| {{file.name}} | {{file.size}} |
ÁLTALÁNOS
ADATKEZELÉSI SZABÁLYZAT
(„Szabályzat”)
Tájékoztató álláspályázók részére – Adatkezelési szabályzat összefoglaló
Ez a dokumentum a FASTRON HUNGÁRIA Kft. által végzett személyes adatkezelések szabályait tartalmazza. Célja, hogy biztosítsa az Ön adatainak jogszerű, tisztességes és átlátható kezelését.
Mit jelent ez Önnek, mint pályázónak?
A részletes szabályokat az alábbi dokumentum tartalmazza.
Készítette: | FASTRON HUNGÁRIA Elektronikai és Finommechanikai Korlátolt Felelősségű Társaság |
Felelős szervezeti egység | Igazgatóság |
Verziószám: | 1.0 |
Elfogadva: | 2025.06.20. |
Hatályos: | 2025.06.23. |
Szabályzat hivatkozási száma | ASZ_001 |
Adatkezelő megnevezése | FASTRON HUNGÁRIA Elektronikai és Finommechanikai Korlátolt Felelősségű Társaság („FASTRON“ vagy „Adatkezelő“) |
Székhely | 1143 Budapest, Stefánia út 57/B 1. em. 2. ajtó |
Cégjegyzékszám | 01-09-169619 |
Telefon | +36-74/540-533 |
E-Mail cím | |
Adatvédelmi tisztviselő | A GDPR 37. cikke alapján a FASTRON adatvédelmi tisztviselő kinevezésére nem köteles és adatvédelmi tisztviselő kinevezésére nem került sor. |
A FASTRON az Európai Parlament és a Tanács (EU) a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról, valamint a 95/46/EK rendelet hatályon kívül helyezéséről szóló 2016/679 rendelete („GDPR”) rendelkezései alapján adatkezelőnek minősül és köteles betartani a GDPR-ban, valamint egy adatvédelmi jogszabályokban meghatározott, továbbá a hatósági gyakorlat által kimunkált adatvédelmi szabályokat.
A FASTRON elkötelezett az érintettek személyes adatainak védelme iránt, és mindent megtesz az érintettek információs önrendelkezési jogának, azon belül a személyes adataik védelméhez fűződő jogának tiszteletben tartása érdekében.
Mindezek érdekében a FASTRON a jelen Szabályzatot alkotta meg a szervezetén belül megvalósuló személyes adatkezelések azonosítására és szabályozására annak érdekében, hogy biztosítsa az érintettek számára személyes adataik jogszerű és tisztességes, valamint átlátható módon történő kezelését. A jelen Szabályzat megalkotása és a FASTRON adatkezelési gyakorlatának kialakítása során a FASTRON különösen az alábbiakat vette figyelembe:
- GDPR;
- az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény;
- Nemzeti Adatvédelmi és Információszabadság Hatóság („NAIH”) gyakorlata;
- Európai Adatvédelmi Testület (angolul: European Data Protection Board; „EDPB”) gyakorlata.
Az adatvédelmi követelményeknek való megfelelés továbbá csak hatékony, a gyakorlatban is megvalósított adatvédelmi irányítással érhető el, amely megvalósításához minden munkatársunk részvétele és közreműködése szükséges a munkatársak saját felelősségi körébe tartozó területeken. Ennek megfelelően a munkatárs köteles a jelen Szabályzatban foglaltakat figyelmesen elolvasni, a rá vonatkozó, munkakörével, illetve feladataival összefüggő fejezeteket elsajátítani, a jelen Szabályzat aktualizálását mindenkor figyelemmel kísérni és az általa végzett adatkezelési tevékenységeket a mindenkor hatályos Szabályzattal összhangban, az abban foglaltak szerint végezni. A munkatárs köteles továbbá az Adatkezelő adatvédelemmel kapcsolatos belső oktatásain, képzésein részt venni.
A jelen Szabályzat 2025.06.23 napjától hatályos eltérő rendelkezésig.
A jelen Szabályzat személyi hatálya kiterjed:
- az Adatkezelőre;
- a munkatársra;
- azon személyekre, amely személyek személyes adatait a jelen Szabályzat hatálya alá tartozó adatkezelések érintik.
A jelen Szabályzat tárgyi hatálya kiterjed az Adatkezelő által végzett valamennyi személyes adatokat érintő adatkezelési tevékenységre, függetlenül attól, hogy az elektronikusan és/vagy papíralapon történik, illetve, hogy azt az Adatkezelő más megbízásából végzi-e.
Az Adatkezelő kiemelten fontosnak tartja, hogy adatkezelési gyakorlata mindenkor hatályos jogszabályoknak megfeleljen, valamint tartalmazza a NAIH által megfogalmazott „best practice”-eket. Erre tekintettel az Adatkezelő adatkezelési gyakorlatát rendszeres időközönként felülvizsgálja, és amennyiben szükséges, úgy a jelen Szabályzatot módosítja.
A jelen Szabályzatban használt fogalmakat a GDPR 4. cikke szerinti tartalommal alkalmazzuk. Az alábbiakban a jelen Szabályzat és az Adatkezelőnél végzett adatkezelések szempontjából leglényegesebb fogalmakat ismertetjük.
