Az Európai Bizottság 2025 novemberében közreadott, Digital Omnibus rendelettervezete (továbbiakban: Omnibus rendelettervezet vagy tervezet) aligha nem a legátfogóbb és legnagyobb hatást keltő jogalkotási koncepció az elmúlt években. A Bizottság tervezete átfogó és mélyreható változásokat vetít előre, ami az alapjogvédelemtől való eltávolodás és a piaci igényekhez történő jobb alkalmazkodás koncepciójában érhető tetten. Jelen tanulmányban a Omnibus rendelettervezet azon, személyes adatok védelmét érintő legfontosabb változásai kerülnek bemutatásra, amelyek hatása az alapjogvédelmi keretrendszerre a legkritikusabb. Figyelemmel ugyanakkor a változás szándékával érintett jogintézmények komplexitására, e körben nem célom a módosítások mélyreható elemzése, sokkal inkább egy átfogó kép felvázolása, ami az uniós jogalkotás irányát, a döntések várható következményeit érinti.
Az Omnibus rendelettervezet személyes adatok védelmét érintő módosítási javaslatai közül a legnagyobb hatással kétségkívül a személyes adatok fogalmának megváltozása bírna, ugyanis valamennyi, a GDPR[1] által meghatározott jog és kötelezettség origója az, hogy mit is tekintünk személyes adatnak. Ebből eredően bármilyen irányba is kívánja a jogalkotó ezt a fundamentális definíciót elmozdítani, az rendkívüli hatással lesz mind az Európia Unió mind pedig - a szabályozás extraterritoriális hatása miatt[2] - a globális adatvédelmi jogi rezsimre.
A GDPR hatályos normaszövegének 4. cikk 1. pontja határozza meg a személyes adatok fogalmát. Hivatkozott definíció esszenciája, hogy az magában foglal bármely olyan információt, ami azonosított vagy azonosítható természetes személyre vonatkozik.
Az Omnibus rendelettervezet a GDPR személyes adatok meghatározására vonatkozó, hatályos definícióját egészítené ki, mégpedig úgy, hogy szűkítené annak alkalmazási tartományát. Eszerint egy természetes személyre vonatkozó információ önmagában nem volna személyes adatnak tekinthető minden más személy vagy szervezet vonatkozásában pusztán azért, mert egy másik szervezet képes lenne az érintett azonosítására. Egy adott szervezet számára az információ csak akkor minősülne személyes adatnak, ha az azonosítás reálisan lehetséges olyan eszközökkel, amelyeknek használata az adott szervezettől észszerűen valószínűsíthetően elvárható. Az a tény, hogy egy későbbi címzett rendelkezik olyan eszközökkel, amelyekkel észszerűen valószínűsíthetően képes az érintett személy azonosítására, önmagában nem jelenti, hogy az információ személyes adatnak tekintendő az eredeti szervezet számára.[3]
A rendelettervezet kiegészítést eszközöl továbbá preambulumbekezdések sorában is, így egy új, (27) preambulumbekezdés segítené a megértést a normaszövegben bekövetkezett változásokkal összefüggésben.
