2026 első negyedévében 68,18 millió euró GDPR-bírság sújtotta az európai cégeket. Egy évvel korábban 13,8 millió. Ötszörös ugrás — és nem új törvény áll mögötte, hanem szigorúbb végrehajtás. Ez nem csak a tech-cégek gondja: ha van ügyféllistája, munkavállalója vagy egy kapcsolati e-mail-cím a weboldalán, a GDPR Önre is vonatkozik.
01 — Európai képMi áll az ugrás mögött.
A francia CNIL és a brit ICO vezeti a sort. Január 13-án a CNIL 27 millió euróra büntette a Free Mobile-t: hiányos volt az előfizetői adatok biztonsága. Február 23-án a Reddit 16 milliós ICO-bírságot kapott, mert nem védte megfelelően a kiskorúak adatait. A Free csoport (a Free Mobile anyacége) további 15 milliót kapott a hiányzó szervezeti és technikai intézkedésekért.
| Dátum | Cég | Hatóság | Bírság | Ok |
|---|---|---|---|---|
| 2026.01.13. | Free Mobile | CNIL (FR) | 27 M € | Előfizetői adat biztonsága |
| 2026.02.23. | ICO (UK) | 16 M € | Kiskorúak adatai | |
| 2026.Q1 | Free csoport | CNIL (FR) | 15 M € | Szervezeti-technikai intézkedés |
A háttérben két strukturális ok van. Az európai hatóságok naponta több száz incidens-bejelentést kapnak, érdemben többet, mint egy éve. A határon átnyúló koordináció is gyorsabb az EDPB keretében. A hatóságok pedig kiszabják a maximumot, ha a jogsértés rendszerszintű mulasztásra utal.
02 — Magyar képA NAIH és a magyar középvállalat.
A NAIH eljárásai is sűrűsödnek. Gyakori tévhit, hogy a kkv-k mentesülnek az első bírság alól. A NAIH nem így működik: a kkv-státusz és a korábbi jogsértés hiánya enyhítő körülmény, de nem mentesít.
A maximum a Rendelet 83. cikke szerint 20 millió euró vagy a globális éves árbevétel 4%-a — a magasabb összeg számít. Egy 50 millió eurós árbevételű középvállalatnál ez 2 millió eurós plafont jelent.
03 — Akcióterv5 pont, amit ma el lehet intézni.
A leggyakoribb hibák nem szándékosak. Egy 10–50 fős cégnél fél nap alatt végigjárható mind az öt.
01 · Adatkezelési tájékoztató. A weboldalán élő szöveg. Ha 2022 előtt írták, valószínűleg elavult. Szerepelnie kell benne: ki az adatkezelő, milyen adatot gyűjt és miért, meddig tárolja, kinek adja tovább. Ha nincs ilyen, az önmagában jogsértés.
02 · Adatfeldolgozói szerződés (DPA). Ha más is látja az ügyféladatait — könyvelő, CRM, webáruház-platform, hírlevélküldő —, azzal írásos szerződés kell. A Microsoft 365, a Google Workspace és a legtöbb SaaS online aláírható DPA-t ad. De a könyvelővel és a HR-szoftver szolgáltatójával is kell.
03 · Munkavállalói adatok jogalapja. A kamera, a beléptető, a céges laptop naplózása, az e-mail-monitorozás mind személyes adat. A „munkaviszony" általános hivatkozás nem elég. Dokumentált tájékoztatás kell arról, mit gyűjt és miért. Ha elmaradt, utólag is pótolható — de ne halassza.
04 · Incidensprotokoll. Ha illetéktelen elérhette a kezelt adatokat, 72 órán belül be kell jelenteni a NAIH-nak. Az óra onnan ketyeg, hogy tudomást szerez az incidensről. Tegye fel a kérdést: ha holnap feltörik a levelezését, ki mit csinál? Ha nincs válasz, legyen.
05 · Hozzájárulás vagy jogos érdek. A hírlevélre aktívan kell feliratkozni — előre bepipált négyzet nem érvényes. Ajánlatkérőnél elég a jogos érdek, de dokumentálni kell. Ha sütit használ (Analytics, Pixel), cookie-sáv és szabályzat kell hozzá.
04 — EllenérvekMekkora a tét valójában.
A 68 millió euró félrevezető lehet: nagy része 2–3 nagyvállalati ügyből jön. Egy középvállalat tipikus bírsága 20 és 200 ezer euró között mozog. A kockázat reális, de nem 27 milliós nagyságrendű.
Ami viszont nem méretfüggő: a reputációs kár. A NAIH jogsértést megállapító döntései nyilvánosak. Egy ügyfél, aki a szerződés előtt rákeres a partnerre, ezt látja először.
Ha nem tudja, hol áll: nézze végig az öt pontot. Ha kettőnél többre nem tud biztosan igent mondani, kérjen egy 1–2 órás GDPR-átnézést. Ez nem hónapos projekt.
- GDPR Enforcement TrackerAdatbázis
- NAIH — Hírek és állásfoglalásokFelügyeleti hatóság
- GDPR.eu — FinesJogi referencia
Kapcsolódó Közlönyfigyelő bejegyzések:
- 2024-W49 — GDPR deregulációs módosítás (Infotv.) — mi változott 2025. január 1-jétől
