MeetPly
Vissza a jogi dokumentumokhoz

ADATKEZELÉSI TÁJÉKOZTATÓ

Hatályos: 2026.09.10.

Tartalom

ADATKEZELÉSI TÁJÉKOZTATÓ

Hatályos: 2026. szeptember 10.

1. Bevezetés

Jelen Tájékoztató a MeetPly időpontfoglaló szolgáltatás (Szolgáltatás) nyújtása során megvalósuló adatkezelésekről ad tájékoztatást a GDPR 13–14. cikke és az Infotv. alapján. A Tájékoztató az ÁSZF elválaszthatatlan melléklete, azzal együtt értelmezendő; fogalmai — eltérő rendelkezés hiányában — az ÁSZF szerinti jelentéssel bírnak.

A Szolgáltatás több szolgáltató (Előfizető) kiszolgálására készült szoftver, ezért a foglalási láncban két szereplő kezel adatot, elkülönülő felelősséggel (3. pont). Ha Ön időpontot foglalt valamelyik szolgáltatónál, az Önre vonatkozó adatkezelés elsődlegesen annak a szolgáltatónak az adatkezelése; mi az ő utasítása szerint járunk el (6. pont).

Kik szerepelnek ebben a Tájékoztatóban? A fogalmakat az ÁSZF határozza meg; az alábbi összefoglaló csak a tájékozódást segíti:

  • Szolgáltató („mi") — a SolvePly Kft. (2. pont), a MeetPly üzemeltetője.
  • Előfizető („a szolgáltató, akinél foglalt") — az a vállalkozás vagy egyéni szolgáltató (edzőterem, fodrászat, rendelő, oktató és így tovább), aki a MeetPly-t előfizetőként használja, és a saját időpontjait kezeli benne.
  • Munkaterületi felhasználó — az Előfizető nevében eljáró természetes személy (tulajdonos, adminisztrátor, munkatárs), akinek fiókja van az adminisztrációs felületen.
  • Végfelhasználó — az a természetes személy, aki egy Előfizető nyilvános foglalási oldalán, beágyazott foglalási felületén vagy integrációs csatornán keresztül időpontot foglal.
  • Érintett („Ön") — bármely természetes személy, akinek személyes adatát kezeljük.

Az adatkezelő és az adatfeldolgozó fogalmát, valamint azt, hogy melyik adatkörnél melyik szerepben járunk el, a 3. pont határozza meg.

Ez a Tájékoztató tájékoztatás, nem hozzájárulás: elfogadni nem kell, megismerni érdemes.

2. Az adatkezelő adatai

AdatÉrték
NévSolvePly Kft.
Cégjegyzékszám08-09-038874
Adószám33119083-2-08
Közösségi adószámHU33119083
Székhely / levelezési cím9019 Győr, Szent László út 172., Magyarország
E-mailinfo@meetply.com
Weboldalhttps://meetply.com
Adatvédelmi tisztviselőNem került kijelölésre — a GDPR 37. cikke szerinti kijelölési kötelezettség jelen tevékenységi körre és adatmennyiségre nem áll fenn.

3. Adatvédelmi szerepek — ki mire adatkezelő?

Az adatkezelő az, aki eldönti, miért és hogyan kezelik az adatot; az adatfeldolgozó az, aki az adatkezelő utasítása szerint, saját céljaira nem használva kezeli.

AdatkörAdatkezelőAdatfeldolgozóHol olvashat róla?
A szolgáltatónál (Előfizetőnél) foglaló végfelhasználó foglalási adatai: név, e-mail-cím, telefonszám, megjegyzés, a foglalás adataiaz Előfizető (az a szolgáltató, akinél az időpontot foglalta)a Szolgáltatóaz adott szolgáltató saját tájékoztatója + jelen Tájékoztató 6. pontja
A munkaterületi felhasználói fiókok (tulajdonos, adminisztrátor, munkatárs) belépési és fiókadataia Szolgáltatóa 9. pont szerinti adatfeldolgozók5.1
Munkatársi távollét-kérelmek és a hozzájuk tartozó döntésa Szolgáltatóa 9. pont szerinti adatfeldolgozók5.2
Előfizetési és számlázási adatoka SzolgáltatóStripe, Számlázz.hu5.3
A jogi dokumentumok elfogadásának bizonyítékaa SzolgáltatóHetzner (tárhely)5.4
Üzemeltetési naplók, biztonsági és visszaélés-megelőzési adatoka SzolgáltatóHetzner5.5
Kapcsolatfelvétel, támogatás, panaszkezelésa Szolgáltatóa 9. pont szerinti adatfeldolgozók5.6

Az Előfizetővel fennálló adatfeldolgozói viszony részleteit a GDPR 28. cikke szerinti Adatfeldolgozási szerződés (DPA) rögzíti: https://meetply.com/jogi/dpa

4. Az adatkezelés helye, garanciák és az adatok forrása

4.1. Az adatokat a Szolgáltató a GDPR 5. cikke szerinti alapelveknek megfelelően, az Európai Unión belül tárolja és kezeli.

4.2. Harmadik országba történő továbbítás. Két adatfeldolgozónk kapcsolt vállalkozásai működhetnek az Európai Unión kívül is.

