GDPR και Cookies Banner για την Ιστοσελίδα σας: Τι Πρέπει Υποχρεωτικά να Έχετε το 2026
Αν η ιστοσελίδα σας συλλέγει έστω και ένα προσωπικό δεδομένο, ο GDPR σας αφορά. Δείτε τι πρέπει υποχρεωτικά να έχετε το 2026, ποια λάθη γίνονται πιο συχνά και πώς φέρνετε το site σας σε πλήρη συμμόρφωση.
Δημήτρης Καρύκης
Ενημερώθηκε Ιούλιος 2026 · Imagen Web Pro

Με δυο λόγια
- Τρία στοιχεία είναι υποχρεωτικά. Πολιτική Απορρήτου, cookie banner με δύο επιλογές και ρητή συγκατάθεση σε φόρμες, σε κάθε ελληνική ιστοσελίδα.
- Το consent έρχεται πριν τα trackers. Αν φορτώνετε Google Analytics ή Meta Pixel, χρειάζονται opt-in πριν την εκτέλεση, όχι μετά.
- Τα πρόστιμα είναι υπαρκτά. Δείτε τι ισχύει νομικά, τι λάθος γίνεται συχνά και ένα πρακτικό checklist σε τρία επίπεδα.
Σημαντικό
Το άρθρο παρέχει τεχνικό οδηγό. Δεν αποτελεί νομική συμβουλή. Για ευαίσθητα δεδομένα (υγεία, ευάλωτες ομάδες, ανηλίκους) ή cross-border processing, συμβουλευτείτε εξειδικευμένο δικηγόρο.
Τι Είναι ο GDPR και Γιατί Αφορά την Ιστοσελίδα σας
Στην ελληνική αγορά κυκλοφορούν δύο μύθοι γύρω από τον GDPR: είτε ότι «αν έχω ένα banner είμαι εντάξει», είτε ότι «δεν αφορά εμένα γιατί είναι μικρό site». Και τα δύο είναι λάθος. Ο κανονισμός δεν κάνει διακρίσεις μεγέθους ούτε αρκείται σε προσχηματικές υλοποιήσεις. Αφορά κάθε σελίδα που συλλέγει οποιοδήποτε προσωπικό δεδομένο, ακόμη και απλά μέσω Google Analytics.
Σύντομη εξήγηση του GDPR
Ο Γενικός Κανονισμός Προστασίας Δεδομένων (GDPR, Κανονισμός 2016/679) ισχύει σε ολόκληρη την ΕΕ από τις 25 Μαΐου 2018. Αφορά κάθε επεξεργασία προσωπικών δεδομένων φυσικών προσώπων εντός ΕΕ, ανεξάρτητα από το πού εδρεύει η εταιρεία που τα επεξεργάζεται. Στην Ελλάδα συμπληρώνεται από τον Νόμο 4624/2019 και από τις αποφάσεις της Αρχής Προστασίας Δεδομένων Προσωπικού Χαρακτήρα (ΑΠΔΠΧ), η οποία είναι ο αρμόδιος επόπτης για παραβιάσεις.
Γιατί αφορά κάθε ιστοσελίδα, όχι μόνο τα μεγάλα sites
Αν η ιστοσελίδα σας συλλέγει οποιοδήποτε προσωπικό δεδομένο, υπάγεται. Παραδείγματα που συχνά παραβλέπονται: όνομα και email μέσω φόρμας επικοινωνίας, διεύθυνση αποστολής σε WooCommerce, IP διεύθυνση από Google Analytics, cookie identifiers για remarketing. Η IP από Analytics μετράει ως προσωπικό δεδομένο σύμφωνα με τη νομολογία του Δικαστηρίου της ΕΕ. Άρα ακόμη και ένα ενημερωτικό site χωρίς φόρμες, αν έχει εγκατεστημένο Analytics, υπάγεται. Για την επαγγελματική κατασκευή ιστοσελίδας σήμερα, η συμμόρφωση με τον GDPR είναι default σχεδιαστική απαίτηση, όχι extra.
