Marknad vill ha verktyget. CFO:n — eller bolagsjuristen, eller dataskyddsombudet, beroende på företag — vill vara säker på att det inte skapar en krigsrubrik på måndag morgon. Den här guiden finns för att din interna förespråkare ska kunna gå in i mötet med tio frågor och tio svar redan förberedda. Den är skriven specifikt för besöksidentifiering på företagsnivå (det lead.box gör). Detta är inte juridisk rådgivning; stäm av formuleringarna med dina egna jurister.
Ingen juridisk rådgivning
Formuleringarna nedan är hämtade från vad vi har sett stänga upphandlingsdiskussioner, inte från ett formellt juridiskt utlåtande. Varje organisation måste göra sin egen bedömning — den här texten är en startpunkt, inte en ersättning för rådgivning från ditt DPO eller juridiska ombud.
Fråga 1. "Är detta personuppgifter?"
Svar: Företagsidentifierare (namn, domän, bransch) är vanligtvis inte personuppgifter. Det vi skriver till en besökares webbläsare är en förstapartsidentifierare som låter oss räkna samma anonyma besökssekvens på din egen sajt — ingen reklam på tvärs av sajter, ingen fingerprinting. Rätt hanterat är ytan för personuppgifter minimal. Se /gdpr för en fullständig genomgång.
Fråga 2. "Vilken är den lagliga grunden?"
Svar: Intresseavvägning enligt Art. 6(1)(f) GDPR, dokumenterad via en Legitimate Interests Assessment (LIA). Tre-stegs-testet — syfte, nödvändighet, avvägning — gås igenom i vår LIA-artikel (länkad nedan). Detta är samma grund som används, försvarbart, för standard B2B-account intelligence i EU idag.
Fråga 3. "Var behandlas datan?"
Svar: Inom EU. Vår infrastruktur ligger i ISO-certifierade europeiska datacenter och behandlingen stannar inom EU. Inga rutinmässiga överföringar till tredjeland. Se /subprocessors för den aktuella listan.
Fråga 4. "Tecknar ni ett DPA?"
Svar: Ja. Ett standardiserat personuppgiftsbiträdesavtal (DPA) finns på /dpa. Justeringar är möjliga för större kunder. Det mappar mot EU-kommissionens standardklausuler där det är relevant.
Fråga 5. "Hur länge sparas datan?"
Svar: Identifierade besöksloggar sparas under den tid du själv konfigurerar på workspace-nivå (standardinställningen dokumenteras på /gdpr). Aggregerad, icke-personlig analysdata kan sparas längre. Kundstyrd lagringstid finns tillgänglig på utvalda abonnemang.
Fråga 6. "Hur väljer man bort spårning (opt-out)?"
Svar: Genom två mekanismer. För det första en självbetjänad opt-out på /opt-out som alla besökare kan trigga. För det andra tar standardinställningar i webbläsaren (rensa webbplatsdata) bort förstapartsidentifieraren. Det finns ingen profil som sträcker sig över flera sajter att välja bort.
Fråga 7. "Vilka andra har tillgång till datan?" (underbiträden)
Svar: En kort, publicerad lista finns på /subprocessors. Eventuella ändringar meddelas i förväg så att kunder kan invända. Vi använder inte reklamnätverk och säljer inte data.
Fråga 8. "Vad gäller för ePrivacy / TDDDG § 25?"
Svar: § 25 (och ePrivacy mer allmänt) styr lagring av/åtkomst till information på användarens enhet. Förstapartsidentifierare som är strikt nödvändiga för den begärda tjänsten omfattas av undantaget för "strikt nödvändigt"; allt utöver det presenteras via din befintliga CMP. Vår GDPR-sida går igenom detaljerna.
Fråga 9. "Hur ser processen ut vid dataintrång?"
Svar: Dokumenterad incidenthantering med tidslinjer för kundmeddelanden finns i vårt DPA. Vi har namngivna säkerhetskontakter. Incidenter hos underbiträden behandlas som våra egna incidenter när det gäller notifiering.
Fråga 10. "Kan vi säga upp avtalet och få ut vår data?"
Svar: Ja. Standardformat för export, ingen artificiell lock-in, och radering vid uppsägning enligt DPA. Det kommersiella svaret är lika viktigt här: månadsvis uppsägning, inga fleråriga bindningstider.
Sammanfattning för din interna förespråkare
| Fråga | Kort svar | Var finns detaljerna? |
|---|---|---|
| Personuppgifter? | Minimalt — företagsdata + förstaparts-id | /gdpr |
| Laglig grund? | Art. 6(1)(f) med LIA | LIA-inlägg |
| Var behandlas det? | Endast EU | /subprocessors |
| DPA? | Ja, standard | /dpa |
| Lagringstid? | Konfigurerbar | /gdpr |
| Opt-out? | Självbetjäning + webbläsarinställningar | /opt-out |
| Underbiträden? | Kort publicerad lista | /subprocessors |
| ePrivacy / § 25? | Endast strikt nödvändig förstapart | /gdpr |
| Intrång? | Incidenthantering i DPA | /dpa |
| Exit? | Exportera + radera, månadsvis uppsägning | /dpa |
Skriv ut den här tabellen. Ge den till din CFO innan mötet. De flesta frågor ställs aldrig när svaren redan är synliga.
- Relaterat: [Är besöksidentifiering för webbplatser GDPR-kompatibelt?](/blog/is-website-visitor-identification-gdpr-compliant)
- Relaterat: [Intresseavvägning — Art. 6(1)(f) för B2B-marknadsförare](/blog/legitimate-interest-art-6-1-f-gdpr-b2b-marketers)
- Relaterat: [Dataminimalism — varför mindre data gör B2B-marknadsföring starkare](/blog/data-minimalism-why-collecting-less-makes-b2b-marketing-stronger)
Publicerat av
lead.box Team
Fler artiklar
Se lead.box på din egen trafik
Börja gratis — inget kort, inget säljsamtal krävs. Eller boka en 20-minuters genomgång om du vill ha en guidad tur.
