A magyar jogban a jogrendszer csúcsán az Alaptörvény áll. E norma határozza meg az alapvető jogokat és kötelezettségeket, valamint az államszervezet alapjait. A jogforrások felsorolása is az Alaptörvény tárgyköre.[1] Azonban maga az Alaptörvény tesz két kivételt ezen felsoroláshoz képest: az Alaptörvény E) cikke és Q) cikke ad lehetőséget a magyar jogalkotótól quasi függetlenül elfogadásra kerülő, Magyarországon is jogi kötőerővel rendelkező jogi normák megalkotására. A Q) cikk a nemzetközi jog általánosan elismert szabályainak elfogadását mondja ki, míg az E) cikk - az Európai Uniót alapító szerződésekből fakadó jogok gyakorlásához és kötelezettségek teljesítéséhez szükséges mértékig - lehetőséget ad arra, hogy hazánk - az uniót létrehozó nemzetközi szerződésben foglaltak alapján - egyes hatásköreit az Európai Unió intézményei útján gyakorolja. E hatáskörgyakorlás nemcsak jogalkalmazási, hanem jogalkotási hatásköröket is takar. [Az uniós jog tehát kívül esik az Alaptörvény T) cikkében nevesített magyar jogforrási hierarchián, alkalmazandósága az Alaptörvény E) cikkéből származó külön alkotmányjogi "parancson" alapul.[2]] Az uniós jog ötféle jogi aktust sorol fel: a rendeletet, az irányelvet, a határozatot, az ajánlást és a véleményt.[3]
Témánk szempontjából az első kettővel szükséges foglalkozni, amelyek jelentősen kihatnak a tagállami jogalkotásra. Az uniós rendelet ugyanis általános hatállyal bír, és teljes egészében kötelező, ezzel szemben az irányelv a tagállamokra nézve ró kötelezettséget oly módon, hogy a tagállam választja ki azt a jogi megoldást, amely az irányelv szabályainak érvényesülését biztosítja a hazai jogban. A tagállami jogalkotó feladata rendelet esetén az, hogy ha már alkotott a tárgykörben szabályozást, akkor azt egyrészt hatályon kívül helyezze, másrészt pedig meg kell hoznia azokat a szabályokat, amelyek a rendelet tagállami alkalmazásához szükségesek (vagyis a koherencia megteremtése); és e tárgykörben további jogalkotásra csak a rendelet adta keretek között van lehetőség (például amennyiben a rendelet ún. rugalmassági klauzulában eltérési vagy kiegészítési lehetőségeket biztosít). Ekkor tehát alapvetően negatív jogalkotói feladatokról beszélhetünk. Ezzel szemben irányelv esetén a tagállami jogalkotó az, aki köteles olyan jogszabályt alkotni, amely megfelel az irányelv keretjellegű szabályainak, tehát pozitív jogalkotói feladatot kell elvégezni. Összegezve a fentieket tehát főszabály szerint mind a rendelet, mind az irányelv esetén a tagállami jogalkotónak jogszabályalkotási kötelezettsége keletkezik.
Nem volt ez másként a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról, valamint a 95/46/EK irányelv hatályon kívül helyezéséről szóló, 2016. április 27-i (EU) 2016/679 európai parlamenti és tanácsi rendelet (a továbbiakban: Rendelet) esetén sem. E jogszabály-előkészítő feladatot ugyanakkor nehezítette az, hogy az adatvédelem területén a Rendelet a korábbi irányelvi szabályokat váltotta fel, továbbá bizonyos adatkezelésekre továbbra is irányelvi szabályok maradtak hatályban [a személyes adatoknak az illetékes hatóságok által a bűncselekmények megelőzése, nyomozása, felderítése, a vádeljárás lefolytatása vagy büntetőjogi szankciók végrehajtása céljából végzett kezelése tekintetében a természetes személyek védelméről és az ilyen adatok szabad áramlásáról, valamint a 2008/977/IB tanácsi kerethatározat hatályon kívül helyezéséről szóló, 2016. április 27-i (EU) 2016/680 európai parlamenti és tanácsi irányelv (a továbbiakban: Irányelv)], illetve egyes területeken nem szabályozott az uniós jogalkotó, ugyanis ezekben nincsen jogalkotási hatásköre, mert a tagállamok nem ruházták át a jogalkotási hatáskört (pl. nemzetbiztonsági és honvédelmi adatkezelés). A belső jogi kihívást pedig az jelentette, hogy hazánkban a személyes adatok kezelésére horizontálisan szabályozó norma, az információs önrendelkezési jogról és információszabadságról szóló 2011. évi CXII. törvény (a továbbiakban: Infotv.) mellett az ágazati törvények is számos adatkezelési rendelkezést tartalmaznak. Tehát a magyar jogrendszer uniós joggal való összhangjának megteremtéséhez egy komplex, generális jogrendszeri felülvizsgálatot kellett az Igazságügyi Minisztériumnak
- 24/25 -
(a továbbiakban: IM) lefolytatni a társminisztériumok bevonásával, és mindezt oly módon, hogy az uniós jognak való megfelelés mellett biztosítani kell a hazai alkotmányossági követelmények érvényesülését is.
Ahogy a fentiekből következik, a Rendeletnek való megfelelés során a jogszabály-előkészítés első lépése volt, hogy felmérjük, melyek azok a sarokpontok, amelyekre a kodifikáció során figyelemmel kell lenni. A munka, és különösen az ágazati törvények előkészítése során öt szempontot fektetett le az igazságügyi tárca, amelyek a következőek voltak: az előkészítendő javaslatoknak
- összhangban kell lenniük az Alaptörvénnyel, meg kell felelniük az alkotmányossági követelményeknek;
- összhangban kell lenniük a Rendelettel (illetve irányelvi tárgykör esetén meg kell felelniük az Irányelvnek);
- bírniuk kell az IM és a Nemzeti Adatvédelmi és Információszabadság Hatóság (a továbbiakban: NAIH) jogi egyetértését;
- ki kell használniuk a Rendelet adta maximális tagállami mozgásteret;
- a javaslatok előkészítése során figyelembe kell venni a gazdasági szereplők (stratégiai partnerek) részéről érkező javaslatokat.
Röviden térjünk ki az egyes pontokra!
