A GDPR (EU 2016/679 rendelet) 2018 májusi hatályba lépése óta két generáció frissítés érkezett — és 2026-ra hatályba lépnek az EDPB új iránymutatásai az MI rendszerekről, EU-n kívüli felhő tárolókról és telemetria megőrzésről. A KKV-knak GDPR sértésekért kiszabott bírságok SK-ban 2023 – 2025 között 320%-kal nőttek. Itt van egy gyakorlati 20 pontos checklist, amelyet 2026-ban minden cég megold külső DPO nélkül.

Miért éri meg a GDPR megfelelőség egy 15 fős cégnek is

Az „a GDPR nem érint minket, kis cég vagyunk” típusú érvek 2026-ban már nem érvényesek. A SR Adatvédelmi Hivatala (UOOU) megerősítette 2024-es éves jelentésében, hogy a bírságok 62%-a 50 alkalmazottig terjedő cégeknek ment. Átlagos bírság: 8 200 EUR. A legmagasabb SK-ban: 94 000 EUR (webáruház, érintettek kéréseinek helytelen kezelése).

A bírságokon kívül még egy kockázat van: B2B szerződések. A nagy cégek ma DPA-t (Data Processing Agreement) és biztonsági auditokat követelnek minden beszállítótól. Ha nincs megfelelőség, elveszíti a tendereket.

Tipp: A GDPR nem one-time projekt. Folyamatos folyamat. A checklistet menjen át évente egyszer, ideálisan Q1-ben az adóbevallás után, amikor amúgy is felülvizsgálja a folyamatokat.

20 pontos GDPR checklist SK KKV-nak (2026)

Alapok és dokumentáció (1 – 5)

1. Van naprakész feldolgozási tevékenységekről szóló nyilvántartása (GDPR 30. cikke)? Excel táblázat listával: adattípus, cél, jogalap, megőrzési idő, címzettek. Kötelezettség minden 250 fő feletti vállalatnak — és gyakorlatban a kisebbeknek is, akik érzékeny adatokat dolgoznak fel.

2. Van minden szerződésben helyesen tájékozott hozzájárulása vagy más jogalapja a GDPR 6. cikke szerint? Marketing hírlevelek → opt-in hozzájárulás. Számlák → jogos érdek + jogi kötelezettség.

3. Van naprakész személyes adatok feldolgozásáról szóló tájékoztatása (privacy notice) a webhelyen és a recepciókban? Minimum 13 pont a GDPR 13. cikke szerint. Konkrétan, nem „a törvény szerint dolgozzuk fel adatait”.

4. Van aláírt DPA-ja minden adatfeldolgozóval (felhő szolgáltatók, könyvelő, HR ügynökség, IT beszállító)? GDPR 28. cikke — írásos szerződés kötelező. 2026-ra ellenőrizze, hogy a DPA lefedi-e az MI subprocessor-okat is (ChatGPT, Claude stb.).

5. Van kijelölt felelős személye (DPO vagy belső kontakt)? DPO kötelező érzékeny adatok nagy mennyiségénél (egészségügy, biometria, igazságszolgáltatás). KKV-knak általában elég egy belső kontakt — de meg kell határozni és nyilvánosan elérhetőnek lennie.

Technikai intézkedések (6 – 12)

6. Az adatai EU-ban vannak hosztolva? EU-n kívüli szerverek = Schrems II probléma. A US-EU Data Privacy Framework 2023-as kiégése után KKV-knak biztos fogadás a kizárólagos EU hosting (ideálisan DE, FR, PL). Ellenőrizze, hol fut az ERP-je, CRM-je és e-mailje. Bővebben a megközelítésünkről a biztonság oldalon.

7. Van bekapcsolva 2FA minden adminisztrátori fiókhoz? Az „admin123” jelszó 2026-ban nem elég. De facto kötelezettség, ha hozzáférése van 1 000 főnél több személyes adathoz.

8. Vannak rendszeres mentései és ellenőrzött recovery terve? Visszaállítási teszt évente legalább 2x. A SK KKV-k elleni ransomware támadások 2024-ben 180%-kal nőttek.

9. Titkosítja a személyes adatokat nyugalomban (at rest) és átvitelnél (in transit)? HTTPS mindenhol. AES-256 vagy ekvivalens adatbázisokhoz. Érzékeny kategóriákhoz (egészségügyi, pénzügyi) bónusz audit során.

