GDPR útmutató

Tanácsadás ◆ Audit ◆ KKV támogatás ◆ DPO képzés ◆ Kamarai programok ◆ Letölthető dokumentumok

Vissza az útmutatóra Vissza a főoldalra

Áttekintés a leggyakoribb adatátadásokról

Amikor valakinek adatot adunk át, megvalósul a GDPR értelmében vett adatátadás, ám az adatok védelme szempontjából ezek az átadások nem történhetnek szabályozatlanul.

Az adatátadáskor a felek viszonya többféle is lehet, aminek függvényében meg kell tennünk a megfelelő intézkedéseket. Az útmutatóban az általánosabb esetekkel foglalkozunk, de mi is találkoztunk már olyan esettel amikor ez roppant bonyolulttá válhat. Ha bizonytalan, javasoljuk, hogy keressen fel minket kérdéseivel!

Alapvetően a következő adatátadási szituációt különböztetjük meg:

A fenti esetek első ránézésre világosnak tűnhetnek, de hamar belefuthatunk abba, hogy az egyik és másik is helyesnek tűnik, még akkor is, ha a jog éles szikéjével boncoljuk azt fel. Ez azrét van, mert ezek között van átjárhatóság és alapvetően nem hibás, ha úgy érezzük, hogy ez is, az is igaz az adatkezelők kapcsolatára. A markáns különbség abban rejlik, hogy mi az egyes szereplők feladata és felelősége az adatkezelésben. Vizsgáljuk meg újra a fenti eseteket ebből a szempontból!

Amikor kiválasztjuk, hogy melyik megoldást alkalmazzuk, az első kérdés mindig legyen az, hogy ki milyen felelősséget vállal? Tucatnyi esettel találkoztunk már, amikor hiába gondoltuk azt, hogy egy jó adatkezelési megállapodás tisztázza ezt, a harmadik fél nem vállalta az abban foglaltakat. Ekkor meg lehet vizsgálni, hogy valamelyik másik megoldás esetleg elfogadható-e, de az sem volt példa nélküli, hogy a vállalkozás egyszerűen partnert váltott emiatt, hisz aki nem vállal garanciákat, csak problémát fog jelenteni a jövőben.

Kivételek

Kevés olyan kivétel van, amikor a rendszeres adatátadást nem kell valamilyen szerződéskiegészítéssel alátámasztani. Az általános ügymenetben egy olyan eset van, amikor ettől egészen biztosan eltekinthetünk. A vállalkozások működését felügyelő hatóságok (NAV, ÁNTSZ, stb) részére történő adatátadás ide sorolható. Ehhez nem kell megállapodást kötnünk, sőt, az ügyfeleket sem kell tájékoztatunk arról, hogy egy-egy vizsgálat során az adataik a felügyeleti szervekhez kerülnek.

Referenciák

[1] GDPR 4. (8): „adatfeldolgozó”: az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely az adatkezelő nevében személyes adatokat kezel;

[2] GDPR 26. (1): Ha az adatkezelés céljait és eszközeit két vagy több adatkezelő közösen határozza meg, azok közös adatkezelőknek minősülnek ...

[3] GDPR 28. (1): Ha az adatkezelést az adatkezelő nevében más végzi, az adatkezelő kizárólag olyan adatfeldolgozókat vehet igénybe, akik vagy amelyek megfelelő garanciákat nyújtanak az adatkezelés e rendelet követelményeinek való megfelelését és az érintettek jogainak védelmét biztosító, megfelelő technikai és szervezési intézkedések végrehajtására.

[4] GDPR 26. (1): ... A közös adatkezelők átlátható módon, a közöttük létrejött megállapodásban határozzák meg az e rendelet szerinti kötelezettségek teljesítéséért fennálló, különösen az érintett jogainak gyakorlásával és a 13. és a 14. cikkben említett információk rendelkezésre bocsátásával kapcsolatos feladataikkal összefüggő felelősségük megoszlását, kivéve azt az esetet és annyiban, ha és amennyiben az adatkezelőkre vonatkozó felelősség megoszlását a rájuk alkalmazandó uniós vagy tagállami jog határozza meg. A megállapodásban az érintettek számára kapcsolattartót lehet kijelölni.

[5] GDPR 20.: (1) Az érintett jogosult arra, hogy a rá vonatkozó, általa egy adatkezelő rendelkezésére bocsátott személyes adatokat tagolt, széles körben használt, géppel olvasható formátumban megkapja, továbbá jogosult arra, hogy ezeket az adatokat egy másik adatkezelőnek továbbítsa anélkül, hogy ezt akadályozná az az adatkezelő, amelynek a személyes adatokat a rendelkezésére bocsátotta ... (2) Az adatok hordozhatóságához való jog (1) bekezdés szerinti gyakorlása során az érintett jogosult arra, hogy – ha ez technikailag megvalósítható – kérje a személyes adatok adatkezelők közötti közvetlen továbbítását.