2024. január 11-én hatályba lépett az EU adatvédelmi törvénye – az (EU) 2023/2854 rendelet –, húsz nappal az Európai Unió Hivatalos Lapjában való kihirdetése után. A rendelet 2025. szeptember 12-től alkalmazandó. Ez a jogszabály alapvető új kötelezettségeket ró a csatlakoztatott termékek gyártóira és a kapcsolódó szolgáltatások nyújtóira, amelyek számos ágazatot érintenek: a gyártástól és az energetikától az egészségügyön át az autóiparig. Bárki, aki üzleti környezetben adatokat generál, dolgoz fel vagy használ fel, érdemes időben megvizsgálnia e jogszabály hatályát.
Mit szabályoz az adatvédelmi törvény?
Az adatvédelmi törvény az európai adatstratégia részét képezi, amelynek célja Európa versenypozíciójának megerősítése az adatgazdaságban. A rendelet szabályokat határoz meg arra vonatkozóan, hogy ki férhet hozzá a termékek vagy szolgáltatások használata során keletkező adatokhoz, és milyen feltételek mellett kell ezeket az adatokat megosztani. Ez nem az összes adathoz való általános jogot érinti, hanem hat konkrét klaszterből álló keretet: a felhasználók hozzáférése a termék- és szolgáltatásadatokhoz, a tisztességes feltételek melletti B2B megosztás, a nyilvános hozzáférés kivételes szükség esetén, az adatfeldolgozási szolgáltatások közötti váltás, a nem személyes adatokhoz való nemzetközi kormányzati hozzáférés elleni védelem, valamint az interoperabilitás.
Vállalkozások kötelezettségei: terméktervezés
Az összekapcsolt termékeket úgy kell megtervezni és gyártani, hogy a generált adatok alapértelmezés szerint könnyen, biztonságosan, ingyenesen és géppel olvasható formátumban közvetlenül hozzáférhetők legyenek a felhasználó számára. Az összekapcsolt termékek – például az okosotthoni eszközök, az ipari gépek vagy a járművek – felhasználói ezáltal jogot szereznek arra, hogy hozzáférjenek az adott termék használata során generált adatokhoz. A gyártók és a szolgáltatók a továbbiakban nem tarthatják meg ezeket az adatokat kizárólag maguknak.
Fontos megjegyezni, hogy ez a kötelezettség fokozatos alkalmazásra kerül. Bár az adatvédelmi törvény egésze 2025. szeptember 12-től hatályos, a hálózatba kapcsolt termékek tervezési és gyártási kötelezettsége csak a 2026. szeptember 12. után forgalomba hozott termékekre vonatkozik. A meglévő termékekre ezért még nem vonatkozik.
Tisztességes feltételek a B2B adatmegosztásban
A rendelet különös szabályokat tartalmaz a következőkre vonatkozóan: szerződéses feltételek a B2B adatszolgáltatási szerződésekbenAz egyik vállalkozás által a másikra egyoldalúan előírt szerződési feltétel nem kötelező érvényű a másik félre nézve, ha tisztességtelen. Egy feltételt egyoldalúan előírtnak kell tekinteni, ha a tárgyalási kísérlet ellenére a másik fél nem tudta befolyásolni annak tartalmát. Ennek bizonyítási terhe azt a felet terheli, amelyik a feltételt belefoglalta.
Egy szerződési feltétel tisztességtelen, ha alkalmazása súlyosan eltér a jó kereskedelmi gyakorlattól, és ellentétes a jóhiszeműséggel és a tisztességes kereskedelemmel. A rendelet példaként említi azokat a feltételeket, amelyek kizárják a szándékosság vagy a súlyos gondatlanság miatti felelősséget, megakadályozzák a másik felet abban, hogy saját adatait használja, lehetővé teszik az egyoldalú felmondást indokolatlanul rövid időn belül, vagy jelentős ár- vagy egyéb lényeges változtatások egyoldalú végrehajtását teszik lehetővé. A jogi következmény az, hogy a tisztességtelen feltétel nem köti a másik felet, míg a fennmaradó szerződéses rendelkezések hatályban maradnak, amennyiben a feltétel elválasztható.
Kölcsönhatás a GDPR-ral
Az adatvédelmi törvény az általános adatvédelmi rendelettel párhuzamosan helyezkedik el, de fontos kölcsönhatás van közöttük. A rendelet a személyes adatokra is kiterjed, de nem választja el azokat az adatvédelmi jogtól. Amennyiben a felhasználó nem az az érintett, akinek a személyes adatait kérik, a személyes adatok csak akkor adhatók ki, ha az Általános Adatvédelmi Rendelet 6. cikke értelmében érvényes jogalap áll fenn. Az adatvédelmi törvény ezért nem hoz létre önálló kivételt a GDPR alól: az adatvédelmi törvény szerinti adathozzáférés nem mentesíti a feleket a következők alól: a GDPR-kötelezettségeik, és nem ad alapot a megadott adatok további megőrzésére vagy újrafelhasználására a megszerzésük célján túl.
