Маркетингу нужен этот инструмент. А CFO — или главный юрисконсульт, или специалист по защите данных, в зависимости от компании — хочет убедиться, что из-за него в понедельник утром компания не попадёт в заголовки новостей. Эта статья поможет вашему внутреннему инициатору прийти на встречу с уже подготовленными десятью вопросами и десятью ответами. Речь идёт именно об идентификации компаний среди посетителей сайта — то есть о том, что делает lead.box. Материал не является юридической консультацией: согласуйте формулировки со своим юристом.
Не является юридической консультацией
Приведённые ниже формулировки основаны на том, что, по нашему опыту, помогает успешно завершать процесс закупки, а не на юридическом заключении. Каждая организация должна провести собственную оценку. Эта статья — отправная точка, а не замена консультации вашего DPO или юриста.
Вопрос 1. «Это персональные данные?»
Ответ: идентификаторы компаний — название, домен, отрасль — обычно не относятся к персональным данным. Мы записываем в браузер посетителя собственный идентификатор сайта, который позволяет учитывать одну и ту же анонимную последовательность визитов на вашем сайте. Никакой межсайтовой рекламы и цифровых отпечатков. При правильной обработке объём затрагиваемых персональных данных минимален. Подробное описание см. на странице /gdpr.
Вопрос 2. «Каково правовое основание?»
Ответ: законный интерес согласно ст. 6(1)(f) GDPR, документально оформленный с помощью оценки законных интересов — Legitimate Interests Assessment. Трёхэтапный тест — цель, необходимость, баланс интересов — подробно разобран в нашей статье о LIA, ссылка на которую приведена ниже. Сегодня в ЕС это же основание обоснованно применяется для стандартной B2B-аналитики по компаниям.
Вопрос 3. «Где обрабатываются данные?»
Ответ: в ЕС. Наша инфраструктура размещена в сертифицированных по ISO европейских дата-центрах, а обработка данных не выходит за пределы ЕС. Регулярная передача данных в третьи страны не осуществляется. Актуальный список см. на странице /subprocessors.
Вопрос 4. «Вы подписываете DPA?»
Ответ: да. Стандартное соглашение об обработке данных доступно на странице /dpa. Для крупных клиентов возможны согласованные правки. В соответствующих случаях оно соотносится со стандартными положениями Еврокомиссии.
Вопрос 5. «Как долго хранятся данные?»
Ответ: записи об идентифицированных посещениях хранятся в течение срока, который вы задаёте на уровне рабочего пространства. Срок по умолчанию указан на странице /gdpr. Агрегированные данные аналитики, не относящиеся к персональным, могут храниться дольше. На подходящих тарифах срок хранения контролируется клиентом.
Вопрос 6. «Как посетители могут отказаться?»
Ответ: предусмотрено два механизма. Во-первых, любой посетитель может самостоятельно отказаться от отслеживания на странице /opt-out. Во-вторых, собственный идентификатор сайта удаляется стандартными средствами браузера — очисткой данных сайта. Межсайтового профиля, от которого нужно было бы отказываться, не существует.
Вопрос 7. «Кто ещё имеет доступ к данным?» (субпроцессоры)
Ответ: на странице /subprocessors опубликован короткий список. О любых изменениях мы сообщаем заранее, чтобы клиенты могли выразить возражения. Мы не используем рекламные сети и не продаём данные.
Вопрос 8. «Что насчёт ePrivacy / TDDDG § 25?»
Ответ: § 25 — и ePrivacy в целом — регулирует хранение информации на устройстве пользователя и доступ к ней. На собственные идентификаторы сайта, строго необходимые для оказания запрошенной услуги, распространяется исключение «строго необходимо». Всё остальное отображается через уже используемую вами CMP. Подробности разобраны на нашей странице о GDPR.
Вопрос 9. «Что происходит при утечке данных?»
Ответ: у нас документирован процесс реагирования на инциденты, а сроки уведомления клиентов закреплены в DPA. Назначены ответственные за безопасность. Для целей уведомления инциденты у субпроцессоров рассматриваются как наши собственные.
Вопрос 10. «Можно ли отказаться от сервиса и выгрузить данные?»
Ответ: да. Доступны стандартные форматы экспорта, нет искусственной привязки к сервису, а после расторжения договора данные удаляются в соответствии с DPA. Коммерческая сторона здесь не менее важна, чем юридическая: отменить подписку можно в любой месяц, без многолетних обязательств.
Краткая памятка для вашего внутреннего инициатора
| Вопрос | Краткий ответ | Куда сослаться |
|---|---|---|
| Персональные данные? | Минимум: данные компании + собственный идентификатор сайта | /gdpr |
| Правовое основание? | Ст. 6(1)(f) с LIA | Статья о LIA |
| Где обрабатываются? | Только в ЕС | /subprocessors |
| DPA? | Да, стандартное | /dpa |
| Срок хранения? | Настраивается | /gdpr |
| Отказ от отслеживания? | Самостоятельный отказ + настройки браузера | /opt-out |
| Субпроцессоры? | Короткий опубликованный список | /subprocessors |
| ePrivacy / § 25? | Только строго необходимые собственные идентификаторы сайта | /gdpr |
| Утечка? | Реагирование на инциденты описано в DPA | /dpa |
| Отказ от сервиса? | Экспорт + удаление, помесячная отмена | /dpa |
Распечатайте эту таблицу и перед встречей передайте её своему CFO. Если ответы уже перед глазами, большинство вопросов даже не возникает.
- По теме: [Соответствует ли идентификация посетителей сайта требованиям GDPR?](/blog/is-website-visitor-identification-gdpr-compliant)
- По теме: [Законный интерес — ст. 6(1)(f) для B2B-маркетологов](/blog/legitimate-interest-art-6-1-f-gdpr-b2b-marketers)
- По теме: [Минимализм в данных](/blog/data-minimalism-why-collecting-less-makes-b2b-marketing-stronger)
Published by
lead.box Team
More articles
Посмотрите lead.box на своём собственном трафике
Начните бесплатно — без банковской карты и без обязательного звонка. Либо забронируйте 20-минутную демонстрацию.
