JOGI NYILATKOZAT

Adatkezelési Tájékoztató & Szabályzat

A yesBTL Hungary Kft. hatályos adatvédelmi és adatkezelési szabályzata.

Hivatalos Adatkezelési Tájékoztató (GDPR PDF)

Töltse le a yesBTL Hungary Kft. teljes körű, hatályos adatvédelmi tájékoztatóját eredeti PDF formátumban.

📄 Adatvédelem Letöltése (PDF)

I. A Szabályzat célja 1. Jelen adatkezelési szabályzat (a továbbiakban: „Szabályzat”) célja, hogy részletesen meghatározza a Társaság által végzett adatkezelési tevékenységek kereteit, biztosítva ezáltal, hogy a személyes adatok kezelése minden tekintetben megfeleljen az alkalmazandó jogszabályi előírásoknak, így különösen a GDPR valamint az Infotv. rendelkezéseinek.

2. A Szabályzat kiemelt célja továbbá, hogy az adatkezelés során: biztosítsa az érintettek magánszférájának tiszteletben tartását, minimalizálja az adatkezeléssel járó kockázatokat, átlátható és ellenőrizhető adatkezelési gyakorlatot alakítson ki, valamint az elszámoltathatóság elvének megfelelően dokumentálja adatkezelési folyamatait.

3. A Szabályzat egyben belső megfelelőségi eszközként is szolgál, amely iránymutatást ad a személyes adatok jogszerű kezeléséhez.

II. Hatály

1. A Szabályzat hatálya kiterjed a Társaság által végzett valamennyi adatkezelési tevékenységre és adatkezelési folyamatra, függetlenül attól, hogy azok elektronikus, papíralapú vagy egyéb formában valósulnak meg; ennek megfelelően a Szabályzat tárgyi hatálya magában foglal minden olyan műveletet, amelynek során a Társaság személyes adatokat gyűjt, rögzít, rendszerez, tárol, felhasznál, továbbít, hozzáférhetővé tesz, módosít, töröl vagy egyéb módon kezel.

2. A Szabályzat személyi hatálya kiterjed magára az adatkezelőre, mint gazdasági társaságra, továbbá mindazon személyekre, akik az adatkezelő nevében vagy annak megbízásából adatkezelési tevékenységet végeznek.

3. A Szabályzat időbeli hatálya annak elfogadásától kezdődően a módosításáig vagy kifejezett visszavonásáig tart. A Társaság ugyanakkor vállalja, hogy a jelen Szabályzat rendelkezéseit rendszeres időközönként, de legalább kétévente teljes körűen felülvizsgálja annak érdekében, hogy megállapítsa, szükséges-e annak korszerűsítése, aktualizálása vagy a hatályos jogszabályi, technológiai és szervezeti környezethez történő igazítása, különös tekintettel az adatvédelmi jogszabályok, adatvédelmi bírósági joggyakorlat, valamint a Társaság működésében bekövetkező változásokra.

III. Adatkezelő neve és elérhetőségei

1. A Szabályzat alkalmazásában adatkezelőnek minősül a yesBTL Hungary Korlátolt Felelősségű Társaság (a továbbiakban: „Társaság” vagy „Adatkezelő”), amely gazdasági tevékenysége keretében személyes adatokat kezel.

2. Az Adatkezelő elérhetőségei az alábbiak: Megnevezés: yesBTL Hungary Kft. Székhely: 1044 Budapest, Váci út 83. Képviselő: Száler Gábor András ügyvezető E-mail elérhetőség: [email protected] Telefonszám: +36 1 444 9227 3. A Társaság biztosítja, hogy az Érintettek a Szabályzattal összefüggésben felmerülő kérdéseikkel, észrevételeikkel, illetve jogaik gyakorlásával kapcsolatos kérelmeikkel közvetlenül az Adatkezelőhöz fordulhassanak a fenti elérhetőségeken keresztül.

IV. Alapelvek

1. A Társaság működése során a GDPR 5. cikke által meghatározott alapelveknek megfelelően végzi a személyes adatok kezelését.

2. A személyes adatok: a) kezelését jogszerűen és tisztességesen, valamint az érintett számára átlátható módon kell végezzük („jogszerűség, tisztességes eljárás és átláthatóság”); b) gyűjtését csak meghatározott, egyértelmű és jogszerű célból történik, és azokat nem kezeljük ezekkel a célokkal össze nem egyeztethető módon („célhoz kötöttség”); c) kezelésének céljai megfelelőek és relevánsak, és a szükségesre korlátozódnak („adattakarékosság”); d) pontosak és szükség esetén naprakészek; szükség esetén a pontatlan személyes adatokat haladéktalanul töröljük vagy helyesbítjük („pontosság”); e) tárolásának olyan formában végezzük, amely az érintettek azonosítását csak a személyes adatok kezelése céljainak eléréséhez szükséges ideig teszi lehetővé („korlátozott tárolhatóság”); f) kezelését oly módon kell végezzük, hogy megfelelő technikai vagy szervezési intézkedések alkalmazásával biztosítva legyen a személyes adatok megfelelő

biztonsága, az adatok jogosulatlan vagy jogellenes kezelésével, véletlen elvesztésével, megsemmisítésével vagy károsodásával szembeni védelmet is ideértve („integritás és bizalmas jelleg”).

3. Emellett az Adatkezelő felelősséget vállal az ezen alapelveknek való megfelelésért, és vállalja, hogy szükség esetén képes e megfelelés igazolására („elszámoltathatóság”).

V. Adatkezelési tevékenységek nyilvántartása

1. A Társaság a személyes adatok kezelésével kapcsolatos adatkezelési tevékenységekről belső adatvédelmi nyilvántartást vezet, amely biztosítja az adatkezelési folyamatok átláthatóságát, visszakövethetőségét és a GDPR szerinti elszámoltathatóság elvének érvényesülését.

2. A nyilvántartás célja, hogy a Társaság minden adatkezelési művelet esetében egyértelműen dokumentálja az adatkezelés célját, jogalapját, az érintetti köröket, a kezelt adatok kategóriáit, a címzetteket, a megőrzési időket, valamint az alkalmazott technikai és szervezeti intézkedéseket.

