Jön a nyár, és vele a webshopod egyik legnagyobb forgalmú időszaka. Strandkellékek, kerti bútorok, nyári ruhák, fesztiváljegyek, utazási kiegészítők - bármit is árulsz, most jönnek a vásárlók a legnagyobb számban. Ezzel együtt megnő a feldolgozott személyes adatok mennyisége is, és pont ilyenkor szokták kiszúrni az adatvédelmi hatóságok a hiányosságokat.
Mi azt javasoljuk: szakíts most 20 percet, és nézd át, hogy a webshopod GDPR-ra való felkészültsége rendben van-e. Egy átlagos NAIH-bírság webshopoknál 300 ezer és 5 millió forint között mozog - ennyi pénzt nem éri meg kockára tenni egy alapdokumentum hiánya vagy egy rosszul beállított cookie banner miatt.
Ebben a cikkben végigvesszük, mi változott 2026-ban, mit ellenőriz a NAIH egy webshopnál, és pontosan mit kell tenned, hogy a nyári forgalom ne lepje meg a webshopodat jogi szempontból. A cikk végén egy konkrét ellenőrzőlistát is találsz, amit gyakorlatilag azonnal végig tudsz futni.
Mi változott 2026-ban?
2026-ban három olyan jogszabályi és hatósági fejlemény történt, amelyet minden webshop-tulajdonosnak ismernie kell:
1. Az online elállási gomb kötelezővé válik 2026. június 19-től
A 45/2014. Korm. rendelet módosítása alapján minden B2C webshopnak kötelező lesz egy könnyen elérhető online elállási funkciót biztosítania. Eddig elég volt egy letölthető nyilatkozatminta vagy egy e-mail cím - most már egy konkrét online űrlapra van szükség, amelyen a vásárló néhány kattintással jelezni tudja az elállási szándékát. Az elállási űrlapnak rögzítenie kell a vásárló nevét, az érintett rendelést és az elállás tényét, majd e-mailes visszaigazolást is kell küldenie.
2. Az EDPB szerint a vendég vásárlás szinte mindig kötelező opció
Az Európai Adatvédelmi Testület 2025. december 3-án elfogadta a 2/2025. számú ajánlását, amely kimondja: a kötelező regisztráció a legtöbb e-kereskedelmi esetben nem alapozható meg jogszabályi alapon. Ha most a webshopod a vásárláshoz kötelezően regisztrációt kér, ezt érdemes átalakítanod úgy, hogy a vendég vásárlás (guest checkout) is választható legyen. Az ajánlás formálisan "puha jog", de a NAIH a hatósági ellenőrzéseknél már most ezt az iránymutatást fogja alkalmazni.
3. AI Act: ha chatbotot vagy AI-ajánlót használsz, tájékoztass róla
Az EU AI Act 2024 augusztusában lépett hatályba, és 2025-2026 között fokozatosan lépnek életbe a követelmények. Ha mesterséges intelligencia alapú chatbotot, AI-vezérelt termékajánlót vagy automatizált döntéshozó rendszert használsz a webshopodban, a vásárlónak egyértelmű tájékoztatást kell kapnia arról, hogy AI-val kommunikál vagy AI-alapú a termékajánlás. Ez a transzparencia elv közvetlenül kapcsolódik a GDPR átláthatósági követelményeihez is.
Mit jelent ez a gyakorlatban?
Az online elállási gomb fejlesztése nem 1 napos meló: ha még nem kezdtél bele, mielőbb keress fel egy webfejlesztőt vagy a platformod (Shopify, WooCommerce, Shoprenter, Unas) támogatási csatornáját. A platformok egy része központi frissítéssel oldja meg, mások egyedi fejlesztést igényelnek.
Milyen adatokat kezelsz és milyen jogalapon?
