GDPR

Adatvédelem mindenkinek / Data protection for everyone

Adatvédelmi bírságok Magyarországon 2020-ban

2020. június 05. 10:30 - poklaszlo

A GDPR-ban szereplő jelentős bírságtételek kapcsán a konkrét ügyekben kiszabott bírságok több szempontból is fontos gyakorlati iránytűként szolgálnak: egyrészt önmagában a bírságok mértéke is jelzésértékű, másrészt fontos kérdés, hogy a hatósági gyakorlatban a GDPR mely cikkei érintettek elsősorban, milyen ügyekben és milyen konkrét mérlegelési szempontok alapján szab ki bírságot a hatóság. 

Az alábbiakban - hasonlóan a 2019-ben megállapított bírságokhoz - a NAIH 2020-ban hozott, adatvédelmi bírságot kiszabó határozatait gyűjtöm össze. A folyamatosan frissülő összeállításból könnyen nyomon követhető, hogy milyen jogsértések miatt, mekkora összegű bírságot határozott meg a Hatóság, illetve, hogy az adott ügyben a GDPR mely cikkeinek való megfelelést vizsgálták. (Utolsó frissítés: 2021.02.06.)

Határozat száma és kelte Bírság összege GDPR érintett cikkei Rövid összefoglalás Megjegyzés

NAIH/2020/32/4

(2020.03.04.)

100.000 Ft

  • 5. cikk (1) bek. a) pont (jogszerűség, tisztességesség, átláthatóság)
  • 5. cikk (1) bek. c) pont (célhoz kötöttség)
  • 6. cikk (1) bek. (jogalapok)
  • 12. cikk (érintetti joggyakorlás)
  • 15. cikk (hozzáférési jog)
  • 17. cikk (elfeledtetéshez való jog)

Választási kampány során Facebook-on került sor fénykép közlésére, amelyen az érintett (egy önkormányzati cég vezetője és - arcának a kitakarásával - kiskorú lánya látható) választási plakátok eltávolítása kapcsán (a plakátok letépését követően).  

Részletek ebben a posztban érhetők el.

 NAIH/2020/166/5

(2020.03.26.)

1.000.000 Ft

  • 5. cikk (1) bek. b) pont (célhoz kötöttség) 
  • 6. cikk (1) bek. (jogalapok)

A banki ügyintéző általi téves adatrögzítés miatt az érintett adatai megjelentek egy tőle független kölcsönszerződéssel összefüggésben a Központi Hitelinformációs Rendszerben (KHR) is.

Részletek ebben a posztban érhetők el.

NAIH/2020/2555

(2020.03.09.)

300.000 Ft

  • 5. cikk (1) bek. d) pont (pontosság)
  • 6. cikk (1) bek. (jogalapok)
  • 11. cikk (2) bek. (azonosítást nem igénylő adatkezelés)
  • 15. cikk (1) bek. (hozzáférési jog)

Az ügyben követelés érvényesítése kapcsán rögzítették az adós ügyfél adataihoz kapcsolódóan az érintett hívószámát kapcsolattartói adatként, ugyanakkor az adatnak az ügyfélhez történő rögzítése anélkül történt, hogy az érintett az ügyfél képviseletében való eljárásra jogosító meghatalmazással bírt volna, illetve az adatkezelő rögzítéskor tudta, hogy az adat nem az ügyfeléé és nem is az ügyféltől származik. Az adatkezelő a hozzájárulás meglétét sem tudta igazolni. A GDPR 11. cikk (2) bekezdésben írtakat az adatkezelő betartotta, továbbá a pontatlan adatot a nyilvántartásából törölte, így e körben nem történt jogsértés. 

NAIH/2020/200/5

(2020.03.19.)

2.000.000 Ft

  • 5. cikk (2) bek. (elszámoltathatóság)
  • 12. cikk (1)-(4) bek. (átlátható tájékoztatás, kommunikáció és az érintett jogainak gyakorlására vonatkozó intézkedések)
  • 15. cikk (hozzáférési jog)
  • 18. cikk (adatkezelés korlátozásához való jog)

Kamarafeltételek - hozzáférési jog keretében történő - kiadásának elmaradásával, illetve zárolt kamerafelvételek törlése miatt, a hozzáférési jog gyakorlásának megsértésére került sor. Az adatkezelő nem adott előzetes tájékoztatást a zárolás feloldásáról sem, így ellehetetlenítve az érintetti jogok megfelelő gyakorlását. Az adatkezelő nem tudta igazolni azt sem, hogy - az eljárással érintett időszakban - a kamerákkal történő adatkezelés megfelelt az adatvédelmi követelményeknek.    

