ARB Privacy Consulting Kft.

ARB Privacy Consulting Kft. Olyan szakmai közösség, ahol a hagyományos tanácsadói tevékenység értékeinek megőrzése m Az ARB Privacy Consulting Kft.

arra törekszik, hogy egyesítse az adatvédelem hatósági felügyelete során megszerzett tudást a piaci gyakorlatokkal és tapasztalatokkal. Munkatársaink a hazai piacon egyedülálló elméleti tudással és szakmai tapasztalatokkal rendelkeznek. Tevékenységük pedig – összességében – több mint három évtizedet ölel fel. Szakértőink között megtalálható címzetes egyetemi docens, adatvédelmi és infokommunikáció

s szakjogász, szenior adatvédelmi és információszabadság szakértő, szenior auditor, illetve informatikai és információbiztonsági szakértő is. Szakismereteink az adatkezelés szempontjából kiemelt ágazatok mellett kiterjednek mind a köz-, mind pedig a magánszektor adatkezeléseire. Tanácsadó Irodánk a stratégiai partnereinkkel kiegészülve összeszokott csapatként működik közre a megfelelőségi megoldások kialakításában.

🤔Hiszünk abban, hogy a sikeres adatvédelem alapja nemcsak a szabályozás, hanem az erős és összetartó csapat is. 🔐🤝Boldog...
28/05/2026

🤔Hiszünk abban, hogy a sikeres adatvédelem alapja nemcsak a szabályozás, hanem az erős és összetartó csapat is. 🔐🤝

Boldog Isten éltessen !

17/04/2026

Az ARB Partner részéről Révész Balázs reagált a Nemzeti Adatvédelmi és Információszabadság Hatóság mai közleményére

📌 A 6.   Adatvédelmi és Adatbiztonsági Konferencián Dr. Liber Ádám előadása különösen izgalmasnak ígérkezik mindazok szá...
15/04/2026

📌 A 6. Adatvédelmi és Adatbiztonsági Konferencián Dr. Liber Ádám előadása különösen izgalmasnak ígérkezik mindazok számára, akik hashtag , , vagy kérdésekkel foglalkoznak.

📍 A témája a soft opt-in lehetőségei, az Inteligo Media ügy, valamint a lex specialis és a GDPR viszonya nem pusztán hashtag kérdések: ezek a napi jogalkalmazásban, kampányok tervezésénél és compliance döntéseknél is nagyon is gyakorlati jelentőségűek.

🧾 Az előadás egyik nagy értéke éppen az, hogy az uniós bírósági döntés tanulságait a hazai szabályozási környezetre és a magyar piaci gyakorlatra vetíti rá.

➡️ Érdemes eljönni és meghallgatni, mert ez a téma ma már nemcsak adatvédelmi, hanem üzleti, marketing- és kockázatkezelési kérdés is. Aki szeretné érteni, hogy merre mozdul az elektronikus direkt marketing szabályozása, és ez milyen hatással lehet a hazai gyakorlatra, annak ez az előadás kifejezetten releváns lesz.

A konferencia időpontja: 2026. május 27.
Helyszíne: Honvéd Kulturális Központ, 1143 Budapest, Stefánia út 34–36.
Időtartam: 9:00–16:00

GYERE EL! JELENTKEZÉS: https://arbconsulting.hu/6-arb-adatvedelmi-konferencia/

🔝 Adatvédelem, AI, kiberbiztonság, hatósági gyakorlat, marketingkommunikáció, DPIA — egy nap, ahol tényleg azok a kérdés...
23/03/2026

🔝 Adatvédelem, AI, kiberbiztonság, hatósági gyakorlat, marketingkommunikáció, DPIA — egy nap, ahol tényleg azok a kérdések kerülnek az asztalra, amelyekkel most minden adatvédelmi szakember dolgozik.

A 📢 6. ARB Adatvédelmi Konferencia nem csak egy újabb szakmai rendezvény: ez egy olyan fórum, ahol az aktuális kihívásokra lehet valódi, gyakorlati nézőpontokat kapni — ráadásul kiváló előadókkal és érdekes programmal.

📍 Stefánia Palota, Budapest
📅 2026. május 27.
Akinek fontos, hogy ne csak kövesse, hanem értse is az adatvédelem és az AI-szabályozás aktuális mozgásait, ➡️ annak ott a helye.

