ADATKEZELÉSI TÁJÉKOZTATÓ
Hatályos: 2026. szeptember 10.
1. Bevezetés
Jelen Tájékoztató a MeetPly időpontfoglaló szolgáltatás (Szolgáltatás) nyújtása során megvalósuló adatkezelésekről ad tájékoztatást a GDPR 13–14. cikke és az Infotv. alapján. A Tájékoztató az ÁSZF elválaszthatatlan melléklete, azzal együtt értelmezendő; fogalmai — eltérő rendelkezés hiányában — az ÁSZF szerinti jelentéssel bírnak.
A Szolgáltatás több szolgáltató (Előfizető) kiszolgálására készült szoftver, ezért a foglalási láncban két szereplő kezel adatot, elkülönülő felelősséggel (3. pont). Ha Ön időpontot foglalt valamelyik szolgáltatónál, az Önre vonatkozó adatkezelés elsődlegesen annak a szolgáltatónak az adatkezelése; mi az ő utasítása szerint járunk el (6. pont).
Kik szerepelnek ebben a Tájékoztatóban? A fogalmakat az ÁSZF határozza meg; az alábbi összefoglaló csak a tájékozódást segíti:
- Szolgáltató („mi") — a SolvePly Kft. (2. pont), a MeetPly üzemeltetője.
- Előfizető („a szolgáltató, akinél foglalt") — az a vállalkozás vagy egyéni szolgáltató (edzőterem, fodrászat, rendelő, oktató és így tovább), aki a MeetPly-t előfizetőként használja, és a saját időpontjait kezeli benne.
- Munkaterületi felhasználó — az Előfizető nevében eljáró természetes személy (tulajdonos, adminisztrátor, munkatárs), akinek fiókja van az adminisztrációs felületen.
- Végfelhasználó — az a természetes személy, aki egy Előfizető nyilvános foglalási oldalán, beágyazott foglalási felületén vagy integrációs csatornán keresztül időpontot foglal.
- Érintett („Ön") — bármely természetes személy, akinek személyes adatát kezeljük.
Az adatkezelő és az adatfeldolgozó fogalmát, valamint azt, hogy melyik adatkörnél melyik szerepben járunk el, a 3. pont határozza meg.
Ez a Tájékoztató tájékoztatás, nem hozzájárulás: elfogadni nem kell, megismerni érdemes.
2. Az adatkezelő adatai
| Adat | Érték |
|---|---|
| Név | SolvePly Kft. |
| Cégjegyzékszám | 08-09-038874 |
| Adószám | 33119083-2-08 |
| Közösségi adószám | HU33119083 |
| Székhely / levelezési cím | 9019 Győr, Szent László út 172., Magyarország |
| info@meetply.com | |
| Weboldal | https://meetply.com |
| Adatvédelmi tisztviselő | Nem került kijelölésre — a GDPR 37. cikke szerinti kijelölési kötelezettség jelen tevékenységi körre és adatmennyiségre nem áll fenn. |
3. Adatvédelmi szerepek — ki mire adatkezelő?
Az adatkezelő az, aki eldönti, miért és hogyan kezelik az adatot; az adatfeldolgozó az, aki az adatkezelő utasítása szerint, saját céljaira nem használva kezeli.
| Adatkör | Adatkezelő | Adatfeldolgozó | Hol olvashat róla? |
|---|---|---|---|
| A szolgáltatónál (Előfizetőnél) foglaló végfelhasználó foglalási adatai: név, e-mail-cím, telefonszám, megjegyzés, a foglalás adatai | az Előfizető (az a szolgáltató, akinél az időpontot foglalta) | a Szolgáltató | az adott szolgáltató saját tájékoztatója + jelen Tájékoztató 6. pontja |
| A munkaterületi felhasználói fiókok (tulajdonos, adminisztrátor, munkatárs) belépési és fiókadatai | a Szolgáltató | a 9. pont szerinti adatfeldolgozók | 5.1 |
| Munkatársi távollét-kérelmek és a hozzájuk tartozó döntés | a Szolgáltató | a 9. pont szerinti adatfeldolgozók | 5.2 |
| Előfizetési és számlázási adatok | a Szolgáltató | Stripe, Számlázz.hu | 5.3 |
| A jogi dokumentumok elfogadásának bizonyítéka | a Szolgáltató | Hetzner (tárhely) | 5.4 |
| Üzemeltetési naplók, biztonsági és visszaélés-megelőzési adatok | a Szolgáltató | Hetzner | 5.5 |
| Kapcsolatfelvétel, támogatás, panaszkezelés | a Szolgáltató | a 9. pont szerinti adatfeldolgozók | 5.6 |
Az Előfizetővel fennálló adatfeldolgozói viszony részleteit a GDPR 28. cikke szerinti Adatfeldolgozási szerződés (DPA) rögzíti: https://meetply.com/jogi/dpa
4. Az adatkezelés helye, garanciák és az adatok forrása
4.1. Az adatokat a Szolgáltató a GDPR 5. cikke szerinti alapelveknek megfelelően, az Európai Unión belül tárolja és kezeli.
4.2. Harmadik országba történő továbbítás. Két adatfeldolgozónk kapcsolt vállalkozásai működhetnek az Európai Unión kívül is.
