GDPR

Adatvédelem mindenkinek / Data protection for everyone

Újabb iránymutatások érhetők el a GDPR alkalmazásával kapcsolatban

2017. november 10. 11:30 - poklaszlo

Az EU egységes adatvédelmi rendeletének (2016/679 Rendelet; "GDPR") alkalmazásával kapcsolatban a 29-es Cikk szerinti Munkacsoport (WP29) több új iránymutatást is megjelentetett októberben. Ezen iránymutatások segíteni hívatottak a Rendelet szabályainak az értelmezését és az alkalmazásra való felkészülést. Több, korábban kiadott iránymutatás pedig már nem csak angolul, hanem az EU többi tagállamának nyelvén (köztük magyarul is) elérhető.

A WP29 októberben az alábbi iránymutatásokat tette közzé:

1. Elfogadott iránymutatások:

  • WP253: A közigazgatási bírságok alkalmazásával és kiszabásával kapcsolatos iránymutatás;
  • WP248: Iránymutatás az adatvédelmi hatásvizsgálat elvégzéséhez és annak megállapításához, hogy az adatkezelés az (EU) 2016/679 rendelet alkalmazásában „valószínűsíthetően magas kockázattal jár”-e (magyarul és az EU többi hivatalos nyelvén is elérhető már).

2. Véleményezhető tervezetek:

  • WP250: Iránymutatás az adatvédelmi incidenssel kapcsolatban;
  • WP251: Iránymutatás az egyedi ügyekben történő automatizált döntéshozatallal és a profilalkotással kapcsolatban.

Korábbi iránymutatások:

A WP29 korábban is elfogadott iránymutatásokat több területen is. Ezek az alábbi kérdésekben segítik a Rendelet értelmezését:

  • WP242: Iránymutatás az adatok hordozhatóságáról (már magyarul és az EU többi hivatalos nyelvén is elérhető);
  • WP243: Iránymutatás az adatvédelmi tisztviselőkkel kapcsolatban (már magyarul és az EU többi hivatalos nyelvén is elérhető); és
  • WP244: Iránymutatás az adatkezelő vagy az adatfeldolgozó fő felügyeleti hatóságának meghatározásához (már magyarul is elérhető).  

A WP29 munkaterve szerint még több területen várható iránymutatás kiadása (pl. hozzájárulás, átláthatóság, adattovábbítás, tanúsítás).  

Pók László

Szólj hozzá!

Overview regarding the implementation of the GDPR across the EU

2017. szeptember 29. 11:30 - poklaszlo

Last updated: 19.06.2018!

On May 25, 2018, the GDPR becomes applicable. Many data controllers and data processors are already in the process of preparing for the GDPR. Although there is no need to transpose the GDPR into Member States' respective legislation, since it is directly applicable in all EU Member States, Member States still have to adjust their own data protection laws to the GDPR to make the application run smoothly from next spring (and to transpose Directive 2016/680/EU for the processing of criminal data).

There is considerable uncertainty as to the fact that, in many Member States, there is little indication of exactly how the law of the Member State concerned is compatible with the GDPR.  The new, GDPR-compatible data protection law has been issued in Germany first and a bit later, in Austria. Legislation has already begun in other Member States, but in many it is still not known what we can we expect from the legislator. You can find a collection of national laws implementing the GDPR here

Below we have gathered the status of the implementation process in the 28 Member States of the EU (the table also includes the Member States of the European Economic Area and Switzerland, which are also planning legislative steps with regard to the GDPR).

Tovább
Szólj hozzá!

Hol tartanak az EU tagállamok a GDPR-hoz kapcsolódó jogalkotással?

2017. szeptember 29. 11:15 - poklaszlo

Utolsó frissítés: 2018.06.19.

Vészesen közeledik a GDPR alkalmazandóvá válásának 2018. május 25-i időpontja. Számos adatkezelőnél és adatfeldolgozónál már javában zajlik a felkészülés a GDPR alkalmazására. Bár a GDPR tagállami jogokba való átültetésére nincs szükség, mivel rendeletként közvetlenül alkalmazandó valamennyi EU tagállamban, ugyanakkor a tagállamoknak saját adatvédelmi jogukat hozzá kell igazítaniuk a GDPR-hoz, hogy az alkalmazás gördülékeny legyen jövő tavasztól (illetve át kell ültetniük a 2016/680/EU irányelvet a bűnügyi tárgyú adatkezelésekre vonatkozóan). 

Jelentős bizonytalanságot okoz, hogy számos tagállamban még kevéssé körvonalazódik, hogy pontosan milyen módon teszik az adott tagállam jogát GDPR-kompatibilissé. Elsőként Németországban, majd Ausztriában született meg az új adatvédelmi törvény, amely már tekintettel van az adatvédelmi rendeletre. A többi tagállamban jó esetben már elkezdődött a jogalkotás, de több tagállamban még tervezetként sem ismert, hogy mire lehet számítani a jogalkotótól. Az alábbiakban összegyűjtöttük, hogy egyes tagállamok hogyan állnak a felkészüléssel. 

