Webshopbirodalom Pályázatok

GDPR a webshopban: mit kell tényleg megcsinálni?

GDPR a webshopban: mit kell tényleg megcsinálni?

A GDPR a webshopban: mit kell tényleg megcsinálni? — ez az a kérdés, amit minden magyar webshop-tulajdonos érdeklődésből vagy szorongásból feltesz. A válasz egyszerű, de alapos: nem elég egy checkbox az adatkezelésről, és azt hinni, hogy kész.

Az Európai Unió adatvédelmi rendelete konkrét, mérhető lépéseket követel — és ha nem tartod be, milliós bírságok fenyegetnek. Ebben az útmutatóban végigmegyünk, mit jelent a GDPR gyakorlatban a te webshopodban, melyik eszközök segítik a betartást, és hogyan készülhetsz fel anélkül, hogy tönkremennél.

Hogyan érinti a GDPR a te webshopod működését?

A GDPR a vásárlóid személyes adataira vonatkozik — minden információra, amely őket azonosítja vagy beazonosíthatóvá teszi. Ez nem csak név és email, hanem IP-cím, böngészési történet, telefonszám, szállítási cím és még sokminden. Ha működtetesz webshopot, és legalább egy uniós vásárlód van, a GDPR kötelezően vonatkozik rád. Mennyibe kerül egy webshop üzemeltetése havonta?

A szabály lényege: az adatok kezelése — gyűjtése, tárolása, feldolgozása, törlése — csak akkor jogszerű, ha van rá jogalap. Ez lehet hozzájárulás, szerződés teljesítése, vagy jogos érdek. A régi „opt-out” logika (azaz csinálj amit akarsz, csak az ügyfél leiratkozhat később) már nem működik. Webshop bérlés vagy saját fejlesztés: mikor melyik éri meg?

Mit jelent a GDPR a gyakorlatban: vásárlói adatok kezelése

Konkrétan: amikor egy ügyfél megrendel valami a webshopodból, az adatai nem az egyedüled. Ő az adatok tulajdonosa, te csak kezelő vagy. Ez azt jelenti, hogy csak arra használhatod, amire a vásárló hozzájárult — például rendelés feldolgozása, számlázás, illetve ha explicit engedélyt adott, akkor marketing.

Az adatkezelésnek dokumentáltnak kell lennie. Egy egyszerű füzet, ahol vezetesz nyilvántartást arról, hogy milyen adatokat kezelel, miért, kivel osztod meg és meddig tartod — ez nem opcionális.

Mely adatok számítanak személyes információnak a webshopodban

Ne azt gondold, hogy csak a név és az email számít. A GDPR szerinti személyes adat:

  • Azonosítók: név, email, telefonszám, cím
  • Online azonosítók: IP-cím, cookie-azonosítók, felhasználónév, jelszó (ha tárolt)
  • Tranzakciós adatok: rendelési azonosító, termékek, vásárlási történet
  • Hely szerinti adat: szállítási cím, számlázási cím, GPS-pozíció (ha mobil alkalmazás)
  • Analitikai adatok: kattintások, nézett termékek, böngészési idő
  • Fizetési információk: bankkártyaszám (vagy annak része, amit a fizetési feldolgozó tárol)

Ez utóbbit kulcsfontosságú: a bankkártyaszám általában nem a te szervereden tárolódik, hanem a fizetési feldolgozónál. De te felelős vagy azért, hogy ő is GDPR-kompatibilis legyen.

Milyen jogok vannak az ügyfeleiddel kapcsolatban

A GDPR hat alapvető jogot ad az ügyfeleknek, és neked teljesítened kell őket:

  • Hozzáférési jog: az ügyfél kérheti, hogy mutasd meg, milyen adatokat tárolsz róla
  • Helyesbítési jog: ha helytelen az adatod, kérhet javítást
  • Törlési jog (felejtéshez való jog): kérheti, hogy töröld az adatait
  • Feldolgozás korlátozása: ideiglenesen leállíthatod az adatkezelést
  • Adathordozhatóság: az ügyfél kérheti az adatait strukturált formában (pl. CSV)
  • Tiltakozási jog: visszavonhatja hozzájárulását, vagy tiltakozhat a direkt marketing ellen

Ha ügyfeled ilyen kéréseket nyújt be, 30 napod van válaszolni. Ha nem, és feljelentik a felügyeleti hatóságnak, bírság következhet.

Mennyibe kerül a GDPR-nak megfelelő webshop létrehozása?

Az átkonvertálás költsége nem egy fix szám — függ a webshopod méretétől, a felhasznált eszközöktől, és hogy mennyire kellemetlen az aktuális helyzet. De nézzük meg konkrétan, mi mely költségeket jelent.

Milyen költségek merülhetnek fel az átálláskor

Egy átlagos magyar webshop GDPR-kompatibilissé tételénél ezek a fő költségek:

  • Jogi konzultáció: egy ügyvéd vagy adatvédelmi szakértő felülvizsgálja az aktuális gyakorlatot (3–8 óra munkaidő, 50–150 ezer forint)
  • Szoftver- és platform-frissítés: ha a jelenlegi webshop-platform nem GDPR-kompatibilis, váltás vagy kiterjesztés szükséges (0 a saját fejlesztésű rendszereknél drágáig akár 500+ ezer forintig)
  • Adatvédelmi nyilatkozat és dokumentáció elkészítése: sablon adaptálása és saját regiszterek összeállítása (20–60 ezer forint, vagy DIY 0 forintért)
  • Email-marketing platform frissítése vagy váltása: ha jelenlegi rendszered nem GDPR-barát, átváltás szükséges (5–50 ezer forint éves)
  • SSL-tanúsítvány (HTTPS): ez már általában beépített a webshop-hostingba, de ha nincs, 10–30 ezer forint/év
  • Adminisztrációs munkaerő betanítása: hogy tudd kezelni az ügyfél-kéréseket (egy nap egy embernek, 5–20 ezer forint)

Összességében egy kicsi webshop (5–50 megrendelés/hó) körülbelül 100–200 ezer forinttal számolhat az első évi költségekre. A második évben már csak a fenntartás és a platform-díjak maradnak.

Hogyan kalkulálod az adatkezelési infrastruktúrára fordított pénzt

Ne azt keresed, hogy mennyibe kerül a GDPR, hanem azt, hogy mennyi visszatérülés hoz az ügyfél-bizalomban és a kockázatcsökkentésben. Ez az összevetés:

Költség oldala: eszközök, tanácsadás, munka. Haszon oldala: nincsenek adatvédelmi bírságok, több ügyfél marad meg (mert megbíznak benne), nincs PR-válság az adatszivárgás miatt, és versenyképesebb vagy az egyébként öntudatos vásárlók előtt.

Egy adatvédelmi bírság az EU-ban 20 millió euróig vagy az éves bevétel 4%-áig terjedhet súlyos jogsértések esetén. Ez azt jelenti: egy nagyobb webshop számára egy igazi incidens könnyedén 100 millió forintot kerül. Az átkonvertálás ennél sokkal olcsóbb.

Melyik megoldás a leggazdaságosabb kis webshopoknak

Ha te egy kis, magyar webshop-tulajdonos vagy, és a költségvetésed szűkös, íme a gazdaságos megközelítés:

  • Saját platform választása helyesen az elején: a WooCommerce, Shopify, vagy Webnode már beépített GDPR-védelemmel rendelkezik. Ha ezek közül választasz, nem kell sokat adiciósan költened. Ha saját fejlesztésű vagy elavult rendszert használsz, már ez az első nagy költség.
  • Sablonok használata dokumentációra: nem kell egyedi jogi szöveget írni. Számos GDPR-dokumentum-sablon létezik online, magyarul is (Adatkezelő Szövetség, BNFSZ oldalain). Ezeket le tudod tölteni és aktualizálni (ingyenes vagy 10–20 ezer forint)
  • DIY felülvizsgálat az elején: egy checklist alapján (amit mi később ismertetünk) feldolgozod az adatkezelésed. Feljelentés vagy incidens nélkül ezt nem kell profinak csinálnod.
  • Egy jó email-marketing platform: a Brevo, Mailchimp vagy Klaviyo GDPR-nak megfelelő eszközök, és van ingyenes csomag kis listákhoz

Végeredmény: egy kis webshop GDPR-átkonvertálása szervezési erővel és 50–100 ezer forintos tanácsadás-költséggel megtehető, ha nem szükséges a teljes platform-váltás.

Hogyan kell beállítani az adatvédelmi nyilatkozatot?

Az adatvédelmi tájékoztatás (Privacy Policy) az a dokumentum, amely elmagyarázza az ügyfeleidnek, hogyan kezelasz az ő adataikat. Ez nem egy jogi „boríték”, hanem egy bevételkiegészítő, ügyfél-megtartó eszköz — ha világos és könnyű, az ügyfélnek bizalmat ad.

Hogyan kell beállítani az adatvédelmi nyilatkozatot?

Mit tartalmazzon a szabályos adatvédelmi tájékoztatás

Az Európai Adatvédelmi Testület (EDPB) és az BNFSZ (Nemzeti Adatvédelmi Hatóság) iránymutatása alapján az adatvédelmi nyilatkozatodnak tartalmaznia kell:

  • Az adatkezelő személye: te vagy a webshopod, név, cím, email, ügyfélszolgálati elérhetőség
  • Az adatfeldolgozók felsorolása: ha van, pl. email-marketing platform, analitikai szoftver, fizetési feldolgozó
  • Az adatkezelés jogalapja: miért és hogyan kezelsz adatokat (szerződés teljesítése, hozzájárulás, jogos érdek stb.)
  • Az adatkezelés célja: konkrétan: rendelés feldolgozása, számlázás, szállítás, marketing (ha van)
  • Az adatok típusa: milyen adatokat gyűjtesz (név, email, cím, fizetési adat stb.)
  • Adatmegőrzési időszak: meddig tartod az adatokat (pl. 7 év számviteli nyilvántartáshoz, 0 év az email után, ha leiratkozott)
  • Az ügyfél jogai: hogy hogyan lehet hozzáférni, helyesbíteni, törlni, korlátozni az adatait
  • Hogyan érvényesítse jogait: konkrét email-cím vagy form, amelyen keresztül kérheti a jogait
  • Sütik (cookies) kezelése: ha az oldalad sütit használ, azt külön fel kell tüntetni
  • Panasztételi jogok: hogy fordulhat a felügyeleti hatósághoz (BNFSZ), ha jogsértésben gondolkodik

Ne félj a hosszú szövegek attól. Az ügyféleid nem olvassák végig — de a hatóság majd ellenőrzi, ha szükség van. Tiszta, szervezett formában kell legyen.

