GDPR Consent — lényege, követelményei és a hozzájárulás megszerzése

Szerző: IT Sectr Megjelenés: 2026-05-22 Olvasási idő: 11 perc

General Data Protection Regulation (GDPR) — az Európai Unió rendelete, amely szigorú szabályokat állapít meg az EU-állampolgárok személyes adatainak kezelésére. A GDPR szerint minden adatkezeléshez a felhasználó kifejezett, tájékozott és egyértelmű hozzájárulása szükséges — GDPR Consent. Az Európai Bizottság adatai szerint (European Commission, 2024) a rendelet hatálybalépése óta a megsértéséért kiszabott bírságok meghaladták a 4 milliárd eurót. A mobilalkalmazás-fejlesztőknek meg kell érteniük a GDPR Consent követelményeit a szankciók elkerülése és a felhasználói adatok védelmének biztosítása érdekében.

Főbb pontok

  • GDPR Consent — az érintett személy önkéntes, konkrét, tájékozott és egyértelmű akaratnyilvánítása személyes adatainak kezeléséhez.
  • Hozzájárulást az adatkezelés megkezdése előtt kell beszerezni, nem utána — visszamenőleges hozzájárulás nem megengedett.
  • A felhasználónak joga van bármikor visszavonni a hozzájárulást, és a visszavonásnak ugyanolyan egyszerűnek kell lennie, mint a megadásnak.
  • A hallgatás, az előre bejelölt jelölőnégyzetek vagy a tétlenség nem minősül hozzájárulásnak a GDPR szabványai szerint.
  • A bírságok a GDPR Consent követelményeinek megsértéséért elérhetik a 20 millió eurót vagy a vállalat éves forgalmának 4%-át.

GDPR Consent — jogalap a személyes adatok kezeléséhez, amelyet az Európai Unió Általános Adatvédelmi Rendeletének 4. cikk (11) bekezdése és 7. cikke határoz meg. A rendelet 2018. május 25-én lépett hatályba, és felváltotta az elavult 95/46/EK irányelvet, egységes adatvédelmi szabványokat állítva fel az EU összes tagállama számára.

A GDPR szerint a hozzájárulásnak önkéntesnek kell lennie — a felhasználónak valódi választási lehetőséggel kell rendelkeznie, elutasítás esetén negatív következmények nélkül. Ha a hozzájárulás megtagadása egy olyan szolgáltatáshoz való hozzáférés megtagadásához vezet, amely nem igényel adatkezelést, az ilyen hozzájárulás kényszerítettnek és érvénytelennek minősül. A 7. cikk (4) bekezdése közvetlenül kimondja, hogy a kapcsolódó szerződéses feltételek nem tehetik a szerződés teljesítését függővé olyan adatok kezeléséhez való hozzájárulás megszerzésétől, amelyek nem szükségesek a szerződéshez.

Tájékozottság — a második kulcselem: az érintettnek meg kell értenie, hogy pontosan milyen adatokat, milyen céllal, ki fog kezelni, és mennyi ideig tárolják azokat. Az Európai Adatvédelmi Testület (EDPB) a 05/2020. számú iránymutatásában hangsúlyozza, hogy az információkat érthető nyelven, bonyolult jogi megfogalmazások nélkül kell megadni. A gyakorlat azt mutatja, hogy a hozzájárulás érvénytelennek minősül, ha az adatvédelmi szabályzat kétértelmű vagy általános megfogalmazásokat tartalmaz.

Egyértelműség azt jelenti, hogy a hozzájárulást aktív cselekvéssel kell kifejezni — jelölőnégyzet bejelölésével, gomb megnyomásával vagy űrlap aláírásával. A tétlenség, hallgatás vagy előre bejelölt jelölőnégyzetek nem felelnek meg az egyértelműség követelményének. A Planet49 GmbH ügyben (C-673/17) hozott ítéletében az Európai Unió Bírósága megerősítette, hogy a hozzájárulás nem feltételezhető a felhasználó tétlenségéből.

