Digitalizáció

GDPR és adatvédelem webshopoknak 2026-ban: Ellenőrzőlista a nyári szezon előtt

Jön a nyár, és vele a webshopod egyik legnagyobb forgalmú időszaka. Strandkellékek, kerti bútorok, nyári ruhák, fesztiváljegyek, utazási kiegészítők - bármit is árulsz, most jönnek a vásárlók a legnagyobb számban. Ezzel együtt megnő a feldolgozott személyes adatok mennyisége is, és pont ilyenkor szokták kiszúrni az adatvédelmi hatóságok a hiányosságokat.

Mi azt javasoljuk: szakíts most 20 percet, és nézd át, hogy a webshopod GDPR-ra való felkészültsége rendben van-e. Egy átlagos NAIH-bírság webshopoknál 300 ezer és 5 millió forint között mozog - ennyi pénzt nem éri meg kockára tenni egy alapdokumentum hiánya vagy egy rosszul beállított cookie banner miatt.

Ebben a cikkben végigvesszük, mi változott 2026-ban, mit ellenőriz a NAIH egy webshopnál, és pontosan mit kell tenned, hogy a nyári forgalom ne lepje meg a webshopodat jogi szempontból. A cikk végén egy konkrét ellenőrzőlistát is találsz, amit gyakorlatilag azonnal végig tudsz futni.

Mi változott 2026-ban?

2026-ban három olyan jogszabályi és hatósági fejlemény történt, amelyet minden webshop-tulajdonosnak ismernie kell:

1. Az online elállási gomb kötelezővé válik 2026. június 19-től

A 45/2014. Korm. rendelet módosítása alapján minden B2C webshopnak kötelező lesz egy könnyen elérhető online elállási funkciót biztosítania. Eddig elég volt egy letölthető nyilatkozatminta vagy egy e-mail cím - most már egy konkrét online űrlapra van szükség, amelyen a vásárló néhány kattintással jelezni tudja az elállási szándékát. Az elállási űrlapnak rögzítenie kell a vásárló nevét, az érintett rendelést és az elállás tényét, majd e-mailes visszaigazolást is kell küldenie.

2. Az EDPB szerint a vendég vásárlás szinte mindig kötelező opció

Az Európai Adatvédelmi Testület 2025. december 3-án elfogadta a 2/2025. számú ajánlását, amely kimondja: a kötelező regisztráció a legtöbb e-kereskedelmi esetben nem alapozható meg jogszabályi alapon. Ha most a webshopod a vásárláshoz kötelezően regisztrációt kér, ezt érdemes átalakítanod úgy, hogy a vendég vásárlás (guest checkout) is választható legyen. Az ajánlás formálisan "puha jog", de a NAIH a hatósági ellenőrzéseknél már most ezt az iránymutatást fogja alkalmazni.

3. AI Act: ha chatbotot vagy AI-ajánlót használsz, tájékoztass róla

Az EU AI Act 2024 augusztusában lépett hatályba, és 2025-2026 között fokozatosan lépnek életbe a követelmények. Ha mesterséges intelligencia alapú chatbotot, AI-vezérelt termékajánlót vagy automatizált döntéshozó rendszert használsz a webshopodban, a vásárlónak egyértelmű tájékoztatást kell kapnia arról, hogy AI-val kommunikál vagy AI-alapú a termékajánlás. Ez a transzparencia elv közvetlenül kapcsolódik a GDPR átláthatósági követelményeihez is.

Mit jelent ez a gyakorlatban?

Az online elállási gomb fejlesztése nem 1 napos meló: ha még nem kezdtél bele, mielőbb keress fel egy webfejlesztőt vagy a platformod (Shopify, WooCommerce, Shoprenter, Unas) támogatási csatornáját. A platformok egy része központi frissítéssel oldja meg, mások egyedi fejlesztést igényelnek.

Milyen adatokat kezelsz és milyen jogalapon?

