Adatkezelési tájékoztató
Tervezet – jogi ellenőrzés alatt.
Tartalomjegyzék
1. Bevezetés
Ez a tájékoztató arról szól, milyen személyes adatot kezelünk saját célra, adatkezelőként a Emporena weboldalán és platformján: a látogatóktól, a jelentkezőktől, a hírlevél-olvasóktól, a boltok tulajdonosaitól, munkatársaitól és közreműködőitől, az ügyfélszolgálatunkhoz fordulóktól, valamint a bejelentőktől. A tájékoztatót az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR), az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (Infotv.), az elektronikus kereskedelmi szolgáltatásokról szóló 2001. évi CVIII. törvény (Ekertv.) és a gazdasági reklámtevékenységről szóló 2008. évi XLVIII. törvény (Grt.) alapján állítottuk össze.
A személyes adatokat csak a meghatározott célra, a szükséges mértékben és ideig, a jóhiszeműség, a tisztesség és az átláthatóság elve szerint kezeljük; a megadott adatokat nem ellenőrizzük, azok helyességéért a megadó felel. Adatvédelmi tisztviselőt nem jelöltünk ki. A szolgáltatást vállalkozások vehetik igénybe; 18 év alatti személy adatát tudatosan nem gyűjtjük, és ha ilyen a tudomásunkra jut, töröljük.
2. Az adatkezelő
- Név: Baranovszky László egyéni vállalkozó
- Székhely: 8400 Ajka, Kossuth utca 12. 1/7
- Adószám: 53047337-1-39
- Nyilvántartási szám: 61930171 (nyilvántartó: Nemzeti Adó- és Vámhivatal)
- E-mail: info@emporena.hu
3. Fogalmak
- Személyes adat: azonosított vagy azonosítható természetes személyre (érintettre) vonatkozó bármely információ.
- Adatkezelő: aki az adatkezelés céljait és eszközeit meghatározza – a saját célú kezelésünknél mi, a boltok vásárlóinál a bolt.
- Adatfeldolgozó: aki az adatkezelő nevében, utasítása szerint kezel személyes adatot – a boltok vásárlói adatainál mi, a saját célú kezelésünknél a 6. pontban felsorolt szolgáltatók.
- Adatkezelés: az adaton végzett bármely művelet (gyűjtés, tárolás, felhasználás, továbbítás, törlés stb.).
- Adatvédelmi incidens: a biztonság olyan sérülése, amely a kezelt adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi.
4. A boltok vásárlóinak adatai
A platformon működő webáruházak vásárlóinak, látogatóinak és feliratkozóinak adatait az adott bolt kezeli (ő az adatkezelő); mi csak a bolt megbízásából, adatfeldolgozóként tároljuk és dolgozzuk fel őket, az ÁSZF adatfeldolgozásról szóló fejezete szerint. Ezekről az adatokról a bolt saját adatkezelési tájékoztatója szól; a kérésedet is a bolthoz intézd. Ha mégis hozzánk fordulsz, 5 munkanapon belül továbbítjuk a boltnak, és érdemben csak az ő utasítására válaszolunk.
5. Milyen adatot, mire, milyen alapon, meddig?
Indulási értesítőre jelentkezés (a nyilvános regisztráció előtt; új jelentkezést már nem gyűjtünk)
- Adatok
- e-mail-cím, a hozzájárulás szövege és ideje
- Cél
- értesítés a platform indulásáról
- Jogalap
- hozzájárulás (GDPR 6. cikk (1) a)), a jelentkezéskor elfogadott szöveg szerint
- Meddig
- a hozzájárulás visszavonásáig, de legfeljebb a platform indulását követő 12 hónapig
Platform-hírlevél
- Adatok
- e-mail-cím, a hozzájárulás szövege, a feliratkozás helye és ideje, a leiratkozás ideje
- Cél
- újdonságok, tippek, ajánlatok küldése e-mailben
- Jogalap
- hozzájárulás (6. cikk (1) a)), a gazdasági reklámtevékenységről szóló 2008. évi XLVIII. törvény 6. §-a szerint; a szöveg: „Feliratkozom a platform hírlevelére (újdonságok, tippek webshopoknak, legfeljebb havonta néhány levél). A leiratkozás minden levélben egy kattintás.”
