Nem könnyű a személyes adatok védelme – Beszélgetés Vigh Beáta ügyvéddel az első romániai GDPR-bírság apropóján

Vigh Beáta: a büntetés rámutat a személyi adatok biztonságos kezelésének fontosságára

Vigh Beáta: a büntetés rámutat a személyi adatok biztonságos kezelésének fontosságára

Az adatvédelmi hatóság 613 912 lejre, vagyis mintegy 130 000 euróra bírságolta az Unicredit Bankot az Európai Unió általános adatvédelmi rendelete (GDPR) alapján – ez az első bírság a témában Romániában. A bírság okáról, illetve az adatvédelmi szabályokról Vigh Beáta szellemitulajdon-jogi ügyvéddel beszélgettünk.

Bálint Eszter

2019. július 09., 14:382019. július 09., 14:38

– Hatalmas összegre, mintegy 130 000 euróra bírságolta az adatvédelmi hatóság az Unicredit Bankot a GDPR (az Európai Unió általános adatvédelmi rendelete) alapján. A laikus polgár számára ezen a tényen túl még annyi hámozható ki a cikkelyektől és bekezdésektől hemzsegő hírben, hogy a pénzintézet visszaélt ügyfelei adataival, és olyanokhoz is eljutott egyebek mellett a kliensek személyi száma, akikhez nem kellett volna, vagy nem feltétlenül lett volna szükség. Miről is szól tulajdonképpen ez a büntetés?

– A GDPR 25. cikkelyének első bekezdése, amelyre a döntés hivatkozik, átfogó előírás arról, hogy bármely adatkezelőnek, amikor eldönti, hogy milyen adatokat és hogyan fog kezelni, akkor alkalmaznia kell azt az elvet, miszerint csak a cél megvalósításához szükséges legkevesebb adatot kezelje, a lehető legrövidebb ideig tárolja az adatokat, technikai és szervezeti intézkedéseivel biztosítva ennek a biztonságos módját, és garantálja a személyi adatok biztonságát.

Idézet
Ezt a követelményt nevezzük „beépített és alapértelmezett adatvédelemnek”. 

A hatóság döntése szerint a bank megsértette a GDPR 5. cikkelye első bekezdésének c pontját is, amely arról szól, hogy csak azok az adatok kezelhetők, amelyek feltétlenül szükségesek az adott cél megvalósításához. A konkrét cselekvés, amellyel a bank megsértette a jogszabályt pedig az, hogy online fizetések esetén a fizetés kedvezményezettje láthatta a fizető fél címére és személyi azonosító számára vonatkozó adatokat is a fizetési kivonaton, ha a fizető fél más pénzügyi intézetnél rendelkezett számlával, illetve a kedvezményezett láthatta a fizető fél címére vonatkozó adatokat belső rendszerű fizetések esetén.

Idézet
Ez a büntetés tehát két fontos dologra is felhívja a figyelmet: az egyik, hogy a bankok is csak célzottan és adott célhoz rendelt limitált adatokat kezelhetnek, a másik, hogy a személyi azonosító szám, amelyet országunkban eddig gyakran kértek mindenfajta ügyintézésnél, sok esetben éppen az állami intézetek, hivatalok, hatóságok, egy különleges személyi adat, kezelésénél szigorú adatbiztonsági intézkedéseket kell betartani, és csak indokolt esetben kérhető az érintett személyektől.

Azt is figyelembe kell ugyanakkor venni, hogy a bankok, pénzintézetek, egészségügyi intézetek, büntetőeljárásokért és büntetésalkalmazásért felelős hatóságok kezelik a legérzékenyebb személyes adatokat, ezért különösen fontos az, hogy ezek a társadalmi szereplők betartsák az adatbiztonságra vonatkozó előírásokat és a törvény betűjének való megfelelésen túl valóban garantálni tudják a polgárok személyi adatainak védelmét. Ide lehet  sorolni még azokat a civil szervezeteket, pártokat, intézeteket amelyek az etnikai, politikai, vallási, stb. hovatartozásra vonatkozó adatokat kezelik. Ilyen értelemben példaértékű is lehet egy ilyen jellegű büntetés.
 