Πρόστιμα και πραγματική επιβολή
Ο GDPR προβλέπει πρόστιμα έως 20 εκατομμύρια ευρώ ή 4 τοις εκατό του παγκόσμιου τζίρου, όποιο είναι μεγαλύτερο. Στην Ελλάδα, σε δημοσιευμένες αποφάσεις της, η ΑΠΔΠΧ έχει επιβάλει πρόστιμα από μερικές χιλιάδες ευρώ έως εκατοντάδες χιλιάδες σε ιδιωτικές εταιρείες για παραβιάσεις cookies, παράνομη χρήση δεδομένων και ελλιπή πληροφόρηση χρηστών. Πέρα από το οικονομικό βάρος, υπάρχει και ο reputational κίνδυνος: η απόφαση επιβολής δημοσιεύεται και ένα ευρύτερο κοινό μαθαίνει για το περιστατικό.
Οι 3 Βασικές Υποχρεώσεις: Privacy Policy, Cookie Banner, Form Consent
Πριν μπείτε σε λεπτομέρειες ρυθμίσεων, υπάρχει ένας τριπλός πυρήνας υποχρεώσεων που πρέπει να είναι σε ισχύ σε κάθε ιστοσελίδα. Αν λείπει ένα από τα τρία, το site σας θεωρείται μη συμμορφούμενο, ανεξάρτητα από το πόσο καλά έχετε ρυθμίσει τα υπόλοιπα.
Πολιτική Απορρήτου
Σαφής σελίδα στα ελληνικά που εξηγεί ποια δεδομένα συλλέγονται, γιατί και ποια δικαιώματα έχει ο χρήστης.
Cookie Banner
Δύο τουλάχιστον ισοδύναμες επιλογές: αποδοχή όλων ή μόνο απαραίτητα. Default σε opt-in, όχι opt-out.
Form Consent
Σε κάθε φόρμα, checkbox συγκατάθεσης unchecked από προεπιλογή, με αναφορά στην Πολιτική Απορρήτου.
1. Πολιτική Απορρήτου (Privacy Policy)
Υποχρεωτική σε όλες τις ιστοσελίδες που συλλέγουν δεδομένα, ακόμη και IP μέσω Analytics. Πρέπει να εξηγεί ποια δεδομένα συλλέγονται, για ποιο σκοπό, ποια είναι η νομική βάση επεξεργασίας, πόσο χρόνο διατηρούνται, σε ποιους τρίτους κοινοποιούνται (π.χ. Google για Analytics, Meta για Pixel) και ποια δικαιώματα έχει ο χρήστης (πρόσβαση, διόρθωση, διαγραφή, φορητότητα, εναντίωση). Πρέπει να είναι στα ελληνικά, σαφής και κατανοητή, όχι αντιγραφή ενός νομικού template χωρίς προσαρμογή στο συγκεκριμένο site. Link από το footer σε κάθε σελίδα.
2. Cookie Banner με Δύο Επιλογές
Το banner εμφανίζεται στην πρώτη επίσκεψη και πριν φορτώσει οποιοδήποτε non-essential cookie ή tracker. Ισχύει κανόνας ισοδυναμίας: ο χρήστης πρέπει να μπορεί να αρνηθεί όσο εύκολα μπορεί να αποδεχτεί. Άρα τουλάχιστον δύο κουμπιά με την ίδια εμφάνιση, «Αποδοχή Όλων» και «Μόνο Απαραίτητα» (ή «Απόρριψη Όλων»). Επιθυμητό είναι ένα τρίτο κουμπί «Ρυθμίσεις» για granular έλεγχο ανά κατηγορία. Default state: τα non-essential cookies παραμένουν ανενεργά μέχρι ο χρήστης να δώσει συγκατάθεση. Διάρκεια ισχύος: συνήθως 6 με 12 μήνες πριν την επανεμφάνιση. Σταθερό link «Ρυθμίσεις Cookies» στο footer για να μπορεί ο χρήστης να αλλάξει προτιμήσεις οποτεδήποτε.
