Det korta svaret är ja — med tre villkor. Behandlingen måste stanna på företagsnivå, den måste redovisas öppet i din integritetsinformation och de registrerade behöver ett fungerande sätt att invända. Nedan finns det långa svaret, skrivet för de som faktiskt behöver försvara verktyget i ett möte med juridikavdelningen eller dataskyddsombudet.
Är ett företags-IP ens personuppgifter?
Enligt GDPR behandlas en IP-adress som personuppgift när den, genom rimliga åtgärder, kan kopplas tillbaka till en fysisk person (Breyer, C-582/14). Ett företags-IP som endast pekar på en juridisk enhet är fortfarande en personuppgift i formell mening — då en individ sitter bakom anslutningen — men den identifiering vi utför kopplas aldrig till en person. Vi mappar IP-adressen till en organisation, raderar rå-IP efter mappningen och lagrar inga identifierare på användarnivå.
Detta är den avgörande skillnaden: personuppgifter behandlas i det ögonblick IP-adressen når servern och reduceras omedelbart till en post på organisationsnivå. GDPR gäller fortfarande för den korta behandlingen, så en rättslig grund krävs — och berättigat intresse är den naturliga passformen.
Berättigat intresse enligt Art. 6(1)(f)
Art. 6(1)(f) tillåter behandling där en personuppgiftsansvarig har ett berättigat intresse som inte väger tyngre än den registrerades rättigheter och intressen. För B2B-besöksidentifiering är intresseavvägningen väl prövad mark och ser ut så här.
| Element | Bedömning |
|---|---|
| Berättigat intresse | Sälj- och marknadsanalys på din egen webbplats — erkänt av skäl 47 och 48 som ett berättigat affärsintresse. |
| Nödvändighet | Företagsidentifiering är det minst ingripande sättet att ta reda på vilka organisationer som besöker sidan — ingen personprofil skapas. |
| Proportionalitet | IP raderas efter mappning, ingen spårning mellan olika sajter, ingen beteendestyrd annonsering, ingen dataförsäljning. |
| Rimlig förväntan | En besökare från ett företagsnätverk förväntar sig att deras arbetsgivares närvaro på en leverantörssida är synlig; individuell identifiering varken lovas eller levereras. |
| Skyddsåtgärder | Transparent integritetspolicy, tillgänglig opt-out, standardiserade TOMs, EU-baserad behandling, korta lagringsperioder. |
Vågen tippar till din fördel när — och endast när — behandlingen stannar på företagsnivå. I det ögonblick du börjar koppla besök till namngivna individer utan en separat rättslig grund, ändras analysen helt.
Vad gäller för ePrivacy-direktivet (TDDDG / § 25)?
ePrivacy (i Tyskland implementerat som TDDDG, tidigare TTDSG § 25) reglerar åtkomst till information som redan lagrats på en slutenhet — den klassiska anledningen till att cookie-banners finns. Identifiering på företagsnivå via IP-mappning lagrar eller läser inte information på besökarens enhet. Ingen cookie, ingen localStorage, ingen fingerprinting. Därför triggas inte § 25 och ingen samtyckesbanner krävs för just detta ändamål.
Där team fortfarande behöver en samtyckesbanner
Nästan alla riktiga webbplatser kör ytterligare analys- eller annonspixlar som faktiskt har åtkomst till enheten (Google Analytics, LinkedIn Insight, Meta Pixel, chatt-widgetar med sessionslagring). Dessa behöver fortfarande en korrekt Consent Management Platform. Företagsidentifiering är helt enkelt inte ett av de verktyg som placerar dig i banner-territorium.
Vad du som kund behöver göra
Att verktyget är GDPR-säkrat är ena halvan; den andra halvan ligger hos webbplatsoperatören. Tre åtgärder täcker det — ingen av dem tar längre tid än en kaffepaus.
- Uppdatera din integritetspolicy. Lägg till ett stycke om besöksidentifiering på företagsnivå, det berättigade intresset, mappningssteget och opt-out. Ett färdigt stycke finns på vår GDPR-sida.
- Ingå ett DPA. Enligt Art. 28 GDPR ingår du ett personuppgiftsbiträdesavtal med oss — digitalt via inställningarna i din workspace. Se vår DPA-sida för bilagor, TOMs-sammanfattning och lista över underbiträden.
- Publicera en fungerande opt-out. Länka /opt-out-sidan från din integritetspolicy så att besökare kan invända. Vi respekterar invändningen direkt på mappningsnivå.
Opt-out
Rätten att göra invändningar är en del av Art. 21 GDPR, och en fungerande opt-out är inte bara ett lagkrav — det är det som gör argumentet om berättigat intresse trovärdigt från början. Två kanaler är alltid öppna: ett självbetjäningsformulär på /opt-out som alla besökare kan använda utan konto, och ett e-postmeddelande till info@lead.box som vi hanterar manuellt inom tio arbetsdagar.
Internationella överföringar
All kunddata, all mappning och alla säkerhetskopior finns i EU, i ISO 27001-certifierade datacenter. Det sker ingen överföring till tredje land som en del av standardprodukten. Om du aktiverar en specifik integration som skickar data utanför EU (ditt val, ditt CRM, ditt webhook-mål), ligger den överföringen på ditt ansvar som personuppgiftsansvarig; vi dokumenterar vad som lämnar EU i vårt DPA.
Denna artikel ger allmän orientering, inte juridisk rådgivning. För en bindande bedömning av din specifika setup, vänligen rådgör med kvalificerad juridisk expertis eller ditt dataskyddsombud.
Publicerat av
lead.box Team
Fler artiklar
Se lead.box på din egen trafik
Börja gratis — inget kort, inget säljsamtal krävs. Eller boka en 20-minuters genomgång om du vill ha en guidad tur.
