Az adatvédelmi tájékoztató az a nyilvános oldal, amely leírja, milyen személyes adatot gyűjtesz a látogatóktól, milyen célból, meddig őrzöd, és kinek adod tovább. A GDPR 13-14. cikke írja elő a tartalmát, és a látogatónak hozzáférhetőnek kell lennie anélkül, hogy bármit is elfogadna vagy regisztrálna.
Mit kell tartalmaznia
A jogszabály nem formát ír elő, hanem információkat. Ezek a minimumok:
- az adatkezelő neve, székhelye, elérhetősége (ez átfed az impresszum tartalmával)
- adatvédelmi tisztviselő adatai, ha van kijelölve
- az adatkezelés célja és jogalapja kezelési tevékenységenként
- az adatok megőrzési ideje vagy annak meghatározási szempontja
- az adatfeldolgozók és címzettek köre: tárhely, hírlevélküldő, analitika, fizetési szolgáltató
- harmadik országba történő adattovábbítás ténye, ha van ilyen
- az érintetti jogok: hozzáférés, helyesbítés, törlés, korlátozás, hordozhatóság, tiltakozás
- a NAIH felé benyújtható panasz lehetősége
A süti-szabályzat ennek külön fejezete vagy külön oldala. Ott a konkrét sütiket sorold fel: nevük, céljuk, élettartamuk, ki állítja be őket. Ez az, ami a legtöbb oldalon hiányzik vagy generikus szöveg.
Hogyan kapcsolódik a technikához
A tájékoztató nem önálló jogi papír, hanem a kódban futó dolgok leírása. Ha a GTM betölt egy pixelt, annak szerepelnie kell benne. Ha a süti-bannered kategóriákat kínál, a tájékoztatónak ugyanazokat a kategóriákat kell magyaráznia. A riportokban rendszeresen látjuk a fordítottját: a szöveg Google Analyticsről ír, közben az oldalon Meta Pixel és Hotjar is fut.
A hivatkozásnak minden oldal láblécében ott kell lennie. Nem elég a süti-banner belsejébe rejteni, mert az elfogadás után eltűnik.
Mit lát ebből egy AI
A generatív keresők a lábléc-linkekből és a jogi oldalakból építik fel, hogy ki áll a weboldal mögött. Egy valódi cégadatokkal teli adatvédelmi tájékoztató megerősíti a szervezet azonosítását. Egy sablonszöveg, amiben benne maradt a „[CÉGNÉV]” helykitöltő, ellenkező irányba hat: zajként vagy elhagyatott oldal jeleként olvasódik.
Röviden: az adatvédelmi tájékoztató akkor ér valamit, ha azt írja le, ami tényleg fut az oldaladon.
Miért fontos
Jogi oldal
A GDPR-nek megfelelő tájékoztatás hiánya bírságalap. A NAIH magyar KKV-kat is szokott elmarasztalni ezen. Az összeg jellemzően nem cégtörő, de a hatósági eljárás időt és ügyvédet visz el.
Bizalom és konverzió
A vásárló a fizetés előtt megnézi, kihez adja az adatait. Ha ott egy üres vagy fordítógépen átfuttatott szöveg van, az kosárelhagyás. Webshopban ez ugyanabba a csoportba tartozik, mint az ÁSZF és az elállási tájékoztató.
AI-értelmezhetőség
A nyelvi modellek az oldal jogi blokkjából olvassák ki a cégnevet, a székhelyet és a működési formát. Ez erősíti az entitás-azonosítást. Ha a kapcsolati adatok, az impresszum és az adatvédelmi tájékoztató ugyanazt a cégnevet és címet mondja, az konzisztens jelzés. Ha három különbözőt, az bizonytalanságot szül.
Partneri elvárás
A Google Ads, a Meta és a legtöbb affiliate-hálózat szerződésben követeli meg a megfelelő adatvédelmi tájékoztatót. Fiókfelfüggesztés is lehet a vége.
