Adatkezelési tájékoztató
Nem csak beszélünk az adatvédelemről, hanem valóban teszünk is érte.
Bevezetés
A(z) (honlap: , a továbbiakban: Szolgáltató vagy Adatkezelő) elkötelezett a személyes adatok védelme iránt
Ez a tájékoztató bemutatja, hogyan kezeli a Szolgáltató az érdeklődők és ajánlatot kérők, a vendégház vendégei, a rendezvények és kóstolók résztvevői, a kerékpárbérlést igénybe vevők, valamint a honlap látogatóinak személyes adatait.
A tájékoztató a Szolgáltató tényleges működése alapján készült; a mindenkor hatályos változata a honlapon érhető el. A webáruház indulásakor az ahhoz kapcsolódó adatkezelésekről a Szolgáltató a tájékoztatót kiegészíti.
A(z) (honlap: , a továbbiakban: Szolgáltató vagy Adatkezelő) elkötelezett a személyes adatok védelme iránt. Ez a tájékoztató bemutatja, hogyan kezeli a Szolgáltató az érdeklődők és ajánlatot kérők, a vendégház Vendégei, a rendezvények és kóstolók résztvevői, a kerékpárbérlést igénybe vevők, valamint a honlap látogatóinak személyes adatait.
A tájékoztató a Szolgáltató tényleges működése alapján készült; a mindenkor hatályos változata a honlapon érhető el. A webáruház indulásakor az ahhoz kapcsolódó adatkezelésekről a Szolgáltató a tájékoztatót kiegészíti.
Az adatkezelő és elérhetőségei
A Szolgáltató adatvédelmi tisztviselőt nem jelölt ki, mert erre a tevékenység jellege, léptéke és a kezelt adatok köre alapján jogszabály nem kötelezi. Ha ez a későbbiekben megváltozik, a Szolgáltató a tájékoztatót frissíti.
Fogalom meghatározások
- „Személyes adat”: azonosított vagy azonosítható természetes személyre („érintett”) vonatkozó bármely információ; azonosítható az a természetes személy, aki közvetlen vagy közvetett módon, különösen valamely azonosító, például név, szám, helymeghatározó adat, online azonosító vagy a természetes személy testi, fiziológiai, genetikai, szellemi, gazdasági, kulturális vagy szociális azonosságára vonatkozó egy vagy több tényező alapján azonosítható;
- „Adatkezelés”: a személyes adatokon vagy adatállományokon automatizált vagy nem automatizált módon végzett bármely művelet vagy műveletek összessége, így a gyűjtés, rögzítés, rendszerezés, tagolás, tárolás, átalakítás vagy megváltoztatás, lekérdezés, betekintés, felhasználás, közlés továbbítás, terjesztés vagy egyéb módon történő hozzáférhetővé tétel útján, összehangolás vagy összekapcsolás, korlátozás, törlés, illetve megsemmisítés;
- „adatkezelő”: az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely a személyes adatok kezelésének céljait és eszközeit önállóan vagy másokkal együtt meghatározza; ha az adatkezelés céljait és eszközeit az uniós vagy a tagállami jog határozza meg, az adatkezelőt vagy az adatkezelő kijelölésére vonatkozó különös szempontokat az uniós vagy a tagállami jog is meghatározhatja;
- „Adatfeldolgozó”: az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely az adatkezelő nevében személyes adatokat kezel;
- „Címzett”: az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, akivel vagy amellyel a személyes adatot közlik, függetlenül attól, hogy harmadik fél-e. Azon közhatalmi szervek, amelyek egy egyedi vizsgálat keretében az uniós vagy a tagállami joggal összhangban férhetnek hozzá személyes adatokhoz, nem minősülnek címzettnek; az említett adatok e közhatalmi szervek általi kezelése meg kell, hogy feleljen az adatkezelés céljainak megfelelően az alkalmazandó adatvédelmi szabályoknak;
- „Az érintett hozzájárulása”: az érintett akaratának önkéntes, konkrét és megfelelő tájékoztatáson alapuló és egyértelmű kinyilvánítása, amellyel az érintett nyilatkozat vagy a megerősítést félreérthetetlenül kifejező cselekedet útján jelzi, hogy beleegyezését adja az őt érintő személyes adatok kezeléséhez;
- „Adatvédelmi incidens”: a biztonság olyan sérülése, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi.
