1992. évi LXIII. törvény
a személyes adatok védelméről és a közérdekű adatok nyilvánosságáról
Az
Országgyűlés - a Magyar Köztársaság Alkotmányában foglaltakkal
összhangban - a személyes adatok védelmét, valamint a közérdekű adatok
megismeréséhez való jog érvényesülését szolgáló alapvető szabályokról a
következő törvényt alkotja:
I. fejezet
ÁLTALÁNOS RENDELKEZÉSEK
A törvény célja
1. § (1)
E törvény célja annak biztosítása, hogy - ha e törvényben meghatározott
jogszabály kivételt nem tesz - személyes adatával mindenki maga
rendelkezzen, és a közérdekű adatokat mindenki megismerhesse.
(2) E törvényben foglaltaktól eltérni csak akkor lehet, ha azt e törvény kifejezetten megengedi.
(3) E törvény szerint megengedett kivételt csak meghatározott adatfajtára és adatkezelőre együttesen lehet megállapítani.
A törvény hatálya
1/A. § (1)
E törvény hatálya a Magyar Köztársaság területén folytatott minden
olyan adatkezelésre és adatfeldolgozásra kiterjed, amely természetes
személy adataira vonatkozik, valamint amely közérdekű adatot vagy
közérdekből nyilvános adatot tartalmaz.
(2)
E törvényt a teljesen vagy részben automatizált eszközzel, valamint a
manuális módon végzett adatkezelésre és adatfeldolgozásra egyaránt
alkalmazni kell.
(3)
Nem kell alkalmaznia e törvény rendelkezéseit a természetes személynek
a kizárólag saját személyes céljait szolgáló adatkezeléseire.
Értelmező rendelkezések
2. § E törvény alkalmazása során:
1. személyes adat: bármely
meghatározott (azonosított vagy azonosítható) természetes személlyel (a
továbbiakban: érintett) kapcsolatba hozható adat, az adatból levonható,
az érintettre vonatkozó következtetés. A személyes adat az adatkezelés
során mindaddig megőrzi e minőségét, amíg kapcsolata az érintettel
helyreállítható. A személy különösen akkor tekinthető azonosíthatónak,
ha őt - közvetlenül vagy közvetve - név, azonosító jel, illetőleg egy
vagy több, fizikai, fiziológiai, mentális, gazdasági, kulturális vagy
szociális azonosságára jellemző tényező alapján azonosítani lehet;
2. különleges adat:
a) a
faji eredetre, a nemzeti és etnikai kisebbséghez tartozásra, a
politikai véleményre vagy pártállásra, a vallásos vagy más világnézeti
meggyőződésre, az érdek-képviseleti szervezeti tagságra,
b) az egészségi állapotra, a kóros szenvedélyre, a szexuális életre vonatkozó adat, valamint a bűnügyi személyes adat;
3. bűnügyi személyes adat: a
büntetőeljárás során vagy azt megelőzően a bűncselekménnyel vagy a
büntetőeljárással összefüggésben, a büntetőeljárás lefolytatására,
illetőleg a bűncselekmények felderítésére jogosult szerveknél, továbbá
a büntetés-végrehajtás szervezeténél keletkezett, az érintettel
kapcsolatba hozható, valamint a büntetett előéletre vonatkozó személyes
adat;
4. közérdekű adat: az
állami vagy helyi önkormányzati feladatot, valamint jogszabályban
meghatározott egyéb közfeladatot ellátó szerv vagy személy kezelésében
lévő, valamint a tevékenységére vonatkozó, a személyes adat fogalma alá
nem eső, bármilyen módon vagy formában rögzített információ vagy
ismeret, függetlenül kezelésének módjától, önálló vagy gyűjteményes
jellegétől;
5. közérdekből nyilvános adat: a
közérdekű adat fogalma alá nem tartozó minden olyan adat, amelynek
nyilvánosságra hozatalát vagy hozzáférhetővé tételét törvény
közérdekből elrendeli;
6. hozzájárulás: az
érintett kívánságának önkéntes és határozott kinyilvánítása, amely
megfelelő tájékoztatáson alapul, és amellyel félreérthetetlen
beleegyezését adja a rá vonatkozó személyes adatok - teljes körű vagy
egyes műveletekre kiterjedő - kezeléséhez;
7. tiltakozás: az
érintett nyilatkozata, amellyel személyes adatainak kezelését
kifogásolja, és az adatkezelés megszüntetését, illetve a kezelt adatok
törlését kéri;
8. adatkezelő: az
a természetes vagy jogi személy, illetve jogi személyiséggel nem
rendelkező szervezet, aki vagy amely az adatok kezelésének célját
meghatározza, az adatkezelésre (beleértve a felhasznált eszközt)
vonatkozó döntéseket meghozza és végrehajtja, vagy az általa megbízott
adatfeldolgozóval végrehajtatja;
9. adatkezelés: az
alkalmazott eljárástól függetlenül az adatokon végzett bármely művelet
vagy a műveletek összessége, így például gyűjtése, felvétele,
rögzítése, rendszerezése, tárolása, megváltoztatása, felhasználása,
továbbítása, nyilvánosságra hozatala, összehangolása vagy
összekapcsolása, zárolása, törlése és megsemmisítése, valamint az
adatok további felhasználásának megakadályozása. Adatkezelésnek számít
a fénykép-, hang- vagy képfelvétel készítése, valamint a személy
azonosítására alkalmas fizikai jellemzők (pl. ujj- vagy tenyérnyomat,
DNS-minta, íriszkép) rögzítése is;
10. adattovábbítás: ha az adatot meghatározott harmadik személy számára hozzáférhetővé teszik;
11. nyilvánosságra hozatal: ha az adatot bárki számára hozzáférhetővé teszik;
12. adattörlés: az adatok felismerhetetlenné tétele oly módon, hogy a helyreállításuk többé nem lehetséges;
13. adatzárolás: az
adatok továbbításának, megismerésének, nyilvánosságra hozatalának,
átalakításának, megváltoztatásának, megsemmisítésének, törlésének,
összekapcsolásának vagy összehangolásának és felhasználásának
véglegesen vagy meghatározott időre történő lehetetlenné tétele;
14. adatmegsemmisítés: az adatok vagy az azokat tartalmazó adathordozó teljes fizikai megsemmisítése;
15. adatfeldolgozás: az
adatkezelési műveletekhez kapcsolódó technikai feladatok elvégzése,
függetlenül a műveletek végrehajtásához alkalmazott módszertől és
eszköztől, valamint az alkalmazás helyétől;
16. adatfeldolgozó: az
a természetes vagy jogi személy, illetve jogi személyiséggel nem
rendelkező szervezet, aki vagy amely az adatkezelő megbízásából -
beleértve a jogszabály rendelkezése alapján történő megbízást is -
személyes adatok feldolgozását végzi;
17. személyesadat-nyilvántartó rendszer (nyilvántartó rendszer): személyes
adatok bármely strukturált, funkcionálisan vagy földrajzilag
centralizált, decentralizált vagy szétszórt állománya, amely
meghatározott ismérvek alapján hozzáférhető;
18. adatállomány: az egy nyilvántartó rendszerben kezelt adatok összessége;
19. harmadik személy: olyan
természetes vagy jogi személy, illetve jogi személyiséggel nem
rendelkező szervezet, amely vagy aki nem azonos az érintettel, az
adatkezelővel vagy az adatfeldolgozóval;
20. EGT-állam: az
Európai Unió tagállama és az Európai Gazdasági Térségről szóló
megállapodásban részes más állam, továbbá az az állam, amelynek
állampolgára az Európai Közösség és tagállamai, valamint az Európai
Gazdasági Térségről szóló megállapodásban nem részes állam között
létrejött nemzetközi szerződés alapján az Európai Gazdasági Térségről
szóló megállapodásban részes állam állampolgárával azonos jogállást
élvez;
21. harmadik ország: minden olyan állam, amely nem EGT-állam.
