Prawo · 24 czerwca 2026 · 8 min czytania

Pytania o zgodność, które zada Twój CFO (i odpowiedzi)

Marketing chce kupić identyfikację odwiedzających. CFO chce dziesięciu odpowiedzi przed podpisaniem. Oto konkretne Q&A, które uzbroi Twojego wewnętrznego ambasadora — DPA, lokalizacja danych, retencja, opt-out, podprzetwarzający i argument do każdego z nich.

Stylizowany schowek z tarczą i znakiem wyboru na granatowej siatce, symbolizujący pytania i odpowiedzi dotyczące zgodności dla CFO.

Marketing chce narzędzia. CFO — lub radca prawny, czy inspektor ochrony danych, w zależności od firmy — chce mieć pewność, że nie spowoduje ono problemów wizerunkowych w poniedziałkowy poranek. Ten artykuł powstał po to, aby Twój wewnętrzny ambasador mógł wejść na spotkanie z dziesięcioma gotowymi pytaniami i odpowiedziami. Jest on napisany specjalnie pod kątem identyfikacji odwiedzających na poziomie firmy (to, co robi lead.box). Nie jest to porada prawna; skonsultuj sformułowania z własnym prawnikiem.

To nie jest porada prawna

Poniższe sformułowania opierają się na tym, co widzieliśmy podczas zamykania rozmów zakupowych, a nie na opinii prawnej. Każda organizacja musi dokonać własnej oceny — ten tekst jest punktem wyjścia, a nie substytutem porady Twojego DPO lub prawnika.

P1. „Czy to są dane osobowe?”

Odpowiedź: Identyfikatory firmowe (nazwa, domena, branża) zazwyczaj nie są danymi osobowymi. To, co zapisujemy w przeglądarce odwiedzającego, to identyfikator first-party, który pozwala nam zliczać tę samą anonimową sekwencję wizyt na Twojej własnej stronie — bez reklam cross-site, bez fingerprintingu. Przy prawidłowej obsłudze zakres danych osobowych jest minimalny. Pełną analizę znajdziesz na /gdpr.

P2. „Jaka jest podstawa prawna?”

Odpowiedź: Prawnie uzasadniony interes zgodnie z Art. 6(1)(f) GDPR, udokumentowany poprzez ocenę Legitimate Interests Assessment (LIA). Trzystopniowy test — celowość, niezbędność, równowaga — został opisany w naszym artykule o LIA (link poniżej). Jest to ta sama podstawa, która jest obecnie stosowana w UE w przypadku standardowej analityki kont B2B.

P3. „Gdzie przetwarzane są dane?”

Odpowiedź: W UE. Nasza infrastruktura jest hostowana w europejskich centrach danych z certyfikatem ISO, a przetwarzanie odbywa się w granicach UE. Brak rutynowych transferów do państw trzecich. Aktualną listę znajdziesz na /subprocessors.

P4. „Czy podpisujecie DPA?”

Odpowiedź: Tak. Standardowa umowa powierzenia przetwarzania danych (Data Processing Agreement) jest dostępna pod adresem /dpa. Dla większych klientów możliwe są negocjacje warunków. Umowa jest zgodna ze standardowymi klauzulami umownymi Komisji Europejskiej tam, gdzie ma to zastosowanie.

P5. „Jak długo przechowywane są dane?”

Odpowiedź: Rekordy zidentyfikowanych wizyt są przechowywane przez czas skonfigurowany przez Ciebie na poziomie workspace (domyślny czas jest udokumentowany na /gdpr). Zagregowane, nieosobowe dane analityczne mogą być przechowywane dłużej. Retencja kontrolowana przez klienta jest dostępna w wybranych planach.

P6. „Jak można zrezygnować (opt-out)?”

Odpowiedź: Przez dwa mechanizmy. Po pierwsze, samoobsługowy opt-out na /opt-out, który może aktywować każdy odwiedzający. Po drugie, standardowe ustawienia przeglądarki (czyszczenie danych witryny) usuwają identyfikator first-party. Nie istnieje profil cross-site, z którego należałoby rezygnować.

P7. „Kto jeszcze ma dostęp do danych?” (podprzetwarzający)

Odpowiedź: Krótka, opublikowana lista pod adresem /subprocessors. Każda zmiana jest ogłaszana z wyprzedzeniem, aby klienci mogli zgłosić sprzeciw. Nie korzystamy z sieci reklamowych i nie sprzedajemy danych.

P8. „Co z ePrivacy / TDDDG § 25?”

Odpowiedź: § 25 (i szerzej ePrivacy) reguluje przechowywanie/dostęp do informacji na urządzeniu użytkownika. Identyfikatory first-party ściśle niezbędne do świadczenia żądanej usługi podlegają zwolnieniu dla usług „ściśle niezbędnych”; wszystko poza tym jest prezentowane za pośrednictwem istniejącego CMP. Nasza strona GDPR szczegółowo opisuje tę kwestię.

P9. „Jak wygląda proces w przypadku naruszenia?”

Odpowiedź: Udokumentowana procedura reagowania na incydenty z określonymi terminami powiadamiania klientów w DPA. Wyznaczone osoby kontaktowe ds. bezpieczeństwa. Incydenty u podprzetwarzających są traktowane jako nasze własne w celach powiadamiania.

P10. „Czy możemy zrezygnować i wyeksportować nasze dane?”

Odpowiedź: Tak. Standardowe formaty eksportu, brak sztucznego uzależnienia od dostawcy (lock-in), usunięcie danych po zakończeniu umowy zgodnie z DPA. Odpowiedź komercyjna jest tu równie ważna jak prawna: miesięczny okres wypowiedzenia, brak wieloletnich zobowiązań.

Arkusz podsumowujący dla Twojego ambasadora

PytanieKrótka odpowiedźGdzie szukać szczegółów
Dane osobowe?Minimalne — dane firmowe + id first-party/gdpr
Podstawa prawna?Art. 6(1)(f) z LIAWpis o LIA
Gdzie przetwarzane?Tylko UE/subprocessors
DPA?Tak, standard/dpa
Retencja?Konfigurowalna/gdpr
Opt-out?Samoobsługa + przeglądarka/opt-out
Podprzetwarzający?Krótka, publiczna lista/subprocessors
ePrivacy / § 25?Tylko ściśle niezbędne first-party/gdpr
Naruszenie?Reagowanie na incydenty w DPA/dpa
Wyjście?Eksport + usunięcie, miesięczne wypowiedzenie/dpa
Jednostronicowa ściąga do rozmowy o zgodności.

Wydrukuj tę tabelę. Przekaż ją swojemu CFO przed spotkaniem. Większość pytań w ogóle nie pada, gdy odpowiedzi są widoczne od samego początku.

  • Powiązane: [Czy identyfikacja odwiedzających stronę jest zgodna z GDPR?](/blog/is-website-visitor-identification-gdpr-compliant)
  • Powiązane: [Prawnie uzasadniony interes — Art. 6(1)(f) dla marketerów B2B](/blog/legitimate-interest-art-6-1-f-gdpr-b2b-marketers)
  • Powiązane: [Minimalizm danych](/blog/data-minimalism-why-collecting-less-makes-b2b-marketing-stronger)
lead.box Team

Opublikowane przez

lead.box Team

Więcej artykułów

Sprawdź lead.box na własnym ruchu

Zacznij za darmo — bez karty, bez konieczności rozmowy sprzedażowej. Lub zarezerwuj 20-minutową prezentację, jeśli wolisz wspólny przegląd.

Notatki o analityce B2B zgodnej z GDPR

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links