11/2020. (XII. 11.) NMHH rendelet
a nyilvános elektronikus hírközlési szolgáltatáshoz kapcsolódó adatvédelmi és titoktartási kötelezettségre, az adatkezelés és a titokvédelem különleges feltételeire, a hálózatok és a szolgáltatások biztonságára és integritására, a forgalmi és számlázási adatok kezelésére, valamint az azonosítókijelzésre és hívásátirányításra vonatkozó szabályokról szóló 4/2012. (I. 24.) NMHH rendelet módosításáról
Az elektronikus hírközlésről szóló 2003. évi C. törvény 182. § (3) bekezdés 20. pontjában kapott felhatalmazás alapján, a médiaszolgáltatásokról és a tömegkommunikációról szóló 2010. évi CLXXXV. törvény 109. § (5) bekezdésében meghatározott feladatkörömben eljárva a következőket rendelem el:
1. § A nyilvános elektronikus hírközlési szolgáltatáshoz kapcsolódó adatvédelmi és titoktartási kötelezettségre, az adatkezelés és a titokvédelem különleges feltételeire, a hálózatok és a szolgáltatások biztonságára és integritására, a forgalmi és számlázási adatok kezelésére, valamint az azonosítókijelzésre és hívásátirányításra vonatkozó szabályokról szóló 4/2012. (I. 24.) NMHH rendelet (a továbbiakban: R.) 1. §-a helyébe a következő rendelkezés lép:
"1. § (1) E rendelet hatálya kiterjed
a) a Magyarországon nyilvánosan elérhető elektronikus hírközlési szolgáltatást nyújtó természetes személyre, jogi személyre és egyéb szervezetre (a továbbiakban együtt: szolgáltató),
b) az elektronikus hírközlési szolgáltatások előfizetőire (a továbbiakban: előfizető), valamint
c) az elektronikus hírközlésről szóló 2003. évi C. törvény (a továbbiakban: Eht.) 188. § 31. pontjában meghatározott felhasználók közül a természetes személy felhasználóra (a továbbiakban: felhasználó).
(2) E rendelet hatálya nem terjed ki a titkos információgyűjtésre és a leplezett eszközök alkalmazására törvényben feljogosított szervezetekre, valamint a kormányzati célú hálózat létesítésével és működtetésével összefüggő adatkezelésre."
2. § Az R. 2. §-a a következő (3) bekezdéssel egészül ki:
"(3) A szolgáltató a (2) bekezdés szerinti intézkedéseit az Eht. 156. § (8) és (9) bekezdése szerinti legjobb gyakorlatról szóló ajánlás figyelembevételével alakíthatja ki."
3. § Az R. 5. § (11) és (12) bekezdése helyébe a következő rendelkezések lépnek:
"(11) A (2)-(9) bekezdésben foglalt bejelentést a szolgáltató magyar vagy angol nyelven, a Hivatal által biztosított elektronikus űrlapon teheti meg.
(12) Az Eht. 156. § (5) bekezdése szerinti értesítést a szolgáltató a személyes adatok megsértésének észlelése után indokolatlan késedelem nélkül, de legfeljebb 24 órán belül, olyan kommunikációs eszközzel köteles teljesíteni, amely biztosítja az információ gyors célba érését, és amely a tudomány és a technika mindenkori állása szerint megfelelően biztonságos. Ilyen kommunikációs eszköznek kell tekinteni különösen az elektronikus levélben vagy telefonon vagy SMS-ben közzétett tájékoztatást."
4. § Az R. 6. §-a helyébe a következő rendelkezés lép:
"6. § (1) A szolgáltató köteles haladéktalanul bejelenteni magyar vagy angol nyelven az Országos Informatikai és Hírközlési Főügyelet (a továbbiakban: OIHF) részére a Hivatal által biztosított elektronikus űrlapon minden olyan biztonsági eseményt, amely jelentős hatással volt a hálózatok, illetve a szolgáltatások működésére (a továbbiakban: biztonsági esemény).
(2) Az OIHF a Hivatal útján szükség szerint tájékoztatja az (1) bekezdés szerinti bejelentésben foglalt eseményről a többi tagállam nemzeti szabályozó hatóságait és az Európai Uniós Kiberbiztonsági Ügynökséget (a továbbiakban: ENISA).
