Adatkezelési tájékoztató
Hatályos: 2026-07-21 · Verzió: 1.0
Adatkezelő: PrimeCraft Kft.
Székhely: 2014 Csobánka, Kilátó utca 3.
Cégjegyzékszám: 13-09-233104
Adószám: 32518991-2-13
Kapcsolat: mate.petrovicz@primecraft.hu
Ez a tájékoztató a PrimeManagement szolgáltatás adatkezelését írja le közérthetően.
1. Bevezetés és kétféle szerepünk
A PrimeManagement egy webalkalmazás és mobilalkalmazás építőipari és szolgáltató vállalkozásoknak: projekt-, ajánlat- és munkalap-kezelésre, dokumentum- és pénzügyi folyamatok, valamint HR- (munkavállalói) nyilvántartás támogatására.
Az adatkezelésben kétféle szerepet töltünk be, és fontos, hogy melyik adatnál melyiket:
- Adatkezelőként járunk el a saját ügyfélkapcsolatunkhoz tartozó adatoknál: a te fiókod és belépésed, a számlázás és előfizetés, a szolgáltatás működtetése, biztonsága és fejlesztése. Ezekért a célokért mi döntünk az adatkezelésről, és ránk vonatkoznak az itt leírt szabályok.
- Adatfeldolgozóként járunk el azoknál az adatoknál, amelyeket te (a fiókodat használó vállalkozás) viszel be a rendszerbe a saját ügyfeleidről, partnereidről és munkavállalóidról. Ezeknél az adatoknál te vagy az adatkezelő, mi a te utasításodra, a veled kötött adatfeldolgozói szerződés (DPA) szerint tároljuk és dolgozzuk fel őket. Ha a te ügyfeledként vagy munkavállalódként kaptad ezt a tájékoztatót, az érintetti jogaidat elsősorban annál a vállalkozásnál gyakorolhatod, amely a rendszert használja.
A 2., 3. és 5. pont mindkét szerepet jelöli. A 8. pont az adatfeldolgozói szerepünk garanciáit foglalja össze.
2. Milyen adatokat kezelünk, milyen célból és milyen jogalapon?
2.A — Amikor mi vagyunk az adatkezelő (a te fiókod és a szolgáltatás)
| Cél | Kezelt adatok | Jogalap |
|---|---|---|
| Fiók és belépés (e-mail+jelszó, valamint Google/Apple belépés) | e-mail, jelszó-lenyomat, név, jogosultsági szerepkör, Google/Apple azonosító token, honnan-hallottál-rólunk adat | Szerződés teljesítése [6(1)b] |
| Bot- és visszaélés-védelem belépéskor | Cloudflare Turnstile ellenőrző jel, hálózati jelek | Jogos érdek [6(1)f] — visszaélés-védelem |
| Számlázás és előfizetés | e-mail, számlázási név/cím, adószám, cég- és felhasználói metaadat | Szerződés teljesítése [6(1)b]; számla kiállítása: jogi kötelezettség [6(1)c] |
| Próbaidőszakkal való visszaélés megelőzése | annak az e-mail-címnek visszafejthetetlen kriptográfiai lenyomata, amelyhez próbaidőszakot aktiváltunk, + a kezdés dátuma (magát a címet NEM tároljuk) | Jogos érdek [6(1)f] |
| A szolgáltatás használatának elemzése (termékfejlesztés) | felhasználó-azonosító, használt funkció, útvonal, csomag, szerepkör, esemény-metaadat | Jogos érdek [6(1)f] |
| Hibafigyelés és üzemeltetés | hibakontextus, útvonal, valamint felhasználó- és cégazonosító (ez visszakapcsolható, ezért személyes adat); hiba esetén a hibás munkamenet képernyő-visszajátszása | Jogos érdek [6(1)f] — üzembiztonság |
| Belső hiba-riasztás (üzemeltetői e-mail) | a hiba kontextusa, amely tartalmazhat személyes adatot | Jogos érdek [6(1)f] |
| Felhasználói visszajelzés (hibabejelentés, ötlet) | felhasználó-azonosító, üzenet, böngésző-adat, csatolt fájl | Jogos érdek [6(1)f] / hozzájárulás [6(1)a] |
| Beépített AI-segítő (help-chat) | a beírt kérdés és a beszélgetés előzménye | Hozzájárulás [6(1)a] / jogos érdek [6(1)f] |
| Hírlevél és marketing | e-mail, preferencia, leiratkozási azonosító | Hozzájárulás [6(1)a] |
| Demó-igénylés | név, e-mail, telefonszám, kampányforrás (UTM) | Szerződéskötést megelőző lépés [6(1)b] / hozzájárulás [6(1)a] |
