Digitális könyvelő GDPR.1 Könyvelés jövője - avagy a digitális könyvelő 2.0 előadás dr. Báldy Péter 2018. június 26.
Éééés
Játék a szavakkal? Bölcsesség Tudás Információ Adat Személyes adat
Személyes adat azonosított vagy azonosítható természetes személyre ( érintett ) vonatkozó bármely információ; azonosítható az a természetes személy, aki közvetlen vagy közvetett módon, különösen valamely azonosító, például név, szám, helymeghatározó adat, online azonosító vagy a természetes személy testi, fiziológiai, genetikai, szellemi, gazdasági, kulturális vagy szociális azonosságára vonatkozó egy vagy több tényező alapján azonosítható [GDPR 4. cikk 1.]
GYIK 01 A flottakövetési adatok, helységek, munkaterületek által megfigyelt kamerák által rögzített adatok tárolása lehetséges-e, és ha igen, meddig? Ameddig hagyják
GYIK 02 A dolgozók használhatják magán célra (e-mail, web, saját fotók,...) az irodai számítógépeket, de azokhoz a rendszergazdák teljes körűen hozzáférnek távoli vezérléssel is. Ebben az esetben mit szükséges tenni a GDPR-nek megfelelően? Megtiltani?
Adatkezelés a személyes adatokon vagy adatállományokon automatizált vagy nem automatizált módon végzett bármely művelet vagy műveletek összessége, így a gyűjtés, rögzítés, rendszerezés, tagolás, tárolás, átalakítás vagy megváltoztatás, lekérdezés, betekintés, felhasználás, közlés továbbítás, terjesztés vagy egyéb módon történő hozzáférhetővé tétel útján, összehangolás vagy összekapcsolás, korlátozás, törlés, illetve megsemmisítés [GDPR 4. cikk 2.]
GYIK 03 SaaS szolgáltatást nyújtunk, nem kezeljük az adatokat csak az alkalmazás üzemeltetés a feladat (nem férünk hozzá az adatbázisokhoz). Milyen szabályozást kell nekünk készíteni? vö: adatkezelés fogalma! Tárolást sem? adatfeldolgozó» nyilvántartás, nyilatkozat
Adatkezelő az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely a személyes adatok kezelésének céljait és eszközeit önállóan vagy másokkal együtt meghatározza; ha az adatkezelés céljait és eszközeit az uniós vagy a tagállami jog határozza meg, az adatkezelőt vagy az adatkezelő kijelölésére vonatkozó különös szempontokat az uniós vagy a tagállami jog is meghatározhatja [GDPR 4. cikk 7.]
Adatkezelő KI? természetes személy jogi személy közhatalmi szerv ügynökség bármely egyéb szerv MIT? a személyes adatok kezelésének céljait és eszközeit önállóan vagy másokkal együtt meghatározza
GYIK 04 Katás egyéni vállalkozóra ill. alkalmazott nélküli EVÁS Kft.-re is vonatkozik az új adatvédelmi előírás? vö: adatkezelő, adatkezelés, személyes adat fogalma GDPR tárgyi és területi hatálya
Adatkezelés Tájékoztatom, hogy a GDPR 2. cikke (1) bekezdése a rendeletet a személyes adatok olyan kezelésére rendeli alkalmazni, amely részben vagy egészben automatizált módon történik (ez jellemzően a számítógépes adatkezelést jelenti), valamint az olyan nem automatizált (azaz manuális, kézi) adatkezelésre is, amely esetében az adatok valamely nyilvántartási rendszer részét képezik, vagy ha az adatokat valamilyen nyilvántartási rendszer részévé kívánják tenni. Ezért téves az olyan álláspont, amely alapján a GDPR csak az online vállalkozások adatkezelésére vonatkozna. A nyilvántartás fogalma tágan értelmezendő, annak minősülhet bármilyen jegyzék, lista, amelyben az adatok valamilyen szempont szerint kereshetők, csoportosíthatók. (Idézetek NAIH állásfoglalásokból)
Adatkezelés A GDPR hatálya alá tartoznak, illetve a GDPR szabályainak meg kell felelnie az automatizált (azaz elektronikus úton, egyszerűn: számítógéppel végzett) adatkezelések mellett a kézi (manuális) adatkezeléseknek is. Ki kell emelni, hogy a GDPR hatálya alá csak a természetes személyek adataira vonatkozó adatkezelések tartoznak, így az nem vonatkozik jogi személyek és egyéb vállalkozások adatainak kezelésére. (Idézetek NAIH állásfoglalásokból)
Adatfeldolgozó az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely az adatkezelő nevében személyes adatokat kezel [GDPR 4. cikk 7.]