Részletek és jelentkezés:
https://arbconsulting.hu/6-arb-adatvedelmi-konferencia/

Top 5 GDPR-bírság 2026 februárjábanA februári hatósági gyakorlat alapján jól látszik, hogy a felügyeleti hatóságok továb...
08/03/2026

Top 5 GDPR-bírság 2026 februárjában

A februári hatósági gyakorlat alapján jól látszik, hogy a felügyeleti hatóságok továbbra is négy területre fókuszálnak különösen erősen:
gyermekek adatainak védelme, beszállítói lánc / adatfeldolgozók kezelése, különleges adatok jogalapja, valamint a megőrzési idők és jogosultságkezelés.

1️⃣ Egyesült Királyság – Reddit, Inc. – £14,47 millió
Az ICO azért bírságolta meg a Redditet, mert nem alkalmazott megfelelő életkor-ellenőrzési megoldást, így jogalap nélkül kezelhette 13 év alatti gyermekek adatait. A hatóság azt is kifogásolta, hogy nem készült megfelelő DPIA a gyermekeket érintő kockázatokról.
2️⃣ Lengyelország – DPD Polska – összesen 11,46 millió PLN
A lengyel UODO két külön szankcióban összesen 11,46 millió PLN bírságot szabott ki. A fő problémák: hiányzó adatfeldolgozói szerződések a külső fuvarozókkal, valamint nem megfelelő, formailag és tartalmilag hibás adatkezelési felhatalmazások a munkavállalók oldalán.
3️⃣ Egyesült Királyság – MediaLab.AI (Imgur) – £247.590
Az ICO az Imgur tulajdonosát is megbírságolta gyermekek adatainak jogellenes kezelése miatt. A döntés hátterében itt is a hiányzó életkor-ellenőrzés, a nem megfelelő jogalap és a DPIA hiánya állt.
4️⃣ Hollandia – 10 önkormányzat – összesen €250.000
A holland hatóság tíz önkormányzatot bírságolt meg, mert iszlám közösségekről készített elemzések során jogalap nélkül kezeltek különleges adatokat, köztük vallási és politikai meggyőződésre utaló információkat.
5️⃣ Horvátország – ingatlanközvetítő cég – €100.000
A horvát hatóság a megőrzési korlátozás elvének megsértése, jogalap nélküli adatkezelés és elégtelen technikai-szervezési intézkedések miatt bírságolt. Az ügyben különösen súlyos körülmény volt, hogy a cég nagy mennyiségben őrzött meg azonosító és pénzügyi dokumentumokat jogalap nélkül.

DPO miatt adatvédelmi bírságok okai - 2025-bőlDPO-összeférhetetlenség: miért bírságolnak a hatóságok „valójában”, és mit...
17/02/2026

DPO miatt adatvédelmi bírságok okai - 2025-ből

DPO-összeférhetetlenség: miért bírságolnak a hatóságok „valójában”, és mitől lesz védhető a pozícionálás?

A DPO (adatvédelmi tisztviselő) kijelölése sok szervezetben „papíron” gyorsan megvan – a valódi kockázat viszont jellemzően nem a kijelölés tényén, hanem a szervezeti elhelyezésen, a riportvonalon és a szerepkonfliktusok kezelésének (nem) láthatóságán csúszik el.

Az alábbi, európai hatósági ügyek jó mintázatot adnak arról, mi számít „igazi oknak” a DPO-összeférhetetlenségi döntésekben – és mit érdemes csinálni, ha vitabiztos DPO-modellt szeretnél. Ha valóban szeretnél!

1) Ausztria (DSB): ügyvezető = DPO → 5 000 EUR
Tényállás röviden: a cég a managing director / Geschäftsführer szerepet betöltő ügyvezetőt jelölte ki DPO-nak. A hatóság szerint nem voltak felismerhető, érdemi szervezeti garanciák, amelyek kizárták volna a konfliktus kockázatát.

Hatósági logika: a DPO feladata többek között a megfelelés „monitorozása” (audit-jelleg), miközben az ügyvezető tipikusan a feldolgozás céljáról/eszközeiről dönt, erőforrást allokál, szervezetet irányít – ez szerkezetileg összeférhetetlen, ha nincs erős és látható „firewall”.

Jogcím: GDPR 38. cikk (6) – más feladat végezhető, ha nem okoz összeférhetetlenséget.

Tanulság: nem elég „belül tudjuk, hogy független” – a hatóság azt nézi, hogy a konfliktuskezelés konkrétan és észlelhetően be van-e építve a governance-be.

2) Lengyelország (UODO): Toyota Bank Polska – 132 000 EUR
(DPO függetlenség + profilozás dokumentáció)

Ez az ügy azért erős, mert nem csak „összeférhetetlenségi klisé”, hanem DPO-pozícionálás + dokumentációs hiányosságok kombinációja.

