GDPR: az adatvédelmi hozzájárulás sem csodafegyver - erre érdemes figyelni

Kézenfekvőnek tűnhet, hogy az uniós adatvédelmi rendeletnek megfelelő adatkezelést egy hozzájárulás beszerzésével intézzék ez az adatkezelők, ám ez nem feltétlenül jó minden esetben. A DLA Piper jogászai összeszedték, milyen esetekben nem biztos, hogy elég az érintettek hozzájárulásának beszerzése.
Szabó Zsuzsanna, 2018. augusztus 29. szerda, 20:34
Fotó: Shutterstock

Az általános adatvédelmi rendelet (GDPR) 6. cikke határozza meg azokat a jogalapokat, amelyek alapján jogszerű adatkezelés végezhető. A jogalapok között a jogalkotó elsőként az érintett hozzájárulását jelöli meg, mely alapján az adatkezelő egy vagy több konkrét célból jogszerűen végezhet adatkezelést.

Bár az adatkezelők számára elsőre talán a legkézenfekvőbbnek az érintett hozzájárulásának beszerzése tűnhet, de annak önkéntes hozzájárulásnak kell lennie. Hogyan kell értelmezni ezt az önkéntességet?

A GDPR 4. cikk 11. pontja szerint a hozzájárulás az érintett akaratának önkéntes, konkrét és megfelelő tájékoztatáson alapuló, egyértelmű kifejezése. Rendkívül fontos, hogy csak valós választási lehetőség esetén - így csakis abban az esetben, ha a hozzá nem járuló személyt nem éri hátrányos megkülönböztetés -beszélhetünk önkéntességről - hívja fel a figyelmet az Advocatus, a DLA Piper jogi blogja.

Hozzájárulás alá-fölé rendeltségi viszonyban

Közhatalmi szerv működése során adott hozzájárulás - tehát egyenlőtlen hatalmi viszonyok - esetében bár nem teljesen kizárt az önkéntes hozzájárulás lehetősége, mégis szerencsésebb, ha más jogalapot keres az adatkezelő. Jogszerű lehet például egy önkormányzat hozzájáruláson alapuló adatkezelése, ha az érintettek email címének kezeléséhez azért kér hozzájárulást, hogy naprakész tájékoztatást adjon a lakosoknak az őket érintő útépítési munkálatokról. Ha ezek az információk az önkormányzat honlapján is elérhetőek lesznek, akkor azok, akik nem iratkoznak fel a hírlevélre, nem esnek el az önkormányzat információs szolgáltatásától, mert az információhoz a honlapon keresztül is hozzájutnak, azaz az önkéntesség megvalósul - mutatnak rá a DLA Piper jogászai.

Munkaviszony esetén viszont nehezen képzelhető el olyan szituáció, amikor a hozzájárulás megfelelő jogalapot biztosít. Alapvetően az egyenlőtlen hatalmi viszony, illetve az alá-fölé rendeltség miatt a munkavállaló csak egészen kivételes esetben érezheti úgy, hogy valós választási lehetőséggel rendelkezik. Ilyen eset lehet például, ha a munkáltató a munkavégzés helyén történő reklámfilm forgatásakor megkérdezi a munkavállalóit, hogy hozzájárulnak-e ahhoz, hogy a háttérben feltűnjenek. Amennyiben a munkavállaló nem járul hozzá, akkor a forgatás idejére egy másik íróasztalt biztosítanak számára annak érdekében, hogy a forgatástól elkülönült helyen dolgozhasson, anélkül, hogy felvétel készüljön róla. Ezzel ellentétben aggályos lehet viszont, ha a munkáltató munkavállalói hozzájárulást kér például a kamerás megfigyelőrendszer aktiválásához - mutatnak rá a szakemberek.

Mit jelent a "tájékoztatáson alapuló" hozzájárulás?

