Adatvédelmi tájékoztató
Hatályos: 2026. augusztus 5.
1. Bevezetés, a tájékoztató célja és hatálya
- 1.1.A Dynex Kft. (a továbbiakban: Dynex vagy Szolgáltató) üzemelteti a Dynex elnevezésű, felhőalapú vendéglátóipari és üzletirányítási szoftverszolgáltatást (a továbbiakban: Platform). A Dynex elkötelezett a személyes adatok védelme iránt, és a személyes adatokat az Európai Parlament és a Tanács (EU) 2016/679 rendelete (általános adatvédelmi rendelet, a továbbiakban: GDPR), az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (Infotv.), valamint a további irányadó jogszabályok rendelkezéseivel összhangban kezeli.
- 1.2.Jelen tájékoztató a Dynex saját, adatkezelői minőségében végzett adatkezeléseit mutatja be. A tájékoztató hatálya az alábbi érintetti körökre terjed ki:
- a Platformra előfizető vállalkozások (a továbbiakban: Előfizető) képviselői és kapcsolattartói, valamint az az egyéni vállalkozó vagy más természetes személy, aki a szerződést saját nevében köti meg;
- az Előfizető azon természetes személy felhasználói, akik a Platformba saját felhasználói fiókkal belépnek;
- a Dynex által üzemeltetett beszállítói és üzleti partneri portál felhasználói, akik saját e-mail cím és jelszó alapú fiókkal lépnek be;
- a Dynex saját weboldalának és marketingfelületeinek látogatói;
- a Dynexhez adattörlési vagy egyéb érintetti kérelmet benyújtó személyek, valamint azok a személyek, akikre a kérelem vonatkozik;
- a Dynexszel bármely csatornán kapcsolatba lépő természetes személyek;
- ha a Dynex saját hírlevél-feliratkozási lehetőséget tesz elérhetővé, a hírlevélre feliratkozó személyek;
- ha a Dynex álláshirdetést tesz közzé vagy álláspályázatot fogad, a pályázatot benyújtó személyek.
- 1.3.Szereplehatárolás. Az Előfizető a Platformot arra használja, hogy saját vendégeinek, ügyfeleinek, munkavállalóinak és egyéb kapcsolatainak személyes adatait kezelje. Ezen adatok tekintetében az adatkezelő az Előfizető, a Dynex pedig kizárólag adatfeldolgozóként jár el, az Előfizető írásbeli utasításai szerint. Az e körbe tartozó adatkezelés részletes feltételeit az Adatfeldolgozási szerződés tartalmazza, az érintettek tájékoztatása pedig az Előfizető kötelezettsége és felelőssége. Jelen tájékoztató ezekre az adatkezelésekre csak annyiban terjed ki, amennyiben az a megőrzési idők, a szerepek és a biztonsági intézkedések áttekinthetősége érdekében szükséges.
- 1.4.Jelen tájékoztató a Dynex további dokumentumaival együtt alkalmazandó. Az Előfizetővel fennálló jogviszony feltételeit az Általános Szerződési Feltételek, az adatfeldolgozói jogviszonyt az Adatfeldolgozási szerződés, az igénybe vett szolgáltatók körét az Al-adatfeldolgozók tájékoztató, a végberendezésen tárolt információk kezelését pedig a Cookie tájékoztató szabályozza.
- 1.5.A Szolgáltatás üzleti felhasználásra készült, és nem irányul 16. életévét be nem töltött személyekre. A Dynex a jelen tájékoztató 1.2. pontja szerinti, saját adatkezelői minőségében végzett adatkezelései körében tudatosan nem gyűjt gyermekekre vonatkozó személyes adatot: felhasználói fiók a Dynex saját felületein kizárólag az Előfizető nevében eljáró, cselekvőképes személy részére jön létre. Az Előfizető ezzel szemben a Platform hűségprogram-, foglalási, rendelési, űrlap- és hírlevélmodulja útján 16. életévét be nem töltött személyek adatait, így születési dátumot is kezelhet. E körben az adatkezelő az Előfizető, akit az életkor ellenőrzése, a GDPR 8. cikke szerinti szülői hozzájárulás beszerzése és az érintettek előzetes tájékoztatása terhel; a Dynex e körben kizárólag adatfeldolgozóként jár el, és a Platform életkor-ellenőrző funkciót nem tartalmaz.
2. Az adatkezelő adatai és elérhetőségei
- 2.1.Az adatkezelő adatai:
- Cégnév: Dynex Kft.
- Székhely: 1238 Budapest, Hősök tere 37.
- Cégjegyzékszám: 01-09-439155
- Nyilvántartó bíróság: Fővárosi Törvényszék Cégbírósága
- Adószám: 32722510-2-43
- Képviselő: Sereg László ügyvezető
- Általános és adatvédelmi kapcsolattartás: office@dynex.hu
- Ügyfélszolgálat és panaszkezelés: support@dynex.hu
- Telefon: +36 70 547 6527
- 2.2.Az érintett az adatkezeléssel összefüggő bármely kérdésével, észrevételével vagy jogai gyakorlása iránti kérelmével az office@dynex.hu címen fordulhat a Dynexhez. A Szolgáltatás igénybevételével kapcsolatos panaszokat a Dynex a support@dynex.hu címen fogadja.
- 2.3.Adatvédelmi tisztviselő. A Dynex adatvédelmi tisztviselőt nem jelölt ki. A Dynex a GDPR 37. cikk (1) bekezdése szerinti feltételeket adatkezelői és adatfeldolgozói minőségében egyaránt megvizsgálta, a vizsgálat eredményét írásban rögzítette, és arra a következtetésre jutott, hogy adatvédelmi tisztviselő kijelölésére jelenleg nem köteles. A vizsgálatot a Dynex évente, továbbá soron kívül akkor is felülvizsgálja, ha az arcfelismeréses jelenlét-nyilvántartást éles, kereskedelmi Előfizető veszi használatba, vagy ha a funkciót használó Előfizetők száma érdemben nő; a vizsgálat dokumentuma az érintett és a felügyeleti hatóság kérésére rendelkezésre áll. A Dynex ugyanakkor kifejezetten rögzíti, hogy adatfeldolgozói minőségében, az Előfizetők utasítására különleges kategóriájú személyes adatot, így a 10. pont szerinti arcfelismeréses jelenlét-nyilvántartás körében biometrikus adatot is kezel, ezért a 37. cikk (1) bekezdés c) pontja szerinti nagy számú adatkezelésre vonatkozó küszöb teljesülése megítélés kérdése, amelynek értékelése a funkciót ténylegesen használó Előfizetők és az érintett munkavállalók számától függ. A kijelölés mellőzését a Dynex arra alapítja, hogy fő tevékenysége az üzletirányítási szoftverszolgáltatás nyújtása, nem pedig az érintettek rendszeres és szisztematikus, nagymértékű megfigyelése, továbbá hogy az arcfelismeréses jelenlét-nyilvántartás nem a Szolgáltatás alapfunkciója: használata az Előfizető döntésén múlik, a Platform egyéb funkcióinak igénybevételéhez nem szükséges, és a jelenlét-nyilvántartás e modul nélkül, a 10.11. pont szerinti alternatív azonosítási módokkal is működtethető. A Dynex e vizsgálatot írásban rögzíti, és annak összefoglalóját az érintett vagy a felügyeleti hatóság kérésére rendelkezésre bocsátja. A Dynex a vizsgálatot rendszeresen, legalább évente egyszer, továbbá minden új funkció bevezetésekor, valamint akkor is felülvizsgálja, ha a biometrikus adatkezelést eredményező funkciót használó Előfizetők vagy az érintett munkavállalók száma érdemben nő; ha a kijelölés feltételei bekövetkeznek, adatvédelmi tisztviselőt jelöl ki. Az adatvédelmi kérdések kezelése addig a 2.1. pontban megjelölt elérhetőségeken keresztül történik.
3. Fogalommeghatározások
- 3.1.Platform: a Dynex által üzemeltetett, felhőalapú szoftverszolgáltatás és annak valamennyi modulja, felülete, illetve a hozzájuk tartozó alkalmazásprogramozási felület.
- 3.2.Előfizető: az a vállalkozás vagy egyéb szervezet, amely a Platformra előfizet, és amely saját adatkezelőként használja a Platformot.
- 3.3.Felhasználó: az a természetes személy, aki az Előfizető nevében vagy megbízásából a Platformba saját fiókkal belép.
- 3.4.Vendég: az Előfizető ügyfele, vendége, kapcsolata vagy munkavállalója, akinek személyes adatait az Előfizető a Platformban kezeli. A Vendégek adatai tekintetében az adatkezelő az Előfizető.
- 3.5.Portálfelhasználó: az a természetes személy, aki a Dynex által üzemeltetett beszállítói és üzleti partneri portálra saját, e-mail cím és jelszó alapú, az Előfizetők adatköréhez nem kötött fiókkal lép be. A Portálfelhasználók fiókadatai tekintetében az adatkezelő a Dynex.
4. Az adatkezelés alapelvei
- 4.1.A Dynex a személyes adatokat jogszerűen és tisztességesen, valamint az érintett számára átlátható módon kezeli.
- 4.2.A Dynex a személyes adatokat kizárólag egyértelmű és jogszerű célból gyűjti, és azokat nem kezeli e célokkal össze nem egyeztethető módon.
- 4.3.A Dynex az adatkezelés céljai szempontjából megfelelő és releváns adatokat kezeli, a szükségesre korlátozva. A Dynex a Platform fejlesztése során törekszik arra, hogy csak olyan adat kerüljön rögzítésre, amely a szolgáltatás nyújtásához ténylegesen szükséges.
- 4.4.A Dynex ésszerű intézkedéseket tesz annak érdekében, hogy a kezelt adatok pontosak és naprakészek legyenek, és a pontatlan adatokat haladéktalanul törli vagy helyesbíti.
- 4.5.A Dynex a személyes adatokat olyan formában tárolja, amely az érintettek azonosítását csak a szükséges ideig teszi lehetővé, és az adatokat a 9. pontban meghatározott megőrzési politika szerint törli vagy visszaállíthatatlanul anonimizálja.
- 4.6.A Dynex a személyes adatokat megfelelő technikai és szervezési intézkedések alkalmazásával kezeli, biztosítva azok bizalmasságát, sértetlenségét és rendelkezésre állását.
- 4.7.A Dynex az elszámoltathatóság elvét követve úgy alakítja ki az adatkezelését, hogy a fenti alapelveknek való megfelelés igazolható legyen. A Dynex az adatkezelési tevékenységeiről vezetett nyilvántartását jelen tájékoztató tartalma alapján, folyamatosan alakítja ki és tartja naprakészen, és azt a felügyeleti hatóság megkeresésére rendelkezésre bocsátja.
