GDPR

Adatvédelem mindenkinek / Data protection for everyone

Lemondhatnak-e az érintettek az adatbiztonsági intézkedések alkalmazásáról?

2021. december 27. 12:00 - poklaszlo

Érdekes témában foglalt állást a német adatvédelmi hatóságok konferenciája (Datenschutzkonferenz): eltekinthetnek-e az adatkezelők a technikai és szervezeti intézkedések alkalmazásától az érintettek erre irányuló kérése esetén?

A kérdés azért különösen érdekes, mert a GDPR alapján (lásd különösen a 32. cikket) az adatkezelő, illetve az adatfeldolgozó kötelezettsége, hogy a megfelelő technikai és szervezési intézkedések útján biztosítsák a kezet adatok védelmét: 

Az adatkezelő és az adatfeldolgozó a tudomány és technológia állása és a megvalósítás költségei, továbbá az adatkezelés jellege, hatóköre, körülményei és céljai, valamint a természetes személyek jogaira és szabadságaira jelentett, változó valószínűségű és súlyosságú kockázat figyelembevételével megfelelő technikai és szervezési intézkedéseket hajt végre annak érdekében, hogy a kockázat mértékének megfelelő szintű adatbiztonságot garantálja [...] (GDPR 32. cikk (1) bek.)

Tovább
Szólj hozzá!

A GDPR területi hatálya és a nemzetközi adattovábbítás

2021. november 22. 11:00 - poklaszlo

A GDPR egyik fontos újdonsága, hogy a területi hatálya - bizonyos feltételeke teljesülése esetén kiterjed - az Európai Unióban tevékenységi hellyel nem rendelkező adatkezelő vagy adatfeldolgozó által végzett adatkezelésre is (lásd 3. cikk (2) bekezdés). Az ún. extraterritoriális hatály hivatott biztosítani, hogy az adatok védelmére vonatkozó szabályok alkalmazása alól ne maradjanak ki azok az adatkezelők vagy adatfeldolgozók sem, amelyek az EU-ban ugyan nem telepednek le, de az uniós polgárokat érintően adatkezelési tevékenységet végeznek. Hasonló célt szolgálnak a GDPR nemzetközi adattovábbításra vonatkozó rendelkezései (GDPR V. fejezet), amely azon esetekre alkalmazandó, amikor az adatok harmadik országba vagy nemzetközi szervezet részére kerülnek továbbításra és erre tekintettel kell az adatok megfelelő szintű védelmét biztosítani. 

A gyakorlatban azonban kérdéseket vet fel, hogy a GDPR területi hatályára vonatkozó szabályok (különösen az extraterritoriális hatály) és a nemzetközi adattovábbítás során alkalmazandó rendelkezések miként viszonyulnak egymáshoz. A gyakorlatban felmerülő jogértelmezési bizonytalanságok eloszlatásában segíthet az Európai Adatvédelmi Testület frissen - egyelőre véleményezhető tervezeti formában - közzétett iránymutatása, amely a GDPR 3. cikke (területi hatály) és V. fejezete (nemzetközi adattovábbítás) közötti kapcsolatot és kölcsönhatást elemzi.

Az iránymutatás leszögezi, hogy "a GDPR V. fejezetének rendelkezései arra szolgálnak, hogy kompenzálják azokat a kockázatokat és kiegészítsék a GDPR 3. cikkében meghatározott területi hatályra vonatkozó szabályait, amikor a személyes adatok az EU-n kívülre kerülnek továbbításra" (lásd iránymutatás 3. pont, 4. o.).  

Tovább
Szólj hozzá!

Gazdasági újságírás és érintetti jogok

2021. október 11. 11:30 - poklaszlo

A NAIH egy frissen megjelent határozatában azt vizsgálta, hogy miként érvényesülnek az érintetti jogok, különösen a helyesbítéshez való jog, a törléshez való jog és az adatkorlátozás joga a gazdasági újságírás kapcsán. A NAIH által közzétett - kérelmet elutasító határozat - azért is érdekes, mert korábban a NAIH már vizsgálta az újságírás és az adatvédelem kapcsolatát, a Forbes Magazin 50 leggazdagabb magyart és legnagyobb családi vállalkozásokat tartalmazó kiadványaival kapcsolatos eljárásaiban. A Forbes Magazint érintő eljárásokban azonban nem annyira az érintetti jogok gyakorlásán, mint inkább az adatkezelés jogalapján volt a hangsúly. 

Tovább
Szólj hozzá!

Adatvédelmi törvényt fogadtak el Kínában

2021. szeptember 01. 11:30 - poklaszlo

Augusztus 20-án elfogadásra került az új adatvédelmi törvény Kínában (Personal Information Protection Law; PIPL), amely november 1-én lép hatályba (nem hivatalos angol fordítás elérhető itt). A jogszabály az első átfogó adatvédelmi szabályozás Kínában és a korábban elfogadott kiberbiztonsági törvénnyel (amely 2017 júniusa óta hatályos) és adatbiztonsági törvénnyel (2021. szeptember 1-től hatályos) együtt ad egy szabályozási kereteket az adatok kezelése kapcsán.  

