PAPER A SECURITY.HU AJÁNLÁSÁVAL A MAGYAR KIS- ÉS KÖZEPVÁLLALKOZÁSOK MEGFELELÉSÉNEK SEGÍTÉSÉRE

Hasonló dokumentumok
Útmutató a GDPR megfeleléshez a magyar kis- és középvállalatok számára a Security.hu ajánlásával

Az uniós adatvédelmi előírások hatása a bölcsődei adminisztrációra. Előadó: Dr. Jójárt Ágnes Szilvia ügyvéd

GDPR változó szabályozás, új jogi kihívások. Dr. Gally Eszter Réti, Antall, Várszegi és Társai Ügyvédi Iroda

Az IT biztonság szerepe a könyvvizsgálatban

ADATVÉDELMI SZABÁLYZAT

ÁLTALÁNOS ADATVÉDELMI TÁJÉKOZTATÓ

ÁLTALÁNOS ADATVÉDELMI TÁJÉKOZTATÓ

GDPR-ÁLTALÁNOS ADATVÉDELMI RENDELET. Változások az adatvédelemben

A következők szerint tájékoztatni kívánom a GDPR alapvető rendelkezéseiről, melyek ismerete minden területi kamara számára is különösen indokolt:

JA-KA KFT SZEMÉLYES ADATOK VÉDELMÉRE VONATKOZÓ ADATVÉDELMI SZABÁLYZAT

ÁLTALÁNOS ADATVÉDELMI TÁJÉKOZTATÓ ENO-PACK KFT.

I. ÁLTALÁNOS RENDELKEZÉSEK II. FOGALMAK

Adatkezelési, Adatvédelmi ismertető az Új szabályok tükrében

ELTEC HOLDING KFT. ADATKEZELÉSI TÁJÉKOZTATÓ

ÁLTALÁNOS ADATVÉDELMI TÁJÉKOZTATÓ

ÁLTALÁNOS ADATVÉDELMI TÁJÉKOZTATÓ

Figyelem: GDPR. dióhéjban az Általános Adatvédelmi Rendeletről. dr. Petőcz Judit Bakonybél, február 25.

Söjtör és Térsége Méhészeinek Egyesülete ADATKEZELÉSI SZABÁLYZATA

ADATKEZELÉSI SZERZŐDÉS ADATFELDOLGOZÓVAL

ÁLTALÁNOS ADATVÉDELMI TÁJÉKOZTATÓ

AZ I.con Bt. ÁLTAL ÜZEMELTETETT WEBSHOP ADATKEZELÉSI SZABÁLYZATA

ADATELEMZÉSEK ÉS ADATÉRTÉKELÉS. a GDPR szemszögéből. Budai László IT Biztonságtechnikai üzletágvezető

Érintett minden olyan természetes személy, akinek személyes adatait valaki tárolja és kezeli.

ADATVÉDELMI RENDELET (GDPR) ISKOLAPSZICHOLÓGIAI KONZEKVENCIÁI

BERCZIK SÁRI NÉNI MOZDULATMŰVÉSZETI ALAPÍTVÁNY ADATKEZELÉSI SZABÁLYZAT

ÁLTALÁNOS ADATVÉDELMI TÁJÉKOZTATÓ

ÁLTALÁNOS ADATVÉDELMI TÁJÉKOZTATÓ

Felkészülés az Európai Unió általános adatvédelmi rendeletének alkalmazására

AZ APERTE MS EGÉSZSÉGÜGYI ÉS SZOLGÁLTATÓ BT. ADATVÉDELMI ÉS ADATKEZELÉSI SZABÁLYZATÁNAK KIVONATA

A hulladékgazdálkodási közszolgáltatók, alvállalkozók adatvédelmi kötelezettségeinek teljesítése az Egységes Európai Adatvédelmi Rendelet

