Adatvédelmi nyilatkozat
Hatályos: 2026. július 5.-től visszavonásig.
A jelen nyilatkozat a Szabadbolt platform (a továbbiakban: Szolgáltatás) adatkezelési gyakorlatát ismerteti az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR) és a vonatkozó magyar jogszabályok alapján.
1. Az adatkezelő
- Név
- Stark Debora e.v.
- Székhely
- 2700 Cegléd, Hattyú utca 21.
- info@szabadbolt.hu
- Telefon
- +36 30 916 7552
2. Az adatkezelő kettős szerepe
A Szolgáltató eltérő szerepben jár el a kétféle adatkör tekintetében:
- Adatkezelőként kezeli a platform Előfizetőinek (bolttulajdonosok) adatait a fiók létrehozása, az előfizetés és a számlázás céljából. A jelen nyilatkozat elsősorban erre az adatkörre vonatkozik.
- Adatfeldolgozóként jár el a boltok Vásárlóinak adatai tekintetében: ezeket az adatokat az Előfizető mint önálló adatkezelő megbízásából, az ő utasításai szerint, technikai szolgáltatóként tárolja és kezeli. E jogviszony részletes feltételeit az ÁSZF 1. számú melléklete (Adatfeldolgozási megállapodás) tartalmazza. A Vásárlók felé az adatkezelésért az Előfizető (a bolt üzemeltetője) felel, a saját adatvédelmi tájékoztatója szerint.
3. A kezelt adatok köre, célja és jogalapja
3.1. Előfizetői fiók
- Adatok: név, e-mail-cím, a bolt neve, számlázási adatok.
- Cél: a fiók létrehozása és működtetése, belépés (magic-link), kapcsolattartás, a szolgáltatással kapcsolatos lényeges értesítések (pl. díjváltozás, fizetési emlékeztető, karbantartás) küldése.
- Jogalap: a szerződés teljesítése (GDPR 6. cikk (1) b)).
3.2. Számlázás és fizetés
- Adatok: számlázási név, cím, adószám, a szolgáltatás díja, a fizetési tranzakciók státuszadatai. Bankkártyaadatot a Szolgáltató nem kezel és nem tárol; azt kizárólag a Barion Payment Zrt. kezeli. Ismétlődő fizetésnél a Szolgáltató csak a Barion által kiadott technikai azonosítót tárolja, amelyből kártyaadat nem állítható vissza.
- Cél: az előfizetési díjról szóló számla kiállítása és megőrzése, az ismétlődő díjfizetés lebonyolítása.
- Jogalap: a számla tekintetében jogi kötelezettség teljesítése (GDPR 6. cikk (1) c)), a számviteli törvény szerinti 8 éves megőrzési idővel; a fizetés lebonyolítása tekintetében a szerződés teljesítése (GDPR 6. cikk (1) b)).
3.3. Kapcsolatfelvétel
- Adatok: név, e-mail-cím, az üzenet tartalma, valamint a beküldő IP-címe.
- Cél: a megkeresés megválaszolása; az IP-cím kizárólag a visszaélésszerű, tömeges beküldés (spam) elleni védelmet szolgálja.
- Jogalap: az üzenet tekintetében az érintett kérésére történő, szerződéskötést megelőző lépés, illetve a Szolgáltató jogos érdeke (GDPR 6. cikk (1) b) és f)); az IP-cím tekintetében a Szolgáltató jogos érdeke (GDPR 6. cikk (1) f)).
3.4. Naplóadatok
- Adatok: IP-cím, böngésző-adatok, a hozzáférés időpontja és a meghívott erőforrás.
- Cél: a Szolgáltatás biztonsága, üzemeltetése, hibakeresés, visszaélések felderítése.
- Jogalap: a Szolgáltató jogos érdeke (GDPR 6. cikk (1) f)).
3.5. Biztonsági mentések
- Adatok: a platform adatbázisának napi biztonsági mentése, amely a fenti adatköröket tartalmazhatja.
- Cél: üzemeltetési biztonság, katasztrófa-helyreállítás.
- Jogalap: a Szolgáltató jogos érdeke (GDPR 6. cikk (1) f)). A mentésekben szereplő adatok az éles rendszerből való törlést követően a mentési rotációval, legkésőbb a megőrzési ciklus végén törlődnek.
3.6. Adatexport (adathordozhatóság)
- Adatok: az Előfizető kérésére a boltjához tartozó adatokból (termékek, kategóriák, rendelések, vásárlók és címeik, kuponok, oldalak, hírlevél-feliratkozók, feltöltött képek, valamint kérésre a kiállított számlák) készített, letölthető csomag. A csomag a vásárlók személyes adatait is tartalmazza, amelyek tekintetében az Előfizető az adatkezelő.
- Cél: az adathordozhatósághoz való jog biztosítása, illetve az adatok kimentése az előfizetés megszűnése előtt vagy után (az ÁSZF 14. pontja szerinti export-ablakban).
- Jogalap: az érintett (Előfizető) kérése és jogos érdeke, illetve a szerződés teljesítése (GDPR 6. cikk (1) b) és f)). Az elkészült csomag hitelesítő adatokat (jelszavak, tokenek) és a fizetési szolgáltatók titkos kulcsait nem tartalmazza.
- Időtartam: az elkészült export-csomag biztonsági okból legfeljebb 14 napig érhető el, majd a Szolgáltató automatikusan törli. A letöltő hivatkozás rövid ideig érvényes.
3.7. Ötletbörze (nyilvános funkciókérés-fal)
- Adatok: a beírás szövege (ötlet, kérés, javaslat); opcionálisan a beküldő által megadott megjelenítendő név vagy becenév; a beküldő IP-címe; továbbá — kizárólag, ha a beküldő ezt kéri vagy privát üzenetet küld — az e-mail-címe. Az ötletbörze használatához regisztráció nem szükséges, és a név, illetve az e-mail-cím megadása önkéntes.
- Cél: a platform funkcióira vonatkozó igények nyilvános gyűjtése, rangsorolása (szavazással) és a fejlesztési állapot bemutatása; a beírásokra adott válasz közzététele, illetve — a beküldő kifejezett kérése esetén — a válaszról szóló e-mail-értesítés küldése; a nem nyilvánosnak jelölt (privát) beírás közvetlen megválaszolása a megadott e-mail-címen; az IP-cím kizárólag a visszaélésszerű, tömeges beküldés (spam) elleni védelmet szolgálja. E körben a Szolgáltató saját nevében, adatkezelőként jár el.
- Jogalap: a beírás közzététele és megválaszolása, illetve az e-mailben megadott név és üzenet tekintetében az érintett hozzájárulása (GDPR 6. cikk (1) a)), amelyet a beküldéssel, illetve az e-mailes értesítés külön bejelölésével ad meg; az IP-cím spamvédelmi célú kezelése tekintetében a Szolgáltató jogos érdeke (GDPR 6. cikk (1) f)).
- Nyilvánosság: a nyilvánosnak jelölt beírás — a beküldött szöveggel és a megadott becenévvel (ha van) — a platform bárki által elérhető felületén megjelenik; e-mail-címet a Szolgáltató nyilvánosan nem jelenít meg. A hozzájárulás bármikor visszavonható: az értesítésekről a válaszlevélben található hivatkozással le lehet iratkozni, a beírás törlését pedig a fenti elérhetőségeken lehet kérni.
- Időtartam: a beírás és a hozzá tartozó szavazatok a hozzájárulás visszavonásáig vagy a Szolgáltató általi eltávolításig maradnak fenn; a beküldő IP-címe legfeljebb 90 napig kezelt, ezt követően automatikusan törlődik.
4. Sütik (cookie-k)
A Szolgáltató a saját felületein (a szabadbolt.hu oldalon és az adminfelületen) kizárólag a működéshez szükséges (funkcionális) sütiket használ; ezeken a felületeken marketing- vagy nyomkövető sütit nem alkalmaz, ezért hozzájárulás-kérő sáv megjelenítése nem szükséges. A boltok saját felületein a bolt üzemeltetője (az Előfizető) által beállított mérési/marketing megoldások (pl. Barion Pixel, Google Analytics) futhatnak, amelyekről az adott bolt süti-tájékoztatója ad felvilágosítást. A Szolgáltató saját felületein használt sütik:
- Munkamenet-sütik (bejelentkezési állapot az adminfelületen, illetve a boltok vásárlói fiókjaiban) — a munkamenet azonosítására, a belépés fenntartására.
- Kosár-süti (a boltokban) — a kosár tartalmának megőrzésére a böngészőben.
- Megjelenítési beállítás — a világos/sötét mód választásának megjegyzése.
- Biztonsági sütik — a kérések hitelesítéséhez (CSRF-védelem).
A boltokban a fizetés során a Barion rendszere a saját, csalásmegelőzési célú technikai megoldásait alkalmazhatja; erről az adott bolt üzemeltetőjének (az Előfizetőnek) a tájékoztatója ad részletes felvilágosítást.
5. Címzettek, adatfeldolgozók, adattovábbítás
A Szolgáltatás működéséhez a Szolgáltató a következő közreműködőket veszi igénybe; ezek az adatokat kizárólag a saját funkciójukhoz szükséges mértékben kezelik:
- Rackhost Zrt. (Magyarország) — szerver- és tárhelyszolgáltatás, a platform futtatása, tranzakciós e-mailek kézbesítése (a részletek az Impresszumban).
- Cloudflare, Inc. (USA) — objektumtárolás (Cloudflare R2): a platformra feltöltött képek és médiafájlok, a kiállított számlák PDF-példányai, valamint a biztonsági mentések tárolása.
- Barion Payment Zrt. (Magyarország) — az előfizetési díjak bankkártyás fizetésének feldolgozása, önálló adatkezelőként.
- KBOSS.hu Kft. (Számlázz.hu) (Magyarország) — az előfizetési díjról szóló számla kiállítása.
