GDPR

Adatvédelem mindenkinek / Data protection for everyone

Current status of the e-Privacy legislation in the EU

2017. december 21. 11:00 - poklaszlo

According to the original ambitious plans, the new e-Privacy Regulation, which would replace Directive no. 2002/58/EC concerning the processing of personal data and the protection of privacy in the electronic communications sector (Directive on privacy and electronic communications), should apply from 25 May 2018, such as the GDPR (the new EU Data Protection Regulation).

The first draft of the e-Privacy Regulation was issued in January 2017 by the European Commission (you can find more information on this first proposal in my former post here). During 2017, a lot of discussions took place regarding the content and the wording of the e-Privacy Regulation. Besides, the opinion of Article 29 Working Party published on April 4, 2017 (Opinion no. 1/2017), the European Data Protection Supervisor (EDPS) also published his recommendations on specific aspects of the proposed e-Privacy Regulation.

On October 23, 2017, the European Parliament issued a report on the draft e-Privacy Regulation that contained several modification proposals to the original draft published by the Commission.

Finally, on December 5, 2017, the European Council published a consolidated version of the e-Privacy Regulation that shows the status of the discussion within the Council regarding the e-Privacy Regulation.

What are the main points of discussion?

  • The scope of the e-Privacy Regulation.
  • The regulation of the legal basis for processing of electronic communications data, electronic communications metadata and electronic communications content (Article 6 of the draft e-Privacy Regulation).
  • The rules regarding the protection of information stored in terminal equipment of end-users (Article 8 of the draft e-Privacy Regulation).
  • The use of tracking technologies (Article 10 of the draft e-Privacy Regulation).
  • The direct marketing rules (Article 16 of the draft e-Privacy Regulation).
  • The distribution of supervision powers among competent authorities (Article 18 of the draft e-Privacy Regulation).

When will it come into effect?

The original plan was that the e-Privacy Regulation, such as the GDPR, should apply from 25 May 2018. However, it seems very unlikely that this tight schedule can be maintained. According to certain commentaries, “it will likely take until mid-2019 or the end of 2019 until the ePrivacy Regulation comes into force.

Szólj hozzá!

Setting of administrative fines based on the General Data Protection Regulation II

2017. december 15. 14:30 - poklaszlo

Guidelines on the application and setting of administrative fines for the purposes of the Regulation 2016/679 (GDPR) were published at the end of October by the Article 29 Working Party (WP 29). In my previous post, I have outlined the principles set out in the Guidelines.

In this post, I give a summary of WP 29’s comments to the following aspects set out in Article 83 (2) of the GDPR that need to be assessed when deciding whether to impose an administrative fine and deciding on the amount of the administrative fine in each individual case:

(a) the nature, gravity and duration of the infringement taking into account the nature scope or purpose of the processing concerned as well as the number of data subjects affected and the level of damage suffered by them;

(b) the intentional or negligent character of the infringement;

(c) any action taken by the controller or processor to mitigate the damage suffered by data subjects;

(d) the degree of responsibility of the controller or processor taking into account technical and organisational measures implemented by them pursuant to Articles 25 and 32;

(e) any relevant previous infringements by the controller or processor;

(f) the degree of cooperation with the supervisory authority, in order to remedy the infringement and mitigate the possible adverse effects of the infringement;

(g) the categories of personal data affected by the infringement;

(h) the manner in which the infringement became known to the supervisory authority, in particular whether, and if so to what extent, the controller or processor notified the infringement;

(i) where measures referred to in Article 58(2) have previously been ordered against the controller or processor concerned with regard to the same subject-matter, compliance with those measures;

(j) adherence to approved codes of conduct pursuant to Article 40 or approved certification mechanisms pursuant to Article 42; and

(k) any other aggravating or mitigating factor applicable to the circumstances of the case, such as financial benefits gained, or losses avoided, directly or indirectly, from the infringement.

Tovább
Szólj hozzá!

Bírságkiszabás az adatvédelmi rendelet alapján II.

2017. december 01. 11:30 - poklaszlo

A WP29 Iránymutatásának áttekintése

A bírságolási szempontokra vonatkozó iránymutatást október végén tette közzé a 29-es Cikk szerinti Munkacsoport (WP 29). Előző posztomban az iránymutatásban megfogalmazott alapelveket mutattam be. 

