Adatkezelési tájékoztatás.
ADATKEZELÉSI TÁJÉKOZTATÓ – OEpont (app.oepont.hu és a bővítmény) Verzió: 2026-09-22. Hatályos: 2026-09-22. 1. ADATKEZELŐ Pesztericz Márton egyéni vállalkozó; székhely: 2143 Kistarcsa, Holló utca 46/A; e-mail: pesztericz.marton@gmail.com; adószám: 92042443-1-33; nyilvántartási szám: 62290447. Adatvédelmi tisztviselőt a tevékenység jellege (kis mennyiségű, nem különleges céges kapcsolattartói adat) alapján nem alkalmazunk (GDPR 37. cikk). 2. AMIT NEM KÜLDÜNK A SAJÁT SZERVEREINKRE, ÉS AMI MÁSHOL MARAD A bővítmény a beszállítói portálok jelszavát, sütijét, munkamenetét, a keresett cikkszámokat, az árakat, a készletadatokat és a böngészési előzményeket nem küldi a szolgáltató szervereire. A keresés ugyanakkor a felhasználó böngészőjéből a beszállítói portálhoz eljut, és arra a portál saját adatkezelése vonatkozik. A bővítmény a felhasználó böngészőjében helyi tárolót használ: rövid életű keresési gyorsítótár, helyi felhasználási napló és beállítások; ezek a bővítmény eltávolításával vagy a böngésző adatainak törlésével törlődnek, a szolgáltató nem éri el őket. Analitikát, hirdetési vagy követő kódot sem az ügyfélweb, sem a bővítmény nem tartalmaz; az Auth0 belépő oldalának és – ha be van kapcsolva – a Stripe Checkout oldalának sütijeit az adott szolgáltató tájékoztatója írja le. 3. ADATKEZELÉSEK ÉS JOGALAPOK Ha az érintett természetes személyként, így egyéni vállalkozóként maga szerződik, a szerződés teljesítéséhez szükséges adatait a GDPR 6. cikk (1) b) pontja alapján kezeljük. A jogi személy ügyfél képviselőjének és munkatársának szükséges adatait a kapcsolattartáshoz és a jogosult hozzáférés biztosításához fűződő jogos érdek (6. cikk (1) f) alapján kezeljük, a dokumentált érdekmérlegelésben meghatározott körben; ezek az adatok jellemzően az ügyféltől érkeznek (14. cikk), és az ügyfél vállalja, hogy e tájékoztatót a munkatársának átadja. A jogos érdeken alapuló kezelés ellen az érintett tiltakozhat; ilyenkor a hozzáférését megszüntetjük, ha nincs kényszerítő jogos ok a fenntartására. 3.1 Belépés az ügyfélwebre és az Auth0-profil Cél: a céges fiók azonosítása és a jogosult hozzáférés biztosítása. Adatkör: az Auth0 által igazolt e-mail-cím és annak megerősítettsége, az Auth0 technikai felhasználó-azonosítója, a belépési token lejárata; az Auth0 saját rendszerében a felhasználói profil (e-mail, létrehozás és utolsó belépés ideje, belépési naplók). Jogalap: a 3. pont szerint. Megőrzés: a belépési token a webkiszolgáló memóriájában legfeljebb 1 óráig; a fiók-tagsághoz az Auth0 technikai azonosító és a szerepkör a Convex adatbázisban a hozzáférés megszűnéséig, utána a 6. pont szerint; az Auth0-profilt a hozzáférés megszűnésekor töröljük, az Auth0 belépési naplói a szolgáltató csomagja szerinti ideig (Free csomag: legfeljebb 2 nap) őrződnek. Az e-mail-cím megadása nélkül belépés nem lehetséges. 3.2 Belépési e-mail (egyszeri link vagy kód) Cél: jelszó nélküli, biztonságos belépés a 3.1 szerinti hozzáféréshez. Adatkör: e-mail-cím, a belépő link/kód, küldési időpont. Jogalap: a 3.1-gyel azonos. Címzett: Auth0 (küldés indítása), Resend (kézbesítés). Megőrzés: a Resend a levelet és a küldési naplót 30 napig, a biztonsági mentést 7 napig őrzi. 3.3 Licence-ellenőrzés a bővítményből Cél: a hozzáférés érvényességének ellenőrzése, visszaélés megelőzése, technikai biztonság. Adatkör: véletlenszerűen generált telepítési azonosító, a bővítmény verziószáma, a licence azonosítója; aktiváláskor az egyszeri aktiválókód. Mikor: minden keresés indításakor, a beszállítói lekérdezés újrapróbálása előtt és az oldalsó panel megnyitásakor. A szerver a telepítési azonosítóhoz az aktiválás időpontját, a legutóbbi ellenőrzés időpontját és a bővítmény verzióját tárolja; előzmény-naplót nem vezet. Ezek az azonosítók önmagukban nem azonosítanak személyt, de a licence-nyilvántartással összekapcsolva az ügyfél fiókjához köthetők, ezért álnevesített személyes adatként kezeljük. Jogalap: jogos érdek (6. cikk (1) f), a szükséges adatkörre szűkítve. Megőrzés: a licence megszűnéséig, utána a 6. pont szerint. 