Ha a kötelező adatkezelés időtartamát vagy az adatkezelés szükségességét felülvizsgálati törvény nem határozza meg, az adatkezelő az adatkezelés megkezdésétől legalább háromévente felül kell vizsgálja azt. Meg kell nézni, hogy az általa, illetve a megbízásából vagy rendelkezése alapján eljáró adatfeldolgozó által kezelt személyes adat kezelése az adatkezelés céljának megvalósulásához a továbbiakban szükséges-e.
Az Európai Unió területén alkalmazandó adatvédelmi előírásokat (a GDPR-t) az Unióban 2018. május 25. napjától kell az adatkezelőknek (tipikusan minden vállalkozásnak) kötelezően alkalmazni. Ezzel együtt a magyar Info törvényben kikötött hároméves ciklus idén jár le. Azaz a vállalkozásoknak a fenti előírások alapján meg kell tenniük az alábbi szükséges lépéseket.
De milyen esetek tartoznak a felülvizsgálat hatálya alá? Kötelező az adatkezelés a törvény olvasatában, amennyiben azt törvény vagy helyi önkormányzat rendelet közérdeken alapuló célból rendeli el. De több más adatcsoport is ide tartozik. Az adatkezelőre vonatkozó jogi kötelezettség teljesítéséhez (például számlázáshoz) szükséges adatkör is a felülvizsgálandó adatok közé tartozik.
A leghétköznapibb példák a kötelező adatkezelésre a számviteli és adójogszabályok, továbbá társadalombiztosítási jogszabályok alapján kezelt adatok, azaz minden adat, amelyet a számla kiállítása körében vagy humánerőforrás rendszerében kezelnek a vállalkozások. A felülvizsgálat körülményeit és eredményét dokumentálni kell, és tíz évig meg kell őrizni. Sőt, a Nemzeti Adatvédelmi és Információszabadság Hatóság kérésére rendelkezésre kell bocsájtani.
Nem érdemes tehát várakozni – halogatással csak a jogszerű adatkezelés kerül veszélybe és nő a bírság kockázata.