5. A kezelt személyes adatok köre, az adatkezelés célja, jogalapja és időtartama
- 5.1.A Dynex adatkezelői minőségében az alábbi adatkezeléseket végzi:
| Adatkategória | Az adatkezelés célja | Jogalap (GDPR 6. cikk) | Megőrzési idő |
|---|---|---|---|
| Regisztrációs és fiókadatok a Dynexszel közvetlen szerződéses jogviszonyban álló természetes személy, így különösen az egyéni vállalkozó Előfizető esetében: név, e-mail cím, telefonszám, felhasználói azonosító, profilkép, felhasználói szerepkör és jogosultságok, nyelvi és értesítési beállítások | A felhasználói fiók létrehozása és működtetése, azonosítás, hozzáférés-kezelés, a Szolgáltatás nyújtása | Szerződés teljesítése, 6. cikk (1) bekezdés b) pont | A szerződés megszűnését követő 5 év; a profilkép, valamint a nyelvi és értesítési beállítások esetében a fiók megszűnéséig, a 9.1. és a 9.2. pont szerint |
| Regisztrációs és fiókadatok az Előfizető képviselői, kapcsolattartói és a nevében eljáró Felhasználók esetében: név, e-mail cím, telefonszám, felhasználói azonosító, profilkép, felhasználói szerepkör és jogosultságok, nyelvi és értesítési beállítások | A felhasználói fiók létrehozása és működtetése, a jogosult felhasználók azonosítása, hozzáférés-kezelés, a Szolgáltatás nyújtása az Előfizető részére, a jogosulatlan hozzáférés megelőzése | Jogos érdek, 6. cikk (1) bekezdés f) pont; a Dynex és az Előfizető jogos érdeke az előfizetői szerződés teljesítése, a jogosult felhasználók azonosítása és a hozzáférések ellenőrzött kezelése. A biztonságos hozzáférés-kezelés és az elszámoltathatóság körében továbbá jogi kötelezettség teljesítése, 6. cikk (1) bekezdés c) pont, a GDPR 5. cikk (2) bekezdése és 32. cikke alapján | A szerződés megszűnését követő 5 év; a profilkép, valamint a nyelvi és értesítési beállítások esetében a fiók megszűnéséig, a 9.1. és a 9.2. pont szerint |
| Az Előfizető vállalkozás és képviselője adatai: cégnév, székhely, adószám, cégjegyzékszám, képviselő és kapcsolattartó neve, beosztása, elérhetőségei | Szerződéskötés és a szerződés teljesítése, azonosítás, kapcsolattartás, számlázás | Szerződés teljesítése, 6. cikk (1) bekezdés b) pont, ha a szerződő fél maga a természetes személy; a képviselő és a kapcsolattartó adatai tekintetében jogos érdek, 6. cikk (1) bekezdés f) pont, a szerződés teljesítéséhez szükséges kapcsolattartás biztosítása érdekében; továbbá jogi kötelezettség teljesítése, 6. cikk (1) bekezdés c) pont | A szerződés megszűnését követő 5 év, a számviteli bizonylaton szereplő adatok tekintetében 8 év |
| Számlázási és számviteli adatok: számlaadatok, teljesítés időpontja, összeg, adószám, fizetési mód | Számla kiállítása és megőrzése, könyvviteli elszámolás, adójogi kötelezettségek teljesítése | Jogi kötelezettség teljesítése, 6. cikk (1) bekezdés c) pont, a számvitelről szóló 2000. évi C. törvény 169. paragrafusa alapján | 8 év |
| Fizetési és tranzakciós adatok: fizetési azonosító, tranzakció összege, státusza, ismétlődő terhelés adatai, a fizetési szolgáltatótól kapott maszkolt kártyaadat, egyenlegmozgások | Az előfizetési díj és az egyenlegfeltöltés feldolgozása, ismétlődő terhelés végrehajtása, elszámolás, visszaélés-megelőzés | Szerződés teljesítése, 6. cikk (1) bekezdés b) pont, illetve, ha a szerződő fél vállalkozás, jogos érdek, 6. cikk (1) bekezdés f) pont a fizetés elszámolásához és a visszaélések megelőzéséhez fűződően | A szerződés megszűnését követő 5 év, a számviteli bizonylaton szereplő adatok tekintetében 8 év |
| Platformszintű használati, technikai és biztonsági naplóadatok: IP-cím, böngésző- és eszközazonosító, időbélyeg, a végrehajtott művelet megnevezése, felhasználói azonosító és e-mail cím, hivatkozó oldal | A Platform biztonságos üzemeltetése, hibaelhárítás, jogosulatlan hozzáférés és visszaélés megelőzése, biztonsági események kivizsgálása, az elszámoltathatóság biztosítása | Jogos érdek, 6. cikk (1) bekezdés f) pont; a Dynex jogos érdeke a Platform és a benne kezelt adatok biztonságának fenntartása | 12 hónap |
| Ügyfélszolgálati és támogatási adatok: a megkeresés tartalma, a kapcsolódó levelezés, hibajegyek, a megkereséshez csatolt információk | Ügyfélkiszolgálás, hibaelhárítás, panaszkezelés, a szolgáltatás minőségének biztosítása | Szerződés teljesítése, 6. cikk (1) bekezdés b) pont, illetve jogos érdek, 6. cikk (1) bekezdés f) pont | A szerződés megszűnését követő 5 év |
| A Dynex ügyfélszolgálati asszisztensével folytatott beszélgetések szöveges tartalma | A megkeresés megválaszolása, a Szolgáltatás nyújtása, a beszélgetés utólagos visszakereshetősége | Szerződés teljesítése, 6. cikk (1) bekezdés b) pont, illetve jogos érdek, 6. cikk (1) bekezdés f) pont | 6 hónap |
| A beszállítói és üzleti partneri portál felhasználóinak adatai: név, e-mail cím, cégnév, a jelszó kriptográfiai lenyomata, a fiók státusza | A portálhoz való hozzáférés biztosítása, azonosítás, a munkamenet fenntartása | Szerződés teljesítése, 6. cikk (1) bekezdés b) pont, illetve jogos érdek, 6. cikk (1) bekezdés f) pont | A hozzáférés megszűnéséig |
| Adattörlési és egyéb érintetti kérelmek adatai: a kérelmező neve és e-mail címe, az érintett személy neve, e-mail címe és telefonszáma, a megjelölt vállalkozás neve, a kérelem indoka és szövege, a kérelem azonosítója, státusza és elintézésének adatai | Az érintetti kérelmek fogadása, nyilvántartása, az illetékes Előfizető azonosítása és értesítése, a kérelem elintézésének nyomon követhetősége és igazolhatósága | Jogi kötelezettség teljesítése, 6. cikk (1) bekezdés c) pont, a GDPR 12. cikke és 5. cikk (2) bekezdése alapján, illetve jogos érdek, 6. cikk (1) bekezdés f) pont a jogi igényekkel szembeni védekezés érdekében | A kérelem lezárását követő 5 év |
| Hírlevél- és marketingadatok, a csatorna elindítása esetén: név, e-mail cím, a feliratkozás időpontja és forrása, a hozzájárulás ténye | Elektronikus hirdetést tartalmazó tájékoztatók, ajánlatok és termékhírek küldése | Hozzájárulás, 6. cikk (1) bekezdés a) pont, a gazdasági reklámtevékenység alapvető feltételeiről és egyes korlátairól szóló 2008. évi XLVIII. törvény 6. paragrafusára figyelemmel | A hozzájárulás visszavonásáig |
| Marketing e-mail események, a csatorna elindítása esetén: a kiküldött levél megnyitása, a benne található hivatkozásra történő kattintás, a kézbesítés státusza | A kampányok eredményességének mérése, a tartalom és a küldési gyakoriság javítása | Hozzájárulás, 6. cikk (1) bekezdés a) pont, illetve jogos érdek, 6. cikk (1) bekezdés f) pont | 24 hónap |
| Leiratkozási és tiltólista-adatok: e-mail cím, a leiratkozás vagy visszaélés-bejelentés ténye és időpontja | Annak biztosítása, hogy a leiratkozott érintett a továbbiakban ne kapjon megkeresést | Jogi kötelezettség teljesítése, 6. cikk (1) bekezdés c) pont, illetve jogos érdek, 6. cikk (1) bekezdés f) pont | A leiratkozás hatályának fenntartásához szükséges ideig |
| Álláspályázati adatok, a csatorna elindítása esetén: név, elérhetőség, önéletrajz, motivációs levél és a pályázó által önként megadott további adatok | A kiválasztási eljárás lefolytatása, a pályázóval való kapcsolattartás | Hozzájárulás, 6. cikk (1) bekezdés a) pont | A kiválasztási eljárás lezárásáig, a pályázó erre irányuló külön hozzájárulása esetén legfeljebb az adatfelvételtől számított 1 évig |
| A Dynex weboldalának látogatásához kapcsolódó adatok: a feltétlenül szükséges sütikben tárolt azonosítók, kiszolgálói naplóadatok | A weboldal és az alkalmazásfelület működésének biztosítása, a munkamenet fenntartása, biztonsági védelem | Szerződés teljesítése, 6. cikk (1) bekezdés b) pont, illetve jogos érdek, 6. cikk (1) bekezdés f) pont; a feltétlenül szükséges sütik elhelyezéséhez azok nélkülözhetetlensége miatt hozzájárulás nem szükséges | A süti élettartama szerint, a kiszolgálói naplók esetén 12 hónap |
| Jogi igények érvényesítéséhez és a jogviták kezeléséhez szükséges adatok | Követelések érvényesítése, jogi igényekkel szembeni védekezés, hatósági és bírósági eljárásokban való részvétel | Jogos érdek, 6. cikk (1) bekezdés f) pont, illetve jogi kötelezettség teljesítése, 6. cikk (1) bekezdés c) pont | A szerződés megszűnését követő 5 év, folyamatban lévő eljárás esetén az eljárás jogerős lezárását követő elévülési idő végéig |
A táblázatban a csatorna elindítása esetén megjelöléssel ellátott sorok feltételes adatkezeléseket írnak le. Jelen tájékoztató közzétételekor a Dynex saját weboldalán hírlevél-feliratkozási űrlap és álláspályázatok fogadására szolgáló felület nem érhető el, ezért a hírlevél- és marketingadatokra, a marketing e-mail eseményekre, valamint az álláspályázati adatokra vonatkozó sorok kizárólag e csatornák tényleges elindításától alkalmazandók. Ha a Dynex e csatornákat elindítja, erről a 16. pont szerint tájékoztatást ad.
- 5.2.Az egyes adatkezelések részletei:
- 5.2.1.Fiók létrehozása és a Szolgáltatás nyújtása. A Platform használatához felhasználói fiók szükséges. Önkiszolgáló módon fiók az előfizetés megvásárlásával jön létre; nyílt, vásárlástól független regisztrációra a Dynex saját felületein nincs lehetőség. A Felhasználók fiókját ezen felül az Előfizető adminisztrátora hozza létre, ilyenkor a Dynex az adatokat az Előfizetőtől kapja meg. A Dynex a fiókhoz tartozó azonosítási és profiladatokat a szerződés teljesítése, illetve a Felhasználók és a képviselők esetében jogos érdek alapján kezeli. A jogalapok e megkettőzését az indokolja, hogy az Előfizető képviselői, kapcsolattartói és a nevében eljáró Felhasználók a Dynexszel nem állnak közvetlen szerződéses jogviszonyban, ezért esetükben a szerződés teljesítése önmagában nem szolgálhat jogalapul. A Dynex jogos érdeke ezen adatok kezeléséhez az, hogy az előfizetői szerződést csak azonosított, jogosultsággal rendelkező felhasználók hozzáférésén keresztül tudja teljesíteni, a hozzáféréseket ellenőrzötten kell kezelnie, és a jogosulatlan hozzáférést meg kell előznie. Ez az érdek az érintettek szempontjából előrelátható, az adatkezelés a fiók működtetéséhez feltétlenül szükséges adatokra korlátozódik, ezért az érintettek érdekei, jogai és szabadságai azzal szemben nem élveznek elsőbbséget.
- 5.2.2.Előfizetés és fizetés. A Dynex szolgáltatása havi, határozatlan idejű előfizetés keretében vehető igénybe, amely bármikor felmondható. Az előfizetési díjakat a mindenkor közzétett díjszabás tartalmazza. A díjfizetés feldolgozásában fizetési szolgáltatók működnek közre: a Stripe Payments Europe, Ltd. (Írország), illetve a SimplePay szolgáltatást üzemeltető OTP Mobil Kft. (székhely: 1143 Budapest, Hungária krt. 17-19.). A bankkártya adatait kizárólag a fizetési szolgáltató kezeli, azokat a Dynex nem ismeri meg és nem tárolja; a Dynex kizárólag a tranzakció azonosítóját, státuszát, összegét, valamint a szolgáltató által visszaadott maszkolt kártyaadatot kezeli az ismétlődő terhelés végrehajtása céljából.
- 5.2.3.Adattovábbítási nyilatkozat a SimplePay szolgáltatáson keresztül teljesített fizetésekhez. A SimplePay szolgáltatás igénybevételével teljesített fizetés esetén az érintett tudomásul veszi, hogy a Dynex Kft. (székhely: 1238 Budapest, Hősök tere 37.) adatkezelő által a dynex.hu weboldal felhasználói adatbázisában tárolt alábbi személyes adatai átadásra kerülnek az OTP Mobil Kft. (székhely: 1143 Budapest, Hungária krt. 17-19.) mint adatfeldolgozó részére. Az adatkezelő által továbbított adatok köre az alábbi: név, e-mail cím, számlázási név és cím, adószám, telefonszám, a megrendelés azonosítója, valamint a tranzakció összege, devizaneme és időpontja. Az adatfeldolgozó által végzett adatfeldolgozási tevékenység jellege és célja a SimplePay Adatkezelési tájékoztatóban, a https://simplepay.hu/adatkezelesi-tajekoztatok/ oldalon tekinthető meg.
- 5.2.4.Naplózás és biztonság, a naplók szerep szerinti elhatárolása. A Platform kétféle naplót vezet, amelyekre eltérő szerepbesorolás és eltérő rend vonatkozik.
Az első a bérlőhöz kötött auditnapló, amely a Platformon belül végzett műveleteket rögzíti, így a bejelentkezéseket, az adatmódosításokat, az adatexportokat, a beállítás- és integrációváltozásokat, valamint a hitelesítő adatokat érintő műveleteket. A bejegyzés tartalmazza az esemény típusát és kategóriáját, az eljáró felhasználó azonosítóját és e-mail címét, az érintett rekord típusát és azonosítóját, az esemény összefoglalóját, az időbélyeget, valamint a kérés IP-címét és böngésző-azonosítóját. Az auditnapló minden bejegyzése egy bérlőhöz, azaz egy Előfizetőhöz kötött, azt a Dynex az Előfizető adatkörének részeként, adatfeldolgozói minőségében kezeli, és a bejegyzések az Előfizető adatainak törlésekor azokkal együtt törlődnek. Az auditnaplóra ezért az Adatfeldolgozási szerződés rendelkezései irányadók.
A második a platformszintű rendszer-, üzemeltetési és biztonsági napló, amelyet a Dynex nem az Előfizető adatkörének részeként, hanem a Platform egészének üzemeltetése céljából vezet, és amely a felhasználói fiók létrehozásához, az azonosításhoz, a hozzáférés-kezeléshez, valamint a Platform egészének biztonságos üzemeltetéséhez kapcsolódó eseményeket rögzíti, ideértve a kiszolgálói naplókat, a hibanaplókat és a biztonsági események kivizsgálásához szükséges bejegyzéseket. E napló bejegyzéseinek túlnyomó része bérlőazonosítót nem visel, egyes bejegyzések, így a bejelentkezési és oldalmegtekintési aktivitás naplója azonban a bérlő azonosítóját és nevét is rögzítik; ez a besorolást nem érinti, mert annak alapja a célmeghatározás, ahogy azt a 11.6. pont részletezi. Ezt a naplókört a Dynex önálló adatkezelőként, jogos érdeke alapján kezeli, összhangban az Általános Szerződési Feltételek 15.1. pontjával; e körben a jelen tájékoztató rendelkezései irányadók.
Ugyanaz a valós esemény tehát egyszerre megjelenhet a bérlőhöz kötött auditnaplóban, ahol azt a Dynex az Előfizető nevében kezeli, és a platformszintű üzemeltetési naplóban, ahol azt a Dynex önálló adatkezelőként kezeli. A két nyilvántartás célja, hatóköre, hozzáférési rendje és megőrzési ideje eltér, összekapcsolásukra a Dynex nem törekszik.