Adatkezelési tájékoztató

ÁLTALÁNOS ADATVÉDELMI TÁJÉKOZTATÓ

ÁLTALÁNOS ADATVÉDELMI TÁJÉKOZTATÓ

I. Társaságunk a GDPR 13. cikke alapján az alábbi tájékoztatást adja az érintett személyek részére:

Adatkezelési nyilatkozat

GYŐRI BALETT ADATVÉDELMI SZABÁLYZAT

biometrikus adatainak biometrikus adat genetikai adatainak

Adatvédelmi tájékoztató - az Európai Parlament és a Tanács (EU) 2016/679 (GDPR) rendeletében foglaltaknak megfelelően

ADATVÉDELMI- ÉS KEZELÉSI SZABÁLYZAT május 25.

Adatkezelési tájékoztató. a weboldal látogatói részére

PLÉH CSÁRDA ÉTTEREM ADATVÉDELMI ÉS ADATKEZELÉSI SZABÁLYZAT

Milyen változásokat hoz a GDPR a szervezetek és vállalkozások életébe? A JOGÁSZ MEGKÖZELÍTÉSÉBEN

ADATKEZELÉSI TÁJÉKOZTATÓ

Digitális könyvelő GDPR.1. Könyvelés jövője - avagy a digitális könyvelő 2.0 előadás dr. Báldy Péter június 26.

GDPR mit és hogyan ellenőriz a hatóság? Dr. Jóri András

GDPR bevezetés tapasztalatai. a Társaság intézeteiben

grpr.info.hu

Adatkezelési tájékoztató

ELŐLAP AZ ELŐTERJESZTÉSEKHEZ

SZEMÉLYES ADATOK VÉDELMÉRE VONATKOZÓ ADATVÉDELMI SZABÁLYZAT ÖKOVALENTIA KFT

GDPR szelídítés. Gyakorlati megfontolások a KKV szférának.

ADATVÉDELMI SZABÁLYZAT

DR. HATHÁZI VERA ÜGYVÉDI IRODA

továbbítása, nyilvánosságra hozatala, összehangolása vagy összekapcsolása, zárolása, törlése és megsemmisítése, valamint az adatok további

ADATKEZELÉSI SZABÁLYZAT MKK dr. Mészáros Tamás EV. H-Budapest 1067 Csengery utca 66.

A SZEMÉLYES ADATOK VÉDELME. Adatvédelem és adatkezelés a cégek mindennapi ügyvitelében

Pampress Natural adatvédelmi tájékoztató

Általános adatvédelmi rendelet. Avagy, ki lesz nyertes az adatkezelésben?

Vállalati adatvédelem

Az adatvédelmi rendelet marketinget érintő legfontosabb elemei. dr. Osztopáni Krisztián

Adatkezelési tájékoztató

ADATVÉDELMI TÁJÉKOZTATÓ

Pampress Natural adatvédelmi tájékoztató

ISO 27001, mint lehetséges megoldási lehetőség a megfelelésre Móricz Pál ügyvezető igazgató Szenzor Gazdaságmérnöki Kft március 22.

Megallasnelkul.hu. Adatkezelési Nyilatkozat

Adatfeldolgozói Általános Szerződési Feltételek

GLOBE TRANS CARGO NEMZETKÖZI SZÁLLÍTMÁNYOZÁSI ÉS FUVAROZÁSI KORLÁTOLT FELELŐSSÉGŰ TÁRSASÁG

Az adatkezelő elérhetőségei

Csorba Zsolt EV. Adatvédelmi Szabályzata

Adatkezelési tájékoztató Utolsó módosítás dátuma:

Pilisi Parkerdő Zártkörűen Működő Részvénytársaság (Cg , székhelye: 2025 Visegrád, Mátyás király utca 6.) ADATVÉDELMI TÁJÉKOZTATÓ

ADATVÉDELMI TÁJÉKOZTATÓ

Adatkezele si ta je koztato A weboldallal kapcsolatos adatkezelésekről

Az Információs önrendelkezési jogról és az információszabadságról szóló évi CII. törvény, valamint az Alaptörvény IV. cikke alapján.

