GDPR 与 B2B 潜在客户生成——在许多销售团队听来像是自相矛盾。其实不然:在 GDPR(欧盟《通用数据保护条例》,德国称 DSGVO)之下,为开发新客户而调研公开的企业数据原则上是可行的,通常以 Art. 6 Abs. 1 lit. f DSGVO(第 6 条第 1 款 f 项)的正当利益为依据。前提是:有书面记录的利益权衡、履行了 Art. 14 DSGVO(第 14 条)规定的告知义务、有可运转的数据主体权利处理流程,以及符合 § 7 UWG(德国《反不正当竞争法》第 7 条)的正确接触渠道。本指南解释这四个要素——以及哪些做法明确不可行。本文不构成法律咨询。
GDPR 适用于 B2B 潜在客户生成吗?
是的,GDPR 同样适用于 B2B 潜在客户生成——但仅针对个人数据,即关于已识别或可识别自然人的信息(Art. 4 Nr. 1 DSGVO,第 4 条第 1 项)。关于作为法人的企业的数据不在其列。但在实践中,这条界线很快就会模糊:
- 关于法人(GmbH、AG、拥有多名股东的 e.K.)的数据不直接受 GDPR 约束
- 对于个体经营者、自由职业者和 GbR 合伙人,企业数据与个人数据是同一的——此时 GDPR 完全适用。对手工业企业、诊所或律师事务所来说,这是常态而非例外
- 关于作为企业代表的个人的数据(例如"Max Mustermann,总经理")属于个人数据,受 GDPR 约束
- 像 info@firma.de 这样的通用职能邮箱在实践中被认为保护需求低于个人化邮箱——但一旦它可以归属到某个人(个体企业),它同样属于个人数据
个人数据是指与已识别或可识别自然人相关的一切信息——在 B2B 语境中即联系人的姓名、个人化电子邮件地址、直线电话或 LinkedIn 个人主页。因此,构建潜在客户列表的人应当假定其中相当一部分记录受 GDPR 约束,并从一开始就按此设计流程。
企业数据还是个人数据——界线在哪里?
界线不在"B2B"与"B2C"之间,而在数据是否与自然人相关。同一条信息,取决于企业的法律形式,可能受 GDPR 约束,也可能不受。下表列出最重要的情形:
| 数据类型 | 是否涉及个人 | GDPR 是否适用? |
|---|---|---|
| 某 GmbH 的公司名称、地址、总机电话 | 否 | 否——但联系时须遵守 UWG |
| 某 GmbH 的 info@firma.de | 通常否 | 仅当该地址可归属到某个人时适用 |
| 总经理或员工的姓名和电子邮件 | 是 | 是,完全适用 |
| 个体经营者或自由职业者的全部数据 | 是 | 是,完全适用 |
| 含总经理姓名的商业登记簿条目 | 部分 | 是,针对涉及个人的部分 |
实际结论:您不需要两套独立流程。谁把潜在客户调研设计得足以支撑个人数据的处理,对纯企业数据自然也处于安全一侧——反之则不然。
哪种法律依据允许 B2B 潜在客户生成?
调研和存储 B2B 联系数据的核心法律依据是 Art. 6 Abs. 1 lit. f DSGVO(第 6 条第 1 款 f 项)规定的正当利益。GDPR 序言第 47 条明确将直接营销列为可以服务于正当利益的数据处理。德国监管机构也承认这一点:德国数据保护会议关于直接营销的指导意见(2022 年 2 月)确认,营销性数据处理可以以 Art. 6 Abs. 1 lit. f DSGVO 为依据——但同时强调,UWG 的价值判断须纳入利益权衡。
正当利益不是通行证,而是一个应当书面记录的三阶段权衡:
- 指明正当利益:B2B 领域的新客户开发是公认的经济利益
- 审查必要性:是否只处理了实现目的所必需的数据(公司名称、商务联系方式、行业)——还是更多?
- 权衡利益:数据主体的利益是否占优?对于来自公开来源、在职业语境中处理的商务联系数据,通常不占优——对于私人数据或出乎意料的用途则相反
重要提示:"数据是公开的"本身不是通行证。始终需要书面记录的权衡,且数据处理必须处于数据主体可以合理预期的范围之内。一位在 Impressum(德国法定网站运营者信息页)中公布联系方式的总经理,应当预期到会有商务联系——但不会预期到自己的数据被转卖给第三方。
哪些数据来源可以考虑?