Stripe. Szerződő partnerünk a Stripe Payments Europe, Limited (Írország); kapcsolt vállalkozásai — így a Stripe, Inc. (Amerikai Egyesült Államok) — harmadik országban is kezelhetnek adatot. A továbbítás garanciája az Európai Bizottság által elfogadott általános szerződési feltételek (SCC), illetve — amennyiben az érintett amerikai entitás a keret hatálya alá tartozik — az EU–USA adatvédelmi keret (DPF). A mindenkor alkalmazandó garanciát a Stripe adatfeldolgozási megállapodása tartalmazza, amely a Stripe weboldalán nyilvánosan elérhető.

Google Naptár. Ha az Előfizető a 6.2. pont szerinti, külön bekapcsolható Google Naptár-tükrözést használja, az Európai Gazdasági Térségben a szerződő entitás a Google Ireland Limited (Írország); kapcsolt vállalkozásai harmadik országban is kezelhetnek adatot. A továbbítás garanciája az Európai Bizottság általános szerződési feltételei (SCC), illetve a Bizottság megfelelőségi határozatának hatálya alatt a DPF, a Google mindenkori adatfeldolgozási feltételei szerint. Ez a csatorna kizárólag akkor működik, ha az Előfizető vagy munkatársa az adott erőforrásnál kifejezetten bekapcsolja; a Google felé továbbított adatkör szűk, foglalói személyes adatot nem tartalmaz (9. pont).

4.3. Az adatok forrása:

  • közvetlenül Öntől — regisztráció, meghívó elfogadása, számlázási adat megadása, kapcsolatfelvétel, illetve foglalás a nyilvános vagy a beágyazott foglalási felületen;
  • az Előfizetőtől — munkatárs meghívása, foglalás rögzítése az adminisztrációs felületen;
  • integrációs (programozott) csatornáról — a Szolgáltatás REST API-ján és MCP-felületén más rendszer (például egy chatbot platform vagy az Előfizető saját rendszere) is létrehozhat foglalást. Ilyenkor a foglaló nevét, e-mail-címét és telefonszámát a hívó rendszer adja át, rövid életű, digitálisan aláírt azonosítási igazolás (identity assertion) kíséretében. Ezt az adatot az Előfizető adatfeldolgozójaként kezeljük, ugyanúgy, mint a nyilvános oldalon megadottat. A hívó rendszer felhasználóinak tájékoztatásáért és a jogalapért a hívó rendszer üzemeltetője, illetve az Előfizető felel; ezen a csatornán az elfogadás bizonyítéka nem feltétlenül keletkezik (5.4);
  • automatikusan, a Szolgáltatás használatából — naplók, biztonsági és visszaélés-megelőzési adatok (5.5).

5. Kezelt adatkörök, célok és jogalapok

Az 5.1–5.10. pont a Szolgáltató saját adatkezeléseit írja le: az 5.1–5.6. pont a konkrét adatköröket, célokat és jogalapokat, az 5.7–5.10. pont pedig a sütikre, a gyermekek adataira, a különös kategóriájú adatokra és az automatizált döntéshozatalra vonatkozó, valamennyi adatkörön átívelő rendelkezéseket. A foglalási adatokat — ahol adatfeldolgozók vagyunk — a 6. pont tárgyalja.

Az adatszolgáltatás jellege és elmaradásának következménye [GDPR 13. cikk (2) e)]: az alábbi táblázatokban felsorolt adatok megadása minden esetben a Cél oszlopban írt funkció igénybevételének előfeltétele, nem GDPR-hozzájárulás tárgya. Ha Ön — vagy az Előfizető nevében eljáró munkatársa — az adott adatot nem adja meg, a hozzá tartozó funkció nem vehető igénybe: fiók nélkül nincs bejelentkezés, számlázási adat nélkül nincs előfizetés, a foglaló neve és e-mail-címe nélkül nincs foglalás. Ahol ettől eltérés van (például egy mező opcionális), azt a táblázat sora vagy az alatta lévő szöveg külön jelzi.

5.1. Munkaterületi felhasználói fiókok (tulajdonos, adminisztrátor, munkatárs)

AdatkörCélJogalapMegőrzési idő
E-mail-cím, név, a jelszó nem visszafejthető lenyomata, e-mail-megerősítési állapot, szerepkörök és naptárankénti hozzáférés, fiókállapot, utolsó belépés, fiókképBelépés, a fiók és a jogosultságok kezelése, jelszó-visszaállítás, hozzáférés-biztonságHa a munkaterület tulajdonosa személyesen, egyéni szolgáltatóként maga az Előfizető (a szerződő fél): GDPR 6. cikk (1) b) — a regisztrációval létrejövő előfizetői szerződés teljesítése. Ha az Előfizető gazdasági társaság vagy más szervezet, a nevében eljáró tulajdonos személyesen nem szerződő fél — ezért az ő, a meghívott adminisztrátor és a munkatárs bejelentkezési adatai esetében egységesen GDPR 6. cikk (1) f) — jogos érdek: a Szolgáltatás nyújtása az Előfizető felé, hozzáférés-kezelés, üzembiztonságA fiók törléséig, illetve a munkaterület megszűnését követő 30 nap elteltéig
Meghívó adatai: címzett e-mail-címe, a meghívó állapota és lejárataA munkatárs meghívásaGDPR 6. cikk (1) f) — mint fentAz elfogadásig, visszavonásig, illetve a lejáratot követő 30 napig
Google Naptár-összekapcsolás (opcionális, erőforrásonként): az összekapcsolt Google-fiók e-mail-címe, a kiválasztott naptár azonosítója, a hozzáférés titkosítva tárolt megújító kulcsa, a kapcsolat állapota és utolsó hibájaA 6.2. pont szerinti, egyirányú naptár-tükrözés működtetése — kizárólag akkor, ha a munkaterületen valaki ezt a kapcsolatot létrehozzaGDPR 6. cikk (1) f) — jogos érdek: az Előfizető által kért integráció működtetése; a kapcsolat létrehozása és megszüntetése az Előfizető, illetve az érintett munkatárs döntéseA kapcsolat megszüntetéséig, illetve az erőforrás törléséig

