← к документу

Что изменилось

Okmánymásolat feltöltését is előíró regisztrációs folyamattal és regisztrációs adatbázissal kapcsolatos jogellenes adatkezelés · редакция 1 → 2 · зафиксировано 2026-09-17 02:23 · +13 −13 строк

…………………………………………………………………………………………………………………………………………………………...
Ügyvédi Iroda (székhelye: […]; eljáró ügyvéd: […]; KASZ szám: […]; a továbbiakban: Jogi Képviselő) által képviselt […]a továbbiakban: Kötelezett) által az ún. „[…] PROGRAM”-mal (a továbbiakban: Program) összefüggésben 2021 novemberében kialakított és 2021. december 10-től és azt követően 2023. november 30-ig, majd 2023. december 1-jétől a bizonyítási eljárás lezárásáig, azaz 2024. július 17-ig terjedő időszakban megvalósított adatkezelési gyakorlatának a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról, valamint a 95/46/EK irányelv hatályon kívül helyezéséről szóló 2016/679 (EU) rendeletben (a továbbiakban: az általános adatvédelmi rendelet) foglalt előírásoknak való megfelelése tárgyában 2023. október 6.
## napjánhivatalból megindított adatvédelmi hatósági eljárásában az alábbi döntéseket
## napján hivatalból megindított adatvédelmi hatósági eljárásában az alábbi döntéseket
hozza:
## 5. A Hatóság az információs önrendelkezési jogról és az információszabadságról szóló
2011. évi CXII. törvény (a továbbiakban: Infotv.) 61. § (2) bekezdés a) és c) pontja alapján hivatalból elrendeli a végleges határozatánaka Kötelezett azonosító adatainak közzétételével történő nyilvánosságra hozatalát a) a Hatóság honlapján, továbbá b) a Kötelezett Programjához kapcsolódó weboldalának […] nyitóoldalán, jól látható és könnyen hozzáférhető helyen, a határozat véglegessé válásától számított 30 napon belül, és ott legyen elérhető legalább 30 napon keresztül.
2011. évi CXII. törvény (a továbbiakban: Infotv.) 61. § (2) bekezdés a) és c) pontja alapján hivatalból elrendeli a végleges határozatának a Kötelezett azonosító adatainak közzétételével történő nyilvánosságra hozatalát a) a Hatóság honlapján, továbbá b) a Kötelezett Programjához kapcsolódó weboldalának […] nyitóoldalán, jól látható és könnyen hozzáférhető helyen, a határozat véglegessé válásától számított 30 napon belül, és ott legyen elérhető legalább 30 napon keresztül.
## Az adatvédelmi bírságot jelen határozat véglegessé válásától számított 30 napon belül a
Hatóság központosított bevételek beszedési célelszámolási forintszámlájára (10032000- 01040425-00000000 Központosított beszedési számla IBAN: HU83 1003 2000 0104 0425 0000 0000) javára kell átutalással megfizetni. Az összeg átutalásakor a NAIH-19/2024 BÍRS. számra kell hivatkozni. Amennyiben a Kötelezett a bírságfizetési kötelezettségének határidőben nem tesz eleget, késedelmi pótlékot köteles fizetni. A késedelmi pótlék mértéke a törvényes kamat, amely a késedelemmel érintett naptári félév első napján érvényes jegybanki alapkamattal egyezik meg. A 3. pontban és az 5. pontban előírt kötelezettségek teljesítését a Kötelezettnek jelen határozat véglegessé válásától számított 30 napon belül kell írásban – az azt alátámasztó bizonyítékok előterjesztésével együtt – igazolnia a Hatóság felé. A 3. pontban és az 5. pontban előírt kötelezettségeknem teljesítése, az adatvédelmi bírság és a késedelmi pótlék meg nem fizetése esetén a Hatóság elrendeli a határozat, a bírság és a késedelmi pótlék végrehajtását. Az eljárásban eljárási költség nem merült fel. Jelen határozattal szemben közigazgatási úton jogorvoslatnak nincs helye, de az a közléstől számított 30 napon belül a Fővárosi Törvényszékhez címzett keresetlevéllel közigazgatási perben megtámadható. A keresetlevelet a Hatósághoz kell benyújtani elektronikusan,1 amely azt az ügy irataival együtt továbbítja a bíróságnak. A tárgyalás tartása iránti kérelmet a keresetlevélben jelezni kell. A teljes személyes illetékmentességben nem részesülők számára a bírósági felülvizsgálati eljárás illetéke 30.000 Ft, a per tárgyi illetékfeljegyzési jog alá esik. A Fővárosi Törvényszék előtti eljárásban a jogi képviselet kötelező. 1 A közigazgatási per kezdeményezésére a NAIH_K01 elnevezésű űrlap szolgál: NAIH_K01 űrlap (2019.09.16) Az űrlap az általános nyomtatványkitöltő program (ÁNYK program) alkalmazásával tölthető ki.
Hatóság központosított bevételek beszedési célelszámolási forintszámlájára (10032000- 01040425-00000000 Központosított beszedési számla IBAN: HU83 1003 2000 0104 0425 0000 0000) javára kell átutalással megfizetni. Az összeg átutalásakor a NAIH-19/2024 BÍRS. számra kell hivatkozni. Amennyiben a Kötelezett a bírságfizetési kötelezettségének határidőben nem tesz eleget, késedelmi pótlékot köteles fizetni. A késedelmi pótlék mértéke a törvényes kamat, amely a késedelemmel érintett naptári félév első napján érvényes jegybanki alapkamattal egyezik meg. A 3. pontban és az 5. pontban előírt kötelezettségek teljesítését a Kötelezettnek jelen határozat véglegessé válásától számított 30 napon belül kell írásban – az azt alátámasztó bizonyítékok előterjesztésével együtt – igazolnia a Hatóság felé. A 3. pontban és az 5. pontban előírt kötelezettségek nem teljesítése, az adatvédelmi bírság és a késedelmi pótlék meg nem fizetése esetén a Hatóság elrendeli a határozat, a bírság és a késedelmi pótlék végrehajtását. Az eljárásban eljárási költség nem merült fel. Jelen határozattal szemben közigazgatási úton jogorvoslatnak nincs helye, de az a közléstől számított 30 napon belül a Fővárosi Törvényszékhez címzett keresetlevéllel közigazgatási perben megtámadható. A keresetlevelet a Hatósághoz kell benyújtani elektronikusan,1 amely azt az ügy irataival együtt továbbítja a bíróságnak. A tárgyalás tartása iránti kérelmet a keresetlevélben jelezni kell. A teljes személyes illetékmentességben nem részesülők számára a bírósági felülvizsgálati eljárás illetéke 30.000 Ft, a per tárgyi illetékfeljegyzési jog alá esik. A Fővárosi Törvényszék előtti eljárásban a jogi képviselet kötelező. 1 A közigazgatási per kezdeményezésére a NAIH_K01 elnevezésű űrlap szolgál: NAIH_K01 űrlap (2019.09.16) Az űrlap az általános nyomtatványkitöltő program (ÁNYK program) alkalmazásával tölthető ki.
## I N D O K O L Á S
(9) A 2023. november 30-ig elérhető GYIK rövid tájékoztatást adott arról, hogy miért szükséges a villanyszámlát és az okmánymásolatokat feltölteni, valamint rögzítette, hogy a „[…] rendelkezik adatkezelési szabályzattal, valamint a […] programra vonatkozó szerződéses feltételek (ESZF) is tartalmaznak adatkezelési és adatvédelmi szabályokat, amelyek - és az érintett természetes személy elfogadó nyilatkozata folytán - az adatkezelés elfogadását, valamint az arra való felhatalmazást is jelentik a programban részes személy tekintetében.” A hivatkozott adatkezelési szabályzat a Kötelezett 2021. november 15-i keltezésű belső eljárásrendjét takarta, amely nem került közzétételre a regisztrálni szándékozó érintettek számára, az számukra nem volt megismerhető az online regisztrációt megelőzően, azt az eljárás során a Hatóság felhívására küldte meg Kötelezett [NAIH-3626-2/2023 ügyiratszámon iktatott nyilatkozat 9. sz. melléklete]. Az igazolványok feltöltésének okaként a GYIK rögzítette, hogy „Az igazolványok a villanyszámlán lévő személyt igazolják, és a szerződéskötéshez szükségesek. A természetes személy adatainak kezelése és tárolása, valamint azok feldolgozása szükségszerű része a programnak, mivel azok nélkül a jelentkező azonosítását (és a felhasználási helyének további azonosítását) nem lehet elvégezni. Az azonosítás személyes adatokat tartalmazó iratok ismeretét (az adatok átadását) tételezi fel, így az adatkezelés (az iratok elektronikus átvételével) célhoz kötött és rendeltetésszerű, amelyet a jelentkező nem kifogásolhat.”
