Hét általánosan elterjedt tévhit a GDPR-ról

Az uniós adatvédelmi irányelv (GDPR) tartalma körül sok a mítosz és a tévhit. Ezeket oszlatták el a Piac & Profit GDPR - finisben című konferenciájának előadói.

Magyar Péter lenne jobb a gödörben lévő magyar gazdaságnak vagy Orbán Viktor?
Nem lesz baj abból, hogy a nyugdíjmegtakarításokat ingatlancélra is el lehet költeni?
Online Klasszis Klub élőben Felcsuti Péterrel!

Vegyen részt és kérdezzen Ön is!

2024. november 28. 15:30

A részvétel ingyenes, regisztráljon itt!

Az én cégemre nem vonatkozik

Számos cégvezető abba a hitbe ringathatja magát, hogy mivel a törvény 250 alkalmazott feletti cégekre vonatkozik, ő nyugodtan hátradőlhet. Ez azonban tévedés. Tulajdonképpen létszámtól függetlenül minden cég kezel személyes adatokat, mivel az alkalmazottai adatai nála vannak, s a legtöbb esetben az ügyfelek adatai úgyszintén. "Minden hírlevelet kiküldő cég, minden munkáltató személyes adatot kezelő jogi személy", tehát vonatkozik rá a GDPR, mondta Dr. Horváth Katalin, a Sár és Társai Ügyvédi Iroda ügyvédje a Piac & Profit GDPR - finisben című konferenciáján.

Majd a biztosító fedezi a bírságot

Tévhit, hogy a felelősségbiztosítás helyettesítheti a jogszabálynak való megfelelést. "A biztosítók ugyan megkötik a biztosítást, de amikor adatvédelmi incidens után elvégzik a felülvizsgálatot, és azt látják, hogy a cég csak a biztosítással akart megfelelni a törvénynek, akkor elállhatnak a károk fedezésétől", hangsúlyozta Czinege Balázs, a a Crosssec Solutions Kft. kontrollerje, GDPR Managerje. Ugyanezt hangsúlyozta Kiss Viktor is, a Dr. Risk Kft. ügyvezető igazgatója: "A szerződéskötéskor a biztosító még nem ellenőriz, de ha káreset van, biztosan megteszi. És ha nem tette meg a cég a szükséges teendőket arra, hogy megfeleljen a GDPR-nek, nem fizet." A biztosító megtérítheti a vizsgálati költséget, az önrészen felüli kárrészt, a proaktív szakértői szolgáltatást (ilyen például az incidens kommunikálása PR-os igénybe vételével), vagy a jogi költségeket is.

A Piac & Profit a témával kapcsolatos cikkeinek gyűjteményét itt találja!

Mindegy, hogyan érthetetlen a honlapra kitett adathasználati tájékoztató

Nem mindegy. Fontos alapelv a közérthetőség. Az ügyvédek tanácsolhatják ugyan azt, hogy rakjunk ki blikkfangos-cirkalmas jogi nyelvezettel megírt szöveget, több oldalasat, de nem ésszerű elvárás, hogy a felhasználó ezt értelmezni is tudja. Kötelező hát az egyszerűsítés, tömörítés és közérthetővé tétel. A legkézenfekvőbb a "nagynéni teszt", mondta Dr. Kemény Edmond, az act legal Bán és Karika Ügyvédi Társulás jogásza. Magyarázzuk el egy nyugdíjaskorú néninek köznapi nyelven az adatkezelési tájékoztatót. Ha nagyon nem érti, akkor baj van.

Kemény szerint érdemes az angolszász mintát követni, ahol párbeszédszerűen ismertetik a tudnivalókat a felhasználókkal, körülbelül ilyen felütéssel: "Szia, kezeljük az adataikat. Hozzjárulsz-e ahhoz, hogy...". Az Y és Z generáció már eleve ahhoz van hozzászokva, hogy ilyen közvetlen hangot ütnek meg vele. "Fel kell tüntetni az adatfeldolgozókat is. Ha szerződést kötünk, új rendszert használunk, azt is jelezni kell. A McDonald's-nak nagyon jó adatkezelési tájékoztatója van", mondta Kuti Anita, a p2m Informatika Kft. információbiztonsági szakértője. "Az adatfeldolgozó nem minősítheti át az adatot más adatkezelési célra, ha ezt megteszi, az incidensnek fog minősülni", mondta Sándor Zsolt.

GDPR: kérdezz-felelek az adatkezelés jogalapjairól
A GDPR meghatározza az adatkezelési lehetséges jogalapjait. A GDPR 6. cikke hat lehetséges jogalapot tartalmaz azon személyes adatok kezelése tekintetében, amelyek nem tartoznak a személyes adatok különleges kategóriájába. Az Adatvédelmi Munkacsoport (WP29) 2017. november 28-án iránymutatást adott ki a hozzájárulásról. Az alábbiakban a jogalapokkal kapcsolatos kérdéseket válaszolja meg dr. Kovács Zoltán Balázs, a Szecskay Ügyvédi iroda partnere.
Az előre kipipált négyzet is megteszi

A NAIH (Nemzeti Adatvédelmi és Információszabadság Hatóság) kimondta, hogy a adatkezelési hozzájárulás pontjainak beikszeltetésénél vagy kipipálásánál az előre kipipált vagy beikszelt négyzeteket tartalmazó nyilatkozat készítése, hogy a felhasználó csak a szöveg alján nyomja meg az "elfogadom" ikont "nem helyes" eljárás, mondta Dr. Detrekői Zsuzsa, a DIMSZ ügyvédje.

