7. GDPR kockázatok a személyes adatok harmadik felekkel való megosztása esetén

Vállalati tárgyaló laptoppal, jogi dokumentumokkal és egy GDPR megfelelőségi irányítópulttal, amelyen figyelmeztető jelzések láthatók – illusztráció, amely a GDPR szerinti adatmegosztás jogi kockázatait kíséri

A személyes adatok GDPR szerinti megosztása csak akkor jogszerű, ha az adatokat közlő szervezet a 6. cikk szerinti jogalappal tud szolgálni, írásban rendezte, hogy a címzett adatfeldolgozó vagy adatkezelő-e, és tájékoztatta az érintetteket a megosztásról. Ez a három feltétel lefedi a legtöbb hibát. A holland felügyeleti hatóság, az Autoriteit Persoonsgegevens (AP), a GDPR-t a holland végrehajtási törvénnyel, az Uitvoeringswet AVG-vel (UAVG) együtt hajtja végre, és a GDPR 83. cikke a maximális bírságokat egy rögzített felső határ vagy a világméretű éves forgalom százalékos aránya közül a magasabbban határozza meg.

A személyes adatok folyamatosan átlépik a szervezeti határokat: felhőszolgáltatóhoz, bérszámfejtő irodához, marketingügynökséghez, követelésbehajtóhoz, külföldi csoportvállalathoz. Ezen folyamatok mindegyike különálló feldolgozási művelet, amelyet a saját feltételeikkel kell igazolni. Ez a cikk hét, a gyakorlatban visszatérő kockázatot ismertet, az általuk kiváltott rendelkezéseket, és azt, hogy mit tehet egy hollandiai vállalkozás mindegyikkel kapcsolatban, mielőtt az AP vagy a kérelmező felveti a kérdést.

Megosztás érvényes jogalap nélkül

A személyes adatok minden egyes nyilvánosságra hozatalához jogalap szükséges a GDPR 6. cikkének (1) bekezdése értelmében, és a kereskedelmi ok nem tartozik ezek közé. A hat jogalap kimerítő: hozzájárulás, szerződés teljesítése, jogi kötelezettség, létfontosságú érdekek, közfeladat és jogos érdekek. Az 5. cikk (1) bekezdésének a) pontja hozzáteszi, hogy az adatkezelésnek minden esetben jogszerűnek, tisztességesnek és átláthatónak kell lennie, így egy papíron létező, de senkinek soha el nem magyarázott jogalap továbbra is hiányosságot hagy.

A jogos érdekekre hivatkoznak leggyakrabban a partnerekkel és beszállítókkal való megosztás alapjaként, és ez az, amelyet a leggyakrabban helytelenül is alkalmaznak. Háromlépcsős értékelést igényel: az érdeknek jogosnak kell lennie, az adatkezelésnek szükségesnek kell lennie az érdek érvényesítéséhez, és az érdeket nem írhatják felül az érintett egyének jogai és szabadságai. Ezt az egyensúlyozást a megosztás megkezdése előtt el kell végezni, és rögzíteni kell, mivel az 5. cikk (2) bekezdése a megfelelés bizonyításának terhét az adatkezelőre hárítja. A panasz beérkezése után írt jogos érdekértékelés nagyon keveset ér.

Két további csapdát érdemes megnevezni. A munkaviszonyban szerzett hozzájárulás ritkán érvényes, mivel az erőviszonyok egyensúlytalansága azt jelenti, hogy nem önkéntesen adják, és az a munkáltató, amely az adatmegosztáshoz erre támaszkodik, általában semmire sem hagyatkozik. Az 5. cikk (1) bekezdésének b) pontja szerinti célhoz kötött adatgyűjtés ugyanúgy vonatkozik a megosztásra, mint az eredeti gyűjtésre: a szolgáltatás nyújtása érdekében gyűjtött adatokat nem lehet egyszerűen átadni egy partnernek marketing célból, mert a kereskedelmi logika vonzó. Amennyiben az új cél nem egyeztethető össze az eredetivel, új alapra van szükség.

Mielőtt bármilyen személyes adat elhagyná a szervezetet, azonosítsa az alapját, írja le, és ellenőrizze, hogy az adatvédelmi nyilatkozat már leírja-e a megosztást. Ha az alap jogos érdek, akkor az értékelésnek a fájlban kell lennie. Ha hozzájárulásról van szó, a hozzájárulásnak önkéntesnek, konkrétnak, tájékozottnak és egyértelműnek kell lennie, és visszavonni ugyanolyan könnyűnek kell lennie, mint megadni.