(A) 60 000 EUR – DPO nem volt ténylegesen független (GDPR 38(3))
A DPO nem a legfelső vezetésnek jelentett közvetlenül, hanem egy biztonsági terület vezetőjének, miközben maga is IT auditor/security specialist szerepben a security szervezet része volt; a felettese pedig adatkezelési műveleteket is menedzselt.

Hatósági üzenet: ha a DPO nem tud „felfelé jelezni” autonóm módon, és a riportvonal olyan vezetőhöz fut, aki maga is érintett a processingben, akkor sérül a GDPR 38(3) szerinti intézményi függetlenség.

(B) 72 000 EUR – profilozás hiányos dokumentálása (ROPA + DPIA)
A bank profilozott (pl. hitelképesség / scoring), de ez nem jelent meg megfelelően a nyilvántartásokban és a DPIA-ban, különösen a profilozás következményei/kockázatai kapcsán.

Tanulság: a DPO-pozícionálási hibák gyakran együtt járnak azzal, hogy a magas kockázatú folyamatok (profilozás, automatizált döntés, scoring) governance-e és dokumentációja sem áll össze, mert aki kijelölt DPO nem is igazi DPO.

3) Lengyelország (UODO): „Chairman” = DPO → 11 365 PLN
Egy egészségügyi fókuszú cég esetén közel 6 éven át a társaság elnöke (chairman) volt a DPO. Az UODO szerint ez nem garantálja az objektív, független DPO-működést.

A hatóság egyik kulcsmondata (lényeg): a megfelelés nem a menedzsment „önigazolására” épül; a DPO-nak akkor is tudnia kell jelezni és nyomni a javításokat, ha az kényelmetlen vagy költséges.

Jogcím: ismét GDPR 38(6) – a kettős szerep csak vállalható.

4) Horvátország (AZOP): prokurista = DPO → 12 000 EUR
director = DPO → 40 000 EUR (más GDPR hibákkal együtt)

Prokurista ügy (12k): a prokurista ( széles körű cégjegyzési/ügyletekre vonatkozó meghatalmazás, amellyel a prokurista a társaság nevében eljárhat.) Mit jelent ez? Ez jelenti azt, hogy jellemzően szignifikáns döntési jogosultságokkal bír (szerződéskötés/jogi cselekmények), ami az AZOP olvasatában összeütközik a DPO monitorozó-tanácsadó szerepével.

Director ügy (40k): itt a nyilvános összefoglalók alapján az igazgatói szerep kompromittálta a DPO függetlenségét, és a 40k más GDPR jogsértésekkel együtt került kiszabásra (tehát nem „tiszta” DPO-ügy, hanem csomagolt). (

Mi a közös minta? Mi számít „igazi oknak” a hatóságoknál?
A fenti ügyekben a visszatérő trigger pontok:

Döntési hatáskör a célokról/eszközökről (ügyvezető, director, prokurista): aki dönt a processingről, az nem tud hitelesen „ellenőrizni”.
A DPO olyan funkcióban ül, amit ellenőriznie kellene (security/IT audit lánc része): saját munkáját/vezetőjét kellene auditálnia.
Nincs közvetlen felsővezetői riport (GDPR 38(3)) a DPO nem tud autonóm módon „felfelé” jelezni.
„Nem látható” konfliktuskezelés a szervezet azt mondja, hogy kezeli, de nincsenek kézzelfogható intézkedések/nyomok (governance, dokumentumok, struktúra).

Ez azért is különösen aktuális, mert az EDPB koordináltan is foglalkozott a DPO-k kijelölésével és pozícionálásával (2023 Coordinated Enforcement Action).

Mitől lesz védhető a DPO-modell? (Praktikus checklist)
Ha „audit-álló” megoldást akarsz, a minimum:

A. Szervezeti elhelyezés

DPO közvetlen riport a legfelső vezetésnek / boardnak (formalizáltan).
Ne legyen a DPO olyan vezetőnek alárendelve, aki adatkezelési műveleteket irányít.

B. Konfliktus-assessment - összeférhetetlenségi értékelés (dokumentált)

Készíts rövid, írásos összeférhetetlenségi értékelést: milyen szerepei vannak, mi a kockázat, milyen mitigáció van.

C. „Firewall” intézkedések - ez szervezeti és eljárási „tűzfalakat" jelent: olyan kontrollokat, amelyek elválasztják a DPO-t azoktól a döntésektől/funkcióktól, amelyek összeférhetetlenséget okoznának, és bizonyíthatóvá teszik a függetlenségét.

