Prawo · 17 maja 2026 · 10 min czytania

Co to jest prawnie uzasadniony interes? Art. 6(1)(f) RODO w B2B

Przystępne wyjaśnienie trzystopniowego testu równowagi, przykład identyfikacji firm odwiedzających stronę, opis wymaganej dokumentacji oraz informacja, kiedy podstawą musi być zgoda.

Ilustracja redakcyjna przedstawiająca szale sprawiedliwości, z jedną stroną cięższą, z sylwetką dokumentu prawnego.

Prawnie uzasadniony interes — Art. 6(1)(f) RODO — to najbardziej użyteczna, a zarazem najbardziej błędnie rozumiana podstawa prawna w rozporządzeniu. Marketerzy chętnie z niej korzystają, ponieważ nie wymaga banera zgody; organy regulacyjne uważnie jej się przyglądają, aby nie stała się blankietowym przyzwoleniem na wszystko. Ten artykuł przeprowadzi Cię przez faktyczną treść artykułu, trzystopniowy test oczekiwany przez organy nadzorcze, praktyczny przykład identyfikacji firm oraz wyjaśni, gdzie leżą granice tej podstawy.

Co dokładnie mówi Art. 6(1)(f)

Artykuł ten pozwala na przetwarzanie danych osobowych, gdy jest to „niezbędne do celów wynikających z prawnie uzasadnionych interesów realizowanych przez administratora lub przez stronę trzecią, z wyjątkiem sytuacji, w których nadrzędny charakter wobec tych interesów mają interesy lub podstawowe prawa i wolności osoby, której dane dotyczą”. Dwa słowa kluczowe to „niezbędne” oraz „nadrzędny charakter” — trzecim, nienpisanym, lecz wymaganym filarem jest to, że sam interes musi być zgodny z prawem. Niepowodzenie w którymkolwiek z tych trzech punktów oznacza upadek podstawy prawnej.

Organ nadzorczy nie podejmuje decyzji za Ciebie. To Ty przeprowadzasz analizę, rejestrujesz ją i przedstawiasz w razie kontroli. Nie ma tu zgłoszeń ani rejestracji — ale nie ma też linii obrony, jeśli test równowagi nie został faktycznie przeprowadzony.

Trzystopniowy test równowagi

Europejskie organy ochrony danych stosują ten sam trzystopniowy schemat, zwany czasem LIA (Legitimate Interests Assessment). Każdy krok musi zakończyć się wynikiem pozytywnym.

  1. Test celu — czy interes jest zgodny z prawem, konkretny i rzeczywisty? Ogólne „chcemy sprzedawać więcej” nie wystarczy. „Identyfikacja firm odwiedzających naszą witrynę B2B w celu dotarcia do właściwych decydentów z istotnymi informacjami” — już tak.
  2. Test niezbędności — czy przetwarzanie jest najmniej inwazyjnym sposobem na osiągnięcie celu? Jeśli zadziałałaby mniej inwazyjna metoda (agregowana analityka, newsletter z zapisami, formularz), należy ją wybrać. Niezbędność oznacza, że nie da się tego rozsądnie zrobić w inny sposób.
  3. Test równowagi — czy interesy, prawa i wolności osoby, której dane dotyczą, są nadrzędne wobec Twoich? Należy wziąć pod uwagę rozsądne oczekiwania tej osoby, charakter danych, ich wrażliwość, kontekst gromadzenia oraz stosowane zabezpieczenia.

Praktyczny przykład: identyfikacja odwiedzających na poziomie firmy

Załóżmy, że firma B2B SaaS działająca w UE chce identyfikować organizacje stojące za wizytami na jej stronie — identyfikacja na poziomie firmy, bez plików cookies, bez identyfikatorów osobowych. Oto jak wygląda poprawny test LIA krok po kroku.

Krok 1 — Cel

Celem jest identyfikacja firm, które aktywnie szukają usług B2B, w celu wysłania im relewantnych, spersonalizowanych informacji (e-mail, case study, zaproszenie na krótką rozmowę). Cel jest zgodny z prawem, konkretny i rzeczywisty. Nie jest to zbieranie danych „na wszelki wypadek”.

Krok 2 — Niezbędność

Czy cel można osiągnąć mniej inwazyjnie? Agregowana analityka odpowiada na pytanie „ile?”, ale nie „kto?” — nie spełnia więc celu. Ogólny newsletter dociera do osób, które same się zapisały, a nie do firm aktualnie prowadzących research. Formularz pozyskuje dane tylko od niewielkiej części gości. Identyfikacja na poziomie firmy, która dopasowuje IP do organizacji bez dotykania identyfikatorów osobowych, jest proporcjonalnym i niezbędnym środkiem do wskazanego celu.

