Adatvédelmi tájékoztató
Tartalom
1. Bevezetés
Jelen adatvédelmi tájékoztató célja, hogy ismertesse az Onix App (a továbbiakban: „Szolgáltatás") használata során megvalósuló adatkezelési gyakorlatot, az Európai Parlament és a Tanács (EU) 2016/679 rendeletének (GDPR) megfelelően.
A Szolgáltatás használatával a felhasználó megismeri és tudomásul veszi a jelen tájékoztatóban foglaltakat.
Jelen tájékoztató a Szolgáltatás valamennyi felületére kiterjed: a webes felületre, valamint az iOS és Android mobilalkalmazásra egyaránt.
Jelen tájékoztató a Felhasználási feltételekkel és az Adatfeldolgozói szerződéssel (DPA) együtt értelmezendő.
2. Adatkezelő adatai
- Cégnév: OKert Tata Kft.
- Székhely: Kiss Ernő utca 26. B. ép., 2890 Tata, Magyarország
- Cégjegyzékszám: 11-09-028683
- Adatvédelmi ügyekben elérhetőség: onix@onixapp.hu
(a továbbiakban: „Szolgáltató")
A Szolgáltató adatvédelmi tisztviselő kijelölésére nem köteles, így ilyet nem alkalmaz.
3. Az adatkezelés jellege
A Szolgáltató kettős szerepben jár el:
- a felhasználói fiókokkal, valamint a Szolgáltatás technikai működtetésével és biztonságával kapcsolatos adatok tekintetében adatkezelő,
- a Szolgáltatáson keresztül rögzített üzleti adatok tekintetében adatfeldolgozó.
A Szolgáltatást igénybe vevő vállalkozás minősül adatkezelőnek azon adatok tekintetében, amelyeket a rendszerbe feltölt.
Munkavállalói (Worker) és építésvezetői (Manager) felhasználók figyelmébe: az Ön munkaidő-, bér- és projektadatait a munkáltatója rögzíti és kezeli, ő az adatkezelő. Az ezen adatokra vonatkozó érintetti kérelmét (hozzáférés, helyesbítés, törlés stb.) ezért közvetlenül a munkáltatójához kell benyújtania. A Szolgáltatóhoz érkező ilyen kérelmet a Szolgáltató – érdemi elbírálás nélkül – továbbítja a munkáltatónak, és erről Önt tájékoztatja.
4. Kezelt adatok köre
4.1 Felhasználói adatok
- felhasználónév
- e-mail cím
- jelszó (titkosított formában, a Firebase Authentication rendszerén keresztül – a Szolgáltató a jelszót nem ismeri meg)
- szerepkör és munkaterülethez (workspace) tartozás
- fiók állapota (aktív / inaktív)
4.2 A rendszer használata során kezelt adatok
A felhasználók által a rendszerbe feltöltött adatok különösen:
- projekt adatok (pl. projekt neve, értéke, ügyféladatok)
- munkaidő nyilvántartás
- órabérek és bérszámfejtési alapadatok
- események (naptár)
- anyagköltségek
- gépek használati adatai (óraállás)
- képfeltöltések
- jegyzetek, megjegyzések
Ezen adatok köre személyes adatokat is tartalmazhat. Ezen adatok tekintetében a Szolgáltatást igénybe vevő vállalkozás az adatkezelő.
4.3 Technikai és hibakeresési adatok
Az alkalmazás stabilitásának biztosítása érdekében – az alkalmazás hibája (összeomlása) esetén – az alábbi adatok kerülnek rögzítésre a Firebase Crashlytics szolgáltatáson keresztül:
- eszköz típusa, operációs rendszer verziója
- alkalmazás verziószáma
- hibanapló (stack trace) és a hiba időpontja
- a Crashlytics által generált, telepítéshez kötött technikai azonosító
A hibanapló-gyűjtés kizárólag az iOS és Android mobilalkalmazásban működik; a webes felületen ilyen adatgyűjtés nem történik.
Ez az adatgyűjtés a mobilalkalmazás Beállítások képernyőjén bármikor kikapcsolható.
4.4 Értesítésekkel és jelentésküldéssel kapcsolatos adatok
A Szolgáltatás automatikus e-mail értesítéseket, ütemezett jelentéseket és adatexportokat, valamint alkalmazáson belüli (push) értesítéseket küldhet. Ennek keretében kezelt adatok:
- címzett e-mail cím
- a kiküldött értesítés vagy jelentés tárgya és tartalma (amely a 4.2 pont szerinti üzleti adatokat, így személyes adatokat is tartalmazhat)
- küldési naplók: időbélyeg, kézbesítési státusz, esetleges hibaüzenet
- push értesítés esetén: az eszközhöz rendelt értesítési azonosító (push token), az eszköz típusa és operációs rendszere
4.5 Ügyfélszolgálati bejelentések adatai
Ha a felhasználó az alkalmazásból hibabejelentést, funkciójavaslatot vagy kérdést küld:
- a bejelentés kategóriája, tárgya és szövege, valamint a hozzá tartozó teljes üzenetváltás
- a bejelentő neve, e-mail címe és munkaterülete
- az alkalmazás verziószáma és a használt platform (Android / iOS / web)
A bejelentés szövegét a felhasználó szabadon fogalmazza, ezért az további személyes adatot is tartalmazhat. Az alkalmazás a bejelentő űrlapon kifejezetten felhívja a figyelmet arra, hogy csak a szükséges személyes adatokat adja meg.
4.6 Amit a Szolgáltatás NEM kezel
- helymeghatározási (GPS) adat
- marketing- vagy reklámcélú profilalkotáshoz használt azonosító
- a GDPR 9. cikke szerinti különleges kategóriájú adat (egészségügyi, biometrikus stb.)
- fizetési kártyaadat (a fizetés a webes felületen, külön szolgáltatón keresztül történik)
5. Az adatkezelés célja és jogalapja
5.1 Felhasználói fiók kezelése
- cél: a szolgáltatás biztosítása, azonosítás, hozzáférés-kezelés
- jogalap: szerződés teljesítése (GDPR 6. cikk (1) b))
5.2 Szolgáltatás működtetése
- cél: a szolgáltatás funkcióinak biztosítása és technikai működtetése
- jogalap: szerződés teljesítése (GDPR 6. cikk (1) b))
5.3 Értesítések, jelentések és rendszerüzenetek küldése
- cél: a Szolgáltatás működéséhez kapcsolódó e-mail értesítések, ütemezett jelentések és adatexportok, valamint alkalmazáson belüli (push) értesítések küldése
- jogalap: szerződés teljesítése (GDPR 6. cikk (1) b))
Ezek az üzenetek a Szolgáltatás működésének részét képezik, nem minősülnek reklámnak, ezért külön hozzájárulást nem igényelnek. A push értesítések az eszköz operációs rendszerének beállításaiban bármikor kikapcsolhatók. A reklámcélú megkeresésekre az 5.6 pont irányadó.
5.4 Hibakeresés, stabilitás és biztonság
- cél: az alkalmazás hibáinak felderítése és javítása, a Szolgáltatás biztonságos működésének biztosítása, visszaélések megelőzése
- jogalap: a Szolgáltató jogos érdeke (GDPR 6. cikk (1) f)) – a működőképes és biztonságos szolgáltatás nyújtásához fűződő érdek
- tiltakozás lehetősége: a hibanapló-gyűjtés a mobilalkalmazás Beállítások képernyőjén bármikor kikapcsolható, illetve a tiltakozás a 2. pont szerinti elérhetőségen jelezhető
5.5 Számlázás és jogszabályi kötelezettségek
- cél: számlakiállítás, számviteli bizonylatok megőrzése
- jogalap: jogi kötelezettség teljesítése (GDPR 6. cikk (1) c)); a számvitelről szóló 2000. évi C. törvény 169. §-a alapján 8 év
5.6 Marketing kommunikáció
- cél: hírlevelek és tájékoztatók küldése
- jogalap: az érintett hozzájárulása (GDPR 6. cikk (1) a))
A felhasználó jogosult a hozzájárulását bármikor visszavonni, különösen a marketing e-mailekben található leiratkozási linken keresztül. A visszavonás nem érinti a visszavonás előtti adatkezelés jogszerűségét.
5.7 Ügyfélszolgálat
- cél: a felhasználói bejelentések (hibabejelentés, kérdés, funkciójavaslat) fogadása, megválaszolása és nyomon követése
- jogalap: szerződés teljesítése (GDPR 6. cikk (1) b)) – az ügyfélszolgálatot és a panaszbejelentés lehetőségét a Felhasználási feltételek 1. pontja vállalja
A bejelentésre adott válaszról a felhasználó e-mail értesítést kap, és a beszélgetés az alkalmazáson belül is elérhető marad.
5.8 Automatizált döntéshozatal
A Szolgáltatás keretében automatizált döntéshozatal és profilalkotás nem történik.
6. Adatfeldolgozók
A Szolgáltató az alábbi adatfeldolgozókat veszi igénybe:
Google (Firebase / Google Cloud Platform)
- Szerződő fél az EGT-ben: Google Cloud EMEA Limited (Írország)
- Adatvédelmi tájékoztatásuk: firebase.google.com/support/privacy
- Az általuk igénybe vett további al-adatfeldolgozók listája: cloud.google.com/terms/subprocessors
- Igénybe vett szolgáltatások: felhasználó-hitelesítés (Authentication), adatbázis (Firestore), fájltárolás (Storage), szerveroldali funkciók (Cloud Functions), hibanapló-kezelés (Crashlytics), push értesítések kézbesítése (Cloud Messaging)
- Az adatbázis és a feltöltött fájlok tárolási helye: Európai Unió (europe-central2 – Varsó, Lengyelország)
- Egyes technikai szolgáltatások – így különösen a hibanapló-kezelés (Crashlytics), valamint egyes szerveroldali funkciók – működése során adatfeldolgozás az Egyesült Államokban is történhet (lásd 7. pont)
Hetzner Online GmbH (Németország)
- Igénybe vett szolgáltatás: szerverinfrastruktúra a Szolgáltató saját üzemeltetésű automatizációs és értesítésküldő rendszeréhez
- Adatközpont helye: Falkenstein, Németország – Európai Unió
- Adatvédelmi tájékoztatásuk: hetzner.com/legal/privacy-policy
Az e-mail értesítések és az ütemezett jelentések előállítását és kiküldését a Szolgáltató saját üzemeltetésű (self-hosted) automatizációs rendszere végzi a fenti szerveren. Ehhez a Szolgáltató harmadik fél automatizációs szoftverszolgáltatót nem vesz igénybe, az adatok a szoftver fejlesztőjéhez nem kerülnek továbbításra.
Apple Distribution International Ltd. (Írország)
- Igénybe vett szolgáltatás: push értesítések kézbesítése iOS eszközökre (Apple Push Notification service)
Google Workspace / Gmail (Google Ireland Limited)
- Igénybe vett szolgáltatás: az automatikus értesítések és jelentések kiküldése SMTP-n keresztül, valamint az elküldött üzenetek tárolása a Szolgáltató postafiókjában
- Adatfeldolgozási szerződés: Google Cloud Data Processing Addendum
- Adatkezelés helye: a Google globális infrastruktúrája; az Egyesült Államokba történő adattovábbítás a 7. pont szerinti garanciák mellett történik
A Szolgáltató jogosult további adatfeldolgozók igénybevételére, amelyről a felhasználókat előzetesen tájékoztatja.
7. Adattovábbítás és harmadik országba történő továbbítás
A Szolgáltató személyes adatokat harmadik fél részére nem továbbít, kivéve:
- adatfeldolgozók részére (lásd 6. pont)
- jogszabályi kötelezettség teljesítése esetén, hatóság megkeresésére
Az e-mail értesítések és az ütemezett jelentések előállítása a Szolgáltató németországi (Európai Unió) szerverén történik. Az üzenetek tényleges kiküldése és a postafiókban való tárolása a Google Workspace (Gmail) rendszerén keresztül valósul meg.
A 6. pontban megjelölt technikai szolgáltatások – így különösen a hibanapló-kezelés, egyes szerveroldali funkciók, a push értesítések kézbesítése, valamint az e-mailek kiküldése és tárolása – esetén az Egyesült Államokba történő adattovábbítás az alábbi garanciák mellett történik:
- az Európai Bizottság által elfogadott általános szerződési feltételek (SCC), amelyeket a Google adatfeldolgozási szerződése (Google Cloud Data Processing Addendum) tartalmaz, valamint
- a Google tanúsított részvétele az EU–USA adatvédelmi keretrendszerben (EU–US Data Privacy Framework), amelyre vonatkozóan az Európai Bizottság megfelelőségi határozatot hozott
8. Adattárolás időtartama
| Adatkör | Megőrzési idő |
|---|---|
| Felhasználói fiók adatai | a fiók fennállásáig |
| A rendszerbe feltöltött üzleti adatok | az előfizetés megszűnését követően legfeljebb 3 hónapig, majd törlésre kerülnek |
| Hibanaplók (Crashlytics) | legfeljebb 90 nap |
| Kiküldött értesítések és jelentések naplói | legfeljebb 12 hónap |
| Kiküldött értesítő és jelentés e-mailek a Szolgáltató postafiókjában | legfeljebb 13 hónap (365 nap után automatikus törlés, majd végleges törlés a kukából) |
| Ügyfélszolgálati bejelentések és a hozzájuk tartozó üzenetváltás | a bejelentés lezárásától számított legfeljebb 24 hónap |
| Push értesítési azonosító (token) | a fiók fennállásáig, illetve az alkalmazás eltávolításáig |
| Számlázási és számviteli bizonylatok | 8 év (2000. évi C. tv. 169. §) |
| Marketing hozzájárulás | a hozzájárulás visszavonásáig |
A fentiektől eltérően a Szolgáltató jogosult az adatokat hosszabb ideig megőrizni, amennyiben azt jogszabály írja elő, vagy jogi igény érvényesítéséhez, illetve védelméhez szükséges.
9. Adatbiztonság
A Szolgáltató megfelelő technikai és szervezési intézkedéseket alkalmaz az adatok védelme érdekében, különösen:
- titkosított adatkommunikáció (HTTPS/TLS)
- titkosított adattárolás (a felhő infrastruktúra szintjén)
- hozzáférés-szabályozás, szerepkör alapú jogosultságkezelés
- a jelszavak kizárólag titkosított (hash-elt) formában, a Firebase Authentication rendszerében kerülnek tárolásra
- biztonságos felhő infrastruktúra (Google Firebase)
- a Szolgáltató saját üzemeltetésű szervere esetén: tűzfal, korlátozott és azonosításhoz kötött hozzáférés, rendszeres biztonsági frissítések
- az e-mail kommunikáció titkosított csatornán (TLS) történik
- rendszeres biztonsági mentések
- monitoring és hibakezelés (beleértve a crash értesítéseket)
- eseménynaplózás biztonsági célból
10. Az érintettek jogai
A felhasználót az alábbi jogok illetik meg:
- hozzáféréshez való jog – tájékoztatás arról, hogy milyen adatait kezelik
- helyesbítéshez való jog – pontatlan adat javítása
- törléshez való jog („elfeledtetéshez való jog")
- adatkezelés korlátozásához való jog
- adathordozhatósághoz való jog – géppel olvasható formátumban
- tiltakozáshoz való jog – a jogos érdeken alapuló adatkezelés (5.4 pont) ellen
- hozzájárulás visszavonásához való jog – a hozzájáruláson alapuló adatkezelés (5.6 pont) esetén
A jogok gyakorlása az alábbi elérhetőségen kérhető: onix@onixapp.hu
A Szolgáltató a kérelmet legkésőbb 1 hónapon belül teljesíti. Ez a határidő indokolt esetben további 2 hónappal meghosszabbítható, amelyről a Szolgáltató a kérelem beérkezésétől számított 1 hónapon belül tájékoztatást ad.
A felhasználó a fiókja törlését az alkalmazás Beállítások → Fiók törlése menüpontjában is kezdeményezheti, illetve az onix@onixapp.hu címen kérheti.
Fontos: a rendszerbe feltöltött üzleti adatok (munkaidő, bér, projekt) tekintetében az adatkezelő a munkáltató – ezekre vonatkozó kérelmét lásd a 3. pontban.
11. Jogorvoslat
A felhasználó panasszal élhet a felügyeleti hatóságnál:
Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
- Cím: 1055 Budapest, Falk Miksa utca 9-11.
- Postacím: 1363 Budapest, Pf. 9.
- Telefon: +36 (1) 391-1400
- E-mail: ugyfelszolgalat@naih.hu
- Honlap: naih.hu
A felhasználó jogsérelem esetén bírósághoz is fordulhat. A per – választása szerint – a lakóhelye vagy tartózkodási helye szerinti törvényszék előtt is megindítható.
12. 16 év alatti személyek
A Szolgáltatás 16 év alatti személyek számára nem elérhető. A Szolgáltató tudatosan nem gyűjt 16 év alatti személyektől személyes adatot.
13. Tájékoztató módosítása
A Szolgáltató jogosult jelen tájékoztató módosítására.
A módosításokról a felhasználók elektronikus úton értesítést kapnak. A mindenkor hatályos tájékoztató a Szolgáltató weboldalán és az alkalmazás Beállítások képernyőjén érhető el.
14. Hatálybalépés
Jelen tájékoztató hatálybalépésének dátuma: 2026.07.30.
Jelen dokumentum az Adatvédelmi tájékoztató első (1.0) verziója.