A GDPR-bírságok és szankciók 2026-ban nagyobb témát jelentenek, mint amit a címszereplő maximumok sugallnak. A Venvera új útmutatója végigveszi a két bírságsávot, hogy kinek a árbevételét kell számítani, miért követelmény most a vétkesség, hogyan állapítja meg az összeget az Európai Adatvédelmi Testület (EDPB), valamint a 2026-os bírságokat és szabályváltozásokat. Ez a bejegyzés összefoglalja ezeket a témákat, és kontextust ad arról, mit jelentenek azoknak, akik VPN-t és más adatvédelmi szolgáltatásokat használnak.
Egy figyelmeztetés előzetesen: az útmutató összefoglalója felsorolja ezeket a témákat, de mi nem reprodukálunk azon túlmenő részleteket, amelyeket az útmutató és más nyilvános hivatkozások megállapítanak. Ahol a kép hiányos, ezt jelezzük.
Hogyan működik a két GDPR-bírságsáv
A GDPR két sávra osztja a közigazgatási bírságokat, a jogsértés súlyossága alapján.
- Alsó sáv: legfeljebb 10 millió euró, vagy egy vállalkozás előző pénzügyi év teljes globális éves árbevételének legfeljebb 2%-a, amelyik a magasabb.
- Felső sáv: legfeljebb 20 millió euró, vagy a globális éves árbevétel legfeljebb 4%-a, ismét amelyik a magasabb.
A „amelyik a magasabb” megfogalmazás számít. Egy kisvállalat esetében a fix euróösszeg az irányadó felső határ. Egy nagy multinacionális vállalat esetében a százalék messze meghaladhatja a fix összeget. A bírságok ráadásul nem az egyetlen eszköz: a szabályozók elrendelhetik az adatkezelés ideiglenes vagy végleges betiltását.
Ezek a számok maximumok, nem standard büntetések. A 2018 és 2026 közötti időszakot felölelő egyik végrehajtási jelentés szerint az összes országban az átlagos bírság körülbelül 2,28 millió euró volt, jóval a címszereplő felső határok alatt.
Kinek az árbevétele számít, és miért követelmény most a vétkesség
Két kérdés dönti el, mekkora lehet egy bírság: kit bírságolnak, és hogy vétkes volt-e.
Az árbevétel tekintetében a GDPR szövege „vállalkozásra” és annak az előző pénzügyi évből származó teljes globális árbevételére utal. Ezért egy vállalat világszintű bevétele, nem csak az európai bevétele a referenciapont a százalékos felső határhoz. A Venvera útmutatója kiemeli, hogy kinek az árbevétele számít, mint alapvető kérdést, és érdemes magát az útmutatót ellenőrizni, ha a vállalatcsoportokra vonatkozó pontos szabályokra van szükség.
A vétkesség tekintetében az útmutató kimondja, hogy a bírság kiszabása előtt most már vétkesség szükséges. Egyszerűen szólva, a szabályozónak többet kell bizonyítania annál, hogy jogsértés történt. Meg kell állapítania, hogy a szervezet vétkes volt, ami azt jelenti, hogy a mulasztás nem egyszerűen elkerülhetetlen baleset volt. Nem ellenőriztük függetlenül, hogyan alkalmazzák ennek a standardnak a konkrétumait, ezért ezt inkább az egyedi döntésekben figyelendő fejleményként kezeljük, mintsem kiforrott formulaként.
Hogyan állapítja meg a bírság összegét az EDPB
Az EDPB az a testület, amely koordinálja, hogyan alkalmazzák a GDPR-t az európai szabályozók, és az útmutató kitér arra, hogyan állapítja meg a bírság összegét. A kétsávos maximumok csak a felső határok. Ezeken belül a tényleges összeg az eset körülményeitől és attól az iránymutatástól függ, amelyet a szabályozók a büntetések kiszámításakor követnek.
Ez magyarázza, miért olyan széles körben változnak a bírságok. A nyilvános nyilvántartók mutatják a végrehajtás léptékét: a GDPR Enforcement Tracker több mint 3000 esetet és mintegy 7,5 milliárd euró halmozott bírságösszeget sorol fel, 2026-ban már több száz esetet rögzítettek. Egy külön elemzés 2026 márciusában 7,1 milliárd euró feletti bírságokat mutatott ki, ebből csak 2025-ben körülbelül 1,2 milliárd eurót. A számok a források között a záródátumok és a módszertan miatt különböznek, ezért ezeket a lépték hozzávetőleges érzékeltetésére használja, nem pontos összesítésként.
