Megrendelés

Salgó László: Interjú Péterfalvi Attilával, a Nemzeti Adatvédelmi és Információszabadság Hatóság elnökével (Fontes, 2019/1., 4-6. o.)

1. A Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH) 2012-ben jött létre Elnök úr vezetésével, az Alaptörvényben köznevesített formában szereplő hatóságként. Hogyan értékeli Elnök úr a Hatóság felállítása óta eltelt hét évet, melyek voltak a legfontosabb kihívások, amelyekkel szembe kellett nézniük?

Az elmúlt évben volt 30 éve, hogy megjelent az első cikkem egy szakfolyóiratban adatvédelmi személyiségi jogok témakörében. Szinte a kezdetektől foglalkozom a magyarországi adatvédelmi szabályozással és abban a szerencsés helyzetben is vagyok, hogy 2001-2007 között betölthettem az adatvédelmi biztosi posztot is. Így a gyakorlatban is megtapasztalhattam, hogy milyen különbségeket rejt magában az ombudsmani modell és a hatósági modell. Az én adatvédelmi biztosi ciklusomban csatlakoztunk az Európai Unióhoz, azonban ez nem igényelt lényeges módosítást az adatvédelmi szabályokon, hiszen Magyarország 2000 óta rendelkezett a megfelelőségi határozattal. Noha a korábbi uniós adatvédelmi irányelv (95/46/EK irányelv) tényleges beavatkozási joggal rendelkező hatóságokat kívánt meg a tagállamoktól, a megfelelési határozat után az ombudsmani rendszer alapvető átalakítására nem volt jogi kényszer, és politikai szándék sem volt radikális változtatásra. A tényleges hatósági modell a 2010 utáni alkotmányos reform következtében jött létre. A Hatóság vezetőjeként a legfontosabb kihívás az intézmény felállításán túl az volt, hogy a kétségkívül kitűnő adatvédelmi szakemberek szemléletét hogyan lehet átalakítani a hatósági eljárások többletkövetelményei szerint, vagy azokkal megfelelően ötvözni. Vagyis a jó adatvédelmi szakértőnek jó hatósági eljárási szakértőnek is kell lenni, hiszen a Hatóság döntéseivel szembeni bírósági jogorvoslat lehetőségének biztosításával megnyílt az út a Hatóság eljárásának bírósági kontrollja felé is, így a precíz jogalkalmazás központi kérdéssé vált. Ezért az adatvédelmi ügyekben az elmúlt év végéig az ombudsmani típusú eljárások túlnyomó hangsúlya megmaradt, számszerűen a hatósági eljárások lényeges kisebbségben maradtak, azt azonban fontosnak tartom megállapítani, hogy a lényeges ügyekben hatósági határozatokat hoztunk.

2. A munkájukban alapvető változást hozott a GDPR (General Data Protection Regulation - Európai általános adatvédelmi rendelet) alkalmazandóvá válása. Milyen tapasztalatai vannak a NAIH-nak, az állampolgárok, gazdasági társaságok és más jogalkalmazó szervek (pl. államigazgatás) mennyire tudtak felkészülni az uniós rendelet alkalmazására?

Az elmúlt évben a GDPR alkalmazandóvá válásával teljes egészében megváltozott nemcsak az európai, hanem a magyarországi adatvédelmi rezsim is. Ezen változások tartalmáról és irányáról a honlapunkon és a Hatóságot konferenciákon, kerekasztal-beszélgetéseken képviselő munkatársaink révén személyesen rendszeresen beszámoltunk. Miután a GDPR alkalmazása mellett elengedhetetlenül szükség volt az Infotv. (2011. évi CXII. törvény az információs önrendelkezési jogról és az információszabadságról) módosítására is, a Hatóság vezetőjeként úgy gondoltam, hogy a tájékoztatási tevékenységünket akkor célszerű magasabb fokozatra kapcsolni, ha a GDPR mellett a nemzeti - így különösen a Hatóság eljárásait érintő - szabályokat is ismertetni tudjuk. Az Infotv. módosításának időpontját figyelembe véve, a GDPR végrehajtását érintő tájékoztatási tevékenységünk magasabb fokozatra kapcsolása is elég későn történhetett meg. Figyelembe véve az elmúlt évi választást, a média tevékenységének sem került a fókuszába az adatvédelmi szabályozás átalakítása. A Hatóság nem végeztetett olyan közvélemény-kutatást, amelyből egyértelmű

- 4/5 -

válasszal rendelkeznénk arra a kérdésre, hogy mennyire tudtak felkészülni az állampolgárok (érintettek) és az adatkezelők az új szabályozásra. Természetesen a NAIH-nak fel kellett készülnie a változásokra, és véleményem szerint ezt sikerült is megtennünk, megkaptuk azt a költségvetési többlettámogatást, ami lehetővé tette új munkatársak felvételét.