3. A nyilvántartás vezetése a gyakorlatban folyamatos, és a Társaság minden új adatkezelési folyamat bevezetésekor, valamint a meglévő folyamatok módosulása esetén haladéktalanul aktualizálja annak tartalmát.

4. Érintetti kategóriák: 1) B2B kapcsolattartói adatok 2) 3) Adatkezelő munkavállalói Az Adatkezelő irodahelyiségében személyesen megjelent természetes személyekről a kamerarendszer által készített képfelvétel 5. B2B kapcsolattartói adatok: A.

B. Személyes adatok kategóriái: név, e-mail, telefonszám, beosztás A kapcsolattartók személyi adatait a következő személyek jogosultak megismerni: a Társaság által kijelölt adatfeldolgozók szerződések teljesítéséhez elengedhetetlenül szükséges esetben, és a Társaság munkavállalói a feladataik ellátásához elengedhetetlenül szükséges esetben C. Adatkezelés célja: megrendelésig marketing célból, megrendelés esetén a szerződés teljesítése céljából D. Adatkezelés jogalapja: marketing cél esetén az Adatkezelő jogos érdeke (GDPR 6. cikk (1) bekezdés f) pont)) (a jogalapot a Szabályzathoz 1. sz. mellékletként csatolt érdekmérlegelési teszt támasztja alá), szerződéskötést követően szerződés teljesítése (GDPR 6. cikk (1) bekezdés b) pont)) E. Törlésre előirányzott határidő: Ha a marketingmegkeresést követően nem történik megrendelés vagy szerződéskötés, a Társaság a sikertelen megkeresés időpontjától számított 30 napon belül a személyes adatokat törli. Amennyiben a megkeresést követően üzleti kapcsolat jön létre, az Adatkezelő addig kezeli az Érintett személyes adatait, ameddig az a szerződés teljesítése érdekében feltétlen szükséges.

F. Adattovábbítás és címzettek: A megkeresések és üzleti kommunikáció a gyakorlatban a Gmail rendszeren keresztül történnek, míg az üzleti kapcsolatok nyilvántartása, státuszkezelése és kapcsolattartási előzmények dokumentálása a Salesforce rendszerben valósul meg.

G. Technikai és szervezeti intézkedések: A Társaság a B2B kapcsolattartói adatok védelme érdekében a Gmail és Salesforce rendszerekben is kétlépcsős hitelesítést, felhasználónév és jelszó alapú hozzáférést, ezen kívül role-based access jogosultsági rendszert alkalmaz.

6. Munkavállalók adatai A. Személyes adatok kategóriái: Az Adatkezelő a személyi nyilvántartásban a munkavállalók következő adatait (együtt: személyi anyag) kezelheti: B. azonosító adatokat, adó- és társadalombiztosítási adatokat, munkaviszonyra vonatkozó adatokat, béradatokat, teljesítményértékeléseket, valamint egyéb, jogszabály által előírt adatokat. A munkavállalók személyi anyagát a következő személyek jogosultak megismerni: a feladataik ellátásához elengedhetetlenül szükséges esetben, mértékben a HR feladatok ellátásáért és bérszámfejtésért felelős személyek; a feladataik ellátásához elengedhetetlenül szükséges esetben, mértékben és ideig a Társaság részére bérszámfejtést, könyvelési, könyvvizsgálati, jogi, illetve adótanácsadási szolgáltatást nyújtó szolgáltatók mint adatfeldolgozók; a feladataik ellátásához elengedhetetlenül szükséges esetben, mértékben és ideig az Adatkezelő vezető tisztségviselői; bíróság, ügyészség, nyomozó hatóság, illetve más eljáró hatóság hivatalos megkeresés alapján az igényelt mértékig; C.

D. Adatkezelés célja: munkaviszony létesítése, fenntartása, megszüntetése Adatkezelés jogalapja: szerződés teljesítése (GDPR 6. cikk (1) bekezdés b) pont) E. Törlésre előirányzott határidő: a munkaviszonnyal kapcsolatos adatokat a Társaság a jogszabályi megőrzési kötelezettségeknek megfelelő ideig kezeli, amely egyes dokumentumok esetében a munkaviszony megszűnését követően is fennállhat.

F. Adattovábbítás, címzettek: A munkavállalói adatok kezelése során a személyes adatok kizárólag a jogszabályban meghatározott címzettek, így különösen a könyvelési, bérszámfejtési és hatósági szervek részére kerülhetnek továbbításra, a szükséges és arányos mértékben.

G. Szervezeti és technikai intézkedések: A munkavállalói adatokat a Társaság a gyakorlatban részben papíralapon, részben olyan lokális szerveren tárolja, amely külső hálózati kommunikációra nem alkalmas. A papíralapú dokumentumok kulccsal nyitható, zárt szekrényben kerülnek elhelyezésre.

7. Az Adatkezelő irodahelyiségében személyesen megjelent természetes személyekről a kamerarendszer által készített képfelvétel (1 db kamera az irodahelyiségben): A. Személyes adatok kategóriái: Az irodahelyiségbe belépő vagy ott tartózkodó személyekről készült videófelvétel, a felvétel készítésének dátuma és időpontja.

B. A személyes adatokat a következő személyek jogosultak megismerni: a Társaság ügyvezetője, a Társaság ügyvezetője által kifejezetten felhatalmazott személy a vagyonvédelmi feladatok ellátásához feltétlenül szükséges mértékben, hatóságok, bíróság, rendőrség hivatalos megkeresés alapján, külső vagyonvédelmi vagy informatikai szolgáltató kizárólag a rendszer üzemeltetéséhez szükséges mértékben, adatfeldolgozóként.

C. Adatkezelés célja: a Társaság által bérelt irodahelyiség, az ott található vagyontárgyak, informatikai eszközök, dokumentumok és üzleti titkok védelme, továbbá az esetleges jogellenes cselekmények, jogosulatlan belépések, károkozások és vagyon elleni cselekmények megelőzése, utólagos kivizsgálása.

D. Adatkezelés jogalapja: az Adatkezelő jogos érdeke (GDPR 6. cikk (1) bekezdés f) pont) (a jogalapot a Szabályzathoz 2. sz. mellékletként csatolt érdekmérlegelési teszt támasztja alá).

