Tartalomjegyzék
- 1. Bevezetés
- 2. Az adatkezelő
- 3. Kire vonatkozik ez a Tájékoztató?
- 4. A kassza.com adatvédelmi szerepe
- 5. Milyen személyes adatokat kezelünk?
- 6. Az adatkezelések célja és jogalapja
- 7. Kiskorúak adatainak különleges védelme
- 8. Különleges személyes adatok
- 9. Honnan kapjuk a személyes adatokat?
- 10. Más személy adatainak megadása
- 11. Ki láthatja a közösségen belüli adatokat?
- 12. Adattovábbítás és adatfeldolgozók
- 13. Adattovábbítás az Európai Gazdasági Térségen kívülre
- 14. Mennyi ideig őrizzük meg az adatokat?
- 15. Cookie-k, helyi tárolás és hasonló technológiák
- 16. Profilalkotás és automatizált döntéshozatal
- 17. Adatbiztonság
- 18. Adatvédelmi incidensek
- 19. Az érintettek jogai
- 20. Érintetti kérelmek kezelése
- 21. Gyermekek és szülők érintetti jogai
- 22. Nyilvánosság és megosztás
- 23. A szolgáltatás helyes használata
- 24. Az adatok pontossága
- 25. A Tájékoztató módosítása
- 26. Kapcsolat
- 27. Rövid adatvédelmi tájékoztató gyerekeknek
1. Bevezetés
A kassza.com egy közösségi pénzügyi nyilvántartó és koordinációs szolgáltatás, amelynek célja, hogy csoportok, különösen iskolai osztályok, sportközösségek, egyesületek és más közösségek egyszerűen nyilvántarthassák közös pénzügyeiket, befizetéseiket, kiadásaikat, kasszáikat és az ezekhez kapcsolódó feladatokat.
A kassza.com nem bank, nem pénzforgalmi szolgáltató és nem fizetési szolgáltató. A pénz nem a kassza.com rendszerén keresztül mozog. A szolgáltatás a felhasználók által megadott információk alapján nyilvántartja és megjeleníti többek között a befizetési státuszokat, összegeket, kiadásokat és egyéb közösségi pénzügyi adatokat.
A szolgáltatás használata során személyes adatok, köztük kiskorúak személyes adatai is kezelhetők. A gyermekek személyes adatainak védelmét kiemelten kezeljük, és törekszünk arra, hogy csak a szolgáltatás működéséhez valóban szükséges adatokat kezeljük.
Jelen Adatkezelési Tájékoztató ismerteti, hogy a kassza.com működtetője milyen személyes adatokat, milyen célból, milyen jogalapon és mennyi ideig kezel, kik férhetnek hozzá ezekhez az adatokhoz, valamint milyen jogok illetik meg az érintetteket.
A jelen Tájékoztató elsősorban az Európai Parlament és a Tanács (EU) 2016/679 rendeletén, azaz az általános adatvédelmi rendeleten (GDPR), valamint az alkalmazandó magyar és európai adatvédelmi szabályokon alapul.
2. Az adatkezelő
A kassza.com szolgáltatás adatkezelője:
Cégnév: Noniusz Productions Betéti Társaság
Rövidített cégnév: Noniusz Productions Bt.
Székhely és postai cím: 1115 Budapest, Ildikó utca 14. 2. em. 1.
Cégjegyzékszám: 01-06-720920
Nyilvántartó bíróság: Fővárosi Törvényszék Cégbírósága
Adószám: 20246826-1-43
Kapcsolattartási és adatvédelmi e-mail: info@kassza.com
Adatvédelmi tisztviselő: az Adatkezelő a jelenlegi adatkezelések alapján nem jelölt ki adatvédelmi tisztviselőt.
A továbbiakban: Adatkezelő.
Adatvédelmi kérdés, érintetti kérelem vagy panasz esetén elsősorban a fenti e-mail-címen lehet kapcsolatba lépni velünk.
3. Kire vonatkozik ez a Tájékoztató?
A Tájékoztató vonatkozik különösen:
- a kassza.com regisztrált felhasználóira;
- közösségek tulajdonosaira, adminisztrátoraira, pénztárosaira és egyéb tagjaira;
- meghívott felhasználókra;
- olyan szülőkre vagy törvényes képviselőkre, akiknek adatait egy másik felhasználó rögzíti;
- a rendszerben résztvevőként nyilvántartott személyekre;
- gyermekekre és más kiskorú résztvevőkre;
- a kassza.com weboldal látogatóira;
- a velünk kapcsolatba lépő személyekre.
4. A kassza.com adatvédelmi szerepe
A kassza.com működtetője a szolgáltatás működtetésével, felhasználói fiókokkal, hozzáférés-kezeléssel, biztonsággal, ügyfélszolgálattal és a szolgáltatás alapvető funkcióival összefüggő adatkezelések tekintetében adatkezelőként jár el.
A felhasználók más személyek, például gyermekek, szülők vagy közösségi tagok személyes adatait is rögzíthetik a rendszerben. A fogyasztói, például szülők által létrehozott közösségek esetében az Adatkezelő a szolgáltatás működtetéséhez szükséges adatkezelések céljait és alapvető eszközeit maga határozza meg.
Ha egy iskola, egyesület, vállalkozás, alapítvány vagy más szervezet saját adatkezelési céljaira, intézményi keretek között használja a kassza.com szolgáltatást, az adott szervezet és a kassza.com adatvédelmi szerepe ettől eltérhet.
Ilyen esetben szükség szerint külön adatfeldolgozási megállapodás határozza meg a felek GDPR szerinti szerepét és kötelezettségeit.
5. Milyen személyes adatokat kezelünk?
5.1. Felhasználói fiók adatai
A regisztráció és bejelentkezés során kezelhetjük:
- nevet vagy megjelenített nevet;
- e-mail-címet;
- a jelszó biztonságosan tárolt, nem visszafejthető reprezentációját;
- felhasználói azonosítót;
- fiókstátuszt;
- bejelentkezési és munkamenet-adatokat;
- e-mail-cím megerősítésével kapcsolatos adatokat;
- a fiók létrehozásának és módosításának időpontját.
A jelszavakat nem tároljuk olvasható formában.
5.2. Közösségi tagsággal kapcsolatos adatok
Kezelhetjük:
- annak adatait, hogy a felhasználó mely közösségekhez tartozik;
- közösségen belüli szerepkörét;
- tagsági státuszát;
- meghívásokkal és csatlakozási kérelmekkel kapcsolatos adatokat;
- csatlakozás és kilépés időpontját;
- a jogosultságok kezeléséhez szükséges technikai azonosítókat.
5.3. Résztvevők, köztük gyermekek adatai
Egy közösség adminisztrátora vagy más megfelelő jogosultsággal rendelkező személy résztvevőket vehet fel a rendszerbe.
A résztvevőkkel kapcsolatban kezelhetjük:
- nevet vagy a közösségen belül használt más azonosítót;
- annak jelzését, hogy a résztvevő kiskorú-e;
- aktív vagy inaktív státuszt;
- a résztvevőhöz kapcsolódó közösséget;
- annak adatait, hogy mely kasszákban vesz részt;
- befizetési státuszt;
- a résztvevőhöz kapcsolt befizetések összegét és időpontját;
- a résztvevőhöz kapcsolódó szülő vagy törvényes képviselő adatait;
- szükség esetén a szülő kapcsolattartási e-mail-címét.
A kassza.com működéséhez nem szükséges a gyermek pontos születési dátuma, lakcíme, oktatási azonosítója, személyi igazolványának adatai vagy más hasonló azonosító adat, ezért ilyen adatokat alapértelmezetten nem kérünk.
5.4. Szülő és gyermek közötti kapcsolat
A szolgáltatás lehetővé teheti, hogy egy regisztrált felhasználó egy vagy több résztvevőhöz szülőként vagy törvényes képviselőként kapcsolódjon. Ennek során kezelhetjük:
- a felhasználó és a résztvevő azonosítóját;
- a kapcsolat tényét;
- a kapcsolat létrehozásával kapcsolatos technikai azonosítókat vagy kódokat;
- a kapcsolat létrehozásának időpontját.
5.5. Kasszák és befizetések adatai
Kezelhetjük többek között:
- kassza nevét és leírását;
- célösszeget;
- egy főre eső összeget;
- befizetés összegét;
- befizetés időpontját;
- befizetési státuszt, például fizetett vagy nem fizetett;
- azt, hogy egy befizetés mely résztvevőhöz kapcsolódik;
- bevételeket;
- kiadásokat;
- korrekciókat;
- tranzakció vagy könyvelési tétel leírását;
- a tételt rögzítő felhasználó azonosítóját;
- kasszával kapcsolatos feladatokat és azok felelősét.
A kassza.com által nyilvántartott „befizetés” nem feltétlenül jelent a kassza.com rendszerén keresztül végrehajtott pénzügyi tranzakciót. A rendszer jellemzően egy, a kassza.com-on kívül történt készpénzes vagy banki fizetés tényét tartja nyilván.
5.6. Banki és bankkártyaadatok
A kassza.com jelenlegi működése során:
- nem kezeli a felhasználók banki belépési adatait;
- nem fér hozzá internetbanki fiókokhoz;
- nem tárol teljes bankkártyaadatokat;
- nem hajt végre banki átutalásokat;
- nem kezdeményez fizetéseket a felhasználó nevében.
Ha a jövőben bankintegráció, fizetési szolgáltatás vagy más hasonló funkció kerül bevezetésre, az ahhoz kapcsolódó adatkezelésről a használat megkezdése előtt külön és egyértelmű tájékoztatást adunk, és jelen Tájékoztatót szükség szerint módosítjuk.
5.7. Kommunikációs adatok
Ha kapcsolatba lépsz velünk, kezelhetjük:
- nevedet;
- e-mail-címedet;
- üzeneted tartalmát;
- csatolmányokat;
- az ügy megoldásához szükséges egyéb adatokat;
- a kommunikáció időpontját és előzményeit.
5.8. Technikai és biztonsági adatok
A szolgáltatás biztonságos működtetése során kezelhetünk:
- IP-címet;
- böngészőre és eszközre vonatkozó technikai információkat;
- hozzáférési időpontokat;
- munkamenet-azonosítókat;
- biztonsági naplókat;
- hibainformációkat;
- sikertelen és sikeres bejelentkezési eseményeket;
- a rendszerben végzett érzékeny műveletek auditadatait.
Ezeket az adatokat elsősorban biztonsági, hibakeresési és visszaélés-megelőzési célból használjuk.
6. Az adatkezelések célja és jogalapja
6.1. Felhasználói fiók létrehozása és működtetése
Cél: regisztráció, bejelentkezés, felhasználó azonosítása, fiók működtetése.
Jogalap: GDPR 6. cikk (1) bekezdés b) pont, a felhasználóval kötött szerződés teljesítése, illetve a szerződéskötést megelőző lépések.
6.2. Közösségek és kasszák működtetése
Cél: közösségek létrehozása, tagságok, jogosultságok, kasszák, bevételek, kiadások és feladatok kezelése.
A regisztrált felhasználó saját adatai tekintetében a jogalap elsősorban a GDPR 6. cikk (1) bekezdés b) pontja.
Más személy, például közösségi tag vagy gyermek adatainál a jogalap elsősorban a GDPR 6. cikk (1) bekezdés f) pontja szerinti jogos érdek.
A jogos érdek különösen:
- a közösségi pénzgyűjtés átlátható és pontos adminisztrációja;
- annak nyilvántartása, hogy egy adott résztvevőhöz kapcsolódó hozzájárulás megtörtént-e;
- pénzügyi viták és adminisztrációs hibák megelőzése;
- a közösség tagjai számára a megfelelő információk elérhetővé tétele;
- a kassza.com szolgáltatás nyújtása és biztonságos működtetése.
Az Adatkezelő ezen érdekeket az érintettek, különösen a gyermekek érdekeivel, alapvető jogaival és magánszférájával szemben mérlegeli.
6.3. Gyermekek adatainak kezelése
A gyermekek adatainak kezelése során a jogalap főszabály szerint nem a gyermek hozzájárulása, hanem a GDPR 6. cikk (1) bekezdés f) pontja szerinti jogos érdek, amennyiben a gyermek minimálisan szükséges adatainak kezelése egy felnőttek által működtetett közösségi kassza adminisztrációjához szükséges.
Ennek megfelelően a gyermek alapvető adatainak kezelése nem válik automatikusan jogellenessé pusztán azért, mert a gyermek nem adott személyesen hozzájárulást.
Az Adatkezelő a gyermekek adatainak kezelésénél különösen figyelembe veszi:
- az adatminimalizálás elvét;
- a gyermek életkorát és kiszolgáltatottabb helyzetét;
- a hozzáférés korlátozását;
- a nyilvánosság kizárását;
- a marketing és profilalkotás tilalmát;
- az adatok egyszerű törölhetőségét és helyesbíthetőségét;
- a szülő vagy törvényes képviselő megfelelő tájékoztatását.
6.4. Szülő és gyermek összekapcsolása
Cél: annak biztosítása, hogy a megfelelő szülő vagy törvényes képviselő hozzáférhessen a hozzá kapcsolódó gyermek kasszaadataihoz.
Jogalap: a regisztrált szülő adatainál GDPR 6. cikk (1) bekezdés b) pont, a gyermek adatai tekintetében GDPR 6. cikk (1) bekezdés f) pont.
6.5. Biztonsági és auditnaplók
Cél: jogosulatlan hozzáférések megelőzése, rendszerbiztonság, visszaélések kivizsgálása, adatbiztonsági események felderítése és bizonyítása.
Jogalap: GDPR 6. cikk (1) bekezdés f) pont szerinti jogos érdek.
6.6. Szolgáltatási e-mailek
Ide tartozhatnak például:
- e-mail-cím megerősítése;
- belépéssel kapcsolatos üzenetek;
- meghívók;
- fontos fiókbiztonsági értesítések;
- közösségi csatlakozással kapcsolatos értesítések;
- a szolgáltatás működéséhez szükséges tájékoztatások.
Jogalap: a körülményektől függően GDPR 6. cikk (1) bekezdés b) vagy f) pont.
6.7. Marketingkommunikáció
Marketingcélú e-mailt vagy más elektronikus reklámüzenetet csak akkor küldünk, ha arra megfelelő jogalappal rendelkezünk.
Amennyiben hozzájárulás szükséges, az ilyen hozzájárulás külön kérhető, nem feltétele a kassza.com alapfunkciói használatának, és bármikor visszavonható.
Gyermekek személyes adatait nem használjuk személyre szabott marketingre.
6.8. Jogi igények
Szükség esetén személyes adatokat kezelhetünk jogi igények előterjesztése, érvényesítése vagy védelme céljából.
Jogalap: GDPR 6. cikk (1) bekezdés f) pont szerinti jogos érdek.
6.9. Jogszabályi kötelezettségek
Amennyiben jogszabály bizonyos személyes adatok kezelését vagy megőrzését előírja, az adatkezelés jogalapja a GDPR 6. cikk (1) bekezdés c) pontja.
Ide tartozhatnak például a kassza.com saját előfizetési díjaihoz kapcsolódó számlázási és számviteli adatok.
6.10. Próbaidőszak és előfizetés
Cél: a 30 napos díjmentes próba biztosítása, előfizetés létrehozása és kezelése, jogosultság ellenőrzése, automatikus megújítás és lemondás kezelése.
Adatok: felhasználói és közösségi azonosító, választott díjcsomag, próba- és előfizetési időszak, fizetési státusz, lemondás és megújítás adatai.
Jogalap: GDPR 6. cikk (1) bekezdés b) pont, szerződés teljesítése és szerződéskötést megelőző lépések.
6.11. Fizetés és számlázás
Cél: előfizetési díj beszedése, csalásmegelőzés, számla kiállítása, számviteli és adózási kötelezettségek teljesítése.
Adatok: fizető neve, e-mail-címe, számlázási címe, adószáma, választott csomag, fizetendő összeg, pénznem, tranzakció- és számlaazonosítók, fizetési státusz. A teljes bankkártyaadatot közvetlenül a Stripe kezeli.
Jogalap: GDPR 6. cikk (1) bekezdés b) és c) pont.
6.12. Weboldal és biztonság
Cél: a kassza.com és az app.kassza.com elérhetővé tétele, forgalomirányítás, hibakeresés, visszaélések és támadások megelőzése.
Adatok: IP-cím, kérés időpontja, kért URL, HTTP-fejlécek, böngésző- és eszközadatok, biztonsági események.
Jogalap: GDPR 6. cikk (1) bekezdés f) pont szerinti jogos érdek a szolgáltatás biztonságos és megbízható működtetéséhez.
6.13. Ügyfélszolgálat és panaszkezelés
Cél: megkeresések megválaszolása, hibák kezelése, fogyasztói panaszok kivizsgálása és bizonyítható megőrzése.
Adatok: név, e-mail-cím, postai cím, üzenet és csatolmányok, előfizetés vagy fiók azonosítói, a válasz és az ügyintézés adatai.
Jogalap: GDPR 6. cikk (1) bekezdés b), c) vagy f) pont az ügy jellegétől függően.
7. Kiskorúak adatainak különleges védelme
A kassza.com elsődlegesen felnőtt felhasználók számára biztosít eszközt közösségi kasszák kezelésére.
A jelenlegi szolgáltatás kialakítása szerint a gyermek résztvevők nem rendelkeznek saját kassza.com felhasználói fiókkal.
A kassza.com gyermekek esetében különösen az alábbi elveket alkalmazza:
- csak a közösségi kassza működéséhez szükséges adatokat kezeli;
- gyermekektől nem kér szükségtelen személyazonosító adatokat;
- gyermekek adatait nem értékesíti;
- gyermekek adatait nem használja reklámprofil készítésére;
- gyermekek viselkedését nem profilozza;
- gyermekekkel kapcsolatban nem hoz kizárólag automatizált, joghatással vagy hasonló jelentős hatással járó döntést;
- gyermekek pénzügyi adatait nem teszi szabadon hozzáférhetővé az interneten;
- a gyermekekhez kapcsolódó befizetési információkat csak a funkció működéséhez szükséges jogosultsággal rendelkező személyek számára teszi hozzáférhetővé.
7.1. 16 év alatti gyermekek és hozzájárulás
A GDPR külön szabályokat állapít meg arra az esetre, amikor információs társadalommal összefüggő szolgáltatást közvetlenül gyermeknek kínálnak, és az adatkezelés hozzájáruláson alapul.
A jelenlegi kassza.com nem közvetlenül gyermekeknek nyújtott, hozzájárulásra épülő felhasználói szolgáltatásként működik.
Ha a jövőben a kassza.com gyermekek számára saját fiókot vagy közvetlenül használható funkciót vezet be, az Adatkezelő az adott funkció bevezetése előtt külön megvizsgálja a gyermek életkorára, hozzájárulására és a szülői felügyeletet gyakorló személy engedélyére vonatkozó követelményeket.
Ha a GDPR 8. cikke alkalmazandó, 16 év alatti gyermek hozzájárulásán alapuló adatkezelés esetén az Adatkezelő megfelelő módon beszerzi vagy ellenőrzi a szülői felügyeletet gyakorló személy hozzájárulását vagy engedélyét.
8. Különleges személyes adatok
A kassza.com rendeltetésszerű használatához nincs szükség a GDPR 9. cikke szerinti különleges személyes adatokra, például:
- egészségügyi adatokra;
- vallási vagy világnézeti meggyőződésre;
- politikai véleményre;
- etnikai származásra;
- genetikai adatokra;
- biometrikus azonosító adatokra;
- szexuális életre vagy szexuális irányultságra vonatkozó adatokra.
Kérjük, hogy ilyen adatot ne rögzíts a kasszák, feladatok, kiadások, megjegyzések vagy más szabad szöveges mezők tartalmában.
Ha az Adatkezelő tudomást szerez arról, hogy ilyen adatot szükségtelenül rögzítettek a rendszerben, jogosult és szükség szerint köteles lehet annak törlésére vagy hozzáférésének korlátozására.
9. Honnan kapjuk a személyes adatokat?
Személyes adat származhat:
- közvetlenül az érintettől;
- a gyermek szülőjétől vagy törvényes képviselőjétől;
- a közösség megfelelő jogosultsággal rendelkező adminisztrátorától;
- egy másik közösségi tagtól;
- meghívás vagy csatlakozás során;
- automatikusan a szolgáltatás használatából, például biztonsági naplóként.
Különösen gyermekek esetében előfordulhat, hogy az adatot nem közvetlenül a gyermektől, hanem egy szülőtől vagy közösségi adminisztrátortól kapjuk.
Ha az adatot nem közvetlenül az érintettől szerezzük meg, az Adatkezelő a GDPR 14. cikkével összhangban biztosítja az érintett, illetve szükség esetén a szülő vagy törvényes képviselő megfelelő tájékoztatását. A tájékoztatást főszabály szerint legkésőbb az adatok megszerzését követő egy hónapon belül, illetve ha korábban történik, az első kapcsolatfelvétel vagy adattovábbítás alkalmával biztosítjuk.
10. Más személy adatainak megadása
Ha egy felhasználó más személy személyes adatát rögzíti a kassza.com rendszerben, kizárólag olyan adatot adhat meg, amelynek kezelésére a közösségi kassza működéséhez ténylegesen szükség van.
A felhasználó nem használhatja a kassza.com rendszert:
- más személy megfigyelésére;
- megszégyenítésére;
- nyilvános „adósságlista” létrehozására;
- zaklatásra;
- diszkriminációra;
- szükségtelen személyes információk gyűjtésére.
Az Adatkezelő fenntartja a jogot az ilyen célú adatkezelés korlátozására, a jogsértő tartalom törlésére vagy a hozzáférés felfüggesztésére.
11. Ki láthatja a közösségen belüli adatokat?
A kassza.com szerepkör-alapú hozzáférési rendszert alkalmaz.
A hozzáférés mértéke függhet attól, hogy az adott felhasználó:
- közösségi tulajdonos;
- adminisztrátor;
- pénztáros;
- tag;
- megtekintő;
- egy gyermekhez kapcsolt szülő vagy törvényes képviselő.
A Közösség rendes tagjai a Közösség többi tagjának nevét és e-mail-címét láthatják, egyéni befizetési státuszát azonban nem.
A Közösség pénzügyeinek kezeléséhez szükséges tulajdonosi, adminisztrátori vagy pénztárosi jogosultsággal rendelkező személyek hozzáférhetnek a résztvevők névsorához és befizetési státuszához is.
Egy szülő számára a rendszer elsősorban a saját, ellenőrzötten hozzákapcsolt gyermekéhez kapcsolódó információkat teszi hozzáférhetővé. A szülő–gyermek kapcsolatot megerősített e-mail-cím és közösségi adminisztrátori jóváhagyás igazolja.
A kassza.com a hozzáférési jogosultságokat úgy alakítja ki, hogy a felhasználók csak az adott funkció használatához szükséges személyes adatokhoz férjenek hozzá.
A kassza.com neveket és egyéni fizetési státuszt együtt sem nyilvános, sem bejelentkezés nélkül elérhető megosztási hivatkozáson nem tesz hozzáférhetővé.
12. Adattovábbítás és adatfeldolgozók
Az Adatkezelő a szolgáltatás működtetéséhez az alábbi szolgáltatókat veszi igénybe. Az adatfeldolgozók az Adatkezelő utasításai és adatfeldolgozási megállapodás alapján járnak el. A Stripe a fizetéshez kapcsolódó egyes adatkezeléseknél saját vagy közös adatkezelőként is eljárhat.
| Szolgáltató | Feladat és továbbított adatok | Hely / garancia |
|---|---|---|
| Railway Corporation 548 Market St PMB 68956, San Francisco, CA 94104, USA | Az alkalmazás és adatbázis üzemeltetése. Az alkalmazásban kezelt valamennyi személyes adat, technikai naplók, IP-cím és biztonsági adatok. | EGT és USA is érintett lehet; Railway DPA és az Európai Bizottság általános szerződési feltételei (SCC). |
| Plus Five Five, Inc. (Resend) 2261 Market Street #5039, San Francisco, CA 94114, USA | Tranzakciós és szolgáltatási e-mailek. Címzett neve és e-mail-címe, üzenettartalom, kézbesítési és technikai adatok. | USA; Resend DPA és SCC. |
| Kinsta Inc. (Sevalla) | A kassza.com nyilvános weboldalának tárhelye és kiszolgálása. IP-cím, kérés időpontja, böngésző- és eszközadatok, kért URL és biztonsági naplók. | Nemzetközi infrastruktúra; Kinsta DPA és SCC. A Kinsta a Cloudflare szolgáltatásait al-adatfeldolgozóként használhatja. |
| Cloudflare, Inc. 101 Townsend Street, San Francisco, CA 94107, USA | Forgalomirányítás, tartalomszolgáltatás, DDoS- és botvédelem. IP-cím, HTTP-kérés és -fejléc, eszköz- és biztonsági adatok. | Globális hálózat, USA is; Cloudflare DPA, EU–USA Data Privacy Framework és SCC. |
| Stripe Payments Europe, Limited és a szolgáltatásban részt vevő Stripe-vállalatok | Előfizetési díjak fizetése. Fizető neve, e-mail-címe, számlázási adatai, összeg, pénznem, fizetési státusz és tranzakciós azonosítók. A teljes bankkártyaadatot a kassza.com nem tárolja. | Elsődlegesen Írország, a Stripe globális infrastruktúrája is érintett lehet; Stripe DPA, SCC és a Stripe saját adatkezelési garanciái. |
| Billingo Technologies Zrt. 1133 Budapest, Árbóc utca 6. I. emelet | Elektronikus számlák kiállítása és megőrzése. Név vagy cégnév, cím, adószám, e-mail-cím, megvásárolt előfizetés és számlaadatok. | Magyarország, illetve a Billingo dokumentált al-adatfeldolgozói; GDPR 28. cikk szerinti megállapodás. |
| Google Ireland Limited | A webalkalmazásban használt betűtípusok kiszolgálása. IP-cím, böngésző- és eszközadatok, a kérés időpontja és technikai fejlécei. | EGT és – a Google infrastruktúrájától függően – harmadik ország; a Google vonatkozó adattovábbítási garanciái. |
| Piller & Partners Ltd Company no. 15216154 61 Mosley Street, Manchester M2 3HZ, Egyesült Királyság | Szoftverfejlesztés, karbantartás és technikai támogatás. Feladatellátáskor a kassza.com rendszerében kezelt valamennyi adat és napló hozzáférhető lehet. | Egyesült Királyság; adatfeldolgozási megállapodás és az Európai Bizottság Egyesült Királyságra vonatkozó megfelelőségi határozata. |
Az Adatkezelő jelenleg nem használ felhasználói analitikai, reklám- vagy hibamonitorozó szolgáltatást. Új, érdemi címzett bevonása előtt a Tájékoztatót frissítjük, és ahol szükséges, előzetes hozzájárulást kérünk.
Személyes adatokat ezen kívül jogszabályi kötelezettség alapján bíróság, hatóság vagy más jogosult szerv részére is továbbíthatunk.
A kassza.com személyes adatokat nem értékesít.
13. Adattovábbítás az Európai Gazdasági Térségen kívülre
Egyes technikai szolgáltatóink az Amerikai Egyesült Államokban, az Egyesült Királyságban vagy más, az Európai Gazdasági Térségen kívüli országban működnek. Ilyen adattovábbítás csak a GDPR V. fejezetének megfelelő jogi mechanizmus alkalmazása mellett történik.
Az alkalmazható garanciák közé tartozhat különösen:
- az Európai Bizottság megfelelőségi határozata;
- az EU és USA közötti Data Privacy Framework, amennyiben az adott címzett érvényesen tanúsított;
- az Európai Bizottság által elfogadott általános szerződési feltételek, azaz Standard Contractual Clauses;
- szükség esetén további technikai és szervezési garanciák.
Az Egyesült Királyságba irányuló adattovábbítás az Európai Bizottság 2031. december 27-ig hatályos megfelelőségi határozatán alapul. Az érintett kérésére tájékoztatást adunk az adott adattovábbításra alkalmazott garanciáról.
14. Mennyi ideig őrizzük meg az adatokat?
Személyes adatot csak addig őrzünk, ameddig arra az adott célhoz szükség van.
Felhasználói fiók: a fiók fennállása alatt kezeljük.
A fiók végleges törlését követően az aktív rendszerekben lévő, már nem szükséges személyes adatokat főszabály szerint legfeljebb 30 napon belül töröljük vagy anonimizáljuk.
Közösségi és kasszaadatok: a közösség fennállásáig, illetve addig kezeljük őket, amíg azok a közösség pénzügyeinek nyilvántartásához szükségesek.
Egy közösség végleges törlését követően a már nem szükséges személyes adatokat főszabály szerint legfeljebb 30 napon belül töröljük vagy anonimizáljuk az aktív rendszerekből.
Törölt résztvevők adatai: ha egy résztvevő eltávolítása után bizonyos pénzügyi tétel megtartása a kassza történetének és egyenlegének helyessége érdekében szükséges, a személyazonosító kapcsolatot megszüntetjük vagy az adatot pszeudonimizáljuk, amint az azonosítható forma már nem szükséges.
Előfizetési és szerződéses adatok: a szerződés fennállása alatt és a megszűnésétől számított 5 évig, illetve jogvita esetén annak lezárásáig.
Számlák és számviteli bizonylatok: a számla kiállításától számított 8 évig.
Fogyasztói panaszok: a panaszról készült jegyzőkönyvet és a válasz másolatát 3 évig.
Biztonsági technikai naplók: főszabály szerint legfeljebb 90 napig.
Biztonsági incidens vagy visszaélés gyanúja esetén a kapcsolódó naplóadat az ügy lezárásáig, illetve az esetleges jogi igény érvényesítéséhez szükséges ideig megőrizhető.
Auditnaplók: a közösségben végrehajtott érzékeny műveletek auditadatait főszabály szerint legfeljebb 12 hónapig őrizzük, kivéve, ha biztonsági esemény, vita vagy jogi igény miatt hosszabb megőrzés szükséges.
Meghívások és egyszer használatos kódok: a felhasználásig vagy lejáratig, majd főszabály szerint legfeljebb további 30 napig, kivéve a biztonsági auditáláshoz szükséges minimális adatokat.
Ügyfélszolgálati kommunikáció: az ügy lezárásától számított legfeljebb 2 évig, kivéve a fogyasztói panaszt, jogi igényt vagy más, hosszabb megőrzést igénylő esetet.
E-mail-kézbesítési adatok: a külső e-mail-szolgáltató saját rendszerében az adott szolgáltatási csomaghoz és szerződéshez tartozó megőrzési idő alkalmazandó. Az Adatkezelő a szolgáltatás működéséhez szükséges legrövidebb megőrzést választja.
Biztonsági másolatok: a törölt adatok technikai biztonsági másolatokban korlátozott ideig fennmaradhatnak. Ezekből az adatokból normál működés során nem állítunk vissza egyedi törölt felhasználói adatot.
A már törölt személyes adat legfeljebb 90 napig maradhat technikai biztonsági mentésben, ezt követően a mentések rendes rotációjával véglegesen eltűnik.
Jogszabály alapján megőrzendő adatok: ha jogszabály, például számviteli vagy adózási szabály hosszabb kötelező megőrzési időt ír elő, az ilyen adatokat az előírt időtartamig megőrizzük.
15. Cookie-k, helyi tárolás és hasonló technológiák
A kassza.com és az app.kassza.com az alábbi cookie-kat és böngészőoldali tárolókat használja. A feltétlenül szükséges technológiák a szolgáltatás biztonságos működéséhez vagy a felhasználó által kért funkcióhoz szükségesek. Az opcionális technológiák csak hozzájárulás után használhatók.
| Név | Szolgáltató és cél | Kategória | Megőrzés | EGT-n kívül? |
|---|---|---|---|---|
kassza_cookie_consent | kassza.com, helyi tárhely. A sütiválasztás, kategóriák és mentési időpont megőrzése. | Szükséges | A választás módosításáig vagy a böngészőadatok törléséig. | Nem; az eszközön marad. |
better-auth.session_token (HTTPS-en __Secure- előtaggal is megjelenhet) | kassza.com / Better Auth. Titkos, HTTP-only munkamenet-azonosító a bejelentkezés fenntartásához. A szerveren a munkamenethez felhasználói azonosító, IP-cím, böngészőadat és lejárat kapcsolódik. | Szükséges | Alapesetben 7 nap, aktív használatkor megújulhat; kijelentkezéskor törlődik. | A Railway infrastruktúráján USA is érintett lehet. |
better-auth.message | Better Auth, helyi tárhely. A bejelentkezési állapot böngészőfülek közötti szinkronizálása. | Szükséges | Az új esemény felülírja; a böngészőadatok törléséig maradhat. | Nem; az eszközön marad. |
cf_active_community | kassza.com, helyi tárhely. Az aktuálisan kiválasztott közösség technikai azonosítója. | Szükséges / beállítás | Közösségváltásig, kijelentkezésig vagy a böngészőadatok törléséig. | Nem; az eszközön marad. |
cf_fund_sort | kassza.com, helyi tárhely. A kasszák választott rendezési sorrendje. | Beállítás | A beállítás módosításáig vagy a böngészőadatok törléséig. | Nem; az eszközön marad. |
__cf_bm | Cloudflare. Automatizált és rosszindulatú forgalom felismerése; titkosított botpontszám és technikai munkamenet-adat. Csak akkor kerülhet elhelyezésre, ha a megfelelő Cloudflare-védelem aktív. | Szükséges biztonsági | 30 perc folyamatos inaktivitás. | Igen, Cloudflare globális hálózata és USA is érintett lehet. |
cf_clearance | Cloudflare. Annak igazolása, hogy a látogató sikeresen teljesített egy biztonsági ellenőrzést. Csak biztonsági kihívás esetén. | Szükséges biztonsági | Alapesetben 30 perc; a biztonsági beállítás módosíthatja. | Igen, Cloudflare globális hálózata és USA is érintett lehet. |
A kassza.com jelenleg nem használ analitikai vagy marketing cookie-t. Az ilyen kategóriák engedélyezése a beállítófelületen önmagában nem helyez el nyomkövetőt. Ha később opcionális analitika vagy marketingtechnológia kerül bevezetésre, azt alapértelmezetten blokkoljuk, amíg a felhasználó hozzá nem járul.
A hozzájárulás bármikor módosítható a weboldal láblécében található „Süti-beállítások” gombbal. A böngészőben a cookie-k és helyi tárhelyek közvetlenül is törölhetők; a szükséges technológiák tiltása egyes funkciók működését megakadályozhatja.
16. Profilalkotás és automatizált döntéshozatal
A kassza.com jelenleg nem használ személyes adatokat olyan profilalkotásra vagy kizárólag automatizált döntéshozatalra, amely az érintettre nézve joghatással járna vagy őt hasonlóan jelentős mértékben érintené.
A gyermekek adatait nem használjuk:
- hitelképességi vagy fizetőképességi értékelésre;
- viselkedési profil kialakítására;
- reklámcélú célzásra;
- automatizált rangsorolásra;
- oktatási teljesítmény értékelésére.
A „fizetett” vagy „nem fizetett” jelzés kizárólag közösségi pénzügyi nyilvántartási adat, abból a kassza.com nem készít személyiség-, megbízhatósági vagy fizetőképességi profilt.
17. Adatbiztonság
Az Adatkezelő a kezelt személyes adatok jellegéhez és kockázatához igazodó technikai és szervezési intézkedéseket alkalmaz.
Ezek közé tartozhat különösen:
- titkosított adatátvitel;
- biztonságos munkamenet-kezelés;
- jelszavak megfelelő kriptográfiai védelme;
- hozzáférési jogosultságok szerepkör szerinti korlátozása;
- érzékeny műveletek auditálása;
- hozzáférések naplózása;
- kérésszám-korlátozás és automatizált visszaélések elleni védelem;
- biztonsági fejlécek és böngészőoldali biztonsági korlátozások;
- adatbázis és infrastruktúra hozzáférésének korlátozása;
- biztonsági mentések;
- rendszeres biztonsági frissítések;
- adatvédelmi incidensek kezelésére szolgáló eljárás.
Egyetlen internetes rendszer sem garantálhat teljes, 100%-os biztonságot. Az Adatkezelő azonban köteles a kockázattal arányos és az elérhető technológiai szintnek megfelelő védelmet biztosítani.
18. Adatvédelmi incidensek
Adatvédelmi incidensnek minősülhet különösen személyes adatok jogosulatlan megismerése, elvesztése, módosítása, törlése, nyilvánosságra kerülése vagy más jogosulatlan kezelése.
Az Adatkezelő minden adatvédelmi incidenst dokumentál és kockázat alapján értékel.
Ha az incidens valószínűsíthetően kockázattal jár az érintettek jogaira és szabadságaira, az Adatkezelő a GDPR szerinti határidőn belül értesíti az illetékes adatvédelmi hatóságot.
Ha az incidens valószínűsíthetően magas kockázattal jár az érintettre, az Adatkezelő indokolatlan késedelem nélkül az érintettet is tájékoztatja, kivéve, ha a GDPR alapján erre nincs szükség.
Gyermekeket érintő adatvédelmi incidenseket az Adatkezelő különös körültekintéssel értékel.
19. Az érintettek jogai
19.1. Hozzáférési jog
Tájékoztatást kérhetsz arról, hogy kezeljük-e személyes adataidat, és ha igen, hozzáférést kérhetsz az adatokhoz és az adatkezeléssel kapcsolatos információkhoz.
19.2. Helyesbítés
Kérheted a pontatlan személyes adatok kijavítását vagy a hiányos adatok kiegészítését.
19.3. Törlés
A GDPR-ban meghatározott esetekben kérheted személyes adataid törlését. A törléshez való jog nem korlátlan.
Bizonyos adatokat például jogszabályi kötelezettség vagy jogi igény miatt továbbra is meg kell őriznünk.
19.4. Adatkezelés korlátozása
A GDPR-ban meghatározott esetekben kérheted személyes adataid kezelésének korlátozását.
19.5. Tiltakozás
Ha adatkezelésünk jogos érdeken alapul, saját helyzeteddel kapcsolatos okból bármikor tiltakozhatsz az adatkezelés ellen. Ilyenkor az adatkezelést megszüntetjük, kivéve, ha bizonyítani tudjuk, hogy olyan kényszerítő erejű jogos ok áll fenn, amely elsőbbséget élvez az érintett érdekeivel, jogaival és szabadságaival szemben, vagy az adatkezelés jogi igény előterjesztéséhez, érvényesítéséhez vagy védelméhez szükséges.
19.6. Adathordozhatóság
Ha az adatkezelés hozzájáruláson vagy szerződésen alapul és automatizált módon történik, a GDPR-ban meghatározott körben kérheted az általad rendelkezésünkre bocsátott személyes adatok strukturált, széles körben használt és géppel olvasható formátumban történő kiadását.
19.7. Hozzájárulás visszavonása
Ha egy adatkezelés hozzájáruláson alapul, hozzájárulásodat bármikor visszavonhatod. A visszavonás nem érinti a visszavonás előtt végzett adatkezelés jogszerűségét.
19.8. Panasztétel
Ha úgy gondolod, hogy személyes adataid kezelése sérti az adatvédelmi szabályokat, panaszt tehetsz az illetékes felügyeleti hatóságnál.
Magyarországon: Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH).
Székhely: 1055 Budapest, Falk Miksa utca 9-11.
Levelezési cím: 1363 Budapest, Pf. 9.
E-mail: ugyfelszolgalat@naih.hu
Weboldal: naih.hu
Az érintett jogosult továbbá bírósághoz fordulni.
20. Érintetti kérelmek kezelése
Adatvédelmi kérelmet az info@kassza.com címen lehet benyújtani. A kérelem teljesítése előtt szükség esetén további információt kérhetünk az érintett személyazonosságának vagy képviseleti jogosultságának ésszerű ellenőrzéséhez.
A személyazonosság ellenőrzése során csak az ehhez szükséges adatot kérjük.
A kérelmekre a GDPR-ban meghatározott határidőn belül válaszolunk.
21. Gyermekek és szülők érintetti jogai
Gyermek személyes adataival kapcsolatos kérelem esetén különös figyelmet fordítunk a gyermek érdekeire és jogaira.
Szülő vagy törvényes képviselő kérelme esetén szükség esetén ellenőrizhetjük:
- a kérelmező személyazonosságát;
- a gyermekkel fennálló kapcsolatát;
- a szülői felügyelet vagy más képviseleti jogosultság fennállását.
A szülői minőség önmagában nem értelmezhető úgy, hogy minden körülmények között és korlátozás nélkül hozzáférést biztosít a gyermek valamennyi személyes adatához. A kérelmeket a gyermek életkorára, érettségére, érdekeire, az alkalmazandó családjogi szabályokra és a gyermek saját adatvédelmi jogaira figyelemmel kezeljük.
22. Nyilvánosság és megosztás
A gyermekek és más résztvevők fizetési státuszát tartalmazó névsor alapértelmezetten nem nyilvános internetes tartalom.
Ha a jövőben a kassza.com olyan megosztási funkciót vezet be, amely személyes adatokat bejelentkezés nélkül hozzáférhetővé tehet, annak adatvédelmi hatását a funkció bevezetése előtt külön megvizsgáljuk.
Személyes adatokat tartalmazó nyilvános megosztás nem válhat automatikus vagy alapértelmezett beállítássá.
23. A szolgáltatás helyes használata
A kassza.com közösségi pénzügyi adminisztrációra szolgál. Kérjük a felhasználókat, hogy:
- csak valóban szükséges személyes adatot rögzítsenek;
- lehetőség szerint ne írjanak érzékeny adatokat szabad szöveges mezőkbe;
- ne osszák meg mások belépési adatait;
- ne adják tovább illetéktelen személynek a közösségi vagy gyermekadatokat;
- jelezzék nekünk, ha jogosulatlan hozzáférést észlelnek;
- gondoskodjanak fiókjuk és jelszavuk biztonságáról.
24. Az adatok pontossága
Törekszünk arra, hogy a rendszerben kezelt személyes adatok pontosak és naprakészek legyenek.
Mivel számos adatot maguk a felhasználók vagy közösségi adminisztrátorok rögzítenek, kérjük, hogy a hibás adatokat javítsák vagy jelezzék számunkra.
Ha egy érintett vitatja például saját vagy gyermeke befizetési státuszának helyességét, lehetőséget biztosítunk az adat helyesbítésének vagy vitatásának kezdeményezésére.
25. A Tájékoztató módosítása
A szolgáltatás fejlődésével, jogszabályváltozás vagy új adatkezelési tevékenység bevezetése esetén jelen Adatkezelési Tájékoztatót módosíthatjuk.
A mindenkor hatályos változatot a kassza.com felületén tesszük hozzáférhetővé.
Lényeges, az érintettek jogait vagy az adatkezelés jellegét érdemben érintő változás esetén megfelelő módon külön értesítést is biztosítunk.
Ha egy új adatkezeléshez hozzájárulás szükséges, a korábban elfogadott Tájékoztató önmagában nem tekinthető az új adatkezeléshez adott hozzájárulásnak.
26. Kapcsolat
Noniusz Productions Betéti Társaság
Székhely és postai cím: 1115 Budapest, Ildikó utca 14. 2. em. 1.
E-mail: info@kassza.com
27. Rövid adatvédelmi tájékoztató gyerekeknek
A kassza.com segít a felnőtteknek nyilvántartani egy közösség, például egy osztály közös pénzügyeit.
Ha a neved szerepel a kassza.com rendszerben, előfordulhat, hogy azt is nyilvántartjuk, hogy egy adott közös programhoz vagy kasszához kapcsolódik-e hozzád befizetés.
Nem kezeljük a pénzedet. A kassza.com csak nyilvántartást vezet arról, amit a szülők vagy a közösség pénzügyeit kezelő felnőttek megadnak.
Nem használjuk az adataidat arra, hogy:
- reklámokat válasszunk neked;
- profilt készítsünk rólad;
- értékeljük, mennyire vagy „megbízható”;
- nyilvánosan megmutassuk, hogy fizettél-e;
- eladjuk az adataidat más cégeknek.
Csak azok a felnőttek láthatják az adataidat, akiknek erre a közösség működtetéséhez szükségük van, például a kasszát kezelő személy vagy a hozzád kapcsolt szülő.
Ha valami rosszul szerepel rólad, vagy szeretnéd tudni, milyen adatot tárolunk rólad, te vagy a szülőd kapcsolatba léphet velünk az info@kassza.com címen. Ha valamire nincs szükségünk, nem szeretnénk megtartani.