Érdekmérlegelés (meghívott fiókok): a kezelt adatkör szűk (munkahelyi e-mail-cím, név, jogosultság), az érintett a hozzáférést a munkavégzése körében kapja, a fiókjához bármikor hozzáférhet, és tiltakozhat.

5.2. Munkatársi távollét-kérelmek, munkaszervezés

AdatkörCélJogalapMegőrzési idő
A kérelmező fiókja, a kért időszak, a kérelemhez írt indok, a döntés és a döntéshozóA munkarend kezelése, a távollét elbírálása és a döntés nyomon követhetőségeGDPR 6. cikk (1) f) — munkaszervezés és elszámoltathatóság1 év a döntést követően

A kérelemhez írt indok kizárólag a munkaterület tulajdonosa és adminisztrátorai számára látható, és soha nem szerepel a kiküldött értesítő e-mailekben.

5.3. Előfizetés, díjfizetés, számlázás

AdatkörCélJogalapMegőrzési idő
Cégnév, számlázási cím, adószám, számlázási e-mail-cím; a csomag, az előfizetés állapota és időszaka; a számla összege, ÁFA-tartalma, sorszáma és kelteAz előfizetés kezelése, a díj beszedése, számlakiállítás, könyvvitelGDPR 6. cikk (1) b) — szerződés teljesítése; a számla kiállítása és megőrzése körében GDPR 6. cikk (1) c) — Számv. tv. 169. §, Áfa tv. 169. § és 179. §, Art. 78. §A számlák és a számviteli bizonylatok (a számlán szereplő adatokkal) a kiállítás évének utolsó napjától 8 év [Számv. tv. 169. § (2)]; az előfizetés kezeléséhez szükséges további adatok az előfizetés megszűnését követő 5 évig (Ptk. szerinti elévülés)
A fizetési szolgáltatónál keletkezett azonosítók (ügyfél-, előfizetés- és számlaazonosító)A fizetés és az előfizetés összerendeléseGDPR 6. cikk (1) b)Mint fent
BankkártyaadatDíjfizetésGDPR 6. cikk (1) b)A Szolgáltató nem látja és nem tárolja; a Stripe kezeli a saját szabályzata szerint

Díjfizetéssel összefüggő igény érvényesítése esetén a jogalap GDPR 6. cikk (1) f) — jogos érdek.

A Stripe szerepe kettős. Az előfizetési és számlázási adatok körében a Stripe a Szolgáltató adatfeldolgozója (9. pont). A bankkártyaadatok, valamint a Stripe saját szabályozói (PCI-DSS, csalás-megelőzési és pénzmosás-elleni) kötelezettségei körében azonban a Stripe önálló adatkezelőként jár el, a saját adatvédelmi szabályzata szerint — ezekhez az adatokhoz a Szolgáltatónak nincs hozzáférése.

5.4. A jogi dokumentumok elfogadásának bizonyítéka

AdatkörCélJogalapMegőrzési idő
Regisztrációkor: a felhasználó azonosítója, a dokumentum típusa, az elfogadott verzió azonosítója, az elfogadás időpontja, az IP-cím egyirányú lenyomata (nyers IP-címet ehhez nem tárolunk)Annak igazolhatósága, ki melyik verziót és mikor fogadta el; a szerződés létrejöttének bizonyításaGDPR 5. cikk (2) — elszámoltathatóság — és 6. cikk (1) f) — jogos érdek: a szerződés létrejöttének igazolása és az esetleges igényérvényesítés. Nincs olyan jogszabály, amely kifejezetten az elfogadás-bizonyíték megőrzését írná elő, ezért ez a sor — a számlázási adatoktól eltérően (5.3) — nem hivatkozik 6. cikk (1) c)-reA szerződés megszűnését követő 5 év (elévülés)
Foglaláskor: a foglaláshoz rendelten az elfogadott ÁSZF-verzió azonosítója és az elfogadás időpontjaMint fentMint fentA foglalás megszűnését követő 5 év

Két fontos korlát: (a) az adatkezelési tájékoztató elfogadását nem kérjük, mert az GDPR 13. cikk szerinti tájékoztatás, nem hozzájárulás — a foglaláshoz rendelt verzió-hivatkozás ezért az ÁSZF-re utal; (b) a bizonyíték két csatornán nem keletkezik: a programozott (API/MCP) csatornán létrehozott foglalásnál nem feltétlenül (4.3), az adminisztrációs felületen az Előfizető vagy munkatársa által rögzített foglalásnál pedig egyáltalán nem — ilyenkor a foglaló a foglalási felületet nem használja, ezért a feltételeket nem is fogadja el (ÁSZF 21.3. pont).