(3) A Hivatal a biztonsági eseményről a honlapján tájékoztathatja a nyilvánosságot, illetve a szolgáltatónak határozatával tájékoztatási kötelezettséget írhat elő, amennyiben mérlegelése szerint a biztonsági esemény nyilvánosságra hozatalának hiánya a közérdeket sértené vagy veszélyeztetné.
(4) A (3) bekezdésben foglalt szolgáltatói tájékoztatásnak tartalmaznia kell:
a) a biztonsági esemény időpontját;
b) az érintett előfizetők, illetve felhasználók számát;
c) azokat az elérhetőségeket, ahol az előfizetők és a felhasználók a biztonsági eseménnyel kapcsolatban további felvilágosítást kérhetnek;
d) a biztonsági esemény várható következményeit;
e) a biztonsági esemény hátrányos következményeinek enyhítése érdekében tervezett intézkedéseket és
f) ha a Hivatalnak történő bejelentés időpontjában a nyilvánosság tájékoztatása már megtörtént, annak időpontját és módját.
(5) A Hivatal az OIHF-hez beérkező bejelentésekről és a megtett intézkedésekről évente összefoglaló jelentést nyújt be az Európai Bizottságnak és az ENISA-nak.
(6) A Hivatal az Eht. 47. §-a alapján felhívhatja - teljesítés hiányában pedig határozatával kötelezheti - a szolgáltatót a szolgáltatásai és a hálózatai biztonsági, illetve integritási szintjének megállapításához szükséges adatok szolgáltatására, ideértve írásos biztonsági stratégiájuk átadását is.
(7) A Hivatal hatósági határozatban kötelezheti a szolgáltatót arra, hogy a határozatban megjelölt független, minősített szervezet által végzett hálózatbiztonsági ellenőrzésen vegyen részt. Az ellenőrzés költségei a kötelezett szolgáltatót terhelik.
(8) A Hivatal az e §-ban alkalmazott eljárása során figyelembe veszi az ENISA hálózatbiztonságra vonatkozó műszaki iránymutatásait.
(9) A biztonsági esemény hatása jelentőségének meghatározásához elsősorban az alábbi szempontokat kell figyelembe venni rendelkezésre állásuk esetén:
a) a biztonsági esemény által érintett felhasználók száma;
b) a biztonsági esemény időtartama;
c) a biztonsági esemény által érintett terület földrajzi kiterjedése;
d) a hálózatra vagy a szolgáltatás működésére gyakorolt hatás mértéke és
e) a gazdasági és társadalmi tevékenységekre gyakorolt hatás mértéke.
(10) A biztonsági esemény konkrét és jelentős szintű kockázata esetén a szolgáltatónak haladéktalanul értesítenie kell az előfizetőket és indokolt esetben a felhasználókat az ilyen kockázatról, és - ha a kockázat a szolgáltató által teendő intézkedések alkalmazási körén kívül esik - a lehetséges jogorvoslatokról, beleértve a valószínűleg felmerülő költségek megjelölését."
5. § Az R. 9. §-a helyébe a következő rendelkezés lép:
"9. §(1)A számfüggő személyközi hírközlési szolgáltatást nyújtó szolgáltatónak ingyenesen biztosítania kell az előfizető írásbeli kérelme alapján
a) a hívó felhasználónak, hogy hívásonként letilthassa az azonosítója kijelzését a hívott készüléken;
b) a hívó előfizetőnek, hogy előfizetői hozzáférési pontonként letilthassa az azonosítója kijelzését a hívott készüléken;
c) a hívó felhasználónak, hogy hívásonként - a b) pontban meghatározott letiltás ellenére - lehetővé tegye azonosítója kijelzését a hívott készüléken;
d) a hívott előfizetőnek, hogy készülékén a hívó azonosítója ne jelenjék meg;
e) a hívott előfizetőnek, hogy megtagadja azon hívások fogadását, amelyek esetében a hívó az azonosítója kijelzését letiltotta.
