General Data Protection Regulation (GDPR) — az Európai Unió rendelete, amely szigorú szabályokat állapít meg az EU-állampolgárok személyes adatainak kezelésére. A GDPR szerint minden adatkezeléshez a felhasználó kifejezett, tájékozott és egyértelmű hozzájárulása szükséges — GDPR Consent. Az Európai Bizottság adatai szerint (European Commission, 2024) a rendelet hatálybalépése óta a megsértéséért kiszabott bírságok meghaladták a 4 milliárd eurót. A mobilalkalmazás-fejlesztőknek meg kell érteniük a GDPR Consent követelményeit a szankciók elkerülése és a felhasználói adatok védelmének biztosítása érdekében.
Főbb pontok
GDPR Consent — jogalap a személyes adatok kezeléséhez, amelyet az Európai Unió Általános Adatvédelmi Rendeletének 4. cikk (11) bekezdése és 7. cikke határoz meg. A rendelet 2018. május 25-én lépett hatályba, és felváltotta az elavult 95/46/EK irányelvet, egységes adatvédelmi szabványokat állítva fel az EU összes tagállama számára.
A GDPR szerint a hozzájárulásnak önkéntesnek kell lennie — a felhasználónak valódi választási lehetőséggel kell rendelkeznie, elutasítás esetén negatív következmények nélkül. Ha a hozzájárulás megtagadása egy olyan szolgáltatáshoz való hozzáférés megtagadásához vezet, amely nem igényel adatkezelést, az ilyen hozzájárulás kényszerítettnek és érvénytelennek minősül. A 7. cikk (4) bekezdése közvetlenül kimondja, hogy a kapcsolódó szerződéses feltételek nem tehetik a szerződés teljesítését függővé olyan adatok kezeléséhez való hozzájárulás megszerzésétől, amelyek nem szükségesek a szerződéshez.
Tájékozottság — a második kulcselem: az érintettnek meg kell értenie, hogy pontosan milyen adatokat, milyen céllal, ki fog kezelni, és mennyi ideig tárolják azokat. Az Európai Adatvédelmi Testület (EDPB) a 05/2020. számú iránymutatásában hangsúlyozza, hogy az információkat érthető nyelven, bonyolult jogi megfogalmazások nélkül kell megadni. A gyakorlat azt mutatja, hogy a hozzájárulás érvénytelennek minősül, ha az adatvédelmi szabályzat kétértelmű vagy általános megfogalmazásokat tartalmaz.
Egyértelműség azt jelenti, hogy a hozzájárulást aktív cselekvéssel kell kifejezni — jelölőnégyzet bejelölésével, gomb megnyomásával vagy űrlap aláírásával. A tétlenség, hallgatás vagy előre bejelölt jelölőnégyzetek nem felelnek meg az egyértelműség követelményének. A Planet49 GmbH ügyben (C-673/17) hozott ítéletében az Európai Unió Bírósága megerősítette, hogy a hozzájárulás nem feltételezhető a felhasználó tétlenségéből.
Személyes adatok a GDPR szerint — bármely azonosított vagy azonosítható természetes személyre vonatkozó információ. Ez nemcsak a nyilvánvaló azonosítókat — név, cím, e-mail, telefonszám — foglalja magában, hanem az IP-címeket, cookie-azonosítókat, eszközök reklámazonosítóit (IDFA, GAID), biometrikus adatokat, geolokációt és genetikai információkat is.
A GDPR 9. cikke kiemeli az adatok különleges kategóriáit, amelyek kezelése kifejezett hozzájárulás nélkül tilos: faji vagy etnikai származás, politikai vélemény, vallási meggyőződés, szakszervezeti tagság, genetikai és biometrikus adatok, egészségre és szexuális irányultságra vonatkozó adatok. Az ilyen kategóriák esetében a hozzájárulás legszigorúbb formája szükséges — különálló, részletes és az általános kontextusból ki nem következtethető.
