GDPR

Adatvédelem mindenkinek / Data protection for everyone

Adatvédelmi hírek - 2022/6.hét

2022. február 12. 09:30 - poklaszlo

Az elmúlt napokban, hetekben a Google Analytics használatát érintő döntések, ezáltal ismét az EU-n kívülre irányuló adattovábbítások kérdése került a középpontba. Az e heti adatvédelmi hírek között is megjelenik ez a téma és néhány egyéb érdekesség is:  

  • A francia adatvédelmi hatóság Google Analyticsre vonatkozó döntése: A CNIL döntésével már két tagállami hatóság is hozott elmarasztaló, a Google Analytics használata kapcsán a honlap üzemeltetőknek (és nyilván a Google-nek is) feladatot jelentő döntést. A szaporodó döntések mellett egyre nagyobb kihívás lesz a kapcsolódó adattovábbítások megfelelő rendezése. A sor pedig fojtatódhat a közeljövőben. 
  • Az Európai Bizottság friss tanulmánya és vizualizációs eszköze az adatok áramlásáról (The European Data Flow Monitoring): A tanulmánynak és a kapcsolódó térképeknek, vizualizációnak köszönhetően láthatók az EU-n (+EGT) belüli adatmozgásokat érintő trendek, illetve 2030-ig terjedő előrejelzést is tartalmaz a dokumentum (és a vizualizációs is). Természetesen a felhő használat és ennek a szerepe az adatok áramlásában nagyon központi eleme ennek a tanulmánynak is. Nem meglepő módon a nagyvállalati szektorban (250+ munkavállaló) sokkal elterjedtebbek a felhő alapú megoldások. (Maga a teljes tanulmány  közvetlenül innen érhető el.)

Tovább
Szólj hozzá!

Adatvédelmi hírek - 2022/5.hét

2022. február 05. 11:00 - poklaszlo

Millió eurós adatvédelmi bírságok Spanyolországból és Görögországból, az online hirdetési piacot érintő adatvédelmi hatósági döntés Belgiumból és több más érdekesség az elmúlt hét adatvédelmi világát érintő hírei közül:  
  • A belga adatvédelmi hatóság online hirdetési piacot érintő döntése: A belga adatvédelmi hatóság az Interactive Advertising Bureau Europe (IAB Europe) által kialakított transzparencia és hozzájárulási keretrendszer (Transparency & Consent Framework; TCF) kapcsán állapította meg, hogy ez nem áll teljesen összhangban a GDPR követelményeivel és 250 ezer eurós bírságot szabott ki az IAB-ra, továbbá kötelezte, hogy a TCF-et hozza összhangba a GDPR elvárásaival. A keretrendszerrel kapcsolatos adatvédelmi hiányosságok hatása azért lehet jelentős, mert a valós idejű licit rendszerek (Real Time Bidding) működését érintheti (a TCF-en alapuló OpenRTB protokollt széles körben használják). A hatóság többféle jogsértést is megállapított, így többek között, az adatkezelés jogalapját, az átláthatóságot és felhasználói tájékoztatást, beépített- és alapértelmezett adatvédelem elveit érintően. (A döntés ellen helye van jogorvoslatnak.) 

Tovább
Szólj hozzá!

Heti adatvédelmi híradó - 2022/4. hét

2022. január 28. 17:00 - poklaszlo

Január 28. az adatvédelem nemzetközi világnapja. Ezen a napon fogadták el az első olyan adatvédelmi tárgyú nemzetközi egyezményt, amely kötelező erővel bírt (az egyének védelméről a személyes adatok gépi feldolgozása során, Strasbourgban, 1981. január 28. napján kelt Egyezmény; Magyarországon 1998-ban került kihirdetésre az 1998. évi VI. törvénnyel, azóta az Egyezményt módosították, kiegészítették és jelenleg 55 ország csatlakozott, illetve ratifikálta, köztük Európán kívüli országok is).

Ezzel a jeles nappal fémjelzett héten is sok érdekes adatvédelmi történés volt, amelyek közül - a múlt heti válogatáshoz hasonlóan - ismét kiemelek néhányat az alábbiakban:

Tovább
Szólj hozzá!

Használhatják-e az adatfeldolgozók a "rájuk bízott" adatokat saját céljaikra?

2022. január 25. 11:30 - poklaszlo

Nagyon lényeges és a gyakorlatban is rendszeresen felmerülő kérdésben adott ki iránymutatást a francia adatvédelmi hatóság (CNIL): használhatják-e az adatfeldogozók az adatkezelőkkel kötött szerződés alapján kezelt adatokat saját céljaikra, így különösen az általuk nyújtott szolgáltatás vagy termék fejlesztésére? 

