Frequently Asked Questions

Filter on
Filter on topic

Who is data controller and who is data processor?

The GDPR distinguishes between two main roles: those of data controller and data processor. This distinction is crucial as the data controller bears more responsibility and has to fulfil more obligations than the processor.

Data controllers and processors can be natural or legal persons, for example: an SME, a public authority, a company, an organisation, a state body, an association etc.

A data controller determines the purposes and means of a processing operation. In other words, the controller decides the how and why of a processing operation. Whereas processors process personal data on behalf of the controller. The processing carried out by processors needs to be regulated by a contract with the data controller or other legal act.

Examples of data controllers:

  • companies that process the personal data of their customers to complete a sale;
  • financial institutions that process personal data of their clients;
  • associations that process the data of their members;
  • schools or universities that process personal data of students and teachers;
  • hospitals that process personal data of their patients;
  • government agencies that process personal data of citizens.
     

Examples of data processors:

  • an SME hires a bookkeeping service to keep its books and records, the SME is a data controller and the bookkeeping service a data processor;
  • a payroll company processes personal data for an SME. The payroll company will act as a processor if it solely processes the personal data on behalf of the SME. The SME determines the purposes and means of the data processing, and is therefore data controller.
  • an SME commissions a marketing company to collect email addresses via third-party websites.  The marketing company does this according to the explicit instructions of the SME and for the SME’s exclusive purposes. The marketing Company acts as processor for this collection.

More information:

Mik azok a különleges adatok?

Bizonyos típusú személyes adatok a személyes adatok különleges kategóriáiba tartoznak, ami azt jelenti, hogy nagyobb védelmet érdemelnek, ezek az úgynevezett különleges adatok. A különleges adatok olyan adatokat tartalmaznak, amelyek információkat tárnak fel:

  • az egyén egészsége;
  • az egyén szexuális irányultsága;
  • az egyén faji vagy etnikai származása;
  • az egyén politikai véleménye, vallási vagy filozófiai meggyőződése; az egyén szakszervezeti tagsága;
  • az egyén biometrikus és genetikai adatai.

Az egyén különleges adatainak kezelése általában tilos, kivéve azokat a különleges körülményeket, amelyek az adatkezelést indokolják.

További információk:

Who can fulfil the role of Data Protection Officer (DPO)?

The DPO can be an existing employee with sufficient knowledge of GDPR (if the professional tasks of the employee are compatible with those of the DPO and this does not lead to conflicts of interest) or an external person. The DPO should be able to carry out tasks independently and should be able to report directly to the highest management.

More information:

Where can I find documents adopted by the Article 29 Working Party?

The archived documents adopted by the Article 29 Working Party (1997-2016) are available on the website of the European Commission here: WP29 archive.

Should you experience any difficulty accessing WP29 documents, we recommend contacting the European Commission's DG Justice. The European Commission provided the Secretariat for the Article 29 Working Party and was responsible for all its publications. 

You can contact them by filling out the following form

Does the GDPR apply to my organisation?

Every organisation, regardless of the their size or sector, established in the European Economic Area (EEA) or offering products or services to individuals in the EEA, processing personal data whether or not by automated means needs to comply with the GDPR. The GDPR applies to the automated processing of personal data and to processing operations carried out manually from the moment the paper files are organised in a systematic manner, e.g. ordered alphabetically in a filing cabinet.

Examples of processing operations include collecting, recording, organising, using, modifying, storing, disclosing, altering and erasing individuals’ personal data.

Nevertheless, the application of the GDPR is modulated according to the nature, context, purposes and risks of the processing operations carried out. For SMEs whose core business is not the processing of personal data, the obligations can be less strict than for a large company.

What happens after a public consultation is closed?

Once a public consultation is closed, all contributions to the public consultation are reviewed and, where necessary, the guidelines may be adapted. Once this process has been completed, the guidelines will be up for final adoption at a subsequent EDPB plenary.

Mik azok a személyes adatok?