A személyes adatok kezelésére vonatkozó elvek
Személyes adatok
- kezelését jogszerűen és tisztességesen, valamint az érintett számára átlátható módon kell végezni („jogszerűség, tisztességes eljárás és átláthatóság”);
- gyűjtése csak meghatározott, egyértelmű és jogszerű célból történjen, és azokat ne kezeljék ezekkel a célokkal össze nem egyeztethető módon; a 89. cikk (1) bekezdésének megfelelően nem minősül az eredeti céllal össze nem egyeztethetőnek a közérdekű archiválás céljából, tudományos és történelmi kutatási célból vagy statisztikai célból történő további adatkezelés („célhoz kötöttség”);
- az adatkezelés céljai szempontjából megfelelőek és relevánsak kell, hogy legyenek, és a szükségesre kell korlátozódniuk („adattakarékosság”);
- pontosnak és szükség esetén naprakésznek kell lenniük; minden észszerű intézkedést meg kell tenni annak érdekében, hogy az adatkezelés céljai szempontjából pontatlan személyes adatokat haladéktalanul töröljék vagy helyesbítsék („pontosság”);
- tárolásának olyan formában kell történnie, amely az érintettek azonosítását csak a személyes adatok kezelése céljainak eléréséhez szükséges ideig teszi lehetővé; a személyes adatok ennél hosszabb ideig történő tárolására csak akkor kerülhet sor, amennyiben a személyes adatok kezelésére a 89. cikk (1) bekezdésének megfelelően közérdekű archiválás céljából, tudományos és történelmi kutatási célból vagy statisztikai célból kerül majd sor, az e rendeletben az érintettek jogainak és szabadságainak védelme érdekében előírt megfelelő technikai és szervezési intézkedések végrehajtására is figyelemmel („korlátozott tárolhatóság”);
- kezelését oly módon kell végezni, hogy megfelelő technikai vagy szervezési intézkedések alkalmazásával biztosítva legyen a személyes adatok megfelelő biztonsága, az adatok jogosulatlan vagy jogellenes kezelésével, véletlen elvesztésével, megsemmisítésével vagy károsodásával szembeni védelmet is ideértve („integritás és bizalmas jelleg”).
Az adatkezelő felelős a fentieknek való megfelelésért, továbbá képesnek kell lennie e megfelelés igazolására („elszámoltathatóság”).
Az adatkezelő nyilatkozik, hogy adatkezelése a jelen pontban foglalt alapelveknek megfelelően történik.
Kapcsolatfelvétel, foglalás és a szerződések teljesítése
A honlapon keresztül szerződés nem jön létre; az érdeklődés és a foglalási igény a kapcsolati űrlapon vagy a Szolgáltató elérhetőségein jelezhető.
Érdeklődés és foglalási igény kezelése
Cél: a megkeresés fogadása, az igények egyeztetése, a foglalás előkészítése, kapcsolattartás.
Kezelt adatok: azonosító és kapcsolattartási adatok (név, e-mail-cím, telefonszám), a kiválasztott szolgáltatás, valamint az üzenetben önként megadott információk.
Jogalap: a szerződés megkötését megelőző lépések megtétele az érintett kérésére, GDPR 6. cikk (1) bekezdés b) pont; egyéb megkeresésnél a Szolgáltató jogos érdeke, GDPR 6. cikk (1) bekezdés f) pont.
Megőrzési idő: a megkeresés lezárásától számított 6 hónap; szerződés létrejötte esetén a jogviszonyra irányadó megőrzési idő.
A szolgáltatások teljesítése
Cél: a szállás-, rendezvény-, kóstoló- és bérlési szolgáltatások teljesítése, kapcsolattartás.
Kezelt adatok: a foglalás és a szerződés adatai, a Vendég és a kapcsolattartó neve, elérhetősége, a teljesítés dokumentumai.