A kérdés azért is nagyon fontos, mert az adatkezelők gyakran találkoznak olyan kikötésekkel az adatfeldolgozói szerződésekben, amelyek éppen az ilyen felhasználás lehetőségét hivatottak biztosítani az adatfeldolgozók részére. Felmerül ilyenkor a dilemma: sor kerülhet-e az adatok ilyen célú felhasználására vagy ez már összeegyeztethetetlen a GDPR-ral? 

Tovább
Szólj hozzá!

Adatvédelmi hírek - 2022/3. hét

2022. január 22. 12:00 - poklaszlo

Egy - szándékom szerint - új sorozatot indítok a blogon, amely az előző hét néhány érdekes, illetve fontos, tág értelemben az adatvédelemhez kapcsolódó hírét gyűjti össze. A gyűjtés célja, hogy az adatok és adatvédelem világát érintően ránk zúduló temérdek információ közül bemutasson néhányat, amelyek hatásukat vagy jelentőségüket tekintve akár hosszabb távon is érdekesek, fontosak lehetnek. A hét végén (vagy néha hétvégén) megjelenő gyűjtés célja az is, hogy - ha a mindennapok rohanásában át is siklunk egy-egy fontos adatvédelmi híren - legyen módunk visszatekinteni az elmúlt hét néhány kiemelt hírére és kicsit továbbgondolni ezeket az esetleges hosszabb távú hatásuk szempontjából. 

Lássuk az elmúlt hét néhány adatvédelmi érdekességét: 

Tovább
Szólj hozzá!

Post-quantum encryption obligation in Hungary

2022. január 17. 10:00 - poklaszlo

In December 2021, the Hungarian Parliament amended the Act on Electronic Information Security of State and Local Government Bodies in order to define the basic requirements for post-quantum encryption, designate the authority responsible for the topic and define the scope of application of post-quantum encryption obligation. The amendments will take effect on July 1, 2022.

Why is this necessary?

Advances in quantum computing promise that calculations that may take a long period of time (up to thousands of years) with conventional computers can be carried out in minutes (or in seconds). Of course, the new possibilities can also bring new (data protection) risks, especially in the field of data security and encryption. Although the development of quantum computers is likely to take longer period of time, preparation for the post-quantum era is particularly important for organizations where the security of processed data and information has key importance on the operation of such organisation, especially if the data shall be retained for a longer period of time since in this case the retention of data can extend into the post-quantum era and encryption according to old standards could be cracked. (Please see my previous post about a publication of ENISA that may help organisations to prepare for the post-quantum era.)

What is post-quantum encryption?

The new rules introduce the concept of post-quantum encryption. Post-quantum encryption means an encryption that provides a post-quantum application or solution against a mathematically probable quantum computer-based attack, using the communication between the two endpoints to create a shared key by the data transfer between the two end users, without the key being disclosed to an unauthorized third party.

Tovább
Szólj hozzá!

Adatvédelem a munkaviszonyban

2022. január 14. 11:30 - poklaszlo

A gibraltári adatvédelmi hatóság útmutatója munkáltatóknak

A gibraltári adatvédelmi hatóság (Gibraltar Regulatory Authority, GRA) egy jól forgatható útmutatót adott ki 2021. decemberében a munkaviszonyhoz kapcsolódó adatkezelések kapcsán. (A gibraltári adatvédelmi hatóság már korábban is több, az adatkezelők számára komoly segítséget jelentő útmutatóval jelentkezett. Ezekről itt írtam korábban.)

Milyen témákat tárgyal az útmutató?

Az útmutató az alábbi nagyobb témákat járja körül: 

  • a munkáltatók, mint adatkezelők általános adatvédelmi kötelezettségei,
  • toborzás és kiválasztás, 
  • munkaügyi nyilvántartások,
  • munkavégzés megfigyelése,
  • távmunkavégzés,
  • munkavállalók jogainak gyakorlása.  

Tovább
Szólj hozzá!

Technológiai trendek és adatvédelem

2022. január 10. 11:30 - poklaszlo

Az év vége, illetve az új év kezdete mindig jól alkalom a vissza- és előretekintésre. Az adatvédelmi- és technológiai trendeket illetően is sorra jelentek meg a 2021. év főbb eseményeit összegző írások, illetve az előrejelzések a 2022. évre (lásd pl. itt, itt és itt). Az elmúlt évek egyik fejleménye, hogy az adatvédelem területén jelentősen felgyorsultak az események. A GDPR elfogadása és alkalmazandóvá válása egy hosszú előkészítési és jogalkotási folyamat eredménye volt, amellyel az EU olyan szabályozási mintát mutatott, amelyet azóta a világ számos pontján követtek jogalkotási kezdeményezések. AZ EU-ban azonban nem állt meg az adatokat érintő jogalkotás, sőt a 2020-ban közzétett adatstratégiából következően egyre jelennek meg az olyan jogalkotási kezdeményezések, tervezetek, amelyek az adatok védelmének szabályozási és jogalkalmazási környezetét is jelentősen befolyásolhatják. 

