GDPR

Adatvédelem mindenkinek / Data protection for everyone

Az Európai Adatvédelmi Testület nyilvántartása az egyablakos ügyintézés során hozott döntésekről

2020. július 07. 10:30 - poklaszlo

Az Európai Adatvédelmi Testület június végén elérhetővé tette az "egyablakos ügyintézés" ("One-Stop-Shop") keretében hozott döntésekről vezetett adatbázist, amely kezdésnek 110 döntést tartalmaz. 

Mi az az "egyablakos ügyintézés"?

A GDPR alapján (60. cikk) a felügyeleti hatóságok együttműködnek egymással a határon átnyúló ügyek kezelésében. 

Ilyen ügyek esetében a fő felügyeleti hatóság (Lead Supervisory Authority) jár el, ugyanakkor konszenzusra törekedve együttműködik a többi érintett felügyeleti hatósággal. A fő felügyeleti hatóság és az érintett felügyeleti hatóságok minden releváns információt kicserélnek egymással. A fő felügyeleti hatóság bármikor kérheti más érintett felügyeleti hatóságoktól a kölcsönös segítségnyújtást (GDPR 61. cikk) és végezhet közös műveleteket, különösen olyan vizsgálatok lefolytatása vagy olyan intézkedések végrehajtásának nyomon követése céljából, amelyek valamely másik tagállamban tevékenységi hellyel rendelkező adatkezelővel, illetve adatfeldolgozóval kapcsolatosak (GDPR 62. cikk).

A döntés tervezetét a fő felügyeleti hatóság haladéktalanul benyújtja a többi érintett felügyeleti hatóságnak, hogy azok véleményezhessék a tervezetet, és véleményüket figyelembe veszi a döntés meghozatala során. Ha a hatóságok nem jutnak közös álláspontra és valamely érintett felügyeleti hatóság releváns és megalapozott kifogást emel a döntéstervezettel szemben, a fő felügyeleti hatóság, ha nem ért egyet a releváns és megalapozott kifogással, vagy azt nem találja relevánsnak vagy megalapozottnak, az ügyet egységességi mechanizmus keretében kezeli (GDPR 63. cikk), amely kapcsán végső soron az Európai Adatvédelmi Testület dönt.

Ha a megfelelő határidőn belül a többi érintett felügyeleti hatóság egyike sem emel kifogást a fő felügyeleti hatóság által benyújtott döntéstervezettel szemben, vagy a kifogás alapján megfelelően módosításra kerül a tervezet, úgy kell tekinteni, hogy a fő felügyeleti hatóság és az érintett felügyeleti hatóságok egyetértenek a döntéstervezettel és az rájuk nézve kötelező.

A fő felügyeleti hatóság miután elfogadja a döntést, közli azt az adatkezelő, vagy adott esetben az adatfeldolgozó tevékenységi központjával vagy egyetlen tevékenységi helyével, továbbá a releváns tények és indokok összefoglalásával tájékoztatja a szóban forgó döntésről a többi érintett felügyeleti hatóságot és a Testületet. Az a felügyeleti hatóság, amelyhez a panaszt benyújtották, tájékoztatja a panaszost a döntésről.

Tovább
Szólj hozzá!

Egy 100 milliós adatvédelmi bírság tanulságai

2020. július 03. 11:30 - poklaszlo

Június elején tette közzé a NAIH az első 100 millió forintos adatvédelmi bírságot kiszabó határozatát. A bírság az eddig Magyarországon kiszabott adatvédelmi bírságokhoz képest jóval magasabb összegű volt (korábban kiszabott legmagasabb összegű bírság 30 millió forintot tett ki), így önmagában a bírság összege is figyelemre méltó, ugyanakkor ezen túlmenően is számos fontos megállapítást tartalmaz a határozat, amelyekből néhányat az alábbiakban mutatok be.

(A határozattal szemben bírósági jogorvoslatnak van helye.)

1. Tényállás

Az ügy előzményeként egy adatvédelmi incidens szolgált, amelynek során egy honlapon keresztül kihasználható sérülékenységet fedezett fel egy támadó (hacker), aki jelezte a hibát az adatkezelőnek és a hozzáféréssel érintett, személyes adatokat tartalmazó adatbázis egy sorát is rögzítette annak bizonyítékaként, hogy a sérülékenység kihasználásával személyes adatok váltak hozzáférhetővé.

