ADATVÉDELMI NYILATKOZAT
Adatkezelési tájékoztató
Adatkezelő
Krupla József
Az adatkezelő címe
3904 Legyesbénye, Rákóczi út 60.
Az adatkezelő elérhetőségei
https://aszuvilag.hu
info@aszuvilag.hu
Az Adatkezelési tájékoztató (a
továbbiakban: Tájékoztató) célja, hogy az Aszúvilág Rezidencia (Krupla Károly
szálláshely üzemeltető) kereskedelmi, szálláshely-szolgáltatási és egyéb
tevékenysége adatkezelése megfeleljen az Európai Parlament és a Tanács (EU)
2016/679 Rendelete (Általános Adatvédelmi Rendelet, a továbbiakban: GDPR),
valamint az információs önrendelkezési jogról és az információs szabadságról
szóló 2011. évi CXII. törvény (a továbbiakban: Infotv.) előírásainak.
A Tájékoztató célja, hogy az
érintetteket nyilvánosan is elérhető formában még az adatkezelés megkezdése
előtt, illetve annak folyamán is egyértelműen és részletesen tájékoztassa az
adataik kezelésével kapcsolatos minden tényről, így különösen az adatkezelés
céljáról és jogalapjáról, az adatkezelésre és az adatfeldolgozásra jogosult
személyéről, az adatkezelés időtartamáról, illetve arról, hogy kik ismerhetik
meg az adatokat.
A Tájékoztató a www.aszuvilag.hu honlapon közzétételre
kerül, továbbá a székhelyen, illetve szálláshelyen is elérhető az érintett
személyek számára.
Tartalomjegyzék
I. Általános
rendelkezések
II. Az
adatkezelés jogszerűsége
III. Személyes
adatok kezelése kapcsolatfelvétel esetén
IV. Az
Aszúvilág Rezidencia szálláshely-szolgáltatási tevékenységéhez kapcsolódó
adatkezelés
V.
Elektronikus megfigyelőrendszer
VI. Adatkezelés a
Facebook oldalon
VII. Nyereményjáték
szervezésével kapcsolatos adatkezelés
VIII. Sütik (cookies)
IX.
Szerződéshez kapcsolódó adatkezelések
X.
Jogszabályi kötelezettségen alapuló adatkezelések
XI.
Adatkezelés adó- és számviteli kötelezettségek teljesítése céljából
XII. Adatkezelés
pénzmosás elleni kötelezettségek teljesítése céljából
XIII. Adatbiztonság
XIV. Szerződéses
partnerek az adatkezelésben
XV. Az érintett
adatvédelmi jogai és jogorvoslati lehetőségei
XVI. Adatvédelmi incidensek
kezelése
XVII. Záró rendelkezések
I. Fejezet
Általános rendelkezések
Adatkezelő az adatkezelési
tevékenységét úgy végzem, hogy az megfeleljen a GDPR, az Infotv., valamint
minden további vonatkozó jogszabálynak.
A Tájékoztató célja azon belső
szabályok és intézkedések megállapítása, amelyek biztosítják, hogy Adatkezelő
adatkezelő tevékenysége megfeleljen a jogszabályi rendelkezéseknek.
A Tájékoztató hatálya kiterjed
mindazon természetes személyekre, akiknek a személyes adatait Adatkezelő kezeli
és Adatkezelő azon munkavállalóira, akik személyes adatokat kezelnek.