- 5.2.5.Hírlevél és marketing. Ha a Dynex saját hírlevél-szolgáltatást indít, elektronikus hirdetést tartalmazó üzenetet kizárólag előzetes, önkéntes és kifejezett hozzájárulás alapján küld. A hozzájárulás bármikor, indokolás nélkül és díjmentesen visszavonható a levelek alján elhelyezett leiratkozási hivatkozáson keresztül vagy az office@dynex.hu címre küldött üzenettel. A visszavonás nem érinti a visszavonás előtt végzett adatkezelés jogszerűségét. A Szolgáltatás működéséhez kapcsolódó, nem hirdetési jellegű üzenetek, így különösen a számlaértesítők, a rendszerüzenetek és a biztonsági figyelmeztetések küldése a szerződés teljesítéséhez, illetve a Dynex ehhez fűződő jogos érdekéhez kapcsolódik, ezért ezekről leiratkozni nem lehet. Az Előfizetők által a Platform e-mail moduljával küldött saját kampányok tekintetében az adatkezelő az Előfizető, a Dynex e körben adatfeldolgozóként jár el.
- 5.2.6.Jogos érdeken alapuló adatkezelések. A jogos érdeken alapuló adatkezelések esetében a Dynex érdekmérlegelést végez, amelynek keretében megvizsgálja a Dynex jogos érdekét, az adatkezelés szükségességét és arányosságát, valamint az érintettek jogait és szabadságait. Az érintett kérésére a Dynex az őt érintő adatkezelésre vonatkozó érdekmérlegelés írásbeli összefoglalóját elkészíti és rendelkezésre bocsátja; az erre irányuló kérelem az office@dynex.hu címen terjeszthető elő, és annak teljesítésére a 14.10. pont szerinti határidő irányadó.
- 5.2.7.Partneri ajánlói program. A Platform lehetőséget ad arra, hogy az Előfizető partneri ajánlói hivatkozásokat hozzon létre, és ezek segítségével nyomon kövesse, hogy melyik partner ajánlása nyomán érkezett látogató a foglalási vagy rendelési felületére. A rendszer e körben a partner megnevezését, az ajánlói kódot, a cél- és foglalási hivatkozást, valamint a kattintások és a közvetített forgalom összesített számlálóit tárolja. Az így kezelt adatok az Előfizető adatkörébe tartoznak, ezért az adatkezelő az ajánlói programot működtető Előfizető, a Dynex pedig adatfeldolgozóként jár el. A Dynex saját, önálló partnerprogramot a jelen tájékoztató közzétételekor nem működtet. Az ajánlói hivatkozás követéséhez használt sütiről a 12.5. pont rendelkezik.
- 5.3.Az adatszolgáltatás jellege. A regisztrációs, fiók-, cég- és számlázási adatok megadása a szerződés megkötésének és teljesítésének előfeltétele, a számlázási adatok esetében pedig egyben jogszabályon alapuló kötelezettség; ezen adatok hiányában a Dynex a szerződést nem tudja megkötni, illetve teljesíteni, és a Szolgáltatás nem vehető igénybe. Az Előfizető nevében eljáró Felhasználók esetében az azonosításhoz szükséges adatok megadása a fiók létrehozásának és a Platformhoz való hozzáférésnek a feltétele. A beszállítói és üzleti partneri portálhoz megadott azonosítási adatok a portál használatának előfeltételét képezik. Ha a Dynex hírlevél-feliratkozási vagy álláspályázati csatornát indít, az e csatornákon megadott adatok megadása önkéntes; az adatszolgáltatás elmaradása kizárólag azt eredményezi, hogy a Dynex hírlevelet nem küld, illetve a pályázatot nem tudja elbírálni. A platformszintű használati, technikai és biztonsági naplóadatok keletkezése a Platform használatának technikai velejárója, ezért ezek keletkezése a Szolgáltatás igénybevétele mellett nem kerülhető el.
6. Az adatok forrása
- 6.1.A Dynex a személyes adatokat elsősorban közvetlenül az érintettől kapja meg, az előfizetés megvásárlása, a szerződéskötés, a Platform használata vagy a kapcsolatfelvétel során.
- 6.2.A Felhasználók egyes adatait a Dynex az Előfizetőtől kapja meg, ha a felhasználói fiókot az Előfizető adminisztrátora hozza létre vagy módosítja. Ebben az esetben a Dynex a GDPR 14. cikke szerinti tájékoztatást a fiók aktiválásakor küldött első elektronikus üzenetben, jelen tájékoztató elérhetővé tételével adja meg, legkésőbb az adatok megszerzésétől számított egy hónapon belül. Az Előfizető köteles a Felhasználóit a fiók létrehozását megelőzően arról tájékoztatni, hogy az adataikat a Dynex részére továbbítja.
- 6.3.A fizetéshez kapcsolódó egyes adatokat, így különösen a tranzakció státuszát és a maszkolt kártyaadatot a Dynex a fizetési szolgáltatótól kapja meg.
- 6.4.A Platform működése során a Dynex rendszerei automatikusan is előállítanak adatokat, így különösen naplóbejegyzéseket, technikai azonosítókat és használati eseményeket.
- 6.5.A Vendégek adatai az Előfizetőtől, illetve az Előfizető által bekapcsolt integrációkon keresztül harmadik rendszerekből érkeznek a Platformba. Ezen adatok tekintetében a Dynex adatfeldolgozóként jár el.
- 6.6.Az adattörlési kérelem űrlapon a kérelmező más személy adatait is megadhatja, ha a kérelmet nem a saját nevében terjeszti elő. Ilyen esetben az érintett személy adatait a Dynex a kérelmezőtől kapja meg, és azokat kizárólag a kérelem azonosítására, továbbítására és elintézésére használja.
7. Címzettek, adatfeldolgozók és al-adatfeldolgozók
- 7.1.A Dynex a Szolgáltatás nyújtásához adatfeldolgozókat vesz igénybe. Az adatfeldolgozók az adatokat kizárólag a Dynex utasításai szerint, a szerződésben meghatározott célból és ideig kezelik, és titoktartási kötelezettség terheli őket.
- 7.2.Az igénybe vett szolgáltatók főbb kategóriái:
- tárhely- és futtatókörnyezet-szolgáltató, valamint tartalomkézbesítési hálózat;
- adatbázis-szolgáltató;
- fájl- és médiatárolási szolgáltató, valamint felhasználó-azonosítási szolgáltató;
- e-mail küldő és fogadó szolgáltatók;
- fizetési szolgáltatók és számlázási szolgáltató;
- mesterséges intelligencia szolgáltatók, ideértve a szöveg-, kép-, videó- és hanggenerálást, valamint a telefonos hangasszisztens és a beszédfelismerés szolgáltatóit;
- keresési és online hírnév-figyelési szolgáltató;
- közösségimédia- és üzleti profilkezelő szolgáltatók az Előfizető által bekapcsolt integrációk körében;
- üzleti intelligencia és adatbetöltési adatforrások.
- 7.3.Az igénybe vett szolgáltatók naprakész, tételes felsorolását, a szolgáltatók nevét, az adatfeldolgozás célját, a tárolás helyét és az Európai Gazdasági Térségen kívüli továbbítás jelölését az Al-adatfeldolgozók tájékoztató tartalmazza.
- 7.4.A Dynex a személyes adatokat továbbá az alábbi címzettek részére továbbíthatja:
- könyvviteli és adótanácsadási szolgáltató, valamint az adóhatóság, a jogszabályi kötelezettségek teljesítése körében;
- jogi képviselő, követeléskezelő és könyvvizsgáló, jogi igények érvényesítése, illetve jogszabályi kötelezettség teljesítése esetén;
- az illetékes Előfizető, ha az érintetti kérelem az Előfizető adatkezelését érinti, a 14.13. pont szerint;
- bíróság, hatóság, nyomozó hatóság és más közhatalmi szerv, ha az adattovábbításra jogszabály vagy jogerős hatósági, illetve bírósági határozat kötelez.
- 7.5.A Dynex személyes adatot ellenérték fejében nem értékesít, és azokat harmadik fél önálló marketingcéljaira nem adja át.
8. Adattovábbítás az Európai Gazdasági Térségen kívülre
- 8.1.A Dynex az adatkezelést elsődlegesen az Európai Gazdasági Térségen belül végzi. Az alkalmazás szerveroldali komponensei a Vercel platform frankfurti régiójában futnak, az elsődleges adatbázist a Neon szolgáltatás üzemelteti az Amazon Web Services frankfurti, eu-central-1 régiójában, kötelező, titkosított kapcsolaton keresztül. A feltöltött fájlok és képek a Google Firebase Storage szolgáltatásában, a felhasználó-azonosítás a Google Firebase Authentication szolgáltatásában valósul meg.
- 8.2.Egyes igénybe vett szolgáltatók azonban az Egyesült Államokban vagy más, az Európai Gazdasági Térségen kívüli országban letelepedettek, illetve az adatokat ott is feldolgozhatják. Ez különösen a mesterséges intelligencia szolgáltatókra, a telefonos hangasszisztens szolgáltatójára, a keresési szolgáltatóra, egyes e-mail küldő és közösségimédia-szolgáltatókra, valamint a tárhely- és adatbázis-szolgáltatók anyavállalataira vonatkozik.
- 8.3.Az Európai Gazdasági Térségen kívülre irányuló adattovábbítás minden esetben a GDPR V. fejezete szerinti megfelelő garanciák mellett történik, így különösen az Európai Bizottság megfelelőségi határozata alapján, ideértve az EU-USA adatvédelmi keretrendszer szerint tanúsított szolgáltatókat, illetve az Európai Bizottság által elfogadott általános szerződési feltételek (SCC) alkalmazásával, szükség esetén kiegészítő technikai és szervezési intézkedésekkel.
- 8.4.Az egyes szolgáltatók vonatkozásában alkalmazott garanciákról az érintett az office@dynex.hu címen kérhet további tájékoztatást.
9. A megőrzési idők
- 9.1.A Dynex a személyes adatokat az alábbi megőrzési politika szerint kezeli. A megjelölt időtartamok azt fejezik ki, hogy a Dynex az adott adatkört mennyi idő elteltével törli vagy visszaállíthatatlanul anonimizálja:
| Adatkör | Megőrzési idő |
|---|---|
| Szerződéskötési és azonosítási fiókadatok: név, e-mail cím, telefonszám, felhasználói azonosító, felhasználói szerepkör és jogosultságok | A szerződés megszűnését követő 5 év, a polgári jogi igények általános elévülési idejére tekintettel |
| Szerződéses dokumentáció: a szerződés, annak módosításai, a felmondás és a szerződéssel kapcsolatos levelezés | A szerződés megszűnését követő 5 év, a polgári jogi igények általános elévülési idejére tekintettel |
| Felhasználói kényelmi és megjelenítési beállítások: profilkép, nyelvi beállítás, értesítési és megjelenítési preferencia | A fiók megszűnéséig; ezek az adatok jogi igény érvényesítéséhez nem szükségesek, ezért azokat a Dynex az 5 éves megőrzési idő alatt nem tartja fenn, törlésükre a 9.2. pont szerinti felülvizsgálat keretében kerül sor |
| Számviteli bizonylatok, számlák és a rajtuk szereplő adatok | 8 év, a számvitelről szóló 2000. évi C. törvény 169. paragrafusa alapján |
| Az Előfizető vendégeinek adatai | Az előfizetői szerződés időtartama, majd a megszűnést követő 30 napon belül törlés vagy az Előfizető részére történő visszaadás |
| Bérlőhöz kötött auditnapló, amelyet a Dynex adatfeldolgozóként kezel | 12 hónap, illetve ennél korábban az Előfizető adatainak törlésekor, azokkal együtt |
| Platformszintű rendszer-, üzemeltetési és biztonsági naplók, amelyeket a Dynex önálló adatkezelőként kezel | 12 hónap |
| Bejövő nyers integrációs adatok | 90 nap |
| Webhook-kézbesítési naplók | 30 nap |
| A Dynex ügyfélszolgálati asszisztensével folytatott beszélgetések, valamint az ügyfélszolgálati jegyek | 2 év |
| Az Előfizető nevében kezelt telefonhívás-átiratok | 1 év |
| Az Előfizető nevében kezelt egyéb csevegések: közösségimédia-üzenetek, weboldali csevegés, e-mail-szálak | 2 év |
| Az Előfizető nevében kezelt kontaktok és foglalások | Az utolsó aktivitástól, illetve a foglalás napjától számított 5 év |
| Nyilvános űrlapokon beérkezett kitöltések | 2 év |
| Weboldal-látogatottsági adatok | 14 hónap |
| Kiküldött levélkampányok levéltörzse | 1 év, ezt követően a levél tartalma törlésre kerül; a kampány összesített statisztikája megmarad |
| Marketing e-mail események, így a megnyitás és a kattintás | 24 hónap |
| A beszállítói és üzleti partneri portál fiókadatai | A hozzáférés megszűnéséig |
| Adattörlési és egyéb érintetti kérelmek nyilvántartása | A kérelem lezárását követő 5 év |
| A beléptető terminál által készített arcfotók | 90 nap |
| Arc-deszkriptorok, azaz az arcfelismeréshez használt matematikai jellemzővektorok | A munkaviszony megszűnéséig, illetve a nyilvántartásból való kivezetésig |
| Hozzájáruláson alapuló adatkezelés | A hozzájárulás visszavonásáig |
| Álláspályázati anyagok, a csatorna elindítása esetén | A kiválasztási eljárás lezárásáig, külön hozzájárulás esetén legfeljebb 1 évig |
- 9.2.A megőrzési idők érvényesítése. A fenti időtartamok a Dynex által alkalmazott megőrzési politikát fejezik ki, amelyet a Dynex részben automatikus, részben szervezési intézkedéssel érvényesít. Automatikus, a Platformba épített törlési folyamat jelen tájékoztató közzétételekor a bejövő nyers integrációs adatokra, a webhook-kézbesítési naplókra, valamint a fiók törlésére vonatkozó türelmi idő leteltét követő végleges törlésre terjed ki; ezen felül egyes technikai segédnyilvántartásokat, így az alkalmazásprogramozási felület idempotencia-nyilvántartását és a kérésszám-korlátozási számlálókat a rendszer szintén automatikusan, illetve a legjobb igyekezet elve szerint takarítja. A további adatkörök esetében a megőrzési időt a Dynex rendszeres, legalább évente egyszer elvégzett felülvizsgálat keretében érvényesíti, amelynek során a megőrzési időt meghaladó adatokat törli vagy visszaállíthatatlanul anonimizálja. A Dynex a fenti megőrzési időket 2026. augusztus 5. napjától tételes, táblánkénti nyilvántartásban vezeti, és a végrehajtásukhoz szükséges automatikus takarítási folyamatot kialakította; a folyamat jelenleg ellenőrző üzemmódban működik, azaz a lejárt adatok körét azonosítja és jelenti, a törlést pedig a jelen bekezdésben leírt felülvizsgálat rendjében hajtja végre. Ebből következően azoknál az adatköröknél, amelyeknél a törlés ma nem automatikus, a tényleges törlés a megőrzési idő leteltét követő legközelebbi felülvizsgálat során történik meg, ezért a tényleges tárolási idő a megjelölt időtartamot ennyivel meghaladhatja. A Dynex az automatikus törlési folyamatok körét folyamatosan bővíti. Az érintett bármikor kérheti a 14. pont szerinti törlést, amelyet a Dynex a megőrzési idő lejártától függetlenül, az ott meghatározott határidőben teljesít, ha a törlésnek nincs jogszabályi vagy jogi igényérvényesítéshez kapcsolódó akadálya.
