Adatkezelési tájékoztató
Ez a tájékoztató bemutatja, hogyan kezeli a GYURELL Kft. a Terepbázis szolgáltatás felhasználóinak személyes adatait. A dokumentum a GDPR (EU 2016/679) és az Infotv. (2011. évi CXII. tv.) alapján készült.
Adatkezelési tájékoztató a Terepbázis szolgáltatás vonatkozásában.
1. Az adatkezelő adatai
| Adat | Érték |
|---|---|
| Adatkezelő | Gyurell Építőipari Kereskedelmi és Szolgáltató Kft. (GYURELL Kft.) |
| Székhely | 2315 Szigethalom, Mű út 166. |
| Cégjegyzékszám / adószám | 13-09-076322 / 12289435-2-13 |
| Adatvédelmi kapcsolattartás | info@terepbazis.net |
| Adatvédelmi tisztviselő (DPO) | Adatvédelmi tisztviselő kijelölése a GDPR 37. cikk alapján nem kötelező; adatvédelmi kérdésekben a fenti elérhetőségen lehet kapcsolatba lépni. |
| Elsődleges adattárolás helye (adatrezidencia) | Az Előfizetők és Felhasználók adatait az elsődleges adatbázis az Európai Unión belül, Frankfurtban (Németország, eu-central-1 régió) tárolja. Egyes al-adatfeldolgozók az 5. és 6. pont szerint az USA-ba is továbbíthatnak, megfelelő garanciák mellett. |
A tájékoztató a GDPR (EU 2016/679) és az Infotv. (2011. évi CXII. tv.) alapján készült.
2. Adatkezelő vs. adatfeldolgozó szerep (KULCS — multi-tenant SaaS)
- (A) Adatkezelőként jár el a saját üzleti működéséhez kapcsolódó adatoknál: az Előfizető és Felhasználói regisztrációs, kapcsolattartási, számlázási, technikai/napló adatai (3–9. pont).
- (B) Adatfeldolgozóként jár el az Előfizető által a rendszerbe vitt végfelhasználói/harmadik személy adatoknál — ezeknél az adatkezelő maga az Előfizető, a Szolgáltató kizárólag utasítás szerint, a GDPR 28. cikk szerintiadatfeldolgozói megállapodás (DPA) alapján jár el. Az érintettek jogaikat elsődlegesen az Előfizetőnél gyakorolják; a Szolgáltató az ilyen megkeresést az Előfizetőhöz továbbítja.
3. A kezelt adatok köre
3.1. Regisztráció/fiók: név, e-mail, jelszó (titkosítva), telefonszám, cégnév, beosztás/szerepkör, a képviselt szervezet adatai.
3.2. Számlázás: számlázási név/cégnév, cím, adószám, csomag, tranzakciós azonosítók. Teljes kártyaadatot a Stripe kezel.
3.3. Használati/technikai: IP-cím, eszköz/böngésző, bejelentkezési és eseménynaplók (audit log), funkcióhasználat, hibanaplók, sütik.
3.4. Ügyfélszolgálat: a megkeresés tartalma + kapcsolattartás.
3.5. Az Előfizető által feltöltött adatok (adatfeldolgozói szerep): minden a FSM/WMS/CRM/számlázás funkciókban rögzített tartalom és személyes adat; körüket/céljukat az Előfizető határozza meg.
3.6. Aláírás a munkalapon (adatfeldolgozói szerep): a rendszer lehetővé teszi, hogy a munka átvételekor a megrendelő (ügyfél) és a szerelő a készüléken aláírja a munkalapot. Ilyenkor a rendszer tárolja az aláírás képét, valamint az aláírás elfogadásának tényét, időpontját és a megjelenített nyilatkozat szövegét. Az aláírás célja a teljesítés igazolása; az adatkezelő ebben az Előfizető, a Szolgáltató adatfeldolgozóként tárolja. Az aláíráskép egyszerű rajz (kép), amelyet a rendszer nem elemez biometrikus azonosítás céljából (nem rögzít vonalvezetési dinamikát, nyomást vagy sebességet), ezért nem minősül a GDPR 9. cikke szerinti különleges adatnak.
3.7. Mobil push-értesítés: a natív (Android/iOS) alkalmazás push-értesítéseihez a rendszer tárolja a végberendezés push eszköz-tokenjét (mobil eszköz-azonosító), a platform (Apple APNs / Google FCM) és az értesítés-küldés céljából. A token a kijelentkezéskor, illetve az értesítések kikapcsolásakor törlődik.
