GDPR

Adatvédelem mindenkinek / Data protection for everyone

Gazdasági újságírás és érintetti jogok

2021. október 11. 11:30 - poklaszlo

A NAIH egy frissen megjelent határozatában azt vizsgálta, hogy miként érvényesülnek az érintetti jogok, különösen a helyesbítéshez való jog, a törléshez való jog és az adatkorlátozás joga a gazdasági újságírás kapcsán. A NAIH által közzétett - kérelmet elutasító határozat - azért is érdekes, mert korábban a NAIH már vizsgálta az újságírás és az adatvédelem kapcsolatát, a Forbes Magazin 50 leggazdagabb magyart és legnagyobb családi vállalkozásokat tartalmazó kiadványaival kapcsolatos eljárásaiban. A Forbes Magazint érintő eljárásokban azonban nem annyira az érintetti jogok gyakorlásán, mint inkább az adatkezelés jogalapján volt a hangsúly. 

Tovább
Szólj hozzá!

Adatvédelmi törvényt fogadtak el Kínában

2021. szeptember 01. 11:30 - poklaszlo

Augusztus 20-án elfogadásra került az új adatvédelmi törvény Kínában (Personal Information Protection Law; PIPL), amely november 1-én lép hatályba (nem hivatalos angol fordítás elérhető itt). A jogszabály az első átfogó adatvédelmi szabályozás Kínában és a korábban elfogadott kiberbiztonsági törvénnyel (amely 2017 júniusa óta hatályos) és adatbiztonsági törvénnyel (2021. szeptember 1-től hatályos) együtt ad egy szabályozási kereteket az adatok kezelése kapcsán.  

Az új jogszabály (PIPL) több ponton is hasonlóságot mutat a GDPR-ral, ugyanakkor vannak nem elhanyagolható különbségek is. Az alábbiakban az új törvény néhány főbb rendelkezését foglalom össze. 

Tovább
Szólj hozzá!

GDPR bírságok az alkalmazott algoritmusok miatt

2021. augusztus 27. 11:30 - poklaszlo

Az olasz adatvédelmi hatóság (Garante) a közelmúltban két, ételkiszállítással foglalkozó társaság esetében is bírságot szabott ki az adatkezelők által alkalmazott automatizált döntéshozatali megoldásaik működésével kapcsolatos adatvédelmi hiányosságok miatt. A két ügyben összesen több, mint 5 millió euró összegű bírságot szabott ki a hatóság (a Foodinho esetében 2,5 millió eurót, míg a Deliveroo esetében 2,6 millió eurót). 

A GDPR 22. cikke szerint, az érintett jogosult arra, hogy ne terjedjen ki rá az olyan, kizárólag automatizált adatkezelésen – ideértve a profilalkotást is – alapuló döntés hatálya, amely rá nézve joghatással járna vagy őt hasonlóképpen jelentős mértékben érintené. Ez a korlátozás nem alkalmazandó abban az esetben, ha a döntés:

a) az érintett és az adatkezelő közötti szerződés megkötése vagy teljesítése érdekében szükséges;
b) meghozatalát az adatkezelőre alkalmazandó olyan uniós vagy tagállami jog teszi lehetővé, amely az érintett jogainak és szabadságainak, valamint jogos érdekeinek védelmét szolgáló megfelelő intézkedéseket is megállapít; vagy
c) az érintett kifejezett hozzájárulásán alapul.

A fenti a) és c) pontok alkalmazása esetén is - legalább - azt kell biztosítani az érintettek részére, hogy az érintett az adatkezelő részéről emberi beavatkozást kérjen, álláspontját kifejezze, és a döntéssel szemben kifogást nyújtson be. 

A fenti a)-c) esetben hozott döntések - főszabály szerint - nem alapulhatnak a személyes adatok különleges kategóriáin, kivéve, ha az érintett ehhez kifejezetten hozzájárult (9. cikk (2) bekezdés a) pont) vagy az adatkezelés jelentős közérdek miatt szükséges, uniós jog vagy tagállami jog alapján (9. cikk (2) bekezdés g) pont), és az érintett jogainak, szabadságainak és jogos érdekeinek védelme érdekében megfelelő intézkedések megtételére került sor.

Tovább
Szólj hozzá!

