A GDPR-bírságok és szankciók 2026-ban nagyobb témát jelentenek, mint amit a címszereplő maximumok sugallnak. A Venvera új útmutatója végigveszi a két bírságsávot, hogy kinek a árbevételét kell számítani, miért követelmény most a vétkesség, hogyan állapítja meg az összeget az Európai Adatvédelmi Testület (EDPB), valamint a 2026-os bírságokat és szabályváltozásokat. Ez a bejegyzés összefoglalja ezeket a témákat, és kontextust ad arról, mit jelentenek azoknak, akik VPN-t és más adatvédelmi szolgáltatásokat használnak.

Egy figyelmeztetés előzetesen: az útmutató összefoglalója felsorolja ezeket a témákat, de mi nem reprodukálunk azon túlmenő részleteket, amelyeket az útmutató és más nyilvános hivatkozások megállapítanak. Ahol a kép hiányos, ezt jelezzük.

Hogyan működik a két GDPR-bírságsáv

A GDPR két sávra osztja a közigazgatási bírságokat, a jogsértés súlyossága alapján.

  • Alsó sáv: legfeljebb 10 millió euró, vagy egy vállalkozás előző pénzügyi év teljes globális éves árbevételének legfeljebb 2%-a, amelyik a magasabb.
  • Felső sáv: legfeljebb 20 millió euró, vagy a globális éves árbevétel legfeljebb 4%-a, ismét amelyik a magasabb.

A „amelyik a magasabb” megfogalmazás számít. Egy kisvállalat esetében a fix euróösszeg az irányadó felső határ. Egy nagy multinacionális vállalat esetében a százalék messze meghaladhatja a fix összeget. A bírságok ráadásul nem az egyetlen eszköz: a szabályozók elrendelhetik az adatkezelés ideiglenes vagy végleges betiltását.

Ezek a számok maximumok, nem standard büntetések. A 2018 és 2026 közötti időszakot felölelő egyik végrehajtási jelentés szerint az összes országban az átlagos bírság körülbelül 2,28 millió euró volt, jóval a címszereplő felső határok alatt.

Kinek az árbevétele számít, és miért követelmény most a vétkesség

Két kérdés dönti el, mekkora lehet egy bírság: kit bírságolnak, és hogy vétkes volt-e.

Az árbevétel tekintetében a GDPR szövege „vállalkozásra” és annak az előző pénzügyi évből származó teljes globális árbevételére utal. Ezért egy vállalat világszintű bevétele, nem csak az európai bevétele a referenciapont a százalékos felső határhoz. A Venvera útmutatója kiemeli, hogy kinek az árbevétele számít, mint alapvető kérdést, és érdemes magát az útmutatót ellenőrizni, ha a vállalatcsoportokra vonatkozó pontos szabályokra van szükség.

A vétkesség tekintetében az útmutató kimondja, hogy a bírság kiszabása előtt most már vétkesség szükséges. Egyszerűen szólva, a szabályozónak többet kell bizonyítania annál, hogy jogsértés történt. Meg kell állapítania, hogy a szervezet vétkes volt, ami azt jelenti, hogy a mulasztás nem egyszerűen elkerülhetetlen baleset volt. Nem ellenőriztük függetlenül, hogyan alkalmazzák ennek a standardnak a konkrétumait, ezért ezt inkább az egyedi döntésekben figyelendő fejleményként kezeljük, mintsem kiforrott formulaként.

Hogyan állapítja meg a bírság összegét az EDPB

Az EDPB az a testület, amely koordinálja, hogyan alkalmazzák a GDPR-t az európai szabályozók, és az útmutató kitér arra, hogyan állapítja meg a bírság összegét. A kétsávos maximumok csak a felső határok. Ezeken belül a tényleges összeg az eset körülményeitől és attól az iránymutatástól függ, amelyet a szabályozók a büntetések kiszámításakor követnek.

Ez magyarázza, miért olyan széles körben változnak a bírságok. A nyilvános nyilvántartók mutatják a végrehajtás léptékét: a GDPR Enforcement Tracker több mint 3000 esetet és mintegy 7,5 milliárd euró halmozott bírságösszeget sorol fel, 2026-ban már több száz esetet rögzítettek. Egy külön elemzés 2026 márciusában 7,1 milliárd euró feletti bírságokat mutatott ki, ebből csak 2025-ben körülbelül 1,2 milliárd eurót. A számok a források között a záródátumok és a módszertan miatt különböznek, ezért ezeket a lépték hozzávetőleges érzékeltetésére használja, nem pontos összesítésként.