Az alkotmányossági követelmények kapcsán megjegyzendő, hogy már a Magyar Köztársaság Alkotmányáról szóló 1949. évi XX. törvény az 1989-es módosítástól deklarálta, hogy a személyes adatok védelméhez való jog mindenkit megillet, és a személyes adatok védelméről szóló törvény elfogadásához és módosításához a jelenlévő országgyűlési képviselők kétharmadának a szavazata szükséges.[4] E rendelkezésből az Alkotmánybíróság a személyi számmal kapcsolatos döntésében levezette, hogy a természetes személyek alapvetően szabadon rendelkeznek a személyes adataikkal, ezen "szabadság" korlátozását csak törvény rendelheti el.[5] Az adatkezelés garanciáiként a célhozkötöttséget (ezzel összefüggésben a készletezés tilalmát), továbbá az adattovábbítás és az adatok nyilvánosságra hozásának korlátozását mondta ki. A jövőbeli kodifikáció szempontjából továbbá fontos szempontként jelent meg, nemcsak az, hogy törvény korlátozathatja ezen alapjogot (tehát törvényi szint alatti jogforráson alapuló adatkezelési rendelkezés nem megengedhető), hanem az is, ahogyan az Alkotmánybíróság fogalmazott, hogy bármilyen jogszabály (törvény) alkalmas lehet erre megfelelő garanciákkal, tehát bármilyen adatkezelési szabályozásnál a jogalkotónak arra kell figyelnie, hogy a megfelelő jogforrási szint és a megfelelő adatkezelési garanciák érvényesüljenek. Az Alkotmánybíróság döntését követően alakult ki az a (jelenleg is létező) quasi duális rendszer, hogy a személyes adatok védelmére egy általános (horizontális) törvény[6] és ágazati törvények is vonatkoztak, utóbbiak az egyes adatkezelési műveleteket szabályozták.
E rendszerben hozott - csak látszólagos - változást az Alaptörvény, amely ugyan szintén tartalmazta a személyes adatok védelméhez való jogot, azonban a személyes adatok védelmének érvényesülésére egy független, sarkalatos törvénnyel létrehozott hatóságot rendelt, a személyes adatok védelmére vonatkozó anyagi szabályok viszont nem minősülnek sarkalatos törvényi tárgykörnek. Ez utóbbit nagyon helyesen, quasi előrelátással tette a jogalkotó, hiszen ellenkező esetben a Rendelet miatt sarkalatos törvényi tárgykörben szabályozott volna az uniós jogalkotó. Az ombudsmani modell felváltása szintén utólag is teljes mértékben igazolható, hiszen a változtatás indoka az volt, hogy az alapjogvédelem magasabb szinten biztosítható egy hatósági modell keretében, és a Rendelet is a magyar hatósági eljárásnak megfeleltethető modellszabályozásban gondolkodik.
Visszatérve az Alaptörvényre, ahogy említettem, az Alkotmányhoz képest a változások csak látszólagosak, hiszen az Alkotmánybíróság megerősítette a korábbi gyakorlatát, kiemelve, hogy a személyes adatokhoz való jog olyan alapjog, amely nem korlátozhatatlan, korlátozásához az Alaptörvény I. cikk (3) bekezdésében meghatározott feltételeknek kell fennállnia. Az AB határozatában kimondásra került továbbá, hogy a személyes adatok védelmére vonatkozó általános szabály az Infotv., és bármely jogszabálynak (törvénynek), amely személyes adatok szabályozásáról rendelkezik, garanciákat kell tartalmaznia. Szintén fontos megállapítás az Alkotmánybíróság részéről az, hogy hiába van egy általános jogszabály, az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (a továbbiakban: Infotv.), ez önmagában nem ad elegendő biztosítékot arra, hogy a személyes adatok megfelelő védelemben részesüljenek, ezért mellette szükséges a meghatározott adatfajtákra, adatkezelésekre speciális szabályok megalkotása.[7]
A fentiekben ismertetett elvárások a személyes adatok védelmére vonatkozó magyar szabályozásnak azok az alkotmányos követelményei, amelyekre a kodifikáció során figyelemmel kellett lennünk. Ez alapján fontos megállapítás, hogy személyes adatokra vonatkozó szabályok nemcsak egy törvényben, hanem számos törvényben vannak. A fent ismertetett alkotmányossági követelmények alapján az Infotv. az a jogszabály, amely általánosan határoz(ott) meg szabályokat a személyes adatok kezelésére, azonban a konkrét személyes adatokra vonatkozó szabályokat, így az adatkezelés tényét, jogalapját, a kezelt adatok körét, az adatkezelés időtartamát és
- 25/26 -
az adattovábbítás szabályait minden esetben a témakört szabályozó ágazati törvénynek kell tartalmaznia (hiszen ha megnézzük, e szabályozások minden esetben szakpolitikai indokokon alapulnak, ugyanis e szempontból lehet megítélni, hogy egy-egy feladat végrehajtásához mely személyes adatok kezelése szükséges, mi az adatkezelés jogalapja, a kezelt adatokat meddig kell megőrizni stb.). Megjegyzendő, hogy e szabályozási modellel a magyar adatvédelmi szabályozás Európa egyik legszigorúbb szabályozása volt, amely nagyon magas szinten biztosította a személyes adatok védelmét (ezért is javasolta Magyarország a Rendelet előkészítése során az irányelvi jogforrási szint megtartását).
Az alkotmányos követelményeknek való megfelelés a magyar jogalkotó felé folyamatos kötelezettséget jelent. Az Alaptörvény több cikke is kifejezi ezt, és arra is figyelemmel kell lenni, hogy az uniós jogalkotásnak is végső soron az Alaptörvény E) cikke a legitimációs alapja. Ugyanakkor uniós tagságunk eredményeként, mint a fentiekben érintettük, az uniós jogalkotó Magyarországon is alkalmazandó jogi normákat alkothat. A személyes adatok védelmének területét 2018-at megelőzően egy uniós jogi aktus, egy irányelv határozta meg, amely tág mozgásteret hagyott a jogalkotónak.
Ezzel szemben a Rendelet és az Irányelv kihirdetése alapvető változást hozott a szabályozásban. Figyelemmel arra, hogy az uniós rendelet közvetlenül alkalmazandó, a magyar joganyagban minden olyan szabályt hatályon kívül kellett helyezni, amely vagy a Rendelettel párhuzamos vagy azzal ellentétes rendelkezéseket tartalmaz, hiszen a Rendelettel ellentétes magyar szabály alkalmazásával a jogalkalmazó is jogsértést követ el. Ugyanis mind a NAIH a hatósági eljárásaiban, mind a bíróság a bírósági felülvizsgálati eljárásában a Rendeletet kell, hogy alkalmazza, ezért amennyiben a magyar jogot alkalmazná a jogalkalmazó, akkor a hatóság és a bíróság nem tehetne mást, mint megállapítja a jogsértést. Ezért a jogalkotónak kiemelt felelőssége van abban, hogy a Rendelettel ellentétes vagy párhuzamos szabályokat hatályon kívül helyezze, továbbá megteremtse a rendeleti szabályok magyarországi alkalmazásának feltételeit, tehát biztosítsa a koherenciát. Szintén hatályon kívül kellett helyezni azokat az adatkezeléseket, amelyek a Rendeletben meghatározott adatkezelési jogalapokon kívül esnek, vagy ahhoz képest többletfeltéteket állapítanak meg (amennyiben ezek előírására nincs lehetőség). A fentiektől eltérően más megítélés alá esik az Irányelv, amely a személyes adatok kezelésének egy jóval szűkebb területére vonatkozik, ott viszont az uniós jogalkotó megmaradt a keretszabályozás szintjén, és e keretet a tagállami jogalkotónak kellett kitöltenie.
