Cookie-megfelelőségi ellenőrzőlista: 25 pont a teljes megfeleléshez
A cookie-megfelelőség technikai megvalósítást, jogi dokumentációt és folyamatos operatív folyamatokat egyaránt magában foglal. Ha akár egyetlen elem is hiányzik, az megfelelőségi hiányossághoz vezethet, még akkor is, ha minden más rendben van. Ez a jól strukturált, 25 pontos ellenőrzőlista a cookie-megfelelőség minden aspektusát lefedi a GDPR, az ePrivacy Directive és a jelentős nemzetközi adatvédelmi jogszabályok szerint. Használja egyszerre megvalósítási útmutatóként és rendszeres auditálási eszközként.
Cookie-leltár
Nem lehet kezelni azt, amit nem mértünk fel. A teljes és pontos cookie-leltár minden más megfelelőségi tevékenység alapja.
-
Minden cookie azonosítva és dokumentálva
A webhelye által beállított minden cookie-t azonosítani kell, beleértve a harmadik féltől származó szkriptek, a beágyazott tartalmak és a dinamikusan betöltött erőforrások által beállított cookie-kat is. Alkalmazzon automatikus szkennelést, hogy az összes oldalra kiterjedő, teljes lefedettséget biztosítson, ne csak a kezdőlapra. A leltárnak tartalmaznia kell a HTTP-cookie-kat, a localStorage-bejegyzéseket, a sessionStorage-bejegyzéseket és minden más, nyomkövetésre használt kliensoldali tárolási mechanizmust.
-
Minden cookie helyesen kategorizálva
Minden cookie-t a megfelelő megfelelőségi kategóriába kell sorolni: feltétlenül szükséges, funkcionális, elemzési/teljesítménybeli vagy marketing-/hirdetési. A kategorizálásnak őszintének kell lennie — egy cookie, amely reklámcélokból követi a felhasználókat, nem sorolható „funkcionális” kategóriába pusztán azért, mert egyben valamilyen funkcionális előnyt is nyújt. Kétség esetén a szigorúbb kategóriát kell alkalmazni. Az adatvédelmi hatóságok szigorúan vizsgálják a kategorizálást, és a helytelen besorolás a végrehajtási intézkedések egyik leggyakoribb megállapítása.
-
Harmadik féltől származó cookie-k azonosítva a szolgáltatókkal együtt
A webhelyén található minden harmadik féltől származó cookie esetében dokumentálja, hogy melyik szolgáltatás állítja be, miért van a webhelyén, és milyen adatokat gyűjt vagy oszt meg. A harmadik féltől származó cookie-k gyakori forrásai közé tartoznak az elemzési platformok (Google Analytics, Adobe Analytics), a hirdetési hálózatok (Google Ads, Meta Pixel, LinkedIn Insight Tag), a közösségimédia-widgetek, a videóbeágyazások (YouTube, Vimeo), a csevegőeszközök (Intercom, Drift) és az A/B tesztelési platformok (Optimizely, VWO). Minden harmadik féltől származó szolgáltatóval kötött adatfeldolgozási megállapodásnak érvényben kell lennie.
-
Cookie-k élettartama dokumentálva
Rögzítse minden cookie lejárati idejét. A munkamenet-cookie-k a böngésző bezárásakor lejárnak. Az állandó cookie-k meghatározott élettartammal rendelkeznek, amelyet dokumentálni kell (pl. 30 nap, 1 év, 2 év). A GDPR adattakarékossági és tárolási korlátozási elvei szerint a cookie-k élettartamának arányosnak kell lennie a céljukkal. Egy 10 évig fennmaradó elemzési cookie-t nehéz lenne indokolni. A CNIL az elemzési cookie-k esetében legfeljebb 13 hónapot javasol.
