FőoldalTudástárEgyediAdatbiztonság és GDPR egyedi fejlesztésnél

Adatbiztonság és GDPR egyedi fejlesztésnél

Rövid válasz: GDPR-megfelelő egyedi fejlesztés: csak szükséges adat gyűjtése (adatminimalizálás), titkosított tárolás, felhasználói törlési és exportálási jog implementálása, naplózás és Privacy by Design elvek. Az EU GDPR bírság max. 20 millió € vagy az éves árbevétel 4%-a.

A 7 GDPR alapelv fejlesztési perspektívából

Jogszerűség, tisztesség, átláthatóság
Az adatgyűjtési jogalap kódolva legyen (consent, legitimate interest, szerződés). Adatkezelési tájékoztató elérhető az oldalon.
Célhoz kötöttség
Az adatot csak arra a célra használhatod, amire gyűjtötted. Ne tárold az adatot más célra is “hátha kell“.
Adatminimalizálás
Csak az tényleg szükséges mezőket kérd el a formban. Ha az email elég, ne kérd a telefonszámot.
Pontosság
Biztosítsd, hogy a felhasználó módosíthassa adatait. Inaktív adatokat töröld vagy frissítsd.
Tárolás korlátozása
Definiáld a megőrzési időt minden adattípusra. Automatikus törlés meghatározott idő után.
Integritás és bizalmasság
Jelszavak bcrypt/argon2 hashelt tárolása. HTTPS minden kommunikációhoz. Adatbázis titkosítás érzékeny adatoknál.
Elszámolhatóság
Adatkezelési tevékenységek naplózása. Adatvédelmi hatásvizsgálat (DPIA) ahol szükséges. Adatkezelési szerződés a fejlesztővel.

Kötelező technikai biztonsági intézkedések

Jelszó-tárolás
bcrypt, argon2 vagy scrypt hash — soha plaintext vagy MD5/SHA1
HTTPS
Minden forgalom titkosítva HTTPS-en. HSTS header beállítása.
SQL injection védelem
Paraméteres lekérdezések (prepared statements) minden adatbázis művelethez.
XSS védelem
Input sanitizálás és output encoding minden felhasználói adatnál.
Hozzáférés-kezelés
Role-based access control (RBAC) — mindenki csak a szükséges adathoz fér hozzá.
Audit log
Ki, mikor, mit tett — különösen személyes adatoknál és admin műveleteknél.
Biztonsági mentés
Automatikus backup, tesztelve visszaállíthatóság, titkosítva tárolva.

Gyakori kérdések

Mi az adatkezelési megállapodás (DPA) és mikor kell a fejlesztővel kötni?
Ha a fejlesztő hozzáfér a személyes adatokhoz (pl. élesben debuggol, vagy a rendszert ő üzemelteti), akkor adatfeldolgozói megállapodást (Data Processing Agreement) kell kötni a GDPR 28. cikke alapján. A megállapodás rögzíti, hogy a fejlesztő csak az ügyfél utasítására és céljából kezelheti az adatokat.
Mi az a DPIA és mikor kötelező?
DPIA (Data Protection Impact Assessment) = Adatvédelmi Hatásvizsgálat. Kötelező, ha a fejlesztett rendszer “nagy kockázatú“ adatkezelést végez: nagy mennyiségű egészségügyi adatot kezel, biometrikus azonosítást alkalmaz, szisztematikusan megfigyeli a felhasználókat, vagy különleges adatkategóriákat (faji eredet, vallás, szexuális irányultság) kezel.
Mit kell csinálni adatvédelmi incidens esetén?
GDPR kötelezettség: 72 órán belül be kell jelenteni a hatóságnak (Magyarországon: NAIH), ha az incidens “valószínűleg“ kockázatot jelent az érintett személyek jogaira. Ha a kockázat “magas“, az érintetteket is értesíteni kell. Ezért fontos az incidens-kezelési terv előre kidolgozása.

Kérd ingyenes ajánlatunkat!

24 órán belül személyre szabott ajánlattal keressük meg, teljesen kötelezettség nélkül.