Hol helyezd el ezt az információt a webshopod oldalain

Az adatvédelmi tájékoztatást és a süti-hozzájárulást minimálisan ezeken a helyeken kell megjelenniük:

  • Egy dedikált oldal (Privacy Policy): a webshop lábléc linkjein, jól elérhető helyen. Ez nem lehet rejtett vagy nehezen megtalálható.
  • Regisztrációs oldal: ha van regisztráció, az adatkezelésről már ott fel kell tüntetned valamit
  • Checkout oldal (fizetés előtti lépések): a megrendelés feldolgozása előtt az ügyfél tudomásul veszi az adatkezelést
  • Süti-beleegyezés banner: az oldal tetején vagy alján, amely azt kéri, hogy beleegyezik-e az analitikai vagy marketing-sütikbe
  • Email-aláírás: ha marketing-emailt küldesz, tartalmazza az adatkezelési tájékoztatás linkjét

Az EU-s szabályok szerint a hozzájárulásnak aktív, kifejezett (nem automatikus, nem előre bejelölt) és világosan megkülönböztetett (ne kevert legyen egyéb feltételek közé).

Milyen gyakoriságban frissítsd az adatvédelmi dokumentumokat

Az adatvédelmi nyilatkozatot akkor kell frissítened, ha:
— megváltozik az adatkezelés célja vagy módja
— új adatfeldolgozót vezetsz be (pl. új email-platform)
— jogszabályváltozás történik (ritka, de előfordul)
— a webshopod új funkciót kap (pl. chatbot, push-notifikációk)

Javasolt praktika: évente legalább egyszer vizsgáld felül az adatkezelésed, és ha kell, frissítsd a nyilatkozatot. Az ügyfeleiddel nem kell erről szólni minden frissítés után, de jó gyakorlat az email-listádnak tudatni, ha jelentős a változás.

Mit kell tudnod az ügyfél-adatok tárolásáról és védelméről?

Az adatok tárolása nem csak az, hogy egy szerveren ott vannak. A GDPR előírja a technikai és szervezeti intézkedéseket (Technical and Organizational Measures, TOM) — azaz a gyakorlatban azt, hogy az adatok biztonságban legyenek.

Mit kell tudnod az ügyfél-adatok tárolásáról és védelméről?

Hány ideig tárolhatod a megrendelés utáni adatokat

Ez a megőrzési időszak három tényezőtől függ:

  • Jogi kötelezettség: a magyar számlázási törvény 7 évig követeli meg a számlát és az ahhoz kapcsolódó adatokat (név, cím, fizetési adat). Ez alatt az időszak alatt nem szabadna törölni az ügyfél-adatokat, még ha kéri is.
  • Szerződéses szükség: amíg aktív a vásárlási és szállítási megállapodás, nyilvánvalóan megtartod az adatokat. A szállítás után is még az esetleges reklamáció miatt (általában 14-30 napig).
  • Marketing-hozzájárulás lejárta: ha az ügyfél csak marketing-emailhez járult hozzá, de leiratkozott, azt az adatot a leiratkozást követően 30 napnál nem tarthatod meg.

Gyakorlatban: egy megrendelés után az ügyfél adatait 7 évig kell tárolnod (számviteli oka miatt), kivéve ha a marketing-listáról leiratkozott — akkor a leiratkozást követő 30 nap után törölnöd kell a marketing-profilt, de az alapvető vásárlási adat marad.

Mely technikai intézkedéseket vedd meg az adatok biztonságáért

A GDPR nem írja elő pontosan, mit kell tenned, de elvárja, hogy „megfelelő szintű biztonság” legyen. Ez a gyakorlatban ezeket jelenti:

  • SSL/TLS titkosítás (HTTPS): az adatok az interneten keresztül titkosítottan utaznak. Ez az első lépés — az oldalad HTTPS-nek kell lennie. (Jó hír: szinte minden hosting és platform ezt már beépítette.)
  • Jelszó-kezelés: ha az adminisztrátorok vagy az ügyfélszolgálat hozzáfér az adatokhoz, erős jelszóval (legalább 12 karakter, betű + szám + szimbólum) kell védeni.
  • Szerver-biztonság: a szervered, amelyen az adatok tárolódnak, automatikus frissítéseket és biztonsági javításokat kell kapjon. A jelenlegi, jó webshop-platformok (WooCommerce, Shopify) ezt automatikusan kezelik.
  • Hozzáférés-kontroll: csak azok, akiknek szükségük van az adatokra, férhetnek hozzá. Ha az ügyfélszolgálatodnak nem kell a bankkártyaszám, ne lássák azt.
  • Biztonsági mentés: az adatokról rendszeres mentések szükségesek, hogy adatvesztés vagy ransomware-támadás esetén vissza tudd állítani. Ez általában a hosting által kezelt feladat.
  • Utasítások a munkatársaid számára: ha valakinek hozzáférése van az adatokhoz, tudnia kell, hogyan kezelje bizalmasan. Ez egy egyszerű szabályzat: „az adatok bizalmasak, nem osztod meg velük senkit, nem jegyzetelsz fel adatokat a számára közösen hozzáférhető helyekre stb.”

Ez nem azt jelenti, hogy biztonsági céget kell alkalmazni. De azt igen, hogy tudomásul kell venni: az adatok védelme az ügyfél felé vállalt felelősség.

Hogyan működik a titkosítás és a biztonságos szerver-választás

A titkosítás kétféle szinten fontos:

1. Az internetes forgalom (HTTPS): Az ügyfél böngészője és a szervered közötti adat SSL/TLS protokollal titkosított. Ez azt jelenti, hogy ha valaki meghallgatja az interneti vonalat, nem tudja elolvasni az adatokat. Ezt biztosítja az SSL-tanúsítvány, amely szinte minden webshop-platform már beépítve ad — nem kell külön fizetni érte.

2. A szerveren tárolt adatok (at-rest encryption): A szervered merevlemezén az adatok titkosítva tárolódnak, lehetőleg. Ez némileg összetettebb és szövetkeztudó kezet igényel, de a nagy platformok (Shopify, nagy WooCommerce-hosztok) ezt már alapból végzik.

Szerver-választás: ha saját szervert választasz, vagy VPS-t bérelni, akkor olyan szolgáltatót válassz, amely garantál GDPR-nak megfelelő adatkezelést (az EU-ban tárolt adatok). Az AWS Europe, Microsoft Azure Europe, vagy a magyar SOS Webáruház például európai adatközpontokat biztosít.

Hogyan kezelj hozzájárulást és beleegyezést a GDPR-nak megfelelően?

A hozzájárulás a GDPR szívében van. Ez az a pillanat, amikor az ügyfél aktívan, nyomatékosan beleegyezik abba, hogy az ő adatait felhasználd. Ez nem azt jelenti, hogy elfogad egy hosszú szöveget anélkül, hogy végigolvasná — hanem egy kifejezett, egyértelmű „igen”.

Mit jelent az aktív, feltétlen hozzájárulás

Az aktív hozzájárulás azt jelenti:

  • Nem lehet előre bejelölt: a checkbox-nak üresnek kell lennie, az ügyfél manuálisan jelöli be
  • Nem lehet rejtett: az adatkezelés leírása nem lehet az általános szerződési feltételek mélységében elásva. Egy külön, jól látható és érthető bekezdésnek kell lennie.
  • Nem lehet kötött: nem mondhatod: „ha akarod, hogy elküldjem az árudat, be kell jelölnöd, hogy marketing-emailt is küldjek.” Ez nem hozzájárulás, hanem erőszak. A szállítás csak a szükséges adatok (név, cím, email a rendelés státuszáért) alapján működhet.
  • Specifikus és granulális: különválasztott checkboxok az eltérő célokra. Egyik a rendeléshez szükséges adatkezeléshez, másik a marketing-emailhez, harmadik az analitikai sütikhez.

Feltétlen azt jelenti, hogy az ügyfél egyértelműen kijelenti: igen, egyetértek. Ez nem hallgatólagos — a körülmények nem „feltételezik” a beleegyezést.

Mennyire kötelező a checkboxok a vásárláshoz

Egy vásárláshoz NEM szükséges a marketing-hozzájárulás checkbox. Ez egy tévhit, ami sok webshop-tulajdonost zavart meg. Az itt a helyzet:

  • Kötelező: az alapvető rendelés-feldolgozáshoz szükséges adatok (név, email, cím). Ezt nem checkboxszal kéred, hanem a rendelési formában kitöltik. A jogalap a „szerződés teljesítése”.
  • Opcionális: bármilyen marketing (email, SMS, push-notifikáció). Ez csak akkor megengedett, ha az ügyfél kifejezetten beleegyezik rá egy külön checkboxal.
  • Opcionális: az analitikai sütik (Google Analytics). Ezekhez is előzetes hozzájárulás szükséges, mert az ügyfél böngészési szokásait nyomon követik.

A gyakorlatban a checkout oldalad így néz ki: a rendelési forma kitöltése (szükséges adatok), majd egy vagy több opcionális checkbox: „Szeretnék híradót kapni az új termékekről” vagy „Beleegyezem az elemzési sütik használatához”. Az ügyfél választja, hogy kijelöli-e ezeket.

