GDPR a weboldaladon: mire kell figyelned?

A GDPR-ról szinte minden vállalkozó hallott már, de sokan bizonytalanok abban, mit jelent ez konkrétan a saját weboldaluk szintjén. A jó hír, hogy a legtöbb kis- és középvállalkozás számára a megfelelés nem ördöngösség - néhány alapelv és gyakorlati lépés betartásával rendben tartható. Ebben a cikkben közérthetően összeszedjük, mire érdemes figyelned a weboldaladon. (Fontos: ez általános tájékoztatás, nem helyettesíti a jogi tanácsadást.)

Mi az a GDPR, és kire vonatkozik?

A GDPR az Európai Unió általános adatvédelmi rendelete (General Data Protection Regulation), amely 2018 óta egységesen szabályozza, hogyan kezelhetik a szervezetek az emberek személyes adatait. Személyes adat minden olyan információ, amely egy konkrét élő személyhez köthető: név, e-mail cím, telefonszám, lakcím, de akár az IP-cím vagy bizonyos sütik (cookie-k) által gyűjtött adat is.

A rendelet gyakorlatilag minden vállalkozásra vonatkozik, amely EU-s polgárok személyes adatait kezeli - tehát a magyar weboldalad szinte biztosan érintett, amint bárki kapcsolatba lép veled rajta keresztül. A lényeg nem a cég mérete, hanem hogy gyűjtesz-e és kezelsz-e személyes adatot.

Hol kezel adatot egy átlagos weboldal?

Sokan azt gondolják, hogy ha „csak egy bemutatkozó oldaluk" van, nem érinti őket a GDPR. A valóságban egy egyszerű weboldal is több ponton kezel személyes adatot. A kapcsolati űrlap nevet és e-mail címet gyűjt. A hírlevél-feliratkozás e-mail címet tárol. A webáruház nevet, címet, rendelési adatokat kezel. A sütik és a látogatottság-mérő eszközök (például a Google Analytics) pedig a látogatók viselkedéséről gyűjtenek adatot, gyakran az IP-címmel együtt.

Vagyis a kérdés nem az, hogy érint-e a GDPR, hanem hogy mindezt szabályosan teszed-e.

A legfontosabb gyakorlati lépések

Adatkezelési tájékoztató

A weboldaladon legyen egy könnyen elérhető adatkezelési tájékoztató (gyakran „Adatvédelmi tájékoztató" vagy „GDPR" néven), amely világosan leírja: milyen adatokat gyűjtesz, milyen célból, meddig tárolod őket, kivel osztod meg (például a tárhelyszolgáltatóval vagy a hírlevélrendszerrel), és milyen jogai vannak a látogatónak. Ennek pontosnak és naprakésznek kell lennie - nem elég egy internetről bemásolt általános sablon, ha az nem felel meg a tényleges működésednek.

Hozzájárulás kérése (sütikezelés)

A nem feltétlenül szükséges sütikhez - például a marketing- vagy elemző sütikhez - előzetes, önkéntes hozzájárulás kell. Ezt szolgálja a sütibanner (cookie consent), amely a látogató első érkezésekor megjelenik. Fontos, hogy a látogató valóban választhasson: az „Elfogadom" mellett legyen valódi lehetőség az elutasításra vagy a beállításra is, és a nem szükséges sütik csak a hozzájárulás után aktiválódjanak.

Csak a szükséges adatot gyűjtsd

A GDPR egyik alapelve az adattakarékosság: csak azt az adatot kérd be, amely a célhoz valóban szükséges. Ha egy kapcsolati űrlaphoz elég a név és az e-mail cím, ne kérj telefonszámot és lakcímet is. Minél kevesebb adatot kezelsz, annál kisebb a kockázatod és a felelősséged.

Az érintettek jogainak biztosítása

A látogatóknak joguk van megtudni, milyen adatot kezelsz róluk, joguk van kérni azok helyesbítését vagy törlését, és joguk van visszavonni a hozzájárulásukat (például leiratkozni a hírlevélről). Legyen egyszerű módja annak, hogy ezeket a kéréseket jelezzék - jellemzően egy e-mail cím, amelyen elérnek.

Adatbiztonság

A GDPR elvárja, hogy a kezelt adatokat ésszerűen megvédd. Ehhez tartozik a már említett SSL/HTTPS titkosítás, a megbízható, biztonságos tárhely, a rendszeres mentés, valamint az, hogy a rendszereidet (például a WordPresst és a bővítményeit) naprakészen tartsd. Az adatszivárgás nemcsak bírságot, hanem bizalomvesztést is jelenthet.

Az adatfeldolgozók kérdése

A legtöbb vállalkozás nem maga üzemeltet mindent: a tárhelyet, a levelezést, esetleg a hírlevélrendszert vagy a webáruház-platformot külső szolgáltató biztosítja. Ezek a szolgáltatók a te megbízásodból kezelnek adatot, ezért úgynevezett adatfeldolgozónak számítanak. Fontos, hogy olyan szolgáltatókat válassz, amelyek maguk is GDPR-kompatibilisek, és lehetőség szerint az EU-n belül tárolják az adatokat. Az adatkezelési tájékoztatódban érdemes ezeket a szolgáltatókat is feltüntetni.

Gyakori tévhitek

Sokan azt hiszik, hogy egy bemásolt sablon szöveg elég, vagy hogy a GDPR csak a nagy cégeket érinti - egyik sem igaz. Mások túlbonyolítják, és azt gondolják, hogy egy egyszerű weboldal megfelelése elérhetetlen. A valóság a kettő között van: néhány átgondolt, a tényleges működésedhez igazított lépéssel a legtöbb kkv weboldala rendben tartható.

Összefoglalva

A GDPR a weboldalad szintjén néhány gyakorlati dologról szól: legyen pontos adatkezelési tájékoztatód, kérj valódi hozzájárulást a sütikhez, csak a szükséges adatot gyűjtsd, biztosítsd a látogatók jogait, és védd az adatokat titkosítással és megbízható tárhellyel. Ezekkel nemcsak a szabályoknak felelsz meg, hanem a látogatóid bizalmát is erősíted. Ahol bizonytalan vagy, érdemes adatvédelmi szakértő vagy jogász véleményét kérni.

A CraftZone GDPR-kompatibilis, EU-n belüli tárhelyet kínál ingyenes SSL-lel és napi mentéssel - biztonságos alap a szabályos adatkezeléshez.

Segítségre van szükséged?

Ha kérdésed van a témával kapcsolatban, vagy szolgáltatásra van szükséged, írj nekünk.

Kapcsolatfelvétel