Adatkezelési tájékoztató
Adatkezelési tájékoztató
1. Ki kezeli az adatokat?
- Adatkezelő: EDUBELLE EUROPE S.R.L.
- Székhely: Str. Episcop Roman Ciorogariu 9 Ap. BIR. 10, 410017 Oradea, Romania
- Nyilvántartó hatóság: Romániai Országos Cégbíróság
- Nyilvántartási szám: J2026037513003
- Adószám: 54855733
- Képviselő: Siklaky Dávid
- Adatvédelmi e-mail: hello@easybelle.eu
- Postai cím: Str. Episcop Roman Ciorogariu 9 Ap. BIR. 10, 410017 Oradea, Romania
Ez a tájékoztató az easyBELLE Platform látogatóira, Vendégeire, Szolgáltatóira, munkatársaira és kapcsolattartóira vonatkozik.
Az Üzemeltető önálló adatkezelő például a fiók, bejelentkezés, platformbiztonság, előfizetés, fizetés, saját számlázás, termékfejlesztés és panaszkezelés során.
A Szolgáltató önálló adatkezelő a saját Vendégeinek foglalási, ügyfél-, szakmai, számlázási és esetleges egészségügyi jellegű adatai tekintetében. Ezeknél az Üzemeltető rendszerint a Szolgáltató adatfeldolgozója. A Szolgáltató köteles saját tájékoztatót adni; az ő elérhetősége a profilján található.
2. Milyen adatot, miért és meddig kezelünk?
| Adatkezelés | Adatok és cél | Jogalap | Megőrzés |
|---|---|---|---|
| Webhely, munkamenet és biztonság | Session- és CSRF-azonosító, IP-cím, böngésző/eszköz adatai, időpont, URL, biztonsági és hibanapló; működés, belépés, visszaélés-megelőzés | GDPR 6. cikk (1) b), f) | Munkamenet: 120 perc inaktivitás; technikai napló általában legfeljebb 90 nap |
| Fiók és hitelesítés | Név, e-mail, telefonszám, jelszóhash, szerep, hitelesítési adatok, próbálkozások és időpontok; regisztráció, belépés, helyreállítás | 6. cikk (1) b), f) | Fiók törléséig, majd jogi igényhez legfeljebb 5 év; lejárt OTP-kihívás további 7 nap; biztonsági mentés legfeljebb 90 nap |
| eduBELLE SSO | Belső és külső felhasználóazonosító, fiókkapcsolat, e-mail, név, telefonszám, kapcsolás és utolsó hitelesítés ideje; egyszeri belépés és fiókösszekapcsolás | 6. cikk (1) b), a kapcsolásnál a) | Kapcsolat bontásáig, illetve a biztonsági és igényérvényesítési adatok legfeljebb 5 évig |
| E-mail-cím ellenőrzése | E-mail, ellenőrzési eredmény, pontszám és technikai válasz; elírás, kézbesítési hiba és visszaélés csökkentése | 6. cikk (1) b), f) | Az eredmény a fiók részeként; szolgáltatói technikai napló a szerződés szerint |
| Szolgáltatói profil és onboarding | Név, vállalkozási és kapcsolati adatok, kategória, cím, bemutatkozás, közösségi link, képek, szolgáltatás, ár, munkaidő, szabályok, automatikus mentések és közzétételi állapot | 6. cikk (1) b), c), f) | A profil vagy jogviszony végéig, majd jogi igényhez legfeljebb 5 év; törölt média mentésből legfeljebb 90 nap |
| Onboarding-kampány és kedvezmény | Kampány, közönség, kezdés, szünet, lépések, teljesítés, jutalom, elfogadott feltételverzió; kampány lebonyolítása és kedvezmény igazolása | 6. cikk (1) b), f) | A kedvezményes jogviszony és az abból eredő igények végéig, legfeljebb az azt követő 5 évig |
| Foglalás | Vendég és Szolgáltató, szolgáltatás, kiegészítő, ár, pénznem, időtartam, időpont, státusz, megjegyzés, lemondás/átütemezés és biztonságos kezelési token; foglalás és vita | 6. cikk (1) b), f), a Szolgáltatónál szükség szerint c) | Főszabály szerint a teljesítéstől 5 év; sikertelen foglalási szándék 30 perc után lejár; személyes megjegyzés törléskor anonimizálható |
