Június 1-jén a norvég adatvédelmi hatóság 20 millió norvég koronát (~1,8 millió euró) bírságot szabott az Elkjøp-nak — Skandinávia egyik legnagyobb elektronikai kereskedőjének. Nem adatszivárgás miatt. A hűségklub miatt.
Magyar KKV-knál is van pontgyűjtő, hírlevél, CRM, „regisztrálj és kapj 10%-ot". A norvég ítélet azt mutatja: a bírság nem a hiányzó PDF miatt jön — hanem mert a hozzájárulás nem volt szabad, tájékozott és konkrét.
Mi történt
A Datatilsynet 2022 júniusában helyszíni ellenőrzést tartott az Elkjøp osloi központjában. A vizsgálat több mint négy évig tartott — a végső döntés 2026. június 1-én született (PPC.land, 2026-06).
A hatóság négy különálló GDPR-sértést talált, több mint 6 millió klubtag adata érintett:
- Érvénytelen hozzájárulás — a klubba való belépés össze volt kötve a marketing-profilozással; a felhasználó nem adhatott külön, szabad döntést (The DPO, 2026-06)
- Customer Match — ügyféladatok újrahasznosítása hirdetési célra kompatibilitási értékelés nélkül
- Offline Conversions — offline vásárlások összekapcsolása online profillal, dokumentálatlan jogalap
- Késő érintetti kérelmek — a hozzáférés és törlés iránti kérelmek kezelése rendszeresen határidőn túl, 2021 decembere óta
A bírság alacsonyabb, mint az EDPB irányelvek kezdő sávja — enyhítőként számított a hosszú eljárás és az Elkjøp együttműködése. De 20 millió korona így is az egyik legnagyobb norvég GDPR-bírság.
Miért számít ez Magyarországon
Az Elkjøp nem tech-cég. Retail. Pontgyűjtő program. Hasonló a magyar webshopok, drogériák, szupermarketek modelljéhez.
A Datatilsynet üzenete nem az, hogy „ne legyen klub". Az, hogy:
- A marketing nem lehet a klub ára — külön pipa, külön cél, külön visszavonás
- A profilozás és remarketing külön jogalapot vagy külön hozzájárulást kér
- A gyermek adatai súlyosbító körülmény — a norvég döntés ezt külön említi
- Az érintetti kérelem 30 nap — nem „majd visszajövünk", hanem működő folyamat
A magyar NAIH gyakorlata hasonló irányba megy: nőtt az ellenőrzések száma, és a hiányzó szerződéses dokumentáció továbbra is gyakori indító ok — nem csak a webshop-tájékoztató.
Négy kérdés a saját klubodhoz
1. Belépéskor mit pipál a vásárló? Egy „mindent elfogadok" nem hozzájárulás — külön marketing, külön profilozás, külön remarketing.
2. Hova megy az adat a CRM-ből? Meta Customer Match, Google offline conversion — ha igen, van kompatibilitási vagy DPIA-dokumentáció?
3. Ki kezeli a törlési kérelmet? Van felelős, határidő, napló? A norvég esetben a késés évekig tartott.
4. A tájékoztató tükrözi a valóságot? Ha a PDF azt írja, „csak rendeléshez kell", de a gyakorlat profiloz — az Elkjøp-modell.
Gyakorlati pont Nyisd meg a saját regisztrációs űrlapodat inkognitóban. Egy kattintással lehet csatlakozni a klubhoz marketing nélkül? Ha nem — ez az első javítandó sor, nem a cookie banner.
A tanulság egy mondatban
A compliance nem a weboldal alján lévő GDPR-link. A compliance az, amit a vásárló belépéskor ténylegesen választhat.
Jogi megjegyzés Ez a cikk tájékoztatás, nem jogi tanácsadás. A saját adatkezelési gyakorlat ellenőrzéséhez kérj compliance-partnert. A Niviloop EU compliance-tanácsadó, nem ügyvédi iroda.
AI-közreműködés: AI-asszisztált szöveg — emberi szerkesztés és forrás-ellenőrzés. Loop Magazin, 2026.
