Adatvédelmi tájékoztató
Hatályos: 2026. augusztus 30.Verzió: 2.2
Ezen az oldalon
- 1. Az adatkezelő
- 2. A kezelt személyes adatok köre és az adatkezelés célja
- 3. Adatfeldolgozók, címzettek és nemzetközi adattovábbítás
- 4. Adatmegőrzési idők
- 5. Az érintett jogai
- 6. Sütik és helyi tárolás
- 7. Az adatok biztonsága
- 8. Adatvédelmi incidens
- 9. Gyermekek adatai
- 10. Az Egyesült Államokban élő látogatók jogai
- 11. Panasztétel a felügyeleti hatóságnál
- 12. A Tájékoztató módosítása
A jelen Adatvédelmi tájékoztató (a továbbiakban: Tájékoztató) az Európai Parlament és a Tanács (EU) 2016/679 rendeletének (a továbbiakban: GDPR), az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvénynek (a továbbiakban: Infotv.), valamint az egyéb vonatkozó magyar jogszabályoknak megfelelően ismerteti a Wedding Co-Pilot Szolgáltatás (a továbbiakban: Szolgáltatás) keretében végzett személyes adatkezelési tevékenységet.
Két rész önálló oldalra került, mert azok változnak a leggyakrabban: az adatfeldolgozók és címzettek tételes listája és a süti- és helyi tárolási tájékoztató. A vendégadatok feldolgozására vonatkozó, GDPR 28. cikk szerinti szerződést az Adatfeldolgozási feltételek tartalmazzák. Mindhárom a jelen Tájékoztató része.
A Röviden feliratú összefoglalók tájékoztató jellegűek, a szakasz teljes szövegének megértését segítik. Jogilag minden esetben a teljes szöveg az irányadó.
A dokumentum magyar és angol nyelven érhető el. A két változat eltérése esetén a magyar változat az irányadó.
1. Az adatkezelő
Név: Parais Gergely
Jogi formája: egyéni vállalkozó
Székhely: 8045 Isztimér, Jókai utca 3.
Nyilvántartási szám: 62671981
Adószám: 92279441-1-27
Telefon: +36 30 303 4020
E-mail: weddingcopilot@outlook.com
Weboldal: www.yourweddingcopilot.com
Az adatkezelő a GDPR 4. cikk 7. pontja szerinti adatkezelő, aki meghatározza a személyes adatok kezelésének céljait és eszközeit.
2. A kezelt személyes adatok köre és az adatkezelés célja
2.1. Fiók- és azonosítási adatok
Kezelt adatok: e-mail-cím, jelszó (kizárólag bcrypt hash formájában tárolva), Google-fiók azonosítója (Google OAuth esetén), regisztráció időpontja, utolsó bejelentkezés időpontja.
Cél: felhasználói fiók létrehozása és azonosítása, a Szolgáltatáshoz való biztonságos hozzáférés biztosítása. A megerősítő és jelszó-visszaállító e-mailek kézbesítését a Resend, Inc. végzi adatfeldolgozóként (3. pont).
Jogalap: GDPR 6. cikk (1) bek. b) pont - szerződés teljesítése.
2.2. Esküvőprofil adatok
Kezelt adatok: a házasulandók nevei, az esküvő tervezett dátuma és helyszíne, vendégek becsült száma, tervezett költségkeret, egyéb, a Felhasználó által önkéntesen megadott tervezési adatok.
Cél: az AI-alapú tervezési funkciók személyre szabott működtetése.
Jogalap: GDPR 6. cikk (1) bek. b) pont - szerződés teljesítése.
Kulturális háttér és vallási megjegyzés - különleges adat. A Felhasználó opcionálisan megadhatja a pár kulturális hátterét (amely etnikai származásra utalhat) és vallási megjegyzését. Ezek a GDPR 9. cikke szerinti különleges adatok. Kezelésük jogalapja kizárólag a Felhasználó kifejezett hozzájárulása (GDPR 9. cikk (2) bek. a) pont és 6. cikk (1) bek. a) pont), amelyet a felület egy előre be nem jelölt, külön jelölőnégyzettel kér, mielőtt a mezők szerkeszthetővé válnak. A hozzájárulás kiterjed arra is, hogy a kulturális tanácsadó használatakor ezek az adatok a pár nevével együtt az OpenAI (Amerikai Egyesült Államok) felé továbbításra kerülnek; az adattovábbítás jogalapját az Adatfeldolgozók 3. pontja írja le. A hozzájárulás bármikor visszavonható a Beállítások oldalon a jelölőnégyzet kikapcsolásával és mentéssel: ekkor a két mező azonnal törlődik, és a tanácsadó általános válaszokat ad. A hozzájárulás tényét és időpontját a fiókhoz naplózzuk. Hozzájárulás nélkül a Szolgáltatás teljes körűen használható, csak a tanácsadó személyre szabása marad el.
2.3. Vendégek és harmadik személyek adatai
Kezelt adatok: a Felhasználó által a vendéglistára rögzített személyek neve, opcionálisan étrendi igénye, asztalbeosztása és egyéb, a Felhasználó által megadott adatok.
Cél: az ülésrend-optimalizáló és a vendégkezelő funkció működtetése.
A szerepek megoszlása: ezen adatok tekintetében a Felhasználó az adatkezelő, a Szolgáltató pedig adatfeldolgozó: azt, hogy kinek az adata kerüljön a rendszerbe és miért, a Felhasználó dönti el. A GDPR 28. cikke szerinti adatfeldolgozási szerződést az Adatfeldolgozási feltételek tartalmazzák.
Jogalap: a Felhasználó mint adatkezelő oldalán jellemzően az érintett hozzájárulása, illetve az esküvő megszervezéséhez fűződő jogos érdek (GDPR 6. cikk (1) bek. a) vagy f) pont). A Felhasználó felelős azért, hogy a vendégek adatait az érintett személyek tudomásával és az alkalmazandó adatvédelmi szabályok betartásával rögzítse.
2.4. Vendor- és szállítói adatok
Kezelt adatok: a Felhasználó által rögzített esküvői szolgáltatók (vendorok) neve, kategóriája, árajánlata, szerződéses státusza és megjegyzések. Ezek az adatok jellemzően vállalkozások adatai, azonban természetes személyek esetén személyes adatnak minősülhetnek.
Cél: a vendorkövető és AI-elemző funkció működtetése.
Jogalap: GDPR 6. cikk (1) bek. b) pont - szerződés teljesítése.
2.5. Előfizetési és fizetési adatok
Kezelt adatok: előfizetési csomag típusa, előfizetés státusza (aktív, lejárt, lemondott), a kereskedelmi lebonyolító által generált rendelésazonosító és előfizetés-azonosító, a fizetés dátuma és összege.
Cél: a díjköteles előfizetések kezelése, az előfizetéshez kötött funkciók feloldása, jogszabályi könyvelési kötelezettség teljesítése.
Jogalap: GDPR 6. cikk (1) bek. b) pont - szerződés teljesítése; GDPR 6. cikk (1) bek. c) pont - jogi kötelezettség teljesítése (számviteli törvény).
A tényleges bankkártya-adatokat kizárólag a kereskedelmi lebonyolító kezeli; az adatkezelő ezeket nem látja és nem tárolja.
2.6. AI-használati adatok
Kezelt adatok: az AI-funkciók igénybevételének időpontja, az érintett funkció típusa (pl. vendor, budget, seating), a felhasználói fiók azonosítója.
Cél: visszaélések megelőzése, az előfizetési csomaghoz rendelt igénybevételi korlátok (rate limit) érvényesítése, a Szolgáltatás minőségének biztosítása.
Jogalap: GDPR 6. cikk (1) bek. f) pont - az adatkezelő jogos érdeke. Az érdekmérlegelési teszt elvégzésre került; annak összefoglalója a weddingcopilot@outlook.com címen kérhető.
2.7. Technikai és naplózási adatok
Kezelt adatok: IP-cím, böngésző típusa, operációs rendszer, a Szolgáltatás igénybevételének időpontja, a meglátogatott oldalak. Ezeket az adatokat a Supabase és a Vercel infrastruktúra automatikusan rögzíti.
Cél: rendszerbiztonság, hibaelhárítás, visszaélések megelőzése.
Jogalap: GDPR 6. cikk (1) bek. f) pont - az adatkezelő jogos érdeke.
Hibaértesítés. Szerveroldali hiba esetén az üzemeltető azonnali értesítést kap egy üzenetküldő csatornán (Telegram). Az értesítés a hiba szövegét és a művelet nevét tartalmazza; a felhasználói és az esküvő-azonosító kizárólag visszafejthetetlen, 8 karakteres kivonatként szerepel benne, név, e-mail-cím és tokenes hivatkozás soha. Így a csatorna nem kap személyes adatot; a teljes azonosító csak a Vercel szerződött naplójában marad meg.