A boltokban leadott rendelésekhez kapcsolódó fizetési, számlázási, szállítási és webanalitikai szolgáltatókat (pl. Barion, Számlázz.hu, DPD, Foxpost, GLS, MPL, valamint a Google Analytics, ha a bolt bekapcsolja) az egyes Előfizetők a saját szerződésük alapján veszik igénybe; ezek az adattovábbítások az Előfizető mint adatkezelő felelősségi körébe tartoznak.
Harmadik országba történő továbbítás: a Cloudflare, Inc. igénybevétele az Amerikai Egyesült Államokba történő adattovábbítással járhat. A továbbítás garanciája az Európai Bizottság EU–USA adatvédelmi keretre (EU–U.S. Data Privacy Framework) vonatkozó megfelelőségi határozata — a Cloudflare a keret tanúsított résztvevője —, illetve kiegészítően az általános adatvédelmi kikötések (SCC). Ezen túlmenően a Szolgáltató harmadik országba adatot nem továbbít, és az adatokat marketingcélra harmadik félnek nem adja át.
6. Az adatkezelés időtartama
- Fiókadatok: az előfizetői jogviszony fennállása alatt, majd a megszűnést követően az adatexportra biztosított 30 napig; ezt követően a Szolgáltató az adatokat további 30 napon belül törli (az ÁSZF 14. pontja szerint).
- Számlázási adatok: a számviteli törvény szerinti 8 évig.
- Kapcsolati üzenetek: a megkeresés lezárását követő legfeljebb 1 évig; a beküldő IP-címe legfeljebb 90 napig.
- Ötletbörze-beírások: a hozzájárulás visszavonásáig vagy a Szolgáltató általi eltávolításig; a beküldő IP-címe legfeljebb 90 napig.
- Naplóadatok: legfeljebb 90 napig, kivéve, ha egy konkrét biztonsági esemény kivizsgálása hosszabb megőrzést indokol.
- Biztonsági mentések: a mentési rotáció szerint, legfeljebb 90 napig.
- Adatexport-csomag: az elkészülést követő legfeljebb 14 napig, ezt követően automatikusan törlődik.
7. Adatbiztonság
A Szolgáltató a tudomány és technika állása szerint elvárható technikai és szervezési intézkedéseket alkalmazza az adatok védelmére, többek között: titkosított adatátvitel (HTTPS) minden felületen, a jelszavak visszafejthetetlen (hash-elt) tárolása, az érzékeny hitelesítő adatok és API-kulcsok titkosított tárolása, bérlőnkénti (boltonkénti) adat-elkülönítés, szerepkör-alapú hozzáférés-korlátozás, naplózás, valamint napi biztonsági mentés az üzemi szervertől elkülönített tárhelyre.
8. Adatvédelmi incidensek kezelése
Adatvédelmi incidens esetén a Szolgáltató az incidenst nyilvántartásba veszi, hatását és kockázatait értékeli, és — ha az incidens valószínűsíthetően kockázattal jár az érintettek jogaira nézve — a tudomásszerzéstől számított 72 órán belül bejelenti a felügyeleti hatóságnak (NAIH), magas kockázat esetén pedig az érintetteket is tájékoztatja. Ha az incidens a boltok Vásárlóinak adatait érinti, a Szolgáltató mint adatfeldolgozó az érintett Előfizetőket indokolatlan késedelem nélkül értesíti (az ÁSZF 1. számú melléklete szerint).
9. Az érintett jogai
Az érintettet a GDPR alapján megilletik az alábbi jogok:
- tájékoztatáshoz és hozzáféréshez való jog;
- helyesbítéshez való jog;
- törléshez való jog („az elfeledtetéshez való jog");
- az adatkezelés korlátozásához való jog;
- adathordozhatósághoz való jog;
- tiltakozáshoz való jog a jogos érdeken alapuló adatkezelés ellen.
A Szolgáltató a kérelmeket a beérkezéstől számított legfeljebb egy hónapon belül, díjmentesen teljesíti, illetve tájékoztatást ad; ez a határidő a kérelem összetettsége esetén — az érintett egyidejű tájékoztatásával — két hónappal meghosszabbítható (GDPR 12. cikk).
A Vásárlók a fenti jogaikat elsősorban annál a Boltnál (Előfizetőnél) gyakorolhatják, amelynél vásároltak, mivel az ő adataik tekintetében az Előfizető az adatkezelő. Ha ilyen kérelem közvetlenül a Szolgáltatóhoz érkezik, a Szolgáltató azt haladéktalanul továbbítja az érintett Előfizetőnek. A Szolgáltató a saját előfizetői adatkezelése tekintetében a fenti elérhetőségeken fogadja a kérelmeket.
10. Jogorvoslat
Az érintett panaszával a Nemzeti Adatvédelmi és Információszabadság Hatósághoz (NAIH) fordulhat (1055 Budapest, Falk Miksa utca 9-11.; naih.hu), illetve jogainak megsértése esetén bírósághoz fordulhat.
11. A nyilatkozat módosítása
A Szolgáltató fenntartja a jelen nyilatkozat módosításának jogát; lényeges módosításról az Előfizetőket e-mailben is értesíti. A mindenkor hatályos változat a honlapon érhető el.