E. Törlésre előirányzott határidő: a felvételeket a Társaság 30 napig őrzi meg, ezt követően automatikusan törli, kivéve, ha a felvétel valamely incidens, hatósági eljárás vagy jogvita bizonyítékául szolgál, amely esetben a megőrzés az adott eljárás jogerős lezárásáig meghosszabbítható F. Adattovábbítás és címzettek: a felvételek harmadik személy részére kizárólag jogszabályi kötelezettség, hatósági megkeresés vagy jogi igény érvényesítése esetén kerülhetnek továbbításra, különösen a rendőrség, bíróság vagy más hatóság részére G. Technikai és szervezeti intézkedések: a kamerarendszerhez kizárólag jelszóval védett hozzáféréssel biztosított, így a felvételekhez kizárólag az arra jogosult személy férhet hozzá, a hozzáférések naplózottak és visszakövethetők, a kamera kizárólag az irodahelyiség bejáratát és a vagyontárgyak védelméhez szükséges területet figyeli, a kamera nem irányul olyan területre, ahol a magánszféra fokozott védelme indokolt, a megfigyelt terület jól látható tájékoztató jelzéssel kerül megjelölésre.

VI. Érintetti jogok

1. A Társaság a vonatkozó jogszabályoknak megfelelően támogatja az adatkezeléssel érintettek jogainak érvényesülését. Az adatkezeléssel érintettnek ennek megfelelően a következői jogaik érvényesítése céljából fordulhatnak a Társasághoz: A. Tájékoztatáshoz való jog (13. és 14. cikk) Az érintettnek joga van tudni: a. b. c.

B. a. b.

C. a.

D. a. milyen adatokat kezelnek róla milyen célból és jogalapon kik kapják meg az adatokat Hozzáféréshez való jog (15. cikk) az érintett visszajelzést kérhet az adatkezelésről és másolatot kérhet a személyes adatairól Helyesbítéshez való jog (16. cikk) kérheti továbbá a pontatlan vagy hiányos adatok javítását Törléshez való jog – „elfeledtetés” (17. cikk) kérheti az adatok törlését (pl. ha megszűnt a cél vagy visszavonta a hozzájárulást) E. a.

F. a. b.

G. a. b.

H. Adatkezelés korlátozásához való jog (18. cikk) kérheti, hogy az adatokat csak tárolják, de ne használják Adathordozhatósághoz való jog (20. cikk) az adatokat strukturált, géppel olvasható formában megkaphatja más szolgáltatóhoz továbbíthatja Tiltakozáshoz való jog (21. cikk) jogos érdek alapú adatkezelés ellen tiltakozhat tiltakozhat a közvetlen marketing ellen (itt gyakorlatilag mindig érvényesül) Automatizált döntéshozatal elleni jog (22. cikk) a. b. kérheti az emberi beavatkozást nem lehet kizárólag automatizált döntés hatálya alatt (kivételekkel)

VII. Az érintetti jogok érvényesülése

1. A Társaság biztosítja, hogy az érintettek a személyes adataik kezelésével összefüggő jogaikat hatékonyan és ténylegesen gyakorolhassák, ennek érdekében pedig a beérkező kérelmek kezelésére átlátható, dokumentált és a hatályos jogszabályoknak megfelelő eljárásrendet alkalmaz. A Társaság minden egyes kérelmet egyedileg bírál el, figyelembe véve az adott ügy körülményeit, a jogszabályok rendelkezéseit és az elszámoltathatóság elvét.

2. A Társaság az érintetti kérelem beérkezését követően indokolatlan késedelem nélkül megkezdi annak feldolgozását, és minden esetben törekszik arra, hogy az érintettet a lehető legrövidebb időn belül tájékoztassa kérelme elbírálásáról. Ennek megfelelően a Társaság legkésőbb a kérelem beérkezésétől számított egy hónapon belül tájékoztatást nyújt a kérelem alapján megtett intézkedésekről. Amennyiben az Érintett kérelmét elektronikus úton nyújtja be, a Társaság a választ főszabály szerint szintén elektronikus úton adja meg, kivéve, ha az Érintett ettől eltérő kommunikációs módot kér.

3. Abban az esetben, ha a Társaság a kérelem alapján nem tesz intézkedést, az érintettet késedelem nélkül, de legkésőbb a kérelem beérkezésétől számított egy hónapon belül tájékoztatja az intézkedés elmaradásának indokairól. A Társaság e tájékoztatás keretében minden esetben felhívja az érintett figyelmét arra, hogy jogosult panaszt benyújtani a Nemzeti Adatvédelmi és Információszabadság Hatóság részére, valamint bírósági jogorvoslattal élhet.

4. Amennyiben az érintetti kérelem elbírálása során jogértelmezési kérdés merül fel, vagy az ügy megítélése nem egyértelmű, a Társaság szakértői állásfoglalást kér az általa megbízott adatvédelmi jogásztól annak érdekében, hogy a meghozott döntés minden tekintetben megfeleljen a vonatkozó jogszabályi követelményeknek.

5. A Társaság minden esetben gondoskodik arról, hogy az érintetti kérelmek kezelése megfelelően dokumentált, visszakövethető és ellenőrizhető módon történjen.

6. A jelen eljárásrend végrehajtásáért és az érintetti kérelmek kezeléséért a Társaság ügyvezetője felelős.

VIII. Személyes adatok biztonsága

1. A Társaság köteles gondoskodni a A. Megelőző biztonságról: A Társaság a megelőző biztonság körében folyamatosan törekszik arra, hogy már az adatkezelési folyamatok kialakítása során minimalizálja a lehetséges kockázatokat, figyelemmel a GDPR által megkövetelt „beépített és alapértelmezett adatvédelem” elvére. Ennek keretében a Társaság olyan eljárásokat és kontrollmechanizmusokat alkalmaz, amelyek célja az adatvédelmi incidensek megelőzése.

B. Incidensek észleléséről és kezeléséről Az incidensek észlelésére és kezelésére vonatkozóan a Társaság olyan működési rendet alakít ki, amely lehetővé teszi az esetleges adatvédelmi incidensek időben történő felismerését, kivizsgálását és megfelelő kezelését. Ennek keretében a Társaság biztosítja, hogy a releváns személyek tisztában legyenek az incidensek felismerésének és jelentésének módjával, valamint azzal, hogy milyen lépéseket szükséges megtenni az esetleges károk mérséklése érdekében.

