Vásárlási feltételek
MDExpert Pharma Korlátolt Felelősségű Társaság
Hatálybalépésének időpontja: 2024-12-20
1. FEJEZET
Bevezető és értelmező rendelkezések
1.1. A szabályzat célja
Jelen szabályzat célja, hogy rögzítse azokat az általános adatvédelmi szabályokat és előírásokat, amelyek a személyes adatok kezelésére vonatkoznak annak érdekében, hogy a személyes adatok védelméhez fűződő jog érvényesülése biztosítva legyen.
Jelen Keretszabályzat Adatkezelő által bármikor egyoldalúan módosítható és/vagy visszavonható, az érintettek egyidejű tájékoztatásával. A tájékoztatás a honlapon történő közzététellel, illetve a változás jellegétől függően az Érintettek közvetlen értesítésével valósul meg.
1.2. Az Adatkezelő azonosítása
adatkezelő neve: MDExpert Pharma Korlátolt Felelősségű Társaság (továbbiakban Adatkezelő, Társaság)
székhely: 2040 Budaörs, Baross utca 89.
adószám: 24906247-2-13
képviseli: Kecskeméti Mihály László ügyvezető
e-mail:office@mdexpert.hu
telefonszám: +36202712535 web: https://mdexpert.hu/
- Adatkezelés helye: 2040 Budaörs, Baross utca
1.4. Fogalmak
„személyes adat”: azonosított vagy azonosítható természetes személyre („érintett”) vonatkozó bármely információ; azonosítható az a természetes személy, aki közvetlen vagy közvetett módon, különösen valamely azonosító, például név, szám, helymeghatározó adat, online azonosító vagy a természetes személy testi, fiziológiai, genetikai, szellemi, gazdasági, kulturális vagy szociális azonosságára vonatkozó egy vagy több tényező alapján azonosítható;
„különleges adat”: a személyes adatok különleges kategóriáiba tartozó minden adat, azaz a faji vagy etnikai származásra, politikai véleményre, vallási vagy világnézeti meggyőződésre vagy szakszervezeti tagságra utaló személyes adatok, valamint a genetikai adatok, a természetes személyek egyedi azonosítását célzó biometrikus adatok, az egészségügyi adatok és a természetes személyek szexuális életére vagy szexuális irányultságára vonatkozó személyes adatok;
„egészségügyi adat”: egy természetes személy testi vagy pszichikai egészségi állapotára vonatkozó személyes adat, ideértve a természetes személy számára nyújtott egészségügyi szolgáltatásokra vonatkozó olyan adatot is, amely információt hordoz a természetes személy egészségi állapotáról;
„adatkezelés”: az alkalmazott eljárástól függetlenül az adaton végzett bármely művelet vagy műveletek összessége, így különösen gyűjtése, felvétele, rögzítése, rendszerezése, tárolása, megváltoztatása, felhasználása, lekérdezése, továbbítása, nyilvánosságra hozatala, összehangolása vagy összekapcsolása, zárolása, törlése és megsemmisítése, valamint az adat további felhasználásának megakadályozása, fénykép-, hang- vagy képfelvétel készítése, valamint
a személy azonosítására alkalmas fizikai jellemzők (pl. ujj- vagy tenyérlenyomat, DNS-minta, íriszkép) rögzítése. Jelen szabályzat alkalmazása során adatkezelésen minden esetben személyes adatok kezelését értjük;
„álnevesítés”: a személyes adatok olyan módon történő kezelése, amelynek következtében további információk felhasználása nélkül többé már nem állapítható meg, hogy a személyes adat mely konkrét természetes személyre vonatkozik, feltéve hogy az ilyen további információt külön tárolják, és technikai és szervezési intézkedések megtételével biztosított, hogy azonosított vagy azonosítható természetes személyekhez ezt a személyes adatot nem lehet kapcsolni;
„anonimizálás”: olyan személyes adatok, amelyeket olyan módon tettek azonosításra alkalmatlanná, amelynek következtében az érintett nem vagy többé nem azonosítható.
„adattörlés”: az adat felismerhetetlenné tétele oly módon, hogy a helyreállítása többé nem lehetséges;
„adattovábbítás”: az adat meghatározott harmadik személy számára történő hozzáférhetővé tétele;
„adattovábbítás külföldre”: személyes adatok továbbítása az Európai Gazdasági Térségen (az Európai Unió országai, valamint Izland, Norvégia és Liechtenstein) kívüli, harmadik országban adatkezelési tevékenységet folytató adatkezelőhöz;
„automatizált adatkezelés”: a személyes adatok emberi közreműködés nélkül, technológiai eszközökkel megvalósuló kezelése;
„automatizált döntéshozatal”: olyan döntés meghozatalára irányuló eljárás, amelyet emberi közreműködés nélkül, technológiai eszközökkel hajtanak végre;
„profilalkotás”: személyes adat bármely olyan – automatizált módon történő – kezelése, amely az érintett személyes jellemzőinek, különösen a munkahelyi teljesítményéhez, gazdasági helyzetéhez, egészségi állapotához, személyes preferenciáihoz vagy érdeklődéséhez, megbízhatóságához, viselkedéséhez, tartózkodási helyéhez vagy mozgásához kapcsolódó jellemzőinek értékelésére, elemzésére vagy előrejelzésére irányul;
„adatkezelő”: az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely a személyes adatok kezelésének céljait és eszközeit önállóan vagy másokkal együtt meghatározza; ha az adatkezelés céljait és eszközeit az uniós vagy a tagállami jog határozza meg, az adatkezelőt vagy az adatkezelő kijelölésére vonatkozó különös szempontokat az uniós vagy a tagállami jog is meghatározhatja;
„adatfeldolgozó”: az a természetes vagy jogi személy, amely a Társasággal kötött szerződés alapján, az adatkezelő utasítása és irányítása alapján személyes adatokat kezel, a személyes adatokon technikai műveleteket végez;
„érintett”: a Társaság munkavállalója, vagy külső természetes személy, aki a kezelt személyes adat alapján azonosított vagy – közvetlenül vagy közvetve – azonosítható (különösen valamely azonosító, például név, szám, helymeghatározó adat, online azonosítható vagy a természetes személy testi, fiziológiai, szellemi, gazdasági, kulturális vagy szociális azonosságára vonatkozó egy vagy több tényező alapján);
„címzett”: az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, akivel vagy amellyel a személyes adatot közlik, függetlenül attól, hogy harmadik fél-e. Azon közhatalmi szervek, amelyek egy egyedi vizsgálat keretében az uniós vagy a tagállami joggal összhangban férhetnek hozzá személyes adatokhoz, nem minősülnek címzettnek; az említett adatok e közhatalmi szervek általi kezelése meg kell, hogy feleljen az adatkezelés céljainak megfelelően az alkalmazandó adatvédelmi szabályoknak;
„harmadik fél”: az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely nem azonos az érintettel, az adatkezelővel, az adatfeldolgozóval vagy azokkal a személyekkel, akik az adatkezelő vagy adatfeldolgozó közvetlen irányítása alatt a személyes adatok kezelésére felhatalmazást kaptak;
„az érintett hozzájárulása”: az érintett akaratának önkéntes, konkrét és megfelelő tájékoztatáson alapuló és egyértelmű kinyilvánítása, amellyel az érintett nyilatkozat vagy a megerősítést félreérthetetlenül kifejező cselekedet útján jelzi, hogy beleegyezését adja az őt érintő személyes adatok kezeléséhez;
„adatvédelmi incidens”: a biztonság olyan sérülése, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi;
„felügyeleti hatóság”: A GDPR 51. cikknek megfelelően létrehozott független közhatalmi szerv, mely Magyarországon a Nemzeti Adatvédelmi és Információszabadság Hatóság;
„nyilvántartási rendszer”: a személyes adatok bármely módon – centralizált, decentralizált vagy funkcionális vagy földrajzi szempontok szerint – tagolt állománya, amely meghatározott ismérvek alapján hozzáférhető;
„adatvédelmi hatásvizsgálat”: olyan eljárás, amelynek során az adatkezelő a tervezett adatkezelési műveletet vagy műveleteket áttekinti, megvizsgálja az adatkezelés érintettekre gyakorolt esetleges hatását, felméri annak kockázatait, a kockázatok kezelésének módját és mindezt megfelelően dokumentálja;
1.5. A keretszabályzat hatálya és az érintettek köre
1.5.1. Tárgyi hatály
Kiterjed valamennyi azonosított vagy azonosítható természetes személyre vonatkozó bármely információra, beleértve
- a szolgáltatás nyújtása során a vállalkozás tudomására jutott személyazonosító adatokat tartalmazó feljegyzésre, vizsgálatokra, nyilvántartásra vagy bármilyen módon rögzített adatra, függetlenül annak hordozójától vagy formájától,
- az Adatkezelővel gazdasági kapcsolatban álló szervek, személyek által megismertetett személyes adatra,
- az Adatkezelővel munkaviszonyban álló személyek által megismertetett személyes adatra, az Adatkezelő tudomására hozott fenti körbe nem tartozó személyes adatokra, azok formájától, hordozójától függetlenül.
1.5.2. Területi hatály
Kiterjed az Adatkezelő székhelyére, valamennyi telephelyére, továbbá az Adatkezelő nevében végzett adatkezelés, illetve adatfeldolgozás esetén az adott adatkezelés, illetve adatfeldolgozás helyére.
1.5.3. Személyi hatály
Kiterjed
- Adatkezelő nevében adatkezelést, illetve adatfeldolgozást végző személyekre,
- Érintettekre (az a természetes személy, aki közvetlen vagy közvetett módon, különösen valamely azonosító, például név, szám, helymeghatározó adat, online azonosító vagy a természetes személy testi, fiziológiai, genetikai, szellemi, gazdasági, kulturális vagy szociális azonosságára vonatkozó egy vagy több tényező alapján azonosítható),
- Az Adatkezelő szék-, illetve telephelyén megforduló, továbbá a szolgáltatás nyújtásában közvetlenül, közvetetten részt vevő valamennyi személyre.
- FEJEZET
Az adatkezelés alapelvei és általános szabályai
2.1. Az adatkezelés alapelvei
Jogszerűség, tisztességes eljárás és átláthatóság elve
Az adatkezelő személyes és különleges adatot kizárólag tisztességesen, az érintettek számára is átlátható módon, a vonatkozó jogszabályban és belső szabályozásokban rögzített előírásoknak megfelelően kezelhet, a részükre biztosított jogosultságok rendeltetésszerű használatával. A Társaság által kezelt személyes és különleges adatok magáncélra történő felhasználása – beleértve a saját személyes adatok lekérdezését is – tilos.
Célhoz kötöttség elve
Az adatkezelő személyes adatokat kizárólag egyértelmű és jogszerű célból kezelhet. Az adatkezelésnek minden szakaszában meg kell felelnie az adatkezelés céljának, az adatok felvételének és kezelésének tisztességesnek és törvényesnek kell lennie.
Adattakarékosság, korlátozott tárolhatóság
Az adatkezelő kizárólag annyi és olyan személyes adatot kezelhet, amely az érintett egyértelmű azonosításához és a feladat ellátásához, a cél eléréséhez minimálisan szükséges, arra alkalmas. Az adatok megőrzési és törlési határidejét a cél, az adat kezelését meghatározó jogszabályok, valamint belső szabályozások előírásai alapján kell megállapítani. Amennyiben az adatkezelés célja teljesült vagy megszűnt, az adatkezelésre irányadó jogszabályban vagy belső szabályozásban meghatározott őrzési határidőt követően az adatot törölni kell.
Pontosság
Az adatkezelés során biztosítani kell az adatok pontosságát, teljességét és – amennyiben az adatkezelés céljára tekintettel szükséges – naprakészségét, valamint azt, hogy az érintettet csak az adatkezelés céljához szükséges ideig lehessen azonosítani. Amennyiben az adatkezelő tudomást szerez arról, hogy az általa kezelt személyes vagy különleges adat hibás vagy hiányos, köteles azt helyesbíteni vagy az adat helyesbítését az adat rögzítéséért felelős munkavállalónál kezdeményezni és erről mindazokat értesíteni, akiknek az adat továbbításra került.
Integritás és bizalmas jelleg
Személyes adat kezelésekor – ideértve a papíralapú és e-mailen történő adattovábbítást és az informatikai jogosultságok engedélyezését is – figyelemmel kell lenni arra, hogy az adatokhoz csak az férhessen hozzá, akinek a munkavégzéséhez az adat, illetve adatkör feltétlenül szükséges.
Beépített adatvédelem
Az adatkezelés módjának meghatározásakor és az adatkezelés során – a technika mindenkori állásának megfelelő – az adatkezelőnek olyan technikai és szervezési intézkedéseket kell alkalmazni, amelyek biztosítják, hogy csak a cél szempontjából
szükséges adatokat kezelje, a GDPR előírásainak megfelelően, azaz az adatkezelés során figyelemmel kell lenni arra, hogy a megfelelő technikai vagy szervezési intézkedések alkalmazásával biztosítva legyen a személyes adatok megfelelő biztonsága, az adatok jogosulatlan vagy jogellenes kezelésével, véletlen elvesztésével, megsemmisítésével vagy károsodásával szembeni védelmet is ideértve.
Elszámoltathatóság alapelve
Az adatkezelő felelős az adatvédelmi alapelveknek való megfelelésért, továbbá képesnek kell lennie e megfelelés igazolására.
2.2. Az adatkezelés jogalapjai
Személyes adatokat az adatkezelő csak abban az esetben kezelhet amennyiben valamelyik feltétel teljesül:
- az érintett a személyes adatok egy, vagy több konkrét célból történő kezeléséhez kifejezetten hozzájárul,
- az adatkezelés az érintettel kötött szerződés teljesítéséhez szükséges vagy az érintettel kötött szerződést megelőzően, az ő kérésére történik,
- az adatkezelés uniós vagy magyar jogszabályban előírt kötelezettség teljesítéséhez szükséges,
- az adatkezelés természetes személy létfontosságú érdekének védelméhez szükséges,
- az adatkezelés a Társaság vagy harmadik fél jogos érdekének érvényesítéséhez szükséges.
2.2.1. Hozzájáruláson alapuló adatkezelés
Az adatkezelésre csak akkor kerülhet sor, ha az érintett egyértelmű megerősítő cselekedettel, például írásbeli -ideértve az elektronikus úton tett -, vagy szóbeli nyilatkozattal önkéntes, konkrét, tájékoztatáson alapuló és egyértelmű hozzájárulását adja a természetes személyt érintő személyes adatok kezeléséhez. A hozzájárulást nem lehet megelőlegezni, a hallgatás nem minősül beleegyezésnek. Az adatkezelő köteles beszerezni az érintett hozzájárulását és bizonyítani, hogy a hozzájárulás megtörtént.
A hozzájárulás az ugyanazon cél vagy célok érdekében végzett összes adatkezelési tevékenységre kiterjed. Ha az adatkezelés egyszerre több célt is szolgál, akkor a hozzájárulást az összes adatkezelési célra vonatkozóan meg kell adni. Az érintettnek az adatkezeléshez történő hozzájárulását más ügyekkel kapcsolatos nyilatkozatoktól elkülönülten kell megadnia. A hozzájárulás nem lehet feltétele egy szerződés megkötésének vagy szolgáltatás igénybevételének.
Az érintett jogosult arra, hogy hozzájárulását bármikor visszavonja. A hozzájárulás visszavonása nem érinti a hozzájáruláson alapuló, a visszavonás előtti adatkezelés jogszerűségét. A hozzájárulás megadása előtt az érintettet erről tájékoztatni kell. A hozzájárulás visszavonását ugyanolyan egyszerű módon kell lehetővé tenni, mint annak megadását.
Különleges adatok esetén, melyeknek kezelése hozzájáruláson alapul, csak és kizárólag az érintett írásbeli, egyértelműen kifejezett akaratot tartalmazó nyilatkozatát fogadja el hozzájárulásként az Adatkezelő.
A mindennapi élet un. kisebb jelentőségű ügyleteiben, illetve az ügyintézés megkönnyítése és meggyorsítása céljából az Adatkezelő az érintett kifejezett hozzájárulásának értékeli a személyes adatok önként történő megadását. Ilyen a telefonszám, e-mail cím megadása kapcsolattartási adatként vagy a magánhasználatú e-mail címről történő kapcsolatfelvétel.
2.2.2. Szerződés teljesítéséhez szükséges adatkezelés
Az adatkezelés olyan szerződés teljesítéséhez szükséges, amelyben az érintett az egyik fél, vagy a szerződés megkötését megelőzően az érintett kérésére történő lépések megtételéhez szükséges.
2.2.3. Jogi kötelezettség teljesítéséhez szükséges adatkezelés
Az Adatkezelőre vonatkozó jogi kötelezettség teljesítéséhez szükséges. Ha az adatkezelésre az Adatkezelőre vonatkozó jogi kötelezettség teljesítése keretében kerül sor, vagy ha az közérdekű feladat végrehajtásához, illetve közhatalmi jogosítvány gyakorlásához szükséges, az adatkezelésnek az uniós jogban vagy valamely tagállam jogában foglalt jogalappal kell rendelkeznie. A hatályos rendelkezések alapján elegendő azonban, ha egyetlen jogszabály szolgál jogalapul több olyan adatkezelési művelethez is, amely az Adatkezelőre vonatkozó jogi kötelezettségen alapul, illetve amelyre közérdekből végzett feladat ellátásához vagy közhatalmi jogosítvány gyakorlásához van szükség.
2.2.4. Létfontosságú érdekből történő adatkezelés
A személyes adatok továbbítása jogszerűnek tekintendő, ha olyan érdek védelméhez szükséges, amely az érintett vagy valamely más személy létfontosságú érdekeinek – köztük testi épségének vagy életének – védelme szempontjából bír alapvető fontossággal és az érintettnek nem áll módjában hozzájárulását megadni.
Más természetes személy létfontosságú érdekeire hivatkozással személyes adatkezelésre csak akkor kerülhet sor, ha a szóban forgó adatkezelés egyéb jogalapon nem végezhető. A személyes adatkezelés néhány típusa szolgálhat egyszerre fontos közérdeket és az érintett létfontosságú érdekeit is, például olyan esetben, amikor az adatkezelésre humanitárius okokból, ideértve, ha arra a járványok és terjedéseik nyomon követéséhez, vagy humanitárius vészhelyzetben, különösen természeti vagy ember által okozott katasztrófák esetében van szükség.
2.2.5. A Társaság vagy harmadik fél jogos érdekének érvényesítéséhez szükséges adatkezelés
Az adatkezelő érdekmérlegelési tesztet folytat le annak igazolására, hogy a Társaság jogos érdeke arányosan korlátozza az érintettek személyes adatok védelméhez való jogát, magánszféráját.
2.3. Különleges adat kezelésének szabályai
Különleges adatot az Adatkezelő csak abban az esetben kezelhet, amennyiben:
- az érintett a személyes adatok egy, vagy több konkrét célból történő kezeléséhez kifejezetten hozzájárul (amennyiben a hozzájárulást uniós jog vagy magyar jogszabály nem tiltja),
- az adatkezelés a foglalkoztatást, valamint a szociális biztonságot és szociális védelmet szabályozó jogi előírásokból fakadó kötelezettségek teljesítése és jogok gyakorlása érdekében szükséges,
- az adatkezelés természetes személy létfontosságú érdekének védelméhez szükséges és az érintett fizikai vagy jogi cselekvőképtelensége folytán nem képes hozzájárulást adni,
- az adatkezelés olyan személyes adatokra vonatkozik, amelyeket az érintett kifejezetten nyilvánosságra hozott,
- az adatkezelés jogi igények előterjesztéséhez, érvényesítéséhez, illetve védelméhez szükséges,
- az adatkezelés jelentős közérdek miatt szükséges, uniós vagy magyar jogszabály alapján (amely az érintett alapvető jogait és érdekeit védő megfelelő garanciákról is rendelkezik),
- az adatkezelés megelőző egészségügyi vagy munkahelyi egészségügyi célokból, a munkavállaló munkavégzési képességének felmérése, orvosi diagnózis felállítása, egészségügyi vagy szociális ellátás vagy kezelés nyújtása, illetve egészségügyi vagy szociális rendszerek és szolgáltatások irányítása érdekében szükséges, uniós vagy magyar jogszabály alapján vagy egészségügyi szakemberrel kötött szerződés értelmében (ha az adatok kezelése olyan szakember által vagy olyan szakember felelőssége mellett történik, aki jogszabály, vagy állami szerv által megállapított egyéb szabály szerinti szakmai titoktartási kötelezettséggel tartozik),
- az adatkezelés a népegészségügy területét érintő olyan közérdekből szükséges, mint a határokon át terjedő súlyos egészségügyi veszélyekkel szembeni védelem vagy az egészségügyi ellátás, a gyógyszerek és az orvostechnikai eszközök magas színvonalának és biztonságának a biztosítása, és olyan jogszabály alapján történik, amely az érintett alapvető jogait és érdekeit védő megfelelő garanciákról is rendelkezik (különösen a szakmai titoktartásra vonatkozóan),
- az adatkezelés közérdekű archiválás céljából, tudományos és történelmi kutatási célból vagy statisztikai célból szükséges olyan uniós vagy magyar jogszabály alapján (amely az érintett alapvető jogait és érdekeit védő megfelelő garanciákról is rendelkezik).
2.4. Az adattovábbítás szabályai
Személyes adatot az adatkezelő harmadik személy (a Társaságon és az érintetten kívüli személy) részére akkor továbbíthat, ha az adatok továbbítását jogszabály nem tiltja és az adattovábbítás megfelelő jogalappal, célhoz kötötten, az adatbiztonsági szabályok betartásával történik. A személyes adatok továbbítását az adatot továbbító köteles visszakereshető módon dokumentálni.
Külföldre történő adattovábbítással (nemzetközi adattovábbítással) kapcsolat os speciális szabályok: Az Európai Gazdasági Térség (a továbbiakban: EGT) tagállamba irányuló adattovábbítást úgy kell tekinteni, mintha Magyarország területén belüli adattovábbításra kerülne sor.
Harmadik országban (nem EGT tagállamba) adatkezelést folytató adatkezelő részére személyes adat továbbítható:
- az Európai Unió Bizottságának megfelelőségi határozata alapján,
- ha a címzett adatkezelő vagy adatfeldolgozó megfelelő garanciákat nyújt az adatok kezelésével kapcsolatban (pl. jóváhagyott magatartási kódex, vagy jóváhagyott tanúsítási mechanizmus, kötelező erejű vállalati szabályok), vagy az illetékes felügyeleti hatóság az adattovábbítást engedélyezi,
- a különleges helyzetekre vonatkozó eltérések esetén.
Különleges helyzetre vonatkozó eltérésnek minősül, ha az érintett az adattovábbításhoz hozzájárult azt követően, hogy tájékoztatták az adattovábbításból eredő – az Európai Unió Bizottságának megfelelőségi határozata és a megfelelő garanciák hiányából fakadó – esetleges kockázatokról,
- az adattovábbítás az érintett és a Társaság közötti szerződés teljesítéséhez, vagy az érintett kérésére hozott, szerződést megelőző intézkedések végrehajtásához szükséges,
- az adattovábbítás a Társaság és valamely más természetes vagy jogi személy közötti, az érintett érdekét szolgáló szerződés megkötéséhez vagy teljesítéséhez szükséges,
- az adattovábbítás fontos közérdekből szükséges,
- az adattovábbítás jogi igények előterjesztése, érvényesítése és védelme miatt szükséges,
- az adattovábbítás az érintett vagy valamely más személy létfontosságú érdekeinek védelme miatt szükséges, és az érintett fizikailag vagy jogilag képtelen a hozzájárulás megadására,
- a továbbított adatok olyan nyilvántartásból származnak, amely az uniós vagy a tagállami jog értelmében a nyilvánosság tájékoztatását szolgálja, és amely vagy általában a nyilvánosság, vagy az ezzel kapcsolatos jogos érdekét igazoló bármely személy számára betekintés céljából hozzáférhető (ha a jogszabály által a betekintésre megállapított feltételek teljesülnek).
Amennyiben a Harmadik országban (nem EGT tagállamban) adatkezelést folytató adatkezelő részére személyes adat továbbíthatóságának feltételei nem állnak fenn, harmadik országba történő adattovábbítás csak akkor történhet, ha az adattovábbítás nem ismétlődő, csak korlátozott számú érintettre vonatkozik, valamint a Társaság olyan kényszerítő erejű jogos érdekében szükséges, amely érdekhez képest nem élveznek elsőbbséget az érintett érdekei, jogai és szabadságai, és a Társaság az adattovábbítás minden körülményét megvizsgálta, és e vizsgálat alapján megfelelő garanciákat nyújtott a személyes adatok védelme tekintetében.
2.5. Az adatfeldolgozók igénybevételének szabályai
Adatfeldolgozási tevékenységet az adatfeldolgozó, a Társasággal kötött szerződés alapján, a Társaság utasításai szerint végezhet. Az adatfeldolgozás lényeges követelményeit az adott szerződésben kötelezően rögzíteni kell, e követelmények szerződésben való rögzítéséért, továbbá a szerződés hatálya alatt e követelmények teljesülésének figyelemmel kíséréséért az ügyvezető a felelős.
Az Adatkezelő olyan adatfeldolgozókat vehet igénybe, amelyek megfelelő garanciákat nyújtanak – különösen a szakértelem, a megbízhatóság és az erőforrások tekintetében – arra vonatkozóan, hogy a jogszabályokban meghatározott követelmények teljesülését biztosító technikai és szervezési intézkedéseket végrehajtják, ideértve az adatkezelés biztonságát is.
Az adatkezelés adatfeldolgozó általi elvégzését uniós vagy tagállami jog alapján létrejött szerződés vagy egyéb jogi aktus is szabályozhatja, amely köti az adatfeldolgozót az Adatkezelővel szemben, meghatározza az adatkezelés tárgyát és időtartamát, az adatkezelés jellegét és céljait, a személyes adatok típusát és az érintettek kategóriáit, figyelembe véve az adatfeldolgozóra az elvégzendő adatkezelés kapcsán háruló konkrét feladatokat és felelősségeket, valamint az érintettek jogait és szabadságait érintő kockázatot is.
Az adatkezelésnek az Adatkezelő nevében való elvégzését követően az adatfeldolgozó az Adatkezelő választása szerint visszaszolgáltatja vagy törli a személyes adatokat, kivéve, ha az adatfeldolgozóra alkalmazandó uniós vagy tagállami jog előírja azok tárolását.
2.5.1. Az adatfeldolgozók köre
Az Adatkezelő a jelen Keretszabályzatban ismertetett adatkezelési célok elérése során a személyes adatok kezelésével összefüggésben egyes adatkezelési műveletek esetén adatfeldolgozót von be, így a személyes adatokat egyéb címzettek részére továbbítja a következők szerint:
2.6. Adatbiztonság
Az adatkezelő gondoskodik az adatok biztonságáról. Ennek érdekében megteszi a szükséges technikai és szervezési intézkedéseket, amelyek a konkrét adatkezelésre irányadó jogszabályok, adat- és titokvédelmi előírások érvényre juttatásához szükségesek, mind az elektronikus információs rendszerben tárolt, mind a hagyományos, papír alapú adathordozókon tárolt adatállományok tekintetében.
Az adatkezelő az általa alkalmazott eljárásokkal és technikai eszközökkel az adatokat védi a jogosulatlan hozzáférés, megváltoztatás, továbbítás, nyilvánosságra hozatal, törlés vagy megsemmisítés, valamint a véletlen megsemmisülés és sérülés, továbbá az alkalmazott technika megváltozásából fakadó hozzáférhetetlenné válás ellen.
Az adatkezelőnek biztosítania kell, hogy az elektronikus nyilvántartásokban kezelt adatok — kivéve, ha azt jogszabály lehetővé teszi — közvetlenül ne legyenek összekapcsolhatók és az érintetthez rendelhetők.
A megfelelő intézkedések körét a tudomány és a technológia állása, a megvalósítás költségei, az adatkezelés jellege, hatóköre és körülményei, valamint a kapcsolódó kockázatok köre, és az adott szervezet sajátosságai határozzák meg. Az adatbiztonságot zárt informatikai rendszer biztosítja.
2.7. Az adatvédelmi incidensek
2.7.1. Az adatvédelmi incidens fogalma
Az adatvédelmi incidens az adatbiztonság olyan sérelme, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, módosítását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi.
2.7.2. Az adatvédelmi incidensek fajtái
- „titoksértés”: személyes adatok jogosulatlan vagy véletlen közlése vagy az ilyen adatokhoz való jogosulatlan vagy véletlen hozzáférés;
- „sértetlenségi adatsértés”: személyes adatok jogosulatlan vagy véletlen módosítása;
- „hozzáférhetőségi adatsértés”: a személyes adatokhoz való hozzáférés véletlen vagy jogosulatlan elvesztése, vagy a személyes adatok véletlen vagy jogosulatlan megsemmisítése. Ezen kör alá nem tartoznak azon esetek, amikor a személyes adatok tervezett rendszerkarbantartás miatt nem hozzáférhetőek.
2.7.3. Az adatvédelmi incidensek lehetséges következményei
Az adatvédelmi incidensek hátrányos hatásokat okozhatnak az egyénekre, ezek a hatások pedig fizikai, vagyoni vagy nem vagyoni károkhoz vezethetnek. Ilyen kár lehet többek között a személyes adataik feletti rendelkezés elvesztése vagy a jogaik korlátozása, a hátrányos megkülönböztetés, a személyazonosság-lopás vagy a személyazonossággal való visszaélés, a pénzügyi veszteség, az álnevesítés engedély nélküli feloldása, a jó hírnév sérelme, valamint a szakmai titoktartási kötelezettség által védett személyes adatok bizalmas jellegének sérülése. E körbe tartozik még az egyéneket sújtó egyéb jelentős gazdasági vagy szociális hátrány is.
2.7.4. Adatvédelmi incidens kezelése
Az adatvédelmi incidensek megelőzése, a bekövetkezés esetén a kezelése, továbbá a vonatkozó jogi előírások betartása és betartatása az Adatkezelő ügyvezetőjének a feladata.
A megelőzéssel kapcsolatos minimális intézkedés: az informatikai rendszerekben kötelező naplózni és elemezni valamennyi hozzáférést és az esetleges hozzáférési kísérleteket. Amennyiben az Adatkezelő munkatársai adatvédelmi incidenst észlelnek, haladéktalanul értesíteniük kell az ügyvezetőt.
Bejelentés esetén a Társaság ügyvezetője – az illetékesek bevonásával – haladéktalanul megvizsgálja az esetet, és eldönti, hogy valóban incidensről, vagy pedig téves riasztásról van szó. A vizsgálandó és megállapítandó szempontok:
- az incidens bekövetkezésének időpontja és helye,
- az incidens leírása, hatásai,
- kompromittálódott adatok köre és mennyisége,
- a kompromittálódott adatokkal érintett természetes személyek köre,
- incidens elhárítása érdekében tett intézkedések leírása,
- a további károk megelőzése, elhárítása vagy csökkentése érdekében tett intézkedések megtétele.
Adatvédelmi incidens bekövetkeztekor meg kell határozni és el kell különíteni az érintett rendszereket, és gondoskodni kell az incidenst előidéző bizonyítékok összegyűjtéséről és azok megőrzéséről. Mindezt követően meg kell kezdeni a károk helyreállítását és a jogszerű működés visszaállítását.
2.7.5. Az adatvédelmi incidensek nyilvántartása
Az Adatkezelő ügyvezetője köteles bejelenteni a tudomására jutott adatvédelmi incidenst az illetékes felügyeleti hatóságnál. A bejelentést indokolatlan késedelem nélkül, legkésőbb 72 órával az adatvédelmi incidens tudomására jutásától meg kell tennie.
Az adatvédelmi incidensről szóló bejelentésben ismertetni kell az adatvédelmi incidens jellegét, beleértve – ha lehetséges – az érintettek kategóriáit és hozzávetőleges számát, valamint az incidenssel érintett adatok kategóriáit és hozzávetőleges számát.
A bekövetkezett adatvédelmi incidensekről nyilvántartást kell vezetni, amelynek minimum az alábbiakat kell tartalmaznia:
- az érintett személyes adatok körét,
- az adatvédelmi incidenssel érintettek körét és számát,
- az adatvédelmi incidens időpontját,
- az adatvédelmi incidens körülményeit, hatásait,
- az adatvédelmi incidens orvoslására megtett intézkedéseket,
- az adatkezelést előíró jogszabályban meghatározott egyéb adatokat.
- FEJEZET
Az érintettek jogai
3.1. Az előzetes tájékoztatáshoz való jog
Az érintetteket az adatkezelés megkezdése előtt egyértelműen, tömören, átlátható, közérthető, könnyen hozzáférhető formában – az adatalanyok nyelvén – tájékoztatni kell az adataik kezelésével kapcsolatos minden alábbi tényezőről:
- az adatkezelő és képviselője – ha értelmezhető az adatfeldolgozó – nevéről, elérhetőségéről,
- a kezelt adatok kategóriáiról, az adatkezelés céljáról és jogalapjáról,
- érdekmérlegelésen alapuló jogalap esetén a jogos érdek megnevezéséről,
- a kezelt adatok megőrzésének időtartamáról, valamint annak meghatározásának szempontjairól,
- az adatkezelés elmaradásának jogkövetkezményéről,
- a kezelt adatok gyűjtésének forrásáról,
- a kezelt személyes adatok továbbítása vagy tervezett továbbítása esetén az adattovábbítás címzettjeinek köréről,
- harmadik országba való továbbítással kapcsolatos információkról, garanciákról,
- az érintetteket a törvények alapján megillető jogokról, valamint azok érvényesítésének módjáról,
- az adatkezelés körülményeivel összefüggő minden esetleges további érdemi tényről.