2.8. Vendégoldal és vendégfotó-gyűjtés
Vendégoldal. Ha a Felhasználó vendégoldalt hoz létre, az arra felvitt adatok (a pár neve, az esküvő dátuma, a napirend, a helyszín és címe, a menü, valamint a megadott tudnivalók és borítókép) a publikálást követően mindenki számára olvashatóvá válnak, aki megkapja a linket. Az oldal keresőkbe nem kerül be: noindex jelöléssel szolgáljuk ki, és a robots.txt is kizárja. Azt, hogy mi kerül az oldalra és mikor publikálja, a Felhasználó dönti el, és a publikálást bármikor visszavonhatja.
Kapcsolattartók. A Felhasználó legfeljebb öt kapcsolattartót vehet fel (név, szerep és telefonszám), akiket a vendégek a nagy napon hívhatnak. Ezek az adatok a publikált vendégoldalon mindenki számára láthatók, aki ismeri a linket. Ezek harmadik személyek személyes adatai: felvitelükről és közzétételükről a Felhasználó dönt, ezért ebben a körben a Felhasználó minősül adatkezelőnek. A Felhasználó felelőssége, hogy az érintett hozzájárulását előzetesen beszerezze; erre a felület a megadás pillanatában figyelmeztet. Az érintett kérheti az adatai eltávolítását a Felhasználótól vagy közvetlenül az üzemeltetőtől.
Szállás és utazás. Ha a Felhasználó bekapcsolja a vonatkozó szekciót, a szállások és a transzferjáratok adatai (elnevezés, cím, telefonszám, indulási idő) megjelennek a vendégoldalon. Ezek jellemzően szolgáltatói adatok. A vendég saját szobabeosztása és transzferje kizárólag a személyes meghívó linkkel érhető el; azt, hogy más vendégek hol alszanak vagy melyik járaton utaznak, a vendégoldal nem jeleníti meg.
Személyes meghívó link. A Felhasználó vendégenként egyedi, tokent tartalmazó linket oszthat meg. A token azonosítja a vendéget: aki megkapja a linket, látja az adott vendég visszajelzési felületét és - ha van - a saját beosztását. Ezért javasolt, hogy a linket a Felhasználó személyesen küldje el, és a vendég se ossza meg nyilvános felületen. Az ilyen címeket a keresőmotorok elől kizárjuk.
Vendégfotó-gyűjtés. Ha a Felhasználó fotógyűjtést indít, a vendégek link vagy QR-kód segítségével, fiók létrehozása nélkül tölthetnek fel fényképeket.
A vendégektől kezelt adatok: az általuk feltöltött fényképek, az opcionálisan megadott nevük, a böngészőjükben tárolt véletlen azonosító (kizárólag a vendégenkénti feltöltési korlát érvényesítésére szolgál; az adatkezelő tárolt formában kivonatolja, és követésre nem használja), valamint a visszaélések elleni védelemhez kivonatolt (hash-elt) IP-cím.
Cél: az esküvőn készült fényképek összegyűjtése egy helyen a pár számára.
Jogalap: GDPR 6. cikk (1) bek. a) pont - az érintett hozzájárulása. A feltöltés önkéntes: senki nem köteles fényképet küldeni, és a feltöltő oldal a feltöltés előtt tájékoztat arról, mi történik a képekkel. A kivonatolt IP-cím vonatkozásában a jogalap a 6. cikk (1) bek. f) pontja - jogos érdek (a szolgáltatás védelme a visszaélésekkel szemben).
Tárolás és hozzáférés: a feltöltött fényképeket zárt (nem nyilvános) tárhelyen őrizzük. A képek nyilvános címen nem érhetők el: a pár rövid élettartamú, aláírt hivatkozáson keresztül tekinti meg őket. Ha a pár megnyitási időpontot állított be, a képek addig rejtve maradnak. A pár bármely feltöltött képet elrejthet vagy törölhet.
Fontos - a felelősség megoszlása: azt, hogy kit hív meg feltöltésre, mi jelenjen meg a vendégoldalon, és meddig marad nyitva a gyűjtés, a Felhasználó dönti el. Ezekben a kérdésekben a Felhasználó minősül adatkezelőnek, az üzemeltető pedig adatfeldolgozónak. A vendég kérheti a Felhasználótól vagy közvetlenül az üzemeltetőtől a weddingcopilot@outlook.com címen egy fénykép eltávolítását; az ilyen kérést késedelem nélkül teljesítjük.