A sérülékenység kihasználásával egyrészt olyan korábban hibajavításhoz létrehozott tesztadatbázis történt hozzáférés, amelynek a törlésére a hibajavítás befejezését követően nem került sor. Az adatbázis ügyfelek személyes adatát tartalmazta. Ezen túlmenően a hozzáférés lehetővé vált hírlevél feliratkozók adatbázisához, illetve főadminisztrátori adatokhoz is. Az adatbázisok tekintetében titkosítás alkalmazására nem került sor.   

A Hatóság megállapítása szerint hosszú ideje ismert sérülékenységről volt szó, amelyre vonatkozóan a piacon elérhető volt javítás, de az adatkezelő a sérülékenység javítását elmulasztotta.

Tovább
Szólj hozzá!

Takeaways from the (so far) highest GDPR fine in Hungary

2020. július 01. 09:00 - poklaszlo

At the beginning of June, the Hungarian DPA published a decision imposing an administrative fine of HUF 100 million (approx. EUR 290,000) under the GDPR. The fine was much higher than the data protection fines imposed in Hungary so far (the highest amount of fines previously imposed was HUF 30 million). The amount of the fine is remarkable; however, the decision also contains several important findings, some of which are discussed below. (The decision is still subject to judicial review.)

1. Background of the case

The case was initiated following a data breach, in which a hacker discovered a vulnerability through the controller’s website, who reported the error to the data controller and recorded a line of the accessed database containing personal data to prove that through the vulnerability, access to personal data was possible.

One of the databases affected by the data breach was a test database that was previously created for bug fixes and that was not erased after the bug fixing was completed. The database contained personal data of customers. In addition, access to databases of newsletter subscribers and website administrators’ data were possible. No encryption was applied to the databases.

The Authority found that the vulnerability was known for a long time and an update was available on the market that could have been used to fix the vulnerability, but the controller failed to use this update to fix the vulnerability. (The update was not part of an official software update package but still it was easily accessible.)

Tovább
Szólj hozzá!

Újabb NAIH határozatok a hozzáférési jog terjedelme kapcsán

2020. június 29. 10:30 - poklaszlo

A közelmúltban a NAIH több olyan határozatot is közzétett, amelyek segítséget nyújthatnak a hozzáférési jog terjedelmének értelmezése kapcsán. A gyakorlatban az adatkezelőknek számos esetben nehézséget jelenthet, hogy az érintetti kérelmek gyakorlása kapcsán úgy tegyenek eleget az igényeknek, hogy ezzel az adatkezelő érdekei ne sérüljenek (pl. üzleti titkok védelme), illetve a kérelmek teljesítése a személyes adatnak minősülő adatok kiadására korlátozódjon és ne terjedjen ki olyan információkra, adatokra, amelyek már nem tárgyai a hozzáférési jognak (mert pl. az érintettel nem hozhatók kapcsolatba, így nem minősülnek személyes adatnak). Az alábbiakban a NAIH frissen közzétett határozatainak legfontosabb pontjait tekintem át.    

(A témával korábban is foglalkoztam, bemutatva a NAIH és külföldi hatóságok, illetve bíróságok alakuló gyakorlatát.)

Tovább
Szólj hozzá!

Európai égre európai felhőt?

2020. június 20. 16:00 - poklaszlo

Adatszuverenitási törekvések Európában

Az Európai Bizottság februárban tette közzé az adatstratégiáját, amely az európai adatökoszisztéma keretei fejlesztésének és versenyképességének tervét rajzolja fel, hangsúlyozva az európai értékek kiemelt szerepét és védelmét az adatokra épülő világban. 

Az adatstratégia számba veszi a leküzdendő főbb problémákat, kihívásokat, és ezek között kiemelt szerepet kapnak, többek között, az alábbiak:

  • az adatok hozzáférhetősége, 
  • erőegyensúly hiánya a releváns piacokon (lásd pl. felhőszolgáltatásokat), 
  • az interoperabilitás hiánya, az adatok minőségével kapcsolatos problémák,
  • az EU technológiai függősége.

A stratégia alapján ahhoz, hogy Európa versenyképes adatgazdaságot építhessen, erősítenie kell a technológiai- és adatszuverenitását is, hiszen jelenleg mind az infrastruktúra, mind a feldolgozható adatokhoz történő hozzáférés terén Európa lépéshátrányban van a versenytársaival szemben. 

Tovább
Szólj hozzá!

Mi szél hozott?