A GDPR egyik alapelve, hogy minden adatkezelési célhoz pontosan meg kell tudni adni a jogalapot. Ha egy NAIH-ellenőrzés során nem tudod megmondani, hogy egy adott adatot pontosan miért kezelsz, az önmagában jogsértés. Egy átlagos webshop ezeket az adatokat kezeli a következő jogalapokon:

 

Fontos: a marketing célú adatkezelést (hírlevél, retargeting) sosem szabad összekapcsolni a vásárlás feltételével. Egy összevont, kötelezően bejelölt checkbox a checkoutban ("Elfogadom az ÁSZF-et és feliratkozom a hírlevélre") jogellenes. A hozzájárulásnak önkéntesnek és szétválaszthatónak kell lennie.

Az 5 kötelező alapdokumentum

A NAIH bármikor bekérheti tőled ezeket a dokumentumokat. Ha hiányoznak vagy nem naprakészek, az automatikus elmarasztaláshoz vezet:

  1. Adatkezelési tájékoztató. A weboldalad láblécéből minden aloldalról elérhetőnek kell lennie, és minden adatbeviteli pontnál (regisztráció, checkout, hírlevél, kapcsolatfelvétel) hivatkozni kell rá. Tartalmaznia kell az adatkezelő adatait, a célokat, jogalapokat, megőrzési időket, az adatfeldolgozók listáját és az érintetti jogokat.
  2. Adatkezelési tevékenységek nyilvántartása (GDPR 30. cikk). Bár a 250 fő alatti vállalkozások bizonyos esetekben mentesülhetnek, a webshopok adatkezelése nem alkalmi - rendszeres és automatizált, ezért nyilvántartást kell vezetned. Egy egyszerű táblázat is elég, csak legyen benne minden adatkezelési folyamat.
  3. Adatfeldolgozói szerződések (DPA). Minden külső szolgáltatóval, aki a nevedben adatot kezel: futárszolgálatok, fizetési kapuk, hírlevélküldő, könyvelő, tárhelyszolgáltató, marketing ügynökség.
  4. Cookie-tájékoztató. A bannerről egy kattintással elérhető, kategóriánként sorolja fel az oldalon futó sütiket, a szolgáltatójukat, célt és élettartamot.
  5. Adatvédelmi incidens kezelési protokoll. Belső eljárás, ami leírja, mit kell tenned, ha kiszivárognak vásárlói adatok. A 72 órás bejelentési határidő miatt ezt érdemes előre megírni, nem incidens közben kitalálni.

Segítünk webshopos könyvelőt találni

Az adatfeldolgozói szerződések közül a könyvelővel kötött a leggyakrabban hiányzik. Ha most állítod fel a könyvelési együttműködést, vagy a meglévő könyvelőddel rendezni szeretnéd az adatvédelmi szerződést, mi a Bookkeepie-nál segítünk megtalálni a webshopodhoz passzoló, adatvédelmileg is felkészült könyvelőt. Nézd meg a könyvelési árakat, vagy egyből keress könyvelőt.

Cookie banner 2026-ban: mit néz a NAIH

A cookie banner a leggyakrabban ellenőrzött eleme a webshopnak. A NAIH konkrét határozataiból az alábbi követelmények rajzolódnak ki:

  • Az "Elfogadom" és az "Elutasítom" gomb az első szinten, azonos méretben és vizuális hangsúllyal jelenik meg. Nem rejtheted el az elutasítást egy második menüben vagy halvány színnel.
  • Egyik nem szükséges süti (Google Analytics, Meta Pixel, Hotjar) sem futhat be addig, amíg a látogató meg nem adta a hozzájárulását.
  • Nem lehet előre bepipált jelölőnégyzet a sütikategóriáknál.
  • A visszavonásnak ugyanolyan egyszerűnek kell lennie, mint a hozzájárulásnak (pl. egy folyamatosan elérhető süti-ikon a lábléc közelében).
  • Csatornánként és célonként külön hozzájárulás kell. Egy összevont "elfogadom a hírlevelet, SMS-t, telefonhívást" checkbox jogellenes - mindegyikhez külön opt-in szükséges.

