GDPR-kompatibilis jelszókezelő vállalatok számára
Jelszavak központi, kontrollált és nyomon követhető kezelése – az Ön technikai és szervezési intézkedéseinek építőelemeként.
Szinte minden vállalati hozzáférés mögött személyes vagy üzleti szempontból kritikus adatok találhatók – a CRM-től a HR-rendszeren át az e-mail-postafiókig. Ezért az, hogy egy vállalat hogyan kezeli a jelszavait, adatvédelmi kérdés is. A GDPR-kompatibilis jelszókezelő ezen az oldalon olyan jelszókezelést jelent, amely támogatja a vállalatokat abban, hogy a hozzáférési adatokat központilag védjék, a hozzáféréseket nyomon követhetővé tegyék, és felváltsák a nem biztonságos jelszógyakorlatokat – a GDPR-nak megfelelően alkalmazható módon, a konfigurációtól, az üzemeltetéstől és a belső folyamatoktól függően.
Miért releváns a jelszókezelés a GDPR szempontjából
A GDPR (általános adatvédelmi rendelet) megköveteli a vállalatoktól, hogy a személyes adatokat megfelelő technikai és szervezési intézkedésekkel védjék. A hozzáférési adatok ennek a kulcspontjai: aki ismer egy jelszót, eléri a mögötte lévő adatokat. Ha a jelszavak Excel-táblázatokban, e-mailekben, chatekben vagy megosztott böngészőprofilokban keringenek, senki sem tudja már megbízhatóan megmondani, ki mely rendszerekhez fér hozzá – márpedig az adatvédelmi ellenőrzések pontosan ezt a nyomon követhetőséget várják el.
Egy központi jelszókezelés itt a technikai és szervezési intézkedések része lehet: az informális továbbadást kontrollált, titkosított és naplózott folyamatokkal váltja fel. Hogy egy ilyen megoldásnak alapvetően mit kell nyújtania, azt a Jelszókezelő vállalatok számára című cikkünk mutatja be.
Mit jelent a GDPR-kompatibilis jelszókezelő?
Fontos a pontos besoroláshoz: a „GDPR-kompatibilis jelszókezelő” nem jogi termékcímke és nem tanúsítás. Önmagában egyetlen eszköz sem teszi a vállalatot GDPR-megfelelővé – a megfelelőség a szoftver, a konfiguráció, az üzemeltetés és a belső folyamatok együtteséből jön létre. Olyan jelszókezelést értünk alatta, amelynek funkciói hatékonyan támogatják a vállalat adatvédelmi követelményeit:
- Központi jelszókezelés: A hozzáférési adatok titkosítva, egy helyen tárolódnak, nem pedig listákban és postafiókokban elszórva.
- Szerepkörök és jogosultságok: Többszintű jogosultságok szabályozzák, ki láthatja, használhatja vagy módosíthatja a bejegyzéseket.
- Biztonságos megosztások: A csapatok a hozzáféréseket jogosultsággal rendelkező, titkosított adatbázisokon keresztül osztják meg, nem e-mailben vagy üzenetküldőben.
- Felhasználókezelés egyértelmű felelősségi körökkel: A fiókok, csoportok és felelősségek meghatározottak és központilag gondozottak.
- Naplózás: Az auditnaplók dokumentálják a bejelentkezéseket, hozzáféréseket és módosításokat.
- Adatszuverenitás: A vállalat dönti el, hol tárolódnak a jelszóadatok, és hogyan üzemeltetik őket.
- Kontrollált on- és offboarding: Az új munkatársak meghatározott hozzáféréseket kapnak; a távozók központi, nyomon követhető folyamat keretében veszítik el azokat.
Tipikus kockázatok központi jelszókezelés nélkül
- Excel-táblázatok: Titkosítatlanok, tetszőlegesen másolhatók, hozzáférés-szabályozás nélkül – és soha nem megbízhatóan naprakészek.
- Továbbadás e-mailben vagy chaten: A hozzáférési adatok tartósan olvashatóak maradnak a postafiókokban és az előzményekben.
