Megrendelés
Magyar Jog

Fizessen elő a Magyar Jogra!

Előfizetés

Báldy Péter[1]: Túlzónak és ezzel joggal való visszaélésnek tekinthető-e egy első, a GDPR 15. cikke szerinti hozzáférés iránti kérelem? (MJ, 2026/8., 551-553. o.)

https://doi.org/10.59851/mj.73.08.7

A Brillen Rottler GmbH & Co. KG kontra TC ügyben az Európai Bíróság egy olyan magánszemély adatigénylésével kapcsolatban foglalt állást, aki az ítélet megállapítása szerint szisztematikusan és visszaélésszerűen nyújt be kérelmet a személyes adataihoz való hozzáférés iránt, kizárólag abból a célból, hogy kártérítést követeljen a GDPR-ból eredő jogainak állítólagos megsértése miatt. A Bíróságnak elsősorban abban a kérdésben kellett állást foglalnia, hogy csak az ismételt megkeresés vagy már az első kérelem is minősülhet visszaélésszerű joggyakorlásnak.

Jogeset száma: A C-526/24. számú, Brillen Rottler GmbH & Co. KG kontra TC ügyben, 2026. március 19-én hozott ítélet.

Kulcsszavak: adatvédelem; GDPR; alapvető jogok; joggal való visszaélés; hozzáférési joggyakorlás; a hozzáférési kérelem teljesítésének megtagadása; kártérítés; nem vagyoni kár

Summary - Can a first request for access under Article 15 of the GDPR be considered excessive and, as such, an abuse of rights?

This article analyzes the judgment of the Court of Justice of the European Union in Case C-526/24, Brillen Rottler GmbH & Co. KG v. TC, which clarified that even the first exercise of the right of access under Article 15 of the GDPR may constitute an excessive or abusive request if the data controller can prove the data subject's abusive intent. The Court also held that a violation of the right of access may in itself give rise to a claim for damages, even if the infringement is not linked to a specific data processing operation but stems from the unjustified obstruction of the exercise of that right. The judgment also confirmed that the loss of control over personal data or the uncertainty associated with it may constitute non-pecuniary damage; however, the data subject must prove the actual occurrence of the damage and its causal link to the GDPR violation.

Keywords: data protection; GDPR; fundamental rights; abuse of rights; exercising the right of access; refusal to comply with a request for access; compensation; non-pecuniary damages

1. A tényállás

Az ítélet alapját képező tényállás szerint egy Ausztriában élő természetes személy egy német optikai vállalkozás, a Brillen Rottler honlapján hírlevélre iratkozott fel, amely során megadta személyes adatait, és hozzájárult azok kezeléséhez. Tizenhárom nap múlva a GDPR szerinti hozzáférési jogára hivatkozva kérelmet terjesztett elő annak érdekében, hogy információt kapjon a róla kezelt adatokról.

Az adatkezelő a kérelmet a GDPR-ban előírt egy hónapos határidőn belül elutasította arra hivatkozva, hogy az visszaélésszerűnek minősül, ezért az érintettet arra szólította fel, hogy attól álljon el. Az érintett azonban fenntartotta igényét, és 1000 eurós kártérítési igénnyel lépett fel. A vállalkozás a székhelye szerinti arnsbergi bírósághoz fordult annak megállapítása iránt, hogy kártérítési kötelezettsége nem áll fenn.

A vállalkozás álláspontja szerint az érintett több adatkezelővel szemben hasonló módon jár el: előfizet szolgáltatásokra, majd hozzáférési kérelmet nyújt be, végül pedig jogvitát kezdeményez. Az állítás alapjául nyilvánosan elérhető - híradásokban, blogokban, jogi folyóiratokban megjelenő - információkra hivatkozott. Az érintett ezzel szemben azt hangsúlyozta, hogy a Brillen Rottler jogellenesen korlátozta hozzáférési jogának gyakorlásában.

