Jogi tájékoztató · Hatályos: 2026. augusztus 28. · Utolsó frissítés: 2026. augusztus 28.
Adatkezelési tájékoztató
Hogyan kezeli a GG Ügyfélportál a személyes adatokat
Ez a tájékoztató elmagyarázza, mit gyűjtünk, amikor Ön a GG Ügyfélportált használja, miért gyűjtjük, meddig őrizzük meg, és mit kérhet tőlünk ezzel kapcsolatban. Olvasásra írtuk, nem elszenvedésre. Ha bármi nem világos benne, kérdezzen, és elmagyarázzuk; ha pedig kiderül, hogy a tájékoztató rosszul van megfogalmazva, a tájékoztatót javítjuk ki.
1. Kik vagyunk
A GG Ügyfélportál üzemeltetője a Galcsik Győző Korlátolt Felelősségű Társaság („mi”, „minket”), Magyarországon bejegyzett gazdasági társaság. Az alább ismertetett személyes adatok tekintetében mi vagyunk az adatkezelő.
Adat | Érték |
|---|---|
Cégnév | Galcsik Győző Korlátolt Felelősségű Társaság |
Székhely | 1063 Budapest, Szív utca 16. I. em. 17. ajtó |
Cégjegyzékszám | 01-09-389812 |
Adószám | 27431913-2-42 |
Képviseli | Galcsik Győző ügyvezető |
Telefon | +36 20 254 6481 |
Adatvédelmi tisztviselőt nem neveztünk ki, mivel erre a GDPR 37. cikke alapján nem vagyunk kötelesek. Az adatvédelmi kérdéseket a fenti e-mail-címen fogadjuk, és azokat az ügyvezető kezeli.
2. Két különböző szerep: adatkezelő és adatfeldolgozó
Ez a megkülönböztetés dönti el, hogy Ön kivel szemben gyakorolhatja jogait, ezért minden más előtt áll.
A portálban lévő adatok szinte mindegyike tekintetében mi vagyunk az adatkezelő. Ide tartoznak a fiókkal rendelkező személyek adatai (az Ön neve, e-mail-címe, bejelentkezési adatai, beállításai, és az, hogyan használja a portált), valamint az Ön szervezete számára végzett munkáról vezetett saját nyilvántartásaink: a projektek, a rögzített munkaórák, a számlák, az előre fizetett keretek, a számlázási adatok, amelyekre a számlákat kiállítjuk, és a tevékenységnapló. Ezek a nyilvántartások azért léteznek, mert a munkát elvégeztük és kiszámláztuk, és saját üzleti és számviteli nyilvántartásunkként őrizzük őket. Mindezekre ez a tájékoztató vonatkozik.
Adatfeldolgozóként egyetlen dolog tekintetében járunk el: a más személyekre vonatkozó személyes adatok esetében, amelyeket az Ön szervezete visz be a portálba. Ha egy feladat, hozzászólás vagy melléklet az Ön ügyfeleit vagy munkatársait nevezi meg, ezen adatok adatkezelője az Ön szervezete. Ezeket kizárólag az Ön szervezetének utasításai szerint kezeljük, az alábbi „Adatfeldolgozás az Ön megbízásából” fejezet és az Általános Szerződési Feltételeink szerint.
Saját munkatársaink, akik a portált adminisztrálják, minden csapatot látnak. Ez adatvédelmi értelemben nem külön szerep: a portál az Önnek végzett munkáról vezetett nyilvántartásunk, és azt a munkát mi végezzük.
Ha Ön a portált használó valamely szervezet munkatársa vagy ügyfele, és azt szeretné, hogy a szervezet által feltöltött tartalmat eltávolítsuk, forduljon az adott szervezethez; a tartalom sorsáról ők döntenek. Segítünk nekik eljárni, de saját adataik tekintetében nem bíráljuk felül őket.