(10) Az Adatbázisba regisztráló természetes személy a regisztráció utolsó lépéseként tudomásul kellett, hogy vegye az ESZF-ben [forenzikus mentés: NAIH-4208-11/2023, valamint a NAIH-4208-7/2023. 1. melléklet] rögzítetteket, amelynek tényét jelölőnégyzet bejelölésével kellett megerősítenie. Az ESZF III.1. pontja szerint az Adatbázisba történő regisztráció szolgáltatásokra vonatkozó ajánlatkérést jelent. Az ESZF III.5.1. pontja szerint „(…) Az adatkezelésre vonatkozó részletes tájékoztatót a jelen ESZF tartalmazza. (…)”. A regisztrációval a felhasználó önkéntes, határozott és kifejezett hozzájárulását adja ahhoz, hogy […] a program során adatait felhasználja, „(…) egyebekben azokat a […] PROGRAM-hoz hasonló, valamint az egyéb energetikai tárgyú szolgáltatásokhoz (a szolgáltatásokra vonatkozó ajánlatok adását is ideértve) felhasználja, ilyen energiaszolgáltatások érdekében más szolgáltatóknak a személyes adatokat további felhatalmazás nélkül átadja.” Szerződéskötés hiányában a regisztráció során megadott adatai kapcsán a Kötelezettnek megküldött írásbeli, aláírt „(…) adatkezelést visszavonó és a kezelt, tárolt adatok megsemmisítésére utasítást adó nyilatkozatával (…)” vonhatta csak a regisztráló személy vissza az adatkezeléshez adott hozzájárulását. Az ESZF itt rögzítette azt is, hogy „a […] adatkezelése és tárolása a kötelező adatkezelés körébe eső adatok körében a jogszabály által előírt időtartamig és a […] adattörléséig áll fenn”, továbbá III.5.2. pontja szerint„A kötelező adatkezelés körébe eső adatok törlését a Felhasználó az utolsó adatfelhasználást követő 8 (nyolc) évig (...), vagy a jogszabály által előírt más későbbi időtartam alatt nem kérheti.”Az ESZF III.5.3. pontja ismét helyenként kötelező adatkezelést, helyenként szerződésen alapuló adatkezelést említ, de rögzíti, hogy az a természetes személy ESZF elfogadásán alapuló tájékozott beleegyezésével történik. A jogorvoslati lehetőségek kapcsán az ESZF ugyanitt rögzíti, hogy „A […] felelős a személyes adatok kezelésének sérelme esetén okozott kárért. A […] kártérítési felelőssége 1 év alatt évül el, és egy jogosulttal szemben összességében legfeljebb 10.000 (Tízezer) HUF értékig terjed.” Végezetül az ESZF szerint abban az esetben lehet a Hatósághoz fordulni jogorvoslatért, ha érintett Kötelezettnek benyújtott adatkezelési kifogása 15 napon belül nem rendeződött, abban a Hatóság 2020. szeptember 30-át megelőző postafiók címét és korábbi székhelyét jelölte meg.
(10) Az Adatbázisba regisztráló természetes személy a regisztráció utolsó lépéseként tudomásul kellett, hogy vegye az ESZF-ben [forenzikus mentés: NAIH-4208-11/2023, valamint a NAIH-4208-7/2023. 1. melléklet] rögzítetteket, amelynek tényét jelölőnégyzet bejelölésével kellett megerősítenie. Az ESZF III.1. pontja szerint az Adatbázisba történő regisztráció szolgáltatásokra vonatkozó ajánlatkérést jelent. Az ESZF III.5.1. pontja szerint „(…) Az adatkezelésre vonatkozó részletes tájékoztatót a jelen ESZF tartalmazza. (…)”. A regisztrációval a felhasználó önkéntes, határozott és kifejezett hozzájárulását adja ahhoz, hogy […] a program során adatait felhasználja, „(…) egyebekben azokat a […] PROGRAM-hoz hasonló, valamint az egyéb energetikai tárgyú szolgáltatásokhoz (a szolgáltatásokra vonatkozó ajánlatok adását is ideértve) felhasználja, ilyen energiaszolgáltatások érdekében más szolgáltatóknak a személyes adatokat további felhatalmazás nélkül átadja.” Szerződéskötés hiányában a regisztráció során megadott adatai kapcsán a Kötelezettnek megküldött írásbeli, aláírt „(…) adatkezelést visszavonó és a kezelt, tárolt adatok megsemmisítésére utasítást adó nyilatkozatával (…)” vonhatta csak a regisztráló személy vissza az adatkezeléshez adott hozzájárulását. Az ESZF itt rögzítette azt is, hogy „a […] adatkezelése és tárolása a kötelező adatkezelés körébe eső adatok körében a jogszabály által előírt időtartamig és a […] adattörléséig áll fenn”, továbbá III.5.2. pontja szerint „A kötelező adatkezelés körébe eső adatok törlését a Felhasználó az utolsó adatfelhasználást követő 8 (nyolc) évig (...), vagy a jogszabály által előírt más későbbi időtartam alatt nem kérheti.” Az ESZF III.5.3. pontja ismét helyenként kötelező adatkezelést, helyenként szerződésen alapuló adatkezelést említ, de rögzíti, hogy az a természetes személy ESZF elfogadásán alapuló tájékozott beleegyezésével történik. A jogorvoslati lehetőségek kapcsán az ESZF ugyanitt rögzíti, hogy „A […] felelős a személyes adatok kezelésének sérelme esetén okozott kárért. A […] kártérítési felelőssége 1 év alatt évül el, és egy jogosulttal szemben összességében legfeljebb 10.000 (Tízezer) HUF értékig terjed.” Végezetül az ESZF szerint abban az esetben lehet a Hatósághoz fordulni jogorvoslatért, ha érintett Kötelezettnek benyújtott adatkezelési kifogása 15 napon belül nem rendeződött, abban a Hatóság 2020. szeptember 30-át megelőző postafiók címét és korábbi székhelyét jelölte meg.
(11) Az ESZF jelölőnégyzet útján történő elfogadását követően, még a regisztráció azonos lapján egy „Nyilatkozat”-ot kellett jelölőnégyzet útján elfogadnia az érintettnek („A nyilatkozatot elfogadom”), amelyben a regisztráló kijelenti, hogy részt kíván venni a programban, elfogadja az ESZF-et és a létrejövő Energiahatékonysági Megállapodást, végezetül az alábbi adatkezeléssel kapcsolatos nyilatkozatot teszi: „Kijelentem, hogy a „[…] PROGRAM”-al kapcsolatosan - a […] adatkezelési tájékoztatójának ismeretében hozzájárulok ahhoz, hogy a […] a „[…] PROGRAM”-al kapcsolatos adataimat (ide értve a személyes adatokat is) kezelje, felhasználja, feldolgozza, továbbítsa az „ESZF” szabályai szerint.” [NAIH-8614-4/2023. ügyiratszámon Jegyzőkönyv „Részvételi Nyilatkozat” című melléklete]. Itt sem került elhelyezésre a Kötelezett adatkezelési tájékoztatójára mutató hivatkozás, így az a Weboldal1-2 felületein egyedül közzétett „Adatvédelmi és adatkezelési Tájékoztató a […] Kft. tevékenységére vonatkozóan” című dokumentumot takarhatta kizárólag. E jelölőnégyzet elfogadásával tehát egyszerre fogadta el ismételten az érintett az ESZF-et, amely rögzíti, hogy az abban foglaltak az irányadók az adatkezelés jellemzőire, illetve azt, hogy ismeri az általános tájékoztatást nyújtó, az ESZF-től eltérő tartalmú adatkezelési tájékoztatót, amely ismeretében hozzájárulását adja az adatkezeléshez, amely ugyanakkor a Programra vonatkozóan nem ad tájékoztatást, a szerződéses ajánlatkéréshez kapcsolódó adatkezelésre viszont eltérő tájékoztatást tartalmaz, mint az ESZF a programban való részvétel kapcsán.
