Ugrás a tartalomra
WISP TRADE KFT.

1. változat · hatályba lépett: 2026. szeptember 1.

SHA-256: ed86451c2238a4c677008d89ef80425964097bfc376f67386ecf6bdfcfcf8573

Kanonikus szöveg (TXT)

A szöveg sértetlensége ellenőrizhető: a kanonikus szöveg SHA-256 lenyomatának meg kell egyeznie a fent közölt értékkel.

ADATKEZELÉSI ÉS ADATVÉDELMI SZABÁLYZAT

(GDPR-szabályzat) – WISP Trade Korlátolt Felelősségű Társaság (WISP Trade Kft.)

Változat: 1. · Hatályba lépés: 2026. szeptember 1.

1. Általános rendelkezések

1.1. A szabályzat célja

E szabályzat célja, hogy a WISP Trade Korlátolt Felelősségű Társaság (a továbbiakban: Társaság) működése során biztosítsa a személyes adatok védelmére vonatkozó jogszabályok – különösen a GDPR és az Infotv. – érvényesülését; meghatározza a Társaság adatkezelési rendjét, a felelősségi szabályokat, az adatbiztonsági követelményeket, a Társaság adatfeldolgozói tevékenységének szabályait, valamint az érintetti kérelmek és az adatvédelmi incidensek kezelésének eljárását (GDPR 24. cikk (2) bekezdés).

1.2. A szabályzat hatálya

  • személyi hatály: a Társaság vezető tisztségviselője, munkavállalói (ideértve az alkalmi munkavállalókat), megbízottai és alvállalkozói, akik a Társaság megbízásából személyes adatot kezelnek, vagy munkájuk során személyes adatot ismerhetnek meg (a továbbiakban együtt: munkatársak);
  • tárgyi hatály: a Társaság valamennyi adatkezelése és adatfeldolgozása, függetlenül attól, hogy az a Társaság saját szerverein, más elektronikus eszközön vagy papíron történik;
  • időbeli hatály: a szabályzat a hatálybalépésétől a visszavonásáig, illetve a következő változat hatálybalépéséig hatályos.

1.3. Jogszabályi háttér

  • az Európai Parlament és a Tanács (EU) 2016/679 rendelete a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról, valamint a 95/46/EK irányelv hatályon kívül helyezéséről (általános adatvédelmi rendelet, GDPR);
  • az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (Infotv.);
  • a Polgári Törvénykönyvről szóló 2013. évi V. törvény (Ptk.);
  • a számvitelről szóló 2000. évi C. törvény, az általános forgalmi adóról szóló 2007. évi CXXVII. törvény és az adózás rendjéről szóló 2017. évi CL. törvény;
  • a fogyasztóvédelemről szóló 1997. évi CLV. törvény, a fogyasztó és a vállalkozás közötti szerződések részletes szabályairól szóló 45/2014. (II. 26.) Korm. rendelet, a kötelező jótállásról szóló 151/2003. (IX. 22.) Korm. rendelet és a szavatossági és jótállási igények intézéséről szóló 19/2014. (IV. 29.) NGM rendelet;
  • az elektronikus kereskedelmi szolgáltatások, valamint az információs társadalommal összefüggő szolgáltatások egyes kérdéseiről szóló 2001. évi CVIII. törvény és a digitális szolgáltatásokról szóló (EU) 2022/2065 rendelet (tárhelyszolgáltatás);
  • az elektronikus hírközlésről szóló 2003. évi C. törvény (sütik);
  • a munka törvénykönyvéről szóló 2012. évi I. törvény és az egyszerűsített foglalkoztatásról szóló 2010. évi LXXV. törvény;
  • a Társaság létesítő okirata.

2. Fogalmak

E szabályzat a GDPR 4. cikkében meghatározott fogalmakat használja. A legfontosabbak:

  • személyes adat: azonosított vagy azonosítható természetes személyre (érintett) vonatkozó bármely információ;
  • különleges adat: faji vagy etnikai származásra, politikai véleményre, vallási vagy világnézeti meggyőződésre, szakszervezeti tagságra utaló adat, genetikai és biometrikus adat, egészségügyi adat, a szexuális életre vagy irányultságra vonatkozó adat (GDPR 9. cikk);
  • adatkezelés: a személyes adatokon végzett bármely művelet;
  • adatkezelő: aki az adatkezelés céljait és eszközeit meghatározza;
  • adatfeldolgozó: aki az adatkezelő nevében, annak utasításai szerint kezel személyes adatot – a Társaság a tárhely- és üzemeltetési ügyfelei adatai tekintetében adatfeldolgozó;
  • címzett, harmadik fél: akivel a személyes adatot közlik, illetve aki sem nem érintett, sem nem adatkezelő vagy adatfeldolgozó, sem nem az ő közvetlen irányításuk alatt eljáró személy;
  • hozzájárulás: az érintett önkéntes, konkrét, tájékoztatáson alapuló és egyértelmű akaratnyilvánítása;
  • adatvédelmi incidens: a biztonság olyan sérülése, amely a személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi.