GDPR Consent akkor szükséges, ha az adatkezelés nem alapulhat más jogalapokon: szerződéses szükségszerűségen (6. cikk (1) bekezdés b) pont), jogos érdeken (6. cikk (1) bekezdés f) pont) vagy jogi kötelezettség teljesítésén (6. cikk (1) bekezdés c) pont). A gyakorlatban hozzájárulás szükséges marketingküldeményekhez, reklámcélú nyomon követéshez, nem kötelező adatok gyűjtéséhez és olyan cookie-k használatához, amelyek nem szigorúan szükségesek a szolgáltatás működéséhez.
Az IAPP-EY Annual Governance Report (2024) kutatási adatai szerint a vállalatok 67%-a használja a hozzájárulást fő jogalapként az adatkezeléshez mobilalkalmazásokban, annak ellenére, hogy növekvő tendencia figyelhető meg a jogos érdekre való áttérésre, ahol ez lehetséges. Ennek oka, hogy a hozzájárulás biztosítja a legátláthatóbb kapcsolatot a felhasználóval, ugyanakkor maximális kötelezettségeket ró a hozzájárulások nyilvántartása és kezelése tekintetében.
A GDPR 7. cikke a hozzájárulás érvényességéhez hat feltételt állapít meg, amelyek mindegyikének egyidejűleg kell teljesülnie. Akár egyetlen feltétel megsértése is érvénytelenné teszi a hozzájárulást, az adatkezelést pedig jogellenessé. Vizsgáljuk meg részletesen az egyes feltételeket, figyelembe véve az EDPB iránymutatásait és a bírói gyakorlatot.
| Feltétel | Leírás | Példa a megsértésre |
|---|---|---|
| Önkéntesség | Valódi választás nyomás nélkül | Hozzáférés blokkolása cookie elutasításakor |
| Konkretizálás | Külön hozzájárulás minden célhoz | Egy hozzájárulás analitikához és marketinghez |
| Tájékozottság | Teljes információ a kezelésről | Rejtett pontok az adatvédelmi szabályzatban |
| Egyértelműség | A felhasználó aktív cselekvése | Előre bejelölt hozzájárulási jelölőnégyzet |
| Visszavonás | A visszavonás egyszerűsége nem lehet kisebb, mint a megadásé | Hozzájárulás 1 kattintással, visszavonás weboldali űrlapon keresztül |
| Bizonyíthatóság | Az adatkezelőnek bizonyítania kell a hozzájárulás megszerzését | Hiányzó naplók és nyilvántartások a hozzájárulásról |
Önkéntesség akkor sérül, ha erőegyensúlyhiány áll fenn az adatkezelő és az érintett között. Az EDPB közvetlenül kijelenti, hogy a munkáltatók nem támaszkodhatnak a munkavállalók hozzájárulására a munkaviszonyban fennálló függőség miatt. Hasonlóképpen, az állami szervek nem követelhetnek hozzájárulást a polgároktól közszolgáltatások nyújtásakor.
Konkretizálás külön hozzájárulást igényel minden adatkezelési célhoz. Ha az alkalmazás adatokat gyűjt analitikához, reklámok személyre szabásához és a szolgáltatás fejlesztéséhez — minden célhoz külön jelölőnégyzet szükséges. Több cél egyetlen hozzájárulásban történő egyesítése sérti a konkretizálás követelményét, és érvénytelenné teszi a hozzájárulást.
Bizonyíthatóság — a technológiailag leginkább igényes feltétel. A 7. cikk (1) bekezdése közvetlenül kimondja, hogy az adatkezelő viseli a hozzájárulás megszerzésének bizonyítási terhét. A gyakorlatban ez azt jelenti, hogy naplózni kell a felhasználó minden cselekvését: ki, mikor, milyen célokra adott hozzájárulást, az adatvédelmi szabályzat mely verziója volt megjelenítve, és hogyan vonta azt vissza a felhasználó.
A GDPR Consent megvalósítása mobilalkalmazásban komplex megközelítést igényel, amely ötvözi a jogi követelményeket a technikai megvalósítással. A fő eszköz — a Hozzájáruláskezelő Platform (CMP), amely a hozzájárulás teljes életciklusát kezeli: a kérelem megjelenítése, a választás rögzítése, az adatok tárolása és szinkronizálás a reklám- és analitikai SDK-kkal.