Ha a DPO-nak van más sapkája: hatáskör-korlátozás, döntési jogkörök kizárása adatkezelési-témákban, független felülvizsgálat, helyettes/alternatív kontroll. A hatóságok tipikusan azt nézik, hogy:

a DPO dönt-e a személyes adatok kezelésének céljairól és eszközeiről (ha igen → konfliktus),
a DPO olyan funkcióban van-e, amit ellenőriznie kellene (pl. IT/Security/HR vezetés),
a DPO közvetlenül tud-e a legfelső vezetéshez/boardhoz riportálni (GDPR 38(3)),
a konfliktuskezelés láthatóan be van-e építve (nem csak „ígéret”).

D. Erőforrás és autonómia

38(2) szerinti erőforrások (idő, eszköz, hozzáférés, képzés) + dokumentált mandátum. A „GDPR 38(2) szerinti erőforrások + dokumentált mandátum” azt jelenti, hogy a szervezetnek ténylegesen biztosítania kell, hogy a DPO el tudja látni a feladatait, és ezt írásban is alá kell támasztani (audit/hatóság felé is).

E. Magas kockázatú processingnél (profilozás/scoring)

ROPA-ban a profilozás tényleg jelenjen meg, DPIA-ban a következmények/kockázatok és mitigációk legyenek kifejtve (Toyota Bank-tanulság). A „magas kockázatú processing” tehát azt jelenti, hogy egy adatkezelés a természetes személyek jogaira és szabadságaira nézve jelentős (akár súlyos) kockázatot hordoz, ezért a GDPR szerint szigorúbb előkészítés, dokumentáció és kontroll kell.

Záró gondolat
A DPO-pozíció lényege nem az, hogy „van-e DPO név és e-mail a tájékoztatóban”, hanem az, hogy a szervezetben létezik-e egy működő, független kontrollfunkció, ami képes érdemben befolyásolni a döntéseket, és dokumentálhatóan működik.

A hatóságok pont ezért nem elégednek meg a formális kijelöléssel: azt vizsgálják, hogy a DPO ténylegesen el tudja-e látni a GDPR 39 szerinti feladatait, és ehhez megvan-e a GDPR 38 szerinti intézményi keretrendszer.

11/02/2026

Adatvédelem mindenkinek...a mai nap margójára

🎙️ Kényelem vs. Adatvédelem: Mit kockáztatunk az AI hangátíró eszközökkel?Az AI alapú hangfelismerés és átírás (transcri...
16/01/2026

🎙️ Kényelem vs. Adatvédelem: Mit kockáztatunk az AI hangátíró eszközökkel?

Az AI alapú hangfelismerés és átírás (transcription) forradalmasítja a munkánkat. Legyen szó meetingek automatikus jegyzőkönyvezéséről, interjúk leiratozásáról vagy gyors hangüzenetek szöveggé alakításáról – a hatékonyság vitathatatlan.

De mi történik a rögzített hanggal a "küldés" gomb megnyomása után? 🤔

A Spanyol Adatvédelmi Ügynökség (AEPD) friss elemzése rávilágít azokra a komoly adatvédelmi kockázatokra, amelyekre sok vállalat (és magánszemély) nem is gondol.

A legfontosabb kérdések, amiket fel kell tennünk használat előtt:

1️⃣ Hová kerül az adat? A hangfelvételt a szolgáltató saját szerverein dolgozza fel? Ezek a szerverek az EU-n belül vannak, vagy harmadik országban, ahol lazábbak az adatvédelmi szabályok? 2️⃣ Ki fér hozzá? A szolgáltató felhasználhatja a hanganyagunkat az AI modelljének "tanítására"? Vannak emberi felülvizsgálók, akik belehallgathatnak a bizalmas üzleti beszélgetésekbe? 3️⃣ Személyes adatok kezelése: Egy hangfelvétel nemcsak a kimondott szavakat tartalmazza, hanem biometrikus adatokat is (hangszín), és gyakran érzékeny információk is elhangzanak. Van jogalapunk ennek a kezelésére (GDPR)?

💡 A tanulság: Ne használjunk vakon minden új eszközt! Vállalati környezetben elengedhetetlen a használt szoftverek adatvédelmi átvilágítása és egy világos belső szabályzat arról, hogy milyen típusú megbeszéléseken engedélyezett az AI rögzítés.

A kényelem nem mehet a bizalmas üzleti információk és a munkavállalók adatainak rovására.