3. Az adatkezelés alapelvei

A Társaság és a munkatársak a személyes adatokat a GDPR 5. cikkében rögzített alapelvek szerint kezelik:

  • jogszerűség, tisztességes eljárás és átláthatóság: adatot csak jogalap birtokában, az érintett számára átlátható módon kezelünk; az érintetteket az adatkezelési tájékoztató útján tájékoztatjuk;
  • célhoz kötöttség: adatot csak meghatározott, egyértelmű és jogszerű célból gyűjtünk, és azzal össze nem egyeztethető célra nem használunk;
  • adattakarékosság: csak a cél eléréséhez szükséges adatot kérünk és kezelünk;
  • pontosság: az adatokat naprakészen tartjuk, a pontatlan adatot haladéktalanul helyesbítjük vagy töröljük;
  • korlátozott tárolhatóság: az adatot csak a 11. pontban meghatározott ideig őrizzük;
  • integritás és bizalmas jelleg: megfelelő technikai és szervezési intézkedésekkel védjük az adatokat a jogosulatlan hozzáféréstől, módosítástól, elvesztéstől és megsemmisüléstől;
  • elszámoltathatóság: a Társaság felel az alapelvek betartásáért, és képesnek kell lennie annak igazolására – ezt szolgálja e szabályzat, az adatkezelések és az adatfeldolgozások nyilvántartása, valamint az incidensek és az érintetti kérelmek nyilvántartása.

4. Felelősségi rend és feladatok

4.1. A Társaság vezetője

A Társaság mint adatkezelő nevében a törvényes képviselő (Gyuricz László informatikus) felel az adatkezelés jogszerűségéért; ő dönt az új adatkezelések bevezetéséről, az adatfeldolgozók igénybevételéről és az adatfeldolgozói szerződések megkötéséről, kijelöli az adatvédelmi felelőst, és képviseli a Társaságot a felügyeleti hatóság előtt.

4.2. Az adatvédelmi felelős

A Társaság adatvédelmi felelőse: Gyuricz László (informatikus), elérhetősége: info@wisptrade.hu. Az adatvédelmi felelős egyben a Társaság informatikai rendszereinek felelős üzemeltetője (rendszergazda). Feladatai:

  • e szabályzat és az adatkezelési tájékoztató naprakészen tartása, módosításuk előkészítése és publikálása;
  • az adatkezelési és az adatfeldolgozói tevékenységek nyilvántartásának (5. pont) vezetése;
  • az érintetti kérelmek fogadása, nyilvántartása és határidőben történő megválaszolása (12. pont);
  • az adatvédelmi incidensek kezelésének irányítása, az incidensek nyilvántartása, szükség esetén a felügyeleti hatóság, az érintettek, illetve az érintett ügyfelek értesítésének előkészítése (13. pont);
  • az adatfeldolgozói szerződések nyilvántartása és felülvizsgálata (9. pont);
  • az informatikai rendszerek biztonságos működtetése, a biztonsági frissítések és a mentések felügyelete, a naplók ellenőrzése, a hozzáférések kiosztása és visszavonása (7–8. pont);
  • a munkatársak tájékoztatása, oktatása; kapcsolattartás a felügyeleti hatósággal.

4.3. Adatvédelmi tisztviselő

A Társaság – mivel nem közhatalmi szerv, és fő tevékenysége nem foglal magában az érintettek nagy számú, rendszeres és szisztematikus megfigyelését, illetve különleges adatok nagy számban történő kezelését – adatvédelmi tisztviselő kijelölésére nem köteles (GDPR 37. cikk). Az adatvédelmi feladatokat az adatvédelmi felelős látja el.

4.4. A munkatársak

A munkatársak kötelesek e szabályzatot megismerni és betartani, a személyes adatokat csak feladatkörükben, a feladatukhoz szükséges mértékben kezelni, és a tudomásukra jutott adatokat bizalmasan kezelni (7. pont). Az alkalmi munkavállalók és a fizikai jellegű feladatot végző alvállalkozók a Társaság és az ügyfelek informatikai rendszereihez nem kapnak hozzáférést.

5. Az adatkezelési és az adatfeldolgozói tevékenységek nyilvántartása

5.1. A Társaság mint adatkezelő (GDPR 30. cikk (1) bekezdés)

Az adatkezelő neve és elérhetősége: WISP Trade Korlátolt Felelősségű Társaság (WISP Trade Kft.), székhely: 1063 Budapest, Szinyei Merse utca 10., e-mail: info@wisptrade.hu. Az egyes adatkezelések részletes leírását (a kezelt adatok körét, a forrást és a címzetteket is) az adatkezelési tájékoztató 4. pontja tartalmazza; az adatfeldolgozókat a 9., a címzetteket a 10., a biztonsági intézkedéseket a 8. pont.