II. fejezet
A SZEMÉLYES ADATOK VÉDELME
Adatkezelés
3. § (1) Személyes adat akkor kezelhető, ha
a) ahhoz az érintett hozzájárul, vagy
b) azt törvény vagy - törvény felhatalmazása alapján, az abban meghatározott körben - helyi önkormányzat rendelete elrendeli.
(2) Különleges adat akkor kezelhető, ha
a) az adatkezeléshez az érintett írásban hozzájárul, vagy
b) a 2. § 2. a) pontjában
foglalt adatok esetében, az nemzetközi egyezményen alapul, vagy
Alkotmányban biztosított alapvető jog érvényesítése, továbbá a
nemzetbiztonság, a bűnmegelőzés vagy a bűnüldözés érdekében törvény
elrendeli;
c) egyéb esetekben azt törvény elrendeli.
(3)
Kötelező adatkezelés esetén az adatkezelés célját és feltételeit, a
kezelendő adatok körét és megismerhetőségét, az adatkezelés
időtartamát, valamint az adatkezelő személyét az adatkezelést elrendelő
törvény vagy önkormányzati rendelet határozza meg.
(4)
Törvény közérdekből - az adatok körének kifejezett megjelölésével -
elrendelheti a személyes adat nyilvánosságra hozatalát. Minden egyéb
esetben a nyilvánosságra hozatalhoz az érintett hozzájárulása,
különleges adat esetében írásbeli hozzájárulása szükséges. Kétség
esetén azt kell vélelmezni, hogy az érintett a hozzájárulását nem adta
meg.
(5)
Az érintett hozzájárulását megadottnak kell tekinteni az érintett
közszereplése során általa közölt vagy a nyilvánosságra hozatal
céljából általa átadott adatok tekintetében.
(6)
Az érintett kérelmére indult eljárásban a szükséges adatainak
kezeléséhez való hozzájárulását vélelmezni kell. Erre a tényre az
érintett figyelmét fel kell hívni.
(7)
Az érintett a hozzájárulását az adatkezelővel írásban kötött szerződés
keretében is megadhatja a szerződésben foglaltak teljesítése céljából.
Ebben az esetben a szerződésnek tartalmaznia kell minden olyan
információt, amelyet a személyes adatok kezelése szempontjából - e
törvény alapján - az érintettnek ismernie kell, így különösen a
kezelendő adatok meghatározását, az adatkezelés időtartamát, a
felhasználás célját, az adatok továbbítását, adatfeldolgozó
igénybevételét. A szerződésnek félreérthetetlen módon tartalmaznia
kell, hogy az érintett aláírásával hozzájárul adatainak a szerződésben
meghatározottak szerinti kezeléséhez.
(8)
Ha az érintett fizikai okból vagy cselekvőképtelensége folytán nem
képes hozzájárulását adni adatai kezeléséhez, akkor a saját vagy más
személy létfontosságú érdekeinek védelméhez, valamint katasztrófa- vagy
szükséghelyzet elhárításához vagy megelőzéséhez szükséges mértékben sor
kerülhet személyes adatainak, beleértve különleges adatait is,
kezelésére.
4. § A
személyes adatok védelméhez fűződő jogot és az érintett személyiségi
jogait - ha törvény kivételt nem tesz - az adatkezeléshez fűződő más
érdekek, ideértve a közérdekű adatok nyilvánosságát (19. §) is, nem
sérthetik.
Adatfeldolgozás
4/A. § (1)
Az adatfeldolgozónak a személyes adatok feldolgozásával kapcsolatos
jogait és kötelezettségeit e törvény, valamint az adatkezelésre
vonatkozó külön törvények keretei között az adatkezelő határozza meg.
Az adatkezelési műveletekre vonatkozó utasítások jogszerűségéért az
adatkezelő felel.
(2)
Az adatfeldolgozó tevékenységi körén belül, illetőleg az adatkezelő
által meghatározott keretek között felelős a személyes adatok
feldolgozásáért, megváltoztatásáért, törléséért, továbbításáért és
nyilvánosságra hozataláért. Az adatfeldolgozó tevékenységének ellátása
során más adatfeldolgozót nem vehet igénybe.
(3)
Az adatfeldolgozó az adatkezelést érintő érdemi döntést nem hozhat, a
tudomására jutott személyes adatokat kizárólag az adatkezelő
rendelkezései szerint dolgozhatja fel, saját céljára adatfeldolgozást
nem végezhet, továbbá a személyes adatokat az adatkezelő rendelkezései
szerint köteles tárolni és megőrizni.
(4)
Az adatfeldolgozásra vonatkozó megbízási szerződést írásba kell
foglalni. Az adatfeldolgozásra nem adható megbízás olyan
vállalkozásnak, amely a feldolgozandó személyes adatokat felhasználó
üzleti tevékenységben érdekelt.
(5)
(6)
E törvényben foglaltakat kell alkalmazni, ha az Európai Unió területén
kívül személyes adatok kezelését folytató adatkezelő az
adatfeldolgozással a Magyar Köztársaság területén székhellyel,
telephellyel (fiókteleppel) vagy lakóhellyel (tartózkodási hellyel)
rendelkező adatfeldolgozót bíz meg, vagy itt lévő eszközt használ fel,
kivéve, ha ez az eszköz csak az Európai Unió területén átmenő
adatforgalom célját szolgálja. Az ilyen adatkezelőnek ki kell jelölnie
egy képviselőt a Magyar Köztársaság területén.
Az adatkezelés célhoz kötöttsége
5. § (1)
Személyes adatot kezelni csak meghatározott célból, jog gyakorlása és
kötelezettség teljesítése érdekében lehet. Az adatkezelésnek minden
szakaszában meg kell felelnie e célnak.
(2)
Csak olyan személyes adat kezelhető, amely az adatkezelés céljának
megvalósulásához elengedhetetlen, a cél elérésére alkalmas, csak a cél
megvalósulásához szükséges mértékben és ideig.
(3) Kötelező adatszolgáltatáson alapuló adatkezelést közérdekből lehet elrendelni.
