(EU) 2016/679 RENDELET - GDPR

RGPD-Express
Strukturálja GDPR megfelelőségét

A GDPR minden olyan szervezetre vonatkozik, amely személyes adatokat gyűjt, méretkorlát nélkül. A SYAGA CONSULTING segít Önnek adatkezelési nyilvántartást formalizálni, adatfeldolgozóit szabályozni, megválaszolni ügyfelei és biztosítói GDPR kérdőíveit, és szükség esetén hatásvizsgálatot végezni.

4
Lefedett megfelelőségi pillér
30. cikk
Adatkezelési nyilvántartás
28. cikk
Adatfeldolgozók szabályozása
83. cikk
Szankciók akár 20 millió EUR-ig vagy a globális árbevétel 4%-áig

A probléma

A GDPR 2018 óta hatályban van, de a KKV-knál nagyrészt még mindig nincs formalizálva

A GDPR nem ismer méretkorlátot

Amint egy szervezet személyes adatokat gyűjt (ügyfelek, munkavállalók, potenciális ügyfelek), érintett. Korlátozott kivétel létezik a 250 fő alatti szervezetek számára, amelyek adatkezelése alkalmi jellegű, de ez nem vonatkozik a rendszeres kereskedelmi tevékenységre.

📋

Az adatkezelési nyilvántartás (30. cikk) hiányzik vagy elavult

Sok KKV sohasem formalizálta nyilvántartását, vagy egyszer megírta, majd sohasem frissítette, miközben adatkezelései, adatfeldolgozói és eszközei megváltoztak.

📧

Ügyfelei és biztosítói GDPR kérdőíveket küldenek Önnek

Egy ügyfél, bank vagy kiberbiztosító egyre gyakrabban kéri beszállítóit, hogy válaszoljanak egy adatvédelmi kérdőívre (28. cikk): adatfeldolgozás, titkosítás, MFA, mentések, naplózás, incidensterv.

Csapatainak nincs ideje a GDPR-ra felkészülni

Egy nyilvántartás megírása, adatfeldolgozók szabályozása vagy egy hatásvizsgálat összeállítása olyan jogi és technikai szakértelmet igényel, amellyel kevés KKV rendelkezik házon belül.

Az RGPD-Express folyamat

Egy strukturált módszer, amely az Ön szervezetének méretéhez és valós kontextusához igazodik

1
1. lépés - Felmérés

Interjú és az adatkezelések feltérképezése

Interjú a vezetővel vagy a GDPR-felelőssel. A személyes adatkezelések azonosítása (ügyfelek, munkavállalók, potenciális ügyfelek, beszállítók), a használt eszközök és a már meglévő adatfeldolgozók.

2
2. lépés - Adatkezelési nyilvántartás

A nyilvántartás formalizálása (30. cikk)

Az adatkezelési tevékenységek nyilvántartásának megírása: célok, jogalapok, adat- és érintetti kategóriák, címzettek, megőrzési idők, biztonsági intézkedések.

3
3. lépés - Adatfeldolgozás és technikai intézkedések

Adatfeldolgozói szerződések és kérdőíves válaszok

Az adatfeldolgozási záradékok (28. cikk) átnézése vagy megírása szolgáltatóival, valamint az ügyfelei vagy biztosítói által küldött GDPR kérdőívekre adott válaszok előkészítése (technikai és szervezési intézkedések).

4
4. lépés - Átadás

Átadás és hatásvizsgálat, ha szükséges

A dokumentumok átadása és bemutatása a vezetésnek. Ha az Ön adatkezelése a GDPR 35. cikk (3) bekezdésében meghatározott esetek egyikébe tartozik (jogi hatású profilalkotás, nagy léptékű érzékeny adatkezelés, nyilvános terület szisztematikus megfigyelése), egy hatásvizsgálat (DPIA) elkészül vagy felmérésre kerül Önnel.

Amit Ön kap

Az Ön valós szervezetéhez igazított dokumentumok, nem általános sablonok

📝

Adatkezelési nyilvántartás (ROPA)

A GDPR 30. cikkének megfelelő teljes nyilvántartás.

