Marketing chce narzędzia. CFO — lub radca prawny, czy inspektor ochrony danych, w zależności od firmy — chce mieć pewność, że nie spowoduje ono problemów wizerunkowych w poniedziałkowy poranek. Ten artykuł powstał po to, aby Twój wewnętrzny ambasador mógł wejść na spotkanie z dziesięcioma gotowymi pytaniami i odpowiedziami. Jest on napisany specjalnie pod kątem identyfikacji odwiedzających na poziomie firmy (to, co robi lead.box). Nie jest to porada prawna; skonsultuj sformułowania z własnym prawnikiem.
To nie jest porada prawna
Poniższe sformułowania opierają się na tym, co widzieliśmy podczas zamykania rozmów zakupowych, a nie na opinii prawnej. Każda organizacja musi dokonać własnej oceny — ten tekst jest punktem wyjścia, a nie substytutem porady Twojego DPO lub prawnika.
P1. „Czy to są dane osobowe?”
Odpowiedź: Identyfikatory firmowe (nazwa, domena, branża) zazwyczaj nie są danymi osobowymi. To, co zapisujemy w przeglądarce odwiedzającego, to identyfikator first-party, który pozwala nam zliczać tę samą anonimową sekwencję wizyt na Twojej własnej stronie — bez reklam cross-site, bez fingerprintingu. Przy prawidłowej obsłudze zakres danych osobowych jest minimalny. Pełną analizę znajdziesz na /gdpr.
P2. „Jaka jest podstawa prawna?”
Odpowiedź: Prawnie uzasadniony interes zgodnie z Art. 6(1)(f) GDPR, udokumentowany poprzez ocenę Legitimate Interests Assessment (LIA). Trzystopniowy test — celowość, niezbędność, równowaga — został opisany w naszym artykule o LIA (link poniżej). Jest to ta sama podstawa, która jest obecnie stosowana w UE w przypadku standardowej analityki kont B2B.
P3. „Gdzie przetwarzane są dane?”
Odpowiedź: W UE. Nasza infrastruktura jest hostowana w europejskich centrach danych z certyfikatem ISO, a przetwarzanie odbywa się w granicach UE. Brak rutynowych transferów do państw trzecich. Aktualną listę znajdziesz na /subprocessors.
P4. „Czy podpisujecie DPA?”
Odpowiedź: Tak. Standardowa umowa powierzenia przetwarzania danych (Data Processing Agreement) jest dostępna pod adresem /dpa. Dla większych klientów możliwe są negocjacje warunków. Umowa jest zgodna ze standardowymi klauzulami umownymi Komisji Europejskiej tam, gdzie ma to zastosowanie.
P5. „Jak długo przechowywane są dane?”
Odpowiedź: Rekordy zidentyfikowanych wizyt są przechowywane przez czas skonfigurowany przez Ciebie na poziomie workspace (domyślny czas jest udokumentowany na /gdpr). Zagregowane, nieosobowe dane analityczne mogą być przechowywane dłużej. Retencja kontrolowana przez klienta jest dostępna w wybranych planach.
P6. „Jak można zrezygnować (opt-out)?”
Odpowiedź: Przez dwa mechanizmy. Po pierwsze, samoobsługowy opt-out na /opt-out, który może aktywować każdy odwiedzający. Po drugie, standardowe ustawienia przeglądarki (czyszczenie danych witryny) usuwają identyfikator first-party. Nie istnieje profil cross-site, z którego należałoby rezygnować.
P7. „Kto jeszcze ma dostęp do danych?” (podprzetwarzający)
Odpowiedź: Krótka, opublikowana lista pod adresem /subprocessors. Każda zmiana jest ogłaszana z wyprzedzeniem, aby klienci mogli zgłosić sprzeciw. Nie korzystamy z sieci reklamowych i nie sprzedajemy danych.
P8. „Co z ePrivacy / TDDDG § 25?”
Odpowiedź: § 25 (i szerzej ePrivacy) reguluje przechowywanie/dostęp do informacji na urządzeniu użytkownika. Identyfikatory first-party ściśle niezbędne do świadczenia żądanej usługi podlegają zwolnieniu dla usług „ściśle niezbędnych”; wszystko poza tym jest prezentowane za pośrednictwem istniejącego CMP. Nasza strona GDPR szczegółowo opisuje tę kwestię.
P9. „Jak wygląda proces w przypadku naruszenia?”
Odpowiedź: Udokumentowana procedura reagowania na incydenty z określonymi terminami powiadamiania klientów w DPA. Wyznaczone osoby kontaktowe ds. bezpieczeństwa. Incydenty u podprzetwarzających są traktowane jako nasze własne w celach powiadamiania.
P10. „Czy możemy zrezygnować i wyeksportować nasze dane?”
Odpowiedź: Tak. Standardowe formaty eksportu, brak sztucznego uzależnienia od dostawcy (lock-in), usunięcie danych po zakończeniu umowy zgodnie z DPA. Odpowiedź komercyjna jest tu równie ważna jak prawna: miesięczny okres wypowiedzenia, brak wieloletnich zobowiązań.
Arkusz podsumowujący dla Twojego ambasadora
| Pytanie | Krótka odpowiedź | Gdzie szukać szczegółów |
|---|---|---|
| Dane osobowe? | Minimalne — dane firmowe + id first-party | /gdpr |
| Podstawa prawna? | Art. 6(1)(f) z LIA | Wpis o LIA |
| Gdzie przetwarzane? | Tylko UE | /subprocessors |
| DPA? | Tak, standard | /dpa |
| Retencja? | Konfigurowalna | /gdpr |
| Opt-out? | Samoobsługa + przeglądarka | /opt-out |
| Podprzetwarzający? | Krótka, publiczna lista | /subprocessors |
| ePrivacy / § 25? | Tylko ściśle niezbędne first-party | /gdpr |
| Naruszenie? | Reagowanie na incydenty w DPA | /dpa |
| Wyjście? | Eksport + usunięcie, miesięczne wypowiedzenie | /dpa |
Wydrukuj tę tabelę. Przekaż ją swojemu CFO przed spotkaniem. Większość pytań w ogóle nie pada, gdy odpowiedzi są widoczne od samego początku.
- Powiązane: [Czy identyfikacja odwiedzających stronę jest zgodna z GDPR?](/blog/is-website-visitor-identification-gdpr-compliant)
- Powiązane: [Prawnie uzasadniony interes — Art. 6(1)(f) dla marketerów B2B](/blog/legitimate-interest-art-6-1-f-gdpr-b2b-marketers)
- Powiązane: [Minimalizm danych](/blog/data-minimalism-why-collecting-less-makes-b2b-marketing-stronger)
Opublikowane przez
lead.box Team
Więcej artykułów
Sprawdź lead.box na własnym ruchu
Zacznij za darmo — bez karty, bez konieczności rozmowy sprzedażowej. Lub zarezerwuj 20-minutową prezentację, jeśli wolisz wspólny przegląd.
