Képesbolt

Adatkezelési tájékoztató

Ez a tájékoztató bemutatja, hogy a Képesbolt platform milyen személyes adatokat, milyen célból és jogalapon kezel, kiknek továbbítja azokat, meddig őrzi őket, és milyen jogok illetik meg az érintetteket — az (EU) 2016/679 rendelet (GDPR) és az információs önrendelkezési jogról szóló 2011. évi CXII. törvény (Infotv.) alapján.

Hatályos: 2026. augusztus 1-től

1. Az adatkezelő adatai

  • Adatkezelő: Dobó Imre egyéni vállalkozó (a Képesbolt platform üzemeltetője)
  • Székhely: 4029 Debrecen, Hajnal utca 14. 2/13.
  • Adószám: 53669401-1-29
  • Email: doboimre86@gmail.com
  • Telefon: +36 30 609 5404
  • Adatvédelmi tisztviselő: nem került kijelölésre (a GDPR 37. cikke alapján nem kötelező).

2. Kettős szerep: adatkezelő és adatfeldolgozó

Fontos: a Képesbolt két szerepben kezel adatokat. A fotós-fiókok, a hírlevél-feliratkozók és az érdeklődői (lead) lista tekintetében a platform üzemeltetője az adatkezelő. A galériákban vásárló ügyfelek — szülők, családtagok — és a fényképeken szereplő gyermekek adatai tekintetében azonban az adatkezelő a galériát üzemeltető Fotós; a platform az ő megbízásából, a GDPR 28. cikke szerinti adatfeldolgozóként jár el, az Adatfeldolgozási megállapodás alapján.

Ha Ön egy galériában vásárolt (pl. szülőként), és a személyes adataival vagy a gyermekéről készült képekkel kapcsolatban szeretne érintetti jogot gyakorolni, elsődlegesen a galériát üzemeltető Fotóshoz — mint adatkezelőhöz — fordulhat. A platform a Fotós utasításai szerint minden ilyen kérelem teljesítésében közreműködik.

3. Kezelt adatok, célok, jogalapok, megőrzés

Érintetti kör / adatkörCélJogalapMegőrzési idő
Fotós-fiókadatok — név, email, jelszó (hash-elve), stúdiónév, csomag- és számlázási adatoka szolgáltatási szerződés létrehozása és teljesítése, kapcsolattartás, számlázásGDPR 6. cikk (1) b) — szerződés teljesítése; a számviteli bizonylatok körében 6. cikk (1) c) — jogi kötelezettséga fiók törlését követő 30 napos türelmi időig; számviteli bizonylatok: 8 év (2000. évi C. tv. 169. §)
Fotós API-kulcsai — számlázó- és fizetési szolgáltatói kulcsok, Google Drive hozzáférésa fotós által bekötött integrációk működtetéseGDPR 6. cikk (1) b)titkosítva (AES-256-GCM) a fiók fennállásáig, illetve az integráció lekapcsolásáig
Vásárlói / szülői adatok — név, email, telefon, szállítási és számlázási adatok, rendelés tartalmaképrendelések lebonyolítása a Fotós galériáibana platform itt adatfeldolgozó — az adatkezelő a Fotós; a jogalapot (jellemzően szerződés teljesítése) a Fotós határozza mega Fotós utasítása szerint; a fiók megszűnésekor a DPA szerinti törlés
Gyermekek képmása — az óvodai/iskolai és családi galériákban szereplő fényképeka képek galériában való megjelenítése és a megrendelt képek teljesítésea platform itt adatfeldolgozó — a képmás-hozzájárulások (Ptk. 2:48. §) beszerzése a Fotós felelősségea galéria, illetve a fiók törléséig; a védelem eszközeit az 5. pont sorolja fel
Galéria-látogatási napló — IP-cím, böngésző-azonosító (user agent), email-kapus galériánál a megadott emaillátogatottsági statisztika a Fotósnak, visszaélések felderítésea Fotós megbízásából (adatfeldolgozás), illetve GDPR 6. cikk (1) f) — jogos érdek (biztonság)[ELLENŐRIZENDŐ — javasolt: legfeljebb 12 hónap]
Letöltési tokenek — a megrendelt képekhez tartozó egyedi letöltési linkeka digitális képek biztonságos átadásaGDPR 6. cikk (1) b)30 nap, ezt követően automatikusan érvénytelen és törlésre kerül
Hírlevél-feliratkozók — email, opcionálisan névértesítés az indulásról és újdonságokrólGDPR 6. cikk (1) a) — hozzájárulás, dupla opt-in megerősítéssela hozzájárulás visszavonásáig (leiratkozás)
Érdeklődői (lead) lista — a kapcsolati és feliratkozó űrlapokon megadott adatokkapcsolatfelvétel, ajánlatadásGDPR 6. cikk (1) a) — hozzájárulása hozzájárulás visszavonásáig, de legfeljebb az utolsó aktivitástól számított 2 évig [ELLENŐRIZENDŐ]

