Legal · May 17, 2026 · 10 min read

什么是合法利益?写给 B2B 营销人员的《通用数据保护条例》(GDPR) 第 6(1)(f) 条指南

用通俗易懂的语言解析三步平衡测试,并提供企业级网站访客识别的实际案例,说明您的文档应包含哪些内容,以及在何种情况下“同意”才是您真正需要的合法依据。

正义天平的社论插图,天平一侧倾斜,背景带有法律文件的剪影。

合法利益 —— 即 GDPR 第 6(1)(f) 条 —— 是该条例中最实用但也最常被误解的合法依据。营销人员喜欢使用它,因为它不需要弹出同意横幅;而监管机构则对其严格审查,以防止它变成一张“万能通行证”。本文将带您深入了解该条款的实际内容、监管机构期望您执行的三步测试法、一个关于企业级访客识别的具体案例,以及其适用的边界所在。

第 6(1)(f) 条到底说了什么

该条款允许在以下情况处理个人数据:“处理对于控制者或第三方追求合法利益的目的而言是必要的,除非数据主体的利益或基本权利和自由凌驾于此类利益之上。” 这句话中分量最重的两个词是“必要 (necessary)”和“凌驾 (overridden)”;此外还有一个未明确写出但被普遍要求的第三大支柱:您的合法利益本身必须是合法的。这三个条件中任何一个不满足,该合法依据便无法成立。

监管机构不会替您做决定。您需要自行执行分析并将其记录在案;如果在未来受到质疑,您必须出示该分析报告。无需备案,无需注册,也无需审批 —— 但如果您实际上并未进行这种平衡测试,那么在面临审查时您将毫无抗辩之词。

三步平衡测试法

欧洲各国的数据保护机构在同一个三步框架上达成了共识,该框架通常被称为合法利益评估(LIA)。每一步都必须通过测试。

  1. 目的测试 —— 该利益是否合法、具体且真实存在?一句宽泛的“我们想提升销量”并不符合要求。而“识别访问我们 B2B 网站的企业,以便向正确的决策者提供相关信息”则是符合要求的。
  2. 必要性测试 —— 这种数据处理方式是实现该目的且侵入性最小的途径吗?如果有侵入性更小的方法(例如汇总分析、需主动订阅的电子报、表单)可行,则应优先考虑。必要性意味着您没有其他合理的替代方式。
  3. 平衡测试 —— 数据主体的利益、权利和自由是否凌驾于您的利益之上?在此需要考量他们的合理预期、数据性质、敏感度、收集数据的背景,以及您所采取的任何安全保障措施。

实际案例:企业级访客识别

假设一家在欧盟运营的 B2B SaaS 公司希望识别访问其网站背后的组织机构 —— 采用企业级识别,不使用 Cookie,也不涉及个人标识符。以下是一份经得起推敲的合法利益评估(LIA)的逐步推演。

第 1 步 —— 目的

其目的是识别那些正在积极调研某项 B2B 服务的企业,以便向其发送相关的、具针对性的信息(例如一封个性化的电子邮件、一份客户案例研究或一个 15 分钟的通话邀请)。该目的是合法、具体且真实存在的。这绝非“以防万一”的数据收集行为。

第 2 步 —— 必要性

能否以侵入性更小的方式实现这一目的?汇总分析能回答“有多少人?”,却无法回答“是谁?”—— 因此它无法达成目的。常规电子报能触达主动订阅的人群,却无法覆盖当前正在积极调研的企业。表单只能捕获那一小部分主动填写信息的访客。企业级识别在不触及个人标识符的前提下将 IP 解析为特定的组织机构,对于上述目的而言,这是一种符合比例原则且必要的手段。

