Legal · June 24, 2026 · 8 min read

Вопросы CFO о комплаенсе — и ответы

Маркетинг хочет купить сервис идентификации компаний, посещающих сайт. Но прежде чем подписать договор, CFO нужны десять ответов. Вот чёткие вопросы и ответы для вашего внутреннего инициатора: DPA, место хранения данных, сроки хранения, отказ от отслеживания, субпроцессоры — и формулировки, снимающие каждое опасение.

Стилизованный планшет с щитом и галочкой на тёмно-синей сетке, символизирующий вопросы и ответы CFO о комплаенсе.

Маркетингу нужен этот инструмент. А CFO — или главный юрисконсульт, или специалист по защите данных, в зависимости от компании — хочет убедиться, что из-за него в понедельник утром компания не попадёт в заголовки новостей. Эта статья поможет вашему внутреннему инициатору прийти на встречу с уже подготовленными десятью вопросами и десятью ответами. Речь идёт именно об идентификации компаний среди посетителей сайта — то есть о том, что делает lead.box. Материал не является юридической консультацией: согласуйте формулировки со своим юристом.

Не является юридической консультацией

Приведённые ниже формулировки основаны на том, что, по нашему опыту, помогает успешно завершать процесс закупки, а не на юридическом заключении. Каждая организация должна провести собственную оценку. Эта статья — отправная точка, а не замена консультации вашего DPO или юриста.

Вопрос 1. «Это персональные данные?»

Ответ: идентификаторы компаний — название, домен, отрасль — обычно не относятся к персональным данным. Мы записываем в браузер посетителя собственный идентификатор сайта, который позволяет учитывать одну и ту же анонимную последовательность визитов на вашем сайте. Никакой межсайтовой рекламы и цифровых отпечатков. При правильной обработке объём затрагиваемых персональных данных минимален. Подробное описание см. на странице /gdpr.

Вопрос 2. «Каково правовое основание?»

Ответ: законный интерес согласно ст. 6(1)(f) GDPR, документально оформленный с помощью оценки законных интересов — Legitimate Interests Assessment. Трёхэтапный тест — цель, необходимость, баланс интересов — подробно разобран в нашей статье о LIA, ссылка на которую приведена ниже. Сегодня в ЕС это же основание обоснованно применяется для стандартной B2B-аналитики по компаниям.

Вопрос 3. «Где обрабатываются данные?»

Ответ: в ЕС. Наша инфраструктура размещена в сертифицированных по ISO европейских дата-центрах, а обработка данных не выходит за пределы ЕС. Регулярная передача данных в третьи страны не осуществляется. Актуальный список см. на странице /subprocessors.

Вопрос 4. «Вы подписываете DPA?»

Ответ: да. Стандартное соглашение об обработке данных доступно на странице /dpa. Для крупных клиентов возможны согласованные правки. В соответствующих случаях оно соотносится со стандартными положениями Еврокомиссии.

Вопрос 5. «Как долго хранятся данные?»

Ответ: записи об идентифицированных посещениях хранятся в течение срока, который вы задаёте на уровне рабочего пространства. Срок по умолчанию указан на странице /gdpr. Агрегированные данные аналитики, не относящиеся к персональным, могут храниться дольше. На подходящих тарифах срок хранения контролируется клиентом.

Вопрос 6. «Как посетители могут отказаться?»

Ответ: предусмотрено два механизма. Во-первых, любой посетитель может самостоятельно отказаться от отслеживания на странице /opt-out. Во-вторых, собственный идентификатор сайта удаляется стандартными средствами браузера — очисткой данных сайта. Межсайтового профиля, от которого нужно было бы отказываться, не существует.

Вопрос 7. «Кто ещё имеет доступ к данным?» (субпроцессоры)

Ответ: на странице /subprocessors опубликован короткий список. О любых изменениях мы сообщаем заранее, чтобы клиенты могли выразить возражения. Мы не используем рекламные сети и не продаём данные.

Вопрос 8. «Что насчёт ePrivacy / TDDDG § 25?»

Ответ: § 25 — и ePrivacy в целом — регулирует хранение информации на устройстве пользователя и доступ к ней. На собственные идентификаторы сайта, строго необходимые для оказания запрошенной услуги, распространяется исключение «строго необходимо». Всё остальное отображается через уже используемую вами CMP. Подробности разобраны на нашей странице о GDPR.

Вопрос 9. «Что происходит при утечке данных?»

Ответ: у нас документирован процесс реагирования на инциденты, а сроки уведомления клиентов закреплены в DPA. Назначены ответственные за безопасность. Для целей уведомления инциденты у субпроцессоров рассматриваются как наши собственные.

Вопрос 10. «Можно ли отказаться от сервиса и выгрузить данные?»

Ответ: да. Доступны стандартные форматы экспорта, нет искусственной привязки к сервису, а после расторжения договора данные удаляются в соответствии с DPA. Коммерческая сторона здесь не менее важна, чем юридическая: отменить подписку можно в любой месяц, без многолетних обязательств.

Краткая памятка для вашего внутреннего инициатора

ВопросКраткий ответКуда сослаться
Персональные данные?Минимум: данные компании + собственный идентификатор сайта/gdpr
Правовое основание?Ст. 6(1)(f) с LIAСтатья о LIA
Где обрабатываются?Только в ЕС/subprocessors
DPA?Да, стандартное/dpa
Срок хранения?Настраивается/gdpr
Отказ от отслеживания?Самостоятельный отказ + настройки браузера/opt-out
Субпроцессоры?Короткий опубликованный список/subprocessors
ePrivacy / § 25?Только строго необходимые собственные идентификаторы сайта/gdpr
Утечка?Реагирование на инциденты описано в DPA/dpa
Отказ от сервиса?Экспорт + удаление, помесячная отмена/dpa
Одностраничная памятка для обсуждения комплаенса.

Распечатайте эту таблицу и перед встречей передайте её своему CFO. Если ответы уже перед глазами, большинство вопросов даже не возникает.

  • По теме: [Соответствует ли идентификация посетителей сайта требованиям GDPR?](/blog/is-website-visitor-identification-gdpr-compliant)
  • По теме: [Законный интерес — ст. 6(1)(f) для B2B-маркетологов](/blog/legitimate-interest-art-6-1-f-gdpr-b2b-marketers)
  • По теме: [Минимализм в данных](/blog/data-minimalism-why-collecting-less-makes-b2b-marketing-stronger)
lead.box Team

Published by

lead.box Team

More articles

Посмотрите lead.box на своём собственном трафике

Начните бесплатно — без банковской карты и без обязательного звонка. Либо забронируйте 20-минутную демонстрацию.

Начать бесплатно

Заметки о генерации лидов B2B в соответствии с GDPR

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links