Legal · May 9, 2026 · 9 min read

Идентификация посетителей сайта и соответствие GDPR

Да — если идентификация ведётся на уровне компаний, основанием служит законный интерес по ст. 6(1)(f), а в политике конфиденциальности всё прозрачно описано и предусмотрена возможность отказаться. Разбираемся, как это выглядит на практике.

Щит в стиле ЕС с золотым замком рядом с документом о соответствии требованиям.

Короткий ответ: да — при соблюдении трёх условий. Обработка должна оставаться на уровне компаний, о ней необходимо прозрачно сообщить в политике конфиденциальности, а у субъектов данных должен быть работающий способ возразить против обработки. Ниже — подробный ответ для тех, кому предстоит обосновывать использование инструмента на встрече с юристами или DPO.

Является ли IP-адрес компании персональными данными?

С точки зрения GDPR IP-адрес считается персональными данными, если его можно разумными способами связать с физическим лицом (Breyer, C-582/14). IP-адрес компании, который позволяет определить только юридическое лицо, формально всё равно остаётся персональными данными — ведь за подключением находится конкретный человек. Однако выполняемая нами идентификация никогда не привязывается к физическому лицу. Мы сопоставляем IP-адрес с организацией, удаляем исходный IP после сопоставления и не храним идентификаторы уровня пользователя.

В этом и заключается ключевое различие: в момент поступления IP-адреса на сервер происходит обработка персональных данных, после чего они сразу сводятся к записи на уровне организации. GDPR распространяется и на эту кратковременную обработку, поэтому для неё требуется правовое основание — и наиболее естественным основанием здесь является законный интерес.

Законный интерес по ст. 6(1)(f)

Ст. 6(1)(f) разрешает обработку, если у контролёра есть законный интерес, над которым не преобладают права и интересы субъекта данных. Для B2B-идентификации посетителей оценка баланса интересов — давно отработанный подход, который выглядит следующим образом.

ЭлементОценка
Законный интересАналитика продаж и маркетинга на собственном сайте — пункты 47 и 48 преамбулы признают её законным деловым интересом.
НеобходимостьСопоставление с компанией — наименее вмешивающийся в частную жизнь способ узнать, какие организации посещают сайт: персональный профиль не создаётся.
СоразмерностьIP-адрес удаляется после сопоставления, межсайтовый профиль не создаётся, поведенческая реклама не используется, данные не продаются.
Разумные ожиданияПосетитель из корпоративной сети может ожидать, что присутствие его работодателя на сайте поставщика будет заметно; идентификация конкретных людей не заявляется и не выполняется.
ГарантииПрозрачная политика конфиденциальности, возможность отказаться, стандартные технические и организационные меры, обработка в ЕС, короткие сроки хранения.
Оценка баланса законных интересов при B2B-идентификации посетителей на уровне компаний.

Баланс складывается в вашу пользу тогда и только тогда, когда обработка остаётся на уровне компаний. Как только посещения начинают привязываться к конкретным людям без отдельного правового основания, вывод меняется на противоположный.

А как насчёт директивы ePrivacy (TDDDG / § 25)?

Директива ePrivacy, реализованная в Германии в виде TDDDG, ранее TTDSG § 25, регулирует доступ к информации, уже хранящейся на оконечном устройстве, — именно поэтому обычно и нужны баннеры cookie. Идентификация на уровне компаний посредством сопоставления IP-адресов не сохраняет и не считывает информацию на устройстве посетителя. Никаких cookie, localStorage или цифровых отпечатков. Поэтому § 25 в данном случае не применяется, и для этой конкретной цели баннер согласия не требуется.

Когда командам всё же нужен баннер согласия

Почти на каждом реальном сайте используются дополнительные инструменты аналитики или рекламные пиксели, которые обращаются к устройству: Google Analytics, LinkedIn Insight, Meta Pixel, чат-виджеты с хранением данных сеанса. Для них по-прежнему необходима полноценная платформа управления согласием — Consent Management Platform. Сама по себе идентификация на уровне компаний не относится к инструментам, требующим такого баннера.

Что необходимо сделать вам как клиенту

Соответствие инструмента требованиям GDPR — лишь половина задачи; вторая половина лежит на операторе сайта. Достаточно трёх действий, и ни одно из них не займёт больше времени, чем чашка кофе.

  1. Обновите политику конфиденциальности. Добавьте абзац об идентификации посетителей на уровне компаний, законном интересе, этапе сопоставления и возможности отказаться. Готовый фрагмент для копирования размещён на нашей странице GDPR.
  2. Заключите DPA. В соответствии со ст. 28 GDPR вы заключаете с нами соглашение об обработке данных — в цифровом виде, через настройки рабочего пространства. Приложение, описание технических и организационных мер и список субпроцессоров доступны на нашей странице DPA.
  3. Опубликуйте работающий механизм отказа. Добавьте в политику конфиденциальности ссылку на страницу /opt-out, чтобы посетители могли возразить против обработки. Мы учитываем возражение на уровне механизма сопоставления.

Отказ от обработки

Право на возражение предусмотрено ст. 21 GDPR, а работающий механизм отказа не просто требуется законом — именно он в первую очередь делает аргумент о законном интересе убедительным. Всегда доступны два канала: форма самообслуживания на странице /opt-out, которой любой посетитель может воспользоваться без учётной записи, и письмо на info@lead.box, которое мы обрабатываем вручную в течение десяти рабочих дней.

Международная передача данных

Все данные клиентов, вся обработка при сопоставлении и все резервные копии находятся в ЕС, в дата-центрах, сертифицированных по ISO 27001. Стандартный продукт не предусматривает передачу данных в третьи страны. Если вы включаете конкретную интеграцию, которая передаёт данные за пределы ЕС — по вашему выбору, в вашу CRM или на указанный вами адрес вебхука, — ответственность за такую передачу лежит на вашей стороне как контролёра; в DPA мы документируем, какие именно данные передаются.

Эта статья содержит общую справочную информацию и не является юридической консультацией. Для юридически значимой оценки вашей конкретной конфигурации обратитесь к квалифицированному юристу или вашему DPO.

lead.box Team

Published by

lead.box Team

More articles

Посмотрите lead.box на своём собственном трафике

Начните бесплатно — без банковской карты и без обязательного звонка. Либо забронируйте 20-минутную демонстрацию.

Начать бесплатно

Заметки о генерации лидов B2B в соответствии с GDPR

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links