Adatvédelmi tisztviselő

Kiszervezett adatvédelmi tisztviselő DPO szolgáltatás

Bejelentett, hatósági tapasztalattal rendelkező DPO – kiszámítható havidíjban, a szervezete méretéhez igazított havi kapacitással. GDPR-megfelelés, amit nem Önnek kell nyomon követnie.

Volt NAIH-szakértő Jogász + kiberbiztonsági szakjogász Azonnali indulás
Kinek kötelező a DPO?
Azonnali díjbecslés DPO szolgáltatás

Mennyibe kerül a DPO szolgáltatás?

Állítsa be a csúszkákat és válaszoljon a kérdésekre – a várható havidíjat azonnal mutatjuk.

A főbb dokumentumok megvannak (nyilvántartás, tájékoztatók, szabályzatok), de nincs rendszeres felülvizsgálat és oktatás.
Kezelnek különleges adatokat (pl. egészségügyi, biometrikus)?
Kezelt érintettek száma (ügyfelek, munkavállalók stb.)
Továbbítanak személyes adatot EU-n kívülre?
Volt már kijelölt adatvédelmi tisztviselő a cégnél?
Várható havidíj210 000 – 250 000 Ftnettó irányár · + ÁFA / hó
Mit tartalmaz a havidíj?Részletes feladatlista
Díjmentes konzultáció 24 órán belüli válasz GDPR-megfelelő

Az ár tájékoztató jellegű; a pontos havidíjat és a szolgáltatási tartalmat ingyenes előzetes konzultáció után, egyedi ajánlatban rögzítjük.

Alapok

Mi az adatvédelmi tisztviselő, és kinek kötelező kijelölnie?

Az adatvédelmi tisztviselő (Data Protection Officer, DPO) a szervezet személyes adatkezelésének független szakmai felügyelője. Feladata, hogy a GDPR és a hazai adatvédelmi szabályok ne csak egy szabályzatban létezzenek: tájékoztatja és tanácsokkal látja el a vezetést és a munkatársakat, ellenőrzi a megfelelést, támogatja az adatvédelmi hatásvizsgálatokat, kezeli az érintettek kérelmeit, koordinálja az adatvédelmi incidensek kezelését, és ő a kapcsolattartó a Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH) felé.

GDPR 37–39. cikk

A DPO kijelölését a GDPR 37–39. cikke szabályozza. A kijelölt tisztviselő nevét és elérhetőségét közzé kell tenni, és be kell jelenteni a NAIH-nak.

A tisztviselő lehet a szervezet munkavállalója, de a feladat szolgáltatási szerződés alapján külső szakértőre is bízható – a jogszabály ezt kifejezetten megengedi.

Kire vonatkozik a kijelölési kötelezettség?

A GDPR alapján kötelező adatvédelmi tisztviselőt kijelölni, ha a szervezet:

01

Közhatalmi szerv vagy közfeladatot ellátó szervezet

Önkormányzatok, költségvetési szervek, közintézmények, közszolgáltatók.

02

Fő tevékenysége az érintettek rendszeres és szisztematikus, nagymértékű megfigyelése

Például kiterjedt kamerarendszer, online viselkedéskövetés és profilalkotás, flottakövetés, telekommunikációs vagy hitelminősítési adatkezelés, direkt marketing nagy ügyfélbázison.

03

Fő tevékenysége különleges adatok vagy bűnügyi adatok nagy számban történő kezelése

Jellemzően egészségügyi szolgáltatók, magánklinikák, laborok, gyógyszertárak, biztosítók, egészségpénztárak, foglalkozás-egészségügyi és munkaerő-közvetítő cégek, oktatási és szociális intézmények.

A magyar Infotv. további esetekben is előírhatja a kijelölést. Ha a szervezet önként jelöl ki DPO-t, rá ugyanazok a jogszabályi követelmények – függetlenség, szakértelem, bejelentés – vonatkoznak, mint a kötelezett szervezetek tisztviselőjére.

Kötelező Önöknek adatvédelmi tisztviselőt kijelölni? A díjmentes konzultáción ezt 30 perc alatt tisztázzuk.