Az eljáró német bíróság több értelmezési kérdésben kérte az Európai Unió Bíróságának (a továbbiakban: EUB, Bíróság) állásfoglalását. Egyrészt azt kívánta tisztázni, hogy egy első alkalommal benyújtott hozzáférési kérelem is minősülhet-e túlzónak vagy visszaélésszerűnek, illetve milyen feltételek alapján állapítható ez meg. E körben különösen releváns, hogy figyelembe vehetők-e más ügyekből származó, nyilvánosan ismert információk az érintett korábbi kérelmeiről.

További kérdésként merült fel, hogy maga a hozzáférési kérelem és az arra adott válasz adatkezelésnek tekinthető-e. Emellett a bíróság abban az elvi kérdésben is kérte az EUB véleményét, hogy a hozzáférési jog megsértése önmagában megalapozhat-e kártérítési igényt. Az ügyben feltett nyolc kérdést a Bíróság három körben válaszolta meg.

2. Az EUB ítélete

Lehet-e már az első kérelem is túlzó? - ezt a kérdést járja körül az EUB első körben. Ennek során hivatkozik az egészségügyi dokumentációk másolataival összefüggésben hozott C-307/22. ügyre,[1] és kiemeli az érintetteknek a GDPR 15. cikk szerinti azon jogát, hogy megerősítést kapjanak az adatkezelőktől arra nézve, hogy kezelik-e személyes adataikat, és ha igen, mely adataikat, valamint milyen, rájuk vonatkozó információkat. A Bíróság megismétli, hogy a hozzáférési joggyakorlás során kért információkat a 12. cikkben megfogalmazottaknak megfelelően költségmentesen kell biztosítani. Ezt követően megállapítja, hogy a "túlzó kérelem" fogalmát a rendelet nem határozza meg, így azt az ítélkezési gyakorlatnak megfelelően, a GDPR céljának figyelembevételével és a 12. cikk szóhasználatának általában elfogadott jelentése szerint kell értelmezni.

A Bíróság felidézi a túlzó kérelmek kérdéskörében már korábban meghozott C-416/23. Österreichische Datenschutzbehörde-ítéletet,[2] és ismét megállapítja, hogy a sokszor egymás után benyújtott kérelmek utalhatnak visszaélésszerű joggyakorlásra, de mivel a GDPR 12. cikk (5) bekezdése példálózó felsorolást alkalmaz, így az ismétlődő jelleg nem feltétele a túlzó jellegnek. Ennek meg-

- 551/552 -

felelően az ítélet 27. pontjában kimondja, hogy nem zárható ki, hogy az első hozzáférés iránti kérelmet "túlzónak" lehessen tekinteni.

Mivel a GDPR alapján megengedhető az adatkezelők számára, hogy a nyilvánvalóan megalapozatlan vagy túlzó kérelmek esetén akár meg is tagadják az érintettek alapvető jogainak gyakorlását jelentő kérelem teljesítését, a Bíróság - visszautalva az Österreichische Datenschutzbehörde-ítéletre - megállapítja, hogy e kivételt megszorítóan kell értelmezni. Ugyanakkor visszautalva a C-236/23. Matmut-ügyre,[3] azt is kimondja, hogy az uniós szabályozás alkalmazása nem terjedhet ki a visszaélésszerűen megvalósított műveletekre.

Ebből követően már az első alkalommal is visszautasíthatja az adatkezelő a hozzáférési kérelem megválaszolását, amennyiben bizonyítani tudja, hogy az érintett részéről visszaélésre irányuló szándék áll fenn. A Bíróság megállapítja, hogy mivel a hozzáférés iránti kérelem túlzó jellege nem függhet kizárólag az érintett által benyújtott hozzáférési kérelmek számától, hanem a visszaélésszerű joggyakorlás igazolása is szükséges, ugyanakkor az első kérelem visszautasítása esetén annak túlzóvá minősítéséhez még szigorúbb kritériumoknak kell teljesülniük.