合适的来源是企业自行公开、且您能对每条记录证明其出处的来源:
- Google Maps / Google Business Profile 中的条目
- 企业网站上的 Impressum 信息
- 公开网页上的联系邮箱(info@、kontakt@)
- 总经理的公开 LinkedIn 个人主页
- 商业登记簿(Handelsregister)条目
如何在技术上干净、并在 Google 使用条款框架内通过 Google Places API 获取这些公开数据,请参阅我们关于 Google Maps 抓取与合法 API 替代方案的文章。
Art. 14 DSGVO 规定了哪些告知义务?
凡不是直接向本人收集个人数据的——潜在客户调研的常态——都必须根据 Art. 14 DSGVO 主动告知数据主体:在合理期限内,最迟在收集后一个月内,且无论如何最迟在首次接触时。这项义务在实践中最常被忽视。
必须告知的内容尤其包括:
- 贵公司的身份和联系方式(如有,还包括数据保护专员)
- 处理的目的和法律依据——若依据 Art. 6 Abs. 1 lit. f DSGVO,还须说明具体的正当利益
- 所处理数据的类别及其来源(例如"公开行业名录条目"、"企业网站 Impressum")
- 存储期限或确定期限的标准
- 数据主体权利,尤其是 Art. 21 DSGVO(第 21 条)规定的反对权,以及向监管机构投诉的权利
实践中,可以在首次接触时加入一句简短的透明性说明("您的联系方式取自贵公司的公开企业资料")并附上完整数据保护信息的链接。Art. 14 Abs. 5 lit. b DSGVO 的例外——在投入不成比例时免除义务——须从严解释,在有针对性的逐个联系潜在客户时通常不成立:能联系到一个人,就能告知这个人。
接触渠道是关键:§ 7 UWG 允许什么?
GDPR 只规范数据处理——营销性接触还须遵守 § 7 UWG,而且按照数据保护监管机构的观点,其价值判断直接进入利益权衡。各渠道的规则差异明显:
- 电子邮件:根据 § 7 Abs. 2 Nr. 2 UWG(第 7 条第 2 款第 2 项),营销邮件需要事先的明确同意——B2B 也不例外。电子邮件不存在"推定同意"。唯一例外:在 § 7 Abs. 3 UWG 的严格条件下针对现有客户。未经同意向调研得来的地址发送冷邮件构成不正当竞争,可能招致 Abmahnung(德国特有的警告函制度,通常伴随停止侵权声明和费用索赔)
- 电话(B2B):在推定同意的情况下允许(§ 7 Abs. 2 Nr. 1 UWG)——须能从具体情况推断出被呼叫方对产品有具体、实质的兴趣;仅凭行业归属并不足够
- 邮政信函:寄往企业地址的信函广告在正当利益的基础上通常是允许的,只要对方没有提出反对
因此,调研得来的电子邮件地址主要是调研和核实数据(谁是正确的联系人、域名是什么)——而不是冷启动群发的发送列表。电子邮件接触的细节请参阅我们关于德国 B2B 电子邮件冷启动开发的文章,电话规则请参阅 B2B 电话开发指南。
您必须落实哪些数据主体权利?
您潜在客户数据库中的每个人都拥有可诉诸法律的权利,您需要为此建立可运转的流程——无论列表多小。最重要的四项:
- 知情权(Art. 15 DSGVO):收到请求后,您必须在一个月内告知存储了哪些数据、数据来自哪里、用于什么目的
- 更正权(Art. 16 DSGVO):错误数据须立即更正
- 删除权(Art. 17 DSGVO):当目的不复存在或反对成立时,数据须删除——无回应的潜在客户在合理时间后本来就该删除
- 反对权(Art. 21 DSGVO):对直接营销的反对是绝对的——无须权衡,必须立即执行。请维护一份屏蔽名单,防止已反对的联系人在下次调研时再次进入数据库
监管机构对此是认真的,有一个经核实的案例为证:柏林数据保护与信息自由专员于 2019 年对 Delivery Hero Germany GmbH 处以总计 195,407 欧元的罚款——原因之一是某人在明确反对广告后仍收到了 15 封营销邮件,且旧账户未被删除。
B2B 潜在客户生成中哪些做法不被允许?