Fontos követelménye a hozzájárulásnak, hogy előtte az érintett megfelelő tájékoztatást kapjon az adatkezeléssel kapcsolatban. Az EU által felállított adatvédelmi szakértőkből álló munkacsoport hat olyan minimumkövetelményt határozott meg, amelyeknek a megismerését elengedhetetlennek találja az érvényes hozzájáruláshoz, annak megadása előtt. Ez alapján legalább a következőre szükséges kitérni a tájékoztatóban:

  • az adatkezelő kiléte;
  • minden olyan adatkezelési művelet céljának meghatározása, amelyhez a hozzájárulást kérik;
  • az adatok típusainak meghatározása, amelyekre a gyűjtés és a felhasználás megvalósul;
  • a hozzájárulás visszavonásának lehetősége;
  • az adatok automatizált döntéshozatal céljából történő felhasználásról való tájékoztatás;
  • az adattovábbításnak a megfelelőségi határozat és a GDPR 46. cikk szerinti garanciák hiányából fakadó lehetséges kockázatok.

A DLA Piper szakértői ugyanakkor felhívják a figyelmet, hogy a fentiek mellett minden egyes esetben meg kell vizsgálni, hogy milyen további információt indokolt az érintettekkel megosztani ahhoz, hogy a tájékoztató megfeleljen az előírásoknak.

Hogyan tehető meg az adatkezelési hozzájárulás?

Arra ugyan nincs iránymutatás, hogy milyen formátumban (írásban, szóban stb.) kell a tájékoztatást megadni, de új elemként megjelent az adatkezelő elszámoltathatósága és bizonyítási kötelezettsége azzal kapcsolatban, hogy a tájékoztatás megtörtént.

Összességében legalább az alábbi három fontos tényezőt érdemes szem előtt tartani a hozzájárulások beszerzése kapcsán:

 

  • az érvényes hozzájárulás a jogszerű adatkezelés megfelelő jogcíme lehet, így minden olyan esetben alkalmazható, amikor az érintett hozzájárulása megfelel a önkéntesség, a konkrét és megfelelő tájékoztatáson alapuló tájékoztatás és az egyértelműség kritériumainak. Azonban vannak helyzetek (például egyenlőtlen hatalmi viszonyok), amikor érdemesebb más jogalapot keresni. Érdemes szem előtt tartani tehát, hogy a hozzájárulás nem feltétlenül jó automatikusan minden helyzetben - hívják fel a figyelmet a szakemberek.
  • a hozzájárulás beszerzése nem vezethet túlzott adatkezeléshez. Ez igaz a fenti minimum követelmények alapján összeállított tájékoztatóra és annak bizonyítására is, hogy az adatkezelő ezt a tájékoztatást megadta és az érintett a tájékoztatás ismeretében adta meg hozzájárulását.
  • a DLA Piper szakértők szerint bár a rendelet explicit nem mondja ki, de már csak az elszámoltathatóság és a bizonyítási kötelezettség miatt is megállapítható, hogy alapvetően az írásbeli formában adott hozzájárulás részesítendő előnyben.

 

Képünk forrása: Shutterstock

HOZZÁSZÓLÁSOK
 

Czirok_a_gasztroblogger, 2018.08.29 23:20

Vajúdtak a (brüsszeli) hegyek (ismét), és egeret szültek (ismét)... Remélem, legalább az uborka görbületét jól beszabályozták mostanra a több tízezer eurós fizetéseikből, amit persze mi fizetünk az adónkból, azért kerül pl. egy doboz cigi 200 helyett 1100 Ft-ba, mert hát ezeket az uborkagörbület-szabályozgató brüsszeli nagymestereket is el kell tartani valamibűl, nehogy mán íhenhaljanak, mi meg szabályozatlan uborkával maradjunk, azt biztos nem élnénk túl...

Ha ha ha
A hozzászólások csak a Felhasználó véleményét tükrözik. Fórum moderációs elveinket itt olvashatja: https://www.napi.hu/info/adatvedelem.html

terabit, 2018.08.29 23:03

Mivel az illegális adatfelhasználók, akik korábban is ezen nemes pózban végezhették a dolgukat, magasról leszarják a GDPR-t, azon túl hogy a normális cégeket jól megszopatták a bürökraták, a gigantikus jelentősége csak az uborkagörbület szabályozáshoz mérhető...
A hozzászólások csak a Felhasználó véleményét tükrözik. Fórum moderációs elveinket itt olvashatja: https://www.napi.hu/info/adatvedelem.html