Stripe. Szerződő partnerünk a Stripe Payments Europe, Limited (Írország); kapcsolt vállalkozásai — így a Stripe, Inc. (Amerikai Egyesült Államok) — harmadik országban is kezelhetnek adatot. A továbbítás garanciája az Európai Bizottság által elfogadott általános szerződési feltételek (SCC), illetve — amennyiben az érintett amerikai entitás a keret hatálya alá tartozik — az EU–USA adatvédelmi keret (DPF). A mindenkor alkalmazandó garanciát a Stripe adatfeldolgozási megállapodása tartalmazza, amely a Stripe weboldalán nyilvánosan elérhető.
Google Naptár. Ha az Előfizető a 6.2. pont szerinti, külön bekapcsolható Google Naptár-tükrözést használja, az Európai Gazdasági Térségben a szerződő entitás a Google Ireland Limited (Írország); kapcsolt vállalkozásai harmadik országban is kezelhetnek adatot. A továbbítás garanciája az Európai Bizottság általános szerződési feltételei (SCC), illetve a Bizottság megfelelőségi határozatának hatálya alatt a DPF, a Google mindenkori adatfeldolgozási feltételei szerint. Ez a csatorna kizárólag akkor működik, ha az Előfizető vagy munkatársa az adott erőforrásnál kifejezetten bekapcsolja; a Google felé továbbított adatkör szűk, foglalói személyes adatot nem tartalmaz (9. pont).
4.3. Az adatok forrása:
- közvetlenül Öntől — regisztráció, meghívó elfogadása, számlázási adat megadása, kapcsolatfelvétel, illetve foglalás a nyilvános vagy a beágyazott foglalási felületen;
- az Előfizetőtől — munkatárs meghívása, foglalás rögzítése az adminisztrációs felületen;
- integrációs (programozott) csatornáról — a Szolgáltatás REST API-ján és MCP-felületén más rendszer (például egy chatbot platform vagy az Előfizető saját rendszere) is létrehozhat foglalást. Ilyenkor a foglaló nevét, e-mail-címét és telefonszámát a hívó rendszer adja át, rövid életű, digitálisan aláírt azonosítási igazolás (identity assertion) kíséretében. Ezt az adatot az Előfizető adatfeldolgozójaként kezeljük, ugyanúgy, mint a nyilvános oldalon megadottat. A hívó rendszer felhasználóinak tájékoztatásáért és a jogalapért a hívó rendszer üzemeltetője, illetve az Előfizető felel; ezen a csatornán az elfogadás bizonyítéka nem feltétlenül keletkezik (5.4);
- automatikusan, a Szolgáltatás használatából — naplók, biztonsági és visszaélés-megelőzési adatok (5.5).
5. Kezelt adatkörök, célok és jogalapok
Az 5.1–5.10. pont a Szolgáltató saját adatkezeléseit írja le: az 5.1–5.6. pont a konkrét adatköröket, célokat és jogalapokat, az 5.7–5.10. pont pedig a sütikre, a gyermekek adataira, a különös kategóriájú adatokra és az automatizált döntéshozatalra vonatkozó, valamennyi adatkörön átívelő rendelkezéseket. A foglalási adatokat — ahol adatfeldolgozók vagyunk — a 6. pont tárgyalja.
Az adatszolgáltatás jellege és elmaradásának következménye [GDPR 13. cikk (2) e)]: az alábbi táblázatokban felsorolt adatok megadása minden esetben a Cél oszlopban írt funkció igénybevételének előfeltétele, nem GDPR-hozzájárulás tárgya. Ha Ön — vagy az Előfizető nevében eljáró munkatársa — az adott adatot nem adja meg, a hozzá tartozó funkció nem vehető igénybe: fiók nélkül nincs bejelentkezés, számlázási adat nélkül nincs előfizetés, a foglaló neve és e-mail-címe nélkül nincs foglalás. Ahol ettől eltérés van (például egy mező opcionális), azt a táblázat sora vagy az alatta lévő szöveg külön jelzi.
5.1. Munkaterületi felhasználói fiókok (tulajdonos, adminisztrátor, munkatárs)
| Adatkör | Cél | Jogalap | Megőrzési idő |
|---|---|---|---|
| E-mail-cím, név, a jelszó nem visszafejthető lenyomata, e-mail-megerősítési állapot, szerepkörök és naptárankénti hozzáférés, fiókállapot, utolsó belépés, fiókkép | Belépés, a fiók és a jogosultságok kezelése, jelszó-visszaállítás, hozzáférés-biztonság | Ha a munkaterület tulajdonosa személyesen, egyéni szolgáltatóként maga az Előfizető (a szerződő fél): GDPR 6. cikk (1) b) — a regisztrációval létrejövő előfizetői szerződés teljesítése. Ha az Előfizető gazdasági társaság vagy más szervezet, a nevében eljáró tulajdonos személyesen nem szerződő fél — ezért az ő, a meghívott adminisztrátor és a munkatárs bejelentkezési adatai esetében egységesen GDPR 6. cikk (1) f) — jogos érdek: a Szolgáltatás nyújtása az Előfizető felé, hozzáférés-kezelés, üzembiztonság | A fiók törléséig, illetve a munkaterület megszűnését követő 30 nap elteltéig |
| Meghívó adatai: címzett e-mail-címe, a meghívó állapota és lejárata | A munkatárs meghívása | GDPR 6. cikk (1) f) — mint fent | Az elfogadásig, visszavonásig, illetve a lejáratot követő 30 napig |
| Google Naptár-összekapcsolás (opcionális, erőforrásonként): az összekapcsolt Google-fiók e-mail-címe, a kiválasztott naptár azonosítója, a hozzáférés titkosítva tárolt megújító kulcsa, a kapcsolat állapota és utolsó hibája | A 6.2. pont szerinti, egyirányú naptár-tükrözés működtetése — kizárólag akkor, ha a munkaterületen valaki ezt a kapcsolatot létrehozza | GDPR 6. cikk (1) f) — jogos érdek: az Előfizető által kért integráció működtetése; a kapcsolat létrehozása és megszüntetése az Előfizető, illetve az érintett munkatárs döntése | A kapcsolat megszüntetéséig, illetve az erőforrás törléséig |
Érdekmérlegelés (meghívott fiókok): a kezelt adatkör szűk (munkahelyi e-mail-cím, név, jogosultság), az érintett a hozzáférést a munkavégzése körében kapja, a fiókjához bármikor hozzáférhet, és tiltakozhat.
5.2. Munkatársi távollét-kérelmek, munkaszervezés
| Adatkör | Cél | Jogalap | Megőrzési idő |
|---|---|---|---|
| A kérelmező fiókja, a kért időszak, a kérelemhez írt indok, a döntés és a döntéshozó | A munkarend kezelése, a távollét elbírálása és a döntés nyomon követhetősége | GDPR 6. cikk (1) f) — munkaszervezés és elszámoltathatóság | 1 év a döntést követően |
A kérelemhez írt indok kizárólag a munkaterület tulajdonosa és adminisztrátorai számára látható, és soha nem szerepel a kiküldött értesítő e-mailekben.
5.3. Előfizetés, díjfizetés, számlázás
| Adatkör | Cél | Jogalap | Megőrzési idő |
|---|---|---|---|
| Cégnév, számlázási cím, adószám, számlázási e-mail-cím; a csomag, az előfizetés állapota és időszaka; a számla összege, ÁFA-tartalma, sorszáma és kelte | Az előfizetés kezelése, a díj beszedése, számlakiállítás, könyvvitel | GDPR 6. cikk (1) b) — szerződés teljesítése; a számla kiállítása és megőrzése körében GDPR 6. cikk (1) c) — Számv. tv. 169. §, Áfa tv. 169. § és 179. §, Art. 78. § | A számlák és a számviteli bizonylatok (a számlán szereplő adatokkal) a kiállítás évének utolsó napjától 8 év [Számv. tv. 169. § (2)]; az előfizetés kezeléséhez szükséges további adatok az előfizetés megszűnését követő 5 évig (Ptk. szerinti elévülés) |
| A fizetési szolgáltatónál keletkezett azonosítók (ügyfél-, előfizetés- és számlaazonosító) | A fizetés és az előfizetés összerendelése | GDPR 6. cikk (1) b) | Mint fent |
| Bankkártyaadat | Díjfizetés | GDPR 6. cikk (1) b) | A Szolgáltató nem látja és nem tárolja; a Stripe kezeli a saját szabályzata szerint |
Díjfizetéssel összefüggő igény érvényesítése esetén a jogalap GDPR 6. cikk (1) f) — jogos érdek.
A Stripe szerepe kettős. Az előfizetési és számlázási adatok körében a Stripe a Szolgáltató adatfeldolgozója (9. pont). A bankkártyaadatok, valamint a Stripe saját szabályozói (PCI-DSS, csalás-megelőzési és pénzmosás-elleni) kötelezettségei körében azonban a Stripe önálló adatkezelőként jár el, a saját adatvédelmi szabályzata szerint — ezekhez az adatokhoz a Szolgáltatónak nincs hozzáférése.
5.4. A jogi dokumentumok elfogadásának bizonyítéka
| Adatkör | Cél | Jogalap | Megőrzési idő |
|---|---|---|---|
| Regisztrációkor: a felhasználó azonosítója, a dokumentum típusa, az elfogadott verzió azonosítója, az elfogadás időpontja, az IP-cím egyirányú lenyomata (nyers IP-címet ehhez nem tárolunk) | Annak igazolhatósága, ki melyik verziót és mikor fogadta el; a szerződés létrejöttének bizonyítása | GDPR 5. cikk (2) — elszámoltathatóság — és 6. cikk (1) f) — jogos érdek: a szerződés létrejöttének igazolása és az esetleges igényérvényesítés. Nincs olyan jogszabály, amely kifejezetten az elfogadás-bizonyíték megőrzését írná elő, ezért ez a sor — a számlázási adatoktól eltérően (5.3) — nem hivatkozik 6. cikk (1) c)-re | A szerződés megszűnését követő 5 év (elévülés) |
| Foglaláskor: a foglaláshoz rendelten az elfogadott ÁSZF-verzió azonosítója és az elfogadás időpontja | Mint fent | Mint fent | A foglalás megszűnését követő 5 év |
Két fontos korlát: (a) az adatkezelési tájékoztató elfogadását nem kérjük, mert az GDPR 13. cikk szerinti tájékoztatás, nem hozzájárulás — a foglaláshoz rendelt verzió-hivatkozás ezért az ÁSZF-re utal; (b) a bizonyíték két csatornán nem keletkezik: a programozott (API/MCP) csatornán létrehozott foglalásnál nem feltétlenül (4.3), az adminisztrációs felületen az Előfizető vagy munkatársa által rögzített foglalásnál pedig egyáltalán nem — ilyenkor a foglaló a foglalási felületet nem használja, ezért a feltételeket nem is fogadja el (ÁSZF 21.3. pont).