NAIH/2020/1137

(2020.01.24.)

500.000 Ft

  • 24. cikk (az adatkezelő feladatai)
  • 32. cikk (az adatkezelés biztonsága)

Egy könyvelő cég kinyomtatott ügyféllistája, amely személyes adatokat is tartalmazott (név, születési adatok, TAJ szám, ügyfélkapu bejelentkezési adatok, stb.) vált hozzáférhetővé. A lefolytatott vizsgálat során a Hatóság adatbiztonsági és az incidenskezeléssel kapcsolatos szabályozási hiányosságokat tárt fel.  

Részletek ebben a posztban.

NAIH/2020/1160

(2020.05.18.)

100.000.000 Ft
  • 5. cikk (1) bek. b) (célhoz kötöttség)
  • 5. cikk (1) bek. e) (korlátozott tárolhatóság)
  • 32. cikk (az adatkezelés biztonsága)
Egy adatvédelmi incidenst követő vizsgálat során megállapította a Hatóság, hogy az adatkezelő honlapján keresztül kihasználható sérülékenység személyes adatokhoz való hozzáférést eredményezhetett. Az adatkezelő nem alkalmazott megfelelő technikai védelmi intézkedéseket a személyes adatok kapcsán, különösen, hogy a személyes adatokat tartalmazó adatbázist nem titkosította. A célhoz kötöttség és korlátozott tárolhatóság megsértését pedig arra tekintettel állapította meg a NAIH, hogy az adatkezelő egy korábbi, hibajavítás céljára létrehozott adatbázist nem törölt azt követően, hogy az adatkezelés célja megszűnt. 

NAIH/2020/34/3 

(2020.06.08.)

200.000 Ft
  • 12. cikk (1)-(2) bek. (átlátható tájékoztatás, kommunikáció és az érintett jogainak gyakorlására vonatkozó intézkedések)
  • 15. cikk (hozzáférési jog)
Korábbi munkavállaló archív (részben magánjellegű) leveleihez történő hozzáférés megtagadása miatt indult az eljárás. Bár a korábbi munkaviszonnyal kapcsolatban keletkezett, a munkavégzéshez szükséges levelezéshez történő hozzáférés megtagadása jogszerű lehetett, de a magáncélú levelekhez történő hozzáférés megtagadása sértette az érintett hozzáférési jogát. Az adatkezelő a hozzáférési igény elutasítása során nem adott megfelelő tájékoztatást az érintett részére, így akadályozta az érintetti jog (hozzáférés) gyakorlását.   

NAIH/2020/308

(2020.01.22.)

2.000.000 Ft
  • 15. cikk (hozzáférési jog)
Az adatkezelő az érintett hozzáférési kérelmére nem válaszolt érdemben. Egyrészt általánosságban adott tájékoztatást az adatkezelésről, nem az érintett kérdéseire reagált, másrészt arra hivatkozott, hogy egy korábbi kérelme kapcsán az érintett már választ kapott a kérdéseire, amelyet a felek közötti jogvitában hozott bírósági döntés is alátámaszt (res iudicata).  

NAIH/2020/974

(2020.07.09.)

1.000.000 Ft
  • 5. cikk (1) bek. a) pont (jogszerűség, tisztességes eljárás és átláthatóság)
  • 5. cikk (2) bek. (elszámoltathatóság) 
  • 6. cikk (1) bek. (jogalapok)
  • 9. cikk (1) bek. (személyes adatok különleges kategóriáinak kezelése)
  • 13. cikk (tájékoztatás / rendelkezésre bocsátandó információk, ha a személyes adatokat az érintettől gyűjtik)
Aláírásgyűjtéssel járó kezdeményezés során a kapcsolattartói adatok politikai célból történő kezelésével kapcsolatban állapította meg a Hatóság a hozzájárulások hiányát, illetve a tájékoztatás hiányosságát. Az eljárás érintette az aláírások papír alapon történő gyűjtését és az aláíró ívek online feltöltéséhez kapcsolódó adatkezelést is.  További részletek ebben a posztban

NAIH/2020/4365

(2020.05.28.)