Adatkezelési tájékoztató

A SOCIAL STEPS ADATVÉDELMI ÉS ADATKEZELÉSI SZABÁLYZATA

Adatvédelmi tájékoztató az UFM Egyesült Habanyaggyártó Bt honlapján megvalósuló adatkezelésről

1.3 adatkezelő : aki a személyes adatok kezelésének céljait és eszközeit önállóan vagy másokkal együtt meghatározza;

General Data Protection Regulation G D P R. általános adatvédelmi rendelet. Dr. Czelleng Arnold 1

ADATKEZELÉSI TÁJÉKOZTATÓ a. weboldal felhasználói részére.

Székhely: 2363 Felsőpakony, Csarnok utca iparterület 1. hrsz.: 013/71

ÁLTALÁNOS ADATKEZELÉSI TÁJÉKOZTATÓ Hatályos: től

az információs önrendelkezési jogról és az információszabadságról; évi V. törvény

Személyes adatok kezelésére vonatkozó információk. A Rendelet 13. cikke szerinti információk és kiegészítő információk

ADATVÉDELMI ÉS ADATKEZELÉSI SZABÁLYZAT

Adatkezelési tájékoztató

Tájékoztatás az EL GUSTO KFT. adatkezeléséről

1036 Budapest, Perc utca 2. Tel: Honlap: Adatvédelmi tájékoztató

Adatkezelési tájékoztató

A fentiekre és a beadványában foglaltakra tekintettel a Hatóság az alábbiakra hívja fel a szíves figyelmét.

(az egyesület nevét beírni!) EGYESÜLET BELSŐ ADATVÉDELMI ÉS ADATKEZELÉSI SZABÁLYZATA

BEVEZETÉS, ELŐZMÉNYEK

2018. Adatkezelési tájékoztató. A weboldal látogatói és regisztrált felhasználói részére

ADATKEZELÉSI TÁJÉKOZTATÓ

Adatvédelmi tájékoztató Készült:

Tájékoztató a Melecs EWS GmbH Magyarországi Fióktelepe karrier oldalán megvalósuló adatkezelésről

A SPORTKÁRTYA Kereskedelmi és Szolgáltató Korlátolt Felelősségű Társaság ADATVÉDELMI SZABÁLYZATA

Átírás:

GDPR Gyorstalpaló KKV-k számára WHITE PAPER A SECURITY.HU AJÁNLÁSÁVAL ---------------------- A MAGYAR KIS- ÉS KÖZEPVÁLLALKOZÁSOK MEGFELELÉSÉNEK SEGÍTÉSÉRE Felhívjuk a Kedves Olvasók figyelmét, hogy jelen dokumentumban a GDPR aktuális szövegének és fogalmainak értelmezése olvasható, melyet a működő gyakorlat megváltoztathat. Mivel a hatálybalépés 2018. május 25.-én esedékes, így a Rendelet jogalkalmazói gyakorlata még hiányzik, egyes kérdéskörök és módszertanok még nem kiforrottak.

Tartalom Tennivalók: 1. Tudatosság Mi is a GDPR? Kire vonatkozik? Miért van erre szükség? Mi a személyes adat? Vállalati kötelezettségek 2. Információgyűjtés 3. Jogalapok 4. Jogok és kötelességek 5. Incidensek 6. Hatásvizsgálat 7. Tisztviselő 8. Nemzetközi szint Kötelező (?) elemek