5.5. Üzembiztonság, naplózás, visszaélés-megelőzés, terhelés-korlátozás
| Adatkör | Cél | Jogalap | Megőrzési idő |
|---|---|---|---|
| IP-cím, a kérés időpontja és útvonala, hibakódok, felhasználói/naptár azonosítók, a böngésző technikai adatai | Biztonságos és stabil üzemeltetés, hibafelderítés, jogosulatlan hozzáférés elleni védelem | GDPR 6. cikk (1) f) — hálózat- és információbiztonság | Üzemeltetési naplók 30 nap |
| A terhelés-korlátozáshoz használt, IP-címhez rendelt számlálók | Automatizált foglalási kísérletek és jelszó-próbálgatás megelőzése | GDPR 6. cikk (1) f) | Legfeljebb 24 óra |
| A munkaterületen végzett műveletek audit-nyoma: ki, mikor, milyen műveletet végzett (a művelet tárgya azonosítóval) | Elszámoltathatóság, visszaélés kivizsgálása | GDPR 6. cikk (1) f) | 3 év |
Elvünk: a naplókba nem kerül végfelhasználói név, e-mail-cím, telefonszám vagy foglalási megjegyzés, sem fizetési/számlázási adat vagy titok — csak technikai azonosítók.
5.6. Kapcsolatfelvétel, támogatás, panaszkezelés
| Adatkör | Cél | Jogalap | Megőrzési idő |
|---|---|---|---|
| A megkeresésben megadott név, e-mail-cím és a levél tartalma | Kérdések, hibabejelentések és panaszok kezelése | GDPR 6. cikk (1) b) és f), panasz esetén c) | Az ügy zárását követő 3 év |
A megőrzési idő alapja az Fgytv. 17/A. § (7) bekezdése, amely a panasz és az arra adott érdemi válasz megőrzésére 3 évet ír elő. A telefonon rögzített panasz hangfelvételére vonatkozó 5 éves szabály ránk nem alkalmazandó, mert panaszbejelentést kizárólag elektronikus úton — weboldalon és e-mailben — fogadunk (ÁSZF 16.1. pont). A 3 éves megőrzést egységesen, a panasztevő jogállásától függetlenül alkalmazzuk.
5.7. Weboldal, sütik
A Szolgáltatás nem használ analitikai és marketing sütit; a meetply.com-on működő süti-beállító sáv analitikai és marketing kategóriája jelenleg üres. A sütikről — böngészőbeli élettartamukkal együtt — külön Cookie-tájékoztató szól: https://meetply.com/jogi/cookie
5.8. Gyermekek adatai
A Szolgáltatás üzleti felhasználásra készült: felhasználói fiókot vállalkozások és munkatársaik kapnak, ezért a saját adatkezeléseink nem irányulnak gyermekekre.
Foglalás esetén az adatkezelő az adott szolgáltató. Ha a szolgáltatás jellege miatt 16 éven aluli személy is foglalhat (például oktatás, sportedzés), a gyermek adatai kezeléséhez szükséges jogalap — ideértve a szülői felügyeletet gyakorló hozzájárulását, illetve megerősítését (GDPR 8. cikk) — biztosítása a szolgáltató (adatkezelő) kötelezettsége. Magyarország nem élt a GDPR 8. cikk (1) bekezdése szerinti eltéréssel: a korhatár a GDPR alapértelmezése szerinti 16 év (az Infotv. nem határoz meg ettől eltérő, alacsonyabb korhatárt az információs társadalommal összefüggő szolgáltatásokra).
5.9. Különös kategóriájú adatok
A Szolgáltatás a GDPR 9. cikke szerinti adatot nem kér és nem kezel szándékosan. A foglaláshoz írható szabad szöveges megjegyzés, illetve az Előfizető által megválasztott szolgáltatás-megnevezés azonban közvetve ilyen adatot is hordozhat (különösen egészségügyi vagy terápiás tevékenységnél). Annak megítélése, hogy ez a GDPR 9. cikke szerinti adatkezelést eredményez-e, és a szükséges jogalap biztosítása az Előfizető (adatkezelő) felelőssége; a Szolgáltató a semleges megnevezések használatát javasolja (DPA 6.3. pont).
5.10. Automatizált döntéshozatal — és amit nem teszünk
- Nem alkalmazunk automatizált döntéshozatalt és profilalkotást a GDPR 22. cikke értelmében.
- A foglalás elfogadását a szabad hely és az ütközés ténye dönti el, nem az Érintett értékelése. A foglalási szabályok (például napi darabszám-korlát vagy „ugyanaz az ügyfél naponta egyszer") az Előfizető által előre beállított, mindenkire egyformán alkalmazott korlátok.
- A foglaláshoz kapcsolódó, értékelő jellegű bejegyzést — például a meg nem jelenés rögzítését — mindig ember végzi az adminisztrációs felületen; a rendszer ilyet automatikusan nem állapít meg. Automatikus tiltó- vagy feketelistát nem működtetünk: senkit nem zárunk ki a foglalásból a korábbi foglalásai alapján. A terhelés-korlátozás (5.5) technikai védelem az automatizált visszaélés ellen, nem az Érintett értékelése.
