Jogi információk
Adatkezelési és adatfeldolgozási tájékoztató
Hatályos: 2026. 08. 31. · Verzió: 1.0 · Nyelv: magyar (irányadó)
Ez a dokumentum két részből áll. Az I. rész tájékoztatás arról, hogy az Interigo milyen személyes adatokat kezel, milyen célból és meddig, kinek továbbítja azokat, és Önt milyen jogok illetik meg. A II. rész ettől eltérő műfaj: az a szerződéses melléklet, amely akkor alkalmazandó, ha Ön a szolgáltatásba a saját ügyfeleinek adatait viszi be, ilyenkor Ön az adatkezelő, az Interigo pedig az Ön nevében eljáró adatfeldolgozó (GDPR 28. cikk).
Rövid összefoglaló
- Ki kezeli az adatait? Az Interigo szolgáltatást üzemeltető egyéni vállalkozó, akinek adatait az 1. fejezet tartalmazza.
- Mi az adatkezelés fő logikája? A fiókjához és az előfizetéséhez kapcsolódó adatokat a szerződés teljesítéséhez kezeljük, a számlázási adatokat jogszabályi kötelezettségből, a biztonsági naplókat jogos érdekből.
- Hol tároljuk az adatait? Az adatbázis és a feltöltött fájlok az Európai Unióban, Írországban tárolódnak.
- Van harmadik országba történő adattovábbítás? Igen, egyes szolgáltatóink az Egyesült Államokban működnek. A garanciákat szolgáltatónként a 7. fejezet mutatja be.
- Van hírlevél? Igen, kizárólag külön, bármikor visszavonható hozzájárulás alapján.
- Vannak sütik? A weboldalon igen; a nem szükséges sütik csak az Ön hozzájárulása után aktiválódnak. Részletek a Cookie nyilatkozatban.
- Van automatizált döntéshozatal? Nincs, és profilalkotást sem végzünk (l. a 4.4 pontot).
I. rész, Adatkezelési tájékoztató
Szerepmeghatározás: ebben a részben az Interigo saját maga az adatkezelő, Ön pedig az érintett. Ez a rész a GDPR 13–14. cikke szerinti egyoldalú tájékoztatás azokról az adatkezelésekről, amelyek céljáról és eszközeiről az Interigo dönt, így a fiókjáról, az előfizetéséről és a weboldal látogatásáról. Ez a rész nem szerződés.
1. Az adatkezelő
- Adatkezelő neve: Lakó Dominik László e.v.
- Jogállása: egyéni vállalkozó
- Márkanév és szolgáltatás: Interigo
- Székhely: 9172 Győrzámoly, Parti sétány 10.
- Adószám: 57448723-2-28
- Nyilvántartási szám: 56079555
- Nyilvántartó szerv: Belügyminisztérium (egyéni vállalkozók nyilvántartása)
- Adatvédelmi kapcsolattartás: [email protected]
- Weboldal: interigo.design
Az „Interigo” márkanév, nem önálló jogalany. Az adatkezelő a fenti néven nyilvántartott egyéni vállalkozó; az Interigo az általa üzemeltetett szolgáltatás elnevezése. Minden adatvédelmi megkeresést a fenti elektronikus levelezési címre kérünk, tárgyként az „Adatvédelem” szó feltüntetésével.
1.1 Adatvédelmi tisztviselő
Az adatkezelő nem jelölt ki adatvédelmi tisztviselőt, mert erre a GDPR 37. cikk (1) bekezdése alapján nem köteles: nem közhatalmi szerv, fő tevékenysége nem igényli az érintettek rendszeres és szisztematikus, nagymértékű megfigyelését, és fő tevékenysége nem a 9. cikk szerinti különleges adatok vagy a 10. cikk szerinti büntetőjogi adatok nagy számban történő kezelése. Az adatvédelmi kérdéseket az adatkezelő személyesen kezeli a fenti címen.
2. A tájékoztató hatálya és a két szerep elhatárolása
Ez a tájékoztató két, egymástól elkülönülő adatkezelésre terjed ki:
- az Interigo alkalmazás használatához kapcsolódó adatkezelésre; és
- a marketing weboldal látogatásához kapcsolódó adatkezelésre.
Fontos megkülönböztetés. Amikor Ön az alkalmazásba a saját ügyfeleinek adatait viszi be, azok tekintetében Ön az adatkezelő, az Interigo pedig az Ön nevében eljáró adatfeldolgozó. Erre a jelen tájékoztató II. része vonatkozik, nem az I. rész.
| Helyzet | Ki az adatkezelő? | Az Interigo szerepe | Irányadó rész |
|---|---|---|---|
| Az Ön fiókja, előfizetése, számlázása, támogatási megkeresése | az Interigo | adatkezelő | I. rész |
| A weboldal látogatása, hírlevél | az Interigo | adatkezelő | I. rész |
| A projektjeibe felvitt ügyfél-, beszállítói és kapcsolattartói adatok | Ön | adatfeldolgozó | II. rész |
| A munkaterületre meghívott munkatársak fiókadatai | az Interigo | adatkezelő | I. rész |
3. A kezelt személyes adatok köre és forrása
| Adatkör | Kezelt adatok | Az adatok forrása |
|---|---|---|
| Fiókadatok | e-mail cím, jelszó kizárólag egyirányú hasítással tárolva, megjelenítendő név, profilkép (opcionális), nyelvi beállítás | közvetlenül az érintettől |
| Munkaterületi adatok | munkaterület neve, tagok listája és jogosultsága, meghívások, a meghívott e-mail címe | az érintettől, meghívás esetén a munkaterület tulajdonosától |
| Előfizetési és számlázási adatok | számlázási név és cím, adószám, előfizetett csomag, számlaszám és -összeg, tranzakcióazonosító, a fizetési mód típusa és a kártya utolsó négy számjegye | az érintettől, illetve a fizetési szolgáltatótól |
| Használati és technikai adatok | IP-cím, böngésző és eszköz típusa, munkamenet-azonosító, bejelentkezési időpontok, a felületen végzett műveletek naplói, hibanaplók | automatikusan, a szolgáltatás használatakor |
| Kapcsolatfelvételi adatok | a megkeresés tartalma, e-mail cím, a levelezés előzményei | közvetlenül az érintettől |
| Hírlevél-adatok | e-mail cím, a feliratkozás ténye és időpontja, kézbesítési és megnyitási adatok | közvetlenül az érintettől |
| Weboldal-látogatási adatok | a sütikkel gyűjtött adatok (l. a Cookie nyilatkozatot) | automatikusan, hozzájárulás esetén |
3.1 Ha az adat nem Öntől származik
Ha Önt egy munkaterület tulajdonosa hívta meg, az e-mail címét nem Öntől, hanem a meghívó féltől kaptuk. A GDPR 14. cikke alapján tájékoztatjuk, hogy ilyenkor az e-mail címét a meghívás kézbesítése és a fiók létrehozása céljából kezeljük, és erről a meghívó levélben is tájékoztatjuk. Ha nem kíván élni a meghívással, a meghívás a lejáratával törlődik, illetve kérésére soron kívül töröljük.
