<?xml version="1.0" encoding="UTF-8" standalone="no"?><rss xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:itunes="http://www.itunes.com/dtds/podcast-1.0.dtd" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" xmlns:wfw="http://wellformedweb.org/CommentAPI/" version="2.0">

<channel>
	<title>Dr. Kulcsár Zoltán</title>
	<atom:link href="https://www.adatvedelmiszakerto.hu/feed/" rel="self" type="application/rss+xml"/>
	<link>https://www.adatvedelmiszakerto.hu</link>
	<description>adatvédelmi szakértő blogja</description>
	<lastBuildDate>Wed, 02 Sep 2026 10:20:32 +0000</lastBuildDate>
	<language>hu</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1</generator>

<image>
	<url>https://www.adatvedelmiszakerto.hu/wp-content/uploads/cropped-ppos_-32x32.jpg</url>
	<title>Dr. Kulcsár Zoltán</title>
	<link>https://www.adatvedelmiszakerto.hu</link>
	<width>32</width>
	<height>32</height>
</image> 
	<itunes:explicit>no</itunes:explicit><itunes:subtitle>adatvédelmi szakértő blogja</itunes:subtitle><item>
		<title>Sütik nélkül is mindent látnak: A modernujjlenyomat-készítés (Fingerprinting) módszerei és a GDPR</title>
		<link>https://www.adatvedelmiszakerto.hu/2026/09/sutik-nelkul-is-mindent-latnak-a-modernujjlenyomat-keszites-fingerprinting-modszerei-es-a-gdpr/</link>
					<comments>https://www.adatvedelmiszakerto.hu/2026/09/sutik-nelkul-is-mindent-latnak-a-modernujjlenyomat-keszites-fingerprinting-modszerei-es-a-gdpr/#respond</comments>
		
		<dc:creator><![CDATA[adatvédelmi szakértő]]></dc:creator>
		<pubDate>Wed, 02 Sep 2026 10:19:00 +0000</pubDate>
				<category><![CDATA[Adatvédelem]]></category>
		<category><![CDATA[Direkt Marketing]]></category>
		<category><![CDATA[Reklámtörvény]]></category>
		<category><![CDATA[cookie]]></category>
		<category><![CDATA[fingerprint]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[süti]]></category>
		<category><![CDATA[személyes adat]]></category>
		<guid isPermaLink="false">https://www.adatvedelmiszakerto.hu/?p=1461</guid>

					<description><![CDATA[A személyes adatok védelme folyamatos versenyfutás a technológiával. Ahogy az európai adatvédelmi szabályozás egyre szigorúbban fogja be a &#8222;sütik&#8221; (cookie-k) használatát, a marketingesek és a weboldal-üzemeltetők alternatív megoldások után néznek, hogy továbbra is követni tudják a felhasználókat. Az egyik legdinamikusabban fejlődő terület a böngésző ujjlenyomat-készítés (browser fingerprinting). Gyakran kapom a kérdést ügyfeleimtől: &#8222;Ha nem használok ... <a title="Sütik nélkül is mindent látnak: A modernujjlenyomat-készítés (Fingerprinting) módszerei és a GDPR" class="read-more" href="https://www.adatvedelmiszakerto.hu/2026/09/sutik-nelkul-is-mindent-latnak-a-modernujjlenyomat-keszites-fingerprinting-modszerei-es-a-gdpr/" aria-label="További információ erről: Sütik nélkül is mindent látnak: A modernujjlenyomat-készítés (Fingerprinting) módszerei és a GDPR">Olvass tovább</a>]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">A személyes adatok védelme folyamatos versenyfutás a technológiával. Ahogy az európai adatvédelmi szabályozás egyre szigorúbban fogja be a &#8222;sütik&#8221; (cookie-k) használatát, a marketingesek és a weboldal-üzemeltetők alternatív megoldások után néznek, hogy továbbra is követni tudják a felhasználókat. Az egyik legdinamikusabban fejlődő terület a <strong>böngésző ujjlenyomat-készítés (browser fingerprinting)</strong>.</p>



<p class="wp-block-paragraph">Gyakran kapom a kérdést ügyfeleimtől: <em>&#8222;Ha nem használok cookie-kat, akkor megkerülhetem a GDPR-t és a hozzájárulás kérését?&#8221;</em> A rövid válasz az, hogy <strong>kategorikusan nem.</strong> Ebben a bejegyzésben megvizsgáljuk, milyen elképesztő szintre lépett a fingerprinting technológia 2026-ra, és mik ezeknek a rendszereknek az adatvédelmi, jogi vonzatai.</p>



<h2 class="wp-block-heading">Mi is az a Fingerprinting és miért veszélyes?</h2>



<p class="wp-block-paragraph">A hagyományos sütik apró szöveges fájlok, amiket a böngésző eltárol. Ezzel szemben az ujjlenyomat-készítés (fingerprinting) semmit sem tölt le az Ön gépére. Ehelyett a háttérben futó kódok lekérdezik az Ön eszközének és böngészőjének egyedi hardveres és szoftveres jellemzőit.</p>



<span id="more-1461"></span>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><strong>A módszer ereje abban rejlik, hogy mélyen a rendszerből fakadó jelekre épül, így inkognitó módban, vagy akár VPN használata mellett is ugyanaz marad az azonosítója. Nem lehet csak úgy &#8222;letörölni&#8221;, mint egy sütit.</strong></p>
</blockquote>



<h2 class="wp-block-heading">A legújabb technológiák 2026-ban</h2>



<p class="wp-block-paragraph">Míg korábban a fingerprinting főleg a képernyőfelbontásra és a telepített betűtípusokra épült, mára a rendszerek több száz apró jelet kombinálnak. Íme a legfontosabbak:</p>



<h3 class="wp-block-heading">1. WebGPU és grafikus ujjlenyomatok</h3>



<p class="wp-block-paragraph">A korábbi Canvas és WebGL technikák mellett a WebGPU széleskörű elterjedése lehetővé tette, hogy a weboldalak még mélyebben hozzáférjenek a videókártya (GPU) paramétereihez. Mivel minden grafikus processzor mikroszkopikus mértékben eltérően végez el bizonyos renderelési feladatokat, ez egy rendkívül stabil hardveres jelet ad.</p>



<h3 class="wp-block-heading">2. Audio Fingerprinting (Hang alapú azonosítás)</h3>



<p class="wp-block-paragraph">A böngésző Web Audio API-ját használva a rendszer egy nagyon alacsony frekvenciájú, emberi füllel nem hallható hanghullámot generál. A processzor és a szoftveres környezet apró matematikai kerekítési hibáiból és jelfeldolgozási sajátosságaiból egy teljesen egyedi &#8222;hang ujjlenyomat&#8221; jön létre.</p>



<p class="wp-block-paragraph"><strong>És ami adatvédelmi szempontból az egész módszer egyik legfélelmetesebb (és egyben legzseniálisabb) része: mindezt teljesen mikrofon engedély nélkül éri el!</strong> Mivel a weboldal nem a külvilág hangjait rögzíti, hanem a gép processzorával generáltat &#8222;virtuális hangot&#8221; a memóriában (majd azon végez torzításokat), a böngésző semmilyen engedélykérő ablakot nem dob fel. A folyamat teljesen némán, a háttérben zajlik le a másodperc töredéke alatt, anélkül, hogy Ön bármit is észrevenne.</p>



<h3 class="wp-block-heading">3. Viselkedésalapú biometria (Behavioral Signals)</h3>



<p class="wp-block-paragraph">Az egyik leggyorsabban fejlődő terület. Már nem csak azt nézik, milyen a gépe, hanem azt, hogy <em>Ön hogyan használja azt</em>. Az egérmozgás íve, a görgetés sebessége, a gépelési ritmus, és mobilon a képernyő megérintésének ereje mind olyan egyedi paraméterek, amikből a felhasználó fizikai valójában azonosítható.</p>



<h3 class="wp-block-heading">4. Hálózati rétegű ujjlenyomat (TLS Fingerprinting)</h3>



<p class="wp-block-paragraph">A böngésző mellett a hálózati kommunikációt is figyelik. A titkosítási kapcsolat (SSL/TLS kézfogás) felépítése során küldött adatcsomagok sorrendje és a támogatott titkosítási algoritmusok alapján pillanatok alatt kiszűrik, ha valaki VPN-t vagy anti-detect böngészőt használ.</p>



<h3 class="wp-block-heading">5. AI-alapú integrált azonosítás</h3>



<p class="wp-block-paragraph">A legmodernebb rendszerek a fenti adatokat már mesterséges intelligenciával (AI) kombinálják és elemzik. Még ha meg is próbálja megváltoztatni néhány adatát, a gépi tanulási modellek a fennmaradó mintázatokból akár 99,7%-os pontossággal felismerik Önt.</p>



<h2 class="wp-block-heading">Adatvédelmi megítélés: Sütimentes, tehát szabályos?</h2>



<p class="wp-block-paragraph">A leggyakoribb tévhit a weboldal-üzemeltetők körében, hogy a cookie-kon kívüli technológiák szabadon használhatók. Ez hatalmas tévedés. A jogszabályok nem csupán a konkrét &#8222;cookie&#8221; szót tiltják vagy kötik hozzájáruláshoz, hanem az <em>adatoknak a felhasználó végberendezésén történő tárolását, vagy az ott tárolt adatokhoz való hozzáférést</em> (ePrivacy irányelv).</p>



<ul class="wp-block-list">
<li><strong>Hozzáférés a végberendezéshez:</strong> Bár a fingerprinting nem tárol adatot a gépen, hozzáfér a hardveres és szoftveres konfigurációkhoz (szenzorok adatai, grafikus/audio számítási sajátosságok). Az Európai Adatvédelmi Testület (EDPB) iránymutatásai ezt egyértelműen a cookie-kal egyenértékű megfigyelésnek minősítik. Következésképpen: alkalmazásához <strong>kifejezett, előzetes, és önkéntes hozzájárulás (opt-in) szükséges</strong>.</li>



<li><strong>Személyes adat:</strong> Egy egyedi hash (ujjlenyomat), amit azért generálnak, hogy a felhasználókat megkülönböztessék, egyértelműen azonosítóvá válik. Így az adatkezelés teljes mértékben a GDPR hatálya alá esik.</li>
</ul>



<h2 class="wp-block-heading">Mit tehet az adatkezelő?</h2>



<p class="wp-block-paragraph">Ha Ön weboldal tulajdonos, és harmadik féltől származó szolgáltatásokat (pl. hirdetési rendszereket, haladó analitikát) használ, feltétlenül vizsgáltassa meg, hogy ezek alkalmaznak-e fingerprinting technikákat.</p>



<p class="wp-block-paragraph">Az Adatkezelési Tájékoztatóban pontosan fel kell tüntetni az alkalmazott technológiát, és a Consent Management Platformon (süti sávon) keresztül előzetes engedélyt kell kérni a felhasználóktól. Kivételt csak a tisztán kiberbiztonsági vagy csalásmegelőzési (anti-fraud) célú, feltétlenül szükséges elemzések jelenthetnek – szigorú érdekmérlegelés mellett.</p>



<p class="wp-block-paragraph"></p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.adatvedelmiszakerto.hu/2026/09/sutik-nelkul-is-mindent-latnak-a-modernujjlenyomat-keszites-fingerprinting-modszerei-es-a-gdpr/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Legfrissebb hírek</title>
		<link>https://www.adatvedelmiszakerto.hu/2026/09/legfrissebb-hirek/</link>
					<comments>https://www.adatvedelmiszakerto.hu/2026/09/legfrissebb-hirek/#respond</comments>
		
		<dc:creator><![CDATA[adatvédelmi szakértő]]></dc:creator>
		<pubDate>Wed, 02 Sep 2026 09:21:57 +0000</pubDate>
				<category><![CDATA[Nincs kategorizálva]]></category>
		<guid isPermaLink="false">https://www.adatvedelmiszakerto.hu/?p=1452</guid>

					<description/>
										<content:encoded><![CDATA[<div class="cff-wrapper"><div class="cff-wrapper-ctn " ><div id="cff" role="region" aria-label="Facebook feed"  class="cff cff-list-container  cff-default-styles  cff-mob-cols-1 cff-tab-cols-1"   style="width:100%;"   data-char="400" ><div class="cff-posts-wrap" role="list"><div role="listitem" id="cff_158045124248557_1936860881064529" class="cff-item cff-link-item author-adatv-delem---ppos"  style="border-bottom: 0px solid #ddd;">
	<div class="cff-author">
	<div class="cff-author-text">
					<div class="cff-page-name cff-author-date" >
				<strong role="heading" aria-level="3"><a href="https://facebook.com/158045124248557" target="_blank" rel="nofollow noopener" >Adatv&eacute;delem - PPOS</a></strong>
				<span class="cff-story"> </span>
			</div>
			
<p class="cff-date" > 5 hours ago </p>
			</div>
	<div class="cff-author-img " data-avatar="https://scontent-vie1-1.xx.fbcdn.net/v/t39.30808-1/305477281_775268147223814_567980531276174883_n.jpg?stp=c11.0.424.424a_cp0_dst-jpg_s50x50_tt6&#038;_nc_cat=103&#038;ccb=1-7&#038;_nc_sid=f907e8&#038;_nc_ohc=OEoGBe7qBw8Q7kNvwG-qG4-&#038;_nc_oc=Adr-mYr3S_hIX0hgBRJSIrYYXX4DJBfdHJHUOeMjFBHyq9VAH552arGjeRwd4y6DLyc&#038;_nc_zt=24&#038;_nc_ht=scontent-vie1-1.xx&#038;edm=AKIiGfEEAAAA&#038;_nc_gid=iAD8Sq52AyAlN5xMIJ0jfQ&#038;_nc_tpa=Q5bMBQLn1qV6nN_WYHA87yWtSmYScPN41np5mbQI3VewDc5gTXhsAGRiF5tuFcqCWDe0Fj99vruzVbxWlg&#038;oh=00_AQLlYYpqsK1aLAvLH-PqvUPjfXCLYPlFmWapXuzRoGQKHw&#038;oe=6A9DD0EB">
				<a href="https://facebook.com/158045124248557" target="_blank" rel="nofollow noopener" ><img decoding="async" src="https://scontent-vie1-1.xx.fbcdn.net/v/t39.30808-1/305477281_775268147223814_567980531276174883_n.jpg?stp=c11.0.424.424a_cp0_dst-jpg_s50x50_tt6&#038;_nc_cat=103&#038;ccb=1-7&#038;_nc_sid=f907e8&#038;_nc_ohc=OEoGBe7qBw8Q7kNvwG-qG4-&#038;_nc_oc=Adr-mYr3S_hIX0hgBRJSIrYYXX4DJBfdHJHUOeMjFBHyq9VAH552arGjeRwd4y6DLyc&#038;_nc_zt=24&#038;_nc_ht=scontent-vie1-1.xx&#038;edm=AKIiGfEEAAAA&#038;_nc_gid=iAD8Sq52AyAlN5xMIJ0jfQ&#038;_nc_tpa=Q5bMBQLn1qV6nN_WYHA87yWtSmYScPN41np5mbQI3VewDc5gTXhsAGRiF5tuFcqCWDe0Fj99vruzVbxWlg&#038;oh=00_AQLlYYpqsK1aLAvLH-PqvUPjfXCLYPlFmWapXuzRoGQKHw&#038;oe=6A9DD0EB" title="Adatv&eacute;delem - PPOS" alt="Adatv&eacute;delem - PPOS" width=40 height=40></a>
	</div>
</div>

