What changed
Weboldal hibás konfigurációs beállítása miatt bekövetkezett adatvédelmi incidens · редакция 1 → 2 · зафиксировано 2026-09-17 02:23 · +4 −4 lines
… 6 строк без изменений …
……………………………………………………………………………………………………………………………………………………………………………. . 1055 Budapest Tel.: +36 1 391-1400 naih.hu/adatkezelesi-tajekoztatok Falk Miksa utca 9-11. KR ID: 429616918 ugyfelszolgalat@naih.hu
## A Nemzeti Adatvédelmi és Információszabadság Hatóság (a továbbiakban: Hatóság) előtt
[…]Ügyvédi Iroda […] által képviselt […] (a továbbiakban: Ügyfél) által 2024. január 24. napján e-papíron megtett szakaszosincidens bejelentésével kapcsolatban NAIH-2186/2024 számon indult hatósági ellenőrzésben, majd NAIH-5446/2024szám alatt folyamatban lévő hivatalból indult adatvédelmi hatósági eljárásban feltárt tényállás alapján
[…]Ügyvédi Iroda […] által képviselt […] (a továbbiakban: Ügyfél) által 2024. január 24. napján e-papíron megtett szakaszos incidens bejelentésével kapcsolatban NAIH-2186/2024 számon indult hatósági ellenőrzésben, majd NAIH-5446/2024 szám alatt folyamatban lévő hivatalból indult adatvédelmi hatósági eljárásban feltárt tényállás alapján
… 1 строк без изменений …
1.) megállapítja, hogy az Ügyfél a) megsértette a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról, valamint a 95/46/EK irányelv hatályon kívül helyezéséről szóló (EU) 2016/679 rendelet (a továbbiakban:
## általános adatvédelmi rendelet) 32. cikk (1) bekezdés d) pontjában foglalt
adatbiztonságra vonatkozó rendelkezést, azáltal, hogy az általa üzemeltetett […]nevű weboldalon a fejlesztői tesztkörnyezet alkalmazását, valamint a webszerver megfelelő konfigurációját elmulasztotta, így a weboldalon személyes adat szivárgás lépett fel, mely adatvédelmi incidenst eredményezett. 2.) Az 1.pont szerinti jogsértés miatt az Ügyfelet – azzal, hogy újabb adatvédelmi jogsértés megállapítása esetén a jogkövetkezmények megállapításakor a jelen jogsértést, mint előzményt fokozott súllyal veszi majd figyelembe figyelmeztetésben részesíti.
adatbiztonságra vonatkozó rendelkezést, azáltal, hogy az általa üzemeltetett […] nevű weboldalon a fejlesztői tesztkörnyezet alkalmazását, valamint a webszerver megfelelő konfigurációját elmulasztotta, így a weboldalon személyes adat szivárgás lépett fel, mely adatvédelmi incidenst eredményezett. 2.) Az 1.pont szerinti jogsértés miatt az Ügyfelet – azzal, hogy újabb adatvédelmi jogsértés megállapítása esetén a jogkövetkezmények megállapításakor a jelen jogsértést, mint előzményt fokozott súllyal veszi majd figyelembe figyelmeztetésben részesíti.
… 13 строк без изменений …
## 3.) A Hatóság az információs önrendelkezési jogról és az információszabadságról szóló
a) Adatvédelmi incidens bejelentés és hatósági ellenőrzés A Hatósághoz az Ügyfél meghatalmazott jogi képviselőjétől 2024. január 24-én szakaszosként megjelölt incidens bejelentés érkezett az általános adatvédelmi rendelet 33. cikk (1) bekezdése alapján. Az incidensbejelentésben foglaltak szerint az Ügyfél az általa üzemeltetett […] weboldalon adatvédelmi incidenst észlelt. Az incidens a honlap aloldalait érintette, mely miatt egyes, adminisztrátorok számára elérhető felületet ideiglenesen szemlézhetett a Google indexelője, így az Ügyfél által szervezett felnőttképzésekre jelentkező magánszemélyek adatai szivárogtak ki. Az incidens észlelésének időpontjaként az Ügyfél 2024. január 23 11 óra 50 percét jelölte meg. Az incidens okaként az Ügyfél szervezeten belüli, rosszhiszeműnek nem minősülő cselekményt jelölt meg. Az Ügyfél előadása szerint az incidenssel érintett személyes adatok száma 10-50 közötti, melyek személyazonossági és elérhetőségi adatok. Az incidensben érintettek száma 10-50 fő, a weboldal felhasználói, illetve a képzésekre feliratkozók. Az Ügyfél az érintetteket 2024. január 23-24. között telefonon és e-mailen is értesítette az incidensről. Az Ügyfél az incidens következményeinek súlyosságát korlátozottnak értékelte.