3.2 Különleges kategóriájú adatok
A szolgáltatás nem különleges kategóriájú személyes adatok (GDPR 9. cikk) kezelésére készült, és ilyen adatot nem kérünk. Kérjük, ne töltsön fel egészségügyi, vallási, politikai véleményre vonatkozó vagy más különleges adatot. Az ilyen adat feltöltése az Általános Szerződési Feltételek megsértésének minősül, és a szolgáltatás felfüggesztéséhez vezethet.
4. Az adatkezelés céljai, jogalapjai, adatköre és időtartama
| Cél | Kezelt adatkör | Jogalap | Megőrzési idő | Fő címzettek |
|---|---|---|---|---|
| Felhasználói fiók létrehozása és kezelése, bejelentkezés | fiókadatok | szerződés teljesítése, 6. cikk (1) b) | a fiók törléséig, illetve az előfizetés megszűnését követő 90 napig | tárhely- és adatbázis-szolgáltató |
| A szolgáltatás nyújtása: projektek, termékek, dokumentumok kezelése | fiókadatok, használati adatok | szerződés teljesítése, 6. cikk (1) b) | a tartalom vagy a fiók törléséig | tárhely- és adatbázis-szolgáltató, képfeldolgozás |
| Munkaterületi együttműködés és meghívások kezelése | fiókadatok, munkaterületi adatok | szerződés teljesítése, 6. cikk (1) b) | a tagság megszűnéséig, meghívásnál annak lejártáig | a munkaterület többi tagja, e-mail-küldő |
| AI-funkciók futtatása a felhasználó kérésére | a művelethez feltöltött kép vagy szöveg | szerződés teljesítése, 6. cikk (1) b) | a művelet elvégzéséig; az eredmény a tartalom törléséig | AI-feldolgozási partnerek |
| Díjfizetés feldolgozása, előfizetés kezelése | előfizetési és számlázási adatok | szerződés teljesítése, 6. cikk (1) b) | az előfizetés megszűnéséig | fizetési szolgáltató |
| Számla kiállítása és megőrzése, számviteli kötelezettség | számlázási adatok | jogi kötelezettség, 6. cikk (1) c); Sztv. 169. § | 8 év | számlázó rendszer, könyvviteli szolgáltató |
| Rendszerüzenetek küldése (előfizetési és biztonsági értesítések) | fiókadatok, előfizetési adatok | szerződés teljesítése, 6. cikk (1) b) | az előfizetés fennállásáig | e-mail-küldő szolgáltató |
| Ügyfélszolgálat előfizetőnek: a szerződéssel összefüggő megkeresés | kapcsolatfelvételi adatok | szerződés teljesítése, 6. cikk (1) b) | az ügy lezárását követő 2 év, ügykezelési és igazolási célból | e-mail-küldő szolgáltató |
| Ügyfélszolgálat érdeklődőnek: szerződésen kívüli megkeresés | kapcsolatfelvételi adatok | jogos érdek, 6. cikk (1) f), l. a 4.1 pontot | az ügy lezárását követő 2 év | e-mail-küldő szolgáltató |
| A rendszer biztonságának fenntartása, visszaélések megelőzése, hibakeresés | használati és technikai adatok | jogos érdek, 6. cikk (1) f), l. a 4.1 pontot | naplók legfeljebb 90 nap, biztonsági célból | hibanaplózó szolgáltató |
| Jogi igények előterjesztése és védelme | az igénnyel érintett adatok | jogos érdek, 6. cikk (1) f), l. a 4.1 pontot | az általános elévülési idő, 5 év | szükség esetén jogi képviselő |
| Hírlevél és marketingcélú megkeresés | hírlevél-adatok | hozzájárulás, 6. cikk (1) a), l. a 4.2 pontot | a hozzájárulás visszavonásáig | e-mail-küldő szolgáltató |
| Weboldal-statisztika és hirdetéskövetés | weboldal-látogatási adatok | hozzájárulás, 6. cikk (1) a), l. a 4.2 pontot | a Cookie nyilatkozatban megadott élettartam szerint | analitikai és hirdetési szolgáltatók |
4.1 A jogos érdeken alapuló adatkezelésekről
A jogos érdek jogalapját nem általánosan, hanem célonként alkalmazzuk. A három érintett esetben az érdekmérlegelés eredménye a következő:
- Biztonsági naplózás és visszaélésmegelőzés. Az adatkezelő jogos érdeke a szolgáltatás és a felhasználók adatainak védelme, a jogosulatlan hozzáférés felderítése. Az adatkezelés a legszükségesebb technikai adatokra korlátozódik, legfeljebb 90 napos megőrzéssel, és nem szolgál a felhasználó értékelésére. Az érintettek jogaira gyakorolt hatása ezért csekély, míg elmaradása a felhasználók adatait veszélyeztetné.
- Szerződésen kívüli megkeresések megválaszolása. Az adatkezelő jogos érdeke, hogy az érdeklődőknek érdemi választ adjon, és a levelezést egy későbbi kérdés esetén visszakereshesse. Az érintett a megkereséssel maga kezdeményezte a kapcsolatfelvételt, így az adatkezelés számára észszerűen elvárható.
