Zavodnyik József

A Nemzeti Adatvédelmi és Információszabadság Hatóság általános adatvédelmi rendelettel (GDPR) kapcsolatos 2019-es értelmezései


29. Adatvédelmi incidens

GDPR
33. cikk
Az adatvédelmi incidens bejelentése a felügyeleti hatóságnak
(1) Az adatvédelmi incidenst az adatkezelő indokolatlan késedelem nélkül, és ha lehetséges, legkésőbb 72 órával azután, hogy az adatvédelmi incidens a tudomására jutott, bejelenti az 55. cikk alapján illetékes felügyeleti hatóságnak, kivéve, ha az adatvédelmi incidens valószínűsíthetően nem jár kockázattal a természetes személyek jogaira és szabadságaira nézve. Ha a bejelentés nem történik meg 72 órán belül, mellékelni kell hozzá a késedelem igazolására szolgáló indokokat is.
(2) Az adatfeldolgozó az adatvédelmi incidenst, az arról való tudomásszerzését követően indokolatlan késedelem nélkül bejelenti az adatkezelőnek.
(3) Az (1) bekezdésben említett bejelentésben legalább:
a) ismertetni kell az adatvédelmi incidens jellegét, beleértve – ha lehetséges – az érintettek kategóriáit és hozzávetőleges számát, valamint az incidenssel érintett adatok kategóriáit és hozzávetőleges számát;
b) közölni kell az adatvédelmi tisztviselő vagy a további tájékoztatást nyújtó egyéb kapcsolattartó nevét és elérhetőségeit;
c) ismertetni kell az adatvédelmi incidensből eredő, valószínűsíthető következményeket;
d) ismertetni kell az adatkezelő által az adatvédelmi incidens orvoslására tett vagy tervezett intézkedéseket, beleértve adott esetben az adatvédelmi incidensből eredő esetleges hátrányos következmények enyhítését célzó intézkedéseket.
(4) Ha és amennyiben nem lehetséges az információkat egyidejűleg közölni, azok további indokolatlan késedelem nélkül később részletekben is közölhetők.
(5) Az adatkezelő nyilvántartja az adatvédelmi incidenseket, feltüntetve az adatvédelmi incidenshez kapcsolódó tényeket, annak hatásait és az orvoslására tett intézkedéseket. E nyilvántartás lehetővé teszi, hogy a felügyeleti hatóság ellenőrizze az e cikk követelményeinek való megfelelést.
 
GDPR
34. cikk
Az érintett tájékoztatása az adatvédelmi incidensről
(1) Ha az adatvédelmi incidens valószínűsíthetően magas kockázattal jár a természetes személyek jogaira és szabadságaira nézve, az adatkezelő indokolatlan késedelem nélkül tájékoztatja az érintettet az adatvédelmi incidensről.
(2) Az (1) bekezdésben említett, az érintett részére adott tájékoztatásban világosan és közérthetően ismertetni kell az adatvédelmi incidens jellegét, és közölni kell legalább a 33. cikk (3) bekezdésének b), c) és d) pontjában említett információkat és intézkedéseket.
(3) Az érintettet nem kell az (1) bekezdésben említettek szerint tájékoztatni, ha a következő feltételek bármelyike teljesül:
a) az adatkezelő megfelelő technikai és szervezési védelmi intézkedéseket hajtott végre, és ezeket az intézkedéseket az adatvédelmi incidens által érintett adatok tekintetében alkalmazták, különösen azokat az intézkedéseket – mint például a titkosítás alkalmazása –, amelyek a személyes adatokhoz való hozzáférésre fel nem jogosított személyek számára értelmezhetetlenné teszik az adatokat;
b) az adatkezelő az adatvédelmi incidenst követően olyan további intézkedéseket tett, amelyek biztosítják, hogy az érintett jogaira és szabadságaira jelentett, az (1) bekezdésben említett magas kockázat a továbbiakban valószínűsíthetően nem valósul meg;
c) a tájékoztatás aránytalan erőfeszítést tenne szükségessé. Ilyen esetekben az érintetteket nyilvánosan közzétett információk útján kell tájékoztatni, vagy olyan hasonló intézkedést kell hozni, amely biztosítja az érintettek hasonlóan hatékony tájékoztatását.
(4) Ha az adatkezelő még nem értesítette az érintettet az adatvédelmi incidensről, a felügyeleti hatóság, miután mérlegelte, hogy az adatvédelmi incidens valószínűsíthetően magas kockázattal jár-e, elrendelheti az érintett tájékoztatását, vagy megállapíthatja a (3) bekezdésben említett feltételek valamelyikének teljesülését.

A Nemzeti Adatvédelmi és Információszabadság Hatóság általános adatvédelmi rendelettel (GDPR) kapcsolatos 2019-es értelmezései

Tartalomjegyzék


Kiadó: Wolters Kluwer Hungary Kft.

Online megjelenés éve: 2020

Nyomtatott megjelenés éve: 2020

ISBN: 978 963 295 935 1

Immáron két éve alkalmazandók az általános adatvédelmi rendelet, a GDPR rendelkezései. Ebben az időszakban a korábbiakhoz képest erőteljesebb figyelmet kapott az adatvédelem, amelyet 2018-ban a Nemzeti Adatvédelmi és Információszabadság Hatóság elsősorban arra igyekezett felhasználni, hogy minél szélesebb körben ismertesse az új szabályozást és az azzal kapcsolatos jogértelmezéseit. A 2019. évben ugyanakkor már megszaporodtak a bírsággal záruló adatvédelmi hatósági eljárások. Mivel az adatkezelők (legyenek akár vállalkozások, akár önkormányzatok, akár más szervezetek) számára egyre nagyobb kockázatot jelent, ha az adatkezelési tevékenységüket nem a jogszabályi előírásokkal összhangban végzik, fontos számukra, hogy megismerjék, a Nemzeti Adatvédelmi és Információszabadság Hatóság miként értelmezi a GDPR-ban foglaltakat.

A kötet a Nemzeti Adatvédelmi és Információszabadság Hatóságnak a GDPR előírásait értelmező, elsősorban a nyilvánosságra hozott határozataiban megjelenő gyakorlatát dolgozza fel, témakörönként tekintve át a hatóság megállapításait.

Ajánlott mindazoknak, akik meg kívánják ismerni, hogy az elmúlt évben a Nemzeti Adatvédelmi és Információszabadság Hatóság milyen jogértelmezések alapján hozta meg határozatait. Segítséget kívánunk nyújtani ahhoz, hogy az adatkezelők adatkezelési tevékenységüket a Hatóság gyakorlatára tekintettel tudják folytatni. A kötet kiemelten hasznos lehet adatkezelők, adatvédelmi tisztviselők (DPO-k), adatvédelmi szakjogászok, ügyvédek, hatóságok, jegyzők, adatvédelmi szakjogászok, gazdasági társaságok jogtanácsosai, vezető tisztségviselői, HR-vezetői, illetve marketingvezetői számára. A kiadvány ugyanakkor nemcsak az adatkezelők, hanem az érintetteknek, azaz azon személyeknek is fontos információkkal szolgál, akiknek személyes adatai kezelésére kerülnek, támogatva őket és jogi képviselőiket az adatkezeléssel összefüggő jogok érvényesítésében.

Hivatkozás: https://mersz.hu/a-nemzeti-adatvedelmi-es-informacioszabadsag-hatosag-altalanos-adatvedelmi-rendelettel-gdpr-kapcsolatos-2019-es-ertelmezesei//

BibTeXEndNoteMendeleyZotero

Kivonat
fullscreenclose
printsave