A Google User Messaging Platform (UMP) SDK-t biztosít Android és iOS platformokra, amely integrálódik az AdMobbal, a Google Analytics-szel és más Google-szolgáltatásokkal. Az UMP SDK automatikusan meghatározza a hozzájárulás megjelenítésének szükségességét a felhasználó földrajzi helyzete és a GDPR követelményei alapján. Tekintsük át az integrációt Kotlin nyelven Androidra:
val requestParams = ConsentRequestParameters
.Builder()
.setTagForUnderAgeOfConsent(false)
.build()
ConsentInformation
.getInstance(this)
.requestConsentInfoUpdate(requestParams, { @Override
fun onConsentInfoUpdateSuccess() {
if (ConsentInformation
.getInstance(this@MainActivity)
.isConsentFormAvailable()
) {
loadConsentForm()
}
}
}, { @Override
fun onConsentInfoUpdateFailure(error: FormError) {
Log.e("UMP", error.message)
}
})
A hozzájárulási űrlap betöltése után meg kell jeleníteni a felhasználónak. Az UMP SDK két típusú űrlapot támogat: a személyre szabott reklámokhoz való hozzájárulás megszerzésére és a választás későbbi kezelésére. Az eredmény feldolgozásának minden lehetséges kimenetet figyelembe kell vennie — a felhasználó megadhatja a hozzájárulást, megtagadhatja, vagy választás nélkül bezárhatja az űrlapot.
A bizonyíthatóság követelményének teljesítéséhez nemcsak a hozzájárulás tényét kell tárolni, hanem annak megszerzési kontextusát is. A tárolandó minimális adatkészlet a következőket tartalmazza: felhasználói vagy eszközazonosító, időbélyegző időzónával, az adatvédelmi szabályzat verziója, a konkrét adatkezelési célok és a használt hozzájárulási mechanizmus.
data class ConsentRecord(
val userId: String,
val timestamp: Long,
val privacyPolicyVersion: String,
val purposes: List<String>,
val consentGiven: Boolean
)
class ConsentRepository(
private val dao: ConsentDao
) {
suspend fun saveConsent(record: ConsentRecord) {
dao.insert(record.toEntity())
AnalyticsManager.logConsentEvent(record)
}
}
Az Európai Adatvédelmi Testület (EDPB) a 01/2023. számú ajánlásában hangsúlyozza, hogy a hozzájárulási nyilvántartásokat az adatkezelés teljes időtartama alatt és annak megszűnését követő három évig meg kell őrizni. Mobilalkalmazások esetében ez a nyilvántartások szerveren történő tárolásának szükségességét jelenti, nem csak lokálisan, mivel a felhasználó újratelepítheti az alkalmazást vagy eszközt cserélhet.
GDPR — nem az egyetlen adatvédelmi szabályozó a világon, de mintává vált számos nemzeti adatvédelmi törvény számára. A GDPR és más szabályozók közötti különbségek megértése kritikus fontosságú a nemzetközi alkalmazások fejlesztői számára, akik különböző joghatóságokból származó felhasználókkal dolgoznak.
| Szabályozó | Régió | Hozzájárulás alapja | Hozzájárulási életkor |
|---|---|---|---|
| GDPR | Európai Unió | Kifejezett, aktív cselekvés | 16 év (13-ra csökkenthető) |
| ePrivacy | Európai Unió | Cookie-hozzájárulás, kivétel a szükséges cookie-k alól | 16 év |
| CCPA | Kalifornia, USA | Opt-out (elutasítás joga), nem opt-in | 16 év |
| LGPD | Brazília | Hasonló a GDPR-hoz, kifejezett hozzájárulás | 18 év |
| PIPL | Kína | Külön hozzájárulás érzékeny adatokhoz | 14 év |
| POPIA | Dél-afrikai Köztársaság | Önkéntes, konkrét és tájékozott | 18 év |
CCPA (California Consumer Privacy Act) alapvetően különbözik a GDPR-tól: opt-out modell szerint működik, nem opt-in. A CCPA szerint a vállalatok kötelesek biztosítani a felhasználó számára az adatai eladásának megtagadásához való jogot, de nem kötelesek előzetes hozzájárulást szerezni a gyűjtéshez. A CPRA (California Privacy Rights Act) 2023-as elfogadásával azonban az érzékeny adatokra vonatkozó hozzájárulási követelmények közelebb kerültek a GDPR-hoz.