- Jogi igények előterjesztése és védelme. Az adatkezelő jogos érdeke, hogy egy esetleges jogvitában bizonyítani tudja a szerződés tartalmát és teljesítését. Az adatokat elkülönítve, kizárólag erre a célra kezeljük.
Mindhárom esetben Ön tiltakozhat az adatkezelés ellen (l. a 10. fejezetet), és az érdekmérlegelési teszt eredményét kérésre rendelkezésre bocsátjuk.
4.2 A hozzájáruláson alapuló adatkezelésekről
Hozzájárulást kizárólag két esetben kérünk: a hírlevélhez és a nem szükséges sütikhez. Mindkettőnél biztosítjuk, hogy a hozzájárulás önkéntes, konkrét, megfelelő tájékoztatáson alapuló és egyértelmű legyen (GDPR 4. cikk 11. pont).
- A hozzájárulás elkülönül. A hírlevélre való feliratkozás soha nem feltétele a regisztrációnak vagy a szolgáltatás igénybevételének, és nem előre bejelölt jelölőnégyzettel történik. A süti-hozzájárulás a hírlevéltől és a szerződéstől egyaránt független.
- A hozzájárulás bizonyítható. A GDPR 7. cikk (1) bekezdése alapján rögzítjük a hozzájárulás tényét és időpontját, hírlevélnél a feliratkozás módját is.
- A visszavonás ugyanolyan egyszerű, mint a megadás. A hírlevélről minden levél alján egy kattintással leiratkozhat, a süti-beállításokat a weboldal láblécéből bármikor újra megnyithatja. A visszavonás a jövőre nézve hatályos.
4.3 Az elkülönítés elve
Egy adatkezelési célhoz egy jogalapot rendelünk. Ha egy adatot több célra kezelünk, az egyik cél megszűnése nem tartja életben a másikat: például a hírlevél-hozzájárulás visszavonása után az e-mail címét a fiókja működtetéséhez továbbra is kezeljük, de marketingcélra nem használjuk fel.
4.4 Automatizált döntéshozatal és profilalkotás
Az adatkezelő nem végez a GDPR 22. cikke szerinti, kizárólag automatizált adatkezelésen alapuló döntéshozatalt, és nem végez profilalkotást sem. A szolgáltatás mesterséges intelligenciára épülő funkciói a felhasználó kifejezett kérésére futnak le, kizárólag az általa megadott tartalmon, és nem hoznak Önre nézve joghatással járó vagy Önt hasonlóan jelentős mértékben érintő döntést.
5. Munkaterületi láthatóság és megosztott nézetek
A szolgáltatás közös munkára készült, ezért bizonyos adatai a munkaterület többi tagja számára láthatóak. Az alábbi táblázat pontosan megmutatja, ki mit lát.
| Ki látja | Mely adatokat | Jogalap |
|---|---|---|
| A munkaterület többi tagja | megjelenítendő név, profilkép, e-mail cím, a felületen végzett műveletek (ki mit hozott létre vagy módosított) | szerződés teljesítése, az együttműködés a szolgáltatás lényegi eleme |
| A munkaterület tulajdonosa és adminisztrátora | a fentiek, valamint a tagság és a jogosultságok kezeléséhez szükséges adatok | szerződés teljesítése; a tulajdonos felügyeleti jogköre az ÁSZF-en alapul |
| A megosztási link birtokosa | kizárólag a projekt tulajdonosa által megosztásra kijelölt projekttartalom; a tagok fiókadatai nem | a projekt tulajdonosának döntése, az ő adatkezelői felelősségével |
A megosztási link terjedelmét és élettartamát a projekt tulajdonosa állítja be és bármikor visszavonhatja. A link továbbadásáért a projekt tulajdonosa felel; az adatkezelő nem vizsgálja, hogy a linket ki kapja meg.
6. Az adatok címzettjei és az adatfeldolgozók
Személyes adatot marketingcélból harmadik félnek nem adunk át és nem értékesítünk. Az adatokhoz az alábbi adatfeldolgozók férhetnek hozzá, kizárólag a feladatuk ellátásához szükséges körben, adatfeldolgozói szerződés alapján.
6.1 Név szerint megnevezett adatfeldolgozók
| Adatfeldolgozó | Feladat | Kezelt adatkör | Székhely |
|---|---|---|---|
| Supabase, Inc. | adatbázis- és fájltárolás, hitelesítés | fiókadatok, munkaterületi adatok, feltöltött tartalom | Amerikai Egyesült Államok; az adatok tárolása Írországban |
| Netlify, Inc. | a weboldal és az alkalmazás kiszolgálása | technikai adatok, IP-cím | Amerikai Egyesült Államok |
| Cloudflare, Inc. | tartalomkézbesítés, fájltárolás, biztonsági szűrés | technikai adatok, IP-cím, feltöltött képek | Amerikai Egyesült Államok |
| Stripe Payments Europe, Limited és Stripe, Inc. | bankkártyás fizetés feldolgozása, előfizetés-kezelés | előfizetési és számlázási adatok | Írország, illetve Amerikai Egyesült Államok |
| Billingo Technologies Zrt. | számlázás, számlák kiállítása és megőrzése | számlázási adatok | Magyarország |
| Resend | tranzakciós e-mailek és hírlevél kézbesítése | e-mail cím, a levél tartalma, kézbesítési adatok | Amerikai Egyesült Államok |
6.2 Adatfeldolgozói kategóriák
Az alábbi feladatokat szerződött partnerek közreműködésével látjuk el. Ezeknél a partnerek köre a szolgáltatás fejlődésével ténylegesen változhat, például egy AI-modell lecserélésekor, ezért adjuk meg kategóriaként.
| Kategória | Feladat | Kezelt adatkör |
|---|---|---|
| Mesterséges intelligencia szolgáltatók | képfeldolgozás, szöveggenerálás, termékadat-kinyerés | a művelethez feltöltött kép vagy szöveg |
| Képfeldolgozó és -kiszolgáló szolgáltatók | képek tárolása, átméretezése, kiszolgálása | feltöltött képek |
| Hibanaplózó és üzemeltetés-figyelő szolgáltatók | hibák felderítése és elhárítása | technikai adatok, hibaüzenetek, fiókazonosító |
| Terméktámogatási analitikai szolgáltatók | a felület használatának mérése, hibás folyamatok azonosítása | használati és technikai adatok |
| Weboldal-analitikai és hirdetési szolgáltatók | látogatómérés, hirdetési teljesítmény mérése | a Cookie nyilatkozatban részletezve |
| Könyvviteli szolgáltató | könyvelés, adóbevallás | számlázási adatok |
A kategóriákba tartozó szolgáltatókkal is adatfeldolgozói szerződést kötünk, és megköveteljük tőlük, hogy az Ön tartalmát ne használják mesterséges intelligencia modellek betanítására.