-
Cookie-célok közérthető nyelven dokumentálva
Minden cookie célját olyan nyelven kell leírni, amelyet egy átlagos webhelylátogató is megért. „Ez a cookie egy egyedi azonosítót tárol, hogy a webhely elemzése céljából nyomon kövesse böngészési tevékenységét a webhelyünkön” — ez érthető. „
_ga: A Google Analytics használja a felhasználók megkülönböztetésére” — ez a legtöbb felhasználó számára nem elegendő. A cél leírásának meg kell válaszolnia a kérdést: „Mit csinál ez a cookie, és miért engedélyezzem?”
Hozzájárulási mechanizmus
A hozzájárulási mechanizmus az a pont, ahol a jogi követelmények találkoznak a technikai megvalósítással. Ennek helyes beállítása a cookie-megfelelőség legfontosabb — és leggyakrabban elrontott — eleme.
-
A hozzájárulás megszerzése a nem alapvető cookie-k beállítása ELŐTT
Ez a legfontosabb egyetlen technikai követelmény. Semmilyen elemzési, hirdetési vagy egyéb nem alapvető cookie nem állítható be, amíg a felhasználó nem adott kifejezett hozzájárulást. Ez azt jelenti, hogy a harmadik féltől származó szkriptek betöltését meg kell akadályozni a hozzájárulás megérkezéséig. A cookie-k utólagos törlése nem megfelelő — az ePrivacy Directive a hozzájárulást a tárolás előtt írja elő, nem visszamenőleges eltávolítást. Ezt úgy tesztelheti, hogy egy inkognitóablakban látogatja meg a webhelyét, és ellenőrzi, mely cookie-k állítódnak be a bannerrel való interakció előtt.
-
A szkriptek blokkolása a hozzájárulás megadásáig
A cookie-k blokkolása nem elegendő — a beállításukat végző szkriptek végrehajtását is meg kell akadályozni. Egy olyan szkript, amely betöltődik és lefut, de akadályozva van a cookie írásában, még mindig gyűjthet és továbbíthat adatokat (pixeleken, jeladókon vagy API-hívásokon keresztül). A hozzájárulás-kezelésnek meg kell akadályoznia magának a szkriptnek a betöltését, amíg a megfelelő hozzájárulási kategóriát el nem fogadták. A gyakori megvalósítási megközelítések közé tartozik a szkriptcímkék
typeattribútumának módosítása (pl.text/javascript-rőltext/plain-re) és a szkriptek dinamikus beillesztése a hozzájárulás után. -
Az Elfogadás és az Elutasítás gombok egyformán hangsúlyosak
A nem alapvető cookie-k elutasításának lehetőségét ugyanolyan hangsúllyal kell megjeleníteni, mint az elfogadás lehetőségét. Ez azonos vizuális megjelenítést jelent: azonos méret, azonos színsúly, az interfész azonos rétege. Egy nagy zöld „Összes elfogadása” gomb egy kis szürke „Beállítások kezelése” link mellett nem jelent egyenrangú hangsúlyt. A CNIL, a Garante és számos más adatvédelmi hatóság kifejezetten ezért a problémáért szabott ki bírságokat. Mindkét opciónak a cookie-banner első rétegén kell lennie, további kattintások nélkül.
-
Kategóriaszintű, részletes hozzájárulás elérhető
A felhasználóknak képesnek kell lenniük arra, hogy egymástól függetlenül járuljanak hozzá a cookie-k egyes kategóriáihoz. Az elemzési cookie-k elfogadása nem igényelheti a hirdetési cookie-k elfogadását is. Minimálisan biztosítson külön kapcsolókat a következőkhöz: feltétlenül szükséges (mindig bekapcsolva, nem kapcsolható), funkcionális, elemzési/teljesítménybeli és marketing-/hirdetési. Ha egy kategórián belül több különböző célra használ cookie-kat, fontolja meg még részletesebb opciók biztosítását.
