Krótka odpowiedź brzmi: tak — pod trzema warunkami. Przetwarzanie musi pozostać na poziomie firmy, musi być transparentnie opisane w polityce prywatności, a osoby, których dane dotyczą, muszą mieć działający sposób na zgłoszenie sprzeciwu. Poniżej znajduje się długa odpowiedź, napisana dla osób, które faktycznie muszą bronić narzędzia na spotkaniu z działem prawnym lub DPO.
Czy IP firmy to w ogóle dane osobowe?
Zgodnie z GDPR adres IP jest traktowany jako dana osobowa zawsze wtedy, gdy można go, przy zachowaniu uzasadnionych środków, powiązać z osobą fizyczną (Breyer, C-582/14). IP firmy, które wskazuje jedynie na osobę prawną, jest nadal daną osobową w sensie formalnym — za połączeniem stoi jakaś osoba — jednak identyfikacja, którą przeprowadzamy, nigdy nie odnosi się do konkretnej osoby. Identyfikujemy IP jako organizację, odrzucamy surowy adres IP po rozwiązaniu i nie przechowujemy żadnych identyfikatorów na poziomie użytkownika.
To kluczowe rozróżnienie: dane osobowe są przetwarzane w momencie, gdy IP trafia na serwer i natychmiast redukowane do rekordu na poziomie organizacji. GDPR nadal ma zastosowanie do tego krótkiego procesu, więc wymagana jest podstawa prawna — a prawnie uzasadniony interes jest tu naturalnym wyborem.
Prawnie uzasadniony interes na podstawie art. 6 ust. 1 lit. f
Art. 6 ust. 1 lit. f pozwala na przetwarzanie, gdy administrator posiada prawnie uzasadniony interes, który nie jest nadrzędny wobec praw i interesów osoby, której dane dotyczą. W przypadku identyfikacji odwiedzających B2B test równowagi jest dobrze ugruntowany i wygląda następująco.
| Element | Ocena |
|---|---|
| Prawnie uzasadniony interes | Analityka sprzedaży / marketingu na własnej stronie — uznana przez motywy 47 i 48 jako uzasadniony interes biznesowy. |
| Niezbędność | Identyfikacja organizacji jest najmniej inwazyjnym środkiem, aby dowiedzieć się, jakie firmy są na stronie — nie buduje się profili osobistych. |
| Proporcjonalność | IP jest usuwane po identyfikacji, brak profilowania między witrynami, brak reklamy behawioralnej, brak sprzedaży danych. |
| Rozsądne oczekiwanie | Osoba odwiedzająca z sieci firmowej spodziewa się, że obecność jej pracodawcy na stronie dostawcy jest widoczna; identyfikacja indywidualna nie jest ani obiecywana, ani dostarczana. |
| Zabezpieczenia | Transparentna polityka prywatności, dostępny opt-out, standardowe TOMs, przetwarzanie w UE, krótkie okresy przechowywania. |
Szala przechyla się na Twoją korzyść tylko wtedy, gdy przetwarzanie pozostaje na poziomie firmy. W momencie, gdy zaczniesz przypisywać wizyty konkretnym osobom z imienia i nazwiska bez oddzielnej podstawy prawnej, analiza ulega całkowitej zmianie.
Co z dyrektywą ePrivacy (TDDDG / § 25)?
ePrivacy (w Niemczech wdrożona jako TDDDG, wcześniej TTDSG § 25) reguluje dostęp do informacji już przechowywanych na urządzeniu końcowym — to klasyczny powód istnienia bannerów cookies. Identyfikacja na poziomie firmy poprzez rozdzielczość IP nie przechowuje ani nie odczytuje informacji na urządzeniu odwiedzającego. Żadnych ciasteczek, żadnego localStorage, żadnego fingerprintingu. W związku z tym § 25 nie ma zastosowania i dla tego konkretnego celu nie jest wymagany banner zgody.
Gdzie zespoły nadal potrzebują bannera zgody
Prawie każda działająca strona korzysta z dodatkowej analityki lub pixeli reklamowych, które uzyskują dostęp do urządzenia (Google Analytics, LinkedIn Insight, Meta Pixel, widgety czatu z session storage). One nadal wymagają odpowiedniej platformy Consent Management Platform. Identyfikacja na poziomie firmy po prostu nie jest jednym z narzędzi, które kwalifikują Cię do wyświetlania bannera.
Co Ty jako klient musisz zrobić
To, że narzędzie jest zgodne z GDPR, to tylko połowa sukcesu; druga połowa leży po stronie operatora witryny. Trzy działania wystarczą — żadne z nich nie trwa dłużej niż wypicie kawy.
- Zaktualizuj politykę prywatności. Dodaj akapit o identyfikacji odwiedzających na poziomie firmy, prawnie uzasadnionym interesie, kroku identyfikacji IP i opcji sprzeciwu. Gotowy do skopiowania snippet znajduje się na naszej stronie GDPR.
- Zawrzyj umowę DPA. Zgodnie z art. 28 GDPR zawierasz z nami umowę powierzenia przetwarzania danych — cyfrowo, w ustawieniach obszaru roboczego. Zobacz naszą stronę DPA, aby zapoznać się z załącznikiem, podsumowaniem TOMs i listą podprzetwarzających.
- Opublikuj działający opt-out. Umieść link do strony /opt-out w swojej polityce prywatności, aby odwiedzający mogli zgłosić sprzeciw. Respektujemy sprzeciw na poziomie resolvera.
Sprzeciw (opt-out)
Prawo do sprzeciwu wynika z art. 21 GDPR, a działający mechanizm opt-out jest nie tylko wymagany prawnie — to on sprawia, że argument o prawnie uzasadnionym interesie staje się wiarygodny. Dwa kanały są zawsze otwarte: formularz samoobsługowy na stronie /opt-out, z którego może skorzystać każdy odwiedzający bez konta, oraz wiadomość e-mail na adres info@lead.box, którą przetwarzamy ręcznie w ciągu dziesięciu dni roboczych.
Transfery międzynarodowe
Wszystkie dane klientów, wszystkie procesy identyfikacji i wszystkie kopie zapasowe znajdują się w UE, w centrach danych z certyfikatem ISO 27001. W ramach standardowego produktu nie dochodzi do transferu do państwa trzeciego. Jeśli włączysz konkretną integrację, która przesyła dane poza UE (Twój wybór, Twój CRM, Twój webhook), transfer ten leży po Twojej stronie jako administratora; my dokumentujemy to, co opuszcza system w DPA.
Ten artykuł służy wyłącznie celom orientacyjnym i nie stanowi porady prawnej. W celu uzyskania wiążącej oceny konkretnej konfiguracji należy skonsultować się z wykwalifikowanym prawnikiem lub DPO.
Opublikowane przez
lead.box Team
Więcej artykułów
Sprawdź lead.box na własnym ruchu
Zacznij za darmo — bez karty, bez konieczności rozmowy sprzedażowej. Lub zarezerwuj 20-minutową prezentację, jeśli wolisz wspólny przegląd.
