Adatvédelem és GDPR

GDPR kisvállalkozásoknak: 7 kötelező teendő, amit nem érdemes halogatni

Sok kisvállalkozó úgy gondolja, hogy a GDPR csak a nagyvállalatokra vonatkozik. Ez tévedés: a rendelet minden olyan vállalkozásra kötelező, amely személyes adatot kezel, és ide tartozik már egy ügyféllista, egy kapcsolatfelvételi űrlap vagy egy munkavállaló bérszámfejtése is. Összegyűjtöttük azt a 7 teendőt, amely nélkül egyetlen vállalkozás sem működhet szabályosan.

Kire vonatkozik a GDPR?

Az Európai Unió általános adatvédelmi rendelete (GDPR) minden adatkezelőre vonatkozik, mérettől függetlenül. Személyes adat minden olyan információ, amely alapján egy természetes személy azonosítható: név, telefonszám, e-mail cím, számlázási cím, de akár egy IP-cím vagy egy kamerafelvétel is.

Ha Ön vállalkozóként ügyfelekkel, munkavállalókkal vagy beszállítói kapcsolattartókkal dolgozik, szinte biztosan adatkezelő. A kérdés tehát nem az, hogy vonatkozik-e Önre a GDPR, hanem az, hogy megfelel-e neki.

7 kötelező teendő a GDPR-megfeleléshez

1. Adatkezelési tájékoztató

Az érintetteket (ügyfeleket, munkavállalókat, weboldal-látogatókat) tájékoztatni kell arról, milyen adatot, milyen célból, milyen jogalapon és mennyi ideig kezel. Ez a dokumentum általában a weboldalon is elérhető. Fontos, hogy a vállalkozás valós működését írja le, ne egy letöltött sablont, amely más cégre készült.

2. Adatkezelési nyilvántartás

A GDPR 30. cikke szerint az adatkezelőnek nyilvántartást kell vezetnie az adatkezelési tevékenységeiről. A rendelet a 250 főnél kevesebb munkavállalót foglalkoztatókat csak szűk körben menti fel ez alól. A rendszeres adatkezelés (például a bérszámfejtés vagy az ügyfélnyilvántartás) miatt a kisvállalkozások többségének is vezetnie kell.

3. Megfelelő jogalap minden adatkezeléshez

Minden adatkezeléshez jogalap kell: szerződés teljesítése, jogi kötelezettség, jogos érdek vagy hozzájárulás. Gyakori hiba, hogy a vállalkozás mindenhez hozzájárulást kér, holott a számlázáshoz vagy a bérszámfejtéshez jogszabályi kötelezettség a jogalap. Jogos érdek esetén érdekmérlegelési tesztet is kell készíteni.

4. Adatfeldolgozói szerződések

Ha az adatokat külső szolgáltató is kezeli (könyvelő, tárhelyszolgáltató, levelezőrendszer, CRM, bérszámfejtő), vele adatfeldolgozói szerződést kell kötni a GDPR 28. cikke szerint. Ebben rögzíteni kell, mire és meddig használhatja az adatokat.

5. Adatbiztonsági intézkedések

Az adatokat megfelelő technikai és szervezési intézkedésekkel kell védeni: jelszavas hozzáférés, jogosultságkezelés, biztonsági mentés, zárható irattár. Nem kell drága rendszer, de tudatos működés igen.

6. Adatvédelmi incidensek kezelése

Ha adatvédelmi incidens történik (például ellopnak egy laptopot, rossz címre megy ki egy e-mail az ügyféladatokkal, vagy feltörik a weboldalt), azt főszabály szerint a tudomásszerzéstől számított 72 órán belül be kell jelenteni a Nemzeti Adatvédelmi és Információszabadság Hatóságnak (NAIH). Minden incidenst nyilván kell tartani, akkor is, ha nem kell bejelenteni.

7. Weboldal és sütik

A weboldal a vállalkozás legláthatóbb adatkezelése. Kell egy elérhető adatkezelési tájékoztató, az űrlapoknál jól látható tájékoztatás, és a nem feltétlenül szükséges sütik (például a hirdetési és statisztikai mérőkódok) csak a látogató hozzájárulása után futhatnak. Ehhez egy megfelelően beállított sütikezelő (cookie banner) szükséges.

Mikor kötelező adatvédelmi tisztviselőt kijelölni?

Adatvédelmi tisztviselő (DPO) kijelölése nem minden vállalkozásnak kötelező. A GDPR 37. cikke szerint akkor kell, ha a vállalkozás fő tevékenysége érintettek nagy számban történő, rendszeres és szisztematikus megfigyelése, vagy különleges adatok (például egészségügyi adatok) nagy számban történő kezelése. Közfeladatot ellátó szerveknél is kötelező. Sok vállalkozás önként is kijelöl külső adatvédelmi tisztviselőt, mert így egy szakértő követi folyamatosan a megfelelést.

Mi történik, ha nem felel meg?

A GDPR alapján kiszabható bírság felső határa 20 millió euró vagy az előző évi globális árbevétel 4 százaléka. A kisvállalkozásokat ilyen összegű bírság ritkán éri, a NAIH azonban rendszeresen szab ki bírságot magyar kis- és középvállalkozásokra is, például a hiányzó tájékoztató, a jogalap nélküli adatkezelés vagy a munkahelyi kamerás megfigyelés szabálytalanságai miatt. Ennél gyakoribb következmény az ügyfélpanasz, a bizalomvesztés és a hatósági eljárással járó időráfordítás.

A leggyakoribb hibák, amelyekkel találkozunk

  • Másik cégtől átvett, a valós működésre nem illeszkedő adatkezelési tájékoztató.
  • A munkavállalók adatairól nincs külön tájékoztató.
  • Hiányoznak az adatfeldolgozói szerződések a külső szolgáltatókkal.
  • Nincs meghatározva, meddig őrzik az adatokat, így semmit sem törölnek.
  • Munkahelyi kamerarendszer tájékoztatás és érdekmérlegelés nélkül.
  • A weboldal mérőkódjai hozzájárulás nélkül futnak.

Gyakori kérdések

Egyéni vállalkozóként is vonatkozik rám a GDPR?

Igen. Ha személyes adatot kezel (például ügyfelek nevét, elérhetőségét, számlázási adatait), a GDPR Önre is vonatkozik.

Mennyi idő alatt kell válaszolni egy adatkérési kérelemre?

Főszabály szerint a kérelem beérkezésétől számított egy hónapon belül. Ez a határidő indokolt esetben további két hónappal meghosszabbítható, erről azonban az érintettet tájékoztatni kell.

Elég egy letöltött adatkezelési tájékoztató?

Nem. A tájékoztatónak a vállalkozás valós adatkezeléseit kell leírnia. Egy sablon kiindulópontnak jó lehet, de mindig a saját működésre kell szabni.

Adatvédelmi megfelelés egy kézből

Az OnTime Group adatvédelmi szolgáltatása a felméréstől a tájékoztatókon és a nyilvántartáson át az incidenskezelésig minden lépésben segít. Mivel könyveléssel és cégjogi ügyekkel is foglalkozunk, a teljes működést egyben látjuk. Kérjen időpontot tatabányai irodánkba, vagy hívjon minket a +36 20 912 0853 számon.

A cikk az (EU) 2016/679 rendelet (GDPR) alapján készült, és nem minősül egyedi jogi tanácsadásnak. A rendelet szövege: EUR-Lex: GDPR.

Call Now Button