## […]; a továbbiakban: […] Zrt.) által biztosított szerveren kerültek tárolásra, ahol
egyebekben maga az Adatbázis is futott, virtuális szerver környezetben. Ezen szerverhez és az azon tárolt személyes adatokhoz hozzáféréssel rendelkezett a […] Korlátolt Felelősségű Társaság (székhelye: […]; cégjegyzékszáma: […]; a továbbiakban: […]), a […] […] Kft. rendszergazdája, illetve a […] […] Kft. akkori ügyvezetője. A szkennelt módon a Kötelezett rendelkezésére bocsátott adatok – így az önkormányzatok által megküldött szkennelt dokumentumok is – a […] Zrt. által biztosított szerveren kerültek tárolásra. […] 2021. december 27-i nyilatkozatában rögzítette, hogy az Adatbázisban minden elérés jogosultsághoz kötött, és „minden művelet loggolásra kerül” [NAIH-19-1/2024. Ü/15. melléklet]. Kötelezett 2023. júniusában Információbiztonsági Irányítási Rendszert vezetett be, valamint az Adatbázis potenciális sérülékenységei kapcsán 2023. februárjában „white box” módszerrel etikus hackeri vizsgálat készült az Adatbázishoz. A sérülékenység vizsgálati jelentés rövid összefoglalója megállapította, hogy egy átlag felhasználó nem tud az Adatbázisba történő bejelentkezéshez szükséges fiókhoz jutni, és az alacsonyabb szintű fiókkal nem lehetséges magasabb szintű jogosultságot szerezni; ezen túlmenően részletekbe menően 4 jelentősebb, és egy lehetséges sérülékenységre hívta fel a fejlesztő figyelmét. Az etikus hackeri jelentés nem tartalmazza a sztenderd OWASP Testing Guide szempontokon túl az alkalmazott módszertant, azt, hogy az összefoglaló szerinti pozitív értékelést mely tényekre, feltárt eredményekre alapítja, mit és hogyan vizsgált e megállapításhoz [NAIH-8614-6/2024. Ü/8. melléklet]. A bizonyítási eljárás lezárásáig a jelentésben jelzett hibák javítására vonatkozó információ, továbbá adatvédelmi incidens bekövetkeztére utaló bizonyíték nem merült fel. (21) Tekintettel arra, hogy a Kötelezett 2023. december 1-jétől az ezt megelőző adatkezelési gyakorlatán változtatott, módosította a dokumentációt (Egységes Szerződési Feltételek (ESZF), Adatkezelési tájékoztató), és azt a Programmal összefüggő regisztráció során a Weboldal1 felületén elérhetővé tette, a határozat rendelkező része szerint egyes megállapítások a Kötelezett 2023. december 1-jét megelőző adatkezeléseire vonatkoznak, míg mások az új adatkezelési gyakorlat bevezetését követő időszak kapcsán kerültek megállapításra, a Hatóság a hatósági eljárásában a megváltoztatott adatkezelési gyakorlatra tekintettel külön értékelte a 2021. december 10-től 2023. november 30-ig, valamint a 2023. december 1-jétől a bizonyítási eljárás lezárásáig (azaz 2024. július 17-ig) terjedő időszakot.A határozatban a 2023. november 30-ig alkalmazott adatkezelési tájékoztatót a Hatóság a továbbiakban „Tájékoztató”-nak; az Egységes Szerződési Feltételek dokumentumot „Régi ESZF”-nek, míg a 2023. december 1-től alkalmazott, már a Programra vonatkozó új adatkezelési tájékoztatót „Új Adatkezelési Tájékoztató”-nak, az ekkor felülvizsgált ESZF-et pedig „Új ESZF”-nek nevezte el. A Régi ESZF a NAIH-4208-7/2023. ügyiratszám 1. mellékletében, a Tájékoztató a NAIH-4208-
egyebekben maga az Adatbázis is futott, virtuális szerver környezetben. Ezen szerverhez és az azon tárolt személyes adatokhoz hozzáféréssel rendelkezett a […] Korlátolt Felelősségű Társaság (székhelye: […]; cégjegyzékszáma: […]; a továbbiakban: […]), a […] […] Kft. rendszergazdája, illetve a […] […] Kft. akkori ügyvezetője. A szkennelt módon a Kötelezett rendelkezésére bocsátott adatok – így az önkormányzatok által megküldött szkennelt dokumentumok is – a […] Zrt. által biztosított szerveren kerültek tárolásra. […] 2021. december 27-i nyilatkozatában rögzítette, hogy az Adatbázisban minden elérés jogosultsághoz kötött, és „minden művelet loggolásra kerül” [NAIH-19-1/2024. Ü/15. melléklet]. Kötelezett 2023. júniusában Információbiztonsági Irányítási Rendszert vezetett be, valamint az Adatbázis potenciális sérülékenységei kapcsán 2023. februárjában „white box” módszerrel etikus hackeri vizsgálat készült az Adatbázishoz. A sérülékenység vizsgálati jelentés rövid összefoglalója megállapította, hogy egy átlag felhasználó nem tud az Adatbázisba történő bejelentkezéshez szükséges fiókhoz jutni, és az alacsonyabb szintű fiókkal nem lehetséges magasabb szintű jogosultságot szerezni; ezen túlmenően részletekbe menően 4 jelentősebb, és egy lehetséges sérülékenységre hívta fel a fejlesztő figyelmét. Az etikus hackeri jelentés nem tartalmazza a sztenderd OWASP Testing Guide szempontokon túl az alkalmazott módszertant, azt, hogy az összefoglaló szerinti pozitív értékelést mely tényekre, feltárt eredményekre alapítja, mit és hogyan vizsgált e megállapításhoz [NAIH-8614-6/2024. Ü/8. melléklet]. A bizonyítási eljárás lezárásáig a jelentésben jelzett hibák javítására vonatkozó információ, továbbá adatvédelmi incidens bekövetkeztére utaló bizonyíték nem merült fel. (21) Tekintettel arra, hogy a Kötelezett 2023. december 1-jétől az ezt megelőző adatkezelési gyakorlatán változtatott, módosította a dokumentációt (Egységes Szerződési Feltételek (ESZF), Adatkezelési tájékoztató), és azt a Programmal összefüggő regisztráció során a Weboldal1 felületén elérhetővé tette, a határozat rendelkező része szerint egyes megállapítások a Kötelezett 2023. december 1-jét megelőző adatkezeléseire vonatkoznak, míg mások az új adatkezelési gyakorlat bevezetését követő időszak kapcsán kerültek megállapításra, a Hatóság a hatósági eljárásában a megváltoztatott adatkezelési gyakorlatra tekintettel külön értékelte a 2021. december 10-től 2023. november 30-ig, valamint a 2023. december 1-jétől a bizonyítási eljárás lezárásáig (azaz 2024. július 17-ig) terjedő időszakot. A határozatban a 2023. november 30-ig alkalmazott adatkezelési tájékoztatót a Hatóság a továbbiakban „Tájékoztató”-nak; az Egységes Szerződési Feltételek dokumentumot „Régi ESZF”-nek, míg a 2023. december 1-től alkalmazott, már a Programra vonatkozó új adatkezelési tájékoztatót „Új Adatkezelési Tájékoztató”-nak, az ekkor felülvizsgált ESZF-et pedig „Új ESZF”-nek nevezte el. A Régi ESZF a NAIH-4208-7/2023. ügyiratszám 1. mellékletében, a Tájékoztató a NAIH-4208-
7/2023. ügyiratszám 3. mellékletében; az Új Adatkezelési Tájékoztató és az Új ESZF a NAIH-8614-6/2023. ügyiratszám Ü/10. sz. elnevezésű mellékleteiben kerültek a Kötelezett Jogi Képviselője által becsatolásra.
cégjegyzékszáma: […]) létrehozásának célja, hogy a meglévő erőforrások optimális kihasználásával és a szinten tartáshoz szükséges fejlesztésével a gazdálkodás hosszú távon jövedelmezően, a piaci igényekhez igazodóan működjön. Kapcsolt vállalkozások […]-ig: […] […] Kft. és […] […] Kft. A kapcsoltsági jogviszonyok […]-én megszűntek. Kapcsolt vállalkozása a 2023. évi kiegészítő melléklet szerint a […] […] Kft.
## (31) A […] […] Korlátolt Felelősségű Társaság(2024. május 17-ig korábbi cégnevén:
## (31) A […] […] Korlátolt Felelősségű Társaság (2024. május 17-ig korábbi cégnevén:
## […] […] Kft.) (székhelye: […]; cégjegyzékszáma: […]) létrehozásának célja, hogy a
## VII.5. Az általános adatvédelmi rendelet 12. cikk (1) bekezdése szerinti könnyen
hozzáférhető tájékoztatás követelményének sérelme a2021. december 10-től 2023.
hozzáférhető tájékoztatás követelményének sérelme a 2021. december 10-től 2023.