A Tájékoztatóban használt
fogalmak:
1. Érintett: bármely
információ alapján azonosított vagy azonosítható természetes személy;
2. Személyes adat: az
érintettre vonatkozó bármely információ;
3. Adatkezelés: az
alkalmazott eljárástól függetlenül az adaton végzett bármely művelet vagy a
műveletek összessége, így különösen gyűjtése, felvétele, rögzítése,
rendszerezése, tárolása, megváltoztatása, felhasználása, lekérdezése,
továbbítása, nyilvánosságra hozatala, összehangolása vagy összekapcsolása,
zárolása, törlése és megsemmisítése, valamint az adat további felhasználásának
megakadályozása, fénykép-, hang- vagy képfelvétel készítése, valamint a személy
azonosítására alkalmas fizikai jellemzők (pl. ujj- vagy tenyérnyomat,
DNS-minta, íriszkép) rögzítése;
4. Adatkezelő: az a
természetes vagy jogi személy, illetve jogi személyiséggel nem rendelkező
szervezet, aki vagy amely – törvényben vagy az Európai Unió kötelező jogi
aktusában meghatározott keretek között – önállóan vagy másokkal együtt az adat
kezelésének célját meghatározza, az adatkezelésre (beleértve a felhasznált
eszközt) vonatkozó döntéseket meghozza és végrehajtja, vagy az
adatfeldolgozóval végrehajtatja;
5. Adatfeldolgozó: az
a természetes vagy jogi személy, illetve jogi személyiséggel nem rendelkező
szervezet, aki vagy amely – törvényben vagy az Európai Unió kötelező jogi
aktusában meghatározott keretek között és feltételekkel – az adatkezelő
megbízásából vagy rendelkezése alapján személyes adatokat kezel;
6. Címzett: az a
természetes vagy jogi személy, illetve jogi személyiséggel nem rendelkező
szervezet, aki vagy amely részére személyes adatot az adatkezelő, illetve az
adatfeldolgozó hozzáférhetővé tesz;
7. Harmadik személy: olyan
természetes vagy jogi személy, illetve jogi személyiséggel nem rendelkező
szervezet, aki vagy amely nem azonos az érintettel, az adatkezelővel, az
adatfeldolgozóval vagy azokkal a személyekkel, akik az adatkezelő vagy
adatfeldolgozó közvetlen irányítása alatt a személyes adatok kezelésére
irányuló műveleteket végeznek;
8. Hozzájárulás: az
érintett akaratának önkéntes, határozott és megfelelő tájékoztatáson alapuló
egyértelmű kinyilvánítása, amellyel az érintett nyilatkozat vagy az akaratát
félreérthetetlenül kifejező más magatartás útján jelzi, hogy beleegyezését adja
a rá vonatkozó személyes adatok kezeléséhez;
9. Adatvédelmi incidens: az
adatbiztonság olyan sérelme, amely a továbbított, tárolt vagy más módon kezelt
személyes adatok véletlen vagy jogellenes megsemmisülését, elvesztését,
módosulását, jogosulatlan továbbítását vagy nyilvánosságra hozatalát, vagy az
azokhoz való jogosulatlan hozzáférést eredményezi;
10. Adattovábbítás: az
adat meghatározott harmadik személy számára történő hozzáférhetővé tétele;
11. Nyilvánosságra hozatal: az
adat bárki számára történő hozzáférhetővé tétele.
II. Fejezet
Az adatkezelés jogszerűsége
Személyes adatot Adatkezelő
kizárólag egyértelműen meghatározott, jogszerű célból, jog gyakorlása és
kötelezettség teljesítése érdekében kezelhet. Az adatkezelésnek minden
szakaszában meg kell felelnie az adatkezelés céljának, az adatok gyűjtésének és
kezelésének tisztességesnek és törvényesnek kell lennie.
Adatkezelő csak olyan személyes
adatot kezelhet, amely az adatkezelés céljának megvalósulásához
elengedhetetlen, a cél elérésére alkalmas. A személyes adat csak a cél
megvalósulásához szükséges mértékben és ideig kezelhető.
A személyes adatok kezelése
jogszerű, amennyiben:
a) azt jogszabály
közérdeken alapuló célból elrendeli;
b) az érintett a
személyes adatok kezeléséhez kifejezetten hozzájárult;
c) az az érintett
vagy más személy létfontosságú érdekeinek védelméhez, valamint a személyek
életét, testi épségét vagy javait fenyegető közvetlen veszély elhárításához
vagy megelőzéséhez szükséges és azzal arányos, vagy
d) a személyes adatot
az érintett kifejezetten nyilvánosságra hozta és az az adatkezelés céljának
megvalósulásához szükséges és azzal arányos.
III. Fejezet
Személyes adatok kezelése
kapcsolatfelvétel esetén
1. Amennyiben a természetes
személy tájékoztatást szeretne Adatkezelőtől kapni, akkor a weboldalon (www.aszuvilag.hu)
keresztül, illetve az ott megadott elérhetőségen küldhet üzenetet vagy
telefonszámunkon érdeklődhet. (adatkezelés jogalapja)
2. Adatkezelő ezeket a
kapcsolatfelvételeket a megadott személyes adatokkal együtt rögzíti és
munkatársaink a megadott e-mail címen vagy telefonszámon lépnek kapcsolatba az
érintettel, adnak számára tájékoztatást.
3. A kapcsolatfelvétel során
megadott adatokat legfeljebb egy évig tárolja Adatkezelő. Amennyiben az
érintett akár írásban, akár telefonon az adatkezelési hozzájárulását
visszavonja, haladéktalanul töröljük nyilvántartásunkból a személyes adatait.