| Ügyfélkezelés és hozzáférési hozzájárulás | Név, e-mail, telefon, nyelv, pénznem, forrás, látogatási előzmény, szolgáltatói hozzáférés, egyezési ok, státusz és audit | A Szolgáltató célja szerint 6. cikk (1) a), b), c) vagy f); platformbiztonságnál f) | Aktív fiókhoz kapcsoltan vagy a Szolgáltató szabálya szerint; gazdátlan, inaktív ügyfélrekord alapértelmezetten 36 hónap után anonimizálódik; hozzáférési audit 36 hónap |
| Szakmai és egészségügyi jellegű adat | Allergia, érzékenység, anyaghasználat, tapadási probléma, szakmai jegyzet; biztonságos és személyre szabott szolgáltatás | 6. cikk (1) a) vagy b), különleges adatnál 9. cikk (2) a) szerinti kifejezett hozzájárulás | A Szolgáltató tájékoztatója szerint, legfeljebb a hozzájárulás visszavonásáig; inaktív ügyfél anonimizálásakor törlődik |
| E-mail és SMS | Címzett, telefonszám, üzenet, foglalási adatok, ICS-fájl, küldési azonosító, státusz, szolgáltatói válasz és hiba; hitelesítés, értesítés, emlékeztető | 6. cikk (1) b), f); marketingnél a) | Üzenet és kézbesítési napló főszabály szerint 1 év, hiba legfeljebb 90 nap; OTP a fenti rövid idő szerint |
| Előfizetés és próbaidő | Csomag, ár, időszak, próba kezdete/vége, kedvezmény, funkcióhasználat, ajánlás, váltás, megújítás és kommunikáció | 6. cikk (1) b), f) | Jogviszony alatt, majd szerződéses igényhez 5 év; számviteli adat 8 év |
| Fizetés és mentett kártya | Fizető neve/e-mailje, összeg, pénznem, rendelés- és tranzakcióazonosító, státusz, fizetési szolgáltató ügyfél- és kártyatokenje, kártyatípus, utolsó 4 számjegy, lejárat; előfizetés és SMS-kredit fizetése, automatikus terhelés | 6. cikk (1) b), c), f) | Tranzakció és számlázási adat 8 év; mentett fizetési mód törlésig vagy a szolgáltatói token lejártáig. Teljes kártyaszámot és CVC-t nem tárolunk |
| Barion Pixel és csalásmegelőzés | Barion-azonosítók, IP-cím, böngésző és eszköz digitális ujjlenyomata, munkamenet- és látogatási időpontok; csalárd fizetések felismerése és megelőzése. Hozzájárulás esetén ezen felül oldalmegtekintési, kattintási, szolgáltatás-, kosár-, fizetési és vásárlási események, valamint a bejelentkezett felhasználó e-mail-címének SHA-1 lenyomata; mérés, látogatói profilok, személyre szabott ajánlatok és hirdetések | Csalásmegelőzésnél a Platform és a Barion jogos érdeke: 6. cikk (1) f); marketing- és profilalkotási célra 6. cikk (1) a) szerinti hozzájárulás | A Platform a Barionnak közvetlenül továbbított Pixel-eseményeket külön nem tárolja. A böngészőben tárolt azonosítók idejét a 7. pont tartalmazza; a Barionhoz továbbított adatok megőrzésére a Barion tájékoztatója irányadó |
| Számlázás | Név/cégnév, adószám, közösségi adószám, cím, e-mail, telefon, tétel, összeg, fizetési és számlaazonosítók, PDF és szolgáltatói válasz; saját díjak és a Szolgáltató vendégértékesítéseinek számlázása | 6. cikk (1) b), c) | Számviteli bizonylat és alátámasztó adat 8 év |