A vezérlő és a processzor szerepköreinek félreértelmezése

Az adatkezelő határozza meg az adatkezelés céljait és eszközeit; az adatfeldolgozó kizárólag az adatkezelő dokumentált utasításai alapján jár el (GDPR 4. cikk (7) és (8) bekezdés). A szerepkörök nem attól függenek, hogy a szerződés hogyan nevezi meg a feleket, hanem attól, hogy ki dönt valójában, és a téves besorolás olyan kötelezettségeket eredményez, amelyeket senki sem teljesít.

Gyakori hiba, hogy minden beszállítót adatfeldolgozónak minősítenek. Legyen szó akár SaaS-szolgáltatóról, amely ügyféladatokat használ fel saját termékének fejlesztésére, akár szakmai szabályokhoz kötött könyvelőről, akár fizetést végrehajtó bankról, akár saját közönségprofilokat építő hirdetési platformról: egyik sem cselekszik pusztán utasítások alapján, és mindegyik önálló adatkezelőnek minősül legalább az adatkezelés egy részében. Amennyiben két szervezet közösen határozza meg a célokat és eszközöket, akkor a GDPR 26. cikke értelmében közös adatkezelőknek minősülnek, és egy olyan megállapodásban kell meghatározniuk a saját felelősségi körüket, amelynek lényegét az érintettek számára hozzáférhetővé teszik.

A Bíróság szélesen húzta meg a határvonalat. A Fashion ID (C-40/17) ügyben kimondta, hogy egy harmadik féltől származó közösségi bővítményt beágyazó weboldal üzemeltetője közös adatkezelőnek minősül a látogatói adatok gyűjtése és továbbítása tekintetében, annak ellenére, hogy utólag nem férhetett hozzá az adatokhoz, és nem döntött a továbbiakról. A célok feletti részleges befolyás elegendő. A gyakorlati következmény az együttes felelősség: egy szervezet felelős lehet egy olyan jogsértésért, amelyet nem okozott és nem láthatott.

Először térképezd fel az adatfolyamokat, és mindegyik esetében kérdezd meg, hogy ki dönti el, miért és hogyan dolgozzák fel az adatokat. Rögzítsd a következtetést, majd helyesen fogalmazd meg: adatfeldolgozók esetében a 28. cikk szerinti adatfeldolgozási megállapodás, két független adatkezelő adatcseréje esetén a 26. cikk szerinti közös adatkezelői megállapodás, és semmi más, mint a szokásos szerződéses feltételek, plusz mindkét fél saját megfelelése.

Hiányzó vagy hibás adatfeldolgozási megállapodás

Amennyiben egy adatfeldolgozó az Ön nevében kezel személyes adatokat, az Általános Adatvédelmi Rendelet 28. cikkének (3) bekezdése írásbeli szerződést ír elő, és az adatvédelmi incidens az adatkezelés megkezdésének pillanatától befejezettnek minősül, ha ilyen szerződést nem is írnak elő. Nem szükséges, hogy kár keletkezzen, és adatok ne szivárogjanak ki; a megállapodás hiánya önmagában is jogsértés, és ez az egyik legkönnyebben megállapítható a felügyeleti hatóság számára.

A tartalom előírás, nem pedig a felekre bízott. Egy megfelelő adatfeldolgozási megállapodásnak tartalmaznia kell az adatfeldolgozás tárgyát és időtartamát, jellegét és célját, a személyes adatok típusait és az érintettek kategóriáit, valamint az adatkezelő kötelezettségeit és jogait. Kötelesnek kell lennie az adatfeldolgozót arra, hogy kizárólag dokumentált utasítások alapján dolgozzon fel adatokat, titoktartást írjon elő munkatársai számára, megtegye a 32. cikkben előírt biztonsági intézkedéseket, segítséget nyújtson az érintettek jogainak érvényesítésében és az adatvédelmi incidensek bejelentésében, valamint a megbízás végén törölje vagy visszaszolgáltassa az adatokat. Biztosítania kell továbbá az adatkezelő számára a megfelelés igazolásához és az auditok lehetővé tételéhez szükséges információkat.

Az alvállalkozói feldolgozás az, ahol a szabványos sablonok leggyakrabban kudarcot vallanak. A 28. cikk (2) és (4) bekezdése előírja az adatkezelő előzetes, egyedi vagy általános írásbeli engedélyét minden alvállalkozó számára, és ahol általános engedélyt adnak, az adatfeldolgozónak tájékoztatnia kell az adatkezelőt a tervezett változtatásokról, és lehetőséget kell adnia neki a kifogás benyújtására. Az a záradék, amely egyszerűen lehetővé teszi az adatfeldolgozó számára, hogy bárkit igénybe vegyen, nem felel meg ennek a szabványnak, és pontosan ez a záradék számít, amikor egy beszállítói lánc egy olyan országba érkezik, amelyet senki sem értékelt.

