https://doi.org/10.59851/imr.15.1.9
Az általános adatvédelmi rendelet lehetővé teszi az érintettek nem vagyoni kárának megtérítését. A tanulmány az ezzel kapcsolatos uniós jogértelmezést és az ahhoz kapcsolódó tagállami tapasztalatokat vizsgálja. Az Európai Unió Bírósága az elmúlt években számos döntést hozott, így előzetes döntéshozatal formájában kezelte a jogintézménnyel kapcsolatos főbb kérdéseket. Németországban más országokhoz képest lényegesen nagyobb a jogérvényesítési hajlandóság, és a legtöbb jogeset a személyes adatok feletti kontroll elvesztésével kapcsolatos, legyen szó a közösségi médiáról, a hitelminősítésről vagy az álláskeresésről. A sérelemdíj magánjogi büntetés funkciója nem jelenik meg az uniós jogban, de a bagatell sérelmek kezelése és megtérítése is kevésbé problémás a nem vagyoni kártérítés alapján. Az uniós jogon alapuló bírói gyakorlat egyébként is inkább a kisebb összegek megítélésére hajlik. Úgy tűnik, az egyes nemzeti jogok különböző megoldásokat alkalmaznak az erkölcsi sérelmeknek az uniós és a nemzeti szabályokon alapuló párhuzamos igényérvényesítésére - míg Magyarországon ezt nem zárta ki egyértelműen a Kúria, addig Ausztriában az egyes jogkövetkezmények az általános-különös viszonyában állnak.
Kulcsszavak: GDPR, adatvédelem, nem vagyoni kártérítés, sérelemdíj, személyes adatok feletti rendelkezés elvesztése
The General Data Protection Regulation foresees compensation for non-material damage suffered by data subjects. This study examines the relevant EU case law and the related case law of Member States. In recent years, the Court of Justice of the European Union has issued a number of decisions, thus clarifying the main issues related to this legal institution in the form of preliminary rulings. The willingness to enforce the law is significantly higher in Germany than in other countries, with most cases relating to the loss of control over personal data in social media, credit ratings, or job searches. It is also clear that the regulation-based non-pecuniary damages differ from compensation under Hungarian civil law in several respects. The function of compensation for pain and suffering as a private law penalty does not appear in
- 172/173 -
EU law, while the treatment and compensation of minor damages is less problematic in the framework of the regulation. As a matter of fact, case law based on EU law tends to award rather small amounts. It appears that different national laws apply different solutions to moral damages in relation to parallel claims based on EU and national rules. While in Hungary, this has not been clearly ruled out by the Supreme Court, in Austria, the individual legal consequences are in a general-specific relationship.
Keywords: GDPR, data protection, non-material damage, compensation, loss of control regarding personal data
A magyar jogban a Polgári Törvénykönyvről szóló 2013. évi V. törvény (Ptk.) 2014-es hatálybalépése óta a nem vagyoni sérelmek kompenzálására a sérelemdíj jogintézménye szolgál, amely a korábbi nem vagyoni kártérítést váltotta. Az uniós jogalkotó két évre rá, 2016-ban fogadta el az általános adatvédelmi rendeletet (GDPR),[1] amely a 82. cikke szerinti kártérítés keretében a nem vagyoni károk megtérítésére is lehetőséget ad. A 2018 óta alkalmazandó GDPR-ral kapcsolatban az Európai Unió Bírósága (EUB) több esetben is vizsgálta a nem vagyoni kár fogalmát és megállapíthatóságát. Az uniós joggyakorlat alapján egyértelművé vált, hogy a nem vagyoni károk GDPR szerinti fogalmának uniós értelmezése jelentősen eltér a sérelemdíjétól.
A jelen tanulmányban a nem vagyoni kártérítés szabályozásának alapvonalait kívánom felvázolni, kitérve az EUB jogértelmezésére és annak sarokköveire is, hogy érthetővé váljon a jogintézmény alaplogikája. Ezt követően egyes tagállamok gyakorlatára fókuszálok: bemutatom, hogy a német bíróságok mely tipikus életviszonyok vonatkozásában ítélnek meg nem vagyoni kártérítést, foglalkozom az eddig meghozott magyar döntésekkel, és rámutatok a sérelemdíjtól való legfontosabb eltérésekre. Vizsgálom az ír és az osztrák bíróságok gyakorlatát is.
A német jog azért vizsgálandó, mert a kereshető határozatok között ott található meg a legtöbb eset, és jogszociológiai szempontból Németországban az adatvédelmi perlés - az állampolgári tudatosság magasabb foka miatt - nagyobb mértékű. Ez azzal a következménnyel is jár, hogy az esetek ügytípusokba sorolhatók, és azok ismerete - a közöttük felfedezhető különbségek, valamint a bírói jogfejlesztés során kifejtett szempontok - a magyar jogalkalmazás számára kifejezetten hasznos lehet. Az ír jog remek példát szolgáltat arra, hogy a jogintézmény alkalmazásánál esetenként figyelmen kívül kell hagyni egyes nemzeti szabályokat, míg az osztrák jog arra mutat rá, hogy a magyar jogtól eltérő megközelítés is érvényesülhet. Természetesen más országokban is hoztak e tárgykörben ítéleteket, azonban azok nehezebben kereshetők vagy kevésbé relevánsak.
Sajnos nincsen uniós, egységes, az adatvédelem területén hozott bírósági és hatósági határozatokat tartalmazó adatbázis. A szellemi tulajdonjogokkal kapcsolatos jogesetek megtalálha-
- 173/174 -
tók az Európai Unió Szellemi Tulajdoni Hivatala által üzemeltetett eSearch Case Law-ban,[2] ami követendő példa lehetne az adatvédelmi felügyeleti hatóság és az Európai Adatvédelmi Testület számára is. Ennek hiányában a noyb elnevezésű civil szervezet (GDPRhub) adatbázisa nyújtott segítséget az adatgyűjtésben, ahol a feltöltött vagy beküldött releváns határozatok többsége német ügy.[3] Csupán érdekességként jegyzem meg, hogy az adatbázis létrehozásának és fenntartásának feltételeit az uniós védjegyrendelet biztosítja az Európai Unió Szellemi Tulajdoni Hivatala számára;[4] az adatvédelem terén - szemben a nemzeti védjegyjogok harmonizációjával és a közös gyakorlatok kialakításával - a teljes egységesítés ellenére sem található hasonló megoldás.
A rendelet kimondja, hogy azok az érintettek jogosultak a vagyoni és a nem vagyoni károk megtérítésére, akik ezt a kárt a rendelet megsértése által szenvedték el. Az angol szövegváltozat a non-material damage kifejezést használja, míg a német az immaterieller Schaden terminust, jóllehet német nyelvterületen a Nichtvermögensschaden kifejezés is elterjedt. A kár (ideértve a nem vagyoni kárt is) megtérítését az adatkezelőtől és az adatfeldolgozótól lehet kérni a 82. cikk szerint, azonban az adatkezelésért főszabály szerint az adatkezelő a felelős. Ezért az adatfeldolgozó felelőssége csak azokra az esetekre terjed ki, amikor nem vagy nem megfelelően tartotta be a GDPR-ban rögzített kötelezettségeit, az adatkezelővel fennálló szerződéses kötelezettségeit vagy az ő utasításait. Az eljárást az adatkezelő vagy az adatfeldolgozó tevékenységi helye szerinti tagállam bírósága előtt kell megindítani [a 79. cikk (2) bekezdés és a 82. cikk (5) bekezdés együttes alkalmazása].
Kimentésre csak akkor van lehetőség, ha az adatkezelő igazolni tudja, hogy a kárt előidéző eseménnyel összefüggésben őt nem terheli felelősség. A rendelet kitér arra az esetre is, amikor több személy köteles megtéríteni a kárt, akár adatkezelői, akár adatfeldolgozói részről. Tipikusan ilyen a közös adatkezelés (amikor több személy együttesen határozza meg az adatkezelés célját és eszközét) és az adatfeldolgozó igénybevétele - a GDPR szerint ilyenkor a felelősség egyetemleges. Az általános polgári jogi szabályokhoz hasonlóan itt is lehetősége van az érintettnek arra, hogy egy adatkezelőtől vagy adatfeldolgozótól igényelje a kára megtérítését - ilyenkor a kötelezettek között belső elszámolási viszony jön létre [82. cikk (3)-(4) bekezdés].