Hogyan kezelj már gyűjtött adatokat a régi vásárlóktól

Ez a kérdés sok webshop-tulajdonost hajlít meg: mi lesz azokkal az adatokkal, amelyeket még a GDPR előtt (vagy a szabály előtt figyelmen kívül hagyva) gyűjtöttél, és az ügyfélnek talán nem kérted az explicit hozzájárulást?

A válasz: szükséges a jóváhagyás, de lépésről lépésre. Íme az eljárás:

  • Auditálás: azonosítsd az adatokat, amelyeket rejtett vagy feltételez hozzájárulással gyűjtöttél. (Pl. az email-listád az összes eddigi vásárlótól, de nem volt rá explicit checkbox.)
  • Egy tisztítási kampány: küldjél egy emailt ezeknek a vásárlóknak egy világos üzenettel: „Hello! Az adatkezelésről a GDPR miatt szeretnénk tisztázni. Továbbra szeretnéd-e a hírlevelünket? Ha igen, kattints ide.” Az, aki nem válaszol vagy nem kattint, leiratkozódik az emailedről.
  • A leiratkozottak nyilvántartása: az összes olyan címet, amely nem aktiválódik az újbóli hozzájáruláson, egyből törlöd az email-listádról.
  • Az aktívak tárolása: az, aki aktiválódott, az egy új, explicit hozzájárulási nyilvántartás alapján marad az emaillistádon.

Ez egyenlő: az email-lista mérete valószínűleg csökkenni fog (5–30%-kal a tapasztalatok szerint). De az, amit megtartasz, egy tiszta, jogszerű lista, amely nem veszélyezteti a webshopod.

Mikor kell bejelentened az adatvédelmi incidenst a hatóságnak?

Az adatvédelmi incidens egy biztonsági sérülés, amikor az adatok (vagy a hozzáféréshez szükséges információ) illetéktelenek kezébe kerülhet. Ez lehet egy hekkerrámadás, egy ellopott laptop, egy véletlenül nyilvánosan megosztott dokumentum vagy egy munkatárs hibája.

Milyen másfajta biztonsági sérülés minősül adatvédelmi incidenssé

Nem minden biztonsági probléma incidens a GDPR értelmében. Az incidens az, amely az ügyfél személyiségvédelmét vagy magánszféráját közvetlenül veszélyezteti.

Incidens:

  • Egy hacker a szerverre betört és letöltötte az ügyfél-adatbázist
  • Egy munkatárs véletlen egy táblázatot emailben elküldött az ügyfél-adatokkal
  • Az ügyfél-adatokat tárgyó USB-meghajtó elveszett vagy ellopták
  • A fizetési feldolgozód megsérült és a bankkártyaszámok kiszivárogtak

NEM incidens:

  • A szervert egy része lefagyott (ha az adat sértetlen marad és nem szivárog)
  • Egy üres email-lista megosztódott (nincs benne személyes adat)
  • A bejelentkezés sikertelen próbálkozásokat figyelmezteti (ez bejelentkezés-kísérlet, nem sérülés)

A kulcs: az adat felfedésének vagy illetéktelen hozzáférésének kockázata.

Milyen időkereten belül kell értesítened az ügyfeledet

A GDPR szerint 72 órán belül kell bejelentened az incidenst a felügyeleti hatóságnak (a BNFSZ-nek), kivéve, ha az adat nem veszélyezteti az ügyfél jogait.

Az ügyfeledet 30 napnál nem később kell értesítened, ha az incidens lényeges kockázatot jelent (pl. a bankkártyaszám szivárgott). Ha a kockázat alacsony (pl. a bejelentkezési adatok titkosítottak voltak és szivárogtak, így senki sem tudja azokat megnyitni), felmentést kaphatod az ügyfél-értesítés alól, de ezt a BNFSZ döntse el.

Gyakorlatban: egy hacker-támadás után azonnal szakértővel konzultálsz, hogy az adat milyen súlyossággal szivárgott. Ezután:

  1. Azonnal (24 óra alatt) biztosítod a szervert, hogy a támadás leáll
  2. 72 órán belül bejelentesz a BNFSZ-nek
  3. 30 napnál nem később emailt küldesz az ügyféleknek: „A szervered biztonsági sérülése miatt az alábbi adatok veszélybe kerültek: [felsorolás]. Ezeket a biztosítási folyamat részeként már zárolták. Mit javasol a BNFSZ: minden egyes ügyfél váltassa meg a jelszót, de ennél már több nem szükséges az analitikai értékelés szerint.”

Mit kell dokumentálnod az eset után

Az incidensdokumentáció nem csak egy adminisztratív feladat — ez igazolja majd a hatóságnak, hogy komolyan vetted a védekezést.

