Franciaország Marketplace IntegrációFranciaország E-Kereskedelmi CsomagokFranciaország Vállalati WeboldalFranciaország CégalapításFranciaország Fulfillment Központ
Bejelentkezés
Franciaország · Cégalapítás

Teljes 2026-os RGPD e-kereskedelmi útmutató Franciaországhoz: CNIL, süti-hozzájárulási banner, adatvédelmi szabályzat, DPO, érintetti jogok, 72 órás incidensbejelentés, határon átnyúló adattovábbítás.

FR · Teljes körű RGPD és CNIL megfelelőségi útmutató — 2026-os kiadás

RGPD az e-kereskedelemben Franciaországban 2026: CNIL-megfelelőség, sütikezelési hozzájárulás és adatvédelmi kötelezettségek

Franciaország az Európai Unió egyik legszigorúbb jogérvényesítési joghatósága, ami a személyes adatokat illeti. A CNIL (Informatikai és Szabadságjogi Nemzeti Bizottság) 2026-ot több mint 16 000 érintetti panasszal és több mint 87 millió euró bírsággal zárta, amelyeket az RGPD és az Informatikai és Szabadságjogi Törvény 82. cikke alapján szabtak ki. Egy online kereskedő számára 2026 nem az az év, amikor kockáztatni érdemes a megfelelőséggel: a süti-bannereknek ugyanazon a szinten kell felkínálniuk az összes elfogadását és az összes elutasítását, a 72 órás incidensbejelentési óra abban a pillanatban indul el, amikor egy SOC-mérnök riasztást ad, és az Egyesült Államokba, az Egyesült Királyságba vagy nem megfelelőségi országokba irányuló határon átnyúló adattovábbítások SCC-ket, valamint dokumentált adattovábbítási hatásvizsgálatot igényelnek. Ez az útmutató végigvezet minden olyan RGPD-kötelezettségen, amelyet egy francia vásárlóknak értékesítő e-kereskedelmi üzletnek végre kell hajtania — süti-hozzájárulás, adatvédelmi szabályzat, Article 30 nyilvántartás, DPO, érintetti jogok, incidenskezelési terv, cookie-mentes analitika és CRM-megőrzés —, konkrét hivatkozásokkal a CNIL-határozatokra, a Cookiebotra, a OneTrustra és az EU-USA Adatvédelmi Keretrendszerre.

+ 10 RGPD-pillér lefedve + 2026-os CNIL-iránymutatás + Cookiebot és OneTrust kész + 72 órás incidenskezelési terv
zunapro.com/panel/france/rgpd
RGPD Hub Megfelel
CNIL pontszám 9,6 / 10
Hozzájárulások
12 847
+6%
Érintetti kérelmek
37
átl. 4 nap
Nyomkövetők
0 szivárgás
ellenőrizve
Hozzájárulási arány · Elmúlt 7 nap 68,4%+5%
HKSzeCsPSzoMa
Érintetti kérelmek Élő
#DSAR-2841 Hozzáférési kérelem · J. Martin 5/30. nap
#DSAR-2840 Törlés · L. Dupont Felülvizsgálat alatt
#DSAR-2839 Adathordozhatóság · M. Petit Kézbesítve
Aktív RGPD-szinkronizálás · A CNIL-nyilvántartás naprakész · SCC ellenőrizve
87M+ EUR
CNIL-bírságok 2026-ban
16 000+
Panaszok 2026-ban
72 óra
Incidensbejelentési határidő
4% / 20M EUR
Maximális RGPD-bírság

RGPD Franciaország pillanatkép 2026 — Gyors áttekintés

Az RGPD (Reglement General sur la Protection des Donnees, az uniós GDPR francia neve) érvényesítését Franciaországban a CNIL végzi, amely az ország 1978 óta működő független felügyeleti hatósága. A francia lakosoknak értékesítő online kereskedőknek megfelelő süti-bannert kell üzemeltetniük az Informatikai és Szabadságjogi Törvény 82. cikke alapján, adatvédelmi szabályzatot kell közzétenniük, Article 30 adatkezelési tevékenységi nyilvántartást kell vezetniük, ahol szükséges, DPO-t kell kijelölniük, tiszteletben kell tartaniuk a nyolc érintetti jogot, dokumentálniuk kell az általános szerződési feltételeket minden nem uniós adattovábbításhoz, és bármilyen személyes adatokkal kapcsolatos jogsértés esetén 72 órán belül értesíteniük kell a CNIL-t. A CNIL egyre inkább a cookie-mentes analitikát és a szigorú CRM-megőrzést ajánlja. A maximális szankciók elérhetik a 20 millió eurót vagy a globális árbevétel 4%-át.

1. RGPD-áttekintés — Amit a francia e-kereskedelmi szereplőknek tudniuk kell

A Reglement General sur la Protection des Donnees, nemzetközileg inkább uniós GDPR néven ismert, az Európai Parlament és a Tanács (EU) 2016/679 rendelete. 2018. május 25-én vált közvetlenül alkalmazandóvá mind a 27 tagállamban, és 2026-ban ez az egyetlen legfontosabb szabályozás, amelyet minden Franciaországban értékesítő e-kereskedelmi szereplőnek el kell sajátítania. A francia RGPD rövidítést a közigazgatási, bírósági és kereskedelmi gyakorlatban egyaránt használják, beleértve a CNIL-határozatokat, az ágazati magatartási kódexeket és a Semmítőszék ítélkezési gyakorlatát is.

Ami Franciaországot különösen szigorúvá teszi a többi tagállamhoz képest, az a három jogi réteg kombinációja. Először is, maga az RGPD határozza meg az érdemi szabályokat: jogalap, célhoz kötöttség, adattakarékosság, pontosság, tárolási korlátozás, integritás és bizalmasság, valamint az elszámoltathatóság átfogó elve. Másodszor, az Informatikai és Szabadságjogi Törvény (1978. január 6-i 78-17. sz. törvény, amelyet 2018-ban a 2018-493. sz. törvény, majd 2019-ben a 2018-1125. sz. rendelet lényegesen módosított) a francia sajátosságokhoz igazítja az RGPD-t — beleértve a digitális hozzájárulás korhatárát (15 év), az egészségügyi és bírósági adatokra vonatkozó további formai követelményeket, valamint a sütiket és nyomkövetőket szabályozó híres 82. cikket. Harmadszor, a CNIL határozatai, ajánlásai, referenciakeretei és sandbox-eredményei egy vastag operatív iránymutatási réteget adnak hozzá, amelyet a francia bíróságok kvázi kötelezőnek tekintenek.

Miért van az e-kereskedelem a CNIL radarján

Az online kereskedők szinte minden olyan adatkezelési kategóriát kombinálnak, amelyet a CNIL vizsgál: azonosítási és kapcsolattartási adatok nagy léptékű kezelése, fizetési adatok, viselkedésalapú profilalkotás a személyre szabáshoz, határon átnyúló adattovábbítás amerikai székhelyű adtech-szolgáltatókhoz, és hosszú CRM-megőrzés a visszahódítási kampányokhoz. A CNIL 2024-2027-es stratégiai terve kifejezetten megnevezi az e-kereskedelmet, a mobilalkalmazásokat és a digitális reklámozást mint prioritási jogérvényesítési ágazatokat. Csak 2026-ban a CNIL számos nagy port kavaró ügyet zárt le kiskereskedőkkel szemben nem megfelelő süti-bannerek (grafikai torzítás az elfogadás felé), túlzott CRM-megőrzés (3 évnél régebbi inaktív érdeklődők) és hiányzó vagy elavult Article 30 nyilvántartások miatt.

Egy tipikus, havonta néhány ezer megrendelést kezelő KKV-üzlet esetében a megfelelőségi teher valós, de teljesen kezelhető: néhány hét fókuszált munka, egy CMP (Cookiebot vagy OneTrust) támogatásával, egy nyilvántartási sablonnal és egy világos eszkalációs tervvel. A több százezer rekorddal, szerveroldali adtech-hel és nemzetközi raktárakkal rendelkező nagyobb szereplőknek strukturált RGPD-programra és szinte mindig teljes munkaidős DPO-ra van szükségük.