Hitelkártya-adatok megőrzése további online tranzakciók megkönnyítése céljából

2021. augusztus 19. 13:00 - poklaszlo

Az Európai Adatvédelmi Testület májusi ajánlása azt a kérdést járja körül, hogy milyen jogalapon őrizhetők meg a hitelkártya-adatok egy konkrét tranzakciót követően annak érdekében, hogy a jövőben tranzakciókat a megőrzött adatok felhasználásával könnyebbé tegyék az adatkezelők. A kérdés jelentőségét az adja, hogy az online vásárlások száma és értéke dinamikusan növekszik (az elmúlt időszakban ezt az eleve tapasztalható jelenséget a koronavírus járvány által előidézett vásárlási szokásokban bekövetkezett változások is tovább erősítették) és az online szolgáltatást nyújtók törekszenek arra, hogy az online vásárlásokat minél kényelmesebbé, gyorsabbá és egyszerűbbé tegyék. A hitelkártya-adatok - bár nem különleges adatok - fokozottan érzékenyek lehetnek, hiszen az esetleges visszaélések, csalások az érintettekre nézve jelentős hatással járhatnak. A 29-es Cikk szerinti Munkacsoport adatvédelmi hatásvizsgálatra vonatkozó iránymutatása is azt emeli ki a hatásvizsgálat szükségességének eldöntéséhez vizsgálandó szempontok elemzése kapcsán, hogy

[e]zek a személyes adatok [...] az őket érintő jogsértések egyértelműen súlyos hatást gyakorolnak az érintett mindennapi életére (például pénzügyi adatok, amelyek csalásra használhatók). (WP.248rev1, B/4. pont, 11. o., kiemelés tőlem)

Tovább
Szólj hozzá!

Az európai adatvédelmi hatóságok tevékenysége számokban

2021. augusztus 13. 15:00 - poklaszlo

Az Európai Adatvédelmi Testület által közzétett jelentés képet ad az Európai Gazdasági Térségben működő adatvédelmi hatóságok rendelkezésére álló emberi- és pénzügyi erőforrásokról, illetve a hatóságok jogalkalmazói tevékenységének főbb statisztikai adatairól. 

Az alábbiakban a Jelentés néhány érdekesebb adatát emelem ki. 

Tovább
Szólj hozzá!

Visszatérés a munkahelyre a COVID árnyékában

2021. augusztus 10. 11:00 - poklaszlo

Az európai adatvédelmi biztos iránymutatása uniós intézmények számára

Az európai adatvédelmi biztos (EDPS) iránymutatást adott ki, amelyben a munkahelyre való visszatérés kapcsán a koronavírussal szembeni védettségre vagy éppen a fertőzés fennállására vonatkozó adatkezelések feltételeit vizsgálja. Bár az európai adatvédelmi biztos - a 2018/1725 rendelet alapján - alapvetően az uniós intézmények tekintetében jár el, az iránymutatásban szereplő egyes szempontok ennél szélesebb körben is hasznos kiindulópontot jelenthetnek az adatkezelőknek a munkahelyre történő visszatéréssel összefüggésben felmerülő adatkezelések átgondolásához.

Az európai adatvédelmi biztos iránymutatását olvasva figyelni kell arra, hogy azon adatkezelések esetében, amelyek a 2018/1725 rendelet (azaz a természetes személyeknek a személyes adatok uniós intézmények, szervek, hivatalok és ügynökségek általi kezelésére vonatkozó rendelet) hatálya a személyes adatok részben vagy egészben automatizált módon történő kezelésére terjed ki, valamint azoknak a személyes adatoknak a nem automatizált módon való kezelésére, amelyek valamely nyilvántartó rendszer részét képezik, vagy amelyeket egy nyilvántartó rendszer részévé kívánnak tenni (2. cikk (5) bekezdés). Ehhez hasonlóan rendelkezik a GDPR is (lásd a 2. cikk (1) bekezdést), ugyanakkor Magyarországon az Infotv. 2. § (4) bekezdése lányegében kiterjeszti az adatvédelmi szabályok alkalmazását azon adatkezelésekre is, amelyekre a GDPR tárgyi hatálya nem terjed ki (pl. a nem automatizált módon, manuálisan végzett adatkezelésekre).  

Tovább
Szólj hozzá!

Lesz szövetségi szintű adatvédelmi szabályozás az USA-ban?