Miért éri meg DPO-t kijelölni akkor is, ha nem kötelező?

A GDPR minden szervezetre vonatkozik, DPO-kötelezettségtől függetlenül: adatkezelési nyilvántartást kell vezetni, tájékoztatókat kell adni, az incidenseket 72 órán belül be kell jelenteni, az érintettek kérelmeire egy hónapon belül válaszolni kell. Ezek a feladatok a legtöbb cégnél az ügyvezető, a HR vagy az IT „mellékállásában” futnak – vagy senkiében. A kiszervezett DPO ezt a felelősséget egy szakértő kezébe adja, kiszámítható havi kapacitással, és a hatósági vizsgálat vagy ügyfélpanasz esetén azonnal rendelkezésre áll. Számos ügyfelünk nem kötelezett, mégis ezt választja: az adatvédelem náluk üzleti bizalmi kérdés a partnerek, a munkavállalók és az ügyfelek felé.

  • Adatkezelési nyilvántartásGDPR 30. cikk
  • TájékoztatókGDPR 13–14. cikk
  • Incidensbejelentés72 órán belül
  • Válasz az érintetti kérelmekreegy hónapon belül

Mi a kockázat, ha nincs kijelölt DPO?

A kötelezett szervezetnél a DPO kijelölésének elmulasztása önmagában szankcionálható: a GDPR erre akár 10 millió euró, illetve a világszintű éves árbevétel 2%-a mértékű bírságkeretet rendel. Az adatkezelés alapelveinek megsértése – amely DPO nélkül jóval valószínűbb – ennek duplájáig, 20 millió euróig vagy 4%-ig büntethető. A NAIH a bírság mellett az adatkezelést fel is függesztheti, és a döntéseit nyilvánosságra hozza. A gyakorlatban a legnagyobb kockázat azonban egy rosszul kezelt incidens vagy megválaszolatlan érintetti kérelem, amely panaszként a hatóság asztalán landol.

10 M€ / 2%
A DPO kijelölésének elmulasztása a kötelezett szervezetnél
20 M€ / 4%
Az adatkezelés alapelveinek megsértése

Felfüggesztés és nyilvánosság A NAIH a bírság mellett az adatkezelést fel is függesztheti, és a döntéseit nyilvánosságra hozza.

Frissítve: 2026. szeptember

A havidíj tartalma

Mit tartalmaz a havidíjas DPO szolgáltatás?

A szolgáltatás keretében a zemITis szakértője lesz a szervezete NAIH-nak bejelentett, a honlapon és a tájékoztatókban megnevezett adatvédelmi tisztviselője. A havidíj jellemzően havi 8–20 óra dedikált szakértői kapacitást tartalmaz a szervezet méretétől, adatkezelési profiljától és aktuális megfelelési érettségétől függően – a pontos keretet az ajánlatban rögzítjük. A havi keretbe az alábbi feladatok tartoznak:

01

Nyilvántartás és dokumentáció

  • Adatkezelési tevékenységek nyilvántartása: elkészítése, hiányzó adatkezelések feltárása, folyamatos karbantartása (GDPR 30. cikk).
  • Adatvédelmi szabályzat és tájékoztatók: belső adatvédelmi és adatbiztonsági szabályzat, munkavállalói, ügyfél-, kamera-, weboldal- és cookie-tájékoztatók elkészítése vagy felülvizsgálata, hiányuk esetén megírása.
  • Adatfeldolgozói és közös adatkezelői szerződések: véleményezése, hiányzó megállapodások elkészítése, beszállítói adatvédelmi megfelelés ellenőrzése (GDPR 28. cikk).
  • Jogalapok és megőrzési idők: felülvizsgálata, érdekmérlegelési tesztek, hozzájárulás-kezelés, harmadik országba irányuló adattovábbítások megfelelősége.
02

Kockázatkezelés és tervezés

  • Adatvédelmi hatásvizsgálat (DPIA): szükségességének megítélése, elvégzésének koordinálása és dokumentálása új rendszer, kamerarendszer, HR-eszköz vagy MI-alapú megoldás bevezetésénél.
  • Beépített és alapértelmezett adatvédelem: tanácsadás új folyamatok, informatikai rendszerek, marketing- és HR-megoldások tervezésénél.
  • Éves adatvédelmi felülvizsgálat: a megfelelési állapot évenkénti auditja és priorizált intézkedési terv.
03

