“Akár több millió eurós bírságot is kiszabhatnak!” “A vállalkozások akár a bevételük 75%-át is kifizethetik büntetésből!” Ezek a leggyakoribb rémhírek a cégek adatkezelésével kapcsolatban. Vannak, akik rettegnek a bírságtól, mások teljesen meg is feledkeznek a kötelezettségekről. Az idegesítő marketing beszélgetések valójában gyakran adatkezelési hibák eredményei. Az adatokkal kapcsolatos figyelmetlenség jobb esetben csak kellemetlenséget okoz. A károk viszont néha súlyosak is lehetnek. Legutóbb például a koronavírusról szóló tájékoztatásba csúszhatott adatkezelési hiba.
A GDPR szigorú kereteket ad a személyes adatok védelmére, de a szabályok tényleges végrehajtását mindig az adott ország hatósága vizsgálja. Magyarországon az irányadó jogi keret az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény. Minden cégnek adatvédelmi szabályzatot kell készítenie, ha valamilyen személyes adatot kezel. Ehhez kapcsolódik az adatkezelési tájékoztatás, amelyből az adatok tulajdonosai megismerhetik az adatkezelés okait és jogaikat. Szükség van egy adatvédelmi nyilatkozatra is.
Az adatvédelmi szabályzat elkészítése sem könnyű feladat. Az adatkezelés helyes megvalósítása pedig tényleg nem egyszerű. Az adatvédelmi szabályzatnak széleskörűen ki kell terjednie minden olyan tevékenységre, ahol adatkezelés folyik, például a dolgozók kamerával történő megfigyelése vagy a pályázók önéletrajzának fogadása is.
Bármennyire is könnyedén találunk szabályzat-mintákat az interneten, érdemes szakemberre bízni a feladatot, aki átlátja, milyen kötelezettségek merülhetnek fel az adatokkal kapcsolatban. Az adatvédelmi irányelveknek való megfelelőséget az Európai Unióban mindig az adott ország hatósága vizsgálja, nálunk a NAIH, vagyis a Nemzeti Adatvédelmi és Információszabadság Hivatal. A bírságok igen nagy összegűek lehetnek - akár 20 millió euró, vagy a cég világpiaci bevételének 4%-a is kiszabható lehet -, de a helyzet ennél összetettebb és mérlegelés alá esik.
A két kulcsdokumentum és céljuk
Az adatkezelési tájékoztató egy egydokumentumos, külső tájékoztatás az érintett felé, amely a GDPR 13-14. cikke alapján részletezi az adatkezelés legfontosabb mozzanatait, jogalapokat és az érintettek jogait. Célja az érintett tájékoztatása, nem pedig kötelező hozzájárulás kiadása. Az adatkezelési szabályzat viszont belső dokumentum, amely meghatározza az adatkezelő belső elveit, folyamatát és felelőseit, illetve az alkalmazandó jogszabályokat. A két dokumentum különböző célokat szolgál, különböző személyeknek szól, és eltérő tartalommal bír.
Az adatkezelési tájékoztató csoportosítható és tagolható érintetti csoportok szerint is; például az ügyfeleknek szóló és a munkavállalói tájékoztatók elkülönítése javasolt. Hosszabb tájékoztató esetén érdemes tartalomjegyzéket és rövid kivonatokat készíteni. Az adatkezelési szabályzat pedig a belső folyamatokat és felelősségeket rendezi bele: belső feladatmegosztás, adatkezelés rendje, adatbiztonsági előírások, incidensek kezelése, bevont adatfeldolgozók ellenőrzése és intézkedések az érintettek kérelmeinek kezelésére.
Gyakorlati középpont fodrászatok számára
Különösen fontos, hogy a fodrászat és az ehhez kapcsolódó szolgáltatások adatkezelése megfeleljen a jogszabályoknak. Adatkezelés akkor történik, amikor időpontfoglalásokat rögzítünk, online beleegyező nyilatkozatokat gyűjtünk, vagy a vendég adatait a szolgáltatásnyújtás során kezeljük. A vendégadatok kezelése során figyelembe kell venni a különleges adatok (pl. egészségügyi adatok) kezelését is, és a jogi keretek között kell eljárni. A GDPR lehetővé teszi ezek kezelését, ha jogalap és cél meghatározható.