6.3 Egyéb címzettek
- Munkaterületi tagok és a megosztási link birtokosai: a részleteket az 5. fejezet tartalmazza.
- Jogi képviselő: jogvita esetén, az igényérvényesítéshez szükséges körben.
- Hatóságok: jogszabályi kötelezettség esetén, a megkeresés terjedelmében.
7. Adattovábbítás harmadik országba
Az adatfeldolgozók egy része az Európai Gazdasági Térségen kívül, elsősorban az Amerikai Egyesült Államokban rendelkezik székhellyel. Az alábbi táblázat szolgáltatónként mutatja meg, mi a továbbítás oka és milyen garancián alapul.
| Szolgáltató | Adatközpont / régió | A továbbítás oka | Garancia | Kiegészítő biztosíték |
|---|---|---|---|---|
| Supabase, Inc. | Írország (AWS eu-west-1) | az alkalmazás adatbázisa és fájltárolója | A tárolás az EGT-n belül történik, ehhez nem szükséges harmadik országbeli garancia. A szolgáltató amerikai anyavállalatának támogatási célú hozzáférésére általános szerződési feltételek (SCC) vonatkoznak. | titkosított tárolás és átvitel, sorszintű hozzáférés-vezérlés |
| Netlify, Inc. | globális peremhálózat, USA | a weboldal és az alkalmazás kiszolgálása | általános szerződési feltételek (SCC) | kizárólag technikai kiszolgálási adat; tartalmi adat nem kerül továbbításra |
| Cloudflare, Inc. | globális peremhálózat, uniós feldolgozási beállítással | tartalomkézbesítés, fájltárolás, biztonsági szűrés | megfelelőségi határozat (EU–USA Adatvédelmi Keretrendszer), ennek hiányában SCC | uniós adatfeldolgozási beállítás, titkosított tárolás |
| Stripe Payments Europe, Limited | Írország | a fizetés feldolgozása európai ügyfeleknek | nem szükséges, EGT-n belüli adatkezelés | nincs |
| Stripe, Inc. | Amerikai Egyesült Államok | a fizetési lánc technikai kiszolgálása, csalásmegelőzés | megfelelőségi határozat (EU–USA Adatvédelmi Keretrendszer), ennek hiányában SCC | a kártyaadat tokenizált; az adatkezelő nem fér hozzá |
| Billingo Technologies Zrt. | Magyarország | számlázás | nem szükséges, EGT-n belüli adatkezelés | nincs |
| Resend | Amerikai Egyesült Államok | e-mailek kézbesítése | általános szerződési feltételek (SCC) | kizárólag e-mail cím, levéltartalom és kézbesítési adat |
| AI-feldolgozási partnerek (kategória) | Európai Unió és Amerikai Egyesült Államok | az AI-funkciók futtatása a felhasználó kérésére | megfelelőségi határozat vagy SCC, partnerenként | csak a művelethez szükséges tartalom; modelltanításra nem használható |
Az alkalmazott garanciák másolatát, illetve a szolgáltatónkénti pontos jogalapot kérésre megküldjük az 1. fejezetben megadott címen.
8. Adatbiztonsági intézkedések
Az adatkezelő a kockázat mértékének megfelelő technikai és szervezési intézkedéseket alkalmaz (GDPR 32. cikk), így különösen:
- titkosított adatátvitel (HTTPS/TLS) minden kapcsolaton;
- az adatok titkosított tárolása a szolgáltatói infrastruktúrában;
- jelszavak kizárólag egyirányú, sózott hasítással tárolva, a jelszó visszafejtésére az adatkezelőnek sincs módja;
- sorszintű hozzáférés-vezérlés az adatbázisban, amely munkaterületi tagságtól és szerepkörtől teszi függővé az adatok elérését;
- a hozzáférések naplózása és rendszeres felülvizsgálata;
- rendszeres, automatikus biztonsági mentés, dokumentált helyreállítási eljárással;
- a hozzáférés korlátozása a feladat ellátásához szükséges minimumra;
- a megosztási linkek egyedi, kitalálhatatlan azonosítót használnak.
Felhívjuk a figyelmét arra, hogy az interneten történő adattovábbítás teljes biztonsága nem garantálható. Kérjük, használjon egyedi, erős jelszót, és jelezze, ha jogosulatlan hozzáférést tapasztal.
9. Adatmegőrzés és törlés
A megőrzési időket célonként a 4. fejezet táblázata tartalmazza. Az alábbiakban azt mutatjuk be, hogy az egyes időtartamokat mi indokolja.
| Időtartam | Mire vonatkozik | Miért ennyi |
|---|---|---|
| 90 nap az előfizetés megszűnése után | a fiók és a benne tárolt tartalom, szüneteltetett hozzáférés mellett | hogy az előfizetés megújításával adatvesztés nélkül visszakapja a hozzáférést, illetve hogy ez alatt az idő alatt másolatot kérhessen az adatairól |
| 90 nap | biztonsági és műveleti naplók | egy visszaélés vagy jogosulatlan hozzáférés jellemzően utólag derül ki; ennyi idő kell a biztonsági kivizsgáláshoz, ennél tovább viszont nincs rá szükség |
| 30 nap a törlési kérelemtől | a felhasználó által kezdeményezett törlés | a rendszerekből való végleges eltávolítás technikai átfutása |
| 35 nap | biztonsági mentések | a mentési ciklus hossza; ennek leteltével a törölt adat a mentésekből is eltűnik |
| 2 év | e-mailes megkeresések és a levelezés | ügykezelési és igazolási cél: egy visszatérő kérdésnél az előzmény visszakereshető legyen, és igazolható legyen, mit válaszoltunk |
| 5 év | jogi igények érvényesítéséhez szükséges adatok | a Ptk. szerinti általános elévülési idő. Ez elkülönül a számviteli megőrzéstől: célja a jogvita, nem a számviteli bizonylatolás |
| 8 év | számviteli bizonylatok, számlák | a számvitelről szóló 2000. évi C. törvény 169. §-a szerinti kötelező megőrzés. Ez törlési kérelemtől függetlenül fennáll |
A 90 napos időszak lejárta és az adatok törlése előtt legalább egy alkalommal e-mailben figyelmeztetjük. A fiókját bármikor maga is törölheti a szolgáltatás felületén.
