Legal · May 17, 2026 · 10 min read

Законный интерес: ст. 6(1)(f) GDPR для B2B-маркетинга

Понятное объяснение трёхэтапного теста баланса интересов с разбором идентификации посетителей сайта на уровне компаний, требованиями к документации и случаями, когда надлежащим правовым основанием действительно служит согласие.

Редакционная иллюстрация: весы правосудия, одна чаша перевешивает, на фоне — силуэт юридического документа.

Законный интерес — ст. 6(1)(f) GDPR — одно из самых полезных и при этом самых неправильно понимаемых правовых оснований в регламенте. Маркетологи обращаются к нему, потому что оно не требует баннера согласия; регуляторы тщательно его проверяют, поскольку оно не должно превращаться в универсальное разрешение на обработку данных. В этой статье разберём, что именно сказано в статье регламента, какой трёхэтапный тест ожидают увидеть регуляторы, как он применяется к идентификации посетителей на уровне компаний и где проходят границы допустимого.

Что на самом деле сказано в ст. 6(1)(f)

Статья разрешает обработку персональных данных, когда она «необходима для целей законных интересов, преследуемых контролёром или третьей стороной, кроме случаев, когда такие интересы уступают интересам или основным правам и свободам субъекта данных». Основная смысловая нагрузка приходится на два слова — «необходима» и «уступают», — а третий обязательный элемент прямо не указан: сам законный интерес должен быть правомерным. Если хотя бы одно из трёх условий не выполняется, это правовое основание неприменимо.

Регулятор не принимает решение за вас. Вы проводите анализ, документируете его и предъявляете в случае проверки или оспаривания. Ничего не нужно подавать, регистрировать или предварительно согласовывать, но если баланс интересов в действительности не оценивался, обосновать обработку будет нечем.

Трёхэтапный тест баланса интересов

Европейские органы по защите данных используют единую трёхэтапную модель, которую иногда называют LIA (Legitimate Interests Assessment, оценка законных интересов). Необходимо успешно пройти каждый этап.

  1. Проверка цели — является ли интерес правомерным, конкретным и реальным? Общая формулировка «мы хотим больше продавать» не подходит. А «идентифицировать компании, посещающие наш B2B-сайт, чтобы направлять релевантную информацию нужному лицу, принимающему решения» — подходит.
  2. Проверка необходимости — является ли обработка наименее инвазивным способом достижения цели? Если подойдёт менее инвазивный метод — агрегированная аналитика, рассылка по подписке или форма, — следует предпочесть его. Необходимость означает, что достичь цели иным разумным способом нельзя.
  3. Проверка баланса — перевешивают ли интересы, права и свободы субъекта данных ваши интересы? Учитывайте его обоснованные ожидания, характер и чувствительность данных, контекст их сбора и применяемые меры защиты.

Пример: идентификация посетителей на уровне компаний

Предположим, работающая в ЕС B2B SaaS-компания хочет определять организации, представители которых посещают её сайт, — идентифицировать на уровне компаний, без файлов cookie и персональных идентификаторов. Рассмотрим поэтапно, как выглядит обоснованная LIA.

Этап 1 — Цель

Цель — определять компании, которые активно изучают B2B-сервис, чтобы отправлять им релевантную адресную информацию: персонализированное письмо, кейс или приглашение на пятнадцатиминутный звонок. Эта цель правомерна, конкретна и реальна. Речь не идёт о сборе данных «на всякий случай».

Этап 2 — Необходимость

Можно ли достичь цели менее инвазивным способом? Агрегированная аналитика отвечает на вопрос «сколько?», но не «кто?» — поэтому поставленную цель она не решает. Обычная рассылка охватывает пользователей, которые сами на неё подписались, но не компании, активно изучающие предложение прямо сейчас. Форма позволяет получить данные лишь небольшой доли посетителей, которые готовы оставить их добровольно. Идентификация на уровне компаний, при которой IP-адрес сопоставляется с организацией без использования персональных идентификаторов, — соразмерный и необходимый способ достижения заявленной цели.