第 3 步 —— 平衡测试

合理预期:在工作期间浏览 B2B 服务网站的商务访客,通常会预期网站运营者知道有企业(不一定是个人)访问了该网站。数据性质:被识别的实体是法人(组织机构),而非自然人。敏感度:不涉及特殊类别的数据。背景:数据是在正常业务过程中在控制者自有的网站上收集的。安全保障措施:无 Cookie,无设备指纹识别,无跨站追踪,不对访客个人进行用户画像;为被识别企业提供便捷的退出(opt-out)机制;提供公开的隐私声明,确切解释数据处理的流程全貌。

综合评估后可以看出,在常规的 B2B 场景下,控制者“向决策者提供相关信息”的利益并未被数据主体的利益、权利和自由所凌驾。如果采用不同的处理方式(比如针对个体的追踪,或者改变数据用途将其出售给第三方),这种平衡将被打破并倒向另一方 —— 分析的结论完全取决于您的具体操作方式。

文档实际上长什么样

一份经得起推敲的合法利益评估(LIA)是一份简短且标明日期的文档 —— 通常包含两到四页 —— 并由具体的负责人签字批准。以下是大多数欧洲数据保护机构认可的文档结构。

部分内容篇幅
头部信息控制者名称、控制者地址、数据保护官 (DPO) 联系方式(如有)、生效日期各 1 行
目的具体、合法且真实的利益 —— 一个段落约 100 字
必要性已考虑的替代方案以及它们无法达到目的的原因约 150 字
平衡测试合理预期、数据性质、敏感度、背景、安全保障措施约 300 字
安全保障措施具体措施:退出机制、数据保留期、无个人标识符、与处理者签署的数据处理协议(DPA)约 150 字
审查记录签字批准人(姓名、职务);下一次审查日期(年度)2 行
合法利益评估(LIA)的最低结构要求。

各国规定的差异之处

第 6(1)(f) 条在整个欧盟范围内是统一的,但《电子隐私指令》(在德国为 TDDDG 第 25 条)规定了您是否可以在终端设备上放置或读取信息 —— 例如 Cookie、本地存储、设备指纹识别。不进行任何客户端存储的企业级识别不属于第 25 条规定的同意要求范畴;但只要引入任何客户端标识符,无论您的第 6 条合法依据是什么,您都将进入需要征求同意的领域。

合法利益并不能通用地替代同意。在以下至少三种常见的 B2B 场景中,适当的合法依据会转换为同意(第 6(1)(a) 条)。

  1. 只要在访客设备上存储或读取的信息超出了严格必要的范围 —— 如追踪型 Cookie、localStorage 标识符、设备指纹 —— 无论您基于何种第 6 条合法依据,《电子隐私指令》(ePrivacy)或德国 TDDDG 第 25 条都会要求您必须获得同意。
  2. 处理自然人的个人数据以用于行为定向广告、跨站用户画像或转售给第三方。这些行为远远超出了符合比例原则的 B2B 联络利益范畴。
  3. 敏感类别的数据(第 9 条)—— 如健康信息、政治观点、生物识别数据 —— 永远不属于普通的合法利益范畴;除了第 6 条的规定外,您还需要具备符合第 9 条的具体依据。

实操检查清单

  • 针对具体的数据处理操作,您已制定了一份标注日期的书面合法利益评估(LIA)。
  • 您的隐私声明用通俗易懂的语言解释了您正在识别企业(而非个人)以及背后的原因。
  • 您提供了易于访问的退出机制并且切实履行 —— 企业将在规定的时间窗口内被移除,且不会被重新识别。
  • 您已与任何接触该数据的处理者签署了数据处理协议(DPA)。
  • 您每年或在数据处理操作发生重大变更时,会重新审查您的合法利益评估(LIA)。

本文仅供学习参考,不构成法律建议。若需对您的实际数据处理行为进行具有约束力的评估,请咨询您所在司法管辖区的合格法律顾问。

lead.box Team

Published by

lead.box Team

More articles

用您自己的网站流量体验 lead.box

免费开始使用——无需银行卡,也无需销售通话。如果您希望有人带您了解产品,也可预约 20 分钟演示。

开始免费试用

关于《通用数据保护条例》(GDPR) 与 B2B 线索情报的思考

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links