Jogalap: szerződés teljesítése, GDPR 6. cikk (1) bekezdés b) pont.
Megőrzési idő: a jogviszony megszűnésétől számított 5 év, a polgári jogi elévülési időhöz igazodva.
Számlázás
Cél: számlázás és a számviteli kötelezettségek teljesítése.
Kezelt adatok: számlázási név és cím, adóazonosító adatok, fizetési és számlaadatok.
Jogalap: jogi kötelezettség teljesítése, GDPR 6. cikk (1) bekezdés c) pont; a számvitelről szóló 2000. évi C. törvény 169. § (2) bekezdése.
Megőrzési idő: a számviteli bizonylatok esetében 8 év.
Jogérvényesítés
Cél: a Szolgáltató és a Vendégek jogainak, jogos érdekeinek védelme, esetleges jogviták kezelése.
Kezelt adatok: a kapcsolattartás és a szerződés teljesítésének dokumentumai.
Jogalap: a Szolgáltató jogos érdeke, GDPR 6. cikk (1) bekezdés f) pont.
Megőrzési idő: az ügy lezárásától, illetve a jogviszony megszűnésétől számított 5 év.
A Szolgáltató különleges adatot (például egészségügyi adatot) az űrlapon nem kér; kérjük, az üzenetmezőben se adjon meg ilyen adatot.
Szálláshely-szolgáltatás és vendégnyilvántartás
A Szolgáltató szálláshely-szolgáltatóként jogszabályi kötelezettség alapján rögzíti a Vendégek törvényben meghatározott adatait, ideértve az okmányadatokat is, az erre szolgáló szálláshelykezelő szoftverben, és azokat továbbítja a Vendég Információs Zárt Adatbázisba (VIZA). Az okmány bemutatása a bejelentkezés jogszabályi feltétele; ennek hiányában a Szolgáltató a szállásszolgáltatást nem nyújthatja.
Jogalap: jogi kötelezettség teljesítése, GDPR 6. cikk (1) bekezdés c) pont; a turisztikai térségek fejlesztésének állami feladatairól szóló 2016. évi CLVI. törvény és a 235/2019. (X. 15.) Korm. rendelet.
Megőrzési idő: a jogszabályban meghatározott időtartam.
A Szolgáltató a Nemzeti Turisztikai Adatszolgáltató Központ (NTAK) részére jogszabály alapján statisztikai célú, személyazonosításra alkalmatlan adatszolgáltatást teljesít, valamint az idegenforgalmi adóval kapcsolatos nyilvántartási kötelezettségeit a helyi adójogszabályok szerint teljesíti.
Kerékpárbérlés és túrák
Kerékpárbérlés és vezetett túrák
Cél: a bérleti szerződés megkötése és teljesítése, az eszköz átadás-átvételének dokumentálása, a kaució elszámolása, kapcsolattartás.
Kezelt adatok: a bérlő neve, elérhetősége, a személyazonosság igazolásához szükséges okmányadatok, a bérlés és az átadás-átvétel adatai.
Jogalap: szerződés teljesítése, GDPR 6. cikk (1) bekezdés b) pont; a bérelt eszköz visszaszolgáltatásának biztosításához fűződő vagyonvédelmi jogos érdek, GDPR 6. cikk (1) bekezdés f) pont.
Megőrzési idő: a bérleti jogviszony lezárásától számított 5 év, a polgári jogi elévülési időhöz igazodva.
Rendezvények és kóstolók
Rendezvények, borkóstolók szervezése
Cél: a rendezvényre, kóstolóra jelentkezés kezelése, a program megszervezése és lebonyolítása, kapcsolattartás.
Kezelt adatok: a jelentkező és a kapcsolattartó neve, elérhetősége, a részvétellel kapcsolatos szervezési információk, számlázási adatok.
Jogalap: szerződés teljesítése, illetve a szerződést megelőző lépések megtétele, GDPR 6. cikk (1) bekezdés b) pont; céges rendezvény esetén a felek jogos érdeke, GDPR 6. cikk (1) bekezdés f) pont.