3. Ρητή Συγκατάθεση σε Φόρμες
Σε κάθε φόρμα επικοινωνίας, εγγραφής σε newsletter ή booking, απαιτείται checkbox συγκατάθεσης με κείμενο τύπου «Έχω διαβάσει και αποδέχομαι την Πολιτική Απορρήτου». Κρίσιμο: το checkbox πρέπει να είναι unchecked από προεπιλογή. Pre-checked boxes δεν συνιστούν έγκυρη συγκατάθεση, επιβεβαιωμένο από το Δικαστήριο της ΕΕ στην υπόθεση Planet49. Για newsletter ισχύει double opt-in: ο χρήστης αφού υποβάλει τη φόρμα, λαμβάνει email επιβεβαίωσης και πρέπει να πατήσει το link για να ενεργοποιηθεί η εγγραφή. Αυτό σας προστατεύει από spam complaints και αποδεικνύει consent. Καταγραφή consent: timestamp, IP, ακριβές κείμενο που αποδέχτηκε ο χρήστης. Δείτε και τον αναλυτικό οδηγό WordPress 2026 για τις τεχνικές επιλογές υλοποίησης.

Ισοδύναμες επιλογές αποδοχής και άρνησης: ο πυρήνας ενός σωστού cookie banner.
Κατηγοριοποίηση Cookies: Essential, Analytics και Marketing
Δεν χρειάζονται όλα τα cookies την ίδια αντιμετώπιση. Ο GDPR και το ePrivacy Directive διακρίνουν τρεις κύριες κατηγορίες, με διαφορετικές υποχρεώσεις σε καθεμία. Η σωστή ταξινόμηση είναι το πρώτο βήμα για να ξέρετε τι πρέπει να φορτώνει αμέσως και τι περιμένει consent.
| Κατηγορία | Συγκατάθεση | Παραδείγματα |
|---|---|---|
| Essential | Χωρίς consent | Session login, καλάθι, γλώσσα, CSRF tokens. Φορτώνουν πάντα. |
| Analytics | Με consent | Google Analytics, Hotjar, Matomo, Microsoft Clarity. Opt-in πριν την εκτέλεση. |
| Marketing | Με consent | Meta Pixel, Google Ads, TikTok, LinkedIn. Ρητή συγκατάθεση και αναφορά στην πολιτική. |
Essential Cookies (Απαραίτητα)
Δεν χρειάζονται συγκατάθεση. Αν τα αφαιρέσετε, το site σπάει. Παραδείγματα: session cookies για login, καλάθι αγορών WooCommerce, προτιμήσεις γλώσσας, CSRF tokens, session του ίδιου του cookie consent plugin. Φορτώνονται από την πρώτη στιγμή και δηλώνονται στο banner ως «πάντα ενεργά» χωρίς δυνατότητα απενεργοποίησης από τον χρήστη.
Analytics Cookies (Στατιστικά)
Χρειάζονται συγκατάθεση πριν την ενεργοποίηση. Παραδείγματα: Google Analytics (_ga, _gid), Hotjar (_hjSessionUser), Microsoft Clarity, Matomo στις περισσότερες ρυθμίσεις. Παλιότερα υπήρχε γκρίζα ζώνη για το αν αρκούσε «soft» consent. Σήμερα η ΑΠΔΠΧ και τα δικαστήρια ζητούν ρητό opt-in πριν φορτώσει το tracker. Δεν αρκεί απλώς να ενημερώνετε ότι «χρησιμοποιούμε analytics», πρέπει να μην εκτελείται καθόλου χωρίς θετική ενέργεια του χρήστη.