A GDPR egyik alapelve, hogy minden adatkezelési célhoz pontosan meg kell tudni adni a jogalapot. Ha egy NAIH-ellenőrzés során nem tudod megmondani, hogy egy adott adatot pontosan miért kezelsz, az önmagában jogsértés. Egy átlagos webshop ezeket az adatokat kezeli a következő jogalapokon:

Fontos: a marketing célú adatkezelést (hírlevél, retargeting) sosem szabad összekapcsolni a vásárlás feltételével. Egy összevont, kötelezően bejelölt checkbox a checkoutban ("Elfogadom az ÁSZF-et és feliratkozom a hírlevélre") jogellenes. A hozzájárulásnak önkéntesnek és szétválaszthatónak kell lennie.
Az 5 kötelező alapdokumentum
A NAIH bármikor bekérheti tőled ezeket a dokumentumokat. Ha hiányoznak vagy nem naprakészek, az automatikus elmarasztaláshoz vezet:
- Adatkezelési tájékoztató. A weboldalad láblécéből minden aloldalról elérhetőnek kell lennie, és minden adatbeviteli pontnál (regisztráció, checkout, hírlevél, kapcsolatfelvétel) hivatkozni kell rá. Tartalmaznia kell az adatkezelő adatait, a célokat, jogalapokat, megőrzési időket, az adatfeldolgozók listáját és az érintetti jogokat.
- Adatkezelési tevékenységek nyilvántartása (GDPR 30. cikk). Bár a 250 fő alatti vállalkozások bizonyos esetekben mentesülhetnek, a webshopok adatkezelése nem alkalmi - rendszeres és automatizált, ezért nyilvántartást kell vezetned. Egy egyszerű táblázat is elég, csak legyen benne minden adatkezelési folyamat.
- Adatfeldolgozói szerződések (DPA). Minden külső szolgáltatóval, aki a nevedben adatot kezel: futárszolgálatok, fizetési kapuk, hírlevélküldő, könyvelő, tárhelyszolgáltató, marketing ügynökség.
- Cookie-tájékoztató. A bannerről egy kattintással elérhető, kategóriánként sorolja fel az oldalon futó sütiket, a szolgáltatójukat, célt és élettartamot.
- Adatvédelmi incidens kezelési protokoll. Belső eljárás, ami leírja, mit kell tenned, ha kiszivárognak vásárlói adatok. A 72 órás bejelentési határidő miatt ezt érdemes előre megírni, nem incidens közben kitalálni.
Segítünk webshopos könyvelőt találni
Az adatfeldolgozói szerződések közül a könyvelővel kötött a leggyakrabban hiányzik. Ha most állítod fel a könyvelési együttműködést, vagy a meglévő könyvelőddel rendezni szeretnéd az adatvédelmi szerződést, mi a Bookkeepie-nál segítünk megtalálni a webshopodhoz passzoló, adatvédelmileg is felkészült könyvelőt. Nézd meg a könyvelési árakat, vagy egyből keress könyvelőt.
Cookie banner 2026-ban: mit néz a NAIH
A cookie banner a leggyakrabban ellenőrzött eleme a webshopnak. A NAIH konkrét határozataiból az alábbi követelmények rajzolódnak ki:
- Az "Elfogadom" és az "Elutasítom" gomb az első szinten, azonos méretben és vizuális hangsúllyal jelenik meg. Nem rejtheted el az elutasítást egy második menüben vagy halvány színnel.
- Egyik nem szükséges süti (Google Analytics, Meta Pixel, Hotjar) sem futhat be addig, amíg a látogató meg nem adta a hozzájárulását.
- Nem lehet előre bepipált jelölőnégyzet a sütikategóriáknál.
- A visszavonásnak ugyanolyan egyszerűnek kell lennie, mint a hozzájárulásnak (pl. egy folyamatosan elérhető süti-ikon a lábléc közelében).
- Csatornánként és célonként külön hozzájárulás kell. Egy összevont "elfogadom a hírlevelet, SMS-t, telefonhívást" checkbox jogellenes - mindegyikhez külön opt-in szükséges.