5.5. Üzembiztonság, naplózás, visszaélés-megelőzés, terhelés-korlátozás

AdatkörCélJogalapMegőrzési idő
IP-cím, a kérés időpontja és útvonala, hibakódok, felhasználói/naptár azonosítók, a böngésző technikai adataiBiztonságos és stabil üzemeltetés, hibafelderítés, jogosulatlan hozzáférés elleni védelemGDPR 6. cikk (1) f) — hálózat- és információbiztonságÜzemeltetési naplók 30 nap
A terhelés-korlátozáshoz használt, IP-címhez rendelt számlálókAutomatizált foglalási kísérletek és jelszó-próbálgatás megelőzéseGDPR 6. cikk (1) f)Legfeljebb 24 óra
A munkaterületen végzett műveletek audit-nyoma: ki, mikor, milyen műveletet végzett (a művelet tárgya azonosítóval)Elszámoltathatóság, visszaélés kivizsgálásaGDPR 6. cikk (1) f)3 év

Elvünk: a naplókba nem kerül végfelhasználói név, e-mail-cím, telefonszám vagy foglalási megjegyzés, sem fizetési/számlázási adat vagy titok — csak technikai azonosítók.

5.6. Kapcsolatfelvétel, támogatás, panaszkezelés

AdatkörCélJogalapMegőrzési idő
A megkeresésben megadott név, e-mail-cím és a levél tartalmaKérdések, hibabejelentések és panaszok kezeléseGDPR 6. cikk (1) b) és f), panasz esetén c)Az ügy zárását követő 3 év

A megőrzési idő alapja az Fgytv. 17/A. § (7) bekezdése, amely a panasz és az arra adott érdemi válasz megőrzésére 3 évet ír elő. A telefonon rögzített panasz hangfelvételére vonatkozó 5 éves szabály ránk nem alkalmazandó, mert panaszbejelentést kizárólag elektronikus úton — weboldalon és e-mailben — fogadunk (ÁSZF 16.1. pont). A 3 éves megőrzést egységesen, a panasztevő jogállásától függetlenül alkalmazzuk.

5.7. Weboldal, sütik

A Szolgáltatás nem használ analitikai és marketing sütit; a meetply.com-on működő süti-beállító sáv analitikai és marketing kategóriája jelenleg üres. A sütikről — böngészőbeli élettartamukkal együtt — külön Cookie-tájékoztató szól: https://meetply.com/jogi/cookie

5.8. Gyermekek adatai

A Szolgáltatás üzleti felhasználásra készült: felhasználói fiókot vállalkozások és munkatársaik kapnak, ezért a saját adatkezeléseink nem irányulnak gyermekekre.

Foglalás esetén az adatkezelő az adott szolgáltató. Ha a szolgáltatás jellege miatt 16 éven aluli személy is foglalhat (például oktatás, sportedzés), a gyermek adatai kezeléséhez szükséges jogalap — ideértve a szülői felügyeletet gyakorló hozzájárulását, illetve megerősítését (GDPR 8. cikk) — biztosítása a szolgáltató (adatkezelő) kötelezettsége. Magyarország nem élt a GDPR 8. cikk (1) bekezdése szerinti eltéréssel: a korhatár a GDPR alapértelmezése szerinti 16 év (az Infotv. nem határoz meg ettől eltérő, alacsonyabb korhatárt az információs társadalommal összefüggő szolgáltatásokra).

5.9. Különös kategóriájú adatok

A Szolgáltatás a GDPR 9. cikke szerinti adatot nem kér és nem kezel szándékosan. A foglaláshoz írható szabad szöveges megjegyzés, illetve az Előfizető által megválasztott szolgáltatás-megnevezés azonban közvetve ilyen adatot is hordozhat (különösen egészségügyi vagy terápiás tevékenységnél). Annak megítélése, hogy ez a GDPR 9. cikke szerinti adatkezelést eredményez-e, és a szükséges jogalap biztosítása az Előfizető (adatkezelő) felelőssége; a Szolgáltató a semleges megnevezések használatát javasolja (DPA 6.3. pont).

5.10. Automatizált döntéshozatal — és amit nem teszünk

  • Nem alkalmazunk automatizált döntéshozatalt és profilalkotást a GDPR 22. cikke értelmében.
  • A foglalás elfogadását a szabad hely és az ütközés ténye dönti el, nem az Érintett értékelése. A foglalási szabályok (például napi darabszám-korlát vagy „ugyanaz az ügyfél naponta egyszer") az Előfizető által előre beállított, mindenkire egyformán alkalmazott korlátok.
  • A foglaláshoz kapcsolódó, értékelő jellegű bejegyzést — például a meg nem jelenés rögzítését — mindig ember végzi az adminisztrációs felületen; a rendszer ilyet automatikusan nem állapít meg. Automatikus tiltó- vagy feketelistát nem működtetünk: senkit nem zárunk ki a foglalásból a korábbi foglalásai alapján. A terhelés-korlátozás (5.5) technikai védelem az automatizált visszaélés ellen, nem az Érintett értékelése.
  • A Szolgáltatásnak nincs mesterséges intelligencia / nagy nyelvi modell rétege: az adatokat nyelvi modellt üzemeltető szolgáltatóhoz nem továbbítjuk, és modell tanítására nem használjuk fel. Ha egy külső rendszer a programozott felületünkön keresztül integrálódik, az a saját adatkezelése (4.3).
  • Nem építünk hirdetési profilt, és a személyes adatokat nem adjuk el és nem adjuk bérbe.