C. Helyreállító biztonságról: A helyreállító biztonság körében a Társaság minden egyes incidens vagy biztonsági kockázat bekövetkezését követően elemzi az esemény körülményeit, és megteszi azokat a szükséges intézkedéseket, amelyek a jövőbeni hasonló események megelőzését, valamint az adatkezelési folyamatok biztonsági szintjének további erősítését szolgálják.

2. Technikai intézkedések A Társaság több szintű technikai intézkedéseket tett a személyes adatok biztonsága érdekében: 1. eszközbiztonság (merevlemez titkosítása) 2.

3.

4. hozzáférés (username + password) 2FA role-based access Ennek keretében a Társaság az általa használt informatikai rendszerekhez, így különösen a Gmail levelezőrendszerhez, Salesforce ügyfélkapcsolat-kezelő rendszerhez, és a lokális szerverhez történő hozzáférést többlépcsős védelemmel biztosítja.

3. A Társaság által használt informatikai eszközök merevlemezei titkosított formában működnek, amely biztosítja, hogy az eszköz fizikai elvesztése vagy jogosulatlan megszerzése esetén a rajta tárolt személyes adatok közvetlenül ne legyenek hozzáférhetők.

4. A Társaság által használt informatikai rendszerekhez való hozzáférés minden esetben egyedi felhasználónév és jelszó pároshoz kötött. A felhasználói azonosítók személyhez rendelten kerülnek kialakításra, ezáltal biztosítva a hozzáférések egyértelmű visszakövethetőségét és az egyes műveletekhez kapcsolódó felelősség megállapíthatóságát. A jelszavak kialakítása során a Társaság erős jelszóhasználati követelményeket alkalmaz, különös tekintettel a megfelelő hosszúságra, komplexitásra.

5. A Társaság ezen túlmenően kétlépcsős hitelesítést (2FA) alkalmaz a személyes adatokat kezelő rendszerekhez történő hozzáférés során. Ennek keretében a bejelentkezés nem kizárólag a felhasználónév és jelszó megadásával történik, hanem egy további hitelesítési lépés – különösen mobil eszközre küldött jóváhagyás, hitelesítő alkalmazás által generált kód vagy egyéb másodlagos azonosítási módszer – is szükséges. Ezen intézkedés célja, hogy a jogosulatlan hozzáférés kockázatát jelentős mértékben csökkentse még abban az esetben is, ha a jelszó kompromittálódna.

6. A Társaság ezen kívül folyamatosan figyelemmel kíséri és rendszeresen felülvizsgálja a hozzáférési jogosultságokat, és biztosítja, hogy a személyes adatokhoz kizárólag azok a személyek férhessenek hozzá, akik számára ez munkaköri feladataik ellátásához elengedhetetlenül szükséges. A jogosultságok módosítása vagy visszavonása haladéktalanul megtörténik minden olyan esetben, amikor az adatkezeléshez fűződő jogosultság megszűnik vagy megváltozik.

7. Szervezeti intézkedések A Társaság jelenlegi szervezeti felépítésére tekintettel a személyes adatok kezelésével kapcsolatos döntések, ellenőrzési feladatok és megfelelőségi intézkedések központilag az ügyvezető hatáskörébe tartoznak. Tekintettel arra, hogy a Társaság jelenleg egyetlen munkavállalót alkalmaz (ügyvezető) így különösen elkülönített adatvédelmi felelős, külön compliance funkció vagy belső adatvédelmi tisztviselői szerepkör – szervezeten belüli kialakítása korlátozottan megvalósítható. Ennek megfelelően az adatkezeléssel kapcsolatos operatív és stratégiai döntéseket az ügyvezető hozza meg, szükség esetén külső adatvédelmi jogász vagy szakértő bevonásával. A Társaság ugyanakkor vállalja, hogy a szervezeti struktúra bővülése esetén a belső adatvédelmi feladatok és felelősségi körök ismételten felülvizsgálatra kerülnek. A Társaság mindezeken túlmenően törekszik arra, hogy adatbiztonsági intézkedéseit folyamatosan fejlessze és a technológiai fejlődéshez igazítsa, biztosítva ezzel, hogy az adatkezelési gyakorlata mindenkor megfeleljen a hatályos jogszabályi előírásoknak és az iparági elvárásoknak.

IX. Adatvédelmi incidens kezelése

1. Amennyiben a Társaság az általa kezelt személyes adatokkal kapcsolatban adatvédelmi incidenst, azaz személyes adat jogellenes kezelését vagy feldolgozását, így különösen jogosulatlan hozzáférést, megváltoztatást, továbbítást, nyilvánosságra hozatalt, törlést vagy megsemmisítést, valamint véletlen megsemmisülést vagy sérülést észlel, haladéktalanul megkezdi az eset kivizsgálását. A vizsgálat során a Társaság feltárja az incidens körülményeit, annak időpontját, okát és lefolyását, továbbá megvizsgálja a jogsértés jellegét, a potenciálisan vagy ténylegesen érintett személyes adatok körét, az érintettek számát és kategóriáit, valamint az incidensből eredő kockázatokat és lehetséges következményeket az érintettek jogaira és szabadságaira nézve. A Társaság emellett dokumentálja a megtett és tervezett intézkedéseket, és megteszi mindazon technikai, szervezési és jogi lépéseket, amelyek a károk enyhítéséhez, a további jogsértés megelőzéséhez, valamint a jogszabályi kötelezettségek teljesítéséhez szükségesek.

2. Amint a Társaság tudomására jut az adatvédelmi incidens, azt indokolatlan késedelem nélkül, de lehetőségei szerint legkésőbb 72 órán belül bejelenti a magyar adatvédelmi felügyeleti hatóságnál, a Nemzeti Adatvédelmi- és Információszabadság Hivatalnál, kivéve, ha az elszámoltathatóság elvével összhangban bizonyítani tudja, hogy az adatvédelmi incidens valószínűsíthetően nem jár kockázattal a természetes személyek jogaira és szabadságaira nézve.