## november 30-ig terjedő időszak vonatkozásában (Rendelkező rész 1.1. d) pont)
(217) A Hatóság megállapította, hogy az online környezetben, webszerveren futó
Adatbázisban megtalálhatók voltak, és az Adatbázis adminisztrációs felületéről is lekérhetők voltak legalább „ROLE_USER” jogosultság birtokában a Programba jelentkező természetes személyek regisztrációkor megadott személyes adatai, emellett az ellenőrzésre váró regisztrációval rendelkező személyek okmánymásolatai és az általuk csatolt további dokumentumok is a regisztrációjuktól a szerződéskötésig terjedő időszakban.A Program indulásától 2023. november 30-ig 114.318 fővel került sor szerződéskötésre, tehát ennyi érintett kapcsán biztosan kezelt okmánymásolatokat a Kötelezett az Adatbázisban. A jelentkezőkkel történő szerződéskötést (a LED csomag átadását) követően az Adatbázis adminisztrációs felületéről elérhető maradt, és a helyszíni szemle során is elérhető volt a korábban szerződő összes természetes személy szerződéshez kapcsolódó személyes adata, de azokhoz már okmánymásolatok – főszabály szerint, a helyszíni szemlén tapasztalt eseteket leszámítva – nem álltak rendelkezésre [NAIH-8614-4/2023].
Adatbázisban megtalálhatók voltak, és az Adatbázis adminisztrációs felületéről is lekérhetők voltak legalább „ROLE_USER” jogosultság birtokában a Programba jelentkező természetes személyek regisztrációkor megadott személyes adatai, emellett az ellenőrzésre váró regisztrációval rendelkező személyek okmánymásolatai és az általuk csatolt további dokumentumok is a regisztrációjuktól a szerződéskötésig terjedő időszakban. A Program indulásától 2023. november 30-ig 114.318 fővel került sor szerződéskötésre, tehát ennyi érintett kapcsán biztosan kezelt okmánymásolatokat a Kötelezett az Adatbázisban. A jelentkezőkkel történő szerződéskötést (a LED csomag átadását) követően az Adatbázis adminisztrációs felületéről elérhető maradt, és a helyszíni szemle során is elérhető volt a korábban szerződő összes természetes személy szerződéshez kapcsolódó személyes adata, de azokhoz már okmánymásolatok – főszabály szerint, a helyszíni szemlén tapasztalt eseteket leszámítva – nem álltak rendelkezésre [NAIH-8614-4/2023].
(218) A Hatóság fentiek alapján azt ítélte meg eljárása során, hogy a Kötelezett megfelelően értékelte-e a Programhoz és azon belül az Adatbázisban tárolt adatokhoz kapcsolódó adatvédelmi kockázatokat, és a kockázatokkal arányos adminisztratív, logikai és fizikai védelmi intézkedéseket alkalmazott-e arra, hogy a személyes adatokhoz hozzáféréssel rendelkező, a Kötelezettel vagy adatfeldolgozóival munkavégzésre irányuló jogviszonyban álló, vagy korábban abban álló személyek kizárólag az adatkezelő utasításának megfelelően kezelhessék az adatokat. (219) A 2023. október 18-i helyszíni szemlén megállapítást nyert, hogy az Adatbázis adminisztrációs felületét internetes böngésző útján, a nyílt internetről – igaz titkosított (https) kommunikációs csatornán – bárhonnan, bármilyen eszközről el lehettet érni és oda be lehetett jelentkezni, az nem volt IP tartományra, vagy a Kötelezett által biztosított biztonságos (például távmenedzselt) eszközökre korlátozva. Az Adatbázis adminisztrációs felületéhez hozzáférési jogosultsággal rendelkezők – tehát a Kötelezett munkatársai, közreműködői, és további jogosultak (adatfeldolgozók munkatársai) – általi belépésnél csupán egyfaktoros autentikáció, azaz azonosítás (egyszerű felhasználónév és jelszó páros) történt, sem megerősítő email, vagy szöveges üzenet nem került a felhasználónak kiküldésre a bejelentkezéshez, sem egyéb hitelesítő eszköz, token birtoklása nem volt elvárás a hozzáféréshez. Az egyfaktoros belépés kapcsán a jegyzőkönyvben rögzítésre került, hogy a helyszíni szemle időpontjában nem volt rendszeres időközönkénti jelszóváltoztatás kikényszerítve, és a jelszavakat maga a […] […] Kft. ügyvezetője generálta és küldte meg e-mail útján az egyes közreműködőknek. A szemlén az ügyvezető személyesen vett részt, az eljárást ő ismertette a Hatóság jelen lévő képviselői részére, a jegyzőkönyvet az ügyvezető is átolvasta és aláírásával látta el [NAIH-8614-4/2023. ügyiratszámon iktatott, a 2023. október 18-i helyszíni szemléről készült Jegyzőkönyv 7. oldala]. (220) A szemlét követően Kötelezett a NAIH-8614-6/2023. ügyiratszámon iktatott iratban már akként nyilatkozott, illetve pontosította korábbi nyilatkozatát, hogy az adminisztrátor által jóváhagyott hozzáférésre jogosult személyek felhasználónévvel és saját jelszóval tudnak belépni, és a jelszót a jogosult adja meg és ismeri, amely jelszó 30 napi be nem lépés után elévül (azaz a hozzáférés ezt követően csak az adminisztrátor közreműködésével és új jelszó megadásának engedésével lehetséges), egyebekben a hozzáférés inaktív státuszba is kerülhet az adminisztrátor intézkedésével (ilyen esetben az adott felhasználó belépése nem lehetséges, a belépéshez felhasználónév aktiválása és új jelszó képzése szükséges). Nyilatkozatának alátámasztására a munkamenet érvényessége (session) kapcsán Ü/7. melléklet alatt egyetlen, azonos tartalmú mondatot tartalmazó, a Kötelezett által nem hitelesített, a fájl meta adatai szerint a nyilatkozat napján digitálisan létrejött, csak a Jogi Képviselő AVDH azonosításával ellátott dokumentumot csatolt. A jelszókiosztás rendje kapcsán egy digitálisan létrejött (nem képolvasóval beolvasott), a […] […] Kft. ügyvezetője, mint hozzáférés adminisztrációjának feladatát ellátó személy részére készült feladatleírás kivonatot mellékelt, amely irat nem került sem a Kötelezett, sem a […] […] Kft. ügyvezetője, vagy más képviselője által aláírásra, az szintén csak a Jogi Képviselő AVDH aláírását tartalmazta [NAIH-8614-6/2023. ügyiratszám Ü/4. melléklet „U_4_[…]_[…]_ugyvezeto_feladatai_LED_program.pdf”]. Az iraton található szöveges keltezés 2021. november 15; a „.pdf” fájl típusú dokumentum meta adatai szerint annak létrejötte 2023. október 25. napja. Kötelezett csatolta továbbá állításai alátámasztására a „ADATKEZELŐI UTASÍTÁS ADATFELDOLGOZÓ RÉSZÉRE” című, az iraton 2021. november 15-i keltezésű megállapodás képolvasóval beolvasott példányát is, amelyet már adatkezelő és adatfeldolgozó képviselője is papíralapon aláírásával látott el [NAIH- 8614-6/2023. ügyiratszám Ü/4. melléklet „U_4_[…]_Adatkezeloi_utasitasok_[…]_[…]_alairt.pdf”]. A szerződés az általános adatvédelmi rendelet előírásait megfelelően hivatkozva, arra alapítva határozza meg […] […] Kft. adatkezeléssel kapcsolatos feladatait. (221) A NAIH-8614-6/2023. ügyiratszám Ü/4. mellékletek bizonyítékként való értékelése szempontjából a Hatóság megvizsgálta, hogy az eljárás során feltárt bizonyítékok összességére és azok időbeliségére tekintettel a mellékletben csatolt iratokra a Hatóság döntésében figyelemmel lehet-e. (222) Kötelezett 2022. december 13-án Ügy2-ben kelt nyilatkozata [NAIH-8732-5/2022.