Milyen adatok tartoznak a GDPR hatálya alá

Személyes adatok a GDPR szerint — bármely azonosított vagy azonosítható természetes személyre vonatkozó információ. Ez nemcsak a nyilvánvaló azonosítókat — név, cím, e-mail, telefonszám — foglalja magában, hanem az IP-címeket, cookie-azonosítókat, eszközök reklámazonosítóit (IDFA, GAID), biometrikus adatokat, geolokációt és genetikai információkat is.

A GDPR 9. cikke kiemeli az adatok különleges kategóriáit, amelyek kezelése kifejezett hozzájárulás nélkül tilos: faji vagy etnikai származás, politikai vélemény, vallási meggyőződés, szakszervezeti tagság, genetikai és biometrikus adatok, egészségre és szexuális irányultságra vonatkozó adatok. Az ilyen kategóriák esetében a hozzájárulás legszigorúbb formája szükséges — különálló, részletes és az általános kontextusból ki nem következtethető.

Mikor kötelező a GDPR Consent

GDPR Consent akkor szükséges, ha az adatkezelés nem alapulhat más jogalapokon: szerződéses szükségszerűségen (6. cikk (1) bekezdés b) pont), jogos érdeken (6. cikk (1) bekezdés f) pont) vagy jogi kötelezettség teljesítésén (6. cikk (1) bekezdés c) pont). A gyakorlatban hozzájárulás szükséges marketingküldeményekhez, reklámcélú nyomon követéshez, nem kötelező adatok gyűjtéséhez és olyan cookie-k használatához, amelyek nem szigorúan szükségesek a szolgáltatás működéséhez.

Az IAPP-EY Annual Governance Report (2024) kutatási adatai szerint a vállalatok 67%-a használja a hozzájárulást fő jogalapként az adatkezeléshez mobilalkalmazásokban, annak ellenére, hogy növekvő tendencia figyelhető meg a jogos érdekre való áttérésre, ahol ez lehetséges. Ennek oka, hogy a hozzájárulás biztosítja a legátláthatóbb kapcsolatot a felhasználóval, ugyanakkor maximális kötelezettségeket ró a hozzájárulások nyilvántartása és kezelése tekintetében.

A GDPR 7. cikke a hozzájárulás érvényességéhez hat feltételt állapít meg, amelyek mindegyikének egyidejűleg kell teljesülnie. Akár egyetlen feltétel megsértése is érvénytelenné teszi a hozzájárulást, az adatkezelést pedig jogellenessé. Vizsgáljuk meg részletesen az egyes feltételeket, figyelembe véve az EDPB iránymutatásait és a bírói gyakorlatot.

FeltételLeírásPélda a megsértésre
ÖnkéntességValódi választás nyomás nélkülHozzáférés blokkolása cookie elutasításakor
KonkretizálásKülön hozzájárulás minden célhozEgy hozzájárulás analitikához és marketinghez
TájékozottságTeljes információ a kezelésrőlRejtett pontok az adatvédelmi szabályzatban
EgyértelműségA felhasználó aktív cselekvéseElőre bejelölt hozzájárulási jelölőnégyzet
VisszavonásA visszavonás egyszerűsége nem lehet kisebb, mint a megadáséHozzájárulás 1 kattintással, visszavonás weboldali űrlapon keresztül
BizonyíthatóságAz adatkezelőnek bizonyítania kell a hozzájárulás megszerzésétHiányzó naplók és nyilvántartások a hozzájárulásról

Önkéntesség akkor sérül, ha erőegyensúlyhiány áll fenn az adatkezelő és az érintett között. Az EDPB közvetlenül kijelenti, hogy a munkáltatók nem támaszkodhatnak a munkavállalók hozzájárulására a munkaviszonyban fennálló függőség miatt. Hasonlóképpen, az állami szervek nem követelhetnek hozzájárulást a polgároktól közszolgáltatások nyújtásakor.