Mit jelent a 2026-os végrehajtás a felhasználók és a VPN-szolgáltatók számára
Az idei év nagyszabású végrehajtásának legvilágosabb példája a holland szabályozó Uber elleni fellépése. 2026. augusztus 21-én a holland Adatvédelmi Hatóság 825 millió eurós, körülbelül 966 millió dollárnak megfelelő bírságot jelentett be. A holland DPA 825 millió eurós Uber-bírságáról szóló tudósításunk egy sofőr adatainak megsértése miatt bemutatja, hogyan zajlik le a gyakorlatban egy a tartomány csúcsán lévő eset.
A VPN- és adatvédelmi szolgáltatások számára a tanulság egyértelmű. Bármely szolgáltató, amely az EU-ban tartózkodó személyek személyes adatait kezeli, például fiókadatokat, fizetési információkat vagy kapcsolati metaadatokat, ugyanazon szabályok hatálya alá tartozik, mint egy fuvarszervező óriás. A sávok és az árbevétel-alapú felső határok iparágtól függetlenül érvényesek. A vétkességi követelmény és az összegek megállapításának strukturált megközelítése kiszámíthatóbbá teheti a döntéseket, de nem szünteti meg a felhasználói adatok védelmének kötelezettségét.
Mit jelent ez Önnek
Nem kell értenie a bírságszámításokhoz ahhoz, hogy élvezhesse azok előnyeit. A szigorú büntetések célja, hogy a vállalatokat jobb adatkezelés felé tereljék, és a GDPR olyan jogokat is ad Önnek, amelyeket közvetlenül gyakorolhat.
- Olvassa el az adatvédelmi szabályzatot. Nézze meg, mit gyűjt egy VPN vagy más szolgáltatás, meddig tárolja, és kivel osztja meg.
- Éljen hozzáférési jogaival. A GDPR értelmében megkérdezhet egy vállalatot, milyen személyes adatokat tárol Önről.
- Kérje a törlést, ahol indokolt. Ha felhagy egy szolgáltatás használatával, kérje adatai törlését.
- Tudja, hol tehet panaszt. Ha egy vállalat nem válaszol, fordulhat nemzeti adatvédelmi hatóságához.
- Részesítse előnyben a minimális adatgyűjtést. Azok a szolgáltatások, amelyek kevesebbet gyűjtenek, kevesebbet veszíthetnek egy adatszivárgás esetén.
Kulcsfontosságú tanulságok
A GDPR-bírságok és szankciók 2026-ban kétsávos struktúrát követnek: legfeljebb 10 millió euró vagy az árbevétel 2%-a, és legfeljebb 20 millió euró vagy 4%, amelyik a magasabb. A globális árbevétel, a vétkességi követelmény és az EDPB összegmegállapítási megközelítése egyaránt alakítja, mennyit fizet ténylegesen egy vállalat. A holland DPA 825 millió eurós Uber-bírsága, amelyet a döntésről szóló jelentésünkben részletezünk, megmutatja, hogy a szabályozók nagyszabásúan fognak használni a keretrendszert.
A következő lépése egyszerű: ellenőrizze, hogyan kezelik az Ön által igénybe vett szolgáltatások a személyes adatait, és gyakorolja GDPR-jogait, ahol azok nem teljesülnek.
GYIK (minden kérdés és válasz fordítása): Q1: Mi a két GDPR-bírságsáv? A1: Az alsó sáv legfeljebb 10 millió euró vagy a globális éves árbevétel 2%-a bírságot tesz lehetővé, amelyik a magasabb. A felső sáv legfeljebb 20 millió euró vagy a globális éves árbevétel 4%-a, ismét amelyik a magasabb. Q2: A maximális bírságösszeg mindig az árbevétel százaléka? A2: Nem. A GDPR az „amelyik a magasabb” elvet alkalmazza, így egy kisvállalat esetében a fix euróösszeg a felső határ, míg egy nagy multinacionális vállalat esetében a százalék messze meghaladhatja a fix összeget. Q3: Kinek az árbevételét kell számítani egy GDPR-bírság kiszámításakor? A3: A GDPR „vállalkozásra” és annak az előző pénzügyi évből származó teljes globális árbevételére utal, így a világszintű bevétel, nem csak az európai bevétel a referenciapont. Q4: Szükséges a vétkesség a GDPR-bírság kiszabása előtt? A4: Igen, az útmutató szerint a bírság kiszabása előtt most már vétkesség szükséges, ami azt jelenti, hogy a szabályozónak meg kell állapítania, hogy a szervezet vétkes volt, és a mulasztás nem egyszerűen elkerülhetetlen baleset volt. Q5: Mennyi az átlagos GDPR-bírság a maximális felső határokhoz képest? A5: A 2018 és 2026 közötti időszakot felölelő egyik végrehajtási jelentés szerint az összes országban az átlagos bírság körülbelül 2,28 millió euró volt, jóval a címszereplő maximumok alatt.




