O Marketing quer a ferramenta. O CFO — ou o consultor jurídico, ou o responsável pela proteção de dados, dependendo da empresa — quer ter a certeza de que esta não criará um escândalo na manhã de segunda-feira. Este artigo existe para que o seu representante interno possa entrar nessa reunião com as dez perguntas e dez respostas já preparadas. Foi escrito especificamente para a identificação de visitantes ao nível da empresa (o que o lead.box faz). Isto não constitui aconselhamento jurídico; valide o texto com o seu próprio departamento jurídico.
Aviso legal
O texto abaixo baseia-se no que temos visto concluir conversas de aquisição, não numa opinião jurídica. Cada organização deve fazer a sua própria avaliação — este artigo é um ponto de partida, não um substituto para o aconselhamento do seu DPO ou consultor jurídico.
Q1. "Isto são dados pessoais?"
Resposta: Os identificadores da empresa (nome, domínio, setor) não são tipicamente dados pessoais. O que escrevemos no browser de um visitante é um identificador de primeira parte (first-party) que nos permite contar a mesma sequência de visitas anónimas no seu próprio site — sem publicidade cruzada, sem fingerprinting. Gerido corretamente, a superfície de dados pessoais é mínima. Consulte /gdpr para a análise completa.
Q2. "Qual é a base legal?"
Resposta: Interesse legítimo ao abrigo do Art. 6(1)(f) GDPR, documentado através de uma Avaliação de Interesse Legítimo (LIA). O teste de três etapas — finalidade, necessidade, proporcionalidade — é detalhado no nosso artigo sobre LIA (ligado abaixo). Esta é a mesma base utilizada, de forma defensável, para a inteligência de contas B2B padrão na UE atualmente.
Q3. "Onde são processados os dados?"
Resposta: Na UE. A nossa infraestrutura está alojada em centros de dados europeus com certificação ISO e o processamento permanece dentro da UE. Sem transferências rotineiras para países terceiros. Consulte /subprocessors para a lista atualizada.
Q4. "Assinam um DPA?"
Resposta: Sim. Um Acordo de Processamento de Dados (DPA) padrão está disponível em /dpa. Alterações pontuais são possíveis para grandes clientes. O documento mapeia as cláusulas padrão da Comissão Europeia sempre que relevante.
Q5. "Durante quanto tempo são retidos os dados?"
Resposta: Os registos de visitas identificadas são retidos durante o período configurado por si ao nível do workspace (o padrão está documentado em /gdpr). Dados analíticos agregados e não pessoais podem ser retidos por mais tempo. A retenção controlada pelo cliente está disponível em planos elegíveis.
Q6. "Como é que as pessoas fazem o opt-out?"
Resposta: Dois mecanismos. Primeiro, um opt-out self-service em /opt-out que qualquer visitante pode ativar. Segundo, os controlos padrão do browser (limpar dados do site) removem o identificador de primeira parte. Não existe um perfil entre sites (cross-site) para o qual se possa fazer opt-out.
Q7. "Quem mais toca nos dados?" (sub-processadores)
Resposta: Uma lista curta e publicada em /subprocessors. Qualquer alteração é anunciada com antecedência para que os clientes possam objetar. Não utilizamos redes de publicidade e não vendemos dados.
Q8. "E quanto à ePrivacy / TDDDG § 25?"
Resposta: O § 25 (e a ePrivacy de forma mais ampla) rege o armazenamento de/acesso a informações no dispositivo do utilizador. Identificadores de primeira parte estritamente necessários para o serviço solicitado estão sujeitos à isenção de "estritamente necessário"; qualquer elemento além disso é apresentado através do seu CMP existente. A nossa página GDPR explica as especificidades.
Q9. "Qual é o processo em caso de violação de dados?"
Resposta: Resposta a incidentes documentada com prazos de notificação ao cliente no DPA. Contactos de segurança nomeados. Incidentes em sub-processadores são tratados como nossos incidentes para fins de notificação.
Q10. "Podemos cancelar e retirar os nossos dados?"
Resposta: Sim. Formatos de exportação padrão, sem bloqueios artificiais, eliminação após a rescisão conforme o DPA. A resposta comercial importa aqui tanto quanto a jurídica: cancelamento mensal, sem fidelizações plurianuais.
Folha de resumo para o seu representante interno
| Pergunta | Resposta curta | Onde consultar |
|---|---|---|
| Dados pessoais? | Mínimo — dados da empresa + id de primeira parte | /gdpr |
| Base legal? | Art. 6(1)(f) com LIA | Post sobre LIA |
| Onde é processado? | Apenas na UE | /subprocessors |
| DPA? | Sim, padrão | /dpa |
| Retenção? | Configurável | /gdpr |
| Opt-out? | Self-service + controlos do browser | /opt-out |
| Sub-processadores? | Lista curta publicada | /subprocessors |
| ePrivacy / § 25? | Apenas first-party estritamente necessário | /gdpr |
| Violação? | Resposta a incidentes no DPA | /dpa |
| Saída? | Exportar + eliminar, cancelamento mensal | /dpa |
Imprima esta tabela. Entregue-a ao seu CFO antes da reunião. A maioria das perguntas nunca chega a ser feita quando as respostas já estão visíveis.
- Relacionado: [A identificação de visitantes de sites está em conformidade com o GDPR?](/blog/is-website-visitor-identification-gdpr-compliant)
- Relacionado: [Interesse legítimo — Art. 6(1)(f) para profissionais de marketing B2B](/blog/legitimate-interest-art-6-1-f-gdpr-b2b-marketers)
- Relacionado: [Minimalismo de dados](/blog/data-minimalism-why-collecting-less-makes-b2b-marketing-stronger)
Publicado por
lead.box Team
Mais artigos
Veja o lead.box no seu próprio tráfego
Comece gratuitamente — sem cartão, sem necessidade de chamada de vendas. Ou reserve uma demonstração de 20 minutos se preferir uma visita guiada.