- Meddig
- leiratkozásig (minden levélben van leiratkozó link; a kiküldést az e-mail-küldő adatfeldolgozónk végzi); utána csak a cím és a leiratkozás ideje marad, hogy ne kapj több levelet – kérésre ezt is töröljük, nálunk és a küldőnél is
Fiók a platformon (a bolt tulajdonosa, adminja, munkatársa, fejlesztő-közreműködője)
- Adatok
- név, e-mail-cím, telefonszám, a jelszó egyirányú kivonata (magát a jelszót nem), Google-belépésnél a Google-fiók azonosítója, a kétlépcsős azonosítás titkosított kulcsa, a helyreállító kódok és az e-mailben küldött belépési kódok kivonata, a boltokhoz tartozó szerepkör, a fiók beállításai
- Cél
- a fiók és a boltok működtetése, azonosítás, kapcsolattartás, rendszerüzenetek
- Jogalap
- szerződés teljesítése (6. cikk (1) b)); a munkatársak és közreműködők adatainál a bolt tulajdonosának és a mi jogos érdekünk a bolt működtetésében (6. cikk (1) f)) – a munkatársaid tájékoztatása a te feladatod
- Meddig
- a fiók megszűnéséig; a fiókot az adminban (Fiók → Biztonság) magad is törölheted, ha nem vagy működő bolt tulajdonosa
A feltételek elfogadása
- Adatok
- a fiók, az ÁSZF, az adatkezelési tájékoztató és az adatfeldolgozási fejezet változata, az elfogadás ideje, az IP-cím sózott kivonata
- Cél
- a szerződés létrejöttének és tartalmának bizonyítása
- Jogalap
- jogos érdek (6. cikk (1) f))
- Meddig
- a szerződés megszűnését követő 5 évig (a polgári jogi elévülési idő)
Belépés és biztonság
- Adatok
- munkamenetek (IP-cím, böngésző-azonosító, időpontok), belépési próbálkozások (e-mail-cím, IP-cím), regisztrációs és belépési kódok (csak kivonat), visszaélés-szűrés (IP-cím alapú kérés-számláló)
- Cél
- a fiókok és a platform védelme, a visszaélések felderítése
- Jogalap
- jogos érdek (6. cikk (1) f))
- Meddig
- belépési próbálkozás és kód: 30 nap; munkamenet: a lejárat vagy kijelentkezés után 30 nap; kérés-számláló: 2 nap
Biztonsági napló
- Adatok
- ki, mikor, milyen műveletet végzett az adminban és a szuperadminban (ideértve az ügyfélszolgálati belépést és annak indokát), IP-cím
- Cél
- a jogosulatlan hozzáférés felderítése, viták bizonyítása, elszámoltathatóság
- Jogalap
- jogos érdek (6. cikk (1) f))
- Meddig
- 5 év
Előfizetés és számlázás
- Adatok
- számlázási név, cím, adószám, e-mail-cím; a bankkártya maszkolt száma és lejárata, a fizetési szolgáltató által adott titkosított kártyaazonosító (a kártyaszámot nem mi tároljuk); díjak, befizetések, számlák
- Cél
- a díj beszedése, számla kiállítása, könyvelés
- Jogalap
- szerződés teljesítése (6. cikk (1) b)); a számlák megőrzése: jogi kötelezettség (6. cikk (1) c), a számvitelről szóló 2000. évi C. törvény 169. §)
- Meddig
- a kártyaadat a kártya cseréjéig vagy a szerződés megszűnéséig; a számlák és alapadataik a kiállítás évének végétől 8 évig
Rendszerüzenetek (e-mail)
- Adatok