<div class="cff-post-text" >
	<span class="cff-text" data-color="">
		Most érkezhet meg ez az <a href="https://facebook.com/496868793708157">#SMS</a> a telefonjára, súlyos figyelmeztetést adott ki a <a href="https://facebook.com/517921878246445">#nav</a><img class="cff-linebreak" alt="" aria-hidden="true" /><img class="cff-linebreak" alt="" aria-hidden="true" />			</span>
	<span class="cff-expand">... <button type="button" class="cff-readmore" aria-expanded="false" style="color: #"><span class="cff-more">See More</span><span class="cff-less">See Less</span></button></span>

</div>


<div class="cff-shared-link " >
	<div class="cff-text-link cff-no-image">
					<p class="cff-link-title" >
				<a href="https://index.hu/belfold/2026/09/02/nav-kamu-sms-ado-visszaterites/" target="_blank"  rel="nofollow noopener noreferrer" style="color:#;">Most érkezhet meg ez az SMS a telefonjára, súlyos figyelmeztetést adott ki a NAV</a>			</p>
		
					<p class="cff-link-caption"  style="font-size:12px;" >index.hu</p>
		
					<span class="cff-post-desc" >Semmiképpen ne kattintson a linkre.</span>
				
	</div>
</div>

	<div class="cff-post-links">
					<a class="cff-viewpost-facebook" href="https://www.facebook.com/158045124248557_1936860881064529" title="View on Facebook" target="_blank" rel="nofollow noopener" >View on Facebook<span class="cff-screenreader"> (opens in a new tab)</span></a>
							<div class="cff-share-container">
									<span class="cff-dot" >&middot;</span>
								<a class="cff-share-link" href="https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Fwww.facebook.com%2F158045124248557_1936860881064529" title="Share" aria-expanded="false" aria-haspopup="true" >Share</a>
				<p class="cff-share-tooltip">
											<a href="https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Fwww.facebook.com%2F158045124248557_1936860881064529" target="_blank" rel="noopener noreferrer" class="cff-facebook-icon">
							<span class="fa fab fa-facebook-square" aria-hidden="true"></span>
							<span class="cff-screenreader">Share on Facebook (opens in a new tab)</span>
						</a>
											<a href="https://twitter.com/intent/tweet?text=https%3A%2F%2Fwww.facebook.com%2F158045124248557_1936860881064529" target="_blank" rel="noopener noreferrer" class="cff-twitter-icon">
							<span class="fa fab fa-twitter" aria-hidden="true"></span>
							<span class="cff-screenreader">Share on Twitter (opens in a new tab)</span>
						</a>
											<a href="https://www.linkedin.com/shareArticle?mini=true&#038;url=https%3A%2F%2Fwww.facebook.com%2F158045124248557_1936860881064529&#038;title=%09%09%09Most%20%C3%A9rkezhet%20meg%20ez%20az%20%23SMS%20a%20telefonj%C3%A1ra%2C%20s%C3%BAlyos%20figyelmeztet%C3%A9st%20adott%20ki%20a%20%23nav%09%09%09%09" target="_blank" rel="noopener noreferrer" class="cff-linkedin-icon">
							<span class="fa fab fa-linkedin" aria-hidden="true"></span>
							<span class="cff-screenreader">Share on LinkedIn (opens in a new tab)</span>
						</a>
											<a href="mailto:?subject=Facebook&#038;body=https%3A%2F%2Fwww.facebook.com%2F158045124248557_1936860881064529%20-%20%0A%0A%09%0A%09%09Most%20%C3%A9rkezhet%20meg%20ez%20az%20%23SMS%20a%20telefonj%C3%A1ra%2C%20s%C3%BAlyos%20figyelmeztet%C3%A9st%20adott%20ki%20a%20%23nav%09%09%09%0A%09" target="_blank" rel="noopener noreferrer" class="cff-email-icon">
							<span class="fa fab fa-envelope" aria-hidden="true"></span>
							<span class="cff-screenreader">Share by Email (opens in a new tab)</span>
						</a>
									</p>
			</div>
			</div>
	</div>



</div><input class="cff-pag-url" type="hidden" data-locatornonce="4ea8f9d29e" data-cff-shortcode="{&quot;feed&quot;: &quot;1&quot;}" data-post-id="1452" data-feed-id="158045124248557"></div></div><div class="cff-clear"></div></div>
]]></content:encoded>
					
					<wfw:commentRss>https://www.adatvedelmiszakerto.hu/2026/09/legfrissebb-hirek/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Az anonimizálás új korszaka: Mit jelent a gyakorlatban az EDPB 02/2026 iránymutatása?</title>
		<link>https://www.adatvedelmiszakerto.hu/2026/07/az-anonimizalas-uj-korszaka-mit-jelent-a-gyakorlatban-az-edpb-02-2026-iranymutatasa/</link>
					<comments>https://www.adatvedelmiszakerto.hu/2026/07/az-anonimizalas-uj-korszaka-mit-jelent-a-gyakorlatban-az-edpb-02-2026-iranymutatasa/#respond</comments>
		
		<dc:creator><![CDATA[adatvédelmi szakértő]]></dc:creator>
		<pubDate>Thu, 23 Jul 2026 11:44:22 +0000</pubDate>
				<category><![CDATA[Adatvédelem]]></category>
		<category><![CDATA[Adatvédelmi rendelet]]></category>
		<category><![CDATA[adatvédelmi rendelet]]></category>
		<category><![CDATA[EDPB]]></category>
		<category><![CDATA[GDPR]]></category>
		<guid isPermaLink="false">https://www.adatvedelmiszakerto.hu/?p=1434</guid>

					<description><![CDATA[2026. július 7-én fogadta el az Európai Adatvédelmi Testület (EDPB) az anonimizálásról szóló 02/2026. sz. iránymutatását. Gyakran kapom meg a kérdést ügyfelektől: &#8222;Eltávolítottuk a neveket az Excelből, ez így már anonim, ugye?&#8221; A válaszom eddig is egy határozott &#8222;nem&#8221; volt, de az Európai Adatvédelmi Testület (EDPB) legújabb, 02/2026-os iránymutatása most végleg rendet tesz a fogalmak ... <a title="Az anonimizálás új korszaka: Mit jelent a gyakorlatban az EDPB 02/2026 iránymutatása?" class="read-more" href="https://www.adatvedelmiszakerto.hu/2026/07/az-anonimizalas-uj-korszaka-mit-jelent-a-gyakorlatban-az-edpb-02-2026-iranymutatasa/" aria-label="További információ erről: Az anonimizálás új korszaka: Mit jelent a gyakorlatban az EDPB 02/2026 iránymutatása?">Olvass tovább</a>]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">2026. július 7-én fogadta el az <a href="https://www.edpb.europa.eu/home_hu" target="_blank" rel="noreferrer noopener">Európai Adatvédelmi Testület</a> (<a href="https://www.edpb.europa.eu/home_en" target="_blank" rel="noreferrer noopener">EDPB</a>) az anonimizálásról szóló <a href="https://www.edpb.europa.eu/public-consultations/guidelines-022026-on-anonymisation_en" target="_blank" rel="noreferrer noopener">02/2026. sz. iránymutatását</a>.</p>



<p class="wp-block-paragraph">Gyakran kapom meg a kérdést ügyfelektől: <em>&#8222;Eltávolítottuk a neveket az Excelből, ez így már anonim, ugye?&#8221;</em> A válaszom eddig is egy határozott &#8222;nem&#8221; volt, de az Európai Adatvédelmi Testület (EDPB) legújabb, 02/2026-os iránymutatása most végleg rendet tesz a fogalmak között. A dokumentum alapjaiban változtatja meg – vagy legalábbis finomítja – azt, ahogyan az anonimizálásra, mint folyamatra és mint eredményre tekintenünk kell.</p>



<p class="wp-block-paragraph">Nézzük meg a legfontosabb gyakorlati kérdéseket, határeseteket és a legújabb EDPB-tesztet!</p>



<span id="more-1434"></span>



<h1 class="wp-block-heading">1. Az adatfeldolgozó anonim módon kezelné az adatot</h1>



<p class="wp-block-paragraph">Az új iránymutatás bevezeti a relatív (kontextuális) anonimitás fogalmát: ami az egyik entitás számára személyes adat, az egy másik számára lehet anonim. Felmerül bennünk a kérdés, hogy ha én, mint adatkezelő anonimizálom az adatokat (pl. csak userID-t hagyok meg), és így adom át az adatfeldolgozómnak, akkor ő már nem is kezel személyes adatot?</p>



<p class="wp-block-paragraph">A válasz: <strong>De igen, az adatfeldolgozó minden esetben személyes adatot kezel.</strong></p>



<p class="wp-block-paragraph">Az EDPB kimondja, hogy ha egy entitás az adatkezelő nevében és utasításai alapján jár el (azaz adatfeldolgozó), akkor az adat minőségét az <em>adatkezelő szemszögéből</em> kell megítélni. Mivel az adatkezelőnél ott van a feloldó kulcs (ő tudja, ki az a userID), az adat jogilag az adatfeldolgozó szintjén is személyes adat marad, hiába nem tudja ő maga azonosítani az érintettet.</p>



<h1 class="wp-block-heading">2. A kórház és a kutatóintézet esete: Mi van, ha a kutató profilozik?</h1>



<p class="wp-block-paragraph">Vegyünk egy másik példát. Egy kórház kutatási célból továbbítja a betegnyilvántartás kivonatait (kulcs a kórháznál marad) egy teljesen független kutató cégnek. Mivel a cég önálló adatkezelő, a relatív megközelítés alapján az ő szemszögükből kell vizsgálni az adatot. Ha önmagukban az adatok nem teszik lehetővé az azonosítást, a továbbítás megtörténhet, a kutató cég számára az adat anonim.</p>



<p class="wp-block-paragraph"><em>De mi történik, ha azt vélelmezzük, hogy a sok hasonló kutatás miatt (pl. vénykiváltási adatokat is kap), összeállnak a profilok?</em> Ha a kutató cég észszerűen alkalmazható eszközökkel (jegyezzük meg: <strong>MRLTBU</strong>) képes összekapcsolni ezeket a különböző forrásból származó adatbázisokat, és ezáltal a profilok egyedivé, &#8222;kigyűjthetővé&#8221; válnak, az anonimitás elbukik.</p>



<p class="wp-block-paragraph"><em>És amúgy, ha a kutató utólag érzékeli, hogy a kapott adatokból (akár névvel, akár név nélkül) profilokat tud létrehozni és azonosítani tudja a személyeket, akkor mit kell tegyen?</em> Abban a pillanatban, hogy a kutató felismeri az azonosíthatóságot, az adat visszaváltozik személyes adattá. Innentől kezdve a kutatóra a <a href="https://ppos.hu" data-type="link" data-id="ppos.hu">GDPR</a> teljes szigora vonatkozik: meg kell határoznia az adatkezelés jogalapját, tájékoztatási kötelezettsége van , és garantálnia kell az adatbiztonságot, vagy egyszerűen csak törli az adatokat.</p>



<h1 class="wp-block-heading">3. Az alapok, amik nem változtak</h1>



<ul id="block-40424921-7323-46ac-824a-fef2e1582f56" class="wp-block-list">
<li><strong>A pszeudonim adat továbbra is személyes adat.</strong> Az álnevesítés (pszeudonimizálás) pusztán egy biztonsági intézkedés, nem anonimizálás. Ha a kulcs létezik, az adat a GDPR hatálya alatt marad.</li>



<li><strong>A fénykép, amin valaki felismerhető, továbbra is személyes adat.</strong> Nem számít, hogy az adatkezelő személy szerint ismeri-e a fotón látható illetőt. Ha a világon valaki más (családtag, barát, arcfelismerő szoftver) észszerű eszközökkel azonosítani tudja, a fotó személyes adat.</li>
</ul>



<h1 class="wp-block-heading">4. Az anonimizálás miatt módosítsunk minden tájékoztatót?</h1>



<p class="wp-block-paragraph">Hm, az EDPB egyértelművé teszi: maga az anonimizálás is adatkezelési művelet, így jogalapra van szükség a végrehajtásához (pl. a korábbi adatkezeléssel összeegyeztethető cél, vagy különleges adatoknál a 9. cikk szerinti garancia).</p>



<p class="wp-block-paragraph"><em>Emiatt módosítsunk minden adatkezelési tájékoztatót? </em>A rövid válasz: <strong>Igen.</strong> Az EDPB szerint a transzparencia elve (13-14. cikk) megköveteli, hogy az érintetteket már az adatfelvételkor (vagy legkésőbb a megőrzési idő végén) tájékoztassuk arról, hogy az adataikat a jövőben anonimizálni fogjuk, és azok kikerülnek a GDPR hatálya alól.</p>



<h1 class="wp-block-heading">5. Az &#8222;elhanyagolható&#8221; kockázat és a kiberbűnözők fenyegetése</h1>



<p class="wp-block-paragraph">Fontos változás a korábbi (<a href="https://ec.europa.eu/justice/article-29/documentation/opinion-recommendation/files/2014/wp216_en.pdf" target="_blank" rel="noreferrer noopener">WP216</a>-os) zéró-kockázat elváráshoz képest: azonosítás valószínűsége már nem <em>0</em> kell legyen, hanem a valóságban <em>elhanyagolható</em>.</p>