(4)
A személyes adatot - akár az érintett hozzájárulásával, akár jogszabály
alapján - különösen akkor lehet kezelni, ha ez közérdekű feladat vagy
az adatkezelő törvényi kötelezettségének teljesítéséhez, az adatkezelő
vagy az adatátvevő harmadik személy hivatalos feladatának
gyakorlásához, az érintett létfontosságú érdekeinek védelméhez, az
érintett és az adatkezelő között létrejött szerződés teljesítéséhez, az
adatkezelő vagy harmadik személy jogos érdekének érvényesítéséhez,
társadalmi szervezetek jogszerű működéséhez szükséges.
(5)
Kizárólag állami vagy önkormányzati szerv kezelheti az állam
bűnüldözési és bűnmegelőzési, valamint közigazgatási és
igazságszolgáltatási feladatainak ellátása céljából kezelt bűnügyi
személyes adatokat, illetve a szabálysértési, a polgári peres és
nemperes ügyekre vonatkozó adatokat tartalmazó adatállományokat.
6. § (1)
Az érintettel az adat felvétele előtt közölni kell, hogy az
adatszolgáltatás önkéntes vagy kötelező. Kötelező adatszolgáltatás
esetén meg kell jelölni az adatkezelést elrendelő jogszabályt is.
(2)
Az érintettet - egyértelműen és részletesen - tájékoztatni kell az
adatai kezelésével kapcsolatos minden tényről, így különösen az
adatkezelés céljáról és jogalapjáról, az adatkezelésre és az
adatfeldolgozásra jogosult személyéről, az adatkezelés időtartamáról,
illetve arról, hogy kik ismerhetik meg az adatokat. A tájékoztatásnak
ki kell terjednie az érintett adatkezeléssel kapcsolatos jogaira és
jogorvoslati lehetőségeire is.
(3)
Az adatkezelésről való tájékoztatás megtörténik azzal is, hogy
jogszabály rendelkezik a már létező adatkezelésből továbbítással vagy
összekapcsolással az adat felvételéről.
(4)
A tájékoztatás - különösen statisztikai vagy tudományos (ideértve a
történelmi kutatásokat is) célú adatkezelés esetén - megtörténhet az
adatgyűjtés tényének, az érintettek körének, az adatgyűjtés céljának,
az adatkezelés időtartamának és az adatok megismerhetőségének mindenki
számára hozzáférhető módon történő nyilvánosságra hozatalával, ha az
egyénre szóló tájékoztatás lehetetlen vagy aránytalan költséggel járna.
Az adatok minősége
7. § (1) A kezelt személyes adatoknak meg kell felelniük az alábbi követelményeknek:
a) felvételük és kezelésük tisztességes és törvényes;
b) pontosak, teljesek és ha szükséges időszerűek;
c) tárolásuk módja alkalmas arra, hogy az érintettet csak a tárolás céljához szükséges ideig lehessen azonosítani.
(2) Korlátozás nélkül használható, általános és egységes személyazonosító jel alkalmazása tilos.
Adattovábbítás, az adatkezelések összekapcsolása
8. § (1)
A személyes adatok akkor továbbíthatók, valamint a különböző
adatkezelések akkor kapcsolhatók össze, ha az érintett ahhoz
hozzájárult, vagy törvény azt megengedi, és ha az adatkezelés
feltételei minden egyes személyes adatra nézve teljesülnek.
(2)
Az (1) bekezdést kell alkalmazni az ugyanazon adatkezelő, valamint az
állami és az önkormányzati szervek által kezelt adatok
összekapcsolására is.
Adattovábbítás külföldre
9. § (1)
Személyes adat (beleértve a különleges adatot is) az országból - az
adathordozótól vagy az adatátvitel módjától függetlenül - harmadik
országban lévő adatkezelő vagy adatfeldolgozó részére akkor
továbbítható, ha
a) ahhoz az érintett kifejezetten hozzájárult, vagy
b) azt
törvény lehetővé teszi, és a harmadik országban az átadott adatok
kezelése, illetőleg feldolgozása során biztosított a személyes adatok
megfelelő szintű védelme.
(2) A személyes adatok megfelelő szintű védelme akkor biztosított, ha
a) az
Európai Közösségek Bizottsága - külön törvényben meghatározott jogi
aktus alapján - megállapítja, hogy a harmadik ország megfelelő szintű
védelmet nyújt,
b) a
harmadik ország és a Magyar Köztársaság között az érintetteknek a 11. §
szerinti jogai érvényesítésére, a jogorvoslati jog biztosítására,
valamint az adatkezelés, illetve az adatfeldolgozás független
ellenőrzésére vonatkozó garanciális szabályokat tartalmazó nemzetközi
szerződés van hatályban, vagy
c) a
harmadik országbeli adatkezelő vagy adatfeldolgozó az adatkezelés vagy
adatfeldolgozás szabályainak ismertetésével igazolja, hogy az
adatkezelés vagy adatfeldolgozás során megfelelő szinten biztosítja a
személyes adatok védelmét, az érintettek jogait és azok érvényesítését,
különösen, ha az adatkezelést vagy az adatfeldolgozást az Európai Unió
Bizottsága külön törvényben meghatározott jogi aktusának megfelelően
végzi.
(3)
Személyes adatok nemzetközi jogsegélyegyezmény végrehajtása érdekében,
az egyezményben meghatározott célból és tartalommal továbbíthatók
harmadik országba.
(4)
Az EGT-államokba irányuló adattovábbítást úgy kell tekinteni, mintha a
Magyar Köztársaság területén belüli adattovábbításra kerülne sor.
Automatizált egyedi döntés
9/A. § (1)
Kizárólag számítástechnikai eszközzel végrehajtott automatizált
adatfeldolgozással az érintett személyes jellemzőinek értékelésére csak
akkor kerülhet sor, ha ahhoz kifejezetten hozzájárult, vagy azt törvény
lehetővé teszi. Az érintettnek álláspontja kifejtésére lehetőséget kell
biztosítani.
(2)
Az automatizált adatfeldolgozás esetén az érintettet - kérelmére -
tájékoztatni kell az alkalmazott matematikai módszerről és annak
lényegéről.
Adatbiztonság
10. § (1)
Az adatkezelő, illetőleg tevékenységi körében az adatfeldolgozó köteles
gondoskodni az adatok biztonságáról, köteles továbbá megtenni azokat a
technikai és szervezési intézkedéseket és kialakítani azokat az
eljárási szabályokat, amelyek e törvény, valamint az egyéb adat- és
titokvédelmi szabályok érvényre juttatásához szükségesek.
(2)
Az adatokat védeni kell különösen a jogosulatlan hozzáférés,
megváltoztatás, továbbítás, nyilvánosságra hozatal, törlés vagy
megsemmisítés, valamint a véletlen megsemmisülés és sérülés ellen. A
személyes adatok technikai védelmének biztosítása érdekében külön
védelmi intézkedéseket kell tennie az adatkezelőnek, az
adatfeldolgozónak, illetőleg a távközlési vagy informatikai eszköz
üzemeltetőjének, ha a személyes adatok továbbítása hálózaton vagy egyéb
informatikai eszköz útján történik.
Az érintettek jogai és érvényesítésük
11. § (1) Az érintett
a) tájékoztatást kérhet személyes adatai kezeléséről (12. és 13. §), valamint
b) kérheti személyes adatainak helyesbítését, illetve - a jogszabályban elrendelt adatkezelések kivételével - törlését (14-16. §).