| Nyugta és megőrzési archívum | Kibocsátó és esetleges vevő adatai, e-mail, tétel, ár, fizetési mód, nyugta, javítás/érvénytelenítés, hash, napló, kézbesítés, NAV- és ellenőrzési adatok | 6. cikk (1) c), a Szolgáltató utasításánál b) | A konfigurált, változtathatatlan archívumban 10 év; ideiglenes ellenőrzési export legfeljebb 7 nap; hatósági hozzáférés legfeljebb 72 óra |
| Google Naptár | Google-azonosító és e-mail, titkosított refresh token, jogosultság, naptár- és eseményazonosító, foglalási esemény és hiba; önkéntes naptárszinkron | 6. cikk (1) a), b) | Kapcsolat bontásáig; token bontáskor törlődik, technikai hiba legfeljebb 90 nap; a Google-naptárban maradó eseményt a felhasználó törli |
| AI-funkciók | Profil- és szolgáltatói adatok, munkaidő, foglalási szabályok, válaszok, valamint feltöltött árlista képe/PDF-je és az abból kinyert adatok; szerkeszthető javaslatok | 6. cikk (1) b) | Az alkalmazásban mentett eredmény a kapcsolódó profil/adat törléséig; az OpenAI API visszaélés-megelőzési naplója alapbeállításban legfeljebb 30 nap |
| Analitika és termékfejlesztés | Véletlen munkamenet-azonosító, oldal és esemény, kampány, eszköztípus; Google Analytics esetén online azonosító, IP-ből képzett hely, böngésző- és használati adat | 6. cikk (1) a) | Saját funnel-adat legfeljebb 13 hónap; GA eseményszintű adat legfeljebb 14 hónap, analitikai süti legfeljebb 2 év |
| Hibadiagnosztika | URL/útvonal, hiba, stack trace, release, környezet, teljesítményadat; a kérés törzse, sütije és fejléce kiszűrve | 6. cikk (1) f) | Sentry projektbeállítás szerint, legfeljebb 90 nap |
| Kapcsolat, panasz, joggyakorlás | Név, elérhetőség, üzenet, csatolmány, ügyintézés és bizonyíték | 6. cikk (1) c), f) | Fogyasztói panasz és válasz 3 év; adatvédelmi kérelem és jogi igény főszabály szerint 5 év |
Ha jogvita, hatósági eljárás vagy jogszabály hosszabb megőrzést követel, az érintett adatot elkülönítve az ügy lezárásáig megőrizzük. A mentések gördülő ciklusban, főszabály szerint 90 napon belül íródnak felül; a változtathatatlan bizonylatarchívum kivétel.
3. Honnan származik az adat, és kötelező-e megadni?
Az adatot rendszerint az érintett adja meg. Származhat továbbá a Szolgáltatótól, az eduBELLE-től az érintett által indított fiókkapcsoláskor, a Google-től OAuth-kapcsolatkor, a fizetési/számlázási szolgáltatótól, illetve automatikusan a Platform használatából.
A kötelező mezőket a felület jelöli. Fiókhoz és foglaláshoz legalább az azonosításhoz és kapcsolattartáshoz szükséges adat kell; fizetéshez számlázási és tranzakciós adat szükséges. Ezek nélkül az adott funkció nem használható. A Google Naptár, az AI-javaslat, a mentett kártya, az automatikus SMS-feltöltés, az analitika és az egészségügyi jellegű adat megadása nem kötelező.
4. Egészségügyi jellegű adatok
Allergia, érzékenység és egyes szakmai jegyzetek egészségügyi adatnak minősülhetnek. Ezeket a Szolgáltató csak megfelelő GDPR 9. cikk szerinti feltétellel, rendszerint külön, önkéntes és kifejezett hozzájárulással rögzítheti. A hozzájárulás nem lehet előre bejelölt vagy az ÁSZF-be rejtett, és bármikor visszavonható. Visszavonás után az adatot törölni kell, kivéve, ha más jogalap igazoltan lehetővé teszi a korlátozott további megőrzést.