1A közigazgatási per kezdeményezésére a NAIH_K01 elnevezésű űrlap szolgál: NAIH_K01 űrlap (2019.09.16.). Az űrlap az általános nyomtatványkitöltő program (ÁNYK program) alkalmazásával tölthető ki.
1 A közigazgatási per kezdeményezésére a NAIH_K01 elnevezésű űrlap szolgál: NAIH_K01 űrlap (2019.09.16.). Az űrlap az általános nyomtatványkitöltő program (ÁNYK program) alkalmazásával tölthető ki.
… 51 строк без изменений …
Az űrlap az alábbi linkről érhető el: https://www.naih.hu/kozig-hatarozat-birosagi-felulvizsgalata
## Döntés
A Hatóságnak a jelen eljárás során két – egymással szorosan összefüggő – kérdést kellett megvizsgálnia: egyrészről az Ügyfél incidens kezelését, másrészről az Ügyfél adatbiztonsággal, valamint beépített és alapértelmezett adatvédelemmel kapcsolatos követelményeknek történő megfelelését a […] weboldal üzemeltetése során. A Hatóság az Ákr. 62. § (4) bekezdésében foglaltak szerint a rendelkezésre álló bizonyítékok értékelése alapján a felsorolt részkérdésekben az alábbi ténymegállapításokat teszi: a) Incidenskezelés A Hatóságnak a jelen ügyben először abban kellett állást foglalnia, hogy az Ügyfél incidens kezelése megfelelt-e az általános adatvédelmi rendelet 33-34. cikkében foglalt követelményeknek. A Hatóság az incidensről való tudomásszerzés időpontjaként az Ügyfél által előadottakkal egyezően elfogadta 2024. január 23. napját. Megállapítható, hogy az általános adatvédelmi rendelet 33. cikk (1) bekezdésében foglalt 72 órán belül, vagyis 2024. január 24-én az Ügyfél – jogi képviselője útján e-papíron – az incidens bejelentési kötelezettségének szakaszos incidens bejelentés keretében eleget tett a Hatóság felé. A bejelentés tartalmi követelményei megfelelnek az általános adatvédelmi rendelet 33. cikk (3) bekezdésében foglaltaknak. Az Ügyfél az érintettek tájékoztatását 2024. január 23-án telefonos úton, majd 2024. január 25-én e-mail útján megtette. Ennek igazolására csatolta a 62 érintett részére a tájékoztatás megküldését. Az érintettek tájékoztatása akkor szükséges, amennyiben az általános adatvédelmi rendelet 34. cikk (1) bekezdésében foglaltak szerint az adatvédelmi incidens valószínűsíthetően magas kockázattal jár a természetes személyek jogaira és szabadságaira nézve. Jelen esetben az adatvédelmi incidens magas kockázata nem volt megállapítható, de az Ügyfél az érintetteket ennek ellenére tájékoztatta, amely jó gyakorlatnak tekinthető. Az incidens valószínűsíthető következményeit az Ügyfél korlátozottként értékelte. Az incidenssel érintett adatok: név, e-mail cím, telefonszám, motivációs videó, motivációs levél, publikus közösségi média fiókok elérési útvonalai; az incidens összesen 62 főt érintett. Az Ügyfél csatolta a 2024. január 23-án kelt, „Jegyzőkönyv adatvédelmi incidens kockázatelemzéséről” elnevezésű dokumentumot. A dokumentumban bemutatásra kerülnek az incidenssel kapcsolatos körülmények, valamint az incidens lehetséges kockázataival kapcsolatos ténymegállapítások. A kockázat mértékének megállapításánál az érintett adatkörök, az érintettek száma (10-50 fő körül, melyet utóbb az Ügyfél 62 főben jelölt meg), érintettek beazonosíthatósága, illetve az a tény, hogy az érintett személyi kör nem tartozik sérülékeny csoporthoz, alapján az Ügyfél arra a következtetésre jutott, hogy az incidens lehetséges kockázata korlátozott. Az általános adatvédelmi rendelet az adatvédelmi incidenseket a természetes személyek jogaira és szabadságaira való hatásuk szerint különböző kockázati szintekbe sorolja. Eszerint kockázatmentes, kockázatos vagy magas kockázatúnak kell az incidenst az adatkezelőnek besorolnia. A Hatóság az Ügyfél korlátozott kockázatú besorolását a fenti szempontok szerint úgy értelmezte, hogy azt