Jogi dokumentum
Adatvédelmi tájékoztató
Milyen személyes adatokat kezelünk, milyen célból, milyen jogalapon, meddig és kinek a közreműködésével — számozott, hivatkozható bekezdésekben, a GDPR 13–14. cikkének megfelelően.
A dokumentum tartalmilag kész, cégadatok nélkül azonban nem élesíthető
A szerkezet, a jogalapok, a megőrzési idők levezetése és a jogszabályi hivatkozások véglegesek. A narancssárgával kiemelt helyeken viszont olyan tényállítás áll, amelyet csak a cég tud megadni: cégadatok, a ténylegesen igénybe vett adatfeldolgozók, létszám- és árbevételadat, kijelölt felelősök.
Ezek kitöltése nem formaság. Egy adatkezelési tájékoztató attól jogszerű, hogy igaz: a tényleges működéstől eltérő tájékoztató a tisztességes és átlátható adatkezelés elvét sérti (GDPR 5. cikk (1) bekezdés a) pont), és tipikus hatósági megállapítás. A közzététel előtt a kitöltött szöveg jogi felülvizsgálata kötelező.
1.A tájékoztató tárgya, hatálya és értelmezése
A tájékoztató számozott bekezdésekből áll. Minden bekezdés száma egyben hivatkozás is: rákattintva olyan címet kap, amely pontosan arra a pontra mutat — így egy megkeresésben vagy auditban egyértelműen hivatkozható.
- 1.1.
Ez a tájékoztató azt írja le, hogy a Sollight Energia ESCO Kft. (a továbbiakban: Adatkezelő) milyen személyes adatokat, milyen célból, milyen jogalapon, meddig és kinek a közreműködésével kezel. A tájékoztató a GDPR 12–14. cikk szerinti előzetes tájékoztatási kötelezettséget teljesíti.
- 1.2.
Tárgyi hatály. A tájékoztató kiterjed a
sollight.huweboldal üzemeltetésére, a kapcsolatfelvételre, az energetikai vizsgálatokra és projekt-előkészítésre, a szerződéses kapcsolattartásra, a megvalósult rendszerek üzemeltetésére, valamint az álláspályázatok kezelésére. - 1.3.
Személyi hatály. Érintettek: a weboldal látogatói, a kapcsolatfelvételt kezdeményező személyek, az ügyfelek és partnerek természetes személy képviselői és kapcsolattartói, az álláspályázók, valamint a bejelentést tevő személyek.
- 1.4.
Amire nem terjed ki. A tájékoztató nem vonatkozik azokra az adatkezelésekre, amelyekben az Adatkezelő adatfeldolgozóként, ügyfele utasítására jár el — ezekre az adott ügyféllel kötött, GDPR 28. cikk (3) bek. szerinti adatfeldolgozói szerződés az irányadó. Nem vonatkozik továbbá a weboldalról elérhető külső oldalak adatkezelésére.
- 1.5.
Fogalmak. A tájékoztatóban használt fogalmak — személyes adat, kezelés, adatkezelő, adatfeldolgozó, címzett, hozzájárulás, adatvédelmi incidens — jelentése megegyezik a GDPR 4. cikk szerinti meghatározásokkal.
- 1.6.
Elsőbbség. Ha egy konkrét szerződés adatvédelmi melléklete e tájékoztatótól eltérően rendelkezik, a szerződéses melléklet az irányadó — feltéve, hogy az nem csökkenti az érintett jogszabályban biztosított jogait.
2.Az adatkezelő és elérhetőségei
- 2.1.
Az adatkezelő:
Cégnév: Sollight Energia ESCO Kft.
Székhely: 4400 Nyíregyháza, Debreceni út 43.
Cégjegyzékszám: 15-09-089810
Adószám: 14923052-2-15
Nyilvántartó bíróság: Nyíregyházi Törvényszék Cégbírósága - 2.2.
Adatvédelmi ügyekben az elérhetőség:
E-mail: adatvedelem@sollight.hu
Postacím: 4400 Nyíregyháza, Debreceni út 43.
Telefon: +36 20 327 4432Kérjük, hogy érintetti kérelmét lehetőség szerint erre a címre küldje: az ide érkező megkeresések külön nyilvántartásba kerülnek, és a 11. szakasz szerinti eljárásrend szerint kezeljük őket.
- 2.3.
Adatvédelmi tisztviselő. Adatvédelmi tisztviselő kijelölése a GDPR 37. cikk (1) bek. szerint akkor kötelező, ha az adatkezelő közhatalmi szerv, ha fő tevékenysége az érintettek rendszeres és szisztematikus, nagymértékű megfigyelése, vagy ha fő tevékenysége különleges adatok nagy számban történő kezelése. Az Adatkezelő tevékenysége — ipari energetikai szolgáltatás, döntően szervezetek felé — egyik feltételt sem valósítja meg.
Ennek megfelelően: adatvédelmi tisztviselő kijelölésére nem került sor. Az adatvédelmi kérdésekért felelős kapcsolattartó: Hajnal Lajos ügyvezető.
- 2.4.
Uniós képviselő. Az Adatkezelő az Európai Unióban letelepedett, ezért a GDPR 27. cikk szerinti képviselő kijelölése nem alkalmazandó.
3.Az adatkezelés alapelvei
- 3.1.
Jogszerűség, tisztességes eljárás és átláthatóság. Minden adatkezelésnek van azonosított jogalapja (5. szakasz), és az érintett a kezelés megkezdése előtt tájékoztatást kap róla.
- 3.2.
Célhoz kötöttség. Az adatokat a 4. szakaszban meghatározott, egyértelmű célokra gyűjtjük, és nem kezeljük azokkal össze nem egyeztethető módon. Új cél esetén előzetesen tájékoztatunk, és szükség szerint új jogalapot állapítunk meg.
