GDPR adatvédelmi tájékoztató a weboldaladhoz: mit kell tartalmaznia 2026-ban (a helyes minta)
Konkrét útmutató egy kisvállalkozás weboldalához tartozó, GDPR-megfelelő adatvédelmi tájékoztató kötelező szakaszairól — általános, hibás sablonok nélkül.
Szinte minden kisvállalkozás weboldala gyűjt személyes adatot: egy kapcsolatfelvételi űrlap, egy hírlevél-feliratkozás, online rendelések, vagy egyszerűen a Google Analytics. Abban a pillanatban, amikor ezt teszed, valódi adatvédelmi tájékoztatóra van szükséged — nem egy másik oldalról átmásolt szövegre, amelyben a harmadik bekezdésben még mindig ott figyel valaki más cégének a neve.
A gond az, hogy a legtöbb ingyenes sablon vagy általános és mentes minden hasznos tartalomtól, vagy olyan amerikai minták fordítása, amelyek valójában nem követik a GDPR-t. Egy hibás oldal pedig néha kockázatosabb, mint ha egyáltalán nem lenne, mert hamis magabiztosságot ad. Az alábbiakban szakaszról szakaszra pontosan az szerepel, amit egy helyes tájékoztatónak 2026-ban tartalmaznia kell, és hogyan igazítsd a vállalkozásodhoz, nem pedig fordítva.
Ki vagy — az adatkezelő
Az első szakasz egyértelműen azonosítja azt a céget, amely eldönti, mi történik az adatokkal — az adatkezelőt, a GDPR fogalmai szerint. Önmagában egy márkanév nem elég.
Fel kell tüntetnie:
- a jogalany teljes jogi nevét és jogi formáját
- az adó-/cégnyilvántartási számokat
- a székhelyet vagy egy levelezési címet
- egy valós, figyelemmel kísért e-mail-címet az adatokkal kapcsolatos megkeresésekhez
Ha adatvédelmi tisztviselőt (DPO) neveztél ki, az ő adatai ide kerülnek. A legtöbb kisvállalkozásnak nem kötelező DPO-t alkalmaznia, ezért ne találj ki egyet csak azért, hogy komolynak tűnj. Az számít, hogy a látogató tudja, kivel áll szemben, és ki felel az adataiért.
Milyen adatot gyűjtesz és honnan származik
Itt szoktak elkapkodni és homályosak maradni. A GDPR átláthatóságot követel, ezért légy konkrét, és kösd össze azzal, amit az oldalad valójában csinál.
Sorold fel a valós kategóriákat:
- űrlapadatok (név, e-mail, telefonszám, a látogató által írt üzenet)
- rendelési és számlázási adatok, ha értékesítesz
- automatikusan gyűjtött technikai adatok (IP-cím, böngészőtípus, meglátogatott oldalak) az analitikán keresztül
- cookie-k és hasonló technológiák
Add meg a forrást is: közvetlenül a látogatótól (egy űrlap), vagy automatikusan (böngészés). Az aranyszabály: ha egy mező vagy egy eszköz nem szerepel itt, akkor nem is szabadna az oldalon lennie. Sok tájékoztató olyan adatokat sorol fel, amelyeket a vállalkozás nem is gyűjt — biztos jele annak, hogy a szöveget másolták. Fordítsd meg: indulj abból, amit ténylegesen működtetsz az oldalon, és csak azt írd le.
Miért gyűjtöd (cél), és milyen jogalapon
Ez az a szakasz, amit a sablonok a leggyakrabban elrontanak, pedig ez a GDPR szíve. Minden adatkezelésnek van egy célja és egy jogalapja. Jogalap nélkül az adatkezelés jogszerűtlen, bármilyen szépen olvasható is az oldal többi része.
Kösd össze minden célt egy jogalappal:
- egy űrlapüzenet megválaszolása — jogos érdek vagy szerződéskötést megelőző lépések
- hírlevél küldése — hozzájárulás, amelyet bizonyítani is tudnod kell
- számlák kiállítása és könyvelés — jogi kötelezettség
- egy rendelés teljesítése — a szerződés
Ne csapd rá reflexből a „hozzájárulást” mindenre. Ha számlát állítasz ki, a jogalap jogi kötelezettség, nem az ügyfél beleegyezése — és az ügyfél nem vonhat vissza egy olyan hozzájárulást, amely valójában soha nem is létezett. Ha ezt jól csinálod, azzal a valódi problémák nagy részét megelőzöd.
Meddig tárolod az adatokat és kivel osztod meg
Két dolgot van joga tudni a látogatónak: meddig tárolod az adatait, és rajtad kívül ki nyúl hozzájuk.
A megőrzésnél ne csak azt írd, hogy „a szükséges ideig”. Adj konkrét támpontokat: az űrlapüzenetek a megkeresés lezárása után egy ésszerű ideig megőrizhetők, a számlázási adatok a törvényi számviteli archiválási határidőket követik, a hírlevél-adatok pedig — a leiratkozásig.