ügyiratszám] 1.19) pontjában rögzíti, hogy „[…] mellékelten csatolja (…) az Adatkezelőkkel ([…] […] Kft., […] Kft.)) létrejött adatkezelési megállapodásokat az adatfeldolgozásra vonatkozóan az e megállapodásoknak megfelelő adatokra vonatkozó adatfeldolgozói nyilvántartással együtt (4. sz. melléklet).” A nyilatkozat mellé 4. számú mellékletként négy fájlt csatolt, két adatfeldolgozói szerződést, és két adatfeldolgozói nyilvántartást. A 4.1. melléklet a […] […] Kft. (itt még […] […] Kft.) és Kötelezett közötti „Adatfeldolgozói szerződés” papír alapon aláírt és képolvasóval beolvasott iratát tartalmazza, melynek az iraton nyomtatott keltje 2022. november 15. napja. A nyilatkozatban és annak mellékleteit képező dokumentumokban nem került említésre a „ADATKEZELŐI UTASÍTÁS ADATFELDOLGOZÓ RÉSZÉRE” című, azonos keltezésű irat, sem feladatleírás kivonat. A szerződés mindvégig az általános adatvédelmi rendeletre hivatkozik, abban az Infotv. említve sem szerepel. (223) A Hatóság 2023. február 23-án – Ügy1 keretében – szintén felhívta Kötelezettet, hogy „18. A személyes adatok kezelése során sor kerül-e adatfeldolgozó/k igénybevételére? Amennyiben igen, csatolja az adatfeldolgozóval kötött szerződése/k másolatát!”[NAIH- 3626-1/2023. ügyiratszám]. Kötelezett válaszában ismerteti az igénybevett adatfeldolgozókat [NAIH-3626-2/2023. ügyiratszám 1.17) pontja] és kifejti, hogy az adatfeldolgozókkal kötött megállapodásokat mellékelten csatolja az adatfeldolgozói nyilvántartásokkal együtt [NAIH-3626-2/2023. ügyiratszám 1.19) pontja]. A nyilatkozatban és annak mellékleteit képező dokumentumokban sem került említésre az „ADATKEZELŐI UTASÍTÁS ADATFELDOLGOZÓ RÉSZÉRE” című, azonos keltezésű irat. A nyilatkozat mellé 4. számú mellékletként öt fájlt csatolt, két adatfeldolgozói szerződést, és három adatfeldolgozói nyilvántartást. A 4.1. számú melléklet Ügy2 iratához hasonlóan szintén a […] […] Kft. (itt még […] […] Kft.) és Kötelezett között létrejött, papír alapon aláírt és képolvasóval beolvasott iratát tartalmazza „Adatfeldolgozói szerződés” címmel, melynek az iraton nyomtatott keltje 2022. november 15., de azon egy, az aláírásoktól eltérő színű tollal, kézírással a 2022. évszám áthúzásra került, és fölé „2021” került kézzel rögzítésre. Ezt leszámítva az iratokon szereplő aláírások képe és az irat teljes szövege megegyezik az Ügy2-ben csatolt [NAIH-3626-1/2023. ügyiratszám 4.1. melléklet] irattal.Kötelezett az Ügy2-ben 2023. április 17-én előterjesztett nyilatkozatában rögzítette, hogy a Hatóság részére korábban megküldött, a Kötelezett és a […] […] Kft. között létrejött adatfeldolgozási szerződés dátuma „tévesen került feltüntetésre”, az nem 2022. november 15., hanem 2021. november 15. napja. [NAIH-4208-3/2023.] (224) Kötelezett Ügy2-ben kelt 2023. április 17-i nyilatkozata mellékleteként csatolta a […] […]
ügyiratszám] 1.19) pontjában rögzíti, hogy „[…] mellékelten csatolja (…) az Adatkezelőkkel ([…] […] Kft., […] Kft.)) létrejött adatkezelési megállapodásokat az adatfeldolgozásra vonatkozóan az e megállapodásoknak megfelelő adatokra vonatkozó adatfeldolgozói nyilvántartással együtt (4. sz. melléklet).” A nyilatkozat mellé 4. számú mellékletként négy fájlt csatolt, két adatfeldolgozói szerződést, és két adatfeldolgozói nyilvántartást. A 4.1. melléklet a […] […] Kft. (itt még […] […] Kft.) és Kötelezett közötti „Adatfeldolgozói szerződés” papír alapon aláírt és képolvasóval beolvasott iratát tartalmazza, melynek az iraton nyomtatott keltje 2022. november 15. napja. A nyilatkozatban és annak mellékleteit képező dokumentumokban nem került említésre a „ADATKEZELŐI UTASÍTÁS ADATFELDOLGOZÓ RÉSZÉRE” című, azonos keltezésű irat, sem feladatleírás kivonat. A szerződés mindvégig az általános adatvédelmi rendeletre hivatkozik, abban az Infotv. említve sem szerepel. (223) A Hatóság 2023. február 23-án – Ügy1 keretében – szintén felhívta Kötelezettet, hogy „18. A személyes adatok kezelése során sor kerül-e adatfeldolgozó/k igénybevételére? Amennyiben igen, csatolja az adatfeldolgozóval kötött szerződése/k másolatát!”[NAIH- 3626-1/2023. ügyiratszám]. Kötelezett válaszában ismerteti az igénybevett adatfeldolgozókat [NAIH-3626-2/2023. ügyiratszám 1.17) pontja] és kifejti, hogy az adatfeldolgozókkal kötött megállapodásokat mellékelten csatolja az adatfeldolgozói nyilvántartásokkal együtt [NAIH-3626-2/2023. ügyiratszám 1.19) pontja]. A nyilatkozatban és annak mellékleteit képező dokumentumokban sem került említésre az „ADATKEZELŐI UTASÍTÁS ADATFELDOLGOZÓ RÉSZÉRE” című, azonos keltezésű irat. A nyilatkozat mellé 4. számú mellékletként öt fájlt csatolt, két adatfeldolgozói szerződést, és három adatfeldolgozói nyilvántartást. A 4.1. számú melléklet Ügy2 iratához hasonlóan szintén a […] […] Kft. (itt még […] […] Kft.) és Kötelezett között létrejött, papír alapon aláírt és képolvasóval beolvasott iratát tartalmazza „Adatfeldolgozói szerződés” címmel, melynek az iraton nyomtatott keltje 2022. november 15., de azon egy, az aláírásoktól eltérő színű tollal, kézírással a 2022. évszám áthúzásra került, és fölé „2021” került kézzel rögzítésre. Ezt leszámítva az iratokon szereplő aláírások képe és az irat teljes szövege megegyezik az Ügy2-ben csatolt [NAIH-3626-1/2023. ügyiratszám 4.1. melléklet] irattal. Kötelezett az Ügy2-ben 2023. április 17-én előterjesztett nyilatkozatában rögzítette, hogy a Hatóság részére korábban megküldött, a Kötelezett és a […] […] Kft. között létrejött adatfeldolgozási szerződés dátuma „tévesen került feltüntetésre”, az nem 2022. november 15., hanem 2021. november 15. napja. [NAIH-4208-3/2023.] (224) Kötelezett Ügy2-ben kelt 2023. április 17-i nyilatkozata mellékleteként csatolta a […] […]
Kft.-vel megkötött eredeti, a felek által minden oldalon szignózott 2021. november 15-i keltezésű Szolgáltatási szerződést [NAIH-4208-3/2023. ügyiratszám 6. melléklet]. Annak 1.2 pontja szerint e szerződés alkalmazandó felek vonatkozásában a Programhoz kapcsolódó feladatok ellátása során. A szerződés 8.5. pontjában rögzítik felek, hogy „A Felek tudomásul veszik, amennyiben a szerződésben foglalt feladat teljesítése személyes és különleges adatnak minősülő adatot érint, kötelesek a 2011. évi CXII törvény vonatkozó rendelkezései szerint eljárni. Felek a személyes adatok kezelése esetén külön megállapodást kötnek egymással (adatfeldolgozói szerződés), melyben a Megrendelő által kezelt személyes adatok Szolgáltató általi feldolgozásának szabályait, valamint az adatfeldolgozói nyilvántartásra vonatkozó eljárást és szabályokat határozzák meg.” A dokumentumban említés szintjén sem szerepel az általános adatvédelmi rendelet, abban kizárólag az Infotv. került rögzítésre és az „ADATKEZELŐI UTASÍTÁS ADATFELDOLGOZÓ RÉSZÉRE” című, azonos keltezésű iratra sem történik utalás, ellenben a szerződés fent idézett sora egyes számban határozza meg, hogy Felek egy külön megállapodást kötnek egymással „(adatfeldolgozói szerződés)”. (225) 2023. július 7-én – Ügy2 keretében – […] […] Kft. is nyilatkozatot terjesztett elő
