Legal · May 9, 2026 · 9 min read

Este identificarea vizitatorilor site-ului conformă cu GDPR?

Da — cu condiția să fie efectuată la nivel de companie, în baza Art. 6(1)(f) interes legitim, cu o declarație de confidențialitate adecvată și o opțiune de renunțare. Iată cum arată acest lucru în practică.

Placă în stil UE cu un lacăt auriu lângă un document de conformitate.

Răspunsul scurt este da — în trei condiții. Prelucrarea trebuie să rămână la nivel de companie, trebuie să fie menționată transparent în declarația dvs. de confidențialitate, iar persoanele vizate trebuie să aibă o modalitate funcțională de a se opune. Mai jos este răspunsul extins, scris pentru persoanele care trebuie să apere efectiv instrumentul într-o discuție cu departamentul juridic sau cu DPO-ul.

Este o adresă IP de afaceri o dată personală?

Pentru GDPR, o adresă IP este tratată ca o dată personală atunci când, cu măsuri rezonabile, poate fi urmărită până la o persoană fizică (Breyer, C-582/14). O adresă IP de afaceri care poate fi urmărită doar până la o entitate juridică este, în sens formal, încă o dată personală — la urma urmei, există un individ în spatele conexiunii — dar identificarea pe care o efectuăm nu se leagă niciodată de o persoană. Urmărim IP-ul până la o organizație, ștergem IP-ul brut imediat după urmărire și nu stocăm identificatori la nivel de utilizator.

Aceasta este distincția crucială: datele personale sunt prelucrate în momentul în care IP-ul atinge serverul și sunt reduse imediat la o înregistrare la nivel de organizație. GDPR se aplică în continuare acestei prelucrări scurte, deci este necesară o bază legală — iar interesul legitim este alegerea logică.

Interes legitim conform Art. 6(1)(f)

Art. 6(1)(f) permite prelucrarea atunci când un operator are un interes legitim care nu prevalează asupra drepturilor și intereselor persoanei vizate. Pentru identificarea vizitatorilor B2B, echilibrul intereselor este un teren cunoscut și arată astfel.

ElementEvaluare
Interes legitimAnaliza vânzărilor / marketingului pe propriul site — recunoscută de considerentele 47 și 48 ca un interes legitim de afaceri.
NecesitateRecunoașterea companiei este cel mai puțin invaziv mijloc de a ști ce organizații sunt pe site — nu se construiește un profil personal.
ProporționalitateIP-ul este șters după urmărire, fără profil cross-site, fără publicitate comportamentală, fără vânzare de date.
Așteptare rezonabilăUn vizitator dintr-o rețea corporativă se așteaptă ca prezența angajatorului său pe site-ul unui furnizor să fie vizibilă; identificarea individuală nu este promisă sau furnizată.
GaranțiiDeclarație de confidențialitate transparentă, opțiune de renunțare disponibilă, TOM-uri standard, prelucrare în UE, perioade scurte de păstrare.
Evaluarea interesului legitim — identificarea vizitatorilor B2B la nivel de companie.

Balanța înclină în favoarea dvs. atunci când — și numai atunci când — prelucrarea rămâne la nivel de companie. În momentul în care începeți să legați vizitele de persoane specifice fără o bază legală separată, analiza se schimbă complet.

Ce se întâmplă cu Directiva ePrivacy (TDDDG / § 25)?

ePrivacy (implementată în Germania ca TDDDG, anterior TTDSG § 25) reglementează accesul la informațiile stocate pe un dispozitiv final — motivul clasic pentru care există bannerele de cookie-uri. Identificarea companiei prin urmărirea IP nu stochează informații pe dispozitivul vizitatorului și nici nu le citește. Fără cookie, fără localStorage, fără fingerprinting. Prin urmare, § 25 nu este activat și nu este necesar un banner de consimțământ pentru acest scop specific.

Unde echipele au încă nevoie de un banner de consimțământ

Aproape fiecare site real utilizează analize suplimentare sau pixeli de publicitate care au acces la dispozitiv (Google Analytics, LinkedIn Insight, Meta Pixel, widget-uri de chat cu stocare de sesiune). Acestea au încă nevoie de o platformă bună de gestionare a consimțământului. Identificarea companiei nu este pur și simplu unul dintre instrumentele care vă aduc în 'zona bannerului'.

Ce trebuie să faceți ca client

Faptul că instrumentul este conform cu GDPR este o jumătate; cealaltă jumătate revine operatorului site-ului web. Cu trei acțiuni ați rezolvat problema — niciuna dintre ele nu durează mai mult decât o cafea.

  1. Actualizați-vă declarația de confidențialitate. Adăugați un paragraf despre identificarea vizitatorilor la nivel de companie, interesul legitim, pasul de urmărire și opțiunea de renunțare. Un fragment gata făcut este disponibil pe pagina noastră GDPR.
  2. Încheiați DPA. Conform Art. 28 GDPR, încheiați un acord de prelucrare a datelor cu noi — digital, prin setările spațiului de lucru. Consultați pagina noastră DPA pentru anexă, rezumatul TOM-urilor și lista sub-procesatorilor.
  3. Publicați o opțiune de renunțare funcțională. Legați pagina /opt-out din declarația dvs. de confidențialitate, astfel încât vizitatorii să se poată opune. Vom onora obiecția la nivel de urmărire.

Opțiunea de renunțare

Dreptul de a se opune este un drept conform Art. 21 GDPR, iar o opțiune de renunțare funcțională nu este doar o cerință legală — este ceea ce face argumentul pentru interesul legitim credibil. Există întotdeauna două canale deschise: un formular self-service pe /opt-out pe care orice vizitator fără cont îl poate utiliza și un e-mail la info@lead.box pe care îl procesăm manual în termen de zece zile lucrătoare.

Transfer internațional

Toate datele clienților, toate procesele de urmărire și toate copiile de rezervă se află în UE, în centre de date certificate ISO 27001. Nu are loc niciun transfer către o țară terță ca parte a produsului standard. Dacă activați o integrare specifică care trimite date în afara UE (alegerea dvs., CRM-ul dvs., ținta dvs. webhook), atunci acel transfer intră sub responsabilitatea dvs.; documentăm în DPA ce este trimis în exterior.

Acest articol oferă o orientare generală, nu sfaturi juridice. Pentru o evaluare obligatorie a configurației dvs. specifice, consultați un consilier calificat sau DPO-ul dvs.

lead.box Team

Published by

lead.box Team

Mai multe articole

Vedeți lead.box pe propriul trafic

Începeți gratuit — fără card, fără apel de vânzări. Sau rezervați o prezentare de 20 de minute dacă preferați turul ghidat.

Începeți proba gratuită

Note despre lead intelligence B2B conformă GDPR

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links