A GDPR adatvédelmi hatásvizsgálatot ír elő minden olyan adatkezelés esetén, amely valószínűleg magas kockázatot jelent az érintettek jogaira és szabadságaira nézve. A SYAGA DPIA-Express a 35. cikk módszertana és az EDPB iránymutatásai alapján strukturálja és dokumentálja az Ön DPIA-ját, rögtönzés és szakzsargon nélkül.
Meghatározni, hogy az Ön adatkezelése DPIA-köteles-e, majd azt szabályosan lefolytatni
Minden olyan adatkezelést, amely valószínűleg magas kockázatot jelent a természetes személyek jogaira és szabadságaira nézve, a bevezetése előtt adatvédelmi hatásvizsgálatnak kell alávetni (GDPR, 35. cikk).
Az EDPB (korábban 29. cikk szerinti munkacsoport, WP248 rev.01 iránymutatás) 9 magas kockázati kritériumot határozott meg. Amint egy adatkezelés e kritériumok közül legalább kettőnek megfelel, elvben DPIA-t kell végezni: egyetlen rosszul azonosított elem is hiányossá teheti a dossziét.
A CNIL (francia adatvédelmi hatóság) listákat tesz közzé azokról az adatkezelésekről, amelyeknél a DPIA kötelező, illetve nem kötelező. Annak pontos meghatározása, hogy az Ön adatkezelése hova tartozik, alapos elemzést igényel, nem általános benyomást.
Egy DPIA túl gyors elvégzése hiányossághoz vezethet egy felügyeleti hatóság előtt; ha pedig kötelező esetben nem végzik el, az a 35. cikk megsértésének minősül. A CNIL módszertana strukturálja és dokumentálja ezt a döntést.
A GDPR 35.7. cikke által előírt struktúra, az Ön adatkezelésére alkalmazva, minden lépésnél indokolt következtetéssel
Elemzés a 35.3. cikk 3 esete, az EDPB 9 kritériumból álló rácsa (WP248 rev.01) és a CNIL kötelező/nem kötelező adatkezelési listái alapján. Indokolt következtetés, akár kötelező végül a DPIA, akár nem.
Célok, adat- és érintetti kategóriák, címzettek, megőrzési idők: a 35.7.a cikk által megkövetelt teljes feltérképezés, összhangban az adatkezelési tevékenységek nyilvántartásával (30. cikk).
Annak ellenőrzése, hogy minden gyűjtött adat szükséges-e a kitűzött célhoz, hogy minden adatkezeléshez azonosították-e a jogalapot (6. cikk), és hogy az adattakarékosság elvét (5.1.c cikk) betartják-e.
Minden azonosított kockázathoz: súlyosság, valószínűség, már meglévő intézkedések, maradványkockázat, az Ön vezetése vagy adatvédelmi tisztviselője (DPO) számára használható táblázatos formában.
Tervezett technikai és szervezési intézkedések (32. cikk), indokolt következtetés és dokumentált igazolás az elszámoltathatóság elve (5.2. cikk) alapján, felhasználható egy CNIL-ellenőrzés esetén.
Egy strukturált, forrásokkal ellátott dokumentum, amely őszintén jelzi, mit kell még jóváhagynia az Ön jogászának vagy DPO-jának
A teljes dokumentum a 35.7. cikk (a-d) szerint, indokolt következtetéssel.
Az előzetes elemzés, amely eldönti, hogy az Ön adatkezelése a kötelezettség hatálya alá tartozik-e.
A DPIA ugyanarra az alapra épül, mint az Ön adatkezelési tevékenységek nyilvántartása.
Minden bizonytalan pont kifejezetten jelölve van, sohasem döntjük el Ön helyett.
Minden jogi állítás forrásolt, nem emlékezetből állítjuk.
Szerkeszthető formátumban átadva, az Ön DPO-ja vagy jogásza által újrafelhasználható.
Egy módszer, amely a jogszabályokra és a hatóságokra épül, nem saját értelmezésekre
Adatvédelmi hatásvizsgálat. Az (EU) 2016/679 rendelet egységes szerkezetbe foglalt szövege (EUR-Lex, CELEX 32016R0679).
Az EDPB (korábban 29. cikk szerinti munkacsoport) 9 magas kockázati kritériuma, amelyet a CNIL referencia-módszerként alkalmaz a DPIA-kötelezettség meghatározásához.
Listák azokról az adatkezelésekről, amelyeknél a DPIA kötelező, illetve nem kötelező, valamint a CNIL hatásvizsgálati módszertana.