Kikre vonatkozik
Vonatkozik minden olyan oldalra, amely bármilyen személyes adatot kezel. Ez gyakorlatilag az összes élő weboldal:
- kapcsolati űrlap vagy hírlevél-feliratkozás van rajta
- analitika, hőtérkép vagy hirdetési pixel fut
- webshop, ahol számlázási és szállítási adat keletkezik
- regisztráció, fiók, komment vagy chat működik
- csak sütiket állít be, más adatot nem gyűjt
Az utolsó pont a legtöbbször meglepetés. Egy „csak névjegy” statikus oldal is adatot kezel, ha a szerver naplózza az IP-címeket vagy fut rajta Analytics.
Nem vonatkozik jelszóval védett belső rendszerekre, amelyek nem érhetőek el nyilvánosan, és a staging-környezetekre, ha azok noindexelve és jelszó mögött vannak. A staging is kap tájékoztatót, amint éles forgalmat lát.
A külön süti-szabályzat akkor válik igazán fontossá, ha az oldalon harmadik feles szkriptek futnak. Egy tisztán saját tárhelyről kiszolgált, szkript nélküli oldalnál elég egy rövid bekezdés.
Technikai példa
A lábléc minimális, helyes megoldása. A link minden oldalon ott van, nem JS tölti be, és a rel="privacy-policy" géppel is olvasható jelzést ad:
<footer>
<nav aria-label="Jogi információk">
<ul>
<li><a href="/impresszum">Impresszum</a></li>
<li><a href="/adatvedelmi-tajekoztato" rel="privacy-policy">Adatvédelmi tájékoztató</a></li>
<li><a href="/suti-szabalyzat">Süti-szabályzat</a></li>
<li><a href="/aszf">ÁSZF</a></li>
</ul>
</nav>
</footer>
Gyors ellenőrzés parancssorból. Az első sor a státuszkódot mutatja, a második azt, hogy a főoldal HTML-jében tényleg benne van-e a link:
curl -sI https://pelda.hu/adatvedelmi-tajekoztato | head -n 1
curl -s https://pelda.hu/ | grep -o 'href="[^"]*adatvedelm[^"]*"'
A várt eredmény: HTTP/2 200 és legalább egy találat a linkre. Ha a második parancs semmit nem ad vissza, a link valószínűleg JavaScriptből kerül be, és a robotok egy része nem látja.
Mit néz ebből a riport
A riport azt vizsgálja, hogy létezik-e nyilvános adatvédelmi tájékoztató és süti-szabályzat, és van-e rá jól látható hivatkozás az oldalon. A szabály hatása magas, a hatóköre kód. Ha hiányzik, az ajánlás egyszerű: készítsd el a GDPR-tájékoztatót és a süti-szabályzatot, és tedd ki a linket a láblécbe.
Gyakori kérdések
Elég, ha letöltök egy ingyenes sablont az internetről?
Kiindulópontnak jó, de önmagában nem elég. A sablont hozzá kell igazítani ahhoz, hogy milyen adatot gyűjtesz és milyen szolgáltatókat használsz. A kitöltetlen helykitöltővel kint hagyott sablon jogilag értéktelen, és a látogató számára is árulkodó.
Kell külön oldal a süti-szabályzatnak, vagy elég egy fejezet?
Mindkettő működik. A lényeg, hogy a sütik listája megtalálható legyen: név, cél, élettartam, beállító fél. Ha sok harmadik feles szkript fut nálad, a külön oldal átláthatóbb, és a süti-banner is tud rá linkelni.
Kell adatvédelmi tájékoztató, ha csak egy bemutatkozó oldalam van űrlap nélkül?
Igen, ha bármilyen sütit vagy analitikát használsz, vagy ha a szerver naplózza az IP-címeket. Ez a gyakorlatban szinte minden élő oldalra igaz. Ilyenkor elég egy rövid, őszinte tájékoztató a valós adatkezelésről.
Indexelhető legyen a tájékoztató, vagy tegyem noindexre?
Legyen indexelhető. A keresők és a generatív modellek innen olvassák ki a cégadatokat, ami erősíti az azonosítást. A noindex nem hoz SEO-előnyt, viszont elvesz egy megbízhatósági jelzést.
Milyen gyakran kell frissíteni?
Akkor, amikor változik a kezelt adatok köre vagy a felhasznált szolgáltatók listája. Új hírlevélrendszer, új chat-widget, új pixel: mindegyik frissítést kíván. Emellett érdemes évente egyszer átnézni, és a módosítás dátumát kiírni az oldal tetejére.