10. Az Ön jogai és azok gyakorlása
- Hozzáférés: Tájékoztatást kérhet arról, hogy kezeljük-e az adatait, és ha igen, másolatot kérhet azokról (GDPR 15. cikk).
- Helyesbítés: Kérheti pontatlan adatai javítását, hiányos adatai kiegészítését (16. cikk). A fiókadatai nagy részét a felületen maga is javíthatja.
- Törlés: Kérheti adatai törlését, ha az adatkezelés célja megszűnt, vagy visszavonta a hozzájárulását, és nincs más jogalap (17. cikk). A jogszabályon alapuló megőrzés, így a 8 éves számviteli, ilyenkor is fennmarad.
- Az adatkezelés korlátozása: Kérheti, hogy az adatait csak tároljuk, de ne kezeljük tovább, amíg a vitatott kérdés eldől (18. cikk).
- Adathordozhatóság: Kérheti adatai kiadását géppel olvasható formátumban (20. cikk). Ez a jog akkor áll fenn, ha az adatkezelés hozzájáruláson vagy szerződésen alapul és automatizált módon történik: a jogos érdeken vagy jogi kötelezettségen alapuló adatkezelésre nem terjed ki. A szolgáltatás export funkciói ezt a jogot a gyakorlatban is kiszolgálják.
- Tiltakozás: Tiltakozhat a jogos érdeken alapuló adatkezelés ellen; ilyenkor mérlegeljük, hogy van-e kényszerítő erejű jogos okunk a folytatásra (21. cikk (1)). Közvetlen üzletszerzés esetén a tiltakozásnak mérlegelés nélkül, minden esetben helyt adunk (21. cikk (2)–(3)).
- Hozzájárulás visszavonása: A hozzájárulását bármikor, ingyenesen, a megadással azonos egyszerűséggel visszavonhatja. Ez nem érinti a visszavonás előtti adatkezelés jogszerűségét (7. cikk (3)).
- Panasz és bírósági jogorvoslat: Panaszt tehet a Nemzeti Adatvédelmi és Információszabadság Hatóságnál, és bírósághoz is fordulhat (77. és 79. cikk). Részletek a 12. fejezetben.
10.1 A kérelem benyújtásának módja
Kérelmét az 1. fejezetben megadott elektronikus levelezési címre küldheti; a tárgyban kérjük tüntesse fel az „Adatvédelem” szót. Kérelmet a szolgáltatás felületén regisztrált e-mail címéről küldve tud a leggyorsabban benyújtani.
10.2 Azonosítás
A kérelem teljesítése előtt meg kell győződnünk arról, hogy Ön az, akinek mondja magát, máskülönben harmadik személynek adnánk ki az Ön adatait. Ha a kérelem a fiókjához tartozó e-mail címről érkezik, ez rendszerint elegendő. Ha megalapozott kétségünk merül fel a személyazonosságát illetően, a GDPR 12. cikk (6) bekezdése alapján további információt kérhetünk. Személyazonosító okmány másolatát nem kérjük és nem tároljuk.
10.3 Határidő és költség
A kérelmet legfeljebb egy hónapon belül teljesítjük. Ez a határidő összetett vagy nagyszámú kérelem esetén további két hónappal meghosszabbítható; a hosszabbításról és annak okáról a kérelem beérkezésétől számított egy hónapon belül tájékoztatjuk (GDPR 12. cikk (3)).
A válaszadás ugyanazon a csatornán történik, amelyen a kérelmet benyújtotta, kivéve, ha Ön mást kér. A tájékoztatás és az intézkedés díjmentes. Megalapozatlan vagy, különösen ismétlődő jellege miatt, túlzó kérelem esetén észszerű díjat számíthatunk fel, vagy megtagadhatjuk a kérelem teljesítését; a megtagadást minden esetben megindokoljuk.
11. Adatvédelmi incidens
Adatvédelmi incidens esetén az incidenst nyilvántartásba vesszük, és, ha az valószínűsíthetően kockázattal jár az érintettek jogaira nézve, a tudomásszerzéstől számított 72 órán belül bejelentjük a Nemzeti Adatvédelmi és Információszabadság Hatóságnak (GDPR 33. cikk).
Ha az incidens az érintettek jogaira nézve valószínűsíthetően magas kockázattal jár, az érintetteket is tájékoztatjuk indokolatlan késedelem nélkül (GDPR 34. cikk).
12. Jogorvoslati lehetőségek
Ha úgy véli, hogy az adatkezelés sérti a jogait, kérjük, először vegye fel velünk a kapcsolatot, a legtöbb kérdés így rendezhető a leggyorsabban. Ezen felül az alábbi jogorvoslatok állnak rendelkezésére.
Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
- Cím: 1055 Budapest, Falk Miksa utca 9–11.
- Postacím: 1363 Budapest, Pf. 9.
- Honlap: naih.hu
A panasz benyújtása nem feltétele a bírósági eljárásnak, és a kettő egymás mellett is igénybe vehető.
Bírósági jogérvényesítés
Jogainak megsértése esetén bírósághoz fordulhat. A per, az Ön választása szerint, a lakóhelye vagy tartózkodási helye szerinti törvényszék előtt is megindítható.