Adatfeldolgozó KI? természetes személy jogi személy közhatalmi szerv ügynökség bármely egyéb szerv MIT? az adatkezelő nevében személyes adatokat kezel
GYIK 05 Google és RoundCube levelezőrendszereket meg lehet-e feleltetni az új szabályozásnak? a személyes adatoknak az Unióból harmadik országbeli adatkezelőknek, adatfeldolgozóknak, egyéb címzetteknek vagy nemzetközi szervezetek részére történő továbbítása esetén nem sérülhet a természetes személyeknek az Unióban e rendelettel biztosított védelem szintje[ ]. A harmadik országokba és a nemzetközi szervezetekhez való továbbítás csak e rendelet teljes betartása mellett hajtható végre. A továbbításra akkor kerülhet csak sor, ha az adatkezelő vagy az adatfeldolgozó e rendelet egyéb rendelkezéseire is figyelemmel teljesíti az harmadik országok vagy nemzetközi szervezeteknek történő adattovábbításra vonatkozó [ ] meghatározott feltételeket. (101) A személyes adatok továbbítására vonatkozó általános elvek nem különböznek abban az esetben sem, ha a vállalkozáscsoporton belüli személyes adatok továbbításának címzettje harmadik országban található. (48) Tájékoztatási kötelezettség, 46. cikk szerinti garanciák
Adatkezelő? Adatfeldolgozó? Adatkezelő, közös adatkezelők, adatfeldolgozó Eltérő státusz, eltérő kötelezettségek Online számlázó? Hozzáférési jogok?
Kötelezettségek Adatkezelő megfelelő technikai és szervezési intézkedések, hogy a személyes adatok kezelése e rendelettel összhangban történik az adattakarékosság hatékony megvalósítása az érintettek jogainak védelméhez szükséges garanciák beépítése az adatkezelés folyamatába Adatfeldolgozó megfelelő garanciákat nyújtanak az adatkezelés e rendelet követelményeinek való megfelelését és az érintettek jogainak védelmét biztosító, megfelelő technikai és szervezési intézkedések végrehajtására írásban tett eseti vagy általános felhatalmazás nélkül további adatfeldolgozót nem vehet igénybe
GYIK 06 Az új szabályozás milyen kötelezettséget ró ránk, amit egy online médián meg kell jelenítenünk, illetve amit gyakorolnunk is kell? Elszámoltathatóság Tájékoztatások Nyilvántartások
Szerződési kötelezettség Az adatfeldolgozó által végzett adatkezelést az uniós jog vagy tagállami jog alapján létrejött szerződésnek vagy más jogi aktusnak kell szabályoznia, amely köti az adatfeldolgozót az adatkezelővel szemben. Ebben szerepelnie kell(ene): az adatkezelés tárgya, időtartama, jellege és célja, a személyes adatok típusa, az érintettek kategóriái, az adatkezelő kötelezettségei és jogai.
Adatfeldolgozói kötelezettségek a személyes adatokat kizárólag az adatkezelő írásbeli utasításai alapján kezeli a személyes adatok kezelésére feljogosított személyek titoktartási kötelezettséget vállalnak vagy jogszabályon alapuló megfelelő titoktartási kötelezettség alatt állnak tiszteletben tartja a további adatfeldolgozó igénybevételére vonatkozó feltételeket az adatkezelési szolgáltatás nyújtásának befejezését követően az adatkezelő döntése alapján minden személyes adatot töröl vagy visszajuttat az adatkezelőnek, és törli a meglévő másolatokat haladéktalanul tájékoztatja az adatkezelőt, ha úgy véli, hogy annak valamely utasítása sérti ezt a rendeletet vagy a tagállami vagy uniós adatvédelmi rendelkezéseket
Adatfeldolgozói kötelezettségek az adatkezelő rendelkezésére bocsát minden olyan információt, amely a kötelezettségek teljesítésének igazolásához szükséges, továbbá amely lehetővé teszi és elősegíti az adatkezelő által vagy az általa megbízott más ellenőr által végzett auditokat, beleértve a helyszíni vizsgálatokat is megfelelő intézkedésekkel segíti az adatkezelőt, hogy teljesíteni tudja kötelezettségét az érintett jogainak gyakorlásához kapcsolódó kérelmek megválaszolása tekintetében meghozza a 32. cikkben előírt intézkedéseket(az adatkezelés biztonsága) segíti az adatkezelőt a 32 36. cikk szerinti kötelezettségek teljesítésében, figyelembe véve az adatkezelés jellegét és az adatfeldolgozó rendelkezésére álló információkat (Az adatkezelés biztonsága, az adatvédelmi incidens bejelentése a felügyeleti hatóságnak, az érintett tájékoztatása az adatvédelmi incidensről, adatvédelmi hatásvizsgálat, előzetes konzultáció)
További adatfeldolgozó bevonása a további adatfeldolgozóra is ugyanazok az adatvédelmi kötelezettségeket kell telepíteni, mint amelyek az adatkezelő és az adatfeldolgozó között létrejött ha a további adatfeldolgozó nem teljesíti adatvédelmi kötelezettségeit, az őt megbízó adatfeldolgozó teljes felelősséggel tartozik az adatkezelő felé a további adatfeldolgozó kötelezettségeinek a teljesítéséért
Harmadik fél az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely nem azonos az érintettel, az adatkezelővel, az adatfeldolgozóval vagy azokkal a személyekkel, akik az adatkezelő vagy adatfeldolgozó közvetlen irányítása alatt a személyes adatok kezelésére felhatalmazást kaptak [GDPR 4. cikk 10.]