az Ügyfél legalább kockázatosnak tekinti. Ennek megfelelően az incidenst a felügyeleti hatóságnak köteles bejelenteni, melynek az Ügyfél eleget tett. A Hatóság az érinettek azonosíthatóságát az incidensben kockázatnövelő tényezőként értékelte. A Hatóság az Ügyfél fenti incidens kockázatelemzésével kapcsolatos érvelését, valamint a csatolt incidenskezelési szabályzatban foglalt eljárásrendet elfogadta. A Hatóság az érintettek tájékoztatásával kapcsolatos okiratokat megvizsgálta, s megállapította, hogy azok megfelelnek az általános adatvédelmi rendelet 34. cikk (2) bekezdésében foglalt tartalmi követelményeknek. Az Ügyfél az incidens hosszú távú orvoslásaként előadta, hogy a hasonló incidensek megelőzésével kapcsolatos technológiai fejlesztések tekintetében a keretrendszer adminisztrációjához kétfaktoros autentikáció bevezetését tervezi, az emelt jogosultsággal rendelkező felhasználók körét felülvizsgálja, továbbá a kiszolgáló környezetet érintően biztonsági funkciókat kíván bevezetni […] környezet létrehozása a konfiguráció változások és tesztelések érdekében, a kiterjedt tesztelések jegyzőkönyvezésre kerülnek. A Hatóság a fentiek összegzéseként megállapította, hogy az Ügyfél az incidens kezelésével kapcsolatban az általános adatvédelmi rendelet 33-34. cikkében foglaltak szerint megfelelően járt el. b) Adatbiztonsági követelmények vizsgálata Ezt követően a Hatóság a jelen incidenssel összefüggésben az általános adatvédelmi rendelet 32. cikkében foglalt adatbiztonságra vonatkozó követelményeket vizsgálta meg. Az általános adatvédelmi rendelet 32. cikk (1) bekezdése szerint az adatkezelőnek, illetve az adatfeldolgozónak több körülményt együttesen kell mérlegelnie a megfelelő szintű adatbiztonság garantálása érdekében, majd ezt követően kell különböző adatkezelés specifikus technikai és szervezési intézkedéseket meghoznia. A mérlegelésre szoruló körülmények többek között a tudomány és technológia állása és a megvalósítás költségei, továbbá az adatkezelés jellege, hatóköre, körülményei és céljai, valamint a természetes személyek jogairaés szabadságaira jelentett, változó valószínűségű és súlyosságú kockázat mértéke szerepel. A megfelelő szintű adatbiztonság tehát a fenti körülményektől függően az egyes adatkezelők esetében eltérő lehet, ugyanakkor nem is egy állandó fogalom, hiszen a tudomány és technológia folyamatos változása miatt folyamatos újraértékelésre szorul az adatkezelő által. Ez a rendszeres újraértékelési tevékenység az adatkezelő felelőssége. Az adatkezelő által megtett technikai intézkedésnek minősül pl.: jelszó policy, antivírus, tűzfal, többfaktoros hitelesítés stb., míg szervezési intézkedés pl.: belső szabályzatok megalkotása és elfogadása, adatvédelmi tudatosság oktatás, megfelelő dokumentáció biztosítása stb. A technikai és szervezési intézkedések köre igen széles, alkalmazásukat az adatkezelő szabad belátása szerint, mindig az adott szervezet működésére tekintettel, szervezetspecifikusan mérlegeli és dönti el. A Hatóság ezeknek a technikai és szervezési intézkedéseknek a meglétét, illetve megfelelőségét mindig esetről-esetre vizsgálja és értékeli. Az adatkezelőnek az elszámoltathatóság elve alapján biztosítania kell azt, hogy az alkalmazott technikai és szervezési intézkedéseket szükség esetén bemutassa és azok megalapozottságát hitelt érdemlően dokumentumokkal is igazolja. A Hatóság e körben az Ügyfél által tett nyilatkozatok, a csatolt okiratok, valamint a NAIH-5446- 3/2024 szám alatt készített információbiztonsági szakértői vélemény alapján az alábbi megállapításokat teszi: A Hatóság számára a vizsgálat időpontjában, 2024. január 26-án az említett weboldal már elérhetetlen volt, ugyanis az „oldal karbantartás