Érintetti jogok és incidensek

  • Érintetti kérelmek kezelése: hozzáférési, törlési, helyesbítési, tiltakozási és adathordozhatósági kérelmek szakmai kezelése és határidőn belüli megválaszolásának koordinálása.
  • Adatvédelmi incidensek: az incidenskezelési eljárás kialakítása, az incidens értékelése, a NAIH felé történő 72 órás bejelentés és szükség esetén az érintettek tájékoztatásának előkészítése, az incidensnyilvántartás vezetése.
04

Hatóság és tudatosság

  • Kapcsolattartás a NAIH-val: a tisztviselő bejelentése, hatósági megkeresések, vizsgálatok és panaszeljárások szakmai támogatása, beadványok előkészítése.
  • Évi egy általános és egy célzott adatvédelmi oktatás (pl. HR, ügyfélszolgálat, marketing vagy vezetői célcsoport), új belépők tudatossági anyaga.
05

Riportálás és tanácsadás

  • Negyedéves vezetői beszámoló a megfelelési állapotról, nyitott intézkedésekről, incidensekről és kérelmekről; éves DPO-jelentés.
  • Folyamatos szakmai tanácsadás a napi működésben felmerülő adatvédelmi kérdésekben – e-mailben és telefonon, a szerződésben rögzített reakcióidővel.

Nem egy szakember – egy csapat

A bejelentett adatvédelmi tisztviselő egy konkrét, névvel vállalt szakértő, a munkavégzés azonban nem egyetlen személyre épül. Tevékenységét információbiztonsági és compliance tanácsadó kollégák támogatják, az elkészült dokumentációkat négy szem elv alapján ellenőrizzük, mielőtt átadjuk. Ez szélesebb szakmai hátteret, folytonosságot és az egyszemélyes DPO-funkcióból eredő helyettesítési kockázat kiküszöbölését jelenti – a NAIH-határidők ugyanis nem várnak a szabadságolás végéig.

  1. Folyamatos Kérelmek, incidensek, tanácsadás
  2. Negyedévente Vezetői beszámoló
  3. Évente Felülvizsgálat, 2 oktatás, nyilvántartás-frissítés
Összehasonlítás

Belső vagy kiszervezett DPO? Függetlenség, összeférhetetlenség, rendelkezésre állás

A GDPR szerint az adatvédelmi tisztviselő független: nem utasítható a feladatai ellátásában, közvetlenül a legfelső vezetésnek számol be, és nem tölthet be olyan pozíciót, amelyben az adatkezelés céljait és eszközeit ő maga határozza meg. A gyakorlatban ez azt jelenti, hogy az ügyvezető, az IT-vezető, a HR-vezető vagy a marketingvezető nem lehet a szervezet DPO-ja – a NAIH ezt vizsgálja is. Egy erre alkalmas belső munkatárs megtalálása, kiképzése és függetlenségének biztosítása a legtöbb szervezetnek aránytalan terhet jelent egy havi néhány órás feladatért.

Szempont Belső DPO (munkavállaló) zemITis kiszervezett DPO
Függetlenség, összeférhetetlenség Vezetői pozícióban lévő munkatárs nem lehet DPO; a szakmai alkalmasságot és a függetlenséget a szervezetnek kell igazolnia Külső, független szakértő – az összeférhetetlenség kérdése fel sem merül
Szakmai háttér Jellemzően jogi vagy IT-előképzettség, önképzésből Jogász és kiberbiztonsági szakjogász, öt év adatvédelmi hatósági tapasztalattal; csapatban információbiztonsági szakértőkkel
Indulás Kiválasztás, képzés, munkajogi státusz rendezése – hónapok Szerződéskötés után azonnal; a NAIH-bejelentést mi készítjük elő
Rendelkezésre állás Szabadság, betegség, felmondás esetén nincs helyettes – a 72 órás incidens-határidő és az egy hónapos kérelmi határidő viszont fut Csapat áll a bejelentett DPO mögött, a funkció folyamatos
Munkajogi védettség A DPO a feladatai miatt nem bocsátható el és nem szankcionálható – a belső megoldás munkajogilag kötött Szolgáltatási szerződés, világos hatókörrel és felmondási feltételekkel
Hatósági kapcsolat Első vizsgálatnál tanulási görbe Rutinszerű: a hatósági eljárás menetét belülről ismerjük
Költség Munkabér és járulékok egy részmunkaidős feladatért, plusz folyamatos képzés A tényleges igényhez igazított, kiszámítható havidíj
Objektivitás Belső érdekviszonyok, kollegiális nyomás Külső, tényalapú szemlélet – a hatóság szemével