Az EUB a visszaélésszerű magatartás bizonyításához az adott ügy valamennyi tényének és körülményének figyelembevétele mellett két további szempont vizsgálatát tartja szükségesnek: "egyrészt olyan objektív körülmények összességére van szükség, amelyekből az következik, hogy az uniós szabályozás által előírt feltételek formális tiszteletben tartása ellenére az e szabályozás által követett cél nem valósult meg, másrészt pedig az érintett arra irányuló szándékában álló szubjektív elemre, hogy az uniós szabályozás alapján előnyt szerezzen azáltal, hogy mesterséges módon teremti meg az előny megszerzéséhez szükséges feltételeket".[4] Ez utóbbi kapcsán a Bíróság véleménye alapján mindenképpen vizsgálni kell az adatkezelés körülményeit: azt, hogy az érintetti adatszolgáltatás önkéntes volt, vagy arra kötelezték; ezen adatszolgáltatás célját; az adatkezelés kezdete és a hozzáférés iránti kérelem benyújtása között eltelt időt; az érintett magatartását. Ez utóbbi körében a Bíróság úgy fogalmaz, hogy a joggal való visszaélés fennállásának értékelése céljából kétségkívül figyelembe vehetőek azok a nyilvános információk, amelyek az érintett magatartására utalnak, így különösen az, hogy az illető alkalmasint rendszeresen nyújt be a személyes adataihoz való hozzáférés iránti és a kártérítési kérelmeket különböző adatkezelőkhöz.

Az EUB kiemeli, hogy az eljáró bíróság feladata annak vizsgálata, hogy az adatkezelő az összes releváns körülményre tekintettel bizonyítja-e, bizonyította-e a visszaélésszerű szándékot az érintett hozzáférés iránti kérelem benyújtását illetően.

Az előzetes döntéshozatali kérdések második köre arra irányult, hogy a GDPR szerinti kártérítési felelősség kiterjed-e a hozzáférési jog megsértésére akkor is, ha ez nem kapcsolódik közvetlenül tényleges adatkezelési művelethez, csupán annak megtagadása nem jogszerű.

A Bíróság értelmezésének kiindulópontja az volt, hogy a rendelet szövege minden olyan helyzetet lefed, amely a GDPR megsértéséből ered, anélkül, hogy ezt kizárólag az adatkezeléshez kötné. Ebből következően a kártérítéshez való jog nem szűkíthető azokra az esetekre, amikor a jogsértés konkrét adatkezelési művelethez kapcsolódik.

Ezt a megközelítést a szabályozás rendszere is alátámasztja, mivel a kártérítési rendelkezés a jogorvoslatok és szankciók körében jelenik meg, célja pedig az érintettek jogainak hatékony védelme. A védelem nemcsak a személyes adatok tényleges kezelésére, hanem az érintetti jogok - így a hozzáféréshez való jog - érvényesülésére is kiterjed. A Bíróság azt is hangsúlyozta, hogy bizonyos jogsértések éppen abban állnak, hogy az adatkezelő nem teljesíti az érintett kérelmét, vagyis a sérelem nem az adatok feldolgozásából, hanem a joggyakorlás akadályozásából fakad. Ha a kártérítés csak az adatkezelési műveletekhez kapcsolódna, akkor az ilyen jogok megsértése gyakran szankció nélkül maradna, ami ellentétes lenne a rendelet céljaival és az érintettek jogainak erősítésére irányuló törekvéssel, továbbá gyengítené a szabályozás hatékonyságát.

Mindezek alapján a Bíróság arra a következtetésre jutott, hogy a GDPR 82. cikkének (1) bekezdését úgy kell értelmezni, hogy az érintett akkor is igényelhet kártérítést, ha a sérelem kizárólag a hozzáférési jog megsértéséből ered.

Végül, harmadik körben az EUB arra a kérdésre kereste a választ, hogy a GDPR 15. cikke (1) bekezdésének megsértésével járó, az érintett személyes adatai feletti rendelkezésének elvesztése és/vagy az ezzel kapcsolatos bizonytalansága önmagában nem vagyoni kárnak minősül-e, vagy az további korlátozást és/vagy az érintett (érzékelhető) sérelmét is megkívánja-e.