4. A www.aszuvilag.hu weboldalon
keresztül írásban történő kapcsolatfelvétel esetén a természetes személy az
erre vonatkozó négyzet bejelölésével nyilatkozik, hogy elolvasta jelen
Adatkezelési tájékoztatót és hozzájárul az általa megadott személyes adatai
kezeléséhez. A weboldalon keresztül e-mailt küldőnek az alábbi adatokat kell
megadnia a kapcsolatfelvételhez:
a) a természetes
személy neve (vezetéknév, keresztnév),
b) telefonszáma,
c) e-mail címe.
5. Telefonon is lehetséges a Adatkezelőkel
való kapcsolatfelvétel. Amennyiben a beszélgetést rögzítjük, erről a
beszélgetés kezdetén munkatársunk tájékoztatja az érintettet. Ezt követően az
érintett figyelmét fel kell hívni arra, hogy Adatkezelő honlapján tettük közé
Adatkezelési tájékoztatónkat. Arról is tájékoztatni kell a telefonálót, hogy az
általa megadott személyes adatokat legfeljebb egy évig kezeljük. Fel kell hívni
a figyelmét arra is, hogy az adatkezelési hozzájárulását visszavonhatja, és ez
esetben haladéktalanul töröljük nyilvántartásunkból a személyes adatait.
IV. Fejezet
Aszúvilág Rezidencia szálláshely-szolgáltatási
tevékenységéhez kapcsolódó adatkezelés
1. Adatkezelő kezeli a www.aszuvilag.hu
honlapon, illetve más, a szálláshely-foglalást biztosító vállalkozások által
működtetett internetes felületeken (pl. www.airbnb.hu, www.booking.com) megadott személyes adatokat (a
szállást foglaló neve, születési ideje, lakcíme, bankkártya adatai), melyeket a
foglalást végrehajtók hozzájárulása alapján (adatkezelés jogalapja) a
szálláshely-foglaló szoftverek automatikusan továbbítanak Adatkezelő számára az
igényelt szoba meghatározott napokon történő lefoglalása céljából (adatkezelés
célja).
2. Hozzájárul személyes adatainak
(a szállást foglaló neve, születési ideje, lakcíme, bankkártya adatai) a
kezeléséhez az is, aki a III. fejezet szerinti kapcsolatfelvétel során adja meg
adatait a szálláshely lefoglalása céljából (adatkezelés célja).
3. Adatkezelő az Aszúvilág
Rezidenciába megérkező szállóvendégek adatait a turisztikai térségek
fejlesztésének állami feladatairól 2016. évi CLVI. törvény rendelkezései
szerint köteles kezelni. Ebben az esetben az adatkezelés a GDPR 6. cikkének (1)
bekezdés c) pontja alapján (az adatkezelés az adatkezelőre vonatkozó jogi
kötelezettség teljesítéséhez szükséges) történik.
4. A turisztikai térségek
fejlesztésének állami feladatairól 2016. évi CLVI. törvény 9/H. § (1)-(3)
bekezdése szerint:
„A szálláshely-szolgáltató –
az érintett és mások jogainak, biztonságának és tulajdonának védelme érdekében,
továbbá harmadik országbeli állampolgárok és a szabad mozgás és tartózkodás
jogával rendelkező személyek tartózkodására vonatkozó rendelkezések betartásának
ellenőrzése céljából – a bejelentkezéskor a szálláshelykezelő szoftver útján a
Kormány rendeletében kijelölt tárhelyszolgáltató által biztosított tárhelyen
rögzíti
a) a szálláshely-szolgáltatást
igénybe vevő családi és utónevét, születési családi és utónevét, születési
helyét és idejét, nemét, állampolgárságát valamint anyja születési családi és
utónevét,
b) a szálláshely-szolgáltatást
igénybe vevő személyazonosításra alkalmas okmányának, illetve útiokmányának
azonosító adatait, harmadik országbeli állampolgár esetében a vízum vagy
tartózkodási engedély számát, a beutazás időpontját és helyét, valamint
c) a szálláshely-szolgáltatás
címét, a szálláshely igénybevételének kezdő és várható, valamint tényleges
befejező időpontját.
(2) A
szálláshely-szolgáltatást igénybe vevő az (1) bekezdés b) pontja szerinti
okmányt a szálláshely-szolgáltatónak az adatok rögzítése céljából bemutatja. Az
okmány bemutatásának hiányában a szálláshely-szolgáltató a
szálláshely-szolgáltatást megtagadja. Nem kell rögzíteni azt az adatot, amelyet
az (1) bekezdés b) pontja szerinti okmány nem tartalmaz.