(Az EU 28 tagállama mellett, a táblázatban szerepelnek az Európai Gazdasági Térség tagállamai és Svájc is, amelyek szintén terveznek jogalkotási lépéseket a GDPR-ra tekintettel.)   

Tovább
Szólj hozzá!

Mennyi? 20! Mi húsz?

2017. szeptember 22. 15:30 - poklaszlo

Az új európai adatvédelmi rendelet (GDPR) kapcsán a legtöbb szó talán a hatalmas összegű bírságról esik. A GDPR rendelkezéseinek megsértését ugyanis - súlyosabb esetben - akár 20 millió euró összegű közigazgatási bírsággal, illetve a vállalkozások esetében az előző pénzügyi év teljes éves világpiaci forgalmának legfeljebb 4 %-át kitevő összeggel kell sújtani.

De vajon milyen jogsértésekért esetén járhat a magasabb (20 millió euró vagy világpiaci forgalom legfeljebb 4 %-a), illetve melyekért az alacsonyabb (10 millió euró vagy világpiaci forgalom legfeljebb 2 %-a) bírságplafoning terjedő bírság?

Ökölszabályként azt mondhatjuk, hogy a „kisebb” összegű bírság inkább az adminisztratív kötelezettségek megsértéséért jár, míg a magasabb összegű bírságot a súlyosabb jogsértések, úgymint az adatkezelés elveinek megsértése (beleértve azt is, ha nincs vagy nem megfelelő a jogalap), az érintett jogainak sérelme, a harmadik országba történő adattovábbítás szabályainak megsértése, az adatkezelés különös eseteire vonatkozó tagállami szabályok sérelme, illetve a felügyeleti hatóság intézkedéseivel való "ellenszegülésért" lehet kiszabni.

A GDPR a rendelet egyes szakaszaira lebontva meghatározza, hogy azok megsértése esetén melyik bírságplafon alkalmazandó. Nézzük meg az egyes cikkekre lebontva, hogy az adott rendelkezések megsértése esetén mennyire mélyen kell az adatkezelőknek a zsebükbe nyúlniuk.

Tovább
Szólj hozzá!

How to handle personal data breaches under the GDPR?

2017. szeptember 12. 11:30 - poklaszlo

The concept of personal data breaches was not introduced by the GDPR, but the GDPR contains a number of provisions relating to personal data breaches that data controllers (and processors) must also be aware of.

What is a personal data breach?

The concept of personal data breaches is closely linked to the principle of the integrity and confidentiality of personal data (Article 5 (1) (f) of the GDPR): "personal data shall be processed in a manner that ensures appropriate security of the personal data, including protection against unauthorised or unlawful processing and against accidental loss, destruction or damage, using appropriate technical or organisational measures (‘integrity and confidentiality’).

Personal data breaches are essentially breaches of the integrity and confidentiality of personal data.

According to the definition in the GDPR, a „personal data breach means a breach of security leading to the accidental or unlawful destruction, loss, alteration, unauthorised disclosure of, or access to, personal data transmitted, stored or otherwise processed.

Therefore, a wide variety of personal data breaches may occur, such as losing a laptop that contains personal data, attacking an IT system, or even sending a letter or an email to a false address.

The Article 29 Working Party (WP29), in its Opinion issued in 2014 (Opinion No. 03/2014), also presents a number of practical examples of what is considered to be a personal data breach and the consequences it may have. (NB, the opinion was issued with regard to the Directive on privacy and electronic communications, i.e. Directive 2002/58/EC; however, it provides useful assistance in connection with the preparation for the GDPR as well.)

Tovább
Szólj hozzá!

Adatvédelmi incidensek kezelése a GDPR alapján

2017. szeptember 12. 10:00 - poklaszlo

Az adatvédelmi incidens fogalmát nem a GDPR vezette be, ugyanakkor a GDPR számos olyan rendelkezést tartalmaz az adatvédelmi incidensekkel kapcsolatban, amelyekkel az adatkezelőknek (és az adatfeldolgozóknak is) tisztában kell lenniük.

Mi fán terem az adatvédelmi incidens?

Az adatvédelmi incidens fogalma szorosan kapcsolódik a személyes adatok integritásának és bizalmas jellegének elvéhez (5. cikk (1) f) pont): "a személyes adatok kezelését oly módon kell végezni, hogy megfelelő technikai vagy szervezési intézkedések alkalmazásával biztosítva legyen a személyes adatok megfelelő biztonsága, az adatok jogosulatlan vagy jogellenes kezelésével, véletlen elvesztésével, megsemmisítésével vagy károsodásával szembeni védelmet is ideértve.

Az adatvédelmi incidens lényegében a személyes adatok integritásának és bizalmas jellegének a sérülését jelenti.

A GDPR-ban szereplő definíció szerint adatvédelmi incidensnek minősül "a biztonság olyan sérülése, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi."

