Vissza a kezdőlapra

Adatkezelési tájékoztató

Hatályos: 2026-07-21 · Verzió: 1.0

Adatkezelő: PrimeCraft Kft.

Székhely: 2014 Csobánka, Kilátó utca 3.

Cégjegyzékszám: 13-09-233104

Adószám: 32518991-2-13

Kapcsolat: mate.petrovicz@primecraft.hu

Ez a tájékoztató a PrimeManagement szolgáltatás adatkezelését írja le közérthetően.

1. Bevezetés és kétféle szerepünk

A PrimeManagement egy webalkalmazás és mobilalkalmazás építőipari és szolgáltató vállalkozásoknak: projekt-, ajánlat- és munkalap-kezelésre, dokumentum- és pénzügyi folyamatok, valamint HR- (munkavállalói) nyilvántartás támogatására.

Az adatkezelésben kétféle szerepet töltünk be, és fontos, hogy melyik adatnál melyiket:

  • Adatkezelőként járunk el a saját ügyfélkapcsolatunkhoz tartozó adatoknál: a te fiókod és belépésed, a számlázás és előfizetés, a szolgáltatás működtetése, biztonsága és fejlesztése. Ezekért a célokért mi döntünk az adatkezelésről, és ránk vonatkoznak az itt leírt szabályok.
  • Adatfeldolgozóként járunk el azoknál az adatoknál, amelyeket te (a fiókodat használó vállalkozás) viszel be a rendszerbe a saját ügyfeleidről, partnereidről és munkavállalóidról. Ezeknél az adatoknál te vagy az adatkezelő, mi a te utasításodra, a veled kötött adatfeldolgozói szerződés (DPA) szerint tároljuk és dolgozzuk fel őket. Ha a te ügyfeledként vagy munkavállalódként kaptad ezt a tájékoztatót, az érintetti jogaidat elsősorban annál a vállalkozásnál gyakorolhatod, amely a rendszert használja.

A 2., 3. és 5. pont mindkét szerepet jelöli. A 8. pont az adatfeldolgozói szerepünk garanciáit foglalja össze.

2. Milyen adatokat kezelünk, milyen célból és milyen jogalapon?

2.A — Amikor mi vagyunk az adatkezelő (a te fiókod és a szolgáltatás)

CélKezelt adatokJogalap
Fiók és belépés (e-mail+jelszó, valamint Google/Apple belépés)e-mail, jelszó-lenyomat, név, jogosultsági szerepkör, Google/Apple azonosító token, honnan-hallottál-rólunk adatSzerződés teljesítése [6(1)b]
Bot- és visszaélés-védelem belépéskorCloudflare Turnstile ellenőrző jel, hálózati jelekJogos érdek [6(1)f] — visszaélés-védelem
Számlázás és előfizetése-mail, számlázási név/cím, adószám, cég- és felhasználói metaadatSzerződés teljesítése [6(1)b]; számla kiállítása: jogi kötelezettség [6(1)c]
Próbaidőszakkal való visszaélés megelőzéseannak az e-mail-címnek visszafejthetetlen kriptográfiai lenyomata, amelyhez próbaidőszakot aktiváltunk, + a kezdés dátuma (magát a címet NEM tároljuk)Jogos érdek [6(1)f]
A szolgáltatás használatának elemzése (termékfejlesztés)felhasználó-azonosító, használt funkció, útvonal, csomag, szerepkör, esemény-metaadatJogos érdek [6(1)f]
Hibafigyelés és üzemeltetéshibakontextus, útvonal, valamint felhasználó- és cégazonosító (ez visszakapcsolható, ezért személyes adat); hiba esetén a hibás munkamenet képernyő-visszajátszásaJogos érdek [6(1)f] — üzembiztonság
Belső hiba-riasztás (üzemeltetői e-mail)a hiba kontextusa, amely tartalmazhat személyes adatotJogos érdek [6(1)f]
Felhasználói visszajelzés (hibabejelentés, ötlet)felhasználó-azonosító, üzenet, böngésző-adat, csatolt fájlJogos érdek [6(1)f] / hozzájárulás [6(1)a]
Beépített AI-segítő (help-chat)a beírt kérdés és a beszélgetés előzményeHozzájárulás [6(1)a] / jogos érdek [6(1)f]
Hírlevél és marketinge-mail, preferencia, leiratkozási azonosítóHozzájárulás [6(1)a]
Demó-igénylésnév, e-mail, telefonszám, kampányforrás (UTM)Szerződéskötést megelőző lépés [6(1)b] / hozzájárulás [6(1)a]
Weboldali forgalommérés (belső)megnyitott oldal, hivatkozó, kampányforrás — IP-címet és sütit nem tárolunk ehhezJogos érdek [6(1)f]
Látogatottság-mérés (Vercel Web Analytics)oldalmegtekintés, hivatkozó, eszköz-/böngésző-jellemzők — süti nélküli, aggregált mérésJogos érdek [6(1)f]
Weboldali analitika (Google Analytics)GA-azonosító/süti, hozzájárulási állapotHozzájárulás [6(1)a] — a süti-bannerben adott hozzájárulással
Alkalmazás-értesítések (push)felhasználó-azonosító, eszköz push-token, platform, üzenetJogos érdek [6(1)f] / hozzájárulás [6(1)a]
Support-hozzáférés és hibaelhárítás (lásd 8. pont)ki, mikor, melyik fiókhoz, milyen indokkal fért hozzáJogos érdek [6(1)f] / adatfeldolgozói utasítás
Biztonsági és változás-napló (audit)a módosított/törölt adat korábbi állapota, a művelet végzője, időpontJogos érdek [6(1)f] + elszámoltathatóság [5(2)]