3. Ha a bejelentés 72 órán belül nem tehető meg, a bejelentésben később meg kell jelölni a késedelem okát, az előírt információkat pedig – további indokolatlan késedelem nélkül – részletekben is közölni lehet. A bejelentésben a Társaság köteles: ismertetni az adatvédelmi incidens jellegét, beleértve – ha lehetséges – az érintettek kategóriáit és hozzávetőleges számát, valamint az incidenssel érintett adatok kategóriáit és hozzávetőleges számát; közölni a további tájékoztatást nyújtó egyéb kapcsolattartó nevét és elérhetőségeit; ismertetni következményeket; az adatvédelmi incidensből eredő, valószínűsíthető ismertetni a Társaság által az adatvédelmi incidens orvoslására tett vagy tervezett intézkedéseket, beleértve adott esetben az adatvédelmi incidensből eredő esetleges hátrányos következmények enyhítését célzó intézkedéseket.

4. Az érintett tájékoztatása az adatvédelmi incidensről Ha az adatvédelmi incidens valószínűsíthetően magas kockázattal jár a természetes személyek jogaira és szabadságaira nézve, a Társaság indokolatlan késedelem nélkül köteles tájékoztatni az Érintettet az adatvédelmi incidensről. Az értesítésben a Társaság köteles: közölni a további tájékoztatást nyújtó egyéb kapcsolattartó nevét és elérhetőségeit; ismertetni következményeket; az adatvédelmi incidensből eredő, valószínűsíthető ismertetni a Társaság által az adatvédelmi incidens orvoslására tett vagy tervezett intézkedéseket, beleértve adott esetben az adatvédelmi incidensből eredő esetleges hátrányos következmények enyhítését célzó intézkedéseket.

5. Intézkedések az adatvédelmi incidens orvoslására és a hátrányos következmények enyhítésére Az adatvédelmi incidens felfedezését követően azonnal tervet kell készíteni megfelelő technikai és szervezési védelmi intézkedések végrehajtására, szükség esetén külső szakértők bevonásával. Az adatvédelmi incidensről az adatvédelemért felelős munkavállaló köteles nyilvántartást vezetni, a nyilvántartásba az alábbi adatokat kötelező feltüntetni: az érintett személyes adatok körét, az adatvédelmi incidenssel érintettek körét és számát, az adatvédelmi incidens időpontját, az adatvédelmi incidens körülményeit, hatásait, az adatvédelmi incidens elhárítására megtett intézkedéseket, az adatkezelést előíró jogszabályban meghatározott egyéb adatokat.

X. Profilalkotás

1. A Társaság a személyes adatok kezelése során profilalkotási tevékenységet nem végez. Ennek megfelelően a Társaság az érintettekre vonatkozó személyes adatokat nem használja fel olyan automatizált adatkezelési műveletek céljára, amelyek az érintettek személyes jellemzőinek, gazdasági helyzetének, szakmai érdeklődésének, megbízhatóságának, magatartásának vagy preferenciáinak elemzésére, értékelésére vagy előrejelzésére irányulnának.

2. A Társaság adatkezelési gyakorlata kizárólag a konkrét, előre meghatározott üzleti és adminisztratív célok teljesítésére korlátozódik, így különösen a kapcsolattartásra, marketing megkeresésekre, valamint a szerződéses kötelezettségek teljesítésére, és nem alkalmaz olyan automatizált döntéshozatali vagy szegmentálási eljárásokat, amelyek az érintettek személyes jellemzői alapján egyedi értékelést vagy kategorizálást eredményeznének.

3. Ennek megfelelően a Társaság biztosítja, hogy az érintettek személyes adatai kizárólag a célhoz kötöttség és adattakarékosság elvének megfelelően kerüljenek kezelésre, és az adatkezelés sem közvetlenül, sem közvetve nem eredményez profilalkotást a GDPR 4. cikk 4. pontja szerinti értelemben.

XI. Adatfeldolgozók

1. A Társaság egyes adatkezelési tevékenységei során – a hatékony működés és a szerződéses kötelezettségek teljesítése érdekében – adatfeldolgozókat vesz igénybe, amelyek a Társaság nevében és utasításai alapján végeznek meghatározott adatkezelési műveleteket. A Társaság minden esetben biztosítja, hogy az adatfeldolgozók kiválasztása körültekintően történjen, és azok megfelelő garanciákat nyújtsanak a személyes adatok kezelésére vonatkozó jogszabályi követelmények a GDPR betartására.

2. A Társaság az adatfeldolgozókkal minden esetben írásbeli szerződést köt, amely részletesen szabályozza az adatkezelés tárgyát, időtartamát, jellegét és célját, a kezelt személyes adatok típusát, valamint az érintettek kategóriáit, továbbá rögzíti az adatfeldolgozó jogait és kötelezettségeit. Az adatfeldolgozók kizárólag a Társaság dokumentált utasításai alapján jogosultak eljárni, és nem jogosultak a személyes adatokat saját céljaikra felhasználni.

3. - A Társaság által igénybe vett adatfeldolgozók különösen az alábbiak: Google Gordon Ireland House, Barrow Street, szolgáltatás: Gmail levelezőrendszer, dokumentumtárolás, kommunikáció - Salesforce, Limited Dublin 4, Írország Inc. 415 Mission Street, 3rd Floor, San Francisco, CA 94105, USA szolgáltatás: CRM rendszer, üzleti kapcsolatok nyilvántartása, státuszkezelés, kapcsolattartási előzmények - DHL Supply Chain Magyarország Kft. 2225 Üllő, Zöldmező út 2. szolgáltatás: raktárlogisztikai szolgáltatások - mindenkori könyvelési szolgáltató, szolgáltatás: számviteli szolgáltatások 4. A Társaság biztosítja, hogy az adatfeldolgozók a személyes adatokhoz kizárólag olyan mértékben férjenek hozzá, amely feltétlenül szükséges a feladataik ellátásához, és kötelesek megfelelő technikai és szervezési intézkedéseket alkalmazni az adatok biztonságának garantálása érdekében.

5. A Társaság rendszeresen ellenőrzi az adatfeldolgozók tevékenységét, és meggyőződik arról, hogy azok az adatkezelést a jogszabályi előírásoknak és a szerződéses kötelezettségeknek megfelelően végzik. Amennyiben az adatfeldolgozó tevékenységével kapcsolatban kockázat merül fel, a Társaság jogosult és köteles a szükséges intézkedéseket megtenni, ideértve a szerződés módosítását vagy megszüntetését is.