<p class="wp-block-paragraph">De vigyázat! Ha az adatkezelő nem is tudja saját eszközeivel beazonosítani az egyént, de észszerű kereteken belül igénybe tud venni egy partner eszközt, akkor is személyes adatkezelésről beszélünk. Sőt, az értékelésnél figyelembe kell venni az illegális hozzáférőket is: egy rosszindulatú alkalmazottat, egy hackert, vagy a hatóságokat, amennyiben reális az esélye annak, hogy ők hozzáférnek az adathoz és azonosítják az érintettet.</p>



<p class="wp-block-paragraph">Ahogy az EDPB (és a kapcsolódó joggyakorlat) olyan szépen megfogalmazza:</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><em>&#8222;Következesképpen egy természetes személy akkor is azonosítható, ha a szükséges információk egy része &#8211; vagy az azonosításra szolgáló eszközök egy része &#8211; különböző szervezetek között oszlik meg, és azok megszerzése erőfeszítést igényel, feltéve, hogy ezek az elemek az érintett szervezetek által észszerűen várhatóan alkalmazott eszközökkel összekapcsolhatók.&#8221;</em></p>
</blockquote>



<h1 class="wp-block-heading">6. A technikai teszt: A hármas kritériumrendszer</h1>



<p class="wp-block-paragraph">Az anonimitás tesztelésére az EDPB egy hármas kritériumrendszert állított fel. Ha mindhárom teljesül, az adat anonim.</p>



<ol start="1" id="block-49eb36e4-4b6d-4a06-afd7-7e7bcd517baa" class="wp-block-list">
<li><strong>No Record Isolation (Nincs rekord-elkülönítés):</strong> Az adatkészlet nem tartalmazhat olyan egyedi attribútum-kombinációt (sorokat, oszlopokat), amely alapján egyetlen egyén &#8222;kigyűjthető&#8221; a tömegből. Ha az első ponton elbukunk (van egyedi attribútum), már tudjuk, személyes adatot kezelünk.</li>



<li><strong>No Linkage (Nincs összekapcsolhatóság):</strong> Az adatok nem tehetők összekapcsolhatóvá más adatkészletekben lévő rekordokkal oly módon, hogy az ugyanarra a személyre vonatkozzon.</li>



<li><strong>No Inference (Nincs következtetés):</strong> Ez az MI korában a legfontosabb. Az adatból nem vonható le specifikus és érdemi következtetés az azonosított egyénre vonatkozóan.</li>
</ol>



<p class="wp-block-paragraph">Nézzük a 16. és 17. példát az iránymutatásból a következtetések veszélyeire :</p>



<ul id="block-6e38a759-f5f2-4fe8-9dce-f0e9175f8e0a" class="wp-block-list">
<li><em>16. példa (Aggregált béradatok):</em> Egy cég publikálja, hogy a mérnökök összesített fizetése évi 550.000 euró. Egy belső jelentésből kiderül, hogy a cégnek 6 mérnöke van, ebből 5 a termékfejlesztésen dolgozik, akiknek az összfizetése 480.000 euró. Ebből a látszólag két anonim, aggregált adatból egy kis matekkal azonnal kikövetkeztethető, hogy a 6. mérnök pontosan 70.000 eurót keres.</li>



<li><em>17. példa (Az &#8222;anonim&#8221; kérdőív):</em> Egy cég elégedettségi felmérést végez. A vezetők csak annyit látnak, hányan adtak 1-től 5-ig terjedő értékelést. Ha egy vezető megtudja, hogy a csapatából mindenki kitöltötte a tesztet, és senki sem adott 3-asnál jobb jegyet, hiába nincs név az adatok mellett, azonnal <em>kikövetkezteti</em>, hogy a csapatában egyénileg mindenki elégedetlen.</li>
</ul>



<h1 class="wp-block-heading">7. Adatlopásra készülve&#8230;</h1>



<p class="wp-block-paragraph">Az EDPB 22. példája ellentmondásosnak tűnik. Egy kutatóintézet birtokában lévő táblázat (ahol a nem, születési év és irányítószám látszik) <em>No Linkage</em> (összekapcsolhatóság) vizsgálatánál az intézet elismeri, hogy az adatokat elméletileg ellophatják hackerek, vagy megkaphatják újságírók. Mégis arra a következtetésre jutnak, hogy az adat anonim marad.</p>



<p class="wp-block-paragraph"><em>Miért nem veszik számításba a nyilvánosságra hozatalt?</em></p>



<p class="wp-block-paragraph">A trükk a &#8222;reálisan alkalmazható eszközök&#8221; (MRLTBU) logikájában rejlik. Az iránymutatás szerint hiába lopja el a hacker az adatot, a táblázatban <strong>nincs benne</strong>, hogy kik vettek részt a kutatásban, és a hackernél vagy az újságírónál sincs meg ez a háttérinformáció. Tehát még ha a tolvaj látja is, hogy &#8222;Férfi, 1946, 54-es irányítószám&#8221;, fogalma sincs arról, hogy a világon létező sok ezer ilyen profilú emberből ki az az egy konkrét személy, aki az adott kórház kutatásában részt vett. Mivel az összekapcsoláshoz szükséges &#8222;kiegészítő információ&#8221; (a kutatásban való részvétel ténye) senkinél nincs meg, az adat a kiszivárgás ellenére is anonim marad.</p>



<h1 class="wp-block-heading">8. Az EDPB technikai elemzési folyamatábrája (magyarosítva)</h1>



<p class="wp-block-paragraph">Az EDPB az iránymutatás 1. mellékletében egy rendkívül hasznos döntési fát (folyamatábrát) publikált. Íme a lépések magyarul, amelyek segítenek a mindennapi döntésekben:</p>



<figure class="wp-block-image" id="block-08a5ae25-59ad-4502-af69-96f090e8b4a5"><img decoding="async" src="https://www.adatvedelmirendelet.hu/wp-content/uploads/EDPB_folyamatabra_szemelyes_adat-1024x916.jpg" alt="A képhez tartozó alt jellemző üres; EDPB_folyamatabra_szemelyes_adat-1024x916.jpg a fájlnév"/></figure>
]]></content:encoded>
					
					<wfw:commentRss>https://www.adatvedelmiszakerto.hu/2026/07/az-anonimizalas-uj-korszaka-mit-jelent-a-gyakorlatban-az-edpb-02-2026-iranymutatasa/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			<enclosure length="0" type="application/pdf" url="https://ec.europa.eu/justice/article-29/documentation/opinion-recommendation/files/2014/wp216_en.pdf"/><itunes:explicit/><itunes:subtitle>2026. július 7-én fogadta el az Európai Adatvédelmi Testület (EDPB) az anonimizálásról szóló 02/2026. sz. iránymutatását. Gyakran kapom meg a kérdést ügyfelektől: &amp;#8222;Eltávolítottuk a neveket az Excelből, ez így már anonim, ugye?&amp;#8221; A válaszom eddig is egy határozott &amp;#8222;nem&amp;#8221; volt, de az Európai Adatvédelmi Testület (EDPB) legújabb, 02/2026-os iránymutatása most végleg rendet tesz a fogalmak ... Olvass tovább</itunes:subtitle><itunes:summary>2026. július 7-én fogadta el az Európai Adatvédelmi Testület (EDPB) az anonimizálásról szóló 02/2026. sz. iránymutatását. Gyakran kapom meg a kérdést ügyfelektől: &amp;#8222;Eltávolítottuk a neveket az Excelből, ez így már anonim, ugye?&amp;#8221; A válaszom eddig is egy határozott &amp;#8222;nem&amp;#8221; volt, de az Európai Adatvédelmi Testület (EDPB) legújabb, 02/2026-os iránymutatása most végleg rendet tesz a fogalmak ... Olvass tovább</itunes:summary><itunes:keywords>Adatvédelem, Adatvédelmi rendelet, adatvédelmi rendelet, EDPB, GDPR</itunes:keywords></item>
		<item>
		<title>Veszélyben a GDPR alapjai: Így bontaná le az Európai Bizottság „Digital Omnibus” javaslata az adatvédelmet</title>
		<link>https://www.adatvedelmiszakerto.hu/2025/11/veszelyben-a-gdpr-alapjai-igy-bontana-le-az-europai-bizottsag-digital-omnibus-javaslata-az-adatvedelmet/</link>
					<comments>https://www.adatvedelmiszakerto.hu/2025/11/veszelyben-a-gdpr-alapjai-igy-bontana-le-az-europai-bizottsag-digital-omnibus-javaslata-az-adatvedelmet/#respond</comments>
		
		<dc:creator><![CDATA[adatvédelmi szakértő]]></dc:creator>
		<pubDate>Fri, 21 Nov 2025 08:31:00 +0000</pubDate>
				<category><![CDATA[Adatvédelmi rendelet]]></category>
		<category><![CDATA[Adatvédelem]]></category>
		<category><![CDATA[adatvédelmi rendelet]]></category>
		<category><![CDATA[digital omnibus]]></category>
		<category><![CDATA[eu]]></category>
		<category><![CDATA[GDPR]]></category>
		<guid isPermaLink="false">https://www.adatvedelmirendelet.hu/?p=685</guid>

					<description><![CDATA[Mi lesz Veled GDPR? Az Európai Bizottság a napokban közzétette a „Digital Omnibus” nevű javaslatcsomagját, amely hivatalosan a digitális egységes piac szabályainak egyszerűsítését és a GDPR adminisztratív terheinek csökkentését célozza. Azonban a noyb (None of Your Business), Max Schrems vezette digitális jogvédő szervezet legfrissebb elemzése szerint a tervezet nem egyszerűsít, hanem alapjaiban rengeti meg az ... <a title="Veszélyben a GDPR alapjai: Így bontaná le az Európai Bizottság „Digital Omnibus” javaslata az adatvédelmet" class="read-more" href="https://www.adatvedelmiszakerto.hu/2025/11/veszelyben-a-gdpr-alapjai-igy-bontana-le-az-europai-bizottsag-digital-omnibus-javaslata-az-adatvedelmet/" aria-label="További információ erről: Veszélyben a GDPR alapjai: Így bontaná le az Európai Bizottság „Digital Omnibus” javaslata az adatvédelmet">Olvass tovább</a>]]></description>
										<content:encoded><![CDATA[
<h1 class="wp-block-heading">Mi lesz Veled GDPR?</h1>



<p class="wp-block-paragraph">Az Európai Bizottság a napokban közzétette a „<a href="https://digital-strategy.ec.europa.eu/en/library/digital-omnibus-regulation-proposal" data-type="link" data-id="https://digital-strategy.ec.europa.eu/en/library/digital-omnibus-regulation-proposal" target="_blank" rel="noreferrer noopener">Digital Omnibus</a>” nevű javaslatcsomagját, amely hivatalosan a digitális egységes piac szabályainak egyszerűsítését és a GDPR adminisztratív terheinek csökkentését célozza. Azonban a <strong><a href="https://noyb.eu/en/digital-omnibus-eu-commission-wants-wreck-core-gdpr-principles" data-type="link" data-id="https://noyb.eu/en/digital-omnibus-eu-commission-wants-wreck-core-gdpr-principles" target="_blank" rel="noreferrer noopener">noyb</a></strong> (None of Your Business), Max Schrems vezette digitális jogvédő szervezet legfrissebb elemzése szerint a tervezet nem egyszerűsít, hanem alapjaiban rengeti meg az európai polgárok magánszférájának védelmét.</p>



<p class="wp-block-paragraph">A javaslatcsomag, ha ebben a formában átmegy, drasztikusan megváltoztatja azt, amit ma digitális önrendelkezésnek hívunk. Elemzésünkben sorra vesszük a javaslat legkritikusabb pontjait, és <strong>konkrét példákon keresztül mutatjuk be</strong>, mit jelentene ez a gyakorlatban.</p>



<span id="more-1430"></span>



<figure class="wp-block-image size-full"><img decoding="async" src="https://www.adatvedelmiszakerto.hu/wp-content/uploads/ru4ir8ru4ir8ru4.png" alt="" class="wp-image-687"/></figure>



<h3 class="wp-block-heading">1. A „személyes adat” fogalmának trükkös szűkítése</h3>



<p class="wp-block-paragraph">A <a href="https://www.adatvedelmiszakerto.hu/a-rendelet-szovege/">GDPR</a> jelenlegi egyik sarokköve a „személyes adat” objektív definíciója: ha egy adat (akár közvetve, egy azonosító számon keresztül) összekapcsolható egy természetes személlyel, az személyes adatnak minősül.</p>



<p class="wp-block-paragraph">A Digital Omnibus javaslat ezt egy <strong>szubjektív megközelítéssel</strong> váltaná fel. A tervezet szerint, ha egy vállalat azt állítja, hogy <strong>nem áll szándékában</strong> azonosítani az érintettet, akkor a kezelt adatokra nem (vagy csak korlátozottan) vonatkozna a GDPR.</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><strong>Gyakorlati példa: A „Nem te vagy, csak egy szám” trükk</strong></p>



<p class="wp-block-paragraph">Képzeljük el, hogy böngészünk a neten, cipőket nézegetünk, híreket olvasunk. A hirdetési cégek profilozzák minden lépésünket. A jövőben, ha a cég azt mondja, hogy ők nem „Kovács Jánost” követik, hanem az „12345-ös felhasználót”, és <em>jelenleg</em> nincs szándékukban összekötni a nevet az ID-vel, akkor ez <strong>nem számítana személyes adatnak</strong>.</p>



<p class="wp-block-paragraph"><strong>A következmény:</strong> A GDPR védelme megszűnik erre az adatra. Az adatbrókerek szabadabban adhatják-vehetik a profilunkat, mi pedig elveszítjük a kontrollt afölött, ki tudja rólunk, milyen betegségekre kerestünk rá.</p>
</blockquote>



<h3 class="wp-block-heading">2. Az AI „adatéhségének” kiszolgálása a múltunkkal</h3>



<p class="wp-block-paragraph">A javaslat egyik legvitatottabb eleme a mesterséges intelligencia fejlesztésének támogatása a személyes adatok védelmének kárára. A tervezet elhárítaná a jogi akadályokat az elől, hogy a technológiai óriások (Meta, Google stb.) felhasználják a birtokukban lévő hatalmas adatmennyiséget AI modellek tanítására. <strong>Akár 15 évnyi közösségi média előzményeit is betáplálhatnák az AI modellekbe.</strong> Mindezt úgy, hogy az adatkezelés alapértelmezetten engedélyezett lenne és a felhasználónak kellene tiltakoznia, ha ez ellen kifogása van (opt-out).</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><strong>Gyakorlati példa: A „Digitális Zombi” fotók esete</strong></p>