- 174/175 -
Az információs önrendelkezési jog számtalan módon sérülhet, az érintettet több vagyoni és nem vagyoni jellegű hátrány is érheti személyes adatai nem megfelelő kezelése miatt. A GDPR több ponton említi ezeket a hátrányokat, például az adatbiztonságot garantáló szervezési és technikai intézkedésekkel és az adatvédelmi incidensek hatásaival összefüggésben [(83) és (85) preambulumbekezdés]. Az adatvédelmi hatásvizsgálat célja is az, hogy felmérje, milyen hatással van egy tervezett adatkezelés az érintettek jogaira és szabadságaira. Ezek a kockázatok a személyes adatok kezelésén túl kihathatnak az érintett vagyoni helyzetére, a társadalomban való érvényesülésére, de akár egészségére is. A GDPR (75) preambulumbekezdése részletesen felsorolja ezeket a kockázatokat, ami a gyakorlat számára is remek támpontul szolgál, mint azt a bemutatott esetekben is láthatjuk majd. Ilyen kockázat lehet többek között a személyazonosság-lopás, a jó hírnév sérelme, a személyes adatok feletti rendelkezés elvesztése, de a diszkrimináció is. Árvay Viktor szerint a leggyakoribb kockázat a személyazonossággal való visszaélés[5] - a jelen tanulmányban bemutatott esetek többségében a személyes adatokhoz kapcsolódó kontrollvesztés merült fel.
A bűnügyi irányelvben megtalálható a GDPR 82. cikkének leképezése egy implementálandó szabály formájában,[6] hiszen mivel ez nem rendelet, szükséges a tagállami jogba való átültetése. Az irányelv a következőket rögzíti a kártérítéshez való jogról szóló 56. cikkében:
A tagállamok előírják, hogy minden olyan személy, aki jogszerűtlen adatkezelési művelet vagy az ezen irányelv alapján elfogadott nemzeti rendelkezéseket sértő egyéb intézkedés eredményeként vagyoni vagy nem vagyoni kárt szenvedett, az elszenvedett kárért az adatkezelőtől vagy a tagállami jog szerint illetékes bármely más hatóságtól kártérítésre jogosult.
Magyarországon az adatvédelemre vonatkozó általános szabályokat a GDPR hatálybalépése után is az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (Infotv.) tartalmazza. Az Infotv. nem csupán a hatálya alá tartozó adatkezelések vonatkozásában, hanem általánosságban írja elő azt, hogy a bíróság a perben szükség esetén határoz a kártérítés vagy a sérelemdíj iránti igényről is [23. § (5) bekezdés c) pont]. Álláspontom szerint e rendelkezésben a kártérítés és a sérelemdíj a nemzeti jogintézményekre utal, ennélfogva az Infotv.-ben nem találhatunk releváns rendelkezést. Ezért valószínűsíthető, hogy az Infotv. hatálya alá tartozó adatkezelésekkel kapcsolatos perekben csak a Ptk. sérelemdíjra vonatkozó rendelkezései alkalmazandók. Ahogyan az látható lesz, a sérelemdíj feltételrendszere eltér az uniós jog értelmezésétől, ezért a jelenlegi megoldás ellentétes lehet az uniós jog-
- 175/176 -
gal. Nincs arról ismeretem, hogy valamelyik tagállamban külön szabályt alkottak volna a bűnügyi irányelvvel összefüggő nem vagyoni sérelmek megtérítése vonatkozásában, ami példaként szolgálhatna a magyar jogalkotónak.
Az európai adatvédelmi jog harmadik nagy bástyája, az uniós intézményekre vonatkozó adatvédelmi rendelet (EUDPR)[7] szintén tartalmaz kapcsolódó rendelkezést: a 65. cikk a GDPR-hoz hasonló rendelkezésben mondja ki, hogy az érintett az elszenvedett nem vagyoni kár megtérítését követelheti az azt okozó uniós intézménytől vagy szervtől. Vélelmezhető ezért, hogy az EUDPR értelmezése során a GDPR-nál kifejtett szempontrendszer a szabályozás lényegi azonossága okán átvehető és alkalmazható.
Az egyes nemzeti jogrendszerekben eltérnek a személyiségi jogok megsértése esetén kérhető erkölcsi, nem vagyoni sérelmek megtérítésének jogintézményei és feltételei. Ilyen sérelmet okozhat a személyes adatokkal kapcsolatos valamilyen jogsértés is. Magyarországon a személyes adatok védelméhez való jog nevesített személyiségi jog, így annak megsértése esetén a Ptk. alapján sérelemdíj követelhető. A német jogban az ún. általános személyiségi jogra alapítottan lehetséges az igényérvényesítés,[8] jóllehet a német polgári jog a fájdalomdíj jogintézményét is ismeri, amely kvalifikált jogtárgysérelem esetén alkalmazható.[9] Ebbe a körbe a személyes adatok megsértése nem tartozik bele, mert a szabály megalkotásakor nemcsak adatvédelem nem létezett, hanem lényegében még a személyiségi jogok általános elismerése sem.
A jelen vizsgálat szempontjából lényeges, hogy az ilyen alternatív igények más jogalapon érvényesíthetők, más feltételekkel és párhuzamosan léteznek a GDPR 82. cikke szerinti kártérítési igény mellett, amelynek a nem vagyoni sérelmek megtérítése is a része. A bíróságok nem moshatják össze a nemzeti és az uniós rendelkezések szerinti igényérvényesítési lehetőségek feltételeit, és a tapasztalatok alapján nem is teszik. Kihívást jelenthet a látszólagos igényhalmazat, vagyis hogy egy jogtárgysérelmet csak egy alkalommal lehet értékelni, és ezáltal pénzben ellentételezni. A cél ugyanis az, hogy a felek közötti érdekegyensúly ne boruljon fel: például a sérelemdíjként igényelt kártérítés részben átfedésben vagy azonos lehet azzal, amit a felperes GDPR-alapú nem vagyoni kártérítés címén követel.
Az utóbbi időben számos olyan ügy került az EUB elé, amely a kár és a nem vagyoni kár fogalmát, feltételeit vizsgálta, vagy amelyben a kártérítéssel összefüggő más kérdések merültek fel. Az
- 176/177 -
EUB 2025 augusztusáig összesen 17 ügyben foglalkozott a GDPR 82. cikkének értelmezésével, ebből egy ügy 2022-es,[10] hat 2023-as,[11] kilenc 2024-es,[12] egy ügy pedig 2025-ös.[13] Tíz ügy kiemelkedő - ezekben az EUB összesen 32 előzetes döntéshozatali kérdésre válaszolt a 82. cikkel összefüggésben, így lényegében két év alatt (2023-2024) tisztázta a nem vagyoni kár megtérítésével kapcsolatos főbb nemzeti bírósági kérdéseket. Az alábbiakban ezen ügyek főbb megállapításait ismertetem, a sérelemdíjnál, kártérítésnél is releváns szempontrendszer szerint.
Több döntésben azt hangsúlyozta az EUB, hogy a jogintézmény kizárólag kompenzációs funkciót tölt be, nem célja a magánjogi büntetés.[14] A kár megtérítése tehát egyedül az elszenvedett sérelem ellentételezését szolgálja. A magyar sérelemdíjjal összefüggő bírói gyakorlatban ezzel szemben megjelenik a reparatív és a preventív funkció is.[15] Érdekesség, hogy a magyar jogban a magánjogi büntetési funkció feltétele a szándékosság,[16] ami - mint majd látható lesz - a GDPR-alapú nem vagyoni kártérítés megállapítása körében nem vizsgálandó.
Az EUB szerint három együttes feltétel fennállása esetén lehet a GDPR 82. cikkének megsértéséről beszélni: egyfajta kár bekövetkezése, a GDPR megsértése, valamint a kettő között fennálló oksági kapcsolat.[17] Több ügyben általánosságban mondta ki az EUB, hogy a GDPR rendelkezéseinek megsértése önmagában nem elegendő a kártérítés megalapozásához.[18] Az EUB egy döntésben azt is egyértelművé tette, hogy az sem elég, ha a GDPR olyan rendelkezé-
- 177/178 -
seit sértik meg, amelyek az érintett számára jogokat keletkeztetnek.[19] Nem vehető figyelembe a jogsértés súlyossági foka a kár megállapításához vagy számításához,[20] és a szándékosság vizsgálata sem szükséges.[21] Ettől függetlenül a nem vagyoni károk megtérítése vétkességi alapon bírálandó el.[22] A sérelemdíjjal összefüggésben Vizkelety Edit mutatja be, hogy a felróhatóság mértéke a sérelemdíj számításánál relevanciával bír.[23] A vétkesség feltétele a szándékosság vagy gondatlanság megléte, szemben a vétlenséggel. A német polgári jog hagyományosan vétkességi alapú, ellentétben a magyarral, amely a szubjektív oldal mércéjéül egyes jogintézményeknél a felróhatóságot, máshol a jóhiszeműséget, megint máshol a szándékosságot állítja.