-
Nincsenek előre bejelölt jelölőnégyzetek
Amikor a felhasználó megnyitja a részletes cookie-beállításokat, minden opcionális kategóriának alapértelmezés szerint bejelöletlennek kell lennie. Csak a feltétlenül szükséges cookie-k (amelyek nem igényelnek hozzájárulást) lehetnek előre engedélyezve. Az Európai Unió Bírósága a Planet49-ítéletben (C-673/17. sz. ügy) megerősítette, hogy az előre bejelölt jelölőnégyzetek nem minősülnek érvényes hozzájárulásnak. Ez attól függetlenül érvényes, hogy a felhasználó ki tudja-e venni a jelölést — az alapértelmezett állapotnak a kimaradásnak (opt-out) kell lennie, amely kifejezett cselekvést igényel a belépéshez (opt-in).
-
A hozzájárulás visszavonása olyan egyszerű, mint a megadása
A GDPR 7. cikkének (3) bekezdése megköveteli, hogy a hozzájárulás visszavonása ugyanolyan egyszerű legyen, mint a megadása. Ha a felhasználó egyetlen kattintással elfogadhatja a cookie-kat egy banneren, akkor a hozzájárulást is összemérhető könnyedséggel kell tudnia visszavonni. A legjobb gyakorlat egy állandó, mindig látható link vagy ikon (pl. a láblécben vagy lebegő gombként), amely megnyitja a cookie-beállítási központot, ahol a felhasználó módosíthatja vagy visszavonhatja döntéseit. Ha megkövetelik a felhasználótól, hogy törölje a böngésző cookie-jait, egy elrejtett beállítási oldalra navigáljon, vagy az ügyfélszolgálathoz forduljon, az nem felel meg ennek a szabványnak.
-
Hozzájárulási nyilvántartások időbélyeggel tárolva
Képesnek kell lennie igazolni, hogy a hozzájárulás megtörtént. Tárolja minden hozzájárulási művelet nyilvántartását, beleértve: az időbélyeget, a meghozott hozzájárulási döntéseket (mely kategóriákat fogadták el/utasították el), az akkor érvényben lévő cookie-banner és -szabályzat verzióját, valamint a hozzájárulás egyedi azonosítóját (amely névtelen látogatók esetében nem feltétlenül kapcsolódik felhasználói fiókhoz). A GDPR elszámoltathatósági elve szerint a hozzájárulás bizonyítási terhe az adatkezelőre hárul. Ha nem tud bizonyítékot bemutatni arra, hogy egy adott felhasználó hozzájárult, a hozzájárulása gyakorlatilag bizonyítatlan.
Cookie-szabályzat
A cookie-szabályzat egyszerre jogi dokumentum és átláthatósági eszköz. Pontosnak, teljesnek és érthetőnek kell lennie.
-
A cookie-szabályzat létezik és elérhető
Egy dedikált cookie-szabályzatnak (vagy egy egyértelmű cookie-résznek az adatvédelmi szabályzaton belül) léteznie kell, és könnyen megtalálhatónak kell lennie. A legjobb gyakorlat egy dedikált oldal, amelyre a webhely láblécéből, a cookie-bannerből és a fő adatvédelmi szabályzatból is hivatkozás mutat. A szabályzatnak a cookie-k elfogadása nélkül is elérhetőnek kell lennie — a felhasználóknak el kell tudniuk olvasni azt, mielőtt hozzájárulási döntést hoznak.
-
Minden cookie felsorolva névvel, céllal, típussal és élettartammal
A cookie-szabályzatának tartalmaznia kell egy táblázatot vagy strukturált listát a webhelye által beállított minden cookie-ról, beleértve: a cookie nevét, hogy ki állítja be (első fél vagy harmadik féltől származó szolgáltató), mit csinál (közérthető nyelven), hogy munkamenet- vagy állandó cookie-e, és mennyi ideig tart. Ez nem opcionális — ez a GDPR átláthatósági rendelkezéseinek (12–14. cikk) és az ePrivacy Directive tájékozott hozzájárulási követelményének kifejezett előírása.
