A GDPR minden olyan szervezetre vonatkozik, amely személyes adatokat gyűjt, méretkorlát nélkül. A SYAGA CONSULTING segít Önnek adatkezelési nyilvántartást formalizálni, adatfeldolgozóit szabályozni, megválaszolni ügyfelei és biztosítói GDPR kérdőíveit, és szükség esetén hatásvizsgálatot végezni.
A GDPR 2018 óta hatályban van, de a KKV-knál nagyrészt még mindig nincs formalizálva
Amint egy szervezet személyes adatokat gyűjt (ügyfelek, munkavállalók, potenciális ügyfelek), érintett. Korlátozott kivétel létezik a 250 fő alatti szervezetek számára, amelyek adatkezelése alkalmi jellegű, de ez nem vonatkozik a rendszeres kereskedelmi tevékenységre.
Sok KKV sohasem formalizálta nyilvántartását, vagy egyszer megírta, majd sohasem frissítette, miközben adatkezelései, adatfeldolgozói és eszközei megváltoztak.
Egy ügyfél, bank vagy kiberbiztosító egyre gyakrabban kéri beszállítóit, hogy válaszoljanak egy adatvédelmi kérdőívre (28. cikk): adatfeldolgozás, titkosítás, MFA, mentések, naplózás, incidensterv.
Egy nyilvántartás megírása, adatfeldolgozók szabályozása vagy egy hatásvizsgálat összeállítása olyan jogi és technikai szakértelmet igényel, amellyel kevés KKV rendelkezik házon belül.
Egy strukturált módszer, amely az Ön szervezetének méretéhez és valós kontextusához igazodik
Interjú a vezetővel vagy a GDPR-felelőssel. A személyes adatkezelések azonosítása (ügyfelek, munkavállalók, potenciális ügyfelek, beszállítók), a használt eszközök és a már meglévő adatfeldolgozók.
Az adatkezelési tevékenységek nyilvántartásának megírása: célok, jogalapok, adat- és érintetti kategóriák, címzettek, megőrzési idők, biztonsági intézkedések.
Az adatfeldolgozási záradékok (28. cikk) átnézése vagy megírása szolgáltatóival, valamint az ügyfelei vagy biztosítói által küldött GDPR kérdőívekre adott válaszok előkészítése (technikai és szervezési intézkedések).
A dokumentumok átadása és bemutatása a vezetésnek. Ha az Ön adatkezelése a GDPR 35. cikk (3) bekezdésében meghatározott esetek egyikébe tartozik (jogi hatású profilalkotás, nagy léptékű érzékeny adatkezelés, nyilvános terület szisztematikus megfigyelése), egy hatásvizsgálat (DPIA) elkészül vagy felmérésre kerül Önnel.
Az Ön valós szervezetéhez igazított dokumentumok, nem általános sablonok
A GDPR 30. cikkének megfelelő teljes nyilvántartás.
Szolgáltatóinak szerződéses szabályozása a 28. cikk értelmében.
Csak akkor készül, ha a GDPR 35. cikk (3) bekezdése előírja, vagy elővigyázatosságból, kérésre.
Az ügyfelei, bankjai vagy kiberbiztosítói által küldött kérdőívekre adott válaszok előkészítése.
A GDPR 32. cikke által megkövetelt intézkedések állapotfelmérése.
A szállítandókat közvetlenül használható formátumban adjuk át.
A GDPR ((EU) 2016/679 rendelet) strukturálja az RGPD-Express folyamatot
Nyilvántartás vezetésének kötelezettsége, mind az adatkezelő, mind az adatfeldolgozó oldalán. A 30.5 pontban a 250 fő alatti szervezetek számára biztosított mentesség csak az alkalmi adatkezelésekre vonatkozik.
Minden, az Ön nevében adatokat kezelő adatfeldolgozó szerződéses szabályozása: megfelelő garanciák, kötelező záradékok, alvállalkozó adatfeldolgozás előzetes írásbeli engedélyhez kötve.
A kockázatnak megfelelő technikai és szervezési intézkedések: álnevesítés, titkosítás, a bizalmasságot és rendelkezésre állást garantáló eszközök, rendszeres tesztelési és értékelési eljárás.
Csak akkor kötelező, ha az adatkezelés valószínűleg magas kockázatot jelent: jogi hatású szisztematikus értékelés, nagy léptékű érzékeny adatkezelés, vagy egy nyilvánosan hozzáférhető terület szisztematikus megfigyelése.
Minden szervezet más adatkezelési hatókörrel rendelkezik: az árat a felmérés után határozzuk meg
Mikro-/kisvállalkozás, egyszerű adatkezelési hatókör
KKV több adatfeldolgozóval és visszatérő kérdőívekkel
Érzékeny adatkezelésekkel vagy ágazati szabályozással rendelkező szervezet
Amit a jogszabály valójában mond, egyszerű nyelvre lefordítva. Minden pont a hivatalos szöveghez vezet.