6. A foglalási adatok — ahol adatfeldolgozók vagyunk

A jelen pont szerinti adatkezelés adatkezelője nem a Szolgáltató, hanem az Előfizető, akinél Ön az időpontot foglalta. A Szolgáltató e körben kizárólag adatfeldolgozóként jár el, az Előfizető dokumentált utasításai szerint; a célokat és a jogalapot az Előfizető határozza meg (jellemzően a szerződés teljesítése: az időpont lefoglalása). A részletes adatfeldolgozói kötelezettségeket a DPA tartalmazza.

AdatkörMire használjuk (az Előfizető utasítása szerint)
Név, e-mail-cím, telefonszámA foglalás azonosítása, visszaigazoló / emlékeztető / lemondási e-mail kiküldése, kapcsolatfelvétel, valamint az Előfizető által beállított foglalási szabályok (például napi korlát) érvényesítése
A foglaláshoz írt megjegyzésAz időpont előkészítése
A foglalás adatai: naptár, szolgáltatás, erőforrás, időpont, létrehozás módja (nyilvános oldal, beágyazott felület, adminisztrátor, programozott csatorna)A foglalás teljesítése és nyilvántartása
A foglalás állapota: megerősített, lemondott, illetve meg nem jelent (ez utóbbit az Előfizető munkatársa rögzíti kézzel, l. 5.10)A foglalás nyilvántartása és az Előfizető saját munkaszervezése
A lemondáshoz tartozó, lenyomatként tárolt, egyszer használható azonosítóA lemondó hivatkozás működése (a hivatkozás a kiküldéstől 30 napig érvényes; a lenyomat a foglalással együtt törlődik)
A kiküldött értesítések naplója — a címzett címét részlegesen elrejtve és sózott lenyomatként tároljuk, nyers e-mail-cím nélkülKézbesítés-követés, hibakeresés

Megőrzés. Az Előfizető naptáránál beállított megőrzési idő elteltével a foglalás személyes adatait (név, e-mail-cím, telefonszám, megjegyzés) töröljük, illetve anonimizáljuk, a statisztikai adat megtartásával. Az alapértelmezés 365 nap; ettől az Előfizető eltérhet. A lemondó hivatkozás a kiküldéstől számított 30 napig érvényes; ezt követően a hivatkozás nem használható, a tárolt lenyomat viszont nem külön határidővel, hanem a foglalás megőrzési idejének lejártakor, a foglalással együtt törlődik (DPA 4.5. pont). A kiküldött értesítések naplóját 90 napig őrizzük.

Hogyan történik a törlés? A megőrzési idő kikényszerítése jelenleg nem időzített, automatikus folyamattal, hanem dokumentált eljárásrend szerint, manuálisan történik: a törlést az Előfizető utasítására, illetve a megőrzési idő lejártakor, a Szolgáltató erre kijelölt munkatársa végzi el, a GDPR szerinti határidőn belül (DPA 4.5. pont). Ezt a korlátot átláthatóság okából mondjuk ki; a megőrzési idő automatikus kikényszerítése fejlesztés alatt áll.

Címzettek. Az Előfizető és az általa feljogosított munkatársai (a munkatárs a saját erőforrásához tartozó résztvevők nevét látja, elérhetőségi adataikat részben elrejtve), valamint a 9. pont szerinti adatfeldolgozóink (tárhely, e-mail-kézbesítés). Más Előfizető az adatot nem látja — az adatokat adatbázis-szinten elkülönítve tároljuk.

Beágyazott foglalási felület. A beágyazott foglalási felület az Előfizető weboldalán jelenik meg, de az adatokat közvetlenül a mi kiszolgálónk fogadja.

6.1. Naptár-hírcsatorna (ICS)

Az Előfizető a naptárához hírcsatornát (ICS) kérhet: ez egy hivatkozás, amelyet a saját naptáralkalmazásába (például Google Naptár, Apple Naptár, Outlook) illeszthet be, és amely az adott naptár alkalmait — visszamenőleg 7 napig, előre 62 napig — folyamatosan elérhetővé teszi.

Mit tartalmaz a hírcsatorna? Minden fokozatban az alkalom időpontját, az erőforrás (például a munkatárs vagy a helyiség) megnevezését és egy, az adminisztrációs felületre mutató hivatkozást. Hogy ezen felül mi jelenik meg az alkalomról, azt az Előfizető naptáranként állítja be, három fokozatban:

FokozatAmit az alkalomról ezen felül mutat
Csak elfoglaltságsemmit — csak annyi látszik, hogy az idősáv foglalt
Csak szolgáltatás (alapértelmezés)a szolgáltatás megnevezését, csoportos alkalomnál a foglaltság számát is — az Ön nevét és elérhetőségeit nem
Név + szolgáltatása fentieken túl egyéni (egy fős) alkalmaknál az Ön nevét is; csoportos alkalmaknál nem

Egyik fokozat sem tartalmazza az Ön e-mail-címét, telefonszámát, sem a foglaláshoz írt megjegyzését. A szolgáltatás megnevezését az Előfizető választja meg — erről az 5.9. pont szól.