-
Harmadik féltől származó szolgáltatók azonosítva
A szabályzatának meg kell neveznie a harmadik féltől származó szolgáltatásokat, amelyek cookie-kat állítanak be a webhelyén. A „Harmadik féltől származó elemzési cookie-kat használunk” nem elegendő. A „Google Analytics-ot (a Google LLC-től) használunk, amely a következő cookie-kat állítja be:
_ga,_gid,_gat” viszont igen. A felhasználóknak joguk van tudni, ki gyűjt róluk adatokat, és megalapozott döntéseket hozni az egyes szolgáltatókról. -
A cookie-k kezelésére vonatkozó utasítások belefoglalva
A szabályzatának el kell magyaráznia, hogyan kezelhetik a felhasználók cookie-beállításaikat, beleértve: hogyan érhetik el a cookie-beállítási központot a hozzájárulási döntések módosításához, hogyan törölhetik a meglévő cookie-kat a böngésző beállításain keresztül, valamint linkeket a jelentős harmadik féltől származó cookie-szolgáltatók adatvédelmi szabályzataihoz. Bár a böngészőszintű cookie-kezelés a felhasználó felelőssége, az egyértelmű utasítások nyújtása jóhiszeműséget mutat, és támogatja a felhasználói önrendelkezés elvét.
-
A szabályzat dátumozva és rendszeresen frissítve
A cookie-szabályzatának tartalmaznia kell az utolsó frissítés dátumát. Amikor új cookie-kat ad hozzá, cookie-kat távolít el, harmadik féltől származó szolgáltatókat vált, vagy módosítja a cookie-célokat, a szabályzatot frissíteni kell a változás tükrözésére. Egy dátum nélküli vagy több mint egy éve nem frissített szabályzat figyelmeztető jel az adatvédelmi hatóságok számára. Legjobb gyakorlat: integrálja a cookie-szkennelés eredményeit a szabályzatával, hogy az automatikusan frissüljön, amikor új cookie-kat észlel.
Cookie-banner
A cookie-banner a hozzájárulás-kezelés látható interfésze. Egyensúlyt kell teremtenie a jogi megfelelőség és a használhatóság között.
-
A banner az első látogatáskor, a cookie-k beállítása előtt jelenik meg
A cookie-bannernek meg kell jelennie, amikor a felhasználó először látogatja meg a webhelyét, mielőtt bármilyen nem alapvető cookie beállítódna. A bannernek azonnal láthatónak kell lennie görgetés nélkül, nem szabad, hogy véletlen kattintásokkal könnyen elutasítható legyen, és fenn kell maradnia, amíg a felhasználó aktív döntést nem hoz. A banner nem akadályozhatja a felhasználót abban, hogy elnavigáljon az oldalról, vagy hozzáférjen az alapvető tartalmakhoz (bár a tartalomhoz való hozzáférés hozzájárulási követelmény mögé zárása egyes joghatóságokban megengedett lehet, a biztonságosabb megközelítés az, ha a banner megjelenítése alatt engedélyezi a navigációt).
-
A banner akadálymentes (billentyűzettel navigálható, képernyőolvasóval kompatibilis)
A cookie-bannernek magának is akadálymentesnek kell lennie. Ez a következőket jelenti: minden interaktív elemnek (gombok, kapcsolók, linkek) elérhetőnek és működtethetőnek kell lennie billentyűzeten keresztül; a bannert megfelelően kell bejelenteni a képernyőolvasóknak megfelelő ARIA-attribútumokkal; a fókuszt helyesen kell kezelni (a fókusznak a bannerre kell kerülnie, amikor megjelenik, és vissza kell térnie az oldalra, amikor elutasítják); a színkontrasztnak meg kell felelnie a WCAG 2.1 AA szabványoknak (4,5:1 a normál szöveg esetében, 3:1 a nagy szöveg esetében); és a bannernek használhatónak kell lennie különböző nagyítási szinteken és képernyőméreteken. Egy nem akadálymentes cookie-banner egyszerre jogi kockázat (a WCAG-megfelelőség hiánya) és hírnévkockázat minden olyan szervezet számára, amely azt állítja, hogy fontos számára az adatvédelem és a befogadás.