Jogalapok, amelyeket ténylegesen használni fog

  • Szerződés teljesítése (6.1.b) cikk) — a domináns jogalap a megrendelések, kiszállítások, visszaküldések, számlák és értékesítés utáni támogatás kezelésére. Nincs szükség hozzájárulásra; az adatok szükségesek a szerződés teljesítéséhez.
  • Jogi kötelezettség (6.1.c) cikk) — kiterjed a könyvelési megőrzésre (10 év a Kereskedelmi Törvénykönyv alapján), a számlázási követelményekre, az adónyilvántartásokra és a pénzmosás elleni ellenőrzésekre.
  • Jogos érdek (6.1.f) cikk) — csalásmegelőzés, IT- és hálózatbiztonság, alapvető webanalitika egyes konfigurációkban, B2B ügyfélszerzés szakemberek felé. Dokumentált érdekmérlegelési tesztet (LIA — jogos érdek vizsgálat) igényel.
  • Hozzájárulás (6.1.a) cikk) — szükséges marketingsütikhez, viselkedésalapú reklámnyomkövetőkhöz, B2C e-mail/SMS ügyfélszerzéshez nem ügyfelek felé, push-értesítésekhez, valamint bármely opcionális személyre szabási funkcióhoz.

Alapelvek, amelyeket az e-kereskedelmi szereplők félreértenek

A CNIL ellenőrzési jelentései évről évre ugyanazokra a hibákra mutatnak rá: túl sok kötelező mezőt tartalmazó regisztrációs űrlapok (adattakarékossági hiba), örökre aktívan tartott ügyfélfiókok (tárolási korlátozási hiba), strukturálatlan Slack- és Notion-exportok, amelyek személyes adatokat szivárogtatnak ki (integritási és bizalmassági hiba), valamint olyan irányítópultok vagy jelentések, amelyek felesleges azonosítókat tartalmaznak (célhoz kötöttségi hiba). Ezek a minták mind javíthatók a platformtervezési szakaszban — ez pontosan az, amit az RGPD 25. cikke (beépített és alapértelmezett adatvédelem) megkövetel.

Készen áll egy RGPD-kész francia üzlet indítására?

A Zunapro franciaországi központja CNIL-hez igazított süti-bannerrel, Article 30 nyilvántartási sablonnal, érintetti kérelem munkafolyamattal és hozzájárulási tárolóval érkezik — mindennel, amire egy e-kereskedelmi DPO-nak szüksége van a megfelelő induláshoz.

Indítsam el francia üzletemet →

2. A CNIL — Franciaország adatvédelmi hatósága

Mi valójában a CNIL

Az Informatikai és Szabadságjogi Nemzeti Bizottságot az 1978. január 6-i Informatikai és Szabadságjogi Törvény hozta létre, jóval azelőtt, hogy az Európai Unió mai formájában létezett volna. Franciaország válasza volt a SAFARI-botrányra — egy 1974-es kísérletre, amely minden francia állampolgár közigazgatási aktáit egyetlen nemzeti azonosító alá kívánta összekapcsolni —, és a világ egyik legrégebbi független adatvédelmi hatósága.

A CNIL független közigazgatási hatóság (autorite administrative independante, AAI), ami azt jelenti, hogy az államtól kap finanszírozást, de hatásköreit a kormányzati hierarchiától függetlenül gyakorolja. 2026-ban körülbelül 290 munkatársat foglalkoztat, beleértve egy erős technológiai csapatot (CNIL LINC laboratórium), egy ágazati ellenőrzési testületet, jogászokat, valamint a szankciókat kiszabó Bizottságot (formation restreinte).

Hatáskörök, amelyeket a CNIL egy online üzlettel szemben alkalmazhat

  • Helyszíni, online és dokumentumalapú ellenőrzések — a CNIL ügynöke meglátogathatja a raktárát, kérheti a szerverlogokat, és megvizsgálhatja a CMS-konfigurációját. Az online ellenőrzések (audit a distance) 2022 óta meredeken nőttek, és a süti-bannereket, valamint az adtech-címkéket célozzák.
  • Hivatalos felszólítások (mises en demeure) — közigazgatási utasítás a megadott határidőn belüli megfelelésre. Sok felszólítás mostanra nyilvános, ami jelentős hírnévi nyomást teremt.
  • Közigazgatási bírságok — akár 20 millió euróig vagy a globális éves árbevétel 4%-áig az RGPD 83. cikke alapján, amelyik magasabb, a legsúlyosabb jogsértések esetén; akár az árbevétel 2%-áig a 2022-ben bevezetett egyszerűsített eljárás szerinti sütimegsértések esetén.
  • Napi bírsággal terhelt kényszerítő intézkedések (astreintes) — a CNIL konkrét korrekciós intézkedéseket rendelhet el, és napi bírságot adhat hozzá a meg nem felelés esetére (pl. napi 5000 euró).
  • Megnevezés és megszégyenítés — a határozatokat egyre inkább teljes terjedelemben teszik közzé a cnil.fr oldalon a kereskedő nevével; a sajtómegjelenés szisztematikus.

Hogyan fejlődött a CNIL jogérvényesítése

A CNIL 2024-2027-es stratégiai terve egyértelmű elmozdulást jelentett be a több, gyorsabb, célzottabb jogérvényesítés felé. A 2022. március 24-i rendelettel bevezetett egyszerűsített szankcionálási eljárás lehetővé teszi, hogy a korlátozott bizottság egyetlen tagja akár 20 000 euróig terjedő bírságot szabjon ki KKV-kra egyértelmű jogsértések esetén — különösen a süti-hozzájárulási hibák miatt. 2026-ra ez az egyetlen csatorna önmagában évente több száz jogérvényesítési eljárást zárt le kisebb kereskedőkkel szemben.

i
Hivatalos CNIL-források: a CNIL a www.cnil.fr oldalon teszi közzé a határozatokat, ajánlásokat és ágazati referenciakereteket (www.cnil.fr). Minden e-kereskedelmi DPO-nak fel kell iratkoznia a CNIL hírlevelére, és figyelemmel kell kísérnie a Szankciók szakaszt, a Sütikre és Egyéb Nyomkövetőkre vonatkozó iránymutatásokat, valamint a Kereskedelmi Ügyfélszerzési referenciakeretet.

A DPO és a CNIL: a kijelölési folyamat

Ha adatvédelmi tisztviselőt jelöl ki, azt hivatalosan is meg kell tennie a CNIL erre szolgáló portálján keresztül. A kijelölés tartalmazza a DPO elérhetőségeit, amelyek ezt követően nyilvánosan kereshetővé válnak. A CNIL a DPO-t tekinti az elsődleges kapcsolattartónak az ellenőrzések során: a hiányzó, fiktív vagy inaktív DPO-k visszatérő súlyosbító tényezőnek számítanak a szankcionálási határozatokban.

Központosítsa a CNIL-megfelelőséget egyetlen panelen

A Zunapro szinkronban tartja francia üzlete Article 30 nyilvántartását, érintetti kérelem munkafolyamatát, incidensnaplóját és CNIL-kijelölési adatait — percek, nem hetek alatt ellenőrzésre készen.

Nyissam meg a CNIL-központomat →

A jogi alap: az Informatikai és Szabadságjogi Törvény 82. cikke

A sütiket és más nyomkövető eszközöket Franciaországban az Informatikai és Szabadságjogi Törvény 82. cikke szabályozza, amely átülteti az e-adatvédelmi irányelv 5(3) cikkét (2002/58/EK, a 2009/136/EK irányelvvel módosítva). A szabály egyszerű: a felhasználó terminálján tárolt vagy ahhoz hozzáférő bármely információ, amely nem feltétlenül szükséges a felhasználó által kifejezetten kért online kommunikációs szolgáltatás nyújtásához, előzetes hozzájárulást igényel.