Az EUB több esetben is megállapította, hogy mi minősül kárnak, milyen érdeksérelem fennállása elegendő a kár megállapításához. Ilyen többek között az, ha
- egy személy attól tart, hogy személyes adatait a GDPR megsértése miatt harmadik személyekkel közölték, anélkül, hogy megállapítható lenne, erre ténylegesen sor került-e, amennyiben e félelem - annak negatív következményeivel együtt - megfelelően bizonyított;[24]
- személyazonosság-lopás esetén az érintett személyazonosságával egy harmadik személy ténylegesen visszaél;[25]
- az érintett korlátozott ideig elveszíti a személyes adatai feletti rendelkezést az adatainak valamely tagállami cégnyilvántartásban a nyilvánosság számára történő online elérhetővé tétele által, további érzékelhető negatív következmények fennállása nélkül is;[26]
- az érintett attól fél, hogy személyes adatait harmadik személyek visszaélésszerűen használhatják fel,[27] például ha az érintett egy átadott dokumentumáról annak visszaszolgáltatása előtt másolatot készítenek, és azt a jövőben visszaélésszerűen használják fel.[28]
Az EUB egy döntésben aláhúzta, hogy a kártérítést kérő személynek kell bizonyítania, hogy a jogsértés vagyoni vagy nem vagyoni kárt okozott neki.[29] Az EUB azt is megerősítette, hogy az érintett személynek kell bizonyítania a jogsértéssel okozott kár fennállását, de a kárnak nem kell elérnie egy meghatározott súlyossági küszöböt.[30] Egy ügyben az EUB hangsúlyozta, hogy a személyes adatok ellopásával okozott nem vagyoni kár megtérítése nem korlátozható azokra
- 178/179 -
az esetekre, amelyekben bizonyítást nyer, hogy egy adatlopás személyazonosság-lopáshoz vagy az adatokkal való visszaéléshez vezetett.[31] A testület egy másik ügyben azt állapította meg, hogy az adatkezelő nem mentesül a felelősségre vonás alól pusztán azért, mert a kárt a GDPR 29. cikke szerinti, irányítása alatt eljáró személy mulasztása okozta.[32]
Felmerült a kérdés, hogy mennyire kell az eljáró nemzeti bíróságnak a nemzeti jog fényében értelmeznie a kár fogalmát, ezért az ezzel kapcsolatos kételyeket az EUB egy előzetes döntéshozatali eljárásban oszlatta el. Megállapította, hogy a GDPR nem tartalmaz utalást a tagállamok jogára, így mind a kár, mind a nem vagyoni kár önálló uniós jogi jelentéssel bír. Az EUB szerint ezen önálló jelentés segítségével lehet elérni az egységes jogértelmezést,[33] ami a különböző nemzeti rezsimek alkalmazása esetén megvalósíthatatlan lenne. Több döntésben azt is tisztázta, hogy nem vehetők figyelembe a kárszámításnál az adatvédelmi bírság kiszabásánál irányadó szempontok, amelyeket a GDPR 83. cikke tartalmaz.[34] Az sem számít, hogy egy jogsértő adatkezelési művelet a GDPR több cikkét egyszerre sérti,[35] ahogyan az sem, ha az uniós és az adatvédelmi rendelkezések pontosítását, kiegészítését célzó nemzeti jogszabályokat együttesen sértik meg.[36]
Korábban az sem volt egyértelmű, hogy van-e bármiféle rangsor az egyes elszenvedett károk között azok jellege alapján. Az EUB ezzel összefüggésben rámutatott, hogy nincs rangsor a fizikai sérelmek (például az egészségkárosodás) és más nem vagyoni károk között (amilyeneket például egy adatvédelmi incidens okoz), azok egymással egyenlők.[37] Egy másik ügyben úgy fogalmazott, hogy a személyiséglopás által okozott kár jellegénél fogva nem kevésbé jelentős, mint az egészségkárosodás.[38]
Ahogyan a sérelemdíj bevezetését követően Magyarországon, úgy az uniós jog alkalmazása során is felvetődött, hogy az információs önrendelkezési jogot csekély mértékben sértő, kisebb károkat eredményező jogsértések esetén keletkezhet-e kártérítési kötelezettség. Más szavakkal kifejezve: bagatell károk esetén peresíthető-e a sérelem. Az EUB ezt igenlően válaszolta meg, és elvi éllel szögezte le, hogy "a nem vagyoni kár megtérítésének egy bizonyos súlyossági küszöbnek való alárendelése azzal a kockázattal járna, hogy sértené a GDPR által bevezetett rendszer koherenciáját, hiszen az ilyen küszöb fokozatainak meghatározása, amelytől az említett kártérítés megítélése vagy megtagadása függene, az eljáró bíróságok értékelésétől függően változó lehet".[39] Tehát nincs lehetőség súlyossági küszöb megállapítására a GDPR 82. cikkének alkalmazása során.
- 179/180 -
Azonban az EUB arra is felhívta a figyelmet, hogy az érintettnek, amennyiben nem vagyoni sérelmet szenvedett el, továbbra is bizonyítania kell, hogy miben áll az elszenvedett sérelem, mi az elszenvedett nem vagyoni kára.[40] Az EUB a Gemeinde Ummendorf ítéletben azt is kiemelte, hogy a nemzeti bíróságok jogértelmezéssel nem juthatnak olyan eredményre, hogy a bagatell károk nem kerülnek megtérítésre. Az ügyben az EUB hangsúlyozta, hogy jogszerűen nem határozható meg de minimis küszöbérték.[41] A tagállami bíróságok számára fontos tanulság, hogy az uniós jog alkalmazása során akkor is érvényt kell szerezniük a kisebb mértékű nem vagyoni sérelmek megtérítésének, ha nemzeti joguk azt nem teszi lehetővé - a nemzeti jog eltérő rendszere, logikája alapján nem zárhatják ki azt.
Megemlítendő az is, hogy az EUB - meglehetősen szokatlanul - bizonyos esetekben a nem vagyoni kártérítést nem csak egy pénzben kifejezhető, vagyonjogi követelésnek tartja: több ügyben a bocsánatkérés jelent meg kártérítésként. Az EUB szerint többek között akkor van erre lehetőség, ha az eredeti állapot helyreállítása lehetetlen, és a bocsánatkérés alkalmas az érintett által elszenvedett kár teljes megtérítésére.[42] Ez szintén a nemzeti jogoktól eltérő logika lehet, ahol a pénzbeli és a nem vagyoni jogkövetkezmények egymástól jobban el vannak határolva mind anyagi jogi, mind eljárásjogi szempontból. Ilyen a magyar jog is, amely az elégtételadást külön kezeli a sérelemdíjtól, ami így a pertaktikára is kihatással van vagy lehet.
Mint már az előzetes döntéshozatali ügyek számából és a fenti megállapításokból is kitűnik, a GDPR 82. cikkének alkalmazása, az uniós joggyakorlat figyelembevétele számos országban felmerült. Az alábbiakban a magyar, az osztrák, az ír és a német bíróságok döntéseit fogom részletesebben vizsgálni. Más országokban is előfordultak hasonló bírósági ügyek, többek között Bulgáriában,[43] és a holland bíróságok is számos nem vagyoni kártérítéssel kapcsolatos adatvédelmi üggyel foglalkoztak és foglalkoznak jelenleg is.[44]
A GDPR 82. cikkére hivatkozó első döntés a Fővárosi Ítélőtábla egy 2022-es határozata, amelyben az érintett 400 000 forint nem vagyoni kár megtérítésére kérte kötelezni az adatkezelőt azért, mert az az ún. maffiaperrel kapcsolatos online újságcikkben a teljes nevét közzé-
- 180/181 -
tette, ezzel megsértve a bűnügyi személyes adat védelméhez fűződő jogát. E döntés ítéleti része sajnálatos módon nem tartalmaz a jogintézménnyel kapcsolatos megállapításokat.[45] A Kúria érdemben először egy 2024. június 26-án hozott ítéletében vizsgálta a GDPR kérdéses rendelkezését. A döntés abból a szempontból is érdekes, hogy az igényérvényesítésre nemcsak a GDPR, hanem a Ptk. személyiségvédelmi rendelkezései alapján is sor került, így a Kúriának lehetősége volt a párhuzamos igények vonatkozásában is állást foglalni.[46]
Az ügyben az érintettet egy közösségimédia-oldal árnyék tiltotta. A shadow banning egy moderálási gyakorlat, amikor egy felhasználót úgy korlátoznak egy online platformon (például közösségi médiában, fórumon), hogy ő maga nem tud róla. A felperes 2021-ben lett figyelmes arra, hogy egy adott oldal bejegyzéseihez nem tud hozzászólni, korábban írt hozzászólásai nem érhetők el. Összesen 436 hozzászólását törölték, azok a tevékenységnaplójában sem jelentek meg. A felperes mind a Ptk. sérelemdíjra, mind a GDPR nem vagyoni kártérítésre vonatkozó jogszabályhelyét megjelölte a keresetében, és előadta, hogy az elszenvedett sérelme több körülményből fakad, közéjük tartozott a kiszolgáltatott, megalázott helyzet, a megbélyegzettség érzése, bizonyítékainak elvesztése, továbbá az érintetti jogok gyakorlásának akadályozása, de a feszültség, félelem érzése is.
