Пульс · Документы · Венгрия · Орган по защите данных Венгрии (NAIH)

Орган по защите данных Венгрии (NAIH): недостатки информирования при обработке персональных данных в интернет-магазине

Tájékoztatási hiányosságok webáruház adatkezelése során

судебное решение 2026-01-01 204 084 знаков редакций: 2 Персональные данные Маркетплейсы
Перевода нет Скачать На сайте источника
Действующая редакция. Последнее изменение зафиксировано 2026-09-17.

(…)

1055 Budapest Tel.: +36 1 391-1400 naih.hu/adatkezelesi-tajekoztatok Falk Miksa utca 9-11. KR ID: 429616918 ugyfelszolgalat@naih.hu

Ügyszám: NAIH-450-7/2026. Előzmény: NAIH-15402/2025. NAIH-9728/2025. Ügyintéző:

Tárgy: döntés hivatalból indított adatvédelmi hatósági eljárásban

HATÁROZAT

A Nemzeti Adatvédelmi és Információszabadság Hatóság (a továbbiakban: Hatóság) a […]

(a továbbiakban: Weboldal) és a […] (a továbbiakban: Blog) webhely tekintetében a Weboldalon működő webáruház adatkezelési gyakorlatára, ezen belül az előzetes tájékoztatásra kiterjedően a […] (székhely: […]; cégjegyzékszám: […]; adószám: […]; a továbbiakban: Társaság), mint a Weboldalon működő webáruház üzemeltetőjével szemben a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról, valamint a 95/46/EK irányelv hatályon kívül helyezéséről szóló 2016/679 (EU) rendeletnek (a továbbiakban: általános adatvédelmi rendelet vagy GDPR) való megfelelés vizsgálatára hivatalból indított adatvédelmi hatósági eljárásban az alábbi döntéseket hozza.

1. A Hatóság megállapítja , hogy a Társaság gondatlanul megsértette az általános adatvédelmi rendelet 5. cikk (1) bekezdés a) pontját;

az általános adatvédelmi rendelet 12. cikk (1) bekezdését;

az általános adatvédelmi rendelet 13. cikk (1) bekezdés a), c) - f) pontját; és az általános adatvédelmi rendelet 13. cikk (2) bekezdés a) - f) pontját.

2. A Hatóság a megállapított jogsértésekre tekintettel – a GDPR 58. cikk (2) bekezdés d) pontja alapján – hivatalból utasítja a Társaságot, hogy a vizsgált Weboldalon alkalmazott tájékoztatási rendszerét – ideértve különösen a Weboldal Tájékoztatót, az ÁSZF adatkezelési rendelkezéseit, a nyereményjátékokhoz kapcsolódó adatkezelési tájékoztatásokat, valamint a Blog Tájékoztatót – a jelen határozatban feltárt hiányosságok megszüntetése érdekében vizsgálja felül, és biztosítsa, hogy a tájékoztatás a GDPR-nak megfeleljen, és tömör, átlátható, érthető és könnyen hozzáférhető formában, világos és közérthető megfogalmazással, a tényleges adatkezelési működéshez igazodva kerüljön bemutatásra; ennek keretében a Társaság köteles megszüntetni a párhuzamos, egymástól eltérő vagy egymást kiegészíteni nem képes tájékoztatási megoldásokat, és egyértelműen rögzíteni az egyes dokumentumok egymáshoz való viszonyát, elhagyni az elavult jogszabályi hivatkozásokat és a nem a GDPR rendszerére épülő fogalomhasználatot, az érintetti jogokra és jogorvoslati lehetőségekre vonatkozó tájékoztatást a rendelet szerinti struktúrában pontosan és közérthetően bemutatni, továbbá adatkezelésenként egyértelműen meghatározni a kezelt adatköröket, célokat, jogalapokat, címzetteket vagy azok kategóriáit és megőrzési időtartamokat – ideértve a sütikhez kapcsolódó adatkezeléseket is –, valamint a tényleges működésnek megfelelően egyértelművé tenni az adatkezelői szerepeket és felelősségi viszonyokat.

A Társaság a teljesítést a módosított tájékoztatás Hatóság részére történő megküldésével köteles igazolni oly módon, hogy a változtatások egyértelműen beazonosíthatók legyenek.

3. A Hatóság az 1. pontban megállapított jogsértések miatt

15 000 000 Ft, azaz tizenötmillió forint adatvédelmi bírság megfizetésére kötelezi a Társaságot.

A 2. pontban előírt intézkedések megtételét a Társaságnak jelen döntés véglegessé válásától számított 30 napon belül kell írásban – az azt alátámasztó bizonyítékok előterjesztésével együtt – igazolnia a Hatóság felé.

Az adatvédelmi bírságot jelen döntés véglegessé válásától számított 30 napon belül a Hatóság központosított bevételek beszedése célelszámolási forintszámlája (10032000- 01040425-00000000 Központosított beszedési számla IBAN: HU83 1003 2000 0104 0425 0000 0000) javára kell megfizetni. Az összeg átutalásakor a NAIH-450/2026. BÍRS. számra kell hivatkozni. Ha a Társaság az adatvédelmi bírságfizetési kötelezettségnek határidőben nem tesz eleget, a fenti számlaszámra késedelmi pótlékot köteles fizetni. A késedelmi pótlék mértéke a törvényes kamat, amely a késedelemmel érintett naptári félév első napján érvényes jegybanki alapkamattal egyezik meg. A 2. pont szerinti kötelezések nem teljesítése, továbbá az adatvédelmi bírság és a késedelmi pótlék meg nem fizetése esetén a Hatóság elrendeli a határozat végrehajtását. Jelen határozattal szemben közigazgatási úton jogorvoslatnak nincs helye, de az a közléstől számított 30 napon belül a Fővárosi Törvényszékhez címzett keresetlevéllel közigazgatási perben megtámadható. A keresetlevelet a Hatósághoz kell benyújtani, elektronikusan1, amely azt az ügy irataival együtt továbbítja a bíróságnak. A tárgyalás tartása iránti kérelmet a keresetlevélben jelezni kell. A teljes személyes illetékmentességben nem részesülők számára a közigazgatási per illetéke 30.000 Ft, a per tárgyi illetékfeljegyzési jog alá esik. A Fővárosi Törvényszék előtti eljárásban a jogi képviselet kötelező.

INDOKOLÁS

I. Az eljárás menete

I.1. A hatósági ellenőrzés

(1) A Hatóság 2025.04.09. napján hatósági ellenőrzés indításáról döntött a Weboldalon működő webáruház és a Blog adatkezelése tekintetében az előzetes tájékoztatásra kiterjedően, az általános adatvédelmi rendeletnek való megfelelőség tárgyában NAIH-9728/2025. számon. (2) A Hatóság 2025.11.04-én előzetes értesítés nélküli szemlét végzett, amely a Weboldal megtekintéséből, mentés készítéséből állt.

1 A közigazgatási per kezdeményezésére a NAIH_K01 elnevezésű űrlap szolgál: NAIH_K01 űrlap (2019.09.16.) Az űrlap az általános nyomtatványkitöltő program (ÁNYK program) alkalmazásával tölthető ki. Az űrlap az alábbi linkről érhető el: https://naih.hu/kozig-hatarozat-birosagi-felulvizsgalata (3) A Hatóság a Weboldal és a Blog áttekintése után jogsértés gyanúját észlelte a webáruház működéséhez kapcsolódó előzetes adatkezelési tájékoztatás megfelelőségét érintően.

I.2. Hatósági eljárás

(4) A Hatóság a hatósági ellenőrzést lezárta, és az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (a továbbiakba: Infotv.) 60. § (1)

bekezdése alapján 2025.11.12. napján, NAIH-15402/2025. számon a Weboldal adatkezelési gyakorlatának, ezen belül az előzetes adatkezelési tájékoztatás vizsgálatára kiterjedően adatvédelmi hatósági eljárást indított, amelyben a korábbi hatósági ellenőrzés és szemle adatait, iratait is felhasználta. Az eljárás nem terjedt ki sem az egyéb adatvédelmi követelmények vizsgálatára, sem a Társaság adatkezelési folyamatainak teljes körű áttekintésére.

(5) A Hatóság az általános adatvédelmi rendelet – 2018. május 25. napjától alkalmazandó rendelkezései szerinti megfelelőséget vizsgálhatja. A Társaság nyilatkozata szerint a webáruház 2020-ban kezdte meg a működését, így a Hatóság a 2020.01.01. előtti időszak vizsgálatától eltekintett. (6) A vizsgált időszak jelen eljárás megindításáig tartott, tehát az eljárás megindulását követő időtartam nem tartozik bele. (7) A fentiek alapján a Hatóság által jelen eljárásban vizsgált időszak: 2020.01.01 – 2025.11.12.

I.2.1. A tényállás tisztázása

(8) A Hatóság a 2025.11.12. napján kelt, NAIH-15402-1/2025. ügyiratszámú végzésében értesítette a Társaságot az adatvédelmi hatósági eljárás megindításáról és a tényállás tisztázása érdekében nyilatkozattételre hívta fel. (9) A Társaság a 2025.12.12. napján kelt NAIH-15402-7/2025. számon iktatott válaszlevelében előadta, hogy a […]-t […]-án jegyezték be, és a […] online kereskedelmi platform működtetését 2020-ban kezdte meg. A Társaság tájékoztatása szerint az adatvédelmi feladatok ellátásával 2022. július 13. napjától a […]-t bízta meg, amely egyben adatvédelmi tisztviselői feladatokat is ellátott. A Társaság előadta továbbá, hogy a külső szakértő tevékenységével kapcsolatban 2024-ben merültek fel aggályok, amely a megbízási szerződés felmondásához vezetett. A Társaság hangsúlyozta, hogy álláspontja szerint nem állt szándékában jogellenes adatkezelést folytatni, és abban a hiszemben járt el, hogy adatvédelmi dokumentumai és folyamatai megfelelnek a jogszabályi előírásoknak. Nyilatkozata szerint a jelen eljárás hatására megkezdte az adatkezelési tájékoztatók felülvizsgálatát és módosításának előkészítését.

(10) A Hatóság a tényállás tisztázása érdekében felhívta a Társaságot, hogy igazolja, a vizsgált időszakban milyen adatvédelmi tájékoztatás volt elérhető a Weboldalon, továbbá nyújtsa be az adatkezelési tájékoztatók és kapcsolódó dokumentumok korábbi verzióit, azok hatályát, a közzététel időpontját és az esetleges módosításokat, valamint igazolja azok közzétételét. A Hatóság kérte továbbá, hogy a válaszadáshoz dokumentumonként a végzéshez mellékelt űrlapot használja. A Társaság nyilatkozatában előadta, hogy a végzéshez csatolt űrlap nem került megküldésre részére, ezért válaszát jelen dokumentumban terjesztette elő, és a kapcsolódó iratokat „Referencia dokumentumok” elnevezésű, jelszóval védett tömörített mappában bocsátotta a Hatóság rendelkezésére. A Társaság a nyilatkozatához csatolt dokumentumok között megjelölte az adatkezelési tájékoztatót, a nyereményjátékhoz kapcsolódó adatvédelmi tájékoztatót, a cookie tájékoztatót, valamint a nyereményjáték szabályzatot, és ezek elérhetőségét a Weboldalon található hivatkozásokkal igazolta.

правок: 1

(11) A Társaság nyilatkozatában előadta, hogy az adatvédelmi rendelkezések több különálló dokumentumban történő közzététele az átláthatóság elvének érvényesítését szolgálja. Álláspontja szerint a Weboldal adatkezelési tájékoztatója a weboldalon megvalósuló általános adatkezeléseket ismerteti, míg a nyereményjátékokhoz kapcsolódó adatkezelésekre külön adatvédelmi tájékoztató vonatkozik, annak érdekében, hogy az érintettek közvetlenül az adott adatkezelésre vonatkozó információkat érhessék el. A Társaság előadta továbbá, hogy a sütik alkalmazására vonatkozó tájékoztatást szintén külön cookie tájékoztató tartalmazza. Nyilatkozata szerint e három dokumentumból álló struktúra – a Weboldal adatkezelési tájékoztatója, a nyereményjáték adatvédelmi tájékoztatója és a cookie tájékoztató – biztosítja az érintettek számára az egyes adatkezelések feltételeiről szóló áttekinthető és célzott tájékoztatást. A Társaság állítása szerint ez a megközelítés az iparági gyakorlatnak is megfelel.

(12) A Társaság nyilatkozata szerint az adatkezelési tájékoztató készítésének időpontjában a székhely ingatlana helyrajzi szám alapján volt beazonosítható, mivel az ingatlan közterületi címmel még nem rendelkezett. A Társaság előadta, hogy 2024-ben a helyi önkormányzat az ingatlant átminősítette, és annak címe […] megjelölésre módosult, amelyet a cégiratokban átvezettek, ugyanakkor az adatkezelési tájékoztató módosítása nem történt meg. A Társaság tájékoztatása szerint a székhelyén ([…]) beszerzési, központi ügyintézési, raktározási és IT tevékenységet végez. Telephelyein ([…]; […]) raktározási tevékenység folyik, míg fióktelepein ([…]; […]) pénzügyi, marketing, HR, ügyfélszolgálati, IT fejlesztési és jogi tevékenységeket látnak el.

(13) A Társaság szerint a 2025. július 2. napjától hatályos Adatkezelési Tájékoztató 2.4.

pontjában szereplő adatkezelési cél egy korábbi funkcióhoz kapcsolódott, amelynek keretében a termékoldalon megjelent, hogy az adott terméket mely településről, milyen keresztnevű személy vásárolta meg utoljára. A Társaság előadta, hogy ezt a gyakorlatot 2024. április 23. napjától megszüntette, és jelenleg kizárólag a település neve jelenik meg. A Társaság előadta továbbá, hogy a Tájékoztató 2.7. és 2.8. pontjai azonos megfogalmazást tartalmaznak, amely állítása szerint szerkesztési pontatlanság eredménye. Nyilatkozata szerint a 2.7. pont a felhasználók részére történő hírlevélküldésre vonatkozik, míg a 2.8. pont a marketplace partnerek és beszállítók irányába folytatott marketingkommunikációt érinti. A Társaság közlése szerint a gyakorlatban mindkét esetben hozzájárulás alapján küld marketing üzeneteket, és telemarketing tevékenységet nem folytat. A Társaság nyilatkozata szerint a Tájékoztató 2.17. pontjában szereplő adatkezelés a termékekre és partnerekre vonatkozó felhasználói vélemények közzétételéhez kapcsolódott. Előadta, hogy 2024 óta ezt az adatkezelést nem folytatja olyan formában, amelyben a vélemények mellett a felhasználó keresztneve megjelenik, jelenleg a vélemények keresztnév feltüntetése nélkül, vagy csak a felhasználó által megadott keresztnévvel kerülnek közzétételre. A Társaság jelezte, hogy a Tájékoztató felülvizsgálata során az észlelt pontatlanságokat korrigálni kívánja. (14) A Társaság nyilatkozatában előadta, hogy a Tájékoztató 2. pontjában szereplő „adatkezelés tervezett határideje” megfogalmazás pontatlan, mivel az félreérthetően arra utalhat, hogy az ott megjelölt adatmegőrzési időtartamok csupán tervezett időtartamok. A Társaság állítása szerint az egyes adatkezelések tekintetében a Tájékoztatóban feltüntetett adatmegőrzési időket a gyakorlatban ténylegesen alkalmazta és betartotta. A Társaság előadta továbbá, hogy az adatmegőrzési időtartamokat a korlátozott tárolhatóság elvére tekintettel határozta meg, és azokat magára nézve kötelezőnek tekinti. Nyilatkozata szerint a Tájékoztató felülvizsgálata során a „tervezett” kifejezést a dokumentumból eltávolítja.

(15) A Társaság nyilatkozata szerint a Tájékoztató 2.2. pontjában szereplő adatkezelés a webáruházban történt vásárlásokhoz kapcsolódó számlák és egyéb, a teljesítéshez kapcsolódó kötelező dokumentumok kiállításához és megőrzéséhez kapcsolódik. A Társaság előadta, hogy az adatmegőrzési időt a számvitelről szóló 2000. évi C. törvény 169. § (1)–(2) bekezdése alapján határozta meg, amely szerint a számviteli bizonylatokat legalább 8 évig kell megőrizni. Ennek megfelelően az adatkezelés időtartama a számla kiállítását követő 8. év leteltét követő első március utolsó munkanapjáig tart. Előadta továbbá, hogy a törlés jelenleg nem automatizált folyamat keretében történik, ugyanakkor ennek automatizálását fejlesztési igényként kezeli. A Társaság jelezte továbbá, hogy egyes esetekben – például hosszabb jótállási idő esetén – a dokumentumok megőrzési ideje a jótállás időtartamához igazodhat, amely meghaladhatja a 8 éves időtartamot. (16) A Társaság szerint a Tájékoztató 10. pontjában megjelölt, adattovábbítással érintett partnerek

– így különösen az […], az […] ([…]), a […] ([…]), a […], a […], a […], a […], a […] és a […] tekintetében nem rendelkezik közvetlen információval arra vonatkozóan, hogy e szolgáltatók végeznek-e profilalkotást. A Társaság előadta, hogy az online reklámszolgáltatók az iparági gyakorlat szerint a hatékony hirdetési tevékenység érdekében alkalmazhatnak profilalkotási módszereket, ugyanakkor a Társaság e gyakorlatról nem szerzett közvetlen információt és azzal kapcsolatban külön intézkedést sem tett. Nyilatkozata szerint az ilyen szolgáltatók részére történő adattovábbítás automatizmusokon alapul, amely jellemzően a szolgáltatók sütijeinek elhelyezésével, a felhasználói hozzájárulást követően valósul meg, és a sütik törlésével vagy lejártával az adattovábbítás megszűnik.

(17) A Társaság ismertette, hogy működése során nem alkalmaz sem profilalkotáson alapuló, sem más jellegű automatikus döntéshozatalt, és ilyen megoldások bevezetését jelenleg nem tervezi. Állítása szerint a Weboldalon elérhető főszolgáltatás működéséhez a profilalkotás nem szükséges, ezért attól eltekint. A Társaság előadta továbbá, hogy a Weboldalon megjelenő ajánlások – például az, „Akik ezt megvették, ezekből szintén vásároltak”, „Vásárlóink szerint a legjobbak”, „Legtöbbet ajándékozott termékek” vagy „Legújabb termékek a kategóriában” jellegű megjelenítések – nem a felhasználók profilozásán alapulnak, hanem a Weboldalon megvalósult tranzakciók adatai és egyéb objektív adatok alapján kerülnek megjelenítésre.

(18) A Társaság úgy nyilatkozott, hogy nem tud indokolást adni arra vonatkozóan, hogy a Tájékoztató 7. pontjában az adattovábbítás címzettjei miért nem kerültek konkrétan megnevezésre, illetve miért nem történt meg az egyes címzettek egyértelmű hozzárendelése a megjelölt címzetti kategóriákhoz. A Társaság előadta továbbá, hogy arra sem tud magyarázatot adni, hogy a Tájékoztató 10. pontjában szereplő partnerek milyen szempontok alapján, illetve miért külön pontban kerültek feltüntetésre. Nyilatkozata szerint a Tájékoztató felülvizsgálata során célja, hogy az adattovábbítás címzettjeiről vagy azok kategóriáiról az érintettek számára teljeskörűbb tájékoztatást nyújtson, figyelembe véve az Európai Unió Bíróságának C-154/21. számú ügyben hozott ítéletében foglalt szempontokat.

(19) A Társaság szerint a Tájékoztató 7. pontjában az adatfeldolgozókkal kapcsolatos tájékoztatás keretében a „Hatóság” megjelölés szerepeltetése hibás, mivel egyrészt nem került meghatározásra, hogy mely szerv értendő e fogalom alatt, másrészt álláspontja szerint a GDPR 4. cikk 9. pontjára tekintettel a hatóságok címzettként történő nevesítése nem feltétlenül indokolt. A Társaság előadta továbbá, hogy a „Közös adatkezelő: Marketplace partnerek” megfogalmazás szintén pontatlan, mivel állítása szerint a Társaság és a marketplace partnerek között nem áll fenn közös adatkezelés. A partnerek a vásárlás vagy érdeklődés során rendelkezésre bocsátott személyes adatok tekintetében önálló adatkezelőként járnak el. A Társaság jelezte, hogy a Tájékoztató felülvizsgálata során e pontatlanságok javításra kerülnek.

(20) A Társaság nyilatkozatában előadta, hogy a Tájékoztató 8.2. pontjának megfogalmazása pontatlan, ugyanakkor állítása szerint az érintettek személyes adataihoz való hozzáférési jogának gyakorlását a gyakorlatban nem kívánta korlátozni. Előadta, hogy amennyiben az érintett a kamerafelvételek másolatát kérné, a Társaság a kérelmet a vonatkozó jogszabályi előírások figyelembevételével teljesítené. A Társaság tájékoztatása szerint kamerarendszer kizárólag a […] raktár területén működik vagyonvédelmi célból, a felvételeket egy hónapig őrzik meg, és eddig egyetlen alkalommal a rendőrség részére adtak ki felvételről másolatot, magánszemélytől ilyen irányú kérelem nem érkezett. A Társaság előadta továbbá, hogy a raktár területén csekély számú magánszemély fordul meg, a kamerás megfigyelés célja pedig elsősorban a vagyonvédelem.

(21) A Társaság tájékoztatása szerint a Tájékoztató 1. pontjában a […] került megjelölésre adatvédelmi tisztviselőként. A Társaság közlése szerint a […] 2024. december 1. napjától nem látja el e feladatokat, mivel a felek közötti megbízási szerződés megszűnt. A Társaság előadta továbbá, hogy álláspontja szerint a GDPR 37. cikk (1) bekezdésében foglalt feltételek nem teljesülnek, ezért adatvédelmi tisztviselő kinevezését nem tartja szükségesnek. Nyilatkozata szerint a jövőben külső szakértő bevonásával kívánja felülvizsgálni adatvédelmi dokumentumait és folyamatait, valamint intézkedéseket tervez az adatvédelmi tudatosság erősítése és az adatvédelmi feladatok folyamatos ellátásának biztosítása érdekében.

(22) A Társaság nyilatkozatában előadta, hogy nem tud indokolást adni a Tájékoztató 8.3.

pontjában szereplő, a korlátozásra és zárolásra vonatkozó szabályozás kialakítására, és azt a Tájékoztató felülvizsgálata során nem kívánja fenntartani. Előadta ugyanakkor, hogy álláspontja szerint a korlátozás céljának megjelölése az adatkezelő számára annyiban bír jelentőséggel, hogy a GDPR 18. cikk (1) bekezdés a)–d) pontjaiban meghatározott esetek közül az érintett által megjelölt ok alapján az adatkezelő számára egyértelművé válhat a korlátozás alapja és az ehhez kapcsolódó adatkezelési műveletek jogszerű kerete.

(23) A Társaság előadása szerint a Tájékoztató 10. pontjában felsorolt partnerek adatkezelői vagy adatfeldolgozói minőségét a velük kötött szerződések, illetve az általuk közzétett feltételek alapján határozza meg. A Társaság tájékoztatása szerint az […] és a […] ([…]) adatfeldolgozóként jár el, míg az […] ([…]), a […], a […], a […], a […] és a […] adatkezelőnek minősülnek. A Társaság továbbá jelezte, hogy a […]-vel jelenleg nincs együttműködése.

(24) A Társaság azt nyilatkozta, hogy a Tájékoztató 10.1. pontjában szereplő rendelkezéssel az […] ([…]) részére történő adattovábbításról kívánt tájékoztatást adni, és ezzel eleget tenni a vonatkozó jogszabályi és szerződéses kötelezettségeknek. A Társaság közlése szerint a felhasználók személyes adatai – így különösen a vásárló neve, e-mail címe, számlázási és szállítási címe, valamint a vásárláshoz kapcsolódó adatok – a fizetési folyamat során kerülnek átadásra az […] részére. A Társaság nyilatkozata szerint a jövőben nem kívánja az érintettek ilyen formában történő tájékoztatását fenntartani, és az adattovábbításról szóló tájékoztatást a vásárlási folyamat utolsó lépésénél, a fizetési oldalra történő átirányítást megelőzően kívánja elhelyezni.

(25) A Társaság szerint az […]-vel (a továbbiakban: […]) fennálló együttműködés keretében a vásárlást követően a vásárló e-mail címét, valamint a megvásárolt termék nevét és azonosítóját továbbítja az […] részére. A Társaság közlése szerint az adattovábbítás célja, hogy az […] a vásárlót a vásárlás értékelésével kapcsolatban megkeresse, és az így gyűjtött értékelések alapján a […] webáruház az […] felületén „megbízható bolt” minősítést kaphasson vagy attól megfosztásra kerülhessen. A Társaság nyilatkozata szerint tudomása szerint az […] az így kapott személyes adatokat a véleménykérésen kívül más célra nem használja. A Társaság jelezte továbbá, hogy az együttműködés feltételeit az adatkezelési dokumentumok felülvizsgálata során ismételten át kívánja tekinteni.

(26) A Társaság előadta, hogy a […] 2022-ben hirdetési szolgáltatás nyújtását ajánlotta fel a Társaság részére, amelynek esetleges igénybevételére tesztelési folyamat indult. A Társaság közlése szerint a tesztelés sikertelenül zárult, így a felek között szolgáltatási szerződés nem jött létre, és a […] a Társaság részére tényleges adatkezelési vagy adatfeldolgozási tevékenységet nem végzett. A Társaság állítása szerint valószínűsíthető, hogy a […] a Tájékoztatóban még a tesztelési időszak alatt, egy esetleges későbbi együttműködés előkészítéseként került feltüntetésre. A Társaság jelezte továbbá, hogy a Tájékoztató felülvizsgálata során a […]-re vonatkozó hivatkozásokat eltávolítja.

(27) A Társaság kifejtette, hogy a Tájékoztató 11. pontjában szereplő „SSC” rövidítés valójában az Európai Bizottság által kiadott „Standard Contractual Clauses” (SCC) dokumentumra utal, míg a „DPA” a „Data Processing Agreement” megjelölést jelenti. A Társaság elismerte, hogy az angol nyelvű rövidítések magyarázat nélküli használata nem segíti elő az átlátható tájékoztatást, továbbá jelezte, hogy a hivatkozások jelenlegi formájukban nem minden esetben megalapozottak. A Társaság előadta továbbá, hogy harmadik országba történő adattovábbítást kizárólag az Egyesült Államokba végez a Tájékoztató 10. pontjában megjelölt adatkezelők részére, amelyek állítása szerint szerepelnek az EU–USA Data Privacy Framework szerinti minősített szervezetek hivatalos nyilvántartásában. A Társaság jelezte, hogy a Tájékoztató felülvizsgálata során a harmadik országba történő adattovábbításra vonatkozó tájékoztatást módosítani kívánja.

(28) A Társaság azt nyilatkozta, hogy a Tájékoztató 3. pontjában szereplő figyelmeztetés („Az adatszolgáltatás elmaradásának lehetséges következménye: az adatkezelés céljának meghiúsulása.”) azt kívánja kifejezni, hogy amennyiben az érintett a szükséges személyes adatokat nem bocsátja rendelkezésre, az adott adatkezelési cél nem valósítható meg. A Társaság közlése szerint például a vásárláshoz és az ahhoz kapcsolódó kapcsolattartáshoz szükséges adatok hiányában a vásárlás lebonyolítása nem lehetséges, míg egyes szolgáltatások – például a hírlevélküldés – esetében az adatok meg nem adása az adott szolgáltatás igénybevételének elmaradását eredményezi. A Társaság nyilatkozata szerint törekszik arra, hogy a felhasználóktól kizárólag a szolgáltatás nyújtásához szükséges adatokat kérje be kötelező jelleggel. (29) A Társaság nyilatkozatában előadta, hogy a Weboldalon alkalmazott sütikre vonatkozó adatkezeléssel kapcsolatban korábban már intézkedéseket tett, amelyekről a Hatóságot a NAIH/11301-2/2025 ügyiratszámú felszólítás kapcsán tájékoztatta. A Társaság hivatkozott arra, hogy a Hatóság 2025.11.26-án kelt tájékoztatása szerint a szükséges intézkedéseket megtette, és azok teljesítését igazoló dokumentumokat a Hatóság részére benyújtotta. A Társaság nyilatkozata szerint a korábbi ügyben előadottakat a jelen eljárásban is fenntartja, és kérte, hogy a Hatóság az ott rendelkezésre bocsátott és ellenőrzött információkat a jelen ügyben is vegye figyelembe.

