Elküldted a hírlevelet, csak épp másolat helyett címzettként szerepel mind a négyszáz e-mail-cím. Vagy elveszett egy laptop, esetleg egy munkatárs rossz mappát osztott meg. Mindhárom eset ugyanazt jelenti jogi értelemben: adatvédelmi incidens történt – és innentől ketyeg a 72 órás óra. Nézzük, mit kell tenni, és milyen sorrendben.
![]()
Mi számít adatvédelmi incidensnek?
A NAIH megfogalmazásában olyan biztonsági sérülésről van szó, amely a személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi.
Ebből következik, hogy nem csak a látványos hackertámadás számít. Incidens az elveszett pendrive, a rossz címzettnek küldött e-mail, a nyitva hagyott iroda, a törölt biztonsági mentés vagy egy zsarolóvírus is. Sőt: az adat elvesztése – vagyis amikor senki nem fér hozzá többé – ugyanúgy incidens, mint a kiszivárgás.
Az adatvédelmi incidens bejelentésének határideje
Az adatkezelőnek indokolatlan késedelem nélkül, de legkésőbb 72 órán belül be kell jelentenie az esetet a felügyeleti hatóságnak azt követően, hogy tudomást szerzett róla. Ha ez később történik, a késedelmet meg kell indokolni. Adatfeldolgozó esetén a szabály más: neki haladéktalanul értesítenie kell az adatkezelőt, a bejelentést pedig az adatkezelő teszi meg.
Mit kell tartalmaznia az adatvédelmi incidens bejelentésének?
- az incidens jellege, az érintettek kategóriái és hozzávetőleges száma;
- az érintett adatok kategóriái és hozzávetőleges mennyisége;
- az adatvédelmi tisztviselő vagy más kapcsolattartó neve és elérhetősége;
- az incidens valószínűsíthető következményei;
- a megtett vagy tervezett intézkedések, beleértve a károk enyhítését;
- az incidensnyilvántartás vonatkozó bejegyzésének másolata.
A bejelentés online, a NAIH erre fenntartott incidensbejelentő rendszerén keresztül tehető meg, de e-Papír szolgáltatáson, postán vagy személyesen is beadható a szabványos űrlap.
Mikor kell szólni az érintetteknek?
Akkor, ha az adatvédelmi incidens magas kockázattal jár az érintettek jogaira és szabadságaira nézve. Ilyenkor őket is indokolatlan késedelem nélkül tájékoztatni kell, a tájékoztatás másolatát pedig a hatóságnak is érdemes megküldeni. A gyakorlatban ez az a pont, ahol a legtöbb cég hibázik: vagy késlekedik, vagy olyan homályos közleményt ad ki, amiből az érintett nem tudja, mit tegyen.
Az első 72 óra lépésről lépésre
A tapasztalat az, hogy adatvédelmi incidens esetén nem a jogi tudás hiányzik, hanem a sorrend. Érdemes ezt a listát előre elkészíteni és kinyomtatva is elérhetővé tenni, mert éles helyzetben senki nem fog szabályzatot olvasni.
- Állítsd meg a vérzést. Jelszócsere, hozzáférés visszavonása, megosztás lezárása – először a további kár elhárítása.
- Rögzítsd az időpontot, amikor tudomást szereztél az esetről. Ettől számít a határidő.
- Mérd fel a kört: milyen adatok, hány ember, milyen következménnyel.
- Vezesd a nyilvántartást. Minden incidenst dokumentálni kell, akkor is, ha végül nem jelentendő.
- Dönts a bejelentésről, és ha kell, tájékoztasd az érintetteket is közérthetően.
- Zárd le tanulsággal: mi vezetett ide, és mi változik ezután.
Mi történik a bejelentés után?
A hatóság megvizsgálja a bejelentést, és további információt kérhet. Nem minden eset végződik bírsággal: a mérlegelésnél sokat nyom a latban, hogy időben jelentettél-e, mennyire volt átgondolt a reagálás, és milyen intézkedéseket vezettél be utána. Éppen ezért a dokumentáció nem formaság, hanem a legjobb védekezés.
Megelőzés: ami a legtöbbet ér
Az adatvédelmi incidens jelentős része emberi mulasztás, nem technológiai kudarc. A leggyakoribb belépési pont a jelszó és a fiók: a jelszókezelésről és a kétlépcsős azonosításról szóló cikkünk erre ad gyakorlati receptet. A második leggyakoribb a hozzáférések elavulása – volt munkatársak fiókjai, régi API-kulcsok, tesztadatok éles rendszerben.
Érdemes végignézni azt is, mit engedsz be a rendszereidbe. A telepített kiegészítők komoly kockázatot hordoznak, ahogy azt a böngészőbővítmények veszélyeiről szóló írásunkban bemutattuk, és a levelezés hitelesítése is alapvédelem – erről az SPF, DKIM és DMARC beállításáról szóló cikkünk szól.
Termékoldalon pedig egyre több a kötelező elvárás: az okoseszközök biztonsági követelményeit a Cyber Resilience Act rendezi, a webes adatgyűjtés kereteit pedig a sütiszabályok – erről a harmadik féltől származó sütikről szóló cikkünkben írtunk. Aki most épít boltot, annak a webshopindítás lépéseinél érdemes ezeket is beterveznie.
Ha szeretnéd, hogy valaki átnézze a céged adatkezelési és biztonsági folyamatait, nézd meg szolgáltatásainkat, vagy keress minket a kapcsolat oldalon.
Források: NAIH – Tudnivalók az adatvédelmi incidensek kezeléséről, NAIH – Adatvédelmi Incidensbejelentő Rendszer