Juridik · 24 juni 2026 · 8 min läsning

Compliance-frågorna din CFO kommer att ställa (och svaren)

Marknad vill köpa besöksidentifiering. CFO:n vill ha tio svar innan hen skriver under. Här är den konkreta Q&A:n som rustar din interna förespråkare — DPA, datalagring, opt-out och svaren som lugnar dem.

En stiliserad urklippstavla med en bockmarkering på en marinblå bakgrund, som symboliserar CFO-compliance Q&A.

Marknad vill ha verktyget. CFO:n — eller bolagsjuristen, eller dataskyddsombudet, beroende på företag — vill vara säker på att det inte skapar en krigsrubrik på måndag morgon. Den här guiden finns för att din interna förespråkare ska kunna gå in i mötet med tio frågor och tio svar redan förberedda. Den är skriven specifikt för besöksidentifiering på företagsnivå (det lead.box gör). Detta är inte juridisk rådgivning; stäm av formuleringarna med dina egna jurister.

Ingen juridisk rådgivning

Formuleringarna nedan är hämtade från vad vi har sett stänga upphandlingsdiskussioner, inte från ett formellt juridiskt utlåtande. Varje organisation måste göra sin egen bedömning — den här texten är en startpunkt, inte en ersättning för rådgivning från ditt DPO eller juridiska ombud.

Fråga 1. "Är detta personuppgifter?"

Svar: Företagsidentifierare (namn, domän, bransch) är vanligtvis inte personuppgifter. Det vi skriver till en besökares webbläsare är en förstapartsidentifierare som låter oss räkna samma anonyma besökssekvens på din egen sajt — ingen reklam på tvärs av sajter, ingen fingerprinting. Rätt hanterat är ytan för personuppgifter minimal. Se /gdpr för en fullständig genomgång.

Fråga 2. "Vilken är den lagliga grunden?"

Svar: Intresseavvägning enligt Art. 6(1)(f) GDPR, dokumenterad via en Legitimate Interests Assessment (LIA). Tre-stegs-testet — syfte, nödvändighet, avvägning — gås igenom i vår LIA-artikel (länkad nedan). Detta är samma grund som används, försvarbart, för standard B2B-account intelligence i EU idag.

Fråga 3. "Var behandlas datan?"

Svar: Inom EU. Vår infrastruktur ligger i ISO-certifierade europeiska datacenter och behandlingen stannar inom EU. Inga rutinmässiga överföringar till tredjeland. Se /subprocessors för den aktuella listan.

Fråga 4. "Tecknar ni ett DPA?"

Svar: Ja. Ett standardiserat personuppgiftsbiträdesavtal (DPA) finns på /dpa. Justeringar är möjliga för större kunder. Det mappar mot EU-kommissionens standardklausuler där det är relevant.

Fråga 5. "Hur länge sparas datan?"

Svar: Identifierade besöksloggar sparas under den tid du själv konfigurerar på workspace-nivå (standardinställningen dokumenteras på /gdpr). Aggregerad, icke-personlig analysdata kan sparas längre. Kundstyrd lagringstid finns tillgänglig på utvalda abonnemang.

Fråga 6. "Hur väljer man bort spårning (opt-out)?"

Svar: Genom två mekanismer. För det första en självbetjänad opt-out på /opt-out som alla besökare kan trigga. För det andra tar standardinställningar i webbläsaren (rensa webbplatsdata) bort förstapartsidentifieraren. Det finns ingen profil som sträcker sig över flera sajter att välja bort.

Fråga 7. "Vilka andra har tillgång till datan?" (underbiträden)

Svar: En kort, publicerad lista finns på /subprocessors. Eventuella ändringar meddelas i förväg så att kunder kan invända. Vi använder inte reklamnätverk och säljer inte data.

Fråga 8. "Vad gäller för ePrivacy / TDDDG § 25?"

Svar: § 25 (och ePrivacy mer allmänt) styr lagring av/åtkomst till information på användarens enhet. Förstapartsidentifierare som är strikt nödvändiga för den begärda tjänsten omfattas av undantaget för "strikt nödvändigt"; allt utöver det presenteras via din befintliga CMP. Vår GDPR-sida går igenom detaljerna.

Fråga 9. "Hur ser processen ut vid dataintrång?"

Svar: Dokumenterad incidenthantering med tidslinjer för kundmeddelanden finns i vårt DPA. Vi har namngivna säkerhetskontakter. Incidenter hos underbiträden behandlas som våra egna incidenter när det gäller notifiering.

Fråga 10. "Kan vi säga upp avtalet och få ut vår data?"

Svar: Ja. Standardformat för export, ingen artificiell lock-in, och radering vid uppsägning enligt DPA. Det kommersiella svaret är lika viktigt här: månadsvis uppsägning, inga fleråriga bindningstider.

Sammanfattning för din interna förespråkare

FrågaKort svarVar finns detaljerna?
Personuppgifter?Minimalt — företagsdata + förstaparts-id/gdpr
Laglig grund?Art. 6(1)(f) med LIALIA-inlägg
Var behandlas det?Endast EU/subprocessors
DPA?Ja, standard/dpa
Lagringstid?Konfigurerbar/gdpr
Opt-out?Självbetjäning + webbläsarinställningar/opt-out
Underbiträden?Kort publicerad lista/subprocessors
ePrivacy / § 25?Endast strikt nödvändig förstapart/gdpr
Intrång?Incidenthantering i DPA/dpa
Exit?Exportera + radera, månadsvis uppsägning/dpa
Lathund för compliance-diskussionen.

Skriv ut den här tabellen. Ge den till din CFO innan mötet. De flesta frågor ställs aldrig när svaren redan är synliga.

  • Relaterat: [Är besöksidentifiering för webbplatser GDPR-kompatibelt?](/blog/is-website-visitor-identification-gdpr-compliant)
  • Relaterat: [Intresseavvägning — Art. 6(1)(f) för B2B-marknadsförare](/blog/legitimate-interest-art-6-1-f-gdpr-b2b-marketers)
  • Relaterat: [Dataminimalism — varför mindre data gör B2B-marknadsföring starkare](/blog/data-minimalism-why-collecting-less-makes-b2b-marketing-stronger)
lead.box Team

Publicerat av

lead.box Team

Fler artiklar

Se lead.box på din egen trafik

Börja gratis — inget kort, inget säljsamtal krävs. Eller boka en 20-minuters genomgång om du vill ha en guidad tur.

Notiser om GDPR B2B lead intelligence

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links