Ez az az európai jogszabály, amely a személyes adatok (ügyfelek, munkavállalók, potenciális ügyfelek...) gyűjtését és felhasználását szabályozza. 2016. április 27-én fogadták el, és 2016. május 4-én tették közzé az Európai Unió Hivatalos Lapjában.
A rendelet a közzétételét követő huszadik napon lépett hatályba, de ténylegesen csak 2018. május 25. óta alkalmazandó. Ez a dátum számít az Ön konkrét kötelezettségei szempontjából.
Nyilvántartást kell vezetnie arról, mit tesz a személyes adatokkal: milyen célból, kikkel, mennyi ideig őrzi meg, hogyan védi őket. Kivétel létezik a 250 fő alatti szervezetek számára, de csak ha az adatkezelés alkalmi jellegű, egy rendszeres kereskedelmi tevékenység nem részesül belőle.
Ez csak három pontos helyzetben kötelező: Ön közintézmény, vagy fő tevékenysége személyek rendszeres és nagy léptékű megfigyeléséből áll, vagy nagy léptékű érzékeny adatok kezeléséből. Ezeken az eseteken kívül a DPO kinevezése továbbra is opcionális.
Ha személyes adatok elvesznek, ellopják vagy kiteszik őket, legkésőbb az arról való tudomásszerzést követő 72 órán belül tájékoztatnia kell a CNIL-t (vagy az illetékes hatóságot), kivéve ha az érintettekre gyakorolt kockázat elhanyagolható. Minden incidensről írásos nyomot is kell őriznie.
Amikor egy adatszivárgás magas kockázatot jelent az érintettekre, közvetlenül, világos és egyszerű nyelven kell tájékoztatnia őket. Mentesülhet e közlés alól, ha az adatok titkosítva voltak, vagy ha már semlegesítette a kockázatot.
Jogsértés esetén a bírság elérheti a 10 millió eurót (vagy a vállalat globális árbevételének 2%-át) a leggyakoribb jogsértésekért, és akár 20 millió eurót (vagy a globális árbevétel 4%-át) az érintettek jogait érintő legsúlyosabb sérelmekért - mindig a magasabb összeget veszik figyelembe. A tényleges összeg a súlyosságtól, a jóhiszeműségtől és a hatósággal való együttműködéstől függ.
Jogi zsargon nélkül: a 7 leggyakoribb kérdés, egyszerű válasz, és minden válasz mögött a hivatalos szöveg.
Kattintson egy kérdésre a válasz és a forrás megtekintéséhez.
Nem. A hozzájárulás csak egy a hat lehetséges jogalap közül. A GDPR (6. cikk) az adatkezelést akkor is engedélyezi, ha az szerződés teljesítéséhez, jogi kötelezettség teljesítéséhez, létfontosságú érdekek védelméhez, közérdekű feladat ellátásához, vagy a vállalkozása jogos érdekéhez szükséges (például egy meglévő ügyféllel fenntartott kapcsolat kezelése), amennyiben az érintett jogai nem élveznek elsőbbséget.
Attól függ, kit szólít meg:
Minden esetben: azonosítható feladó és egyszerű leiratkozási link szükséges.
Általában igen, különösen ha az adatokra már nincs szükség, ha az érintett visszavonja hozzájárulását, vagy ha tiltakozik anélkül, hogy Önnek jogos ellenérdeke lenne. Ugyanakkor megtagadhatja a törlést, ha jogi kötelezettség miatt meg kell őriznie az adatokat - például egy számlát, amelyet 10 évig kell megőrizni könyvelési célból -, vagy ha jogi eljáráshoz szüksége van rájuk.
1 hónap a kérés beérkezésétől számítva. Ez a határidő további 2 hónappal meghosszabbítható, ha a kérés összetett, vagy sok kérést kap, de az eredeti hónapon belül tájékoztatnia kell az érintettet erről a hosszabbításról.
Igen, de nem elővigyázatosság nélkül. Három eset lehetséges: az adott ország rendelkezik az Európai Bizottság megfelelőségi határozatával, amely elismeri a védelem megfelelő szintjét; ennek hiányában a szolgáltatójának megfelelő garanciákat kell nyújtania (leggyakrabban általános szerződési feltételek formájában); vagy csak egyedi esetekben egy pontosan meghatározott kivétel alkalmazható (kifejezett hozzájárulás, szerződés teljesítése...).