  • Adatkezelésenkénti adatlapok (cél, jogalap)
  • Adat- és érintetti kategóriák
  • Azonosított címzettek és adatfeldolgozók
  • Dokumentált megőrzési idők
  • Adatkezelői és adatfeldolgozói rész

Adatfeldolgozói szerződések (DPA)

Szolgáltatóinak szerződéses szabályozása a 28. cikk értelmében.

  • Naprakész adatfeldolgozói záradékok
  • Alvállalkozó adatfeldolgozók azonosítása
  • Az EU-n kívüli adattovábbítások szabályozása, adott esetben
  • Biztonsági és bejelentési kötelezettségek
🔍

Hatásvizsgálat (DPIA)

Csak akkor készül, ha a GDPR 35. cikk (3) bekezdése előírja, vagy elővigyázatosságból, kérésre.

  • Szükségességi és arányossági elemzés
  • Az érintettekre gyakorolt kockázatok értékelése
  • Az azonosított kockázatok csökkentésére szolgáló intézkedések
  • Nyomon követhető és forrásolt módszertan
📧

Válaszok az Ön GDPR kérdőíveire

Az ügyfelei, bankjai vagy kiberbiztosítói által küldött kérdőívekre adott válaszok előkészítése.

  • Válaszsablon a visszatérő témákra
  • MFA, titkosítás, mentések, naplózás
  • Incidensreagálási terv
  • Adatmegőrzési szabályzat
🛡

Technikai és szervezési intézkedések

A GDPR 32. cikke által megkövetelt intézkedések állapotfelmérése.

  • A személyes adatokhoz kapcsolódó biztonsági ellenőrzési pontok
  • Priorizált ajánlások
  • Lehetséges kapcsolódás egy meglévő SYAGA Audit M365 audithoz
📄

Átadott dokumentumok

A szállítandókat közvetlenül használható formátumban adjuk át.

  • Word és PDF dokumentumok
  • Aláírásra vagy belső terjesztésre kész
  • Támogatás csapatai számára az elsajátításhoz

A GDPR kulcscikkei

A GDPR ((EU) 2016/679 rendelet) strukturálja az RGPD-Express folyamatot

30

30. cikk - Az adatkezelési tevékenységek nyilvántartása

Nyilvántartás vezetésének kötelezettsége, mind az adatkezelő, mind az adatfeldolgozó oldalán. A 30.5 pontban a 250 fő alatti szervezetek számára biztosított mentesség csak az alkalmi adatkezelésekre vonatkozik.

28

28. cikk - Adatfeldolgozó

Minden, az Ön nevében adatokat kezelő adatfeldolgozó szerződéses szabályozása: megfelelő garanciák, kötelező záradékok, alvállalkozó adatfeldolgozás előzetes írásbeli engedélyhez kötve.

32

32. cikk - Az adatkezelés biztonsága

A kockázatnak megfelelő technikai és szervezési intézkedések: álnevesítés, titkosítás, a bizalmasságot és rendelkezésre állást garantáló eszközök, rendszeres tesztelési és értékelési eljárás.

35

35. cikk - Hatásvizsgálat (DPIA)

Csak akkor kötelező, ha az adatkezelés valószínűleg magas kockázatot jelent: jogi hatású szisztematikus értékelés, nagy léptékű érzékeny adatkezelés, vagy egy nyilvánosan hozzáférhető terület szisztematikus megfigyelése.

Árajánlat alapú csomagok

Minden szervezet más adatkezelési hatókörrel rendelkezik: az árat a felmérés után határozzuk meg

Alapcsomag

Mikro-/kisvállalkozás, egyszerű adatkezelési hatókör

Árajánlat
egyedi
  • Adatkezelési nyilvántartás (30. cikk)
  • Meglévő adatfeldolgozói szerződések átnézése
  • Válaszsablon egyszerű kérdőívekhez
  • Word és PDF formátumban átadott dokumentum
Ajánlatkérés

Egyedi

Érzékeny adatkezelésekkel vagy ágazati szabályozással rendelkező szervezet

Árajánlat
egyedi
  • Minden a Standard csomagból, plusz:
  • Hatásvizsgálat (DPIA), ha a 35. cikk (3) bekezdése alkalmazandó
  • Az EU-n kívüli adattovábbítások felmérése
  • Több telephelyes vagy több szervezetből álló támogatás
Ajánlatkérés
Nincs feltüntetve fix ár, mert adatkezelései valós hatóköre (adatfeldolgozók száma, adatok érzékenysége, kezelendő kérdőívek) határozza meg a munkaterhelést. A személyre szabott árajánlat a felmérő interjú után készül, kötelezettség nélkül.