ePrivacy irányelv (Elektronikus Hírközlési Adatvédelmi Irányelv) kiegészíti a GDPR-t a cookie-k és az elektronikus marketing tekintetében. Ellentétben a GDPR-ral, amely minden személyes adatot szabályoz, az ePrivacy a hírközlési adatokra összpontosít. A nem kötelező cookie-khoz való hozzájárulás megszerzésének követelménye pontosan az ePrivacy-ből ered, nem a GDPR-ból, bár a hozzájárulási mechanizmus azonos.
Brazília LGPD-je gyakorlatilag teljesen lemásolja a GDPR szerkezetét kisebb módosításokkal: a hozzájárulási életkort 18 évre emelték, és az elhunyt személyek adatainak kezeléséhez az örökösök hozzájárulása szükséges. Kína PIPL-je ezzel szemben szigorúbb követelményeket vezet be: kötelező adatlokalizáció, adatvédelmi hatásvizsgálat (DPIA) minden automatizált döntéshez és értesítés az adatok külföldre továbbításáról.
Az európai felügyeleti hatóságok 2018-2024 közötti bírságainak és előírásainak elemzése ismétlődő jogsértéseket mutat a hozzájárulás megvalósítása során. Az Enforcement Tracker (CMS Law, 2024) adatai szerint az összes GDPR-ral kapcsolatos bírság több mint 40%-a a hozzájárulás helytelen megszerzésével és kezelésével függ össze. Tekintsük át a leggyakoribb hibákat.
A leggyakoribb hiba — előre bejelölt jelölőnégyzetek (pre-ticked checkboxes) használata a hozzájárulás megszerzéséhez. Az EU Bíróságának a Planet49 GmbH ügyben (C-673/17) hozott ítélete egyértelműen megállapította, hogy a hozzájárulás nem feltételezhető a felhasználó tétlenségéből. Ennek ellenére sok alkalmazás továbbra is használ előre bejelölt opciókat, különösen cookie-ablakoknál, ami közvetlen bírságokhoz és előírásokhoz vezet.
A Francia Nemzeti Informatikai és Szabadságjogi Bizottság (CNIL) 2024-ben 250 millió euróra bírságolt egy nagy RTB reklámholdingot az előre bejelölt jelölőnégyzetek használata és a felhasználók nem kellően átlátható tájékoztatása miatt. Ez a legnagyobb bírság a hozzájárulással kapcsolatos cikk alapján, ami az európai szabályozók számára a hozzájárulások ellenőrzésének prioritását mutatja.
Számos alkalmazás egyetlen általános hozzájárulást kér az adatkezelés minden típusához: analitika, személyre szabás, reklám, harmadik félnek történő továbbítás. Ez közvetlenül sérti a konkretizálás követelményét (célkorlátozás). Az EDPB a 05/2020. számú iránymutatásában hangsúlyozza: ha az egyik cél a másik nélkül is elérhető, a felhasználónak lehetőséget kell kapnia az egyes célokhoz külön-külön hozzájárulni.
Az Ír Adatvédelmi Bizottság (DPC) a Meta Platforms Ireland (2023) ügyben hozott határozatában jelezte, hogy a reklámok személyre szabásának és a szolgáltatás fejlesztésének egy hozzájárulásban történő egyesítése jogsértés. A Meta-t kötelezték külön hozzájárulási mechanizmusok bevezetésére a különböző adatkezelési célokhoz a Facebookon és az Instagramon.