A szabályzatok készítésekor érdemes figyelembe venni a hazai Infotv. vonatkozó rendelkezéseit, és érintetti kérelmekre előírásokat meghatározni a belső dokumentumban. A belső szabályzat legyen összhangban a szervezet működési formájával, és lehet belső jogi utasítás vagy igazgatói döntés formájában kötelező erővel. A GDPR 30. cikke szerint nyilvántartást kell vezetni a tevékenységekről bizonyos körülmények között; a körülmények között például 250 főnél több alkalmazottnál vagy nem alkalmi adatalapú tevékenységeknél, vagy kiterjedt különleges adatok esetén. A nyilvántartás segít a kockázatok mérséklésében és az incidensek kezelésében.
NAV és adózási ellenőrzések kontextusa
A NAV 2026-ban is kiemelten figyel a szépségipari vállalkozásokra, beleértve fodrászokat, kozmetikusokat, műkörmösöket és pedikűrösöket. Az ellenőrzések során a bevételek nyilvántartása, készpénzkezelés és online foglalási rendszerek vizsgálata kerül előtérbe. Az elektronikus adatszolgáltatás (E-nyugta) bevezetése várható 2026 elejére, de a részletek még véglegesítés alatt. A belső dokumentumok, mint például a bevételi nyilvántartások, a pénzkezelési rend és a szabályzatok naprakészen tartása egyúttal a jogkövető magatartás és a hatósági ellenőrzések gördülékeny kezelése érdekében is szükséges.
Az ügyféladatok védelmének és a nyilvántartások rendjének fenntartása nemcsak jogi kötelezettség, hanem a vállalkozás hosszú távú biztonsága és reputációjának védelme szempontjából is létfontosságú. A GDPR és a hazai jogszabályok értelmében a vendégek adatait csak a megadott célra és meghatározott ideig szabad tárolni, és ezt a feldolgozást az érintettek jogainak figyelembevételével kell végezni. A vendégadatok és az adatvédelmi tájékoztatóval kapcsolatos hozzájárulások nyilvántartása és a belső eljárások végrehajtása alapfeltétel.
Rövid összegzés és gyakorlati lépések
- Az adatvédelmi szabályzat belső dokumentum, amely meghatározza a felelősöket, az adatkezelési folyamatokat és a biztonsági intézkedéseket.
- Az adatkezelési tájékoztató külső dokumentum, amely az érintetteknek szól és világosan közli az adatkezelés célját, jogalapját, az érintetti jogokat és elérhetőségeket.
- Megfelelés a GDPR és a helyi szabályok alapján; különös figyelem a különleges adatok, az adatbiztonság és az incidensek kezelése terén.
- Kockázatkezelés a belső eljárásokkal és felelősök kijelölésével; rendszeres felülvizsgálatok és naprakész nyilvántartások.
- NAV- és hatósági ellenőrzésekre való felkészülés a bevételek és az adatkezelési tevékenységek átlátható bemutatásával.
Ha kérdésed van, vagy szeretnéd, hogy a fodrászszalonod megfeleljen minden jogi követelménynek, érdemes szakértői segítséget igénybe venni. Adatvédelmi szabályzat és tájékoztató kidolgozásával elkerülhetők a jogi kockázatok és a reputációs problémák. A megfelelő dokumentumok és eljárások bevezetése segít abban, hogy a vállalkozás hosszú távon zökkenőmentesen működjön.

The Data Protection Act and the General Data Protection Regulation (GDPR)
Adatvédelmi tájékoztató és szabályzat - összegzés: a GDPR és a hazai szabályozások közti összhang megteremtése belső folyamatokkal és külső tájékoztatással biztosítja a jogszerű és átlátható adatkezelést, a munkavállalók és vendégek jogainak védelmét, továbbá minimalizálja a bírság- és reputációs kockázatokat.
tags: #kinek #kell #adatvedelmi #szabalyzatot #kesziteni #fodraszat