(2)
Az adatvédelmi nyilvántartásba [28. § (1) bek.] bárki betekinthet, az
abban foglaltakról feljegyzést készíthet és kivonatot kérhet. A
kivonatért díjat kell fizetni.
12. § (1)
Az érintett kérelmére az adatkezelő tájékoztatást ad az általa kezelt,
illetőleg az általa megbízott feldolgozó által feldolgozott adatairól,
az adatkezelés céljáról, jogalapjáról időtartamáról, az adatfeldolgozó
nevéről, címéről (székhelyéről) és az adatkezeléssel összefüggő
tevékenységéről, továbbá arról, hogy kik és milyen célból kapják vagy
kapták meg az adatokat. Az adattovábbításra vonatkozó nyilvántartás -
és ennek alapján a tájékoztatási kötelezettség - időtartamát az
adatkezelést szabályozó jogszabály korlátozhatja. A korlátozás
időtartama személyes adatok esetében öt évnél, különleges adatok
esetében pedig húsz évnél rövidebb nem lehet.
(2)
Az adatkezelő köteles a kérelem benyújtásától számított legrövidebb idő
alatt, legfeljebb azonban 30 napon belül írásban, közérthető formában
megadni a tájékoztatást.
(3)
A (2) bekezdésben foglalt tájékoztatás ingyenes, ha a tájékoztatást
kérő a folyó évben azonos területre vonatkozó tájékoztatási kérelmet az
adatkezelőhöz még nem nyújtott be. Egyéb esetekben költségtérítés
állapítható meg. A már megfizetett költségtérítést vissza kell
téríteni, ha az adatokat jogellenesen kezelték, vagy a tájékoztatás
kérése helyesbítéshez vezetett.
13. § (1)
Az érintett tájékoztatását az adatkezelő csak akkor tagadhatja meg, ha
azt a 16. §-ban meghatározott esetekben a törvény lehetővé teszi.
(2) Az adatkezelő köteles az érintettel a felvilágosítás megtagadásának indokát közölni.
(3) Az elutasított kérelmekről az adatkezelő az adatvédelmi biztost évente értesíti.
14. § (1) A valóságnak meg nem felelő személyes adatot az adatkezelő helyesbíteni köteles.
(2) A személyes adatot törölni kell, ha
a) kezelése jogellenes;
b) az érintett - a 11. § (1) bekezdésének b) pontjában foglaltak szerint - kéri;
c) az hiányos vagy téves - és ez az állapot jogszerűen nem korrigálható -, feltéve, hogy a törlést törvény nem zárja ki;
d) az adatkezelés célja megszűnt, vagy az adatok tárolásának törvényben meghatározott határideje lejárt;
e) azt a bíróság vagy az adatvédelmi biztos elrendelte.
(3)
A törlési kötelezettség - jogellenes adatkezelés kivételével - nem
vonatkozik azon személyes adatra, amelynek adathordozóját a levéltári
anyag védelmére vonatkozó jogszabály értelmében levéltári őrizetbe kell
adni.
15. § A
helyesbítésről és a törlésről az érintettet, továbbá mindazokat
értesíteni kell, akiknek korábban az adatot adatkezelés céljára
továbbították. Az értesítés mellőzhető, ha ez az adatkezelés céljára
való tekintettel az érintett jogos érdekét nem sérti.
16. § Az
érintett jogait (11-15. §) törvény korlátozhatja az állam külső és
belső biztonsága, így a honvédelem, a nemzetbiztonság, a bűnmegelőzés
vagy a bűnüldözés érdekében, továbbá állami vagy önkormányzati
gazdasági vagy pénzügyi érdekből, illetve az Európai Unió jelentős
gazdasági vagy pénzügyi érdekéből, valamint a foglalkozások
gyakorlásával összefüggő fegyelmi és etikai vétségek, a munkajogi és
munkavédelmi kötelezettségszegések megelőzése és feltárása céljából -
beleértve minden esetben az ellenőrzést és a felügyeletet is -, továbbá
az érintett vagy mások jogainak védelme érdekében.
Tiltakozási jog
16/A. § (1) Az érintett tiltakozhat személyes adatának kezelése ellen, ha
a) a
személyes adatok kezelése (továbbítása) kizárólag az adatkezelő vagy az
adatátvevő jogának vagy jogos érdekének érvényesítéséhez szükséges,
kivéve, ha az adatkezelést törvény rendelte el;
b) a
személyes adat felhasználása vagy továbbítása közvetlen üzletszerzés,
közvélemény-kutatás vagy tudományos kutatás céljára történik;
c) a tiltakozás jogának gyakorlását egyébként törvény lehetővé teszi.
(2)
Az adatkezelő - az adatkezelés egyidejű felfüggesztésével - a
tiltakozást köteles a kérelem benyújtásától számított legrövidebb időn
belül, de legfeljebb 15 nap alatt megvizsgálni, és annak eredményéről a
kérelmezőt írásban tájékoztatni. Amennyiben a tiltakozás indokolt, az
adatkezelő köteles az adatkezelést - beleértve a további adatfelvételt
és adattovábbítást is - megszüntetni és az adatokat zárolni, valamint a
tiltakozásról, illetőleg az annak alapján tett intézkedésekről
értesíteni mindazokat, akik részére a tiltakozással érintett személyes
adatot korábban továbbította, és akik kötelesek intézkedni a
tiltakozási jog érvényesítése érdekében.
(3)
Amennyiben az érintett az adatkezelőnek a (2) bekezdés alapján
meghozott döntésével nem ért egyet, az ellen - annak közlésétől
számított 30 napon belül - e törvény szerint bírósághoz fordulhat.
(4)
Ha az adatátvevő törvényes jogának érvényesítéséhez szükséges adatokat
az érintett tiltakozása miatt nem kapja meg, a (2) bekezdés alapján
történő értesítés közlésétől számított 15 napon belül, az adatokhoz
való hozzájutás érdekében - e törvény szerint - bírósághoz fordulhat az
adatkezelő ellen. Az adatkezelő az érintettet is perbe hívhatja.
(5)
Ha a bíróság az adatátvevő kérelmét elutasítja, az adatkezelő köteles
az érintett személyes adatát az ítélet közlésétől számított 3 napon
belül törölni. Az adatkezelő köteles az adatokat akkor is törölni, ha
az adatátvevő a (4) bekezdésben meghatározott határidőn belül nem
fordul bírósághoz.
(6)
Az adatkezelő az érintett adatát nem törölheti, ha az adatkezelést
törvény rendelte el. Az adat azonban nem továbbítható az adatátvevő
részére, ha az adatkezelő egyetértett a tiltakozással, illetőleg a
bíróság a tiltakozás jogosságát megállapította.
Bírósági jogérvényesítés
17. § (1)
Az érintett a jogainak megsértése esetén, valamint a 16/A. § (4)
bekezdésében meghatározott személy, az adatkezelő ellen bírósághoz
fordulhat. A bíróság az ügyben soron kívül jár el.