Google Consent Mode v2: amit muszáj tudnod
A Google 2024-től kötelezővé tette a Consent Mode v2 használatát az európai hirdetők számára. Két beállítási mód közül választhatsz:
Basic mód: a Google scriptek csak hozzájárulás után töltődnek be. Adatvédelmi szempontból ez a biztonságos megoldás. Hátrány: a konverziókövetésben adatveszteség keletkezik, mert az elutasítók adatait egyáltalán nem méred.
Advanced mód: a Google scriptek azonnal betöltődnek, és elutasítás esetén is továbbítanak adatokat ("cookieless pings") a Google szerverekre. Ez technikailag jobb mérési pontosságot ad, viszont adatvédelmi szempontból kockázatos: több uniós hatóság szerint ezek a pingek is személyes adatnak minősülhetnek, és a hozzájárulás elutasítása ellenére is továbbítódnak.
Mi a Basic módot ajánljuk a magyar webshopoknak. A konverziómérés pontossága kicsit csökken, de cserébe nem kockáztatod, hogy hozzájárulás nélküli adattovábbítás miatt szabjon ki bírságot a NAIH.
Hírlevél és marketing csapdái
A hírlevél a webshopok egyik legfontosabb marketing csatornája, ugyanakkor a NAIH egyik kedvenc ellenőrzési területe. A 2024-ben publikált NAIH-3076-14/2024. számú határozat pont egy ilyen ügyben hozott komoly tanulságot.
Mi történt? Egy panaszos 2019-ben több alkalommal is leiratkozott egy vállalkozás hírleveléről. A rendszer visszaigazolta a leiratkozást, de 2021-ig még mindig kapott reklámleveleket. Az ok: a belső adatbázis és a külső hírlevélküldő szoftver közötti API-szinkronizáció nem működött megfelelően, így a leiratkozási kérelmek nem futottak át a kiküldő rendszerbe. A NAIH egyértelműen kimondta: a technikai hiba nem mentesít. A webshop kötelessége gondoskodni arról, hogy a leiratkozás minden rendszerben átfusson.
Mit ellenőrizz most?
- Működik-e a leiratkozás minden hírlevélben (lábléc-link, egy kattintás, bejelentkezés és jelszó nélkül)?
- Ha a Shoprenter, Unas, WooCommerce vagy Shopify rendszered össze van kötve a hírlevélküldővel (Mailchimp, Klaviyo, Brevo), átmegy-e a leiratkozás a hírlevélküldőbe is, nem csak a webshopba?
- Tudnád-e bizonyítani egy NAIH-ellenőrzésnél, hogy egy adott vásárló mikor és milyen tartalmú nyilatkozattal iratkozott fel?
Double opt-in: kötelező vagy ajánlott?
A GDPR konkrétan nem írja elő a double opt-in használatát (azaz a megerősítő e-mailes kétlépcsős folyamatot), de a NAIH gyakorlata szerint ez az egyetlen módja annak, hogy igazolni tudd: a hozzájárulás valóban az e-mail cím tulajdonosától származik. Mi minden webshopnak ezt ajánljuk, különösen Black Friday és karácsonyi kampányoknál, amikor a feliratkozók száma hirtelen megnő, és hamis vagy téves címek is bekerülhetnek a listára.
Adatfeldolgozói szerződések: kikkel kell papírt aláírni?
A GDPR 28. cikke kötelezővé teszi az írásbeli adatfeldolgozói szerződést (Data Processing Agreement, DPA) minden olyan partnerrel, aki a webshop nevében személyes adatokat kezel. A leggyakoribb partnerek egy webshopnál:
- Tárhelyszolgáltató (ha a webshopod nem felhős platformon fut)
- Futárszolgálatok: MPL, GLS, DPD, Foxpost
- Fizetési szolgáltatók: Barion, SimplePay, Stripe
- Hírlevélküldő rendszerek: Mailchimp, Klaviyo, Brevo, Maileon
- Könyvelő: aki a vevői számlákat dolgozza fel
- Marketing ügynökség: ha kampányt fut a vásárlói adatbázisra
- Webfejlesztő, IT-támogatás: ha hozzáfér az adminisztrációs felülethez
A nagy platformok (Shopify, Mailchimp, Google) általában automatikusan biztosítják a saját DPA-jukat, csak rá kell keresned a beállításokban és el kell fogadnod. A magyar partnereknél (helyi futár, könyvelő, marketing ügynökség) gyakran neked kell az aláírást kezdeményezned.