13. A tájékoztató módosítása
Fenntartjuk a jogot a jelen tájékoztató módosítására. A mindenkori hatályos szöveg ezen az oldalon érhető el, a hatálybalépés dátumával és a verziószámmal együtt.
Az adatkezelést lényegesen érintő módosításról a hatálybalépést megelőzően legalább 30 nappal, elektronikus úton értesítjük. Ha a módosítás hozzájáruláson alapuló adatkezelést érint, új hozzájárulást kérünk. Ha a módosítás a II. részt, vagyis a szerződéses mellékletet, érinti, az értesítésben ezt külön jelezzük.
II. rész, Adatfeldolgozási feltételek
Szerepmeghatározás: ebben a részben Ön az adatkezelő, az Interigo pedig az Ön nevében eljáró adatfeldolgozó. Ez a rész szerződés Ön és a szolgáltató között, nem tájékoztatás, és az Általános Szerződési Feltételek elválaszthatatlan mellékletét képezi. Akkor alkalmazandó, ha Ön a szolgáltatás használata során harmadik személyek, jellemzően a saját ügyfelei, személyes adatait kezeli.
14. Fogalommeghatározások
A jelen rész alkalmazásában az alábbi fogalmak a GDPR 4. cikkében meghatározott jelentéssel bírnak. Az egyértelműség kedvéért:
- Személyes adat: Azonosított vagy azonosítható természetes személyre vonatkozó bármely információ (GDPR 4. cikk 1. pont).
- Érintett: Az a természetes személy, akire a személyes adat vonatkozik, a jelen rész alkalmazásában jellemzően az Adatkezelő ügyfele, munkatársa vagy beszállítói kapcsolattartója.
- Adatkezelő: Az a fél, aki a személyes adatok kezelésének céljait és eszközeit meghatározza (GDPR 4. cikk 7. pont). A jelen rész alkalmazásában a szolgáltatásra előfizető Felhasználó.
- Adatfeldolgozó: Az a fél, aki a személyes adatokat az Adatkezelő nevében kezeli (GDPR 4. cikk 8. pont). A jelen rész alkalmazásában az 1. fejezetben megnevezett szolgáltató.
- További adatfeldolgozó: Az a harmadik fél, akit az Adatfeldolgozó a saját feladatai ellátásához vesz igénybe, és aki ennek keretében személyes adatot kezel (GDPR 28. cikk (2) és (4)).
- Adatvédelmi incidens: A biztonság olyan sérülése, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi (GDPR 4. cikk 12. pont).
- Utasítás: Az Adatkezelő dokumentált rendelkezése az adatkezelés módjáról; ilyennek minősül az ÁSZF, a jelen rész, valamint a szolgáltatás felületén az Adatkezelő által elvégzett beállítás és művelet.
15. A felek és a megállapodás létrejötte
Adatkezelő: a szolgáltatásra előfizető Felhasználó, aki a szolgáltatásba harmadik személyek személyes adatait viszi be.
Adatfeldolgozó: a jelen tájékoztató 1. fejezetében megnevezett szolgáltató.
A jelen megállapodás az Általános Szerződési Feltételek elfogadásával, külön aláírás nélkül jön létre a felek között. A GDPR 28. cikk (9) bekezdése szerinti írásbeli forma elektronikus formában is teljesül.
Ha Ön a szolgáltatást kizárólag saját, belső célra használja, és abba más személyek adatait nem viszi be, a jelen megállapodás Önre nem alkalmazandó.
16. A megállapodás tárgya és időtartama
Az Adatfeldolgozó az Adatkezelő nevében, kizárólag a szolgáltatás nyújtása céljából kezel személyes adatokat. Az adatkezelés tárgyát, jellegét, célját, az érintettek és az adatok kategóriáit az A. melléklet tartalmazza.
A megállapodás az előfizetés fennállásáig, illetve, ha az hosszabb, az adatok 23. fejezet szerinti törléséig vagy visszaadásáig marad hatályban.
17. Az Adatkezelő utasítási joga
Az Adatfeldolgozó a személyes adatokat kizárólag az Adatkezelő dokumentált utasításai alapján kezeli, ideértve a harmadik országba történő adattovábbítást is.
Ha az Adatfeldolgozót uniós vagy tagállami jog kötelezi adatkezelésre, erről az adatkezelést megelőzően tájékoztatja az Adatkezelőt, kivéve, ha a tájékoztatást a jog fontos közérdekből tiltja.
Az Adatfeldolgozó haladéktalanul tájékoztatja az Adatkezelőt, ha megítélése szerint valamely utasítás sérti a GDPR-t vagy más adatvédelmi rendelkezést, és jogosult az ilyen utasítás végrehajtását a kérdés tisztázásáig felfüggeszteni.
Az Adatkezelő szavatolja, hogy az általa a szolgáltatásba bevitt személyes adatok kezelésére megfelelő jogalappal rendelkezik, és hogy az érintetteket a GDPR 13–14. cikke szerint tájékoztatta. Az Adatkezelő vállalja továbbá, hogy a szolgáltatásba nem visz be a GDPR 9. cikke szerinti különleges kategóriájú adatot.
18. Titoktartás
Az Adatfeldolgozó biztosítja, hogy a személyes adatok kezelésére feljogosított személyek titoktartási kötelezettséget vállaltak, vagy jogszabályon alapuló titoktartási kötelezettség alatt állnak. A kötelezettség a jogviszony megszűnése után is fennmarad.
Az Adatfeldolgozó a hozzáférést a feladat ellátásához szükséges legszűkebb körre korlátozza.
19. Adatbiztonsági intézkedések
Az Adatfeldolgozó a GDPR 32. cikke szerinti, a kockázat mértékének megfelelő technikai és szervezési intézkedéseket alkalmazza. Az intézkedések tételes felsorolását a B. melléklet tartalmazza.
Az Adatfeldolgozó jogosult az intézkedéseket módosítani, feltéve, hogy a védelem szintje nem csökken.
20. További adatfeldolgozók
Az Adatkezelő általános felhatalmazást ad az Adatfeldolgozónak arra, hogy a szolgáltatás nyújtásához további adatfeldolgozókat vegyen igénybe (GDPR 28. cikk (4)).
