anilead.io/Blog/Legal & Compliance
Legal & Compliance10 min 阅读

GDPR-Compliant B2B Lead Generation: What Is Allowed?

What is allowed in B2B lead generation in Germany? Which data is public? When do you need consent? The complete legal guide for sales teams.

Andreas Indorf
Andreas Indorf

Gründer · anilead.io · 2026年3月12日

GDPR-Compliant B2B Lead Generation: What Is Allowed?

GDPR 与 B2B 潜在客户生成——在许多销售团队听来像是自相矛盾。其实不然:在 GDPR(欧盟《通用数据保护条例》,德国称 DSGVO)之下,为开发新客户而调研公开的企业数据原则上是可行的,通常以 Art. 6 Abs. 1 lit. f DSGVO(第 6 条第 1 款 f 项)的正当利益为依据。前提是:有书面记录的利益权衡、履行了 Art. 14 DSGVO(第 14 条)规定的告知义务、有可运转的数据主体权利处理流程,以及符合 § 7 UWG(德国《反不正当竞争法》第 7 条)的正确接触渠道。本指南解释这四个要素——以及哪些做法明确不可行。本文不构成法律咨询。

GDPR 适用于 B2B 潜在客户生成吗?

是的,GDPR 同样适用于 B2B 潜在客户生成——但仅针对个人数据,即关于已识别或可识别自然人的信息(Art. 4 Nr. 1 DSGVO,第 4 条第 1 项)。关于作为法人的企业的数据不在其列。但在实践中,这条界线很快就会模糊:

  • 关于法人(GmbH、AG、拥有多名股东的 e.K.)的数据直接受 GDPR 约束
  • 对于个体经营者、自由职业者和 GbR 合伙人,企业数据与个人数据是同一的——此时 GDPR 完全适用。对手工业企业、诊所或律师事务所来说,这是常态而非例外
  • 关于作为企业代表的个人的数据(例如"Max Mustermann,总经理")属于个人数据,受 GDPR 约束
  • 像 info@firma.de 这样的通用职能邮箱在实践中被认为保护需求低于个人化邮箱——但一旦它可以归属到某个人(个体企业),它同样属于个人数据

个人数据是指与已识别或可识别自然人相关的一切信息——在 B2B 语境中即联系人的姓名、个人化电子邮件地址、直线电话或 LinkedIn 个人主页。因此,构建潜在客户列表的人应当假定其中相当一部分记录受 GDPR 约束,并从一开始就按此设计流程。

企业数据还是个人数据——界线在哪里?

界线不在"B2B"与"B2C"之间,而在数据是否与自然人相关。同一条信息,取决于企业的法律形式,可能受 GDPR 约束,也可能不受。下表列出最重要的情形:

数据类型是否涉及个人GDPR 是否适用?
某 GmbH 的公司名称、地址、总机电话否——但联系时须遵守 UWG
某 GmbH 的 info@firma.de通常否仅当该地址可归属到某个人时适用
总经理或员工的姓名和电子邮件是,完全适用
个体经营者或自由职业者的全部数据是,完全适用
含总经理姓名的商业登记簿条目部分是,针对涉及个人的部分

实际结论:您不需要两套独立流程。谁把潜在客户调研设计得足以支撑个人数据的处理,对纯企业数据自然也处于安全一侧——反之则不然。

哪种法律依据允许 B2B 潜在客户生成?

调研和存储 B2B 联系数据的核心法律依据是 Art. 6 Abs. 1 lit. f DSGVO(第 6 条第 1 款 f 项)规定的正当利益。GDPR 序言第 47 条明确将直接营销列为可以服务于正当利益的数据处理。德国监管机构也承认这一点:德国数据保护会议关于直接营销的指导意见(2022 年 2 月)确认,营销性数据处理可以以 Art. 6 Abs. 1 lit. f DSGVO 为依据——但同时强调,UWG 的价值判断须纳入利益权衡。

正当利益不是通行证,而是一个应当书面记录的三阶段权衡:

  1. 指明正当利益:B2B 领域的新客户开发是公认的经济利益
  2. 审查必要性:是否只处理了实现目的所必需的数据(公司名称、商务联系方式、行业)——还是更多?
  3. 权衡利益:数据主体的利益是否占优?对于来自公开来源、在职业语境中处理的商务联系数据,通常不占优——对于私人数据或出乎意料的用途则相反

重要提示:"数据是公开的"本身不是通行证。始终需要书面记录的权衡,且数据处理必须处于数据主体可以合理预期的范围之内。一位在 Impressum(德国法定网站运营者信息页)中公布联系方式的总经理,应当预期到会有商务联系——但不会预期到自己的数据被转卖给第三方。

哪些数据来源可以考虑?