2.9. A Felhasználó által indított további adatátadások
Az alábbi tevékenységek mindegyikét a Felhasználó indítja el, és mindegyikben olyan adat kerül a rendszerbe vagy ki belőle, amely a fenti adatkörökben nem szerepel.
- Kapcsolati űrlap
- Név, e-mail-cím, tárgy, üzenet. Cél: a megkeresés megválaszolása. Panaszt az ÁSZF 17. pontja szerint e-mailben fogadunk; ha az űrlapon mégis panasz érkezik, arra ugyanazok a szabályok vonatkoznak. Jogalap: 6. cikk (1) bek. f) pont (jogos érdek), panasz esetén c) pont (Fgytv. szerinti kötelezettség). Az űrlapot a Formspree, Inc. továbbítja; aki ezt nem szeretné, közvetlenül írhat az 1. pontban megadott e-mail-címre.
- Társtervező meghívása
- A meghívott személy e-mail-címe és a hozzá rendelt hozzáférési token. Cél: a közös tervezés lehetővé tétele. Jogalap: 6. cikk (1) bek. b) pont. A meghívott a Felhasználó döntése alapján kap hozzáférést; a hozzáférés a Felhasználó által bármikor visszavonható.
- A vendég által közvetlenül megadott visszajelzés
- A visszajelzési (RSVP) oldalon a vendég maga adja meg a válaszát, kísérője nevét, étkezési igényét és üzenetét. Ezeket a Felhasználó mint adatkezelő nevében tároljuk (2.3. pont); a vendég a Felhasználótól vagy tőlünk kérheti a helyesbítést vagy törlést. Az étkezési igény mezőt a felület étkezési preferenciaként kéri, nem egészségügyi adatként.
- Szerződés- és árajánlat-elemzés
- A Felhasználó által bemásolt vagy feltöltött szállítói dokumentum teljes szövege az AI-elemzéshez az OpenAI-hoz kerül (3. pont). A dokumentum a szállító kapcsolattartójának adatait is tartalmazhatja; ezek tekintetében a Felhasználó az adatkezelő. A Szolgáltató a dokumentumot az elemzésen túl nem tárolja.
- Táblázat-import (Excel, Google Sheets)
- A feltöltött fájl vagy a megadott Google Sheets hivatkozás tartalmát a Szolgáltatás beolvassa és a vendéglistába, költségvetésbe vagy szállítói nyilvántartásba emeli. Az oszlopok felismeréséhez az AI kizárólag a fejléceket és legfeljebb öt maszkolt mintasort kap meg (a betűk és számjegyek helyettesítve), tehát valódi vendégadat nem hagyja el a rendszert. A forrásfájlt az import után nem őrizzük meg; az importról csak a fájlnév, a sorok száma és az oszlop-megfeleltetés marad meg naplóként.
2.10. Termékhasználat mérése a süti-döntésig (jogos érdek)
Néhány nevesített termékesemény (például: regisztráció befejezve, első szolgáltató felvéve) a süti-sávon hozott döntésig hozzájárulás nélkül is mérésre kerül. A kezelt adat: az esemény neve és időpontja, a Felhasználó belső azonosítója (UUID) és a meghívó-tokenektől megtisztított oldalcím. E-mail-cím, név vagy profiladat nem kerül a mérésbe.
A mérés a Felhasználó eszközére semmit nem ír, és onnan semmit nem olvas (nincs süti és nincs helyi tároló), az ujjlenyomat-jellegű jellemzőket (képernyőméret, pontos verziók, időzóna) kiszűrjük, az IP-címet a mérőeszköz eldobja, a tárolás az EU-ban (Frankfurt) történik. Cél: annak megértése, hol akadnak el a felhasználók az első használat előtt. Jogalap: a GDPR 6. cikk (1) bekezdés f) pontja (jogos érdek); az érdekmérlegelési teszt kérésre elérhető.
A süti-sávon a Csak a szükségeseket választás e mérés elleni tiltakozásnak (GDPR 21. cikk) minősül, és azt azonnal, véglegesen leállítja. A hozzájárulás megadása után a mérés a 6. pont szerinti hozzájárulásos módban folytatódik. Az oldalmegtekintések mérése, a viselkedés automatikus rögzítése és minden tartós azonosító továbbra is kizárólag hozzájárulással fut.