Minden naptár alapértelmezése a „Csak szolgáltatás" fokozat. A nevet is tartalmazó fokozatot az Előfizetőnek kifejezetten be kell kapcsolnia, és a beállítás megváltoztatását naplózzuk. A bekapcsolás a hírcsatorna teljes időablakára — tehát a már rögzített, közelgő foglalásokra is — kihat.

Ki kapja meg az adatot? Az a naptáralkalmazás, amelynek üzemeltetőjéhez az Előfizető a hivatkozást eljuttatta. Ezt a továbbítást nem mi kezdeményezzük: a naptáralkalmazás tölti le a hírcsatornát a hivatkozás alapján. Hogy melyik szolgáltatót választja, és kivel osztja meg a hivatkozást, az Előfizető döntése és felelőssége — e körben az adott naptárszolgáltató nem a Szolgáltató adatfeldolgozója. (Ez különbözik a 6.2. pont szerinti Google Naptár-tükrözéstől, ahol az adatot a mi rendszerünk küldi ki.)

Meddig érhető el, és mi történik törléskor? A hírcsatorna mindig a fenti időablakot mutatja, saját tárolt másolat nélkül: ha a foglalás személyes adatait a megőrzési idő lejártakor vagy az Ön kérésére — a fentiek szerint — töröljük, illetve anonimizáljuk, azok a hírcsatornából is eltűnnek. Amit azonban a naptáralkalmazás már letöltött és eltárolt, azt sem a fokozat visszaállítása, sem a hivatkozás cseréje, sem a nálunk végzett törlés nem távolítja el onnan — annak eltávolítása az adott naptáralkalmazás üzemeltetőjénél, illetve az Előfizetőnél kezdeményezhető.

A hivatkozás ismerője a fenti adatokhoz külön bejelentkezés nélkül hozzáfér, ezért az Előfizető azt nem oszthatja meg, és kompromittálódás esetén cserélnie kell. A hivatkozás bármikor cserélhető — ilyenkor a korábbi hivatkozás azonnal érvénytelenné válik, és ez a hozzáférés visszavonásának elsődleges eszköze.

6.2. Google Naptár-tükrözés (opcionális, az Előfizető kapcsolja be)

Ha a munkaterületen valaki egy erőforráshoz — jellemzően a saját munkatársi erőforrásához — Google-naptárat kapcsol, az adott erőforrás alkalmait egyirányban átmásoljuk az általa kiválasztott Google-naptárba. Az átmásolt esemény a szolgáltatás és az erőforrás nevét, az időpontot és a foglaltság számát tartalmazza — a foglaló nevét, e-mail-címét, telefonszámát és a megjegyzését nem. A tükrözés a Google-naptárból adatot nem olvas vissza. A kapcsolat létrehozása, fenntartása és megszüntetése az Előfizető, illetve az érintett munkatárs döntése; a kapcsolat bontásakor a tárolt hozzáférési kulcsot töröljük, és a hozzáférést a Google-nál is visszavonjuk. A kapcsolathoz tárolt adatokat az 5.1, a továbbítás garanciáját a 4.2 pont ismerteti.

6.3. „Hozzáadás a Google Naptárhoz" hivatkozás

A visszaigazolásban szerepelhet egy hivatkozás, amellyel Ön a saját naptárába mentheti az időpontot. A hivatkozásra kattintva Ön viszi át az adatot a naptárszolgáltatójához; e hivatkozás működéséhez mi nem küldünk adatot a Google-nak. (Ez különbözik a 6.2. pont szerinti, külön bekapcsolható naptár-tükrözéstől.)

6.4. Hova nyújtsa be a kérelmét?

Elsődlegesen annál a szolgáltatónál, akinél foglalt. A hozzánk közvetlenül benyújtott kérelmet indokolatlan késedelem nélkül továbbítjuk hozzá, és a saját hatáskörünkben is segítünk.

7. Az Ön jogai

Ön a GDPR 15–22. cikke alapján kérheti:

  • hozzáférést [15. cikk] — tájékoztatást arról, kezelünk-e Önről adatot, milyet, milyen célból, kinek adjuk át és meddig őrizzük; másolatot is kérhet;
  • helyesbítést [16. cikk] — a pontatlan adat javítását, a hiányos kiegészítését;
  • törlést [17. cikk] — a jogszabályon alapuló megőrzési kötelezettség (pl. számlák) keretei között;
  • az adatkezelés korlátozását [18. cikk] — például amíg a pontosság vitatott;
  • adathordozhatóságot [20. cikk] — a szerződésen vagy hozzájáruláson alapuló, automatizáltan kezelt adatait géppel olvasható formában, illetve más adatkezelőhöz továbbítva;
  • tiltakozhat [21. cikk] a jogos érdeken alapuló adatkezelés ellen; ilyenkor felülvizsgáljuk, hogy az érdekünk valóban elsőbbséget élvez-e;
  • hozzájárulását visszavonhatja [7. cikk (3)] ott, ahol az adatkezelés hozzájáruláson alapul — a saját adatkezeléseink körében jelenleg ilyen nincs.