Google Consent Mode v2: amit muszáj tudnod

A Google 2024-től kötelezővé tette a Consent Mode v2 használatát az európai hirdetők számára. Két beállítási mód közül választhatsz:

Basic mód: a Google scriptek csak hozzájárulás után töltődnek be. Adatvédelmi szempontból ez a biztonságos megoldás. Hátrány: a konverziókövetésben adatveszteség keletkezik, mert az elutasítók adatait egyáltalán nem méred.

Advanced mód: a Google scriptek azonnal betöltődnek, és elutasítás esetén is továbbítanak adatokat ("cookieless pings") a Google szerverekre. Ez technikailag jobb mérési pontosságot ad, viszont adatvédelmi szempontból kockázatos: több uniós hatóság szerint ezek a pingek is személyes adatnak minősülhetnek, és a hozzájárulás elutasítása ellenére is továbbítódnak.

Mi a Basic módot ajánljuk a magyar webshopoknak. A konverziómérés pontossága kicsit csökken, de cserébe nem kockáztatod, hogy hozzájárulás nélküli adattovábbítás miatt szabjon ki bírságot a NAIH.

Hírlevél és marketing csapdái

A hírlevél a webshopok egyik legfontosabb marketing csatornája, ugyanakkor a NAIH egyik kedvenc ellenőrzési területe. A 2024-ben publikált NAIH-3076-14/2024. számú határozat pont egy ilyen ügyben hozott komoly tanulságot.

Mi történt? Egy panaszos 2019-ben több alkalommal is leiratkozott egy vállalkozás hírleveléről. A rendszer visszaigazolta a leiratkozást, de 2021-ig még mindig kapott reklámleveleket. Az ok: a belső adatbázis és a külső hírlevélküldő szoftver közötti API-szinkronizáció nem működött megfelelően, így a leiratkozási kérelmek nem futottak át a kiküldő rendszerbe. A NAIH egyértelműen kimondta: a technikai hiba nem mentesít. A webshop kötelessége gondoskodni arról, hogy a leiratkozás minden rendszerben átfusson.

Mit ellenőrizz most?

  • Működik-e a leiratkozás minden hírlevélben (lábléc-link, egy kattintás, bejelentkezés és jelszó nélkül)?
  • Ha a Shoprenter, Unas, WooCommerce vagy Shopify rendszered össze van kötve a hírlevélküldővel (Mailchimp, Klaviyo, Brevo), átmegy-e a leiratkozás a hírlevélküldőbe is, nem csak a webshopba?
  • Tudnád-e bizonyítani egy NAIH-ellenőrzésnél, hogy egy adott vásárló mikor és milyen tartalmú nyilatkozattal iratkozott fel?

Double opt-in: kötelező vagy ajánlott?

A GDPR konkrétan nem írja elő a double opt-in használatát (azaz a megerősítő e-mailes kétlépcsős folyamatot), de a NAIH gyakorlata szerint ez az egyetlen módja annak, hogy igazolni tudd: a hozzájárulás valóban az e-mail cím tulajdonosától származik. Mi minden webshopnak ezt ajánljuk, különösen Black Friday és karácsonyi kampányoknál, amikor a feliratkozók száma hirtelen megnő, és hamis vagy téves címek is bekerülhetnek a listára.

Adatfeldolgozói szerződések: kikkel kell papírt aláírni?

A GDPR 28. cikke kötelezővé teszi az írásbeli adatfeldolgozói szerződést (Data Processing Agreement, DPA) minden olyan partnerrel, aki a webshop nevében személyes adatokat kezel. A leggyakoribb partnerek egy webshopnál:

  • Tárhelyszolgáltató (ha a webshopod nem felhős platformon fut)
  • Futárszolgálatok: MPL, GLS, DPD, Foxpost
  • Fizetési szolgáltatók: Barion, SimplePay, Stripe
  • Hírlevélküldő rendszerek: Mailchimp, Klaviyo, Brevo, Maileon
  • Könyvelő: aki a vevői számlákat dolgozza fel
  • Marketing ügynökség: ha kampányt fut a vásárlói adatbázisra
  • Webfejlesztő, IT-támogatás: ha hozzáfér az adminisztrációs felülethez

A nagy platformok (Shopify, Mailchimp, Google) általában automatikusan biztosítják a saját DPA-jukat, csak rá kell keresned a beállításokban és el kell fogadnod. A magyar partnereknél (helyi futár, könyvelő, marketing ügynökség) gyakran neked kell az aláírást kezdeményezned.