(3) A szálláshely-szolgáltató
a szálláshely-szolgáltatást igénybe vevő (1) bekezdés a) és b) pontjában
meghatározott adatait a tudomására jutást követő első év utolsó napjáig az (1)
bekezdésben meghatározott célból kezeli.”
5. A személyes adatok tárolásának
időtartama a turisztikai térségek fejlesztésének állami feladatairól 2016. évi
CLVI. törvény alapján a tudomására jutást követő első év utolsó napjáig, tehát
legfeljebb két évig tart, ezt követően cégük a személyes adatokat törli.
V. Fejezet
Elektronikus
megfigyelőrendszer
VI. Fejezet
Adatkezelés a Facebook oldalon
1. Adatkezelő tevékenységének
megismertetése, népszerűsítése céljából folyamatban lévő beruházásának
megismertetésére Facebook, Instagram oldalt tart fenn (https://www.facebook.com/aszuvilagrezidencia/
;(https://www.instagram.com/aszuvilag_rezidencia/).
2. Facebook, Instagram oldalunkon
a látogatók által közzétett személyes adatokat nem gyűjtjük, nem kezeljük, nem
tároljuk. Adatkezelő Facebook, Instagram oldalának látogatóira a Facebook,
Instagram Adatvédelmi- és Szolgáltatási Feltételei az irányadóak. A Facebook,
Instagram oldalon feltett kérdés nem minősül hivatalosan benyújtott panasznak.
3. Jogellenes, vagy sértő
tartalom esetén Adatkezelő előzetes értesítés nélkül kizárhatja az érintettet
vagy törölheti hozzászólását.
4. Adatkezelő nem felel a
Facebook, Instagram felhasználók által közzétett jogszabályt sértő
adattartalmakért, hozzászólásokért, semmilyen, a Facebook működéséből adódó
hibáért, üzemzavarért vagy a rendszer működésének megváltoztatásából fakadó
problémáért.
VII. Fejezet
Nyereményjáték szervezésével
kapcsolatos adatkezelés
1. Amennyiben Adatkezelő
nyereményjátékot szervez, a résztvevők hozzájárulása alapján (adatkezelés
jogalapja) kezeli az érintettek személyes adatait: nevét, címét, telefonszámát,
e-mail címét. A játékban való részvétel önkéntes, az adott nyereményjáték
szabályait külön játékszabályzat tartalmazza. Az adatkezelési hozzájárulás az
egyes nyereményjátékokra való jelentkezés során az arra vonatkozó adatkérő lap
szerinti tartalommal kérhető.
2. A személyes adatok kezelésének
célja: nyereményjáték nyertesének megállapítása, értesítése, a nyeremény
megküldése. Az adatkezelés jogalapja: az érintett hozzájárulása.
3. A személyes adatok kezelői: Adatkezelő
nyereményjátékkal kapcsolatos feladatokat ellátó munkatársai.
4. A személyes adatok tárolásának
időtartama: a nyereményjáték lebonyolítását követő 1 év.
VIII. Fejezet
Sütik (cookies)
1. Adatkezelő weboldala (www.aszuvilag.hu)
automatikusan gyűjt adatokat ún. sütik (cookies) alkalmazása révén. A süti egy
kisméretű szöveges fájl, amely internet beállításokat tárol. Szinte minden
honlap alkalmazza ezt a technológiát.
Amikor az érintett először
látogat el a weboldalra, hozzájárulása esetén a süti automatikusan letöltődik a
keresőjéből. Ha legközelebb ugyanarról az eszközről lép be a weboldalra, a
sütit – és a benne foglalt információt – vagy visszaküldi a rendszer annak a
weboldalnak, amely létrehozta (ún. saját süti), vagy elküldi egy másik
weboldalnak, amelyhez tartozik (ún. partner süti). Így a weboldal felismeri,
hogy az adott oldalt ezzel a keresővel megnyitották, és egyes esetekben
módosítja a megjelenített tartalmat. A weboldalainkon használt sütikről bővebb
információt talál az egyes weboldalakon elhelyezett linkeken, így arról is,
hogy a sütik használatának általános tiltása milyen következményekkel jár.