A CNIL a 2020-091. sz. határozatában (2020. szeptember 17-i ajánlás) és a kísérő iránymutatásokban tisztázta az operatív szabályokat, amelyeket a 2026-ig tartó jogérvényesítési gyakorlat egészített ki. A legfontosabb követelményeket az alábbiakban foglaljuk össze.

Amit egy megfelelő 2026-os süti-bannernek tennie kell

  • Minden nem alapvető süti letiltása a hozzájárulás előtt. Semmilyen analitika, hirdetési címke, Hotjar/Clarity vagy Facebook Pixel nem indulhat el, mielőtt a felhasználó az Elfogadásra kattint (vagy részletes választást hoz).
  • Az összes elfogadása és az összes elutasítása ugyanazon a szinten. Az elutasításnak ugyanolyan egyszerűnek kell lennie, mint az elfogadásnak; mindkét gombnak azonos vizuális súllyal kell rendelkeznie (színkontraszt, méret, pozíció).
  • A célok egyértelmű felsorolása — közönségmérés, reklám, közösségi megosztás, személyre szabás stb., azzal a lehetőséggel, hogy minden célra külön-külön megadható vagy megtagadható a hozzájárulás.
  • Bármikor visszavonható egy állandó újranyitási mechanizmuson keresztül (jellemzően egy kis süti-ikon a lábléc részben).
  • A hozzájárulás bizonyítékának megőrzése — hozzájárulási azonosító, időbélyeg, CMP-verzió, célok, szolgáltatói lista, csonkolt IP — a hozzájárulás időtartama plusz ésszerű bizonyítási időszak (a CNIL legfeljebb 6 hónapot javasol a visszavonás után).

Ami tilos

  • Előre bejelölt jelölőnégyzetek — a hozzájárulásnak aktívnak kell lennie.
  • Sütifalak alternatíva nélkül — a tartalomhoz való hozzáférés süti-elfogadástól való függővé tétele a CNIL 2022-es sütifal-iránymutatása szerint csak akkor jogszerű, ha valódi, egyenértékű alternatívát kínálnak (jellemzően egy "fizetés vagy hozzájárulás" modellt ésszerű árazással).
  • Grafikai torzítás — egy színes Elfogadás gomb egy szürke Elutasítás gombbal szemben tankönyvi példa a jogsértésre, amelyet több CNIL-bírságban is jeleztek.
  • A "böngészés folytatása" típusú vélelmezett hozzájárulás — az egyszerű görgetés vagy egy másik oldalra való navigálás NEM minősül hozzájárulásnak.
  • Csomagolt hozzájárulás — egyetlen Elfogadás gomb, amely 30 különböző szolgáltatót fed le részletes irányítás nélkül, nem konkrét.

Cookiebot, OneTrust és társaik — a CMP kiválasztása

A hozzájárulás-kezelő platform (CMP) automatizálja a banner megjelenítését, a hozzájárulás rögzítését, a szolgáltatók kezelését és a bizonyítékok tárolását. A Franciaországban leggyakrabban használt két CMP a Cookiebot (Usercentrics csoport, Dánia) és a OneTrust (Egyesült Államok, uniós adattárolási lehetőségekkel). Mindkettő integrálódik az IAB TCF v2.2 keretrendszerrel, mindkettő kínál Franciaországra lokalizált, a CNIL-iránymutatásokhoz előkonfigurált sablonokat, és mindkettő megjeleníthető szerveroldalon a Google Tag Manageren keresztül.

Megfontolandó francia alternatívák: az Axeptio (Párizs, "French Tech" minősítés), a Didomi (Párizs, az Euronext Growth-on jegyzett), a Sirdata Choice és a nyílt forráskódú Tarte au Citron. Bármelyik CMP-t is választja, a megfelelőségért való felelősség az öné marad adatkezelőként — a CMP a 28. cikk szerinti adatfeldolgozó.

Mindig megengedett
Nincs szükség hozzájárulásra
Munkamenet-sütik, CSRF-tokenek, nyelvi beállítás, kosár, terheléselosztási affinitás, biztonsági és csalásmegelőzési sütik, amelyek feltétlenül szükségesek a szolgáltatáshoz.
Opcionális hozzájárulás (CNIL-mentesség)
Közönségmérés
Szigorúan célhoz kötött közönségmérés (anonimizált IP, nincs oldalak közötti követés, nincs viselkedésalapú profilalkotás), a CNIL-iránymutatás szerint konfigurálva — pl. zárolt Matomo, Piwik PRO Cloud (EU), AT Internet, egyes GA4-konfigurációk a DPF alapján.
Hozzájárulás szükséges
Reklám / Marketing
Facebook Pixel, Google Ads konverziós címke, TikTok Pixel, retargeting, harmadik féltől származó kódot betöltő közösségi megosztás gombok, felhasználókat profilozó A/B-tesztelési eszközök, viselkedésalapú ajánlórendszerek.
!

CNIL-bírság valóság: 2023-2026 között több francia kereskedő kapott 50 000 és 600 000 euró közötti bírságot kifejezetten azért, mert az Összes elutasítása gomb egy szinttel mélyebben volt elrejtve, mint az Összes elfogadása, vagy mert a sütik a banner megjelenése előtt elindultak. Egy kétórás CMP-konfiguráció-felülvizsgálat általában megelőzi a teljes kockázatot. Konfigurálja francia üzlete CMP-jét a Zunapróval →

4. Adatvédelmi szabályzat — A dokumentum, amelyet minden üzletnek közzé kell tennie

Az RGPD 13. és 14. cikke: a tájékoztatási kötelezettség

Az RGPD 13. és 14. cikke kimerítő listát ad azokról az információkról, amelyeket az érintettnek meg kell adni az adatgyűjtés időpontjában, amikor az adatokat közvetlenül gyűjtik (13. cikk), vagy ésszerű időn belül, amikor közvetve gyűjtik (14. cikk, legfeljebb egy hónap, pl. adatgazdagítás marketing adatbróker útján).

Egy francia e-kereskedelmi adatvédelmi szabályzat kötelező tartalma

  • Az adatkezelő azonosító és elérhetőségi adatai — teljes jogi név, SIREN-szám, bejegyzett székhely, elektronikus elérhetőség.
  • A DPO elérhetőségi adatai, ha van kijelölve (pl. [email protected]).
  • Az adatkezelés céljai és jogalapja mindegyikhez — megrendelés feldolgozása (szerződés), könyvelési megőrzés (jogi kötelezettség), hírlevél (hozzájárulás), csalásmegelőzés (jogos érdek) stb.
  • Címzettek vagy címzettek kategóriái — fuvarozók (Colissimo, Chronopost, Mondial Relay, DPD France), fizetési szolgáltatók (Stripe, Adyen, PayPal, PayTR), CRM-eszközök, adtech-szolgáltatók.
  • Határon átnyúló adattovábbítás — ha bármilyen adat elhagyja az EGT-t, nevezze meg az országot, a garanciát (DPF, SCC, BCR, kivételek), és hol lehet másolatot beszerezni.
  • Megőrzési időszakok — adatkategóriánként és célonként, nem pedig egy általános "amíg szükséges" megfogalmazással.
  • Érintetti jogok — hozzáférés, helyesbítés, törlés, korlátozás, adathordozhatóság, tiltakozás, automatizált döntéshozatali jogok, CNIL-hez való panasztételi jog.
  • Az adatok forrása, ha nem közvetlenül az érintettől gyűjtik.
  • Automatizált döntéshozatal megléte, beleértve a profilalkotást, érdemi információval a logikáról és a következményekről (pl. csalási pontszám alapú blokkolás, dinamikus árazás).