Jogalapok a) az érintett hozzájárulását adta személyes adatainak egy vagy több konkrét célból történő kezeléséhez; b) az adatkezelés olyan szerződés teljesítéséhez szükséges, amelyben az érintett az egyik fél, vagy az a szerződés megkötését megelőzően az érintett kérésére történő lépések megtételéhez szükséges; c) az adatkezelés az adatkezelőre vonatkozó jogi kötelezettség teljesítéséhez szükséges; d) az adatkezelés az érintett vagy egy másik természetes személy létfontosságú érdekeinek védelme miatt szükséges; e) az adatkezelés közérdekű vagy az adatkezelőre ruházott közhatalmi jogosítvány gyakorlásának keretében végzett feladat végrehajtásához szükséges; f) az adatkezelés az adatkezelő vagy egy harmadik fél jogos érdekeinek érvényesítéséhez szükséges, kivéve, ha ezen érdekekkel szemben elsőbbséget élveznek az érintett olyan érdekei vagy alapvető jogai és szabadságai, amelyek személyes adatok védelmét teszik szükségessé, különösen, ha az érintett gyermek. [GDPR 6. cikk (1)]
GYIK 7 Jogi személy egyesületi tagságánál a jogi személy kapcsolattartójának mely adata minősül személyes adatnak? Amennyiben egy jogi személy cégjegyzésre jogosult képviselője a kapcsolattartó, az módosít-e valamit ebben a helyzetben?
Kivételt (nem) Képező Vállalkozások (KKV) 250 főnél kevesebb személyt foglalkoztató szervezetek esetében a nyilvántartás vezetésétől el lehet tekinteni, ha a végzett adatkezelés az érintettek jogaira és szabadságaira nézve valószínűsíthetően kockázattal nem jár, az adatkezelés alkalmi jellegű, ha az adatkezelés nem terjed ki a személyes adatok különleges kategóriáira vagy a büntetőjogi felelősség megállapítására vonatkozó határozatokra és bűncselekményekre vonatkozó személyes adatoknak a kezelésére. magatartási kódexek tanúsítási eljárások valószínűsíthetően magas kockázat : a (75) és (91) preambulum-bekezdések és 248. számú iránymutatás az adatvédelmi hatásvizsgálatról alkalmi jelleg : a Hatóság álláspontja szerint e mentesített körbe valóban csak az egyedi, egyszeri, kivételes adatkezeléseket folytató kis-és középvállalkozások tartozhatnak, más esetben nem lehet eltekinteni a nyilvántartás vezetésétől
Felkészülési csomópontok A rendeletnek megfelelő adatkezelési tevékenység kialakítása az adatkezelő felelőssége. Az adatkezelés jellege, hatóköre, az adatkezelés jogszerűségének körülményei és céljai, valamint a bizonyítása kockázat ok figyelembevételével tájékoztatások felülvizsgálata megfelelő technikai és szervezési az adathordozhatósághoz való jog biztosítása intézkedések: Adatkezelési nyilvántartások adatminimalizáció vezetése belső szabályzat az adatvédelmi hatásvizsgálat elvégzése álnevesítés az adatkezelés biztonságát adatkezelések szükségességének veszélyeztető helyzetek időszakos felülvizsgálata (incidensek) hatóságnak történő bejelentésének rendje átláthatóság és nyomon követhetőség biztosítása
GYIK 8 Alapvetően csak nagykereskedelmi partnereket szolgálunk ki, klasszikus webáruházunk nincs, a weboldalon lévő termékek tájékoztatásul szolgálnak és a viszonteladóknak segítség. Későbbiekben készletet tudnak nézni itt. Milyen kritériumoknak kell megfelelni ebben az esetben? A nagykereskedelmi partnereknél nem elkülöníthető a privát email cím és céges. Sok eseteben a nevük szerepel az email címben. Sok átfedés van a telefonoknál is. Mi a teendő az alkalmazottak adataival? Címlistát nem adunk tovább. Lehetőség van leiratkozásról az akciós levelekről. Kisker.-t alapból nem szolgálunk ki, de a partner által értékesített árut esetenként mi szállítjuk, telepítjük. Ilyenkor szükség van a végfelhasználó adataira. Ezeket az adatokat nem tároljuk, később nem használjuk fel semmire.
Tevékenységek átvilágítása Az adatkezelési folyamatok átvilágítása a GDPRmegfelelés első lépése. Nem Nem Folyamat azonosítása Személyes adatok? Igen Kik az érintettek? Igen Ki az adatkezelő? Nem Igen Nyilvántartás, tájékoztatás, szabályzat stb. Harmadik személy? Igen Adatfeldolgozó? Igen Kikerül az adat? Nem Nem Nem
Felkelt a nap? De hol?
Nyugaton?
Sunrise
Sunset
Köszönöm a figyelmet! GDPR.1 Könyvelés jövője - avagy a digitális könyvelő 2.0 előadás dr. Báldy Péter 2018. június 25.