(30) A Társaság nyilatkozata szerint 2025 márciusa óta nem fogad bejövő telefonhívásokat, az érdeklődőket az ügyviteli rendszer a webes kapcsolatfelvételi űrlap használatára irányítja. Ezt megelőzően a bejövő hívások esetében a várakozási idő alatt hangüzenet tájékoztatta a hívó felet arról, hogy a beszélgetést minőségbiztosítási célból rögzítik, valamint arról, hogy a hangfelvétel másolata kérésre díjmentesen rendelkezésre bocsátható; a tájékoztatás arra is kitért, hogy amennyiben a hívó fél nem járul hozzá a rögzítéshez, online kapcsolatfelvételi lehetőség áll rendelkezésére. A Társaság előadta továbbá, hogy a rögzített hívásokat az ügyviteli rendszer alapbeállítása szerint 180 napig őrizte meg. A Társaság közlése szerint kimenő hívások esetében az operátor a beszélgetés megkezdésekor tájékoztatást adott a rögzítésről, ugyanakkor lehetőség volt arra is, hogy a hívót kérésére rögzítés nélküli vonalon hívják vissza.

(31) A Társaság tájékoztatása szerint a Tájékoztató készítése során terjedelmi okokból döntött az érintetti jogokra vonatkozó tájékoztatás tömörített formában történő megjelenítése mellett. A Társaság elismerte, hogy az érintetti jogok megfelelő ismertetése a GDPR alapvető követelménye, ezért a Tájékoztató felülvizsgálata során azok részletesebb, a jogszabályi elvárásoknak megfelelő bemutatását kívánja biztosítani. A Társaság továbbá előadta, hogy az érintetti joggyakorlás esetszáma alacsony volt, és az ilyen kérelmeket minden esetben az érintettek igényeinek megfelelően kezelte.

(32) A Társaság azt nyilatkozta, hogy a Tájékoztató 12. pontjában szereplő megfogalmazás hibás, mivel az érintettet nem csupán az adatkezelés céljáról és jogalapjáról illeti meg tájékoztatáshoz való jog. A Társaság elismerte, hogy az érintett jogosult a GDPR 15. cikkében meghatározott valamennyi információ megismerésére.

(33) A Társaság szerint a Tájékoztató 12.2. pontjában foglalt megközelítés hibás, és azt a jövőben nem kívánja fenntartani. A Társaság közlése szerint az érintetti kérelmek kezelésére a GDPR 12. cikkében foglalt feltételek irányadók, amely alapján az adatkezelő az eset körülményeire tekintettel észszerű összegű díjat számíthat fel, vagy megtagadhatja az intézkedést, amennyiben a kérelem egyértelműen megalapozatlan vagy – különösen ismétlődő jellege miatt – túlzó.

(34) A Társaság úgy nyilatkozott, hogy adatkezelési gyakorlata nem foglal magában olyan adatkezelést, amely a GDPR 6. cikk (1) bekezdés e) pontján, azaz közhatalmi jogosítvány gyakorlásán alapulna. Előadása szerint ilyen jogalap alkalmazására nem kerül sor, ezért a Tájékoztató felülvizsgálata során az erre vonatkozó hivatkozást eltávolítja.

(35) A Társaság jelezte, hogy a Tájékoztató jelenlegi szerkezete nem minden tekintetben felel meg az átláthatóság követelményének, mivel az információk ugyan megjelennek benne, azonban azok nem minden esetben kerülnek az érintettek számára könnyen áttekinthető és érthető módon bemutatásra. A Társaság kifejtette, hogy a Tájékoztató felülvizsgálata során célja egy világosabb, logikusabb felépítésű, közérthető nyelvezetű dokumentum kialakítása. Előadta továbbá, hogy álláspontja szerint az általa végzett adatkezelések jellege az online vásárlók számára általában ismert, ugyanakkor törekszik arra, hogy a jövőben olyan tájékoztatást nyújtson, amely az érintettek számára egyértelmű és biztonságérzetet erősítő módon mutatja be az adatkezelési gyakorlatot.

(36) A Társaság szerint a Tájékoztatóban szereplő nagyszámú elütésre és értelemzavaró elírásra nem tud érdemi magyarázatot adni, és álláspontja szerint azok a dokumentum megfelelő gondossággal történő ellenőrzésének hiányára vezethetők vissza. A Társaság jelezte továbbá, hogy a Tájékoztató felülvizsgálatát haladéktalanul megkezdi, és annak keretében a feltárt hibákat, hiányosságokat és pontatlanságokat kijavítja.

(37) A Társaság kifejtette, hogy a 2023. szeptember 1. napján kelt Adatvédelmi Tájékoztató […]

és a Partnerei együttműködésében megvalósuló nyereményjáték vonatkozásában első mondatában szereplő „részvétellel kifejezetten elfogadja”, valamint „kifejezett hozzájárulását adja” megfogalmazás egy korábban alkalmazott gyakorlatot tükröz, amely szerint a felhasználó által kezdeményezett interakció – például a jelentkezés gombra történő kattintás – a szolgáltatók értelmezésében a részvételi feltételek elfogadásának és az adatkezeléshez adott hozzájárulásnak minősült. A Társaság jelezte, hogy e megközelítés a jelenlegi formájában nem megfelelő, és a vonatkozó dokumentumok felülvizsgálata során annak módosítását tervezi annak érdekében, hogy az adatkezelés átlátható és jogszerű legyen.

(38) A Társaság előadta, hogy e nyereményjátékra vonatkozó tájékoztató 2. pontjában hivatkozott „adatvédelmi nyilatkozat” a […] oldalon érhető el, amely felületen az általános adatkezelési tájékoztató mellett a nyereményjátékokra vonatkozó adatkezelési tájékoztató is elérhető. A Társaság közlése szerint a hivatkozott oldalról a felhasználó visszajuthat a nyereményjáték adatkezelési tájékoztatóhoz. A Társaság kifejtette továbbá, hogy álláspontja szerint a konkrét adatkezelési célhoz kapcsolódó valamennyi információt egy helyen szükséges biztosítani, és a kereszthivatkozások, illetve átkattintások nem segítik elő az átlátható tájékoztatást, ezért a vonatkozó dokumentumok felülvizsgálata során a nyereményjáték adatkezelési tájékoztatót ennek megfelelően módosítani kívánja.

(39) A Társaság közlése szerint a nyereményjátékokban résztvevő érintettek száma a vizsgált időszakban az alábbiak szerint alakult: 2020-ban […] fő, 2021-ben […] fő, 2022-ben […] fő, 2023-ban […] fő, 2024-ben […] fő, míg 2025-ben […] fő. (40) A Társaság szerint a nyereményjátékok nyerteseit a közösségi média felületein ([…], […]) teszi közzé, kizárólag a nyertes keresztnevének feltüntetésével, a nyereményjáték hitelességének erősítése érdekében. A Társaság nyilatkozata szerint más személyes adat nyilvánosságra hozatalára nem kerül sor. Előadta továbbá, hogy tudomása szerint a nyertesek részéről sem a közzétételt megelőzően, sem azt követően nem érkezett tiltakozás vagy törlési kérelem, és a nyereményjátékok hitelességét sem kérdőjelezték meg a felhasználók.

(41) A Hatóság a tényállás tisztázása érdekében felhívta a Társaságot, hogy igazolja a Blogon a vizsgált időszakban alkalmazott adatvédelmi tájékoztatást, továbbá nyújtsa be az Adatkezelési és adatvédelmi tájékoztató, valamint az Általános Szerződési Feltételek korábbi verzióit, azok hatályát, közzétételének időpontját és az esetleges módosításokat, valamint igazolja azok elérhetőségét. A Társaság nyilatkozatában megjelölte a Blogon jelenleg is elérhető 2022.

szeptember 2. napjától hatályos Adatkezelési és adatvédelmi tájékoztatót, valamint a

2022. szeptember 2. napjától hatályos Blog ÁSZF-Felhasználási feltétek dokumentumot, és azok elérhetőségét internetes hivatkozások megadásával igazolta.

правок: 1

(42) A Társaság kifejtette, hogy a Blog felületén a hozzászólási lehetőség biztosítása érdekében a felhasználóktól név és e-mail cím megadását kérte, annak érdekében, hogy a névtelen hozzászólásokkal szemben egy minimális szűrőt alkalmazzon. Előadta, hogy a Blog Adatkezelési és adatvédelmi tájékoztató 6.1.1. pontjában meghatározott adatkezelési időtartam – az érintett hozzájárulásának visszavonásáig – azt jelenti, hogy a hozzászólások és az azokhoz kapcsolódó személyes adatok addig kerülnek megőrzésre, amíg a hozzászólás a webhelyen elérhető, és a hozzájárulás visszavonása esetén a hozzászólással együtt törlésre kerülnek. A Társaság továbbá jelezte, hogy a 6.1.2. pontban szereplő adatkezelési folyamatot felülvizsgálja, és annak módosítását tervezi a Blog Adatkezelési és adatvédelmi tájékoztató felülvizsgálata során.

(43) A Társaság előadta, hogy a Blog működtetése során közvetlenül nem továbbít személyes adatokat harmadik országba, ugyanakkor a felhasználói élmény javítása és a látogatottság mérése érdekében külső szolgáltatók megoldásait veszi igénybe. A Társaság kifejtette, hogy e szolgáltatók a felhasználók eszközén – a szükséges sütik kivételével – a felhasználó hozzájárulása alapján helyeznek el cookie-kat, amelyek révén adatkezelés valósulhat meg. A Társaság jelezte továbbá, hogy célja a szolgáltatások folyamatos fejlesztése és a felhasználói élmény javítása.

(44) A Társaság kifejtette, hogy a Blogon alkalmazott cookie-kezelés tekintetében a Weboldalon használt […] megoldást vezette be. Nyilatkozata szerint a cookie banner utolsó frissítésére 2025. november 26-án került sor, amelynek keretében a korábban angol nyelvű tájékoztatást magyar nyelvűre módosította, valamint megkezdte a kapcsolódó tájékoztatás pontosítását és a hivatkozások javítását. A Társaság jelezte, hogy a cookie-kezeléssel kapcsolatos tájékoztatás és beállítások fejlesztése folyamatban van, amelynek befejezése 2025. december 31-re várható. (45) A Társaság nyilatkozata szerint a Blog 2022. június 28-i indulása óta nem érkezett olyan érintetti kérelem, amelynek kapcsán költségtérítés alkalmazása merült volna fel, így a Blog Adatkezelési és adatvédelmi tájékoztató 5.6. pontjában szereplő rendelkezés a gyakorlatban nem került alkalmazásra. A Társaság jelezte továbbá, hogy a Blog Adatkezelési és adatvédelmi tájékoztató felülvizsgálata során e szabályozást a GDPR 12. cikkében foglalt követelményekkel összhangban módosítani kívánja.

(46) A Társaság jelezte, hogy a Blog Adatkezelési és adatvédelmi tájékoztató nem megfelelő jogszabályi hivatkozást tartalmaz, mivel az adatkezelésre irányadó szabályozásként az Infotv. -t tünteti fel. A Társaság közlése szerint ez hibás megközelítés, és a Blog Adatkezelési és adatvédelmi tájékoztató felülvizsgálata során a GDPR-ra történő hivatkozással, valamint annak rendelkezéseinek ismertetésével kívánja korrigálni.

(47) A Társaság kifejtette, hogy a Blog Adatkezelési és adatvédelmi tájékoztató 8.1. pontjában szereplő megfogalmazást olyan adatkezelői szemlélet tükrözéseként értelmezi, amely szerint az adatkezelő tevékenységét – meghatározott keretek között – az adatvédelmi hatóság döntései is befolyásolhatják. A Társaság ugyanakkor rámutatott, hogy álláspontja szerint az adatkezelő és a hatóság közötti együttműködés ténye, valamint az alapjogok védelmének biztosítása érdekében végzett tevékenység nem olyan körülmény, amelynek a Blog Adatkezelési és adatvédelmi tájékoztatóban történő megjelenítése indokolt lenne, ezért e dokumentum felülvizsgálata során a rendelkezés törlését tervezi.

(48) A Társaság szerint az, hogy az adatkezelésről két külön dokumentumban ad tájékoztatást annak érdekében, hogy a Blog látogatói kizárólag az ott megvalósuló adatkezelésekről kapjanak információt. Előadta, hogy álláspontja szerint nem indokolt a Blog felhasználóit a Weboldalon folytatott adatkezelések részleteivel is terhelni, tekintettel a két felület eltérő funkciójára, a különböző szolgáltatásokra és a részben eltérő felhasználói körre. A Társaság közlése szerint a Blogon folytatott adatkezelések korlátozott jellegére figyelemmel a tájékoztatás külön dokumentumban történő megjelenítése biztosítja az érintettek számára a releváns információk célhoz kötött ismertetését. (49) A Társaság válasza mellé csatolta az alábbi dokumentumokat:

• 1. számú melléklet: Személyi adatlap; • 2. számú melléklet: Referencia dokumentumok elnevezésű .zip tömörített mappa (Adatvédelmi dokumentumok, Szerződések). (50) A Hatóság a 2026.01.12. napján kelt, NAIH-450-1/2026. ügyiratszámú végzésében a Társaságot a tényállás tisztázása érdekében újabb nyilatkozattételre hívta fel.

(51) A Társaság a 2026.02.03. napján kelt, NAIH-450-3/2026. számon iktatott válaszlevelében a Hatóság felhívására akként nyilatkozott, hogy 2025. december 12-én elektronikus úton 28 darab, a Weboldalhoz és az ott működő webshophoz kapcsolódó adatkezelési nyilatkozatot és adatkezelési tájékoztatót bocsátott a Hatóság rendelkezésére, továbbá jelezte, hogy az „adatkezelesi-tajekoztato-2024-09-09-tol.pdf” elnevezésű dokumentum a csatolmányok között tévedésből kétszer szerepelt. A Társaság előadta, hogy ezen felül darab, nyereményjátékokhoz kapcsolódó adatkezelési tájékoztatót is megküldött. A Társaság közlése szerint jelen nyilatkozata mellékleteként összesen 21 darab verzióellenőrzési űrlapot nyújtott be – ebből 19 darab a Weboldalhoz, 2 darab pedig a nyereményjátékokhoz kapcsolódik –, valamint azon dokumentumok tekintetében is csatolta az űrlapokat, amelyeknél nem történt újabb verzió kibocsátása.

(52) A Társaság ismertette, hogy a […] fizetési szolgáltatáshoz kapcsolódó adattovábbítás a tranzakció szükségszerű velejárója, az […] „Megbízható bolt” program keretében történő adattovábbítás a vásárlói értékelések gyűjtését szolgálja, míg a […] adatfeldolgozóként kizárólag hírlevélküldési tevékenységet végez. Előadta, hogy a […]-vel nem jött létre együttműködés, így adattovábbítás sem történt. A Társaság kifejtette továbbá, hogy a nagy technológiai platformok igénybevétele a hirdetések optimalizálása érdekében történik, amelyet a szolgáltatás működéséhez szükségesnek és a felhasználók számára is előnyösnek tart. Nyilatkozata szerint törekedett az adattovábbítások körének minimalizálására, valamint arra, hogy az adatáramlási folyamatok átláthatók és korlátozottak maradjanak. A Társaság jelezte, hogy az adattovábbításokra vonatkozó gyakorlatát és dokumentumait folyamatosan felülvizsgálja.

(53) A Társaság kifejtette, hogy 2021 áprilisától kezdődően a Weboldalon a […] szolgáltató által biztosított cookie-kezelési megoldást alkalmazza, amely automatikusan kezeli és megjeleníti az alkalmazott sütik típusát, célját, időtartamát és tulajdonosát. Előadta, hogy a cookie panel a felhasználók számára lehetőséget biztosít a sütik elfogadására, elutasítására vagy egyedi beállítására, és a hozzájáruláshoz kötött sütik kizárólag az érintett hozzájárulását követően kerülnek elhelyezésre. A Társaság közlése szerint a […] rendszeres jelentéseket készít az alkalmazott sütikről, amelyek alapján a legutóbbi módosítás 2025. december 3-án történt, ekkor került bevezetésre a kizárólag elengedhetetlen sütik használatát lehetővé tevő funkció. A Társaság jelezte továbbá, hogy a cookie-kezeléssel kapcsolatos részletes tájékoztatás a cookie panelen, valamint a Weboldalon elérhető cookie tájékoztatón és az adatkezelési tájékoztatón keresztül valósul meg, és a […] alkalmazásával biztosítja, hogy a hozzájáruláshoz kötött sütik csak a felhasználó előzetes hozzájárulása alapján kerüljenek alkalmazásra.

(54) A Társaság közlése szerint a Weboldal látogatóinak száma a vizsgált időszakban a következők szerint alakult: 2021-ben […] fő, 2022-ben […] fő, 2023-ban […] fő, 2024-ben […] fő, míg 2025-ben […] fő.

(55) A Hatóság felhívására a Társaság úgy nyilatkozott, hogy a Blog Adatkezelési és adatvédelmi tájékoztató tartalma az oldal 2022. szeptember 2-i indulása óta nem változott. A Társaság közlése szerint e dokumentum felülvizsgálata a jelen eljárás keretében megkezdődött és folyamatban van. Erre tekintettel a Társaság egy darab verzióellenőrzési űrlapot csatolt, amely a hivatkozott dokumentumra vonatkozik.

(56) A Társaság arról tájékoztatott, hogy a […] szolgáltatást nem alkalmazott, míg a […] használata a weboldal 2022. szeptember 2-i indulását követően kezdődött meg. A Társaság kifejtette, hogy a Data Privacy Framework hatálybalépését megelőzően az Egyesült Államokba irányuló adattovábbítás a […] által alkalmazott, az Európai Bizottság által elfogadott standard szerződéses feltételeken (Standard Contractual Clauses) alapult, amelyet a GDPR 46. cikke szerinti megfelelő garanciának tekintett. Előadta, hogy a […] Data Privacy Framework szerinti megfelelőségének megállapítását követően az adattovábbítás jogalapja a GDPR 45. cikk (1) bekezdésére változott. A Társaság közlése szerint az érintettek előzetes tájékoztatása a cookie panelen, valamint a Blog Adatkezelési és adatvédelmi tájékoztatón keresztül valósult meg.

(57) A Társaság előadta, hogy a Blog működtetéséhez 2022. szeptember 2-től a […] rendszert alkalmazza, amely keretében a […] nevű bővítményt használta a cookie-kezelés biztosítására. A Társaság közlése szerint e megoldás a felhasználók számára tájékoztatást nyújtott az alkalmazott sütik típusáról és funkciójáról, valamint lehetőséget biztosított azok elfogadására vagy elutasítására. A Társaság jelezte, hogy a 2025. november 26-át megelőző cookiekezelési gyakorlatról egy külön dokumentumot bocsátott rendelkezésre, azonban ennél részletesebb információval nem rendelkezik. 2025. november 26-tól a Blogon is a […] szolgáltatását alkalmazza, amely egységes módon biztosítja a sütik típusára, céljára, időtartamára és kezelésére vonatkozó tájékoztatást, valamint a felhasználók számára a hozzájárulás megadásának, elutasításának és beállításának lehetőségét. A Társaság közlése szerint ezt követően a cookie-kezelési gyakorlat nem változott, és a felhasználók részére a tájékoztatás a cookie panelen keresztül történik.

(58) A Társaság közlése szerint a Blog látogatóinak száma a vizsgált időszakban a következők szerint alakult: 2022-ben […] fő, 2023-ban […] fő, 2024-ben […] fő, míg 2025-ben […] fő.

(59) A Társaság hangsúlyozta, hogy az általa kialakított adatkezelési folyamatok és gyakorlatok a webshop és marketplace működtetéséhez kapcsolódóan kerültek kialakításra, és az azokban bekövetkezett változtatások is e működéshez igazodtak. A Társaság jelezte továbbá, hogy az adatkezelési dokumentumok felülvizsgálatát megkezdte annak érdekében, hogy az érintettek számára pontosabb és átláthatóbb tájékoztatást biztosítson. A Társaság rámutatott arra is, hogy az adattörlésre vonatkozó érintetti kérelmek száma az elmúlt években alacsony volt, amely álláspontja szerint az érintettek elégedettségére utal. A Társaság kérte továbbá, hogy a Hatóság az eljárás során vegye figyelembe az adatvédelmi dokumentumok fejlesztésére és a jogszerű adatkezelés biztosítására irányuló törekvéseit.

(60) A Társaság válasza mellé csatolta az alábbi dokumentumokat:

• 1. számú melléklet: Verzióellenőrzési űrlapok .zip; • 2. számú melléklet: […] history .zip; • 3. számú melléket: „Cookie használat – […].blog” elnevezésű dokumentum. (61) A Hatóság a 2026.03.13. napján kelt, NAIH-450-4/2026. ügyiratszámú végzésében a Társaságot a tényállás tisztázása érdekében újabb nyilatkozattételre hívta fel. (62) A Társaság a 2026.04.08. napján kelt, NAIH-450-5/2026. számon iktatott válaszlevelében előadta, hogy a Hatóság által jelzett ellentmondás oka adminisztrációs hiba volt, amelynek következtében az „adatvedelmi-nyilatkozat-2020-10-20-tol.pdf” elnevezésű dokumentum téves elnevezéssel került benyújtásra. Nyilatkozata szerint a kérdéses dokumentum ténylegesen 2020.06.09. és 2020.10.20. napja között volt hatályban, amely megegyezik a korábban benyújtott másik dokumentum hatályával, és ezt a később megküldött verzióellenőrzési űrlapon már helyesen tüntette fel. A Társaság egyúttal csatolta a 2020.10.21. és 2020.11.09. közötti időszakban hatályos adatkezelési tájékoztatót is, amelyet a jelen nyilatkozat mellékleteként bocsátott a Hatóság rendelkezésére.

(63) A Társaság szerint az „adatvedelmi-nyilatkozat-2021-01-22-tol.pdf” elnevezésű dokumentum elnevezése adminisztrációs hiba következtében téves volt. Nyilatkozata szerint a dokumentum ténylegesen 2020.11.10. és 2021.07.14. napja között volt hatályban, amely időtartam a benyújtott verzióellenőrzési űrlapon már helyesen került feltüntetésre. A Társaság egyúttal jelezte, hogy 2021.01.22. napjától hatályos külön adatvédelmi nyilatkozattal nem rendelkezik, ugyanakkor az adott időszakban alkalmazott dokumentumot a jelen nyilatkozat mellékleteként csatolta.

(64) A Társaság nyilatkozata szerint a 2022.05.16. napján kelt nyereményjátékhoz kapcsolódó adatvédelmi tájékoztató 2023.08.30. napjáig volt hatályban, amelyet 2023.09.01. napjától a jelenleg is alkalmazott, a […] és partnerei együttműködésében megvalósuló nyereményjátékokra vonatkozó adatvédelmi tájékoztató váltott fel. Előadta továbbá, hogy e dokumentum tekintetében további módosítás nem történt, újabb verzió nem készült.

(65) A Társaság nyilatkozata szerint a Blog Adatkezelési és adatvédelmi tájékoztató, valamint a Blog Általános Szerződési Feltételek tekintetében kizárólag a honlapon jelenleg is elérhető dokumentumok kerültek elkészítésre és közzétételre, ezeknek korábbi verziója nem készült.

(66) A Társaság nyilatkozatában előadta, hogy a kért CMS alapú verzióelőzményeket saját fejlesztésű rendszeréből származó adatbázis-kivonatokkal és képernyőmentésekkel igazolja, amelyek rögzítik az egyes dokumentumok létrehozásának időpontját, érvényességi időtartamát és verzióelőzményeit. Emellett a nyereményjátékokhoz kapcsolódó adatvédelmi tájékoztatók tekintetében szerveroldali fájlstruktúrából származó adatokkal kívánta alátámasztani a dokumentumok tárolásának és publikálásának időpontját. A Blog vonatkozásában a Társaság előadta, hogy a […] adminisztrációs felületen megjelenő közzétételi dátum (2021.10.01.) nem a tényleges publikálást tükrözi, hanem a rendszer telepítésének időpontját, míg a Blog tényleges indulására 2022. 06. 28. napján került sor, amikor az adatkezelési tájékoztatót is közzétették, azonban ennek időpontját a rendszer már nem rögzítette. A Társaság továbbá jelezte, hogy a Bloghoz kapcsolódó felhasználói aktivitás alacsony volt. (67) A Társaság válasza mellé csatolta az alábbi dokumentumokat:

• 1. számú melléklet: adatvedelmi-nyilatkozat-2020-10-21 - 2020-11-09.pdf • 2. számú melléklet: adatvedelmi-nyilatkozat-2020-11-10 - 2021-07-14.pdf • 3. számú melléklet: adatvedelmi_nyilatkozat_history.png • 4. számú melléklet: szerver_nyeremenyjatek_docs.png • 5. számú melléklet: blog_adatvédelmi.png (68) A Hatóság 2026.04.09-én kelt NAIH-450-6/2026. számú végzésében tájékoztatta a Társaságot arról, hogy a bizonyítási eljárás befejeződött és a tényállás tisztázása során feltárt bizonyítékokat az iratbetekintés szabályainak figyelembevételével megismerheti és további bizonyítási indítványokat tehet. (69) A Társaság nem nyilatkozott arról, hogy élni kíván az iratbetekintési jogával, illetve nem tett további bizonyítási indítványokat.

I.2.2. Megállapított tényállás

I.2.2.1. Adatkezelő személye

(70) A Társaság a Weboldal üzemeltetője és domain-használója. A Tájékoztatóban saját magát adatkezelőként jelöli meg, míg egyes partnerek vonatkozásában közös adatkezelői minőségét tünteti fel. (71) A Társaság főtevékenysége „Vegyes termékkörű kiskereskedelem közvetítése”.

правок: 1

(72) A kis- és középvállalkozásokról, fejlődésük támogatásáról szóló 2004. évi XXXIV. törvény 3.

§-a alapján középvállalkozásnak minősül az a vállalkozás, amelynek összes foglalkoztatotti létszáma 250 főnél kevesebb, és éves nettó árbevétele legfeljebb 50 millió eurónak, vagy mérlegfőösszege legfeljebb 43 millió eurónak megfelelő forintösszeg. A Társaság éves beszámolója szerint 2024-ben […] főt foglalkoztatott, éves nettó árbevétele […] Ft volt, amely alapján – a rendelkezésre álló adatok szerint – középvállalkozásnak minősül.

I.2.2.2. A Weboldal adatkezelési dokumentumai

(73) A Hatóság a vizsgált időszak tekintetében a Weboldalon közzétett, 2025. július 2. napjától hatályos Adatkezelési Tájékoztatót, valamint a Társaság által benyújtott iratokat (Weboldal Adatvédelmi nyilatkozat korábbi verziói, Nyereményjátékhoz kapcsolódó tájékoztatások, Blog Adatkezelési és adatvédelmi tájékoztató, Blog ÁSZF-Felhasználási feltételek) és a hatósági ellenőrzés során keletkezett, NAIH-9706-2/2025. számú feljegyzésben foglalt dokumentumokat vette alapul az értékelés során.

(74) A Hatóság a Társaság által a vizsgált időszakra vonatkozóan benyújtott Weboldal

правок: 1

Tájékoztatók körében három fő tájékoztató-verziót azonosított, ezen verziókon belül további, nem önálló verziónak minősülő, hanem az adott verzió módosítását jelentő változatok is elkülöníthetők voltak, amelyek tartalmi változásait a Hatóság szintén vizsgálta:

az első verzió a 2018.05.24-től 2020.01.31-ig hatályos Adatvédelmi nyilatkozat (továbbiakban: 1. Tájékoztató). Ezen verzió módosításai:

• 2020.02.01-től 2020.03.22-ig hatályos Adatvédelmi nyilatkozat (továbbiakban: 1.1. Tájékoztató); • 2020.03.23-tól 2020.03.25-ig hatályos Adatvédelmi nyilatkozat (továbbiakban: 1.2. Tájékoztató); • 2020.03.26-tól 2020.05.18-ig hatályos Adatvédelmi nyilatkozat (továbbiakban: 1.3. Tájékoztató); • 2020.05.19-től 2020.06.08-ig hatályos Adatvédelmi nyilatkozat (továbbiakban: 1.4. Tájékoztató); • 2020.06.09-től 2020.10.20-ig hatályos Adatvédelmi nyilatkozat (továbbiakban: 1.5. Tájékoztató); • 2020.10.21-től 2020.11.09-ig hatályos Adatvédelmi nyilatkozat (továbbiakban: 1.6. Tájékoztató); • 2020.11.10-től 2021.07.14-ig hatályos Adatvédelmi nyilatkozat (továbbiakban: 1.7. Tájékoztató). - A második verzió a 2021.07.15-től 2022.04.06-ig hatályos Adatvédelmi nyilatkozat (továbbiakban: 2. Tájékoztató), amelynek módosításai:

• 2022.04.07-től 2022.04.24-ig hatályos Adatvédelmi nyilatkozat (továbbiakban: 2.1. Tájékoztató); • 2022.04.25-től 2022.05.17-ig hatályos Adatvédelmi nyilatkozat (továbbiakban: 2.2. Tájékoztató); • 2022.05.18-től 2022.08.30-ig hatályos Adatvédelmi nyilatkozat (továbbiakban: 2.3. Tájékoztató); • 2022.08.31-től 2022.10.27-ig hatályos Adatvédelmi nyilatkozat (továbbiakban: 2.4. Tájékoztató); • 2022.10.28-tól 2023.05.23-ig hatályos Adatvédelmi nyilatkozat (továbbiakban: 2.5. Tájékoztató). - A harmadik verzió a 2023.05.24-től 2024.09.08-ig hatályos Adatkezelési Tájékoztató (a továbbiakban: 3. Tájékoztató), amelynek módosításai:

• 2024.09.09-től 2025.07.01-ig hatályos Adatkezelési Tájékoztató (továbbiakban: 3.1. Tájékoztató); • 2025.07.02-től hatályos Adatkezelési Tájékoztató (továbbiakban: 3.2. Tájékoztató).