Mi is az a GDPR? A személyes adatok védelme, mint alapvető, de legfiatalabb emberi jog a XX. század közepén jelent meg és nőtt óriássá az informatikai csúcsfejlődés velejárójaként. A védelemre a századvég óta dolgoztak ki a nagyobb nemzetközi szervezetek, szerveződések iránymutatásokat, azonban a tagországok, egyes szuverén államok önmaguk alkották meg saját szabályrendszerüket. Az incidensek növekvő száma és egyre súlyosabb károkozási képessége arra késztette az Európai Uniót (is), hogy egy, minden tagállamra egységesen vonatkozó, modern és szigorú szabályrendszert hozzon létre, így 2018. május 25-i hatálybalépéssel létrejött az Általános Adatvédelmi Rendelet (General Data Protection Regulation). Magyarországon a Nemzeti Adatvédelmi és Információszabadsági Hatóság (NAIH) felelős a GDPR betartatásáért, hatósági ellenőrzéseket folytathat le és a rendelkezések értelmében a nemmegfeleléseket szankcionálhatja. A GDPR kulcselemei FELDOLGOZÁS Határozza meg adatkezelési, -feldolgozási, - gyűjtési, -rögzítési, -szervezési, -tárolási, vagy egyéb módon végzett tevékenységeinek törvényes alapját és frissítse adatvédelmi nyilatkozatát ennek magyarázása érdekében. ELSZÁMOLTATHATÓSÁG Biztosítsa, hogy hatósági audit során képes legyen bizonyítani megfelelését, mivel a GDPR kifejezetten előírja a felelősséget a vállaltok számára. Határozza meg, melyek azok a megfelelő technikai és szervezeti intézkedések, melyek biztosítják és bizonyítják a megfelelést. BELEEGYEZÉS A hozzájárulás az egyén szabadon választott, adott, konkrét és egyértelmű engedélye. Ügyeljen arra, hogy a hozzájárulások elkülönüljenek egymástól és azokat szabadon adják hallgatás, inaktivitás és előre kipipált check-boxok már nem minősülnek opt-in-nek. ÁTLÁTHATÓSÁG A GDPR a magánszemélyek adatainak védelmére hivatott, vagyis fontos ügyelnie arra, hogy tevékenysége során az adatok tulajdonosai egyértelműen, világosan, könnyen és ingyenesen tudomást szerezhessek arról, pontosan mihez adták meg adataikat ennek legjobb módja egy komplex adatkezelési tájékoztató.

Kire vonatkozik? Uniós Rendelet lévén a GDPR-t közvetlenül alkalmazni kell valamennyi olyan vállalkozás esetén, mely az EU területén fejti ki tevékenységét és ez a tevékenység adatkezeléssel összefüggésben valósul meg. Adatkezelő vagy adatfeldolgozó?. Az adatkezelés magába foglal szinte minden személyes adatokon végzett tevékenységet, így aki ezek valamelyikével foglalkozik, az Adatkezelőnek minősül. felvétel gyűjtés tárolás felhasználás továbbítás módosítás Az Adatfeldolgozó az adatkezelő nevében és annak megbízásából dolgozik személyes adatokkal tulajdonképpen csupán utasításokat hajt végre (üzemeltetés), de a célokat és a döntéseket az adatkezelő határozza meg. ------------------------------------------------------------------------------------------------------------------------------------------------------------------- PRIVACY BY DESIGN Legyen Ön akár adatkezelő, akár adatfeldolgozó, tevékenységet úgy kell terveznie, hogy az adatvédelem és azok követelményei már kezdetektől részt vegyenek a rendszerek és folyamatok életciklusaiban. PRIVACY BY DEFAULT Legyen Ön akár adatkezelő, akár adatfeldolgozó, tevékenységet úgy kell működtetnie, hogy az adatvédelem és azok követelményei alapértelmezett funkcióként vegyenek részt a rendszerek és folyamatok életciklusaiban. ------------------------------------------------------------------------------------------------------------------------------------------------------------------- A BÍRSÁG MÉRTÉKE ELÉRHETI 20 MILLIÓ EURÓT, VAGY A TELJES VILÁGPIACI ÁRBEVÉTEL 4 % - ÁT.