<p class="wp-block-paragraph">Jelenleg, ha feltöltünk egy fotót a közösségi médiába, azt az ismerőseinknek szánjuk. A javaslat után a Meta vagy a Google foghatja az összes valaha feltöltött fotónkat, posztunkat (akár 15 évre visszamenőleg), és „betáplálhatja” őket az új AI modelljébe.</p>



<p class="wp-block-paragraph"><strong>A következmény:</strong> Az AI megtanulja az arcunkat, a stílusunkat, a gondolatainkat. Mivel több száz cég fejleszthet AI-t, a gyakorlatban lehetetlen lenne mindegyiknél külön-külön tiltakozni (opt-outolni). Azt sem tudnánk, kinek a modelljében „él” tovább a digitális másunk.</p>
</blockquote>



<h3 class="wp-block-heading">3. A „süti-fáradtság” ellenszere: A megfigyelés legalizálása?</h3>



<p class="wp-block-paragraph">A Bizottság ígérete szerint a reform megszüntetné a zavaró cookie bannereket. A tervezet bevezetné a <strong>„fehérlistás” (whitelisted) adatkezeléseket</strong>, amelyekhez nem lenne szükség a felhasználó hozzájárulására. Ide tartoznának a „biztonsági” és „statisztikai” célok is.</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><strong>Gyakorlati példa: A telefonunk „távoli átkutatása”</strong></p>



<p class="wp-block-paragraph">Eddig az ePrivacy szabályok szigorúan védték az eszközeinken (telefon, laptop) tárolt adatokat. Az új javaslat engedélyezné a hozzáférést az eszközhöz „biztonsági” okokra hivatkozva.</p>



<p class="wp-block-paragraph"><strong>A következmény:</strong> Ez a gumifogalom lehetőséget adhat arra, hogy applikációk vagy weboldalak a háttérben mélyreható szkennelést végezzenek az eszközünkön anélkül, hogy ehhez valaha is az „Elfogadom” gombra nyomtunk volna. A követés láthatatlanná válna.</p>
</blockquote>



<h3 class="wp-block-heading">4. Az érintetti jogok korlátozása: Hozzáférés csak „célhoz kötötten”</h3>



<p class="wp-block-paragraph">Talán a legmegdöbbentőbb javaslat a hozzáférési jog (GDPR 15. cikk) korlátozása. Német lobbinyomásra a Bizottság bevezetné, hogy az érintettek csak akkor kérhetik ki a róluk tárolt adatokat, ha igazolják a „adatvédelmi célt”.</p>



<blockquote class="wp-block-quote is-layout-flow wp-block-quote-is-layout-flow">
<p class="wp-block-paragraph"><strong>Gyakorlati példa: A „Ne kíváncsiskodj!” szabály</strong></p>



<p class="wp-block-paragraph">Tegyük fel, hogy valakit jogtalanul bocsátanak el, vagy a bank indoklás nélkül elutasítja a hitelét. Jelenleg az érintett kikérheti az adatait (munkaidő-nyilvántartás, hitelbírálati pontszám), hogy bizonyítékot szerezzen.</p>



<p class="wp-block-paragraph"><strong>A következmény:</strong> A javaslat alapján a cég azt mondhatja: <em>„Elutasítjuk a kérést. Ön ezt az infót munkaügyi vitára/hitelbírálatra akarja használni, nem pedig adatvédelmi célra.”</em> Ezzel az egyén elveszít egy fontos fegyvert a nagyvállalatokkal szembeni vitákban.</p>
</blockquote>



<h3 class="wp-block-heading">Konklúzió</h3>



<p class="wp-block-paragraph">Az Európai Bizottság lépése szakértők szerint pánikreakció a globális technológiai versenyben és az amerikai nyomásra válaszul. Ahelyett, hogy a 2026-ra tervezett átfogó felülvizsgálatot várnák meg, egy gyorsított eljárásban, hatástanulmányok nélkül próbálnak átvinni olyan módosításokat, amelyek a GDPR alapelveit ássák alá.</p>



<p class="wp-block-paragraph">A „Digital Omnibus” jelenlegi formájában nem az európai KKV-k adminisztrációját csökkenti, hanem a nagy technológiai vállalatoknak és az adatbrókereknek nyit új kapukat. Ahogy a noyb rámutat: ez a javaslat a Szilícium-völgy hírhedt <em>&#8222;Move fast and break things&#8221;</em> (Mozogj gyorsan és törj össze dolgokat) mottóját követi, kockáztatva az elmúlt évtizedben kivívott európai adatvédelmi szintet.</p>



<p class="wp-block-paragraph"><em>Forrás: noyb.eu, EU Commission Digital Omnibus Proposal</em></p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.adatvedelmiszakerto.hu/2025/11/veszelyben-a-gdpr-alapjai-igy-bontana-le-az-europai-bizottsag-digital-omnibus-javaslata-az-adatvedelmet/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Adattovábbítás harmadik országba – Modell klauzulák 2021.</title>
		<link>https://www.adatvedelmiszakerto.hu/2021/06/adattovabbitas-harmadik-orszagba-modell-klauzulak-2021/</link>
					<comments>https://www.adatvedelmiszakerto.hu/2021/06/adattovabbitas-harmadik-orszagba-modell-klauzulak-2021/#respond</comments>
		
		<dc:creator><![CDATA[adatvédelmi szakértő]]></dc:creator>
		<pubDate>Thu, 10 Jun 2021 14:24:43 +0000</pubDate>
				<category><![CDATA[Adatvédelem]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[harmaik ország]]></category>
		<category><![CDATA[külföld]]></category>
		<category><![CDATA[USA]]></category>
		<guid isPermaLink="false">https://www.adatvedelmiszakerto.hu/?p=1404</guid>

					<description><![CDATA[Korábban már tudósítottam azokról a jogi fejleményekről, amelyek a nemzetközi adatmozgás értelmezését újraírták az EU és az azon kívüli világ között. Pénteken (2021. 06. 04.) délután jelent meg az EU Bizottság által készített dokumentum csomag, az ún. Modell Klauzulák (Standard Contractual Clauses – SCCs), amelyek célja, hogy támpontul szolgáljanak a transzatlanti adatáramlás GDPR-nek megfelelő módon ... <a title="Adattovábbítás harmadik országba &#8211; Modell klauzulák 2021." class="read-more" href="https://www.adatvedelmiszakerto.hu/2021/06/adattovabbitas-harmadik-orszagba-modell-klauzulak-2021/" aria-label="További információ erről: Adattovábbítás harmadik országba &#8211; Modell klauzulák 2021.">Olvass tovább</a>]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Korábban már tudósítottam azokról a jogi fejleményekről, amelyek a nemzetközi adatmozgás értelmezését újraírták az EU és az azon kívüli világ között. Pénteken (2021. 06. 04.) délután jelent meg az EU Bizottság által készített dokumentum csomag, az ún. Modell Klauzulák (Standard Contractual Clauses – SCCs), amelyek célja, hogy támpontul szolgáljanak a transzatlanti adatáramlás GDPR-nek megfelelő módon való folyásához..</p>



<span id="more-1404"></span>



<p class="wp-block-paragraph">Az új SCCs elkészítését nemcsak az indokolta, hogy egy évtizeddel ezelőtt elkészített dokumentumok újragondolásáról volt szó, hanem az is, hogy a tavaly nyáron megszületett ún. Schrems II. döntés miatt <strong>pillanatnyilag nem tud személyes adat az EU-n kívülre jogszerűen kerülni. </strong>A jogszerű adatáramlás egyik pilléréül szolgálnának az SCCs.</p>



<p class="wp-block-paragraph">Eddig pl. azt láttuk, hogy az USA-beli szolgáltatótól megkaptuk a szolgáltatási szerződésüket (Terms and Conditions/Service Agreement) és valahol a mellékletek között ott volt az adatfeldolgozási szerződés (Data Processing Agreement), emellett azonban nem volt szükség további dokumentumra, mert <strong>létezett az EU és az USA között megkötött ún. Privacy Shield megállapodás</strong>, amely megadta a jogi kereteket a biztonságos adatáramláshoz. &nbsp;Mivel a Schrems II. döntés épp ezt a nemzetközi megállapodást érvénytelenítette, a piaci szereplőknek maguknak kell a pótlásáról gondoskodniuk, ami jellemzően az SCCs használatával történik. Az SCCs gyakorlatilag szerződésminták, amelyet a felek (adatkezelők, adatfeldolgozók importőri vagy exportőri pozícióban) használhatnak igényeik szerint alakítva. Bármilyen módon alakíthatók a Bizottság által kiadott minták mindaddig, amíg nem ütköznek a módosítások a GDPR-ba vagy nem sérül a magánszemélyek alapjoga. Mivel a B2B adattranszferek igen nagy része SCCs-n fog nyugodni, szinte az összes USA-beli szolgáltatónak alkalmazkodnia kell az új szerződésrendszerhez a hatálybalépésig nyitva álló 2 éven belül.</p>



<p class="wp-block-paragraph">Véleményem szerint egy új korszak kezdetén állunk, ami sok tekintetben feladatot ad nekünk is:</p>



<p class="wp-block-paragraph">&#8211;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; vélhetően az érintettek most nem a kivárást fogják választani, mert a gyors, GDPR-biztos megoldások kínálatával meg lehet majd nyerni új ügyfeleket,</p>



<p class="wp-block-paragraph">&#8211;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; az SCCs adta kereteket minden egyes adatkezelés tekintetében „testre kell szabni”, vagyis &#8211; ellentétben a korábbi SCCs-el &#8211; nem egy másolandó dokumentumot kapnak a cégek, hanem mind a szerződéses, mind pedig a biztonságos adatáramlást lehetővé tevő egyéb rendelkezések, megoldások tekintetében át kell gondolni a rögzítendő feltételeket (ún. moduláris szerződésminta),</p>



<p class="wp-block-paragraph">&#8211;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; az adatexportőrnek (vagyis az EU-ban székelő adatkezelőnek/adatfeldolgozónak) dokumentálnia kell, hogy (i) átvizsgálta a nemzetközi adattranszferrel érintett adatkezelési folyamatait és a szerződéses kereteket, (ii) elvégezte az adott célország (adat importőr) szabályozási kockázatának felmérését (mennyire GDPR-szerű az adott országban a személyes adatok védelme), és (iii) meg kell kötnie az új SCC-t a partner vállalkozással. A szerződések, műszaki, biztonsági eljárások újragondolása a Schrems II. döntés óta zajlik az érintett cégeknél, íme pl. a Microsoft terve: <a href="https://blogs.microsoft.com/eupolicy/2021/05/06/eu-data-boundary/" target="_blank" rel="noreferrer noopener">https://blogs.microsoft.com/eupolicy/2021/05/06/eu-data-boundary/</a>. </p>



<p class="wp-block-paragraph">Valójában a munka június közepe után fog felgyorsulni, amikor az EDPB (European Data Protection Board &#8211;  Európai Adatvédelmi Testület) véglegesíti az alkalmazandó szerződéses-, műszaki- és eljárási-elvárások körét, beleértve számos igen fontos mondást, pl. a titkosításról. Pillanatnyilag még nem lehet sem azt látni, hogy a piacvezető nagy (adatfeldolgozó) cégek ügyfélbarát kockázatelemző megoldásokat ajánlanának vagy iparági összefogások lennének vagy bármilyen módon segítve lenne az egyedi cégek élete akkor, amikor a Microsofttal, Amazonnal, ZenDeskkel, Salesforce-al, Google-al, stb. vagy ezeknél sokkal kisebb vállalkozásokkal kell tárgyalnia és szerződéses együttműködését új alapokra helyeznie. És hogy még érdekesebb legyen a feladat, figyelni kell azokra a szolgáltatókra is, akik nem lépnek semmit az elkövetkező egy éven belül, mert esetükben nagy eséllyel a régi, nem jogszerű működés marad fenn&#8230;</p>



<p class="wp-block-paragraph">A cikk megírásához a Wolters Kluwer&nbsp;<a href="//www.jogtar.hu/uj-jogtar" target="_blank" rel="noreferrer noopener">Új online Jogtára</a>&nbsp;nyújtott segítséget.</p>



<p class="wp-block-paragraph"><a rel="noreferrer noopener" href="//www.ppos.hu/miert_fontos_ez/adatvedelem_adatvedelmi_audit_tanacsadas.htm" target="_blank">Adatvédelmi tanácsadás szolgáltatásról és az adatvédelmi auditálásról e szövegre kattintva olvashat.</a></p>



<p class="wp-block-paragraph">Ha hasznosnak találta írásomat, iratkozzon fel hírlevelemre, hogy első kézből értesüljön az <a href="//www.ppos.hu/" target="_blank" rel="noreferrer noopener">adatvédelem és a közérdekű adatok nyilvánossága</a> témakörével kapcsolatos információkról.</p>



                <div class="ml-form-embed"
                     data-account="1822754:p7z5h9g9x4"
                     data-form="1719338:z7g7m2">
                </div>
            



<form accept-charset="UNKNOWN" action="//ppos.hu/hl2/" method="post"></form>


<p></p>
<p><!--EndFragment--></p>
<p><!--EndFragment--></p>
<p><!--EndFragment--></p>]]></content:encoded>
					
					<wfw:commentRss>https://www.adatvedelmiszakerto.hu/2021/06/adattovabbitas-harmadik-orszagba-modell-klauzulak-2021/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Vakcina útlevél – Digitális zöldigazolvány – GDPR – adatvédelem</title>
		<link>https://www.adatvedelmiszakerto.hu/2021/03/vakcina-utlevel-digitalis-zoldigazolvany-gdpr-adatvedelem/</link>
					<comments>https://www.adatvedelmiszakerto.hu/2021/03/vakcina-utlevel-digitalis-zoldigazolvany-gdpr-adatvedelem/#respond</comments>
		
		<dc:creator><![CDATA[adatvédelmi szakértő]]></dc:creator>
		<pubDate>Fri, 26 Mar 2021 06:14:14 +0000</pubDate>
				<category><![CDATA[Adatvédelem]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[vakcina]]></category>
		<guid isPermaLink="false">https://www.adatvedelmiszakerto.hu/?p=1397</guid>