alatt áll” volt olvasható az oldalon, így a tényállást megállapítani elsősorban az Ügyfél által előadottak, valamint a megküldött dokumentumok alapján lehetséges. Az Ügyfél által üzemeltetett […] weblap működése során 2024. január 23-án bekövetkezett adatvédelmi incidens oka igazolhatóan az információ szivárgás (information disclosure) volt. Az információ szivárgást az idézte elő, hogy az […] plugin telepítése konfigurációs problémát okozott, amely felülírta a korábban használt és jelenleg is élesben használt […] bővítmény konfigurációit. […] bővítmény telepítésére 2023. december és 2024. január közötti időszakban került sor, azonban pontos információ nem állt az Ügyfél rendelkezésére. Az információ szivárgás egy olyan esemény, amikor valamilyen érzékeny vagy titkos információ nem szándékosan illetéktelen személyek vagy szervezetek számára jut hozzáférhetővé. Ez az információ lehet üzleti titok, személyes adat, szoftver forráskód, vagy bármilyen más adat. Jelen esetben az adatvédelmi incidens következett be, mivel az Ügyfél által szervezett képzésekre jelentkezők különböző személyes adatai voltak érintettek. A szakértői vélemény megállapította, hogy ezekben az esetekben valószínű, hogy az adott URL hozzáférési szabályai nem megfelelően vannak konfigurálva, vagy egyszerűen nincsenek megfelelően beállítva. Ez azt jelenti, hogy a dokumentumokhoz bárki hozzáférhet, aki ismeri az URL-t, anélkül, hogy megfelelő jogosultságokkal rendelkezne. Ez a fajta sérülékenység alapvetően nem súlyos informatikai biztonsági probléma, könnyen kontrollálható pl.: teszteléssel elszeparált környezetben, rendszeres auditálással, monitorozással és megfelelő webszerver konfigurációval (könyvtárlistázás letiltása, hozzáférés korlátozása). A sérülékenység felismerése és megfelelő kezelése, valamint az általános adatvédelmi rendelet 32. cikke szerinti technikai és szervezési intézkedések megtétele az Ügyfél, vagyis az Adatkezelő, a weboldal üzemeltetőjének a feladata. A Hatóság álláspontja szerint az alábbi intézkedések megtételével az incidens elkerülhető lett volna:
A Hatóságnak a jelen eljárás során két – egymással szorosan összefüggő – kérdést kellett megvizsgálnia: egyrészről az Ügyfél incidens kezelését, másrészről az Ügyfél adatbiztonsággal, valamint beépített és alapértelmezett adatvédelemmel kapcsolatos követelményeknek történő megfelelését a […] weboldal üzemeltetése során. A Hatóság az Ákr. 62. § (4) bekezdésében foglaltak szerint a rendelkezésre álló bizonyítékok értékelése alapján a felsorolt részkérdésekben az alábbi ténymegállapításokat teszi: a) Incidenskezelés A Hatóságnak a jelen ügyben először abban kellett állást foglalnia, hogy az Ügyfél incidens kezelése megfelelt-e az általános adatvédelmi rendelet 33-34. cikkében foglalt követelményeknek. A Hatóság az incidensről való tudomásszerzés időpontjaként az Ügyfél által előadottakkal egyezően elfogadta 2024. január 23. napját. Megállapítható, hogy az általános adatvédelmi rendelet 33. cikk (1) bekezdésében foglalt 72 órán belül, vagyis 2024. január 24-én az Ügyfél – jogi képviselője útján e-papíron – az incidens bejelentési kötelezettségének szakaszos incidens bejelentés keretében eleget tett a Hatóság felé. A bejelentés tartalmi követelményei megfelelnek az általános adatvédelmi rendelet 33. cikk (3) bekezdésében foglaltaknak. Az Ügyfél az érintettek tájékoztatását 2024. január 23-án telefonos úton, majd 2024. január 25-én e-mail útján megtette. Ennek igazolására csatolta a 62 érintett részére a tájékoztatás megküldését. Az érintettek tájékoztatása akkor szükséges, amennyiben az általános adatvédelmi rendelet 34. cikk (1) bekezdésében foglaltak szerint az adatvédelmi incidens valószínűsíthetően