合适的来源是企业自行公开、且您能对每条记录证明其出处的来源:

  • Google Maps / Google Business Profile 中的条目
  • 企业网站上的 Impressum 信息
  • 公开网页上的联系邮箱(info@、kontakt@)
  • 总经理的公开 LinkedIn 个人主页
  • 商业登记簿(Handelsregister)条目

如何在技术上干净、并在 Google 使用条款框架内通过 Google Places API 获取这些公开数据,请参阅我们关于 Google Maps 抓取与合法 API 替代方案的文章。

Art. 14 DSGVO 规定了哪些告知义务?

凡不是直接向本人收集个人数据的——潜在客户调研的常态——都必须根据 Art. 14 DSGVO 主动告知数据主体:在合理期限内,最迟在收集后一个月内,且无论如何最迟在首次接触时。这项义务在实践中最常被忽视。

必须告知的内容尤其包括:

  • 贵公司的身份和联系方式(如有,还包括数据保护专员)
  • 处理的目的和法律依据——若依据 Art. 6 Abs. 1 lit. f DSGVO,还须说明具体的正当利益
  • 所处理数据的类别及其来源(例如"公开行业名录条目"、"企业网站 Impressum")
  • 存储期限或确定期限的标准
  • 数据主体权利,尤其是 Art. 21 DSGVO(第 21 条)规定的反对权,以及向监管机构投诉的权利

实践中,可以在首次接触时加入一句简短的透明性说明("您的联系方式取自贵公司的公开企业资料")并附上完整数据保护信息的链接。Art. 14 Abs. 5 lit. b DSGVO 的例外——在投入不成比例时免除义务——须从严解释,在有针对性的逐个联系潜在客户时通常不成立:能联系到一个人,就能告知这个人。

接触渠道是关键:§ 7 UWG 允许什么?

GDPR 只规范数据处理——营销性接触还须遵守 § 7 UWG,而且按照数据保护监管机构的观点,其价值判断直接进入利益权衡。各渠道的规则差异明显:

  • 电子邮件:根据 § 7 Abs. 2 Nr. 2 UWG(第 7 条第 2 款第 2 项),营销邮件需要事先的明确同意——B2B 也不例外。电子邮件不存在"推定同意"。唯一例外:在 § 7 Abs. 3 UWG 的严格条件下针对现有客户。未经同意向调研得来的地址发送冷邮件构成不正当竞争,可能招致 Abmahnung(德国特有的警告函制度,通常伴随停止侵权声明和费用索赔)
  • 电话(B2B):推定同意的情况下允许(§ 7 Abs. 2 Nr. 1 UWG)——须能从具体情况推断出被呼叫方对产品有具体、实质的兴趣;仅凭行业归属并不足够
  • 邮政信函:寄往企业地址的信函广告在正当利益的基础上通常是允许的,只要对方没有提出反对

因此,调研得来的电子邮件地址主要是调研和核实数据(谁是正确的联系人、域名是什么)——而不是冷启动群发的发送列表。电子邮件接触的细节请参阅我们关于德国 B2B 电子邮件冷启动开发的文章,电话规则请参阅 B2B 电话开发指南

您必须落实哪些数据主体权利?

您潜在客户数据库中的每个人都拥有可诉诸法律的权利,您需要为此建立可运转的流程——无论列表多小。最重要的四项:

  • 知情权(Art. 15 DSGVO):收到请求后,您必须在一个月内告知存储了哪些数据、数据来自哪里、用于什么目的
  • 更正权(Art. 16 DSGVO):错误数据须立即更正
  • 删除权(Art. 17 DSGVO):当目的不复存在或反对成立时,数据须删除——无回应的潜在客户在合理时间后本来就该删除
  • 反对权(Art. 21 DSGVO):对直接营销的反对是绝对的——无须权衡,必须立即执行。请维护一份屏蔽名单,防止已反对的联系人在下次调研时再次进入数据库

监管机构对此是认真的,有一个经核实的案例为证:柏林数据保护与信息自由专员于 2019 年对 Delivery Hero Germany GmbH 处以总计 195,407 欧元的罚款——原因之一是某人在明确反对广告后仍收到了 15 封营销邮件,且旧账户未被删除。

B2B 潜在客户生成中哪些做法不被允许?