2. A sütik segítségével a
szervernek lehetősége van az adott felhasználó azonosítására, róla különféle
információk gyűjtésére és ezekből elemzések készítésére. A sütik főbb funkciói:
a) információkat gyűjtenek a
látogatókról és eszközeikről;
b) megjegyzik a látogatók egyéni
beállításait, amelyek felhasználásra kerül(het)nek pl. online tranzakciók
igénybevételekor, így nem kell újra begépelni őket;
c) megkönnyítik, egyszerűsítik,
kényelmesebbé, gördülékenyebbé teszik az adott weboldal használatát;
d) szükségtelenné teszik már
megadott adatok újra megadását;
e) általában javítanak a
felhasználói élményen.
3. A sütik használatával Adatkezelő
az érintett hozzájárulásával adatkezelést végez, amelynek fő céljai: a
felhasználó azonosítása, az egyes munkamenetek azonosítása, hozzáférésre
használt eszközök azonosítása, bizonyos megadott adatok tárolása, nyomon
követési és helyinformációk tárolása és továbbítása, analitikai mérésekhez
szükséges adatok tárolása és továbbítása.
4. Az adatkezelés jogalapja az
érintett hozzájárulása. A kezelt adatok köre: az érintett azonosítói (user ID,
session ID, eszköz ID), belépés dátuma és a felhasználás időtartama, a
felhasználó GPS koordinátája.
Az adatkezelés időtartama: az
érintett hozzájárulásának megadásától számított 1 év.
IX. Fejezet
Szerződéshez kapcsolódó
adatkezelések
1. Adatkezelő szerződés
teljesítése jogcímén a szerződés megkötése, teljesítése, megszűnése céljából
kezeli a vele szerződött természetes személy nevét, születési nevét, születési
idejét, anyja nevét, lakcímét, adóazonosító jelét, adószámát, személyi
igazolvány számát, lakcímét, telefonszámát, e-mail címét. Amennyiben a
felsorolt adatok közül valamelyikre nincsen szükség a szerződés megkötéséhez,
akkor azt munkatársunk nem kéri el az érintettől.
Az adatkezelés jogszerűnek
minősül akkor is, ha az adatkezelés a szerződés megkötését megelőzően az
érintett kérésére történő intézkedések megtételéhez szükséges.
2. A személyes adatok kezelői: Adatkezelő
ügyfélkiszolgálással, könyveléssel, adózással kapcsolatos feladatokat ellátó
munkatársai és adatfeldolgozói.
A személyes adatok tárolásának
időtartama a szerződés megszűnését követő 3 év. Amennyiben az adatkezelést
követően a szerződéskötésre nem kerül sor, az adatokat Adatkezelő azonnal
törli.
3. A Adatkezelőkel szerződéses
kapcsolatot létesíteni kívánó személyekkel azadatkezelés megkezdése előtt
közölni kell, hogy az adatkezelés a szerződés teljesítésének jogcímén alapul. A
tájékoztatás történhet a szerződésben (szerződés szövegében foglalt
tájékoztatásnak a szerződés aláírásával történő elfogadásával), valamit
szerződéskötéshez szükséges adatok megadása során, a megfelelő adatlap
kitöltésével és aláírásával.
4. Adatkezelő nem kapcsolhatja a
szerződés megkötését, teljesítését olyan személyes adatok kezeléséhez való
hozzájárulás megadásához, amelyek nem szükségesek a szerződés teljesítéséhez.
5. Jogi személy ügyfelek esetében
a szerződéskötéshez kapcsolódóan Adatkezelő kezeli a jogi személy képviseletét
ellátó természetes személyek nevét, telefonszámát, e-mail címét.
X. Fejezet
Jogszabályi kötelezettségen
alapuló adatkezelések
1. A jogszabályi kötelezettség
teljesítése érdekében végzett adatkezelés az érintett hozzájárulásától
független, mivel az adatkezelést jogszabály írja elő, jogalapját, az adatok
körét, az adatkezelés szabályait jogszabály határozta meg.
2. Az érintettel az adatkezelés
megkezdése előtt közölni kell, hogy az adatkezelés mely jogszabályhely alapján
kötelező.
3. Az érintettet az adatkezelés
megkezdése előtt egyértelműen és részletesen tájékoztatni kell az adatai
kezelésével kapcsolatos minden tényről, így különösen az adatkezelés céljáról
és jogalapjáról, az adatkezelésre és az adatfeldolgozásra jogosult személyéről,
az adatkezelés és az adattárolás időtartamáról, arról, ha az érintett személyes
adatait az adatkezelő a rá vonatkozó jogi kötelezettség alapján kezeli, illetve
arról, hogy kik ismerhetik meg az adatokat. A tájékoztatásnak ki kell terjednie
az érintett adatkezeléssel kapcsolatos jogaira és jogorvoslati lehetőségeire
is. Kötelező adatkezelés esetén a tájékoztatás megtörténhet a jogszabályi
rendelkezésekre való utalással is.