Fogalom | GDPR 4. cikke szerinti definíció | További magyarázat, példák |
személyes adat | azonosított vagy azonosítható természetes személyre („érintett”) vonatkozó bármely információ; azonosítható az a természetes személy, aki közvetlen vagy közvetett módon, különösen valamely azonosító, például név, szám, helymeghatározó adat, online azonosító vagy a természetes személy testi, fiziológiai, genetikai, szellemi, gazdasági, kulturális vagy szociális azonosságára vonatkozó egy vagy több tényező alapján azonosítható | A gyakorlatban különösen az alábbiakat kell személyes adatnak tekinteni:
Példák személyes adatokra: név, születési hely, idő, fénykép, kapcsolattartási adatok (pl. cím, e-mail cím, telefonszám), bankszámlaszám, IP cím. A személyes adatokon belül megkülönböztetjük az ún. személyes adatok különleges kategóriáit, amelyek kezelése főszabály szerint tilos. A tilalom alól a GDPR 9. cikke tesz kivételeket. A személyes adatok különleges kategóriái az alábbiak:
|
adatkezelés | a személyes adatokon vagy adatállományokon automatizált vagy nem automatizált módon végzett bármely művelet vagy műveletek összessége, így a gyűjtés, rögzítés, rendszerezés, tagolás, tárolás, átalakítás vagy megváltoztatás, lekérdezés, betekintés, felhasználás, közlés továbbítás, terjesztés vagy egyéb módon történő hozzáférhetővé tétel útján, összehangolás vagy összekapcsolás, korlátozás, törlés, illetve megsemmisítés | Példák:
|
adatkezelő | az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely a személyes adatok kezelésének céljait és eszközeit önállóan vagy másokkal együtt meghatározza; ha az adatkezelés céljait és eszközeit az uniós vagy a tagállami jog határozza meg, az adatkezelőt vagy az adatkezelő kijelölésére vonatkozó különös szempontokat az uniós vagy a tagállami jog is meghatározhatja | A jelen Szabályzat vonatkozásában ld. a fenti A. pontot. |
adatfeldolgozó | az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely az adatkezelő nevében személyes adatokat kezel | Példák:
|
címzett | az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, akivel vagy amellyel a személyes adatot közlik, függetlenül attól, hogy harmadik fél-e. Azon közhatalmi szervek, amelyek egy egyedi vizsgálat keretében az uniós vagy a tagállami joggal összhangban férhetnek hozzá személyes adatokhoz, nem minősülnek címzettnek; az említett adatok e közhatalmi szervek általi kezelése meg kell, hogy feleljen az adatkezelés céljainak megfelelően az alkalmazandó adatvédelmi szabályoknak; | Címzettnek minősülhetnek az alábbiak:
|
hozzájárulás | az érintett akaratának önkéntes, konkrét és megfelelő tájékoztatáson alapuló és egyértelmű kinyilvánítása, amellyel az érintett nyilatkozat vagy a megerősítést félreérthetetlenül kifejező cselekedet útján jelzi, hogy beleegyezését adja az őt érintő személyes adatok kezeléséhez | Ld. lenti 5.2.1. pontot. |
adatgazda | az a munkatárs, akinél az adat keletkezett vagy akinek az adathoz hozzáférési jogosultsága van vagy akinek az adatot egy másik adatgazda, vagy harmadik személy továbbította vagy akinek az adat bármilyen más módon a birtokába jutott | - |
Az Adatkezelő adatkezelési gyakorlata során az alábbi alapelvekre van figyelemmel:
Alapelv | Hogyan valósul meg az alapelv az Adatkezelő adatkezelési gyakorlatában? |
Jogszerűség, tisztességes eljárás és átláthatóság | Az Adatkezelő az adatkezelések során a mindenkor hatályos jogszabályoknak megfelelően, az érintettek személyes adataik védelméhez való, valamint információs önrendelkezési jogát tiszteltben tartva jár el. Ennek megfelelően az Adatkezelő minden adatkezelés vonatkozásában megfelelő jogalappal (ld. lenti 5.2. pont) rendelkezik a személyes adatok kezelésére. Az Adatkezelő könnyen áttekinthető, jól olvasható formában belső adatkezelési szabályzatot és adatvédelmi tájékoztatókat készít. Az Adatkezelő gondoskodik arról, hogy a mindenkor hatályos Szabályzat a munkatársak számára hozzáférhető legyen. Az Adatkezelő gondoskodik továbbá arról, hogy az adatvédelmi tájékoztatók az érintettek számára hozzáférhetőek legyenek. |
Célhoz kötöttség | Az Adatkezelő adatkezelési tevékenységenként pontosan meghatározza, hogy az adatkezelésre milyen célból kerül sor, valamint, hogy az adatok egyes kategóriái milyen célból kerülnek kezelésre és a személyes adatokat ebből a célból használja fel. |
Adattakarékosság | Az Adatkezelő törekszik arra, hogy kizárólag olyan személyes adatokat kezeljen, amelyek az egyes adatkezelési tevékenységek kapcsán megjelölt cél teljesítéséhez szükségesek. Az Adatkezelő törekszik továbbá az adat-duplikáció, valamint a készletező adatkezelés elkerülésére. |
Pontosság | Az Adatkezelő a kezelt adatokat rendszeres időközönként felülvizsgálja, pontatlanság esetén azokat helyesbíti, vagy szükség esetén törli. |
Korlátozott tárolhatóság | Az Adatkezelő a személyes adatokat kizárólag az adatkezelés céljainak eléréséhez szükséges ideig tárolja. Az Adatkezelő az adatkezelés idejét adatkezelésenként meghatározza. |
Integritás és bizalmas jelleg | Az Adatkezelő törekszik arra, hogy a megfelelő technikai és/vagy szervezési intézkedések alkalmazásával biztosítva legyen a személyes adatok megfelelő biztonsága, az adatok jogosulatlan vagy jogellenes kezelésével, véletlen elvesztésével, megsemmisítésével vagy károsodásával szembeni védelmet is ideértve. |
Elszámoltathatóság | Az Adatkezelő felelős a jelen alapelveknek, valamint a vonatkozó adatvédelmi jogszabályoknak és hatósági gyakorlatnak megfelelő adatkezelésért, továbbá az Adatkezelőnek képesnek kell lennie e megfelelés igazolására (azaz a jogszerű adatkezelést az Adatkezelőnek kell bizonyítania). |
Az Adatkezelő biztosítja, hogy valamennyi adatkezelése megfelelő, a GDPR-ban meghatározott valamely jogalapon alapuljon. Egy adatkezelésnek egy jogalapja lehet. Az Adatkezelő által alkalmazható jogalapokat az alábbiakban ismertetjük.
Az adatkezelés érintett akaratának önkéntes, konkrét és megfelelő tájékoztatáson alapuló és egyértelmű kinyilvánításán alapul. Az érintett a hozzájárulást nyilatkozat vagy a megerősítést félreérthetetlenül kifejező cselekedet – tehát aktív magatartás – útján jelzi.
Amennyiben az Adatkezelő valamely adatkezelést hozzájárulás jogalapon folytat, a hozzájáruló nyilatkozatra vonatkozó folyamatot úgy alakítja ki, hogy a hozzájárulás megadása utóbb igazolható legyen (pl. papír alapú dokumentumok megtartásával, naplófájlok tárolása révén). Az Adatkezelő biztosítja továbbá, hogy az érintett a hozzájárulását ugyanolyan egyszerű módon tudja visszavonni, mint ahogy a beleegyezését megadta. Az Adatkezelő tájékoztatja az érintettet a hozzájárulás visszavonásának lehetőségéről és módjáról. A hozzájárulás beszerzésére és visszavonására irányuló folyamatot az Adatkezelő adatkezelésenként külön vizsgálja és alakítja ki.
