Kratek odgovor je da — pod tremi pogoji. Obdelava mora ostati na ravni podjetja, mora biti transparentno navedena v vaši izjavi o zasebnosti in posamezniki, na katere se nanašajo podatki, morajo imeti delujoč način za ugovor. Spodaj je podroben odgovor, napisan za ljudi, ki morajo orodje dejansko zagovarjati v pogovoru s pravno službo ali DPO.
Ali je poslovni IP-naslov dejansko osebni podatek?
Za GDPR se IP-naslov obravnava kot osebni podatek, kadar ga je mogoče z razumnimi koraki izslediti do fizične osebe (Breyer, C-582/14). Poslovni IP-naslov, ki ga je mogoče izslediti le do pravne osebe, je v formalnem smislu še vedno osebni podatek — navsezadnje je za povezavo posameznik — vendar identifikacija, ki jo izvajamo, nikoli ne povezuje z osebo. IP izsledimo do organizacije, neposredno po izsleditvi odstranimo surovi IP in ne shranjujemo identifikatorjev na ravni uporabnika.
To je ključna razlika: osebni podatki se obdelujejo v trenutku, ko IP doseže strežnik, in se takoj zmanjšajo na zapis na ravni organizacije. GDPR še vedno velja za to kratko obdelavo, zato je potrebna pravna podlaga — in zakoniti interes je logična izbira.
Zakoniti interes po členu 6(1)(f)
Člen 6(1)(f) dovoljuje obdelavo, kadar ima upravljavec zakoniti interes, ki ne prevlada nad pravicami in interesi posameznika, na katerega se nanašajo podatki. Za identifikacijo obiskovalcev B2B je tehtanje interesov znano področje in izgleda takole.
| Element | Ocena |
|---|---|
| Zakoniti interes | Analitika prodaje / trženja na lastnem spletnem mestu — priznana z uvodnima izjavama 47 in 48 kot zakoniti poslovni interes. |
| Nujnost | Prepoznavanje podjetja je najmanj invazivno sredstvo za ugotavljanje, katere organizacije so na spletnem mestu — ne ustvarja se osebni profil. |
| Sorazmernost | IP se po izsleditvi odstrani, ni navzkrižnega profiliranja spletnih mest, ni vedenjskega oglaševanja, ni prodaje podatkov. |
| Razumno pričakovanje | Obiskovalec iz poslovnega omrežja pričakuje, da je prisotnost njegovega delodajalca na spletnem mestu dobavitelja vidna; individualna identifikacija ni obljubljena ali zagotovljena. |
| Varovala | Transparentna izjava o zasebnosti, možnost odjave, standardni TOM, obdelava znotraj EU, kratki roki hrambe. |
Ravnotežje se prevesi v vašo korist, če — in samo če — obdelava ostane na ravni podjetja. V trenutku, ko začnete povezovati obiske s specifičnimi osebami brez ločene pravne podlage, se analiza popolnoma spremeni.
Kaj pa direktiva ePrivacy (TDDDG / § 25)?
ePrivacy (v Nemčiji implementirana kot TDDDG, prej TTDSG § 25) ureja dostop do informacij, shranjenih na končni napravi — klasični razlog za obstoj pasic za piškotke. Identifikacija podjetja prek izsleditve IP ne shranjuje informacij na napravi obiskovalca in jih tudi ne bere. Brez piškotkov, brez lokalnega shranjevanja, brez prstnih odtisov. Zato se § 25 ne aktivira in za ta specifični namen ni potrebna pasica za soglasje.
Kje ekipe še vedno potrebujejo pasico za soglasje
Skoraj vsako pravo spletno mesto uporablja dodatno analitiko ali oglasne piksle, ki imajo dostop do naprave (Google Analytics, LinkedIn Insight, Meta Pixel, klepetalni pripomočki s shranjevanjem seje). Ti še vedno potrebujejo dobro platformo za upravljanje soglasja. Identifikacija podjetja preprosto ni eno izmed orodij, ki vas pripeljejo v 'območje pasice'.
Kaj morate storiti kot stranka
Da je orodje skladno z GDPR, je ena polovica; druga polovica je na strani upravljavca spletnega mesta. S tremi dejanji ste to uredili — nobeno od njih ne traja dlje kot pitje skodelice kave.
- Posodobite svojo izjavo o zasebnosti. Dodajte odstavek o identifikaciji obiskovalcev na ravni podjetja, zakonitem interesu, koraku izsleditve in odjavi. Pripravljen izrezek je na voljo na naši strani GDPR.
- Sklenite DPA. V skladu s členom 28 GDPR z nami sklenete pogodbo o obdelavi podatkov — digitalno, prek nastavitev delovnega prostora. Za prilogo, povzetek TOM in seznam podizvajalcev glejte našo stran DPA.
- Objavite delujočo možnost odjave. Povežite stran /opt-out iz vaše izjave o zasebnosti, da lahko obiskovalci ugovarjajo. Ugovor bomo upoštevali na ravni izsleditve.
Odjava
Ugovor je pravica po členu 21 GDPR, in delujoča možnost odjave ni le zakonsko obvezna — je tisto, kar argument za zakoniti interes sploh naredi verodostojnega. Vedno sta odprta dva kanala: samopostrežni obrazec na /opt-out, ki ga lahko uporabi vsak obiskovalec brez računa, in e-pošta na info@lead.box, ki jo ročno obdelamo v desetih delovnih dneh.
Mednarodni prenos
Vsi podatki strank, vsi procesi izsleditve in vse varnostne kopije se nahajajo v EU, v podatkovnih centrih s certifikatom ISO 27001. V okviru standardnega izdelka ne pride do prenosa v tretjo državo. Če vključite specifično integracijo, ki pošilja podatke izven EU (vaša izbira, vaš CRM, vaš cilj webhook), potem je ta prenos v vaši odgovornosti; v DPA dokumentiramo, kaj gre ven.
Ta članek ponuja splošne smernice, ne pravnega nasveta. Za zavezujočo oceno vaše specifične nastavitve se posvetujte s kvalificiranim svetovalcem ali vašim DPO.
Published by
lead.box Team
Več člankov
Oglejte si lead.box na lastnem prometu
Začnite brezplačno — brez kartice in brez prodajnega klica. Ali pa rezervirajte 20-minutno predstavitev, če želite voden ogled.