A címzetteknél sorold fel azon harmadik felek kategóriáit, amelyek a nevedben kezelnek adatot (adatfeldolgozók):
- a tárhelyszolgáltatód / az oldal infrastruktúrája
- az e-mail-marketing szolgáltatás
- a fizetési szolgáltató
- a könyvelőd vagy könyvelőcéged
Ha bármelyik szolgáltató az EU-n kívül tárol adatot, azt említsd meg, valamint a továbbítás jogalapját is. Nem kell márkaneveket megnevezned, de a kategóriáknak világosnak és igaznak kell lenniük.
A látogató jogai és a cookie-k
A tájékoztatónak világosan ki kell mondania, milyen jogai vannak a személynek, és hogyan gyakorolhatja azokat a gyakorlatban — nem pusztán díszként felsorolva.
Említsd meg a jogokat: hozzáférés, helyesbítés, törlés, korlátozás, hordozhatóság, tiltakozás és a hozzájárulás visszavonása, valamint a felügyeleti hatósághoz benyújtott panasz joga (Romániában az ANSPDCP). A legfontosabb pedig, hogy adj egy valódi csatornát: egy e-mail-címet, amelyre ténylegesen válaszolsz, és egy hozzávetőleges válaszidőt.
A cookie-k külön szakaszt érdemelnek, az általad használt kategóriákkal (feltétlenül szükséges, analitikai, marketing), és azzal, hogyan lehet elutasítani azt, ami nem elengedhetetlen. A cookie-sávnak lehetővé kell tennie, hogy az emberek ugyanolyan könnyen utasítsanak el, ahogy elfogadnak — nem csak egy nagy „Összes elfogadása” gomb.
Ha nem vagy biztos benne, hogy az oldalad valóban lefedi mindezt, írj nekünk WhatsAppon a MPO Web Studio-nál. Kisvállalkozásoknak építünk weboldalt országszerte, távolról, és kész demót adunk át, mielőtt bármit is fizetnél — a helyesen felépített adatvédelmi struktúrával, már az elejétől.
Gyakran ismételt kérdések
Használhatok ingyenes adatvédelmi sablont?+
Igen, kiindulási pontként, de soha nem változatlanul. Szinte minden sablont hozzá kell igazítani ahhoz, amit az oldalad ténylegesen gyűjt, a valós jogalapokhoz és a szolgáltatóidhoz. Egy módosítatlan sablon rendszerint olyan adatokat sorol fel, amelyekkel nem is rendelkezel, és hibás jogalapokat ad meg — ami inkább kockázatos, mint hasznos. Indulj abból, amit az oldalad csinál, és húzz ki mindent, ami nem vonatkozik rád.
Szükségem van adatvédelmi tájékoztatóra, ha csak egy kapcsolatfelvételi űrlapom van?+
Igen. Abban a pillanatban, amikor nevet, e-mailt vagy telefonszámot gyűjtesz, személyes adatot kezelsz, és a GDPR hatálya alá esel. Már egyetlen űrlap is életre hívja a tájékoztatási kötelezettséget. Nem számít, hogy a vállalkozás kicsi, vagy hogy nem értékesítesz online — maga a gyűjtés az, ami számít.
Kötelező a cookie-sáv és a DPO?+
Cookie-sávra akkor van szükség, ha nem elengedhetetlen cookie-kat használsz (analitikai, marketing), és lehetővé kell tennie, hogy ugyanolyan könnyen utasítsanak el, ahogy elfogadnak. A DPO ezzel szemben a legtöbb kisvállalkozásnak nem kötelező — főként nagy volumenű adatkezelés vagy különleges adatok esetén válik követelménnyé. Ne nevezz ki DPO-t csak a látszat kedvéért.
Mi a kockázata annak, ha az adatvédelmi oldalam hibás vagy hiányzik?+
Panaszokkal szembesülhetsz, súlyos esetben pedig a felügyeleti hatóság szankcióival, de a leggyakoribb gyakorlati kockázat a bizalom elvesztése: egy figyelmes látogató azonnal kiszúrja a másolt szöveget, amelyben valaki más cégének a neve szerepel. Egy hibás oldal hamis magabiztosságot ad, ami néha veszélyesebb, mint tudni, hogy nincs is ilyen oldalad.
Ki írja meg a tájékoztatót — egy ügyvéd vagy a webügynökség?+
A bonyolultságtól függ. Egy egyszerű bemutatkozó oldalhoz egy helyes, az ügynökség által testreszabott struktúra a legtöbb igényt lefedi. Ha különleges adatokat kezelsz, profilalkotást végzel, vagy nagy volumenben működsz, érdemes adatvédelmi szakértővel konzultálni. Őszintén: senki sem ígérhet neked tökéletes megfelelést pusztán egy oldal alapján — legalább annyira számít, hogyan kezeled az adatokat a gyakorlatban.
7 hiba, amely elriasztja az ügyfeleket a weboldaláról
Adja meg az e-mail-címét, és azonnal itt megkapja az útmutatót. Spam nélkül.
Szeretné látni, hogyan nézne ki a cége weboldala?
Írjon nekünk WhatsAppon, és ingyen elkészítünk egy bemutató weboldalt a cége nevével. Előbb megnézi, utána dönt — minden kötelezettség nélkül.