Gyakran ismételt kérdések

Vállalatomra vonatkozik a GDPR?
Amint szervezete személyes adatokat gyűjt (ügyféladatbázis, bérszámfejtés, kereskedelmi ügyfélszerzés, videómegfigyelés...), Ön érintett, méretétől függetlenül. Korlátozott mentesség létezik a 30.5 cikkben a 250 fő alatti szervezetek számára, amelyek adatkezelése alkalmi jellegű: ez általában nem vonatkozik, amint rendszeres kereskedelmi tevékenység folyik.
Kötelező hatásvizsgálatot (DPIA) végeznem?
Nem. A GDPR 35. cikk (3) bekezdése csak pontos esetekben írja elő: egy személyre jogi vagy hasonló hatással járó automatizált döntés, nagy léptékű érzékeny adatok kezelése, vagy egy nyilvánosan hozzáférhető terület nagy léptékű, szisztematikus megfigyelése. Ezeken az eseteken kívül egy DPIA elővigyázatosságból elvégezhető, de nem jogi kötelezettség.
Egyik ügyfelem vagy kiberbiztosítóm GDPR kérdőívet küld, mit tegyek?
Ez egyre gyakoribb gyakorlat a 28. cikk alapján (az Ön ügyfele ellenőrzi saját adatfeldolgozóinak vagy beszállítóinak garanciáit). A SYAGA segít Önnek koherens és dokumentált válaszokat strukturálni a visszatérő témákra: adatfeldolgozás, MFA, titkosítás, mentések, naplózás és incidensreagálási terv.
Elég az adatkezelési nyilvántartás a „GDPR-megfeleléshez”?
Nem, ez csak egy elem a többi közül. A GDPR kiterjed minden adatkezelés jogalapjára, az érintettek tájékoztatására, jogaik gyakorlására, az adatkezelés biztonságára (32. cikk), és adott esetben az adatfeldolgozás és az EU-n kívüli adattovábbítások szabályozására. Az RGPD-Express ezeket az elemeket az Ön szervezetének valós hatóköre szerint kezeli, amelyet a felmérés során határozunk meg.
Az RGPD-Express helyettesíti a jogi tanácsot?
Nem. Az RGPD-Express egy operatív támogató eszköz, amely segít Önnek formalizálni GDPR dokumentációját. Nem minősül jogi tanácsnak, és nem helyettesíti egy ügyvéd vagy adatvédelmi tisztviselő konzultációját összetett vagy vitás helyzetekben.
Miben áll a SYAGA jogosultsága a GDPR-ban való kísérésre?
A SYAGA CONSULTING 2009 óta végez informatikai rendszerbiztonsági és megfelelőségi auditokat. Ez a tevékenység arra vezetett minket, hogy saját M365 audit ajánlatunkhoz mi magunk dokumentáljunk egy teljes és forrásolt adatkezelési nyilvántartást, adatfeldolgozói szerződéseket és egy hatásvizsgálatot. Az RGPD-Express ugyanezt a módszertant állítja az Ön szervezetének szolgálatába.

Jogszabályi figyelés - hivatalos források

Amit a jogszabály valójában mond, egyszerű nyelvre lefordítva. Minden pont a hivatalos szöveghez vezet.

Mi is pontosan a GDPR?

Ez az az európai jogszabály, amely a személyes adatok (ügyfelek, munkavállalók, potenciális ügyfelek...) gyűjtését és felhasználását szabályozza. 2016. április 27-én fogadták el, és 2016. május 4-én tették közzé az Európai Unió Hivatalos Lapjában.