Gyakorlati megfogalmazási tippek

A CNIL egyértelművé tette — különösen a 2022-es "Konkrét lépések a világos és hozzáférhető tájékoztatáshoz" iránymutatásában —, hogy az adatvédelmi szabályzatnak tömörnek, átláthatónak, érthetőnek és könnyen hozzáférhetőnek kell lennie, világos és egyszerű nyelven. A jogi szakzsargonnal teli oldalak nem felelnek meg. A 2026-ban elfogadott tipikus minta egy kétrétegű tájékoztató: egy rövid, átfogó összefoglaló felül (táblázatok, ikonok, egyszerű francia nyelv), a mélyebb részletekkel célonként hozzáférhetően alul.

Helyezzen el egy linket az adatvédelmi szabályzatra minden láblécben, minden űrlapon a hozzájárulási jelölőnégyzet közelében, és minden tranzakciós e-mailben (megrendelés-visszaigazolás, szállítási frissítés, értékesítés utáni ügyfélszolgálat). A szabályzatnak verziószámmal és dátummal kell rendelkeznie; a lényeges változtatások az érintettek értesítését igénylik.

Adatvédelmi szabályzat generátor beépítve az üzletébe

A Zunapro franciaországi központja automatikusan generál egy 13. cikkhez igazított adatvédelmi szabályzatot, amelyet az aktív adatfeldolgozóiból, megőrzési szabályaiból és határon átnyúló adatáramlásaiból tölt fel — közzétételre készen.

Hozzam létre adatvédelmi szabályzatomat →

5. Article 30 nyilvántartás és az adatvédelmi tisztviselő (DPO)

Az Article 30 nyilvántartás: az elszámoltathatóság gerince

Az RGPD 30. cikke alapján minden adatkezelőnek és minden adatfeldolgozónak írásbeli nyilvántartást kell vezetnie az adatkezelési tevékenységeiről (Registre des activites de traitement, RAT). Ez a leghasznosabb dokumentum, amelyet egy francia e-kereskedelmi DPO naprakészen tarthat, mivel ez az a belépési pont, amelyet a CNIL-ellenőrök minden audit elején kérnek.

Mi kerül be a nyilvántartásba

  • Az adatkezelő, a közös adatkezelő(k), a képviselő és a DPO neve és elérhetőségi adatai.
  • Az adatkezelés céljai — célonként egy sor (megrendeléskezelés, ügyfélfiók, hírlevél, ügyfélszerzés, hűségprogram, csalás stb.).
  • Az érintettek kategóriáinak és a személyes adatoknak a leírása.
  • Azon címzettek kategóriái, akiknek az adatokat közölték vagy közölni fogják, ideértve a harmadik országbeli címzetteket is.
  • Adott esetben harmadik országba vagy nemzetközi szervezetnek történő továbbítás, a dokumentált garanciával.
  • Ahol lehetséges, az adatok különböző kategóriáinak törlésére tervezett határidők — a híres "megőrzési időszak" oszlop.
  • Ahol lehetséges, a technikai és szervezési biztonsági intézkedések általános leírása.

Mikor kötelező a DPO

Az RGPD 37. cikke három kiváltó okot határoz meg a kötelező DPO-kijelöléshez. Az e-kereskedelmi szereplők számára a legrelevánsabbak a következők:

  • Az alaptevékenységek olyan adatkezelési műveletekből állnak, amelyek az érintettek nagy léptékű, rendszeres és szisztematikus megfigyelését igénylik. Ez jellemzően a nagy hűségprogramokat, viselkedésalapú ajánlórendszereket, folyamatos érdeklődő-pontozást és nagy léptékű retargetinget foglalja magában.
  • Az alaptevékenységek a különleges adatkategóriák nagy léptékű kezeléséből állnak (egészségügyi, biometrikus, vallási, politikai) vagy büntetőítéletekhez kapcsolódó adatokból. A tiszta, általános árukat forgalmazó e-kereskedelem általában elkerüli ezt a kiváltó okot, de a féligyógyszertár, a receptes szemüvegek, a biometrikus méretmérés és a hasonló ágazatok nem.

Még ha nem is kötelező, a CNIL erősen ajánlja egy kijelölt DPO alkalmazását nagyjából 50 alkalmazottól, vagy 10 millió eurós éves online árbevételtől, vagy ha több mint 100 000 aktív ügyféladat van a CRM-ben. A DPO lehet belső vagy külső (megosztott), és közvetlenül a felső vezetésnek kell jelentenie.

A DPO függetlensége és erőforrásai

Az RGPD 38. és 39. cikke védi a DPO függetlenségét: nem büntethetők vagy bocsáthatók el a feladataik ellátása miatt, biztosítani kell számukra a szükséges erőforrásokat, és megfelelően és időben be kell vonni őket minden, a személyes adatokkal kapcsolatos ügybe. A Semmítőszék megerősítette (több 2023-2024-es határozatban), hogy egy DPO elleni megtorlás — például egy kritikus vélemény utáni háttérbe szorítása — jogellenes cselekmény.

6. Érintetti jogok — hozzáférés, helyesbítés, törlés, adathordozhatóság

A nyolc jog áttekintése

  • A hozzáférés joga (15. cikk) — az adatkezelés megerősítésének és az adatok másolatának megszerzése.
  • A helyesbítés joga (16. cikk) — pontatlan adatok javítása, hiányos adatok kiegészítése.
  • A törléshez / elfeledtetéshez való jog (17. cikk) — törlés elérése meghatározott esetekben (hozzájárulás visszavonása, az adatokra már nincs szükség, jogellenes adatkezelés stb.).
  • Az adatkezelés korlátozásához való jog (18. cikk) — az adatkezelés befagyasztása jogviták idejére.
  • Az adathordozhatósághoz való jog (20. cikk) — a személyes adatok strukturált, széles körben használt, géppel olvasható formátumban történő megszerzése, és azok másik adatkezelőhöz történő továbbítása, ahol technikailag megvalósítható.
  • A tiltakozás joga (21. cikk) — különösen a közvetlen üzletszerzés ellen, amely abszolút és ingyenes.
  • Az automatizált egyedi döntéshozatalhoz, beleértve a profilalkotást is, kapcsolódó jogok (22. cikk) — a jog, hogy ne vessék alá kizárólag automatizált adatkezelésen alapuló olyan döntésnek, amely jogi vagy hasonlóan jelentős hatással jár.
  • A felügyeleti hatósághoz való panasztételi jog (77. cikk) — Franciaországban a CNIL-hez.

Hogyan kell a gyakorlatban kezelni az érintetti kérelmeket

Egy érintetti hozzáférési kérelemre (DSAR) a beérkezéstől számított egy hónapon belül kell válaszolni, összetett kérelmek esetén további két hónappal meghosszabbítható. A válasznak ingyenesnek kell lennie, kivéve, ha a kérelem nyilvánvalóan megalapozatlan vagy túlzott (ritka). Csak akkor kérhet személyazonosság-igazolást, ha ésszerű kétség merül fel a kérelmező személyazonosságával kapcsolatban — a CNIL több szereplőt is megbírságolt, amiért szisztematikusan útlevél-szkennelést kértek, ami túlzott.

Egy robusztus DSAR-munkafolyamat magában foglal: egy beérkezési csatornát (webes űrlap + dedikált e-mail, például [email protected]), egy kockázathoz igazított személyazonosság-ellenőrzési lépést, egy strukturált keresést minden rendszerben (CRM, ERP, megrendelési adatbázis, jegykezelés, marketingplatform, adtech-azonosító összekapcsolás), egy felülvizsgálati lépést a harmadik felek adatainak elfedésére, és egy kézbesítési lépést biztonságos letöltéssel (titkosított ZIP, lejáró link).

A törléshez való jog az e-kereskedelemben: valós szélsőséges esetek

A tiszta törlés ritkán abszolút. Egy online üzlet esetében a tipikus minta a következő:

  • Törlés a CRM-ből és a marketingeszközökből — teljes törlés.
  • Az 5 évnél régebbi (kereskedelmi elévülési idő) megrendelési rekordok anonimizálása — a név és a cím lecserélése hash-elt, álnevesített azonosítókra, de a számla-összegek és a termékreferenciák megtartása könyveléshez.
  • A számlák megőrzése köztes tárolásban 10 évig a Kereskedelmi Törvénykönyv L.123-22. cikke alapján — a jogi kötelezettség felülírja a törlési kérelmet.
  • A csalásészlelési döntések megőrzése a pénzmosás elleni/terrorizmusfinanszírozás elleni szabályzatában megadott megőrzési időszakra — jellemzően a kapcsolat végét követő 5 évig.