Dolgozzon egy olyan sablon alapján, amely a 28. cikk (3) bekezdésének pontjait pontról pontra követi nyomon, és tekintse át a már meglévő megállapodásokat ahelyett, hogy feltételezné, hogy a beszállító saját feltételei megfelelőek. A régóta fennálló kapcsolatok a legvalószínűbbek a dokumentálatlanok, mivel a papírmunka soha nem volt prioritás, amikor a kapcsolat még fiatal volt.

Adatok EGT-n kívüli továbbítása biztosítékok nélkül

Az általános adatvédelmi rendelet V. fejezete korlátozza a személyes adatok Európai Gazdasági Térségen kívüli országokba történő továbbítását. Az adattovábbítás akkor megengedett, ha az Európai Bizottság megfelelőségi határozatot fogadott el a célállomásra vonatkozóan (45. cikk), vagy ha megfelelő garanciák vannak érvényben (46. cikk), jellemzően a Bizottság általános szerződési záradékai vagy kötelező erejű vállalati szabályai. A 49. cikkben szereplő eltérések, mint például a kifejezett hozzájárulás vagy a szerződéskötés szükségessége, alkalmi helyzetekre vonatkoznak, és nem hordozhatnak strukturált adatfolyamot.

A vállalkozások gyakran figyelmen kívül hagyják, hogy adattovábbítás akkor is megtörténik, amikor az adatok az EGT-n kívülről is hozzáférhetővé válnak, nem csak akkor, ha azokat oda másolják. Egy uniós szervezettel kötött szerződés nem segít, ha egy másik kontinensen lévő támogató személyzet meg tudja nyitni az adatbázist, és egy külföldi anyavállalat távoli adminisztrációja akkor is adattovábbításnak minősül, ha a szerverek Frankfurtban maradnak.

A Schrems II ítélet (C-311/18) érvénytelenítette az EU–USA adatvédelmi pajzsot, és kimondta, hogy a standard szerződési záradékok önmagukban nem elegendőek: az adatátadónak meg kell vizsgálnia, hogy a célország joga aláássa-e a záradékokban ígért védelmet, és ahol igen, kiegészítő intézkedéseket kell hozzátennie. Az adattovábbítási hatásvizsgálat továbbra is kötelező minden olyan adattovábbítás esetében, amely a 46. cikken alapul. Az Egyesült Államok esetében a helyzet azóta egy tekintetben megváltozott: a Bizottság 2023 júliusában megfelelőségi határozatot fogadott el az EU–USA adatvédelmi keretrendszerre vonatkozóan, a Törvényszék pedig 2025 szeptemberében elutasította a hatályon kívül helyezés iránti keresetet. Az olyan amerikai szervezetnek történő adattovábbítások, amely ténylegesen tanúsítvánnyal rendelkezik a keretrendszer alapján – a tanúsítványában szereplő adatkategóriák tekintetében –, ezért a megfelelőségre hivatkozhatnak. Bármely más amerikai címzettnek történő adattovábbítások nem, és a tanúsítványt ellenőrizni kell, nem pedig feltételezni.

Készítsen leltárt a harmadik országbeli transzferekről, amelyek az ellátási láncban rejtőznek, beleértve az al-feldolgozókat és a támogatási megállapodásokat. Mindegyik esetében állapítsa meg, hogy megfelelő-e a kritérium; ha nem, akkor alkalmazza a standard szerződési záradékok aktuális verzióját, végezzen el és dokumentáljon egy transzferhatás-vizsgálatot, és rögzítse a felhasznált kiegészítő intézkedéseket, például az EGT-ben tárolt kulcsokkal történő erős titkosítást. Az AP elrendelheti az adatátvitel felfüggesztését, ami nagyobb zavart okozó következmény, mint egy bírság.

Adatvédelmi hatásvizsgálat kihagyása

Az Általános Adatvédelmi Rendelet (GDPR) 35. cikke kötelezővé teszi az adatvédelmi hatásvizsgálat (DPIA) elvégzését, amennyiben egy adatkezelési művelet valószínűsíthetően magas kockázattal jár az egyének jogaira és szabadságaira nézve. A 35. cikk (3) bekezdése kifejezetten három esetet nevez meg: a személyes vonatkozások szisztematikus és kiterjedt automatizált értékelése, amelyen jogi vagy hasonlóan jelentős hatással járó döntések alapulnak, a különleges kategóriákba tartozó adatok vagy büntetőjogi felelősségre vonási adatok nagymértékű kezelése, valamint egy nyilvánosan hozzáférhető terület nagymértékű szisztematikus megfigyelése. Az AP közzéteszi azon adatkezelési műveletek listáját, amelyek esetében kötelezőnek tartja a DPIA elvégzését, és ez a lista az elsődleges hely, amelyet egy új adatmegosztási projekt megkezdése előtt meg kell vizsgálni.