Igen. A legtöbb süti (személyre szabott hirdetés, közösségimédia-gombok...) a látogató szabadon adott, előzetes hozzájárulását igényli, amelyet ugyanolyan könnyű visszavonni, mint megadni. Az általános szerződési feltételek elfogadása nem számít érvényes hozzájárulásnak. Néhány technikai süti (kosár, hitelesítés, nyelvi beállítás) mentesül e kötelezettség alól.
A CNIL általában egy ellenőrzéssel kezdi (helyszíni vagy online), majd felszólítással, hogy egy adott határidőn belül feleljen meg a szabályoknak. Léteznek pénzbírságok, de ezek arányosak a szervezet méretével: a CNIL például kis vállalkozásokat 2 000 és 20 000 euró közötti összeggel szankcionált biztonsági, süti- vagy hozzáférési jogi mulasztások miatt, ami messze elmarad a maximális felső határtól (akár 20 millió euró vagy a globális árbevétel 4%-a a legsúlyosabb jogsértésekért).
A GDPR nem 2018-ban született, és azóta sem maradt változatlan. Íme, időrendben, ami már megtörtént (és amely ma is a hatályos szabály), valamint ami még Brüsszelben tárgyalás alatt áll - minden lépéshez a hivatalos szöveggel, amely alátámasztja.
Az Európai Parlament és a Tanács elfogadja a (EU) 2016/679 rendeletet, a GDPR-t. forrás: EUR-Lex ↗
A szöveget közzéteszik az Európai Unió Hivatalos Lapjában (HL L 119, 1-88. oldal). forrás: EUR-Lex ↗
A rendelet „a kihirdetését követő huszadik napon lép hatályba" (99. cikk). Jogilag tehát már létezik, de tényleges alkalmazása a vállalkozásokra még két évvel eltolódik - idő a felkészülésre. forrás: CNIL, 99. cikk ↗
Ettől a dátumtól kezdve minden szervezetnek, amely uniós lakosok személyes adatait kezeli, ténylegesen meg kell felelnie, nem csupán „papíron". Ez az a dátum, amelyet meg kell jegyezni. forrás: CNIL, 99. cikk ↗
A 2018-493. számú törvény hozzáigazítja a francia jogot a GDPR-hoz, és átülteti a „rendőrség-igazságszolgáltatás" irányelvet (2016/680), az 1978-as „Informatique et Libertés" törvényre építve. forrás: Légifrance ↗
A 2018-1125. számú rendelet befejezi az „Informatique et Libertés" törvény összehangolását a GDPR-ral és a 2016/680 irányelvvel. forrás: Légifrance ↗
Két évvel az alkalmazás kezdete után a Bizottság közzéteszi első jelentését: a GDPR eléri céljait, de javításokra van szükség (harmonizáció az országok között, hatóságok közötti együttműködés). forrás: EUR-Lex (COM 2020) ↗
Az Európai Unió Bírósága érvénytelenné nyilvánítja a „Privacy Shield"-et, amely az Egyesült Államokba történő adattovábbításokat szabályozta: az amerikai garanciákat a hatóságok adatokhoz való hozzáférésével kapcsolatban nem tartják elégségesnek. forrás: EUR-Lex ↗
Új klauzulamintaák lépnek hatályba az EU-n kívüli adattovábbítások szabályozására, 15 hónapos átmeneti időszakkal a már aláírt régi szerződések felváltására. forrás: EUR-Lex (2021/914) ↗
A Bizottság elfogadja az „EU-US Data Privacy Framework" megfelelőségi határozatot, amely felváltja a 2020-ban érvénytelenített Privacy Shieldet, és újra biztonságossá teszi a tanúsított amerikai vállalatokhoz irányuló adattovábbításokat. forrás: EUR-Lex (2023/1795) ↗
Jelentős növekedés a nagy technológiai vállalatokat érintő szankciókban, de a nemzeti hatóságok között továbbra is eltérések vannak. A Bizottság a kkv-k jobb támogatását javasolja. forrás: EUR-Lex (COM 2024) ↗
A Bizottság az egységes piac egyszerűsítési csomagjában javasolja, hogy az adatkezelési nyilvántartás (30. cikk) teljes vezetése alóli mentességet 750 alkalmazottra terjesszék ki (a jelenlegi 250 helyett), a „magas kockázatú" adatkezelésekre korlátozva. Ez egy javaslat, még nem hatályos szöveg. forrás: Európai Bizottság ↗
A Tanács és az Európai Parlament politikai megállapodásra jut további eljárási szabályokról a nemzeti felügyeleti hatóságok közötti együttműködés harmonizálására a határokon átnyúló vizsgálatok során. A formális elfogadás és a Hivatalos Lapban való közzététel még nem történt meg. forrás: Európai Bizottság ↗
Az időrend hivatalos források (EUR-Lex, CNIL, Légifrance, Európai Bizottság) alapján készült, amelyeket 2026. július 18-án tekintettünk meg. Az utolsó két lépés még folyamatban lévő javaslat vagy politikai megállapodás - frissítjük őket, amint formálisan elfogadják és közzéteszik a Hivatalos Lapban. Ez oktatási célú összefoglaló, és nem minősül jogi tanácsnak.