Ebben a posztban a Rendelet 83. cikk (2) bekezdésében szereplő alábbi szempontokhoz fűzött munkacsoporti észrevételeket tekintem át.

a)

  a jogsértés jellege, súlyossága és időtartama, figyelembe véve a szóban forgó adatkezelés jellegét, körét vagy célját, továbbá azon érintettek száma, akiket a jogsértés érint, valamint az általuk elszenvedett kár mértéke;

b)

a jogsértés szándékos vagy gondatlan jellege;

c)

az adatkezelő vagy az adatfeldolgozó részéről az érintettek által elszenvedett kár enyhítése érdekében tett bármely intézkedés;

d)

az adatkezelő vagy az adatfeldolgozó felelősségének mértéke, figyelembe véve az általa a 25. és 32. cikk alapján foganatosított technikai és szervezési intézkedéseket;

e)

az adatkezelő vagy az adatfeldolgozó által korábban elkövetett releváns jogsértések;

f)

a felügyeleti hatósággal a jogsértés orvoslása és a jogsértés esetlegesen negatív hatásainak enyhítése érdekében folytatott együttműködés mértéke;

g)

a jogsértés által érintett személyes adatok kategóriái;

h)

az, ahogyan a felügyeleti hatóság tudomást szerzett a jogsértésről, különös tekintettel arra, hogy az adatkezelő vagy az adatfeldolgozó jelentette-e be a jogsértést, és ha igen, milyen részletességgel;

i)

ha az érintett adatkezelővel vagy adatfeldolgozóval szemben korábban – ugyanabban a tárgyban – elrendelték az 58. cikk (2) bekezdésében említett intézkedések valamelyikét, a szóban forgó intézkedéseknek való megfelelés;

j)

az, hogy az adatkezelő vagy az adatfeldolgozó tartotta-e magát a 40. cikk szerinti jóváhagyott magatartási kódexekhez vagy a 42. cikk szerinti jóváhagyott tanúsítási mechanizmusokhoz; valamint

k)

az eset körülményei szempontjából releváns egyéb súlyosbító vagy enyhítő tényezők, például a jogsértés közvetlen vagy közvetett következményeként szerzett pénzügyi haszon vagy elkerült veszteség.

Tovább
Szólj hozzá!

Harc a személyes adatok cégügyekben való fölösleges nyilvánosságra hozatala ellen

2017. november 20. 11:30 - poklaszlo

Gyakran előfordul, hogy cégiratok szerkesztése során olyan személyes adatok is feltüntetésre kerülnek az okiraton és így bárki számára hozzáférhetővé válnak, amelyek rögzítését a vonatkozó jogszabályok nem követelik meg, és a amelyeket cégjegyzékben sem kell szerepeltetni.   

A közigazgatási bürokráciacsökkentéssel és az egyes hatósági eljárások egyszerűsítésével összefüggő törvények módosításáról szóló törvényjavaslat erre tekintettel javaslatot tartalmaz a cégnyilvánosságról, a bírósági cégeljárásról és a végelszámolásról szóló 2006. évi V. törvény (Ctv.) módosítására, miszerint, "ha a cégiratban a jogszabályban előírt, illetve a cégjegyzék adattartalmát meghaladó személyes adat kerül feltüntetésre, a cégiratot szerkesztő jogi képviselő köteles felhívni a természetes személy figyelmét arra, hogy a személyes adatának az okiratban való feltüntetéséhez való hozzájárulása egyben azzal is jár, hogy az a cégiratok nyilvánosságának elve alapján bárki számára megismerhetővé válik.

A javaslathoz fűzött indoklás szerint a szükségtelenül megadott és bárki által hozzáférhető személyes adatokkal való visszaélés megelőzése érdekében kerülne sor a szabályozásra. Az új rendelkezés elsődlegesen az okiratot szerkesztő jogi képviselő feladatává tenné, hogy az okirat jogszabályoknak való megfelelőségének garantálása körében, mérlegelje azt, milyen adatok és nyilatkozatok feltüntetése szükséges. A szükséges mértéket meghaladó adatközlés veszélyeire neki kell a felek figyelmét felhívnia.