Adatkezelési tevékenységek nyilvántartása: az az összhangalap (célok, adatok, időtartamok), amelyre minden DPIA épül.
A terjedelem az adatkezelések számától, összetettségüktől és attól függ, hogy Önöknél mi van már dokumentálva. Az árajánlat egy első egyeztetés után készül.
Nem tudja, hogy az Ön adatkezelése érintett-e
Magas kockázatúnak azonosított adatkezelés
Több kockázatos adatkezelés lefedése
Egy DPIA sohasem végleges
A GDPR 35.11. cikke előírja az elemzés felülvizsgálatát az adatkezelés jelentős változása esetén (új adatfeldolgozó, tárhelyváltás, a gyűjtött adatok körének bővítése). A felülvizsgálati árajánlat eseti alapon készül.
Amit a jogszabály valójában mond, egyszerű nyelven feldolgozva. Minden pont megőrzi a hivatalos dokumentumra mutató hivatkozását.
A DPIA egyszerűen egy értékelési munka: megnézzük, milyen kockázatokat jelent egy adatkezelés az érintettek számára, mielőtt bevezetnénk. A CNIL úgy határozza meg, mint „egy formális eljárást a személyes adatok kezeléséhez kapcsolódó kockázatok értékelésére”. Nem egy újabb adminisztratív formaság, hanem egy józan ész diktálta eszköz, amelyet a GDPR bizonyos esetekben kötelezővé tesz. Forrás: CNIL →
Nem kell nagyvállalatnak lenni ahhoz, hogy érintett legyen. A CNIL szerint a DPIA kötelező, amint egy adatkezelés a következő kilenc helyzet közül legalább kettőnek megfelel: személyek pontozása vagy értékelése, olyan automatizált döntés meghozatala, amely valós hatással van rájuk, szisztematikus megfigyelésük, érzékeny adatok gyűjtése (egészségügyi, származási stb.), nagy léptékű adatgyűjtés, több adatbázis összekapcsolása, kiszolgáltatott személyek (munkavállalók, betegek, kiskorúak...) célzása, új technológia alkalmazása, vagy valakinek egy jogtól vagy szolgáltatástól való megfosztása. Forrás: CNIL →
A találgatás elkerülése érdekében a CNIL két hivatalos listát tett közzé: egy 14 adatkezelés-típusból álló listát, ahol a DPIA kötelező (egészségügyi adatok, HR-profilalkotás, munkavállalók megfigyelése, nagy léptékű geolokáció...), és egy 12 típusból álló listát, ahol nem kötelező (250 fő alatti bérszámfejtés és személyzeti ügyintézés profilalkotás nélkül, beszállító-kezelés, egy önállóan dolgozó egészségügyi szakember betegdossziéja...). Ezek a listák nem fedik le az összes esetet, de már sok gyakori helyzetre választ adnak. Forrás: CNIL lista a kötelező adatkezelésekről →
A GDPR (35. cikk) nem regényt kér, hanem négy pontos elemet: az adatkezelés és célja leírása, annak ellenőrzése, hogy valóban szükséges és arányos-e, az érintettekre gyakorolt kockázatok értékelése, majd a kockázatok csökkentésére tervezett intézkedések felsorolása. A végén egy világos következtetés: elfogadható-e az adatkezelés, és milyen feltételekkel. Forrás: GDPR, 35. cikk →
Ha az Ön szervezete adatvédelmi tisztviselőt (DPO) jelölt ki, a GDPR előírja, hogy a DPIA elvégzésekor ki kell kérni a véleményét, és meg kell bízni annak ellenőrzésével, hogy az elemzés valóban megtörtént-e. Ez egy védőháló, nem egy bejelölendő négyzet: a DPO marad a helyes reflex egy következtetés jóváhagyása előtt. Forrás: GDPR, 35. és 39. cikk →
Ha a tervezett intézkedések ellenére az adatkezelés még mindig magas kockázatot jelent az érintettekre, a GDPR előírja, hogy a bevezetés előtt konzultálni kell a CNIL-lel. Ekkor a hatóságnak nyolc hete van írásbeli véleménye megadására (bonyolult dosszié esetén hat héttel meghosszabbítható). Megnyugtató tudni: ez az eset kivétel marad, nem szabály. Forrás: GDPR, 36. cikk →
A CNIL emlékeztet, hogy a GDPR-bírságok elérhetik akár a 10 millió eurót, vagy a globális éves árbevétel 2%-át, a magasabb összeg szerint. Ez egy jogi felső határ, nem végzet: egy jól elvégzett DPIA éppen azt teszi lehetővé, hogy egy ellenőrzés esetén bizonyítható legyen, a kérdést komolyan vették. Forrás: CNIL →
Az Európai Adatvédelmi Testület (EDPB) 2026. április 14. és június 9. között nyilvános konzultációra bocsátott egy egységes DPIA-sablon tervezetet, amelynek célja az európai országok gyakorlatának összehangolása. A konzultáció mára lezárult; figyelemmel kísérjük a projekt folytatását, hogy annak idején tájékoztassuk ügyfeleinket. Forrás: EDPB →
Mielőtt megtudná, hogyan kell DPIA-t készíteni, azt kell tudni, hogy Önt érinti-e. Íme a pontos hatókör, ahogyan azt a GDPR és a CNIL meghatározza, felesleges izgalom nélkül.