3. A GDPR alkalmazandóvá válása milyen új feladatok, kihívások elé állította a Hatóságot? Hogyan készült fel a NAIH az új norma alkalmazására?

A Hatóság költségvetési többlettámogatása 40 fő új munkatárs felvételét tette lehetővé. Az új szabályozásban kiemelten fontossá válik az adatbiztonság kérdése, így a NAIH-nak informatikus szakembereket is fel kellett vennie, figyelemmel a médiában is megjelent több tízezres informatikus szakember-hiányra, ez nem volt könnyű feladat. A Hatóság felkészülésében természetesen fontos szerepet játszott az Európai Unió 29-es Adatvédelmi Munkacsoportjának tevékenysége, az ott folytatott egyeztetések és az elfogadott dokumentumok.

4. A GDPR egyik legfontosabb célja az egységes európai adatvédelmi szabályozás bevezetése. Mi a véleménye Elnök úrnak, sikeres lesz-e a joganyag és így a joggyakorlat egységesítése a tagállamok között?

A kérdésre a választ csak hosszabb idő távlatában tudjuk megadni, de az egységes EU-s szabályozás célja egyértelmű. Egyrészt ne kerüljön Európa versenyhátrányba a szigorodó adatvédelmi szabályozás miatt, másrészt az EU-n belül kizárjuk az úgynevezett "forum-shopping" lehetőségét, vagyis ne l egyen különbség a tagállamok adatvédelmi rezsimjei között, vagy legalább abban a szektorban ne, ami az innovációra, a gazdaságra vonatkozik. Ugyanekkor azt is fontos hangsúlyozni, hogy nemcsak az adatvédelmi szabályozás egységesítése járt együtt jelentős kihívásokkal, hanem az egységes jogalkalmazás, és a joggyakorlat kialakítása is legalább ilyen súlyú kihívás jelenleg és a jövőben. Talán ezzel is magyarázható, hogy az EU adatvédelmi testülete (EDPB) még nem fogadott el minden olyan dokumentumot, iránymutatást, amely az egységes jogalkalmazáshoz mellőzhetetlen.

5. A GDPR nemcsak a jogalkalmazót, hanem a jogalkotót is komoly feladat elé állította, kétszer módosult az információs önrendelkezési jogról és információszabadságról szóló törvény, továbbá az Országgyűlés előtt van a GDPR-ral összefüggő ágazati törvénymódosításokat tartalmazó törvényjavaslat. Mi a véleménye, a kormány javaslata sikeresen összhangba hozza-e a magyar jogot a GDPR-ral?

A GDPR nagyon lényeges változást hozott nemcsak az egységes európai uniós rezsim kialakításában, hanem jelentősen érinti és befolyásolja a nemzeti jogalkotók mozgásterét is. Hiszen a GDPR alkalmazásában leszűkült a nemzeti jogalkotók mozgástere, csak akkor és annyiban fogadhatnak el adatkezelésről rendelkező szabályokat, amennyiben arra a GDPR felhatalmazást ad. Ezért különösen fontos a nemzeti szabályok összhangba hozása a GDPR-ral. Véleményem szerint az önkéntes jogkövetés iránti, a jogalkalmazókkal szembeni elvárás előfeltétele az, hogy egyértelmű jogszabályi rendelkezések legyenek hatályban, nem várható el a jogalkalmazóktól, hogy ők döntsék el, hogy egy hatályos adatkezelést szabályozó norma alkalmazható-e, vagy ellentétben áll-e a GDPR rendelkezésével. Ezt a mérlegelést a NAIH nyilvánvalóan könnyebben el tudja végezni, de az adatkezelésekre irányadó jogi követelményeket egyértelmű rendelkezéseknek kell meghatározniuk. Talán ez a jelentős változás is oka annak, hogy a szektorális adatkezelési szabályok GDPR-kompatibilissé tételében egy kis lemaradásunk van.

6. A GDPR nemcsak kötelező szabályokat állapít meg, hanem számos esetben lehetőséget is ad a tagállamoknak az eltérő szabályozásra. Mi a véleménye, az eltérési lehetőségekkel a jogalkotónak élnie kell?