Kötelezettel azonos jogi képviselője útján. Ahhoz 4.1. mellékletként csatolta a fent ismertetett [NAIH-3626-1/2023. ügyiratszám 4.1. melléklet] irattal egyezően, tollal átjavított keltezésű adatfeldolgozói szerződést, továbbá mellékletként csatolta a Kötelezettel megkötött eredeti, a felek által minden oldalon szignózott 2021. november 15-i keltezésű Szolgáltatási szerződést [NAIH-4208-7/2023. ügyiratszám 6. melléklet]. Adatfeldolgozóként előterjesztett nyilatkozatában fentiek mellett nem utal sem feladatleírás kivonatra, sem adatkezelői utasításra. (226) Noha a csatolt iratokat tartalmazó fájlok keletkezési ideje számos jogszerű okból eltérhet az irat valódi keltétől (például az más fájlformátumban állt korábban rendelkezésre, vagy egy email szövegében szerepelt) fentiek alapján a Hatóság nem ítélte racionális adatkezelői magatartásnak, hogy bár 2021. november 15-től rendelkezett a NAIH-8614- 6/2023. ügyiratszám Ü/4. mellékletekben csatolt adatkezelői utasítást tartalmazó szerződéssel és feladatleírással, úgy arra sem az azonos keltezésű szerződésekben, sem az eljárás során az adatfeldolgozói szerződések benyújtásakor semmilyen módon ne hivatkozzon, továbbá azonos napon a felek által aláírt szerződésekben hol kizárólag az Infotv., másik szerződésben pedig kizárólag az általános adatvédelmi rendelet szabályaira történő utalást alkalmazzon. Végezetül e dokumentumokra a másik szerződő fél sem hivatkozott a hónapokkal későbbi nyilatkozatában. Így a Hatóság a szemle során tett nyilatkozatokat értékelte elsődlegesen bizonyítékként a döntésében, így nem tekintette igazoltnak azon későbbi Kötelezetti nyilatkozatot, hogy nem a […] […] Kft. ügyvezetője keletkeztette és küldte meg e-mail útján a hozzáférésre jogosultak jelszavait a szemlét megelőző időszakban. (227) A 2023. október 18-án kelt Jegyzőkönyv tanúsága szerint: „Olyan intézkedés nem került bevezetésre, amely a munkatársat megakadályozná abban, hogy a feltöltött okmánymásolatokat a számítógépére a böngészőből lementse, vagy arról képernyőmentést készítsen.”[NAIH-8614-4/2023. sz. ügyirat 8. oldala]. (228) A szemlét követően Kötelezett a NAIH-8614-6/2023. ügyiratszámon iktatott nyilatkozatában ezzel szemben előadta, hogy a hozzáféréssel érintett […] munkavállalókat titoktartási kötelezettség terheli a munka törvénykönyvéről szóló 2012. évi I. törvény 8. § (4) bekezdése alapján, valamint a Program kapcsán előírt munkavállalói feladatokat tartalmazó útmutatás külön korlátozó rendelkezéseket is tartalmaz (fotó/másolat készítésének tilalma a Web felületről, a Web felületen tárolt adatok mentésének, fényképezésének tilalma). A Kötelezett a NAIH-8614-6/2023. ügyiratszámú nyilatkozata mellékleteként Ü/3. sz. alatt becsatolt, 2022. november 28-án kelt, „a […] munkavállalóra alkalmazott munkaszerződés” azonban a munka törvénykönyvéről szóló 2012. évi I. törvény 8. § (4) bekezdésére való utalást nem tartalmaz, viszont a munkaszerződés 6.1. pontja így szól: „A munkáltató tájékoztatja a munkavállalót, hogy tevékenységéből fakadóan az 1998. évi XI. tv. hatálya alá tartozik, ennek megfelelően az üzleti titok betartására köteles.” A Hatóság megállapítja, hogy a 1998. évi XI. törvény az ügyvédekről szóló 1998. évi XI. törvény, mely alapján a munkaszerződésben foglalt hivatkozás téves, a munkáltató, azaz a Kötelezett nem tartozik az ügyvédekről szóló 1998. évi XI. törvény hatálya alá, amely törvény egyebekben 2018. január 1-jétől nem hatályos. (229) A Kötelezett a NAIH-8614-6/2023. ügyiratszámon iktatott nyilatkozatában úgy nyilatkozott, hogy Ü/3. sz. alatt csatolta a Kötelezett munkavállalójára alkalmazott munkaszerződést és a programra vonatkozó útmutatót. Azonban ezen útmutató nem került a nyilatkozathoz csatolásra, és a csatolt dokumentumok sem tartalmaztak a fentiekre vonatkozó előírásokat, így a Hatóság tényállás tisztázó végzésben 2024. június 26-án (NAIH-19-6/2024. ügyiratszámon) ennek megküldését kérte a Kötelezettől. (230) A Kötelezett ezen utasítást („UTASÍTÁS – (munkavállalók részére) A LAKOSSÁGI LED
Kötelezettel azonos jogi képviselője útján. Ahhoz 4.1. mellékletként csatolta a fent ismertetett [NAIH-3626-1/2023. ügyiratszám 4.1. melléklet] irattal egyezően, tollal átjavított keltezésű adatfeldolgozói szerződést, továbbá mellékletként csatolta a Kötelezettel megkötött eredeti, a felek által minden oldalon szignózott 2021. november 15-i keltezésű Szolgáltatási szerződést [NAIH-4208-7/2023. ügyiratszám 6. melléklet]. Adatfeldolgozóként előterjesztett nyilatkozatában fentiek mellett nem utal sem feladatleírás kivonatra, sem adatkezelői utasításra. (226) Noha a csatolt iratokat tartalmazó fájlok keletkezési ideje számos jogszerű okból eltérhet az irat valódi keltétől (például az más fájlformátumban állt korábban rendelkezésre, vagy egy email szövegében szerepelt) fentiek alapján a Hatóság nem ítélte racionális adatkezelői magatartásnak, hogy bár 2021. november 15-től rendelkezett a NAIH-8614- 6/2023. ügyiratszám Ü/4. mellékletekben csatolt adatkezelői utasítást tartalmazó szerződéssel és feladatleírással, úgy arra sem az azonos keltezésű szerződésekben, sem az eljárás során az adatfeldolgozói szerződések benyújtásakor semmilyen módon ne hivatkozzon, továbbá azonos napon a felek által aláírt szerződésekben hol kizárólag az Infotv., másik szerződésben pedig kizárólag az általános adatvédelmi rendelet szabályaira történő utalást alkalmazzon. Végezetül e dokumentumokra a másik szerződő fél sem hivatkozott a hónapokkal későbbi nyilatkozatában. Így a Hatóság a szemle során tett nyilatkozatokat értékelte elsődlegesen bizonyítékként a döntésében, így nem tekintette igazoltnak azon későbbi Kötelezetti nyilatkozatot, hogy nem a […] […] Kft. ügyvezetője keletkeztette és küldte meg e-mail útján a hozzáférésre jogosultak jelszavait a szemlét megelőző időszakban. (227) A 2023. október 18-án kelt Jegyzőkönyv tanúsága szerint: „Olyan intézkedés nem került bevezetésre, amely a munkatársat megakadályozná abban, hogy a feltöltött okmánymásolatokat a számítógépére a böngészőből lementse, vagy arról képernyőmentést készítsen.” [NAIH-8614-4/2023. sz. ügyirat 8. oldala]. (228) A szemlét követően Kötelezett a NAIH-8614-6/2023. ügyiratszámon iktatott nyilatkozatában ezzel szemben előadta, hogy a hozzáféréssel érintett […] munkavállalókat titoktartási kötelezettség terheli a munka törvénykönyvéről szóló 2012. évi I. törvény 8. § (4) bekezdése alapján, valamint a Program kapcsán előírt munkavállalói feladatokat tartalmazó útmutatás külön korlátozó rendelkezéseket is tartalmaz (fotó/másolat készítésének tilalma a Web felületről, a Web felületen tárolt adatok mentésének, fényképezésének tilalma). A Kötelezett a NAIH-8614-6/2023. ügyiratszámú nyilatkozata mellékleteként Ü/3. sz. alatt becsatolt, 2022. november 28-án kelt, „a […] munkavállalóra alkalmazott munkaszerződés” azonban a munka törvénykönyvéről szóló 2012. évi I. törvény 8. § (4) bekezdésére való utalást nem tartalmaz, viszont a munkaszerződés 6.1. pontja így szól: „A munkáltató tájékoztatja a munkavállalót, hogy tevékenységéből fakadóan az 1998. évi XI. tv. hatálya alá tartozik, ennek megfelelően az üzleti titok betartására köteles.” A Hatóság megállapítja, hogy a 1998. évi XI. törvény az ügyvédekről szóló 1998. évi XI. törvény, mely alapján a munkaszerződésben foglalt hivatkozás téves, a munkáltató, azaz a Kötelezett nem tartozik az ügyvédekről szóló 1998. évi XI. törvény hatálya alá, amely törvény egyebekben 2018. január 1-jétől nem hatályos. (229) A Kötelezett a NAIH-8614-6/2023. ügyiratszámon iktatott nyilatkozatában úgy nyilatkozott, hogy Ü/3. sz. alatt csatolta a Kötelezett munkavállalójára alkalmazott munkaszerződést és a programra vonatkozó útmutatót. Azonban ezen útmutató nem került a nyilatkozathoz csatolásra, és a csatolt dokumentumok sem tartalmaztak a fentiekre vonatkozó előírásokat, így a Hatóság tényállás tisztázó végzésben 2024. június 26-án (NAIH-19-6/2024. ügyiratszámon) ennek megküldését kérte a Kötelezettől. (230) A Kötelezett ezen utasítást („UTASÍTÁS – (munkavállalók részére) A LAKOSSÁGI LED