Kérelmét az info@meetply.com címen jelentheti be. A kérelmet indokolatlan késedelem nélkül, legkésőbb 1 hónapon belül megválaszoljuk; ez összetett kérelemnél további 2 hónappal meghosszabbítható, amiről értesítjük. A teljesítés díjmentes.

Mire terjed ki a törlés? A törlés nem áll meg egyetlen adatbázissornál: kiterjed az adatbázisban tárolt adatra, az objektumtárolóban lévő kapcsolódó állományokra és — a benne tárolt személyes adat körében — az értesítési nyilvántartásra is. Kereső- vagy vektorindexet, illetve beágyazást (embedding) a Szolgáltatás nem üzemeltet, ezért ilyen másolat nem keletkezik (5.10). Az üzemeltetési naplók technikai azonosítókat tartalmaznak, végfelhasználói nevet, e-mail-címet, telefonszámot vagy foglalási megjegyzést nem (5.5), és a saját megőrzési idejük szerint járnak le. A biztonsági mentésekben a törlés a mentések rotációjával, azok lejáratával érvényesül — a mentések megőrzési ideje legfeljebb 30 nap (DPA 4.5. pont) —, és gondoskodunk arról, hogy egy visszaállítás után a korábban törölt adat ne kerüljön újra kezelésbe. Nem törölhető az az adat, amelynek megőrzésére jogszabály kötelez (különösen a számviteli bizonylatok, 5.3), illetve amely igényérvényesítéshez szükséges — ezekre a hozzáférés szűkítése és a tárolás korlátozása alkalmazandó. A 6.1. pont szerinti naptár-hírcsatornánál a törlés a hírcsatornában is érvényesül, az arról már letöltött és harmadik félnél tárolt másolatra viszont nem terjed ki.

Ha a kérelem olyan adatot érint, amelynél nem mi vagyunk az adatkezelő (foglalási adatok), a kérelmet az Előfizetőhöz továbbítjuk, és erről tájékoztatjuk Önt. Indokolt esetben az azonosításához további adatot kérhetünk — kizárólag azért, hogy más adatát ne adjuk ki.

8. Jogorvoslati lehetőségek

Kérjük, panaszát először nekünk jelezze: info@meetply.com.

Panaszt tehet a felügyeleti hatóságnál:

AdatÉrték
HatóságNemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
Székhely1055 Budapest, Falk Miksa utca 9-11.
Postacím1363 Budapest, Pf. 9.
Telefon+36 (1) 391-1400
E-mailugyfelszolgalat@naih.hu
Weboldalhttps://www.naih.hu

Bírósághoz is fordulhat; a per — választása szerint — a lakóhelye vagy tartózkodási helye szerinti törvényszék előtt is megindítható (Infotv. 23. §).

9. Adatfeldolgozók és egyéb címzettek

AdatfeldolgozóTevékenységAdatkezelés helyeÉrintett adatkör
Hetzner Online GmbHTárhely, kiszolgálók, objektumtárolás, mentésekNémetország / Finnország (EU)a Szolgáltatásban tárolt valamennyi adat
Stripe Payments Europe, Limited és kapcsolt vállalkozásai, ideértve a Stripe, Inc.-etElőfizetés-kezelés, bankkártyás fizetésÍrország (EU) + USA — l. 4.2számlázási és előfizetési adat, fizetési azonosítók
KBOSS.hu Kft. (Számlázz.hu)Elektronikus számlázásMagyarországszámlázási adatok, számlaadatok
Mailjet SAS (Sinch AB csoport)Tranzakciós e-mailek (visszaigazolás, emlékeztető, lemondás, meghívó, jelszó-visszaállítás) kézbesítéseFranciaország (EU)címzett neve, e-mail-címe, a levél tartalma
Google (Google Naptár) — csak ha az Előfizető bekapcsolja a 6.2. pont szerinti tükrözéstAz erőforráshoz kapcsolt Google-naptárba történő, egyirányú esemény-tükrözésÍrország (EU); a Google kapcsolt vállalkozásai harmadik országban is kezelhetnek adatot — l. 4.2a szolgáltatás és az erőforrás neve, az időpont, a foglaltság száma, valamint a kapcsolatot létrehozó Google-fiók e-mail-címe — foglalói név, e-mail-cím, telefonszám és megjegyzés nem
KönyvelőSzámviteli, könyvelési feladatokMagyarországszámlázási és számlaadatok

A Google Naptár sor kizárólag azokra a munkaterületekre és erőforrásokra vonatkozik, ahol az Előfizető vagy munkatársa a tükrözést kifejezetten bekapcsolta; a szerződő entitásról és a továbbítás garanciájáról a 4.2. pont rendelkezik. A Könyvelő soron a Szolgáltató mindenkori könyvelési szolgáltatóját értjük; nevét az Érintett kérésére megadjuk.

A 6.1. pont szerinti naptár-hírcsatorna nem ebben a körben szerepel: azt a hivatkozás alapján az Előfizető által választott naptáralkalmazás tölti le, tehát az adott naptárszolgáltató e körben nem a Szolgáltató adatfeldolgozója, hanem az Előfizető saját, adatkezelői döntése szerinti címzett (6.1. pont; DPA 6.2. pont).

