简短的回答是:可以——但需要满足三个条件。处理过程必须保持在企业级识别层面,必须在您的隐私声明中透明披露,并且数据主体需要有切实可行的拒绝途径。以下是详细解答,专为那些需要在与法务或数据保护官 (DPO) 开会时,真正要为引入该工具进行辩护的人员而写。
企业 IP 算得上是个人数据吗?
在 GDPR 框架下,只要能通过合理步骤将 IP 地址关联到自然人(Breyer, C-582/14 案),它就会被视为个人数据。仅解析到法人实体的企业 IP,在形式上仍属于个人数据——因为网络连接背后必然有个人操作——但我们执行的识别过程绝不会关联到具体个人。我们将 IP 解析为组织机构,解析后即刻丢弃原始 IP,且不存储任何用户级别的标识符。
这是最关键的区别:个人数据在 IP 触达服务器的那一刻被处理,随即被精简为组织层面的记录。GDPR 依然适用于这一短暂的处理过程,因此需要法律依据——而合法利益正是最自然的选择。
第 6(1)(f) 条下的合法利益
第 6(1)(f) 条允许控制者在拥有合法利益的情况下处理数据,前提是该利益不被数据主体的权利和利益所超越。对于 B2B 访客识别,这种利益平衡测试已是轻车熟路,具体情况如下。
| 要素 | 评估 |
|---|---|
| 合法利益 | 在您自己的网站上进行销售或营销分析——根据第 47 和 48 条鉴项,这被公认为合法的商业利益。 |
| 必要性 | 企业解析是解答哪些组织访问了您的网站时,侵入性最小的手段——且不会构建个人画像。 |
| 相称性 | IP 解析后即刻丢弃,不建立跨站画像,不进行行为定向广告,不出售数据。 |
| 合理预期 | 来自企业网络的访客能预期其雇主在供应商网站上的活动是可见的;我们既不承诺也不提供个人身份识别。 |
| 安全保障措施 | 透明的隐私声明,提供退出选项,标准的技术与组织措施 (TOMs),在欧盟境内处理,保留周期短。 |
当且仅当数据处理保持在企业级识别层面时,这种利益平衡才会向您倾斜。一旦您在没有其他单独法律依据的情况下,开始将访问行为关联到具体具名的个人,分析结果就会完全逆转。
那《电子隐私指令》(TDDDG / § 25)呢?
电子隐私指令(ePrivacy,在德国落地为 TDDDG,前身为 TTDSG § 25)管辖对终端设备中已存储信息的访问——这正是同意横幅存在的典型原因。通过 IP 解析进行的企业级识别,不会在访客设备上存储或读取任何信息。没有 cookie,没有 localStorage,也没有浏览器指纹。因此不会触发 § 25,出于此特定目的也不需要同意横幅。
团队在什么情况下仍需要同意横幅
几乎所有实际运营的网站都会运行其他会访问设备的分析工具或广告像素(如 Google Analytics、LinkedIn Insight、Meta Pixel,以及带有会话存储的聊天挂件)。这些工具依然需要妥善的同意管理平台(CMP)。企业级识别仅仅是不属于会迫使您必须部署同意横幅的工具之列。
您作为客户需要做什么
工具符合 GDPR 要求只是一半;另一半责任在于网站运营者。只需采取三项行动即可应对——每一项花费的时间都不超过喝杯咖啡的工夫。
- 更新您的隐私声明。增加一段关于企业级识别访客、合法利益、解析步骤以及退出选项的说明。我们的 GDPR 页面上提供了一段可直接复制的现成文本。
- 签订数据处理协议(DPA)。根据 GDPR 第 28 条,您需要与我们签订一份数据处理协议(DPA)——可以在工作区设置中以数字化方式完成。有关附件、技术与组织措施 (TOMs) 摘要及子处理者列表,请参见我们的 DPA 页面。
- 发布切实可行的退出选项。在您的隐私声明中添加指向 /opt-out 页面的链接,以便访客可以提出拒绝。我们会在解析层面尊重并执行该拒绝请求。
退出选项
拒绝权是 GDPR 第 21 条规定的一项数据主体权利,切实可行的退出机制不仅是法律强制要求,更是让“合法利益”主张从一开始就站得住脚的关键。我们始终开放两个渠道:一是位于 /opt-out 的自助表单,任何访客无需账号即可使用;二是发送邮件至 info@lead.box,我们会在十个工作日内进行人工处理。
国际数据传输
所有客户数据、解析处理过程及备份均存放在位于欧盟境内且通过 ISO 27001 认证的数据中心。作为标准产品服务,不包含向第三国传输数据的环节。如果您启用特定的集成功能并将数据传输至欧盟境外(基于您的选择,发往您的 CRM 或您的 webhook 目标地址),该传输行为将由您这一控制者方负责;我们会在数据处理协议(DPA)中明确记录传出的具体内容。
本文仅提供一般性指导,不构成法律建议。如需对您的具体设置进行具有约束力的评估,请咨询合资格的法律顾问或您的数据保护官 (DPO)。
Published by