USA-ba történő adattovábbítás: Google, Meta, Mailchimp

Ha Google Analytics, Meta Pixel, Mailchimp, Klaviyo vagy Shopify a webshopod eszközei között szerepel, akkor te is adatot továbbítasz az USA-ba. Az EU-USA Data Privacy Framework (DPF) az Európai Bizottság 2023. júliusi megfelelőségi határozata alapján legalizálja ezt az adatáramlást - feltéve, hogy az amerikai cég szerepel az aktív DPF-tanúsítvánnyal rendelkező szolgáltatók listáján.

A jelenleg ismert helyzet:

  • Google, Meta, Mailchimp (Intuit), Klaviyo: érvényes DPF-tanúsítvánnyal rendelkeznek.
  • A Shopify saját adatfeldolgozói szerződéssel (DPA) dolgozik, amely automatikusan a szolgáltatási feltételek részévé válik.

Mit kell ehhez tenned?

  1. Az adatkezelési tájékoztatódban tételesen tüntesd fel, mely USA-beli szolgáltatókhoz továbbítasz adatot, és milyen célból.
  2. Ahol lehet, kapcsold be az IP-anonimizálást. A Google Analytics 4-nél ez már alapértelmezett, de érdemes ellenőrizned a beállításokat.
  3. A nagy szolgáltatóknál (Google, Meta, Mailchimp) a DPF mellett is érdemes feltüntetni a Standard Contractual Clauses (SCC) használatát mint biztonsági hálót.

A DPF jövője bizonytalan: a Max Schrems vezette noyb és más szervezetek már megtámadták. Bár 2026 közepén még érvényes, könnyen lehet, hogy egy "Schrems III" bírósági döntés újra megrengeti a transzatlanti adatáramlást. Most még biztosan jogszerű, de érdemes hosszú távra is tervezned.

Mit tegyél, ha adatvédelmi incidens történik?

Az adatvédelmi incidens nem csak hackertámadást jelent. Ide tartozik az is, ha:

  • egy munkatársad véletlenül elküld egy ügyféllistát rossz címre,
  • a webshop adminisztrátori jelszava nyilvánosságra kerül,
  • a tárhelyszolgáltatónál adatszivárgás történik,
  • egy hibás konfiguráció miatt a vásárlói adatok ideiglenesen indexelhetővé válnak a Google-ben.

Ha ilyesmi történik, 72 órán belül be kell jelentened a NAIH-nak a dbn-online.naih.hu online incidensbejelentő rendszeren keresztül. Ezen felül még az érintetteket is értesítened kell, ha az incidens magas kockázattal jár (pl. jelszavak, bankkártyaadatok vagy fizetési adatok kerültek ki).

Mit tartalmazzon az incidens-protokollod?

  1. Ki a felelős a webshopnál (név, telefon, e-mail)?
  2. Hova kerül a belső eszkaláció (cégvezető, könyvelő, IT-partner)?
  3. Mikor és milyen csatornán értesíted az érintetteket?
  4. Ki készíti el a NAIH-bejelentést és tölti fel Cégkapun keresztül?
  5. Hogyan dokumentálod az utólagos kockázatcsökkentő intézkedéseket (pl. jelszóreset, 2FA bekapcsolás)?

Mennyibe kerülhet, ha hibázol?

A GDPR maximális bírság elvileg 20 millió euró vagy a vállalat globális éves árbevételének 4%-a, amelyik a magasabb. A magyar gyakorlatban a webshopoknál ennél jóval szerényebb összegek születnek, de így sem elhanyagolhatóak.

