Egy könyvelőiroda működése során a GDPR (Adatvédelmi Rendelet) és a Pmt. (Pénzmosás Elleni Törvény) szabályainak együttes, szigorú betartása kötelező. Miközben a GDPR az ügyfelek és a munkavállalók személyes adatainak védelmét és minimális szintű kezelését írja elő, addig a Pmt. éppen az adatok kötelező bekérését, ellenőrzését és hosszú távú tárolását követeli meg.
A jogszabályi megfeleléshez az alábbi kötelezettségeket kell teljesíteni és folyamatosan karbantartani.
GDPR Megfelelés (Adatvédelem) Adminisztratív vs. Technikai intézkedések
A könyvelőiroda az ügyfelek felé adatfeldolgozónak minősül (pl. bérszámfejtés, számlák rögzítése során), míg a saját munkavállalói és közvetlen partnerei felé adatkezelő.
Adatfeldolgozói szerződések
Minden könyvelési előszerződés és állandó megbízási szerződés mellé kötelező részletes GDPR adatfeldolgozói megállapodást kötni.
Adatkezelési tájékoztató
Kötelező egyértelmű tájékoztatót készíteni a saját weboldalra, a partnereknek és a munkavállalóknak a kezelt adatok köréről és a tárolási időkről.
Adatkezelési tevékenységek nyilvántartása
Belső nyilvántartást (Vny) kell vezetni arról, hogy az iroda milyen célból, kinek az adatait, meddig és hol (milyen szoftverben, szerveren) tárolja.
Biztonsági mentések és hozzáférések
Biztosítani kell az adatok fizikai és digitális védelmét. Az előírások szerint többszintű, jelszóval védett vagy titkosított mentési rendszert kell alkalmazni.
Adatvédelmi incidensek kezelése
Ki kell alakítani egy protokollt arra az esetre, ha az adatok sérülnek, elvesznek vagy illetéktelenek kezébe kerülnek (72 órán belüli bejelentési kötelezettség a NAIH felé).
Pmt. megfelelés (Pénzmosás elleni harc)
A könyvelők, adótanácsadók kiemelt szolgáltatónak minősülnek, így rájuk a NAV PEI (Pénzmosás és Terrorizmusfinanszírozás Elleni Iroda) szigorú ellenőrzési szabályai vonatkoznak.
Belső Szabályzat frissítése
Az irodának kötelezően rendelkeznie kell egyedi Belső Szabályzattal. A legutóbbi, 2026. július 20-án megjelent új NAV típusszabályzat miatt a belső szabályzatokat 30 napon belül kötelezően frissíteni kellett az aktuális kockázati logikához és a terrorizmus elleni nemzeti listákhoz igazítva.
Kijelölt személy bejelentése
Az irodán belül ki kell jelölni egy személyt, aki a gyanús tranzakciókat jelenti a hatóság felé. Ezt a személyt kizárólag az ONYA (Online Nyomtatványkitöltő Alkalmazás) felületén lehet bejelenteni a megújult VPOP_KSZ17 nyomtatványon (az ÁNYK verzió megszűnt).
Kötelező ügyfél-átvilágítás (KYC)
Új ügyfél elfogadásakor és a meglévők időszakos ellenőrzésekor kötelező a személyazonosság igazolása (személyi igazolvány, lakcímkártya másolása), valamint a tényleges tulajdonos nyilatkozat beszerzése.
Kockázatértékelés
Minden ügyfelet be kell sorolni kockázati osztályba (alacsony, átlagos, magas) az iroda saját kockázati elvei szerint.
Képzések
A könyvelőiroda vezetőjének és minden érintett alkalmazottjának évente igazolható módon pénzmosás elleni oktatáson kell részt vennie.
Hol feszül ellentét a két szabályozás között?
A legnagyobb gyakorlati kihívást a dokumentumok tárolási ideje jelenti:
| Szempont | GDPR (Adatvédelem) | Pmt. (Pénzmosás elleni törvény) |
| Cél | Minimális adatgyűjtés és mielőbbi törlés. | Teljes körű adatgyűjtés és kötelező megőrzés. |
| Okmánymásolás | Általában tilos a személyes okmányok fénymásolása. | Kifejezetten kötelező a személyi okmányok másolása és tárolása. |
| Megőrzési idő | A cél eléréséig, vagy a hozzájárulás visszavonásáig. | Az üzleti kapcsolat megszűnésétől számított 8 évig (nyomozás esetén 10 évig). |
A megoldás: A GDPR megengedi az adatkezelést, ha azt egy másik törvény kötelezővé teszi. A könyvelőiroda adatkezelési tájékoztatójában egyértelműen rögzíteni kell, hogy a személyi adatok és okmánymásolatok tárolása jogszabályi kötelezettségen (a Pmt. előírásain) alapul, így az ügyfél a GDPR-ra hivatkozva nem kérheti a Pmt. alapján őrzött adatai törlését az 8 éves határidőn belül.
Az alábbi összeállítás szakemberi – AI közreműködéssel készült:
Összegzés és teendők
A GDPR és a Pmt. előírásainak való egyidejű megfelelés a könyvelőirodák számára folyamatos és odafigyelést igénylő feladat. Bár a két szabályozás céljai helyenként ellentétesnek tűnhetnek, a megfelelő adatkezelési tájékoztatókkal, naprakész belső szabályzatokkal és a munkatársak rendszeres képzésével a jogszabályi kockázatok hatékonyan minimálisra csökkenthetők.