GDPR

Adatvédelem mindenkinek / Data protection for everyone

Deep dive into the AI Act - Part 1: What does the adoption of the AI Act mean in practice?

2024. június 03. 12:15 - poklaszlo

The legislative process on artificial intelligence (AI) in the European Union has reached an important milestone, after the EU Council approved the final text of the AI Act on 21 May, so the AI Act can enter into force shortly, 20 days after its publication in the Official Journal.

Update (15.07.2024): The AI Act (Regulation 2024/1689) was published in the Official Journal on July 12, 2024. The AI Act enters into force on August 1, 2024. 

As a general rule, the AI Act provides a 24-month grace period after its entry into force (i.e. until 02.02.2026, the requirements set out in the regulation become applicable after the expiry of this period), but there are important exceptions:

  • 6 months is provided to stop the so-called prohibited AI practices (Chapter 1 - General provisions and Chapter 2 - prohibited AI practices become applicable 6 months after AI Act´s entry into force, i.e. after 02.02.2025),
  • the AI Act provides 12 months (i.e. until 02.08.2025) for preparing for the application of the rules related to general purpose AI systems (see in particular Chapter V), for designating and setting up authorities and organisational systems that play a key role in the implementation and enforcement of the AI Act (see e.g. Chapter 3, Section 4, Chapter VII) and for sanctions (Chapter XII) to become applicable;
  • the provisions of Article 6(1) concerning classification rules for high-risk AI systems and the related obligations will apply 36 months after AI Act´s entry into force (i.e. until 02.08.2027).

Given that the preparation and application of the AI Act will be a challenging task for businesses and other organizations, I will try to present certain provisions of the AI Act in more detail in the below and also in further posts, covering the details essential for the application of this new law in practice. In this post, I discuss the expected impact of the adoption of the AI Act, the first steps of preparation, and who will be obliged to comply with the adoption of the AI Act.

Tovább
Szólj hozzá!

Felkészülés az MI Rendelet alkalmazására - 1. rész: mit jelent az MI Rendelet elfogadása a gyakorlatban és kit érint?

2024. május 24. 15:30 - poklaszlo

Fontos mérföldkőhöz érkezett a mesterséges intelligenciát (MI) érintő jogalkotási folyamat az Európai Unióban, miután május 21-én az EU Tanácsa is jóváhagyta az MI Rendelet végleges szövegét, így rövidesen, a Hivatalos Lapban történő kihirdetést követő 20. napon hatályba léphet az MI Rendelet.

Frissítés (2024.07.15.): 2024.07.12-én megjelent az MI Rendelet (2024/1689. sz. rendelet) az EU Hivatalos lapjában, amely a kihirdetést követő 20. napon, 2024. augusztus 1-én lép hatályba. 

Az MI Rendelet a hatályba lépést követően - főszabály szerint - 24 hónapot biztosít (2026.08.02-ig) a felkészülésre (azaz ennyi idő elteltével válnak alkalmazandóvá a rendeletben meghatározott követelmények), de ez alól vannak fontos kivételek

  • az ún. tiltott MI gyakorlatok (5. cikk) beszüntetésére 6 hónap áll rendelkezésre (az MI Rendelet 1. fejezete - általános rendelkezések és 2. fejezete - tiltott MI gyakorlatok válnak alkalmazandóvá 6 hónappal  a hatályba lépést követően, azaz 2025. február 2-án),   
  • az általános célú MI-rendszerekkel kapcsolatos szabályok (lásd különösen az V. fejezetet) alkalmazására való felkészüléshez, az MI Rendelet végrehajtásában kulcsszerepet játszó hatóságok, szervezetrendszer kijelölésére, felállítására (lásd pl. 3. fejezet, 4. szakasz, VII. fejezet), valamint a szankciók (XII. fejezet) alkalmazandóvá válására 12 hónapot biztosít az MI Rendelet (ez a határidő 2025. augusztus 2-ig tart),  
  • a nagy kockázatú MI-rendszerekre vonatkozó besorolási szabályokat érintő, a 6. cikk (1) bekezdésében szereplő rendelkezéseket és az ehhez kapcsolódó kötelezettségeket a hatályba lépéstől számított 36 hónap elteltével kell majd alkalmazni (azaz 2027. augusztus 2-től). 

Tekintettel arra, hogy az MI Rendeletre történő felkészülés és annak alkalmazása nagyon széles körben jelent majd feladatot a vállalkozások, egyéb szervezetek számára, így az alábbiakban és további posztokban igyekszem majd az MI Rendelet egyes rendelkezéseit alaposabban, a jogalkalmazás, illetve a gyakorlat számára lényegi részletekre kitérve bemutatni. Jelen posztban az MI Rendelet elfogadásának várható hatására, a felkészülés első lépéseire és arra térek ki, hogy az MI Rendelet elfogadása, kiknek jelent majd megfelelési kötelezettséget. 

Tovább
Szólj hozzá!

