Az Európai Bíróság - március 14-i ítéletében - egyértelműen kimondta, hogy a tagállami adatvédelmi hatóság a GDPR-ból fakadó hatáskörének gyakorlása során jogosult arra, hogy az adatkezelőt vagy az adatfeldolgozót a jogellenesen kezelt személyes adatok törlésére utasítsa, akkor is, ha az érintett nem terjesztett elő erre irányuló kérelmet.
1. A döntés előzménye
Újpest Önkormányzata 2020 februárjában úgy döntött, hogy a Covid19‑világjárvány veszélyeztetett csoportjába tartozó, bizonyos jogosultsági feltételeknek megfelelő kerületi lakosok részére támogatást biztosít. A jogosultsági feltételek megállapításához szükséges személyes adatok beszerzése érdekében a Magyar Államkincstárhoz és Budapest Főváros Kormányhivatala IV. Kerületi Hivatalához fordult. A kért adatok közé tartoztak - többek között - a természetes személyazonosító adatok és a társadalombiztosítási azonosító jel. A megkeresett szervek az adatkéréseket teljesítették. (Lásd ítélet 13-14. pontok)
A NAIH - közérdekű bejelentés alapján - indított eljárást, amaly eljárásban hozott határozatában megállapította, hogy Újpest Önkormányzata megsértette a GDPR 5. és 14. cikkének több rendelkezését, valamint a 12. cikk (1) bekezdését. A fentiekre tekintettel a NAIH - a GDPR 58. cikke (2) bekezdésének d) pontja alapján - utasította Újpest Önkormányzatát, hogy törölje azoknak az érintetteknek a személyes adatait, akik jogosultak lettek volna a támogatást igénybe venni, de azt nem kérték. (Lásd ítélet 16-17. pontok)