Этап 3 — Баланс

Обоснованные ожидания: посетители, которые в рабочее время изучают сайт B2B-сервиса, как правило, предполагают, что его оператор может узнать о визите компании, хотя и не обязательно конкретного человека. Характер данных: идентифицируется юридическое лицо — организация, а не физическое лицо. Чувствительность: данные специальных категорий не обрабатываются. Контекст: данные собраны на собственном сайте контролёра в рамках обычной коммерческой деятельности. Меры защиты: нет файлов cookie, цифровых отпечатков, межсайтового отслеживания и профиля отдельного посетителя; идентифицированной компании доступен отказ от обработки; в общедоступном уведомлении о конфиденциальности точно объясняется, что происходит.

При таком балансе интерес контролёра в том, чтобы передать релевантную информацию лицу, принимающему решения, в обычной B2B-ситуации не уступает интересам, правам и свободам субъекта данных. При другой обработке — например, отслеживании конкретных людей или дальнейшем использовании данных для продажи третьим сторонам — баланс сместился бы в противоположную сторону. Анализ относится именно к тому, что вы фактически делаете.

Как на самом деле выглядит документация

Обоснованная LIA — это краткий документ с датой, обычно объёмом от двух до четырёх страниц, утверждённый указанным в нём ответственным лицом. Ниже приведена структура, которую принимает большинство европейских органов по защите данных.

РазделСодержаниеОбъём
Заголовочная частьНазвание и адрес контролёра, контактные данные DPO при наличии, дата вступления в силуПо 1 строке
ЦельКонкретный, правомерный и реальный интерес — один абзац~100 слов
НеобходимостьРассмотренные альтернативы и причины, по которым они не позволяют достичь цели~150 слов
БалансОбоснованные ожидания, характер и чувствительность данных, контекст, меры защиты~300 слов
Меры защитыКонкретные меры: возможность отказа, срок хранения, отсутствие персональных идентификаторов, DPA с обработчиками~150 слов
ПересмотрКем утверждено (имя, должность); дата следующего пересмотра (ежегодно)2 строки
Минимальные разделы оценки законных интересов.

Что различается в зависимости от страны

Ст. 6(1)(f) единообразно применяется во всём ЕС, однако требования ePrivacy — в Германии это § 25 TDDDG — определяют, можно ли записывать информацию на оконечное устройство или считывать её с него: файлы cookie, локальное хранилище, цифровые отпечатки. Идентификация на уровне компаний без хранения данных на стороне клиента не подпадает под требование о согласии из § 25; как только появляется любой клиентский идентификатор, требуется согласие независимо от правового основания по ст. 6.

Законный интерес не может служить универсальной заменой согласию. Как минимум в трёх распространённых B2B-ситуациях надлежащим правовым основанием становится согласие по ст. 6(1)(a).

  1. Если на устройстве посетителя хранится или с него считывается информация сверх строго необходимого — отслеживающий файл cookie, идентификатор localStorage или цифровой отпечаток, — ePrivacy/§ 25 TDDDG требует согласия независимо от вашего правового основания по ст. 6.
  2. Обработка персональных данных физических лиц для поведенческой рекламы, межсайтового профилирования или перепродажи третьим сторонам. Всё это далеко выходит за рамки соразмерного интереса в установлении B2B-контакта.
  3. Данные специальных категорий по ст. 9 — сведения о здоровье, политических взглядах, биометрические данные — никогда не охватываются обычным законным интересом. Помимо основания по ст. 6, требуется отдельное основание по ст. 9.

Практический чек-лист

  • У вас есть письменная LIA с датой, охватывающая конкретную обработку данных.
  • В уведомлении о конфиденциальности простым языком объясняется, что вы идентифицируете компании, а не отдельных людей, и зачем вы это делаете.
  • Вы предоставляете доступную возможность отказаться от обработки и соблюдаете такой отказ: компании удаляются в установленный срок и не идентифицируются повторно.
  • У вас подписано DPA с каждым обработчиком, который получает доступ к данным.
  • Вы пересматриваете LIA ежегодно или при существенном изменении обработки.

Эта статья носит образовательный характер и не является юридической консультацией. Чтобы получить юридически значимую оценку вашей обработки данных, обратитесь к квалифицированному юристу в вашей юрисдикции.

lead.box Team

Published by

lead.box Team

More articles

Посмотрите lead.box на своём собственном трафике

Начните бесплатно — без банковской карты и без обязательного звонка. Либо забронируйте 20-минутную демонстрацию.

Начать бесплатно

Заметки о генерации лидов B2B в соответствии с GDPR

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links