Felhőalapú hordozhatóság és váltás
Egy külön fejezet előírja az adatfeldolgozási szolgáltatók számára, hogy könnyítsék meg a szolgáltatóváltást. Nem támaszthatnak semmilyen kereskedelmi forgalomba hozatal előtti, kereskedelmi, technikai, szerződéses vagy szervezési akadályt, amely megnehezíti az ügyfelek számára a szolgáltatóváltást. 2027. január 12-től az adatfeldolgozási szolgáltatók nem számíthatnak fel váltási díjakat az ügyfeleknek. Az adatok és konfigurációk tényleges átvitelének indokolatlan késedelem nélkül, és semmiképpen sem egy legfeljebb harminc napos kötelező átmeneti időszakot követően kell megtörténnie. Az egyetlen felhőszolgáltatótól nagymértékben függő szervezetek számára ez új tárgyalási előnyt kínál a szerződések megújításakor vagy újratárgyalásakor.
Nyilvános hozzáférés kivételes szükség esetén
A rendelet szigorú feltételek mellett lehetőséget ad a közszférabeli szerveknek arra, hogy kivételes szükség esetén – például közveszélyhelyzet esetén – hozzáférést kérjenek a személyes adatokhoz. Ebben az esetben a mikro- és kisvállalkozásoktól eltérő adatbirtokosok kötelesek ingyenesen rendelkezésre bocsátani a szükséges adatokat. Egyéb kivételes szükség esetén az adatbirtokos méltányos díjazásra jogosult. Ez a hatáskör a rendeletben meghatározott arányossági és szubszidiaritási feltételekhez kötött.
Végrehajtás Hollandiában
Hollandiában a végrehajtást mára törvénybe iktatták az adatvédelmi törvény végrehajtási törvénye (Uitvoeringswet dataverordening) révén. A Holland Fogyasztóvédelmi és Piaci Hatóság (ACM) az illetékes hatóság a rendelet legnagyobb része tekintetében, beleértve a termékadatokról, a B2B megosztásról és a felhőalapú hordozhatóságról szóló fejezeteket is. A Holland Adatvédelmi Hatóság (AP) illetékes az adatvédelmi szempontból érzékeny elemekben, valamint a személyes adatok bizonyos cikkekben és az V. fejezetben történő kezelésében. Mindkét hatóság hozhat végrehajtási intézkedéseket a saját területén belül büntetéssel vagy közigazgatási bírsággal járó határozat kiszabásával. A végrehajtási törvény együttműködési és információcsere-megállapodást is előír az ACM és az AP között, hogy mindkét felügyeleti hatóság összehangoltan tudjon fellépni az átfedő kérdésekben.
Mit jelent ez a gyakorlatban?
Azoknak a vállalkozásoknak, amelyek összekapcsolt termékeket fejlesztenek, importálnak vagy forgalmaznak, bölcs dolog lenne, ha most felülvizsgálnák termékeik tervezését és szerződéses struktúráját az adatvédelmi törvény alapján. A 2026. szeptember 12. után forgalomba hozott termékekre a tervezési és hozzáférhetőségi kötelezettség teljes mértékben vonatkozik. A felhasználók nevében adatokat feldolgozó szolgáltatóknak fel kell mérniük, hogy mely adatmegosztási kötelezettségek vonatkoznak rájuk, és hogy a meglévő megállapodások – beleértve az egyoldalúan megfogalmazott adatvédelmi záradékokat is – összhangban vannak-e ezekkel.
Akik megvárják, amíg a végrehajtás megkezdődik, kockáztatják, hogy lemaradnak. A termékek, szolgáltatások és szerződések időben történő összehangolása az új szabályokkal nemcsak megfelelési kérdés, de lehetőségeket is kínál: azok, akik átláthatóságot és adathozzáférést kínálnak ügyfeleiknek, kiemelkednek egy olyan piacon, amely egyre kritikusabban viszonyul a vállalatok adatkezelési módjához.
Kérdései vannak az EU adatvédelmi törvényének vállalkozására vagy szerződéseire gyakorolt hatásaival kapcsolatban? A ... ügyvédei Law & More örömmel segítenek Önnek.
Gyakran ismételt kérdések
Az adatvédelmi törvény már vonatkozik a meglévő csatlakoztatott termékeimre?