magas kockázattal jár a természetes személyek jogaira és szabadságaira nézve. Jelen esetben az adatvédelmi incidens magas kockázata nem volt megállapítható, de az Ügyfél az érintetteket ennek ellenére tájékoztatta, amely jó gyakorlatnak tekinthető. Az incidens valószínűsíthető következményeit az Ügyfél korlátozottként értékelte. Az incidenssel érintett adatok: név, e-mail cím, telefonszám, motivációs videó, motivációs levél, publikus közösségi média fiókok elérési útvonalai; az incidens összesen 62 főt érintett. Az Ügyfél csatolta a 2024. január 23-án kelt, „Jegyzőkönyv adatvédelmi incidens kockázatelemzéséről” elnevezésű dokumentumot. A dokumentumban bemutatásra kerülnek az incidenssel kapcsolatos körülmények, valamint az incidens lehetséges kockázataival kapcsolatos ténymegállapítások. A kockázat mértékének megállapításánál az érintett adatkörök, az érintettek száma (10-50 fő körül, melyet utóbb az Ügyfél 62 főben jelölt meg), érintettek beazonosíthatósága, illetve az a tény, hogy az érintett személyi kör nem tartozik sérülékeny csoporthoz, alapján az Ügyfél arra a következtetésre jutott, hogy az incidens lehetséges kockázata korlátozott. Az általános adatvédelmi rendelet az adatvédelmi incidenseket a természetes személyek jogaira és szabadságaira való hatásuk szerint különböző kockázati szintekbe sorolja. Eszerint kockázatmentes, kockázatos vagy magas kockázatúnak kell az incidenst az adatkezelőnek besorolnia. A Hatóság az Ügyfél korlátozott kockázatú besorolását a fenti szempontok szerint úgy értelmezte, hogy azt az Ügyfél legalább kockázatosnak tekinti. Ennek megfelelően az incidenst a felügyeleti hatóságnak köteles bejelenteni, melynek az Ügyfél eleget tett. A Hatóság az érinettek azonosíthatóságát az incidensben kockázatnövelő tényezőként értékelte. A Hatóság az Ügyfél fenti incidens kockázatelemzésével kapcsolatos érvelését, valamint a csatolt incidenskezelési szabályzatban foglalt eljárásrendet elfogadta. A Hatóság az érintettek tájékoztatásával kapcsolatos okiratokat megvizsgálta, s megállapította, hogy azok megfelelnek az általános adatvédelmi rendelet 34. cikk (2) bekezdésében foglalt tartalmi követelményeknek. Az Ügyfél az incidens hosszú távú orvoslásaként előadta, hogy a hasonló incidensek megelőzésével kapcsolatos technológiai fejlesztések tekintetében a keretrendszer adminisztrációjához kétfaktoros autentikáció bevezetését tervezi, az emelt jogosultsággal rendelkező felhasználók körét felülvizsgálja, továbbá a kiszolgáló környezetet érintően biztonsági funkciókat kíván bevezetni […] környezet létrehozása a konfiguráció változások és tesztelések érdekében, a kiterjedt tesztelések jegyzőkönyvezésre kerülnek. A Hatóság a fentiek összegzéseként megállapította, hogy az Ügyfél az incidens kezelésével kapcsolatban az általános adatvédelmi rendelet 33-34. cikkében foglaltak szerint megfelelően járt el. b) Adatbiztonsági követelmények vizsgálata Ezt követően a Hatóság a jelen incidenssel összefüggésben az általános adatvédelmi rendelet 32. cikkében foglalt adatbiztonságra vonatkozó követelményeket vizsgálta meg. Az általános adatvédelmi rendelet 32. cikk (1) bekezdése szerint az adatkezelőnek, illetve az adatfeldolgozónak több körülményt együttesen kell mérlegelnie a megfelelő szintű adatbiztonság garantálása érdekében, majd ezt követően kell különböző adatkezelés specifikus technikai és szervezési intézkedéseket meghoznia. A mérlegelésre szoruló körülmények többek között a tudomány és technológia állása és a megvalósítás költségei, továbbá az adatkezelés jellege, hatóköre, körülményei és céljai, valamint a természetes személyek jogaira és szabadságaira jelentett, változó valószínűségű és súlyosságú kockázat mértéke szerepel. A