A Rendelet alkalmazandóvá válásával összefüggő kodifikációs feladatok elvégzésére a Kormány az igazságügyi minisztert kérte fel. A kormányzati képviselet egyik magától értetődő szabálya, hogy a jogszabály-előkészítő értsen egyet
azzal a javaslattal, amelyet előkészít, és a Kormány képviseletét ellátó miniszter is értsen egyet a javaslatával. Sokkal érdekesebb ugyanakkor a NAIH részvétele a jogszabályok előkészítésében. A NAIH az Alaptörvény és az Infotv. alapján a személyes adatok védelmére hivatott autonóm államigazgatási szerv, amely véleményezi a feladatkörét érintő jogszabályok tervezeteit.[8] Az egyeztetési kötelezettség elmaradása több esetben a köztársasági elnök egyetértésének hiányát idézheti elő, amelyre már többször volt példa,[9] illetve végső esetben közjogi érvénytelenséget is eredményezhet.[10] A fentiek miatt az IM minden esetben kiemelt figyelmet fordít a kodifikáció során a véleményezési jogosultsággal rendelkező szervezetek bevonására, ami a Rendelet "átültetése" során fokozottan érvényesült, amelyben partnerre találtunk a Hatóságban is, Péterfalvi Attila elnök úr és kollégái prioritásként tekintettek a megfelelő szabályozás előkészítésére.
Az előző három pontban alapvetően jogi természetű tárgyköröket tekintettünk át amelyek fontosak voltak a kodifikáció során. A következő kettő szempont inkább szakpolitikai, de ezek is kiemelt jelentőségűek voltak számunkra. A jogszabály-előkészítés során, ha a szabályozás uniós jogi aktushoz kötődik, minden esetben fontosnak tartom megvizsgálni, hogy a szabályozás milyen tagállami jogalkotási mozgásteret enged meg. Egy rendeletnél általában nincsen, vagy csak szűk a tagállami jogalkotási lehetőség, míg irányelvnél egyértelműen tágabb. A Rendelet esetében ugyanakkor azt mondhatjuk, hogy számos eltérési lehetőséget enged meg az ún. rugalmassági klauzulákban. A kollégáimmal vitatkozni szoktam a számon, a 30 és a 100 között mindenféle értéket el lehet mondani a csoportosítás technikája szerint, ugyanakkor ez is jól mutatja, hogy még a Rendeletnél is vannak olyan eltérési lehetőségek, amelyeket a jogszabály-előkészítés során egyesével kellett megvizsgálnunk. Ezek a kérdések alapvetően minden esetben szakpolitikaiak, ugyanakkor megalapozott előkészítést csak úgy lehet elérni, hogy minden eltérés esetén mérlegeljük, hogy milyen hatása van, ha a jogalkotó él, nem él, illetve csupán részben él az eltérési lehetőségekkel.
Nagyon jó példa erre, hogy a Rendelet szerint az információs társadalommal összefüggő szolgáltatások vonatkozásában a gyermek hozzájárulásának alsó korhatára 16 év, de a tagállam meghatározhat ennél alacsonyabb életkort is (ami nem lehet alacsonyabb 13 évnél). Az alacsonyabb életkor meghatározására a társadalmi egyeztetés során kaptunk is javaslatot, és több tagállam is élt ezzel a lehetőséggel. A jogszabály-előkészítés során, amikor arra tettünk javaslatot, hogy maradjon meg a főszabályként megjelenő 16. életév, akkor ezt megelőző mérlegelés során megvizsgáltuk, hogy 13 és 16 éves kor között a gyermekek cselekményeihez milyen joghatást fűz a hatályos
- 26/27 -
magyar jogi szabályozás: 14 éves életkor alatt a magyar jogrendszerben cselekvőképtelen a személy. A 14. életévtől már korlátozottan cselekvőképesek a fiatalok, ugyanakkor például munkavállalás korlátozott mértékben a 15. életévtől, vagy tágabb körben a 16. életévtől lehetséges. Házasságot kötni is feltételekkel a 16. életévtől lehetséges. A tankötelezettségi életkor korhatára szintén 16. életév. A fentiekre, továbbá a Kormány gyermekvédelmi politikájára tekintettel az Igazságügyi Minisztérium az alsó korhatár 16. életévben történő fenntartását javasolta, amelyet a Kormány és az Országgyűlés is elfogadott.
A fenti példa is mutatja, hogy a Rendelettől való eltérést biztosító rendelkezések kitöltését a jogszabály-előkészítés során esetről esetre kellett megvizsgálni, és a vizsgálat során figyelemmel kellett lenni a magyar jogrendszer sajátosságaira és az összkormányzati szempontokra.
Az utolsó pontunk is nagyon hasonló az előzőben ismertetett szemponttal. Lényegi különbség az, hogy míg az előző pontban a Rendelet által biztosított eltérési lehetőségek kihasználását jogrendszeri és összkormányzati szempontból vizsgáltuk meg, addig ennél a pontnál pedig a társadalmi partnerek visszajelzései alapján. A társadalmi partnereket, így az Igazságügyi Minisztérium stratégiai partnereit (Amerikai-Magyar Kereskedelemi Kamara, Joint Venture Szövetség, Versenyjogi Egyesület), továbbá más piaci szereplőket (pl. Kereskedelmi és Iparkamara, Bankszövetség) már a kodifikáció kezdetén bevontuk az előkészítő munkába annak érdekében, hogy a személyes adatok kezelésére vonatkozó tapasztalataikat megoszthassák velünk, gazdasági-versenyképességi szempontból is javaslatot tehessenek a Rendelet által biztosított eltérési lehetőségeken alapuló szabályozásra, továbbá a Rendelettel nem érintett adatkezelési szabályokra vonatkozó észrevételeiket is jelezhessék.
A fenti, általános, a jogszabály-előkészítés második fázisára kikristályosodott, a kodifikációt meghatározó általános elvek egy letisztult gondolati struktúrát mutatnak, azonban a Rendelet alkalmazhatóságának biztosítása még számos további kodifikációs, politikai és szakmai döntést igényelt, mind az Infotv., mind pedig az ágazati törvények szintjén.
Még mindig a koncepcionális döntési pontoknál maradva a Rendelettel kapcsolatos hazai jogalkotás két nagyobb témakör köré volt csoportosítható. Egyrészt a személyes adatok védelmére vonatkozó hazai horizontális szabályozás, az Infotv. jövőbeli sorsával; valamint az adatkezeléseket tartalmazó ágazati törvények módosításával összefüggésben.
A közigazgatási és társadalmi egyeztetés eredményeit is figyelembe véve az egyik legnagyobb szakmai nézeteltérést kiváltó kérdés az volt, hogy az Infotv. hatályban tartása vagy teljesen új szabályozás a megfelelő irány. Mik lehettek az egyik, illetve másik előnyei és hátrányai?
