Om du använder besöksidentifiering på företagsnivå måste din integritetspolicy nämna det. Inte i en fotnot, inte i en dimma av juridiska termer och inte på en separat sida som ingen länkar till — utan i samma dokument som dina besökare redan vet att de ska titta i. Detta är en praktisk genomgång av det stycke du är skyldig dem, var det ska ligga och hur du kan formulera det utan att göra det krångligare än nödvändigt.
Notera
Detta är en marknadsföringsartikel, inte juridisk rådgivning. Använd stycket längst ner som en utgångspunkt och låt din DPO eller juridiska ombud anpassa det till din faktiska databehandling.
Var stycket ska placeras
Den rätta platsen är din befintliga integritetspolicy — vanligtvis under ett avsnitt med titeln "Webbanalys", "Användning av din data" eller "Behandling på denna webbplats". Lägg till det som ett nytt underavsnitt med en tydlig rubrik, nära ditt analysavsnitt men tydligt åtskilt från det. Målet är att en besökare med tio sekunder till övers och Ctrl+F ska kunna hitta det under "besöksidentifiering" eller "företagsdata".
Göm det inte i din cookiepolicy. Cookiepolicyer handlar om lagring på enheten; identifiering på företagsnivå använder vanligtvis inte cookies, och att placera det där förvirrar bara alla parter.
Vad stycket måste täcka
Sex element, i ungefär denna ordning. Inget av dem behöver vara långt.
- Vad du gör: identifierar företaget (organisationen) bakom ett webbplatsbesök, inte den enskilda personen.
- Vilken data du behandlar: besökarens IP-adress under ett kort tekniskt fönster, samt besökta sidor och tidsstämplar.
- Hur du behandlar det: IP-adressen matchas mot en organisation med hjälp av en databas för IP-till-företag; den råa IP-adressen sparas inte efter att matchningen är klar.
- Varför: berättigat intresse enligt Art. 6(1)(f) GDPR — direktmarknadsföring och kundinsikter — med ett dokumenterat intresseavvägningstest.
- Lagring: hur länge identifierade besök sparas i dina system.
- Rättigheter och opt-out: en länk till din opt-out-sida och en notis om att besökare kan invända när som helst.
Formuleringar: Gör och gör inte
| Gör | Gör inte |
|---|---|
| Skriv "vi identifierar det besökande företaget (organisationen)" | Skriv "vi identifierar besökare" (dubbeltydigt – låter personligt) |
| Namnge den lagliga grunden explicit (Art. 6(1)(f)) | Hänvisa till samtycke när grunden faktiskt är berättigat intresse |
| Beskriv IP-omvandlingen (IP → företag, sparas ej rått efter matchning) | Utelämna lagringsperioden – tystnad tolkas som för evigt |
| Länka till opt-out-sidan direkt | Hänvisa endast till "kontakta oss för att invända" |
| Namnge biträdet om du använder ett, med länk till DPA/underbiträden | Lämna behandling av tredje part underförstådd |
| Använd klarspråk vid sidan av juridiska termer | Förlita dig enbart på latin och paragrafnummer |
Ett färdigt exempel (anpassa efter din setup)
"Identifiering av webbplatsbesökare (företagsnivå). När du besöker vår webbplats behandlar vi din IP-adress under ett kort tekniskt tidsfönster för att fastställa organisationen bakom besöket — inte den enskilda personen. IP-adressen matchas mot ett företag via en IP-till-organisations-databas och sparas inte i råformat efter matchningen. Vi kombinerar det matchade företagsnamnet med de sidor du har besökt och tiden för ditt besök, så att vi kan förstå vilka organisationer som är intresserade av våra tjänster och ta kontakt vid behov. Laglig grund: berättigat intresse enligt Artikel 6(1)(f) GDPR (direktmarknadsföring och kundinsikter), dokumenterat i ett internt intresseavvägningstest som är tillgängligt på begäran. Gallring: identifierade besök lagras i [12 månader] och raderas därefter. Du har rätt att invända när som helst; du kan välja bort (opt-out) denna behandling på [länk till din /opt-out-sida]."
Ersätt [12 månader] med din faktiska lagringsperiod. Ersätt opt-out-länken med din egen. Om du använder en leverantör, lägg till: "Vi använder [leverantörsnamn] som personuppgiftsbiträde för detta ändamål. Vårt DPA finns tillgängligt på [länk]."
Två viktiga länkar
Stycket blir starkare om det länkar till två andra sidor: ditt DPA (för biträdesrelationen) och din lista över underbiträden. Båda signalerar "vi har tänkt på hela kedjan" till alla prospekt vars säkerhetsteam läser din policy — och det gör de.
Vad mer behöver justeras?
Ett stycke är sällan den enda ändringen. Två närliggande dokument ändras oftast samtidigt: listan över underbiträden (lägg till ditt identifieringsverktyg) och ditt register över behandlingsaktiviteter. Om du har en cookie-banner är detta stycke inte en del av banner-kategorierna — identifiering på företagsnivå behöver inte samtycke via bannern, förutsatt att intresseavvägningen är gjord. En kort intern notering som förklarar detta för din CMP-administratör kan spara dig ett förvirrat supportärende om ett halvår.
När stycket väl är live, ta en skärmdump av avsnittet och arkivera det tillsammans med din intresseavvägning. Om en tillsynsmyndighet någonsin frågar hur besökarna informerades den 3 augusti år X, kommer du att vara glad att den tidsstämplade skärmdumpen finns.
Denna artikel utgör allmän information för B2B-team och är inte juridisk rådgivning. Låt din DPO eller juridiska rådgivare bekräfta formuleringen för din specifika databehandling.
Publicerat av
lead.box Team
Fler artiklar
Se lead.box på din egen trafik
Börja gratis — inget kort, inget säljsamtal krävs. Eller boka en 20-minuters genomgång om du vill ha en guidad tur.