- 3.3.
Adattakarékosság. Csak a cél eléréséhez szükséges adatokat kérjük. Az energetikai vizsgálathoz például fogyasztási idősor kell, nem pedig a fogyasztó azonosítására alkalmas ügyféladat — ahol az elemzés álnevesített vagy aggregált adaton is elvégezhető, ott így járunk el (lásd 16.4.).
- 3.4.
Pontosság. A kezelt adatok pontosságáról gondoskodunk; a pontatlan adatot késedelem nélkül helyesbítjük vagy töröljük.
- 3.5.
Korlátozott tárolhatóság. Az adatokat a 6. szakasz szerinti megőrzési idő lejártáig őrizzük, azt követően töröljük vagy visszaállíthatatlanul anonimizáljuk.
- 3.6.
Integritás és bizalmas jelleg. Az adatokat a 12. szakasz szerinti technikai és szervezési intézkedésekkel védjük.
- 3.7.
Elszámoltathatóság. Az alapelveknek való megfelelést dokumentáljuk, és azt kérésre a felügyeleti hatóság felé igazolni tudjuk GDPR 5. cikk (2) bek..
4.Adatkezelési tevékenységek célonként
Az alábbi táblázat célonként, egy nézetben mutatja az adatkezelés valamennyi elemét. A táblázat alatti pontok ugyanezeket a célokat fejtik ki bővebben.
| Adatkezelési cél | Kezelt adatok köre | Jogalap | Megőrzési idő | Címzettek |
|---|---|---|---|---|
| Kapcsolatfelvétel | név, e-mail-cím, telefonszám, cégnév, az üzenet tartalma | GDPR 6. cikk (1) b) — szerződéskötést megelőző lépések | a megkereséstől számított 1 év, szerződéskötés esetén a 4.4. szerint | tárhely- és e-mail-szolgáltató |
| Projekt-előkészítő egyeztetés | kapcsolattartói név, beosztás, elérhetőség, egyeztetési jegyzet | GDPR 6. cikk (1) b), illetve f) — a szervezet képviselőinél | az egyeztetés lezárásától 2 év, szerződés esetén a 4.4. szerint | tárhely-szolgáltató, alvállalkozó tervező |
| Energetikai adatelemzés | fogyasztási idősor, számlaadat, műszaki dokumentáció, helyszínfotó | GDPR 6. cikk (1) b) — a vizsgálat elvégzése | a vizsgálat lezárásától 5 év (elévülési idő) | műszaki alvállalkozó, tervező |
| Szerződéses kapcsolattartás | kapcsolattartói név, beosztás, munkahelyi elérhetőség, aláírás | GDPR 6. cikk (1) b) és f) — a szerződés teljesítése | a szerződés megszűnésétől 5 év (Ptk. 6:22. §) | könyvelés, jogi képviselő, üzemeltető alvállalkozó |
| Számlázás és számvitel | a számviteli bizonylaton szereplő adatok | GDPR 6. cikk (1) c) — jogi kötelezettség | 8 év (Sztv. 169. § (2) bekezdés) | könyvelő, NAV (önálló adatkezelő) |
| Üzemeltetés, monitoring, hibabejelentés | bejelentői név, elérhetőség, a bejelentés tartalma, üzemi adatok | GDPR 6. cikk (1) b) — üzemeltetési szerződés teljesítése | a szerződés megszűnésétől 5 év | monitoring-rendszer üzemeltetője, szerviz-alvállalkozó |
| Szakmai tájékoztatás, hírlevél | név, e-mail-cím, a leiratkozás ténye és időpontja | GDPR 6. cikk (1) a) — hozzájárulás; Grt. 6. § | a hozzájárulás visszavonásáig; a visszavonás ténye 5 év | hírlevélküldő szolgáltató |
| Álláspályázat | önéletrajzban megadott adatok, motivációs levél, értékelés | GDPR 6. cikk (1) a) — hozzájárulás | a pályázat lezárásától 6 hónap, kifejezett hozzájárulással 1 év | tárhely-szolgáltató |
| A weboldal üzemeltetése, naplózás | IP-cím, időbélyeg, kért URL, böngésző-azonosító a szerver naplójában | GDPR 6. cikk (1) f) — üzembiztonság, visszaélés-megelőzés | legfeljebb 30 nap, biztonsági esemény esetén annak lezárásáig | tárhely-szolgáltató |
| Panasz és visszaélés-bejelentés | a bejelentő és az érintett személy adatai, a bejelentés tartalma | GDPR 6. cikk (1) c) — Panasztv. szerinti kötelezettség | a kivizsgálás lezárásától 5 év (Panasztv.) | jogi képviselő |
| Jogi igényérvényesítés és védekezés | az igénnyel összefüggő valamennyi adat | GDPR 6. cikk (1) f) — jogi igény előterjesztése és védelme | az igény jogerős elbírálásáig, illetve az elévülésig | jogi képviselő, bíróság, hatóság |
| Látogatottságmérés (Google Analytics) | böngésző-azonosító (süti), hozzávetőleges tartózkodási hely (ország/régió szintig), meglátogatott oldalak, munkamenet-adatok — IP-cím tárolása nélkül | GDPR 6. cikk (1) a) — kifejezett hozzájárulás (a hozzájárulási sávon; ld. a süti-tájékoztató 3–5. szakasza) | a böngészőben elhelyezett azonosító legfeljebb 2 év; a hozzájárulás bármikor visszavonható | Google Ireland Limited (adatfeldolgozó); a szolgáltatás jellegéből adódóan adattovábbítás az Európai Gazdasági Térségen kívülre is történhet, a Google EU–U.S. Data Privacy Framework tanúsítványa alapján |
A táblázat a GDPR 30. cikke szerinti belső adatkezelési nyilvántartás nyilvános kivonata. A címzettek oszlop kategóriákat nevez meg; a ténylegesen igénybe vett szolgáltatók név szerinti listáját a 7.4. pont tartalmazza.
