Adatbiztonság és GDPR egyedi fejlesztésnél
Rövid válasz: GDPR-megfelelő egyedi fejlesztés: csak szükséges adat gyűjtése (adatminimalizálás), titkosított tárolás, felhasználói törlési és exportálási jog implementálása, naplózás és Privacy by Design elvek. Az EU GDPR bírság max. 20 millió € vagy az éves árbevétel 4%-a.
A 7 GDPR alapelv fejlesztési perspektívából
Jogszerűség, tisztesség, átláthatóság
Az adatgyűjtési jogalap kódolva legyen (consent, legitimate interest, szerződés). Adatkezelési tájékoztató elérhető az oldalon.
Célhoz kötöttség
Az adatot csak arra a célra használhatod, amire gyűjtötted. Ne tárold az adatot más célra is “hátha kell“.
Adatminimalizálás
Csak az tényleg szükséges mezőket kérd el a formban. Ha az email elég, ne kérd a telefonszámot.
Pontosság
Biztosítsd, hogy a felhasználó módosíthassa adatait. Inaktív adatokat töröld vagy frissítsd.
Tárolás korlátozása
Definiáld a megőrzési időt minden adattípusra. Automatikus törlés meghatározott idő után.
Integritás és bizalmasság
Jelszavak bcrypt/argon2 hashelt tárolása. HTTPS minden kommunikációhoz. Adatbázis titkosítás érzékeny adatoknál.
Elszámolhatóság
Adatkezelési tevékenységek naplózása. Adatvédelmi hatásvizsgálat (DPIA) ahol szükséges. Adatkezelési szerződés a fejlesztővel.
Kötelező technikai biztonsági intézkedések
Jelszó-tárolás
bcrypt, argon2 vagy scrypt hash — soha plaintext vagy MD5/SHA1
HTTPS
Minden forgalom titkosítva HTTPS-en. HSTS header beállítása.
SQL injection védelem
Paraméteres lekérdezések (prepared statements) minden adatbázis művelethez.
XSS védelem
Input sanitizálás és output encoding minden felhasználói adatnál.
Hozzáférés-kezelés
Role-based access control (RBAC) — mindenki csak a szükséges adathoz fér hozzá.
Audit log
Ki, mikor, mit tett — különösen személyes adatoknál és admin műveleteknél.
Biztonsági mentés
Automatikus backup, tesztelve visszaállíthatóság, titkosítva tárolva.
Gyakori kérdések
Mi az adatkezelési megállapodás (DPA) és mikor kell a fejlesztővel kötni?
Ha a fejlesztő hozzáfér a személyes adatokhoz (pl. élesben debuggol, vagy a rendszert ő üzemelteti), akkor adatfeldolgozói megállapodást (Data Processing Agreement) kell kötni a GDPR 28. cikke alapján. A megállapodás rögzíti, hogy a fejlesztő csak az ügyfél utasítására és céljából kezelheti az adatokat.
Mi az a DPIA és mikor kötelező?
DPIA (Data Protection Impact Assessment) = Adatvédelmi Hatásvizsgálat. Kötelező, ha a fejlesztett rendszer “nagy kockázatú“ adatkezelést végez: nagy mennyiségű egészségügyi adatot kezel, biometrikus azonosítást alkalmaz, szisztematikusan megfigyeli a felhasználókat, vagy különleges adatkategóriákat (faji eredet, vallás, szexuális irányultság) kezel.
Mit kell csinálni adatvédelmi incidens esetén?
GDPR kötelezettség: 72 órán belül be kell jelenteni a hatóságnak (Magyarországon: NAIH), ha az incidens “valószínűleg“ kockázatot jelent az érintett személyek jogaira. Ha a kockázat “magas“, az érintetteket is értesíteni kell. Ezért fontos az incidens-kezelési terv előre kidolgozása.
Kapcsolódó cikkek
Kérd ingyenes ajánlatunkat!
24 órán belül személyre szabott ajánlattal keressük meg, teljesen kötelezettség nélkül.