(2) Azt, hogy az adatkezelés a jogszabályban foglaltaknak megfelel, az adatkezelő köteles bizonyítani.
(3)
A perre az adatkezelő székhelye (lakóhelye) szerinti bíróság az
illetékes. A per - az érintett választása szerint - az érintett
lakóhelye (tartózkodási helye) szerinti bíróság előtt is megindítható.
A perben fél lehet az is, akinek egyébként nincs perbeli jogképessége.
(4)
Ha a bíróság a kérelemnek helyt ad, az adatkezelőt a tájékoztatás
megadására, az adat helyesbítésére, törlésére, az automatizált egyedi
döntés megsemmisítésére, az érintett tiltakozási jogának
figyelembevételére, illetve a 16/A. § (4) bekezdésében meghatározott
személy által kért adat kiadására kötelezi.
(5)
A bíróság elrendelheti ítéletének - az adatkezelő azonosító adatainak
közzétételével történő - nyilvánosságra hozatalát, ha azt az
adatvédelem érdekei és nagyobb számú érintett e törvényben védett jogai
megkövetelik.
Kártérítés
18. § (1)
Az adatkezelő az érintett adatainak jogellenes kezelésével vagy a
technikai adatvédelem követelményeinek megszegésével másnak okozott
kárt köteles megtéríteni. Az érintettel szemben az adatkezelő felel az
adatfeldolgozó által okozott kárért is. Az adatkezelő mentesül a
felelősség alól, ha bizonyítja, hogy a kárt az adatkezelés körén kívül
eső elháríthatatlan ok idézte elő.
(2) Nem kell megtéríteni a kárt annyiban, amennyiben az a károsult szándékos vagy súlyosan gondatlan magatartásából származott.
III. fejezet
A KÖZÉRDEKŰ ADATOK NYILVÁNOSSÁGA
19. § (1)
Az állami vagy helyi önkormányzati feladatot, valamint jogszabályban
meghatározott egyéb közfeladatot ellátó szerv vagy személy (a
továbbiakban együtt: szerv) a feladatkörébe tartozó ügyekben - így
különösen az állami és önkormányzati költségvetésre és annak
végrehajtására, az állami és önkormányzati vagyon kezelésére, a
közpénzek felhasználására és az erre kötött szerződésekre, a piaci
szereplők, a magánszervezetek és -személyek részére különleges vagy
kizárólagos jogok biztosítására vonatkozóan - köteles elősegíteni és
biztosítani a közvélemény pontos és gyors tájékoztatását.
(2)
Az (1) bekezdésben meghatározott szervek rendszeresen elektronikusan
vagy más módon közzéteszik, továbbá erre irányuló igény esetén a 20. §
rendelkezései szerint hozzáférhetővé teszik a tevékenységükkel
kapcsolatos legfontosabb - így különösen a hatáskörükre,
illetékességükre, szervezeti felépítésükre, szakmai tevékenységükre,
annak eredményességére is kiterjedő értékelésére, a birtokukban lévő
adatfajtákra és a működésükről szóló jogszabályokra, valamint a
gazdálkodásukra vonatkozó - adatokat. A tájékoztatás módját, a
vonatkozó adatok körét jogszabály is megállapíthatja.
(3)
Az (1) bekezdésben említetteknek lehetővé kell tenniük, hogy a
kezelésükben lévő közérdekű adatot bárki megismerhesse, kivéve, ha az
adatot törvény alapján az arra jogosult szerv állam- vagy szolgálati
titokká nyilvánította, illetve ha az nemzetközi szerződésből eredő
kötelezettség alapján minősített adat, továbbá, ha a közérdekű adatok
nyilvánosságához való jogot - az adatfajták meghatározásával - törvény
a) honvédelmi;
b) nemzetbiztonsági;
c) bűnüldözési vagy bűnmegelőzési;
d) központi pénzügyi vagy devizapolitikai érdekből;
e) külügyi kapcsolatokra, nemzetközi szervezetekkel való kapcsolatokra;
f) bírósági vagy közigazgatási hatósági eljárásra tekintettel
korlátozza.
(4)
Ha törvény másként nem rendelkezik, közérdekből nyilvános adat az (1)
bekezdésben meghatározott szervek feladat- és hatáskörében eljáró
személy feladatkörével összefüggő személyes adata, továbbá egyéb,
közfeladatot ellátó személy e feladatkörével összefüggő személyes
adata. Ezen adatok megismerésére e törvénynek a közérdekű adatok
megismerésére vonatkozó rendelkezéseit kell alkalmazni.
(5)
Ha törvény másként nem rendelkezik, közérdekből nyilvános adat a
jogszabály vagy állami, illetőleg helyi önkormányzati szervvel kötött
szerződés alapján kötelezően igénybe veendő vagy más módon ki nem
elégíthető szolgáltatást nyújtó szervek vagy személyek kezelésében
levő, e tevékenységükre vonatkozó, személyes adatnak nem minősülő adat.
(6)
A közérdekű adatok megismerésével és nyilvánosságával összefüggésben az
üzleti titok megismerésére a Polgári Törvénykönyvben foglaltak az
irányadók.
(7)
A közérdekű adatok nyilvánosságát korlátozhatja továbbá az Európai Unió
jogszabálya az Európai Unió jelentős pénzügy- vagy gazdaságpolitikai
érdekére tekintettel, beleértve a monetáris, a költségvetési és az
adópolitikai érdeket is.
19/A. § (1)
A 19. § (1) bekezdésében meghatározott szerv feladat- és hatáskörébe
tartozó döntés meghozatalára irányuló eljárás során készített vagy
rögzített, a döntés megalapozását szolgáló adat a keletkezésétől
számított tíz évig nem nyilvános. Ezen adatok megismerését - a 19. §
(1) bekezdésében foglaltakat mérlegelve - az azt kezelő szerv vezetője
engedélyezheti.
(2)
A döntés megalapozását szolgáló adat megismerésére irányuló igény - az
(1) bekezdésben meghatározott időtartamon belül - a döntés meghozatalát
követően akkor utasítható el, ha az adat megismerése a szerv törvényes
működési rendjét vagy feladat- és hatáskörének illetéktelen külső
befolyástól mentes ellátását, így különösen az adatot keletkeztető
álláspontjának a döntések előkészítése során történő szabad kifejtését
veszélyeztetné.
(3)
Jogszabály egyes adatok megismerhetőségének korlátozására az (1)
bekezdésben meghatározottnál rövidebb időtartamot állapíthat meg.
20. § (1) A közérdekű adat megismerése iránt bárki - szóban, írásban vagy elektronikus úton - igényt nyújthat be.
(2)
A közérdekű adat megismerésére irányuló igénynek az adatot kezelő szerv
az igény tudomására jutását követő legrövidebb idő alatt, legfeljebb
azonban 15 napon belül tesz eleget.
(3)
Az adatokat tartalmazó dokumentumról vagy dokumentumrészről, annak
tárolási módjától függetlenül az igénylő másolatot kaphat. Az adatot
kezelő szerv kizárólag a másolat készítéséért - legfeljebb az azzal
kapcsolatban felmerült költség mértékéig terjedően - állapíthat meg
költségtérítést, amelynek összegét az igénylő kérésére előre közölni
kell.
