GDPR και ιστοσελίδα: τι πρέπει να κάνεις για να είσαι νόμιμος

2026-09-01 1 λεπτά ανάγνωσης

Μια ελληνική ιστοσελίδα χρειάζεται τέσσερα πράγματα για να είναι εντάξει με τον GDPR: πολιτική απορρήτου που περιγράφει τι μαζεύεις και γιατί, banner cookies με πραγματική επιλογή, ξεκάθαρη ενημέρωση στις φόρμες, και τρόπο να απαντάς όταν κάποιος ζητά τα δεδομένα του.

Δεν χρειάζεσαι νομικό τμήμα. Χρειάζεσαι να κάνεις σωστά πέντε-έξι πράγματα και να τα ελέγχεις μία φορά τον χρόνο.

Δεν ξέρεις πού βρίσκεσαι σήμερα;

Ζήτησε δωρεάν έλεγχο συμμόρφωσης και θα λάβεις λίστα με τα σημεία που χρειάζονται διόρθωση.

Τι θεωρείται προσωπικό δεδομένο σε ένα site

Περισσότερα απ’ όσο νομίζεις. Δεν είναι μόνο το ονοματεπώνυμο.

  • Email και τηλέφωνο από φόρμες επικοινωνίας.
  • Διεύθυνση IP του επισκέπτη, ακόμη κι αν δεν ξέρεις ποιος είναι.
  • Αναγνωριστικά cookies που παρακολουθούν συμπεριφορά.
  • Δεδομένα παραγγελίας σε e-shop: διεύθυνση, ΑΦΜ, ιστορικό αγορών.
  • Βιογραφικά που στέλνονται σε φόρμα καριέρας.

Το τρίτο είναι αυτό που πιάνει τους περισσότερους απροετοίμαστους. Ένα απλό site παρουσίασης με Google Analytics επεξεργάζεται ήδη προσωπικά δεδομένα.

Ποια cookies θέλουν συγκατάθεση;

Ο κανόνας είναι απλός: όλα, εκτός από τα τεχνικά απαραίτητα.

ΚατηγορίαΠαραδείγματαΧρειάζεται συγκατάθεση;
Τεχνικά απαραίτηταΣύνδεση χρήστη, καλάθι αγορών, ασφάλεια, γλώσσαΌχι
Στατιστικά / analyticsGoogle Analytics, θερμικοί χάρτεςΝαι
ΔιαφημιστικάMeta Pixel, Google Ads, retargetingΝαι
Ενσωματωμένο περιεχόμενοYouTube, χάρτες, γραμματοσειρές τρίτωνΝαι
ΠροτιμήσεωνΑποθηκευμένες ρυθμίσεις που δεν είναι απαραίτητεςΝαι

Η συγκατάθεση πρέπει να δίνεται πριν φορτώσει το cookie, όχι μετά. Ένα banner που εμφανίζεται ενώ το Analytics ήδη τρέχει δεν καλύπτει τίποτα.

Τα έξι λάθη στο banner cookies

  1. Μόνο κουμπί «Αποδοχή». Η άρνηση πρέπει να είναι εξίσου εύκολη με την αποδοχή — ένα κλικ, στο ίδιο επίπεδο.
  2. Προεπιλεγμένα κουτάκια. Η συγκατάθεση δίνεται ενεργά, όχι με σιωπή.
  3. Τα cookies φορτώνουν πριν την επιλογή. Το πιο συχνό τεχνικό λάθος.
  4. Κρυμμένη επιλογή απόρριψης πίσω από «Ρυθμίσεις» και τρία κλικ.
  5. Καμία δυνατότητα ανάκλησης. Ο χρήστης πρέπει να μπορεί να αλλάξει γνώμη αργότερα.
  6. Καμία καταγραφή. Πρέπει να μπορείς να αποδείξεις ποιος συναίνεσε, πότε και σε τι.

Το πέμπτο λύνεται με έναν μικρό σύνδεσμο στο υποσέλιδο, τύπου «Ρυθμίσεις cookies». Το έκτο το κάνουν αυτόματα τα σοβαρά εργαλεία συγκατάθεσης.

Πρακτικά, ανανέωσε τη συγκατάθεση περιοδικά — κάθε έξι με δώδεκα μήνες είναι η συνήθης πρακτική.

