Az Európai Adatvédelmi Testület új módszertant dolgozott ki arra, hogyan döntsenek a hatóságok egy GDPR-sértés következményeiről. A bírságmaximum nem változik. Az viszont kiszámíthatóbbá válhat, mikor indokolt pénzbírságot alkalmazni, és mikor más intézkedés a megfelelő válasz.

Egy GDPR-eljárás vége nem automatikusan pénzbírság.

Az adatvédelmi hatóság figyelmeztethet, megrovást adhat, elrendelheti egy adatkezelés módosítását vagy korlátozását, és pénzbírságot is kiszabhat. A kérdés az, hogyan választ ezek közül.

Az Európai Adatvédelmi Testület, az EDPB most ezt a döntési folyamatot próbálja egységesebbé tenni az Európai Unióban.

A testület szeptemberben közzétette a Guidelines 04/2026 című iránymutatását, amely azt rendezi, hogyan viszonyuljon a közigazgatási bírság a GDPR alapján alkalmazható többi korrekciós intézkedéshez.

A dokumentum még nem végleges. Az EDPB 2026. november 13-ig várja az észrevételeket a nyilvános konzultációban.

Nem emelkedik a bírságplafon

A változás nem új bírságtételekről szól.

A GDPR szerint a legsúlyosabb jogsértések esetén továbbra is akár 20 millió euró, illetve vállalkozásoknál a megelőző pénzügyi év teljes világpiaci éves forgalmának 4 százaléka lehet a felső határ.

Az új iránymutatás más kérdést próbál tisztázni:

mikor szükséges egyáltalán pénzbírságot kiszabni, és mikor indokolt azt más hatósági intézkedéssel együtt alkalmazni?

Az EDPB szerint a felügyeleti hatóságoknak minden ügyben megfelelő, szükséges és arányos intézkedést kell választaniuk.

Ez azt is jelenti, hogy két hasonló adatvédelmi probléma következménye nem feltétlenül lesz azonos, ha az érintett szervezetek magatartása, a jogsértés súlya vagy a korrekció módja eltér.

Öt lépésben vizsgálnák a bírság szükségességét

Az EDPB egy öt lépésből álló módszertant határoz meg annak eldöntésére, hogy szükséges-e közigazgatási bírság, akár önmagában, akár más korrekciós intézkedés mellett.

A testület szerint az új útmutató célja, hogy közelebb hozza egymáshoz az európai adatvédelmi hatóságok gyakorlatát.

Ez vállalati oldalról azért lényeges, mert az adatvédelmi kockázatot nem csak az határozza meg, hogy történt-e jogsértés.

Az is számít, hogyan működött a szervezet előtte és utána.

Egyre fontosabb, hogy mi bizonyítható

Egy hatósági eljárásban önmagában kevés lehet az a mondat, hogy:

„a hibát kijavítottuk”.

A hatóság ennél szélesebb képet vizsgálhat.

Mennyi ideig állt fenn a probléma?

Hány embert érintett?

Milyen személyes adatokról volt szó?

A szervezet maga észlelte a hibát?

Milyen gyorsan reagált?

Volt korábban hasonló eset?

Működtek a belső adatvédelmi kontrollok?

Visszakövethető, hogy ki milyen döntést és mikor hozott?

Ezek egy része eddig is releváns volt a GDPR végrehajtásában. Az új EDPB-iránymutatás jelentősége abban áll, hogy rendszerezettebb keretet próbál adni a hatósági mérlegeléshez.

A compliance nem a szabályzatnál ér véget

Ez a vezetői szempontból fontos része a történetnek.

Sok vállalatnál a GDPR-megfelelés elsősorban dokumentumokat jelent:

adatkezelési tájékoztatót, belső szabályzatot, adatfeldolgozói szerződéseket, nyilvántartásokat.

Egy vizsgálatban azonban nem csak ezek létezése számít.

A kérdés egyre inkább az, hogy a rendszer ténylegesen működött-e.

Ha probléma történt, és a vállalat gyorsan észlelte, dokumentálta, korlátozta a következményeket és kijavította az okot, az más képet mutat a működéséről, mint amikor utólag kell rekonstruálni, mi történt.

Ez nem jelenti azt, hogy egy jól működő compliance-rendszer kizárja a bírságot.

Azt viszont igen, hogy a megfelelőség minősége nem csak papíron válik láthatóvá.

Három dolgot érdemes most ellenőrizni

Mivel az iránymutatás még konzultáció alatt áll, önmagában emiatt nem indokolt azonnal átírni a teljes adatvédelmi szabályzatot.

Három gyakorlati ellenőrzést viszont érdemes elvégezni.

1. Visszakövethető-e a döntéshozatal?

Ha adatvédelmi probléma merül fel, később rekonstruálható-e, mikor észlelték, ki értékelte, és milyen döntés született?

2. Bizonyítható-e a reakció sebessége?

Megmarad-e annak nyoma, hogy a szervezet mikor kezdte a kivizsgálást, milyen intézkedést tett, és mikor zárta le a problémát?

3. Tanul-e a szervezet az esetekből?

Ha ugyanaz a hiba újra megjelenik, az könnyebben tűnhet rendszerszintű hiányosságnak, mint egyszeri mulasztásnak.

Miért számít?

Az EDPB új iránymutatása nem teszi magasabbá a GDPR-bírságokat.

Ennél fontosabb változást céloz:

egységesebbé tenni azt a döntési folyamatot, amelyben a hatóság kiválasztja a megfelelő jogkövetkezményt.

A vállalatok számára ezért a kérdés nem egyszerűen az, hogy van-e GDPR-szabályzatuk.

Hanem az, hogy egy hatósági vizsgálatban bizonyítani tudják-e:

a megfelelési rendszer a gyakorlatban is működött.

Források