Adatvédelmi Tájékoztató
Hatályos: 2026. április 14. napjától visszavonásig vagy módosításig
1. Az adatkezelő megjelölése
Név: Zsofenszki Kristóf egyéni vállalkozó
Székhely: 5900 Orosháza, Felsősós tanyák 90.
Nyilvántartási szám: 59497479
Adószám: 90317336-1-24
E-mail: [email protected]
Weboldal: https://summaker.hu
(A továbbiakban: „Szolgáltató" vagy „Adatkezelő".)
A Szolgáltató a summaker.hu domain alatt elérhető, mesterséges intelligenciára épülő tanulástámogató platformot (a továbbiakban: „Platform") üzemelteti, amelyen a felhasználók dokumentumaikat tölthetik fel és dolgozhatják fel AI-funkciók segítségével.
Adatvédelmi tisztviselő: A Szolgáltató a hatályos jogszabályok alapján nem köteles adatvédelmi tisztviselő kijelölésére, ezért jelenleg nem rendelkezik kijelölt adatvédelmi tisztviselővel. Az adatkezeléssel kapcsolatos kérdések, észrevételek és kérelmek a fenti e-mail címen nyújthatók be.
2. A tájékoztató célja, hatálya és az irányadó jogszabályok
Jelen tájékoztató célja, hogy a Platform használata során kezelt személyes adatok tekintetében a felhasználókat (érintetteket) az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR) 13. és 14. cikke, valamint az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (Infotv.) alapján teljeskörűen tájékoztassa.
A tájékoztató személyi hatálya kiterjed minden természetes személyre, aki a Platformot látogatja, azon regisztrál, szolgáltatást vesz igénybe vagy a Szolgáltatóval kapcsolatba lép. A tájékoztató időbeli hatálya a fenti hatálybalépési naptól a visszavonásig vagy a módosított változat közzétételéig tart.
Az adatkezelés során a Szolgáltató különösen az alábbi jogszabályok rendelkezéseit tartja szem előtt:
- Az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR)
- 2011. évi CXII. törvény az információs önrendelkezési jogról és az információszabadságról (Infotv.)
- 2001. évi CVIII. törvény az elektronikus kereskedelmi szolgáltatások egyes kérdéseiről (Eker. tv.)
- 2008. évi XLVIII. törvény a gazdasági reklámtevékenység alapvető feltételeiről (Grt.)
- 2000. évi C. törvény a számvitelről (Szt.)
- 2007. évi CXXVII. törvény az általános forgalmi adóról (Áfa tv.)
- 2017. évi CL. törvény az adózás rendjéről (Art.)
- Az Európai Parlament és a Tanács (EU) 2024/1689 rendelete a mesterséges intelligenciáról (AI rendelet)
3. Fogalommeghatározások
Személyes adat: azonosított vagy azonosítható természetes személyre vonatkozó bármely információ (pl. név, e-mail cím, IP-cím).
Adatkezelés: a személyes adatokon végzett bármely művelet (gyűjtés, rögzítés, tárolás, felhasználás, továbbítás, törlés stb.).
Adatfeldolgozó: aki az Adatkezelő megbízásából, annak utasításai szerint végez adatkezelési műveleteket (pl. tárhelyszolgáltató, számlázórendszer üzemeltetője).
Érintett: az a természetes személy, akinek a személyes adatait az Adatkezelő kezeli.
Vektoros reprezentáció (embedding): a dokumentumok szöveges tartalmából matematikai eljárással képzett numerikus reprezentáció, amely lehetővé teszi, hogy az AI-rendszer a dokumentumok tartalma alapján releváns válaszokat generáljon.
Tokenizálás: a bankkártyaadatok oly módon történő helyettesítése egyedi azonosítókkal (tokenekkel), hogy az eredeti kártyaszám a kereskedő számára nem hozzáférhető.
4. A kezelt személyes adatok köre, az adatkezelés célja, jogalapja és időtartama
4.1. Regisztráció és felhasználói fiók
| Kezelt adatok | E-mail cím, jelszó (titkosított/hash-elt formában) |
| Cél | Felhasználói fiók létrehozása és kezelése, a Platform szolgáltatásaihoz való hozzáférés biztosítása, beazonosítás és hitelesítés |
| Jogalap | GDPR 6. cikk (1) b) pont – a felhasználóval kötött szerződés teljesítéséhez szükséges |
| Megőrzési idő | A felhasználói fiók fennállásáig, törlés kérése esetén a kérelem beérkezésétől számított 30 napon belül; a számviteli kötelezettséggel érintett adatok esetében a Szt. 169. § (2) bekezdése szerinti 8 évig |
A regisztráció kizárólag e-mail cím és jelszó megadásával történik. A Platform nem alkalmaz közösségi bejelentkezést (OAuth), nem kínál Google-, Apple- vagy Microsoft-fiókkal történő belépési lehetőséget.
Biztonsági mentések: A fiók vagy a feltöltött tartalmak törlését követően felhívjuk figyelmét arra, hogy az adatok átmenetileg még megmaradhatnak a biztonsági mentésekben (backup). Ezeket a mentési ciklus lejártával felülírjuk, így az adatok véglegesen eltűnnek a rendszerből.
4.2. Dokumentumfeltöltés és AI-alapú feldolgozás
| Kezelt adatok | A felhasználó által feltöltött dokumentumok (PDF, DOCX, PPT, PPTX) tartalma, a dokumentumokból kinyert szöveges tartalom, az abból képzett vektoros reprezentációk (embeddingek), valamint az AI által generált kimenetek (összefoglalók, kvízkérdések, jegyzetek, chat-válaszok) |
| Cél | A Platform AI-funkcióinak működtetése: dokumentum-chat (mappa- és dokumentumszintű), vizsgagenerálás, összefoglaló- és jegyzetkészítés |
| Jogalap | GDPR 6. cikk (1) b) pont – a felhasználóval kötött szerződés teljesítése; a felhasználó kifejezett kérésére és utasítására történő feldolgozás |
| Megőrzési idő | A felhasználó által meghatározott ideig; a felhasználó bármikor törölheti dokumentumait, és ezzel az összes kapcsolódó adat (összefoglalók, chat-előzmények) is véglegesen törlődik |
Inaktív fiókok kezelése: A Szolgáltató fenntartja a jogot, hogy a hosszabb ideje inaktív fiókokhoz tartozó tartalmakat – jellemzően 12 hónapnál hosszabb inaktivitás és aktív előfizetés hiánya esetén – előzetes e-mailes értesítést követően tárhely-felszabadítási célból törölje.
Adatvédelmi felelősség a feltöltött tartalmakért: Ha a felhasználó olyan dokumentumot tölt fel, amely harmadik személyek személyes adatait tartalmazza (pl. más személyek nevei, elérhetőségei), akkor az adott harmadik személyes adatok vonatkozásában a felhasználó minősül adatkezelőnek. A felhasználó köteles gondoskodni a megfelelő jogalapról és az érintettek tájékoztatásáról. A Szolgáltató a feltöltött anyagokat kizárólag a felhasználó utasítására, automatizált módon dolgozza fel, és nem vizsgálja azok tartalmát.
4.3. Fizetés – Stripe
| Kezelt adatok | Kártyabirtokos neve, e-mail cím, számlázási cím, tranzakció összege, pénzneme, azonosítója, IP-cím, eszköz- és böngészőadatok. A bankkártya részletes adatait (kártyaszám, lejárat, CVC) kizárólag a Stripe kezeli – a Szolgáltató ezekhez nem fér hozzá |
| Cél | Előfizetési díjak beszedése (Free, Pro, Ultimate csomagok), ismétlődő havi terhelések lebonyolítása, visszatérítések kezelése |
| Jogalap | GDPR 6. cikk (1) b) pont – a szolgáltatási szerződés teljesítése; a Stripe mint önálló adatkezelő saját jogos érdeke és jogi kötelezettsége alapján is kezel adatokat (csalásmegelőzés, pénzmosás elleni megfelelés) |
| Megőrzési idő | A Szolgáltató oldalán az előfizetés fennállásáig és a vonatkozó számviteli megőrzési időig; a Stripe saját adatmegőrzési szabályzata szerint |
A fizetési folyamat működése: A felhasználó a Stripe Checkout biztonságos felületén adja meg kártyaadatait. Az első tranzakció során a Stripe a kártyaadatokat titkosítva, a saját PCI DSS Level 1 tanúsítvánnyal rendelkező biztonságos infrastruktúráján (Card Data Vault) tárolja, és egy tokent generál, amely a valódi kártyaadatokra hivatkozik. Az ismétlődő havi előfizetési díjak terhelése ezután ezen token alapján, a kártyaadatok újbóli megadása nélkül történik. A Szolgáltató kizárólag a Stripe által generált ügyfél- és előfizetés-azonosítókat tárolja, magát a kártyaszámot soha.
Erős ügyfél-hitelesítés (SCA): A második fizetési szolgáltatási irányelv (PSD2) értelmében az online kártyás fizetéseknél erős ügyfél-hitelesítés (SCA) szükséges. Az első fizetésnél a Stripe automatikusan alkalmazza a 3D Secure 2 hitelesítést. Az azonos összegű, ismétlődő havi terhelések ezt követően jellemzően mentesülnek az SCA alól, mivel a Stripe automatikusan kérelmezi a vonatkozó mentességet — a mentesség elfogadása azonban végső soron a kártyakibocsátó bank döntésétől függ.
A fizetési szolgáltató adatai:
Stripe Technology Europe, Limited
Székhely: 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Írország
Adatvédelmi tájékoztató: https://stripe.com/privacy
4.4. Számlázás – Számlázz.hu
| Kezelt adatok | Felhasználó neve (számlázási név), számlázási cím, e-mail cím, adószám (ha van), a tranzakció összege, a számla kelte, fizetési mód, teljesítés dátuma |
| Cél | Elektronikus számla kiállítása a hatályos jogszabályoknak megfelelően, a számla eljuttatása a felhasználóhoz, számviteli bizonylatok megőrzése |
| Jogalap | GDPR 6. cikk (1) c) pont – jogi kötelezettség teljesítése (Szt. 166–169. §, Áfa tv. 159–178. §, Art.) |
| Megőrzési idő | A számvitelről szóló 2000. évi C. törvény 169. § (2) bekezdése alapján a kiállítástól számított legalább 8 évig |
NAV Online Számla adatszolgáltatás: Az Áfa tv. 10. számú melléklete alapján a Szolgáltató köteles a kibocsátott számlákat a Nemzeti Adó- és Vámhivatal Online Számla rendszerébe valós időben, automatizáltan továbbítani. Ez jogszabályi kötelezettség, amelyhez nem szükséges az érintett hozzájárulása. A továbbítás jogalapja a GDPR 6. cikk (1) c) pontja. Nem adóalany természetes személy vevő esetén a vevő neve és címe nem része a NAV felé továbbított adatoknak (Áfa tv. 10. melléklet 2. pont).
A számlázási adatfeldolgozó adatai:
KBOSS.hu Kereskedelmi és Szolgáltató Kft. (a Számlázz.hu üzemeltetője)
Székhely: 1031 Budapest, Záhony utca 7.
Cégjegyzékszám: 01-09-303201
Adószám: 13421739-2-41
DPO: dr. Istvánovics Éva ([email protected])
A KBOSS.hu Kft. a számlázási szolgáltatás tekintetében a GDPR 28. cikke szerinti adatfeldolgozóként jár el.
4.5. Önkéntes felmérés (hogyan hallott rólunk)
| Kezelt adatok | A felhasználó által önkéntesen megadott forrás (pl. „TikTok", „online hirdetés", „ismerős ajánlotta") és esetleg egyetemi kar, technikai rekordazonosítóval és időbélyeggel együtt |
| Cél | A Platform marketingtevékenységének hatékonyságmérése, a felhasználószerzési csatornák elemzése |
| Jogalap | GDPR 6. cikk (1) a) pont – az érintett hozzájárulása |
| Megőrzési idő | 3 hónap. Ezt követően az adatokat töröljük, és kizárólag összesített, statisztikai formában tartjuk meg |
A Szolgáltató ezeket az adatokat kizárólag statisztikai elemzésre, összesített formában használja fel, nem a felhasználók egyedi azonosítására vagy profilalkotásra. A felmérés kitöltése teljes mértékben opcionális, annak mellőzése semmilyen hátrányos következménnyel nem jár a szolgáltatás igénybevételére.
4.6. Ügyfélszolgálati megkeresések
| Kezelt adatok | E-mail cím, a levélváltás tartalma, a felhasználó által önkéntesen megadott egyéb adatok. Az ügyfélszolgálati kommunikáció a Google által biztosított e-mail szolgáltatáson (Gmail) keresztül történik |
| Cél | Felhasználói kérdések, hibák, panaszok kezelése |
| Jogalap | GDPR 6. cikk (1) b) pont – szerződés teljesítése, illetve GDPR 6. cikk (1) f) pont – a Szolgáltató jogos érdeke a felhasználói elégedettség biztosításában |
| Megőrzési idő | Az ügy lezárásáig, ezt követően adminisztratív és bizonyítási célból legfeljebb 2 évig. Amennyiben a kommunikáció jogi igény érvényesítéséhez kapcsolódik, az adatkezelés időtartama az irányadó jogszabályi elévülési időhöz igazodik |
4.7. Weboldal-működéssel összefüggő technikai adatok
| Kezelt adatok | IP-cím, böngésző típusa és verziója, operációs rendszer, az oldalon végzett tevékenység (oldalmegtekintések, munkamenet-azonosító) |
| Cél | A Platform technikai működésének biztosítása, hibakeresés, biztonsági fenyegetések elhárítása |
| Jogalap | GDPR 6. cikk (1) f) pont – a Szolgáltató jogos érdeke a szolgáltatás zavartalan működésében és a biztonság fenntartásában |
| Megőrzési idő | A szerver-naplófájlok esetében legfeljebb 90 nap. A biztonsági naplókat (például sikertelen bejelentkezési kísérletek, gyanús tevékenység észlelése) a visszaélések kivizsgálása érdekében legfeljebb 1 évig őrizzük meg |
5. Adatfeldolgozók
A Szolgáltató a Platform működtetéséhez az alábbi adatfeldolgozókat veszi igénybe. Az adatfeldolgozókkal a GDPR 28. cikke szerinti adatfeldolgozói szerződés (DPA) került aláírásra vagy automatikusan a szolgáltatási szerződés részét képezi.
5.1. Tárhelyszolgáltató és szerverinfrastruktúra
Név: Hetzner Online GmbH
Székhely: Industriestr. 25, 91710 Gunzenhausen, Németország
Tevékenység: Szerver, adatbázis és VPS üzemeltetése – a Platform teljes back-end infrastruktúrájának biztosítása
Adattovábbítás helye: EU (Németország) – nincs harmadik országba történő adattovábbítás
Jogalap: GDPR 28. cikk szerinti adatfeldolgozói szerződés (DPA aláírva)
5.2. Dokumentumtárolás
Név: Cloudflare, Inc. (R2 objektumtárolás)
Székhely: 101 Townsend Street, San Francisco, CA 94107, USA
Tevékenység: A felhasználók által feltöltött dokumentumok tárolása
Adattovábbítás helye: EU – a Szolgáltató az R2 tárolót EU Jurisdiction beállítással üzemelteti, amely biztosítja, hogy az adatok kizárólag az Európai Unió területén belüli adatközpontokban kerülnek tárolásra és feldolgozásra
Adattovábbítási jogalap: A Cloudflare aktív EU–US Data Privacy Framework (DPF) tanúsítvánnyal rendelkezik. Emellett az Európai Bizottság által jóváhagyott általános szerződési feltételek (SCCs) is alkalmazásra kerülnek kettős védelemként. Az EU Jurisdiction beállítás mellett az adatok ténylegesen nem hagyják el az EU-t
5.3. AI-szolgáltató
Név: OpenAI Ireland Ltd.
Székhely: 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Írország
Tevékenység: A felhasználók dokumentumai alapján összefoglalók, kvízkérdések, jegyzetek generálása, chat-válaszok előállítása
Adattovábbítás helye: Az OpenAI Ireland Ltd. ír entitás, de a feldolgozás során adatok az Amerikai Egyesült Államokba is továbbítódhatnak
Adattovábbítási jogalap: Az OpenAI jelenleg nem rendelkezik EU–US Data Privacy Framework tanúsítvánnyal. Az adattovábbítás az Európai Bizottság 2021/914 végrehajtási határozatával jóváhagyott általános szerződési feltételeken (SCCs) alapul – a Modul 2 (adatkezelő–adatfeldolgozó) és Modul 3 (adatfeldolgozó–al-adatfeldolgozó) alkalmazásával. A Szolgáltató aláírt DPA-val (Data Processing Addendum) rendelkezik az OpenAI-jal, amely rögzíti a kizárólag utasítás szerinti feldolgozást, a biztonsági intézkedéseket és az incidens-értesítési kötelezettségeket
Milyen adatok jutnak el az OpenAI-hoz: A felhasználó által feltöltött dokumentumok teljes szöveges tartalma (az embedding/vektorizálás során a dokumentum egésze feldolgozásra kerül), a felhasználó chat-üzenetei, valamint a kérdésekhez kapcsolódó kontextusrészletek. A Szolgáltató az API-interfészt használja, amelynél az OpenAI DPA kifejezetten rögzíti, hogy az API-n keresztül továbbított adatokat nem használja fel saját modelljeinek betanítására.
5.4. Fizetési szolgáltató
Név: Stripe Technology Europe, Limited
Székhely: 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Írország
Tevékenység: Előfizetési díjak beszedése, bankkártyás fizetések feldolgozása, ismétlődő havi terhelések végrehajtása, tokenizált kártyatárolás
Adattovábbítás helye: EU (Írország) elsődlegesen, de az adatok az USA-ba is továbbítódhatnak a Stripe, LLC-hez
Adattovábbítási jogalap: A Stripe aktív EU–US Data Privacy Framework tanúsítvánnyal rendelkezik; emellett SCCs is alkalmazásra kerülnek
5.5. Számlázási szolgáltató
Név: KBOSS.hu Kereskedelmi és Szolgáltató Kft. (Számlázz.hu)
Székhely: 1031 Budapest, Záhony utca 7.
Cégjegyzékszám: 01-09-303201
Adószám: 13421739-2-41
Tevékenység: Elektronikus számlák kiállítása, megőrzése, automatikus NAV Online Számla adatszolgáltatás
Adattovábbítás helye: EU (Magyarország) – nincs harmadik országba történő adattovábbítás
Jogalap: GDPR 28. cikk szerinti adatfeldolgozói minőség
5.6. Valós idejű kommunikáció
Név: Pusher (üzemeltető: MessageBird UK Ltd., a Bird csoport tagja)
Székhely: 3 More London Riverside, 4th Floor, London, SE1 2AQ, Egyesült Királyság; anyavállalat: Bird, Amszterdam, Hollandia
Tevékenység: Valós idejű értesítések és frissítések közvetítése a felhasználó böngészője felé (pl. feldolgozás állapota, új tartalom elérhetősége)
Adattovábbítás helye: EU (eu-west-1 data center, Írország) – az adatok az EU-n belül maradnak. Az Egyesült Királyság az Európai Bizottság megfelelőségi határozata alapján megfelelő adatvédelmi szinttel rendelkezik
Megjegyzés: A Pusher API-n átmenő adatok efemer jellegűek – nem kerülnek tartós tárolásra
5.7. E-mail szolgáltató
Név: Google Ireland Limited
Székhely: Gordon House, Barrow Street, Dublin 4, Írország
Tevékenység: Az Adatkezelő e-mail kommunikációjának biztosítása: ügyfélszolgálati levelezés, automatikus rendszerüzenetek (pl. regisztrációs visszaigazolás, jelszó-visszaállítás, értesítések) küldése és fogadása
Érintett adatkörök: A felhasználó e-mail címe, neve (amennyiben az e-mail tartalmazza), a levélváltás tartalma, valamint a küldés/fogadás technikai metaadatai (időbélyeg, IP-cím)
Adattovábbítás helye: EU (Írország) elsődlegesen; a Google egyes szolgáltatásai esetén az adatok az USA-ba is továbbítódhatnak
Adattovábbítási jogalap: A Google Ireland Limited aktív EU–US Data Privacy Framework tanúsítvánnyal rendelkezik; emellett SCCs is alkalmazásra kerülnek
5.8. Hatóságok, jogérvényesítés
A Szolgáltató törvényi kötelezettség alapján, hatósági megkeresésre, bírósági vagy egyéb hivatalos eljárás keretében – kizárólag a szükséges mértékben – személyes adatokat továbbíthat hatóságok részére. Ilyen adattovábbítás esetén a Szolgáltató a vonatkozó jogszabályok szerint jár el, és amennyiben a jogszabály lehetővé teszi, az érintettet tájékoztatja.
6. Adattovábbítás harmadik országba
Az Európai Gazdasági Térségen (EGT) kívüli adattovábbítás a GDPR V. fejezetének (44–49. cikk) rendelkezései alapján történik. Az alábbi összefoglaló mutatja a Szolgáltató által alkalmazott garanciákat:
| Szolgáltató | Ország | Mechanizmus |
|---|---|---|
| Hetzner | Németország (EU) | Nem szükséges – EU-n belüli |
| Cloudflare R2 | USA (de EU jurisdiction) | DPF tanúsítvány + SCCs (kettős jogalap); adatok ténylegesen EU-ban |
| OpenAI | Írország / USA | SCCs (Modul 2 és 3) + DPA |
| Stripe | Írország / USA | DPF tanúsítvány + SCCs |
| Pusher / Bird | UK / Hollandia (EU) | EU-n belüli + UK megfelelőségi határozat |
| Számlázz.hu | Magyarország (EU) | Nem szükséges – EU-n belüli |
| Google (Gmail) | Írország / USA | DPF tanúsítvány + SCCs |
7. Automatizált döntéshozatal és profilalkotás
A Platform mesterséges intelligenciát alkalmaz a feltöltött dokumentumok feldolgozásához, összefoglalók, kvízkérdések és jegyzetek generálásához. Fontos tisztázni, hogy ez a feldolgozás nem minősül a GDPR 22. cikk (1) bekezdése szerinti kizárólag automatizált döntéshozatalnak, amely az érintettre nézve joghatással járna vagy hasonlóan jelentős mértékben érintené. Az AI-generált tartalmak tanulási segédanyagok, amelyek nem hoznak az érintettre nézve jogi vagy ahhoz hasonló következménnyel járó döntéseket.
A Szolgáltató nem végez profilalkotást marketing vagy reklámcélokra. Nem alkalmaz automatizált döntéshozatalt a felhasználó hozzáférésének, előfizetésének vagy szolgáltatási szintjének meghatározásához – ezek a felhasználó saját választásán alapulnak.
Az érintett bármikor kérheti, hogy a Szolgáltató emberi beavatkozással felülvizsgáljon bármely automatizáltan előállított tartalmat vagy kimenetet, amennyiben az az érintett megítélése szerint pontatlan, félrevezető vagy sértő.
8. Különleges adatkategóriák
A Szolgáltató a Platform működtetése során nem gyűjt és nem kezel szándékosan a GDPR 9. cikk (1) bekezdése szerinti különleges adatkategóriákat (faji vagy etnikai származás, politikai vélemény, vallási vagy filozófiai meggyőződés, szakszervezeti tagság, genetikai vagy biometrikus adatok, egészségügyi adatok, szexuális életre vagy szexuális irányultságra vonatkozó adatok).
Amennyiben a felhasználó olyan dokumentumot tölt fel, amely ilyen adatokat tartalmaz, a Szolgáltató azt kizárólag a felhasználó utasítására, technikai értelemben dolgozza fel. A Szolgáltató nem szűri, nem elemzi és nem kategorizálja a feltöltött dokumentumok tartalmát különleges adatkategóriák szempontjából.
9. Gyermekek adatainak védelme
A Platform szolgáltatásait kizárólag 16. életévüket betöltött személyek vehetik igénybe, összhangban a GDPR 8. cikkével és az Infotv. vonatkozó rendelkezéseivel, amelyek Magyarországon 16 évben határozták meg az információs társadalommal összefüggő szolgáltatások igénybevételéhez szükséges életkort.
A Platformon kizárólag olyan személy regisztrálhat, aki a 16. életévét betöltötte. A Felhasználó a regisztráció során külön nyilatkozattal megerősíti, hogy a 16. életévét betöltötte. Amennyiben a Szolgáltató tudomására jut, hogy a Platformra 16 év alatti személy regisztrált, jogosult a felhasználói fiókot haladéktalanul felfüggeszteni vagy törölni, és a kapcsolódó adatokat megsemmisíteni.
A Szolgáltató nem alkalmaz kizárólag automatizált döntéshozatalt gyermekek vonatkozásában.
10. Az érintett jogai
A GDPR 15–22. cikkei és az Infotv. alapján az érintett az alábbi jogokkal élhet személyes adatai tekintetében. A joggyakorlásra irányuló kérelmet az [email protected] e-mail címre kell eljuttatni. A Szolgáltató a kérelmeket a beérkezéstől számított legfeljebb egy hónapon belül teljesíti; szükség esetén, a kérelem összetettségére és a kérelmek számára tekintettel, ez a határidő további két hónappal meghosszabbítható, amelyről az érintettet az ok megjelölésével tájékoztatja. Szükség esetén – az adatok védelme érdekében – a Szolgáltató kérheti a kérelmet benyújtó személyazonosságának megerősítését.
Hozzáféréshez való jog (GDPR 15. cikk)
Az érintett jogosult visszajelzést kapni arról, hogy személyes adatainak kezelése folyamatban van-e, és ha igen, jogosult a kezelt adatokhoz és az adatkezelés körülményeire vonatkozó információkhoz hozzáférni. A Szolgáltató az érintett kérelmére az adatok másolatát elektronikus formában rendelkezésre bocsátja.
Helyesbítéshez való jog (GDPR 16. cikk)
Az érintett kérheti a rá vonatkozó pontatlan személyes adatok haladéktalan kijavítását, illetve a hiányos adatok kiegészítését.
Törléshez való jog – „elfeledtetéshez való jog" (GDPR 17. cikk)
Az érintett kérheti személyes adatainak törlését, ha azokra az eredeti adatkezelési cél szempontjából már nincs szükség, ha visszavonja hozzájárulását és más jogalap nem áll fenn, ha tiltakozik az adatkezelés ellen és nincs elsőbbséget élvező jogszerű ok, ha az adatkezelés jogellenes, vagy ha jogszabályi kötelezettség írja elő a törlést. A törlési jog nem terjed ki azon adatokra, amelyek megőrzését jogszabály (így különösen a számviteli, adóügyi előírások) kötelezővé teszi.
Az adatkezelés korlátozásához való jog (GDPR 18. cikk)
Az érintett kérheti az adatkezelés korlátozását, ha vitatja az adatok pontosságát (a pontosság ellenőrzésének idejére), ha az adatkezelés jogellenes, de az érintett a törlés helyett korlátozást kér, ha a Szolgáltatónak már nincs szüksége az adatokra, de az érintett jogi igények érvényesítéséhez igényli azokat, vagy ha az érintett tiltakozott az adatkezelés ellen (a tiltakozás elbírálásáig).
Adathordozhatósághoz való jog (GDPR 20. cikk)
Az érintett jogosult a rá vonatkozó, általa rendelkezésre bocsátott személyes adatokat tagolt, géppel olvasható formátumban megkapni, és jogosult arra, hogy ezeket az adatokat egy másik adatkezelőnek továbbítsa, amennyiben az adatkezelés hozzájáruláson vagy szerződésen alapul és automatizált módon történik.
Tiltakozáshoz való jog (GDPR 21. cikk)
Amennyiben az adatkezelés a Szolgáltató jogos érdekén alapul [GDPR 6. cikk (1) f) pont], az érintett jogosult tiltakozni az adatkezelés ellen. Ebben az esetben a Szolgáltató az adatokat nem kezelheti tovább, kivéve, ha igazolja, hogy az adatkezelést olyan kényszerítő erejű jogos okok indokolják, amelyek elsőbbséget élveznek az érintett érdekeivel, jogaival és szabadságaival szemben, vagy amelyek jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez kapcsolódnak.
Hozzájárulás visszavonásának joga
Amennyiben az adatkezelés az érintett hozzájárulásán alapul [GDPR 6. cikk (1) a) pont], az érintett a hozzájárulást bármikor, indokolás nélkül visszavonhatja. A visszavonás nem érinti a visszavonás előtti adatkezelés jogszerűségét.
A kérelmek teljesítése főszabály szerint díjmentes. Ha a kérelem egyértelműen megalapozatlan vagy túlzó (különösen ismétlődő jellege miatt), a Szolgáltató adminisztratív költségekkel arányos díjat számíthat fel, vagy a jogszabályi feltételek fennállása esetén megtagadhatja a kérelem teljesítését.
11. Adatbiztonsági intézkedések
A Szolgáltató a GDPR 32. cikkével összhangban megfelelő technikai és szervezési intézkedéseket alkalmaz a személyes adatok védelme érdekében. Ezek az intézkedések az alábbi területeket fedik le:
Hozzáférés-kezelés: A személyes adatokhoz kizárólag az Adatkezelő, valamint a feladataik ellátásához szükséges körben az adatfeldolgozók férhetnek hozzá, a szükségesség és a legkisebb jogosultság elve alapján. A hozzáférések terjedelme és időtartama a lehető legkisebbre van korlátozva.
Titkosítás: A felhasználói eszköz és a szolgáltatás közötti adatforgalom TLS/HTTPS protokollon keresztül, titkosított csatornán történik. A jelszavakat egyirányú, nem visszafejthető hash-eléssel tároljuk. A tárolt adatok védelmét at-rest titkosítás is támogatja.
Beépített adatvédelem: A Szolgáltató a GDPR 25. cikke szerinti „beépített és alapértelmezett adatvédelem" (privacy by design and by default) elveit alkalmazza, és új funkciók bevezetése előtt a módosításokat teszteli.
Naplózás és monitoring: A rendszer bizonyos eseményeket (például sikertelen bejelentkezési kísérleteket, hibákat, rendellenes működést) naplóz a hibakeresés, az incidens-kivizsgálás és a visszaélések megelőzése érdekében. A naplózás célja a biztonság, nem marketing vagy profilalkotás.
Biztonsági mentések: A szolgáltatás folytonosságának biztosítása érdekében rendszeres biztonsági mentéseket készítünk, amelyeket védett környezetben, korlátozott hozzáféréssel tárolunk.
Fizikai biztonság: A szolgáltatás infrastruktúrája külső adatközponti környezetben (Hetzner Online GmbH, Gunzenhausen, Németország; Cloudflare EU data centerek) működik. Az adatközpontok fizikai védelmét (beléptetés, őrzés, tűzvédelem, klimatizálás) az adott infrastruktúra-szolgáltató biztosítja a vonatkozó ipari szabványoknak megfelelően.
Sérülékenységkezelés: A Szolgáltató rendszeresen alkalmazza a biztonsági frissítéseket, a naprakész és támogatott szoftverkörnyezet használatára törekszik, és figyelemmel kíséri a tipikus alkalmazásbiztonsági kockázatokat.
Felhívjuk a figyelmet arra, hogy bár a Szolgáltató minden tőle elvárhatót megtesz a személyes adatok védelme érdekében, a digitális rendszerek esetében a teljes körű (100%-os) biztonság nem garantálható. A védelmi szintet folyamatosan felülvizsgáljuk és fejlesztjük.
12. Adatvédelmi incidenskezelés
A Szolgáltató a GDPR 33–34. cikkeinek megfelelően jár el adatvédelmi incidens esetén. Ha az incidens valószínűsíthetően kockázattal jár a természetes személyek jogaira és szabadságaira nézve, a Szolgáltató azt az incidensről való tudomásszerzéstől számított 72 órán belül bejelenti a Nemzeti Adatvédelmi és Információszabadság Hatóságnak (NAIH).
Amennyiben az incidens valószínűsíthetően magas kockázattal jár az érintett jogaira és szabadságaira nézve, a Szolgáltató az érintettet is haladéktalanul és közérthetően tájékoztatja az incidens jellegéről, várható következményeiről és az elhárítás érdekében tett intézkedésekről.
13. Sütik (cookie-k)
A Platform kizárólag a működéséhez elengedhetetlenül szükséges, munkamenet-azonosító célú sütiket alkalmaz. A feltétlenül szükséges sütik alkalmazása az elektronikus hírközlésről szóló 2003. évi C. törvény (Eht.) 155. § (4) bekezdése, valamint az ePrivacy irányelv (2002/58/EK) 5. cikk (3) bekezdése alapján nem igényel előzetes hozzájárulást, mivel ezek a sütik a felhasználó által kifejezetten kért szolgáltatás nyújtásához technikailag feltétlenül szükségesek.
A használt sütik főbb típusai:
Munkamenet-fenntartó sütik: Technikai sütik, amelyek a munkamenet azonosításához, a bejelentkezett állapot fenntartásához és a biztonságos navigációhoz szükségesek (pl. munkamenet-azonosító, CSRF-védelemhez kapcsolódó technikai azonosítók).
Biztonsági sütik: Technikai megoldások, amelyek a szolgáltatás integritását és védelmét segítik (pl. visszaélések megelőzése, gyanús forgalom kezelése).
Felhasználói beállítások: A felület kényelmesebb használatához szükséges beállítások (pl. nyelvi vagy megjelenítési preferenciák) megőrzése.
A Platform jelenleg nem alkalmaz analitikai, marketing vagy harmadik féltől származó sütiket (például Google Analytics, Facebook Pixel). Amennyiben ez a jövőben változik, a Szolgáltató a jelen tájékoztatót módosítja és a felhasználó előzetes hozzájárulását kéri a nem elengedhetetlen sütik alkalmazásához.
A sütik a böngésző beállításaiban kezelhetők: törölhetők, letilthatók, illetve beállítható, hogy a böngésző milyen esetekben fogadjon el sütiket. Felhívjuk figyelmét, hogy a feltétlenül szükséges sütik letiltása esetén a Summaker egyes funkciói (például a bejelentkezés vagy a munkamenet fenntartása) nem biztos, hogy megfelelően működnek.
14. Jogorvoslati lehetőségek
Az érintett adatvédelmi jogainak sérelme esetén az alábbi jogorvoslati lehetőségek állnak rendelkezésre:
Közvetlen megkeresés az Adatkezelőnél
Az érintett elsődlegesen az [email protected] e-mail címen fordulhat a Szolgáltatóhoz.
Panasz a felügyeleti hatóságnál
Az érintett panasszal fordulhat a Nemzeti Adatvédelmi és Információszabadság Hatósághoz (NAIH).
Székhely: 1055 Budapest, Falk Miksa utca 9-11.
Levelezési cím: 1363 Budapest, Pf. 9.
Telefon: +36 (1) 391-1400
Fax: +36 (1) 391-1410
E-mail: [email protected]
Weboldal: https://www.naih.hu
Bírósági jogorvoslat
A GDPR 79. cikke értelmében az érintett – a közigazgatási vagy egyéb nem bírósági útra tartozó jogorvoslatok sérelme nélkül – hatékony bírósági jogorvoslatra jogosult, ha megítélése szerint személyes adatait a GDPR rendelkezéseinek megsértésével kezelték. A per az érintett választása szerint a lakóhelye vagy tartózkodási helye szerinti törvényszék előtt is megindítható.
15. A tájékoztató módosítása
A Szolgáltató fenntartja a jogot, hogy jelen tájékoztatót egyoldalúan módosítsa. A módosított tájékoztató a Platform weboldalán történő közzététellel válik hatályossá.
A Szolgáltató a lényeges változásokról – különösen új adatkezelési célok bevezetéséről, új adatfeldolgozók bevonásáról vagy az adattovábbítási garanciák változásáról – a felhasználókat az alábbi módokon értesíti:
- a Platformon megjelenő, jól látható értesítés útján,
- e-mail értesítéssel a regisztrált e-mail címre (különösen lényeges változás esetén).
A tájékoztató mindenkori hatályos verziója a Summaker weboldalán folyamatosan elérhető, és a dokumentum elején feltüntetjük az utolsó frissítés dátumát. A felhasználó felelőssége, hogy a tájékoztató mindenkori hatályos szövegét időről időre megismerje.
Kelt: Orosháza, 2026. április 14.
Zsofenszki Kristóf egyéni vállalkozó