Τι πρέπει να γράφει η πολιτική απορρήτου

Όχι νομικίστικο κείμενο δέκα σελίδων. Απαντήσεις σε συγκεκριμένες ερωτήσεις, σε απλά ελληνικά.

  • Ποιος είσαι: επωνυμία, διεύθυνση, στοιχεία επικοινωνίας.
  • Τι δεδομένα μαζεύεις και από πού (φόρμες, cookies, παραγγελίες).
  • Γιατί τα μαζεύεις — η νόμιμη βάση για κάθε σκοπό.
  • Πόσο καιρό τα κρατάς. Ένα εύρος αρκεί, π.χ. «τα αιτήματα επικοινωνίας για 2 χρόνια».
  • Σε ποιους τα δίνεις: πάροχος hosting, email marketing, courier, λογιστής.
  • Αν φεύγουν εκτός ΕΕ και με ποια εγγύηση.
  • Ποια δικαιώματα έχει ο χρήστης και πώς τα ασκεί.
  • Πώς κάνει καταγγελία στην Αρχή Προστασίας Δεδομένων.

Μην αντιγράψεις πολιτική άλλης επιχείρησης. Θα δηλώνεις εργαλεία που δεν χρησιμοποιείς και θα παραλείπεις αυτά που χρησιμοποιείς.

Χρειάζομαι συγκατάθεση στη φόρμα επικοινωνίας;

Για να απαντήσεις σε ένα αίτημα, όχι — η επεξεργασία στηρίζεται στο ότι ο ίδιος ο χρήστης σε προσέγγισε. Χρειάζεσαι όμως ενημέρωση: μια πρόταση δίπλα στη φόρμα με σύνδεσμο στην πολιτική απορρήτου.

Συγκατάθεση χρειάζεσαι όταν θέλεις να κάνεις κάτι παραπάνω από το να απαντήσεις:

ΣκοπόςΤι χρειάζεται
Απάντηση στο αίτημαΕνημέρωση, χωρίς checkbox
Εγγραφή σε newsletterΞεχωριστό, μη προεπιλεγμένο checkbox
Αποστολή προσφορών αργότεραΞεχωριστή συγκατάθεση
Διαβίβαση σε συνεργάτηΡητή ενημέρωση και βάση

Ο κανόνας: ένα checkbox ανά σκοπό. Το «αποδέχομαι τους όρους και θέλω newsletter» σε ένα κουτάκι δεν είναι έγκυρη συγκατάθεση.

Και μην ξεχνάς τη διαγραφή: τα αιτήματα που έχουν κλείσει δεν χρειάζεται να μένουν για πάντα στο inbox σου.

Analytics, pixel και εργαλεία τρίτων

Κάθε εξωτερικό εργαλείο που βάζεις στο site είναι εκτελών την επεξεργασία και θέλει τρία πράγματα.

  1. Να αναφέρεται στην πολιτική απορρήτου.
  2. Να έχεις σύμβαση επεξεργασίας μαζί του — συνήθως υπάρχει έτοιμη στους όρους του.
  3. Να μη φορτώνει πριν τη συγκατάθεση, αν δεν είναι τεχνικά απαραίτητο.

Το ίδιο ισχύει και για εργαλεία τεχνητής νοημοσύνης που συνδέεις με φόρμες ή chat. Τα σχετικά όρια περιγράφονται στον οδηγό μας για τα AI automations.

Τι δικαιώματα έχει ο χρήστης

Πρέπει να μπορείς να απαντήσεις μέσα σε έναν μήνα σε αιτήματα για:

  • Πρόσβαση: τι δεδομένα έχεις για αυτόν.
  • Διόρθωση: αλλαγή λανθασμένων στοιχείων.
  • Διαγραφή: εφόσον δεν υπάρχει άλλη υποχρέωση, π.χ. φορολογική.
  • Περιορισμό ή εναντίωση: ιδίως σε εμπορική επικοινωνία.
  • Φορητότητα: παράδοση των δεδομένων σε αναγνώσιμη μορφή.

Πρακτικά, χρειάζεσαι μια διεύθυνση email αφιερωμένη σε αυτά και έναν άνθρωπο που τη διαβάζει.