被禁止或伴随高风险的主要是以下做法——它们在警告函和罚款程序中反复出现:
- 未经事先明确同意发送营销邮件(§ 7 Abs. 2 Nr. 2 UWG——B2B 也不例外)
- 将私人电子邮件地址或私人社交媒体账号用于客户开发
- 使用已提出反对的人的数据
- 从来源不明或非法的渠道购买地址列表——若无法证明收集时的法律依据,您须为后续处理承担责任
- 从登录墙后或封闭区域抓取数据
- 存储超出联系所需的数据(违反数据最小化原则,Art. 5 Abs. 1 lit. c DSGVO)
实用指南:如何降低潜在客户生成的风险
- 书面记录您的利益权衡——正当利益只有在有理有据、落于纸面时才站得住脚
- 选择正确的渠道——电话(B2B,在推定同意下)和信函是可辩护的;电子邮件只能在获得同意或存在现有客户关系时使用
- 使用可溯源的公开数据来源——Google Places 和企业网站比来源不明的外购数据库更可追溯
- 履行告知义务——最迟在首次接触时告知数据来源、目的和反对权;保持隐私声明更新
- 在欧洲处理数据——美国工具意味着额外的审查负担(第三国数据传输)
- 对反对立即作出反应——退出者必须立即从所有列表中移除,并防止再次录入
anilead.io 如何支持以数据保护为导向的流程?
anilead.io 是一款面向 DACH 市场的 B2B 潜在客户生成软件,它通过 Google Places 查找企业、提取电子邮件地址,并用 Claude AI 评估每个潜在客户。对数据保护实践而言,有三个特性值得关注:只处理公开可查的企业数据(Google Places API、企业网站);每条记录都会保存来源出处——这便于履行 Art. 15 的知情答复和 Art. 14 的来源告知——;数据处理在位于法兰克福的欧盟服务器上进行。与美国数据库相比,这大幅降低了审查负担,但并不能取代您自己的责任:anilead.io 有意不做电子邮件群发工具,联系客户的合规设计——渠道选择、同意、告知义务——由您作为用户负责。为什么数据来源在选择工具时至关重要,请参阅我们的 Apollo.io DACH 替代方案对比。
关于 B2B 潜在客户生成与 GDPR 的常见问题
调研 B2B 潜在客户需要同意吗?
不需要,从公开来源调研和存储商务联系数据,通常以 Art. 6 Abs. 1 lit. f DSGVO 的正当利益加上书面记录的利益权衡即可。只有特定的接触渠道才需要同意:根据 § 7 Abs. 2 Nr. 2 UWG,营销邮件需要事先的明确同意——B2B 也不例外。
我可以把 Impressum 数据用于客户开发吗?
可以,Impressum 数据属于公开可查的企业信息,可以以正当利益为依据进行调研和存储。但"公开"不是通行证:利益权衡必须书面记录,Art. 14 DSGVO 的告知义务依然适用,联系客户时还须遵守 § 7 UWG 的渠道规则。
我必须主动告知每一个调研到的潜在客户吗?
原则上是的:Art. 14 DSGVO 要求在收集后一个月内告知,最迟在首次接触时。可行的做法是在首次接触中加入来源说明并附上数据保护信息链接。因投入不成比例而免除义务的例外(Art. 14 Abs. 5 lit. b DSGVO)在有针对性的逐个联系时通常不成立。
违规会面临什么后果?
三重风险并存:数据保护监管机构依据 Art. 83 DSGVO 的罚款(2019 年 Delivery Hero 案:195,407 欧元)、因不当营销接触引发的竞争法警告函(Abmahnung)及停止侵权声明和违约金(§ 7 UWG),以及数据主体依据 Art. 82 DSGVO 的损害赔偿请求。规范的流程远比第一场官司便宜。
使用美国工具做潜在客户生成就一定不合规吗?
不一定,但会增加审查负担:您必须为第三国数据传输提供保障(例如通过 EU-US Data Privacy Framework 或标准合同条款)、评估底层联系人数据库的法律依据,并履行告知义务。欧盟托管和可追溯的公开数据来源能大幅简化这项审查。
结论
B2B 潜在客户生成与 GDPR 并不互斥。关键在于:书面记录的法律依据(Art. 6 Abs. 1 lit. f DSGVO)、履行到位的告知义务(Art. 14 DSGVO)、落到实处的数据主体权利(尤其是 Art. 21 DSGVO 规定的绝对营销反对权),以及符合 § 7 UWG 的正确接触渠道。做到这些,就能把警告函和罚款风险降到最低——但在数据保护法领域从来没有绝对保证。本文不构成法律咨询;评估您的具体流程时,请寻求合格律师的帮助。