2021. augusztus 06. 15:00 - poklaszlo

Időről-időre napirendre kerül, hogy az Egyesült Államokban is szükséges lenne egy szövetségi szintű általános adatvédelmi szabályozás elfogadása. Az utóbbi időben (persze jól felfogott üzleti érdekek alapján) nagy tech cégek vezetői is többször sürgették a terület szövetségi szintű szabályozását (lásd például Tim Cook vagy Mark Zuckerberg vonatkozó nyilatkozatait). A téma napirenden van amiatt is, hogy az Európai Bíróság Privacy Shieldet érvénytelenítő ítéletét (Schrems II.) követően jelentősen megnövekedett az EU-ból az Egyesült Államokba irányuló adattovábbítások tranzakciós költsége és a kapcsolódó adatvédelmi kockázatok is számottevőek lehetnek, ez pedig arra ösztönözheti az adatkezelőket (és adatfeldolgozókat), hogy alternatív megoldásokat keressenek és ahol csak lehetséges, kerüljék az USA-ba történő adattovábbítást. Hosszú távon tehát a biztonságos EU és USA közötti adatáramlásnak - érvelnek sokan - előfeltétele a megfelelő szövetségi szintű adatvédelmi szabályozás (is).

Tovább
Szólj hozzá!

Közel 750 millió eurós GDPR bírság

2021. július 31. 09:00 - poklaszlo

Július végén robbant a hír, hogy a luxemburgi adatvédelmi hatóság (CNPD) rekord összegű bírságot szabhatott ki az Amazonra az adatvédelmi szabályok megsértése miatt. Úgy látszik, hogy az olimpiai időszakban nem csak a sportpályákon, hanem a GDPR végrehajtása kapcsán is rekordöntésre kerülhet sor, méghozzá nem is kevéssel, hiszen eddig a Google-ra Franciaországban kiszabott 50 millió eurós GDPR szerinti bírság jelentette a csúcsot. A bírság kiszabására az Amazon által a U.S. Securities and Excahange Commission (SEC; az Egyesült Államok Értékpapír- és Tőzsdefelügyelete) részére benyújtott dokumentumból derült fény, a határozatot a CNPD még nem hozta nyilvánosságra korábban. A jogi eljárásokra vonatkozó részben az alábbi információkat tette közzé a vállalat:

2021. július 16-án a Luxemburgi Nemzeti Adatvédelmi Bizottság ("CNPD") határozatot hozott az Amazon Europe Core S.à r.l.-al szemben, amelyben arra a megállapításra jutott, hogy az Amazon adatkezelése nem felelt meg az EU Általános Adatvédelmi Rendeletének. A határozat 746 millió euró összegű bírságot szab ki és előírja a gyakorlat megváltoztatását. Véleményünk szerint a CNPD határozata megalapozatlan és ebben az ügyben határozottan meg kívánjuk védeni az álláspontunkat. (13. o.)     

Tovább
Szólj hozzá!

Úton az európai szuperszámítógépek felé

2021. július 28. 11:00 - poklaszlo

Az Európai Tanács júliusban rendeletet fogadott el az európai nagy teljesítményű számítástechnikával foglalkozó közös vállalkozás (EuroHPC közös vállalkozás) létrehozásáról (a rendelet szövege magyarul elérhető itt, az EU Hivatalos Lapjában megjelen angol nyelvű verzió pedig elérhető itt), amely a vonatkozó korábbi, 2018-as rendeletet váltja fel. A sajtóközlemény kiemeli, hogy "[a] nagy teljesítményű számítástechnika alatt olyan rendkívül nagy számítási teljesítményű számítástechnikai rendszereket (azaz „szuperszámítógépeket”) értünk, amelyek képesek rendkívül összetett és erőforrás-igényes problémákat megoldani. Segítségével az olyan kulcsfontosságú technológiák, mint a mesterséges intelligencia, az adatelemzés és a kiberbiztonság kihasználhatják a nagy adathalmazokra épülő gazdaságban rejlő óriási potenciált."

Tovább
Szólj hozzá!

New Act on National Data Assets in Hungary

2021. július 14. 15:00 - poklaszlo

A new act on national data assets ("National Data Assets Act") has been approved and published in Hungary and the new law will be in force from 27th of July, 2021.

What do national data assets mean and why is the new act important in the data economy?

National data assets mean data held by public service bodies (i.e. organisations engaged in tasks for the public interest; e.g. state agencies, authorities). It also includes personal data.

The main purpose of the legislation is to make better use of the existing (and continuously growing) amounts of data in the public sector by creating secondary data use and data analysis opportunities. The further analysis of such data assets can support the decision-making process in the public sector and in addition to this, it can also be a service for the private sector. Various use cases can be found where data held by the public sector can be a useful resource in the private sector as well, especially that the new act opens the possibility for the use of databases containing personal data in an anonymised form (i.e. the protection of personal data shall be first priority) for further analysis.

Tovább
Szólj hozzá!
süti beállítások módosítása