Jus · 13. mai 2026 · 8 min lesning

Sporing på bedriftsnivå: hva som lagres og hva som ikke lagres

Identifisering på bedriftsnivå skriver en funksjonell førsteparts-identifikator på ditt eget domene og identifiserer bedrifter på serversiden. Hva det aldri gjør: annonse-informasjonskapsler, sporing på tvers av nettsteder, fingerprinting eller utsending av data til annonsenettverk.

Et førsteparts informasjonskapsel-ikon på et nettstedsdomene, kontrastert mot en overkrysset annonse-informasjonskapsel for tversgående sporing.

Mange B2B-sporingsleverandører liker ordet "cookieless". Det er et markedsføringsord, og hvis du ser etter, er det vanligvis ikke bokstavelig talt sant. Identifisering på bedriftsnivå skriver faktisk noe til besøkerens enhet – en funksjonell førsteparts-identifikator på ditt eget domene, som brukes til å koble sammen sidevisninger fra samme nettleserøkt til en sammenhengende bedriftsoversikt. Det den ikke gjør, er å sette annonse-cookies, sette cross-site cookies, utføre fingerprinting av nettlesere eller overlevere data til annonsenettverk. Denne artikkelen går gjennom det nøyaktige omfanget slik at din DPO slipper å analysere det selv.

Hva trackeren faktisk skriver til enheten

Ved den første sidevisningen genererer trackeren en tilfeldig ID knyttet til enheten og lagrer den som en førstepartsverdi på ditt eget domene (vanligvis i en cookie eller i localStorage). Ved påfølgende sidevisninger sender trackeren denne ID-en sammen med URL, referer, tidsstempel og user-agent til mottakspunktet, slik at flere sidevisninger fra samme økt kan knyttes til samme selskap. Dette er hele det lokale fotavtrykket. Ingen annonse-cookies. Ingen cross-site cookies. Ingen tredjeparts-cookies. Ingen fingerprinting.

Selve identifiseringen av bedriften skjer ikke på enheten. Serveren tar forespørselens IP-adresse, slår den opp mot verifiserte B2B-bedriftsdata, identifiserer organisasjonen (eller lar den være uidentifisert), sletter den rå IP-adressen etter identifisering og lagrer den identifiserte organisasjonen ved siden av sidevisningen. Den enhetsspesifikke ID-en eksisterer kun for å gruppere sidevisninger fra samme økt på ditt eget domene – det er teknisk funksjonalitet, ikke en profil.

Hva trackeren aldri gjør

AdferdIdentifikator på bedriftsnivå (lead.box)Cookies for annonsering / retargeting
Skrevet på ditt eget domene (førstepart)JaNoen ganger
Skrevet under et tredjepartsdomeneNeiJa
Lesbar for andre nettstederNeiJa
Brukt til å bygge en profil på tvers av nettstederNeiJa
Delt med annonsenettverkNeiJa
Browser fingerprintingNeiNoen ganger
Vedvarer etter utmelding (opt-out)NeiAvhenger
Funksjonell førsteparts-identifikator kontra informasjonskapsler for annonsering – faktisk omfang.

To regler, begge gjelder fortsatt

GDPR styrer behandlingen (Art. 6(1)(f) berettiget interesse, med en dokumentert avveiningstesten i virksomhetens favør). ePrivacy / TDDDG §25 styrer hva som skrives på enheten. Siden en funksjonell førsteparts-identifikator skrives på ditt eget domene, er spørsmålet om banner en vurdering din DPO må ta – ikke noe en leverandør kan avgjøre for deg.

Du vil lese leverandørsider som lover at "hverken samtykke eller banner trengs". Ta det som markedsføring, ikke juridisk rådgivning. §25 TDDDG krever samtykke for lagring på eller tilgang til terminalutstyr, med mindre lagringen er strengt nødvendig for en tjeneste brukeren har bedt om. Om en funksjonell førsteparts-identifikator for intern B2B-analyse regnes som strengt nødvendig, er en vurdering av omfang: noen DPO-er sier ja (det er teknisk funksjonalitet på ditt eget domene, opplyst under berettiget interesse), andre foretrekker å inkludere det i CMP-en som en funksjonell/nødvendig kategori. Begge deler kan forsvares. Det du ikke bør gjøre, er å kalle det "cookieless" og hoppe over samtalen.

Hvordan det passer sammen med en CMP

  1. Behold CMP-en din for annonsering og cross-site-verktøy – ingenting endres der.
  2. Kategoriser identifikatoren på bedriftsnivå som funksjonell / strengt nødvendig, med en kort forklaring som refererer til intern B2B-analyse på ditt eget domene.
  3. Opplys eksplisitt om identifikatoren i din personvernerklæring (et ferdig avsnitt finnes på /gdpr-siden – det navngir den førsteparts enhets-ID-en).
  4. Oppgi lenken for utmelding (/opt-out) sammen med avsnittet, slik at besøkerens rettigheter er ivaretatt.

Hva skjer når en besøkende klikker "avvis alle"

Hvis din CMP kategoriserer identifikatoren som strengt nødvendig / funksjonell, fortsetter den å kjøre – det er det strengt nødvendig betyr. Hvis din CMP kategoriserer den som en valgfri analysekategori og besøkeren takker nei, slutter trackeren å skrive identifikatoren og slutter å sende hendelser for den besøkende. Begge konfigurasjoner er legitime; velg den din DPO godkjenner. Antall identifiserte selskaper vil være stabilt i den første konfigurasjonen og avhengig av samtykkeraten i den andre.

Hva du skal skrive i din personvernerklæring

Et enkelt avsnitt er nok. Det navngir behandlingen, oppgir rettslig grunnlag, opplyser eksplisitt om førsteparts-identifikatoren (ikke skjul den), påpeker at ingen annonse- eller tredjeparts-cookies brukes, og lenker til AVV/DPA og til /opt-out. /gdpr-siden har en tekstblokk på EN og DE som allerede navngir identifikatoren på en ærlig måte.

lead.box Team

Publisert av

lead.box Team

Flere artikler

Se lead.box på din egen trafikk

Start gratis — ingen kort, ingen salgssamtale kreves. Eller book en 20-minutters gjennomgang hvis du vil ha en guidet tur.

Notater om GDPR B2B lead intelligence

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links