3.2. Hozzáféréshez való jog
A folyamatban lévő adatkezelések esetén az érintettet kérelmére a Társaság tájékoztatja arról, hogy személyes adatait maga a Társaság, illetve a megbízásából vagy rendelkezése alapján eljáró adatfeldolgozó kezeli-e.
Ha az érintett személyes adatait az adatkezelő vagy a megbízásából vagy rendelkezése alapján eljáró adatfeldolgozó kezeli, a Társaság az érintett rendelkezésére bocsátja az érintett általa és a megbízásából vagy rendelkezése alapján eljáró adatfeldolgozó által kezelt személyes adatait és közli vele az alábbi információkat:
- a kezelt személyes adatok forrását, körét, kezelésének célját és jogalapját,
- a kezelt személyes adatok megőrzésének időtartamát, vagy az időtartam meghatározásának szempontjait,
- a kezelt személyes adatok továbbítása esetén az adattovábbítás címzettjeinek körét, külföldi adattovábbítás esetén az adatkezelés biztonságára vonatkozó garanciákat,
- az érintettet megillető jogokat, valamint azok érvényesítésének módját,
- automatizált döntéshozatal alkalmazásának esetén annak tényét, a módszer és a következmények rövid leírását,
- az érintett személyes adatainak kezelésével összefüggésben felmerült adatvédelmi incidensek bekövetkezésének körülményeit, azok hatásait és az azok kezelésére tett intézkedéseket.
A Társaság az érintett kérésére rendelkezésre bocsátja a személyes adatainak másolatát, ha a másolat igénylése nem érinti hátrányosan mások jogait és szabadságait. A másolatok kérése első alkalommal díjmentes, minden további másolatért a Társaság adminisztratív költségeken alapuló díjat számíthat fel.
3.3. Személyes adat helyesbítéséhez való jog
Amennyiben a Társaság, vagy adatfeldolgozója által kezelt személyes adatok pontatlanok, helytelenek vagy hiányosak, azokat – különösen az érintett kérelmére – haladéktalanul pontosítja vagy helyesbíti, illetve - ha az adatkezelés céljával összeegyeztethető - az érintett által rendelkezésre bocsátott további személyes adatokkal vagy az érintett által a kezelt személyes adatokhoz fűzött nyilatkozattal kiegészíti. Ha a Társaság a személyes adatokat helyesbíti, vagy kiegészíti, erről tájékoztatja azt az adatkezelőt, amely részére a helyesbítéssel érintett személyes adatot továbbította.
3.4. Korlátozáshoz való jog
Az érintett kérelmére a Társaság korlátozza az adatkezelést, amennyiben:
- az érintett vitatja az adatok pontosságát és az adatok ellenőrzése folyamatban van;
- az adatkezelés jogellenes, de az érintett az adatok törlése helyett azok korlátozását kéri;
- az adatkezelés célja megszűnt, de az érintett igényli az adatokat jogi igények előterjesztéséhez, érvényesítéséhez, védelméhez;
- az érintett tiltakozott az adatkezelés ellen és a tiltakozás elbírálása folyamatban van.
Ha az adatkezelés korlátozás alá esik, az adatokat a Társaság, illetve adatfeldolgozója - a tárolás kivételével - kizárólag az érintett hozzájárulásával, jogi igényeinek előterjesztéséhez, a Keretszabályzat érvényesítéséhez vagy védelméhez, más természetes vagy jogi személy jogainak védelme érdekében, vagy az Unió, illetve valamely tagállam fontos közérdekéből kezelheti.
Ha a Társaság az adatkezelést korlátozza, erről tájékoztatja azt az adatkezelőt, amely részére a korlátozással érintett személyes adatot továbbította. Az adatkezelés korlátozásának feloldásáról a Társaság az érintettet előzetesen tájékoztatja.
3.5. Személyes adat törléséhez való jog („az elfeledtetéshez való jog”)
Az érintett kérelmére a Társaság, vagy adatfeldolgozója által kezelt személyes adatot törölni kell, ha az alábbi indokok valamelyike fennáll:
- kezelése jogellenes,
- az adatkezelés célja megszűnt, vagy a cél eléréséhez az adatok további kezelése nem szükséges;
- az érintett hozzájárulását visszavonta és az adatkezelésnek nincs más jogalapja;
- az adatok tárolásának jogszabály általi megengedett ideje lejárt;
- az adatok törlését jogszabály, hatóság vagy bíróság elrendelte;
- az érintett tiltakozott az adatkezelés ellen és nincs elsőbbséget élvező jogszerű ok az adatkezelésre.
A Társaság a személyes adat törlését megtagadhatja, ha az adat kezelése véleménynyilvánítás szabadságához és a tájékozódáshoz való jog gyakorlásához uniós, vagy magyar jog alapján kötelezettség teljesítése céljából, közérdekből, vagy közhatalmi jogosítvány gyakorlása keretében végzett feladat végrehajtása céljából, népegészségügyet érintő közérdekből, közérdekű archiválás, tudományos és történelmi kutatás céljából, vagy statisztikai célból vagy az adatkezelés jogi igények előterjesztéséhez, érvényesítéséhez, védelméhez szükséges.
Ha a Társaság az adatokat törli, erről tájékoztatja azt az adatkezelőt, amely részére a törléssel érintett személyes adatot továbbította.
3.6. Adathordozhatósághoz való jog
Amennyiben az adatkezelés hozzájárulás, vagy a szerződéses jogalap alapján történik, az érintett kérelmére a Társaság személyes adatait tagolt, széles körben használt, géppel olvasható formátumban átadja, vagy azokat – amennyiben ez technikailag megvalósítható – egy másik adatkezelőnek továbbítja, illetve biztosítja az érintett részére a továbbítást.
Az adathordozhatósághoz való jog nem biztosítható, ha az adatot törölni kell, vagy az adatkezelés közérdekből, vagy közhatalmi jogosítvány gyakorlása keretében végzett feladat végrehajtása céljából szükséges.
3.7. Tiltakozáshoz való jog
Az érintett saját helyzetével kapcsolatos okokból bármikor tiltakozhat személyes adatainak közérdekű célból, vagy a jogos érdek érvényesítésén alapuló kezelése ellen.
A Társaság a tiltakozást a kérelem benyújtásától számított legrövidebb időn belül, de legfeljebb 15 napon belül megvizsgálja, annak megalapozottsága kérdésében döntést hoz, döntéséről a kérelmezőt írásban tájékoztatja. Ha a Társaság az érintett tiltakozásának megalapozottságát megállapítja, az adatkezelést – beleértve a további adatfelvételt és adattovábbítást is – megszünteti, és az adatokat zárolja, valamint a tiltakozásról, továbbá az annak alapján tett intézkedésekről értesíti mindazokat, akik részére a tiltakozással érintett személyes adatot korábban továbbította, és akik kötelesek intézkedni a tiltakozási jog érvényesítése érdekében.
3.8. Kártérítéshez és sérelemdíjhoz való jog
Ha a Társaság az érintett adatainak jogellenes kezelésével vagy az adatbiztonság követelményeinek megszegésével másnak kárt okoz, köteles azt megtéríteni.
Ha a Társaság az érintett adatainak jogellenes kezelésével vagy az adatbiztonság követelményeinek megszegésével az érintett személyiségi jogát megsérti, az érintett az adatkezelőtől sérelemdíjat követelhet.
A Társaság és adatfeldolgozója az érintettel szemben a kárért egyetemlegesen felelnek, a sérelemdíjat egyetemlegesen kötelesek megfizetni. Az adatfeldolgozó mentesül a kártérítés vagy sérelemdíj megfizetése alól, ha bizonyítja, hogy feladatait a jogszabályi követelmények alapján és a Társaság utasításai szerint látta el.
Nem kell megtéríteni a kárt és nem követelhető a sérelemdíj, ha a Társaság bizonyítja, hogy a kárt vagy jogsérelmet az adatkezelés körén kívül álló, elháríthatatlan ok idézte elő, vagy a sérelmet szenvedő szándékos vagy súlyosan gondatlan magatartásából származott vagy, ha bizonyítja, hogy a kárt előidéző eseményért őt semmilyen módon nem terheli felelősség.
3.9. Az érintett tájékoztatása az adatvédelmi incidensről
Ha az adatvédelmi incidens valószínűsíthetően magas kockázattal jár a természetes személyek jogaira és szabadságaira nézve, az Adatkezelőnek indokolatlan késedelem nélkül tájékoztatnia kell az érintettet az adatvédelmi incidensről. E tájékoztatásban világosan és közérthetően ismertetni kell az adatvédelmi incidens jellegét, és közölni kell a GDPR 34. cikk (1)-(2) bekezdésében foglaltakat. Az érintettet nem kell az tájékoztatni, ha GDPR 34. cikk (3) bekezdésében foglalt feltételek bármelyike teljesül.
3.10. Visszavonási jog
Az érintett jogosult arra, hogy hozzájárulását bármikor visszavonja. A hozzájárulás visszavonása nem érinti a hozzájáruláson alapuló, a visszavonás előtti adatkezelés jogszerűségét.
3.11. Felügyeleti hatóságnál történő panasztételhez való jog (hatósági jogorvoslathoz való jog)
Az érintett jogosult arra, hogy panaszt tegyen a felügyeleti hatóságnál. Az a felügyeleti hatóság, amelyhez a panaszt benyújtották, köteles tájékoztatni az ügyfelet a panasszal kapcsolatos eljárási szabályokról.
Felügyeleti hatóság: Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
székhely (ügyfélszolgálat): 1055 Budapest, Falk Miska utca 9-11. postacím: 1363 Budapest Pf. 5;
honlap: http://www.naih.hu;
telefon: (+36 1) 391 1400;
e-mail: ugyfelszolgalat@naih.hu
3.12. Bírósághoz fordulás joga
Az érintett a jogainak megsértése esetén az Adatkezelő ellen bírósághoz fordulhat. A bíróság az ügyben soron kívül jár el.
- FEJEZET
Az adatkezelők által kezelt adatok köre
4.1. A MUNKAVISZONNYAL KAPCSOLATOS ADATKEZELÉS
4.1.1. Munkaügyi személyzeti nyilvántartás (munkavállaló munkaviszonyhoz kapcsolódó személyes adatai).
A munkavállalóktól kizárólag olyan adatok kérhetőek és tarhatók nyilván, valamint olyan munkaköri alkalmassági vizsgálatok végezhetők, amelyek munkaviszony létesítéséhez, fenntartásához és megszüntetéséhez, illetve a szociális jóléti juttatások biztosításához szükségesek és a munkavállaló személyes jogait nem sértik.
Az érintettel az adatkezelés megkezdése előtt közölni kell, hogy az adatkezelés a Munka törvénykönyvén és a munkáltató jogos érdekeinek érvényesítésén, illetve az érintett hozzájárulásán alapul.
A Társaság munkáltatói jogos érdekeinek érvényesítése (Rendelet 6. cikk (1) bekezdése f)) jogcímén munkaviszony létesítése, teljesítése, vagy megszűnése céljából az alábbi munkavállalói adatokat kezeli:
Kezelt adatok köre:
- a munkavállaló neve,
- születési neve, lakcíme,
- születési helye és ideje,
- anyja neve,
- adóazonosító jele,
- TAJ száma,
- személyi igazolvány száma,
- lakcímet igazoló hatósági igazolvány száma,
- munkába lépésének kezdő és befejező időpontja,
- munkakör megnevezése, munkabérének összege,
- a bérfizetéssel, egyéb juttatásaival kapcsolatos adatok,
- munkabérből jogerős határozat vagy jogszabály, illetve írásbeli hozzájárulása alapján levonandó tartozás (amennyiben releváns),
- munkájának értékelése (amennyiben releváns),
- a munkaviszony megszűnésének módja, indokai,
- magán-nyugdíjpénztári és önkéntes kölcsönös biztosító pénztári tagság esetén a pénztár megnevezése, azonosító száma és a munkavállaló tagsági száma (amennyiben releváns) munkakörtől függően erkölcsi bizonyítványa (amennyiben releváns),
- a munkaköri alkalmassági vizsgálatok összegzése (amennyiben releváns),
- külföldi munkavállaló esetén útlevélszám, munkavállalási jogosultságot igazoló dokumentumának megnevezése és száma (amennyiben releváns),
- munkavállalót ért balesetek jegyzőkönyveiben rögzített adatok, (amennyiben releváns)
- a jóléti szolgáltatás, kereskedelmi szálláshely igénybe vételéhez szükséges adatok, (amennyiben releváns
- e-mail címe,
- telefonszáma.
Adatkezelés célja: A munkaviszony jogi kereteinek biztosítása, munkaviszony létesítése, fenntartása, munkakör betöltése, kapcsolattartás a munkavállalóval.
Adatkezelés jogalapja: Az érintett hozzájárulása (GDPR 6. cikk (1) bekezdés a) pont), jogszabályi előírás teljesítése (GDPR 6. cikk (1) bekezdés c) pont.
Adatkezelés időtartama: A foglalkoztató köteles a biztosítási jogviszonnyal kapcsolatosan felmerült munkaügyi iratokat a biztosítottjára, volt biztosítottjára irányadó öregségi nyugdíjkorhatár betöltését követő öt évig megőrizni.
Személyes adatok címzettjei: munkáltatói jogkör gyakorlója, a munkáltató vezetője, a Társaság munkaügyi feladatokat ellátó munkavállalói és adatfeldolgozói.
4.1.2. Felvételre jelentkező munkavállalók személyes adatai (pályázatok, önéletrajzok)
Kezelt adatok köre: A kezelt adatok az érintett által megadott adatok, így a név, kapcsolattartáshoz szükséges adatok (telefonszám, e-mail cím, lakcím), önéletrajz, képzettségre, végzettségre, korábbi munkatapasztalatra vonatkozó adatok.
Adatkezelés célja: A munkaviszony jogi kereteinek biztosítása, munkaviszony létesítése, fenntartása, munkakör betöltése, kapcsolatfelvétel, kapcsolattartás.
Adatkezelés jogalapja: Az érintett hozzájárulása (GDPR 6. cikk (1) bekezdés a) pont).
Adatkezelés időtartama: Amennyiben az érintett és a Társaság között a jogviszony nem jön létre, és nyilvánvaló, hogy a jogviszony létesítésére a jövőben sem kerülhet sor, az adatokat az adatkezelő haladéktalanul törli. Amennyiben az érintett és az adatkezelő között a jogviszony nem jön létre, de nem zárható ki, hogy a jogviszony létesítésére a jövőben sor kerüljön, erről az érintettet az Adatkezelő tájékoztatja. Amennyiben az érintett nem kéri az adatai törlését, az adatokat az adatkezelő legfeljebb egy évig kezeli.
Személyes adatok címzettjei: munkáltatói jogkör gyakorlója, a munkáltató vezetője, a Társaság munkaügyi feladatokat ellátó munkavállalói.
4.1.3. Adatkezelés adó- és számviteli, kifizetési kötelezettségek teljesítése céljából Kezelt adatok köre:
- a munkavállaló neve,
- születési neve,
- lakcíme,
- születési helye és ideje,
- anyja neve,
- adóazonosító jele,
- TAJ száma,
- személyi igazolvány száma,
- lakcímet igazoló hatósági igazolvány száma,
- munkába lépésének kezdő és befejező időpontja,
- munkakör megnevezése,
- munkabérének összege,
- a bérfizetéssel, egyéb juttatásaival kapcsolatos adatok,
- munkabérből jogerős határozat vagy jogszabály, illetve írásbeli hozzájárulása alapján levonandó tartozás (amennyiben releváns),
- munkájának értékelése (amennyiben releváns),
- a munkaviszony megszűnésének módja, indokai,
- magán-nyugdíjpénztári és önkéntes kölcsönös biztosító pénztári tagság esetén a pénztár megnevezése, azonosító száma és a munkavállaló tagsági száma (amennyiben releváns)
- munkakörtől függően erkölcsi bizonyítványa (amennyiben releváns),
- a munkaköri alkalmassági vizsgálatok összegzése (amennyiben releváns),
- külföldi munkavállaló esetén útlevélszám,
- munkavállalási jogosultságot igazoló dokumentumának megnevezése és száma
(amennyiben releváns),
munkavállalót ért balesetek jegyzőkönyveiben rögzített adatok, (amennyiben releváns)
a jóléti szolgáltatás, kereskedelmi szálláshely igénybe vételéhez szükséges adatokat,
(amennyiben releváns e-mail címe, telefonszáma)
Adatkezelés célja: vonatkozó jogszabály(ok) által előírt adó- és számviteli kötelezettségek teljesítése.
Adatkezelés jogalapja: jogszabályi előírás (GDPR 6. cikk (1) bekezdés c) pont).
Adatkezelés időtartama: a foglalkoztató köteles a biztosítási jogviszonnyal kapcsolatosan felmerült munkaügyi és társadalombiztosítási iratokat a biztosítottjára, volt biztosítottjára irányadó öregségi nyugdíjkorhatár betöltését követő öt évig megőrizni.
Személyes adatok címzettjei: munkáltatói jogkör gyakorlója, a munkáltató vezetője, a Társaság munkaügyi feladatokat ellátó munkavállalói, könyvelést végző alvállalkozó cég.
4.2. A FOGLALKOZTATÁSSAL KAPCSOLATOS ADATKEZELÉS
4.2.1. Céges e-mail fiók használatának ellenőrzésével kapcsolatos adatkezelés
Kezelt adatok köre: a munkavégzéshez használt egyénre szabott munkahelyi email cím és fiók.
Adatkezelés célja: munkavégzés, kapcsolattartás a céges partnerekkel, munkatársakkal.
Adatkezelés jogalapja: munkáltató jogos érdeke (GDPR 6. cikk (1) bekezdés f) pont). Adatkezelés időtartama: munkaviszony tartama alatt.
Személyes adatok címzettjei: munkáltatói jogkör gyakorlója, munkáltató vezetője.
4.2.1.1. Az ellenőrzés során az alábbi előírásokat szükséges figyelembe venni:
- Az Adatkezelő munkáltató e-mail fiókot bocsát a munkavállaló rendelkezésére annak érdekében, hogy a munkavállalók ezen keresztül tartsák egymással a kapcsolatot, vagy a munkáltató képviseletében levelezzenek az ügyfelekkel, más személyekkel, szervezetekkel.
- A munkavállaló az e-mail fiókot személyes célra nem használhatja, a fiókban személyes leveleket nem tárolhat.
- A munkáltató jogosult az e-mail fiók teljes tartalmát és használatát rendszeresen – 3 havonta – ellenőrizni. Az ellenőrzés célja az e-mail fiók használatára vonatkozó munkáltatói rendelkezés betartásának ellenőrzése, továbbá a munkavállalói kötelezettségek teljesítésének (Mt. 8.§, 52. §) ellenőrzése.
- Az ellenőrzésre a munkáltató vezetője, a munkáltatói jogkör gyakorlója, valamint a közvetlen munkahelyi vezető jogosult.
- Az ellenőrzés során biztosítani kell, hogy a munkavállaló jelen lehessen.
- Az ellenőrzés előtt tájékoztatni kell a munkavállalót arról, hogy milyen munkáltatói érdek miatt kerül sor az ellenőrzésre, munkáltató részéről ki végezheti az ellenőrzést, - milyen szabályok szerint kerülhet sor ellenőrzésre (fokozatosság elvének betartása) és mi az eljárás menete, - milyen jogai és jogorvoslati lehetőségei vannak az e-mail fiók ellenőrzésével együtt járó adatkezeléssel kapcsolatban.
- Az ellenőrzés során a fokozatosság elvét kell alkalmazni, így elsődlegesen az email címéből és tárgyából kell megállapítani, hogy az a munkavállaló munkaköri feladatával kapcsolatos és nem személyes célú. Nem személyes célú e-mailek tartalmát a munkáltató korlátozás nélkül vizsgálhatja.
- Ha jelen szabályzat rendelkezéseivel ellentétben az állapítható meg, hogy a munkavállaló az e-mail fiókot személyes célra használta, fel kell szólítani a munkavállalót, hogy a személyes adatokat haladéktalanul törölje. A munkavállaló távolléte, vagy együttműködésének hiánya esetén a személyes adatokat az ellenőrzéskor a munkáltató törli.
- A munkavállaló az e-mail fiók ellenőrzésével együtt járó adatkezeléssel kapcsolatban e szabályzatnak az érintett jogairól szóló fejezetében írt jogokkal élhet.
- Az ellenőrzésről jegyzőkönyvet szükséges készíteni.
A szükségesség – arányosság szempontrendszere
Ezen adatkezelés a munkáltató jogos gazdasági érdeke. A céges e-mail magáncélú használatának korlátozása a munkavállaló személyes adatok védelméhez való jogát korlátozza. Ezeket az érdekeket mérlegelve a munkáltató a munkavállaló személyiségi jogai korlátozhatósága mellett döntött az üzleti titok védelme érdekében, a munkáltató érdekeit preferálva. A személyiségi jog korlátozhatósága mellett szólt az is, hogy a munkavállaló feletti irányítási és ellenőrzési jog a munkaviszony sajátja (Mt. 42. § (2)), 11/A.§– tehát a munkahelyen a munkavállalónak eleve számolnia kell az ellenőrzés tényével, és az ellenőrzés technikai eszközeivel is – és személyiségi jogai ebből eredő részleges korlátozásával. Munkáltató mindent megtesz annak érdekében, hogy az ellenőrzés során a munkavállaló személyes jogai ne sérüljenek.
4.2.2. Céges laptopok, tabletek, számítógépek ellenőrzésével kapcsolatos adatkezelés Kezelt adatok köre: az informatikai eszközök adattartama.
Adatkezelés célja: a személyes adatok védelme.
Adatkezelés jogalapja: munkáltató jogos érdeke (GDPR 6. cikk (1) bekezdés f) pont). Adatkezelés időtartama: munkaviszony tartama alatt.
Személyes adatok címzettjei: munkáltatói jogkör gyakorlója, munkahelyi vezető.
4.2.2.1. Az ellenőrzés során az alábbi előírásokat szükséges figyelembe venni:
Munkáltató által a munkavállaló részére munkavégzés céljára rendelkezésre bocsátott számítógépet, laptopot, tabletet a munkavállaló főszabály szerint munkaköri feladata ellátására használhatja, ezek magáncélú használatát a Munkáltató megtiltja, ezen eszközökön a munkavállaló semmilyen személyes adatot, levelezését nem kezelhet, és nem tárolhat. A munkáltató ezen eszközökön tárolt adatokat ellenőrizheti. Ezen eszközök munkáltató általi ellenőrzésére és jogkövetkezményire egyebekben az 4.2.1.1 pont rendelkezései irányadók.
A szükségesség – arányosság szempontrendszere
Ezen adatkezelés a munkáltató jogos gazdasági érdeke. A céges laptopok, tabletek, számítógépek magáncélú használatának ellenőrzése a munkavállaló személyes adatok védelméhez való jogát korlátozza. Ezeket az érdekeket mérlegelve a munkáltató a munkavállaló személyiségi jogai korlátozhatósága mellett döntött az üzleti titok védelme érdekében, a munkáltató érdekeit preferálva. A személyiségi jog korlátozhatósága mellett szólt az is, hogy a munkavállaló feletti irányítási és ellenőrzési jog a munkaviszony sajátja (Mt. 42. § (2)), 11/A.§– tehát a munkahelyen a munkavállalónak eleve számolnia kell az ellenőrzés tényével, és az ellenőrzés technikai eszközeivel is – és személyiségi jogai ebből eredő részleges korlátozásával. Munkáltató mindent megtesz annak érdekében, hogy az ellenőrzés során a munkavállaló személyes jogai ne sérüljenek.
4.2.3. A munkahelyi internethasználat ellenőrzésével kapcsolatos adatkezelés
A munkáltató a munkahelyi internethasználatot nem korlátozza. Ennek módosítása azonnali hatállyal kihirdetésre, illetve átvezetésre kerül.
A munkaköri feladatként a Munkáltató nevében elvégzett internetes regisztrációk jogosultja a Munkáltató, a regisztráció során a Munkáltatóra utaló azonosítót, jelszót kell alkalmazni. Amennyiben a személyes adatok megadása is szükséges a regisztrációhoz, a munkaviszony megszűnésekor azok törlését köteles kezdeményezni a Munkáltató.
A munkavállaló munkahelyi internet használatát a munkáltató ellenőrizheti, amelyre és jogkövetkezményire az 4.2.1.1 pont rendelkezései irányadók.
4.2.4. Céges mobil telefon használatával kapcsolatos adatkezelés
A munkahelyi telefon adattartalma személyes adatnak minősül, ezért a mobiltelefonok használatának módját jelen Keretszabályzatban szükséges szabályozni. A munkáltató nem tiltja a céges mobiltelefonok magáncélú használatát, azonban az általános gyakorlat sz erint a munkavállalók céges mobiltelefon használata kizárólag munkahelyi feladatok ellátásával függ össze. Az ügyvezető a céges mobiltelefont a munkahelyi feladatok ellátása mellett magán célra is használja.
A munkáltató jogos érdek jogalapon tudja ellenőrizni a munkavállaló céges telefonjának használatát. Ezzel kapcsolatban érdekmérlegelési tesztet kell elvégeznie a rendszer bevezetése előtt, illetve előzetesen részletesen tájékoztatnia kell a munkavállalókat a következőkről különösen:
- milyen célból, milyen munkáltatói érdekek miatt kerülhet sor a céges mobiltelefon használatának ellenőrzésére,
- a munkáltató részéről ki végezheti az ellenőrzést,
- milyen szabályok szerint kerülhet sor ellenőrzésre és mi az eljárás menete,
- milyen jogai és jogorvoslati lehetőségei vannak a munkavállalóknak céges mobiltelefon ellenőrzésével együtt járó adatkezeléssel kapcsolatban.
Ellenőrzés előtt a munkáltatónak lehetőséget kell biztosítania a munkavállaló számára, hogy az adatok kezelését (törlését) kontrollálhassa, és a munkáltató által nem kezelhető adatokat a maga számára saját eszközre mentse. Egy olyan eljárást kell kialakítani tehát, ahol lehetőség szerint mindkét fél kontrollálja az adatok „szétválogatásának” folyamatát, és ennek során az általa jogszerűen nem kezelhető adatokat csak az adat e minőségének megállapításához, a folyamat ellenőrzéséhez legszükségesebb körre korlátozódjon.
4.3. A KAMERA RENDSZERREL KAPCSOLATOS ADATKEZELÉS
Kezelt adatok köre: a munkavállaló munkaidejének kezdete és vége, a munkaközi szünetek és a szabadság időtartama is, vagyis minden olyan információ, amely a munkavállaló irodán belüli mozgását és tevékenységét nyilvántartja. A kamera rendszer használatát külön szabályzat tartalmazza.
Adatkezelés célja: vagyonvédelem, üzleti titok védelme, testi épség védelme Adatkezelés jogalapja: munkáltató jogos érdeke (GDPR 6. cikk (1) bekezdés f) pont). Adatkezelés időtartama: a felvételek rendszeresen törlésre kerülnek.
Személyes adatok címzettjei: munkáltatói jogkör gyakorlója, munkahelyi vezető.
A szükségesség – arányosság szempontrendszere
Ezen adatkezelés a munkáltató jogos gazdasági érdeke. A kamera rendszer az érintettek személyes adatok védelméhez való jogát korlátozza. Ezeket az érdekeket mérlegelve a munkáltató a munkavállaló személyiségi jogai korlátozhatósága mellett döntött az üzleti titok védelme és a vagyonvédelem, munkáltatói érdekeit preferálva. A személyiségi jog korlátozhatósága mellett szólt az is, hogy a munkavállaló feletti irányítási és ellenőrzési jog a munkaviszony sajátja (Mt. 42. § (2)), 11/A. §– tehát a munkahelyen a munkavállalónak eleve számolnia kell az ellenőrzés tényével, és az ellenőrzés technikai eszközeivel is – és személyiségi jogai ebből eredő részleges korlátozásával. Munkáltató mindent megtesz annak érdekében, hogy a személyes adatokat csak az adott célok elérése érdekében kezeli (pl. személy -és vagyonbiztonság, illetve az adatokat rendszeresen törli.
4.4. SZERZŐDÉSKÖTÉSHEZ KAPCSOLÓDÓ ADATKEZELÉS
4.4.1. Szerződő partnerek adatainak kezelése vevők, szállítók nyilvántartása
Amennyiben a Társaság más féllel (felekkel) szerződést köt, a szerződésben, vagy a szerződéshez kapcsolódó, a szerződés teljesítése során keletkezett egyéb dokumentumokban szerepelnek a másik fél képviselőjének, kapcsolattartójának adatai, továbbá azon személyek adatai, akik a másik fél érdekkörében eljárnak, a szerződés teljesítésében részt vesznek. Az adatokat Szolgáltató a szerződés teljesítése során, a szerződés teljesítése érdekében kezeli.
Kezelt adatok köre: az érintett neve, telefonszáma, e-mail címe
Adatkezelés célja: Az érintett személyének azonosítása, az érintettel való kapcsolat felvétel és kapcsolattartás. A Szolgáltató által kötött, vagy megkötni tervezett szerződések előkészítése, megkötése, teljesítése. Jogviszonyból származó jogok gyakorlása, kötelezettségek teljesítése.
Adatkezelés jogalapja: Az adatkezelés jogalapja a Szolgáltató, mint adatkezelő jogos érdekének (szerződés teljesítése) érvényesítése. GDPR 6. cikk (1) bekezdés f) pont.
Adatkezelés időtartama: Az adatokat a Szolgáltató a szerződésben kezeli mindaddig, amíg az adott szerződés alapján igény érvényesíthető (általában a szerződés megszűnését követő öt év).
Személyes adatok címzettjei: munkahelyi vezető, a munkaköri célból erre felhatalmazást kapott munkavállalók.
4.5. REGISZTRÁCIÓHOZ KAPCSOLÓDÓ ADATKEZELÉS
4.5.1. Regisztráció a weboldalon
A regisztráció során megadott adatok tárolásával az Adatkezelő kényelmesebb szolgáltatást tud biztosítani (pl. az érintett adatait újabb vásárláskor nem kell ismét megadni). A regisztráció a szerződéskötésnek nem feltétele.
Kezelt adatok: az adatkezelés során az Adatkezelő a látogató nevét, lakcímét, telefonszámát, e- mail címét, a megvásárolt termék jellemzőit és a vásárlás időpontját kezeli.
Az adatkezelés időtartama: a hozzájárulás visszavonásáig.
Az adatkezelés jogalapja: a látogató önkéntes hozzájárulása, amit a regisztrációval ad meg az
Adatkezelő számára [Rendelet 6. cikk (1) bekezdés a) pont szerinti adatkezelés].
4.5.2. Regisztráció modellként
A modellként való jelentkezés érdekében szükséges adatkezelési tevékenység.
Kezelt adatok: az adatkezelés során az Adatkezelő a látogató (modell) nevét, születési évét, telefonszámát, e- mail címét és a magáról küldött fényképeket kezeli
Az adatkezelés időtartama: a hozzájárulás visszavonásáig.
Az adatkezelés jogalapja: a látogató önkéntes hozzájárulása, amit a regisztrációval ad meg az Adatkezelő számára [Rendelet 6. cikk (1) bekezdés a) pont szerinti adatkezelés].
4.5.3. Regisztráció az oktatásokon, tréningeken, workshopokon
Az eseményeken való részvétel érdekében szükséges adatkezelési tevékenység.
Kezelt adatok: az adatkezelés során az Adatkezelő a látogató nevét, lakcímét, telefonszámát, e- mail címét, orvosi pecsét száma, szakképesítés típusát, a regisztrációval érintett esemény nevét, helyszínét és időpontját kezeli.
Az adatkezelés időtartama: a hozzájárulás visszavonásáig.
Az adatkezelés jogalapja: a látogató önkéntes hozzájárulása, amit a regisztrációval ad meg az Adatkezelő számára [Rendelet 6. cikk (1) bekezdés a) pont szerinti adatkezelés].
4.5.3.1. Rendezvényre való regisztráció és speciális igények kezelése
Az Adatkezelő által szervezett céges rendezvénnyel kapcsolatos regisztrációk kezelése. A rendezvényekre regisztrált személyek speciális igényeinek kezeléses (pld étkezési allergia).
Adatkezelés jogalapja: a rendezvényen regisztrált személyes hozzájárulása
A kezelt adatok köre: név, cégnév, beosztás, e-mail cím, telefonszám, esetelegesen ételallergia.
Adatkezelés tervezett határideje: Az érintett hozzájárulásának visszavonásáig.
4.5.3.2. Rendezvény fotó, videó dokumentálása
Az Adatkezelő az általa szervezett eseményeiről fotó és videó felvételeket készít, melyeket az Adatkezelő weboldalán és facebook és egyéb közösségi oldalakon publikálhat, valamint saját vagy bérelt üzlethelységekben elhelyezett kivetítőkön megjeleníthet, továbbá a saját szervezeti adatbázisában tárolhat. Jogosult továbbá saját, oktatási célú rendezvényein publikálni. Egyéb publikálási cél nem megengedett.