1.000.000 Ft

500.000 Ft

  • 5. cikk (1) bek. a) pont (jogszerűség, tisztességes eljárás és átláthatóság)
  • 5. cikk (1) bek. b) pont (célhoz kötöttség)
  • 5. cikk (1) bek. c) pont (adattakarékosság)
  • 5. cikk (2) bek. (elszámoltathatóság) 
  • 15. cikk (1) és (3) bek. (hozzáférési jog)
Követelés behajtásával kapcsolatban történő adatkezeléssel összefüggésben állapított meg jogsértést a Hatóság. Az ügy érdekessége, hogy az adatkezelő mellett az adatfeldolgozó tekintetében is bírságot szabott ki a NAIH (500.000 Ft), mivel  adatfeldolgozói minőségén túlterjeszkedve nyújtott nem
megfelelő tájékoztatást az érintettnek, mellyel megsértette a GDPR 5.
cikk (1) bek. a) pontját (jogszerűség, tisztességes eljárás és átláthatóság).

 NAIH/2020/1154

(2020.07.23.)

2.000.000 Ft

  • 5. cikk (1) bek. a) pont (jogszerűség, tisztességes eljárás és átláthatóság)
  • 5. cikk (2) bek. (elszámoltathatóság)
  • 6. cikk (1) bek. f) pont (érdekmérlegelés)
  • 12. cikk (1) és (4) bek. (átlátható tájékoztatás, kommunikáció és az érintett jogainak gyakorlására vonatkozó intézkedések)
  • 14. cikk (rendelkezésre bocsátandó információk, ha a személyes adatokat nem az érintettől szerezték meg)
  • 15. cikk (hozzáférési jog)
  • 21. cikk (4) bek. (tiltakozáshoz való jog)
A NAIH a Forbes Magazin 50
leggazdagabb magyart és legnagyobb családi vállalkozásokat tartalmazó kiadványaival kapcsolatos adatkezeléseket vizsgálta. Az ügy eldöntése szempontjából kiemelt jelentőségű a személyes adatok kezelésének és a véleménynyilvánítás szabadságához és a tájékozódáshoz való jognak az egymáshoz való viszonya, illetve az ezek közötti egyensúly megtalálása. A Hatóság hiányosságokat állapított meg az érdekmérlegelés elvégzése és a tájékoztatás kapcsán, ugyanakkor elutasította az adatok törlésére vonatkozó igényt arra tekintettel, hogy az szükséges 
a véleménynyilvánítás szabadságához és a tájékozódáshoz való jog gyakorlása céljából (17. cikk (3) bek. a) pont).  
További részletek itt (angolul).

NAIH/2020/838

(2020.07.23.)

2.500.000 Ft
  • 5. cikk (1) bek. a) pont (jogszerűség, tisztességes eljárás és átláthatóság)
  • 5. cikk (2) bek. (elszámoltathatóság)
  • 6. cikk (1) bek. f) pont (érdekmérlegelés)
  • 12. cikk (1) és (4) bek. (átlátható tájékoztatás, kommunikáció és az érintett jogainak gyakorlására vonatkozó intézkedések)
  • 14. cikk (rendelkezésre bocsátandó információk, ha a személyes adatokat nem az érintettől szerezték meg)
  • 21. cikk (1) és (4) bek. (tiltakozáshoz való jog)
A NAIH a Forbes Magazin 50
leggazdagabb magyart és legnagyobb családi vállalkozásokat tartalmazó kiadványaival kapcsolatos adatkezeléseket vizsgálta. Az ügy eldöntése szempontjából kiemelt jelentőségű a személyes adatok kezelésének és a véleménynyilvánítás szabadságához és a tájékozódáshoz való jognak az egymáshoz való viszonya, illetve az ezek közötti egyensúly megtalálása. A Hatóság hiányosságokat állapított meg az érdekmérlegelés elvégzése és a tájékoztatás kapcsán, ugyanakkor elutasította az adatok törlésére vonatkozó igényt arra tekintettel, hogy az szükséges 
a véleménynyilvánítás szabadságához és a tájékozódáshoz való jog gyakorlása céljából (17. cikk (3) bek. a) pont).    
További részletek itt (angolul).

NAIH/2020/643/6.

(2020.07.17.)

500.000 Ft
  • 5. cikk (1) bek. a) pont (jogszerűség, tisztességes eljárás és átláthatóság)
  • 5. cikk (1) bek. b) pont (célhoz kötöttség)
  • 5. cikk (1) bek. c) pont (adattakarékosság)
  • 6. cikk (1) bek. (jogalapok)
  • 13. cikk (1)-(2) bek. (tájékoztatás)
Elektronikus megfigyelőrendszer munkáltató általi alkalmazásához kapcsolódó feltételek vizsgálata az ebédlőben és egy munkavégzési helyként szolgáló teremben elhelyezett kamerák tekintetében. A határozatban a rögzítés nélküli megfigyelés kapcsán értékelendő szempontokra is kitér a Hatóság.    

