ADATKEZELÉSI TÁJÉKOZTATÓ
az Európai Általános Adatvédelmi Rendelet (GDPR) alapján
- Adatvédelmi tudatosság erősítése
A Kórház vezetése biztosítja a szervezeten belüli szakmai felkészültséget az új jogszabálynak való megfeleléshez. Az adatkezelő illetőleg adatfeldolgozó szervezetén belül az adatkezeléssel összefüggő döntések meghozatalában közreműködő munkavállalók megfelelő felkészültsége elengedhetetlen az új adatvédelmi rendelet megfelelő alkalmazásához. Ennek érdekében minden érintett munkavállalót központi oktatásban részesítünk.
- Az adatkezelés kritériumainak felülvizsgálata
A Kórház áttekintette az adatkezelések célját, szempontrendszerét, a személyes adatkezelés koncepcióját. Követjük, rögzítjük az adatok sorsát. A kötelezően létrehozott, gondosan megszerkesztett adatvédelmi szabályzattal összhangba tudunk kerülni az általános adatvédelmi rendeletben lefektetett elszámoltathatóság elvével és biztosítani tudjuk a jogszerű adatkezelést vagy adatfeldolgozást.
- Az érintett megfelelő tájékoztatása
Az érintett jogai kapcsán biztosítjuk az információs önrendelkezési jog érvényesülését az új szabályoknak megfelelően. Ügyelünk arra, hogy ha az adatkezelés az érintett hozzájárulásán alapul, kétség esetén az adatkezelőnek kell bizonyítania, hogy az adatkezelési művelethez az érintett hozzájárult. Az átláthatóság elve megköveteli, hogy a nyilvánosságnak vagy az érintettnek nyújtott tájékoztatás tömör, könnyen hozzáférhető és könnyen érthető legyen, valamint hogy azt világos és közérthető nyelven fogalmazzuk meg, illetve – ezen túlmenően – szükség esetén vizuálisan is megjelenítsük. A tisztességes és átlátható adatkezelés elve továbbá megköveteli, hogy az érintett tájékoztatást kapjon az adatkezelés tényéről és céljairól. Az adatkezelő olyan további információt is az érintett rendelkezésére bocsát, amelyek a tisztességes és átlátható adatkezelés biztosításához szükségesek, figyelembe véve a személyes adatok kezelésének konkrét körülményeit és kontextusát. A tájékoztatáshoz való jog előzetesen, az adatkezelés során annak megszűnéséig megilleti az érintettet. A Kórház ennek szellemében teszi közre tájékoztatóit.
- Az érintettek jogai
Áttekintettük az érintett jogaira és a jogok érvényesítésére vonatkozó szabályokat. Ellenőriztük az adatkezelési műveleteinket, hogy az érintettek jogai maradéktalanul érvényesülhessenek. Az új adatvédelmi rendelet alapján az érintettek főbb jogai a következők:
- a rá vonatkozó személyes adatokhoz való hozzáférés;
- azok helyesbítése;
- törlése („az elfeledtetéshez való jog”);
- kezelésének korlátozása;
- a profilalkotás és az automatizált adatkezelés elleni tiltakozás;
- az adathordozhatósághoz való jog.
Az adathordozhatósághoz való joga alapján az érintett jogosult arra, hogy a rá vonatkozó, általa egy adatkezelő rendelkezésére bocsátott személyes adatokat géppel olvasható formátumban megkapja és ezeket az adatokat egy másik adatkezelőnek továbbítsa anélkül, hogy ezt akadályozná az az adatkezelő, amelynek a személyes adatokat a rendelkezésére bocsátotta. Az interneten megvalósuló adatkezelések kapcsán nem elegendő a törléshez való jogot biztosítani, hiszen az adatok nem csak egy adatkezelőnél rögzülnek, hanem sok más adathordozón is, a keresőmotorok a korábban tárolt verziókat is elérhetővé teszik. Az új általános adatvédelmi rendelet szabályai értelmében az internet sajátosságaira tekintettel azt is lehetővé kell tenni, hogy az adatalany az adatok minden lehetséges elérési pontján töröltethesse azokat, hiszen csak ez vezet el a tényleges joggyakorláshoz.