Dokumentáld:

  • Az incidens időpontja és leírása: mikor és hogyan történt (2024. november 14., 14:30, a szerver SSH-porton illetéktelen bejelentkezés kísérlete)
  • Az érintett adatok típusa és köre: pontosan mely adatok veszélyeztettek (ügyfél-nevek és emailek, a bankkártyaszámok nem, mert titkosítottak voltak)
  • Az érintett személyek száma: hány ügyfél adatai veszélyeztetek
  • Az intézkedések: mit csináltál azonnal utána (szerver lezárása, jelszó-módosítás, külső biztonsági audit)
  • A tanácsadó/szakértő szerepe: ki volt a szerverelemzésed, milyen ajánlásokat adott
  • A bejelentés és az ügyfél-értesítés adatai: milyen napon szólítottad fel az ügyfeleket

Ez a dokumentáció nem nyilvános, hanem az adatkezelési regisztereden belül tárolódik. Ha a BNFSZ felülvizsgál, ezt kéri meg előbb.

Melyik szoftver- és eszközintegráció segít a GDPR-nak megfelelős működésben?

A jó hír: nem kell teljesen új, speciális szoftvereket vásárolnod a GDPR-nak megfeleléshez. Az már meglévő webshop-platform és az email-marketing eszközöd nagy része már támogatja a szükséges funkciókat.

Mely webshop-platformok biztosítanak beépített GDPR-modulokat

Platform GDPR-funkciók Alkalmas kis webshopokra?
WooCommerce (WordPress-re) Checkbox-kezelés, adatexportálás, törlés-kérelem feldolgozása, hozzájárulás-naplózás Igen, DIY-re, vagy szponzorált kiterjesztésekkel (pl. Complianz)
Shopify Beépített GDPR-ügyfélkezelés, cookie-banner, hozzájárulás-felügyelet Igen, mivel az alapcsomag tartalmazza
Webnode (magyar platform) Alapvető GDPR-támogatás, sütik-kezelés Igen, egyszerű webshopokhoz
PrestaShop GDPR-modulok (fizetett és ingyenes kiterjesztések), hozzájárulás-naplózás Igen, szövetkeztudó kezelőknek
BigCommerce Beépített cookie-kezelés, hozzájárulás-kezelés Igen, de nagyobb cégeknek tervezett (költségesebb)
Saját fejlesztésű Egyáltalán nem, csak ha kifejezetten fejlesztesz benne Nem — azonnali költségek (20–100 ezer forint/develop-óra)

A leggazdaságosabb választás kis webshopoknak a WooCommerce + Shopify kombó. Ha WooCommerce-t használsz, egy olyan host-partnert válassz, amely már GDPR-nak megfelelő infrastruktúrát biztosít (pl. Kinsta, SiteGround magyar szerver lehetőséggel).

Hogyan választ adatkezelő céget a webshop mellett

Az adatkezelő (Data Processor) az a cég, amely az ő szoftverét vagy szolgáltatását használod, és abban személyes adatok feldolgozódnak. Pl. Brevo email-platform, Google Analytics, Stripe fizetési feldolgozó.

Ezeknek az intézménynek a GDPR-nak is megfelelőnek kell lennie, és írásban meg kell kötni az Adatkezelési Megállapodást (DPA — Data Processing Agreement) velük.

Gyakorlatban ezt a nagyobb cégek (Shopify, Google, Brevo) már szabványként kínálják — a felhasználási feltételekben vagy külön dokumentumban. A DPA általában kimondja:
— az adat kizárólag a meghatározott célra használható
— az adatkezelő nem ad tovább az adatot harmadik félnek
— a szerver európai és GDPR-kompatibilis

Egy apró cég, amely nem biztosít DPA-t, veszélyes. Nem használd, vagy csak egyedi szerződés után.

Mit kell nézni az eszközöket értékelve

Ha új szoftvert vagy integrációt választasz, e kritériumokra figyelj:

  • Az adatok tárolási helye: EU-n belül tárolt legyen (európai szerver, vagy legalább EU-ból importáló szerződés). Az USA-ba ki nem export — vagy csak az EU-USA Data Privacy Framework miatt engedélyezett partnerhez (mint az AWS Europe vagy a Google Cloud GDPR-nak megfelelő csomagja).
  • DPA/Adatkezelési Megállapodás: van-e egy világos dokumentum az adatkezelésről? Ha nem, menj tovább.
  • A hozzájárulás-kezelés: tudja-e az eszköz kezelni a checkbox-logikát? (Pl. az email-platform tudja-e, hogy „ez az ügyfél nem jarult hozzá a marketing-emailhez”, és nem küld neki semmit?)
  • Az adatok exportálása / törlése: az ügyfél kérheti az adataik letöltését vagy törlését — az eszköz képes-e ezt 30 nap alatt feldolgozni?
  • A biztonsági tanúsítványok: az ISO 27001 vagy egy SOC 2 Type II-s tanúsítvány jó jel.

Hogyan alakítsd át a marketing- és email-stratégiádat a GDPR szerint?

A marketing az a terület, ahol az átlagos webshop-tulajdonos legtöbbször eltér a GDPR-tól. Az OK: a régi e-mail-marketing az úgy működött, hogy feliratkoztattál embereket, és akkor kiküldtél nekik mindent. Ma már nem — elég, ha egy ember leiratkozik, de fájdalmas lehet az, hogy az email-listád felére csökkenhet.