Adatkezelés jogalapja: a látogató önkéntes hozzájárulása, amit a regisztrációval ad meg az Adatkezelő számára. [Rendelet 6. cikk (1) bekezdés a) pont szerinti adatkezelés].
A kezelt adatok köre: Arc- és testkép, videó
Adatkezelés tervezett határideje: Az Érintett hozzájárulásának visszavonásáig. A hozzájárulás nem megadása a résztvevőt nem korlátozhatja a rendezvényen való részvételtől.
4.6. MEGRENDELÉSEK TELJESÍTÉSÉHEZ KAPCSOLÓDÓ ADATKEZELÉS
4.6.1. Kapcsolatfelvétel a megrendelőkkel
A szerződéskötés és teljesítés érdekében több adatkezelési eset is megvalósulhat. Panaszkezeléssel, garanciális ügyintézéssel kapcsolatos adatkezelés csak abban az esetben valósul meg, ha a látogató él valamelyik említett jogával. Amennyiben a webshopon keresztül a látogató nem vásárol, csak látogatója a webshopnak, akkor a marketing célú adatkezelésnél írtak vonatkozhatnak rá, amennyiben marketing célú hozzájárulást adott. A szerződéskötés és teljesítés érdekében megvalósuló adatkezelések részletesebben:
A látogató emailben, kapcsolat-felvételi űrlapon, vagy telefonon kérdéssel fordul Adatkezelőhöz valamely termékkel kapcsolatban. Az előzetes kapcsolatfelvétel nem kötelező.
Kezelt adatok: a látogató által a kapcsolatfelvétel során megadott adatok.
Az adatkezelés időtartama: a kapcsolatfelvétel zárásáig.
Az adatkezelés jogalapja: a látogató önkéntes hozzájárulása, amit a kapcsolatfelvétellel ad meg Adatkezelő számára. [Rendelet 6. cikk (1) bekezdés a) pont szerinti adatkezelés].
4.6.2. A rendelés feldolgozása
A rendelések feldolgozása során a szerződés teljesítése érdekében szükségesek adatkezelési tevékenységek.
Kezelt adatok: az adatkezelés során az Adatkezelő a vásárló nevét, lakcímét, telefonszámát, e- mail címét, a megvásárolt termék jellemzőit, a megrendelés számát és a vásárlás időpontját kezeli. Amennyiben a vásárló rendelést adott le a webshopban, akkor az adatkezelés és az adatok megadása a szerződés teljesítéséhez elengedhetetlen.
Az adatkezelés időtartama: az adatokat a polgári jogi elévülési idő szerint 5 évig kezeljük.
Az adatkezelés jogalapja: a szerződés teljesítése. [Rendelet 6. cikk (1) bekezdés b) pont szerinti adatkezelés].
4.6.3. A számla kiállítása
Az adatkezelési folyamat a jogszabályoknak megfelelő számla kiállítása és a számviteli bizonylat- megőrzési kötelezettség teljesítése érdekében történik. Az Sztv. 169. § (1)-(2) bekezdése alapján a gazdasági társaságoknak a könyvviteli elszámolást közvetlenül és közvetetten alátámasztó számviteli bizonylatot meg kell őrizniük.
Kezelt adatok: név, cím, adószám, e-mail cím, telefonszám.
Az adatkezelés időtartama: a kiállított számlákat az Sztv. 169. § (2) bekezdése alapján a számla kiállításától számított 8 évig meg kell őrizni.
Az adatkezelés jogalapja: Az általános forgalmi adóról szóló 2007. évi CXXVII. 159. § (1) bekezdése alapján a számla kibocsátása kötelező és azt számvitelről szóló 2000. évi C. törvény 169. § (2) bekezdése alapján 8 évig kell megőrizni [Rendelet 6. cikk (1) bekezdés c) pont szerinti adatkezelés].
4.6.4. A megrendelések kiszállításához kapcsolódó adatkezelés
Az adatkezelési folyamat a megrendelt termék kiszállítása érdekében történik.
Kezelt adatok: név, cím, e-mail cím, adószám, szállítási cím, telefonszám.
Az adatkezelés időtartama: az Adatkezelő az adatokat a megrendelt áru kiszállításának időtartamáig kezeli.
Az adatkezelés jogalapja: szerződés teljesítése [Rendelet 6. cikk (1) bekezdés b) pont szerinti adatkezelés].
A megrendelések kiszállításhoz kapcsolódó adatkezelések címzettjei, adatfeldolgozói
A címzett megnevezése: GLS General Logistics Systems Hungary Csomag-Logisztikai Kft. A címzett székhelye: 2351 Alsónémedi, GLS Európa u. 2.
A címzett telefonszáma: 06-29-88-67-00
A címzett e-mail címe: info@gls-hungary.com
A címzett weboldala: https://gls-group.eu/HU/hu/home
4.6.5. Szavatossági és jótállási igények kezelése
A szavatossági és jótállási igények kezelésekor a 19/2014. (IV. 29.) NGM rendelet szabályai szerint kell eljárni. A rendelet alapján a bejelentett szavatossági vagy jótállási igényről jegyzőkönyvet köteles az Adatkezelő felvenni, amelyben rögzíteni kell:
- a vásárló nevét, címét, valamint nyilatkozatát arról, hogy hozzájárul a jegyzőkönyvben rögzített adatainak a rendeletben meghatározottak szerinti kezeléséhez,
- a vásárló és a Társaság között létrejött szerződés keretében eladott termék megnevezését, vételárát,
- a szerződés teljesítésének időpontját,
- a hiba bejelentésének időpontját,
- a hiba leírását,
- szavatossági vagy jótállási igénye alapján a vásárló által érvényesíteni kívánt jogot, továbbá
- a szavatossági vagy jótállási igény rendezésének módját vagy az igény, illetve az érvényesíteni kívánt jog elutasításának indokát.
Amennyiben a Társaság a vásárlótól a megvásárolt terméket átveszi, erről átvételi elismervényt kell kiállítani, amelyen fel kell tüntetni:
- a vásárló nevét és címét,
- a termék azonosításához szükséges adatokat,
- a termék átvételének időpontját, továbbá
- azt az időpontot, amikor a vásárló a kijavított terméket átveheti.
Az adatkezelés időtartama: A vállalkozás a vásárló szavatossági vagy jótállási igényéről felvett jegyzőkönyvet az annak felvételétől számított három évig köteles megőrizni, és azt az ellenőrző hatóság kérésére bemutatni.
Az adatkezelés jogalapja a 19/2014. (IV. 29.) NGM rendelet [4. § (1) bekezdés és 6. § (1) bekezdés] szerinti jogi kötelezettségeknek való megfelelés [Rendelet 6. cikk (1) bekezdés c) pont szerinti adatkezelés].
4.6.7. Egyéb fogyasztóvédelmi panaszok kezelése
Az adatkezelési folyamat a fogyasztóvédelmi panaszok kezelése érdekében történik. Amennyiben a vásárló panasszal fordul a Társasághoz, akkor az adatkezelés és az adatok megadása elengedhetetlen.
Kezelt adatok: vásárló neve, telefonszáma, email címe, panasz tartalma.
Az adatkezelés időtartama: a garanciális panaszokat a fogyasztóvédelemről szóló törvény alapján 5 évig őrizzük meg.
Az adatkezelés jogalapja: a vásárló önkéntes hozzájárulása
4.6.8. A hozzájárulás igazolhatóságával kapcsolatban kezelt adatok
A regisztráció, megrendelés, hírlevélre történő feliratkozás során az informatikai rendszer eltárolja a hozzájárulással kapcsolatos informatikai adatokat a későbbi bizonyíthatóság érdekében.
Kezelt adatok: a hozzájárulás időpontja és az érintett IP címe.
Az adatkezelés időtartama: a jogszabályi előírások miatt a hozzájárulást később igazolni kell tudni, ezért az adattárolás időtartama az adatkezelés megszűnését követő elévülési ideig kerül tárolásra.
Az adatkezelés jogalapja: a Rendelet 7. cikk (1) bekezdése írja elő ezt a kötelezettséget. [Rendelet 6. cikk (1) bekezdés c) pont szerinti adatkezelés]
4.7. MARKETING CÉLÚ ADATKEZELÉS
A hírlevél-küldéssel kapcsolatos adatkezelés. Az adatkezelési folyamat a hírlevelek kiküldése érdekében történik.
Kezelt adatok: név, cím, e-mail cím, telefonszám.
Az adatkezelés időtartama: az érintett hozzájárulásának visszavonásáig.
Az adatkezelés jogalapja: az érintett önkéntes hozzájárulása, ami a hírlevélre történő feliratkozással ad meg az Adatkezelő számára [Rendelet 6. cikk (1) bekezdés a) pont szerinti adatkezelés].
4.7.1. A személyre szabott reklámok küldésével és megjelenítésével kapcsolatos adatkezelés
Az adatkezelési folyamat az érintett érdeklődési körének megfelelő tartalmú reklámtartalom kiküldésének érdekében történik.
Kezelt adatok: név, cím, e-mail cím, telefonszám.
Az adatkezelés időtartama: a hozzájárulás visszavonásáig.
Az adatkezelés jogalapja: az érintett önkéntes, külön hozzájárulása, amit az adatfelvétel során ad meg az Adatkezelő számára [Rendelet 6. cikk (1) bekezdés a) pont szerinti adatkezelés].
4.7.2. Remarketing
Az adatkezelés, mint remarketing tevékenység cookie-k segítségével valósul meg. Kezelt adatok: a cookie tájékoztatóban meghatározott cookiek által kezelt adatok.
Az adatkezelés időtartama: az adott cookie adattárolási időtartama, bővebb információ elérhető itt:
Google általános cookie tájékoztató:
https://www.google.com/policies/technologies/types/
Google Analitycs tájékoztató: https://developers.google.com/analytics/devguides/collection/analyticsjs/cookie -usage?hl=hu Facebook tájékoztató: https://www.facebook.com/ads/preferences/?entry_product=ad_settings_screen
Az adatkezelés jogalapja: az érintett önkéntes hozzájárulása, amit a honlap használatával ad meg az Adatkezelő számára [Rendelet 6. cikk (1) bekezdés a) pont szerinti adatkezelés].
4.8. HONLAP BÖNGÉSZÉSÉVEL KAPCSOLATOS ADATKEZELÉS
A jelen dokumentum a webshop működésével kapcsolatban minden releváns adatkezelési információt tartalmaz az Európai Unió 2016/679 számú Általános Adatvédelmi Rendelete (a továbbiakban: Rendelet, GDPR) és a 2011. évi CXII. tv. (a továbbiakban: Infotv.) alapján.
A cookie-k használatával kapcsolatos tájékoztatás
Mi az a cookie? Az Adatkezelő a honlap látogatása során úgynevezett cookie-kat (sütiket) használ. A cookie betűből és számokból álló információcsomag, amit a Társaság honlapja a látogató böngészőjének küld el azzal a céllal, hogy elmentse bizonyos beállításait, megkönnyítse a honlap használatát és közreműködik abban, hogy néhány releváns, statisztikai jellegű információt gyűjtsön a látogatókról.
A cookie-k (sütik) egy része nem tartalmaz személyes információkat, és nem alkalmas az egyéni felhasználó azonosítására, egy részük azonban olyan egyéni azonosítót tartalmaz - egy titkos, véletlenül generált számsort - amelyet a látogató eszköze tárol, ezzel a látogató azonosíthatóságát is biztosítja. Az egyes cookie-k (sütik) működési időtartamát az egyes cookie-k (sütik) vonatkozó leírása tartalmazza.
A cookie-k jogszabályi háttere és jogalapja:
Az adatkezelés jogalapja a Rendelet 6. cikk (1) bekezdés a) pontja alapján a látogató hozzájárulása. A honlap által használt cookie-k főbb jellemzői:
Munkamenet cookie: Ezek a sütik a látogató tartózkodási helyét, a böngésző nyelvét, a fizetés pénznemét tárolják, élettartamuk a böngésző bezárása, vagy maximum 2 óra.
Korhatáros tartalom cookie: Ezek a sütik a korhatáros tartalom jóváhagyásának tényét és azt rögzítik, hogy az érintett 18 éven felüli, élettartamuk a böngésző bezárásáig tart.
Referer cookiek: Azt rögzítik, hogy a látogató milyen külső oldalról érkezett az oldalra. Élettartamuk a böngésző bezárásáig tart.
Utoljára megtekintett termék cookie: Rögzíti a termékeket, amiket utoljára megtekintett a látogató. Élettartamuk 60 nap.
Utoljára megtekintett kategória cookie: Rögzíti az utoljára megtekintett kategóriát. Élettartama 60 nap.
Ajánlott termékek cookie: Az „ajánlom ismerősömnek” funkciónál az ajánlani kívánt termékek listáját rögzíti. Élettartama 60 nap.
Mobil verzió, design cookie: Érzékeli a látogató használt eszközt, és mobilon átvált teljes nézetre. Élettartama 365 nap.
Cookie elfogadás cookie: Az oldalra érkezéskor a figyelmeztető ablakban elfogadja a cookiek tárolásáról szóló nyilatkozatot. Élettartama 365 nap.
Kosár cookie: A kosárba helyezett termékeket rögzíti. Élettartama 365 nap.
Intelligens ajánlat cookie: Intelligens ajánlatok megjelenítésének feltételeit rögzíti (pl. volt-e már az oldalon a látogató, van-e rendelése). Élettartama 30 nap.
Kiléptetés #2 cookie: A #2 opció szerint 90 nap után kilépteti a rendszer a látogatót. Élettartama 90 nap.
Backend azonosító cookie: Az oldalt kiszolgáló backend szerver azonosítója. Élettartama a böngésző bezárásáig tart.
Google Adwords cookie: Amikor valaki meglátogatja az oldalunkat, a látogató cookie-azonosítója hozzáadódik a remarketing listához. A Google cookie-kat – például a NID és SID cookie-kat – használ a Google-termékekben, így például a Google Keresésben látható hirdetések testre szabásához. Az ilyen cookie-kat például arra használja, hogy megjegyezze a látogató legutóbbi kereséseit, az egyes hirdetők hirdetéseivel vagy a keresési eredményekkel való korábbi interakcióit, továbbá a hirdetők webhelyein tett látogatásait. Az AdWords konverziókövetés funkciója cookie-kat használ. A hirdetésből eredő értékesítések és egyéb konverziók követésére cookie-kat ment a felhasználó számítógépére, amikor az adott személy egy hirdetésre kattint. A cookie-k néhány gyakori alkalmazási módja: a hirdetések kiválasztása annak alapján, hogy mi a releváns az adott felhasználó esetén, a kampányok teljesítményéről szóló jelentések tökéletesítése, és a felhasználó által már megtekintett hirdetések megjelenítésének elkerülése.
Google Analytics cookie: A Google Analytics a Google elemző eszköze, amely abban segít a weboldalak és alkalmazások tulajdonosainak, hogy pontosabb képet kapjanak látogatóik tevékenységeiről. A szolgáltatás cookiekat használhat, hogy információkat gyűjtsön és jelentést készítsen a weboldal használatára vonatkozó statisztikai adatokból anélkül, hogy egyénileg azonosítaná a látogatókat a Google számára. A Google Analytics által használt fő cookie a „__ga” cookie. A webhely használati statisztikai adatokból készülő jelentések mellett a Google Analytics – az előbbiekben ismertetett néhány hirdetési cookie-val együtt – felhasználható arra is, hogy relevánsabb hirdetéseket jelenítsünk meg a Google-termékekben (például a Google Keresésben) és szerte az interneten.
Amennyiben a látogató nem fogadja el a cookie-k használatát, akkor bizonyos funkciók nem lesznek elérhetőek a látogatók számára. A cookie-k törléséről bővebb tájékoztatást az alábbi linkeken található:
Internet Explorer: http://windows.microsoft.com/en-us/internet-explorer/delete-manage- cookies#ie=ie-11
Firefox: https://support.mozilla.org/en-US/kb/cookies-information-websites-store-on-your- computer
Mozilla: https://support.mozilla.org/hu/kb/weboldalak-altal-elhelyezett-sutik-torlese-szamito Safari: https://support.apple.com/guide/safari/manage-cookies-and-website-data-sfri11471/mac Chrome: https://support.google.com/chrome/answer/95647
Edge: https://support.microsoft.com/hu-hu/help/4027947/microsoft-edge-delete-cookies
4.9. TOVÁBBI ADATKEZELÉSEK
Amennyiben az Adatkezelő további adatkezelést kíván végezni, akkor előzetes tájékoztatást nyújt az adatkezelés lényeges körülményeiről (adatkezelés jogszabályi háttere és jogalapja, az adatkezelés célja, a kezelt adatok köre, az adatkezelés időtartama).
Tájékoztatjuk Önt arról, hogy a hatóságok törvényi felhatalmazáson alapuló, írásbeli adatkéréseit az Adatkezelőnek teljesítenie kell. Az Adatkezelő az adattovábbításokról az Infotv. 15. § (2)-(3) bekezdésével összhangban nyilvántartást vezet (mely hatóságnak, milyen személyes adatot, milyen jogalapon, mikor továbbított az Adatkezelő), amelynek tartalmáról kérésére az Adatkezelő tájékoztatást nyújt, kivéve, ha a tájékoztatását törvény kizárja.
A személyes adatok címzettjei
A személyes adatok tárolására irányuló adatfeldolgozás Az adatfeldolgozó megnevezése: SMB Best Admin Kft. Az adatfeldolgozó elérhetőségei:
Telefonszám: +3616078139
E-mail cím: support@smbbest.hu
Székhely: 1163 Budapest, Máté utca 2.
Weboldal: www.smbbest.hu
Az Adatfeldolgozó az Adatkezelővel kötött szerződés alapján a személyes adatok tárolását végzi. A személyes adatok megismerésére nem jogosult.
4.9.1. Hírlevél küldéssel összefüggő adatfeldolgozói tevékenység
Hírlevél küldő rendszert üzemeltető cég neve: MiniCRM Zrt.
Hírlevél küldő rendszert üzemeltető cég székhelye: 1075 Budapest, Madách Imre út 13-14.
Hírlevél küldő rendszert üzemeltető cég telefonszáma: +3619990402
Hírlevél küldő rendszert üzemeltető cég e-mail címe: help@minicrm.hu
Hírlevél küldő rendszert üzemeltető cég weboldala: www.minicrm.hu
Az Adatfeldolgozó az Adatkezelővel kötött szerződés alapján közreműködik a hírlevelek kiküldésében. Ennek során az Adatfeldolgozó az érintett nevét és e-mail címét a hírlevél küldéshez szükséges mértékben kezeli.
4.9.2. Könyveléssel kapcsolatos adatkezelés
Az adatfeldolgozó megnevezése: Patikapartner Kft.
Az adatfeldolgozó székhelye: 1097 Budapest, Könyves Kálmán körút 12-14. Lurdy Ház
Az adatfeldolgozó telefonszáma: +36203623919
Az adatfeldolgozó e-mail címe: kohegyi.peter@patikapartner.hu
Az adatfeldolgozó weboldala: www.patikapartner.hu
Az Adatfeldolgozó az Adatkezelővel kötött írásbeli szerződés alapján közreműködik a számviteli bizonylatok könyvelésében. Ennek során az Adatfeldolgozó az érintett nevét és címét a számviteli nyilvántartáshoz szükséges mértékben, a Sztv. 169. § (2) bekezdésének megfelelő időtartamban kezeli, ezt követően haladéktalanul törli.
4.9.3. Számlázással kapcsolatos adatfeldolgozás
Az adatfeldolgozó megnevezése: IKRON Fejlesztő és Szolgáltató Kft. Az adatfeldolgozó székhelye: 6726 Szeged, Fő fasor 112.
Az adatfeldolgozó telefonszáma: +36203758384
Az adatfeldolgozó e-mail címe: erdeklodo@peas.hu
Az adatfeldolgozó weboldala: www.peas.hu
Az Adatfeldolgozó az Adatkezelővel kötött szerződés alapján közreműködik a számviteli bizonylatok nyilvántartásában. Ennek során az Adatfeldolgozó az érintett nevét és címét a számviteli nyilvántartáshoz szükséges mértékben, a Sztv. 169. § (2) bekezdésének megfelelő időtartamban kezeli, ezt követően törli.
4.9.4. CRM rendszer üzemeltetésével kapcsolatos adatfeldolgozás
Az adatfeldolgozó megnevezése: MiniCRM Zrt.
Az adatfeldolgozó székhelye: 1075 Budapest, Madách Imre út 13-14. Az adatfeldolgozó telefonszáma: +3619990402
Az adatfeldolgozó e-mail címe: help@minicrm.hu
Az adatfeldolgozó weboldala: www.minicrm.hu
Az Adatfeldolgozó az Adatkezelővel kötött szerződés alapján közreműködik a megrendelések nyilvántartásában. Ennek során az Adatfeldolgozó az érintett nevét, címét, telefonszámát, a rendelések számát és időpontját a polgári jogi elévülési időn belül kezeli.
4.9.5. Informatikai adatmentéssel kapcsolatos adatfeldolgozás
IT rendszerek és infrastruktúra üzemeltetése, beleértve a munkaállomások szerverek és hálózati elemek üzemeltetését, az adatok archiválását és mentését és ezek visszaállítását havária esetére.
Adatkezelés jogalapja: Jogos érdek - Az Adatkezelő jogos érdeke az üzletmenet fenntartása érdekében az informatikai rendszerek adatainak rendszeres mentése és archiválása.
A kezelt adatok köre: A Társaság által gyűjtött vagy kezelt valamennyi digitális adatkategória.
ZÁRÓ RENDELKEZÉSEK
A jelen szabályzatban nem szabályozott kérdések tekintetében az általános adatvédelmi rendeletben foglaltak szerint kell eljárni, illetve figyelembe kell venni a Felügyeleti hatóság kötelezően alkalmazandó dokumentumait is. Jelen szabályzat rendelkezései összhangban állnak a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról, valamint a 95/46/EK rendelet hatályon kívül helyezéséről szóló 2016/679 EU rendelet (a továbbiakban: általános adatvédelmi rendelet, vagy GDPR) rendelkezéseivel.
A szabályzatok elérési helye:
papíralapon: 2040 Budaörs, Baross utca 89.
web: https://mdexpert.hu/
MDExpert Pharma Korlátolt Felelősségű Társaság
ADATVÉDELMI KERETSZABÁLYZAT
3. változat
Hatálybalépésének időpontja: 2024-12-20
1. FEJ EZET
Bevezető és értelmező rendelkezések
1.1. A szabályzat célja
Jelen szabályzat célja, hogy rögzítse azokat az általános adatvédelmi szabályokat és előírásokat, amelyek a személyes adatok kezelésére vonatkoznak annak érdekében, hogy a személyes adatok védelméhez fűződő jog érvényesülése biztosítva legyen.
Jelen Keretszabályzat Adatkezelő által bármikor egyoldalúan módosítható és/vagy visszavonható, az érintettek egyidejű tájékoztatásával. A tájékoztatás a honlapon történő közzététellel, illetve a változás jellegétől függően az Érintettek közvetlen értesítésével valósul meg.
1.2. Az Adatkezelő azonosítása
adatkezelő neve: MDExpert Pharma Korlátolt Felelősségű Társaság (továbbiakban Adatkezelő, Társaság)
székhely: 2040 Budaörs, Baross utca 89.
adószám: 24906247-2-13
képviseli: Kecskeméti Mihály László ügyvezető
e-mail:office@mdexpert.hu
telefonszám: +36202712535 web: https://mdexpert.hu/
- Adatkezelés helye: 2040 Budaörs, Baross utca
1.4. Fogalmak
„személyes adat”: azonosított vagy azonosítható természetes személyre („érintett”) vonatkozó bármely információ; azonosítható az a természetes személy, aki közvetlen vagy közvetett módon, különösen valamely azonosító, például név, szám, helymeghatározó adat, online azonosító vagy a természetes személy testi, fiziológiai, genetikai, szellemi, gazdasági, kulturális vagy szociális azonosságára vonatkozó egy vagy több tényező alapján azonosítható;
„különleges adat”: a személyes adatok különleges kategóriáiba tartozó minden adat, azaz a faji vagy etnikai származásra, politikai véleményre, vallási vagy világnézeti meggyőződésre vagy szakszervezeti tagságra utaló személyes adatok, valamint a genetikai adatok, a természetes személyek egyedi azonosítását célzó biometrikus adatok, az egészségügyi adatok és a természetes személyek szexuális életére vagy szexuális irányultságára vonatkozó személyes adatok;
„egészségügyi adat”: egy természetes személy testi vagy pszichikai egészségi állapotára vonatkozó személyes adat, ideértve a természetes személy számára nyújtott egészségügyi szolgáltatásokra vonatkozó olyan adatot is, amely információt hordoz a természetes személy egészségi állapotáról;
„adatkezelés”: az alkalmazott eljárástól függetlenül az adaton végzett bármely művelet vagy műveletek összessége, így különösen gyűjtése, felvétele, rögzítése, rendszerezése, tárolása, megváltoztatása, felhasználása, lekérdezése, továbbítása, nyilvánosságra hozatala, összehangolása vagy összekapcsolása, zárolása, törlése és megsemmisítése, valamint az adat további felhasználásának megakadályozása, fénykép-, hang- vagy képfelvétel készítése, valamint
a személy azonosítására alkalmas fizikai jellemzők (pl. ujj- vagy tenyérlenyomat, DNS-minta, íriszkép) rögzítése. Jelen szabályzat alkalmazása során adatkezelésen minden esetben személyes adatok kezelését értjük;
„álnevesítés”: a személyes adatok olyan módon történő kezelése, amelynek következtében további információk felhasználása nélkül többé már nem állapítható meg, hogy a személyes adat mely konkrét természetes személyre vonatkozik, feltéve hogy az ilyen további információt külön tárolják, és technikai és szervezési intézkedések megtételével biztosított, hogy azonosított vagy azonosítható természetes személyekhez ezt a személyes adatot nem lehet kapcsolni;
„anonimizálás”: olyan személyes adatok, amelyeket olyan módon tettek azonosításra alkalmatlanná, amelynek következtében az érintett nem vagy többé nem azonosítható.
„adattörlés”: az adat felismerhetetlenné tétele oly módon, hogy a helyreállítása többé nem lehetséges;
„adattovábbítás”: az adat meghatározott harmadik személy számára történő hozzáférhetővé tétele;
„adattovábbítás külföldre”: személyes adatok továbbítása az Európai Gazdasági Térségen (az Európai Unió országai, valamint Izland, Norvégia és Liechtenstein) kívüli, harmadik országban adatkezelési tevékenységet folytató adatkezelőhöz;
„automatizált adatkezelés”: a személyes adatok emberi közreműködés nélkül, technológiai eszközökkel megvalósuló kezelése;
„automatizált döntéshozatal”: olyan döntés meghozatalára irányuló eljárás, amelyet emberi közreműködés nélkül, technológiai eszközökkel hajtanak végre;
„profilalkotás”: személyes adat bármely olyan – automatizált módon történő – kezelése, amely az érintett személyes jellemzőinek, különösen a munkahelyi teljesítményéhez, gazdasági helyzetéhez, egészségi állapotához, személyes preferenciáihoz vagy érdeklődéséhez, megbízhatóságához, viselkedéséhez, tartózkodási helyéhez vagy mozgásához kapcsolódó jellemzőinek értékelésére, elemzésére vagy előrejelzésére irányul;
„adatkezelő”: az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely a személyes adatok kezelésének céljait és eszközeit önállóan vagy másokkal együtt meghatározza; ha az adatkezelés céljait és eszközeit az uniós vagy a tagállami jog határozza meg, az adatkezelőt vagy az adatkezelő kijelölésére vonatkozó különös szempontokat az uniós vagy a tagállami jog is meghatározhatja;
„adatfeldolgozó”: az a természetes vagy jogi személy, amely a Társasággal kötött szerződés alapján, az adatkezelő utasítása és irányítása alapján személyes adatokat kezel, a személyes adatokon technikai műveleteket végez;
„érintett”: a Társaság munkavállalója, vagy külső természetes személy, aki a kezelt személyes adat alapján azonosított vagy – közvetlenül vagy közvetve – azonosítható (különösen valamely azonosító, például név, szám, helymeghatározó adat, online azonosítható vagy a természetes személy testi, fiziológiai, szellemi, gazdasági, kulturális vagy szociális azonosságára vonatkozó egy vagy több tényező alapján);
„címzett”: az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, akivel vagy amellyel a személyes adatot közlik, függetlenül attól, hogy harmadik fél-e. Azon közhatalmi szervek, amelyek egy egyedi vizsgálat keretében az uniós vagy a tagállami joggal összhangban férhetnek hozzá személyes adatokhoz, nem minősülnek címzettnek; az említett adatok e közhatalmi szervek általi kezelése meg kell, hogy feleljen az adatkezelés céljainak megfelelően az alkalmazandó adatvédelmi szabályoknak;
„harmadik fél”: az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely nem azonos az érintettel, az adatkezelővel, az adatfeldolgozóval vagy azokkal a személyekkel, akik az adatkezelő vagy adatfeldolgozó közvetlen irányítása alatt a személyes adatok kezelésére felhatalmazást kaptak;
„az érintett hozzájárulása”: az érintett akaratának önkéntes, konkrét és megfelelő tájékoztatáson alapuló és egyértelmű kinyilvánítása, amellyel az érintett nyilatkozat vagy a megerősítést félreérthetetlenül kifejező cselekedet útján jelzi, hogy beleegyezését adja az őt érintő személyes adatok kezeléséhez;
„adatvédelmi incidens”: a biztonság olyan sérülése, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi;
„felügyeleti hatóság”: A GDPR 51. cikknek megfelelően létrehozott független közhatalmi szerv, mely Magyarországon a Nemzeti Adatvédelmi és Információszabadság Hatóság;
„nyilvántartási rendszer”: a személyes adatok bármely módon – centralizált, decentralizált vagy funkcionális vagy földrajzi szempontok szerint – tagolt állománya, amely meghatározott ismérvek alapján hozzáférhető;
„adatvédelmi hatásvizsgálat”: olyan eljárás, amelynek során az adatkezelő a tervezett adatkezelési műveletet vagy műveleteket áttekinti, megvizsgálja az adatkezelés érintettekre gyakorolt esetleges hatását, felméri annak kockázatait, a kockázatok kezelésének módját és mindezt megfelelően dokumentálja;
1.5. A keretszabályzat hatálya és az érintettek köre
1.5.1. Tárgyi hatály
Kiterjed valamennyi azonosított vagy azonosítható természetes személyre vonatkozó bármely információra, beleértve
- a szolgáltatás nyújtása során a vállalkozás tudomására jutott személyazonosító adatokat tartalmazó feljegyzésre, vizsgálatokra, nyilvántartásra vagy bármilyen módon rögzített adatra, függetlenül annak hordozójától vagy formájától,
- az Adatkezelővel gazdasági kapcsolatban álló szervek, személyek által megismertetett személyes adatra,
- az Adatkezelővel munkaviszonyban álló személyek által megismertetett személyes adatra, az Adatkezelő tudomására hozott fenti körbe nem tartozó személyes adatokra, azok formájától, hordozójától függetlenül.
1.5.2. Területi hatály
Kiterjed az Adatkezelő székhelyére, valamennyi telephelyére, továbbá az Adatkezelő nevében végzett adatkezelés, illetve adatfeldolgozás esetén az adott adatkezelés, illetve adatfeldolgozás helyére.
1.5.3. Személyi hatály
Kiterjed
- Adatkezelő nevében adatkezelést, illetve adatfeldolgozást végző személyekre,
- Érintettekre (az a természetes személy, aki közvetlen vagy közvetett módon, különösen valamely azonosító, például név, szám, helymeghatározó adat, online azonosító vagy a természetes személy testi, fiziológiai, genetikai, szellemi, gazdasági, kulturális vagy szociális azonosságára vonatkozó egy vagy több tényező alapján azonosítható),
- Az Adatkezelő szék-, illetve telephelyén megforduló, továbbá a szolgáltatás nyújtásában közvetlenül, közvetetten részt vevő valamennyi személyre.
- FEJEZET
Az adatkezelés alapelvei és általános szabályai
2.1. Az adatkezelés alapelvei
Jogszerűség, tisztességes eljárás és átláthatóság elve
Az adatkezelő személyes és különleges adatot kizárólag tisztességesen, az érintettek számára is átlátható módon, a vonatkozó jogszabályban és belső szabályozásokban rögzített előírásoknak megfelelően kezelhet, a részükre biztosított jogosultságok rendeltetésszerű használatával. A Társaság által kezelt személyes és különleges adatok magáncélra történő felhasználása – beleértve a saját személyes adatok lekérdezését is – tilos.
Célhoz kötöttség elve
Az adatkezelő személyes adatokat kizárólag egyértelmű és jogszerű célból kezelhet. Az adatkezelésnek minden szakaszában meg kell felelnie az adatkezelés céljának, az adatok felvételének és kezelésének tisztességesnek és törvényesnek kell lennie.
Adattakarékosság, korlátozott tárolhatóság
Az adatkezelő kizárólag annyi és olyan személyes adatot kezelhet, amely az érintett egyértelmű azonosításához és a feladat ellátásához, a cél eléréséhez minimálisan szükséges, arra alkalmas. Az adatok megőrzési és törlési határidejét a cél, az adat kezelését meghatározó jogszabályok, valamint belső szabályozások előírásai alapján kell megállapítani. Amennyiben az adatkezelés célja teljesült vagy megszűnt, az adatkezelésre irányadó jogszabályban vagy belső szabályozásban meghatározott őrzési határidőt követően az adatot törölni kell.