- 4.1.
Kapcsolatfelvétel. A weboldal űrlapján vagy e-mailben érkező megkeresés megválaszolása. Az adatszolgáltatás önkéntes, de az üzenet tartalmának megadása nélkül a megkeresést nem tudjuk megválaszolni.
- 4.2.
Projekt-előkészítő egyeztetés. A vizsgálat körének tisztázása, egyeztetési jegyzetek, a szükséges adatok bekérése. A kapcsolattartó adatait a képviselt szervezet bocsátja rendelkezésre; ilyenkor az Adatkezelő a GDPR 14. cikk szerinti tájékoztatást e dokumentum elérhetővé tételével teljesíti.
- 4.3.
Energetikai adatelemzés. Fogyasztási idősorok, számlaadatok és műszaki dokumentáció feldolgozása. Ezek jellemzően nem személyes adatok, hanem a szervezet üzleti adatai — kezelésükre mégis kiterjesztjük az adatbiztonsági intézkedéseket, mert üzleti titoknak minősülhetnek (lásd 16. szakasz).
- 4.4.
Szerződéskötés és szerződéses kapcsolattartás. A szerződés előkészítése, megkötése, teljesítése és a teljesítés dokumentálása, ideértve a kapcsolattartók elérhetőségének kezelését.
- 4.5.
Számlázás és számviteli megőrzés. A számviteli bizonylatok kiállítása és megőrzése, valamint az adójogszabályok szerinti adatszolgáltatás.
- 4.6.
Üzemeltetés, monitoring és hibabejelentés. A megvalósult rendszerek távfelügyelete, a hibabejelentések fogadása és kezelése, a karbantartás dokumentálása.
- 4.7.
Szakmai tájékoztatás. Hírlevél és szakmai anyagok küldése kizárólag előzetes, kifejezett hozzájárulás alapján Grt. 6. §. Minden küldemény tartalmaz egykattintásos leiratkozási lehetőséget.
- 4.8.
Álláspályázat. A beérkező önéletrajzok elbírálása. A pályázat lezárása után az adatokat töröljük, kivéve ha Ön kifejezetten hozzájárul a további tárolásukhoz.
- 4.9.
A weboldal üzemeltetése és naplózása. A kiszolgáló technikai naplót vezet a kiszolgált kérésekről. Ezt a rendelkezésre állás fenntartására és a visszaélések felderítésére használjuk; marketingcélra nem, és nem kapcsoljuk össze más adatokkal.
- 4.10.
A weboldal interaktív moduljai. A döntési modulokba (alkalmassági előszűrő, energiatárolási triázs, finanszírozási összehasonlító, előkészítettségi ellenőrzés) beírt válaszok kizárólag az Ön böngészőjében kerülnek feldolgozásra. Ezeket nem küldjük el kiszolgálónak, nem tároljuk és nem naplózzuk. A weboldal keresője ugyanígy működik: a keresőkifejezés nem hagyja el a böngészőt.
- 4.11.
Panasz és visszaélés-bejelentés. A beérkező panaszok és bejelentések kivizsgálása. A bejelentő személyazonosságát bizalmasan kezeljük.
- 4.12.
Jogi igényérvényesítés és védekezés. Jogvita esetén az igény előterjesztéséhez, érvényesítéséhez vagy a védekezéshez szükséges adatok kezelése.
- 4.13.
Látogatottságmérés (Google Analytics). A weboldal forgalmának összesített, statisztikai megértéséhez — kizárólag akkor, ha Ön ehhez a hozzájárulási sávon kifejezetten hozzájárul. A szolgáltatást a Google Ireland Limited adatfeldolgozóként nyújtja; a részletes technikai leírást (a tárolt süti neve, célja, élettartama) a süti-tájékoztató 4.1. szakasza tartalmazza. Elutasítás esetén ez az adatkezelés meg sem kezdődik.
5.A jogalapok és az érdekmérlegelés
Minden adatkezelésnek pontosan egy elsődleges jogalapja van. Ahol a szöveg két jogalapot említ, ott két, egymástól elkülöníthető adatkezelésről van szó — jogalapot menet közben nem cserélünk.
- 5.1.
Hozzájárulás GDPR 6. cikk (1) a). Hírlevélre és álláspályázat hosszabb tárolására alkalmazzuk. A hozzájárulás önkéntes, konkrét, megfelelő tájékoztatáson alapul, és egyértelmű megerősítő cselekvéssel adható meg — előre bejelölt jelölőnégyzetet nem alkalmazunk. A hozzájárulás bármikor, ugyanolyan egyszerűen visszavonható, mint amilyen egyszerűen megadható volt GDPR 7. cikk (3) bek..
- 5.2.
Szerződés teljesítése GDPR 6. cikk (1) b). A szerződéskötést megelőző lépésekre, a szerződés teljesítésére, az energetikai vizsgálatra és az üzemeltetésre alkalmazzuk. Ez a jogalap csak akkor áll fenn, ha az érintett maga a szerződő fél — a szervezet nevében eljáró kapcsolattartónál a jogalap a jogos érdek (5.4.).
- 5.3.
Jogi kötelezettség teljesítése GDPR 6. cikk (1) c). Számviteli, adójogi és bejelentés-kezelési kötelezettségeknél. Ezekben az esetekben a törlési kérelemnek a kötelezettség fennállásáig nem tudunk eleget tenni GDPR 17. cikk (3) b).
- 5.4.