A követelményt rutinszerűen alábecsülik, mivel a szervezetek a DPIA-kat nagyszabású projektekhez kötik. A gyakorlatban a különböző forrásokból származó adatkészletek kombinálása, az egészségügyi vagy biometrikus adatok megosztása egy elemzőszolgáltatóval, a profilalkotás vagy az automatizált döntéshozatal alkalmazása, vagy egy olyan eszköz bevezetése, amely megfigyeli az alkalmazottakat, gyakran önmagában is átlépi a küszöböt.

Az adatvédelmi hatásvizsgálat (DPIA) egy strukturált feladat, nem pedig egy nyomtatvány. Le kell írnia az adatkezelést és annak céljait, értékelnie kell a szükségességet és az arányosságot, azonosítania kell az érintetteket fenyegető kockázatokat, és meg kell határoznia az ezek kezelésére szolgáló intézkedéseket, beleértve a biztosítékokat és a biztonsági intézkedéseket. Amennyiben az értékelés olyan magas fennmaradó kockázatot mutat, amelyet az adatkezelő nem tud enyhíteni, a 36. cikk előírja az adatvédelmi hatósággal (AP) való előzetes konzultációt az adatkezelés megkezdése előtt. A kötelező adatvédelmi hatásvizsgálat elmulasztása önmagában is jogsértés, függetlenül az adatkezelés eredményétől.

Minden új adatmegosztási megállapodást ellenőrizni kell a 35. cikk (3) bekezdésének kritériumai és az adatvédelmi tisztviselők listája alapján, be kell vonni az adatvédelmi tisztviselőt, amennyiben kineveztek ilyet, és az értékelést élő dokumentumként kell megőrizni, amelyet a feldolgozás megváltozásakor felül kell vizsgálni. Amennyiben a válasz valóban nem egyértelmű, az adatvédelmi hatásvizsgálat elvégzése olcsóbb, mint a hatásvizsgálat elutasításáról szóló döntés megvédése.

Az érintettek túl keveset beszélnek a megosztásról

Az átláthatóság önálló kötelezettség, és annak megszegése akkor is fennáll, ha maga a megosztás teljesen jogszerű volt. Az Általános Adatvédelmi Rendelet 13. cikke szabályozza az egyéntől gyűjtött adatokat és a 14. cikk szerinti, más forrásból származó adatokat, és mindkettő előírja az adatkezelő számára, hogy megnevezze a feldolgozás céljait és jogalapját, valamint a személyes adatok címzettjeit vagy a címzettek kategóriáit.

Az adatvédelmi tájékoztatók ezen a ponton kiszámítható módon kudarcot vallanak. Egy mondat, amely kimondja, hogy az adatok megoszthatók megbízható partnerekkel, semmit sem azonosít; a tájékoztatónak konkrétan meg kell neveznie a címzettek kategóriáit, például tárhelyszolgáltatókat, bérszámfejtőket vagy hitelminősítő ügynökségeket, és ahol a megosztás egy konkrét, megnevezett szervezettel történik, általában egyértelműbb megnevezni azt. Amennyiben az adatokat az EGT-n kívülre továbbítják, a 13. cikk (1) bekezdésének f) pontja és a 14. cikk (1) bekezdésének f) pontja előírja, hogy a tájékoztatónak ezt ki kell térnie, és meg kell jelölnie a felhasznált védelmet, valamint azt, hogy hogyan lehet másolatot szerezni róla.

A 14. cikk továbbmegy azokra az esetekre, amikor az adatokat nem az egyéntől szerezték be: a tájékoztatásnak fel kell tüntetnie az érintett személyes adatok kategóriáit és azok forrását is, és azt ésszerű időn belül, de minden esetben egy hónapon belül, vagy legkésőbb az egyénnel való első kommunikációkor kell közölni, ha az hamarabb történik. Egy marketinglista megvásárlása és annak a rajta szereplő személyek tájékoztatása nélküli használata az egyik legegyértelműbb jogsértés. A hollandiai adatvédelmi szabályzat kidolgozásáról szóló útmutatónk meghatározza, hogy mit kell teljes egészében tartalmaznia a tájékoztatásnak.

