Juridik · 13 maj 2026 · 8 min läsning

Identifiering på företagsnivå: vad som lagras och vad som inte gör det

Identifiering på företagsnivå skriver en funktionell förstapartstagg på din egen domän och matchar företag på serversidan. Vad den aldrig gör: annonskakor, korskakor, fingerprinting eller att skicka data till annonsnätverk.

En förstapartskookie-ikon på en webbplatsdomän, kontrasterad mot en överstruken korskaka för annonsering.

Många B2B-trackingleverantörer gillar ordet "cookieless". Det är ett marknadsföringsord, och tittar man noga är det oftast inte bokstavligt sant. Identifiering på företagsnivå skriver faktiskt något till besökarens enhet — en funktionell förstapartsidentifierare på din egen domän, som används för att knyta samman sidvisningar från samma webbläsarsession till en sammanhängande företagsvy. Vad den inte gör är att sätta annonskakor, sätta korskakor (cross-site), använda fingerprinting av webbläsare eller lämna data till annonsnätverk. Det här inlägget går igenom den exakta omfattningen så att din DPO slipper reverse-engineera det.

Vad spåraren faktiskt skriver till enheten

Vid den första sidvisningen genererar spåraren ett slumpmässigt enhetsspecifikt ID och lagrar det som ett förstapartsvärde på din egen domän (vanligtvis i en cookie eller i localStorage). Vid efterföljande sidvisningar skickar spåraren detta ID tillsammans med URL, referer, tidsstämpel och user-agent till en ingest-endpoint, så att flera sidvisningar från samma webbläsarsession kan kopplas till samma företagsvy. Det är hela det lokala fotavtrycket. Inga annonskakor. Inga korskakor. Inga tredjepartskakor. Ingen fingerprinting.

Själva företagsmatchningen körs inte på enheten. Servern tar förfrågans IP, kollar upp den mot verifierad B2B-företagsdata, matchar organisationen (eller lämnar den som omatchad), raderar rå IP efter matchningen och lagrar den matchade organisationen bredvid sidvisningen. Det enhetsspecifika ID:t finns bara för att gruppera sidvisningar från samma session på din egen domän — det är funktionell infrastruktur, inte en profil.

Vad spåraren aldrig gör

BeteendeFöretagsidentifierare (lead.box)Annonserings- / retargetingkakor
Skrivs på din egen domän (förstapart)JaIbland
Skrivs under en tredjepartsdomänNejJa
Läsbar av andra webbplatserNejJa
Används för att bygga en cross-site-profilNejJa
Delas med annonsnätverkNejJa
Browser fingerprintingNejIbland
Kvarstår efter opt-outNejBeror på
Funktionell förstapartsidentifierare vs. annonskakor — faktisk omfattning.

Två regler, båda gäller fortfarande

GDPR styr behandlingen (art. 6(1)(f) berättigat intresse, med ett dokumenterat intresseavvägningstest till förmån för verksamheten). ePrivacy / TDDDG §25 styr vad som skrivs på enheten. Eftersom en funktionell förstapartsidentifierare skrivs på din egen domän är frågan om banners ett beslut gällande omfattning för din DPO — inte något en leverantör kan bestämma åt dig.

Du kommer att läsa leverantörssidor som lovar "ingen banner behövs". Ta det som marknadsföring, inte juridisk rådgivning. §25 TDDDG kräver samtycke för lagring på eller åtkomst till terminalutrustning om inte lagringen är strikt nödvändig för en tjänst som användaren har begärt. Huruvida en funktionell förstapartsidentifierare för intern B2B-analys räknas som strikt nödvändig är en bedömningsfråga: vissa DPO:er säger ja (det är funktionell infrastruktur på din egen domän, som redovisas under berättigat intresse), andra föredrar att inkludera den i sin CMP under en funktionell/nödvändig kategori. Båda är försvarbara. Vad du inte bör göra är att kalla det "cookieless" och hoppa över diskussionen.

Hur det passar ihop med en CMP

  1. Behåll din CMP för annonsering och cross-site-verktyg — inget ändras där.
  2. Kategorisera företagidentifieraren som funktionell / strikt nödvändig, med en kort motivering som refererar till intern B2B-analys på din egen domän.
  3. Redovisa identifieraren explicit i din integritetspolicy (ett färdigt stycke finns på /gdpr-sidan — det namnger det förstaparts-ID som används).
  4. Tillhandahåll länken för opt-out (/opt-out) tillsammans med stycket, så att besökarens rättigheter inkluderas fullt ut.

Vad händer när en besökare klickar på "avvisa alla"

Om din CMP kategoriserar identifieraren som strikt nödvändig / funktionell fortsätter den att köras — det är vad strikt nödvändig innebär. Om din CMP kategoriserar den som en valfri analyskategori och besökaren avvisar, slutar spåraren att skriva identifieraren och slutar skicka händelser för den besökaren. Båda konfigurationssätten är legitima; välj det som din DPO godkänner. Dina siffror för identifierade företag kommer att vara stabila i den första konfigurationen och beroende av samtyckesgraden i den andra.

Vad du ska skriva i din integritetspolicy

Ett enda stycke räcker. Det namnger behandlingen, anger den lagliga grunden, redovisar explicit förstapartsidentifieraren (göm den inte), påpekar att inga annons- eller korskakor används och länkar till DPA och till /opt-out. Sidan /gdpr har ett färdigt textförslag på EN och DE som redan namnger identifieraren på ett ärligt sätt.

lead.box Team

Publicerat av

lead.box Team

Fler artiklar

Se lead.box på din egen trafik

Börja gratis — inget kort, inget säljsamtal krävs. Eller boka en 20-minuters genomgång om du vill ha en guidad tur.

Notiser om GDPR B2B lead intelligence

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links