Prawo · 23 maja 2026 · 8 min czytania

Polityka prywatności a identyfikacja firm: co musisz zawrzeć

Krótki, praktyczny przewodnik po fragmencie, który musisz dodać do polityki prywatności, korzystając z identyfikacji firm. Gdzie go umieścić, co musi zawierać i gotowy wzór do adaptacji.

Rozwinięty zwój dokumentu z emblematem tarczy ochronnej na granatowym tle.

Jeśli korzystasz z identyfikacji odwiedzających na poziomie firmy, Twoja polityka prywatności musi o tym informować. Nie w przypisie, nie w prawniczym żargonie i nie na osobnej stronie, do której nikt nie linkuje — ale w tym samym dokumencie, który Twoi użytkownicy już znają. To praktyczny przewodnik po fragmencie, który jesteś im winien, wyjaśniający gdzie go umieścić i jak sformułować, by był przejrzysty.

Uwaga

To jest artykuł marketingowy, a nie porada prawna. Potraktuj poniższy fragment jako punkt wyjścia i poproś swojego DPO lub radcę prawnego o dostosowanie go do Twoich rzeczywistych procesów.

Gdzie umieścić ten fragment

Właściwym miejscem jest Twoja istniejąca polityka prywatności — zazwyczaj sekcja zatytułowana „Analityka strony”, „Wykorzystanie danych” lub „Przetwarzanie danych na tej stronie”. Dodaj go jako nową podsekcję z wyraźnym nagłówkiem, blisko sekcji analitycznej, ale jako odrębny punkt. Celem jest, aby użytkownik po poświęceniu dziesięciu sekund i użyciu Ctrl+F mógł go znaleźć pod hasłem „identyfikacja odwiedzających” lub „dane firmowe”.

Nie ukrywaj go w polityce plików cookies. Polityki cookies dotyczą przechowywania danych na urządzeniu; identyfikacja na poziomie firmy zazwyczaj nie wykorzystuje plików cookies, a umieszczenie tam tej informacji wprowadza w błąd.

Co musi zawierać ten fragment

Sześć elementów, mniej więcej w tej kolejności. Żaden z nich nie musi być rozbudowany.

  1. Co robisz: identyfikujesz firmę (organizację) stojącą za wizytą na stronie, a nie osobę fizyczną.
  2. Jakie dane przetwarzasz: adres IP odwiedzającego przez krótki czas techniczny, plus odwiedzone strony i znaczniki czasu.
  3. Jak to przetwarzasz: adres IP jest dopasowywany do organizacji przy użyciu bazy danych adresów IP przypisanych do firm; surowy adres IP nie jest zachowywany po zakończeniu dopasowania.
  4. Dlaczego: uzasadniony interes zgodnie z Art. 6(1)(f) GDPR — marketing bezpośredni i analityka kont (account intelligence) — wraz z posiadanym testem równowagi (balancing test).
  5. Okres przechowywania: jak długo zidentyfikowane wizyty są przechowywane w Twoich systemach.
  6. Prawa i opt-out: link do strony rezygnacji oraz informacja, że odwiedzający mogą wnieść sprzeciw w dowolnym momencie.

Sformułowania: co robić, a czego unikać

RóbNie rób
Pisz: „identyfikujemy odwiedzającą firmę (organizację)”Nie pisz: „identyfikujemy odwiedzających” (niejednoznaczne — brzmi jak dane osobowe)
Wymień wyraźnie podstawę prawną (Art. 6(1)(f))Nie odwołuj się do zgody, gdy podstawą jest uzasadniony interes
Opisz transformację IP (IP → firma, brak przechowywania surowych danych po dopasowaniu)Nie pomijaj okresu przechowywania — milczenie sugeruje „na zawsze”
Podaj bezpośredni link do strony opt-outNie odsyłaj ludzi wyłącznie do „skontaktuj się z nami, aby zgłosić sprzeciw”
Wymień procesora, jeśli go używasz, wraz z linkiem do DPA/listy subprocesorówNie pozostawiaj przetwarzania przez podmioty trzecie w sferze domysłów
Używaj zrozumiałego języka obok terminów prawniczychNie polegaj wyłącznie na łacinie i numerach artykułów
Wzorce sformułowań dla akapitu o identyfikacji odwiedzających.