6. A Társaság továbbá biztosítja, hogy amennyiben az adatfeldolgozó további adatfeldolgozót (al-adatfeldolgozót) kíván igénybe venni, azt kizárólag a Társaság előzetes írásbeli engedélyével teheti meg, és az al-adatfeldolgozóra ugyanazon adatvédelmi kötelezettségek vonatkoznak, mint az eredeti adatfeldolgozóra.

7. A Társaság mindent megtesz annak érdekében, hogy az adatfeldolgozók igénybevétele ne járjon a személyes adatok biztonságának csökkenésével, és az adatkezelési folyamatok minden szakaszában biztosított legyen az érintettek jogainak védelme, valamint a személyes adatok jogszerű és biztonságos kezelése.

XII. Nemzetközi adattovábbítás

1. A Társaság által igénybe vett egyes adatfeldolgozók– különösen a Google Ireland Limited, DHL Supply Chain Magyarország Kft. és a Salesforce Inc.– használata során előfordulhat, hogy a személyes adatok feldolgozása vagy tárolása az Európai Gazdasági Térségen (EGT) kívüli országban, különösen az Amerikai Egyesült Államokban történik. A Társaság biztosítja, hogy minden ilyen adattovábbítás kizárólag a GDPR V. fejezetének megfelelő garanciák mellett történik.

A. Google Ireland Limited A Google szolgáltatásának használata során a személyes adatok kezelését a Google által biztosított Cloud Data Processing Addendum (CDPA) szabályozza, amely a Google szerződés részét képezi, vagy külön elfogadással válik alkalmazandóvá. A CDPA tartalmazza a személyes adatok kezelésére, biztonságára, incidenskezelésre, valamint a nemzetközi adattovábbításra vonatkozó szerződéses garanciákat. Amennyiben a személyes adatok az EGT területén kívülre kerülnek továbbításra, a Google a továbbítás jogszerűségét az Európai Bizottság által elfogadott Standard Contractual Clauses (SCC) alkalmazásával biztosítja. Az SCC-k a Google CDPA részét képezik.

B. DHL Supply Chain Magyarország Kft. A Társaság által igénybe vett logisztikai és raktárszolgáltatási szolgáltató, a DHL Supply Chain Magyarország Kft., a szolgáltatás teljesítése során a DHL cégcsoporton belüli rendszereket és infrastruktúrát használhatja. Ennek keretében előfordulhat, hogy a személyes adatok a DHL cégcsoport EGT-n kívüli tagvállalatai vagy al-adatfeldolgozói részére kerülnek továbbításra. A Társaság biztosítja, hogy az ilyen adattovábbítás kizárólag a GDPR V. fejezetének megfelelő garanciák mellett történjen, különösen a DHL cégcsoport által alkalmazott Binding Corporate Rules (BCR) alapján.

C. Salesforce Inc. A Salesforce rendszer esetében a Data Processing Addendum (DPA) tartalmazza részletesen a Salesforce mint adatfeldolgozó kötelezettségeit, a biztonsági intézkedéseket, az incidenskezelést, valamint az adattovábbítás feltételeit. A Salesforce a nemzetközi adattovábbítások esetén az Európai Bizottság által elfogadott SCC-ket, valamint egyes szolgáltatások esetében további szerződéses és technikai garanciákat alkalmaz.

XIII. Jogorvoslati fórum

1. A Társaság biztosítja, hogy az érintettek a személyes adataik kezelésével összefüggő jogaik sérelme esetén hatékony jogorvoslattal élhessenek. Ennek megfelelően az érintett jogosult panaszt benyújtani a Nemzeti Adatvédelmi és Információszabadság Hatósághoz (NAIH), amennyiben megítélése szerint a személyes adatai kezelésére a vonatkozó jogszabályi előírások, így különösen az Általános Adatvédelmi Rendelet (GDPR) rendelkezéseinek megsértésével került sor.

2. A NAIH elérhetőségei az alábbiak: Székhely: 1055 Budapest, Falk Miksa utca 9–11. Postacím: 1363 Budapest, Pf.

9. Telefonszám: +36 (1) 391-1400 E-mail: [email protected] Honlap: www.naih.hu 3. Az érintett bírósághoz fordulhat, ha megítélése szerint személyes adatainak kezelése során jogsérelem érte.

4. A Társaság minden érintetti kérelemre adott válaszában egyértelműen tájékoztatja az érintettet a rendelkezésére álló jogorvoslati lehetőségekről, ideértve a hatósági panasz és a bírósági jogérvényesítés lehetőségét is.

XIV. Adatvédelmi tisztviselő

1. A Társaság a GDPR 37. cikkében foglalt rendelkezések alapján megvizsgálta, hogy fennáll-e adatvédelmi tisztviselő kijelölésének kötelezettsége. A vizsgálat eredményeként a Társaság megállapította, hogy jelenlegi adatkezelési tevékenysége alapján adatvédelmi tisztviselő kijelölése nem kötelező, tekintettel arra, hogy a Társaság nem minősül közhatalmi vagy közfeladatot ellátó szervnek, fő tevékenysége nem jár az érintettek rendszeres és szisztematikus, nagy léptékű megfigyelésével, valamint nem végez különleges személyes adatok vagy bűnügyi személyes adatok nagy mennyiségű kezelését.

2. A Társaság ugyanakkor biztosítja, hogy az adatvédelmi megfelelőség folyamatos felügyelet alatt álljon, és szükség esetén külső adatvédelmi szakértő vagy adatvédelmi jogász bevonásával gondoskodik a vonatkozó jogszabályi követelményeknek való megfelelésről. A Társaság vállalja továbbá, hogy az adatkezelési tevékenységek körének vagy jellegének változása esetén az adatvédelmi tisztviselő kijelölésének szükségességét ismételten felülvizsgálja.

