Jeśli korzystasz z identyfikacji odwiedzających na poziomie firmy, Twoja polityka prywatności musi o tym informować. Nie w przypisie, nie w prawniczym żargonie i nie na osobnej stronie, do której nikt nie linkuje — ale w tym samym dokumencie, który Twoi użytkownicy już znają. To praktyczny przewodnik po fragmencie, który jesteś im winien, wyjaśniający gdzie go umieścić i jak sformułować, by był przejrzysty.
Uwaga
To jest artykuł marketingowy, a nie porada prawna. Potraktuj poniższy fragment jako punkt wyjścia i poproś swojego DPO lub radcę prawnego o dostosowanie go do Twoich rzeczywistych procesów.
Gdzie umieścić ten fragment
Właściwym miejscem jest Twoja istniejąca polityka prywatności — zazwyczaj sekcja zatytułowana „Analityka strony”, „Wykorzystanie danych” lub „Przetwarzanie danych na tej stronie”. Dodaj go jako nową podsekcję z wyraźnym nagłówkiem, blisko sekcji analitycznej, ale jako odrębny punkt. Celem jest, aby użytkownik po poświęceniu dziesięciu sekund i użyciu Ctrl+F mógł go znaleźć pod hasłem „identyfikacja odwiedzających” lub „dane firmowe”.
Nie ukrywaj go w polityce plików cookies. Polityki cookies dotyczą przechowywania danych na urządzeniu; identyfikacja na poziomie firmy zazwyczaj nie wykorzystuje plików cookies, a umieszczenie tam tej informacji wprowadza w błąd.
Co musi zawierać ten fragment
Sześć elementów, mniej więcej w tej kolejności. Żaden z nich nie musi być rozbudowany.
- Co robisz: identyfikujesz firmę (organizację) stojącą za wizytą na stronie, a nie osobę fizyczną.
- Jakie dane przetwarzasz: adres IP odwiedzającego przez krótki czas techniczny, plus odwiedzone strony i znaczniki czasu.
- Jak to przetwarzasz: adres IP jest dopasowywany do organizacji przy użyciu bazy danych adresów IP przypisanych do firm; surowy adres IP nie jest zachowywany po zakończeniu dopasowania.
- Dlaczego: uzasadniony interes zgodnie z Art. 6(1)(f) GDPR — marketing bezpośredni i analityka kont (account intelligence) — wraz z posiadanym testem równowagi (balancing test).
- Okres przechowywania: jak długo zidentyfikowane wizyty są przechowywane w Twoich systemach.
- Prawa i opt-out: link do strony rezygnacji oraz informacja, że odwiedzający mogą wnieść sprzeciw w dowolnym momencie.
Sformułowania: co robić, a czego unikać
| Rób | Nie rób |
|---|---|
| Pisz: „identyfikujemy odwiedzającą firmę (organizację)” | Nie pisz: „identyfikujemy odwiedzających” (niejednoznaczne — brzmi jak dane osobowe) |
| Wymień wyraźnie podstawę prawną (Art. 6(1)(f)) | Nie odwołuj się do zgody, gdy podstawą jest uzasadniony interes |
| Opisz transformację IP (IP → firma, brak przechowywania surowych danych po dopasowaniu) | Nie pomijaj okresu przechowywania — milczenie sugeruje „na zawsze” |
| Podaj bezpośredni link do strony opt-out | Nie odsyłaj ludzi wyłącznie do „skontaktuj się z nami, aby zgłosić sprzeciw” |
| Wymień procesora, jeśli go używasz, wraz z linkiem do DPA/listy subprocesorów | Nie pozostawiaj przetwarzania przez podmioty trzecie w sferze domysłów |
| Używaj zrozumiałego języka obok terminów prawniczych | Nie polegaj wyłącznie na łacinie i numerach artykułów |
Gotowy wzór (dostosuj do swojej konfiguracji)
„Identyfikacja odwiedzających witrynę (poziom firmy). Kiedy odwiedzasz naszą stronę, przetwarzamy Twój adres IP przez krótki czas techniczny, aby określić organizację stojącą za wizytą — nie osobę fizyczną. Adres IP jest dopasowywany do firmy za pomocą bazy danych IP-to-organisation i nie jest przechowywany w surowej formie po zakończeniu tego procesu. Łączymy zidentyfikowaną firmę z przeglądanymi stronami i czasem wizyty, aby lepiej zrozumieć, które organizacje są zainteresowane naszymi usługami i móc się z nimi skontaktować w odpowiednim czasie. Podstawa prawna: uzasadniony interes na podstawie Artykułu 6(1)(f) GDPR (marketing bezpośredni i analityka kont), udokumentowany w wewnętrznym teście równowagi, który jest dostępny na życzenie. Przechowywanie: zidentyfikowane wizyty są przechowywane przez [12 miesięcy], a następnie usuwane. Masz prawo do sprzeciwu w dowolnym momencie; możesz zrezygnować z tego przetwarzania pod adresem [link do strony /opt-out].”
Zastąp [12 miesięcy] rzeczywistym okresem przechowywania. Zastąp link opt-out własnym adresem. Jeśli korzystasz z usług zewnętrznego dostawcy, dodaj: „W tym celu korzystamy z usług [nazwa procesora] jako podmiotu przetwarzającego. Nasza umowa DPA jest dostępna pod adresem [link].”
Dwa kluczowe odnośniki
Akapit jest bardziej wiarygodny, gdy linkuje do dwóch innych stron: Twojego DPA (dotyczącego relacji z procesorem) oraz listy subprocesorów. Oba te elementy sygnalizują profesjonalne podejście każdemu potencjalnemu klientowi, którego dział bezpieczeństwa będzie analizował Twoją politykę — a na pewno to zrobią.
Co jeszcze należy zaktualizować
Dodanie jednego akapitu to zazwyczaj nie jedyna zmiana. Zazwyczaj jednocześnie aktualizuje się dwie sąsiednie strony: listę subprocesorów (dodaj procesora identyfikacji) oraz rejestr czynności przetwarzania po Twojej stronie. Jeśli posiadasz banner cookies, ten akapit nie stanowi jednej z kategorii bannera — identyfikacja na poziomie firmy nie wymaga zgody przez banner, o ile przeprowadzono test równowagi. Krótka notatka wewnętrzna wyjaśniająca to administratorowi CMP pozwoli uniknąć zbędnych zapytań w przyszłości.
Gdy akapit zostanie opublikowany, zrób zrzut ekranu tej sekcji i przechowuj go wraz z testem równowagi. Jeśli organ nadzorczy zapyta kiedykolwiek, jak odwiedzający byli informowani 3 sierpnia roku X, będziesz wdzięczny za posiadanie zrzutu ekranu z datą.
Ten artykuł zawiera ogólne informacje dla zespołów B2B i nie stanowi porady prawnej. Poproś swojego DPO lub radcę prawnego o potwierdzenie sformułowań dla Twojego konkretnego procesu przetwarzania.
Opublikowane przez
lead.box Team
Więcej artykułów
Sprawdź lead.box na własnym ruchu
Zacznij za darmo — bez karty, bez konieczności rozmowy sprzedażowej. Lub zarezerwuj 20-minutową prezentację, jeśli wolisz wspólny przegląd.