Az adatkezelés olyan szerződés teljesítéséhez szükséges, amelyben az érintett az egyik fél, vagy az a szerződés megkötését megelőzően az érintett kérésére történő lépések megtételéhez szükséges.
Az adatkezelés az Adatkezelőre vonatkozó jogi kötelezettség teljesítéséhez szükséges. A jogi kötelezettség megléte az alábbi esetekben állapítható meg, amely körülményeket az Adatkezelő valamennyi adatkezelésnél külön vizsgál:
Az adatkezelés az érintett vagy egy másik természetes személy létfontosságú érdekeinek védelme miatt szükséges.
Az adatkezelés az Adatkezelő vagy egy harmadik fél jogos érdekeinek érvényesítéséhez szükséges, kivéve, ha ezen érdekekkel szemben elsőbbséget élveznek az érintett olyan érdekei vagy alapvető jogai és szabadságai, amelyek személyes adatok védelmét teszik szükségessé, különösen, ha az érintett gyermek.
Annak megállapítására, hogy az adott adatkezelés esetén az érintett érdekei vagy alapvető jogai és szabadságai megelőzik-e az Adatkezelő vagy egy harmadik fél jogos érdekét, az adatkezelő érdekmérlegelési tesztet készít.
Az Adatkezelő adatvédelmi szervezetét, adatkezelési folyamatait és működését az Adatkezelő mindenkori képviselői határozzák meg és alakítják ki. Ezen túlmenően az Adatkezelő adatvédelmi szervezete az alábbiak szerint épül fel.
Az Adatkezelő munkatársa a munkaszerződés, a munkaköri leírás, az Adatkezelő belső szabályzatai és utasításai, a belső oktatások és a vonatkozó jogszabályok alapján végez munkát.
A munkatárs köteles
- az adatvédelmi előírásokat betartani, ennek keretében gondoskodni arról, hogy
- az elvárható legnagyobb gondossággal eljárni az adatkezeléssel járó feladatai elvégzése során. Ezzel összefüggésben köteles az Adatkezelő által alkalmazott, mindenkor hatályos vonatkozó jogszabályban, a jelen Szabályzatban, egyéb belső szabályzatban, utasításban, munkaköri leírásban stb. meghatározott technikai és szervezési intézkedéseket megtartani, valamint ezen túlmenően is, mindazt, amit az adott helyzetben az ésszerűség megkövetel;
- a felhasználói azonosító és a jelszó titkos kezelésére, e feladat teljesítése körében az adatgazda az azonosító és jelszó adatait bármilyen adathordozón csak és kizárólag saját felhasználás céljából rögzítheti, és ez esetben gondoskodnia kell arról, hogy ahhoz rajta kívül senki más ne férhessen hozzá. Az adatgazda az elektronikus adattárolási helyeken (pl. nyilvántartási rendszerben) rögzített adatokhoz csak a saját hozzáférési jogosultságának keretei között, a saját felhasználói azonosítójával és jelszavával jogosult hozzáférni.
Amennyiben adatkezeléssel összefüggő feladatok ellátása során a vonatkozó jogszabályok és/vagy az Adatkezelő szabályzatainak rendelkezéseinek értelmezésével és/vagy alkalmazásával kapcsolatos kérdés merül fel, a munkatárs iránymutatást kérhet az ügyvezetéstől.
A munkatárs az adatkezelésre, adatvédelemre vonatkozó jogszabályi rendelkezések, továbbá a jelen Szabályzat, egyéb belső szabályzat, munkaköri leírás, munkáltatói utasítás, adatvédelmi oktatási anyag rendelkezéseinek megszegése esetén a magatartás, vagy mulasztás jellegétől függően
- büntetőjogi és/vagy
- polgári jogi és/vagy
- munkajogi felelősséggel tartozhat.
Az Adatkezelő a jelen adatvédelmi szervezeti hierarchiát vagy a feladatokat tovább bonthatja, részletezheti, vagy módosíthatja.
Valamennyi munkatárs feladata és kötelessége az észlelt, adatvédelmet sértő esemény jelzése (pl. eszközök, adathordozók, azonosító elvesztése; emberi mulasztás; rendszer hibás működése, hozzáférési jogosultságok megsértése), valamint közreműködés az elrendelt intézkedések megvalósításában.
Az adatkezelési tevékenység életciklusai az alábbiak: (i) adatkezelési tevékenység bevezetése (módosítása), (ii) adatkezelési tevékenység folyamatos alkalmazása, (iii) adatkezelési tevékenység megszüntetése.
Amennyiben jogszabály rendelkezése és/vagy az Adatkezelő döntése alapján olyan új folyamat kerül bevezetésre (vagy már meglevő adatkezelési folyamat lényegesen módosításra kerül) az Adatkezelő szervezetén belül, amely személyes adatokat érint (adatkezelési folyamat), az Adatkezelő az alábbi intézkedéseket köteles megtenni a személyes adatok kezelése jogszerűségének biztosítása érdekében:
- azonosítja, illetve meghatározza azon a személyes adatok körét, amelyeket az adatkezelési folyamán kezelni kíván;
- meghatározza a személyes adatok kezelésének célját, illetve megvizsgálja, hogy az adatkezelés alkalmas-e a cél elérésére;
- megvizsgálja, hogy az adatkezelés a cél eléréséhez szükséges-e, illetve azzal arányos;
- megvizsgálja, hogy van-e az érintettre nézve kevésbé korlátozó módja a cél elérésének;
- meghatározza az adatkezelés jogalapját és az adatkezelés egyéb körülményeit (pl. adatfeldolgozók, egyéb címzettek, megőrzési idő);
- megállapítja az adatkezeléssel járó kockázatok bekövetkezésének valószínűségét, valamint a kockázatok súlyosságát, ezt követően a kockázatokkal arányos technikai és szervezési intézkedéseket alkalmaz az adatkezelési folyamat adat- és információbiztonságának biztosítása érdekében;
- megfelelő adatkezelési dokumentációt készít és azt megfelelően kommunikálja az érintettek, valamint minden egyéb olyan személy felé, akire vonatkozóan a dokumentáció releváns információt tartalmaz. A dokumentációval kapcsolatban ld. bővebben a lenti 8. pontot;
- amennyiben az új adatkezelési folyamat bevezetése elektronikus információs rendszert is érint, az adatkezelési folyamat bevezetése során az Adatkezelő köteles gondoskodni az IT osztály bevonásáról, többek között különösen a megfelelő technikai és szervezési intézkedések kialakítása érdekében.