A Kúria a döntésében tekintettel volt az EUB joggyakorlatára, azon belül három konkrét döntésre hivatkozott.[47] Ezek alapján a Kúria megerősítette, hogy a nem vagyoni kárnak önálló uniós jogi fogalma van, és az eljáró bíróságnak a károk összege meghatározásához a nemzeti belső szabályokat kell alkalmaznia, de úgy, hogy tiszteletben tartja az uniós jog szerinti egyenértékűség és hatékony érvényesülés elvét.[48] A Kúria a döntés elvi tartalmában egyértelművé tette, hogy az adatvédelmi szabályok megszegése önmagában nem elégséges a GDPR 82. cikkében foglalt nem vagyoni kártérítés jogkövetkezményeinek alkalmazásához - az az elszenvedett kár érintett általi igazolását, bemutatását is feltételezi, valamint a kár és az adatvédelmi jogsértés közötti okozati összefüggést is be kell mutatni. Ez a kár nemcsak materiális, hanem nem vagyoni jellegű is lehet. Ahogy a Kúria fogalmazott: "a GDPR megsértése miatti negatív következményeket megélő érintett nem mentesül annak bizonyítása alól, hogy e következmények az e rendelet 82. cikke értelmében vett nem vagyoni kárt képeznek."
A két jogintézmény összehasonlítása során arra a következtetésre jutott a bíróság, hogy a Ptk. alapján érvényesített sérelemdíj, valamint a GDPR alapján érvényesített nem vagyoni kártérítés nem azonos jogintézmény,[49] és két lényeges különbséget emelt ki. A másodfokú bíróság nem adott helyt a GDPR-alapú igényérvényesítésnek, mivel álláspontja szerint nem sérültek a felperes személyiségi jogai, a Kúria pedig a döntést hatályában fenntartotta.
Az üggyel összefüggésben 2025 novemberében az Alkotmánybíróság is határozatot hozott.[50] A testület nem találta alkotmányellenesnek a Kúria ítéletét, ezért a megsemmisítésére
- 181/182 -
irányuló kérelmet elutasította. A kérelmező azért indította az eljárást, mert úgy találta, hogy a személyes adatok védelméhez és a szabad véleménynyilvánításhoz fűződő személyiségi jogát is megsértette az alapügy alperese azáltal, hogy a főpolgármester közösségi oldalán közzétett cikkekhez nem fér hozzá, a korábban oda írt bejegyzéseit előzetes figyelmeztetés nélkül törölték, elvették tőle a hozzászólás lehetőségét, valamint tevékenységnaplójában a korábbi bejegyzéseihez sem biztosítottak hozzáférést.[51] A nem vagyoni kártérítéssel a döntés csak érintőlegesen foglalkozik. Az Alkotmánybíróság - az EUB gyakorlatának hivatkozása nélkül - megállapította: a nem vagyoni kár esetén is igaz az a sérelemdíjhoz kapcsolódó állítás, hogy nem alkotmányellenes, ha a jogsértés megállapítása önmagában nem eredményez anyagi kárpótlást.[52]
Az egyik lényeges eltérés, hogy a GDPR 82. cikke alapján igényelt kártérítés megítélése nem függhet a károsodás súlyosságától vagy bagatell mértékétől, ezzel szemben a sérelemdíj iránti kereset elbírálása során a bíróságok mérlegelhetik, hogy a személy sérelmét orvosolja-e a felróhatóságtól független szankciók alkalmazása.[53] Szalai Ákos jelzi, hogy a bagatell károk kizárása a magyar jogban korábban is problémás volt, azt az Alkotmánybíróság is vizsgálta, ugyanakkor a joggyakorlat hajlik a kis értékű perek kizárására,[54] amit a bíróságok által közzétett határozatok meg is erősítenek.[55] Parlagi Mátyás a joggyakorlat vizsgálata alapján állapítja meg, hogy az ötvenezer forint összegű sérelemdíj nem tekintendő a jogintézmény kiüresítésének.[56]
További különbség, hogy a GDPR 82. cikke alapján megállapítható kártérítés célja kizárólag a kompenzáció, míg a sérelemdíjnak kettős funkciója van: egyrészt anyagi kárpótlás, másrészt magánjogi büntetés.[57] E különbségeknek azonban csak bizonyítottan bekövetkezett károsodás, valós hátrány esetén lehet jelentősége[58] - a magánjogi büntetési funkció a magyar jogban mint pénzügyi elégtételadás jelenik meg.[59]
A Kúria a fenti ügyben sérelemnek minősítette a felperes által a keresetben megadott körülményeket (kiszolgáltatott, megalázott helyzet, az érintetti jogok gyakorlásának akadályozása stb.), nem pedig hátránynak, amelyet szükségesnek tartott volna a nem vagyoni kár megállapításához. Egyértelmű tehát, hogy a hátrányt nem elég felületesen állítani, alá is kell támasztani, hogy milyen hatással volt a jogsértés a jogaira és a szabadságaira nézve.
A Kúria nem foglalt állást abban a kérdésben, hogy speciálisabb lenne-e a nem vagyoni kártérítés a sérelemdíjhoz képest, így lényegében lehetőséget látott a két igény párhuzamos érvényesítésére. Az ítélet nem elemezte részletesen a problémát, így a jövőbeli joggyakorlat fel-
- 182/183 -
adata lesz kidolgozni, hogy amennyiben mindkét jogcím alapján megtéríthetők az erkölcsi sérelmek, hogyan oldható fel az, hogy ugyanazt a sérelmet ne kompenzálják kétszeresen is, ez ugyanis biztosan nem vezetne a felek vagyoni viszonyainak kiegyenlítéséhez.
A magyar joggyakorlattal összefüggésben az eltérések mellett az is hangsúlyozandó, hogy kevés a személyes adatok védelméhez való jog mint nevesített személyiségi jog sérelmével kapcsolatos ügy. Alapvető problémát jelent az is, hogy a személyiségi jogi ügyek jelentős részében valójában mind a peres felek, mind a bíróságok speciális személyiségi jogok (például képmáshoz való jog, magántitok) megsértéseként értelmezik azt, ami az adatvédelmi logika alapján személyes adatokkal kapcsolatos visszaélésként értelmezendő. A személyiség- és az adatvédelmi szempontrendszer e különbsége miatt a személyes adatokkal kapcsolatos Ptk.-s ügyek száma a töredéke annak, amennyi lehetne. Buzás Péter szerint a GDPR 82. cikkének alkalmazására akkor van lehetőség, amikor az adatkezelés vagy magát a GDPR-t, vagy az azzal összefüggésben elfogadott nemzeti szabályozást sérti.[60] A polgári jogi személyiségvédelmi rezsimben a bírói gyakorlat nem alkalmaz ilyen mércét, hogy a nevesített személyiségi jogokra alapított sérelmeket egyben a személyes adatok védelméhez fűződő személyiségi jog megsértésének is minősítse. Ez előfeltétele lenne annak, hogy a GDPR 82. cikke alkalmazásának lehetősége egyáltalán felmerüljön.