AdatkezelésCélJogalapÉrintettekMegőrzés
Ajánlatkérés, megrendelés és szerződéskötésajánlatadás, megrendelések teljesítése, szerződéskötésGDPR 6. cikk (1) b), f)a magánszemély (fogyasztó) megrendelők és ajánlatkérők; a vállalkozás ügyfelek képviselői és kapcsolattartóia létrejött szerződés adatai: a szerződés teljesítését, illetve megszűnését követő 5 év (az általános elévülési idő); a szerződéssel nem járó ajánlatkérés: az ajánlat kiadásától számított 1 év
Számlázás, számviteli és adózási kötelezettségekszámlázás, könyvvezetés, adózásGDPR 6. cikk (1) c)a vevők (magánszemélyek, egyéni vállalkozók), valamint a vállalkozás ügyfelek számlán szereplő képviselőia számvitelről szóló 2000. évi C. törvény 169. §-a szerint 8 év
A megrendelt termékek kiszállításakiszállításGDPR 6. cikk (1) b)a megrendelők és az általuk átvételre megjelölt személyeka megrendelés adataival azonos ideig: a szerződés teljesítését, illetve megszűnését követő 5 év (az általános elévülési idő)
Jótállási és szavatossági igények, panaszok kezelésejótállás, szavatosság, panaszkezelésGDPR 6. cikk (1) b), c)a panaszt tevő, illetve igényt érvényesítő vevők és megrendelőka jegyzőkönyv, illetve a panasz és a rá adott válasz másolata: 3 év
Kapcsolatfelvétel, levelezésmegkeresések megválaszolásaGDPR 6. cikk (1) b), f)a Társasággal kapcsolatba lépő személyekaz ügy lezárását követő 1 év, jogi igény érvényesítése esetén annak jogerős lezárásáig
Beszállítók, alvállalkozók és más üzleti partnerek kapcsolattartóikapcsolattartás az üzleti partnerekkelGDPR 6. cikk (1) b), f)az üzleti partnerek képviselői és kapcsolattartóiaz üzleti kapcsolat megszűnését követő 5 év
Tárhely-, rendszerüzemeltetési és fejlesztési szolgáltatás: ügyfélkapcsolattárhely- és üzemeltetési ügyfelek, hozzáférések kezeléseGDPR 6. cikk (1) b), f)a szolgáltatást igénybe vevő magánszemélyek, a vállalkozás ügyfelek kapcsolattartói és az általuk hozzáféréssel felruházott felhasználóka szolgáltatási szerződés megszűnését követő 5 év
Munkavállalók és alkalmi munkavállalókfoglalkoztatás, bérszámfejtés, bejelentésekGDPR 6. cikk (1) b), c)a Társaság munkavállalói és alkalmi munkavállalóia foglalkoztatás megszűnését követő 5 év; a társadalombiztosítási ellátásokhoz szükséges adatok a jogszabályban előírt ideig
Kamerás megfigyelés a Társaság telephelyénvagyonvédelemGDPR 6. cikk (1) f)a megfigyelt területre belépő személyek (munkavállalók, ügyfelek, látogatók)felhasználás hiányában a rögzítéstől számított 3 munkanap
A honlap használata: webszerver-napló, a GDPR-adatfelület belépési naplójaa honlap biztonságos működtetéseGDPR 6. cikk (1) f)a honlap látogatói; az adminisztrációs felületre belépő munkatárswebszerver-napló: legfeljebb 15 nap; a belépési napló: 1 év

5.2. A Társaság mint adatfeldolgozó (GDPR 30. cikk (2) bekezdés)

A Társaság az alábbi tevékenységek során ügyfelei (mint adatkezelők) megbízásából kezel személyes adatot. A megbízó ügyfelek nevét és elérhetőségét, valamint a velük kötött adatfeldolgozói szerződéseket a Társaság az ügyfélnyilvántartásában naprakészen vezeti. Harmadik országba továbbítás nem történik; további adatfeldolgozót a Társaság nem vesz igénybe. A biztonsági intézkedéseket a 8. pont tartalmazza.

AdatfeldolgozásMegbízók (adatkezelők)JellegeAdatkategóriákTörlés
Tárhelyszolgáltatása tárhelyszolgáltatást igénybe vevő ügyfelek (honlapok, levelezés, adatbázisok és domainek tulajdonosai)az ügyfelek honlapjainak, e-mail-fiókjainak, adatbázisainak és névszerver-zónáinak tárolása, kiszolgálása és továbbítása; biztonsági mentés és visszaállítás; a szolgáltatás működtetéséhez szükséges naplózásaz ügyfelek által a tárhelyen, a levelezésben és az adatbázisokban tárolt személyes adatok (pl. a honlapok látogatóinak, vásárlóinak, az ügyfél levelezőpartnereinek adatai), a honlapok és a levelezés naplóia szerződés megszűnését követő 30 napon belül törlés (az ügyfél kérésére előtte átadás); a biztonsági mentésekből a mentések megőrzési idejének lejártával
Rendszerüzemeltetés, programozás, karbantartása rendszerüzemeltetési, fejlesztési és karbantartási szerződéssel rendelkező ügyfelekaz ügyfelek szervereinek, hálózatainak, vállalatirányítási és egyéb rendszereinek telepítése, üzemeltetése, hibaelhárítása, frissítése és mentése, egyedi fejlesztések készítése és tesztelése – a helyszínen vagy titkosított távoli hozzáférésselaz ügyfél rendszereiben tárolt személyes adatok (pl. munkavállalói, vevői és szállítói adatok, beléptetési és munkaidő-adatok, hálózati naplók) – kizárólag a feladat elvégzéséhez szükséges mértékbena szerződés megszűnésekor az ügyfél adatainak átadása, majd törlése a Társaság eszközeiről; a biztonsági mentésekből a mentések megőrzési idejének lejártával
Kamerarendszerek telepítése és beüzemelésea kamerarendszert megrendelő ügyfelekkamerarendszerek telepítése, beállítása és beüzemelése; a rendszert átadás után az ügyfél üzemelteti és kezeli, a Társaság nem. Képet a Társaság csak a beüzemeléskor, valamint az ügyfél kérésére végzett hibaelhárításkor lát, a szükséges mértékben és ideig (eseti adatfeldolgozás)a kamerák élő képe, hibaelhárításkor a rögzített felvételek (az ügyfél telephelyén tartózkodók képmása)a Társaság felvételt nem tárol és nem továbbít; a beüzemeléskor és a hibaelhárításkor látottakat nem rögzíti