Marketing Cookies (Διαφήμιση και Remarketing)
Χρειάζονται ρητή συγκατάθεση και έχουν τη μεγαλύτερη ευαισθησία. Παραδείγματα: Meta Pixel (Facebook, Instagram), Google Ads remarketing και conversion tracking, TikTok Pixel, LinkedIn Insight Tag, Pinterest Tag. Αυτά τα cookies δημιουργούν προφίλ χρήστη που μοιράζεται με τρίτες πλατφόρμες. Στην Πολιτική Απορρήτου πρέπει να ονοματίζονται οι αποδέκτες (π.χ. «Meta Platforms Ireland Ltd», «Google Ireland Ltd») και να εξηγείται ο σκοπός.
Πώς αναγνωρίζετε τι έχει το site σας
Εργαλεία όπως το CookieMetrix και το Cookie-Script Scanner, ή και το ίδιο το DevTools του Chrome (tab Application και μετά Cookies), σας δίνουν λίστα όλων των cookies με κατηγορία και προέλευση. Συχνά εμφανίζονται 20 με 40 cookies σε μια τυπική WordPress σελίδα, λόγω plugins και third-party scripts που δεν είχατε υπολογίσει. Είναι κοινή έκπληξη να ανακαλύπτετε trackers που είχε φέρει ένα παλιότερο plugin που εγκαταστήσατε και ξεχάσατε.
Google Analytics και Meta Pixel: Πώς να τα Φορτώσετε Σωστά
Στην πράξη, η πιο συχνή παραβίαση που εντοπίζουμε σε ελληνικά WordPress sites αφορά τη φόρτωση των analytics και marketing scripts πριν από το consent. Η σωστή ροή απαιτεί διακριτό consent gating με τη χρήση Google Tag Manager και αξιοποίηση του Consent Mode v2.
Το λάθος που κάνουν τα περισσότερα ελληνικά sites
Φορτώνουν το Google Analytics και το Meta Pixel απευθείας στο <head>, ανεξάρτητα από το consent του χρήστη. Άρα το tracker τρέχει και στέλνει δεδομένα στη Google ή στη Meta προτού ο χρήστης πατήσει οτιδήποτε στο banner. Αυτό είναι παραβίαση, ακόμη και αν το banner φαίνεται σωστό. Η ΑΠΔΠΧ έχει εκδώσει συγκεκριμένες αποφάσεις που επιβεβαιώνουν ότι η απλή προβολή banner δεν νομιμοποιεί προγενέστερη φόρτωση trackers.
Η σωστή ροή με Google Tag Manager
Η ορθή υλοποίηση χωρίζεται σε τρία βήματα, που μεταφέρουν τον έλεγχο της φόρτωσης από το theme στο consent του χρήστη.
Εγκατάσταση Google Tag Manager (GTM) στο site
Το GTM είναι container που ελέγχει πότε φορτώνει κάθε tag, αντί να βάζετε χωριστά scripts στο theme.
Δημιουργία trigger «Cookie Consent: Analytics»
Ενεργοποιείται μόνο όταν το consent plugin σηκώσει το σχετικό flag για στατιστικά. Αντίστοιχο trigger για marketing.
Tag Google Analytics 4 και Meta Pixel
Ρυθμίζονται να φορτώνουν μόνο μέσω αυτών των triggers, όχι σε γενικό Page View. Αν ο χρήστης πατήσει «Μόνο Απαραίτητα», ούτε ένα tag δεν τρέχει.
Consent Mode v2 της Google
Από τον Μάρτιο 2024 η Google επιβάλλει το Consent Mode v2 για ad personalization στην ΕΕ. Στην πράξη, το GTM στέλνει στη Google δύο σήματα: ad_storage και analytics_storage. Αν είναι σε denied, η Google παίρνει μόνο aggregated δεδομένα χωρίς προσωποποιήσιμα identifiers. Πολλά consent plugins (Complianz, CookieYes, Cookiebot, Iubenda) έχουν built-in υποστήριξη Consent Mode v2 και χρειάζεται να ενεργοποιήσετε τη σχετική ρύθμιση. Αν δεν το ενεργοποιήσετε, χάνετε δεδομένα παράλληλα με το να μένετε εκτεθειμένοι.