4. Célok és jogalapok (adatkezelői szerep)
| # | Cél | Adatok | Jogalap (GDPR 6.) |
|---|---|---|---|
| 1 | Regisztráció, fiók, szolgáltatásnyújtás | 3.1., 3.3. | 6(1)b — szerződés |
| 2 | Előfizetés, díjfizetés, számlázás | 3.1., 3.2. | 6(1)b; megőrzés: 6(1)c |
| 3 | Számviteli bizonylatmegőrzés | 3.2. | 6(1)c (2000. évi C. tv. 169. §) |
| 4 | Ügyfélszolgálat, panasz | 3.4. | 6(1)b és c |
| 5 | Biztonság, visszaélés-megelőzés, naplózás | 3.3. | 6(1)f — jogos érdek |
| 6 | Szolgáltatásfejlesztés, aggregált statisztika | 3.3. | 6(1)f |
| 7 | Hírlevél/termékhírek | e-mail, név | 6(1)a — hozzájárulás |
| 8 | Nem feltétlenül szükséges sütik | 3.3. | 6(1)a |
| 9 | Jogi igény érvényesítése/védekezés | releváns | 6(1)f |
Jogos érdeknél érdekmérlegelési teszt készült (kérésre elérhető). Hozzájárulás bármikor, a jövőre nézve visszavonható.
5. Adatfeldolgozók (subprocessorok)
Az al-adatfeldolgozók pontos jogi neve, funkciója, az érintett adatok köre és az aktuális adattovábbítási garancia az alábbi táblázatban szerepel.
| Adatfeldolgozó | Funkció | Adatok | Hely | Harmadik ország / garancia |
|---|---|---|---|---|
| Supabase, Inc. | adatbázis, auth, fájltárolás, kiszolgáló-oldali (edge) funkciók | 3.1–3.7. | EU — Frankfurt (eu-central-1) | EU/EGT — az elsődleges tárolás az EU-ban |
| Cloudflare, Inc. | az éles alkalmazás kiszolgálása (hosting) és kiszolgáló-oldali futtatókörnyezet (itt fut a fizetési integráció szerverkódja is), CDN, DNS, DDoS-védelem | 3.3., forgalmi | globális (USA) | USA — SCC és/vagy DPF |
| Stripe | előfizetés-fizetés a Terepbázis felé (kártyás díjfizetés) | 3.2. | EU + USA | USA — DPF-tanúsítvány + SCC |
| Billingo (Billingo Technologies Zrt.) | számlakibocsátás (az Előfizető a saját ügyfelei felé) | 3.2., illetve az Előfizető által feltöltött számlázási adatok | HU/EU | EU/EGT |
| Resend | tranzakciós e-mail | e-mail, üzenet | USA | USA — SCC/DPF |
| Twilio | SMS-értesítés (ügyfél / szerelő) | telefonszám, üzenet | USA/EU | USA — SCC/DPF |
| Google (Google Ireland Ltd. / Google LLC) | (a) Google-fiókos belépés (OAuth); (b) Android push-értesítés (FCM) | belépési azonosító adat; push eszköz-token (3.7.) és értesítés-tartalom | EU / USA | USA — SCC/DPF |
| Apple (Apple Inc.) | (a) Apple ID-s belépés (Sign in with Apple); (b) iOS push-értesítés (APNs) | belépési azonosító adat; push eszköz-token (3.7.) és értesítés-tartalom | USA | USA — SCC/DPF |
| OpenAI (AI ajánlatvázlat, ha a bérlő használja) | ajánlatvázlat generálása a megadott leírásból | ügyfél neve és címe, a munka leírása | USA | USA — SCC/DPF |
| Kimenő webhookok (a bérlő által beállított integrációk) | a bérlő (Előfizető) által megadott HTTPS-végpontra továbbított adat (munkalap-, ajánlat-, partner-adatok) | az Előfizető által meghatározott adatkör | az Előfizető által megadott végpont (bárhol lehet) | a célországtól függ; a jogalapot és a megfelelő garanciát az adatkezelő Előfizető biztosítja |
| Lovable | fejlesztői/build platform (kódszerkesztés) — az éles adatfolyamban nem vesz részt, nem éles adatfeldolgozó | fejlesztési környezet (nem éles felhasználói adat) | EU / USA | nem éles adatkezelés |
| Meta Platforms Ireland Ltd. | marketing-mérés (Meta Pixel és Conversions API): a Facebook-hirdetéseink hatékonyságának mérése. Csak a cookie-bannerben adott hozzájárulással aktiválódik; a böngészési és marketing-mérési események kerülnek továbbításra. | pseudonymizált eseményadat (IP-cím, böngésző-jellemzők, oldal URL, _fbp/_fbc sütiazonosító) — tartalom nem kerül átadásra | USA | USA — SCC/DPF |
| OpenAI, L.L.C. (ChatGPT Ads) | marketing-mérés (OpenAI/ChatGPT konverzió-pixel): a ChatGPT-ben futó hirdetéseink hatékonyságának mérése. Csak a cookie-bannerben adott hozzájárulással aktiválódik; a böngészési és regisztrációs konverzió-események kerülnek továbbításra. | pseudonymizált eseményadat (IP-cím, böngésző-jellemzők, oldal URL, pixel-süti azonosító) — tartalom nem kerül átadásra | USA | USA — SCC/DPF |
| Google Ireland Ltd. (Google Ads) | marketing-mérés (Google Ads konverzió-követés): a Google keresési hirdetéseink hatékonyságának mérése. Csak a cookie-bannerben adott hozzájárulással aktiválódik; az oldal-látogatás és a regisztrációs konverzió kerül továbbításra. | pseudonymizált eseményadat (IP-cím, böngésző-jellemzők, oldal URL, Google-kattintásazonosító) — tartalom nem kerül átadásra | USA | USA — SCC/DPF |
Az al-adatfeldolgozók naprakész listája e tájékoztatóban; új bevonásáról a Szolgáltató az adatfeldolgozói megállapodás (DPA) 7.3. pontja szerint, legalább 30 nappal előre értesít.
