Mange B2B-sporingsleverandører liker ordet "cookieless". Det er et markedsføringsord, og hvis du ser etter, er det vanligvis ikke bokstavelig talt sant. Identifisering på bedriftsnivå skriver faktisk noe til besøkerens enhet – en funksjonell førsteparts-identifikator på ditt eget domene, som brukes til å koble sammen sidevisninger fra samme nettleserøkt til en sammenhengende bedriftsoversikt. Det den ikke gjør, er å sette annonse-cookies, sette cross-site cookies, utføre fingerprinting av nettlesere eller overlevere data til annonsenettverk. Denne artikkelen går gjennom det nøyaktige omfanget slik at din DPO slipper å analysere det selv.
Hva trackeren faktisk skriver til enheten
Ved den første sidevisningen genererer trackeren en tilfeldig ID knyttet til enheten og lagrer den som en førstepartsverdi på ditt eget domene (vanligvis i en cookie eller i localStorage). Ved påfølgende sidevisninger sender trackeren denne ID-en sammen med URL, referer, tidsstempel og user-agent til mottakspunktet, slik at flere sidevisninger fra samme økt kan knyttes til samme selskap. Dette er hele det lokale fotavtrykket. Ingen annonse-cookies. Ingen cross-site cookies. Ingen tredjeparts-cookies. Ingen fingerprinting.
Selve identifiseringen av bedriften skjer ikke på enheten. Serveren tar forespørselens IP-adresse, slår den opp mot verifiserte B2B-bedriftsdata, identifiserer organisasjonen (eller lar den være uidentifisert), sletter den rå IP-adressen etter identifisering og lagrer den identifiserte organisasjonen ved siden av sidevisningen. Den enhetsspesifikke ID-en eksisterer kun for å gruppere sidevisninger fra samme økt på ditt eget domene – det er teknisk funksjonalitet, ikke en profil.
Hva trackeren aldri gjør
| Adferd | Identifikator på bedriftsnivå (lead.box) | Cookies for annonsering / retargeting |
|---|---|---|
| Skrevet på ditt eget domene (førstepart) | Ja | Noen ganger |
| Skrevet under et tredjepartsdomene | Nei | Ja |
| Lesbar for andre nettsteder | Nei | Ja |
| Brukt til å bygge en profil på tvers av nettsteder | Nei | Ja |
| Delt med annonsenettverk | Nei | Ja |
| Browser fingerprinting | Nei | Noen ganger |
| Vedvarer etter utmelding (opt-out) | Nei | Avhenger |
To regler, begge gjelder fortsatt
GDPR styrer behandlingen (Art. 6(1)(f) berettiget interesse, med en dokumentert avveiningstesten i virksomhetens favør). ePrivacy / TDDDG §25 styrer hva som skrives på enheten. Siden en funksjonell førsteparts-identifikator skrives på ditt eget domene, er spørsmålet om banner en vurdering din DPO må ta – ikke noe en leverandør kan avgjøre for deg.
Spørsmålet om banner, helt ærlig
Du vil lese leverandørsider som lover at "hverken samtykke eller banner trengs". Ta det som markedsføring, ikke juridisk rådgivning. §25 TDDDG krever samtykke for lagring på eller tilgang til terminalutstyr, med mindre lagringen er strengt nødvendig for en tjeneste brukeren har bedt om. Om en funksjonell førsteparts-identifikator for intern B2B-analyse regnes som strengt nødvendig, er en vurdering av omfang: noen DPO-er sier ja (det er teknisk funksjonalitet på ditt eget domene, opplyst under berettiget interesse), andre foretrekker å inkludere det i CMP-en som en funksjonell/nødvendig kategori. Begge deler kan forsvares. Det du ikke bør gjøre, er å kalle det "cookieless" og hoppe over samtalen.
Hvordan det passer sammen med en CMP
- Behold CMP-en din for annonsering og cross-site-verktøy – ingenting endres der.
- Kategoriser identifikatoren på bedriftsnivå som funksjonell / strengt nødvendig, med en kort forklaring som refererer til intern B2B-analyse på ditt eget domene.
- Opplys eksplisitt om identifikatoren i din personvernerklæring (et ferdig avsnitt finnes på /gdpr-siden – det navngir den førsteparts enhets-ID-en).
- Oppgi lenken for utmelding (/opt-out) sammen med avsnittet, slik at besøkerens rettigheter er ivaretatt.
Hva skjer når en besøkende klikker "avvis alle"
Hvis din CMP kategoriserer identifikatoren som strengt nødvendig / funksjonell, fortsetter den å kjøre – det er det strengt nødvendig betyr. Hvis din CMP kategoriserer den som en valgfri analysekategori og besøkeren takker nei, slutter trackeren å skrive identifikatoren og slutter å sende hendelser for den besøkende. Begge konfigurasjoner er legitime; velg den din DPO godkjenner. Antall identifiserte selskaper vil være stabilt i den første konfigurasjonen og avhengig av samtykkeraten i den andre.
Hva du skal skrive i din personvernerklæring
Et enkelt avsnitt er nok. Det navngir behandlingen, oppgir rettslig grunnlag, opplyser eksplisitt om førsteparts-identifikatoren (ikke skjul den), påpeker at ingen annonse- eller tredjeparts-cookies brukes, og lenker til AVV/DPA og til /opt-out. /gdpr-siden har en tekstblokk på EN og DE som allerede navngir identifikatoren på en ærlig måte.
Publisert av
lead.box Team
Flere artikler
Se lead.box på din egen trafikk
Start gratis — ingen kort, ingen salgssamtale kreves. Eller book en 20-minutters gjennomgang hvis du vil ha en guidet tur.