Konkretizálás külön hozzájárulást igényel minden adatkezelési célhoz. Ha az alkalmazás adatokat gyűjt analitikához, reklámok személyre szabásához és a szolgáltatás fejlesztéséhez — minden célhoz külön jelölőnégyzet szükséges. Több cél egyetlen hozzájárulásban történő egyesítése sérti a konkretizálás követelményét, és érvénytelenné teszi a hozzájárulást.

Bizonyíthatóság — a technológiailag leginkább igényes feltétel. A 7. cikk (1) bekezdése közvetlenül kimondja, hogy az adatkezelő viseli a hozzájárulás megszerzésének bizonyítási terhét. A gyakorlatban ez azt jelenti, hogy naplózni kell a felhasználó minden cselekvését: ki, mikor, milyen célokra adott hozzájárulást, az adatvédelmi szabályzat mely verziója volt megjelenítve, és hogyan vonta azt vissza a felhasználó.

A GDPR Consent megvalósítása mobilalkalmazásban komplex megközelítést igényel, amely ötvözi a jogi követelményeket a technikai megvalósítással. A fő eszköz — a Hozzájáruláskezelő Platform (CMP), amely a hozzájárulás teljes életciklusát kezeli: a kérelem megjelenítése, a választás rögzítése, az adatok tárolása és szinkronizálás a reklám- és analitikai SDK-kkal.

A Google UMP SDK használata

A Google User Messaging Platform (UMP) SDK-t biztosít Android és iOS platformokra, amely integrálódik az AdMobbal, a Google Analytics-szel és más Google-szolgáltatásokkal. Az UMP SDK automatikusan meghatározza a hozzájárulás megjelenítésének szükségességét a felhasználó földrajzi helyzete és a GDPR követelményei alapján. Tekintsük át az integrációt Kotlin nyelven Androidra:

kotlin
val requestParams = ConsentRequestParameters
    .Builder()
    .setTagForUnderAgeOfConsent(false)
    .build()

ConsentInformation
    .getInstance(this)
    .requestConsentInfoUpdate(requestParams, { @Override
        fun onConsentInfoUpdateSuccess() {
            if (ConsentInformation
                    .getInstance(this@MainActivity)
                    .isConsentFormAvailable()
            ) {
                loadConsentForm()
            }
        }
    }, { @Override
        fun onConsentInfoUpdateFailure(error: FormError) {
            Log.e("UMP", error.message)
        }
    })

A hozzájárulási űrlap betöltése után meg kell jeleníteni a felhasználónak. Az UMP SDK két típusú űrlapot támogat: a személyre szabott reklámokhoz való hozzájárulás megszerzésére és a választás későbbi kezelésére. Az eredmény feldolgozásának minden lehetséges kimenetet figyelembe kell vennie — a felhasználó megadhatja a hozzájárulást, megtagadhatja, vagy választás nélkül bezárhatja az űrlapot.

A hozzájárulás tárolása és ellenőrzése

A bizonyíthatóság követelményének teljesítéséhez nemcsak a hozzájárulás tényét kell tárolni, hanem annak megszerzési kontextusát is. A tárolandó minimális adatkészlet a következőket tartalmazza: felhasználói vagy eszközazonosító, időbélyegző időzónával, az adatvédelmi szabályzat verziója, a konkrét adatkezelési célok és a használt hozzájárulási mechanizmus.

kotlin
data class ConsentRecord(
    val userId: String,
    val timestamp: Long,
    val privacyPolicyVersion: String,
    val purposes: List<String>,
    val consentGiven: Boolean
)

class ConsentRepository(
    private val dao: ConsentDao
) {
    suspend fun saveConsent(record: ConsentRecord) {
        dao.insert(record.toEntity())
        AnalyticsManager.logConsentEvent(record)
    }
}

Az Európai Adatvédelmi Testület (EDPB) a 01/2023. számú ajánlásában hangsúlyozza, hogy a hozzájárulási nyilvántartásokat az adatkezelés teljes időtartama alatt és annak megszűnését követő három évig meg kell őrizni. Mobilalkalmazások esetében ez a nyilvántartások szerveren történő tárolásának szükségességét jelenti, nem csak lokálisan, mivel a felhasználó újratelepítheti az alkalmazást vagy eszközt cserélhet.