2.B — Amikor te vagy az adatkezelő, mi az adatfeldolgozó (a rendszerbe bevitt tartalom)

Az alábbi adatoknál a fiókodat használó vállalkozás az adatkezelő; mi az utasítására tároljuk és dolgozzuk fel őket (részletek a 8. pontban és a DPA-ban):

CélKezelt adatok
Ügyfél / érdeklődő / partner nyilvántartáskapcsolattartó neve, telefonszáma, e-mail címe, címe, jegyzetek
Munkavállalói (HR) alaptörzs és szervezetmunkavállalók adatai, szerződések, beosztás, csapatok
HR — egészségügyi adat (baleseti napló) különleges adat [9. cikk]sérülés típusa, érintett testrész, súlyosság, kiesett napok
HR — érzékeny pénzügyi adatbankszámlaszám (IBAN), adóprofil
HR — családi adatgyermekek adatai
HR — képesítés, képzés, védőeszköz (PPE)végzettségek, készség-értékelések, képzési nyilvántartás, kiosztott védőeszközök
HR — munkaidő és jelenlétbeérkezés/távozás bélyegzés, napi jelenlét (GPS-helyadatot nem tárolunk)
Dokumentum-tárolásfeltöltött fájlok (szerződés, HR-dokumentum, munkalap, cég-dokumentum, fotó)
Google Drive fájl-szinkron (ha bekapcsolod)a rendszerbe feltöltött fájlok másolata a te Google-fiókodba
Google Naptár szinkron (ha bekapcsolod)projekt-/munkalap-események és távollét-események (tartalmazhat munkavállaló-nevet és távollét-okot, akár betegséget is) — lásd 4. pont, harmadik-országos továbbítás
Gmail-küldés (ha bekapcsolod)a csatlakoztatott Google-fiók e-mail címe; a küldött e-mailek címzettje, tárgya, tartalma és csatolmánya (amit te állítasz össze); küldési napló (idő, státusz, Gmail üzenet-azonosító). Postaládát nem olvasunk, bejövő levelet nem listázunk, e-mail-tartalmat nem szinkronizálunk.
Push a munkavállalóidnakeszköz push-token, platform, üzenet

Google API — Limited Use: A Google API-kon (Gmail, Drive, Naptár) keresztül kapott adatokat kizárólag az általad kezdeményezett funkció (e-mail-küldés, fájl-/naptár-szinkron) biztosítására használjuk, azokat nem értékesítjük, nem használjuk hirdetési célra, és a funkció teljesítésén túl nem osztjuk meg harmadik féllel. Ez megfelel a Google API Services User Data Policy Limited Use követelményének.

2.C — Automatizált döntéshozatal

Nem hozunk kizárólag automatizált adatkezelésen alapuló, rád nézve joghatással járó vagy hasonlóan jelentős hatású döntést. A próbaidőszakkal való visszaélés szűrésénél (2.A) a rendszer automatikusan jelezhet egyezést, de a kizárás ellen emberi felülvizsgálatot biztosítunk: a 6. pontban megadott elérhetőségen kérheted a felülvizsgálatot, és a bejegyzést kérésre feloldjuk.

3. Az adatszolgáltatás kötelező vagy önkéntes jellege

  • A fiók létrehozásához és a szolgáltatás nyújtásához szükséges adatok megadása a szerződés feltétele; ezek nélkül a szolgáltatás nem vehető igénybe.
  • A hozzájáruláson alapuló adatkezelések (hírlevél, marketing-analitika, AI-segítő) önkéntesek; ezek elmaradása nem érinti a szolgáltatás alap-működését, és a hozzájárulás bármikor visszavonható.

4. Címzettek, adatfeldolgozók és harmadik-országos továbbítás

A szolgáltatás működtetéséhez az alábbi szolgáltatókat vesszük igénybe. Egy részük az Európai Gazdasági Térségen (EGT) kívül, jellemzően az Egyesült Államokban működik; az ilyen továbbítások a GDPR V. fejezete szerinti megfelelő garanciákon alapulnak (jellemzően az Európai Bizottság megfelelőségi határozata vagy általános szerződési feltételek), amelyek pontos mechanizmusát az egyes szolgáltatókkal kötött szerződések rögzítik.

SzolgáltatóMit kapCélHol
Supabaseapp-adatbázis, fájltár, hitelesítéstárhely / adatbázis / belépés / fájltárolásEU (Frankfurt, Németország)
Vercelalkalmazás-kiszolgálás, kérésforgalom, süti nélküli látogatottság-mérés (Web Analytics)frontend/edge hosting + analitikaglobális / EGT
CloudflareTurnstile ellenőrző jelbot- és visszaélés-védelemglobális / USA
Stripee-mail, számlázási adat, cég-/felhasználói metaadatfizetés, előfizetésUSA + EGT
Billingonév, cím, e-mail, adószámszámlázásEGT (Magyarország)
Sentryhibakontextus, felhasználó- és cégazonosító, képernyő-visszajátszáshibafigyelésUSA / EGT
Resende-mail címzett és tartalomtranzakciós és értesítő e-mailekUSA
Anthropicaz AI-segítőbe beírt üzenet és előzményAI help-chatUSA
Google (OAuth, Drive, Naptár, Gmail-küldés, Analytics)belépési azonosító, a te fájljaid/naptár-eseményeid, a te e-mailjeid, analitikai azonosítóbelépés, fájl-/naptár-szinkron, e-mail-küldés, analitikaUSA
AppleApple-belépési azonosító, iOS push-tokeniOS belépés és értesítésUSA
Firebase Cloud Messagingpush-token, üzenetAndroid/web értesítésUSA
Iubendasüti-hozzájárulási eseményekhozzájárulás-nyilvántartásEGT

Google Naptár és a különleges adat: ha bekapcsolod a Google Naptár szinkront, a távollét-események átkerülhetnek a Google (USA) rendszerébe. Ezek tartalmazhatnak munkavállaló-nevet és távollét-okot (akár egészségügyi okot, pl. betegséget), ami különleges adat. Kérjük, csak akkor kapcsold be a szinkront, ha ehhez megfelelő jogalappal és a munkavállalóid megfelelő tájékoztatásával rendelkezel.

Ezen felül adatot továbbíthatunk, ha azt jogszabály írja elő, vagy hatóság/bíróság jogszerűen kéri.

5. Megőrzési idők

Az adatokat addig őrizzük, ameddig az adott cél eléréséhez szükséges, illetve ameddig jogszabály (pl. számviteli kötelezettség) előírja. A főbb szabályok:

  • Fiók- és tartalmi adatok: a fiók/előfizetés fennállásáig, majd a törlési folyamat szerint.
  • Számlázás: a számlákat a Billingo számlázó rendszerén keresztül állítjuk ki; a számlák jogszabály szerinti (számviteli törvény, jellemzően 8 év) megőrzését a Billingo biztosítja. Nálunk az előfizetéshez kapcsolódó adat a fiók/előfizetés kezeléséhez szükséges ideig marad.
  • Termék-használati napló (usage): 24 hónap.
  • Biztonsági/audit-napló: az esetleges jogi igények érvényesítéséhez szükséges ideig (jellemzően az elévülési idő, ~5 év).
  • Support-/megszemélyesítési napló: 12 hónap.
  • Felhasználói visszajelzés: az ügy elintézését követően legfeljebb 12 hónap.
  • Demó-igénylés: 12 hónap.
  • Hibafigyelés (Sentry): a szolgáltató beállítása szerinti korlátozott ideig.
  • Hírlevél: a leiratkozásig.
  • Integrációs tokenek (Gmail/Drive/Naptár): a kapcsolat fennállásáig; leválasztáskor törlődnek.
  • Próbaidőszak-visszaélés elleni e-mail-lenyomat: 24 hónap, ezután automatikusan törlődik.

