المجر Marketplace Integrationالمجر E-Commerce Packagesالمجر Corporate Websiteالمجر Custom Softwareالمجر Company Formationالمجر Fulfillment Centerالمجر Product Storageالمجر Mobile App Development
Login
المجر · تأسيس شركة

دليل GDPR + قانون المعلومات 2011 للمجر 2026: هيئة NAIH، موافقة الكوكيز، مسؤول حماية البيانات، الحقوق، الخرق 72 ساعة، غرامات حتى 20 مليون يورو / 4%.

🇭🇺 دليل الامتثال لـ GDPR + قانون المعلومات 2011 — إصدار 2026

اللائحة العامة لحماية البيانات (GDPR) وهيئة NAIH للتجارة الإلكترونية المجرية 2026: حماية البيانات وموافقة ملفات تعريف الارتباط ودليل الامتثال

تعمل التجارة الإلكترونية المجرية في 2026 في ظل نظام خصوصية ثلاثي الطبقات: اللائحة GDPR (اللائحة 2016/679) للاتحاد الأوروبي، وقانون المعلومات المجري لعام 2011 (القانون CXII لعام 2011 بشأن تقرير المصير المعلوماتي وحرية المعلومات)، وتوجيه الخصوصية الإلكترونية للاتحاد الأوروبي المنقول إلى قانون الاتصالات الإلكترونية المجري. وتُشرف هيئة NAIH — Nemzeti Adatvédelmi és Információszabadság Hatóság — على الثلاثة جميعًا وتنفّذها، بصلاحية فرض غرامات تصل إلى 20 مليون يورو أو 4% من الإيرادات العالمية. من لافتات موافقة ملفات تعريف الارتباط إلى نافذة الإخطار بالخرق خلال 72 ساعة، يوضح دليل 2026 هذا بالضبط ما يجب على المتجر الإلكتروني المجري فعله، بلغة واضحة، مع المراجع القانونية الكاملة التي سيرغب مسؤول حماية البيانات لديك أو مستشارك الخارجي في رؤيتها.

✓ 10 ركائز امتثال ✓ إنفاذ NAIH 2026 ✓ قالب موافقة ملفات تعريف الارتباط ✓ جاهز لـ SCC + Schrems II
zunapro.com/panel/hungary/privacy
Privacy Hub جاهز لـ GDPR
درجة تدقيق NAIH 9.6 / 10
الموافقات
28,914
↑ 412 اليوم
DSAR مفتوحة
3
كلها ضمن 30 يومًا
تمارين الخرق
12/12
72 ساعة OK
آخر 7 أيام · أحداث لافتة الموافقة 68.4% قبول↑ 4.2%
الإثنينالثلاثاءالأربعاءالخميسالجمعةالسبتاليوم
أحدث طلبات أصحاب البيانات مباشر
#DSAR-1428 الوصول — المادة 15 GDPR يومان متبقيان
#DSAR-1427 المحو — المادة 17 GDPR قيد المراجعة
#DSAR-1426 قابلية النقل — المادة 20 GDPR مغلق
سجل تدقيق NAIH · آخر حدث قبل ثانيتين · SCC مُتحقق منه
20 مليون يورو
أقصى غرامة NAIH / GDPR
72 ساعة
نافذة الإخطار بالخرق
8
حقوق أصحاب البيانات (الفصل 3 GDPR)
2011
قانون المعلومات المجري (CXII)

لمحة سريعة عن حماية البيانات المجرية 2026 — قراءة سريعة

تعمل التجارة الإلكترونية المجرية في ظل اللائحة GDPR (اللائحة الاتحاد الأوروبي 2016/679) + قانون المعلومات لعام 2011 (القانون CXII لعام 2011 بشأن تقرير المصير المعلوماتي وحرية المعلومات، اختصارًا Infotv.)، اللذين تنفّذهما هيئة NAIH (Nemzeti Adatvédelmi és Információszabadság Hatóság). يحتاج كل متجر إلكتروني إلى: (1) لافتة موافقة ملفات تعريف ارتباط متوافقة بزر رفض الكل بارز بقدر زر قبول الكل، (2) سياسة خصوصية باللغة المجرية (Adatkezelési Tájékoztató) تغطي المادتين 13–14 من GDPR، (3) إجراءات لاحترام حقوق أصحاب البيانات الثمانية خلال شهر، (4) عملية إخطار بالخرق خلال 72 ساعة متوافقة مع نموذج NAIH عبر الإنترنت، و(5) SCC + TIA لأي نقل بيانات خارج الاتحاد الأوروبي / المنطقة الاقتصادية الأوروبية. ويمكن أن تصل غرامات NAIH إلى 20 مليون يورو أو 4% من الإيرادات السنوية العالمية.

مشهد حماية البيانات المجرية 2026 في لمحة

لا يوجد بلد أوروبي يطبّق طبقات قواعد حماية البيانات بالطريقة التي تفعلها المجر. تلخّص البطاقات أدناه ركائز الامتثال الست التي يغطيها هذا الدليل — ضعها في اعتبارك وأنت تقرأ كل قسم مُعمّق.

GDPR — اللائحة (الاتحاد الأوروبي) 2016/679

قابلة للتطبيق مباشرةً منذ 25 مايو 2018 · 99 مادة · تُلزم كل مراقب ومعالج بيانات مجري

حتى 20 مليون يورو / 4%لائحة أوروبية مباشرة

NAIH — سلطة حماية البيانات المجرية

تأسست عام 2012 (حلّت محل المفوض البرلماني) · المقر: Falk Miksa utca، بودابست

900+ قرار/سنةسلطة البيانات في المجر

قانون المعلومات 2011 (Infotv.) — القانون CXII لعام 2011

التطبيق المجري + حرية المعلومات · آخر تعديل كبير: القانون XXXVIII لعام 2018

78 قسمًاقانون مجري وطني

ملفات تعريف الارتباط والخصوصية الإلكترونية — القانون C لعام 2003 (Eht.)

ينقل توجيه الخصوصية الإلكترونية للاتحاد الأوروبي 2002/58/EC · موافقة مسبقة مطلوبة لملفات تعريف الارتباط غير الأساسية

الرفض = القبولقاعدة البروز المتساوي

سياسة الخصوصية — Adatkezelési Tájékoztató

إلزامية بموجب المادتين 13–14 GDPR + قانون المعلومات 2011 · اللغة المجرية للعملاء في المجر

10+ إفصاحاتالإشعار المتدرج مقبول

DPO — مسؤول حماية البيانات (المادة 37 GDPR)

مطلوب للسلطات العامة + المراقبة واسعة النطاق أو معالجة بيانات الفئات الخاصة

أخطر NAIHجهة الاتصال + الهوية

مستعد لجعل متجرك الإلكتروني المجري جاهزًا لـ GDPR وNAIH؟

اربط متجرك بـ Zunapro واحصل على حزمة الامتثال المجرية — لافتة ملفات تعريف الارتباط CMP، ومولّد سياسة الخصوصية، وسير عمل DSAR، وقالب إخطار بالخرق، وسجل SCC — مُهيّأة مسبقًا.

🛡️ تفعيل حزمة الامتثال

1. GDPR + قانون المعلومات المجري 2011 — الأساس ثنائي الطبقات

GDPR — الطبقة الأوروبية الشاملة

أصبحت اللائحة العامة لحماية البيانات (اللائحة (الاتحاد الأوروبي) 2016/679) قابلة للتطبيق مباشرةً في 25 مايو 2018 وحلّت محل مجموعة القوانين الوطنية المتفرقة التي أنشأها توجيه حماية البيانات لعام 1995. ولأن GDPR لائحة وليست توجيهًا، فإن لها أثرًا مباشرًا في المجر دون الحاجة إلى أي نقل — إذ يلتزم كل نشاط تجارة إلكترونية مجري بموادها الـ99 وحيثياتها الـ173.

بالنسبة للمتاجر الإلكترونية، أكثر المواد أهمية تشغيليًا هي: المادة 5 (المبادئ — المشروعية والإنصاف والشفافية وتحديد الغرض وتقليل البيانات والدقة وتقييد التخزين والسلامة والمساءلة)، المادة 6 (الأسس القانونية — الموافقة، العقد، الالتزام القانوني، المصالح الحيوية، المهمة العامة، المصالح المشروعة)، المادتان 13–14 (المعلومات المقدمة لأصحاب البيانات)، المواد 15–22 (حقوق أصحاب البيانات)، المادة 28 (عقود معالجي البيانات)، المادة 30 (سجلات أنشطة المعالجة)، المادة 32 (الأمن)، المادتان 33–34 (الإخطار بالخرق)، المادة 35 (DPIA) والمواد 44–49 (التحويلات الدولية).

قانون المعلومات 2011 — الطبقة المجرية

القانون CXII لعام 2011 بشأن تقرير المصير المعلوماتي وحرية المعلومات — المعروف باختصاره Infotv. أو ببساطة "قانون المعلومات" — هو القانون المجري الأساسي لحماية البيانات. يسبق GDPR بسبع سنوات لكنه عُدّل بشكل واسع في 2018 بموجب القانون XXXVIII لعام 2018 للمواءمة مع GDPR مع الحفاظ على الخصوصيات المجرية التي يتركها GDPR صراحةً للدول الأعضاء.

يمكن تلخيص دور قانون المعلومات في 2026 كما يلي: (أ) يقنّن بنية NAIH وصلاحياتها وإجراءاتها — إذ يشترط الفصل 6 من GDPR على كل دولة عضو تعيين سلطة إشرافية مستقلة لكنه يترك التفاصيل للقانون الوطني، (ب) ينظّم بيانات القطاع العام وطلبات حرية المعلومات التي تقع خارج نطاق GDPR، (ج) ينص على إعفاءات الأمن القومي وإنفاذ القانون التي يسمح بها GDPR، و(د) يفرض متطلبات التوثيق والإخطار باللغة المجرية حيث يكون GDPR محايدًا لغويًا.

كيف يتفاعل القانونان

عمليًا، ينبغي على مشغّلي التجارة الإلكترونية المجريين قراءة GDPR أولًا للالتزامات الجوهرية وقانون المعلومات ثانيًا للخصوصيات الإجرائية — كيفية تقديم شكوى إلى NAIH، وكيف تجري NAIH التحقيقات، وكيف تبدو الغرامات والقرارات، وكيف تراجع المحاكم المجرية قرارات NAIH عند الاستئناف. كما يسدّ قانون المعلومات ثغرات GDPR بشأن المعالجة للأغراض الصحفية والأكاديمية والفنية والأدبية (المادة 85 GDPR)، والمعالجة في سياق التوظيف (المادة 88 GDPR)، وسن الموافقة الرقمية (حددته المجر عند 16 عامًا بموجب المادة 8 GDPR).

📜 اقرأ المرجع الكامل لقانون المعلومات 2011

شرح قسمًا بقسم للقانون CXII لعام 2011، وتعديلات 2018، وكيف يتفاعل كل حكم مع GDPR لمشغّلي التجارة الإلكترونية المجريين.

اقرأ دليل قانون المعلومات →

2. NAIH — سلطة حماية البيانات المجرية

من مفوض برلماني إلى سلطة مستقلة

تأسست هيئة NAIH (Nemzeti Adatvédelmi és Információszabadság Hatóság — السلطة الوطنية لحماية البيانات وحرية المعلومات) في 1 يناير 2012 بموجب قانون المعلومات 2011، لتحل محل المفوض البرلماني لحماية البيانات وحرية المعلومات السابق (Adatvédelmi Biztos). نقل هذا التغيير الإشراف على حماية البيانات المجرية من نموذج أمين مظالم بشخص واحد إلى سلطة مؤسسية كاملة بموظفيها وميزانيتها وصلاحياتها في اتخاذ القرار.

يقع مقر NAIH في بودابست في Falk Miksa utca، ويرأسها رئيس يعيّنه رئيس الجمهورية لمدة تسع سنوات، بناءً على اقتراح رئيس الوزراء. ويرأس الرئيس الحالي (يشغل الدكتور Attila Péterfalvi المنصب منذ تأسيس الهيئة في 2012 وأُعيد تعيينه لولايات إضافية) طاقمًا يضم نحو 130 من المحامين وخبراء تقنية المعلومات والموظفين الإداريين.

صلاحيات NAIH بموجب GDPR + قانون المعلومات

تمارس NAIH كل صلاحية إشرافية مذكورة في المادة 58 من GDPR، بما في ذلك:

  • صلاحيات التحقيق — أمر أي مراقب / معالج بتقديم المعلومات، وإجراء عمليات تفتيش موقعية، والحصول على الوصول إلى جميع المباني ومعدات ووسائل معالجة البيانات
  • الصلاحيات التصحيحية — إصدار تحذيرات وتوبيخات وأوامر بالامتثال لطلبات أصحاب البيانات، وأوامر بجعل المعالجة متوافقة، والتقييد المؤقت أو النهائي بما في ذلك حظر المعالجة، وأوامر بتصحيح البيانات أو محوها، وفرض غرامات إدارية
  • صلاحيات الترخيص والاستشارة — إصدار آراء بشأن مسودات التشريعات، واعتماد هيئات إصدار الشهادات، والموافقة على القواعد المؤسسية الملزمة (BCRs) ومدونات السلوك

إلى جانب صلاحيات GDPR، يمنح قانون المعلومات NAIH الحق في الشروع في الإجراءات من تلقاء نفسها (دون شكوى)، وطلب أوامر قضائية لتعليق المعالجة، وإحالة الجرائم الجنائية المشتبه بها (مثل الوصول غير المصرح به لبيانات الفئات الخاصة بموجب القسم 219 من القانون الجنائي المجري، القانون C لعام 2012) إلى النيابة العامة.

تقديم شكوى إلى NAIH

يمكن لأي صاحب بيانات — سواء أكان مقيمًا مجريًا أم زائرًا — تقديم شكوى إلى NAIH إذا اعتقد أن بياناته الشخصية عولجت بشكل غير قانوني. إجراء الشكوى مجاني، ومتاح باللغة المجرية والإنجليزية (بشكل محدود) على naih.hu، وعادةً ما تصدر NAIH قرارًا ابتدائيًا خلال شهرين من تلقي شكوى كاملة. وتنشر NAIH قرارات مجهّلة الهوية في نشراتها الفصلية وعلى موقعها، مما يجعلها إحدى أكثر سلطات حماية البيانات شفافيةً في الاتحاد الأوروبي.

⚖️

نصيحة عملية بشأن NAIH: تعامل NAIH الطريقة التي ترد بها على طلب صاحب البيانات الأولي كعامل رئيسي في معايرة الغرامة. فالبائعون الذين ردّوا متأخرين أو بشكل مراوغ أو لم يردّوا إطلاقًا يواجهون غرامات أشد بكثير من أولئك الذين ردّوا بسرعة وبشكل كامل — حتى لو كانت المسألة الأساسية متطابقة. أنشئ سير عمل DSAR من Zunapro →

الأساس القانوني — الخصوصية الإلكترونية + GDPR

تستند موافقة ملفات تعريف الارتباط في المجر إلى ركيزتين: المادة 5(3) من توجيه الخصوصية الإلكترونية للاتحاد الأوروبي (2002/58/EC) كما نُقلت إلى القانون C لعام 2003 بشأن الاتصالات الإلكترونية (Eht.)، والمادة 6(1)(أ) من GDPR التي تحدد شكل الموافقة الصحيحة. القاعدة المدمجة بسيطة الصياغة وسهلة الانتهاك: قبل تخزين أي ملف تعريف ارتباط أو أداة تتبع مماثلة على الجهاز الطرفي للمستخدم أو الوصول إليها، يجب على المراقب الحصول على موافقة مسبقة حرة ومحددة ومستنيرة ولا لبس فيها. تُعفى ملفات تعريف الارتباط الضرورية للغاية (الجلسة، السلة، الأمان، موازنة الحمل الأساسية)؛ أما كل ما عداها — التحليلات والإعلانات وإضافات الشبكات الاجتماعية واختبارات A/B والخرائط الحرارية — فيتطلب موافقة.

كيف تبدو اللافتة المتوافقة في 2026

أصدرت NAIH قرارات إنفاذ عديدة توضح توقعاتها. تتميز اللافتة المجرية الحد الأدنى القابلة للتطبيق لعام 2026 بالميزات التالية:

  • الطبقة 1 (اللافتة) — تظهر قبل تشغيل أي ملف تعريف ارتباط غير أساسي، وتسرد الفئات (ضرورية، وظيفية، تحليلية، تسويقية) وتقدم ثلاثة خيارات متساوية البروز البصري: قبول الكل، رفض الكل، تخصيص
  • الطبقة 2 (نافذة التفضيلات) — مفاتيح تبديل تفصيلية لكل فئة، قابلة للرفض بشكل فردي؛ تسرد كل مزوّد خارجي وغرضه ومدة الاحتفاظ ورابطًا إلى سياسة خصوصيته الخاصة
  • الطبقة 3 (صفحة سياسة ملفات تعريف الارتباط) — جدول كامل بكل ملف تعريف ارتباط، ومدة بقائه، ونوعه، وغرضه، والطرف، ورابط إلى سياسة الخصوصية الأوسع
  • سحب الموافقة — يجب أن يكون "سهلًا مثل منحها" (الحيثية 42 من GDPR)؛ الزر العائم الدائم أو رابط التذييل هو النمط المعتاد
  • لا أنماط خادعة — المربعات المحددة مسبقًا، وحيل تباين الألوان، والتمرير كموافقة، وجدران ملفات تعريف الارتباط غير قانونية صراحةً وفق NAIH وإرشادات EDPB 03/2022
📋
سجل إنفاذ ملفات تعريف الارتباط لدى NAIH: فرضت NAIH غرامات على تجار تجزئة ومواقع إخبارية ومزوّدي SaaS مجريين بسبب لافتات غير متوافقة — تتراوح الغرامات المعتادة بين 1–10 ملايين فورنت للشركات الصغيرة والمتوسطة، و50–250 مليون فورنت للمشغّلين الكبار. ويحتوي أرشيف القرارات على naih.hu على الأسباب المنشورة وراء كل غرامة.

قاعدة التكافؤ البصري لزر رفض الكل

أكثر النقاط تقاضيًا في إنفاذ NAIH لملفات تعريف الارتباط في 2025–2026 هي ما إذا كان زر رفض الكل بارزًا فعلًا بقدر زر قبول الكل. يعني "البروز المتساوي" نفس كثافة اللون، ونفس الحجم، ونفس وزن الموضع، ونفس عدد النقرات. أما النمط الخادع الشائع قبل 2024 — زر أزرق ساطع "قبول الكل" بجوار رابط نصي رمادي رفيع "المزيد من الخيارات" — فبات يُعامل في المجر كانتهاك بحد ذاته، وتفرض منصة CMP من Zunapro التكافؤ البصري تلقائيًا.

4. سياسة الخصوصية (Adatkezelési Tájékoztató) — وثيقة إلزامية

المادتان 13 و14 من GDPR — واجبات الإعلام

سياسة الخصوصية ليست اختيارية في المجر. تُلزم المادة 13 من GDPR المراقب بإعلام صاحب البيانات لحظة جمع البيانات بما يلي: هوية المراقب وبيانات اتصاله (ومسؤول حماية البيانات، إن وُجد)، وأغراض المعالجة وأساسها القانوني، والمستلمين أو فئات المستلمين، وأي نية للتحويل إلى دولة ثالثة والضمانات المستخدمة، وفترة الاحتفاظ، وحقوق صاحب البيانات بما في ذلك الحق في تقديم شكوى إلى NAIH، وما إذا كان تقديم البيانات تعاقديًا أو قانونيًا وعواقب الرفض، ووجود اتخاذ قرار آلي بما في ذلك التصنيف.

تغطي المادة 14 الواجبات الموازية للبيانات المجموعة من مصادر غير صاحب البيانات — عادةً تدفقات طلبات الأسواق الإلكترونية (pazaryeri)، وتحويلات برامج الولاء، وقوائم شركاء الأعمال — مضيفةً واجب إعلام صاحب البيانات خلال شهر أو عند أول اتصال، أيهما أسبق.

الإضافات المجرية الخاصة

يشترط قانون المعلومات أن تُقدّم سياسة الخصوصية بصيغة ولغة يمكن لصاحب البيانات الوصول إليهما — وللمستهلكين المجريين يعني ذلك اللغة المجرية. ينشر كثير من مشغّلي التجارة الإلكترونية المجريين سياسة أساسها المجرية مع نسخة إنجليزية ثانوية للعملاء العابرين للحدود. ومن الممارسات الفُضلى أيضًا تضمين:

  • رقم تسجيل NAIH إذا كنت تشغّل أي معالجة بيانات تتطلب تسجيلًا رسميًا لدى NAIH (غالبًا قديمة / القطاع العام)
  • إشارة صريحة إلى قانون المعلومات 2011 إلى جانب مواد GDPR في قسم الأساس القانوني
  • العنوان البريدي الكامل والبريد الإلكتروني للاتصال بالمراقب — تتوقع NAIH سهولة التواصل
  • فترة الاحتفاظ بسنوات محددة — إذ انتُقدت العبارات الغامضة مثل "طالما كان ذلك ضروريًا" في قرارات NAIH

الإشعار المتدرج — نمط عملي

تؤيّد إرشادات EDPB 5/2020 "الإشعار المتدرج" — ملخص قصير بلغة بسيطة يرتبط بالسياسة التفصيلية الكاملة. وبالنسبة للمتاجر المجرية، النمط المتدرج المعتاد هو: (1) ملخص من فقرة واحدة بالمجرية البسيطة في نموذج الدفع، (2) الوثيقة الكاملة Adatkezelési Tájékoztató مرتبطةً من تذييل كل صفحة، و(3) إشعارات خاصة بالموضوع للاشتراك في النشرة الإخبارية وتسجيل الحساب وموافقة ملفات تعريف الارتباط. تُنشئ Zunapro الطبقات الثلاث جميعها من قالب سياسة خصوصية واحد، مُتزامن تلقائيًا عبر المتجر الإلكتروني المجري وتطبيق الهاتف وواجهات الأسواق الإلكترونية (pazaryeri).

📝 أنشئ سياسة الخصوصية المجرية الخاصة بك

يعبّئ مولّد Adatkezelési Tájékoztató من Zunapro مسبقًا قالب GDPR المادتين 13–14 + قانون المعلومات 2011؛ وأنت تخصّص بيانات المراقب وفترات الاحتفاظ والمعالجين في أقل من 15 دقيقة.

إنشاء سياسة الخصوصية →

5. مسؤول حماية البيانات (DPO) — متى يجب عليك تعيين واحد

المحفزات الثلاثة للمادة 37 من GDPR

لا يحتاج مشغّلو التجارة الإلكترونية المجريون تلقائيًا إلى مسؤول حماية بيانات. تضع المادة 37(1) من GDPR ثلاثة محفزات تراكمية، يكفي أيٌّ منها:

  • سلطة أو هيئة عامة — ينطبق على الوزارات والبلديات والشركات المملوكة للدولة؛ لا صلة له بالتجارة الإلكترونية الخاصة
  • تتكون الأنشطة الأساسية من مراقبة منتظمة ومنهجية واسعة النطاق لأصحاب البيانات — ينطبق على شبكات الإعلانات السلوكية، وتطبيقات تتبع الموقع، وبرامج الولاء الكبيرة التي تُصنّف المتسوقين عبر القنوات، ووسطاء تقنية الإعلانات
  • تتكون الأنشطة الأساسية من معالجة واسعة النطاق لبيانات الفئات الخاصة (المادة 9) أو بيانات الإدانات الجنائية (المادة 10) — ينطبق على الصيدليات الإلكترونية، وأخصائيي الخصوبة / التغذية، وتقنية الصحة، وبعض تجار التجزئة ذوي الانتماء السياسي أو الديني

التجارة الإلكترونية المعاملاتية البحتة — بيع منتجات مادية للمستهلكين، ومعالجة بيانات التسليم والفوترة الخاصة بهم — لا تستوفي عمومًا هذه العتبات. فمتجر أدوات منزلية بـ5000 طلب/شهر لا يحتاج إلى تعيين DPO؛ أما صيدلية اشتراك بـ50,000 عضو فيكاد يكون ذلك واجبًا عليها.

ماذا يعني "واسع النطاق" و"النشاط الأساسي"

تقترح إرشادات EDPB (المعروفة سابقًا برأي WP29 03/2017) تقييم: (أ) عدد أصحاب البيانات المعنيين، (ب) حجم البيانات، (ج) مدة المعالجة ودوامها، و(د) نطاقها الجغرافي. وتعني "الأنشطة الأساسية" الأنشطة الجوهرية لتحقيق أهداف المراقب — فمعالجة الرواتب نادرًا ما تكون "نشاطًا أساسيًا"؛ أما تصنيف المتسوقين لتخصيص الإعلانات فهو كذلك.

تعيين DPO طوعًا

يمكن لتجار التجزئة المجريين الذين يقعون تحت عتبة المادة 37 من GDPR — والكثيرون يفعلون — تعيين DPO طوعًا. المزايا كبيرة: جهة اتصال واحدة مسؤولة أمام NAIH، ونقطة تصعيد داخلية واضحة لطلبات أصحاب البيانات والخروقات، وإشارة مصداقية لشركاء الأعمال. يمكن لـ Zunapro تعيين مستشارك القانوني الداخلي أو شريك DPO خارجي لمستأجرك المجري؛ وتُعبّأ بيانات اتصالهم تلقائيًا في حقول سياسة الخصوصية وإخطار NAIH.

إخطار NAIH بشأن DPO

عند تعيين DPO (إلزاميًا أو طوعًا)، تشترط المادة 37(7) من GDPR على المراقب نشر بيانات اتصال DPO وإبلاغها إلى NAIH. توفّر NAIH نموذج إخطار DPO عبر الإنترنت. ويجب أن يتمتع DPO باستقلالية تشغيلية، ولا يجوز فصله أو معاقبته على أداء مهام DPO، ويرفع تقاريره مباشرةً إلى أعلى مستوى إداري.

6. حقوق أصحاب البيانات — استحقاقات GDPR الثمانية

الحقوق الثمانية في لمحة

يمنح الفصل 3 من GDPR ثمانية حقوق لكل فرد. ويجب على المتاجر المجرية بناء عمليات تشغيلية لتلبية كل منها خلال شهر تقويمي واحد من تلقي طلب مُتحقق منه (قابل للتمديد شهرين للطلبات المعقدة، مع إشعار مُبرّر لصاحب البيانات).

الإعلام والوصول
المواد 13–15
الإعلام عند الجمع (13–14)، حق الوصول بما في ذلك نسخة من البيانات وتفاصيل المعالجة (15)
التصحيح والإزالة
المواد 16–18
التصحيح (16)، المحو / الحق في النسيان (17)، تقييد المعالجة (18)
النقل والاعتراض
المواد 20–22
قابلية نقل البيانات (20)، حق الاعتراض (21)، الحقوق المتعلقة بالقرارات الآلية / التصنيف (22)

سير عمل DSAR — التحقق من الهوية

يمكن أن يصل طلب وصول صاحب البيانات (DSAR) عبر البريد الإلكتروني أو نموذج ويب أو رسالة بريدية أو حتى رسالة خاصة على وسائل التواصل الاجتماعي. قبل الرد، يجب على المراقب التحقق بشكل معقول من هوية مقدّم الطلب — المادة 12(6) من GDPR — دون جمع بيانات أكثر مما يلزم. وبالنسبة لعميل مسجّل يكون التحقق عادةً تأكيد حساب مُسجّل الدخول إضافةً إلى حلقة بريد إلكتروني؛ أما لغير العميل فقد يشمل تجزئة رقم هوية وطنية أو رقم طلب قائم. والتحقق المفرط انتهاك بحد ذاته: فقد فرضت NAIH غرامات على مراقبين لطلبهم نسخة ملونة من جواز السفر لمجرد التحقق من مشترك في متجر.

الرد — الصيغة، القناة، التكلفة

يجب أن يكون الرد كتابيًا، بصيغة "موجزة وشفافة ومفهومة وسهلة الوصول، بلغة واضحة وبسيطة" (المادة 12(1) من GDPR) — بالمجرية لأصحاب البيانات المجريين ما لم يطلبوا صراحةً لغة أخرى. والرد مجاني؛ ولا يُسمح بفرض "رسم إداري" إلا للطلبات غير المؤسسة بشكل واضح أو المفرطة، وفقط بأسعار خاضعة لإشراف NAIH. وبالنسبة لطلبات النقل بموجب المادة 20، يجب أن تكون الصيغة منظمة وشائعة الاستخدام وقابلة للقراءة آليًا — CSV أو JSON، وليس ملف PDF مسطّح.

🛂 أتمِت سير عمل DSAR الخاص بك

توجّه وحدة DSAR من Zunapro الطلبات الواردة إلى طابور مُتحقق منه، وتطبّق مؤقت اتفاقية مستوى الخدمة 30 يومًا، وتنشئ تصدير CSV/JSON المنظّم للنقل، وتخزّن الرد مع سجل تدقيق لعمليات تفتيش NAIH.

اطّلع على سير عمل DSAR →

7. الإخطار بخرق البيانات الشخصية — قاعدة الـ72 ساعة

متى يوجد خرق

تعرّف المادة 4(12) من GDPR خرق البيانات الشخصية على نطاق واسع: "خرق للأمن يؤدي إلى التدمير أو الفقدان أو التغيير العرضي أو غير القانوني، أو الإفصاح غير المصرح به عن البيانات الشخصية أو الوصول إليها". ويشمل ذلك كل شيء — من هجوم فدية يقفل بيانات الطلبات، إلى دلو سحابي مُهيّأ خطأً يكشف عناوين العملاء، إلى موظف يرسل قائمة عملاء إلى بريد Gmail شخصي، إلى ساعي يفقد بيان تسليم مطبوعًا.

الإخطار إلى NAIH (المادة 33)

عندما يكون من المرجح أن يؤدي الخرق إلى خطر على حقوق وحريات الأشخاص الطبيعيين، يجب على المراقب إخطار NAIH دون تأخير لا مبرر له، وحيثما أمكن، في موعد لا يتجاوز 72 ساعة بعد علمه به. توفّر NAIH نموذج إخطار بالخرق عبر الإنترنت على naih.hu باللغة المجرية؛ ويتطلب النموذج:

  • طبيعة الخرق بما في ذلك، حيثما أمكن، فئات وأعداد أصحاب البيانات وسجلات البيانات المعنية التقريبية
  • جهة اتصال — عادةً DPO أو جهة اتصال كبيرة لحماية البيانات
  • العواقب المحتملة على أصحاب البيانات
  • التدابير المتخذة أو المقترحة لمعالجة الخرق والتخفيف من الآثار السلبية

إذا لم تكن المعلومات الكاملة متاحة خلال 72 ساعة، يمكن تقديم الإخطار على مراحل — لكن يجب تقديم الإخطار الأولي في الوقت المحدد، وتوفير المعلومات التكميلية عند معرفتها.

الإخطار إلى أصحاب البيانات (المادة 34)

عندما يكون من المرجح أن يؤدي الخرق إلى خطر عالٍ على حقوق وحريات الأشخاص الطبيعيين، يجب على المراقب إضافةً إلى ذلك إخطار أصحاب البيانات المتأثرين مباشرةً، بلغة مجرية واضحة وبسيطة، مع وصف طبيعة الخرق والعواقب المحتملة والتدابير المتخذة. ولا يكون الإخطار لأصحاب البيانات مطلوبًا إذا نفّذ المراقب تدابير حماية تقنية وتنظيمية مناسبة (مثل التشفير الذي يجعل البيانات غير مفهومة)، أو اتخذ تدابير لاحقة تضمن ألا يتحقق الخطر العالي بعد الآن، أو كان ذلك سيتطلب جهدًا غير متناسب (وفي هذه الحالة يكون الإعلان العام مقبولًا).

حفظ السجلات (المادة 33(5))

بصرف النظر عمّا إذا كان الخرق يُخطَر به NAIH أو أصحاب البيانات، يجب على المراقب توثيق كل خرق — الوقائع والآثار والإجراءات التصحيحية — في سجل خروقات داخلي. تفتّش NAIH هذا السجل بشكل روتيني أثناء عمليات التدقيق، وغياب السجل انتهاك بحد ذاته.

🚨

توصية بتمرين الخرق: أجرِ محاكاة نظرية مرتين سنويًا على الأقل. تبدأ ساعة الـ72 ساعة من "العلم"، الذي فسّرته NAIH بصرامة — عادةً من لحظة تحديد فريق تقنية المعلومات لحادث بأنه متعلق بالبيانات الشخصية، وليس من لحظة إشراك الفريق القانوني. هيّئ سير عمل الاستجابة للخرق →

8. التحويلات العابرة للحدود — SCC بعد Schrems II

إطار الفصل الخامس

ينظّم الفصل الخامس من GDPR (المواد 44–49) تحويلات البيانات الشخصية خارج المنطقة الاقتصادية الأوروبية (EEA — الاتحاد الأوروبي + آيسلندا وليختنشتاين والنرويج). القاعدة الأساسية واضحة: يُحظر أي تحويل إلى "دولة ثالثة" ما لم تنطبق إحدى الضمانات المحددة. ويجري مشغّلو التجارة الإلكترونية المجريون تحويلات الفصل الخامس بشكل روتيني — إلى تحليلات مستضافة في الولايات المتحدة، وإلى شركاء تنفيذ الطلبات في المملكة المتحدة، وإلى مزوّدي دعم عملاء من تركيا أو الهند.

مجموعة أدوات الضمانات

الآليات المتاحة، مرتبةً تنازليًا حسب الاستخدام العملي للتجارة الإلكترونية:

  • قرارات الكفاية (المادة 45) — أعلنت المفوضية الأوروبية أن الأطر القانونية للمملكة المتحدة وسويسرا واليابان وكوريا الجنوبية وكندا (التجاري) ونيوزيلندا والأرجنتين وإسرائيل وجزر فارو وغيرنسي وجيرسي وجزيرة مان وأوروغواي وأندورا توفّر حماية كافية. وتُعامل التحويلات إلى هذه الدول كتحويلات داخل الاتحاد الأوروبي.
  • البنود التعاقدية القياسية (المادة 46(2)(ج)) — البنود التعاقدية القياسية النموذجية للمفوضية الأوروبية لعام 2021 هي حصان العمل للامتثال العابر للحدود في التجارة الإلكترونية. وتغطي الوحدات 1–4 التحويلات من مراقب إلى مراقب، ومن مراقب إلى معالج، ومن معالج إلى معالج، ومن معالج إلى مراقب.
  • إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة — بالنسبة للتحويلات إلى مستلمين أمريكيين معتمدين ضمن الإطار (قائمة منشورة على موقع وزارة التجارة الأمريكية)، تُعامل التحويلات كتحويلات كافية؛ أما للمستلمين غير المعتمدين، فتبقى SCC + تقييم أثر النقل إلزامية.
  • القواعد المؤسسية الملزمة (المادة 47) — تستخدمها المجموعات متعددة الجنسيات للتحويلات داخل المجموعة؛ وتتطلب موافقة NAIH (أو سلطة حماية بيانات أوروبية أخرى).
  • الاستثناءات (المادة 49) — الموافقة الصريحة، الضرورة التعاقدية، المصلحة العامة المهمة. تُفسّر بشكل ضيّق ولا يمكن استخدامها للتحويلات المنتظمة واسعة النطاق.

طبقة Schrems II

ألغى حكم محكمة العدل الأوروبية Schrems II (C-311/18، 16 يوليو 2020) درع الخصوصية القديم بين الاتحاد الأوروبي والولايات المتحدة وفرض التزامًا إضافيًا على المراقبين: تقييم أثر النقل (TIA) يقيّم ما إذا كان قانون بلد المستلم يوفّر حماية "مكافئة جوهريًا" لـ GDPR — لا سيما فيما يتعلق بوصول الحكومة للمراقبة. وعندما يجد التقييم أوجه قصور (نموذجية للتحويلات إلى الولايات المتحدة في غياب اعتماد إطار خصوصية البيانات)، يجب على المراقب تنفيذ تدابير تكميلية — تشفير بمفاتيح محفوظة في الاتحاد الأوروبي، أو إخفاء الهوية المستعارة، أو معماريات تقسيم البيانات — للمعالجة.

توثيق التحويل

يجب تسجيل كل تحويل عابر للحدود في سجل أنشطة المعالجة بموجب المادة 30، مع: بلد الوجهة، والآلية القانونية (الكفاية، SCC، BCR، الاستثناء)، وتاريخ توقيع SCC، والتكوين النموذجي المستخدم، ونتيجة TIA. تحتفظ Zunapro بـسجل تحويلات عابرة للحدود يُعبّأ تلقائيًا من الخدمات المدمجة التي يستخدمها مستأجرك — إذ يسجّل كل مزوّد دفع، وكل موصّل CRM، وكل جسر أسواق إلكترونية (pazaryeri) سلسلة تحويله.

9. غرامات NAIH — كم، وكم مرة، وكيف تتجنبها

شرائح غرامات المادة 83 من GDPR

يضع GDPR سقفًا للغرامات الإدارية على مستويين:

  • المستوى 1 — 10 ملايين يورو أو 2% من إجمالي الإيرادات السنوية العالمية، أيهما أعلى، لانتهاكات الالتزامات المتعلقة بسجلات المعالجة والأمن والإخطار بالخرق وDPIA وتعيين DPO (المواد 8، 11، 25–39، 42، 43)
  • المستوى 2 — 20 مليون يورو أو 4% من إجمالي الإيرادات السنوية العالمية، أيهما أعلى، لانتهاكات المبادئ الأساسية (المادة 5)، ومشروعية المعالجة (المادة 6)، وشروط الموافقة (المادة 7)، والفئات الخاصة (المواد 9–10)، وحقوق أصحاب البيانات (المواد 12–22)، والتحويلات الدولية (المواد 44–49)

والأهم أن غرامات GDPR محدّدة بسقف مقابل الإيرادات العالمية لا المحلية — فقد تواجه شركة تابعة مجرية لشركة متعددة الجنسيات غرامة معايَرة مقابل إيرادات المجموعة العالمية.

عوامل المعايرة الأحد عشر في المادة 83(2)

يجب على NAIH موازنة كل غرامة مقابل أحد عشر عاملًا: طبيعة الانتهاك وجسامته ومدته؛ وعدد أصحاب البيانات المتأثرين؛ ومستوى الضرر المتكبَّد؛ والطابع العمدي أو الإهمالي؛ وإجراءات التخفيف؛ ودرجة المسؤولية (التدابير التقنية والتنظيمية)؛ والانتهاكات السابقة؛ ودرجة التعاون مع NAIH؛ وفئات البيانات المعنية؛ وكيفية معرفة الانتهاك (الإبلاغ الذاتي مهم)؛ والالتزام بمدونات السلوك أو الشهادات المعتمدة؛ وأي عامل مشدّد أو مخفّف آخر.

سجل إنفاذ NAIH

غرامات مجرية منشورة مختارة (توضيحية، لا حصرية):

  • DPD Hungary — 250 مليون فورنت (~650 ألف يورو، 2022) بسبب معالجة تحليل صوتي غير قانونية لمكالمات خدمة العملاء — سابقة أوروبية رائدة بشأن تصنيف الذكاء الاصطناعي / الصوت
  • حزب سياسي مجري — 11 مليون فورنت (2019) بسبب رسائل تسويق مباشر إلكترونية غير قانونية لغير الأعضاء
  • مشغّل اتصالات — 100 مليون فورنت+ (2020) بسبب ضوابط وصول غير كافية أدت إلى خرق
  • متاجر إلكترونية صغيرة ومتوسطة متعددة — 1–10 ملايين فورنت لكلٍّ بسبب لافتات ملفات تعريف ارتباط غائبة أو غير قانونية، وسياسات خصوصية غائبة، وإخطارات خرق متأخرة
  • بنك — 250 مليون فورنت (2021) بسبب تصنيف غير قانوني للعملاء دون أساس قانوني

مجموعة عملية لتجنب الغرامات

يشير التعليل المنشور لقرارات NAIH إلى نمط متكرر من "خصم التخفيف". فالمراقبون الذين يُظهرون ما يلي يتلقون عادةً غرامات أقل بنسبة 30–70% من التعرفة:

  • DPIA فاعل لأي معالجة عالية الخطورة (تصنيف الولاء، الإعلانات السلوكية، الدفع البيومتري)
  • سجلات موثّقة لأنشطة المعالجة بموجب المادة 30، محفوظة محدّثة
  • سير عمل DSAR فاعل استُخدم فعليًا ويلبي اتفاقية مستوى الخدمة 30 يومًا
  • بيانات شخصية مشفّرة أثناء السكون والنقل، مع أدلة على إدارة المفاتيح
  • سجلات تدريب سنوية للموظفين، تُحدّث عند التعيين وبعد أي حادث
  • سجل خروقات فاعل وتمرين خرق موثّق واحد على الأقل سنويًا
  • إثبات الإبلاغ الذاتي خلال 72 ساعة عند وقوع خرق حقيقي
  • لافتة ملفات تعريف ارتباط بزر رفض الكل متساوٍ بصريًا مع قبول الكل

10. قائمة مراجعة GDPR للتجارة الإلكترونية المجرية 2026

خارطة طريق تنفيذية من 25 نقطة

تختصر قائمة المراجعة أدناه الأقسام التسعة السابقة في خارطة طريق عملية ومرتّبة حسب الأولوية. يمكن لمعظم الشركات الصغيرة والمتوسطة المجرية إكمالها في ثلاثة إلى ستة أسابيع من العمل الجزئي، أو أسبوعين مركّزين مع حزمة امتثال Zunapro مُهيّأة تلقائيًا.

الأساس (الأسبوعان 1–2)

  1. ارسم خريطة لكل تدفق بيانات شخصية — الإدخال، التخزين، المعالج، الإخراج، الاحتفاظ
  2. جمّع سجلات أنشطة المعالجة بموجب المادة 30 (ROPA)
  3. حدّد الأساس القانوني بموجب المادة 6 لكل نشاط معالجة
  4. حدّد أي بيانات فئات خاصة (المادة 9) وأكّد الأساس القانوني الإضافي
  5. قرّر ما إذا كان DPO إلزاميًا أم طوعيًا؛ عيّن وأخطر NAIH إن لزم
  6. أنشئ صندوق بريد داخلي لحماية البيانات (مثل [email protected])

التوثيق (الأسبوعان 2–3)

  1. انشر الوثيقة المجرية Adatkezelési Tájékoztató (المادتان 13–14 GDPR + إشارات قانون المعلومات)
  2. انشر سياسة ملفات تعريف ارتباط منفصلة بكل ملف مُدرَج
  3. انشر الشروط والأحكام (Általános Szerződési Feltételek — ÁSZF) متوافقة مع القانون المدني المجري
  4. وقّع اتفاقيات معالجة بيانات (DPAs) بموجب المادة 28 مع كل معالج — الاستضافة، البريد الإلكتروني، التحليلات، CRM، الدفع، الساعي، جسور الأسواق الإلكترونية (pazaryeri)
  5. وقّع وحدات SCC مع كل معالج خارج المنطقة الاقتصادية الأوروبية وأكمل تقييم أثر نقل لكلٍّ منها
  6. وثّق جدول احتفاظ لكل فئة بيانات (8 سنوات للفواتير، موافقة تسويق + 5 سنوات كإثبات، ملفات تعريف الارتباط حسب انتهاء الصلاحية المُعلن)

طبقة موافقة ملفات تعريف الارتباط (الأسبوع 3)

  1. انشر لافتة ملفات تعريف ارتباط CMP بأزرار قبول الكل / رفض الكل / تخصيص متساوية بصريًا
  2. احظر جميع ملفات تعريف الارتباط غير الأساسية حتى تُمنح الموافقة
  3. وفّر رابط "تفضيلات ملفات تعريف الارتباط" دائمًا في التذييل لسحب الموافقة
  4. سجّل كل حدث موافقة بطابع زمني وإصدار اللافتة والاختيار — للتدقيق من قبل NAIH

سير العمل التشغيلي (الأسبوعان 4–5)

  1. ابنِ سير عمل DSAR بالتحقق من الهوية ومؤقت اتفاقية مستوى خدمة 30 يومًا
  2. ابنِ دليل استجابة للخرق متوافقًا مع نموذج NAIH عبر الإنترنت، ومؤقت 72 ساعة
  3. أنشئ سجل خروقات لكل حادث، سواء أكان يُخطَر به أم لا
  4. هيّئ التقاط موافقة التسويق بالاشتراك المزدوج للاشتراك في النشرة الإخبارية
  5. هيّئ موافقة تفصيلية لكل غرض معالجة عند الدفع — دون موافقة مجمّعة

التحقق (الأسبوع 6)

  1. أجرِ تمرين خرق نظريًا مع تقنية المعلومات والقسم القانوني وخدمة العملاء وDPO
  2. أجرِ تدقيقًا داخليًا للافتة ملفات تعريف الارتباط باستخدام أدوات مطوّري المتصفح
  3. قدّم DSAR تجريبيًا من عميل ودود وتحقّق من سير عمل الـ30 يومًا من البداية إلى النهاية
  4. جدول التدريب التنشيطي السنوي على GDPR التالي لجميع الموظفين الذين يتعاملون مع البيانات الشخصية

مركّز الامتثال المجري لـ GDPR + NAIH في لوحة واحدة

مولّد سياسة الخصوصية + لافتة موافقة ملفات تعريف الارتباط + سير عمل DSAR + سجل الخروقات + سجل SCC + قواعد الاحتفاظ — مُهيّأة مسبقًا لقانون المعلومات المجري 2011 وتوقعات NAIH المنشورة. إعداد في 15 دقيقة، ومواءمة تلقائية مع نموذج NAIH.

تفعيل حزمة الامتثال المجرية →

الأساس التشريعي والقضائي الكامل لهذا الدليل، للرجوع إليه من قبل المستشارين القانونيين وDPO:

المصدر المرجع الصلة
GDPR اللائحة (الاتحاد الأوروبي) 2016/679 المؤرخة 27 أبريل 2016 لائحة أوروبية مباشرة — النص الكامل
قانون المعلومات 2011 القانون CXII لعام 2011 (Infotv.) — آخر تعديل القانون XXXVIII لعام 2018 قانون التطبيق المجري + بنية NAIH
الخصوصية الإلكترونية التوجيه 2002/58/EC — النقل المجري: القانون C لعام 2003 (Eht.) موافقة ملفات تعريف الارتباط + الاتصالات الإلكترونية
التسويق القانون XLVIII لعام 2008 بشأن الإعلان التجاري (Grtv.) قواعد الاشتراك المجرية للتسويق
المحاسبة القانون C لعام 2000 بشأن المحاسبة، القسم 169 احتفاظ بالفواتير لمدة 8 سنوات
القانون المدني القانون V لعام 2013 (Polgári Törvénykönyv) التقادم العام + المسؤولية المدنية
القانون الجنائي القانون C لعام 2012، القسم 219 المعالجة غير القانونية للبيانات الشخصية — جريمة جنائية
Schrems II قضية محكمة العدل الأوروبية C-311/18 (16 يوليو 2020) مبدأ SCC + تقييم أثر النقل
SCC 2021 قرار المفوضية (الاتحاد الأوروبي) 2021/914 المجموعة النموذجية للبنود التعاقدية القياسية
إرشادات EDPB الإرشادات 03/2022 بشأن الأنماط الخادعة؛ 5/2020 بشأن الموافقة؛ وكثير غيرها تفسير موثوق عبر جميع سلطات حماية البيانات في الاتحاد الأوروبي

قراءة الجدول: GDPR هو الأساس التشغيلي؛ ويضيف قانون المعلومات الإجراء المجري وبنية NAIH؛ وينظّم قانونا الخصوصية الإلكترونية والتسويق تدفقات الموافقة لملفات تعريف الارتباط والبريد الإلكتروني؛ ويضع القانونان المحاسبي والمدني الحدود الدنيا للاحتفاظ؛ والقانون الجنائي هو خط الدفاع الأخير للانتهاكات الفادحة. وتشير وحدة الامتثال في Zunapro إلى كل سطر من هذا الجدول في الخلفية.

الأسئلة الشائعة حول GDPR وNAIH المجرية 2026

هل تنطبق لائحة GDPR على متاجر التجارة الإلكترونية المجرية في 2026؟

نعم — دون استثناء. تنطبق لائحة GDPR (اللائحة (الاتحاد الأوروبي) 2016/679) مباشرةً على كل نشاط تجارة إلكترونية مجري يعالج البيانات الشخصية، وهو ما يعني عمليًا كل متجر إلكتروني، وكل بائع في الأسواق الإلكترونية (pazaryeri)، وكل منصة مبيعات B2B. ويطبّق القانون المجري CXII لعام 2011 (قانون المعلومات، Infotv.) لائحة GDPR محليًا ويضيف قواعد محددة لبيانات القطاع العام والأمن القومي وحرية المعلومات.

وهيئة NAIH (Nemzeti Adatvédelmi és Információszabadság Hatóság) هي السلطة الإشرافية التي تنفّذ كليهما، بصلاحية إصدار قرارات ملزمة وغرامات إدارية تصل إلى 20 مليون يورو أو 4% من الإيرادات العالمية.

ما هي هيئة NAIH وما صلاحياتها؟

هيئة NAIH — Nemzeti Adatvédelmi és Információszabadság Hatóság (السلطة الوطنية لحماية البيانات وحرية المعلومات) — هي سلطة حماية البيانات المجرية المنشأة بموجب قانون المعلومات في 1 يناير 2012. وقد حلّت محل المفوض البرلماني السابق لحماية البيانات وحرية المعلومات.

تحقق NAIH في الشكاوى وتجري عمليات تدقيق موقعية وتصدر قرارات ملزمة وتأمر بتعليق معالجة البيانات أو إنهائها، ويمكنها فرض غرامات إدارية بمستوى GDPR تصل إلى 20 مليون يورو أو 4% من الإيرادات السنوية العالمية. وتُنشر قراراتها على naih.hu.

هل لافتات موافقة ملفات تعريف الارتباط إلزامية في المجر في 2026؟

نعم. بموجب توجيه الخصوصية الإلكترونية للاتحاد الأوروبي (2002/58/EC)، المنقول عبر القانون C لعام 2003 بشأن الاتصالات الإلكترونية، والمادة 6 من GDPR، يجب على كل موقع مجري الحصول على موافقة مسبقة وحرة ومحددة ومستنيرة ولا لبس فيها قبل تخزين ملفات تعريف الارتباط غير الأساسية على جهاز المستخدم أو الوصول إليها.

أصدرت NAIH قرارات إنفاذ متعددة توضح أن المربعات المحددة مسبقًا وجدران ملفات تعريف الارتباط وأنماط "متابعة التصفح = الموافقة" وأزرار الرفض المكتومة بصريًا غير قانونية. ويجب أن يكون زر رفض الكل بارزًا بقدر زر قبول الكل.

هل أحتاج إلى سياسة خصوصية في متجري الإلكتروني المجري؟

نعم — فهي إلزامية بموجب المادتين 13 و14 من GDPR إضافةً إلى قانون المعلومات 2011. يجب أن تحدد سياسة الخصوصية الخاصة بك (Adatkezelési Tájékoztató) مراقب البيانات، وأن تسرد كل غرض للمعالجة وأساسه القانوني، وأن تسمّي جميع المعالجين ومستلمي الدول الثالثة، وأن تذكر فترات الاحتفاظ، وأن تُعلم أصحاب البيانات بحقوقهم وحقهم في تقديم شكوى إلى NAIH.

النسخة المجرية مطلوبة للعملاء المجريين؛ ووجود نسخة إنجليزية ثانوية إلى جانبها ممارسة فُضلى للمبيعات العابرة للحدود.

متى أحتاج إلى تعيين مسؤول حماية البيانات (DPO)؟

تشترط المادة 37 من GDPR تعيين DPO عندما (أ) يكون المراقب سلطة عامة، أو (ب) تتكون الأنشطة الأساسية من مراقبة منتظمة ومنهجية واسعة النطاق لأصحاب البيانات، أو (ج) تنطوي الأنشطة الأساسية على معالجة واسعة النطاق لبيانات الفئات الخاصة (الصحية، البيومترية، الجنائية). معظم الشركات الصغيرة والمتوسطة للتجارة الإلكترونية البحتة لا تحتاج إلى DPO رسمي.

ومع ذلك، ينبغي على تجار التجزئة المجريين الذين يشغّلون برامج ولاء كبيرة أو تصنيفًا سلوكيًا أو يبيعون منتجات حساسة (صيدلية، صحة، انتماء سياسي) تعيين واحد وإخطار NAIH ببيانات الاتصال. والتعيين الطوعي شائع كإشارة مصداقية.

ما حقوق أصحاب البيانات التي يجب أن يحترمها متجري المجري؟

يمنح الفصل 3 من GDPR ثمانية حقوق لأصحاب البيانات: الإعلام (المادتان 13–14)، الوصول (المادة 15)، التصحيح (المادة 16)، المحو / الحق في النسيان (المادة 17)، التقييد (المادة 18)، قابلية نقل البيانات (المادة 20)، الاعتراض (المادة 21)، والحقوق المتعلقة باتخاذ القرار الآلي والتصنيف (المادة 22).

يجب على المتاجر المجرية الاستجابة للطلبات المُتحقق منها خلال شهر تقويمي واحد (قابل للتمديد شهرين للحالات المعقدة مع إشعار مُبرّر). وتتلقى NAIH مئات الشكاوى سنويًا بشأن الردود المتجاهَلة أو المتأخرة.

ما هي قاعدة الإخطار بالخرق خلال 72 ساعة؟

تشترط المادة 33 من GDPR على مراقبي البيانات إخطار السلطة الإشرافية المختصة — في المجر NAIH — بخروقات البيانات الشخصية دون تأخير لا مبرر له، وحيثما أمكن، خلال 72 ساعة من علمهم بالخرق. وتوفّر NAIH نموذج إخطار بالخرق عبر الإنترنت على naih.hu.

وإذا كان من المرجح أن يؤدي الخرق إلى خطر عالٍ على أصحاب البيانات، فإن المادة 34 من GDPR تشترط أيضًا إخطار الأفراد المتأثرين مباشرةً بلغة مجرية واضحة وبسيطة. وسجل الخروقات الذي يوثّق كل حادث (سواء أكان يُخطَر به أم لا) إلزامي بموجب المادة 33(5).

هل يمكنني نقل البيانات الشخصية خارج الاتحاد الأوروبي؟

فقط بموجب شروط الفصل 5 من GDPR. الآلية الأكثر شيوعًا للتجارة الإلكترونية المجرية هي البنود التعاقدية القياسية (SCCs) الصادرة عن المفوضية الأوروبية — المجموعة النموذجية لعام 2021 — مدعومةً بـتقييم أثر النقل (TIA) بعد حكم Schrems II (C-311/18).

تشمل قرارات الكفاية المملكة المتحدة وسويسرا واليابان وكوريا الجنوبية وكندا (التجاري) وإسرائيل وغيرها. ويمكن للتحويلات إلى الولايات المتحدة استخدام المستلمين المعتمدين ضمن إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة، لكن ينبغي على المشغّلين المجريين تدقيق التحويلات إلى الولايات المتحدة بعناية وتوثيق التدابير التكميلية (تشفير بمفاتيح محفوظة في الاتحاد الأوروبي، إخفاء الهوية المستعارة) حيثما بقي خطر الوصول الحكومي الأمريكي.

إلى أي مدى يمكن أن تصل غرامات NAIH فعليًا؟

تحدد المادة 83 من GDPR سقفًا للغرامات الإدارية عند 20 مليون يورو أو 4% من إجمالي الإيرادات السنوية العالمية للسنة المالية السابقة، أيهما أعلى، لأشد الانتهاكات خطورة (الموافقة، الفئات الخاصة، حقوق أصحاب البيانات، التحويلات الدولية). ويحدد مستوى أدنى سقف الغرامات عند 10 ملايين يورو أو 2% لانتهاكات التوثيق والأمن والإخطار بالخرق.

فرضت NAIH غرامات بمئات الملايين من الفورنت على شركات الاتصالات والبنوك وتجار التجزئة والأحزاب السياسية منذ 2018. وحتى الشركات الصغيرة والمتوسطة تتلقى بانتظام غرامات من 1 إلى 10 ملايين فورنت لغياب سياسات الخصوصية أو لافتات ملفات تعريف الارتباط المعطلة أو طلبات أصحاب البيانات غير المُجابة.

ما هو قانون المعلومات المجري 2011 (Infotv.) وكيف يرتبط بـ GDPR؟

القانون CXII لعام 2011 بشأن تقرير المصير المعلوماتي وحرية المعلومات — قانون المعلومات، Infotv. — هو القانون الأساسي المجري لحماية البيانات. يسبق GDPR بسبع سنوات وعُدّل بشكل واسع في 2018 بموجب القانون XXXVIII لعام 2018 للتوافق مع GDPR مع الحفاظ على أحكام مجرية خاصة بشأن البيانات العامة وحرية المعلومات وبنية NAIH.

تنطبق GDPR مباشرة على حماية البيانات الجوهرية؛ ويسدّ قانون المعلومات الثغرات التي يتركها GDPR للدول الأعضاء ويقنّن صلاحيات NAIH التحقيقية والتصحيحية والإجرائية. وقراءة القانونين معًا أمر أساسي لأي برنامج امتثال مجري.

هل أحتاج إلى موافقة منفصلة لرسائل التسويق الإلكترونية؟

نعم. بموجب القانون XLVIII لعام 2008 بشأن الإعلان التجاري (Grtv.) والمادة 6(1)(أ) من GDPR، لا يمكن للتجارة الإلكترونية المجرية إرسال رسائل تسويق إلكترونية إلا للمستلمين الذين قدّموا موافقة اشتراك مسبقة وموثّقة بشكل منفصل.

ويُفسّر استثناء "الاشتراك الضمني" للأعمال الموجّهة للمستهلك من توجيه الخصوصية الإلكترونية بشكل ضيّق في المجر: فهو يشمل العملاء الحاليين، ونفس المراقب، ومنتجات مماثلة، وفقط إذا وُجد رابط واضح لإلغاء الاشتراك في كل رسالة. أما المربعات المحددة مسبقًا عند الدفع فهي غير قانونية صراحةً. والاشتراك المزدوج (بريد تأكيد بعد التسجيل) ممارسة فُضلى وتفرضه NAIH شبه عالميًا في قراراتها.

إلى متى يمكنني الاحتفاظ ببيانات العميل بعد البيع؟

تشترط المادة 5(1)(هـ) من GDPR تقييد التخزين — إذ يجوز الاحتفاظ بالبيانات فقط طالما كان ذلك ضروريًا للغرض الأصلي. ويشترط قانون المحاسبة المجري (القانون C لعام 2000 بشأن المحاسبة، القسم 169) الاحتفاظ بالبيانات المتعلقة بالفواتير لمدة 8 سنوات. وينبغي الاحتفاظ ببيانات موافقة التسويق فقط طالما ظلت الموافقة سارية، إضافة إلى فترة التقادم كإثبات (عادة 5 سنوات بموجب القانون المدني المجري، القانون V لعام 2013).

وينبغي أن تحترم ملفات تعريف الارتباط المشمولة بالخصوصية الإلكترونية تاريخ انتهاء صلاحيتها المُعلن. وتطبّق Zunapro قواعد الاحتفاظ تلقائيًا لكل فئة بيانات — الفواتير محفوظة 8 سنوات، وبيانات التسويق تُحذف عند سحب الموافقة + فترة إثبات 5 سنوات، والتحليلات المجهّلة محفوظة حسب مدة بقاء ملف تعريف الارتباط المُعلنة.

بأي لغة يجب أن تكون سياسة الخصوصية ولافتة ملفات تعريف الارتباط لديّ؟

بالمجرية — على الأقل للعملاء في المجر. يشترط GDPR تقديم المعلومات بـ"لغة واضحة وبسيطة" يمكن لصاحب البيانات الوصول إليها (المادة 12(1)). وبالنسبة للمستهلكين المقيمين في المجر يعني ذلك وثيقة Adatkezelési Tájékoztató بالمجرية ونص لافتة ملفات تعريف ارتباط بالمجرية.

والممارسة الفُضلى للمتاجر العابرة للحدود هي نسخة أساسية بالمجرية مع الإنجليزية (وغيرها من لغات وسط/شرق أوروبا ذات الصلة) كنسخ بديلة قابلة للاختيار. وقد أشارت NAIH إلى سياسات الخصوصية بالإنجليزية فقط كانتهاك في قرارات إنفاذ متعددة تتعلق ببيانات المستهلكين المجريين.

هل تساعد Zunapro في الامتثال لـ GDPR وNAIH للمتاجر الإلكترونية المجرية؟

نعم. تأتي Zunapro مع حزمة امتثال مجرية مخصصة: لافتة موافقة ملفات تعريف ارتباط قابلة للتهيئة (CMP) بزر رفض الكل متساوٍ بصريًا مع قبول الكل، ومولّد سياسة خصوصية معبّأ مسبقًا بإشارات إلى قانون المعلومات 2011، وسير عمل لطلبات وصول أصحاب البيانات (DSAR)، وقالب إخطار بالخرق خلال 72 ساعة متوافق مع نموذج NAIH، وسجل تحويلات إلى دول ثالثة مدعوم بالبنود التعاقدية القياسية، وقواعد احتفاظ آلية مرتبطة بالمحاسبة المجرية (8 سنوات) والتسويق (الموافقة + 5 سنوات).

عادةً ما يستغرق الإعداد 15 دقيقة لكل مستأجر. وحزمة الامتثال مرفقة بتكاملات الأسواق الإلكترونية (pazaryeri) والمتجر الإلكتروني المجرية من Zunapro — اطّلع على مركز المجر الكامل →.

اجعل متجرك الإلكتروني المجري جاهزًا لتدقيق NAIH في 15 دقيقة

لافتة ملفات تعريف الارتباط · سياسة الخصوصية · سير عمل DSAR · سجل الخروقات · سجل SCC · قواعد الاحتفاظ — كلها مُهيّأة مسبقًا لـ GDPR + قانون المعلومات 2011 + الخصوصية الإلكترونية. دون الحاجة إلى خبرة تقنية قانونية، مع قوالب متوافقة مع نموذج NAIH.

🇭🇺 فعّل الامتثال الآن →
مشاركة:

هل تحتاج إلى مساعدة؟

الخدمة ذات الصلة: تأسيس شركة

Contact Us

Get free consultation for your e-commerce project.

الدردشة عبر WhatsApp