Az adatkezelési tevékenység folyamatos alkalmazása során az Adatkezelő az alábbi intézkedéseket köteles megtenni:
- kapcsolatot tart az adatkezelésben résztvevő személyekkel (pl. adatfeldolgozó);
- figyelemmel kíséri az adatkezelés feltételeinek folyamatos fennállását;
- gondoskodik arról, hogy az adatkezelés a dokumentációban foglaltaknak megfelelően, azokkal összhangban történjen, ideértve az adatkezelési folyamathoz fűződő nyilatkozatok beszerzését, valamint a kapcsolódó dokumentumok megőrzését;
- gondoskodik az adatkezelési folyamat rendszeres időközönként történő felülvizsgálásáról (pl. szükségesség, arányosság, kockázatok, alkalmazott technikai és szervezési intézkedések);
- az adatkezelési folyamat módosítása esetén gondoskodik a módosítás megfelelő bevezetéséről és dokumentálásáról.
Az adatkezelési tevékenység folyamatos alkalmazásával kapcsolatban az IT osztály különösen az alábbiakról köteles gondoskodni, amennyiben az adatkezelés elektronikus információs rendszert érint:
- megfelelő technikai és szervezési intézkedések (ideértve különösen a fizikai és logikai intézkedések) meglétét folyamatosan biztosítani, időszakonként – legalább évente – ellenőrizni;
- az elektronikus információs rendszereket érintő esemény-kezelési eljárásokat biztosítani és működtetni.
Amennyiben az adatkezelési folyamatra az Adatkezelőnek már nincs szüksége (pl. adatkezelési cél megvalósulásával vagy az Adatkezelő adatkezelési cél eléréséhez való érdeke megszűnik), az Adatkezelő dönt az adatkezelési tevékenység megszüntetéséről. Az Adatkezelő a döntését megfelelően dokumentálja. Az Adatkezelő az alábbi intézkedéseket köteles megtenni a személyes adatok kezelése jogszerűségének biztosítása érdekében:
- a személyes adatokat a megőrzési idő elteltével, vagy az adatkezelési cél megszűnésének időpontjában – amelyik időpont hamarabbi – törli az adatkezelési tevékenység során kezelt személyes adatokat a lenti 11. ponttal összhangban;
- az adatkezelési nyilvántartásban a lenti 10.1. ponttal összhangban jelzi az adatkezelési tevékenység megszüntetését, kivezetését;
- felülvizsgálja és módosítja a vonatkozó adatkezelési tájékoztatókat, egyéb adatkezelési dokumentációt, amennyiben szükséges.
Az Adatkezelő az adatfeldolgozói minőségben eljáró üzleti partnereit megfelelő gondossággal választja ki. Az adatfeldolgozó minőségben eljáró üzleti partnerek kiválasztása során különösen az alábbi szempontokat kell figyelembe venni:
- az adatfeldolgozónak a konkrét adatkezeléshez szükséges megfelelő szakképzettségét;
- a technikai és szervezési biztonsági intézkedéseket;
-az adatfeldolgozó piaci tapasztalatát (ha releváns);
- egyéb szempontokat, amelyek az adatfeldolgozó megbízhatóságára engednek következtetni (adatvédelmi dokumentációk, együttműködési hajlandóság, reakcióidők stb.).
Az Adatkezelő az adatfeldolgozóval a jelen Szabályzat 10.5. pontjával összhangban adatfeldolgozói szerződést köt. Az adatfeldolgozónak az arra alkalmas technikai és szervezési intézkedések alkalmazásával megfelelő garanciát kell nyújtania arra vonatkozóan, hogy az adatkezelés a GDPR előírásaival összhangban történik és az érintett jogainak védelmét biztosítja. Ezeket a garanciákat az Adatkezelő és az adatfeldolgozó az adatfeldolgozói szerződésben rögzítik.
Az adatfeldolgozókat rendszeresen ellenőrizni kell a szerződésben meghatározott technikai és szervezési intézkedések vonatkozásában.
Személyes adat harmadik országba csak akkor továbbítható, ha az Adatkezelő a GDPR szerinti megfelelő jogalappal rendelkezik az adattovábbításhoz. Ezen túlmenően személyes adatok harmadik országba történő továbbításához az érintettek jogainak és érdekeinek védelme érdekében speciális követelményeknek is teljesülniük kell.
Ezeket a speciális követelmények főszabály szerint teljesítettnek tekintendőek abban az esetben, ha az EU Bizottsága ún. megfelelőségi határozattal megállapította az érintett harmadik ország adatvédelmi szabályainak megfelelő szintjét. Ez jelenleg az alábbi országokra vonatkozik: Andorra, Argentína, Kanada, Feröer szigetek, Guernsy, Izrael, Man-sziget, Jersey, Kanada, Új-Zéland, Koreai Köztársaság, Svájc, Egyesült Királyság, Egyesült Államok (azon kereskedelmi szervezetek vonatkozásában, amelyek az EU-US Adatvédelmi Keretrendszer [angolul: EU-US Data Privacy Framework] tagjai), Uruguay.[1]
Azon országok esetében, amelyekre nem vonatkozik megfelelőségi határozat, a GDPR V. fejezetében foglalt valamely egyéb adattovábbítási mechanizmus (pl. általános adatvédelmi szerződési feltételek, kötelező erejű vállalati szabályok) alkalmazása szükséges a harmadik országba történő adattovábbítás jogszerűségéhez.
Harmadik országba történő adattovábbítás kivételes esetekben ezen intézkedések nélkül is megengedhető. Például ez vonatkozik többek között az alábbi esetekre:
- az érintett kifejezetten hozzájárulását adta a tervezett továbbításhoz azt követően, hogy tájékoztatták az adattovábbításból eredő esetleges kockázatokról;
- az adattovábbítás az érintett és az adatkezelő közötti szerződés teljesítéséhez, vagy az érintett kérésére hozott, szerződést megelőző intézkedések végrehajtásához szükséges;
- az adattovábbítás az adatkezelő és valamely más természetes vagy jogi személy közötti, az érintett érdekét szolgáló szerződés megkötéséhez vagy teljesítéséhez szükséges;
- az adattovábbítás jogi igények előterjesztése, érvényesítése és védelme miatt szükséges.
Az Adatkezelő az elszámoltathatóság elvével [GDPR 5. cikk (2) bekezdés] összhangban köteles az adatkezelés megtervezésétől a cél megvalósulásáig (vagy az adatkezelési tevékenység megszüntetéséig) valamennyi adatkezelési folyamathoz kapcsolódó lépést megfelelően adminisztrálni és dokumentálni, ezáltal pedig az adatvédelmi követelményeknek való megfelelést igazolni. Ezzel összhangban az Adatkezelő az alábbi intézkedéseket köteles megtenni.