Az adathordozhatóság formátuma és hatóköre

Az adathordozhatóság az érintett által megadott adatokra vonatkozik (fiókmezők, címek, az általa megadott rendelési előzmények), és strukturált, széles körben használt, géppel olvasható formátumban kerül átadásra — gyakorlatban JSON vagy CSV. NEM terjed ki a származtatott adatokra, mint például a csalási pontszámok, az ügyfélérték-számítások vagy az RFM-klaszterek. Ahol technikailag megvalósítható, közvetlenül továbbítania kell az adatokat az érintett által megjelölt másik adatkezelőnek (20.2 cikk).

7. Határon átnyúló adattovábbítás — SCC, DPF és Schrems II

A jogi térkép a Schrems II után

Az EUB Schrems II ítélete (C-311/18. sz. ügy, 2020. július 16.) érvénytelenítette az EU-USA adatvédelmi pajzsot, és jelentősen szigorította azokat a feltételeket, amelyek mellett a személyes adatok az EU-ból nem megfelelőségi harmadik országokba továbbíthatók. Az azóta újjáépített keretrendszernek három pillére van:

  • Megfelelőségi határozatok (45. cikk) — az Európai Bizottság kijelenti, hogy egy harmadik ország lényegében egyenértékű védelmi szintet kínál. 2026-ban ez kiterjed az Egyesült Királyságra, Svájcra, Japánra, Dél-Koreára, Kanadára (kereskedelmi szektor), Új-Zélandra, Izraelre, Argentínára, Uruguayra, Andorrára, a Feröer-szigetekre, Guernsey-re, a Man-szigetre, Jersey-re, és 2023. július 10-e óta az Egyesült Államokra az EU-USA Adatvédelmi Keretrendszer (DPF) alapján, kizárólag tanúsított importőrök esetében.
  • Megfelelő garanciák (46. cikk) — nem megfelelőségi országok esetében a leggyakoribb eszköz az új általános szerződési feltételek (a Bizottság 2021. június 4-i 2021/914. sz. végrehajtási határozata), amelyet egy adattovábbítási hatásvizsgálattal (TIA) kell kombinálni az EDPB 01/2020. sz. ajánlásai szerint, valamint olyan kiegészítő intézkedésekkel, mint a tárolt és továbbított adatok titkosítása, az álnevesítés, és a kormányzati hozzáférési kérelmekkel szembeni szerződéses kifogások.
  • Eltérések (49. cikk) — kifejezett hozzájárulás, szerződés teljesítése, közérdek stb. Csak alkalmi, nem szisztematikus adattovábbításokhoz használhatók.

Mit jelent ez a technológiai infrastruktúrája számára

Térképezze fel minden szolgáltatót, amely személyes adatokkal érintkezik, és jelöljön meg minden adattovábbítást:

  • Stripe, PayPal, Adyen — léteznek uniós jogalanyok; ellenőrizze a szerződő felet az adatfeldolgozási megállapodásában.
  • Google Workspace, Google Analytics 4, Google Ads — USA-ba irányuló továbbítások a DPF alapján; a 2. modul (adatkezelőtől adatfeldolgozóhoz) SCC-i jellemzően tartaléknak alkalmazandók.
  • AWS, Cloudflare, Datadog — a továbbítási szabályok a kiválasztott régiótól függnek. Az uniós régióban történő telepítések + a DPF-tartalék jelenleg a legkorszerűbb megoldás.
  • Meta (Facebook, Instagram) pixelek, TikTok pixel — USA-ba/Kínába irányuló továbbítások; hozzájárulás + SCC + kockázatvállalás dokumentálva a TIA-ban.
  • E-mail eszközök (SendGrid, Mailchimp, Klaviyo) — ellenőrizze a szerződő felet, az uniós rezidencia opciót, a DPF-státuszt.

A TIA 30 perc alatt

Az adattovábbítási hatásvizsgálat egy strukturált dokumentum, amely rögzíti: az adatok jellegét, a címzettet, az importáló országot, az adott ország jogi keretét (kormányzati hozzáférés, nemzetbiztonsági kivételek), a hozzáférés gyakorlati valószínűségét, a megvalósított kiegészítő intézkedéseket, és az eredő fennmaradó kockázatot. Az EDPB hatlépéses módszertana a de facto szabvány. Minden szolgáltatóhoz tárolja a TIA-t az Article 30 nyilvántartás megfelelő sora mellett.

Szolgáltatói térkép, SCC-tároló és TIA-sablon

A Zunapro leltározza a francia üzlete által igénybe vett minden adatfeldolgozót, csatolja a megfelelő SCC-modult, és a TIA-dokumentumokat az Article 30 nyilvántartása mellett tárolja — CNIL-ellenőrzésre készen.

Térképezzem fel határon átnyúló adattovábbításaimat →

8. Incidensbejelentés — a 72 órás óra

Mi számít személyes adatokkal kapcsolatos jogsértésnek

Az RGPD 4(12) cikke a személyes adatokkal kapcsolatos jogsértést úgy határozza meg, mint olyan biztonsági eseményt, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi. Az e-kereskedelemben az ismétlődő forgatókönyvek a következők: egy feltört admin fiók, amely felfedi az ügyféllistát, egy rosszul konfigurált S3-bucket, amely felfedi a számlákat, egy adathalászattal indított raktári csalás, amely szállítási címeket szivárogtat ki, egy ellopott laptop titkosítatlan CRM-kivonattal, vagy egy hitelesítő adat-tömöcskölési hullám, amely lehetővé teszi a támadóknak az ügyfélfiókokhoz való hozzáférést.

A 72 órás bejelentési kötelezettség

Az RGPD 33. cikke alapján az adatkezelőnek indokolatlan késedelem nélkül, és ahol lehetséges, legkésőbb a tudomásszerzést követő 72 órán belül értesítenie kell a CNIL-t, kivéve, ha valószínűtlen, hogy a jogsértés kockázatot jelent a természetes személyek jogaira és szabadságaira nézve. Ha az értesítés 72 óránál később történik, azt indokolással kell kísérni a késedelemre vonatkozóan.

Az értesítést a CNIL online portálján, a notifications.cnil.fr oldalon kell benyújtani. Ennek tartalmaznia kell a jogsértés jellegét, az érintett érintettek és rekordok kategóriáit és hozzávetőleges számát, a DPO elérhetőségét, a valószínű következményeket, valamint a megtett vagy javasolt intézkedéseket.

Mikor kell az érintetteket is értesíteni

A 34. cikk alapján, amikor a jogsértés valószínűleg magas kockázatot jelent a természetes személyek jogaira és szabadságaira nézve, indokolatlan késedelem nélkül, világos és egyszerű nyelven közölnie kell azt az érintett személyekkel. A magas kockázat jellemzően akkor áll fenn, amikor pénzügyi adatok, személyazonosító okmányok, egészségügyi adatok vagy nagy mennyiségű kapcsolattartási adat kerül nyilvánosságra.

Kivételek léteznek: ha erős titkosítást vagy álnevesítést alkalmazott, amely érthetetlenné teszi az adatokat a jogosulatlan felek számára, vagy ha azóta olyan intézkedéseket tett, amelyek biztosítják, hogy a magas kockázat már nem valószínű, vagy ha az egyéni értesítés aránytalan erőfeszítést igényelne (ehelyett használjon nyilvános közleményt).