3.4 Céges fiók és szerződés Cél: szerződéskötés, hozzáférés-kezelés, számlázás. Adatkör: cégnév, adószám, székhely (irányítószám, város, cím), számlázási e-mail-cím, a hozzáférés és a számlázás jóváhagyási állapota, a szolgáltató által végzett hozzáférési és pénzügyi módosítások naplója (művelet, időpont, indok, a módosítás előtti és utáni állapot). Ezeket a szolgáltató az ügyféltől kapott információ alapján rögzíti. Jogalap: szerződés teljesítése (egyéni vállalkozó ügyfélnél), jogos érdek (jogi személy ügyfél kapcsolattartójánál), jogi kötelezettség (adó- és számlaadatoknál). Megőrzés: a 6. pont szerint. 3.5 Az elfogadás bizonyítása és visszaigazolása Az elektronikus elfogadás bizonyítása és visszaigazolása érdekében rögzítjük az elfogadó fiók azonosítóját és e-mail-címét, a dokumentumverziót, a megrendelés típusát és az időpontot, a külön elfogadások (kiemelt kikötések, képviseleti nyilatkozat) tényét, valamint a visszaigazoló levél küldésének állapotát. A kézbesítéshez a Resend a címzett e-mail-címét, a levélben szereplő ügyfél- vagy cégnevet, a megrendelés típusát, a dokumentumverziót és az időpontot kapja meg; a levél a feltételek teljes szövegét nem tartalmazza. Jogalap: jogos érdek (a szerződés bizonyítása, jogi igények érvényesítése és védelme). Megőrzés: a szerződéses igények elévüléséig, a 6. pont szerint. 3.6 Fizetés és számlázás Adatkör: megrendelés, fizetés összege és állapota, fizetési hivatkozás (átutalásnál a banki közlemény), Stripe-azonosítók (ha a Stripe-fizetés be van kapcsolva), a kiállított számla adatai és PDF-je. Címzettek: Stripe (kártyás fizetés esetén – a Stripe a fizetési adatokra részben önálló adatkezelő; kártyaadatot a szolgáltató nem lát és nem tárol; a Stripe-nak a cégnév, a számlázási e-mail, a cím és a licence-azonosító kerül átadásra), KBOSS.hu Kft. (számlázz.hu, elektronikus számla kiállítása; átadott adat: cégnév, cím, adószám, e-mail, tétel és összeg; a számlázz.hu a vevőnek nem küld levelet). Jogalap: jogi kötelezettség (adójogszabályok) és szerződés teljesítése. Megőrzés: a 6. pont szerint. 3.7 Támogatás A pesztericz.marton@gmail.com címre érkező megkereséseket, képernyőképeket és mellékleteket a hiba kezeléséig és a szerződéses igények elévüléséig őrizzük; a levelezést a Google LLC (Gmail) szolgáltatása kezeli. Kérjük, a képekről az ügyféladatokat, árakat, cikkszámokat és aktiválókódot takarják ki; teljes portáloldalt vagy munkamenet-exportot ne küldjenek. Jogalap: szerződés teljesítése vagy jogos érdek az érintett szerepe szerint. 3.8 Technikai naplók A saját webkiszolgáló IP-címet és kéréseket nem naplóz. A tárhely- és belépési szolgáltatók (Render, Convex, Auth0) a saját platformjukon biztonsági és üzemeltetési naplót vezetnek, amely tartalmazhatja a látogató IP-címét és a kérés időpontját; ezek megőrzési idejét az adott szolgáltató szabályzata határozza meg. Jogalap: jogos érdek (a szolgáltatás biztonsága). 4. SÜTIK Az ügyfélweb kizárólag a kért szolgáltatáshoz feltétlenül szükséges sütiket használ, ezért hozzájárulás-kérő sáv nincs: „customer_session" (a belépett munkamenet azonosítója, legfeljebb 60 perc, elhelyező: app.oepont.hu) és „customer_login" (a belépési folyamat védelme, 10 perc, elhelyező: app.oepont.hu). Mindkettő HttpOnly (az oldal szkriptjei nem olvassák), Secure (csak titkosított kapcsolaton utazik) és SameSite=Lax beállítású, kizárólag az app.oepont.hu címre szól. A belépéskor megjelenő oepont.eu.auth0.com oldal az Auth0 saját, a belépéshez szükséges sütijeit használja az Auth0 tájékoztatója szerint. Követő vagy hirdetési süti nincs. 