Adatkezelési tájékoztató
Ez a szöveg még tervezet
Az alábbi tájékoztató nem hatályos. A szaggatott kerettel jelölt részek kitöltésre és ügyvédi jóváhagyásra várnak. Amíg ez így van, a Platformon egyetlen űrlap sem küld adatot.
Adatvédelmi kérdésekkel addig is fordulhatsz hozzánk a hello@mellekallasok.hu címen.
Hatályos: [PÓTLANDÓ: dátum] · Utolsó módosítás: [PÓTLANDÓ: dátum]
Ez a tájékoztató a mellekallasok.hu weboldal (a továbbiakban: „Platform") adatkezelési gyakorlatát ismerteti az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR), valamint az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (Infotv.) alapján.
1. Az adatkezelő adatai
| Megnevezés | Adatok |
|---|---|
| Cégnév / Név | [PÓTLANDÓ: teljes név vagy cégnév] |
| Székhely | [PÓTLANDÓ: pontos cím] |
| Adószám | [PÓTLANDÓ] |
| Cégjegyzékszám / Nyilvántartási szám | [PÓTLANDÓ: egyéni vállalkozói szám vagy cégjegyzékszám] |
| E-mail (adatvédelmi ügyek) | [PÓTLANDÓ: pl. adatvedelem@mellekallasok.hu] |
| Weboldal | mellekallasok.hu |
Adatvédelmi tisztviselő (DPO):
Ügyvédi döntés: kötelező-e DPO kijelölése? A GDPR 37. cikk alapján kis léptékű, különleges adatot nem kezelő platform esetén általában nem kötelező, de ellenőrizendő a tényleges adatkezelési volumen alapján.2. A kezelt személyes adatok és az adatkezelés célja
2.1. Felhasználói fiók
| Adatkategória | Az adatkezelés célja | Jogalap | Megőrzési idő |
|---|---|---|---|
| E-mail cím | Regisztráció, értesítések küldése | GDPR 6. cikk (1) a) – hozzájárulás | A fiók törléséig Ügyvédi döntés: 5 év inaktivitás utáni törlési policy ajánlott. |
| Helyszín (város/ország) | Releváns hirdetések szűrése, földrajzi összepárosítás | GDPR 6. cikk (1) a) – hozzájárulás | A fiók törléséig |
| Készségek (skillek) | Profil-megjelenítés, ajánlatok összepárosítása | GDPR 6. cikk (1) a) – hozzájárulás | A fiók törléséig |
| Bio / rövid bemutatkozó szöveg | A hirdetők felé látható profil kiegészítése | GDPR 6. cikk (1) a) – hozzájárulás | A fiók törléséig |
| Regisztráció időpontja, utolsó bejelentkezés | Visszaélés-megelőzés, platformbiztonság | GDPR 6. cikk (1) f) – jogos érdek Ügyvédi döntés: érdekmérlegelési teszt (LIA) elvégzése ajánlott. | A fiók törléséig + 1 év |
Ügyvédi döntés: ha a profil nyilvánosan megtekinthető (nem csak hirdetők számára), ezt külön ki kell emelni a regisztrációs folyamatban – a hozzájárulás erre a kitettségre is terjedjen ki.