(2) Az (1) bekezdés a) és b) pontjában meghatározott letiltás nem alkalmazható az Eht. 145. § (2) bekezdésében foglalt eseten túl a jogszabály szerinti - az állam működése, a lakosság ellátása szempontjából kiemelten fontos - létesítmények hívószámaira irányuló hívásokra sem.
(3) A számfüggő személyközi hírközlési szolgáltatást nyújtó szolgáltató ingyenesen köteles hívott előfizetője számára biztosítani, hogy annak kérésére az előfizető hívószámára irányuló hívások esetén a hívott vonal azonosítója ne jelenjen meg a hívó fél készülékén (kapcsolt vonal azonosító kijelzésének letiltása).
(4) A számfüggő személyközi hírközlési szolgáltatást nyújtó szolgáltató által az e § szerinti, előfizetők és felhasználók számára biztosítandó lehetőségekről köteles ügyfélszolgálatán és internetes honlapja mellett az egyéb szokásos módokon is tájékoztatást adni."
6. § Az R. 7. §-a a következő (4a) bekezdéssel egészül ki:
"(4a) A (3) és (4) bekezdés szerint kell eljárni akkor is, ha az előfizető a hívásrészletezőben az Eht. 142. § (2a) bekezdése szerinti adatok feltüntetését kéri."
7. § Az R. 14. §-a helyébe a következő rendelkezés lép:
"14. § Az Eht. 156. § (13) bekezdése szerinti forgalmi adatokon kívüli helymeghatározó adatok feldolgozását csak olyan személy végezheti, aki a nyilvános elektronikus hírközlő hálózatok vagy nyilvánosan elérhető elektronikus hírközlési szolgáltatások szolgáltatójának irányítása alatt, vagy az értéknövelt szolgáltatást nyújtó harmadik személy irányítása alatt jár el; ezt az adatfeldolgozást az értéknövelt szolgáltatás nyújtásához szükséges mértékre kell korlátozni."
8. § Az R. 17. § (3) bekezdése helyébe a következő rendelkezés lép, és a § a következő (4) bekezdéssel egészül ki:
"(3) Ez a rendelet
a) az elektronikus hírközlési ágazatban a személyes adatok kezeléséről, feldolgozásáról és a magánélet védelméről szóló, 2002. július 12-i 2002/58/EK európai parlamenti és tanácsi irányelvnek (Elektronikus hírközlési adatvédelmi irányelv),
b) az egyetemes szolgáltatásról, valamint az elektronikus hírközlő hálózatokhoz és elektronikus hírközlési szolgáltatásokhoz kapcsolódó felhasználói jogokról szóló 2002/22/EK irányelv, az elektronikus hírközlési ágazatban a személyes adatok kezeléséről, feldolgozásáról és a magánélet védelméről szóló 2002/58/EK irányelv és a fogyasztóvédelmi jogszabályok alkalmazásáért felelős nemzeti hatóságok közötti együttműködésről szóló 2006/2004/EK rendelet módosításáról szóló, 2009. november 25-i 2009/136/EK európai parlamenti és tanácsi irányelvnek,
c) az elektronikus hírközlő hálózatok és elektronikus hírközlési szolgáltatások közös keretszabályozásáról szóló 2002/21/EK irányelv, az elektronikus hírközlő hálózatokhoz és kapcsolódó eszközökhöz való hozzáférésről, valamint azok összekapcsolásáról szóló 2002/19/EK irányelv és az elektronikus hírközlő hálózatok és az elektronikus hírközlési szolgáltatások engedélyezéséről szóló 2002/20/EK irányelv módosításáról szóló, 2009. november 25-i 2009/140/EK európai parlamenti és tanácsi irányelvnek,
d) az Európai Elektronikus Hírközlési Kódex létrehozásáról szóló, 2018. december (EU) 2018/1972 európai parlamenti és tanácsi irányelv 40. cikkének
való megfelelést szolgálja.
(4) Ez a rendelet a 2002/58/EK európai parlamenti és tanácsi irányelv (elektronikus hírközlési adatvédelmi irányelv) szerinti személyes adatok megsértésére vonatkozó bejelentésre alkalmazandó intézkedésekről szóló, 2013. június 24-i 611/2013/EU bizottsági rendelet
végrehajtásához szükséges rendelkezéseket állapít meg."
9. § Az R.