PROGRAM SORÁN BEADOTT REGISZTRÁCIÓK ELLENŐRZÉSÉHEZ”) 2024. július 11-én megküldte a Hatóság részére [NAIH-19-13/2024. ügyiratszám Ü/4.2 melléklet], annak irat szerinti kelte 2021. december 10., azon cégszerű aláírás vagy a keletkezés időpontját alátámasztó bizonyíték nem található. A fájl keletkezési dátuma a meta adatok alapján a beküldés napja volt. A dokumentum a munkavállalók vonatkozásában alkalmazott adminisztratív védelmi intézkedésnek értékelhető annak utolsó bekezdéséből fakadóan, „Az Utasítás az Mt. 17. § szerinti munkáltatói szabályzatnak minősül, amely kötelező a LED csereprogramhoz kapcsolódóan az Adatkezelőnél munkát végző munkavállalókra nézve (személyi hatály), (…) az Utasítás minden a LED csereprogramhoz kapcsolódó tevékenységet végző a munkavállalóval szemben hatályos.”, a Hatóság értékelése szerint az a hozzáféréssel rendelkező más személyek vonatkozásában nem irányadó szabály. (231) A NAIH-8614-4/2023. ügyiratszámon iktatott, 2023. október 18-án kelt Jegyzőkönyv szerint az Adatbázisban kerülnek beállításra a felhasználói jogosultságok. A […] […] Kft. adatfeldolgozó ügyvezetője a helyszíni szemlén bemutatta az Adatbázishoz beállított hozzáférési jogosultságokat, arról a Hatóság forenzikus mentést készített [NAIH-19- 8/2024. „[…].pdf” és „[…]2.pdf”]. Ebben a visszavont jogosultságok mellett olyan személyek is szerepeltek, akik eseti jelleggel működtek közre a Kötelezett munkájában.
Ezen személyek jogosultságai nem kerültek visszavonásra az egyes közreműködési időszakok között, illetve a kapcsolódó jelszó sem került megváltoztatásra [NAIH-8614- 4/2023. ügyiratszámú, 2023. október 18-án kelt helyszíni szemléről készült jegyzőkönyv 7. oldala].A Hatóság megállapította, hogy a szemle időpontjában az Adatbázishoz a szükségesnél szélesebb kör férhetett hozzá, nem csak a munkavállalók, hanem az eseti jelleggel közreműködők is. A Hatóság álláspontja szerint ezen közreműködők ugyanúgy hozzáférhettek az Adatbázishoz, mint a munkavállalók, valamennyien rendelkeztek ROLE_USER felhasználói jogosultsággal [minden természetes személy felhasználó (általános hozzáférés az adminisztrációs felülethez, bizonyos korlátozásokkal (Admin menü, statisztikák nem elérhetők)]. Ezen közreműködőkre a hivatkozott Útmutató nem irányadó, mivel az csak a Kötelezett által foglalkoztatott munkavállalókra ró kötelezettségeket, utasításokat. Az Utasítás hiába tiltotta meg a 2.7 pontjában, hogy az adatok mentése, másolása a munkavállalók részére tiltott, az a közreműködőkre nem vonatkozott. (232) Kérelmezett NAIH-8614-6/2023. ügyiratszámú nyilatkozatának 30) pontjában maga is úgy fogalmaz, hogy „(…) a jelen 30) pontban írt intézkedések olyan bevezetett intézkedésnek minősülnek, melyek a munkatársat – jogkövető magatartás mellett megakadályozzák abban, hogy a Szoftverre feltöltött okmánymásolatokról a számítógépére a böngészőből lementse, vagy arról képernyőmentést készítsen.” Ezzel egybehangzóan a Hatóság megállapítja, hogy a felhasználók általi jogosulatlan adatmentéssel szemben olyan technikai intézkedéseket Kötelezett nem alkalmazott, amely a munkatársat megakadályozná abban, hogy az Adatbázisból az adatokat, okmánymásolatokat a számítógépre a böngészőből lementse, vagy azokról képernyőmentést készítsen. (233) A Hatóság 2024. június 25-én kelt végzésében felhívta Kötelezettet, hogy nyilatkozzon, pontosan mikor és hány darab, és mely hozzáférés került inaktív státuszba az adminisztrátor intézkedésével. Végzésében felhívta továbbá arra vonatkozóan is, hogy adjon tájékoztatást, mely személyek milyen e-mail-címmel vagy felhasználói azonosítóval és pontosan mennyi ideig rendelkeztek hozzáférési jogosultsággal a rendszerhez, továbbá azon időszakban, mikor hozzáférési jogosultsággal rendelkeztek, pontosan mennyi ideig voltak alkalmazásban az Ügyfélnél. (234) 2024. július 11-én tett nyilatkozatában Kötelezett megküldött egy, az Adatbázis adminisztrációs felületén inaktivált hozzáféréssel rendelkező személyekről készült saját szerkesztésű listát, az abban foglaltakat más bizonyítékkal nem támasztotta alá. 14 személy szerepel rajta, ezen személyek közül „[…]” és „[…]@[…].hu” 2023. február 2-án; „[…]@[…].hu” 2023. február 16-án, míg „[…]” 2023. október 15-én a lista alapján inaktiválásra került. [NAIH-19-13/2024. ügyiratszám Ü/17. sz. melléklet]. Kötelezett azonos nyilatkozatának másik melléklete szerint, a Hatóság második kérdésére válaszul ezzel szemben „[…]” rendszerhasználata 2024. április 3-án szűnt meg; „[…]@[…].hu” 2023. február 1-ig használta a rendszert; „[…]@[…].hu” rendszerhasználata nem szűnt meg, felhasználó „teljes munkaidőben alkalmazott a ledcsere indulása előtt és jelenleg is”, 2022. április 7-e óta meglévő hozzáférési jogosultsága nem került visszavonásra; végül „[…]” rendszerhasználata 2023. október 12-ig tartott [NAIH-19-13/2024. ügyiratszám Ü/18. sz. melléklet]. Azonban a helyszíni szemle időpontjában (2023. október 18-án) a forenzikus bizonyíték alapján e 4 felhasználó „aktivált” státuszban, az Adatbázisban tárolt személyes adatokhoz hozzáférést biztosító „ROLE_USER” szintű jogosultságban („[…]” ezen felül „ROLE_ADMIN” és „ROLE_COMPANY_ADMIN” szinten) szerepeltek, az Ü/17. nyilatkozatban foglaltakkal mind a 4 felhasználó tekintetében ellentétesen. Ü/18. nyilatkozat szerint „[…]” felhasználó már nem állt jogviszonyban a szemle időpontjában, rendszerhasználata október 12-ig tartott, míg „[…]@[…].hu” rendszerhasználata 2023. február 1-ig tartott, de a szemle időpontjában is jogosultságaik aktívak voltak. (235) Az Ü/18. melléklet vonatkozásában a Kötelezett előadta, hogy ezen személyek a