Pontosság
Az adatkezelés során biztosítani kell az adatok pontosságát, teljességét és – amennyiben az adatkezelés céljára tekintettel szükséges – naprakészségét, valamint azt, hogy az érintettet csak az adatkezelés céljához szükséges ideig lehessen azonosítani. Amennyiben az adatkezelő tudomást szerez arról, hogy az általa kezelt személyes vagy különleges adat hibás vagy hiányos, köteles azt helyesbíteni vagy az adat helyesbítését az adat rögzítéséért felelős munkavállalónál kezdeményezni és erről mindazokat értesíteni, akiknek az adat továbbításra került.
Integritás és bizalmas jelleg
Személyes adat kezelésekor – ideértve a papíralapú és e-mailen történő adattovábbítást és az informatikai jogosultságok engedélyezését is – figyelemmel kell lenni arra, hogy az adatokhoz csak az férhessen hozzá, akinek a munkavégzéséhez az adat, illetve adatkör feltétlenül szükséges.
Beépített adatvédelem
Az adatkezelés módjának meghatározásakor és az adatkezelés során – a technika mindenkori állásának megfelelő – az adatkezelőnek olyan technikai és szervezési intézkedéseket kell alkalmazni, amelyek biztosítják, hogy csak a cél szempontjából
szükséges adatokat kezelje, a GDPR előírásainak megfelelően, azaz az adatkezelés során figyelemmel kell lenni arra, hogy a megfelelő technikai vagy szervezési intézkedések alkalmazásával biztosítva legyen a személyes adatok megfelelő biztonsága, az adatok jogosulatlan vagy jogellenes kezelésével, véletlen elvesztésével, megsemmisítésével vagy károsodásával szembeni védelmet is ideértve.
Elszámoltathatóság alapelve
Az adatkezelő felelős az adatvédelmi alapelveknek való megfelelésért, továbbá képesnek kell lennie e megfelelés igazolására.
2.2. Az adatkezelés jogalapjai
Személyes adatokat az adatkezelő csak abban az esetben kezelhet amennyiben valamelyik feltétel teljesül:
- az érintett a személyes adatok egy, vagy több konkrét célból történő kezeléséhez kifejezetten hozzájárul,
- az adatkezelés az érintettel kötött szerződés teljesítéséhez szükséges vagy az érintettel kötött szerződést megelőzően, az ő kérésére történik,
- az adatkezelés uniós vagy magyar jogszabályban előírt kötelezettség teljesítéséhez szükséges,
- az adatkezelés természetes személy létfontosságú érdekének védelméhez szükséges,
- az adatkezelés a Társaság vagy harmadik fél jogos érdekének érvényesítéséhez szükséges.
2.2.1. Hozzájáruláson alapuló adatkezelés
Az adatkezelésre csak akkor kerülhet sor, ha az érintett egyértelmű megerősítő cselekedettel, például írásbeli -ideértve az elektronikus úton tett -, vagy szóbeli nyilatkozattal önkéntes, konkrét, tájékoztatáson alapuló és egyértelmű hozzájárulását adja a természetes személyt érintő személyes adatok kezeléséhez. A hozzájárulást nem lehet megelőlegezni, a hallgatás nem minősül beleegyezésnek. Az adatkezelő köteles beszerezni az érintett hozzájárulását és bizonyítani, hogy a hozzájárulás megtörtént.
A hozzájárulás az ugyanazon cél vagy célok érdekében végzett összes adatkezelési tevékenységre kiterjed. Ha az adatkezelés egyszerre több célt is szolgál, akkor a hozzájárulást az összes adatkezelési célra vonatkozóan meg kell adni. Az érintettnek az adatkezeléshez történő hozzájárulását más ügyekkel kapcsolatos nyilatkozatoktól elkülönülten kell megadnia. A hozzájárulás nem lehet feltétele egy szerződés megkötésének vagy szolgáltatás igénybevételének.
Az érintett jogosult arra, hogy hozzájárulását bármikor visszavonja. A hozzájárulás visszavonása nem érinti a hozzájáruláson alapuló, a visszavonás előtti adatkezelés jogszerűségét. A hozzájárulás megadása előtt az érintettet erről tájékoztatni kell. A hozzájárulás visszavonását ugyanolyan egyszerű módon kell lehetővé tenni, mint annak megadását.
Különleges adatok esetén, melyeknek kezelése hozzájáruláson alapul, csak és kizárólag az érintett írásbeli, egyértelműen kifejezett akaratot tartalmazó nyilatkozatát fogadja el hozzájárulásként az Adatkezelő.
A mindennapi élet un. kisebb jelentőségű ügyleteiben, illetve az ügyintézés megkönnyítése és meggyorsítása céljából az Adatkezelő az érintett kifejezett hozzájárulásának értékeli a személyes adatok önként történő megadását. Ilyen a telefonszám, e-mail cím megadása kapcsolattartási adatként vagy a magánhasználatú e-mail címről történő kapcsolatfelvétel.
2.2.2. Szerződés teljesítéséhez szükséges adatkezelés
Az adatkezelés olyan szerződés teljesítéséhez szükséges, amelyben az érintett az egyik fél, vagy a szerződés megkötését megelőzően az érintett kérésére történő lépések megtételéhez szükséges.
2.2.3. Jogi kötelezettség teljesítéséhez szükséges adatkezelés
Az Adatkezelőre vonatkozó jogi kötelezettség teljesítéséhez szükséges. Ha az adatkezelésre az Adatkezelőre vonatkozó jogi kötelezettség teljesítése keretében kerül sor, vagy ha az közérdekű feladat végrehajtásához, illetve közhatalmi jogosítvány gyakorlásához szükséges, az adatkezelésnek az uniós jogban vagy valamely tagállam jogában foglalt jogalappal kell rendelkeznie. A hatályos rendelkezések alapján elegendő azonban, ha egyetlen jogszabály szolgál jogalapul több olyan adatkezelési művelethez is, amely az Adatkezelőre vonatkozó jogi kötelezettségen alapul, illetve amelyre közérdekből végzett feladat ellátásához vagy közhatalmi jogosítvány gyakorlásához van szükség.
2.2.4. Létfontosságú érdekből történő adatkezelés
A személyes adatok továbbítása jogszerűnek tekintendő, ha olyan érdek védelméhez szükséges, amely az érintett vagy valamely más személy létfontosságú érdekeinek – köztük testi épségének vagy életének – védelme szempontjából bír alapvető fontossággal és az érintettnek nem áll módjában hozzájárulását megadni.
Más természetes személy létfontosságú érdekeire hivatkozással személyes adatkezelésre csak akkor kerülhet sor, ha a szóban forgó adatkezelés egyéb jogalapon nem végezhető. A személyes adatkezelés néhány típusa szolgálhat egyszerre fontos közérdeket és az érintett létfontosságú érdekeit is, például olyan esetben, amikor az adatkezelésre humanitárius okokból, ideértve, ha arra a járványok és terjedéseik nyomon követéséhez, vagy humanitárius vészhelyzetben, különösen természeti vagy ember által okozott katasztrófák esetében van szükség.
2.2.5. A Társaság vagy harmadik fél jogos érdekének érvényesítéséhez szükséges adatkezelés
Az adatkezelő érdekmérlegelési tesztet folytat le annak igazolására, hogy a Társaság jogos érdeke arányosan korlátozza az érintettek személyes adatok védelméhez való jogát, magánszféráját.
2.3. Különleges adat kezelésének szabályai
Különleges adatot az Adatkezelő csak abban az esetben kezelhet, amennyiben:
- az érintett a személyes adatok egy, vagy több konkrét célból történő kezeléséhez kifejezetten hozzájárul (amennyiben a hozzájárulást uniós jog vagy magyar jogszabály nem tiltja),
- az adatkezelés a foglalkoztatást, valamint a szociális biztonságot és szociális védelmet szabályozó jogi előírásokból fakadó kötelezettségek teljesítése és jogok gyakorlása érdekében szükséges,
- az adatkezelés természetes személy létfontosságú érdekének védelméhez szükséges és az érintett fizikai vagy jogi cselekvőképtelensége folytán nem képes hozzájárulást adni,
- az adatkezelés olyan személyes adatokra vonatkozik, amelyeket az érintett kifejezetten nyilvánosságra hozott,
- az adatkezelés jogi igények előterjesztéséhez, érvényesítéséhez, illetve védelméhez szükséges,
- az adatkezelés jelentős közérdek miatt szükséges, uniós vagy magyar jogszabály alapján (amely az érintett alapvető jogait és érdekeit védő megfelelő garanciákról is rendelkezik),
- az adatkezelés megelőző egészségügyi vagy munkahelyi egészségügyi célokból, a munkavállaló munkavégzési képességének felmérése, orvosi diagnózis felállítása, egészségügyi vagy szociális ellátás vagy kezelés nyújtása, illetve egészségügyi vagy szociális rendszerek és szolgáltatások irányítása érdekében szükséges, uniós vagy magyar jogszabály alapján vagy egészségügyi szakemberrel kötött szerződés értelmében (ha az adatok kezelése olyan szakember által vagy olyan szakember felelőssége mellett történik, aki jogszabály, vagy állami szerv által megállapított egyéb szabály szerinti szakmai titoktartási kötelezettséggel tartozik),
- az adatkezelés a népegészségügy területét érintő olyan közérdekből szükséges, mint a határokon át terjedő súlyos egészségügyi veszélyekkel szembeni védelem vagy az egészségügyi ellátás, a gyógyszerek és az orvostechnikai eszközök magas színvonalának és biztonságának a biztosítása, és olyan jogszabály alapján történik, amely az érintett alapvető jogait és érdekeit védő megfelelő garanciákról is rendelkezik (különösen a szakmai titoktartásra vonatkozóan),
- az adatkezelés közérdekű archiválás céljából, tudományos és történelmi kutatási célból vagy statisztikai célból szükséges olyan uniós vagy magyar jogszabály alapján (amely az érintett alapvető jogait és érdekeit védő megfelelő garanciákról is rendelkezik).
2.4. Az adattovábbítás szabályai
Személyes adatot az adatkezelő harmadik személy (a Társaságon és az érintetten kívüli személy) részére akkor továbbíthat, ha az adatok továbbítását jogszabály nem tiltja és az adattovábbítás megfelelő jogalappal, célhoz kötötten, az adatbiztonsági szabályok betartásával történik. A személyes adatok továbbítását az adatot továbbító köteles visszakereshető módon dokumentálni.
Külföldre történő adattovábbítással (nemzetközi adattovábbítással) kapcsolat os speciális szabályok: Az Európai Gazdasági Térség (a továbbiakban: EGT) tagállamba irányuló adattovábbítást úgy kell tekinteni, mintha Magyarország területén belüli adattovábbításra kerülne sor.
Harmadik országban (nem EGT tagállamba) adatkezelést folytató adatkezelő részére személyes adat továbbítható:
- az Európai Unió Bizottságának megfelelőségi határozata alapján,
- ha a címzett adatkezelő vagy adatfeldolgozó megfelelő garanciákat nyújt az adatok kezelésével kapcsolatban (pl. jóváhagyott magatartási kódex, vagy jóváhagyott tanúsítási mechanizmus, kötelező erejű vállalati szabályok), vagy az illetékes felügyeleti hatóság az adattovábbítást engedélyezi,
- a különleges helyzetekre vonatkozó eltérések esetén.
Különleges helyzetre vonatkozó eltérésnek minősül, ha az érintett az adattovábbításhoz hozzájárult azt követően, hogy tájékoztatták az adattovábbításból eredő – az Európai Unió Bizottságának megfelelőségi határozata és a megfelelő garanciák hiányából fakadó – esetleges kockázatokról,
- az adattovábbítás az érintett és a Társaság közötti szerződés teljesítéséhez, vagy az érintett kérésére hozott, szerződést megelőző intézkedések végrehajtásához szükséges,
- az adattovábbítás a Társaság és valamely más természetes vagy jogi személy közötti, az érintett érdekét szolgáló szerződés megkötéséhez vagy teljesítéséhez szükséges,
- az adattovábbítás fontos közérdekből szükséges,
- az adattovábbítás jogi igények előterjesztése, érvényesítése és védelme miatt szükséges,
- az adattovábbítás az érintett vagy valamely más személy létfontosságú érdekeinek védelme miatt szükséges, és az érintett fizikailag vagy jogilag képtelen a hozzájárulás megadására,
- a továbbított adatok olyan nyilvántartásból származnak, amely az uniós vagy a tagállami jog értelmében a nyilvánosság tájékoztatását szolgálja, és amely vagy általában a nyilvánosság, vagy az ezzel kapcsolatos jogos érdekét igazoló bármely személy számára betekintés céljából hozzáférhető (ha a jogszabály által a betekintésre megállapított feltételek teljesülnek).
Amennyiben a Harmadik országban (nem EGT tagállamban) adatkezelést folytató adatkezelő részére személyes adat továbbíthatóságának feltételei nem állnak fenn, harmadik országba történő adattovábbítás csak akkor történhet, ha az adattovábbítás nem ismétlődő, csak korlátozott számú érintettre vonatkozik, valamint a Társaság olyan kényszerítő erejű jogos érdekében szükséges, amely érdekhez képest nem élveznek elsőbbséget az érintett érdekei, jogai és szabadságai, és a Társaság az adattovábbítás minden körülményét megvizsgálta, és e vizsgálat alapján megfelelő garanciákat nyújtott a személyes adatok védelme tekintetében.
2.5. Az adatfeldolgozók igénybevételének szabályai
Adatfeldolgozási tevékenységet az adatfeldolgozó, a Társasággal kötött szerződés alapján, a Társaság utasításai szerint végezhet. Az adatfeldolgozás lényeges követelményeit az adott szerződésben kötelezően rögzíteni kell, e követelmények szerződésben való rögzítéséért, továbbá a szerződés hatálya alatt e követelmények teljesülésének figyelemmel kíséréséért az ügyvezető a felelős.
Az Adatkezelő olyan adatfeldolgozókat vehet igénybe, amelyek megfelelő garanciákat nyújtanak – különösen a szakértelem, a megbízhatóság és az erőforrások tekintetében – arra vonatkozóan, hogy a jogszabályokban meghatározott követelmények teljesülését biztosító technikai és szervezési intézkedéseket végrehajtják, ideértve az adatkezelés biztonságát is.
Az adatkezelés adatfeldolgozó általi elvégzését uniós vagy tagállami jog alapján létrejött szerződés vagy egyéb jogi aktus is szabályozhatja, amely köti az adatfeldolgozót az Adatkezelővel szemben, meghatározza az adatkezelés tárgyát és időtartamát, az adatkezelés jellegét és céljait, a személyes adatok típusát és az érintettek kategóriáit, figyelembe véve az adatfeldolgozóra az elvégzendő adatkezelés kapcsán háruló konkrét feladatokat és felelősségeket, valamint az érintettek jogait és szabadságait érintő kockázatot is.
Az adatkezelésnek az Adatkezelő nevében való elvégzését követően az adatfeldolgozó az Adatkezelő választása szerint visszaszolgáltatja vagy törli a személyes adatokat, kivéve, ha az adatfeldolgozóra alkalmazandó uniós vagy tagállami jog előírja azok tárolását.
2.5.1. Az adatfeldolgozók köre
Az Adatkezelő a jelen Keretszabályzatban ismertetett adatkezelési célok elérése során a személyes adatok kezelésével összefüggésben egyes adatkezelési műveletek esetén adatfeldolgozót von be, így a személyes adatokat egyéb címzettek részére továbbítja a következők szerint:
2.6. Adatbiztonság
Az adatkezelő gondoskodik az adatok biztonságáról. Ennek érdekében megteszi a szükséges technikai és szervezési intézkedéseket, amelyek a konkrét adatkezelésre irányadó jogszabályok, adat- és titokvédelmi előírások érvényre juttatásához szükségesek, mind az elektronikus információs rendszerben tárolt, mind a hagyományos, papír alapú adathordozókon tárolt adatállományok tekintetében.
Az adatkezelő az általa alkalmazott eljárásokkal és technikai eszközökkel az adatokat védi a jogosulatlan hozzáférés, megváltoztatás, továbbítás, nyilvánosságra hozatal, törlés vagy megsemmisítés, valamint a véletlen megsemmisülés és sérülés, továbbá az alkalmazott technika megváltozásából fakadó hozzáférhetetlenné válás ellen.
Az adatkezelőnek biztosítania kell, hogy az elektronikus nyilvántartásokban kezelt adatok — kivéve, ha azt jogszabály lehetővé teszi — közvetlenül ne legyenek összekapcsolhatók és az érintetthez rendelhetők.
A megfelelő intézkedések körét a tudomány és a technológia állása, a megvalósítás költségei, az adatkezelés jellege, hatóköre és körülményei, valamint a kapcsolódó kockázatok köre, és az adott szervezet sajátosságai határozzák meg. Az adatbiztonságot zárt informatikai rendszer biztosítja.
2.7. Az adatvédelmi incidensek
2.7.1. Az adatvédelmi incidens fogalma
Az adatvédelmi incidens az adatbiztonság olyan sérelme, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, módosítását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi.
2.7.2. Az adatvédelmi incidensek fajtái
- „titoksértés”: személyes adatok jogosulatlan vagy véletlen közlése vagy az ilyen adatokhoz való jogosulatlan vagy véletlen hozzáférés;
- „sértetlenségi adatsértés”: személyes adatok jogosulatlan vagy véletlen módosítása;
- „hozzáférhetőségi adatsértés”: a személyes adatokhoz való hozzáférés véletlen vagy jogosulatlan elvesztése, vagy a személyes adatok véletlen vagy jogosulatlan megsemmisítése. Ezen kör alá nem tartoznak azon esetek, amikor a személyes adatok tervezett rendszerkarbantartás miatt nem hozzáférhetőek.
2.7.3. Az adatvédelmi incidensek lehetséges következményei
Az adatvédelmi incidensek hátrányos hatásokat okozhatnak az egyénekre, ezek a hatások pedig fizikai, vagyoni vagy nem vagyoni károkhoz vezethetnek. Ilyen kár lehet többek között a személyes adataik feletti rendelkezés elvesztése vagy a jogaik korlátozása, a hátrányos megkülönböztetés, a személyazonosság-lopás vagy a személyazonossággal való visszaélés, a pénzügyi veszteség, az álnevesítés engedély nélküli feloldása, a jó hírnév sérelme, valamint a szakmai titoktartási kötelezettség által védett személyes adatok bizalmas jellegének sérülése. E körbe tartozik még az egyéneket sújtó egyéb jelentős gazdasági vagy szociális hátrány is.
2.7.4. Adatvédelmi incidens kezelése
Az adatvédelmi incidensek megelőzése, a bekövetkezés esetén a kezelése, továbbá a vonatkozó jogi előírások betartása és betartatása az Adatkezelő ügyvezetőjének a feladata.
A megelőzéssel kapcsolatos minimális intézkedés: az informatikai rendszerekben kötelező naplózni és elemezni valamennyi hozzáférést és az esetleges hozzáférési kísérleteket. Amennyiben az Adatkezelő munkatársai adatvédelmi incidenst észlelnek, haladéktalanul értesíteniük kell az ügyvezetőt.
Bejelentés esetén a Társaság ügyvezetője – az illetékesek bevonásával – haladéktalanul megvizsgálja az esetet, és eldönti, hogy valóban incidensről, vagy pedig téves riasztásról van szó. A vizsgálandó és megállapítandó szempontok:
- az incidens bekövetkezésének időpontja és helye,
- az incidens leírása, hatásai,
- kompromittálódott adatok köre és mennyisége,
- a kompromittálódott adatokkal érintett természetes személyek köre,
- incidens elhárítása érdekében tett intézkedések leírása,
- a további károk megelőzése, elhárítása vagy csökkentése érdekében tett intézkedések megtétele.
Adatvédelmi incidens bekövetkeztekor meg kell határozni és el kell különíteni az érintett rendszereket, és gondoskodni kell az incidenst előidéző bizonyítékok összegyűjtéséről és azok megőrzéséről. Mindezt követően meg kell kezdeni a károk helyreállítását és a jogszerű működés visszaállítását.
2.7.5. Az adatvédelmi incidensek nyilvántartása
Az Adatkezelő ügyvezetője köteles bejelenteni a tudomására jutott adatvédelmi incidenst az illetékes felügyeleti hatóságnál. A bejelentést indokolatlan késedelem nélkül, legkésőbb 72 órával az adatvédelmi incidens tudomására jutásától meg kell tennie.
Az adatvédelmi incidensről szóló bejelentésben ismertetni kell az adatvédelmi incidens jellegét, beleértve – ha lehetséges – az érintettek kategóriáit és hozzávetőleges számát, valamint az incidenssel érintett adatok kategóriáit és hozzávetőleges számát.
A bekövetkezett adatvédelmi incidensekről nyilvántartást kell vezetni, amelynek minimum az alábbiakat kell tartalmaznia:
- az érintett személyes adatok körét,
- az adatvédelmi incidenssel érintettek körét és számát,
- az adatvédelmi incidens időpontját,
- az adatvédelmi incidens körülményeit, hatásait,
- az adatvédelmi incidens orvoslására megtett intézkedéseket,
- az adatkezelést előíró jogszabályban meghatározott egyéb adatokat.
- FEJEZET
Az érintettek jogai
3.1. Az előzetes tájékoztatáshoz való jog
Az érintetteket az adatkezelés megkezdése előtt egyértelműen, tömören, átlátható, közérthető, könnyen hozzáférhető formában – az adatalanyok nyelvén – tájékoztatni kell az adataik kezelésével kapcsolatos minden alábbi tényezőről:
- az adatkezelő és képviselője – ha értelmezhető az adatfeldolgozó – nevéről, elérhetőségéről,
- a kezelt adatok kategóriáiról, az adatkezelés céljáról és jogalapjáról,
- érdekmérlegelésen alapuló jogalap esetén a jogos érdek megnevezéséről,
- a kezelt adatok megőrzésének időtartamáról, valamint annak meghatározásának szempontjairól,
- az adatkezelés elmaradásának jogkövetkezményéről,
- a kezelt adatok gyűjtésének forrásáról,
- a kezelt személyes adatok továbbítása vagy tervezett továbbítása esetén az adattovábbítás címzettjeinek köréről,
- harmadik országba való továbbítással kapcsolatos információkról, garanciákról,
- az érintetteket a törvények alapján megillető jogokról, valamint azok érvényesítésének módjáról,
- az adatkezelés körülményeivel összefüggő minden esetleges további érdemi tényről.
3.2. Hozzáféréshez való jog
A folyamatban lévő adatkezelések esetén az érintettet kérelmére a Társaság tájékoztatja arról, hogy személyes adatait maga a Társaság, illetve a megbízásából vagy rendelkezése alapján eljáró adatfeldolgozó kezeli-e.
Ha az érintett személyes adatait az adatkezelő vagy a megbízásából vagy rendelkezése alapján eljáró adatfeldolgozó kezeli, a Társaság az érintett rendelkezésére bocsátja az érintett általa és a megbízásából vagy rendelkezése alapján eljáró adatfeldolgozó által kezelt személyes adatait és közli vele az alábbi információkat:
- a kezelt személyes adatok forrását, körét, kezelésének célját és jogalapját,
- a kezelt személyes adatok megőrzésének időtartamát, vagy az időtartam meghatározásának szempontjait,
- a kezelt személyes adatok továbbítása esetén az adattovábbítás címzettjeinek körét, külföldi adattovábbítás esetén az adatkezelés biztonságára vonatkozó garanciákat,
- az érintettet megillető jogokat, valamint azok érvényesítésének módját,
- automatizált döntéshozatal alkalmazásának esetén annak tényét, a módszer és a következmények rövid leírását,
- az érintett személyes adatainak kezelésével összefüggésben felmerült adatvédelmi incidensek bekövetkezésének körülményeit, azok hatásait és az azok kezelésére tett intézkedéseket.
A Társaság az érintett kérésére rendelkezésre bocsátja a személyes adatainak másolatát, ha a másolat igénylése nem érinti hátrányosan mások jogait és szabadságait. A másolatok kérése első alkalommal díjmentes, minden további másolatért a Társaság adminisztratív költségeken alapuló díjat számíthat fel.
3.3. Személyes adat helyesbítéséhez való jog
Amennyiben a Társaság, vagy adatfeldolgozója által kezelt személyes adatok pontatlanok, helytelenek vagy hiányosak, azokat – különösen az érintett kérelmére – haladéktalanul pontosítja vagy helyesbíti, illetve - ha az adatkezelés céljával összeegyeztethető - az érintett által rendelkezésre bocsátott további személyes adatokkal vagy az érintett által a kezelt személyes adatokhoz fűzött nyilatkozattal kiegészíti. Ha a Társaság a személyes adatokat helyesbíti, vagy kiegészíti, erről tájékoztatja azt az adatkezelőt, amely részére a helyesbítéssel érintett személyes adatot továbbította.
3.4. Korlátozáshoz való jog
Az érintett kérelmére a Társaság korlátozza az adatkezelést, amennyiben:
- az érintett vitatja az adatok pontosságát és az adatok ellenőrzése folyamatban van;
- az adatkezelés jogellenes, de az érintett az adatok törlése helyett azok korlátozását kéri;
- az adatkezelés célja megszűnt, de az érintett igényli az adatokat jogi igények előterjesztéséhez, érvényesítéséhez, védelméhez;
- az érintett tiltakozott az adatkezelés ellen és a tiltakozás elbírálása folyamatban van.
Ha az adatkezelés korlátozás alá esik, az adatokat a Társaság, illetve adatfeldolgozója - a tárolás kivételével - kizárólag az érintett hozzájárulásával, jogi igényeinek előterjesztéséhez, a Keretszabályzat érvényesítéséhez vagy védelméhez, más természetes vagy jogi személy jogainak védelme érdekében, vagy az Unió, illetve valamely tagállam fontos közérdekéből kezelheti.
Ha a Társaság az adatkezelést korlátozza, erről tájékoztatja azt az adatkezelőt, amely részére a korlátozással érintett személyes adatot továbbította. Az adatkezelés korlátozásának feloldásáról a Társaság az érintettet előzetesen tájékoztatja.
3.5. Személyes adat törléséhez való jog („az elfeledtetéshez való jog”)
Az érintett kérelmére a Társaság, vagy adatfeldolgozója által kezelt személyes adatot törölni kell, ha az alábbi indokok valamelyike fennáll:
- kezelése jogellenes,
- az adatkezelés célja megszűnt, vagy a cél eléréséhez az adatok további kezelése nem szükséges;
- az érintett hozzájárulását visszavonta és az adatkezelésnek nincs más jogalapja;
- az adatok tárolásának jogszabály általi megengedett ideje lejárt;
- az adatok törlését jogszabály, hatóság vagy bíróság elrendelte;
- az érintett tiltakozott az adatkezelés ellen és nincs elsőbbséget élvező jogszerű ok az adatkezelésre.
A Társaság a személyes adat törlését megtagadhatja, ha az adat kezelése véleménynyilvánítás szabadságához és a tájékozódáshoz való jog gyakorlásához uniós, vagy magyar jog alapján kötelezettség teljesítése céljából, közérdekből, vagy közhatalmi jogosítvány gyakorlása keretében végzett feladat végrehajtása céljából, népegészségügyet érintő közérdekből, közérdekű archiválás, tudományos és történelmi kutatás céljából, vagy statisztikai célból vagy az adatkezelés jogi igények előterjesztéséhez, érvényesítéséhez, védelméhez szükséges.
Ha a Társaság az adatokat törli, erről tájékoztatja azt az adatkezelőt, amely részére a törléssel érintett személyes adatot továbbította.
3.6. Adathordozhatósághoz való jog
Amennyiben az adatkezelés hozzájárulás, vagy a szerződéses jogalap alapján történik, az érintett kérelmére a Társaság személyes adatait tagolt, széles körben használt, géppel olvasható formátumban átadja, vagy azokat – amennyiben ez technikailag megvalósítható – egy másik adatkezelőnek továbbítja, illetve biztosítja az érintett részére a továbbítást.
Az adathordozhatósághoz való jog nem biztosítható, ha az adatot törölni kell, vagy az adatkezelés közérdekből, vagy közhatalmi jogosítvány gyakorlása keretében végzett feladat végrehajtása céljából szükséges.
3.7. Tiltakozáshoz való jog
Az érintett saját helyzetével kapcsolatos okokból bármikor tiltakozhat személyes adatainak közérdekű célból, vagy a jogos érdek érvényesítésén alapuló kezelése ellen.
A Társaság a tiltakozást a kérelem benyújtásától számított legrövidebb időn belül, de legfeljebb 15 napon belül megvizsgálja, annak megalapozottsága kérdésében döntést hoz, döntéséről a kérelmezőt írásban tájékoztatja. Ha a Társaság az érintett tiltakozásának megalapozottságát megállapítja, az adatkezelést – beleértve a további adatfelvételt és adattovábbítást is – megszünteti, és az adatokat zárolja, valamint a tiltakozásról, továbbá az annak alapján tett intézkedésekről értesíti mindazokat, akik részére a tiltakozással érintett személyes adatot korábban továbbította, és akik kötelesek intézkedni a tiltakozási jog érvényesítése érdekében.
3.8. Kártérítéshez és sérelemdíjhoz való jog
Ha a Társaság az érintett adatainak jogellenes kezelésével vagy az adatbiztonság követelményeinek megszegésével másnak kárt okoz, köteles azt megtéríteni.
Ha a Társaság az érintett adatainak jogellenes kezelésével vagy az adatbiztonság követelményeinek megszegésével az érintett személyiségi jogát megsérti, az érintett az adatkezelőtől sérelemdíjat követelhet.
A Társaság és adatfeldolgozója az érintettel szemben a kárért egyetemlegesen felelnek, a sérelemdíjat egyetemlegesen kötelesek megfizetni. Az adatfeldolgozó mentesül a kártérítés vagy sérelemdíj megfizetése alól, ha bizonyítja, hogy feladatait a jogszabályi követelmények alapján és a Társaság utasításai szerint látta el.
Nem kell megtéríteni a kárt és nem követelhető a sérelemdíj, ha a Társaság bizonyítja, hogy a kárt vagy jogsérelmet az adatkezelés körén kívül álló, elháríthatatlan ok idézte elő, vagy a sérelmet szenvedő szándékos vagy súlyosan gondatlan magatartásából származott vagy, ha bizonyítja, hogy a kárt előidéző eseményért őt semmilyen módon nem terheli felelősség.
3.9. Az érintett tájékoztatása az adatvédelmi incidensről
Ha az adatvédelmi incidens valószínűsíthetően magas kockázattal jár a természetes személyek jogaira és szabadságaira nézve, az Adatkezelőnek indokolatlan késedelem nélkül tájékoztatnia kell az érintettet az adatvédelmi incidensről. E tájékoztatásban világosan és közérthetően ismertetni kell az adatvédelmi incidens jellegét, és közölni kell a GDPR 34. cikk (1)-(2) bekezdésében foglaltakat. Az érintettet nem kell az tájékoztatni, ha GDPR 34. cikk (3) bekezdésében foglalt feltételek bármelyike teljesül.
3.10. Visszavonási jog
Az érintett jogosult arra, hogy hozzájárulását bármikor visszavonja. A hozzájárulás visszavonása nem érinti a hozzájáruláson alapuló, a visszavonás előtti adatkezelés jogszerűségét.
3.11. Felügyeleti hatóságnál történő panasztételhez való jog (hatósági jogorvoslathoz való jog)
Az érintett jogosult arra, hogy panaszt tegyen a felügyeleti hatóságnál. Az a felügyeleti hatóság, amelyhez a panaszt benyújtották, köteles tájékoztatni az ügyfelet a panasszal kapcsolatos eljárási szabályokról.
Felügyeleti hatóság: Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
székhely (ügyfélszolgálat): 1055 Budapest, Falk Miska utca 9-11. postacím: 1363 Budapest Pf. 5;
honlap: http://www.naih.hu;
telefon: (+36 1) 391 1400;
e-mail: ugyfelszolgalat@naih.hu
3.12. Bírósághoz fordulás joga
Az érintett a jogainak megsértése esetén az Adatkezelő ellen bírósághoz fordulhat. A bíróság az ügyben soron kívül jár el.
- FEJEZET
Az adatkezelők által kezelt adatok köre
4.1. A MUNKAVISZONNYAL KAPCSOLATOS ADATKEZELÉS
4.1.1. Munkaügyi személyzeti nyilvántartás (munkavállaló munkaviszonyhoz kapcsolódó személyes adatai).
A munkavállalóktól kizárólag olyan adatok kérhetőek és tarhatók nyilván, valamint olyan munkaköri alkalmassági vizsgálatok végezhetők, amelyek munkaviszony létesítéséhez, fenntartásához és megszüntetéséhez, illetve a szociális jóléti juttatások biztosításához szükségesek és a munkavállaló személyes jogait nem sértik.
Az érintettel az adatkezelés megkezdése előtt közölni kell, hogy az adatkezelés a Munka törvénykönyvén és a munkáltató jogos érdekeinek érvényesítésén, illetve az érintett hozzájárulásán alapul.