Nem került eddig a Kúria elé olyan ügy sem, amely a GDPR 82. cikke szerinti igény öröklésével foglalkozott volna. A magyar jogban ismert korábbi nem vagyoni kártérítés körében a bírói gyakorlat lehetőséget látott a hozzátartozók nem vagyoni kárigényének elismerésére.[61] A GDPR szerinti érintetti jogok, például a hozzáféréshez való jog, főszabály szerint az érintett halálával megszűnnek, ahogy azt az osztrák szövetségi közigazgatási bíróság is megerősítette nemrégiben.[62] A GDPR lehetőséget biztosít a tagállamoknak arra, hogy az elhalt érintett személyes adatai felett a halál után is rendelkezhessenek meghatározott személyek egy bizonyos körben. Magyarországon ilyen szabályozás az Infotv. 25. §-ában található. A nem vagyoni kártérítési igény és annak öröklődése nem elsősorban ezen érintetti jogokhoz, hanem általánosságban az információs önrendelkezési jog gyakorlásához kapcsolódik. Az EUB még nem foglalkozott azzal a kérdéssel, hogy mennyiben szállhat át ez a vagyonjogi jellegű igény más személyekre öröklés útján. Azt sem erősítette meg, hogy ezek az igények a jogosult halálával és információs önrendelkezési jogával együtt megszűnnének.
Ausztriában a legfelső bíróság 2025. július 3-án hozott határozatot a témában. Az ügy jelentősége, hogy megerősíti az EUB-nek azt a jogértelmezését, hogy a nem vagyoni kártérítéshez nem elegendő pusztán a GDPR egy rendelkezésének a megsértése, hanem valós, bizonyítható kárra
- 183/184 -
van szükség.[63] Az alapul fekvő ügyben az adatkezelő fő tevékenységi körébe levelek, reklámküldemények, nyomtatott média és csomagok szállítása tartozott, ezen túl ún. címkiadó és direktmarketing vállalatnak is minősült. Az adatkezelő az érintettről külső jegyekre, otthoni munkavégzésre és életfázisra, éjszakai élet élésére való hajlamosságra, gyermektelenségre, valamint befektetési és távkereskedelemre való affinitására vonatkozó adatokat is kezelt. Ezeket a személyes adatokat az adatkezelő harmadik személyeknek marketingcélokra továbbadta, jóllehet azokat nem pontosan kezelte, és a hét adatból csak öt tartalma felelt meg a valóságnak, mivel az információk megállapítására statisztikai valószínűség alapján került sor. Az osztrák legfelső bíróság megállapította, hogy ettől függetlenül személyesadat-kezelésről van szó, ami a GDPR hatálya alá tartozik.
A felperes érintett 7000 eurós nem vagyoni kártérítést követelt. Többek között arra hivatkozott, hogy az adatkezelő jelentősen beavatkozott a magánszférájába a valóságnak megfelelő személyes adatok kezelésével, míg a helytelenekkel kisebb mértékben. Azt is előadta, hogy az adatkezelés bosszússá tette, szívinfarktust kapott, és éjszakánként nem tudott aludni. A legfelső bíróság szerint a kereset nem volt megalapozott, mert a kár, valamint a magatartás és a kár közötti okozati összefüggés nem volt kellő mértékben bizonyított.
A döntés csupán az uniós jogra és joggyakorlatra példa, lényeges elvi megállapítást nem tartalmaz. Ezért a Kúria határozata sokkal érdekesebb, hiszen abban az erkölcsi sérelmek nemzeti rezsimjével (a sérelemdíjjal) párhuzamos igényérvényesítésről volt szó. Ettől függetlenül az eset - az uniós Österreichische Post-döntéshez hasonlóan - az adatkezelés jellegénél fogva bír jelentőséggel, valamint abból a szempontból, hogy az érintettre vonatkoztatott következtetett adatokat is személyes adatnak minősítette a tagállami bíróság.
Az osztrák bírói gyakorlat már több döntésben egyértelműen kimondta, hogy a GDPR az osztrák adatvédelmi törvényhez képest lex specialisnak minősül a kártérítési jogot, tehát a vagyoni károk megtérítését illetően.[64] A korábban bemutatott kúriai ítéletben mind GDPR-, mind Ptk.-alapú igényérvényesítésre sor került, azonban a bíróság nem zárta ki egyiket sem, így azok párhuzamosan is felmerülhetnek. Ezt valószínűsíthetően az uniós jog sem zárja ki, és ez nem feltétlenül mond ellent a GDPR egységes alkalmazásának sem. Ingo Braun mutat rá, hogy az osztrák gyakorlatban az a tendencia, hogy kisebb összegű sérelemdíjakat ítélnek meg,[65] de ezt láthatjuk a német esetjogban is. Ez eltér a magyar jog sérelemdíj-szellemiségétől.
Az ír legfelső bíróság 2025. július 24-én megállapította, hogy a lelki szenvedés, zaklatottság vagy szorongás miatti nem vagyoni kártérítési igények közvetlenül a GDPR hatálya alá tartoz-
- 184/185 -
nak.[66] Azt is rögzítette, hogy a személyi sérülésekkel kapcsolatos nemzeti hatóság véleményének beszerzése, amit más esetekben a tagállami jog ír elő, szükségtelen a GDPR 82. cikke szerinti igényérvényesítés alapján. A tényállás szerint a felperes és az életbiztosítással foglalkozó adatkezelő alperes szerződéses viszonyban álltak. A 2008 és 2020 közötti időszakban több olyan levelet is tévesen küldött ki az adatkezelő, amely az érintett személyes adatait tartalmazta, ideértve pénzügyi információkat is. Felperes azon a címen érvényesített igényt, hogy ez számára szorongást, zaklatottságot okozott és kellemetlenséggel járt.
Az első fokon eljáró bíróság elutasította a keresetet azzal az indokkal, hogy az érintett személy nem szerezte be a személyi sérüléseket értékelő bizottság véleményét. Ez a bizottság független testület, amelyet azért hoztak létre, hogy a személyi sérülésekkel kapcsolatos kártérítési igényeket gyorsabban és olcsóbban lehessen elbírálni, és amelynek a véleményét a személyi sérülésekkel kapcsolatos kártérítési igények előtt be kell kérni. A legfelső bíróság rámutatott, hogy csak az orvosilag elismert pszichiátriai sérülések tartoznak a véleményezendő esetek körébe, az érintett igénye azonban nem ilyen volt, ezért a bizottsághoz fordulás is tárgytalannak volt tekintendő.
A bíróság többek között azt állapította meg, hogy a szorongás, zaklatottság vagy félelem esetén jogszerűen érvényesíthető igény a GDPR 82. cikke szerinti nem vagyoni kártérítést vonja maga után, ha az eléri a pszichiátriai betegség szintjét. Arra is rámutatott, hogy a nem vagyoni kár összege jellemzően alacsonyabb lehet (a bíróság az "arra lehet számítani, hogy nagyon visszafogott módon kerülnek ellentételezésre" megfogalmazást használta). Azt is kiemelte, hogy a GDPR 82. cikkére alapított keresetek közvetlenül is megindíthatók az ír bíróságok előtt a 2018-as ír adatvédelmi törvény értelmében. Az ír bíróság az összegszerűség kérdésében nem foglalt állást, látható azonban, hogy a nem vagyoni károkhoz való hozzáállása reduktív, azaz szűkebb körben és alacsonyabb összeggel látja megítélhetőnek.
A leggazdagabb tagállami gyakorlatot Németországban találhatjuk. Az ügytípusok között a személyes adatok feletti kontroll elvesztésével kapcsolatos ügyek dominálnak, azon belül is az álláskereséssel, a közösségi médiával és a hitelminősítéssel kapcsolatos eljárások. A szövetségi munkaügyi bíróság nem minősítette a kontroll elvesztésének az érintett hozzáférési kérelmére való késői adatkezelői válaszadásból fakadó hátrányt.[67] Az alábbiakban az ezekbe az esetkörökbe tartozó néhány ügy bemutatása következik.
Egy regionális munkaügyi bíróság 750 euró nem vagyoni kártérítést ítélt meg a felperesnek, mert az adatkezelő folyamatosan figyelmen kívül hagyta az érintett ismételt hozzáférési kérel-
- 185/186 -
meit, megsértve ezzel a GDPR 15. cikkét.[68] A tényállás szerint az érintett több mint tízéves tapasztalattal rendelkezett adósság- és számlavezetés területén, és kétszer pályázott egy lakásépítő vállalatnál meghirdetett állásra. Az adatkezelő vállalat nem válaszolt egyik pályázatára sem, ezért 2023 májusában a GDPR 15. cikke alapján hozzáférést kért személyes adataihoz. Miután nem kapott választ, 2023. június 3-án és 2023. június 18-án emlékeztetőket küldött, amire az adatkezelő szintén nem válaszolt.