Személyes adat: azonosított vagy azonosítható személyre vonatkozó bármely információ. Azonosítható személy bárki, aki közvetlenül vagy közvetve azonosítható. A különböző információk, amelyek együttesen egy adott személy azonosításához vezethetnek, szintén személyes adatnak minősülnek.
A személyes adatok közé tartoznak a következők:

  • név és vezetéknév;
  • lakcím;
  • e-mail cím;
  • személyi igazolvány szám;
  • helymeghatározó adatok;
  • internetprotokoll (IP) cím;
  • cookie-azonosító;
  • bankszámlák;
  • adóbevallások;
  • biometrikus adatok (például ujjlenyomat);
  • társadalombiztosítási szám;
  • útlevélszám;
  • vizsgálati eredmények;
  • osztályzat az iskolában;
  • böngészési előzmények;
  • az egyén fényképe;
  • a jármű rendszáma stb.


További információk:

I submitted feedback to a public consultation, but I cannot see my comments on the public consultation page. How do I know that my feedback was received by the EDPB?

All comments submitted are screened and reviewed manually before being displayed on our website. There should have been a visual confirmation after submitting your comments on our website.

In any case, please allow for some time before your comments are published.

Do you think your data has been lost or stolen?

The GDPR puts in place clear procedures in case of a data breach. If a data breach poses a risk, companies and organisations holding your data have to inform the relevant data protection authority within 72 hours or without undue further delay. If the leak poses a high risk to you, then you must also be informed personally.

For more information on data breaches, please consult the EDPB Data Protection Guide for small business.

Are EDPB documents available in all EU languages?

We are constantly working on the translation of our documents into the official EU languages.
All static content, as well as press releases and documents officially adopted by the Board, such as Guidelines, will be made available in these languages.

This process takes time and various steps need to be completed in order to provide translations of the best quality.

Please note that documents undergoing public consultation are usually not translated. It is only after the public consultation has been concluded and a final version of the document has been adopted by the Board that these documents will be translated.

My organisation would like to become a certification body, how can we become accredited?

Certification bodies are accredited by the national data protection authorities (DPA) or by the national accreditation body (named in accordance with Regulation 17065/2012). For further information regarding certification bodies, we recommend contacting the national DPA in your country. You can find an overview of all EEA DPAs here.

You can find further information regarding accreditation of certification bodies here: Guidelines 4/2018 on the accreditation of certification bodies under Article 43 of the General Data Protection Regulation (2016/679)

Adatkezelőként harmadik féltől gyűjtöttem természetes személyek személyes adatait, mit kell tennem ahhoz, hogy megfeleljek a követelményeknek?

  1. Győződjön meg arról, hogy az Ön által kapott adatokat jogszerűen gyűjtötték, és hogy az érintett személyeket tájékoztatták személyes adataik kezeléséről.
  2. Abban az esetben, ha egy harmadik fél személyes adatokat kezel az Ön nevében, győződjön meg róla, hogy van adatfeldolgozói szerződése, amely részletezi az adatkezelési műveleteket és a személyes adatok kezelésének eszközeit.

És természetesen tegyen eleget az adatkezelőkre vonatkozó minden kötelezettségnek.

További információk:

Honnan tudhatom, hogy milyen biztonsági intézkedéseket kell tennem?

A szükséges biztonsági intézkedések eltérhetnek az Ön által kezelt személyes adatok jellegétől és a természetes személyeket érintő kockázatoktól függően. Mindenesetre van néhány alapvető intézkedés, amelyet meg kell tennie:

  • a helyiségekbe való biztonságos belépés biztosítása;
  • rendszeresen frissített antivírus szoftverek használata;
  • gondosan megválasztott jelszavak használata;
  • a felhasználók hitelesítése a számítógépes eszközök használata előtt;
  • rendelkezzen biztonsági mentésekre és adat-visszakeresésre vonatkozó szabályzattal adatvédelmi incidensek esetére.

Ezenkívül mindig helyénvaló az olyan alapvető intézkedések betartása is, mint például a képernyő zárolása, amíg Ön távol van, és az iroda bezárása a nap végén.

További információk:

Közzétehetem egy verseny győzteseinek nevét a szervezetem honlapján?

A verseny győztesei nevének a honlapján való közzététele jogos érdeknek tekinthető, ha egy érdekmérlegelési teszt elvégzésével bizonyítani tudja, hogy jogos érdekei elsőbbséget élveznek az érintettek jogaival szemben.
Jó gyakorlat egy olyan belső eljárás kialakítása, amelyben elmagyarázzák a nyertesek személyes adatainak közzétételére vonatkozó szabályokat.
Ezen túlmenően a személyes adatok e célból történő kezelését a versenyre vonatkozó adatkezelési tájékoztatóban is fel kell tüntetni, hogy a résztvevőket előzetesen tájékoztassák adataik kezelésének módjáról.