USA-ba történő adattovábbítás: Google, Meta, Mailchimp
Ha Google Analytics, Meta Pixel, Mailchimp, Klaviyo vagy Shopify a webshopod eszközei között szerepel, akkor te is adatot továbbítasz az USA-ba. Az EU-USA Data Privacy Framework (DPF) az Európai Bizottság 2023. júliusi megfelelőségi határozata alapján legalizálja ezt az adatáramlást - feltéve, hogy az amerikai cég szerepel az aktív DPF-tanúsítvánnyal rendelkező szolgáltatók listáján.
A jelenleg ismert helyzet:
- Google, Meta, Mailchimp (Intuit), Klaviyo: érvényes DPF-tanúsítvánnyal rendelkeznek.
- A Shopify saját adatfeldolgozói szerződéssel (DPA) dolgozik, amely automatikusan a szolgáltatási feltételek részévé válik.
Mit kell ehhez tenned?
- Az adatkezelési tájékoztatódban tételesen tüntesd fel, mely USA-beli szolgáltatókhoz továbbítasz adatot, és milyen célból.
- Ahol lehet, kapcsold be az IP-anonimizálást. A Google Analytics 4-nél ez már alapértelmezett, de érdemes ellenőrizned a beállításokat.
- A nagy szolgáltatóknál (Google, Meta, Mailchimp) a DPF mellett is érdemes feltüntetni a Standard Contractual Clauses (SCC) használatát mint biztonsági hálót.
A DPF jövője bizonytalan: a Max Schrems vezette noyb és más szervezetek már megtámadták. Bár 2026 közepén még érvényes, könnyen lehet, hogy egy "Schrems III" bírósági döntés újra megrengeti a transzatlanti adatáramlást. Most még biztosan jogszerű, de érdemes hosszú távra is tervezned.
Mit tegyél, ha adatvédelmi incidens történik?
Az adatvédelmi incidens nem csak hackertámadást jelent. Ide tartozik az is, ha:
- egy munkatársad véletlenül elküld egy ügyféllistát rossz címre,
- a webshop adminisztrátori jelszava nyilvánosságra kerül,
- a tárhelyszolgáltatónál adatszivárgás történik,
- egy hibás konfiguráció miatt a vásárlói adatok ideiglenesen indexelhetővé válnak a Google-ben.
Ha ilyesmi történik, 72 órán belül be kell jelentened a NAIH-nak a dbn-online.naih.hu online incidensbejelentő rendszeren keresztül. Ezen felül még az érintetteket is értesítened kell, ha az incidens magas kockázattal jár (pl. jelszavak, bankkártyaadatok vagy fizetési adatok kerültek ki).
Mit tartalmazzon az incidens-protokollod?
- Ki a felelős a webshopnál (név, telefon, e-mail)?
- Hova kerül a belső eszkaláció (cégvezető, könyvelő, IT-partner)?
- Mikor és milyen csatornán értesíted az érintetteket?
- Ki készíti el a NAIH-bejelentést és tölti fel Cégkapun keresztül?
- Hogyan dokumentálod az utólagos kockázatcsökkentő intézkedéseket (pl. jelszóreset, 2FA bekapcsolás)?
Mennyibe kerülhet, ha hibázol?
A GDPR maximális bírság elvileg 20 millió euró vagy a vállalat globális éves árbevételének 4%-a, amelyik a magasabb. A magyar gyakorlatban a webshopoknál ennél jóval szerényebb összegek születnek, de így sem elhanyagolhatóak.

