← к документу

Что изменилось

Magyar Honvédség Egészségügyi Központ incidenskezelési gyakorlata · редакция 1 → 2 · зафиксировано 2026-09-17 02:25 · +2 −2 строк

Ügyszám: NAIH/2019/2485/20 Tárgy: döntés hivatalból induló adatvédelmi hatósági eljárásban
Az általános adatvédelmi rendelet 2. cikk (1) bekezdése alapján a bejelentett incidenssel érintett adatkezelésre az általános adatvédelmi rendeletet kell alkalmazni. Az általános adatvédelmi rendelet 4. cikk 12. pontja határozza meg, hogy mi minősül adatvédelmi incidensnek, ez alapján „adatvédelmi incidens”: a biztonság olyan sérülése, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi. Az általános adatvédelmi rendelet 9. cikk (1) bekezdése alapján a faji vagy etnikai származásra, politikai véleményre, vallási vagy világnézeti meggyőződésre vagy szakszervezeti tagságra utaló személyes adatok, valamint a természetes személyek egyedi azonosítását célzó genetikai és biometrikus adatok, az egészségügyi adatok és a természetes személyek szexuális életére vagy szexuális irányultságára vonatkozó személyes adatok kezelése tilos. Az általános adatvédelmi rendelet 24. cikk (1)-(2) bekezdései alapján: (1) az adatkezelő az adatkezelés jellege, hatóköre, körülményei és céljai, valamint a természetes személyek jogaira és szabadságaira jelentett, változó valószínűségű és súlyosságú kockázat figyelembevételével megfelelő technikai és szervezési intézkedéseket hajt végre annak biztosítása és bizonyítása céljából, hogy a személyes adatok kezelése e rendelettel összhangban történik. Ezeket az intézkedéseket az adatkezelő felülvizsgálja és szükség esetén naprakésszé teszi. (2) Ha az az adatkezelési tevékenység vonatkozásában arányos, az (1) bekezdésben említett intézkedések részeként az adatkezelő megfelelő belső adatvédelmi szabályokat is alkalmaz. Az általános adatvédelmi rendelet 32. cikk (1) és (2) bekezdései szerint az adatkezelő és az adatfeldolgozó a tudomány és technológia állása és a megvalósítás költségei, továbbá az adatkezelés jellege, hatóköre, körülményei és céljai, valamint a természetes személyek jogaira és szabadságaira jelentett, változó valószínűségű és súlyosságú kockázat figyelembevételével megfelelő technikai és szervezési intézkedéseket hajt végre annak érdekében, hogy a kockázat mértékének megfelelő szintű adatbiztonságot garantálja […]. A biztonság megfelelő szintjének meghatározásakor kifejezetten figyelembe kell venni az adatkezelésből eredő olyan kockázatokat, amelyek különösen a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítéséből, elvesztéséből, megváltoztatásából, jogosulatlan nyilvánosságra hozatalából vagy az azokhoz való jogosulatlan hozzáférésből erednek. Az általános adatvédelmi rendelet 33. cikk (1)-(2) és (4)-(5) bekezdései szerint az adatvédelmi incidenst az adatkezelő indokolatlan késedelem nélkül, és ha lehetséges, legkésőbb 72 órával azután, hogy az adatvédelmi incidens a tudomására jutott, bejelenti az 55. cikk alapján illetékes felügyeleti hatóságnak, kivéve, ha az adatvédelmi incidens valószínűsíthetően nem jár kockázattal a természetes személyek jogaira és szabadságaira nézve. Ha a bejelentés nem történik meg 72 órán belül, mellékelni kell hozzá a késedelem igazolására szolgáló indokokat is. Az adatfeldolgozó az adatvédelmi incidenst, az arról való tudomásszerzését követően indokolatlan késedelem nélkül bejelenti az adatkezelőnek. Ha és amennyiben nem lehetséges az információkat egyidejűleg közölni, azok további indokolatlan késedelem nélkül később részletekben is közölhetők. Az adatkezelő nyilvántartja az adatvédelmi incidenseket, feltüntetve az adatvédelmi incidenshez kapcsolódó tényeket, annak hatásait és az orvoslására tett intézkedéseket. E nyilvántartás lehetővé teszi, hogy a felügyeleti hatóság ellenőrizze az e cikk követelményeinek való megfelelést.