A nagyobb bírságok (50-75 millió forint) jellemzően a több tízezer érintettet érintő, súlyos és rendszerszintű jogsértéseknél születnek. Erre példa egy 2024-es 75 millió forintos NAIH-bírság egy országos energiahatékonysági program kapcsán, ahol egy online regisztrációs rendszerben 132 ezer ember okmányát (személyi igazolvány, lakcímkártya) gyűjtötték be jogellenesen. A tanulság webshopoknak: okmányok befotózása vagy feltöltése a vásárlás során szinte sosem indokolható - ha azonosításra van szükség, kell egy kevésbé tolakodó módot találnod.

Nyári ellenőrzőlista: ezt fusd át most

Ha minden pontra tudsz pipálni, jó alap. Ha akár egyre nem, ott most érdemes 1-2 órát szánni a rendezésre, mielőtt felpörög a nyári forgalom:

✓  Az adatkezelési tájékoztató minden aloldalról elérhető a láblécből

✓  A regisztrációnál, checkoutban, hírlevélnél link van rá és nincs előre bepipálva semmi

✓  A vendég vásárlási opció elérhető a checkoutban (regisztráció nem kötelező)

✓  A cookie banneren ugyanolyan hangsúllyal jelenik meg az "Elfogadom" és az "Elutasítom"

✓  A nem szükséges sütik blokkolva vannak hozzájárulásig

✓  Google Consent Mode v2 beállítva (mi a Basic módot ajánljuk)

✓  Double opt-in működik a hírleveleknél

✓  A leiratkozás minden rendszerben átfut (webshop + hírlevélküldő szinkron)

✓  Adatfeldolgozói szerződéseid megvannak a futárral, fizetési kapuval, hírlevélküldővel, könyvelővel

✓  Adatkezelési tevékenységek nyilvántartása (GDPR 30. cikk) naprakész

✓  Incidens-protokoll megvan és tudod, ki a felelős

✓  Online elállási gomb előkészítve 2026. június 19-re

✓  Vásárlói adatok megőrzési ideje beállítva (5 év / 8 év / hozzájárulás)

A könyvelő szerepe a webshop GDPR-megfelelésében

A könyvelő egy webshopnál nem csak könyvelő - GDPR szempontból ő egy adatfeldolgozó. Vagyis a vevői számlákat, neveket, címeket a te megbízásodból kezeli, és a GDPR 28. cikke alapján külön szerződést kell vele kötnöd (ez a könyvelői DPA).

Egy webshopra szakosodott, iparágra felkészült könyvelő emellett tisztában van azzal, hogy:

  • A vevői adatok közül melyek esnek a Számviteli törvény 8 éves megőrzési kötelezettsége alá, és melyeket lehet törölni egy érintetti kérelemre.
  • Hogyan kell kezelni egy törlési kérelmet, ha az érintett számlák még a 8 éves őrzési határidőn belül vannak (válasz: a számlázási adatokat megtartjuk, a marketing és statisztikai adatokat töröljük).
  • Hogyan kapcsolódik össze a NAV online számla adatszolgáltatása az adatvédelmi szabályokkal.
  • Milyen DPA-t kell aláírnotok közösen, és mit kell tartalmaznia.

Ha most állítod fel a webshopodat, vagy újra rendezni szeretnéd a könyvelői együttműködést, mi a Bookkeepie-nál segítünk megtalálni egy iparágra szakosodott, díjmentes ajánlattal dolgozó webshopos könyvelőt. Hasonlítsd össze a könyvelési árakat, nézd meg a Bookkeepie árazását, és találd meg a webshopodhoz passzoló könyvelőt.

Webshopos könyvelőre van szükséged?

A Bookkeepie 300+ ellenőrzött könyvelő közül segít megtalálni a webshopodhoz leginkább passzolót. 24 órán belül díjmentes ajánlatot kapsz, és nem kell elköteleződnöd semmire. Iparágra szakosodott, GDPR-felkészült partnerek, felelősségbiztosítással. Keress könyvelőt most.

Ez a cikk tájékoztató jellegű, nem minősül személyre szabott adatvédelmi vagy jogi tanácsadásnak. Az egyedi esetek elbírálásához kérd ki egy adatvédelmi szakjogász vagy a könyvelőd véleményét.

Keressünk könyvelőt