Az Infotv. elmúlt évi módosításánál merült fel ez a lehetőség, azért is csúszott egy kicsit az Infotv. elfogadása, mert a jogalkotó ki akarta használni ezeket a lehetőségeket az eltérő szabályozásra, melyeket a GDPR biztosít. Bízom abban, hogy mind az Infotv. módosítása, mind a szektorális adatkezelés felülvizsgálata során élni tudtunk azokkal a lehetőségekkel, amelyek hozzájárulhatnak ahhoz, hogy a korábbi magyar adatvédelmi szabályozásból minden olyan vívmány átmenthető legyen, ami lehetővé teszi, hogy a magyar jogrendszer az elért korábbi alapjogvédelmi szinttel egyenértékű védelmet biztosítson a jövőben is.

7. Elnök úr régóta folytat oktatói tevékenységet több egyetemen is. Milyen tapasztalatai vannak, az egyetemi oktatás során megfelelő súlyt kap az adatvédelem?

Az európai adatvédelmi reform következtében az adatvédelem felértékelődik az EU-ban. Ezt követni kellene nemcsak a jogi propagandában, hanem az egyetemi oktatásban is. Szétválasztanám az adatvédelem - sőt, itt sem feledkeznék meg az információszabadságról - oktatásának fontosságát a közigazgatási szakember-képzésben és a jogászképzésben általában is. Az Nemzeti Közszolgálati Egyetemen az adatvédelemoktatás a jövőben nagyobb hangsúlyt kap, nemcsak az alapképzésben, hanem az Európai Uniós adatvédelmi szaktanácsadó képzésben is megjelenik. Ez azért fontos, mert a GDPR-ban és az Infotv.-ben meghatározott esetekben adatvédelmi tisztviselőt kell kinevezni. A GDPR nem határoz meg képesítési követelményt a kinevezés feltételeként, ugyanakkor előírja, hogy az adatvédelmi tisztviselőnek megfelelő szakértelemmel kell rendelkeznie. Így nyilvánvalóan az adatkezelő felelőssége a megfelelő személy kiválasztása. Ehhez az oktatásnak, képzésnek biztosítania kell a megfelelő tananyagot, a szakértelem elsajátíthatóságának a lehetőségét. Ezzel a képzéssel ez elérhetővé válik. De az adatkezelésre vonatkozó szabályok ismerete nélkülözhetetlenné válik általában a jogászok (jogtanácsosok, ügyvédek) tevékenysége során is. Miután a GDPR a média szóhasználatát kölcsönvéve "brutális" mértékben megemelte a kiszabható bírság összegét, a munkáltatók, megbízók, gazdasági, kereskedelemi tevékenységet folytató cégek számára alapvetően fontos, hogy a személyes adatok kezelését törvényes keretek között folytassák. Ebben az ügyvédek, jogtanácsosok tanácsadói tevékenysége kiemelten fontos. Számos esetben az adatkezelőknek érdekmérlegelési tesztet, adatvédelmi

- 5/6 -

hatásvizsgálatot kell lefolytatniuk. Ebben nemcsak a jogi szempontoknak van jelentősége, hanem az adatbiztonságnak is, így minden adatkezelő számára felértékelődik az adatbiztonság követelménye is, tehát nemcsak a jogi ismeretek elsajátítása fontos, hanem az adatbiztonság követelményeinek való megfelelés is. Ez természetesen informatikai ismereteket is megkövetel.

8. Napjainkban a GDPR miatt többen foglalkoznak már a személyes adatok védelmével, azonban mit tapasztal, az állampolgárok megfelelően ismerik a személyes adatokkal kapcsolatos jogaikat?

Erre a kérdésre azzal tudnék válaszolni, hogy már a 2006-ban Budapesten megrendezett európai adatvédelmi konferenciát úgy köszöntötte az akkori köztársasági elnök, Sólyom László úr (aki a magyar adatvédelmi szabályozásban meghatározó személyiség volt), hogy Magyarországon az állampolgárok kiemelten figyelnek oda személyes adataik kezelésére, a rendszerváltozás kori szenvedélyes megközelítésük szintje változatlanul fennáll.

9. A Hatóság hogyan segít az állampolgároknak a személyes adatokhoz kapcsolódó jogtudatosságban és jogérvényesítésben?

A Hatóság kiemelten fontosnak tartja az állampolgárok jogtudatosságának erősítését, ezért nemcsak a honlapunkon tesszük közzé a legfontosabb döntéseinket, iránymutatásainkat, hanem kihasználjuk a média által nyújtott jogpropaganda lehetőségeit is. Ezentúl részt veszünk különböző konferenciákon, és munkatársaink oktatnak az adatvédelmi szakjogász-, és szakértőképzésben is.

Budapest, 2019. február 14. ■

Visszaugrás

Ugrás az oldal tetejére