Szakmai blog

11 lépés a GDPR felkészülésért

2018-05-20 | Adatvédelem

11 lépés a GDPR felkészülésért

1. Adatvagyon és elsősorban személyes adatok kezdeti felmérése:

Az adatok felsorolása területenként vagy érintetti csoportonként, célok, esetleg jogalapok megjelölésével.

Megvizsgálni, hogy van-e különösen érzékeny adat?

Történik EU-n kívülre való továbbítás?

2. Dokumentáció elkészítése

Kötelezők: Adatvagyon-nyilvántartás (táblázat), Tájékoztatók (érintetti csoportonként, adatcsoportonként, Hozzájárulási nyilatkozat minták, Adatvesztés incidens protokoll

Ajánlottak: IT – és Adatvédelmi szabályzatok

 3. Adattisztítás elvégzése

Ha lenne olyan adat, amihez nem találtunk jogalapot, pláne ha nem tiszta a beszerzési forrás úgy ezeket törölni/elérhetetlenné kell tenni.

4. Jogalapok beszerzése

Tájékoztatók elhelyezése weboldalon, aláíratásuk az érintettekkel, Hozzájárulások beszerzése.

5. Szolgáltatókkal kötött szerződések felülvizsgálata

(Tegyük fel a kérdés – kezel a szolgáltató személyes adatokat? Ha igen, akkor…)

Vizsgáljuk meg, hogy mennyire GDPR kompatibilis az adott szolgáltató szolgáltatás, adatkezelése és az ezt alátámasztó dokumentáció.

6. Vizsgáljuk meg, hogy kell-e adatvédelmi hatásvizsgálat (Data Privacy Impact Assessment)

Mikor van rá szükség?

Ha az adatkezelés valamely – különösen új technológiákat alkalmazó – típusa –, figyelemmel annak jellegére, hatókörére, körülményére és céljaira, valószínűsíthetően magas kockázattal jár a természetes személyek jogaira és szabadságaira nézve; különösen indokolt az alábbi esetekben:

  • automatizált adatkezelés, profilalkotás
  • személyes adatok különleges kategóriáinak, bűnügyi személyes adatoknak a kezelése
  • nyilvános helyek nagymértékű, módszeres megfigyelése
  • biztosító által támasztott követelmények esetén.

Ha szükséges, akkor állítsunk/állíttassunk össze egy ilyen dokumentumot.

7. Adatvédelmi tisztviselő alkalmazása

Vizsgáljuk meg, hogy vonatkozik-e vállalkozásunkra/szervezetünkre Adatvédelmi Tisztviselő (Data Privacy Officer) alkalmazásának kötelezettsége.

Kinek kell foglalkoztatni DPO-t?

  • az adatkezelést közhatalmi szervek vagy egyéb, közfeladatot ellátó szervek végzik, kivéve a bíróságokat;
  • az adatkezelő vagy az adatfeldolgozó fő tevékenységei olyan adatkezelési műveleteket foglalnak magukban, amelyek jellegüknél, hatókörüknél és/vagy céljaiknál fogva az érintettek rendszeres és szisztematikus, nagymértékű megfigyelését teszik szükségessé;
  • az adatkezelő vagy az adatfeldolgozó fő tevékenységei a különleges személyes adatok, illetve bűnügyi személyes adatok nagy számban történő kezelését foglalják magukban.

Ha szükséges, akkor keressünk, képezzünk!

8. Adattárolás megvizsgálása

Tényleges tárolás: Pl. számítógépen, felhőben, papíron

Adatbiztonságnak való megfelelés: beleértve vírusirtó, tűzfal illetve e-kulcsok és fizikai kulcsok; hozzáférések cégen belül az adatokhoz stb.

9. Belső oktatás és felkészülés

Kollégák tájékoztatása az adatkezelés alapjairól, ügyfél jogokról illetve azok tényleges gyakorlásának lehetőségéről, adatszivárgás esetén követendő tényleges lépésekről stb.

10. Személyes adatok terjedelmének felmérése (véglegesítés)

Még egy ellenőrzés, azaz, hogy minden olyan adat, ami már nem kell, vagy egy adat-csomag része már fölösleges, hatályát vesztette azt töröljük!

Fennmaradó adatokat precízen összeállítani: mikortól, milyen adatot kezelünk, ki fér hozzá, mi az adatkezelés célja, jogalapja, mi az időtartama és az ehhez kapcsolódó incidensek felsorolása.

11. Technikai megoldások alkalmazása

Ha van rá lehetőség alkalmazzunk adat-anonimizálást és/vagy titkosítást! (Kockázat csökkentés és GDPR hatálya alól is kikerülhetünk.)

Változás a kriptoeszköz-szolgáltatók engedélyezésének szabályozásában

2026-08-06
Változás a kriptoeszköz-szolgáltatók engedélyezésének szabályozásában

2026.   augusztus 2-án hatályba lépett a 7/2026. (VII. 30.) SZTFH rendelet, amely a kriptoeszköz-átváltást validáló szolgáltatók engedélyezésére és nyilvántartására vonatkozó részletszabályokat rendezi. A jogszabály egyúttal hatályon kívül helyezi a korábban ugyanezt a tárgykört szabályozó 10/2025. (VI. 26.) és 12/2025. (VI. 26.) SZTFH rendeleteket. A módosítás célja, hogy a hazai szabályozás megfeleljen az Európai Unió kriptoeszközökre vonatkozó egységes jogi keretének, valamint egyértelműbb és korszerűbb szabályozási környezetet biztosítson az érintett szolgáltatók számára.

Bővebben

A kiberbiztonsági auditorokra és sérülékenységvizsgálókra vonatkozó új szabályozás (6/2026. (VI. 8.) SZTFH rendelet)

2026-06-18
A kiberbiztonsági auditorokra és sérülékenységvizsgálókra vonatkozó új szabályozás (6/2026. (VI. 8.) SZTFH rendelet)

A Szabályozott Tevékenységek Felügyeleti Hatósága (SZTFH) elnöke megalkotta a 6/2026. (VI. 8.) SZTFH rendeletet, amely átfogóan módosítja az egyes kiberbiztonsági tárgyú rendeleteket. A jogalkotó kifejezett szándéka a vállalkozások helyzetének könnyítése, az adminisztrációs terhek jelentős csökkentése, valamint a piaci verseny elősegítése az informatikai biztonsági szektorban.

Bővebben

Ingyenes online vitarendezés? - 4/2024. (III. 21.) NMHH rendelet módosítása

2026-05-04
Ingyenes online vitarendezés? - 4/2024. (III. 21.) NMHH rendelet módosítása

A 2026. március 20-án hatályba lépett 5/2026. (III. 16.) NMHH rendelet célzottan módosította a peren kívüli vitarendezési testületekre (így az Online Platform Vitarendező Tanácsra, OPVT) vonatkozó 4/2024. (III. 21.) NMHH rendeletet. A módosítás egyértelmű célja a korábbi szabályozás gyakorlati akadályainak elhárítása volt: az adminisztratív terhek csökkentése, az eljárások felgyorsítása, valamint a felhasználói jogérvényesítés ingyenessé tétele.

Bővebben

Állunk rendelkezésére az információs technológiával kapcsolatos jogi kérdések tekintetében!

Kapcsolat