A Stripe szerepe ebben a táblázatban kettős: az előfizetés-kezelés és a hozzá kapcsolódó adatok körében adatfeldolgozóként szerepel; a bankkártyaadatok és a saját szabályozói (PCI-DSS, AML/KYC) kötelezettségei körében azonban önálló adatkezelő — l. 5.3. pont.

Adatfeldolgozót kizárólag a GDPR 28. cikke szerinti adatfeldolgozási feltételek elfogadása mellett veszünk igénybe, és a kiválasztásnál a 28. cikk (1) bekezdése szerinti gondossággal járunk el. Az adatfeldolgozói kör bővülése vagy egy adatfeldolgozó személyének megváltozása esetén a DPA szerinti eljárásrendben, előzetesen értesítünk.

Saját üzemeltetésű komponensek. A belépést és fiókkezelést végző identitáskezelő szoftvert (Ory Kratos) és az objektumtárolót a Szolgáltató a saját, EU-ban lévő kiszolgálóin, a Hetzner infrastruktúráján futtatja — ezek nem önálló adatfeldolgozók, hanem a rendszer komponensei, így a fiókadatok az Ory nevű vállalkozáshoz nem kerülnek át. A számlák PDF-állományát saját tárolónkban nem tartjuk: azokat a számlázási közreműködő rendszeréből, a saját kiszolgálónkon keresztül közvetítjük az Előfizető felé.

Egyéb címzettek. Az Előfizető és az általa feljogosított felhasználók a foglalási adatok körében (6. pont); hatóságok és bíróságok jogszabályi kötelezés esetén, a kötelezés keretei között; jogi képviselő és könyvvizsgáló igényérvényesítés, illetve számviteli és adójogi kötelezettség körében; az Előfizető által engedélyezett integrációs kliensek a programozott felületen (API-kulcs) keresztül, az Előfizető döntése alapján (4.3). A hatósági, bírósági megkeresés vagy igényérvényesítés miatti adatátadásról az Érintettet — ha jogszabály eltérően nem rendelkezik — tájékoztatjuk.

Ezen túl személyes adatot harmadik személynek nem adunk át. Az adatfeldolgozói lista változásáról az Előfizetőket a DPA szerinti módon előre értesítjük.

10. Adatbiztonság

10.1. A tudomány és technológia állása, a megvalósítás költségei, valamint az adatkezelés jellege és kockázatai alapján többek között az alábbi intézkedéseket alkalmazzuk:

  • Előfizetők közötti elkülönítés az adatbázisban, külön sémákban, kiszolgálói oldalon kikényszerítve (nem a felület elrejtésével);
  • szerepkör- és naptár-szintű hozzáférés-kezelés a legkisebb jogosultság elve szerint; a munkatársi nézetben a résztvevők elérhetőségi adatainak részleges elrejtése;
  • titkosított kommunikáció (TLS); a jelszavak kizárólag nem visszafejthető kriptográfiai lenyomatként, eredeti formájukban sehol nem tárolva;
  • a külső szolgáltatóhoz tartozó hozzáférési kulcsok — amelyeket a működéshez vissza kell tudni fejteni, például a Google Naptár-összekapcsolás megújító kulcsa — titkosítva, kulcsazonosítóval tárolva;
  • munkamenet-sütik HttpOnly és Secure beállítással;
  • a foglalási és lemondási felületek terhelés-korlátozása; a lemondó azonosítók lenyomatként való tárolása és egyszeri felhasználhatósága;
  • személyes adat nélküli naplózás, a titkok naplókból való kimaszkolása;
  • titkosított mentések és helyreállítási eljárás;
  • a fejlesztési és üzemeltetési folyamatba beépített biztonsági átvizsgálás.

10.2. Adatvédelmi incidens esetén a GDPR 33–34. cikke szerint járunk el: az incidenst — ha adatkezelőként érint minket — a tudomásszerzéstől számított 72 órán belül bejelentjük a NAIH-nak, és magas kockázat esetén az érintetteket is tájékoztatjuk. Ha az incidens olyan adatot érint, amelynél adatfeldolgozók vagyunk, haladéktalanul az Előfizetőt értesítjük; a hatósági bejelentés az ő kötelezettsége (DPA 4.6).

11. A Tájékoztató módosítása

A Tájékoztatót egyoldalúan módosíthatjuk, különösen az adatkezelésünk, a funkciók, az adatfeldolgozói kör vagy a jogszabályi környezet változásakor. A módosítás új verzió kiadásával történik; a korábbi verziók szövegét utólag nem írjuk át. A lényeges módosításról az Előfizetőket elektronikus úton és a Szolgáltatás felületén értesítjük. A hatályos változat — verziószámmal és dátummal — a https://meetply.com/jogi/adatkezeles címen érhető el.

12. Irányadó jogszabályok

GDPR; Infotv. (2011. évi CXII. tv.); Ptk. (2013. évi V. tv.); Számv. tv. (2000. évi C. tv.); Áfa tv. (2007. évi CXXVII. tv.); Art. (2017. évi CL. tv.); Eker. tv. (2001. évi CVIII. tv.); Fgytv. (1997. évi CLV. tv.).

Adatkezelési tájékoztató