5. Címzettek és adatfeldolgozók
Csak a feladathoz szükséges adatot adjuk át. Egy szolgáltató csak akkor kap adatot, ha az érintett funkciót használjuk.
| Címzett / szolgáltató | Feladat, érintett adat és hely |
|---|---|
| Tárhely.Eu Szolgáltató Kft. | Web-, adatbázis-, fájl-, napló- és mentéstárhely; 1097 Budapest, Könyves Kálmán körút 12-14. |
| Railsware Products Studio LLC (Mailtrap) | Tranzakciós e-mail, címzett, üzenet és kézbesítési adat; Egyesült Államok |
| BIP Communications Kft. (BIP Kampány) | Telefonszám, OTP, emlékeztető, kézbesítési válasz; Magyarország |
| Google Ireland Limited és Google csoport | Google Calendar (Google Naptár) OAuth/szinkron és – hozzájárulás esetén – Google Analytics; Írország, globális infrastruktúra |
| OpenAI Ireland Limited és al-adatfeldolgozói | AI-bemenet, feltöltött árlista és generált/kivont eredmény; Írország, illetve szerződéses garanciával más országok |
| Functional Software, Inc. (Sentry) | Szűrt hiba-, teljesítmény- és naplóadat; Egyesült Államok |
| Stripe Payments Europe, Limited | Kártyás fizetés, mentett fizetési mód, tranzakció, visszatérítés és csalásmegelőzés; Írország |
| Revolut Bank UAB, illetve magyarországi fióktelepe | Kártyás és Revolut-fizetés, mentett fizetési mód, tranzakció és visszatérítés; Magyarország/Litvánia |
| Barion Payment Zrt. | Barion Smart Gateway fizetés, mentett fizetési azonosító, tranzakció, visszatérítés és csalásmegelőzés; a Barion Pixel használatakor eszköz- és böngészőazonosítók, valamint hozzájárulás esetén mérési, profilalkotási és marketingadatok; Magyarország. A Barion e céloknál önálló adatkezelő; részletek a Barion adatkezelési tájékoztatójában |
| S.C. i-Tom Solutions S.R.L. (FGO) | Elektronikus számla, számlázási és ügyféladat; Románia |
| Billingo Technologies Zrt. vagy KBOSS.hu Kft. (Számlázz.hu) | Ha a Szolgáltató ezt kapcsolja be: vendégszámla, partner- és számlázási adat; Magyarország |
| Backblaze, Inc. | Elsődleges, változtathatatlan nyugtaarchívum; Egyesült Államok |
| Amazon Web Services EMEA SARL | Másodlagos nyugtaarchívum az EU frankfurti régiójában; Luxemburg/Németország |
| EDUBELLE EUROPE S.R.L. (eduBELLE) | Az érintett által indított SSO-belépés, fiókkapcsolás és kampányfolytatás; Románia; önálló adatkezelő saját szolgáltatásánál |
| Bouncer Sp. z o.o. | Bekapcsolás esetén e-mail-cím kézbesíthetőségének ellenőrzése; Lengyelország |
| Szolgáltatók | Saját Vendégeik foglalási, ügyfél-, szakmai és bizonylatadatai; önálló adatkezelők |
| Könyvelő, jogi vagy IT-biztonsági szakértő | Titoktartás mellett, kizárólag a konkrét feladathoz szükséges adat |
| NAV, bíróság, hatóság, nyomozó szerv | Jogi kötelezettség vagy jogszerű megkeresés szerinti adat; a NAV-kapcsolat aktiválásakor nyugtaadat |
A fizetési szolgáltatók saját jogi, pénzmosás-megelőzési és csalásmegelőzési céljaiknál, az eduBELLE a saját szolgáltatásánál, a Szolgáltatók pedig saját Vendégeik adatainál önálló adatkezelők is lehetnek.