A bíróság egyetértett az első fokon eljáró bírósággal abban, hogy a GDPR 15. cikkének megsértése nem alapozza meg automatikusan a nem vagyoni kárigényt, mivel nem az összes adatalany érzi úgy, hogy elvesztette az ellenőrzést személyes adatai felett. A munkaügyi bíróság azonban megállapította, hogy ebben az esetben a jogsértés nem vagyoni kárt okozott az érintettnek, ami azáltal következett be, hogy elvesztette az adatai feletti ellenőrzést, és nem tudta gyakorolni a GDPR alapján őt megillető helyesbítési, törlési és más jogát. A bíróság megjegyezte, hogy az adatkezelő magatartása, amely az érintett személy jogait figyelmen kívül hagyta, és a bírósági eljárás során is folytatódott, súlyosbította az érintett szorongását és bizonytalanságát a személyes adatainak kezelésével kapcsolatban.
Egy másik ügyben viszont a düsseldorfi munkaügyi bíróság elutasította az érintett személy nem vagyoni kárra vonatkozó keresetét, megállapítva, hogy a "kontrollvesztés" puszta állítása nem jelent tényleges kárt.[69] Az ügy nagyon hasonló volt az előzőhöz: az érintett munkára jelentkezett az adatkezelőhöz, a jelentkezését elutasították, majd ezt követően az elutasítás okainak megismerése érdekében a GDPR 15. cikke alapján másolatot kért személyes adatairól. Az érintett 6000 euró nem vagyoni kártérítést igényelt - miután az adatkezelő a kért adatokat a kérelmezőnek átadta, a kérelmező leszállította az igényét 2000 euróra. A bíróság az uniós gyakorlatra is tekintettel megállapította, hogy a kárnak kellően indokolt és bizonyítható félelemnek kell lennie, és nem elegendő a kontrollvesztés puszta állítása.[70] A bíróság továbbá megállapította, hogy az ilyen kár fennállásának bizonyítása az érintettre hárul. A bíróság elutasított a keresetet, mivel az érintett nem bizonyította a kárt, így a kár és az okozati összefüggés ténybeli előfeltételei nem voltak megállapíthatók.[71]
A német szövetségi bíróság 2024. november 18-i ítéletében szintén megerősítette, hogy a személyes adatok feletti ellenőrzés puszta elvesztése, még ha rövid ideig tart is, megalapozhatja a nem vagyoni kárigényt.[72] Az ügy a 2021-es facebookos adatszivárgással volt kapcsolatos,[73] amely több mint 533 millió (ebből kb. 6 millió német) felhasználó személyes adatait érintette.
- 186/187 -
A felperes felhasználó személyes adatai a scraping során nyilvánosságra kerültek. A webscraping olyan automatizált adatgyűjtési módszer, amelynek során programok segítségével weboldalakról strukturált adatokat lehet kinyerni. A felperes igazolta, hogy bár a telefonszámát privátra állította, arra rákeresve mégis azonosítható volt a felhasználói profilja. A német szövetségi bíróság az ügyben kimondta, hogy a konkrét hátrány, az érzelmi megterhelés igazolása sem szükséges akkor, ha a személyes adatok feletti ellenőrzés akár rövid időre megszűnik. A német szövetségi bíróság (egyébként az eljáró ítélőtáblával egyezően) lényegében elvi éllel mondta ki, hogy az erkölcsi kárt száz euró összegben tartja megállapíthatónak ilyen esetekben. A döntés azért is fontos, mert irányadó volt több ezer hasonló ügyben. A követelést az általános német elévülési idő végéig, 2024. december 31-ig érvényesíthették az érintettek Németország-szerte.[74] Egy ilyen döntésben az egyik regionális bíróság kimondta, hogy nem zárja ki a nem vagyoni kárigényt az sem, ha az érintett már korábban harmadik személyek számára nyilvánosságra hozta a telefonszámát.[75]
A német szövetségi bíróság nem tekintette a személyes adatok feletti ellenőrzés elvesztésének azt, hogy az érintett egy online áruházban történt tranzakciót követően kéretlen reklámüzenetet kapott.[76] Az eljáró bíróság szerint ezt akkor lehetne feltételezni, ha az adatkezelő a reklámcélú e-mail elküldésekor harmadik felek számára hozzáférhetővé tette volna az érintett személyes adatait, amit az nem tett meg. A bíróság rámutatott arra is, hogy amennyiben az ellenőrzés elvesztése nem állapítható meg, a kártérítési igényhez elegendő, ha az érintett személy bizonyítja megalapozott félelmét attól, hogy a GDPR megsértése következtében a személyes adatait jogosulatlan harmadik felek visszaélésszerűen felhasználják. A német szövetségi bíróság azonban úgy ítélte meg, hogy bizonyított negatív következmények hiányában a puszta félelemre hivatkozás nem elegendő, ahogyan a jogosulatlan harmadik fél általi visszaélésszerű felhasználás pusztán hipotetikus kockázata sem.
Egy másik ügyben egy törvényszéki szintű német bíróság azt is kimondta, hogy egy közösségimédia-platform üzleti modelljéhez való hozzájárulás miatti rossz érzés nem minősül a GDPR 82. cikke szerinti nem vagyoni kárnak.[77] Egy müncheni bíróság pedig úgy döntött, hogy az a személy, akinek az adatait a Facebook személyre szabott reklámozás céljából feldolgozta, nem jogosult nem vagyoni kártérítésre, mert nem bizonyította, hogy bármilyen kárt szenvedett volna.[78]
Egy düsseldorfi bíróság 200 euró nem vagyoni kártérítést ítélt meg a felperesnek egy adatvédelmi incidens után, amelyet az adatkezelő azzal okozott, hogy nem biztosította az alvállalkozója által feldolgozott személyes adatok megfelelő és időben történő törlését. A tényállás szerint az érintett 2015 óta volt felhasználója az adatkezelő franciaországi székhelyű zenei streamingszolgáltatásának. Az adatkezelőnek az izraeli székhelyű adatfeldolgozójával kötött megállapodása azt tartalmazta, hogy a szerződéses kapcsolatuk megszűnésekor az adatfeldolgozónak vissza kell küldenie az adatkezelő nevében feldolgozott összes személyes adatot, majd
- 187/188 -
21 napon belül gondoskodnia kell az általa vagy az al-adatfeldolgozói által megőrzött összes másolat törléséről. Az adatfeldolgozó egy csoporttagot vett igénybe al-adatfeldolgozóként, anélkül, hogy azzal megfelelő megállapodást kötött volna. 2020 novemberében az adatkezelő és az adatfeldolgozó közötti szerződéses megállapodás megszűnt, de a törlésről szóló visszaigazolás csak 2023 februárjában érkezett meg.