					<description><![CDATA[Elindult a www.vakcinautlevel.eu oldal. Ezen az oldalon a vakcina útlevél (oltási igazolvány, Covid-útlevél, Covid-passport, vakcina igazolás, digitális zöldigazolvány) felhasználásának GDPR-vonatkozásait vitatjuk meg. www.vakcinautlevel.eu]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Elindult a <a href="https://vakcinautlevel.eu/" target="_blank" rel="noreferrer noopener">www.vakcinautlevel.eu</a> oldal.</p>



<span id="more-1397"></span>



<p class="wp-block-paragraph">Ezen az oldalon a vakcina útlevél (oltási igazolvány, Covid-útlevél, Covid-passport, vakcina igazolás, digitális zöldigazolvány) felhasználásának GDPR-vonatkozásait vitatjuk meg.</p>



<p class="wp-block-paragraph"><a href="https://vakcinautlevel.eu/" target="_blank" rel="noreferrer noopener">www.vakcinautlevel.eu</a></p>
]]></content:encoded>
					
					<wfw:commentRss>https://www.adatvedelmiszakerto.hu/2021/03/vakcina-utlevel-digitalis-zoldigazolvany-gdpr-adatvedelem/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>A SCHREMS II. ÍTÉLET UTÁN – AZ ADATNAK MENNIE KELL</title>
		<link>https://www.adatvedelmiszakerto.hu/2020/09/a-schrems-ii-itelet-utan-az-adatnak-mennie-kell/</link>
					<comments>https://www.adatvedelmiszakerto.hu/2020/09/a-schrems-ii-itelet-utan-az-adatnak-mennie-kell/#comments</comments>
		
		<dc:creator><![CDATA[adatvédelmi szakértő]]></dc:creator>
		<pubDate>Fri, 18 Sep 2020 13:07:06 +0000</pubDate>
				<category><![CDATA[Nincs kategorizálva]]></category>
		<guid isPermaLink="false">https://www.adatvedelmiszakerto.hu/?p=1375</guid>

					<description><![CDATA[Szerző: Dr. Ivanics Krisztina Azt gondolom, hogy a GDPR fejezetek közül igazi csemege a nemzetközi adattovábbításra vonatkozó rész (V. fejezet), ami kifejezetten ínyenceknek ajánlott. Ebben a cikkben megpróbálom összefoglalni azokat a nemzetközi eseményeket, amelyek ebből a fejezetből erednek és aktívan tartják az adatvédelmi szakértői közösséget. A nemzetközi adattranszferek esetében leggyakrabban alkalmazott két megoldást vizsgálom bővebben ... <a title="A SCHREMS II. ÍTÉLET UTÁN – AZ ADATNAK MENNIE KELL" class="read-more" href="https://www.adatvedelmiszakerto.hu/2020/09/a-schrems-ii-itelet-utan-az-adatnak-mennie-kell/" aria-label="További információ erről: A SCHREMS II. ÍTÉLET UTÁN – AZ ADATNAK MENNIE KELL">Olvass tovább</a>]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Szerző: Dr. Ivanics Krisztina</p>



<p class="wp-block-paragraph">Azt gondolom, hogy a GDPR fejezetek közül igazi csemege a nemzetközi adattovábbításra vonatkozó rész (V. fejezet), ami kifejezetten ínyenceknek ajánlott. Ebben a cikkben megpróbálom összefoglalni azokat a nemzetközi eseményeket, amelyek ebből a fejezetből erednek és aktívan tartják az adatvédelmi szakértői közösséget.</p>



<span id="more-1375"></span>



<p class="wp-block-paragraph">A nemzetközi adattranszferek esetében leggyakrabban alkalmazott két megoldást vizsgálom bővebben a következőkben, mivel a legújabb fejlemények ezeket illetik. A <strong>Privacy Shield</strong> kerül egyéni górcsövem alá az Általános Szerződéses Feltételek (<strong>Standard Contractual Clauses, SCC</strong>) mellett, finoman érintve, de nem kibontva számos egyéb témát.</p>



<p class="wp-block-paragraph">Az SCC minta dokumentumokat hosszú évekkel ezelőtt dolgozta ki a Bizottság (<a href="https://ec.europa.eu/info/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en" target="_blank" rel="noreferrer noopener">https://ec.europa.eu/info/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en</a>), és véleményem szerint értelmezhetetlenül általánosra sikerültek. Eddig az volt az alapvetés, hogy csupán a megfelelő SCC kiválasztásával, mellékletének kitöltésével és a szerződés megkötésével a felek eleget tettek a GDPR nemzetközi adatátadásra vonatkozó elvárásainak. Az SCC törzsszövegből és mellékletből áll, ám a törzsszöveghez nyúlni nem szabad, különben elveszíti érvényességét, ezért az üzlet számára csupán az a lehetőség maradt hátra, hogy a mellékletbe tegye bele mindazt, amit relevánsnak ítélt meg az adott adattranszfer tekintetében. Jellemzően nem szorgoskodtak a cégek a dokumentumok testre szabásával. Ékes példa a dokumentum rendkívül általános szintjére a Schrems I. ügyiratai között ma is fellehető Facebook SCC, amely csupán két oldalban részletezte a FB által végzett nemzetközi adattovábbításokkal érintett adatok körét, adatkezelés célját, adatkezelési műveleteket, stb.</p>



<p class="wp-block-paragraph">Még az irányelv hatálya alatt dolgozta ki az Európai Unió Bizottsága és az USA az un. <strong>Safe Harbour </strong>megállapodást, ami hosszú évekig jogilag biztonságos keretet adott az EU-ból az USA-ba történő adatexport és ottani adatfelhasználás számára. A Safe Harbour rendszer gyakorlatilag ön-minősítésen alapuló rendszer volt, amikor az adott USA cégek maguk dönthették el, hogy megfelelnek-e az elfogadott alapelveknek, és ha igen, elhelyezhették a Safe Harbour jelzést weboldalukon, szolgáltatásukon, jelezvén, hogy ők jogszerű keretek között használják az adatokat. Valójában semmilyen tényleges előzetes ellenőrzés nem képezte részét a rendszernek és csak néha-néha hallottunk esetekről, amikor kiderült, hogy a magukat biztonságosként, jogszerűen eljáróként feltüntető cégek nem tökéletesen feleltek ennek meg.</p>



<p class="wp-block-paragraph">Amikor megszületett a <strong>Schrems I.</strong> döntés (2015. október), egy pillanatra a világ megfagyott és komolyan elkezdett mindenki azon töprengeni, hogyan tovább? Az európai adatvédelmi hatóságok azonnal türelmi időt hirdettek, mondván, az új helyzetet intézményi szinten kell megoldani. Ekkor munkába lendült az EU Bizottsága, tárgyalt USA-beli partner szervezeteivel és nyélbe ütötték 2016 júliusára a <strong>Privacy Shield</strong> elnevezésű megállapodást. A Privacy Shield átláthatóbb elvek mentén került kialakításra, mint a korábbi Safe Harbour, de a minősítés, rendszerbe való bekerülés logikája változatlan maradt, mert elsősorban a cégek saját megítélésén alapult. A helyzet ingatagságát mégsem ez okozta, hanem egy sokkal magasabb szintű konfliktus, amit Max Schrems a dokumentum elfogadásának első pillanatától hirdetett.</p>



<p class="wp-block-paragraph">A <strong>Schrems II. </strong>néven elhíresült ítéletében az Európai Unió Bírósága 2020. július 16-án kimondta &#8211; többek között &#8211; a Privacy Shield érvénytelenségét, mert nem látja biztosítottnak a személyes adatok védelmét az USA adott jogi keretei között. Egyrészt nevesített egyes, adatvédelmi ön-korlátozásokat nem tartalmazó nemzetbiztonsági jogköröket rögzítő jogszabályokat (pl. Section 702 FISA and EO 12333), amelyek szinte korlátlan hozzáférést engednek/biztosítanak bármely, USA bűnmegelőzési joga alá eső vállalkozás birtokában lévő adatokhoz. Másrészt az EU állampolgárok jogorvoslathoz való jog teljes hiányát rója fel az EUB. Számos szakcikk elolvasása után arra a következtetésre jutottam, hogy ember nincs, aki ma meg tudná mondani, hogy milyen USA szerveknek, milyen célból, milyen adatokhoz, milyen módon, stb. van hozzáférése akár az EU polgárainak adatait illetően.</p>



<p class="wp-block-paragraph">A Privacy Shield érvénytelenítésével azonnal megszűnt az a helyzet, amikor örömmel nyugtáztuk, hogy nincs további teendőnk, ha a <a href="https://www.privacyshield.gov/" target="_blank" rel="noreferrer noopener">https://www.privacyshield.gov/</a> oldal adatbázisában megtaláltuk a leendő USA szolgáltató szerződéses partner adott szolgáltatását. <strong>A döntést követően a Privacy Shield és az azon alapuló nemzetközi adattovábbítás egy csapásra a múlt részévé vált.</strong></p>



<p class="wp-block-paragraph">AZ EUB ugyanakkor nem hagyta teljesen eszköztelenül a nemzetközi adattovábbítással érintett cégeket, mert azt is kimondta, hogy az Általános Szerződéses Feltételek (Standard Contractual Clauses, <strong>SCCs) viszont érvényben maradnak</strong>. Tulajdonképpen ez a lehetőség maradt az egyetlen valódi eszköz a legtöbb vállalkozás számára, mivel a Kötelező Vállalati Szabályok (Binding Corporate Rules &#8211; BCRs) kizárólag cégcsoportok esetén jelenthet &#8211; költséges és bonyolult &#8211; megoldást.</p>



<p class="wp-block-paragraph">Az EUB az SCC egyszerű, „copy- paste” alkalmazhatóságán is csavart egyet, mondván, hogy az <strong>SCC is csak akkor töltheti be a GPDR szerinti szerepét, ha a célország jogrendjében az adatvédelem lényegében az EU-ban (és a GDPR-ban) biztosított szinten létezik</strong>. Az EUB akként vizionálta a feladatot, hogy az SCC megkötése előtt a felek (adatátadó/importőr és adatátvevő/exportőr) <em>case-by-case</em> megvizsgálják az egyes adatátadási eseteket, eldöntik, hogy az adott adatkezelésre vonatkozik-e olyan szabály az adott célországban (különösen a közhatalmi szervek vonatkozásában), amely nem megfelelő a GDPR-ral összevetve, pl. a hatóságok és bíróságok adatokhoz való hozzáférése hogyan valósulhat meg? A vizsgálat szempontrendszere emellett magánszemély fókuszú is, ezért azt is figyelembe kell venni, hogy az egyén számára állnak-e rendelkezésre megfelelő biztosítékok, érvényesíthető jogok és valódi jogorvoslatot biztosító eszközök? A feltárást követően, a GDPR védelmi szintjéhez képest fennálló hiányosságok, ellentmondások esetén a feleknek szerződéses keretek között kell rendezniük a hiányosságokat, ellentmondásokat, amennyiben lehetséges, megfelelő biztosítékok kidolgozásával. Gyakorlatilag a vizsgálat jelentős része a <em>risk assessment</em>-en túl arra kell, hogy fókuszáljon, hogy vajon az USA importőr cég a bűnmegelőzési rezsim alá tartozik-e és ha igen, mikor, hogyan szál vitába az adott hatósággal az adatok védelme érdekében. Természetesen, ügyelni kell arra is, hogy az így <strong>kialakított szerződéses „védelmi” vagy kiegészítő biztosítékok az adott jogrend keretei között valóban az elvárt cél tudják szolgálni és ne csak üres klauzulák maradjanak</strong>. Ha a felek nem találnak megoldást, akkor a nemzetközi adattovábbítás nem tud jogszerűen megvalósulni, ezért azt fel kell függeszteni vagy be kell szüntetni, vagy ha mégis folytatni kívánják, akkor jelenteni kell az adatvédelmi hatóság felé, vállalva a következményeket.</p>



<p class="wp-block-paragraph">Gyakran alkalmazták cégek azt az alternatívát, hogy USA szolgáltató EU-ban elhelyezett szerverein tárolták az adataikat és kizárólag ott tartózkodó kollégák fértek hozzájuk, elkerülve ezáltal az adatok nemzetközi mozgását. Ez a megoldás azonban „üres biztosítékká” vált 2018 nyarán, amikor megszületett a <strong>CLOUD Act</strong>. Ezzel a jogszabállyal az USA nemzetbiztonsági szerveinek közvetlen hozzáférése nyílt meg bármely USA szolgáltató nem USA-ban elhelyezett szerverein tárolt ügyféladatokhoz. (Ez anno a híres Microsoft ügy „lezárásaként” született meg (<a href="https://en.wikipedia.org/wiki/Microsoft_Corp._v._United_States" target="_blank" rel="noreferrer noopener">https://en.wikipedia.org/wiki/Microsoft_Corp._v._United_States</a>). Ez a törvény pont a holland szerverparkok biztonságába vetett hitet semmisítette meg, mert adott esetben az ott tárolt e-mail fiókban lévő levelezést is ki kellett adnia a szolgáltatónak a hatóság felé. Tehát a lehetséges kiegészítő biztosítékok között biztosan hátrébb sorolandó az EU szerver park, mint „safe harbour”.</p>



<p class="wp-block-paragraph">Bizonyos értelemben hasznos ötlettel ált elő a napokban (2020. szeptember 8.) a svájci adatvédelmi hatóság, amikor (a Svájc – USA Privacy Shield érvénytelenítése mellett) azt tanácsolja a vállalkozások számára, hogy USA szolgáltatók EU (felhő) tárhelyeit úgy használják, hogy vigyék a saját titkosító kulcsukat vagy titkosítási megoldásukat (bring-your-own-key (<strong>BYOK</strong>), bring-your-own-encryption (<strong>BYOE</strong>). Nem mondja ki, de világos, hogy a CLOUD-ra kívántak választ adni. A svájci döntéshozó is hozzáteszi, hogy amennyiben ez a megoldás nem működik és/vagy a szerződéses biztosítékokkal együtt sem biztosított a személyes adatok megfelelő védelme, akkor az adattovábbítás nem támogatott az adott ország felé.</p>