Miért nem működik tovább az opt-out: az opt-in követelménye

Opt-out: az ügyfél alapértelmezés szerint marketing-emailt kap, és ha nem akarja, akkor leiratkozik. Ez volt a régi logika.

Opt-in (aktív hozzájárulás): az ügyfél alapértelmezés szerint NEM kap marketing-emailt. Ha akarja, kifejezetten engedélyt ad erre. Ez a GDPR.

A különbség az email-listád méretében kemény: az opt-out-os listákra általában 20–30%-os nyitási ráta van (sok a leiratkozás), az opt-in-os listákra pedig 40–60%-os (de sokkal kevesebben vannak rajta). Hosszú távon az opt-in-es lista értékesebb, mert az emberek tényleg akarnak hallani tőled.

Hogyan gyűjts össze érvényes hozzájárulást az email-listához

Az érvényes hozzájárulás összegyűjtésének a gyakorlati módja:

  • A vásárlást követő oldal (Thank You page): az ügyfél megrendelt valamit. Azt mondod neki: „Köszönjük a vásárlást! Szeretnél-e alkalmanként ajánlatot vagy új termékeket szem elé állítani?” — egy, előre nem bejelölt checkbox. Az, aki rákattint, beleegyezik a marketing-emailbe.
  • A Pop-up vagy banner az oldalon: „Szeretnél kedvezményes ajánlatot? Iratkozz fel a hírlevelünkre.” Egy email-input mező. Az, aki kitölti és elküldi, beleegyezik.
  • A lábléc linke: „Iratkozz fel a hírlevelünkre” — egy form. Jól működik, ha nem invazív.
  • Az email-aláírás a szállítási értesítésben: „Szeretnél-e több ajánlatot? Iratkozz fel ide.” Ügyfél-barát, mert már megbízik benned (már vásárolt tőled).

A legfontosabb: nyomon kell követnöd, hogy ki és mikor járult hozzá. Az email-marketing platform ezt általában tároljazza — egy naplózás, amely igazolja: „John Smith 2025. szeptember 3-án 14:22-kor kattintott a ‘hozzájárulok’ checkboxra.” Ha a BNFSZ kérdez, ezt fel tudod mutatni.

Melyik email-küldő platform segít a jogszabálynak megfelelő kampányban

A megfelelő email-platform kezel:

  • Hozzájárulás-naplózást: rögzíti, hogy ki, mikor járult hozzá
  • A leiratkozás kézi feldolgozása: az ügyfél rákattint a „leiratkozás” linkre, és azonnal kerül egy szuppressziós listára
  • A feliratkozási lista tisztításán: automatikusan eltávolít olyan személyeket, akiknek az emailje bouncelt (nem létezik stb.)
  • Az egyéni jogok feldolgozása: az ügyfél kérheti az adatait, vagy kérés után 30 napnál nem később törölheted a listáról

Konkrét platformok:

  • Brevo (volt Sendinblue): GDPR-szép, ingyenes csomag 300 emailig, magyar nyelvű, magyar támogatás
  • Mailchimp: nagy nevű, ingyenes csomag 500 kontaktig, de az EU-adatok az AWS-en tárolódnak (még EU-régión belül)
  • Klaviyo: e-commerce-ra tervezett, magasabb ár, de kiváló szegmentáció és automatizáció
  • GetResponse: magyar nyelvű, saját szerverei, jó ár-érték

A leggazdaságosabb és legfárasztásabb nélküli a Brevo magyar szervereivel.

Miért fontos a GDPR-nak megfelelés az üzleti eredményed szempontjából?

A GDPR nem csak egy szabálykövetési feladat. Ez az ügyfél-bizalomba és az üzleti stabilitásba való befektetés, amely sokkal többet érhet, mint az átkonvertálásának költsége.

A GDPR-nak megfelelés nem költség, hanem befektetés az ügyfél-bizalomba és a hosszú távú üzleti stabilitásba. Egy adatvédelmi bírság sokkal drágább, mint az átállítás.

Mit veszítesz egy adatvédelmi bírság következtében

Az BNFSZ és az EU-s hatóságok már több magyar webshopot és céget bírságoltak az adatvédelmi jogsértésekért. A bírságok nagyobbak, mint gondolnád:

  • Szándékos vagy súlyos jogsértés: 20 millió euróig (körülbelül 8 milliárd forint) vagy az éves bevétel 4%-áig — amelyik a nagyobb
  • Egyéb jogsértés: 10 millió euróig (4 milliárd forint) vagy az éves bevétel 2%-áig

Gyakorlatban: egy közepes webshop, amely évi 100 millió forintos bevételt termel, egy súlyos bírság esetén 4 millió forintot fizethet. Egy nagyon súlyos eset (gondolj erre: az ügyfél-adatbázis szivárgott egy hacker miatt, és nem szólítottad fel az ügyfeleket) akár 8 milliárd forintba kerülhet.

Ez mellett van a jogi költség (az ügyvéd), a PR-válság (az ügyfél-bizalom lecsökken) és az esetleges osztályperben való részvétel (ha az ügyféleid peres megindul), amely még drágább.

