Adatkezelési tájékoztató

Hatályos: [DÁTUM] napjától · [JOGÁSZ: a dokumentum a rendszer valós működése alapján készült; a jogalapok végső minősítése, a nemzetközi adattovábbítás garanciái (SCC) és a DPA-melléklet jogászi véglegesítést igényel]

1. Kettős szerep: adatkezelő és adatfeldolgozó

A Conto CRM platform üzemeltetője: [PLATFORM CÉGNÉV] · Székhely: [SZÉKHELY] · Cégjegyzékszám: [CÉGJEGYZÉKSZÁM] · Adószám: [ADÓSZÁM] · E-mail: info@contocrm.hu.

A platform kétféle szerepben kezel adatot:

  • Adatkezelőként a saját ügyfélkapcsolataiban: a regisztrált könyvelőirodák fiók- és számlázási adatai, a marketing-weboldal látogatói, hírlevél-feliratkozók, ajánlatkérők.
  • Adatfeldolgozóként a könyvelőirodák által a rendszerben kezelt adatok tekintetében: az irodák ügyfeleinek adatai felett az adatkezelő maga az iroda; a platform az iroda megbízásából és utasításai szerint jár el, a Felek közötti Adatfeldolgozási megállapodás (DPA) alapján, amely az ÁSZF 1. számú melléklete. [JOGÁSZ: a DPA véglegesítése.]

2. A platform mint adatkezelő – kezelt adatok

Adatkör Cél Jogalap Megőrzés
Iroda-fiók: irodanév, felhasználónév, e-mail, jelszó (bcrypt-hash), kétlépcsős azonosítás titka és hashelt tartalék kódjai, profilkép (opcionális) A szolgáltatás nyújtása, belépés, biztonság GDPR 6. cikk (1) b) A fiók törléséig
Számlázási adatok (számlázási név, adószám, cím, e-mail), Stripe-ügyfélazonosító, előfizetési adatok Díjfizetés, számlakiállítás GDPR 6. cikk (1) b), c) 8 év (Számv. tv. 169. §)
Kiküldött rendszer-e-mailek naplója (címzett, tárgy, státusz) Kézbesítés igazolása, hibakeresés GDPR 6. cikk (1) f) 1 év (automatikus törlés)
Biztonsági és tevékenységnapló (audit log: felhasználó, művelet, érintett rekord, IP-cím, időpont) Biztonság, elszámoltathatóság, visszaélés-felderítés GDPR 6. cikk (1) f) [X év – JOGÁSZ/üzleti döntés, javasolt: 5 év]
Jelszó-helyreállító tokenek, munkatársi/ügyfél-meghívók Fiók-helyreállítás, meghívás GDPR 6. cikk (1) b) Lejárt token: 1 nap; felhasznált: 30 nap; meghívók: 30 nap (automatikus törlés)
Terméktámogatási chat (weboldali „Segítség” ablak) üzenetei Belépés előtti terméktámogatás GDPR 6. cikk (1) f) Nem kerül tárolásra – a válasz generálásához az OpenAI felé továbbítódik, a platform nem őrzi meg
Hírlevél-feliratkozás (név, e-mail) – ha a látogató feliratkozik Hírlevél-küldés GDPR 6. cikk (1) a) – hozzájárulás, bármikor visszavonható Leiratkozásig
Ajánlatkérés, kapcsolatfelvétel (info@contocrm.hu) Megkeresés megválaszolása GDPR 6. cikk (1) b), f) [X év]

3. A platform mint adatfeldolgozó – az irodák által kezelt adatok

Az iroda a rendszerben többek között az alábbi adatköröket kezelheti a saját ügyfeleiről; ezekhez a platform tárhelyet és feldolgozási funkciókat nyújt, saját célra nem használja fel:

  • ügyfél-cégadatok (cégnév, adószám, cégjegyzékszám, cím, adózási mód, ÁFA-gyakoriság, könyvelési díj),
  • kapcsolattartói adatok (név, e-mail, telefon),
  • számlák és bizonylatok (feltöltött kép/PDF és a belőlük kinyert adatok),
  • banki tranzakciós adatok (feltöltött bankkivonatból kinyert tételek),
  • NAV Online Számla adatok (az iroda által megadott technikai felhasználóval lekérdezve),
  • hatósági (NAV-) levelek és a belőlük kinyert határidő-adatok,
  • dokumentumok, üzenetváltás, feladatok, határidők, óranapló-bejegyzések,
  • ügyfélportál-fiókok (e-mail, jelszó-hash) és befizetendő-értesítők,
  • érdeklődő-adatok az iroda weboldali űrlapjáról (a nem konvertált érdeklődők 24 hónap után automatikusan törlődnek).

Az érintettek (az iroda ügyfelei) a jogaikat elsődlegesen a saját könyvelőirodájuknál gyakorolhatják; a platform az iroda utasítására működik közre.

4. Címzettek, al-adatfeldolgozók

Címzett Szerep, továbbított adatok Hely
Rackforest Zrt. Szerver-infrastruktúra: alkalmazás, API, adatbázis, fájltár (VPS), valamint a marketing-weboldal és az e-mail-küldés tárhelye Magyarország (budapesti adatközpont)
OpenAI (OpenAI Ireland Ltd / OpenAI, L.L.C.) AI-funkciók: a feltöltött számlaképek/PDF-ek, bankkivonat-részletek, NAV-levelek tartalma, az asszisztensnek feltett kérdések és a megválaszolásukhoz lekért összesített adatok. Az API-n küldött adatokat az OpenAI nem használja modelljei tanítására. [JOGÁSZ: adattovábbítási garanciák – SCC/DPF ellenőrzése] EU/USA
Stripe Payments Europe, Ltd. Előfizetési díjak és (bekötés esetén) az iroda ügyfél-fizetéseinek kártyás fizetése; kártyaadat a platformhoz nem kerül Írország (EU)
Billingo Technologies Zrt. A platform előfizetési számláinak kiállítása; bekötés esetén az iroda saját számlázása Magyarország
KBOSS.hu Kft. (Számlázz.hu) Bekötés esetén az iroda saját számlázása Magyarország
NAV Online Számla lekérdezés az iroda technikai felhasználójával (a NAV önálló adatkezelő) Magyarország
Google (Fonts) A marketing-weboldal betűtípusai a Google szervereiről töltődnek – a látogató IP-címe a Google felé továbbítódik EU/USA
Google Ireland Ltd. (Google Analytics 4) A marketing-weboldal látogatottsági statisztikája – kizárólag a látogató hozzájárulása esetén, IP-anonimizálással; a mérőkód a hozzájárulásig be sem töltődik. Részletek: Süti-tájékoztató. [JOGÁSZ: továbbítási garanciák – DPF/SCC ellenőrzése] EU/USA
Google Ireland Ltd. (Google Ads) Hirdetéskonverzió-mérés és remarketing a marketing-weboldalon – kizárólag a látogató külön (marketing-kategóriás) hozzájárulása esetén; a hozzájárulási jelzések átadása a Google Consent Mode v2 szerint történik, az el nem fogadott kategória a Google felé is tiltott. [JOGÁSZ: továbbítási garanciák – DPF/SCC ellenőrzése] EU/USA

[Tervezett/opcionális, aktiválás esetén a lista bővítendő: Cloudflare R2 (telephelyen kívüli titkosított mentés), Cloudflare Turnstile (bot-védelem).]

5. Megőrzési idők összefoglalva

  • Számviteli bizonylatok, számlák: 8 év (2000. évi C. tv. 169. §)
  • Szerződéses/kapcsolattartási adatok: a szerződés megszűnése + 5 év (Ptk. szerinti elévülés)
  • E-mail-napló: 1 év, nem konvertált érdeklődők: 24 hónap, lejárt tokenek/meghívók: 1–30 nap — mind automatikus törléssel
  • Fiókadatok: a fiók törléséig; a törlés a számviteli iratok kivételével teljes, a kapcsolattartási adatok anonimizálhatók

6. Adatbiztonság – a ténylegesen alkalmazott intézkedések

  • Titkosított adatátvitel (HTTPS/TLS) minden felületen; automatikusan megújuló tanúsítványok
  • Jelszavak visszafejthetetlen tárolása (bcrypt); jelszócserekor minden korábbi munkamenet automatikus érvénytelenítése
  • Kétlépcsős azonosítás (TOTP) — adminisztrátoroknak kötelező; egyszer használt kódok visszajátszás-védelme; tartalék kódok hashelt tárolása
  • Adatbázis-szintű bérlő-szigetelés (Row Level Security): az irodák adatai egymástól technikailag elzártak, az alkalmazás dedikált, korlátozott jogú adatbázis-szerepkörrel fut
  • Integrációs kulcsok (NAV, Billingo, Számlázz.hu, Stripe) AES-256 titkosítással tárolva
  • Feltöltött fájlok vírus-ellenőrzése; letöltés kizárólag jogosultság-ellenőrzés után, rövid életű, aláírt hivatkozásokkal
  • Kérésgyakoriság-korlátozás (rate limiting) a visszaélés-érzékeny végpontokon; tevékenység-naplózás (audit log) IP-címmel
  • Napi automatikus mentés, a visszaállíthatóság havi tesztelésével; a mentések a szolgáltatás infrastruktúráján belül tárolódnak [tervezett: telephelyen kívüli titkosított másolat]
  • Kiszolgáló-szintű védelem: tűzfal, betörési kísérletek automatikus tiltása (fail2ban), automatikus biztonsági frissítések
  • Az adatok az EU-ban, magyarországi adatközpontban tárolódnak

7. Sütik és helyi tárolás

  • Alkalmazás (app.contocrm.hu): a belépési token és a felületi beállítások a böngésző helyi tárolójában (localStorage) tárolódnak — a működéshez szükségesek, követésre nem szolgálnak.
  • Marketing-weboldal (contocrm.hu): a működéshez szükséges sütik mellett — kizárólag a látogató előzetes, kategóriánkénti hozzájárulásával — statisztikai sütik (Google Analytics 4, a forgalom mérésére, IP-anonimizálással) és marketing sütik (Google Ads: konverziómérés, remarketing) használhatók. A mérőkód a hozzájárulásig be sem töltődik; a hozzájárulás a lábléc „Süti-beállítások” linkjével kategóriánként, bármikor, ugyanolyan egyszerűen visszavonható, ahogyan megadható volt — a visszavont kategória sütijeit a weboldal automatikusan törli. A sütik teljes listája és élettartama: Süti-tájékoztató.

8. Az érintettek jogai és gyakorlásuk

  • Hozzáférés (15. cikk): az ügyfélportálon az „Adataim” menüben az érintett önkiszolgálóan, azonnal letöltheti a róla kezelt adatok másolatát; az irodák a felületről ügyfelenkénti adat-exportot készíthetnek.
  • Helyesbítés (16. cikk): a pontatlan adat a felületen javítható, illetve kérhető.
  • Törlés (17. cikk): a rendszer beépített törlési funkciója a számviteli megőrzés alá eső iratok megtartása mellett anonimizálja a személyes adatokat.
  • Korlátozás (18. cikk) és tiltakozás (21. cikk).
  • Adathordozhatóság (20. cikk): az adatok tagolt, géppel olvasható formátumban (CSV/XLSX/JSON) exportálhatók.

A kérelmeket az info@contocrm.hu címen, illetve az iroda ügyfelei a saját könyvelőirodájuknál nyújthatják be; a válaszadás határideje legfeljebb 30 nap. Adatvédelmi incidens esetén a platform a GDPR 33–34. cikke szerint jár el, és adatfeldolgozóként haladéktalanul értesíti az érintett irodát. [JOGÁSZ: incidens-eljárásrend rögzítése.]

9. Jogorvoslat

Panaszával a Nemzeti Adatvédelmi és Információszabadság Hatósághoz (NAIH) fordulhat:
1055 Budapest, Falk Miksa utca 9–11. · www.naih.hu · ugyfelszolgalat@naih.hu
Bírósági jogérvényesítésre a lakóhelye szerinti törvényszék előtt is lehetőség van.

Ingyenes 30 napos próba