– 130 000 euró. Egy kicsit soknak tűnik, még egy bank esetében is. Nem beszélve arról, hogy kisebb cégek is véthetnek – akarva vagy akaratlanul – a vonatkozó adatvédelmi előírások ellen.

– Ekkora mértékű összeg valóban ijesztő lehet mindazok számára, akik tudják, hogy adatkezelőként vagy adatfeldolgozóként kötelességük a GDPR előírásainak betartására, illetve a jövőben bármikor maguk is lehetnek hasonló ellenőrzések jogalanyai. Ugyanakkor, ha az összképet nézzük, önmagában egy ilyen büntetés kiszabása még semmi rémisztőt nem tartalmaz, inkább arra jó, hogy felhívja a figyelmet a személyi adatok biztonságos kezelésének fontosságára.

Idézet
Ez a büntetés nem derült égből jött villámcsapás, hanem egy folyamat része, de azt jó tudatosítani, hogy valóban mérföldkő az általános adatvédelmi rendelet alkalmazásában, amely azt jelezheti, hogy az adatvédelmi hatóság szerint az adatkezelőknek és adatfeldolgozóknak eddig már volt elegendő ideje a rendelet alkalmazásának bevezetésére, a joggyakorlat tanulmányozására, és most már következhetnek akár büntetések is.

Az európai általános adatvédelmi rendeletet tavalyi év május 25-től kötelező alkalmazni, de tulajdonképpen ezt a dátumot megelőzte egy kétéves felkészülési időszak, mivel a rendelet már 2016 óta érvényben van. A gyakorlat azonban azt mutatja, hogy az alkalmazásra való felkészülés nemcsak Romániában, hanem más európai országokban is nagyon elmaradt a várt szinttől, és valójában csak 2018. május 25. után növekedett a tudatosítás szintje a személyi adatvédelem terén. Éppen ezért, ha a statisztikákat nézzük, látható, hogy az elmúlt egy évben az adatvédelmi hatóság körülbelül ezer kivizsgálást folytatott személyi adatvédelmi ügyekben, amelyek közül 496 kivizsgálás az érintett személyek panasza nyomán indult, pénzbírságot eddig nem szabtak ki, csak 57 esetben rendeltek el javító intézkedéseket, illetve 23 esetben adtak ki figyelmeztetést. Kijelenthető tehát, hogy mindeddig az adatvédelmi hatóság türelmes volt a GDPR alkalmazását illetően.

•  Fotó: Pixabay.com Galéria

Fotó: Pixabay.com


 
– GDPR-ügyekkel foglalkozó ügyvédként milyen tapasztalatokat szerzett az elmúlt valamivel több, mint egy évben?

– Fontos látni az érem másik oldalát is. A legtöbb esetben a vállalkozók egyáltalán nem úgy járnak el, mint ahogyan azt a hétköznapi emberek a Facebookra vonatkozó botrányokról olvashatták. Céljuk nem a személyes adatokkal való kufárkodás, hanem azért kérik és kezelik a személyes adatokat, hogy biztosak lehessenek benne, hogy termékük, szolgáltatásuk célba ér, ők pedig a megrendelés teljesítése után megkapják a megfelelő fizetséget, és tudják teljesíteni adókötelezettségeiket és más törvényes kötelezettségekeit. Nagyon sokan kérnek szaksegítséget, és fontosnak tartják, hogy rend legyen a vállalkozásukban, az általuk kezelt adatok biztonságban legyenek, csak a megfelelő személyek férhessenek hozzá az adatokhoz.

Idézet
Az a gondolat, amely életre hívta a GDPR-t, miszerint a személyes adatok kezelése legyen átlátható, az érintett személyek által ellenőrizhető, ők pedig szabadságjogokkal rendelkezzenek az adatkezeléseik felett, helyénvaló gondolat, amelyre már nagy szükség volt, főként a digitális világban.