Mióta alkalmazandó

A rendelet a közzétételét követő huszadik napon lépett hatályba, de ténylegesen csak 2018. május 25. óta alkalmazandó. Ez a dátum számít az Ön konkrét kötelezettségei szempontjából.

Az adatkezelési nyilvántartás: az alapdokumentum

Nyilvántartást kell vezetnie arról, mit tesz a személyes adatokkal: milyen célból, kikkel, mennyi ideig őrzi meg, hogyan védi őket. Kivétel létezik a 250 fő alatti szervezetek számára, de csak ha az adatkezelés alkalmi jellegű, egy rendszeres kereskedelmi tevékenység nem részesül belőle.

Kell-e adatvédelmi tisztviselőt (DPO) kinevezni?

Ez csak három pontos helyzetben kötelező: Ön közintézmény, vagy fő tevékenysége személyek rendszeres és nagy léptékű megfigyeléséből áll, vagy nagy léptékű érzékeny adatok kezeléséből. Ezeken az eseteken kívül a DPO kinevezése továbbra is opcionális.

Adatszivárgás esetén: 72 óra a hatóság értesítésére

Ha személyes adatok elvesznek, ellopják vagy kiteszik őket, legkésőbb az arról való tudomásszerzést követő 72 órán belül tájékoztatnia kell a CNIL-t (vagy az illetékes hatóságot), kivéve ha az érintettekre gyakorolt kockázat elhanyagolható. Minden incidensről írásos nyomot is kell őriznie.

Ha a kockázat magas, ügyfeleit vagy munkavállalóit is értesíteni kell

Amikor egy adatszivárgás magas kockázatot jelent az érintettekre, közvetlenül, világos és egyszerű nyelven kell tájékoztatnia őket. Mentesülhet e közlés alól, ha az adatok titkosítva voltak, vagy ha már semlegesítette a kockázatot.

A szankciók egyszerűen

Jogsértés esetén a bírság elérheti a 10 millió eurót (vagy a vállalat globális árbevételének 2%-át) a leggyakoribb jogsértésekért, és akár 20 millió eurót (vagy a globális árbevétel 4%-át) az érintettek jogait érintő legsúlyosabb sérelmekért - mindig a magasabb összeget veszik figyelembe. A tényleges összeg a súlyosságtól, a jóhiszeműségtől és a hatósággal való együttműködéstől függ.

Ez a figyelés a fent idézett hivatalos szövegek (EUR-Lex és CNIL) alapján készült oktatási célú összefoglaló. Nem helyettesíti a szöveg jogi értelmezését, és nem minősül jogi tanácsnak.

A kérdések, amelyeket egy cégvezető valóban felteszi magának

Jogi zsargon nélkül: a 7 leggyakoribb kérdés, egyszerű válasz, és minden válasz mögött a hivatalos szöveg.

Kattintson egy kérdésre a válasz és a forrás megtekintéséhez.

Mindig be kell szereznem az ügyfeleim hozzájárulását az adataik felhasználásához?

Nem. A hozzájárulás csak egy a hat lehetséges jogalap közül. A GDPR (6. cikk) az adatkezelést akkor is engedélyezi, ha az szerződés teljesítéséhez, jogi kötelezettség teljesítéséhez, létfontosságú érdekek védelméhez, közérdekű feladat ellátásához, vagy a vállalkozása jogos érdekéhez szükséges (például egy meglévő ügyféllel fenntartott kapcsolat kezelése), amennyiben az érintett jogai nem élveznek elsőbbséget.

Küldhetek reklámüzeneteket az ügyfeleimnek és az érdeklődőknek e-mailben?

Attól függ, kit szólít meg:

  • Magánszemélyek (B2C): előzetes hozzájárulás kötelező (bejelölendő négyzet, soha nem előre bejelölve), kivéve ha egy már meglévő ügyfélnek hasonló terméket ajánl újra.
  • Cégek (B2B): előzetes hozzájárulás nélkül is lehetséges, ha az üzenet a tevékenységükhöz kapcsolódik, feltéve hogy tájékoztatta őket, és egyszerű leiratkozási lehetőséget biztosít.

Minden esetben: azonosítható feladó és egyszerű leiratkozási link szükséges.

Egy ügyfél kéri adatai törlését - köteles vagyok elfogadni?