XI. Fejezet
Adatkezelés adó- és számviteli
kötelezettségek teljesítése céljából
1. Adatkezelő a jogszabályban
előírt adó és számviteli kötelezettségek teljesítése (könyvelés, adózás)
céljából kezeli a vele szerződéses kapcsolatba lépő természetes személyek
jogszabály által meghatározott adatait.
2. A személyes adatok tárolásának
időtartama adó- és számviteli kötelezettségek teljesítése esetén a jogalapot
adó jogviszony megszűnését követő 5 év, ha jogszabály máshogy nem rendelkezik.
3. A személyes adatok kezelői: Adatkezelő
adózási, könyvviteli, bérszámfejtési, társadalombiztosítási feladatait ellátó
munkatársai és adatfeldolgozói.
XII. Fejezet
Adatkezelés pénzmosás elleni
kötelezettségek teljesítése céljából
XII. Fejezet
Adatbiztonság
1. Adatkezelő a személyes adatok
biztonsága érdekében valamennyi adatkezelése vonatkozásában megteszi azokat a
technikai és szervezési intézkedéseket és kialakítja azokat az eljárási
szabályokat, amelyek a Rendelet és az Infotv. hatékony érvényre juttatásához
szükségesek. Az adatokat megfelelő intézkedésekkel védi a véletlen vagy
jogellenes megsemmisítés, elvesztés, megváltoztatás, sérülés, jogosulatlan
nyilvánosságra hozatal vagy az azokhoz való jogosulatlan hozzáférés ellen.
2. Adatkezelő a munkavállalóknak
a személyes adatok kezelésére vonatkozóan titoktartási kötelezettséget ír elő.
3. Adatkezelő az informatikai
rendszereket tűzfallal védi és vírusvédelemmel látja el.
4. Adatkezelő az elektronikus
adatfeldolgozást, nyilvántartást számítógépes program útján végzi, amely
megfelel az adatbiztonság követelményeinek. A program biztosítja, hogy az
adatokhoz csak célhoz kötötten, ellenőrzött körülmények között csak azon
személyek férjenek hozzá, akiknek a feladataik ellátása érdekében erre
szükségük van.
5. A folyamatban levő
munkavégzés, feldolgozás alatt levő iratokhoz csak az illetékes munkavállalók
férhetnek hozzá. A személyzeti, a bér- és munkaügyi és egyéb személyes adatokat
tartalmazó iratokat biztonságosan elzárva kell tartani. Biztosítani kell az
adatok és az azokat hordozó eszközök, iratok megfelelő fizikai védelmét.
XIV. Fejezet
Szerződéses partnerek az
adatkezelésben
XV. Fejezet
Az érintett adatvédelmi jogai
és jogorvoslati lehetőségei
Az alábbiakban ismertetjük azokat
a jogokat és vélt sérelmük esetén igénybe vehető jogorvoslati lehetőségeket,
melyeket az Európai Parlament és a Tanács (EU) 2016/679 Rendelete, valamint az
információs önrendelkezési jogról és az információs szabadságról szóló 2011.
évi CXII. törvény biztosítanak vendégeink, ügyfeleink, partnereink vagy más, a Adatkezelő
által megvalósított adatkezelés során érintett személyek számára:
Az érintett tájékoztatást kérhet,
hogy Adatkezelő milyen adatait, milyen jogalapon, milyen adatkezelési cél
miatt, milyen forrásból, mennyi ideig kezeli. Adatkezelő indokolatlan késedelem
nélkül, de mindenféleképpen a kérelem beérkezésétől számított egy hónapon belül
tájékoztatja az érintettet a kérelem nyomán hozott intézkedésekről.
Az érintett kérheti, hogy
valamely, a Adatkezelő által nyilvántartott adatát módosítsuk. Adatkezelő
indokolatlan késedelem nélkül, de mindenféleképpen a kérelem beérkezésétől
számított egy hónapon belül tájékoztatja az érintettet a kérelem nyomán hozott
intézkedésekről.