- Az érintett hozzáférési joga
Áttekintettük a tájékoztatási kötelezettségre vonatkozó új szabályokat és teljesítési határidőket. Az új szabályok szerint az adatkezelő indokolatlan késedelem nélkül, de mindenféleképpen a kérelem beérkezésétől számított egy hónapon belül tájékoztatja az érintettet. Szükség esetén, figyelembe véve a kérelem összetettségét és a kérelmek számát, ez a határidő további két hónappal meghosszabbítható.
6. Az adatkezelés jogalapja
A Kórház áttekintette a szervezetünk által végzett adatkezeléseket, hogy az új szabályozás által meghatározott jogalapokhoz és az ahhoz kapcsolódó kötelezettségekhez igazodva biztosítsuk az információs önrendelkezési jog érvényesülését. Intézményünkben három jogalap alapján kezeljük a személyes adatokat: érintett önkéntes hozzájárulása, jogi kötelezettség teljesítése – törvényi jogalap, jogos érdek érvényesítése. Ügyelünk arra, hogy a törléshez való jog („az elfeledtetéshez való jog”) alapján az érintett kérésére adatait az adatkezelő indokolatlan késedelem nélkül köteles törölni, amennyiben az érintett visszavonja az adatkezelés alapját képező hozzájárulást. A hozzájárulás, mint jogalap tehát egy hangsúlyosabb törlési kényszert jelent az adatkezelőre nézve.
- A hozzájárulás feltételeinek felülvizsgálata
Miként az információs önrendelkezési jogról és információszabadságról szóló 2011. évi CXII. törvény (a továbbiakban: Infotv.) a hozzájárulás és kifejezett hozzájárulás fogalmát is alkalmazza, úgy az új általános adatvédelmi rendeletben (GDPR) szintén megtalálható. Amennyiben hozzájáruláson alapuló adatkezelésről van szó, a hozzájárulás kizárólag akkor tekinthető jog szerint elfogadhatónak, ha mindhárom tartalmi követelményt, az önkéntességet, a határozottságot (egyértelműség) és a tájékozottságot is teljesíti. A hozzájárulásból félreérthetetlenül következnie kell, hogy az érintett beleegyezik az adatkezelésbe. Ha az adatkezelés az érintett hozzájárulásán alapul, kétség esetén az adatkezelőnek kell bizonyítania, hogy az adatkezelési művelethez az érintett hozzájárult.
- Gyermekek jogainak kiemelt védelme
A Kórház a gyermekek személyes adatait is kezeli, kiemelt figyelmet fordítunk a rendelet információs társadalommal összefüggő szolgáltatások vonatkozásában megállapított, gyermekek adatkezelésére vonatkozó szabályaira. Az új szabályok értelmében a közvetlenül gyermekeknek kínált, információs társadalommal összefüggő szolgáltatások vonatkozásában végzett személyes adatok kezelése akkor jogszerű, ha a gyermek a 16. életévét betöltötte. A 16. életévét be nem töltött gyermek esetén, a gyermekek személyes adatainak kezelése csak akkor és olyan mértékben jogszerű, ha a hozzájárulást a gyermek feletti szülői felügyeletet gyakorló adta meg, illetve engedélyezte.
- Adatvédelmi incidens bejelentése
Az Infotv. jelenleg nyilvántartás-vezetési kötelezettséget állapít meg az adatvédelmi incidenssel kapcsolatos intézkedések ellenőrzése, valamint az érintett tájékoztatása céljából, amely tartalmazza az érintett személyes adatok körét, az adatvédelmi incidenssel érintettek körét és számát, az adatvédelmi incidens időpontját, körülményeit, hatásait és az elhárítására megtett intézkedéseket, valamint az adatkezelést előíró jogszabályban meghatározott egyéb adatokat. Az érintett kérelmére az adatkezelő erről tájékoztatást ad.
