Juridik · 23 maj 2026 · 8 min läsning

Vad din integritetspolicy måste säga när du identifierar företag

En kort, praktisk genomgång av det stycke du är skyldig dina besökare när du använder besöksidentifiering på företagsnivå. Var den ska ligga, vad den måste innehålla, vanliga fallgropar och ett färdigt exempel du kan anpassa.

En utrullad dokumentsrulle med ett skyddsomslagsemblem på en marinblå bakgrund.

Om du använder besöksidentifiering på företagsnivå måste din integritetspolicy nämna det. Inte i en fotnot, inte i en dimma av juridiska termer och inte på en separat sida som ingen länkar till — utan i samma dokument som dina besökare redan vet att de ska titta i. Detta är en praktisk genomgång av det stycke du är skyldig dem, var det ska ligga och hur du kan formulera det utan att göra det krångligare än nödvändigt.

Notera

Detta är en marknadsföringsartikel, inte juridisk rådgivning. Använd stycket längst ner som en utgångspunkt och låt din DPO eller juridiska ombud anpassa det till din faktiska databehandling.

Var stycket ska placeras

Den rätta platsen är din befintliga integritetspolicy — vanligtvis under ett avsnitt med titeln "Webbanalys", "Användning av din data" eller "Behandling på denna webbplats". Lägg till det som ett nytt underavsnitt med en tydlig rubrik, nära ditt analysavsnitt men tydligt åtskilt från det. Målet är att en besökare med tio sekunder till övers och Ctrl+F ska kunna hitta det under "besöksidentifiering" eller "företagsdata".

Göm det inte i din cookiepolicy. Cookiepolicyer handlar om lagring på enheten; identifiering på företagsnivå använder vanligtvis inte cookies, och att placera det där förvirrar bara alla parter.

Vad stycket måste täcka

Sex element, i ungefär denna ordning. Inget av dem behöver vara långt.

  1. Vad du gör: identifierar företaget (organisationen) bakom ett webbplatsbesök, inte den enskilda personen.
  2. Vilken data du behandlar: besökarens IP-adress under ett kort tekniskt fönster, samt besökta sidor och tidsstämplar.
  3. Hur du behandlar det: IP-adressen matchas mot en organisation med hjälp av en databas för IP-till-företag; den råa IP-adressen sparas inte efter att matchningen är klar.
  4. Varför: berättigat intresse enligt Art. 6(1)(f) GDPR — direktmarknadsföring och kundinsikter — med ett dokumenterat intresseavvägningstest.
  5. Lagring: hur länge identifierade besök sparas i dina system.
  6. Rättigheter och opt-out: en länk till din opt-out-sida och en notis om att besökare kan invända när som helst.

Formuleringar: Gör och gör inte

GörGör inte
Skriv "vi identifierar det besökande företaget (organisationen)"Skriv "vi identifierar besökare" (dubbeltydigt – låter personligt)
Namnge den lagliga grunden explicit (Art. 6(1)(f))Hänvisa till samtycke när grunden faktiskt är berättigat intresse
Beskriv IP-omvandlingen (IP → företag, sparas ej rått efter matchning)Utelämna lagringsperioden – tystnad tolkas som för evigt
Länka till opt-out-sidan direktHänvisa endast till "kontakta oss för att invända"
Namnge biträdet om du använder ett, med länk till DPA/underbiträdenLämna behandling av tredje part underförstådd
Använd klarspråk vid sidan av juridiska termerFörlita dig enbart på latin och paragrafnummer
Mönster för formuleringar i avsnittet om besöksidentifiering.

Ett färdigt exempel (anpassa efter din setup)

"Identifiering av webbplatsbesökare (företagsnivå). När du besöker vår webbplats behandlar vi din IP-adress under ett kort tekniskt tidsfönster för att fastställa organisationen bakom besöket — inte den enskilda personen. IP-adressen matchas mot ett företag via en IP-till-organisations-databas och sparas inte i råformat efter matchningen. Vi kombinerar det matchade företagsnamnet med de sidor du har besökt och tiden för ditt besök, så att vi kan förstå vilka organisationer som är intresserade av våra tjänster och ta kontakt vid behov. Laglig grund: berättigat intresse enligt Artikel 6(1)(f) GDPR (direktmarknadsföring och kundinsikter), dokumenterat i ett internt intresseavvägningstest som är tillgängligt på begäran. Gallring: identifierade besök lagras i [12 månader] och raderas därefter. Du har rätt att invända när som helst; du kan välja bort (opt-out) denna behandling på [länk till din /opt-out-sida]."

Ersätt [12 månader] med din faktiska lagringsperiod. Ersätt opt-out-länken med din egen. Om du använder en leverantör, lägg till: "Vi använder [leverantörsnamn] som personuppgiftsbiträde för detta ändamål. Vårt DPA finns tillgängligt på [länk]."

Två viktiga länkar

Stycket blir starkare om det länkar till två andra sidor: ditt DPA (för biträdesrelationen) och din lista över underbiträden. Båda signalerar "vi har tänkt på hela kedjan" till alla prospekt vars säkerhetsteam läser din policy — och det gör de.

Vad mer behöver justeras?

Ett stycke är sällan den enda ändringen. Två närliggande dokument ändras oftast samtidigt: listan över underbiträden (lägg till ditt identifieringsverktyg) och ditt register över behandlingsaktiviteter. Om du har en cookie-banner är detta stycke inte en del av banner-kategorierna — identifiering på företagsnivå behöver inte samtycke via bannern, förutsatt att intresseavvägningen är gjord. En kort intern notering som förklarar detta för din CMP-administratör kan spara dig ett förvirrat supportärende om ett halvår.

När stycket väl är live, ta en skärmdump av avsnittet och arkivera det tillsammans med din intresseavvägning. Om en tillsynsmyndighet någonsin frågar hur besökarna informerades den 3 augusti år X, kommer du att vara glad att den tidsstämplade skärmdumpen finns.

Denna artikel utgör allmän information för B2B-team och är inte juridisk rådgivning. Låt din DPO eller juridiska rådgivare bekräfta formuleringen för din specifika databehandling.

lead.box Team

Publicerat av

lead.box Team

Fler artiklar

Se lead.box på din egen trafik

Börja gratis — inget kort, inget säljsamtal krävs. Eller boka en 20-minuters genomgång om du vill ha en guidad tur.

Notiser om GDPR B2B lead intelligence

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links