Az adatkezelési nyilvántartás célja, hogy a NAIH hatáskörei gyakorlása során gyors áttekintést kapjon az adatkezelésről. Az Adatkezelő ennek megfelelően legalább a GDPR 30. cikkében foglalt tartalommal adatkezelési nyilvántartást vezet.
Az adatkezelési nyilvántartást rendszeresen – legalább évente – felül kell vizsgálni. A felülvizsgálatot el kell továbbá végezni azokban az esetekben is, amennyiben valamely adatkezelési tevékenység bevezetésre vagy megszüntetésre kerül, illetve módosul. Az adatkezelési nyilvántartás változásait az Adatkezelő köteles jól követhető és igazolható módon végrehajtani. Az Adatkezelő ezt azáltal biztosítja, hogy a kivezetett adatkezelési folyamat hátterét szürkére színezi az adatkezelési nyilvántartásban, valamint egy plusz oszlopban jelöli az adatkezelési folyamat kivezetését a dátum megjelölése mellett. Minden egyéb módosítást szintén plusz oszlopban jelöl a módosítás tárgyának és dátumának megjelölésével.
Az Adatkezelő az érintettek tájékoztatása céljából a GDPR 13-14. cikkeivel összhangban, az abban foglalt tartalommal adatkezelési tájékoztatót készít az adatkezelési folyamatairól. Az adatkezelési tájékoztatók kommunikálásának módját az Adatkezelő minden esetben az érintettek alapján, hatékonysági szempontokat is figyelembe véve állapítja meg. Ennek megfelelően az adatkezelési tájékoztatók különösen, de nem kizárólag az alábbi módokon kerülhetnek közlésre az érintettekkel:
Amennyiben az adatkezelési tájékoztatót az Adatkezelő szervezetén belüli érintettekkel kell közölni, az Adatkezelő az alábbi módok valamelyikén kommunikálhatja az adatkezelési tájékoztatót (vagy annak módosítását):
Amennyiben az adatkezelési tájékoztatót az Adatkezelő szervezetén kívüli érintettekkel kell közölni, az Adatkezelő az alábbi módok valamelyikén kommunikálhatja az adatkezelési tájékoztatót (vagy annak módosítását):
Amennyiben valamely, Adatkezelő által végzett adatkezelési tevékenység jogalapja a jogos érdek [Adatkezelő vagy harmadik fél jogos érdeke; GDPR 6. cikk (1) bek. f) pont], az Adatkezelő az adatkezelés jogszerűségének biztosítása érdekében ún. érdekmérlegelési tesztet végez.
Az érdekmérlegelési teszt célja annak vizsgálata, hogy az Adatkezelő vagy harmadik fél jogos érdekei megelőzik-e az érintett személyes adatok védelméhez fűződő jogát. Ezen túlmenően az érdekmérlegelési teszt alátámasztja, hogy az Adatkezelő a jogos érdeket azonosította, valamint az adatkezelés körülményeit olyan módon alakította ki, hogy az adatkezelés nem jelent aránytalan korlátozást az érintett érdekeire, jogaira és szabadságaira nézve, így az adatkezelés a cél eléréséhez szükséges és arányos.
Az érdekmérlegelési teszt elkészítésekor az alábbi általános és formai követelményekre kell figyelemmel lenni:
Az Adatkezelő az érdekmérlegelést az alábbi lépések szerint végzi el:
Amennyiben egy adott adatkezelés – figyelemmel annak jellegére, hatókörére, körülményére és céljaira – valószínűsíthetően magas kockázattal jár a természetes személyek jogaira és szabadságaira nézve, az Adatkezelő hatásvizsgálatot készít. Annak vizsgálatakor, hogy az adatkezelés vonatkozásában szükséges-e hatásvizsgálatot készíteni, az Adatkezelő a NAIH hatásvizsgálati listáját is figyelembe veszi, amely a https://www.naih.hu/hatasvizsgalati-lista linken érhető el.
A hatásvizsgálat elkészítésére az Adatkezelő a NAIH honlapján (https://www.naih.hu/hatasvizsgalati-szoftver) elérhető adatvédelmi hatásvizsgálati szoftvert és annak módszertanát alkalmazza.
Amennyiben a hatásvizsgálat megállapítása esetén az Adatkezelő köteles az adatkezelést megelőzően a GDPR 36. cikk szerinti előzetes konzultáció lefolytatására a NAIH-hal. Előzetes konzultáció esetén a NAIH-ot az alábbiakról kell tájékoztatni:
- az Adatkezelő, közös adatkezelők és adatfeldolgozók feladatköreiről,
- a tervezett adatkezelés céljairól és módjairól;
- az érintettek jogainak és szabadságainak védelmében hozott intézkedésekről és garanciákról;
- az adatvédelmi tisztviselő elérhetőségeiről;
- az adatvédelmi hatásvizsgálatról; és
- a NAIH által kért minden egyéb információról.
Az Adatkezelő üzleti kapcsolataiban minden esetben megvizsgálja és megállapítja a felek adatvédelmi szerepkörét (önálló adatkezelő, adatfeldolgozó, közös adatkezelők). Amennyiben a felek között adatfeldolgozói vagy közös adatkezelői viszony áll fenn, így adatfeldolgozói, illetve közös adatkezelői megállapodás megkötésére van szükség, az Adatkezelő legkésőbb az üzleti partnerrel kötött kereskedelmi szerződés megkötését követően legkésőbb 15 napon belül megköti az adatfeldolgozói, illetve közös adatkezelői megállapodást is.
Az Adatkezelő az adatvédelmi dokumentációt az adatkezelési tevékenység megszüntetésétől, illetve a személyes adatok törlésétől – amelyik időpont későbbi – számított 10 évig őrzi meg (ez a gyakorlatban azt jelenti, hogy a törlés időpontja az adatkezelési tevékenység megszüntetése, ill. a személyes adatok törlése évének végétől számított 10 év eltelte). Ez a megőrzési idő nem egyezik meg az egyes adatkezelések során kezelt személyes adatok törlési idejével, amelyet az egyes adatkezelési tájékoztatók tartalmaznak.