megfelelő szintű adatbiztonság tehát a fenti körülményektől függően az egyes adatkezelők esetében eltérő lehet, ugyanakkor nem is egy állandó fogalom, hiszen a tudomány és technológia folyamatos változása miatt folyamatos újraértékelésre szorul az adatkezelő által. Ez a rendszeres újraértékelési tevékenység az adatkezelő felelőssége. Az adatkezelő által megtett technikai intézkedésnek minősül pl.: jelszó policy, antivírus, tűzfal, többfaktoros hitelesítés stb., míg szervezési intézkedés pl.: belső szabályzatok megalkotása és elfogadása, adatvédelmi tudatosság oktatás, megfelelő dokumentáció biztosítása stb. A technikai és szervezési intézkedések köre igen széles, alkalmazásukat az adatkezelő szabad belátása szerint, mindig az adott szervezet működésére tekintettel, szervezetspecifikusan mérlegeli és dönti el. A Hatóság ezeknek a technikai és szervezési intézkedéseknek a meglétét, illetve megfelelőségét mindig esetről-esetre vizsgálja és értékeli. Az adatkezelőnek az elszámoltathatóság elve alapján biztosítania kell azt, hogy az alkalmazott technikai és szervezési intézkedéseket szükség esetén bemutassa és azok megalapozottságát hitelt érdemlően dokumentumokkal is igazolja. A Hatóság e körben az Ügyfél által tett nyilatkozatok, a csatolt okiratok, valamint a NAIH-5446- 3/2024 szám alatt készített információbiztonsági szakértői vélemény alapján az alábbi megállapításokat teszi: A Hatóság számára a vizsgálat időpontjában, 2024. január 26-án az említett weboldal már elérhetetlen volt, ugyanis az „oldal karbantartás alatt áll” volt olvasható az oldalon, így a tényállást megállapítani elsősorban az Ügyfél által előadottak, valamint a megküldött dokumentumok alapján lehetséges. Az Ügyfél által üzemeltetett […] weblap működése során 2024. január 23-án bekövetkezett adatvédelmi incidens oka igazolhatóan az információ szivárgás (information disclosure) volt. Az információ szivárgást az idézte elő, hogy az […] plugin telepítése konfigurációs problémát okozott, amely felülírta a korábban használt és jelenleg is élesben használt […] bővítmény konfigurációit. […] bővítmény telepítésére 2023. december és 2024. január közötti időszakban került sor, azonban pontos információ nem állt az Ügyfél rendelkezésére. Az információ szivárgás egy olyan esemény, amikor valamilyen érzékeny vagy titkos információ nem szándékosan illetéktelen személyek vagy szervezetek számára jut hozzáférhetővé. Ez az információ lehet üzleti titok, személyes adat, szoftver forráskód, vagy bármilyen más adat. Jelen esetben az adatvédelmi incidens következett be, mivel az Ügyfél által szervezett képzésekre jelentkezők különböző személyes adatai voltak érintettek. A szakértői vélemény megállapította, hogy ezekben az esetekben valószínű, hogy az adott URL hozzáférési szabályai nem megfelelően vannak konfigurálva, vagy egyszerűen nincsenek megfelelően beállítva. Ez azt jelenti, hogy a dokumentumokhoz bárki hozzáférhet, aki ismeri az URL-t, anélkül, hogy megfelelő jogosultságokkal rendelkezne. Ez a fajta sérülékenység alapvetően nem súlyos informatikai biztonsági probléma, könnyen kontrollálható pl.: teszteléssel elszeparált környezetben, rendszeres auditálással, monitorozással és megfelelő webszerver konfigurációval (könyvtárlistázás letiltása, hozzáférés korlátozása). A sérülékenység felismerése és megfelelő kezelése, valamint az általános adatvédelmi rendelet 32. cikke szerinti technikai és szervezési intézkedések megtétele az Ügyfél, vagyis az Adatkezelő, a weboldal üzemeltetőjének a feladata. A Hatóság álláspontja szerint az alábbi intézkedések megtételével az incidens elkerülhető lett volna:
… 24 строк без изменений …
-
Dr. habil. Péterfalvi Attila elnök c. egyetemi tanár