2.2. Hirdetői érdeklődők
| Adatkategória | Az adatkezelés célja | Jogalap | Megőrzési idő |
|---|---|---|---|
| Cégnév | Kapcsolatfelvétel, ajánlatkérés kezelése | GDPR 6. cikk (1) b) – szerződés előkészítése | Az üzleti kapcsolat megszűnésétől számított 5 év |
| Kapcsolattartó e-mail | Visszajelzés küldése, hirdetői onboarding | GDPR 6. cikk (1) b) – szerződés előkészítése | Az üzleti kapcsolat megszűnésétől számított 5 év |
| Leírás / üzenet | Igényfelmérés, személyre szabott ajánlat | GDPR 6. cikk (1) b) – szerződés előkészítése | Az üzleti kapcsolat megszűnésétől számított 5 év |
2.3. Tanácsadási megrendelések
| Adatkategória | Az adatkezelés célja | Jogalap | Megőrzési idő |
|---|---|---|---|
| Vásárló neve, e-mail címe | Számlakiállítás, a szolgáltatás teljesítése | GDPR 6. cikk (1) b) – szerződés teljesítése + c) – jogi kötelezettség | 8 év (számviteli kötelezettség) |
| Vásárlási adatok (csomag, összeg, időpont) | Számlázás, jogvita esetén bizonyítás | GDPR 6. cikk (1) c) – jogi kötelezettség | 8 év |
| Stripe fizetési azonosító | Fizetés visszaigazolása, visszatérítés kezelése | GDPR 6. cikk (1) b) – szerződés teljesítése | 8 év |
2.4. Technikai adatok (automatikusan gyűjtött)
| Adatkategória | Az adatkezelés célja | Jogalap | Megőrzési idő |
|---|---|---|---|
| IP-cím, böngészőtípus, eszközazonosító | Biztonság, visszaélés-megelőzés, hibaelhárítás | GDPR 6. cikk (1) f) – jogos érdek | 90 nap |
| Munkamenet-sütik | Bejelentkezési állapot fenntartása | GDPR 6. cikk (1) b) – szerződés teljesítése | A munkamenet végéig |
|
Cookie-mentes látogatottsági statisztika
Oldalletöltés, hivatkozó forrás, böngésző, operációs rendszer, eszköztípus, ország — süti és tartós azonosító nélkül |
Látogatói statisztikák, a Platform fejlesztése | GDPR 6. cikk (1) f) – jogos érdek | 6 hónap |
Ügyvédi döntés: ha analitikai eszköz kerül be, az ePrivacy irányelv alapján külön cookie-hozzájárulás kötelező.
Ügyvédi döntés – az előző pont a tényekkel kiegészítve: az oldalon cookie-mentes analitika (Umami) fut. Saját mérés (2026-09-23): nem ír sütit, localStorage-t, sessionStorage-t vagy indexedDB-t. A CNIL és az ICO olvasata szerint ilyen esetben nem kell hozzájárulás; a német TTDSG és az olasz Garante szigorúbb, de ők is tájékoztatást kérnek, nem hozzájárulást. A magyar NAIH-nak erre nincs külön állásfoglalása. Eldöntendő: elég-e a jogos érdek (6. cikk (1) f), és kell-e érdekmérlegelési teszt.
3. Adatfeldolgozók
Az adatkezelő az alábbi adatfeldolgozókat veszi igénybe. Az adatfeldolgozók az adatkezelő utasításai alapján, az adatkezelővel kötött adatfeldolgozói szerződés alapján járnak el.
| Adatfeldolgozó | Székhely / adattárolás helye | Tevékenység | Megfelelőségi alap |
|---|---|---|---|
| Xano Inc. | USA Ügyvédi döntés: ellenőrizendő, hogy a Xano kínál-e EU-régiós szervert, és melyik van használatban. USA-szerver esetén harmadik országba történő adattovábbítás → SCC vagy megfelelőségi határozat szükséges. | Backend adatbázis | SCC Ügyvédi döntés: a Xano DPA-ja ellenőrizendő. |
| Make.com (Celonis SE) | EU (Csehország) | Automatizálási folyamatok, adatáramlás a rendszerek között | EU–EGT belső adattovábbítás; DPA elérhető |
| Netlify Inc. | USA | Frontend hosting, CDN, statikus fájlkiszolgálás | SCC (Netlify DPA) Ügyvédi döntés: a hatályos DPA-verzió lementendő. |
| Umami Software, Inc. | USA (alfeldolgozói infrastruktúra: USA és EU) | Cookie-mentes látogatottsági statisztika | EU SCC (2021/914), Module Two [PÓTLANDÓ: a DPA elfogadása nem megerősített] |
| Google LLC | USA / EU adatközpontok | Google Workspace [PÓTLANDÓ: pontosítás, mely Google-szolgáltatások] | SCC / Google DPA |
| Stripe Inc. | USA / EU (ír leányvállalat) | Online fizetésfeldolgozás | SCC / Stripe DPA |
| Számlázz.hu / Billingo Ügyvédi döntés: melyik kerül végül használatba? | Magyarország (EU) | Elektronikus számlakiállítás, NAV Online Számla adatszolgáltatás | EU–EGT belső adattovábbítás |
Harmadik országba történő adattovábbítás: bizonyos adatfeldolgozók (Xano, Netlify, Stripe, Google) esetén az adatok az Európai Gazdasági Térségen kívülre (USA) kerülhetnek továbbításra. Ez az adattovábbítás az Európai Bizottság által jóváhagyott általános szerződési feltételek (SCC, 2021/914/EU határozat) alapján, a GDPR 46. cikk (2) bekezdés c) pontja szerint történik.