- Közösen használt fiókok nyomon követhetőség nélkül: Senki sem tudja igazolni, ki mikor járt el a közös fiók alatt.
- Hiányzó offboarding: A távozott munkatársak továbbra is ismernek érvényes hozzáféréseket – klasszikus megállapítás a biztonsági ellenőrzésekben.
- Nincs egyértelmű jogosultságkiosztás: A hozzáférés történetileg alakul ki („mindig is megvolt neki a jelszó”), nem pedig szükséglet szerint.
- Árnyékinformatika: Kényelmes hivatalos megoldás nélkül a csapatok magáncélú eszközökre és böngészőben tárolt jelszavakra térnek át.
- Hiányzó naplózás: Az ellenőrzési kérdés – „Ki, mikor, mihez fért hozzá?” – megválaszolhatatlan marad.
- Gyenge és többször használt jelszavak: Központi házirendek nélkül a kényelmes minták érvényesülnek.
A GDPR-orientált jelszókezelés központi követelményei
Adatvédelmi szempontból egy vállalati jelszókezelésnek a következő követelményeket kell teljesítenie:
- Hozzáférés csak szükség szerint: A jogosultságok a need-to-know elvet követik – szerepkörökön, jogosultságokon és felhasználói csoportokon keresztül, egyedi megosztások helyett.
- Biztonságos megosztások: A megosztott hozzáférések titkosított, jogosultsággal rendelkező adatbázisokon keresztül futnak.
- Erős hitelesítés: A többfaktoros hitelesítés magát a jelszóállományt védi; a Single Sign-on csökkenti a belépési küszöböt a mindennapokban. Hogy ez hogyan működik együtt az Active Directoryval, az SSO-val és az MFA-val, azt külön cikkünk mutatja be.
- Címtárintegráció: A felhasználók és csoportok az Active Directoryból vagy a Microsoft Entra ID-ból érkeznek – az onboarding és az offboarding így központi folyamatot követ.
- Auditnaplók: A bejelentkezések, hozzáférések és módosítások naplózva vannak, kiértékelhetők vagy SIEM-rendszerbe exportálhatók.
- Adattárolás és adatszuverenitás: Egyértelműen meghatározott, hol találhatók a titkosított adatok, és ki kontrollálja az infrastruktúrát.
- Egyértelmű adminisztrációs folyamatok: Központi kezelés meghatározott felelősségi körökkel, elosztott egyedi konfiguráció helyett.
On-Premises és Self-Hosted: miért lehet fontos az adatszuverenitás
A Cloud-jelszókezelők nem automatikusan problematikusak – a komoly szolgáltatók dokumentálják intézkedéseiket, és egyes vállalatok számára ez a modell megfelelő. A szigorú adatvédelmi előírásokkal rendelkező szervezetek esetében azonban sok érv szól amellett, hogy a vállalat legérzékenyebb adatait ne adják ki teljes egészében egy külső szolgáltatásnak: a saját infrastruktúrán történő üzemeltetésnél a jelszókezelőn keresztül nem történik harmadik országba irányuló adattovábbítás, az adatvédelmi értékelés egyszerűbbé válik, a tárolási hely, a hozzáférési útvonalak és a biztonsági mentések pedig saját kontroll alatt maradnak.
Hogy a saját adatközpont, a Private Cloud vagy a saját Azure-tenant-e a megfelelő választás, az az infrastruktúrától és a követelményektől függ – a döntési segédletet az On-Premises jelszókezelő című cikkünk nyújtja; a saját üzemeltetés Enterprise-perspektíváját a Self-Hosted Enterprise jelszókezelő mélyíti el.
A Password Depot Enterprise Server mint GDPR-orientált jelszókezelő

A Password Depot Enterprise Server pontosan erre a követelményprofilra épül – 1998 óta Darmstadtban fejlesztik, több mint 100 000 ügyfél használja:
- Üzemeltetés Cloud-kényszer nélkül: On-Premises a saját adatközpontban, Private Cloudban vagy a saját Azure-tenantban – az adattárolás és a hozzáférés-szabályozás az Ön felelősségi körében marad.
