GDPR ügyvédi praxisban: a weboldalad megfelel?
GDPR ügyvédi praxisban: a weboldalad megfelel?
Egy ügyvédi iroda több jogszabálynak megfelelő, mint más cégek. De sokan elfelejtik: a weboldal is adatkezelő — és a GDPR itt is érvényes. Szeretnéd tudni, hogy a tiéd megfelelő-e?
Mit kell tudnod a GDPR-ről ügyvédi weboldalon
Az GDPR azt követeli, hogy az ügyfél-adatok biztonságosan kezelve legyenek. Az ügyvédi weboldalod részét képezi ennek az "adatkezelésnek" — még ha csak egy kontakt-forma van is.
3 kritikus terület
- Kontakt-forma: Ha bejelentkezés vagy válasz-e-mail a forma után
- Ügyféladatok tárolása: Hol és hogyan tartod az ügyféladatokat (szerver, cloud)
- Cookie-k és nyomkövető eszközök: Google Analytics, Facebook pixel, nyomkövető chatbotok
GDPR-megfelelőségi ellenőrzési lista
✓ Kontakt-forma és adatkezelés
- A forma mellett van egy "Adatvédelmi nyilatkozat" link
- Az nyilatkozat megemlíti: "Az adataid [szerver, Supabase, AWS] tárrolunk"
- A felhasználó tudja: hogyan lehet az adatokat töröltetni (1 év után automatikus törlés?)
- Nincsenek kötelező checkbox-ok az értesítésről, ha nem szükséges (marketing opt-in)
- Az e-mail válasz rejtett másolat-ben megy (CC helyett, ne tárold az e-mailt hosszú ideig)
✓ Ügyféladatok-portál (ha van)
- Csak a bejelentkezéskor elérhető az adatok
- Az "Elfelejtett jelszó" funkcióban nincsenek a jelszavak egyszerűen "újraküldve" — új, egyedi link
- Az adatok titkosítva vannak a szerver oldalon (minimum TLS 1.2)
- Helyileg (Magyarország) tárolt szerver vagy az EU-n belüli szerver (AWS EU, Supabase EU)
- Nincsenek az adatok biztonsági mentésekben továbbítva a harmadik feleknek
✓ Cookies és nyomkövető eszközök
- Van "Cookie-felismerés" banner az oldal betöltésekor
- A Google Analytics-ot "anonimizáltan" működteted (IP anonimizálás)
- Az analyticshez való hozzájárulás lehet opt-in (nem opt-out)
- Nincsenek harmadik féltől származó cookie-k (Facebook, LinkedIn pixel) az opt-out után
- A cookie-banner mellett van egy "Bővebben" link az összes használt cookie-hoz
✓ Külső partnerek és almegbízottak
- Van írott adatkezelési szerződésed az összes olyan partnerrel, amely adatokat kezel:
- Szerver-szolgáltató (pl. AWS, Supabase, HostGator)
- E-mail-szolgáltató (pl. Mailchimp, SendGrid)
- Analytics-szolgáltató (Google, Plausible)
- Csevegő-bot (Chatbase, Intercom)
- Az szerződésben szerepel az "adatkezelési megállapodás" (Data Processing Agreement)
✓ Adatvédelmi nyilatkozat
- Az oldal láblécén vagy fejlécén elérhető "Adatkezelési nyilatkozat"
- Az tartalmazz:
- Adatkezelő: te (név, cím, email)
- Mit kezelsz: kontakt adatok, ügyféladatok, stb.
- Miért kezelsz: ügyfél-kommunikáció, jogi kötelezettség
- Meddig tartod az adatokat: pl. "3 év után törlés"
- Jogok: hozzáférés, módosítás, törlés ("jog a feledésre")
Gyakori GDPR-hiba az ügyvédi weboldalakban
Hiba 1: Nincs "Adatvédelmi nyilatkozat" egyáltalán
Néhány ügyvédi weboldal a forma mellett sem ír semmit. Ez GDPR megsértés. A NBPI (Nemzeti Adatvédelmi Hatóság) bírságot szabhat ki.
Hiba 2: A Google Analytics "megosztott" az USA felé, titkosítás nélkül
A Google a személyes adatokat az USA-ba is küldheti. Az EDPB (EU Adatvédelmi Testület) 2023-as döntése kimondta: erre szükség van egy "Data Processing Agreement" és az úgynevezett "Standard Contractual Clauses" (SCCs).
Megoldás: A Google Analytics-ot úgy kell beállítani, hogy:
- Az IP-cím anonimizálva legyen
- Az adatok 14 hónap után törlődjenek
- Van írott DPA-szerződés
Hiba 3: Harmadik féltől származó chatbot, amely adatokat gyűjt
Ha egy chatbot megkérdez egy nevet vagy e-mailt, az már adatkezelés. Ha azt el is küldöd valahova, akkor még kritikusabb.
Megoldás: Az chatbot előtt van egy "Felhasználáskovetkezménye" nyilatkozat, amely megemlíti, hogy az adatok feldolgozásra kerülnek.
Hiba 4: Nincsenek "Adatkezelési szerződések" a szolgáltatóiddal
Az ügyfél-adatokat például Supabase-ben tárolod, de nincs DPA-szerződés Supabase-szel? Az a jogsértés.
Megoldás: Kérj egy DPA-t az összes szállítódtól (szerver, email, analitika).
Összefoglaló — GDPR checklist ügyvédi weboldalra
- ✓ Van adatvédelmi nyilatkozat az oldalon
- ✓ Van cookie-banner
- ✓ Van DPA szerződés az összes szállítóval
- ✓ Az adatok EU szerveren vagy Magyarországon tárolódnak
- ✓ Nincsenek jogellenes harmadik féltől származó nyomkövető eszközök
- ✓ Letörlési kérés esetén 30 napban válaszolsz
Ha egyik sem megoldott, akkor itt az ideje egy GDPR-auditot csinálni.
Nézz meg az ügyvédi weboldal csomagjainkat — vagy kérj egy ingyenes GDPR audit-csomagot az oldaladhoz.
Készen áll a következő lépésre?
Ajánlatot kérek ügyvédi weboldalra