Kockázat Miért van erre szükség? Egy közepes méretű vállalat Magyarországon 10 GB adatot, információt tárol, gyűjt, dolgozik fel, használ és kezel dolgozónként. Az alábbiakban összegyűjtöttük a leggyakoribb típusokat, továbbá diagrammunkon jól látszik a kockázat strukturáltság összefüggése: Redundáns adatok már nem használt szervereken HR adatbázis Harmadik féllel megosztott adatok Fájlmegosztás Számlák Fizetések Lejárt adatok E-mailes adatok CRM Strukturált adatok Strukturáratlan adatok 1 %-a a dokumentumoknak tartalmaz jelszót 9 %-a személyt azonosító információkat tartalmaz 42 %-a Érzékeny a vállalatra nézve 46 %-a Duplikált információ

Mi a személyes adat? Amikor egy entitás kapcsán felmerül a kérdés, hogy vajon személyes adat-e, a válasz nagy valószínűséggel igen. A Rendelet így fogalmaz: személyes adat : azonosított vagy azonosítható természetes személyre ( érintett ) vonatkozó bármely információ; azonosítható az a természetes személy, aki közvetlen vagy közvetett módon, különösen valamely azonosító, például név, szám, helymeghatározó adat, online azonosító vagy a természetes személy testi, fiziológiai, genetikai, szellemi, gazdasági, kulturális vagy szociális azonosságára vonatkozó egy vagy több tényező alapján azonosítható. A TOVÁBBIAKBAN A TELJESSÉG IGÉNYE NÉLKÜL MUTATJUK BE, MENNYIRE SZÉLESKÖRŰ A SZEMÉLYES ADAT ÉRTELMEZÉSE: Azonosító adatok (név, titulus, cím, telefonszám), kormány által kiadott azonosító adatok (útlevél szám, engedély szám, nyugdíjszám, rendszám), elektronikus azonosítási és lokációs adatok (IP címek, cookie-k, GSM, GPS), biometrikus azonosítási adatok* (DNS adatok, ujj és hangnyomatok, arcfelismerés, retina kép), pénzügyi források (jövedelem, befektetések, megtakarítás, eszközköltségek), adók, költségek (kiadások, bérleti díjak, kölcsönök), nyugdíj (a nyugdíjrendszerben való részvétel időpontja, a rendszer jellege, a beérkezett és végrehajtott kifizetések) személyes tulajdonságok (kor, nem születési idő, születési hely, családi állapot, nemzetiség, katonai státusz, bevándorló státusz) fizikai leírás (méret, súly, hajszín, szemszín, megkülönböztető tulajdonságok), családi állapot (jelenlegi életforma, többi családtag adatai), igazságügyi adatok (a bejegyzett személy által, vagy ellen indított nyomozások vagy peres eljárások, büntetések és ítéletek, gondnokság, ideiglenes gyámság, fogva tartás, elhelyezés), lakhatási adatok (az ingatlan elhelyezkedése: a tulajdon tulajdonában lévő, vagy bérelt ingatlan jellege, ezen a címen való tartózkodás időtartama, bérleti díj, kulcstulajdonosok nevei), egészségügyi adatok (orvosi nyilvántartás, orvosi jelentés, diagnózis, kezelés, fogyatékosság vagy rokkantság, egyéb különleges egészségügyi paraméterek vagy egészségügyi státusz egy utazás vagy otthon kezelés során.) képzési adatok (képzési életút, a tanulmányok pénzügyi áttekintése, szakmai kompetencia, szakmai tapasztalat, szakmai szervezetekben való részvétel / részvétel) munkahelyi adatok (felvétel időpontja, felvételi mód, felvétel forrása, referenciák, a próbaidő részlete, korábbi munkahelyek és munkáltatók, távollétek, szolgáltatási kötelezettség, fizetések és kifizetések, jutalékdíjak, bónuszok, kiadások), országos nyilvántartási szám, faji vagy etnikai adatok, szexuális életről szóló adatok, politikai hovatartozás, politikai kapcsolatok. * a kiemelt adatok a Rendelet alapján jellegükből és szenzitivitásukból adódóan különleges / érzékeny adatnak minősülnek.