Az adatkezelő egy hackertámadásról értesült 2022 novemberében, amelynek során ügyfelek személyes adatai, köztük nevek, születési dátumok és e-mail-címek kerültek nyilvánosságra, és azokat a dark neten kínálták eladásra. Az adatkezelő személyes adatok megsértéséről szóló értesítést nyújtott be az adatvédelmi hatósághoz, és erről az érintetteket is tájékoztatta. Az érintett 3000 euró összegű nem vagyoni kár megtérítését kérte az adatvédelmi jogsértésekért. A bíróság úgy döntött, hogy az érintett száz euró kártérítésre jogosult a GDPR 82. cikk (1) bekezdése alapján pusztán az ellenőrzés elvesztése miatt, valamint száz euró kártérítésre az ellenőrzés elvesztésével kapcsolatos negatív érzések, például félelmek és aggodalmak, valamint a jövőbeli adattal való visszaélések elleni védelemmel töltött idő és erőfeszítés miatt.[79]
A német szövetségi bíróság a német hitelminősítési, megbízhatósági rendszerrel kapcsolatos egyik döntésében ismételten megerősítette,[80] hogy a kontrollvesztés önmagában megalapozza a nem vagyoni kárigényt. A tényállás szerint egy inkasszó cég a hitelminősítőnél negatív bejegyzést tett az érintettre egy olyan követelésre alapítottan, amely döntést illetően végrehajtó határozat is született. A felperes azt panaszolta, hogy a hitelminősítő részére történő adattovábbításra azelőtt került sor, hogy az adott végrehajtó határozat jogorvoslati úton való megtámadására irányadó határidő letelt volna. Ez az érintett számára negatív következményekkel járt, mivel a bank zárolta a hitelkártyáját, nem tartotta hitelképesnek, és egy másik szolgáltatóval kötött szerződését is megszüntették. Ezenkívül egy bank felvetette annak lehetőségét, hogy a kettejük közötti valamennyi üzleti kapcsolatot megszünteti a hitelminősítő (Schufa) bejegyzése alapján. Ez az adatalany számára 67 ezer euró tartozás azonnali esedékessé válását jelentette volna. E körülményekre tekintettel a bíróság 5000 euró nem vagyoni kártérítést ítélt meg.[81]
Olyan eset is előfordult, amelyben egy bank téves adatokat továbbított egy hitelminősítő intézetnek egy érintett fizetetlen adósságáról. A hamburgi táblabíróság 2500 euró nem vagyoni kártérítést ítélt meg az elszenvedett nem vagyoni sérelemért.[82] A tényállás szerint az adatkezelő tévesen értesítette a hitelminősítőt (Schufát) egy valójában nem létező 4405 eurós pénzkövetelésről. A téves értesítés hatására egy másik bank törölte az érintett magáncélú folyószámlahitelét, ami miatt az érintett személynek rövid határidőn belül 18 ezer eurót kellett visszafizetnie. A bíróság megállapította továbbá, hogy a téves tájékoztatással az érintett elveszítette a szemé-
- 188/189 -
lyes adatai feletti ellenőrzést, ami önmagában is rossz színben tüntette fel őt a hitelminősítővel kapcsolatban álló szervezetek előtt. Ez a bíróság szerint nem vagyoni kárt okozott az érintettnek. Ezen túlmenően a bíróság azt is megállapította, hogy a jogellenes adatkezelés szervezési terhet rótt az érintett személyre, mivel a negatív bejegyzés miatt a folyószámlahitel törlése után gyorsan jelentős összeget kellett visszafizetnie és a téves bejegyzés törlését kellett kezdeményeznie. A bíróság azért tartott 2500 eurót megfelelő összegű nem vagyoni kárnak, mert az adóssággal kapcsolatos hasonló téves értesítések súlyosan károsíthatják az érintett gazdasági helyzetét, és arra kényszerítik, hogy az új potenciális hitelezők számára nyilvánosságra hozza pénzügyi helyzetét.
Az EUB tevékenysége megválaszolta a nem vagyoni kártérítéssel kapcsolatos főbb jogértelmezési kérdéseket, így a nemzeti bíróságok számára egyértelműbb, hogy milyen életviszonyok vonatkozásában, milyen feltételek fennállása esetén ítélhető meg nem vagyoni kár.
A GDPR-ral 2018-tól kezdődően a magyar jog újból megismerte a nem vagyoni kártérítés intézményét. Ennek okán a nem vagyoni sérelmek kompenzációjára a személyes adatokkal kapcsolatos egyes visszaélések esetén két lehetőség kínálkozik: a Ptk.-alapú sérelemdíj és a GDPR-alapú nem vagyoni kártérítés. A bírói gyakorlat a párhuzamos igényérvényesítést sem zárja ki. E kettősség két jelentős problémát rejthet magában: felmerülhet az ugyanazon jogsértés kétszeres kompenzációjának a veszélye, és a gyakorlat egyes, valamelyik speciális személyiségi jog sérelmét megvalósító, személyes adatokkal kapcsolatos jogsértések esetén nem alkalmazza a GDPR 82. cikkét, mert elsősorban nemzeti, személyiségi jogi oldalról közelíti meg a kérdést, jóllehet a GDPR-alapú igényérvényesítésre szintén lehetősége lenne. Remélhetőleg a jövőben gyakrabban alkalmazzák a bíróságok a vizsgált jogintézményt.
A magyar ügyvédek, az eddigi sérelemdíjon alapuló joggyakorlatra támaszkodva, abból indulhatnak ki, hogy az erkölcsi sérelmekkel kapcsolatos perek a nagyobb volumenű, súlyosabb eseteket jelentik. A felperesi perlés tekintetében mindenképpen szemléletmódbeli váltást kell eredményezzen a személyes adatokkal való visszaélések esetén az, hogy a bagatell károk megtérítésére is lehetőség van. Ez az egyedüli útja annak, hogy a bíróságok több esetben tudják alkalmazni a GDPR 82. cikkét.
Szintén problematikus, hogy a bűnügyi irányelvvel összefüggésben a magyar jogalkotó a nem vagyoni kártérítést nem implementálta sem az Infotv.-ben, sem a Ptk.-ban, sem más törvényben. Így a bűnügyi, a honvédelmi és a nemzetbiztonsági célú adatkezelések esetében kizárólag a sérelemdíj szolgál a nem vagyoni sérelmek megtérítésére, amelynek feltételrendszere és funkciója eltér a GDPR 82. cikke szerinti jogintézményétől, ami felveti annak lehetőségét, hogy a magyar jog nem felel meg az uniós jognak.
Összességében az EUB megadta a jogintézmény alkalmazásának keretrendszerét, de a tagállamok közül - valószínűleg a magasabb adatvédelmi tudatosság és az általános perlési kultúra következtében - csak Németországban jelentős az ilyen ügyek száma. Remélhetőleg a jövőben a magyar érintettek is nagyobb számban hivatkoznak keresetükben a GDPR 82. cikkére, és így a magyar gyakorlat is gazdagabb lesz.
- 189/190 -
Árvay Viktor: Adatvédelmi incidens. In Péterfalvi Attila - Révész Balázs - Buzás Péter (szerk.): Magyarázat a GDPR-ról. Budapest, Wolters Kluwer, 2021, 281-295.
Braun, Ingo: Kapitel 18. Österreichisches Datenschutzrecht. In Flemming Moos - Jens Schefzig - Marian A. Arning (szerk.): Praxishandbuch DSGVO einschließlich BDSG und spezifischer Anwendungsfälle. Frankfurt, Mediengruppe, 2021.
Buzás Péter: Jogorvoslat, felelősség és szankciók a GDPR-ban. In Péterfalvi Attila - Révész Balázs - Buzás Péter (szerk.): Magyarázat a GDPR-ról. Budapest, Wolters Kluwer, 2021, 453-469.
Gárdos Péter: PJD2024. 18. A sérelemdíj preventív funkcióval is bír; célja, hogy visszatartsa a jogsértőt a személyiségi jogsértések jövőbeli elkövetésétől. Polgári Jog, 2024/5-6. https://doi.org/10.55413/193.A2400502.POJ
Lábady Tamás: Sérelemdíj versus nem vagyoni kártérítés. Állam- és Jogtudomány, 2016/1., 40-45.
Szalai Ákos: Nem vagyoni kár, sérelemdíj és joggazdaságtan. Pázmány Law Review, 2017/8., 1-16.
Vizkeleti Edit: A sérelemdíj összegszerűségét befolyásoló tényezők. In Görög Márta - Hegedűs Andrea (szerk.): Lege duce, comite familia. Ünnepi tanulmányok Tóthné Fábián Eszter tiszteletére, jogászi pályafutásának 60. évfordulójára. Szeged, Iusperitus, 2017, 527-533. ■
JEGYZETEK
[1] Európai Parlament és a Tanács (EU) 2016/679 rendelete (2016. április 27.) a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról, valamint a 95/46/EK rendelet hatályon kívül helyezéséről.
[2] eSearch Case Law: https://bit.ly/3P540SB.
[3] GDPRhub: https://bit.ly/4txu4Ui.
[4] Az Európai Parlament és a Tanács (EU) 2017/1001 rendelete (2017. június 14.) az európai uniós védjegyről 113. cikk (2) bekezdés: "A lakosság szellemi tulajdonjogi kérdésekben való tájékozottságának fokozása érdekében, valamint a bírósági gyakorlatok egymáshoz való közeledésének előmozdítása céljából a Hivatal internetes hozzáférést biztosíthat a feladatkörével összefüggő nemzeti és európai uniós bírósági ítéletekhez. A Hivatal köteles tiszteletben tartani az eredeti közzététel személyes adatokra vonatkozó feltételeit."
[5] Árvay Viktor: Adatvédelmi incidens. In Péterfalvi Attila - Révész Balázs - Buzás Péter (szerk.): Magyarázat a GDPR-ról. Budapest, Wolters Kluwer, 2021, 285.
[6] Az Európai Parlament és a Tanács (EU) 2016/680 irányelve (2016. április 27.) a személyes adatoknak az illetékes hatóságok által a bűncselekmények megelőzése, nyomozása, felderítése, a vádeljárás lefolytatása vagy büntetőjogi szankciók végrehajtása céljából végzett kezelése tekintetében a természetes személyek védelméről és az ilyen adatok szabad áramlásáról, valamint a 2008/977/IB tanácsi kerethatározat hatályon kívül helyezéséről.