II. Alkalmazott jogszabályi rendelkezések

(75) Az általános adatvédelmi rendelet 2. cikk (1) bekezdése alapján az általános adatvédelmi rendeletet kell alkalmazni a személyes adatok részben vagy egészben automatizált módon történő kezelésére, valamint azoknak a személyes adatoknak a nem automatizált módon történő kezelésére, amelyek valamely nyilvántartási rendszer részét képezik, vagy amelyeket egy nyilvántartási rendszer részévé kívánnak tenni. (76) Az Infotv. 2. § (2) bekezdése értelmében az általános adatvédelmi rendeletet az ott megjelölt rendelkezésekben meghatározott kiegészítésekkel kell alkalmazni.

(77) Az Infotv. 38. § (2) bekezdése szerint a Hatóság feladata a személyes adatok védelméhez, valamint a közérdekű és a közérdekből nyilvános adatok megismeréséhez való jog érvényesülésének ellenőrzése és elősegítése, továbbá a személyes adatok Európai Unión belüli szabad áramlásának elősegítése. (78) Az Infotv. 38. § (2a) bekezdése alapján az általános adatvédelmi rendeletben a felügyeleti hatóság részére megállapított feladat- és hatásköröket a Magyarország joghatósága alá tartozó jogalanyok tekintetében az általános adatvédelmi rendeletben és e törvényben meghatározottak szerint a Hatóság gyakorolja. (79) Az Infotv. 38. § (3) bekezdés b) pontja értelmében a 38. § (2) és (2a) bekezdés szerinti feladatkörében az e törvényben meghatározottak szerint különösen az érintett kérelmére és hivatalból adatvédelmi hatósági eljárást folytat.

(80) Az Infotv. 60/A. § (1) bekezdése alapján az adatvédelmi hatósági eljárásban az ügyintézési határidő százötven nap. (81) Az Infotv. 60. § (1) bekezdése szerint a személyes adatok védelméhez való jog érvényesülése érdekében a Hatóság az érintett erre irányuló kérelmére adatvédelmi hatósági eljárást indít és hivatalból adatvédelmi hatósági eljárást indíthat.

(82) Az Infotv. 71. § (2) bekezdése alapján: „A Hatóság az eljárásai során jogszerűen megszerzett iratot, adatot vagy egyéb bizonyítási eszközt más eljárásában felhasználhatja.”

(83) Az általános közigazgatási rendtartásról szóló 2016. évi CL. törvény (a továbbiakban: Ákr.)

99. §-a alapján a hatóság – a hatáskörének keretei között – ellenőrzi a jogszabályban foglalt rendelkezések betartását, valamint a végrehajtható döntésben foglaltak teljesítését. (84) Az Ákr. 103. § (1) bekezdése alapján a hivatalbóli eljárásokban e törvénynek a kérelemre indult eljárásokra vonatkozó rendelkezéseit az e fejezetben foglalt eltérésekkel kell alkalmazni. (85) Az általános adatvédelmi rendelet 4. cikk 1. pontja értelmében: „személyes adat”: azonosított vagy azonosítható természetes személyre („érintett”) vonatkozó bármely információ; azonosítható az a természetes személy, aki közvetlen vagy közvetett módon, különösen valamely azonosító, például név, szám, helymeghatározó adat, online azonosító vagy a természetes személy testi, fiziológiai, genetikai, szellemi, gazdasági, kulturális vagy szociális azonosságára vonatkozó egy vagy több tényező alapján azonosítható.” (86) Az általános adatvédelmi rendelet 4. cikk 2. pontja szerint: „adatkezelés”: a személyes adatokon vagy adatállományokon automatizált vagy nem automatizált módon végzett bármely művelet vagy műveletek összessége, így a gyűjtés, rögzítés, rendszerezés, tagolás, tárolás, átalakítás vagy megváltoztatás, lekérdezés, betekintés, felhasználás, közlés továbbítás, terjesztés vagy egyéb módon történő hozzáférhetővé tétel útján, összehangolás vagy összekapcsolás, korlátozás, törlés, illetve megsemmisítés.” (87) Az általános adatvédelmi rendelet 4. cikk 7. pontja alapján: „adatkezelő”: az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely a személyes adatok kezelésének céljait és eszközeit önállóan vagy másokkal együtt meghatározza; ha az adatkezelés céljait és eszközeit az uniós vagy a tagállami jog határozza meg, az adatkezelőt vagy az adatkezelő kijelölésére vonatkozó különös szempontokat az uniós vagy a tagállami jog is meghatározhatja.” (88) Általános adatvédelmi rendelet 5. cikk (1) bekezdés a) pontja értelmében: „A személyes adatok:

a) kezelését jogszerűen és tisztességesen, valamint az érintett számára átlátható módon kell végezni („jogszerűség, tisztességes eljárás és átláthatóság”);” (89) Az általános adatvédelmi rendelet 5. cikk (2) bekezdése szerint: „Az adatkezelő felelős az (1)

bekezdésnek való megfelelésért, továbbá képesnek kell lennie e megfelelés igazolására („elszámoltathatóság”).” (90) Az általános adatvédelmi rendelet 6. cikk (1) bekezdése szerint: „A személyes adatok kezelése kizárólag akkor és annyiban jogszerű, amennyiben legalább az alábbiak egyike teljesül: a) az érintett hozzájárulását adta személyes adatainak egy vagy több konkrét célból történő kezeléséhez; b) az adatkezelés olyan szerződés teljesítéséhez szükséges, amelyben az érintett az egyik fél, vagy az a szerződés megkötését megelőzően az érintett kérésére történő lépések megtételéhez szükséges; c) az adatkezelés az adatkezelőre vonatkozó jogi kötelezettség teljesítéséhez szükséges; d) az adatkezelés az érintett vagy egy másik természetes személy létfontosságú érdekeinek védelme miatt szükséges; e) az adatkezelés közérdekű vagy az adatkezelőre ruházott közhatalmi jogosítvány gyakorlásának keretében végzett feladat végrehajtásához szükséges; f) az adatkezelés az adatkezelő vagy egy harmadik fél jogos érdekeinek érvényesítéséhez szükséges, kivéve, ha ezen érdekekkel szemben elsőbbséget élveznek az érintett olyan érdekei vagy alapvető jogai és szabadságai, amelyek személyes adatok védelmét teszik szükségessé, különösen, ha az érintett gyermek. Az első albekezdés f) pontja nem alkalmazható a közhatalmi szervek által feladataik ellátása során végzett adatkezelésre.” (91) Az általános adatvédelmi rendelet 7. cikk (3) bekezdése szerint: „Az érintett jogosult arra, hogy hozzájárulását bármikor visszavonja. A hozzájárulás visszavonása nem érinti a hozzájáruláson alapuló, a visszavonás előtti adatkezelés jogszerűségét. A hozzájárulás megadása előtt az érintettet erről tájékoztatni kell. A hozzájárulás visszavonását ugyanolyan egyszerű módon kell lehetővé tenni, mint annak megadását.” (92) Az általános adatvédelmi rendelet 12. cikk (1)-(6) bekezdései értelmében: „(1) Az adatkezelő megfelelő intézkedéseket hoz annak érdekében, hogy az érintett részére a személyes adatok kezelésére vonatkozó, a 13. és a 14. cikkben említett valamennyi információt és a 15–22. és 34. cikk szerinti minden egyes tájékoztatást tömör, átlátható, érthető és könnyen hozzáférhető formában, világosan és közérthetően megfogalmazva nyújtsa, különösen a gyermekeknek címzett bármely információ esetében. Az információkat írásban vagy más módon – ideértve adott esetben az elektronikus utat is – kell megadni. Az érintett kérésére szóbeli tájékoztatás is adható, feltéve, hogy más módon igazolták az érintett személyazonosságát.” (93) Az általános adatvédelmi rendelet 13. cikke szerint: „(1) Ha az érintettre vonatkozó személyes adatokat az érintettől gyűjtik, az adatkezelő a személyes adatok megszerzésének időpontjában az érintett rendelkezésére bocsátja a következő információk mindegyikét: a) az adatkezelőnek és – ha van ilyen – az adatkezelő képviselőjének a kiléte és elérhetőségei; b) az adatvédelmi tisztviselő elérhetőségei, ha van ilyen; c) a személyes adatok tervezett kezelésének célja, valamint az adatkezelés jogalapja; d) a 6. cikk (1) bekezdésének f) pontján alapuló adatkezelés esetén, az adatkezelő vagy harmadik fél jogos érdekei; e) adott esetben a személyes adatok címzettjei, illetve a címzettek kategóriái, ha van ilyen; f) adott esetben annak ténye, hogy az adatkezelő harmadik országba vagy nemzetközi szervezet részére kívánja továbbítani a személyes adatokat, továbbá a Bizottság megfelelőségi határozatának léte vagy annak hiánya, vagy a 46. cikkben, a 47. cikkben vagy a 49. cikk (1) bekezdésének második albekezdésében említett adattovábbítás esetén a megfelelő és alkalmas garanciák megjelölése, valamint az azok másolatának megszerzésére szolgáló módokra vagy az azok elérhetőségére való hivatkozás. (2) Az (1) bekezdésben említett információk mellett az adatkezelő a személyes adatok megszerzésének időpontjában, annak érdekében, hogy a tisztességes és átlátható adatkezelést biztosítsa, az érintettet a következő kiegészítő információkról tájékoztatja: a) a személyes adatok tárolásának időtartamáról, vagy ha ez nem lehetséges, ezen időtartam meghatározásának szempontjairól; b) az érintett azon jogáról, hogy kérelmezheti az adatkezelőtől a rá vonatkozó személyes adatokhoz való hozzáférést, azok helyesbítését, törlését vagy kezelésének korlátozását, és tiltakozhat az ilyen személyes adatok kezelése ellen, valamint az érintett adathordozhatósághoz való jogáról; c) a 6. cikk (1) bekezdésének a) pontján vagy a 9. cikk (2) bekezdésének a) pontján alapuló adatkezelés esetén a hozzájárulás bármely időpontban történő visszavonásához való jog, amely nem érinti a visszavonás előtt a hozzájárulás alapján végrehajtott adatkezelés jogszerűségét; d) a felügyeleti hatósághoz címzett panasz benyújtásának jogáról; e) arról, hogy a személyes adat szolgáltatása jogszabályon vagy szerződéses kötelezettségen alapul vagy szerződés kötésének előfeltétele-e, valamint hogy az érintett köteles-e a személyes adatokat megadni, továbbá hogy milyen lehetséges következményeikkel járhat az adatszolgáltatás elmaradása; f) a 22. cikk (1) és (4) bekezdésében említett automatizált döntéshozatal ténye, ideértve a profilalkotást is, valamint legalább ezekben az esetekben az alkalmazott logikára és arra vonatkozóan érthető információk, hogy az ilyen adatkezelés milyen jelentőséggel, és az érintettre nézve milyen várható következményekkel bír. (3) Ha az adatkezelő a személyes adatokon a gyűjtésük céljától eltérő célból további adatkezelést kíván végezni, a további adatkezelést megelőzően tájékoztatnia kell az érintettet erről az eltérő célról és a (2) bekezdésben említett minden releváns kiegészítő információról. (4) Az (1), (2) és (3) bekezdés nem alkalmazandó, ha és amilyen mértékben az érintett már rendelkezik az információkkal.” (94) Az általános adatvédelmi rendelet 14. cikke szerint: „(1) Ha a személyes adatokat nem az érintettől szerezték meg, az adatkezelő az érintett rendelkezésére bocsátja a következő információkat: a) az adatkezelőnek és - ha van ilyen - az adatkezelő képviselőjének a kiléte és elérhetőségei; b) az adatvédelmi tisztviselő elérhetőségei, ha van ilyen; c) a személyes adatok tervezett kezelésének célja, valamint az adatkezelés jogalapja; d) az érintett személyes adatok kategóriái; e) a személyes adatok címzettjei, illetve a címzettek kategóriái, ha van ilyen; f) adott esetben annak ténye, hogy az adatkezelő valamely harmadik országbeli címzett vagy valamely nemzetközi szervezet részére kívánja továbbítani a személyes adatokat, továbbá a Bizottság megfelelőségi határozatának léte vagy annak hiánya, vagy a 46. cikkben, a 47. cikkben vagy a 49. cikk (1) bekezdésének második albekezdésében említett adattovábbítás esetén a megfelelő és alkalmas garanciák megjelölése, valamint az ezek másolatának megszerzésére szolgáló módokra vagy az elérhetőségükre való hivatkozás. (2) Az (1) bekezdésben említett információk mellett az adatkezelő az érintett rendelkezésére bocsátja az érintettre nézve tisztességes és átlátható adatkezelés biztosításához szükséges következő kiegészítő információkat: a) a személyes adatok tárolásának időtartama, vagy ha ez nem lehetséges, ezen időtartam meghatározásának szempontjai; b) ha az adatkezelés a 6. cikk (1) bekezdésének f) pontján alapul, az adatkezelő vagy harmadik fél jogos érdekeiről; c) az érintett azon joga, hogy kérelmezheti az adatkezelőtől a rá vonatkozó személyes adatokhoz való hozzáférést, azok helyesbítését, törlését vagy kezelésének korlátozását, és tiltakozhat a személyes adatok kezelése ellen, valamint az érintett adathordozhatósághoz való joga;

d) a 6. cikk (1) bekezdésének a) pontján vagy a 9. cikk (2) bekezdésének a) pontján alapuló adatkezelés esetén a hozzájárulás bármely időpontban való visszavonásához való jog, amely nem érinti a visszavonás előtt a hozzájárulás alapján végrehajtott adatkezelés jogszerűségét; e) a valamely felügyeleti hatósághoz címzett panasz benyújtásának joga; f) a személyes adatok forrása és adott esetben az, hogy az adatok nyilvánosan hozzáférhető forrásokból származnak-e; és g) a 22. cikk (1) és (4) bekezdésében említett automatizált döntéshozatal ténye, ideértve a profilalkotást is, valamint legalább ezekben az esetekben az alkalmazott logikára és arra vonatkozó érthető információk, hogy az ilyen adatkezelés milyen jelentőséggel, és az érintettre nézve milyen várható következményekkel bír. (3) Az adatkezelő az (1) és (2) bekezdés szerinti tájékoztatást az alábbiak szerint adja meg: a) a személyes adatok kezelésének konkrét körülményeit tekintetbe véve, a személyes adatok megszerzésétől számított észszerű határidőn, de legkésőbb egy hónapon belül; b) ha a személyes adatokat az érintettel való kapcsolattartás céljára használják, legalább az érintettel való első kapcsolatfelvétel alkalmával; vagy c) ha várhatóan más címzettel is közlik az adatokat, legkésőbb a személyes adatok első alkalommal való közlésekor. (4) Ha az adatkezelő a személyes adatokon a megszerzésük céljától eltérő célból további adatkezelést kíván végezni, a további adatkezelést megelőzően tájékoztatnia kell az érintettet erről az eltérő célról és a (2) bekezdésben említett minden releváns kiegészítő információról. (5) Az (1)-(4) bekezdést nem kell alkalmazni, ha és amilyen mértékben: a) az érintett már rendelkezik az információkkal; b) a szóban forgó információk rendelkezésre bocsátása lehetetlennek bizonyul, vagy aránytalanul nagy erőfeszítést igényelne, különösen a közérdekű archiválás céljából, tudományos és történelmi kutatási célból vagy statisztikai célból, a 89. cikk (1) bekezdésében foglalt feltételek és garanciák figyelembevételével végzett adatkezelés esetében, vagy amennyiben az e cikk (1) bekezdésében említett kötelezettség valószínűsíthetően lehetetlenné tenné vagy komolyan veszélyeztetné ezen adatkezelés céljainak elérését. Ilyen esetekben az adatkezelőnek megfelelő intézkedéseket kell hoznia - az információk nyilvánosan elérhetővé tételét is ideértve - az érintett jogainak, szabadságainak és jogos érdekeinek védelme érdekében; c) az adat megszerzését vagy közlését kifejezetten előírja az adatkezelőre alkalmazandó uniós vagy tagállami jog, amely az érintett jogos érdekeinek védelmét szolgáló megfelelő intézkedésekről rendelkezik; vagy d) a személyes adatoknak valamely uniós vagy tagállami jogban előírt szakmai titoktartási kötelezettség alapján, ideértve a jogszabályon alapuló titoktartási kötelezettséget is, bizalmasnak kell maradnia.” (95) Az általános adatvédelmi rendelet 15. cikke szerint: (1) Az érintett jogosult arra, hogy az adatkezelőtől visszajelzést kapjon arra vonatkozóan, hogy személyes adatainak kezelése folyamatban van-e, és ha ilyen adatkezelés folyamatban van, jogosult arra, hogy a személyes adatokhoz és a következő információkhoz hozzáférést kapjon: a) az adatkezelés céljai; b) az érintett személyes adatok kategóriái; c) azon címzettek vagy címzettek kategóriái, akikkel, illetve amelyekkel a személyes adatokat közölték vagy közölni fogják, ideértve különösen a harmadik országbeli címzetteket, illetve a nemzetközi szervezeteket; d) adott esetben a személyes adatok tárolásának tervezett időtartama, vagy ha ez nem lehetséges, ezen időtartam meghatározásának szempontjai; e) az érintett azon joga, hogy kérelmezheti az adatkezelőtől a rá vonatkozó személyes adatok helyesbítését, törlését vagy kezelésének korlátozását, és tiltakozhat az ilyen személyes adatok kezelése ellen; f) a valamely felügyeleti hatósághoz címzett panasz benyújtásának joga; g) ha az adatokat nem az érintettől gyűjtötték, a forrásukra vonatkozó minden elérhető információ;

h) a 22. cikk (1) és (4) bekezdésében említett automatizált döntéshozatal ténye, ideértve a profilalkotást is, valamint legalább ezekben az esetekben az alkalmazott logikára és arra vonatkozó érthető információk, hogy az ilyen adatkezelés milyen jelentőséggel bír, és az érintettre nézve milyen várható következményekkel jár. (2) Ha személyes adatoknak harmadik országba vagy nemzetközi szervezet részére történő továbbítására kerül sor, az érintett jogosult arra, hogy tájékoztatást kapjon a továbbításra vonatkozóan a 46. cikk szerinti megfelelő garanciákról. (3) Az adatkezelő az adatkezelés tárgyát képező személyes adatok másolatát az érintett rendelkezésére bocsátja. Az érintett által kért további másolatokért az adatkezelő az adminisztratív költségeken alapuló, észszerű mértékű díjat számíthat fel. Ha az érintett elektronikus úton nyújtotta be a kérelmet, az információkat széles körben használt elektronikus formátumban kell rendelkezésre bocsátani, kivéve, ha az érintett másként kéri. (4) A (3) bekezdésben említett, másolat igénylésére vonatkozó jog nem érintheti hátrányosan mások jogait és szabadságait.” (96) Az általános adatvédelmi rendelet 18. cikke szerint: „(1) Az érintett jogosult arra, hogy kérésére az adatkezelő korlátozza az adatkezelést, ha az alábbiak valamelyike teljesül: a) az érintett vitatja a személyes adatok pontosságát, ez esetben a korlátozás arra az időtartamra vonatkozik, amely lehetővé teszi, hogy az adatkezelő ellenőrizze a személyes adatok pontosságát; b) az adatkezelés jogellenes, és az érintett ellenzi az adatok törlését, és ehelyett kéri azok felhasználásának korlátozását; c) az adatkezelőnek már nincs szüksége a személyes adatokra adatkezelés céljából, de az érintett igényli azokat jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez; vagy d) az érintett a 21. cikk (1) bekezdése szerint tiltakozott az adatkezelés ellen; ez esetben a korlátozás arra az időtartamra vonatkozik, amíg megállapításra nem kerül, hogy az adatkezelő jogos indokai elsőbbséget élveznek-e az érintett jogos indokaival szemben. (2) Ha az adatkezelés az (1) bekezdés alapján korlátozás alá esik, az ilyen személyes adatokat a tárolás kivételével csak az érintett hozzájárulásával, vagy jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez, vagy más természetes vagy jogi személy jogainak védelme érdekében, vagy az Unió, illetve valamely tagállam fontos közérdekéből lehet kezelni. (3) Az adatkezelő az érintettet, akinek a kérésére az (1) bekezdés alapján korlátozták az adatkezelést, az adatkezelés korlátozásának feloldásáról előzetesen tájékoztatja.” (97) Az általános adatvédelmi rendelet 22. cikk alapján: „(1) Az érintett jogosult arra, hogy ne terjedjen ki rá az olyan, kizárólag automatizált adatkezelésen - ideértve a profilalkotást is alapuló döntés hatálya, amely rá nézve joghatással járna vagy őt hasonlóképpen jelentős mértékben érintené. (2) Az (1) bekezdés nem alkalmazandó abban az esetben, ha a döntés: a) az érintett és az adatkezelő közötti szerződés megkötése vagy teljesítése érdekében szükséges; b) meghozatalát az adatkezelőre alkalmazandó olyan uniós vagy tagállami jog teszi lehetővé, amely az érintett jogainak és szabadságainak, valamint jogos érdekeinek védelmét szolgáló megfelelő intézkedéseket is megállapít; vagy c) az érintett kifejezett hozzájárulásán alapul. (3) A (2) bekezdés a) és c) pontjában említett esetekben az adatkezelő köteles megfelelő intézkedéseket tenni az érintett jogainak, szabadságainak és jogos érdekeinek védelme érdekében, ideértve az érintettnek legalább azt a jogát, hogy az adatkezelő részéről emberi beavatkozást kérjen, álláspontját kifejezze, és a döntéssel szemben kifogást nyújtson be. (4) A (2) bekezdésben említett döntések nem alapulhatnak a személyes adatoknak a 9. cikk (1) bekezdésében említett különleges kategóriáin, kivéve, ha a 9. cikk (2) bekezdésének a) vagy g) pontja alkalmazandó, és az érintett jogainak, szabadságainak és jogos érdekeinek védelme érdekében megfelelő intézkedések megtételére került sor.”

(98) Az általános adatvédelmi rendelet 26. cikk (2) bekezdése alapján: „(2) Az (1) bekezdésben említett megállapodásnak megfelelően tükröznie kell a közös adatkezelők érintettekkel szembeni szerepét és a velük való kapcsolatukat. A megállapodás lényegét az érintett rendelkezésére kell bocsátani.” (99) Az általános adatvédelmi rendelet 37. cikke szerint: „(1) Az adatkezelő és az adatfeldolgozó adatvédelmi tisztviselőt jelöl ki minden olyan esetben, amikor: a) az adatkezelést közhatalmi szervek vagy egyéb, közfeladatot ellátó szervek végzik, kivéve az igazságszolgáltatási feladatkörükben eljáró bíróságokat; b) az adatkezelő vagy az adatfeldolgozó fő tevékenységei olyan adatkezelési műveleteket foglalnak magukban, amelyek jellegüknél, hatókörüknél és/vagy céljaiknál fogva az érintettek rendszeres és szisztematikus, nagymértékű megfigyelését teszik szükségessé; c) az adatkezelő vagy az adatfeldolgozó fő tevékenységei a személyes adatok 9. cikk szerinti különleges kategóriáinak és a 10. cikkben említett, büntetőjogi felelősség megállapítására vonatkozó határozatokra és bűncselekményekre vonatkozó adatok nagy számban történő kezelését foglalják magukban. (2) A vállalkozáscsoport közös adatvédelmi tisztviselőt is kijelölhet, ha az adatvédelmi tisztviselő valamennyi tevékenységi helyről könnyen elérhető. (3) Ha az adatkezelő vagy az adatfeldolgozó közhatalmi szerv vagy egyéb, közfeladatot ellátó szerv, közös adatvédelmi tisztviselő jelölhető ki több ilyen szerv számára, az adott szervek szervezeti felépítésének és méretének figyelembevételével. (4) Az (1) bekezdésben foglaltaktól eltérő esetekben az adatkezelő vagy az adatfeldolgozó, illetve az adatkezelők vagy adatfeldolgozók kategóriáit képviselő egyesületek és egyéb szervezetek adatvédelmi tisztviselőt jelölhetnek ki, vagy ha ezt uniós vagy tagállami jog írja elő, kötelesek kijelölni. Az adatkezelőket vagy adatfeldolgozókat képviselő ilyen egyesületek és egyéb szervezetek nevében az adatvédelmi tisztviselő eljárhat. (5) Az adatvédelmi tisztviselőt szakmai rátermettség és különösen az adatvédelmi jog és gyakorlat szakértői szintű ismerete, valamint a 39. cikkben említett feladatok ellátására való alkalmasság alapján kell kijelölni. (6) Az adatvédelmi tisztviselő az adatkezelő vagy az adatfeldolgozó alkalmazottja lehet, vagy szolgáltatási szerződés keretében láthatja el a feladatait. (7) Az adatkezelő vagy az adatfeldolgozó közzéteszi az adatvédelmi tisztviselő elérhetőségeit, és azokat közli a felügyeleti hatósággal.” (100) Az általános adatvédelmi rendelet 45. cikke szerint: „(1) Személyes adatok harmadik országba vagy nemzetközi szervezet részére történő továbbítására akkor kerülhet sor, ha a Bizottság megállapította, hogy a harmadik ország, a harmadik ország valamely területe, vagy egy vagy több meghatározott ágazata, vagy a szóban forgó nemzetközi szervezet megfelelő védelmi szintet biztosít. Az ilyen adattovábbításhoz nem szükséges külön engedély. (2) A védelmi szint megfelelőségének mérlegelése során a Bizottság különösen a következő tényezőket veszi figyelembe: a) a jogállamiság, az emberi jogok és alapvető szabadságok tiszteletben tartása, a vonatkozó általános és ágazati jogszabályok, köztük a közbiztonságra, a védelemre, valamint a nemzetbiztonságra vonatkozó és a büntetőjogi rendelkezések, a közhatalmi szerveknek a személyes adatokhoz való hozzáférését szabályozó rendelkezések, valamint e jogszabályok végrehajtása, adatvédelmi szabályok, szakmai szabályok és biztonsági intézkedések, ideértve a személyes adatok másik harmadik ország vagy nemzetközi szervezet részére történő újbóli továbbítására vonatkozó azon szabályokat, amelyeknek az adott országban vagy nemzetközi szervezeten belül meg kell felelni; ítélkezési gyakorlat, továbbá az, hogy az érintettek, akiknek a személyes adatait továbbítják, rendelkeznek-e hatékonyan érvényesíthető - a hatékony közigazgatási és bírósági jogorvoslatot is magukban foglaló - jogokkal; b) a szóban forgó harmadik országban létezik-e egy vagy több olyan független és hatékonyan működő felügyeleti hatóság - a szóban forgó nemzetközi szervezet pedig ilyen hatóság ellenőrzése alatt áll-e -, amely felelős az adatvédelmi szabályok betartásának biztosításáért és végrehajtásáért, rendelkezik többek között megfelelő kikényszerítési hatáskörrel, és felelős az érintettek részére történő, a jogaik gyakorlásával kapcsolatos segítségnyújtásért és tanácsadásért, valamint a tagállami felügyeleti hatóságokkal való együttműködésért; továbbá c) a szóban forgó harmadik ország vagy nemzetközi szervezet nemzetközi kötelezettségei vagy egyéb, jogilag kötelező erejű egyezményekből vagy jogi eszközökből, valamint többoldalú vagy regionális rendszerekben való részvételéből eredő - különösen a személyes adatok védelmével kapcsolatos - kötelezettségei. (3) A védelmi szint megfelelőségének értékelését követően a Bizottság végrehajtási jogi aktusok útján határozhat arról, hogy a harmadik ország, a harmadik ország valamely területe, illetve egy vagy több meghatározott ágazata, illetve valamely nemzetközi szervezet a (2) bekezdés értelmében biztosítja a megfelelő védelmi szintet. A végrehajtási jogi aktusban rendelkezni kell egy rendszeres, legalább négyévente elvégzendő felülvizsgálatra irányuló mechanizmusról, amely az adott harmadik országban vagy nemzetközi szervezetnél végbement valamennyi releváns fejleményt figyelembe vesz. A végrehajtási jogi aktusban pontosan rögzíteni kell annak területi és ágazati alkalmazási körét, és - adott esetben - meg kell határozni a (2) bekezdés b) pontjában említett felügyeleti hatóságot, illetve hatóságokat. A végrehajtási jogi aktust a 93. cikk (2) bekezdésében említett vizsgálóbizottsági eljárásnak megfelelően kell elfogadni. (4) A Bizottság folyamatosan figyelemmel kíséri a harmadik országokban és a nemzetközi szervezeteknél végbement azon fejleményeket, amelyek érinthetik az e cikk (3) bekezdése, valamint a 95/46/EK irányelv 25. cikkének (6) bekezdése alapján elfogadott határozatok végrehajtását. (5) A Bizottság - a rendelkezésekre álló információk, különösen az e cikk (3) bekezdésében említett felülvizsgálat alapján - határoz arról, hogy a harmadik ország, a harmadik ország valamely területe vagy meghatározott ágazata, vagy valamely nemzetközi szervezet már nem biztosítja az e cikk (2) bekezdése értelmében vett megfelelő védelmi szintet, és a szükséges mértékben, az e cikk (3) bekezdésében említett korábbi határozatot végrehajtási jogi aktus útján, visszaható hatály nélkül hatályon kívül helyezi, módosítja vagy felfüggeszti. Ezeket a végrehajtási jogi aktusokat a 93. cikk (2) bekezdésében említett vizsgálóbizottsági eljárás keretében kell elfogadni. A Bizottság kellően indokolt, rendkívül sürgős esetben a 93. cikk (3) bekezdésében említett eljárásnak megfelelően azonnal alkalmazandó végrehajtási jogi aktusokat fogad el. (6) A Bizottság konzultációt kezdeményez a harmadik országgal vagy nemzetközi szervezettel az (5) bekezdés szerinti határozat meghozatalához vezető helyzet orvoslását illetően. (7) Az (5) bekezdés szerinti határozat nem érinti a személyes adatoknak a szóban forgó harmadik ország, a harmadik ország valamely területe vagy egy vagy több meghatározott ágazata, illetve a szóban forgó nemzetközi szervezet részére a 46-49. cikk alapján történő továbbítását. (8) A Bizottság az Európai Unió Hivatalos Lapjában és annak honlapján közzéteszi az olyan harmadik országok, harmadik országon belüli területek és meghatározott ágazatok, valamint nemzetközi szervezetek jegyzékét, amelyek esetében úgy ítélte meg, hogy biztosítják, vagy többé nem biztosítják a megfelelő védelmi szintet. (9) A Bizottság által a 95/46/EK irányelv 25. cikkének (6) bekezdése alapján elfogadott határozatok mindaddig hatályban maradnak, amíg azokat az e cikk (3) vagy az (5) bekezdésével összhangban elfogadott bizottsági határozat nem módosítja, nem váltja fel vagy nem helyezi hatályon kívül.” (101) Az általános adatvédelmi rendelet 46. cikke szerint: „(1) A 45. cikk (3) bekezdése szerinti határozat hiányában az adatkezelő vagy adatfeldolgozó csak abban az esetben továbbíthat személyes adatokat harmadik országba vagy nemzetközi szervezet részére, ha az adatkezelő vagy adatfeldolgozó megfelelő garanciákat nyújtott, és csak azzal a feltétellel, hogy az érintettek számára érvényesíthető jogok és hatékony jogorvoslati lehetőségek állnak rendelkezésre. (2) A felügyeleti hatóság külön engedélye nélkül az (1) bekezdés szerinti megfelelő garanciákat az alábbiak jelenthetik:

a) közhatalmi vagy egyéb, közfeladatot ellátó szervek közötti, jogilag kötelező erejű, kikényszeríthető jogi eszköz; b) a 47. cikk szerinti kötelező erejű vállalati szabályok; c) a Bizottság által a 93. cikk (2) bekezdésében említett vizsgálóbizottsági eljárással összhangban elfogadott általános adatvédelmi kikötések; d) a felügyeleti hatóság által elfogadott és a Bizottság által a 93. cikk (2) bekezdésében említett vizsgálóbizottsági eljárásnak megfelelően jóváhagyott általános adatvédelmi kikötések; e) a 40. cikk szerinti, jóváhagyott magatartási kódex a harmadik országbeli adatkezelő vagy adatfeldolgozó arra vonatkozó, kötelező erejű és kikényszeríthető kötelezettségvállalásával együtt, hogy alkalmazza a megfelelő - ideértve az érintettek jogaira vonatkozó - garanciákat; vagy f) a 42. cikk szerinti, jóváhagyott tanúsítási mechanizmus a harmadik országbeli adatkezelő vagy adatfeldolgozó arra vonatkozó, kötelező erejű és kikényszeríthető kötelezettségvállalásával együtt, hogy alkalmazza a megfelelő garanciákat, ideértve az érintettek jogait illetően is. (3) Az illetékes felügyeleti hatóság engedélyével az (1) bekezdésben említett megfelelő garanciákként különösen az alábbiak is szolgálhatnak: a) az adatkezelő vagy adatfeldolgozó és a harmadik országbeli vagy a nemzetközi szervezeten belüli adatkezelő, adatfeldolgozó vagy a személyes adatok címzettje között létrejött szerződéses rendelkezések; vagy b) közhatalmi vagy egyéb, közfeladatot ellátó szervek között létrejött, közigazgatási megállapodásba beillesztendő rendelkezések, köztük az érintettek érvényesíthető és tényleges jogaira vonatkozó rendelkezések. (4) A felügyeleti hatóság az e cikk (3) bekezdésében említett esetekben a 63. cikkben említett egységességi mechanizmust alkalmazza. (5) A valamely tagállam vagy felügyeleti hatóság által a 95/46/EK irányelv 26. cikkének (2) bekezdése alapján kiadott engedélyek hatályban maradnak mindaddig, amíg azokat szükség esetén a felügyeleti hatóság nem módosítja, nem váltja fel vagy nem helyezi hatályon kívül. A Bizottság által a 95/46/EK irányelv 26. cikkének (4) bekezdése alapján elfogadott határozatok mindaddig hatályban maradnak, amíg azokat szükség esetén az e cikk (2) bekezdésével összhangban elfogadott bizottsági határozat nem módosítja, nem váltja fel vagy nem helyezi hatályon kívül.” (102) Az általános adatvédelmi rendelet 58. cikk (2) bekezdése alapján: „A felügyeleti hatóság korrekciós hatáskörében eljárva: a) figyelmezteti az adatkezelőt vagy az adatfeldolgozót, hogy egyes tervezett adatkezelési tevékenységei valószínűsíthetően sértik e rendelet rendelkezéseit; b) elmarasztalja az adatkezelőt vagy az adatfeldolgozót, ha adatkezelési tevékenysége megsértette e rendelet rendelkezéseit; c) utasítja az adatkezelőt vagy az adatfeldolgozót, hogy teljesítse az érintettnek az e rendelet szerinti jogai gyakorlására vonatkozó kérelmét; d) utasítja az adatkezelőt vagy az adatfeldolgozót, hogy adatkezelési műveleteit – adott esetben meghatározott módon és meghatározott időn belül – hozza összhangba e rendelet rendelkezéseivel; […] i) a 83. cikknek megfelelően közigazgatási bírságot szab ki, az adott eset körülményeitől függően az e bekezdésben említett intézkedéseken túlmenően vagy azok helyett; és j) elrendeli a harmadik országbeli címzett vagy nemzetközi szervezet felé irányuló adatáramlás felfüggesztését.” (103) Az általános adatvédelmi rendelet 83. cikk (2) és (5) bekezdése szerint: „[…]

(2) A közigazgatási bírságokat az adott eset körülményeitől függően az 58. cikk (2) bekezdésének a)–h) és j) pontjában említett intézkedések mellett vagy helyett kell kiszabni. Annak eldöntésekor, hogy szükség van-e közigazgatási bírság kiszabására, illetve a közigazgatási bírság összegének megállapításakor minden egyes esetben kellőképpen figyelembe kell venni a következőket: a) a jogsértés jellege, súlyossága és időtartama, figyelembe véve a szóban forgó adatkezelés jellegét, körét vagy célját, továbbá azon érintettek száma, akiket a jogsértés érint, valamint az általuk elszenvedett kár mértéke; b) a jogsértés szándékos vagy gondatlan jellege; c) az adatkezelő vagy az adatfeldolgozó részéről az érintettek által elszenvedett kár enyhítése érdekében tett bármely intézkedés; d) az adatkezelő vagy az adatfeldolgozó felelősségének mértéke, figyelembe véve az általa a 25. és 32. cikk alapján foganatosított technikai és szervezési intézkedéseket; e) az adatkezelő vagy az adatfeldolgozó által korábban elkövetett releváns jogsértések; f) a felügyeleti hatósággal a jogsértés orvoslása és a jogsértés esetlegesen negatív hatásainak enyhítése érdekében folytatott együttműködés mértéke; g) a jogsértés által érintett személyes adatok kategóriái; h) az, ahogyan a felügyeleti hatóság tudomást szerzett a jogsértésről, különös tekintettel arra, hogy az adatkezelő vagy az adatfeldolgozó jelentette-e be a jogsértést, és ha igen, milyen részletességgel; i) ha az érintett adatkezelővel vagy adatfeldolgozóval szemben korábban – ugyanabban a tárgyban – elrendelték az 58. cikk (2) bekezdésében említett intézkedések valamelyikét, a szóban forgó intézkedéseknek való megfelelés; j) az, hogy az adatkezelő vagy az adatfeldolgozó tartotta-e magát a 40. cikk szerinti jóváhagyott magatartási kódexekhez vagy a 42. cikk szerinti jóváhagyott tanúsítási mechanizmusokhoz; valamint k) az eset körülményei szempontjából releváns egyéb súlyosbító vagy enyhítő tényezők, például a jogsértés közvetlen vagy közvetett következményeként szerzett pénzügyi haszon vagy elkerült veszteség. […] (5) Az alábbi rendelkezések megsértését – a (2) bekezdéssel összhangban – legfeljebb 20 000 000 EUR összegű közigazgatási bírsággal, illetve a vállalkozások esetében az előző pénzügyi év teljes éves világpiaci forgalmának legfeljebb 4 %-át kitevő összeggel kell sújtani, azzal, hogy a kettő közül a magasabb összeget kell kiszabni: a) az adatkezelés elvei – ideértve a hozzájárulás feltételeit – az 5., 6., 7. és 9. cikknek megfelelően; b) az érintettek jogai a 12–22. cikknek megfelelően; c) személyes adatoknak harmadik országbeli címzett vagy nemzetközi szervezet részére történő továbbítása a 44–49. cikknek megfelelően; d) a IX. fejezet alapján elfogadott tagállami jog szerinti kötelezettségek; e) a felügyeleti hatóság 58. cikk (2) bekezdése szerinti utasításának, illetve az adatkezelés átmeneti vagy végleges korlátozására vagy az adatáramlás felfüggesztésére vonatkozó felszólításának be nem tartása vagy az 58. cikk (1) bekezdését megsértve a hozzáférés biztosításának elmulasztása. […]” (104) Az Európai Parlament és a Tanács 2002. július 12-i 2002/58/EK Irányelve az elektronikus hírközlési ágazatban a személyes adatok kezeléséről, feldolgozásáról és a magánélet védelméről („Elektronikus hírközlési adatvédelmi irányelv”) 5. cikk (3) bekezdése alapján: „A tagállamok gondoskodnak arról, hogy egy előfizető vagy felhasználó végberendezésében történő adattárolás, illetve az ott tárolt adatokhoz való hozzáférés csak azzal a feltétellel legyen megengedett, ha az érintett előfizető vagy felhasználó a 95/46/EK irányelvvel összhangban történő - többek között az adatkezelés céljairól szóló - egyértelmű és teljes körű tájékoztatás alapján ehhez előzetes hozzájárulását adta. Ez a rendelkezés nem akadályozza az olyan műszaki tárolást, illetve műszaki hozzáférést, amelynek kizárólagos célja az elektronikus hírközlő hálózaton keresztül történő közléstovábbítás, vagy amelyre az előfizető vagy felhasználó által kifejezetten kért, az információs társadalommal összefüggő szolgáltatás nyújtásához a szolgáltatónak feltétlenül szüksége van.”

III. Döntés

III.1. Az előzetes adatkezelési tájékoztatás követelménye

(105) Az általános adatvédelmi rendelet 12–14. cikkeiben foglalt tájékoztatási kötelezettségek célja annak biztosítása, hogy az érintett a személyes adatai kezelésének útját és körülményeit előzetesen megismerhesse, és az adatkezelést annak teljes időtartama alatt nyomon követhesse. A GDPR ezt több módon is biztosítja, és szabályozza a tájékoztatáshoz való jogot. E jogosultságok teszik lehetővé az adatalanyok számára azt, hogy az adatkezelést már annak megkezdése előtt áttekinthessék, illetve, hogy ténylegesen is ellenőrizhessék azt annak teljes tartalma alatt, valamint, hogy esetleges további jogaikat gyakorolhassák vagy jogorvoslatot vegyenek igénybe.

(106) A megfelelő tájékoztatás rendszere az általános adatvédelmi rendeletben azt szolgálja, hogy az érintett tudatában lehessen annak, hogy mely személyes adatait, mely adatkezelő és mely célból, mely jogalappal, meddig fogja kezelni. Ez elengedhetetlen ahhoz, hogy olyan helyzetben legyen, hogy érintetti jogait érdemben gyakorolni tudja.

(107) Az általános adatvédelmi rendelet 12. cikk (1) bekezdése szerint adatkezelő megfelelő intézkedéseket hoz annak érdekében, hogy az érintett részére a személyes adatok kezelésére vonatkozó, a 13. és a 14. cikkben említett valamennyi információt és a 15-22. és 34. cikk szerinti minden egyes tájékoztatást tömör, átlátható, érthető és könnyen hozzáférhető formában, világosan és közérthetően megfogalmazva nyújtsa. A hiányos, vagy nem egyértelmű tájékoztatás – különösen, de nem kizárólag a cél és jogalap tekintetében közvetlenül befolyásolhatja az érintetti jogok érvényesíthetőségét. (108) A tájékoztatásra vonatkozó követelményekről, annak tartalmáról és konkrét szabályairól az általános adatvédelmi rendelet 13. és 14. cikke rendelkezik, két szempont szerint. Egyrészt a 13. cikk azon tájékoztatást szabályozza, amikor a személyes adatokat az érintettől gyűjtik az adatkezelők, másrészt a 14. cikk azon szabályokat tartalmazza, amikor a személyes adatokat nem az érintettől szerezték meg az adatkezelők. (109) A webáruházak adatkezelése vonatkozásában, minthogy a személyes adatokat az érintettektől gyűjtik, a tájékoztatás kötelezettségének központi eleme az általános adatvédelmi rendelet 13. cikk (1)-(2) bekezdése, amely felsorolja azokat az alapvető adatkezelési körülményeket, amelyekről az adatkezelőnek tájékoztatást kell nyújtania. (110) Az előzetes tájékoztatás körében az adatkezelőnek arra kell törekednie, hogy az érintettek minél teljesebb és pontosabb képet kapjanak személyes adataik kezeléséről, mivel kizárólag így van lehetősége felmérni azt, hogy egy adott adatkezelés milyen hatással van rájuk. Az általános adatvédelmi rendelet 13. cikk (1)-(2) bekezdései azt tartalmazzák, hogy az adatkezelőknek minimálisan mely adatkezelési körülményekről kell tájékoztatniuk az érintetteket, ez azonban nem jelenti korlátját annak, hogy az adatkezelő ennél részletesebb tájékoztatást adjon.

III.2. A Weboldalon adott adatkezelési tájékoztatás

III.2.1. Az adatkezelési tájékoztatás rendszere

(111) A Hatóság elsőként azt értékelte, hogy a Társaság adatkezelési tájékoztatási gyakorlata a vizsgált időszakban nem egységes, áttekinthető rendszerben valósult meg. Az adatkezelésre vonatkozó információk több, egymástól elkülönülő dokumentumban és felületen jelentek meg, így a Weboldalhoz kapcsolódó tájékoztatókban, a nyereményjátékokhoz kapcsolódó dokumentumokban, valamint a Bloghoz kapcsolódó adatkezelési tájékoztatásban és a Blogra vonatkozó ÁSZF-Felhasználási feltételek adatvédelmi rendelkezéseiben. A Hatóság álláspontja szerint önmagában nem kifogásolható, ha egy adatkezelő több, különböző adatkezelési helyzethez igazodó tájékoztatót alkalmaz, azonban ennek feltétele, hogy az érintett számára egyértelmű legyen, mely dokumentum mely adatkezelésre és mely felületre vonatkozik, továbbá a dokumentumok egymással összhangban álljanak és egymáshoz való viszonyuk világosan követhető legyen. A Társaság tájékoztatási rendszere e követelményeknek nem felelt meg. A vizsgált dokumentumokból nem volt egyértelműen megállapítható, hogy az egyes tájékoztatók pontosan mely adatkezelési folyamatokra, illetve mely felületekre terjednek ki. Különösen a Weboldalhoz kapcsolódó Tájékoztatók, a Blog Adatkezelési és adatvédelmi tájékoztató és a Blogra vonatkozó ÁSZF-Felhasználási feltételek adatvédelmi rendelkezései között volt átfedés, miközben ezek a dokumentumok nem alkottak egymásra épülő, koherens tájékoztatási rendszert. (112) A Hatóság hangsúlyozza, hogy az átláthatóság követelménye nem pusztán az információk formális rendelkezésre bocsátását jelenti, hanem azt, hogy az érintett a tájékoztatás alapján ténylegesen képes legyen megérteni az adatkezelés lényeges körülményeit, így különösen az adatkezelés célját, jogalapját, feltételeit, az adatkezelésben részt vevő szereplőket, valamint a jogai gyakorlásának lehetőségeit. A Hatóság álláspontja szerint a vizsgált tájékoztatási rendszer e követelménynek nem felelt meg, mivel az adatkezelésre vonatkozó információk több, egymástól elkülönülő és részben eltérő logikát követő dokumentumban jelentek meg. (113) A dokumentumok egymásra nem vagy nem megfelelően hivatkoztak, és nem tették világossá, hogy az érintettnek az adott adatkezelési helyzetben mely tájékoztatást kell irányadónak tekintenie. A Hatóság értékelése szerint az átfedések nem pusztán formai jellegűek voltak. A dokumentumok között eltérések mutatkoztak különösen az adatkezelési jogalapok, a címzettek és adatfeldolgozók köre, valamint az adattovábbítások bemutatása tekintetében. Így például a Bloghoz kapcsolódó adatkezelésekről nem kizárólag a Blog Adatkezelési és adatvédelmi tájékoztató rendelkezett, hanem a Weboldal Tájékoztatója is tartalmazott blog regisztrációhoz kapcsolódó adatkezelési célt, emellett a Blogra vonatkozó ÁSZF- Felhasználási feltételek is tartalmaztak adatvédelmi rendelkezéseket. E dokumentumok azonban nem azonos logika szerint, és nem minden esetben azonos tartalommal mutatták be az adatkezelések jogalapját, címzettjeit és feltételeit. A Hatóság megállapította továbbá, hogy a dokumentumok fogalomhasználata és szerkezete sem volt következetes, és több esetben nem a GDPR rendszeréhez igazodott, hanem részben a korábbi adatvédelmi szabályozás logikáját tükrözte. A Hatóság e körben külön is értékelte, hogy a vizsgált időszakban a Társaság tájékoztatói közhatalmi jogosítvány gyakorlásán alapuló adatkezelésre is utaltak, noha a Társaság kereskedelmi tevékenységet folytató webáruházként ilyen adatkezelést ténylegesen nem végzett. A Társaság maga is úgy nyilatkozott, hogy e hivatkozást a tájékoztatóból törölni fogja.

(114) A Hatóság azt is figyelembe vette, hogy a Weboldalhoz kapcsolódó Tájékoztató olyan adatkezelési tevékenységeket is tartalmazott, amelyek nem a Weboldal látogatói vagy a webshop vásárlói számára nyújtott szolgáltatásokhoz kapcsolódtak közvetlenül, hanem például raktári, vagyonvédelmi vagy munkavégzési környezetben megvalósuló kamerás megfigyeléshez. Ezen adatkezeléseknek a weboldali általános tájékoztatásban való szerepeltetése tovább nehezítette annak megértését, hogy a dokumentum pontosan mely érintetti körre és mely adatkezelési helyzetekre vonatkozik.

(115) A Hatóság figyelembe vette továbbá a Társaság jelen eljárásban tett nyilatkozatait is, amelyek több ponton megerősítették a feltárt hiányosságokat. A Társaság maga is elismerte, hogy az adatkezelési dokumentumok szerkezete és logikája nem minden tekintetben felel meg az átláthatóság követelményének, továbbá úgy nyilatkozott, hogy egyes tájékoztatók felülvizsgálatát „az átláthatóbb, pontosabb tájékoztatás érdekében” megkezdte. A Társaság a címzettek és adattovábbítások bemutatása körében arra sem tudott egyértelmű magyarázatot adni, hogy a tájékoztató szerkezete és az egyes szereplők feltüntetése milyen logika alapján került kialakításra.

(116) A Hatóság álláspontja szerint az ilyen módon kialakított tájékoztatási rendszer nem tette lehetővé, hogy az érintettek egyszerűen és ténylegesen megértsék, személyes adataikat az adott felületen vagy szolgáltatás igénybevétele során milyen célból, milyen jogalapon, mely címzettek bevonásával és milyen feltételek mellett kezelik. A probléma ezért nem pusztán abban állt, hogy a tájékoztatás több dokumentumban jelent meg, hanem abban, hogy e dokumentumok nem voltak egymással megfelelően összekapcsolhatók, tartalmuk részben átfedett, részben eltért egymástól, és nem biztosítottak egységes, átlátható képet a Társaság adatkezelési gyakorlatáról.

(117) Mindezekre való tekintettel a Társaság megsértette a GDPR 5. cikk (1) bekezdés a)

pontjában foglalt átláthatóság elvét.

III.2.2. Tájékoztatás az egyes dokumentumok által

III.2.2.1. A 2018.május 24-től hatályos 1. Tájékoztató

(118) A Hatóság megállapította, hogy a, 2018. május 24. napjától hatályos 1. Tájékoztató nem felelt meg a GDPR 12. cikk (1) bekezdésében foglalt követelményeknek, amely szerint az adatkezelő az érintett részére a 13. és 14. cikk szerinti tájékoztatást tömör, átlátható, érthető és könnyen hozzáférhető formában, világosan és közérthetően megfogalmazva köteles megadni. (119) A Hatóság e körben rögzíti, hogy az 1. Tájékoztató szerkezete, nyelvezete és fogalmi rendszere összességében nem tette lehetővé, hogy az érintett világos, belső ellentmondásoktól mentes és könnyen követhető képet kapjon az adatkezelésről. (120) Az 1. Tájékoztató már a bevezető részében olyan általános, az adatkezelési helyzeteket összemosó megfogalmazást alkalmazott, amely szerint: „A Weblap használatával, valamely szolgáltatásának, alkalmazásának igénybevételével, annak kezdeményezésével Ön, mint Felhasználó hozzájárul, hogy személyes adatai kezelésére a jelen Adatkezelési Szabályzat rendelkezései szerint kerüljön sor.” Ezzel szemben a dokumentum későbbi részeiben a hozzájárulás mellett a szerződés teljesítésére, jogi kötelezettségre és jogos érdekre is hivatkozott, mint lehetséges jogalapokra. Az 1. Tájékoztató tehát már alapstruktúrájában sem különítette el világosan az egyes adatkezelési helyzeteket, és azt a látszatot keltette, hogy a weboldal használata, mint ilyen általános hozzájárulást eredményez az összes adatkezeléshez.

(121) A Hatóság megállapította továbbá, hogy az 1. Tájékoztató nem tartalmazott olyan egyértelmű, adatkezelésenként elkülönített bemutatást, amelyből az érintett megállapíthatta volna, hogy az egyes személyes adatait a Társaság pontosan milyen célból, milyen adatkezelési művelet keretében, milyen jogalapon és mennyi ideig kezeli. Az erre vonatkozó információk az I., III., IV., V. és VI. fejezetekben szétszórtan, részben ismétlődően, részben egymással nem következetes módon jelentek meg. Így például a dokumentum nem mutatta be világosan, hogy a vásárló nevét és lakcímét a számlakiállításhoz és a számviteli bizonylatok megőrzéséhez kapcsolódóan, jogi kötelezettség teljesítése céljából, meghatározott megőrzési idő mellett kezeli. Ehelyett az 1. Tájékoztató általános hozzájárulási logikából indult ki, miközben más részeiben szerződés teljesítésére, jogi kötelezettségre és jogos érdekre is hivatkozott.

(122) Az általános hozzájárulási logikát erősítette az 1. Tájékoztató III.6. pontjának azon rendelkezése is, amely szerint az érintettek minden olyan szerződés megkötésével, amelyre a szabályzat tárgyi hatálya kiterjed, „kifejezetten a jelen Szabályzatot is elfogadják”. A Hatóság álláspontja szerint ez a megfogalmazás tévesen kötelmi jogi elfogadásként jelenítette meg az adatkezelési tájékoztatás tudomásulvételét, és tovább erősítette azt a félrevezető látszatot, hogy a szolgáltatás igénybevétele vagy a szerződéskötés általános adatkezelési hozzájárulásként értelmezhető. (123) Az 1. Tájékoztató fogalmi rendszere sem felelt meg a világos és közérthető tájékoztatás követelményének. A II. fejezet kifejezetten úgy rendelkezett, hogy „Az Adatkezelési Tájékoztatóban használt kifejezéseket az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (Info törvény) ... értelmező rendelkezései között meghatározott fogalmak ... szerint kell értelmezni”, és ezt követően az Infotv. szerinti fogalomrendszert ismertette. Emellett az I. fejezetben „Adatkezelési nyilvántartási szám: […]; […]” is szerepelt. A Hatóság álláspontja szerint a GDPR alkalmazandóvá válásához kötött hatálybalépés mellett az Infotv.-re épített fogalmi szerkezet és a korábbi nyilvántartási számok hangsúlyozása nem a GDPR szerinti világos, korszerű és az érintettek számára ténylegesen irányadó tájékoztatási rendszert közvetítette. (124) A Hatóság rögzíti, hogy az adatkezelő az adatkezelő azonosítására szolgáló adatok körében olyan adatkezelési nyilvántartási számot tüntetett fel, amely a hatályos szabályozás szerint már nem létezik és jogi jelentőséggel nem bír. Tekintettel arra, hogy a Hatóság által vezetett adatvédelmi nyilvántartás jogintézménye 2018. május 25. napjától megszűnt, a nyilvántartási szám további használata félrevezető az érintettek számára, azt a látszatot keltve, hogy az adatkezelés valamilyen hatósági nyilvántartásban szerepel vagy hatósági jóváhagyáson esett át. A Hatóság megjegyzi, hogy az adatkezelési nyilvántartási szám 2018. május 25. előtti időszakban sem tanúsította az adatkezelés jogszerűségét, csupán az adatkezelés azonosítására szolgált az érintettek tájékozódásának elősegítése érdekében. Mellőzni kell a tájékoztatásban minden olyan információt, amely a valóságnak nem felel meg, vagy amely nem a valóságnak megfelelő helyzetre vonatkozik. Például ténylegesen nem folytatott adatkezelési műveletekről, az adott adatkezelés vonatkozásában nem alkalmazható jogalapokra és érintetti jogokra, valamint – többek között – a már megszűnt adatvédelmi nyilvántartásra vonatkozó tájékoztatás szükségtelen és félrevezető, ezért minden esetben törlendő. (125) A Hatóság azt is rögzíti, hogy az 1. Tájékoztató szövegezése számos helyen nyelvileg hibás, szerkesztésileg töredezett, ismétlő vagy hiányos volt. Ilyen például a X. fejezet több pontja, ahol az Infotv.-re, a GDPR-ra, az érintetti jogokra és az adatkezelő eljárására vonatkozó szabályok egymást követően, de nem egységes logikai rendben kerülnek bemutatásra. Hasonlóan zavaró a XVIII. fejezet 3. pontja, amely a GDPR 30. cikkének megfelelő adatkezelési tevékenységek nyilvántartására vonatkozó szabályt az érintetteknek szóló tájékoztató szövegébe építi be anélkül, hogy világossá tenné, ennek mi a funkciója az érintett szempontjából.

(126) Az 1. Tájékoztató több helyen nem a GDPR rendszeréhez igazodó jogszabályi hivatkozásokkal és fogalomhasználattal élt. Így például az adatbiztonsági követelmények bemutatása során nem a GDPR 32. cikkében foglalt technikai és szervezési intézkedések rendszerére építette a tájékoztatást, hanem az Infotv.-re hivatkozva, általános jelleggel és az érintett számára nehezen követhető módon ismertette az adatbiztonsági rendelkezéseket. Ez tovább erősítette, hogy az 1. Tájékoztató nem a GDPR szerinti, korszerű és világos tájékoztatási struktúrát követte. (127) Mindezek alapján a Hatóság megállapította, hogy az 1. Tájékoztató egészének szerkezete, nyelvezete, jogforrási logikája és több ponton önellentmondó, illetve összemosó megfogalmazása miatt a Társaság megsértette a GDPR 12. cikk (1) bekezdését.

(128) A Hatóság megállapította, hogy a Tájékoztató 1. nem nyújtott egyértelmű, konkrét és adatkezelésenként azonosítható tájékoztatást az adatkezelések jogalapjáról.