- címzett, a levél tartalma (pl. megerősítő kód, díjértesítő, emlékeztető, meghívó)
- Cél
- a szolgáltatáshoz szükséges értesítések kiküldése és a kézbesítés igazolása
- Jogalap
- szerződés teljesítése, illetve jogos érdek (6. cikk (1) b), f))
- Meddig
- a kiküldéstől 90 napig; utána csak a levél típusa és ideje marad
Ügyfélszolgálati megkeresés, hibabejelentés
- Adatok
- a megkeresés tartalma, a feladó e-mail-címe és neve, a bolt címe, az általad küldött képernyőképek, a válaszaink
- Cél
- a kérdés, panasz vagy hiba kezelése, a későbbi hasonló ügyek és viták tisztázása
- Jogalap
- szerződés teljesítése (6. cikk (1) b)); fiók nélküli érdeklődőnél jogos érdek (6. cikk (1) f))
- Meddig
- az ügy lezárását követő 1 évig; panasz esetén 5 évig
Súgó-visszajelzés, ötletláda, fejlesztési kérés
- Adatok
- a válaszod (hasznos volt-e), a megjegyzésed, a súgónál az IP-cím sózott kivonata; az ötletnél és a fejlesztési kérésnél a fiókod és a leírás
- Cél
- a szolgáltatás fejlesztése
- Jogalap
- jogos érdek (6. cikk (1) f))
- Meddig
- az IP-kivonat 30 napig; a többi a fiók megszűnéséig
Jogsértő tartalom bejelentése
- Adatok
- a bejelentett cím és leírás, a (nem kötelező) név és e-mail-cím, a döntés
- Cél
- a bejelentés elbírálása és a döntés igazolása
- Jogalap
- jogi kötelezettség: az (EU) 2022/2065 rendelet (DSA) 16–17. cikke (6. cikk (1) c))
- Meddig
- a döntéstől 5 évig; utána a bejelentő neve és e-mail-címe törlődik
Referencia
- Adatok
- a bolt neve, címe, logója
- Cél
- a platform bemutatása a honlapon
- Jogalap
- jogos érdek (6. cikk (1) f)); kérésre mellőzzük
- Meddig
- a kérésig vagy a bolt megszűnéséig
- A szerződés teljesítéséhez és a jogi kötelezettséghez szükséges adatok megadása a szolgáltatás igénybevételének feltétele; nélkülük fiókot nem tudunk nyitni, illetve számlát nem tudunk kiállítani. A hozzájáruláson alapuló adatkezelés önkéntes, a hozzájárulás bármikor visszavonható; a visszavonás a korábbi kezelés jogszerűségét nem érinti.
- A jogos érdeken alapuló kezeléseknél az érdekmérlegelést elvégeztük; az összefoglalót kérésre megküldjük. Ellenük a 10. pont szerint tiltakozhatsz.
- Automatizált döntéshozatalt vagy profilalkotást a saját célú adatkezelésünkben nem végzünk.
- Ha egy bolt megszűnik, a bolt adatait az ÁSZF szerint töröljük (felmondásnál 90 nap után); a fenti, saját célú adatokra ettől függetlenül a fenti időtartamok vonatkoznak. A biztonsági mentésekből a törölt adatok a mentések lejártával, legfeljebb 35 napon belül tűnnek el.
6. Adatfeldolgozók, címzettek, adattovábbítás
Az adatokat a munkatársaink és az alábbi adatfeldolgozók ismerhetik meg a feladatukhoz szükséges mértékben; az adatfeldolgozók önálló döntést nem hoznak, csak a velünk kötött szerződés és az utasításaink szerint járnak el. Ugyanezek az adatfeldolgozók szerepelnek az ÁSZF C) mellékletében a boltok adataira nézve.