-
A banner a teljes cookie-szabályzatra hivatkozik
A cookie-bannernek tartalmaznia kell egy linket a teljes cookie-szabályzatához, lehetővé téve a felhasználók számára, hogy részletes információkat olvassanak minden cookie-ról, mielőtt meghozzák hozzájárulási döntésüket. A linknek egyértelműen láthatónak és feliratozottnak kell lennie (pl. „Olvassa el a cookie-szabályzatunkat” vagy „További információ”). A GDPR megköveteli, hogy a hozzájárulás „tájékozott” legyen, ami azt jelenti, hogy a megalapozott döntéshez szükséges információknak elérhetőnek kell lenniük a hozzájárulás pontján.
-
A banner nem használ manipulatív mintázatokat (dark patterns)
A cookie-bannereken alkalmazott manipulatív mintázatok aláássák a hozzájárulás érvényességét. Kerülje: az elfogadás gomb vizuálisan dominánssá tételét (nagyobb, világosabb, hangsúlyosabb), miközben az elutasítás lehetőségét visszafogottá vagy rejtetté teszi; a zavaró nyelvezet használatát („Ajánlott beállítások elfogadása” egyértelmű opciók helyett); az elutasításhoz több kattintás megkövetelését, mint az elfogadáshoz; olyan színkódolás alkalmazását, amely azt sugallja, hogy az elutasítás helytelen (piros az elutasításra, zöld az elfogadásra); „megszégyenítő megerősítő” nyelvezet alkalmazását („Nem, nem érdekel az élményem”); valamint minden más olyan megoldást, amely az elfogadás felé tereli, manipulálja vagy becsapja a felhasználókat. Az EDPB manipulatív mintázatokról szóló iránymutatásai (2023 februárjában elfogadva) részletes példákat nyújtanak a tiltott gyakorlatokra.
Technikai és folyamatos teendők
A cookie-megfelelőség nem egy befejezési dátummal rendelkező projekt. Ez egy folyamatos operatív folyamat.
-
Google Consent Mode v2 megvalósítva (Google-szolgáltatások használata esetén)
Ha bármilyen Google-szolgáltatást használ (Analytics, Ads, Tag Manager), a Google Consent Mode v2 2024 márciusától kötelező az EGT-ben történő hirdetésmegjelenítéshez. A Consent Mode közli a felhasználói cookie-hozzájárulási döntéseket a Google címkéivel, és a hozzájárulási állapot alapján módosítja azok viselkedését. A Consent Mode nélkül a Google-címkék nem működnek megfelelően a hozzájárulás-kezelő platformjával, ami vagy adatveszteséghez (a címkék teljes blokkolása) vagy megfelelőségi jogsértésekhez (a címkék hozzájárulás nélküli aktiválása) vezet. Valósítsa meg mind az
ad_storage, mind azanalytics_storagehozzájárulási paramétert, és biztosítsa, hogy azok alapértelmezés szerint „denied” értékre legyenek állítva a hozzájárulás megadásáig. -
Rendszeres cookie-szkennelés ütemezve
Állítson be automatikus cookie-szkenneléseket ismétlődő ütemezéssel. Minimálisan havonta szkenneljen. Ideális esetben integrálja a szkennelést a telepítési folyamatába (deployment pipeline), hogy minden kiadás automatikusan szkennelésre kerüljön. Konfiguráljon riasztásokat az új vagy módosított cookie-kra, hogy csapata gyorsan értékelhesse és kategorizálhassa azokat. Egy olyan szkennelés, amely lefut, de soha nem kerül átnézésre, semmilyen megfelelőségi előnnyel nem jár.
