Adatfeldolgozói tájékoztató
Ez a tájékoztató azoknak az előfizetőknek szól, akik a PolyOS-ben saját ügyfeleik, partnereik vagy kontaktjaik személyes adatait kezelik (pl. CRM-kontaktok, hírlevél-címlisták, foglalások, számlák, üzenetek). Ezekre az adatokra nézve az előfizető az adatkezelő, a polymAInd Kft. pedig adatfeldolgozóként, kizárólag az előfizető utasítása szerint jár el. A saját látogatóink és előfizetőink adatairól az Adatkezelési tájékoztató szól.
1. Az adatfeldolgozó
polymAInd Kft. (székhely: 2013 Pomáz, Nyár utca 46/A 1. ajtó; adószám: 32793363-2-13; cégjegyzékszám: 13 09 239925) · e-mail: hello@polymaind.hu. Részletek az Impresszumban.
2. Az adatfeldolgozás tárgya, jellege és célja
| Szempont | Tartalom |
|---|---|
| Tárgy | A PolyOS szolgáltatás nyújtása: az előfizető által feltöltött, importált vagy integráción át beérkező adatok tárolása, rendszerezése, megjelenítése és — az előfizető utasítására — továbbítása (pl. e-mail-küldés) |
| Jelleg | Tárolás, lekérdezés, rendszerezés, egyeztetés, továbbítás, törlés; AI-funkcióknál a beküldött szöveg feldolgozása |
| Cél | Kizárólag a szolgáltatás nyújtása az előfizető számára. Az adatokat saját célra nem használjuk, nem értékesítjük, és AI-modellt nem tanítunk rajtuk |
| Időtartam | Az előfizetés fennállása alatt; megszűnéskor lásd a 6. pontot |
| Érintettek köre | Az előfizető ügyfelei, érdeklődői, partnerei, hírlevél-feliratkozói, munkatársai |
| Adatkategóriák | Azonosító- és elérhetőségi adatok (név, e-mail, telefonszám, cégnév, beosztás), kommunikációs és üzleti adatok (üzenetek, foglalások, számlák, feladatok), hírlevél-interakciók (megnyitás, kattintás — hash-elt azonosítóval). Különleges adat kezelésére a szolgáltatás nem szolgál |
3. Az előfizető (adatkezelő) felelőssége
- Az előfizető felel azért, hogy a rendszerbe vitt adatok kezelésére jogalapja legyen (hozzájárulás, szerződés, jogos érdek stb.), és hogy az érintetteket tájékoztassa.
- Ha az adatokat nem az érintettől gyűjtötte (pl. nyilvános cégadatbázisból, céginformációs szolgáltatótól vásárolt listából), a GDPR 14. cikke szerint az adatforrásról is tájékoztatnia kell, és jogos érdek esetén érdekmérlegelési tesztet kell készítenie. Mintaként lásd a saját érdekmérlegelési tesztünket.
- Elektronikus reklámlevél természetes személynek csak előzetes, kifejezett hozzájárulással küldhető (Grt. 6. §) — ezt a PolyOS nem helyettesíti, a megfelelés az előfizető felelőssége.
4. Biztonsági intézkedések
- Tenant-izoláció: minden fiók adatai elkülönítve élnek (Row Level Security + szerver-oldali fiókszűrés); fiókok közt nincs átjárás.
- Jogosultság-kezelés: szerepkör- és modulszintű hozzáférés, a legkisebb jogosultság elve szerint.
- Naplózás: a hozzáférési, adminisztrációs és integrációs események módosíthatatlan biztonsági naplóba kerülnek.
- Titkok védelme: API-kulcsok és integrációs tokenek kizárólag szerver-oldalon, titkosítva; a böngészőbe soha nem kerülnek.
- Titkosítás: az adatforgalom TLS-sel titkosított.
- Titoktartás: az adatokhoz hozzáférő munkatársainkat titoktartási kötelezettség terheli; támogatási célú hozzáférés csak lejáró, naplózott engedéllyel történik.
Részletek: Biztonság.
5. Al-adatfeldolgozók
Az előfizető általános felhatalmazást ad al-adatfeldolgozók igénybevételére. A naprakész listát az Adatkezelési tájékoztató 3. pontja tartalmazza; új al-adatfeldolgozó bevonásáról előzetesen értesítünk, és az előfizető tiltakozhat. Az al-adatfeldolgozókat ugyanolyan adatvédelmi kötelezettségek terhelik, mint minket; az EGT-n kívüli továbbítás megfelelő garanciák (pl. EU-s általános szerződési feltételek) mellett történik.
6. Az előfizetés megszűnése
Megszűnéskor az előfizető kérésére az adatokat géppel olvasható formában exportáljuk, majd — jogszabályi megőrzési kötelezettség hiányában — legfeljebb 30 napon belül töröljük, a biztonsági mentésekből pedig azok rendes lejáratával.
7. Együttműködés és incidensek
- Az érintetti kérelmek (hozzáférés, helyesbítés, törlés, tiltakozás) teljesítésében a rendszer funkcióival (export, törlés, leiratkoztatás) és szükség esetén közvetlenül is segítjük az előfizetőt.
- Adatvédelmi incidensről indokolatlan késedelem nélkül, lehetőség szerint 24 órán belül értesítjük az előfizetőt, hogy a 72 órás hatósági bejelentési kötelezettségének eleget tehessen.
- Az előfizető kérésére rendelkezésre bocsátjuk a megfelelés igazolásához szükséges információkat, és előre egyeztetett módon ellenőrzést tesz lehetővé.
8. Adatfeldolgozói szerződés (DPA)
A GDPR 28. cikke szerinti adatfeldolgozói szerződés az onboarding során elfogadható, illetve a hello@polymaind.hu címen igényelhető. Ez a tájékoztató a szerződés lényegi tartalmát foglalja össze; eltérés esetén az aláírt szerződés az irányadó.