5. ADATFELDOLGOZÓK, ÖNÁLLÓ ADATKEZELŐK, ADATTOVÁBBÍTÁS Auth0 (Okta, Inc., USA; a tenant EU-régióban: Frankfurt, tartalék: Dublin) – belépés és felhasználói profil. Resend (Plus Five Five, Inc., 2261 Market Street #5039, San Francisco, CA 94114, USA) – belépési és visszaigazoló e-mailek; a küldés Írországból történik, de a levél tartalmát és a küldési naplót a Resend az USA-ban tárolja (30 nap, mentés 7 nap, a fiók megszűnése után legfeljebb 90 nap). Convex, Inc. (444 DeHaro Street, Suite 218, San Francisco, CA 94107, USA) – adatbázis és a számla-PDF-ek tárolása, AWS eu-west-1 (Írország). Render Services, Inc. (525 Brannan St, San Francisco, CA 94131, USA) – webkiszolgáló, Frankfurt. Cloudflare, Inc. (USA) – kizárólag DNS-névfeloldás; a látogatói forgalom nem halad át rajta. Google LLC – támogatási levelezés (Gmail). Stripe Payments Europe, Ltd. (Írország) és Stripe, LLC (USA) – kártyás fizetés, ha be van kapcsolva; a fizetési adatokra részben önálló adatkezelő. KBOSS.hu Kft. (Magyarország, EU/EGT infrastruktúra) – elektronikus számla, ha be van kapcsolva. Az Egyesült Államokba irányuló továbbítás jogalapja: az Európai Bizottság (EU) 2021/914 határozata szerinti általános adatvédelmi kikötések (SCC), valamint – ahol a szolgáltató az EU–USA adatvédelmi keretrendszer (DPF) tanúsított résztvevője – a Bizottság (EU) 2023/1795 megfelelőségi határozata. A Convex esetében kizárólag SCC. A DPF-tanúsítás a szolgáltatók saját nyilatkozatán alapul; a hatósági nyilvántartás (dataprivacyframework.gov) szerinti státuszt 2026-09-22-én ellenőriztük. Az adatfeldolgozói megállapodások a szolgáltatók honlapján elérhetők. 6. MEGŐRZÉS ÉS TÖRLÉS Három adatkört különböztetünk meg. (a) Működési adatok (fiók-tagság, telepítési azonosítók, aktiválókódok, Auth0-profil): a hozzáférés megszűnésekor lezárjuk, és a szerződés megszűnésétől számított legfeljebb 90 napon belül töröljük. (b) Szerződéses bizonyíték (az elfogadás rekordja, a szerződéses levelezés, a hozzáférési módosítások naplója): szűk körben, korlátozott hozzáféréssel a szerződéses igények elévüléséig, azaz az igény esedékességétől számított 5 évig (Ptk. 6:22. §). (c) Adóügyi és számviteli iratok (számlák, fizetési és megrendelési adatok): az adómegállapításhoz való jog elévüléséig, az adózás rendjéről szóló törvény szerint (Art. 78. §, 202. §; főszabály szerint az esedékesség naptári évének utolsó napjától számított 5 év, amely meghosszabbodhat); a konkrét időt a szolgáltató könyvelője határozza meg. A szolgáltató egyéni vállalkozóként nem tartozik a számviteli törvény hatálya alá (Sztv. 2. § (3)), ezért a nyolcéves számviteli megőrzésre nem hivatkozunk. A törlés kézi, dokumentált folyamat, felelőse a szolgáltató; végrehajtását évente felülvizsgáljuk. 7. AUTOMATIZÁLT DÖNTÉSHOZATAL Nem történik. A bővítmény rangsora a felhasználó saját böngészőjében, a portálok adataiból készül, és nem személyre vonatkozó döntés. 8. AZ ÉRINTETT JOGAI Hozzáférés, helyesbítés, törlés, az adatkezelés korlátozása, tiltakozás a jogos érdeken alapuló kezelés ellen; adathordozhatóság a szerződésen alapuló, automatizált módon kezelt adatokra. A kérelmet a fenti e-mail-címre lehet küldeni. A megtett intézkedésről indokolatlan késedelem nélkül, legkésőbb a kérelem beérkezésétől számított egy hónapon belül tájékoztatunk; ez a határidő szükség esetén, az okok megjelölésével, az első hónapon belül közölt értesítéssel legfeljebb további két hónappal meghosszabbítható (GDPR 12. cikk (3)). A törlési kérelmet a 6. pont szerinti korlátokkal (jogi igények érvényesítése, adóügyi megőrzés) teljesítjük. 9. JOGORVOSLAT Nemzeti Adatvédelmi és Információszabadság Hatóság, 1055 Budapest, Falk Miksa utca 9–11.; postacím: 1363 Budapest, Pf. 9.; telefon: +36 1 391 1400; e-mail: ugyfelszolgalat@naih.hu; honlap: naih.hu. Az érintett a lakóhelye vagy tartózkodási helye szerinti törvényszék előtt bírósághoz is fordulhat. 10. ADATBIZTONSÁG TLS-titkosított kapcsolat; HttpOnly és Secure sütik; az adatbázis és a webkiszolgáló az Európai Unióban fut; a hozzáférés-kezelő felület jelszóval és külön tokennel védett, csak a szolgáltató éri el; a bővítmény és a szerver közötti hívás nem tartalmaz sütit vagy hivatkozó címet. 11. VÁLTOZÁSOK A tájékoztató módosításáról az ügyfélweben és e-mailben adunk tájékoztatást; a korábbi verziókat változatlan formában megőrizzük. Hatályos: 2026-09-22.