Az új jogszabály (PIPL) több ponton is hasonlóságot mutat a GDPR-ral, ugyanakkor vannak nem elhanyagolható különbségek is. Az alábbiakban az új törvény néhány főbb rendelkezését foglalom össze. 

Tovább
Szólj hozzá!

GDPR bírságok az alkalmazott algoritmusok miatt

2021. augusztus 27. 11:30 - poklaszlo

Az olasz adatvédelmi hatóság (Garante) a közelmúltban két, ételkiszállítással foglalkozó társaság esetében is bírságot szabott ki az adatkezelők által alkalmazott automatizált döntéshozatali megoldásaik működésével kapcsolatos adatvédelmi hiányosságok miatt. A két ügyben összesen több, mint 5 millió euró összegű bírságot szabott ki a hatóság (a Foodinho esetében 2,5 millió eurót, míg a Deliveroo esetében 2,6 millió eurót). 

A GDPR 22. cikke szerint, az érintett jogosult arra, hogy ne terjedjen ki rá az olyan, kizárólag automatizált adatkezelésen – ideértve a profilalkotást is – alapuló döntés hatálya, amely rá nézve joghatással járna vagy őt hasonlóképpen jelentős mértékben érintené. Ez a korlátozás nem alkalmazandó abban az esetben, ha a döntés:

a) az érintett és az adatkezelő közötti szerződés megkötése vagy teljesítése érdekében szükséges;
b) meghozatalát az adatkezelőre alkalmazandó olyan uniós vagy tagállami jog teszi lehetővé, amely az érintett jogainak és szabadságainak, valamint jogos érdekeinek védelmét szolgáló megfelelő intézkedéseket is megállapít; vagy
c) az érintett kifejezett hozzájárulásán alapul.

A fenti a) és c) pontok alkalmazása esetén is - legalább - azt kell biztosítani az érintettek részére, hogy az érintett az adatkezelő részéről emberi beavatkozást kérjen, álláspontját kifejezze, és a döntéssel szemben kifogást nyújtson be. 

A fenti a)-c) esetben hozott döntések - főszabály szerint - nem alapulhatnak a személyes adatok különleges kategóriáin, kivéve, ha az érintett ehhez kifejezetten hozzájárult (9. cikk (2) bekezdés a) pont) vagy az adatkezelés jelentős közérdek miatt szükséges, uniós jog vagy tagállami jog alapján (9. cikk (2) bekezdés g) pont), és az érintett jogainak, szabadságainak és jogos érdekeinek védelme érdekében megfelelő intézkedések megtételére került sor.

Tovább
Szólj hozzá!

Hitelkártya-adatok megőrzése további online tranzakciók megkönnyítése céljából

2021. augusztus 19. 13:00 - poklaszlo

Az Európai Adatvédelmi Testület májusi ajánlása azt a kérdést járja körül, hogy milyen jogalapon őrizhetők meg a hitelkártya-adatok egy konkrét tranzakciót követően annak érdekében, hogy a jövőben tranzakciókat a megőrzött adatok felhasználásával könnyebbé tegyék az adatkezelők. A kérdés jelentőségét az adja, hogy az online vásárlások száma és értéke dinamikusan növekszik (az elmúlt időszakban ezt az eleve tapasztalható jelenséget a koronavírus járvány által előidézett vásárlási szokásokban bekövetkezett változások is tovább erősítették) és az online szolgáltatást nyújtók törekszenek arra, hogy az online vásárlásokat minél kényelmesebbé, gyorsabbá és egyszerűbbé tegyék. A hitelkártya-adatok - bár nem különleges adatok - fokozottan érzékenyek lehetnek, hiszen az esetleges visszaélések, csalások az érintettekre nézve jelentős hatással járhatnak. A 29-es Cikk szerinti Munkacsoport adatvédelmi hatásvizsgálatra vonatkozó iránymutatása is azt emeli ki a hatásvizsgálat szükségességének eldöntéséhez vizsgálandó szempontok elemzése kapcsán, hogy

[e]zek a személyes adatok [...] az őket érintő jogsértések egyértelműen súlyos hatást gyakorolnak az érintett mindennapi életére (például pénzügyi adatok, amelyek csalásra használhatók). (WP.248rev1, B/4. pont, 11. o., kiemelés tőlem)

Tovább
Szólj hozzá!

Az európai adatvédelmi hatóságok tevékenysége számokban

2021. augusztus 13. 15:00 - poklaszlo

Az Európai Adatvédelmi Testület által közzétett jelentés képet ad az Európai Gazdasági Térségben működő adatvédelmi hatóságok rendelkezésére álló emberi- és pénzügyi erőforrásokról, illetve a hatóságok jogalkalmazói tevékenységének főbb statisztikai adatairól. 

Az alábbiakban a Jelentés néhány érdekesebb adatát emelem ki. 

Tovább
Szólj hozzá!