Az érintett kérheti adatának
törlését, ha az alábbi indokok valamelyike fennáll:
a) a személyes
adatokra már nincs szükség abból a célból, amelyből azokat gyűjtötték vagy más
módon kezelték;
b) visszavonta az
adatkezelés alapját képező hozzájárulását és adatkezelésnek nincs más
jogalapja;
c) a GDPR 21. cikk
(1) bekezdése alapján tiltakozik az adatkezelés ellen, és nincs elsőbbséget
élvező jogszerű ok az adatkezelésre, vagy a GDPR 21. cikk (2) bekezdése alapján
tiltakozik az adatkezelés ellen;
d) a személyes
adatokat jogellenesen kezelték;
e) a személyes
adatokat az adatkezelőre alkalmazandó jogszabályi rendelkezés alapján törölni
kell;
f) a személyes adatok
gyűjtésére a GDPR 8. cikk (1) bekezdésében említett, információs társadalommal
összefüggő szolgáltatások kínálásával került sor.
Ha Adatkezelő nyilvánosságra
hozta a személyes adatot és az érintett kérelme alapján azt törölni köteles,
akkor az elérhető technológia és a megvalósítás költségeinek
figyelembevételével megteszi az ésszerűen elvárható lépéseket – ideértve
technikai intézkedéseket – annak érdekében, hogy az adatkezelők töröljék a
szóban forgó személyes adatokra mutató linkeket vagy e személyes adatok
másodpéldányát.
Adatkezelő indokolatlan késedelem
nélkül, de mindenféleképpen a kérelem beérkezésétől számított egy hónapon belül
tájékoztatja az érintettet a kérelem nyomán hozott intézkedésekről.
Az érintett jogosult arra, hogy
kérésére korlátozzuk az adatkezelést, ha az alábbiak valamelyike teljesül:
a) vitatja a
személyes adatok pontosságát, ez esetben a korlátozás arra az időtartamra
vonatkozik, amely lehetővé teszi, hogy ellenőrizzük a személyes adatok
pontosságát;
b) az adatkezelés
jogellenes, és az érintett ellenzi az adatok törlését, és ehelyett kéri azok
felhasználásának korlátozását;
c) már nincs
szükségünk a személyes adatokra adatkezelés céljából, de az érintett igényli
azokat jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez; vagy
d) az érintett
tiltakozott az adatkezelés ellen; ez esetben a korlátozás arra az időtartamra
vonatkozik, amíg megállapításra nem kerül, hogy az adatkezelő jogos indokai
elsőbbséget élveznek-e az érintett jogos indokaival szemben.
Ha az adatkezelés a fentiek
alapján korlátozás alá esik, az ilyen személyes adatokat a tárolás kivételével
csak az érintett hozzájárulásával lehet kezelni. Az adatkezelés korlátozásának
feloldásáról előzetesen tájékoztatni kell az érintetett.
Adatkezelő indokolatlan késedelem
nélkül, de mindenféleképpen a kérelem beérkezésétől számított egy hónapon belül
tájékoztatja az érintettet a kérelem nyomán hozott intézkedésekről.
Az érintett tiltakozhat az
adatkezelés ellen. Adatkezelő indokolatlan késedelem nélkül, de
mindenféleképpen a kérelem beérkezésétől számított egy hónapon belül
tájékoztatja az érintettet a kérelem nyomán hozott intézkedésekről.
Az érintett jogosult arra, hogy a
rá vonatkozó, általa a rendelkezésünkre bocsátott személyes adatokat tagolt,
széles körben használt, géppel olvasható formátumban megkapja. Jogosult továbbá
arra, hogy ezeket az adatokat egy másik adatkezelőnek továbbítsa anélkül, hogy
ezt akadályoznánk.
Ennek feltételei:
a) az adatkezelés
hozzájáruláson vagy szerződésen alapul, és
b) az adatkezelés
automatizált módon történik.
Az érintett jogosult arra, hogy –
ha ez technikailag megvalósítható – kérje a személyes adatok adatkezelők
közötti közvetlen továbbítását.
Adatkezelő indokolatlan késedelem
nélkül, de mindenféleképpen a kérelem beérkezésétől számított egy hónapon belül
tájékoztatja az érintettet a kérelem nyomán hozott intézkedésekről.
Amennyiben az érintett által
tapasztalt jogellenes adatkezelés esetén értesíti Adatkezelőet, mindent
intézkedést megteszünk annak érdekében, hogy minél hamarabb helyreálljon a
jogszerű állapot.