Fontos a fiók/cég törléséről: amikor önkiszolgáló módon törlöd a cégedet, a felhasználói és tartalmi adatok törlésre kerülnek, de bizonyos nyomok jogi és biztonsági okból megmaradnak: a biztonsági/változás-napló megőrzött bejegyzései (a céghez már nem kapcsolható formában), valamint egy technikai „lezárás”-jelző, amely a törlés tényét rögzíti. A próbaidőszak-visszaélés elleni lenyomat szintén a fenti 24 hónapig fennmarad. A törlés tehát nem jelent teljes, nyomtalan megsemmisítést minden nyilvántartásban.

6. Az érintett jogai és jogorvoslat

Az adatkezeléssel kapcsolatban megilletnek az alábbi jogok: hozzáférés, helyesbítés, törlés, az adatkezelés korlátozása, tiltakozás, valamint adathordozhatóság. A hozzájáruláson alapuló adatkezeléseknél a hozzájárulást bármikor visszavonhatod (ez a visszavonás előtti adatkezelés jogszerűségét nem érinti).

  • Kapcsolat kérelmekhez: mate.petrovicz@primecraft.hu
  • Ha a te ügyfeledként vagy munkavállalódként érint az adatkezelés (2.B pont), a jogaidat elsősorban annál a vállalkozásnál gyakorolhatod, amely a rendszert használja; kérésre továbbítjuk a megkeresést.
  • Panaszjog: ha úgy érzed, hogy az adatkezelés sérti a jogaidat, panaszt tehetsz a Nemzeti Adatvédelmi és Információszabadság Hatóságnál (NAIH) — 1055 Budapest, Falk Miksa utca 9-11.; posta: 1363 Budapest, Pf. 9.; ugyfelszolgalat@naih.hu; www.naih.hu —, illetve bírósághoz fordulhatsz.

7. Sütik és helyi tárolás

A weboldal és az alkalmazás az alábbiakat használja — a korábbi „nem használunk sütit” állítás nem pontos, ezért az alábbi őszinte közlés érvényes:

  • Süti-hozzájárulás kezelése (Iubenda): a weboldalon süti-banner jelenik meg, és a hozzájárulásodat az Iubenda rögzíti. A nem-szükséges sütik (pl. analitika) csak a hozzájárulásod után aktiválódnak (Google Consent Mode).
  • Belépési (munkamenet-) süti: a bejelentkezett állapot fenntartásához a hitelesítési szolgáltató (Supabase) munkamenet-sütit használ — ez a szolgáltatás működéséhez szükséges.
  • Helyi tárolás (localStorage): az alkalmazás egyes beállításokat és állapotot a böngésződ helyi tárolójában tart a működéshez.
  • Google Analytics (GA4): csak a süti-hozzájárulásod után aktiválódik (Google Consent Mode).

8. Support-hozzáférés és fiók-megszemélyesítés hibaelhárításhoz

A Szolgáltató adatfeldolgozóként, a Megrendelő mint adatkezelő nevében, kizárólag dokumentált utasításra és hibaelhárítási célból ideiglenesen hozzáférhet a Megrendelő fiókjához, illetve megszemélyesítheti annak felhasználóját.

  • A hozzáférés csak megtekintésre szolgál (read-only), időkorlátos (legfeljebb 30 perc), és naplózott: a belső audit-napló rögzíti, hogy ki, mikor, melyik felhasználóhoz és milyen indokkal fért hozzá.
  • A hozzáférés célhoz kötött: kizárólag a bejelentett hiba reprodukciójára vagy elhárítására irányul, nem általános böngészésre.
  • A részletes adatvédelmi garanciákat a felek közötti külön adatfeldolgozói szerződés (DPA) tartalmazza.

Változásjegyzék

  • 1.0 — 2026-07-21: Teljes újraírás. Célonkénti adatkezelő/adatfeldolgozó szerep-besorolás; a tényleges adatkezelések, alfeldolgozók és harmadik-országos továbbítások teljes felsorolása; a korábbi pontatlan állítások javítása („csak Gmail”, „nincs süti”, „mindent törlünk”); Google Drive/Naptár/Gmail, HR-különleges adat, Sentry, push, AI help-chat, NAIH-panaszjog felvétele.