A tájékoztatót minden új címzett hozzáadásakor felül kell vizsgálni, és a megosztás megkezdése előtt frissíteni kell, ne pedig a következő éves felülvizsgálatkor. A 12. cikk (1) bekezdése értelmében a tájékoztatóknak tömörnek, érthetőnek, világosnak és közérthetőnek kell lenniük, ami kizárja a probléma megoldását azzal, hogy minden elképzelhető címzettet felsorolnak egy olyan dokumentumban, amelyet senki sem tud elolvasni.

Ánnevesített adatok anonimként kezelése

Az álnevesítés személyes adatnak minősül. Az Általános Adatvédelmi Rendelet 4. cikkének (5) bekezdése az álnevesítést úgy határozza meg, mint a személyes adatok olyan módon történő kezelését, amelynek eredményeként azokat további információk nélkül már nem lehet egy adott személyhez rendelni, az adatokat külön tárolják és biztosítékok mellett alkalmazzák. A meghatározás feltételezi, hogy a hozzárendelés továbbra is lehetséges; ez az, ami megkülönbözteti az anonimizálástól, és a (26) preambulumbekezdés megerősíti, hogy azok az adatok, amelyek további információk felhasználásával továbbra is egy adott személyhez rendelhetők, továbbra is a rendelet hatálya alá tartoznak.

A kockázat akkor merül fel, amikor az álnevesítést a szabad megosztás engedélyeként kezelik. A nevek ügyfélszámokkal való helyettesítése nem szünteti meg a jogalap, a feldolgozási megállapodás, az átviteli biztosíték vagy az adatvédelmi nyilatkozat szükségességét. Nagyon fontos, hogy ki birtokolja a kulcsot, és milyen egyéb adatkészletekkel rendelkezik a címzett: az álnevesen használt rekordok, az irányítószám, a születési dátum és a tranzakcióelőzmények kombinációja gyakran újraazonosítható, és az értékelésnek figyelembe kell vennie a címzett által valószínűleg használt eszközöket is, nem csak Ön által.

A valódi anonimizálás, ahol az újbóli azonosítás már nem lehetséges semmilyen észszerűen valószínűsíthető eszközzel, a GDPR hatályán kívül helyezi az adatokat. Ez valóban nehéz elérni, és könnyű igényelni. Kis csoportok összesítése, az attribútumok egyedi kombinációi és a gazdag viselkedési adatok mind ellentmondanak ennek. Az adatokat álnevesítettként, és így személyes adatként kell kezelni, kivéve, ha egy dokumentált és technikailag megalapozott anonimizálási folyamat másként rendelkezik, és rögzíteni kell azokat a technikai és szervezési intézkedéseket, amelyek a kulcsot elkülönítve tartják.

A dolog előnye valós: a 32. cikk az álnevesítést megfelelő biztonsági intézkedésként sorolja fel, és ez a szervezet javára szolgál egy incidens értékelésekor. Csökkenti a szivárgás következményeit. Nem csökkenti a szivárgás előtt fennálló megfelelési kötelezettségeket.

Hogyan néz ki a végrehajtás Hollandiában

Az AP felügyeli a GDPR és az UAVG betartását, és saját kezdeményezésére vagy panasz alapján is vizsgálatot indíthat. Az 58. cikk szerinti hatáskörei a figyelmeztetéstől és megrovástól kezdve az adatkezelés szabályszerűvé tételére vonatkozó elrendelésen át az adatkezelés ideiglenes vagy végleges tilalmáig, valamint a harmadik országbeli címzett felé irányuló adatáramlás felfüggesztésére vonatkozó elrendelésig terjednek. A közigazgatási bírság csak egy az eszközök közül, és egy adott adatáramlástól függő vállalkozás számára ritkán a legkárosabb.

A 83. cikk két szintet határoz meg a maximális bírságok tekintetében: az alsó szint a 25–39. cikkben foglalt kötelezettségek megszegésére vonatkozik, beleértve az adatfeldolgozási megállapodás vagy az adatvédelmi hatásvizsgálat hiányát, a magasabb szint pedig az alapelvek, a jogalapok, az érintettek jogai és a nemzetközi adattovábbításra vonatkozó szabályok megsértésére. Minden szintet rögzített felső határként vagy az előző pénzügyi év teljes éves világméretű forgalmának százalékában fejeznek ki, attól függően, hogy melyik a magasabb, így egy vállalatcsoport esetében általában a százalékos arány, és nem a felső határ az irányadó. A 83. cikk (2) bekezdése felsorolja azokat a tényezőket, amelyek meghatározzák az összeget, beleértve a jogsértés jellegét és időtartamát, azt, hogy szándékos vagy gondatlan volt-e, a kár enyhítésére tett intézkedéseket és a hatósággal való együttműködés mértékét.