(129) Az 1. Tájékoztató III. fejezetének 2. pontja szerint „Az Adatkezelő ... személyes adatait ... az Érintettek önkéntes, tájékozott és határozott hozzájárulása alapján az Infotv. 5. § (1) bekezdése alapján, illetve ha vonatkozó jogi kötelezettség teljesítése céljából szükséges, adatkezelő vagy harmadik személy jogos érdekének érvényesítése céljából szükséges... kezeli.” A III. fejezet 5. pontja emellett a GDPR 6. cikk (1) bekezdés több jogalapját is egymás után felsorolja: „az érintett hozzájárulását adta”, „az adatkezelés olyan szerződés teljesítéséhez szükséges”, „az adatkezelés az adatkezelőre vonatkozó jogi kötelezettség teljesítéséhez szükséges”, „az adatkezelés az adatkezelő vagy egy harmadik fél jogos érdekeinek érvényesítéséhez szükséges”. A IV. fejezet 1. pontja ezzel szemben ismét úgy fogalmaz, hogy „A Weblap működésével és szolgáltatásaival kapcsolatos adatkezelés során a személyes adatok felvétele és kezelése az érintett önkéntes hozzájárulásán alapul.”

(130) Az 1. Tájékoztató IV. fejezetének 1. pontja általános jelleggel úgy rendelkezett, hogy a Weblap működésével és szolgáltatásaival kapcsolatos adatkezelés az érintett önkéntes hozzájárulásán alapul, míg ugyanazon fejezet 7. pontja már azt rögzítette, hogy a felvett személyes adatokat a Szolgáltató jogi kötelezettség teljesítése, illetve saját vagy harmadik személy jogos érdekének érvényesítése céljából, további külön hozzájárulás nélkül, valamint a felhasználó hozzájárulásának visszavonását követően is kezelheti. A Hatóság álláspontja szerint e rendelkezések egymással nem összeegyeztethető módon mutatták be az adatkezelés jogalapját, és alkalmasak voltak arra, hogy az érintetteket megtévesszék arról, hogy adataik kezelése ténylegesen hozzájáruláson, szerződés teljesítésén, jogi kötelezettségen vagy jogos érdeken alapul-e.

(131) A Hatóság álláspontja szerint e rendelkezésekből az érintett számára nem állapítható meg világosan, hogy mely konkrét adatkezelés mely konkrét jogalapon történik. Az 1. Tájékoztató a jogalapokat egymás mellé állítja, de nem rendeli hozzá azokat az egyes adatkezelési műveletekhez. Nem derül ki például egyértelműen, hogy az online vásárlás, a számlázás, a futárszolgálat részére történő adattovábbítás, az ügyfélszolgálati ügyintézés, a véleményezés, a marketing megkeresések vagy a nyereményjátékok esetében a hozzájárulás, a szerződés teljesítése, a jogi kötelezettség vagy a jogos érdek a tényleges jogalap. Ennek hiányában az érintett nem képes megítélni, hogy személyes adatainak kezelése milyen jogalapon történik, és ebből következően az egyes érintetti jogok gyakorlásának feltételei sem válnak számára átláthatóvá.

(132) Az V. fejezet 3. pontja például a vásárlás során kezelt adatok körét így határozza meg:

„Vásárlás: Az online vásárlás során kezelt adatok: név, email cím, telefonszám, cím ... megvásárolt termékek listája”, azonban ehhez a jogalapot az 1. Tájékoztató nem kapcsolja egyértelműen. Ugyanígy a VI. fejezet 4. pontja a […] részére történő adattovábbításról rendelkezik, de a konkrét adattovábbítás jogalapját az érintett számára nem teszi világossá. A marketing megkeresésekre vonatkozó V. fejezet 5. pont és a VI. fejezet 3. pont már hozzájárulásalapú logikát sugall, de ez sincs elkülönítve a vásárláshoz szükséges adatkezelésektől.

(133) Mindezek alapján a Hatóság megállapította, hogy a Társaság megsértette a GDPR 13. cikk

правок: 1

(1) bekezdés c) pontja szerinti kötelezettségét.

(134) A Hatóság megállapította, hogy az 1. Tájékoztató az adattovábbítások címzettjeiről, illetve a címzettek kategóriáiról nem adott pontos, koherens és az egyes adatkezelésekhez egyértelműen kapcsolódó tájékoztatást.

(135) Az. 1. Tájékoztató I. fejezetének 2. pontja rögzíti, hogy „A Szolgáltaló Weblapján és társult oldalain termékeket értékesítő Partnerek önálló adatkezelőként járnak el a vásárlás/érdeklődés során rendelkezésre bocsátott személyes adatok vonatkozásában.”

Ezzel párhuzamosan az I. fejezet 2-3. pontjai adatfeldolgozóként nevezik meg a […]-t, az […]t, a […]-t, a […]-t és a […]-et. A VIII. fejezet 1-4. pontjai ugyanakkor az adattovábbításokat részben a partnerek, részben más címzettek felé írják le, de nem teszik világossá, hogy az egyes szereplők pontosan milyen minőségben járnak el, és az egyes adattovábbítások mely konkrét adatkezelési célhoz kapcsolódnak.

(136) Különösen problematikus, hogy az 1. Tájékoztató VIII.

fejezetének

4. pontja „társadatkezelőinek és/vagy adatfeldolgozóinak” történő adattovábbításról beszél, miközben a dokumentum más részei nem azonosítják kellő pontossággal, hogy kik minősülnek társadatkezelőnek, illetve ilyen minőség ténylegesen fennáll-e, továbbá nem különítik el egyértelműen az adatkezelői és adatfeldolgozói szerepeket.

(137) A Hatóság hangsúlyozza, hogy a címzettek, illetve címzetti kategóriák megjelölésének jogi jelentősége nem pusztán formai. A GDPR 13. cikk (1) bekezdés e) pontja alapján az érintettnek tájékoztatást kell kapnia arról, hogy személyes adatai mely címzettek vagy címzetti kategóriák részére kerülhetnek továbbításra. E tájékoztatás csak akkor tölti be rendeltetését, ha abból az érintett számára legalább az megállapítható, hogy az adott címzett vagy címzetti kategória milyen adatkezelési célhoz kapcsolódik, és milyen szerepben vesz részt az adatkezelésben. Az 1. Tájékoztató e követelménynek nem felelt meg, mivel több szereplőt csupán megnevezett, azonban nem tette világossá, hogy részükre milyen célból, milyen adatkör tekintetében és milyen adatkezelési minőségben kerül sor adattovábbításra vagy adatfeldolgozásra.

(138) A Hatóság szerint a dokumentum a külső szolgáltatók, különösen a közösségi média és hirdetési szolgáltatók szerepét sem mutatta be olyan részletezettséggel, amelyből az érintett számára egyértelműen megállapítható lett volna, hogy az adott szolgáltató adatfeldolgozóként, önálló adatkezelőként vagy más adatkezelési szerepben jár el.

(139) A Hatóság ezért megállapította, hogy a Társaság megsértette a GDPR 13. cikk (1) bekezdés

e) pontjában foglalt követelményt.

(140) A Hatóság megállapította, hogy az 1. Tájékoztató a Weboldalon alkalmazott cookie-kkal összefüggő adatkezelésekről nem adott a GDPR 13. cikkében előírt részletes és egyértelmű tájékoztatást.

(141) Az 1. Tájékoztató XV. fejezete kizárólag általános jelleggel rögzíti, hogy „A Szolgáltató …

‘cookie’-kat (sütik) használ…”, valamint a cookie-k céljaként „teljesebb körű szolgáltatás” és „kényelmi funkciók” biztosítását jelöli meg, azonban nem ismerteti egyértelműen az egyes cookie-khoz kapcsolódó konkrét adatkezelési célokat, jogalapokat, a kezelt adatok körét, az adatmegőrzés időtartamát, valamint a címzettek körét.

(142) Az 1. Tájékoztató nem tesz különbséget a működéshez szükséges, valamint a hozzájáruláson alapuló cookie-k között sem, és nem ad egyértelmű tájékoztatást arról, hogy mely cookie-k alkalmazása milyen jogalapon történik.

(143) A Társaság a jelen eljárásban maga is úgy nyilatkozott, hogy a Weboldalon a cookiekezeléssel kapcsolatos tájékoztatási gyakorlatát csak később módosította, és 2021 áprilisától kezdődően a […] szolgáltató által biztosított cookie panelt alkalmazza, amely a cookie-k típusára, funkciójára és időtartamára vonatkozó információk megjelenítését szolgálja. A Társaság továbbá előadta, hogy a cookie-kezelésre vonatkozó tájékoztatás e rendszer keretében került részletesebben kialakításra.

(144) Mindezek alapján a Hatóság megállapította, hogy a Társaság megsértette a GDPR 13. cikk

(1) bekezdés c) és e) pontját, valamint a 13. cikk (2) bekezdés a) pontját.

(145) A Hatóság megállapította, hogy az 1. Tájékoztató a harmadik országba történő adattovábbításokról ellentmondásos és hiányos tájékoztatást adott. (146) Az 1. Tájékoztató VIII. fejezetének 5. pontja szerint „Adatkezelő tájékoztatja Érintetteket, hogy az Érintettek személyes adatait külföldre (Európai Unión kívülre, nem EGT-államba) nem továbbítja, kivéve Érintett kifejezett jóváhagyása esetén...” Ezzel szemben a XVII. fejezet 2. pontja kifejezetten úgy rendelkezik, hogy „A cookie által tárolt információkat (beleértve a Felhasználó IP címét) a […] egyesült államokbeli szerverein tárolja.”

(147) A Hatóság álláspontja szerint a két rendelkezés egymással nyilvánvaló ellentmondásban áll.

Az 1. Tájékoztató egyfelől általánosan kizárja az EU-n kívülre történő adattovábbítást, másfelől maga írja le, hogy a […] szolgáltatásai keretében az adatok az Egyesült Államokban kerülnek tárolásra. Az érintett számára ebből nem állapítható meg egyértelműen, hogy történik-e harmadik országbeli adattovábbítás.

(148) Az 1. Tájékoztató továbbá nem ismerteti megfelelően az ilyen adattovábbításokra vonatkozó garanciákat sem. A VIII. fejezet 5. pontja pusztán annyit rögzít, hogy az adattovábbítás „a GDPR rendelkezéseinek megfelelő garanciák biztosításával” történik, de e garanciák tartalmát, jellegét, megismerhetőségét vagy az ezekhez való hozzáférés módját nem mutatja be.

(149) A címzettek és adattovábbítások pontatlan bemutatása különösen a harmadik országba történő adattovábbítások körében bír jelentőséggel, mivel amennyiben a címzett EGT-n kívüli szervezet, az érintettnek a GDPR 13. cikk (1) bekezdés f) pontja alapján tájékoztatást kell kapnia az adattovábbítás tényéről, a megfelelőségi határozat létéről vagy hiányáról, illetve a megfelelő vagy alkalmas garanciákról és azok megismerhetőségéről. Az 1. Tájékoztató e körben nem adott ilyen tartalmú, konkrét és ellenőrizhető tájékoztatást.

(150) Mindezek alapján a Hatóság megállapította, hogy a Társaság megsértette a GDPR 13. cikk

(1) bekezdés f) pontját.

(151) A Hatóság megállapította, hogy az. 1. Tájékoztató az adatmegőrzés időtartamáról, illetve annak meghatározási szempontjairól nem adott minden adatkezelésre kiterjedően megfelelő, pontos és egyértelmű tájékoztatást.

(152) A VI. fejezetben szereplő táblázat több adatkezelési célhoz tartalmaz ugyan időtartamot, de ezek nem minden esetben világosak, illetve nem minden esetben illeszkednek egyértelműen a feltüntetett adatkezelés jogalapjához és természetéhez. Így például a „Hírlevélküldés” és a „Telefonos üzenetküldés” esetében az 1. Tájékoztató „Visszavonásig” időtartamot jelöl meg, miközben a telefonos értesítések leírása („a rendelés esetleges problémáiról, sikerességéről, hol jár a csomagja, stb.”) nem tisztán marketingcélú kommunikációra utal. Ebből az érintett számára nem állapítható meg egyértelműen, hogy a vásárláshoz kapcsolódó kommunikáció és a marketingkommunikáció milyen eltérő adatmegőrzési szabályok szerint történik.

(153) Ugyanígy a „Csomag kézbesítés” esetében is „Visszavonásig” szerepel, ami nyilvánvalóan nem ad megfelelő tájékoztatást egy olyan adatkezelésről, amely a vásárlás teljesítéséhez kapcsolódik, és amelynek tényleges időtartamát nem a hozzájárulás visszavonása határozza meg. A „Vélemény írása” adatkezelések esetében az 1. Tájékoztató úgy fogalmaz, hogy a véleményeket „folyamatosan tároljuk és elérhetővé tesszük”, amelyből az érintett nem tudhatja meg, hogy ez konkrétan milyen időtartamot jelent, és milyen feltételek mellett szűnik meg az adatkezelés.

(154) A IX. fejezet 4. pontja tovább növeli a bizonytalanságot, amikor összefoglaló jelleggel úgy rendelkezik: „Az Adatkezelés időtartama az adatkezelési céloknál feltüntetett időtartamokig, de Főszabályként az adatkezelés céljának megvalósulásáig ... Végül pedig az Érintett jóváhagyásának visszavonásáig ... van érvényben.” Ez a megfogalmazás nem teszi világossá, hogy az egyes konkrét adatkezelések pontosan melyik logika szerint zárulnak le. Ennek következtében az érintett számára nem állapítható meg, hogy személyes adatai meddig kerülnek ténylegesen megőrzésre.

(155) A Hatóság ezért megállapította, hogy a Társaság megsértette a GDPR 13. cikk (2) bekezdés

a) pontját.

(156) A Hatóság megállapította, hogy az 1. Tájékoztató az érintetti jogokról nem megfelelő szerkezetben, nem kellően világosan és részben pontatlan tartalommal nyújtott tájékoztatást.

(157) Az 1. Tájékoztató X. fejezete és részben a későbbi pontjai az érintetti jogokról terjedelmes, de szerkezetileg széttartó és kevert tartalmú tájékoztatást adnak. A szöveg egyidejűleg hivatkozik az Infotv.-re és a GDPR-ra, egyes jogokat többször, eltérő szerkezetben ismertet, és több ponton nem egyértelmű, hogy az adott szabály mely érintetti jog gyakorlására vonatkozik.

(158) A X. fejezet 5-8. pontjai a tiltakozási jogot kifejezetten az Infotv. 21. §-ára építve ismertetik, miközben az 1. Tájékoztató más pontjain már a GDPR-ra is hivatkozik. A X. fejezet 12. pontja szerint a tájékoztatás kiterjed az „Infotv. 15. § (1) bekezdésében meghatározott információkra”, nem pedig elsődlegesen a GDPR 15. cikk szerinti hozzáférési jogra. A X. fejezet 16. pontja az érintetti tájékoztatás mellőzésének vagy korlátozásának eseteit ugyancsak Infotv.- és GDPRhivatkozásokkal vegyesen, az érintett számára nehezen követhető módon ismerteti.

(159) Különösen problematikus a X. fejezet 23. pontja, amely szerint az érintettek jogaik megsértése esetén „az Adatkezelő mindenkor érvényes és hatályos általános szerződési feletételi szerinti választottbíróság előtt gyakorolhatják” jogaikat, valamint a NAIH-hoz is fordulhatnak. A Hatóság álláspontja szerint egy ilyen rendelkezés az érintetti jogérvényesítés körében félrevezető és alkalmas arra, hogy az érintett jogorvoslati lehetőségeit félreérthető módon jelenítse meg.

(160) Mindezek alapján a Hatóság megállapította, hogy a Társaság megsértette a GDPR 13. cikk

(2) bekezdés b) pontját.

(161) A Hatóság megállapította, hogy az 1. Tájékoztató a hozzájárulás visszavonásának jogáról nem adott megfelelően differenciált és kellően világos tájékoztatást.

(162) Az 1. Tájékoztató a hozzájárulás logikáját általánosan rávetíti a Weboldal egész adatkezelési rendszerére. Ilyen a bevezető rendelkezés, amely szerint a weboldal használatával a felhasználó hozzájárul adatainak kezeléséhez, továbbá a IV. fejezet 1-2. pontja, amely a Weboldal működésével kapcsolatos adatkezelést általánosságban a hozzájárulásra vezeti vissza. Ezzel szemben az 1. Tájékoztató más helyei szerződéses, jogi kötelezettségi és jogos érdek alapú adatkezelést is említenek.

(163) A Hatóság különösen aggályosnak értékeli az 1. Tájékoztató azon általános megfogalmazását, amely szerint a Társaság a hozzájárulás visszavonását követően is jogosult lehet az érintett személyes adatait jogi kötelezettség vagy jogos érdek alapján tovább kezelni. Önmagában nem kizárt, hogy egyes személyes adatok kezelése a hozzájárulás visszavonását követően más, önálló jogalapon továbbra is szükséges legyen, azonban ennek feltételeit az adatkezelőnek konkrét adatkezelési célhoz és jogalaphoz kötötten, előzetesen és egyértelműen kell bemutatnia. Az 1. Tájékoztató ezzel szemben általános, differenciálatlan lehetőségként fogalmazta meg az adatok további kezelését, amelyből az érintett nem tudhatta meg, hogy a hozzájárulás visszavonása mely adatkezelések megszüntetését eredményezi, és mely adatkezelések folytathatók más jogalapon.

(164) Ebben a szerkezetben az érintett számára nem válik világossá, hogy a hozzájárulás visszavonásának joga mely adatkezelésekre vonatkozik ténylegesen. A X. fejezet 3. pontja ugyan részletesen rendelkezik a marketingcélú megkeresésekhez adott hozzájárulás visszavonásáról, azonban a dokumentum egészéből nem derül ki egyértelműen, hogy például a vásárláshoz, ügyfélszolgálathoz, kézbesítéshez vagy más műveletekhez kapcsolódó adatkezelések közül melyek esetén áll fenn egyáltalán a hozzájárulás, mint jogalap. Ezáltal az érintett számára nem válik egyértelművé, hogy mely adatkezelések esetében élhet a hozzájárulás visszavonásának jogával, és melyek esetében nem.

(165) A Hatóság ezért megállapította, hogy a Társaság megsértette a GDPR 13. cikk (2) bekezdés c) pontját, mivel nem adott világos és adatkezelésenként értelmezhető tájékoztatást a hozzájárulás visszavonásának jogáról és annak tényleges következményeiről.

(166) A Hatóság megállapította, hogy az 1. Tájékoztató a felügyeleti hatósághoz címzett panasz benyújtásának jogáról nem a GDPR szerinti, kellően világos és megfelelő kontextusban adott tájékoztatást.

(167) A XII. fejezet 1. pontja ugyan tartalmazza, hogy az érintett „vizsgálatot kezdeményezhet a Nemzeti Adatvédelmi és Információszabadság Hatóságnál”, azonban a jogérvényesítésre vonatkozó teljes tájékoztatás nem egységes, mert a X. fejezet 23. pontja ezzel párhuzamosan a választottbíróságot is megjelöli, mint jogérvényesítési fórumot. A Hatóság álláspontja szerint a választottbíróság ilyen módon történő szerepeltetése az érintetti jogok megsértése esetén igénybe vehető jogorvoslati utak körében félrevezető és az érintett számára nem ad világos képet a tényleges panaszjogról és jogorvoslati rendszerről.

(168) A Hatóság kiemeli, hogy a felügyeleti hatósághoz fordulás joga a GDPR egyik alapvető garanciális eleme, amelynek célja, hogy az érintett számára egyértelmű és közvetlen jogorvoslati lehetőséget biztosítson. Az 1. Tájékoztatóban a jogorvoslati fórumok ilyen módon történő, egymással nem összehangolt és részben félrevezető bemutatása alkalmas arra, hogy az érintett számára elbizonytalanító legyen, és ténylegesen akadályozza a jogai hatékony gyakorlását.

(169) Mindezek alapján a Hatóság megállapította, hogy a Társaság megsértette a GDPR 13. cikk

(2) bekezdés d) pontját.

III.2.2.2. Az 1. Tájékoztató módosításai

(170) Az 2020. február 1. napjától hatályos 1.1. Tájékoztató a korábban fennálló tájékoztatási hiányosságokat érdemben nem orvosolta, azokat döntő részben változatlan tartalommal fenntartotta, az átvezetett módosítások önálló, új jogsértést nem alapoztak meg, ugyanakkor nem szüntették meg a korábban már fennálló jogsértő állapotot sem.

(171) A 2020. március 23. napjától hatályos 1.2. Tájékoztató a korábbi 1.1. Tájékoztatóhoz képest érdemi új elemként a fizetési szolgáltatóhoz kapcsolódó adattovábbítás külön pontban történő feltüntetését vezette be. A módosítás ugyan az átadott adatok körét részletesebben ismertette, azonban az adattovábbítás jogalapját továbbra sem tette egyértelművé, az […] minőségét nem illesztette koherens módon az 1.2. Tájékoztató egész címzetti rendszerébe, és a „Tudomásul veszem” fordulattal az adattovábbítás jogalapját félreérthető módon jelenítette meg. A módosítás ezért a korábban fennálló hiányosságokat érdemben nem orvosolta.

(172) A 2020. március 26. napjától hatályos 1.3. Tájékoztató a közvetlenül megelőző, 2020. március

23. napjától hatályos 1.2. Tájékoztatóhoz képest az […] részére történő adattovábbítás körében az átadott adatok felsorolását módosította, azonban az adattovábbítás jogalapjának félreérthető, a „Tudomásul veszem” fordulatra épülő megjelenítését, valamint a címzetti szerepek nem kellően világos bemutatását nem orvosolta. A módosítás ezért új jogsértést nem alapozott meg, ugyanakkor a korábban már azonosított jogsértő állapotot fenntartotta.

(173) A Hatóság megállapította, hogy a 2020. május 19. napjától hatályos 1.4. Tájékoztató az előző verzióhoz képest új adatkezelési elemet vezetett be az […] kapcsolódó vásárlói elégedettségfelmérés és az e-mail címek e célból történő továbbítása vonatkozásában. Az 1.4. Tájékoztató e körben azonban nem nyújt egyértelmű és teljes körű tájékoztatást, mivel az adatkezelés jogalapját ellentmondásosan és nem kellően pontosan határozza meg, az […] szerepét és címzetti minőségét nem teszi világossá, továbbá az adatkezelés időtartamáról sem tartalmaz megfelelő információt.

(174) A fentiekre tekintettel a Hatóság megállapítja, hogy az 1.4. Tájékoztató módosítása nem pusztán a korábbi hiányosságok fennmaradását eredményezte, hanem egy új adatkezelési tevékenység bevezetésével összefüggésben a Társaság megsértette a GDPR 13. cikk (1)

правок: 1

bekezdés c) és e) pontját, valamint a 13. cikk (2) bekezdés a) pontját.

(175) A 2020. június 9. napjától hatályos 1.5. Tájékoztató az előző verzióhoz képest érdemben az adatvédelmi tisztviselő személyére és elérhetőségeire vonatkozó adatokat módosította. A Hatóság megállapította, hogy e változás önmagában új, önálló jogsértést nem alapozott meg, ugyanakkor a módosítás a korábban fennálló, a jogalapok, adattovábbítások, megőrzési idők és az átlátható tájékoztatás körében azonosított hiányosságokat nem orvosolta, így a korábbi jogsértő állapot változatlanul fennmaradt.

(176) A 2020. október 21. napjától hatályos 1.6. Tájékoztató az előző verzióhoz képest érdemben annyiban módosult, hogy a VIII. fejezet új 8. ponttal egészült ki, amely a […] részére történő adattovábbításról rendelkezik. E módosítás szerint az adattovábbítás a vásárló böngészése során letárolt cookie- és böngészési adatokra, valamint vásárlás esetén az e-mail címre, a számlázási és szállítási adatokra is kiterjed. Az 1.6. Tájékoztató egyéb rendelkezései érdemben változatlanok maradtak. (177) A Hatóság értékelése szerint e módosítás nem eredményez új jogsértést, ugyanakkor a korábban megállapított hiányosságokat változatlan formában fenntartja, és azokat kiterjeszti egy további címzettre. Az 1.6. Tájékoztató továbbra sem biztosítja a GDPR 13. cikk (1) bekezdés e) pontja szerinti, az adattovábbításokra vonatkozó egyértelmű és teljes körű tájékoztatást, különösen az adatkezelési célok, jogalapok és a címzettek szerepének pontos meghatározása tekintetében.

(178) A 2020. november 10. napjától hatályos 1.7. Tájékoztató az előző 1.6. Tájékoztatóhoz képest az adatfeldolgozók és az adatkezelés fizikai környezetének bemutatása körében nem pusztán formai pontosításokat tartalmazott, hanem érdemi változást vezetett be. Míg a korábbi verzió a […]-t jelölte meg az informatikai infrastruktúra biztosításában közreműködő szervezetként, addig az újabb Tájékoztató e szerepkörben már a […]-t nevesítette, továbbá az adatkezelés helyére és körülményeire vonatkozó leírást is módosította.

(179) Az 1.7. Tájékoztató a korábban fennálló tájékoztatási hiányosságokat érdemben nem orvosolta, azokat döntő részben változatlan tartalommal fenntartotta, az átvezetett módosítások önálló, új jogsértést nem alapoztak meg, ugyanakkor nem szüntették meg a korábban már fennálló jogsértő állapotot sem.

III.2.2.3. A 2021. július 15. napjától hatályos 2. Tájékoztató

(180) A Hatóság megállapította, hogy a 2. Tájékoztató az előző verzióhoz képest nem pusztán formai módosításokat tartalmazott, hanem szerkezetében és részletezettségében is érdemben átalakult. Az egyes adatkezelési műveletek – így különösen a megrendelésekhez, marketinghez, online fizetéshez, panaszkezeléshez, véleményezéshez, nyereményjátékokhoz, az ügyfélszolgálathoz, valamint az „utolsó megrendeléssel kapcsolatos adatkezeléshez” kapcsolódó adatkezelések – önálló fejezetekben, elkülönítetten kerültek bemutatásra, továbbá külön fejezetben jelentek meg az adatfeldolgozók és azok szerepkörei is. (181) A Hatóság megállapította, hogy a Tájékoztató egészét tekintve nem egy egységes, koherens adatkezelési rendszer bemutatását nyújtja, hanem egymással részben ellentmondó és nem megfelelően összehangolt elemekből áll.

(182) A Hatóság ugyanakkor rögzíti, hogy e szerkezeti és tartalmi átalakítás önmagában nem eredményezte a korábban fennálló jogsértő állapot megszűnését. A 2. Tájékoztató továbbra is fenntartotta a korábbi verziók lényegi hiányosságait, így különösen a jogalapok következetlen és egymással összemosott bemutatását, a hozzájárulás indokolatlan túlhangsúlyozását, az érintetti jogokra vonatkozó – részben GDPR-, részben Infotv.-logikát követő – vegyes ismertetést, valamint a cookie-kkal és webanalitikai eszközökkel összefüggő adatkezelések átláthatatlan leírását. Mindez azt támasztja alá, hogy a módosítások nem új jogsértést keletkeztettek, hanem a korábbi jogsértő állapot fennmaradását eredményezték.

(183) A Hatóság hangsúlyozza, hogy a 2. Tájékoztató a korábbi verzióhoz képest olyan mértékű szerkezeti és tartalmi átalakítást valósított meg, amely önálló, új adatkezelési tájékoztatásnak tekintendő. Ennek megfelelően a Hatóság az abban foglalt tájékoztatási hiányosságokat önállóan értékelte, függetlenül attól, hogy azok részben a korábbi verziókban is megjelentek.

(184) A Hatóság álláspontja szerint a 2. Tájékoztató nem csupán a korábbi hiányosságokat tartotta fenn, hanem az újonnan bevezetett vagy átalakított adatkezelések tekintetében is önálló jogsértéseket valósított meg. (185) A Hatóság ezért a 2. Tájékoztató módosításait differenciáltan értékelte: egyrészt rögzítette a korábban fennálló hiányosságok továbbélését, másrészt vizsgálta az újonnan megjelenő vagy érdemben átalakított adatkezelésekhez kapcsolódó esetleges új jogsértéseket.