Miben különbözik a GDPR más adatvédelmi szabályozóktól

GDPR — nem az egyetlen adatvédelmi szabályozó a világon, de mintává vált számos nemzeti adatvédelmi törvény számára. A GDPR és más szabályozók közötti különbségek megértése kritikus fontosságú a nemzetközi alkalmazások fejlesztői számára, akik különböző joghatóságokból származó felhasználókkal dolgoznak.

SzabályozóRégióHozzájárulás alapjaHozzájárulási életkor
GDPREurópai UnióKifejezett, aktív cselekvés16 év (13-ra csökkenthető)
ePrivacyEurópai UnióCookie-hozzájárulás, kivétel a szükséges cookie-k alól16 év
CCPAKalifornia, USAOpt-out (elutasítás joga), nem opt-in16 év
LGPDBrazíliaHasonló a GDPR-hoz, kifejezett hozzájárulás18 év
PIPLKínaKülön hozzájárulás érzékeny adatokhoz14 év
POPIADél-afrikai KöztársaságÖnkéntes, konkrét és tájékozott18 év

CCPA (California Consumer Privacy Act) alapvetően különbözik a GDPR-tól: opt-out modell szerint működik, nem opt-in. A CCPA szerint a vállalatok kötelesek biztosítani a felhasználó számára az adatai eladásának megtagadásához való jogot, de nem kötelesek előzetes hozzájárulást szerezni a gyűjtéshez. A CPRA (California Privacy Rights Act) 2023-as elfogadásával azonban az érzékeny adatokra vonatkozó hozzájárulási követelmények közelebb kerültek a GDPR-hoz.

ePrivacy irányelv (Elektronikus Hírközlési Adatvédelmi Irányelv) kiegészíti a GDPR-t a cookie-k és az elektronikus marketing tekintetében. Ellentétben a GDPR-ral, amely minden személyes adatot szabályoz, az ePrivacy a hírközlési adatokra összpontosít. A nem kötelező cookie-khoz való hozzájárulás megszerzésének követelménye pontosan az ePrivacy-ből ered, nem a GDPR-ból, bár a hozzájárulási mechanizmus azonos.

Brazília LGPD-je gyakorlatilag teljesen lemásolja a GDPR szerkezetét kisebb módosításokkal: a hozzájárulási életkort 18 évre emelték, és az elhunyt személyek adatainak kezeléséhez az örökösök hozzájárulása szükséges. Kína PIPL-je ezzel szemben szigorúbb követelményeket vezet be: kötelező adatlokalizáció, adatvédelmi hatásvizsgálat (DPIA) minden automatizált döntéshez és értesítés az adatok külföldre továbbításáról.

Az európai felügyeleti hatóságok 2018-2024 közötti bírságainak és előírásainak elemzése ismétlődő jogsértéseket mutat a hozzájárulás megvalósítása során. Az Enforcement Tracker (CMS Law, 2024) adatai szerint az összes GDPR-ral kapcsolatos bírság több mint 40%-a a hozzájárulás helytelen megszerzésével és kezelésével függ össze. Tekintsük át a leggyakoribb hibákat.

Előre bejelölt jelölőnégyzetek és passzív hozzájárulás

A leggyakoribb hiba — előre bejelölt jelölőnégyzetek (pre-ticked checkboxes) használata a hozzájárulás megszerzéséhez. Az EU Bíróságának a Planet49 GmbH ügyben (C-673/17) hozott ítélete egyértelműen megállapította, hogy a hozzájárulás nem feltételezhető a felhasználó tétlenségéből. Ennek ellenére sok alkalmazás továbbra is használ előre bejelölt opciókat, különösen cookie-ablakoknál, ami közvetlen bírságokhoz és előírásokhoz vezet.