6. Adattovábbítás harmadik országba
Az elsődleges adattárolás az Európai Unión belül, a Supabase Frankfurt (eu-central-1) régiójában történik. Egyes al-adatfeldolgozók azonban az Amerikai Egyesült Államokba (USA) is továbbíthatnak adatot: Stripe, Cloudflare, Google, Apple, Twilio, Resend és — a bérlő általi használat esetén — OpenAI. E továbbítások megfelelő garanciák (pl. az EU Bizottság általános szerződési feltételei [SCC] / az EU-USA Adatvédelmi Keret [DPF] szerinti adequacy) mellett történnek (GDPR V. fejezet). A bérlő által beállított kimenő webhookoknál (5. pont) a célország és a garancia a bérlő döntésétől függ.
7. Megőrzési idők
| Adatkategória | Megőrzés |
|---|---|
| Fiók-/regisztrációs | a szerződés alatt + 30 nap kimentésre, majd törlés |
| Számlázási/számviteli | 8 év (Számv. tv. 169. §, Áfa-tv.) |
| Naplók/audit | 12 hónap |
| Ügyfélszolgálat | az elévülési időn belül (általában 5 év) |
| Hírlevél | a hozzájárulás visszavonásáig |
| Feltöltött (végfelhasználói) adatok | az Előfizető utasítása szerint; megszűnéskor a DPA szerint |
| Munkalap-aláírás (3.6.) | a munkalappal együtt, az Előfizető utasítása szerint; ha a munkalap számviteli bizonylat alapja, a bizonylattal azonos ideig |
| Sütik | a 10. pont szerint |
8. Érintetti jogok
GDPR 15–22.: hozzáférés, helyesbítés, törlés, korlátozás, adathordozhatóság, tiltakozás, hozzájárulás visszavonása. Gyakorlás: az 1. pont szerinti elérhetőségen; teljesítés legkésőbb 1 hónapon belül (indokolt esetben +2 hónap). Díjmentes; nyilvánvalóan megalapozatlan/túlzó kérelemnél GDPR 12(5). A feltöltött adatokkal kapcsolatos kérelmet a Szolgáltató az adatkezelő Előfizetőhöz továbbítja.
9. Jogorvoslat
9.1. NAIH: 1055 Budapest, Falk Miksa u. 9–11. (1363 Budapest, Pf. 9.); ugyfelszolgalat@naih.hu; www.naih.hu.
9.2. Bíróság: a lakóhely/tartózkodási hely szerinti törvényszék (GDPR 79., Infotv. 23. §).
10. Sütik és hasonló technológiák
10.1. A Szolgáltatás nem használ sütiket (cookie-kat). Az adatokat a böngésző saját tárolójában (localStorage, sessionStorage) helyezzük el. Jogilag ezekre ugyanaz vonatkozik, mint a sütikre (az Eht. és az ePrivacy-irányelv a végberendezésen történő adattárolásról rendelkezik), ezért az alábbiakban tételesen felsoroljuk őket.
10.2. A feltétlenül szükséges (technikai, munkamenet-, biztonsági) tárolás jogalapja a szolgáltatásnyújtás, illetve jogos érdek; ezekhez hozzájárulás nem szükséges, és nem is kapcsolhatók ki, mert nélkülük a bejelentkezés nem működik.
10.3. A nem feltétlenül szükséges (statisztikai) tárolás kizárólag előzetes, kifejezett hozzájárulással történik (a NAIH gyakorlata szerint az analitikára is): opt-in, előre bejelölés nélkül, egyenrangú „Elutasítom" lehetőséggel, bármikor visszavonhatóan, dokumentáltan.