Viszont az általános adatvédelmi rendelet előírásait a gyakorlatban alkalmazni sokszor nagyon nehéz, rendkívül költséges és megterhelő, főként a legkisebbek, az online felületet működtető kis- és közepes vállalkozások számára. Emiatt még több tudatosító kampányra, még több szakemberre, eszközökre és képzésekre lenne szükség. Továbbá arra is szükség lenne, hogy a fogyasztók is tudatosan igénybe vegyék a rendelkezésükre álló információs eszközöket az adatvédelemről, az adatvédelmi tájékoztatókat el is olvassák, ismerjék, és megtanuljanak hatékonyan élni a személyi adataikat illető szabadságjogokkal, és ne csak fegyverként használják azokat, ha dühösek lesznek például egy-egy szolgáltatóra. Az, ahogyan a hatóság eddig is eljárt, vagyis mindeddig az előírások tudatosításában és alkalmazásában segített, és nem bírságolt, a bírságot pedig jól indokolt esetben szabta ki, utal arra is, hogy a nyugati országok mintájára el kell sajátítanunk a szabadságjogokkal való élés kultúráját is, és a jogszabályok nem kizárólag arra jók, hogy büntetni lehessen, vagy panaszt tenni azok alapján.

GDPR – alapelvek és jogok

Az általános adatvédelmi rendelet, hivatalosan az Európai Parlament és az Európai Tanács 2016/679-es rendelete a magánszemélyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról (angolul: General Data Protection Regulation, röviden: GDPR). A rendelet az európai gazdasági térség területén tartózkodó magánszemélyek személyes adatait védi és rendelkezik a tagállamok közötti szabad információáramlásról. A rendelet 2016. május 24-én lépett hatályba, és kétéves türelmi időszak után, 2018. május 25-től kell alkalmazni.
 
A rendelet 5. cikkében a személyes adatok kezelésére vonatkozóan 7 alapelvet fogalmaz meg, melyek a következők:
•jogszerűség, tisztességes eljárás és átláthatóság;
• célhoz kötöttség;
• adattakarékosság;
• pontosság;
• korlátozott tárolhatóság;
• integritás és bizalmas jelleg;
• elszámoltathatóság;
• bizalom.
 
Az érintettek jogait a rendelet 12–22. cikkei tartalmazzák. Ezek a következők:
• átlátható tájékoztatáshoz való jog;
• hozzáféréshez való jog;
• helyesbítéshez való jog;
• törléshez és elfeledtetéshez való jog;
• korlátozáshoz való jog;
• adathordozhatósághoz való jog;
• tiltakozáshoz való jog;
• automatikus döntéshozatal elutasításához való jog.

szóljon hozzá! Hozzászólások

Hírlevél

Iratkozzon fel hírlevelünkre, hogy elsőként értesüljön a hírekről!

Ezek is érdekelhetik

A rovat további cikkei

2025. szeptember 15., hétfő

Mezőgazdasági miniszter: a sertéshús-termelésben is megvalósulhat a baromfiágazat sikere

Florin Barbu mezőgazdasági miniszter szerint meghozták első eredményeiket az állattenyésztési szektor és az élelmiszeripar kiemelt támogatásai. Romániában az idei év első felében 9,5 százalékkal nőtt az állatok levágásának száma.

Mezőgazdasági miniszter: a sertéshús-termelésben is megvalósulhat a baromfiágazat sikere
2025. szeptember 15., hétfő

Sokkal súlyosabb gazdasági helyzetet került el a kormány a megszorításokkal a BBTE közgazdászai szerint

Az elmúlt időszak megszorító intézkedései jelentős elégedetlenséget és tiltakozást váltottak ki, ugyanakkor sokkal súlyosabb gazdasági helyzetet kerültek el a Romanian Economic Monitor kutatócsoport szakértői szerint.

Sokkal súlyosabb gazdasági helyzetet került el a kormány a megszorításokkal a BBTE közgazdászai szerint
2025. szeptember 15., hétfő

Koalíciós vita: az USR szerint a PSD tudott az alapélelmiszerek árrésstopjának kivezetéséről

A kormánykoalícióban volt tárgyalás arról, hogy az alapélelmiszerek árrésének korlátozását nem kellene meghosszabbítani október elsejétől – jelentette ki hétfőn a sajtónak a Mentsétek meg Romániát Szövetség (USR) szenátusi frakcióvezetője.