A fenti tág definíció alapján tehát nagyon sokféle adatvédelmi incidens előfordulhat, ide tartozhat például egy személyes adatokat is tartalmazó laptop elvesztése, egy informatikai rendszer megtámadása, de akár egy rossz helyre küldött levél vagy email is e körbe tartozik.

A 29-es cikk szerinti Munkacsoport (WP29) 2014-es véleménye (2014/3. sz. vélemény) számos gyakorlati példán keresztül is bemutatja, hogy mi tekinthető adatvédelmi incidensnek és ezek milyen következményekkel járhatnak. (Bár a vélemény még a 2002/58/EK irányelvre, az ún. Elektronikus hírközlési adatvédelmi irányelvre tekintettel született, de hasznos segítséget nyújt a GDPR-ra való felkészüléssel kapcsolatban is.) 

Tovább
Szólj hozzá!

Draft bill regarding the GDPR-related amendment to the Hungarian Data Protection Act has been published

2017. szeptember 07. 14:00 - poklaszlo

The first draft of the amendment of the Hungarian regulation related to the EU's general data protection regulation has finally been released. The proposal for the amendment of Act CXII of 2011 on the right to information self-determination and freedom of information (the “Hungarian Data Protection Act”) is now open for commenting by interested parties until September 8, 2017. According to the plans, the bill will be submitted to the Hungarian Parliament in October and the approval by the Parliament is expected in December this year. The published draft contains, firstly, the necessary rules regarding the “implementation” of the EU General Data Protection Regulation (GDPR) and the necessary amendments for the implementation of Directive 2016/680 / EU on criminal data.

Tovább
Szólj hozzá!

Véleményezhető az Infotörvény módosításának tervezete

2017. szeptember 05. 11:00 - poklaszlo

Hosszú várakozás után végre felszállt a füst és megjelent az EU általános adatvédelmi rendeletéhez kapcsolódóan a magyarországi szabályozás módosításának első tervezete. Az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény jogharmonizációs célú módosításáról szóló előterjesztés 2017. szeptember 8-án 14 óráig észrevételezhető. A közzétett tervezet egyrészt az EU általános adatvédelmi rendeletének (GDPR) végrehajtásához, másrészt a bűnügyi adatkezelésekre vonatkozó 2016/680/EU irányelv implementálásához szükséges módosításokat tartalmazza.

Tovább
Szólj hozzá!

Bitcoin és adatvédelem

2017. augusztus 07. 11:00 - poklaszlo

A NAIH július végén állásfoglalást bocsátott ki a blokklánc ("blockchain") technológia adatvédelmi összefüggéseivel kapcsolatban. Az alábbiakban összefoglaltuk az állásfoglalás legfontosabb megállapításait, illetve összegyűjtöttünk néhány további olyan adatvédelmi kérdést, amely felmerül a technológiával kapcsolatban, figyelemmel a GDPR közelgő alkalmazandóvá válására is tekintettel.

Az állásfoglalás először rögzíti az Infotv. alapján a fogalmi kereteket, majd röviden ismerteti a blokklánc technológia technikai hátterét. Ezt követően lényegében az alábbi adatvédelmi kérdéseket vizsgálja részletesebben a NAIH:

  • Ki minősül adatkezelőnek, illetve adatfeldolgozónak?
  • Mi az adatkezelés jogalapja?
  • Melyik hatóságnak van joghatósága?
  • Felmerülhet-e a profilozás kérdése a blokklánc technológia alkalmazásával kapcsolatban?

Tovább
Szólj hozzá!

Bírósági döntés a személyi okmányok másolásával kapcsolatban

2017. augusztus 04. 17:30 - poklaszlo

A NAIH közzétett a honlapján egy bírósági döntést, amely egy korábbi NAIH határozat bírósági felülvizsgálatára irányuló ügyben született. Az eset érdekessége, hogy bár még a régi Pénzmosási törvény alapján került elbírálásra, ugyanakkor utalásokat találhatunk benne a 2017. június 26-án hatályba lépett új Pénzmosási törvény (új Pmt.) okiratmásolásra vonatkozó szabályaira és annak NAIH általi értelmezésére is. (A személyes okmányok másolásának kérdésével az új Pmt. rendelkezései alapján ebben a posztban foglalkoztam részletesen.)

Az ítéletben hivatkozott NAIH álláspont szerint az új Pmt. lehetőséget ad az okiratok másolására. Ugyanakkor azt is megjegyzik, hogy a korábban jogszerűtlenül (azaz a régi Pmt. alapján) készített okiratmásolatokat meg kell semmisíteni, hiszen az új Pmt. nem biztosított azok megőrzésére semmilyen felhatalmazást, a régi Pmt. alapján pedig az okiratmásolatok készítése a személyesen megjelenő ügyfelek esetében jogszerűtlen volt. A bíróság is osztotta a NAIH álláspontját, miszerint az új Pmt. hatályba lépését megelőzően jogsértően beszerzett másolatok megőrzésére nincsen lehetőség.   

A megtámadott NAIH határozat is elérhető a NAIH honlapján.

Szólj hozzá!
süti beállítások módosítása