A GDPR nem határoz meg létszámküszöböt a DPIA-kötelezettséghez. 35. cikke ezt az elemzést „az adatkezelőre” írja elő, függetlenül annak formájától (egyesület, kisiparos, KKV, önkormányzat, nagyvállalat), amint egy adatkezelés „valószínűleg magas kockázatot jelent a természetes személyek jogaira és szabadságaira nézve”. Gyakori csapda, amit el kell kerülni: a 250 fős küszöb valóban létezik a GDPR-ban, de az az adatkezelési tevékenységek nyilvántartása (30. cikk) alóli részleges mentességre vonatkozik, nem a DPIA-ra. Egy 5 fős vállalkozás érintett lehet; egy 2000 fős vállalatcsoport nem feltétlenül: minden az adatkezeléstől függ, soha nem a szervezet méretétől. Forrás: GDPR, 35. cikk (a CNIL közlése szerint) →
A 35. cikk tág értelemben vett „adatkezelőt” céloz: egy magánvállalatot éppúgy, mint egy közigazgatási szervet, egy önkormányzatot, egy egyesületet vagy egy egészségügyi intézményt. A szöveg kifejezetten előírja a „nyilvánosság számára hozzáférhető terület nagymértékű, szisztematikus megfigyelésének” esetét is, ami jellemzően egy önkormányzatot vagy szociális bérbeadót érint, aki térfigyelő kamerarendszert telepít közterületre, nem csak egy kereskedelmi vállalkozást. Forrás: GDPR, 35. cikk, 3. bekezdés →
A CNIL és a korábbi 29-es cikk szerinti munkacsoport (ma már Európai Adatvédelmi Testület, EDPB) referencia-iránymutatásaikban (WP248) kilenc kritériumot rögzítettek. Amint egy adatkezelés ezek közül legalább kettőnek megfelel, a DPIA kötelezővé válik: személyek pontozása vagy értékelése, olyan automatizált döntés, amely érinti őket, szisztematikus megfigyelésük, érzékeny adatok kezelése, nagy léptékű adatkezelés, fájlok összekapcsolása, kiszolgáltatott személyek (munkavállalók, betegek, kiskorúak) célzása, új technológia alkalmazása, vagy valakinek egy jogtól vagy szerződéstől való megfosztása. Forrás: CNIL, G29/EDPB iránymutatások (WP248) →
A gyakorlatban a CNIL doktrína jellemzően ezekhez a kritériumokhoz kapcsolja: egy orvosi rendelő vagy klinika, amely nagy léptékben kezel egészségügyi adatokat, egy HR-szolgálat, amely munkavállalók pontozására vagy profilalkotására szolgáló eszközt használ, egy vállalat, amely belépőkártyás rendszerrel és a nyilvánosság számára nyitva álló helyiségek szisztematikus térfigyelésével rendelkezik, egy hitelező vagy behajtó szervezet, amely scoringot alkalmaz, vagy egy egészségügyi okoseszköz, amely életmódadatokat gyűjt. Forrás: CNIL, a 14 kötelező DPIA-adatkezelés listája →
A CNIL egy 12 adatkezelés-típusból álló listát is közzétett, amelyeknél a DPIA NEM kötelező: például a 250 fő alatti szervezet bérszámfejtése és személyzeti ügyintézése (profilalkotás nélkül), egy önállóan dolgozó egészségügyi szakember betegdossziéja, vagy a beszállítók szokásos kezelése. Sok mikrovállalkozás számára megnyugtató: az, hogy vannak munkavállalói vagy ügyfelei, önmagában nem elég a kötelezettség kiváltásához. Forrás: CNIL, a 12 DPIA nélküli adatkezelés listája →
Ügyvédi zsargon nélkül: egyszerű válaszok, mindegyik a mögöttes hivatalos szövegre alapozva.
