Adatvédelmi Szabályzat
1. Adatkezelő adatai
Cégnév: Axeri Labs Bt.
Székhely: 2120 Dunakeszi, Brassói utca 7., Hungary
Cégjegyzékszám: 13-06-060656
Adószám: 22531300-2-13
EU adószám: HU22531300
Képviselő: Márton László Attila, ügyvezető igazgató
Email:
1.1. Mikor vagyunk adatkezelők és mikor adatfeldolgozók
A Cadensában kétféle adat fordul elő, és ezekre eltérő szerep vonatkozik. Ez nem formaság: attól függ, kihez fordulhatsz a jogaiddal, és ki dönt az adataid sorsáról.
| Adatkör | A mi szerepünk | Ki dönt róla |
|---|---|---|
| Fiókadatok (regisztrációs név, e-mail), számlázási adatok, biztonsági naplók, a nekünk küldött üzenetek és marketing-feliratkozás | Adatkezelő | Az Axeri Labs Bt. — a jogaidat közvetlenül nálunk érvényesítheted |
| A munkaterület tartalmi adatai: időbejegyzések, projektek, feladatok, csapattagságok, óradíjak, riportok | Adatfeldolgozó | A munkaadód / az a szervezet, amelynek a munkaterületén dolgozol — mi csak az ő utasítására kezeljük |
Ha munkavállalóként használod a Cadensát, és a munkaidő-adataid törlését, helyesbítését vagy kiadását kéred, azt elsősorban a munkáltatódnál kell kezdeményezned — ő az adatkezelő, mi az ő utasítása nélkül nem törölhetjük vagy módosíthatjuk a munkaterület tartalmi adatait. A kérésedet természetesen nekünk is elküldheted: haladéktalanul továbbítjuk az adatkezelőnek, és a DPA 8. pontja szerint segítünk neki a teljesítésben. A saját fiókadataid tekintetében (regisztráció, számlázás, biztonsági naplók) viszont mi vagyunk az adatkezelő — ezekkel közvetlenül hozzánk fordulhatsz.
A munkáltatók számára külön munkavállalói tájékoztató mintát adunk, amelyet a GDPR 13. cikke szerinti tájékoztatási kötelezettségük teljesítéséhez használhatnak — kérhető a fenti e-mail címen.
2. Milyen adatokat gyűjtünk
A CADENSA használata során az alábbi személyes adatokat gyűjtjük:
2.1. Regisztráció során megadott adatok
- Teljes név - azonosítás céljából
- Email cím - bejelentkezés és kommunikáció
- Jelszó - bcrypt hash formátumban tárolva
- Munkamenet token - JWT token, 7 napos érvényesség
- Nyelvi beállítás - felhasználói élmény testreszabása
- Időzóna - munkaidő helyes megjelenítése
2.2. Használat során generált adatok
- Munkaidő bejegyzések - start/stop időpontok, leírás, projekt
- Projektek és munkaegységek - név, leírás, tagok
- Beállítások - felhasználói preferenciák (téma, értesítések)
- Csapattagsági adatok - szerepkörök, jogosultságok
2.3. Harmadik féltől szerezett adatok (GDPR 14. cikk)
Bizonyos esetekben harmadik féltől kaphatunk személyes adatokat Önről:
- Fiók migrációja/importálása másik időkövetési eszközből
- API-integrációk (az Ön beleegyezésével)
- Google-fiókkal történő bejelentkezés — ha ezt választja, a Google-tól megkapjuk a nevét, e-mail-címét és profilképét. Ez az egyetlen működő SSO-szolgáltatónk; a SAML és a Microsoft Entra ID tervezett, ma nincs implementálva.
📋 Harmadik féltől történő adatgyűjtés esetén ezt az Adatvédelmi Szabályzatot ésszerű időn belül (általában 1 hónapon belül) biztosítjuk Önnek. Ugyanolyan jogokkal rendelkezik, mint ha közvetlenül Ön adta volna meg az adatokat.
2.4. Technikai adatok
- IP cím - biztonsági célokból (audit log)
- User-Agent - eszköz és böngésző azonosítás
- Sütik - munkamenet kezelés, preferenciák (részletek: Cookie Policy)
2.5. Visszajelzés, támogatás és biztonsági bejelentés
Az oldalainkon három űrlap érhető el: visszajelzés, támogatáskérés és biztonsági bejelentés. Ezeket a Formbricks szolgálja ki, a szolgáltató felhős példányán (app.formbricks.com). A Formbricks GmbH német cég, német tárolással, tehát EU-n belüli adatfeldolgozó — alvállalkozóként szerepel a listánkon.
- Amit gyűjtünk: amit Ön beleír az űrlapba (a szöveg és — ha megadja — az e-mail-címe), továbbá az elküldés időpontja és annak az oldalnak a címe, ahonnan küldte. Nevet és e-mail-címet nem kötelező megadni; e-mail nélkül viszont nem tudunk válaszolni.
- Jogalap: jogos érdek (6. cikk (1) f)) — a termék javítása és a bejelentések megválaszolása. Ha Ön ügyfelünk és a kérés az előfizetéséhez kapcsolódik, akkor a szerződés teljesítése (6. cikk (1) b)).
- Megőrzés: a lezárástól számított 24 hónap, utána törlés. Biztonsági bejelentéseknél a bejelentő elérhetőségét a javítás kiadásáig őrizzük, magát a technikai leírást tovább — de a bejelentő nevéhez kötés nélkül.
- Amit ne írjon bele: jelszót, ügyféladatot vagy egészségügyi információt. Ha mégis érkezik ilyen, töröljük.
3. Jogalap (GDPR szerint)
- Szerződés teljesítése (GDPR Article 6.1.b) - CADENSA szolgáltatás nyújtása
- Hozzájárulás (GDPR Article 6.1.a) - marketing, nem alapvető cookie-k
- Jogi kötelezettség (GDPR Article 6.1.c) - a saját előfizetési számláink nyolcéves megőrzése a számviteli törvény (2000. évi C. tv.) 169. §-a alapján. A számlázás külső szolgáltatón (Billingo) keresztül történik.
- Jogos érdek (GDPR Article 6.1.f) - biztonsági események naplózása; hibanaplózás és teljesítménymérés; valamint a szolgáltatáshasználathoz kötött e-mailek — ezek a 3.1. pontban külön ki vannak fejtve
A munkaidő-adatokra nem a számviteli törvény vonatkozik. A számviteli törvény 169. §-a a mi számviteli bizonylatainkra ír elő nyolcéves megőrzést — vagyis az Axeri Labs által kiállított és befogadott számlákra. Az Ön munkatársainak időbejegyzései nem a mi bizonylataink: azok fölött Ön rendelkezik, mi rájuk nézve adatfeldolgozók vagyunk, és az előfizetés végén törölnünk vagy vissza kell adnunk őket (28. cikk (3) g)). Nyolc évig semmiképp nem tartjuk vissza őket. A tényleges időtartamok a lenti 4. pont táblázatában vannak.
3.1. A használatodhoz igazodó e-mailek
Néhány levelünket nem te kéred, hanem a rendszer küldi, aszerint hogy mikor regisztráltál és mennyire használod a szolgáltatást. Ezt nyíltan kimondjuk, mert profilalkotásnak tűnhet — az érdemi része viszont egyszerű: dátumot és aktivitást nézünk, nem következtetünk belőle a személyiségedre.
| Levél | Mi váltja ki | Jogalap |
|---|---|---|
| Üdvözlő levél | Regisztráció | Szerződés teljesítése (6.1.b) |
| Bevezető sorozat | A regisztráció után 3., 7. és 14. nap | Jogos érdek (6.1.f) |
| NPS-felmérés | A regisztráció után 21. és 30. nap | Jogos érdek (6.1.f) |
| Heti összefoglaló / emlékeztető | Hétfőnként; az előző heti aktivitásod dönti el, hogy statisztikát vagy emlékeztetőt kapsz | Jogos érdek (6.1.f) |
Hogyan állítod le: a fiókbeállításokban az e-mail preferenciáknál, vagy a levél alján lévő leiratkozó linkkel. A tiltakozás azonnal hatályos, indokolni nem kell (21. cikk). A szolgáltatás működéséhez tartozó leveleket — jelszó-visszaállítás, számlaértesítő, biztonsági riasztás — ez nem érinti, azok a szerződés teljesítéséhez tartoznak.
Ezek a levelek nem járnak automatizált döntéshozatallal: nem befolyásolják az áradat, a fiókod állapotát vagy azt, hogy mit érhetsz el. Az érdekmérlegelési tesztet (LIA) elvégeztük, beszerzési eljáráshoz kérésre kiadjuk.
4. Adatmegőrzési időtartamok
| Adattípus | Szerepünk | Megőrzési idő | Jogalap |
|---|---|---|---|
| Felhasználói fiókok | Adatkezelő | Törlésig + 7 nap türelmi idő Tartósan inaktív fiókoknál: 24 hónap tétlenség után figyelmeztető e-mail, majd további 30 nap elteltével törlés (bevezetés alatt) | 6. cikk (1) b) — szerződés; 5. cikk (1) e) — korlátozott tárolhatóság |
| Munkaterület tartalma (időbejegyzés, projekt, feladat, tagságok) | Adatfeldolgozó | Az adatkezelő ügyfél utasítása szerint Alapértelmezés: a fiók megszűnésekor törlés. Egyéni fiók törlésekor a bejegyzésekről azonnal leválasztjuk a személyazonosítót. | Az adatkezelő ügyfél jogalapja (jellemzően munkajogi kötelezettség vagy szerződés) |
| Kimenő előfizetési számláink | Adatkezelő | 8 év WORM Object Lock archívumban, a lejárat előtt technikailag sem törölhető. ÁFA-s számlák a külső számlázónál (Billingo) is megmaradnak. | 6. cikk (1) c) — jogi kötelezettség (Sztv. 169. §) |
| Audit és biztonsági naplók | Adatkezelő | 30 nap (FREE) / 90 nap (PRO) / 1 év (ENTERPRISE) A biztonsági események minden csomagban 1 évig, utána automatikus törlés | 6. cikk (1) f) — jogos érdek (dokumentált érdekmérlegeléssel) |
| Biztonsági mentések | Mindkettő | Napi: 30 nap · Heti: 6 hónap · Havi: 2 év A törölt adat legkésőbb 2 éven belül a mentésekből is kikerül; visszaállítás esetén a törlést újra végrehajtjuk | 32. cikk — az adatkezelés biztonsága |
| Marketing hozzájárulás | Adatkezelő | Visszavonásig; a visszavonás tényét a bizonyíthatóság miatt megőrizzük | 6. cikk (1) a) — hozzájárulás |
📌 Ez a táblázat a megőrzési idők egyetlen hiteles forrása. A GDPR-oldal, a DPA és a biztonsági oldal ugyanezekre az értékekre hivatkozik — ha bárhol eltérést látsz, ez a táblázat az irányadó.
5. Adatfeldolgozók (Third-Party Processors)
Az adataid biztonságos tárolásához és a szolgáltatás működéséhez az alábbi adatfeldolgozókat használjuk. Mindegyikkel GDPR-kompatibilis Data Processing Agreement (DPA) rendelkezünk:
📋 Adatfeldolgozási Megállapodás (DPA) — GDPR 28. cikk
Az adatfeldolgozási megállapodás minden csomagra érvényes (FREE, PRO, ENTERPRISE), az ÁSZF mellékleteként, a regisztrációval — nem kell kérni, nem kell aláírni, és nincs felára. A teljes szöveg: Adatfeldolgozási megállapodás.
- Miért így: a 28. cikk (3) írásbeli szerződést követel meg attól a pillanattól, hogy Ön az első munkatársát meghívja. A „kérésre elérhető” ezt nem teljesíti, és a mulasztás Önt, az adatkezelőt is terheli.
- Aláírt példány: ha a beszerzési folyamatához cégszerűen aláírt PDF kell, kérje a privacy@cadensa.io címen — a tartalom ugyanaz, csak a forma más.
✅ Az adatfeldolgozási megállapodásunk az alábbiakban felsorolt összes alvállalkozót lefedi. Mivel az adatkezelő és az adatfeldolgozó is az EU-ban van, a szerződés a GDPR 28. cikke és a 2021/915/EU bizottsági határozat szerinti mintaklauzulák szerkezetét követi — a Standard Szerződéses Záradékok (SCC) a harmadik országbeli továbbításra valók, ilyen a szolgáltatás alapállapotában nincs.
🍃 OVH Hosting Limited
Funkció: Felügyelt adatbázis-szolgáltatás (MongoDB) — az összes operatív adat tárolása
Hely: Adatközpont: Gravelines, Franciaország (EU) / Szerződő fél: Dublin, Írország (EU)
🗄️ Wasabi Technologies, LLC
Funkció: S3-kompatibilis objektumtár három, egymástól elkülönített tárolóval: (1) titkosított adatbázis-mentések forgó megőrzéssel, (2) számla-PDF archívum WORM Object Lock COMPLIANCE módban, (3) profilképek. A tárolók nem keverednek: a mentések tárolóján nincs Object Lock, így a törlési kérések végrehajthatók. A profilkép-tároló nyilvánosan olvasható, hogy a kép a felületen megjelenhessen — a profilkép feltöltése nem kötelező, és a fiókbeállításokban bármikor törölhető.
Hely: Németország – Frankfurt (eu-central-2 régió, EU)
Tárolt adatok: AES-256-GCM titkosított archívumok (a feltöltés előtt titkosítva, Wasabi nem fér hozzá az adatokhoz)
Megőrzés: Adatbázis-mentések: napi 30 nap, heti 6 hónap, havi 2 év (utána automatikus törlés). Számla-PDF: 8 év (számviteli tv. 169. §)
💳 Mollie B.V.
Funkció: Fizetési tranzakciók feldolgozása, előfizetések kezelése
Hely: Hollandia (EU) — Amsterdam
DPA: Automatikus a regisztrációval (GDPR Art. 28 — EU-n belüli adatkezelő)
📧 Tarhely.eu (EZIT Kft.)
Funkció: SMTP email küldés (értesítések, jelszó-visszaállítás)
Hely: Magyarország (EU)
DPA: Tarhely.eu ÁSZF (GDPR megfelelés deklarálva)
🌐 Vercel Inc.
Funkció: Landing page hosting, CDN (statikus tartalom)
Hely: Globális (EU edge szerverek)
DPA: Vercel DPA
🧾 Billingo Technologies Zrt.
Funkció: Elektronikus számlák kiállítása az előfizetésekhez + kötelező NAV Online Számla 3.0 adatszolgáltatás
Hely: Magyarország (EU)
Továbbított adatok: vevő neve, számlázási címe, adószám / EU VAT, email cím, számla tételek és összegek
Megőrzés: 8 év (a magyar számviteli törvény 169.§ szerint kötelező)
DPA: Billingo Adatvédelem
📊 Plausible Analytics OÜ
Funkció: Cookie-mentes weboldal-analitika (oldallátogatások, forgalomforrás — egyetlen személy sem azonosítható)
Hely: Észtország (EU) — Plausible OÜ
Jogalap: 6. cikk (1) f) — jogos érdek (a szolgáltatás fejlesztése). Süti-hozzájárulás nem szükséges, mert a végberendezéseden nem tárolunk és nem olvasunk semmit (ePrivacy 5. cikk (3)).
Mit dolgoz fel: Az IP-címet és a User-Agentet átmenetileg feldolgozza egy napi hash képzéséhez, de nem tárolja és nem képez belőlük tartós azonosítót. Ez átmenetileg mégis személyes adat kezelése — ezért nem állítjuk, hogy „nem személyes adat”.
DPA: plausible.io/dpa
📅 Google LLC (Google Calendar)
Funkció: Opcionális Google Calendar integráció — felhasználó saját kezdeményezésére
Hely: USA ⚠️ (EU-n kívüli adattovábbítás)
Szerep: A Google itt nem a mi adatfeldolgozónk: amikor a saját Google-fiókodat kötöd be OAuth-tal, a Google önálló adatkezelőként jár el a saját szolgáltatása tekintetében. Mi csak a te utasításodra hívjuk le a naptáresemények címét és időpontját (csak olvasható jogosultsággal).
A hozzáférés jogalapja: GDPR 6. cikk (1) a) — kifejezett hozzájárulás, amelyet az integráció bekapcsolásakor adsz meg, és bármikor visszavonhatsz.
A továbbítás alapja: A 45. cikk szerinti megfelelőségi határozat: az EU–USA adatvédelmi keret (Data Privacy Framework), amelyre a Google LLC tanúsítást tart fenn. Nem a 49. cikk (1) a) szerinti eltérésre támaszkodunk, mert az eseti továbbításra való, egy folyamatosan szinkronizáló integráció pedig nem eseti.
Google adatvédelmi feltételek: policies.google.com/privacy
⚠️ A Google Naptár integráció opcionális, és alapértelmezetten ki van kapcsolva. Az aktiválás előtt tájékoztatót mutatunk az USA-ba történő adattovábbításról. Bármikor visszavonható a Beállítások → Integrációk menüpontban. Munkaviszonyban a munkáltató nem teheti kötelezővé: a hozzájárulás önkéntessége ilyenkor kétséges (EDPB WP249).
6. Az Ön jogai (GDPR alapján)
GDPR szerint az alábbi jogokkal rendelkezik. Ezeket a jogokat a CADENSA beállítások menüjében vagy emailben gyakorolhatja:
6.1. Hozzáférés joga (GDPR Article 15)
Kérheti az Önről tárolt összes személyes adat másolatát géppel olvasható formátumban.
📊 Export formátumok:
- JSON: Géppel olvasható, teljes adatstruktúra
- CSV: Emberi olvasásra optimalizált, Excel-kompatibilis
⚙️ Hogyan: Settings → Privacy → Adatok exportálása
🕒 Azonnali letöltés (nincs várakozási idő)
6.2. Helyesbítés joga (GDPR Article 16)
Javíthatja a pontatlan vagy hiányos személyes adatokat.
⚙️ Hogyan: Settings → Profile → Szerkesztés
Vagy írjon emailt:
6.3. Törlés joga ("Elfeledtetéshez való jog") (GDPR Article 17)
Kérheti adatainak azonnali törlését. A törlés után 7 napos türelmi időszak van, amely alatt visszavonhatja döntését.
⏰ 7 napos türelmi idő:
- Törlés kérés után 7 napig visszavonhatja döntését
- Email értesítést kap a törlés időpontjáról
- 7 nap után az adatok véglegesen törlésre kerülnek
⚠️ Kivételek (jogi kötelezettség):
- Munkaidő-adatok: a fiókod törlésekor a bejegyzésekről azonnal leválasztjuk a személyazonosítót, így azok többé nem köthetők hozzád. Maguk a bejegyzések a munkaterületen maradnak, mert azok az adatkezelő ügyfél (a munkáltató) adatai — a megőrzési időt ő határozza meg, a rá vonatkozó munkajogi szabályok szerint. Ez nem a magyar számviteli törvényen alapul: az a mi saját, kimenő számláinkra vonatkozik, nem a te időbejegyzéseidre.
- Kimenő előfizetési számláink: 8 év (számviteli tv. 169. §) — ez a mi számviteli bizonylatunk. Az ÁFA-s számlák a külső számlázónál (Billingo) is megmaradnak.
- Biztonsági naplók: 1 év (az egyéb audit naplók csomagtól függően 30 / 90 nap / 1 év)
⚙️ Hogyan: Settings → Danger Zone → Fiók törlése
🕒 Azonnali hatály, 7 napos visszavonási lehetőséggel
6.4. Korlátozás joga (GDPR Article 18)
Kérheti adatkezelésének korlátozását az alábbi esetekben:
- Pontosság vitatása: Vitatja adatainak pontosságát
- Jogellenes kezelés: Az adatkezelés jogellenes, de nem szeretné törölni
- Többé nincs szükség: Nincs többé szükségünk az adatokra, de Önnek szükséges jogi igényekhez
- Tiltakozás függőben: Tiltakozott az adatkezelés ellen, de még ellenőrizzük
📌 Mi történik korlátozás alatt?
- Adatait tároljuk, de nem dolgozzuk fel aktívan
- Fiókja aktív marad, de korlátozott funkcionalitással
- Továbbra is hozzáférhet és exportálhatja adatait
- Bármikor feloldhatja a korlátozást
⚙️ Hogyan: Settings → Privacy → GDPR Rights → Adatkezelés korlátozása
🕒 GDPR Article 18.3: Értesítünk, mielőtt feloldanánk a korlátozást
6.5. Adathordozhatóság joga (GDPR Article 20)
Géppel olvasható formátumban exportálhatja adatait más szolgáltatáshoz való átvitelhez.
📦 Exportált adatok:
- Profil adatok (név, email, beállítások)
- Időkövetés bejegyzések (start/stop, leírás)
- Projektek és munkaegységek
- Számlák és kifizetések
- Email és értesítési preferenciák
⚙️ Hogyan: Settings → Privacy → Adatok exportálása → Válassz formátumot (JSON/CSV)
6.6. Tiltakozás joga (GDPR Article 21)
Tiltakozhat az adatkezelés ellen különböző jogalapokon:
6.6.1. Direct Marketing (Közvetlen üzletszerzés) - Article 21(2)
🛡️ Abszolút jog - nincs szükség indoklásra. Ez a legerősebb felhasználói jog a GDPR-ben.
✅ Mi történik:
- Marketing emailek azonnal leállnak
- Tranzakciós emailek (számlák, értesítések) folytatódnak
⚙️ Hogyan: Settings → Privacy → GDPR Rights → "Tiltakozás Direct Marketing ellen"
🕒 Azonnali hatály
6.6.2. Profilalkotás (Marketing célú) - Article 21(3)
Tiltakozhat marketing célú profilalkotás ellen (pl. viselkedés-elemzés reklámozáshoz).
✅ Mi történik:
- Marketing célú profilalkotás leáll
- Szolgáltatás funkcionalitásához szükséges elemzés folytatódik
⚙️ Hogyan: Settings → Privacy → GDPR Rights → "Tiltakozás Profilalkotás ellen"
🕒 Azonnali hatály
6.6.3. Jogos Érdek alapján történő Adatkezelés - Article 21(1)
Ha az adatkezelés jogos érdeken alapul, tiltakozhat, ha különleges helyzetéből eredő okok merülnek fel.
📝 Indoklás szükséges: Meg kell adnia az tiltakozás okát
✅ Mi történik:
- Tiltakozása felülvizsgálatra kerül (30 napon belül)
- Ideiglenes korlátozás érvénybe lép a felülvizsgálat idejére
- Ha nincs kényszerítő erejű jogos érdekünk, leállítjuk az adatkezelést
⚙️ Hogyan: Settings → Privacy → GDPR Rights → "Tiltakozás Adatkezelés ellen" → Indok megadása
🕒 30 napos válaszidő
6.7. Hozzájárulás visszavonása (GDPR Article 7.3)
Bármikor, indoklás nélkül visszavonhatja hozzájárulását (cookie-k, marketing emailek).
⚙️ Hogyan:
- Sütik: Settings → Privacy → Cookie Preferences
- Marketing: Settings → Privacy → Email Preferences
🕒 Azonnali hatály
6.8. Panasz joga (GDPR Article 77)
Ha úgy érzi, hogy megsértettük adatvédelmi jogait, panaszt tehet a felügyeleti hatóságnál.
🇭🇺 Magyarország:
NAIH - Nemzeti Adatvédelmi és Információszabadság Hatóság
Cím: 1055 Budapest, Falk Miksa utca 9-11.
Postacím: 1363 Budapest, Pf. 9.
Email: ugyfelszolgalat@naih.hu
Website: naih.hu
📧 Hogyan gyakorolhatja jogait?
A legtöbb GDPR jogot közvetlenül a CADENSA beállításokban gyakorolhatja. Ha segítségre van szüksége:
Email:
🕒 Válaszidő: 30 nap (GDPR Article 12.3). Személyazonosságát ellenőrizzük a biztonság érdekében.
7. Adatbiztonság
Az adataid védelmére az alábbi technikai és szervezési intézkedéseket alkalmazzuk:
- Titkosítás: HTTPS/TLS minden adatátvitelhez, bcrypt jelszó hash
- Hozzáférés-korlátozás: Role-based access control (RBAC), JWT tokenek
- Audit log: Minden kritikus művelet naplózása (bejelentkezés, adatmódosítás)
- Rendszeres biztonsági mentés: Napi automatikus mentés, titkosítva (Wasabi S3, EU adatközpont)
- Szerver hardening: Firewall, SSH kulcsos hozzáférés, rendszeres frissítések
8. Nemzetközi adattovábbítás
Az adatok elsődlegesen az Európai Unióban (Németország, Franciaország, Magyarország) tárolódnak. EU-n kívüli adattovábbítás csak GDPR-kompatibilis védőintézkedésekkel történik:
- Google LLC — Google Calendar (USA): A hozzáférés jogalapja a GDPR 6. cikk (1) a) szerinti kifejezett hozzájárulás; a továbbítás alapja a 45. cikk szerinti megfelelőségi határozat (EU–USA adatvédelmi keret, DPF), amelyre a Google LLC tanúsítást tart fenn. A Google ebben a viszonyban önálló adatkezelő, nem a mi adatfeldolgozónk. Kizárólag akkor, ha a felhasználó maga aktiválja az opcionális Google Naptár integrációt.
Amerikai bejegyzésű szolgáltatók EU-s tárolással
Két alvállalkozónk amerikai cég, noha az adatot EU-régióban tárolja. A továbbítás megítélésénél a szerződő jogalany számít, nem az, hogy fizikailag hol van a szerver — ezért ezeket külön nevesítjük:
- Vercel Inc. (USA): a nyilvános weboldal és az alkalmazás statikus fájljainak kiszolgálása, EU edge régióban (fra1, Frankfurt). Érintett adat: IP-cím, User-Agent, kérés-metaadat. Munkaidő-adat, projekt vagy riport nem kerül hozzá — az API-hívások közvetlenül az EU-s backendbe mennek. Alap: Vercel DPA + Általános Szerződési Feltételek szerinti SCC.
- Wasabi Technologies LLC (USA): objektumtár Frankfurtban (eu-central-2): titkosított adatbázis-mentések és számla-PDF archívum. A mentések feltöltés előtt AES-256-GCM titkosítást kapnak, a kulcs nálunk marad. Alap: Wasabi DPA + SCC.
Minden további alvállalkozónk EU-s jogalany, EU-s tárolással: Hetzner (DE), OVH Hosting Limited (szerződő fél: IE, adatközpont: FR), Mollie (NL), Billingo (HU), Tarhely.eu (HU), Plausible (EE), Formbricks GmbH (DE). A teljes, kanonikus lista — szerződő jogalannyal, tárolási hellyel és transzfer-alappal — az Alvállalkozók oldalon található; eltérés esetén az az oldal az irányadó.
9. Mobilalkalmazások
A főoldalon szereplő App Store és Google Play jelvények „hamarosan” jelöléssel szerepelnek: jelenleg egyik áruházban sincs kiadott Cadensa alkalmazás. A szolgáltatás mobilon a böngészőn keresztül érhető el, ugyanazokkal az adatkezelési szabályokkal, mint asztali gépen.
Amikor natív alkalmazást adunk ki, ez a szakasz előtte kiegészül: leírjuk az eszközazonosítók, a push értesítési tokenek és az esetleges hibajelentés-küldés kezelését, és a két áruház adatbiztonsági nyilatkozatát (Apple Privacy Nutrition Label, Google Play Data Safety) ehhez a tájékoztatóhoz igazítjuk. Elvünk változatlan: háttér-helymeghatározás, képernyőfigyelés és aktivitásmérés a mobilalkalmazásban sem lesz.
10. Automatizált döntéshozatal és profilalkotás
A GDPR 13. cikk (2) f) pontja alapján tájékoztatunk, hogy a CADENSA nem alkalmaz olyan kizárólag automatizált döntéshozatalt vagy profilalkotást — ideértve a munkavállalói teljesítmény automatikus értékelését is —, amely rád nézve joghatással járna vagy hasonlóképpen jelentős mértékben érintene. A rendszer riportjai és összesítései leíró statisztikák: nem hoznak döntést, nem rangsorolnak, és nem kapcsolódik hozzájuk automatikus intézkedés.
Ha a jövőben ilyen funkciót vezetnénk be, azt előzetesen közöljük, és a 22. cikk szerinti garanciákkal (emberi beavatkozás, kifogásolás joga) együtt vezetjük be.
11. Gyermekek adatainak védelme
A CADENSA szolgáltatás 16 éven aluliak számára nem elérhető. Tudatosan nem gyűjtünk 16 év alatti személyektől adatokat.
Hogyan érvényesítjük ezt: őszintén: életkor-ellenőrzést nem végzünk. A regisztrációnál nem kérünk születési dátumot, és nem használunk életkorbecslő megoldást — egy munkaidő-nyilvántartó eszköznél ez aránytalan adatgyűjtés lenne, és a valós védelmet sem növelné. Az ÁSZF elfogadásával Ön nyilatkozik arról, hogy betöltötte a 16. életévét és cselekvőképes.
Ha jelzés érkezik hozzánk — akár szülőtől, akár munkáltatótól, akár saját észlelésből —, hogy egy fiókot 16 év alatti személy használ, a fiókot felfüggesztjük, a személyes adatokat töröljük, és erről a bejelentőt értesítjük. Bejelentés: privacy@cadensa.io. Munkáltatóként meghívott fiatal munkavállaló esetén a munkáltató az adatkezelő, és rá a saját tagállami korhatár- és munkajogi szabályai vonatkoznak.
12. Módosítások
Fenntartjuk a jogot, hogy ezt az Adatvédelmi Szabályzatot időről időre módosítsuk. Jelentős változásokról emailben értesítjük. A "Last updated" (Utoljára frissítve) dátum jelzi a legutóbbi módosítást.
13. Kapcsolat
Ha kérdése van az adatvédelemmel kapcsolatban, vagy gyakorolni szeretné GDPR jogait:
Email:
Postacím:
Axeri Labs Bt.
2120 Dunakeszi, Brassói utca 7.
Hungary
🕒 Válaszidő: 30 nap (GDPR Article 12.3 szerint)
✅ GDPR megfelelés
Ez az Adatvédelmi Szabályzat megfelel az Európai Unió Általános Adatvédelmi Rendeletének (EU 2016/679) és a magyar információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvénynek.
A dokumentum nyelve
Ez a dokumentum angol és magyar nyelven készült. Más nyelvi felületeken az angol szöveg jelenik meg. A két változat közötti eltérés esetén az angol nyelvű szöveg az irányadó — kivéve, ha a szerződő fél Magyarországon élő fogyasztó, mert ilyenkor a magyar nyelvű változat érvényesül. Ha eltérést találsz a két verzió között, kérjük jelezd a legal@cadensa.io címen: kijavítjuk.