Răspunsul scurt este da — în trei condiții. Prelucrarea trebuie să rămână la nivel de companie, trebuie să fie menționată transparent în declarația dvs. de confidențialitate, iar persoanele vizate trebuie să aibă o modalitate funcțională de a se opune. Mai jos este răspunsul extins, scris pentru persoanele care trebuie să apere efectiv instrumentul într-o discuție cu departamentul juridic sau cu DPO-ul.
Este o adresă IP de afaceri o dată personală?
Pentru GDPR, o adresă IP este tratată ca o dată personală atunci când, cu măsuri rezonabile, poate fi urmărită până la o persoană fizică (Breyer, C-582/14). O adresă IP de afaceri care poate fi urmărită doar până la o entitate juridică este, în sens formal, încă o dată personală — la urma urmei, există un individ în spatele conexiunii — dar identificarea pe care o efectuăm nu se leagă niciodată de o persoană. Urmărim IP-ul până la o organizație, ștergem IP-ul brut imediat după urmărire și nu stocăm identificatori la nivel de utilizator.
Aceasta este distincția crucială: datele personale sunt prelucrate în momentul în care IP-ul atinge serverul și sunt reduse imediat la o înregistrare la nivel de organizație. GDPR se aplică în continuare acestei prelucrări scurte, deci este necesară o bază legală — iar interesul legitim este alegerea logică.
Interes legitim conform Art. 6(1)(f)
Art. 6(1)(f) permite prelucrarea atunci când un operator are un interes legitim care nu prevalează asupra drepturilor și intereselor persoanei vizate. Pentru identificarea vizitatorilor B2B, echilibrul intereselor este un teren cunoscut și arată astfel.
| Element | Evaluare |
|---|---|
| Interes legitim | Analiza vânzărilor / marketingului pe propriul site — recunoscută de considerentele 47 și 48 ca un interes legitim de afaceri. |
| Necesitate | Recunoașterea companiei este cel mai puțin invaziv mijloc de a ști ce organizații sunt pe site — nu se construiește un profil personal. |
| Proporționalitate | IP-ul este șters după urmărire, fără profil cross-site, fără publicitate comportamentală, fără vânzare de date. |
| Așteptare rezonabilă | Un vizitator dintr-o rețea corporativă se așteaptă ca prezența angajatorului său pe site-ul unui furnizor să fie vizibilă; identificarea individuală nu este promisă sau furnizată. |
| Garanții | Declarație de confidențialitate transparentă, opțiune de renunțare disponibilă, TOM-uri standard, prelucrare în UE, perioade scurte de păstrare. |
Balanța înclină în favoarea dvs. atunci când — și numai atunci când — prelucrarea rămâne la nivel de companie. În momentul în care începeți să legați vizitele de persoane specifice fără o bază legală separată, analiza se schimbă complet.
Ce se întâmplă cu Directiva ePrivacy (TDDDG / § 25)?
ePrivacy (implementată în Germania ca TDDDG, anterior TTDSG § 25) reglementează accesul la informațiile stocate pe un dispozitiv final — motivul clasic pentru care există bannerele de cookie-uri. Identificarea companiei prin urmărirea IP nu stochează informații pe dispozitivul vizitatorului și nici nu le citește. Fără cookie, fără localStorage, fără fingerprinting. Prin urmare, § 25 nu este activat și nu este necesar un banner de consimțământ pentru acest scop specific.
Unde echipele au încă nevoie de un banner de consimțământ
Aproape fiecare site real utilizează analize suplimentare sau pixeli de publicitate care au acces la dispozitiv (Google Analytics, LinkedIn Insight, Meta Pixel, widget-uri de chat cu stocare de sesiune). Acestea au încă nevoie de o platformă bună de gestionare a consimțământului. Identificarea companiei nu este pur și simplu unul dintre instrumentele care vă aduc în 'zona bannerului'.
Ce trebuie să faceți ca client
Faptul că instrumentul este conform cu GDPR este o jumătate; cealaltă jumătate revine operatorului site-ului web. Cu trei acțiuni ați rezolvat problema — niciuna dintre ele nu durează mai mult decât o cafea.
- Actualizați-vă declarația de confidențialitate. Adăugați un paragraf despre identificarea vizitatorilor la nivel de companie, interesul legitim, pasul de urmărire și opțiunea de renunțare. Un fragment gata făcut este disponibil pe pagina noastră GDPR.
- Încheiați DPA. Conform Art. 28 GDPR, încheiați un acord de prelucrare a datelor cu noi — digital, prin setările spațiului de lucru. Consultați pagina noastră DPA pentru anexă, rezumatul TOM-urilor și lista sub-procesatorilor.
- Publicați o opțiune de renunțare funcțională. Legați pagina /opt-out din declarația dvs. de confidențialitate, astfel încât vizitatorii să se poată opune. Vom onora obiecția la nivel de urmărire.
Opțiunea de renunțare
Dreptul de a se opune este un drept conform Art. 21 GDPR, iar o opțiune de renunțare funcțională nu este doar o cerință legală — este ceea ce face argumentul pentru interesul legitim credibil. Există întotdeauna două canale deschise: un formular self-service pe /opt-out pe care orice vizitator fără cont îl poate utiliza și un e-mail la info@lead.box pe care îl procesăm manual în termen de zece zile lucrătoare.
Transfer internațional
Toate datele clienților, toate procesele de urmărire și toate copiile de rezervă se află în UE, în centre de date certificate ISO 27001. Nu are loc niciun transfer către o țară terță ca parte a produsului standard. Dacă activați o integrare specifică care trimite date în afara UE (alegerea dvs., CRM-ul dvs., ținta dvs. webhook), atunci acel transfer intră sub responsabilitatea dvs.; documentăm în DPA ce este trimis în exterior.
Acest articol oferă o orientare generală, nu sfaturi juridice. Pentru o evaluare obligatorie a configurației dvs. specifice, consultați un consilier calificat sau DPO-ul dvs.
Published by
lead.box Team
Mai multe articole
Vedeți lead.box pe propriul trafic
Începeți gratuit — fără card, fără apel de vânzări. Sau rezervați o prezentare de 20 de minute dacă preferați turul ghidat.
