Mi a GDPR lényege egyszerűen?
Ha személyes adatot (nevet, e-mail címet, telefonszámot, stb.) kezelsz más személyekről, ügyfelekről, munkavállalókról, akkor a GDPR vonatkozik rád. Még akkor is, ha csak egy Excel táblában tárolod az ügyféladatokat.
Mit jelent "személyes adat kezelése"?
Szinte mindent: gyűjtés, tárolás, küldés, törlés. Ha van egy ügyfél névsor – az adatkezelés.
A 3 leggyakoribb hiányosság KKV-knál
1. Nincs vagy elavult adatkezelési tájékoztató
A weboldalon kötelező feltüntetni, de a legtöbb helyen generált sablon van ami nem tükrözi a valódi adatkezelést.
2. Nincs hozzájárulás dokumentálva
Ha hírlevelet küldessz, az opt-in hozzájárulást tudnod kell igazolni. "Szóban megmondta hogy OK" nem elegendő.
3. Nincs adat-törlési folyamat
Ha egy ügyfél kéri az adatai törlését, 30 napon belül kötelező teljesíteni és ezt dokumentálni.
Mi a minimum amit meg kell csinálni?
1. Adatkezelési nyilvántartás (belső)
Nem kell hatóságnak beküldeni, de legyen meg ki, mit, miért, meddig tárol. Egy Excel tábla elég:
| Adatkategória | Érintettek | Cél | Megőrzési idő | Hol tároljuk |
|---|---|---|---|---|
| Ügyféladatok (név, email) | Ügyfelek | Kapcsolattartás | Szerződés +5 év | CRM / Excel |
| Munkavállalói adatok | Alkalmazottak | Bérszámfejtés | Jogszabály szerint | HR szoftver |
| Weboldal cookie | Látogatók | Statisztika | 1 év | Google Analytics |
2. Adatkezelési tájékoztató a weboldalon
Legyen naprakész tartalmazzon: ki kezeli az adatokat, milyen célból, meddig, hol, és hogyan lehet visszavonni a hozzájárulást.
3. Hírlevél opt-in dokumentálása
Ha Mailchimp, Sendinblue vagy más hírlevél rendszert használsz ezek automatikusan tárolják a hozzájárulást. Ha saját megoldásod van, mentsd el mikor és hogyan járult hozzá a feliratkozó.
4. Adatfeldolgozói szerződések
Ha egy külső cég kezeli az adataidat (könyvelő szoftver, CRM, webhosting) velük adatfeldolgozói megállapodást kell kötni. A legtöbb nagy szolgáltató ezt automatikusan biztosítja (elfogadod a feltételeiket → megvan a DPA).
5. Incidenskezelés
Ha személyes adatok kiszivárognak 72 órán belül be kell jelenteni a NAIH-nak. Legyen kész egy folyamat.
Mikor kell adatvédelmi tisztviselő (DPO)?
Kis KKV-knál általában nem kötelező csak akkor kell ha nagy mennyiségű érzékeny adatot (egészségügyi, pénzügyi) kezelnek rendszeresen.
Összefoglalás
| Feladat | Kötelező? | Nehézség |
|---|---|---|
| Adatkezelési tájékoztató weboldalon | ✅ | Könnyű |
| Belső adatnyilvántartás | ✅ | Könnyű |
| Hozzájárulás dokumentálása | ✅ | Közepes |
| Adatfeldolgozói szerződések | ✅ | Könnyű (legtöbbször automatikus) |
| Incidenskezelési folyamat | ✅ | Közepes |
| DPO kinevezése | Általában ❌ | – |
Fontos: Ez összefoglaló, nem jogi tanácsadás. Specifikus kérdéseknél fordulj adatvédelmi jogászhoz.