Ötlépcsős módszertant adott ki a GDPR-bírságokhoz az EDPB
Az európai adatvédelmi hatóságokat tömörítő EDPB összehangolta a közigazgatási bírságok kiszabásának módszertanát, és véglegesítette a digitális szolgáltatásokról szóló jogszabály, a DSA és a GDPR kapcsolatáról szóló iránymutatását. Az új keret azt is meghatározza, hogyan mérlegeljék a hatóságok a bírságot más korrekciós intézkedések mellett.
- Az EDPB ötlépcsős módszertant fogadott el a GDPR-bírságok mérlegeléséhez.
- Kisebb jogsértésnél általában megrovás, más esetekben erős bírságolási vélelem érvényesül.
- Az iránymutatás 14 gyakorlati példát tartalmaz a korrekciós intézkedések kiválasztására.
- A dokumentumot 2026. november 13-ig nyilvános konzultáción lehet véleményezni.
- Az EDPB véglegesítette a DSA és a GDPR kapcsolatáról szóló iránymutatását.
Öt lépés alapján mérlegelhetik a bírságot
Az EDPB 2026. szeptember 21-i közleménye szerint az adatvédelmi hatóságoknak ötlépcsős módszertant kell követniük annak eldöntésekor, hogy kiszabjanak-e közigazgatási bírságot. Elsőként azt vizsgálják, hogy a jogsértés vezethet-e bírsághoz. Ehhez közvetlenül a GDPR-ban vagy a nemzeti jogban keresnek jogalapot.
Ezután azt kell megállapítaniuk, hogy az eljárás alá vont fél bírságolható-e az adott jogsértés miatt. Az adatkezelő vagy az adatfeldolgozó felelőssége attól függ, hogy a megsértett rendelkezés melyik szereplőre vonatkozik. A harmadik lépés annak értékelése, hogy a jogsértést szándékosan vagy gondatlanságból követték-e el, mivel a vétkesség a bírság kiszabásának feltétele.
A hatóságok ezt követően mérlegelik a súlyosító és enyhítő körülményeket. Kisebb jogsértés esetén általában nem szabnak ki bírságot, és helyette megrovást alkalmazhatnak. Ha a jogsértés nem minősül kisebbnek, erős vélelem szól a bírság kiszabása mellett. Végül azt vizsgálják, hogy a bírság hatékony, arányos és visszatartó erejű lenne-e.
A bírság mellett más intézkedések is alkalmazhatók
Az iránymutatás áttekinti a nemzeti adatvédelmi hatóságok rendelkezésére álló korrekciós jogosítványokat, valamint azok célját, hatályát és egymáshoz való viszonyát. Ezek közé tartoznak a figyelmeztetések, a megrovások, a hatósági utasítások, a korlátozások, köztük a tiltások, továbbá a tanúsítás visszavonása.
Az EDPB 14 gyakorlati példát is bemutat. Ezek azt szemléltetik, hogyan mérlegelhetik a hatóságok az egyes ügyek sajátosságait, és hogyan dönthetnek arról, hogy mely korrekciós intézkedést alkalmazzák, vagy szükség van-e egyáltalán ilyen intézkedésre.
Az EDPB alelnöke, Jelena Virant Burnik szerint az iránymutatás nagyobb egyértelműséget és a GDPR következetesebb európai alkalmazását szolgálja. A testület közleménye alapján a dokumentumok célja az is, hogy tovább igazítsák egymáshoz az adatvédelmi hatóságok döntési gyakorlatát.
Novemberig lehet véleményezni az új iránymutatást
A bírságolási módszertanról szóló iránymutatás 2026. november 13-ig nyilvános konzultáción vesz részt. Az érintett szereplők eddig az időpontig küldhetnek észrevételeket és visszajelzéseket.
Az EDPB ugyanazon a plenáris ülésen elfogadta a DSA és a GDPR kapcsolatáról szóló iránymutatás végleges változatát is. A dokumentumot a nyilvános konzultáció után véglegesítették. Célja a két jogszabály egységes alkalmazásának támogatása, különösen azokban az esetekben, amikor a DSA a közvetítő szolgáltatók személyesadat-kezelésére vonatkozó rendelkezéseket tartalmaz, vagy a GDPR-ban rögzített fogalmakra és meghatározásokra hivatkozik.
Az új iránymutatás felváltja a korábbi, WP29 által kiadott, a GDPR szerinti közigazgatási bírságok alkalmazásáról és kiszabásáról szóló iránymutatást. Emellett kiegészíti a GDPR alapján kiszabható bírság összegének kiszámításáról szóló korábbi iránymutatást, amely elsősorban a bírság összegének meghatározására összpontosít.
A változás a vállalkozások és más érintett szervezetek számára kiszámíthatóbb hatósági mérlegelést céloz. A DSA és a GDPR kapcsolatának tisztázása pedig azokban az ügyekben lehet fontos, ahol a digitális közvetítő szolgáltatások működése személyes adatok kezelésével jár.


