Skip to content
Vissza a blogra

GDPR-kompatibilis számlakezelés: Amit az EU-s vállalkozásoknak tudniuk kell

2025. január 5.
6 min read
Szerző: Invoflux Team

Hogyan vonatkozik a GDPR a számlázási munkafolyamatokra, mire érdemes figyelni egy megfelelő számlakezelő eszköz kiválasztásakor, és hogyan egyszerűsíti az EU-s adattárolás a megfelelőségi kötelezettségeket.

A GDPR minden személyes adat kezelésére vonatkozik, a számlák pedig tele vannak ilyenekkel. A szállítók nevei, elérhetőségei, adószámai, bankszámlaszámai és a tranzakciós összegek mind személyes adatnak minősülhetnek az EU-s jogszabályok szerint, ha azonosítható természetes személyekre (például egyéni vállalkozókra vagy szabadúszókra) vonatkoznak.

Ha automatizálja a számlázási munkafolyamatát, biztosítania kell, hogy eszközei a GDPR-nak megfelelően kezeljék ezeket az adatokat. Ez az útmutató bemutatja, mit jelent ez a gyakorlatban.

Vonatkozik-e a GDPR a számlafeldolgozásra?

Igen. A GDPR 4. cikke a személyes adatot úgy határozza meg, mint „azonosított vagy azonosítható természetes személyre vonatkozó bármely információ”. Az egyéni vállalkozóktól, szabadúszóktól vagy önfoglalkoztatóktól származó számlák személyes adatokat tartalmaznak. A nevük, címük, adószámuk és banki adataik mind ide tartoznak.

Még a cégektől származó számlák is tartalmazhatnak személyes adatokat, ha konkrét alkalmazottakat azonosítanak (például a megnevezett személyek által végzett szolgáltatásokat leíró tételekben).

A GDPR értelmében az adatkezeléshez jogalappal kell rendelkeznie. A számlafeldolgozás esetében a jogalap általában a „szerződés teljesítése” (6. cikk (1) bekezdés b) pont) vagy „jogi kötelezettség” (6. cikk (1) bekezdés c) pont). Mivel az áfatörvény előírja, hogy a számlákat az országtól függően 5-10 évig meg kell őriznie.

A számlakezelés kulcsfontosságú GDPR-követelményei

1. Adatfeldolgozási megállapodások (DPA)

Ha harmadik féltől származó eszközt használ a számlák feldolgozásához, legyen az könyvelő szoftver, számlaautomatizálási platform vagy felhőtárhely, Adatfeldolgozási Megállapodásra (DPA) van szüksége. A DPA meghatározza, milyen adatokat dolgoznak fel az Ön nevében, hogyan használják azokat, és mik a biztonsági kötelezettségeik.

Minden megbízható számlaautomatizálási eszköznek kínálnia kell DPA-t az általános szerződési feltételei részeként. Ha egy szolgáltató nem kínál DPA-t, vagy nehézkessé teszi annak beszerzését, kezelje ezt megfelelőségi kockázatként.

2. Adattárolás és nemzetközi adattovábbítás

A GDPR korlátozza a személyes adatok EU/EGT-n kívüli továbbítását olyan országokba, amelyek nem rendelkeznek „megfelelő” adatvédelemmel. Az Egyesült Államok nem rendelkezik általános megfelelőségi határozattal (az EU-US Data Privacy Framework bizonyos tanúsított szervezetekre vonatkozik, de nem minden amerikai SaaS-szolgáltatóra).

Az olyan eszköz használata, amely az Egyesült Államokban tárolja az adatokat, azt jelenti, hogy ellenőriznie kell: (a) a szolgáltató rendelkezik-e EU-US DPF tanúsítvánnyal, VAGY (b) érvényben vannak-e az Általános Szerződési Feltételek (SCC), ÉS (c) a szolgáltató elvégezte-e az adattovábbítási hatásvizsgálatot.