A rémisztő szám - „20 millió euró" - mindenütt kering, de nem mondja meg, hogyan működik ez valójában. Íme, hivatalos források alapján, ki szankcionál, hogyan, és milyen tényleges összegekkel.
vagy akár a vállalat globális éves árbevételének 2%-a (a két összeg közül a magasabbat veszik figyelembe).
Ez a szint a „gyakori" jogsértésekre vonatkozik: adatkezelési nyilvántartás, adatbiztonság, adatfeldolgozói kötelezettségek, hatásvizsgálat hiánya...
vagy akár a globális éves árbevétel 4%-a (itt is a két összeg közül a magasabbat veszik figyelembe).
Ez a szint a legsúlyosabb jogsértésekre vonatkozik: jogalap hiánya, az érintettek jogainak megsértése, jogellenes EU-n kívüli adattovábbítások...
Nem az „általános" CNIL szankcionál, hanem egy különálló, független testület: a formation restreinte (szankcionáló testület), amely 5 tagból és a CNIL elnökétől eltérő saját elnökből áll. Egyedül ez a testület vizsgálja az ügyeket, és hozza meg a szankciókat. A legfontosabb döntéseket nyilvánosságra hozzák.
A GDPR 83. cikke kötelezi a CNIL-t, hogy egy bírság megállapítása előtt több szempontot is figyelembe vegyen, különösen:
| Dátum | Szervezet | Összeg | Indok |
|---|---|---|---|
| 2019.01.21. | Google LLC | 50 millió € | Átláthatóság hiánya, érvényes hozzájárulás hiánya a személyre szabott hirdetésekhez |
| 2020.12.07. | Amazon Europe Core | 35 millió € | Sütik előzetes hozzájárulás nélküli elhelyezése |
| 2021.12.31. | Google LLC / Google Ireland | 150 millió € | A sütik elutasítása bonyolultabb, mint az elfogadásuk |
| 2021.12.31. | Facebook Ireland (Meta) | 60 millió € | Ugyanaz az indok: a sütik elutasítása túl nehézkessé tétele |
| 2022.10.17. | Clearview AI | 20 millió € | Arcfelismerés jogalap nélkül, együttműködés megtagadása |
| 2022.11.10. | Discord Inc. | 800 000 € | Túlzott adatmegőrzés, elégtelen biztonság és tájékoztatás |
| 2023.06.15. | Criteo | 40 millió € | A süti-hozzájárulásra és az érintettek jogaira vonatkozó jogsértések |
A CNIL kisebb és közepes méretű szervezeteket is szankcionál, de olyan összegekkel, amelyek nem mérhetők a nemzetközi nagyvállalatokéhoz. Csak a 2025 decemberi határozatok között találunk például: 5 000 € egy szállodaüzemeltető társaságnak (nem megfelelő videómegfigyelés), 7 000 € és 5 000 € két lapkiadó társaságnak (érvénytelen sütik), 10 000 € egy repülőtéri fuvarozó társaságnak (jogellenes videómegfigyelés), vagy akár 20 000 € egy egyetemnek (a célok be nem tartása). A skála másik végén egy szolgáltatói szektorbeli társaságot ugyanabban a hónapban 3,5 millió €-ra szankcionáltak súlyos jogsértések halmozódása miatt (biztonság, átláthatóság, sütik). Az összeg a súlyosságot követi, a méretet, nem fordítva.
Európában minden országnak megvannak a saját hatóságai. Íme, az Európai Gazdasági Térség 30 országára vonatkozóan, az adatvédelmi hatóság (az Ön GDPR-kapcsolattartója) és a nemzeti kiberbiztonsági hatóság. Minden név a hivatalos honlapra vezet.
Források: a hatóságok hivatalos honlapjai és az EDPB tagjainak listája (edpb.europa.eu), megtekintve 2026. július 18-án. Megerősített adatvédelmi hatóságok: 30/30. Megerősített kiberbiztonsági hatóságok: 28/30. Az „à confirmer" (megerősítendő) jelölés olyan hivatalos forrást jelez, amely mindeddig nem stabilizálódott.
Írjon nekünk egy kezdeti felmérésért és egy személyre szabott árajánlatért, kötelezettség nélkül.
Ingyenes: a pontszáma és az eltérései. A részletes jelentés és a tanúsítvány: 499 € + áfa, kizárólag ha Ön úgy dönt.
contact@syaga.eu