A felhasználónak aktívan rá kell klikkelnie az egyes pontoknál a négyzetekre, hogy ő hozza létre a pipát. "Csak akkor lehet regisztrálni valakit, ha a megnyitott tájékoztatónál kötelező a legörgetés. Úgysem fogja elolvasni, de ez akkor is számít", mondta Dr. Kemény Edmond.

Nem érdekel, úgysem az EU-ban van a szerverem

A GDPR mindazokat érinti, akik "európai földön tartózkodnak, amikor megosztják az adatokat". Tehát az amerikai multik éppúgy érintettek, hiszen vannak európai ügyfeleik, vásárlóik. Akárcsak a hazai cégek, melyeknek az EU-n kívül lévő szerveren bérelnek tárhelyet. A felhő-alapú adattárolás helyét illetően "javasoljuk az egyeztetést a hatósággal, mielőtt kiszolgáltatjuk az adatokat például Kínába vagy Oroszországba", mondta Czinege Balázs.

Érdemes utánanézni, hogy az adott ország -ahol a szerver van- része-e az úgynevezett privacy shieldnek. Az EU minősíti az adatbiztonság szempontjából az unión kívüli államokat, s az USA-t például "nem biztonságosnak minősíti", mondta Dr. Horváth Katalin. A nagy szolgáltatók (Google, Facebook stb) vállalták, hogy megfelelnek a GDPR kitételeinek, mivel felhasználóik egy része uniós polgár. De érdemes e listát ellenőrizni.

Péterfalvi Attila: nem fenyegetésként mondom, de ellenőrizni fogunk
Május 25-étől immár kötelezően alkalmazni kell az új európai Általános Adatvédelmi Rendeletet, amelynek angol neve (General Data Protection Regulation) után előszeretettel nevezünk GDPR-nak. Péterfalvi Attila, a NAIH elnöke szerint nincs tovább, aki nem felel meg az előírásoknak, az nem számíthat a hatóság jóindulatára.
Kiszervezem az egészet a DPO-nak

Csak külsős lehet az adatvédelmi felelős (DPO, data protection officer). Sok cégvezetőben felmerülhet a gondolat, hogy kiszervezi az adatvédelmet az adatvédelmi felelősnek, ez azonban nem lehetséges "összeférhetetlenség miatt, ő ugyanis nem végezheti el azokat az adatkezelési folyamatokat, amelyeket felügyelnie kell. Nem végezhet tehát semmilyen adatkezelést", mondta Czinege Balázs.

"Jogi és IT-vezető nem lehet DPO, mert ez összeférhetetlen. Tanácsadó szerepet tölt be, ellenőriz és nyomon követ. Nem szankcionálható és nem bocsátható el. Nem vonható el tőle fizetés sem" - mondta Dr. Párkányi Rita,a KCG Partners Ügyvédi Társulás ügyvédje. Egy kisebb webáruháznál vagy egy nagy banknál nem ugyanazok az igények, az adatvédelmi tisztségviselőnek ehhez mérten kell a megfelelő képzettséggel rendelkeznie.

A fénykép nem számít

Ez féligazság. A fénykép "nem minősül különleges adatnak, de az igen, amelyik biometrikus letapogatásra alkalmas," s mint ilyen a GDPR hatálya alá tartozik, mondta Kemény Edmond.

Véleményvezér

Bécsben olcsóbb lakni, mint Budapesten

Bécsben olcsóbb lakni, mint Budapesten 

A jövedelemhez képest Bécsben a legolcsóbb a lakhatás egész Európában.
Obszcén szavakkal fideszes nyugdíjas kommandó fogadta Magyar Pétert a miskolci gyermekotthon előtt

Obszcén szavakkal fideszes nyugdíjas kommandó fogadta Magyar Pétert a miskolci gyermekotthon előtt 

A nyugdíjas fizetések nagyon felizgultak Magyar Péter látogatása miatt.
Elképesztő állapotokat talált Magyar Péter egy gyermekvédelmi intézményben

Elképesztő állapotokat talált Magyar Péter egy gyermekvédelmi intézményben 

Az ellenzéki vezető szerint a Fidesz propagandistákat vet be, hogy az emberek ismerhessék meg a valóságot.
Lesújtó adat a magyarok életesélyeiről

Lesújtó adat a magyarok életesélyeiről 

Az elmaradt reformok tragédiája.
Kövér László gigabüntetést osztana az új-zélandi parlamentben

Kövér László gigabüntetést osztana az új-zélandi parlamentben 

Rendet kellene tenni az új-zélandi parlamentben.
Ünnepélyes keretek között adtak át 200 méter felújított járdát

Ünnepélyes keretek között adtak át 200 méter felújított járdát 

Nagy az erőlködés a Fidesznél a sikerélményekért.

Info & tech

Cégvezetés & irányítás

Piac & marketing


Magyar Brands, Superbrands, Bisnode, Zero CO2 logo