Újra napirenden: szövetségi szintű adatvédelmi szabályozás az USA-ban

2024. április 12. 15:00 - poklaszlo

A szövetségi szintű adatvédelmi szabályozás gondolata rendszeresen felmerül az Egyesült Államokban, aztán - időről-időre benyújtott törvényjavaslatok (pl. "Safe Data Act" törvényjavaslat 2021-ben, vagy az ún. "ADPPA" törvényjavaslat 2022-ben, illetve  további, elfogadásra nem került javaslatok böngészhetők itt) és hosszas diskurzus után - tipikusan kevés előrehaladást tapasztalhatunk a területen. Mindeközben a tagállami szintű adatvédelmi szabályozás egyre több helyen kerül elfogadásra és teszi az adatvédelmi megfelelést komoly kihívássá az Egyesült Államokban, hiszen - számos hasonló pont ellenére - a tagállami szintű szabályok jelentős számú eltérést is mutatnak, mind hatályukat, mind a konkrét követelményeiket tekintve.  

Most újra felcsillant a remény egy szövetségi szintű adatvédelmi szabályozás elfogadására, miután a Szenátusban kétpárti javaslatként benyújtásra került az ún. American Privacy Rights Act (rövidítve: "APRA"). 

Tovább
Szólj hozzá!

Magyar vonatkozású adatvédelmi ügyben hozott ítéletet az Európai Bíróság

2024. március 18. 11:30 - poklaszlo

Az Európai Bíróság - március 14-i ítéletében - egyértelműen kimondta, hogy a tagállami adatvédelmi hatóság a GDPR-ból fakadó  hatáskörének gyakorlása során jogosult arra, hogy az adatkezelőt vagy az adatfeldolgozót a jogellenesen kezelt személyes adatok törlésére utasítsa, akkor is, ha az érintett nem terjesztett elő erre irányuló kérelmet.

1. A döntés előzménye 

Újpest Önkormányzata 2020 februárjában úgy döntött, hogy a Covid19‑világjárvány veszélyeztetett csoportjába tartozó, bizonyos jogosultsági feltételeknek megfelelő kerületi lakosok részére támogatást biztosít. A jogosultsági feltételek megállapításához szükséges személyes adatok beszerzése érdekében a Magyar Államkincstárhoz és Budapest Főváros Kormányhivatala IV. Kerületi Hivatalához fordult. A kért adatok közé tartoztak - többek között - a természetes személyazonosító adatok és a társadalombiztosítási azonosító jel. A megkeresett szervek az adatkéréseket teljesítették. (Lásd ítélet 13-14. pontok)

A NAIH - közérdekű bejelentés alapján - indított eljárást, amaly eljárásban hozott határozatában megállapította, hogy Újpest Önkormányzata megsértette a GDPR 5. és 14. cikkének több rendelkezését, valamint a 12. cikk (1) bekezdését. A fentiekre tekintettel a NAIH - a GDPR 58. cikke (2) bekezdésének d) pontja alapján - utasította Újpest Önkormányzatát, hogy törölje azoknak az érintetteknek a személyes adatait, akik jogosultak lettek volna a támogatást igénybe venni, de azt nem kérték. (Lásd ítélet 16-17. pontok)

Tovább
Szólj hozzá!

ECJ´s judgment in the IAB Europe case: cases of joint controllership seem to develop further

2024. március 11. 09:30 - poklaszlo

In its recent judgment, the European Court of Justice found that IAB Europe, as the sectoral organisation of the digital advertising market, qualifies as a joint controller by defining and applying the framework established to manage data processing consents for the display of online advertising.

It has been established that, as a sectoral organisation, IAB Europe exercises influence over the processing of the personal data concerned and therefore determines, together with its members, the purposes and means of such processing. In the following, I highlight some of the findings of the CJEU judgment on joint controllership, which may have implications beyond the digital advertising market. (In addition to the question on joint processing, the other question concerned the concept of personal data.)

Tovább
Szólj hozzá!

Adalékok a közös adatkezelés megállapításához

2024. március 08. 16:00 - poklaszlo

Az Európai Bíróság frissen publikát ítéletében megállapította, hogy az IAB Europe, a digitális hirdetési piac ágazati szervezeteként közös adatkezelőnek minősül az online hirdetések megjelenítéséhez szükséges adatkezelési hozzájárulások kezelésére létrehozott szabályozási keret meghatározása és alkalmazása révén. Megállapításra került ugyanis, hogy ágazati szervezetként, az IAB Europe befolyást gyakorol az érintett személyes adatok kezelésére, és ennélfogva tagjaival együtt meghatározza az ilyen adatkezelés céljait és eszközeit. 

Az alábbiakban az EUB ítéletének a közös adatkezelés vonatkozásában tett néhány megállapítását emelem ki, amelyeknek talán a digitális hirdetési piacon túlmenően is jelentősége lehet.