Az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (a továbbiakban: Infotv.) 2. § (2) bekezdése szerint az általános adatvédelmi rendeletet az ott megjelölt rendelkezésekben foglalt kiegészítésekkel kell alkalmazni. Az Infotv. 25/A. § (1) és (3) bekezdései szerint az adatkezelő az adatkezelés jogszerűségének biztosítása érdekében az adatkezelés összes körülményéhez, így különösen céljához, valamint az érintettek alapvető jogainak érvényesülését az adatkezelés által fenyegető kockázatokhoz igazodó műszaki és szervezési intézkedéseket tesz, ideértve indokolt esetben az álnevesítés alkalmazását. Ezeket az intézkedéseket az adatkezelő rendszeresen felülvizsgálja és szükség esetén megfelelően módosítja. Ha az adatkezelő adatvédelmi tisztviselő kijelölésére köteles, az […] intézkedések részeként az adatkezelő belső adatvédelmi és adatbiztonsági szabályzatot alkot meg és alkalmaz. Az Ákr. 101. § (1) bekezdés a) pontja alapján, ha a hatóság a hatósági ellenőrzés során jogsértést tapasztal, megindítja a hatósági eljárását. Az Infotv. 38. § (3) bekezdése és 60. § (1) bekezdése alapján a Hatóság az Infotv. 38. § (2) és (2a) bekezdés szerinti feladatkörében a személyes adatok védelméhez való jog érvényesítése érdekében hivatalból adatvédelmi hatósági eljárást folytat. Az Ákr. 103. § (1) bekezdése alapján az Ákr.-nek a kérelemre indult eljárásokra vonatkozó rendelkezéseit az Ákr. 103 és 104. §-ában foglalt eltérésekkel kell alkalmazni. Az Infotv. 61. § (1) bekezdés a) pontja alapján a Hatóság a 2. § (2) és (4) bekezdésében meghatározott adatkezelési műveletekkel összefüggésben az általános adatvédelmi rendeletben meghatározott jogkövetkezményeket alkalmazhatja. Az általános adatvédelmi rendelet 83. cikk (7) bekezdése szerint, a felügyeleti hatóságok 58. cikk (2) bekezdése szerinti korrekciós hatáskörének sérelme nélkül, minden egyes tagállam megállapíthatja az arra vonatkozó szabályokat, hogy az adott tagállami székhelyű közhatalmi vagy egyéb, közfeladatot ellátó szervvel szemben kiszabható-e közigazgatási bírság, és ha igen, milyen mértékű. Az Infotv. 61. § (4) bekezdés b) pontja alapján, a bírság mértéke százezertől húszmillió forintig terjedhet,ha az adatvédelmi hatósági eljárásban hozott határozatban kiszabott bírság megfizetésére kötelezett költségvetési szerv, az általános adatvédelmi rendelet 83. cikke szerint kiszabott bírság esetén. Az általános adatvédelmi rendelet 58. cikk (2) bekezdés b) és i) pontja alapján, a felügyeleti hatóság korrekciós hatáskörében eljárva elmarasztalja az adatkezelőt vagy adatfeldolgozót, ha adatkezelési tevékenysége megsértette a rendelet rendelkezéseit, illetve a 83. cikknek megfelelően közigazgatási bírságot szab ki, az adott eset körülményeitől függően az e bekezdésben említett intézkedéseken túlmenően vagy azok helyett. Ugyanezen cikk (2) bekezdés d) pontja alapján, a felügyeleti hatóság korrekciós hatáskörében eljárva utasítja az adatkezelőt vagy az adatfeldolgozót, hogy adatkezelési műveleteit – adott esetben meghatározott módon és meghatározott időn belül – hozza összhangba a rendelet rendelkezéseivel. A közigazgatási bírság kiszabására vonatkozó feltételeket az általános adatvédelmi rendelet 83. cikke tartalmazza. Az Infotv. 