Legal · June 24, 2026 · 8 min read

您的 CFO 会提出的合规问题(附解答)

营销团队希望采购访客识别工具,而 CFO 在签字前通常需要十个明确的答案。这份简明扼要的问答指南将为您团队的内部推动者提供有力支持——涵盖数据处理协议(DPA)、数据存储位置、保留期限、选择退出机制、子处理者等关键议题,并提供化解顾虑的精准话术。

海军蓝网格背景上带有勾选盾牌的艺术化剪贴板,象征 CFO 合规问答。

营销团队想要这款工具,而 CFO(或总法律顾问、数据保护官,因公司而异)则必须确保它不会引发周一早上的负面头条新闻。撰写本文的目的,是为了让您的内部推动者能带着这十个问题及对应解答,从容步入会议室。本文专门针对企业级识别(即 lead.box 提供的服务)而写。请注意,本文不构成法律建议;具体措辞请务必征询您方律师的意见。

非法律建议

以下措辞源自我们促成采购对话的实际经验,而非法律意见。每个组织都必须自行做出评估——本文仅作为切入点,不能替代您的数据保护官或法律顾问的专业建议。

问题 1:“这属于个人数据吗?”

答:企业标识符(如名称、域名、行业)通常不属于个人数据。我们写入访客浏览器的是第一方标识符,仅用于在您的网站上统计同一匿名的访问序列——不涉及跨站广告,也不使用设备指纹技术。如果处理得当,涉及个人数据的层面极小。请参阅 /gdpr 了解详细分析。

问题 2:“处理数据的合法基础是什么?”

答:基于《通用数据保护条例》(GDPR) 第 6(1)(f) 条的合法利益,并通过合法利益评估(LIA)进行记录。我们在关于 LIA 的文章(链接见下文)中详细说明了包含“目的、必要性和平衡性”的三步测试法。这与当今欧盟范围内标准 B2B 账户智能服务所采用的合理合法基础是一致的。

问题 3:“数据在哪里处理?”

答:在欧盟境内。我们的基础设施托管在获得 ISO 认证的欧洲数据中心,数据处理也仅限于欧盟境内。我们不会将数据常规转移到第三国。当前的子处理者列表请参阅 /subprocessors。

问题 4:“你们会签署数据处理协议(DPA)吗?”

答:是的。标准的数据处理协议(DPA)可在 /dpa 获取。针对大型客户,我们支持红线修改协商。在相关情况下,该协议与欧盟委员会的标准合同条款相映射。

问题 5:“数据保留期限是多久?”

答:已识别的访问记录将按照您在工作区级别配置的期限进行保留(默认期限已在 /gdpr 记录)。汇总的非个人分析数据可能会保留更长时间。符合条件的套餐支持由客户自行控制数据保留期限。

问题 6:“访客如何选择退出?”

答:有两种机制。首先,任何访客都可以通过 /opt-out 触发自助式选择退出。其次,使用标准浏览器控制功能(清除网站数据)即可移除第一方标识符。由于我们不创建跨站画像,因此不存在跨站画像退出机制的问题。

问题 7:“还有谁能接触到这些数据?”(子处理者)

答:我们在 /subprocessors 公布了一份简短的清单。任何变更都会提前通知,以便客户有充裕时间提出异议。我们不使用广告网络,也绝不出售数据。

问题 8:“如何符合 ePrivacy / TDDDG 第 25 条的规定?”

答:第 25 条(及更广泛的 ePrivacy 指令)对用户设备上信息的存储和访问进行了规范。为提供请求的服务所“绝对必要”的第一方标识符适用豁免条款;超出此范围的任何内容都需通过您现有的同意管理平台(CMP)来呈现。我们的 GDPR 页面对此有详细说明。

问题 9:“数据泄露的处理流程是什么?”

答:在数据处理协议(DPA)中详细记录了事件响应流程及客户通知时间表。我们设有专门的安全联系人。出于通知目的,子处理者的安全事件将被视为我们自己的事件。

问题 10:“我们可以取消服务并导出数据吗?”

答:可以。我们提供标准的导出格式,没有人为的供应商锁定,并在终止服务时按照 DPA 规定删除数据。在这一问题上,商业考量与法律规定同等重要:我们支持按月取消,不存在多年的锁定协议。

供内部推动者参考的摘要表

问题简明答复参考位置
涉及个人数据吗?极少 —— 企业数据 + 第一方标识符/gdpr
合法基础?第 6(1)(f) 条及 LIALIA 文章
数据处理位置?仅限欧盟境内/subprocessors
有 DPA 吗?有,标准协议/dpa
保留期限?可配置/gdpr
选择退出机制?自助式 + 浏览器控制/opt-out
子处理者?已发布的简短清单/subprocessors
ePrivacy / 第 25 条?仅限绝对必要的第一方标识符/gdpr
数据泄露?DPA 中的事件响应流程/dpa
退出机制?导出 + 删除,按月取消/dpa
合规对话的一页速查表。

将这张表格打印出来。在会议前递给您的 CFO。当答案一目了然时,大部分问题根本不需要再问。

  • 相关阅读:[网站访客识别是否符合 GDPR 规定?](/blog/is-website-visitor-identification-gdpr-compliant)
  • 相关阅读:[合法利益 —— 面向 B2B 营销人员的 GDPR 第 6(1)(f) 条解析](/blog/legitimate-interest-art-6-1-f-gdpr-b2b-marketers)
  • 相关阅读:[数据极简主义 —— 为什么收集更少的数据能让 B2B 营销更强大](/blog/data-minimalism-why-collecting-less-makes-b2b-marketing-stronger)
lead.box Team

Published by

lead.box Team

More articles

用您自己的网站流量体验 lead.box

免费开始使用——无需银行卡,也无需销售通话。如果您希望有人带您了解产品,也可预约 20 分钟演示。

开始免费试用

关于《通用数据保护条例》(GDPR) 与 B2B 线索情报的思考

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links