Adatkezelési tájékoztató
Ez a tájékoztató bemutatja, hogy a Képesbolt platform milyen személyes adatokat, milyen célból és jogalapon kezel, kiknek továbbítja azokat, meddig őrzi őket, és milyen jogok illetik meg az érintetteket — az (EU) 2016/679 rendelet (GDPR) és az információs önrendelkezési jogról szóló 2011. évi CXII. törvény (Infotv.) alapján.
Hatályos: 2026. augusztus 1-től
1. Az adatkezelő adatai
- Adatkezelő: Dobó Imre egyéni vállalkozó (a Képesbolt platform üzemeltetője)
- Székhely: 4029 Debrecen, Hajnal utca 14. 2/13.
- Adószám: 53669401-1-29
- Email: doboimre86@gmail.com
- Telefon: +36 30 609 5404
- Adatvédelmi tisztviselő: nem került kijelölésre (a GDPR 37. cikke alapján nem kötelező).
2. Kettős szerep: adatkezelő és adatfeldolgozó
Ha Ön egy galériában vásárolt (pl. szülőként), és a személyes adataival vagy a gyermekéről készült képekkel kapcsolatban szeretne érintetti jogot gyakorolni, elsődlegesen a galériát üzemeltető Fotóshoz — mint adatkezelőhöz — fordulhat. A platform a Fotós utasításai szerint minden ilyen kérelem teljesítésében közreműködik.
3. Kezelt adatok, célok, jogalapok, megőrzés
| Érintetti kör / adatkör | Cél | Jogalap | Megőrzési idő |
|---|---|---|---|
| Fotós-fiókadatok — név, email, jelszó (hash-elve), stúdiónév, csomag- és számlázási adatok | a szolgáltatási szerződés létrehozása és teljesítése, kapcsolattartás, számlázás | GDPR 6. cikk (1) b) — szerződés teljesítése; a számviteli bizonylatok körében 6. cikk (1) c) — jogi kötelezettség | a fiók törlését követő 30 napos türelmi időig; számviteli bizonylatok: 8 év (2000. évi C. tv. 169. §) |
| Fotós API-kulcsai — számlázó- és fizetési szolgáltatói kulcsok, Google Drive hozzáférés | a fotós által bekötött integrációk működtetése | GDPR 6. cikk (1) b) | titkosítva (AES-256-GCM) a fiók fennállásáig, illetve az integráció lekapcsolásáig |
| Vásárlói / szülői adatok — név, email, telefon, szállítási és számlázási adatok, rendelés tartalma | képrendelések lebonyolítása a Fotós galériáiban | a platform itt adatfeldolgozó — az adatkezelő a Fotós; a jogalapot (jellemzően szerződés teljesítése) a Fotós határozza meg | a Fotós utasítása szerint; a fiók megszűnésekor a DPA szerinti törlés |
| Gyermekek képmása — az óvodai/iskolai és családi galériákban szereplő fényképek | a képek galériában való megjelenítése és a megrendelt képek teljesítése | a platform itt adatfeldolgozó — a képmás-hozzájárulások (Ptk. 2:48. §) beszerzése a Fotós felelőssége | a galéria, illetve a fiók törléséig; a védelem eszközeit az 5. pont sorolja fel |
| Galéria-látogatási napló — IP-cím, böngésző-azonosító (user agent), email-kapus galériánál a megadott email | látogatottsági statisztika a Fotósnak, visszaélések felderítése | a Fotós megbízásából (adatfeldolgozás), illetve GDPR 6. cikk (1) f) — jogos érdek (biztonság) | [ELLENŐRIZENDŐ — javasolt: legfeljebb 12 hónap] |
| Letöltési tokenek — a megrendelt képekhez tartozó egyedi letöltési linkek | a digitális képek biztonságos átadása | GDPR 6. cikk (1) b) | 30 nap, ezt követően automatikusan érvénytelen és törlésre kerül |
| Hírlevél-feliratkozók — email, opcionálisan név | értesítés az indulásról és újdonságokról | GDPR 6. cikk (1) a) — hozzájárulás, dupla opt-in megerősítéssel | a hozzájárulás visszavonásáig (leiratkozás) |
| Érdeklődői (lead) lista — a kapcsolati és feliratkozó űrlapokon megadott adatok | kapcsolatfelvétel, ajánlatadás | GDPR 6. cikk (1) a) — hozzájárulás | a hozzájárulás visszavonásáig, de legfeljebb az utolsó aktivitástól számított 2 évig [ELLENŐRIZENDŐ] |
4. Gyermekek adatai — különös gondosság
A platformon megjelenő galériák jelentős részben kiskorúakról készült fényképeket tartalmaznak (óvodai, iskolai, családi fotózások). A gyermekek képmása személyes adat, kezelése különös gondosságot igényel. A képek elkészítéséhez és galériában való közzétételéhez szükséges hozzájárulások — a törvényes képviselő (szülő) hozzájárulása (Ptk. 2:48. §, GDPR) — beszerzése és nyilvántartása a galériát üzemeltető Fotós felelőssége.
A platform a gyermek-fotók védelmére beépített eszközöket ad a Fotósnak: jelszavas galéria, email-kapu, időzített hozzáférés és lejárat, vízjel az előnézeteken, jobb klikk elleni védelem, valamint a galériák kizárása a keresőmotorokból (noindex).
