GDPR

Adatvédelem mindenkinek / Data protection for everyone

Developing case law under the GDPR

2018. október 22. 11:00 - poklaszlo

Five months have passed since May 25 when the General Data Protection Regulaton (GDPR) became applicable in the European Union. Data controllers and processors struggled a lot to be ready for the application of the rules of the GDPR. However, there are several rules in the GDPR that leave space for interpretation and maneuvering. Besides the general guidelines and opinions issued by the European Data Protection Board and the national data protection authorities, decisions in individual cases can serve as compass in finding the right direction when the provisions of the GDPR are applied. 

Of course, it took time until the first decisions and judgments were issued under the GDPR but from now on, we may expect more and more decisions and judgments that can shape the data protection practice throughout the EU. 

Tovább
Szólj hozzá!

Az új jolly joker - Adatkezelés jogos érdek alapján

2018. szeptember 24. 11:30 - poklaszlo

A jogos érdek nem a GDPR-al jelent meg az adatkezelési jogalapok sorában, az adatvédelmi irányelv (95/46/EK irányelv) 7. cikkében is szerepelt. 

Az adatvédelmi irányelv 7. cikke határozta meg azokat a jogalapokat, amelyekre jogszerű adatkezelést lehet alapozni. A GDPR 6. cikkében meghatározott adatkezelési jogalapok lényegében megegyeznek az irányelvben szereplő jogalapokkal. Ami lényeges újdonságot jelent az eddigiekhez képest, hogy a Rendelet közvetlen hatálya miatt nem kerül sor tagállami átültetésre és így elkerülhetők lesznek azok az esetek, amikor az elmaradt vagy nem megfelelő tagállami átültetés miatt az irányelv közvetlen hatályára kellett hivatkozni (pl. ASNEF-ügy). 

A GDPR alapján a jogos érdeken alapuló adatkezelés térnyerése várható, a hozzájáruláson alapuló adatkezelés pedig jelentősen veszíthet a szerepéből. 

Tovább
Szólj hozzá!

Exporting the GDPR

2018. szeptember 17. 08:00 - poklaszlo

One of the important novelties of GDPR was that it applies not only to the processing of personal data in the context of the activities of an establishment of a controller or a processor in the Union, but also to the processing of personal data of data subjects who are in the Union by a controller or processor not established in the Union, where the processing activities are related to:

(a) the offering of goods or services, irrespective of whether a payment of the data subject is required, to such data subjects in the Union; or

(b) the monitoring of their behavior as far as their behavior takes place within the Union.

Article 27 of the GDPR stipulates that controllers and processors subject to the extraterritorial effect shall designate in writing a representative in the Union.

Based on these provisions, GDPR has a clear impact on non-EU organizations as well. One side effect of this extraterritorial effect was that some data controllers outside the EU, fearing the risks of non-compliance with GDPR, ceased their activity in the EU.

However, the impact of GDPR can be experienced not only directly but also indirectly since the GDPR serves as an example of data protection rules for legislators in many countries around the world. This may be justified by the fact that cross-border flow of personal data requires a harmonized set of rules that could have a beneficial impact on the transfer of personal data to third countries using provisions similar to the rules of the GDPR. (A trend towards comprehensive national privacy / data protection rules can be experiences in the last years.) 

Tovább
Szólj hozzá!

A GDPR exportja

2018. augusztus 15. 11:00 - poklaszlo

A GDPR egyik fontos újdonsága volt, hogy hatálya nemcsak az Európai Unión belül tevékenységi hellyel rendelkező adatkezelőkre, illetve adatfeldolgozókra terjed ki, hanem alkalmazni kell az EU-ban tartózkodó érintettek személyes adatainak az EU-ban tevékenységi hellyel nem rendelkező adatkezelő vagy adatfeldolgozó által végzett kezelésére, ha az adatkezelési tevékenységek:

  1. áruknak vagy szolgáltatásoknak az Unióban tartózkodó érintettek számára történő nyújtásához kapcsolódnak, függetlenül attól, hogy az érintettnek fizetnie kell-e azokért; vagy
  2. az érintettek viselkedésének megfigyeléséhez kapcsolódnak, feltéve, hogy az Unió területén belül tanúsított viselkedésükről van szó.

A GDPR 27. cikke pedig előírja, hogy az Unióban tevékenységi hellyel nem rendelkező adatkezelők vagy adatfeldolgozók képviselőt jelölnek ki, és rendezi a képviselőkkel kapcsolatos alapvető szabályokat.

A fenti rendelkezéseknek köszönhetően a GDPR egyértelműen hatást gyakorol EU-n kívüli szervezetekre is. Ennek egyik mellékhatása volt, hogy egyes Unión kívüli adatkezelők – félve a GDPR-nak való meg nem felelés kockázataitól – inkább beszüntették az EU-ba irányuló tevékenységüket.

A GDPR hatása viszont nem csak közvetlenül, az EU-ban tevékenységi hellyel nem rendelkező adatkezelőkre vonatkozó kötelezettségek előírása révén érezhető, hanem azáltal is, hogy a világ számos pontján az adatvédelmi szabályok mintájául szolgál a GDPR. Ezt indokolhatja, hogy a személyes adatok határokon átívelő áramlása miatt az egymással harmonizáló szabályrendszer megalkotása jótékony hatással lehet a GDPR-nak megfelelő rendelkezéseket alkalmazó harmadik országokba történő adattovábbításokra (akár úgy, hogy az adatok védelmének szintjét a Bizottság megfelelőnek ítéli meg, akár úgy, hogy a bizalmat erősítheti egy GDPR-szerű adatvédelmi rezsim meghonosítása).   