3. Mit gyűjtünk, és miért
Adatkategória | Cél | Jogalap | Megőrzés |
|---|---|---|---|
Fiókadatok: név, e-mail-cím, hash formában tárolt jelszó, nem kötelező profilkép, szerepkörök és jogosultságok, értesítési beállítások, választott nyelv, a meghívás állapota és a meghívó személye, valamint az Ön bejelentkezési munkamenetei | Fiókja létrehozása és működtetése; az Ön azonosítása | Szerződés teljesítése (GDPR 6. cikk (1) bekezdés b) pont) | Amíg az Ön szervezetével együtt dolgozunk, majd a kapcsolat megszűnésétől számított 12 hónapon belül törlés, kérésre korábban. A munkamenetek 24 óra után lejárnak |
Bejelentkezés Google- vagy Microsoft-fiókkal: a szolgáltató által Önhöz rendelt állandó fiókazonosító, valamint az Ön neve, ha a fiókjában még nem szerepelt. Az ilyen bejelentkezéssel a Google, illetve a Microsoft is tudomást szerez arról, hogy Ön a portált használja; ezt saját adatkezelési tájékoztatója szerint, önálló adatkezelőként kezeli | Bejelentkezés jelszó nélkül | Szerződés teljesítése (GDPR 6. cikk (1) bekezdés b) pont) | Amíg Ön a szolgáltatót le nem választja, vagy a fiók törléséig |
Csapatadatok: a csapat neve, tagjai és szerepköreik, valamint az Ön szervezetének számlázási adatai (számlázási e-mail-cím, számlázási cím, adószám, pénznem, fizetési határidő), amelyeket mi vagy az Ön csapata rögzít | A csapat működtetése; a számlák megfelelő jogalany részére történő kiállítása | Szerződés teljesítése (GDPR 6. cikk (1) bekezdés b) pont); a számlázási adatok tekintetében jogi kötelezettség (GDPR 6. cikk (1) bekezdés c) pont) | A számlázási adatok 8 évig, a magyar számviteli jogszabályok előírása szerint; a többi a fiókkal együtt |
Munkanyilvántartás: a projektek és előrehaladásuk, a rögzített munkaórák és az, hogy mire fordítottuk őket, az általunk kiállított számlák (PDF formában), az előre fizetett keretek és felhasználásuk | Az Önnek végzett munka és annak költsége bemutatása; saját nyilvántartásunk erről a munkáról | Az Ön szervezetével kötött szolgáltatási szerződés teljesítése (GDPR 6. cikk (1) bekezdés b) pont); a munkaórák, számlák és keretek tekintetében jogi kötelezettség (GDPR 6. cikk (1) bekezdés c) pont), mivel ezek számviteli bizonylataink | 8 év, a magyar számviteli jogszabályok előírása szerint |
Feladatok és hozzászólások: amit Ön ír, ki írta, mikor, valamint a csatolt fájlok | A munka megrendelése és átadása; az egyes projektek támogatási nyilvántartása | Szerződés teljesítése (GDPR 6. cikk (1) bekezdés b) pont). A bennük szereplő, más személyekre vonatkozó személyes adatok esetében: az Ön szervezete megbízásából végzett adatfeldolgozás, lásd „Két különböző szerep” | A projektkapcsolat fennállása alatt, majd 12 hónapon belül törlés |
Értesítések: a bennük említett feladatcímek, munkaórák, nevek és számlaadatok | Tájékoztatás arról, mi változott | Szerződés teljesítése (GDPR 6. cikk (1) bekezdés b) pont) | A fiókkal együtt |
Tevékenységnapló: a portálon végzett minden létrehozás, módosítás és törlés, valamint minden bejelentkezés, a cselekvő felhasználóval, egysoros összefoglalóval és a rekord módosítás előtti és utáni állapotával | Nyomon követhetőség, hogy ki mit változtatott; biztonság | Jogos érdek (GDPR 6. cikk (1) bekezdés f) pont) a munka pontos nyilvántartásában és a portál biztonságának fenntartásában | A projektkapcsolat fennállása alatt, majd 12 hónapon belül törlés |
API-kulcsok: azok a kulcsok, amelyekkel az Ön által csatlakoztatott szkript vagy mesterséges intelligenciát használó eszköz (MI-eszköz) MCP-n keresztül eléri az Ön adatait | Az Ön által kifejezetten engedélyezett programozott hozzáférés | Szerződés teljesítése (GDPR 6. cikk (1) bekezdés b) pont) | A kulcs visszavonásáig |
A tárhelyszolgáltatónk által vezetett technikai naplók: IP-cím, böngészőazonosító (user agent), a kérés időpontja, elérési út, válaszkód, hibaüzenetek. Ezek közül a portál maga semmit nem rögzít | Biztonság, visszaélések megelőzése, hibák felderítése | Jogos érdek (GDPR 6. cikk (1) bekezdés f) pont) a portál biztonságának fenntartásában | Legfeljebb 30 nap |
A tevékenységnaplót kizárólag saját adminisztrátoraink látják, csapatonkénti idővonalként. A portálon sehol nem tárolunk IP-címet vagy böngészőazonosítót; ezek egyedül a tárhelyszolgáltató kérésnaplójában léteznek, amelyről az utolsó sor szól.
Egy adatkategória nem Öntől származik. Amikor mi, vagy az Ön szervezetének egy csapattulajdonosa meghívja Önt a portálra, az Ön e-mail-címét azelőtt kapjuk meg, hogy Ön bármilyen kapcsolatban állna velünk. Ezt kizárólag a meghívás kézbesítésére és kezelésére használjuk, azon jogos érdekünk alapján, hogy azok, akikkel együtt dolgozunk, behozhassák kollégáikat (GDPR 6. cikk (1) bekezdés f) pont). A meghívó link 7 napig érvényes; az el nem fogadott meghívás lejár, és a rekordot ezt követően 30 napon belül töröljük. Ez a bekezdés a GDPR 14. cikke szerinti tájékoztatás; ha a „Kapcsolat” fejezetben megadott címre ír nekünk, ezt az adatkezelést megszüntetjük.
A feladatok és a mellékletek más személyek személyes adatait is tartalmazhatják. Ha Ön ügyféladatokat, neveket vagy e-mail-címeket illeszt be egy feladatba, vagy ilyeneket tartalmazó fájlt csatol, ezek a személyes adatok a portálon tárolódnak, és az adott feladatról szóló értesítő e-mailekben is továbbítódnak. Ezen adatok adatkezelője az Ön szervezete, és az ő felelőssége, hogy jogalappal rendelkezzen a bevitelükre. Kérjük, ne töltsön fel többet annál, mint amennyit a munka megkíván.
4. Amit nem teszünk
Úgy gondoljuk, ezt érdemes kimondani, mert elég szokatlan ahhoz, hogy előnynek számítson:
- Nincs külső analitika. Nincs Google Analytics, Plausible, PostHog, Mixpanel, Segment vagy Hotjar.
- Nincsenek hirdetési vagy marketingcélú nyomkövetők, és nincsenek hirdetési sütik.
- Nincs külső hibajelentő vagy munkamenet-visszajátszó szolgáltatás.
- Nincs profilalkotás, és nincs a GDPR 22. cikke szerinti, joghatással járó automatizált döntéshozatal.
- Személyes adatot nem adunk el, és nem adjuk át mások marketingcéljaira.
- Az Ön tartalmait nem használjuk gépi tanulási modellek tanítására.
5. Sütik és böngészőtárolás
Csak azt állítjuk be, amire a portál működéséhez szükség van: feltétlenül szükséges sütiket, valamint olyan tárolt bejegyzéseket, amelyek az Ön saját beállításait jegyzik meg. Analitikai, nyomkövető vagy hirdetési sütit egyáltalán nem használunk. Ezért nincs sütibanner sem: itt semmi nem igényli az Ön hozzájárulását, és a csapatot és a nyelvet tároló bejegyzések csak akkor jönnek létre, amikor Ön maga vált; a témát tároló bejegyzés az Ön aktuális választását rögzíti, amely a váltásig „automatikus”.