1. 5. § (1) bekezdésében a "Hatóságot" szövegrész helyébe a "Nemzeti Média- és Hírközlési Hatóság Hivatalát (a továbbiakban: Hivatal)" szöveg és az "előfizetőt, felhasználót, vagy más magánszemélyt is" szövegrész helyébe az "előfizetőt vagy felhasználót" szöveg, 5. § (2) bekezdésében a "Hatóságnak" szövegrészek helyébe a "Hivatalnak" szöveg és a "Hatósághoz" szövegrész helyébe a "Hivatalhoz" szöveg, 5. § (3) bekezdésében a "Hatóságnak" szövegrész helyébe a "Hivatalnak" szöveg, a "Hatósághoz" szövegrész helyébe a "Hivatalhoz" szöveg, 5. § (4) bekezdésében a "Hatóságnak" szövegrész helyébe a "Hivatalnak" szöveg, 5. § (7) bekezdés a) pontjában a "fizikai helyét" szövegrész helyébe a "fizikai és logikai helyét" szöveg, 5. § (7) bekezdés b) pontjában az "előfizetők, felhasználók, vagy más magánszemélyek" szövegrész helyébe az "előfizetők vagy felhasználók" szöveg, 5. § (7) bekezdés c) pontjában az "előfizetőkre, felhasználókra, vagy más magánszemélyekre" szövegrész helyébe az "előfizetőkre vagy felhasználókra" szöveg, 5. § (8) bekezdésében az "előfizetők, felhasználók és más magánszemélyek" szövegrész helyébe az "előfizetők vagy felhasználók" szöveg, valamint a "Hatósághoz" szövegrész helyébe a "Hivatalhoz" szöveg, 5. § (8) bekezdés a) pontjában az "előfizetők, felhasználók vagy más magánszemélyek" szövegrész helyébe az "előfizetők vagy felhasználók" szöveg, 5. § (8) bekezdés c) pontjában az "előfizetők, felhasználók és más magánszemélyek" szövegrész helyébe az "előfizetők vagy felhasználók" szöveg, 5. § (9) bekezdés a) pontjában az "előfizetők, felhasználók vagy más magánszemélyek" szövegrész helyébe az "előfizetők vagy felhasználók" szöveg, 5. § (10) bekezdésében a "Hatóságnak" szövegrészek helyébe a "Hivatalnak" szöveg, az "A szolgáltató ezen felül a" szövegrész helyébe az "A szolgáltató a" szöveg, valamint a "köteles a Hatóságot elektronikus úton tájékoztatni" szövegrész helyébe az "elektronikus úton tájékoztatja a Hivatalt" szöveg, 5. § (14) bekezdésében a "felhasználókat, vagy más magánszemélyeket" szövegrész helyébe a "felhasználókat" szövegrész, az "országos napilap útján" szövegrész helyébe az "internetes honlapján vagy az ügyfélszolgálatán" szöveg, valamint a "felhasználók és más magánszemélyek" szövegrész helyébe a "felhasználók" szöveg, 5. § (16) bekezdésében az "előfizetőket, felhasználókat, vagy más magánszemélyeket" szövegrész helyébe az "előfizetőket vagy felhasználókat" szöveg, a "Hatóság" szövegrész helyébe a "Hivatal" szöveg, 5. § (17) bekezdésében az "előfizető, felhasználó, vagy más magánszemély" szövegrész helyébe az "előfizető vagy felhasználó" szöveg, 5. § (17) bekezdés b) pontjában az "előfizetőre, felhasználóra, vagy más magánszemélyre" szövegrész helyébe az "előfizetőre vagy felhasználóra" szöveg, 5. § (17) bekezdés c) pontjában az "adatszerzés vagy információs rendszer" szövegrész helyébe az "adatszerzés, információs rendszer" szöveg, a "megsértése, valamint az" szövegrész helyébe a "megsértése, az" szöveg, a "kijátszása bűncselekmények" szövegrész helyébe a "kijátszása vagy a személyes adattal visszaélés bűncselekmények" szöveg, valamint a "személyek kezelik" szövegrész helyébe a "személyek jogellenesen kezelik" szöveg, 