Tovább
Szólj hozzá!

Az adatvédelem, mint termék

2018. július 16. 11:00 - poklaszlo

Az elmúlt időszakban az adatvédelem kapcsán alapvetően két típusú hír uralja a nyilvánosságot. Egyrészt a GDPR május végi alkalmazandóvá válása kapcsán az új szabályozás körüli felhajtás, a megfelelés kihívásai biztosítottak szinte naponta megfelelő utánpótlást az adatvédelmi híreknek. Másrészt több nagy, a személyes adatokat érintő botrány is az érdeklődés középpontjába került. 

Tovább
Szólj hozzá!

Bill regarding the amendment of the Hungarian Data Protection Act

2018. június 20. 08:00 - poklaszlo

A bill regarding the amendment of the Hungarian Data Protection Act was submitted to the Hungarian Parliament on June 19. The bill aims at the implementation of Directive 2016/680 and the amendment of the Hungarian Data Protection Act regarding the application of the General Data Protection Regulation (GDPR).

The bill is mainly based on the draft bill that was published for public consultation almost a year ago, in last August. It is worth noting that another bill is also in front of the Hungarian Parliament regarding the GDPR implementation (that was submitted on May 29). The bill of May 29 contains only a few articles regarding the designation of the Hungarian Data Protection Authority as the competent data protection authority responsible for the enforcement of the GDPR. The Parliament will vote on the bill of May 29 very soon (probably on June 20).  

Tovább
Szólj hozzá!

Újabb NAIH állásfoglalások a GDPR alapján

2018. június 08. 11:30 - poklaszlo

Május 25-e óta alkalmazandó a GDPR (Általános Adatvédelmi Rendelet), de a jogalkalmazáshoz kapcsolódó kérdések száma még mindig nagyon magas (sőt talán növekszik). Éppen ezért minden hatósági iránymutatásnak, ajánlásnak nagy jelentősége van. A NAIH az elmúlt időszakban újabb állásfoglalásokat jelentetett meg a honlapján, amelyek közül néhányat az alábbiakban röviden ismertetek. 

Tovább
Szólj hozzá!

GDPR - Az első hét

2018. június 04. 11:30 - poklaszlo

Hosszas előkészületek után elérkeztünk a GDPR fémjelezte, új adatvédelmi korszakba. A bűvös május 25-i napot megelőzően tetőfokára hágott a hangulat és mindenki vérmérsékletének megfelelően rágta a körmeit vagy éppen kínjában nevetett a kialakult adatvédelmi pánikon. (Új műfaj is született, megjelentek az "adatvédelmi viccek", sőt aki zenében is az adatvédelmet keresi, egyes szolgáltatóknál, GDPR playlisttel is találkozhatott. Lehet, hogy a magyar költők adatvédelmi antológiáját is össze lehetne állítani, benne Petőfitől a "Minek nevezzelek?" és Karinthytól a "Nem mondhatom el senkinek" c. versekkel.)

Max Schrems adatvédelmi aktivista (aki pár éve az EU és az USA közötti adattovábbításokat lehetővé tevő Safe Harbor mechanizmust is megbuktatta) sem vesztegette az időt és már május 25-én panaszt nyújtott be az internetes óriások (Google és Facebook) ellen. 

Közben Magyarországon is benyújtásra került az Országgyűléshez a törvénytervezet, amely alapján a Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH) kerülne kijelölésre a GDPR alapján eljáró hatóságként, valamint a tervezet deklarálja, hogy első jogsértés esetén inkább a figyelmeztetés eszközével kellene élnie a hatóságnak. (Ez persze nem jelenti azt, hogy a NAIH nem bírságolhat már első alkalommal is, hiszen ezt nem zárja és nem is zárhatja ki a jogszabály, de egy erős jelzést küld az elvárásokról.) 

Tovább
Szólj hozzá!

Collection of national laws implementing the GDPR

2018. május 28. 11:00 - poklaszlo

Below, you can find a collection of national laws that are necessary for the enforcement of the GDPR. (Last updated on 28.09.2018.) If you need information regarding the status of the implementation in the EU Member States or look for some background information in connection with the implemenation process and the content of the national laws, please check my previous post here: Overview regarding the implementation of the GDPR across the EU.

Tovább
Szólj hozzá!

Elkezdődött....

2018. május 25. 11:00 - poklaszlo

.... az európai adatvédelem új korszaka

Hosszú, kétéves felkészülési időszak végéhez érkeztünk. 2018. május 25-től alkalmazandó az EU általános adatvédelmi rendelete, a GDPR. Az adatvédelmi szabályozás új korszaka ezzel hivatalosan is kezdetét veszi. Visszatekintve, úgy tűnik, hogy nagyon gyorsan lejárt a felkészülésre szánt időtartam, feladat viszont még maradt bőven, hiszen egyes felmérések azt mutatják, hogy az adatkezelők egy része még messze nem készült fel az új szabályok alkalmazására. A felkészüléssel azonban nemcsak az adatkezelőknek gyűlt meg a bajuk, de a tagállamok jelentős része sem tett eleget jogalkotási kötelezettségeinek és a felügyeleti hatóságok is elmaradással küzdenek. Az előzetes tervekkel ellentétben pedig az e-Privacy Rendelet elfogadása jelentősen elcsúszott a GDPR-hoz képest, de vélhetően néhány hónapon belül ez is elfogadásra kerülhet. Miután ezek  az új szabályok is megszületnek, egy újabb (kisebb) felkészülési feladat még várhat az adatkezelők egy részére. 

Tovább
Szólj hozzá!
süti beállítások módosítása