- 9.3.A fiók törlése esetén a Dynex 30 napos türelmi időt biztosít, amely alatt a törlés visszavonható. A türelmi idő azon a napon kezdődik, amelyen a Dynex a törlést az Előfizető erre irányuló kérelme vagy a szerződés megszűnése alapján üzemeltetői intézkedéssel ütemezi. A türelmi idő elteltét követően a Dynex az érintett fiókhoz tartozó adatokat az elsődleges adatbázisból véglegesen törli. A tárhelyszolgáltatásban tárolt fájlok, így különösen a médiatár, a tudásbázis és az űrlapok csatolmányai, valamint a felhasználó-azonosítási szolgáltatásban vezetett fiók törlése ezt követően, külön eljárásban történik.
- 9.4.A 9.1. pontban meghatározott megőrzési idők leteltét követően a Dynex a személyes adatokat a 9.2. pontban leírt rend szerint törli vagy visszaállíthatatlanul anonimizálja. Ha valamely adat több jogcímen is kezelendő, a Dynex a leghosszabb alkalmazandó megőrzési időt veszi figyelembe, és a hosszabb megőrzés kizárólag az azt megalapozó célra korlátozódik.
- 9.5.Ha az adat jogi igény előterjesztéséhez, érvényesítéséhez vagy védelméhez, illetve folyamatban lévő hatósági vagy bírósági eljáráshoz szükséges, a Dynex az adatot az eljárás jogerős lezárását és az igényérvényesítési határidő elteltét követően törli.
- 9.6.Az Előfizető vendégeinek adatai tekintetében a megőrzési időt az Előfizető mint adatkezelő határozza meg; a Dynex az Adatfeldolgozási szerződésben rögzített időtartamok szerint jár el.
10. Különleges kategóriájú személyes adatok
- 10.1.A Platform az alábbi három olyan funkciót tartalmazza, amely a GDPR 9. cikke szerinti különleges kategóriájú adat kezelését eredményezheti, és amelyek élesben használatban vannak.
- 10.2.Arcfelismeréses jelenlét-nyilvántartás. A funkció használata esetén a dolgozóról három darab, 128 elemű matematikai jellemzővektor, úgynevezett arc-deszkriptor készül. A vektor kiszámítása a felhasználó böngészőjében, helyben történik, a felismerő modellek a Platform saját kiszolgálásában futnak, ezért arckép mesterséges intelligencia szolgáltatóhoz vagy más külső szolgáltatóhoz nem kerül továbbításra. A vektorokat a rendszer az adatbázisban, az adott fiók konfigurációs rekordjában tárolja. A vektor természetes személy egyedi azonosítását szolgáló biometrikus adat, tehát különleges kategóriájú személyes adat.
- 10.3.Beléptető arcfotó. A beléptető terminál a bélyegzéskor arcfotót is készíthet, amelyet a rendszer a fájltárolási szolgáltatásban tárol.
- 10.4.Távolléti nyilvántartás. A távollétek nyilvántartásában a távollét típusaként betegszabadság is rögzíthető, amely egészségügyi állapotra utaló, különleges kategóriájú adat lehet.
- 10.5.Szereplehatárolás és felelősség. A 10.2-10.4. pont szerinti adatok az Előfizető munkavállalóira és megbízottjaira vonatkoznak, ezért ezen adatok tekintetében az adatkezelő az Előfizető mint munkáltató, a Dynex pedig kizárólag adatfeldolgozó. Az adatkezelés jogalapjának megállapítása, az érintettek előzetes tájékoztatása, a szükségesség és arányosság igazolása, továbbá a nyilvántartási kötelezettségek teljesítése az Előfizető feladata és felelőssége.
- 10.6.A Dynex kifejezetten felhívja az Előfizetők figyelmét arra, hogy munkaviszonyban az érintett hozzájárulása a felek közötti alá-fölé rendeltségi viszony miatt jellemzően nem minősül érvényes jogalapnak, továbbá arra, hogy a biometrikus adatok kezelése előzetes adatvédelmi hatásvizsgálat (DPIA) elvégzését teheti szükségessé, és rendelkezésre kell állnia az azonos célt szolgáló, kevésbé korlátozó alternatívának, így különösen a kártyás vagy kódos azonosításnak. E funkciók bekapcsolása és jogszerű alkalmazása kizárólag az Előfizető döntése és felelőssége.
- 10.7.A Dynex adatkezelőként, azaz a jelen tájékoztató 1.2. pontja szerinti érintetti körök vonatkozásában különleges kategóriájú személyes adatot nem kezel.
- 10.8.A Platform szabad szöveges mezőket is tartalmaz, amelyekbe az Előfizető felhasználói bármilyen tartalmat beírhatnak. A Dynex kéri, hogy ezekbe a mezőkbe különleges kategóriájú adat ne kerüljön; az ilyen adat bevitelének jogszerűségéért az Előfizető felel.
- 10.9.A biometrikus adatok tárolása, az adatkörök elkülönítése és a hozzáférés rendje. A 10.2. pont szerinti arc-deszkriptor nem arckép: a felismerés a tárolt matematikai jellemzővektorok alapján történik, a Platform ehhez arcképet nem tárol, és a jellemzővektort arcképpé nem alakítja vissza. A 10.3. pont szerinti beléptető arcfotó ettől elkülönült adatkör: azt a rendszer nem a felismeréshez használja, hanem, ha az Előfizető a fotókészítést bekapcsolja, a bélyegzési esemény utólagos ellenőrizhetősége, azaz bizonyítási célból tárolja. A két adatkör tárolási helye, hozzáférési rendje és megőrzési ideje eltér.
A jellemzővektorokat a rendszer az elsődleges adatbázisban, az adott Előfizetőhöz tartozó konfigurációs rekordban, a dolgozó azonosítójához rendelve tárolja, a 11.6. pont szerinti bérlőnkénti logikai elkülönítés mellett; a vektorok más Előfizető számára nem hozzáférhetők, és azokat a Dynex harmadik fél részére nem továbbítja. Arckép mesterséges intelligencia szolgáltatóhoz sem a regisztráció, sem a napi azonosítás során nem kerül továbbításra, mert a jellemzővektor kiszámítása a felhasználó böngészőjében, a Platform saját kiszolgálásában futó, harmadik fél által betanított felismerő modellekkel történik.
A jellemzővektor rögzítése és törlése az Előfizető által kiosztott, munkatárs-kezelési jogosultsághoz kötött, a vektor megtekintése pedig munkatárs-megtekintési jogosultsághoz; mindkét ellenőrzés szerveroldalon, az adott Előfizető adatkörére szűkítve történik. A Dynex munkatársai a jellemzővektorokhoz a rendes működés során nem férnek hozzá; a támogatási célú, felhasználó nevében történő belépésről a 11.7. pont szerint naplóbejegyzés készül.
A beléptető arcfotót a rendszer az Előfizetőhöz tartozó, elkülönített fájltárolási útvonalon tárolja. A bérlői fájlfa tartalmának listázása a 11.14. pont szerint tiltott, a felvétel pedig kizárólag a jelenlét-nyilvántartás megtekintésére jogosult felhasználó számára, tizenöt percig élő, aláírt hivatkozáson keresztül jelenik meg. A felvétel a terminál kameraképének egy képkockájából, a böngésző kódolásával készül, ezért beágyazott hely-, idő- és eszközadatot nem tartalmaz.
A beléptető arcfotó tárolási helye ugyanakkor az Európai Gazdasági Térségen kívül van: a Platform fájltárolója a szolgáltató egyesült államokbeli régiójában (us-central1) működik. A GDPR 9. cikke szerinti különleges kategóriájú adatot érintő továbbításról van tehát szó, amelynek garanciáit az Al-adatfeldolgozók tájékoztató 7.4-7.6. pontja rögzíti. A 10.2. pont szerinti jellemzővektorok ettől eltérően az elsődleges adatbázisban, az Európai Unió területén tárolódnak. A tárolási hely megválasztása a Dynex döntése; ha az Előfizető adatvédelmi hatásvizsgálata ezt a továbbítást nem tartja elfogadhatónak, a fotókészítés funkciója a jelenlét-nyilvántartáson belül külön kikapcsolható, és a jelenlét rögzítése a fotó nélkül is működik.
- 10.10.Megőrzés és a nyilvántartásból való kivezetés. A jellemzővektor megőrzési ideje a munkaviszony megszűnése, illetve a nyilvántartásból való kivezetés, a beléptető arcfotó megőrzési ideje pedig 90 nap, a 9.1. pont szerint. E két adatkör esetében a megőrzési idő érvényesítésére a 9.2. pontban leírt rend irányadó, azaz a törlés jelen tájékoztató közzétételekor nem automatikus folyamat útján, hanem rendszeres felülvizsgálat keretében, illetve a kivezetéssel valósul meg. Az arc-regisztráció kivezetése a Platform felületén, önkiszolgáló módon elvégezhető: az erre jogosult felhasználó a dolgozói azonosító kártyák listájából, megerősítést követően törölheti a rögzített jellemzővektorokat. A törlés egyúttal a dolgozóhoz tartozó azonosító kártya kódját is érvényteleníti, és a bérlőhöz kötött auditnaplóba önálló bejegyzésként kerül, így utóbb igazolható. A beléptető arcfotók soron kívüli törlését az Előfizető a support@dynex.hu címen kérheti. A törlés a már rögzített munkaidő-adatokat nem érinti, azok megőrzését a munkajogi előírások írják elő. A Dynex nyomatékosan javasolja, hogy az Előfizető a munkaviszony megszűnésekor a kivezetést haladéktalanul végezze el, és erről belső eljárásrendet alakítson ki.
- 10.11.A jogalap vizsgálata, az adatvédelmi hatásvizsgálat és a kevésbé korlátozó alternatívák. A GDPR 9. cikk (1) bekezdése szerint a természetes személyek egyedi azonosítását célzó biometrikus adatok kezelése főszabály szerint tilos, kivéve, ha a 9. cikk (2) bekezdése szerinti valamely kivétel fennáll. Munkaviszonyban ilyen kivételt jellemzően a 9. cikk (2) bekezdés b) pontja jelenthet, amely tagállami jogi felhatalmazást kíván meg. A munka törvénykönyvéről szóló 2012. évi I. törvény 11/A. paragrafus (4) bekezdése a munkavállaló biometrikus adatának kezelését az azonosítás céljából, és csak akkor engedi, ha az valamely dologhoz vagy adathoz való jogosulatlan hozzáférés megakadályozásához szükséges, feltéve, hogy a jogosulatlan hozzáférés az emberi életet, a testi épséget vagy az egészséget, illetve törvény által védett jelentős érdeket súlyos vagy tömeges, visszafordíthatatlan módon sértene. A munkaidő nyilvántartása és a jelenlét ellenőrzése e célok közé jellemzően nem tartozik, ezért az Előfizetőnek a funkció bekapcsolása előtt meg kell vizsgálnia, hogy a saját működésében fennáll-e a biometrikus azonosítást megalapozó jogszabályi feltétel. A 10.6. pontban foglaltakkal összhangban a munkavállaló hozzájárulása a felek közötti alá-fölé rendeltségi viszony miatt e körben jellemzően nem alkalmas jogalapnak, mert az önkéntessége nem biztosítható.
A biometrikus adatok kezelése a GDPR 35. cikke, valamint a felügyeleti hatóság által közzétett, kötelező adatvédelmi hatásvizsgálathoz kötött adatkezelési műveletek jegyzéke alapján jellemzően előzetes adatvédelmi hatásvizsgálat elvégzését teszi szükségessé. A hatásvizsgálat elvégzése és dokumentálása, a magas kockázat fennmaradása esetén az előzetes konzultáció lefolytatása, továbbá az adatkezelési tevékenységek nyilvántartásának vezetése az Előfizetőt mint adatkezelőt terheli; a Dynex ehhez az Adatfeldolgozási szerződésben vállalt közreműködést nyújtja, a rendelkezésére álló műszaki információk átadásával.