XV. Záró rendelkezések és változásnapló

1. A Szabályzat hatálybalépésének napja: 2026. március 30.

2. Változásnapló: Verzió Hatálybalépés napja Főbb módosítások 1.0 2026.04.20. első kiadás ÉRDEKMÉRLEGELÉSI TESZT Jogalap: jogos érdek (GDPR 6. cikk (1) f)) Adatkezelési cél: üzleti (B2B) marketing tevékenység 1. Az adatkezelő jogos érdekének azonosítása A Társaság jogos érdeke, hogy gazdasági tevékenysége fenntartása, fejlesztése és bővítése érdekében aktív üzletszerzési és marketingtevékenységet folytasson, amelynek keretében potenciális üzleti partnerekkel kapcsolatba lép, valamint meglévő üzleti kapcsolatait erősíti és bővíti. E tevékenység különösen magában foglalja:

  • üzleti ajánlatok célzott megküldését,
  • kapcsolatfelvételt potenciális B2B ügyfelekkel,
  • szolgáltatások ismertetését,
  • üzleti együttműködések kezdeményezését és előkészítését.
  • A Társaság álláspontja szerint a marketingtevékenység a gazdasági társaságok működésének szükségszerű és elengedhetetlen része, amely nélkül a piaci jelenlét és versenyképesség fenntartása nem biztosítható. Ennek megfelelően a Társaság jogos gazdasági érdeke közvetlenül kapcsolódik alaptevékenységéhez, és annak gyakorlása legitim, általánosan elfogadott üzleti gyakorlatnak minősül.

    2. A szükségesség és arányosság vizsgálata A Társaság megvizsgálta, hogy a fenti cél eléréséhez szükséges és arányos-e a személyes adatok kezelése, és ennek során az alábbi megállapításokra jutott: A B2B üzleti környezet sajátosságából fakadóan az üzleti kommunikáció minden esetben konkrét természetes személy kapcsolattartókhoz kötődik, így az adatkezelés elkerülhetetlenül magában foglal bizonyos személyes adatok kezelését. A marketingtevékenység hatékony megvalósítása érdekében elengedhetetlen az alábbi adatok kezelése:

  • név,
  • e-mail cím,
  • telefonszám,
  • beosztás.
  • A Társaság megállapította, hogy:

  • ezen adatok köre a lehető legszűkebb, és megfelel az adattakarékosság elvének,
  • az adatkezelés célja más, kevésbé adatintenzív módon nem érhető el,
  • az adatkezelés nem terjed ki különleges adatokra,
  • nem jár automatizált döntéshozatallal vagy profilalkotással.
  • A Társaság továbbá biztosítja, hogy az adatkezelés időben is korlátozott: amennyiben a marketingmegkeresés nem vezet üzleti kapcsolathoz, az adatokat legfeljebb a sikertelen megkereséstől számított 30 napon belül törli. Mindezek alapján a Társaság megállapítja, hogy az adatkezelés szükséges és arányos a kitűzött cél eléréséhez.

    3. Az érintettek érdekeinek, jogainak és jogos elvárásainak vizsgálata Az érintettek körébe gazdasági társaságok és egyéni vállalkozók kapcsolattartói tartoznak, akik tevékenységüket üzleti minőségükben végzik, és nem magánszemélyként lépnek kapcsolatba a Társasággal. A Társaság álláspontja szerint az érintettek észszerűen számíthatnak arra, hogy:

  • nyilvánosan elérhető üzleti elérhetőségeiket üzleti célú megkeresésekre
  • használják,

  • más piaci szereplők kapcsolatba lépnek velük szolgáltatások ajánlása céljából,
  • adataik kezelése a szakmai szerepükhöz kapcsolódóan történik.
  • Az adatkezelés jellege alapján megállapítható, hogy:

  • az adatkezelés nem érinti az érintettek magánéletének szféráját,
  • az adatkezelés korlátozott körű és alacsony intenzitású,
  • az adatkezelés nem jár jelentős kockázattal az érintettek jogaira és
  • szabadságaira nézve.

    4. Az érdekek összevetése (balancing test) A Társaság a mérlegelés során összevetette:

  • a saját jogos gazdasági érdekeit,
  • valamint az érintettek személyes adatok védelméhez fűződő jogait és érdekeit.
  • A Társaság jogos érdeke:

  • üzleti tevékenységének fenntartása és fejlesztése,
  • új ügyfelek megszerzése,
  • piaci jelenlétének erősítése.
  • Az érintettek érdekei:

  • a magánszféra védelme,
  • a nem kívánt megkeresések minimalizálása.
  • A mérlegelés során a Társaság különös súllyal vette figyelembe, hogy:

  • az adatkezelés kizárólag B2B környezetben történik,
  • az érintettek üzleti minőségükben kerülnek megkeresésre,
  • a kezelt adatok köre szűkre korlátozott,
  • az adatkezelés időben is rövid ideig tart,
  • a Társaság megfelelő garanciákat (tiltakozáshoz való jog) biztosít,
  • valamint hogy a GDPR szerint marketing célú megkeresés jogos érdek lehet (47.
  • preambulum-bekezdés). Mindezek alapján a Társaság megállapítja, hogy az adatkezelésből eredő esetleges érdeksérelem nem haladja meg a Társaság jogos érdekének súlyát, így a jogos érdek jogalap alkalmazása megalapozott.

    5. Alkalmazott garanciák és biztosítékok A Társaság a közvetlen üzletszerzési és marketing célú megkeresések során minden esetben biztosítja az érintett számára a tiltakozáshoz való jog egyszerű, közvetlen és díjmentes gyakorlását. Az érintett jogosult arra, hogy személyes adatainak közvetlen marketing célú kezelése ellen bármikor tiltakozzon, külön indokolás nélkül. A tiltakozás benyújtható különösen e-mail útján, telefonon, írásban vagy a megkeresésben megjelölt egyéb kapcsolattartási csatornán keresztül. A Társaság a tiltakozás beérkezését követően az érintett személyes adatait közvetlen marketing célból haladéktalanul törli, illetve az ilyen célú további adatkezelést megszünteti. A tiltakozással érintett személyes adatok a jövőben marketing célból nem használhatók fel, és az érintett részére további üzleti vagy reklámcélú megkeresés nem küldhető, a személyes adatok közvetlen marketing célú kezelése nem folytatható. A Társaság az érintettek jogainak védelme érdekében ezen kívül az alábbi intézkedéseket alkalmazza:

  • minden marketing megkeresés során felhívja az érintett figyelmét a tiltakozás
  • lehetőségére, és biztosítja annak maradéktalan érvényesülését;

  • az adatkezelés időtartamát szigorúan korlátozza;
  • kizárólag releváns és szükséges adatokat kezel;
  • korlátozza az adatokhoz való hozzáférést;
  • biztonságos informatikai rendszereket alkalmaz, így különösen a
  • Salesforce és a Gmail rendszereket;

  • rendszeresen felülvizsgálja adatkezelési gyakorlatait.
  • Ezen garanciák együttesen biztosítják, hogy az adatkezelés megfeleljen a szükségesség és arányosság követelményének.