<p class="wp-block-paragraph">Az EUB ítélet után a piac néhány napig várta, hogy türelmi időt hirdessenek a hatóságok, de ehelyett az Európai Adatvédelmi Testület (European Data Protection Board, <strong>EDPB) iránymutatása </strong>jelent meg (2020. július 23.) a leggyakoribb kérdésekről, értelmezve az ítélet kulcsgondolatit. <a href="https://edpb.europa.eu/our-work-tools/our-documents/ovrigt/frequently-asked-questions-judgment-court-justice-european-union_en" target="_blank" rel="noreferrer noopener">https://edpb.europa.eu/our-work-tools/our-documents/ovrigt/frequently-asked-questions-judgment-court-justice-european-union_en</a></p>



<p class="wp-block-paragraph">A dokumentum vége felé, amikor már az izgalmasabb részek következnek, az egyik fejezet címe a „kiegészítő biztosítékok” fordulatot viseli. Sajnos, a <strong>szöveg üres, a dokumentum írásakor az EDPB-nek sem volt annyi muníciója, hogy ötleteket adjon a piac számára jogi, technológiai vagy szervezeti kiegészítő intézkedésekre abban az esetben, ha az exportőr országa nem biztosít megfelelő védelmet </strong>(tehát az összes USA cég által nyújtott szolgáltatásra).</p>



<p class="wp-block-paragraph">További fejlemény, hogy 2020. szeptember 4-én az <strong>EDPB bejelentette, két szakbizottságot is felállítanak a Schrems II. ítéletet követően, amelyek közül az egyik kifejezetten az ígért kiegészítő megoldások kidolgozására hivatott </strong>a piaci vállalkozások támogatása érdekében. Azt gondolom, hogy ez egy nagyon jó irány, mert sem az EU-ban, sem az USA-ban nincs olyan tanácsadó, aki pontosan és az elvárt szinten meg tudná fogalmazni a kiegészítő intézkedések csokrát vagy akár néhányat is közülük. Az sem lett volna üdvözítő megoldás, ha az EU adatvédelmi hatóságai egyenként adnak ki iránymutatásokat ezekre az intézkedésekre, mert globális szolgáltatásokról van szó, amelyekre globális válaszokat kell adni. Azt ígérik, hogy hamarosan előállnak az ötleteikkel, amelyet természetesen mi, jellemzően jogkövető, most azonban bizonytalan és a jogszerűtlenség szélére sodort vállalkozások nagyon várunk. Természetesen, az EDPB hangsúlyozza, hogy bármi is szülessék, senki nem fogja megúszni a valódi munkát, mert nem „dobozos” terméket fognak legyártatni és igenis mindenkinek végig kell majd mennie a saját vizsgálati, megoldás-keresési folyamatán.</p>



<p class="wp-block-paragraph">A <strong>másik szakbizottság feladata nem kevésbé érdekes, mert az ő feladata lesz egységes válaszok, megállapítások és eljárások kidolgozása a Max Schrems, és az általa képviselt szervezet (None of Your Business, NOYB) 2020. augusztus 17-én 101 online vállalkozás ellen tett feljelentése miatt a különböző EU adatvédelmi hatóságoknál indult eljárásokban</strong>. Ezek azok a sajtóból is ismert ügyek, amelyek az indexet, időképet és a 24.hu-t érintik, mert továbbra is alkalmazzák a Facebook Connect-et és/vagy Googly Analytics-et, azaz az EUB döntés után is nemzetközi adattovábbítást folytatnak, immár jogellenesen. A magyar online szolgáltatók ügye az osztrák hatóság előtt van. A keresetek szerelmeseinek ajánlom: <a href="https://noyb.eu/en/eu-us-transfers-complaint-overview" target="_blank" rel="noreferrer noopener">https://noyb.eu/en/eu-us-transfers-complaint-overview</a>. A szakbizottság létrejötte és munkája igen fontos lépés abban a tekintetben, hogy az egyes EU adatvédelmi hatóságok ne maguk állítsák fel az USA-ba történő adattovábbítások (többé vagy kevésbé szigorú) feltételeit, hanem egységes, EU szintű elvárások fogalmazódjanak meg.&nbsp;</p>



<p class="wp-block-paragraph">Az EU adatvédelmi hatóságoknak az EUB ítélet után „csőre töltött” puska van a kezében, amit talán használni is fognak, ha úgy ítélik meg, hogy jogellenes adatátadás került a látókörükbe<strong>. Szeptember elején épp ennek jegyében az ír hatóság küldött egy megkeresést a Facebooknak felhívva a figyelmét arra, hogy az SCC nem képez megfelelő jogalapot a továbbiakban a kiegészítő biztosítékok hiánya miatt és a jogellenes adattovábbítás megszüntetésére hívta fel a címzettet.</strong> Ez volt az első alkalom, amikor a Facebook fontos döntéshozóinak megemelkedett a szemöldöke és elkezdték komolyan venni az EU-ban folyó hatósági, bírósági eljárások (potenciális) következményeit. A hónap feléig kaptak határidőt véleményük kifejtésére, amelyet további hatósági lépések követhetnek, akár további hatóságok bevonása mellett. Egyes elemzők szerint arra a pontra jutott a helyzet, amikor akár a Facebook lobbi erejének köszönhetően az USA jogszabályai változhatnak, akár a Facebook létezhet EU és USA verzióban, megfelelve a jogi elvárásoknak.</p>



<p class="wp-block-paragraph"><strong>Finnországban az Adatvédelmi Hatóság „piackutatást” tart</strong>, aminek keretében szeptember elején levélben keresett meg cégeket az USA-ba történő adattovábbításokról érdeklődve. A hatóság tudni szeretné, hogy a még folyamatban lévő adatátadások a Privacy Shield-en vagy SCC-n alapulnak, milyen kiegészítő biztosítékokat alakítottak ki a cégek és mit vár a piac a helyi hatóságtól?</p>



<p class="wp-block-paragraph">Nagyon nehéz összegzést adni ennyi esemény és fejlemény tükrében.</p>



<p class="wp-block-paragraph">A <em>wait and see </em>minden bizonnyal a vállalkozások igen jelentős részénél alkalmazható, mivel annál sokkal többet nem nagyon lehet tenni, mint várni az <strong>EDPB szakbizottság iránymutatását az SCC kiegészítő biztosítékokról </strong>vagy az <strong>EU Bizottság új SCC szövegeit (amelyeket karácsonyi ajándéknak ígérnek) </strong>vagy beszerezni ügyes <strong>titkosító szoftvereket</strong>, amit sokan a pillanatnyilag egyetlen üdvözítő megoldásként látnak.</p>



<p class="wp-block-paragraph"><strong>Az biztosan nem jó eljárás, ha USA szolgáltatók nyomásának eleget téve alávetjük magunkat az általuk javasolt SCC-nek, anélkül, hogy elvégeznénk a kockázatelemzést és/vagy a kiegészítő intézkedések kialakítását.</strong></p>



<p class="wp-block-paragraph">A cikk megírásához a Wolters Kluwer&nbsp;<a href="//www.jogtar.hu/uj-jogtar" target="_blank" rel="noreferrer noopener">Új online Jogtára</a>&nbsp;nyújtott segítséget.</p>



<p class="wp-block-paragraph"><a rel="noreferrer noopener" href="//www.ppos.hu/miert_fontos_ez/adatvedelem_adatvedelmi_audit_tanacsadas.htm" target="_blank">Adatvédelmi tanácsadás szolgáltatásról és az adatvédelmi auditálásról e szövegre kattintva olvashat.</a></p>



<p class="wp-block-paragraph">Ha hasznosnak találta írásomat, iratkozzon fel hírlevelemre, hogy első kézből értesüljön az <a href="//www.ppos.hu/" target="_blank" rel="noreferrer noopener">adatvédelem és a közérdekű adatok nyilvánossága</a> témakörével kapcsolatos információkról.</p>



                <div class="ml-form-embed"
                     data-account="1822754:p7z5h9g9x4"
                     data-form="1719338:z7g7m2">
                </div>
            



<form accept-charset="UNKNOWN" action="//ppos.hu/hl2/" method="post"></form>


<p></p>
<p><!--EndFragment--></p>
<p><!--EndFragment--></p>
<p><!--EndFragment--></p>]]></content:encoded>
					
					<wfw:commentRss>https://www.adatvedelmiszakerto.hu/2020/09/a-schrems-ii-itelet-utan-az-adatnak-mennie-kell/feed/</wfw:commentRss>
			<slash:comments>1</slash:comments>
		
		
			</item>
		<item>
		<title>Weboldal biztonság és személyes adatok védelme</title>
		<link>https://www.adatvedelmiszakerto.hu/2020/06/weboldal-biztonsag-es-szemelyes-adatok-vedelme/</link>
					<comments>https://www.adatvedelmiszakerto.hu/2020/06/weboldal-biztonsag-es-szemelyes-adatok-vedelme/#respond</comments>
		
		<dc:creator><![CDATA[adatvédelmi szakértő]]></dc:creator>
		<pubDate>Tue, 09 Jun 2020 08:10:52 +0000</pubDate>
				<category><![CDATA[Nincs kategorizálva]]></category>
		<category><![CDATA[személyes adat]]></category>
		<category><![CDATA[weboldal biztonság]]></category>
		<category><![CDATA[WordPress]]></category>
		<guid isPermaLink="false">https://www.adatvedelmiszakerto.hu/?p=1357</guid>

					<description><![CDATA[Szerző: Tusnádi István Az utóbbi években jelentősen megnövekedtek a weboldalak elleni támadások, amelyek eredményeképpen minden eddiginél több személyes adat került illetéktelen kezekbe a weben. Cikkemben az okoknak és a lehetséges védekezési módoknak próbálok meg utána járni. Miért nőttek meg a weboldalak biztonságával kapcsolatos problémák? A weboldalak elleni támadások növekedésének egyik fő oka a nyílt forráskódú ... <a title="Weboldal biztonság és személyes adatok védelme" class="read-more" href="https://www.adatvedelmiszakerto.hu/2020/06/weboldal-biztonsag-es-szemelyes-adatok-vedelme/" aria-label="További információ erről: Weboldal biztonság és személyes adatok védelme">Olvass tovább</a>]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">Szerző:  Tusnádi István </p>



<p class="wp-block-paragraph">Az utóbbi években jelentősen megnövekedtek a weboldalak
elleni támadások, amelyek eredményeképpen minden eddiginél több személyes adat
került illetéktelen kezekbe a weben. Cikkemben az okoknak és a lehetséges
védekezési módoknak próbálok meg utána járni.</p>



<span id="more-1357"></span>



<h2 class="wp-block-heading">Miért nőttek meg a weboldalak biztonságával kapcsolatos problémák?</h2>



<p class="wp-block-paragraph">A weboldalak elleni támadások növekedésének egyik fő oka a
nyílt forráskódú tartalomkezelő rendszerek népszerűsége. Az utóbbi években a
nyílt forráskódú WordPress tartalomkezelő rendszer lett magasan a
legelterjedtebb a weben. 2020-ban a világ összes weboldalának 34%-a mögött a
WordPress áll.</p>



<p class="wp-block-paragraph">WordPress-el készült a New York Times, a The White House, a
The Walt Disney Company és a BBC America weboldala is, hogy a legforgalmasabb
weboldalak közül említsek néhányat.</p>



<p class="wp-block-paragraph">A WordPress népszerűségét az alábbiaknak köszönheti:</p>



<ul class="wp-block-list"><li>Ingyenes</li><li>Egyszerűen és gyorsan telepíthető</li><li>Felhasználóbarát adminisztrációs felület</li><li>Számtalan kiegészítő (plugin) telepíthető rá</li></ul>



<p class="wp-block-paragraph">A WordPress rendszer telepítését, beüzemelését, testreszabását még egy <a href="https://www.usernet.hu/webfejlesztes" target="_blank" rel="noreferrer noopener" aria-label=" (új fülön nyitja meg)">kezdő webfejlesztő is</a> gyorsan el tudja sajátítani. Ennek köszönhetően a weboldal készítés már nem csak a profi programozók kiváltsága, hanem szinte bárki megpróbálkozhat vele.</p>



<p class="wp-block-paragraph">Az utóbbi években ezrével jelentek meg az olyan weboldal
fejlesztéssel foglalkozó szakemberek, akik minimális előképzettséggel,
autodidakta módon sajátították el a webfejlesztés tudományát és ontják magukból
az új weboldalakat.</p>



<p class="wp-block-paragraph">Információ biztonsági és adatbiztonsági képzettség hiányában
azonban ezek a weboldalak sajnos olyan problémákat rejthetnek, amelyek könnyen
támadhatóvá teszik őket.</p>



<h2 class="wp-block-heading">A nyílt forráskódú weboldalak biztonsága</h2>



<p class="wp-block-paragraph">Maga a WordPress rendszer biztonságosnak mondható, de csak
abban az esetben, ha a fejlesztő és weboldal tulajdonos betartja az írott és
íratlan biztonsági szabályokat.</p>



<p class="wp-block-paragraph">Ennek hiányában a weboldalt előbb-utóbb feltörik vagy vírus
fertőzött lesz, amely lehetőséget biztosít a támadóknak arra, hogy az oldalon
tárolt személyes adatokat,</p>



<ul class="wp-block-list"><li>neveket</li><li>e-mail címeket</li><li>lakcímeket</li><li>jelszavakat</li><li>IP címeket</li><li>…. stb.</li></ul>



<p class="wp-block-paragraph">eltulajdonítsanak és ezzel visszaéljenek.</p>



<p class="wp-block-paragraph">Gondoljunk csak bele milyen aggályos egy olyan feltört
webshop, amelyen keresztül naponta több száz ember személyes adatai, vásárlási
információi keresztülfolynak.</p>



<h2 class="wp-block-heading">Milyen okai vannak annak, hogy a nyílt forráskódú weboldalak támadhatók?</h2>



<p class="wp-block-paragraph">Egy weboldal több különböző csatornán keresztül is
támadhatóvá válik, ha nem védjük megfelelően. </p>



<p class="wp-block-paragraph">A sérülékenységek legnépszerűbb okai az alábbiak:</p>