Koalíciós vita: az USR szerint a PSD tudott az alapélelmiszerek árrésstopjának kivezetéséről
2025. szeptember 15., hétfő

Enyhén nőtt Románia villamosenergia-fogyasztása

Az idei első hét hónapban éves viszonylatban 0,1 százalékkal nőtt Románia villamosenergia-fogyasztása, ezen belül a háztartások fogyasztása 3,9 százalékkal ugrott meg – derül ki az Országos Statisztikai Intézet (INS) hétfőn közzétett előzetes adataiból.

Enyhén nőtt Románia villamosenergia-fogyasztása
2025. szeptember 15., hétfő

Romániának további erőfeszítésekre van szüksége az OECD-csatlakozáshoz

Jövő év márciusában értékeljük ki Romániának a Gazdasági Együttműködési és Fejlesztési Szervezethez (OECD) való csatlakozás érdekében tett erőfeszítéseit – jelentette ki hétfőn Mathias Cormann OECD-főtitkár Bukarestben.

Romániának további erőfeszítésekre van szüksége az OECD-csatlakozáshoz
2025. szeptember 15., hétfő

Enyhén csökkent a munkanélküliségi ráta, a fiatalok körében továbbra is nagyon magas az állástalanok aránya

Az idei második negyedévben a munkaképes korú – 15 és 64 év közötti – lakosság foglalkoztatási rátája 63,3 százalékos volt, 0,6 százalékponttal magasabb, mint az előző negyedévben – közölte hétfőn az Országos Statisztikai Intézet (INS).

Enyhén csökkent a munkanélküliségi ráta, a fiatalok körében továbbra is nagyon magas az állástalanok aránya
2025. szeptember 15., hétfő

Grindeanu: az adóhivatal vizsgálja meg, hogy a kereskedők betartják-e az alapélelmiszerek árrésplafonját

Felszólította hétfőn Sorin Grindeanu, a Szociáldemokrata Párt (PSD) ügyvivő elnöke az adóhatóságot (ANAF), hogy vizsgálja ki, hogy a kereskedők betartják-e az alapélélmiszerekre kivetett árréskorlátozást.

Grindeanu: az adóhivatal vizsgálja meg, hogy a kereskedők betartják-e az alapélelmiszerek árrésplafonját
2025. szeptember 13., szombat

Az alapélelmiszerek árrésplafonja miatt is áll a bál a kormánykoalícióban

Az alapvető élelmiszerek ára október 1-jétől emelkedni fog, miután a kormánykoalíció „ellenvélemények nélkül” úgy döntött, hogy feladja a kereskedelmi árrések korlátozását – nyilatkozta Ioana Ene Dogioiu kormányszóvivő a Hotnews.ro portálnak.

Az alapélelmiszerek árrésplafonja miatt is áll a bál a kormánykoalícióban
2025. szeptember 13., szombat

Pénzügyminiszter: a Moody’s minősítése azt mutatja, hogy az ország hiteles költségvetési konszolidációs pályára állt

A román adósbesorolás befektetésre ajánlott minősítésének Moody's általi megerősítése azt mutatja, hogy az ország hiteles költségvetési konszolidációs pályára állt – fogalmazta meg szombaton Alexandru Nazare pénzügyminiszter.

Pénzügyminiszter: a Moody’s minősítése azt mutatja, hogy az ország hiteles költségvetési konszolidációs pályára állt
2025. szeptember 13., szombat

Még befektetésre ajánlja Romániát a Moody's, de negatív kilátásokkal

A Moody's hitelminősítő intézet pénteken este úgy döntött, hogy továbbra is a befektetésekre ajánlott „befektetési kategóriában” tartja Romániát, és a Baa3 minősítést adta az országnak negatív kilátásokkal.

Még befektetésre ajánlja Romániát a Moody's, de negatív kilátásokkal