A Francia Nemzeti Informatikai és Szabadságjogi Bizottság (CNIL) 2024-ben 250 millió euróra bírságolt egy nagy RTB reklámholdingot az előre bejelölt jelölőnégyzetek használata és a felhasználók nem kellően átlátható tájékoztatása miatt. Ez a legnagyobb bírság a hozzájárulással kapcsolatos cikk alapján, ami az európai szabályozók számára a hozzájárulások ellenőrzésének prioritását mutatja.

Célok egyesítése egyetlen hozzájárulásban

Számos alkalmazás egyetlen általános hozzájárulást kér az adatkezelés minden típusához: analitika, személyre szabás, reklám, harmadik félnek történő továbbítás. Ez közvetlenül sérti a konkretizálás követelményét (célkorlátozás). Az EDPB a 05/2020. számú iránymutatásában hangsúlyozza: ha az egyik cél a másik nélkül is elérhető, a felhasználónak lehetőséget kell kapnia az egyes célokhoz külön-külön hozzájárulni.

Az Ír Adatvédelmi Bizottság (DPC) a Meta Platforms Ireland (2023) ügyben hozott határozatában jelezte, hogy a reklámok személyre szabásának és a szolgáltatás fejlesztésének egy hozzájárulásban történő egyesítése jogsértés. A Meta-t kötelezték külön hozzájárulási mechanizmusok bevezetésére a különböző adatkezelési célokhoz a Facebookon és az Instagramon.

A hozzájárulás nehéz vagy lehetetlen visszavonása

A GDPR megköveteli, hogy a hozzájárulás visszavonása ugyanolyan egyszerű legyen, mint a megadása. Ha a felhasználó egy gombnyomással adta meg a hozzájárulást, a visszavonás nem igényelheti űrlap kitöltését, e-mail küldését vagy ügyfélszolgálati hívást. A gyakorlatban sok alkalmazás mélyen a beállításokba rejti a visszavonási mechanizmust, vagy több lépést igényel annak végrehajtásához.

Ajánlott gyakorlat — külön hozzájáruláskezelő képernyő hozzáadása az alkalmazás beállításaihoz, amely lehetővé teszi az egyes hozzájárulások külön-külön, egyetlen kapcsolóval történő visszavonását. A Google UMP SDK beépített mechanizmust biztosít a hozzájárulási űrlap újbóli megjelenítéséhez, amelyet a felhasználó bármikor előhívhat az alkalmazás beállításaiból.

A hozzájárulás megszerzésének bizonyítékainak hiánya

Számos fejlesztő szóbeli hozzájárulásokra támaszkodik, vagy nem tárolja a hozzájárulás megszerzésének nyilvántartásait. Ez lehetetlenné teszi a bizonyíthatóság (elszámoltathatóság) követelményének teljesítését a GDPR 5. cikk (2) bekezdése szerint. Ellenőrzéskor a felügyeleti hatóság nemcsak az adatvédelmi szabályzatot, hanem a hozzájárulások megszerzésének naplóit is kérni fogja az adatkezelés teljes időtartamára.

A probléma megoldása — Hozzájáruláskezelő Platform (CMP) használata az összes esemény automatikus naplózásával: űrlap megjelenítése, felhasználói választás, dokumentum verziója, időbélyegző. A mobilalkalmazások népszerű CMP-i közé tartozik a Usercentrics, az OneTrust és a ConsentManager — mindegyik támogatja a hozzájárulások automatikus audit-naplózását.

Gyakran Ismételt Kérdések

Mi a GDPR Consent egyszerű szavakkal?