| Adatfeldolgozó | Tevékenység | Helyszín | Garancia |
|---|---|---|---|
| Hetzner Online GmbH Industriestr. 25, 91710 Gunzenhausen, Németország | Szerver (VPS), adatbázis, fájltár, biztonsági mentés | Németország (EGT) | EGT-n belül |
| Rackhost Zrt. 6722 Szeged, Tisza Lajos körút 41., Magyarország | A Platform domainje és a Szolgáltató saját levelezése | Magyarország (EGT) | EGT-n belül |
| Resend, Inc. 2261 Market Street #5039, San Francisco, CA 94114, USA | Rendszerüzenetek (tranzakciós e-mailek) kiküldése: címzett, a levél tartalma | USA | EU–USA adatvédelmi keretrendszer szerinti tanúsítás; ennek hiányában az Európai Bizottság általános szerződési feltételei (GDPR 46. cikk (2) c)) |
Önálló adatkezelőként (nem a mi adatfeldolgozónkként) kapnak adatot:
- A bankkártyás díjfizetésnél a fizetési szolgáltató, amely a kártyaadatokat saját adatkezelőként kezeli; a kártyaszám nem jut el hozzánk. A szolgáltató nevét és adatkezelési tájékoztatóját a fizetési oldalon tüntetjük fel.
- Google-belépésnél a Google Ireland Ltd. csak azt közli velünk, amit a belépéshez jóváhagysz (azonosító, név, e-mail-cím); a belépésről a Google saját tájékoztatója szól.
- A könyvelésünket végző szolgáltató a számlák adatait a számviteli kötelezettségünk teljesítéséhez [döntésre vár: könyvelő neve, címe – ha van].
- Hatóság, bíróság vagy más szerv, ha jogszabály kötelez rá, vagy jogaink védelméhez szükséges (pl. jogi igény érvényesítése).
Az adatokat az Európai Gazdasági Térségen belül tároljuk. Harmadik országba kizárólag a rendszerüzenetek kiküldésekor kerül adat (a küldő szolgáltató az USA-ban működik); erre az Európai Bizottság megfelelőségi határozata (az EU–USA adatvédelmi keretrendszer szerinti tanúsított címzettnél), ennek hiányában az Európai Bizottság általános szerződési feltételei adnak garanciát. A garancia másolatát kérésre megküldjük.
7. Sütik és mérőkódok
Ez a weboldal nem használ sütit, és nem tölt be külső követőkódot vagy betűtípust. Az admin felületen a belépéshez egy szükséges munkamenet-süti kell (jogalap: Ekertv. 13/A. § (3)); ehhez nem kérünk hozzájárulást, és követésre nem használjuk. A kiszolgáló a kéréseket a hibák felderítéséhez és a visszaélések kiszűréséhez naplózza (IP-cím, időpont, a kért oldal); a napló megőrzési ideje legfeljebb 30 nap.
8. Adatbiztonság
Az adatokat elektronikusan, az EGT-n belüli kiszolgálókon tároljuk, és a technika állásának megfelelő intézkedésekkel védjük a jogosulatlan hozzáférés, megváltoztatás, továbbítás, nyilvánosságra hozatal, törlés és megsemmisülés ellen: titkosított átvitel (HTTPS), a jelszavak egyirányú kivonata, választható kétlépcsős azonosítás, szerepkörök és naplózott hozzáférés, kérés-korlátozás, napi mentés, tűzfal és hibafigyelés. A részletes intézkedéseket az ÁSZF B) melléklete tartalmazza. Az interneten továbbított üzenetek teljes biztonsága nem garantálható; a fiókod jelszavának és a kétlépcsős azonosítás eszközének védelme a te feladatod.
9. Adatvédelmi incidens
Ha a kezelt adatokat érintő incidens történik, azt indokolatlan késedelem nélkül, legkésőbb a tudomásszerzéstől 72 órán belül bejelentjük a Nemzeti Adatvédelmi és Információszabadság Hatóságnak, kivéve, ha az incidens valószínűsíthetően nem jár kockázattal a jogaidra. Ha az incidens valószínűsíthetően magas kockázattal jár, erről téged is tájékoztatunk e-mailben (az incidens jellege, valószínű következményei, a megtett intézkedések, elérhetőségünk). Az incidensekről nyilvántartást vezetünk, amelyet 5 évig őrzünk.
10. A jogaid
- Hozzáférés: visszajelzést kérhetsz arról, kezelünk-e rád vonatkozó adatot, és ha igen, másolatot kérhetsz az adatokról és a kezelés körülményeiről (cél, kategóriák, címzettek, időtartam, forrás).