A valóban számító, forrásolt dátumok, hogy tudja, mi kötelező már ma, és mi van folyamatban.
A GDPR 2018. május 25. óta alkalmazandó, egész Európában. A DPIA elkészítésének kötelezettsége (35. cikk), a két CNIL-lista, amely megmondja, mikor kötelező vagy nem kötelező, és az európai iránymutatások, amelyek elmagyarázzák a lefolytatás módját: mindez hatályban van, stabil, és nem függ semmilyen jövőbeli reformtól. Ez az az alap, amelyre már most is támaszkodhat.
Az Európai Adatvédelmi Testület (EDPB) egy egységes DPIA-sablonon dolgozik, hogy összehangolja az európai országok gyakorlatát. Az erről szóló nyilvános konzultáció 2026. június 9-én ért véget; a végleges sablon közzétételének dátumát még nem közölték. Semmi sem kötelezi a várakozásra: a CNIL módszertana eközben is érvényes marad.
Az Európai Parlament és a Tanács 2016. április 27-én fogadja el a 2016/679 rendeletet. Az Európai Unió Hivatalos Lapjában (HL L119) 2016. május 4-én hirdetik ki, majd húsz nappal később, 2016. május 24-én lép hatályba, anélkül hogy még alkalmazandó lenne. Forrás: EUR-Lex, a rendelet hivatalos hivatkozása →
Két évvel elfogadása után a rendelet végre alkalmazandó egész Európában (99.2. cikk). Ezen a napon válik érvényesíthetővé a 35. cikk szerinti DPIA-kötelezettség, és ekkor alakul meg először az Európai Adatvédelmi Testület (EDPB), átvéve a már megírt DPIA-iránymutatásokat (WP248 rev.01). Forrás: EUR-Lex, a rendelet ismertetője (99. cikk) → Forrás: EDPB, átvett iránymutatások →
Néhány hónappal a GDPR hatálybalépése után a CNIL elfogadja a 2018-327. sz. határozatát: egy konkrét listát 14 adatkezelés-típusról (egészségügyi adatok, HR-profilalkotás, munkavállalók megfigyelése...), amelyeknél a DPIA-t szisztematikusan el kell végezni. Vége a találgatásnak esetről esetre. Forrás: CNIL →
Egy évvel később a CNIL kiegészíti doktrínáját a 2019-118. sz. határozattal: egy listát azokról az adatkezelésekről, amelyeknél a DPIA NEM kötelező (250 fő alatti bérszámfejtés profilalkotás nélkül, beszállító-kezelés, önállóan dolgozó egészségügyi szakember betegdossziéja...). A két CNIL-lista együtt már sok gyakori helyzetre választ ad anélkül, hogy magának kellene döntenie. Forrás: CNIL →
Az EDPB nyilvános konzultációra bocsátott egy közös DPIA-sablon tervezetet, amelynek célja az európai országok gyakorlatának összehangolása (ma minden nemzeti hatóságnak kissé eltérő saját rácsa van). A konzultáció 2026. június 9. óta lezárult; ez még nem alkalmazandó szöveg, csak egy vizsgálat alatt álló tervezet. Forrás: EDPB →
Az EDPB maga jelzi, hogy a sablon „megfelelő módosítások fenntartásával kerül véglegesítésre”, ezt követően a nemzeti hatóságok elkezdik az eljárásokat annak egységes sablonként, vagy a már létező sablonokkal (köztük a CNIL-ével) kompatibilis „meta-sablonként” való elfogadására. Eddig nem közöltek dátumot: figyelemmel kísérjük ezt az ügyet, hogy ügyfeleinket azonnal tájékoztassuk, amint van konkrétum, előrejelzés nélkül. Forrás: EDPB →
Ki szankcionál, mennyit, és milyen kritériumok alapján. Dramatizálás nélkül: az ügyek túlnyomó többsége semmi köze a szalagcímekben szereplő összegekhez.