被禁止或伴随高风险的主要是以下做法——它们在警告函和罚款程序中反复出现:

  • 未经事先明确同意发送营销邮件(§ 7 Abs. 2 Nr. 2 UWG——B2B 也不例外)
  • 将私人电子邮件地址或私人社交媒体账号用于客户开发
  • 使用已提出反对的人的数据
  • 从来源不明或非法的渠道购买地址列表——若无法证明收集时的法律依据,您须为后续处理承担责任
  • 从登录墙后或封闭区域抓取数据
  • 存储超出联系所需的数据(违反数据最小化原则,Art. 5 Abs. 1 lit. c DSGVO)

实用指南:如何降低潜在客户生成的风险

  1. 书面记录您的利益权衡——正当利益只有在有理有据、落于纸面时才站得住脚
  2. 选择正确的渠道——电话(B2B,在推定同意下)和信函是可辩护的;电子邮件只能在获得同意或存在现有客户关系时使用
  3. 使用可溯源的公开数据来源——Google Places 和企业网站比来源不明的外购数据库更可追溯
  4. 履行告知义务——最迟在首次接触时告知数据来源、目的和反对权;保持隐私声明更新
  5. 在欧洲处理数据——美国工具意味着额外的审查负担(第三国数据传输)
  6. 对反对立即作出反应——退出者必须立即从所有列表中移除,并防止再次录入

anilead.io 如何支持以数据保护为导向的流程?

anilead.io 是一款面向 DACH 市场的 B2B 潜在客户生成软件,它通过 Google Places 查找企业、提取电子邮件地址,并用 Claude AI 评估每个潜在客户。对数据保护实践而言,有三个特性值得关注:只处理公开可查的企业数据(Google Places API、企业网站);每条记录都会保存来源出处——这便于履行 Art. 15 的知情答复和 Art. 14 的来源告知——;数据处理在位于法兰克福的欧盟服务器上进行。与美国数据库相比,这大幅降低了审查负担,但并不能取代您自己的责任:anilead.io 有意不做电子邮件群发工具,联系客户的合规设计——渠道选择、同意、告知义务——由您作为用户负责。为什么数据来源在选择工具时至关重要,请参阅我们的 Apollo.io DACH 替代方案对比

关于 B2B 潜在客户生成与 GDPR 的常见问题

调研 B2B 潜在客户需要同意吗?

不需要,从公开来源调研和存储商务联系数据,通常以 Art. 6 Abs. 1 lit. f DSGVO 的正当利益加上书面记录的利益权衡即可。只有特定的接触渠道才需要同意:根据 § 7 Abs. 2 Nr. 2 UWG,营销邮件需要事先的明确同意——B2B 也不例外。

我可以把 Impressum 数据用于客户开发吗?

可以,Impressum 数据属于公开可查的企业信息,可以以正当利益为依据进行调研和存储。但"公开"不是通行证:利益权衡必须书面记录,Art. 14 DSGVO 的告知义务依然适用,联系客户时还须遵守 § 7 UWG 的渠道规则。

我必须主动告知每一个调研到的潜在客户吗?

原则上是的:Art. 14 DSGVO 要求在收集后一个月内告知,最迟在首次接触时。可行的做法是在首次接触中加入来源说明并附上数据保护信息链接。因投入不成比例而免除义务的例外(Art. 14 Abs. 5 lit. b DSGVO)在有针对性的逐个联系时通常不成立。

违规会面临什么后果?

三重风险并存:数据保护监管机构依据 Art. 83 DSGVO 的罚款(2019 年 Delivery Hero 案:195,407 欧元)、因不当营销接触引发的竞争法警告函(Abmahnung)及停止侵权声明和违约金(§ 7 UWG),以及数据主体依据 Art. 82 DSGVO 的损害赔偿请求。规范的流程远比第一场官司便宜。

使用美国工具做潜在客户生成就一定不合规吗?

不一定,但会增加审查负担:您必须为第三国数据传输提供保障(例如通过 EU-US Data Privacy Framework 或标准合同条款)、评估底层联系人数据库的法律依据,并履行告知义务。欧盟托管和可追溯的公开数据来源能大幅简化这项审查。

结论

B2B 潜在客户生成与 GDPR 并不互斥。关键在于:书面记录的法律依据(Art. 6 Abs. 1 lit. f DSGVO)、履行到位的告知义务(Art. 14 DSGVO)、落到实处的数据主体权利(尤其是 Art. 21 DSGVO 规定的绝对营销反对权),以及符合 § 7 UWG 的正确接触渠道。做到这些,就能把警告函和罚款风险降到最低——但在数据保护法领域从来没有绝对保证。本文不构成法律咨询;评估您的具体流程时,请寻求合格律师的帮助。

提示:本文仅供一般参考,不构成法律建议。法律法规可能发生变化;如需具有约束力的意见,请咨询合格的法律顾问。 线索生成与法律

准备好找到您的第一批线索了吗?

免费开始 — 每月50条线索永久免费。无需信用卡。

立即免费开始

相关文章