Krok 3 — Równowaga

Rozsądne oczekiwania: osoby biznesowe przeglądające witrynę usług B2B w czasie pracy zazwyczaj oczekują, że operator strony dowie się o wizycie firmy (niekoniecznie konkretnej osoby). Charakter danych: zidentyfikowany podmiot jest osobą prawną (organizacją), a nie osobą fizyczną. Wrażliwość: nie przetwarzamy danych szczególnej kategorii. Kontekst: dane zebrano na stronie administratora w toku zwykłej działalności biznesowej. Zabezpieczenia: brak cookies, brak fingerprinting, brak śledzenia między witrynami, brak budowania profilu konkretnej osoby; łatwo dostępny opt-out dla firmy; publiczna polityka prywatności wyjaśniająca proces.

Przy takim balansie, interes administratora polegający na dotarciu do decydenta z relewantną informacją nie jest, w typowym przypadku B2B, nadrzędny wobec praw i wolności osoby, której dane dotyczą. Inny rodzaj przetwarzania (np. śledzenie na poziomie jednostki lub sprzedaż danych podmiotom trzecim) zmieniłby wynik tej analizy — jest ona specyficzna dla konkretnych działań.

Jak w praktyce wygląda dokumentacja

Prawidłowy test LIA to krótki dokument z datą — zwykle od 2 do 4 stron — zatwierdzony przez upoważnioną osobę. Poniżej znajduje się struktura akceptowana przez większość europejskich organów nadzorczych.

SekcjaZawartośćDługość
NagłówekNazwa administratora, adres, kontakt do DPO (jeśli dotyczy), data wejścia w życiepo 1 linii
CelKonkretny, zgodny z prawem, rzeczywisty interes — jeden akapit~100 słów
NiezbędnośćRozważone alternatywy i powody, dla których nie spełniają celu~150 słów
RównowagaRozsądne oczekiwania, charakter danych, wrażliwość, kontekst, zabezpieczenia~300 słów
ZabezpieczeniaKonkretne środki: opt-out, retencja danych, brak identyfikatorów osobowych, umowa DPA z procesorami~150 słów
PrzeglądZatwierdzenie (imię i nazwisko, rola); data następnego przeglądu (rocznie)2 linie
Minimalne sekcje oceny prawnie uzasadnionego interesu (LIA).

Różnice krajowe

Art. 6(1)(f) jest jednolity w całej UE, ale wymiar ePrivacy (w Niemczech § 25 TDDDG) reguluje, czy można zapisywać lub odczytywać informacje z urządzenia końcowego — cookies, local storage, fingerprinting. Identyfikacja na poziomie firmy bez żadnego zapisu po stronie klienta nie podlega pod wymóg zgody z § 25; wprowadzenie jakiegokolwiek identyfikatora po stronie klienta przenosi proces w obszar wymagający zgody, niezależnie od podstawy z Art. 6.

Prawnie uzasadniony interes nie jest uniwersalnym zamiennikiem zgody. Właściwa podstawa zmienia się na zgodę (Art. 6(1)(a)) w co najmniej trzech typowych sytuacjach B2B.

  1. Zawsze, gdy informacje są przechowywane lub odczytywane z urządzenia gościa w zakresie wykraczającym poza to, co ściśle niezbędne — cookie śledzące, identyfikator localStorage, fingerprinting — ePrivacy/§ 25 TDDDG wymaga zgody niezależnie od podstawy z Art. 6.
  2. Przetwarzanie danych osobowych osób fizycznych na potrzeby reklamy behawioralnej, profilowania między witrynami lub odsprzedaży podmiotom trzecim. Wykracza to znacząco poza proporcjonalny interes kontaktu B2B.
  3. Dane szczególnej kategorii (Art. 9) — zdrowie, poglądy polityczne, biometria — nigdy nie są objęte zwykłym uzasadnionym interesem; wymagana jest dodatkowo konkretna podstawa z Art. 9 poza Art. 6.

Lista kontrolna

  • Posiadasz pisemną, opatrzoną datą analizę LIA dla konkretnego procesu.
  • Twoja polityka prywatności wyjaśnia prostym językiem, że identyfikujesz firmy (nie osoby) i w jakim celu.
  • Udostępniasz łatwy opt-out i respektujesz go — firmy są usuwane w określonym czasie i nie są ponownie identyfikowane.
  • Masz podpisaną umowę DPA z każdym procesorem, który ma kontakt z danymi.
  • Dokonujesz przeglądu LIA raz w roku lub gdy proces ulegnie istotnej zmianie.

Artykuł ma charakter edukacyjny, a nie stanowi porady prawnej. W celu uzyskania wiążącej oceny własnych procesów przetwarzania należy skonsultować się z wykwalifikowanym prawnikiem.

lead.box Team

Opublikowane przez

lead.box Team

Więcej artykułów

Sprawdź lead.box na własnym ruchu

Zacznij za darmo — bez karty, bez konieczności rozmowy sprzedażowej. Lub zarezerwuj 20-minutową prezentację, jeśli wolisz wspólny przegląd.

Notatki o analityce B2B zgodnej z GDPR

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links