A megoldás annyiban mindenképpen idegen az adatvédelmi gondolkodástól, hogy személyes adatot a célhoz kötöttség elvére tekintettel, csak a szükséges mértékben lehet kezelni. Ha egy adatra az adott cél megvalósítása érdekében nincs szükség, akkor az adott személyes adat nem kezelhető. Ha nincs az adatkezelésnek célja, akkor - a kialakult adatvédelmi gyakorlat alapján - a hozzájárulás beszerzése ellenére sem lesz jogszerű az adatkezelés. Célszerűbb lenne talán egy olyan megközelítés alkalmazása, amely szerint csak a cél eléréséhez szükséges személyes adatok kerülhetnek feltüntetésre a cégiratokban.

A fentieken túlmenően a módosítás a személyes adatok naprakész állapotának elérése érdekében összekapcsolja a cégnyilvántartást és a természetes személyek nyilvántartását. Ezáltal a természetes személyek nyilvántartását vezető szerv értesítése alapján automatikusan, vagy a természetes személyek nyilvántartásából történő cégbírósági adatigénylés útján hivatalból jegyzi be a cégjegyzékbe az ún. kapcsolati kóddal rendelkező természetes személy cégjegyzékben szereplő természetes személyazonosító adatainak és lakcímének változását. (A kapcsolati kód a bejegyzési- vagy változásbejegyzési kérelemben szereplő természetes személyek adatainak a természetes személyek nyilvántartásában való automatikus egyeztetése kapcsán kerül létrehozásra.) 

A jövőben a kapcsolati kóddal rendelkező természetes személyek halálának tényéről és időpontjáról is automatikusan értesítést kap majd a cégbíróság és  a cégbíróság az elhunyt személyt automatikus végzéssel törli a cégjegyzékbő A módosítás indoklása szerint az új szabályok eredményeként a jövőben biztosítható lesz, hogy a cégnyilvántartásban szereplő természetes személyek adatai is – az állami nyilvántartások együttműködése által – pontosan és naprakészen kerüljenek a nyilvántartásba.  

A javaslat szerint a természetes személyek adataiban (vagy a cég adatai között feltüntetett cégek adataiban) bekövetkező változás olyan cégjegyzéki változás, amit a cégnek csak a létesítő okirat következő módosítása során kell átvezetnie a létesítő okiratban és a cég egyéb irataiban. 

Szólj hozzá!

Setting of administrative fines based on the General Data Protection Regulation I.

2017. november 17. 14:00 - poklaszlo

Overview of the WP29 Guidelines on Administrative Fines

The high amount of the administrative fine, which can reach a maximum amount of EUR 20 million or, in the case of an undertaking, up to 4 % of the total worldwide annual turnover of the preceding financial year, makes it extremely important for data controllers and data processors to be prepared for the application of the EU’s new General Data Protection Regulation (GDPR).

Given the magnitude of the amount of the administrative fine, the Guidelines of Article 29 Working Party (WP 29) on the application and setting of administrative fines for the purposes of the GDPR were highly anticipated. The Guidelines were published at the end of October.

The GDPR specifies the types of infringements that may be sanctioned by the administrative fine with a higher cap (EUR 20 million or up to 4% of the total worldwide annual turnover) and by the administrative fine with a lower cap (EUR 10 million or up to 2% of the total worldwide annual turnover).

In addition to the above, the Regulation also contains the criteria that must be taken into account when imposing an administrative fine (see Article 83 (2) GDPR). However, with regard to the imposition of fines, the key question is how these criteria are interpreted by the supervisory authorities. WP 29’s Guidelines on administrative fines provide some help in this respect. Below, we will briefly review the main findings of the Guidelines.

Tovább
Szólj hozzá!

Bírságkiszabás az adatvédelmi rendelet alapján I.

2017. november 17. 11:30 - poklaszlo

A WP29 Iránymutatásának áttekintése

A súlyosabb esetben akár 20 millió euró összegű, illetve a vállalkozások esetében az előző pénzügyi év teljes éves világpiaci forgalmának legfeljebb 4 %-át kitevő összegű közigazgatási bírsággal való fenyegetettség ad különösen nagy súlyt az új európai adatvédelmi rendeletre (GDPR) való felkészülésnek. 