A GDPR megköveteli, hogy a hozzájárulás visszavonása ugyanolyan egyszerű legyen, mint a megadása. Ha a felhasználó egy gombnyomással adta meg a hozzájárulást, a visszavonás nem igényelheti űrlap kitöltését, e-mail küldését vagy ügyfélszolgálati hívást. A gyakorlatban sok alkalmazás mélyen a beállításokba rejti a visszavonási mechanizmust, vagy több lépést igényel annak végrehajtásához.
Ajánlott gyakorlat — külön hozzájáruláskezelő képernyő hozzáadása az alkalmazás beállításaihoz, amely lehetővé teszi az egyes hozzájárulások külön-külön, egyetlen kapcsolóval történő visszavonását. A Google UMP SDK beépített mechanizmust biztosít a hozzájárulási űrlap újbóli megjelenítéséhez, amelyet a felhasználó bármikor előhívhat az alkalmazás beállításaiból.
Számos fejlesztő szóbeli hozzájárulásokra támaszkodik, vagy nem tárolja a hozzájárulás megszerzésének nyilvántartásait. Ez lehetetlenné teszi a bizonyíthatóság (elszámoltathatóság) követelményének teljesítését a GDPR 5. cikk (2) bekezdése szerint. Ellenőrzéskor a felügyeleti hatóság nemcsak az adatvédelmi szabályzatot, hanem a hozzájárulások megszerzésének naplóit is kérni fogja az adatkezelés teljes időtartamára.
A probléma megoldása — Hozzájáruláskezelő Platform (CMP) használata az összes esemény automatikus naplózásával: űrlap megjelenítése, felhasználói választás, dokumentum verziója, időbélyegző. A mobilalkalmazások népszerű CMP-i közé tartozik a Usercentrics, az OneTrust és a ConsentManager — mindegyik támogatja a hozzájárulások automatikus audit-naplózását.
Gyakran Ismételt Kérdések
GDPR Consent — a felhasználó engedélye személyes adatainak kezeléséhez, amelyet önkéntesen, tudatosan és aktív cselekvéssel ad meg. Egyszerűen fogalmazva: a felhasználónak önállóan be kell jelölnie a jelölőnégyzetet, megértve, hogy mibe egyezik bele, és lehetőséggel kell rendelkeznie annak ugyanolyan egyszerű törlésére bármikor.
Nem, a hozzájárulás nem szükséges a szigorúan szükséges cookie-khoz, amelyek biztosítják a weboldal vagy alkalmazás működését — például hitelesítési vagy terheléselosztási cookie-k. Az összes többi cookie — analitikai, reklám, közösségi média — az ePrivacy irányelvvel és a GDPR-ral összhangban hozzájárulás megszerzését igényli.
EDPB azt ajánlja, hogy a hozzájárulási nyilvántartásokat a személyes adatok kezelésének teljes időtartama alatt és annak megszűnését követő három évig őrizzék meg. Mobilalkalmazások esetében ez a nyilvántartások szerveren történő tárolásának szükségességét jelenti, mivel a felhasználó újratelepítheti az alkalmazást, elveszítve a helyi adatokat.
A hozzájárulás visszavonása után azonnal meg kell szüntetni az adatok kezelését azon célokra, amelyekre a hozzájárulást adták. A visszavonás előtt gyűjtött adatok tárolhatók, de nem használhatók fel új célokra. A visszavonás feldolgozásának folyamatát automatizálni kell, és dokumentálni kell a hozzájáruláskezelő rendszerben.
Igen, ha az alkalmazás EU-állampolgárok személyes adatait kezeli, függetlenül a vállalat helyétől. A GDPR 3. cikke extraterritoriális elvet állapít meg: a rendelet minden olyan adatkezelőre vagy adatfeldolgozóra vonatkozik, aki árukat vagy szolgáltatásokat kínál az EU-ban érintett személyeknek, vagy nyomon követi viselkedésüket az EU területén.
Összefoglalás
Kulcsrakész mobilalkalmazást fejlesztünk
Az IT Sectr 2017 óta készít iOS és Android alkalmazásokat induló vállalkozásoknak és vállalkozásoknak. Tanácsot adunk, és a legjobb megoldást javasoljuk.
Olvassa el is