1. Bevezetés és az Adatkezelés Jogi Kontextusa
A jelen dokumentum célja, hogy kimerítő, a legszigorúbb adatvédelmi elvárásoknak is megfelelő, transzparens és a felhasználók számára is világosan értelmezhető jogi keretet biztosítson egy újonnan induló e-kereskedelmi platform adatkezelési folyamatai számára. Az elektronikus kereskedelem térnyerésével a személyes adatok védelme kiemelt prioritássá vált, amelynek garantálása nem pusztán jogszabályi kötelezettség, hanem a vásárlói bizalom megteremtésének és fenntartásának alapvető feltétele. A webáruház üzemeltetése során a magánszféra védelméhez fűződő alapvető jogok tiszteletben tartása a „beépített és alapértelmezett adatvédelem” (privacy by design and by default) elvének megfelelően valósul meg.
A jelen Adatkezelési Tájékoztató az alábbi, kötelező erejű európai uniós és nemzeti jogszabályok, valamint a Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH) iránymutatásainak szinergiájára épül, biztosítva a teljes körű jogi megfelelést:
-
Az Európai Parlament és a Tanács (EU) 2016/679 rendelete a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról, valamint a 95/46/EK rendelet hatályon kívül helyezéséről (általános adatvédelmi rendelet, a továbbiakban: GDPR).
-
A 2011. évi CXII. törvény az információs önrendelkezési jogról és az információszabadságról (a továbbiakban: Infotv.), amely a GDPR kiegészítő nemzeti szabályait rögzíti.
-
A 2001. évi CVIII. törvény az elektronikus kereskedelmi szolgáltatások, valamint az információs társadalommal összefüggő szolgáltatások egyes kérdéseiről (a továbbiakban: Eker. tv.), amely az online szerződéskötés és szolgáltatásnyújtás adatkezelési specifikumait, különösen a 13/A. §-ban foglaltakat szabályozza.
-
A 2000. évi C. törvény a számvitelről (a továbbiakban: Számv. tv.), amely a bizonylatok megőrzési kötelezettségét írja elő.
-
A 2013. évi V. törvény a Polgári Törvénykönyvről (a továbbiakban: Ptk.), amely a polgári jogi elévülési időket határozza meg.
-
A 1997. évi CLV. törvény a fogyasztóvédelemről (a továbbiakban: Fgytv.), amely a fogyasztói panaszok kezelésének garanciális szabályait és adatmegőrzési idejét rögzíti.
2. Értelmező Rendelkezések és Fogalomtár
A jogszabályi megfelelés és a maximális átláthatóság érdekében elengedhetetlen a jelen tájékoztatóban alkalmazott kulcsfogalmak pontos, a GDPR 4. cikkével összhangban lévő meghatározása. Ezen fogalmak megértése biztosítja, hogy az Érintettek pontos képet kapjanak adataik sorsáról.
A Személyes adat minden olyan információt magában foglal, amely egy azonosított vagy azonosítható természetes személyre (az Érintettre) vonatkozik. Azonosítható az a személy, aki közvetlen vagy közvetett módon, különösen valamely azonosító (például név, e-mail cím, telefonszám, lakcím, vagy online azonosító) alapján azonosítható.
Az Adatkezelő az a természetes vagy jogi személy, amely a személyes adatok kezelésének céljait és eszközeit önállóan vagy másokkal együtt meghatározza. A jelen webáruház esetében ez a minőség a webshopot üzemeltető egyéni vállalkozót illeti meg. Ezzel szemben az Adatfeldolgozó az a természetes vagy jogi személy, aki az Adatkezelő nevében, annak szigorú utasításai és iránymutatásai alapján személyes adatokat kezel, érdemi döntési jogosultság nélkül.
Az Adatkezelés a személyes adatokon automatizált vagy nem automatizált módon végzett bármely művelet, így különösen a gyűjtés, rögzítés, rendszerezés, tárolás, lekérdezés, felhasználás, továbbítás vagy törlés. Az Érintett pedig a weboldal látogatója, a vásárló, illetve minden olyan természetes személy, akinek a személyes adatait az Adatkezelő a szolgáltatás nyújtása során kezeli.
Az Érintett hozzájárulása az Érintett akaratának önkéntes, konkrét, megfelelő tájékoztatáson alapuló és egyértelmű kinyilvánítása, amellyel félreérthetetlen cselekedet útján jelzi, hogy beleegyezik a rá vonatkozó adatok kezelésébe. A Jogos érdek egy olyan jogalap, amely lehetővé teszi az adatkezelést abban az esetben, ha az az Adatkezelő vagy egy harmadik fél jogszerű érdekeinek érvényesítéséhez szükséges, feltéve, hogy ezen érdekekkel szemben nem élveznek elsőbbséget az Érintett alapvető jogai és szabadságai.
3. Az Adatkezelő Személye és Elérhetőségei
A webáruház üzemeltetőjeként a teljes körű adatkezelői felelősség az alábbi egyéni vállalkozót terheli. Az Adatkezelő biztosítja, hogy minden adatkezelési folyamat a jogszerűség, a tisztességes eljárás és az átláthatóság elveinek megfelelően valósuljon meg.
| Adatkezelő hivatalos adatai | Specifikációk |
| Adatkezelő neve |
Molnár Virág egyéni vállalkozó |
| Székhelye |
5800 Mezőkovácsháza, Táncsics Mihály utca 12. |
| Adószáma |
92225088-1-24 |
| Nyilvántartási száma |
62586380 |
| Kamarai nyilvántartási szám |
BE92225088 (Békés Vármegyei Kereskedelmi és Iparkamara) |
| Kapcsolattartási telefonszám |
+36 30 885 1217 |
| Hivatalos elektronikus levelezési cím | info@igevirag.hu |
Az Adatkezelő a GDPR 37. cikkében foglalt kritériumok alapos vizsgálata alapján megállapította, hogy nem köteles Adatvédelmi Tisztviselő (DPO) kinevezésére. Ennek oka, hogy a vállalkozás fő tevékenységei nem foglalják magukban az érintettek nagymértékű, rendszeres és szisztematikus megfigyelését, továbbá a vállalkozás nem kezel nagy mennyiségben a GDPR 9. cikke szerinti különleges kategóriájú személyes adatokat, sem pedig büntetőjogi felelősség megállapítására vonatkozó határozatokkal kapcsolatos személyes adatokat. Minden adatvédelmi incidenssel, tájékoztatáskéréssel vagy érintetti joggyakorlással kapcsolatos megkeresést az Adatkezelő közvetlenül, a fent megjelölt info@igevirag.hu e-mail címen keresztül kezel.
4. Az Adatkezelési Alapelvek Gyakorlati Érvényesülése
Az Adatkezelő a webáruház informatikai architektúrájának és üzleti folyamatainak kialakítása során a GDPR 5. cikkében rögzített alapelveket integrálta a mindennapi működésébe. Ezen elvek nem csupán elméleti iránymutatások, hanem a webshop WordPress és WooCommerce alapú motorjába kódolt gyakorlati protokollok.
A Jogszerűség, tisztességes eljárás és átláthatóság elve megköveteli, hogy az adatok kezelése az Érintett számára mindenkor nyomon követhető legyen. Az Adatkezelő ezt a jelen, mélyreható részletességgel kidolgozott tájékoztató folyamatos elérhetővé tételével biztosítja. A Célhoz kötöttség elve garantálja, hogy a begyűjtött adatok (például egy szállítási cím) kizárólag a megjelölt célra (a csomag kézbesítésére) kerülnek felhasználásra, és sosem képezik marketing kampányok vagy profilalkotás alapját.
Az Adattakarékosság elvének érvényesítése érdekében az Adatkezelő kritikus felülvizsgálatnak vetette alá az összes adatbekérő űrlapot a webáruházban. Ennek eredményeképpen a pénztár (checkout) oldalon kizárólag azok a mezők maradtak kötelezőek, amelyek a szerződés létrehozásához és a termék logisztikai eljuttatásához fizikailag és jogilag elengedhetetlenek. A Pontosság elve biztosítja, hogy az Adatkezelő minden észszerű technikai lépést megtegyen a pontatlan adatok helyesbítése vagy törlése érdekében, lehetőséget biztosítva a vásárlónak az adatok felülvizsgálatára a rendelés leadása előtt.
A Korlátozott tárolhatóság elvét az Adatkezelő szigorú adatmegőrzési és selejtezési protokollok bevezetésével garantálja. Az adatok nem tárolódnak korlátlan ideig az adatbázisban; a jogszabályban előírt elévülési és megőrzési idők lejártával végleges és visszaállíthatatlan törlésre kerülnek. Az Integritás és bizalmasság, valamint az Elszámoltathatóság elveit a robusztus informatikai biztonsági intézkedések, a titkosított adatátvitel és a folyamatok precíz dokumentálása biztosítja, amelyekről a későbbi fejezetek nyújtanak részletes tájékoztatást.
5. Az Adatkezelés Részletes Folyamatai, Céljai és Jogalapjai
A webáruház architektúrája és üzleti modellje a „kevesebb több” adatvédelmi filozófiáját követi. A rendszer nem alkalmaz agresszív adatgyűjtési technikákat, és a funkciók szigorúan az e-kereskedelmi alaptevékenységre fókuszálnak. Az alábbiakban részletesen bemutatásra kerülnek az egyedi adatkezelési folyamatok.
5.1. Vendégként történő vásárlás és a szerződés teljesítése
A webáruház egyik legfontosabb adatvédelmi garanciája, hogy nem biztosít lehetőséget állandó felhasználói fiók (profil) regisztrációjára. A vásárlási folyamat kizárólag „vendégként” (guest checkout) történik. Ez az adattakarékossági intézkedés jelentősen csökkenti az Érintettek kockázatait, mivel a rendszer nem épít fel hosszú távú vásárlói profilokat, nem követi nyomon az éveken átívelő vásárlási szokásokat, és nem tárolja a jelszavakat. A NAIH gyakorlata is megerősíti, hogy a vendég vásárlás biztosítása az egyik leghatékonyabb eszköz az adatminimalizálás megvalósítására az e-kereskedelemben.
| Adatkezelési fázis: Vendég vásárlás | Részletes specifikáció |
| Kezelt adatok köre |
Az Érintett teljes neve, elektronikus levelezési (e-mail) címe, telefonszáma, számlázási címe (irányítószám, település, utca, házszám, egyéb címadatok), szállítási címe (amennyiben eltér), az általa kiválasztott fizetési és szállítási mód, valamint a kosárba helyezett termékek adatai és a tranzakció értéke. |
| Az adatkezelés célja |
Az Érintett és az Adatkezelő közötti távollevők közötti szerződés létrehozása, a megrendelés rendszerben történő rögzítése, a termék becsomagolása, a futárszolgálat részére történő átadása, valamint az Érintett folyamatos e-mailes tájékoztatása a rendelés feldolgozási és szállítási státuszáról. |
| Az adatkezelés jogalapja |
Az adatkezelés olyan szerződés teljesítéséhez szükséges, amelyben az Érintett az egyik fél, vagy az a szerződés megkötését megelőzően az Érintett kérésére történő lépések megtételéhez szükséges a GDPR 6. cikk (1) bekezdés b) pontja alapján. Emellett az Eker. tv. 13/A. § (1)-(3) bekezdése biztosít speciális nemzeti jogszabályi felhatalmazást a szerződés létrehozásához és figyelemmel kíséréséhez elengedhetetlen adatok kezelésére. |
| Az adatmegőrzés időtartama |
Az Adatkezelő a polgári jogi kötelmekből fakadó esetleges szavatossági, jótállási vagy kártérítési igények érvényesíthetősége érdekében a Ptk. 6:22. §-a szerinti általános elévülési ideig, azaz a szerződés teljesítésétől számított 5 (öt) évig őrzi meg ezeket az adatokat az adatbázisban. |
5.2. Számlázási és számviteli kötelezettségek teljesítése
A webáruházban leadott és kifizetett megrendeléseket követően az Adatkezelőre szigorú adóügyi és számviteli kötelezettségek vonatkoznak. A gazdasági eseményeket bizonylatokkal kell alátámasztani, amelyek a magyar jogrendszerben hosszú megőrzési időhöz kötöttek.
| Adatkezelési fázis: Számlázás | Részletes specifikáció |
| Kezelt adatok köre |
A számlán szereplő név, a számlázási cím, a megvásárolt termékek vagy szolgáltatások megnevezése, mennyisége, a vételár, a fizetési mód, a teljesítés és a kiállítás dátuma, valamint egyéni vállalkozó vagy jogi személy vásárló esetén az adószám. |
| Az adatkezelés célja |
A hatályos magyar számviteli és adójogszabályok által előírt bizonylat-kiállítási kötelezettség teljesítése, a vállalkozás bevételeinek transzparens könyvelése, valamint a Nemzeti Adó- és Vámhivatal (NAV) felé történő kötelező adatszolgáltatás. |
| Az adatkezelés jogalapja |
Az adatkezelés az Adatkezelőre vonatkozó jogi kötelezettség teljesítéséhez szükséges a GDPR 6. cikk (1) bekezdés c) pontja értelmében. Ezt a kötelezettséget a Számv. tv. 169. § (1)-(2) bekezdése, valamint az Általános forgalmi adóról szóló 2007. évi CXXVII. törvény 159. § (1) bekezdése írja elő. |
| Az adatmegőrzés időtartama |
A Számv. tv. 169. § (2) bekezdése szigorúan és kógens módon (eltérést nem engedően) rögzíti, hogy a könyvviteli elszámolást közvetlenül és közvetetten alátámasztó számviteli bizonylatokat legalább 8 (nyolc) évig kell olvasható formában, a könyvelési feljegyzések hivatkozása alapján visszakereshető módon megőrizni. Az Érintett törléshez való joga ezen adatok tekintetében a 8 éves időszak alatt a GDPR 17. cikk (3) bekezdés b) pontja alapján korlátozott. |
Az Adatkezelő a számlázási feladatokat jelenleg nem delegálja külső szolgáltatóra (például Billingo vagy Számlázz.hu rendszerekre), és külön könyvelőirodát sem vesz igénybe. A számlákat Molnár Virág egyéni vállalkozó manuálisan állítja ki közvetlenül a NAV által biztosított, magas biztonságú „NAV Online Számlázó” rendszerben. Ez az eljárás minimalizálja az adatfeldolgozók számát, növelve ezzel az adatbiztonságot.