10.4. A tárolt elemek tételesen (a lista a Süti beállítások ablakban is elérhető, a honlap láblécéből bármikor megnyitható):
| Név | Típus | Cél | Élettartam | Kategória |
|---|---|---|---|---|
| sb-…-auth-token | localStorage | Bejelentkezési munkamenet. Enélkül minden oldalfrissítésnél újra be kellene lépni. | A kijelentkezésig, illetve a token lejártáig | Feltétlenül szükséges |
| terepbazis_cookie_consent | localStorage | A hozzájárulási döntés megőrzése. Enélkül minden látogatásnál újra kérdeznénk. | A döntés visszavonásáig | Feltétlenül szükséges |
| terepbazis:active-tenant | localStorage | A legutóbb kiválasztott cég megjegyzése több céghez tartozó felhasználónál. | Amíg a felhasználó nem vált céget vagy nem törli | Feltétlenül szükséges |
| terepbazis:sidebar-collapsed | localStorage | Az oldalsáv nyitott/összecsukott állapotának megjegyzése. | Törlésig | Feltétlenül szükséges |
| terepbazis:analytics-session | sessionStorage | Használati statisztika: az egy látogatáson belüli események összekapcsolása. Csak hozzájárulás esetén jön létre. | A böngészőfül bezárásáig | Statisztikai (hozzájáruláshoz kötött) |
| _fbp | süti (first-party) | A Meta (Facebook) hirdetés- és konverziómérő pixel azonosítója. Csak az analitikai sütik elfogadása után jön létre. | kb. 90 nap | Marketing (hozzájáruláshoz kötött) |
| __obref | süti (first-party) | Az OpenAI/ChatGPT Ads konverzió-pixel forrás-azonosítója. Csak az analitikai sütik elfogadása után jön létre. | kb. 1 év | Marketing (hozzájáruláshoz kötött) |
| oaiq_cs:<pixel-azonosító> | sessionStorage | Az OpenAI/ChatGPT Ads konverzió-pixel munkamenet-azonosítója az egy látogatáson belüli események összekapcsolásához. Csak az analitikai sütik elfogadása után jön létre. | A böngészőfül bezárásáig | Marketing (hozzájáruláshoz kötött) |
| _gcl_au | süti (first-party) | A Google Ads konverzió-követés kattintás-azonosítója (Google click ID). Csak az analitikai sütik elfogadása után jön létre. | kb. 90 nap | Marketing (hozzájáruláshoz kötött) |
10.5. Látogatottság-mérés (Cloudflare Web Analytics). A Szolgáltatás nyilvános oldalain a Cloudflare Web Analytics szolgáltatás fut összesített látogatottsági statisztika céljából. Ez a megoldás sütimentes: nem helyez el sütit, nem tárol böngészőoldali azonosítót, nem készít ujjlenyomatot, és nem követi a látogatót oldalakon vagy webhelyeken át; személyes adatot nem gyűjt. A méréshez a Cloudflare beacon.min.js szkriptje töltődik be. Mivel sütimentes és személyes adatot nem kezel, működéséhez nincs szükség előzetes hozzájárulásra. A Szolgáltatás hozzájáruláshoz kötött marketing- és konverziómérő pixeleket használ (Meta Pixel, OpenAI/ChatGPT Ads konverzió-pixel, valamint Google Ads konverzió-követés): ezek kizárólag az analitikai sütik elfogadása után töltődnek be, saját first-party sütit (pl. _fbp, __obref, _gcl_au) és munkamenet-azonosítót helyezhetnek el, a szolgáltatójuk pedig a saját domainjén technikai célú sütit is elhelyezhet. Hozzájárulás hiányában egyetlen pixel sem töltődik be és nem tárol azonosítót; a hozzájárulás bármikor visszavonható, ekkor a pixelek eltávolításra kerülnek. Az érintett címzettek a fenti adatfeldolgozói, illetve süti-táblázatban szerepelnek. A bejelentkezés utáni felületet védő Cloudflare-infrastruktúra saját, technikai célú sütiket helyezhet el; ezek jogalapja szintén a szolgáltatásnyújtás.
11. Adatbiztonság
GDPR 32.: TLS, hash-elt jelszó, szerepkör-alapú hozzáférés, tenant-szintű logikai elkülönítés, naplózás/audit, mentés, hozzáférés-korlátozás, titoktartás. Incidensnél GDPR 33–34. (72 órán belül NAIH-bejelentés, ha kockázatos; magas kockázatnál érintettek értesítése). Adatfeldolgozói szerepben az incidenst az adatkezelő Előfizetőnek jelenti.
12. Módosítás
A Szolgáltató módosíthat; lényeges változásról e-mailben/a felületen értesít. A hatályos változat a honlapon, verziószámmal + dátummal.