Węgry Integracja MarketplaceWęgry Pakiety E-CommerceWęgry Strona FirmowaWęgry Oprogramowanie na ZamówienieWęgry Założenie FirmyWęgry Centrum FulfillmentWęgry Magazynowanie ProduktówWęgry Tworzenie Aplikacji Mobilnych
Zaloguj się
Węgry · E-Commerce

Kompletny przewodnik RODO + Ustawa o informacji 2011 dla Węgier 2026: organ NAIH, zgoda cookie, DPO, prawa osób, naruszenie 72h, kary do 20 mln €/4%.

🇭🇺 Przewodnik zgodności RODO + Ustawa o informacji z 2011 r. — edycja 2026

RODO i NAIH dla węgierskiego e-commerce 2026: ochrona danych, zgoda na pliki cookie i przewodnik zgodności

Węgierski e-commerce w 2026 roku działa w ramach trójwarstwowego reżimu prywatności: unijnego RODO (Rozporządzenie 2016/679), węgierskiej krajowej Ustawy o informacji z 2011 r. (Ustawa CXII z 2011 r. o samostanowieniu informacyjnym i swobodzie informacji) oraz unijnej dyrektywy o e-prywatności transponowanej do węgierskiego prawa łączności elektronicznej. NAIH — Nemzeti Adatvédelmi és Információszabadság Hatóság — nadzoruje i egzekwuje wszystkie trzy, z uprawnieniem do nakładania kar do 20 milionów € lub 4% globalnego obrotu. Od banerów zgody cookie po 72-godzinne okno zgłaszania naruszeń — ten przewodnik na 2026 rok pokazuje dokładnie, co węgierski sklep internetowy musi zrobić, prostym językiem, z pełnymi odniesieniami prawnymi, których zażąda Twój DPO lub zewnętrzny doradca.

✓ 10 filarów zgodności ✓ Egzekwowanie NAIH 2026 ✓ Szablon zgody cookie ✓ Gotowe SCC + Schrems II
zunapro.com/panel/hungary/privacy
Privacy Hub Gotowe na RODO
Wynik audytu NAIH 9,6 / 10
Zgody
28 914
↑ 412 dzisiaj
Otwarte DSAR
3
Wszystkie w 30 dni
Ćwiczenia naruszeń
12/12
72h OK
Ostatnie 7 dni · zdarzenia banera zgody 68,4% Akceptacji↑ 4,2%
PonWtŚrCzwPtSobDziś
Ostatnie żądania osób, których dane dotyczą Na żywo
#DSAR-1428 Dostęp — art. 15 RODO 2 dni zostało
#DSAR-1427 Usunięcie — art. 17 RODO W trakcie
#DSAR-1426 Przenoszenie — art. 20 RODO Zamknięte
Ścieżka audytu NAIH · ostatnie zdarzenie 2 s temu · SCC zweryfikowane
20 mln €
Maks. kara NAIH / RODO
72h
Okno zgłoszenia naruszenia
8
Praw osób, których dane dotyczą (Rozdz. 3 RODO)
2011
Węgierska Ustawa o informacji (CXII)

Migawka węgierskiej ochrony danych 2026 — szybka lektura

Węgierski e-commerce działa w ramach RODO (Rozporządzenie UE 2016/679) + Ustawy o informacji z 2011 r. (Ustawa CXII z 2011 r. o samostanowieniu informacyjnym i swobodzie informacji, w skrócie Infotv.), egzekwowanych przez NAIH (Nemzeti Adatvédelmi és Információszabadság Hatóság). Każdy sklep internetowy potrzebuje: (1) zgodnego banera zgody cookie z przyciskiem Odrzuć wszystko równie widocznym jak Akceptuj wszystko, (2) polityki prywatności w języku węgierskim (Adatkezelési Tájékoztató) obejmującej art. 13–14 RODO, (3) procedur respektowania ośmiu praw osób, których dane dotyczą w ciągu miesiąca, (4) procesu 72-godzinnego zgłaszania naruszeń zgodnego z internetowym formularzem NAIH oraz (5) SCC + TIA dla każdego transferu danych poza UE/EOG. Kary NAIH mogą sięgnąć 20 milionów € lub 4% globalnego rocznego obrotu.

Krajobraz węgierskiej ochrony danych 2026 w pigułce

Żaden europejski kraj nie warstwuje swoich zasad ochrony danych tak, jak Węgry. Poniższe karty podsumowują sześć filarów zgodności omawianych w tym przewodniku — miej je na uwadze, czytając każdą sekcję pogłębioną.

RODO — Rozporządzenie (UE) 2016/679

Bezpośrednio stosowane od 25 maja 2018 r. · 99 artykułów · wiąże każdego węgierskiego administratora i podmiot przetwarzający

Maks. 20 mln € / 4%Bezpośrednie rozporządzenie UE

NAIH — węgierski organ ochrony danych

Założony w 2012 r. (zastąpił Komisarza Parlamentarnego) · Siedziba: Falk Miksa utca, Budapeszt

900+ decyzji/rokOrgan ochrony danych Węgier

Ustawa o informacji 2011 (Infotv.) — Ustawa CXII z 2011 r.

Węgierskie wdrożenie + swoboda informacji · ostatnia duża nowelizacja: Ustawa XXXVIII z 2018 r.

78 sekcjiKrajowe prawo węgierskie

Cookie i e-prywatność — Ustawa C z 2003 r. (Eht.)

Transponuje unijną dyrektywę o e-prywatności 2002/58/WE · uprzednia zgoda wymagana dla niezbędnych plików cookie

Odrzuć = AkceptujZasada równej widoczności

Polityka prywatności — Adatkezelési Tájékoztató

Obowiązkowa na mocy art. 13–14 RODO + Ustawy o informacji 2011 · język węgierski dla klientów z Węgier

10+ ujawnieńWarstwowa informacja OK

DPO — inspektor ochrony danych (art. 37 RODO)

Wymagany dla organów publicznych + monitorowania na dużą skalę lub przetwarzania danych szczególnych kategorii

Powiadom NAIHKontakt + tożsamość

Gotów, aby przygotować swój węgierski sklep pod RODO i NAIH?

Podłącz swój sklep do Zunapro i otrzymaj węgierski pakiet zgodności — baner cookie CMP, generator polityki prywatności, proces DSAR, szablon zgłoszenia naruszenia i rejestr SCC — wstępnie skonfigurowane.

🛡️ Aktywuj pakiet zgodności

1. RODO + węgierska Ustawa o informacji z 2011 r. — dwuwarstwowy fundament

RODO — warstwa ogólnounijna

Ogólne rozporządzenie o ochronie danych (Rozporządzenie (UE) 2016/679) stało się bezpośrednio stosowane 25 maja 2018 r. i zastąpiło mozaikę praw krajowych stworzoną przez dyrektywę o ochronie danych z 1995 r. Ponieważ RODO jest rozporządzeniem, a nie dyrektywą, ma bezpośrednie zastosowanie na Węgrzech bez potrzeby transpozycji — każda węgierska firma e-commerce jest związana jego 99 artykułami i 173 motywami.

Dla sklepów internetowych najbardziej operacyjnie istotne artykuły to: Artykuł 5 (zasady — zgodność z prawem, rzetelność, przejrzystość, ograniczenie celu, minimalizacja danych, prawidłowość, ograniczenie przechowywania, integralność, rozliczalność), Artykuł 6 (podstawy prawne — zgoda, umowa, obowiązek prawny, żywotne interesy, zadanie publiczne, prawnie uzasadnione interesy), Artykuły 13–14 (informacje przekazywane osobom, których dane dotyczą), Artykuły 15–22 (prawa osób, których dane dotyczą), Artykuł 28 (umowy z podmiotami przetwarzającymi), Artykuł 30 (rejestry czynności przetwarzania), Artykuł 32 (bezpieczeństwo), Artykuły 33–34 (zgłaszanie naruszeń), Artykuł 35 (DPIA) i Artykuły 44–49 (transfery międzynarodowe).

Ustawa o informacji 2011 — warstwa węgierska

Ustawa CXII z 2011 r. o samostanowieniu informacyjnym i swobodzie informacji — znana pod skrótem Infotv. lub po prostu „Ustawa o informacji” — jest fundamentalną węgierską ustawą o ochronie danych. Poprzedza RODO o siedem lat, ale została gruntownie znowelizowana w 2018 r. przez Ustawę XXXVIII z 2018 r., aby zharmonizować się z RODO, zachowując jednocześnie węgierskie specyfiki, które RODO wyraźnie pozostawia państwom członkowskim.

Rolę Ustawy o informacji w 2026 r. można podsumować następująco: (a) kodyfikuje strukturę, uprawnienia i procedury NAIH — Rozdział 6 RODO wymaga od każdego państwa członkowskiego wyznaczenia niezależnego organu nadzorczego, ale pozostawia szczegóły prawu krajowemu, (b) reguluje dane sektora publicznego i wnioski o dostęp do informacji, które wykraczają poza zakres RODO, (c) przewiduje wyłączenia dotyczące bezpieczeństwa narodowego i egzekwowania prawa dozwolone przez RODO oraz (d) nakłada wymogi dokumentacji i powiadomień w języku węgierskim tam, gdzie RODO jest neutralne językowo.

Jak oba akty współdziałają

W praktyce węgierscy operatorzy e-commerce powinni najpierw czytać RODO w zakresie obowiązków materialnych, a Ustawę o informacji w drugiej kolejności w zakresie specyfiki proceduralnej — jak złożyć skargę do NAIH, jak NAIH prowadzi dochodzenia, jak wyglądają kary i decyzje oraz jak węgierskie sądy rozpatrują decyzje NAIH w postępowaniu odwoławczym. Ustawa o informacji wypełnia też luki RODO dotyczące przetwarzania do celów dziennikarskich, akademickich, artystycznych i literackich (art. 85 RODO), przetwarzania w kontekście zatrudnienia (art. 88 RODO) oraz wieku zgody cyfrowej (Węgry ustaliły go na 16 lat na mocy art. 8 RODO).

📜 Przeczytaj pełne odniesienie do Ustawy o informacji 2011

Komentarz sekcja po sekcji do Ustawy CXII z 2011 r., nowelizacji z 2018 r. i tego, jak każdy przepis współdziała z RODO dla węgierskich operatorów e-commerce.

Przeczytaj przewodnik po Ustawie o informacji →

2. NAIH — węgierski organ ochrony danych

Od Komisarza Parlamentarnego do niezależnego organu

NAIH (Nemzeti Adatvédelmi és Információszabadság Hatóság — Krajowy Urząd Ochrony Danych i Swobody Informacji) został ustanowiony 1 stycznia 2012 r. przez Ustawę o informacji z 2011 r., zastępując dawnego Komisarza Parlamentarnego ds. Ochrony Danych i Swobody Informacji (Adatvédelmi Biztos). Zmiana przeniosła węgierski nadzór nad ochroną danych z modelu jednoosobowego ombudsmana na w pełni instytucjonalny organ z własnym personelem, budżetem i uprawnieniami decyzyjnymi.

NAIH ma siedzibę w Budapeszcie przy Falk Miksa utca i kieruje nim Prezes powoływany przez Prezydenta Republiki na dziewięcioletnią kadencję, na wniosek Premiera. Obecny Prezes (dr Attila Péterfalvi sprawuje urząd od założenia organu w 2012 r. i był ponownie powoływany na kolejne kadencje) kieruje personelem liczącym około 130 prawników, specjalistów IT i pracowników administracyjnych.

Uprawnienia NAIH na mocy RODO + Ustawy o informacji

NAIH wykonuje każde uprawnienie nadzorcze wymienione w art. 58 RODO, w tym:

  • Uprawnienia dochodzeniowe — nakazanie każdemu administratorowi / podmiotowi przetwarzającemu dostarczenia informacji, prowadzenie inspekcji na miejscu, uzyskanie dostępu do wszystkich pomieszczeń, urządzeń i środków przetwarzania danych
  • Uprawnienia naprawcze — wydawanie ostrzeżeń, upomnień, nakazów spełnienia żądań osób, których dane dotyczą, nakazów dostosowania przetwarzania do przepisów, czasowego lub ostatecznego ograniczenia, w tym zakazu przetwarzania, nakazów sprostowania lub usunięcia danych oraz nakładanie kar administracyjnych
  • Uprawnienia zezwalające i doradcze — wydawanie opinii do projektów aktów prawnych, akredytacja organów certyfikujących, zatwierdzanie wiążących reguł korporacyjnych (BCR) i kodeksów postępowania

Poza uprawnieniami RODO, Ustawa o informacji daje NAIH prawo do wszczynania postępowań z urzędu (bez skargi), do żądania nakazów sądowych zawieszenia przetwarzania oraz do zgłaszania podejrzewanych przestępstw (np. nieuprawnionego dostępu do danych szczególnych kategorii na mocy § 219 węgierskiego Kodeksu karnego, Ustawa C z 2012 r.) prokuraturze.

Składanie skargi do NAIH

Każda osoba, której dane dotyczą — czy to mieszkaniec Węgier, czy odwiedzający — może złożyć skargę do NAIH, jeśli uważa, że jej dane osobowe były przetwarzane niezgodnie z prawem. Procedura skargowa jest bezpłatna, dostępna w języku węgierskim i (w ograniczonym zakresie) angielskim na naih.hu, a NAIH zazwyczaj wydaje decyzję pierwszej instancji w ciągu dwóch miesięcy od otrzymania kompletnej skargi. NAIH publikuje zanonimizowane decyzje w kwartalnych biuletynach i na swojej stronie, co czyni go jednym z bardziej przejrzystych organów ochrony danych w UE.

⚖️

Praktyczna wskazówka dot. NAIH: NAIH traktuje sposób, w jaki odpowiadasz na początkowe żądanie osoby, której dane dotyczą, jako główny czynnik przy kalibracji kary. Sprzedawcy, którzy odpowiedzieli późno, wymijająco lub wcale, ponoszą znacznie wyższe kary niż ci, którzy odpowiedzieli szybko i wyczerpująco — nawet jeśli sam problem był identyczny. Skonfiguruj proces DSAR Zunapro →

Podstawa prawna — e-prywatność + RODO

Zgoda cookie na Węgrzech opiera się na dwóch filarach: art. 5 ust. 3 unijnej dyrektywy o e-prywatności (2002/58/WE) transponowanej do Ustawy C z 2003 r. o łączności elektronicznej (Eht.) oraz art. 6 ust. 1 lit. a) RODO definiującego, jak wygląda ważna zgoda. Połączona zasada jest prosta do sformułowania i łatwa do naruszenia: przed przechowywaniem lub uzyskaniem dostępu do jakiegokolwiek pliku cookie lub podobnego trackera na urządzeniu końcowym użytkownika administrator musi uzyskać dobrowolną, konkretną, świadomą i jednoznaczną uprzednią zgodę. Ściśle niezbędne pliki cookie (sesja, koszyk, bezpieczeństwo, podstawowe równoważenie obciążenia) są wyłączone; wszystko inne — analityka, reklama, wtyczki społecznościowe, testy A/B, mapy ciepła — wymaga zgody.

Jak wygląda zgodny baner w 2026 roku

NAIH wydał liczne decyzje egzekucyjne wyjaśniające swoje oczekiwania. Minimalny zdolny do funkcjonowania węgierski baner w 2026 r. ma następujące cechy:

  • Warstwa 1 (baner) — pojawia się przed uruchomieniem jakiegokolwiek niezbędnego pliku cookie, wymienia kategorie (Niezbędne, Funkcjonalne, Analityczne, Marketingowe) i daje trzy opcje o równej widoczności: Akceptuj wszystko, Odrzuć wszystko, Dostosuj
  • Warstwa 2 (okno preferencji) — szczegółowe przełączniki dla poszczególnych kategorii, indywidualnie odrzucalne; wymienia każdego dostawcę zewnętrznego, jego cel, okres przechowywania i link do jego własnej polityki prywatności
  • Warstwa 3 (strona polityki cookie) — pełna tabela każdego pliku cookie, czasu życia, typu, celu, strony i link do szerszej polityki prywatności
  • Wycofanie zgody — musi być „równie łatwe jak jej udzielenie” (motyw 42 RODO); typowym wzorcem jest trwały pływający przycisk lub link w stopce
  • Brak dark patterns — wstępnie zaznaczone pola, sztuczki z kontrastem kolorów, przewijanie-jako-zgoda i ściany cookie są wyraźnie niezgodne z prawem według NAIH i Wytycznych EDPB 03/2022
📋
Rejestr egzekwowania cookie przez NAIH: NAIH karał węgierskich sprzedawców, serwisy informacyjne i dostawców SaaS za niezgodne banery — typowe kary wynoszą 1–10 mln HUF dla MŚP, 50–250 mln HUF dla dużych operatorów. Archiwum decyzji na naih.hu zawiera opublikowane uzasadnienia każdej kary.

Zasada wizualnej równości przycisku Odrzuć wszystko

Najczęściej rozstrzyganym punktem w egzekwowaniu cookie przez NAIH w latach 2025–2026 jest to, czy przycisk Odrzuć wszystko jest naprawdę tak samo widoczny jak Akceptuj wszystko. „Równa widoczność” oznacza taką samą intensywność koloru, ten sam rozmiar, tę samą wagę pozycji i tę samą liczbę kliknięć. Powszechny dark pattern sprzed 2024 r. — jaskrawoniebieski przycisk „Akceptuj wszystko” obok cienkiego szarego linku tekstowego „Więcej opcji” — jest teraz traktowany na Węgrzech jako naruszenie per se, a CMP Zunapro automatycznie egzekwuje wizualną równość.

4. Polityka prywatności (Adatkezelési Tájékoztató) — dokument obowiązkowy

Artykuły 13 i 14 RODO — obowiązki informacyjne

Polityka prywatności nie jest na Węgrzech opcjonalna. Art. 13 RODO zobowiązuje administratora do poinformowania osoby, której dane dotyczą, w momencie zbierania danych o: tożsamości i danych kontaktowych administratora (oraz DPO, jeśli jest), celach i podstawie prawnej przetwarzania, odbiorcach lub kategoriach odbiorców, wszelkim zamiarze transferu do kraju trzeciego i zastosowanych zabezpieczeniach, okresie przechowywania, prawach osoby, której dane dotyczą, w tym prawie do wniesienia skargi do NAIH, o tym, czy podanie danych jest umowne czy ustawowe i konsekwencjach odmowy, oraz o istnieniu zautomatyzowanego podejmowania decyzji, w tym profilowania.

Artykuł 14 obejmuje równoległe obowiązki dla danych zebranych ze źródeł innych niż osoba, której dane dotyczą — zwykle kanały zamówień z pazaryeri, transfery z programów lojalnościowych i listy partnerów B2B — dodając obowiązek poinformowania osoby, której dane dotyczą, w ciągu miesiąca lub przy pierwszej komunikacji, w zależności od tego, co nastąpi wcześniej.

Węgierskie dodatki specyficzne

Ustawa o informacji wymaga, aby polityka prywatności była dostarczona w formacie i języku dostępnym dla osoby, której dane dotyczą — dla węgierskich konsumentów oznacza to język węgierski. Wielu węgierskich operatorów e-commerce publikuje politykę z węgierskim jako podstawowym i angielskim jako wersją dodatkową dla klientów transgranicznych. Najlepszą praktyką jest również uwzględnienie:

  • Numeru rejestracyjnego NAIH, jeśli prowadzisz jakiekolwiek przetwarzanie danych wymagające formalnej rejestracji w NAIH (głównie starsze / sektor publiczny)
  • Wyraźnego odniesienia do Ustawy o informacji 2011 obok artykułów RODO w sekcji podstawy prawnej
  • Pełnego adresu pocztowego i e-maila kontaktowego administratora — NAIH oczekuje łatwej dostępności kontaktowej
  • Okresu przechowywania w konkretnych latach — niejasne frazy typu „tak długo, jak to konieczne” były krytykowane w decyzjach NAIH

Warstwowa informacja — praktyczny wzorzec

Wytyczne EDPB 5/2020 popierają „warstwową informację” — krótkie, prostym językiem podsumowanie odsyłające do pełnej szczegółowej polityki. Dla węgierskich sklepów typowy warstwowy wzorzec to: (1) jednoakapitowe podsumowanie prostym węgierskim przy formularzu kasy, (2) pełna Adatkezelési Tájékoztató linkowana ze stopki każdej strony oraz (3) informacje tematyczne dla zapisu do newslettera, rejestracji konta i zgody cookie. Zunapro generuje wszystkie trzy warstwy z jednego szablonu polityki prywatności, automatycznie synchronizowanego w węgierskim sklepie internetowym, aplikacji mobilnej i witrynach pazaryeri.

📝 Wygeneruj swoją węgierską politykę prywatności

Generator Adatkezelési Tájékoztató od Zunapro wstępnie wypełnia szablon RODO art. 13–14 + Ustawa o informacji 2011; dane administratora, okresy przechowywania i podmioty przetwarzające dostosujesz w niecałe 15 minut.

Wygeneruj politykę prywatności →

5. Inspektor ochrony danych (DPO) — kiedy musisz go powołać

Trzy przesłanki z art. 37 RODO

Węgierscy operatorzy e-commerce nie potrzebują automatycznie inspektora ochrony danych. Art. 37 ust. 1 RODO ustanawia trzy kumulatywne przesłanki, z których każda jedna jest wystarczająca:

  • Organ lub podmiot publiczny — dotyczy ministerstw, gmin, spółek państwowych; nieistotne dla prywatnego e-commerce
  • Główna działalność polega na regularnym i systematycznym monitorowaniu osób, których dane dotyczą, na dużą skalę — dotyczy sieci reklamy behawioralnej, aplikacji śledzących lokalizację, dużych programów lojalnościowych profilujących kupujących w wielu kanałach, pośredników ad-tech
  • Główna działalność polega na przetwarzaniu na dużą skalę danych szczególnych kategorii (art. 9) lub danych o wyrokach skazujących (art. 10) — dotyczy aptek internetowych, specjalistów ds. płodności / dietetyki, health-tech, niektórych sprzedawców o profilu politycznym lub religijnym

Czysto transakcyjny e-commerce — sprzedaż fizycznych produktów konsumentom, przetwarzanie ich danych dostawy i rozliczeń — zasadniczo nie spełnia tych progów. Sklep z artykułami domowymi z 5000 zamówień/miesiąc nie musi powoływać DPO; apteka subskrypcyjna z 50 000 członków niemal na pewno musi.

Co oznaczają „duża skala” i „główna działalność”

Wytyczne EDPB (dawniej Opinia WP29 03/2017) sugerują ocenę: (a) liczby osób, których dane dotyczą, (b) wolumenu danych, (c) czasu trwania i trwałości przetwarzania oraz (d) jego zasięgu geograficznego. „Główna działalność” oznacza działania niezbędne do osiągnięcia celów administratora — przetwarzanie płac rzadko jest „główną działalnością”; profilowanie kupujących w celu personalizacji reklam tak.

Dobrowolne powołanie DPO

Węgierscy sprzedawcy, którzy nie osiągają progu z art. 37 RODO, mogą — i wielu to robi — powołać DPO dobrowolnie. Korzyści są istotne: jeden odpowiedzialny punkt kontaktowy dla NAIH, jasny wewnętrzny punkt eskalacji dla żądań osób i naruszeń oraz sygnał wiarygodności dla partnerów B2B. Zunapro może przypisać Twojego wewnętrznego radcę lub zewnętrznego partnera DPO do Twojego węgierskiego najemcy; ich dane kontaktowe automatycznie wypełniają pola polityki prywatności i powiadomienia NAIH.

Powiadamianie NAIH o DPO

Gdy DPO jest powołany (obowiązkowo lub dobrowolnie), art. 37 ust. 7 RODO wymaga, aby administrator opublikował dane kontaktowe DPO i przekazał je NAIH. NAIH udostępnia internetowy formularz zgłoszenia DPO. DPO musi cieszyć się niezależnością operacyjną, nie może być odwołany ani karany za wykonywanie zadań DPO i podlega bezpośrednio najwyższemu kierownictwu.

6. Prawa osób, których dane dotyczą — osiem uprawnień RODO

Osiem praw w skrócie

Rozdział 3 RODO przyznaje osiem praw każdej osobie fizycznej. Węgierskie sklepy muszą zbudować procesy operacyjne, aby spełnić każde z nich w ciągu jednego miesiąca kalendarzowego od otrzymania zweryfikowanego żądania (z możliwością przedłużenia o dwa miesiące dla złożonych żądań, z uzasadnionym powiadomieniem osoby, której dane dotyczą).

Informacja i dostęp
Art. 13–15
Informacja przy zbieraniu (13–14), prawo dostępu wraz z kopią danych i szczegółami przetwarzania (15)
Sprostowanie i usunięcie
Art. 16–18
Sprostowanie (16), usunięcie / prawo do bycia zapomnianym (17), ograniczenie przetwarzania (18)
Przenoszenie i sprzeciw
Art. 20–22
Przenoszenie danych (20), prawo do sprzeciwu (21), prawa dot. decyzji zautomatyzowanych / profilowania (22)

Proces DSAR — weryfikacja tożsamości

Żądanie dostępu osoby, której dane dotyczą (DSAR), może przyjść e-mailem, przez formularz internetowy, listem pocztowym czy nawet wiadomością DM w mediach społecznościowych. Przed odpowiedzią administrator musi w rozsądny sposób zweryfikować tożsamość wnioskującego — art. 12 ust. 6 RODO — nie zbierając więcej danych niż to konieczne. Dla zarejestrowanego klienta weryfikacja to zwykle potwierdzenie zalogowanego konta plus pętla e-mail; dla osoby niebędącej klientem może to obejmować hash krajowego dokumentu tożsamości lub numer istniejącego zamówienia. Nadmierna weryfikacja jest sama w sobie naruszeniem: NAIH karał administratorów za żądanie kolorowej kserokopii paszportu tylko po to, by zweryfikować subskrybenta sklepu.

Odpowiedź — format, kanał, koszt

Odpowiedź musi być pisemna, w „zwięzłej, przejrzystej, zrozumiałej i łatwo dostępnej formie, jasnym i prostym językiem” (art. 12 ust. 1 RODO) — po węgiersku dla węgierskich osób, których dane dotyczą, chyba że wyraźnie zażądały innego języka. Odpowiedź jest bezpłatna; pobieranie „opłaty administracyjnej” jest dozwolone tylko w przypadku żądań ewidentnie nieuzasadnionych lub nadmiernych, i tylko po stawkach nadzorowanych przez NAIH. W przypadku żądań przeniesienia na mocy art. 20 format musi być ustrukturyzowany, powszechnie używany i nadający się do odczytu maszynowego — CSV lub JSON, a nie płaski PDF.

🛂 Zautomatyzuj swój proces DSAR

Moduł DSAR od Zunapro kieruje przychodzące żądania do zweryfikowanej kolejki, stosuje 30-dniowy licznik SLA, generuje ustrukturyzowany eksport CSV/JSON dla przenoszenia i przechowuje odpowiedź ze ścieżką audytu dla inspekcji NAIH.

Zobacz proces DSAR →

7. Zgłaszanie naruszeń ochrony danych osobowych — zasada 72 godzin

Kiedy zachodzi naruszenie

Art. 4 pkt 12 RODO definiuje naruszenie ochrony danych osobowych szeroko: „naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utraty, zmodyfikowania, nieuprawnionego ujawnienia lub dostępu do danych osobowych”. Obejmuje to wszystko — od ataku ransomware blokującego dane zamówień, przez błędnie skonfigurowany kubełek w chmurze ujawniający adresy klientów, przez pracownika wysyłającego listę klientów na prywatnego Gmaila, po kuriera gubiącego wydrukowany manifest dostawy.

Powiadomienie NAIH (Artykuł 33)

Gdy naruszenie może powodować ryzyko dla praw i wolności osób fizycznych, administrator musi powiadomić NAIH bez zbędnej zwłoki i, o ile to możliwe, nie później niż 72 godziny po stwierdzeniu naruszenia. NAIH udostępnia internetowy formularz zgłaszania naruszeń na naih.hu w języku węgierskim; formularz wymaga:

  • Charakteru naruszenia, w tym w miarę możliwości kategorii i przybliżonej liczby osób, których dane dotyczą, oraz rekordów danych
  • Punktu kontaktowego — zwykle DPO lub starszy kontakt ds. ochrony danych
  • Prawdopodobnych konsekwencji dla osób, których dane dotyczą
  • Środków podjętych lub proponowanych w celu zaradzenia naruszeniu i złagodzenia negatywnych skutków

Jeżeli pełne informacje nie są dostępne w ciągu 72 godzin, powiadomienie może być przekazane etapami — ale początkowe powiadomienie musi być dokonane na czas, a informacje uzupełniające dostarczane w miarę ich poznawania.

Powiadomienie osób, których dane dotyczą (Artykuł 34)

Gdy naruszenie może powodować wysokie ryzyko dla praw i wolności osób fizycznych, administrator musi dodatkowo powiadomić dotknięte osoby bezpośrednio, w jasnym i prostym języku węgierskim, opisując charakter naruszenia, prawdopodobne konsekwencje i podjęte środki. Powiadomienie osób nie jest wymagane, jeśli administrator wdrożył odpowiednie techniczne i organizacyjne środki ochrony (np. szyfrowanie czyniące dane niezrozumiałymi), lub podjął późniejsze środki zapewniające, że wysokie ryzyko już się nie zmaterializuje, lub wymagałoby to niewspółmiernego wysiłku (w którym to przypadku dopuszczalny jest komunikat publiczny).

Prowadzenie dokumentacji (Artykuł 33 ust. 5)

Niezależnie od tego, czy naruszenie jest zgłaszane NAIH czy osobom, których dane dotyczą, administrator musi dokumentować każde naruszenie — fakty, skutki, działania naprawcze — w wewnętrznym rejestrze naruszeń. NAIH rutynowo inspekcjonuje ten rejestr podczas audytów, a brak rejestru jest naruszeniem per se.

🚨

Zalecenie dot. ćwiczeń naruszeń: Przeprowadzaj symulację tabletop co najmniej dwa razy w roku. Zegar 72 godzin startuje od „powzięcia wiedzy”, co NAIH interpretuje ściśle — zwykle od momentu, gdy zespół IT identyfikuje incydent jako związany z danymi osobowymi, a nie od momentu, gdy angażuje się zespół prawny. Skonfiguruj swój proces reagowania na naruszenia →

8. Transfery transgraniczne — SCC po Schrems II

Ramy Rozdziału V

Rozdział V RODO (art. 44–49) reguluje transfery danych osobowych poza Europejski Obszar Gospodarczy (EOG — UE + Islandia, Liechtenstein, Norwegia). Podstawowa zasada jest prosta: każdy transfer do „kraju trzeciego” jest zakazany, chyba że zastosowanie ma jedno z określonych zabezpieczeń. Węgierscy operatorzy e-commerce rutynowo dokonują transferów z Rozdziału V — do analityki hostowanej w USA, do partnerów fulfillment z siedzibą w Wielkiej Brytanii, do dostawców obsługi klienta z Turcji lub Indii.

Zestaw narzędzi zabezpieczających

Dostępne mechanizmy, w porządku malejącym praktycznego zastosowania dla e-commerce:

  • Decyzje stwierdzające odpowiedni stopień ochrony (art. 45) — Komisja Europejska uznała ramy prawne Wielkiej Brytanii, Szwajcarii, Japonii, Korei Południowej, Kanady (sektor komercyjny), Nowej Zelandii, Argentyny, Izraela, Wysp Owczych, Guernsey, Jersey, Wyspy Man, Urugwaju i Andory za zapewniające odpowiednią ochronę. Transfery do tych krajów są traktowane jak wewnątrzunijne.
  • Standardowe klauzule umowne (art. 46 ust. 2 lit. c)) — modułowe SCC Komisji Europejskiej z 2021 r. są koniem roboczym zgodności transgranicznej w e-commerce. Moduły 1–4 obejmują transfery administrator-administrator, administrator-podmiot przetwarzający, podmiot przetwarzający-podmiot przetwarzający i podmiot przetwarzający-administrator.
  • EU-US Data Privacy Framework — dla transferów do odbiorców w USA certyfikowanych w ramach Framework (opublikowana lista na stronie Departamentu Handlu USA) transfery są traktowane jako odpowiednie; dla odbiorców niecertyfikowanych obowiązkowe pozostają SCC + ocena skutków transferu.
  • Wiążące reguły korporacyjne (art. 47) — używane przez grupy międzynarodowe do transferów wewnątrzgrupowych; wymagają zatwierdzenia przez NAIH (lub inny organ ochrony danych UE).
  • Odstępstwa (art. 49) — wyraźna zgoda, konieczność umowna, ważny interes publiczny. Są interpretowane wąsko i nie mogą być stosowane do regularnych, wielkoskalowych transferów.

Nakładka Schrems II

Wyrok TSUE Schrems II (C-311/18, 16 lipca 2020 r.) unieważnił dawną Tarczę Prywatności UE-USA i nałożył dodatkowy obowiązek na administratorów: ocenę skutków transferu (TIA) oceniającą, czy prawo kraju odbiorcy zapewnia „zasadniczo równoważną” ochronę do RODO — w szczególności w odniesieniu do dostępu rządu do danych w ramach inwigilacji. Gdy ocena wykaże braki (typowe dla transferów do USA bez certyfikacji Data Privacy Framework), administrator musi wdrożyć środki uzupełniające — szyfrowanie z kluczami przechowywanymi w UE, pseudonimizację lub architektury podziału danych — aby zaradzić sytuacji.

Dokumentowanie transferu

Każdy transfer transgraniczny musi być odnotowany w rejestrze czynności przetwarzania z art. 30, z: krajem przeznaczenia, mechanizmem prawnym (adekwatność, SCC, BCR, odstępstwo), datą podpisania SCC, użytą konfiguracją modułową i wynikiem TIA. Zunapro prowadzi rejestr transferów transgranicznych automatycznie zasilany z zintegrowanych usług, których używa Twój najemca — każdy dostawca płatności, każdy konektor CRM, każdy pomost pazaryeri rejestruje swój łańcuch transferu.

9. Kary NAIH — ile, jak często, jak ich uniknąć

Progi kar z art. 83 RODO

RODO ogranicza administracyjne kary na dwóch poziomach:

  • Poziom 1 — 10 milionów € lub 2% całkowitego rocznego światowego obrotu, w zależności od tego, która wartość jest wyższa, za naruszenia obowiązków dotyczących rejestrów przetwarzania, bezpieczeństwa, zgłaszania naruszeń, DPIA i wyznaczenia DPO (art. 8, 11, 25–39, 42, 43)
  • Poziom 2 — 20 milionów € lub 4% całkowitego rocznego światowego obrotu, w zależności od tego, która wartość jest wyższa, za naruszenia podstawowych zasad (art. 5), zgodności z prawem przetwarzania (art. 6), warunków zgody (art. 7), szczególnych kategorii (art. 9–10), praw osób, których dane dotyczą (art. 12–22) i transferów międzynarodowych (art. 44–49)

Co istotne, kary RODO są ograniczane względem globalnego, a nie lokalnego obrotu — węgierska spółka zależna międzynarodowej grupy może zmierzyć się z karą skalibrowaną względem światowych przychodów grupy.

11 czynników kalibracji z art. 83 ust. 2

NAIH musi rozważyć każdą karę względem jedenastu czynników: charakteru, wagi i czasu trwania naruszenia; liczby dotkniętych osób; poziomu poniesionej szkody; umyślnego lub nieumyślnego charakteru; działań łagodzących; stopnia odpowiedzialności (środki techniczne i organizacyjne); wcześniejszych naruszeń; stopnia współpracy z NAIH; kategorii danych, których dotyczy; sposobu, w jaki naruszenie stało się znane (samozgłoszenie ma znaczenie); przestrzegania zatwierdzonych kodeksów postępowania lub certyfikacji; oraz wszelkich innych czynników obciążających lub łagodzących.

Historia egzekwowania przez NAIH

Wybrane opublikowane węgierskie kary (przykładowe, nie wyczerpujące):

  • DPD Hungary — 250 mln HUF (~650 tys. €, 2022) za niezgodne z prawem przetwarzanie analizy głosu na rozmowach z obsługą klienta — wiodący precedens UE dot. profilowania AI/głosu
  • Węgierska partia polityczna — 11 mln HUF (2019) za niezgodne z prawem e-maile direct-marketingowe do osób niebędących członkami
  • Operator telekomunikacyjny — 100 mln HUF+ (2020) za nieodpowiednie kontrole dostępu prowadzące do naruszenia
  • Liczne sklepy MŚP — 1–10 mln HUF każdy za brakujące lub niezgodne z prawem banery cookie, brakujące polityki prywatności, spóźnione zgłoszenia naruszeń
  • Bank — 250 mln HUF (2021) za niezgodne z prawem profilowanie klientów bez podstawy prawnej

Praktyczny zestaw unikania kar

Opublikowane uzasadnienia decyzji NAIH wskazują na powtarzający się wzorzec „zniżki za złagodzenie”. Administratorzy, którzy wykazują następujące elementy, zwykle otrzymują kary o 30–70% niższe od taryfy:

  • Działający DPIA dla każdego przetwarzania wysokiego ryzyka (profilowanie lojalnościowe, reklamy behawioralne, biometryczne kasy)
  • Udokumentowane rejestry czynności przetwarzania z art. 30, aktualizowane na bieżąco
  • Działający proces DSAR, który był faktycznie używany i spełnia 30-dniowe SLA
  • Zaszyfrowane dane osobowe w spoczynku i w tranzycie, z dowodem zarządzania kluczami
  • Roczne rejestry szkoleń personelu, odświeżane przy zatrudnieniu i po każdym incydencie
  • Działający rejestr naruszeń i co najmniej jedno udokumentowane ćwiczenie naruszenia rocznie
  • Dowód samozgłoszenia w ciągu 72 godzin, gdy wystąpiło rzeczywiste naruszenie
  • Baner cookie z Odrzuć wszystko wizualnie równym Akceptuj wszystko

10. Lista kontrolna RODO dla węgierskiego e-commerce 2026

25-punktowa mapa drogowa wdrożenia

Poniższa lista kontrolna destyluje poprzednie dziewięć sekcji w praktyczną, priorytetyzowaną mapę drogową. Większość węgierskich MŚP może ją ukończyć w trzy do sześciu tygodni pracy na część etatu, lub jeden skupiony dwutydzień z automatycznie skonfigurowanym pakietem zgodności Zunapro.

Fundament (tygodnie 1–2)

  1. Zmapuj każdy przepływ danych osobowych — wejście, przechowywanie, podmiot przetwarzający, wyjście, przechowywanie
  2. Skompiluj swoje rejestry czynności przetwarzania z art. 30 (ROPA)
  3. Zidentyfikuj podstawę prawną na mocy art. 6 dla każdej czynności przetwarzania
  4. Zidentyfikuj wszelkie dane szczególnych kategorii (art. 9) i potwierdź dodatkową podstawę prawną
  5. Zdecyduj, czy DPO jest obowiązkowy czy dobrowolny; powołaj i powiadom NAIH, jeśli tak
  6. Utwórz wewnętrzną skrzynkę ds. ochrony danych (np. [email protected])

Dokumentacja (tygodnie 2–3)

  1. Opublikuj węgierską Adatkezelési Tájékoztató (art. 13–14 RODO + odniesienia do Ustawy o informacji)
  2. Opublikuj osobną politykę cookie z wymienionym każdym plikiem cookie
  3. Opublikuj regulamin (Általános Szerződési Feltételek — ÁSZF) zgodny z węgierskim Kodeksem cywilnym
  4. Podpisz umowy powierzenia przetwarzania (DPA) na mocy art. 28 z każdym podmiotem przetwarzającym — hosting, e-mail, analityka, CRM, płatności, kurier, pomosty pazaryeri
  5. Podpisz moduły SCC z każdym podmiotem przetwarzającym spoza EOG i wykonaj ocenę skutków transferu dla każdego
  6. Udokumentuj harmonogram przechowywania dla każdej kategorii danych (8 lat dla faktur, zgoda marketingowa + 5 lat jako dowód, cookie zgodnie z zadeklarowanym okresem ważności)
  1. Wdróż baner cookie CMP z Akceptuj wszystko / Odrzuć wszystko / Dostosuj wizualnie równymi
  2. Zablokuj wszystkie niezbędne pliki cookie do momentu udzielenia zgody
  3. Zapewnij trwały link „Preferencje cookie” w stopce do wycofania zgody
  4. Loguj każde zdarzenie zgody ze znacznikiem czasu, wersją banera, wyborem — do audytu przez NAIH

Procesy operacyjne (tygodnie 4–5)

  1. Zbuduj proces DSAR z weryfikacją tożsamości i 30-dniowym licznikiem SLA
  2. Zbuduj podręcznik reagowania na naruszenia zgodny z internetowym formularzem NAIH, licznik 72 godzin
  3. Utwórz rejestr naruszeń dla każdego incydentu, zgłaszalnego czy nie
  4. Skonfiguruj przechwytywanie zgody marketingowej z podwójnym opt-in dla zapisu do newslettera
  5. Skonfiguruj szczegółową zgodę dla każdego celu przetwarzania przy kasie — bez zgody pakietowej

Weryfikacja (tydzień 6)

  1. Przeprowadź ćwiczenie tabletop naruszenia z IT, działem prawnym, obsługą klienta i DPO
  2. Przeprowadź audyt wewnętrzny banera cookie za pomocą narzędzi deweloperskich przeglądarki
  3. Złóż testowy DSAR od przyjaznego klienta i zweryfikuj 30-dniowy proces od początku do końca
  4. Zaplanuj następne coroczne szkolenie odświeżające RODO dla całego personelu obsługującego dane osobowe

Scentralizuj węgierską zgodność z RODO + NAIH w jednym panelu

Generator polityki prywatności + baner zgody cookie + proces DSAR + rejestr naruszeń + rejestr SCC + zasady przechowywania — wstępnie skonfigurowane dla węgierskiej Ustawy o informacji 2011 i opublikowanych oczekiwań NAIH. 15-minutowa konfiguracja, automatyczne dopasowanie do formularza NAIH.

Aktywuj węgierski pakiet zgodności →

Pełna podstawa ustawowa i decyzyjna tego przewodnika, do referencji dla radców i DPO:

Źródło Odniesienie Znaczenie
RODO Rozporządzenie (UE) 2016/679 z 27 kwietnia 2016 r. Bezpośrednie rozporządzenie UE — pełny tekst
Ustawa o informacji 2011 Ustawa CXII z 2011 r. (Infotv.) — ostatnio zmieniona Ustawą XXXVIII z 2018 r. Węgierskie prawo wdrażające + struktura NAIH
e-prywatność Dyrektywa 2002/58/WE — węgierska transpozycja: Ustawa C z 2003 r. (Eht.) Zgoda cookie + łączność elektroniczna
Marketing Ustawa XLVIII z 2008 r. o reklamie handlowej (Grtv.) Węgierskie zasady opt-in dla marketingu
Rachunkowość Ustawa C z 2000 r. o rachunkowości, § 169 8-letnie przechowywanie faktur
Kodeks cywilny Ustawa V z 2013 r. (Polgári Törvénykönyv) Ogólne przedawnienie + odpowiedzialność cywilna
Kodeks karny Ustawa C z 2012 r., § 219 Niezgodne z prawem przetwarzanie danych osobowych — przestępstwo
Schrems II Sprawa TSUE C-311/18 (16 lipca 2020 r.) Doktryna SCC + oceny skutków transferu
SCC 2021 Decyzja Komisji (UE) 2021/914 Modułowy zestaw standardowych klauzul umownych
Wytyczne EDPB Wytyczne 03/2022 dot. dark patterns; 5/2020 dot. zgody; i wiele innych Miarodajna wykładnia we wszystkich organach ochrony danych UE

Odczyt tabeli: RODO to operacyjny fundament; Ustawa o informacji nakłada węgierską procedurę i strukturę NAIH; ustawy o e-prywatności i marketingu regulują przepływy zgody dla cookie i e-maili; Kodeksy rachunkowy i cywilny ustalają dolne granice przechowywania; Kodeks karny to ostateczne zabezpieczenie dla rażących naruszeń. Moduł zgodności Zunapro odwołuje się do każdej linii tej tabeli w tle.

FAQ o węgierskim RODO i NAIH 2026

Czy RODO obowiązuje węgierskie sklepy e-commerce w 2026 roku?

Tak — bez wyjątku. RODO (Rozporządzenie (UE) 2016/679) obowiązuje bezpośrednio każdą węgierską firmę e-commerce, która przetwarza dane osobowe, co w praktyce oznacza każdy sklep internetowy, każdego sprzedawcę na pazaryeri i każdą platformę sprzedaży B2B. Węgierska Ustawa CXII z 2011 r. (Ustawa o informacji, Infotv.) wdraża RODO na poziomie krajowym i dodaje szczegółowe zasady dotyczące danych sektora publicznego, bezpieczeństwa narodowego i swobody informacji.

NAIH (Nemzeti Adatvédelmi és Információszabadság Hatóság) jest organem nadzorczym egzekwującym oba, z uprawnieniem do wydawania wiążących decyzji i kar administracyjnych do 20 mln € lub 4% globalnego obrotu.

Czym jest NAIH i jakie ma uprawnienia?

NAIH — Nemzeti Adatvédelmi és Információszabadság Hatóság (Krajowy Urząd Ochrony Danych i Swobody Informacji) — to węgierski organ ochrony danych ustanowiony na mocy Ustawy o informacji 1 stycznia 2012 r. Zastąpił dawnego Komisarza Parlamentarnego ds. Ochrony Danych i Swobody Informacji.

NAIH rozpatruje skargi, prowadzi audyty na miejscu, wydaje wiążące decyzje, nakazuje zawieszenie lub zaprzestanie przetwarzania danych i może nakładać administracyjne kary na poziomie RODO do 20 mln € lub 4% globalnego rocznego obrotu. Jego decyzje są publikowane na naih.hu.

Czy banery zgody cookie są obowiązkowe na Węgrzech w 2026 roku?

Tak. Na mocy unijnej dyrektywy o e-prywatności (2002/58/WE), transponowanej przez Ustawę C z 2003 r. o łączności elektronicznej, oraz art. 6 RODO każda węgierska strona internetowa musi uzyskać uprzednią, dobrowolną, konkretną, świadomą i jednoznaczną zgodę przed przechowywaniem lub uzyskaniem dostępu do niezbędnych plików cookie na urządzeniu użytkownika.

NAIH wydał wiele decyzji egzekucyjnych wyjaśniających, że wstępnie zaznaczone pola, ściany cookie, wzorce „dalsze przeglądanie = zgoda” i wizualnie stłumione przyciski Odrzuć są niezgodne z prawem. Przycisk Odrzuć wszystko musi być tak samo widoczny jak Akceptuj wszystko.

Czy potrzebuję polityki prywatności w moim węgierskim sklepie internetowym?

Tak — jest to obowiązkowe na mocy art. 13 i 14 RODO plus Ustawy o informacji 2011. Twoja polityka prywatności (Adatkezelési Tájékoztató) musi identyfikować administratora danych, wymieniać każdy cel przetwarzania i podstawę prawną, wskazywać wszystkich podmiotów przetwarzających i odbiorców z krajów trzecich, określać okresy przechowywania oraz informować osoby, których dane dotyczą, o ich prawach i prawie do wniesienia skargi do NAIH.

Wersja w języku węgierskim jest wymagana dla węgierskich klientów; dodatkowa wersja angielska obok jest dobrą praktyką w sprzedaży transgranicznej.

Kiedy muszę powołać inspektora ochrony danych (DPO)?

Art. 37 RODO wymaga DPO, gdy (a) administrator jest organem publicznym, (b) główna działalność polega na regularnym i systematycznym monitorowaniu osób, których dane dotyczą, na dużą skalę, lub (c) główna działalność obejmuje przetwarzanie na dużą skalę danych szczególnych kategorii (zdrowotne, biometryczne, dotyczące karalności). Większość czysto e-commerce'owych MŚP nie potrzebuje formalnego DPO.

Jednak węgierscy sprzedawcy prowadzący duże programy lojalnościowe, profilowanie behawioralne lub sprzedający wrażliwe produkty (apteka, zdrowie, afiliacja polityczna) powinni go powołać i powiadomić NAIH o danych kontaktowych. Dobrowolne powołanie jest powszechne jako sygnał wiarygodności.

Jakie prawa osób, których dane dotyczą, musi respektować mój węgierski sklep?

Rozdział 3 RODO przyznaje osiem praw osobom, których dane dotyczą: informacja (art. 13–14), dostęp (art. 15), sprostowanie (art. 16), usunięcie / prawo do bycia zapomnianym (art. 17), ograniczenie (art. 18), przenoszenie danych (art. 20), sprzeciw (art. 21) oraz prawa związane ze zautomatyzowanym podejmowaniem decyzji i profilowaniem (art. 22).

Węgierskie sklepy muszą odpowiadać na zweryfikowane żądania w ciągu jednego miesiąca kalendarzowego (z możliwością przedłużenia o dwa miesiące dla złożonych przypadków z uzasadnionym powiadomieniem). NAIH otrzymuje setki skarg rocznie dotyczących zignorowanych lub spóźnionych odpowiedzi.

Na czym polega zasada zgłoszenia naruszenia w 72 godziny?

Art. 33 RODO wymaga, aby administratorzy danych powiadamiali właściwy organ nadzorczy — na Węgrzech NAIH — o naruszeniach ochrony danych osobowych bez zbędnej zwłoki i, o ile to możliwe, w ciągu 72 godzin od stwierdzenia naruszenia. NAIH udostępnia internetowy formularz zgłaszania naruszeń na naih.hu.

Jeżeli naruszenie może powodować wysokie ryzyko dla osób, których dane dotyczą, art. 34 RODO wymaga również bezpośredniego powiadomienia dotkniętych osób w jasnym, prostym języku węgierskim. Rejestr naruszeń dokumentujący każdy incydent (zgłaszalny czy nie) jest obowiązkowy na mocy art. 33 ust. 5.

Czy mogę przesyłać dane osobowe poza UE?

Tylko na warunkach Rozdziału 5 RODO. Najczęstszym mechanizmem dla węgierskiego e-commerce są standardowe klauzule umowne (SCC) Komisji Europejskiej — modułowy zestaw z 2021 r. — uzupełnione oceną skutków transferu (TIA) po wyroku Schrems II (C-311/18).

Decyzje stwierdzające odpowiedni stopień ochrony obejmują Wielką Brytanię, Szwajcarię, Japonię, Koreę Południową, Kanadę (sektor komercyjny), Izrael i inne. Transfery do USA mogą korzystać z odbiorców certyfikowanych w ramach EU-US Data Privacy Framework, ale węgierscy operatorzy powinni szczegółowo analizować transfery do USA i dokumentować środki uzupełniające (szyfrowanie z kluczami przechowywanymi w UE, pseudonimizacja) tam, gdzie pozostaje ryzyko dostępu rządu USA.

Jak wysokie mogą być faktycznie kary NAIH?

Art. 83 RODO ogranicza administracyjne kary do 20 milionów € lub 4% całkowitego rocznego światowego obrotu z poprzedniego roku obrotowego, w zależności od tego, która wartość jest wyższa, za najpoważniejsze naruszenia (zgoda, szczególne kategorie, prawa osób, których dane dotyczą, transfery międzynarodowe). Niższy poziom ogranicza kary do 10 mln € lub 2% za naruszenia dotyczące dokumentacji, bezpieczeństwa i zgłaszania naruszeń.

NAIH nakładał wielusetmilionowe kary w HUF na firmy telekomunikacyjne, banki, sprzedawców i partie polityczne od 2018 r. Nawet MŚP regularnie otrzymują kary 1–10 mln HUF za brak polityki prywatności, wadliwe banery cookie lub nieudzielone odpowiedzi na żądania osób, których dane dotyczą.

Czym jest węgierska Ustawa o informacji z 2011 r. (Infotv.) i jak odnosi się do RODO?

Ustawa CXII z 2011 r. o samostanowieniu informacyjnym i swobodzie informacji — Ustawa o informacji, Infotv. — to fundamentalne węgierskie prawo ochrony danych. Poprzedza RODO o siedem lat i została gruntownie znowelizowana w 2018 r. przez Ustawę XXXVIII z 2018 r., aby zharmonizować się z RODO, zachowując węgierskie przepisy dotyczące danych publicznych, swobody informacji i struktury NAIH.

RODO obowiązuje bezpośrednio w zakresie materialnej ochrony danych; Ustawa o informacji wypełnia luki, które RODO pozostawia państwom członkowskim, i kodyfikuje dochodzeniowe, naprawcze i proceduralne uprawnienia NAIH. Czytanie obu razem jest niezbędne dla każdego węgierskiego programu zgodności.

Czy potrzebuję osobnej zgody na e-maile marketingowe?

Tak. Na mocy Ustawy XLVIII z 2008 r. o reklamie handlowej (Grtv.) oraz art. 6 ust. 1 lit. a) RODO węgierski e-commerce może wysyłać e-maile marketingowe wyłącznie do odbiorców, którzy udzielili uprzedniej, osobno udokumentowanej zgody (opt-in).

Wyjątek „soft opt-in” B2C z dyrektywy o e-prywatności jest wąsko interpretowany na Węgrzech: obejmuje istniejących klientów, tego samego administratora, podobne produkty i tylko wtedy, gdy w każdej wiadomości znajduje się wyraźny link do rezygnacji. Wstępnie zaznaczone pola przy kasie są wyraźnie niezgodne z prawem. Podwójny opt-in (e-mail potwierdzający po zapisie) jest najlepszą praktyką i niemal powszechnie egzekwowany przez NAIH w decyzjach.

Jak długo mogę przechowywać dane klienta po sprzedaży?

Art. 5 ust. 1 lit. e) RODO wymaga ograniczenia przechowywania — dane mogą być przechowywane tylko tak długo, jak to konieczne dla pierwotnego celu. Węgierskie prawo rachunkowe (Ustawa C z 2000 r. o rachunkowości, § 169) wymaga przechowywania danych związanych z fakturami przez 8 lat. Dane o zgodzie marketingowej powinny być przechowywane tylko dopóki zgoda jest ważna, plus okres przedawnienia jako dowód (zwykle 5 lat na mocy węgierskiego Kodeksu cywilnego, Ustawa V z 2013 r.).

Pliki cookie objęte e-prywatnością powinny respektować swój zadeklarowany okres ważności. Zunapro automatycznie stosuje zasady przechowywania dla każdej kategorii danych — faktury przechowywane 8 lat, dane marketingowe usuwane przy wycofaniu zgody + 5-letni bufor dowodowy, anonimowa analityka przechowywana zgodnie z zadeklarowanym czasem życia cookie.

W jakim języku musi być moja polityka prywatności i baner cookie?

Węgierskim — przynajmniej dla klientów na Węgrzech. RODO wymaga, aby informacje były przekazywane „jasnym i prostym językiem” dostępnym dla osoby, której dane dotyczą (art. 12 ust. 1). Dla konsumentów będących mieszkańcami Węgier oznacza to węgierskojęzyczną Adatkezelési Tájékoztató i węgierską treść banera cookie.

Najlepszą praktyką dla sklepów transgranicznych jest wersja podstawowa po węgiersku z angielskim (i innymi istotnymi językami Europy Środkowo-Wschodniej) jako alternatywnymi wersjami do wyboru. NAIH wskazywał politykę prywatności wyłącznie po angielsku jako naruszenie w wielu decyzjach egzekucyjnych dotyczących danych węgierskich konsumentów.

Czy Zunapro pomaga w zgodności z RODO i NAIH dla węgierskich sklepów internetowych?

Tak. Zunapro dostarcza dedykowany węgierski pakiet zgodności: konfigurowalny baner zgody cookie (CMP) z Odrzuć wszystko wizualnie równym Akceptuj wszystko, generator polityki prywatności wstępnie wypełniony odniesieniami do Ustawy o informacji 2011, proces obsługi żądań dostępu (DSAR), szablon zgłoszenia naruszenia w 72 godziny zgodny z formularzem NAIH, oparty na SCC rejestr transferów do krajów trzecich oraz zautomatyzowane zasady przechowywania powiązane z węgierską rachunkowością (8 lat) i marketingiem (zgoda + 5 lat).

Konfiguracja zwykle zajmuje 15 minut na najemcę. Pakiet zgodności jest dołączony do integracji węgierskiego pazaryeri i sklepu internetowego Zunapro — zobacz pełny węgierski Hub →.

Przygotuj swój węgierski sklep do audytu NAIH w 15 minut

Baner cookie · Polityka prywatności · Proces DSAR · Rejestr naruszeń · Rejestr SCC · Zasady przechowywania — wszystko wstępnie skonfigurowane dla RODO + Ustawy o informacji 2011 + e-prywatności. Bez wymogu wiedzy legal-tech, szablony dopasowane do formularza NAIH w zestawie.

🇭🇺 Aktywuj zgodność teraz →
Udostępnij:

Potrzebujesz pomocy?

Powiązana usługa: E-Commerce

Skontaktuj się

Uzyskaj bezpłatną konsultację dla swojego projektu e-commerce.

Czat na WhatsApp