Wielu dostawców trackingu B2B lubi słowo „cookieless”. To termin marketingowy, który po bliższym przyjrzeniu się zazwyczaj nie jest dosłownie prawdziwy. Identyfikacja na poziomie firmy zapisuje coś na urządzeniu odwiedzającego – funkcjonalny identyfikator first-party we własnej domenie, używany do powiązania odsłon tej samej sesji przeglądarki w spójny widok firmy. To, czego nie robi, to nie ustawia reklamowych plików cookie, nie ustawia plików cookie cross-site, nie stosuje fingerprintingu przeglądarki ani nie przekazuje danych sieciom reklamowym. Ten artykuł omawia dokładny zakres, aby Twój DPO nie musiał go odtwarzać metodą inżynierii wstecznej.
Co tracker faktycznie zapisuje na urządzeniu
Przy pierwszej odsłonie strony tracker generuje losowe ID przypisane do urządzenia i przechowuje je jako wartość first-party we własnej domenie (zazwyczaj w pliku cookie lub w localStorage). Przy kolejnych odsłonach tracker wysyła to ID wraz z URL, odsyłaczem, znacznikiem czasu i user-agent do punktu końcowego ingest, dzięki czemu wiele odsłon tej samej sesji przeglądarki można przypisać do tej samej firmy. To cały ślad lokalny. Żadnych plików cookie reklamowych. Żadnych plików cookie cross-site. Żadnych plików cookie third-party. Żadnego fingerprintingu.
Sama identyfikacja firmy nie odbywa się na urządzeniu. Serwer pobiera IP żądania, sprawdza je w zweryfikowanych danych firmowych B2B, rozpoznaje organizację (lub pozostawia ją nierozpoznaną), usuwa surowe IP po identyfikacji i zapisuje rozpoznaną organizację obok odsłony strony. ID przypisane do urządzenia istnieje wyłącznie w celu grupowania odsłon tej samej sesji we własnej domenie – jest to rozwiązanie techniczne (functional plumbing), a nie budowanie profilu.
Czego tracker nigdy nie robi
| Zachowanie | Identyfikator na poziomie firmy (lead.box) | Pliki cookie reklamowe / retargetingowe |
|---|---|---|
| Zapisywane we własnej domenie (first-party) | Tak | Czasami |
| Zapisywane w domenie podmiotu trzeciego | Nie | Tak |
| Możliwe do odczytania przez inne strony | Nie | Tak |
| Używane do budowania profilu cross-site | Nie | Tak |
| Udostępniane sieciom reklamowym | Nie | Tak |
| Fingerprinting przeglądarki | Nie | Czasami |
| Utrzymuje się po rezygnacji (opt-out) | Nie | Zależy |
Dwie zasady, obie nadal obowiązują
GDPR reguluje przetwarzanie (Art. 6(1)(f) uzasadniony interes, z udokumentowanym testem równowagi na korzyść firmy). ePrivacy / TDDDG §25 reguluje to, co jest zapisywane na urządzeniu. Ponieważ funkcjonalny identyfikator first-party jest zapisywany we własnej domenie, kwestia banneru w myśl §25 jest decyzją zakresową dla Twojego DPO – nie jest to coś, co dostawca może zdecydować za Ciebie.
Kwestia banneru – szczerze
Będziesz czytać strony dostawców, które obiecują „brak konieczności stosowania banneru”. Potraktuj to jako marketing, a nie poradę prawną. §25 TDDDG wymaga zgody na przechowywanie danych lub dostęp do urządzenia końcowego, chyba że przechowywanie jest ściśle niezbędne dla usługi zażądanej przez użytkownika. To, czy funkcjonalny identyfikator first-party do wewnętrznej analityki B2B liczy się jako ściśle niezbędny, jest kwestią interpretacji: niektórzy DPO twierdzą, że tak (jest to techniczne rozwiązanie funkcjonalne we własnej domenie, ujawnione w ramach uzasadnionego interesu), inni wolą włączyć go do CMP jako kategorię funkcjonalną/niezbędną. Oba podejścia są do obrony. To, czego nie powinieneś robić, to nazywać go „cookieless” i unikać tematu.
Jak to pasuje do CMP
- Zachowaj swój CMP dla narzędzi reklamowych i cross-site – tam nic się nie zmienia.
- Sklasyfikuj identyfikator na poziomie firmy jako funkcjonalny / ściśle niezbędny, z jednowierszowym uzasadnieniem odnoszącym się do wewnętrznej analityki B2B we własnej domenie.
- Wyraźnie ujawnij identyfikator w swojej polityce prywatności (gotowy akapit znajduje się na stronie /gdpr – określa on identyfikator urządzenia first-party).
- Podaj link do rezygnacji (/opt-out) obok akapitu, aby nie zabrakło informacji o prawach odwiedzającego.
Co się dzieje, gdy odwiedzający kliknie „odrzuć wszystko”
Jeśli Twój CMP klasyfikuje identyfikator jako ściśle niezbędny / funkcjonalny, działa on nadal – na tym polega funkcja „ściśle niezbędne”. Jeśli Twój CMP klasyfikuje go jako opcjonalną kategorię analityczną, a odwiedzający ją odrzuci, tracker przestaje zapisywać identyfikator i wysyłać zdarzenia dla tego odwiedzającego. Obie konfiguracje są zgodne z prawem; wybierz tę, którą zatwierdzi Twój DPO. Liczba zidentyfikowanych firm będzie stabilna w pierwszej konfiguracji i zależna od wskaźnika zgód w drugiej.
Co napisać w polityce prywatności
Pojedynczy akapit wystarczy. Powinien on nazywać proces przetwarzania, wskazywać podstawę prawną, wyraźnie ujawniać identyfikator urządzenia first-party (nie ukrywaj go), zaznaczać, że nie są używane żadne reklamowe ani cross-site pliki cookie, oraz zawierać link do DPA i /opt-out. Strona /gdpr zawiera gotowy fragment w językach EN i DE, który uczciwie nazywa identyfikator.
Opublikowane przez
lead.box Team
Więcej artykułów
Sprawdź lead.box na własnym ruchu
Zacznij za darmo — bez karty, bez konieczności rozmowy sprzedażowej. Lub zarezerwuj 20-minutową prezentację, jeśli wolisz wspólny przegląd.