- Központi adminisztráció: A felhasználókat, csoportokat, szerepköröket és házirendeket központilag, az Enterprise Serveren vezérli – három jogosultsági szinttel a biztonságos megosztásokhoz.
- Címtárintegráció: Felhasználók és biztonsági csoportok importálása és szinkronizálása az Active Directoryból (akár több tartományon keresztül), támogatás a Microsoft Entra ID-hoz és az OpenID Connect szolgáltatókhoz.
- SSO és MFA: Kerberos-alapú Single Sign-on, valamint többfaktoros hitelesítés FIDO2/WebAuthn (pl. YubiKey) és TOTP használatával.
- Auditnaplók exporttal: A bejelentkezések, módosítások és adminisztrátori műveletek manipulációbiztos auditnaplóba kerülnek, és Syslog (RFC 5424, UDP/TCP/TLS) segítségével exportálódnak az Ön SIEM rendszerébe – az utólagos módosítások felismerhetők. Dedikált szerepkörök (Audit Reader, Security Officer, Backup Operator) választják el az audit- és mentési feladatokat az adatbázistartalmakhoz való hozzáféréstől.
- REST API v2.0: Integráció DevOps-folyamatokba, automatizálásba és belső MI-munkafolyamatokba.
A biztonsági architektúra ellenőrizhető: AES-256 titkosítás (FIPS 197), átvitel TLS 1.3 felett, a SySS penetrációs tesztje (2025/12) azzal az eredménnyel, hogy „súlyos biztonsági réseket nem állapítottak meg”, valamint a gyártó AceBIT ISO/IEC 27001:2022 szerint tanúsított ISMS-e (TÜV NORD). A szerepkörök, a naplózás és a titkosítás támogatják a GDPR 32. cikke szerinti technikai és szervezési intézkedéseket – minden igazolás összegyűjtve az Adatvédelem és biztonság oldalon, a Trust Centerben.
Tipikus felhasználási forgatókönyvek
- Adatvédelmi tisztviselők nyomon követhető hozzáférési folyamatokat követelnek meg – az auditnaplók és a szerepkörmodell megadják a válaszokat.
- IT-osztályok az admin- és szolgáltatás-hozzáféréseket központilag kezelik, megosztott közös fiókok helyett.
- Vállalatok a jelszólistákat és a nem biztonságos megosztásokat titkosított, jogosultsággal rendelkező adatbázisokkal váltják fel.
- Közintézmények a hozzáférési adatokat saját infrastruktúrán, saját kontroll alatt tartják.
- Ügynökségek az ügyfél-hozzáféréseket egyértelmű szerepkörökkel és dokumentált megosztásokkal szervezik.
- Megfelelőségvezérelt vállalatok a hozzáféréseket a belső kontrollokhoz, az ISO-auditokhoz és a NIS2-felkészüléshez dokumentálják.
GDPR-kompatibilis jelszókezelő: kiválasztási szempontok vállalatoknak
- Üzemeltetési modell és adattárolás: On-Premises, Private Cloud vagy saját tenant – ki kontrollálja az infrastruktúrát, hol találhatók az adatok?
- Jogosultsági és szerepkörkoncepció: Többszintű jogosultságok egészen az adatbázis- és bejegyzésszintig.
- Auditnaplók: Naplózás kiértékelési és exportálási lehetőséggel (SIEM).
- MFA- és SSO-támogatás: Modern eljárások, mint a FIDO2/WebAuthn és a TOTP; bejelentkezés a meglévő vállalati hitelesítésen keresztül.
- Active Directory-integráció: Felhasználók és csoportok átvétele szinkronizálással – az on- és offboarding alapjaként.
- Egyszerű adminisztráció és felhasználóbarátság: Központi kezelés az IT-nek, alacsony belépési küszöb a csapatnak – különben új árnyékinformatika keletkezik.
- Támogatás, karbantartás és dokumentáció: Egyértelmű frissítési folyamat, elérhető gyártói támogatás, nyomon követhető dokumentumok a belső ellenőrzésekhez.
- Skálázhatóság: A megoldásnak együtt kell növekednie a felhasználószámmal és a szervezettel.