A CNIL egy speciális szerve, amely elkülönül a napi ellenőrzést és tanácsadást végző testülettől, hozza meg a szankciókat. Több fokozatos eszközzel rendelkezik, nem csak a bírsággal: figyelmeztetés, intés, felszólítás (kényszerítő bírsággal vagy anélkül), meghagyás, az adatkezelés ideiglenes vagy végleges korlátozása. A bírság csak a legvégső fokozat a létrán. Forrás: CNIL, a kiszabott szankciók →
A GDPR (83. cikk) két felső határt állapít meg, a magasabbik alkalmazandó: akár 10 millió euró vagy a globális árbevétel 2%-a az előző üzleti évből, a szervezeti kötelezettségek megsértése esetén (biztonság, nyilvántartás, DPO, hatásvizsgálat...); akár 20 millió euró vagy 4% az alapelvek megsértése esetén (jogalap, hozzájárulás, érintetti jogok, EU-n kívüli adattovábbítás). Ezek felső határok, nem automatikus összegek. Forrás: GDPR, 83. cikk →
A 83.2. cikk előírja a hatóságnak, hogy vegye figyelembe: a jogsértés súlyát és időtartamát, a szándékosság vagy egyszerű gondatlanság jellegét, a kár enyhítésére már megtett intézkedéseket, a felelősség fokát, az előzményeket, a hatósággal való együttműködést, és az érintett adatok érzékenységét. Konkrétan: egy szervezetet, amely dokumentálta eljárását (nyilvántartás, DPIA, biztonsági intézkedések) és együttműködik, másképp ítélnek meg, mint azt, amelyik semmit sem tett. Forrás: GDPR, 83.2. cikk →
2022. november 10-én a CNIL korlátozott formációja 800 000 eurós bírságot szabott ki a Discord ellen. A megállapított jogsértések között szerepelt: túlzott megőrzési idő, biztonsági hiányosság, valamint a GDPR 35. cikke, azaz a hatásvizsgálat hiánya, miközben a nagy léptékű és kiskorúakat is érintő adatkezelés ezt megkövetelte volna. Ez a legközvetlenebb példa a „nincs dokumentált DPIA” és a kiszabott szankció közötti kapcsolatra. Forrás: SAN-2022-020 sz. határozat, Légifrance →
A Criteo-t 40 millió eurós bírsággal sújtották 2023. június 15-én, mert nem tudott érvényes hozzájárulást igazolni a hirdetési sütik elhelyezéséhez. A Clearview AI-t 20 millió eurós bírsággal sújtották 2022. október 17-én, fényképek tömeges, jogalap nélküli gyűjtése miatt. Ezek az összegek nagyon nagy léptékű, nemzetközi adatkezeléseket érintenek, nem egy KKV esetét, amely dokumentálja eljárását. Forrás: SAN-2023-009 sz. határozat, Légifrance →
Ugyanazon a hivatalos CNIL-oldalon, amely felsorolja a határozatokat, a közzétett szankciók jelentős része ezres nagyságrendű euróösszegben mérhető, nem milliósban: egy reklámügynökséget 3000 euróra, két orvost 3000, illetve 6000 euróra, egy ételkiszállító szolgáltatást 20 000 euróra szankcionáltak. A szankció arányos a mérettel és a súlyossággal, nem egységes pengecsapás. Forrás: CNIL, a kiszabott szankciók →
Amit érdemes megjegyezni
Egy jól elvégzett DPIA nem tesz egy szervezetet sérthetetlenné: azt bizonyítja, ellenőrzés esetén, hogy a kérdést komolyan vették. Pontosan ezt kéri figyelembe venni a GDPR 83.2. cikke a bírság kiszabásakor, vagy éppen annak elmaradásakor.
Európában minden országnak megvannak a saját hatóságai. Íme, az Európai Gazdasági Térség 30 országára vonatkozóan, az adatvédelmi hatóság (az Ön GDPR-kapcsolattartója) és a nemzeti kiberbiztonsági hatóság. Minden név a hivatalos honlapra mutat.
Források: a hatóságok hivatalos honlapjai és az EDPB tagsági listája (edpb.europa.eu), lekérdezve 2026. július 18-án. Megerősített adatvédelmi hatóságok: 30/30. Megerősített kiberbiztonsági hatóságok: 28/30. A „megerősítendő” jelölés olyan hivatalos forrást jelez, amely eddig nem stabilizálódott.
Írja le nekünk az adatkezelését, és személyre szabott árajánlattal jelentkezünk.
Ingyenes: a pontszáma és az eltérései. A részletes jelentés és a tanúsítvány: 499 € + áfa, kizárólag ha Ön úgy dönt.
contact@syaga.eu A CNIL módszertan áttekintése