GDPR útmutató

Tanácsadás ◆ Audit ◆ KKV támogatás ◆ DPO képzés ◆ Kamarai programok ◆ Letölthető dokumentumok

Vissza az útmutatóra Vissza a főoldalra

Az adatkezelési tevékenységek nyilvántartása adatkezelőknek

A rendelet előírja, hogy az adatkezelőknek kötelező a tevékenységükről nyilvántartást vezetniük [1]. Ennek formai követelményeit tekintjük most át.

Az előírás szerint 250 fő alatti vállalkozásoknak ez nem kötelező, de ezzel párhuzamosan azt is megfogalmazza, hogy a következő adatkezelésekről viszont a kisvállalkozásoknak is nyilvántartást kell vezetniük [2]:

Sajnos az adatkezelések nagy részére igaz lesz az, hogy valószínűsíthető kockázattal jár és különösen igaz, hogy nem alkalmai jellegű. A hatósági indoklás szerint, minden olyan adatkezelés ami valamilyen módon rendszeres, nem alkalmi jellegűnek számít. Gondoljunk csak a foglalkoztatáshoz kapcsolódó adatkezelésre vagy a kereskedelmi tevékenységünk során létrejövő adathasználatra, ezekről sajnos el kell készítenünk a nyilvántartást.

Szerencsére ez egy viszonylag egyszerű feladat. Honlapunkon kétféle megoldást is lehet találni, amit különféle adatvédelmi biztosok tettek közzé. Az egyiket mi egyszerűsítettnek szoktuk nevezni, mert egy kicsit kompaktabb, de néhány speciális esetnek nincs rajta hely, míg a másik az ICO által készített összetett nyilvántartás magyar változata.

A sablonok tartalmaznak útmutatást a kitöltésről, de röviden nézzük át mik a nyilvántartás kötelező elemei [3]:

Minden fenti adatnak van hely az általunk közzétett excel táblákban, a kedves olvasó példákat is találhat a kitöltésre.

Egy gyakori félreértés ezzel kapcsolatban az szokott lenni, hogy az adatkezelők az adatkezelési eseményeket kezdik el vezetni ebben. Például, hogy november másodikán átadtuk az XYZ adatokat Horváth Gézának, aki a YXZ adatkezelést végzi el. Ilyen fajta listákra nincs szükség, a fent vázolt nyilvántartás kötelező tartalma pusztán az adatkezelés általános leírása, azaz az adatok fajtáját felsoroló táblázat.

Ezt az excel táblát, amit mi adatleltárnak szoktunk hívni, az érintettek számára nem kell átadnunk, belső használatra készülnek, illetve a hatóság kérheti tőlünk. A kisvállalkozásoknál ennek hiánya úgy tűnik nem tartozik a büntetett dolgok közé, a hatósági gyakorlatban jellemzően csekély szerepet kap, de azért arra biztatunk mindenkit, hogy készítse ezt el magának.

Referenciák

[1] GDPR 30/1.: Minden adatkezelő és – ha van ilyen – az adatkezelő képviselője a felelősségébe tartozóan végzett adatkezelési tevékenységekről nyilvántartást vezet...

[2] GDPR 30/5.: Az (1) és (2) bekezdésben foglalt kötelezettségek nem vonatkoznak a 250 főnél kevesebb személyt foglalkoztató vállalkozásra vagy szervezetre, kivéve, ha az általa végzett adatkezelés az érintettek jogaira és szabadságaira nézve valószínűsíthetően kockázattal jár, ha az adatkezelés nem alkalmi jellegű, vagy ha az adatkezelés kiterjed a személyes adatok 9. cikk (1) bekezdésében említett különleges kategóriáinak vagy a 10. cikkben említett, büntetőjogi felelősség megállapítására vonatkozó határozatokra és bűncselekményekre vonatkozó személyes adatoknak a kezelésére.

[3] GDPR 30/1.: E nyilvántartás a következő információkat tartalmazza:
a) az adatkezelő neve és elérhetősége, valamint – ha van ilyen – a közös adatkezelőnek, az adatkezelő képviselőjének és az adatvédelmi tisztviselőnek a neve és elérhetősége;
b) az adatkezelés céljai;
c) az érintettek kategóriáinak, valamint a személyes adatok kategóriáinak ismertetése;
d) olyan címzettek kategóriái, akikkel a személyes adatokat közlik vagy közölni fogják, ideértve a harmadik országbeli címzetteket vagy nemzetközi szervezeteket;
e) adott esetben a személyes adatok harmadik országba vagy nemzetközi szervezet részére történő továbbítására vonatkozó információk, beleértve a harmadik ország vagy a nemzetközi szervezet azonosítását, valamint a 49. cikk (1) bekezdésének második albekezdés szerinti továbbítás esetében a megfelelő garanciák leírása;
f) ha lehetséges, a különböző adatkategóriák törlésére előirányzott határidők;
g) ha lehetséges, a 32. cikk (1) bekezdésében említett technikai és szervezési intézkedések általános leírása.