A szabályozási intézkedés nem az egyetlen kockázat. Az általános adatvédelmi rendelet 82. cikke kártérítést követelhet az adatkezelőtől vagy -feldolgozótól minden olyan személytől, aki vagyoni vagy nem vagyoni kárt szenvedett el, Hollandiában pedig az ilyen kereseteket egyre gyakrabban indítják kollektíven a Wet afwikkeling massaschade in collectieve actie (WAMCA) törvény alapján nagy csoportok nevében eljáró alapítványok. Az AP határozata, közzétételét követően, kényelmes kiindulópont egy ilyen keresethez.

A jogellenes megosztás okozta személyesadat-incidensnek megvan a maga ütemterve. A 33. cikk előírja, hogy az AP-t indokolatlan késedelem nélkül, és ahol lehetséges, a jogsértésről való tudomásszerzéstől számított 72 órán belül értesíteni kell, kivéve, ha az valószínűsíthetően nem jelent kockázatot az egyénekre nézve. A 34. cikk előírja, hogy az érintett egyéneket indokolatlan késedelem nélkül tájékoztatni kell, ha az incidens valószínűleg magas kockázatot jelent rájuk nézve. Minden incidenst belsőleg dokumentálni kell, beleértve azokat is, amelyeket nem jelentettek be, és a bejelentés elmaradásának indoklása is szerepel a nyilvántartásban.

Adatmegosztási megállapodás rendbetétele

A fenti hét kockázatnak egyetlen oka van: a megosztást operatívan szervezi meg az a csapat, amelynek szüksége van az adatok mozgatására, és utólag vagy egyáltalán nem dokumentálják. A megoldás ugyanilyen praktikus. Kezdjük a 30. cikk szerinti adatfeldolgozási tevékenységek aktuális nyilvántartásával, amelynek már léteznie kell, és amely előírja, hogy minden címzettet meg kell nevezni. Minden címzett esetében állapítsuk meg a szerepét, a jogalapot, a szerződéses eszközt, az adatátviteli pozíciót és az adatvédelmi nyilatkozat tartalmát. A legtöbb szervezet két vagy három olyan folyamatot talál, amelyekkel senki sem tud elszámolni.

Építse be az értékelést a beszerzési folyamatba, hogy egy beszállítót ne lehessen bevonni feldolgozási megállapodás, adatátviteli elemzés és adatvédelmi hatásvizsgálat (DPIA) nélkül, és adjon valakinek felhatalmazást a sikertelen bevonódás megakadályozására. Tekintse át a helyzetet, ha a megállapodás megváltozik: új alfeldolgozó, új cél, új ország vagy olyan felvásárlás, amely valaki más adatfolyamát hozza a csoportba. Az 5. cikk (2) bekezdése szerinti kötelezettség a megfelelés bizonyításának képessége, és ez a kötelezettség ugyanúgy vonatkozik a nyilvántartásokra, mint a magatartásra. Az IT-beszállítókkal kötött szerződések esetében IT-jogi gyakorlatunk meghatározza, hogy az adatvédelmi feltételek hogyan hatnak egymásra a kereskedelmi feltételekkel.

Gyakran Ismételt Kérdések

Mikor megengedett az adatmegosztás a GDPR értelmében?

Az adatmegosztás csak akkor jogszerű, ha érvényes jogalappal rendelkezik a GDPR 6. cikke értelmében. A hat jogalap a következő: hozzájárulás, szerződéses szükségesség, jogi kötelezettség, létfontosságú érdekek, közfeladat és jogos érdekek. Be kell tartania a jogszerűség, a tisztességes eljárás, az átláthatóság, a célhoz kötöttség, az adatminimalizálás, a pontosság, a tárolhatóság korlátozása, az integritás és a titoktartás elveit is (GDPR 5. cikk). A gyakorlatban ez azt jelenti, hogy egyértelműen dokumentálnia kell, miért osztja meg az adatokat, biztosítania kell, hogy a cél összhangban legyen az eredeti gyűjtési céllal, és tájékoztatnia kell az érintetteket a megosztásról.

Mi a különbség a vezérlő és a processzor között?

Az adatkezelő határozza meg a személyes adatok kezelésének céljait és eszközeit. Az adatfeldolgozó az adatkezelő nevében, meghatározott utasítások alapján dolgozza fel az adatokat. Ez a megkülönböztetés azért fontos, mert az adatkezelők elsősorban a GDPR-nak való megfelelésért felelősek, míg az adatfeldolgozóknak korlátozottabb kötelezettségeik vannak (főleg a biztonság és a titoktartás biztosítása). Ha olyan beszállítóval oszt meg adatokat, aki az Ön utasításai szerint dolgozza fel azokat – például egy bérszámfejtővel vagy felhőalapú tárhelyszolgáltatóval –, akkor jellemzően adatfeldolgozónak minősülnek. Ha ők döntenek arról is, hogyan használják fel az adatokat saját céljaikra, akkor (közös) adatkezelőnek minősülhetnek. A szerepkörök téves azonosítása elszámoltathatósági és közös felelősségi hiányosságokhoz vezethet a jogsértések esetén.