Jogos érdek GDPR 6. cikk (1) f). Erre a jogalapra a kapcsolattartói adatok kezelésénél, a kiszolgálói naplózásnál, a megkeresések nyilvántartásánál és a jogi igényérvényesítésnél támaszkodunk. A jogalap alkalmazása előtt háromlépcsős érdekmérlegelési tesztet végzünk, amelynek dokumentált eredménye kérésre megismerhető:
- Célteszt — a követett érdek megnevezése és jogszerűsége. Például a kapcsolattartói adatoknál: a szerződés teljesítéséhez elengedhetetlen, hogy tudjuk, kivel egyeztetünk.
- Szükségességi teszt — elérhető-e a cél kevésbé korlátozó módon. A kapcsolattartónál csak munkahelyi elérhetőséget és beosztást kezelünk, magánelérhetőséget nem.
- Egyensúlyteszt — az érdek és az érintett jogainak összevetése, az érintett észszerű elvárásainak figyelembevételével. Munkakörből fakadó, szakmai kontextusú adatkezelésnél az érintett észszerűen számít arra, hogy a partner kezeli az elérhetőségét.
A jogos érdeken alapuló adatkezelés ellen Ön bármikor tiltakozhat (10.6.).
- 5.5.
Különleges adatok. Az Adatkezelő GDPR 9. cikk (1) bek. szerinti különleges kategóriájú adatot (egészségügyi, biometrikus, politikai vélemény, vallási meggyőződés stb.) nem kezel, és ilyen adat megküldését kifejezetten kéri mellőzni. Ha ilyen adat mégis a birtokunkba kerül — például egy önéletrajz szabad szöveges részében —, azt indokolatlan késedelem nélkül töröljük.
- 5.6.
Gyermekek adatai. A weboldal és a szolgáltatás szervezetek felé irányul, gyermekeknek nem kínálunk szolgáltatást, és tudatosan nem gyűjtünk 16 év alatti személyektől adatot GDPR 8. cikk.
6.Megőrzési idők
- 6.1.
Az adatokat az alábbi táblázat szerinti ideig őrizzük. A megőrzési idő lejártakor az adatot töröljük, vagy — statisztikai és referenciacélra — visszaállíthatatlanul anonimizáljuk. Az anonimizált adat már nem személyes adat, kezelésére e tájékoztató nem terjed ki.
Adatkör Megőrzési idő Mi határozza meg Számviteli bizonylat és az azon szereplő adat 8 év Sztv. 169. § (2) bekezdés — kötelező bizonylatmegőrzés Szerződés és a teljesítés dokumentumai a szerződés megszűnésétől 5 év Ptk. 6:22. § — általános elévülési idő Adóügyi szempontból releváns iratok az adómegállapításhoz való jog elévüléséig Art. — az elévülési idő az esedékesség évének utolsó napjától számít Kapcsolatfelvételi megkeresés (szerződés nélkül) 1 év az Adatkezelő jogos érdeke — ismételt megkeresés kezelése Projekt-előkészítő egyeztetés anyagai (szerződés nélkül) 2 év jogos érdek — a vizsgálat újraindítása gyakran 1–2 éven belül történik Energetikai elemzés eredménye és bemenő adatai 5 év a szerződéses helytállással összefüggő elévülési idő Hírlevél-feliratkozás a hozzájárulás visszavonásáig GDPR 7. cikk (3) bekezdés A leiratkozás ténye és időpontja 5 év a Grt. szerinti hozzájárulás igazolhatósága — jogos érdek Álláspályázat a pályázat lezárásától 6 hónap hozzájárulás; kifejezett külön hozzájárulással 1 év Kiszolgálói napló legfeljebb 30 nap jogos érdek — üzembiztonság; biztonsági esemény esetén annak lezárásáig Panasz és visszaélés-bejelentés a lezárástól 5 év Panasztv. szerinti megőrzési kötelezettség Érintetti kérelem és az arra adott válasz 5 év elszámoltathatóság — GDPR 5. cikk (2) bekezdés Adatvédelmi incidens nyilvántartása 5 év GDPR 33. cikk (5) bekezdés — igazolhatóság A táblázat a leghosszabb alkalmazandó időt mutatja. Ha egy adatra több sor is vonatkozik — például egy szerződéses kapcsolattartó neve számlán is szerepel —, a hosszabb idő az irányadó, de csak arra az adatkörre, amelyet a hosszabb kötelezettség ténylegesen érint.
- 6.2.
A megőrzés felfüggesztése. Folyamatban lévő hatósági eljárás, jogvita vagy annak közvetlen veszélye esetén az érintett adatokat az eljárás jogerős lezárásáig megőrizzük akkor is, ha a rendes megőrzési idő közben lejárna. Erről az érintettet kérésre tájékoztatjuk.
- 6.3.
Mentések. A biztonsági mentésekből az adat a mentési ciklus lejártával, legkésőbb [mentés-megőrzési ciklus, pl. 30 nap] alatt kerül ki. Törlési kérelem teljesítésekor az élő rendszerekből azonnal törlünk; a mentésekre a törlés a ciklus lejártával hat, ezalatt az adat visszaállítására kizárólag katasztrófa-helyreállítás keretében kerülhet sor.
7.Címzettek, adatfeldolgozók
- 7.1.
Adatfeldolgozó az, aki az Adatkezelő nevében és utasítása szerint kezel adatot, saját céljai nélkül. Minden adatfeldolgozóval írásbeli szerződést kötünk, amely tartalmazza a GDPR 28. cikk (3) bek. szerinti kötelező elemeket: a kezelés tárgyát és időtartamát, az utasításhoz kötöttséget, a titoktartást, a 32. cikk szerinti biztonsági intézkedéseket, a további adatfeldolgozó igénybevételének feltételeit, az érintetti jogok gyakorlásában való közreműködést, valamint a szerződés végén a törlést vagy visszaadást.