Visszatérés a munkahelyre a COVID árnyékában

2021. augusztus 10. 11:00 - poklaszlo

Az európai adatvédelmi biztos iránymutatása uniós intézmények számára

Az európai adatvédelmi biztos (EDPS) iránymutatást adott ki, amelyben a munkahelyre való visszatérés kapcsán a koronavírussal szembeni védettségre vagy éppen a fertőzés fennállására vonatkozó adatkezelések feltételeit vizsgálja. Bár az európai adatvédelmi biztos - a 2018/1725 rendelet alapján - alapvetően az uniós intézmények tekintetében jár el, az iránymutatásban szereplő egyes szempontok ennél szélesebb körben is hasznos kiindulópontot jelenthetnek az adatkezelőknek a munkahelyre történő visszatéréssel összefüggésben felmerülő adatkezelések átgondolásához.

Az európai adatvédelmi biztos iránymutatását olvasva figyelni kell arra, hogy azon adatkezelések esetében, amelyek a 2018/1725 rendelet (azaz a természetes személyeknek a személyes adatok uniós intézmények, szervek, hivatalok és ügynökségek általi kezelésére vonatkozó rendelet) hatálya a személyes adatok részben vagy egészben automatizált módon történő kezelésére terjed ki, valamint azoknak a személyes adatoknak a nem automatizált módon való kezelésére, amelyek valamely nyilvántartó rendszer részét képezik, vagy amelyeket egy nyilvántartó rendszer részévé kívánnak tenni (2. cikk (5) bekezdés). Ehhez hasonlóan rendelkezik a GDPR is (lásd a 2. cikk (1) bekezdést), ugyanakkor Magyarországon az Infotv. 2. § (4) bekezdése lányegében kiterjeszti az adatvédelmi szabályok alkalmazását azon adatkezelésekre is, amelyekre a GDPR tárgyi hatálya nem terjed ki (pl. a nem automatizált módon, manuálisan végzett adatkezelésekre).  

Tovább
Szólj hozzá!

Lesz szövetségi szintű adatvédelmi szabályozás az USA-ban?

2021. augusztus 06. 15:00 - poklaszlo

Időről-időre napirendre kerül, hogy az Egyesült Államokban is szükséges lenne egy szövetségi szintű általános adatvédelmi szabályozás elfogadása. Az utóbbi időben (persze jól felfogott üzleti érdekek alapján) nagy tech cégek vezetői is többször sürgették a terület szövetségi szintű szabályozását (lásd például Tim Cook vagy Mark Zuckerberg vonatkozó nyilatkozatait). A téma napirenden van amiatt is, hogy az Európai Bíróság Privacy Shieldet érvénytelenítő ítéletét (Schrems II.) követően jelentősen megnövekedett az EU-ból az Egyesült Államokba irányuló adattovábbítások tranzakciós költsége és a kapcsolódó adatvédelmi kockázatok is számottevőek lehetnek, ez pedig arra ösztönözheti az adatkezelőket (és adatfeldolgozókat), hogy alternatív megoldásokat keressenek és ahol csak lehetséges, kerüljék az USA-ba történő adattovábbítást. Hosszú távon tehát a biztonságos EU és USA közötti adatáramlásnak - érvelnek sokan - előfeltétele a megfelelő szövetségi szintű adatvédelmi szabályozás (is).

Tovább
Szólj hozzá!

Közel 750 millió eurós GDPR bírság

2021. július 31. 09:00 - poklaszlo

Július végén robbant a hír, hogy a luxemburgi adatvédelmi hatóság (CNPD) rekord összegű bírságot szabhatott ki az Amazonra az adatvédelmi szabályok megsértése miatt. Úgy látszik, hogy az olimpiai időszakban nem csak a sportpályákon, hanem a GDPR végrehajtása kapcsán is rekordöntésre kerülhet sor, méghozzá nem is kevéssel, hiszen eddig a Google-ra Franciaországban kiszabott 50 millió eurós GDPR szerinti bírság jelentette a csúcsot. A bírság kiszabására az Amazon által a U.S. Securities and Excahange Commission (SEC; az Egyesült Államok Értékpapír- és Tőzsdefelügyelete) részére benyújtott dokumentumból derült fény, a határozatot a CNPD még nem hozta nyilvánosságra korábban. A jogi eljárásokra vonatkozó részben az alábbi információkat tette közzé a vállalat:

2021. július 16-án a Luxemburgi Nemzeti Adatvédelmi Bizottság ("CNPD") határozatot hozott az Amazon Europe Core S.à r.l.-al szemben, amelyben arra a megállapításra jutott, hogy az Amazon adatkezelése nem felelt meg az EU Általános Adatvédelmi Rendeletének. A határozat 746 millió euró összegű bírságot szab ki és előírja a gyakorlat megváltoztatását. Véleményünk szerint a CNPD határozata megalapozatlan és ebben az ügyben határozottan meg kívánjuk védeni az álláspontunkat. (13. o.)     

Tovább
Szólj hozzá!
süti beállítások módosítása