A szükségesség és az arányosság vizsgálatához a Platform kevésbé korlátozó alternatívákat is kínál: a jelenlét-nyilvántartó terminál a dolgozót arcfelismerés nélkül, PIN-kód, azonosító kártya kódja, valamint időalapú egyszer használatos kód alapján is azonosítani tudja, a PIN-kódot pedig a rendszer nem nyílt szövegként, hanem sózott, egyirányú lenyomatként tárolja. A munkaidő nyilvántartása tehát biometrikus adat kezelése nélkül is működtethető. A Dynex ezért javasolja, hogy az Előfizető az arcfelismeréses azonosítást csak a jogalap megvizsgálását és a hatásvizsgálat elvégzését követően kapcsolja be, továbbá hogy azoknak a munkavállalóknak, akik a biometrikus azonosítást nem kívánják igénybe venni, hátrány nélkül biztosítson alternatív azonosítási módot.
11. Adatbiztonsági intézkedések
- 11.1.A Dynex a kockázattal arányos technikai és szervezési intézkedéseket alkalmaz a személyes adatok védelme érdekében, így különösen az alábbiakat.
- 11.2.Titkosított adatátvitel. A Platform kizárólag titkosított, TLS protokollon alapuló kapcsolaton keresztül érhető el, és a rendszer a böngészőket szigorú, két évre szóló továbbítási biztonsági beállítással kötelezi a titkosított kapcsolat használatára. Az adatbázissal folytatott kommunikáció szintén kötelezően titkosított csatornán zajlik.
- 11.3.A tárolt hozzáférési kulcsok titkosítása. A harmadik felek rendszereihez tartozó integrációs hozzáférési kulcsokat és tokeneket a Platform AES-256-GCM algoritmussal, alkalmazásszintű titkosítással tárolja. A titkosítás mesterkulcsa kizárólag a futtatókörnyezetben található, azt a rendszer az adatbázisban nem tárolja, és a felhasználói felület a titkokat teljes egészében soha nem jeleníti meg.
- 11.4.Jelszavak és azonosítók védelme. A felhasználói jelszavakat a Firebase Authentication szolgáltatás kezeli, azokat a Dynex nyílt formában nem ismeri meg. A Platformon belüli másodlagos jelszavakat és PIN-kódokat a rendszer sózott, scrypt algoritmuson alapuló egyirányú lenyomatként tárolja, az ellenőrzés időzítéstámadás ellen védett módon történik. Az alkalmazásprogramozási felület kulcsait a rendszer kizárólag egyirányú lenyomatként őrzi, a nyílt kulcs a létrehozáskor egyszer jelenik meg, és utóbb nem állítható vissza.
- 11.5.Szerepkör-alapú jogosultságkezelés. A Platform szerepkör- és jogosultságsablon-alapú hozzáférés-szabályozást alkalmaz, amely oldal- és műveletszinten korlátozza a felhasználók hozzáférését. A felhasználók jogosultságait az Előfizető állítja be és tartja karban; a Dynex javasolja, hogy az Előfizető minden felhasználó számára kizárólag a feladatai ellátásához szükséges jogosultságokat adja meg.
- 11.6.Bérlőnkénti logikai adatszeparáció. A Platform több bérlőt kiszolgáló, bérlőnként logikailag elkülönített felépítésű: a bérlőhöz kötött adatrekordok bérlőazonosítót viselnek, és a lekérdezések kötelezően a bejelentkezett felhasználóhoz tartozó bérlő adatkörére korlátozódnak. Az így megvalósuló logikai elkülönítés biztosítja, hogy az egyik Előfizető adatai a másik Előfizető számára ne legyenek hozzáférhetők. A bérlőhöz kötött auditnapló minden bejegyzése szintén bérlőazonosítót visel, ezért azt a Dynex az Előfizető adatkörének részeként, adatfeldolgozói minőségében kezeli. Ezzel szemben egyes nyilvántartásokat a Dynex nem az Előfizető nevében, hanem önálló adatkezelői minőségében kezel, mert azok célját és eszközeit maga határozza meg: ilyenek a platformszintű rendszer-, üzemeltetési és biztonsági naplók, a beszállítói és üzleti partneri portál fiókjai, valamint az adattörlési kérelmek nyilvántartása. A minősítés alapja tehát a célmeghatározás, nem a bérlőazonosító hiánya: e naplók túlnyomó része bérlőazonosítót nem visel, egyes bejegyzések azonban, így a bejelentkezési és oldalmegtekintési aktivitás naplója, a bérlő azonosítóját és nevét is rögzítik, hogy a Dynex a hozzáféréseket ellenőrizni tudja; az ilyen bejegyzések a bérlő adatainak törlésekor azokkal együtt törlődnek. E bejegyzések személyes adatot, így IP-címet, felhasználói azonosítót, e-mail címet és időbélyeget tartalmaznak, amit a Dynex nem vitat; kezelésük jogalapja a jogos érdek, megőrzésükre a 9.1. pont irányadó. A két naplófajta elhatárolását az 5.2.4. pont részletezi.
- 11.7.Naplózás. A Platform a biztonság és az adatvédelem szempontjából jelentős eseményekről, így a bejelentkezésekről, az adatmódosításokról, a beállítás- és integrációváltozásokról, valamint a hitelesítő adatokat érintő műveletekről naplóbejegyzést készít. A naplóbejegyzés rögzíti az eljáró felhasználót, a művelet tárgyát, az időbélyeget, valamint a kérés IP-címét és böngésző-azonosítóját. A támogatási célú, felhasználó nevében történő belépésről és az abból való kilépésről a rendszer külön naplóbejegyzést készít, és a felület jelzéssel figyelmezteti a belépő munkatársat. A naplózás legjobb igyekezet elve szerint működik: a naplóírás hibája nem akadályozza az üzleti művelet végrehajtását, ezért a napló hiánytalansága nem garantált. Arról, hogy az egyes naplóbejegyzéseket a Dynex adatkezelőként vagy adatfeldolgozóként kezeli, az 5.2.4. pont rendelkezik.
- 11.8.További technikai intézkedések. A rendszer a beérkező kérésekből eltávolítja az azonosításra szolgáló, kliens által hamisítható fejléceket, és az azonosítást kizárólag hitelesített forrásból végzi. A bejövő webhookok esetében a rendszer kriptográfiai aláírás-ellenőrzést alkalmaz, az ütemezett háttérfeladatok végpontjai megosztott titokkal védettek, az alkalmazásprogramozási felület pedig kulcsonkénti kérésszám-korláttal rendelkezik. A kérésszám-korlát mértéke és időablaka a felület egyes változatai szerint eltér: a korábbi felületi változaton percalapú és napi keret, az újabb változaton percalapú keret érvényesül. A mindenkori értékeket a Dynex a Platform fejlesztői dokumentációjában teszi közzé.
- 11.9.Szervezési intézkedések. A Dynex munkatársai a személyes adatokhoz kizárólag a feladataik ellátásához szükséges mértékben férnek hozzá, és titoktartási kötelezettség terheli őket. A Dynex az adatfeldolgozóival írásbeli szerződést köt, és tőlük a GDPR 28. cikke szerinti garanciákat követeli meg.
- 11.10.Rendelkezésre állás és helyreállítás. Az adatbázis és a fájltár mentése, valamint az esetleges helyreállítás a tárhely-, adatbázis- és fájltárolási szolgáltatók által nyújtott mechanizmusokon, e szolgáltatók mindenkori feltételei szerint valósul meg. A Dynex saját, alkalmazásszintű mentési eljárást nem üzemeltet, és a szolgáltatói mentések meglétéért, gyakoriságáért, megőrzési idejéért, valamint egy adott időpontra történő helyreállíthatóságért önálló helytállást nem vállal. E kérdésekben az Adatfeldolgozási szerződés 2. mellékletének M2.7. szakasza az irányadó.
- 11.11.Kétfaktoros hitelesítés. A Platform a bejelentkezéshez jelenleg nem támogat kétfaktoros hitelesítést. A Dynex ezért nyomatékosan javasolja erős, egyedi és máshol nem használt jelszó alkalmazását, valamint a felhasználói fiókok rendszeres felülvizsgálatát.
- 11.12.Adatvédelmi incidens. Adatvédelmi incidens esetén a Dynex haladéktalanul megteszi a szükséges intézkedéseket az incidens elhárítására és hatásainak csökkentésére, az incidenst nyilvántartásba veszi, és adatkezelői minőségében azt a tudomásszerzést követő 72 órán belül bejelenti a Nemzeti Adatvédelmi és Információszabadság Hatóságnak, kivéve, ha az incidens valószínűsíthetően nem jár kockázattal a természetes személyek jogaira és szabadságaira nézve. Ha az incidens valószínűsíthetően magas kockázattal jár, a Dynex az érintetteket is késedelem nélkül tájékoztatja. Ha a Dynex adatfeldolgozóként szerez tudomást incidensről, arról az Adatfeldolgozási szerződés rendelkezései szerint, indokolatlan késedelem nélkül, de legkésőbb a tudomásszerzést követő 24 órán belül értesíti az érintett Előfizetőt mint adatkezelőt, akit a hatósági bejelentési és az érintetti tájékoztatási kötelezettség terhel.
- 11.13.Munkamenet-kezelés és a bejelentkezés védelme. A Platformba történő belépés e-mail cím és jelszó megadásával, a Google Firebase Authentication szolgáltatásán keresztül történik. A sikeres azonosítást követően a Platform szerveroldali munkamenet-sütit állít be, amely kizárólag szerveroldalról olvasható, éles környezetben kizárólag titkosított kapcsolaton továbbítódik, azonos oldali korlátozás alatt áll, és tizenkét napos élettartamú. A munkamenet-süti aláírókulcsa cserélhető, a rendszer azonban egyidejűleg a jelenlegi és az azt megelőző aláírókulcsot is elfogadja. Ebből következően egyetlen aláírókulcs cseréje a felhasználókat nem lépteti ki, és a korábban kiadott munkameneteket nem érvényteleníti; a korábban kiadott munkamenetek biztonsági esemény esetén a jelenlegi és az azt megelőző aláírókulcs egyidejű cseréjével érvényteleníthetők.
A jelszó helyességének ellenőrzését a hitelesítési szolgáltató végzi, és a túl sok sikertelen belépési kísérlet esetén alkalmazott ideiglenes korlátozás is a hitelesítési szolgáltató oldalán működik; a Platform bejelentkezéséhez a Dynex saját, találgatás elleni féket nem üzemeltet. Szerveroldali, eszközönként nyilvántartott találgatás elleni fék a jelenlét-nyilvántartó terminál azonosítási felületén működik: tíz perces időablakban nyolc sikertelen azonosítás után az adott eszközön az azonosítás tizenöt percre zárolódik, sikeres azonosítás esetén pedig a számláló nullázódik.
A jelszó összetettségére vonatkozó követelmény felületenként eltér. A Platform önkiszolgáló előfizetési és fiókindító felülete a jelszó hosszára állapít meg hat karakteres alsó korlátot, összetettségi feltételt nem támaszt. A beszállítói és üzleti partneri portál rendszergazda által létrehozott fiókjainál a rendszer legalább nyolc karakter hosszú, kis- és nagybetűt, valamint számot egyaránt tartalmazó jelszót követel meg. A Dynex ezért a 11.11. pontban foglaltakkal összhangban nyomatékosan javasolja erős, egyedi és máshol nem használt jelszó alkalmazását, továbbá azt, hogy a Felhasználók közösen használt eszközön a munka végeztével kijelentkezzenek, az Előfizető pedig a felhasználói fiókokat és azok jogosultságait rendszeresen tekintse át.
- 11.14.A tárolt adatok védelme és az alkalmazásszintű titkosítás határai. A 11.3. pont szerinti alkalmazásszintű titkosítás célzott: az a harmadik felek rendszereihez tartozó integrációs hozzáférési kulcsokra, tokenekre és szolgáltatói titkokra terjed ki, így különösen a közösségimédia- és Google-fiókok hozzáférési adataira, a fizetési, számlázási, levélküldési, digitális tárca-, könyvelési, kasszarendszeri és tárhelyszolgáltatói hozzáférési adatokra, valamint az adóhatósági online számlaadat-szolgáltatás technikai felhasználójának adataira. A Platformban kezelt üzleti és személyes adatokat, így különösen a kapcsolatokat, a foglalásokat, az üzenetváltásokat, a számlázási és a jelenléti adatokat a rendszer az adatbázisban külön alkalmazásszintű titkosítás nélkül tárolja. Ezen adatok védelmét a hozzáférés-kezelés, a bérlőnkénti logikai elkülönítés, a kötelezően titkosított adatbázis-kapcsolat, valamint az adatbázis- és tárhelyszolgáltató saját, tároló szintű védelmi intézkedései biztosítják. A tároló szintű védelem a szolgáltatói rétegben valósul meg, ezért arra a Dynex önálló, saját garanciát nem vállal. A Dynex nem alkalmaz végponttól végpontig terjedő titkosítást: a Platform az adatokat a szolgáltatás nyújtásához olvasható formában kezeli, és a támogatási célú hozzáférés lehetőségét a 11.7. pont szerinti naplózás, nem pedig titkosítás korlátozza.
A feltöltött fájlok, így a médiatár tartalma, a tudásbázis dokumentumai, az űrlap-csatolmányok és a jelenlét-nyilvántartó terminál felvételei bérlőnként elkülönített útvonalon tárolódnak. Az alkalmazott hozzáférési szabályrendszer szerint a fájl lekérése és feltöltése kizárólag hitelesített, az adott bérlőhöz tartozó felhasználó számára engedélyezett, a bérlői fájlfa tartalmának listázása pedig teljes egészében tiltott, ezért a tárolt fájlok az útvonaluk ismerete nélkül nem térképezhetők fel; a feltöltés mérete korlátozott. E szabályok érvényesítése a fájltárolási szolgáltató rétegében, az ott érvényben lévő szabálykészlet szerint történik. E szabályokat két, tőlük független hozzáférési mechanizmus megkerüli: a Platform által kiállított, egyes útvonalakon hosszú érvényességű aláírt hivatkozás, valamint a böngészőből közvetlenül feltöltött fájlok letöltési tokent tartalmazó hivatkozása; az ilyen hivatkozás birtokosa a fájlt bejelentkezés nélkül is le tudja tölteni, és a hivatkozás utólag nem vonható vissza, ezért az ilyen hivatkozások bizalmas kezelése a velük rendelkező felhasználó felelőssége. Egyes tartalmaknál ez a működés szándékolt: a kiterjesztett valóságú étlaphoz feltöltött háromdimenziós modellek a vendég eszközén csak így, hitelesítés nélkül elérhető hivatkozáson keresztül jeleníthetők meg.