Ti használtok már AI alapú átíró szoftvert a céges meetingeken? Hogyan kezelitek az adatvédelmi aggályokat? 👇

BusinessTech AEPD

🎙️ Kényelem vs. Adatvédelem: Mit kockáztatunk az AI hangátíró eszközökkel?Az AI alapú hangfelismerés és átírás (transcri...
16/01/2026

🎙️ Kényelem vs. Adatvédelem: Mit kockáztatunk az AI hangátíró eszközökkel?

Az AI alapú hangfelismerés és átírás (transcription) forradalmasítja a munkánkat. Legyen szó meetingek automatikus jegyzőkönyvezéséről, interjúk leiratozásáról vagy gyors hangüzenetek szöveggé alakításáról – a hatékonyság vitathatatlan.

De mi történik a rögzített hanggal a "küldés" gomb megnyomása után? 🤔

A Spanyol Adatvédelmi Ügynökség (AEPD) friss elemzése rávilágít azokra a komoly adatvédelmi kockázatokra, amelyekre sok vállalat (és magánszemély) nem is gondol.

A legfontosabb kérdések, amiket fel kell tennünk használat előtt:

1️⃣ Hová kerül az adat? A hangfelvételt a szolgáltató saját szerverein dolgozza fel? Ezek a szerverek az EU-n belül vannak, vagy harmadik országban, ahol lazábbak az adatvédelmi szabályok? 2️⃣ Ki fér hozzá? A szolgáltató felhasználhatja a hanganyagunkat az AI modelljének "tanítására"? Vannak emberi felülvizsgálók, akik belehallgathatnak a bizalmas üzleti beszélgetésekbe? 3️⃣ Személyes adatok kezelése: Egy hangfelvétel nemcsak a kimondott szavakat tartalmazza, hanem biometrikus adatokat is (hangszín), és gyakran érzékeny információk is elhangzanak. Van jogalapunk ennek a kezelésére (GDPR)?

💡 A tanulság: Ne használjunk vakon minden új eszközt! Vállalati környezetben elengedhetetlen a használt szoftverek adatvédelmi átvilágítása és egy világos belső szabályzat arról, hogy milyen típusú megbeszéléseken engedélyezett az AI rögzítés.

A kényelem nem mehet a bizalmas üzleti információk és a munkavállalók adatainak rovására.

Ti használtok már AI alapú átíró szoftvert a céges meetingeken? Hogyan kezelitek az adatvédelmi aggályokat? 👇

Mi volt igazán jelentős idén adatvédelmi szempontból?❗️Nem egyetlen új szabály, nem egy kirívó bírság, és nem is egy kon...
26/12/2025

Mi volt igazán jelentős idén adatvédelmi szempontból?

❗️Nem egyetlen új szabály, nem egy kirívó bírság, és nem is egy konkrét incidens.

📢Hanem egy szemléletváltás.
Idén különösen látszott, hogy az adatvédelem
– végleg „normalizálódott”: nem külön projekt, hanem a mindennapi működés része lett,
– egyre inkább kockázatalapú döntésekről szól, nem egységes sablonokról,
– és túlmutat a jogszabályi megfelelésen: a bizalom vált a központi kérdéssé.
☑️Egyre világosabb, hogy nem minden adatkezelés egyforma,
nem minden kockázat kezelhető ugyanazzal az eszköztárral,
és nem minden döntés mérhető pusztán jogi megfelelőséggel.

Talán ez volt az év legfontosabb tanulsága:
⚠️az adatvédelem nem „kipipálandó kötelezettség”, hanem annak mérlegelése,
hogy hogyan bánunk mások adataival – és ezzel együtt a bizalmukkal.
📌Ez pedig nemcsak jogi, hanem szervezeti és vezetői felelősség is

Cím

Budapest

Nyitvatartási idő

Hétfő 09:00 - 18:00
Kedd 09:00 - 18:00
Szerda 09:00 - 18:00
Csütörtök 09:00 - 18:00
Péntek 09:00 - 18:00

Telefonszám

+36309332972

Értesítések

Ha szeretnél elsőként tudomást szerezni ARB Privacy Consulting Kft. új bejegyzéseiről és akcióiról, kérjük, engedélyezd, hogy e-mailen keresztül értesítsünk. E-mail címed máshol nem kerül felhasználásra, valamint bármikor leiratkozhatsz levelezési listánkról.

A Vállalkozás Elérése

Üzenet küldése ARB Privacy Consulting Kft. számára:

Megosztás

Kategória