Általában igen, különösen ha az adatokra már nincs szükség, ha az érintett visszavonja hozzájárulását, vagy ha tiltakozik anélkül, hogy Önnek jogos ellenérdeke lenne. Ugyanakkor megtagadhatja a törlést, ha jogi kötelezettség miatt meg kell őriznie az adatokat - például egy számlát, amelyet 10 évig kell megőrizni könyvelési célból -, vagy ha jogi eljáráshoz szüksége van rájuk.

Mennyi időm van válaszolni egy ügyfél kérésére (hozzáférés, törlés...)?

1 hónap a kérés beérkezésétől számítva. Ez a határidő további 2 hónappal meghosszabbítható, ha a kérés összetett, vagy sok kérést kap, de az eredeti hónapon belül tájékoztatnia kell az érintettet erről a hosszabbításról.

Tárolhatom az ügyfeleim adatait egy amerikai felhőszolgáltatónál?

Igen, de nem elővigyázatosság nélkül. Három eset lehetséges: az adott ország rendelkezik az Európai Bizottság megfelelőségi határozatával, amely elismeri a védelem megfelelő szintjét; ennek hiányában a szolgáltatójának megfelelő garanciákat kell nyújtania (leggyakrabban általános szerződési feltételek formájában); vagy csak egyedi esetekben egy pontosan meghatározott kivétel alkalmazható (kifejezett hozzájárulás, szerződés teljesítése...).

A weboldalamon lévő sütikre is vonatkozik a GDPR?

Igen. A legtöbb süti (személyre szabott hirdetés, közösségimédia-gombok...) a látogató szabadon adott, előzetes hozzájárulását igényli, amelyet ugyanolyan könnyű visszavonni, mint megadni. Az általános szerződési feltételek elfogadása nem számít érvényes hozzájárulásnak. Néhány technikai süti (kosár, hitelesítés, nyelvi beállítás) mentesül e kötelezettség alól.

Mi a valós kockázata a vállalkozásomnak egy CNIL-ellenőrzés esetén?

A CNIL általában egy ellenőrzéssel kezdi (helyszíni vagy online), majd felszólítással, hogy egy adott határidőn belül feleljen meg a szabályoknak. Léteznek pénzbírságok, de ezek arányosak a szervezet méretével: a CNIL például kis vállalkozásokat 2 000 és 20 000 euró közötti összeggel szankcionált biztonsági, süti- vagy hozzáférési jogi mulasztások miatt, ami messze elmarad a maximális felső határtól (akár 20 millió euró vagy a globális árbevétel 4%-a a legsúlyosabb jogsértésekért).

Ez a GYIK a fent idézett hivatalos szövegek (CNIL) alapján készült oktatási célú összefoglaló. Nem helyettesíti a szöveg jogi értelmezését, és nem minősül jogi tanácsnak.

A GDPR időrendje, egyszerűen

A GDPR nem 2018-ban született, és azóta sem maradt változatlan. Íme, időrendben, ami már megtörtént (és amely ma is a hatályos szabály), valamint ami még Brüsszelben tárgyalás alatt áll - minden lépéshez a hivatalos szöveggel, amely alátámasztja.

Már ma is hatályos

  • A GDPR teljes mértékben alkalmazandó 2018. május 25. óta - ez AZ a dátum, amely az Ön kötelezettségei szempontjából számít.
  • A francia „Informatique et Libertés" törvényt ennek megfelelően frissítették (2018).
  • Az EU-n kívüli adattovábbításokra vonatkozó új általános szerződési feltétel-mintákat 2022 vége óta alkalmazzák.
  • Az Egyesült Államokba történő adattovábbítás kerete (Data Privacy Framework) 2023 júliusa óta van hatályban.

Még vitatott, még nem kötelező

  • Az adatkezelési nyilvántartás (30. cikk) egyszerűsítése a 750 főnél kevesebb alkalmazottat foglalkoztató szervezetek számára, amelyet a Bizottság 2025 májusában javasolt - ez még nem hatályos szöveg.
  • Egy rendelet a nemzeti felügyeleti hatóságok közötti eljárások harmonizálására a határokon átnyúló vizsgálatok során - politikai megállapodás 2025 júniusában, a formális elfogadás mindeddig nem megerősített.
  • Ne hagyatkozzon ezekre a bejelentésekre a megfelelés elhalasztásához: a 2018-as alapszabály marad érvényben, amíg semmit nem tettek közzé a Hivatalos Lapban.
1
2016. április 27.

