GDPR-kompatibilis számlakezelés: Amit az EU-s vállalkozásoknak tudniuk kell
Hogyan vonatkozik a GDPR a számlázási munkafolyamatokra, mire érdemes figyelni egy megfelelő számlakezelő eszköz kiválasztásakor, és hogyan egyszerűsíti az EU-s adattárolás a megfelelőségi kötelezettségeket.
A GDPR minden személyes adat kezelésére vonatkozik, a számlák pedig tele vannak ilyenekkel. A szállítók nevei, elérhetőségei, adószámai, bankszámlaszámai és a tranzakciós összegek mind személyes adatnak minősülhetnek az EU-s jogszabályok szerint, ha azonosítható természetes személyekre (például egyéni vállalkozókra vagy szabadúszókra) vonatkoznak.
Ha automatizálja a számlázási munkafolyamatát, biztosítania kell, hogy eszközei a GDPR-nak megfelelően kezeljék ezeket az adatokat. Ez az útmutató bemutatja, mit jelent ez a gyakorlatban.
Vonatkozik-e a GDPR a számlafeldolgozásra?
Igen. A GDPR 4. cikke a személyes adatot úgy határozza meg, mint „azonosított vagy azonosítható természetes személyre vonatkozó bármely információ”. Az egyéni vállalkozóktól, szabadúszóktól vagy önfoglalkoztatóktól származó számlák személyes adatokat tartalmaznak. A nevük, címük, adószámuk és banki adataik mind ide tartoznak.
Még a cégektől származó számlák is tartalmazhatnak személyes adatokat, ha konkrét alkalmazottakat azonosítanak (például a megnevezett személyek által végzett szolgáltatásokat leíró tételekben).
A GDPR értelmében az adatkezeléshez jogalappal kell rendelkeznie. A számlafeldolgozás esetében a jogalap általában a „szerződés teljesítése” (6. cikk (1) bekezdés b) pont) vagy „jogi kötelezettség” (6. cikk (1) bekezdés c) pont). Mivel az áfatörvény előírja, hogy a számlákat az országtól függően 5-10 évig meg kell őriznie.
A számlakezelés kulcsfontosságú GDPR-követelményei
1. Adatfeldolgozási megállapodások (DPA)
Ha harmadik féltől származó eszközt használ a számlák feldolgozásához, legyen az könyvelő szoftver, számlaautomatizálási platform vagy felhőtárhely, Adatfeldolgozási Megállapodásra (DPA) van szüksége. A DPA meghatározza, milyen adatokat dolgoznak fel az Ön nevében, hogyan használják azokat, és mik a biztonsági kötelezettségeik.
Minden megbízható számlaautomatizálási eszköznek kínálnia kell DPA-t az általános szerződési feltételei részeként. Ha egy szolgáltató nem kínál DPA-t, vagy nehézkessé teszi annak beszerzését, kezelje ezt megfelelőségi kockázatként.
2. Adattárolás és nemzetközi adattovábbítás
A GDPR korlátozza a személyes adatok EU/EGT-n kívüli továbbítását olyan országokba, amelyek nem rendelkeznek „megfelelő” adatvédelemmel. Az Egyesült Államok nem rendelkezik általános megfelelőségi határozattal (az EU-US Data Privacy Framework bizonyos tanúsított szervezetekre vonatkozik, de nem minden amerikai SaaS-szolgáltatóra).
Az olyan eszköz használata, amely az Egyesült Államokban tárolja az adatokat, azt jelenti, hogy ellenőriznie kell: (a) a szolgáltató rendelkezik-e EU-US DPF tanúsítvánnyal, VAGY (b) érvényben vannak-e az Általános Szerződési Feltételek (SCC), ÉS (c) a szolgáltató elvégezte-e az adattovábbítási hatásvizsgálatot.
A legegyszerűbb megoldás: olyan eszközt használjon, amely az EU-ban tartja az adatokat. Az EU-ban üzemeltetett eszközök esetében a nemzetközi adattovábbítási követelmények nem alkalmazandók.
3. Adattakarékosság és adatmegőrzés
A GDPR megköveteli, hogy a személyes adatokat csak addig tárolja, ameddig feltétlenül szükséges. A számlák esetében a nemzeti áfatörvények határozzák meg a minimális megőrzési időt. Ez Lengyelországban és Romániában jellemzően 5 év, Németországban és Franciaországban 7 év. Ezen időszak után törölnie kell a számlaadatokat.
Keressen olyan számlakezelő eszközöket, amelyek támogatják a konfigurálható adatmegőrzési szabályzatokat, és képesek automatikusan törölni az adatokat a szükséges időszak után.
4. Hozzáférés-szabályozás és naplózás
Képesnek kell lennie bizonyítani, hogy ki fért hozzá a személyes adatokhoz és mikor. A számlakezelésnél ez a következőket jelenti: szerepkör alapú hozzáférés-szabályozás (nem mindenkinek kell látnia az összes számlát), valamint a letöltések, exportálások és módosítások naplózása.
5. Az adatkezelés biztonsága (32. cikk)
A GDPR „megfelelő technikai és szervezési intézkedéseket” követel meg a személyes adatok védelme érdekében. A számlakezelő eszközök esetében ez legalább a következőket jelenti:
- Titkosítás tároláskor (AES-256) és továbbításkor (TLS 1.2+)
- Hozzáférés-szabályozás és hitelesítés (MFA ajánlott)
- Rendszeres biztonsági tesztelés
- Incidenskezelési eljárások és adatvédelmi incidensek bejelentése
Mit ellenőrizzünk a számlaautomatizálási eszközök értékelésekor?
Mielőtt elkötelezné magát egy számlaautomatizálási megoldás mellett, ellenőrizze:
- Hol tárolják az adatokat? Az EU-s tárolás az ideális; az amerikai további gondosságot igényel
- Rendelkezésre áll DPA? EU-s általános szerződési feltételeken alapul?
- Milyen titkosítási szabványokat használnak?
- Támogatja az eszköz a konfigurálható adatmegőrzési szabályzatokat?
- Van naplózás az összes hozzáférésről és műveletről?
- Rendelkezik a szolgáltató SOC 2, ISO 27001 vagy azzal egyenértékű tanúsítvánnyal?
Az Invoflux GDPR-architektúrája
Az Invofluxot az EU-s megfelelőséggel mint alapvető tervezési elvvel építettük:
- EU-s adattárolás: Minden adat a németországi frankfurti Hetzner infrastruktúrában tárolva. Nincs amerikai adattovábbítás
- Titkosított dokumentumtárolás az EU-ban: Az eredeti számlákat titkosított EU-s tárhelyen őrizzük, és tükrözhetők a saját felhőjébe. Bármikor exportálhat vagy véglegesen törölhet mindent
- DPA elérhető: Szabványos GDPR-kompatibilis DPA minden csomagban
- Szerepkör alapú hozzáférés: Részletes engedélyek könyvelők és csapattagok számára
- Naplózás: Az összes számlahozzáférés és művelet teljes története
- SOC 2 folyamatban
Összegzés
A GDPR-megfelelőség a számlakezelésben a következőkre vezethető vissza: az adatkezelés jogalapja, aláírt DPA az eszközszolgáltatóval, EU-s adattárolás (vagy dokumentált továbbítási biztosítékok), megfelelő hozzáférés-szabályozás és az ország áfatörvényével összhangban lévő adatmegőrzési szabályzatok.
Ha jelenleg amerikai székhelyű számlázási eszközt használ megfelelő DPA vagy továbbítási mechanizmus nélkül, az egy azonnal kezelendő megfelelőségi hiányosság.