Jelen tájékoztató a CompanyFlow szolgáltatója által saját célból végzett adatkezelésekre vonatkozik. Az ügyfelek által társasházkezelési célból a rendszerbe bevitt személyes adatoknál a Szolgáltató jellemzően adatfeldolgozó; e tevékenység részletes feltételeit az Adatfeldolgozási megállapodás tartalmazza.
1. Az adatkezelő
- Adatkezelő
- Bohács József e.v. – BCS INFOSEC
- Székhely
- 5000 Szolnok, Karczag László utca 3. 6/48.
- EV nyilvántartási szám
- 62355405
- Adószám
- 92081376-1-36
- bcsinfosec@gmail.com
- Telefon
- +36 30 811 4715
2. Adatkezelői és adatfeldolgozói szerepek
2.1. A Szolgáltató adatkezelőként jár el többek között saját ügyfélkapcsolati, szerződéses, számlázási, követeléskezelési, jogi dokumentum-elfogadási, információbiztonsági és ügyféltámogatási adatkezeléseiben.
2.2. Ha egy társasházkezelő vagy más ügyfél tulajdonosok, lakók, meghatalmazottak, kapcsolattartók, munkavállalók, közreműködők vagy más érintettek személyes adatait tölti fel a CompanyFlow-ba, az adatkezelés célját és lényeges eszközeit jellemzően az ügyfél határozza meg. Ilyenkor az ügyfél az adatkezelő, a Szolgáltató pedig az ügyfél dokumentált utasításai alapján adatfeldolgozó.
2.3. Az ügyfél felelőssége, hogy az általa kezelt személyes adatokhoz megfelelő jogalappal rendelkezzen, az érintetteket tájékoztassa és az adatminimalizálás elvét betartsa.
3. A Szolgáltató saját adatkezelései
| Cél | Adatkör | Jogalap | Jellemző megőrzés |
|---|---|---|---|
| Regisztráció, azonosítás és fiókkezelés | Név, e-mail, jelszó hash, szervezeti tagság, szerepkör, fiókállapot | GDPR 6. cikk (1) b) – szerződés megkötése és teljesítése | A jogviszony fennállása, majd a szükséges lezárási/igényérvényesítési idő |
| Szerződés és jogi dokumentumok elfogadásának igazolása | Felhasználó azonosítója, elfogadás időpontja, elfogadott dokumentumverzió | GDPR 6. cikk (1) f) – jogi igények bizonyíthatóságához fűződő jogos érdek | A szerződés fennállása és a polgári jogi igényérvényesítéshez szükséges idő |
| Előfizetés, díjfizetés és számlázás | Ügyfél- és számlázási adatok, csomag, tranzakció- és számlaazonosítók | GDPR 6. cikk (1) b) és c) – szerződés, illetve jogi kötelezettség | A számviteli és adójogi kötelező megőrzési idő |
| Ügyféltámogatás és kapcsolattartás | Név, e-mail, telefonszám, szervezet, üzenet és hibajegy tartalma | GDPR 6. cikk (1) b) vagy f) | Az ügy lezárásáig, majd a szükséges bizonyíthatósági idő |
| Információbiztonság, visszaélés-megelőzés és naplózás | IP-cím, böngésző/alkalmazás technikai adatai, időpontok, esemény- és biztonsági naplók | GDPR 6. cikk (1) f) – a szolgáltatás és az ügyféladatok biztonságához fűződő jogos érdek | A kockázathoz igazodó korlátozott idő; incidens vagy jogi igény esetén a szükséges ideig |
| Szolgáltatásfejlesztés és hibadiagnosztika | Technikai hibainformációk, teljesítmény- és használati események, lehetőség szerint minimalizált vagy összesített formában | GDPR 6. cikk (1) f) – szolgáltatásbiztonság és minőség fejlesztése | A célhoz szükséges idő |
A jogos érdeken alapuló adatkezeléseknél az Adatkezelő mérlegeli saját és ügyfelei biztonsági, bizonyítási és szolgáltatásfejlesztési érdekeit az érintettek jogaival és elvárásaival szemben. Az érintett a sajátos helyzetével kapcsolatos okból tiltakozhat az ilyen adatkezelés ellen.
4. Címzettek, adatfeldolgozók és adattovábbítás
4.1. A Szolgáltató a szolgáltatás nyújtásához az alábbi címzetti/adatfeldolgozói kategóriákat veheti igénybe: tárhely- és infrastruktúra-szolgáltató; e-mail- és értesítési szolgáltató; fizetési szolgáltató; számlázási szolgáltató; biztonsági, naplózási és hibadiagnosztikai szolgáltató; valamint jogi, könyvelési vagy más szakmai közreműködő.
4.2. Egy adott integráció csak akkor minősül tényleges címzettnek, ha az adott funkció az ügyfél számára aktivált és adatátadás történik. A Szolgáltató nem továbbít személyes adatot pusztán azért, mert egy integráció technikailag támogatott.
4.3. Hatóság, bíróság vagy más jogosult szerv részére adattovábbítás kizárólag megfelelő jogalap és kötelező megkeresés alapján történik.
4.4. Az Európai Gazdasági Térségen kívüli adattovábbításra csak a GDPR V. fejezete szerinti megfelelő garanciák fennállása esetén kerülhet sor. A Szolgáltató az alkalmazott szolgáltatók kiválasztásakor törekszik EGT-n belüli adatkezelésre vagy megfelelő adattovábbítási mechanizmus használatára.
5. Adatmegőrzés, export és törlés
5.1. Személyes adatot csak addig őrzünk, ameddig az adatkezelési cél, kötelező jogszabály, szerződés teljesítése, biztonság vagy jogi igények érvényesítése azt indokolja.
5.2. A fiók vagy szerződés megszűnése után a nem kötelezően megőrzendő saját adatkezelési adatok törlésre vagy – ahol megfelelő – anonimizálásra kerülnek. Az ügyfél megbízásából adatfeldolgozóként kezelt tenant-adatok visszaadására és törlésére a DPA és az Adatmegőrzési és törlési tájékoztató irányadó.
5.3. Biztonsági mentésekben a törölt adatok technikailag korlátozott ideig fennmaradhatnak; e példányok normál üzemben nem kerülnek visszaállításra vagy további célra felhasználásra, és a mentési ciklus kifutásával törlődnek.
6. Az érintettek jogai
6.1. Az érintett a GDPR feltételei szerint kérhet hozzáférést személyes adataihoz, helyesbítést, törlést, az adatkezelés korlátozását, illetve – ahol alkalmazható – adathordozhatóságot, és tiltakozhat a jogos érdeken alapuló adatkezelés ellen.
6.2. A kérelmet a bcsinfosec@gmail.com címen lehet benyújtani. Az Adatkezelő személyazonosság igazolását kérheti, ha megalapozott kétsége van a kérelmező személyazonosságával kapcsolatban.
6.3. Ha a kérelem olyan adatra vonatkozik, amelyet a CompanyFlow egy ügyfél megbízásából adatfeldolgozóként kezel, a Szolgáltató a kérelmet az illetékes adatkezelő ügyfélhez irányíthatja, illetve annak utasítása alapján segíti a teljesítést.
6.4. Az érintett panaszt tehet a Nemzeti Adatvédelmi és Információszabadság Hatóságnál (NAIH; 1055 Budapest, Falk Miksa utca 9-11.; levelezési cím: 1363 Budapest, Pf. 9.; e-mail: ugyfelszolgalat@naih.hu), valamint bírósághoz fordulhat.
7. Adatbiztonság és incidenskezelés
7.1. A Szolgáltató a kockázatokhoz igazodó technikai és szervezési intézkedéseket alkalmaz, ideértve a jogosultság-ellenőrzést, tenant-szeparációt, biztonságos jelszókezelést, naplózást, mentési és helyreállítási eljárásokat, valamint a kiadások műszaki ellenőrzését.
7.2. Adatvédelmi vagy információbiztonsági incidens esetén a Szolgáltató dokumentált incidenskezelési eljárás szerint jár el. Amennyiben az érintett adatokat adatfeldolgozóként kezeli, az adatkezelő ügyfelet indokolatlan késedelem nélkül értesíti az alkalmazandó jogszabály és a DPA szerint.
8. Cookie-k és böngészőoldali tárolás
8.1. A CompanyFlow a bejelentkezés, munkamenet, CSRF-védelem, biztonság és alapvető működés biztosításához szükséges cookie-kat vagy hasonló böngészőoldali tárolást alkalmazhat.
8.2. Nem szükséges analitikai, profilalkotási vagy marketingcélú cookie csak akkor aktiválható, ha ahhoz az alkalmazandó jog alapján megfelelő előzetes tájékoztatás és – ahol szükséges – hozzájárulás rendelkezésre áll. A szükséges cookie-k letiltása a szolgáltatás működését ellehetetlenítheti.
9. Automatizált döntéshozatal
A Szolgáltató saját adatkezelői minőségében nem alkalmaz olyan kizárólag automatizált döntéshozatalt, amely az érintettre nézve joghatással járna vagy őt hasonlóképpen jelentős mértékben érintené. A rendszerben végzett számítások, prioritások és értesítések szakmai döntést támogató funkciók.
10. A tájékoztató módosítása
A Szolgáltató a tájékoztatót különösen jogszabály-, szolgáltatás- vagy adatkezelési változás esetén módosíthatja. A lényeges változásról megfelelő módon tájékoztatja a felhasználókat. Az aktuális verzió és hatálybalépési dátum az oldal tetején található.