<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title></title>
	<atom:link href="https://markamonitor.hu/tag/dr-kerenyi-edmond/feed/" rel="self" type="application/rss+xml" />
	<link>https://markamonitor.hu</link>
	<description></description>
	<lastBuildDate>Thu, 18 Jun 2020 10:11:12 +0000</lastBuildDate>
	<language>hu</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.1</generator>

<image>
	<url>https://markamonitor.hu/wp-content/uploads/2018/07/cropped-favicon-32x32.png</url>
	<title>Márkamonitor</title>
	<link>https://markamonitor.hu</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Rekord nagyságú adatvédelmi bírság a GDPR megsértése miatt Magyarországon</title>
		<link>https://markamonitor.hu/rekord-nagysagu-adatvedelmi-birsag-a-gdpr-megsertese-miatt-magyarorszagon/</link>
		
		<dc:creator><![CDATA[Tokaji Tamás]]></dc:creator>
		<pubDate>Thu, 18 Jun 2020 10:03:13 +0000</pubDate>
				<category><![CDATA[Hírek]]></category>
		<category><![CDATA[Kiemelt]]></category>
		<category><![CDATA[Cerha Hempel Dezső és Társai Ügyvédi Iroda]]></category>
		<category><![CDATA[digi]]></category>
		<category><![CDATA[Dr. Kerényi Edmond]]></category>
		<category><![CDATA[dr. Kocsis Márton]]></category>
		<category><![CDATA[gdpr]]></category>
		<category><![CDATA[naih]]></category>
		<guid isPermaLink="false">https://markamonitor.hu/?p=28954</guid>