Összegzés: eszköz plusz folyamat
Egy GDPR-kompatibilis jelszókezelő segít a vállalatoknak a jelszavakat központilag, kontrolláltan és nyomon követhetően kezelni – ezzel a technikai és szervezési intézkedések hatékony építőeleme, de nem helyettesíti a belső folyamatokat. Aki emellett az adatszuverenitásra is hangsúlyt fektet, a saját üzemeltetésű megoldással jár a legtisztább úton: a Password Depot Enterprise Server a központi adminisztrációt, a címtárintegrációt, az MFA-t és az auditnaplókat olyan üzemeltetéssel kapcsolja össze, amely teljes egészében az Ön kontrollja alatt marad.
Tegye próbára a gyakorlatban: tesztelje az Enterprise Servert 30 napig ingyenesen a saját környezetében, tekintse meg a megoldást egy élő demó keretében, vagy kérjen kötelezettségmentes ajánlatot az Ön felhasználószámára.
Gyakori kérdések a GDPR-kompatibilis jelszókezelőről
Mi az a GDPR-kompatibilis jelszókezelő?
Nem jogi címke, hanem olyan jelszókezelés, amelynek funkciói támogatják a vállalatokat az adatvédelmi követelmények teljesítésében: központi, titkosított tárolás, szerepkörök és jogosultságok, biztonságos megosztások, naplózás és kontrollált adattárolás.
Automatikusan GDPR-megfelelő egy jelszókezelő?
Nem. Önmagában egyetlen eszköz sem teszi a vállalatot GDPR-megfelelővé – a konfiguráción, az üzemeltetésen és a belső folyamatokon múlik. Egy megfelelő jelszókezelés azonban a technikai és szervezési intézkedések része lehet, és jelentősen megkönnyítheti azok igazolását.
Miért fontos a központi jelszókezelés az adatvédelem szempontjából?
Mert a hozzáférési adatok a személyes adatok kulcsai. Egy központi megoldás a kontrollálatlan továbbadást jogosultsággal rendelkező, titkosított megosztásokkal váltja fel, és nyomon követhetővé teszi a hozzáféréseket – ez az alapja a megbízható válaszoknak az ellenőrzések során.
Célszerű egy On-Premises jelszókezelő a GDPR-követelményekhez?
Sok vállalat számára igen: a saját infrastruktúrán történő üzemeltetésnél a jelszókezelőn keresztül nem történik harmadik országba irányuló adattovábbítás, és az adatvédelmi értékelés egyszerűbbé válik. Részletek az On-Premises jelszókezelő című cikkben.
Milyen szerepet játszanak az auditnaplók a jelszókezelésben?
Dokumentálják a bejelentkezéseket, hozzáféréseket és módosításokat, és ezzel megválaszolják a központi ellenőrzési kérdést: „Ki, mikor, mihez fért hozzá?” – ez fontos a belső kontrollokhoz, az adatvédelmi igazolásokhoz és az IT-biztonsági auditokhoz.
Miért fontosak a szerepkörök és jogosultságok a GDPR szempontjából?
A GDPR elvárja, hogy a személyes adatokhoz való hozzáférés kontrolláltan történjen. A szerepkörök, jogosultságok és felhasználói csoportok technikailag érvényesítik a need-to-know elvet: mindenki csak azokat a hozzáféréseket éri el, amelyeket a feladata megkövetel.
Alkalmazható a Password Depot Enterprise Server a GDPR-nak megfelelően?
Igen, a GDPR-nak megfelelően alkalmazható: az üzemeltetés teljes egészében az Ön infrastruktúráján történik, a szerepkörök, a naplózás és a titkosítás pedig támogatják a GDPR 32. cikke szerinti technikai és szervezési intézkedéseket. A konkrét megfelelőség – mint minden szoftvernél – a konfigurációtól, az üzemeltetéstől és az Ön belső folyamataitól függ.
Kérjen ajánlatot az Ön felhasználószámára
Válassza ki a felhasználószámot és a karbantartási időtartamot – egyedi ajánlatát a Password Depot Enterprise Serverre kötelezettségmentesen és telefonhívás nélkül kapja meg.
Ajánlat kérése