Új adatkezelés vagy adatfeldolgozás bevezetésekor, illetve egy meglévő lényeges változásakor a nyilvántartást és az adatkezelési tájékoztatót a változás előtt aktualizálni kell.

6. A jogalapok alkalmazása, új adatkezelés bevezetése

  • Új adatkezelést csak az adatvédelmi felelős véleményének kikérése után, meghatározott céllal és jogalappal lehet bevezetni; a kezelt adatok körét a célhoz szükséges minimumra kell korlátozni.
  • Jogos érdeken alapuló adatkezelés előtt érdekmérlegelést kell végezni és írásban dokumentálni: a Társaság jogos érdekét össze kell vetni az érintett érdekeivel, jogaival és szabadságaival.
  • A hozzájárulásnak önkéntesnek, konkrétnak, tájékoztatáson alapulónak és egyértelműnek kell lennie; a hozzájárulás tényét igazolhatóan rögzíteni kell, és visszavonását ugyanolyan egyszerűen kell lehetővé tenni, mint a megadását.
  • Különleges adat (GDPR 9. cikk) csak akkor kezelhető, ha arra a 9. cikk (2) bekezdése szerinti kivétel fennáll; a Társaság saját céljára ilyen adatot nem kezel.
  • Új külső szolgáltató (pl. felhőszolgáltatás, számlázóprogram, könyvelő) igénybevétele előtt meg kell vizsgálni, hogy adatfeldolgozónak minősül-e; ha igen, a 9. pont szerinti szerződés nélkül nem vehető igénybe, és a tájékoztatót is módosítani kell.

7. Hozzáférés-kezelés és a munkatársak kötelezettségei

7.1. Jogosultságok

A Társaság informatikai rendszereihez (szerverek, tárhely-vezérlőpult, levelezés, ügyfél- és számlázási adatok) rendszergazdai hozzáféréssel kizárólag az adatvédelmi felelős rendelkezik („szükséges ismeret” elve). További személy hozzáférést csak az ügyvezető engedélyével, a feladathoz szükséges mértékben és ideig kaphat; a hozzáférést a feladat megszűnésekor haladéktalanul vissza kell vonni. A hozzáféréseket évente legalább egyszer, továbbá jogszabályváltozás vagy az adatkezelés lényeges változása esetén felül kell vizsgálni.

7.2. Belépés, hitelesítés

A rendszergazdai hozzáférés csak titkosított csatornán (SSH, VPN), lehetőség szerint kulcs alapú vagy kétlépcsős azonosítással történhet; a jelszavaknak erősnek és egyedinek kell lenniük, és azokat más személynek nem szabad átadni. A honlap GDPR-adatfelületére az info@wisptrade.hu címre küldött, egyszer használatos kóddal lehet belépni; ezt a postafiókot ezért erős jelszóval kell védeni.

7.3. A munkatársak kötelezettségei

  • személyes adatot csak a feladatához szükséges mértékben kereshet, tekinthet meg, módosíthat és exportálhat;
  • személyes adatot tartalmazó exportot, listát, mentést csak védett (titkosított, jelszóval védett) eszközön tárolhat, jogosulatlan személynek nem adhatja át, és a cél teljesülése után törölnie kell;
  • több címzettnek szóló e-mailnél a címzetteket rejtett másolatban (Bcc) kell megadni;
  • a munkaállomást távozáskor zárolnia kell; megosztott vagy nyilvános számítógépen a munka végén ki kell lépnie;
  • személyes adatot tartalmazó iratot nem hagyhat felügyelet nélkül; a papíralapú iratokat zárt helyen kell tárolni (9900 Körmend, Rákóczi Ferenc utca 31.);
  • ügyfél telephelyén vagy rendszerében végzett munka során csak a megbízás teljesítéséhez szükséges adatokat ismerheti meg;
  • ha adatvédelmi incidenst vagy annak gyanúját észleli, azonnal jeleznie kell az adatvédelmi felelősnek (13. pont);
  • az érintettektől érkező adatvédelmi kérelmet haladéktalanul továbbítania kell az adatvédelmi felelősnek (12. pont);
  • titoktartás: a Társaság és ügyfelei tudomására jutott személyes adatait és üzleti titkait bizalmasan kezeli, azokat jogosulatlan személlyel nem közli, saját célra nem használja, és e kötelezettsége a jogviszonya megszűnése után is fennáll.

7.4. A kamerás megfigyelés rendje

  • kamera csak a kijelölt helyen működhet (a Társaság körmendi fióktelepe (9900 Körmend, Rákóczi Ferenc utca 31.); a székhelyen (1063 Budapest, Szinyei Merse utca 10.) nincs kamera); pihenésre szolgáló helyiség, mosdó és öltöző nem figyelhető meg;
  • a megfigyelt terület bejáratánál jól látható figyelmeztető jelzést és rövid tájékoztatót kell elhelyezni (az adatkezelő neve, a megfigyelés célja és jogalapja, a megőrzési idő, az adatkezelési tájékoztató elérhetősége);
  • a munkavállalókat a megfigyelésről előzetesen, írásban tájékoztatni kell (Mt. 11/A. §);
  • az élő képet és a felvételeket csak az adatvédelmi felelős tekintheti meg, és csak jogsértés vagy annak gyanúja esetén; minden visszanézést (időpont, ok, ki nézte) dokumentálni kell;
  • felvétel csak hatóság vagy bíróság megkeresésére, illetve jogi igény érvényesítéséhez adható ki, és a kiadást dokumentálni kell;
  • a felvételek megőrzési ideje: felhasználás hiányában a rögzítéstől számított 3 munkanap; ezt követően automatikusan törlődnek;
  • a rögzítő és a kamerák hozzáférését erős jelszóval kell védeni, és azok az internet felől közvetlenül nem lehetnek elérhetők;
  • a megfigyeléshez tartozó érdekmérlegelést írásban kell dokumentálni (6. pont), és a kamerák elhelyezésének változásakor felül kell vizsgálni.

8. Adatbiztonsági intézkedések

A Társaság a GDPR 32. cikke szerint, a kockázatokkal arányos technikai és szervezési intézkedéseket alkalmaz. Mivel a Társaság ügyfelei adatait is tárolja, az intézkedések az ügyfelek adataira is kiterjednek.

8.1. Technikai intézkedések

  • a szerverek a Társaság saját telephelyén (9900 Körmend, Rákóczi Ferenc utca 31.), virtualizált, egymástól elkülönített rendszerekben futnak; külső tárhely- vagy felhőszolgáltató nincs;
  • tűzfal és hálózati szegmentálás; a rendszergazdai hozzáférés csak titkosított csatornán (VPN, SSH);
  • a honlap, a tárhely-vezérlőpult és a levelezés titkosított (TLS) kapcsolaton érhető el;
  • rendszeres, automatikus biztonsági mentés, amely a szerverekkel azonos telephelyen, külön mentőkiszolgálón és hálózati tárolón (NAS) készül; a mentések megőrzési ideje: legfeljebb 30 nap; a visszaállíthatóságot időszakosan ellenőrizni kell;
  • az operációs rendszerek és a szoftverkomponensek rendszeres biztonsági frissítése;
  • a webszerver, a belépések és a rendszergazdai műveletek naplózása;
  • a GDPR-adatfelületre egyszer használatos, e-mailben kiküldött kóddal lehet belépni; a kódok csak visszafejthetetlen lenyomatként tárolódnak, a kódkérések és a hibás próbálkozások száma korlátozott, minden kísérlet naplózásra kerül;
  • a publikált adatvédelmi dokumentumok változtathatatlan, SHA-256 lenyomattal ellátott változatokban tárolódnak.

8.2. Szervezési intézkedések

  • a szükséges ismeret elvén alapuló hozzáférés-kiosztás és annak rendszeres felülvizsgálata (7. pont);
  • a munkatársak titoktartási nyilatkozata (1. melléklet) és adatvédelmi tájékoztatása;
  • írásbeli adatfeldolgozói szerződések – mind az igénybe vett adatfeldolgozókkal, mind a Társaság ügyfeleivel (9. pont);
  • a kilépő vagy feladatkörét elvesztő munkatárs hozzáférésének haladéktalan megszüntetése;
  • a papíralapú iratok zárt tárolása;
  • az intézkedések megfelelőségének felülvizsgálata évente legalább egyszer, továbbá jogszabályváltozás vagy az adatkezelés lényeges változása esetén.

9. Adatfeldolgozók és a Társaság adatfeldolgozói tevékenysége

9.1. A Társaság által igénybe vett adatfeldolgozók

A Társaság a személyes adatokat saját üzemeltetésű szerverein (9900 Körmend, Rákóczi Ferenc utca 31.) tárolja és kezeli; a leveleket a Társaság saját levelezőszervere (mail.wisptrade.hu) kézbesíti és tárolja. Külső tárhely-, levelező- vagy felhőszolgáltatót nem vesz igénybe.

