Короткий ответ: да — при соблюдении трёх условий. Обработка должна оставаться на уровне компаний, о ней необходимо прозрачно сообщить в политике конфиденциальности, а у субъектов данных должен быть работающий способ возразить против обработки. Ниже — подробный ответ для тех, кому предстоит обосновывать использование инструмента на встрече с юристами или DPO.
Является ли IP-адрес компании персональными данными?
С точки зрения GDPR IP-адрес считается персональными данными, если его можно разумными способами связать с физическим лицом (Breyer, C-582/14). IP-адрес компании, который позволяет определить только юридическое лицо, формально всё равно остаётся персональными данными — ведь за подключением находится конкретный человек. Однако выполняемая нами идентификация никогда не привязывается к физическому лицу. Мы сопоставляем IP-адрес с организацией, удаляем исходный IP после сопоставления и не храним идентификаторы уровня пользователя.
В этом и заключается ключевое различие: в момент поступления IP-адреса на сервер происходит обработка персональных данных, после чего они сразу сводятся к записи на уровне организации. GDPR распространяется и на эту кратковременную обработку, поэтому для неё требуется правовое основание — и наиболее естественным основанием здесь является законный интерес.
Законный интерес по ст. 6(1)(f)
Ст. 6(1)(f) разрешает обработку, если у контролёра есть законный интерес, над которым не преобладают права и интересы субъекта данных. Для B2B-идентификации посетителей оценка баланса интересов — давно отработанный подход, который выглядит следующим образом.
| Элемент | Оценка |
|---|---|
| Законный интерес | Аналитика продаж и маркетинга на собственном сайте — пункты 47 и 48 преамбулы признают её законным деловым интересом. |
| Необходимость | Сопоставление с компанией — наименее вмешивающийся в частную жизнь способ узнать, какие организации посещают сайт: персональный профиль не создаётся. |
| Соразмерность | IP-адрес удаляется после сопоставления, межсайтовый профиль не создаётся, поведенческая реклама не используется, данные не продаются. |
| Разумные ожидания | Посетитель из корпоративной сети может ожидать, что присутствие его работодателя на сайте поставщика будет заметно; идентификация конкретных людей не заявляется и не выполняется. |
| Гарантии | Прозрачная политика конфиденциальности, возможность отказаться, стандартные технические и организационные меры, обработка в ЕС, короткие сроки хранения. |
Баланс складывается в вашу пользу тогда и только тогда, когда обработка остаётся на уровне компаний. Как только посещения начинают привязываться к конкретным людям без отдельного правового основания, вывод меняется на противоположный.
А как насчёт директивы ePrivacy (TDDDG / § 25)?
Директива ePrivacy, реализованная в Германии в виде TDDDG, ранее TTDSG § 25, регулирует доступ к информации, уже хранящейся на оконечном устройстве, — именно поэтому обычно и нужны баннеры cookie. Идентификация на уровне компаний посредством сопоставления IP-адресов не сохраняет и не считывает информацию на устройстве посетителя. Никаких cookie, localStorage или цифровых отпечатков. Поэтому § 25 в данном случае не применяется, и для этой конкретной цели баннер согласия не требуется.
Когда командам всё же нужен баннер согласия
Почти на каждом реальном сайте используются дополнительные инструменты аналитики или рекламные пиксели, которые обращаются к устройству: Google Analytics, LinkedIn Insight, Meta Pixel, чат-виджеты с хранением данных сеанса. Для них по-прежнему необходима полноценная платформа управления согласием — Consent Management Platform. Сама по себе идентификация на уровне компаний не относится к инструментам, требующим такого баннера.
Что необходимо сделать вам как клиенту
Соответствие инструмента требованиям GDPR — лишь половина задачи; вторая половина лежит на операторе сайта. Достаточно трёх действий, и ни одно из них не займёт больше времени, чем чашка кофе.
- Обновите политику конфиденциальности. Добавьте абзац об идентификации посетителей на уровне компаний, законном интересе, этапе сопоставления и возможности отказаться. Готовый фрагмент для копирования размещён на нашей странице GDPR.
- Заключите DPA. В соответствии со ст. 28 GDPR вы заключаете с нами соглашение об обработке данных — в цифровом виде, через настройки рабочего пространства. Приложение, описание технических и организационных мер и список субпроцессоров доступны на нашей странице DPA.
- Опубликуйте работающий механизм отказа. Добавьте в политику конфиденциальности ссылку на страницу /opt-out, чтобы посетители могли возразить против обработки. Мы учитываем возражение на уровне механизма сопоставления.
Отказ от обработки
Право на возражение предусмотрено ст. 21 GDPR, а работающий механизм отказа не просто требуется законом — именно он в первую очередь делает аргумент о законном интересе убедительным. Всегда доступны два канала: форма самообслуживания на странице /opt-out, которой любой посетитель может воспользоваться без учётной записи, и письмо на info@lead.box, которое мы обрабатываем вручную в течение десяти рабочих дней.
Международная передача данных
Все данные клиентов, вся обработка при сопоставлении и все резервные копии находятся в ЕС, в дата-центрах, сертифицированных по ISO 27001. Стандартный продукт не предусматривает передачу данных в третьи страны. Если вы включаете конкретную интеграцию, которая передаёт данные за пределы ЕС — по вашему выбору, в вашу CRM или на указанный вами адрес вебхука, — ответственность за такую передачу лежит на вашей стороне как контролёра; в DPA мы документируем, какие именно данные передаются.
Эта статья содержит общую справочную информацию и не является юридической консультацией. Для юридически значимой оценки вашей конкретной конфигурации обратитесь к квалифицированному юристу или вашему DPO.
Published by
lead.box Team
More articles
Посмотрите lead.box на своём собственном трафике
Начните бесплатно — без банковской карты и без обязательного звонка. Либо забронируйте 20-минутную демонстрацию.