Ezen személyek jogosultságai nem kerültek visszavonásra az egyes közreműködési időszakok között, illetve a kapcsolódó jelszó sem került megváltoztatásra [NAIH-8614- 4/2023. ügyiratszámú, 2023. október 18-án kelt helyszíni szemléről készült jegyzőkönyv 7. oldala]. A Hatóság megállapította, hogy a szemle időpontjában az Adatbázishoz a szükségesnél szélesebb kör férhetett hozzá, nem csak a munkavállalók, hanem az eseti jelleggel közreműködők is. A Hatóság álláspontja szerint ezen közreműködők ugyanúgy hozzáférhettek az Adatbázishoz, mint a munkavállalók, valamennyien rendelkeztek ROLE_USER felhasználói jogosultsággal [minden természetes személy felhasználó (általános hozzáférés az adminisztrációs felülethez, bizonyos korlátozásokkal (Admin menü, statisztikák nem elérhetők)]. Ezen közreműködőkre a hivatkozott Útmutató nem irányadó, mivel az csak a Kötelezett által foglalkoztatott munkavállalókra ró kötelezettségeket, utasításokat. Az Utasítás hiába tiltotta meg a 2.7 pontjában, hogy az adatok mentése, másolása a munkavállalók részére tiltott, az a közreműködőkre nem vonatkozott. (232) Kérelmezett NAIH-8614-6/2023. ügyiratszámú nyilatkozatának 30) pontjában maga is úgy fogalmaz, hogy „(…) a jelen 30) pontban írt intézkedések olyan bevezetett intézkedésnek minősülnek, melyek a munkatársat – jogkövető magatartás mellett megakadályozzák abban, hogy a Szoftverre feltöltött okmánymásolatokról a számítógépére a böngészőből lementse, vagy arról képernyőmentést készítsen.” Ezzel egybehangzóan a Hatóság megállapítja, hogy a felhasználók általi jogosulatlan adatmentéssel szemben olyan technikai intézkedéseket Kötelezett nem alkalmazott, amely a munkatársat megakadályozná abban, hogy az Adatbázisból az adatokat, okmánymásolatokat a számítógépre a böngészőből lementse, vagy azokról képernyőmentést készítsen. (233) A Hatóság 2024. június 25-én kelt végzésében felhívta Kötelezettet, hogy nyilatkozzon, pontosan mikor és hány darab, és mely hozzáférés került inaktív státuszba az adminisztrátor intézkedésével. Végzésében felhívta továbbá arra vonatkozóan is, hogy adjon tájékoztatást, mely személyek milyen e-mail-címmel vagy felhasználói azonosítóval és pontosan mennyi ideig rendelkeztek hozzáférési jogosultsággal a rendszerhez, továbbá azon időszakban, mikor hozzáférési jogosultsággal rendelkeztek, pontosan mennyi ideig voltak alkalmazásban az Ügyfélnél. (234) 2024. július 11-én tett nyilatkozatában Kötelezett megküldött egy, az Adatbázis adminisztrációs felületén inaktivált hozzáféréssel rendelkező személyekről készült saját szerkesztésű listát, az abban foglaltakat más bizonyítékkal nem támasztotta alá. 14 személy szerepel rajta, ezen személyek közül „[…]” és „[…]@[…].hu” 2023. február 2-án; „[…]@[…].hu” 2023. február 16-án, míg „[…]” 2023. október 15-én a lista alapján inaktiválásra került. [NAIH-19-13/2024. ügyiratszám Ü/17. sz. melléklet]. Kötelezett azonos nyilatkozatának másik melléklete szerint, a Hatóság második kérdésére válaszul ezzel szemben „[…]” rendszerhasználata 2024. április 3-án szűnt meg; „[…]@[…].hu” 2023. február 1-ig használta a rendszert; „[…]@[…].hu” rendszerhasználata nem szűnt meg, felhasználó „teljes munkaidőben alkalmazott a ledcsere indulása előtt és jelenleg is”, 2022. április 7-e óta meglévő hozzáférési jogosultsága nem került visszavonásra; végül „[…]” rendszerhasználata 2023. október 12-ig tartott [NAIH-19-13/2024. ügyiratszám Ü/18. sz. melléklet]. Azonban a helyszíni szemle időpontjában (2023. október 18-án) a forenzikus bizonyíték alapján e 4 felhasználó „aktivált” státuszban, az Adatbázisban tárolt személyes adatokhoz hozzáférést biztosító „ROLE_USER” szintű jogosultságban („[…]” ezen felül „ROLE_ADMIN” és „ROLE_COMPANY_ADMIN” szinten) szerepeltek, az Ü/17. nyilatkozatban foglaltakkal mind a 4 felhasználó tekintetében ellentétesen. Ü/18. nyilatkozat szerint „[…]” felhasználó már nem állt jogviszonyban a szemle időpontjában, rendszerhasználata október 12-ig tartott, míg „[…]@[…].hu” rendszerhasználata 2023. február 1-ig tartott, de a szemle időpontjában is jogosultságaik aktívak voltak. (235) Az Ü/18. melléklet vonatkozásában a Kötelezett előadta, hogy ezen személyek a
Kötelezett munkavállalóira vonatkozó adatszolgáltatás, azaz az eseti hozzáféréssel rendelkező közreműködőket (akik szintén rendelkeztek hozzáféréssel a NAIH-8614- 4/2023. ügyiratszámú jegyzőkönyv szerint) a lista nem tartalmazza. Tehát nem teljes körű az adat a vonatkozásban, hogy valójában összesen hányan és kik, mikor fértek hozzá az Adatbázishoz. A Hatóság megállapítja, hogy Kötelezett az inaktivált felhasználók között nyilatkozott „[…]” és „[…]” jogosultságainak visszavonásáról, azonban nem szerepeltette a Kötelezettel munkaviszonyban állók között a második mellékletben. A forenzikus módon (NAIH-8614-4/2023 és NAIH-19-8/2024.
nevesíti az általános adatvédelmi rendelet 82. cikk (2) bekezdés a) pontjában foglaltak szerint a szóban forgó adatkezelés jellegét, hatókörét, célját, továbbá azon érintettek számát, akiket a jogsértések érintenek, valamint az általuk elszenvedett kár mértékét.
## (287) A Hatóság az adatkezelés jellegét és az elszenvedett kár mértékétsemlegesnek
## (287) A Hatóság az adatkezelés jellegét és az elszenvedett kár mértékét semlegesnek
tekintette, mivel egyrészt nem ismert azon természetes személyek száma, akik az adatkezelés jogellenességét felismerve nem regisztráltak a Programba, így nem váltak az adatkezelés érintettjévé, vagy okmánymásolat feltöltése nélkül regisztráltak, ezáltal elutasításra kerültek, így a Program jelentette anyagi előnytől estek el. Másrészt az egyes érintettek vonatkozásában kezelt nagy számú személyes adatkör (beleértve azonosító adatokat és 2023. november 30-ig okmánymásolatokat is) gyűjtése, feldolgozása és tárolása során nem igazolt, hogy az átláthatóság hiányában hány érintetti joggyakorlás, illetve jogorvoslat kezdeményezés maradt el, és ugyan így ismeretlen az is, hogy a jogellenes adatkezelés hatására az érintetteket érintő fizikai, anyagi vagy nem vagyoni kár bekövetkezett-e, vagy az minden érintett számára csak az elért energia megtakarításra tekintettel anyagi előnnyel járhatott.
megvalósulása érdekében szükséges volt a személyes adatok kezelése, valamint Kötelezettnek az EKR kötelezettsége teljesítéséhez valóban szükséges volt azonosítani a Program keretében vele szerződő lakossági felhasználót, azaz az érintettet, csupán a megvalósítás módja nem volt megfelelő.
(290) Az érintettek száma jelentős, és a jogsértések „rendszerszintű” hatással voltak, azaz,még különböző időpontokban is érinthettek további olyan érintetteket, akik nem nyújtottak be panaszt vagy bejelentést a Hatóságnak.132.546 fő természetes személy regisztrált az Adatbázisba összesen, amelyből a Program indulásától 2023. november 30-ig 114.318 fő érintett vonatkozásában állapítható meg alapelvi jogsértés [lásd a NAIH-19-13/2024. ügyiratszámú irat 9. pontja]; [általános adatvédelmi rendelet 83. cikk (2) bekezdés a) pont és Bírság Iránymutatás 4.2.1. fejezet 53. b) IV. pontja].
(290) Az érintettek száma jelentős, és a jogsértések „rendszerszintű” hatással voltak, azaz, még különböző időpontokban is érinthettek további olyan érintetteket, akik nem nyújtottak be panaszt vagy bejelentést a Hatóságnak. 132.546 fő természetes személy regisztrált az Adatbázisba összesen, amelyből a Program indulásától 2023. november 30-ig 114.318 fő érintett vonatkozásában állapítható meg alapelvi jogsértés [lásd a NAIH-19-13/2024. ügyiratszámú irat 9. pontja]; [általános adatvédelmi rendelet 83. cikk (2) bekezdés a) pont és Bírság Iránymutatás 4.2.1. fejezet 53. b) IV. pontja].
## (291) A jogsértések időtartama kapcsán megállapítható, hogy az érintettek számára az
Dr. habil. Péterfalvi Attila elnök c. egyetemi tanár