Gotowy wzór (dostosuj do swojej konfiguracji)

„Identyfikacja odwiedzających witrynę (poziom firmy). Kiedy odwiedzasz naszą stronę, przetwarzamy Twój adres IP przez krótki czas techniczny, aby określić organizację stojącą za wizytą — nie osobę fizyczną. Adres IP jest dopasowywany do firmy za pomocą bazy danych IP-to-organisation i nie jest przechowywany w surowej formie po zakończeniu tego procesu. Łączymy zidentyfikowaną firmę z przeglądanymi stronami i czasem wizyty, aby lepiej zrozumieć, które organizacje są zainteresowane naszymi usługami i móc się z nimi skontaktować w odpowiednim czasie. Podstawa prawna: uzasadniony interes na podstawie Artykułu 6(1)(f) GDPR (marketing bezpośredni i analityka kont), udokumentowany w wewnętrznym teście równowagi, który jest dostępny na życzenie. Przechowywanie: zidentyfikowane wizyty są przechowywane przez [12 miesięcy], a następnie usuwane. Masz prawo do sprzeciwu w dowolnym momencie; możesz zrezygnować z tego przetwarzania pod adresem [link do strony /opt-out].”

Zastąp [12 miesięcy] rzeczywistym okresem przechowywania. Zastąp link opt-out własnym adresem. Jeśli korzystasz z usług zewnętrznego dostawcy, dodaj: „W tym celu korzystamy z usług [nazwa procesora] jako podmiotu przetwarzającego. Nasza umowa DPA jest dostępna pod adresem [link].”

Dwa kluczowe odnośniki

Akapit jest bardziej wiarygodny, gdy linkuje do dwóch innych stron: Twojego DPA (dotyczącego relacji z procesorem) oraz listy subprocesorów. Oba te elementy sygnalizują profesjonalne podejście każdemu potencjalnemu klientowi, którego dział bezpieczeństwa będzie analizował Twoją politykę — a na pewno to zrobią.

Co jeszcze należy zaktualizować

Dodanie jednego akapitu to zazwyczaj nie jedyna zmiana. Zazwyczaj jednocześnie aktualizuje się dwie sąsiednie strony: listę subprocesorów (dodaj procesora identyfikacji) oraz rejestr czynności przetwarzania po Twojej stronie. Jeśli posiadasz banner cookies, ten akapit nie stanowi jednej z kategorii bannera — identyfikacja na poziomie firmy nie wymaga zgody przez banner, o ile przeprowadzono test równowagi. Krótka notatka wewnętrzna wyjaśniająca to administratorowi CMP pozwoli uniknąć zbędnych zapytań w przyszłości.

Gdy akapit zostanie opublikowany, zrób zrzut ekranu tej sekcji i przechowuj go wraz z testem równowagi. Jeśli organ nadzorczy zapyta kiedykolwiek, jak odwiedzający byli informowani 3 sierpnia roku X, będziesz wdzięczny za posiadanie zrzutu ekranu z datą.

Ten artykuł zawiera ogólne informacje dla zespołów B2B i nie stanowi porady prawnej. Poproś swojego DPO lub radcę prawnego o potwierdzenie sformułowań dla Twojego konkretnego procesu przetwarzania.

lead.box Team

Opublikowane przez

lead.box Team

Więcej artykułów

Sprawdź lead.box na własnym ruchu

Zacznij za darmo — bez karty, bez konieczności rozmowy sprzedażowej. Lub zarezerwuj 20-minutową prezentację, jeśli wolisz wspólny przegląd.

Notatki o analityce B2B zgodnej z GDPR

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links