Hogyan nő az ügyfél-bizalom a szabályos adatkezeléssel

Az ügyfél-bizalom azonban pénzre is fordítható:

  • Az ügyfél-megtartás nő: a vásárlók, akik látják, hogy komolynak veszed az adatvédelmet (jól megírt Privacy Policy, SSL-cert, leiratkozási lehetőség a márkában), nagyobb valószínűséggel visszatérnek
  • A konverzió javul: a kutatások szerint az ügyféleket nyugtalanítja, ha nem értenek az adatkezelésbe. Ha világosan magyarázod, hogy az adatokat csak a szállítás céljára használod, az ügyfél jobban érzi magát az adatok megadásakor, és könnyebben befejezi a vásárlást
  • Az ügyfél-akvizíció olcsóbb lesz: a szó szerint (word of mouth) terjedés erős — ha az ügyfél mond róla másoknak, hogy az ő webshopjában biztonságban vannak az adatai, az ingyenes marketing
  • A marketing-lista értéke nő: a GDPR-nak megfelelő opt-in listákra az ügyfélmozgás kisebb (kevesebben vannak rajta, de ők valóban érdekeltek), így az email-kampányaid értékesebbeké válnak (magasabb kattintási ráta, magasabb konverzió)

Miért lehetnek versenyhátrányod az elmaradó konkurensekhez képest

Végül: a versenytársaid közül sokan nem aggódnak a GDPR miatt (még). Ez egy rövid-távú előny nekik (nem költenek rá), de hosszú-távon Neked lehetőséget ad.

  • Differenciálás: ha te a GDPR-nak megfelelő, akkor ezt el tudod mondani az ügyféleidnek. Az ügyfél-megtartás jó szöveg az e-commerce világában.
  • Márka-jó hírnév: a „mi komolynak vesszük az adatvédelmet” üzenet nem egy jogi kötelezettség — egy érték-értékesítési pont
  • A konkurensek kockázata: amint az első nagy bírság megtörtént egy versenyártodnak, automatikusan nő az ügyfél-figyelem az adatvédelemre. Amikor az ügyfél erre gondol, rád gondol: az, aki már régóta gondozza az adatvédelmet

Lépésről lépésre: hogyan állítsd át a webshopod GDPR-kompatibilissé

Így implementáld a GDPR-nak megfelelést gyakorlatban, lépésről lépésre.

Forrás: Wikipedia — GDPR

1. lépés: Audit — mit kezelj az ad

Gyakran ismételt kérdések

Kell-e külön beleegyezés a vásárlói adatok tárolásához?

Nem feltétlenül. A GDPR a webshopban: mit kell tényleg megcsinálni? szabály szerint a rendelés feldolgozásához szükséges adatok (név, cím, email) tárolhatók szerződéses jogalap nélkül. Marketing vagy Cookie-k esetén azonban explicit hozzájárulás kötelező. A jogalap dokumentálása azonban minden esetben kötelező.

Mi történik, ha nem tartom be a GDPR előírásait a webshopomban?

Milliós bírságok fenyegetnek – akár az éves bevételed 4%-áig is. A GDPR a webshopban: mit kell tényleg megcsinálni? gyakorlati útmutatót követve elkerülheted a szankciók legnagyobb részét. Az adatvédelmi hatóság vizsgálatai során a dokumentáció és a megfelelő adatkezelési gyakorlat a védelmezésed.

Az IP-cím és a cookie-azonosítók is számítanak személyes adatnak?

Igen, egyértelműen. A GDPR szerint az IP-cím és a cookie-azonosítók online azonosítónak minősülnek, tehát személyes adat. Ha a Google Analytics vagy hirdetési pixel rögzíti ezeket, az adatkezelésnek jogalapra van szüksége – általában hozzájárulásra vagy jogos érdeklődésre.

Hogyan dokumentálom az adatkezelésem a GDPR követelményei szerint?

Készíts egy nyilvántartást (adatkezelési tevékenységek jegyzéke), ahol feltüntetted, milyen adatokat kezel a webshopod, miért, kik érhetik el, és meddig tárolod őket. Ez nem bonyolult dokumentum – egy táblázat is elegendő, de létezése kötelező és ellenőrzéskor döntő lehet.

A fizetési feldolgozóm felelős-e a bankkártyaadatok GDPR-kezeléséért?

Részben igen, de te is felelős vagy. Bár a bankkártyaszám általában a fizetési feldolgozónál tárolódik, neked garantálnod kell, hogy ő is GDPR-kompatibilis. Az adatkezelési szerződésben rögzítsd ezt, és válaszd ki a szabálykövető szolgáltatókat – ez a biztonság alapja.

Mennyibe kerülne a tiéd?

Konkrét ajánlatot adok, számokkal és határidőkkel — nem általánosságokkal. Kezdjük egy beszélgetéssel.

Írj egy e-mailt: hello@webshopbirodalom.hu — vagy keress meg a kapcsolat oldalon. A kötetlen beszélgetés díjmentes, és nem jár kötelezettséggel.

Hozzászólások

Vélemény, hozzászólás?