Server-side tracking και privacy-friendly alternatives
Όσοι θέλουν πιο privacy-friendly λύση μπορούν να στραφούν σε server-side GTM ή σε εναλλακτικά εργαλεία όπως Plausible, Fathom Analytics και Simple Analytics. Δεν χρησιμοποιούν cookies για identification και σε πολλές ρυθμίσεις δεν χρειάζονται καν banner. Trade-off: λιγότερα insights από το πλήρες Google Analytics 4, αλλά καθαρή GDPR εικόνα και απλούστερη αρχιτεκτονική. Για συνολική στρατηγική αναζήτησης δείτε και τις υπηρεσίες SEO της Imagen, όπου η ροή consent αντιμετωπίζεται μαζί με τις υπόλοιπες τεχνικές αποφάσεις.
Φόρμες Επικοινωνίας: Σωστή Πρακτική Consent
Οι φόρμες είναι το πιο σαφές σημείο όπου ο χρήστης δίνει δεδομένα ενεργά. Άρα η συγκατάθεση πρέπει να είναι ξεκάθαρη, διακριτή και τεκμηριωμένη. Παρακάτω, οι τέσσερις βασικοί τύποι φόρμας και η σωστή προσέγγιση για καθεμία.
Φόρμα Επικοινωνίας
Ελάχιστα πεδία: όνομα, email, μήνυμα. Δεν ζητάτε ΑΦΜ, διεύθυνση ή τηλέφωνο αν δεν τα χρειάζεστε όντως, σύμφωνα με την αρχή ελαχιστοποίησης δεδομένων. Checkbox κάτω από τη φόρμα, unchecked, με κείμενο «Έχω διαβάσει την Πολιτική Απορρήτου και συναινώ στην επεξεργασία των δεδομένων μου για επικοινωνία». Το submit δεν λειτουργεί χωρίς το checkbox. Συνιστώμενα plugins με ενσωματωμένο GDPR consent field: WPForms, Fluent Forms, Gravity Forms.
Εγγραφή Newsletter
Πάντα double opt-in. Ο χρήστης λαμβάνει email επιβεβαίωσης και πρέπει να πατήσει το link για να εγγραφεί τελικά. Στη φόρμα, ξεχωριστό checkbox για το newsletter, διαφορετικό από το checkbox της Πολιτικής Απορρήτου, αν συνυπάρχει με contact form. Καθαρό unsubscribe link σε κάθε email που στέλνετε, υποχρεωτικό από GDPR και από το ePrivacy Directive. Χωρίς το link, ακόμη και αν ο χρήστης έχει εγγραφεί νόμιμα, παραβιάζετε.
Booking ή Appointment Form
Σε γιατρούς, δικηγόρους και επαγγελματίες υπηρεσιών, χρειάζεται ξεκάθαρη ενημέρωση για τη νομική βάση επεξεργασίας, συνήθως «εκτέλεση σύμβασης» ή «έννομο συμφέρον». Αν συλλέγονται ευαίσθητα δεδομένα (υγείας), χρειάζεται ρητή ξεχωριστή συγκατάθεση και αυξημένα μέτρα ασφαλείας. Σε αυτές τις περιπτώσεις, συμβουλευτείτε εξειδικευμένο δικηγόρο και ενημερωθείτε από τους όρους χρήσης και την πολιτική του site σας πριν την υλοποίηση.
WooCommerce Checkout
Το WooCommerce έχει ενσωματωμένο privacy text στο checkout, διαθέσιμο στα Settings και μετά Accounts and Privacy. Πρέπει να ενεργοποιηθεί και να προσαρμοστεί στην πραγματικότητα του eshop σας, όχι να μείνει στο default αγγλικό κείμενο. Επιπλέον, διαχωρισμός terms and conditions checkbox από marketing opt-in: είναι δύο διαφορετικές συγκαταθέσεις και δεν επιτρέπεται να ζητούνται με ένα μόνο checkbox.

