Ugrás a tartalomra

Jogi dokumentum – előzetes változat

Adatfeldolgozási tájékoztató

Hogyan dolgozza fel a RavSolutions a személyes adatokat az előfizetői megbízásából: utasítások, biztonság, további adatfeldolgozók, közreműködés, törlés és ellenőrzési jogok a GDPR 28. cikke szerint.

Utolsó módosítás
2026-08-29
Verzió
1.1.0
Olvasási idő
13 perc

1. Miről szól ez a tájékoztató

Ez a tájékoztató azt az adatkezelést írja le, amelyet az előfizetőink megbízásából végzünk – azt a helyzetet, amelyben a RavSolutions a GDPR 4. cikk 8. pontja szerinti adatfeldolgozó, az előfizető szervezet pedig az adatkezelő. Az előfizető szervezetnek szól, és mindenkinek, aki tudni szeretné, mi történik azokkal az adatokkal, amelyeket egy szervezet a platformon rögzít.

Maga az adatfeldolgozási szerződés az Általános Szerződési Feltételek 14. pontja, amelyet az előfizető a regisztrációkor elfogad; ez a pont a GDPR 28. cikk (3) bekezdése szerinti szerződés. Ez az oldal ugyanezt a megállapodást fejti ki részletesen; eltérés esetén az ÁSZF szövege az irányadó.

Az az adatkezelés, amelynek céljait és eszközeit mi határozzuk meg – a fiókok, a bejelentkezés, a számlázás, a saját leveleink és a weboldal –, nem tartozik ide. Abban mi vagyunk az adatkezelő, és azt a GDPR tájékoztató, illetve az adatkezelési tájékoztató írja le.

2. Adatkezelő és adatfeldolgozó

A platform kétféle adatot tárol, és a szerepünk ezek között eltér. Az, hogy melyik szerep áll fenn, dönti el, ki felel az adatkezelésért, és kinek kell választ adnia egy kérelemre.

Az előfizetőinkről és a felhasználóikról szóló adatok – regisztrációs és fiókadatok, hitelesítési adatok, számlázási és előfizetési adatok, ügyfélszolgálati levelezés, marketing- és sütihozzájárulás – tekintetében mi vagyunk az adatkezelő. Ez az adatkezelés kívül esik e tájékoztató hatókörén.

Az előfizetői tartalom – azok a nyilvántartások, amelyeket egy szervezet a saját működéséről vezet a platformon: ügyfelei, munkái, hozzászólásai, ellenőrzőlista-tételei, feltöltött fájljai és fényképei, portálüzenetei és tevékenységnaplója – tekintetében az előfizető szervezet az adatkezelő, mi pedig kizárólag az adatfeldolgozója vagyunk.

Nem vagyunk közös adatkezelők az előfizetőinkkel, és az előfizetői tartalmat nem használjuk saját céljainkra: nem adjuk el és nem továbbítjuk hirdetési célból, és nem használjuk gépi tanulási modellek betanítására. A GDPR tájékoztatóban említett összesített elemzés arra vonatkozik, hogyan használják az alkalmazást, nem pedig a benne tárolt tartalomra.

3. Az adatfeldolgozás tárgya, jellege, célja és időtartama

Tárgya és célja: a RavSolutions szolgáltatás nyújtása az előfizetőnek – az ügyfél- és munkaadatok rögzítése, tárolása és megjelenítése, portálértesítések küldése az előfizető által megjelölt címzetteknek, a feltöltött fájlok tárolása és archívumok előállítása, a naptárcsatorna működtetése, valamint az előfizető felhasználóinak hozzáférése ehhez a tartalomhoz.

Jellege: gyűjtés, rögzítés, rendszerezés, tagolás, tárolás, átalakítás, lekérdezés, betekintés, felhasználás, az előfizető által kiválasztott címzettek részére történő továbbítás útján való közlés, korlátozás, törlés és megsemmisítés, automatizált módon.

Időtartama: az adatfeldolgozás az előfizetés időtartamára és az azt követő, a 13. pont szerinti törlési határidőre terjed ki. A tartalom törlésével ér véget, kivéve azokat az adatokat, amelyekre a saját, jogszabályon alapuló megőrzési kötelezettségünk vonatkozik.

Az előfizetői tartalmat a fentiektől eltérő célra nem dolgozzuk fel, és saját elhatározásból nem kezdeményezünk rajta műveletet. A hibaelhárítás vagy egy ügyfélszolgálati kérés miatti hozzáférés arra korlátozódik, amit a kérés megkíván.

4. Az érintettek és a személyes adatok kategóriái

Az érintettek kategóriái: az előfizető ügyfelei és azok kapcsolattartói, az ügyfélportál-hivatkozások címzettjei, az előfizető saját munkatársai és felhasználói annyiban, amennyiben a tartalmi nyilvántartásokban megjelennek – például mint a munkához rendelt személy vagy egy hozzászólás szerzője –, továbbá minden más természetes személy, akit az előfizető egy szabadszöveges mezőben rögzít.

A személyes adatok kategóriái: az ügyfélnyilvántartásokban név, e-mail cím, telefonszám, cím, cégnév és adószám; a munkák megnevezése, leírása, státuszelőzményei és tervezett időpontjai; hozzászólások, ellenőrzőlista-tételek és feljegyzések; feltöltött fájlok, fényképek és előállított archívumok; az ügyfélportálon keresztül rögzített üzenetek és megtekintések; valamint a tevékenységnapló, amely megmutatja, melyik felhasználó mit és mikor tett.

A GDPR 9. cikke szerinti különleges adatok és a 10. cikk szerinti, büntetőjogi felelősség megállapítására vonatkozó adatok nem tartoznak a szolgáltatás rendeltetésszerű körébe. A szabadszöveges mezők és a fájlfeltöltés technikailag lehetővé teszi ilyen adatok megadását, ezért kérjük az előfizetőket, hogy ne tegyék; az az előfizető, aki mégis így jár el, ezen adatok adatkezelője marad, és viseli ennek következményeit.

A tartalmi nyilvántartások pontosságát nem ellenőrizzük, és azokat saját elhatározásból nem helyesbítjük. Azt, hogy mi kerül rögzítésre, és hogy az pontos és naprakész-e, az előfizető dönti el, akit a GDPR 5. cikk (1) bekezdés d) pontja szerinti felelősség terhel.

5. Adatfeldolgozás dokumentált utasítás alapján

Az előfizetői tartalmat kizárólag az előfizető dokumentált utasításai alapján dolgozzuk fel, ideértve a harmadik országba történő adattovábbítást is, kivéve, ha a ránk vonatkozó uniós vagy tagállami jog ettől eltérően rendelkezik. Ilyen esetben az adatfeldolgozás előtt tájékoztatjuk az előfizetőt erről a jogi előírásról, kivéve, ha a jog ezt fontos közérdekből tiltja (GDPR 28. cikk (3) bekezdés a) pont).

A dokumentált utasítást a következők alkotják: az Általános Szerződési Feltételek, ez a tájékoztató, azok a beállítások és funkciók, amelyeket az előfizető az alkalmazásban használ, valamint minden további írásbeli utasítás, amelyet az előfizető képviseletére jogosult személy a privacy@ravsolutions.eu címre küld.

A munkaterület felhasználója által az alkalmazásban végzett minden művelet – létrehozás, szerkesztés, portálhivatkozás küldése, letöltés, törlés – az előfizető utasításának minősül. Nem vizsgáljuk, hogy egy utasítás jogszerű-e az előfizető és a saját érintettjei viszonyában; ez a mérlegelés az adatkezelőt illeti.

Ha megítélésünk szerint egy utasítás sérti a GDPR-t vagy más uniós vagy tagállami adatvédelmi rendelkezést, erről haladéktalanul tájékoztatjuk az előfizetőt, és az utasítás végrehajtását a kérdés tisztázásáig felfüggeszthetjük (GDPR 28. cikk (3) bekezdés második albekezdés).

6. Titoktartás

Az előfizetői tartalomhoz csak azok a munkatársak férnek hozzá, akiknek erre a szolgáltatás üzemeltetéséhez vagy egy ügyfélszolgálati kérés kezeléséhez szükségük van, a legszűkebb szükséges jogosultság elve szerint.

Minden személy, aki előfizetői tartalomhoz hozzáférésre jogosult, titoktartási kötelezettséget vállalt, amely a jogviszonya megszűnése után is fennmarad (GDPR 28. cikk (3) bekezdés b) pont).

Az előfizetői tartalmat a 8. pontban megnevezett további adatfeldolgozókon kívül harmadik személynek nem adjuk ki, kivéve, ha ránk vonatkozó jogi kötelezettség ezt előírja; ilyenkor a kiadás előtt tájékoztatjuk az előfizetőt, kivéve, ha ezt a jog tiltja.

7. Az adatfeldolgozás biztonsága

A kockázattal arányos technikai és szervezési intézkedéseket alkalmazunk, ahogyan azt a GDPR 28. cikk (3) bekezdés c) pontja és 32. cikke megköveteli. Ezek közé tartozik a TLS szerinti titkosított átvitel, a jelszavak kizárólag sózott kriptográfiai lenyomatként való tárolása, a szerepköralapú hozzáférés-vezérlés, a rövid élettartamú hozzáférési tokenek forgó frissítő tokenekkel, a fájlletöltésekhez használt lejáró aláírt hivatkozások, valamint a tárolt fájlok és mentések nyugalmi állapotban való titkosítása.

A különböző előfizetők munkaterületei adatszinten elkülönülnek: minden tartalmi rekord hordozza annak a munkaterületnek az azonosítóját, amelyhez tartozik, és a lekérdezések a bejelentkezett felhasználó munkaterületére korlátozódnak, így az egyik előfizető felhasználói nem érhetik el egy másik előfizető tartalmát.

Az előfizető ügyfeleinek a portálon keresztül küldött hivatkozások véletlenszerűen előállított, lejárati idővel rendelkező tokent tartalmaznak, és kizárólag ahhoz az egy munkához adnak hozzáférést, amelyre kiállították. A fájlok letöltési hivatkozásai aláírtak, és rövid idő után lejárnak.

Rendszeresen készítünk mentéseket, és a visszaállításukat teszteljük. Online szolgáltatás nem tehető teljesen biztonságossá; az intézkedéseket a szolgáltatás lényeges változásakor felülvizsgáljuk, a saját munkaterületén lévő fiókok és eszközök biztonságáért pedig az előfizető felel.

8. További adatfeldolgozók

Az előfizető általános írásbeli felhatalmazást ad további adatfeldolgozók igénybevételére (GDPR 28. cikk (2) bekezdés). Mindegyikükre szerződésben ugyanazokat az adatvédelmi kötelezettségeket telepítjük, amelyeket ez a tájékoztató rögzít, és a tevékenységükért az előfizetővel szemben teljes felelősséggel tartozunk (GDPR 28. cikk (4) bekezdés).

Infrastruktúra és tárolás: az alkalmazáskiszolgálókat és az adatbázist a RackForest Zrt. üzemelteti itt: Hungary (EU). A feltöltött fájlokat, fényképeket és archívumokat tároló R2 objektumtárolót a Cloudflare, Inc. biztosítja, European Union beállítással, és ő nyújtja a szolgáltatás előtti hálózati és túlterheléses támadás elleni védelmet is.

E-mail kézbesítés: a szolgáltatás által küldött üzeneteket – köztük az előfizető ügyfeleinek címzett portálértesítéseket – a Brevo (Sendinblue SAS) kézbesíti, és ehhez megkapja a címzett címét és az üzenet tartalmát, amely az ügyfél nevét, a munkaterület nevét és az érintett munka adatait tartalmazza.

A fizetésben és a számlázásban közreműködő szolgáltatók – a Stripe, Inc. és a Stripe Payments Europe, Ltd., valamint a KBOSS.hu Kft. (szamlazz.hu) – magára az előfizetésre vonatkozó adatokat kezelnek, amelyek tekintetében mi vagyunk az adatkezelő. Előfizetői tartalmat nem kapnak.

Új további adatfeldolgozó igénybevételét legalább 30 nappal az adatfeldolgozás megkezdése előtt bejelentjük. Az az előfizető, aki a változással szemben alapos okból kifogást emel, a szerződést ezen időpont előtt felmondhatja; a bejelentés megnevezi a szolgáltatót, a szerepét és az érintett régiót.

A nyilvános weboldalon és az alkalmazás felületén futó látogatottság- és használatmérést (Google Analytics) a Google Ireland Limited biztosítja. Előfizetői tartalmat nem kap: azt rögzíti, mely képernyőket nyitják meg, továbbá a böngésző alapvető technikai adatait, és kizárólag olyan látogatónál fut, aki az analitikai kategóriához hozzájárult. E mérés tekintetében adatkezelőként járunk el, nem az előfizető adatfeldolgozójaként, ezért ez a pont a teljesség kedvéért nevezi meg, nem pedig az előfizetői tartalom további adatfeldolgozójaként.

9. Nemzetközi adattovábbítás

Az előfizetői tartalmat tároló infrastruktúra – az alkalmazáskiszolgálók, az adatbázis és a fájltároló – az Európai Gazdasági Térségben, a 8. pontban megjelölt régiókban található.

A fent megnevezett szolgáltatók egy része az EGT-n kívül letelepedett, vagy támogatási és üzembiztonsági célból az EGT-n kívülről férhet hozzá adatokhoz. Ezekre a továbbításokra a Bizottság (EU) 2021/914 végrehajtási határozatával elfogadott általános szerződési feltételeket alkalmazzuk a GDPR 46. cikk (2) bekezdés c) pontja alapján, kiegészítő technikai és szervezési intézkedésekkel, illetve megfelelőségi határozatot, ahol az a címzettre kiterjed – ideértve az Egyesült Államokban tanúsított címzettek esetében az EU–USA adatvédelmi keretrendszert a GDPR 45. cikke alapján.

Előfizetői tartalmat saját elhatározásból nem továbbítunk harmadik országba. Az előfizető egy adott továbbításra alkalmazott garanciák másolatát a privacy@ravsolutions.eu címen kérheti.

10. Az érintettek kérelmei

Az előfizetői tartalmat érintő kérelmeket – hozzáférés, helyesbítés, törlés, korlátozás, tiltakozás, adathordozhatóság – az előfizető mint adatkezelő teljesíti. Érdemben nem válaszolunk rájuk, mert nem vagyunk jogosultak dönteni olyan adatról, amely nem a miénk.

Ha ilyen kérelem hozzánk érkezik, indokolatlan késedelem nélkül továbbítjuk az érintett előfizetőnek, és a kérelmezőt tájékoztatjuk arról, hogy ezt megtettük, és kinek (GDPR 28. cikk (3) bekezdés e) pont).

Megfelelő technikai és szervezési intézkedésekkel segítjük az előfizetőt a kérelmek teljesítésében. A munkaterület jogosult felhasználója az egyes rekordokat az alkalmazásban közvetlenül lekérdezheti, javíthatja és törölheti, a feltöltött fájlokat pedig letöltheti; ha egy kérelem ezekkel a funkciókkal nem teljesíthető, kérésre segítünk.

A profiloldalon elérhető „Az én adataim” export a bejelentkezett felhasználó saját, hozzánk mint adatkezelőhöz intézett kérelmét szolgálja. Nem az az út, amelyen az előfizető ügyfele másolatot kaphat, és nem a munkaterület tartalmát exportálja.

11. Közreműködés a 32–36. cikk szerinti kötelezettségekben

Az adatfeldolgozás jellegét és a rendelkezésünkre álló információkat figyelembe véve segítjük az előfizetőt a GDPR 32–36. cikke szerinti kötelezettségeinek teljesítésében (GDPR 28. cikk (3) bekezdés f) pont).

Adatvédelmi hatásvizsgálathoz vagy a felügyeleti hatósággal folytatott előzetes konzultációhoz kérésre rendelkezésre bocsátjuk az adatkezelési műveletek leírását, a 7. pont szerinti intézkedéseket, a 8. pont szerinti adatfeldolgozói listát, a 9. pont szerinti továbbítási garanciákat és a 13. pont szerinti megőrzési időket.

Ezt a közreműködést a szolgáltatás részeként nyújtjuk, és külön díjat nem számítunk fel érte.

12. Adatvédelmi incidens

A tartalmát érintő adatvédelmi incidensről indokolatlan késedelem nélkül tájékoztatjuk az előfizetőt, miután az incidens a tudomásunkra jutott (GDPR 33. cikk (2) bekezdés). Az incidensekről belső nyilvántartást vezetünk, és az észlelést, értékelést, elhárítást és bejelentést lefedő eljárásrendet követünk.

A tájékoztatás ismerteti az incidens jellegét, az érintett nyilvántartások kategóriáit és hozzávetőleges számát, a valószínű következményeket, valamint a megtett vagy tervezett intézkedéseket. Ha az információ nem adható meg egyszerre, azt szakaszosan, további indokolatlan késedelem nélkül bocsátjuk rendelkezésre.

A felügyeleti hatóság GDPR 33. cikk (1) bekezdése szerinti értesítése és az érintettek 34. cikk szerinti tájékoztatása az előfizetőt mint adatkezelőt terheli. A rendelkezésünkre álló információkkal segítünk, de a bejelentést nem tesszük meg az előfizető helyett.

13. Az adatok visszaadása és törlése

Az előfizetés ideje alatt az előfizető bármikor kinyerheti adatait az alkalmazásból: a nyilvántartások megtekinthetők és szerkeszthetők, a feltöltött fájlok és képek letölthetők, a naptáradatok pedig az ICS-csatornán keresztül érhetők el. Olyan funkciót nem kínálunk, amely a munkaterület teljes tartalmát egyetlen fájlba exportálja.

A szerződés megszűnésétől számított 90 napon belül töröljük a munkaterület tartalmát. Ezen az időszakon belül az előfizető írásban korábbi törlést kérhet. A törlés után az adatok nem állíthatók helyre, ezért a szükséges adatokat a határidő lejárta előtt kell kinyerni.

A törlés az éles rendszerekben azonnal érvényesül; a mentésekben lévő másolatok a mentések szokásos rotációja szerinti lejáratukkal szűnnek meg, addig pedig más célra nem használjuk fel őket.

A számlázási és számviteli iratokat 8 évig, a technikai és biztonsági naplókat 90 napig őrizzük meg, saját adatkezelői jogi kötelezettségeink alapján. Ezeket a határidőket az előfizetői tartalomra vonatkozó törlési utasítás nem érinti.

14. Ellenőrzés és a megfelelés igazolása

Az előfizető rendelkezésére bocsátjuk mindazt az információt, amely a GDPR 28. cikkében meghatározott kötelezettségek teljesítésének igazolásához szükséges, továbbá lehetővé tesszük és elősegítjük az előfizető vagy az általa megbízott ellenőr által végzett auditokat, ideértve a helyszíni vizsgálatokat is (GDPR 28. cikk (3) bekezdés h) pont).

Ha a megkeresés a már meglévő dokumentációval teljesíthető – ez a tájékoztató, a 7. pont szerinti intézkedések leírása, az adatfeldolgozói lista vagy egy szolgáltató tanúsítványa, illetve auditjelentése –, elsőként ezt bocsátjuk rendelkezésre.

A helyszíni vizsgálat ésszerű előzetes értesítést igényel, rendszerint 30 nappal korábban, munkaidőben, a szolgáltatás működését nem zavaró módon zajlik, és az ellenőrt titoktartási kötelezettség terheli. Az ellenőrzés nem terjedhet ki másik előfizető adataira, sem harmadik személlyel szemben fennálló titoktartási kötelezettség alá eső információra.

15. Miért felel az előfizető

Adatkezelőként az előfizető határozza meg a tartalom kezelésének céljait és eszközeit: ő dönti el, mi kerül rögzítésre, milyen jogalapon, ki láthatja, és meddig marad meg a szolgáltatásban.

Az előfizető felel a saját érintettjeinek a GDPR 13. és 14. cikke szerinti tájékoztatásáért, az adatkezelés jogalapjáért és a hozzá intézett kérelmek megválaszolásáért. Ez a tájékoztató nem pótolja az előfizető saját adatkezelési tájékoztatóját.

A munkaterülete felhasználói fiókjait az előfizető kezeli: hozzáférést ad és von vissza, szerepköröket rendel hozzá, és eltávolítja azokat a felhasználókat, akiknek már nincs szükségük hozzáférésre. Azt, hogy ki láthat egy munkaterületet, nem mi döntjük el.

Kérjük az előfizetőt, hogy különleges adatot ne rögzítsen a szolgáltatásban, portálhivatkozást pedig csak arra a címre küldjön, amelyet a címzett erre a célra adott meg.

16. A tájékoztató változásai

Ezt a tájékoztatót a szolgáltatással együtt tartjuk naprakészen. Az oldal tetején szereplő verziószám és hatálybalépési dátum mutatja, melyik szöveg van hatályban; a korábbi változatok kérésre elérhetők.

Az adatfeldolgozás lényegét érintő változást – új további adatfeldolgozó, új cél, régióváltás – legalább 30 nappal a hatálybalépés előtt bejelentjük, a 8. pontban leírt módon.

A tájékoztatóval kapcsolatos kérdéseket és az adatfeldolgozásra vonatkozó utasításokat a privacy@ravsolutions.eu címre kérjük. Adatvédelmi tisztviselő: nincs kijelölve; a GDPR 37. cikke alapján kijelölése nem kötelező.

Süti beállítások

Feltétlenül szükséges sütiket használunk a bejelentkezéshez, a biztonsághoz és a döntése megjegyzéséhez. Az Ön hozzájárulásával a nyilvános weboldalon és az alkalmazásban Google Analyticsszel mérjük a látogatottságot és a használatot; ez csak akkor töltődik be, ha az analitikai kategóriát elfogadja — addig a Google felé semmilyen lekérés nem indul. Marketingeszközt egyet sem használunk.

Süti tájékoztató elolvasása