A szerveroldali feltöltési útvonalon érkező képekből, így különösen az arculati és bejegyzésképekből, a nyilvános űrlapok csatolmányaiból, a levélcsatolmányokból és a beszállítói termékfotókból a rendszer a metaadatokat, ideértve a készítés helyére, idejére és az eszközre vonatkozó adatokat is, feltöltéskor eltávolítja. A böngészőből közvetlenül a tárhelyre töltött állományok esetében ez az eltávolítás jelenleg nem történik meg; ide tartozik a médiatárba húzott fájlok többsége, a projektkezelő jegy- és üzenetcsatolmányai, a kiterjesztett valóság modelljei és a levélszerkesztő egyes csatolmányai. A Dynex ezt a különbséget a jelen tájékoztató közzétételekor fennálló műszaki állapotként rögzíti.
Az alkalmazás és az elsődleges adatbázis közötti kommunikáció kötelező titkosítás és csatorna-összerendelés mellett zajlik, az elsődleges adatbázis pedig a 8.1. pont szerinti, Európai Unión belüli régióban működik.
- 11.15.Az alkalmazott intézkedések korlátai. A Dynex az elszámoltathatóság elvével összhangban a biztonsági intézkedések jelenlegi korlátait is megnevezi. Jelen tájékoztató közzétételekor:
- a Dynex információbiztonsági tanúsítvánnyal, így különösen ISO/IEC 27001 vagy SOC 2 tanúsítvánnyal nem rendelkezik, és nem rendelkezik független harmadik fél által készített biztonsági auditjelentéssel, behatolásvizsgálati jelentéssel, továbbá formális információbiztonsági irányítási rendszert sem működtet;
- a Platform bejelentkezéséhez kétfaktoros hitelesítés nem áll rendelkezésre, ahogy azt a 11.11. pont rögzíti;
- a Dynex saját, alkalmazásszintű mentési és helyreállítási eljárást nem üzemeltet, ahogy azt a 11.10. pont rögzíti, ezért garantált helyreállítási időt és maximális adatvesztési küszöböt nem vállal;
- a Platform az alkalmazásfelületén érvényesített tartalombiztonsági szabályzatot nem alkalmaz, az erre szolgáló fejléc jelenleg kizárólag jelzésre szolgál;
- a feltöltött fájlok kártevőkeresésen nem esnek át;
- a nyilvános felületeket, így a foglalási felületet, a csevegőablakot és a nyilvános űrlapokat általános botvédelem nem védi; az egyes nyilvános végpontokon alkalmazott kérésszám-korlátozás futó példányonként, a legjobb igyekezet elve szerint működik, ezért az kemény biztonsági határnak nem tekinthető; a weboldalkészítő modullal létrehozott oldalak űrlapjain elérhető visszaélés elleni ellenőrzés opcionális, és hiba esetén szándékosan átengedő;
- a 11.8. pont szerinti kérésszám-korlátozás kulcsonként, a rendelkezésre állás elsőbbsége mellett működik, ezért az adatbázis elérhetetlensége esetén szándékosan átengedő; a kulcs alapú hitelesítés ettől függetlenül minden esetben kötelező;
- a jogosultsági modell a felhasználók véletlen kizárását megelőző tartalék szabályt tartalmaz: annak a Felhasználónak, akihez az Előfizető nem rendelt jogosultsági beállítást és szerepkör-sablont, a rendszer néhány kiemelt jogosultság kivételével széles alapértelmezett hozzáférést ad, ezért a modell nem alapértelmezetten megtagadó; a Dynex ezért nyomatékosan javasolja, hogy az Előfizető minden Felhasználó jogosultságait kifejezetten állítsa be;
- a hozzáférési kulcsok titkosításához használt mesterkulcs ütemezett, rendszeres cseréje nem valósul meg;
- a naplózás a legjobb igyekezet elve szerint működik, ahogy azt a 11.7. pont rögzíti, ezért a napló hiánytalansága nem garantált;
- az üzemeltetési és diagnosztikai naplók automatikus törlése nem valósul meg, e körben a megőrzési idő érvényesítése a 9.2. pont szerinti rendszeres felülvizsgálat keretében történik;
- a beszállítói és üzleti partneri portál bejelentkezéséhez a Dynex saját, találgatás elleni féket nem üzemeltet, és a portál sikertelen belépési kísérleteiről a rendszer jelenleg nem vezet nyilvántartást.
A Dynex ezeket a korlátokat nyilvántartja, rendszeresen, legalább évente felülvizsgálja, és a megszüntetésükön dolgozik; a mindenkori állapotot jelen pont, valamint az Adatfeldolgozási szerződés technikai és szervezési intézkedéseket tartalmazó melléklete tükrözi. A korlátok fennállása nem érinti a Dynex azon kötelezettségét, hogy a kockázattal arányos technikai és szervezési intézkedéseket megtegye, és hogy a Platform biztonsági szintjét folyamatosan javítsa.
- 11.16.Mi minősül adatvédelmi incidensnek. Adatvédelmi incidens a biztonság olyan sérülése, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi. Incidensnek tehát nemcsak a külső támadás minősül, hanem különösen a téves címzettnek küldött üzenet, a hibásan megadott jogosultság miatti jogosulatlan betekintés, a hozzáférési adat elvesztése vagy nyilvánosságra kerülése, az adat helyreállíthatatlan törlése vagy sérülése, valamint az is, ha a Platformhoz hozzáférő eszközt vagy fiókot illetéktelen személy szerzi meg. Incidensnek minősülhet az is, ha a személyes adatok időlegesen nem elérhetők, és ez az érintettekre nézve kockázattal jár.
- 11.17.Az incidens bejelentése. Incidenst vagy annak gyanúját bárki, így az Előfizető, a Felhasználó, a Vendég vagy bármely harmadik személy bejelentheti az office@dynex.hu címen. A bejelentést a Dynex elektronikus úton a nap bármely szakában fogadja; a beérkezett bejelentések feldolgozása és megválaszolása ugyanakkor a Dynex munkarendje szerint, munkanapokon, az általános munkarend szerinti munkaidőben történik, folyamatos ügyeletet a Dynex nem tart fenn, sürgős esetben azonban ettől eltérhet. A 11.12. pont szerinti huszonnégy, illetve hetvenkét órás határidő a tényleges tudomásszerzéstől, azaz attól az időponttól számít, amikor a bejelentés vagy a saját észlelés a Dynex incidenskezelésért felelős munkatársához eljut. Ez nem érinti a 11.18. pont szerinti, indokolatlan késedelem nélküli intézkedési kötelezettséget. A gyors intézkedés érdekében a Dynex kéri, hogy a bejelentés tartalmazza, hogy mi történt, mikor észlelték, mely fiók, felület vagy adatkör érintett, továbbá a bejelentő elérhetőségét. A Dynex a bejelentést visszaigazolja, nyilvántartásba veszi, és a bejelentővel a kivizsgálás eredményéről a kivizsgálás lezárását követően tájékoztatást ad. A bejelentés jóhiszemű megtétele a bejelentőre nézve hátránnyal nem jár.
- 11.18.A kivizsgálás és a kárenyhítés. A bejelentést vagy a saját észlelést követően a Dynex haladéktalanul megkezdi a helyzet felmérését, és a további kár megelőzése érdekében a körülményekhez igazodó korlátozó intézkedéseket tesz. Ilyen intézkedés lehet különösen az érintett hozzáférési kulcs vagy jogkivonat visszavonása, az érintett fiókhoz való hozzáférés felfüggesztése, a munkamenet-süti aláírókulcsainak cseréje, amellyel a korábban kiadott munkamenetek a 11.13. pont szerint akkor válnak érvénytelenné, ha a rendszer által egyidejűleg elfogadott mindkét aláírókulcs cseréjére sor kerül, továbbá az érintett integráció lekapcsolása és a jelszó cseréjének kezdeményezése. A Dynex az esemény körülményeit a rendelkezésre álló naplóbejegyzések alapján vizsgálja ki, a 11.7. pontban rögzített korlátra, azaz a naplózás legjobb igyekezet szerinti jellegére figyelemmel. A Dynex az incidenst, annak hatásait, a megtett intézkedéseket és azok eredményét nyilvántartásba veszi. A bejelentési és tájékoztatási határidőkre, valamint a Dynex adatkezelői és adatfeldolgozói minősége szerinti szereposztásra a 11.12. pont irányadó; ha az incidens olyan adatkört érint, amelyet a Dynex adatfeldolgozóként, az Előfizető megbízásából kezel, a felügyeleti hatóság felé történő bejelentés és az érintettek tájékoztatása az Előfizetőt mint adatkezelőt terheli.
- 11.19.Jelszó vagy hozzáférési kulcs kompromittálódása. Ha felmerül, hogy egy jelszó, alkalmazásprogramozási felülethez tartozó kulcs vagy integrációs hozzáférési adat illetéktelen kezébe került, a jelszót haladéktalanul meg kell változtatni, a kulcsot pedig a Platform beállításai között vissza kell vonni vagy le kell cserélni; a visszavonás azonnal hatályosul, csere esetén pedig a korábbi kulcs azonnal érvényét veszti. Mivel a Platform a kulcsokat kizárólag egyirányú kriptográfiai lenyomatként őrzi, az elveszett kulcs nem állítható vissza, helyette újat kell kiadni. Az integrációs hozzáférési adatok a felületen újra megadhatók; a tárolt titok a böngészőbe soha nem kerül vissza, a felület azt kizárólag maszkolva jeleníti meg. A Dynex kérésre az elfogadott aláírókulcsok teljes cseréjével a korábban kiadott munkameneteket is érvényteleníti. A kulcsokkal és a jogkivonatokkal végzett műveletek a bérlőhöz kötött auditnaplóba kerülnek, így utóbb visszakereshetők.
- 11.20.Zsarolóvírus és az alkalmazásprogramozási felülettel való visszaélés. Zsarolóvírus vagy más, adatvesztéssel fenyegető támadás esetén a Dynex a 11.18. pont szerint jár el. A Platform adatai az adatbázis- és fájltárolási szolgáltatóknál élnek, ezért a helyreállítás lehetősége a 11.10. pont szerint e szolgáltatók szolgáltatási szintjén áll rendelkezésre; a Dynex saját, alkalmazásszintű mentési eljárást nem üzemeltet, ezért garantált helyreállítási időt vagy maximális adatvesztési küszöböt nem vállal. Ha a támadás az Előfizető saját eszközét vagy hálózatát éri, és emiatt a Platformhoz tartozó hozzáférési adat kerülhetett illetéktelen kezébe, az Előfizető haladéktalanul értesítse a Dynexet, hogy a hozzáférés felfüggeszthető és a kulcsok visszavonhatók legyenek. Az alkalmazásprogramozási felülethez kiadott jogkivonat egyben az Előfizetői fiókot is azonosítja, ezért az azzal végzett minden művelet az Előfizető saját adatain hajtódik végre; a jogkivonat kiadása, átadása és biztonságos őrzése az Előfizető felelőssége. Visszaélés gyanúja esetén a jogkivonatot azonnal vissza kell vonni vagy le kell cserélni; a jogkivonat emellett előzetesen IP-címlistához is köthető, ilyenkor a listán nem szereplő hívó kérése elutasításra kerül. A 11.8. pont szerinti kérésszám-korlátozás a 11.15. pontban megjelölt korlátokkal működik, ezért az önmagában nem tekinthető visszaélés elleni védelemnek.
12. Sütik és hasonló technológiák
- 12.1.A Platform és a Dynex saját weboldala a működés biztosításához, valamint a felhasználói élmény javításához sütiket és a végberendezésen tárolt egyéb információkat, így különösen böngészőoldali tárolókat használ.
- 12.2.A Dynex a feltétlenül szükséges sütiket, így különösen a bejelentkezett munkamenetet fenntartó sütit, a beszállítói portál munkamenet-sütijét, valamint a külső fiókok összekapcsolásakor a visszaélés megelőzését szolgáló, rövid élettartamú biztonsági sütiket az érintett által kifejezetten kért szolgáltatás nyújtásához való nélkülözhetetlenségük miatt hozzájárulás nélkül helyezi el; az így megismert adatok kezelésének jogalapja a GDPR 6. cikk (1) bekezdés b) és f) pontja. Ezek nélkül a Szolgáltatás nem működik.
- 12.3.A Dynex saját marketingcélú weboldalán és a bejelentkezéshez kötött alkalmazásfelületén harmadik feles analitikai, hirdetési vagy közösségimédia-nyomkövető szolgáltatást nem alkalmaz.