(Az ítélet egyébként két kérdésben ad iránymutatást, egyrészt a közös adatkezelői minőség vonatkozásában, másrészt a személyes adat fogalmának meghatározása kapcsán. Ez utóbbi kérdést jelent posztban nem tárgyalom részletesebben, de azt érdemes rögzíteni, hogy a Bíróság megerősítette a korábbi értelmezést, amikor kimondta, hogy egy betűk és karakterek kombinációjából álló lánc, amely egy felhasználónak a rá vonatkozó adatok kezeléséhez való hozzájárulásával kapcsolatos preferenciáit tartalmazza személyes adatnak minősül, amennyiben észszerű eszközökkel összekapcsolható egy azonosítóval, mint például az említett felhasználó készülékének IP‑címével, és így lehetővé teszi az érintett személy azonosítását. A személyes adatnak minősítést nem befolyásolja az a körülmény, hogy az e lánccal rendelkező ágazati szervezet külső hozzájárulás nélkül nem tud a tagjai által az általa megállapított szabályok keretében kezelt adatokhoz hozzáférni, és nem is tudja az említett láncot más elemekkel összekapcsolni.)  

Tovább
Szólj hozzá!

European AI Office: a key player in the European AI regulatory landscape

2024. február 29. 11:30 - poklaszlo

The upcoming Artificial Intelligence Act (AI Act) in the EU provides an important role to a new unit, the European Artificial Intelligence Office (AI Office) within the European Commission in the enforcement of the AI Act, especially regarding general-purpose AI systems and also in the implementation of the AI Act, also in cooperation with the governance bodies in Member States. The AI Office was established by the Commission in an implementing decision that became effective on February 21, 2024. 

Tovább
Szólj hozzá!

Ügyvédi titok és hozzáférési jog: újabb elmarasztaló döntés a NAIH-tól

2024. február 27. 11:30 - poklaszlo

A NAIH ismét foglalkozott az ügyvédi titok és a hozzáférési jog egymáshoz való viszonyával. Korábban, egy állásfoglalásban már tárgyalta a kérdést. 

1. Tényállás

A kérelmező azért fordult a Hatóságoz, mert a hozzáférési kérelmére az adatkezelőtől (ellenérdekű fél ügyvédje) nem kapott választ.

A Hatóság által megkeresett adatkezelő (ügyvéd) előadta, hogy őt az ügyvédi tevékenységről szóló 2017. évi LXXVIII. törvény (Üttv.) 9. §-a szerint titoktartási kötelezettség terheli, amely - véleménye szerint -  abszolút kötelezettség, és az üggyel kapcsolatos minden adatra kiterjed.

Tovább
Szólj hozzá!

Kiszivárgott az EU MI rendeletének közel végleges szövege

2024. január 22. 16:00 - poklaszlo

A tavaly decemberben elért politikai kompromisszumot követően lázas munka folyik az EU mesterséges intelligencia rendeletének (MI rendelet) szövegezése körül. A szöveg technikai szinten történő egyeztetése a végéhez közeledik, ennek eredménye a most kiszivárgott szövegváltozat (2024. január 21-i állapot). 

A szöveget az Euractiv portál technológiai újságírója, Luca Bertuzzi tette közzé. (Később elérhetővé vált egy könnyebben áttekinthető konszolidált is. Lásd például itt.) Fontos leszögezni, hogy nem teljesen végleges szövegről van szó, hiszen még a jogszabály végleges verziójáról szavaznia kell az Európai Parlamentnek és a Tanácsnak is (a tagállamok EU-hoz delegált nagykövetei - a tervek szerint - a február 2-i COREPER ülésen szavazhatnak majd a tervezetről). Megtévesztő a dokumentum hossza is, amely annak köszönhető, hogy táblázatos formában tartalmazza az Európai Bizottság eredeti javaslatát (1. oszlop), az Európai Parlament tárgyalási mandátumát (2. oszlop), a Tanács szövegváltozatát (3. oszlop) és a politikai kompromisszum alapján szövegezett, véglegeshez közeli tervezetet (4. oszlop). A 4. oszlop tehát az, amit most különösen érdemes nézni, mi került bele a szövegbe a korábban felmerült javaslatokból, illetve mi került ki az eredeti, illetve korábbi verziókból.    

Az alábbiakban a most közzétett szöveg ("Tervezet") alapján néhány, a korábbi tárgyalások és a politikai kompromisszum alapján is kényesebbnek tűnő kérdést tekintek át (még egyszer hansgúlyozva, hogy a végeleges jogszabály mág nem áll rendelkezésre, annak elfogadásához még kell az Európai Parlament és Tanács döntése is).  

Tovább
Szólj hozzá!

Megfelelőségi határozatok felülvizsgálata: zavartalan marad az adattovábbítás 11 országba

2024. január 18. 11:30 - poklaszlo

Az Európai Bizottság közzétette a jelentését a GDPR előtti szabályok (95/46/EK irányelv) alapján elfogadott megfelelőségi határozatok felülvizsgálata tárgyában. A közzétett dokumentumhoz részletes országjelentés is kapcsolódik az érintett harmadik országok adatvédelmi rezsimjére vonatkozóan. 

Összességében azt állapította meg a Bizottság, hogy a vizsgált 11 harmadik ország adatvédelmi keretrendszere továbbra is megfelelő védelmet biztosít az EU-ból származó személyes adatok védelme tekintetében, így a megfelelőségi határozatok minden érintett ország tekintetében továbbra is alkalmazhatók az adattovábbítás alapjaként. 

Tovább
Szólj hozzá!
süti beállítások módosítása