A szöveget elfogadják

Az Európai Parlament és a Tanács elfogadja a (EU) 2016/679 rendeletet, a GDPR-t. forrás: EUR-Lex ↗

2
2016. május 4.

Hivatalos közzététel

A szöveget közzéteszik az Európai Unió Hivatalos Lapjában (HL L 119, 1-88. oldal). forrás: EUR-Lex ↗

3
2016. május 24.

Jogi hatálybalépés

A rendelet „a kihirdetését követő huszadik napon lép hatályba" (99. cikk). Jogilag tehát már létezik, de tényleges alkalmazása a vállalkozásokra még két évvel eltolódik - idő a felkészülésre. forrás: CNIL, 99. cikk ↗

2018. május 25. - KULCSDÁTUM

A GDPR teljes mértékben alkalmazandóvá válik

Ettől a dátumtól kezdve minden szervezetnek, amely uniós lakosok személyes adatait kezeli, ténylegesen meg kell felelnie, nem csupán „papíron". Ez az a dátum, amelyet meg kell jegyezni. forrás: CNIL, 99. cikk ↗

4
2018. június 20. (Franciaország)

A francia törvényt frissítik

A 2018-493. számú törvény hozzáigazítja a francia jogot a GDPR-hoz, és átülteti a „rendőrség-igazságszolgáltatás" irányelvet (2016/680), az 1978-as „Informatique et Libertés" törvényre építve. forrás: Légifrance ↗

5
2018. december 12. (Franciaország)

Az 1978-as törvényt teljesen újraírják

A 2018-1125. számú rendelet befejezi az „Informatique et Libertés" törvény összehangolását a GDPR-ral és a 2016/680 irányelvvel. forrás: Légifrance ↗

6
2020. június 24.

Az Európai Bizottság 1. mérlege

Két évvel az alkalmazás kezdete után a Bizottság közzéteszi első jelentését: a GDPR eléri céljait, de javításokra van szükség (harmonizáció az országok között, hatóságok közötti együttműködés). forrás: EUR-Lex (COM 2020) ↗

7
2020. július 16.

„Schrems II" ítélet

Az Európai Unió Bírósága érvénytelenné nyilvánítja a „Privacy Shield"-et, amely az Egyesült Államokba történő adattovábbításokat szabályozta: az amerikai garanciákat a hatóságok adatokhoz való hozzáférésével kapcsolatban nem tartják elégségesnek. forrás: EUR-Lex ↗

8
2021. június 27. → 2022. december 27.

Új általános szerződési feltételek

Új klauzulamintaák lépnek hatályba az EU-n kívüli adattovábbítások szabályozására, 15 hónapos átmeneti időszakkal a már aláírt régi szerződések felváltására. forrás: EUR-Lex (2021/914) ↗

9
2023. július 10.

Új EU-Egyesült Államok keret

A Bizottság elfogadja az „EU-US Data Privacy Framework" megfelelőségi határozatot, amely felváltja a 2020-ban érvénytelenített Privacy Shieldet, és újra biztonságossá teszi a tanúsított amerikai vállalatokhoz irányuló adattovábbításokat. forrás: EUR-Lex (2023/1795) ↗

10
2024. július 25.