A Társaság munkáltatói jogos érdekeinek érvényesítése (Rendelet 6. cikk (1) bekezdése f)) jogcímén munkaviszony létesítése, teljesítése, vagy megszűnése céljából az alábbi munkavállalói adatokat kezeli:
Kezelt adatok köre:
- a munkavállaló neve,
- születési neve, lakcíme,
- születési helye és ideje,
- anyja neve,
- adóazonosító jele,
- TAJ száma,
- személyi igazolvány száma,
- lakcímet igazoló hatósági igazolvány száma,
- munkába lépésének kezdő és befejező időpontja,
- munkakör megnevezése, munkabérének összege,
- a bérfizetéssel, egyéb juttatásaival kapcsolatos adatok,
- munkabérből jogerős határozat vagy jogszabály, illetve írásbeli hozzájárulása alapján levonandó tartozás (amennyiben releváns),
- munkájának értékelése (amennyiben releváns),
- a munkaviszony megszűnésének módja, indokai,
- magán-nyugdíjpénztári és önkéntes kölcsönös biztosító pénztári tagság esetén a pénztár megnevezése, azonosító száma és a munkavállaló tagsági száma (amennyiben releváns) munkakörtől függően erkölcsi bizonyítványa (amennyiben releváns),
- a munkaköri alkalmassági vizsgálatok összegzése (amennyiben releváns),
- külföldi munkavállaló esetén útlevélszám, munkavállalási jogosultságot igazoló dokumentumának megnevezése és száma (amennyiben releváns),
- munkavállalót ért balesetek jegyzőkönyveiben rögzített adatok, (amennyiben releváns)
- a jóléti szolgáltatás, kereskedelmi szálláshely igénybe vételéhez szükséges adatok, (amennyiben releváns
- e-mail címe,
- telefonszáma.
Adatkezelés célja: A munkaviszony jogi kereteinek biztosítása, munkaviszony létesítése, fenntartása, munkakör betöltése, kapcsolattartás a munkavállalóval.
Adatkezelés jogalapja: Az érintett hozzájárulása (GDPR 6. cikk (1) bekezdés a) pont), jogszabályi előírás teljesítése (GDPR 6. cikk (1) bekezdés c) pont.
Adatkezelés időtartama: A foglalkoztató köteles a biztosítási jogviszonnyal kapcsolatosan felmerült munkaügyi iratokat a biztosítottjára, volt biztosítottjára irányadó öregségi nyugdíjkorhatár betöltését követő öt évig megőrizni.
Személyes adatok címzettjei: munkáltatói jogkör gyakorlója, a munkáltató vezetője, a Társaság munkaügyi feladatokat ellátó munkavállalói és adatfeldolgozói.
4.1.2. Felvételre jelentkező munkavállalók személyes adatai (pályázatok, önéletrajzok)
Kezelt adatok köre: A kezelt adatok az érintett által megadott adatok, így a név, kapcsolattartáshoz szükséges adatok (telefonszám, e-mail cím, lakcím), önéletrajz, képzettségre, végzettségre, korábbi munkatapasztalatra vonatkozó adatok.
Adatkezelés célja: A munkaviszony jogi kereteinek biztosítása, munkaviszony létesítése, fenntartása, munkakör betöltése, kapcsolatfelvétel, kapcsolattartás.
Adatkezelés jogalapja: Az érintett hozzájárulása (GDPR 6. cikk (1) bekezdés a) pont).
Adatkezelés időtartama: Amennyiben az érintett és a Társaság között a jogviszony nem jön létre, és nyilvánvaló, hogy a jogviszony létesítésére a jövőben sem kerülhet sor, az adatokat az adatkezelő haladéktalanul törli. Amennyiben az érintett és az adatkezelő között a jogviszony nem jön létre, de nem zárható ki, hogy a jogviszony létesítésére a jövőben sor kerüljön, erről az érintettet az Adatkezelő tájékoztatja. Amennyiben az érintett nem kéri az adatai törlését, az adatokat az adatkezelő legfeljebb egy évig kezeli.
Személyes adatok címzettjei: munkáltatói jogkör gyakorlója, a munkáltató vezetője, a Társaság munkaügyi feladatokat ellátó munkavállalói.
4.1.3. Adatkezelés adó- és számviteli, kifizetési kötelezettségek teljesítése céljából Kezelt adatok köre:
- a munkavállaló neve,
- születési neve,
- lakcíme,
- születési helye és ideje,
- anyja neve,
- adóazonosító jele,
- TAJ száma,
- személyi igazolvány száma,
- lakcímet igazoló hatósági igazolvány száma,
- munkába lépésének kezdő és befejező időpontja,
- munkakör megnevezése,
- munkabérének összege,
- a bérfizetéssel, egyéb juttatásaival kapcsolatos adatok,
- munkabérből jogerős határozat vagy jogszabály, illetve írásbeli hozzájárulása alapján levonandó tartozás (amennyiben releváns),
- munkájának értékelése (amennyiben releváns),
- a munkaviszony megszűnésének módja, indokai,
- magán-nyugdíjpénztári és önkéntes kölcsönös biztosító pénztári tagság esetén a pénztár megnevezése, azonosító száma és a munkavállaló tagsági száma (amennyiben releváns)
- munkakörtől függően erkölcsi bizonyítványa (amennyiben releváns),
- a munkaköri alkalmassági vizsgálatok összegzése (amennyiben releváns),
- külföldi munkavállaló esetén útlevélszám,
- munkavállalási jogosultságot igazoló dokumentumának megnevezése és száma
(amennyiben releváns),
munkavállalót ért balesetek jegyzőkönyveiben rögzített adatok, (amennyiben releváns)
a jóléti szolgáltatás, kereskedelmi szálláshely igénybe vételéhez szükséges adatokat,
(amennyiben releváns e-mail címe, telefonszáma)
Adatkezelés célja: vonatkozó jogszabály(ok) által előírt adó- és számviteli kötelezettségek teljesítése.
Adatkezelés jogalapja: jogszabályi előírás (GDPR 6. cikk (1) bekezdés c) pont).
Adatkezelés időtartama: a foglalkoztató köteles a biztosítási jogviszonnyal kapcsolatosan felmerült munkaügyi és társadalombiztosítási iratokat a biztosítottjára, volt biztosítottjára irányadó öregségi nyugdíjkorhatár betöltését követő öt évig megőrizni.
Személyes adatok címzettjei: munkáltatói jogkör gyakorlója, a munkáltató vezetője, a Társaság munkaügyi feladatokat ellátó munkavállalói, könyvelést végző alvállalkozó cég.
4.2. A FOGLALKOZTATÁSSAL KAPCSOLATOS ADATKEZELÉS
4.2.1. Céges e-mail fiók használatának ellenőrzésével kapcsolatos adatkezelés
Kezelt adatok köre: a munkavégzéshez használt egyénre szabott munkahelyi email cím és fiók.
Adatkezelés célja: munkavégzés, kapcsolattartás a céges partnerekkel, munkatársakkal.
Adatkezelés jogalapja: munkáltató jogos érdeke (GDPR 6. cikk (1) bekezdés f) pont). Adatkezelés időtartama: munkaviszony tartama alatt.
Személyes adatok címzettjei: munkáltatói jogkör gyakorlója, munkáltató vezetője.
4.2.1.1. Az ellenőrzés során az alábbi előírásokat szükséges figyelembe venni:
- Az Adatkezelő munkáltató e-mail fiókot bocsát a munkavállaló rendelkezésére annak érdekében, hogy a munkavállalók ezen keresztül tartsák egymással a kapcsolatot, vagy a munkáltató képviseletében levelezzenek az ügyfelekkel, más személyekkel, szervezetekkel.
- A munkavállaló az e-mail fiókot személyes célra nem használhatja, a fiókban személyes leveleket nem tárolhat.
- A munkáltató jogosult az e-mail fiók teljes tartalmát és használatát rendszeresen – 3 havonta – ellenőrizni. Az ellenőrzés célja az e-mail fiók használatára vonatkozó munkáltatói rendelkezés betartásának ellenőrzése, továbbá a munkavállalói kötelezettségek teljesítésének (Mt. 8.§, 52. §) ellenőrzése.
- Az ellenőrzésre a munkáltató vezetője, a munkáltatói jogkör gyakorlója, valamint a közvetlen munkahelyi vezető jogosult.
- Az ellenőrzés során biztosítani kell, hogy a munkavállaló jelen lehessen.
- Az ellenőrzés előtt tájékoztatni kell a munkavállalót arról, hogy milyen munkáltatói érdek miatt kerül sor az ellenőrzésre, munkáltató részéről ki végezheti az ellenőrzést, - milyen szabályok szerint kerülhet sor ellenőrzésre (fokozatosság elvének betartása) és mi az eljárás menete, - milyen jogai és jogorvoslati lehetőségei vannak az e-mail fiók ellenőrzésével együtt járó adatkezeléssel kapcsolatban.
- Az ellenőrzés során a fokozatosság elvét kell alkalmazni, így elsődlegesen az email címéből és tárgyából kell megállapítani, hogy az a munkavállaló munkaköri feladatával kapcsolatos és nem személyes célú. Nem személyes célú e-mailek tartalmát a munkáltató korlátozás nélkül vizsgálhatja.
- Ha jelen szabályzat rendelkezéseivel ellentétben az állapítható meg, hogy a munkavállaló az e-mail fiókot személyes célra használta, fel kell szólítani a munkavállalót, hogy a személyes adatokat haladéktalanul törölje. A munkavállaló távolléte, vagy együttműködésének hiánya esetén a személyes adatokat az ellenőrzéskor a munkáltató törli.
- A munkavállaló az e-mail fiók ellenőrzésével együtt járó adatkezeléssel kapcsolatban e szabályzatnak az érintett jogairól szóló fejezetében írt jogokkal élhet.
- Az ellenőrzésről jegyzőkönyvet szükséges készíteni.
A szükségesség – arányosság szempontrendszere
Ezen adatkezelés a munkáltató jogos gazdasági érdeke. A céges e-mail magáncélú használatának korlátozása a munkavállaló személyes adatok védelméhez való jogát korlátozza. Ezeket az érdekeket mérlegelve a munkáltató a munkavállaló személyiségi jogai korlátozhatósága mellett döntött az üzleti titok védelme érdekében, a munkáltató érdekeit preferálva. A személyiségi jog korlátozhatósága mellett szólt az is, hogy a munkavállaló feletti irányítási és ellenőrzési jog a munkaviszony sajátja (Mt. 42. § (2)), 11/A.§– tehát a munkahelyen a munkavállalónak eleve számolnia kell az ellenőrzés tényével, és az ellenőrzés technikai eszközeivel is – és személyiségi jogai ebből eredő részleges korlátozásával. Munkáltató mindent megtesz annak érdekében, hogy az ellenőrzés során a munkavállaló személyes jogai ne sérüljenek.
4.2.2. Céges laptopok, tabletek, számítógépek ellenőrzésével kapcsolatos adatkezelés Kezelt adatok köre: az informatikai eszközök adattartama.
Adatkezelés célja: a személyes adatok védelme.
Adatkezelés jogalapja: munkáltató jogos érdeke (GDPR 6. cikk (1) bekezdés f) pont). Adatkezelés időtartama: munkaviszony tartama alatt.
Személyes adatok címzettjei: munkáltatói jogkör gyakorlója, munkahelyi vezető.
4.2.2.1. Az ellenőrzés során az alábbi előírásokat szükséges figyelembe venni:
Munkáltató által a munkavállaló részére munkavégzés céljára rendelkezésre bocsátott számítógépet, laptopot, tabletet a munkavállaló főszabály szerint munkaköri feladata ellátására használhatja, ezek magáncélú használatát a Munkáltató megtiltja, ezen eszközökön a munkavállaló semmilyen személyes adatot, levelezését nem kezelhet, és nem tárolhat. A munkáltató ezen eszközökön tárolt adatokat ellenőrizheti. Ezen eszközök munkáltató általi ellenőrzésére és jogkövetkezményire egyebekben az 4.2.1.1 pont rendelkezései irányadók.
A szükségesség – arányosság szempontrendszere
Ezen adatkezelés a munkáltató jogos gazdasági érdeke. A céges laptopok, tabletek, számítógépek magáncélú használatának ellenőrzése a munkavállaló személyes adatok védelméhez való jogát korlátozza. Ezeket az érdekeket mérlegelve a munkáltató a munkavállaló személyiségi jogai korlátozhatósága mellett döntött az üzleti titok védelme érdekében, a munkáltató érdekeit preferálva. A személyiségi jog korlátozhatósága mellett szólt az is, hogy a munkavállaló feletti irányítási és ellenőrzési jog a munkaviszony sajátja (Mt. 42. § (2)), 11/A.§– tehát a munkahelyen a munkavállalónak eleve számolnia kell az ellenőrzés tényével, és az ellenőrzés technikai eszközeivel is – és személyiségi jogai ebből eredő részleges korlátozásával. Munkáltató mindent megtesz annak érdekében, hogy az ellenőrzés során a munkavállaló személyes jogai ne sérüljenek.
4.2.3. A munkahelyi internethasználat ellenőrzésével kapcsolatos adatkezelés
A munkáltató a munkahelyi internethasználatot nem korlátozza. Ennek módosítása azonnali hatállyal kihirdetésre, illetve átvezetésre kerül.
A munkaköri feladatként a Munkáltató nevében elvégzett internetes regisztrációk jogosultja a Munkáltató, a regisztráció során a Munkáltatóra utaló azonosítót, jelszót kell alkalmazni. Amennyiben a személyes adatok megadása is szükséges a regisztrációhoz, a munkaviszony megszűnésekor azok törlését köteles kezdeményezni a Munkáltató.
A munkavállaló munkahelyi internet használatát a munkáltató ellenőrizheti, amelyre és jogkövetkezményire az 4.2.1.1 pont rendelkezései irányadók.
4.2.4. Céges mobil telefon használatával kapcsolatos adatkezelés
A munkahelyi telefon adattartalma személyes adatnak minősül, ezért a mobiltelefonok használatának módját jelen Keretszabályzatban szükséges szabályozni. A munkáltató nem tiltja a céges mobiltelefonok magáncélú használatát, azonban az általános gyakorlat sz erint a munkavállalók céges mobiltelefon használata kizárólag munkahelyi feladatok ellátásával függ össze. Az ügyvezető a céges mobiltelefont a munkahelyi feladatok ellátása mellett magán célra is használja.
A munkáltató jogos érdek jogalapon tudja ellenőrizni a munkavállaló céges telefonjának használatát. Ezzel kapcsolatban érdekmérlegelési tesztet kell elvégeznie a rendszer bevezetése előtt, illetve előzetesen részletesen tájékoztatnia kell a munkavállalókat a következőkről különösen:
- milyen célból, milyen munkáltatói érdekek miatt kerülhet sor a céges mobiltelefon használatának ellenőrzésére,
- a munkáltató részéről ki végezheti az ellenőrzést,
- milyen szabályok szerint kerülhet sor ellenőrzésre és mi az eljárás menete,
- milyen jogai és jogorvoslati lehetőségei vannak a munkavállalóknak céges mobiltelefon ellenőrzésével együtt járó adatkezeléssel kapcsolatban.
Ellenőrzés előtt a munkáltatónak lehetőséget kell biztosítania a munkavállaló számára, hogy az adatok kezelését (törlését) kontrollálhassa, és a munkáltató által nem kezelhető adatokat a maga számára saját eszközre mentse. Egy olyan eljárást kell kialakítani tehát, ahol lehetőség szerint mindkét fél kontrollálja az adatok „szétválogatásának” folyamatát, és ennek során az általa jogszerűen nem kezelhető adatokat csak az adat e minőségének megállapításához, a folyamat ellenőrzéséhez legszükségesebb körre korlátozódjon.
4.3. A KAMERA RENDSZERREL KAPCSOLATOS ADATKEZELÉS
Kezelt adatok köre: a munkavállaló munkaidejének kezdete és vége, a munkaközi szünetek és a szabadság időtartama is, vagyis minden olyan információ, amely a munkavállaló irodán belüli mozgását és tevékenységét nyilvántartja. A kamera rendszer használatát külön szabályzat tartalmazza.
Adatkezelés célja: vagyonvédelem, üzleti titok védelme, testi épség védelme Adatkezelés jogalapja: munkáltató jogos érdeke (GDPR 6. cikk (1) bekezdés f) pont). Adatkezelés időtartama: a felvételek rendszeresen törlésre kerülnek.
Személyes adatok címzettjei: munkáltatói jogkör gyakorlója, munkahelyi vezető.
A szükségesség – arányosság szempontrendszere
Ezen adatkezelés a munkáltató jogos gazdasági érdeke. A kamera rendszer az érintettek személyes adatok védelméhez való jogát korlátozza. Ezeket az érdekeket mérlegelve a munkáltató a munkavállaló személyiségi jogai korlátozhatósága mellett döntött az üzleti titok védelme és a vagyonvédelem, munkáltatói érdekeit preferálva. A személyiségi jog korlátozhatósága mellett szólt az is, hogy a munkavállaló feletti irányítási és ellenőrzési jog a munkaviszony sajátja (Mt. 42. § (2)), 11/A. §– tehát a munkahelyen a munkavállalónak eleve számolnia kell az ellenőrzés tényével, és az ellenőrzés technikai eszközeivel is – és személyiségi jogai ebből eredő részleges korlátozásával. Munkáltató mindent megtesz annak érdekében, hogy a személyes adatokat csak az adott célok elérése érdekében kezeli (pl. személy -és vagyonbiztonság, illetve az adatokat rendszeresen törli.
4.4. SZERZŐDÉSKÖTÉSHEZ KAPCSOLÓDÓ ADATKEZELÉS
4.4.1. Szerződő partnerek adatainak kezelése vevők, szállítók nyilvántartása
Amennyiben a Társaság más féllel (felekkel) szerződést köt, a szerződésben, vagy a szerződéshez kapcsolódó, a szerződés teljesítése során keletkezett egyéb dokumentumokban szerepelnek a másik fél képviselőjének, kapcsolattartójának adatai, továbbá azon személyek adatai, akik a másik fél érdekkörében eljárnak, a szerződés teljesítésében részt vesznek. Az adatokat Szolgáltató a szerződés teljesítése során, a szerződés teljesítése érdekében kezeli.
Kezelt adatok köre: az érintett neve, telefonszáma, e-mail címe
Adatkezelés célja: Az érintett személyének azonosítása, az érintettel való kapcsolat felvétel és kapcsolattartás. A Szolgáltató által kötött, vagy megkötni tervezett szerződések előkészítése, megkötése, teljesítése. Jogviszonyból származó jogok gyakorlása, kötelezettségek teljesítése.
Adatkezelés jogalapja: Az adatkezelés jogalapja a Szolgáltató, mint adatkezelő jogos érdekének (szerződés teljesítése) érvényesítése. GDPR 6. cikk (1) bekezdés f) pont.
Adatkezelés időtartama: Az adatokat a Szolgáltató a szerződésben kezeli mindaddig, amíg az adott szerződés alapján igény érvényesíthető (általában a szerződés megszűnését követő öt év).
Személyes adatok címzettjei: munkahelyi vezető, a munkaköri célból erre felhatalmazást kapott munkavállalók.
4.5. REGISZTRÁCIÓHOZ KAPCSOLÓDÓ ADATKEZELÉS
4.5.1. Regisztráció a weboldalon
A regisztráció során megadott adatok tárolásával az Adatkezelő kényelmesebb szolgáltatást tud biztosítani (pl. az érintett adatait újabb vásárláskor nem kell ismét megadni). A regisztráció a szerződéskötésnek nem feltétele.
Kezelt adatok: az adatkezelés során az Adatkezelő a látogató nevét, lakcímét, telefonszámát, e- mail címét, a megvásárolt termék jellemzőit és a vásárlás időpontját kezeli.
Az adatkezelés időtartama: a hozzájárulás visszavonásáig.
Az adatkezelés jogalapja: a látogató önkéntes hozzájárulása, amit a regisztrációval ad meg az
Adatkezelő számára [Rendelet 6. cikk (1) bekezdés a) pont szerinti adatkezelés].
4.5.2. Regisztráció modellként
A modellként való jelentkezés érdekében szükséges adatkezelési tevékenység.
Kezelt adatok: az adatkezelés során az Adatkezelő a látogató (modell) nevét, születési évét, telefonszámát, e- mail címét és a magáról küldött fényképeket kezeli
Az adatkezelés időtartama: a hozzájárulás visszavonásáig.
Az adatkezelés jogalapja: a látogató önkéntes hozzájárulása, amit a regisztrációval ad meg az Adatkezelő számára [Rendelet 6. cikk (1) bekezdés a) pont szerinti adatkezelés].
4.5.3. Regisztráció az oktatásokon, tréningeken, workshopokon
Az eseményeken való részvétel érdekében szükséges adatkezelési tevékenység.
Kezelt adatok: az adatkezelés során az Adatkezelő a látogató nevét, lakcímét, telefonszámát, e- mail címét, orvosi pecsét száma, szakképesítés típusát, a regisztrációval érintett esemény nevét, helyszínét és időpontját kezeli.
Az adatkezelés időtartama: a hozzájárulás visszavonásáig.
Az adatkezelés jogalapja: a látogató önkéntes hozzájárulása, amit a regisztrációval ad meg az Adatkezelő számára [Rendelet 6. cikk (1) bekezdés a) pont szerinti adatkezelés].
4.5.3.1. Rendezvényre való regisztráció és speciális igények kezelése
Az Adatkezelő által szervezett céges rendezvénnyel kapcsolatos regisztrációk kezelése. A rendezvényekre regisztrált személyek speciális igényeinek kezeléses (pld étkezési allergia).
Adatkezelés jogalapja: a rendezvényen regisztrált személyes hozzájárulása
A kezelt adatok köre: név, cégnév, beosztás, e-mail cím, telefonszám, esetelegesen ételallergia.
Adatkezelés tervezett határideje: Az érintett hozzájárulásának visszavonásáig.
4.5.3.2. Rendezvény fotó, videó dokumentálása
Az Adatkezelő az általa szervezett eseményeiről fotó és videó felvételeket készít, melyeket az Adatkezelő weboldalán és facebook és egyéb közösségi oldalakon publikálhat, valamint saját vagy bérelt üzlethelységekben elhelyezett kivetítőkön megjeleníthet, továbbá a saját szervezeti adatbázisában tárolhat. Jogosult továbbá saját, oktatási célú rendezvényein publikálni. Egyéb publikálási cél nem megengedett.
Adatkezelés jogalapja: a látogató önkéntes hozzájárulása, amit a regisztrációval ad meg az Adatkezelő számára. [Rendelet 6. cikk (1) bekezdés a) pont szerinti adatkezelés].
A kezelt adatok köre: Arc- és testkép, videó
Adatkezelés tervezett határideje: Az Érintett hozzájárulásának visszavonásáig. A hozzájárulás nem megadása a résztvevőt nem korlátozhatja a rendezvényen való részvételtől.
4.6. MEGRENDELÉSEK TELJESÍTÉSÉHEZ KAPCSOLÓDÓ ADATKEZELÉS
4.6.1. Kapcsolatfelvétel a megrendelőkkel
A szerződéskötés és teljesítés érdekében több adatkezelési eset is megvalósulhat. Panaszkezeléssel, garanciális ügyintézéssel kapcsolatos adatkezelés csak abban az esetben valósul meg, ha a látogató él valamelyik említett jogával. Amennyiben a webshopon keresztül a látogató nem vásárol, csak látogatója a webshopnak, akkor a marketing célú adatkezelésnél írtak vonatkozhatnak rá, amennyiben marketing célú hozzájárulást adott. A szerződéskötés és teljesítés érdekében megvalósuló adatkezelések részletesebben:
A látogató emailben, kapcsolat-felvételi űrlapon, vagy telefonon kérdéssel fordul Adatkezelőhöz valamely termékkel kapcsolatban. Az előzetes kapcsolatfelvétel nem kötelező.
Kezelt adatok: a látogató által a kapcsolatfelvétel során megadott adatok.
Az adatkezelés időtartama: a kapcsolatfelvétel zárásáig.
Az adatkezelés jogalapja: a látogató önkéntes hozzájárulása, amit a kapcsolatfelvétellel ad meg Adatkezelő számára. [Rendelet 6. cikk (1) bekezdés a) pont szerinti adatkezelés].
4.6.2. A rendelés feldolgozása
A rendelések feldolgozása során a szerződés teljesítése érdekében szükségesek adatkezelési tevékenységek.
Kezelt adatok: az adatkezelés során az Adatkezelő a vásárló nevét, lakcímét, telefonszámát, e- mail címét, a megvásárolt termék jellemzőit, a megrendelés számát és a vásárlás időpontját kezeli. Amennyiben a vásárló rendelést adott le a webshopban, akkor az adatkezelés és az adatok megadása a szerződés teljesítéséhez elengedhetetlen.
Az adatkezelés időtartama: az adatokat a polgári jogi elévülési idő szerint 5 évig kezeljük.
Az adatkezelés jogalapja: a szerződés teljesítése. [Rendelet 6. cikk (1) bekezdés b) pont szerinti adatkezelés].
4.6.3. A számla kiállítása
Az adatkezelési folyamat a jogszabályoknak megfelelő számla kiállítása és a számviteli bizonylat- megőrzési kötelezettség teljesítése érdekében történik. Az Sztv. 169. § (1)-(2) bekezdése alapján a gazdasági társaságoknak a könyvviteli elszámolást közvetlenül és közvetetten alátámasztó számviteli bizonylatot meg kell őrizniük.
Kezelt adatok: név, cím, adószám, e-mail cím, telefonszám.
Az adatkezelés időtartama: a kiállított számlákat az Sztv. 169. § (2) bekezdése alapján a számla kiállításától számított 8 évig meg kell őrizni.
Az adatkezelés jogalapja: Az általános forgalmi adóról szóló 2007. évi CXXVII. 159. § (1) bekezdése alapján a számla kibocsátása kötelező és azt számvitelről szóló 2000. évi C. törvény 169. § (2) bekezdése alapján 8 évig kell megőrizni [Rendelet 6. cikk (1) bekezdés c) pont szerinti adatkezelés].
4.6.4. A megrendelések kiszállításához kapcsolódó adatkezelés
Az adatkezelési folyamat a megrendelt termék kiszállítása érdekében történik.
Kezelt adatok: név, cím, e-mail cím, adószám, szállítási cím, telefonszám.
Az adatkezelés időtartama: az Adatkezelő az adatokat a megrendelt áru kiszállításának időtartamáig kezeli.
Az adatkezelés jogalapja: szerződés teljesítése [Rendelet 6. cikk (1) bekezdés b) pont szerinti adatkezelés].
A megrendelések kiszállításhoz kapcsolódó adatkezelések címzettjei, adatfeldolgozói
A címzett megnevezése: GLS General Logistics Systems Hungary Csomag-Logisztikai Kft. A címzett székhelye: 2351 Alsónémedi, GLS Európa u. 2.
A címzett telefonszáma: 06-29-88-67-00
A címzett e-mail címe: info@gls-hungary.com
A címzett weboldala: https://gls-group.eu/HU/hu/home
4.6.5. Szavatossági és jótállási igények kezelése
A szavatossági és jótállási igények kezelésekor a 19/2014. (IV. 29.) NGM rendelet szabályai szerint kell eljárni. A rendelet alapján a bejelentett szavatossági vagy jótállási igényről jegyzőkönyvet köteles az Adatkezelő felvenni, amelyben rögzíteni kell:
- a vásárló nevét, címét, valamint nyilatkozatát arról, hogy hozzájárul a jegyzőkönyvben rögzített adatainak a rendeletben meghatározottak szerinti kezeléséhez,
- a vásárló és a Társaság között létrejött szerződés keretében eladott termék megnevezését, vételárát,
- a szerződés teljesítésének időpontját,
- a hiba bejelentésének időpontját,
- a hiba leírását,
- szavatossági vagy jótállási igénye alapján a vásárló által érvényesíteni kívánt jogot, továbbá
- a szavatossági vagy jótállási igény rendezésének módját vagy az igény, illetve az érvényesíteni kívánt jog elutasításának indokát.
Amennyiben a Társaság a vásárlótól a megvásárolt terméket átveszi, erről átvételi elismervényt kell kiállítani, amelyen fel kell tüntetni:
- a vásárló nevét és címét,
- a termék azonosításához szükséges adatokat,
- a termék átvételének időpontját, továbbá
- azt az időpontot, amikor a vásárló a kijavított terméket átveheti.
Az adatkezelés időtartama: A vállalkozás a vásárló szavatossági vagy jótállási igényéről felvett jegyzőkönyvet az annak felvételétől számított három évig köteles megőrizni, és azt az ellenőrző hatóság kérésére bemutatni.
Az adatkezelés jogalapja a 19/2014. (IV. 29.) NGM rendelet [4. § (1) bekezdés és 6. § (1) bekezdés] szerinti jogi kötelezettségeknek való megfelelés [Rendelet 6. cikk (1) bekezdés c) pont szerinti adatkezelés].
4.6.7. Egyéb fogyasztóvédelmi panaszok kezelése
Az adatkezelési folyamat a fogyasztóvédelmi panaszok kezelése érdekében történik. Amennyiben a vásárló panasszal fordul a Társasághoz, akkor az adatkezelés és az adatok megadása elengedhetetlen.
Kezelt adatok: vásárló neve, telefonszáma, email címe, panasz tartalma.
Az adatkezelés időtartama: a garanciális panaszokat a fogyasztóvédelemről szóló törvény alapján 5 évig őrizzük meg.
Az adatkezelés jogalapja: a vásárló önkéntes hozzájárulása
4.6.8. A hozzájárulás igazolhatóságával kapcsolatban kezelt adatok
A regisztráció, megrendelés, hírlevélre történő feliratkozás során az informatikai rendszer eltárolja a hozzájárulással kapcsolatos informatikai adatokat a későbbi bizonyíthatóság érdekében.
Kezelt adatok: a hozzájárulás időpontja és az érintett IP címe.
Az adatkezelés időtartama: a jogszabályi előírások miatt a hozzájárulást később igazolni kell tudni, ezért az adattárolás időtartama az adatkezelés megszűnését követő elévülési ideig kerül tárolásra.
Az adatkezelés jogalapja: a Rendelet 7. cikk (1) bekezdése írja elő ezt a kötelezettséget. [Rendelet 6. cikk (1) bekezdés c) pont szerinti adatkezelés]
4.7. MARKETING CÉLÚ ADATKEZELÉS
A hírlevél-küldéssel kapcsolatos adatkezelés. Az adatkezelési folyamat a hírlevelek kiküldése érdekében történik.
Kezelt adatok: név, cím, e-mail cím, telefonszám.
Az adatkezelés időtartama: az érintett hozzájárulásának visszavonásáig.
Az adatkezelés jogalapja: az érintett önkéntes hozzájárulása, ami a hírlevélre történő feliratkozással ad meg az Adatkezelő számára [Rendelet 6. cikk (1) bekezdés a) pont szerinti adatkezelés].
4.7.1. A személyre szabott reklámok küldésével és megjelenítésével kapcsolatos adatkezelés
Az adatkezelési folyamat az érintett érdeklődési körének megfelelő tartalmú reklámtartalom kiküldésének érdekében történik.
Kezelt adatok: név, cím, e-mail cím, telefonszám.
Az adatkezelés időtartama: a hozzájárulás visszavonásáig.
Az adatkezelés jogalapja: az érintett önkéntes, külön hozzájárulása, amit az adatfelvétel során ad meg az Adatkezelő számára [Rendelet 6. cikk (1) bekezdés a) pont szerinti adatkezelés].
4.7.2. Remarketing
Az adatkezelés, mint remarketing tevékenység cookie-k segítségével valósul meg. Kezelt adatok: a cookie tájékoztatóban meghatározott cookiek által kezelt adatok.
Az adatkezelés időtartama: az adott cookie adattárolási időtartama, bővebb információ elérhető itt:
Google általános cookie tájékoztató:
https://www.google.com/policies/technologies/types/
Google Analitycs tájékoztató: https://developers.google.com/analytics/devguides/collection/analyticsjs/cookie -usage?hl=hu Facebook tájékoztató: https://www.facebook.com/ads/preferences/?entry_product=ad_settings_screen
Az adatkezelés jogalapja: az érintett önkéntes hozzájárulása, amit a honlap használatával ad meg az Adatkezelő számára [Rendelet 6. cikk (1) bekezdés a) pont szerinti adatkezelés].
4.8. HONLAP BÖNGÉSZÉSÉVEL KAPCSOLATOS ADATKEZELÉS
A jelen dokumentum a webshop működésével kapcsolatban minden releváns adatkezelési információt tartalmaz az Európai Unió 2016/679 számú Általános Adatvédelmi Rendelete (a továbbiakban: Rendelet, GDPR) és a 2011. évi CXII. tv. (a továbbiakban: Infotv.) alapján.
A cookie-k használatával kapcsolatos tájékoztatás
Mi az a cookie? Az Adatkezelő a honlap látogatása során úgynevezett cookie-kat (sütiket) használ. A cookie betűből és számokból álló információcsomag, amit a Társaság honlapja a látogató böngészőjének küld el azzal a céllal, hogy elmentse bizonyos beállításait, megkönnyítse a honlap használatát és közreműködik abban, hogy néhány releváns, statisztikai jellegű információt gyűjtsön a látogatókról.