XVI. Fejezet
Adatvédelmi incidensek
kezelése
1. Adatvédelmi incidens esetén,
azaz amikor a Adatkezelő által kezelt adatok véletlenül vagy jogellenesen
megsemmisülnek, elvesznek, megváltoznak, jogosulatlanul közlik őket harmadik
személlyel, vagy jogosulatlanul hozzáfér valaki, bizonyos adatoknak az
adatvédelmi hatóság részére történő átadása válhat szükségessé. Adatkezelő a
hatóságok részére – amennyiben a hatóság a pontos célt és az adatok körét
megjelölte – személyes adatot csak annyit és olyan mértékben ad ki, amely a
megkeresés céljának megvalósításához elengedhetetlenül szükséges. A
leggyakoribb adatvédelmi incidensek lehetnek például laptop vagy mobil telefon
elvesztése, személyes adatok nem biztonságos tárolása, adatok nem biztonságos
továbbítása, szerződő felek adatainak illetéktelen másolása, továbbítása,
szerver elleni támadások, honlap feltörése.
2. Az adatvédelmi incidensek
megelőzése, kezelése, a vonatkozó jogi előírások betartása Adatkezelő
vezetőjének (Adatkezelő) feladata.
3. Amennyiben Adatkezelő
munkavállalói a feladataik ellátása során adatvédelmi incidenst észlelnek (vagy
az érintett feléjük adatvédelmi incidenst jelez), haladéktalanul értesíteniük
kell az Adatkezelőt.
4. Adatvédelmi incidens
bejelentése esetén az Adatkezelő haladéktalanul megvizsgálja a bejelentést és
megállapítja:
– az incidens
bekövetkezésének időpontját és helyét,
– az incidens
megtörténtét, körülményeit, hatásait,
– az incidens során
kompromittálódott adatok körét,
– az érintett személyek körét,
– az incidens elhárítása
érdekében tett intézkedéseket,
– a kár megelőzése, elhárítása,
csökkentése érdekében tett intézkedéseket.
5. Adatvédelmi incidens
bekövetkezése esetén az érintett rendszereket, személyeket, adatokat be kell
határolni, el kell különíteni és gondoskodni kell az incidens bekövetkezését
alátámasztó bizonyítékok begyűjtéséről és megőrzéséről. Ezt követően lehet megkezdeni
a károk helyreállítását és a jogszerű működés visszaállítását.
6. Az adatvédelmi incidensekről Adatkezelő
nyilvántartást vezet, amely tartalmazza:
– az érintett személyes adatok
körét,
– az adatvédelmi incidenssel
érintettek körét és számát,
– az adatvédelmi incidens
időpontját,
– az adatvédelmi incidens
körülményeit, hatásait,
– az adatvédelmi incidens
orvoslására megtett intézkedéseket,
– az adatkezelést előíró
jogszabályban meghatározott egyéb adatokat.
A nyilvántartásban szereplő
adatvédelmi incidensekre vonatkozó adatokat 3 évig meg kell őrizni.
7. Az adatvédelmi incidenst
késedelem nélkül, de legkésőbb 72 órával azután, hogy az Adatkezelő tudomására
jutott, bejelentjük az illetékes felügyeleti hatóságnak (Nemzeti Adatvédelmi és
Információszabadság Hatóság), kivéve, ha az incidens valószínűsíthetően nem jár
kockázattal a természetes személyek jogaira és szabadságaira nézve. Ha a
bejelentés nem történik meg 72 órán belül, mellékelni kell hozzá a késedelem
igazolására szolgáló indokokat is.
Az adatfeldolgozónak az
adatvédelmi incidenst az arról való tudomásszerzést követően indokolatlan
késedelem nélkül be kell jelentenie Adatkezelő Adatkezelője felé.
A bejelentés tartalmára vonatkozó
rendelkezéseket a GDPR 33. cikk (3) bekezdése tartalmazza.
8. Adatkezelő késedelem nélkül
tájékoztatja az érintettet az adatvédelmi incidensről, valamint a megtett
intézkedésekről.
9. Jogainak megsértése esetén az
érintett jogosult arra, hogy panaszt tegyen az illetékes felügyeleti
hatóságként működő Nemzeti Adatvédelmi és Információszabadság Hatóságnál:
postacím: 1530 Budapest, Pf.: 5.
cím: 1055 Budapest, Falk Miksa u.
9-11.
telefon: +36 (1) 391-1400, fax:
+36 (1) 391-1410
E-mail: ugyfelszolgalat@naih.hu
URL: https://naih.hu
A panaszügyintézés rendjéről
szóló tájékoztató az alábbi linken olvasható el:
http://naih.hu/panaszuegyintezes-rendje.html
Az illetékes felügyeleti hatóság
jogilag kötelező erejű döntésével szemben az érintett bírósági jogorvoslatra
jogosult.
XVII. Fejezet
Záró rendelkezések
1. A Tájékoztató megállapítására
és módosítására Adatkezelő jogosult.
Legyesbénye, 2026.04.22.