A korlátozott tárolhatóság elvével összhangban az Adatkezelő a személyes adatokat addig tárolhatja, amíg az az adatkezelés céljának eléréshez szükséges. Ennek megfelelően az Adatkezelő köteles a személyes adatokat törölni vagy anonimizálni, amennyiben a személyes adatok kezelése már nem szükséges az adatkezelési célok elérése érdekében. A személyes adatok törlésére az alábbi esetekben kerül sor:
- az Adatkezelő által meghatározott megőrzési idő lejártával;
- érintetti joggyakorlás esetén (pl. törléshez, tiltakozáshoz való jog gyakorlása), amennyiben annak feltételei fennállnak;
- az Adatkezelő által meghatározott megőrzési idő lejárta előtt megszűnik az adatkezelés célja, szükségessége, jogalapja;
- bíróság, hatóság az Adatkezelőt a személyes adatok törlésére kötelezi.
Adat törlését, helyesbítését, zárolását vagy megsemmisítését csak a hozzáférésre jogosult adatgazda vagy az Adatkezelő ezen feladattal megbízott munkatársa végezheti el, és kizárólag abban az esetben, ha meggyőződött arról, hogy annak jogszabályban vagy belső szabályzatban, tájékoztatóban, utasításban meghatározott feltételei fennállnak.
Az Adatkezelő minden évben legkésőbb január 31. napjáig megvizsgálja, hogy mely személyes adatok vonatkozásában állnak fenn a törlés feltételei. Ennek keretében az Adatkezelő különösen az alábbi körülményeket vizsgálja:
- megőrzési idő, illetve annak lejárta;
- adatkezelés célja fennáll-e;
-adatkezelés szükséges-e a cél eléréséhez;
- van-e megfelelő jogalapja az adatkezelésnek.
Az Adatkezelő különösen az alábbi intézkedéseket teszi a személyes adatok törlése iránt:
- a személyes adatokat az informatikai rendszerből törli, illetve anonimizálja, függően attól, hogy a személyes adat az informatikai rendszerben milyen módon található meg és a teljes törlés megvalósítható-e;
- a papír alapon kezelt személyes adatokat meg kell semmisíteni, illetve amennyiben ez nem lehetséges, a papír alapon kezelt személyes adatokat az Adatkezelő anonimizálja.
Amennyiben a törlésre egyedi esetben kerül sor (pl. érintetti joggyakorlás, bírósági, hatósági határozat alapján), az Adatkezelő – amennyiben nem áll fenn ettől eltérő kötelezettsége – a törlés feltételeinek fennállását az arra okot adó körülmény felmerülésétől számított legkésőbb 20 napon belül megvizsgálja. Az adatok törlésének, zárolásának, vagy megsemmisítésének tényét az azt végrehajtó munkatársnak jegyzőkönyvben (ld. 1. sz. melléklet) dokumentálnia kell. Az Adatkezelő a törlésről szóló jegyzőkönyvet rendszerezve, megfelelő adatbiztonsági intézkedéseket alkalmazva megőrzi.
Az Adatkezelő az adatvédelmi tudatosság növelése érdekében adatvédelmi oktatást tart a munkatársaknak a jelen pontban foglaltak szerint. A munkatárs adatvédelmi oktatáson való részvétele kötelező.
Az Adatkezelő rendszeresen (évente) tart (ismétlő) adatvédelmi oktatást az adatvédelmi ismeretek bővítése, az esetleges változások ismertetése érdekében.
Az adatvédelmi oktatások tartalma alkalmanként eltérhet. Az adatvédelmi oktatás tárgya különösen az alábbiak lehetnek:
- alapvető adatvédelmi fogalmak és kötelezettségek;
- Adatkezelő által alkalmazott adatvédelmi szabályok, hatályos adatvédelmi dokumentáció rövid áttekintése;
- munkatársak adatvédelmi kötelezettségei a munkaköri feladatok ellátása során;
- adatvédelmi incidensek felismerése, kezelése és megelőzése;
- adatbiztonsági intézkedések fontossága.
Az Adatkezelő által meghatározott technikai és szervezési intézkedések ellenére előfordulhatnak adatvédelmi incidensek, amelyeket az Adatkezelő a GDPR rendelkezéseivel összhangban köteles kezelni.
Az adatvédelmi incidens a biztonság olyan sérülése, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi. Ennek megfelelően az adatvédelmi incidensek alábbi fajtáit különböztetjük meg[2]:
- titoksértés: személyes adatok jogosulatlan vagy véletlen közlése vagy az ilyen adatokhoz való jogosulatlan vagy véletlen hozzáférés (pl. helytelen címre küldött e-mail, adatszivárgásos támadások, papíralapú dokumentumok jogosulatlan nyilvánosságra hozatala);
- sértetlenségi adatsértés: személyes adatok jogosulatlan vagy véletlen módosítása;
- hozzáférhetőségi adatsértés: a személyes adatokhoz való hozzáférés véletlen vagy jogosulatlan elvesztése vagy a személyes adatok véletlen vagy jogosulatlan megsemmisítése (pl. adathordozó eszközök elvesztése).
Az adatvédelmi incidens gyanúját az azt észlelő munkatárs haladéktalanul jelenteni az Adatkezelő adatvédelmi incidensek kezelésével megbízott munkatársának. A bejelentésnek legalább az alábbi információkra kell kitérnie:
- incidens tárgya, időpontja, felfedezésének időpontja;
- incidenssel érintett szervezeti egység (részleg / osztály) megnevezése;
- incidenssel érintett rendszerek (ha van ilyen) megnevezése;
- incidenssel érintett személyes adatok jellege és száma;
- érintettek száma és kategóriája (pl. munkavállaló, üzleti partner);
- incidens részletes leírása.
A bejelentést az Adatkezelő adatvédelmi incidensek kezelésével megbízott munkatársának e-mailben és telefonon kell megtenni. Amennyiben az Adatkezelő adatvédelmi incidensek kezelésével megbízott munkatársa további információkat kér az adatvédelmi incidensre vonatkozóan, a bejelentő köteles az információkérésre haladéktalanul, de legkésőbb 10 órán belül válaszolni.
Az Adatkezelő adatvédelmi incidensek kezelésével megbízott munkatársa a bejelentés beérkezését követően haladéktalanul megkezdi az adatvédelmi incidens értékelését, kivizsgálását. Az adatvédelmi incidens kivizsgálása és értékelése érdekében az alábbi lépések megtételére kerül sor:
- Az Adatkezelő adatvédelmi incidensek kezelésével megbízott munkatársa megvizsgálja a bejelentést és amennyiben szükséges, a bejelentőtől további információkat kér az adatvédelmi incidensre vonatkozóan.
