# Mi a GDPR-biztonság?

> A GDPR-biztonság az EU általános adatvédelmi rendelete alapján feldolgozott személyes adatok védelmére szolgáló jogi kötelezettségek és elszámoltatható gyakorlatok összessége.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/general-data-protection-regulation-security/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

A GDPR nem ír elő egyetlen terméket, architektúrát vagy rögzített ellenőrzőlistát. Megköveteli az adatkezelőktől és adatfeldolgozóktól, hogy a technika állását, a megvalósítási költségeket, az adatkezelés természetét, hatókörét, kontextusát és céljait, valamint az emberek jogait és szabadságait fenyegető kockázatok valószínűségét és súlyát figyelembe véve válasszanak megfelelő műszaki és szervezeti intézkedéseket.

A biztonság tehát kockázatalapú és adatkezelés-specifikus. Az 5. cikk az integritást és bizalmasságot adatvédelmi elvként állapítja meg, és az adatkezelőket a megfelelés igazolásáért elszámoltathatóvá teszi. A 25. cikk a beépített és alapértelmezett adatvédelemről, a 28. cikk a fontos adatfeldolgozói megállapodásokról, a 32. cikk pedig a központi, az adatkezelés biztonságára vonatkozó kötelezettségről szól. A titkosítás igen megfelelő lehet, de a rendelet egy lehetséges intézkedésként sorolja — nem az irányítás, minimalizálás, hozzáférés-vezérlés, reziliencia vagy tesztelés univerzális helyettesítőjeként.

A személyesadat-sértés pontos jogi jelentéssel bír: olyan biztonsági sértés, amely a személyes adatok véletlen vagy jogellenes megsemmisüléséhez, elvesztéséhez, megváltozásához, jogosulatlan nyilvánosságra hozatalához vagy az azokhoz való jogosulatlan hozzáféréshez vezet. Érintheti a bizalmasságot, integritást vagy rendelkezésre állást, és nem igényel külső támadót. Fordítva: nem minden kiberbiztonsági incidens személyesadat-sértés. A szervezeteknek olyan folyamatra van szükségük, amely először megállapítja, milyen adatok és emberek érintettek, majd elvégzi a 33. és 34. cikk által megkövetelt értesítési kockázatértékeléseket.

### Legfontosabb pontok

- **A 32. cikk példái:** Adott esetben álnevűsítés és titkosítás; a bizalmasság, integritás, rendelkezésre állás és reziliencia folyamatossága; az incidens utáni időbeni visszaállítás; és a biztonsági intézkedések rendszeres tesztelése és értékelése.
- **Elszámoltathatóság a gyakorlatban:** Rögzítse a kockázatértékelést és döntéseket, rendeljen tulajdonosokat, képezze a feljogosított személyzetet, szabályozza az adatfeldolgozókat és alfeldolgozókat, tesztelje a védelmi intézkedéseket, és a feldolgozás és fenyegetések változásával frissítse az intézkedéseket.
- **Sértéskezelés:** Az adatfeldolgozó köteles a személyesadat-sértés tudomásszerzése után indokolatlan késedelem nélkül értesíteni az adatkezelőt. Az adatkezelő minden személyesadat-sértést dokumentál, és — hacsak nem valószínűtlen, hogy az az emberek jogaira és szabadságaira kockázatot jelent — indokolatlan késedelem nélkül, lehetőség szerint legkésőbb 72 órával a tudomásszerzés után értesíti az illetékes felügyeleti hatóságot. A 72 órán túli értesítésnek a késedelem okait is tartalmaznia kell. Ha a sértés valószínűsíthetően magas kockázatot jelent, az adatkezelő a 34. cikk kivételeitől függően általában indokolatlan késedelem nélkül közli azt az érintett adatalanyokkal is.
- **Jogszabály versus útmutató:** A GDPR-szöveg és az alkalmazandó joggyakorlat a mérvadó. Az Európai Adatvédelmi Testület útmutatói és az ENISA-publikációk segítenek értelmezni és megvalósítani a szabályokat, de útmutatók, nem a jogszabály helyettesítői.
- **Fontos korlát:** Egy tanúsítvány, biztonsági termék vagy elismert keretrendszer támogathatja a jó gyakorlat bizonyítékát, de nem teszi a feldolgozást automatikusan GDPR-kompatibilissé. Ugyanúgy: egy biztonsági incidens önmagában nem bizonyítja, hogy a rendeletet megsértették; a tények, kockázatok, intézkedések és elszámoltathatósági bizonyítékok a mérvadóak.

### Kapcsolódó kifejezések

[Titkosítás](<https://yellowcube.eu/hu/glossary/encryption/>) · [Cyber Resilience Act (CRA)](<https://yellowcube.eu/hu/glossary/cyber-resilience-act/>)

### Források

[EUR-Lex: Regulation (EU) 2016/679](https://eur-lex.europa.eu/eli/reg/2016/679/oj/eng) · [EDPB Guidelines 01/2021 on personal data breach notification](https://www.edpb.europa.eu/documents/guideline/guidelines-012021-on-examples-regarding-personal-data-breach-notification_en) · [ENISA Handbook on Security of Personal Data Processing](https://www.enisa.europa.eu/publications/handbook-on-security-of-personal-data-processing)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