(186) A Hatóság megállapította, hogy az új verzióban egyes adatkezelések – így különösen az „Utolsó megrendeléssel kapcsolatos adatkezelés”, valamint a részletesebben megjelenő marketing- és viselkedésalapú adatkezelések – tekintetében a 2. Tájékoztató nem adott az adott adatkezelés sajátosságaihoz igazított, konkrét és egyértelmű tájékoztatást. Az e körben feltárt hiányosságok különösen a jogalapok meghatározására, az adattovábbításokra, valamint az egyes adatkezelések működésének bemutatására vonatkoznak. (187) A Hatóság álláspontja szerint, amennyiben az újonnan bevezetett vagy érdemben átalakított adatkezelések tekintetében a 2. Tájékoztató nem biztosítja a GDPR 13. cikkében előírt, konkrét és átlátható tájékoztatást, az már nem csupán a korábbi hiányosság fennmaradásaként, hanem új, önálló jogsértésként értékelendő. A jelen esetben a Hatóság megállapította, hogy az új struktúrában megjelenő egyes adatkezelésekhez kapcsolódó hiányosságok ilyen önálló jogsértést alapoznak meg. (188) A Hatóság megállapította, hogy a 2. Tájékoztató a szerkezeti átalakítás ellenére több ponton változatlanul fenntartotta a korábbi verziók lényegi hiányosságait, így különösen a jogalapok továbbra is egymással összemosott, nem adatkezelésenként differenciált módon kerültek bemutatásra – különösen a hozzájárulás általános jellegű, kvázi „alapértelmezett” jogalapként történő alkalmazásával –, az érintetti jogok ismertetése vegyes, részben GDPR-, részben

Infotv.-logikát követett, amely nem biztosította a jogok gyakorlásának egyértelmű és pontos megértését, az egyes adatkezelésekhez kapcsolódó adattovábbítások és címzettek köre nem került következetesen, az adott adatkezelési célhoz rendelten bemutatásra, a megőrzési idők több esetben továbbra is általános, pontatlan vagy feltételes jelleggel („visszavonásig”, „cél fennállásáig”) kerültek meghatározásra, továbbá a cookie-kkal, valamint a webanalitikai és hirdetési szolgáltatásokkal összefüggő adatkezelések leírása is széttagolt és nehezen követhető maradt. A fenti hiányosságok a módosított szerkezet ellenére is azt eredményezték, hogy a 2. Tájékoztató nem biztosított világos, átlátható és egymástól elkülönülő tájékoztatást az egyes adatkezelésekről, amely továbbra is a GDPR 12. cikk (1) bekezdésében foglalt követelmények sérelmét eredményezte. (189) A Hatóság külön is értékelte, hogy a Tájékoztató belső ellentmondást tartalmaz a jogalapok bemutatása tekintetében: a III.2. és III.6. pontok a személyes adatok kezelését általánosan az érintett hozzájárulásához, illetve a Tájékoztató elfogadásához kapcsolják, miközben a IV–XI.

fejezetek egyes adatkezelésekhez már eltérő, a GDPR 6. cikk (1) bekezdés szerinti jogalapokat rendelnek. Ez az ellentmondás nem teszi egyértelművé az érintettek számára, hogy az egyes adatkezelések ténylegesen milyen jogalapon történnek, amely a GDPR 12. cikk (1) bekezdésében foglalt követelmények sérelmét eredményezte.

(190) A Hatóság megállapította továbbá, hogy a Tájékoztató XIII. fejezetében szereplő összefoglaló táblázatban feltüntetett kezelt személyes adatok köre több esetben nem egyezik meg az egyes adatkezelési műveletek IV–XI. fejezetekben szereplő részletes leírásával. Így különösen az online fizetéshez kapcsolódó adatkezelés esetében a részletes leírás a felhasználónevet, vezetéknevet, keresztnevet, címet, telefonszámot, e-mail címet és bankszámlaszámot jelöli meg kezelt adatként, míg az összefoglaló táblázat ugyanezen adatkezelésnél ennél szűkebb adatkört tüntet fel. Az ilyen eltérés a tájékoztatást következetlenné teszi, és nem felelt meg a GDPR 12. cikk (1) bekezdésében előírt világos és átlátható tájékoztatás követelményének. (191) A Hatóság megállapította, hogy az új verzióban megjelenő, illetve érdemben átalakított egyes adatkezelések tekintetében a 2. Tájékoztató olyan hiányosságokat tartalmaz, amelyek már önálló jogsértésként értékelhetők.

(192) Az „Utolsó megrendeléssel kapcsolatos adatkezelés” önálló adatkezelésként történő bevezetése kapcsán a 2. Tájékoztató nem határozza meg kellő konkrétsággal az adatkezelés tényleges tartalmát és működését. Bár megjelöli a kezelt adatok körét (keresztnév, település), valamint a „felhasználói élmény fokozása”, mint adatkezelési célt, ez utóbbi kizárólag általános, tartalommal ki nem töltött módon jelenik meg, és nem derül ki, hogy az adatkezelés milyen konkrét funkcióhoz, szolgáltatáshoz vagy megjelenítési megoldáshoz kapcsolódik (pl. személyre szabott felület, ajánlás, visszatérő felhasználó azonosítása). A 2. Tájékoztató nem ismerteti azt sem, hogy az adatkezelés milyen logika mentén valósul meg, milyen esemény váltja ki, illetve milyen módon kapcsolódik a felhasználó korábbi tevékenységéhez. Emellett a hozzájárulás jogalapra történő hivatkozás ellenére nem kerül bemutatásra, hogy a hozzájárulás megszerzése milyen konkrét módon (pl. külön checkbox, beállítás, felugró ablak), milyen időpontban és milyen feltételek mellett történik, illetve az milyen adatkezelési műveletre terjed ki. Mindezek következtében az érintettek számára nem állapítható meg egyértelműen, hogy személyes adataik e körben milyen célból és milyen jogalapon kerülnek kezelésre, amelynek következtében a Társaság megsértette a GDPR 13. cikk (1) bekezdés c) pontját. (193) A marketing és viselkedésalapú adatkezelések körében a 2. Tájékoztató ugyan utal arra, hogy az adatkezelő a felhasználók „vásárlási szokásait” és „felhasználói viselkedését” elemzi, azonban ezzel összefüggésben nem ad egyértelmű és kifejezett tájékoztatást arról, hogy az adatkezelés magában foglal-e profilalkotást a GDPR 4. cikk 4. pontja szerinti értelemben. A 2. Tájékoztató nem ismerteti az ilyen adatkezelés mögötti logikát – így különösen, hogy milyen adatokból, milyen módszerekkel és milyen összefüggések alapján történik a felhasználók értékelése vagy kategorizálása –, továbbá nem tér ki arra sem, hogy az ilyen jellegű adatkezelés milyen jelentőséggel bír, illetve milyen várható következményekkel jár az érintettekre nézve (pl. személyre szabott ajánlatok, eltérő tartalmak megjelenítése, célzott reklámok). Ezzel összefüggésben a 2. Tájékoztató egy másik ponton azt is rögzíti, hogy az adatkezelő tevékenysége „az érintettek rendszeres és szisztematikus, nagymértékű megfigyelésének” minősül, azonban e minősítés tartalmi alapja, az azt megalapozó konkrét adatkezelési műveletek, valamint az ehhez kapcsolódó adatkezelési logika és következmények bemutatása teljes egészében hiányzik. A „nagymértékű megfigyelésre” való hivatkozás ilyen módon nem kerül összekapcsolásra a konkrét adatkezelési gyakorlatokkal, és nem teszi az érintettek számára érthetővé, hogy pontosan milyen jellegű megfigyelés valósul meg, milyen adatkörök alapján, és ez milyen hatással van rájuk. A 2. Tájékoztató e hiányosságai miatt az érintettek nem kapnak megfelelő tájékoztatást az automatizált adatkezelés és profilalkotás lényegi jellemzőiről, jelentőségéről és várható következményeiről, amelynek következtében a Társaság megsértette a GDPR 13. cikk (2) bekezdés f) pontját.

(194) Az egyes újraszabályozott adatkezelésekhez kapcsolódó jogalapok a 2.Tájékoztatóban több esetben általános, sablonszerű felsorolásként jelennek meg – a GDPR 6. cikk (1) bekezdés a), b), c) és f) pontjára egyidejű, differenciálás nélküli hivatkozással –, anélkül, hogy az adott konkrét adatkezelési célhoz egyértelműen hozzárendelésre kerülne a ténylegesen alkalmazott jogalap. A 2. Tájékoztató több ponton úgy fogalmaz, hogy az adatkezelő „a GDPR 6. cikk (1) bekezdése alapján” kezel adatokat, majd egymás után felsorolja a lehetséges jogalapokat, azonban nem derül ki, hogy például egy adott marketing, ügyfélszolgálati vagy viselkedéselemzéshez kapcsolódó adatkezelés ténylegesen mely jogalapon történik. Emellett a hozzájárulás jogalap több esetben olyan adatkezelésekhez is kapcsolásra kerül, amelyek jellegüknél fogva inkább szerződés teljesítéséhez vagy jogos érdekhez köthetők, továbbá a hozzájárulás megszerzésének konkrét módja és időpontja sem kerül bemutatásra. A jogos érdek jogalapra történő hivatkozás esetén a 2. Tájékoztató nem ismerteti az adatkezelő vagy harmadik fél konkrét jogos érdekét, nem utal az érdekmérlegelés lényegi szempontjaira, és nem teszi lehetővé annak megértését, hogy az érintett érdekeihez képest mi indokolja az adatkezelést. Mindezek következtében az érintettek számára nem állapítható meg egyértelműen, hogy személyes adataik kezelése milyen jogalapon történik, amelynek következtében a Társaság megsértette a GDPR 13. cikk (1) bekezdés c) és d) pontját. (195) Az újonnan nevesített adatfeldolgozók és címzettek tekintetében a 2. Tájékoztató ugyan több szervezetet megjelöl, azonban azok szerepét nem kapcsolja össze egyértelműen az egyes adatkezelési célokkal. A címzettek felsorolása elszakad az adatkezelési műveletek leírásától, így nem derül ki, hogy például a marketing célú adatkezelések, a webanalitikai szolgáltatások, az ügyfélszolgálati kommunikáció vagy az online fizetés során pontosan mely adatok, milyen célból és mely konkrét szervezetek részére kerülnek továbbításra. A 2. Tájékoztató több esetben csak általános kategóriákat vagy felsorolásokat tartalmaz, anélkül, hogy az adattovábbítások tényleges működése és terjedelme az adott adatkezeléshez rendelten bemutatásra kerülne. Ennek következtében az érintettek számára nem átlátható az adattovábbítások rendszere, amelynek következtében a Társaság megsértette a GDPR 13. cikk (1) bekezdés e) pontját.

(196) A Hatóság megállapította továbbá, hogy a Tájékoztató XIII. fejezetében szereplő összefoglaló táblázatban feltüntetett kezelt személyes adatok köre több esetben nem egyezik meg az egyes adatkezelési műveletek IV–XI. fejezetekben szereplő részletes leírásával. Így különösen az online fizetéshez kapcsolódó adatkezelés esetében a részletes leírás a felhasználónevet, vezetéknevet, keresztnevet, címet, telefonszámot, e-mail címet és bankszámlaszámot jelöli meg kezelt adatként, míg az összefoglaló táblázat ugyanezen adatkezelésnél ennél szűkebb adatkört tüntet fel. Az ilyen eltérés a tájékoztatást következetlenné teszi, és nem felel meg a GDPR 12. cikk (1) bekezdésében előírt világos és átlátható tájékoztatás követelményének.

(197) A 2. Tájékoztató emellett ellentmondásosan kezeli a harmadik országba történő adattovábbítás kérdését. Egyfelől kifejezetten rögzíti, hogy az adatkezelő nem továbbít személyes adatokat az Európai Unión kívülre, ugyanakkor több olyan szolgáltatás – különösen webanalitikai és hirdetési szolgáltatók – igénybevételére is utal, amelyek működéséből következően az adatok harmadik országba, így különösen az Egyesült Államokba történő továbbítása ténylegesen felmerülhet. A 2. Tájékoztató e körben nem ad egyértelmű tájékoztatást arról, hogy történik-e ilyen adattovábbítás, és ha igen, milyen garanciák – például megfelelőségi határozat, általános szerződési feltételek vagy egyéb biztosítékok – mellett, illetve ezek hogyan érhetők el az érintettek számára. Ezzel az ellentmondásos és hiányos tájékoztatással a Társaság megsértette a GDPR 13. cikk (1) bekezdés f) pontját. A Hatóság megállapítja, hogy az ilyen ellentmondásos tájékoztatás az érintettek számára nem teszi ellenőrizhetővé az adattovábbítás tényleges körülményeit.

(198) Végül az újonnan bevezetett vagy érdemben átalakított adatkezelésekhez kapcsolódó megőrzési idők több esetben továbbra is általános, feltételes jelleggel kerülnek meghatározásra, például „a hozzájárulás visszavonásáig”, „a cél fennállásáig” vagy „a jogviszony megszűnéséig”, anélkül, hogy a 2. Tájékoztató konkrét, objektív és előre meghatározható időtartamot vagy olyan egyértelmű kritériumokat rögzítene, amelyek alapján az érintett ténylegesen meg tudná ítélni az adatkezelés időtartamát. Az ilyen jellegű megfogalmazások nem teszik lehetővé az adatkezelés időbeli kereteinek előzetes és egyértelmű megismerését, amelynek következtében a Társaság megsértette a GDPR 13. cikk (2) bekezdés a) pontját.

(199) A Hatóság megállapította továbbá, hogy a Tájékoztató egyes adatkezelések esetében a Számvitelről szóló 2000. évi C. törvény 169. § (2) bekezdésére hivatkozva olyan adatkörökre is 8 éves megőrzési időt alkalmaz, amelyek megőrzése a hivatkozott jogszabály alapján nem vezethető le. Így különösen az online fizetéshez kapcsolódó adatkezelésnél a felhasználónév, telefonszám és e-mail cím, valamint a panaszkezelés és jótállás körében a termékkép és videó megőrzését a Tájékoztató általánosan a számviteli kötelezettséghez kapcsolja. Ez a tájékoztatás pontatlan, és nem teszi lehetővé az érintettek számára az adatkezelés időtartamának egyértelmű megismerését, amely a GDPR 13. cikk (2) bekezdés a) pontjának sérelmét erősíti.

III. 2.2.4. A 2. Tájékoztató módosításai

(200) A Hatóság megállapította, hogy a 2022. április 7. napjától hatályos 2.1. Tájékoztató az előző verzióhoz képest nem vezetett be teljesen új tájékoztatási rendszert, azonban egyes adatkezelési fejezetek tartalmát módosította, különösen a marketing célú adatkezelésekhez kapcsolódó adatfeldolgozók és adattovábbítások körében. A 2.1. Tájékoztató az addigi verzióhoz képest már kifejezetten nevesítette a […]-t és a […]-t, valamint részletesebben meghatározta az e szervezetek részére átadott adatok körét és szerepét a marketing célú adatkezelésekben. Emellett az I. fejezetben is átalakult az adatfeldolgozói kör felsorolása, mivel az ott korábban szereplő adatfeldolgozók helyett részben más szervezetek kerültek feltüntetésre.

(201) A Hatóság ugyanakkor rögzíti, hogy e módosítások túlnyomó része nem új jogsértő állapot keletkezését eredményezte, hanem a korábban már feltárt tájékoztatási hiányosságok fennmaradását, illetve új szerkezetben történő továbbélését igazolja. A 2.1. Tájékoztató továbbra is fenntartotta a korábbi verziók lényegi hibáit, így különösen a jogalapok következetlen és egymással összemosott bemutatását, a hozzájárulás indokolatlan túlhangsúlyozását, az érintetti jogokra vonatkozó, részben GDPR-, részben Infotv.-logikát követő vegyes ismertetést, valamint a cookie-kkal, webanalitikai eszközökkel és marketing célú adatkezelésekkel összefüggő adatkezelések széttagolt és nehezen áttekinthető leírását.

(202) A Hatóság hangsúlyozza, hogy önmagában az a körülmény, hogy a marketing adatkezelésekhez kapcsolódó egyes szereplők és adatkörök részletesebben kerültek feltüntetésre, nem alapoz meg új jogsértést, ha a tájékoztatás hiányosságainak lényege változatlanul fennmaradt. Ennek megfelelően nem tekinthető új önálló jogsértésnek pusztán az, hogy a 2.1. Tájékoztató a marketing célú adatkezelések körében részletesebben sorolja fel a kezelt adatokat, vagy új szerkezetben tünteti fel az adatfeldolgozókat, amennyiben az érintettek számára továbbra sem válik világossá, hogy az egyes adatkezelések ténylegesen hogyan működnek, milyen jogalapon történnek, és azok során pontosan mely szervezetek milyen szerepet töltenek be. (203) A Hatóság megállapította, hogy a marketing célú adatkezelések körében a 2.1. Tájékoztató a korábbi verzióhoz képest részletesebben nevesíti az egyes adatfeldolgozókat, valamint az általuk kezelt adatok körét. A […] és a […] tekintetében a 2.1. Tájékoztató már konkrétan meghatározza az átadott adatok típusait és az adatkezelés egyes elemeit. E részletezettség azonban nem jár együtt a tájékoztatás érdemi tisztázásával, mivel továbbra sem állapítható meg egyértelműen, hogy az egyes adatkezelési műveletek során mely szervezet milyen minőségben, mely konkrét adatkezelési célhoz kapcsolódóan jár el, és az adattovábbítások milyen logika mentén valósulnak meg.

(204) A Hatóság rögzíti, hogy e hiányosság nem tekinthető új jogsértésnek, mivel a címzettekhez és adatfeldolgozókhoz kapcsolódó tájékoztatás strukturális átláthatatlansága a korábbi, 2021. július 15. napjától hatályos 2. Tájékoztatóban is fennállt. A jelen verzió e körben nem új hiányosságot vezet be, hanem a korábbi, nem megfelelő tájékoztatási gyakorlat részletesebb, azonban továbbra sem egyértelmű megjelenítését tartalmazza, amely a korábbi jogsértő állapot fennmaradását erősíti meg.

(205) A Hatóság megállapította továbbá, hogy a 2.1. Tájékoztató a harmadik országba történő adattovábbítás kérdését a jelen verzióban is ellentmondásosan kezeli. Bár egyfelől kizárja az Európai Unión kívüli adattovábbítást, másfelől konkrétan nevesít olyan, harmadik országbeli székhelyű szolgáltatót ([…]), amely részére személyes adatok átadása történik vagy történhet. E körülmény azonban szintén nem új jogsértésként értékelhető, hanem a korábbi 2. Tájékoztatóban is fennálló, a harmadik országbeli adattovábbításra vonatkozó hiányos és ellentmondásos tájékoztatás egyértelműbb megjelenéseként, amely a GDPR 13. cikk (1) bekezdés e) és f) pontja szerinti kötelezettségek sérelmének fennmaradását igazolja.

(206) A Hatóság megállapította, hogy a 2022. április 25. napjától hatályos 2.2. Tájékoztató az előző verzióhoz képest érdemben annyiban módosult, hogy a […] ([…]) szolgáltatás a 2.2. Tájékoztatóban kifejezetten megjelent, mind az alkalmazott adatfeldolgozók között, mind pedig a webanalitikai és hirdetés-kiszolgáló külső társaságokra vonatkozó fejezetben. A módosított szöveg szerint a […] remarketing célból a felhasználók eszközén nyomon követő cookie-kat helyez el, és a látogatók online magatartását figyeli.

(207) A Hatóság rögzíti, hogy e módosítás nem a korábban fennálló tájékoztatási hiányosságok kiküszöbölését eredményezte, hanem a már eleve nem megfelelő tájékoztatási rendszerbe egy újabb, viselkedéskövetéshez és remarketinghez kapcsolódó szereplő beillesztését jelentette. A 2.2. Tájékoztató ugyan megnevezi a […] szolgáltatást, azonban nem teszi egyértelművé, hogy e szereplő pontosan milyen minőségben vesz részt az adatkezelésben, az érintettek mely konkrét személyes adatai kerülnek kezelésre, az adatkezelés pontosan milyen jogalapon történik, milyen időtartamig tart, továbbá az adatok mely címzettekhez, milyen adattovábbítási lánc mentén jutnak el.

(208) A Hatóság megállapította továbbá, hogy a 2.2. Tájékoztató a […] kapcsolódó adatkezelés tekintetében sem ad az adott adatkezelés sajátosságaihoz igazított, világos és teljes körű tájékoztatást a remarketing és a felhasználói online magatartás követésének működéséről, logikájáról és az érintettekre gyakorolt hatásáról. A 2.2. Tájékoztató e körben nem rendezi megfelelően a jogalapot, nem kapcsolja egyértelműen az adatkezelési célhoz a címzetteket, és nem tartalmaz kellően konkrét tájékoztatást az adatkezelés időtartamára sem.

(209) A Hatóság megállapította, hogy a 2022. április 25. napjától hatályos módosítás nem eredményezte a korábban feltárt tájékoztatási hiányosságok megszüntetését, így a jogsértő állapot fennmaradt. A […] ([…]) mint remarketing- és követési szolgáltatás kifejezett megjelenítése ugyanakkor a vizsgált adatkezelések körének bővülését jelenti, amelyhez kapcsolódóan a 2.2. Tájékoztató továbbra sem tartalmazza a GDPR 13. cikk (1) bekezdés c) pontja szerinti, az adatkezelés jogalapjára, a 13. cikk (1) bekezdés e) pontja szerinti, a címzettekre, valamint a 13. cikk (2) bekezdés a) pontja szerinti, a megőrzési időre vonatkozó egyértelmű és teljes körű tájékoztatást. E körben a módosítás nem új jogsértési kategóriát alapoz meg, hanem a korábban megállapított jogsértés további megnyilvánulásának minősül.

(210) A Hatóság megállapította, hogy a 2022. május 18. napjától hatályos 2.3. Tájékoztató az előző verzióhoz képest érdemi módosítást tartalmazott a véleményezéshez és a marketing célú adatkezeléshez kapcsolódó rendelkezések körében. A módosítás egyrészt bevezette, hogy a termékvéleményezésben szereplő személyes adatok marketing célra is felhasználásra kerülnek, másrészt lehetővé tette a véleményekhez kapcsolódó fényképfeltöltést, és ezzel összefüggésben a képmás kezelését és közzétételét. A Hatóság álláspontja szerint e módosítások nem pusztán a korábbi tájékoztatási hiányosságok fennmaradását jelentik, hanem új, önállóan értékelhető adatkezelési elemeket vezetnek be. A 2.3. Tájékoztató azonban e körben nem biztosít kellően konkrét és egyértelmű tájékoztatást az adatkezelés céljáról, jogalapjáról, a címzettek köréről és az adatkezelés időtartamáról, így az érintettek nem képesek átlátni a személyes adataik kezelésének lényeges körülményeit.

(211) A Hatóság megállapította, hogy a 2.3. Tájékoztató a termékvéleményezésben szereplő személyes adatok marketing célú felhasználásáról nem ad kellően konkrét és egyértelmű tájékoztatást. Bár a marketing célú adatkezelés körében már szerepel, hogy „marketing célra felhasznált, termék véleményezésben szereplő személyes adatok” is kezelésre kerülnek, a 2.3. Tájékoztató nem határozza meg pontosan, hogy ez mely személyes adatokra terjed ki, milyen konkrét marketingtevékenység keretében, milyen adatkezelési műveletekkel és milyen összefüggésben valósul meg. Nem derül ki az sem, hogy a vélemény nyilvános közzététele és a véleményben szereplő személyes adatok marketing célú felhasználása egymástól elkülönülő adatkezeléseknek minősülnek-e, és e körben a hozzájárulás milyen terjedelemben, milyen időpontban és milyen konkrét nyilatkozattal kerül beszerzésre. Mindezek miatt az érintettek számára nem egyértelmű, hogy személyes adataik e körben pontosan milyen célból és milyen jogalapon kerülnek kezelésre, amelynek következtében a Társaság megsértette a GDPR 13. cikk (1) bekezdés c) pontját.

(212) A Hatóság megállapította továbbá, hogy a véleményezéshez kapcsolódó fényképfeltöltés és az azon megjelenő személyes adatok, különösen a képmás kezelésére vonatkozó tájékoztatás sem felel meg maradéktalanul a GDPR követelményeinek. A 2.3. Tájékoztató ugyan rögzíti, hogy a felhasználónak lehetősége van fényképet feltölteni, és amennyiben azon saját személyes adat jelenik meg, azt az adatkezelő hozzájárulás alapján kezeli, azonban nem ismerteti kellő konkrétsággal, hogy e fénykép pontosan milyen felületen, milyen formában, milyen kör számára és milyen időtartamban válik hozzáférhetővé, illetve a közzététel milyen technikai és tartalmi keretek között történik. A 2.3. Tájékoztató e kérdések egy részét a „Termékértékelésre vonatkozó szabályzat” rendelkezéseire utalja, amelynek következtében az érintett nem a 2.3. Tájékoztatóból, hanem egy másik dokumentum együttes értelmezésével értheti meg a rá vonatkozó adatkezelés tartalmát. Ez a megoldás a tájékoztatást továbbra is széttagolttá teszi, és nem biztosítja, hogy az érintett egyetlen, világos és teljes körű tájékoztatás alapján átláthassa, hogy képmása mely címzettek számára, milyen módon és milyen adatkezelési célból válik hozzáférhetővé, amelynek következtében a Társaság megsértette a GDPR 13. cikk (1) bekezdés e) pontját. (213) A Hatóság álláspontja szerint a fényképhez és képmáshoz kapcsolódó adatkezelés időtartamára vonatkozó tájékoztatás sem kellően egyértelmű. Bár a 2.3. Tájékoztató a véleményezéshez kapcsolódó adatkezelés időtartamát az érintett hozzájárulásának visszavonásáig határozza meg, nem ad megfelelő tájékoztatást arról, hogy a nyilvánosan közzétett fénykép vagy annak esetleges másolatai, megosztásai, illetve a közzététel megszüntetésének technikai és gyakorlati következményei hogyan alakulnak a hozzájárulás visszavonását követően. Az érintett számára így nem világos, hogy a képmását tartalmazó tartalom meddig marad ténylegesen hozzáférhető, és a visszavonás milyen hatást gyakorol a már közzétett tartalomra. Erre tekintettel a Társaság e körben megsértette a GDPR 13. cikk (2) bekezdés a) pontját is.

правок: 1

(214) A Hatóság megállapította, hogy a 2022. augusztus 31. napjától hatályos 2.4. Tájékoztató az előző verzióhoz képest érdemben módosította az online fizetéshez kapcsolódó adatkezelés szabályozását. Míg a korábbi változat az online fizetést egységes adatkezelési kategóriaként kezelte, az új verzió azt külön bontotta az „Előre utalás”, valamint a „Bankkártyával fizetés és kártyamentés” adatkezelésre, és e körben új tartalmi elemként vezette be a kártyamentéshez, illetve az „OneClick” fizetési módhoz kapcsolódó adatkezelés leírását. A Hatóság rögzíti ugyanakkor, hogy e módosítások a korábbi 2.3. Tájékoztatóban azonosított tájékoztatási hiányosságokat nem orvosolták, így a jogsértő állapot a módosítást követően is fennmaradt.

(215) A Hatóság rögzíti, hogy e módosítás nem pusztán a korábbi tájékoztatás szerkezeti átrendezését jelentette, hanem az online fizetés körében új adatkezelési elem megjelenésével járt. A 2.4. Tájékoztató ugyanis már nem csupán azt ismerteti, hogy a vásárló adatai az online fizetés lebonyolítása érdekében az […] részére továbbításra kerülnek, hanem azt is, hogy a bankkártyaadatok rögzítése és tárolása a […] felületén történik, továbbá a Felhasználó az „OneClick” fizetési mód használatával olyan megoldást vehet igénybe, amely a későbbi fizetések egyszerűsítését szolgálja. A Hatóság megállapítja, hogy ezen új adatkezelési elemek megjelenése fokozottan indokolta volna az érintettek számára adott tájékoztatás egyértelmű és teljes körű bemutatását.

(216) A Hatóság álláspontja szerint a kártyamentéshez kapcsolódó adatkezelés tekintetében a 2.4.

Tájékoztató nem határozza meg kellő egyértelműséggel az adatkezelés konkrét jogalapját. Míg az „Előre utalás” esetében a dokumentum kifejezetten rögzíti a GDPR 6. cikk (1) bekezdés b) pontját, mint jogalapot, a „Bankkártyával fizetés és kártyamentés” adatkezelés körében ilyen, az adott adatkezelési művelethez rendelt, kifejezett jogalapi meghatározás nem jelenik meg. A 2.4. Tájékoztató ebből a szempontból nem teszi világossá, hogy a kártyamentés a szerződés teljesítéséhez szükséges adatkezelésnek minősül-e, vagy valamely más jogalapon történik, holott e kérdés az érintett számára az adatkezelés jogszerűségének megítélése szempontjából lényeges. Mindezekre tekintettel a Társaság megsértette a GDPR 13. cikk (1) bekezdés c) pontját.

(217) A Hatóság megállapította, hogy a 2.4. Tájékoztató a bankkártyás fizetéshez kapcsolódó adattovábbítás és az adatkezelésben részt vevő szereplők bemutatása tekintetében nem biztosít kellően átlátható és önmagában teljes körű tájékoztatást. A dokumentum ugyan ismerteti az […] részére továbbított adatok körét, valamint utal arra, hogy az adatfeldolgozó által végzett adatkezelési tevékenység jellege és célja a […] adatkezelési tájékoztatójában érhető el, azonban a Hatóság rögzíti, hogy az adatfeldolgozó saját tájékoztatójára történő hivatkozás nem mentesíti az adatkezelőt a GDPR 13. cikk szerinti tájékoztatási kötelezettsége alól.

(218) A 2.4. Tájékoztató nem tartalmazza egyértelműen és az érintett számára önmagában is értelmezhető módon, hogy az adattovábbítás pontosan milyen adatkezelési műveletekhez, milyen célból és milyen szerepkörben kapcsolódik, továbbá nem tisztázza következetesen az adatkezelő és az adatfeldolgozó közötti viszonyt sem. A Hatóság rögzíti, hogy e hiányosságok a korábbi 2.3. Tájékoztatóban is fennálltak, azokat a jelen módosítás nem orvosolta, így a jogsértő állapot változatlanul fennmaradt. Mindezekre tekintettel a Társaság megsértette a GDPR 13. cikk (1) bekezdés a) és e) pontját.

(219) A Hatóság megállapította azt is, hogy a 2.4. Tájékoztató a kártyamentéshez kapcsolódó adatkezelés időtartamáról nem ad megfelelő, az érintett számára közvetlenül megismerhető tájékoztatást. Míg az „Előre utalás” adatkezelés esetében a dokumentum a számviteli kötelezettségre figyelemmel 8 éves megőrzési időt rögzít, addig a bankkártyás fizetés és különösen a kártyamentés körében nem derül ki egyértelműen, hogy az ezzel összefüggésben kezelt adatok, illetve a későbbi fizetést könnyítő megoldáshoz kapcsolódó információk meddig maradnak a rendszerben, milyen feltételek mellett törölhetők, vagy az érintett milyen módon kérheti azok megszüntetését.

(220) A Hatóság rögzíti, hogy az adatkezelés időtartamára vonatkozó információk más, külső adatkezelési tájékoztatóban való esetleges megjelenése nem pótolja az adatkezelő saját tájékoztatásában fennálló hiányosságot. A 2.4. Tájékoztató ezáltal nem teszi lehetővé az érintett számára az adatkezelés időbeli kereteinek előzetes, egyértelmű megismerését, amelynek következtében a Társaság megsértette a GDPR 13. cikk (2) bekezdés a) pontját.

(221) A Hatóság megállapította, hogy a 2022. október 28. napjától hatályos 2.5. Tájékoztató az előző verzióhoz képest elsősorban az adatkezelő megnevezését ([…]), székhelyére és telephelyére vonatkozó adatait, továbbá az adatvédelmi tisztviselő személyét és egyes külső szolgáltatók megjelölését módosította. E változtatások azonban jellemzően formai jellegűek, és nem eredményezték a korábban azonosított tájékoztatási hiányosságok érdemi orvoslását. A jogalapok sablonszerű és összemosott bemutatása, a címzettek és adatfeldolgozók adatkezelési célokhoz nem rendelt ismertetése, valamint a cookie-, remarketing- és webanalitikai adatkezelések átláthatatlan leírása változatlanul fennmaradt, továbbá az online fizetéshez kapcsolódó adatkezelések tekintetében az adatfeldolgozó tájékoztatójára történő hivatkozás sem pótolja az adatkezelő saját, teljes körű és közvetlen tájékoztatási kötelezettségét.

III.2.2.5. A 2023. május 24. napjától hatályos 3. Tájékoztató

(222) A Hatóság rögzíti, hogy a 2023. május 24. napjától hatályos 3. Tájékoztató nem az 1. és 2.

Tájékoztató szerkezeti folytatásának tekinthető, hanem új szerkezetben, adatkezelési célok szerinti bontásban készült dokumentum. Erre tekintettel a Hatóság a 3. Tájékoztatót önállóan értékelte, és azt vizsgálta, hogy az abban szereplő tájékoztatás a GDPR 12. és 13. cikkében foglalt követelményeknek megfelel-e.

(223) A Hatóság megállapította, hogy a 3. Tájékoztató hatálya nem kellően egyértelmű. A dokumentum általánosan „weboldalra”, illetve a Társaság által kezelt adatkezelésekre hivatkozik, ugyanakkor nem határozza meg világosan, hogy a Tájékoztató pontosan mely online felületekre terjed ki, különösen a […] webáruházra, a […] oldalra, vagy mindkettőre. A Tájékoztató 2.10. pontja ugyan tartalmaz Blog regisztrációhoz kapcsolódó adatkezelést, azonban a Bloghoz külön adatkezelési és felhasználási dokumentumok is kapcsolódtak. Ennek következtében az érintett számára nem állapítható meg egyértelműen, hogy az adott adatkezelési helyzetben mely tájékoztató az irányadó. Ez a tájékoztatási rendszer a GDPR 12. cikk (1) bekezdésében foglalt világos, átlátható és könnyen hozzáférhető tájékoztatás követelményének sérelmét eredményezi.

(224) A Hatóság szerint a 3. Tájékoztató több adatkezelési cél esetében nem jelöli meg kellő pontossággal az adatkezelés jogalapjául szolgáló jogszabályi rendelkezést. Így különösen a 2.2. pont a számla kiállításához és a kötelező dokumentációhoz kapcsolódó adatkezelés esetében a GDPR 6. cikk (1) bekezdés c) pontjára hivatkozik, azonban nem jelöli meg azt a konkrét ágazati jogszabályi rendelkezést, amely az adatkezelési kötelezettséget megalapozza. Ugyanez a hiányosság azonosítható a 2.14. pont szerinti panaszkezelés, valamint a 2.15. pont szerinti garanciális és szavatossági ügyintézés körében is. A puszta GDPR 6. cikk (1) bekezdés c) pontjára történő hivatkozás önmagában nem teszi megismerhetővé az érintett számára, hogy az adatkezelőre pontosan mely jogi kötelezettség vonatkozik. A Társaság ezzel megsértette a GDPR 13. cikk (1) bekezdés c) pontját. (225) A Hatóság megállapította továbbá, hogy a 3. Tájékoztató 2.2. pontja a számlakiállításhoz kapcsolódó adatkezelés körében olyan adatköröket is feltüntet – így különösen e-mail címet, kapcsolattartó nevét és beosztását –, amelyek tekintetében a Tájékoztató nem mutatja be, hogy azok kezelése miért szükséges a számlakiállítási, illetve számviteli kötelezettség teljesítéséhez. A Tájékoztató ezért e körben nem ad kellően pontos és adatkezelési célhoz igazított tájékoztatást az adatkezelés céljáról, jogalapjáról és a kezelt adatok köréről. (226) A 3. Tájékoztató 2.5. pontja az előre utalási szolgáltatáshoz kapcsolódó adatkezelés esetében a felhasználónév, vezetéknév, keresztnév, cím, telefonszám, e-mail cím, bankszámlaszám és rendelésszám kezelését a vásárlást követő 8 évig írja elő, azonban nem mutatja be, hogy e teljes adatkör nyolcéves megőrzését milyen konkrét jogi vagy adatkezelési szükséglet indokolja. A szerződés teljesítése jogalapra történő hivatkozás önmagában nem teszi érthetővé, hogy a teljes adatkört miért szükséges a vásárlást követően ilyen időtartamig megőrizni. A Társaság ezzel megsértette a GDPR 13. cikk (2) bekezdés a) pontját.

(227) A 3. Tájékoztató 2.8. pontja a szolgáltatások hirdetése, információnyújtás, hírlevélküldés, eDM és telefonos megkeresés körében az adatkezelés jogalapjaként az adatkezelő jogos érdekét jelöli meg, a jogos érdeket pedig közvetlen üzletszerzésként határozza meg. A Tájékoztató ugyanakkor nem mutatja be, hogy az adott marketingcélú adatkezelés pontosan milyen csatornán, milyen érintetti körre és milyen előzetes feltételek mellett történik, továbbá nem tisztázza, hogy az elektronikus hirdetési célú megkeresésekhez szükséges hozzájárulási követelmények miként érvényesülnek. Ezáltal az érintett számára nem állapítható meg világosan, hogy a marketingcélú adatkezelés milyen jogalapon történik, amellyel a Társaság megsértette a GDPR 13. cikk (1) bekezdés c) pontját. (228) A Hatóság megállapította, hogy a 3. Tájékoztató 12.1–12.2. pontja az érintetti joggyakorlás feltételeit nem a GDPR követelményeinek megfelelően mutatja be. A dokumentum szerint az adatkezelő adminisztratív költséget számít fel, ha az érintett egy hónapon belül második alkalommal is ugyanazon adatokról kér tájékoztatást, továbbá megtagadhatja az intézkedést, ha az érintett egy hónapon belül harmadik alkalommal él ugyanazon tárgyú joggyakorlással. A 3. Tájékoztató e megfogalmazása azt a látszatot kelti, hogy az ismételt érintetti kérelem önmagában díjfizetési kötelezettséget, illetve az intézkedés megtagadását alapozhatja meg, holott az érintetti jogok gyakorlása csak akkor korlátozható ilyen módon, ha az adatkezelő igazolja, hogy a kérelem egyértelműen megalapozatlan vagy túlzó jellegű. A Hatóság álláspontja szerint az ilyen tájékoztatás alkalmas arra, hogy az érintettet jogai gyakorlásától visszatartsa vagy abban bizonytalanságot keltsen. Ennek következtében a Társaság megsértette a GDPR 12. cikk (1) bekezdését, valamint a GDPR 13. cikk (2) bekezdés b) pontját.

(229) A Hatóság megállapította azt is, hogy a 3. Tájékoztató 2.21. pontjában szabályozott, „GDPR rendelettel összefüggő adatkezelés” körében a megőrzési időre vonatkozó tájékoztatás nem felel meg a GDPR követelményeinek. A dokumentum e körben azt rögzíti, hogy az adatkezelés tervezett határideje „nem selejtezendő”, vagyis lényegében korlátlan időtartamú megőrzést irányoz elő az érintetti kérelmekkel, incidensekkel és azok dokumentációjával összefüggő adatokra. A Tájékoztató nem tartalmaz sem konkrét időtartamot, sem olyan egyértelmű, objektív szempontokat, amelyek alapján az érintett meg tudná ítélni, meddig őrzi az adatkezelő az e körben kezelt személyes adatokat. A „nem selejtezendő” fordulat az adatkezelés időbeli kereteit teljesen nyitva hagyja, ezért a Társaság e körben megsértette a GDPR 13. cikk (2) bekezdés a) pontját.

(230) A 3. Tájékoztató 2.23. pontjában szereplő, „Informatikai üzletmenetfolytonosság biztosítása és adatmentés” elnevezésű adatkezelés tekintetében a Tájékoztató nem ad kellően konkrét és egyértelmű tájékoztatást. A dokumentum szerint e célból „a Szervezet által gyűjtött vagy kezelt valamennyi digitális adatkategória” kezelhető, amely meghatározás olyan általános és korlátlan jellegű, hogy abból az érintett számára nem állapítható meg, pontosan mely személyes adatok, milyen adatkezelési műveletek és milyen konkrét célhoz kapcsolódóan tartoznak e körbe. Emellett a megőrzési idő sem kellően világos, mivel a 3. Tájékoztató „maximum 8 évig, vagy az Érintett jogosnak ítélt tiltakozásáig, amennyiben technikailag megvalósítható” fordulatot használ, amely nem rögzít egyértelmű, előre látható időbeli keretet. Mindezekre tekintettel a Társaság megsértette a GDPR 13. cikk (1) bekezdés c) pontját, valamint a GDPR 13. cikk (2) bekezdés a) pontját.

(231) A Hatóság megállapította továbbá, hogy a 3. Tájékoztató 7., 10. és 11. pontja az adatfeldolgozók, címzettek, illetve harmadik országba történő adattovábbítások bemutatása körében nem biztosít egyértelmű és koherens tájékoztatást. A 7. pont rendkívül tág és heterogén felsorolásban jeleníti meg a címzettek és adatfeldolgozók kategóriáit, illetve konkrét szereplőit – többek között EGT tagállamon kívüli beszállítókat és partnereket, social media oldalak és weboldal üzemeltetőjét, […]-et, […]-et, […]-t –, anélkül, hogy azokat egyértelműen hozzárendelné az egyes adatkezelési célokhoz és adatkörökhöz. A 10. pont ugyan egyes adattovábbításokat részletesebben ismertet, azonban ez nem teszi áttekinthetővé a 7. pontban felsorolt valamennyi címzett, adatfeldolgozó és adattovábbítás célját, jogalapját és szerepét. A 11. pont a harmadik országba történő adattovábbítások körében kizárólag a […] tekintetében tüntet fel garanciát, miközben a Tájékoztató más részei alapján további EGT-n kívüli szereplők bevonása is felmerül. Mindezek következtében az érintett számára nem állapítható meg világosan, hogy mely személyes adatai mely konkrét címzettekhez kerülnek, milyen adatkezelési célból, milyen szerepben, illetve pontosan mely harmadik országbeli adattovábbítások valósulnak meg és azokhoz milyen garanciák kapcsolódnak. A Társaság ezzel megsértette a GDPR 13. cikk (1) bekezdés e) és f) pontját. (232) A Hatóság rögzíti továbbá, hogy a 3. Tájékoztató a marketplace partnerek adatkezelési szerepét sem mutatja be következetesen. A 3. Tájékoztató 1. pontja szerint a Weblapon termékeket értékesítő partnerek önálló adatkezelőként járnak el, míg a 7. pont a marketplace partnereket „közös adatkezelők”-ként nevesíti. A Társaság a tényállás tisztázása során ugyanakkor úgy nyilatkozott, hogy a marketplace partnerekkel közös adatkezelés nem áll fenn, és a közös adatkezelésre vonatkozó utalást a Tájékoztatóból törölni fogják. A Hatóság ezért jelen ügyben a GDPR 26. cikkének sérelmét nem állapította meg, azonban a Tájékoztató egymásnak ellentmondó rendelkezéseit a címzettekre és az adatkezelésben részt vevő szereplőkre vonatkozó tájékoztatási kötelezettség körében értékelte. A 3. Tájékoztató e belső ellentmondása miatt az érintettek számára nem volt egyértelmű, hogy személyes adataik kezelésében a marketplace partnerek milyen minőségben vesznek részt. A Társaság ezzel megsértette a GDPR 13. cikk (1) bekezdés e) pontját.

(233) A Hatóság végül rögzíti, hogy a 3. Tájékoztató több olyan adatkezelési célt is tartalmaz – így különösen a 2.9. és 2.22. pont szerinti kamerás megfigyelést, valamint a 2.19–2.20. pont szerinti rendezvényekkel kapcsolatos adatkezeléseket –, amelyek nem kizárólag a […] webáruház látogatóihoz vagy vásárlóihoz kapcsolódnak. Ezen adatkezelések szerepeltetése önmagában nem jogellenes, azonban a Tájékoztató hatályának pontatlan meghatározásával együtt tovább növeli annak bizonytalanságát, hogy a dokumentum pontosan mely érintetti körre, mely felületekre és mely adatkezelési helyzetekre vonatkozik. Ezt a Hatóság a GDPR 12. cikk (1) bekezdésének sérelme körében értékelte.

III.2.2.6. A 3. Tájékoztató módosításai

(234) A Hatóság megállapította, hogy 2024. szeptember 9. napjától hatályos 3.1. Tájékoztató a korábbi, verzióhoz képest érdemben új adattovábbítási elemekkel egészült ki. Új tartalmi elemként jelent meg a […], a […], a […] és a […] részére történő adattovábbítás leírása, amely a […] hirdetéseinek eredményességméréséhez, illetve internetforgalmi analitikai célokhoz kapcsolódik, és e körben a felhasználók e-mail címének – egyes esetekben titkosított vagy hash-elt formában történő – felhasználására is kiterjed. A Hatóság rögzíti ugyanakkor, hogy e módosítások a korábban azonosított tájékoztatási hiányosságokat nem orvosolták, különösen továbbra is fennmaradtak a nem kellően konkrét megőrzési idők, a címzettek és adatfeldolgozók széttagolt, nehezen követhető bemutatása, valamint az érintetti jogokra vonatkozó pontatlan és részben korlátozó megfogalmazások.

(235) A Hatóság álláspontja szerint a 10.5–10.8. pontokban újonnan megjelenített adattovábbítások nem pusztán a korábbi tájékoztatás pontosítását jelentik, hanem új adatkezelési műveletek, illetve új címzetti körök beemelésével járnak. A 3.1. Tájékoztató azonban e műveletekhez nem rendel önállóan, világosan és az érintett számára közvetlenül felismerhetően konkrét jogalapot, hanem csupán az adattovábbítási fejezetben, leíró jelleggel ismerteti azokat. Emellett a […], a […], a […] és a […] adatkezelésben betöltött pontos szerepe sem kerül egyértelműen meghatározásra, így a 3.1. Tájékoztató nem teszi világossá, hogy e szervezetek adatfeldolgozóként, önálló adatkezelőként vagy más minőségben vesznek részt az adatkezelésben. Mindezek alapján a Társaság megsértette a GDPR 13. cikk (1) bekezdés c) és e) pontja szerinti tájékoztatási kötelezettségét.

(236) A Hatóság megállapította továbbá, hogy a 3.1. Tájékoztató az újonnan megjelent adattovábbításokhoz kapcsolódó megőrzési időről, illetve az adatkezelés időbeli kereteiről sem ad megfelelő tájékoztatást. Nem derül ki, hogy a […], a […], a […] vagy a […] részére továbbított – akár hash-elt, akár egyéb technikai módon átalakított – adatok meddig használhatók fel, milyen időtartamig kapcsolhatók össze a hirdetésmegtekintéssel vagy a vásárlással, illetve mikor kerülnek törlésre. A Hatóság rögzíti, hogy a hash-elt vagy titkosított forma önmagában nem teszi szükségtelenné az adatkezelés időtartamára vonatkozó egyértelmű tájékoztatást. Ezért a Társaság megsértette a GDPR 13. cikk (2) bekezdés a) pontját.

(237) A Hatóság álláspontja szerint az új módosítás a harmadik országba irányuló adattovábbításokra vonatkozó tájékoztatást sem tette egyértelművé. A 3.1. Tájékoztató 11. pontja továbbra is kizárólag a […] vonatkozásában tartalmaz garanciális utalást, miközben a dokumentum más részeiben továbbra is szerepel az izraeli […], valamint a jelen módosítás új adattovábbítási elemeként további, az érintetti adatok felhasználásával járó analitikai és marketing célú adatkezelések kerültek bevezetésre. A Hatóság rögzíti, hogy a harmadik országba irányuló adattovábbításokra vonatkozó tájékoztatás hiányosságai a korábbi verziókban is fennálltak, azonban az új adattovábbítási műveletek megjelenésével a 3.1. Tájékoztató belső ellentmondásai és hiányosságai még nyilvánvalóbbá váltak, és az érintettek számára nem teszik egyértelművé, hogy személyes adataik mely esetekben, mely címzettek részére és milyen garanciák mellett kerülnek továbbításra az Európai Gazdasági Térségen kívülre. A harmadik országba irányuló adattovábbításokra vonatkozó tájékoztatás hiányosságai a korábbi verziókban is fennálltak, és azokat a jelen módosítás sem orvosolta. Az új adattovábbítási műveletek megjelenésével e hiányosságok még nyilvánvalóbbá váltak, azonban e körben a Hatóság új, önálló jogsértést nem állapít meg.

(238) A Hatóság végül rögzíti, hogy a 3.1. Tájékoztató belső időbeli jelölései sem következetesek: a dokumentum tartalma érdemben bővült, ugyanakkor a „Hatálybalépés dátuma” változatlanul 2023. május 24., míg a dokumentum záradéka 2024. szeptember 9. napjára utal, a verziószám pedig továbbra is 2.0. A Hatóság álláspontja szerint ez a szerkesztési és időbeli ellentmondás az érintett számára bizonytalanná teszi, hogy az új adatkezelési szabályok mely időponttól alkalmazandók.

(239) A Hatóság megállapította, hogy a 2025. július 2. napjától hatályos, 3.2. Tájékoztató az előző, 3.1. Tájékoztatóhoz képest érdemi szerkezeti és tartalmi módosítást csak korlátozott körben tartalmaz. A módosítás ugyan megszüntette a dokumentum keltezése, verziószáma és hatálybalépési ideje közötti korábbi ellentmondást, azonban a korábban feltárt, az adatkezelések tartalmára és az érintettek tájékoztatására vonatkozó hiányosságokat nem orvosolta.

(240) A Hatóság megállapította, hogy a módosított 3.2. Tájékoztató új elemként vezette be a 10.9.

pontban a […] részére történő adattovábbítás ismertetését. A 3.2. Tájékoztató e körben rögzíti a kezelt adatok körét és az adattovábbítás általános célját, azonban nem teszi egyértelművé, hogy az adattovábbítás mely konkrét adatkezelési célhoz kapcsolódik, és azt sem, hogy az adattovábbítás milyen jogalapon történik.

(241) A Hatóság megállapította, hogy a […] részére történő adattovábbítás tekintetében fennálló hiányosságok tartalmukban megegyeznek a 3.2. Tájékoztató más, korábban már vizsgált adattovábbításai – így különösen a marketing és analitikai célú adatkezelések keretében megjelölt további címzettek – vonatkozásában azonosított hiányosságokkal. A Társaság a […], mint új címzett feltüntetésével ugyan bővítette a 3.2. Tájékoztató tartalmát, azonban e módosítás nem járt együtt a tájékoztatási struktúra érdemi felülvizsgálatával, így az adattovábbítás célja, jogalapja és az egyes adatkezelési műveletekhez való kapcsolódása e körben sem vált egyértelművé. A Hatóság ezért rögzíti, hogy e hiányosságok nem minősülnek új jogsértésnek, hanem a korábban megállapított tájékoztatási kötelezettségek megsértésének fennmaradását és kiterjedését igazolják.

(242) A Hatóság összességében megállapította, hogy a teljes vizsgálati időszak alatt közzétett, egymást követő verziójú tájékoztatók módosításai nem eredményeztek érdemi javulást az érintettek megfelelő tájékoztatása szempontjából. A későbbi verziók ugyan egyes elemek így különösen egyes címzettek és adattovábbítások – feltüntetésével formálisan bővítették a 3.2. Tájékoztató tartalmát, azonban ezen kiegészítések nem jártak együtt a tájékoztatás rendszerszintű átgondolásával és koherens kialakításával. Ennek következtében a korábban azonosított hiányosságok a teljes vizsgálati időszak alatt fennmaradtak, miközben az újonnan beemelt adatkezelési elemek további tisztázatlanságokat és ellentmondásokat eredményeztek. A Hatóság álláspontja szerint a tájékoztatók egymásra épülő módosításai így nem a megfelelőség irányába hatottak, hanem a tájékoztatás áttekinthetőségét és egyértelműségét tovább rontották.

III.3. Nyereményjátékhoz kapcsolódó tájékoztatás

(243) A Hatóság megállapította, hogy a 2022. május 16. napján kelt nyereményjátékhoz kapcsolódó

Adatvédelmi Tájékoztató (a továbbiakban: 1. Nyereményjáték Tájékoztató, a Társaság

2025.12.12. napján kelt NAIH-15402-7/2025. számon iktatott válaszlevelének melléklete) nem biztosította az érintettek számára a GDPR 13. cikkében előírt teljes körű és egyértelmű tájékoztatást.

(244) A dokumentum ugyan tartalmazza az adatkezelés célját, a kezelt adatok körének egy részét és a jogalapként megjelölt hozzájárulást, azonban a tájékoztatás több lényeges elem tekintetében hiányos, illetve nem egyértelmű. A Hatóság megállapította, hogy az adatkezelés jogalapjának bemutatása nem felel meg a GDPR követelményeinek, mivel a hozzájáruláson alapuló adatkezelés mellett a nyertesek adatainak megőrzése tekintetében jogi kötelezettség teljesítésére is hivatkozik, azonban az egyes adatkezelési célokhoz és adatkörökhöz nem rendeli hozzá egyértelműen az alkalmazandó jogalapot, így az érintettek számára nem állapítható meg, hogy mely adatkezelési műveletek milyen jogalapon történnek.

(245) A Hatóság rögzíti továbbá, hogy az 1. Nyereményjáték Tájékoztató nem tartalmaz az adott nyereményjáték sajátosságaira vonatkozó, konkrét és az adatkezelés tényleges körülményeit bemutató információkat, így különösen nem tér ki részletesen az adatkezelés folyamatára, az adatok felhasználásának módjára, az esetleges közzétételekre vagy az adatkezelésben részt vevő szereplőkre. A tájékoztatás ilyen általános, sablonjellegű megfogalmazása nem teszi lehetővé, hogy az érintettek az adott adatkezelés sajátosságait ténylegesen megismerjék.

правок: 1

(246) A Hatóság megállapította továbbá, hogy a dokumentum nem tartalmaz megfelelő információt az adattovábbítás címzettjeiről és az adatfeldolgozókról, mivel azok személyére vonatkozóan konkrét megjelölést nem ad, valamint nem nyújt tájékoztatást arra vonatkozóan sem, hogy sor kerül-e harmadik országba történő adattovábbításra, illetve az ilyen adattovábbítások esetén milyen garanciák biztosítják az érintettek jogainak védelmét.

(247) A Hatóság rögzíti, hogy az adatkezelés időtartamára vonatkozó tájékoztatás sem egyértelmű, mivel a dokumentum egyrészt rövid, legfeljebb 30 napos megőrzési időt határoz meg, másrészt egyes adatok tekintetében több éves megőrzési kötelezettséget ír elő, anélkül, hogy az egyes adatkezelésekhez kapcsolódó megőrzési időtartamokat világosan elkülönítené.

(248) A Hatóság megállapította azt is, hogy az 1. Nyereményjáték Tájékoztató nem tartalmaz információt arra vonatkozóan, hogy az adatszolgáltatás kötelező-e, illetve milyen következményekkel jár az adatok megadásának elmaradása, továbbá nem ad tájékoztatást az automatizált döntéshozatal vagy profilalkotás alkalmazásáról, illetve annak hiányáról.

(249) A Hatóság értékelése szerint a hozzájárulás jogalapjaként történő megjelölés nem felel meg a GDPR követelményeinek, mivel az 1. Nyereményjáték Tájékoztató alapján az adatkezeléshez való hozzájárulás nem külön, kifejezett nyilatkozat útján kerül megadásra, hanem a nyereményjátékban való részvételhez kapcsolódóan, azzal összekapcsoltan valósul meg. Az ilyen módon megadott hozzájárulás nem minősül a GDPR szerinti önkéntes, egyértelmű és megfelelő hozzájárulásnak.

правок: 1

(250) Mindezek alapján a Hatóság megállapította, hogy a Társaság megsértette a GDPR 13. cikk

правок: 1

(1) bekezdés c), e) és f) pontjait, valamint a 13. cikk (2) bekezdés a) és e) pontjait.

(251) A Hatóság megállapította, hogy a 2023. szeptember 1. napjától hatályos […]

együttműködésében megvalósuló nyereményjáték vonatkozásában (a továbbiakban: 2.

Nyereményjáték Tájékoztató) az adatkezelések jogalapjaként egységesen az érintettek hozzájárulását jelöli meg, azonban nem tartalmaz olyan információkat, amelyek alapján az érintettek meg tudnák ítélni a hozzájárulás tényleges jellegét és az adatkezelésekhez való viszonyát. A 2. Nyereményjáték Tájékoztató nem tisztázza, hogy a nyereményjátékban való részvételhez, illetve a nyeremény átadásához kapcsolódó adatkezelések milyen feltételek mellett történnek, és azok milyen kapcsolatban állnak az érintett által igénybe vett szolgáltatással. Ennek következtében az érintettek számára nem egyértelmű, hogy a hozzájárulás milyen körben minősül valóban önkéntesnek, és az adatkezelések milyen alapon történnek, így a 2. Nyereményjáték Tájékoztató nem biztosít átlátható és egyértelmű tájékoztatást az adatkezelés jogalapjáról.

(252) A Hatóság megállapította továbbá, hogy a 2. Nyereményjáték Tájékoztató nem biztosít kellően világos és egyértelmű tájékoztatást az adatkezelők köréről. Bár a dokumentum címe és bevezető része a Társaság és Partnerei együttműködésében megvalósuló adatkezelésekre utal, a 2. Nyereményjáték Tájékoztató ténylegesen kizárólag a Társaságot jelöli meg adatkezelőként, és nem tisztázza a Partnerek szerepét, így különösen azt, hogy azok önálló adatkezelőként, közös adatkezelőként vagy adatfeldolgozóként járnak-e el. Ennek hiányában az érintettek számára nem állapítható meg egyértelműen, hogy személyes adataikat mely szervezetek, milyen minőségben kezelik.

(253) A 2. Nyereményjáték Tájékoztató az adattovábbítások tekintetében sem nyújt megfelelően strukturált és egyértelmű tájékoztatást. Az egyes adatkezelések kapcsán eltérő módon, részben hiányosan kerül sor a címzettek feltüntetésére, továbbá az adatfeldolgozók – így különösen a […] és az […] – szerepe, az általuk végzett adatkezelési műveletek jellege és célja nem kerül részletezésre. Mindez nem teszi lehetővé az érintettek számára annak átlátását, hogy személyes adataik milyen adatáramlási folyamatokban vesznek részt.