(4)
Ha a közérdekű adatot tartalmazó dokumentum az igénylő által meg nem
ismerhető adatot is tartalmaz, a másolaton a meg nem ismerhető adatot
felismerhetetlenné kell tenni.
(5)
Az adatigénylésnek közérthető formában és - amennyiben az aránytalan
költséggel nem jár - az igénylő által kívánt technikai eszközzel,
illetve módon kell eleget tenni. Az adatigénylést nem lehet elutasítani
arra való hivatkozással, hogy annak közérthető formában nem lehet
eleget tenni.
(6)
Az igény teljesítésének megtagadásáról, annak indokaival együtt, 8
napon belül írásban vagy - amennyiben az igényben elektronikus
levelezési címét közölte - elektronikus úton értesíteni kell az
igénylőt.
(7)
A közérdekű adat megismerése iránti igény teljesítése nem tagadható meg
azért, mert a nem magyar anyanyelvű igénylő az igényét anyanyelvén vagy
az általa értett más nyelven fogalmazza meg.
(8)
Az állami vagy helyi önkormányzati feladatot, valamint jogszabályban
meghatározott egyéb közfeladatot ellátó szerveknek a közérdekű adatok
megismerésére irányuló igények teljesítésének rendjét rögzítő
szabályzatot kell készíteniük.
(9)
A 19. § (1) bekezdésében meghatározott szervek évente értesítik az
adatvédelmi biztost az elutasított igényekről, valamint az elutasítások
indokairól.
21. § (1) Ha a közérdekű adatra vonatkozó igényét nem teljesítik, az igénylő a bírósághoz fordulhat.
(2) A megtagadás jogszerűségét és megalapozottságát az adatot kezelő szerv köteles bizonyítani.
(3)
A pert a megtagadás közlésétől, illetve ennek elmaradása esetén a 20. §
(2) bekezdésében meghatározott határidő eredménytelen elteltétől
számított 30 napon belül az ellen a szerv ellen kell megindítani, amely
a kért felvilágosítást megtagadta.
(4) A perben fél lehet az is, akinek egyébként nincs perbeli jogképessége.
(5)
Az egész országra kiterjedő hatáskörű szerv ellen indult per a megyei
(fővárosi) bíróság hatáskörébe tartozik. A helyi bíróság hatáskörébe
tartozó ügyekben a megyei bíróság székhelyén lévő helyi bíróság,
Budapesten a Pesti Központi Kerületi Bíróság jár el. A bíróság
illetékességét az adatközlést nem teljesítő szerv székhelye (működési
helye) alapítja meg.
(6) A bíróság soron kívül jár el.
(7) Ha a bíróság a kérelemnek helyt ad, határozatában az adatkezelő szervet a kért közérdekű adat közlésére kötelezi.
21/A. § (1)
A 19. § (1) bekezdésében meghatározott szervek a közzétett adatok
megismerését személyazonosító adatok közléséhez nem köthetik. Az
elektronikusan közzétett közérdekű adatokhoz történő hozzáférés
biztosításához személyes adat csak annyiban kezelhető, amennyiben az
technikailag elengedhetetlenül szükséges; a személyes adatokat ezt
követően haladéktalanul törölni kell.
(2)
Igénylés alapján történő adatszolgáltatás esetén az adatigénylő
személyazonosító adatai csak annyiban kezelhetők, amennyiben az az
igény teljesítéséhez - beleértve az esetleges költségek megfizetését is
- elengedhetetlenül szükséges. Az igény teljesítését, illetőleg a
költségek megfizetését követően az igénylő személyes adatait
haladéktalanul törölni kell.
(3) Törvény az (1) és (2) bekezdésben meghatározottaktól eltérően rendelkezhet.
22. § E
fejezet rendelkezései nem alkalmazhatók a közhitelű nyilvántartásból
történő - külön törvényben szabályozott - adatszolgáltatásra.
IV. fejezet
AZ ADATVÉDELMI BIZTOS
ÉS AZ ADATVÉDELMI NYILVÁNTARTÁS
Adatvédelmi biztos
23. § (1)
A személyes adatok védelméhez és a közérdekű adatok nyilvánosságához
való alkotmányos jog védelme érdekében az Országgyűlés adatvédelmi
biztost választ azok közül az egyetemi végzettségű, büntetlen előéletű,
kiemelkedő tudású elméleti vagy legalább 10 évi szakmai gyakorlattal
rendelkező magyar állampolgárok közül, akik az adatvédelmet érintő
eljárások lefolytatásában, felügyeletében vagy tudományos elméletében
jelentős tapasztalatokkal rendelkeznek.
(2)
Az adatvédelmi biztosra - e törvényben foglalt eltérésekkel - az
állampolgári jogok országgyűlési biztosáról szóló törvény
rendelkezéseit kell alkalmazni.
24. § Az adatvédelmi biztos
a) bejelentés
alapján vagy - ha az adott ügyben bírósági eljárás nincs folyamatban -
hivatalból ellenőrzi e törvény és az adatkezelésre vonatkozó más
jogszabályok megtartását;
b) kivizsgálja a hozzá érkezett bejelentéseket;
c) gondoskodik az adatvédelmi nyilvántartás vezetéséről;
d) elősegíti
a személyes adatok kezelésére és a közérdekű adatok nyilvánosságára
vonatkozó törvényi rendelkezések egységes alkalmazását;
e) feladatkörében általános jelleggel, valamint meghatározott adatkezelő részére ajánlást bocsáthat ki;
f) véleményezési
jogot gyakorol az állami vagy helyi önkormányzati feladatot, valamint
jogszabályban meghatározott egyéb közfeladatot ellátó szerv
tevékenységével kapcsolatosan külön törvényben meghatározottak szerint
közzéteendő adatokra vonatkozó különös, illetőleg egyedi közzétételi
listák tekintetében;
g) külön
törvényben meghatározott szervekkel vagy személyekkel együttműködve
képviseli a Magyar Köztársaságot az Európai Unió közös adatvédelmi
felügyelő testületeiben;
h) gyakorolja és ellátja az e törvényben meghatározott hatásköröket és feladatokat.
24/A. § (1)
Az adatvédelmi biztos eljárására és intézkedéseire az állampolgári
jogok országgyűlési biztosáról szóló 1993. évi LIX. törvény (a
továbbiakban: Obtv.) rendelkezéseit az e törvényben meghatározott
eltérésekkel kell alkalmazni.
(2)
Az adatvédelmi biztos eljárására az Obtv. 16. § (1) és (2) bekezdését,
17. § (3) és (4) bekezdését, 18. § (1), (6) és (8) bekezdését nem kell
alkalmazni.
25. § (1)
Az adatvédelmi biztos figyelemmel kíséri a személyes adatok védelmének,
a közérdekű adatok és a közérdekből nyilvános adatok nyilvánossága
érvényesülésének feltételeit. Javaslatot tesz az adatkezelést, a
közérdekű adatok és a közérdekből nyilvános adatok nyilvánosságát
érintő jogszabályok megalkotására, illetve módosítására, véleményezi az
ilyen jogszabályok tervezetét. Kezdeményezheti az államtitokkörben,
valamint a szolgálati titokkörben meghatározott adatfajták szűkítését
vagy bővítését.
(2)
Az adatvédelmi biztos a jogellenes adatkezelés észlelése esetén az
adatkezelőt az adatkezelés megszüntetésére szólítja fel. Az adatkezelő
haladéktalanul köteles megtenni a szükséges intézkedéseket, és erről 30
napon belül írásban tájékoztatni az adatvédelmi biztost.
(3)
Az adatvédelmi biztos tájékoztathatja a nyilvánosságot eljárásának
megindításáról, a jogellenes adatkezelés (adatfeldolgozás) tényéről, az
adatkezelő (adatfeldolgozó) személyéről és a kezelt adatok köréről,
valamint az általa kezdeményezett intézkedésekről, meghozott
határozatokról.
(4)
Ha az adatkezelő vagy adatfeldolgozó a személyes adatok jogellenes
kezelését (feldolgozását) nem szünteti meg, az adatvédelmi biztos
határozatban elrendelheti a jogosulatlanul kezelt adatok zárolását,
törlését vagy megsemmisítését, megtilthatja a jogosulatlan adatkezelést
vagy adatfeldolgozást, továbbá felfüggesztheti az adatok külföldre
továbbítását. A határozat ellen közigazgatási úton jogorvoslatnak nincs
helye.
(5)
Az adatkezelő, az adatfeldolgozó vagy az adatkezeléssel érintett
személy az adatvédelmi biztos (4) bekezdés szerinti határozatának
felülvizsgálatát - annak kézhezvételét követő 30 napon belül -
jogszabálysértésre hivatkozással kérheti a bíróságtól, amely a
felülvizsgálat során a polgári perrendtartásról szóló törvénynek a
közigazgatási perekre vonatkozó szabályai szerint jár el. A bíróság
jogerős döntéséig a vitatott adatkezeléssel érintett adatok nem
törölhetők, illetve nem semmisíthetők meg, az adatok kezelését azonban
az adatvédelmi biztos határozatának kézhezvételekor fel kell
függeszteni és az adatokat zárolni kell.
26. § (1)
Az adatvédelmi biztos a feladatai ellátása során az adatkezelőtől
minden olyan kérdésben felvilágosítást kérhet, az összes olyan iratba
betekinthet, illetve iratról másolatot kérhet, adatkezelést
megismerhet, amely személyes adatokkal, közérdekű adatokkal vagy
közérdekből nyilvános adatokkal összefügghet.
(2) Az adatvédelmi biztos minden olyan helyiségbe beléphet, ahol adatkezelés folyik.
(3) Az adatkezelő köteles a részére kibocsátott ajánlásra harminc napon belül érdemben válaszolni.
(4)
Az államtitok és szolgálati titok az adatvédelmi biztost e §-ban
szabályozott jogainak gyakorlásában nem akadályozhatja, de a titok
megtartására vonatkozó rendelkezések rá nézve is kötelezőek. Az
államtitkot vagy a szolgálati titkot érintő adatkezelés esetén az
adatvédelmi biztos jogait csak személyesen, vagy az általa
kezdeményezett nemzetbiztonsági ellenőrzésen átesett munkatársai útján
gyakorolhatja.
(5)
Ha az adatvédelmi biztos eljárása során az adat minősítését - a
nemzetközi szerződés alapján keletkezett minősített adatok kivételével
- indokolatlannak tartja, a minősítőt annak megváltoztatására vagy a
minősítés megszüntetésére szólítja fel. A felszólítás
megalapozatlanságának megállapítása iránt a minősítő 30 napon belül a
Fővárosi Bírósághoz fordulhat. A bíróság az ügyben zárt tárgyaláson
soron kívül jár el.
27. § (1)
Bárki az adatvédelmi biztoshoz fordulhat, ha véleménye szerint
személyes adatainak kezelésével, illetve a közérdekű adatok vagy a
közérdekből nyilvános adatok megismeréséhez fűződő jogainak
gyakorlásával kapcsolatban jogsérelem érte, vagy annak közvetlen
veszélye fennáll, kivéve ha az adott ügyben bírósági eljárás van
folyamatban.
(2)
Az adatvédelmi biztoshoz tett bejelentése miatt senkit sem érhet
hátrány. A bejelentőt a közérdekű bejelentővel azonos védelem illeti
meg.
Adatvédelmi nyilvántartás
28. § (1)
A személyes adatokat kezelő adatkezelő köteles e tevékenysége
megkezdése előtt az adatvédelmi biztosnak nyilvántartásba vétel végett
bejelenteni
a) az adatkezelés célját;
b) az adatok fajtáját és kezelésük jogalapját;
c) az érintettek körét;
d) az adatok forrását;
e) a továbbított adatok fajtáját, címzettjét és a továbbítás jogalapját;
f) az egyes adatfajták törlési határidejét;
g) az
adatkezelő, valamint az adatfeldolgozó nevét és címét (székhelyét), a
tényleges adatkezelés, illetve az adatfeldolgozás helyét és az
adatfeldolgozónak az adatkezeléssel összefüggő tevékenységét;
h) a belső adatvédelmi felelős nevét és elérhetőségi adatait.
(2)
A jogszabályban elrendelt adatkezelést a szabályozás tárgya szerint
feladatkörrel rendelkező miniszter, hatáskörrel rendelkező központi
államigazgatási szerv vezetője, illetőleg a polgármester,
főpolgármester, a megyei közgyűlés elnöke köteles bejelenteni a
jogszabály hatálybalépését követő 15 napon belül.
(3) A nemzetbiztonsági szervek az adatkezelésük célját és jogalapját jelentik be.
29. § (1)
Az adatkezelő az első nyilvántartásba vételkor nyilvántartási számot
kap. A nyilvántartási számot az adatok minden továbbításánál,
nyilvánosságra hozásánál és az érintettnek való kiadásakor fel kell
tüntetni.
(2)
A 28. § (1) bekezdésében felsorolt adatok megváltozását 8 napon belül
be kell jelenteni az adatvédelmi biztosnak, és a nyilvántartást
megfelelően módosítani kell.
30. § Nem kell bejelenteni az adatvédelmi nyilvántartásba azt az adatkezelést, amely
a) az adatkezelővel munkaviszonyban, tagsági, tanulói viszonyban, ügyfélkapcsolatban álló személyek adatait tartalmazza;
b) egyház, vallásfelekezet, vallási közösség belső szabályai szerint történik;
c) az
egészségügyi ellátásban kezelt személy betegségére, egészségi
állapotára vonatkozó személyes adatokat tartalmaz, gyógykezelés vagy az
egészség megőrzése, társadalombiztosítási igény érvényesítése céljából;
d) az érintett anyagi és egyéb szociális támogatását célzó és nyilvántartó adatokat tartalmaz;
e) a
hatósági, az ügyészségi és a bírósági eljárás által érintett
személyeknek az eljárás lefolytatásával kapcsolatos személyes adatait
tartalmazza;
f) a
hivatalos statisztika célját szolgáló személyes adatokat tartalmaz,
feltéve hogy - külön törvényben meghatározottak szerint - az adatok
személlyel való kapcsolatának megállapítását véglegesen lehetetlenné
teszik;
g) a
sajtótörvény hatálya alá tartozó társaságok és szervek olyan adatait
tartalmazza, amelyek kizárólag saját tájékoztatási tevékenységüket
szolgálják;
h) a tudományos kutatás céljait szolgálja, ha az adatokat nem hozzák nyilvánosságra;
i) az adatkezelőtől levéltári kezelésbe került át;
j) a természetes személy saját célját szolgálja.
Előzetes ellenőrzés
31. § (1) Az adatvédelmi biztos a nyilvántartásba vételt megelőzően előzetes ellenőrzést végezhet.
(2)
Új adatállomány feldolgozását vagy új adatfeldolgozási technológia
alkalmazását megelőzően az adatvédelmi biztos előzetes ellenőrzést
végezhet a következő adatkezeléseket végző adatkezelőknél:
a) országos hatósági, munkaügyi és bűnügyi adatállományok;
b) pénzügyi szervezetek és közüzemi szolgáltatók ügyfelekre vonatkozó adatkezelései;
c) távközlési szolgáltatóknak a szolgáltatást igénybe vevőkre vonatkozó adatkezelései;
d) külön törvényben meghatározott egyedi statisztikai adatokat tartalmazó adatállományok.
(3)
Az adatkezelőnek az új adatállomány feldolgozására vagy az új
adatfeldolgozási technológia alkalmazására irányuló szándékát a
tevékenység megkezdését megelőzően 30 nappal be kell jelentenie az
adatvédelmi biztosnak. Az adatvédelmi biztos az előzetes ellenőrzésre
vonatkozó igényét a bejelentéstől számított 8 napon belül köteles
jelezni az adatkezelőnek, és az ellenőrzést 30 napon belül köteles
elvégezni. Az adatkezelő a feldolgozást csak az adatvédelmi biztos
előzetes ellenőrzésének befejezése után kezdheti meg.
(4)
Az ellenőrzés alapján az adatvédelmi biztos a kezelendő adatok körének,
illetőleg az adatfeldolgozás módszerének megváltoztatására hívhatja fel
az adatkezelőt. Ha az adatvédelmi biztos az adatkezelést elrendelő
jogszabályt kifogásolja, ajánlást tehet a jogszabály módosítására.
Belső adatvédelmi felelős és adatvédelmi szabályzat
31/A. § (1)
Az adatkezelő, illetőleg az adatfeldolgozó szervezetén belül,
közvetlenül a szerv vezetőjének felügyelete alá tartozó - jogi,
közigazgatási, számítástechnikai vagy ezeknek megfelelő, felsőfokú
végzettséggel rendelkező - belső adatvédelmi felelőst kell kinevezni
vagy megbízni:
a) az országos hatósági, munkaügyi vagy bűnügyi adatállományt kezelő, illetőleg feldolgozó adatkezelőnél és adatfeldolgozónál;
b) a pénzügyi szervezetnél;
c) a távközlési és közüzemi szolgáltatónál.
(2) A belső adatvédelmi felelős:
a) közreműködik,
illetőleg segítséget nyújt az adatkezeléssel összefüggő döntések
meghozatalában, valamint az érintettek jogainak biztosításában;
b) ellenőrzi
e törvény és az adatkezelésre vonatkozó más jogszabályok, valamint a
belső adatvédelmi és adatbiztonsági szabályzatok rendelkezéseinek és az
adatbiztonsági követelményeknek a megtartását;
c) kivizsgálja
a hozzá érkezett bejelentéseket, és jogosulatlan adatkezelés észlelése
esetén annak megszüntetésére hívja fel az adatkezelőt vagy az
adatfeldolgozót;
d) elkészíti a belső adatvédelmi és adatbiztonsági szabályzatot;
e) vezeti a belső adatvédelmi nyilvántartást;
f) gondoskodik az adatvédelmi ismeretek oktatásáról.
(3)
Az (1) bekezdésben meghatározott adatkezelőknek, valamint - az
adatvédelmi nyilvántartásba bejelentési kötelezettség alá nem eső
adatkezelők kivételével - egyéb állami és önkormányzati adatkezelőknek,
e törvény végrehajtása érdekében, adatvédelmi és adatbiztonsági
szabályzatot kell készíteniük.
V. fejezet
KÜLÖNLEGES RENDELKEZÉSEK
Személyes adatok feldolgozása és felhasználása
kutatóintézetben
32. § (1) Tudományos kutatás céljára felvett vagy tárolt személyes adat csak tudományos kutatás céljára használható fel.
(2)
A személyes adatot - mihelyt a kutatási cél megengedi - anonimizálni
kell. Addig is külön kell tárolni azokat az adatokat, amelyek
meghatározott vagy meghatározható természetes személy azonosítására
alkalmasak. Ezek az adatok egyéb adatokkal csak akkor kapcsolhatók
össze, ha az kutatás céljára szükséges.
(3) A tudományos kutatást végző szerv vagy személy személyes adatot csak akkor hozhat nyilvánosságra, ha
a) az érintett abba beleegyezett, vagy
b) az a történelmi eseményekről folytatott kutatások eredményeinek bemutatásához szükséges.
Személyes adatok felhasználása statisztikai célra
32/A. § (1)
A statisztikai célra felvett, átvett vagy feldolgozott személyes adatok
csak statisztikai célra használhatók fel. A külön törvény szerinti
egyedi statisztikai adatok - beleértve a személyes adatokat is - a
statisztikai céltól eltérő célra semmilyen módon vagy jogcímen nem
adhatók és vehetők át, a külön törvény szerinti levéltári kutatás
kivételével nem dolgozhatók fel, továbbá nem hozhatók nyilvánosságra.
(2) A személyes adatok statisztikai célra történő kezelésének részletes szabályait külön törvény határozza meg.
VI. fejezet
ZÁRÓ RENDELKEZÉSEK
33. §
33/A. § Ez
a törvény a személyes adatok feldolgozása vonatkozásában az egyének
védelméről és az ilyen adatok szabad áramlásáról szóló, 1995. október
24-i 95/46/EK európai parlamenti és tanácsi irányelvnek való
megfelelést szolgálja.
Hatálybalépés
34. § (1) Ez a törvény - a (2) és (3) bekezdésben foglalt kivétellel - a kihirdetését követő 6. hónap első napján lép hatályba.
(2) A törvény III. fejezete (19-22. §) a kihirdetését követő 15. napon lép hatályba.
(3)
A törvény IV. fejezete (23-31. §) az állampolgári jogok országgyűlési
biztosáról szóló törvény hatálybalépésével egyidejűleg lép hatályba.
35. §
36. § (1)
(2)
37. § Felhatalmazást
kap az adópolitikáért felelős miniszter, hogy a 11. § (2) bekezdése
szerinti díjat, illetőleg a díj kezelésére vonatkozó részletes
szabályokat rendeletben megállapítsa.