A vállaltok kötelezettségei Minden vállalat legyen az akármekkora köteles megvédeni azon személyek adatait, akik megadják azokat bármilyen céllal. KOMMUNIKÁCIÓ Világosan és (akár gyerekek számára is) közérthetően mondja el, hogy ki is Ön, mivel foglalkozik és miért végez adatokkal kapcsolatos tevékenységet. TÁJÉKOZTATÁS Hívja fel az érintettek figyelmét az esetleges adatsértések kockázatára és annak mértékére. PROFILKÉSZÍTÉS Amennyiben a személyes adatok kezelését bármely formában automatizálja (elemzések és előrejelzések), gondoskodnia kell arról, hogy ezt ne csupán gép végezze (manuális felülvizsgálat). Tájékoztassa az érintetteket az automatizált kezelésről. MOBILITÁS Önnek, mint adatkezelőnek, lehetővé kell tennie, hogy az érintettek hozzáférjenek adataikhoz és ezt más vállalatok számára is megadhassák azokat. ÉRZÉKENY ADATOK VÉDELME Biztosítsa, hogy azok az adatok, melyek a különleges kategóriákba tartoznak és szenzitívnek minősülnek, további védelmi intézkedésekkel vannak ellátva. MARKETING Adja meg a lehetőséget az érintettek számára, hogy kimaradjanak a direkt marketingből (opt-outlehetőségek). BELEEGYEZÉS Az érintett akaratának önkéntes megnyilvánulása, mely konkrét és megfelelő tájékoztatáson alapul. Szerezze meg adatkezeléseihez a beleegyezéseket, amennyiben gyerekek is érintettek, úgy győződjön meg a szülői hozzájárulás meglétéről. UNIÓN KÍVÜLI ADATTOVÁBBÍTÁS Azokban az esetekben, mikor az adattovábbítás az uniós hatóságok által jóvá nem hagyott országokba történik, biztosítsa, hogy további jogi intézkedéseket vezetett be. ADATOK TÖRLÉSE Adja meg a lehetőséget az érintettek számára, hogy adataikat rendszere elfelejthesse, amennyiben ők kifejezetten ezt kérik.

Kötelező (?) elemek Vizsgálja meg, hogy a GDPR egyes kötelező tartalmi elemei vonatkoznak-e az Ön vállalatára! DPO ADATVÉDELMI TISZTVISELŐ KINEVEZÉSE Legyen Ön akár adatkezelő, akár adatfeldolgozó, az alábbi esetekben Adatvédelmi tisztviselőt szükséges kineveznie: közhatalmi vagy közfeladatot ellátó szerv; a tevékenység az érintetettek szisztematikus, nagymértékű megfigyelését teszik lehetővé; a kezelt adatok különleges, vagy bűnügyi kategóriába tartoznak. NYILVÁNTARTÁS Legyen Ön akár adatkezelő, akár adatfeldolgozó, az alábbi esetekben Adatvédelmi Nyilvántartást szükséges vezetnie: az adatkezelés rendszeres; veszélyezteti az egyének jogait és szabadságait; érzékeny vagy bűnügyi adatokat érint. A nyilvántartásnak az alábbi paramétereket kell tartalmaznia: a vállalkozás alapinformációi (név és elérhetőség); adatkezelés indoklása; adatkategóriák ismertetése; adattovábbítás címzettjei; adattörlés határideje megőrzési idő; végrehajtott biztonsági intézkedések. DPIA ADATVÉDELMI HATÁSVIZSGÁLAT Legyen Ön akár adatkezelő, akár adatfeldolgozó, az alábbi esetekben Adatvédelmi Hatásvizsgálatot szükséges végeznie: magas kockázatú adatok feldolgozása; új technológiák bevezetése; profilalkotás és automatikus döntéshozatal; közterületek kiterjedt megfigyelése; érzékeny adatok.