Θέλεις να ελέγξουμε το site σου;

Στείλε μας τη διεύθυνσή του και θα δούμε banner, πολιτική, φόρμες και εργαλεία.

Τι ελέγχεται στην πράξη

Οι έλεγχοι ξεκινούν συνήθως από καταγγελία χρήστη, όχι από τυχαία επιθεώρηση. Τα πιο συχνά σημεία:

  • Banner cookies χωρίς δυνατότητα απόρριψης.
  • Cookies που φορτώνουν πριν τη συγκατάθεση.
  • Newsletter σε ανθρώπους που δεν εγγράφηκαν ποτέ.
  • Καμία απάντηση σε αίτημα διαγραφής.

Τα πρόστιμα του GDPR φτάνουν σε πολύ υψηλά ποσά για μεγάλες παραβάσεις, αλλά για μικρές επιχειρήσεις το συνηθέστερο αποτέλεσμα είναι σύσταση με προθεσμία συμμόρφωσης. Το πραγματικό κόστος είναι ο χρόνος και η δυσφήμιση.

Λίστα ελέγχου συμμόρφωσης

  1. Πολιτική απορρήτου, γραμμένη για τη δική σου δουλειά.
  2. Πολιτική cookies με λίστα των cookies που όντως χρησιμοποιείς.
  3. Banner με ισότιμα κουμπιά αποδοχής και απόρριψης.
  4. Κανένα μη απαραίτητο cookie πριν τη συγκατάθεση.
  5. Σύνδεσμος «Ρυθμίσεις cookies» στο υποσέλιδο.
  6. Ενημέρωση δίπλα σε κάθε φόρμα.
  7. Ξεχωριστό checkbox για newsletter.
  8. SSL σε όλες τις σελίδες.
  9. Email επικοινωνίας για αιτήματα δεδομένων.
  10. Ετήσιος έλεγχος της λίστας εργαλείων τρίτων.

Αν έχεις e-shop, προστίθενται όροι πώλησης και δικαίωμα υπαναχώρησης — δες τον οδηγό μας για τις νομικές υποχρεώσεις e-shop.

Συχνές ερωτήσεις

Χρειάζομαι Υπεύθυνο Προστασίας Δεδομένων;

Οι περισσότερες μικρές επιχειρήσεις όχι. Απαιτείται κυρίως σε δημόσιους φορείς και σε επιχειρήσεις με συστηματική παρακολούθηση ή ειδικές κατηγορίες δεδομένων σε μεγάλη κλίμακα.

Πόσο κοστίζει η συμμόρφωση;

Τα νομικά κείμενα τυπικά 150€–600€. Το τεχνικό κομμάτι είναι λίγες ώρες, αν γίνει μαζί με την κατασκευή — δες τι να ζητήσεις στον οδηγό για το πώς να βρεις web developer.

Ισχύει και για site χωρίς φόρμες;

Ναι, αν χρησιμοποιείς analytics, ενσωματωμένα βίντεο ή γραμματοσειρές τρίτων.

Μπορώ να στέλνω newsletter σε πελάτες μου;

Σε υπάρχοντες πελάτες, για παρόμοια προϊόντα, υπάρχει περιθώριο — αλλά πάντα με δυνατότητα διαγραφής σε κάθε μήνυμα. Σε αγορασμένες λίστες, όχι.

Κάθε πότε ενημερώνω τις πολιτικές μου;

Μία φορά τον χρόνο και κάθε φορά που προσθέτεις νέο εργαλείο ή υπηρεσία.

 

Το άρθρο έχει ενημερωτικό χαρακτήρα και δεν αποτελεί νομική συμβουλή.

Επόμενο βήμα

Κλείσε δωρεάν κλήση 30 λεπτών με την ομάδα του The Dev Alley. Θα περάσουμε μαζί τη λίστα των δέκα σημείων και θα σου πούμε τι διορθώνεται σε μία μέρα.

Αντιμετωπίζετε κάποια πρόκληση στον τομέα της μηχανικής ή των ψηφιακών προϊόντων;

Από επεκτάσιμες, εξατομικευμένες διαδικτυακές εφαρμογές έως αρχιτεκτονικές ηλεκτρονικού εμπορίου με υψηλό ποσοστό μετατροπής, αφήστε μας να υλοποιήσουμε το όραμά σας.

Μετακινηθείτε στην κορυφή