GDPR gyakorlatban: amit egy weboldalnál valóban tudnod kell
Sem a figyelmen kívül hagyás, sem a túlbiztosítás nem jó válasz. Pár konkrét szabály, amit egyszer rendesen be kell építeni — és utána csak karban kell tartani.

A GDPR körül a legtöbb kkv-nál két véglet létezik: az egyik a teljes figyelmen kívül hagyás, mert „ez csak a nagy cégekre vonatkozik" — ez nem igaz, és komoly bírsággal járhat. A másik a túlbiztosítás, ami mindenre cookie-elfogadó ablakot és felesleges jogi szöveget ragaszt, elrontva a felhasználói élményt anélkül, hogy valódi védelmet adna. A valóság a kettő között van: pár konkrét, jól érthető szabály, amit egyszer rendesen be kell építeni a weboldaladba, és utána nem kell rá többet gondolnod, csak karbantartani.
Mi az, amit valóban tudnod kell adatvédelemről
A weboldalad minden ponton adatot gyűjt, amikor a látogató kapcsolatba lép vele — egy űrlap kitöltésekor, egy hírlevél-feliratkozásnál, vagy már magával a látogatással, a sütik révén. A GDPR alapelve egyszerű: csak azt az adatot gyűjtsd, amire tényleg szükséged van, csak addig tartsd meg, amíg indokolt, és mindig legyen világos, mire fogod használni. Ez nem jogi absztrakció — konkrétan azt jelenti, hogy egy kapcsolatfelvételi űrlapon nem kérsz be olyan adatot, amire a válaszadáshoz nincs szükséged, és a beérkezett adatot nem tartod meg évekig „hátha egyszer jó lesz".
A másik fontos elv az átláthatóság: a látogatónak világosan, közérthető nyelven — nem jogi zsargonban — el kell mondanod, milyen adatot gyűjtesz, miért, és mennyi ideig tartod meg. Ez az adatvédelmi tájékoztató szerepe, és ennek nem attól kell hosszúnak és bonyolultnak lennie, hogy jobban védjen — attól véd jobban, hogy tényleg elolvassák és megértik.
A sütik kezelése — anélkül, hogy elrontanád a felhasználói élményt
A cookie-elfogadó ablak a leggyakrabban rosszul megvalósított eleme a weboldalaknak. A szabály lényege, hogy a nem feltétlenül szükséges sütiket — analitika, hirdetési célú követés — csak akkor futtathatod, ha a látogató kifejezetten hozzájárult, mielőtt ezek elindulnak. Ez azt jelenti, hogy az analitikai szkript nem indulhat el a beleegyezés előtt „csak hogy legyen adat" — ez pontosan az a gyakorlat, ami a leggyakrabban okoz problémát egy ellenőrzésnél.
A jó megoldás technikailag sem bonyolult: a sütikezelő rendszer alapból blokkolja a nem szükséges szkripteket, és csak a látogató kifejezett választása után engedi el őket — a szükséges, technikai sütik (amik nélkül az oldal nem is tudna működni, például a bejelentkezés fenntartásához) viszont hozzájárulás nélkül futhatnak. Ha a látogató bármikor módosíthatja a döntését — nem csak az első látogatáskor, hanem később is, egy jól látható helyről —, az a jele, hogy a rendszer valóban a felhasználó döntését tiszteli, nem csak egy kötelező pipát old ki.
Amit könnyű elrontani, és amit érdemes rendben tartani
A leggyakoribb hiba, amit tapasztalunk, nem a rosszindulat, hanem a figyelmetlenség: egy régi űrlap, ami még mindig gyűjt adatot, amire évek óta nincs szükség; egy harmadik féltől érkező widget (chat, térkép, videó), ami a beleegyezés előtt is elindul, mert senki nem vette észre; vagy egy adatvédelmi tájékoztató, ami még a régi szolgáltatásokat írja le, mióta a vállalkozás bővült.
A GDPR-megfelelés nem egyszeri feladat, amit „elintézünk és kész" — hanem egy karbantartandó állapot, amit érdemes évente legalább egyszer újra átnézni, ahogy a weboldalad és a szolgáltatásaid változnak.
Ha egy weboldal fejlesztésébe vagy megújításába kezdtek, ez az a pillanat, amikor a legolcsóbb rendesen beépíteni ezeket a szabályokat — az adatgyűjtés minimalizálását, az érthető tájékoztatót, a helyesen működő sütikezelést. Utólag, egy már élő, sok űrlapos, sok integrációs oldalon ugyanezt megcsinálni jóval több munka, és közben minden nap fut a kockázat.
Ha szeretnéd tudni, hol állsz most ezekkel a szabályokkal, kérj egy gyors átvilágítást — megmondjuk, mi az, amit tényleg érdemes rendbe tenni, és mi az, ami már most is jól van.