Ennek megvizsgálásához először tekintsük át, hogy az Infotv. milyen tárgykörökben szabályozott a Rendelet alkalmazhatóvá válását megelőzően: személyes adatok védelme, közérdekű adatok nyilvánossága, továbbá a NAIH-ra vonatkozó szabályok. A kodifikátor helyzetét tovább bonyolította az is, hogy míg az első két témakörhöz az országgyűlési képviselők felének a támogatása kell, tehát egyszerű többséget igényel, addig a NAIH-ra vonatkozó rendelkezések az Alaptörvény VI. cikke alapján sarkalatosak, tehát a jelen lévő képviselők kétharmadának a támogatását igénylik. Az előkészítés időszakában a Kormánynak az Országgyűlésben nem volt kétharmados többsége, és a választásokat megelőző egy éven belül voltunk, ahol egyértelműen látszódott az országgyűlési munka alapján, hogy a parlamenti ellenzék csak nagyon kivételes esetben volt hajlandó támogatni a kormányzati előterjesztéseket. A helyzetünk reménytelenségét csak súlyosbította, hogy átlátható szabályozást csak öt külön törvényi tárgykörrel tudtunk volna megalkotni: 1. a Rendelet hatálya alá tartozó személyes adatkezelésekre (a kiegészítő szabályok), 2. az Irányelv hatálya alá tartozó személyes adatkezelésekre, 3. a Rendelet és irányelv hatálya alá sem tartozó személyes adatkezelésekre, 4. a közérdekű adatokra, és 5. a NAIH-ra vonatkozó rendelkezések. Az uniós joganyag alkalmazása hiába jelent nagyobb garanciát az állampolgárokra, quasi választási előkészület időszakában a kétharmados többség illuzórikusnak tűnt, akár öt törvényben, akár egy új nagy törvényben gondolkozunk.
A másik lehetőség a hatályos Infotv. módosítása oly módon, hogy egyértelműen kimondásra kerül a törvény hatályánál, hogy mely rendelkezéseket kell alkalmazni a Rendelet hatálya alá tartozó adatkezelésekre, míg a nem hivatkozott rendelkezések alkalmazását pedig quasi ki kell zárni (ugyanis az uniós jog közvetlenül alkalmazandó). Továbbá az irányelvi szabályokat át kell ültetni, viszont a közérdekű adatokra vonatkozó szabályozást nem volt szükséges módosítani, és a NAIH-ra vonatkozó szabályozást is csak minimálisan (a NAIH-ot ki kellett jelölni tagállami adatvédelmi felügyeleti hatóságnak, ami ugyanakkor álláspontom szerint akár elhagyható is lett volna, hiszen az Alaptörvény szerint egy adatvédelmi hatóság van, és az Infotv. már rendelkezett a NAIH kijelöléséről, amelyből álláspontom szerint levezethető, hogy a NAIH a kijelölt tagállami hatóság; illetve a Hatóságot érintően a vizsgálati és a hatósági eljárásával összefüggésben merültek fel pontosítások). A szabályozás hátrányára sorolták sokan a társadalmi egyeztetés keretében, hogy nem egyértelmű az elhatárolás, hogy mikor kell a Rendeletet és mikor az Infotv.-t alkalmazni, azonban az Infotv. hatályánál az alkalmazási szabályok véleményünk szerint egyértelműen rendezettek.
Figyelemmel a két megoldáshoz kapcsolódó előnyökre és hátrányokra, az IM az Infotv. módosítására tett javaslatot.
- 27/28 -
Az ágazati törvényekben lévő adatkezelési szabályokkal kapcsolatban a döntést igénylő kérdés az volt, hogy az IM vállalja-e az ágazati törvények módosításának előkészítését és koordinációját, vagy azokat bízza a kodifikációs feladatkörrel rendelkező tárcákra.
Az igazságügyi terület általi egységes módosítás mellett szóló érv, hogy egy központi szempontrendszer és quasi felügyelet mellett történhet meg a módosítás. A minisztériumok részéről történő külön módosításokat támogatta viszont az, hogy az egyes törvényekben lévő külön adatkezelési rendelkezések szükségességéről, hátteréről csak a jogszabály-előkészítési feladatkörrel rendelkező tárcák tudnak nyilatkozni.
Az IM először arra a megoldásra tett javaslatot, hogy az ágazati törvényekben csak az Infotv.-re történő merev (tehát tételes) hivatkozásokat cseréljük rugalmas hivatkozásra (amely alapján a törvényekben az utalást a Rendeletre is lehet érteni). Azonban ahogy a későbbiekben látni fogjuk, a Kormány amellett foglalt állást, hogy az ágazati törvénymódosításokat is a tárcánk készítse elő. E döntést utólag nagyon helyesnek lehet értékelni, még akkor is, ha a kodifikációért felelős igazságügyi tárcának rendkívüli többletfeladatot eredményezett.
A fenti elvi jellegű álláspontok ismeretében már elkezdődhetett a kodifikáció.
A Rendelet és az Irányelv 2016 májusában jelent meg az EU Hivatalos lapjában, amely az Irányelv átültetésére kétéves időtartamot állapított meg 2018. május 6-ig, míg a Rendelet alkalmazhatóvá válásáig szintén kétéves átmeneti időszakot határozott meg 2018. május 25-ig. Az uniós joganyag végső formájának ismertté válását követően a tárcánknál azonnal elkezdődtek a kodifikációs munkálatok azon kollégák jóvoltából, akik az Infotv.-t kodifikálták, illetve közvetlenül részt vettek az uniós jogszabályok előkészítésében.
A korábbiakban ismertetett döntési pontokkal kapcsolatos irányok megszületése után, 2017 nyarára készült el az Infotv. módosításának első változata, amelyet az Igazságügyi Minisztérium közigazgatási és társadalmi egyeztetésre is bocsátott.[11] Az előterjesztés ezen változata az Infotv. módosítása révén elhatárolta a rendeleti adatkezelést, kimondva, hogy ebben az esetben az Infotv.-nek csak azon szabályai alkalmazhatóak, amelyeket a törvény kifejezetten megenged. Az Irányelv hatálya alá tartozó bűnügyi adatkezelésekre az Infotv.-t rendeltük alkalmazni, ugyanígy a magyar törvény alkalmazandó a honvédelmi és nemzetbiztonsági adatkezeléseknél. Sem a Rendelet, sem az Irányelv hatálya alá nem tartozó adatkezelések esetén pedig a rendeleti szabályokat rendeltük alkalmazni. Az előterjesztés javaslatot tett továbbá a NAIH tagállami adatvédelmi felügyeleti hatóságként történő kijelölésére is.
A társadalmi egyeztetésen számos észrevétel érkezett tárcánkhoz. Több helyen javasolták a véleményezők, hogy éljünk a Rendelet által biztosított eltérési lehetőségekkel (pl. a korábbiakban jelzett adatkezelési életkor 13 éves korra történő leszállítása), illetve számos, ágazati törvényekre vonatkozó javaslat is érkezett.
A beérkezett észrevételek feldolgozása, továbbá a javaslattevőkkel történő személyes egyeztetés után az IM benyújtotta a kormányzati döntéshozatali fórumokra az észrevételekre figyelemmel módosított előterjesztést. Ezzel kapcsolatban ugyanakkor a Kormány azt a döntést hozta, hogy a tárcánknak meg kell vizsgálnia a Rendelet alkalmazandóvá válásából származó következményeket: tehát át kellett tekinteni, hogy az új szabályozás milyen terhet ró a vállalkozásokra, és milyen változásokat hoz az állampolgároknak. Szintén fel kellett mérni azt is, hogy milyen más törvények módosítása válik szükségessé, továbbá a gazdasági élet egyes területeinek képviselői milyen módosítási javaslatokat fogalmaznak meg az ágazati törvények szintjén. Ugyanakkor ez a kormánydöntés azt is jelentette, hogy a javaslat nem került benyújtásra 2017-ben, és a 2018-as általános országgyűlési választások miatt a jövőbeli elfogadás időpontja is bizonytalanná vált.
A Kormány általi feladatszabás alapján tárcánk egy munkacsoportot hozott létre Völner Pál miniszterhelyettes úr vezetésével, amelynek munkájában majdnem minden minisztérium, a NAIH, az IM stratégiai partnerei, továbbá a vállalkozások érdekképviseleti szervei (pl. Magyar Kereskedelmi és Iparkamara, Bankszövetség) vettek részt. A munkacsoport munkája végén megállapította, hogy a rendeleti szint általi jogegységesítés alapvetően támogatható célkitűzés hosszabb távon, azonban az Európai Bizottság által a rendelet tárgyalásának kezdetén előre jósolt, évi 2-2,3 milliárd eurós megtakarítás a rendeletre való felkészülés és alkalmazásának kezdeti időszakában nem fog jelentkezni, hanem jelentős többletterheket ró a vállalkozásokra, különösképpen a mikro-, kis- és középvállalatokra. A piaci szereplők jelezték továbbá, hogy a rendelet által biztosított eltérési lehetőségekkel javasolják, hogy éljen a jogalkotó, annak érdekében, hogy a magyar szabályozás versenyképes legyen, továbbá konkrét ágazati jogszabálymódosításokra is javaslatokat tettek. Az igazságügyi tárca a beérkezett javaslatokat feldolgozta, és az ágazati törvényekre vonatkozó javaslatokat megküldte a kodifikációs feladatkörrel rendelkező tárcáknak, több személyes egyeztetést is összehívott, továbbá előkészítette az Infotv. módosítására vonatkozó előterjesztést.
Az előterjesztést az IM a 2018-as általános országgyűlési választásokat követő egyik első májusi kormányülésére
- 28/29 -
nyújtotta be. Ugyanakkor figyelemmel arra, hogy 2018-ban még formálódott az új kormányzati szerkezet szerinti struktúra, azonban az Irányelvre vonatkozó átültetési határidő már lejárt, továbbá a Rendelet alkalmazhatóvá válása is bekövetkezett a hónap végén, az a döntés született, hogy a Rendelet alkalmazásához szükséges legalapvetőbb módosítások kerüljenek csak benyújtásra az Országgyűlésnek (a továbbiakban: kis Infotv. csomag).[12] Ez utóbbi a NAIH tagállami adatvédelmi felügyeleti hatóságként történő kijelölését tartalmazta (amelyre mint említettem, véleményem szerint nem lett volna szükség dogmatikai alapon, ugyanakkor mégis javasoltam amiatt, mert a NAIH bármilyen, Rendelettel kapcsolatos eljárását lezáró döntése bírósági felülvizsgálat során megkérdőjelezhető lett volna a kijelölés elmaradása miatt, ezt a jogbizonytalan helyzetet viszont egyértelműen el akartuk kerülni). Másrészt pedig a javaslat - osztrák mintára[13] - kimondta, hogy a NAIH a hatásköreit az arányosság elvének figyelembevételével gyakorolja, és elsősorban figyelmeztetést alkalmaz. Mit is jelentett ez, és miért volt rá szükség?
Erre a benyújtott javaslat indokolása tartalmaz magyarázatot, mert a Kormány célja az volt, hogy a NAIH a hatósági eljárásaiban az arányosság figyelembevételével járjon el, és legyen figyelemmel a vállalkozások méretére is. Sokan ezt helytelenül a kis- és középvállalkozások mentesítésének tekintették, azonban az indokolással összeolvasva kapjuk meg a teljes magyarázatot: a jogalkotó célja az volt, hogy a NAIH eljárásában vegye figyelembe az arányosság követelményét több szempontból is, tehát ne csak a jogsértés súlyára legyen figyelemmel, hanem a vállalkozás méretére is (könnyen belátható, hogy egy húszmillió eurós bírság teljesen másként érint egy kisvállalkozást, mint egy multinacionális céget). Vagyis a szabály nem a kis- és középvállalkozások mentesítéséről szól, súlyos jogsértés esetén - figyelemmel az arányosság elvére - e cégek is bírságolhatóak és bírságolandóak is, és a nagyvállalatok pedig enyhe jogsértés esetén figyelmeztetésben is részesíthetőek. A kis Infotv. csomag 2018. június 29-én kihirdetésre is került.
Az előterjesztés korábban be nem nyújtott része, az Infotv. átfogó módosítása és az ágazati törvényekben lévő merev hivatkozások cseréjéről szóló javaslatot a kormányzati döntéshozó fórumok elé terjesztettük az új kormányzati szerkezet szerinti struktúra kialakulását követően. Ugyanis hiába fogadta volna el az Országgyűlés a kis Infotv. csomagot, akkor még az Irányelv átültetésével adós maradt volna Magyarország, továbbá a Rendelettel tételesen ellentétes Infotv.-ben lévő szabályok is hatályban maradtak volna. E helyzet feloldására az a döntés született, hogy az Infotv. generális módosítása (a továbbiakban: nagy Infotv. javaslat) benyújtható az Országgyűlés részére,[14] viszont az ágazati törvénymódosításokat egységesen, azonos elvek alapján kell előkészíteni, aminek koordinációja az IM feladata.
Ez alapján 2018 júniusában benyújtásra került a nagy Infotv. javaslat, amely egyértelmű helyzetet teremtett az adatkezelési jogviszonyokban. Deklarálta, hogy azokban a jogviszonyokban, ahol a Rendeletet kell alkalmazni, ott az Infotv. mely rendelkezései alkalmazhatóak kiegészítő jelleggel. A módosítás bizonyos, uniós jog által nem szabályozott adatkezelésekre is kiterjesztette a Rendelet szabályait (pl. nyilvántartásba nem rendezett adatkezelések[15]), míg az Irányelv hatálya alá tartozó bűnügyi adatkezelésekre, továbbá a nemzetbiztonsági és honvédelmi adatkezelésekre a jövőben is az Infotv. szabályai alkalmazandóak.[16] A szabályok alkalmazhatóságához szükséges, horizontális szabályok is megalkotásra kerültek, például nevesítésre került a törvényben is a Rendeletből származó adatvédelmi incidens, adatvédelmi tisztviselő intézménye a Rendelettel való koherencia biztosítása érdekében, továbbá a NAIH-eljáráshoz kapcsolódóan pontosításra kerültek a vizsgálati eljárás és az adatvédelmi hatósági eljárás szabályai.
Megvizsgálásra kerültek továbbá a Rendelet által biztosított eltérési szabályok, és ennek következményeként például a Rendeletben meghatározott húszmillió eurós, illetve vállalkozások esetében az előző pénzügyi év teljes éves világpiaci forgalmának legfeljebb 4%-át kitevő bírságmértéktől eltérően költségvetési szerveknél százezer forinttól húszmillió forintig terjedhet a közigazgatási bírság mértéke. Ennek indoka, hogy a magánszférától eltérően a költségvetési szerv adatkezelése főszabály szerint törvényen kell, hogy alapuljon, és egy esetleges jogsértésnél nem a bírság a legfontosabb szankció, hanem a szerv vezetőjének, illetve a jogsértéssel érintett foglalkoztatottjának a jogi felelőssége. Ugyanis míg egy magánszférába tartozó jogi személynél a szabályok alkalmazásának kikényszerítése elsősorban fizetési kötelezettség előírásával oldható meg, a költségvetési szervek jogszabályszerű működéséért a szerv vezetője és a foglalkoztatottak a hatályos törvények szerint fegyelmi felelősséggel is felelnek (nem beszélve mind a magánszférára, mind a közszférára vonatkozó, a jogrendszer "zárókövének" tekinthető büntetőjogi szankciókról, ha olyan súlyos a jogsértés).
A kodifikáció során számos kihívással kellett megküzdeni, hiszen amikor egy új törvénytervezetet készítünk elő, akkor is
- 29/30 -
biztosítani kell, hogy a szabályozás megfeleljen az alkotmányossági, európai uniós jogi követelmények mellett a jogrendszeri koherenciának. Vagyis hiába készít elő a jogszabály-előkészítő egy tökéletes jogszabályt, ha az a gyakorlatban alkalmazhatatlan lesz. Mit jelentett ez a mi esetünkben? Az Infotv. módosításának előkészítésekor a szabályozás általános jellege miatt nem kellett az egyes ágazati adatkezelési törvényekre figyelemmel lennünk a kodifikáció során, ugyanakkor a gyakorlati alkalmazás biztosításához szükséges volt, hogy a Rendelet anyagi jogi szabályait a NAIH alkalmazni tudja, így a Rendelet szabályaihoz hozzá kellett igazítani a NAIH eljárását, ami azt jelentette, hogy például olyan hatósági eljárási szabályozást kellett biztosítani, ami megfelel az általános közigazgatási rendtartásról szóló 2016. évi CL. törvénynek, a közigazgatási szabályszegések szankcióiról szóló 2017. évi CXXV. törvénynek, vagy a közigazgatási perrendtartásról szóló 2017. évi I. törvénynek. További feladat volt sui generis igazságszolgáltatási (tehát a bíróság igazságszolgáltatási tevékenységére irányuló) adatkezelési szabályok megteremtése, mert a bírósági hatalmi ág függetlenségére tekintettel a Rendelet kimondja, hogy a tagállami adatvédelmi felügyeleti hatóság hatásköre nem terjedhet ki az igazságszolgáltatási adatkezelésekre.[17]
Habár a szabályozás során az egyszerűségre és az egyértelműségre törekedtünk, a fentiekben bemutatott kodifikációs és logikai kihívások - már elsősorban az is, hogy uniós jogot kell közvetlenül alkalmazni, úgy, hogy a jogterület másik részére (bűnügyi, nemzetbiztonsági és honvédelmi adatkezelések) hazai szabályozás marad hatályban - predesztinálták a törvény viszonylagos bonyolultságát. Az egyik leggyakoribb visszajelzés, amit kaptunk a törvény elfogadását követően a jogalanyoktól, hogy nem értik miért szükséges a rendeleti szabályokat megismételni a törvényben, amelyek az uniós jog miatt közvetlenül alkalmazandóak. Ezen állítás tévedés, ugyanis a konstrukció az uniós szabályozásból fakadó adottság: habár a Rendeleti szabályokat nem szabad megismételni (esetleg csak az alkalmazhatósághoz szükséges mértékben, ahogy ezt a fentiekben is említettem), addig az irányelvi szabályok átültetése sok esetben lényegében a rendeleti szabályokkal megegyező szabályok beemelését jelentette a törvénybe. Ugyanakkor úgy gondolom, hogy az általunk előkészített Infotv.-módosítások alkalmasak voltak arra, hogy a jogalkalmazók egyértelmű horizontális szabályrendszer alapján folytassák adatkezeléseiket. Azonban a legnagyobb kihívás, az ágazati törvények módosítása, még előttünk állt.
Az ágazati joganyag teljes áttekintése egy kezdő kodifikátornak szinte megoldhatatlan feladatnak tűnik, de bevallom, hogy jómagam még közel kilenc év vezetői kodifikációs tapasztalattal is tartottam tőle. Hiszen az ágazati szabályozás olyan jelentős mennyiségű, és minden egyes törvényben teljesen más jogalap (cél) alapján rendelik el az adatkezelést, valamint e jogalap alapján határozzák meg az adatkezelés időtartamát, az adattovábbítást stb.
Szerencsére ebben a munkában nem volt egyedül az IM. Már a 2017-18-as munkacsoport keretében is számos javaslatot kaptunk a nem kormányzati tagoktól az egyes ágazati törvények módosítására. Ezek között volt olyan javaslat, amely a Rendelettel való összhangra irányult, illetve volt olyan is, amely a napi működés során merült fel az adatkezelési szabályok vonatkozásában (például már a munkacsoport működése során is sor került többször személyes egyeztetésre, és volt olyan törvény, amely módosításának a szükségességéről öt egyeztetést is tartottunk). Emellett pedig a NAIH-tól is kaptunk javaslatokat. A munkamódszer tekintetében azt követtük, hogy a korábban megkapott javaslatokat megküldtük a szaktárcáknak, készítettünk továbbá egy olyan szempontrendszert, ami alapján kértük, hogy tekintsék át a kodifikációs feladatkörükbe tartozó törvényeket. A kapott visszajelzések alapján 2018 szeptemberére összeállítottunk egy előterjesztést az ágazati törvények módosítására. Az előkészítés során folyamatosan a NAIH-hal együttműködve adatvédelmi és alkotmányossági szempontból felülvizsgáltuk a beérkezett javaslatokat. Ugyanakkor figyelemmel az előkészítés bonyolultságára, csak a szabályozási szempontokkal nagyon egyértelműen ellentétes javaslatokat hagytuk el, a többi rendelkezést pedig 2018 októberében közigazgatási és társadalmi egyeztetésre bocsátottuk annak érdekében, hogy az előkészítési ütemtervet tartani tudjuk és minél több jogalkalmazói visszajelzést is kapjunk.