(254) A Hatóság megállapította továbbá, hogy a 2. Nyereményjáték Tájékoztató az adattovábbítások tekintetében belső ellentmondást tartalmaz. A dokumentum 1. pontja a nyereményjátékban való részvétellel kapcsolatban kezelt adatok körében azt rögzíti, hogy „a Társaság harmadik személy címzettek részére nem továbbít személyes adatot”, míg a 2. pont a nyertes értesítésével és a nyeremény kiszállításával összefüggésben már kifejezetten személyes adatok továbbításáról rendelkezik a […] részére, továbbá adatfeldolgozóként megjelöli a […] és az […] is. A Tájékoztató emellett azt is tartalmazza, hogy e szolgáltatók egyedi szerződéses feltételek esetén személyes adatokat harmadik országba továbbíthatnak. A Hatóság álláspontja szerint e rendelkezések egymáshoz való viszonya nem világos: az érintett számára nem állapítható meg egyértelműen, hogy mely adatkezelési művelethez kapcsolódóan, mely személyes adatai, mely címzettek vagy adatfeldolgozók részére kerülnek továbbításra, illetve mikor és milyen feltételek mellett merülhet fel harmadik országba történő adattovábbítás. Ez a belső ellentmondás sérti a GDPR 12. cikk (1) bekezdésében foglalt világos és átlátható tájékoztatás követelményét.

(255) A harmadik országba történő adattovábbítás vonatkozásában a 2. Nyereményjáték

Tájékoztató kizárólag általános jelleggel utal arra, hogy az adatfeldolgozók egyedi szerződéses feltételek mellett továbbíthatnak adatokat, azonban nem tartalmazza az alkalmazott garanciák típusát, azok lényeges jellemzőit, illetve az érintettek számára releváns információkat. E hiányosság miatt az érintettek nem kapnak megfelelő tájékoztatást a személyes adataik harmadik országba történő továbbításának feltételeiről és kockázatairól.

(256) A Hatóság megállapította továbbá, hogy a 2. Nyereményjáték Tájékoztató szereplő érintetti jogokra vonatkozó rendelkezések általános, sablon jellegű formában kerültek megfogalmazásra, és nem kapcsolódnak az egyes adatkezelési műveletekhez, illetve azok jogalapjához. Ennek következtében a 2. Nyereményjáték Tájékoztató nem biztosítja, hogy az érintettek ténylegesen megértsék, hogy konkrét esetben milyen jogaik és milyen feltételek mellett gyakorolhatók.

(257) A fentiek alapján a Hatóság megállapítja, hogy a Társaság megsértette a GDPR 12. cikk (1) bekezdésében foglalt, átlátható, érthető és világos tájékoztatás nyújtására vonatkozó kötelezettségét, valamint a GDPR 13. cikk (1) bekezdés a), e) és f) pontjaiban előírt tájékoztatási kötelezettségeit.

правок: 1

(258) A Hatóság megállapította, hogy a 2022. október 10. napjától hatályos Nyereményjáték

Szabályzat (a továbbiakban: Nyereményjáték Szabályzat) a személyes adatok kezelésére vonatkozóan tartalmaz ugyan egyes rendelkezéseket, azonban nem biztosítja a GDPR 13. cikkében előírt, teljes körű és egyértelmű tájékoztatást. A dokumentum nem különíti el az egyes adatkezelési célokat és az azokhoz kapcsolódó adatkezelési műveleteket, valamint nem tartalmazza az adatkezelésekhez rendelt jogalapok világos és egyértelmű bemutatását.

(259) A Hatóság megállapította továbbá, hogy a Nyereményjáték Szabályzat a nyereményjátékban való részvételt és a marketing célú adatkezelést összekapcsolja, amikor a részvétel feltételeként az e-mail cím megadásához kapcsolódóan a hírlevélre történő feliratkozást és a marketing célú felhasználáshoz való hozzájárulást is előírja. A Nyereményjáték Szabályzat ugyanakkor nem biztosítja ezen adatkezelési célok elkülönített és egyértelmű bemutatását, így az érintettek számára nem világos, hogy a különböző adatkezelési műveletek milyen célból és milyen feltételek mellett történnek.

(260) A Nyereményjáték Szabályzat az adattovábbítások és adatfeldolgozók tekintetében hiányos tájékoztatást tartalmaz. A dokumentum V. pontja ugyan rögzíti, hogy „az adatokat az adatfeldolgozón kívül harmadik felek részére nem továbbítjuk”, ebből azonban csak az következik, hogy a Társaság adatfeldolgozót vesz igénybe, annak személyét, kategóriáját, az adatfeldolgozó részére továbbított adatok körét, az adatfeldolgozás célját és jellegét azonban a Szabályzat nem mutatja be. Ennek következtében az érintettek számára nem állapítható meg, hogy a nyereményjáték lebonyolításával, a sorsolással, a kapcsolattartással, illetve a nyeremény eljuttatásával összefüggésben személyes adataik mely adatfeldolgozóhoz kerülnek, milyen célból és milyen adatkezelési műveletek elvégzése érdekében.

(261) A Nyereményjáték Szabályzat nem tartalmaz tájékoztatást arról sem, hogy a nyereményjátékhoz kapcsolódó adatkezelések során sor kerül-e harmadik országba történő adattovábbításra. A dokumentum nem nyilatkozik arról, hogy az igénybe vett adatfeldolgozó vagy más szolgáltató végez-e EGT-n kívüli adattovábbítást, és ha igen, milyen garanciák mellett. E hiányosság miatt az érintettek nem kapnak megfelelő tájékoztatást a személyes adataik esetleges harmadik országba történő továbbításáról.

(262) A Hatóság megállapította továbbá, hogy a Nyereményjáték Szabályzat nem tartalmazza a személyes adatok tárolásának időtartamára, illetve annak meghatározási szempontjaira vonatkozó információkat, így az érintettek nem kapnak megfelelő tájékoztatást arról, hogy adataikat meddig kezelik.

(263) A Hatóság rögzíti, hogy a Nyereményjáték Szabályzat az adatkezelésre vonatkozó rendelkezések tekintetében döntően az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvényre hivatkozik, és nem tartalmaz a GDPR szerinti, az egyes adatkezelési műveletekhez igazított, konkrét és részletes tájékoztatást. A Nyereményjáték Szabályzat továbbá úgy rendelkezik, hogy az abban nem szabályozott kérdésekben a Társaság weboldalán elérhető adatkezelési tájékoztató irányadó, amely a tájékoztatás széttöredezett jellegéhez vezet, és nem biztosítja, hogy az érintettek egy helyen, átlátható módon megismerhessék az adatkezelés teljes körű feltételeit.

(264) A fentiek alapján a Hatóság megállapítja, hogy a Társaság a Nyereményjáték Szabályzat tekintetében megsértette a GDPR 12. cikk (1) bekezdésében foglalt, átlátható, érthető és könnyen hozzáférhető tájékoztatás nyújtására vonatkozó kötelezettségét, valamint a GDPR

13. cikk (1) bekezdés c), e) és f) pontjaiban, továbbá a 13. cikk (2) bekezdés a) pontjában foglalt tájékoztatási kötelezettségeit.

III.4. Általános szerződési feltételek

(265) A Hatóság megállapította, hogy a Társaság által alkalmazott Fogyasztói Általános Szerződési és Felhasználási Feltételek (a továbbiakban: Weboldal ÁSZF) 2020. február 1. és 2022. augusztus 31. közötti időszakban lehetőséget biztosított arra, hogy a felhasználók a regisztráció során gyermekük nevét, nemét, valamint életkorát (év, hónap, nap bontásban) megadják.

(266) A Hatóság rögzíti, hogy ezen személyes adatok kezelésére vonatkozóan a Társaság egyetlen, a vizsgált időszakban alkalmazott adatkezelési tájékoztatója sem tartalmazott információt, így az érintettek nem kaptak tájékoztatást az adatkezelés céljáról, jogalapjáról, időtartamáról, illetve az adatok címzettjeiről.

(267) A Hatóság értékelése szerint a gyermekekre vonatkozó személyes adatok ilyen módon történő kezelése különösen súlyos átláthatósági hiányosságot eredményezett. A Hatóság megállapította, hogy a Társaság a felhasználók számára lehetővé tette gyermekekre vonatkozó adatok megadását (így különösen a gyermekek számára, illetve születési idejére vonatkozó információk rögzítését), ugyanakkor ezzel összefüggésben a Tájékoztató nem tartalmazott kifejezett és egyértelmű tájékoztatást arról, hogy ilyen adatkezelésre sor kerül.

(268) E körülmények között az érintettek számára nem volt felismerhető, hogy a megadott adatok a gyermekekre vonatkozó személyes adatként kerülnek kezelésre, illetve, hogy ezzel összefüggésben a Társaság milyen célból és milyen feltételek mellett végez adatkezelést. Az adatkezelés ténye és terjedelme így az érintettek számára rejtve maradt. (269) A Hatóság értékelése szerint az, hogy a Társaság a gyermekekre vonatkozó személyes adatok kezelését a Tájékoztatóban nem nevesítette, külön súlyosbító körülményként értékelendő, mivel ez az érintettek számára nemcsak az adatkezelés megértését, hanem annak felismerését is ellehetetlenítette.

(270) Mindezek alapján a Hatóság megállapította, hogy a Társaság megsértette a GDPR 13. cikk

(1) bekezdés c) és e) pontjában, valamint a 13. cikk (2) bekezdés a)–d) pontjaiban foglalt tájékoztatási kötelezettségét, mivel az érintettek számára ezen információkat egyáltalán nem tette hozzáférhetővé.

(271) A Hatóság megállapította továbbá, hogy a Weboldal 2022. augusztus 31. napjától hatályos

ÁSZF-einek XII. fejezete az adatkezelés jogalapjai tekintetében nem biztosít világos és egyértelmű tájékoztatást. Az ÁSZF 12.4. pontja azt a benyomást kelti, hogy a személyes adatok kezelése kizárólag az érintett hozzájárulása alapján történhet, és hozzájárulás hiányában csak anonim módon kerülhet sor adatkezelésre, miközben a Társaság tényleges adatkezelési gyakorlata és más adatkezelési dokumentumai alapján több adatkezelés szerződés teljesítésén, jogi kötelezettség teljesítésén, illetve jogos érdeken alapul. Az ilyen megfogalmazás az érintettek számára nem teszi egyértelművé az egyes adatkezelések tényleges jogalapját, ezért a tájékoztatás nem felel meg a GDPR 12. cikk (1) bekezdésében előírt világos és átlátható tájékoztatás követelményének.

(272) A Hatóság megállapította továbbá, hogy az ÁSZF 12.3. pontja szerint a Társaság a személyes adatokat „harmadik személynek nem adja ki, nem továbbítja”, amely tájékoztatás nincs összhangban a Társaság tényleges adatkezelési gyakorlatával és más adatkezelési dokumentumaiban foglaltakkal. A rendelkezés nem veszi figyelembe a futárszolgálatok, fizetési szolgáltatók, informatikai és marketing szolgáltatók, valamint egyéb adatfeldolgozók és címzettek bevonását, így az érintettek számára nem biztosít megfelelő tájékoztatást a személyes adatok címzettjeiről és az adattovábbításokról.

(273) Mindezek következtében a Társaság megsértette a GDPR 12. cikk (1) bekezdését, valamint a GDPR 13. cikk (1) bekezdés e) pontját.

III.5. A Blogra vonatkozó tájékoztatás

(274) A Hatóság megállapította, hogy a 2022. szeptember 2. napjától hatályos, […] oldalra vonatkozó Adatkezelési és adatvédelmi tájékoztató (a továbbiakban: Blog Tájékoztató) a hozzászólás írásához és az érintetti joggyakorláshoz kapcsolódó adatkezelések tekintetében ugyan tartalmaz a GDPR 13. cikke szerinti egyes információkat, azonban a Weboldal működésével összefüggő további adatkezelések – különösen a sütik alkalmazása, az IP-cím kezelése, valamint a […] és […] szolgáltatások igénybevételéhez kapcsolódó webanalitikai és remarketing célú adatkezelések – vonatkozásában nem biztosít teljes körű, kellően világos és következetes tájékoztatást. A Blog Tájékoztató e körben nem rendezi áttekinthető szerkezetben az egyes adatkezelések célját, jogalapját, a kezelt adatok körét, a tárolás időtartamát, illetve a címzettek szerepét, noha maga a dokumentum is rögzíti, hogy a felhasználók IP-címe kezelésre kerül, valamint, hogy a […] a Weboldal használatával összefüggésben adatokat gyűjt, tárol és remarketing célból felhasznál.

(275) A Hatóság rögzíti továbbá, hogy a Blog Tájékoztató belső ellentmondást tartalmaz a címzettekre és adattovábbításokra vonatkozó tájékoztatás körében. Míg a dokumentum egyes pontjai szerint az Adatkezelő az adatokat nem továbbítja harmadik személy részére, a 7.4.2. pont kifejezetten ismerteti a […] és […] szolgáltatások igénybevételét, továbbá azt, hogy a cookie által tárolt információkat – ideértve a Felhasználó IP-címét is – a […] egyesült államokbeli szerverein tárolja, és azokat adott esetben harmadik felek részére is továbbíthatja. A Blog Tájékoztató ugyanakkor nem ad megfelelő tájékoztatást arról, hogy e harmadik országbeli adattovábbítás milyen garanciák mellett történik, és nem teszi egyértelművé azt sem, hogy a […] pontosan milyen szerepben vesz részt az adatkezelésben. Ennek következtében az érintettek számára nem válik világossá, hogy személyes adataik mely címzettekhez, milyen célból és milyen jogi feltételek mellett kerülnek.

(276) A Hatóság értékelése szerint a Blog Tájékoztató nem csupán a cookie- és analitikai adatkezelések tekintetében hiányos, hanem általános szerkezeti és tartalmi problémákkal is terhelt, mivel az adatkezelések jogalapja, időtartama és címzettjei több esetben nem kerülnek egyértelműen és következetesen bemutatásra, továbbá a dokumentum a tényleges adatkezelési információk helyett részben általános, deklaratív jellegű tartalmakra épül.

(277) Mindezek alapján a Hatóság megállapította, hogy a Társaság megsértette a GDPR 12. cikk

(1) bekezdését, mivel a Blog Tájékoztató nem biztosította az érintettek számára a személyes adatok kezelésére vonatkozó információk tömör, átlátható, érthető és könnyen hozzáférhető megjelenítését. A Társaság ezen túlmenően megsértette a GDPR 13. cikk (1) bekezdés c)

pontját, mivel a cookie-khoz, az IP-cím kezeléséhez, valamint a webanalitikai és remarketing célú adatkezelésekhez kapcsolódó jogalap nem került egyértelműen meghatározásra, a GDPR 13. cikk (1) bekezdés e) pontját, mivel a címzettek és az adatkezelésben részt vevő szolgáltatók köre nem került világos és ellentmondásmentes módon bemutatásra, a GDPR

13. cikk (1) bekezdés f) pontját, mivel a harmadik országbeli adattovábbításokra vonatkozó megfelelő garanciákról nem adott megfelelő tájékoztatást, valamint a GDPR 13. cikk (2) bekezdés a) pontját is, mivel e körben az adatkezelések időtartama, illetve annak meghatározási szempontjai sem kerültek megfelelően ismertetésre.

III.6. A Társaság nyilatkozatainak értékelése

(278) A Hatóság véleménye szerint a Társaság több nyilatkozatában olyan körülményekre hivatkozott, amelyek az adatkezelési tájékoztatási kötelezettség megsértését nem mentik. Önmagában az, hogy a Társaság állítása szerint nem állt szándékában jogellenes adatkezelést folytatni, illetve abban a hiszemben járt el, hogy dokumentumai megfelelnek a jogszabályoknak, a GDPR szerinti felelősséget nem érinti. Ugyanígy nem alkalmas a jogsértések kimentésére az sem, hogy a dokumentumok kialakításában külső szakértő vagy adatvédelmi tisztviselői feladatokat ellátó szolgáltató működött közre, mivel a GDPR alapján a megfelelésért és annak igazolásáért minden esetben maga az adatkezelő felel.

(279) A GDPR 12–13. cikke szerinti tájékoztatási kötelezettség nem teljesül pusztán azért, mert az adatkezelő több dokumentumban közöl információkat, vagy mert egyes adatkezelések az érintettek számára feltételezhetően ismertek lehetnek. Az átlátható tájékoztatás követelménye azt írja elő, hogy az adatkezelő az érintett számára világosan, pontosan, következetesen és egy helyen vagy legalább egyértelműen összekapcsolt módon mutassa be az adatkezelés körülményeit, az információk szétszórt, pontatlan vagy egymásnak ellentmondó közlése e kötelezettséget nem teljesíti.

(280) A Hatóság álláspontja szerint adatvédelmi szempontból aggályos a Társaság azon nyilatkozata is, amely szerint egyes partnerek adatkezelői gyakorlatáról – így különösen a profilalkotás fennállásáról – nem rendelkezik közvetlen információval, miközben ezen partnereket a tájékoztatásában maga tüntette fel címzettként vagy az adatkezelésben részt vevő szereplőként. Az elszámoltathatóság elvéből az következik, hogy az adatkezelőnek az általa igénybe vett szolgáltatók szerepét, az adattovábbítás jogi természetét, valamint az érintettekre kiható lényeges adatkezelési körülményeket ismernie kell, és ezekről pontos tájékoztatást kell tudnia adni. Nem fogadható el ezért olyan megközelítés, amely szerint az adatkezelő maga sem tud magyarázatot adni arra, hogy valamely címzettet miért és milyen minőségben tüntetett fel a tájékoztatóban.

(281) A Hatóság véleménye szerint továbbá a Társaság tévesen tulajdonított jelentőséget annak, hogy egyes kifogásolt rendelkezések a gyakorlatban állítása szerint nem kerültek alkalmazásra, illetve, hogy az érintetti kérelmek, tiltakozások vagy törlési igények száma alacsony volt. A GDPR szerinti tájékoztatási kötelezettség megsértése önmagában a hiányos, pontatlan vagy félrevezető tájékoztatással megvalósul. A jogsértés megállapításának nem feltétele, hogy az érintettek ténylegesen éljenek jogaikkal, panaszt tegyenek, vagy hogy az adatkezelő a hibás rendelkezést konkrét ügyben alkalmazza. Éppen ellenkezőleg: a nem megfelelő tájékoztatás egyik következménye lehet az is, hogy az érintett nem ismeri fel jogait vagy az adatkezelés valós természetét, ezért jogérvényesítésre sem kerül sor.

III.3. Tájékoztatás a vizsgált időszak után

(282) A jelen hatósági eljárás nem terjedt ki az adatkezelési tájékoztatásnak az eljárás megindulása utáni időszakára, tehát az adatkezelési tájékoztatónak az eljárásról való tudomásszerzést követő változtatásaira. Ugyanakkor a Társaság által megtett intézkedéseket a Hatóság a bírságkiszabás során enyhítő körülményként figyelembe veszi.

IV. Jogkövetkezmények

(283) A Hatóság megvizsgálta, hogy a megállapított jogsértések indokolják-e adatvédelmi bírság kiszabását a Társasággal szemben. E körben a Hatóság az általános adatvédelmi rendelet 83. cikk (2) bekezdése alapján mérlegelte az ügy összes releváns körülményét, figyelemmel az Európai Adatvédelmi Testület 4/2022. számú iránymutatásában2 (a továbbiakban: Iránymutatás) foglalt szempontokra is. (284) A Hatóság álláspontja szerint a jelen ügyben feltárt jogsértések jellege, súlya, időbeli kiterjedése és érintetti hatása alapján a figyelmeztetés alkalmazása nem tekinthető arányos szankciónak, ezért a speciális és generális prevenció követelményei adatvédelmi bírság kiszabását teszik szükségessé.

2 04/2022. sz. iránymutatás az általános adatvédelmi rendelet szerinti közigazgatási bírságok kiszámításáról (2.1. változat).Online:https://www.edpb.europa.eu/system/files/2024- 01/edpb_guidelines_042022_calculationofadministrativefines_hu_0.pdf (285) A megállapított jogsértések – az átláthatóság alapelvének megsértése, valamint a 12–13. cikk szerinti érintetti tájékoztatási kötelezettségek nem teljesítése – az általános adatvédelmi rendelet 83. cikk (5) bekezdése szerinti, magasabb bírságkategóriába tartozó jogsértéseknek minősülnek.

(286) A Hatóság a bírság összegének meghatározása során figyelembe vette a Társaság gazdasági adatait. A Társaság 2024. üzleti évre vonatkozó, nyilvánosan elérhető éves beszámolója alapján a Társaság nettó árbevétele […] Ft volt, amely az Iránymutatás szerinti besorolás alapján a 10 millió és 50 millió euró közötti éves árbevételű vállalkozások kategóriájába tartozik. (287) Az általános adatvédelmi rendelet 83. cikk (5) bekezdése alapján a Társaság a jelen ügyben legfeljebb 20 000 000 euró összegű közigazgatási bírsággal, illetve a vállalkozás előző pénzügyi év teljes éves világpiaci forgalmának legfeljebb 4%-át kitevő összeggel sújtható, a kettő közül a magasabb összeg alkalmazandó. A Társaság 2024. évi árbevételének 4%-a […] Ft, amely nem haladja meg a statikus bírságmaximumot, ezért a jogszabályi felső határ ebben az esetben a 20 000 000 eurónak megfelelő összeg. (288) A Hatóság a rendelkezésre álló információk alapján nem állapított meg olyan körülményt, amely a jogsértések szándékos elkövetésére utalna. A feltárt hiányosságok jellege alapján a Hatóság a jogsértéseket gondatlan jellegűnek értékelte. (289) A Hatóság a bírság összegének meghatározása során a GDPR 83. cikk (2) bekezdésében foglalt szempontok alapján az alábbi súlyosító körülményeket értékelte:

– A jogsértések jellegére, súlyára és időtartamára figyelemmel [GDPR 83. cikk (2) bekezdés a) pont], a megállapított jogsértések a 2020. január 1. és 2025. november 12. közötti vizsgált időszakban folyamatosan fennálltak. A Hatóság súlyosító körülményként értékelte azt is, hogy a Társaság egyik tájékoztatója által adott tájékoztatás az érintetti jogok gyakorlásáról nem a GDPR vonatkozó szabályainak megfelelő, hanem azt megszorítóan értelmező volt azáltal, hogy adminisztratív költség felszámítását helyezte kilátásba, illetve ismételt kérelmek esetén az intézkedés megtagadásának lehetőségét is előre rögzítette. – Az érintettek körének nagysága tekintetében [GDPR 83. cikk (2) bekezdés a) pont]: a Weboldal látogatottsága a vizsgált időszakban kiemelkedően magas volt. A Társaság közlése szerint 2021-ben […] fő, 2022-ben […] fő, 2023-ban […] fő, 2024-ben […] fő, míg 2025-ben […] fő látogatta az oldalt. Emellett a webáruházban jelentős számú megrendelést is regisztráltak (2024-ben több mint […], 2025 első félévében több mint […]). Így az érintettek köre rendkívül széles volt. – A korábbi jogsértések fennállására figyelemmel [GDPR 83. cikk (2) bekezdés e) pont]: a Hatóság a Társaságot a NAIH-7905/2025. számú ügyben már korábban elmarasztalta, amely ugyan nem az adatkezelési tájékoztatásra, hanem az érintetti joggyakorlás biztosítására vonatkozott, azonban a Hatóság álláspontja szerint e körülmény azt jelzi, hogy a Társaság adatvédelmi megfelelési gyakorlata általánosságban hiányos volt, és a korábbi hatósági megállapítások nem vezettek teljes körű, rendszerszintű megfeleléshez. (290) A Hatóság a bírság összegének meghatározása során a GDPR 83. cikk (2) bekezdésében foglalt szempontok alapján az alábbi enyhítő körülményeket értékelte:

a jogsértések gondatlan jellegűek, szándékosság nem bizonyított [általános adatvédelmi rendelet 83. cikk (2) bekezdés b) pont];

a Társaság a jogsértések megszüntetése érdekében intézkedéseket tett [GDPR 83. cikk (2) bekezdés f) pont]; a Hatóság az ügyintézési határidőt túllépte. (291) A Hatóság az ügy összes körülményének mérlegelése alapján a jogsértéseket magas súlyúnak ítélte meg, figyelemmel azok rendszerszintű jellegére, időbeli fennállására és az érintettek széles körét érintő hatására. (292) Mindezekre figyelemmel a Hatóság a bírság összegét nem maximumközeli mértékben, hanem a jogsértések jellegével, a Társaság gazdasági helyzetével, valamint a speciális és generális prevenció céljával arányban álló összegben határozta meg. A GDPR 83. cikk (2) bekezdés h), i), j) pontja szerinti körülmények a jelen ügyben nem álltak fenn.

(293) A bírság összegét a Hatóság jogszabályon alapuló mérlegelési jogkörében eljárva határozta meg. A Hatóság olyan összegű bírságot állapított meg, amely a jogsértések súlyával arányos, és alkalmas a speciális és generális prevenció céljának elérésére. (294) Mindezek alapján a Hatóság a rendelkező részben foglaltak szerint döntött.

V. Egyéb kérdések

(295) A Hatóság hatáskörét az Infotv. 38. § (2) és (2a) bekezdése határozza meg, illetékessége az ország egész területére kiterjed. (296) A Hatóság jelen döntése az Ákr. 80-81. §-án és az Infotv. 61. § (1) bekezdésén alapul. A döntés az Ákr. 82. § (1) bekezdése alapján a közlésével véglegessé válik. Az Ákr. 112. §-a, és 116. § (1) bekezdése és (4) bekezdés d) pontja, illetve a 114. § (1) bekezdése alapján a döntéssel szemben közigazgatási per útján van helye jogorvoslatnak.

* * * (297) Az Ákr. 135. §-a szerint a kötelezett a törvényes kamatnak megfelelő mértékű késedelmi pótlékot köteles fizetni, ha pénzfizetési kötelezettségének határidőben nem tesz eleget. (298) A Polgári Törvénykönyvről szóló 2013. évi V. törvény 6:48. § (1) bekezdése alapján pénztartozás esetén a kötelezett a késedelembe esés időpontjától kezdődően a késedelemmel érintett naptári félév első napján érvényes jegybanki alapkamattal megegyező mértékű késedelmi kamatot köteles fizetni. (299) A közigazgatási per szabályait a közigazgatási perrendtartásról szóló 2017. évi I. törvény (a továbbiakban: Kp.) határozza meg. A Kp. 12. § (1) bekezdése alapján a Hatóság döntésével szembeni közigazgatási per törvényszéki hatáskörbe tartozik, a perre a Kp. 13. § (3) bekezdés a) pontjának aa) alpontja alapján a Fővárosi Törvényszék kizárólagosan illetékes. A Kp. 27. § (1) bekezdés b) pontja szerint olyan jogvitában, amelyben a törvényszék kizárólagosan illetékes, a jogi képviselet kötelező. A Kp. 39. § (6) bekezdése szerint a keresetlevél benyújtásának a közigazgatási cselekmény hatályosulására halasztó hatálya nincs. (300) A Kp. 29. § (1) bekezdése és erre tekintettel a polgári perrendtartásról szóló 2016. évi CXXX.

törvény 604. §-a szerint alkalmazandó, a digitális államról és a digitális szolgáltatások nyújtásának egyes szabályairól szóló 2023. évi CIII. törvény 19. § (1) bekezdés b) pontja szerint az ügyfél jogi képviselője elektronikus kapcsolattartásra kötelezett.

(301) A keresetlevél benyújtásának idejét és helyét a Kp. 39. § (1) bekezdése határozza meg. A tárgyalás tartása iránti kérelem lehetőségéről szóló tájékoztatás a Kp. 77. § (1)-(2) bekezdésén alapul. (302) A közigazgatási per illetékének mértékét az illetékekről szóló 1990. évi XCIII. törvény (továbbiakban: Itv.) 45/A. § (1) bekezdése határozza meg. Az illeték előzetes megfizetése alól az Itv. 59. § (1) bekezdése és 62. § (1) bekezdés h) pontja mentesíti az eljárást kezdeményező felet. (303) Ha az előírt kötelezettségek teljesítését a Társaság megfelelő módon nem igazolja, a Hatóság úgy tekinti, hogy a kötelezettséget határidőben nem teljesítette. Az Ákr. 132. §-a szerint, ha a Társaság a Hatóság végleges döntésében foglalt kötelezéseknek nem tett eleget, az végrehajtható. A Hatóság határozata az Ákr. 82. § (1) bekezdése szerint a közléssel véglegessé válik. Az Ákr. 133. §-a értelmében a végrehajtást – ha törvény vagy kormányrendelet másként nem rendelkezik – a döntést hozó hatóság rendeli el. Az Ákr. 134. §-a értelmében a végrehajtást – ha törvény, kormányrendelet vagy önkormányzati hatósági ügyben helyi önkormányzat rendelete másként nem rendelkezik – az állami adóhatóság foganatosítja. Az Infotv. 61. § (7) bekezdése alapján a Hatóság határozatában foglalt, meghatározott cselekmény elvégzésére, meghatározott magatartásra, tűrésre vagy abbahagyásra irányuló kötelezés vonatkozásában a határozat végrehajtását a Hatóság foganatosítja Kelt: Budapest, dátum az elektronikus aláírás szerint

Dr. habil. Péterfalvi Attila elnök, c. egyetemi tanár