NAIH/2020/193/8. (2020.07.23.)

600.000 Ft
  • 5. cikk (1) bek. d) pont (pontosság)
  • 12. cikk (1) és (4) bek. (átlátható tájékoztatás, kommunikáció és az érintett jogainak gyakorlására vonatkozó intézkedések)
  • 6. cikk (1) bek. (jogalapok)
  • 13. cikk (1) (tájékoztatás)
Ideiglenes lakcím helyesbítésére, illetve törlésére vonatkozó kérelmek teljesítésének elmulasztása. Megfelelő jogalap nélküli adattovábbítás cafeteria biztosítása kapcsán.  

NAIH/2020/35/3. (2020.07.16.)

1.000.000 Ft

500.000 Ft

  • 5. cikk (1) bek. a) pont (jogszerűség, tisztességes eljárás és átláthatóság)
  • 5. cikk (2) bek. (elszámoltathatóság) 
  • 21. cikk (4) bek. (tiltakozási jogról való tájékoztatás)
Követelés behajtásával kapcsolatban történő adatkezeléssel összefüggésben állapított meg jogsértést a Hatóság, különös tekintettel az értékbecsléssel összefüggő adatkezelésre.

NAIH/2020/2204/8. (2020.09.03.)

20.000.000 Ft

  • 12. cikk (4) bek. (átlátható tájékoztatás, kommunikáció és az érintett jogainak gyakorlására vonatkozó intézkedések)
  • 15. cikk (1) bek. (hozzáférési jog)
  • 18. cikk (adatkezelés korlátozásához való jog)
  • 25. cikk (1) bek. (beépített adatvédelem)
Kamerás megfigyeléssel kapcsolatos adatkezelés során az érintetti jogok gyakorlására vonatkozó eljárásrend nem megfelelő kialakítása. További részletek ebben a posztban.

NAIH/2020/952

(2020.04.27.)

7.500.000

  • 33. cikk (az adatvédelmi incidens bejelentése a felügyeleti hatóságnak)
  • 34. cikk (az érintett tájékoztatása az adatvédelmi incidensről)
  • 32. cikk (1) bek. b) pont (az adatkezelés biztonsága)
Egészségügyi adatokat is tartalmazó online rendszer sérülékenysége kapcsán megállapításra került, hogy az adatkezelő nem alkalmazott megfelelő adatbiztonsági intézkedéseket és az incidenskezelés körében sem járt el megfelelően (különös tekintettel a téves kockázatértékelésre). 

NAIH/2020/1866/5.

(2020.07.23.)

5.000.000

  • 5. cikk (1) bekezdés a) pont (jogszerűség, tisztességes eljárás és átláthatóság)
  • 6. cikk (1) bek. (jogalapok)
  • 12. cikk (1) bek. (átlátható tájékoztatás, kommunikáció és az érintett jogainak gyakorlására vonatkozó intézkedések)
  • 13. cikk (1) bek. (rendelkezésre bocsátandó információk, ha a személyes adatokat az érintettől gyűjtik)
  • 28. cikk (az adatfeldolgozó)
  • 30. cikk (1) bek. (az adatkezelési tevékenységek nyilvántartása)
Pénzügyi közvetítő tevékenység jogellensége: jogalap nélküli adatkezelés, előzetes tájékoztatás hiánya, 

adatkezelési nyilvántartás készítésének elmulasztása és adatfeldolgozói szerződés hiánya.

NAIH/2020/66/21

(2020.12.09.)

20.000.000

500.000 (adatfeldolgozó)

  • 25. cikk (1)-(2) bek. (beépített és alapértelmezett adatvédelem)
  • 32. cikk (1) bek. b) pont (az adatkezelés biztonsága)
  • 34. cikk (az érintett tájékoztatása az adatvédelmi incidensről)
Az adatkezelő a honlapja fejlesztéséhez nem kellő gondossággal választott adatfeldolgozót, amely a honlap fejlesztése és tesztelése kapcsán nem járt el megfelelően, így a kialakult sérülékenység közvetlenül hozzájárult az adatvédelmi incidens bekövetkezéséhez. A Hatóság az adatfeldolgozóra is bírságot szabott ki. 

NAIH/2020/2729/15

(2020.10.14.)