Név | Típus | Cél | Élettartam |
|---|---|---|---|
payload-token | Süti (HttpOnly, SameSite=Lax) | Bejelentkezve tartja Önt | 24 óra |
portal-current-team | Süti | Megjegyzi, melyik csapatban dolgozott Ön utoljára | 1 év |
portal-locale | Süti | Megjegyzi a választott nyelvet, ha Ön a tartománynév által meghatározottól eltérőre vált | 1 év; csak nyelvváltáskor jön létre |
portal-oauth | Süti (HttpOnly, SameSite=Lax, Secure) | A Google- vagy Microsoft-bejelentkezés egyszer használatos állapotát tárolja, amíg Ön a szolgáltatónál jár | 10 perc, és a visszatérés pillanatában törlődik |
payload-theme | Süti | Megjegyzi a világos, sötét vagy automatikus témát a bejelentkezett felhasználóknál (ezt olvassa az adminisztrációs felület is) | 1 év |
theme-preference | localStorage | Megjegyzi a világos, sötét vagy automatikus témát a portálon | Törlésig |
6. További adatfeldolgozók
A szolgáltatás működtetéséhez néhány szolgáltatót veszünk igénybe. Mindegyiküket a GDPR 28. cikke szerinti adatfeldolgozási megállapodás köti. Ez a lista az oldal tetején megadott napon hatályos állapotot tükrözi.
Szolgáltató | Szerep | Helyszín | Elért adatok |
|---|---|---|---|
Railway Corp. (USA) | Alkalmazás-tárhely és kezelt PostgreSQL adatbázis | Szerverek az Európai Unióban (Hollandia); a szolgáltató az Egyesült Államokban letelepedett, ezért az adattovábbítás a Railway adatfeldolgozási megállapodásában foglalt általános adatvédelmi kikötéseken (SCC) alapul | A portál valamennyi adata |
Cloudflare, Inc. (USA) | Fájltárolás (R2) és DNS a portál tartományneveihez | A fájlok Nyugat-Európában tárolódnak; EU-USA adatvédelmi keretrendszer és általános adatvédelmi kikötések | Feltöltött fájlok: profilképek, feladat- és hozzászólás-mellékletek, számla-PDF-ek. A portál tartománynevei közvetlenül a tárhelyszolgáltatónkra mutatnak, így az oldalforgalom nem halad át a Cloudflare-en |
Resend (Plus Five Five, Inc., USA) | Értesítő e-mailek küldése | Egyesült Államok; az EU-USA adatvédelmi keretrendszer szerinti tanúsítással, adatfeldolgozási megállapodásában általános adatvédelmi kikötésekkel | A címzett neve és e-mail-címe, valamint az egyes értesítések tartalma: a feladatok és hozzászólások szövege, munkaórák, számlaadatok és a csatolt fájlok neve |
A táblázatban szereplő minden szolgáltatót minden fiók esetében igénybe veszünk. Új szolgáltató bevonása vagy cseréje előtt tájékoztatjuk ügyfeleinket, hogy legyen idő kifogást emelni.
Ha Ön észszerű adatvédelmi okból kifogást emel, és nem tudunk alternatívát kínálni, felhagyhat a portál használatával, és kérheti fiókja megszüntetését. Hogy ez magára a munkára nézve mit jelent, azt a velünk kötött szolgáltatási szerződése határozza meg.
A Google, a Microsoft és az Ön által csatlakoztatott eszközök nem a mi további adatfeldolgozóink. Amikor Ön Google- vagy Microsoft-fiókkal jelentkezik be, a szolgáltató a bejelentkezést önálló adatkezelőként, saját adatkezelési tájékoztatója szerint kezeli; mi csak az eredményt kapjuk meg. Amikor Ön API-kulcsot hoz létre, és azt egy szkriptnek vagy MI-eszköznek adja át, az az eszköz az Ön utasítására olvassa az Ön adatait, az Ön és az eszköz szolgáltatója közötti megállapodás alapján. Nekünk nincs szerződésünk vele, és ennek a továbbításnak a jogszerűségéért Ön felel. Kulcs csak akkor létezik, ha Ön létrehozza.
7. Nemzetközi adattovábbítás
A portál adatait az Európai Unióban található szervereken tároljuk. Ez azonban nem a teljes kép: a fenti táblázatban szereplő minden szolgáltató az Egyesült Államokban letelepedett, és az onnan történő hozzáférés akkor is adattovábbításnak minősül, ha a szerverek az EU-ban vannak. Ezek a továbbítások az Európai Bizottság általános adatvédelmi kikötésein alapulnak, továbbá, ahol a szolgáltató tanúsítvánnyal rendelkezik, az EU-USA adatvédelmi keretrendszeren, a kikötések által megkövetelt kiegészítő intézkedésekkel együtt. Írjon nekünk, és megküldjük az alkalmazandó kikötések másolatát.
8. Hogyan védjük az adatokat
- Minden forgalom HTTPS-en keresztül zajlik.
- A jelszavakat kizárólag sózott hash formában tároljuk. Az API-kulcsokat titkosítva tároljuk, és a portál csak egyszer, a létrehozáskor mutatja meg a kulcsot.
- A portál csapatonként elkülönített (multi-tenant) rendszer: minden olvasás és írás az Ön csapataira szűkül, és ezt az adatelérési rétegben érvényesítjük, nem csupán a felületen.
- Az ismételt sikertelen bejelentkezési kísérletek átmenetileg zárolják a fiókot.
- Az éles rendszerekhez kizárólag az ügyvezető fér hozzá.
- Az Ön nevében URL-t lekérő végpontok védettek a belső és privát hálózati címekre irányuló kérésekkel szemben.
Egyetlen rendszer sem tökéletesen biztonságos. Ha olyan adatvédelmi incidensről szerzünk tudomást, amely valószínűsíthetően kockázatot jelent az Ön jogaira, 72 órán belül bejelentjük a felügyeleti hatóságnak, és az érintett ügyfeleket indokolatlan késedelem nélkül tájékoztatjuk.
9. Adatok megőrzése és törlése
Az egyes adatkategóriák megőrzési idejét a „Mit gyűjtünk, és miért” fejezet táblázata tartalmazza. A portálon nincs önkiszolgáló törlés vagy adatexport; mindkettő kérésre történik, a „Kapcsolat” fejezetben megadott e-mail-címen. Ezen felül:
- Fiókját, valamint projektjeinek feladatait, hozzászólásait, mellékleteit és tevékenységnaplóját addig őrizzük, amíg az Ön szervezetével együtt dolgozunk, és a kapcsolat megszűnése után 12 hónapon belül töröljük. Kérésre korábban töröljük.
- A rögzített munkaórák, a számlák, az előre fizetett keretek és a számlázási adatok számviteli bizonylataink. Ezeket 8 évig őrizzük, a magyar számviteli jogszabályok előírása szerint, akkor is, ha minden más már törlésre került.
- Az el nem fogadott meghívás 7 nap után lejár, és a rekordot a lejárat után 30 napon belül töröljük.
- A tárhelyszolgáltatónknál vezetett kérésnaplók legfeljebb 30 napig maradnak meg.
- Adatairól bármikor kérhet másolatot, a fiókja megszűnése után is, ameddig az adatokat még őrizzük. A másolatot egy hónapon belül, JSON és PDF formátumban adjuk át.
10. Az Ön jogai
A GDPR alapján Önt az alábbi jogok illetik meg:
- Hozzáférés személyes adataihoz, és másolat kérése azokról (GDPR 15. cikk).
- A pontatlan adatok helyesbítése (GDPR 16. cikk).
- Adatainak törlése (GDPR 17. cikk).
- Az adatkezelés korlátozása (GDPR 18. cikk).
- Adatai kiadása hordozható, géppel olvasható formában (adathordozhatóság, GDPR 20. cikk).
- Tiltakozás a jogos érdekünkön alapuló adatkezelés ellen (GDPR 21. cikk).
- A hozzájárulás bármikori visszavonása, ahol az adatkezelés hozzájáruláson alapult, a már elvégzett adatkezelés jogszerűségének érintése nélkül.
E jogok gyakorlásához írjon a gyozo@galcsik.hu címre. Egy hónapon belül válaszolunk. Ha a kérelem összetett, vagy Ön több kérelmet nyújt be, ezt a határidőt legfeljebb további két hónappal meghosszabbíthatjuk; ha erre szükség van, az első hónapon belül tájékoztatjuk Önt, az okok megjelölésével. Ahol adatkezelő helyett adatfeldolgozóként járunk el, kérelmét továbbítjuk az adatokat kezelő szervezetnek, és támogatjuk őket a megválaszolásában.
Panaszt tehet a magyar felügyeleti hatóságnál is: Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH), 1055 Budapest, Falk Miksa utca 9-11., ugyfelszolgalat@naih.hu, naih.hu. Ha Ön másik EU-tagállamban él, ehelyett a saját országa felügyeleti hatóságához is fordulhat.
A hatósági panasztól függetlenül bírósághoz is fordulhat. Magyarországon a per a törvényszék hatáskörébe tartozik, és Ön a mi székhelyünk helyett a saját lakóhelye vagy tartózkodási helye szerinti törvényszék előtt is megindíthatja.
11. Adatfeldolgozás az Ön megbízásából (GDPR 28. cikk)
Ahol az Ön adatfeldolgozójaként járunk el, az alábbi feltételek irányadók, és ezek az Általános Szerződési Feltételeinkkel együtt alkotják a köztünk létrejött adatfeldolgozási megállapodást. Kérésre külön adatfeldolgozási megállapodást is aláírunk.
Ezeket az adatfeldolgozói feltételeket nem írhatjuk át tetszés szerint. Kizárólag az Általános Szerződési Feltételeinkben rögzített módosítási eljárással változtathatók meg: 30 napos előzetes értesítéssel, és felmondási joggal arra az esetre, ha Ön a módosítást nem fogadja el.
- Tárgy és időtartam: a portál biztosítása az Ön szervezete számára, amíg az használja.
- Jelleg és cél: az Ön szervezetének csapata által létrehozott feladatok, hozzászólások és mellékletek tárolása és megjelenítése.
- Az érintettek kategóriái: az Ön munkatársai, az Ön saját ügyfelei, valamint mindazon személyek, akiknek személyes adatai az Ön által írt vagy csatolt tartalomban megjelennek.
- Személyes adatot kizárólag az Ön dokumentált utasításai alapján kezelünk, amelynek a szolgáltatás Ön általi használata minősül, kivéve, ha uniós vagy tagállami jog másként rendelkezik; ilyen esetben az adatkezelés előtt tájékoztatjuk Önt, ha ezt az adott jog megengedi.
- Haladéktalanul tájékoztatjuk Önt, ha megítélésünk szerint valamely utasítása sérti a GDPR-t vagy más adatvédelmi jogszabályt.
- Minden hozzáféréssel rendelkező személyt titoktartási kötelezettség terhel.
- A GDPR 32. cikkének megfelelően alkalmazzuk a „Hogyan védjük az adatokat” fejezetben leírt technikai és szervezési intézkedéseket.
- Kizárólag a „További adatfeldolgozók” fejezetben felsorolt további adatfeldolgozókat vesszük igénybe, és változtatásuk előtt értesítést küldünk.
- Amennyire az adatkezelés jellege lehetővé teszi, segítjük Önt az érintetti kérelmek teljesítésében, az adatvédelmi incidensek bejelentésében és a hatásvizsgálatok elvégzésében.
- Az adatvédelmi incidensről indokolatlan késedelem nélkül, legkésőbb a tudomásszerzéstől számított 72 órán belül értesítjük Önt.
- A megállapodás megszűnésekor ezeket az adatokat az Ön választása szerint töröljük vagy visszaadjuk, az „Adatok megőrzése és törlése” fejezetben megadott határidőkön belül.
- Rendelkezésre bocsátjuk a megfelelés igazolásához szükséges információkat, és lehetővé tesszük az auditokat.
12. Gyermekek
A portál az általunk kiszolgált vállalkozások eszköze, és nem gyermekeknek szól. Tudatosan nem gyűjtünk személyes adatot 16 éven aluli személyektől. Ha úgy véli, hogy egy gyermek személyes adatot adott át nekünk, írjon nekünk, és töröljük.
13. A tájékoztató módosítása
Ezt a tájékoztatót időről időre frissíthetjük. Ha egy változás lényegesen érinti az Ön jogait, a fiókkal rendelkezőket e-mailben, a hatálybalépés előtt legalább 30 nappal értesítjük. Az oldal tetején szereplő dátum mindig az aktuális változatot jelzi.
14. Kapcsolat
Ha kérdése van a tájékoztatóval vagy az adataival kapcsolatban, írjon a gyozo@galcsik.hu címre, vagy postai úton: Galcsik Győző Korlátolt Felelősségű Társaság, 1063 Budapest, Szív utca 16. I. em. 17. ajtó.