6. Adattovábbítás az EGT-n kívülre
Mailtrap, OpenAI, Sentry, Backblaze, Google, Stripe és AWS csoporttag vagy al-adatfeldolgozó útján az Európai Gazdasági Térségen kívül is kezelhet adatot. Ilyenkor az adattovábbítás az Európai Bizottság megfelelőségi határozatán – ideértve az EU–USA adatvédelmi keretet –, az általános szerződési feltételeken (SCC) vagy más GDPR szerinti garancián alapul. A vonatkozó garancia másolata a hello@easybelle.eu címen kérhető; üzleti titkot és biztonsági adatot kitakarhatunk.
7. Sütik és hasonló technológiák
| Név / típus | Cél | Időtartam |
|---|---|---|
| easyBELLE munkamenetsüti (a technikai neve környezetenként eltérhet) | Belépés, munkamenet, CSRF-védelem és aktív szolgáltatói környezet | 120 perc inaktivitás; feltétlenül szükséges |
XSRF-TOKEN |
Űrlap- és kérésvédelem | Munkamenet; feltétlenül szükséges |
remember_web_* |
Tartós belépés, ha a Felhasználó ezt választja | Legfeljebb 5 év vagy kijelentkezés/törlés |
easybelle_cookie_consent |
A szükséges, analitikai és Barion Full Pixel beállítások, valamint a döntés időpontjának megőrzése | 1 év; a hozzájárulási döntés bizonyításához és alkalmazásához szükséges |
ba_vid |
A Barion Smart Gateway használatakor a bankkártyás csalások felismerése az eszköz digitális ujjlenyomata és a böngészési szokások alapján; több munkameneten átívelő Barion-azonosító | Az utolsó frissítéstől számított 1,5 év; feltétlenül szükséges |
ba_vid.xxx |
Barion csalásmegelőzés az adott webhelyen: Barion-azonosító, böngészőjellemzőkből képzett ujjlenyomat, az első, aktuális és utolsó látogatás időpontja, munkamenet-azonosító és a harmadik feles sütik engedélyezettsége | Az utolsó frissítéstől számított 1,5 év; feltétlenül szükséges |
ba_sid |
A Barion csalásmegelőzéséhez szükséges, webhelyeken átívelő munkamenet-azonosítás | 30 perc; feltétlenül szükséges |
ba_sid.xxx |
A Barion csalásmegelőzéséhez szükséges munkamenet-azonosítás ezen a webhelyen | 30 perc; feltétlenül szükséges |
BarionMarketingConsent.xxx |
A Barion marketingcélú adatkezeléséhez adott hozzájárulás rögzítése; elfogadás esetén a böngészési és vásárlási szokások elemzése, profilalkotás, személyre szabott ajánlatok és hirdetések | Az utolsó frissítéstől számított 1,5 év; csak előzetes hozzájárulással |
| Szerveroldali funnel-munkamenet | Onboarding-lépések és kampányforrás összekapcsolása véletlen azonosítóval | Munkamenet; mérési célra csak hozzájárulással |
_ga, _ga_<azonosító> |
Google Analytics: látogató és munkamenet megkülönböztetése | Legfeljebb 2 év; csak előzetes hozzájárulással |
Google OAuth state |
Naptárkapcsolás biztonsága | Egyszeri, rövid élettartamú |
A feltétlenül szükséges sütik nélkül a Platform nem működik megfelelően. A Barion Base Pixel csalásmegelőzési adatkezelése a Barion és a Platform jogos érdekén alapul; a Barion tájékoztatása szerint ehhez nem szükséges hozzájárulás. A Barion Full Pixel adatai marketingre, profilalkotásra, személyre szabott ajánlatokra vagy hirdetésekre csak előzetes hozzájárulás után használhatók. A hozzájárulási döntést továbbítjuk a Barionnak. Elutasítás esetén a Pixel-adatokat a Barion továbbra is megkaphatja csalásmegelőzés céljára, de marketingcélra nem használhatja fel.
Az analitikai és marketingbeállítások, köztük a Barion Full Pixel engedélye, a lábléc Süti beállítások hivatkozásával bármikor módosítható vagy visszavonható. A visszavonás nem érinti a korábbi adatkezelés jogszerűségét. A böngészőben történő sütitörlés nem minden esetben törli a már továbbított, korábban jogszerűen kezelt adatot. A Barion Pixel sütijeiről, adatfeldolgozó és hirdetési partnereiről további részletek a Barion adatkezelési tájékoztatójában találhatók.
