← Ügyvéd blog

GDPR ügyvédi praxisban: a weboldalad megfelel?

7 perc olvasás
GDPR ügyvédi praxisban: a weboldalad megfelel?

GDPR ügyvédi praxisban: a weboldalad megfelel?

Egy ügyvédi iroda több jogszabálynak megfelelő, mint más cégek. De sokan elfelejtik: a weboldal is adatkezelő — és a GDPR itt is érvényes. Szeretnéd tudni, hogy a tiéd megfelelő-e?

Mit kell tudnod a GDPR-ről ügyvédi weboldalon

Az GDPR azt követeli, hogy az ügyfél-adatok biztonságosan kezelve legyenek. Az ügyvédi weboldalod részét képezi ennek az "adatkezelésnek" — még ha csak egy kontakt-forma van is.

3 kritikus terület

  1. Kontakt-forma: Ha bejelentkezés vagy válasz-e-mail a forma után
  2. Ügyféladatok tárolása: Hol és hogyan tartod az ügyféladatokat (szerver, cloud)
  3. Cookie-k és nyomkövető eszközök: Google Analytics, Facebook pixel, nyomkövető chatbotok

GDPR-megfelelőségi ellenőrzési lista

✓ Kontakt-forma és adatkezelés

  • A forma mellett van egy "Adatvédelmi nyilatkozat" link
  • Az nyilatkozat megemlíti: "Az adataid [szerver, Supabase, AWS] tárrolunk"
  • A felhasználó tudja: hogyan lehet az adatokat töröltetni (1 év után automatikus törlés?)
  • Nincsenek kötelező checkbox-ok az értesítésről, ha nem szükséges (marketing opt-in)
  • Az e-mail válasz rejtett másolat-ben megy (CC helyett, ne tárold az e-mailt hosszú ideig)

✓ Ügyféladatok-portál (ha van)

  • Csak a bejelentkezéskor elérhető az adatok
  • Az "Elfelejtett jelszó" funkcióban nincsenek a jelszavak egyszerűen "újraküldve" — új, egyedi link
  • Az adatok titkosítva vannak a szerver oldalon (minimum TLS 1.2)
  • Helyileg (Magyarország) tárolt szerver vagy az EU-n belüli szerver (AWS EU, Supabase EU)
  • Nincsenek az adatok biztonsági mentésekben továbbítva a harmadik feleknek

✓ Cookies és nyomkövető eszközök

  • Van "Cookie-felismerés" banner az oldal betöltésekor
  • A Google Analytics-ot "anonimizáltan" működteted (IP anonimizálás)
  • Az analyticshez való hozzájárulás lehet opt-in (nem opt-out)
  • Nincsenek harmadik féltől származó cookie-k (Facebook, LinkedIn pixel) az opt-out után
  • A cookie-banner mellett van egy "Bővebben" link az összes használt cookie-hoz

✓ Külső partnerek és almegbízottak

  • Van írott adatkezelési szerződésed az összes olyan partnerrel, amely adatokat kezel:
    • Szerver-szolgáltató (pl. AWS, Supabase, HostGator)
    • E-mail-szolgáltató (pl. Mailchimp, SendGrid)
    • Analytics-szolgáltató (Google, Plausible)
    • Csevegő-bot (Chatbase, Intercom)
  • Az szerződésben szerepel az "adatkezelési megállapodás" (Data Processing Agreement)

✓ Adatvédelmi nyilatkozat

  • Az oldal láblécén vagy fejlécén elérhető "Adatkezelési nyilatkozat"
  • Az tartalmazz:
    • Adatkezelő: te (név, cím, email)
    • Mit kezelsz: kontakt adatok, ügyféladatok, stb.
    • Miért kezelsz: ügyfél-kommunikáció, jogi kötelezettség
    • Meddig tartod az adatokat: pl. "3 év után törlés"
    • Jogok: hozzáférés, módosítás, törlés ("jog a feledésre")

Gyakori GDPR-hiba az ügyvédi weboldalakban

Hiba 1: Nincs "Adatvédelmi nyilatkozat" egyáltalán

Néhány ügyvédi weboldal a forma mellett sem ír semmit. Ez GDPR megsértés. A NBPI (Nemzeti Adatvédelmi Hatóság) bírságot szabhat ki.

Hiba 2: A Google Analytics "megosztott" az USA felé, titkosítás nélkül

A Google a személyes adatokat az USA-ba is küldheti. Az EDPB (EU Adatvédelmi Testület) 2023-as döntése kimondta: erre szükség van egy "Data Processing Agreement" és az úgynevezett "Standard Contractual Clauses" (SCCs).

Megoldás: A Google Analytics-ot úgy kell beállítani, hogy:

  • Az IP-cím anonimizálva legyen
  • Az adatok 14 hónap után törlődjenek
  • Van írott DPA-szerződés

Hiba 3: Harmadik féltől származó chatbot, amely adatokat gyűjt

Ha egy chatbot megkérdez egy nevet vagy e-mailt, az már adatkezelés. Ha azt el is küldöd valahova, akkor még kritikusabb.

Megoldás: Az chatbot előtt van egy "Felhasználáskovetkezménye" nyilatkozat, amely megemlíti, hogy az adatok feldolgozásra kerülnek.

Hiba 4: Nincsenek "Adatkezelési szerződések" a szolgáltatóiddal

Az ügyfél-adatokat például Supabase-ben tárolod, de nincs DPA-szerződés Supabase-szel? Az a jogsértés.

Megoldás: Kérj egy DPA-t az összes szállítódtól (szerver, email, analitika).

Összefoglaló — GDPR checklist ügyvédi weboldalra

  • ✓ Van adatvédelmi nyilatkozat az oldalon
  • ✓ Van cookie-banner
  • ✓ Van DPA szerződés az összes szállítóval
  • ✓ Az adatok EU szerveren vagy Magyarországon tárolódnak
  • ✓ Nincsenek jogellenes harmadik féltől származó nyomkövető eszközök
  • ✓ Letörlési kérés esetén 30 napban válaszolsz

Ha egyik sem megoldott, akkor itt az ideje egy GDPR-auditot csinálni.

Nézz meg az ügyvédi weboldal csomagjainkat — vagy kérj egy ingyenes GDPR audit-csomagot az oldaladhoz.

Készen áll a következő lépésre?

Ajánlatot kérek ügyvédi weboldalra

Kapcsolódó cikkek