| Weboldali forgalommérés (belső) | megnyitott oldal, hivatkozó, kampányforrás — IP-címet és sütit nem tárolunk ehhez | Jogos érdek [6(1)f] |
| Látogatottság-mérés (Vercel Web Analytics) | oldalmegtekintés, hivatkozó, eszköz-/böngésző-jellemzők — süti nélküli, aggregált mérés | Jogos érdek [6(1)f] |
| Weboldali analitika (Google Analytics) | GA-azonosító/süti, hozzájárulási állapot | Hozzájárulás [6(1)a] — a süti-bannerben adott hozzájárulással |
| Alkalmazás-értesítések (push) | felhasználó-azonosító, eszköz push-token, platform, üzenet | Jogos érdek [6(1)f] / hozzájárulás [6(1)a] |
| Support-hozzáférés és hibaelhárítás (lásd 8. pont) | ki, mikor, melyik fiókhoz, milyen indokkal fért hozzá | Jogos érdek [6(1)f] / adatfeldolgozói utasítás |
| Biztonsági és változás-napló (audit) | a módosított/törölt adat korábbi állapota, a művelet végzője, időpont | Jogos érdek [6(1)f] + elszámoltathatóság [5(2)] |
2.B — Amikor te vagy az adatkezelő, mi az adatfeldolgozó (a rendszerbe bevitt tartalom)
Az alábbi adatoknál a fiókodat használó vállalkozás az adatkezelő; mi az utasítására tároljuk és dolgozzuk fel őket (részletek a 8. pontban és a DPA-ban):
| Cél | Kezelt adatok |
|---|---|
| Ügyfél / érdeklődő / partner nyilvántartás | kapcsolattartó neve, telefonszáma, e-mail címe, címe, jegyzetek |
| Munkavállalói (HR) alaptörzs és szervezet | munkavállalók adatai, szerződések, beosztás, csapatok |
| HR — egészségügyi adat (baleseti napló) különleges adat [9. cikk] | sérülés típusa, érintett testrész, súlyosság, kiesett napok |
| HR — érzékeny pénzügyi adat | bankszámlaszám (IBAN), adóprofil |
| HR — családi adat | gyermekek adatai |
| HR — képesítés, képzés, védőeszköz (PPE) | végzettségek, készség-értékelések, képzési nyilvántartás, kiosztott védőeszközök |
| HR — munkaidő és jelenlét | beérkezés/távozás bélyegzés, napi jelenlét (GPS-helyadatot nem tárolunk) |
| Dokumentum-tárolás | feltöltött fájlok (szerződés, HR-dokumentum, munkalap, cég-dokumentum, fotó) |
| Google Drive fájl-szinkron (ha bekapcsolod) | a rendszerbe feltöltött fájlok másolata a te Google-fiókodba |
| Google Naptár szinkron (ha bekapcsolod) | projekt-/munkalap-események és távollét-események (tartalmazhat munkavállaló-nevet és távollét-okot, akár betegséget is) — lásd 4. pont, harmadik-országos továbbítás |
| Gmail-küldés (ha bekapcsolod) | a csatlakoztatott Google-fiók e-mail címe; a küldött e-mailek címzettje, tárgya, tartalma és csatolmánya (amit te állítasz össze); küldési napló (idő, státusz, Gmail üzenet-azonosító). Postaládát nem olvasunk, bejövő levelet nem listázunk, e-mail-tartalmat nem szinkronizálunk. |
| Push a munkavállalóidnak | eszköz push-token, platform, üzenet |
Google API — Limited Use: A Google API-kon (Gmail, Drive, Naptár) keresztül kapott adatokat kizárólag az általad kezdeményezett funkció (e-mail-küldés, fájl-/naptár-szinkron) biztosítására használjuk, azokat nem értékesítjük, nem használjuk hirdetési célra, és a funkció teljesítésén túl nem osztjuk meg harmadik féllel. Ez megfelel a Google API Services User Data Policy Limited Use követelményének.
2.C — Automatizált döntéshozatal
Nem hozunk kizárólag automatizált adatkezelésen alapuló, rád nézve joghatással járó vagy hasonlóan jelentős hatású döntést. A próbaidőszakkal való visszaélés szűrésénél (2.A) a rendszer automatikusan jelezhet egyezést, de a kizárás ellen emberi felülvizsgálatot biztosítunk: a 6. pontban megadott elérhetőségen kérheted a felülvizsgálatot, és a bejegyzést kérésre feloldjuk.
