Jus · 23. mai 2026 · 8 min lesning

Hva personvernerklæringen må si når du identifiserer bedrifter

En kort, praktisk gjennomgang av avsnittet du skylder de besøkende når du bruker besøksidentifisering på bedriftsnivå. Hvor det skal stå, hva det må inneholde og et ferdig utkast du kan tilpasse.

En utrullet dokumentskrull med et beskyttende skjoldemblem på en marineblå bakgrunn.

Hvis du bruker besøksidentifisering på bedriftsnivå, må personvernerklæringen din opplyse om det. Ikke i en fotnote, ikke i en tåke av juridisk sjargong, og ikke på en separat side ingen lenker til – men i det samme dokumentet dine besøkende allerede vet å se i. Dette er en praktisk gjennomgang av avsnittet du skylder dem, hvor det skal stå, og hvordan du formulerer det uten å gjøre det mer komplisert enn nødvendig.

Merk

Dette er en markedsføringsartikkel, ikke juridisk rådgivning. Bruk utkastet nederst som et utgangspunkt og få din DPO eller juridiske rådgiver til å tilpasse det til din faktiske behandling.

Hvor avsnittet skal plasseres

Det rette stedet er din eksisterende personvernerklæring – vanligvis i seksjonen med tittel som «Nettsideanalyse», «Bruk av dine data» eller «Behandling på dette nettstedet». Legg det til som et nytt underavsnitt med en tydelig overskrift, gjerne i nærheten av analyseseksjonen, men adskilt fra den. Målet er at en besøkende med ti sekunder og Ctrl+F skal kunne finne det under «besøksidentifisering» eller «bedriftsdata».

Ikke skjul det inne i din cookie policy. Cookie-policyer handler om lagring på enheten; identifisering på bedriftsnivå bruker vanligvis ikke cookies, og å plassere det der skaper unødvendig forvirring.

Hva avsnittet må dekke

Seks elementer, i omtrent denne rekkefølgen. Ingen av dem trenger å være lange.

  1. Hva du gjør: Identifisere bedriften (organisasjonen) bak et nettstedsbesøk, ikke den enkelte person.
  2. Hvilke data du behandler: Den besøkendes IP-adresse i et kort teknisk vindu, pluss besøkte sider og tidsstempler.
  3. Hvordan du behandler det: IP-adressen sjekkes mot en organisasjon ved hjelp av en IP-til-bedrift-database; den rå IP-adressen lagres ikke utover selve oppslaget.
  4. Hvorfor: Berettiget interesse under Art. 6(1)(f) GDPR – direkte markedsføring og account intelligence – med en dokumentert avveiningstest (balancing test).
  5. Lagringstid: Hvor lenge identifiserte besøk oppbevares i systemene dine.
  6. Rettigheter og reservasjonsrett: En lenke til din utmeldingsside og en merknad om at besøkende kan protestere når som helst.

Språklige anbefalinger (Gjør og ikke gjør)

GjørIkke gjør
Si «vi identifiserer det besøkende firmaet (organisasjonen)»Si «vi identifiserer besøkende» (tvetydig – høres personlig ut)
Navngi det rettslige grunnlaget eksplisitt (Art. 6(1)(f))Referer til samtykke når grunnlaget er berettiget interesse
Beskriv IP-transformasjonen (IP → bedrift, lagres ikke rått etter oppslag)Utelat lagringsvinduet – stillhet tolkes som for evig
Lenk direkte til siden for reservasjon (opt-out)Be folk kun om å «kontakte oss for å protestere»
Navngi databehandleren hvis du bruker en, med lenke til DPA/underbehandlerlisteLa tredjepartsbehandling være underforstått
Bruk hverdagsspråk ved siden av juridiske termerStol kun på latin og paragrafnumre
Formuleringer for avsnittet om besøksidentifisering.

Et ferdig utkast (tilpass til ditt oppsett)

«Besøksidentifisering på bedriftsnivå. Når du besøker nettstedet vårt, behandler vi IP-adressen din i et kort teknisk vindu for å identifisere organisasjonen bak besøket – ikke den enkelte person. IP-adressen sjekkes mot en bedriftsdatabase og lagres ikke i råform etter at oppslaget er gjennomført. Vi kombinerer den identifiserte bedriften med sidene du har sett på og tidspunktet for besøket, slik at vi kan forstå hvilke virksomheter som er interessert i våre tjenester og ta kontakt der det er relevant. Rettslig grunnlag: Berettiget interesse under Artikkel 6(1)(f) i GDPR (direkte markedsføring og account intelligence), dokumentert i en intern avveiningstest som er tilgjengelig på forespørsel. Lagringstid: Identifiserte besøk lagres i [12 måneder] og slettes deretter. Du har rett til å protestere når som helst; du kan reservere deg mot denne behandlingen her: [lenke til din /reservasjonsside].»

Erstatt [12 måneder] med din faktiske lagringstid. Erstatt reservasjonslenken med din egen. Hvis du bruker en databehandler, legg til: «Vi bruker [navn på leverandør] som databehandler for dette formålet. Vår databehandleravtale er tilgjengelig her [lenke].»

To viktige lenker

Avsnittet står sterkere når det lenker til to andre sider: din DPA (for databehandlerforholdet) og din liste over underbehandlere. Begge signaliserer profesjonalitet til alle prospekter hvis sikkerhetsteam leser dine vilkår – og det gjør de.

Hva annet endres når du legger til dette avsnittet

Dette avsnittet er sjelden den eneste endringen. To andre elementer bør oppdateres samtidig: listen over underbehandlere (legg til din leverandør for identifisering) og din interne oversikt over behandlingsaktiviteter. Hvis du har et cookie-banner, skal denne aktiviteten normalt ikke være en del av banner-kategoriene – bedriftsidentifisering krever ikke samtykke via banneret så lenge avveiningstesten er på plass. En kort intern beskjed til din websjef vil spare deg for forvirring senere.

Når avsnittet er publisert, ta et skjermbilde av seksjonen og arkiver det sammen med avveiningstesten din. Hvis en tilsynsmyndighet noensinne spør hvordan besøkende ble informert den 3. august i år X, vil du være glad for at det tidsstemplede skjermbildet eksisterer.

Denne artikkelen inneholder generell informasjon for B2B-team og er ikke juridisk rådgivning. Få din DPO eller advokat til å bekrefte ordlyden for din spesifikke behandling.

lead.box Team

Publisert av

lead.box Team

Flere artikler

Se lead.box på din egen trafikk

Start gratis — ingen kort, ingen salgssamtale kreves. Eller book en 20-minutters gjennomgang hvis du vil ha en guidet tur.

Notater om GDPR B2B lead intelligence

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links