5. § (18) bekezdés f) pontjában az "előfizetőkre, felhasználókra, vagy más magánszemélyekre" szövegrész helyébe az "előfizetőkre vagy felhasználókra" szöveg, 5. § (18) bekezdés j) pontjában az "előfizető, felhasználó vagy más magánszemély" szövegrész helyébe az "előfizető vagy felhasználó" szöveg, továbbá a "Hatóságnak" szövegrész helyébe a "Hivatalnak" szöveg, 5. § (19) bekezdésében a "Hatóság" szövegrészek helyébe a "Hivatal" szöveg, valamint az "előfizető, felhasználó vagy magánszemély" szövegrész helyébe az "előfizető vagy felhasználó" szöveg, 5. § (20) bekezdés c) pontjában az "előfizetők, felhasználók, vagy más magánszemélyek" szövegrész helyébe az "előfizetők vagy felhasználók" szöveg, 5. § (20) bekezdés e) pontjában az "előfizetőkre, felhasználókra, vagy más magánszemélyekre" szövegrész helyébe az "előfizetőkre vagy felhasználókra" szöveg, 5. § (21) bekezdésében a "Hatóságnak" szövegrész helyébe a "Hivatalnak" szöveg, valamint az "előfizetők, vagy más magánszemélyek" szövegrész helyébe az "előfizetők vagy felhasználók" szöveg,
2. 7. § (2) bekezdésében a "(3)-(5) bekezdésben" szövegrész helyébe a "(3) és (4a) bekezdésben" szöveg,
3. 8. § (1) bekezdésében a "szolgáltató a 7. § (3) bekezdés szerinti" szövegrész helyébe a "szolgáltató az Eht. 142. § (2) bekezdés szerinti" szöveg és a "Hatóság" szövegrész helyébe a "Nemzeti Média- és Hírközlési Hatóság (a továbbiakban: Hatóság)" szöveg,
4. 10. § (1) bekezdésében a "szolgáltatónak" szövegrész helyébe a "számfüggő személyközi hírközlési szolgáltatást nyújtó szolgáltatónak" szöveg és a "szolgáltató" szövegrész helyébe a "számfüggő személyközi hírközlési szolgáltatást nyújtó szolgáltató" szöveg, 10. § (2) bekezdésében a "szolgáltató" szövegrészek helyébe a "számfüggő személyközi hírközlési szolgáltatást nyújtó szolgáltató" szöveg, az "átirányítatta" szövegrész helyébe az "átirányíttatta" szöveg,
5. 11. §-ában a "szolgáltató" szövegrész helyébe a "számfüggő személyközi hírközlési szolgáltatást nyújtó szolgáltató" szöveg és a "9. és 10. §-ban foglaltakat" szövegrész helyébe a "9. § és 10. § (1) bekezdésében foglaltakat" szöveg,
6. 12. §-ában a "szolgáltató" szövegrész helyébe a "számfüggő személyközi hírközlési szolgáltatást nyújtó szolgáltató" szöveg,
7. 13. §-ában az "elektronikus hírközlési" szövegrész helyébe a "számfüggő személyközi hírközlési" szöveg,
8. 15. § (2) bekezdésében az "A már meglévő" szövegrész helyébe az "Az Eht. 162. § (1) bekezdése szerinti, már meglévő" szöveg
lép.
10. § Hatályát veszti az R. 3. §-a, 4. §-a, 15. § (1) bekezdése és 16. §-a.
11. § Ez a rendelet 2020. december 21-én lép hatályba.
12. § (1) Ez a rendelet az Európai Elektronikus Hírközlési Kódex létrehozásáról szóló, 2018. december (EU) 2018/1972 európai parlamenti és tanácsi irányelv 40. cikkének való megfelelést szolgálja.
(2) Ez a rendelet a 2002/58/EK európai parlamenti és tanácsi irányelv (elektronikus hírközlési adatvédelmi irányelv) szerinti személyes adatok megsértésére vonatkozó bejelentésre alkalmazandó intézkedésekről szóló, 2013. június 24-i 611/2013/EU bizottsági rendelet végrehajtásához szükséges rendelkezéseket állapít meg.
Dr. Karas Monika s. k.,
a Nemzeti Média- és Hírközlési Hatóság elnöke