- A Szolgáltatásnak nincs mesterséges intelligencia / nagy nyelvi modell rétege: az adatokat nyelvi modellt üzemeltető szolgáltatóhoz nem továbbítjuk, és modell tanítására nem használjuk fel. Ha egy külső rendszer a programozott felületünkön keresztül integrálódik, az a saját adatkezelése (4.3).
- Nem építünk hirdetési profilt, és a személyes adatokat nem adjuk el és nem adjuk bérbe.
6. A foglalási adatok — ahol adatfeldolgozók vagyunk
A jelen pont szerinti adatkezelés adatkezelője nem a Szolgáltató, hanem az Előfizető, akinél Ön az időpontot foglalta. A Szolgáltató e körben kizárólag adatfeldolgozóként jár el, az Előfizető dokumentált utasításai szerint; a célokat és a jogalapot az Előfizető határozza meg (jellemzően a szerződés teljesítése: az időpont lefoglalása). A részletes adatfeldolgozói kötelezettségeket a DPA tartalmazza.
| Adatkör | Mire használjuk (az Előfizető utasítása szerint) |
|---|---|
| Név, e-mail-cím, telefonszám | A foglalás azonosítása, visszaigazoló / emlékeztető / lemondási e-mail kiküldése, kapcsolatfelvétel, valamint az Előfizető által beállított foglalási szabályok (például napi korlát) érvényesítése |
| A foglaláshoz írt megjegyzés | Az időpont előkészítése |
| A foglalás adatai: naptár, szolgáltatás, erőforrás, időpont, létrehozás módja (nyilvános oldal, beágyazott felület, adminisztrátor, programozott csatorna) | A foglalás teljesítése és nyilvántartása |
| A foglalás állapota: megerősített, lemondott, illetve meg nem jelent (ez utóbbit az Előfizető munkatársa rögzíti kézzel, l. 5.10) | A foglalás nyilvántartása és az Előfizető saját munkaszervezése |
| A lemondáshoz tartozó, lenyomatként tárolt, egyszer használható azonosító | A lemondó hivatkozás működése (a hivatkozás a kiküldéstől 30 napig érvényes; a lenyomat a foglalással együtt törlődik) |
| A kiküldött értesítések naplója — a címzett címét részlegesen elrejtve és sózott lenyomatként tároljuk, nyers e-mail-cím nélkül | Kézbesítés-követés, hibakeresés |
Megőrzés. Az Előfizető naptáránál beállított megőrzési idő elteltével a foglalás személyes adatait (név, e-mail-cím, telefonszám, megjegyzés) töröljük, illetve anonimizáljuk, a statisztikai adat megtartásával. Az alapértelmezés 365 nap; ettől az Előfizető eltérhet. A lemondó hivatkozás a kiküldéstől számított 30 napig érvényes; ezt követően a hivatkozás nem használható, a tárolt lenyomat viszont nem külön határidővel, hanem a foglalás megőrzési idejének lejártakor, a foglalással együtt törlődik (DPA 4.5. pont). A kiküldött értesítések naplóját 90 napig őrizzük.
Hogyan történik a törlés? A megőrzési idő kikényszerítése jelenleg nem időzített, automatikus folyamattal, hanem dokumentált eljárásrend szerint, manuálisan történik: a törlést az Előfizető utasítására, illetve a megőrzési idő lejártakor, a Szolgáltató erre kijelölt munkatársa végzi el, a GDPR szerinti határidőn belül (DPA 4.5. pont). Ezt a korlátot átláthatóság okából mondjuk ki; a megőrzési idő automatikus kikényszerítése fejlesztés alatt áll.
Címzettek. Az Előfizető és az általa feljogosított munkatársai (a munkatárs a saját erőforrásához tartozó résztvevők nevét látja, elérhetőségi adataikat részben elrejtve), valamint a 9. pont szerinti adatfeldolgozóink (tárhely, e-mail-kézbesítés). Más Előfizető az adatot nem látja — az adatokat adatbázis-szinten elkülönítve tároljuk.
Beágyazott foglalási felület. A beágyazott foglalási felület az Előfizető weboldalán jelenik meg, de az adatokat közvetlenül a mi kiszolgálónk fogadja.
6.1. Naptár-hírcsatorna (ICS)
Az Előfizető a naptárához hírcsatornát (ICS) kérhet: ez egy hivatkozás, amelyet a saját naptáralkalmazásába (például Google Naptár, Apple Naptár, Outlook) illeszthet be, és amely az adott naptár alkalmait — visszamenőleg 7 napig, előre 62 napig — folyamatosan elérhetővé teszi.
Mit tartalmaz a hírcsatorna? Minden fokozatban az alkalom időpontját, az erőforrás (például a munkatárs vagy a helyiség) megnevezését és egy, az adminisztrációs felületre mutató hivatkozást. Hogy ezen felül mi jelenik meg az alkalomról, azt az Előfizető naptáranként állítja be, három fokozatban:
| Fokozat | Amit az alkalomról ezen felül mutat |
|---|---|
| Csak elfoglaltság | semmit — csak annyi látszik, hogy az idősáv foglalt |
| Csak szolgáltatás (alapértelmezés) | a szolgáltatás megnevezését, csoportos alkalomnál a foglaltság számát is — az Ön nevét és elérhetőségeit nem |
| Név + szolgáltatás | a fentieken túl egyéni (egy fős) alkalmaknál az Ön nevét is; csoportos alkalmaknál nem |
Egyik fokozat sem tartalmazza az Ön e-mail-címét, telefonszámát, sem a foglaláshoz írt megjegyzését. A szolgáltatás megnevezését az Előfizető választja meg — erről az 5.9. pont szól.
Minden naptár alapértelmezése a „Csak szolgáltatás" fokozat. A nevet is tartalmazó fokozatot az Előfizetőnek kifejezetten be kell kapcsolnia, és a beállítás megváltoztatását naplózzuk. A bekapcsolás a hírcsatorna teljes időablakára — tehát a már rögzített, közelgő foglalásokra is — kihat.
Ki kapja meg az adatot? Az a naptáralkalmazás, amelynek üzemeltetőjéhez az Előfizető a hivatkozást eljuttatta. Ezt a továbbítást nem mi kezdeményezzük: a naptáralkalmazás tölti le a hírcsatornát a hivatkozás alapján. Hogy melyik szolgáltatót választja, és kivel osztja meg a hivatkozást, az Előfizető döntése és felelőssége — e körben az adott naptárszolgáltató nem a Szolgáltató adatfeldolgozója. (Ez különbözik a 6.2. pont szerinti Google Naptár-tükrözéstől, ahol az adatot a mi rendszerünk küldi ki.)
Meddig érhető el, és mi történik törléskor? A hírcsatorna mindig a fenti időablakot mutatja, saját tárolt másolat nélkül: ha a foglalás személyes adatait a megőrzési idő lejártakor vagy az Ön kérésére — a fentiek szerint — töröljük, illetve anonimizáljuk, azok a hírcsatornából is eltűnnek. Amit azonban a naptáralkalmazás már letöltött és eltárolt, azt sem a fokozat visszaállítása, sem a hivatkozás cseréje, sem a nálunk végzett törlés nem távolítja el onnan — annak eltávolítása az adott naptáralkalmazás üzemeltetőjénél, illetve az Előfizetőnél kezdeményezhető.
A hivatkozás ismerője a fenti adatokhoz külön bejelentkezés nélkül hozzáfér, ezért az Előfizető azt nem oszthatja meg, és kompromittálódás esetén cserélnie kell. A hivatkozás bármikor cserélhető — ilyenkor a korábbi hivatkozás azonnal érvénytelenné válik, és ez a hozzáférés visszavonásának elsődleges eszköze.
6.2. Google Naptár-tükrözés (opcionális, az Előfizető kapcsolja be)
Ha a munkaterületen valaki egy erőforráshoz — jellemzően a saját munkatársi erőforrásához — Google-naptárat kapcsol, az adott erőforrás alkalmait egyirányban átmásoljuk az általa kiválasztott Google-naptárba. Az átmásolt esemény a szolgáltatás és az erőforrás nevét, az időpontot és a foglaltság számát tartalmazza — a foglaló nevét, e-mail-címét, telefonszámát és a megjegyzését nem. A tükrözés a Google-naptárból adatot nem olvas vissza. A kapcsolat létrehozása, fenntartása és megszüntetése az Előfizető, illetve az érintett munkatárs döntése; a kapcsolat bontásakor a tárolt hozzáférési kulcsot töröljük, és a hozzáférést a Google-nál is visszavonjuk. A kapcsolathoz tárolt adatokat az 5.1, a továbbítás garanciáját a 4.2 pont ismerteti.
6.3. „Hozzáadás a Google Naptárhoz" hivatkozás
A visszaigazolásban szerepelhet egy hivatkozás, amellyel Ön a saját naptárába mentheti az időpontot. A hivatkozásra kattintva Ön viszi át az adatot a naptárszolgáltatójához; e hivatkozás működéséhez mi nem küldünk adatot a Google-nak. (Ez különbözik a 6.2. pont szerinti, külön bekapcsolható naptár-tükrözéstől.)
6.4. Hova nyújtsa be a kérelmét?
Elsődlegesen annál a szolgáltatónál, akinél foglalt. A hozzánk közvetlenül benyújtott kérelmet indokolatlan késedelem nélkül továbbítjuk hozzá, és a saját hatáskörünkben is segítünk.
7. Az Ön jogai
Ön a GDPR 15–22. cikke alapján kérheti:
- hozzáférést [15. cikk] — tájékoztatást arról, kezelünk-e Önről adatot, milyet, milyen célból, kinek adjuk át és meddig őrizzük; másolatot is kérhet;
- helyesbítést [16. cikk] — a pontatlan adat javítását, a hiányos kiegészítését;
- törlést [17. cikk] — a jogszabályon alapuló megőrzési kötelezettség (pl. számlák) keretei között;
- az adatkezelés korlátozását [18. cikk] — például amíg a pontosság vitatott;
- adathordozhatóságot [20. cikk] — a szerződésen vagy hozzájáruláson alapuló, automatizáltan kezelt adatait géppel olvasható formában, illetve más adatkezelőhöz továbbítva;
- tiltakozhat [21. cikk] a jogos érdeken alapuló adatkezelés ellen; ilyenkor felülvizsgáljuk, hogy az érdekünk valóban elsőbbséget élvez-e;
- hozzájárulását visszavonhatja [7. cikk (3)] ott, ahol az adatkezelés hozzájáruláson alapul — a saját adatkezeléseink körében jelenleg ilyen nincs.