A kiszervezett DPO nem a „minimális megoldás”: a jogszabály által elvárt függetlenséget, szakértelmet és folyamatos rendelkezésre állást adja meg – egy főállású adatvédelmi jogász alkalmazása nélkül.

Miért minket

Miért a zemITis DPO?

A hatóság szemével

Adatvédelmi tisztviselőnk öt évet töltött a Nemzeti Adatvédelmi és Információszabadság Hatóságnál – tudja, mit és hogyan vizsgál a NAIH, mielőtt az Ön szervezetéhez érne.

Jogász és kiberbiztonsági szakjogász

A DPO-nál nem elég a jogi tudás: az adatvédelmi kérdések ma technikai és információbiztonsági kérdések is. Mi mindkét oldalt egy kézben tartjuk.

Nem egy ember – egy csapat

A bejelentett DPO mögött adatvédelmi, információbiztonsági és compliance szakértők állnak; minden átadott dokumentum négy szem elv alapján ellenőrzött.

Üzleti szemlélet

Nem tiltólistát adunk, hanem működő megoldást: úgy alakítjuk az adatkezelést, hogy a megfelelés ne akadályozza, hanem támogassa az üzletet.

A szakértő

Ki lesz a szervezete bejelentett adatvédelmi tisztviselője?

Dr. Mikoss Fanni adatvédelmi tisztviselő, jogász, kiberbiztonsági szakjogász
Jogász Kiberbiztonsági szakjogász

Dr. Mikoss Fanni

Jogász, kiberbiztonsági szakjogász; adatvédelmi és információbiztonsági tanácsadó, volt NAIH-szakértő

Fanni jogi diplomáját a Pázmány Péter Katolikus Egyetemen szerezte cum laude minősítéssel, majd a Széchenyi István Egyetem posztgraduális képzésén kiberbiztonsági szakjogászként végzett. Öt évet töltött a Nemzeti Adatvédelmi és Információszabadság Hatóságnál adatvédelmi szakértőként: megfelelőségi vizsgálatokat folytatott, adatvédelmi kérelmeket és panaszokat bírált el, hatósági döntéseket készített elő, határon átnyúló ügyekben működött együtt az uniós társhatóságokkal, és szakmai állásfoglalásokat írt. Pontosan tudja, mit vizsgál a hatóság, milyen dokumentációt vár el, és hol csúsznak el a szervezetek.

Tanácsadóként vállalati ügyfelek adatvédelmi tisztviselőjeként dolgozik: adatvédelmi és információbiztonsági szabályzatokat, nyilvántartásokat és tájékoztatókat készít, megfelelőségi vizsgálatokat és belső auditokat folytat, szerződéseket véleményez, valamint NIS2-, ISO 27001- és AI Act-megfelelési projektekben vesz részt. Rendszeresen tart adatvédelmi és információbiztonsági oktatásokat vezetői és munkavállalói célcsoportoknak.

Szabályozási fókusz
GDPRInfotv.NIS2ISO/IEC 27001DORAAI Act
Tapasztalat
Hatósági vizsgálatok és döntés-előkészítésDPO-feladatok ellátásaAdatvédelmi és információbiztonsági auditokSzabályzatrendszerek kialakításaOktatás
Nyelvek
Magyar (anyanyelv)Angol (C1)Német (B2) Nemzetközi cégcsoportok és határon átnyúló adatkezelések esetén is.