75/A. § - a szerint a Hatóság az általános adatvédelmi rendelet 83. cikk (2)-(6) bekezdésében foglalt hatásköreit az arányosság elvének figyelembevételével gyakorolja, különösen azzal, hogy a személyes adatok kezelésére vonatkozó – jogszabályban vagy az Európai Unió kötelező jogi aktusában meghatározott – előírások első alkalommal történő megsértése esetén a jogsértés orvoslása iránt – az általános adatvédelmi rendelet 58. cikkével összhangban – elsősorban az adatkezelő vagy adatfeldolgozó figyelmeztetésével intézkedik. Az Infotv. 61. § (2) bekezdés b) pontja alapján, a Hatóság elrendelheti határozatának – az adatkezelő, illetve az adatfeldolgozó azonosító adatainak közzétételével történő – nyilvánosságra hozatalát, haazt közfeladatot ellátó szerv tevékenységével összefüggésben hozta. Az Ákr. 104. § (1) bekezdés a) pontja szerint a Hatóság az illetékességi területén hivatalból megindítja az eljárást, ha az eljárás megindítására okot adó körülmény jut a tudomására; ugyanezen bekezdés (3) bekezdése alapján a hivatalbóli eljárás az első eljárási cselekmény elvégzésének napján kezdődik, megindításáról az ismert ügyfél értesítése mellőzhető, ha az eljárás megindítása után a hatóság nyolc napon belül dönt. III.
Az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (a továbbiakban: Infotv.) 2. § (2) bekezdése szerint az általános adatvédelmi rendeletet az ott megjelölt rendelkezésekben foglalt kiegészítésekkel kell alkalmazni. Az Infotv. 25/A. § (1) és (3) bekezdései szerint az adatkezelő az adatkezelés jogszerűségének biztosítása érdekében az adatkezelés összes körülményéhez, így különösen céljához, valamint az érintettek alapvető jogainak érvényesülését az adatkezelés által fenyegető kockázatokhoz igazodó műszaki és szervezési intézkedéseket tesz, ideértve indokolt esetben az álnevesítés alkalmazását. Ezeket az intézkedéseket az adatkezelő rendszeresen felülvizsgálja és szükség esetén megfelelően módosítja. Ha az adatkezelő adatvédelmi tisztviselő kijelölésére köteles, az […] intézkedések részeként az adatkezelő belső adatvédelmi és adatbiztonsági szabályzatot alkot meg és alkalmaz. Az Ákr. 101. § (1) bekezdés a) pontja alapján, ha a hatóság a hatósági ellenőrzés során jogsértést tapasztal, megindítja a hatósági eljárását. Az Infotv. 38. § (3) bekezdése és 60. § (1) bekezdése alapján a Hatóság az Infotv. 38. § (2) és (2a) bekezdés szerinti feladatkörében a személyes adatok védelméhez való jog érvényesítése érdekében hivatalból adatvédelmi hatósági eljárást folytat. Az Ákr. 103. § (1) bekezdése alapján az Ákr.-nek a kérelemre indult eljárásokra vonatkozó rendelkezéseit az Ákr. 103 és 104. §-ában foglalt eltérésekkel kell alkalmazni. Az Infotv. 