<ul class="wp-block-list"><li><strong>Gyenge jelszavak</strong> – a támadók könnyen bejutnak a jelszóval védett adminisztrációs rendszerbe</li><li><strong>Frissítések hiánya</strong> – a nyílt forráskódú tartalomkezelő rendszereket folyamatosan frissíteni kell. Ha ezek a biztonsági frissítések elmaradnak, a weboldal támadhatóvá válik</li><li><strong>Sérülékeny plugin-ek</strong> – a rendelkezésre álló több százezer plugin közül nagyon óvatosan kell kiválasztani azokat, amelyeket telepítünk, mert sok plugin hordoz magában sérülékenységet</li><li><strong>Nem biztonságos tárhely</strong> – a tárhely FTP hozzáférése ha nem elég erős, akkor ezen keresztül közvetlenül a weboldal fájlok megfertőzhetők. Ha a tárhely védelmi mechanizmusa nem megfelelő, akkor ez szintén veszélyt jelenthet a weboldalra.</li><li><strong>Biztonsági mentés hiánya</strong> – ez nem jelent önmagában veszélyt a weboldalra nézve, de elmaradása estén a fertőzött weboldal visszaállítása meghiúsulhat. </li></ul>



<figure class="wp-block-image size-large"><img fetchpriority="high" decoding="async" width="1024" height="576" src="https://www.adatvedelmiszakerto.hu/wp-content/uploads/securty-payment-Depositphotos_95177042_xl-2015-1024x576.jpg" alt="security payment" class="wp-image-1358" srcset="https://www.adatvedelmiszakerto.hu/wp-content/uploads/securty-payment-Depositphotos_95177042_xl-2015-1024x576.jpg 1024w, https://www.adatvedelmiszakerto.hu/wp-content/uploads/securty-payment-Depositphotos_95177042_xl-2015-300x169.jpg 300w, https://www.adatvedelmiszakerto.hu/wp-content/uploads/securty-payment-Depositphotos_95177042_xl-2015-768x432.jpg 768w, https://www.adatvedelmiszakerto.hu/wp-content/uploads/securty-payment-Depositphotos_95177042_xl-2015-1536x864.jpg 1536w, https://www.adatvedelmiszakerto.hu/wp-content/uploads/securty-payment-Depositphotos_95177042_xl-2015.jpg 1600w" sizes="(max-width: 1024px) 100vw, 1024px" /></figure>



<h2 class="wp-block-heading">Mi értelme van a weboldalak elleni támadásoknak?</h2>



<p class="wp-block-paragraph">Az olvasóban itt megfogalmazódhat a kérdés, hogy vajon miért
támadják a weboldalakat, kinek és miért éri meg ezzel foglalkozni? A válasz
megint csak a WordPress népszerűségében keresendő. </p>



<p class="wp-block-paragraph">Az azonos alap rendszerre írt weboldalaknak ugyanis könnyen
lekérdezhető a verziószáma, plugin-jeinek a neve, így nem nehéz olyan
automatikus szoftvereket készíteni, amelyek gyakorlatilag emberi beavatkozás
nélkül „bóklásznak” a weben és minden szembejövő weboldalnak lekérdezik a
legfontosabb információit.</p>



<p class="wp-block-paragraph">Ha pedig egy olyan WordPress weboldalba ütköznek, amely
elavult vagy valamelyik plugin-je nem biztonságos, akkor automatizáltan
feltörik.</p>



<p class="wp-block-paragraph">A weboldal feltörések mögött az alábbi okok húzódnak meg:</p>



<ul class="wp-block-list"><li>személyes adatok eltulajdonítása</li><li>bizalmas adatok eltulajdonítása</li><li>spam küldés</li><li>káros programok telepítése</li><li>illegális külső weboldalra mutató linkek
elrejtése a weboldalban</li></ul>



<p class="wp-block-paragraph">Ezek a szolgáltatások a „dark weben” megvásárolhatók, így
válik a weboldal feltörésekkel megszerzett információ pénzzé.</p>



<p class="wp-block-paragraph">A weboldal üzemeltetők ráadásul az <a href="https://www.wordfence.com/blog/2016/03/attackers-gain-access-wordpress-sites/" target="_blank" rel="noreferrer noopener" aria-label=" (új fülön nyitja meg)">esetek 61,5%-ában</a> nem is szereznek tudomást a feltörésről, így a támadó hosszú időn keresztül tud gyakorlatilag észrevétlenül adatot gyűjteni.</p>



<h2 class="wp-block-heading">Hogyan előzhetjük meg a problémákat és tarthatjuk biztonságban
weboldalunkat?</h2>



<p class="wp-block-paragraph">Bárki aki weboldalt fejleszt vagy üzemeltet,
fontos, hogy képben legyen a legfontosabb adatbiztonsági és adatvédelmi
eljárásokkal kapcsolatban, mert csak így tudhatja weboldalát hosszú távon
biztonságban.</p>



<p class="wp-block-paragraph">A legfontosabb biztonsági ajánlások, javaslatok a
következők:</p>



<ul class="wp-block-list"><li>A „core” rendszer legyen rendszeresen frissítve</li><li>A lehető legkevesebb plugin legyen a weboldalba
telepítve. </li><li>A plugin-ek legyenek nagyon körültekintően
kiválasztva. Megbízható fejlesztő, magas értékelések, magas letöltés szám,
gyakori frissítések. Ezek a jellemzők elég beszédesek.</li><li>Az adminsztrációs felület alapértelmezett
útvonala legyen megváltoztatva.</li><li>Az adminisztrációs felülethez minél kevesebb
személy kapjon hozzáférés, jelszavaik legyenek biztonságosak</li><li>A weboldal tárhelyéhez minél kevesebb személynek
legyen hozzáférése. Az FTP jelszó legyen biztonságos. Ha választani lehet,
akkor legyen SFTP kapcsolat, FTP helyett.</li><li>A teljes weboldalról készüljön napi és heti
mentés</li><li>A tárhely szolgáltató legyen körültekintően
kiválasztva. Célszerű olyan tárhely szolgáltatót választani, akinek megoldásai
vannak a nyílt forráskódú weboldalak védelmére.</li><li>Legyen biztonsági plugin telepítve a weboldalra,
ami extra védelmet nyújt</li></ul>



<p class="wp-block-paragraph">A cikk megírásához a Wolters Kluwer&nbsp;<a href="//www.jogtar.hu/uj-jogtar" target="_blank" rel="noreferrer noopener">Új online Jogtára</a>&nbsp;nyújtott segítséget.</p>



<p class="wp-block-paragraph"><a rel="noreferrer noopener" href="//www.ppos.hu/miert_fontos_ez/adatvedelem_adatvedelmi_audit_tanacsadas.htm" target="_blank">Adatvédelmi tanácsadás szolgáltatásról és az adatvédelmi auditálásról e szövegre kattintva olvashat.</a></p>



<p class="wp-block-paragraph">Ha hasznosnak találta írásomat, iratkozzon fel hírlevelemre, hogy első kézből értesüljön az <a href="//www.ppos.hu/" target="_blank" rel="noreferrer noopener">adatvédelem és a közérdekű adatok nyilvánossága</a> témakörével kapcsolatos információkról.</p>



                <div class="ml-form-embed"
                     data-account="1822754:p7z5h9g9x4"
                     data-form="1719338:z7g7m2">
                </div>
            


<p></p>
<p><!--EndFragment--></p>
<p><!--EndFragment--></p>
<p><!--EndFragment--></p>]]></content:encoded>
					
					<wfw:commentRss>https://www.adatvedelmiszakerto.hu/2020/06/weboldal-biztonsag-es-szemelyes-adatok-vedelme/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>A hozzájárulás fogalmának kiegészítése az Európai Adatvédelmi Testület 5/2020 iránymutatásában</title>
		<link>https://www.adatvedelmiszakerto.hu/2020/05/a-hozzajarulas-fogalmanak-kiegeszitese-az-europai-adatvedelmi-testulet-5-2020-iranymutatasaban/</link>
					<comments>https://www.adatvedelmiszakerto.hu/2020/05/a-hozzajarulas-fogalmanak-kiegeszitese-az-europai-adatvedelmi-testulet-5-2020-iranymutatasaban/#respond</comments>
		
		<dc:creator><![CDATA[adatvédelmi szakértő]]></dc:creator>
		<pubDate>Thu, 21 May 2020 07:48:01 +0000</pubDate>
				<category><![CDATA[Nincs kategorizálva]]></category>
		<category><![CDATA[cookie]]></category>
		<category><![CDATA[Európai Adatvédelmi Testület]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[hozzájárulás]]></category>
		<category><![CDATA[iránymutatás]]></category>
		<guid isPermaLink="false">https://www.adatvedelmiszakerto.hu/?p=1354</guid>

					<description><![CDATA[2020 májusában jelent meg az Európai Adatvédelmi Testület hozzájárulásról szóló iránymutatása, mely a WP259 iránymutatás frissített változata, és néhány helyen pontosítja a korábbi adatvédelmi munkacsoporti útmutatást. Azt már a korábbi iránymutatás is tartalmazta, hogy az adatkezelő érvelhet azzal, hogy a szervezet valós választási lehetőséget biztosít az érintetteknek, ha választani tudnak egyrészt a további célokra történő ... <a title="A hozzájárulás fogalmának kiegészítése az Európai Adatvédelmi Testület 5/2020 iránymutatásában" class="read-more" href="https://www.adatvedelmiszakerto.hu/2020/05/a-hozzajarulas-fogalmanak-kiegeszitese-az-europai-adatvedelmi-testulet-5-2020-iranymutatasaban/" aria-label="További információ erről: A hozzájárulás fogalmának kiegészítése az Európai Adatvédelmi Testület 5/2020 iránymutatásában">Olvass tovább</a>]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">2020 májusában jelent meg az Európai Adatvédelmi Testület hozzájárulásról
szóló iránymutatása, mely a WP259 iránymutatás frissített változata, és néhány
helyen pontosítja a korábbi adatvédelmi munkacsoporti útmutatást.</p>



<span id="more-1354"></span>



<p class="wp-block-paragraph">Azt már a korábbi iránymutatás is tartalmazta, hogy az adatkezelő
érvelhet azzal, hogy a szervezet valós választási lehetőséget biztosít az
érintetteknek, ha választani tudnak egyrészt a további célokra történő
személyesadat-felhasználáshoz való hozzájárulást tartalmazó szolgáltatás, és
ugyanazon <strong>adatkezelő egyenértékű
szolgáltatása</strong> között, amely nem foglal magában hozzájárulást. <strong>Amíg ugyanahhoz a szolgáltatáshoz van
lehetőség hozzájárulás nélkül hozzáférni, azt jelenti, hogy nem feltételhez kötött
szolgáltatás.</strong></p>



<p class="wp-block-paragraph">Az Európai Adatvédelmi Testület szerint a <strong>hozzájárulás nem lehet önkéntes</strong>, ha az
adatkezelő úgy érvel, hogy létezik választás az általa kínált szolgáltatás,
amelynél személyes adatokhoz való hozzáférés szükséges és <strong>más adatkezelő ugyanolyan szolgáltatása</strong> között. Ilyen esetben a
választás szabadsága attól függene, hogy más piaci szereplők hogyan viselkednek
és vajon az érintett a másik szolgáltató szolgáltatását valóban egyenlőnek
értékeli-e. Továbbá ez magában foglalna egy kötelezettséget az adatkezelők
részéről, hogy figyeljék a piaci fejlesztéseket, hogy így biztosítsák a hozzájárulás
folyamatos érvényességét adatkezelési folyamatokban, ugyanis egy versenytárs
módosíthatja a szolgáltatását egy későbbi időpontban. Ennélfogva egy harmadik
fél által kínált alternatív opcióra hivatkozó hozzájárulás nem összeegyeztethető
a GDPR-ral, ami azt jelenti, hogy <strong>a
szolgáltatást nyújtó nem akadályozhatja meg az érintetteket a szolgáltatáshoz
jutástól, olyan alapon, hogy nem adták hozzájárulásukat. </strong></p>



<p class="wp-block-paragraph">Ahhoz, hogy a hozzájárulás önkéntes legyen, a
szolgáltatáshoz vagy funkciókhoz való <strong>hozzáférés
nem tehető függővé </strong>az információ tárolásra vonatkozó vagy a már tárolt
információhoz való hozzáférésre vonatkozó <strong>felhasználói
hozzájárulásától a végfelhasználói eszközön (pl.: laptop, mobiltelefon, tablet).</strong></p>



<p class="wp-block-paragraph">Például a weboldal üzemeltető elhelyez egy olyan szkriptet,
ami blokkolja a tartalom láthatóságát kivéve, arra való felhívást, hogy a
felhasználó fogadja el a cookie-kat és az arra vonatkozó információkat, hogy
milyen cookie-k milyen célból kezelik az adatokat. Nincs más lehetőség, a
tartalomhoz való hozzáféréshez, mint hogy a felhasználó a „Cookie-k elfogadása”
gombra kattint. Mivel az érintettnek nincs valódi választási lehetősége, a
hozzájárulás nem önkéntes. Ez nem jelent önkéntes hozzájárulást, a
szolgáltatáshoz való hozzáférés attól függ, hogy az érintett a „Cookie-k
elfogadása” gombra kattint-e. </p>



<p class="wp-block-paragraph">Tehát, ha a weblap csak úgy érhető el, hogy a cookie-khoz
hozzájárulást ad a felhasználó, az nem lesz megfelelő adatkezelés a GDPR
alapján. Azonban, ha van lehetőség a cookie-kat elutasítva hozzáférni a
tartalomhoz, szolgáltatáshoz, akkor megfelelő a cookie-banner.</p>



<p class="wp-block-paragraph">Az egyenértékű szolgáltatások esetén, ha személyes adatok kezeléséhez való hozzájárulás helyett díj ellenében lehet hozzáférni egy oldal tartalmához, szintén jogszerű lehet a fentebb kifejtettek alapján. Ilyen például az osztrák The Standard (<a href="https://apps.derstandard.at/privacywall/" target="_blank" rel="noreferrer noopener" aria-label=" (új fülön nyitja meg)">https://apps.derstandard.at/privacywall/</a>) oldala.</p>



<p class="wp-block-paragraph">Szintén nem megfelelő az oldalon való görgetés, suhintás, vagy
hasonló tevékenység hozzájárulás megadásához, mert ezt nehéz megkülönböztetni a
felhasználó más tevékenységtől, és így az önkéntesség sem megállapítható.
Továbbá, ilyen esetben nehéz lenne biztosítani, hogy a hozzájárulás
visszavonása ugyanolyan könnyű legyen, mint a hozzájárulás megadása.</p>



<p class="wp-block-paragraph">A cikk megírásához a Wolters Kluwer&nbsp;<a href="//www.jogtar.hu/uj-jogtar" target="_blank" rel="noreferrer noopener">Új online Jogtára</a>&nbsp;nyújtott segítséget.</p>