„A hatóságnál megtanultam, hogy a legtöbb bírság nem rosszindulatból, hanem figyelmetlenségből születik: egy megválaszolatlan kérelem, egy késve bejelentett incidens, egy hiányzó adatfeldolgozói szerződés. DPO-ként az a dolgom, hogy ezek ne történjenek meg – és ha mégis, akkor a szervezet felkészülten álljon a hatóság elé.”

Dr. Mikoss Fanni
A folyamat

Hogyan indul az együttműködés?

1
01. lépés 30 perc

Díjmentes konzultáció

Áttekintjük, kötelezett-e a szervezete DPO kijelölésére, milyen adatkezelések futnak, volt-e már hatósági megkeresés vagy incidens, és mi a kiinduló megfelelési szint.

2
02. lépés 24 órán belül

Hatókör és ajánlat

Rögzítjük a havi kapacitást, a feladatkört és a reakcióidőket; személyre szabott, fix havidíjas ajánlatot adunk.

3
03. lépés

Szerződés, kijelölés, NAIH-bejelentés

Elkészítjük a kijelölő dokumentumot, előkészítjük a tisztviselő bejelentését a NAIH felé és a közzétételhez szükséges szöveget a honlapra és a tájékoztatókba – Ön csak aláírja.

4
04. lépés első 30 nap

Adatvédelmi állapotfelmérés

Átvilágítjuk az adatkezelési nyilvántartást, a tájékoztatókat, az adatfeldolgozói szerződéseket, az incidens- és kérelemkezelési folyamatot, majd priorizált intézkedési tervet adunk.

5
05. lépés

Folyamatos működés

Kérelmek és incidensek kezelése, tanácsadás, negyedéves vezetői beszámoló, éves felülvizsgálat és oktatások – hatósági megkeresés esetén azonnali szakmai támogatással.

Folyamatban lévő hatósági vizsgálat vagy friss incidens? Ilyen esetben a felmérést és az indulást a határidőhöz igazítjuk.
Konzultációt kérek

Az Ön adatai nálunk is biztonságban vannak

Adatvédelmi szolgáltatóként saját magunkra is azokat az elveket alkalmazzuk, amelyeket ügyfeleinknek javasolunk.

  • Minimális hozzáférés Az ügyfél személyes adatokat tartalmazó rendszereihez kizárólag a feladatellátáshoz szükséges, korlátozott – jellemzően olvasási – jogosultsággal, dokumentált módon férünk hozzá.
  • Elkülönített tárolás Az elkészített dokumentációkat ügyfelenként elkülönítve, kontrollált Microsoft 365 Business Premium környezetben, szigorított biztonsági beállítások mellett kezeljük és tároljuk.
  • Négy szem elv Minden átadott dokumentum független szakértői ellenőrzésen esik át.
  • Titoktartás és adatfeldolgozás Titoktartási megállapodás és – ahol a tevékenység megkívánja – adatfeldolgozói szerződés alapján dolgozunk.
GYIK