61. § (1) bekezdés a) pontja alapján a Hatóság a 2. § (2) és (4) bekezdésében meghatározott adatkezelési műveletekkel összefüggésben az általános adatvédelmi rendeletben meghatározott jogkövetkezményeket alkalmazhatja. Az általános adatvédelmi rendelet 83. cikk (7) bekezdése szerint, a felügyeleti hatóságok 58. cikk (2) bekezdése szerinti korrekciós hatáskörének sérelme nélkül, minden egyes tagállam megállapíthatja az arra vonatkozó szabályokat, hogy az adott tagállami székhelyű közhatalmi vagy egyéb, közfeladatot ellátó szervvel szemben kiszabható-e közigazgatási bírság, és ha igen, milyen mértékű. Az Infotv. 61. § (4) bekezdés b) pontja alapján, a bírság mértéke százezertől húszmillió forintig terjedhet, ha az adatvédelmi hatósági eljárásban hozott határozatban kiszabott bírság megfizetésére kötelezett költségvetési szerv, az általános adatvédelmi rendelet 83. cikke szerint kiszabott bírság esetén. Az általános adatvédelmi rendelet 58. cikk (2) bekezdés b) és i) pontja alapján, a felügyeleti hatóság korrekciós hatáskörében eljárva elmarasztalja az adatkezelőt vagy adatfeldolgozót, ha adatkezelési tevékenysége megsértette a rendelet rendelkezéseit, illetve a 83. cikknek megfelelően közigazgatási bírságot szab ki, az adott eset körülményeitől függően az e bekezdésben említett intézkedéseken túlmenően vagy azok helyett. Ugyanezen cikk (2) bekezdés d) pontja alapján, a felügyeleti hatóság korrekciós hatáskörében eljárva utasítja az adatkezelőt vagy az adatfeldolgozót, hogy adatkezelési műveleteit – adott esetben meghatározott módon és meghatározott időn belül – hozza összhangba a rendelet rendelkezéseivel. A közigazgatási bírság kiszabására vonatkozó feltételeket az általános adatvédelmi rendelet 83. cikke tartalmazza. Az Infotv. 75/A. § - a szerint a Hatóság az általános adatvédelmi rendelet 83. cikk (2)-(6) bekezdésében foglalt hatásköreit az arányosság elvének figyelembevételével gyakorolja, különösen azzal, hogy a személyes adatok kezelésére vonatkozó – jogszabályban vagy az Európai Unió kötelező jogi aktusában meghatározott – előírások első alkalommal történő megsértése esetén a jogsértés orvoslása iránt – az általános adatvédelmi rendelet 58. cikkével összhangban – elsősorban az adatkezelő vagy adatfeldolgozó figyelmeztetésével intézkedik. Az Infotv. 61. § (2) bekezdés b) pontja alapján, a Hatóság elrendelheti határozatának – az adatkezelő, illetve az adatfeldolgozó azonosító adatainak közzétételével történő – nyilvánosságra hozatalát, ha azt közfeladatot ellátó szerv tevékenységével összefüggésben hozta. Az Ákr. 104. § (1) bekezdés a) pontja szerint a Hatóság az illetékességi területén hivatalból megindítja az eljárást, ha az eljárás megindítására okot adó körülmény jut a tudomására; ugyanezen bekezdés (3) bekezdése alapján a hivatalbóli eljárás az első eljárási cselekmény elvégzésének napján kezdődik, megindításáról az ismert ügyfél értesítése mellőzhető, ha az eljárás megindítása után a hatóság nyolc napon belül dönt. III.
## Döntés a. Az eset adatvédelmi incidens jellegének megítélése
6 általános adatvédelmi rendelet 5. cikk (2) bekezdés: Az adatkezelő felelős az (1) bekezdésnek [alapelvek] való megfelelésért, továbbá képesnek kell lennie e megfelelés igazolására („elszámoltathatóság”).