Az Európai Bizottság 2. mérlege

Jelentős növekedés a nagy technológiai vállalatokat érintő szankciókban, de a nemzeti hatóságok között továbbra is eltérések vannak. A Bizottság a kkv-k jobb támogatását javasolja. forrás: EUR-Lex (COM 2024) ↗

2025. május 21. (folyamatban)

Javaslat a kkv-k könnyítésére

A Bizottság az egységes piac egyszerűsítési csomagjában javasolja, hogy az adatkezelési nyilvántartás (30. cikk) teljes vezetése alóli mentességet 750 alkalmazottra terjesszék ki (a jelenlegi 250 helyett), a „magas kockázatú" adatkezelésekre korlátozva. Ez egy javaslat, még nem hatályos szöveg. forrás: Európai Bizottság ↗

2025. június 16. (folyamatban)

Megállapodás közös eljárási szabályokról

A Tanács és az Európai Parlament politikai megállapodásra jut további eljárási szabályokról a nemzeti felügyeleti hatóságok közötti együttműködés harmonizálására a határokon átnyúló vizsgálatok során. A formális elfogadás és a Hivatalos Lapban való közzététel még nem történt meg. forrás: Európai Bizottság ↗

Az időrend hivatalos források (EUR-Lex, CNIL, Légifrance, Európai Bizottság) alapján készült, amelyeket 2026. július 18-án tekintettünk meg. Az utolsó két lépés még folyamatban lévő javaslat vagy politikai megállapodás - frissítjük őket, amint formálisan elfogadják és közzéteszik a Hivatalos Lapban. Ez oktatási célú összefoglaló, és nem minősül jogi tanácsnak.

A GDPR-szankciók egyszerűen

A rémisztő szám - „20 millió euró" - mindenütt kering, de nem mondja meg, hogyan működik ez valójában. Íme, hivatalos források alapján, ki szankcionál, hogyan, és milyen tényleges összegekkel.

A maximális bírság nem automatikus, és nem is az általános eset

A CNIL egy teljes intézkedési skálával rendelkezik, mielőtt bírsághoz folyamodna, és a tényleges összeg mindig a súlyosságtól, a szervezet méretétől és jóhiszeműségétől függ. Az alábbi hivatalos példák ezt mutatják: 5 000 €-tól egy kis szervezet esetében, több tízmillióig egy visszaeső nagyvállalat esetében.

Akár 10 millió €

vagy akár a vállalat globális éves árbevételének 2%-a (a két összeg közül a magasabbat veszik figyelembe).

Ez a szint a „gyakori" jogsértésekre vonatkozik: adatkezelési nyilvántartás, adatbiztonság, adatfeldolgozói kötelezettségek, hatásvizsgálat hiánya...

Akár 20 millió €

vagy akár a globális éves árbevétel 4%-a (itt is a két összeg közül a magasabbat veszik figyelembe).

Ez a szint a legsúlyosabb jogsértésekre vonatkozik: jogalap hiánya, az érintettek jogainak megsértése, jogellenes EU-n kívüli adattovábbítások...

Ki dönt? A CNIL szankcionáló testülete

Nem az „általános" CNIL szankcionál, hanem egy különálló, független testület: a formation restreinte (szankcionáló testület), amely 5 tagból és a CNIL elnökétől eltérő saját elnökből áll. Egyedül ez a testület vizsgálja az ügyeket, és hozza meg a szankciókat. A legfontosabb döntéseket nyilvánosságra hozzák.

Ami befolyásolja a tényleges összeget

A GDPR 83. cikke kötelezi a CNIL-t, hogy egy bírság megállapítása előtt több szempontot is figyelembe vegyen, különösen:

  • a jogsértés súlyosságát, jellegét és időtartamát
  • a szándékosságot vagy a puszta gondatlanságot
  • a kár csökkentésére már megtett intézkedéseket
  • a CNIL-lal való együttműködést és a korábbi jogsértéseket
  • az érintett adatok kategóriáit

A bírság előtt: fokozatos válasz (a GDPR 58. cikke)

  1. Figyelmeztetés
  2. Emlékeztetés a szabályokra
  3. Felszólítás
  4. Megfelelésre kötelező végzés
  5. Közigazgatási bírság (83. cikk)
Forrás: CNIL (francia hatóság), a GDPR 58. cikke (a korrekciós intézkedések teljes skálája)
Valós példák CNIL-szankciókra (nagyvállalatok, nagyságrendi tájékoztatásul)
DátumSzervezetÖsszegIndok
2019.01.21.Google LLC50 millió €Átláthatóság hiánya, érvényes hozzájárulás hiánya a személyre szabott hirdetésekhez
2020.12.07.Amazon Europe Core35 millió €Sütik előzetes hozzájárulás nélküli elhelyezése
2021.12.31.Google LLC / Google Ireland150 millió €A sütik elutasítása bonyolultabb, mint az elfogadásuk
2021.12.31.Facebook Ireland (Meta)60 millió €Ugyanaz az indok: a sütik elutasítása túl nehézkessé tétele
2022.10.17.Clearview AI20 millió €Arcfelismerés jogalap nélkül, együttműködés megtagadása
2022.11.10.Discord Inc.800 000 €Túlzott adatmegőrzés, elégtelen biztonság és tájékoztatás
2023.06.15.Criteo40 millió €A süti-hozzájárulásra és az érintettek jogaira vonatkozó jogsértések

