Hét általánosan elterjedt tévhit a GDPR-ról

Az uniós adatvédelmi irányelv (GDPR) tartalma körül sok a mítosz és a tévhit. Ezeket oszlatták el a Piac & Profit GDPR - finisben című konferenciájának előadói.

Mit remélt Magyarország az EU-tagságtól és mi lett mindebből 20 év alatt?
Devizahitelezés, euróbevezetés, uniós pénzek, kilátások - online Klasszis Klubtalálkozó élőben Medgyessy Péterrel!

Vegyen részt és kérdezzen Ön is Magyarország korábbi miniszterelnökétől!

2024. április 22. 15:30

A részvétel ingyenes, regisztráljon itt!

Az én cégemre nem vonatkozik

Számos cégvezető abba a hitbe ringathatja magát, hogy mivel a törvény 250 alkalmazott feletti cégekre vonatkozik, ő nyugodtan hátradőlhet. Ez azonban tévedés. Tulajdonképpen létszámtól függetlenül minden cég kezel személyes adatokat, mivel az alkalmazottai adatai nála vannak, s a legtöbb esetben az ügyfelek adatai úgyszintén. "Minden hírlevelet kiküldő cég, minden munkáltató személyes adatot kezelő jogi személy", tehát vonatkozik rá a GDPR, mondta Dr. Horváth Katalin, a Sár és Társai Ügyvédi Iroda ügyvédje a Piac & Profit GDPR - finisben című konferenciáján.

Majd a biztosító fedezi a bírságot

Tévhit, hogy a felelősségbiztosítás helyettesítheti a jogszabálynak való megfelelést. "A biztosítók ugyan megkötik a biztosítást, de amikor adatvédelmi incidens után elvégzik a felülvizsgálatot, és azt látják, hogy a cég csak a biztosítással akart megfelelni a törvénynek, akkor elállhatnak a károk fedezésétől", hangsúlyozta Czinege Balázs, a a Crosssec Solutions Kft. kontrollerje, GDPR Managerje. Ugyanezt hangsúlyozta Kiss Viktor is, a Dr. Risk Kft. ügyvezető igazgatója: "A szerződéskötéskor a biztosító még nem ellenőriz, de ha káreset van, biztosan megteszi. És ha nem tette meg a cég a szükséges teendőket arra, hogy megfeleljen a GDPR-nek, nem fizet." A biztosító megtérítheti a vizsgálati költséget, az önrészen felüli kárrészt, a proaktív szakértői szolgáltatást (ilyen például az incidens kommunikálása PR-os igénybe vételével), vagy a jogi költségeket is.

A Piac & Profit a témával kapcsolatos cikkeinek gyűjteményét itt találja!

Mindegy, hogyan érthetetlen a honlapra kitett adathasználati tájékoztató

Nem mindegy. Fontos alapelv a közérthetőség. Az ügyvédek tanácsolhatják ugyan azt, hogy rakjunk ki blikkfangos-cirkalmas jogi nyelvezettel megírt szöveget, több oldalasat, de nem ésszerű elvárás, hogy a felhasználó ezt értelmezni is tudja. Kötelező hát az egyszerűsítés, tömörítés és közérthetővé tétel. A legkézenfekvőbb a "nagynéni teszt", mondta Dr. Kemény Edmond, az act legal Bán és Karika Ügyvédi Társulás jogásza. Magyarázzuk el egy nyugdíjaskorú néninek köznapi nyelven az adatkezelési tájékoztatót. Ha nagyon nem érti, akkor baj van.

Kemény szerint érdemes az angolszász mintát követni, ahol párbeszédszerűen ismertetik a tudnivalókat a felhasználókkal, körülbelül ilyen felütéssel: "Szia, kezeljük az adataikat. Hozzjárulsz-e ahhoz, hogy...". Az Y és Z generáció már eleve ahhoz van hozzászokva, hogy ilyen közvetlen hangot ütnek meg vele. "Fel kell tüntetni az adatfeldolgozókat is. Ha szerződést kötünk, új rendszert használunk, azt is jelezni kell. A McDonald's-nak nagyon jó adatkezelési tájékoztatója van", mondta Kuti Anita, a p2m Informatika Kft. információbiztonsági szakértője. "Az adatfeldolgozó nem minősítheti át az adatot más adatkezelési célra, ha ezt megteszi, az incidensnek fog minősülni", mondta Sándor Zsolt.

GDPR: kérdezz-felelek az adatkezelés jogalapjairól
A GDPR meghatározza az adatkezelési lehetséges jogalapjait. A GDPR 6. cikke hat lehetséges jogalapot tartalmaz azon személyes adatok kezelése tekintetében, amelyek nem tartoznak a személyes adatok különleges kategóriájába. Az Adatvédelmi Munkacsoport (WP29) 2017. november 28-án iránymutatást adott ki a hozzájárulásról. Az alábbiakban a jogalapokkal kapcsolatos kérdéseket válaszolja meg dr. Kovács Zoltán Balázs, a Szecskay Ügyvédi iroda partnere.
Az előre kipipált négyzet is megteszi

A NAIH (Nemzeti Adatvédelmi és Információszabadság Hatóság) kimondta, hogy a adatkezelési hozzájárulás pontjainak beikszeltetésénél vagy kipipálásánál az előre kipipált vagy beikszelt négyzeteket tartalmazó nyilatkozat készítése, hogy a felhasználó csak a szöveg alján nyomja meg az "elfogadom" ikont "nem helyes" eljárás, mondta Dr. Detrekői Zsuzsa, a DIMSZ ügyvédje.