Kérelmét az info@meetply.com címen jelentheti be. A kérelmet indokolatlan késedelem nélkül, legkésőbb 1 hónapon belül megválaszoljuk; ez összetett kérelemnél további 2 hónappal meghosszabbítható, amiről értesítjük. A teljesítés díjmentes.
Mire terjed ki a törlés? A törlés nem áll meg egyetlen adatbázissornál: kiterjed az adatbázisban tárolt adatra, az objektumtárolóban lévő kapcsolódó állományokra és — a benne tárolt személyes adat körében — az értesítési nyilvántartásra is. Kereső- vagy vektorindexet, illetve beágyazást (embedding) a Szolgáltatás nem üzemeltet, ezért ilyen másolat nem keletkezik (5.10). Az üzemeltetési naplók technikai azonosítókat tartalmaznak, végfelhasználói nevet, e-mail-címet, telefonszámot vagy foglalási megjegyzést nem (5.5), és a saját megőrzési idejük szerint járnak le. A biztonsági mentésekben a törlés a mentések rotációjával, azok lejáratával érvényesül — a mentések megőrzési ideje legfeljebb 30 nap (DPA 4.5. pont) —, és gondoskodunk arról, hogy egy visszaállítás után a korábban törölt adat ne kerüljön újra kezelésbe. Nem törölhető az az adat, amelynek megőrzésére jogszabály kötelez (különösen a számviteli bizonylatok, 5.3), illetve amely igényérvényesítéshez szükséges — ezekre a hozzáférés szűkítése és a tárolás korlátozása alkalmazandó. A 6.1. pont szerinti naptár-hírcsatornánál a törlés a hírcsatornában is érvényesül, az arról már letöltött és harmadik félnél tárolt másolatra viszont nem terjed ki.
Ha a kérelem olyan adatot érint, amelynél nem mi vagyunk az adatkezelő (foglalási adatok), a kérelmet az Előfizetőhöz továbbítjuk, és erről tájékoztatjuk Önt. Indokolt esetben az azonosításához további adatot kérhetünk — kizárólag azért, hogy más adatát ne adjuk ki.
8. Jogorvoslati lehetőségek
Kérjük, panaszát először nekünk jelezze: info@meetply.com.
Panaszt tehet a felügyeleti hatóságnál:
| Adat | Érték |
|---|---|
| Hatóság | Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH) |
| Székhely | 1055 Budapest, Falk Miksa utca 9-11. |
| Postacím | 1363 Budapest, Pf. 9. |
| Telefon | +36 (1) 391-1400 |
| ugyfelszolgalat@naih.hu | |
| Weboldal | https://www.naih.hu |
Bírósághoz is fordulhat; a per — választása szerint — a lakóhelye vagy tartózkodási helye szerinti törvényszék előtt is megindítható (Infotv. 23. §).
9. Adatfeldolgozók és egyéb címzettek
| Adatfeldolgozó | Tevékenység | Adatkezelés helye | Érintett adatkör |
|---|---|---|---|
| Hetzner Online GmbH | Tárhely, kiszolgálók, objektumtárolás, mentések | Németország / Finnország (EU) | a Szolgáltatásban tárolt valamennyi adat |
| Stripe Payments Europe, Limited és kapcsolt vállalkozásai, ideértve a Stripe, Inc.-et | Előfizetés-kezelés, bankkártyás fizetés | Írország (EU) + USA — l. 4.2 | számlázási és előfizetési adat, fizetési azonosítók |
| KBOSS.hu Kft. (Számlázz.hu) | Elektronikus számlázás | Magyarország | számlázási adatok, számlaadatok |
| Mailjet SAS (Sinch AB csoport) | Tranzakciós e-mailek (visszaigazolás, emlékeztető, lemondás, meghívó, jelszó-visszaállítás) kézbesítése | Franciaország (EU) | címzett neve, e-mail-címe, a levél tartalma |
| Google (Google Naptár) — csak ha az Előfizető bekapcsolja a 6.2. pont szerinti tükrözést | Az erőforráshoz kapcsolt Google-naptárba történő, egyirányú esemény-tükrözés | Írország (EU); a Google kapcsolt vállalkozásai harmadik országban is kezelhetnek adatot — l. 4.2 | a szolgáltatás és az erőforrás neve, az időpont, a foglaltság száma, valamint a kapcsolatot létrehozó Google-fiók e-mail-címe — foglalói név, e-mail-cím, telefonszám és megjegyzés nem |
| Könyvelő | Számviteli, könyvelési feladatok | Magyarország | számlázási és számlaadatok |
A Google Naptár sor kizárólag azokra a munkaterületekre és erőforrásokra vonatkozik, ahol az Előfizető vagy munkatársa a tükrözést kifejezetten bekapcsolta; a szerződő entitásról és a továbbítás garanciájáról a 4.2. pont rendelkezik. A Könyvelő soron a Szolgáltató mindenkori könyvelési szolgáltatóját értjük; nevét az Érintett kérésére megadjuk.