A további adatfeldolgozók köre a jelen tájékoztató 6. fejezetében szerepel, két elkülönített csoportban:
- Fő szolgáltatók: a 6.1 pont szerinti, név szerint megnevezett adatfeldolgozók. Ezek köre állandó; változásukra a jelen fejezet szerinti értesítési és kifogásolási rend vonatkozik.
- Kategóriák: a 6.2 pont szerinti feladatkörök. A kategórián belüli szolgáltatóváltás nem minősül új kategória bevonásának, de a tételes, névre szóló lista az Adatkezelő kérésére bármikor rendelkezésre áll.
Az Adatfeldolgozó a további adatfeldolgozókra a jelen megállapodásban foglaltakkal lényegében azonos adatvédelmi kötelezettségeket telepít, és a további adatfeldolgozó tevékenységéért úgy felel, mintha maga járt volna el.
Új fő szolgáltató bevonásáról vagy meglévő lecseréléséről az Adatfeldolgozó a változást megelőzően legalább 30 nappal értesíti az Adatkezelőt. Az Adatkezelő a változás ellen az értesítéstől számított 30 napon belül, indokolással kifogást emelhet. Ha a felek a kifogást nem tudják rendezni, az Adatkezelő jogosult az előfizetést díjmentesen felmondani, és a fel nem használt, előre kifizetett időszakra eső díj időarányos visszatérítésére.
21. Az Adatkezelő támogatása
21.1 Érintetti kérelmek
Az Adatfeldolgozó a szolgáltatás felületén olyan funkciókat biztosít (hozzáférés, szerkesztés, export, törlés), amelyekkel az Adatkezelő az érintetti kérelmeket önállóan teljesíteni tudja.
Ha érintett közvetlenül az Adatfeldolgozóhoz fordul olyan adat kapcsán, amelyet az Adatkezelő nevében kezel, az Adatfeldolgozó a kérelmet érdemben nem teljesíti, hanem indokolatlan késedelem nélkül továbbítja az Adatkezelőnek, és erről az érintettet tájékoztatja.
21.2 Egyéb kötelezettségek
Az Adatfeldolgozó a rendelkezésére álló információk alapján, észszerű keretek között segíti az Adatkezelőt a GDPR 32–36. cikke szerinti kötelezettségei teljesítésében, így az adatbiztonsági követelmények, az incidenskezelés és, szükség esetén, az adatvédelmi hatásvizsgálat és az előzetes konzultáció terén.
22. Adatvédelmi incidens
Az Adatfeldolgozó az általa kezelt adatokat érintő adatvédelmi incidensről haladéktalanul, és lehetőség szerint a tudomásszerzéstől számított 48 órán belül értesíti az Adatkezelőt (GDPR 33. cikk (2)).
A 48 óra az Adatfeldolgozó szerződéses vállalása, nem jogszabályi határidő. Azért rövidebb a hatósági bejelentésre nyitva álló 72 óránál, hogy az Adatkezelőnek maradjon ideje a saját, GDPR 33. cikk szerinti 72 órás bejelentési kötelezettségét teljesíteni. Az Adatfeldolgozó értesítése nem váltja ki és nem helyettesíti az Adatkezelő hatósági bejelentését, sem az érintettek GDPR 34. cikk szerinti tájékoztatását, ezek az Adatkezelő kötelezettségei maradnak.
Az értesítés tartalmazza a rendelkezésre álló mértékben:
- az incidens jellegét, valamint az érintettek és az érintett adatok hozzávetőleges körét és számát;
- a valószínűsíthető következményeket;
- a megtett vagy tervezett intézkedéseket, ideértve a hátrányos következmények enyhítését;
- a további tájékoztatást adó kapcsolattartó elérhetőségét.
Ha az információk nem állnak egyszerre rendelkezésre, az Adatfeldolgozó azokat szakaszosan, további indokolatlan késedelem nélkül bocsátja rendelkezésre.
23. Az adatok törlése és visszaadása
A szolgáltatás megszűnését követően az Adatkezelő az adatait a szolgáltatás export funkcióival 90 napig letöltheti. Ezen időszak alatt az Adatkezelő kérheti az adatok soron kívüli törlését is.
A 90 nap elteltével az Adatfeldolgozó az adatokat törli, a biztonsági mentésekből legfeljebb további 35 napon belül.
23.1 A jogszabály alapján kötelezően megőrzendő adatok
A GDPR 28. cikk (3) bekezdés g) pontja szerinti törlési kötelezettség nem terjed ki azokra az adatokra, amelyek megőrzésére az Adatfeldolgozót uniós vagy tagállami jog kötelezi. Ezek jelenleg:
| Adatkör | Megőrzési kötelezettség | Időtartam |
|---|---|---|
| Az Adatkezelő felé kiállított számlák és számviteli bizonylatok | a számvitelről szóló 2000. évi C. törvény 169. § | 8 év |
| Az általános forgalmi adó megállapításához szükséges bizonylatok | az általános forgalmi adóról szóló 2007. évi CXXVII. törvény | az adómegállapításhoz való jog elévüléséig |
Az így megőrzött adatokat az Adatfeldolgozó elkülönítve, kizárólag a jogszabályi cél érdekében kezeli tovább, és azokat semmilyen más célra nem használja fel. Fontos, hogy ezek az adatok az Adatfeldolgozó saját számviteli bizonylatai, amelyek tekintetében az Adatfeldolgozó önálló adatkezelőként jár el, nem az Adatkezelő nevében kezelt ügyféladatok.
24. Ellenőrzés és rendelkezésre bocsátott információk
Az Adatfeldolgozó az Adatkezelő rendelkezésére bocsát minden olyan információt, amely a GDPR 28. cikkében foglalt kötelezettségek teljesítésének igazolásához szükséges, és lehetővé teszi az Adatkezelő vagy az általa megbízott auditor által végzett ellenőrzést.
Az ellenőrzési jog gyakorlásának feltételei, az arányosság érdekében:
- Gyakoriság: Évente egy alkalommal, kivéve, ha azt adatvédelmi incidens vagy felügyeleti hatósági eljárás indokolja, ilyenkor soron kívül is.