A szabályozási törekvések és fejlemények mellett azonban van egy másik nagyon jelentős mozgatórugója az adatvédelmi gyakorlat és gondolkodás alakulásának. Ez pedig a technológiai fejlődés. Az adatvédelmi szabályozás során gyakran jelenik meg kifejezett célkitűzésként, hogy minél inkább technológiailag semleges szabályok szülessenek. Ezt a GDPR preambuluma (15) is rögzíti: 

A komoly szabály-kerülési kockázat veszélyének elkerülése érdekében a természetes személyek védelmének technológiailag semlegesnek kell lennie és nem függhet a felhasznált technikai megoldásoktól.   

A technológiai fejlődés ennek ellenére is jelentős kihívás elé állítja a jogalkotót és a jogalkalmazókat, hiszen az adatvédelem keretrendszerét és általánosan alkalmazandó elveit megfelelően kell értelmezni és alkalmazni a folyamatosan (és rendkívül gyorsan) változó technológiai környezetben. Ahogy Justin Trudeau kanadai miniszterelnök 2018-as davosi beszédében is elhangzott: 

A változás üteme még soha nem volt ilyen gyors, de már soha nem lesz ilyen lassú.

(The pace of change has never been this fast, yet it will never be this slow again.)

Tovább
Szólj hozzá!

Készülődés a poszt-kvantum érára

2022. január 07. 15:00 - poklaszlo

Az Országgyűlés 2021. decemberében módosította az állami és önkormányzati szervek elektronikus információbiztonságáról szóló törvényt annak érdekében, hogy meghatározza poszt-kvantumtitkosításra vonatkozó alapvető követelményeket, kijelölje a témáért felelős hatóságot, illetve azt a személyi kört, amely tekintetében a poszt-kvantum titkosítás alkalmazása mindenképpen szükséges. A módosítások 2022. július 1-én lépnek hatályba. (A módosító törvény, azaz a 2021. évi CXXXVI. törvény a Magyar Közlöny 231. számában jelent meg.) 

Miért van erre szükség? 

A kvantumszámítástechnika fejlődése azzal kecsegtet, hogy olyan számításokat, amelyek hagyományos számítógépekkel rettentő hosszú ideig (akár több ezer évig) tartanának, néhány perc (vagy másodperc) alatt is elvégezhetnek. Az új lehetőségek persze új (adatvédelmi) kockázatokat is hozhatnak, különösen az adatbiztonság, a titkosítás területén. Bár a kvantumszámítógépek fejlesztése vélhetően még hosszabb időt vehet igénybe, de a felkészülés a poszt-kvantum érára különösen fontos olyan szervezetek esetében, amelyek tekintetében a kezelt adatok és információk biztonsága kulcsfontosságú, különösen, ha ezek megőrzésére hosszabb ideig van szükség (hiszen ebben az esetben a megőrzés átnyúlhat a poszt-kvantum időszakba és a régi sztenderdek szerinti titkosítás feltörhetővé válhat). 

Tovább
Szólj hozzá!

Elfogadásra került a Dél-Koreára vonatkozó megfelelőségi határozat

2021. december 29. 11:00 - poklaszlo

Decemberben, egy hosszú előkészítési és tárgyalási folyamat lezárásaként, elfogadásra került a Dél-Koreára vonatkozó megfelelőségi határozat, amely megkönnyíti az EU-ból a Dél-Koreába történő adattovábbításokat. A tárgyalások megkezdésére még 2017. év végén került sor és mostanra jutott el oda a folyamat, hogy a megfelelőségi határozat is megszületett. 

Mire jó a megfelelőségi határozat?

A Bizottság által elfogadott megfelelőségi határozat a harmadik országba (EGT-n kívülre) történő adattovábbítás egyik eszköze. (A harmadik országokba történő adattovábbítás lehetséges eszközeiről lásd ezt a korábbi posztot.) 

Mikortól alkalmazható a Dél-Koreára vonatkozó megfelelőségi határozat?

December 17-től (az elfogadása napjától) alkalmazható a megfelelőségi határozat a Dél-Koreába irányuló adattovábbításokra. 

Tovább
Szólj hozzá!
süti beállítások módosítása