-
Új harmadik féltől származó szkriptek felülvizsgálatának folyamata
Hozzon létre egy formális folyamatot, amelyet követni kell, mielőtt bármilyen új harmadik féltől származó szkriptet, bővítményt vagy szolgáltatást hozzáadnak a webhelyéhez. A folyamatnak tartalmaznia kell: annak azonosítását, hogy a szkript milyen cookie-kat állít be, ezen cookie-k kategorizálását, a hozzájárulás-kezelési konfiguráció frissítését azok belefoglalásához, a cookie-szabályzat frissítését, valamint annak ellenőrzését, hogy a szkript megfelelően blokkolva van-e a megfelelő hozzájárulás megadásáig. Ennek a folyamatnak magában kell foglalnia mind a technikai (fejlesztői), mind a megfelelőségi (jogi/adatvédelmi) felülvizsgálatot. A cookie-megfelelőségi hibák leggyakoribb oka az, hogy új szkripteket adnak hozzá egy webhelyhez adatvédelmi felülvizsgálat nélkül.
-
A munkatársak képzése a cookie-megfelelőségről
Mindenkinek, aki a webhelyével foglalkozik — fejlesztőknek, marketingeseknek, tartalomkészítőknek és vezetőknek — meg kell értenie a cookie-megfelelőség alapjait és a saját szerepét annak fenntartásában. A fejlesztőknek tudniuk kell, hogyan adjanak hozzá szkripteket a hozzájárulást figyelembe vevő módon. A marketingeseknek meg kell érteniük, hogy egy új nyomkövető pixel hozzáadása megfelelőségi felülvizsgálatot igényel. A tartalomkészítőknek tudniuk kell, hogy egy YouTube-videó beágyazása harmadik féltől származó cookie-kat vezet be. A képzésnek nem kell átfogónak lennie, de le kell fednie a kulcsfontosságú elvet: nincs új nyomkövetés felülvizsgálat nélkül. Egyetlen képzetlen csapattag, aki felülvizsgálati folyamat nélkül ad hozzá egy marketingszkriptet, hónapok megfelelőségi munkáját teheti tönkre.
Az ellenőrzőlista használata
Ezt az ellenőrzőlistát háromféle módon lehet használni:
- Kezdeti megvalósítás: Dolgozza át mind a 25 pontot sorrendben, amikor először állítja be a cookie-megfelelőséget. Ne hagyjon ki pontokat, és ne halassza el őket későbbre — a részleges megfelelőség továbbra is meg nem felelés.
- Rendszeres audit: Negyedévente tekintse át az ellenőrzőlistát, hogy ellenőrizze, minden pont továbbra is teljesül. Fordítson különös figyelmet a folyamatos tételekre (22–25. pont), mivel ezek a legvalószínűbb, hogy idővel eltérnek a helyestől.
- Változások után: Amikor a webhelye jelentős változáson megy keresztül (új funkciók, új harmadik féltől származó szolgáltatások, újratervezés, CMS-migráció), menjen végig az ellenőrzőlista releváns szakaszain, hogy ellenőrizze a megfelelőség fenntartását.
A cookie-megfelelőség elérhető. Odafigyelést és folyamatot igényel, de az egyes követelmények közül egyik sem indokolatlanul nehéz. Azok a szervezetek, amelyek küzdenek, jellemzően azok, amelyek a megfelelőséget egyszeri projektként kezelik, nem pedig folyamatos operatív feladatként. Építse be a munkafolyamatába, jelöljön ki egyértelmű felelősöket, és használja ezt az ellenőrzőlistát ismétlődő ellenőrzési eszközként.
Megfelel a weboldala a cookie-szabályoknak?
Vizsgálja meg weboldalát ingyen, és találja meg az összes cookie-t percek alatt.
Vizsgálja meg cookie-jait ingyen