A cookie-k (sütik) egy része nem tartalmaz személyes információkat, és nem alkalmas az egyéni felhasználó azonosítására, egy részük azonban olyan egyéni azonosítót tartalmaz - egy titkos, véletlenül generált számsort - amelyet a látogató eszköze tárol, ezzel a látogató azonosíthatóságát is biztosítja. Az egyes cookie-k (sütik) működési időtartamát az egyes cookie-k (sütik) vonatkozó leírása tartalmazza.
A cookie-k jogszabályi háttere és jogalapja:
Az adatkezelés jogalapja a Rendelet 6. cikk (1) bekezdés a) pontja alapján a látogató hozzájárulása. A honlap által használt cookie-k főbb jellemzői:
Munkamenet cookie: Ezek a sütik a látogató tartózkodási helyét, a böngésző nyelvét, a fizetés pénznemét tárolják, élettartamuk a böngésző bezárása, vagy maximum 2 óra.
Korhatáros tartalom cookie: Ezek a sütik a korhatáros tartalom jóváhagyásának tényét és azt rögzítik, hogy az érintett 18 éven felüli, élettartamuk a böngésző bezárásáig tart.
Referer cookiek: Azt rögzítik, hogy a látogató milyen külső oldalról érkezett az oldalra. Élettartamuk a böngésző bezárásáig tart.
Utoljára megtekintett termék cookie: Rögzíti a termékeket, amiket utoljára megtekintett a látogató. Élettartamuk 60 nap.
Utoljára megtekintett kategória cookie: Rögzíti az utoljára megtekintett kategóriát. Élettartama 60 nap.
Ajánlott termékek cookie: Az „ajánlom ismerősömnek” funkciónál az ajánlani kívánt termékek listáját rögzíti. Élettartama 60 nap.
Mobil verzió, design cookie: Érzékeli a látogató használt eszközt, és mobilon átvált teljes nézetre. Élettartama 365 nap.
Cookie elfogadás cookie: Az oldalra érkezéskor a figyelmeztető ablakban elfogadja a cookiek tárolásáról szóló nyilatkozatot. Élettartama 365 nap.
Kosár cookie: A kosárba helyezett termékeket rögzíti. Élettartama 365 nap.
Intelligens ajánlat cookie: Intelligens ajánlatok megjelenítésének feltételeit rögzíti (pl. volt-e már az oldalon a látogató, van-e rendelése). Élettartama 30 nap.
Kiléptetés #2 cookie: A #2 opció szerint 90 nap után kilépteti a rendszer a látogatót. Élettartama 90 nap.
Backend azonosító cookie: Az oldalt kiszolgáló backend szerver azonosítója. Élettartama a böngésző bezárásáig tart.
Google Adwords cookie: Amikor valaki meglátogatja az oldalunkat, a látogató cookie-azonosítója hozzáadódik a remarketing listához. A Google cookie-kat – például a NID és SID cookie-kat – használ a Google-termékekben, így például a Google Keresésben látható hirdetések testre szabásához. Az ilyen cookie-kat például arra használja, hogy megjegyezze a látogató legutóbbi kereséseit, az egyes hirdetők hirdetéseivel vagy a keresési eredményekkel való korábbi interakcióit, továbbá a hirdetők webhelyein tett látogatásait. Az AdWords konverziókövetés funkciója cookie-kat használ. A hirdetésből eredő értékesítések és egyéb konverziók követésére cookie-kat ment a felhasználó számítógépére, amikor az adott személy egy hirdetésre kattint. A cookie-k néhány gyakori alkalmazási módja: a hirdetések kiválasztása annak alapján, hogy mi a releváns az adott felhasználó esetén, a kampányok teljesítményéről szóló jelentések tökéletesítése, és a felhasználó által már megtekintett hirdetések megjelenítésének elkerülése.
Google Analytics cookie: A Google Analytics a Google elemző eszköze, amely abban segít a weboldalak és alkalmazások tulajdonosainak, hogy pontosabb képet kapjanak látogatóik tevékenységeiről. A szolgáltatás cookiekat használhat, hogy információkat gyűjtsön és jelentést készítsen a weboldal használatára vonatkozó statisztikai adatokból anélkül, hogy egyénileg azonosítaná a látogatókat a Google számára. A Google Analytics által használt fő cookie a „__ga” cookie. A webhely használati statisztikai adatokból készülő jelentések mellett a Google Analytics – az előbbiekben ismertetett néhány hirdetési cookie-val együtt – felhasználható arra is, hogy relevánsabb hirdetéseket jelenítsünk meg a Google-termékekben (például a Google Keresésben) és szerte az interneten.
Amennyiben a látogató nem fogadja el a cookie-k használatát, akkor bizonyos funkciók nem lesznek elérhetőek a látogatók számára. A cookie-k törléséről bővebb tájékoztatást az alábbi linkeken található:
Internet Explorer: http://windows.microsoft.com/en-us/internet-explorer/delete-manage- cookies#ie=ie-11
Firefox: https://support.mozilla.org/en-US/kb/cookies-information-websites-store-on-your- computer
Mozilla: https://support.mozilla.org/hu/kb/weboldalak-altal-elhelyezett-sutik-torlese-szamito Safari: https://support.apple.com/guide/safari/manage-cookies-and-website-data-sfri11471/mac Chrome: https://support.google.com/chrome/answer/95647
Edge: https://support.microsoft.com/hu-hu/help/4027947/microsoft-edge-delete-cookies
4.9. TOVÁBBI ADATKEZELÉSEK
Amennyiben az Adatkezelő további adatkezelést kíván végezni, akkor előzetes tájékoztatást nyújt az adatkezelés lényeges körülményeiről (adatkezelés jogszabályi háttere és jogalapja, az adatkezelés célja, a kezelt adatok köre, az adatkezelés időtartama).
Tájékoztatjuk Önt arról, hogy a hatóságok törvényi felhatalmazáson alapuló, írásbeli adatkéréseit az Adatkezelőnek teljesítenie kell. Az Adatkezelő az adattovábbításokról az Infotv. 15. § (2)-(3) bekezdésével összhangban nyilvántartást vezet (mely hatóságnak, milyen személyes adatot, milyen jogalapon, mikor továbbított az Adatkezelő), amelynek tartalmáról kérésére az Adatkezelő tájékoztatást nyújt, kivéve, ha a tájékoztatását törvény kizárja.
A személyes adatok címzettjei
A személyes adatok tárolására irányuló adatfeldolgozás Az adatfeldolgozó megnevezése: SMB Best Admin Kft. Az adatfeldolgozó elérhetőségei:
Telefonszám: +3616078139
E-mail cím: support@smbbest.hu
Székhely: 1163 Budapest, Máté utca 2.
Weboldal: www.smbbest.hu
Az Adatfeldolgozó az Adatkezelővel kötött szerződés alapján a személyes adatok tárolását végzi. A személyes adatok megismerésére nem jogosult.
4.9.1. Hírlevél küldéssel összefüggő adatfeldolgozói tevékenység
Hírlevél küldő rendszert üzemeltető cég neve: MiniCRM Zrt.
Hírlevél küldő rendszert üzemeltető cég székhelye: 1075 Budapest, Madách Imre út 13-14.
Hírlevél küldő rendszert üzemeltető cég telefonszáma: +3619990402
Hírlevél küldő rendszert üzemeltető cég e-mail címe: help@minicrm.hu
Hírlevél küldő rendszert üzemeltető cég weboldala: www.minicrm.hu
Az Adatfeldolgozó az Adatkezelővel kötött szerződés alapján közreműködik a hírlevelek kiküldésében. Ennek során az Adatfeldolgozó az érintett nevét és e-mail címét a hírlevél küldéshez szükséges mértékben kezeli.
4.9.2. Könyveléssel kapcsolatos adatkezelés
Az adatfeldolgozó megnevezése: Patikapartner Kft.
Az adatfeldolgozó székhelye: 1097 Budapest, Könyves Kálmán körút 12-14. Lurdy Ház
Az adatfeldolgozó telefonszáma: +36203623919
Az adatfeldolgozó e-mail címe: kohegyi.peter@patikapartner.hu
Az adatfeldolgozó weboldala: www.patikapartner.hu
Az Adatfeldolgozó az Adatkezelővel kötött írásbeli szerződés alapján közreműködik a számviteli bizonylatok könyvelésében. Ennek során az Adatfeldolgozó az érintett nevét és címét a számviteli nyilvántartáshoz szükséges mértékben, a Sztv. 169. § (2) bekezdésének megfelelő időtartamban kezeli, ezt követően haladéktalanul törli.
4.9.3. Számlázással kapcsolatos adatfeldolgozás
Az adatfeldolgozó megnevezése: IKRON Fejlesztő és Szolgáltató Kft. Az adatfeldolgozó székhelye: 6726 Szeged, Fő fasor 112.
Az adatfeldolgozó telefonszáma: +36203758384
Az adatfeldolgozó e-mail címe: erdeklodo@peas.hu
Az adatfeldolgozó weboldala: www.peas.hu
Az Adatfeldolgozó az Adatkezelővel kötött szerződés alapján közreműködik a számviteli bizonylatok nyilvántartásában. Ennek során az Adatfeldolgozó az érintett nevét és címét a számviteli nyilvántartáshoz szükséges mértékben, a Sztv. 169. § (2) bekezdésének megfelelő időtartamban kezeli, ezt követően törli.
4.9.4. CRM rendszer üzemeltetésével kapcsolatos adatfeldolgozás
Az adatfeldolgozó megnevezése: MiniCRM Zrt.
Az adatfeldolgozó székhelye: 1075 Budapest, Madách Imre út 13-14. Az adatfeldolgozó telefonszáma: +3619990402
Az adatfeldolgozó e-mail címe: help@minicrm.hu
Az adatfeldolgozó weboldala: www.minicrm.hu
Az Adatfeldolgozó az Adatkezelővel kötött szerződés alapján közreműködik a megrendelések nyilvántartásában. Ennek során az Adatfeldolgozó az érintett nevét, címét, telefonszámát, a rendelések számát és időpontját a polgári jogi elévülési időn belül kezeli.
4.9.5. Informatikai adatmentéssel kapcsolatos adatfeldolgozás
IT rendszerek és infrastruktúra üzemeltetése, beleértve a munkaállomások szerverek és hálózati elemek üzemeltetését, az adatok archiválását és mentését és ezek visszaállítását havária esetére.
Adatkezelés jogalapja: Jogos érdek - Az Adatkezelő jogos érdeke az üzletmenet fenntartása érdekében az informatikai rendszerek adatainak rendszeres mentése és archiválása.
A kezelt adatok köre: A Társaság által gyűjtött vagy kezelt valamennyi digitális adatkategória.
ZÁRÓ RENDELKEZÉSEK
A jelen szabályzatban nem szabályozott kérdések tekintetében az általános adatvédelmi rendeletben foglaltak szerint kell eljárni, illetve figyelembe kell venni a Felügyeleti hatóság kötelezően alkalmazandó dokumentumait is. Jelen szabályzat rendelkezései összhangban állnak a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról, valamint a 95/46/EK rendelet hatályon kívül helyezéséről szóló 2016/679 EU rendelet (a továbbiakban: általános adatvédelmi rendelet, vagy GDPR) rendelkezéseivel.
A szabályzatok elérési helye:
papíralapon: 2040 Budaörs, Baross utca 89.
web: https://mdexpert.hu/
MDEXPERT PHARMA KFT. Adatvédelmi keretszabályzat
MDExpert Pharma Korlátolt Felelősségű Társaság
Hatálybalépésének időpontja: 2024-12-20
- FEJEZET
Bevezető és értelmező rendelkezések
1.1. A szabályzat célja
Jelen szabályzat célja, hogy rögzítse azokat az általános adatvédelmi szabályokat és előírásokat, amelyek a személyes adatok kezelésére vonatkoznak annak érdekében, hogy a személyes adatok védelméhez fűződő jog érvényesülése biztosítva legyen.
Jelen Keretszabályzat Adatkezelő által bármikor egyoldalúan módosítható és/vagy visszavonható, az érintettek egyidejű tájékoztatásával. A tájékoztatás a honlapon történő közzététellel, illetve a változás jellegétől függően az Érintettek közvetlen értesítésével valósul meg.
1.2. Az Adatkezelő azonosítása adatkezelő neve: MDExpert Pharma Korlátolt Felelősségű Társaság (továbbiakban
Adatkezelő, Társaság) székhely: 2040 Budaörs, Baross utca 89. adószám: 24906247-2-13
képviseli: Kecskeméti Mihály László ügyvezető e-mail:office@mdexpert.hu telefonszám: +36202712535 web: https://mdexpert.hu/
1.3. Adatkezelés helye: 2040 Budaörs, Baross utca 89.
1.4. Fogalmak
„személyes adat”: azonosított vagy azonosítható természetes személyre („érintett”) vonatkozó bármely információ; azonosítható az a természetes személy, aki közvetlen vagy közvetett módon, különösen valamely azonosító, például név, szám, helymeghatározó adat, online azonosító vagy a természetes személy testi, fiziológiai, genetikai, szellemi, gazdasági, kulturális vagy szociális azonosságára vonatkozó egy vagy több tényező alapján azonosítható;
„különleges adat”: a személyes adatok különleges kategóriáiba tartozó minden adat, azaz a faji vagy etnikai származásra, politikai véleményre, vallási vagy világnézeti meggyőződésre vagy szakszervezeti tagságra utaló személyes adatok, valamint a genetikai adatok, a természetes személyek egyedi azonosítását célzó biometrikus adatok, az egészségügyi adatok és a természetes személyek szexuális életére vagy szexuális irányultságára vonatkozó személyes adatok;
„egészségügyi adat”: egy természetes személy testi vagy pszichikai egészségi állapotára vonatkozó személyes adat, ideértve a természetes személy számára nyújtott egészségügyi szolgáltatásokra vonatkozó olyan adatot is, amely információt hordoz a természetes személy egészségi állapotáról;
„adatkezelés”: az alkalmazott eljárástól függetlenül az adaton végzett bármely művelet vagy műveletek összessége, így különösen gyűjtése, felvétele, rögzítése, rendszerezése, tárolása, megváltoztatása, felhasználása, lekérdezése, továbbítása, nyilvánosságra hozatala, összehangolása vagy összekapcsolása, zárolása, törlése és megsemmisítése, valamint az adat további felhasználásának megakadályozása, fénykép-, hang- vagy képfelvétel készítése, valamint a személy azonosítására alkalmas fizikai jellemzők (pl. ujj- vagy tenyérlenyomat, DNSminta, íriszkép) rögzítése. Jelen szabályzat alkalmazása során adatkezelésen minden esetben személyes adatok kezelését értjük;
„álnevesítés”: a személyes adatok olyan módon történő kezelése, amelynek következtében további információk felhasználása nélkül többé már nem állapítható meg, hogy a személyes adat mely konkrét természetes személyre vonatkozik, feltéve hogy az ilyen további információt külön tárolják, és technikai és szervezési intézkedések megtételével biztosított, hogy azonosított vagy azonosítható természetes személyekhez ezt a személyes adatot nem lehet kapcsolni;
„anonimizálás”: olyan személyes adatok, amelyeket olyan módon tettek azonosításra alkalmatlanná, amelynek következtében az érintett nem vagy többé nem azonosítható.
„adattörlés”: az adat felismerhetetlenné tétele oly módon, hogy a helyreállítása többé nem lehetséges;
„adattovábbítás”: az adat meghatározott harmadik személy számára történő
hozzáférhetővé tétele;
„adattovábbítás külföldre”: személyes adatok továbbítása az Európai Gazdasági Térségen (az Európai Unió országai, valamint Izland, Norvégia és Liechtenstein) kívüli, harmadik országban adatkezelési tevékenységet folytató adatkezelőhöz;
„automatizált adatkezelés”: a személyes adatok emberi közreműködés nélkül, technológiai eszközökkel megvalósuló kezelése;
„automatizált döntéshozatal”: olyan döntés meghozatalára irányuló eljárás, amelyet emberi közreműködés nélkül, technológiai eszközökkel hajtanak végre;
„profilalkotás”: személyes adat bármely olyan – automatizált módon történő – kezelése, amely az érintett személyes jellemzőinek, különösen a munkahelyi teljesítményéhez, gazdasági helyzetéhez, egészségi állapotához, személyes preferenciáihoz vagy érdeklődéséhez, megbízhatóságához, viselkedéséhez, tartózkodási helyéhez vagy mozgásához kapcsolódó jellemzőinek értékelésére, elemzésére vagy előrejelzésére
irányul;
„adatkezelő”: az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely a személyes adatok kezelésének céljait és eszközeit önállóan vagy másokkal együtt meghatározza; ha az adatkezelés céljait és eszközeit az uniós vagy a tagállami jog határozza meg, az adatkezelőt vagy az adatkezelő kijelölésére vonatkozó különös szempontokat az uniós vagy a tagállami jog is meghatározhatja; „adatfeldolgozó”: az a természetes vagy jogi személy, amely a Társasággal kötött szerződés alapján, az adatkezelő utasítása és irányítása alapján személyes adatokat kezel, a személyes adatokon technikai műveleteket végez;
„érintett”: a Társaság munkavállalója, vagy külső természetes személy, aki a kezelt személyes adat alapján azonosított vagy – közvetlenül vagy közvetve – azonosítható (különösen valamely azonosító, például név, szám, helymeghatározó adat, online azonosítható vagy a természetes személy testi, fiziológiai, szellemi, gazdasági, kulturális vagy szociális azonosságára vonatkozó egy vagy több tényező alapján);
„címzett”: az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, akivel vagy amellyel a személyes adatot közlik, függetlenül attól, hogy harmadik fél-e. Azon közhatalmi szervek, amelyek egy egyedi vizsgálat keretében az uniós vagy a tagállami joggal összhangban férhetnek hozzá személyes adatokhoz, nem minősülnek címzettnek; az említett adatok e közhatalmi szervek általi kezelése meg kell, hogy feleljen az adatkezelés céljainak megfelelően az alkalmazandó adatvédelmi szabályoknak;
„harmadik fél”: az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely nem azonos az érintettel, az adatkezelővel, az adatfeldolgozóval vagy azokkal a személyekkel, akik az adatkezelő vagy adatfeldolgozó közvetlen irányítása alatt a személyes adatok kezelésére felhatalmazást kaptak; „az érintett hozzájárulása”: az érintett akaratának önkéntes, konkrét és megfelelő tájékoztatáson alapuló és egyértelmű kinyilvánítása, amellyel az érintett nyilatkozat vagy a megerősítést félreérthetetlenül kifejező cselekedet útján jelzi, hogy beleegyezését adja az őt érintő személyes adatok kezeléséhez;
„adatvédelmi incidens”: a biztonság olyan sérülése, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi;
„felügyeleti hatóság”: A GDPR 51. cikknek megfelelően létrehozott független közhatalmi szerv, mely Magyarországon a Nemzeti Adatvédelmi és Információszabadság Hatóság;
„nyilvántartási rendszer”: a személyes adatok bármely módon – centralizált, decentralizált vagy funkcionális vagy földrajzi szempontok szerint – tagolt állománya, amely meghatározott ismérvek alapján hozzáférhető;
„adatvédelmi hatásvizsgálat”: olyan eljárás, amelynek során az adatkezelő a tervezett adatkezelési műveletet vagy műveleteket áttekinti, megvizsgálja az adatkezelés érintettekre gyakorolt esetleges hatását, felméri annak kockázatait, a kockázatok kezelésének módját és mindezt megfelelően dokumentálja;
1.5. A keretszabályzat hatálya és az érintettek köre
1.5.1. Tárgyi hatály
Kiterjed valamennyi azonosított vagy azonosítható természetes személyre vonatkozó bármely információra, beleértve
- a szolgáltatás nyújtása során a vállalkozás tudomására jutott személyazonosító adatokat tartalmazó feljegyzésre, vizsgálatokra, nyilvántartásra vagy bármilyen módon rögzített adatra, függetlenül annak hordozójától vagy formájától,
- az Adatkezelővel gazdasági kapcsolatban álló szervek, személyek által megismertetett személyes adatra,
- az Adatkezelővel munkaviszonyban álló személyek által megismertetett személyes adatra, az Adatkezelő tudomására hozott fenti körbe nem tartozó személyes adatokra, azok formájától, hordozójától függetlenül.
1.5.2. Területi hatály
Kiterjed az Adatkezelő székhelyére, valamennyi telephelyére, továbbá az Adatkezelő nevében végzett adatkezelés, illetve adatfeldolgozás esetén az adott adatkezelés, illetve adatfeldolgozás helyére.
1.5.3. Személyi hatály
Kiterjed
- Adatkezelő nevében adatkezelést, illetve adatfeldolgozást végző személyekre,
- Érintettekre (az a természetes személy, aki közvetlen vagy közvetett módon, különösen valamely azonosító, például név, szám, helymeghatározó adat, online azonosító vagy a természetes személy testi, fiziológiai, genetikai, szellemi, gazdasági, kulturális vagy szociális azonosságára vonatkozó egy vagy több tényező alapján azonosítható),
- Az Adatkezelő szék-, illetve telephelyén megforduló, továbbá a szolgáltatás nyújtásában közvetlenül, közvetetten részt vevő valamennyi személyre.
- FEJEZET
Az adatkezelés alapelvei és általános szabályai
2.1. Az adatkezelés alapelvei
Jogszerűség, tisztességes eljárás és átláthatóság elve
Az adatkezelő személyes és különleges adatot kizárólag tisztességesen, az érintettek számára is átlátható módon, a vonatkozó jogszabályban és belső szabályozásokban rögzített előírásoknak megfelelően kezelhet, a részükre biztosított jogosultságok rendeltetésszerű használatával. A Társaság által kezelt személyes és különleges adatok magáncélra történő felhasználása – beleértve a saját személyes adatok lekérdezését is
– tilos.
Célhoz kötöttség elve
Az adatkezelő személyes adatokat kizárólag egyértelmű és jogszerű célból kezelhet. Az adatkezelésnek minden szakaszában meg kell felelnie az adatkezelés céljának, az adatok felvételének és kezelésének tisztességesnek és törvényesnek kell lennie.
Adattakarékosság, korlátozott tárolhatóság
Az adatkezelő kizárólag annyi és olyan személyes adatot kezelhet, amely az érintett egyértelmű azonosításához és a feladat ellátásához, a cél eléréséhez minimálisan szükséges, arra alkalmas. Az adatok megőrzési és törlési határidejét a cél, az adat kezelését meghatározó jogszabályok, valamint belső szabályozások előírásai alapján kell megállapítani. Amennyiben az adatkezelés célja teljesült vagy megszűnt, az adatkezelésre irányadó jogszabályban vagy belső szabályozásban meghatározott őrzési határidőt követően az adatot törölni kell.
Pontosság
Az adatkezelés során biztosítani kell az adatok pontosságát, teljességét és – amennyiben az adatkezelés céljára tekintettel szükséges – naprakészségét, valamint azt, hogy az érintettet csak az adatkezelés céljához szükséges ideig lehessen azonosítani. Amennyiben az adatkezelő tudomást szerez arról, hogy az általa kezelt személyes vagy különleges adat hibás vagy hiányos, köteles azt helyesbíteni vagy az adat helyesbítését az adat rögzítéséért felelős munkavállalónál kezdeményezni és erről mindazokat értesíteni, akiknek az adat továbbításra került.
Integritás és bizalmas jelleg
Személyes adat kezelésekor – ideértve a papíralapú és e-mailen történő adattovábbítást és az informatikai jogosultságok engedélyezését is – figyelemmel kell lenni arra, hogy az adatokhoz csak az férhessen hozzá, akinek a munkavégzéséhez az adat, illetve adatkör feltétlenül szükséges.
Beépített adatvédelem
Az adatkezelés módjának meghatározásakor és az adatkezelés során – a technika mindenkori állásának megfelelő – az adatkezelőnek olyan technikai és szervezési intézkedéseket kell alkalmazni, amelyek biztosítják, hogy csak a cél szempontjából
szükséges adatokat kezelje, a GDPR előírásainak megfelelően, azaz az adatkezelés során figyelemmel kell lenni arra, hogy a megfelelő technikai vagy szervezési intézkedések alkalmazásával biztosítva legyen a személyes adatok megfelelő biztonsága, az adatok jogosulatlan vagy jogellenes kezelésével, véletlen elvesztésével, megsemmisítésével vagy károsodásával szembeni védelmet is ideértve.
Elszámoltathatóság alapelve
Az adatkezelő felelős az adatvédelmi alapelveknek való megfelelésért, továbbá képesnek kell lennie e megfelelés igazolására.
2.2. Az adatkezelés jogalapjai
Személyes adatokat az adatkezelő csak abban az esetben kezelhet amennyiben valamelyik feltétel teljesül:
- az érintett a személyes adatok egy, vagy több konkrét célból történő kezeléséhez kifejezetten hozzájárul,
- az adatkezelés az érintettel kötött szerződés teljesítéséhez szükséges vagy az érintettel kötött szerződést megelőzően, az ő kérésére történik,
- az adatkezelés uniós vagy magyar jogszabályban előírt kötelezettség teljesítéséhez szükséges,
- az adatkezelés természetes személy létfontosságú érdekének védelméhez szükséges,
- az adatkezelés a Társaság vagy harmadik fél jogos érdekének érvényesítéséhez szükséges.
2.2.1. Hozzájáruláson alapuló adatkezelés
Az adatkezelésre csak akkor kerülhet sor, ha az érintett egyértelmű megerősítő cselekedettel, például írásbeli -ideértve az elektronikus úton tett -, vagy szóbeli nyilatkozattal önkéntes, konkrét, tájékoztatáson alapuló és egyértelmű hozzájárulását adja a természetes személyt érintő személyes adatok kezeléséhez. A hozzájárulást nem lehet megelőlegezni, a hallgatás nem minősül beleegyezésnek. Az adatkezelő köteles beszerezni az érintett hozzájárulását és bizonyítani, hogy a hozzájárulás megtörtént.
A hozzájárulás az ugyanazon cél vagy célok érdekében végzett összes adatkezelési tevékenységre kiterjed. Ha az adatkezelés egyszerre több célt is szolgál, akkor a hozzájárulást az összes adatkezelési célra vonatkozóan meg kell adni. Az érintettnek az adatkezeléshez történő hozzájárulását más ügyekkel kapcsolatos nyilatkozatoktól elkülönülten kell megadnia. A hozzájárulás nem lehet feltétele egy szerződés megkötésének vagy szolgáltatás igénybevételének.
Az érintett jogosult arra, hogy hozzájárulását bármikor visszavonja. A hozzájárulás visszavonása nem érinti a hozzájáruláson alapuló, a visszavonás előtti adatkezelés jogszerűségét. A hozzájárulás megadása előtt az érintettet erről tájékoztatni kell. A hozzájárulás visszavonását ugyanolyan egyszerű módon kell lehetővé tenni, mint annak megadását.
Különleges adatok esetén, melyeknek kezelése hozzájáruláson alapul, csak és kizárólag az érintett írásbeli, egyértelműen kifejezett akaratot tartalmazó nyilatkozatát fogadja el hozzájárulásként az Adatkezelő.
A mindennapi élet un. kisebb jelentőségű ügyleteiben, illetve az ügyintézés megkönnyítése és meggyorsítása céljából az Adatkezelő az érintett kifejezett hozzájárulásának értékeli a személyes adatok önként történő megadását. Ilyen a telefonszám, e-mail cím megadása kapcsolattartási adatként vagy a magánhasználatú email címről történő kapcsolatfelvétel.
2.2.2. Szerződés teljesítéséhez szükséges adatkezelés
Az adatkezelés olyan szerződés teljesítéséhez szükséges, amelyben az érintett az egyik fél, vagy a szerződés megkötését megelőzően az érintett kérésére történő lépések megtételéhez szükséges.
2.2.3. Jogi kötelezettség teljesítéséhez szükséges adatkezelés
Az Adatkezelőre vonatkozó jogi kötelezettség teljesítéséhez szükséges. Ha az adatkezelésre az Adatkezelőre vonatkozó jogi kötelezettség teljesítése keretében kerül sor, vagy ha az közérdekű feladat végrehajtásához, illetve közhatalmi jogosítvány gyakorlásához szükséges, az adatkezelésnek az uniós jogban vagy valamely tagállam jogában foglalt jogalappal kell rendelkeznie. A hatályos rendelkezések alapján elegendő azonban, ha egyetlen jogszabály szolgál jogalapul több olyan adatkezelési művelethez is, amely az Adatkezelőre vonatkozó jogi kötelezettségen alapul, illetve amelyre közérdekből végzett feladat ellátásához vagy közhatalmi jogosítvány gyakorlásához van szükség.
2.2.4. Létfontosságú érdekből történő adatkezelés
A személyes adatok továbbítása jogszerűnek tekintendő, ha olyan érdek védelméhez szükséges, amely az érintett vagy valamely más személy létfontosságú érdekeinek – köztük testi épségének vagy életének – védelme szempontjából bír alapvető fontossággal és az érintettnek nem áll módjában hozzájárulását megadni.
Más természetes személy létfontosságú érdekeire hivatkozással személyes adatkezelésre csak akkor kerülhet sor, ha a szóban forgó adatkezelés egyéb jogalapon nem végezhető. A személyes adatkezelés néhány típusa szolgálhat egyszerre fontos közérdeket és az érintett létfontosságú érdekeit is, például olyan esetben, amikor az adatkezelésre humanitárius okokból, ideértve, ha arra a járványok és terjedéseik nyomon követéséhez, vagy humanitárius vészhelyzetben, különösen természeti vagy ember által okozott katasztrófák esetében van szükség.
2.2.5. A Társaság vagy harmadik fél jogos érdekének érvényesítéséhez szükséges adatkezelés
Az adatkezelő érdekmérlegelési tesztet folytat le annak igazolására, hogy a Társaság jogos érdeke arányosan korlátozza az érintettek személyes adatok védelméhez való jogát, magánszféráját.
2.3. Különleges adat kezelésének szabályai
Különleges adatot az Adatkezelő csak abban az esetben kezelhet, amennyiben:
- az érintett a személyes adatok egy, vagy több konkrét célból történő kezeléséhez kifejezetten hozzájárul (amennyiben a hozzájárulást uniós jog vagy magyar jogszabály nem tiltja),
- az adatkezelés a foglalkoztatást, valamint a szociális biztonságot és szociális védelmet szabályozó jogi előírásokból fakadó kötelezettségek teljesítése és jogok gyakorlása érdekében szükséges,
- az adatkezelés természetes személy létfontosságú érdekének védelméhez szükséges és az érintett fizikai vagy jogi cselekvőképtelensége folytán nem képes hozzájárulást adni,
- az adatkezelés olyan személyes adatokra vonatkozik, amelyeket az érintett kifejezetten nyilvánosságra hozott,
- az adatkezelés jogi igények előterjesztéséhez, érvényesítéséhez, illetve védelméhez szükséges,
- az adatkezelés jelentős közérdek miatt szükséges, uniós vagy magyar jogszabály alapján (amely az érintett alapvető jogait és érdekeit védő megfelelő garanciákról is rendelkezik),
- az adatkezelés megelőző egészségügyi vagy munkahelyi egészségügyi célokból, a munkavállaló munkavégzési képességének felmérése, orvosi diagnózis felállítása, egészségügyi vagy szociális ellátás vagy kezelés nyújtása, illetve egészségügyi vagy szociális rendszerek és szolgáltatások irányítása érdekében szükséges, uniós vagy magyar jogszabály alapján vagy egészségügyi szakemberrel kötött szerződés értelmében (ha az adatok kezelése olyan szakember által vagy olyan szakember felelőssége mellett történik, aki jogszabály, vagy állami szerv által megállapított egyéb szabály szerinti szakmai titoktartási kötelezettséggel tartozik),
- az adatkezelés a népegészségügy területét érintő olyan közérdekből szükséges, mint a határokon át terjedő súlyos egészségügyi veszélyekkel szembeni védelem vagy az egészségügyi ellátás, a gyógyszerek és az orvostechnikai eszközök magas színvonalának és biztonságának a biztosítása, és olyan jogszabály alapján történik, amely az érintett alapvető jogait és érdekeit védő megfelelő garanciákról is rendelkezik (különösen a szakmai titoktartásra vonatkozóan),
- az adatkezelés közérdekű archiválás céljából, tudományos és történelmi kutatási célból vagy statisztikai célból szükséges olyan uniós vagy magyar jogszabály alapján (amely az érintett alapvető jogait és érdekeit védő megfelelő garanciákról is rendelkezik).
2.4. Az adattovábbítás szabályai
Személyes adatot az adatkezelő harmadik személy (a Társaságon és az érintetten kívüli személy) részére akkor továbbíthat, ha az adatok továbbítását jogszabály nem tiltja és az adattovábbítás megfelelő jogalappal, célhoz kötötten, az adatbiztonsági szabályok betartásával történik. A személyes adatok továbbítását az adatot továbbító köteles visszakereshető módon dokumentálni.
Külföldre történő adattovábbítással (nemzetközi adattovábbítással) kapcsolat os speciális szabályok: Az Európai Gazdasági Térség (a továbbiakban: EGT) tagállamba irányuló adattovábbítást úgy kell tekinteni, mintha Magyarország területén belüli adattovábbításra kerülne sor.