A felhasználónak aktívan rá kell klikkelnie az egyes pontoknál a négyzetekre, hogy ő hozza létre a pipát. "Csak akkor lehet regisztrálni valakit, ha a megnyitott tájékoztatónál kötelező a legörgetés. Úgysem fogja elolvasni, de ez akkor is számít", mondta Dr. Kemény Edmond.

Nem érdekel, úgysem az EU-ban van a szerverem

A GDPR mindazokat érinti, akik "európai földön tartózkodnak, amikor megosztják az adatokat". Tehát az amerikai multik éppúgy érintettek, hiszen vannak európai ügyfeleik, vásárlóik. Akárcsak a hazai cégek, melyeknek az EU-n kívül lévő szerveren bérelnek tárhelyet. A felhő-alapú adattárolás helyét illetően "javasoljuk az egyeztetést a hatósággal, mielőtt kiszolgáltatjuk az adatokat például Kínába vagy Oroszországba", mondta Czinege Balázs.

Érdemes utánanézni, hogy az adott ország -ahol a szerver van- része-e az úgynevezett privacy shieldnek. Az EU minősíti az adatbiztonság szempontjából az unión kívüli államokat, s az USA-t például "nem biztonságosnak minősíti", mondta Dr. Horváth Katalin. A nagy szolgáltatók (Google, Facebook stb) vállalták, hogy megfelelnek a GDPR kitételeinek, mivel felhasználóik egy része uniós polgár. De érdemes e listát ellenőrizni.

Péterfalvi Attila: nem fenyegetésként mondom, de ellenőrizni fogunk
Május 25-étől immár kötelezően alkalmazni kell az új európai Általános Adatvédelmi Rendeletet, amelynek angol neve (General Data Protection Regulation) után előszeretettel nevezünk GDPR-nak. Péterfalvi Attila, a NAIH elnöke szerint nincs tovább, aki nem felel meg az előírásoknak, az nem számíthat a hatóság jóindulatára.
Kiszervezem az egészet a DPO-nak

Csak külsős lehet az adatvédelmi felelős (DPO, data protection officer). Sok cégvezetőben felmerülhet a gondolat, hogy kiszervezi az adatvédelmet az adatvédelmi felelősnek, ez azonban nem lehetséges "összeférhetetlenség miatt, ő ugyanis nem végezheti el azokat az adatkezelési folyamatokat, amelyeket felügyelnie kell. Nem végezhet tehát semmilyen adatkezelést", mondta Czinege Balázs.

"Jogi és IT-vezető nem lehet DPO, mert ez összeférhetetlen. Tanácsadó szerepet tölt be, ellenőriz és nyomon követ. Nem szankcionálható és nem bocsátható el. Nem vonható el tőle fizetés sem" - mondta Dr. Párkányi Rita,a KCG Partners Ügyvédi Társulás ügyvédje. Egy kisebb webáruháznál vagy egy nagy banknál nem ugyanazok az igények, az adatvédelmi tisztségviselőnek ehhez mérten kell a megfelelő képzettséggel rendelkeznie.

A fénykép nem számít

Ez féligazság. A fénykép "nem minősül különleges adatnak, de az igen, amelyik biometrikus letapogatásra alkalmas," s mint ilyen a GDPR hatálya alá tartozik, mondta Kemény Edmond.

Véleményvezér

Szégyenteljes helyre került Magyarország a jogállamisági index alapján

Szégyenteljes helyre került Magyarország a jogállamisági index alapján 

A magyar jogásztársadalom levizsgázott.
Schmitt Pál szelleme kísért Norvégiában

Schmitt Pál szelleme kísért Norvégiában 

A makulátlanság egy elengedhetetlen szempont Norvégiában.
Lengyelországnak jót tett a kormányváltás

Lengyelországnak jót tett a kormányváltás 

A lengyel gazdasági csoda nem három napig tart.
Magyarország Európában az utolsó helyen az egészségügyi kiadások rangsorában

Magyarország Európában az utolsó helyen az egészségügyi kiadások rangsorában 

Mindenképpen javítani kellene a finanszírozáson.
Magyarország a technikai államcsőd felé tart, megszorítások jöhetnek

Magyarország a technikai államcsőd felé tart, megszorítások jöhetnek 

A világgazdaság számai egyre javulnak, miközben a magyar államháztartás senyved.
Magyar Péter szerint levitézlett, idegen nyelven nem beszélő magyar politikusok vannak Brüsszelben

Magyar Péter szerint levitézlett, idegen nyelven nem beszélő magyar politikusok vannak Brüsszelben 

Tényleg ciki Brüsszelben az idegen nyelvet alig tudó magyar képviselők jelenléte.


Magyar Brands, Superbrands, Bisnode, Zero CO2 logo