- Az Adatkezelő adatvédelmi incidensek kezelésével megbízott munkatársa vizsgálatot indít az adatvédelmi incidens teljeskörű felderítésére, amely vizsgálatba az adatvédelmi incidenssel érintett szervezeti egységeket és tudomással, ismerettel rendelkező munkatársakat is bevonja.
- Az Adatkezelő az adatvédelmi incidens körülményei alapján kockázatértékelést végez, amelyben megállapítja, hogy az adatvédelmi incidens az érintettekre nézve milyen kockázatot jelent. Ennek keretében az Adatkezelő vizsgálja, hogy az adatvédelmi incidens jár-e kockázattal, illetve magas kockázattal jár-e az érintettek jogaira és kötelezettségeire nézve. A kockázatértékelést írásban kell rögzíteni.
- A kockázatértékelés alapján az Adatkezelő az alábbi intézkedéseket teszi:
- Meghatározza és megteszi mindazokat az intézkedéseket, amelyek az adatvédelmi incidens esetleges hátrányos következményeinek enyhítését, valamint a jövőbeni hasonló adatvédelmi incidensek bekövetkezési esélyének csökkentését célozzák.
- Az Adatkezelő az adatvédelmi incidens kezelésének lépéseit megfelelően dokumentálja a lenti 4. pontnak megfelelően.
Az Adatkezelő az adatvédelmi incidensek kezelése során az alábbi dokumentumokat készíti el:
- adatvédelmi incidens kockázatértékelése;
- adatvédelmi incidens-nyilvántartás (ld. 3. sz. melléklet);
- NAIH részére megküldött incidensbejelentés, valamint az incidensbejelentés NAIH részére történő megküldéséről szóló igazolás (amennyiben az adatvédelmi incidens az érintettekre nézve valószínűsíthetően kockázattal jár, így a NAIH részére az adatvédelmi incidenst be kell jelenteni);
- érintettek tájékoztatása, valamint a tájékoztatás megtörténtének igazolása (amennyiben az adatvédelmi incidens valószínűsíthetően magas kockázattal jár az érintettekre nézve, így az érintettek tájékoztatása a GDPR 34. cikke alapján kötelező és nem mellőzhető). Az érintettnek szóló tájékoztatásnak világosan és közérthetően legalább az alábbi információkat kell tartalmaznia:
A jelen pontban felsorolt dokumentumokat az Adatkezelő a fenti 10.6. ponttal összhangban, a lenti 4.2. pontban foglalt módon megőrzi.
Az Adatkezelő az adatvédelmi incidenskezelési dokumentációt elektronikusan és/vagy papír alapon tárolja.
Amennyiben az Adatkezelő elektronikusan (is) tárolja a dokumentumokat, a tárolás az alábbi mapparendszerben történik.
Az Adatkezelő a mapparendszeren belül az adatkezelési nyilvántartás elnevezése és rendezése során az alábbi példa szerint jár el.
Amennyiben az Adatkezelő papír alapon (is) tárolja a dokumentumokat, azokat keletkezés szerinti idősorrendben lefűzi és zárható szekrényben tárolja.
Tájékoztatáshoz való jog | Az érintettnek joga van az alábbi információkat megkapni az adatkezelés megkezdése előtt:
|
Hozzáféréshez való jog | Az érintett jogosult arra, hogy az Adatkezelőtől visszajelzést kapjon arra vonatkozóan, hogy személyes adatainak kezelése folyamatban van-e. Amennyiben igen, az érintett az alábbi információkhoz jogosult hozzáférést kapni:
|
Adathordozhatósághoz való jog | Az érintett jogosult arra,
ha az alábbi feltételek együttesen fennállnak:
Az adatok hordozhatóságához való jog gyakorlása során az érintett jogosult arra, hogy – ha ez technikailag megvalósítható – kérje a személyes adatok adatkezelők közötti közvetlen továbbítását. |
Helyesbítéshez való jog | Az érintett – amennyiben úgy véli, hogy személyes adatai hibásak, hiányosak vagy pontatlanok – jogosult az Adatkezelőt felszólítani, hogy az adatokat helyesbítse, illetve javítsa ki. |
Törléshez való jog (elfeledtetéshez való jog) | Az érintett jogosult arra, hogy kérésére az Adatkezelő törölje a rá vonatkozó személyes adatokat, ha az alábbi indokok valamelyike fennáll:
Amennyiben az Adatkezelő nyilvánosságra hozta a személyes adatot, és azt a fentiek szerint törölni köteles, úgy az Adatkezelő az elérhető technológia és a megvalósítás költségeinek figyelembevételével megteszi az ésszerűen elvárható lépéseket – ideértve technikai intézkedéseket – annak érdekében, hogy tájékoztassa az adatokat kezelő Adatkezelőket, hogy az érintett kérelmezte tőle a szóban forgó személyes adatokra mutató linkek vagy ezen személyes adatok másolatának, illetve másodpéldányának törlését (így például a keresőmotorok találati listájából való eltávolítását). Az Adatkezelő nem köteles törölni a személyes adatokat a törlési kérelem ellenére, amennyiben az adatkezelés az alábbi okokból szükséges:
|
Adatkezelés korlátozásához való jog (személyes adatok zárolása) | Az érintett jogosult arra, hogy kérésére az Adatkezelő korlátozza az adatkezelést, ha az alábbiak valamelyike fennáll:
Ha az adatkezelés korlátozás alá esik, az ilyen személyes adatokat a tárolás kivételével csak az érintett hozzájárulásával, vagy jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez, vagy más természetes vagy jogi személy jogainak védelme érdekében lehet kezelni. Az Adatkezelő az érintettet, akinek a kérésére korlátozták az adatkezelést, az adatkezelés korlátozásának feloldásáról előzetesen tájékoztatja. |
Tiltakozáshoz való jog | Az érintett jogosult arra, hogy saját helyzetével kapcsolatos okokból tiltakozzon a személyes adatainak jogos érdeken alapuló (vagy közérdekből folytatott) kezelése ellen, ideértve a profilalkotást is. Az Adatkezelő ilyen esetben a személyes adatokat csak akkor kezelheti tovább, ha bizonyítja, hogy
Az Adatkezelő az érintett tiltakozásának megalapozottságának megállapításáig az adatkezelés korlátozza (a személyes adatokat zárolja, azaz elkülöníti és a tároláson kívül más adatkezelési műveletet nem hajt végre a személyes adatokon). Ha az Adatkezelő az érintett tiltakozásának megalapozottságát megállapítja, a személyes adatokat nem kezeli tovább, valamint a tiltakozásról, továbbá az annak alapján tett intézkedésekről értesíti mindazokat, akik részére a tiltakozással érintett személyes adatot korábban továbbította, és akik kötelesek intézkedni a tiltakozási jog érvényesítése érdekében. |
Automatizált döntéshozatal, profilalkotás | Az érintett jogosult arra, hogy ne terjedjen ki rá az olyan, kizárólag automatizált adatkezelésen – ideértve a profilalkotást is – alapuló döntés hatálya, amely rá nézve joghatással járna vagy őt hasonlóképpen jelentős mértékben érintené, kivéve ha
A kivételt képező esetekben sem alapulhat az automatizált döntéshozatal a személyes adatok különleges kategóriáin [kivéve a GDPR 9. cikk (2) bekezdésének a) és g) pontjában foglalt eseteket]. |
Az Adatkezelő az érintett számára az alábbi lehetőségeket biztosítja az érintetti jogok gyakorlására, az érintetti kérelem benyújtására:
- írásban e-mail útján a jelen Szabályzat A. 1. pontjában foglalt e-mail címére megküldve;
- írásban postai úton a jelen Szabályzat A. 1. pontjában foglalt címre megküldve;
- telefonon szóban a jelen Szabályzat A. 1. pontjában foglalt telefonszámon; vagy
- személyesen szóban az Adatkezelő 7130 Tolna, Gém u. 1. szám alatt található fióktelepén.