- 7.2.
További adatfeldolgozó (alfeldolgozó) igénybevételéhez előzetes írásbeli engedélyünk szükséges, és az alfeldolgozóra ugyanazok a kötelezettségek terhelnek GDPR 28. cikk (4) bek..
- 7.3.
Önálló adatkezelők. Egyes címzettek nem adatfeldolgozóként, hanem saját jogon, saját jogalapon kezelnek adatot — például az adóhatóság, a bíróság, a közjegyző vagy a postai szolgáltató. Rájuk a saját adatkezelési tájékoztatójuk vonatkozik.
- 7.4.
A ténylegesen igénybe vett adatfeldolgozók:
- Tárhely- és e-mail-szolgáltató: [név, székhely, adatkezelési tájékoztató linkje]
- Könyvelési szolgáltató: [név, székhely]
- Informatikai üzemeltetés és támogatás: [név, székhely]
- Hírlevélküldő rendszer: [név, székhely]
- Monitoring- és távfelügyeleti rendszer szolgáltatója: [név, székhely]
- Műszaki tervező és kivitelező alvállalkozók: [körülírás vagy névsor]
- Látogatottságmérés (Google Analytics, GA4): Google Ireland Limited — csak akkor, ha Ön ehhez a weboldalon kifejezetten hozzájárul; részletek a süti-tájékoztatóban.
A lista változása esetén ezt a pontot frissítjük; a változásokat a 18.3. pont szerinti verziótörténet követi.
- 7.5.
Közös adatkezelés. Az Adatkezelő jelenleg nem folytat GDPR 26. cikk szerinti közös adatkezelést. Ha ilyen jönne létre, a közös adatkezelők megállapodásának lényegét e tájékoztatóban tesszük hozzáférhetővé.
- 7.6.
Adattovábbítás hatóság részére. Jogszabályi kötelezettség alapján — például hatósági megkeresésre — adatot továbbítunk. Minden ilyen megkeresés jogalapját megvizsgáljuk, a továbbítást dokumentáljuk, és ahol a jogszabály nem tiltja, az érintettet tájékoztatjuk.
8.Harmadik országba történő adattovábbítás
- 8.1.
Az adatokat elsődlegesen az Európai Gazdasági Térségen belül kezeljük. Harmadik országba — az EGT-n kívülre — csak a GDPR V. fejezet feltételeinek teljesülése esetén továbbítunk adatot.
- 8.2.
Jelenlegi állapot. A látogatottságmérés (Google Analytics, GA4) — kizárólag hozzájárulás esetén — az Amerikai Egyesült Államokba is továbbíthat adatot: a szolgáltatást az EGT-n belüli Google Ireland Limited nyújtja, de a Google vállalatcsoporton belüli feldolgozás az Egyesült Államokban is történhet. Ezen felül [nincs további harmadik országba irányuló továbbítás / a további célországok és garanciák megnevezése].
Ezt a pontot a tényleges szolgáltatói kör bővülése esetén frissíteni kell. Figyelem: harmadik országba továbbításnak minősül az is, ha egy EGT-beli szolgáltató támogatási célból EGT-n kívülről fér hozzá az adatokhoz — nem csak a fizikai tárolás helye számít.
- 8.3.
Alkalmazható garanciák. Továbbításra akkor kerülhet sor, ha az adott országra a Bizottság megfelelőségi határozatot hozott GDPR 45. cikk, vagy ha megfelelő garancia áll rendelkezésre — jellemzően a Bizottság által elfogadott általános szerződési feltételek GDPR 46. cikk (2) c). Az utóbbi esetben a továbbítás előtt továbbítási hatásvizsgálatot végzünk: megvizsgáljuk, hogy a célország joga nem üresíti-e ki a garanciát, és szükség esetén kiegészítő intézkedéseket alkalmazunk.
A Google Analytics esetén az alkalmazott garancia az Európai Bizottság 2023. július 10-i megfelelőségi határozata az EU–U.S. Data Privacy Framework keretében: a Google LLC ehhez tanúsítottan csatlakozott, tehát az USA-ba történő továbbítás e megfelelőségi határozat alapján, külön szerződéses garancia nélkül is jogszerű.
9.Automatizált döntéshozatal, profilalkotás, mesterséges intelligencia
- 9.1.
Az Adatkezelő nem hoz kizárólag automatizált adatkezelésen alapuló, az érintettre joghatással járó vagy őt hasonlóan jelentős mértékben érintő döntést GDPR 22. cikk (1) bek..
- 9.2.
Profilalkotást nem végzünk. A weboldalon nincs látogatókövetés, viselkedésalapú szegmentálás vagy hirdetési azonosító.
- 9.3.
A döntési modulok jogi minősítése. A weboldalon elérhető modulok előre rögzített, ember által meghatározott szabályok szerint működnek: ugyanarra a válaszkombinációra mindig ugyanazt az eredményt adják, nincs bennük tanulás, következtetés vagy véletlen elem. Ezért nem minősülnek MI-rendszernek a mesterséges intelligenciáról szóló rendelet értelmében (EU) 2024/1689 rendelet 3. cikk 1. pont, amely a kimenetre következtető, változó autonómiájú rendszereket fedi le; a kizárólag természetes személyek által meghatározott szabályok automatikus végrehajtását a rendelet kifejezetten kívül hagyja.
- 9.4.
A modulok eredménye tájékoztató jellegű, döntést nem helyettesít, és nem is jár joghatással: a beruházási döntés minden esetben mért adatokon alapuló, egyedi vizsgálat alapján születik. A modulokba beírt válaszok kezelésére a 4.10. pont irányadó.
10.Az érintett jogai
- 10.1.
Hozzáférés GDPR 15. cikk. Visszajelzést kérhet arról, hogy kezeljük-e a személyes adatait, és ha igen, másolatot kérhet azokról, valamint tájékoztatást a célokról, a kategóriákról, a címzettekről, a megőrzési időről és a jogairól.
- 10.2.
Helyesbítés GDPR 16. cikk. Kérheti a pontatlan adat helyesbítését és a hiányos adat kiegészítését.
- 10.3.
Törlés („az elfeledtetéshez való jog”) GDPR 17. cikk. Kérheti adatai törlését, ha azok a céljukhoz már nem szükségesek, ha visszavonja a hozzájárulását és más jogalap nincs, ha tiltakozik és nincs elsőbbséget élvező jogos ok, vagy ha az adatkezelés jogellenes volt. A törlés nem teljesíthető, ha az adatkezelés jogi kötelezettség teljesítéséhez vagy jogi igények előterjesztéséhez, érvényesítéséhez, védelméhez szükséges GDPR 17. cikk (3) bek. — jellemzően a számviteli megőrzési idő alatt.
- 10.4.
Az adatkezelés korlátozása GDPR 18. cikk. Kérheti a kezelés korlátozását például arra az időre, amíg a vitatott adat pontosságát ellenőrizzük. Korlátozás alatt az adatot a tároláson kívül csak az Ön hozzájárulásával vagy jogi igény érvényesítéséhez kezeljük.
- 10.5.
Adathordozhatóság GDPR 20. cikk. Tagolt, széles körben használt, géppel olvasható formátumban megkaphatja azokat az adatait, amelyeket Ön bocsátott rendelkezésünkre, feltéve hogy a kezelés hozzájáruláson vagy szerződésen alapul és automatizált módon történik. Kérheti a közvetlen továbbítást is másik adatkezelőhöz, ha ez technikailag megvalósítható.
- 10.6.
Tiltakozás GDPR 21. cikk. Tiltakozhat a jogos érdeken alapuló adatkezelés ellen. Ilyenkor az adatkezelést megszüntetjük, kivéve ha azt olyan kényszerítő erejű jogos okok indokolják, amelyek elsőbbséget élveznek az Ön érdekeivel szemben, vagy jogi igény érvényesítéséhez kapcsolódnak. Közvetlen üzletszerzés céljából történő adatkezelés ellen a tiltakozás feltétlen: azt mérlegelés nélkül teljesítjük GDPR 21. cikk (3) bek..
- 10.7.
A hozzájárulás visszavonása GDPR 7. cikk (3) bek.. Hozzájárulását bármikor visszavonhatja. A visszavonás a jövőre hat: a visszavonás előtti adatkezelés jogszerűségét nem érinti.
- 10.8.
Az automatizált döntéssel kapcsolatos jogok GDPR 22. cikk. Mivel ilyen döntéshozatal nem történik (9.1.), e jog gyakorlására nincs szükség; ha ez megváltozna, e tájékoztatót előzetesen módosítjuk.
11.A joggyakorlás rendje
- 11.1.
Benyújtás. Kérelmét az adatvedelem@sollight.hu címre, vagy postai úton a 2.2. pontban megadott címre nyújthatja be. A kérelemhez nem kötelező formanyomtatvány, de segít, ha megjelöli, melyik jogát kívánja gyakorolni.
- 11.2.
Azonosítás. Ha megalapozott kétségünk merül fel a kérelmező kilétével kapcsolatban, további információt kérhetünk az azonosításhoz GDPR 12. cikk (6) bek.. Ennek célja az Ön védelme: adatot illetéktelennek nem adhatunk ki. Az azonosításhoz a szükségesnél több adatot nem kérünk, és személyazonosító okmány másolatának megküldését nem kérjük.
- 11.3.
Határidő. A kérelemre a beérkezéstől számított egy hónapon belül válaszolunk. Ez a határidő a kérelem összetettségére és a kérelmek számára tekintettel további két hónappal meghosszabbítható; a hosszabbításról és annak okáról az eredeti egy hónapon belül tájékoztatjuk GDPR 12. cikk (3) bek..
- 11.4.
Költség. A tájékoztatás és az intézkedés díjmentes. Ha a kérelem egyértelműen megalapozatlan vagy — különösen ismétlődő jellege miatt — túlzó, észszerű díjat számíthatunk fel, vagy megtagadhatjuk az intézkedést; a kérelem ilyen jellegének bizonyítása minket terhel GDPR 12. cikk (5) bek..
- 11.5.
Elutasítás. Ha nem intézkedünk, legkésőbb egy hónapon belül tájékoztatjuk ennek okairól, valamint arról, hogy panaszt nyújthat be a felügyeleti hatóságnál és élhet bírósági jogorvoslattal.
- 11.6.
Formátum. A választ a kérelem benyújtásának módjával azonos formában adjuk meg, kivéve ha Ön másként kéri. Elektronikus kérelemre elektronikusan válaszolunk.
- 11.7.
A címzettek értesítése. A helyesbítésről, a törlésről és a korlátozásról minden olyan címzettet tájékoztatunk, akivel az adatot közöltük, kivéve ha ez lehetetlen vagy aránytalan erőfeszítést igényel. Kérésére tájékoztatjuk e címzettekről GDPR 19. cikk.
12.Adatbiztonság
- 12.1.
A GDPR 32. cikk szerint a biztonsági intézkedéseket a tudomány és technológia állása, a megvalósítás költségei, valamint az adatkezelés jellege és a természetes személyek jogaira jelentett kockázat figyelembevételével, kockázatarányosan kell meghatározni. Az alkalmazott intézkedések részletes leírását a kiberbiztonsági és megfelelési nyilatkozat tartalmazza; az alábbiak a legfontosabb elemek.
- 12.2.