További információk:

Where can I find documents that were adopted during a recent/the latest EDPB plenary?

All documents adopted during the EDPB Plenary are subject to the necessary legal, linguistic and formatting checks and will be made available on the EDPB website once these have been completed.

Once published, recently adopted documents will be listed under “latest publications” on the main page of this website.

You can also find overviews of the documents adopted per plenary on the EDPB news page.

Személyre szabott tanácsot kér arra vonatkozóan, hogyan kell értelmezni vagy alkalmazni az adatvédelmi szabályokat az Ön sajátos helyzetében?

Az Európai Adatvédelmi Testület nem nyújt testre szabott jogi tanácsadást a polgároknak vagy a magán-/állami szervezeteknek azzal kapcsolatban, hogy hogyan alkalmazzák az adatvédelmi jogot konkrét esetekre. 

Az Európai Adatvédelmi Testület fő feladata általános iránymutatások és vélemények kiadása. Az elfogadott iránymutatások és vélemények itt tekinthetők meg: Iránymutatások, ajánlások, bevált gyakorlatok és vélemények. Azt is javasoljuk, hogy olvassa el a kisvállalkozások adatvédelmi útmutatóját. Ez az útmutató segít megérteni a legfontosabb adatvédelmi fogalmakat, az egyének GDPR szerinti jogait, a megfelelőségi követelményeket, a biztonsági intézkedéseket és az adatvédelmi incidensek kezelésének módját.

Az Európai Adatvédelmi Testület szerepével és az általános adatvédelmi rendelet alkalmazásával kapcsolatos további információk itt találhatók: Frequently Asked Questions.

Arra is felkérjük Önt, hogy tekintse meg országa adatvédelmi hatóságának honlapjait. Tagjaink weboldalaira mutató linkek itt találhatók: Our members.

When will the EDPB’s decision be published in those cases where it settles conflicting views on a draft decision or where it decides on the Lead Supervisory Authority (LSA)?

Once the Lead Supervisory Authority (LSA) or, in some cases the Concerned Supervisory Authority (CSA), with which the complaint was lodged has notified the EDPB of the date its final decision was communicated to the controller or processor and, where relevant, to the complainant, the EDPB will publish its own decision on its website.

What is the EDPB?

The European Data Protection Board (EDPB) is an independent European body, which contributes to the consistent application of data protection rules throughout the European Union, and promotes cooperation between the EU’s data protection authorities (DPAs), as well as the DPAs of Iceland, Liechtenstein and Norway (the European Economic Area or EEA).

What does the EDPB do?

The EDPB aims to ensure the consistent application of the General Data Protection Regulation and of the Law Enforcement Directive in the European Economic Area (EEA). The EDPB also looks into the application of certain aspects of the ePrivacy Directive.

Our main tasks and duties are:

  • providing general guidance (including guidelines, recommendations and best practices) to clarify the law and to promote a common understanding of EU data protection laws;
  • adopting opinions addressed to the European Commission or to the national Data Protection Authorities (DPAs):
    • to advise the European Commission on any issue related to the protection of personal data and newly proposed legislation in the European Union (Art. 70 GDPR). In some instances, we issue Joint Opinions together with the EDPS (Art.42 of Regulation 2018/1725);
    • to ensure consistency of the activities of national data protection authorities (DPAs) on cross-border matters (Art. 64 GDPR). If authorities fail to respect an opinion issued by the EDPB, we may adopt a binding decision;
  • adopting binding decisions addressed to the national DPAs and aiming to settle disputes between them when they cooperate in cross-border cases, with the purpose of ensuring the correct and consistent application of the GDPR in individual cases;
  • promoting and supporting the cooperation among national DPAs.

Megoszthatom az érintettek személyes adatait az üzleti partnereimmel (harmadik felekkel)?

Igen, de a GDPR bizonyos kötelezettségeket ró a személyes adatokat megosztó vállalkozásokra. A szervezetnek tájékoztatnia kell az érintetteket arról, hogy adataikat megosztja egy harmadik féllel. Tájékoztatnia kell őket továbbá az adatkezelés céljáról, az adatbiztonságról, a hozzáférésről és az alkalmazandó megőrzési intézkedésekről is.


Ugyanebben a témában: