Kapcsolat

Küldjön üzenetet

Elérhetőségeink:

Tel: +36-30-327-6009
Cím:
3557 Bükkszentkereszt
Bükk utca 90.

Adatkezelési tájékoztató

1. Az adatkezelő neve, székhelye képviselője

  • Név: Bükki csend vendégház
  • Székhelye: 4200 Hajdúszoboszló, Hőgyes utca 35/a
  • Törvényes képviselő: Arany-Dóró Kitti

2. A kezelt adatok meghatározása

  • név
  • lakcím,
  • születési dátum
  • telefonszám
  • e-mail cím
  • érkezés/elutazás dátuma
  • gyerekek neve, születési ideje
  • személyi igazolvány szám
  • állampolgárság

3. Az adatkezelés célja

  • név, lakcím számlázáshoz szükséges
  • az életkor az idegenforgalmi adófizetési kötelezettség megállapításához szükséges
  • gyerekek életkora az árképzés miatt szükséges
  • az e-mail cím elkérése marketing célokat szolgál
  • a telefonszám célja, hogy a vendég az ott-tartózkodás idején elérhető legyen
  • a személyi igazolvány száma vagyonvédelmi célból szükséges
  • A szállás-szolgáltatónak adatszolgáltatási kötelezettsége van, a szálláshelykezelő szoftver használata kötelező. A Vendégek adatai zárt rendszeren keresztül kerülnek továbbadásra.

4. Az adatkezelés jogalapja

  • név és lakcím esetén Számvitelről szóló 2000. évi C. tv 169.§ (1) bekezdésében foglalt jogszabályi kötelezettség teljesítése – GDPR 6. cikk (1) bekezdés c) pont
  • név és az igénybe vevők életkora esetén a helyi adóról szóló 1990. évi C. tv. 30-31.§) jogszabályi kötelezettség teljesítése – GDPR 6. cikk (1) bekezdés c) pont
  • e-mail cím és telefonszám és személyi igazolvány szám és állampolgárság esetén az érintett hozzájárulása – GDPR 6. cikk (1) bekezdés a) pont

5. Az adatszolgáltatás elmaradásának jogkövetkezményei

– az adatkezelő szolgáltatását az érintett nem tudja igénybe venni, így az adatkezelésre nem kerül sor.

6. A személyes adat kezelésének időtartama

  • számlázási név, lakcím – 8 év
  • igénybevevők neve és életkora, személyi igazolvány száma és az állampolgárság – a tárgyév utolsó napját követő 5 év
  • e-mail cím – leiratkozásig, adatkezelés visszavonásáig
  • telefonszám  a távozásig

7. Tájékoztatás az érintett jogairól

Az érintett jogosult arra hogy,

  • az adatkezelőtől tájékoztatást kapjon arról, hogy személyes adatainak kezelése folyamatban van-e, és ha ilyen adatkezelés folyamatban van, jogosult arra, hogy a személyes adatokhoz hozzáférést kapjon.
  • kérésére az adatkezelő indokolatlan késedelem nélkül helyesbítse a rá vonatkozó pontatlan személyes adatokat.
  • kérésére az adatkezelő indokolatlan késedelem nélkül törölje a rá vonatkozó személyes adatokat, az adatkezelő pedig köteles arra, hogy egyéb feltételek teljesülése esetén az érintettre vonatkozó személyes adatokat indokolatlan késedelem nélkül törölje
  • kérésére az adatkezelő korlátozza az adatkezelést, ha
    • az érintett vitatja a személyes adatok pontosságát, /a korlátozás addig tart míg az adatkezelő ellenőrzi a személyes adatok pontosságát,/
    • az adatkezelés jogellenes, és az érintett ellenzi az adatok törlését, és ehelyett kéri azok felhasználásának korlátozását;
    • az adatkezelőnek már nincs szüksége a személyes adatokra de az érintett igényli azokat jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez.
    • az érintett tiltakozott az adatkezelés ellen; ez esetben a korlátozás arra az időtartamra vonatkozik, amíg megállapításra nem kerül, hogy az adatkezelő jogos indokai elsőbbséget élveznek-e az érintett jogos indokaival szemben.
  • a rá vonatkozó, az általa az adatkezelő rendelkezésére bocsátott személyes adatokat tagolt, széles körben használt formátumban megkapja, és ezeket az adatokat egy másik adatkezelőnek továbbítsa anélkül, hogy ezt akadályozná az az adatkezelő, amelynek a személyes adatokat a rendelkezésére bocsátotta, ha az adatkezelés önkéntes hozzájáruláson vagy szerződésen alapul és automatizált módon történik.
  • ha a személyes adatok kezelése közvetlen üzletszerzés érdekében történik, az érintett jogosult arra, hogy bármikor tiltakozzon a rá vonatkozó személyes adatok e célból történő kezelése ellen, ideértve a profilalkotást is, amennyiben az a közvetlen üzletszerzéshez kapcsolódik.
  • ne terjedjen ki rá az olyan, kizárólag automatizált adatkezelésen – ideértve a profilalkotást is – alapuló döntés hatálya, amely rá nézve joghatással járna vagy őt hasonlóképpen jelentős mértékben érintené.

8. Profilalkotással, automatizált döntéshozatallal kapcsolatos információk

– profilalkotásra, automatizált döntéshozatalra nem kerül sor

9. Adatok tárolása, adatbiztonság

Az adatkezelő, az adatokat a saját számítástechnikai eszközein tárolja, melyek a székhelyén, találhatóak meg. Az adatkezelő és az adatfeldolgozó az általa alkalmazott informatikai eszközöket úgy választja meg és üzemelteti, hogy a kezelt adat az arra feljogosítottak számára hozzáférhető legyen, hitelessége és hitelesítése biztosított maradjon, változatlansága igazolható legyen és a jogosulatlan hozzáférés ellen védett legyen. Az adatok védelmére a jogosulatlan hozzáférés, megváltoztatás, továbbítás, nyilvánosságra hozatal, törlés vagy megsemmisítés, valamint a véletlen megsemmisülés, sérülés, továbbá az alkalmazott technika megváltozásából fakadó hozzáférhetetlenné válás ellen kerül sor, úgy hogy az adatkezelő a technika mindenkori fejlettségére tekintettel olyan műszaki, szervezési és szervezeti intézkedésekkel gondoskodik az adatkezelés biztonságának védelméről, amely az adatkezeléssel kapcsolatban jelentkező kockázatoknak megfelelő védelmi szintet nyújt.

10. Hatósághoz fordulás joga

Az érintett a jogainak megsértése esetén az adatkezelő ellen bírósághoz fordulhat. A per elbírálása a törvényszék hatáskörébe tartozik. Az érintett választása szerint a per az érintett lakóhelye vagy tartózkodási helye szerinti törvényszék előtt is megindítható. A bíróság az ügyben soron kívül jár el. 

Jogorvoslati lehetőséggel, panasszal a Nemzeti Adatvédelmi és Információszabadság Hatóságnál lehet élni: Név: Nemzeti Adatvédelmi és Információszabadság Hatóság Székhely: 1055 Budapest, Falk Miksa utca 9-11. Levelezési cím: 1374 Budapest, Pf.: 603. Telefon: 06.1.391.1400 Fax: 06.1.391.1410 E-mail: ugyfelszolgalat@naih.hu Honlap: http://www.naih.hu

1. Az adatkezelő neve, székhelye képviselője

  • Név: Bükki csend vendégház
  • Székhelye: 4200 Hajdúszoboszló, Hőgyes utca 35/a.
  • Törvényes képviselő: Arany-Dóró Kitti

2. A kezelt adat meghatározása

– az érintett által megadott név, e-mail cím, telefonszám, szolgáltatást igénybe venni kívánó személyek száma, a szolgáltatást igénybe venni kívánó gyermekek száma és életkora

3. Az adatkezelés célja

– ajánlat adása szállodai szolgáltatásra, kapcsolattartás az ajánlat megküldése kapcsán

4. Az adatkezelés jogalapja

– a szerződés teljesítése (GDPR 6. cikk (1) bekezdés b) pontja)

5. Az adatszolgáltatás elmaradásának jogkövetkezményei

– az adatkezelő ajánlatot adni nem tud, az adatkezelésre nem kerül sor.

6. A személyes adat kezelésének időtartama

– az adatok kezelésére sikeres ajánlatkérés esetén a foglalásra vonatkozó szabályok szerint kerül sor, az ajánlat visszautasítása esetén az adatkezelő az adatokat a visszautasítás napján töröljük. Amennyiben az ajánlatra válasz nem érkezik, az adatok az ajánlati kötöttség lejártát követő napon törlésre kerülnek.

7. Tájékoztatás az érintett jogairól

Az érintett jogosult arra hogy,

  • az adatkezelőtől tájékoztatást kapjon arról, hogy személyes adatainak kezelése folyamatban van-e, és ha ilyen adatkezelés folyamatban van, jogosult arra, hogy a személyes adatokhoz hozzáférést kapjon.
  • kérésére az adatkezelő indokolatlan késedelem nélkül helyesbítse a rá vonatkozó pontatlan személyes adatokat.
  • kérésére az adatkezelő indokolatlan késedelem nélkül törölje a rá vonatkozó személyes adatokat, az adatkezelő pedig köteles arra, hogy egyéb feltételek teljesülése esetén az érintettre vonatkozó személyes adatokat indokolatlan késedelem nélkül törölje
  • kérésére az adatkezelő korlátozza az adatkezelést, ha
    • az érintett vitatja a személyes adatok pontosságát, /a korlátozás addig tart míg az adatkezelő ellenőrzi a személyes adatok pontosságát,/
    • az adatkezelés jogellenes, és az érintett ellenzi az adatok törlését, és ehelyett kéri azok felhasználásának korlátozását;
    • az adatkezelőnek már nincs szüksége a személyes adatokra de az érintett igényli azokat jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez.
    • az érintett tiltakozott az adatkezelés ellen; ez esetben a korlátozás arra az időtartamra vonatkozik, amíg megállapításra nem kerül, hogy az adatkezelő jogos indokai elsőbbséget élveznek-e az érintett jogos indokaival szemben.
  • a rá vonatkozó, az általa az adatkezelő rendelkezésére bocsátott személyes adatokat tagolt, széles körben használt formátumban megkapja, és ezeket az adatokat egy másik adatkezelőnek továbbítsa anélkül, hogy ezt akadályozná az az adatkezelő, amelynek a személyes adatokat a rendelkezésére bocsátotta, ha az adatkezelés önkéntes hozzájáruláson vagy szerződésen alapul és automatizált módon történik.
  • ha a személyes adatok kezelése közvetlen üzletszerzés érdekében történik, az érintett jogosult arra, hogy bármikor tiltakozzon a rá vonatkozó személyes adatok e célból történő kezelése ellen, ideértve a profilalkotást is, amennyiben az a közvetlen üzletszerzéshez kapcsolódik.
  • ne terjedjen ki rá az olyan, kizárólag automatizált adatkezelésen – ideértve a profilalkotást is – alapuló döntés hatálya, amely rá nézve joghatással járna vagy őt hasonlóképpen jelentős mértékben érintené.

8. Profilalkotással, automatizált döntéshozatallal kapcsolatos információk

– profilalkotásra, automatizált döntéshozatalra nem kerül sor

9. Adatok tárolása, adatbiztonság

Az adatkezelő az adatokat a saját számítástechnikai eszközein tárolja, melyek a székhelyén, találhatóak meg. Az adatkezelő az általa alkalmazott informatikai eszközöket úgy választja meg és üzemelteti, hogy a kezelt adat az arra feljogosítottak számára hozzáférhető legyen, hitelessége és hitelesítése biztosított maradjon, változatlansága igazolható legyen és a jogosulatlan hozzáférés ellen védett legyen. Az adatok védelmére a jogosulatlan hozzáférés, megváltoztatás, továbbítás, nyilvánosságra hozatal, törlés vagy megsemmisítés, valamint a véletlen megsemmisülés, sérülés, továbbá az alkalmazott technika megváltozásából fakadó hozzáférhetetlenné válás ellen kerül sor, úgy hogy az adatkezelő a technika mindenkori fejlettségére tekintettel olyan műszaki, szervezési és szervezeti intézkedésekkel gondoskodik az adatkezelés biztonságának védelméről, amely az adatkezeléssel kapcsolatban jelentkező kockázatoknak megfelelő védelmi szintet nyújt.

10. Hatósághoz fordulás joga

Az érintett a jogainak megsértése esetén az adatkezelő ellen bírósághoz fordulhat. A per elbírálása a törvényszék hatáskörébe tartozik. Az érintett választása szerint a per az érintett lakóhelye vagy tartózkodási helye szerinti törvényszék előtt is megindítható. A bíróság az ügyben soron kívül jár el. 

Jogorvoslati lehetőséggel, panasszal a Nemzeti Adatvédelmi és Információszabadság Hatóságnál lehet élni: Név: Nemzeti Adatvédelmi és Információszabadság Hatóság Székhely: 1055 Budapest, Falk Miksa utca 9-11. Levelezési cím: 1374 Budapest, Pf.: 603. Telefon: 06.1.391.1400 Fax: 06.1.391.1410 E-mail: ugyfelszolgalat@naih.hu Honlap: http://www.naih.hu

1. Az adatkezelő neve, székhelye képviselője

  • Név: Bükki csend vendégház
  • Székhelye: 4200 Hajdúszoboszló, Hőgyes utca 35/a
  • Törvényes képviselő: Arany-Dóró Kitti

2. A kezelt adat meghatározása

– az érintett által megadott név, e-mail cím, telefonszám, lakcím, szolgáltatást igénybe venni kívánó személyek száma, a szolgáltatást igénybe venni kívánó gyermekek száma és életkor

3. Az adatkezelés célja

– szállodai szolgáltatás foglalása, kapcsolattartás a foglalás kapcsán

4. Az adatkezelés jogalapja

– a szerződés teljesítése (GDPR 6. cikk (1) bekezdés b) pontja)

5. Az adatszolgáltatás elmaradásának jogkövetkezményei

– az adatkezelő a foglalást teljesíteni nem tudja, az adatkezelésre nem kerül sor.

6. A személyes adat kezelésének időtartama

  • az adatkezelő a foglalás során kapott személyes adatokat az adatkezelés céljának fennállása alatt, azaz az érintettel fennálló szerződéses jogviszony fennállásának időtartama alatt kezeli. Ez alól kivételt képeznek az alábbi adatok:
    • név, lakcím: a számvitelről szóló 2000. évi C. törvény 169.§ – 8 évig
    • vendégek neve, életkora: a helyi adó fizetési kötelezettség miatt az adózás rendjéről szóló 2017. évi CL. törvény 78.§ (3) és 202.§ (1) alapján a tárgyévet követő 5. év utolsó napjáig
  • az adatok kezelésére sikertelen foglalás esetén a foglalás sikertelenné válásának napjáig kerül sor.
  • minden olyan adat, mely nem tartozik a fenti 3. pontban megadott adatok körébe, azonban az érintett által megküldésre kerül, akár e-mailben, akár postán, haladéktalanul törlésre kerül

7. Tájékoztatás az érintett jogairól

Az érintett jogosult arra hogy,

  • az adatkezelőtől tájékoztatást kapjon arról, hogy személyes adatainak kezelése folyamatban van-e, és ha ilyen adatkezelés folyamatban van, jogosult arra, hogy a személyes adatokhoz hozzáférést kapjon.
  • kérésére az adatkezelő indokolatlan késedelem nélkül helyesbítse a rá vonatkozó pontatlan személyes adatokat.
  • kérésére az adatkezelő indokolatlan késedelem nélkül törölje a rá vonatkozó személyes adatokat, az adatkezelő pedig köteles arra, hogy egyéb feltételek teljesülése esetén az érintettre vonatkozó személyes adatokat indokolatlan késedelem nélkül törölje
  • kérésére az adatkezelő korlátozza az adatkezelést, ha
    • az érintett vitatja a személyes adatok pontosságát, /a korlátozás addig tart míg az adatkezelő ellenőrzi a személyes adatok pontosságát,/
    • az adatkezelés jogellenes, és az érintett ellenzi az adatok törlését, és ehelyett kéri azok felhasználásának korlátozását;
    • az adatkezelőnek már nincs szüksége a személyes adatokra de az érintett igényli azokat jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez.
    • az érintett tiltakozott az adatkezelés ellen; ez esetben a korlátozás arra az időtartamra vonatkozik, amíg megállapításra nem kerül, hogy az adatkezelő jogos indokai elsőbbséget élveznek-e az érintett jogos indokaival szemben.
  • a rá vonatkozó, az általa az adatkezelő rendelkezésére bocsátott személyes adatokat tagolt, széles körben használt formátumban megkapja, és ezeket az adatokat egy másik adatkezelőnek továbbítsa anélkül, hogy ezt akadályozná az az adatkezelő, amelynek a személyes adatokat a rendelkezésére bocsátotta, ha az adatkezelés önkéntes hozzájáruláson vagy szerződésen alapul és automatizált módon történik.
  • ha a személyes adatok kezelése közvetlen üzletszerzés érdekében történik, az érintett jogosult arra, hogy bármikor tiltakozzon a rá vonatkozó személyes adatok e célból történő kezelése ellen, ideértve a profilalkotást is, amennyiben az a közvetlen üzletszerzéshez kapcsolódik.
  • ne terjedjen ki rá az olyan, kizárólag automatizált adatkezelésen – ideértve a profilalkotást is – alapuló döntés hatálya, amely rá nézve joghatással járna vagy őt hasonlóképpen jelentős mértékben érintené.

8. Profilalkotással, automatizált döntéshozatallal kapcsolatos információk

– profilalkotásra, automatizált döntéshozatalra nem kerül sor

9. Adatok tárolása, adatbiztonság

Az adatkezelő az adatokat a saját számítástechnikai eszközein tárolja, melyek a székhelyén találhatóak meg. Az adatkezelő és az adatfeldolgozó az általa alkalmazott informatikai eszközöket úgy választja meg és üzemelteti, hogy a kezelt adat az arra feljogosítottak számára hozzáférhető legyen, hitelessége és hitelesítése biztosított maradjon, változatlansága igazolható legyen és a jogosulatlan hozzáférés ellen védett legyen. Az adatok védelmére a jogosulatlan hozzáférés, megváltoztatás, továbbítás, nyilvánosságra hozatal, törlés vagy megsemmisítés, valamint a véletlen megsemmisülés, sérülés, továbbá az alkalmazott technika megváltozásából fakadó hozzáférhetetlenné válás ellen kerül sor, úgy hogy az adatkezelő a technika mindenkori fejlettségére tekintettel olyan műszaki, szervezési és szervezeti intézkedésekkel gondoskodik az adatkezelés biztonságának védelméről, amely az adatkezeléssel kapcsolatban jelentkező kockázatoknak megfelelő védelmi szintet nyújt.

10. Hatósághoz fordulás joga

Az érintett a jogainak megsértése esetén az adatkezelő ellen bírósághoz fordulhat. A per elbírálása a törvényszék hatáskörébe tartozik. Az érintett választása szerint a per az érintett lakóhelye vagy tartózkodási helye szerinti törvényszék előtt is megindítható. A bíróság az ügyben soron kívül jár el. 

Jogorvoslati lehetőséggel, panasszal a Nemzeti Adatvédelmi és Információszabadság Hatóságnál lehet élni: Név: Nemzeti Adatvédelmi és Információszabadság Hatóság Székhely: 1055 Budapest, Falk Miksa utca 9-11. Levelezési cím: 1374 Budapest, Pf.: 603. Telefon: 06.1.391.1400 Fax: 06.1.391.1410 E-mail: ugyfelszolgalat@naih.hu Honlap: http://www.naih.hu

1. A szabályzat célja

A szabályzat célja, hogy a jogszabályi előírásoknak megfelelően az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvényre (a továbbiakban: Infotv.), valamint az Európai Parlament és a Tanács (EU) 2016/679 [GDPR] Rendelet rendelkezéseire tekintettel, tájékoztassa az érintetteket a 2. pontban foglalt adatkezelő által kezelt személyes adataik köréről, az adatkezelés céljáról, módjáról, illetve az adatok kezelésével kapcsolatos minden egyéb tényről, így különösen, de nem kizárólagosan az adatkezeléssel kapcsolatos jogaikról és az általuk igénybe vehető jogorvoslati lehetőségekről.

2. Az adatkezelő neve, székhelye képviselője

  • Név: Bükki csend vendégház
  • Székhelye: 4200 Hajdúszoboszló, Hőgyes utca 35/a
  • Törvényes képviselő: Arany-Dóró Kitti

3. Adatkezelésre vonatkozó jogszabályok

– Magyarország Alaptörvénye, VI. cikk;

– Az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (a továbbiakban: az „Infotv.”);

– A természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról, valamint a 95/46/EK rendelet hatályon kívül helyezéséről szóló 2016/679 EU Rendelet (GDPR).

4. A jelen szabályzat által használt fogalmak

  • adatfeldolgozó: az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely az adatkezelő nevében személyes adatokat kezel
  • adatkezelés: a személyes adatokon vagy adatállományokon automatizált vagy nem automatizált módon végzett bármely művelet vagy műveletek összessége, így a gyűjtés, rögzítés, rendszerezés, tagolás, tárolás, átalakítás vagy megváltoztatás, lekérdezés, betekintés, felhasználás, közlés továbbítás, terjesztés vagy egyéb módon történő hozzáférhetővé tétel útján, összehangolás vagy összekapcsolás, korlátozás, törlés, illetve megsemmisítés
  • adatkezelő (szolgáltató): a vállalkozás, valamint az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely a személyes adatok kezelésének céljait és eszközeit önállóan vagy másokkal együtt meghatározza; ha az adatkezelés céljait és eszközeit az uniós vagy a tagállami jog határozza meg, az adatkezelőt vagy az adatkezelő kijelölésére vonatkozó különös szempontokat az uniós vagy a tagállami jog is meghatározhatja
  • adatvédelmi incidens: a biztonság olyan sérülése, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi
  • biometrikus adat: egy természetes személy testi, fiziológiai vagy viselkedési jellemzőire vonatkozó minden olyan sajátos technikai eljárásokkal nyert személyes adat, amely lehetővé teszi vagy megerősíti a természetes személy egyedi azonosítását, ilyen például az arckép vagy a daktiloszkópiai adat
  • címzett: az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, akivel vagy amellyel a személyes adatot közlik, függetlenül attól, hogy harmadik fél-e. Azon közhatalmi szervek, amelyek egy egyedi vizsgálat keretében az uniós vagy a tagállami joggal összhangban férhetnek hozzá személyes adatokhoz, nem minősülnek címzettnek; az említett adatok e közhatalmi szervek általi kezelése meg kell, hogy feleljen az adatkezelés céljainak megfelelően az alkalmazandó adatvédelmi szabályoknak
  • érintett: az a természetes személy, akinek a személyes adatait kezelik
  • érintett hozzájárulása: az érintett akaratának önkéntes, konkrét és megfelelő tájékoztatáson alapuló és egyértelmű kinyilvánítása, amellyel az érintett nyilatkozat vagy a megerősítést félreérthetetlenül kifejező cselekedet útján jelzi, hogy beleegyezését adja az őt érintő személyes adatok kezeléséhez
  • GDPR: az Európai Parlament és a Tanács (EU) 2016/679 rendelete a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról, valamint a 95/46/EK rendelet hatályon kívül helyezéséről (általános adatvédelmi rendelet)
  • harmadik fél: az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely nem azonos az érintettel, az adatkezelővel, az adatfeldolgozóval vagy azokkal a személyekkel, akik az adatkezelő vagy adatfeldolgozó közvetlen irányítása alatt a személyes adatok kezelésére felhatalmazást kaptak
  • Info tv.: az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény
  • munkavállaló: a szolgáltatóval munkaviszonyban álló vagy munkavégzésre irányuló egyéb jogviszonyban – különösképpen: szolgáltatási, megbízási szerződés-, álló személy, szerződéses vállalkozó(k) és megbízottjai
  • profilalkotás: személyes adatok automatizált kezelésének bármely olyan formája, amelynek során a személyes adatokat valamely természetes személyhez fűződő bizonyos személyes jellemzők értékelésére, különösen a munkahelyi teljesítményhez, gazdasági helyzethez, egészségi állapothoz, személyes preferenciákhoz, érdeklődéshez, megbízhatósághoz, viselkedéshez, tartózkodási helyhez vagy mozgáshoz kapcsolódó jellemzők elemzésére vagy előrejelzésére használják
  • személyes adat: azonosított vagy azonosítható természetes személyre („érintett”) vonatkozó bármely információ; azonosítható az a természetes személy, aki közvetlen vagy közvetett módon, különösen valamely azonosító, például név, szám, helymeghatározó adat, online azonosító vagy a természetes személy testi, fiziológiai, genetikai, szellemi, gazdasági, kulturális vagy szociális azonosságára vonatkozó egy vagy több tényező alapján azonosítható
  • személyes adatok különleges kategóriái: a faji vagy etnikai származásra, politikai véleményre, vallási vagy világnézeti meggyőződésre vagy szakszervezeti tagságra utaló személyes adatok, valamint a természetes személyek egyedi azonosítását célzó genetikai és biometrikus adatok, az egészségügyi adatok és a természetes személyek szexuális életére vagy szexuális irányultságára vonatkozó személyes adatok

5. Adatvédelmi hatásvizsgálat

A természetes személyek jogaira és szabadságaira nézve, az e kockázat forrását, jellegét, egyediségét és súlyosságát felmérő adatvédelmi hatásvizsgálat elvégzéséért az adatkezelő felel. A hatásvizsgálat megállapításait figyelembe kell venni annak meghatározásakor, hogy mely intézkedések a megfelelőek annak bizonyítására, hogy a személyes adatok kezelése megfelel-e a GDPR-nak. Ha az adatvédelmi hatásvizsgálat szerint az adatkezelési műveletek olyan magas kockázattal járnak, amelyet az adatkezelő nem képes a rendelkezésre álló technológia és a végrehajtási költségek szempontjából is megfelelő intézkedésekkel mérsékelni, az adatkezelést megelőzően a Nemzeti Adatvédelmi és Információszabadság Hatósággal (NAIH) konzultálni kell. Amennyiben a későbbiekben magas kockázatú adatkezelések kapcsán adatvédelmi hatásvizsgálat elvégzése válik szükségessé, úgy annak elvégzésére a francia adatvédelmi hatóság (Commission Nationale de l’Informatique et des Libertés, a továbbiakban: CNIL) által közzétett és a NAIH által is ajánlott nyílt forráskódú szoftver (eredeti elnevezéssel: „PIA software”, a továbbiakban: hatásvizsgálati szoftver) segítségével kerül sor. 

Az adatvédelmi hatásvizsgálat kapcsán az adatkezelő külön szabályzatot készít.

6. Érdekmérlegelési teszt – jogos érdeken alapuló adatkezelés esetében

A jogos érdek (GDPR 6. § (1) f) pont) alapján történő adatkezelés esetében az érdekmérlegelési teszt elvégzésére a NAIH/2015/3731/2/V állásfoglalása alapján kerül sor. Ennek alapján az érdekmérlegelési teszt egy több lépcsős folyamat, melynek során azonosítani kell az adatkezelő jogos érdekét, valamint a súlyozás ellenpontját képező adatalanyi érdeket, érintett alapjogot, végül a súlyozás elvégzése alapján meg kell állapítani, hogy kezelhető-e a személyes adat. 

Az érdekmérlegelési teszt alkalmazott lépései:

  • 1. lépés – annak vizsgálata, hogy szükséges-e adatkezelés vagy megoldható máshogy
  • 2. lépés – a jogos érdek lehető legpontosabb meghatározása
  • 3. lépés – az adatkezelés céljának meghatározása, milyen személyes adatok, meddig tartó kezelését igényli az adatkezelés
  • 4. lépés – az érintettek szempontjainak meghatározása
  • 5. lépés – a mérlegelés elvégzése

Az érdekmérlegelési tesztről az adatkezelő külön szabályzatot készít.

7. A személyes adatok kezelése és védelme

7.1. Adatkezelő feladat és hatásköre, felelőssége

Az elsődleges adatkezelést végző adatkezelő az érintett adatainak jogellenes kezelésével vagy a technikai adatvédelem követelményeinek megszegésével a másnak okozott kárt köteles megtéríteni. Az érintettel szemben az adatkezelő felel az adatfeldolgozó által okozott kárért is. Az adatkezelő mentesül a felelősség alól, ha bizonyítja, hogy a kárt az adatkezelés körén kívül eső elháríthatatlan ok idézte elő. Nem kell megtéríteni a kárt annyiban, amennyiben az a károsult szándékos vagy súlyosan gondatlan magatartásából származott.

7.2. Adatfeldolgozó feladat és hatásköre, felelőssége

Az adatfeldolgozónak a személyes adatok feldolgozásával kapcsolatos jogait és kötelezettségeit jelen szabályzat, valamint a vonatkozó jogszabályok keretei között az adatkezelő határozza meg. Az adatfeldolgozó tevékenységi körén belül, illetőleg az adatkezelő által meghatározott keretek között felelős a személyes adatok feldolgozásáért, megváltoztatásáért, törléséért, továbbításáért és nyilvánosságra hozataláért. Az adatfeldolgozóval kötött szerződésben rögzíteni kell, hogy az adatfeldolgozó tevékenységének ellátása során más adatfeldolgozót az adatkezelő rendelkezése szerint vehet igénybe, valamint, hogy az adatkezelésre vonatkozó szabályok megsértése a szerződés azonnali hatályú felmondásának is alapjául szolgálhat.

8. Alapelvek és alapvető rendelkezések

– Jogszerűség, tisztességes eljárás és átláthatóság alapelve:
(Az adatok felvételének és kezelésének tisztességesnek és törvényesnek kell lennie, valamint az érintett számára átláthatónak. )

– Célhoz kötöttség alapelve: 
(Az Infotv. szerint személyes adatot kezelni csak meghatározott célból, jog gyakorlása és kötelezettség teljesítése érdekében lehet. Az adatkezelésnek minden szakaszában meg kell felelnie az adatkezelés céljának. Csak olyan személyes adat kezelhető, amely az adatkezelés céljának megvalósulásához elengedhetetlen, a cél elérésére alkalmas. A személyes adat csak a cél megvalósulásához szükséges mértékben és ideig kezelhető.)

– Adattakarékosság elve:
(Az adattakarékosság elve alapján az adatkezelő csak olyan személyes adatot kezelhet, amely az adatkezelés céljának megvalósuláshoz feltétlen szükséges)

– Pontosság elve:
(Az adatkezelő által kezelt adatoknak pontosnak és szükség esetén naprakésznek kell lenniük; minden ésszerű intézkedést meg kell tenni annak érdekében, hogy az adatkezelés céljai szempontjából pontatlan személyes adatokat haladéktalanul töröljék vagy helyesbítsék.)

– Korlátozott tárolhatóság alapelve: 
(A személyes adatok tárolásának olyan formában kell történnie, amely az érintettek azonosítását csak a személyes adatok kezelése céljainak eléréséhez szükséges ideig teszi lehetővé.) 

– Integritás és bizalmas jelleg elve: 
(A személyes adatok kezelését oly módon kell végezni, hogy megfelelő technikai vagy szervezési intézkedések alkalmazásával biztosítva legyen a személyes adatok megfelelő biztonsága, az adatok jogosulatlan vagy jogellenes kezelésével, véletlen elvesztésével, megsemmisítésével vagy károsodásával szembeni védelmet is ideértve.)

– Elszámoltathatóság alapelve: 
(Az adatkezelő felelős az adatkezelési elveknek és szabályoknak való megfelelésért, ezen túlmenően képesnek is kell lennie e megfelelés igazolására.)

– Adatbiztonság elve: 
(Az adatkezelő az adatkezelési műveleteket úgy tervezi meg és hajtja végre, hogy az Infotv. és az adatkezelésre vonatkozó más szabályok alkalmazása során biztosítsa az érintettek magánszférájának védelmét. Az adatkezelő gondoskodik az adatok biztonságáról, megteszi továbbá azokat a technikai és szervezési intézkedéseket és kialakítja azokat az eljárási szabályokat, amelyek az Infotv., valamint az egyéb adat- és titokvédelmi szabályok érvényre juttatásához szükségesek. Az adatkezelő az adatokat megfelelő intézkedésekkel védi különösen a jogosulatlan hozzáférés, megváltoztatás, továbbítás, nyilvánosságra hozatal, törlés vagy megsemmisítés, valamint a véletlen megsemmisülés és sérülés, továbbá az alkalmazott technika megváltozásából fakadó hozzáférhetetlenné válás ellen. A különböző nyilvántartásokban elektronikusan kezelt adatállományok védelme érdekében az adatkezelő megfelelő technikai megoldással biztosítja, hogy a nyilvántartásokban tárolt adatok – kivéve ha azt törvény lehetővé teszi – közvetlenül ne legyenek összekapcsolhatók és az érintetthez rendelhetők. A biztonság fenntartása és a GDPR-t sértő adatkezelés megelőzése érdekében az adatkezelő értékeli az adatkezelés természetéből fakadó kockázatokat, és az e kockázatok csökkentését szolgáló intézkedéseket, például titkosítást alkalmaz. Ezek az intézkedések biztosítják a megfelelő szintű biztonságot – ideértve a bizalmas kezelést is –, figyelembe véve a tudomány és technológia állását, valamint a végrehajtás kockázatokkal és a védelmet igénylő személyes adatok jellegével összefüggő költségeit. Az adatbiztonsági kockázat felmérése során a személyes adatok kezelése jelentette olyan kockázatokat – mint például a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítése, elvesztése, megváltoztatása, jogosulatlan közlése vagy az azokhoz való jogosulatlan hozzáférés – mérlegelni kell, amelyek fizikai, vagyoni vagy nem vagyoni károkhoz vezethetnek.

9. Érintettek jogai

– Hozzáférés joga:
(Az érintett jogosult arra, hogy az adatkezelőtől tájékoztatást kapjon arra vonatkozóan, hogy személyes adatainak kezelése folyamatban van-e, és ha ilyen adatkezelés folyamatban van, jogosult arra, hogy a személyes adatokhoz hozzáférést kapjon, valamint tájékoztatást kapjon a kezelésükkel kapcsolatos körülményekről. Az adatkezelő indokolatlan késedelem nélkül, de legfeljebb a kérelem beérkezésétől számított egy hónapon belül tájékoztatja az érintettet a kérelme nyomán hozott intézkedésekről. Szükség esetén, figyelembe véve a kérelem összetettségét és a kérelmek számát, ez a határidő további két hónappal meghosszabbítható. A határidő meghosszabbításáról az adatkezelő a késedelem okainak megjelölésével a kérelem kézhezvételétől számított egy hónapon belül tájékoztatja az érintettet. Ha az érintett elektronikus úton nyújtotta be a kérelmet, a tájékoztatást lehetőség szerint elektronikus úton kell megadni, kivéve, ha az érintett azt másként kéri.

– A helyesbítéshez való jog:
(Az érintett jogosult arra, hogy kérésére az adatkezelő indokolatlan késedelem nélkül helyesbítse a rá vonatkozó pontatlan személyes adatokat, valamint, hogy kérje a hiányos személyes adatok kiegészítését.)

– A törléshez való jog: 
(Az érintett jogosult arra, hogy kérésére az adatkezelő indokolatlan késedelem nélkül törölje a rá vonatkozó személyes adatokat, ha az alábbi indokok valamelyike fennáll:

  • a) a személyes adatokra már nincs szükség abból a célból, amelyből azokat gyűjtötték vagy más módon kezelték;
  • b) az érintett visszavonja a GDPR 6. cikk (1) bekezdésének a) pontja vagy a 9. cikk (2) bekezdésének a) pontja értelmében az adatkezelés alapját képező hozzájárulását, és az adatkezelésnek nincs más jogalapja;
  • c) az érintett a GDPR 21. cikk (1) bekezdése alapján tiltakozik az adatkezelés ellen, és nincs elsőbbséget élvező jogszerű ok az adatkezelésre, vagy az érintett a GDPR. 21. cikk (2) bekezdése alapján tiltakozik az adatkezelés ellen;
  • d) ha a személyes adatokat az adatkezelő jogellenesen kezelte;
  • e) ha a személyes adatokat jogszabály alapján törölni kell;
  • f) a személyes adatok gyűjtésére a GDPR 8. cikk (1) bekezdésében említett, információs társadalommal összefüggő szolgáltatások kínálásával kapcsolatosan került sor (gyermek hozzájárulására vonatkozó feltételek).

Az adatot az adatkezelő nem törli, amennyiben az adatkezelés a következő okok valamelyike miatt szükséges:

  • a) a véleménynyilvánítás szabadságához és a tájékozódáshoz való jog gyakorlása céljából;
  • b) a személyes adatok kezelését előíró jog szerinti kötelezettség teljesítése céljából;
  • c) vagy jogi igények előterjesztéséhez, érvényesítéséhez, illetve védelméhez szükséges.

– Az adatkezelés korlátozásához való jog:
(Az érintett jogosult arra, hogy kérésére az adatkezelő korlátozza az adatkezelést, amennyiben az alábbiak valamelyike teljesül:

  • a) az érintett vitatja a személyes adatok pontosságát, ez esetben a korlátozás arra az időtartamra vonatkozik, amely lehetővé teszi, hogy az adatkezelő ellenőrizze a személyes adatok pontosságát;
  • b) az adatkezelés jogellenes, és az Érintett ellenzi az adatok törlését, és ehelyett kéri azok felhasználásának korlátozását;
  • c) az adatkezelőnek már nincs szüksége a személyes adatokra adatkezelés céljából, de az érintett igényli azokat jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez; vagy
  • d) az érintett tiltakozott az adatkezelés ellen; ez esetben a korlátozás arra az időtartamra vonatkozik, amíg megállapításra nem kerül, hogy az adatkezelő jogos indokai elsőbbséget élveznek-e az érintett jogos indokaival szemben. Az adatkezelés korlátozása estén a korlátozással érintett személyes adatokat a tárolás kivételével csak az érintett hozzájárulásával, vagy jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez, vagy más természetes vagy jogi személy jogainak védelme érdekében, vagy az Unió, illetve valamely tagállam fontos közérdekéből lehet kezelni. A korlátozás feloldásáról az adatkezelő előzetesen tájékoztatást nyújt az érintettnek.

– A tiltakozáshoz való jog: 
(Az érintett jogosult arra, hogy a saját helyzetével kapcsolatos okokból bármikor tiltakozzon személyes adatainak a GDPR 6. cikk (1) bekezdésének e) vagy f) pontján alapuló kezelése ellen, ideértve az említett rendelkezéseken alapuló profilalkotást is. Ebben az esetben az adatkezelő a személyes adatokat nem kezelheti tovább, kivéve, ha bizonyítja, hogy az adatkezelést olyan kényszerítő erejű jogos okok indokolják, amelyek elsőbbséget élveznek az érintett érdekeivel, jogaival és szabadságaival szemben, vagy amelyek jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez kapcsolódnak.)

– Az adathordozhatósághoz való jog: 
(Az érintett jogosult arra, hogy a rá vonatkozó személyes adatait tagolt, széles körben használt, géppel olvasható formátumban megkapja, továbbá jogosult arra, hogy ezeket az adatokat egy másik adatkezelőnek továbbítsa anélkül, hogy ezt akadályozná az az adatkezelő, amelynek a személyes adatokat a rendelkezésére bocsátotta, ha: a) az adatkezelés a GDPR. 6. cikk (1) bekezdésének a) pontja vagy a 9. cikk (2) bekezdésének a) pontja szerinti hozzájáruláson, vagy a GDPR 6. cikk (1) bekezdésének b) pontja szerinti szerződésen alapul; és b) az adatkezelés automatizált módon történik.)

10. Az adatkezelés részletes szabályai

10.1. Tájékoztatás az adatkezelésről

Az érintettek jogosultak a személyes adataik kezeléséről tömör, átlátható és könnyen hozzáférhető formában, világosan és közérthetően tájékoztatást kapni. Ha a személyes adatokat az érintettől gyűjtik, az érintettet arról is tájékoztatni kell, hogy köteles- e a személyes adatokat közölni, valamint, hogy az adatszolgáltatás elmaradása milyen következményekkel jár. Az érintettre vonatkozó személyes adatok kezelésével összefüggő tájékoztatást az adatgyűjtés időpontjában kell az érintett részére megadni, illetve, ha az adatokat nem az érintettől, hanem más forrásból gyűjtötték, az ügy körülményeit figyelembe véve, ésszerű határidőn belül kell rendelkezésre bocsátani. Ha a személyes adatok jogszerűen közölhetők más címzettel, a címzettel történő első közléskor arról az érintettet tájékoztatni kell. Ha az adatkezelő a személyes adatokat a gyűjtésük eredeti céljától eltérő célból kívánja kezelni, a további adatkezelést megelőzően az érintettet erről az eltérő célról és minden egyéb szükséges tudnivalóról tájékoztatnia kell. 

A tájékoztatásnak az alábbiakról kell szólnia:

  • az adatkezelő kilétéről és elérhetőségéről
  • az adatvédelmi tisztviselő elérhetőségeiről
  • a személyes adatok kezelésének céljáról, valamint az adatkezelés jogalapjáról
  • a „jogos érdeken” alapuló adatkezelés esetén ezen jogos érdekekről
  • a személyes adatok címzettjeiről
  • az adatkezelés tervezett időtartamáról
  • az érintett jogairól
  • arról, hogy a szerződés kötésének előfeltétele-e az adatok megadása, illetve milyen lehetséges következményeikkel járhat az adatszolgáltatás elmaradása
  • az esetleges automatizált döntéshozatalról, ideértve a profilalkotást is.
  • az érintettek jogorvoslati lehetőségeiről

10.2 Az adatkezelés jogszerűsége

A személyes adatok kezelése akkor jogszerű, ha az adatkezelő az adatkezeléshez az adatkezeléshez az alábbi jogalapok valamelyikével rendelkezik:

  • az érintett hozzájárulását adta személyes adatainak kezeléséhez
  • az adatkezelés olyan szerződés teljesítéséhez szükséges, amelyben az érintett az egyik fél
  • az adatkezelés az adatkezelőre vonatkozó jogi kötelezettség teljesítéséhez szükséges
  • az adatkezelés az érintett létfontosságú érdekeinek védelme miatt szükséges
  • az adatkezelés közérdekű feladat végrehajtásához szükséges
  • az adatkezelés az adatkezelő vagy egy harmadik fél jogos érdekeinek érvényesítéséhez szükséges, kivéve, ha ezen érdekekkel szemben elsőbbséget élveznek az Érintett olyan érdekei vagy alapvető jogai és szabadságai, amelyek személyes adatok védelmét teszik szükségessé, különösen, ha az Érintett gyermek.

10.3 Az adatkezelő által kezelt személyes adatok köre, az adatkezelés célja, jogalapja időtartamát a jelen szabályzat 1. számú mellékletét képező adatkezelési tevékenységek nyilvántartása tartalmazza, mely nyilvántartást az adatkezelő a honlapján nyilvánosságra hoz.

Az adatkezelési nyilvántartás tartalmazza:

  • az adatkezelés célját,
  • adatok fajtáját,
  • kezelésének jogalapját,
  • érintettek körét,
  • adatok forrását,
  • adatra vonatkozó esetleges továbbításának fajtáját, címzettjét és jogalapját,
  • az adott adatfajta törlésének határidejét,
  • amennyiben az adattal kapcsolatosan adatfeldolgozás történik, az adatfeldolgozó adatait, adatfeldolgozás helyét, az adatfeldolgozónak az adatkezeléssel összefüggő tevékenységét.

Az adatkezelési nyilvántartásban feltűntetett adatkezelések kapcsán külön adatkezelési tájékoztatók készültek, melyek a nyilvántartás mellékletét képezik.

10.4. Adatkezelés időtartama

Az adatokat csak a lehető legrövidebb ideig lehet tárolni. Ennek az időtartamnak a meghatározásánál figyelembe kell venni, hogy az adatkezelő milyen okból végez adatkezelést, valamint az adatok meghatározott ideig történő megőrzésére irányuló jogi kötelmeket.

10.5. Belső adattovábbítás

Az adatkezelő szervezetén belül személyes adatok csak a célhoz kötöttség elvének megfelelően továbbíthatók, és csak megfelelő cél esetén biztosítható az adatokhoz hozzáférési jog.

10.6. Adattovábbítás harmadik személyek részére

Személyes adatot továbbítani harmadik személy részére csak törvény alapján, vagy az érintett hozzájárulásával lehet, ha az adatkezelés feltételei minden egyes személyes adatra nézve teljesülnek. Az adattovábbítást megelőzően az adatkezelő kötelessége megvizsgálni, hogy annak törvényi feltételei fennállnak-e, illetve a továbbítást követően az adatkezelés feltételei minden egyes személyes adatra megvalósulnak-e. Ugyanazon adatkezelők számára történő, azonos érintettre vonatkozó, és azonos célú adattovábbítás előtt az adattovábbítás jogszerűségének vizsgálatába az adatvédelmi tisztviselőt is be kell vonni. Az ezt követő adattovábbítások során külön vizsgálatot lefolytatni nem kell. Az adatvédelmi tisztviselő az adattovábbításról adattovábbítási nyilvántartást köteles vezetni, és a szabályoknak megfelelően tárolni. Az adattovábbítási nyilvántartást az adatátvétel, illetve az adattovábbítás évét követő ötödik év végéig (különleges adatok esetén húsz évig) kell megőrizni.

Az adattovábbítási nyilvántartás tartalmazza:

  • az adattovábbító által kezelt személyes adatok továbbításának időpontját,
  • a továbbított adatok körét,
  • az adattovábbítás jogalapját és címzettjét (név, cím, székhely),
  • az adattovábbításért felelős nevét és telefonszámát.

10.7 Adattovábbítás külföldre vagy harmadik országba

Az adattovábbítást megelőzően – az adatvédelmi tisztviselő bevonásával – az adatkezelő kötelessége megvizsgálni, hogy annak törvényi feltételei fennállnak-e, illetve, hogy a továbbítást követően az adatkezelés feltételei minden egyes személyes adatra megvalósulnak-e.

10.8 Az adatkezelőnél különleges adatok kezelésére nem kerül sor, ideértve a biometrikus adatokat.

11. Adatvédelmi incidens

Adatvédelmi incidens alatt a GDPR értelmében a biztonság olyan sérülését értjük, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi.

11.1 Adatvédelmi incidens bejelentése

Az adatvédelmi incidenst az adatkezelő indokolatlan késedelem nélkül, és ha lehetséges, legkésőbb 72 órán belül, hogy az adatvédelmi incidens a tudomására jutott, bejelenti az illetékes felügyeleti hatóságnak (NAIH), kivéve, ha az adatvédelmi incidens valószínűsíthetően nem jár kockázattal a természetes személyek jogaira és szabadságaira nézve. Ha a bejelentés nem történik meg 72 órán belül, mellékelni kell hozzá a késedelem igazolására szolgáló indokokat is.

11.2 Adatvédelmi incidens kivizsgálása, kezelése

Az adatvédelmi tisztviselő a bejelentést megvizsgálja, a bejelentőtől adatszolgáltatást kér, amelyet a bejelentő köteles haladéktalanul, de legkésőbb 2 munkanapon belül teljesíteni.

Az adatszolgáltatásnak tartalmaznia kell:

  • az incidens bekövetkezésének időpontját és helyét
  • az incidens leírását, körülményeit, hatásait
  • az incidens során érintet adatok körét, számosságát
  • az adatokkal érintett személyek körét
  • az incidens elhárítása érdekében tett intézkedések leírását,
  • a kár megelőzése, elhárítása, csökkentése érdekében tett intézkedések leírását.

Az adatvédelmi tisztviselő javaslatot tesz a szükséges intézkedésre. Az adatvédelmi incidens elhárítása érdekében megvalósított egyes intézkedésekről az adatok kezelését vagy feldolgozását végző folyamat felelőse, az adott intézkedések végrehajtását követő 2 munkanapon belül köteles az adatvédelmi tisztviselőt tájékoztatni.

11.3 Adatvédelmi incidensek nyilvántartása

Az adatkezelő köteles az adatvédelmi incidensek nyilvántartására. A GDPR értelmében az adatkezelő köteles megfelelő technikai és szervezési intézkedéseket végrehajtani annak érdekében, hogy képes legyen a sebezhetőségek és biztonsági incidensek felderítésére és értékelésére. Így, az adatvédelmi incidensek dokumentálásán felül az adatkezelő köteles megfelelő folyamatokat és intézkedéseket alkalmazni abból a célból, hogy a biztonsági incidenseket időben felderítse és kezelje.

12. A jelen szabályzat hatálya, módosítása

A jelen szabályzat 2023. október 1. napján lép hatályba. A szabályzatot az adatkezelő bármikor jogosult önállóan módosítani – amennyiben a módosítás a hatályos jogszabályokba nem ütközik. A szabályzat az adatkezelő székhelyén tekinthető meg.

Hajdúszoboszló, 2023. 10. 01.

Weboldal látogató adatainak kezelése
Kezelt adatok körea weboldal felhasználó látogatásának kezdő és befejező időpontja, IP címe és egyéb rögzített böngészési adatok (cookie)
Adatkezelés céljaa honlap látogatóinak azonosítása, böngészési szokások megismerése, a felhasználói élmény növelése
Adatkezelés jogalapjaaz érintett hozzájárulása /GDPR 6. cikk (1) bekezdés a) pont/
Adatok forrásaaz érintettől
Adattovábbítása honlap üzemeltetése céljából 
Adatok törlésének határidejeaz érintett hozzájárulásának visszavonásáig
Kapcsolódó dokumentum 
Irat megnevezése: Adatkezelési tájékoztató – cookie
  Ajánlatkérés
Kezelt adatok körenév, e-mail cím, telefonszám, lakcíme, szolgáltatást igénybe venni kívánó személyek száma, (gyermekek száma, életkora)
Adatkezelés céljakapcsolatfelvétel, kapcsolattartás, személyre szabott ajánlatok kiküldése
Adatkezelés jogalapjaszerződés teljesítése /GDPR 6. cikk (1) bekezdés b) pont/
Adatok forrásaaz érintettől
Adattovábbításaz on-line ajánlatkérési rendszer működtetése céljából  
Adatok törlésének határideje– sikeres ajánlatkérés esetén a foglalásra vonatkozó szabályok szerint, 
– az ajánlat visszautasítása esetén a visszautasítás napjáig, 
– amennyiben az ajánlatra válasz nem érkezik, az ajánlati kötöttség lejártát követő napig
Kapcsolódó dokumentum
Irat megnevezése: Adatkezelési tájékoztató – ajánlatkérés
      Közvetlen foglalás
Kezelt adatok körenév, e-mail cím, telefonszám, lakcíme, szolgáltatást igénybe venni kívánó személyek száma, (gyermekek száma, életkora)
Adatkezelés céljaszobafoglalás lebonyolítása
Adatkezelés jogalapjaszerződés teljesítése /GDPR 6. cikk (1) bekezdés b) pont/, jogszabályon (1990. évi C. tv. 30-31.§) alapuló adatkezelés a születési idő tekintetében /GDPR 6. cikk (1) bekezdés c) pont/    
Adatok forrásaaz érintettől
Adattovábbításaz on-line foglalási rendszer működtetése céljából
Adatok törlésének határideje– a foglalás során kapott személyes adatok kezelésére az érintettel fennálló szerződéses jogviszony fennállásának időtartamáig kerül sor
Kivéve: 
– név lakcím: a számvitelről szóló 2000. évi C. törvény 169. § alapján 8 évig
– a vendégek neve életkora: az adózás rendjéről szóló 2017 I7évi CL. törvény 78.§ (3) és 202.§ (1) alapján a a tárgyévet követő 5. év utolsó napjáig
Kapcsolódó dokumentum
Irat megnevezése: Adatkezelési tájékoztató – foglalás
Foglalás közvetítőkön keresztül
Kezelt adatok körenév, e-mail cím, telefonszám, szolgáltatást igénybe venni kívánó személyek száma, (gyermekek száma, életkora) és bizonyos esetekben bankkártya adatok
Adatkezelés céljaszobafoglalás lebonyolítása
Adatkezelés jogalapjaszerződés teljesítése /GDPR 6. cikk (1) bekezdés b) pont/, jogszabályon (1990. évi C. tv. 30-31.§) alapuló adatkezelés a születési idő tekintetében /GDPR 6. cikk (1) bekezdés c) pont/    
Adatok forrásaönálló adatkezelőnek minősülő on-line közvetítő cégektől, utazási irodáktól
Adattovábbításaz online foglalási oldalak és utazási irodák önálló adatkezelőnek minősülnek, ebben a folyamatban adatfeldolgozó igénybe vételére nem kerül sor
Adatok törlésének határideje– a foglalás során kapott személyes adatok kezelésére az érintettel fennálló szerződéses jogviszony fennállásának időtartamáig kerül sor
Kivéve: 
– név lakcím: a számvitelről szóló 1990 évi C. törvény 169. § alapján 8 évig
– a vendégek neve életkora: az adózás rendjéről szóló 2017 I7évi CL. törvény 78.§ (3) és 202.§ (1) alapján a a tárgyévet követő 5. év utolsó napjáig
Kapcsolódó dokumentum
Irat megnevezése: Adatkezelési tájékoztató – foglalás
    Számlázás
Kezelt adatok körenév, lakcím, bankkártya adatok
Adatkezelés céljaellenérték fejében igénybe vett szolgáltatás ellenértékének elszámolása, számlázási kötelezettség teljesítése
Adatkezelés jogalapjaA számvitelről szóló 2000. évi C. törvény 169.§-ban foglalt jogszabályi kötelezettség teljesítése /GDPR 6. cikk (1) bekezdés c) pont/
Adatok forrásaaz érintettől
Adattovábbítás
Adatok törlésének határidejea számvitelről szóló 2000. évi C. törvény 169. § alapján 8 évig
Kapcsolódó dokumentum
Irat megnevezése: Adatkezelési tájékoztató – bejelentkezés