Technikai intézkedések. Titkosított átvitel (HTTPS/TLS) minden felületen; hozzáférés-korlátozás és szerepkör-alapú jogosultságkezelés; többtényezős hitelesítés az adminisztratív hozzáféréseknél; rendszeres, ellenőrzött visszaállíthatóságú biztonsági mentés; naplózás és a naplók elkülönített kezelése; a végponti eszközök titkosítása és frissítéskezelése.
- 12.3.
Szervezési intézkedések. Írásbeli titoktartási kötelezettség minden hozzáféréssel rendelkező munkatársnál GDPR 28. cikk (3) b); a legszűkebb szükséges hozzáférés elve; a jogosultságok időszakos felülvizsgálata és a munkaviszony megszűnésekor azonnali visszavonása; belső adatvédelmi és biztonsági oktatás; dokumentált incidenskezelési eljárásrend.
- 12.4.
Az adatfeldolgozók ellenőrzése. Kizárólag olyan adatfeldolgozót veszünk igénybe, aki megfelelő garanciákat nyújt az előírásoknak való megfelelésre és az érintetti jogok védelmére GDPR 28. cikk (1) bek.. A garanciákat a szerződéskötés előtt megvizsgáljuk és dokumentáljuk.
- 12.5.
Amit a biztonság nem tud garantálni. A nyílt hálózaton történő adattovábbítás — például a titkosítatlan e-mail — kockázatot hordoz. Érzékeny vagy nagy terjedelmű dokumentumot ezért kérésre jelszóval védett átadási csatornán fogadunk.
13.Adatvédelmi incidens
- 13.1.
Adatvédelmi incidens a biztonság olyan sérülése, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi GDPR 4. cikk 12. pont.
- 13.2.
Nyilvántartás. Minden incidenst — hatásától függetlenül — nyilvántartásba veszünk, rögzítve a tényeket, a hatásokat és a megtett intézkedéseket. A nyilvántartás célja, hogy a felügyeleti hatóság ellenőrizni tudja a megfelelést GDPR 33. cikk (5) bek..
- 13.3.
Bejelentés a hatóságnak. Az incidenst a tudomásszerzéstől számított 72 órán belül bejelentjük a felügyeleti hatóságnak, kivéve ha az incidens valószínűsíthetően nem jár kockázattal a természetes személyek jogaira nézve GDPR 33. cikk (1) bek.. A 72 órán túli bejelentéshez a késedelem indokolását is mellékeljük.
- 13.4.
Az érintett tájékoztatása. Ha az incidens valószínűsíthetően magas kockázattal jár, az érintettet indokolatlan késedelem nélkül, világos és közérthető nyelven tájékoztatjuk GDPR 34. cikk. A tájékoztatás mellőzhető, ha az adat titkosított volt és a kulcs nem sérült, ha utólagos intézkedéssel elhárítottuk a magas kockázatot, vagy ha az egyenkénti tájékoztatás aránytalan erőfeszítés lenne — utóbbi esetben nyilvános közleményt adunk ki.
- 13.5.
Ha Ön incidenst észlel — például illetéktelenül kapott tőlünk levelet, vagy hibát talált a weboldalon —, kérjük, jelezze az adatvedelem@sollight.hu címen. A bejelentést érdemben kivizsgáljuk, és jóhiszemű bejelentés miatt senkit nem éri hátrány.
14.Nyilvántartás, hatásvizsgálat, adatforrás
- 14.1.
Adatkezelési nyilvántartás. Az Adatkezelő GDPR 30. cikk szerinti nyilvántartást vezet. A 250 fő alatti szervezetekre vonatkozó mentesség GDPR 30. cikk (5) bek. itt nem alkalmazható, mert az adatkezelés nem alkalmi jellegű — folyamatos szerződéses és üzemeltetési adatkezelésről van szó. A nyilvántartás nyilvános kivonatát a 4. szakasz táblázata tartalmazza.
- 14.2.
Adatvédelmi hatásvizsgálat. Új adatkezelés vagy lényeges változás előtt megvizsgáljuk, szükséges-e GDPR 35. cikk szerinti hatásvizsgálat. A jelenlegi adatkezelések — szerződéses és üzemeltetési adatkezelés, látogatókövetés és profilalkotás nélkül — nem valósítják meg a magas kockázat esetköreit, ezért hatásvizsgálat nem szükséges. A vizsgálat eredményét dokumentáljuk, mert a hatásvizsgálat mellőzésének indokolása is az elszámoltathatóság része.
- 14.3.
Az adatok forrása. Az adatokat elsődlegesen közvetlenül Öntől kapjuk. Nem Öntől származó adatot a következő forrásokból kezelünk GDPR 14. cikk (2) f): az Önt foglalkoztató vagy képviselt szervezettől (kapcsolattartói adatok), nyilvános cégnyilvántartásból (cégadatok), valamint — ha Ön megadta — ajánlótól. Közösségi médiából vagy adatkereskedőtől adatot nem gyűjtünk.
15.Az adatszolgáltatás elmaradásának következményei
- 15.1.
Nincs általános adatszolgáltatási kötelezettsége. Az egyes esetekben azonban az adat hiánya megakadályozza a szolgáltatást GDPR 13. cikk (2) e):
- Kapcsolatfelvétel — elérhetőség megadása nélkül nem tudunk válaszolni.
- Energetikai vizsgálat — fogyasztási adatsor nélkül a vizsgálat nem végezhető el; ez nem jogszabályi, hanem szakmai feltétel: mért adat nélkül a méretezés megalapozatlan lenne.
- Szerződéskötés — a szerződés megkötéséhez és a számlázáshoz szükséges adatok megadása jogszabályi feltétel.
- Hírlevél — a hozzájárulás megtagadása semmilyen hátránnyal nem jár, és nem feltétele más szolgáltatásnak.