A társadalmi egyeztetés keretében számos hasznos visszajelzést kaptunk. Külön ki kell emelnem a NAIH segítségét, amely több mint 20 oldalas véleményében részletesen ismertette az álláspontját, megjelölve, hogy mely javaslatokat hogyan kell pontosítani, és melyek azok a törvények, amelyek módosítását nem tartalmazta az ágazati előterjesztés, pedig a Rendelettel való koherencia megteremtése érdekében elengedhetetlen. Szintén ki kell emelnem az Amerikai-Magyar Kereskedelemi Kamara, a Joint Venture Szövetség és a Versenyjogi Egyesület véleményét, amelyek számos problémára világítottak rá. A beérkezett észrevételeket kodifikációs feladatkörönként (tárcánként) csoportosítottuk, majd megküldtük a társminisztériumoknak. A visszajelzésüket követően pedig többkörös, személyes egyeztetések és visszamutatások után véglegeztük az ágazati előterjesztést. Újra hangsúlyoznám, hogy a munka során rengeteg segítséget kaptunk mind a NAIH-os kollégáktól, mind pedig az IM stratégiai partnereitől, és általánosságban elmondható, hogy az előterjesztés sikere kapcsán sokat köszönhetünk a társtárcák nyitottságának is. A végső, az Országgyűlésnek 2019 februárjában benyújtott törvényjavaslat 86 törvény módosítását tartalmazza,[18] ezek részletes ismertetése a terjedelmi korlátok miatt nem
- 30/31 -
lehetséges. Ugyanakkor kiemelendőnek tartok néhány olyan módosítást, amelyek a társadalmi partnerek visszajelzései alapján kiemelt fontosságúak.
A Munka Törvénykönyvéről szóló 2012. évi I. törvényben a módosítás három fő szempont köré épül: egyrészt a bűnügyi személyes adatok kezelhetősége, a biometrikus adatok nyilvántartása és a munkavégzés ellenőrzése. Ezek közül a legjelentősebb újítás a bűnügyi személyes adatok kezelésének a kimondása. A bűnügyi személyes adatok kezelésének törvényi szabályozását több ágazati szereplő is kérte. Miért is szükséges ez? Törvényi szabályozás nélkül a Rendelet általános szabályai érvényesülnének, és a munkáltató esetről esetre dönthetné el, hogy az érintett munkaviszonyhoz szükséges-e a bűnügyi személyes adatok kezelése. Az egységes szabályozás igénye megjelent, viszont jogalkotás nélkül nagyon hosszú idő lenne, amíg a bűnügyi személyes adatok kezelésével kapcsolatos jogalkalmazói gyakorlat kialakulna, ha ki tudna egyáltalán alakulni. Ez pedig hosszabb távú jogbizonytalansághoz, és akár jogsértésekhez vezethet, ha megfelelő jogalap nélkül kerül sor ilyen adatkezelésre. A módosítás egyértelművé teszi, hogy csak a legszükségesebb esetekben kerülhet sor ilyen adatkezelésre, erre példákat is hoz, ugyanakkor a javaslat a "különösen" jelzővel elismeri, hogy nem lehetséges az összes esetet taxatívan meghatározni. Szintén jelentős előrelépésnek tekinthető a biometrikus adatok kezelésének törvényi szabályozása, amellyel egyértelmű törvényi szabályokkal tudjuk a jövőbeli jogalkalmazói gyakorlatot mederbe terelni.
Szintén kiemelném az egészségügyi és a hozzájuk kapcsolódó személyes adatok kezeléséről és védelméről szóló 1997. évi XLVII. törvény módosítását, amely, ha mondhatom, pont fordított irányú volt, és a szigorúbb magyar szabályozás hatályon kívül helyezését eredményezte. A jelenlegi normaszöveg szerint egészségügyi adatkezelésre csak írásbeli hozzájárulás esetén kerülhet sor. E szabályozás az 1997-es törvényben logikus volt, azonban az eltelt 22 év alatt annyit fejlődött a technológia, hogy az írásbeliség meghaladottá vált. A Rendelet csak kifejezett hozzájárulást igényel, ugyanakkor lehetőséget biztosít arra, hogy a tagállami jogalkotó az egészségügyi és genetikai adatok esetén szigorúbb szabályokat állapítson meg. A stratégiai partnerek jelezték, hogy az írásbeliség a gyakorlatban nem, vagy csak jelentős nehézségek árán valósítható meg, és köszönhetően a társminisztérium kooperációjának, elfogadásra került a szabályozás módosítása, vagyis a kifejezett hozzájárulás alkalmazása (ami a gyakorlatban megvalósulhat, például egy mobiltelefon-applikáció letöltésével is). E szabályozás más törvényben is előfordult, amely szintén követte a változásokat.
A mindennapokra kiható apró, de fontos változás például a fogyasztóvédelemről szóló törvény módosítása. Gondolom mindannyiunkkal előfordult már, hogy fogyasztói panaszunk merült fel. Ekkor az ember mérlegeli, hogy beírjon-e a vásárlók könyvébe. Ugyanakkor, amikor ezt kinyitjuk, a napi gyakorlatban sokszor előfordul, hogy a korábbi panaszosok személyes adatait is megismerjük. Ezért az ágazati előterjesztés annak érdekében, hogy mindenki csak a saját ügyében szükséges személyes adatot ismerhesse meg, arra tesz javaslatot, hogy a vásárlók könyvében a panaszokat perforált lapokra kell írni, és a megírást követően a lapot el kell távolítani, így a következő panaszos a korábbiak személyes adatait nem ismerheti meg.
A Rendelettel való összhang megteremtésén kívüli, ugyanakkor azzal közvetlenül összefüggő módosítás, hogy az ágazati előterjesztés benyújtásakor már rendelkezésünkre álltak a Rendelet alkalmazásából származó első tapasztalatok is. Amennyiben módosítási igény merül fel az alkalmazhatóság miatt, akkor erre is reagálni kell. Ilyen például, hogy a NAIH jelezte az IM-nek, hogy a Rendelet szerinti hatósági eljárások a korábbi Infotv.-ben szabályozottakhoz képest összetettebbek, illetve jelenleg még nem kristályosodott ki a jogalkalmazói gyakorlat sem (és itt például ne csak az adatkezelőkre gondoljunk, hanem az Európai Adatvédelmi Testületre is, akik az európai adatvédelmi hatóságok vezetőiből állnak, és feladatuk a Rendelet alkalmazási egységességének a biztosítása, e testület is csak a működésének az elején tart), ezért a korábbi Infotv. szerinti 120 napos hatósági eljárási határidő 150 napra emelését javasolta a NAIH, amit elfogadtunk.
A módosítások hosszú sorát lehetne ismertetni, így például a közműszolgáltatásokban a védendő fogyasztókkal kapcsolatos rendelkezéseket, a kutatás és közvetlen üzletszerzés célját szolgáló név- és lakcímadatok kezeléséről szóló törvény Rendelettel ellentétes szabályainak hatályon kívül helyezését, a postatörvény, személyszállítási törvény, levéltári törvény, magánnyomozói törvény stb. módosítását. A 86 törvénymódosítási elemből álló lista terjedelme jól mutatja, hogy az ágazati előterjesztés milyen komplex módosítást hajtana végre a jogrendszeren a Rendelettel való koherencia megteremtése érdekében (a törvényjavaslat elfogadására és kihirdetésére 2019 áprilisában, jelen cikk megjelenését követően kerülhet sor).