3. Az adatszolgáltatás kötelező vagy önkéntes jellege
- A fiók létrehozásához és a szolgáltatás nyújtásához szükséges adatok megadása a szerződés feltétele; ezek nélkül a szolgáltatás nem vehető igénybe.
- A hozzájáruláson alapuló adatkezelések (hírlevél, marketing-analitika, AI-segítő) önkéntesek; ezek elmaradása nem érinti a szolgáltatás alap-működését, és a hozzájárulás bármikor visszavonható.
4. Címzettek, adatfeldolgozók és harmadik-országos továbbítás
A szolgáltatás működtetéséhez az alábbi szolgáltatókat vesszük igénybe. Egy részük az Európai Gazdasági Térségen (EGT) kívül, jellemzően az Egyesült Államokban működik; az ilyen továbbítások a GDPR V. fejezete szerinti megfelelő garanciákon alapulnak (jellemzően az Európai Bizottság megfelelőségi határozata vagy általános szerződési feltételek), amelyek pontos mechanizmusát az egyes szolgáltatókkal kötött szerződések rögzítik.
| Szolgáltató | Mit kap | Cél | Hol |
|---|---|---|---|
| Supabase | app-adatbázis, fájltár, hitelesítés | tárhely / adatbázis / belépés / fájltárolás | EU (Frankfurt, Németország) |
| Vercel | alkalmazás-kiszolgálás, kérésforgalom, süti nélküli látogatottság-mérés (Web Analytics) | frontend/edge hosting + analitika | globális / EGT |
| Cloudflare | Turnstile ellenőrző jel | bot- és visszaélés-védelem | globális / USA |
| Stripe | e-mail, számlázási adat, cég-/felhasználói metaadat | fizetés, előfizetés | USA + EGT |
| Billingo | név, cím, e-mail, adószám | számlázás | EGT (Magyarország) |
| Sentry | hibakontextus, felhasználó- és cégazonosító, képernyő-visszajátszás | hibafigyelés | USA / EGT |
| Resend | e-mail címzett és tartalom | tranzakciós és értesítő e-mailek | USA |
| Anthropic | az AI-segítőbe beírt üzenet és előzmény | AI help-chat | USA |
| Google (OAuth, Drive, Naptár, Gmail-küldés, Analytics) | belépési azonosító, a te fájljaid/naptár-eseményeid, a te e-mailjeid, analitikai azonosító | belépés, fájl-/naptár-szinkron, e-mail-küldés, analitika | USA |
| Apple | Apple-belépési azonosító, iOS push-token | iOS belépés és értesítés | USA |
| Firebase Cloud Messaging | push-token, üzenet | Android/web értesítés | USA |
| Iubenda | süti-hozzájárulási események | hozzájárulás-nyilvántartás | EGT |
Google Naptár és a különleges adat: ha bekapcsolod a Google Naptár szinkront, a távollét-események átkerülhetnek a Google (USA) rendszerébe. Ezek tartalmazhatnak munkavállaló-nevet és távollét-okot (akár egészségügyi okot, pl. betegséget), ami különleges adat. Kérjük, csak akkor kapcsold be a szinkront, ha ehhez megfelelő jogalappal és a munkavállalóid megfelelő tájékoztatásával rendelkezel.
Ezen felül adatot továbbíthatunk, ha azt jogszabály írja elő, vagy hatóság/bíróság jogszerűen kéri.
5. Megőrzési idők
Az adatokat addig őrizzük, ameddig az adott cél eléréséhez szükséges, illetve ameddig jogszabály (pl. számviteli kötelezettség) előírja. A főbb szabályok:
- Fiók- és tartalmi adatok: a fiók/előfizetés fennállásáig, majd a törlési folyamat szerint.
- Számlázás: a számlákat a Billingo számlázó rendszerén keresztül állítjuk ki; a számlák jogszabály szerinti (számviteli törvény, jellemzően 8 év) megőrzését a Billingo biztosítja. Nálunk az előfizetéshez kapcsolódó adat a fiók/előfizetés kezeléséhez szükséges ideig marad.
- Termék-használati napló (usage): 24 hónap.
- Biztonsági/audit-napló: az esetleges jogi igények érvényesítéséhez szükséges ideig (jellemzően az elévülési idő, ~5 év).
- Support-/megszemélyesítési napló: 12 hónap.
- Felhasználói visszajelzés: az ügy elintézését követően legfeljebb 12 hónap.
- Demó-igénylés: 12 hónap.