    6. Következtetés A Társaság a jelen érdekmérlegelési teszt alapján megállapítja, hogy a marketing célú adatkezelés megfelel a vonatkozó jogszabályok rendelkezéseinek, különösen a jogos érdek jogalap alkalmazhatóságára vonatkozó feltételeknek. A Társaság arra a következtetésre jut, hogy:

  • az adatkezelés célja legitim és jogszerű,
  • az adatkezelés szükséges és arányos,
  • az érintettek jogai és szabadságai nem sérülnek aránytalan mértékben,
  • megfelelő garanciák kerültek bevezetésre.
  • Ennek megfelelően a Társaság jogosult a személyes adatok marketing célú kezelésére jogos érdek jogalapon. ÉRDEKMÉRLEGELÉSI TESZT Jogalap: jogos érdek (GDPR 6. cikk (1) pont) Adatkezelési cél: 1 db kamera üzemeltetése a Társaság által bérelt irodahelyiségben vagyonvédelmi célból f) 1. Az adatkezelő jogos érdekének azonosítása A Társaság jogos érdeke, hogy az általa bérelt irodahelyiségben található vagyontárgyak, informatikai eszközök, üzleti dokumentumok, szerződések, valamint üzleti titkot képező információk megfelelő védelemben részesüljenek. A Társaság jogos érdeke különösen kiterjed:

  • az irodahelyiség fizikai védelmére,
  • az ott elhelyezett eszközök és dokumentumok megóvására,
  • jogosulatlan belépés megelőzésére,
  • lopás, rongálás vagy egyéb jogellenes cselekmények megelőzésére,
  • incidensek utólagos kivizsgálhatóságára,
  • bizonyíték biztosítására esetleges hatósági vagy bírósági eljárás esetén.
  • A vagyonvédelem a GDPR és a NAIH gyakorlata alapján legitim és elismert jogos érdeknek minősül.

    2. A szükségesség és arányosság vizsgálata A Társaság megvizsgálta, hogy a kitűzött cél eléréséhez szükséges és arányos-e a kamerás megfigyelés alkalmazása. A Társaság megállapította, hogy az irodahelyiségben olyan vagyonelemek találhatók, amelyek elvesztése, eltulajdonítása vagy sérülése jelentős gazdasági hátránnyal járhat. A kamerás megfigyelés szükséges, mivel:

  • a kizárólag mechanikai védelem (zár, riasztó) nem teszi lehetővé az események
  • utólagos rekonstruálását,

  • incidens esetén szükséges lehet az elkövető azonosítása,
  • a felvétel bizonyítékként szolgálhat,
  • a kamera preventív visszatartó hatással bír.
  • A Társaság megvizsgálta az enyhébb eszközöket is, azonban arra a következtetésre jutott, hogy a kizárólag beléptetési vagy riasztórendszer nem biztosítja azonos mértékben a vagyonvédelmi cél elérését. A megfigyelés arányos, mert:

  • kizárólag 1 db kamera kerül alkalmazásra,
  • a kamera kizárólag az iroda bejáratát és a szükséges belső területet figyeli,
  • nem történik folyamatos munkavállalói teljesítményellenőrzés,
  • a megőrzési idő rövid,
  • a hozzáférés szigorúan korlátozott.
  • 3. Az érintettek érdekeinek, jogainak és jogos elvárásainak vizsgálata Az érintettek körébe tartoznak:

  • a Társaság munkavállalói,
  • szerződéses partnerek,
  • egyéb látogatók.
  • Az érintettek észszerűen számíthatnak arra, hogy üzleti célú irodahelyiségben vagyonvédelmi célból kamera működik, különösen a bejárat közelében. A Társaság biztosítja, hogy:

  • a megfigyelés ténye előzetesen jól látható jelzéssel feltüntetésre kerül,
  • részletes adatkezelési tájékoztató rendelkezésre áll,
  • a kamera nem figyel öltözőt, mosdót vagy pihenőhelyiséget,
  • a kamera nem irányul a munkavégzés közvetlen megfigyelésére.
  • 4. Az érdekek összevetése (balancing test) A Társaság összevetette:

  • a vagyonvédelemhez és bizonyíthatósághoz fűződő jogos gazdasági érdekeit,
  • az érintettek magánszférához és személyes adataik védelméhez való jogát.
  • A mérlegelés során figyelembe vette, hogy:

  • a megfigyelés üzleti környezetben történik,
  • a kamera száma minimális,
  • a megfigyelt terület szűk körű,
  • a megőrzési idő rövid,
  • a hozzáférés korlátozott.
  • Mindezek alapján megállapítható, hogy az érintettek jogainak korlátozása nem aránytalan, és nem haladja meg a Társaság jogos érdekének súlyát.

    5. Alkalmazott garanciák és biztosítékok A Társaság az alábbi garanciákat alkalmazza:

  • jól látható kamerás figyelmeztető tábla,
  • külön adatkezelési tájékoztató,
  • maximum 10 munkanapos megőrzési idő,
  • jelszóval védett hozzáférés,
  • hozzáférési események dokumentálása,
  • hatósági megkeresés esetén dokumentált adattovábbítás,
  • incidens esetén külön nyilvántartás vezetése.
  • 6. Következtetés A Társaság a jelen érdekmérlegelési teszt alapján megállapítja, hogy:

  • az adatkezelés célja legitim és jogszerű,
  • az adatkezelés szükséges,
  • az adatkezelés arányos,
  • az érintettek jogai nem sérülnek aránytalanul,
  • megfelelő garanciák kerültek alkalmazásra.
  • Ennek megfelelően a Társaság jogosult a kamerás megfigyelés alkalmazására a GDPR 6. cikk (1) bekezdés f) pontja szerinti jogos érdek jogalapon.

Kezdőlap Szolgáltatások Katalógusok Rólunk Munkáink Kapcsolat
Közvetlen Elérhetőség
1044 Budapest, Váci út 83.
Hívás Kapcsolat →