3. Adatfeldolgozók, címzettek és nemzetközi adattovábbítás
A címzettek három csoportra oszlanak. Az adatfeldolgozók a személyes adatokat kizárólag az adatkezelő dokumentált utasításai szerint, a GDPR 28. cikke szerinti szerződés alapján kezelhetik. Az önálló adatkezelők saját célt is meghatároznak, és a saját tájékoztatójuk szerint járnak el. A hirdetési pixel esetében a gyűjtés és a továbbítás vonatkozásában közös adatkezelés áll fenn.
A teljes lista - minden közreműködő neve, székhelye, a konkrét tevékenysége, a tárolás helye és az EGT-n kívüli adattovábbítás jogalapja - önálló, folyamatosan karbantartott oldalon érhető el:
Azért került külön oldalra, mert ez a lista változik a leggyakrabban, és a GDPR 28. cikk (2) bekezdése szerint a változás előtt értesítenünk kell a Felhasználókat. Új közreműködő bevonása előtt legalább 15 nappal küldünk értesítést, és a változás kifogásolható.
Az adatok elsődleges tárolási helye az Európai Unió (Supabase és PostHog: Frankfurt; Vercel: EU-s régió). Az Egyesült Államokból történő hozzáférés jogalapja elsődlegesen az Európai Bizottság 2021/914/EU határozatával elfogadott általános szerződési feltétel (SCC); a megfelelőségi határozatra önmagában szándékosan nem támaszkodunk.
4. Adatmegőrzési idők
| Adatkör | Megőrzési idő | Miért ennyi |
|---|---|---|
| Felhasználói fiók és esküvőprofil | A fiók aktív fennállásáig, illetve a törlési kérelem teljesítéséig; inaktív fiók esetén legkésőbb az utolsó bejelentkezéstől számított 3 évig. | A szerződés teljesítése |
| Vendégek és szállítók adatai | A felhasználói fiók fennállásáig, illetve a Felhasználó általi törlésig. | A Felhasználó mint adatkezelő utasítása |
| Előfizetési és számlázási adatok | A számla keltétől számított 8 évig. | A számvitelről szóló 2000. évi C. törvény 169. §-a |
| Vendégoldal tartalma | A felhasználói fiók fennállásáig. A publikálás visszavonásának pillanatában az oldal elérhetetlenné válik. | A szerződés teljesítése |
| Vendégfotók és a feltöltők neve | A felhasználói fiók fennállásáig, illetve a kép vagy a gyűjtés törléséig. A feltöltő link a létrehozásától számított egy év után automatikusan lejár. | A szerződés teljesítése és az érintett hozzájárulása |
| AI-használati naplók | Legfeljebb 90 nap. | Visszaélés- és költségmegelőzéshez fűződő jogos érdek |
| Technikai naplók (IP-cím, hozzáférési napló) | Legfeljebb 90 nap. | A rendszer biztonságához fűződő jogos érdek |
| Kapcsolati űrlapon vagy e-mailben érkező megkeresések | Az ügy lezárásáig, majd azt követően még 1 évig. | A visszatérő kérdések kezeléséhez fűződő jogos érdek |
| Fogyasztói panasz és az arra adott érdemi válasz | 3 év. | A fogyasztóvédelemről szóló 1997. évi CLV. törvény 17/A. §-a |
- AdatkörFelhasználói fiók és esküvőprofilMegőrzési időA fiók aktív fennállásáig, illetve a törlési kérelem teljesítéséig; inaktív fiók esetén legkésőbb az utolsó bejelentkezéstől számított 3 évig.Miért ennyiA szerződés teljesítése
- AdatkörVendégek és szállítók adataiMegőrzési időA felhasználói fiók fennállásáig, illetve a Felhasználó általi törlésig.Miért ennyiA Felhasználó mint adatkezelő utasítása
- AdatkörElőfizetési és számlázási adatokMegőrzési időA számla keltétől számított 8 évig.Miért ennyiA számvitelről szóló 2000. évi C. törvény 169. §-a
- AdatkörVendégoldal tartalmaMegőrzési időA felhasználói fiók fennállásáig. A publikálás visszavonásának pillanatában az oldal elérhetetlenné válik.Miért ennyiA szerződés teljesítése
- AdatkörVendégfotók és a feltöltők neveMegőrzési időA felhasználói fiók fennállásáig, illetve a kép vagy a gyűjtés törléséig. A feltöltő link a létrehozásától számított egy év után automatikusan lejár.Miért ennyiA szerződés teljesítése és az érintett hozzájárulása
- AdatkörAI-használati naplókMegőrzési időLegfeljebb 90 nap.Miért ennyiVisszaélés- és költségmegelőzéshez fűződő jogos érdek
- AdatkörTechnikai naplók (IP-cím, hozzáférési napló)Megőrzési időLegfeljebb 90 nap.Miért ennyiA rendszer biztonságához fűződő jogos érdek
- AdatkörKapcsolati űrlapon vagy e-mailben érkező megkeresésekMegőrzési időAz ügy lezárásáig, majd azt követően még 1 évig.Miért ennyiA visszatérő kérdések kezeléséhez fűződő jogos érdek
- AdatkörFogyasztói panasz és az arra adott érdemi válaszMegőrzési idő3 év.Miért ennyiA fogyasztóvédelemről szóló 1997. évi CLV. törvény 17/A. §-a
A fiók törlését követően az adatkezelő a Felhasználó adatait haladéktalanul törli, kivéve azokat, amelyek megőrzésére a fenti táblázat szerint jogszabályi kötelezettség áll fenn. A biztonsági mentésekben átmenetileg még fennálló másolatok a mentési ciklus lejártával törlődnek.