4. Az érintett jogai
A GDPR III. fejezete alapján az érintetteket az alábbi jogok illetik meg:
- Hozzáférési jog (15. cikk): tájékoztatást kérhetsz arról, hogy milyen adataidat kezeljük.
- Helyesbítési jog (16. cikk): kérheted pontatlan adataid javítását.
- Törlési jog / „elfeledtetés" (17. cikk): kérheted adataid törlését, ha az adatkezelés jogalapja megszűnt.
- Az adatkezelés korlátozásához való jog (18. cikk): meghatározott esetekben kérheted az adatkezelés felfüggesztését.
- Adathordozhatósághoz való jog (20. cikk): hozzájáruláson alapuló adatkezelésnél kérheted adataid géppel olvasható formában történő kiadását.
- Tiltakozáshoz való jog (21. cikk): jogos érdeken alapuló adatkezelés esetén tiltakozhatsz az adatkezelés ellen.
- Hozzájárulás visszavonása: ahol az adatkezelés hozzájáruláson alapul, a hozzájárulás bármikor visszavonható – ez nem érinti a visszavonás előtti adatkezelés jogszerűségét.
Jogaid gyakorlásához írj a [PÓTLANDÓ: adatvédelmi e-mail cím] címre. A kérelmeket 30 napon belül teljesítjük (indokolt esetben 60 nappal meghosszabbítható, erről értesítést küldünk).
5. Jogorvoslat
Ha úgy véled, adataid kezelése jogszabálysértő, panaszt nyújthatsz be a Nemzeti Adatvédelmi és Információszabadság Hatósághoz (NAIH):
- Székhely: 1055 Budapest, Falk Miksa utca 9–11.
- Postacím: 1363 Budapest, Pf. 9.
- E-mail: ugyfelszolgalat@naih.hu
- Web: naih.hu
Bíróság előtt is érvényesítheted jogaidat – az eljárás a lakóhelyed vagy tartózkodási helyed szerinti törvényszék előtt is megindítható (GDPR 79. cikk).
6. Adatbiztonsági intézkedések
Az adatkezelő az adatok védelme érdekében az alábbi technikai és szervezési intézkedéseket alkalmazza:
- HTTPS (TLS) titkosítás az összes adatátviteli kapcsolaton
- Hozzáférés-korlátozás: a személyes adatokhoz csak az adatkezelésre jogosult személyek férnek hozzá
- Szerepkör-alapú hozzáférés-vezérlés a backend rendszerben
- Rendszeres biztonsági mentés
- Adatvédelmi incidens esetén 72 órán belüli NAIH-bejelentés (GDPR 33. cikk)
7. A tájékoztató módosítása
Az adatkezelő fenntartja a jogot a jelen tájékoztató módosítására. Lényeges változás esetén a felhasználókat e-mailben értesítjük, és a módosítás hatálybalépése előtt legalább 15 nappal közzétesszük az új verziót a weboldalon.
Dokumentum státusza: tervezet – ügyvédi jóváhagyás szükséges a közzététel előtt.