din utmeldingsside og en merknad om at besøkende kan protestere når som helst.
Språklige anbefalinger (Gjør og ikke gjør)
| Gjør | Ikke gjør |
|---|---|
| Si «vi identifiserer det besøkende firmaet (organisasjonen)» | Si «vi identifiserer besøkende» (tvetydig – høres personlig ut) |
| Navngi det rettslige grunnlaget eksplisitt (Art. 6(1)(f)) | Referer til samtykke når grunnlaget er berettiget interesse |
| Beskriv IP-transformasjonen (IP → bedrift, lagres ikke rått etter oppslag) | Utelat lagringsvinduet – stillhet tolkes som for evig |
| Lenk direkte til siden for reservasjon (opt-out) | Be folk kun om å «kontakte oss for å protestere» |
| Navngi databehandleren hvis du bruker en, med lenke til DPA/underbehandlerliste | La tredjepartsbehandling være underforstått |
| Bruk hverdagsspråk ved siden av juridiske termer | Stol kun på latin og paragrafnumre |
Et ferdig utkast (tilpass til ditt oppsett)
«Besøksidentifisering på bedriftsnivå. Når du besøker nettstedet vårt, behandler vi IP-adressen din i et kort teknisk vindu for å identifisere organisasjonen bak besøket – ikke den enkelte person. IP-adressen sjekkes mot en bedriftsdatabase og lagres ikke i råform etter at oppslaget er gjennomført. Vi kombinerer den identifiserte bedriften med sidene du har sett på og tidspunktet for besøket, slik at vi kan forstå hvilke virksomheter som er interessert i våre tjenester og ta kontakt der det er relevant. Rettslig grunnlag: Berettiget interesse under Artikkel 6(1)(f) i GDPR (direkte markedsføring og account intelligence), dokumentert i en intern avveiningstest som er tilgjengelig på forespørsel. Lagringstid: Identifiserte besøk lagres i [12 måneder] og slettes deretter. Du har rett til å protestere når som helst; du kan reservere deg mot denne behandlingen her: [lenke til din /reservasjonsside].»
Erstatt [12 måneder] med din faktiske lagringstid. Erstatt reservasjonslenken med din egen. Hvis du bruker en databehandler, legg til: «Vi bruker [navn på leverandør] som databehandler for dette formålet. Vår databehandleravtale er tilgjengelig her [lenke].»
To viktige lenker
Avsnittet står sterkere når det lenker til to andre sider: din DPA (for databehandlerforholdet) og din liste over underbehandlere. Begge signaliserer profesjonalitet til alle prospekter hvis sikkerhetsteam leser dine vilkår – og det gjør de.
Hva annet endres når du legger til dette avsnittet
Dette avsnittet er sjelden den eneste endringen. To andre elementer bør oppdateres samtidig: listen over underbehandlere (legg til din leverandør for identifisering) og din interne oversikt over behandlingsaktiviteter. Hvis du har et cookie-banner, skal denne aktiviteten normalt ikke være en del av banner-kategoriene – bedriftsidentifisering krever ikke samtykke via banneret så lenge avveiningstesten er på plass. En kort intern beskjed til din websjef vil spare deg for forvirring senere.
Når avsnittet er publisert, ta et skjermbilde av seksjonen og arkiver det sammen med avveiningstesten din. Hvis en tilsynsmyndighet noensinne spør hvordan besøkende ble informert den 3. august i år X, vil du være glad for at det tidsstemplede skjermbildet eksisterer.
Denne artikkelen inneholder generell informasjon for B2B-team og er ikke juridisk rådgivning. Få din DPO eller advokat til å bekrefte ordlyden for din spesifikke behandling.
Publisert av
lead.box Team
Flere artikler
Se lead.box på din egen trafikk
Start gratis — ingen kort, ingen salgssamtale kreves. Eller book en 20-minutters gjennomgang hvis du vil ha en guidet tur.