- 12.4.A Platform által kiszolgált, az Előfizető vendégeinek szóló publikus felületeken, így különösen az online asztalfoglaló és rendelési felületeken az Előfizető által beállított mérési és hirdetési szolgáltatások, így különösen a Google Tag Manager, a Meta Pixel, a Google Analytics és a TikTok Pixel betöltődhetnek, továbbá a visszaélések megelőzése érdekében a Google reCAPTCHA szolgáltatása, a megjelenítéshez pedig a Google betűkészlet-szolgáltatása is betöltődhet. Ezeken a felületeken a Platform emellett nem feltétlenül szükséges azonosítót is elhelyezhet a látogató végberendezésén, így a látogatóazonosítót tartalmazó, legfeljebb két év élettartamú sütit, valamint a hirdetési kampányokból érkező látogatások forrásának megállapítását szolgáló attribúciós bejegyzéseket. Mindezek elhelyezése 2026. augusztus 5. napja óta kivétel nélkül a látogató kifejezett, előzetes hozzájárulásához kötött: hozzájárulás hiányában sem a mérési és hirdetési szolgáltatások programkódja, sem a látogatóazonosító, sem az attribúciós bejegyzések nem kerülnek a végberendezésre, és a foglalási, illetve űrlapkitöltési folyamat ettől függetlenül teljeskörűen működik. Kivételt ez alól a nyilvános űrlapok visszaélés elleni védelmét szolgáló Google reCAPTCHA és a megjelenítéshez szükséges betűkészlet-szolgáltatás képez. E felületek adatkezelője az Előfizető, a Dynex e körben adatfeldolgozóként jár el; a mérési és hirdetési megoldások jogszerű bekapcsolásáért és a látogatók előzetes tájékoztatásáért az Előfizető mint adatkezelő felel, a hozzájárulás beszerzéséhez a Dynex a Platform hozzájárulás-kezelő sávját biztosítja. A részleteket a Cookie tájékoztató tartalmazza.
- 12.5.A partneri ajánlói hivatkozások követésére a Platform korábban külön sütit, az aff_ref megnevezésű, 30 napos élettartamú sütit használta, amely az ajánlóhivatkozásról érkező látogató végberendezésére az átirányítással egyidejűleg került. Ez a süti marketing kategóriájú volt, elhelyezéséhez tehát a GDPR 6. cikk (1) bekezdés a) pontja szerinti hozzájárulás lett volna szükséges, hozzájárulás-kezelő sáv viszont az átirányítás útvonalán nem jelent meg. A Dynex ezt 2026. augusztus 5. napján úgy oldotta meg, hogy a sütit nem hozzájárulási kapu mögé helyezte, hanem megszüntette: az ajánlói kódot a hivatkozás címsorában szereplő paraméter viszi tovább, amely a funkció működéséhez elegendő, és a rendszer a sütit egyébként sem olvasta vissza. Ezen a napon kezdődően tehát az ajánlói átirányítás nem helyez el sütit a látogató végberendezésén; a korábban kiadott sütik legkésőbb harmincnapos élettartamuk lejártával megszűnnek, és a böngésző beállításain keresztül azonnal törölhetők. A látogató a sütit a böngészője beállításaiban bármikor törölheti, és a törléssel a további tárolást megszüntetheti. Az ajánlói program adatkezelője az azt működtető Előfizető, a Dynex e körben adatfeldolgozóként jár el. A 12.3. pont szerinti megállapítás a harmadik feles analitikai, hirdetési és közösségimédia-nyomkövetőkre vonatkozik; az aff_ref süti a Dynex saját, első feles sütije.
- 12.6.Az egyes sütik pontos megnevezését, célját, élettartamát, típusát, jogalapját, valamint a hozzájárulás megadásának és visszavonásának módját és annak jelenlegi korlátait a Cookie tájékoztató tartalmazza. Az érintett a sütiket a böngészője beállításaiban is kezelheti és törölheti; a feltétlenül szükséges sütik letiltása esetén azonban a Platform nem használható rendeltetésszerűen.
- 12.7.Az Előfizető által a Platform weboldalkészítő moduljával létrehozott, saját nyilvános weboldalain elhelyezett sütikért és nyomkövető megoldásokért, valamint az azokhoz kapcsolódó tájékoztatásért és hozzájárulás-kezelésért az Előfizető mint adatkezelő felel.
13. Mesterséges intelligencia és automatizált döntéshozatal
- 13.1.A Platform egyes funkciói mesterséges intelligencián alapulnak. A Dynex az OpenAI szolgáltatásait tartalom- és képgenerálásra, automatikus válaszadásra és elemzésre, a fal.ai szolgáltatását videó- és hanggenerálásra, a fal.ai közvetítésével elérhető modelleken, így különösen a Kling, a Google Veo, a cassetteai és az ElevenLabs modelljein keresztül, a Vapi Inc. szolgáltatását pedig telefonos hangasszisztensként használja, amelynél a beszédfelismerést a Microsoft Azure végzi magyar nyelven. Az online hírnév figyeléséhez a Dynex a Serper.dev keresési szolgáltatását veszi igénybe.
- 13.2.A mesterséges intelligencia szolgáltatóihoz továbbított adatok köre a használt funkciótól függ. A tartalomgeneráláshoz jellemzően a felhasználó által megadott utasítás és a márkára vonatkozó információ kerül továbbításra. Az automatikus válaszadás és az elemzés körében azonban vendég által írt üzenetek és értékelések szövege, valamint az azokhoz kapcsolódó név és elérhetőség is eljuthat a szolgáltatóhoz. Ezen adatok tekintetében az adatkezelő az Előfizető, a Dynex adatfeldolgozó, a részletes feltételeket az Adatfeldolgozási szerződés és az Al-adatfeldolgozók tájékoztató tartalmazza.
- 13.3.Telefonos hangasszisztens. A funkció bekapcsolása esetén a hívás során elhangzottak feldolgozásra kerülnek, és a beszélgetés szöveges átirata, valamint annak összefoglalója a rendszerben tárolódik. A Platform a hívás hanganyagát nem kapja meg és nem tárolja: a hangasszisztenst nyújtó szolgáltató a hívás végén kizárólag a szöveges átiratot és az összefoglalót adja át. A szolgáltatói fiókban a hívások hangfelvétele nincs bekapcsolva, ezért a hívásokról hangfelvétel nem készül; a beállítás a szolgáltató felületén, nem a Platform kódjában él, ezért annak változását a Dynex a jelen tájékoztató felülvizsgálatakor ellenőrzi. A hívó felek előzetes tájékoztatása, ideértve a hívás elején elhangzó közlést is, az Előfizető mint adatkezelő kötelezettsége.
- 13.4.A mesterséges intelligencia által előállított kimenetek hibásak, pontatlanok vagy félrevezetők lehetnek. Az ilyen kimenetek ellenőrzése, jóváhagyása és felhasználása az Előfizető felelőssége; a Dynex a mesterséges intelligencia által generált tartalom helyességéért, teljességéért és felhasználhatóságáért felelősséget nem vállal.
- 13.5.A Dynex saját mesterséges intelligencia modellt a Platformban kezelt személyes adatokból nem tanít be.
- 13.6.Automatizált döntéshozatal. A Dynex a jelen tájékoztató 1.2. pontja szerinti érintettek vonatkozásában olyan, kizárólag automatizált adatkezelésen alapuló döntést, amely rájuk nézve joghatással járna vagy őket hasonlóképpen jelentős mértékben érintené, főszabály szerint nem hoz.
- 13.7.Kivételként a Dynex a díjfizetési késedelem kezelése körében előre meghatározott, objektív feltételeken alapuló automatizált lépéseket alkalmaz: a Stripe szolgáltatáson keresztül kezelt előfizetéseknél a sikertelen díjlevonást követően, a SimplePay szolgáltatáson keresztül kezelt előfizetéseknél pedig három egymást követő sikertelen terhelési kísérletet követően a rendszer a fiókot szünetelteti. Az Előfizető ezzel szemben a support@dynex.hu címen kifogással élhet, emberi felülvizsgálatot és álláspontjának kifejtését kérheti.
- 13.8.Profilalkotás. A Dynex a Platform használatára vonatkozó adatokból egyszerű szegmentálást végez annak érdekében, hogy az Előfizető részére a bevezetést, a funkciók megismerését és a szolgáltatás hatékonyabb használatát segítő tájékoztatókat küldjön. Ez a szegmentálás nem jár az érintettre nézve joghatással, és nem eredményez kizárólag automatizált döntést.
- 13.9.Az Előfizető által a Platformon beállított automatizmusok, így különösen a munkafolyamat-automatizmusok, a chatbot és a hangasszisztens által végzett műveletek tekintetében az adatkezelő az Előfizető; annak eldöntése, hogy ezek jelentenek-e a GDPR 22. cikke szerinti automatizált döntéshozatalt, az Előfizető felelőssége.
- 13.10.A továbbított adatok köre funkciónként. A 13.2. pontban foglaltak kiegészítéseként a Platform az egyes funkciók működtetéséhez az alábbi adatokat továbbítja a mesterséges intelligencia szolgáltatóknak:
- szöveges, képi, videó- és hangtartalom készítése: a Felhasználó által megadott utasítás, az Előfizető által beállított márkaprofil, valamint a feldolgozásra átadott kiindulási tartalom;
- weboldali és közösségimédia-csatornán működő beszélgetőrobot: a vendég által írt üzenetek, a beszélgetés legutóbbi előzménye, az Előfizető által feltöltött tudásbázis tartalma, a rendszer által ismert vendégadatok, valamint a foglaláshoz megadott adatok;
- értékelésekre és közösségimédia-hozzászólásokra adott válasz: a vendég megjelenített neve és az általa írt szöveg;
- telefonos hangasszisztens: a hívás hanganyaga és annak szöveges átirata, a hívó telefonszáma, valamint a hívás során megadott foglalási és kapcsolattartási adatok;
- dokumentumból történő adatkinyerés: a feldolgozásra átadott dokumentum tartalma;
- üzleti elemzés, összefoglaló és javaslat készítése: az elemzés alapjául szolgáló, jellemzően összesített üzleti adat;
- online hírnévfigyelés: a nyilvános webes találatok szövege és forrása.
A Platform az arcfelismeréses jelenlét-nyilvántartáshoz készült jellemzővektorokat és a beléptető arcfotókat mesterséges intelligencia szolgáltatóhoz nem továbbítja, ahogy azt a 10.2. és a 10.9. pont rögzíti. Bankkártyaadat a mesterséges intelligencia szolgáltatókhoz nem kerül. Az e körben továbbított adatok tekintetében a 13.2. pontban foglaltak szerint az adatkezelő az Előfizető, a Dynex pedig adatfeldolgozó, a 13.12. pontban leírt kivétellel.
- 13.11.Az adattovábbítás helye. A mesterséges intelligencia szolgáltatók, ideértve a telefonos hangasszisztens szolgáltatóját, a beszédfelismerést végző szolgáltatót, a videó- és hanggenerálást közvetítő szolgáltatót, valamint a keresési szolgáltatót, az Európai Gazdasági Térségen kívül letelepedettek lehetnek, illetve az adatokat ott is feldolgozhatják. A tényleges feldolgozási helyet a szolgáltató saját infrastruktúrája határozza meg, arról a Dynex önállóan nem rendelkezik. Az e körben megvalósuló adattovábbításra a 8. pont rendelkezései irányadók, azaz a továbbítás a GDPR V. fejezete szerinti megfelelő garanciák mellett történik. A telefonos hangasszisztens működéséhez a szolgáltató további közreműködőket vesz igénybe, így a magyar nyelvű beszédfelismerést végző szolgáltatót és a válaszok megfogalmazását végző nyelvi modell szolgáltatóját; a videó-, hang- és zenegenerálás pedig a közvetítő szolgáltatón keresztül további modellszolgáltatókat is érinthet. Az igénybe vett szolgáltatók tételes, naprakész felsorolását, a feldolgozás helyét és az Európai Gazdasági Térségen kívüli továbbítás jelölését az Al-adatfeldolgozók tájékoztató tartalmazza. A Dynex a jogi szövegben konkrét modellmegnevezést azért nem alkalmaz, mert a ténylegesen igénybe vett modell a szolgáltatói kínálat változásával és a Szolgáltató döntése szerint módosulhat.
- 13.12.A Dynex saját ügyfélszolgálati asszisztense. A Platform bejelentkezett felületén állandóan elérhető támogatási csevegőablakon keresztül igénybe vehető asszisztens működése szintén nagy nyelvi modellen alapul. Ha a Felhasználó ezen a csatornán ír a Dynexnek, az üzenet szövege és a beszélgetés előzménye a nyelvi modell szolgáltatójához továbbításra kerül. A Platform mesterséges intelligenciát igénybe vevő funkciói közül jelen tájékoztató közzétételekor ennél a csatornánál jár el a Dynex a továbbított adatok tekintetében nem adatfeldolgozóként, hanem önálló adatkezelőként; a modell szolgáltatója e körben a Dynex adatfeldolgozója. Az adatkezelés célját és jogalapját az 5.1. pont táblázatának megfelelő sora, a megőrzési időt a 9.1. pont tartalmazza.
Ha a Felhasználó az asszisztenstől nem tájékoztatást kér, hanem a Platformon belüli művelet elvégzését, a művelethez szükséges, az Előfizető adatkörébe tartozó adatok is a modellhez kerülnek. E körben az adatkezelő az Előfizető, a Dynex pedig adatfeldolgozó, és az adatkezelésre az Adatfeldolgozási szerződés rendelkezései irányadók. Az asszisztens a kifelé ható vagy nehezen visszafordítható műveleteket, így különösen a közzétételt, a kiküldést, a törlést és az automatizáció aktiválását kizárólag a Felhasználó kifejezett megerősítését követően hajtja végre.
A Dynex munkatársa a támogatási beszélgetésbe bármikor beléphet, és onnantól az automatikus válaszadás helyett ő válaszol; a beszélgetés tartalmához a Dynex munkatársai a támogatás nyújtásához szükséges mértékben hozzáférnek. A Dynex kéri, hogy a Felhasználók az asszisztensnek ne adjanak meg olyan személyes adatot, amely a megkeresés megválaszolásához nem szükséges, és különösen ne adjanak meg különleges kategóriájú személyes adatot, jelszót vagy más hitelesítő adatot.