A válaszában a Bíróság visszautal a kialakult joggyakorlatra, így különösen a C-300/21. Österreichische Post-ítéletben és a C-655/23. Quirin Privatbank-ítéletben is megfogalmazott azon körülményre, hogy mivel a GDPR nem utal a tagállamok kártérítési jogára, annak kártérítésre vonatkozó szabályait az összes tagállamban egységesen az uniós jog önálló fogalmának kell tekinteni. Ezen kialakult gyakorlat alapján kijelenthető, hogy a GDPR bármely megsértése önmagában nem keletkeztet kártérítéshez való jogot, a jogsértés fennálltán túl szükséges még a "kár" vagy az "elszenvedett kár", valamint a kár és az a jogsértés közötti okozati kapcsolat megléte is a 82. cikkben említett kártérítéshez való jog érvényesíthetőségéhez. Ezen három együttes feltétel meglétét az érintettnek kell bizonyítania.

Visszautalva a C-200/23. Agentsia po vpisvaniyata-ítéletre[5] az EUB megismétli, hogy a GDPR (85) preambulumbekezdése alapján az uniós jogalkotó az érintette-

- 552/553 -

ket esetlegesen ért "kár" vagy "sérelem" fogalmába nemcsak az érintettek adataival való visszaélést, hanem saját személyes adataik feletti "ellenőrzésnek" az e rendelet megsértése miatti egyszerű "elvesztését" is bele kell érteni. Ugyanakkor megerősíti a bíróság a Gemeinde Ummendorf-ítéletben[6] korábban megfogalmazott azon véleményét, hogy "az érintettnek bizonyítania kell egyrészt, hogy ténylegesen ilyen - akár csekély mértékű - kárt szenvedett, másrészt pedig azt, hogy e jogsértés általa állítólagosan elszenvedett következményei az e rendelet rendelkezéseinek puszta megsértésétől eltérő kárnak minősülnek".

A Bíróság emellett megerősíti a PS (Téves cím)-ítélet[7] azon megállapítását is, miszerint "az érintettnek a személyes adatai feletti ellenőrzés elvesztése miatti félelemre vonatkozó puszta állítása nem alapozhat meg a GDPR 82. cikkének (1) bekezdése szerinti kártérítést". Ez egyben azt is jelenti, hogy a nemzeti bíróság feladata annak vizsgálata, hogy adott körülmények (adatkezelő kiléte, gyakorlata, kapcsolata az érintettekkel stb.) között megalapozottnak tekinthető-e az érintett ilyen irányú félelme.

Kiemelendő továbbá a Bíróság azon megállapítása, hogy a jogsértés és a kár közötti okozati összefüggést megszakíthatja az érintett magatartása, amennyiben e magatartás képezi a kár meghatározó okát. E magatartás lehet az érintett döntése, így azon önálló döntése is, hogy az adatkezelő rendelkezésére bocsátja személyes adatait.

Mindezek alapján az e harmadik körben vizsgált kérdések tekintetében a Bíróság azt a választ adta, hogy "az érintett által elszenvedett nem vagyoni kár magában foglalja a személyes adatai feletti ellenőrzés elvesztését vagy az azzal kapcsolatos bizonytalanságát, hogy az adatait kezelték-e, amennyiben bizonyítást nyer többek között, hogy e személyt ténylegesen ilyen kár érte, és nem a magatartása képezte e kár meghatározó okát".

3. Észrevételek az üggyel kapcsolatban

A bemutatott ügy egy, az adatkezelők szempontjából kényes témát jár körül: az érintett hozzáférési joggyakorlásának jogszerűségét. Minden nagyobb adatkezelőnél megfigyelhető, hogy a munkatársak már név szerint is ismerik azt a kis számú, ámde a munka oroszlánrészét generáló ügyfélkört, akik amellett, hogy sok esetben gazdaságilag releváns hatást gyakorolnak, az adatkezelői oldalon egyfajta chilling effectet hoznak létre, bezárkózást, önvédelmi reakciókat indukálnak. A gyakorlat azt mutatja, hogy sok esetben az adatkezelők konkrét válasz helyett általánosságokat, közhelynek tűnő információkat adnak válaszul az érintetti megkeresésekre, amely semmiképp sem nevezhető a GDPR által elérni kívánt célnak. Emiatt kiemelten fontos, hogy az Európai Bíróság ítéletében megerősítette az adatkezelői oldalt abban, hogy a visszaélésszerű érintetti magatartást nem támogatja, visszaterelve az érintetti-adatkezelői kapcsolatokat a formális megközelítésből az anyagi jogi megfelelés irányába.