[7] Az Európai Parlament és a Tanács (EU) 2018/1725 rendelete (2018. október 23.) a természetes személyeknek a személyes adatok uniós intézmények, szervek, hivatalok és ügynökségek általi kezelése tekintetében való védelméről és az ilyen adatok szabad áramlásáról, valamint a 45/2001/EK rendelet és az 1247/2002/EK határozat hatályon kívül helyezéséről.
[8] Német polgári törvénykönyv 823. § (1) bekezdés és 1004. § (1) bekezdés együttes alkalmazása.
[9] Német polgári törvénykönyv 253. §.
[10] C-319/20 Meta Platforms Ireland.
[11] C-154/21 Österreichische Post (Informations relatives aux destinataires de données personnelles); C-487/21 Österreichische Datenschutzbehörde; C-300/21 Österreichische Post (Préjudice moral lié au traitement de données personnelles); C-579/21 Pankki S.; C-340/21 Natsionalna agentsia za prihodite; C-456/22 Gemeinde Ummendorf.
[12] C-687/21 MediaMarktSaturn; C-755/21 P Kočner kontra EUROPOL; C-741/21 juris; C-590/22 PS (Adresse erronée); C-182/22. és C-189/22. Scalable Capital egyesített ügyek; C-507/23 Patērētāju tiesību aizsardzības centrs; C-200/23 Agentsia po vpisvaniyata; C-21/23 Lindenapotheke; C-65/23 K GmbH (Traitement de données personnelles des employés).
[13] C-203/22 Dun és Bradstreet Austria.
[14] C-182/22 és C-189/22 Scalable Capital egyesített ügyek; C-300/21 Österreichische Post (Préjudice moral lié au traitement de données personnelles).
[15] Debreceni Ítélőtábla Pf.20.358/2023/4.; Gárdos Péter: PJD2024. 18. A sérelemdíj preventív funkcióval is bír; célja, hogy visszatartsa a jogsértőt a személyiségi jogsértések jövőbeli elkövetésétől. Polgári Jog, 2024/5-6., https://doi.org/10.55413/193.A2400502.POJ.
[16] Győri Ítélőtábla Pf.I.20.171/2022/4.; Gárdos i. m.
[17] C-300/21 Österreichische Post (Préjudice moral lié au traitement de données personnelles).
[18] Uo., C-590/22 PS (Adresse erronée), C-507/23 Patērētāju tiesību aizsardzības centrs.
[19] C-741/21 juris.
[20] C-687/21 MediaMarktSaturn.
[21] C-182/22 és C-189/22 Scalable Capital egyesített ügyek.
[22] C-590/22 PS (Adresse erronée).
[23] Vizkeleti Edit: A sérelemdíj összegszerűségét befolyásoló tényezők. In Görög Márta - Hegedűs Andrea (szerk.): Lege duce, comite familia. Ünnepi tanulmányok Tóthné Fábián Eszter tiszteletére, jogászi pályafutásának 60. évfordulójára. Szeged, Iusperitus, 2017, 531.
[24] C-590/22 PS (Adresse erronée).
[25] C-182/22 és C-189/22 Scalable Capital egyesített ügyek.
[26] C-200/23 Agentsia po vpisvaniyata.
[27] C-340/21 Natsionalna agentsia za prihodite.
[28] C-687/21 MediaMarktSaturn.
[29] Uo.
[30] C-590/22 PS (Adresse erronée).
[31] C-182/22 és C-189/22 Scalable Capital egyesített ügyek.
[32] C-741/21 juris.
[33] C-300/21 Österreichische Post (Préjudice moral lié au traitement de données personnelles).
[34] C-741/21 juris; C-590/22 PS (Adresse erronée).
[35] C-741/21 juris.
[36] C-590/22 PS (Adresse erronée).
[37] Uo.
[38] C-182/22 és C-189/22 Scalable Capital egyesített ügyek.
[39] C-300/21 Österreichische Post (Préjudice moral lié au traitement de données personnelles) [49].
[40] Uo. [50].
[41] C-456/22 Gemeinde Ummendorf.
[42] C-507/23 Patērētāju tiesību aizsardzības centrs.
[43] C-340/21 Natsionalna agentsia za prihodite.
[44] Legal framework on non-material damages under the GDPR: A status quo. Loyens & Loeff, 2024. április 26., https://bit.ly/4da8ctu.
[45] Fővárosi Ítélőtábla 2.Pf.20.672/2022/3.
[47] C-300/21 Österreichische Post (Préjudice moral lié au traitement de données personnelles); C-340/21 Natsionalna agentsia za prihodite; C-667/21 Krankenversicherung Nordrhein.
[48] Kúria Pfv.20003/2024/13. [45].
[49] A Kúria sokkal finomabban fogalmazott: "teljes egészében nem azonosíthatók."
[50] 3401/2025. (XII. 10.) AB határozat.
[52] Uo. [49]; hasonló megállapítást tesz Horváth Attila is a párhuzamos indokolásában, [65].
[53] Kúria Pfv.21.764/2015/4.; BH2016. 241.
[54] Szalai Ákos: Nem vagyoni kár, sérelemdíj és joggazdaságtan. Pázmány Law Review, 2017/8., 3.
[55] Kúria Pfv.20841/2022/6.; Fővárosi Ítélőtábla Pf.20692/2022/4.; Szegedi Ítélőtábla Pf.20112/2025/6.; Szegedi Ítélőtábla Pf.20412/2022/3.
[57] Kúria Pfv.IV.20.464/2018/8.
[58] Kúria Pfv.20003/2024/13. [45].
[59] Lábady Tamás: Sérelemdíj versus nem vagyoni kártérítés. Állam- és Jogtudomány, 2016/1., 42.
[60] Buzás Péter: Jogorvoslat, felelősség és szankciók a GDPR-ban. In Péterfalvi-Révész-Buzás (szerk.) i. m. (5. lj.) 457.
[61] Ezzel összefüggésben lásd Görög Márta: "Valami mocorog a felszín alatt." Tézis, antitézis és szintézis a személyiségi jog területén. Gazdaság és Jog, 2024/1-2., 16.
[62] BVwG - W256 2279237-1/6E.
[63] OGH - 6Ob113/24x.
[64] OGH, Urt. v. 20.12.2018 - 6Ob131/18k; OGH, Urt. v. 23.5.2019 - 6Ob91/19d; OGH, Urt. v. 27.11.2019 - 6 Ob 217/19h.
[65] Ingo Braun: Kapitel 18. Österreichisches Datenschutzrecht. In Flemming Moos - Jens Schefzig - Marian A. Arning (szerk.): Praxishandbuch DSGVO einschließlich BDSG und spezifischer Anwendungsfälle. Frankfurt, Mediengruppe, 2021, 1260.
[66] Dillon v. Irish Life Assurance Plc., 2025 IESC 37.
[67] BAG - AZR 61/24.
[68] LAG Düsseldorf - 11 Sa 808/23.
[69] AG Düsseldorf - 2 Ca 4416/23.
[70] C-687/21 MediaMarktSaturn.
[71] AG Düsseldorf - 2 Ca 4416/23.
[72] BGH, 18.11.2024 - VI ZR 10/24.
[73] A hekkerek automatikusan generált telefonszámokat adtak meg, amelyeket a Facebook felhasználói profilokhoz társított, így jutottak hozzá a felhasználók nevéhez, telefonszámához, lakó- és munkahelye címéhez, neméhez és felhasználói azonosító adataihoz. Ezeket nyilvánosan is hozzáférhetővé tették a dark weben. Az ír adatvédelmi hatóság 265 millió euróra büntette az adatvédelmi incidens miatt a Facebook anyavállalatát, a Metát.
[74] BGH, 18.11.2024 - VI ZR 10/24.
[75] OLG Koblenz - 3 U 145/24.
[76] BGH VI ZR 109/23.
[77] LG Aschaffenburg - 62 O 88/23.
[78] AG München - 122 C 11829/24.
[79] OLG Düsseldorf - 16 U 83/24.
[80] Ez a döntés nem azonos azokkal az ügyekkel, amelyek az EUB elé kerültek előzetes döntéshozatal céljából a C-634/21 SCHUFA Holding (Scoring), valamint a C-26/22 és C-64/22 SCHUFA Holding (Libération de reliquat de dette) egyesített ügyekben.
[81] BGH - VI ZR 67/23.
[82] OLG Hamburg - 13 U 11/24.
Lábjegyzetek:
[1] A szerző adatvédelmi tisztviselő, Szellemi Tulajdon Nemzeti Hivatala.
Visszaugrás