- Hibafigyelés (Sentry): a szolgáltató beállítása szerinti korlátozott ideig.
- Hírlevél: a leiratkozásig.
- Integrációs tokenek (Gmail/Drive/Naptár): a kapcsolat fennállásáig; leválasztáskor törlődnek.
- Próbaidőszak-visszaélés elleni e-mail-lenyomat: 24 hónap, ezután automatikusan törlődik.
Fontos a fiók/cég törléséről: amikor önkiszolgáló módon törlöd a cégedet, a felhasználói és tartalmi adatok törlésre kerülnek, de bizonyos nyomok jogi és biztonsági okból megmaradnak: a biztonsági/változás-napló megőrzött bejegyzései (a céghez már nem kapcsolható formában), valamint egy technikai „lezárás”-jelző, amely a törlés tényét rögzíti. A próbaidőszak-visszaélés elleni lenyomat szintén a fenti 24 hónapig fennmarad. A törlés tehát nem jelent teljes, nyomtalan megsemmisítést minden nyilvántartásban.
6. Az érintett jogai és jogorvoslat
Az adatkezeléssel kapcsolatban megilletnek az alábbi jogok: hozzáférés, helyesbítés, törlés, az adatkezelés korlátozása, tiltakozás, valamint adathordozhatóság. A hozzájáruláson alapuló adatkezeléseknél a hozzájárulást bármikor visszavonhatod (ez a visszavonás előtti adatkezelés jogszerűségét nem érinti).
- Kapcsolat kérelmekhez: mate.petrovicz@primecraft.hu
- Ha a te ügyfeledként vagy munkavállalódként érint az adatkezelés (2.B pont), a jogaidat elsősorban annál a vállalkozásnál gyakorolhatod, amely a rendszert használja; kérésre továbbítjuk a megkeresést.
- Panaszjog: ha úgy érzed, hogy az adatkezelés sérti a jogaidat, panaszt tehetsz a Nemzeti Adatvédelmi és Információszabadság Hatóságnál (NAIH) — 1055 Budapest, Falk Miksa utca 9-11.; posta: 1363 Budapest, Pf. 9.; ugyfelszolgalat@naih.hu; www.naih.hu —, illetve bírósághoz fordulhatsz.
7. Sütik és helyi tárolás
A weboldal és az alkalmazás az alábbiakat használja — a korábbi „nem használunk sütit” állítás nem pontos, ezért az alábbi őszinte közlés érvényes:
- Süti-hozzájárulás kezelése (Iubenda): a weboldalon süti-banner jelenik meg, és a hozzájárulásodat az Iubenda rögzíti. A nem-szükséges sütik (pl. analitika) csak a hozzájárulásod után aktiválódnak (Google Consent Mode).
- Belépési (munkamenet-) süti: a bejelentkezett állapot fenntartásához a hitelesítési szolgáltató (Supabase) munkamenet-sütit használ — ez a szolgáltatás működéséhez szükséges.
- Helyi tárolás (localStorage): az alkalmazás egyes beállításokat és állapotot a böngésződ helyi tárolójában tart a működéshez.
- Google Analytics (GA4): csak a süti-hozzájárulásod után aktiválódik (Google Consent Mode).
8. Support-hozzáférés és fiók-megszemélyesítés hibaelhárításhoz
A Szolgáltató adatfeldolgozóként, a Megrendelő mint adatkezelő nevében, kizárólag dokumentált utasításra és hibaelhárítási célból ideiglenesen hozzáférhet a Megrendelő fiókjához, illetve megszemélyesítheti annak felhasználóját.
- A hozzáférés csak megtekintésre szolgál (read-only), időkorlátos (legfeljebb 30 perc), és naplózott: a belső audit-napló rögzíti, hogy ki, mikor, melyik felhasználóhoz és milyen indokkal fért hozzá.
- A hozzáférés célhoz kötött: kizárólag a bejelentett hiba reprodukciójára vagy elhárítására irányul, nem általános böngészésre.
- A részletes adatvédelmi garanciákat a felek közötti külön adatfeldolgozói szerződés (DPA) tartalmazza.
Változásjegyzék
- 1.0 — 2026-07-21: Teljes újraírás. Célonkénti adatkezelő/adatfeldolgozó szerep-besorolás; a tényleges adatkezelések, alfeldolgozók és harmadik-országos továbbítások teljes felsorolása; a korábbi pontatlan állítások javítása („csak Gmail”, „nincs süti”, „mindent törlünk”); Google Drive/Naptár/Gmail, HR-különleges adat, Sentry, push, AI help-chat, NAIH-panaszjog felvétele.