A 72 órás cselekvési terv

  1. 0. óra — riasztás jelzése. A SOC vagy a rendszergazda incidensjegyet nyit; a DPO-t azonnal riasztják.
  2. 0-4. óra — triázs. Valóban érintettek személyes adatok? Milyen kategóriák, milyen mennyiségek, milyen időablak? Rögzítse a naplókat és az IOC-kat, mielőtt azok rotálódnának.
  3. 4-24. óra — elszigetelés és kriminalisztikai megőrzés. Hitelesítő adatok cseréje, tokenek visszavonása, IP-k blokkolása, adatexportok befagyasztása.
  4. 24-48. óra — kockázatértékelés az EDPB 9/2022. sz., a személyes adatokkal kapcsolatos jogsértés bejelentésére vonatkozó példákról szóló iránymutatásai alapján. Döntés: CNIL-értesítés? Érintetti értesítés?
  5. A 72. óra előtt — a CNIL-értesítés benyújtása a notifications.cnil.fr oldalon keresztül. Ha a tények még alakulóban vannak, nyújtson be részleges értesítést, és frissítse később.
  6. Incidens utáni teendők — gyökérok-elemzés, korrekciós terv, a jogsértés rögzítése a belső incidensnaplóban (33.5 cikk), a vezetőség tájékoztatása.

Incidensnapló vezetése

Az RGPD 33.5 cikke megköveteli az adatkezelőtől, hogy dokumentáljon minden személyes adatokkal kapcsolatos jogsértést, beleértve a tényeket, annak hatásait és a megtett korrekciós intézkedéseket. Ezt a nyilvántartást kérésre elérhetővé kell tenni a CNIL számára. Még a be nem jelentett jogsértéseket is (mivel a kockázatot alacsonynak ítélték) az indoklással együtt kell naplózni — ez az egyik első dolog, amit a CNIL-ellenőrök kérdezni fognak.

9. Cookie-mentes analitika — CNIL-iránymutatás és eszközök

A CNIL az elmúlt öt évet azzal töltötte, hogy aktívan ösztönözte a francia kiadókat és kereskedőket a cookie-mentes vagy mentességre jogosult analitika felé való elmozdulásra. Az érvelés egyszerű: egy szigorú közönségmérési konfiguráció beleférhet a 82. cikk szerinti hozzájárulási mentességbe, ami azt jelenti, hogy nincs süti-banner súrlódás, nincs elveszett adat a 30%+ mindent elutasító felhasználó miatt, és sokkal tisztább megfelelőségi helyzet.

A CNIL közönségmérési mentességi kritériumai

  • Szigorúan a weboldal közönségének mérésére korlátozódik, kizárólag az adatkezelő javára.
  • Nincs egyeztetés más adatkezelésekkel (nincs oldalak közötti profilalkotás, nincs viselkedésalapú reklámközönség).
  • Az adatok nem kerülnek továbbításra harmadik felekhez — csak adatfeldolgozói kapcsolatok engedélyezettek.
  • Csonkolt IP-címek (legalább az utolsó oktett IPv4 esetén) és rövid azonosítók.
  • Korlátozott megőrzés — a CNIL a sütihez vagy azonosítóhoz legfeljebb 13 hónapot, a nyers adatokhoz legfeljebb 25 hónapot fogad el.
  • Világos tájékoztatás a felhasználó számára az adatvédelmi szabályzatban, dokumentált leiratkozási lehetőséggel.

Eszközök, amelyek megfelelnek a mentességnek

  • Matomo (önhosztolt vagy Matomo Cloud EU) — a történelmi referencia, CNIL által jóváhagyott konfigurációs útmutatóval.
  • Piwik PRO Core Plan — uniós adattárolás (Frankfurt, Varsó), dokumentált CNIL-mentességi konfiguráció.
  • AT Internet Analytics Suite (ma már a Piano része) — a francia vállalati szabvány, amelyet nagy médiacsoportok használnak.
  • Plausible (uniós hosztolt) — könnyűsúlyú, teljesen süti nélkül.
  • Fathom Analytics, Simple Analytics — minimalista, cookie-mentes eszközök.

Mi a helyzet a Google Analytics 4-gyel?

Az EU-USA Adatvédelmi Keretrendszer megfelelőségi határozata (2023. július 10.) után a GA4 ismét használhatóvá vált egy ellenőrzött konfigurációban: szerveroldali címkézés, IP-anonimizálás, nincs User-ID hozzájárulás nélkül, nincs Google Signals hozzájárulás nélkül, és ideális esetben first-party domain proxy. A CNIL azonban továbbra is a first-party vagy teljesen cookie-mentes alternatívára való átállást ajánlja, ahol lehetséges, különösen olyan KKV-k esetében, amelyek nem rendelkeznek a nehéz GA4-konfiguráció fenntartásához szükséges mérnöki erőforrásokkal.

+

Konverziós arányra gyakorolt hatás: a cookie-mentes vagy mentességre jogosult analitikára áttért francia kiadók jellemzően visszaszerzik a GA4 Összes elutasítása fala mögött elvesztett közönség 25-40%-át, miközben csökkentik a CMP-súrlódást is. Hasonlítsa össze a cookie-mentes analitikai eszközöket a Zunapron belül →

10. CRM-megfelelőség — ügyfélszerzés, megőrzés és marketingjogok

A CNIL kereskedelmi ügyfélszerzési referenciakerete

A CNIL Referentiel relatif aux traitements de donnees a caractere personnel mis en oeuvre aux fins de gestion des activites commerciales (2022-es frissítés, 2026-ban alkalmazva) a francia CRM-megfelelőség gyakorlati bibliája. Referenciaértékeket állapít meg a célokra, a megőrzésre, az adatminőségre és a biztonságra vonatkozóan, amelyeket a CNIL alapvonalként használ az ellenőrzések során.

B2C ügyfélszerzés: előzetes opt-in

A Postai és Elektronikus Hírközlési Törvénykönyv L.34-5. cikke (CPCE) alapján a természetes személyt célzó e-mailen, SMS-en, faxon vagy automatizált hívórendszeren keresztüli kereskedelmi ügyfélszerzés előzetes önkéntes, konkrét és tájékozott hozzájárulást igényel. Van egy híres kivétel — a soft opt-in ügyfelek számára:

  • Az e-mail címet egy értékesítés során gyűjtötték.
  • Az ügyfélszerzés hasonló termékekre vagy szolgáltatásokra vonatkozik.
  • Az érdeklődőt a gyűjtéskor tájékoztatták, és egyszerű, ingyenes lehetőséget kínáltak neki az elutasításra.
  • Minden további üzenet tartalmaz egy egyértelmű és ingyenes leiratkozási linket.

A funkcionális címekre (pl. [email protected]) irányuló, szakembereknek szóló B2B ügyfélszerzés esetén, amely a munkájukhoz releváns termékekre és szolgáltatásokra vonatkozik, opt-out rendszer alkalmazandó — feltéve, hogy a 13. cikk tájékoztatási követelményei teljesülnek.

A CRM megőrzési referenciaértékei

  • Aktív érdeklődők — legfeljebb 3 év az érdeklődő által kezdeményezett utolsó kapcsolattól (megnyitás, kattintás, kérés, utolsó vásárlás). 3 év tiszta inaktivitás után archiválás vagy törlés.
  • Aktív ügyfelek — az üzleti kapcsolat időtartamára plusz a vonatkozó elévülési időre.
  • Számlák — 10 év a Kereskedelmi Törvénykönyv alapján, köztes archívumban.
  • Marketing hozzájárulások/leiratkozások — a hozzájárulás időtartamára plusz 3 év bizonyítási célból.
  • Inaktív hírlevél-feliratkozók — 18-24 hónap nulla interakció után visszahódítási kampány ajánlott; 36 hónap után törlés.

Hűségprogramok, profilalkotás és pontozás

A hűségprogramok, amelyek a vásárlási előzményeket viselkedési adatokkal kombinálják szegmensek kialakításához (RFM, hasonmások, lemorzsolódási pontszámok), jellemzően DPIA-t igényelnek a 35. cikk alapján. Legyen kész dokumentálni: a profilalkotás céljait, a felhasznált adatkategóriákat, az érintettre gyakorolt következményeket (szegmentálás, promóciós jogosultság, dinamikus árazási tolerancia), és a garanciákat (leiratkozás, kézi felülvizsgálat határeseti döntéseknél, rendszeres torzítás-ellenőrzés).