5. Címzettek, adattovábbítás
A platform működtetéséhez az alábbi szolgáltatókat vesszük igénybe. A fizetési és számlázó szolgáltatókkal a Fotós saját szerződéses jogviszonyban áll — feléjük az adattovábbítás a Fotós mint adatkezelő nevében, az általa bekötött fiókokon keresztül történik.
| Címzett | Szerep | Székhely / garancia |
|---|---|---|
| Google Ireland Ltd. (Google Drive) | képek tárolása a Fotós saját Drive-fiókjában, rendelési mappák | Írország (EU); esetleges USA-továbbítás: EU-US Data Privacy Framework + általános szerződési feltételek (SCC) |
| SMTP2GO Ltd. | tranzakciós és értesítő emailek kiküldése | Új-Zéland — az Európai Bizottság megfelelőségi határozata alá tartozó ország |
| Barion Payment Zrt. | online bankkártyás fizetés (a Fotós saját fiókján) | 1117 Budapest, Irinyi József utca 4-20. (Magyarország) |
| OTP Mobil Kft. (SimplePay) | online bankkártyás fizetés (a Fotós saját fiókján) | 1143 Budapest, Hungária krt. 17-19. (Magyarország) |
| Stripe Payments Europe Ltd. | online bankkártyás fizetés (a Fotós saját fiókján) | Írország (EU); USA-továbbítás: EU-US DPF + SCC |
| KBOSS.hu Kft. (Számlázz.hu) | számlakiállítás a Fotós nevében (a Fotós saját fiókján) | 1031 Budapest, Záhony utca 7. (Magyarország) |
| Billingo Technologies Zrt. | számlakiállítás a Fotós nevében (a Fotós saját fiókján) | 1133 Budapest, Váci út 96-98. (Magyarország) |
| SMTP2GO Ltd. | tranzakciós és hírlevél-emailek kiküldése (a platform saját rendszeréből) | [ELLENŐRIZENDŐ — a szolgáltató székhelye és az adatkezelés régiója] |
| Cloudflare, Inc. | tartalomkiszolgálás (CDN), DDoS-védelem, DNS | USA — EU-US Data Privacy Framework tanúsított résztvevő |
| Hostinger International Ltd. | szerver-infrastruktúra (VPS tárhely) | Németország, Frankfurt (EU-s adatközpont); a szolgáltató székhelye Ciprus (EU) |
6. Adattovábbítás harmadik országba
Az adatok elsődlegesen az Európai Unión belül kerülnek tárolásra és feldolgozásra. Ahol a fenti szolgáltatók harmadik országba (különösen az USA-ba) továbbítanak adatot, ott a továbbítás a GDPR V. fejezete szerinti garanciákkal történik: az Európai Bizottság megfelelőségi határozata (EU-US Data Privacy Framework, illetve Új-Zéland esetében országszintű megfelelőségi határozat), ennek hiányában a Bizottság által elfogadott általános adatvédelmi kikötések (SCC).
7. Adatbiztonsági intézkedések
- titkosított kapcsolat (TLS/HTTPS) minden felületen;
- a fotósok API-kulcsainak és hozzáférési tokenjeinek titkosított tárolása (AES-256-GCM);
- jelszavak visszafejthetetlen (bcrypt) hash-elése;
- tenant-szintű jogosultság-szeparáció: minden fotós kizárólag a saját adataihoz fér hozzá;
- időkorlátos, egyedi tokenes letöltési linkek (30 nap);
- httpOnly, secure sütik a munkamenetekhez; galéria-hozzáférési sütik jelszót nem tartalmaznak;
- napi automatikus adatbázis-mentés 14 napos megőrzéssel, valamint mentés minden verziófrissítés előtt.
8. Az érintettek jogai
- Hozzáférés (GDPR 15. cikk): tájékoztatás arról, hogy milyen adatait kezeljük, és másolat kérése.
- Helyesbítés (16. cikk): pontatlan adat javítása, hiányos adat kiegészítése.
- Törlés — „elfeledtetéshez való jog” (17. cikk): az adat törlése, ha a kezelésnek már nincs jogalapja.
- Korlátozás (18. cikk): az adatkezelés korlátozása a vitatott időszakra.
- Adathordozhatóság (20. cikk): a megadott adatok tagolt, géppel olvasható formátumban való kiadása.
- Tiltakozás (21. cikk): a jogos érdeken alapuló adatkezelés elleni tiltakozás.
- Hozzájárulás visszavonása (7. cikk (3)): bármikor, a visszavonás előtti adatkezelés jogszerűségét nem érintve — hírlevélnél a leiratkozó linkkel is.
A kérelmeket a doboimre86@gmail.com címen fogadjuk, és a GDPR 12. cikke szerint indokolatlan késedelem nélkül, de legkésőbb 1 hónapon belül válaszolunk. Ha a kérelem a Fotós által kezelt vásárlói vagy gyermek-adatokat érint, azt a Fotósnak mint adatkezelőnek továbbítjuk, és a teljesítésben közreműködünk.
9. Jogorvoslat
Ha megítélése szerint az adatkezelés sérti a GDPR-t, panaszt tehet a felügyeleti hatóságnál:
- Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
- Cím: 1055 Budapest, Falk Miksa utca 9-11.
- Levelezési cím: 1363 Budapest, Pf. 9.
- Email: ugyfelszolgalat@naih.hu
- Honlap: www.naih.hu
Emellett bírósághoz is fordulhat: a per — az érintett választása szerint — az érintett lakóhelye vagy tartózkodási helye szerinti törvényszék előtt is megindítható (Infotv. 23. §, GDPR 79. cikk).
10. Záró rendelkezések
A jelen tájékoztató 2026. augusztus 1-től hatályos (v1.0). A tájékoztatót időről időre felülvizsgáljuk; módosítás esetén a frissített változatot ezen az oldalon tesszük közzé, lényeges változásról a regisztrált fotósokat emailben értesítjük. A sütik használatáról külön Süti-tájékoztató rendelkezik.
Ez a dokumentum tájékoztató jellegű sablon — jogi felülvizsgálata folyamatban.