Az internet-hozzáférést a ZNET Telekom Zrt. (zt.hu) biztosítja. A szolgáltató kizárólag a hálózati forgalmat továbbítja, a Társaság által tárolt adatokhoz nem fér hozzá, és azokkal semmilyen műveletet nem végez, ezért nem minősül adatfeldolgozónak.

A Társaság jelenleg az alábbi adatfeldolgozókat veszi igénybe:

AdatfeldolgozóTevékenységSzékhely, elérhetőség
Optimadó 2002 Kft.könyvelés, adó- és járulékbevallások, bérszámfejtés8868 Letenye, Kossuth Lajos utca 1. · info@optimado.hu

Adatfeldolgozó csak olyan írásbeli (elektronikus formában is megköthető) szerződés alapján vehető igénybe, amely tartalmazza a GDPR 28. cikk (3) bekezdésében előírt elemeket: az adatfeldolgozás tárgyát, időtartamát, jellegét és célját, a személyes adatok típusát és az érintettek kategóriáit; az utasításhoz kötöttséget; a titoktartást; a biztonsági intézkedéseket; a további adatfeldolgozó igénybevételének feltételeit; a közreműködést az érintetti jogok teljesítésében és az incidensek kezelésében; az adatok törlését vagy visszaadását a szerződés megszűnésekor; valamint az ellenőrzés lehetőségét.

9.2. A Társaság mint adatfeldolgozó

Az 5.2. pontban felsorolt tevékenységek során a Társaság a következő szabályok szerint jár el:

  • minden olyan ügyfelével, akinek megbízásából személyes adatot kezel, írásbeli (elektronikus formában is megköthető) adatfeldolgozói szerződést köt, amely tartalmazza a GDPR 28. cikk (3) bekezdésében előírt elemeket; tárhelyszolgáltatásnál ez az általános szerződési feltételek része is lehet;
  • az ügyfél adatait kizárólag az ügyfél dokumentált utasítása szerint kezeli, saját célra nem használja, és nem teszi hozzáférhetővé harmadik személynek;
  • további adatfeldolgozót csak az ügyfél előzetes írásbeli engedélyével vesz igénybe (jelenleg nincs ilyen);
  • az ügyfél adataihoz csak a feladat elvégzéséhez szükséges személy, a szükséges mértékben és ideig fér hozzá, titoktartási kötelezettség mellett;
  • segíti az ügyfelet az érintetti kérelmek teljesítésében; a hozzá közvetlenül érkező kérelmet haladéktalanul továbbítja az ügyfélnek;
  • az ügyfél adatait érintő adatvédelmi incidensről az ügyfelet indokolatlan késedelem nélkül, legkésőbb a tudomásszerzést követő 24 órán belül értesíti, és együttműködik a kivizsgálásban (13.5. pont);
  • a szerződés megszűnésekor az ügyfél választása szerint az adatokat átadja vagy törli: a szerződés megszűnését követő 30 napon belül törlés (az ügyfél kérésére előtte átadás); a biztonsági mentésekből a mentések megőrzési idejének lejártával;
  • lehetővé teszi, hogy az ügyfél ellenőrizze az adatfeldolgozói kötelezettségek teljesítését.

10. Adattovábbítás

Személyes adat harmadik személynek csak jogszabály előírása, az érintett hozzájárulása vagy az adatkezelési tájékoztatóban megjelölt jogalap alapján továbbítható. Hatósági megkeresés esetén csak a megkeresésben megjelölt, a jogszabály által lehetővé tett adat adható ki; a kiadásról az ügyvezető vagy az adatvédelmi felelős dönt, és azt dokumentálni kell. Az ügyfelek (mint adatkezelők) adatait érintő hatósági megkeresésről a Társaság – ha jogszabály nem tiltja – az ügyfelet tájékoztatja.

CímzettA továbbítás célja
Nemzeti Adó- és Vámhivatala számlák adatainak kötelező adatszolgáltatása (Online Számla), az adó- és járulékbevallások, a foglalkoztatottak bejelentése
OTP Bank Nyrt.a banki átutalással teljesített fizetések lebonyolítása
GLS General Logistics Systems Hungary Kft.a megrendelt termékek kézbesítése, ha a küldemény vele megy (név, szállítási cím, telefonszám, e-mail cím)
UPS Magyarország Kft.a megrendelt termékek kézbesítése, ha a küldemény vele megy (név, szállítási cím, telefonszám, e-mail cím)
Magyar Posta Zrt.a megrendelt termékek kézbesítése, ha a küldemény vele megy (név, szállítási cím, telefonszám, e-mail cím)
DPD Hungary Kft.a megrendelt termékek kézbesítése, ha a küldemény vele megy (név, szállítási cím, telefonszám, e-mail cím)

A Társaság a személyes adatokat Magyarország területén tárolja. Az Európai Gazdasági Térségen kívüli (harmadik) országba adat csak a GDPR V. fejezetében meghatározott feltételekkel – megfelelőségi határozat vagy megfelelő garanciák alapján – továbbítható; ilyen továbbítás jelenleg nem történik.

11. Megőrzés és törlés

AdatkörMegőrzési idő
Szerződések, megrendelések, ügyféladatoka szerződés teljesítését, illetve megszűnését követő 5 év (az általános elévülési idő)
Ajánlatkérések (szerződés nélkül)az ajánlat kiadásától számított 1 év
Számlák, számviteli bizonylatoka számvitelről szóló 2000. évi C. törvény 169. §-a szerint 8 év
Panaszok, jótállási és szavatossági igényeka jegyzőkönyv, illetve a panasz és a rá adott válasz másolata: 3 év
Levelezés, megkeresésekaz ügy lezárását követő 1 év, jogi igény érvényesítése esetén annak jogerős lezárásáig
Üzleti partnerek kapcsolattartóiaz üzleti kapcsolat megszűnését követő 5 év
Tárhely- és üzemeltetési ügyfélkapcsolata szolgáltatási szerződés megszűnését követő 5 év
Az ügyfelek által tárolt adatok (adatfeldolgozóként)a szerződés megszűnését követő 30 napon belül törlés (az ügyfél kérésére előtte átadás); a biztonsági mentésekből a mentések megőrzési idejének lejártával
Munkaügyi és bérszámfejtési adatoka foglalkoztatás megszűnését követő 5 év; a társadalombiztosítási ellátásokhoz szükséges adatok a jogszabályban előírt ideig
Kamerafelvételekfelhasználás hiányában a rögzítéstől számított 3 munkanap
Webszerver-naplólegfeljebb 15 nap
A GDPR-adatfelület belépési naplója1 év
Biztonsági mentéseklegfeljebb 30 nap

A megőrzési idő lejártát követően az adatokat törölni vagy – ha további statisztikai felhasználásuk indokolt – véglegesen anonimizálni kell. A törlés elvégzését az adatvédelmi felelős legalább évente ellenőrzi; a törlésről nyilvántartást kell vezetni (mit, mikor, ki törölt). A biztonsági mentésekben szereplő adatok a mentések megőrzési idejének lejártával törlődnek. Jogi igény érvényesítése vagy hatósági eljárás esetén az érintett adatok törlését annak jogerős lezárásáig fel kell függeszteni.

12. Az érintetti kérelmek kezelése

  • A kérelmek fogadására szolgáló elérhetőség: info@wisptrade.hu; postacím: 1063 Budapest, Szinyei Merse utca 10. A más csatornán érkezett kérelmet a címzett munkatárs haladéktalanul továbbítja az adatvédelmi felelősnek.
  • Az adatvédelmi felelős minden kérelmet nyilvántartásba vesz (beérkezés napja, kérelmező, a kérelem tárgya, a megtett intézkedés, a válasz napja).
  • A kérelmező személyazonosságát a teljesítés előtt ellenőrizni kell; elektronikus kérelemnél ez a nyilvántartott e-mail címről érkező kérelemmel teljesülhet, kétség esetén további azonosítás kérhető.
  • A kérelmet legkésőbb a beérkezéstől számított egy hónapon belül teljesíteni kell; ez indokolt esetben további két hónappal meghosszabbítható, amiről az érintettet az első hónapon belül, az ok megjelölésével tájékoztatni kell.
  • A tájékoztatás és az intézkedés díjmentes. Az elutasítást indokolni kell, és tájékoztatni kell az érintettet a panasztételi és bírósági jogorvoslati lehetőségről.
  • A helyesbítésről, törlésről és korlátozásról azokat a címzetteket is értesíteni kell, akikkel az adatot közölték, kivéve, ha ez lehetetlen vagy aránytalan erőfeszítést igényel (GDPR 19. cikk).
  • Ha a kérelem olyan adatra vonatkozik, amelyet a Társaság adatfeldolgozóként kezel, a kérelmet az adatkezelő ügyfélnek kell haladéktalanul továbbítani, és erről a kérelmezőt tájékoztatni kell (9.2. pont).

13. Adatvédelmi incidensek kezelése

13.1. Észlelés és bejelentés

Aki adatvédelmi incidenst vagy annak gyanúját észleli (pl. elveszett eszköz, tévesen elküldött e-mail, jogosulatlan hozzáférés, feltört fiók, zsarolóvírus), köteles azt haladéktalanul jelezni az adatvédelmi felelősnek (info@wisptrade.hu). A bejelentés tartalmazza, mit, mikor és hogyan észlelt, és – ha ismert – mely adatokat és személyeket érinti.

13.2. Értékelés és kárenyhítés

Az adatvédelmi felelős haladéktalanul megvizsgálja az eseményt: megállapítja, hogy incidens történt-e, milyen adatokat és hány érintettet érint, milyen következményekkel járhat, és mekkora a kockázat az érintettek jogaira és szabadságaira. Egyidejűleg megteszi a kárenyhítéshez szükséges azonnali intézkedéseket (pl. hozzáférés letiltása, jelszavak és kulcsok cseréje, a sérült rendszer elkülönítése, visszaállítás mentésből).

13.3. Bejelentés a felügyeleti hatóságnak

Ha az incidens valószínűsíthetően kockázattal jár az érintettek jogaira és szabadságaira, a Társaság a tudomásszerzést követő 72 órán belül bejelenti azt a Nemzeti Adatvédelmi és Információszabadság Hatóságnak, annak elektronikus bejelentő felületén. A bejelentés tartalmazza az incidens jellegét, az érintettek és az adatok kategóriáit és hozzávetőleges számát, az adatvédelmi felelős elérhetőségét, a valószínű következményeket és a megtett vagy tervezett intézkedéseket (GDPR 33. cikk). Ha az információk nem állnak egyszerre rendelkezésre, azok szakaszosan is közölhetők; a késedelmes bejelentést indokolni kell.

13.4. Az érintettek tájékoztatása

Ha az incidens valószínűsíthetően magas kockázattal jár, az érintetteket indokolatlan késedelem nélkül, világos és közérthető nyelven tájékoztatni kell az incidensről és az általuk megtehető óvintézkedésekről (GDPR 34. cikk).

13.5. Az ügyfelek adatait érintő incidens

Ha az incidens a Társaság által adatfeldolgozóként kezelt adatokat érinti, a Társaság az érintett ügyfelet (az adatkezelőt) indokolatlan késedelem nélkül, legkésőbb a tudomásszerzést követő 24 órán belül értesíti, átadja neki a hatósági bejelentéshez szükséges információkat, és együttműködik a kivizsgálásban (GDPR 33. cikk (2) bekezdés). A hatósági bejelentés ilyenkor az ügyfél kötelezettsége.

13.6. Nyilvántartás és utólagos értékelés

Minden incidenst – akkor is, ha bejelentésre nem volt szükség – nyilvántartásba kell venni: a tényeket, a hatásokat, a megtett intézkedéseket, valamint a bejelentés megtételét vagy mellőzésének indokát (GDPR 33. cikk (5) bekezdés). Az incidens lezárása után a tanulságokat értékelni, és a szükséges megelőző intézkedéseket be kell vezetni.

14. Beépített adatvédelem és adatvédelmi hatásvizsgálat

Új rendszer, szolgáltatás vagy fejlesztés tervezésekor – a Társaság saját rendszereinél és az ügyfeleknek készített fejlesztéseknél is – már a tervezés szakaszában érvényesíteni kell az adattakarékosság, a hozzáférés-korlátozás és a korlátozott tárolhatóság elvét, és alapértelmezésként csak az adott célhoz szükséges adatot szabad kezelni (GDPR 25. cikk).

Ha egy tervezett adatkezelés – különösen új technológia alkalmazása miatt – valószínűsíthetően magas kockázattal jár az érintettek jogaira és szabadságaira (pl. különleges adatok nagy számban történő kezelése, rendszeres és szisztematikus megfigyelés), a bevezetése előtt adatvédelmi hatásvizsgálatot kell végezni és dokumentálni (GDPR 35. cikk). A hatásvizsgálatot az adatvédelmi felelős készíti elő, és az ügyvezető hagyja jóvá.

15. A szabályzat megismerése, titoktartás és oktatás

E szabályzatot minden munkatárs köteles megismerni. A megismerést és a titoktartási kötelezettség vállalását a munkába lépéskor, illetve a megbízás kezdetén, valamint a szabályzat lényeges módosításakor írásban (1. melléklet) kell igazolni; az aláírt nyilatkozatokat az adatvédelmi felelős őrzi.

Az adatvédelmi felelős gondoskodik arról, hogy a munkatársak a feladatukhoz szükséges adatvédelmi és adatbiztonsági ismereteket megkapják.

16. Záró rendelkezések

E szabályzatot a Társaság ügyvezetője hagyta jóvá. A szabályzat 1. változata 2026. szeptember 1. napján lép hatályba.

A szabályzatot évente legalább egyszer, továbbá jogszabályváltozás vagy az adatkezelés lényeges változása esetén felül kell vizsgálni. A szabályzat a Társaság honlapján elérhető; közzétett szövegének SHA-256 lenyomata a honlapon, a szabályzat mellett található.

Az e szabályzatban nem szabályozott kérdésekben a GDPR, az Infotv. és a vonatkozó jogszabályok rendelkezései az irányadók.

1. melléklet – Titoktartási és adatvédelmi nyilatkozat (minta)

Alulírott …………………………………… (név), mint a WISP Trade Kft. munkavállalója / megbízottja / alvállalkozója kijelentem, hogy a Társaság Adatkezelési és adatvédelmi szabályzatának ……. változatát megismertem, és az abban foglaltakat magamra nézve kötelezőnek tekintem.

Tudomásul veszem, hogy a munkám során tudomásomra jutott, a Társaságra, ügyfeleire és üzleti partnereire vonatkozó személyes adatokat és üzleti titkokat bizalmasan kell kezelnem, azokat jogosulatlan személlyel nem közölhetem, saját célra nem használhatom fel, és a munkámhoz szükségesnél nagyobb mértékben nem ismerhetem meg. Adatvédelmi incidens vagy annak gyanúja esetén haladéktalanul értesítem az adatvédelmi felelőst. E kötelezettségem a jogviszonyom megszűnése után is fennáll.

Kelt: ……………………………, ………. év ………………… hó …… nap

…………………………………… aláírás