Az EU általános adatvédelmi szabályzata (GDPR) 2018. május 25-től alkalmazandó. Jelentős és széles körű hatályban lévő új törvény az adatvédelem 21. századi megközelítését hozza. Ez kiterjeszti az egyének azon jogát, hogy ellenőrizze személyes adataik gyűjtésének és feldolgozásának módját, és új kötelezettségeket ró a szervezetekre, hogy nagyobb felelőséggel kezeljék az adatvédelmet.
A megfelelés határideje: 2018. május 25
A megfelelés nem döntés kérdése, hanem kötelező, és az idő rövid.
A GDPR-nek való megfelelés nem csupán pár megfelelőségi dokumentum elkészítését jelenti; a rendelet előírja, hogy a szervezetnek be kell tudnia mutatni az adatvédelmi elveknek való megfelelést. Ez magában foglalja az adatvédelemmel kapcsolatos kockázat alapú megközelítést, biztosítva a megfelelő politikákat és eljárásokat az átláthatóság, az elszámoltathatóság és az egyének jogainak védelmére, valamint az adatbiztonság és a szervezet kultúrájának megteremtésére.
A GDPR a személyes adatokra vonatkozik. Ez olyan információ, amely közvetlenül vagy közvetve azonosíthatja a természetes személyt.
A rendelet sokkal szigorúbb ellenőrzéseket tesz szükségessé a személyes adatok különleges kategóriáinak feldolgozására. Már megjelenik a rendeletben genetikai és biometrikus adatok kezelése.
Személyes adatok köre:
A személyes adatok különleges kategóriái:
A GDPR minden olyan uniós szervezetre vonatkozik - legyen szó üzleti vállalkozásról, jótékonysági szervezetről vagy hatóságról -, amely az EU-ban tartózkodó személyek személyes adatait összegyűjti, tárolja vagy feldolgozza, még akkor is, ha azok nem uniós állampolgárok.
Az EU-n kívüli székhellyel rendelkező szervezetek, amelyek termékeket vagy szolgáltatásokat kínálnak az EU lakosai számára, nyomon követik viselkedésüket vagy feldolgozzák személyes adataikat, a GDPR alá tartoznak.
Azok a szolgáltatók (adatfeldolgozók), amelyek az adatokat a szervezet nevében feldolgozzák, a GDPR hatáskörébe tartoznak, és sajátos kötelezettségeik vannak.
A személyes adatokat az alábbi adatvédelmi alapelvek szerint kell feldolgozni:
Képesnek kell lennie a GDPR-nak való megfelelés igazolására:
Szükség van arra, hogy az összes adatfeldolgozási folyamat első lépésétől kezdődően hatékony adatvédelmi gyakorlatokat és intézkedéseket hozzanak létre:
Önnek meg kell határoznia és dokumentálnia a személyes adatok feldolgozásának törvényes alapját. A törvényes alapok a következők:
Szigorúbb szabályok vannak a hozzájárulás megszerzéséhez:
Az egyének jogait számos fontos területen fokozzák és bővítik:
A szervezeteknek világosnak és átláthatónak kell lenniük a személyes adatok feldolgozásának folyamatát illetően.
Az adatvédelmi nyilatkozatokat tömör, átlátható és könnyen hozzáférhető formában, egyértelmű és világos nyelven kell rendelkezésre bocsátani.
A személyes adatok EU-n kívüli átadása csak:
A személyes adatokat védeni kell a jogosulatlan feldolgozással és a véletlen elvesztéssel, megsemmisítéssel vagy károkkal szemben.
Az adatok megsértését az adatvédelmi hatóságtól a felfedezéstő számított 72 órán belül be kell jelenteni.
Az érintett személyeket tájékoztatni kell a magas kockázatba sorolt incidensek esetén, pl. Személyazonosság-lopás, személyes biztonság veszélyben forgása,