<p class="wp-block-paragraph"><a rel="noreferrer noopener" href="//www.ppos.hu/miert_fontos_ez/adatvedelem_adatvedelmi_audit_tanacsadas.htm" target="_blank">Adatvédelmi tanácsadás szolgáltatásról és az adatvédelmi auditálásról e szövegre kattintva olvashat.</a></p>



<p class="wp-block-paragraph">Ha hasznosnak találta írásomat, iratkozzon fel hírlevelemre, hogy első kézből értesüljön az <a href="//www.ppos.hu/" target="_blank" rel="noreferrer noopener">adatvédelem és a közérdekű adatok nyilvánossága</a> témakörével kapcsolatos információkról.</p>



                <div class="ml-form-embed"
                     data-account="1822754:p7z5h9g9x4"
                     data-form="1719338:z7g7m2">
                </div>
            



<form accept-charset="UNKNOWN" action="//ppos.hu/hl2/" method="post"></form>


<p></p>
<p><!--EndFragment--></p>
<p><!--EndFragment--></p>
<p><!--EndFragment--></p>]]></content:encoded>
					
					<wfw:commentRss>https://www.adatvedelmiszakerto.hu/2020/05/a-hozzajarulas-fogalmanak-kiegeszitese-az-europai-adatvedelmi-testulet-5-2020-iranymutatasaban/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
		<item>
		<title>Összefoglaló az adatvédelmi tisztviselők 2019. évi konferenciájáról (3. rész)</title>
		<link>https://www.adatvedelmiszakerto.hu/2020/04/osszefoglalo-az-adatvedelmi-tisztviselok-2019-evi-konferenciajarol-3-resz/</link>
					<comments>https://www.adatvedelmiszakerto.hu/2020/04/osszefoglalo-az-adatvedelmi-tisztviselok-2019-evi-konferenciajarol-3-resz/#respond</comments>
		
		<dc:creator><![CDATA[adatvédelmi szakértő]]></dc:creator>
		<pubDate>Thu, 30 Apr 2020 06:00:00 +0000</pubDate>
				<category><![CDATA[Nincs kategorizálva]]></category>
		<category><![CDATA[Adatvédelem]]></category>
		<category><![CDATA[GDPR]]></category>
		<category><![CDATA[konferencia]]></category>
		<category><![CDATA[NAIH]]></category>
		<guid isPermaLink="false">https://www.adatvedelmiszakerto.hu/?p=1340</guid>

					<description><![CDATA[Szerző: Dr. Ivanics Krisztina 4. Adatvédelmi incidens fogalma, bemutatása (Dr. Szabó Endre Győző) Az incidens fogalmi elemeinek didaktikus ismertetése történik a videóban. Fontos emlékezni arra, hogy nem minden információbiztonsági incidens adatvédelmi incidens, de minden adatvédelmi incidens információbiztonsági incidens is egyben. Ugyanakkor minden adatvédelmi incidens adatvédelmi jogsértés, amely következményeivel számolnia kell az adatkezelőnek. A biztonság sérülését ... <a title="Összefoglaló az adatvédelmi tisztviselők 2019. évi konferenciájáról (3. rész)" class="read-more" href="https://www.adatvedelmiszakerto.hu/2020/04/osszefoglalo-az-adatvedelmi-tisztviselok-2019-evi-konferenciajarol-3-resz/" aria-label="További információ erről: Összefoglaló az adatvédelmi tisztviselők 2019. évi konferenciájáról (3. rész)">Olvass tovább</a>]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph"> Szerző: Dr. Ivanics Krisztina </p>



<p class="wp-block-paragraph"></p>


<p><strong>4. Adatvédelmi incidens fogalma, bemutatása (Dr. Szabó Endre Győző)</strong></p>
<p>Az incidens fogalmi elemeinek didaktikus ismertetése történik a videóban.</p>
<p>Fontos emlékezni arra, hogy nem minden információbiztonsági incidens adatvédelmi incidens, de minden adatvédelmi incidens információbiztonsági incidens is egyben. Ugyanakkor minden adatvédelmi incidens adatvédelmi jogsértés, amely következményeivel számolnia kell az adatkezelőnek.</p>
<p>A biztonság sérülését okozhatja, hogy<br>&#8211; a megvalósított intézkedések nem kellően hatékonyak,<br>&#8211; a megfelelő intézkedéseket nem tartották be, vagy<br>&#8211; nem hozták meg az arányos és elvárható biztonsági intézkedéseket.</p>
<p>Biztonság átmeneti sérülése is lehet incidens, amennyiben a kockázatok azzá minősítik. pl. zsarolóvírus titkosítása után, a visszaállítás ideje alatt nem folytatható az adatkezelő tevékenysége az adatok hiánya miatt.<br>Ha a zsaroló vírus a titkosítást követően másolatot készít és azt továbbítja valamilyen tárhelyre, akkor a bizalmasság és a hozzáférhetőség is sérül!</p>
<p><strong>5. Az adatvédelmi incidensek kezeléséhez kapcsolódó feladatok (Dr. Szabó Endre Győző)</strong></p>
<p>A hatóság minden bejelentetett incidens esetén hatósági ellenőrzés végez, amely során végzéssel nyilatkozattételt, iratszolgáltatást írhat elő. Ha kielégítőek az adatkezelő által megtett vagy tervezett intézkedések, értesítés nélkül 60 napon belül lezárja az eljárást, jogsértés megállapításának mellőzésével.</p>
<p>2019 folyamán 720 incidens bejelentés érkezett a hatósághoz, amelyek közül 19 hatósági ellenőrzés után folyt le hatósági eljárás. 6 esetben történt bírságolás.</p>
<p>Említett jogeset: elveszett a munkavállalói adatokat tartalmazó pendrive, amely sem jelszóval nem védett, sem az adatok nem voltak titkosítva, az adatkezelőnél létező előírás ellenére. Az adatok elvesztése a biztonság sérülését okozta, jogosulatlan hozzáférésre, nyilvánosságra hozatalra nem volt utaló jel. A bírság összegének kalkulálásakor figyelembe vették, hogy a bizalmasság további sérülésének veszélye fennáll, mert a pendrive nem védett.</p>
<p>A hatóság nem fogadja el a 72 órás bejelentési kötelezettség elmulasztásának indokaként a felettes szerv vagy anyavállalat jóváhagyására várakozást, belső egyeztetést. Szakaszos bejelentést támogatnak és a visszavonás lehetősége folyamatosan fennáll.</p>
<p><strong>6. Az adatvédelmi tisztviselők kérdései az adatvédelmi incidens, az adatvédelmi hatásvizsgálat és a harmadik országba történő adattovábbítás kapcsán (Dr. Szabó Endre Győző)</strong></p>
<p>Ha az adatvédelmi incidens nem jár kockázattal (pl. az elveszett adatok erősen titkosítottak vagy álnevesítettek és létezik mentés) csak a nyilvántartásba kell felvenni az esetet.</p>
<p>Azonban mindig az eset konkrét körülményeinek ismeretében dönthető el a kockázat mértéke. Kockázat: súlyosság és valószínűség szempontjából jellemez valamilyen eseményt és annak következményeit. Adatvédelmi incidens esetén az érintettek jogait és azokra gyakorolt hatást kell vizsgálni (a preambulum 75. pont szerint), így az incidens jellegét, érintett adatok jellegét, típusát, mennyiségét, könnyen azonosíthatók-e az egyének, a következmények súlyosságát. A kockázat magasabb, ha rosszhiszemű személyekhez került az adat, a következmények tartósságát, a különleges adat érintettsége is súlyosbító tényező, és figyelembe veszik az érintettek számát.</p>
<p>Előzetes hatásvizsgálat lefolytatása azoknál a GDPR életbe lépésekor már folyó adatkezeléseknél szükséges, amelyeknél valószínűsíthető a magas kockázat és amelynél megváltozott a kockázat figyelemmel az adatkezelés körülményeire, jellegére és céljára. Azon adatkezelés esetén, ami változatlan módon folyik, nem szükséges, ha a DPO vagy a hatóság jóváhagyta. A kötelező hatásvizsgálattal érintett adatkezelések meghatározásában a NAIH által kiadott un. fekete lista is segít.</p>
<p><strong>7. A hatóság főbb eljárásai (Dr. Vass Norbert)</strong></p>
<p>Vizsgálati eljárást bárki kezdeményezhet, ez a „bevezető” eljárás. A hatóság ilyenkor is iratokba betekinthet, helyiségbe beléphet, adatot kérhet bárkitől. A GDPR és az Infotörvény alapján jár el a hatóság. Lezárható az ügy felszólítással, ajánlással vagy hatósági eljárással.</p>
<p>Hatósági eljárás GDPR, Infotv. és az Ákr. szabályai szerint folyik, és a hatóság alkalmazza a rendelkezésére álló, a tényfeltérést, bizonyítást lehetővé tevő eljárásjogi eszközöket.</p>
<p>Ha az adatkezelő az előírt kötelezettség teljesítését nem igazolja, a NAIH úgy tekinti, mintha nem teljesítette volna.</p>
<p><strong>8. Az érintetti jogok gyakorlására irányuló kérelmek (Dr. Vass Norbert)</strong></p>
<p>Az érintetti megkeresés érkezhet bármely elérhetőségen, nemcsak dedikált csatornán és nincs formakényszer sem, tehát nem írható elő pl. az e-mailes forma. Az adatkezelő csak a már nála meglévő adatokat kérheti be az azonosítás érdekében és az adattakarékosság elvére az azonosítás során fokozottan figyelemmel kell lennie.</p>
<p>Amennyiben a megkeresés elutasításra kerül, azt ésszerű részletességgel indokolni kell. Akkor kérheti az adatkezelő &#8211; dokumentált formában &#8211; a kérelem pontosítását, ha régóta vagy sok adatot kezel az érintettről. A szerződéses vagy üzleti kapcsolat megszűnésétől függetlenül nem tagadható meg az adatokhoz hozzáférés, mert az adatkezelők jellemzően kezelik még az adatot jogi kötelezettség (pl. számviteli törvény) alapján. Kamerafelvételről maszkolással (vagy hasonló módszer alkalmazásával) adható másolat. Üzleti titokra hivatkozással nem tagadható meg az adtok kiadása, a hozzáférés biztosítása.</p>
<p><strong>9. Egyes GDPR szerinti jogalapokkal kapcsolatos kérdések (Dr. Vass Norbert)</strong></p>
<p>Érdekességként hívnám fel a figyelmet arra, hogy az oktató videóban a NAIH a tájékoztatás paramétereit a GDPR 13. és 14. cikkei szerint határozza meg, ugyanakkor nem hivatkozik a korábban, a témában kiadott állásfoglalásra. Nem lehet tudni, hogy ez csupán figyelmetlenség a hatóság részéről, vagy esetleg valóban részben vagy egészben meghaladottként tekint a korábbi állásfoglalásra, ezért annak említését tudatosan mellőzték.</p>
<p>A hozzájárulás kapcsán elhangzik, hogy célonként külön-külön megadandó és a nem cselekvés (előre bepipált check box vagy használat folytatás) nem elegendő az érvényes hozzájáruláshoz. Pl. a „közbiztonság” nem jó cél, mert nem egyértelmű, az adatkezelési célnak és az adatkezelés folyamatának mindig konkrétnak kell lennie. A hozzájárulás visszavonására könnyen elérhető eszközt kell biztosítani és a visszavonás jelentős hátránnyal nem járhat.</p>
<p>A szerződéses jogalap esetében csak a szerződés teljesítéséhez szükséges adatok kezelhetők, a profilozás csak akkor végezhető, ha a szerződés teljesítése azt indokolja. A szerződés nem teljesítésének kikényszerítése nem megfelelő a szerződéses jogalap (GDPR 6. cikk (1) b)), hanem jogos érdek (GDPR 6. cikk (1) f)). Fontos figyelemmel lenni a 2/2019 EDPB iránymutatásban foglaltakra.</p>
<p><strong>10. A kis- és közepes vállalkozásoktól a hatósághoz beérkező kérdések bemutatása (Nagy Renáta)</strong></p>
<p>Eddig 191 kérdés érkezett, talán mert a KKV adatkezelők számára nem volt ismert ez a lehetőség.</p>
<p>A GDPR vonatkozik a KKV-kra is, még akkor is, ha az adatkezelő tevékenysége nem jár semmilyen adatkezeléssel, de vannak munkavállalók. Ekkor a munkavállalói adatok kezelése tekintetében alkalmazandó.</p>
<p><strong>11. További adatvédelmi tárgyú kérdések</strong><br>12 oldalas írásos dokumentum, amelyet érdemes átfutni, mert a kérdések alapján könnyen eldönthető, hogy releváns-e az adott téma.</p>
<p><strong>12. Információ szabadsággal kapcsolatban érkezett kérdések</strong><br>Jelen cikkben nem tárgyaljuk.</p>
<p><!--EndFragment--></p>
<p><!--EndFragment--></p>
<p><!--StartFragment--></p>


<p class="wp-block-paragraph">A cikk megírásához a Wolters Kluwer&nbsp;<a href="//www.jogtar.hu/uj-jogtar" target="_blank" rel="noreferrer noopener">Új online Jogtára</a>&nbsp;nyújtott segítséget.</p>



<p class="wp-block-paragraph"><a rel="noreferrer noopener" href="//www.ppos.hu/miert_fontos_ez/adatvedelem_adatvedelmi_audit_tanacsadas.htm" target="_blank">Adatvédelmi tanácsadás szolgáltatásról és az adatvédelmi auditálásról e szövegre kattintva olvashat.</a></p>



<p class="wp-block-paragraph">Ha hasznosnak találta írásomat, iratkozzon fel hírlevelemre, hogy első kézből értesüljön az <a href="//www.ppos.hu/" target="_blank" rel="noreferrer noopener">adatvédelem és a közérdekű adatok nyilvánossága</a> témakörével kapcsolatos információkról.</p>



                <div class="ml-form-embed"
                     data-account="1822754:p7z5h9g9x4"
                     data-form="1719338:z7g7m2">
                </div>
            



<form accept-charset="UNKNOWN" action="//ppos.hu/hl2/" method="post"></form>


<p></p>]]></content:encoded>
					
					<wfw:commentRss>https://www.adatvedelmiszakerto.hu/2020/04/osszefoglalo-az-adatvedelmi-tisztviselok-2019-evi-konferenciajarol-3-resz/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
			</item>
	</channel>
</rss>