A rendelet 2025. szeptember 12-től hatályos, de az a kötelezettség, hogy a csatlakoztatott termékeket úgy kell megtervezni, hogy az adatok a felhasználók számára hozzáférhetőek legyenek, csak a 2026. szeptember 12. után forgalomba hozott termékekre vonatkozik. Az ezen időpont előtt már forgalomban lévő meglévő termékekre még nem vonatkozik. A gyártóknak és az importőröknek mindazonáltal bölcs dolog lenne, ha termékfejlesztésüket már most összehangolnák az új követelményekkel, hogy a jövőbeli termékek a piaci bevezetéskor megfeleljenek a követelményeknek.
Mit tegyek, ha az adatvédelmi szerződésem olyan záradékokat tartalmaz, amelyek korlátozzák az adatokhoz való hozzáférést?
Az adatvédelmi törvény értelmében az egyoldalúan előírt szerződéses kikötések, amelyek megakadályozzák a másik felet abban, hogy saját adatait felhasználja vagy hasznosítsa, tisztességtelennek és ezért nem kötelező érvényűnek tekinthetők. Célszerű a meglévő adatszerződéseket felülvizsgáltatni az ilyen kikötések tekintetében. Annak bizonyítása, hogy egy kikötést nem egyoldalúan írtak elő, azt a felet terheli, amelyik azt belefoglalta. A korai újratárgyalás általában hatékonyabb, mint megvárni, amíg a másik fél a rendeletre hivatkozik.
Megoszthatok személyes adatokat az adatvédelmi törvény alapján GDPR jogalap nélkül?
Nem. Az adatvédelmi törvény nem biztosít önálló jogalapot a személyes adatok nyilvánosságra hozatalára. Amennyiben a felhasználó nem az az érintett, akinek a személyes adatait kérik, az adatok csak akkor adhatók ki, ha az Általános Adatvédelmi Rendelet (GDPR) 6. cikke értelmében érvényes jogalap áll fenn. Ezenkívül az adatvédelmi törvény szerinti adathozzáférés nem ad alapot a nyilvánosságra hozott személyes adatok eredeti célon túlmutató megőrzésére vagy újrafelhasználására. Ezért a GDPR és az adatvédelmi törvény betartását egyidejűleg kell biztosítani.
Felhőszolgáltatóként továbbra is felszámíthatok váltási díjat?
2027. január 12-től az adatfeldolgozási szolgáltatók nem számíthatnak fel váltási díjat az ügyfeleknek. Ezenkívül 2025. szeptember 12-től nem támaszthatók olyan technikai, szerződéses vagy szervezési akadályok, amelyek akadályozzák a váltást. A váltáskor a tényleges adatátvitelnek is indokolatlan késedelem nélkül kell megtörténnie, és legkésőbb harminc napos átmeneti időszakon belül be kell fejeződnie. A hosszabb időtartamot vagy váltási díjakat tartalmazó meglévő szerződéseket érdemes felülvizsgálni.
Melyik felügyeleti hatóság illetékes az adatvédelmi törvény végrehajtásában Hollandiában?
A végrehajtás megoszlik a Holland Fogyasztóvédelmi és Piaci Hatóság (ACM) és a Holland Adatvédelmi Hatóság (AP) között. Az ACM a rendelet legnagyobb részére, beleértve a termékadatokra, a B2B megosztásra és a felhőalapú hordozhatóságra vonatkozó rendelkezéseket is, az illetékes. Az AP az adatvédelmet érintő érzékeny elemek és a személyes adatok kezelése tekintetében illetékes bizonyos cikkekben és az V. fejezetben. Mindkét hatóság kiszabhat büntetéssel vagy közigazgatási bírsággal járó határozatot. Az ilyen határozatokkal szemben a szokásos közigazgatási jogi jogorvoslatok állnak rendelkezésre, beleértve a kifogást, a fellebbezést és az ideiglenes intézkedést.
A kisvállalkozásokra is vonatkozik az adatvédelmi törvény?
A rendelet néhány ponton különbséget tesz a vállalkozások mérete szerint. Például a mikro- és kisvállalkozások mentesülnek a közérdekű adatigénylések esetén az adatok ingyenes rendelkezésre bocsátásának kötelezettsége alól; ezekben az esetekben méltányos díjazásra jogosultak. A többi kötelezettség – beleértve a csatlakoztatott termékekhez való hozzáférési kötelezettséget és a B2B feltételek méltányossági tesztjét – tekintetében nincs általános mentesség a kis- és középvállalkozások számára. A csatlakoztatott termékeket vagy felhőszolgáltatásokat nyújtó kisebb szolgáltatóknak ezért szintén kellő időben össze kell hangolniuk működésüket a rendelettel.