Ha van egy kapcsolatfelvételi űrlap, hírlevél-feliratkozás vagy akár csak egy Google Analytics kód a weboldaladon, a GDPR már rád is vonatkozik. Nem attól függ, mekkora a vállalkozásod, és nem attól, hogy „csak egy kis oldalról” van szó. Attól függ, hogy gyűjtesz-e bármilyen személyes adatot. Egy név, egy e-mail cím, sőt, egy IP-cím is annak számít.
A probléma az, hogy a GDPR-ról szóló tartalmak nagy része két végletbe esik: vagy száraz, jogászi szöveg, amit senki nem ért meg, vagy egy sablon „másold be ezt a szöveget” megoldás, ami semmit nem mond el arról, hogy mit is csinálsz valójában. Nézzük meg, mi az, amit tényleg tudnod kell.
Kell-e adatvédelmi tájékoztató a weboldaladra?
Szinte biztosan igen. A GDPR (és a hazai Infotörvény) akkor is vonatkozik rád, ha:
- van kapcsolatfelvételi vagy ajánlatkérő űrlapod,
- gyűjtesz e-mail címeket hírlevélhez,
- használsz statisztikai eszközt (pl. Google Analytics),
- webshopod van, és rendeléseket, számlázási adatokat kezelsz,
- akár csak sütiket (cookie-kat) helyezel el a látogató böngészőjében.
Ha ezek közül egy is igaz, kötelező tájékoztatnod a látogatót arról, milyen adatot gyűjtesz róla, miért, és meddig tárolod.
Mi kerüljön bele az adatvédelmi tájékoztatóba?
Egy jó tájékoztató nem attól „jó”, hogy hosszú, hanem attól, hogy pontos és valós. A leggyakoribb hiba, hogy valaki lemásol egy másik weboldalról egy sablont, amiben olyan adatkezelésekről is nyilatkozik, amiket ő maga nem is végez.
A tájékoztatónak minimum ezeket kell tartalmaznia:
- Ki kezeli az adatokat – az adatkezelő neve, elérhetősége, cégjegyzékszáma.
- Milyen adatot gyűjtesz – pontosan mit (név, e-mail, telefonszám, IP-cím stb.).
- Miért gyűjtöd – az adatkezelés célja (pl. „kapcsolatfelvételi kérés megválaszolása”).
- Mi a jogalap – hozzájárulás, szerződés teljesítése, jogos érdek stb.
- Meddig tárolod – konkrét időtartam vagy annak meghatározási módja.
- Kivel osztod meg – ha van adatfeldolgozó (pl. tárhelyszolgáltató, hírlevélküldő rendszer), azt is fel kell tüntetni.
- Milyen jogai vannak az érintettnek – betekintés, helyesbítés, törlés kérése, és hogy hova fordulhat panasszal (Nemzeti Adatvédelmi és Információszabadság Hatóság).
A cookie-sáv, amit majdnem mindenki rosszul csinál
A süti (cookie) tájékoztatás külön téma, mert itt a legtöbb weboldal hibázik. A GDPR nem azt írja elő, hogy legyen egy sáv az oldal alján – azt írja elő, hogy a nem feltétlenül szükséges sütikhez (pl. statisztikai, marketing célú) valódi, előzetes hozzájárulás kelljen.
Ez a gyakorlatban azt jelenti, hogy:
- egy „Elfogadom” gomb önmagában nem elég, ha nincs mellette valódi választási lehetőség,
- a sütik nem futhatnak le a látogató hozzájárulása előtt (sok oldal ezt rosszul csinálja: a Google Analytics már azelőtt elindul, hogy a látogató bármit kattintott volna),
- a sávnak legalább annyira könnyűnek kell lennie elutasítani, mint elfogadni.
Mi történik, ha nincs adatvédelmi tájékoztatód?
A hatóság elsősorban panasz vagy vizsgálat nyomán jár el, nem „portyázik” random weboldalakon. Ugyanakkor egy hiányzó vagy hiányos tájékoztató komoly kockázatot jelent, ha bármikor:
- egy látogató panaszt tesz (pl. mert nem tudta, hova kerül az adata),
- egy versenytárs bejelentést tesz,
- egy adatvédelmi incidens történik (pl. adatszivárgás).
A bírságok mértéke akár több millió forintos is lehet, a vállalkozás méretétől és a jogsértés súlyosságától függően, de a valódi kockázat legtöbbször nem is a bírság, hanem a bizalomvesztés, ha kiderül, hogy egy cég nem kezelte rendben a látogatói adatait.
Gyakorlati lépések, ha most vágsz bele
- Írd össze, pontosan milyen adatot gyűjtesz a weboldaladon (ne találgass, nézd végig ténylegesen az űrlapokat, integrációkat).
- Azonosítsd az adatfeldolgozóidat (tárhely, hírlevélküldő rendszer, fizetési szolgáltató, stb.).
- Készíts (vagy készíttess) egy tájékoztatót, ami kizárólag a te tényleges adatkezeléseidet írja le.
- Állítsd be a cookie-sávot úgy, hogy a nem szükséges sütik csak hozzájárulás után induljanak el.
- Tedd könnyen elérhetővé a tájékoztatót, jellemzően a lábléc a legjobb hely.
Gyakran ismételt kérdések
Kötelező-e az adatvédelmi tájékoztató egy egyszemélyes vállalkozás weboldalán is? Igen. A GDPR nem tesz különbséget vállalkozás mérete alapján, ha gyűjtesz személyes adatot (akár csak egy e-mail címet egy űrlapon keresztül), tájékoztatási kötelezettséged van.
Elég, ha lemásolok egy adatvédelmi tájékoztatót egy másik weboldalról? Nem. Egy másolt tájékoztató olyan adatkezelésekről is nyilatkozhat, amiket te nem végzel. Ez önmagában is jogsértő, mert a dokumentum nem a valóságot tükrözi.
Kell-e cookie-sáv, ha csak alapvető, technikai sütiket használok? Ha kizárólag az oldal működéséhez feltétlenül szükséges sütiket használsz (pl. bejelentkezés megjegyzése), azokhoz nem kell külön hozzájárulás. Statisztikai vagy marketing célú sütikhez (pl. Google Analytics, Facebook Pixel) viszont igen.
Ez a cikk tájékoztató jellegű, és nem minősül jogi tanácsadásnak. Egyedi esetben érdemes jogászt vagy adatvédelmi szakértőt bevonni.
Image by rawpixel.com on Freepik