					<description><![CDATA[A Nemzeti Adatvédelmi és Információszabadság Hatóság („NAIH”) a napokban nyilvánosságra hozott határozatában 100 millió forintos bírságot szabott ki a DIGI-re, amely a GDPR hatályba lépése óta a legnagyobb adatvédelmi bírság Magyarországon. A NAIH kötelezte továbbá a DIGI-t, hogy vizsgálja felül az általa kezelt valamennyi, személyes adatokat tartalmazó adatbázist abból a szempontból, hogy azokban indokolt-e titkosítás [&#8230;]]]></description>
										<content:encoded><![CDATA[<p><strong>A Nemzeti Adatvédelmi és Információszabadság Hatóság („NAIH”) a napokban nyilvánosságra hozott <a href="https://www.naih.hu/files/NAIH-2020-1160-10-hatarozat.pdf" target="_blank" rel="noopener noreferrer">határozatában</a> 100 millió forintos bírságot szabott ki a DIGI-re, amely a GDPR hatályba lépése óta a legnagyobb adatvédelmi bírság Magyarországon. A NAIH kötelezte továbbá a DIGI-t, hogy vizsgálja felül az általa kezelt valamennyi, személyes adatokat tartalmazó adatbázist abból a szempontból, hogy azokban indokolt-e titkosítás alkalmazása és ennek eredményeiről tájékoztassa a Hatóságot. Az ügy legújabb fejleménye, hogy a DIGI bíróságon fog fellebbezni a döntés ellen, mert azt rendkívül túlzónak és precedens nélkülinek tartja.</strong></p>
<p>&nbsp;</p>
<p>Milyen tanulságai lehetnek mindennek a jövőre nézve a megfelelni vágyó vállalkozások számára? A CERHA HEMPEL Dezső és Társai Ügyvédi Iroda szakértői (Dr. Kerényi Edmond, az adatvédelmi csoport vezetője és Dr. Kocsis Márton, a versenyjogi és compliance csoport vezetője) alább röviden bemutatják a DIGI-döntést és mindent, amit abból érdemes másoknak is megfontolni.</p>
<p>A NAIH határozatában megállapította, hogy a DIGI megsértette „célhoz kötöttség” és a „korlátozott tárolhatóság” GDPR-ban szabályozott alapelveit azzal, hogy az eredetileg hibaelhárítási célból létrehozott és tényleges ügyfelek személyes adatait tartalmazó tesztadatbázisát a szükséges tesztek lefuttatása és a hibák kijavítása után nem törölte. Ennek következtében az abban tárolt nagy számú ügyféladat (például nevek, lakcímek, személyi igazolványszámok, e-mail címek és telefonszámok) a továbbiakban cél nélkül és azonosításra alkalmas módon került tárolásra, ez a sérülékenység pedig közvetlenül lehetővé tette a személyes adatok hozzáférhetővé válását, vagyis egy adatvédelmi incidens bekövetkezését. Az ügy érdekessége, hogy erre a hibára egy etikus hacker, azaz informatikai támadásokat segítő szándékkal folytató szakember hívta fel a DIGI figyelmét.</p>
<p>A NAIH kifejtette, hogy a DIGI nem alkalmazott az általa kezelt személyes adatok mennyiségéhez és az adatkezelés (webes) jellegéhez mérten arányos biztonsági intézkedéseket. Egyrészről, az adatbázist kezelő szoftver hibája 9 éve ismert volt, javítás is készült hozzá, ám ezt a DIGI nem telepítette. Másrészről az érintett személyes adatok tekintetében nem alkalmazott titkosítást, amit a GDPR hatálybalépése óta az adatvédelmi hatóságok különös súllyal vesznek figyelembe a jogszabályi megfelelés vizsgálatakor, ráadásul a titkosítási követelmény a DIGI a saját adatkezelési belső szabályzataiban is szerepelt.</p>
<p>A bírság kiszabásakor a fentieken túlmenően többek között az alábbi súlyosító körülményeket vette figyelembe a NAIH:</p>
<ul>
<li>a szóban forgó, egyébként bárki által könnyen felfedezhető sérülékenység javítását a DIGI-nek régóta el kellett volna végezni,</li>
<li>a hiba következtében a digi.hu honlapon keresztül adminisztrátori jogosultságokhoz is hozzá lehetett férni,</li>
<li>a DIGI piaci pozícióját, amely a nagyobb vállalkozás nagyobb felelősség elvét követi és</li>
<li>azt, hogy a DIGI – a határozatban foglaltak szerint – saját belső szabályzatának sem felelt meg.</li>
</ul>
<figure id="attachment_28956" aria-describedby="caption-attachment-28956" style="width: 300px" class="wp-caption alignleft"><img fetchpriority="high" decoding="async" class=" wp-image-28956" src="https://markamonitor.hu/wp-content/uploads/2020/06/Kerényi_Edmond_portre.jpg" alt="" width="300" height="280" srcset="https://markamonitor.hu/wp-content/uploads/2020/06/Kerényi_Edmond_portre.jpg 355w, https://markamonitor.hu/wp-content/uploads/2020/06/Kerényi_Edmond_portre-300x280.jpg 300w, https://markamonitor.hu/wp-content/uploads/2020/06/Kerényi_Edmond_portre-340x316.jpg 340w" sizes="(max-width: 300px) 100vw, 300px" /><figcaption id="caption-attachment-28956" class="wp-caption-text">Kerényi Edmond</figcaption></figure>
<p>Dr. Kerényi Edmond szerint az ügy egyik fontos tanulsága, hogy ha a konkrét adatkezelés jellegéhez és volumenéhez képest az informatikai rendszer ellenőrizhető módon sérülékenynek minősül, akkor ez a tény önmagában – tehát konkrét adatvesztés vagy -lopás nélkül is –megalapozza a szigorú hatósági szankció alkalmazhatóságát, ezért kiemelt figyelmet szükséges fordítani a személyes adatok biztonságos kezelésére. A cégen belül alkalmazott (korábban elégségesnek tűnő) hozzáférés-korlátozások immáron nem elegendők, a titkosítási protokollnak (különösen a webes környezetben) alapvetőnek kell(ene) lennie. Az informatikai rendszerek működtetése és sérülékenység-vizsgálata <em>folyamatos, </em>szükség esetén heti vagy napi kontrollt igényel az adatkezelők részéről. Emlékezetes, a British Airwaysnek nem volt akkora szerencséje, mint a DIGI-nek: őket ártó szándékú hacker támadás érte, és mivel az internetes bűnözőknek sikerült személyes adatokat is tartalmazó adatbázisokat zsákmányolniuk, a brit adatvédelmi hatóság rekord nagyságú, 182 millió fontos bírságot szabott ki a légitársasággal szemben. A CERHA HEMPEL szakértői szerint a NAIH határozatából látható, hogy elvárt továbbá a biztonsági rések azonnali javítása akkor is, ha az adott szoftverhez a hivatalos frissítés még nem elérhető vagy az adott javítás kívül esne az IT-rendszer karbantartását végző feladatkörén.</p>
<figure id="attachment_28957" aria-describedby="caption-attachment-28957" style="width: 300px" class="wp-caption alignright"><img decoding="async" class=" wp-image-28957" src="https://markamonitor.hu/wp-content/uploads/2020/06/Kocsis-Marton_portre.jpg" alt="" width="300" height="330" srcset="https://markamonitor.hu/wp-content/uploads/2020/06/Kocsis-Marton_portre.jpg 406w, https://markamonitor.hu/wp-content/uploads/2020/06/Kocsis-Marton_portre-272x300.jpg 272w" sizes="(max-width: 300px) 100vw, 300px" /><figcaption id="caption-attachment-28957" class="wp-caption-text">Kocsis Márton</figcaption></figure>
<p>Ezen felül a határozatból kiolvasható, hogy a NAIH a nyilvánosan leírt szoftverhibákat és a gyártók által elérhetővé tett javításokat „közismertnek” tekinti, azaz elvárja, hogy az azokból fakadó adatbiztonsági kockázatokat az adatkezelő felmérje és kezelje. Dr. Kerényi Edmond felhívta a figyelmet arra, hogy a belső rendszerek tesztelésére célszerű kerülni a konkrét érintettek beazonosítására alkalmas személyes adatok felhasználását (helyette fiktív vagy személyes adatoknak nem minősülő adatokkal érdemes dolgozni), illetve ha erre nincs mód, akkor a személyes adatokat lehetőség szerint azonosításra alkalmatlan módon használják fel és ebben az esetben is csak a tesztidőszak végéig.</p>
<p>A NAIH határozatának egy másik tanulsága, hogy nem elégséges a belső szabályzatok megfelelő megalkotása és a compliance rendszerek bevezetése, az azokban előírtakat a vállalatoknak maradéktalanul követniük is kell – fejtette ki Dr. Kocsis Márton. A jelen döntés figyelmeztető példa arra, hogy a GDPR-láznak még közelről sincs vége, hiszen a NAIH egyre szigorúbban bírságol. Érdemes lehet tehát adatvédelmi vagy megfelelési (<em>compliance</em>) szakértőkkel felvenni a kapcsolatot, és a szükséges – akár külső – auditokat is elvégezni a vállalkozásán belül. Dr. Kocsis Márton azt is elmondta, hogy a legjobb compliance rendszer sem sokat ér, ha nem biztosított annak utógondozása, a folyamatos monitoring: egy-egy külső szakértő által (legyen az akár ügyvéd, auditor, vagy informatikai szakértő) elvégzett stressz-teszt felszínre hozhat olyan hiányosságokat is, amelyekkel a hasonló méretű gigabírságok megelőzhetőek.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