Harmadik országban (nem EGT tagállamba) adatkezelést folytató adatkezelő részére személyes adat továbbítható:
- az Európai Unió Bizottságának megfelelőségi határozata alapján,
- ha a címzett adatkezelő vagy adatfeldolgozó megfelelő garanciákat nyújt az adatok kezelésével kapcsolatban (pl. jóváhagyott magatartási kódex, vagy jóváhagyott tanúsítási mechanizmus, kötelező erejű vállalati szabályok), vagy az illetékes felügyeleti hatóság az adattovábbítást engedélyezi,
- a különleges helyzetekre vonatkozó eltérések esetén.
Különleges helyzetre vonatkozó eltérésnek minősül, ha az érintett az adattovábbításhoz hozzájárult azt követően, hogy tájékoztatták az adattovábbításból eredő – az Európai Unió Bizottságának megfelelőségi határozata és a megfelelő garanciák hiányából fakadó
– esetleges kockázatokról,
- az adattovábbítás az érintett és a Társaság közötti szerződés teljesítéséhez, vagy az érintett kérésére hozott, szerződést megelőző intézkedések végrehajtásához szükséges,
- az adattovábbítás a Társaság és valamely más természetes vagy jogi személy közötti, az érintett érdekét szolgáló szerződés megkötéséhez vagy teljesítéséhez szükséges,
- az adattovábbítás fontos közérdekből szükséges,
- az adattovábbítás jogi igények előterjesztése, érvényesítése és védelme miatt szükséges,
- az adattovábbítás az érintett vagy valamely más személy létfontosságú érdekeinek védelme miatt szükséges, és az érintett fizikailag vagy jogilag képtelen a hozzájárulás megadására,
- a továbbított adatok olyan nyilvántartásból származnak, amely az uniós vagy a tagállami jog értelmében a nyilvánosság tájékoztatását szolgálja, és amely vagy általában a nyilvánosság, vagy az ezzel kapcsolatos jogos érdekét igazoló bármely személy számára betekintés céljából hozzáférhető (ha a jogszabály által a betekintésre megállapított feltételek teljesülnek).
Amennyiben a Harmadik országban (nem EGT tagállamban) adatkezelést folytató adatkezelő részére személyes adat továbbíthatóságának feltételei nem állnak fenn, harmadik országba történő adattovábbítás csak akkor történhet, ha az adattovábbítás nem ismétlődő, csak korlátozott számú érintettre vonatkozik, valamint a Társaság olyan kényszerítő erejű jogos érdekében szükséges, amely érdekhez képest nem élveznek elsőbbséget az érintett érdekei, jogai és szabadságai, és a Társaság az adattovábbítás minden körülményét megvizsgálta, és e vizsgálat alapján megfelelő garanciákat nyújtott a személyes adatok védelme tekintetében.
2.5. Az adatfeldolgozók igénybevételének szabályai
Adatfeldolgozási tevékenységet az adatfeldolgozó, a Társasággal kötött szerződés alapján, a Társaság utasításai szerint végezhet. Az adatfeldolgozás lényeges követelményeit az adott szerződésben kötelezően rögzíteni kell, e követelmények szerződésben való rögzítéséért, továbbá a szerződés hatálya alatt e követelmények teljesülésének figyelemmel kíséréséért az ügyvezető a felelős.
Az Adatkezelő olyan adatfeldolgozókat vehet igénybe, amelyek megfelelő garanciákat nyújtanak – különösen a szakértelem, a megbízhatóság és az erőforrások tekintetében – arra vonatkozóan, hogy a jogszabályokban meghatározott követelmények teljesülését biztosító technikai és szervezési intézkedéseket végrehajtják, ideértve az adatkezelés biztonságát is.
Az adatkezelés adatfeldolgozó általi elvégzését uniós vagy tagállami jog alapján létrejött szerződés vagy egyéb jogi aktus is szabályozhatja, amely köti az adatfeldolgozót az Adatkezelővel szemben, meghatározza az adatkezelés tárgyát és időtartamát, az adatkezelés jellegét és céljait, a személyes adatok típusát és az érintettek kategóriáit, figyelembe véve az adatfeldolgozóra az elvégzendő adatkezelés kapcsán háruló konkrét feladatokat és felelősségeket, valamint az érintettek jogait és szabadságait érintő kockázatot is.
Az adatkezelésnek az Adatkezelő nevében való elvégzését követően az adatfeldolgozó az Adatkezelő választása szerint visszaszolgáltatja vagy törli a személyes adatokat, kivéve, ha az adatfeldolgozóra alkalmazandó uniós vagy tagállami jog előírja azok tárolását.
2.5.1. Az adatfeldolgozók köre
Az Adatkezelő a jelen Keretszabályzatban ismertetett adatkezelési célok elérése során a személyes adatok kezelésével összefüggésben egyes adatkezelési műveletek esetén adatfeldolgozót von be, így a személyes adatokat egyéb címzettek részére továbbítja a következők szerint:
2.6. Adatbiztonság
Az adatkezelő gondoskodik az adatok biztonságáról. Ennek érdekében megteszi a szükséges technikai és szervezési intézkedéseket, amelyek a konkrét adatkezelésre irányadó jogszabályok, adat- és titokvédelmi előírások érvényre juttatásához szükségesek, mind az elektronikus információs rendszerben tárolt, mind a hagyományos, papír alapú adathordozókon tárolt adatállományok tekintetében.
Az adatkezelő az általa alkalmazott eljárásokkal és technikai eszközökkel az adatokat védi a jogosulatlan hozzáférés, megváltoztatás, továbbítás, nyilvánosságra hozatal, törlés vagy megsemmisítés, valamint a véletlen megsemmisülés és sérülés, továbbá az alkalmazott technika megváltozásából fakadó hozzáférhetetlenné válás ellen.
Az adatkezelőnek biztosítania kell, hogy az elektronikus nyilvántartásokban kezelt adatok — kivéve, ha azt jogszabály lehetővé teszi — közvetlenül ne legyenek összekapcsolhatók és az érintetthez rendelhetők.
A megfelelő intézkedések körét a tudomány és a technológia állása, a megvalósítás költségei, az adatkezelés jellege, hatóköre és körülményei, valamint a kapcsolódó kockázatok köre, és az adott szervezet sajátosságai határozzák meg. Az adatbiztonságot zárt informatikai rendszer biztosítja.
2.7. Az adatvédelmi incidensek
2.7.1. Az adatvédelmi incidens fogalma
Az adatvédelmi incidens az adatbiztonság olyan sérelme, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, módosítását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi.
2.7.2. Az adatvédelmi incidensek fajtái 1. „titoksértés”: személyes adatok jogosulatlan vagy véletlen közlése vagy az ilyen adatokhoz való jogosulatlan vagy véletlen hozzáférés;
- „sértetlenségi adatsértés”: személyes adatok jogosulatlan vagy véletlen módosítása;
- „hozzáférhetőségi adatsértés”: a személyes adatokhoz való hozzáférés véletlen vagy jogosulatlan elvesztése, vagy a személyes adatok véletlen vagy jogosulatlan megsemmisítése. Ezen kör alá nem tartoznak azon esetek, amikor a személyes adatok tervezett rendszerkarbantartás miatt nem hozzáférhetőek.
2.7.3. Az adatvédelmi incidensek lehetséges következményei
Az adatvédelmi incidensek hátrányos hatásokat okozhatnak az egyénekre, ezek a hatások pedig fizikai, vagyoni vagy nem vagyoni károkhoz vezethetnek. Ilyen kár lehet többek között a személyes adataik feletti rendelkezés elvesztése vagy a jogaik korlátozása, a hátrányos megkülönböztetés, a személyazonosság-lopás vagy a személyazonossággal való visszaélés, a pénzügyi veszteség, az álnevesítés engedély nélküli feloldása, a jó hírnév sérelme, valamint a szakmai titoktartási kötelezettség által védett személyes adatok bizalmas jellegének sérülése. E körbe tartozik még az egyéneket sújtó egyéb jelentős gazdasági vagy szociális hátrány is.
2.7.4. Adatvédelmi incidens kezelése
Az adatvédelmi incidensek megelőzése, a bekövetkezés esetén a kezelése, továbbá a vonatkozó jogi előírások betartása és betartatása az Adatkezelő ügyvezetőjének a feladata.
A megelőzéssel kapcsolatos minimális intézkedés: az informatikai rendszerekben kötelező naplózni és elemezni valamennyi hozzáférést és az esetleges hozzáférési kísérleteket. Amennyiben az Adatkezelő munkatársai adatvédelmi incidenst észlelnek, haladéktalanul értesíteniük kell az ügyvezetőt.
Bejelentés esetén a Társaság ügyvezetője – az illetékesek bevonásával – haladéktalanul megvizsgálja az esetet, és eldönti, hogy valóban incidensről, vagy pedig téves riasztásról van szó. A vizsgálandó és megállapítandó szempontok:
- az incidens bekövetkezésének időpontja és helye,
- az incidens leírása, hatásai,
- kompromittálódott adatok köre és mennyisége,
- a kompromittálódott adatokkal érintett természetes személyek köre,
- incidens elhárítása érdekében tett intézkedések leírása,
- a további károk megelőzése, elhárítása vagy csökkentése érdekében tett intézkedések megtétele.
Adatvédelmi incidens bekövetkeztekor meg kell határozni és el kell különíteni az érintett rendszereket, és gondoskodni kell az incidenst előidéző bizonyítékok összegyűjtéséről és azok megőrzéséről. Mindezt követően meg kell kezdeni a károk helyreállítását és a jogszerű működés visszaállítását.
2.7.5. Az adatvédelmi incidensek nyilvántartása
Az Adatkezelő ügyvezetője köteles bejelenteni a tudomására jutott adatvédelmi incidenst az illetékes felügyeleti hatóságnál. A bejelentést indokolatlan késedelem nélkül, legkésőbb 72 órával az adatvédelmi incidens tudomására jutásától meg kell tennie.
Az adatvédelmi incidensről szóló bejelentésben ismertetni kell az adatvédelmi incidens jellegét, beleértve – ha lehetséges – az érintettek kategóriáit és hozzávetőleges számát, valamint az incidenssel érintett adatok kategóriáit és hozzávetőleges számát.
A bekövetkezett adatvédelmi incidensekről nyilvántartást kell vezetni, amelynek minimum az alábbiakat kell tartalmaznia:
- az érintett személyes adatok körét,
- az adatvédelmi incidenssel érintettek körét és számát,
- az adatvédelmi incidens időpontját,
- az adatvédelmi incidens körülményeit, hatásait,
- az adatvédelmi incidens orvoslására megtett intézkedéseket,
- az adatkezelést előíró jogszabályban meghatározott egyéb adatokat.
- FEJEZET
Az érintettek jogai
3.1. Az előzetes tájékoztatáshoz való jog
Az érintetteket az adatkezelés megkezdése előtt egyértelműen, tömören, átlátható, közérthető, könnyen hozzáférhető formában – az adatalanyok nyelvén – tájékoztatni kell az adataik kezelésével kapcsolatos minden alábbi tényezőről:
- az adatkezelő és képviselője – ha értelmezhető az adatfeldolgozó – nevéről, elérhetőségéről,
- a kezelt adatok kategóriáiról, az adatkezelés céljáról és jogalapjáról,
- érdekmérlegelésen alapuló jogalap esetén a jogos érdek megnevezéséről,
- a kezelt adatok megőrzésének időtartamáról, valamint annak meghatározásának szempontjairól,
- az adatkezelés elmaradásának jogkövetkezményéről,
- a kezelt adatok gyűjtésének forrásáról,
- a kezelt személyes adatok továbbítása vagy tervezett továbbítása esetén az adattovábbítás címzettjeinek köréről,
- harmadik országba való továbbítással kapcsolatos információkról, garanciákról,
- az érintetteket a törvények alapján megillető jogokról, valamint azok érvényesítésének módjáról,
- az adatkezelés körülményeivel összefüggő minden esetleges további érdemi tényről.
3.2. Hozzáféréshez való jog
A folyamatban lévő adatkezelések esetén az érintettet kérelmére a Társaság tájékoztatja arról, hogy személyes adatait maga a Társaság, illetve a megbízásából vagy rendelkezése alapján eljáró adatfeldolgozó kezeli-e.
Ha az érintett személyes adatait az adatkezelő vagy a megbízásából vagy rendelkezése alapján eljáró adatfeldolgozó kezeli, a Társaság az érintett rendelkezésére bocsátja az érintett általa és a megbízásából vagy rendelkezése alapján eljáró adatfeldolgozó által kezelt személyes adatait és közli vele az alábbi információkat:
- a kezelt személyes adatok forrását, körét, kezelésének célját és jogalapját,
- a kezelt személyes adatok megőrzésének időtartamát, vagy az időtartam meghatározásának szempontjait,
- a kezelt személyes adatok továbbítása esetén az adattovábbítás címzettjeinek körét, külföldi adattovábbítás esetén az adatkezelés biztonságára vonatkozó garanciákat,
- az érintettet megillető jogokat, valamint azok érvényesítésének módját,
- automatizált döntéshozatal alkalmazásának esetén annak tényét, a módszer és a következmények rövid leírását,
- az érintett személyes adatainak kezelésével összefüggésben felmerült adatvédelmi incidensek bekövetkezésének körülményeit, azok hatásait és az azok kezelésére tett intézkedéseket.
A Társaság az érintett kérésére rendelkezésre bocsátja a személyes adatainak másolatát, ha a másolat igénylése nem érinti hátrányosan mások jogait és szabadságait. A másolatok kérése első alkalommal díjmentes, minden további másolatért a Társaság adminisztratív költségeken alapuló díjat számíthat fel.
3.3. Személyes adat helyesbítéséhez való jog
Amennyiben a Társaság, vagy adatfeldolgozója által kezelt személyes adatok pontatlanok, helytelenek vagy hiányosak, azokat – különösen az érintett kérelmére – haladéktalanul pontosítja vagy helyesbíti, illetve - ha az adatkezelés céljával összeegyeztethető - az érintett által rendelkezésre bocsátott további személyes adatokkal vagy az érintett által a kezelt személyes adatokhoz fűzött nyilatkozattal kiegészíti. Ha a Társaság a személyes adatokat helyesbíti, vagy kiegészíti, erről tájékoztatja azt az adatkezelőt, amely részére a helyesbítéssel érintett személyes adatot továbbította.
3.4. Korlátozáshoz való jog
Az érintett kérelmére a Társaság korlátozza az adatkezelést, amennyiben:
- az érintett vitatja az adatok pontosságát és az adatok ellenőrzése folyamatban van;
- az adatkezelés jogellenes, de az érintett az adatok törlése helyett azok korlátozását kéri;
- az adatkezelés célja megszűnt, de az érintett igényli az adatokat jogi igények előterjesztéséhez, érvényesítéséhez, védelméhez;
- az érintett tiltakozott az adatkezelés ellen és a tiltakozás elbírálása folyamatban van.
Ha az adatkezelés korlátozás alá esik, az adatokat a Társaság, illetve adatfeldolgozója - a tárolás kivételével - kizárólag az érintett hozzájárulásával, jogi igényeinek előterjesztéséhez, a Keretszabályzat érvényesítéséhez vagy védelméhez, más természetes vagy jogi személy jogainak védelme érdekében, vagy az Unió, illetve valamely tagállam fontos közérdekéből kezelheti.
Ha a Társaság az adatkezelést korlátozza, erről tájékoztatja azt az adatkezelőt, amely részére a korlátozással érintett személyes adatot továbbította. Az adatkezelés korlátozásának feloldásáról a Társaság az érintettet előzetesen tájékoztatja.
3.5. Személyes adat törléséhez való jog („az elfeledtetéshez való jog”)
Az érintett kérelmére a Társaság, vagy adatfeldolgozója által kezelt személyes adatot törölni kell, ha az alábbi indokok valamelyike fennáll:
- kezelése jogellenes,
- az adatkezelés célja megszűnt, vagy a cél eléréséhez az adatok további kezelése nem szükséges;
- az érintett hozzájárulását visszavonta és az adatkezelésnek nincs más jogalapja;
- az adatok tárolásának jogszabály általi megengedett ideje lejárt; o az adatok törlését jogszabály, hatóság vagy bíróság elrendelte; o az érintett tiltakozott az adatkezelés ellen és nincs elsőbbséget élvező jogszerű ok az adatkezelésre.
A Társaság a személyes adat törlését megtagadhatja, ha az adat kezelése véleménynyilvánítás szabadságához és a tájékozódáshoz való jog gyakorlásához uniós, vagy magyar jog alapján kötelezettség teljesítése céljából, közérdekből, vagy közhatalmi jogosítvány gyakorlása keretében végzett feladat végrehajtása céljából, népegészségügyet érintő közérdekből, közérdekű archiválás, tudományos és történelmi kutatás céljából, vagy statisztikai célból vagy az adatkezelés jogi igények előterjesztéséhez, érvényesítéséhez, védelméhez szükséges. Ha a Társaság az adatokat törli, erről tájékoztatja azt az adatkezelőt, amely részére a törléssel érintett személyes adatot továbbította.
3.6. Adathordozhatósághoz való jog
Amennyiben az adatkezelés hozzájárulás, vagy a szerződéses jogalap alapján történik, az érintett kérelmére a Társaság személyes adatait tagolt, széles körben használt, géppel olvasható formátumban átadja, vagy azokat – amennyiben ez technikailag megvalósítható – egy másik adatkezelőnek továbbítja, illetve biztosítja az érintett részére a továbbítást.
Az adathordozhatósághoz való jog nem biztosítható, ha az adatot törölni kell, vagy az adatkezelés közérdekből, vagy közhatalmi jogosítvány gyakorlása keretében végzett feladat végrehajtása céljából szükséges.
3.7. Tiltakozáshoz való jog
Az érintett saját helyzetével kapcsolatos okokból bármikor tiltakozhat személyes adatainak közérdekű célból, vagy a jogos érdek érvényesítésén alapuló kezelése ellen. A Társaság a tiltakozást a kérelem benyújtásától számított legrövidebb időn belül, de legfeljebb 15 napon belül megvizsgálja, annak megalapozottsága kérdésében döntést hoz, döntéséről a kérelmezőt írásban tájékoztatja. Ha a Társaság az érintett tiltakozásának megalapozottságát megállapítja, az adatkezelést – beleértve a további adatfelvételt és adattovábbítást is – megszünteti, és az adatokat zárolja, valamint a tiltakozásról, továbbá az annak alapján tett intézkedésekről értesíti mindazokat, akik részére a tiltakozással érintett személyes adatot korábban továbbította, és akik kötelesek intézkedni a tiltakozási jog érvényesítése érdekében.
3.8. Kártérítéshez és sérelemdíjhoz való jog
Ha a Társaság az érintett adatainak jogellenes kezelésével vagy az adatbiztonság követelményeinek megszegésével másnak kárt okoz, köteles azt megtéríteni.
Ha a Társaság az érintett adatainak jogellenes kezelésével vagy az adatbiztonság követelményeinek megszegésével az érintett személyiségi jogát megsérti, az érintett az adatkezelőtől sérelemdíjat követelhet.
A Társaság és adatfeldolgozója az érintettel szemben a kárért egyetemlegesen felelnek, a sérelemdíjat egyetemlegesen kötelesek megfizetni. Az adatfeldolgozó mentesül a kártérítés vagy sérelemdíj megfizetése alól, ha bizonyítja, hogy feladatait a jogszabályi követelmények alapján és a Társaság utasításai szerint látta el.
Nem kell megtéríteni a kárt és nem követelhető a sérelemdíj, ha a Társaság bizonyítja, hogy a kárt vagy jogsérelmet az adatkezelés körén kívül álló, elháríthatatlan ok idézte elő, vagy a sérelmet szenvedő szándékos vagy súlyosan gondatlan magatartásából származott vagy, ha bizonyítja, hogy a kárt előidéző eseményért őt semmilyen módon nem terheli felelősség.
3.9. Az érintett tájékoztatása az adatvédelmi incidensről
Ha az adatvédelmi incidens valószínűsíthetően magas kockázattal jár a természetes személyek jogaira és szabadságaira nézve, az Adatkezelőnek indokolatlan késedelem nélkül tájékoztatnia kell az érintettet az adatvédelmi incidensről. E tájékoztatásban világosan és közérthetően ismertetni kell az adatvédelmi incidens jellegét, és közölni kell a GDPR 34. cikk (1)-(2) bekezdésében foglaltakat. Az érintettet nem kell az tájékoztatni, ha GDPR 34. cikk (3) bekezdésében foglalt feltételek bármelyike teljesül.
3.10. Visszavonási jog
Az érintett jogosult arra, hogy hozzájárulását bármikor visszavonja. A hozzájárulás visszavonása nem érinti a hozzájáruláson alapuló, a visszavonás előtti adatkezelés jogszerűségét.
3.11. Felügyeleti hatóságnál történő panasztételhez való jog (hatósági jogorvoslathoz való jog)
Az érintett jogosult arra, hogy panaszt tegyen a felügyeleti hatóságnál. Az a felügyeleti hatóság, amelyhez a panaszt benyújtották, köteles tájékoztatni az ügyfelet a panasszal kapcsolatos eljárási szabályokról.
Felügyeleti hatóság: Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
székhely (ügyfélszolgálat): 1055 Budapest, Falk Miska utca 9-11. postacím: 1363 Budapest Pf. 5; honlap: http://www.naih.hu; telefon: (+36 1) 391 1400; e-mail: ugyfelszolgalat@naih.hu
3.12. Bírósághoz fordulás joga
Az érintett a jogainak megsértése esetén az Adatkezelő ellen bírósághoz fordulhat. A bíróság az ügyben soron kívül jár el.
- FEJEZET
Az adatkezelők által kezelt adatok köre
4.1. A MUNKAVISZONNYAL KAPCSOLATOS ADATKEZELÉS
4.1.1. Munkaügyi személyzeti nyilvántartás (munkavállaló munkaviszonyhoz kapcsolódó személyes adatai).
A munkavállalóktól kizárólag olyan adatok kérhetőek és tarhatók nyilván, valamint olyan munkaköri alkalmassági vizsgálatok végezhetők, amelyek munkaviszony létesítéséhez, fenntartásához és megszüntetéséhez, illetve a szociális jóléti juttatások biztosításához szükségesek és a munkavállaló személyes jogait nem sértik.
Az érintettel az adatkezelés megkezdése előtt közölni kell, hogy az adatkezelés a Munka törvénykönyvén és a munkáltató jogos érdekeinek érvényesítésén, illetve az érintett hozzájárulásán alapul.
A Társaság munkáltatói jogos érdekeinek érvényesítése (Rendelet 6. cikk (1) bekezdése f)) jogcímén munkaviszony létesítése, teljesítése, vagy megszűnése céljából az alábbi munkavállalói adatokat kezeli:
Kezelt adatok köre:
- a munkavállaló neve,
- születési neve, lakcíme,
- születési helye és ideje,
- anyja neve,
- adóazonosító jele,
- TAJ száma,
- személyi igazolvány száma,
- lakcímet igazoló hatósági igazolvány száma,
- munkába lépésének kezdő és befejező időpontja,
- munkakör megnevezése, munkabérének összege,
- a bérfizetéssel, egyéb juttatásaival kapcsolatos adatok,
- munkabérből jogerős határozat vagy jogszabály, illetve írásbeli hozzájárulása alapján levonandó tartozás (amennyiben releváns),
- munkájának értékelése (amennyiben releváns),
- a munkaviszony megszűnésének módja, indokai,
- magán-nyugdíjpénztári és önkéntes kölcsönös biztosító pénztári tagság esetén a pénztár megnevezése, azonosító száma és a munkavállaló tagsági száma (amennyiben releváns) munkakörtől függően erkölcsi bizonyítványa (amennyiben releváns),
- a munkaköri alkalmassági vizsgálatok összegzése (amennyiben releváns),
- külföldi munkavállaló esetén útlevélszám, munkavállalási jogosultságot igazoló dokumentumának megnevezése és száma (amennyiben releváns),
- munkavállalót ért balesetek jegyzőkönyveiben rögzített adatok, (amennyiben releváns)
- a jóléti szolgáltatás, kereskedelmi szálláshely igénybe vételéhez szükséges adatok, (amennyiben releváns
- e-mail címe, telefonszáma.
Adatkezelés célja: A munkaviszony jogi kereteinek biztosítása, munkaviszony létesítése, fenntartása, munkakör betöltése, kapcsolattartás a munkavállalóval.
Adatkezelés jogalapja: Az érintett hozzájárulása (GDPR 6. cikk (1) bekezdés a) pont), jogszabályi előírás teljesítése (GDPR 6. cikk (1) bekezdés c) pont.
Adatkezelés időtartama: A foglalkoztató köteles a biztosítási jogviszonnyal kapcsolatosan felmerült munkaügyi iratokat a biztosítottjára, volt biztosítottjára irányadó öregségi nyugdíjkorhatár betöltését követő öt évig megőrizni.
Személyes adatok címzettjei: munkáltatói jogkör gyakorlója, a munkáltató vezetője, a Társaság munkaügyi feladatokat ellátó munkavállalói és adatfeldolgozói.
4.1.2. Felvételre jelentkező munkavállalók személyes adatai (pályázatok, önéletrajzok)
Kezelt adatok köre: A kezelt adatok az érintett által megadott adatok, így a név, kapcsolattartáshoz szükséges adatok (telefonszám, e-mail cím, lakcím), önéletrajz, képzettségre, végzettségre, korábbi munkatapasztalatra vonatkozó adatok.
Adatkezelés célja: A munkaviszony jogi kereteinek biztosítása, munkaviszony létesítése, fenntartása, munkakör betöltése, kapcsolatfelvétel, kapcsolattartás.
Adatkezelés jogalapja: Az érintett hozzájárulása (GDPR 6. cikk (1) bekezdés a) pont).
Adatkezelés időtartama: Amennyiben az érintett és a Társaság között a jogviszony nem jön létre, és nyilvánvaló, hogy a jogviszony létesítésére a jövőben sem kerülhet sor, az adatokat az adatkezelő haladéktalanul törli. Amennyiben az érintett és az adatkezelő között a jogviszony nem jön létre, de nem zárható ki, hogy a jogviszony létesítésére a jövőben sor kerüljön, erről az érintettet az Adatkezelő tájékoztatja. Amennyiben az érintett nem kéri az adatai törlését, az adatokat az adatkezelő legfeljebb egy évig kezeli.
Személyes adatok címzettjei: munkáltatói jogkör gyakorlója, a munkáltató vezetője, a Társaság munkaügyi feladatokat ellátó munkavállalói.
4.1.3. Adatkezelés adó- és számviteli, kifizetési kötelezettségek teljesítése céljából Kezelt adatok köre:
- a munkavállaló neve,
- születési neve,
- lakcíme,
- születési helye és ideje,
- anyja neve,
- adóazonosító jele,
- TAJ száma,
- személyi igazolvány száma,
- lakcímet igazoló hatósági igazolvány száma,
- munkába lépésének kezdő és befejező időpontja,
- munkakör megnevezése,
- munkabérének összege,
- a bérfizetéssel, egyéb juttatásaival kapcsolatos adatok,
- munkabérből jogerős határozat vagy jogszabály, illetve írásbeli hozzájárulása alapján levonandó tartozás (amennyiben releváns),
- munkájának értékelése (amennyiben releváns),
- a munkaviszony megszűnésének módja, indokai,
- magán-nyugdíjpénztári és önkéntes kölcsönös biztosító pénztári tagság esetén a pénztár megnevezése, azonosító száma és a munkavállaló tagsági száma (amennyiben releváns)
- munkakörtől függően erkölcsi bizonyítványa (amennyiben releváns),
- a munkaköri alkalmassági vizsgálatok összegzése (amennyiben releváns),
- külföldi munkavállaló esetén útlevélszám,
- munkavállalási jogosultságot igazoló dokumentumának megnevezése és száma (amennyiben releváns),
munkavállalót ért balesetek jegyzőkönyveiben rögzített adatok, (amennyiben releváns)
a jóléti szolgáltatás, kereskedelmi szálláshely igénybe vételéhez szükséges adatokat,
(amennyiben releváns e-mail címe, telefonszáma)
Adatkezelés célja: vonatkozó jogszabály(ok) által előírt adó- és számviteli kötelezettségek teljesítése.
Adatkezelés jogalapja: jogszabályi előírás (GDPR 6. cikk (1) bekezdés c) pont).
Adatkezelés időtartama: a foglalkoztató köteles a biztosítási jogviszonnyal kapcsolatosan felmerült munkaügyi és társadalombiztosítási iratokat a biztosítottjára, volt biztosítottjára irányadó öregségi nyugdíjkorhatár betöltését követő öt évig megőrizni.
Személyes adatok címzettjei: munkáltatói jogkör gyakorlója, a munkáltató vezetője, a
Társaság munkaügyi feladatokat ellátó munkavállalói, könyvelést végző alvállalkozó cég.
4.2. A FOGLALKOZTATÁSSAL KAPCSOLATOS ADATKEZELÉS
4.2.1. Céges e-mail fiók használatának ellenőrzésével kapcsolatos adatkezelés Kezelt adatok köre: a munkavégzéshez használt egyénre szabott munkahelyi email cím és fiók.
Adatkezelés célja: munkavégzés, kapcsolattartás a céges partnerekkel, munkatársakkal.
Adatkezelés jogalapja: munkáltató jogos érdeke (GDPR 6. cikk (1) bekezdés f) pont).
Adatkezelés időtartama: munkaviszony tartama alatt.
Személyes adatok címzettjei: munkáltatói jogkör gyakorlója, munkáltató vezetője.
4.2.1.1. Az ellenőrzés során az alábbi előírásokat szükséges figyelembe venni:
- Az Adatkezelő munkáltató e-mail fiókot bocsát a munkavállaló rendelkezésére annak érdekében, hogy a munkavállalók ezen keresztül tartsák egymással a kapcsolatot, vagy a munkáltató képviseletében levelezzenek az ügyfelekkel, más személyekkel, szervezetekkel.
- A munkavállaló az e-mail fiókot személyes célra nem használhatja, a fiókban személyes leveleket nem tárolhat.
- A munkáltató jogosult az e-mail fiók teljes tartalmát és használatát rendszeresen – 3 havonta – ellenőrizni. Az ellenőrzés célja az e-mail fiók használatára vonatkozó munkáltatói rendelkezés betartásának ellenőrzése, továbbá a munkavállalói kötelezettségek teljesítésének (Mt. 8.§, 52. §) ellenőrzése.
- Az ellenőrzésre a munkáltató vezetője, a munkáltatói jogkör gyakorlója, valamint a közvetlen munkahelyi vezető jogosult.
- Az ellenőrzés során biztosítani kell, hogy a munkavállaló jelen lehessen.
- Az ellenőrzés előtt tájékoztatni kell a munkavállalót arról, hogy milyen munkáltatói érdek miatt kerül sor az ellenőrzésre, munkáltató részéről ki végezheti az ellenőrzést, - milyen szabályok szerint kerülhet sor ellenőrzésre (fokozatosság elvének betartása) és mi az eljárás menete, - milyen jogai és jogorvoslati lehetőségei vannak az e-mail fiók ellenőrzésével együtt járó adatkezeléssel kapcsolatban.
- Az ellenőrzés során a fokozatosság elvét kell alkalmazni, így elsődlegesen az email címéből és tárgyából kell megállapítani, hogy az a munkavállaló munkaköri feladatával kapcsolatos és nem személyes célú. Nem személyes célú e-mailek tartalmát a munkáltató korlátozás nélkül vizsgálhatja.
- Ha jelen szabályzat rendelkezéseivel ellentétben az állapítható meg, hogy a munkavállaló az e-mail fiókot személyes célra használta, fel kell szólítani a munkavállalót, hogy a személyes adatokat haladéktalanul törölje. A munkavállaló távolléte, vagy együttműködésének hiánya esetén a személyes adatokat az ellenőrzéskor a munkáltató törli.
- A munkavállaló az e-mail fiók ellenőrzésével együtt járó adatkezeléssel kapcsolatban e szabályzatnak az érintett jogairól szóló fejezetében írt jogokkal élhet.
- Az ellenőrzésről jegyzőkönyvet szükséges készíteni.
A szükségesség – arányosság szempontrendszere
Ezen adatkezelés a munkáltató jogos gazdasági érdeke. A céges e-mail magáncélú használatának korlátozása a munkavállaló személyes adatok védelméhez való jogát korlátozza. Ezeket az érdekeket mérlegelve a munkáltató a munkavállaló személyiségi jogai korlátozhatósága mellett döntött az üzleti titok védelme érdekében, a munkáltató érdekeit preferálva. A személyiségi jog korlátozhatósága mellett szólt az is, hogy a munkavállaló feletti irányítási és ellenőrzési jog a munkaviszony sajátja (Mt. 42. § (2)), 11/A.§– tehát a munkahelyen a munkavállalónak eleve számolnia kell az ellenőrzés tényével, és az ellenőrzés technikai eszközeivel is – és személyiségi jogai ebből eredő részleges korlátozásával. Munkáltató mindent megtesz annak érdekében, hogy az ellenőrzés során a munkavállaló személyes jogai ne sérüljenek.
4.2.2. Céges laptopok, tabletek, számítógépek ellenőrzésével kapcsolatos adatkezelés Kezelt adatok köre: az informatikai eszközök adattartama.
Adatkezelés célja: a személyes adatok védelme.
Adatkezelés jogalapja: munkáltató jogos érdeke (GDPR 6. cikk (1) bekezdés f) pont). Adatkezelés időtartama: munkaviszony tartama alatt.
Személyes adatok címzettjei: munkáltatói jogkör gyakorlója, munkahelyi vezető.
