Momentopname gegevensbescherming Hongarije 2026 — Snel lezen
Hongaarse e-commerce opereert onder de AVG (Verordening EU 2016/679) + de Info Act van 2011 (Wet CXII van 2011 inzake informationele zelfbeschikking en vrijheid van informatie, afgekort Infotv.), gehandhaafd door de NAIH (Nemzeti Adatvédelmi és Információszabadság Hatóság). Elke webshop heeft nodig: (1) een conforme cookietoestemmingsbanner met een knop Alles weigeren die even prominent is als Alles accepteren, (2) een privacybeleid in het Hongaars (Adatkezelési Tájékoztató) dat art. 13–14 AVG dekt, (3) procedures om de acht rechten van betrokkenen binnen één maand te respecteren, (4) een proces voor melding van datalekken binnen 72 uur afgestemd op het online formulier van de NAIH en (5) SCC + TIA voor elke doorgifte van gegevens buiten de EU/EER. NAIH-boetes kunnen oplopen tot € 20 miljoen of 4% van de wereldwijde jaaromzet.
Het Hongaarse gegevensbeschermingslandschap 2026 in één oogopslag
Geen enkel Europees land stapelt zijn gegevensbeschermingsregels precies zoals Hongarije dat doet. De kaarten hieronder vatten de zes compliancepijlers samen die in deze gids worden behandeld — houd ze in gedachten terwijl u elke verdiepingssectie leest.
AVG — Verordening (EU) 2016/679
Rechtstreeks van toepassing sinds 25 mei 2018 · 99 artikelen · bindt elke Hongaarse verwerkingsverantwoordelijke en verwerker
NAIH — De Hongaarse gegevensbeschermingsautoriteit
Opgericht in 2012 (verving de Parlementaire Commissaris) · Hoofdkantoor: Falk Miksa utca, Boedapest
Info Act 2011 (Infotv.) — Wet CXII van 2011
Hongaarse omzetting + vrijheid van informatie · laatste grote wijziging Wet XXXVIII van 2018
Cookies en ePrivacy — Wet C van 2003 (Eht.)
Zet de EU-ePrivacyrichtlijn 2002/58/EG om · voorafgaande toestemming vereist voor niet-essentiële cookies
Privacybeleid — Adatkezelési Tájékoztató
Verplicht op grond van art. 13–14 AVG + Info Act 2011 · in het Hongaars voor HU-klanten
DPO — Functionaris voor gegevensbescherming (art. 37 AVG)
Vereist voor overheidsinstanties + grootschalige monitoring of verwerking van bijzondere categorieën gegevens
Klaar om uw Hongaarse webshop AVG- en NAIH-conform te maken?
Koppel uw winkel aan Zunapro en ontvang het Hongaarse compliancepakket — CMP-cookiebanner, privacybeleidgenerator, DSAR-workflow, sjabloon voor melding van datalekken en SCC-register — vooraf geconfigureerd.
1. AVG + Hongaarse Info Act 2011 — Het fundament met twee lagen
AVG — De pan-Europese laag
De Algemene Verordening Gegevensbescherming (Verordening (EU) 2016/679) werd op 25 mei 2018 rechtstreeks van toepassing en verving het lappendeken van nationale wetten dat door de Gegevensbeschermingsrichtlijn van 1995 was ontstaan. Omdat de AVG een verordening is en geen richtlijn, heeft zij in Hongarije rechtstreekse werking zonder enige noodzaak tot omzetting — elk Hongaars e-commercebedrijf is gebonden aan haar 99 artikelen en 173 overwegingen.
Voor webshops zijn de operationeel meest relevante artikelen: artikel 5 (beginselen — rechtmatigheid, behoorlijkheid, transparantie, doelbinding, minimale gegevensverwerking, juistheid, opslagbeperking, integriteit, verantwoording), artikel 6 (rechtsgronden — toestemming, overeenkomst, wettelijke verplichting, vitale belangen, algemeen belang, gerechtvaardigde belangen), artikel 13–14 (aan betrokkenen te verstrekken informatie), artikel 15–22 (rechten van betrokkenen), artikel 28 (verwerkersovereenkomsten), artikel 30 (register van verwerkingsactiviteiten), artikel 32 (beveiliging), artikel 33–34 (melding van datalekken), artikel 35 (DPIA) en artikel 44–49 (internationale doorgiften).
De Info Act van 2011 — De Hongaarse laag
Wet CXII van 2011 inzake informationele zelfbeschikking en vrijheid van informatie — bekend onder de afkorting Infotv. of eenvoudigweg "de Info Act" — is de fundamentele Hongaarse gegevensbeschermingswet. Zij dateert van zeven jaar vóór de AVG maar is in 2018 ingrijpend gewijzigd bij Wet XXXVIII van 2018 om te harmoniseren met de AVG, met behoud van de Hongaarse bijzonderheden die de AVG uitdrukkelijk aan de lidstaten overlaat.
De rol van de Info Act in 2026 laat zich als volgt samenvatten: (a) zij codificeert de structuur, bevoegdheden en procedures van de NAIH — Hoofdstuk 6 AVG verplicht elke lidstaat een onafhankelijke toezichthoudende autoriteit aan te wijzen, maar laat de details aan het nationale recht, (b) zij regelt gegevens van de publieke sector en verzoeken om vrijheid van informatie die buiten de reikwijdte van de AVG vallen, (c) zij voorziet in uitzonderingen voor nationale veiligheid en rechtshandhaving die de AVG toestaat, en (d) zij stelt eisen inzake Hongaarstalige documentatie en kennisgeving waar de AVG taalneutraal is.
Hoe beide op elkaar inwerken
In de praktijk doen Hongaarse e-commerce-exploitanten er goed aan eerst de AVG te lezen voor de inhoudelijke verplichtingen en vervolgens de Info Act voor de procedurele bijzonderheden — hoe men een klacht indient bij de NAIH, hoe de NAIH onderzoeken voert, hoe boetes en besluiten eruitzien en hoe Hongaarse rechters NAIH-besluiten in beroep toetsen. De Info Act vult ook de leemten van de AVG op inzake verwerking voor journalistieke, academische, artistieke en literaire doeleinden (artikel 85 AVG), verwerking in arbeidscontext (artikel 88 AVG) en de leeftijd van digitale toestemming (Hongarije heeft die op 16 jaar gesteld op grond van artikel 8 AVG).
📜 Lees de volledige naslag over de Info Act 2011
Commentaar per sectie op Wet CXII van 2011, de wijzigingen van 2018 en hoe elke bepaling inwerkt op de AVG voor Hongaarse e-commerce-exploitanten.
2. NAIH — De Hongaarse gegevensbeschermingsautoriteit
Van Parlementaire Commissaris naar onafhankelijke autoriteit
De NAIH (Nemzeti Adatvédelmi és Információszabadság Hatóság — Nationale Autoriteit voor Gegevensbescherming en Vrijheid van Informatie) werd op 1 januari 2012 opgericht bij de Info Act 2011, ter vervanging van de voormalige Parlementaire Commissaris voor Gegevensbescherming en Vrijheid van Informatie (Adatvédelmi Biztos). De verandering verschoof het Hongaarse toezicht op gegevensbescherming van een model met één ombudsman naar een volwaardige institutionele autoriteit met eigen personeel, budget en beslissingsbevoegdheid.
De NAIH is gevestigd in Boedapest aan de Falk Miksa utca en wordt geleid door een voorzitter die door de president van de Republiek voor een termijn van negen jaar wordt benoemd, op voordracht van de minister-president. De huidige voorzitter (dr. Attila Péterfalvi bekleedt het ambt sinds de oprichting van de autoriteit in 2012 en is voor verdere termijnen herbenoemd) staat aan het hoofd van een personeelsbestand van ongeveer 130 juristen, IT-specialisten en administratieve medewerkers.
De bevoegdheden van de NAIH op grond van AVG + Info Act
De NAIH oefent elke toezichthoudende bevoegdheid uit die in artikel 58 AVG wordt genoemd, waaronder:
- Onderzoeksbevoegdheden — elke verwerkingsverantwoordelijke / verwerker gelasten informatie te verstrekken, inspecties ter plaatse uitvoeren, toegang verkrijgen tot alle ruimten, verwerkingsapparatuur en -middelen
- Corrigerende bevoegdheden — waarschuwingen, berispingen, bevelen om aan verzoeken van betrokkenen te voldoen, bevelen om de verwerking in overeenstemming te brengen, tijdelijke of definitieve beperking inclusief een verwerkingsverbod, bevelen tot rectificatie of wissing van gegevens en het opleggen van administratieve boetes
- Autorisatie- en adviesbevoegdheden — adviezen uitbrengen over wetsontwerpen, certificeringsorganen accrediteren, bindende bedrijfsvoorschriften (BCR's) en gedragscodes goedkeuren
Naast de AVG-bevoegdheden geeft de Info Act de NAIH het recht om ambtshalve procedures in te leiden (zonder klacht), om rechterlijke bevelen te vragen om de verwerking op te schorten en om vermoedelijke strafbare feiten (bijv. onbevoegde toegang tot bijzondere categorieën gegevens op grond van sectie 219 van het Hongaarse Wetboek van Strafrecht, Wet C van 2012) door te verwijzen naar het Openbaar Ministerie.
Een klacht indienen bij de NAIH
Elke betrokkene — Hongaars ingezetene of bezoeker — kan een klacht indienen bij de NAIH als hij meent dat zijn persoonsgegevens onrechtmatig zijn verwerkt. De klachtprocedure is kosteloos, beschikbaar in het Hongaars en (in beperkte mate) in het Engels op naih.hu, en de NAIH neemt doorgaans binnen twee maanden na ontvangst van een volledige klacht een besluit in eerste aanleg. De NAIH publiceert geanonimiseerde besluiten in haar kwartaalbulletins en op haar website, wat haar tot een van de meer transparante toezichthouders in de EU maakt.
Praktische NAIH-tip: de NAIH beschouwt de wijze waarop u op het eerste verzoek van een betrokkene reageert als een belangrijke factor bij het bepalen van de boete. Verkopers die te laat, ontwijkend of helemaal niet reageerden, krijgen aanzienlijk zwaardere boetes dan wie prompt en volledig reageerde — ook al was de onderliggende kwestie identiek. Stel de DSAR-workflow van Zunapro in →
3. Cookietoestemmingsbanner — Verplicht en streng gereguleerd
De rechtsgrondslag — ePrivacy + AVG
Cookietoestemming in Hongarije rust op twee pijlers: artikel 5, lid 3, van de EU-ePrivacyrichtlijn (2002/58/EG) zoals omgezet in de Wet C van 2003 inzake elektronische communicatie (Eht.), en artikel 6, lid 1, onder a), AVG dat definieert wat geldige toestemming is. De gecombineerde regel is eenvoudig te formuleren en gemakkelijk te schenden: voordat een cookie of soortgelijke tracker op het eindapparaat van een gebruiker wordt opgeslagen of geraadpleegd, moet de verwerkingsverantwoordelijke vrije, specifieke, geïnformeerde en ondubbelzinnige voorafgaande toestemming verkrijgen. Strikt noodzakelijke cookies (sessie, winkelwagen, beveiliging, basale load balancing) zijn vrijgesteld; al het overige — analytics, advertenties, social plug-ins, A/B-tests, heatmaps — vereist toestemming.
Hoe een conforme banner er in 2026 uitziet
De NAIH heeft talrijke handhavingsbesluiten uitgevaardigd die haar verwachtingen verduidelijken. De minimaal levensvatbare Hongaarse banner van 2026 heeft de volgende kenmerken:
- Laag 1 (banner) — verschijnt voordat een niet-essentiële cookie wordt afgevuurd, somt de categorieën op (Noodzakelijk, Functioneel, Analytisch, Marketing) en biedt drie opties van gelijke visuele prominentie: Alles accepteren, Alles weigeren, Aanpassen
- Laag 2 (voorkeurenvenster) — granulaire schakelaars per categorie, afzonderlijk weigerbaar; somt elke externe aanbieder op, met diens doel, bewaartermijn en een link naar het eigen privacybeleid
- Laag 3 (cookiebeleidpagina) — volledige tabel van elke cookie, levensduur, type, doel, partij en een link naar het bredere privacybeleid
- Intrekking van toestemming — moet "even gemakkelijk in te trekken als te geven" zijn (overweging 42 AVG); een permanente zwevende knop of een footerlink is het gebruikelijke patroon
- Geen dark patterns — voorgeselecteerde vakjes, kleurcontrasttrucs, scrollen-als-toestemming en cookiewalls zijn uitdrukkelijk onrechtmatig volgens de NAIH en de EDPB-richtsnoeren 03/2022
De regel van visuele pariteit voor Alles weigeren
Het meest omstreden punt in de NAIH-handhaving inzake cookies in 2025–2026 is of de knop Alles weigeren werkelijk even prominent is als Alles accepteren. "Gelijke prominentie" betekent dezelfde kleurintensiteit, hetzelfde formaat, hetzelfde positiegewicht en hetzelfde aantal klikken. Een veelvoorkomend dark pattern van vóór 2024 — een felle blauwe knop "Alles accepteren" naast een dunne grijze tekstlink "Meer opties" — wordt in Hongarije nu als een overtreding op zich behandeld, en de CMP van Zunapro dwingt visuele pariteit automatisch af.
4. Privacybeleid (Adatkezelési Tájékoztató) — Een verplicht document
Artikelen 13 en 14 AVG — De informatieplichten
Een privacybeleid is in Hongarije niet optioneel. Artikel 13 AVG verplicht de verwerkingsverantwoordelijke om een betrokkene op het moment van gegevensverzameling te informeren over: de identiteit en contactgegevens van de verwerkingsverantwoordelijke (en van de DPO, indien aanwezig), de doeleinden en de rechtsgrondslag van de verwerking, de ontvangers of categorieën ontvangers, elk voornemen tot doorgifte aan een derde land en de gebruikte waarborgen, de bewaartermijn, de rechten van de betrokkene inclusief het recht om een klacht in te dienen bij de NAIH, of het verstrekken van de gegevens contractueel of wettelijk is en de gevolgen van weigering, en het bestaan van geautomatiseerde besluitvorming inclusief profilering.
Artikel 14 dekt de parallelle plichten voor gegevens die uit andere bronnen dan de betrokkene worden verzameld — doorgaans orderfeeds van marktplaatsen, overdrachten uit loyaliteitsprogramma's en B2B-partnerlijsten — en voegt de plicht toe om de betrokkene binnen één maand of bij de eerste communicatie te informeren, afhankelijk van wat het eerst komt.
De Hongarije-specifieke toevoegingen
De Info Act vereist dat het privacybeleid wordt verstrekt in een voor de betrokkene toegankelijk formaat en toegankelijke taal — voor Hongaarse consumenten betekent dat Hongaars. Veel Hongaarse e-commerce-exploitanten publiceren een primair Hongaars beleid met een secundaire Engelse versie voor grensoverschrijdende klanten. Beste praktijk is om ook op te nemen:
- Het NAIH-registratienummer als u verwerkingen uitvoert die een formele registratie bij de NAIH vereisen (meestal legacy / publieke sector)
- Een expliciete verwijzing naar de Info Act 2011 naast de AVG-artikelen in het onderdeel over de rechtsgrondslag
- Het volledige postadres en het contact-e-mailadres van de verwerkingsverantwoordelijke — de NAIH verwacht gemakkelijke bereikbaarheid
- De bewaartermijn in concrete jaren — vage formuleringen als "zolang als nodig" zijn in NAIH-besluiten bekritiseerd
Gelaagde kennisgeving — Een praktisch patroon
De EDPB-richtsnoeren 5/2020 onderschrijven "gelaagde kennisgeving" — een korte, begrijpelijke samenvatting die verwijst naar het volledige, gedetailleerde beleid. Voor Hongaarse webshops is het typische gelaagde patroon: (1) een samenvatting van één alinea in eenvoudig Hongaars bij het checkoutformulier, (2) het volledige Adatkezelési Tájékoztató, gelinkt vanuit de footer van elke pagina, en (3) onderwerp-specifieke kennisgevingen voor nieuwsbriefinschrijving, accountregistratie en cookietoestemming. Zunapro genereert alle drie de lagen uit één privacybeleidsjabloon, automatisch gesynchroniseerd tussen de Hongaarse webshop, de mobiele app en de marktplaatsetalages.
📝 Genereer uw Hongaarse privacybeleid
De Adatkezelési Tájékoztató-generator van Zunapro vult vooraf de standaardtekst van art. 13–14 AVG + Info Act 2011 in; u past de gegevens van de verwerkingsverantwoordelijke, de bewaartermijnen en de verwerkers in minder dan 15 minuten aan.
5. Functionaris voor gegevensbescherming (DPO) — Wanneer u er een moet aanstellen
De drie criteria van artikel 37 AVG
Hongaarse e-commerce-exploitanten hebben niet automatisch een functionaris voor gegevensbescherming nodig. Artikel 37, lid 1, AVG stelt drie criteria vast, waarvan er één volstaat:
- Overheidsinstantie of -orgaan — geldt voor ministeries, gemeenten, staatsbedrijven; niet relevant voor private e-commerce
- Kernactiviteiten die bestaan uit regelmatige en stelselmatige grootschalige monitoring van betrokkenen — geldt voor gedragsadvertentienetwerken, locatietracking-apps, grote loyaliteitsprogramma's die shoppers over kanalen heen profileren, ad-tech-tussenpersonen
- Kernactiviteiten die bestaan uit grootschalige verwerking van bijzondere categorieën gegevens (art. 9) of strafrechtelijke gegevens (art. 10) — geldt voor online apotheken, vruchtbaarheids- / voedingsspecialisten, health-tech, bepaalde retailers met politieke of religieuze affiniteit
Zuiver transactionele e-commerce — fysieke producten aan consumenten verkopen en hun bezorg- en factuurgegevens verwerken — haalt deze drempels doorgaans niet. Een woonwarenwinkel met 5.000 bestellingen/maand hoeft geen DPO aan te stellen; een abonnementsapotheek met 50.000 leden vrijwel zeker wel.
Wat "grootschalig" en "kernactiviteit" betekenen
De EDPB-richtsnoeren (voorheen WP29-advies 03/2017) stellen voor te beoordelen: (a) het aantal betrokkenen, (b) het gegevensvolume, (c) de duur en permanentie van de verwerking en (d) de geografische reikwijdte ervan. "Kernactiviteiten" zijn activiteiten die essentieel zijn om de doelstellingen van de verwerkingsverantwoordelijke te bereiken — salarisverwerking is zelden een "kernactiviteit"; shoppers profileren om advertenties te personaliseren wel.
Vrijwillige aanstelling van een DPO
Hongaarse retailers die onder de drempel van artikel 37 AVG blijven, kunnen — en velen doen dit — vrijwillig een DPO aanstellen. De voordelen zijn aanzienlijk: één verantwoordelijk contactpunt voor de NAIH, een duidelijk intern escalatiepunt voor verzoeken van betrokkenen en datalekken, en een geloofwaardigheidssignaal voor B2B-partners. Zunapro kan uw interne raadsman of een uitbestede DPO-partner aan uw Hongaarse tenant toewijzen; hun contactgegevens vullen automatisch het privacybeleid en de NAIH-meldingsvelden in.
De DPO melden aan de NAIH
Wanneer een DPO wordt aangesteld (verplicht of vrijwillig), verplicht artikel 37, lid 7, AVG de verwerkingsverantwoordelijke om de contactgegevens van de DPO te publiceren en aan de NAIH mee te delen. De NAIH stelt een online meldformulier voor de DPO beschikbaar. De DPO moet operationele onafhankelijkheid genieten, mag niet worden ontslagen of bestraft voor het uitvoeren van DPO-taken en rapporteert rechtstreeks aan het hoogste managementniveau.
6. Rechten van betrokkenen — De acht AVG-aanspraken
De acht rechten in één oogopslag
Hoofdstuk 3 AVG verleent elke natuurlijke persoon acht rechten. Hongaarse webshops moeten operationele processen inrichten om elk daarvan binnen één kalendermaand na ontvangst van een geverifieerd verzoek te honoreren (met twee maanden verlengbaar voor complexe verzoeken, met gemotiveerde kennisgeving aan de betrokkene).
De DSAR-workflow — Identiteit verifiëren
Een inzageverzoek van een betrokkene (DSAR) kan binnenkomen via e-mail, webformulier, brief of zelfs een DM op social media. Voordat de verwerkingsverantwoordelijke reageert, moet hij de identiteit van de verzoeker redelijkerwijs verifiëren — artikel 12, lid 6, AVG — zonder meer gegevens te verzamelen dan nodig. Voor een geregistreerde klant is de verificatie doorgaans een bevestiging via een ingelogd account plus een e-maillus; voor een niet-klant kan het gaan om een hash van een nationaal identiteitsbewijs of een verwijzing naar een bestaande bestelling. Overmatige verificatie is zelf een overtreding: de NAIH heeft verwerkingsverantwoordelijken beboet omdat zij een kleurenkopie van een paspoort eisten louter om een webshopabonnee te verifiëren.
Het antwoord — Formaat, kanaal, kosten
Het antwoord moet schriftelijk zijn, in een "beknopte, transparante, begrijpelijke en gemakkelijk toegankelijke vorm en in duidelijke en eenvoudige taal" (artikel 12, lid 1, AVG) — in het Hongaars voor Hongaarse betrokkenen, tenzij zij uitdrukkelijk om een andere taal hebben verzocht. Het antwoord is kosteloos; het in rekening brengen van een "administratieve vergoeding" is alleen toegestaan voor kennelijk ongegronde of buitensporige verzoeken, en alleen tegen door de NAIH gecontroleerde tarieven. Voor overdraagbaarheidsverzoeken op grond van artikel 20 moet het formaat gestructureerd, gangbaar en machineleesbaar zijn — CSV of JSON, geen platte PDF.
🛂 Automatiseer uw DSAR-workflow
De DSAR-module van Zunapro leidt binnenkomende verzoeken naar een geverifieerde wachtrij, past de SLA-timer van 30 dagen toe, genereert de gestructureerde CSV/JSON-export voor overdraagbaarheid en bewaart het antwoord met audittrail voor NAIH-inspecties.
7. Melding van datalekken — De 72-uursregel
Wanneer er een datalek bestaat
Artikel 4, lid 12, AVG definieert een inbreuk in verband met persoonsgegevens ruim: "een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van of de ongeoorloofde toegang tot persoonsgegevens". Dit omvat alles: van een ransomware-aanval die orderdata vergrendelt, tot een verkeerd geconfigureerde cloudbucket die klantadressen blootlegt, tot een medewerker die een klantenlijst naar een persoonlijke Gmail stuurt, tot een koerier die een papieren bezorgmanifest verliest.
Melding aan de NAIH (artikel 33)
Wanneer het lek waarschijnlijk een risico voor de rechten en vrijheden van natuurlijke personen inhoudt, moet de verwerkingsverantwoordelijke het aan de NAIH melden zonder onredelijke vertraging en, indien mogelijk, binnen 72 uur na kennisname ervan. De NAIH stelt een online meldformulier voor datalekken beschikbaar op naih.hu in het Hongaars; het formulier vereist:
- De aard van het lek, waar mogelijk inclusief de categorieën en het geschatte aantal betrokkenen en betrokken gegevensrecords
- Het contactpunt — doorgaans de DPO of een senior contactpersoon voor gegevensbescherming
- De waarschijnlijke gevolgen voor de betrokkenen
- De genomen of voorgestelde maatregelen om het lek aan te pakken en de nadelige gevolgen te beperken
Als de volledige informatie niet binnen 72 uur beschikbaar is, kan de melding in fasen worden verstrekt — maar de initiële melding moet op tijd worden gedaan, en aanvullende informatie moet worden verstrekt zodra deze bekend wordt.
Melding aan betrokkenen (artikel 34)
Wanneer het lek waarschijnlijk een hoog risico voor de rechten en vrijheden van natuurlijke personen inhoudt, moet de verwerkingsverantwoordelijke de getroffen betrokkenen bovendien rechtstreeks in kennis stellen, in duidelijke en eenvoudige Hongaarse taal, met een beschrijving van de aard van het lek, de waarschijnlijke gevolgen en de genomen maatregelen. De melding aan betrokkenen is niet vereist als de verwerkingsverantwoordelijke passende technische en organisatorische beschermingsmaatregelen heeft getroffen (bijv. versleuteling waardoor de gegevens onbegrijpelijk zijn), of latere maatregelen heeft genomen die verzekeren dat het hoge risico zich niet meer voordoet, of als het onevenredige inspanning zou vergen (in welk geval een openbare mededeling aanvaardbaar is).
Registratie (artikel 33, lid 5)
Ongeacht of een lek aan de NAIH of aan de betrokkenen wordt gemeld, moet de verwerkingsverantwoordelijke elk lek documenteren — feiten, gevolgen, herstelmaatregelen — in een intern datalekregister. De NAIH inspecteert dit register routinematig tijdens audits, en het ontbreken van een register is een overtreding op zich.
Aanbeveling voor datalekoefeningen: voer minstens tweemaal per jaar een tafeloefening uit. De klok van 72 uur begint te lopen vanaf de "kennisname", die door de NAIH strikt is uitgelegd — doorgaans vanaf het moment waarop het IT-team een incident als gerelateerd aan persoonsgegevens identificeert, en niet vanaf het moment waarop het juridische team wordt betrokken. Configureer uw workflow voor datalekrespons →
8. Grensoverschrijdende doorgiften — SCC's na Schrems II
Het kader van Hoofdstuk V
Hoofdstuk V AVG (artikelen 44–49) regelt doorgiften van persoonsgegevens buiten de Europese Economische Ruimte (EER — EU + IJsland, Liechtenstein, Noorwegen). De basisregel is eenvoudig: elke doorgifte naar een "derde land" is verboden tenzij een van de specifieke waarborgen van toepassing is. Hongaarse e-commerce-exploitanten verrichten routinematig doorgiften op grond van Hoofdstuk V — naar in de VS gehoste analytics, naar in het VK gevestigde fulfilmentpartners, naar Turkse of Indiase klantenservicedienstverleners.
De gereedschapskist met waarborgen
De beschikbare mechanismen, in aflopende volgorde van praktisch nut voor e-commerce:
- Adequaatheidsbesluiten (art. 45) — de Europese Commissie heeft verklaard dat de juridische kaders van het VK, Zwitserland, Japan, Zuid-Korea, Canada (commercieel), Nieuw-Zeeland, Argentinië, Israël, de Faeröer, Guernsey, Jersey, het eiland Man, Uruguay en Andorra een passend beschermingsniveau bieden. Doorgiften naar deze landen worden als intra-EU behandeld.
- Modelcontractbepalingen (art. 46, lid 2, onder c)) — de modulaire SCC's van de Europese Commissie uit 2021 zijn het werkpaard van de grensoverschrijdende compliance in e-commerce. De modules 1–4 dekken doorgiften verantwoordelijke-naar-verantwoordelijke, verantwoordelijke-naar-verwerker, verwerker-naar-verwerker en verwerker-naar-verantwoordelijke.
- EU-VS-gegevensbeschermingskader — voor doorgiften naar Amerikaanse ontvangers die onder het kader zijn gecertificeerd (gepubliceerde lijst op de site van het Amerikaanse Ministerie van Handel) worden doorgiften als passend behandeld; voor niet-gecertificeerde ontvangers blijven SCC's + Transfer Impact Assessment verplicht.
- Bindende bedrijfsvoorschriften (art. 47) — gebruikt door multinationale groepen voor doorgiften binnen de groep; vereisen goedkeuring van de NAIH (of een andere EU-toezichthouder).
- Afwijkingen (art. 49) — uitdrukkelijke toestemming, contractuele noodzaak, gewichtig algemeen belang. Deze worden eng uitgelegd en mogen niet worden gebruikt voor regelmatige, grootschalige doorgiften.
De Schrems II-overlay
Het Schrems II-arrest van het HvJ-EU (C-311/18, 16 juli 2020) verklaarde het oude EU-VS-privacyschild ongeldig en legde verwerkingsverantwoordelijken een extra verplichting op: een Transfer Impact Assessment (TIA) die beoordeelt of het recht van het ontvangende land een bescherming biedt die "in wezen gelijkwaardig" is aan die van de AVG — in het bijzonder ten aanzien van toegang door de overheid voor surveillance. Wanneer de beoordeling tekortkomingen vaststelt (typisch voor doorgiften naar de VS zonder certificering onder het gegevensbeschermingskader), moet de verwerkingsverantwoordelijke aanvullende maatregelen treffen — versleuteling met in de EU bewaarde sleutels, pseudonimisering of gesplitste-data-architecturen — om dit te verhelpen.
De doorgifte documenteren
Elke grensoverschrijdende doorgifte moet worden vastgelegd in het register van verwerkingsactiviteiten van artikel 30, met: het land van bestemming, het juridische mechanisme (adequaatheid, SCC, BCR, afwijking), de datum van ondertekening van de SCC, de gebruikte modulaire configuratie en de uitkomst van de TIA. Zunapro houdt een register van grensoverschrijdende doorgiften bij dat automatisch wordt gevuld vanuit de geïntegreerde diensten die uw tenant gebruikt — elke betalingsdienst, elke CRM-connector, elke marktplaatsbrug legt haar doorgifteketen vast.
9. NAIH-boetes — Hoeveel, hoe vaak, hoe te vermijden
De boetebandbreedtes van artikel 83 AVG
De AVG stelt een maximum aan administratieve boetes op twee niveaus:
- Niveau 1 — € 10 miljoen of 2% van de totale wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is, voor schendingen van verplichtingen inzake verwerkingsregisters, beveiliging, melding van datalekken, DPIA en aanwijzing van de DPO (artikelen 8, 11, 25–39, 42, 43)
- Niveau 2 — € 20 miljoen of 4% van de totale wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is, voor schendingen van de basisbeginselen (artikel 5), de rechtmatigheid van de verwerking (artikel 6), de voorwaarden voor toestemming (artikel 7), bijzondere categorieën (artikelen 9–10), rechten van betrokkenen (artikelen 12–22) en internationale doorgiften (artikelen 44–49)
Cruciaal is dat AVG-boetes worden afgemeten aan de wereldwijde, niet de lokale omzet — een Hongaarse dochter van een multinational kan een boete krijgen die is gebaseerd op de wereldwijde omzet van de groep.
De 11 calibratiefactoren van artikel 83, lid 2
De NAIH moet elke boete afwegen tegen elf factoren: de aard, ernst en duur van de inbreuk; het aantal getroffen betrokkenen; de omvang van de geleden schade; het opzettelijke of nalatige karakter; getroffen matigende maatregelen; de mate van verantwoordelijkheid (technische en organisatorische maatregelen); eerdere inbreuken; de mate van samenwerking met de NAIH; de betrokken gegevenscategorieën; de wijze waarop de inbreuk bekend is geworden (zelfmelding telt mee); naleving van goedgekeurde gedragscodes of certificeringen; en elke andere verzwarende of verzachtende factor.
Het handhavingsverleden van de NAIH
Geselecteerde gepubliceerde Hongaarse boetes (illustratief, niet uitputtend):
- DPD Hungary — 250 mln HUF (~ € 650K, 2022) voor onrechtmatige stemanalyse op klantenserviceoproepen — een toonaangevend EU-precedent inzake AI/stemprofilering
- Hongaarse politieke partij — 11 mln HUF (2019) voor onrechtmatige direct-marketing-e-mails aan niet-leden
- Telecomexploitant — 100 mln HUF+ (2020) voor ontoereikende toegangscontroles die tot een lek leidden
- Meerdere mkb-webshops — 1–10 mln HUF elk voor ontbrekende of onrechtmatige cookiebanners, ontbrekende privacybeleiden, te late datalekmeldingen
- Bank — 250 mln HUF (2021) voor onrechtmatige profilering van klanten zonder rechtsgrondslag
De praktische stack om boetes te vermijden
De gepubliceerde motivering van NAIH-besluiten wijst op een terugkerend patroon van "matigingskorting". Verwerkingsverantwoordelijken die het volgende laten zien, krijgen doorgaans boetes die 30–70% onder het tarief liggen:
- Een werkende DPIA voor elke verwerking met hoog risico (loyaliteitsprofilering, gedragsadvertenties, biometrische checkouts)
- Gedocumenteerde en actueel gehouden verwerkingsregisters van artikel 30
- Een werkende DSAR-workflow die daadwerkelijk is gebruikt en de SLA van 30 dagen haalt
- Versleutelde persoonsgegevens in rust en tijdens transport, met bewijs van sleutelbeheer
- Jaarlijkse trainingsregistraties van personeel, ververst bij indiensttreding en na elk incident
- Een werkend datalekregister en minstens één gedocumenteerde datalekoefening per jaar
- Bewijs van zelfmelding binnen 72 uur toen zich een echt lek voordeed
- Een cookiebanner met Alles weigeren visueel gelijk aan Alles accepteren
10. De AVG-checklist voor Hongaarse e-commerce 2026
Een implementatiestappenplan van 25 punten
De onderstaande checklist destilleert de voorgaande negen secties tot een praktisch, geprioriteerd stappenplan. De meeste Hongaarse mkb's kunnen het in drie tot zes weken parttimewerk voltooien, of in één toegewijde veertien dagen met het automatisch geconfigureerde compliancepakket van Zunapro.
Fundament (weken 1–2)
- Breng elke stroom van persoonsgegevens in kaart — invoer, opslag, verwerker, uitvoer, bewaring
- Stel uw verwerkingsregisters (ROPA) van artikel 30 op
- Bepaal de rechtsgrondslag op grond van artikel 6 voor elke verwerkingsactiviteit
- Identificeer eventuele bijzondere categorieën gegevens (artikel 9) en bevestig de aanvullende rechtsgrondslag
- Beslis of een DPO verplicht of vrijwillig is; stel er een aan en meld dit aan de NAIH indien van toepassing
- Zet een interne mailbox voor gegevensbescherming op (bijv. [email protected])
Documentatie (weken 2–3)
- Publiceer het Hongaarse Adatkezelési Tájékoztató (art. 13–14 AVG + verwijzingen naar de Info Act)
- Publiceer een apart cookiebeleid met elke cookie vermeld
- Publiceer algemene voorwaarden (Általános Szerződési Feltételek — ÁSZF) afgestemd op het Hongaarse Burgerlijk Wetboek
- Onderteken verwerkersovereenkomsten (DPA's) op grond van artikel 28 met elke verwerker — hosting, e-mail, analytics, CRM, betaling, koerier, marktplaatsbruggen
- Onderteken SCC-modules met elke verwerker buiten de EER en voltooi voor elk een Transfer Impact Assessment
- Documenteer een bewaarschema per gegevenscategorie (8 jaar voor facturen, marketingtoestemming + 5 jaar voor bewijs, cookies volgens de opgegeven vervaltermijn)
Cookietoestemmingslaag (week 3)
- Zet een CMP-cookiebanner uit met Alles accepteren / Alles weigeren / Aanpassen visueel gelijk
- Blokkeer alle niet-essentiële cookies totdat toestemming is gegeven
- Bied een permanente link "Cookievoorkeuren" in de footer voor het intrekken van toestemming
- Log elk toestemmingsevent met tijdstempel, bannerversie en keuze — voor audit door de NAIH
Operationele workflows (weken 4–5)
- Bouw een DSAR-workflow met identiteitsverificatie en SLA-timer van 30 dagen
- Bouw een draaiboek voor datalekrespons afgestemd op het online formulier van de NAIH, met 72-uurstimer
- Zet een datalekregister op voor elk incident, meldingsplichtig of niet
- Configureer marketingtoestemmingsverzameling met dubbele opt-in voor nieuwsbriefinschrijving
- Configureer granulaire toestemming per verwerkingsdoel bij de checkout — geen gebundelde toestemming
Verificatie (week 6)
- Voer een tafeloefening datalek uit met IT, juridisch, klantenservice en DPO
- Voer een interne audit van de cookiebanner uit met de ontwikkelaarstools van de browser
- Dien een test-DSAR in vanaf een meewerkende klant en valideer de workflow van 30 dagen end-to-end
- Plan de volgende jaarlijkse AVG-opfriscursus voor al het personeel dat persoonsgegevens verwerkt
Centraliseer Hongaarse AVG- + NAIH-compliance in één paneel
Privacybeleidgenerator + cookietoestemmingsbanner + DSAR-workflow + datalekregister + SCC-register + bewaarregels — vooraf geconfigureerd voor de Hongaarse Info Act 2011 en de gepubliceerde verwachtingen van de NAIH. Installatie in 15 minuten, automatische afstemming op het NAIH-formulier.
Activeer het Hongaarse compliancepakket →Juridische verwijzingen — Snelle index
De volledige wettelijke en jurisprudentiële grondslag van deze gids, ter naslag voor raadslieden en DPO's:
| Bron | Verwijzing | Relevantie |
|---|---|---|
| AVG | Verordening (EU) 2016/679 van 27 april 2016 | Rechtstreekse EU-verordening — volledige tekst |
| Info Act 2011 | Wet CXII van 2011 (Infotv.) — laatst gewijzigd bij Wet XXXVIII van 2018 | Hongaarse uitvoeringswet + structuur van de NAIH |
| ePrivacy | Richtlijn 2002/58/EG — Hongaarse omzetting: Wet C van 2003 (Eht.) | Cookietoestemming + elektronische communicatie |
| Marketing | Wet XLVIII van 2008 inzake commerciële reclame (Grtv.) | Hongaarse opt-in-regels voor marketing |
| Boekhouding | Wet C van 2000 inzake boekhouding, sectie 169 | Bewaring van facturen gedurende 8 jaar |
| Burgerlijk Wetboek | Wet V van 2013 (Polgári Törvénykönyv) | Algemene verjaring + civiele aansprakelijkheid |
| Wetboek van Strafrecht | Wet C van 2012, sectie 219 | Onrechtmatige verwerking van persoonsgegevens — strafbaar feit |
| Schrems II | HvJ-EU-zaak C-311/18 (16 juli 2020) | Leer inzake SCC + Transfer Impact Assessment |
| SCC's 2021 | Uitvoeringsbesluit (EU) 2021/914 van de Commissie | Modulaire set modelcontractbepalingen |
| EDPB-richtsnoeren | Richtsnoeren 03/2022 over dark patterns; 5/2020 over toestemming; en vele andere | Gezaghebbende uitlegging in alle EU-toezichthouders |
De tabel lezen: de AVG is het operationele fundament; de Info Act voegt de Hongaarse procedure en de structuur van de NAIH toe; de ePrivacy- en Marketingwetten regelen de toestemmingsstromen voor cookies en e-mail; de Boekhoud- en Burgerlijke wetboeken stellen bewaarondergrenzen vast; het Wetboek van Strafrecht is het laatste redmiddel voor flagrante inbreuken. De compliancemodule van Zunapro verwijst achter de schermen naar elke regel van deze tabel.
FAQ over AVG en NAIH voor Hongarije 2026
Is de AVG in 2026 van toepassing op Hongaarse e-commercewinkels?
Ja — zonder uitzondering. De AVG (Verordening (EU) 2016/679) is rechtstreeks van toepassing op elk Hongaars e-commercebedrijf dat persoonsgegevens verwerkt, wat in de praktijk elke webshop, elke marktplaatsverkoper en elk B2B-verkoopplatform betekent. De Hongaarse Wet CXII van 2011 (de Info Act, Infotv.) zet de AVG nationaal om en voegt specifieke regels toe voor gegevens van de publieke sector, nationale veiligheid en vrijheid van informatie.
De NAIH (Nemzeti Adatvédelmi és Információszabadság Hatóság) is de toezichthoudende autoriteit die beide handhaaft, met de bevoegdheid om bindende besluiten en administratieve boetes tot € 20 mln of 4% van de wereldwijde omzet op te leggen.
Wat is de NAIH en welke bevoegdheden heeft zij?
De NAIH — Nemzeti Adatvédelmi és Információszabadság Hatóság (Nationale Autoriteit voor Gegevensbescherming en Vrijheid van Informatie) — is de Hongaarse gegevensbeschermingsautoriteit, opgericht op grond van de Info Act op 1 januari 2012. Zij verving de voormalige Parlementaire Commissaris voor Gegevensbescherming en Vrijheid van Informatie.
De NAIH onderzoekt klachten, voert audits ter plaatse uit, neemt bindende besluiten, gelast opschorting of beëindiging van gegevensverwerking en kan administratieve boetes op AVG-niveau opleggen tot € 20 mln of 4% van de wereldwijde jaaromzet. Haar besluiten worden gepubliceerd op naih.hu.
Zijn cookietoestemmingsbanners in 2026 verplicht in Hongarije?
Ja. Op grond van de EU-ePrivacyrichtlijn (2002/58/EG), omgezet via de Wet C van 2003 inzake elektronische communicatie, en artikel 6 AVG moet elke Hongaarse website voorafgaande, vrije, specifieke, geïnformeerde en ondubbelzinnige toestemming verkrijgen voordat niet-essentiële cookies op het apparaat van een gebruiker worden opgeslagen of geraadpleegd.
De NAIH heeft meerdere besluiten uitgevaardigd waarin wordt verduidelijkt dat voorgeselecteerde vakjes, cookiewalls, patronen "doorbladeren = toestemming" en visueel afgezwakte Weigeren-knoppen onrechtmatig zijn. De knop Alles weigeren moet even prominent zijn als Alles accepteren.
Heb ik een privacybeleid nodig op mijn Hongaarse webshop?
Ja — het is verplicht op grond van de artikelen 13 en 14 AVG plus de Info Act 2011. Uw privacybeleid (Adatkezelési Tájékoztató) moet de verwerkingsverantwoordelijke identificeren, elk verwerkingsdoel en elke rechtsgrondslag vermelden, alle verwerkers en ontvangers in derde landen noemen, de bewaartermijnen aangeven en betrokkenen informeren over hun rechten en over het recht om een klacht in te dienen bij de NAIH.
De Hongaarstalige versie is verplicht voor Hongaarse klanten; een secundaire Engelse versie ernaast is een beste praktijk voor grensoverschrijdende verkoop.
Wanneer moet ik een functionaris voor gegevensbescherming (DPO) aanstellen?
Artikel 37 AVG vereist een DPO wanneer (a) de verwerkingsverantwoordelijke een overheidsinstantie is, (b) de kernactiviteiten bestaan uit regelmatige en stelselmatige grootschalige monitoring van betrokkenen, of (c) de kernactiviteiten grootschalige verwerking van bijzondere categorieën gegevens (gezondheid, biometrisch, strafrechtelijk) inhouden. De meeste zuivere e-commerce-mkb's hebben geen formele DPO nodig.
Hongaarse retailers met grote loyaliteitsprogramma's, gedragsprofilering of de verkoop van gevoelige producten (apotheek, gezondheid, politieke affiniteit) zouden er echter een moeten aanstellen en de contactgegevens aan de NAIH moeten melden. Vrijwillige aanstelling is gebruikelijk als geloofwaardigheidssignaal.
Welke rechten van betrokkenen moet mijn Hongaarse webshop respecteren?
Hoofdstuk 3 AVG verleent acht rechten aan betrokkenen: informatie (art. 13–14), inzage (art. 15), rectificatie (art. 16), wissing / recht op vergetelheid (art. 17), beperking (art. 18), gegevensoverdraagbaarheid (art. 20), bezwaar (art. 21) en rechten met betrekking tot geautomatiseerde besluitvorming en profilering (art. 22).
Hongaarse webshops moeten binnen één kalendermaand reageren op geverifieerde verzoeken (met twee maanden verlengbaar voor complexe gevallen met gemotiveerde kennisgeving). De NAIH ontvangt jaarlijks honderden klachten over genegeerde of te late reacties.
Wat is de regel voor melding van datalekken binnen 72 uur?
Artikel 33 AVG verplicht verwerkingsverantwoordelijken om de bevoegde toezichthoudende autoriteit — in Hongarije de NAIH — zonder onredelijke vertraging en, indien mogelijk, binnen 72 uur na kennisname van het datalek in kennis te stellen van inbreuken op persoonsgegevens. De NAIH stelt een online meldformulier voor datalekken beschikbaar op naih.hu.
Als het lek waarschijnlijk een hoog risico voor betrokkenen inhoudt, vereist artikel 34 AVG ook rechtstreekse melding aan de getroffen personen in duidelijke, eenvoudige Hongaarse taal. Een datalekregister dat elk incident (meldingsplichtig of niet) documenteert, is verplicht op grond van artikel 33, lid 5.
Mag ik persoonsgegevens buiten de EU doorgeven?
Alleen onder de voorwaarden van Hoofdstuk 5 AVG. Het meest gebruikte mechanisme voor Hongaarse e-commerce zijn de modelcontractbepalingen (SCC's) van de Europese Commissie — de modulaire set van 2021 — aangevuld met een Transfer Impact Assessment (TIA) na het Schrems II-arrest (C-311/18).
Adequaatheidsbesluiten dekken het VK, Zwitserland, Japan, Zuid-Korea, Canada (commercieel), Israël en andere. Doorgiften naar de VS kunnen gebruikmaken van onder het EU-VS-gegevensbeschermingskader gecertificeerde ontvangers, maar Hongaarse exploitanten dienen doorgiften naar de VS zorgvuldig te toetsen en aanvullende maatregelen (versleuteling met in de EU bewaarde sleutels, pseudonimisering) te documenteren waar het risico van toegang door de Amerikaanse overheid blijft bestaan.
Hoe hoog kunnen NAIH-boetes werkelijk oplopen?
Artikel 83 AVG stelt een maximum aan administratieve boetes van € 20 miljoen of 4% van de totale wereldwijde jaaromzet van het voorgaande boekjaar, afhankelijk van welk bedrag hoger is, voor de ernstigste overtredingen (toestemming, bijzondere categorieën, rechten van betrokkenen, internationale doorgiften). Een lager niveau stelt boetes af op € 10 mln of 2% voor overtredingen inzake documentatie, beveiliging en datalekmelding.
Sinds 2018 heeft de NAIH boetes van honderden miljoenen HUF opgelegd aan telecombedrijven, banken, retailers en politieke partijen. Zelfs mkb's ontvangen regelmatig boetes van 1–10 mln HUF voor ontbrekende privacybeleiden, gebrekkige cookiebanners of onbeantwoorde verzoeken van betrokkenen.
Wat is de Hongaarse Info Act 2011 (Infotv.) en hoe verhoudt zij zich tot de AVG?
Wet CXII van 2011 inzake informationele zelfbeschikking en vrijheid van informatie — de Info Act, Infotv. — is de fundamentele Hongaarse gegevensbeschermingswet. Zij dateert van zeven jaar vóór de AVG en is in 2018 ingrijpend gewijzigd bij Wet XXXVIII van 2018 om te harmoniseren met de AVG, met behoud van specifiek Hongaarse bepalingen over overheidsgegevens, vrijheid van informatie en de structuur van de NAIH.
De AVG is rechtstreeks van toepassing op de materiële gegevensbescherming; de Info Act vult de ruimte in die de AVG aan de lidstaten laat en codificeert de onderzoeks-, corrigerende en procedurele bevoegdheden van de NAIH. Beide samen lezen is essentieel voor elk Hongaars complianceprogramma.
Heb ik aparte toestemming nodig voor marketing-e-mails?
Ja. Op grond van Wet XLVIII van 2008 inzake commerciële reclame (Grtv.) en artikel 6, lid 1, onder a), AVG mag Hongaarse e-commerce alleen marketing-e-mails versturen aan ontvangers die voorafgaande, afzonderlijk gedocumenteerde opt-in-toestemming hebben gegeven.
De B2C-uitzondering "soft opt-in" uit de ePrivacyrichtlijn wordt in Hongarije eng uitgelegd: zij dekt bestaande klanten, dezelfde verwerkingsverantwoordelijke, soortgelijke producten, en alleen als in elk bericht een duidelijke afmeldlink aanwezig is. Voorgeselecteerde vakjes bij de checkout zijn uitdrukkelijk onrechtmatig. Dubbele opt-in (bevestigingsmail na inschrijving) is een beste praktijk en wordt door de NAIH in besluiten vrijwel universeel afgedwongen.
Hoe lang mag ik klantgegevens bewaren na een verkoop?
Artikel 5, lid 1, onder e), AVG vereist opslagbeperking — gegevens mogen slechts worden bewaard zolang dat nodig is voor het oorspronkelijke doel. De Hongaarse boekhoudwet (Wet C van 2000 inzake boekhouding, sectie 169) vereist dat factuurgerelateerde gegevens 8 jaar worden bewaard. Marketingtoestemmingsgegevens mogen alleen worden bewaard zolang de toestemming geldig is, plus de verjaringstermijn voor bewijs (doorgaans 5 jaar op grond van het Hongaarse Burgerlijk Wetboek, Wet V van 2013).
Cookies die onder ePrivacy vallen, moeten hun opgegeven vervaltermijn respecteren. Zunapro past automatisch bewaarregels per gegevenscategorie toe — facturen 8 jaar bewaard, marketinggegevens gewist bij intrekking van toestemming + bewijsmarge van 5 jaar, anonieme analytics bewaard volgens de opgegeven cookielevensduur.
In welke taal moeten mijn privacybeleid en mijn cookiebanner zijn?
In het Hongaars — ten minste voor klanten in Hongarije. De AVG vereist dat informatie wordt verstrekt in "duidelijke en eenvoudige taal" die voor de betrokkene toegankelijk is (artikel 12, lid 1). Voor in Hongarije woonachtige consumenten betekent dit een Adatkezelési Tájékoztató in het Hongaars en Hongaarse tekst voor de cookiebanner.
Beste praktijk voor grensoverschrijdende webshops is een primaire Hongaarse versie met het Engels (en eventuele andere relevante Midden- en Oost-Europese talen) als selecteerbare alternatieve versies. De NAIH heeft in meerdere handhavingsbesluiten met betrekking tot gegevens van Hongaarse consumenten een uitsluitend Engelstalig privacybeleid als overtreding aangemerkt.
Helpt Zunapro met AVG- en NAIH-compliance voor Hongaarse webshops?
Ja. Zunapro wordt geleverd met een Hongarije-specifiek compliancepakket: een configureerbare cookietoestemmingsbanner (CMP) met Alles weigeren visueel gelijk aan Alles accepteren, een privacybeleidgenerator vooraf ingevuld met verwijzingen naar de Info Act 2011, een workflow voor inzageverzoeken van betrokkenen (DSAR), een sjabloon voor melding van datalekken binnen 72 uur afgestemd op het NAIH-formulier, een door SCC's ondersteund register van doorgiften naar derde landen en geautomatiseerde bewaarregels gekoppeld aan de Hongaarse boekhoud- (8 jaar) en marketingperiodes (toestemming + 5 jaar).
De installatie duurt doorgaans 15 minuten per tenant. Het compliancepakket is inbegrepen bij de Hongaarse marktplaats- en webshopintegraties van Zunapro — bekijk de volledige Hongaarse hub →.
Maak uw Hongaarse webshop in 15 minuten klaar voor een NAIH-audit
Cookiebanner · Privacybeleid · DSAR-workflow · Datalekregister · SCC-register · Bewaarregels — alles vooraf geconfigureerd voor AVG + Info Act 2011 + ePrivacy. Geen legal-tech-expertise vereist, sjablonen afgestemd op het NAIH-formulier inbegrepen.
🇭🇺 Activeer compliance nu →Hulp nodig hierbij?
Bijbehorende dienst: E-Commerce