2020. június 08. 10:30 - poklaszlo

Adatvédelmi bírság adatbiztonsággal kapcsolatos hiányosságok miatt

A NAIH egy frissen közzétett határozatában 500.000 Ft összegű bírságot állapított meg adatbiztonsági hiányosságok és az incidensek bejelentésével kapcsolatos belső szabályozási mulasztások miatt. Az eset külön érdekessége, hogy az eljárás közérdekű bejelentésre indult, miután a bejelentő egy személyes adatokat is tartalmazó listát

ingatlanjának kertjében szedte össze […] a szél által odafújt egyéb papírszemetekkel együtt. A megtalált listát a beadványozó eredetben továbbította a Hatóság részére.(Határozat, 2.o.)

Tovább
Szólj hozzá!

GDPR fines in Hungary imposed in 2020

2020. június 08. 08:00 - poklaszlo

While the amount of administrative fine in the GDPR is only a theoretical maximum, fines imposed in specific cases could serve as important practical compass in several respects: on the one hand, the level of fines is indicative itself, and on the other hand, it is also important for data controllers and processors to see which articles of the GDPR are regularly cited in the decisions, what are the most important criteria that are taken into account by the authorities when deciding on the legal consequences (including fines) in a given case.

Below I collect the decisions of the Hungarian Data Protection Authority (NAIH) imposing fines (published in 2020) and I also indicated the articles of the GDPR that were referred to in the decisions by the authority. The below list is regularly updated. (The list of the GDPR fines imposed in 2019 is available here.) (Last updated: 06.02.2021)

Tovább
Szólj hozzá!

Adatvédelmi bírságok Magyarországon 2020-ban

2020. június 05. 10:30 - poklaszlo

A GDPR-ban szereplő jelentős bírságtételek kapcsán a konkrét ügyekben kiszabott bírságok több szempontból is fontos gyakorlati iránytűként szolgálnak: egyrészt önmagában a bírságok mértéke is jelzésértékű, másrészt fontos kérdés, hogy a hatósági gyakorlatban a GDPR mely cikkei érintettek elsősorban, milyen ügyekben és milyen konkrét mérlegelési szempontok alapján szab ki bírságot a hatóság. 

Az alábbiakban - hasonlóan a 2019-ben megállapított bírságokhoz - a NAIH 2020-ban hozott, adatvédelmi bírságot kiszabó határozatait gyűjtöm össze. A folyamatosan frissülő összeállításból könnyen nyomon követhető, hogy milyen jogsértések miatt, mekkora összegű bírságot határozott meg a Hatóság, illetve, hogy az adott ügyben a GDPR mely cikkeinek való megfelelést vizsgálták. (Utolsó frissítés: 2021.02.06.)

Tovább
Szólj hozzá!

Adatvédelmi bírság a Központi Hitelinformációs Rendszerben történő téves adatrögzítés miatt

2020. június 04. 10:30 - poklaszlo

A NAIH újabb 1 millió forintos adatvédelmi bírságot szabott ki jogalap nélküli adatkezelés, illetve a célhoz kötöttség elvének sérelme miatt.

1. Tényállás

A Kérelmező (érintett) a Kérelmezett pénzintézet (adatkezelő) nyilvántartásában egy hitelügyletnél adóstársként került rögzítésre és ezzel összefüggésben az adatai a Központi Hitelinformációs Rendszerbe (KHR) is továbbításra kerültek annak ellenére, hogy az érintett nem volt részese semmilyen kölcsönügyletnek az adott pénzintézettel. A téves adatrögzítést akkor észlelte, amikor egy másik pénzintézettel kötött volna kölcsönszerződést, de ezt az igényét elutasították a KHR-ben szereplő adatokra tekintettel.

Az eljárás során megállapításra került, hogy az érintett korábban folyószámlát vezetett a pénzintézetnél, amely még 2005-ben megszűnt és a pénzintézet az adatait (és a szerződést) a vonatkozó jogszabályi megőrzési időre tekintettel kezelte. Az érintett rögzítésére a KHR-ben tévesen került sor egy hitelszerződéshez kapcsolódóan, amely téves manuális adatrögzítés miatt fordulhatott elő. 

Az érintett 700.000 Ft összegű sérelemdíjat követelt jogellenes adatkezelésre tekintettel a pénzintézettől. A pénzintézet 200.000 Ft összegű kártérítést utalt át az érintett részére.

Tovább
Szólj hozzá!
süti beállítások módosítása