CRM-eszközök: mely szolgáltatók CNIL-barátok?

A 2026-ban a francia e-kereskedelem által használt népszerű CRM-ek közé tartozik a Brevo (korábban Sendinblue, párizsi székhely), a Splio, az Actito (Belgium, uniós hosztolás), a Salesforce Marketing Cloud (USA, uniós adattárolási opciók + DPF), a HubSpot (USA, DPF), a Klaviyo (USA, DPF) és a Customer.io. Bármelyik eszközt is választja, győződjön meg arról, hogy megvan az adatfeldolgozási megállapodás (28. cikk), hogy alá van írva a 2. modul SCC-je ott, ahol az adatok elhagyják az EU-t, és hogy a megőrzési szabályai közvetlenül a platformba vannak kódolva (automatikus törlés N hónap inaktivitás után).

Indítson CNIL-kész francia üzletet napok, nem hónapok alatt

A Zunapro franciaországi központja tartalmaz egy megfelelő süti-banner sablont, egy Article 30 nyilvántartást, egy érintetti kérelem munkafolyamatot, egy incidensnaplót és CRM-megőrzési automatizálást — mindent, amire szüksége van egy RGPD-tiszta e-kereskedelmi oldal gyorsabb elindításához.

Nyissam meg a Franciaország piactér központot →

Gyakran ismételt kérdések (GYIK)

Ugyanaz az RGPD, mint az uniós GDPR?

Igen. Az RGPD (Reglement General sur la Protection des Donnees) az uniós Általános Adatvédelmi Rendelet ((EU) 2016/679 rendelet) francia rövidítése. Az érdemi szabályok mind a 27 tagállamban azonosak. Franciaország az Informatikai és Szabadságjogi Törvényen (78-17. sz. törvény a 2018-as és 2019-es módosításokkal) keresztül ültette át helyileg a rendeletet, és a CNIL az a nemzeti felügyeleti hatóság, amely érvényesíti azt.

Szüksége van egy francia e-kereskedelmi üzletnek süti-bannerre?

Igen. Az Informatikai és Szabadságjogi Törvény 82. cikke és a 2026-ig frissített CNIL-iránymutatások alapján minden olyan süti vagy nyomkövető eszköz, amely nem feltétlenül szükséges a szolgáltatáshoz, előzetes, önkéntes, konkrét, tájékozott és egyértelmű hozzájárulást igényel. A bannernek ugyanazon a szinten kell felkínálnia az Összes elfogadása és az Összes elutasítása opciókat, azonos vizuális súllyal; az előre bejelölt jelölőnégyzetek és az alternatíva nélküli sütifalak tilosak. A sütik elutasításának ugyanolyan egyszerűnek kell lennie, mint az elfogadásuknak.

Mennyi a CNIL maximális bírsága egy e-kereskedelmi üzlet számára?

Az RGPD 83. cikke alapján a közigazgatási bírságok elérhetik a 20 millió eurót vagy a teljes globális éves árbevétel 4%-át az előző pénzügyi évben, amelyik magasabb, a legsúlyosabb jogsértések esetén. Az Informatikai és Szabadságjogi Törvény 82. cikke szerinti sütimegsértések esetén a CNIL egyszerűsített eljárás keretében akár az árbevétel 2%-áig terjedő bírságot is kiszabhat. A legutóbbi francia sütibírságok 50 000 eurótól a kisebb kereskedők esetében egészen 150 millió euró fölé terjedtek a nagyobb szereplők esetében.

Szükségem van adatvédelmi tisztviselőre (DPO) az online üzletemhez?

A DPO kötelező az RGPD 37. cikke alapján, ha az alaptevékenységek az érintettek nagy léptékű, rendszeres és szisztematikus megfigyeléséből, vagy a különleges adatkategóriák nagy léptékű kezeléséből állnak. Sok közepes méretű francia e-kereskedelmi szereplő, amely profilozza a vásárlókat, hűségprogramokat üzemeltet és viselkedésalapú retargetinget használ, ebbe a körbe tartozik. Még ha nem is szigorúan kötelező, a CNIL erősen ajánlja DPO kijelölését és regisztrálását a cnil.fr kijelölési portálon keresztül.

Mennyi időm van bejelenteni egy adatvédelmi incidenst Franciaországban?

Az RGPD 33. cikke megköveteli a CNIL indokolatlan késedelem nélküli, és ahol lehetséges, 72 órán belüli értesítését a személyes adatokkal kapcsolatos jogsértés tudomásra jutásától számítva, kivéve, ha valószínűtlen, hogy a jogsértés kockázatot jelent a természetes személyek jogaira és szabadságaira nézve. Ha a jogsértés valószínűleg magas kockázatot jelent, a 34. cikk azt is előírja, hogy indokolatlan késedelem nélkül értesítse az érintett személyeket. Az értesítést a CNIL online portálján, a notifications.cnil.fr oldalon kell benyújtani.

Használhatom a Google Analyticset Franciaországban 2026-ban?

A Google Analytics több CNIL-határozat (2022-2024) tárgyát képezte, amelyek a személyes adatok Egyesült Államokba történő jogellenes továbbítására hívták fel a figyelmet. Az EU-USA Adatvédelmi Keretrendszer 2023 júliusi megfelelőségi határozata után a Google Analytics 4 ismét használhatóvá vált szerződésesen ellenőrzött feltételek mellett, feltéve, hogy IP-anonimizálást, szerveroldali proxyzást és megfelelő hozzájárulási bannert konfigurál. A CNIL továbbra is a cookie-mentes vagy first-party analitikai megoldásokat (Matomo, Piwik PRO, Plausible, AT Internet Analytics Suite) ajánlja biztonságosabb alternatívaként.

Mi az adatkezelési nyilvántartás, és kinek kell vezetnie?

Az RGPD 30. cikke alapján minden adatkezelőnek és adatfeldolgozónak írásbeli nyilvántartást kell vezetnie az adatkezelési tevékenységekről (Registre des activites de traitement). Ez dokumentálja az egyes adatkezelési műveletek célját, az adatkategóriákat, a címzetteket, a megőrzési időszakokat, a továbbításokat és a biztonsági intézkedéseket. A kötelezettség vonatkozik a 250 vagy több alkalmazottat foglalkoztató szervezetekre, valamint azokra a kisebb szervezetekre is, amelyek adatkezelése nem alkalmi jellegű, különleges adatkategóriákat érint, vagy valószínűleg kockázatot jelent az érintettekre nézve — ami gyakorlatilag minden e-kereskedelmi vállalkozásra vonatkozik.

Milyen jogokkal rendelkeznek a francia vásárlók a személyes adataik felett?

Az RGPD 15-22. cikke nyolc alapvető jogot biztosít az érintettek számára: a hozzáférés jogát, a helyesbítés jogát, a törléshez (elfeledtetéshez) való jogot, az adatkezelés korlátozásához való jogot, az adathordozhatósághoz való jogot, a tiltakozáshoz való jogot, az automatizált döntéshozatallal és profilalkotással kapcsolatos jogokat, valamint a CNIL-hez történő panasztételi jogot. Az online kereskedőknek egy hónapon belül kell válaszolniuk, és ingyenes, hozzáférhető mechanizmust (fiókon belüli űrlap, dedikált e-mail cím, például [email protected]) kell biztosítaniuk ezen jogok gyakorlásához.

Hogyan működnek az SCC-k a határon átnyúló adattovábbításokhoz a Schrems II után?