- Helyesbítés: a pontatlan adat kijavítását, a hiányos adat kiegészítését kérheted; a fiókod adatait az adminban magad is módosíthatod.
- Törlés („elfeledtetés”): kérheted az adatok törlését, ha már nincs rájuk szükség, visszavontad a hozzájárulásodat, eredményesen tiltakoztál, vagy a kezelés jogellenes; nem törölhetjük azt, aminek megőrzését jogszabály írja elő (pl. számlák), vagy ami jogi igény érvényesítéséhez szükséges.
- Korlátozás: kérheted, hogy az adatot a tároláson kívül ne kezeljük, amíg a pontosságát vagy a tiltakozásod megalapozottságát vizsgáljuk, vagy ha a törlés helyett a korlátozást kéred.
- Adathordozhatóság: a hozzájáruláson vagy szerződésen alapuló, automatizáltan kezelt adataidat tagolt, széles körben használt, géppel olvasható formátumban megkaphatod, és másik adatkezelőnek továbbíthatod.
- Tiltakozás: a jogos érdeken alapuló kezelés ellen a saját helyzeteddel összefüggő okból bármikor tiltakozhatsz; ekkor az adatot nem kezeljük tovább, kivéve, ha kényszerítő erejű jogos ok vagy jogi igény indokolja. A közvetlen üzletszerzési célú kezelés ellen bármikor, indokolás nélkül tiltakozhatsz.
- A hozzájárulás visszavonása: bármikor, ugyanolyan egyszerűen, mint a megadás (hírlevélnél a leiratkozó linkkel); a visszavonás előtti kezelés jogszerűségét nem érinti.
A kérésedet a 2. pontban megadott e-mail-címen fogadjuk; a fiókodat érintő kérésnél a fiók e-mail-címéről vagy bejelentkezve kérünk megerősítést, hogy illetéktelen ne férhessen az adataidhoz. Indokolatlan késedelem nélkül, legfeljebb a kérés beérkezésétől egy hónapon belül válaszolunk; ez a határidő a kérés összetettsége vagy a kérések száma miatt két hónappal meghosszabbítható, amiről az okok megjelölésével az első hónapon belül tájékoztatunk. A tájékoztatás és az intézkedés díjmentes; egyértelműen megalapozatlan vagy – különösen ismétlődő jellege miatt – túlzó kérésnél az adminisztratív költségeken alapuló díjat számíthatunk fel, vagy a kérést megtagadhatjuk. Ha nem intézkedünk, egy hónapon belül megírjuk az okát és a jogorvoslati lehetőségeidet. A helyesbítésről, törlésről és korlátozásról értesítjük azokat a címzetteket, akikkel az adatot közöltük, kivéve, ha ez lehetetlen vagy aránytalan erőfeszítést igényel.
11. Jogorvoslat
- Először fordulj hozzánk a 2. pontban megadott elérhetőségen; igyekszünk a panaszt közvetlenül rendezni.
- Panaszt tehetsz a felügyeleti hatóságnál: Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH), 1055 Budapest, Falk Miksa utca 9–11.; postacím: 1363 Budapest, Pf. 9.; telefon: +36 1 391 1400; e-mail: ugyfelszolgalat@naih.hu; honlap: naih.hu.
- Bírósághoz fordulhatsz; a per a törvényszék hatáskörébe tartozik, és – választásod szerint – a lakóhelyed vagy tartózkodási helyed szerinti törvényszék előtt is megindítható. A hatóság döntése ellen is bírósági jogorvoslattal élhetsz.
12. Változások
A tájékoztatót jogszabályváltozás vagy az adatkezelés változása miatt módosíthatjuk. Ha a módosítás lényeges (új cél, új címzett, hosszabb megőrzés), a fiókkal rendelkezőket a hatálybalépés előtt e-mailben értesítjük; az új változatot ezen az oldalon közzétesszük, a korábbi változatokat kérésre megküldjük.
Hatályos: [döntésre vár: a hatálybalépés napja a jogi ellenőrzés után].