2026 első negyedévében 68,18 millió euró GDPR-bírság sújtotta az európai cégeket. Egy évvel korábban 13,8 millió. Ötszörös ugrás — és nem új törvény áll mögötte, hanem szigorúbb végrehajtás. Ez nem csak a tech-cégek gondja: ha van ügyféllistája, munkavállalója vagy egy kapcsolati e-mail-cím a weboldalán, a GDPR Önre is vonatkozik.

01 — Európai képMi áll az ugrás mögött.

A francia CNIL és a brit ICO vezeti a sort. Január 13-án a CNIL 27 millió euróra büntette a Free Mobile-t: hiányos volt az előfizetői adatok biztonsága. Február 23-án a Reddit 16 milliós ICO-bírságot kapott, mert nem védte megfelelően a kiskorúak adatait. A Free csoport (a Free Mobile anyacége) további 15 milliót kapott a hiányzó szervezeti és technikai intézkedésekért.

DátumCégHatóságBírságOk
2026.01.13.Free MobileCNIL (FR)27 M €Előfizetői adat biztonsága
2026.02.23.RedditICO (UK)16 M €Kiskorúak adatai
2026.Q1Free csoportCNIL (FR)15 M €Szervezeti-technikai intézkedés
A Q1 három legnagyobb GDPR-bírsága · forrás: enforcementtracker.com

A háttérben két strukturális ok van. Az európai hatóságok naponta több száz incidens-bejelentést kapnak, érdemben többet, mint egy éve. A határon átnyúló koordináció is gyorsabb az EDPB keretében. A hatóságok pedig kiszabják a maximumot, ha a jogsértés rendszerszintű mulasztásra utal.

02 — Magyar képA NAIH és a magyar középvállalat.

A NAIH eljárásai is sűrűsödnek. Gyakori tévhit, hogy a kkv-k mentesülnek az első bírság alól. A NAIH nem így működik: a kkv-státusz és a korábbi jogsértés hiánya enyhítő körülmény, de nem mentesít.

A maximum a Rendelet 83. cikke szerint 20 millió euró vagy a globális éves árbevétel 4%-a — a magasabb összeg számít. Egy 50 millió eurós árbevételű középvállalatnál ez 2 millió eurós plafont jelent.

03 — Akcióterv5 pont, amit ma el lehet intézni.

A leggyakoribb hibák nem szándékosak. Egy 10–50 fős cégnél fél nap alatt végigjárható mind az öt.

01 · Adatkezelési tájékoztató. A weboldalán élő szöveg. Ha 2022 előtt írták, valószínűleg elavult. Szerepelnie kell benne: ki az adatkezelő, milyen adatot gyűjt és miért, meddig tárolja, kinek adja tovább. Ha nincs ilyen, az önmagában jogsértés.

02 · Adatfeldolgozói szerződés (DPA). Ha más is látja az ügyféladatait — könyvelő, CRM, webáruház-platform, hírlevélküldő —, azzal írásos szerződés kell. A Microsoft 365, a Google Workspace és a legtöbb SaaS online aláírható DPA-t ad. De a könyvelővel és a HR-szoftver szolgáltatójával is kell.

03 · Munkavállalói adatok jogalapja. A kamera, a beléptető, a céges laptop naplózása, az e-mail-monitorozás mind személyes adat. A „munkaviszony" általános hivatkozás nem elég. Dokumentált tájékoztatás kell arról, mit gyűjt és miért. Ha elmaradt, utólag is pótolható — de ne halassza.

04 · Incidensprotokoll. Ha illetéktelen elérhette a kezelt adatokat, 72 órán belül be kell jelenteni a NAIH-nak. Az óra onnan ketyeg, hogy tudomást szerez az incidensről. Tegye fel a kérdést: ha holnap feltörik a levelezését, ki mit csinál? Ha nincs válasz, legyen.

05 · Hozzájárulás vagy jogos érdek. A hírlevélre aktívan kell feliratkozni — előre bepipált négyzet nem érvényes. Ajánlatkérőnél elég a jogos érdek, de dokumentálni kell. Ha sütit használ (Analytics, Pixel), cookie-sáv és szabályzat kell hozzá.

04 — EllenérvekMekkora a tét valójában.

A 68 millió euró félrevezető lehet: nagy része 2–3 nagyvállalati ügyből jön. Egy középvállalat tipikus bírsága 20 és 200 ezer euró között mozog. A kockázat reális, de nem 27 milliós nagyságrendű.

Ami viszont nem méretfüggő: a reputációs kár. A NAIH jogsértést megállapító döntései nyilvánosak. Egy ügyfél, aki a szerződés előtt rákeres a partnerre, ezt látja először.

Ha nem tudja, hol áll: nézze végig az öt pontot. Ha kettőnél többre nem tud biztosan igent mondani, kérjen egy 1–2 órás GDPR-átnézést. Ez nem hónapos projekt.

Források
  1. GDPR.eu — FinesJogi referencia

Kapcsolódó Közlönyfigyelő bejegyzések: