Vissza a bloghoz
Blog

GDPR alapok KKV-knak, mit kell ténylegesen csinálnod?

2026-05-11 KKV GDPR adatvédelem megfelelőség személyes adat

Mi a GDPR lényege egyszerűen?

Ha személyes adatot (nevet, e-mail címet, telefonszámot, stb.) kezelsz más személyekről, ügyfelekről, munkavállalókról, akkor a GDPR vonatkozik rád. Még akkor is, ha csak egy Excel táblában tárolod az ügyféladatokat.

Mit jelent "személyes adat kezelése"?

Szinte mindent: gyűjtés, tárolás, küldés, törlés. Ha van egy ügyfél névsor – az adatkezelés.

A 3 leggyakoribb hiányosság KKV-knál

1. Nincs vagy elavult adatkezelési tájékoztató

A weboldalon kötelező feltüntetni, de a legtöbb helyen generált sablon van ami nem tükrözi a valódi adatkezelést.

2. Nincs hozzájárulás dokumentálva

Ha hírlevelet küldessz, az opt-in hozzájárulást tudnod kell igazolni. "Szóban megmondta hogy OK" nem elegendő.

3. Nincs adat-törlési folyamat

Ha egy ügyfél kéri az adatai törlését, 30 napon belül kötelező teljesíteni és ezt dokumentálni.

Mi a minimum amit meg kell csinálni?

1. Adatkezelési nyilvántartás (belső)

Nem kell hatóságnak beküldeni, de legyen meg ki, mit, miért, meddig tárol. Egy Excel tábla elég:

Adatkategória Érintettek Cél Megőrzési idő Hol tároljuk
Ügyféladatok (név, email) Ügyfelek Kapcsolattartás Szerződés +5 év CRM / Excel
Munkavállalói adatok Alkalmazottak Bérszámfejtés Jogszabály szerint HR szoftver
Weboldal cookie Látogatók Statisztika 1 év Google Analytics

2. Adatkezelési tájékoztató a weboldalon

Legyen naprakész tartalmazzon: ki kezeli az adatokat, milyen célból, meddig, hol, és hogyan lehet visszavonni a hozzájárulást.

3. Hírlevél opt-in dokumentálása

Ha Mailchimp, Sendinblue vagy más hírlevél rendszert használsz ezek automatikusan tárolják a hozzájárulást. Ha saját megoldásod van, mentsd el mikor és hogyan járult hozzá a feliratkozó.

4. Adatfeldolgozói szerződések

Ha egy külső cég kezeli az adataidat (könyvelő szoftver, CRM, webhosting) velük adatfeldolgozói megállapodást kell kötni. A legtöbb nagy szolgáltató ezt automatikusan biztosítja (elfogadod a feltételeiket → megvan a DPA).

5. Incidenskezelés

Ha személyes adatok kiszivárognak 72 órán belül be kell jelenteni a NAIH-nak. Legyen kész egy folyamat.

Mikor kell adatvédelmi tisztviselő (DPO)?

Kis KKV-knál általában nem kötelező csak akkor kell ha nagy mennyiségű érzékeny adatot (egészségügyi, pénzügyi) kezelnek rendszeresen.

Összefoglalás

Feladat Kötelező? Nehézség
Adatkezelési tájékoztató weboldalon Könnyű
Belső adatnyilvántartás Könnyű
Hozzájárulás dokumentálása Közepes
Adatfeldolgozói szerződések Könnyű (legtöbbször automatikus)
Incidenskezelési folyamat Közepes
DPO kinevezése Általában ❌

Fontos: Ez összefoglaló, nem jogi tanácsadás. Specifikus kérdéseknél fordulj adatvédelmi jogászhoz.

Mennyire dokumentált a céges hálózatotok?

Ingyenes, 20 pontos önellenőrző lista: topológia, IP-terv, VLAN, kábelezés, Wi-Fi. PDF, azonnal letölthető.

Letöltöm ingyen
Vissza a bloghoz