4. Gyermekek adatai — különös gondosság

A platformon megjelenő galériák jelentős részben kiskorúakról készült fényképeket tartalmaznak (óvodai, iskolai, családi fotózások). A gyermekek képmása személyes adat, kezelése különös gondosságot igényel. A képek elkészítéséhez és galériában való közzétételéhez szükséges hozzájárulások — a törvényes képviselő (szülő) hozzájárulása (Ptk. 2:48. §, GDPR) — beszerzése és nyilvántartása a galériát üzemeltető Fotós felelőssége.

A platform a gyermek-fotók védelmére beépített eszközöket ad a Fotósnak: jelszavas galéria, email-kapu, időzített hozzáférés és lejárat, vízjel az előnézeteken, jobb klikk elleni védelem, valamint a galériák kizárása a keresőmotorokból (noindex).

5. Címzettek, adattovábbítás

A platform működtetéséhez az alábbi szolgáltatókat vesszük igénybe. A fizetési és számlázó szolgáltatókkal a Fotós saját szerződéses jogviszonyban áll — feléjük az adattovábbítás a Fotós mint adatkezelő nevében, az általa bekötött fiókokon keresztül történik.

CímzettSzerepSzékhely / garancia
Google Ireland Ltd. (Google Drive)képek tárolása a Fotós saját Drive-fiókjában, rendelési mappákÍrország (EU); esetleges USA-továbbítás: EU-US Data Privacy Framework + általános szerződési feltételek (SCC)
SMTP2GO Ltd.tranzakciós és értesítő emailek kiküldéseÚj-Zéland — az Európai Bizottság megfelelőségi határozata alá tartozó ország
Barion Payment Zrt.online bankkártyás fizetés (a Fotós saját fiókján)1117 Budapest, Irinyi József utca 4-20. (Magyarország)
OTP Mobil Kft. (SimplePay)online bankkártyás fizetés (a Fotós saját fiókján)1143 Budapest, Hungária krt. 17-19. (Magyarország)
Stripe Payments Europe Ltd.online bankkártyás fizetés (a Fotós saját fiókján)Írország (EU); USA-továbbítás: EU-US DPF + SCC
KBOSS.hu Kft. (Számlázz.hu)számlakiállítás a Fotós nevében (a Fotós saját fiókján)1031 Budapest, Záhony utca 7. (Magyarország)
Billingo Technologies Zrt.számlakiállítás a Fotós nevében (a Fotós saját fiókján)1133 Budapest, Váci út 96-98. (Magyarország)
SMTP2GO Ltd.tranzakciós és hírlevél-emailek kiküldése (a platform saját rendszeréből)[ELLENŐRIZENDŐ — a szolgáltató székhelye és az adatkezelés régiója]
Cloudflare, Inc.tartalomkiszolgálás (CDN), DDoS-védelem, DNSUSA — EU-US Data Privacy Framework tanúsított résztvevő
Hostinger International Ltd.szerver-infrastruktúra (VPS tárhely)Németország, Frankfurt (EU-s adatközpont); a szolgáltató székhelye Ciprus (EU)

