Biztonsági kapcsolat
Támogatási kérés
Visszajelzés

Adatvédelmi Szabályzat

Verzió: 2.7Hatálybalépés: 2026. július 31.
Utoljára frissítve: 2026. július 31.

1. Adatkezelő adatai

Cégnév: Axeri Labs Bt.

Székhely: 2120 Dunakeszi, Brassói utca 7., Hungary

Cégjegyzékszám: 13-06-060656

Adószám: 22531300-2-13

EU adószám: HU22531300

Képviselő: Márton László Attila, ügyvezető igazgató

Email:

1.1. Mikor vagyunk adatkezelők és mikor adatfeldolgozók

A Cadensában kétféle adat fordul elő, és ezekre eltérő szerep vonatkozik. Ez nem formaság: attól függ, kihez fordulhatsz a jogaiddal, és ki dönt az adataid sorsáról.

AdatkörA mi szerepünkKi dönt róla
Fiókadatok (regisztrációs név, e-mail), számlázási adatok, biztonsági naplók, a nekünk küldött üzenetek és marketing-feliratkozásAdatkezelőAz Axeri Labs Bt. — a jogaidat közvetlenül nálunk érvényesítheted
A munkaterület tartalmi adatai: időbejegyzések, projektek, feladatok, csapattagságok, óradíjak, riportokAdatfeldolgozóA munkaadód / az a szervezet, amelynek a munkaterületén dolgozol — mi csak az ő utasítására kezeljük

Ha munkavállalóként használod a Cadensát, és a munkaidő-adataid törlését, helyesbítését vagy kiadását kéred, azt elsősorban a munkáltatódnál kell kezdeményezned — ő az adatkezelő, mi az ő utasítása nélkül nem törölhetjük vagy módosíthatjuk a munkaterület tartalmi adatait. A kérésedet természetesen nekünk is elküldheted: haladéktalanul továbbítjuk az adatkezelőnek, és a DPA 8. pontja szerint segítünk neki a teljesítésben. A saját fiókadataid tekintetében (regisztráció, számlázás, biztonsági naplók) viszont mi vagyunk az adatkezelő — ezekkel közvetlenül hozzánk fordulhatsz.

A munkáltatók számára külön munkavállalói tájékoztató mintát adunk, amelyet a GDPR 13. cikke szerinti tájékoztatási kötelezettségük teljesítéséhez használhatnak — kérhető a fenti e-mail címen.

2. Milyen adatokat gyűjtünk

A CADENSA használata során az alábbi személyes adatokat gyűjtjük:

2.1. Regisztráció során megadott adatok

  • Teljes név - azonosítás céljából
  • Email cím - bejelentkezés és kommunikáció
  • Jelszó - bcrypt hash formátumban tárolva
  • Munkamenet token - JWT token, 7 napos érvényesség
  • Nyelvi beállítás - felhasználói élmény testreszabása
  • Időzóna - munkaidő helyes megjelenítése

2.2. Használat során generált adatok

  • Munkaidő bejegyzések - start/stop időpontok, leírás, projekt
  • Projektek és munkaegységek - név, leírás, tagok
  • Beállítások - felhasználói preferenciák (téma, értesítések)
  • Csapattagsági adatok - szerepkörök, jogosultságok

2.3. Harmadik féltől szerezett adatok (GDPR 14. cikk)

Bizonyos esetekben harmadik féltől kaphatunk személyes adatokat Önről:

  • Fiók migrációja/importálása másik időkövetési eszközből
  • API-integrációk (az Ön beleegyezésével)
  • Google-fiókkal történő bejelentkezés — ha ezt választja, a Google-tól megkapjuk a nevét, e-mail-címét és profilképét. Ez az egyetlen működő SSO-szolgáltatónk; a SAML és a Microsoft Entra ID tervezett, ma nincs implementálva.

📋 Harmadik féltől történő adatgyűjtés esetén ezt az Adatvédelmi Szabályzatot ésszerű időn belül (általában 1 hónapon belül) biztosítjuk Önnek. Ugyanolyan jogokkal rendelkezik, mint ha közvetlenül Ön adta volna meg az adatokat.

2.4. Technikai adatok

  • IP cím - biztonsági célokból (audit log)
  • User-Agent - eszköz és böngésző azonosítás
  • Sütik - munkamenet kezelés, preferenciák (részletek: Cookie Policy)

2.5. Visszajelzés, támogatás és biztonsági bejelentés

Az oldalainkon három űrlap érhető el: visszajelzés, támogatáskérés és biztonsági bejelentés. Ezeket a Formbricks szolgálja ki, a szolgáltató felhős példányán (app.formbricks.com). A Formbricks GmbH német cég, német tárolással, tehát EU-n belüli adatfeldolgozó — alvállalkozóként szerepel a listánkon.

  • Amit gyűjtünk: amit Ön beleír az űrlapba (a szöveg és — ha megadja — az e-mail-címe), továbbá az elküldés időpontja és annak az oldalnak a címe, ahonnan küldte. Nevet és e-mail-címet nem kötelező megadni; e-mail nélkül viszont nem tudunk válaszolni.
  • Jogalap: jogos érdek (6. cikk (1) f)) — a termék javítása és a bejelentések megválaszolása. Ha Ön ügyfelünk és a kérés az előfizetéséhez kapcsolódik, akkor a szerződés teljesítése (6. cikk (1) b)).
  • Megőrzés: a lezárástól számított 24 hónap, utána törlés. Biztonsági bejelentéseknél a bejelentő elérhetőségét a javítás kiadásáig őrizzük, magát a technikai leírást tovább — de a bejelentő nevéhez kötés nélkül.
  • Amit ne írjon bele: jelszót, ügyféladatot vagy egészségügyi információt. Ha mégis érkezik ilyen, töröljük.

3. Jogalap (GDPR szerint)

  • Szerződés teljesítése (GDPR Article 6.1.b) - CADENSA szolgáltatás nyújtása
  • Hozzájárulás (GDPR Article 6.1.a) - marketing, nem alapvető cookie-k
  • Jogi kötelezettség (GDPR Article 6.1.c) - a saját előfizetési számláink nyolcéves megőrzése a számviteli törvény (2000. évi C. tv.) 169. §-a alapján. A számlázás külső szolgáltatón (Billingo) keresztül történik.
  • Jogos érdek (GDPR Article 6.1.f) - biztonsági események naplózása; hibanaplózás és teljesítménymérés; valamint a szolgáltatáshasználathoz kötött e-mailek — ezek a 3.1. pontban külön ki vannak fejtve

A munkaidő-adatokra nem a számviteli törvény vonatkozik. A számviteli törvény 169. §-a a mi számviteli bizonylatainkra ír elő nyolcéves megőrzést — vagyis az Axeri Labs által kiállított és befogadott számlákra. Az Ön munkatársainak időbejegyzései nem a mi bizonylataink: azok fölött Ön rendelkezik, mi rájuk nézve adatfeldolgozók vagyunk, és az előfizetés végén törölnünk vagy vissza kell adnunk őket (28. cikk (3) g)). Nyolc évig semmiképp nem tartjuk vissza őket. A tényleges időtartamok a lenti 4. pont táblázatában vannak.

3.1. A használatodhoz igazodó e-mailek

Néhány levelünket nem te kéred, hanem a rendszer küldi, aszerint hogy mikor regisztráltál és mennyire használod a szolgáltatást. Ezt nyíltan kimondjuk, mert profilalkotásnak tűnhet — az érdemi része viszont egyszerű: dátumot és aktivitást nézünk, nem következtetünk belőle a személyiségedre.

LevélMi váltja kiJogalap
Üdvözlő levélRegisztrációSzerződés teljesítése (6.1.b)
Bevezető sorozatA regisztráció után 3., 7. és 14. napJogos érdek (6.1.f)
NPS-felmérésA regisztráció után 21. és 30. napJogos érdek (6.1.f)
Heti összefoglaló / emlékeztetőHétfőnként; az előző heti aktivitásod dönti el, hogy statisztikát vagy emlékeztetőt kapszJogos érdek (6.1.f)

Hogyan állítod le: a fiókbeállításokban az e-mail preferenciáknál, vagy a levél alján lévő leiratkozó linkkel. A tiltakozás azonnal hatályos, indokolni nem kell (21. cikk). A szolgáltatás működéséhez tartozó leveleket — jelszó-visszaállítás, számlaértesítő, biztonsági riasztás — ez nem érinti, azok a szerződés teljesítéséhez tartoznak.

Ezek a levelek nem járnak automatizált döntéshozatallal: nem befolyásolják az áradat, a fiókod állapotát vagy azt, hogy mit érhetsz el. Az érdekmérlegelési tesztet (LIA) elvégeztük, beszerzési eljáráshoz kérésre kiadjuk.

4. Adatmegőrzési időtartamok

AdattípusSzerepünkMegőrzési időJogalap
Felhasználói fiókokAdatkezelőTörlésig + 7 nap türelmi idő
Tartósan inaktív fiókoknál: 24 hónap tétlenség után figyelmeztető e-mail, majd további 30 nap elteltével törlés (bevezetés alatt)
6. cikk (1) b) — szerződés; 5. cikk (1) e) — korlátozott tárolhatóság
Munkaterület tartalma (időbejegyzés, projekt, feladat, tagságok)AdatfeldolgozóAz adatkezelő ügyfél utasítása szerint
Alapértelmezés: a fiók megszűnésekor törlés. Egyéni fiók törlésekor a bejegyzésekről azonnal leválasztjuk a személyazonosítót.
Az adatkezelő ügyfél jogalapja (jellemzően munkajogi kötelezettség vagy szerződés)
Kimenő előfizetési számláinkAdatkezelő8 év
WORM Object Lock archívumban, a lejárat előtt technikailag sem törölhető. ÁFA-s számlák a külső számlázónál (Billingo) is megmaradnak.
6. cikk (1) c) — jogi kötelezettség (Sztv. 169. §)
Audit és biztonsági naplókAdatkezelő30 nap (FREE) / 90 nap (PRO) / 1 év (ENTERPRISE)
A biztonsági események minden csomagban 1 évig, utána automatikus törlés
6. cikk (1) f) — jogos érdek (dokumentált érdekmérlegeléssel)
Biztonsági mentésekMindkettőNapi: 30 nap · Heti: 6 hónap · Havi: 2 év
A törölt adat legkésőbb 2 éven belül a mentésekből is kikerül; visszaállítás esetén a törlést újra végrehajtjuk
32. cikk — az adatkezelés biztonsága
Marketing hozzájárulásAdatkezelőVisszavonásig; a visszavonás tényét a bizonyíthatóság miatt megőrizzük6. cikk (1) a) — hozzájárulás

📌 Ez a táblázat a megőrzési idők egyetlen hiteles forrása. A GDPR-oldal, a DPA és a biztonsági oldal ugyanezekre az értékekre hivatkozik — ha bárhol eltérést látsz, ez a táblázat az irányadó.

5. Adatfeldolgozók (Third-Party Processors)

Az adataid biztonságos tárolásához és a szolgáltatás működéséhez az alábbi adatfeldolgozókat használjuk. Mindegyikkel GDPR-kompatibilis Data Processing Agreement (DPA) rendelkezünk:

📋 Adatfeldolgozási Megállapodás (DPA) — GDPR 28. cikk

Az adatfeldolgozási megállapodás minden csomagra érvényes (FREE, PRO, ENTERPRISE), az ÁSZF mellékleteként, a regisztrációval — nem kell kérni, nem kell aláírni, és nincs felára. A teljes szöveg: Adatfeldolgozási megállapodás.

  • Miért így: a 28. cikk (3) írásbeli szerződést követel meg attól a pillanattól, hogy Ön az első munkatársát meghívja. A „kérésre elérhető” ezt nem teljesíti, és a mulasztás Önt, az adatkezelőt is terheli.
  • Aláírt példány: ha a beszerzési folyamatához cégszerűen aláírt PDF kell, kérje a privacy@cadensa.io címen — a tartalom ugyanaz, csak a forma más.

✅ Az adatfeldolgozási megállapodásunk az alábbiakban felsorolt összes alvállalkozót lefedi. Mivel az adatkezelő és az adatfeldolgozó is az EU-ban van, a szerződés a GDPR 28. cikke és a 2021/915/EU bizottsági határozat szerinti mintaklauzulák szerkezetét követi — a Standard Szerződéses Záradékok (SCC) a harmadik országbeli továbbításra valók, ilyen a szolgáltatás alapállapotában nincs.

🖥️ Hetzner Online GmbH

Funkció: Szerver hosting

Hely: Németország (EU)

DPA: Hetzner Data Privacy FAQ

🍃 OVH Hosting Limited

Funkció: Felügyelt adatbázis-szolgáltatás (MongoDB) — az összes operatív adat tárolása

Hely: Adatközpont: Gravelines, Franciaország (EU) / Szerződő fél: Dublin, Írország (EU)

DPA: OVH Data Protection Agreement (IE)

🗄️ Wasabi Technologies, LLC

Funkció: S3-kompatibilis objektumtár három, egymástól elkülönített tárolóval: (1) titkosított adatbázis-mentések forgó megőrzéssel, (2) számla-PDF archívum WORM Object Lock COMPLIANCE módban, (3) profilképek. A tárolók nem keverednek: a mentések tárolóján nincs Object Lock, így a törlési kérések végrehajthatók. A profilkép-tároló nyilvánosan olvasható, hogy a kép a felületen megjelenhessen — a profilkép feltöltése nem kötelező, és a fiókbeállításokban bármikor törölhető.

Hely: Németország – Frankfurt (eu-central-2 régió, EU)

Tárolt adatok: AES-256-GCM titkosított archívumok (a feltöltés előtt titkosítva, Wasabi nem fér hozzá az adatokhoz)

Megőrzés: Adatbázis-mentések: napi 30 nap, heti 6 hónap, havi 2 év (utána automatikus törlés). Számla-PDF: 8 év (számviteli tv. 169. §)

DPA: Wasabi Privacy Policy & DPA

💳 Mollie B.V.

Funkció: Fizetési tranzakciók feldolgozása, előfizetések kezelése

Hely: Hollandia (EU) — Amsterdam

DPA: Automatikus a regisztrációval (GDPR Art. 28 — EU-n belüli adatkezelő)

📧 Tarhely.eu (EZIT Kft.)

Funkció: SMTP email küldés (értesítések, jelszó-visszaállítás)

Hely: Magyarország (EU)

DPA: Tarhely.eu ÁSZF (GDPR megfelelés deklarálva)

🌐 Vercel Inc.

Funkció: Landing page hosting, CDN (statikus tartalom)

Hely: Globális (EU edge szerverek)

DPA: Vercel DPA

🧾 Billingo Technologies Zrt.

Funkció: Elektronikus számlák kiállítása az előfizetésekhez + kötelező NAV Online Számla 3.0 adatszolgáltatás

Hely: Magyarország (EU)

Továbbított adatok: vevő neve, számlázási címe, adószám / EU VAT, email cím, számla tételek és összegek

Megőrzés: 8 év (a magyar számviteli törvény 169.§ szerint kötelező)

DPA: Billingo Adatvédelem

📊 Plausible Analytics OÜ

Funkció: Cookie-mentes weboldal-analitika (oldallátogatások, forgalomforrás — egyetlen személy sem azonosítható)

Hely: Észtország (EU) — Plausible OÜ

Jogalap: 6. cikk (1) f) — jogos érdek (a szolgáltatás fejlesztése). Süti-hozzájárulás nem szükséges, mert a végberendezéseden nem tárolunk és nem olvasunk semmit (ePrivacy 5. cikk (3)).

Mit dolgoz fel: Az IP-címet és a User-Agentet átmenetileg feldolgozza egy napi hash képzéséhez, de nem tárolja és nem képez belőlük tartós azonosítót. Ez átmenetileg mégis személyes adat kezelése — ezért nem állítjuk, hogy „nem személyes adat”.

DPA: plausible.io/dpa

📅 Google LLC (Google Calendar)

Funkció: Opcionális Google Calendar integráció — felhasználó saját kezdeményezésére

Hely: USA ⚠️ (EU-n kívüli adattovábbítás)

Szerep: A Google itt nem a mi adatfeldolgozónk: amikor a saját Google-fiókodat kötöd be OAuth-tal, a Google önálló adatkezelőként jár el a saját szolgáltatása tekintetében. Mi csak a te utasításodra hívjuk le a naptáresemények címét és időpontját (csak olvasható jogosultsággal).

A hozzáférés jogalapja: GDPR 6. cikk (1) a) — kifejezett hozzájárulás, amelyet az integráció bekapcsolásakor adsz meg, és bármikor visszavonhatsz.

A továbbítás alapja: A 45. cikk szerinti megfelelőségi határozat: az EU–USA adatvédelmi keret (Data Privacy Framework), amelyre a Google LLC tanúsítást tart fenn. Nem a 49. cikk (1) a) szerinti eltérésre támaszkodunk, mert az eseti továbbításra való, egy folyamatosan szinkronizáló integráció pedig nem eseti.

Google adatvédelmi feltételek: policies.google.com/privacy

⚠️ A Google Naptár integráció opcionális, és alapértelmezetten ki van kapcsolva. Az aktiválás előtt tájékoztatót mutatunk az USA-ba történő adattovábbításról. Bármikor visszavonható a Beállítások → Integrációk menüpontban. Munkaviszonyban a munkáltató nem teheti kötelezővé: a hozzájárulás önkéntessége ilyenkor kétséges (EDPB WP249).

6. Az Ön jogai (GDPR alapján)

GDPR szerint az alábbi jogokkal rendelkezik. Ezeket a jogokat a CADENSA beállítások menüjében vagy emailben gyakorolhatja:

6.1. Hozzáférés joga (GDPR Article 15)

Kérheti az Önről tárolt összes személyes adat másolatát géppel olvasható formátumban.

📊 Export formátumok:

  • JSON: Géppel olvasható, teljes adatstruktúra
  • CSV: Emberi olvasásra optimalizált, Excel-kompatibilis

⚙️ Hogyan: Settings → Privacy → Adatok exportálása

🕒 Azonnali letöltés (nincs várakozási idő)

6.2. Helyesbítés joga (GDPR Article 16)

Javíthatja a pontatlan vagy hiányos személyes adatokat.

⚙️ Hogyan: Settings → Profile → Szerkesztés

Vagy írjon emailt:

6.3. Törlés joga ("Elfeledtetéshez való jog") (GDPR Article 17)

Kérheti adatainak azonnali törlését. A törlés után 7 napos türelmi időszak van, amely alatt visszavonhatja döntését.

⏰ 7 napos türelmi idő:

  • Törlés kérés után 7 napig visszavonhatja döntését
  • Email értesítést kap a törlés időpontjáról
  • 7 nap után az adatok véglegesen törlésre kerülnek

⚠️ Kivételek (jogi kötelezettség):

  • Munkaidő-adatok: a fiókod törlésekor a bejegyzésekről azonnal leválasztjuk a személyazonosítót, így azok többé nem köthetők hozzád. Maguk a bejegyzések a munkaterületen maradnak, mert azok az adatkezelő ügyfél (a munkáltató) adatai — a megőrzési időt ő határozza meg, a rá vonatkozó munkajogi szabályok szerint. Ez nem a magyar számviteli törvényen alapul: az a mi saját, kimenő számláinkra vonatkozik, nem a te időbejegyzéseidre.
  • Kimenő előfizetési számláink: 8 év (számviteli tv. 169. §) — ez a mi számviteli bizonylatunk. Az ÁFA-s számlák a külső számlázónál (Billingo) is megmaradnak.
  • Biztonsági naplók: 1 év (az egyéb audit naplók csomagtól függően 30 / 90 nap / 1 év)

⚙️ Hogyan: Settings → Danger Zone → Fiók törlése

🕒 Azonnali hatály, 7 napos visszavonási lehetőséggel

6.4. Korlátozás joga (GDPR Article 18)

Kérheti adatkezelésének korlátozását az alábbi esetekben:

  • Pontosság vitatása: Vitatja adatainak pontosságát
  • Jogellenes kezelés: Az adatkezelés jogellenes, de nem szeretné törölni
  • Többé nincs szükség: Nincs többé szükségünk az adatokra, de Önnek szükséges jogi igényekhez
  • Tiltakozás függőben: Tiltakozott az adatkezelés ellen, de még ellenőrizzük

📌 Mi történik korlátozás alatt?

  • Adatait tároljuk, de nem dolgozzuk fel aktívan
  • Fiókja aktív marad, de korlátozott funkcionalitással
  • Továbbra is hozzáférhet és exportálhatja adatait
  • Bármikor feloldhatja a korlátozást

⚙️ Hogyan: Settings → Privacy → GDPR Rights → Adatkezelés korlátozása

🕒 GDPR Article 18.3: Értesítünk, mielőtt feloldanánk a korlátozást

6.5. Adathordozhatóság joga (GDPR Article 20)

Géppel olvasható formátumban exportálhatja adatait más szolgáltatáshoz való átvitelhez.

📦 Exportált adatok:

  • Profil adatok (név, email, beállítások)
  • Időkövetés bejegyzések (start/stop, leírás)
  • Projektek és munkaegységek
  • Számlák és kifizetések
  • Email és értesítési preferenciák

⚙️ Hogyan: Settings → Privacy → Adatok exportálásaVálassz formátumot (JSON/CSV)

6.6. Tiltakozás joga (GDPR Article 21)

Tiltakozhat az adatkezelés ellen különböző jogalapokon:

6.6.1. Direct Marketing (Közvetlen üzletszerzés) - Article 21(2)

🛡️ Abszolút jog - nincs szükség indoklásra. Ez a legerősebb felhasználói jog a GDPR-ben.

✅ Mi történik:

  • Marketing emailek azonnal leállnak
  • Tranzakciós emailek (számlák, értesítések) folytatódnak

⚙️ Hogyan: Settings → Privacy → GDPR Rights → "Tiltakozás Direct Marketing ellen"

🕒 Azonnali hatály

6.6.2. Profilalkotás (Marketing célú) - Article 21(3)

Tiltakozhat marketing célú profilalkotás ellen (pl. viselkedés-elemzés reklámozáshoz).

✅ Mi történik:

  • Marketing célú profilalkotás leáll
  • Szolgáltatás funkcionalitásához szükséges elemzés folytatódik

⚙️ Hogyan: Settings → Privacy → GDPR Rights → "Tiltakozás Profilalkotás ellen"

🕒 Azonnali hatály

6.6.3. Jogos Érdek alapján történő Adatkezelés - Article 21(1)

Ha az adatkezelés jogos érdeken alapul, tiltakozhat, ha különleges helyzetéből eredő okok merülnek fel.

📝 Indoklás szükséges: Meg kell adnia az tiltakozás okát

✅ Mi történik:

  • Tiltakozása felülvizsgálatra kerül (30 napon belül)
  • Ideiglenes korlátozás érvénybe lép a felülvizsgálat idejére
  • Ha nincs kényszerítő erejű jogos érdekünk, leállítjuk az adatkezelést

⚙️ Hogyan: Settings → Privacy → GDPR Rights → "Tiltakozás Adatkezelés ellen"Indok megadása

🕒 30 napos válaszidő

6.7. Hozzájárulás visszavonása (GDPR Article 7.3)

Bármikor, indoklás nélkül visszavonhatja hozzájárulását (cookie-k, marketing emailek).

⚙️ Hogyan:

  • Sütik: Settings → Privacy → Cookie Preferences
  • Marketing: Settings → Privacy → Email Preferences

🕒 Azonnali hatály

6.8. Panasz joga (GDPR Article 77)

Ha úgy érzi, hogy megsértettük adatvédelmi jogait, panaszt tehet a felügyeleti hatóságnál.

🇭🇺 Magyarország:

NAIH - Nemzeti Adatvédelmi és Információszabadság Hatóság

Cím: 1055 Budapest, Falk Miksa utca 9-11.

Postacím: 1363 Budapest, Pf. 9.

Email: ugyfelszolgalat@naih.hu

Website: naih.hu

📧 Hogyan gyakorolhatja jogait?

A legtöbb GDPR jogot közvetlenül a CADENSA beállításokban gyakorolhatja. Ha segítségre van szüksége:

Email:

🕒 Válaszidő: 30 nap (GDPR Article 12.3). Személyazonosságát ellenőrizzük a biztonság érdekében.

7. Adatbiztonság

Az adataid védelmére az alábbi technikai és szervezési intézkedéseket alkalmazzuk:

  • Titkosítás: HTTPS/TLS minden adatátvitelhez, bcrypt jelszó hash
  • Hozzáférés-korlátozás: Role-based access control (RBAC), JWT tokenek
  • Audit log: Minden kritikus művelet naplózása (bejelentkezés, adatmódosítás)
  • Rendszeres biztonsági mentés: Napi automatikus mentés, titkosítva (Wasabi S3, EU adatközpont)
  • Szerver hardening: Firewall, SSH kulcsos hozzáférés, rendszeres frissítések

8. Nemzetközi adattovábbítás

Az adatok elsődlegesen az Európai Unióban (Németország, Franciaország, Magyarország) tárolódnak. EU-n kívüli adattovábbítás csak GDPR-kompatibilis védőintézkedésekkel történik:

  • Google LLC — Google Calendar (USA): A hozzáférés jogalapja a GDPR 6. cikk (1) a) szerinti kifejezett hozzájárulás; a továbbítás alapja a 45. cikk szerinti megfelelőségi határozat (EU–USA adatvédelmi keret, DPF), amelyre a Google LLC tanúsítást tart fenn. A Google ebben a viszonyban önálló adatkezelő, nem a mi adatfeldolgozónk. Kizárólag akkor, ha a felhasználó maga aktiválja az opcionális Google Naptár integrációt.

Amerikai bejegyzésű szolgáltatók EU-s tárolással

Két alvállalkozónk amerikai cég, noha az adatot EU-régióban tárolja. A továbbítás megítélésénél a szerződő jogalany számít, nem az, hogy fizikailag hol van a szerver — ezért ezeket külön nevesítjük:

  • Vercel Inc. (USA): a nyilvános weboldal és az alkalmazás statikus fájljainak kiszolgálása, EU edge régióban (fra1, Frankfurt). Érintett adat: IP-cím, User-Agent, kérés-metaadat. Munkaidő-adat, projekt vagy riport nem kerül hozzá — az API-hívások közvetlenül az EU-s backendbe mennek. Alap: Vercel DPA + Általános Szerződési Feltételek szerinti SCC.
  • Wasabi Technologies LLC (USA): objektumtár Frankfurtban (eu-central-2): titkosított adatbázis-mentések és számla-PDF archívum. A mentések feltöltés előtt AES-256-GCM titkosítást kapnak, a kulcs nálunk marad. Alap: Wasabi DPA + SCC.

Minden további alvállalkozónk EU-s jogalany, EU-s tárolással: Hetzner (DE), OVH Hosting Limited (szerződő fél: IE, adatközpont: FR), Mollie (NL), Billingo (HU), Tarhely.eu (HU), Plausible (EE), Formbricks GmbH (DE). A teljes, kanonikus lista — szerződő jogalannyal, tárolási hellyel és transzfer-alappal — az Alvállalkozók oldalon található; eltérés esetén az az oldal az irányadó.

9. Mobilalkalmazások

A főoldalon szereplő App Store és Google Play jelvények „hamarosan” jelöléssel szerepelnek: jelenleg egyik áruházban sincs kiadott Cadensa alkalmazás. A szolgáltatás mobilon a böngészőn keresztül érhető el, ugyanazokkal az adatkezelési szabályokkal, mint asztali gépen.

Amikor natív alkalmazást adunk ki, ez a szakasz előtte kiegészül: leírjuk az eszközazonosítók, a push értesítési tokenek és az esetleges hibajelentés-küldés kezelését, és a két áruház adatbiztonsági nyilatkozatát (Apple Privacy Nutrition Label, Google Play Data Safety) ehhez a tájékoztatóhoz igazítjuk. Elvünk változatlan: háttér-helymeghatározás, képernyőfigyelés és aktivitásmérés a mobilalkalmazásban sem lesz.

10. Automatizált döntéshozatal és profilalkotás

A GDPR 13. cikk (2) f) pontja alapján tájékoztatunk, hogy a CADENSA nem alkalmaz olyan kizárólag automatizált döntéshozatalt vagy profilalkotást — ideértve a munkavállalói teljesítmény automatikus értékelését is —, amely rád nézve joghatással járna vagy hasonlóképpen jelentős mértékben érintene. A rendszer riportjai és összesítései leíró statisztikák: nem hoznak döntést, nem rangsorolnak, és nem kapcsolódik hozzájuk automatikus intézkedés.

Ha a jövőben ilyen funkciót vezetnénk be, azt előzetesen közöljük, és a 22. cikk szerinti garanciákkal (emberi beavatkozás, kifogásolás joga) együtt vezetjük be.

11. Gyermekek adatainak védelme

A CADENSA szolgáltatás 16 éven aluliak számára nem elérhető. Tudatosan nem gyűjtünk 16 év alatti személyektől adatokat.

Hogyan érvényesítjük ezt: őszintén: életkor-ellenőrzést nem végzünk. A regisztrációnál nem kérünk születési dátumot, és nem használunk életkorbecslő megoldást — egy munkaidő-nyilvántartó eszköznél ez aránytalan adatgyűjtés lenne, és a valós védelmet sem növelné. Az ÁSZF elfogadásával Ön nyilatkozik arról, hogy betöltötte a 16. életévét és cselekvőképes.

Ha jelzés érkezik hozzánk — akár szülőtől, akár munkáltatótól, akár saját észlelésből —, hogy egy fiókot 16 év alatti személy használ, a fiókot felfüggesztjük, a személyes adatokat töröljük, és erről a bejelentőt értesítjük. Bejelentés: privacy@cadensa.io. Munkáltatóként meghívott fiatal munkavállaló esetén a munkáltató az adatkezelő, és rá a saját tagállami korhatár- és munkajogi szabályai vonatkoznak.

12. Módosítások

Fenntartjuk a jogot, hogy ezt az Adatvédelmi Szabályzatot időről időre módosítsuk. Jelentős változásokról emailben értesítjük. A "Last updated" (Utoljára frissítve) dátum jelzi a legutóbbi módosítást.

13. Kapcsolat

Ha kérdése van az adatvédelemmel kapcsolatban, vagy gyakorolni szeretné GDPR jogait:

Email:

Postacím:
Axeri Labs Bt.
2120 Dunakeszi, Brassói utca 7.
Hungary

🕒 Válaszidő: 30 nap (GDPR Article 12.3 szerint)

GDPR megfelelés

Ez az Adatvédelmi Szabályzat megfelel az Európai Unió Általános Adatvédelmi Rendeletének (EU 2016/679) és a magyar információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvénynek.

A dokumentum nyelve

Ez a dokumentum angol és magyar nyelven készült. Más nyelvi felületeken az angol szöveg jelenik meg. A két változat közötti eltérés esetén az angol nyelvű szöveg az irányadó — kivéve, ha a szerződő fél Magyarországon élő fogyasztó, mert ilyenkor a magyar nyelvű változat érvényesül. Ha eltérést találsz a két verzió között, kérjük jelezd a legal@cadensa.io címen: kijavítjuk.