A nagyobb bírságok (50-75 millió forint) jellemzően a több tízezer érintettet érintő, súlyos és rendszerszintű jogsértéseknél születnek. Erre példa egy 2024-es 75 millió forintos NAIH-bírság egy országos energiahatékonysági program kapcsán, ahol egy online regisztrációs rendszerben 132 ezer ember okmányát (személyi igazolvány, lakcímkártya) gyűjtötték be jogellenesen. A tanulság webshopoknak: okmányok befotózása vagy feltöltése a vásárlás során szinte sosem indokolható - ha azonosításra van szükség, kell egy kevésbé tolakodó módot találnod.
Nyári ellenőrzőlista: ezt fusd át most
Ha minden pontra tudsz pipálni, jó alap. Ha akár egyre nem, ott most érdemes 1-2 órát szánni a rendezésre, mielőtt felpörög a nyári forgalom:
✓ Az adatkezelési tájékoztató minden aloldalról elérhető a láblécből
✓ A regisztrációnál, checkoutban, hírlevélnél link van rá és nincs előre bepipálva semmi
✓ A vendég vásárlási opció elérhető a checkoutban (regisztráció nem kötelező)
✓ A cookie banneren ugyanolyan hangsúllyal jelenik meg az "Elfogadom" és az "Elutasítom"
✓ A nem szükséges sütik blokkolva vannak hozzájárulásig
✓ Google Consent Mode v2 beállítva (mi a Basic módot ajánljuk)
✓ Double opt-in működik a hírleveleknél
✓ A leiratkozás minden rendszerben átfut (webshop + hírlevélküldő szinkron)
✓ Adatfeldolgozói szerződéseid megvannak a futárral, fizetési kapuval, hírlevélküldővel, könyvelővel
✓ Adatkezelési tevékenységek nyilvántartása (GDPR 30. cikk) naprakész
✓ Incidens-protokoll megvan és tudod, ki a felelős
✓ Online elállási gomb előkészítve 2026. június 19-re
✓ Vásárlói adatok megőrzési ideje beállítva (5 év / 8 év / hozzájárulás)
A könyvelő szerepe a webshop GDPR-megfelelésében
A könyvelő egy webshopnál nem csak könyvelő - GDPR szempontból ő egy adatfeldolgozó. Vagyis a vevői számlákat, neveket, címeket a te megbízásodból kezeli, és a GDPR 28. cikke alapján külön szerződést kell vele kötnöd (ez a könyvelői DPA).
Egy webshopra szakosodott, iparágra felkészült könyvelő emellett tisztában van azzal, hogy:
- A vevői adatok közül melyek esnek a Számviteli törvény 8 éves megőrzési kötelezettsége alá, és melyeket lehet törölni egy érintetti kérelemre.
- Hogyan kell kezelni egy törlési kérelmet, ha az érintett számlák még a 8 éves őrzési határidőn belül vannak (válasz: a számlázási adatokat megtartjuk, a marketing és statisztikai adatokat töröljük).
- Hogyan kapcsolódik össze a NAV online számla adatszolgáltatása az adatvédelmi szabályokkal.
- Milyen DPA-t kell aláírnotok közösen, és mit kell tartalmaznia.
Ha most állítod fel a webshopodat, vagy újra rendezni szeretnéd a könyvelői együttműködést, mi a Bookkeepie-nál segítünk megtalálni egy iparágra szakosodott, díjmentes ajánlattal dolgozó webshopos könyvelőt. Hasonlítsd össze a könyvelési árakat, nézd meg a Bookkeepie árazását, és találd meg a webshopodhoz passzoló könyvelőt.
Webshopos könyvelőre van szükséged?
A Bookkeepie 300+ ellenőrzött könyvelő közül segít megtalálni a webshopodhoz leginkább passzolót. 24 órán belül díjmentes ajánlatot kapsz, és nem kell elköteleződnöd semmire. Iparágra szakosodott, GDPR-felkészült partnerek, felelősségbiztosítással. Keress könyvelőt most.
Ez a cikk tájékoztató jellegű, nem minősül személyre szabott adatvédelmi vagy jogi tanácsadásnak. Az egyedi esetek elbírálásához kérd ki egy adatvédelmi szakjogász vagy a könyvelőd véleményét.