Ugyanakkor azt is el kell mondanunk, hogy az ágazati előterjesztés által elfogadott módosítások köre nem teljes. Szerencsére nem sok, de néhány olyan további törvény került azonosításra, amelyek módosítására nem került sor a törvényjavaslat keretében, mert azok módosítása vagy koncepcionális, vagy olyan terjedelmű, hogy a szaktárcák nem vállalták ebben az előterjesztésben módosítani őket, hanem ígéretet tettek arra, hogy a módosításra még ebben az évben sor kerül.
Ha a Rendeletre való felkészülési tapasztalatokat kívánjuk összegezni, akkor két szempontot érdemes egymásra vetíteni.
Első, és talán legfontosabb a kodifikációs szempontú megközelítés. A magyar szabályok Rendeletnek való megfeleltetésénél láthattuk, hogy milyen jelentős kihívások elé állította az uniós és magyar szabályozás összhangjának a biztosítása a jogszabály-előkészítőket. A felkészülés sikerességéhez szükség volt arra, hogy a munka során azonos szempontrendszert alkalmazzunk, továbbá a minisztériumi kollégák, a NAIH és a stratégiai partnerek együttműködésére.
- 31/32 -
Az előkészítésre felhasznált hároméves időszak az IM-ben adatvédelmi kodifikációval foglalkozó kollégák szinte teljes humánerőforrását igényelte, akik kiváló munkát végeztek. Elengedhetetlen volt a NAIH együttműködése, Péterfalvi Attila elnök úrtól és kollégáitól rengeteg segítséget kaptunk. A társminisztériumokban dolgozó kollégák együttműködése nélkül az ágazati törvénymódosításokat nem tudtuk volna előkészíteni. Továbbá nagyon pozitív volt az a nyitottság, amit a stratégiai partnerek részéről tapasztaltunk, számos javaslatot és külföldi példát kaptunk tőlük is. E sok részelem vezetett oda, hogy azok a javaslatok elkészülhettek, amelyek megvalósítják a Rendelet magyar jogrendszerrel való összhangját.
Második szempont, amire ki szeretnék térni, az időtényező. A Rendelet alkalmazására nyitva álló kétéves időszak első hallásra megfelelőnek tűnt. Utólag viszont azt kell, hogy mondjuk, hogy kevés volt. Ebbe magyar szempontból nyilván belejátszik, hogy a 2018-as általános országgyűlési választás miatt az Infotv. módosítása késedelmet szenvedett, viszont az ágazati csomag előkészítéséhez a rendelkezésre álló idő magyar viszonylatban mindenképpen kevés volt. Megvizsgálva a tagállami gyakorlatot, ugyanerre a következtetésre juthatunk, hiszen azzal, hogy a magyar jogalkotó 2018. júniusban, illetve júliusban módosította a személyes adatok kezelésére vonatkozó horizontális szabályozást, vagyis az Infotv.-t, még mindig az uniós tagállamok középmezőnyébe tartozott, és tavaly nyáron még több ország volt elmaradásban a horizontális szabályozás módosításával. Az ágazati joganyag teljes megfeleltetéséről nincsenek információink, viszont vélelmezhetően ezekre a horizontális szabályok módosítása után került sor.
Az ágazati csomag parlamenti elfogadása után felmerül a kérdés, hogy van-e további magyar kodifikációs feladat a személyes adatok védelmével összefüggésben. A válasz mindenképpen igen, hiszen ahogy utaltam rá, néhány törvény módosítására később kerül sor. Emellett pedig nem szabad elfelejteni, hogy teljes jogrendszeri felülvizsgálatban is kimaradhatott néhány olyan jogszabály, amelyek módosítása szükséges, azonban módosítási igény nem merült fel velük szemben, ezeket az IM-nek és a NAIH-nak folyamatosan nyomon kell követnie. További feladatunk, hogy minden új jogszabály megalkotásánál a jogszabály-véleményezés keretében biztosítsuk, hogy a megalkotandó szabályozás összhangban legyen a Rendelettel, ez pedig örökös feladatot ad a személyes adatok védelmének kodifikációjával foglalkozó jelenlegi és jövőbeli kollégáknak. ■
JEGYZETEK
[1] A jogforrások Alaptörvényben történő nevesítésének előzményeként lásd a 121/2009. (XII. 17.) AB határozat XIII. fejezetét.
[2] 2/2019. (III. 5.) AB határozat 20. pont.
[3] Az Európai Unióról szóló szerződés 288. cikk.
[4] A Magyar Köztársaság Alkotmányáról szóló 1949. évi XX. törvény 59. § (1)-(2) bekezdése.
[5] 15/1991. (IV. 13.) AB határozat.
[6] A személyes adatok védelméről és a közérdekű adatok nyilvánosságáról szóló 1992. évi LXIII. törvény.
[7] 2/2014. (I. 21.) AB határozat 16-23. pontok.
[8] Infotv. 38. § (4) bekezdés a) pont.
[9] Lásd például: http://www.parlament.hu/irom39/07984/07984-0016.pdf; http://www.parlament.hu/irom39/12364/12364-0006.pdf
[10] Erről részletesebben lásd Salgó László Péter: Az egyeztetési kötelezettség elmulasztása a jogszabály-előkészítés során, 2. fejezet. In: Fontes Iuris 2017. évi III. szám 16. o.
[11] http://www.kormany.hu/hu/dok?page=5&source=5&type=302&year=2017#!DocumentBrowse
Társadalmi egyeztetés céljából a honlapra feltöltés időpontja 2017. augusztus 29.
[13] Az osztrák szabályozás elérhető: https://www.ris.bka.gv.at/GeltendeFassung.wxe?Abfrage=Bundesnormen&Gesetzesnummer=10001597&FassungVom=2018-05-25 (11. §)
[15] A Rendelet maga nevesíti ezt a kivételt a 2. cikk (1) bekezdésében.
[16] Szintén ki vannak véve a Rendelet hatálya alól a bűnügyi adatkezelések, amelyekre az irányelv vonatkozik, továbbá a nemzetbiztonsági és a honvédelmi adatkezelés, amelyekre nincsen uniós jogi szabályozás [Rendelet 2. cikk (2) bekezdés a) pont]. Nem terjed ki továbbá az uniós jog hatálya a természetes személyek "otthoni" adatkezelésére [Rendelet 2. cikk (2) bekezdés c) pont]. Továbbá más uniós jogi szabályozás fog vonatkozni az intézményi adatvédelmi rendelet hatálya alá tartozó adatkezelésekre [Rendelet 2. cikk (3) bekezdés].
Lábjegyzetek:
[1] A szerző jogszabály-előkészítés összehangolásáért és közjogi jogalkotásért felelős helyettes államtitkár, a Magyar Közlöny felelős szerkesztője, Igazságügyi Minisztérium.
Visszaugrás