Gyakori kérdések a kiszervezett DPO szolgáltatásról

Kötelező, ha közhatalmi vagy közfeladatot ellátó szerv, ha fő tevékenysége az érintettek rendszeres, szisztematikus és nagymértékű megfigyelése, vagy ha fő tevékenysége különleges (pl. egészségügyi) vagy bűnügyi adatok nagy számban történő kezelése. Ha ezek egyike sem áll fenn, a kijelölés önkéntes – de a GDPR összes egyéb kötelezettsége ettől függetlenül terheli a szervezetet. A díjmentes konzultáción ezt 30 perc alatt tisztázzuk.
Igen. A GDPR kifejezetten megengedi, hogy a tisztviselő szolgáltatási szerződés alapján lássa el feladatait. A külső DPO-t ugyanúgy be kell jelenteni a NAIH-nak és ugyanúgy közzé kell tenni az elérhetőségét, mint egy belső munkavállalóét. Szolgáltatásunk keretében a zemITis névvel vállalt szakértője lesz a bejelentett tisztviselő.
Nem javasolt, és a legtöbb esetben jogszerűen nem is lehet. A tisztviselő nem tölthet be olyan pozíciót, amelyben az adatkezelés céljait és eszközeit ő maga határozza meg – ez az összeférhetetlenség tipikusan a vezetői, IT-, HR- és marketingpozíciókra igaz. A NAIH a függetlenséget vizsgálja. Ez az egyik fő ok, amiért a szervezetek a kiszervezést választják.
A DPO a személyes adatok GDPR szerinti kezelésének független felügyelője, a hatósága a NAIH. Az IBF a szervezet elektronikus információs rendszereinek biztonságáért felel a kiberbiztonsági törvény alapján, a felügyeleti hatósága a gazdálkodó szervezeteknél az SZTFH. A két szerep kiegészíti egymást, sok szervezetnél mindkettő kötelező, és szorosan együtt kell működniük – például egy incidens mindkét irányba bejelentendő lehet. Kiszervezett IBF szolgáltatásunk
A kijelölésről a szervezet dönt, a tisztviselő nevét és elérhetőségét be kell jelenteni a hatóságnak, és közzé kell tenni (jellemzően a honlapon és az adatkezelési tájékoztatókban). A bejelentést és a közzététel szövegét mi készítjük elő, Önnek csak jóvá kell hagynia.
A tisztviselő a szerződésben rögzített reakcióidőn belül elérhető, értékeli az incidens kockázatát, előkészíti a NAIH felé a 72 órán belüli bejelentést, és ha az incidens az érintettekre nézve magas kockázatú, az érintettek tájékoztatását is. Az incidensnyilvántartást mi vezetjük, a technikai elhárítást a szervezet IT-csapata vagy szolgáltatója végzi, amit a DPO koordinál és dokumentál.
A szerződéskötést követően azonnal. A kijelölő dokumentumot és a NAIH-bejelentést az első napokban előkészítjük, az adatvédelmi állapotfelmérés és az intézkedési terv jellemzően 30 napon belül elkészül.
A szolgáltatás folyamatos megfelelés-fenntartásra épül, ezért jellemzően 12 hónapos, majd határozatlan idejű szerződést kötünk. A pontos feltételeket az ajánlatban rögzítjük.
Igen, a GDPR megengedi, hogy egy vállalkozáscsoport egy közös tisztviselőt jelöljön ki, ha az minden telephelyről könnyen elérhető. A kijelölést és bejelentést azonban társaságonként kell megtenni – ezt mi kezeljük, a havi kapacitást pedig a csoport méretéhez igazítjuk.
Az adatkezelő felelőssége a GDPR alapján nem ruházható át: a szervezet és vezetése felel az adatkezelés jogszerűségéért, a DPO tanácsadó, ellenőrző és kapcsolattartó szerepet tölt be. A zemITis szerződéses felelősséget vállal a rábízott DPO-feladatok szakszerű ellátásáért, és a vezetést rendszeres beszámolókkal és döntés-előkészítéssel támogatja.
A dokumentumok a megfelelés kiindulópontja, nem a vége. A hatósági vizsgálatok jellemzően azt nézik, hogy a leírtak a gyakorlatban működnek-e: vezetik-e a nyilvántartást, kezelik-e határidőre a kérelmeket, be lettek-e jelentve az incidensek, vannak-e adatfeldolgozói szerződések. A DPO ezt a működést biztosítja folyamatosan, és az első 30 napban a meglévő dokumentumokat is felülvizsgálja.
Igen. Az MI-alapú megoldások személyes adatokat kezelnek, gyakran profilalkotással vagy automatizált döntéshozatallal, ami a GDPR alapján adatvédelmi hatásvizsgálatot és külön tájékoztatási kötelezettségeket vonhat maga után; az AI Act további átláthatósági és kockázatkezelési előírásokat ad. Tisztviselőnk mindkét szabályozásban jártas, és igény esetén ISO/IEC 42001 szerinti MI-irányítási projektünkkel is összekapcsolható a szolgáltatás. ISO/IEC 42001 (MI-irányítás)
Kezdjük el

Adatvédelmi tisztviselő, hatósági tapasztalattal – főállású jogász nélkül.

Díjmentes 30 perces konzultáció, személyre szabott ajánlat 24 órán belül.