Mikor kötelező az adatfeldolgozási megállapodás (DPA) megkötése?

Adatvédelmi megállapodás (DPA) megkötése kötelező minden olyan esetben, amikor adatfeldolgozót bíz meg személyes adatok kezelésével az Ön nevében (GDPR 28. cikk). Ez a szervezet méretétől vagy az érintett adatok mennyiségétől függetlenül érvényes. Az adatvédelmi megállapodásnak írásban kell történnie, és tartalmaznia kell konkrét kötelező érvényű záradékokat, például az adatkezelés tárgyát és időtartamát, a jellegét és célját, az adatok típusát és az érintettek kategóriáit, valamint mindkét fél kötelezettségeit a biztonsággal, az incidensek bejelentésével és az alfeldolgozással kapcsolatban. Megfelelő adatvédelmi megállapodás nélkül attól a pillanattól kezdve jogsértést követ el, hogy az adatfeldolgozó megkezdi az adatfeldolgozást, még akkor is, ha nem történik kár.

Megoszthatom az ügyféladatokat egy EU-n kívüli féllel?

Igen, de csak szigorú feltételek teljesülése esetén. Az Általános Adatvédelmi Rendelet (GDPR) 44–49. cikke értelmében akkor továbbíthat adatokat harmadik országba, ha: (a) az Európai Bizottság megfelelőségi határozatot adott ki az adott országra vonatkozóan, vagy (b) megfelelő biztosítékokat vezetett be, például standard szerződési záradékokat (SCC-ket). A Schrems II ítéletet követően adatátviteli hatásvizsgálatot (TIA) is el kell végeznie annak értékelésére, hogy a célország törvényei (pl. kormányzati megfigyelés) aláássák-e az SCC-k által garantált védelmet. Ha a kockázatok továbbra is fennállnak, kiegészítő intézkedéseket kell végrehajtania, például titkosítást vagy adatminimalizálást. A megfelelő biztosítékok nélküli adatátvitel az AP végrehajtási intézkedéseit vonhatja maga után, beleértve az adatátvitel felfüggesztését is.

Mikor szükséges adatvédelmi hatásvizsgálat (DPIA) az adatmegosztáshoz?

A GDPR 35. cikke értelmében adatvédelmi hatásvizsgálat (DPIA) kötelező, ha az adatkezelés valószínűsíthetően magas kockázattal jár az egyének jogaira és szabadságaira nézve. Ez magában foglalja: a különleges adatkategóriák (pl. egészségügyi, biometrikus, genetikai adatok) nagymértékű kezelését, a nyilvánosan hozzáférhető területek szisztematikus ellenőrzését, a jogi vagy hasonlóan jelentős hatással járó automatizált döntéshozatalt, valamint az új technológiák használatát. Adatmegosztáskor gyakran szükség van adatvédelmi hatásvizsgálatra, ha adatkészleteket kombinál, érzékeny információkat oszt meg, vagy az adatokat profilalkotáshoz vagy mesterséges intelligencia által vezérelt elemzéshez használja. Az AP közzétett egy listát azokról az adatkezelési műveletekről, amelyekhez adatvédelmi hatásvizsgálat szükséges. Kétség esetén végezzen el egyet – jobb félni, mint megijedni.

Milyen bírságokra számíthatnak a vállalatok a GDPR megsértése esetén?

A GDPR kétszintű bírságot ír elő. Az alacsonyabb szint – akár 10 millió euró vagy a globális éves forgalom 2%-a – olyan jogsértésekre vonatkozik, mint a megfelelő biztonsági intézkedések végrehajtásának elmulasztása vagy a DPIA elvégzésének elmulasztása, amikor az szükséges. A magasabb szint – akár 20 millió euró vagy a globális éves forgalom 4%-a – súlyosabb jogsértésekre vonatkozik, beleértve az adatkezelés jogalapjának hiányát, a jogellenes nemzetközi adattovábbítást vagy az érintettek jogainak megsértését. Az AP a bírság összegét olyan tényezők alapján határozza meg, mint a jogsértés jellege és súlyossága, hogy szándékos vagy gondatlan volt-e, az érintett személyek száma és a megtett enyhítő intézkedések. A közelmúltbeli végrehajtási intézkedések azt mutatják, hogy az AP hajlandó jelentős bírságokat kiszabni, különösen a rendszerszintű vagy szándékos jogsértések esetén.