És egy szerényebb szervezet esetében? Arányos összegek

A CNIL kisebb és közepes méretű szervezeteket is szankcionál, de olyan összegekkel, amelyek nem mérhetők a nemzetközi nagyvállalatokéhoz. Csak a 2025 decemberi határozatok között találunk például: 5 000 € egy szállodaüzemeltető társaságnak (nem megfelelő videómegfigyelés), 7 000 € és 5 000 € két lapkiadó társaságnak (érvénytelen sütik), 10 000 € egy repülőtéri fuvarozó társaságnak (jogellenes videómegfigyelés), vagy akár 20 000 € egy egyetemnek (a célok be nem tartása). A skála másik végén egy szolgáltatói szektorbeli társaságot ugyanabban a hónapban 3,5 millió €-ra szankcionáltak súlyos jogsértések halmozódása miatt (biztonság, átláthatóság, sütik). Az összeg a súlyosságot követi, a méretet, nem fordítva.

Forrás: CNIL (francia hatóság), a kiszabott szankciók listája (2025 decemberi határozatok)
Ez a szakasz a fent idézett hivatalos szövegek és oldalak (CNIL, a GDPR 58. és 83. cikke, a kiszabott szankciók hivatalos listája) alapján készült oktatási célú összefoglaló. A nagy szankciók esetében megnevezett szervezetek azok, amelyeket maga a CNIL tett közzé saját közleményeiben. Nem helyettesíti a szöveg jogi értelmezését, és nem minősül jogi tanácsnak.

Az Ön felügyeleti hatósága, ország szerint

Európában minden országnak megvannak a saját hatóságai. Íme, az Európai Gazdasági Térség 30 országára vonatkozóan, az adatvédelmi hatóság (az Ön GDPR-kapcsolattartója) és a nemzeti kiberbiztonsági hatóság. Minden név a hivatalos honlapra vezet.

OrszágAdatvédelemKiberbiztonság
AllemagneBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AutricheOsterreichische Datenschutzbehorde (DSB)CERT.at
BelgiqueAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgarieCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChypreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroatieAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DanemarkDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspagneAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstonieEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandeOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranceCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GrèceHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HongrieNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandeData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandePersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItalieGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LettonieData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituanieState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxembourgCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MalteOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NorvegeDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (à confirmer)
Pays-BasAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PologneUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RoumanieANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)à confirmer
SlovaquieUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
SlovénieInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SuedeIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
TchéquieUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Források: a hatóságok hivatalos honlapjai és az EDPB tagjainak listája (edpb.europa.eu), megtekintve 2026. július 18-án. Megerősített adatvédelmi hatóságok: 30/30. Megerősített kiberbiztonsági hatóságok: 28/30. Az „à confirmer" (megerősítendő) jelölés olyan hivatalos forrást jelez, amely mindeddig nem stabilizálódott.

Készen áll GDPR megfelelőségének strukturálására?

Írjon nekünk egy kezdeti felmérésért és egy személyre szabott árajánlatért, kötelezettség nélkül.

Ingyenes diagnosztikám indítása

Ingyenes: a pontszáma és az eltérései. A részletes jelentés és a tanúsítvány: 499 € + áfa, kizárólag ha Ön úgy dönt.

contact@syaga.eu
Az RGPD-Express egy operatív támogató eszköz. Nem minősül jogi tanácsnak, és nem helyettesíti egy ügyvéd vagy adatvédelmi tisztviselő konzultációját.