Az új (27) preambulumbekezdés külön hivatkozik az Európai Unió Bíróságának (továbbiakban: EUB vagy Európai Unió Bírósága) ítélkezési gyakorlatára, amely a természetes személyek azonosíthatóságának fogalmi és tartalmi kereteit érinti. A preambulumbekezdés értelmében az érintett azonosítását lehetővé tevő kiegészítő információk megléte még nem indikálja annak tényét, hogy a pszeudonimizált adatok minden esetben és minden személy vagy szervezet vonatkozásában személyes adatnak minősülnek. Külön hangsúlyozásra kerül, miszerint az információk nem minősülnek személyes adatnak egy adott szervezet számára, ha az adott szervezet nem rendelkezik olyan eszközökkel, amelyek felhasználásával észszerűen valószínűsíthetően összekapcsolható az információ egy adott természetes személlyel.[4]
A hivatkozott preambulumbekezdés-tervezet egyértelművé teszi, hogy ha az adott információk olyan harmadik felek részére kerülnek továbbításra, akik rendelkeznek megfelelő eszközökkel, amelyek észszerűen lehetővé teszik számukra az információkhoz kapcsolódó természetes személyek azonosítását, úgy csak a nevezett harmadik fél esetében állapítható meg, hogy az információ személyes adatnak minősül.[5]
Külön hangsúlyozandó, hogy a preambulumbekezdés-tervezet kifejezetten deklarálta annak tényét,
- 20/21 -
miszerint az ilyen információk nem minősülnek személyes adatnak, így nem tartoznak a GDPR hatálya alá, következésképp az ezeket kezelő szervezetekre sem terjednek ki az általános adatvédelmi rendelet rendelkezései e körben! Hivatkozva az Európai Unió Bíróságának ítélkezi gyakorlatára, a preambulumbekezdés-tervezet tartalmazza annak leírását, miszerint mikor nem észszerűen valószínű az érintett azonosítására szolgáló eszközök használata. Így ideértendő, ha az azonosítás kockázata a valóságban elhanyagolható, mivel az érintett azonosítása törvényileg tilos vagy a gyakorlatban lehetetlen, például azért, mert aránytalan idő-, költség- és munkaigényt jelentene.[6]
A változtatások mögött egyértelműen az Európai Unió Bíróságának az Európai Adatvédelmi Biztos kontra ESZT C-413/23 P. számú ügyben hozott döntése áll, amelyet a Bizottság meglehetősen szelektíven értelmezett és kíván alkalmazni.[7]
A vonatkozó ítélet 100. pontjában az EUB ugyanis kifejti, hogy a többek között a 2016. október 19-i Breyer-ítéletből[8] eredő, a jelen ítélet 81-84. pontjában felidézett ítélkezési gyakorlat szerint az érintett azonosíthatóságának értékelése tekintetében releváns szempont alapvetően minden egyes konkrét esetben az adatkezelés sajátos körülményeitől függ.[9]
A megelőző pontban pedig az EUB deklarálta annak az állandó ítélkezési gyakorlatnak a tényét, mely szerint nem követelménye az adat "személyes adatnak" minősülésének az, hogy az érintett személy azonosítását lehetővé tévő minden adat egy személy kezében legyen.[10]
Fontos hangsúlyozni, hogy az EUB a Breyer-ügyben is elemezte az azonosíthatóság követelményét. Ítéletében a Bíróság kifejtette, hogy az azonosíthatóság megállapításakor minden olyan módszert figyelembe kell venni, ami valószínűleg felhasználásra kerülne a természetes személy azonosítására az adatkezelő vagy más személy által.[11] Az EUB kivételként említi ezen esetkör alól, ha a személy azonosítását törvény tiltaná meg, vagy ha a gyakorlati kivitelezés nem megvalósítható[12].
Ugyancsak érdemes hivatkozni az EUB C-434/16. számú ügyben (Nowak-ügy) hozott ítéletére, melyben rögzíti a Bíróság, hogy az uniós jogalkotó a "személyes adat" meghatározásánál abból a célból alkalmazza a "bármely információ" kifejezést, hogy tág értelmezést adjon a fogalomnak, amely ezzel pedig nemcsak érzékeny vagy szigorúan magánjellegű információkra terjed ki, hanem elvileg bármely adatfajtát magában foglalhat, függetlenül attól, hogy az objektív tényt közöl vagy például véleményt, minősítést, értékelést tükröző szubjektív információt. A feltétel egyedül abban ragadható meg, hogy az adott információ egy azonosított vagy azonosítható természetes személyre "vonatkozzon", vagyis vele hozható legyen összefüggésbe észszerűen.[13]
A Jogkódex-előfizetéséhez tartozó felhasználónévvel és jelszóval is be tud jelentkezni.
Az ORAC Kiadó előfizetéses folyóiratainak „valós idejű” (a nyomtatott lapszámok megjelenésével egyidejű) eléréséhez kérjen ajánlatot a Szakcikk Adatbázis Plusz-ra!
Visszaugrás