A C-311/18. sz. Schrems II ügyben hozott EUB-ítélet (2020 júliusa) után a személyes adatoknak a nem megfelelőségi határozattal rendelkező harmadik országokba történő továbbítása általános szerződési feltételeket (a Bizottság 2021/914 végrehajtási határozata) igényel, valamint egy adattovábbítási hatásvizsgálatot és kiegészítő intézkedéseket (titkosítás, álnevesítés). Az Egyesült Államok esetében az EU-USA Adatvédelmi Keretrendszer (2023 júliusa) helyreállította a megfelelőségi hidat a tanúsított importőrök számára. Más országok esetében (az Egyesült Királyságnak saját megfelelőségi határozata van, akárcsak Svájcnak) az általános szerződési feltételek maradnak az alapértelmezett eszköz, kiegészítve az Article 30 nyilvántartásban őrzött TIA-dokumentációval.

Küldhetek marketing e-maileket az ügyfeleimnek kifejezett hozzájárulás nélkül?

A francia Postai és Elektronikus Hírközlési Törvénykönyv L.34-5. cikke és a CNIL-iránymutatások alapján a természetes személyeknek szóló marketing e-mailek előzetes opt-in hozzájárulást igényelnek. Van egy fontos kivétel (soft opt-in): saját ügyfeleinek küldhet e-mailt hasonló termékekről vagy szolgáltatásokról, feltéve, hogy a címet egy értékesítés során gyűjtötték, a címzettet a gyűjtéskor tájékoztatták, és egyértelmű leiratkozási lehetőséget kínáltak neki, és minden további e-mail tartalmaz egy leiratkozási linket. A funkcionális címekre küldött, szakembereknek szóló B2B e-mailekre enyhébb opt-out szabályozás vonatkozik.

Meddig kell megőriznem az ügyféladatokat a CRM-emben?

A CNIL kereskedelmi ügyfélszerzésre és CRM-re vonatkozó iránymutatása (Referentiel Gestion commerciale, 2022-es frissítés, 2026-ban alkalmazva) az aktív érdeklődők megőrzési idejét az érdeklődő által kezdeményezett utolsó kapcsolattól (megnyitás, kattintás, vásárlás) számított három évben határozza meg. A szerződéshez kötött ügyféladatokat az üzleti kapcsolat időtartama plusz a vonatkozó elévülési idő (jellemzően 5 év polgári jogi igényekhez, 10 év könyveléshez a Kereskedelmi Törvénykönyv alapján) alatt kell megőrizni. Az aktív megőrzési időszak után az adatok korlátozott hozzáférésű köztes tárolásban archiválhatók, majd törölhetők.

Regisztrálnom kell a CCTV-eszközeimet vagy csalásmegelőzési eszközeimet a CNIL-nél?

Az Informatikai és Szabadságjogi Törvény 2018-as reformja óta az előzetes bejelentési rendszert nagyrészt eltörölték, és felváltotta az Article 30 nyilvántartásban dokumentált elszámoltathatóság, valamint ahol szükséges, az RGPD 35. cikke szerinti adatvédelmi hatásvizsgálat (DPIA). A csalás elleni pontozás, a viselkedésalapú profilalkotás, a biometrikus ellenőrzések és a nagy léptékű CCTV jellemzően eléri a DPIA küszöbét. A DPIA-t elérhetővé kell tenni a CNIL ellenőrzéséhez, és fennmaradó magas kockázat esetén a 36. cikk szerinti előzetes konzultációra be kell nyújtani.

Mi a beépített és alapértelmezett adatvédelem kötelezettsége az e-kereskedelemben?

Az RGPD 25. cikke megköveteli a beépített és alapértelmezett adatvédelmet: adatvédelem-barát alapbeállítások (nincsenek előre bejelölt marketing jelölőnégyzetek, minimális adatmezők a regisztrációs űrlapokon, rövid alapértelmezett megőrzési idő), az architektúra szakaszától kezdve beépített technikai és szervezési intézkedések, álnevesítés ahol lehetséges, és az adattakarékosság elve. Gyakorlatban ez azt jelenti, hogy a fizetési folyamatot, a fiókregisztrációt, a hírlevelet, az ajánlórendszert és a CRM-et a lehető legkisebb adatlábnyommal kell megtervezni, amely még mindig biztosítja a szolgáltatást.

Cookiebot vagy OneTrust vagy Axeptio — melyik CMP-t válasszam?

Mindhárom CNIL-barát, ha megfelelően van konfigurálva. A Cookiebot (Usercentrics) erős alapértelmezett választás KKV-k számára — gyors telepítés, IAB TCF v2.2-kész, átlátható árazás. A OneTrust a vállalati szabvány, mély integrációval, szerveroldali támogatással és globális szolgáltatói listákkal — a megfelelő választás a több joghatóságban működő csoportok számára. Az Axeptio és a Didomi a francia nemzeti bajnokok, kifejezetten a CNIL-iránymutatásokhoz és CNIL-stílusú nyelvhez hangolt sablonokkal. A CMP a 28. cikk szerinti adatfeldolgozó — az adatkezelő (ön) marad felelős a végső konfigurációért.

Mit mond ki valójában az Informatikai és Szabadságjogi Törvény 82. cikke?

A 82. cikk átülteti az e-adatvédelmi irányelv 5(3) cikkét (2002/58/EK). Megtiltja bármely, egy elektronikus kommunikációs szolgáltatás felhasználójának végberendezésén már tárolt információ tárolását vagy az ahhoz való hozzáférést, kivéve, ha a felhasználó hozzájárult azt követően, hogy világos és teljes körű tájékoztatást kapott az adatkezelés céljairól és az elutasítás rendelkezésre álló módjairól. Két kivétel létezik: amikor a tárolás vagy hozzáférés kizárólagos célja egy kommunikáció elektronikus hírközlő hálózaton keresztüli továbbításának lebonyolítása, vagy amikor feltétlenül szükséges a felhasználó által kifejezetten kért online kommunikációs szolgáltatás nyújtásához.

Összegzés — Az RGPD mint versenyelőny

Az RGPD-megfelelőség Franciaországban már nem egyszeri jogi sprint — folyamatos operatív fegyelem. A CNIL a 2024-2027-es stratégiai tervén és a gyorsuló szankcionálási folyamatán keresztül egyértelművé tette, hogy 2026 az az év, amikor az online kereskedőknek be kell zárniuk a rést. A jó hír az, hogy az építőelemek jól dokumentáltak: egy szigorú süti-banner (Cookiebot, OneTrust, Axeptio, Didomi), egy világos adatvédelmi szabályzat, egy naprakész Article 30 nyilvántartás, egy valós hatáskörrel rendelkező DPO, egy egy hónapon belül választ adó DSAR-munkafolyamat, SCC-k és TIA-k minden nem uniós szolgáltatóhoz, egy 72 órás incidenskezelési terv, és cookie-mentes analitika, ahol lehetséges.

Azok a kereskedők, akik az RGPD-t infrastruktúraként kezelik — a platformba beépítve, nem pedig utólag ráépítve —, következetesen két mellékhatásról számolnak be: az analitikai jel 25-40%-os visszaszerzéséről, amikor a hozzájárulási banner leáll mindent blokkolni, és egy magasabb ügyfélbizalmi pontszámról, amely jobb e-mail-elköteleződésbe és alacsonyabb lemorzsolódásba fordul át. Az RGPD, ha megfelelően van végrehajtva, növekedési tényező. A Zunapro franciaországi központja megadja önnek a sablonokat, az automatizálást és az ellenőrzési nyomvonalat, hogy ezt a megfelelőségi helyzetet a mérnöki ütemterv leállítása nélkül szállítsa le.

Értékesítsen Franciaországban RGPD-automatával

Csatlakoztassa francia üzletét a Zunapróhoz, és indítson el egy CNIL-hez igazított süti-bannert, adatvédelmi szabályzat generátort, Article 30 nyilvántartást, DSAR-munkafolyamatot és CRM-megőrzési szabályokat — egyetlen panelen.

Nyissam meg a Franciaország piactér központot →
Megosztás:

Segítségre van szüksége?

Kapcsolódó szolgáltatás: Cégalapítás

Lépjen kapcsolatba

Ingyenes konzultáció az e-kereskedelmi projektjéhez.

WhatsApp-on írni