Az adatvédelmi incidens bejelentésére tehát nem került sor azáltalános adatvédelmi rendelet 33. cikk (1) bekezdése által meghatározott határidőben, vagyis indokolatlan késedelem nélkül, és ha lehetséges, legkésőbb 72 órával azután, hogy az adatvédelmi incidens az adatkezelő tudomására jutott. Az Ügyfél úgy nyilatkozott, hogy 2019. február 13-án szerzett tudomást legkorábban az igénylőlap sajtó általi leközléséről, ezért a Hatóság megítélése szerint az Ügyfél általi hivatalos tudomásszerzésnek ez az időpont minősül. A Hatóság megítélése szerint a tudomásszerzés idejének megítélése szempontjából elég, ha olyan érdemi ügyintéző / elöljáró tudomására jut az incidens bekövetkezésének ténye az adatkezelőnél, aki azt nem szándékosan maga okozta, és akinek minden lehetősége és eszköze megvolt a releváns döntéshozók, tisztviselő értesítésére. Ezt az értelmezést alátámasztja a 29. cikk szerinti Adatvédelmi Munkacsoport iránymutatása is az adatvédelmi incidens bejelentéséről, amely alapján „tudomásszerzésnek az minősül, amikor az adatkezelő észszerű bizonyossággal meggyőződött arról, hogy olyan biztonsági incidens történt, amelynek következtében a személyes adatok veszélybe kerültek.”7 Az Ügyfélnek a fentiek alapján 2019. február 13-tól számítva 72 óra állt rendelkezésére arra, hogy az incidens által jelentett kockázatokat mérlegelje és azzal kapcsolatban megtegye az esetleges bejelentést a Hatósághoz, amennyiben azt állapítja meg, hogy az incidens kockázattal jár az érintettek jogaira és szabadságaira nézve. Ehhez képest a Hatóságnak az incidensbejelentés megküldésére végül 2019. június 3-án került sor, már a hatósági eljárás megindítása után. A Hatóság az incidensbejelentési kötelezettséggel kapcsolatban kihangsúlyozza, hogy ha a tudomásszerzéstől számított 72 órás határidőt az adatkezelő nem tudja tartani, úgy minden esetben igazolnia kell a késedelmes bejelentés indokait a Hatóság felé. E körben az Ügyfél arra hivatkozott, hogy nem volt arról tudomása, hogy az incidensbejelentés a Hatóság ellenőrzésének, illetve eljárásának megindítása után is megtehető. A Hatóság az Ügyfél ezen indokát a késedelmes bejelentéssel kapcsolatban nem tudja elfogadni, mivel a tudomásszerzés (2019. február 13.) és a hatósági ellenőrzés megindításának időpontja (2019. március 25.) között is több mint egy hónap telt el, amivel önmagában is többszörösen átlépte a rendelet által előírt 72 órás bejelentési határidőt. A Hatóság a késedelem fenti igazolását ezért nem fogadta el, mivel az általános adatvédelmi rendelet 33. cikkében előírt bejelentési kötelezettség teljesítése érdekében az adatkezelő köteles intézkedni az első figyelmeztető jelzés alapján, és megállapítani, hogy valóban történt-e incidens, és lehetőleg 72 órán belül vizsgálatot folytatni, valamint bizonyítékokat és más lényeges részleteket gyűjteni. Az incidens időben történő bejelentése előtt az sem lehet akadály, ha nem állnak rendelkezésre pontos információk, mivel az általános adatvédelmi rendelet 33. cikk (4) bekezdése lehetővé teszi, hogy a bejelentésre részletekben, szakaszosan kerüljön sor. A Hatóság hangsúlyozza azt is, hogy incidens észlelése esetén haladéktalanul értesíteni kell a megfelelő vezetési szinten lévő felettest, hogy az incidenst kezelni és szükség szerint jelenteni lehessen a 33. és – adott esetben – a 34. cikknek megfelelően. Az incidens megfelelő kezelése szempontjából a bejelentés szakaszos megtétele elfogadható megoldás az adatkezelő részéről akkor, ha egyébként nem teljesen biztos a kockázatok értékelését illetően, illetve ennek lefolytatására még nem áll rendelkezésére valamennyi információ, azt azonban már nagy valószínűséggel meg tudja állapítani, hogy