700.000

  • 5. cikk (1) bek. b) pont (célhoz kötöttség)
  • 5. cikk (1) bek. c) pont (adattakarékosság)
  • 13. cikk (1) bek. (tájékoztatás)
Munkahelyen elhelyezett kamerarendszerrel kapcsolatban nem kaptak az érintettek megfelelő tájékoztatást, illetve olyan területek is megfigyelés alá kerülhettek, amelyeken a munkavállalók a pihenőidejüket tölthették. 

NAIH/2020/159/10.

(2020.10.05.)

600.000

  • 5. cikk (1) bek. d) pont (pontosság)
Lakcímadat módosítására vonatkozó igény teljesítésének elmulasztása, emiatt régi lakcím további kezelése. 

NAIH/2020/2760/9.

(2020.08.13.)

2.000.000

  • 5. cikk (1) bek. c) pont (adattakarékosság)
  • 6. cikk (1) bek. (jogalapok)
Engedményezést követően telefonszám és email cím jogalap nélküli kezelése. 

NAIH/2020/687/2.

(2020.08.06.)

2.000.000

2.000.000

  • 5. cikk (1) bekezdés a) pont (jogszerűség, tisztességes eljárás és átláthatóság)
  • 5. cikk (1) bek. d) pont (pontosság)
  • 6. cikk (1) bek. (jogalapok)
  • 14. cikk (1) bek. c) pont (tájékoztatás)
  • 15. cikk (1) bek. f) és g) pont
  • 18. cikk (1) bek. a) pont (az adatkezelés korlátozásához való jog)
Követelés engedményezésével kapcsolatos adatkezelés, amelynek során több az engedményezési folyamatban részes adatkezelő is mulasztást követett el, többek között a hozzáférési és a tájékoztatási jogok megsértése révén. 

NAIH/2020/2546/15.

(2020.12.16.)

35.000.000

  • 5. cikk (1) bek. c) pont (adattakarékosság)
  • 6. cikk (1) bek. (jogalapok)
  • 9. cikk (2) bek. (különleges adatok kezelése)
  • 12. cikk (1) bek. (átlátható tájékoztatás)
Babaváró kölcsönnel összefüggésben végzett adatkezelés kapcsán az adatkezelő a várandósgondozási könyvekről történő másolatkészítés révén olyan személyes adatokat, köztük egészségügyi adatokat is kezelt, amelyek az adatkezelés célja szempontjából nem voltak szükségesek és megfelelő jogalappal sem rendelkezett ezek tekintetében. 

NAIH/2020/2758/4.

(2020.09.29.)

60.000.000

  • 5. cikk (1) bekezdés a) pont (jogszerűség, tisztességes eljárás és átláthatóság)
  • 5. cikk (1) bek. b) pont (célhoz kötöttség)
  • 5. cikk (1) bek. c) pont (adattakarékosság)
  • 6. cikk (1) bek. (jogalapok)
  • 12. cikk (1) bek. (átlátható tájékoztatás)
  • 13. cikk (1) bek. (tájékoztatás)
Személyes ügyfélszolgálaton történő ügyintézésekről készített az adatkezelő hangfelvételeket, amelyek kapcsán megfelelő jogalappal nem rendelkezett, illetve megsértette a célhoz kötöttség és adattakarékosság elveit is.  

NAIH/2020/54/4.

(2020.12.10.)

8.000.000

  • 5. cikk (1) bekezdés a) pont (jogszerűség, tisztességes eljárás és átláthatóság)
  • 5. cikk (1) bek. b) pont (célhoz kötöttség)
  • 5. cikk (1) bek. c) pont (adattakarékosság)
  • 6. cikk (1) bek. (jogalapok)
  • 9. cikk (2) bek. (különleges adatok kezelése)
  • 12. cikk (1) bek. (átlátható tájékoztatás)
  • 13. cikk (1) bek. (tájékoztatás)
Az eljárásban érintett Egyetem a rendszeres szociális ösztöndíj iránti pályázatok benyújtása,
valamint azok elbírálása során végzett adatkezelése nem felelt meg a GDPR-ban meghatározott feltételeknek. 

 

Szólj hozzá!

A bejegyzés trackback címe:

https://gdpr.blog.hu/api/trackback/id/tr5515738604

Kommentek:

A hozzászólások a vonatkozó jogszabályok  értelmében felhasználói tartalomnak minősülnek, értük a szolgáltatás technikai  üzemeltetője semmilyen felelősséget nem vállal, azokat nem ellenőrzi. Kifogás esetén forduljon a blog szerkesztőjéhez. Részletek a  Felhasználási feltételekben és az adatvédelmi tájékoztatóban.

Nincsenek hozzászólások.
süti beállítások módosítása