8. AI, ajánlások és automatizált döntések
Az OpenAI-funkciók szerkeszthető profil-, árlista-, munkaidő- vagy szabályzatjavaslatot készítenek. A felhasználó dönt a mentésről és közzétételről. Vendégadatot, egészségügyi vagy más bizalmas adatot nem szabad az AI-nak szánt szabad szövegbe vagy árlistába tenni. Az API-nak átadott üzleti adatokat az OpenAI alapbeállításban nem használja modelltréningre.
A próbaidő alatti csomagajánlás a beállított és használt funkciók alapján profilalkotást végez, de a csomagot a Szolgáltató választja ki. A kampányrendszer az előre közölt szabályok, teljesítési idő és lépések alapján automatikusan számíthat kedvezményt. Az érintett a hello@easybelle.eu címen emberi felülvizsgálatot kérhet és vitathatja az eredményt.
A szolgáltatói kereső nem készít személyre szabott rangsort. A fizetési szolgáltatók saját csalásmegelőzési döntéseikről a saját tájékoztatójukban adnak információt.
9. Adatbiztonság
Többek között szerepkör-alapú hozzáférést, jelszóhashelést, telefon- és e-mail-hitelesítést, CSRF- és sebességkorlátot, titkosított Google-tokent, naplózást, mentést, szűrt hibatelemetriát és titkosított adatátvitelt használunk. A nyugtaarchívum két elkülönített, változtathatatlan tárhelyen őrzi a bizonylatokat, és a hozzáféréseket naplózza.
Adatvédelmi incidens esetén dokumentáljuk az eseményt és felmérjük az abból eredő kockázatokat. Amennyiben szükséges, az illetékes román adatvédelmi felügyeleti hatóságot, az Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personalt (ANSPDCP) indokolatlan késedelem nélkül, és lehetőség szerint legkésőbb 72 órán belül értesítjük. Ha az incidens valószínűsíthetően magas kockázattal jár az érintettek jogaira és szabadságaira nézve, az érintetteket indokolatlan késedelem nélkül tájékoztatjuk.
10. Az érintett jogai
Az érintett kérhet hozzáférést és másolatot, helyesbítést, törlést, korlátozást és – ahol alkalmazható – adathordozhatóságot; tiltakozhat a jogos érdeken alapuló kezelés ellen; visszavonhatja hozzájárulását; valamint emberi felülvizsgálatot kérhet egy jelentős automatizált döntésnél. A visszavonás nem teszi jogellenessé a korábbi adatkezelést.
A Vendég a fiókjában adat-exportot kérhet, fióktörlést indíthat és visszavonhatja a Szolgáltató kontaktadat-hozzáférését. Más kérelem: hello@easybelle.eu. Főszabály szerint egy hónapon belül válaszolunk; ez indokolt esetben további két hónappal meghosszabbítható. Az azonosításhoz szükséges adatot kérhetünk.
Ha az adatot a Szolgáltató saját célból kezeli, a kérelmet neki kell teljesítenie; az Üzemeltető adatfeldolgozóként segíti.
11. Jogorvoslat és módosítás
Az érintett jogosult panaszt benyújtani az illetékes adatvédelmi felügyeleti hatósághoz. Az adatkezelő romániai fő felügyeleti hatósága az Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) (B-dul G-ral. Gheorghe Magheru nr. 28–30, Sector 1, 010336 București, România; anspdcp@dataprotection.ro; +40 318 059 211; www.dataprotection.ro). Az érintett jogosult továbbá bírósági jogorvoslatot igénybe venni.
A tájékoztatót új funkció, címzett, jogalap, megőrzési szabály vagy jogszabály miatt frissíthetjük. Lényeges változásról a fiókban vagy e-mailben előzetesen tájékoztatunk; új, hozzájáruláson alapuló célhoz új hozzájárulást kérünk.