Mit jelent a 2026-os végrehajtás a felhasználók és a VPN-szolgáltatók számára

Az idei év nagyszabású végrehajtásának legvilágosabb példája a holland szabályozó Uber elleni fellépése. 2026. augusztus 21-én a holland Adatvédelmi Hatóság 825 millió eurós, körülbelül 966 millió dollárnak megfelelő bírságot jelentett be. A holland DPA 825 millió eurós Uber-bírságáról szóló tudósításunk egy sofőr adatainak megsértése miatt bemutatja, hogyan zajlik le a gyakorlatban egy a tartomány csúcsán lévő eset.

A VPN- és adatvédelmi szolgáltatások számára a tanulság egyértelmű. Bármely szolgáltató, amely az EU-ban tartózkodó személyek személyes adatait kezeli, például fiókadatokat, fizetési információkat vagy kapcsolati metaadatokat, ugyanazon szabályok hatálya alá tartozik, mint egy fuvarszervező óriás. A sávok és az árbevétel-alapú felső határok iparágtól függetlenül érvényesek. A vétkességi követelmény és az összegek megállapításának strukturált megközelítése kiszámíthatóbbá teheti a döntéseket, de nem szünteti meg a felhasználói adatok védelmének kötelezettségét.

Mit jelent ez Önnek

Nem kell értenie a bírságszámításokhoz ahhoz, hogy élvezhesse azok előnyeit. A szigorú büntetések célja, hogy a vállalatokat jobb adatkezelés felé tereljék, és a GDPR olyan jogokat is ad Önnek, amelyeket közvetlenül gyakorolhat.

  • Olvassa el az adatvédelmi szabályzatot. Nézze meg, mit gyűjt egy VPN vagy más szolgáltatás, meddig tárolja, és kivel osztja meg.
  • Éljen hozzáférési jogaival. A GDPR értelmében megkérdezhet egy vállalatot, milyen személyes adatokat tárol Önről.
  • Kérje a törlést, ahol indokolt. Ha felhagy egy szolgáltatás használatával, kérje adatai törlését.
  • Tudja, hol tehet panaszt. Ha egy vállalat nem válaszol, fordulhat nemzeti adatvédelmi hatóságához.
  • Részesítse előnyben a minimális adatgyűjtést. Azok a szolgáltatások, amelyek kevesebbet gyűjtenek, kevesebbet veszíthetnek egy adatszivárgás esetén.

Kulcsfontosságú tanulságok

A GDPR-bírságok és szankciók 2026-ban kétsávos struktúrát követnek: legfeljebb 10 millió euró vagy az árbevétel 2%-a, és legfeljebb 20 millió euró vagy 4%, amelyik a magasabb. A globális árbevétel, a vétkességi követelmény és az EDPB összegmegállapítási megközelítése egyaránt alakítja, mennyit fizet ténylegesen egy vállalat. A holland DPA 825 millió eurós Uber-bírsága, amelyet a döntésről szóló jelentésünkben részletezünk, megmutatja, hogy a szabályozók nagyszabásúan fognak használni a keretrendszert.

A következő lépése egyszerű: ellenőrizze, hogyan kezelik az Ön által igénybe vett szolgáltatások a személyes adatait, és gyakorolja GDPR-jogait, ahol azok nem teljesülnek.

GYIK (minden kérdés és válasz fordítása): Q1: Mi a két GDPR-bírságsáv? A1: Az alsó sáv legfeljebb 10 millió euró vagy a globális éves árbevétel 2%-a bírságot tesz lehetővé, amelyik a magasabb. A felső sáv legfeljebb 20 millió euró vagy a globális éves árbevétel 4%-a, ismét amelyik a magasabb. Q2: A maximális bírságösszeg mindig az árbevétel százaléka? A2: Nem. A GDPR az „amelyik a magasabb” elvet alkalmazza, így egy kisvállalat esetében a fix euróösszeg a felső határ, míg egy nagy multinacionális vállalat esetében a százalék messze meghaladhatja a fix összeget. Q3: Kinek az árbevételét kell számítani egy GDPR-bírság kiszámításakor? A3: A GDPR „vállalkozásra” és annak az előző pénzügyi évből származó teljes globális árbevételére utal, így a világszintű bevétel, nem csak az európai bevétel a referenciapont. Q4: Szükséges a vétkesség a GDPR-bírság kiszabása előtt? A4: Igen, az útmutató szerint a bírság kiszabása előtt most már vétkesség szükséges, ami azt jelenti, hogy a szabályozónak meg kell állapítania, hogy a szervezet vétkes volt, és a mulasztás nem egyszerűen elkerülhetetlen baleset volt. Q5: Mennyi az átlagos GDPR-bírság a maximális felső határokhoz képest? A5: A 2018 és 2026 közötti időszakot felölelő egyik végrehajtási jelentés szerint az összes országban az átlagos bírság körülbelül 2,28 millió euró volt, jóval a címszereplő maximumok alatt.