6. Adattovábbítás harmadik országba

Az adatok elsődlegesen az Európai Unión belül kerülnek tárolásra és feldolgozásra. Ahol a fenti szolgáltatók harmadik országba (különösen az USA-ba) továbbítanak adatot, ott a továbbítás a GDPR V. fejezete szerinti garanciákkal történik: az Európai Bizottság megfelelőségi határozata (EU-US Data Privacy Framework, illetve Új-Zéland esetében országszintű megfelelőségi határozat), ennek hiányában a Bizottság által elfogadott általános adatvédelmi kikötések (SCC).

7. Adatbiztonsági intézkedések

  • titkosított kapcsolat (TLS/HTTPS) minden felületen;
  • a fotósok API-kulcsainak és hozzáférési tokenjeinek titkosított tárolása (AES-256-GCM);
  • jelszavak visszafejthetetlen (bcrypt) hash-elése;
  • tenant-szintű jogosultság-szeparáció: minden fotós kizárólag a saját adataihoz fér hozzá;
  • időkorlátos, egyedi tokenes letöltési linkek (30 nap);
  • httpOnly, secure sütik a munkamenetekhez; galéria-hozzáférési sütik jelszót nem tartalmaznak;
  • napi automatikus adatbázis-mentés 14 napos megőrzéssel, valamint mentés minden verziófrissítés előtt.

8. Az érintettek jogai

  • Hozzáférés (GDPR 15. cikk): tájékoztatás arról, hogy milyen adatait kezeljük, és másolat kérése.
  • Helyesbítés (16. cikk): pontatlan adat javítása, hiányos adat kiegészítése.
  • Törlés — „elfeledtetéshez való jog” (17. cikk): az adat törlése, ha a kezelésnek már nincs jogalapja.
  • Korlátozás (18. cikk): az adatkezelés korlátozása a vitatott időszakra.
  • Adathordozhatóság (20. cikk): a megadott adatok tagolt, géppel olvasható formátumban való kiadása.
  • Tiltakozás (21. cikk): a jogos érdeken alapuló adatkezelés elleni tiltakozás.
  • Hozzájárulás visszavonása (7. cikk (3)): bármikor, a visszavonás előtti adatkezelés jogszerűségét nem érintve — hírlevélnél a leiratkozó linkkel is.

A kérelmeket a doboimre86@gmail.com címen fogadjuk, és a GDPR 12. cikke szerint indokolatlan késedelem nélkül, de legkésőbb 1 hónapon belül válaszolunk. Ha a kérelem a Fotós által kezelt vásárlói vagy gyermek-adatokat érint, azt a Fotósnak mint adatkezelőnek továbbítjuk, és a teljesítésben közreműködünk.

9. Jogorvoslat

Ha megítélése szerint az adatkezelés sérti a GDPR-t, panaszt tehet a felügyeleti hatóságnál:

  • Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
  • Cím: 1055 Budapest, Falk Miksa utca 9-11.
  • Levelezési cím: 1363 Budapest, Pf. 9.
  • Email: ugyfelszolgalat@naih.hu
  • Honlap: www.naih.hu

Emellett bírósághoz is fordulhat: a per — az érintett választása szerint — az érintett lakóhelye vagy tartózkodási helye szerinti törvényszék előtt is megindítható (Infotv. 23. §, GDPR 79. cikk).

10. Záró rendelkezések

A jelen tájékoztató 2026. augusztus 1-től hatályos (v1.0). A tájékoztatót időről időre felülvizsgáljuk; módosítás esetén a frissített változatot ezen az oldalon tesszük közzé, lényeges változásról a regisztrált fotósokat emailben értesítjük. A sütik használatáról külön Süti-tájékoztató rendelkezik.

Ez a dokumentum tájékoztató jellegű sablon — jogi felülvizsgálata folyamatban.