4.2.2.1. Az ellenőrzés során az alábbi előírásokat szükséges figyelembe venni:
Munkáltató által a munkavállaló részére munkavégzés céljára rendelkezésre bocsátott számítógépet, laptopot, tabletet a munkavállaló főszabály szerint munkaköri feladata ellátására használhatja, ezek magáncélú használatát a Munkáltató megtiltja, ezen eszközökön a munkavállaló semmilyen személyes adatot, levelezését nem kezelhet, és nem tárolhat. A munkáltató ezen eszközökön tárolt adatokat ellenőrizheti. Ezen eszközök munkáltató általi ellenőrzésére és jogkövetkezményire egyebekben az 4.2.1.1 pont rendelkezései irányadók.
A szükségesség – arányosság szempontrendszere
Ezen adatkezelés a munkáltató jogos gazdasági érdeke. A céges laptopok, tabletek, számítógépek magáncélú használatának ellenőrzése a munkavállaló személyes adatok védelméhez való jogát korlátozza. Ezeket az érdekeket mérlegelve a munkáltató a munkavállaló személyiségi jogai korlátozhatósága mellett döntött az üzleti titok védelme érdekében, a munkáltató érdekeit preferálva. A személyiségi jog korlátozhatósága mellett szólt az is, hogy a munkavállaló feletti irányítási és ellenőrzési jog a munkaviszony sajátja (Mt. 42. § (2)), 11/A.§– tehát a munkahelyen a munkavállalónak eleve számolnia kell az ellenőrzés tényével, és az ellenőrzés technikai eszközeivel is – és személyiségi jogai ebből eredő részleges korlátozásával. Munkáltató mindent megtesz annak érdekében, hogy az ellenőrzés során a munkavállaló személyes jogai ne sérüljenek.
4.2.3. A munkahelyi internethasználat ellenőrzésével kapcsolatos adatkezelés
A munkáltató a munkahelyi internethasználatot nem korlátozza. Ennek módosítása azonnali hatállyal kihirdetésre, illetve átvezetésre kerül.
A munkaköri feladatként a Munkáltató nevében elvégzett internetes regisztrációk jogosultja a Munkáltató, a regisztráció során a Munkáltatóra utaló azonosítót, jelszót kell alkalmazni. Amennyiben a személyes adatok megadása is szükséges a regisztrációhoz, a munkaviszony megszűnésekor azok törlését köteles kezdeményezni a Munkáltató.
A munkavállaló munkahelyi internet használatát a munkáltató ellenőrizheti, amelyre és jogkövetkezményire az 4.2.1.1 pont rendelkezései irányadók.
4.2.4. Céges mobil telefon használatával kapcsolatos adatkezelés
A munkahelyi telefon adattartalma személyes adatnak minősül, ezért a mobiltelefonok használatának módját jelen Keretszabályzatban szükséges szabályozni. A munkáltató nem tiltja a céges mobiltelefonok magáncélú használatát, azonban az általános gyakorlat sz erint a munkavállalók céges mobiltelefon használata kizárólag munkahelyi feladatok ellátásával függ össze. Az ügyvezető a céges mobiltelefont a munkahelyi feladatok ellátása mellett magán célra is használja.
A munkáltató jogos érdek jogalapon tudja ellenőrizni a munkavállaló céges telefonjának használatát. Ezzel kapcsolatban érdekmérlegelési tesztet kell elvégeznie a rendszer bevezetése előtt, illetve előzetesen részletesen tájékoztatnia kell a munkavállalókat a következőkről különösen:
- milyen célból, milyen munkáltatói érdekek miatt kerülhet sor a céges mobiltelefon használatának ellenőrzésére,
- a munkáltató részéről ki végezheti az ellenőrzést,
- milyen szabályok szerint kerülhet sor ellenőrzésre és mi az eljárás menete,
- milyen jogai és jogorvoslati lehetőségei vannak a munkavállalóknak céges mobiltelefon ellenőrzésével együtt járó adatkezeléssel kapcsolatban.
Ellenőrzés előtt a munkáltatónak lehetőséget kell biztosítania a munkavállaló számára, hogy az adatok kezelését (törlését) kontrollálhassa, és a munkáltató által nem kezelhető adatokat a maga számára saját eszközre mentse. Egy olyan eljárást kell kialakítani tehát, ahol lehetőség szerint mindkét fél kontrollálja az adatok „szétválogatásának” folyamatát, és ennek során az általa jogszerűen nem kezelhető adatokat csak az adat e minőségének megállapításához, a folyamat ellenőrzéséhez legszükségesebb körre korlátozódjon.
4.3. A KAMERA RENDSZERREL KAPCSOLATOS ADATKEZELÉS
Kezelt adatok köre: a munkavállaló munkaidejének kezdete és vége, a munkaközi szünetek és a szabadság időtartama is, vagyis minden olyan információ, amely a munkavállaló irodán belüli mozgását és tevékenységét nyilvántartja. A kamera rendszer használatát külön szabályzat tartalmazza.
Adatkezelés célja: vagyonvédelem, üzleti titok védelme, testi épség védelme Adatkezelés jogalapja: munkáltató jogos érdeke (GDPR 6. cikk (1) bekezdés f) pont).
Adatkezelés időtartama: a felvételek rendszeresen törlésre kerülnek.
Személyes adatok címzettjei: munkáltatói jogkör gyakorlója, munkahelyi vezető. A szükségesség – arányosság szempontrendszere
Ezen adatkezelés a munkáltató jogos gazdasági érdeke. A kamera rendszer az érintettek személyes adatok védelméhez való jogát korlátozza. Ezeket az érdekeket mérlegelve a munkáltató a munkavállaló személyiségi jogai korlátozhatósága mellett döntött az üzleti titok védelme és a vagyonvédelem, munkáltatói érdekeit preferálva. A személyiségi jog korlátozhatósága mellett szólt az is, hogy a munkavállaló feletti irányítási és ellenőrzési jog a munkaviszony sajátja (Mt. 42. § (2)), 11/A. §– tehát a munkahelyen a munkavállalónak eleve számolnia kell az ellenőrzés tényével, és az ellenőrzés technikai eszközeivel is – és személyiségi jogai ebből eredő részleges korlátozásával. Munkáltató mindent megtesz annak érdekében, hogy a személyes adatokat csak az adott célok elérése érdekében kezeli (pl. személy -és vagyonbiztonság, illetve az adatokat rendszeresen törli.
4.4. SZERZŐDÉSKÖTÉSHEZ KAPCSOLÓDÓ ADATKEZELÉS
4.4.1. Szerződő partnerek adatainak kezelése vevők, szállítók nyilvántartása
Amennyiben a Társaság más féllel (felekkel) szerződést köt, a szerződésben, vagy a szerződéshez kapcsolódó, a szerződés teljesítése során keletkezett egyéb dokumentumokban szerepelnek a másik fél képviselőjének, kapcsolattartójának adatai, továbbá azon személyek adatai, akik a másik fél érdekkörében eljárnak, a szerződés teljesítésében részt vesznek. Az adatokat Szolgáltató a szerződés teljesítése során, a szerződés teljesítése érdekében kezeli.
Kezelt adatok köre: az érintett neve, telefonszáma, e-mail címe
Adatkezelés célja: Az érintett személyének azonosítása, az érintettel való kapcsolat felvétel és kapcsolattartás. A Szolgáltató által kötött, vagy megkötni tervezett szerződések előkészítése, megkötése, teljesítése. Jogviszonyból származó jogok gyakorlása, kötelezettségek teljesítése.
Adatkezelés jogalapja: Az adatkezelés jogalapja a Szolgáltató, mint adatkezelő jogos érdekének (szerződés teljesítése) érvényesítése. GDPR 6. cikk (1) bekezdés f) pont.
Adatkezelés időtartama: Az adatokat a Szolgáltató a szerződésben kezeli mindaddig, amíg az adott szerződés alapján igény érvényesíthető (általában a szerződés megszűnését követő öt év).
Személyes adatok címzettjei: munkahelyi vezető, a munkaköri célból erre felhatalmazást kapott munkavállalók.
4.5. REGISZTRÁCIÓHOZ KAPCSOLÓDÓ ADATKEZELÉS
4.5.1. Regisztráció a weboldalon
A regisztráció során megadott adatok tárolásával az Adatkezelő kényelmesebb szolgáltatást tud biztosítani (pl. az érintett adatait újabb vásárláskor nem kell ismét megadni). A regisztráció a szerződéskötésnek nem feltétele.
Kezelt adatok: az adatkezelés során az Adatkezelő a látogató nevét, lakcímét, telefonszámát, e- mail címét, a megvásárolt termék jellemzőit és a vásárlás időpontját kezeli.
Az adatkezelés időtartama: a hozzájárulás visszavonásáig.
Az adatkezelés jogalapja: a látogató önkéntes hozzájárulása, amit a regisztrációval ad meg az
Adatkezelő számára [Rendelet 6. cikk (1) bekezdés a) pont szerinti adatkezelés].
4.5.2. Regisztráció modellként
A modellként való jelentkezés érdekében szükséges adatkezelési tevékenység.
Kezelt adatok: az adatkezelés során az Adatkezelő a látogató (modell) nevét, születési évét, telefonszámát, e- mail címét és a magáról küldött fényképeket kezeli
Az adatkezelés időtartama: a hozzájárulás visszavonásáig.
Az adatkezelés jogalapja: a látogató önkéntes hozzájárulása, amit a regisztrációval ad meg az Adatkezelő számára [Rendelet 6. cikk (1) bekezdés a) pont szerinti adatkezelés].
4.5.3. Regisztráció az oktatásokon, tréningeken, workshopokon
Az eseményeken való részvétel érdekében szükséges adatkezelési tevékenység.
Kezelt adatok: az adatkezelés során az Adatkezelő a látogató nevét, lakcímét, telefonszámát, e- mail címét, orvosi pecsét száma, szakképesítés típusát, a regisztrációval érintett esemény nevét, helyszínét és időpontját kezeli.
Az adatkezelés időtartama: a hozzájárulás visszavonásáig.
Az adatkezelés jogalapja: a látogató önkéntes hozzájárulása, amit a regisztrációval ad meg az Adatkezelő számára [Rendelet 6. cikk (1) bekezdés a) pont szerinti adatkezelés].
4.5.3.1. Rendezvényre való regisztráció és speciális igények kezelése
Az Adatkezelő által szervezett céges rendezvénnyel kapcsolatos regisztrációk kezelése. A rendezvényekre regisztrált személyek speciális igényeinek kezeléses (pld étkezési allergia).
Adatkezelés jogalapja: a rendezvényen regisztrált személyes hozzájárulása
A kezelt adatok köre: név, cégnév, beosztás, e-mail cím, telefonszám, esetelegesen ételallergia.
Adatkezelés tervezett határideje: Az érintett hozzájárulásának visszavonásáig.
4.5.3.2. Rendezvény fotó, videó dokumentálása
Az Adatkezelő az általa szervezett eseményeiről fotó és videó felvételeket készít, melyeket az Adatkezelő weboldalán és facebook és egyéb közösségi oldalakon publikálhat, valamint saját vagy bérelt üzlethelységekben elhelyezett kivetítőkön megjeleníthet, továbbá a saját szervezeti adatbázisában tárolhat. Jogosult továbbá saját, oktatási célú rendezvényein publikálni. Egyéb publikálási cél nem megengedett.
Adatkezelés jogalapja: a látogató önkéntes hozzájárulása, amit a regisztrációval ad meg az Adatkezelő számára. [Rendelet 6. cikk (1) bekezdés a) pont szerinti adatkezelés].
A kezelt adatok köre: Arc- és testkép, videó
Adatkezelés tervezett határideje: Az Érintett hozzájárulásának visszavonásáig. A hozzájárulás nem megadása a résztvevőt nem korlátozhatja a rendezvényen való részvételtől.
4.6. MEGRENDELÉSEK TELJESÍTÉSÉHEZ KAPCSOLÓDÓ ADATKEZELÉS
4.6.1. Kapcsolatfelvétel a megrendelőkkel
A szerződéskötés és teljesítés érdekében több adatkezelési eset is megvalósulhat. Panaszkezeléssel, garanciális ügyintézéssel kapcsolatos adatkezelés csak abban az esetben valósul meg, ha a látogató él valamelyik említett jogával. Amennyiben a webshopon keresztül a látogató nem vásárol, csak látogatója a webshopnak, akkor a marketing célú adatkezelésnél írtak vonatkozhatnak rá, amennyiben marketing célú hozzájárulást adott. A szerződéskötés és teljesítés érdekében megvalósuló adatkezelések részletesebben:
A látogató emailben, kapcsolat-felvételi űrlapon, vagy telefonon kérdéssel fordul Adatkezelőhöz valamely termékkel kapcsolatban. Az előzetes kapcsolatfelvétel nem kötelező.
Kezelt adatok: a látogató által a kapcsolatfelvétel során megadott adatok. Az adatkezelés időtartama: a kapcsolatfelvétel zárásáig.
Az adatkezelés jogalapja: a látogató önkéntes hozzájárulása, amit a
kapcsolatfelvétellel ad meg Adatkezelő számára. [Rendelet 6. cikk (1) bekezdés a) pont szerinti adatkezelés].
4.6.2. A rendelés feldolgozása
A rendelések feldolgozása során a szerződés teljesítése érdekében szükségesek adatkezelési tevékenységek.
Kezelt adatok: az adatkezelés során az Adatkezelő a vásárló nevét, lakcímét, telefonszámát, e- mail címét, a megvásárolt termék jellemzőit, a megrendelés számát és a vásárlás időpontját kezeli. Amennyiben a vásárló rendelést adott le a webshopban, akkor az adatkezelés és az adatok megadása a szerződés teljesítéséhez elengedhetetlen.
Az adatkezelés időtartama: az adatokat a polgári jogi elévülési idő szerint 5 évig kezeljük.
Az adatkezelés jogalapja: a szerződés teljesítése. [Rendelet 6. cikk (1) bekezdés b) pont szerinti adatkezelés].
4.6.3. A számla kiállítása
Az adatkezelési folyamat a jogszabályoknak megfelelő számla kiállítása és a számviteli bizonylat- megőrzési kötelezettség teljesítése érdekében történik. Az Sztv. 169. § (1)-(2) bekezdése alapján a gazdasági társaságoknak a könyvviteli elszámolást közvetlenül és közvetetten alátámasztó számviteli bizonylatot meg kell őrizniük.
Kezelt adatok: név, cím, adószám, e-mail cím, telefonszám.
Az adatkezelés időtartama: a kiállított számlákat az Sztv. 169. § (2) bekezdése alapján a számla kiállításától számított 8 évig meg kell őrizni.
Az adatkezelés jogalapja: Az általános forgalmi adóról szóló 2007. évi CXXVII. 159. § (1) bekezdése alapján a számla kibocsátása kötelező és azt számvitelről szóló 2000. évi
- törvény 169. § (2) bekezdése alapján 8 évig kell megőrizni [Rendelet 6. cikk (1) bekezdés c) pont szerinti adatkezelés].
4.6.4. A megrendelések kiszállításához kapcsolódó adatkezelés
Az adatkezelési folyamat a megrendelt termék kiszállítása érdekében történik.
Kezelt adatok: név, cím, e-mail cím, adószám, szállítási cím, telefonszám.
Az adatkezelés időtartama: az Adatkezelő az adatokat a megrendelt áru kiszállításának időtartamáig kezeli.
Az adatkezelés jogalapja: szerződés teljesítése [Rendelet 6. cikk (1) bekezdés b) pont szerinti adatkezelés].
A megrendelések kiszállításhoz kapcsolódó adatkezelések címzettjei, adatfeldolgozói
A címzett megnevezése: GLS General Logistics Systems Hungary Csomag-Logisztikai Kft. A címzett székhelye: 2351 Alsónémedi, GLS Európa u. 2.
A címzett telefonszáma: 06-29-88-67-00
A címzett e-mail címe: info@gls-hungary.com
A címzett weboldala: https://gls-group.eu/HU/hu/home
4.6.5. Szavatossági és jótállási igények kezelése
A szavatossági és jótállási igények kezelésekor a 19/2014. (IV. 29.) NGM rendelet szabályai szerint kell eljárni. A rendelet alapján a bejelentett szavatossági vagy jótállási igényről jegyzőkönyvet köteles az Adatkezelő felvenni, amelyben rögzíteni kell:
- a vásárló nevét, címét, valamint nyilatkozatát arról, hogy hozzájárul a jegyzőkönyvben rögzített adatainak a rendeletben meghatározottak szerinti kezeléséhez,
- a vásárló és a Társaság között létrejött szerződés keretében eladott termék megnevezését, vételárát,
- a szerződés teljesítésének időpontját,
- a hiba bejelentésének időpontját,
- a hiba leírását,
- szavatossági vagy jótállási igénye alapján a vásárló által érvényesíteni kívánt jogot, továbbá
- a szavatossági vagy jótállási igény rendezésének módját vagy az igény, illetve az érvényesíteni kívánt jog elutasításának indokát.
Amennyiben a Társaság a vásárlótól a megvásárolt terméket átveszi, erről átvételi elismervényt kell kiállítani, amelyen fel kell tüntetni:
- a vásárló nevét és címét,
- a termék azonosításához szükséges adatokat,
- a termék átvételének időpontját, továbbá
- azt az időpontot, amikor a vásárló a kijavított terméket átveheti.
Az adatkezelés időtartama: A vállalkozás a vásárló szavatossági vagy jótállási igényéről felvett jegyzőkönyvet az annak felvételétől számított három évig köteles megőrizni, és azt az ellenőrző hatóság kérésére bemutatni.
Az adatkezelés jogalapja a 19/2014. (IV. 29.) NGM rendelet [4. § (1) bekezdés és 6. § (1) bekezdés] szerinti jogi kötelezettségeknek való megfelelés [Rendelet 6. cikk (1) bekezdés c) pont szerinti adatkezelés].
4.6.7. Egyéb fogyasztóvédelmi panaszok kezelése
Az adatkezelési folyamat a fogyasztóvédelmi panaszok kezelése érdekében történik. Amennyiben a vásárló panasszal fordul a Társasághoz, akkor az adatkezelés és az adatok megadása elengedhetetlen.
Kezelt adatok: vásárló neve, telefonszáma, email címe, panasz tartalma.
Az adatkezelés időtartama: a garanciális panaszokat a fogyasztóvédelemről szóló törvény alapján 5 évig őrizzük meg.
Az adatkezelés jogalapja: a vásárló önkéntes hozzájárulása
4.6.8. A hozzájárulás igazolhatóságával kapcsolatban kezelt adatok
A regisztráció, megrendelés, hírlevélre történő feliratkozás során az informatikai rendszer eltárolja a hozzájárulással kapcsolatos informatikai adatokat a későbbi bizonyíthatóság érdekében.
Kezelt adatok: a hozzájárulás időpontja és az érintett IP címe.
Az adatkezelés időtartama: a jogszabályi előírások miatt a hozzájárulást később igazolni kell tudni, ezért az adattárolás időtartama az adatkezelés megszűnését követő elévülési ideig kerül tárolásra.
Az adatkezelés jogalapja: a Rendelet 7. cikk (1) bekezdése írja elő ezt a kötelezettséget. [Rendelet 6. cikk (1) bekezdés c) pont szerinti adatkezelés]
4.7. MARKETING CÉLÚ ADATKEZELÉS
A hírlevél-küldéssel kapcsolatos adatkezelés. Az adatkezelési folyamat a hírlevelek kiküldése érdekében történik.
Kezelt adatok: név, cím, e-mail cím, telefonszám.
Az adatkezelés időtartama: az érintett hozzájárulásának visszavonásáig.
Az adatkezelés jogalapja: az érintett önkéntes hozzájárulása, ami a hírlevélre történő feliratkozással ad meg az Adatkezelő számára [Rendelet 6. cikk (1) bekezdés a) pont szerinti adatkezelés].
4.7.1. A személyre szabott reklámok küldésével és megjelenítésével kapcsolatos adatkezelés
Az adatkezelési folyamat az érintett érdeklődési körének megfelelő tartalmú reklámtartalom kiküldésének érdekében történik.
Kezelt adatok: név, cím, e-mail cím, telefonszám.
Az adatkezelés időtartama: a hozzájárulás visszavonásáig.
Az adatkezelés jogalapja: az érintett önkéntes, külön hozzájárulása, amit az adatfelvétel során ad meg az Adatkezelő számára [Rendelet 6. cikk (1) bekezdés a) pont szerinti adatkezelés].
4.7.2. Remarketing
Az adatkezelés, mint remarketing tevékenység cookie-k segítségével valósul meg. Kezelt adatok: a cookie tájékoztatóban meghatározott cookiek által kezelt adatok.
Az adatkezelés időtartama: az adott cookie adattárolási időtartama, bővebb információ elérhető itt:
Google általános cookie tájékoztató:
https://www.google.com/policies/technologies/types/ Google Analitycs tájékoztató:
https://developers.google.com/analytics/devguides/collection/analyticsjs/cookie usage?hl=hu Facebook tájékoztató:
https://www.facebook.com/ads/preferences/?entry_product=ad_settings_screen
Az adatkezelés jogalapja: az érintett önkéntes hozzájárulása, amit a honlap használatával ad meg az Adatkezelő számára [Rendelet 6. cikk (1) bekezdés a) pont szerinti adatkezelés].
4.8. HONLAP BÖNGÉSZÉSÉVEL KAPCSOLATOS ADATKEZELÉS
A jelen dokumentum a webshop működésével kapcsolatban minden releváns adatkezelési információt tartalmaz az Európai Unió 2016/679 számú Általános Adatvédelmi Rendelete (a továbbiakban: Rendelet, GDPR) és a 2011. évi CXII. tv. (a továbbiakban: Infotv.) alapján.
A cookie-k használatával kapcsolatos tájékoztatás
Mi az a cookie? Az Adatkezelő a honlap látogatása során úgynevezett cookie-kat (sütiket) használ. A cookie betűből és számokból álló információcsomag, amit a Társaság honlapja a látogató böngészőjének küld el azzal a céllal, hogy elmentse bizonyos beállításait, megkönnyítse a honlap használatát és közreműködik abban, hogy néhány releváns, statisztikai jellegű információt gyűjtsön a látogatókról.
A cookie-k (sütik) egy része nem tartalmaz személyes információkat, és nem alkalmas az egyéni felhasználó azonosítására, egy részük azonban olyan egyéni azonosítót tartalmaz - egy titkos, véletlenül generált számsort - amelyet a látogató eszköze tárol, ezzel a látogató azonosíthatóságát is biztosítja. Az egyes cookie-k (sütik) működési időtartamát az egyes cookie-k (sütik) vonatkozó leírása tartalmazza.
A cookie-k jogszabályi háttere és jogalapja:
Az adatkezelés jogalapja a Rendelet 6. cikk (1) bekezdés a) pontja alapján a látogató hozzájárulása. A honlap által használt cookie-k főbb jellemzői:
Munkamenet cookie: Ezek a sütik a látogató tartózkodási helyét, a böngésző nyelvét, a fizetés pénznemét tárolják, élettartamuk a böngésző bezárása, vagy maximum 2 óra.
Korhatáros tartalom cookie: Ezek a sütik a korhatáros tartalom jóváhagyásának tényét és azt rögzítik, hogy az érintett 18 éven felüli, élettartamuk a böngésző bezárásáig tart.
Referer cookiek: Azt rögzítik, hogy a látogató milyen külső oldalról érkezett az oldalra. Élettartamuk a böngésző bezárásáig tart.
Utoljára megtekintett termék cookie: Rögzíti a termékeket, amiket utoljára megtekintett a látogató. Élettartamuk 60 nap.
Utoljára megtekintett kategória cookie: Rögzíti az utoljára megtekintett kategóriát. Élettartama 60 nap.
Ajánlott termékek cookie: Az „ajánlom ismerősömnek” funkciónál az ajánlani kívánt termékek listáját rögzíti. Élettartama 60 nap.
Mobil verzió, design cookie: Érzékeli a látogató használt eszközt, és mobilon átvált teljes nézetre. Élettartama 365 nap.
Cookie elfogadás cookie: Az oldalra érkezéskor a figyelmeztető ablakban elfogadja a cookiek tárolásáról szóló nyilatkozatot. Élettartama 365 nap.
Kosár cookie: A kosárba helyezett termékeket rögzíti. Élettartama 365 nap.
Intelligens ajánlat cookie: Intelligens ajánlatok megjelenítésének feltételeit rögzíti (pl.
volt-e már az oldalon a látogató, van-e rendelése). Élettartama 30 nap.
Kiléptetés #2 cookie: A #2 opció szerint 90 nap után kilépteti a rendszer a látogatót. Élettartama 90 nap.
Backend azonosító cookie: Az oldalt kiszolgáló backend szerver azonosítója. Élettartama a böngésző bezárásáig tart.
Google Adwords cookie: Amikor valaki meglátogatja az oldalunkat, a látogató cookieazonosítója hozzáadódik a remarketing listához. A Google cookie-kat – például a NID és SID cookie-kat – használ a Google-termékekben, így például a Google Keresésben látható hirdetések testre szabásához. Az ilyen cookie-kat például arra használja, hogy megjegyezze a látogató legutóbbi kereséseit, az egyes hirdetők hirdetéseivel vagy a keresési eredményekkel való korábbi interakcióit, továbbá a hirdetők webhelyein tett látogatásait. Az AdWords konverziókövetés funkciója cookie-kat használ. A hirdetésből eredő értékesítések és egyéb konverziók követésére cookie-kat ment a felhasználó számítógépére, amikor az adott személy egy hirdetésre kattint. A cookie-k néhány gyakori alkalmazási módja: a hirdetések kiválasztása annak alapján, hogy mi a releváns az adott felhasználó esetén, a kampányok teljesítményéről szóló jelentések tökéletesítése, és a felhasználó által már megtekintett hirdetések megjelenítésének elkerülése.
Google Analytics cookie: A Google Analytics a Google elemző eszköze, amely abban segít a weboldalak és alkalmazások tulajdonosainak, hogy pontosabb képet kapjanak látogatóik tevékenységeiről. A szolgáltatás cookiekat használhat, hogy információkat gyűjtsön és jelentést készítsen a weboldal használatára vonatkozó statisztikai adatokból anélkül, hogy egyénileg azonosítaná a látogatókat a Google számára. A Google Analytics által használt fő cookie a „__ga” cookie. A webhely használati statisztikai adatokból készülő jelentések mellett a Google Analytics – az előbbiekben ismertetett néhány hirdetési cookie-val együtt – felhasználható arra is, hogy relevánsabb hirdetéseket jelenítsünk meg a Google-termékekben (például a Google Keresésben) és szerte az interneten.
Amennyiben a látogató nem fogadja el a cookie-k használatát, akkor bizonyos funkciók nem lesznek elérhetőek a látogatók számára. A cookie-k törléséről bővebb tájékoztatást az alábbi linkeken található:
Internet Explorer: http://windows.microsoft.com/en-us/internet-explorer/delete-manage- cookies#ie=ie-11
Firefox: https://support.mozilla.org/en-US/kb/cookies-information-websites-store-onyour- computer
Mozilla: https://support.mozilla.org/hu/kb/weboldalak-altal-elhelyezett-sutik-torleseszamito Safari: https://support.apple.com/guide/safari/manage-cookies-and-websitedata-sfri11471/mac Chrome: https://support.google.com/chrome/answer/95647 Edge: https://support.microsoft.com/hu-hu/help/4027947/microsoft-edge-delete-cookies
4.9. TOVÁBBI ADATKEZELÉSEK
Amennyiben az Adatkezelő további adatkezelést kíván végezni, akkor előzetes tájékoztatást nyújt az adatkezelés lényeges körülményeiről (adatkezelés jogszabályi háttere és jogalapja, az adatkezelés célja, a kezelt adatok köre, az adatkezelés időtartama).
Tájékoztatjuk Önt arról, hogy a hatóságok törvényi felhatalmazáson alapuló, írásbeli adatkéréseit az Adatkezelőnek teljesítenie kell. Az Adatkezelő az adattovábbításokról az Infotv. 15. § (2)-(3) bekezdésével összhangban nyilvántartást vezet (mely hatóságnak, milyen személyes adatot, milyen jogalapon, mikor továbbított az Adatkezelő), amelynek tartalmáról kérésére az Adatkezelő tájékoztatást nyújt, kivéve, ha a tájékoztatását törvény kizárja.
A személyes adatok címzettjei
A személyes adatok tárolására irányuló adatfeldolgozás Az adatfeldolgozó megnevezése: SMB Best Admin Kft. Az adatfeldolgozó elérhetőségei: Telefonszám: +3616078139 E-mail cím: support@smbbest.hu
Székhely: 1163 Budapest, Máté utca 2.
Weboldal: www.smbbest.hu
Az Adatfeldolgozó az Adatkezelővel kötött szerződés alapján a személyes adatok tárolását végzi. A személyes adatok megismerésére nem jogosult.
4.9.1. Hírlevél küldéssel összefüggő adatfeldolgozói tevékenység
Hírlevél küldő rendszert üzemeltető cég neve: MiniCRM Zrt.
Hírlevél küldő rendszert üzemeltető cég székhelye: 1075 Budapest, Madách Imre út 1314.
Hírlevél küldő rendszert üzemeltető cég telefonszáma: +3619990402
Hírlevél küldő rendszert üzemeltető cég e-mail címe: help@minicrm.hu
Hírlevél küldő rendszert üzemeltető cég weboldala: www.minicrm.hu
Az Adatfeldolgozó az Adatkezelővel kötött szerződés alapján közreműködik a hírlevelek kiküldésében. Ennek során az Adatfeldolgozó az érintett nevét és e-mail címét a hírlevél küldéshez szükséges mértékben kezeli.
4.9.2. Könyveléssel kapcsolatos adatkezelés
Az adatfeldolgozó megnevezése: Patikapartner Kft.
Az adatfeldolgozó székhelye: 1097 Budapest, Könyves Kálmán körút 12-14. Lurdy Ház
Az adatfeldolgozó telefonszáma: +36203623919
Az adatfeldolgozó e-mail címe: kohegyi.peter@patikapartner.hu
Az adatfeldolgozó weboldala: www.patikapartner.hu
Az Adatfeldolgozó az Adatkezelővel kötött írásbeli szerződés alapján közreműködik a számviteli bizonylatok könyvelésében. Ennek során az Adatfeldolgozó az érintett nevét és címét a számviteli nyilvántartáshoz szükséges mértékben, a Sztv. 169. § (2) bekezdésének megfelelő időtartamban kezeli, ezt követően haladéktalanul törli.
4.9.3. Számlázással kapcsolatos adatfeldolgozás
Az adatfeldolgozó megnevezése: IKRON Fejlesztő és Szolgáltató Kft. Az adatfeldolgozó székhelye: 6726 Szeged, Fő fasor 112. Az adatfeldolgozó telefonszáma: +36203758384
Az adatfeldolgozó e-mail címe: erdeklodo@peas.hu
Az adatfeldolgozó weboldala: www.peas.hu
Az Adatfeldolgozó az Adatkezelővel kötött szerződés alapján közreműködik a számviteli bizonylatok nyilvántartásában. Ennek során az Adatfeldolgozó az érintett nevét és címét a számviteli nyilvántartáshoz szükséges mértékben, a Sztv. 169. § (2) bekezdésének megfelelő időtartamban kezeli, ezt követően törli.
4.9.4. CRM rendszer üzemeltetésével kapcsolatos adatfeldolgozás
Az adatfeldolgozó megnevezése: MiniCRM Zrt.
Az adatfeldolgozó székhelye: 1075 Budapest, Madách Imre út 13-14. Az adatfeldolgozó telefonszáma: +3619990402
Az adatfeldolgozó e-mail címe: help@minicrm.hu
Az adatfeldolgozó weboldala: www.minicrm.hu
Az Adatfeldolgozó az Adatkezelővel kötött szerződés alapján közreműködik a megrendelések nyilvántartásában. Ennek során az Adatfeldolgozó az érintett nevét, címét, telefonszámát, a rendelések számát és időpontját a polgári jogi elévülési időn belül kezeli.
4.9.5. Informatikai adatmentéssel kapcsolatos adatfeldolgozás
IT rendszerek és infrastruktúra üzemeltetése, beleértve a munkaállomások szerverek és hálózati elemek üzemeltetését, az adatok archiválását és mentését és ezek visszaállítását havária esetére.
Adatkezelés jogalapja: Jogos érdek - Az Adatkezelő jogos érdeke az üzletmenet fenntartása érdekében az informatikai rendszerek adatainak rendszeres mentése és archiválása.
A kezelt adatok köre: A Társaság által gyűjtött vagy kezelt valamennyi digitális adatkategória.
ZÁRÓ RENDELKEZÉSEK
A jelen szabályzatban nem szabályozott kérdések tekintetében az általános adatvédelmi rendeletben foglaltak szerint kell eljárni, illetve figyelembe kell venni a Felügyeleti hatóság kötelezően alkalmazandó dokumentumait is. Jelen szabályzat rendelkezései összhangban állnak a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról, valamint a 95/46/EK rendelet hatályon kívül helyezéséről szóló 2016/679 EU rendelet (a továbbiakban: általános adatvédelmi rendelet, vagy GDPR) rendelkezéseivel.
A szabályzatok elérési helye: papíralapon: 2040 Budaörs, Baross utca 89.
web: https://mdexpert.hu/