- 13.13.A modelltanításra történő felhasználás és a szolgáltatói adatmegőrzés. A 13.5. pontban foglaltak szerint a Dynex saját mesterséges intelligencia modellt a Platformban kezelt személyes adatokból nem tanít be, és az adatokat modellfejlesztés céljából más módon sem használja fel. Azt, hogy az igénybe vett szolgáltató az átadott adatokat mennyi ideig őrzi meg, és felhasználja-e saját modelljei fejlesztésére vagy tanítására, a szolgáltatóval fennálló jogviszony, a szolgáltató mindenkori feltételei és a szolgáltatói fiók beállítása határozza meg. A Platform a szolgáltatói hívásokban erre vonatkozó külön műszaki paramétert nem alkalmaz, ezért a tanítási célú felhasználás kizárása a szerződéses feltételeken és a fiókbeállításokon múlik, nem a Platform működésén.
A Dynex arra törekszik, hogy olyan szolgáltatót vegyen igénybe és olyan beállítást alkalmazzon, amely az üzleti felhasználás keretében átadott adatok tanítási célú felhasználását kizárja, továbbá hogy az igénybe vett szolgáltatókkal a GDPR 28. cikke szerinti adatfeldolgozói szerződés jöjjön létre. A Dynex jelen tájékoztató közzétételekor valamennyi szolgáltatóra kiterjedő, általános érvényű garanciát e körben nem vállal, és a szolgáltatók e feltételeinek felülvizsgálatát folyamatban lévő feladatként tartja nyilván. Az egyes szolgáltatókra vonatkozó mindenkori állapotról az érintett és az Előfizető az office@dynex.hu címen kérhet tájékoztatást; az igénybe vett szolgáltatók körét, a feldolgozás célját és helyét az Al-adatfeldolgozók tájékoztató tartalmazza, amelynek változásáról a Dynex az Adatfeldolgozási szerződésben rögzített rend szerint előzetesen értesítést ad.
Az Előfizető a kockázatot azzal is csökkentheti, hogy az érintett funkciókat nem kapcsolja be. A mesterséges intelligenciára épülő automatikus válaszadási funkciók, így a beszélgetőrobot és az értékelésekre adott automatikus válasz alapértelmezés szerint kikapcsolt állapotban vannak, és azokat az Előfizető külön döntéssel kapcsolja be; a közösségimédia-csatornákon történő automatikus válaszadás szintén külön kapcsolható. A Dynex kéri, hogy az Előfizető a mesterséges intelligenciát igénybe vevő felületeken, így különösen a beszélgetőrobot tudásbázisában és a szabad szöveges mezőkben ne helyezzen el olyan személyes adatot, amely az adott funkció működéséhez nem szükséges, és a 10.8. pontban foglaltakkal összhangban különleges kategóriájú személyes adatot ne rögzítsen.
14. Az érintett jogai
- 14.1.Az érintettet a GDPR alapján az alábbi jogok illetik meg.
- 14.2.Tájékoztatáshoz és hozzáféréshez való jog. Az érintett jogosult visszajelzést kérni arra vonatkozóan, hogy a Dynex kezeli-e a személyes adatait, és ha igen, jogosult hozzáférni ezekhez az adatokhoz, valamint tájékoztatást kérni az adatkezelés céljáról, a kezelt adatok kategóriáiról, a címzettekről, a tárolás időtartamáról, a jogairól, a felügyeleti hatósághoz címzett panasz benyújtásának jogáról, az adatok forrásáról, továbbá az esetleges automatizált döntéshozatalról. Az érintett kérésére a Dynex a kezelt adatokról másolatot ad.
- 14.3.Helyesbítéshez való jog. Az érintett kérheti a rá vonatkozó pontatlan személyes adatok helyesbítését, valamint a hiányos adatok kiegészítését.
- 14.4.Törléshez való jog. Az érintett kérheti személyes adatainak törlését, ha az adatra a gyűjtés céljából már nincs szükség, ha a hozzájárulását visszavonta és nincs más jogalap, ha tiltakozott az adatkezelés ellen és nincs elsőbbséget élvező jogszerű ok, ha az adatkezelés jogellenes, vagy ha a törlést jogszabály írja elő. A törléshez való jog nem gyakorolható, ha az adatkezelés jogi kötelezettség teljesítéséhez, illetve jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez szükséges; így különösen a számviteli bizonylatok a 8 éves megőrzési idő lejárta előtt nem törölhetők.
- 14.5.Az adatkezelés korlátozásához való jog. Az érintett kérheti az adatkezelés korlátozását, ha vitatja az adatok pontosságát, ha az adatkezelés jogellenes, de az adatok törlését ellenzi, ha a Dynexnek az adatokra már nincs szüksége, de az érintett igényli azokat jogi igény érvényesítéséhez, illetve ha az érintett tiltakozott az adatkezelés ellen, a tiltakozás elbírálásáig.
- 14.6.Adathordozhatósághoz való jog. Az érintett jogosult a rá vonatkozó, általa a Dynex rendelkezésére bocsátott személyes adatokat tagolt, széles körben használt, géppel olvasható formátumban megkapni, továbbá kérheti, hogy a Dynex ezeket az adatokat egy másik adatkezelőnek továbbítsa, ha ez technikailag megvalósítható. E jog a hozzájáruláson vagy szerződésen alapuló, automatizált módon végzett adatkezelésekre vonatkozik.
- 14.7.Tiltakozáshoz való jog. Az érintett a saját helyzetével kapcsolatos okokból bármikor tiltakozhat a jogos érdeken alapuló adatkezelés ellen. Ebben az esetben a Dynex az adatokat nem kezeli tovább, kivéve, ha bizonyítja, hogy az adatkezelést olyan kényszerítő erejű jogos okok indokolják, amelyek elsőbbséget élveznek az érintett érdekeivel, jogaival és szabadságaival szemben, vagy amelyek jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez kapcsolódnak. Ha a személyes adatok kezelése közvetlen üzletszerzés érdekében történik, az érintett bármikor, korlátozás és indokolás nélkül tiltakozhat, és ebben az esetben a Dynex az adatokat e célból a továbbiakban nem kezeli.
- 14.8.A hozzájárulás visszavonásának joga. Ha az adatkezelés hozzájáruláson alapul, az érintett a hozzájárulását bármikor, ingyenesen és indokolás nélkül visszavonhatja. A visszavonás nem érinti a visszavonás előtt végzett adatkezelés jogszerűségét.
- 14.9.Az automatizált döntéshozatallal összefüggő jogok. Ha az érintettre nézve kizárólag automatizált adatkezelésen alapuló, rá nézve joghatással járó vagy őt hasonlóképpen jelentős mértékben érintő döntés születne, az érintett jogosult emberi beavatkozást kérni, álláspontját kifejteni és a döntéssel szemben kifogást emelni.
- 14.10.A jogok gyakorlásának módja. Az érintett a fenti jogait az office@dynex.hu címre küldött üzenetben, illetve a Dynex székhelyére küldött postai küldeményben gyakorolhatja. Az adatok törlésére irányuló kérelem a Dynex weboldalán elérhető adattörlési kérelem űrlapon is benyújtható; a beérkezett kérelemről a rendszer azonosítót ad vissza, amellyel a kérelem állása a Dynex weboldalán utóbb nyomon követhető. A Dynex a kérelmet indokolatlan késedelem nélkül, de legkésőbb annak beérkezésétől számított egy hónapon belül teljesíti; ez a határidő a kérelem összetettségére és a kérelmek számára tekintettel legfeljebb további két hónappal meghosszabbítható, amelyről a Dynex a késedelem okainak megjelölésével a kérelem beérkezésétől számított egy hónapon belül tájékoztatja az érintettet.
- 14.11.A tájékoztatás és az intézkedés díjmentes. Ha az érintett kérelme egyértelműen megalapozatlan vagy különösen ismétlődő jellege miatt túlzó, a Dynex ésszerű díjat számíthat fel, vagy megtagadhatja a kérelem alapján történő intézkedést.
- 14.12.A kérelmező azonosítása. A Dynex a jogok gyakorlására irányuló kérelmet akkor teljesíti, ha ésszerű bizonyossággal meg tudja állapítani, hogy a kérelmező azonos azzal a személlyel, akire a kérelem vonatkozik. Az azonosítás rendje a következő. (a) Ha a kérelem olyan e-mail címről érkezik, amely a Dynex nyilvántartásában az érintetthez tartozik, a Dynex ezt önmagában elegendőnek tekinti. (b) Minden más esetben, így a weboldalon elérhető adattörlési kérelem űrlapon benyújtott kérelmek esetében is, a Dynex a kérelemben megadott e-mail címre visszaigazoló üzenetet küld, és a kérelmet az abban foglalt megerősítést követően bírálja el érdemben; az illetékes Előfizető 14.13. pont szerinti értesítésére szintén ezt követően kerül sor. (c) Ha az azonosítás így sem lehetséges, a Dynex a kérelem tárgyához igazodó további adatot kér, így különösen a nyilvántartásában szereplő telefonszámot, a szolgáltatás igénybevételének időpontját vagy a fiókhoz tartozó azonosítót; személyazonosító okmány másolatát a Dynex nem kéri és nem tárolja. (d) Ha a kérelmező nem a saját nevében, hanem más személy érintetti jogát gyakorolja, a Dynex a képviseleti jogosultság igazolását, így meghatalmazást, törvényes képviselő esetén az ezt alátámasztó nyilatkozatot kéri; ennek hiányában a kérelmet nem teljesíti, és erről a kérelmezőt a 14.10. pont szerinti határidőben tájékoztatja. (e) Ha az azonosítás a kérelmező együttműködésének hiányában nem lehetséges, a Dynex a kérelem alapján történő intézkedést a GDPR 12. cikk (2) bekezdése alapján megtagadhatja, és erről az érintettet a jogorvoslati lehetőségek megjelölésével tájékoztatja. Az azonosítás céljából megismert adatot a Dynex kizárólag a kérelem elbírálására használja fel, és azt a 9.1. pont szerinti megőrzési ideig őrzi. Ez az eljárás az érintett adatainak védelmét szolgálja.
- 14.13.Az Előfizető megbízásából kezelt adatokat érintő kérelmek. Ha az érintett kérelme olyan adatot érint, amelyet a Dynex adatfeldolgozóként, az Előfizető megbízásából kezel, a kérelem érdemi elbírálása és a törlésről vagy más intézkedésről szóló döntés az Előfizető mint adatkezelő feladata. A Dynex az ilyen kérelmet nyilvántartásba veszi, a kérelemben megadott adatok, így különösen a megjelölt vállalkozás neve alapján azonosítja az illetékes Előfizetőt, a kérelmet indokolatlan késedelem nélkül továbbítja részére, és erről az érintettet tájékoztatja. A Dynex a kérelmet érdemben nem bírálja el, és a törlést kizárólag az Előfizető döntése és utasítása alapján, illetve az Előfizető kifejezett felhatalmazása alapján, az Előfizető nevében hajtja végre. Ha a kérelemből az illetékes Előfizető nem azonosítható, a Dynex az érintettet a hiányzó adatok pótlására hívja fel, és a kérelmet az azonosításhoz szükséges adatok beérkezéséig függőben tartja. A Dynex a kérelem beérkezését, továbbítását és elintézését a 9.1. pont szerinti megőrzési ideig nyilvántartja.
15. Jogorvoslat
- 15.1.Az érintett az adatkezeléssel kapcsolatos észrevételét, panaszát elsődlegesen közvetlenül a Dynexhez terjesztheti elő az office@dynex.hu címen. A Dynex a panaszt kivizsgálja, és annak eredményéről az érintettet tájékoztatja.
- 15.2.Az érintett a személyes adatok kezelésével kapcsolatos jogsérelem esetén panasszal fordulhat a felügyeleti hatósághoz:
- Hatóság megnevezése: Nemzeti Adatvédelmi és Információszabadság Hatóság
- Cím: 1055 Budapest, Falk Miksa utca 9-11.
- Postacím: 1363 Budapest, Pf. 9.
- E-mail: ugyfelszolgalat@naih.hu
- Honlap: https://naih.hu
- 15.3.Az érintett jogainak megsértése esetén, valamint a felügyeleti hatóság rá vonatkozó, jogilag kötelező erejű döntésével szemben bírósághoz fordulhat. A per elbírálása az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény 23. paragrafusa alapján a törvényszék hatáskörébe tartozik, és az érintett választása szerint a lakóhelye vagy tartózkodási helye szerint illetékes törvényszék előtt is megindítható. A per költségeire és az illetékfizetési kötelezettségre a mindenkor hatályos eljárási és illetékjogszabályok az irányadók.
- 15.4.Az érintett a bírósági eljárást a felügyeleti hatósági eljárástól függetlenül, azzal párhuzamosan is megindíthatja.
16. A tájékoztató módosítása
- 16.1.A Dynex fenntartja a jogot, hogy jelen tájékoztatót egyoldalúan módosítsa, így különösen jogszabályváltozás, hatósági vagy bírósági gyakorlat változása, új szolgáltatás vagy funkció bevezetése, új adatkezelési csatorna elindítása, illetve az igénybe vett adatfeldolgozók körének változása esetén.
- 16.2.A mindenkor hatályos tájékoztató a Dynex weboldalán és a Platformon folyamatosan elérhető. A módosítás a közzététellel lép hatályba.
- 16.3.A lényeges, az érintettek jogait vagy az adatkezelés lényeges elemeit érintő módosításokról a Dynex az Előfizetőket a Platformon elhelyezett értesítéssel vagy elektronikus levélben, a módosítás hatálybalépését megelőzően tájékoztatja.
- 16.4.Ha valamely adatkezelés az érintett hozzájárulásán alapul, és a módosítás az adatkezelés célját érdemben megváltoztatja, a Dynex az adatkezelést a módosított cél tekintetében az érintett új hozzájárulásának megszerzését követően folytatja.