5. Az érintett jogai
A Felhasználót a GDPR III. fejezete alapján az alábbi jogok illetik meg, amelyeket a weddingcopilot@outlook.com e-mail-címen lehet érvényesíteni. Az adatkezelő a kérelmet a beérkezéstől számított egy hónapon belül teljesíti; ez a határidő a kérelem összetettségére és számára tekintettel további két hónappal meghosszabbítható, amiről a Felhasználót az első hónapon belül tájékoztatjuk. A kérelem teljesítése díjmentes; nyilvánvalóan megalapozatlan vagy ismétlődő kérelem esetén az adatkezelő észszerű díjat számíthat fel, vagy megtagadhatja a teljesítést.
5.1. Hozzáférési jog (GDPR 15. cikk)
A Felhasználó jogosult tájékoztatást kérni arról, hogy az adatkezelő kezeli-e a személyes adatait, és ha igen, másolatot kérhet azokról, valamint tájékoztatást az adatkezelés céljáról, jogalapjáról, az adatmegőrzési időről és az adatfeldolgozókról.
5.2. Helyesbítési jog (GDPR 16. cikk)
A Felhasználó kérheti a pontatlan személyes adatainak helyesbítését, illetve a hiányos adatok kiegészítését. A Felhasználó a fiókbeállításokban közvetlenül is módosíthatja az esküvőprofilhoz kapcsolódó adatait.
5.3. Törlési jog, az elfeledtetéshez való jog (GDPR 17. cikk)
A Felhasználó kérheti személyes adatainak törlését, amennyiben az adatkezelés már nem szükséges az eredeti célhoz, a hozzájárulást visszavonta, vagy tiltakozik az adatkezelés ellen, és nincs elsőbbséget élvező jogos érdek. A törlés nem teljesíthető, ha az adatok megőrzésére jogszabályi kötelezettség áll fenn.
5.4. Az adatkezelés korlátozásához való jog (GDPR 18. cikk)
A Felhasználó kérheti az adatkezelés korlátozását, például az adatok pontosságának vitatása idejére, vagy tiltakozás esetén, amíg a jogos érdekek mérlegelése folyamatban van. Korlátozás esetén az adatokat az adatkezelő csak tárolhatja, egyéb műveletet nem végezhet.
5.5. Adathordozhatósághoz való jog (GDPR 20. cikk)
A Felhasználó jogosult a rá vonatkozó, általa megadott személyes adatokat tagolt, széles körben használt, géppel olvasható formátumban megkapni (pl. JSON vagy CSV), és ezeket egy másik adatkezelőnek továbbítani, amennyiben az adatkezelés automatizált módon, hozzájárulás vagy szerződés alapján történik. Ettől függetlenül az ÁSZF 20. pontja tágabb, szerződéses adatkinyerési és szolgáltatóváltási jogot is biztosít. Az export a Beállítások oldal adatvédelmi kártyájáról indítható: teljes JSON és vendéglista CSV formátumban.
5.6. Tiltakozáshoz való jog (GDPR 21. cikk)
A Felhasználó tiltakozhat az adatkezelő jogos érdekén alapuló adatkezelés ellen. Ebben az esetben az adatkezelő az adatkezelést megszünteti, kivéve, ha bizonyítja, hogy az adatkezelést kényszerítő erejű jogos okok indokolják, amelyek elsőbbséget élveznek a Felhasználó érdekeivel szemben.