A napi gyakorlatban az adatkezelői oldalon továbbra is nyitott kérdés, hogy miképp, milyen konkrétumokkal igazolható az érintetti magatartás visszaélés jellege - nyilvánvaló, hogy ebben a kérdésben a jövőben kialakuló joggyakorlat ad majd további támpontokat. Ugyanakkor - véleményem szerint - a visszaélésszerű magatartás vizsgálatakor további szempontként lehet és kell majd figyelembe venni azt a tényt is, hogy az érintett megadott-e a kértnél vagy a szükségesnél több adatot, és ezek milyen jellegűek, típusúak. Ezen - az adatkezelő által nem várt - adatok megadása és egy hozzáférési igény előterjesztése együttesen már lehet egy további figyelmeztető jel a visszaélésszerű joggyakorlásra.

Fontos még kitérni a jogalapok kérdésére is: a Bíróság nem vizsgálta azt a kérdéskört, hogy az egyes jogalapok más-más érintetti pozíciót jelentenek az adatkezelés és az azzal kapcsolatos joggyakorlás tekintetében. A jelen ügyben - hírlevélre feliratkozás - felmerült hozzájáruláson alapuló, azaz a 6. cikk (1) bekezdés a) pontja szerinti adatkezelés kapcsán elmondható, hogy az érintett rendkívül erős jogosítványokkal rendelkezik az adatai tekintetében: a hozzájárulás visszavonása a 17. cikk szerinti törlési kötelezettséget vonja maga után az adatkezelő oldalán. Felvethető a kérdés, hogy amennyiben az érintett nem vonja vissza a hozzájárulását az adatkezeléshez, nem saját maga hat közre az általa elszenvedett jogsérelem, kár kialakulásához és annak nagyságához? Megjegyzendő, hogy egy hozzájáruláson alapuló adatkezelés esetén a hozzáférési jog gyakorlása szinte érdemibb az adatkezelést követően, mint az adatkezelés során. Értelemszerűen a kötelező és a jogos érdeken alapuló adatkezelések kapcsán ezen összefüggések messze nem ilyen nyilvánvalóak.

A jogalapok mellett nem vizsgálta a Bíróság azt sem, hogy az adatkezelő milyen forrásból szerezte meg az adatokat, pedig releváns lehet az ügy érdemi kérdése, az első hozzáférési kérelem visszaélésszerűségének vizsgálatakor. Amennyiben - a jelen ügy tényállásával szemben - az érintett adatait az adatkezelő nem az érintettől szerezi meg, véleményem szerint kizárható, hogy az érintett első megkeresése visszaélésszerű legyen, hiszen még a 14. cikk szerinti kifogástalan tájékoztatás esetén sem lehet biztos az érintett abban, hogy az adatait ténylegesen kezelik-e, illetve, hogy azokat milyen forrásból gyűjtötték, továbbá, hogy azok pontosan lettek-e rögzítve az adatkezelőnél. ■

JEGYZETEK

[1] A C-307/22. számú, Az egészségügyi dokumentáció másolatai ügyben, 2023. október 26-án hozott ítélet, EU:C:2023:811.

[2] A C-416/23. számú, Österreichische Datenschutzbehörde [Túlzó kérelmek] ügyben, 2025. január 9-én hozott ítélet, EU:C:2025:3.

[3] A C-236/23. számú, Matmut-ügyben, 2024. szeptember 19-én hozott ítélet, EU:C:2024:761.

[4] Az ítélet 36. pontja.

[5] A C-200/23. számú, Agentsia po vpisvaniyata-ügyben, 2024. október 4-én hozott ítélet, EU:C:2024:827.

[6] A C-456/22. számú, Gemeinde Ummendorf ügyben, 2023. december 14-én hozott ítélet, EU:C:2023:988.

[7] A C-590/22. számú, PS [Téves cím]-ügyben, 2024. június 20-án hozott ítélet, EU:C:2024:536.

Lábjegyzetek:

[1] A szerző igazgatóhelyettes, ELTE Állam- és Jogtudományi Kar Jogi Továbbképző Intézet.

Tartalomjegyzék

Visszaugrás

Ugrás az oldal tetejére