16.Energetikai adatok, üzleti titok
- 16.1.
Mikor személyes adat egy fogyasztási idősor? Egy jogi személy telephelyének fogyasztási adata önmagában nem személyes adat. Az adat mégis személyes adattá válhat, ha természetes személyhez köthető — például egyéni vállalkozó telephelyénél, vagy ha a mérési pont természetes személy felhasználási helye. A finom felbontású terhelési görbe ilyenkor következtetést enged a jelenlétre és a napi rutinra, ezért kiemelt figyelmet igényel.
- 16.2.
Üzleti titok. A rendelkezésünkre bocsátott fogyasztási, termelési, ár- és szerződéses adatok akkor is védelmet élveznek, ha nem személyes adatok: az üzleti titok védelméről szóló 2018. évi LIV. törvény hatálya alá eshetnek. Ezeket az adatokat a személyes adatokkal azonos technikai és szervezési védelemben részesítjük.
- 16.3.
Titoktartási megállapodás. Az adatátadás előtt kérésre — nagyobb terjedelmű adatátadásnál pedig alapértelmezetten — külön titoktartási megállapodást kötünk, amely az adatátadás körét, a felhasználás célját és a visszaadás vagy törlés rendjét is rögzíti.
- 16.4.
Referenciacélú felhasználás. Projektadatot referenciaként kizárólag az ügyfél előzetes írásbeli hozzájárulásával, vagy olyan aggregált, azonosításra alkalmatlan formában használunk fel, amelyből az ügyfél és a telephely nem azonosítható. Az anonimizálás elvégzése után az adat visszaállítására nincs mód.
17.Jogorvoslat
- 17.1.
Panasz az Adatkezelőnél. Kérjük, hogy — ha lehetséges — először minket keressen meg a 2.2. pont szerinti elérhetőségen. A legtöbb kérdés így rendezhető a leggyorsabban.
- 17.2.
Felügyeleti hatóság. Panaszt nyújthat be a felügyeleti hatóságnál GDPR 77. cikk:
Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
Cím: 1055 Budapest, Falk Miksa utca 9–11.
Postacím: 1363 Budapest, Pf. 9.
Telefon: +36 1 391 1400 · E-mail: ugyfelszolgalat@naih.hu
Honlap: naih.hu - 17.3.
Bírósági jogorvoslat. Bírósághoz is fordulhat GDPR 79. cikk. A pert — választása szerint — a lakóhelye vagy tartózkodási helye szerint illetékes törvényszék előtt is megindíthatja. A per elbírálása a törvényszék hatáskörébe tartozik, és soron kívül folyik.
- 17.4.
Kártérítés és sérelemdíj. Ha az adatkezelés megsértése kárt okozott, kártérítésre, személyiségi jog megsértése esetén sérelemdíjra jogosult GDPR 82. cikk.
18.A tájékoztató módosítása és a megfelelés igazolása
- 18.1.
A tájékoztatót rendszeresen felülvizsgáljuk, és módosítjuk, ha az adatkezelés vagy a jogszabályi környezet változik. A mindenkori hatályos változat ezen az oldalon érhető el.
- 18.2.
Lényeges módosításról — új adatkezelési cél, új jogalap, új címzetti kör, harmadik országba történő továbbítás megkezdése — a hatálybalépés előtt előzetesen tájékoztatjuk azokat az érintetteket, akiknek elérhetőségével rendelkezünk.
- 18.3.
Verziótörténet. A dokumentum verziószámát és keltét az oldal tetején lévő adatlap tartalmazza. A korábbi változatok kérésre megismerhetők — ez az elszámoltathatóság része: utólag is igazolható, hogy egy adott időpontban milyen tájékoztatás volt hatályban.
- 18.4.
Lefedettségi térkép. Az alábbi táblázat pontonként mutatja, hol teljesül a jogszabály által előírt egyes tájékoztatási elem.
GDPR-hivatkozás Kötelező tájékoztatási elem Hol teljesül 13. cikk (1) a) Az adatkezelő és képviselője kiléte, elérhetősége 2.1., 2.2., 2.4. 13. cikk (1) b) Az adatvédelmi tisztviselő elérhetősége 2.3. 13. cikk (1) c) Az adatkezelés célja és jogalapja 4., 5. szakasz 13. cikk (1) d) A jogos érdek megjelölése 5.4. 13. cikk (1) e) A címzettek és a címzettek kategóriái 7. szakasz 13. cikk (1) f) Harmadik országba történő továbbítás 8. szakasz 13. cikk (2) a) A tárolás időtartama 6. szakasz 13. cikk (2) b) Az érintett jogai 10. szakasz 13. cikk (2) c) A hozzájárulás visszavonásához való jog 10.7. 13. cikk (2) d) A felügyeleti hatósághoz címzett panasz joga 17.2. 13. cikk (2) e) Az adatszolgáltatás elmaradásának következménye 15. szakasz 13. cikk (2) f) Automatizált döntéshozatal, profilalkotás 9. szakasz 14. cikk (1) d) A kezelt adatok kategóriái (nem az érintettől gyűjtve) 4. szakasz táblázata 14. cikk (2) f) Az adatok forrása 14.3. 19. cikk A címzettek értesítése helyesbítésről és törlésről 11.7. 30. cikk Adatkezelési nyilvántartás 14.1. és a 4. szakasz táblázata 32. cikk Az adatbiztonsági intézkedések 12. szakasz 33–34. cikk Adatvédelmi incidens kezelése 13. szakasz 35. cikk Adatvédelmi hatásvizsgálat 14.2. A táblázat célja, hogy egy hatósági megkeresés vagy ügyfél-audit ne a teljes szöveg átolvasásával kezdődjön.
Dokumentumtár