5.3. Kapcsolatfelvétel, ügyfélszolgálat és panaszkezelés
A weboldal strukturális felépítése során az Adatkezelő tudatosan mellőzte a beépített kapcsolatfelvételi űrlapok (contact forms) használatát, elkerülve a kéretlen adatgyűjtést és a lehetséges biztonsági réseket. A vásárlók és érdeklődők kizárólag a weboldalon egyértelműen feltüntetett hivatalos e-mail címre (info@igevirag.hu) küldött elektronikus levél útján léphetnek kapcsolatba az Adatkezelővel.
Amikor az Érintett e-mailt küld, az Adatkezelő megismeri az Érintett e-mail címét, a levelezőrendszer által átadott megjelenített nevét, valamint a levél törzsében önkéntesen megosztott minden további személyes adatot.
Az adatkezelés jogalapja ebben az esetben kettéágazik, a megkeresés jellegétől függően:
-
Általános érdeklődés, információkérés: Amennyiben a kapcsolatfelvétel nem kapcsolódik meglévő szerződéshez, az adatkezelés jogalapja az Érintett önkéntes hozzájárulása (GDPR 6. cikk (1) bek. a) pont), amelyet az e-mail elküldésével, mint tevőleges, ráutaló magatartással ad meg az Adatkezelő számára.
-
Szerződéses kommunikáció és Jogos Érdek (Érdekmérlegelési Teszt): Ha az e-mail egy folyamatban lévő vagy már teljesített rendeléssel kapcsolatos egyeztetés, az adatkezelés jogalapja a szerződés teljesítése (GDPR 6. cikk (1) bek. b) pont). Bizonyos esetekben (pl. garanciális igények vagy jogviták megelőzése) a jogalap az Adatkezelő jogos érdeke (GDPR 6. cikk (1) bek. f) pont).
-
Az érdekmérlegelési teszt kivonata: Az Adatkezelő jogos érdeke a hatékony és gyors ügyfélkommunikáció biztosítása, a vitás kérdések rendezése és a gazdasági tevékenység zökkenőmentes folytatása. A kapcsolatfelvétel során kizárólag a legszükségesebb adatok (név, e-mail, rendelési szám) kerülnek kezelésre. Az Érintett alapvető jogai és szabadságai nem sérülnek, mivel a kommunikációt ő maga kezdeményezte, és elvárja a választ. A felek érdeke egybeesik a probléma megoldásában, így az Adatkezelő jogos érdeke arányos és jogszerű korlátozást jelent a magánszféra védelméhez fűződő jogon.
-
-
Fogyasztóvédelmi Panasz: Ha a megkeresés minőségi kifogást vagy hivatalos panaszt tartalmaz, az adatkezelés jogalapja az Adatkezelőre vonatkozó jogi kötelezettség teljesítése (GDPR 6. cikk (1) bek. c) pont) a Fgytv. alapján.
Az e-mailes kommunikáció során keletkezett adatokat az Adatkezelő az ügy végleges lezárásáig kezeli. Azonban, ha a levelezés hivatalos fogyasztóvédelmi panasznak minősül, a panaszt és az arra adott választ a Fgytv. 17/A. § (7) bekezdése alapján 3 (három) évig kötelező megőrizni. Esetleges polgári jogi vita esetén a levelezés a Ptk. szerinti 5 éves elévülési idő végéig tárolható bizonyítási célból.
5.4. A tudatosan mellőzött adatkezelési folyamatok (Negatív hatály)
A transzparencia jegyében és az adatminimalizálás elvét hangsúlyozva az Adatkezelő kifejezetten felhívja az Érintettek figyelmét azokra az adatkezelési műveletekre, amelyeket a webáruház nem végez:
-
Nincs Hírlevél és Direkt Marketing: A webáruház nem üzemeltet hírlevél-feliratkozási rendszert, nem küld kéretlen marketing e-maileket, és nem folytat az Eker. tv. vagy a Grt. (Gazdasági reklámtevékenység alapvető feltételeiről szóló törvény) hatálya alá tartozó elektronikus direkt marketing tevékenységet. A vásárlás során megadott e-mail címek kizárólag a rendeléssel kapcsolatos tranzakciós üzenetek (visszaigazolás, szállítási státusz) továbbítására szolgálnak.
-
Nincs Közösségi Média Profilalkotás: Az Adatkezelő jelenleg nem tart fenn hivatalos közösségi média oldalakat (pl. Facebook, Instagram), és a weboldalba nincsenek beágyazva olyan közösségi média képpontok (pixelek) vagy megosztás-gombok, amelyek harmadik felek számára lehetővé tennék a látogatók profilozását vagy a közösségi médián átívelő követését.
6. Adatfeldolgozók, Adattovábbítások és Címzettek
A magas színvonalú és zökkenőmentes e-kereskedelmi szolgáltatás nyújtása elképzelhetetlen specializált külső partnerek bevonása nélkül. Az Adatkezelő a GDPR 28. cikkének megfelelően kizárólag olyan Adatfeldolgozókat vesz igénybe, akik megfelelő garanciákat nyújtanak az adatkezelés követelményeinek való megfelelésre és az Érintettek jogainak védelmét biztosító megfelelő technikai és szervezési intézkedések végrehajtására.
Bizonyos partnerek (például a fizetési szolgáltató vagy a futárszolgálatok) a rájuk vonatkozó ágazati jogszabályok miatt önálló adatkezelőnek minősülnek, így esetükben „adattovábbítás” történik.
6.1. Tárhelyszolgáltatás és informatikai infrastruktúra
A webáruház (a WordPress motor, a WooCommerce rendszer és az Elementor felület) teljes forráskódja, valamint az összes vásárlói adatot és rendeléssel kapcsolatos információt tartalmazó MySQL adatbázis fizikai és virtuális szervereken kerül tárolásra. A tárhelyszolgáltató biztosítja az IT infrastruktúra folyamatos, napi 24 órás rendelkezésre állását, a biztonsági mentések készítését és a fizikai szerverbiztonságot.
| Tárhelyszolgáltató (Adatfeldolgozó) | Adatelemek és Feladatok |
|
Név: CWeb Hosting Kft. |
Kezelt adatok: Az adatbázisban tárolt összes személyes adat (titkosított formában), szervernaplók, IP-címek. |
|
Székhely: 1173 Budapest, Borsó utca 12-32. C. lház. 1. em. 2. ajtó |
Cél: A weboldal informatikai kiszolgálása, adattárolás, adatbiztonság és mentés biztosítása. |
|
Adószám: 32069473-1-42 |
Időtartam: Az Adatkezelővel fennálló szerződés megszűnéséig, illetve az adatok végleges törléséig. |
|
Cégjegyzékszám: 01-09-405273 |
|
|
E-mail: info@cweb.hu / support@cweb.hu |
6.2. Logisztikai és Futárszolgáltatók (Önálló Adatkezelők)
A megvásárolt fizikai áruk házhozszállítása érdekében az Adatkezelő professzionális logisztikai partnereknek adja át a kézbesítéshez elengedhetetlenül szükséges adatokat. Ezen adattovábbítás jogalapja a szerződés teljesítése (GDPR 6. cikk (1) bek. b) pont). A futárszolgálatok a csomagfelvételt követően saját adatkezelési szabályzataik alapján, önálló adatkezelőként felelnek a személyes adatokért.
Az átadott adatok köre mindkét partner esetében azonos: a Címzett neve, a pontos szállítási cím, a kapcsolattartási telefonszám (a kézbesítés egyeztetéséhez), az e-mail cím (a csomagkövetési információk kiküldéséhez) és utánvétes fizetés esetén a beszedendő összeg.
| Szállítási Partner 1. | Szállítási Partner 2. |
|
Név: GLS General Logistics Systems Hungary Csomag-Logisztikai Kft. |
Név: Magyar Posta Zártkörűen Működő Részvénytársaság (MPL) |
|
Székhely: 2351 Alsónémedi, GLS Európa u. 2. (vagy 3306 hrsz.) |
Székhely: 1138 Budapest, Dunavirág utca 2-6. |
|
Adószám: 12369410-2-44 |
Adószám: 10901232-4-44 |
6.3. Online Fizetési Rendszer Szolgáltató (Önálló Adatkezelő)
A webáruház rugalmas fizetési lehetőségeket kínál. Az utánvétes fizetés (készpénzes vagy kártyás fizetés a futárnál) mellett a felhasználók választhatják az online bankkártyás fizetést is. Ennek lebonyolítására az Adatkezelő a Magyar Nemzeti Bank felügyelete alatt álló, szigorú pénzügyi biztonsági szabványoknak (PCI-DSS) megfelelő szolgáltatót vett igénybe.
Fontos garanciális szabály, hogy az Adatkezelő a vásárló bankkártya adataihoz (kártyaszám, lejárati idő, CVC/CVV kód, PIN kód) semmilyen formában nem fér hozzá, azokat informatikai rendszere nem rögzíti, nem tárolja és nem dolgozza fel. A fizetési folyamat során a vásárló átirányításra kerül a szolgáltató titkosított fizetési felületére.
Az Adatkezelő által a fizetési szolgáltató felé továbbított adatok kizárólag a tranzakció azonosítására szolgálnak: a rendelés egyedi azonosítója, a kosár tartalma, a fizetendő végösszeg és az Érintett e-mail címe (amely a bizonylat kiküldéséhez és a visszaélések megelőzéséhez szükséges). A továbbítás jogalapja a szerződés teljesítése.
-
Fizetési Szolgáltató neve: Barion Payment Zrt.
-
Székhelye: 1083 Budapest, Bókay János utca 44-46. C5 ép. 8.em.
-
Adószáma: 25353192-2-43
-
Cégjegyzékszáma: 01-10-048552
-
MNB engedély száma: H-EN-I-1064/2013
7. A Sütik (Cookies) és Bővítmények Kezelése
A zökkenőmentes és biztonságos felhasználói élmény biztosítása érdekében a webáruház apró, szöveges adatfájlokat, úgynevezett sütiket (cookie-kat) helyez el a látogatók eszközén. Ezen technológiák alkalmazása az e-kereskedelemben elkerülhetetlen.
A webáruház az alábbi kategóriájú sütiket alkalmazza:
-
Elengedhetetlen (technikai) sütik: Ezek nélkül a webáruház alapvető funkciói – mint például a kosár tartalmának megjegyzése az oldalfrissítések között, vagy a vendég vásárlási munkamenet fenntartása a fizetésig – nem működnének. Ezek használatához az e-Hírközlési törvény alapján nem szükséges előzetes hozzájárulás, alkalmazásuk az Adatkezelő jogos érdeke.
-
Statisztikai és analitikai sütik (Google Analytics): Ezek anonimizált adatokat gyűjtenek a weboldal látogatottságáról, a felhasználók böngészési szokásairól, segítve az oldal ergonómiájának fejlesztését.
-
Biztonsági sütik: A szerver és a weboldal védelmét ellátó szoftverek (pl. tűzfalak, vírusirtók) által elhelyezett azonosítók, amelyek a rosszindulatú támadások és a robotok (botok) kiszűrését végzik.
A sütik pontos lejáratáról, a szolgáltatókról (pl. WooCommerce belső sütijei), a kezelt adatok konkrét részleteiről, valamint a látogatók hozzájárulásának technikai kezeléséről (elfogadás, elutasítás, visszavonás) az Adatkezelő egy különálló, részletes Süti (Cookie) Tájékoztatóban nyújt kimerítő információt, amely a weboldal láblécéből mindenkor elérhető.
8. Adatbiztonsági Intézkedések a Gyakorlatban
A GDPR 32. cikke előírja, hogy az Adatkezelőnek a kockázat mértékének megfelelő technikai és szervezési intézkedéseket kell végrehajtania a személyes adatok megfelelő szintű biztonságának garantálása érdekében. Ez nem csupán egy adminisztratív kötelezettség, hanem a webáruház informatikai architektúrájának alapja.
Technikai biztonsági intézkedések: A WordPress és WooCommerce alapú rendszer folyamatos szoftverfrissítésen esik át, biztosítva, hogy az ismert sebezhetőségeket a fejlesztők által kiadott javítások (patchek) azonnal megszüntessék. A teljes weboldal adatforgalma szabványos SSL (Secure Sockets Layer) / TLS protokollon keresztül, HTTPS kapcsolattal titkosítva zajlik. Ez megakadályozza, hogy a vásárló eszköze és a szerver között áramló érzékeny adatokat (pl. név, cím) illetéktelenek lehallgassák (man-in-the-middle támadás). A szerveren futó tűzfal- és antivírus megoldások folyamatosan monitorozzák a forgalmat, blokkolva a gyanús behatolási kísérleteket.
Szervezési és hozzáférési intézkedések: Az Adatkezelő a „legkisebb jogosultság” (least privilege) elvét alkalmazza. A WordPress adminisztrációs felületéhez (ahol a vásárlói adatok és rendelések megtekinthetők) kizárólag Molnár Virág egyéni vállalkozó rendelkezik hozzáféréssel. A bejelentkezést erős, komplex jelszó, és a robotizált támadások elleni védelem (brute-force protection) biztosítja. A fizikai adathordozók (a könyveléshez nyomtatott számlák vagy a helyi gépen tárolt munkaállományok) megfelelő fizikai vagyonvédelemmel ellátott helyiségben, elzárva kerülnek tárolásra.
Adatvédelmi incidensek (Data Breach) kezelése: Amennyiben a legszigorúbb védelem ellenére is adatvédelmi incidens történne (például hacker támadás, szerverhiba miatti adatszivárgás), az Adatkezelő a GDPR 33. cikkének megfelelően haladéktalanul, de legkésőbb a tudomásszerzéstől számított 72 órán belül bejelenti azt a NAIH-nak, kivéve, ha az incidens valószínűsíthetően nem jár kockázattal az Érintettek jogaira nézve. Magas kockázat esetén az Adatkezelő magukat az Érintetteket is haladéktalanul, közvetlenül tájékoztatja az incidens jellegéről és a javasolt óvintézkedésekről.
9. Az Érintetteket Megillető Jogok Részletes Ismertetése
A GDPR központi célja, hogy visszaadja a magánszemélyek számára a saját adataik feletti rendelkezés jogát. Az Adatkezelő maradéktalanul biztosítja a GDPR 15-22. cikkeiben nevesített jogok gyakorlásának lehetőségét. Az Érintett a jogai gyakorlására irányuló kérelmét az info@igevirag.hu e-mail címre küldött üzenetben kezdeményezheti.
Az Adatkezelő indokolatlan késedelem nélkül, de mindenképpen a kérelem beérkezésétől számított egy hónapon belül tájékoztatja az Érintettet a hozott intézkedésekről. A kérelem bonyolultsága esetén ez a határidő további két hónappal meghosszabbítható. Az intézkedések és a tájékoztatás nyújtása főszabály szerint díjmentes.
-
A tájékoztatáshoz és hozzáféréshez való jog (GDPR 15. cikk): Az Érintett jogosult visszajelzést kapni arra vonatkozóan, hogy személyes adatainak kezelése folyamatban van-e a webáruház rendszerében. Amennyiben igen, jogosult hozzáférni a kezelt adatokhoz, valamint részletes tájékoztatást kapni az adatkezelés céljairól, a kezelt adatok kategóriáiról, a címzettekről (akikkel az adatokat közölték, pl. futárszolgálatok), a tárolás tervezett időtartamáról, és az őt megillető jogokról. Az Adatkezelő az adatkezelés tárgyát képező személyes adatok másolatát az Érintett kérésére elektronikus formátumban rendelkezésére bocsátja.
-
A helyesbítéshez való jog (GDPR 16. cikk): Az Érintett jogosult arra, hogy az Adatkezelő indokolatlan késedelem nélkül helyesbítse a rá vonatkozó pontatlan személyes adatokat (például ha elírta a szállítási címét a rendelés során, vagy megváltozott a telefonszáma). Jogosult továbbá a hiányos adatok kiegészítését kérni.
-
A törléshez, azaz az „elfeledtetéshez” való jog (GDPR 17. cikk): Az Érintett jogosult kérni a rá vonatkozó személyes adatok végleges törlését az adatbázisból. Az Adatkezelő köteles ezt a kérést teljesíteni, ha az adatokra már nincs szükség abból a célból, amelyből azokat gyűjtötték; ha az Érintett visszavonja az adatkezelés alapját képező hozzájárulását (és nincs más jogalap); ha az adatkezelés jogellenes volt; vagy ha tiltakozik az adatkezelés ellen.
-
Fontos kivétel: A törlési kérelem nem teljesíthető a kiállított számlákon szereplő adatok esetében, mivel ezek megőrzését a Számv. tv. 169. § (2) bekezdése kógens (kötelező) módon, 8 évben határozza meg, így a törlést jogi kötelezettség teljesítése zárja ki (GDPR 17. cikk (3) bek. b) pont). Szintén megtagadható a törlés jogi igények előterjesztéséhez, érvényesítéséhez, illetve védelméhez (pl. folyamatban lévő garanciális per esetén).
-
-
Az adatkezelés korlátozásához való jog (GDPR 18. cikk): Az Érintett jogosult kérni az adatkezelés korlátozását. Ilyen esetben az Adatkezelő a tároláson kívül semmilyen más műveletet nem végezhet az adatokon. Ez a jog akkor alkalmazható, ha az Érintett vitatja az adatok pontosságát (a tisztázásig); ha az adatkezelés jogellenes, de az Érintett ellenzi a törlést és inkább a felhasználás korlátozását kéri; vagy ha az Adatkezelőnek már nincs szüksége az adatokra, de az Érintett igényli azokat jogi igények érvényesítéséhez.
-
Az adathordozhatósághoz való jog (GDPR 20. cikk): Tekintettel arra, hogy az adatkezelés szerződésen (vagy hozzájáruláson) alapul és automatizált módon (informatikai rendszerben) történik, az Érintett jogosult arra, hogy a rá vonatkozó személyes adatokat tagolt, széles körben használt, géppel olvasható formátumban (pl. XML, CSV) megkapja, és ezeket az adatokat szabadon átadja egy másik szolgáltatónak, vagy kérje azok közvetlen továbbítását az adatkezelők között.
-
A tiltakozáshoz való jog (GDPR 21. cikk): Az Érintett jogosult arra, hogy a saját helyzetével kapcsolatos okokból bármikor tiltakozzon személyes adatainak a GDPR 6. cikk (1) bekezdés f) pontján (jogos érdek) alapuló kezelése ellen (például a kapcsolatfelvételből eredő szerződéses viták során). Ebben az esetben az Adatkezelő a személyes adatokat nem kezelheti tovább, kivéve, ha bizonyítja, hogy az adatkezelést olyan kényszerítő erejű jogos okok indokolják, amelyek elsőbbséget élveznek az Érintett érdekeivel, jogaival és szabadságaival szemben, vagy amelyek jogi igények érvényesítéséhez kapcsolódnak.
10. Jogorvoslati Lehetőségek Hivatalos Fórumai
Az Adatkezelő elkötelezett a jogkövető magatartás és a békés vitarendezés mellett. Amennyiben az Érintett úgy érzi, hogy adatvédelmi jogai sérültek, javasoljuk, hogy első lépésként vegye fel a kapcsolatot közvetlenül az Adatkezelővel az info@igevirag.hu e-mail címen. Az Adatkezelő megvizsgálja a panaszt, és mindent megtesz a jogszerű állapot mielőbbi helyreállítása érdekében.
Ha a megegyezés nem vezet eredményre, vagy az Érintett azonnali hatósági fellépést tart szükségesnek, az alábbi, törvény által biztosított jogorvoslati utakkal élhet:
1. Hatósági eljárás kezdeményezése (Panasztétel): Az Érintett jogosult panaszt benyújtani a felügyeleti hatósághoz, ha megítélése szerint a rá vonatkozó személyes adatok kezelése megsérti a GDPR vagy az Infotv. rendelkezéseit. Magyarországon az illetékes hatóság:
-
Név: Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
-
Székhely: 1055 Budapest, Falk Miksa utca 9-11.
-
Levelezési cím: 1363 Budapest, Pf.: 9.
-
Telefon: +36 (1) 391-1400
-
Központi elektronikus levélcím: ugyfelszolgalat@naih.hu
-
Honlap: https://www.naih.hu
2. Bírósági jogorvoslat (Polgári peres út): Az Érintett a NAIH eljárásától függetlenül jogosult hatékony bírósági jogorvoslatra, ha megítélése szerint az Adatkezelő vagy a megbízott Adatfeldolgozó a személyes adatait nem a jogszabályoknak megfelelően kezelte, és ebből kifolyólag megsértették a jogait. A per elbírálása a Törvényszék hatáskörébe tartozik. A per – az Érintett választása szerint – az Adatkezelő székhelye szerinti (Gyulai Törvényszék), vagy az Érintett lakóhelye, illetve tartózkodási helye szerinti Törvényszék előtt is megindítható. Az Érintett az elszenvedett vagyoni és nem vagyoni károk (sérelemdíj) megtérítését is követelheti a bíróságtól.
11. Záró Rendelkezések és a Tájékoztató Hatálya
Az Adatkezelő fenntartja a jogot, hogy a jelen Adatkezelési Tájékoztatót a jövőben egyoldalúan módosítsa. Módosításra különösen akkor kerülhet sor, ha az Európai Unió vagy a magyar állam adatvédelmi jogszabályai megváltoznak, ha a NAIH új iránymutatást ad ki az e-kereskedelmi gyakorlatokra vonatkozóan, vagy ha a webáruház technikai működésében (pl. új fizetési modul, új futárszolgálat integrálása) olyan érdemi változás áll be, amely befolyásolja a személyes adatok kezelését.
Az Adatkezelő kötelezettséget vállal arra, hogy a Tájékoztató lényeges módosítása esetén az új verziót a weboldalon, jól látható módon és egyértelmű figyelemfelhívás kíséretében közzéteszi. Az Adatkezelési Tájékoztató legfrissebb, hatályos verziója a weboldal láblécéből folyamatosan elérhető.