A legegyszerűbb megoldás: olyan eszközt használjon, amely az EU-ban tartja az adatokat. Az EU-ban üzemeltetett eszközök esetében a nemzetközi adattovábbítási követelmények nem alkalmazandók.

3. Adattakarékosság és adatmegőrzés

A GDPR megköveteli, hogy a személyes adatokat csak addig tárolja, ameddig feltétlenül szükséges. A számlák esetében a nemzeti áfatörvények határozzák meg a minimális megőrzési időt. Ez Lengyelországban és Romániában jellemzően 5 év, Németországban és Franciaországban 7 év. Ezen időszak után törölnie kell a számlaadatokat.

Keressen olyan számlakezelő eszközöket, amelyek támogatják a konfigurálható adatmegőrzési szabályzatokat, és képesek automatikusan törölni az adatokat a szükséges időszak után.

4. Hozzáférés-szabályozás és naplózás

Képesnek kell lennie bizonyítani, hogy ki fért hozzá a személyes adatokhoz és mikor. A számlakezelésnél ez a következőket jelenti: szerepkör alapú hozzáférés-szabályozás (nem mindenkinek kell látnia az összes számlát), valamint a letöltések, exportálások és módosítások naplózása.

5. Az adatkezelés biztonsága (32. cikk)

A GDPR „megfelelő technikai és szervezési intézkedéseket” követel meg a személyes adatok védelme érdekében. A számlakezelő eszközök esetében ez legalább a következőket jelenti:

  • Titkosítás tároláskor (AES-256) és továbbításkor (TLS 1.2+)
  • Hozzáférés-szabályozás és hitelesítés (MFA ajánlott)
  • Rendszeres biztonsági tesztelés
  • Incidenskezelési eljárások és adatvédelmi incidensek bejelentése

Mit ellenőrizzünk a számlaautomatizálási eszközök értékelésekor?

Mielőtt elkötelezné magát egy számlaautomatizálási megoldás mellett, ellenőrizze:

  1. Hol tárolják az adatokat? Az EU-s tárolás az ideális; az amerikai további gondosságot igényel
  2. Rendelkezésre áll DPA? EU-s általános szerződési feltételeken alapul?
  3. Milyen titkosítási szabványokat használnak?
  4. Támogatja az eszköz a konfigurálható adatmegőrzési szabályzatokat?
  5. Van naplózás az összes hozzáférésről és műveletről?
  6. Rendelkezik a szolgáltató SOC 2, ISO 27001 vagy azzal egyenértékű tanúsítvánnyal?

Az Invoflux GDPR-architektúrája

Az Invofluxot az EU-s megfelelőséggel mint alapvető tervezési elvvel építettük:

  • EU-s adattárolás: Minden adat a németországi frankfurti Hetzner infrastruktúrában tárolva. Nincs amerikai adattovábbítás
  • Titkosított dokumentumtárolás az EU-ban: Az eredeti számlákat titkosított EU-s tárhelyen őrizzük, és tükrözhetők a saját felhőjébe. Bármikor exportálhat vagy véglegesen törölhet mindent
  • DPA elérhető: Szabványos GDPR-kompatibilis DPA minden csomagban
  • Szerepkör alapú hozzáférés: Részletes engedélyek könyvelők és csapattagok számára
  • Naplózás: Az összes számlahozzáférés és művelet teljes története
  • SOC 2 folyamatban

Összegzés

A GDPR-megfelelőség a számlakezelésben a következőkre vezethető vissza: az adatkezelés jogalapja, aláírt DPA az eszközszolgáltatóval, EU-s adattárolás (vagy dokumentált továbbítási biztosítékok), megfelelő hozzáférés-szabályozás és az ország áfatörvényével összhangban lévő adatmegőrzési szabályzatok.

Ha jelenleg amerikai székhelyű számlázási eszközt használ megfelelő DPA vagy továbbítási mechanizmus nélkül, az egy azonnal kezelendő megfelelőségi hiányosság.