10. Van audit log-ja, amely rögzíti a személyes adatokhoz való hozzáférést? „Ki, mikor, milyen rekordot látott / módosított.” Enélkül nem megy át komoly B2B auditon vagy breach-re adott reakción. A Modulario natívan biztosítja ezt az audit log-ot — bővebb info a biztonság oldalon.

11. Vannak megőrzési szabályai és automatikus törlése a határidő lejárta után? A 18/2018 Z. z. törvény + adótörvény 595/2003 Z. z.: számlák 10 év, személyügyi adatok 50 év (nyugdíj), marketing hozzájárulások visszavonásig vagy 24 hónapig.

12. Van pszeudonimizációja vagy anonimizációja ott, ahol lehetséges? Pl. webelemzés IP címek nélkül, belső dashboard hash ID-vel az alkalmazottakhoz.

Folyamatok (13 – 17)

13. Van definiált folyamata az érintettek kéréseire való reagáláshoz (hozzáférés, javítás, törlés)? Határidő: 1 hónap, hosszabbítás 3-ra bonyolult eseteknél. Ki veszi át az e-mailt a cégben, ki ellenőrzi az identitást, ki valósítja meg a törlést?

14. Van adatvédelmi incidens (data breach) reagálási terve? 72 óra a UOOU-nak való bejelentésre. Gyakorlatban <24 óra van, mire az incidens szétterjed. Sablon + felelős személy + kommunikációs terv.

15. Van képzett csapata? Évente legalább egy képzés mindenkinek, aki személyes adatokkal dolgozik. 2 órás e-learning elég az alapokhoz.

16. Ellenőrzi az új beszállítók hátterét (vendor due diligence)? SaaS kérdőív: Hol hosztolnak? Van ISO 27001 / SOC 2? Milyen sub-processor struktúrájuk van? Van előkészített DPA?

17. Van DPIA-ja (Data Protection Impact Assessment) kockázatos feldolgozásokra? Kötelező szisztematikus monitoringnál, érzékeny kategóriák nagy mennyiségben történő feldolgozásánál, automatikus döntéshozatalnál. 2026-ban néhány MI use-case-re is (lásd AI Act).

2026-os specifikumok (18 – 20)

18. Térképezi az MI rendszereket és modelleket, amelyek személyes adatokat dolgoznak fel? Az EDPB 2025-ös új iránymutatásai: ha az MI modell személyes adatokat dolgoz fel (chatbot, HR assist, MI scoring), DPIA + átláthatóság szükséges.

19. Vannak világos szabályai a generatív MI használatára (ChatGPT, Claude, Copilot)? Az alkalmazottak rendszeresen másolnak vevői adatokat nyilvános MI eszközökbe. Policy + whitelist + enterprise fiókok megoldják a problémát.

20. Van felkészítve folyamata a GDPR auditra (belső vagy külső)? Évente menjen át a checklisten, 2 évente külső audit. A protokoll hasznos tendereken.

Leggyakoribb bírságok SK-ban 2023 – 2025-re

SértésÁtlagos bírságGyakoriság
Hiányzó/helytelen marketing hozzájárulás3 200 EURLegmagasabb
Érintett kérésére való nem reagálás5 800 EURMagas
Hiányzó DPA adatfeldolgozóval4 500 EURMagas
Adatvédelmi incidens bejelentés nélkül12 000 EURKözepes
Nem megfelelő technikai intézkedések8 400 EURKözepes

Tipp: A legolcsóbb és leghatékonyabb GDPR beruházás 2026-ban egy natív audit log-gal, EU hostinggal és aláírt DPA-val rendelkező ERP/CRM rendszer. Automatikusan lefedi a checklist 20 pontjából 10-et.

Összegzés

A GDPR megfelelőség nem mumus — fegyelem. A fenti 20 pontos checklisten egy átlagos SK KKV 2 – 4 nap munka alatt megy át. A bírságok ezer eurónál kezdődnek és a szabályozó 2026-ban aktívabb, mint valaha. Adja hozzá a B2B ügyfelek nyomását DPA-ra és biztonsági tanúsítványokra, és komplett business case-e van.

Olyan ERP/CRM rendszerre van szüksége, amely natívan megoldja a GDPR-t — EU hosting, audit log, automatikus megőrzési szabályok? Nézze meg biztonsági intézkedéseink részleteit vagy lépjen kapcsolatba velünk ingyenes konzultáción. 2 héten belül GDPR-ready környezetet készítünk Önnek.

Kapcsolódó források