Az érintetti kérelem elintézése során az Adatkezelő a jelen pontban foglaltak szerint jár el.
Az Adatkezelő az érintetti kérelem beérkezésétől számított 8 napon belül meggyőződik az érintett személyazonosságáról. Ennek céljából az Adatkezelő kérheti az érintettől természetes személyazonosító adatainak (családi és utónév, születési család és utónév, születési hely és idő, anyja születési család és utóneve) megadását. Az Adatkezelő a személyazonosságról való meggyőződés céljából okmányt nem kér be.
Az Adatkezelő az érintetti kérelem megválaszolását megtagadhatja, amennyiben az érintettet nem tudja azonosítani. Ilyen esetben az Adatkezelő megfelelően dokumentálja (levelezés, e-mail folyam elmentésével, jegyzőkönyv felvételével), hogy az érintett személyazonosságát nem tudta megállapítani.
Az Adatkezelő az érintett személyazonosságának megállapítását követően megvizsgálja, hogy van-e helye az érintetti kérelem elintézésének megtagadására (ld. lenti 6.2.4. pontot).
Amennyiben az érintetti kérelem megválaszolásához az Adatkezelőnek további információra van szüksége az érintetti kérelemben foglaltakhoz képest, az Adatkezelő felveszi a kapcsolatot az érintettel és kéri az érintetti kérelem kiegészítését a hiányzó információkkal.
Amennyiben nincs helye megtagadásnak, az Adatkezelő azonosítja, hogy az érintetti kérelemmel érintett adatkezelést melyik szervezeti egység (részleg / osztály) végzi és az érintetti kérelmet ennek a szervezeti egységnek továbbítja. A szervezeti egység megadja a szükséges tájékoztatást ad az Adatkezelő számára az érintetti kérelemmel érintett adatkezelés vonatkozásában.
Az Adatkezelő a szervezeti egység által megadott információk alapján dönt a szükséges intézkedésekről, amelyek végrehajtásában a szervezeti egység, illetve szükség esetén az IT osztály közreműködik.
Az Adatkezelő az érintett számára tömör, átlátható, érthető és könnyen hozzáférhető formában, világos és közérthető tájékoztatást ad. Ha az érintett elektronikusan nyújtotta be a kérelmet, a tájékoztatást lehetőség szerint elektronikus úton kell megadni, kivéve, ha az érintett másként kéri. Az érintett kérésére a tájékoztatás szóban is megadható, feltéve, hogy más módon igazolták az érintett személyazonosságát. A szóban megadott tájékoztatásról az Adatkezelő jegyzőkönyvet vesz fel.
Amennyiben megtagadásnak van helye, az Adatkezelő ennek tényéről és indokairól tájékoztatja az érintettet. A megtagadásról szóló döntést, valamint az azt megalapozó tényeket és körülményeket az Adatkezelő megfelelően dokumentálja.
A tájékoztatást az Adatkezelő indokolatlan késedelem nélkül, de legfeljebb a beérkezéstől számított 1 hónapon belül adja meg az érintett részére. Amennyiben a kérelem összetettsége, illetve (ugyanattól az érintettől érkezett) kérelmek száma indokolja, a határidő további két hónappal meghosszabbítható. A határidő meghosszabbításáról az Adatkezelő a késedelem okainak megjelölésével a kérelem kézhezvételétől számított 1 hónapon belül tájékoztatja az érintettet.
Az érintett tájékoztatását díjmentesen kell biztosítani. Ez alól kivételt képez az az eset, ha az érintett kérelme egyértelműen megalapozatlan vagy – különösen ismétlődő jellege miatt – túlzó. Erre tekintettel az Adatkezelő – figyelemmel a kért információ vagy nyújtásával, vagy a kért intézkedés meghozatalával járó adminisztratív költségekre észszerű díjat számíthat fel az érintettnek. Az ismétlődő, illetve túlzó jelleget az Adatkezelőnek kell bizonyítani, ezért az Adatkezelő az ezt megalapozó tényeket és körülményeket megfelelően dokumentálja.
Az érintetti kérelem alapján az Adatkezelőt intézkedési kötelezettség terheli. Az Adatkezelő az érintetti kérelem elintézését kizárólag az alábbi esetekben tagadhatja meg:
- az Adatkezelő az érintetti kérelmet benyújtó érintett személyazonosságát nem tudja megállapítani;
- az érintetti kérelem egyértelműen megalapozatlan; vagy
- az érintetti kérelem túlzó, különösen ismétlődő jellege miatt.
Az Adatkezelő nem tagadhatja meg az érintetti kérelem elintézését formai okokra való hivatkozással.
Az érintetti kérelem elintézésének megtagadásáról az Adatkezelő az érintetett a fenti 6.2.3. pontnak megfelelően tájékoztatja.
[1] Az EU Bizottságának aktuális listája a megfelelőségi határozatokról az alábbi linken érhető el: https://ec.europa.eu/info/law/law-topic/data-protection/international-dimension-data-protection/adequacy-decisions_en
[2] EDPB 01/2021. számú iránymutatásának 2.0 változata (elfogadás időpontja: 2021. december 14.); 1.5. pont; 6. oldal