Az új szabályok értelmében személyes adat jogellenes kezelése vagy feldolgozása esetén bejelentési kötelezettség keletkezik a felügyelő hatóság felé. Az adatkezelő indokolatlan késedelem nélkül – ha lehetséges, legkésőbb 72 órával azután, hogy az adatvédelmi incidens a tudomására jutott – megteszi a bejelentést a felügyeleti hatóságnak kivéve, ha az adatvédelmi incidens valószínűsíthetően nem jár kockázattal a természetes személyek jogaira és szabadságaira nézve.
- Beépített adatvédelem, előzetes adatvédelmi hatásvizsgálat
Az új szabályok értelmében a Kórház, mint adatkezelő az új rendeletnek megfelelő adatkezelést megelőzően adatvédelmi hatásvizsgálatot folytatott le arra vonatkozóan, hogy a tervezett adatkezelési műveletek a személyes adatok védelmét hogyan érintik.
Általános elvek:
Amennyiben az adatkezelési műveletek olyan magas kockázattal járnak, amelyet az adatkezelő nem képes a rendelkezésre álló technológia és a végrehajtási költségek szempontjából is megfelelő intézkedésekkel mérsékelni, az adatkezelést megelőzően a felügyeleti hatósággal konzultálni kell. A hatásvizsgálat során – figyelemmel az adatkezelés jellegére, hatókörére, körülményére és céljaira valamint a kockázatok forrásaira – meg kell vizsgálni, hogy a tervezett adatkezelési műveletek a személyes adatok védelmét hogyan érintik.
Magas kockázatú adatkezelési műveletek példája: nagyszámú érintett; nagy mennyiségű személyes adat; egészségügyi ellátás adatkezelése, különleges adatok kezelése.
Ha az előírt adatvédelmi hatásvizsgálat megállapítja, hogy az adatkezelés az adatkezelő által a kockázat mérséklése céljából tett intézkedések hiányában valószínűsíthetően magas kockázattal jár, a személyes adatok kezelését megelőzően az adatkezelő konzultál a felügyeleti hatósággal.
Ha a felügyeleti hatóság véleménye szerint a tervezett adatkezelés megsértené e rendeletet – különösen, ha az adatkezelő a kockázatot nem elégséges módon azonosította vagy csökkentette –, a felügyeleti hatóság az adatkezelőnek és adott esetben az adatfeldolgozónak írásban tanácsot ad, továbbá gyakorolhatja rendeletben említett hatásköreit.
- Az adatvédelmi tisztviselő
Az új általános adatvédelmi rendelet a belső adatvédelmi felelősök kinevezését az Infotv. szabályainál szélesebb adatkezelői körben teszi kötelezővé. Emellett az adatvédelmi tisztviselő kinevezése az adatbiztonság megerősítését, az érintettek jogérvényesítésének elősegítését célozza. A Kórház, mint közintézmény kötelezően alkalmaz adatvédelmi tisztviselőt, akinek személyét és elérhetőségét a honlapon folyamatosan közzéteszi.
- Az adatvédelmi felügyeleti hatóság illetékessége
Az Infotv. 2. § (1) bekezdése értelmében e törvény hatálya a Magyarország területén folytatott minden olyan adatkezelésre és adatfeldolgozásra kiterjed, amely természetes személy adataira, valamint közérdekű adatra vagy közérdekből nyilvános adatra vonatkozik.
Az új általános adatvédelmi rendelet esetében a felügyeleti hatóság a saját tagállamának területén illetékes az e rendelet alapján ráruházott feladatok végzésére és hatáskörök gyakorlására.
Magyarországon az adatkezelések felügyeletét a Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH) látja el, ezen hatóság működhet kijelölt felügyeleti hatóságként.