Megőrzési idő: a rendezvény lezárásától számított 5 év; számviteli bizonylatok esetében 8 év.
A rendezvényeken kép- és videófelvétel készülhet. A tömegfelvételekre a Ptk. 2:48. § (2) bekezdése irányadó, ezekről a Szolgáltató a helyszínen tájékoztatást ad; az egyes résztvevőket kiemelten ábrázoló felvételt a Szolgáltató kizárólag az érintett hozzájárulásával használ fel.
Kapcsolatfelvétel és panaszkezelés
Fogyasztói panasz kezelése
Cél: a fogyasztói panasz kivizsgálása és megválaszolása.
Kezelt adatok: név, elérhetőség, a panasz tartalma, kapcsolódó dokumentumok.
Jogalap: jogi kötelezettség teljesítése, GDPR 6. cikk (1) bekezdés c) pont; a fogyasztóvédelemről szóló 1997. évi CLV. törvény.
Megőrzési idő: a panaszról felvett jegyzőkönyvet és a válasz másolati példányát a Szolgáltató az Fgytv. 17/A. § (7) bekezdése alapján 5 évig őrzi meg.
Panasz az alábbi elérhetőségeken tehető:
A honlap és a sütik
A honlap működése során a látogató eszközére sütik és hasonló technológiák kerülhetnek. Egy részük a honlap biztonságos és alapvető működéséhez szükséges, más részük a látogatottság mérését vagy a marketingtevékenységet szolgálja, és kizárólag a látogató hozzájárulása után aktiválódik.
A hozzájárulás a honlapon megjelenő sütikezelő felületen adható meg, módosítható és vonható vissza; a visszavonás nem érinti a korábbi adatkezelés jogszerűségét.
és a sütikezelő felület jelentésében érhető el.
Adatfeldolgozók és címzettek
A Szolgáltató a saját adatkezeléséhez az alábbi, ténylegesen igénybe vett szolgáltatókat (adatfeldolgozókat) veszi igénybe. Az adatfeldolgozók a Szolgáltató utasításai alapján, megfelelő szerződéses garanciák mellett kezelnek adatokat, és az adatok kezelését érintően érdemi döntést nem hoznak.
A szolgáltatások nyújtásába a Szolgáltató közreműködőket vonhat be; a közreműködők a feladatuk ellátásához szükséges mértékben ismerhetik meg a kapcsolattartási adatokat, a Szolgáltatóval kötött megállapodás szerint.
Ha valamely adatfeldolgozó az Európai Gazdasági Térségen kívül is kezel adatot, a Szolgáltató csak megfelelő adattovábbítási garanciák fennállása esetén veszi igénybe. Ilyen garancia különösen az Európai Bizottság megfelelőségi határozata (a Google szolgáltatásai esetében az EU-USA adatvédelmi keret, Data Privacy Framework) vagy az Európai Bizottság által elfogadott általános szerződési feltételek alkalmazása.
A Szolgáltató személyes adatot ezen túlmenően jogszabályi kötelezettség, hatósági megkeresés vagy jogi igény érvényesítése esetén továbbíthat az arra jogosult szervnek vagy személynek.
Ki ismerheti meg az adatokat és az érintettek jogai
A személyes adatokhoz a Szolgáltató azon munkatársai és megbízottjai férhetnek hozzá, akiknek ez a feladatuk ellátásához szükséges.
Az érintett jogosult:
- tájékoztatást kérni arról, hogy a Szolgáltató kezeli-e a személyes adatát, és hozzáférést kérni az adatokhoz;
- pontatlan adat helyesbítését, hiányos adat kiegészítését kérni;
- a jogszabályi feltételek fennállása esetén az adat törlését kérni;
- az adatkezelés korlátozását kérni;
- a hozzájáruláson alapuló adatkezeléshez adott hozzájárulást bármikor visszavonni;
- jogos érdeken alapuló adatkezelés ellen tiltakozni;
- a hozzájáruláson vagy szerződésen alapuló, automatizált módon végzett adatkezelés esetén az adathordozhatósághoz való jogot gyakorolni;
- panaszt tenni a felügyeleti hatóságnál és bírósághoz fordulni.
A kérelem postai úton a Szolgáltató levelezési címén is benyújtható.
A Szolgáltató a kérelmet indokolatlan késedelem nélkül, de legfeljebb a beérkezésétől számított 1 hónapon belül válaszolja meg; ez a határidő szükség esetén 2 hónappal meghosszabbítható, amiről a Szolgáltató a késedelem okainak megjelölésével tájékoztatást ad. A kérelem teljesítéséhez a Szolgáltató a kérelmező személyazonosságának igazolását kérheti.
Az adatkezelés biztonsága
A Szolgáltató az adatkezelés jellegéhez, körülményeihez és céljaihoz igazodó, megfelelő technikai és szervezési intézkedésekkel védi a személyes adatokat a jogosulatlan hozzáférés, megváltoztatás, továbbítás, nyilvánosságra hozatal, törlés, sérülés és megsemmisülés ellen. A digitálisan kezelt adatokhoz kizárólag jogosultsággal, azonosítást követően lehet hozzáférni; a papíralapon keletkező dokumentumokat a Szolgáltató illetéktelenek elől elzárva tárolja, és a megőrzési idő lejártával visszaállíthatatlanul megsemmisíti, illetve törli.
Adatvédelmi incidens esetén a Szolgáltató a GDPR szerint jár el: az incidenst szükség esetén indokolatlan késedelem nélkül, legkésőbb 72 órán belül bejelenti a felügyeleti hatóságnak, és ha az incidens valószínűsíthetően magas kockázattal jár az érintettek jogaira és szabadságaira nézve, az érintetteket is tájékoztatja.
Jogorvoslat
Az érintett az adatkezeléssel kapcsolatos panaszával a Nemzeti Adatvédelmi és Információszabadság Hatósághoz (NAIH) fordulhat:
Székhely: 1055 Budapest, Falk Miksa utca 9-11.
Levelezési cím: 1363 Budapest, Pf. 9.
Telefon: +36 1 391 1400
E-mail: ugyfelszolgalat@naih.hu
Honlap: https://naih.hu
Az érintett a lakóhelye vagy tartózkodási helye szerint illetékes törvényszék előtt bírósághoz is fordulhat.
Automatizált döntéshozatal és a tájékoztató módosítása
A Szolgáltató nem hoz kizárólag automatizált adatkezelésen alapuló, az érintettre nézve joghatással járó vagy őt hasonlóképpen jelentős mértékben érintő döntést.
A Szolgáltató jogosult a tájékoztatót módosítani, ha az adatkezelés célja, módja, az alkalmazott rendszerek vagy a jogszabályi környezet ezt indokolja. A mindenkor hatályos tájékoztató a honlapon érhető el. Lényeges változás esetén a Szolgáltató az érintetteket a rendelkezésére álló kapcsolattartási csatornán is tájékoztatja.
Vonatkozó jogszabályok
A tájékoztató összeállítása során a Szolgáltató különösen az alábbi jogszabályokra volt figyelemmel:
- az Európai Parlament és a Tanács (EU) 2016/679 rendelete (általános adatvédelmi rendelet, GDPR);
- 2011. évi CXII. törvény az információs önrendelkezési jogról és az információszabadságról (Infotv.);
- 2016. évi CLVI. törvény a turisztikai térségek fejlesztésének állami feladatairól, valamint a 235/2019. (X. 15.) Korm. rendelet;
- 1990. évi C. törvény a helyi adókról;
- 2001. évi CVIII. törvény az elektronikus kereskedelmi szolgáltatásokról (Elker tv., különösen a 13/A. §);
- 1997. évi CLV. törvény a fogyasztóvédelemről (különösen a 17/A. §);
- 2008. évi XLVIII. törvény a gazdasági reklámtevékenységről (különösen a 6. §);
- 2003. évi C. törvény az elektronikus hírközlésről (különösen a 155. §);
- 2013. évi V. törvény a Polgári Törvénykönyvről (különösen a 2:48. §);
- 2000. évi C. törvény a számvitelről (különösen a 169. §).