5.7. Az automatizált döntéshozatal és profilalkotás elleni jog (GDPR 22. cikk)
A Szolgáltatás kizárólag az előfizetési csomag alapján alkalmaz automatizált döntést (az AI-hozzáférés engedélyezése vagy korlátozása). Ez a döntéshozatal a szerződés teljesítéséhez szükséges, és a Felhasználó bármikor kérheti a döntés emberi felülvizsgálatát, véleményének kifejtését és a döntés megkérdőjelezését. Az AI-funkciók kimenete javaslat, nem döntés: arra a Szolgáltatás automatikusan semmilyen jogkövetkezményt nem fűz.
6. Sütik és helyi tárolás
A Szolgáltatás a Felhasználó eszközén sütiket és helyi tárolt adatokat (local storage) használ. Az irányadó szabály nem csak a sütikre, hanem minden, a végberendezésen tárolt információra vonatkozik, ezért a tájékoztató a helyi tárolót is tételesen felsorolja.
Süti- és helyi tárolási tájékoztató
Röviden: a működéshez elengedhetetlen tételekhez nem kell hozzájárulás, de nevesítve vannak. A statisztikai (PostHog) teljes mérés - oldalmegtekintések, automatikus eseményrögzítés, tartós azonosító - és a marketingcélú eszközök (Google Analytics 4, Meta pixel) kizárólag a hozzájárulás megadása után futnak. A süti-döntésig egyetlen, szűkített kivétel él: a 2.10. pont szerinti, eszközre írás nélküli termékesemény-mérés, amelyet a Csak a szükségeseket választás azonnal leállít.
A hozzájárulás a lábléc Süti-beállítások hivatkozásán, bejelentkezve pedig a Beállítások oldal adatvédelmi kártyáján bármikor visszavonható. A visszavonás azonnal hatályosul.
7. Az adatok biztonsága
Az adatkezelő és adatfeldolgozói a GDPR 32. cikke alapján az adatkezelés jellegének, hatókörének és kockázatainak figyelembevételével megfelelő technikai és szervezési intézkedéseket alkalmaznak a személyes adatok védelme érdekében. Ezek különösen:
- Titkosítás: az adatátvitel HTTPS/TLS protokollon keresztül történik; a jelszavak bcrypt algoritmussal hash-elve kerülnek tárolásra.
- Hozzáférés-kontroll: sorszintű adatbiztonsági szabályok (Row Level Security - RLS) biztosítják, hogy a Felhasználó kizárólag a saját adataihoz férhessen hozzá.
- Tokenes megosztás védelme: a vendégoldal, a visszajelzés és a fotófeltöltés tokenjeit a szerver ellenőrzi; a token nem hagyja el a szervert olyan külső szolgáltató felé, amellyel erre nincs szerződés, és a QR-kódot a Szolgáltatás saját végponton állítja elő.
- A mérés korlátozása: azok az oldalak, amelyek címe meghívó- vagy feltöltési tokent tartalmaz, ki vannak zárva a webanalitikából, az oldalcímek pedig a token eltávolításával kerülnek továbbításra.
- Infrastrukturális biztonság: az adatbázis és az alkalmazás felügyelt, ISO 27001 és SOC 2 Type II tanúsítvánnyal rendelkező adatközpontokban üzemel.
- SSRF-védelem: a Moodboard funkció scraper-komponense DNS-feloldáson alapuló magánhálózati IP-blokkolással véd a szerver oldali kérés-hamisítással szemben.
8. Adatvédelmi incidens
Adatvédelmi incidensnek minősül a biztonság olyan sérülése, amely a kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi.
Ilyen esetben az adatkezelő:
- az incidenst haladéktalanul kivizsgálja, és megteszi a következmények enyhítéséhez szükséges intézkedéseket;
- az incidenst a tudomásszerzéstől számított 72 órán belül bejelenti a felügyeleti hatóságnak, kivéve ha az valószínűsíthetően nem jár kockázattal (GDPR 33. cikk);
- ha az incidens valószínűsíthetően magas kockázattal jár az érintettek jogaira nézve, az érintetteket is indokolatlan késedelem nélkül, közérthetően tájékoztatja (GDPR 34. cikk);
- az incidensekről belső nyilvántartást vezet, amely tartalmazza az incidens körülményeit, a hatásait és a megtett intézkedéseket.
Ha az incidens a Felhasználó által kezelt vendégadatokat érinti, ahol az adatkezelő adatfeldolgozói szerepben jár el, az adatkezelő a Felhasználót értesíti indokolatlan késedelem nélkül, hogy a Felhasználó a saját 72 órás határidejét tartani tudja. A részleteket az Adatfeldolgozási feltételek tartalmazzák.