Az adatvédelmi incidens bejelentésére tehát nem került sor az általános adatvédelmi rendelet 33. cikk (1) bekezdése által meghatározott határidőben, vagyis indokolatlan késedelem nélkül, és ha lehetséges, legkésőbb 72 órával azután, hogy az adatvédelmi incidens az adatkezelő tudomására jutott. Az Ügyfél úgy nyilatkozott, hogy 2019. február 13-án szerzett tudomást legkorábban az igénylőlap sajtó általi leközléséről, ezért a Hatóság megítélése szerint az Ügyfél általi hivatalos tudomásszerzésnek ez az időpont minősül. A Hatóság megítélése szerint a tudomásszerzés idejének megítélése szempontjából elég, ha olyan érdemi ügyintéző / elöljáró tudomására jut az incidens bekövetkezésének ténye az adatkezelőnél, aki azt nem szándékosan maga okozta, és akinek minden lehetősége és eszköze megvolt a releváns döntéshozók, tisztviselő értesítésére. Ezt az értelmezést alátámasztja a 29. cikk szerinti Adatvédelmi Munkacsoport iránymutatása is az adatvédelmi incidens bejelentéséről, amely alapján „tudomásszerzésnek az minősül, amikor az adatkezelő észszerű bizonyossággal meggyőződött arról, hogy olyan biztonsági incidens történt, amelynek következtében a személyes adatok veszélybe kerültek.”7 Az Ügyfélnek a fentiek alapján 2019. február 13-tól számítva 72 óra állt rendelkezésére arra, hogy az incidens által jelentett kockázatokat mérlegelje és azzal kapcsolatban megtegye az esetleges bejelentést a Hatósághoz, amennyiben azt állapítja meg, hogy az incidens kockázattal jár az érintettek jogaira és szabadságaira nézve. Ehhez képest a Hatóságnak az incidensbejelentés megküldésére végül 2019. június 3-án került sor, már a hatósági eljárás megindítása után. A Hatóság az incidensbejelentési kötelezettséggel kapcsolatban kihangsúlyozza, hogy ha a tudomásszerzéstől számított 72 órás határidőt az adatkezelő nem tudja tartani, úgy minden esetben igazolnia kell a késedelmes bejelentés indokait a Hatóság felé. E körben az Ügyfél arra hivatkozott, hogy nem volt arról tudomása, hogy az incidensbejelentés a Hatóság ellenőrzésének, illetve eljárásának megindítása után is megtehető. A Hatóság az Ügyfél ezen indokát a késedelmes bejelentéssel kapcsolatban nem tudja elfogadni, mivel a tudomásszerzés (2019. február 13.) és a hatósági ellenőrzés megindításának időpontja (2019. március 25.) között is több mint egy hónap telt el, amivel önmagában is többszörösen átlépte a rendelet által előírt 72 órás bejelentési határidőt. A Hatóság a késedelem fenti igazolását ezért nem fogadta el, mivel az általános adatvédelmi rendelet 33. cikkében előírt bejelentési kötelezettség teljesítése érdekében az adatkezelő köteles intézkedni az első figyelmeztető jelzés alapján, és megállapítani, hogy valóban történt-e incidens, és lehetőleg 72 órán belül vizsgálatot folytatni, valamint bizonyítékokat és más lényeges részleteket gyűjteni. Az incidens időben történő bejelentése előtt az sem lehet akadály, ha nem állnak rendelkezésre pontos információk, mivel az általános adatvédelmi rendelet 33. cikk (4) bekezdése lehetővé teszi, hogy a bejelentésre részletekben, szakaszosan kerüljön sor. A Hatóság hangsúlyozza azt is, hogy incidens észlelése esetén haladéktalanul értesíteni kell a megfelelő vezetési szinten lévő felettest, hogy az incidenst kezelni és szükség szerint jelenteni lehessen a 33. és – adott esetben – a 34. cikknek megfelelően. Az incidens megfelelő kezelése szempontjából a bejelentés szakaszos megtétele elfogadható megoldás az adatkezelő részéről akkor, ha egyébként nem teljesen biztos a kockázatok értékelését illetően, illetve ennek lefolytatására még nem áll rendelkezésére valamennyi információ, azt azonban már nagy valószínűséggel meg tudja állapítani, hogy
7 Lásd: 29. cikk szerinti adatvédelmi munkacsoport: Iránymutatás az adatvédelmi incidensek (EU) 2016/679 rendelet szerinti bejelentéséről, 10. oldal.
Dr. Péterfalvi Attila elnök c. egyetemi tanár