Το checkbox συγκατάθεσης παραμένει unchecked μέχρι ο χρήστης να το επιλέξει ενεργά.
Πρακτικό Checklist για WordPress Site Owner
Αν θέλετε να φέρετε το site σας σε σωστή γραμμή σταδιακά, η εργασία χωρίζεται σε τρία επίπεδα. Πρώτα τα απαραίτητα, μετά η σωστή ροή trackers και τέλος τα συμπληρωματικά που εξασφαλίζουν μακροπρόθεσμη συμμόρφωση.
Επίπεδο 01 · Τα Απαραίτητα (μισή ημέρα)
- Δημοσιεύστε σελίδα Πολιτικής Απορρήτου σε ξεκάθαρο URL και link στο footer κάθε σελίδας.
- Εγκαταστήστε cookie consent plugin με δύο τουλάχιστον ισοδύναμες επιλογές (Complianz, CookieYes, Cookiebot, Iubenda).
- Σε όλες τις φόρμες, προσθέστε GDPR consent checkbox unchecked με αναφορά στην Πολιτική Απορρήτου.
- Σε WooCommerce checkout, ενεργοποιήστε και προσαρμόστε το privacy text.
Επίπεδο 02 · Σωστή Ροή Trackers (1 ημέρα)
- Μετακινήστε Google Analytics και Meta Pixel από το
<head>σε Google Tag Manager. - Ρυθμίστε triggers ώστε τα tags να φορτώνουν μόνο μετά από consent ανά κατηγορία.
- Ενεργοποιήστε Consent Mode v2 στο consent plugin σας.
- Τεστάρετε: ανοίξτε το site σε incognito, πατήστε «Μόνο Απαραίτητα», ανοίξτε DevTools και μετά Network και ελέγξτε ότι δεν φεύγει request σε
google-analytics.comήfacebook.com.
Επίπεδο 03 · Συμπληρωματικά (1 με 2 ημέρες)
- Cookie scan κάθε 3 με 6 μήνες με Cookie-Script Scanner ή CookieMetrix.
- Ενημέρωση Πολιτικής Απορρήτου όταν προσθέτετε νέο tracking tool, plugin ή third-party integration.
- Σταθερό link «Ρυθμίσεις Cookies» στο footer για ανανέωση προτιμήσεων.
- Αν τρέχετε newsletter, βεβαιωθείτε ότι είναι σε λειτουργία double opt-in.
- Καταγραφή consent logs (timestamp, IP, version). Τα περισσότερα plugins το κάνουν αυτόματα.
Τι δεν είναι αρκετό
Banner που γράφει «Συνεχίζοντας την περιήγηση αποδέχεστε τα cookies» χωρίς κουμπί άρνησης είναι παραβίαση. Cookie banner που εμφανίζεται αλλά τα cookies έχουν ήδη φορτώσει στο background είναι παραβίαση. Πολιτική Απορρήτου με γενικό template χωρίς αναφορά σε συγκεκριμένα plugins, trackers και third parties του site σας δεν είναι επαρκής.
Συχνές Ερωτήσεις για GDPR και Cookies

Founder και Lead Developer, Imagen Web Pro
Χτίζω WordPress sites για ελληνικούς επαγγελματίες από το 2017. Στην πράξη βλέπω πως το GDPR αντιμετωπίζεται είτε ως αδιάφορο είτε ως υπερβολή. Καμία από τις δύο στάσεις δεν προστατεύει τον ιδιοκτήτη. Ο σωστός τρόπος είναι μεθοδικός, τεκμηριωμένος και ξεκάθαρος για τον επισκέπτη.
Άρθρο από Δημήτρης Καρύκης | Imagen Web Pro · imagenwebpro.com