Biztonsági hibát bárki bejelenthet a weddingcopilot@outlook.com címen. A jóhiszemű, felelős bejelentés ellen az adatkezelő nem lép fel.
9. Gyermekek adatai
A Szolgáltatásba kizárólag 18. életévét betöltött személy regisztrálhat. Az adatkezelő tudatosan nem gyűjt személyes adatot 18 éven aluli felhasználóktól. Ha tudomásunkra jut, hogy egy fiókot kiskorú hozott létre, a fiókot és a hozzá tartozó adatokat töröljük.
Ettől külön kell kezelni azt az esetet, amikor a Felhasználó vendégként visz be gyermekre vonatkozó adatot, jellemzően nevet, esetleg étkezési igényt vagy ülésrendi beosztást. Ezen adatok tekintetében a Felhasználó az adatkezelő, és neki kell gondoskodnia a megfelelő jogalapról, ami kiskorú esetén rendszerint a szülői felügyeletet gyakorló személy hozzájárulása. Az adatkezelő ezekre az adatokra adatfeldolgozóként ugyanazokat a biztonsági intézkedéseket alkalmazza, mint a többi vendégadatra.
A publikált vendégoldalon és a vendégfotó-gyűjtésben különösen körültekintően kell eljárni: gyermekről készült fénykép közzététele a szülő hozzájárulását igényli. Erre a felület figyelmeztet, de a döntés és a felelősség a Felhasználóé.
10. Az Egyesült Államokban élő látogatók jogai
A Szolgáltatás az Egyesült Államokban élő látogatók számára is elérhető. A kaliforniai fogyasztói adatvédelmi törvény (CCPA, a CPRA módosításaival) alkalmazási küszöbeit az adatkezelő nem éri el, ezért az alábbi jogokat önkéntes vállalásként, a törvény mintájára biztosítja minden Egyesült Államokban élő érintettnek:
- Tájékoztatáshoz való jog: kérheti annak közlését, milyen kategóriájú és konkrétan milyen személyes adatot gyűjtöttünk róla, milyen forrásból, milyen üzleti célból, és kivel osztottuk meg.
- Törléshez való jog: kérheti a tőle gyűjtött személyes adatok törlését, a törvényi kivételek mellett.
- Az eladás és megosztás elleni tiltakozás joga: személyes adatot nem adunk el, és nem osztunk meg kontextusok közötti magatartásalapú hirdetés céljából.
- A hátrányos megkülönböztetés tilalma: a jogai gyakorlása miatt senkit nem ér hátrány.
A kérelmet a weddingcopilot@outlook.com címen lehet előterjeszteni; azt 45 napon belül teljesítjük.
11. Panasztétel a felügyeleti hatóságnál
Ha a Felhasználó úgy ítéli meg, hogy az adatkezelő a személyes adatait jogellenesen kezeli, panaszt nyújthat be a Nemzeti Adatvédelmi és Információszabadság Hatósághoz (NAIH):
- Cím: 1055 Budapest, Falk Miksa utca 9-11.
- Levelezési cím: 1363 Budapest, Pf. 9.
- Telefon: +36 1 391 1400
- E-mail: ugyfelszolgalat@naih.hu
- Weboldal: naih.hu
Ha a Felhasználó másik EGT-tagállamban él, a szokásos tartózkodási helye szerinti felügyeleti hatósághoz is fordulhat.
A Felhasználó a panasz benyújtásával párhuzamosan bírósághoz is fordulhat. A pert a Felhasználó lakóhelye vagy tartózkodási helye szerint illetékes törvényszék előtt is megindíthatja.
Fogyasztóvédelmi és szerződéses jogvita esetén a további jogorvoslati fórumokat az ÁSZF 17. pontja sorolja fel.
12. A Tájékoztató módosítása
Az adatkezelő fenntartja a jogot a jelen Tájékoztató módosítására. Lényeges változás esetén a Felhasználókat e-mailben értesíti a hatályba lépés előtt legalább 15 nappal. A módosított Tájékoztató hatályba lépése után a Szolgáltatás igénybevétele a módosítás tudomásul vételét jelenti.
A Tájékoztató mindenkor hatályos verziója a /hu/privacy oldalon érhető el, a korábbi változatok pedig a jogi dokumentumok áttekintő oldalán található változásnaplóban követhetők.