Doku Depo

Az iratok, amik elárulnak: 5 rejtett adatvédelmi veszélyforrás a céges irattárolóban, amire a GDPR-auditoknál figyelnek

2025-09-05
Az iratok, amik elárulnak: 5 rejtett adatvédelmi veszélyforrás a céges irattárolóban, amire a GDPR-auditoknál figyelnek

Sokszor hallom cégvezetőktől, hogy a digitális biztonságra mindenki költ, a szervereket védik, a jelszavakat cserélgetik, de a szekrények mélyén lapuló papírokkal senki sem törődik. Pedig az iratok, amik elárulnak: 5 rejtett adatvédelmi veszélyforrás a céges irattárolóban, amire a GDPR-auditoknál figyelnek, valójában egy ketyegő bomba lehet az irodában. Ha egy ellenőr belép az ajtón, nemcsak a titkosított mappákat nézi meg a gépeden, hanem azt is, mi hever a nyomtató mellett, vagy milyen adatok díszelegnek a kartondobozokon.

Üljünk le egy kávé mellé, és beszéljük át, mik azok a banális, mégis végzetes hibák, amikkel akaratlanul is szívességet teszel egy adatvédelmi bírságnak.

A "tisztaság illúziója" az irattárolóban

Gyakran előfordul, hogy egy cég nagy büszkén azt hiszi, mindent rendben tartott, mert a dokumentumok mappákban állnak a polcon. Csakhogy a GDPR nemcsak azt írja elő, hogyan tárold az adatokat, hanem azt is, meddig és milyen biztonsági fokozattal. A 2026-os szigorúbb ellenőrzési gyakorlat során már nem a "rendezettség" a kérdés, hanem a kockázatkezelés.

1. A lejárt megőrzési idejű dokumentumok halmozása

A legnagyobb csapda az, amikor minden papírt megtartunk "jó lesz még valamire" alapon. A törvényi előírások pontosan meghatározzák, hány évig kell egy-egy bizonylatot vagy munkaszerződést őrizni. Ha ezeket az időtúllépés után sem semmisíted meg, az szabályszegésnek minősül.

  • A munkavállalói iratok esetében például nem tarthatod korlátlan ideig a pályázati anyagokat.
  • A számlák megőrzési ideje egyértelmű, de utána kötelező a szelektív iratmegsemmisítés.
  • A feleslegesen őrzött személyes adatok jogalap nélküli adatkezelésnek számítanak.

Ha egy auditon kiderül, hogy évek óta őrizgetsz olyan személyi igazolvány másolatokat, amikhez már semmi közöd, az komoly magyarázkodásra ad okot.

2. A könnyen hozzáférhető, "félkitett" dossziék

Gondolj bele, ki juthat be a raktárba vagy az irattárba egy takarító személyzet vagy egy külsős karbantartó érkezésekor? Ha az iratok nem zárható szekrényekben pihennek, hanem csak nyitott polcokon sorakoznak, az az adatvédelmi incidens melegágya.

  • A hozzáférési korlátozás nem csak a számítógépes jelszavakra vonatkozik.
  • Az irattár kulcsát csak az kezelheti, akinek tényleg szüksége van rá a munkájához.
  • A dokumentumokhoz való fizikai hozzáférés naplózása sokszor elmarad, pedig ez lenne a bizonyíték arra, hogy kontroll alatt tartod az adatokat.

3. A rosszul megjelölt dobozok és a "biztonsági rés"

Szinte minden irodában látni olyan kartondobozokat a polcok tetején, amiken hatalmas betűkkel virít, hogy "Dolgozói béradatok 2018-2020". Ez már önmagában egy adatvédelmi sérülés, hiszen aki elhalad mellette, az máris tudja, milyen típusú érzékeny adat van a dobozban.

  • Használj kódolt jelöléseket a dobozokon, amikhez csak a nyilvántartás ismeretében tudod párosítani a tartalmat.
  • Ne tüntess fel konkrét személyneveket vagy részletes adatokat a dobozok külsején.
  • A raktári rendszerezés legyen átlátható a belsősöknek, de "láthatatlan" az idegeneknek.

4. A szakszerűtlen iratmegsemmisítés hiánya

Sokan követik el azt a hibát, hogy a feleslegessé vált papírokat egyszerűen a hagyományos kukába dobják, vagy egy otthoni, kézi vágóval próbálkoznak. A GDPR-megfelelőséghez azonban elengedhetetlen a dokumentumok olvashatatlanná tétele.

  • A papíralapú iratok megsemmisítése során DIN 66399 szabvány szerinti iratmegsemmisítőt kell használni.
  • A kuka nem irattár, még akkor sem, ha a papír már nem aktuális.
  • A bizalmas iratok kidobása előtt a dokumentumoknak meg kell felelniük a P-4 vagy annál magasabb biztonsági fokozatnak, különben a papírdarabokból könnyen visszaállítható a tartalom.

5. A hiányos iratkezelési szabályzat és gyakorlat közötti szakadék

Az auditok során az ellenőrök nemcsak a polcokat nézik, hanem a szabályzatot is. Gyakran előfordul, hogy papíron minden tökéletes, de a gyakorlatban a kollégák az asztalukon hagyják a nyomtatott bérpapírokat vagy a szerződéseket.

Hogyan hidalhatod át a szakadékot?

  • Tarts rendszeres belső képzést arról, hogyan kell kezelni a papíralapú dokumentumokat a napi munka során.
  • Vezess be "tiszta asztal" politikát, ami a nyomtatott dokumentumokra is kiterjed.
  • Rendszeresen ellenőrizd, hogy a szabályzatban leírtak megvalósulnak-e a valóságban, és dokumentáld ezeket az ellenőrzéseket.

Ezek a lépések talán apróságnak tűnnek a mindennapi pörgésben, de amikor a hatóság kopogtat, éppen ezek a részletek választják el a biztonságos működést a komoly pénzbüntetésektől. Az adatvédelem nem ér véget a monitor szélénél, a legbiztonságosabb szerver sem ment meg, ha a papíralapú dossziéid bárki számára elérhetőek. Érdemes még ma végigsétálni az irattárban, és feltenni magadnak a kérdést: ha én lennék az ellenőr, mit találnék ott, amit jobb lenne inkább elzárni vagy megsemmisíteni?