Június 1-jén a norvég adatvédelmi hatóság 20 millió norvég koronát (~1,8 millió euró) bírságot szabott az Elkjøp-nak — Skandinávia egyik legnagyobb elektronikai kereskedőjének. Nem adatszivárgás miatt. A hűségklub miatt.

Magyar KKV-knál is van pontgyűjtő, hírlevél, CRM, „regisztrálj és kapj 10%-ot". A norvég ítélet azt mutatja: a bírság nem a hiányzó PDF miatt jön — hanem mert a hozzájárulás nem volt szabad, tájékozott és konkrét.

Mi történt

A Datatilsynet 2022 júniusában helyszíni ellenőrzést tartott az Elkjøp osloi központjában. A vizsgálat több mint négy évig tartott — a végső döntés 2026. június 1-én született (PPC.land, 2026-06).

A hatóság négy különálló GDPR-sértést talált, több mint 6 millió klubtag adata érintett:

  1. Érvénytelen hozzájárulás — a klubba való belépés össze volt kötve a marketing-profilozással; a felhasználó nem adhatott külön, szabad döntést (The DPO, 2026-06)
  2. Customer Match — ügyféladatok újrahasznosítása hirdetési célra kompatibilitási értékelés nélkül
  3. Offline Conversions — offline vásárlások összekapcsolása online profillal, dokumentálatlan jogalap
  4. Késő érintetti kérelmek — a hozzáférés és törlés iránti kérelmek kezelése rendszeresen határidőn túl, 2021 decembere óta

A bírság alacsonyabb, mint az EDPB irányelvek kezdő sávja — enyhítőként számított a hosszú eljárás és az Elkjøp együttműködése. De 20 millió korona így is az egyik legnagyobb norvég GDPR-bírság.

Miért számít ez Magyarországon

Az Elkjøp nem tech-cég. Retail. Pontgyűjtő program. Hasonló a magyar webshopok, drogériák, szupermarketek modelljéhez.

A Datatilsynet üzenete nem az, hogy „ne legyen klub". Az, hogy:

A magyar NAIH gyakorlata hasonló irányba megy: nőtt az ellenőrzések száma, és a hiányzó szerződéses dokumentáció továbbra is gyakori indító ok — nem csak a webshop-tájékoztató.

Négy kérdés a saját klubodhoz

1. Belépéskor mit pipál a vásárló? Egy „mindent elfogadok" nem hozzájárulás — külön marketing, külön profilozás, külön remarketing.

2. Hova megy az adat a CRM-ből? Meta Customer Match, Google offline conversion — ha igen, van kompatibilitási vagy DPIA-dokumentáció?

3. Ki kezeli a törlési kérelmet? Van felelős, határidő, napló? A norvég esetben a késés évekig tartott.

4. A tájékoztató tükrözi a valóságot? Ha a PDF azt írja, „csak rendeléshez kell", de a gyakorlat profiloz — az Elkjøp-modell.

Gyakorlati pont Nyisd meg a saját regisztrációs űrlapodat inkognitóban. Egy kattintással lehet csatlakozni a klubhoz marketing nélkül? Ha nem — ez az első javítandó sor, nem a cookie banner.

A tanulság egy mondatban

A compliance nem a weboldal alján lévő GDPR-link. A compliance az, amit a vásárló belépéskor ténylegesen választhat.


Jogi megjegyzés Ez a cikk tájékoztatás, nem jogi tanácsadás. A saját adatkezelési gyakorlat ellenőrzéséhez kérj compliance-partnert. A Niviloop EU compliance-tanácsadó, nem ügyvédi iroda.

AI-közreműködés: AI-asszisztált szöveg — emberi szerkesztés és forrás-ellenőrzés. Loop Magazin, 2026.