GDPR Consent — a felhasználó engedélye személyes adatainak kezeléséhez, amelyet önkéntesen, tudatosan és aktív cselekvéssel ad meg. Egyszerűen fogalmazva: a felhasználónak önállóan be kell jelölnie a jelölőnégyzetet, megértve, hogy mibe egyezik bele, és lehetőséggel kell rendelkeznie annak ugyanolyan egyszerű törlésére bármikor.

Kötelező-e hozzájárulást szerezni az összes cookie-hoz?

Nem, a hozzájárulás nem szükséges a szigorúan szükséges cookie-khoz, amelyek biztosítják a weboldal vagy alkalmazás működését — például hitelesítési vagy terheléselosztási cookie-k. Az összes többi cookie — analitikai, reklám, közösségi média — az ePrivacy irányelvvel és a GDPR-ral összhangban hozzájárulás megszerzését igényli.

Meddig kell tárolni a felhasználói hozzájárulások nyilvántartásait?

EDPB azt ajánlja, hogy a hozzájárulási nyilvántartásokat a személyes adatok kezelésének teljes időtartama alatt és annak megszűnését követő három évig őrizzék meg. Mobilalkalmazások esetében ez a nyilvántartások szerveren történő tárolásának szükségességét jelenti, mivel a felhasználó újratelepítheti az alkalmazást, elveszítve a helyi adatokat.

Mi a teendő, ha a felhasználó visszavonta a hozzájárulást?

A hozzájárulás visszavonása után azonnal meg kell szüntetni az adatok kezelését azon célokra, amelyekre a hozzájárulást adták. A visszavonás előtt gyűjtött adatok tárolhatók, de nem használhatók fel új célokra. A visszavonás feldolgozásának folyamatát automatizálni kell, és dokumentálni kell a hozzájáruláskezelő rendszerben.

Vonatkozik-e a GDPR az EU-n kívül működő alkalmazásokra?

Igen, ha az alkalmazás EU-állampolgárok személyes adatait kezeli, függetlenül a vállalat helyétől. A GDPR 3. cikke extraterritoriális elvet állapít meg: a rendelet minden olyan adatkezelőre vagy adatfeldolgozóra vonatkozik, aki árukat vagy szolgáltatásokat kínál az EU-ban érintett személyeknek, vagy nyomon követi viselkedésüket az EU területén.

Összefoglalás

  • GDPR Consent — kötelező jogalap a személyes adatok kezeléséhez, amely a felhasználó önkéntes, konkrét, tájékozott és egyértelmű akaratnyilvánítását igényli.
  • Hat feltétel a hozzájárulás érvényességéhez: önkéntesség, konkretizálás, tájékozottság, egyértelműség, visszavonás és bizonyíthatóság — mindegyiknek egyidejűleg kell teljesülnie.
  • Google UMP SDK az ajánlott eszköz a hozzájárulásgyűjtés megvalósításához mobilalkalmazásokban Android és iOS platformokon.
  • CCPA az opt-out modellt használja a GDPR opt-in modelljével szemben, ami alapvetően megváltoztatja a hozzájárulás megvalósításának megközelítését az amerikai felhasználók számára.
  • Az előre bejelölt jelölőnégyzeteket és a passzív hozzájárulást az EU Bíróságának a Planet49 GmbH ügyben (C-673/17) hozott ítélete érvénytelennek nyilvánította.
  • CNIL 250 millió eurós bírságot szabott ki a hozzájárulás megszerzésére vonatkozó szabályok megsértéséért, demonstrálva a hozzájárulások ellenőrzésének prioritását a szabályozók számára.
  • Ajánlott automatikus naplózású CMP használata és egyszerű mechanizmus biztosítása a felhasználó számára a hozzájárulások kezeléséhez az alkalmazás beállításain keresztül.

Kulcsrakész mobilalkalmazást fejlesztünk

Az IT Sectr 2017 óta készít iOS és Android alkalmazásokat induló vállalkozásoknak és vállalkozásoknak. Tanácsot adunk, és a legjobb megoldást javasoljuk.

Projekt megbeszélése

Olvassa el is