A 6.1. pont szerinti naptár-hírcsatorna nem ebben a körben szerepel: azt a hivatkozás alapján az Előfizető által választott naptáralkalmazás tölti le, tehát az adott naptárszolgáltató e körben nem a Szolgáltató adatfeldolgozója, hanem az Előfizető saját, adatkezelői döntése szerinti címzett (6.1. pont; DPA 6.2. pont).
A Stripe szerepe ebben a táblázatban kettős: az előfizetés-kezelés és a hozzá kapcsolódó adatok körében adatfeldolgozóként szerepel; a bankkártyaadatok és a saját szabályozói (PCI-DSS, AML/KYC) kötelezettségei körében azonban önálló adatkezelő — l. 5.3. pont.
Adatfeldolgozót kizárólag a GDPR 28. cikke szerinti adatfeldolgozási feltételek elfogadása mellett veszünk igénybe, és a kiválasztásnál a 28. cikk (1) bekezdése szerinti gondossággal járunk el. Az adatfeldolgozói kör bővülése vagy egy adatfeldolgozó személyének megváltozása esetén a DPA szerinti eljárásrendben, előzetesen értesítünk.
Saját üzemeltetésű komponensek. A belépést és fiókkezelést végző identitáskezelő szoftvert (Ory Kratos) és az objektumtárolót a Szolgáltató a saját, EU-ban lévő kiszolgálóin, a Hetzner infrastruktúráján futtatja — ezek nem önálló adatfeldolgozók, hanem a rendszer komponensei, így a fiókadatok az Ory nevű vállalkozáshoz nem kerülnek át. A számlák PDF-állományát saját tárolónkban nem tartjuk: azokat a számlázási közreműködő rendszeréből, a saját kiszolgálónkon keresztül közvetítjük az Előfizető felé.
Egyéb címzettek. Az Előfizető és az általa feljogosított felhasználók a foglalási adatok körében (6. pont); hatóságok és bíróságok jogszabályi kötelezés esetén, a kötelezés keretei között; jogi képviselő és könyvvizsgáló igényérvényesítés, illetve számviteli és adójogi kötelezettség körében; az Előfizető által engedélyezett integrációs kliensek a programozott felületen (API-kulcs) keresztül, az Előfizető döntése alapján (4.3). A hatósági, bírósági megkeresés vagy igényérvényesítés miatti adatátadásról az Érintettet — ha jogszabály eltérően nem rendelkezik — tájékoztatjuk.
Ezen túl személyes adatot harmadik személynek nem adunk át. Az adatfeldolgozói lista változásáról az Előfizetőket a DPA szerinti módon előre értesítjük.
10. Adatbiztonság
10.1. A tudomány és technológia állása, a megvalósítás költségei, valamint az adatkezelés jellege és kockázatai alapján többek között az alábbi intézkedéseket alkalmazzuk:
- Előfizetők közötti elkülönítés az adatbázisban, külön sémákban, kiszolgálói oldalon kikényszerítve (nem a felület elrejtésével);
- szerepkör- és naptár-szintű hozzáférés-kezelés a legkisebb jogosultság elve szerint; a munkatársi nézetben a résztvevők elérhetőségi adatainak részleges elrejtése;
- titkosított kommunikáció (TLS); a jelszavak kizárólag nem visszafejthető kriptográfiai lenyomatként, eredeti formájukban sehol nem tárolva;
- a külső szolgáltatóhoz tartozó hozzáférési kulcsok — amelyeket a működéshez vissza kell tudni fejteni, például a Google Naptár-összekapcsolás megújító kulcsa — titkosítva, kulcsazonosítóval tárolva;
- munkamenet-sütik
HttpOnlyésSecurebeállítással; - a foglalási és lemondási felületek terhelés-korlátozása; a lemondó azonosítók lenyomatként való tárolása és egyszeri felhasználhatósága;
- személyes adat nélküli naplózás, a titkok naplókból való kimaszkolása;
- titkosított mentések és helyreállítási eljárás;
- a fejlesztési és üzemeltetési folyamatba beépített biztonsági átvizsgálás.
10.2. Adatvédelmi incidens esetén a GDPR 33–34. cikke szerint járunk el: az incidenst — ha adatkezelőként érint minket — a tudomásszerzéstől számított 72 órán belül bejelentjük a NAIH-nak, és magas kockázat esetén az érintetteket is tájékoztatjuk. Ha az incidens olyan adatot érint, amelynél adatfeldolgozók vagyunk, haladéktalanul az Előfizetőt értesítjük; a hatósági bejelentés az ő kötelezettsége (DPA 4.6).
11. A Tájékoztató módosítása
A Tájékoztatót egyoldalúan módosíthatjuk, különösen az adatkezelésünk, a funkciók, az adatfeldolgozói kör vagy a jogszabályi környezet változásakor. A módosítás új verzió kiadásával történik; a korábbi verziók szövegét utólag nem írjuk át. A lényeges módosításról az Előfizetőket elektronikus úton és a Szolgáltatás felületén értesítjük. A hatályos változat — verziószámmal és dátummal — a https://meetply.com/jogi/adatkezeles címen érhető el.
12. Irányadó jogszabályok
GDPR; Infotv. (2011. évi CXII. tv.); Ptk. (2013. évi V. tv.); Számv. tv. (2000. évi C. tv.); Áfa tv. (2007. évi CXXVII. tv.); Art. (2017. évi CL. tv.); Eker. tv. (2001. évi CVIII. tv.); Fgytv. (1997. évi CLV. tv.).