Éppen a bírság összegének nagyságára tekintettel nagy várakozás előzte meg a 29-es Cikk szerinti Munkacsoport (WP 29) bírságolási szempontokra vonatkozó iránymutatását, amelyet október végén tettek közzé.    

A GDPR tételesen meghatározza azt, hogy milyen jogsértésekért esetén járhat a magasabb (20 millió euró vagy világpiaci forgalom legfeljebb 4 %-a), illetve melyekért az alacsonyabb (10 millió euró vagy világpiaci forgalom legfeljebb 2 %-a) plafonig terjedő összegű bírság. (Ezt korábbi posztunkban már áttekintettük.)

A Rendelet tartalmazza továbbá azokat a szempontokat is, amelyeket a bírság kiszabása során figyelembe kell venni (lásd a GDPR 83. cikk (2) bekezdését). A bírság kiszabása kapcsán azonban kulcskérdés, hogy ezeket a szempontokat a felügyeleti hatóságok miként töltik meg tartalommal. A WP 29 a bírságolással kapcsolatban megjelent iránymutatása, ehhez nyújt kapaszkodókat. Az alábbiakban röviden áttekintjük az iránymutatás főbb megállapításait.

Tovább
Szólj hozzá!

Újabb iránymutatások érhetők el a GDPR alkalmazásával kapcsolatban

2017. november 10. 11:30 - poklaszlo

Az EU egységes adatvédelmi rendeletének (2016/679 Rendelet; "GDPR") alkalmazásával kapcsolatban a 29-es Cikk szerinti Munkacsoport (WP29) több új iránymutatást is megjelentetett októberben. Ezen iránymutatások segíteni hívatottak a Rendelet szabályainak az értelmezését és az alkalmazásra való felkészülést. Több, korábban kiadott iránymutatás pedig már nem csak angolul, hanem az EU többi tagállamának nyelvén (köztük magyarul is) elérhető.

A WP29 októberben az alábbi iránymutatásokat tette közzé:

1. Elfogadott iránymutatások:

  • WP253: A közigazgatási bírságok alkalmazásával és kiszabásával kapcsolatos iránymutatás;
  • WP248: Iránymutatás az adatvédelmi hatásvizsgálat elvégzéséhez és annak megállapításához, hogy az adatkezelés az (EU) 2016/679 rendelet alkalmazásában „valószínűsíthetően magas kockázattal jár”-e (magyarul és az EU többi hivatalos nyelvén is elérhető már).

2. Véleményezhető tervezetek:

  • WP250: Iránymutatás az adatvédelmi incidenssel kapcsolatban;
  • WP251: Iránymutatás az egyedi ügyekben történő automatizált döntéshozatallal és a profilalkotással kapcsolatban.

Korábbi iránymutatások:

A WP29 korábban is elfogadott iránymutatásokat több területen is. Ezek az alábbi kérdésekben segítik a Rendelet értelmezését:

  • WP242: Iránymutatás az adatok hordozhatóságáról (már magyarul és az EU többi hivatalos nyelvén is elérhető);
  • WP243: Iránymutatás az adatvédelmi tisztviselőkkel kapcsolatban (már magyarul és az EU többi hivatalos nyelvén is elérhető); és
  • WP244: Iránymutatás az adatkezelő vagy az adatfeldolgozó fő felügyeleti hatóságának meghatározásához (már magyarul is elérhető).  

A WP29 munkaterve szerint még több területen várható iránymutatás kiadása (pl. hozzájárulás, átláthatóság, adattovábbítás, tanúsítás).  

Pók László

Szólj hozzá!

Overview regarding the implementation of the GDPR across the EU

2017. szeptember 29. 11:30 - poklaszlo

Last updated: 19.06.2018!

On May 25, 2018, the GDPR becomes applicable. Many data controllers and data processors are already in the process of preparing for the GDPR. Although there is no need to transpose the GDPR into Member States' respective legislation, since it is directly applicable in all EU Member States, Member States still have to adjust their own data protection laws to the GDPR to make the application run smoothly from next spring (and to transpose Directive 2016/680/EU for the processing of criminal data).