Az álnevesített adatok mindig biztonságosan megoszthatók?

Nem. Az álnevesítés csökkenti a kockázatot, de nem szünteti meg azt. A GDPR 4. cikkének (5) bekezdése értelmében az álnevesítés a közvetlen azonosítók (például nevek) kódokkal vagy álnevekkel való helyettesítését jelenti. Ha azonban az adatok továbbra is visszavezethetők egy adott személyhez – például az Ön vagy a címzett által birtokolt további információk felhasználásával –, akkor azok továbbra is személyes adatok maradnak, és teljes mértékben a GDPR hatálya alá tartoznak. Ez azt jelenti, hogy továbbra is szükség van jogalapra, tájékoztatnia kell az érintetteket, és gondoskodnia kell a megfelelő biztonságról. Csak a valódi anonimizálás – ahol az újbóli azonosítás már semmilyen észszerű eszközzel nem lehetséges – vonja ki az adatokat a GDPR hatálya alól. A gyakorlatban a valódi anonimizálás elérése nehéz, és szakértői validálást igényel.

Mit tegyek, ha vállalkozásomat adatvédelmi incidens éri jogellenes adatmegosztás miatt?

Ha személyesadat-incidenst észlel – beleértve a jogellenes adatmegosztás okozta eseteket is –, 72 órája van arra, hogy a GDPR 33. cikke értelmében értesítse az AP-t (kivéve, ha az incidens valószínűsíthetően nem jelent kockázatot az egyének jogaira és szabadságaira nézve). Az érintett személyeket indokolatlan késedelem nélkül értesítenie kell, ha az incidens valószínűsíthetően magas kockázatot jelent rájuk nézve (GDPR 34. cikk). Az azonnali lépések közé tartozik: az incidens megfékezése, annak mértékének és hatásának felmérése, a történtek és az Ön által tett intézkedések dokumentálása, valamint az AP értesítése az online portálján keresztül. Az értesítés elmulasztása külön bírságot vonhat maga után. Az AP az incidens súlyossága és az Ön válasza alapján értékeli, hogy indokolt-e végrehajtási intézkedés.

Jogi tanácsadás az adatmegosztással és a GDPR-ral kapcsolatban

Law & More Tanácsot adunk hollandiai vállalkozásoknak az adatmegosztás jogi oldalán: az adatkezelői és adatfeldolgozói szerepkörök meghatározása, adatkezelési megállapodások és közös adatkezelői megállapodások kidolgozása és megtárgyalása, az EGT-n kívüli adattovábbítások értékelése, adatvédelmi hatásvizsgálatok elvégzése és az adatvédelmi nyilatkozatok frissítése. Segítséget nyújtunk azoknak a szervezeteknek is, amelyek AP-vizsgálat alatt állnak, vagy amelyeknek folyamatban lévő határidőn belül kell bejelenteniük egy személyes adatokkal kapcsolatos incidenst.

Ha bizonytalan abban, hogy egy adott adatáramlás indokolt-e, vagy olyan megállapodást köt, amelyben személyes adatok szervezetek között kerülnek átvitelre, kérjük, vegye fel velünk a kapcsolatot, hogy a megosztás megkezdése előtt megbeszéljük a helyzetet.

Jogi segítségre van szüksége?

Kapcsolat Law & More szakértői útmutatásért jogi ügyeiben. Többnyelvű csapatunk készen áll a segítségére.

Kapcsolódó cikkek

A holland törvények kettős megközelítést alkalmaznak az ügyféladatok megőrzésében. Az üzleti nyilvántartások, például a pénzügyi dokumentumok

Szinte minden Hollandiában működő vállalat kiszervez valamit, ami személyes adatokat érint: bérszámfejtés, tárhelyszolgáltatás,

A holland büntetőjog különbséget tesz a számítógép célpontjaként elkövetett bűncselekmények és a számítógép elleni bűncselekmények között.

A szoftverlicenc egy szerződéses mechanizmus, amelynek révén a szerzői jogok tulajdonosa egy adott szoftverben

Algoritmikus menedzsment, azaz mesterséges intelligencia által vezérelt rendszerek használata az alkalmazottak monitorozására, pontozására és irányítására megengedett.

Hollandiában az elektronikus aláírásnak ugyanolyan jogi hatálya van, mint a kézzel írottnak.

Maradjon naprakész a holland joggal kapcsolatban

Iratkozzon fel hírlevelünkre a legfrissebb jogi információkért, szabályozási frissítésekért és gyakorlati tanácsokért.