- Előzetes értesítés: Legalább 30 nappal korábbi írásbeli értesítés, az ellenőrzés tárgyának és terjedelmének megjelölésével.
- Elsődleges forma: Írásbeli kérdőív, illetve a rendelkezésre álló dokumentáció és tanúsítványok megküldése. Helyszíni ellenőrzésre akkor kerül sor, ha ez érdemben nem elegendő.
- Titoktartás: Az auditor az ellenőrzés során megismert minden információt bizalmasan kezel, és erről előzetesen titoktartási nyilatkozatot tesz. Az auditor nem lehet az Adatfeldolgozó versenytársa.
- Más ügyfelek védelme: Az ellenőrzés nem terjedhet ki más ügyfelek adataira, és nem eredményezheti azok megismerését.
- Üzemfolytonosság: Az ellenőrzés nem veszélyeztetheti a szolgáltatás biztonságát vagy folyamatos működését, és munkaidőben, a szolgáltatás rendes menetét a lehető legkisebb mértékben zavarva történik.
- Költségviselés: Az évi egy ellenőrzés írásbeli formájának költségét az Adatfeldolgozó viseli. A helyszíni, illetve a gyakoribb ellenőrzés indokolt és igazolt költségeit az Adatkezelő viseli, kivéve, ha az ellenőrzés az Adatfeldolgozó lényeges szerződésszegését tárja fel.
25. Adattovábbítás harmadik országba
Az Adatfeldolgozó a személyes adatokat az Európai Gazdasági Térségen kívülre kizárólag a GDPR V. fejezete szerinti megfelelő garanciák mellett továbbítja, így megfelelőségi határozat vagy az Európai Bizottság által elfogadott általános szerződési feltételek alapján. A szolgáltatónkénti részleteket a jelen tájékoztató 7. fejezete tartalmazza.
Az Adatfeldolgozó a GDPR 48. cikke alapján tájékoztatja az Adatkezelőt, ha harmadik ország hatósága vagy bírósága kötelezné az adatok kiadására, kivéve, ha a tájékoztatást jogszabály tiltja.
26. Vegyes rendelkezések
A jelen megállapodásra a magyar jog az irányadó. Ha a megállapodás valamely rendelkezése ellentétes az Általános Szerződési Feltételek rendelkezésével, az adatkezelés vonatkozásában a jelen megállapodás az irányadó.
A megállapodás módosítására az Általános Szerződési Feltételek módosítására vonatkozó szabályok az irányadók, azzal, hogy a jelen részt érintő módosítást az értesítésben külön megjelöljük.
A felek adatvédelmi tárgyú kapcsolattartása az 1. fejezetben megadott elektronikus levelezési címen, illetve az Adatkezelő regisztrált e-mail címén történik.
A. melléklet, Az adatkezelés leírása
- Az adatkezelés tárgya: Az Interigo szolgáltatás nyújtása az Adatkezelő részére.
- Az adatkezelés jellege és célja: Tárolás, rendszerezés, megjelenítés, megosztás, exportálás és törlés az Adatkezelő utasítása szerint, a projektmunka támogatása céljából. Az Adatfeldolgozó az adatokon önálló célú műveletet nem végez.
- Az adatkezelés időtartama: Az előfizetés fennállásáig, majd a 23. fejezet szerinti törlésig.
- Az érintettek kategóriái: Az Adatkezelő ügyfelei (megbízói), az Adatkezelő munkatársai és a munkaterületre meghívott személyek, az Adatkezelő beszállítói és kapcsolattartói.
- A személyes adatok kategóriái: Név, e-mail cím, telefonszám, cím, a projekthez kapcsolódó megjegyzések és üzenetek, a projekthez feltöltött képek és dokumentumok, beleértve az ingatlanról készült felvételeket, valamint minden további adat, amelyet az Adatkezelő saját döntése alapján a szolgáltatásba visz be.
- Különleges adatok: A szolgáltatás nem különleges kategóriájú adatok kezelésére készült. Az Adatkezelő a 17. fejezet szerint vállalja, hogy ilyen adatot nem visz be a rendszerbe.
- Az adatkezelés helye: Az adatok elsődleges tárolási helye Írország (Európai Unió). Egyes kiegészítő szolgáltatások a 7. fejezetben megjelölt garanciák mellett harmadik országban működnek.
B. melléklet, Technikai és szervezési intézkedések
- Átvitel titkosítása: minden kapcsolat HTTPS/TLS protokollon keresztül.
- Tárolás titkosítása: az adatbázis és a fájltároló titkosított tárolást alkalmaz.
- Hitelesítés: jelszavak kizárólag egyirányú, sózott hasítással tárolva; munkamenet-alapú hitelesítés, korlátozott számú egyidejű munkamenettel.
- Hozzáférés-vezérlés: sorszintű biztonsági szabályok az adatbázisban, amelyek munkaterületi tagsághoz és szerepkörhöz kötik az adatok elérését.
- Jogosultságkezelés: szerepkör alapú jogosultságok a munkaterületen belül; a hozzáférés a szükséges minimumra korlátozva.
- Naplózás: a hozzáférések és a lényeges műveletek naplózása, a naplók elkülönített kezelése, legfeljebb 90 napos megőrzéssel.
- Mentés és helyreállítás: rendszeres, automatikus biztonsági mentés, dokumentált helyreállítási eljárással.
- Elkülönítés: az egyes munkaterületek adatai logikailag elkülönítve, egymás számára nem elérhető módon kerülnek tárolásra.
- Megosztás-vezérlés: a megosztási linkek egyedi, kitalálhatatlan azonosítót használnak, a hozzáférés terjedelme beállítható és bármikor visszavonható.
- Incidenskezelés: dokumentált eljárás az incidensek észlelésére, kivizsgálására és bejelentésére, a 22. fejezet szerinti értesítési renddel.
- Alvállalkozók ellenőrzése: adatfeldolgozói szerződés minden további adatfeldolgozóval, és a modelltanítási tilalom szerződéses kikötése.
- Titoktartás: a személyes adatokhoz hozzáférő személyek titoktartási kötelezettsége, amely a jogviszony megszűnése után is fennmarad.