There is considerable uncertainty as to the fact that, in many Member States, there is little indication of exactly how the law of the Member State concerned is compatible with the GDPR.  The new, GDPR-compatible data protection law has been issued in Germany first and a bit later, in Austria. Legislation has already begun in other Member States, but in many it is still not known what we can we expect from the legislator. You can find a collection of national laws implementing the GDPR here

Below we have gathered the status of the implementation process in the 28 Member States of the EU (the table also includes the Member States of the European Economic Area and Switzerland, which are also planning legislative steps with regard to the GDPR).

Tovább
Szólj hozzá!

Hol tartanak az EU tagállamok a GDPR-hoz kapcsolódó jogalkotással?

2017. szeptember 29. 11:15 - poklaszlo

Utolsó frissítés: 2018.06.19.

Vészesen közeledik a GDPR alkalmazandóvá válásának 2018. május 25-i időpontja. Számos adatkezelőnél és adatfeldolgozónál már javában zajlik a felkészülés a GDPR alkalmazására. Bár a GDPR tagállami jogokba való átültetésére nincs szükség, mivel rendeletként közvetlenül alkalmazandó valamennyi EU tagállamban, ugyanakkor a tagállamoknak saját adatvédelmi jogukat hozzá kell igazítaniuk a GDPR-hoz, hogy az alkalmazás gördülékeny legyen jövő tavasztól (illetve át kell ültetniük a 2016/680/EU irányelvet a bűnügyi tárgyú adatkezelésekre vonatkozóan). 

Jelentős bizonytalanságot okoz, hogy számos tagállamban még kevéssé körvonalazódik, hogy pontosan milyen módon teszik az adott tagállam jogát GDPR-kompatibilissé. Elsőként Németországban, majd Ausztriában született meg az új adatvédelmi törvény, amely már tekintettel van az adatvédelmi rendeletre. A többi tagállamban jó esetben már elkezdődött a jogalkotás, de több tagállamban még tervezetként sem ismert, hogy mire lehet számítani a jogalkotótól. Az alábbiakban összegyűjtöttük, hogy egyes tagállamok hogyan állnak a felkészüléssel. 

(Az EU 28 tagállama mellett, a táblázatban szerepelnek az Európai Gazdasági Térség tagállamai és Svájc is, amelyek szintén terveznek jogalkotási lépéseket a GDPR-ra tekintettel.)   

Tovább
Szólj hozzá!

Mennyi? 20! Mi húsz?

2017. szeptember 22. 15:30 - poklaszlo

Az új európai adatvédelmi rendelet (GDPR) kapcsán a legtöbb szó talán a hatalmas összegű bírságról esik. A GDPR rendelkezéseinek megsértését ugyanis - súlyosabb esetben - akár 20 millió euró összegű közigazgatási bírsággal, illetve a vállalkozások esetében az előző pénzügyi év teljes éves világpiaci forgalmának legfeljebb 4 %-át kitevő összeggel kell sújtani.

De vajon milyen jogsértésekért esetén járhat a magasabb (20 millió euró vagy világpiaci forgalom legfeljebb 4 %-a), illetve melyekért az alacsonyabb (10 millió euró vagy világpiaci forgalom legfeljebb 2 %-a) bírságplafoning terjedő bírság?

Ökölszabályként azt mondhatjuk, hogy a „kisebb” összegű bírság inkább az adminisztratív kötelezettségek megsértéséért jár, míg a magasabb összegű bírságot a súlyosabb jogsértések, úgymint az adatkezelés elveinek megsértése (beleértve azt is, ha nincs vagy nem megfelelő a jogalap), az érintett jogainak sérelme, a harmadik országba történő adattovábbítás szabályainak megsértése, az adatkezelés különös eseteire vonatkozó tagállami szabályok sérelme, illetve a felügyeleti hatóság intézkedéseivel való "ellenszegülésért" lehet kiszabni.

A GDPR a rendelet egyes szakaszaira lebontva meghatározza, hogy azok megsértése esetén melyik bírságplafon alkalmazandó. Nézzük meg az egyes cikkekre lebontva, hogy az adott rendelkezések megsértése esetén mennyire mélyen kell az adatkezelőknek a zsebükbe nyúlniuk.

Tovább
Szólj hozzá!
süti beállítások módosítása