ADATKEZELÉSI TÁJÉKOZTATÓ
A Papírsárkány Gyermekalapítvány – továbbiakban Alapítvány – jelen adatvédelmi tájékoztató közzététele útján tesz eleget az érintettek személyes adatok kezelésére vonatkozó, a AZ EURÓPAI PARLAMENT ÉS A TANÁCS (EU) 2016/679 RENDELETE által előírt előzetes tájékoztatási kötelezettségének, amelynek értelmében a Rendelet vonatkozó cikkei szerinti minden egyes tájékoztatást tömör, átlátható, érthető és könnyen hozzáférhető formában, világosan és közérthetően megfogalmazva kell az adatkezeléssel érintettek rendelkezésére bocsátani.
AZ ADATKEZELŐ MEGNEVEZÉSE
Az Alapítvány tájékoztatja az érintettet, hogy személyes adatainak kezelése körében adatkezelőnek minősül.
- CÉGNÉV: Papírsárkány Gyermekalapítvány
- SZÉKHELY:2143, Kistarcsa, Borostyán u. 13.
- NYILVÁNTARTÁSI SZÁM: 13 01 0004123
- ADÓSZÁM: 19251345113
- TELEFON: +36 30 485 4776
- ADATVÉDELMI TISZTVISELŐ NEVE: Szabó Tímea
- E-MAIL: info@papirsarkanyalapitvany.hu
- WEBOLDAL: www.papirsarkanyalapitvany.hu
A személyes adatokat az Alapítvány a vonatkozó adatkezelési célhoz kapcsolódó hozzáférési jogosultságokkal rendelkező munkavállalói, illetve az Alapítvány részére szolgáltatási szerződések alapján adatfeldolgozási tevékenységet végző személyek, szervezetek ismerhetik meg, az Alapítvány által meghatározott terjedelemben és a tevékenységük végzéséhez szükséges mértékben.
AZ ADATFELDOLGOZÓ(K) MEGNEVEZÉSE
Az Alapítvány az általa önkéntes hozzájárulás alapján kezelt személyes adatok körében megbízott külső adatfeldolgozót vesz igénybe internetes honlapjának üzemeltetése, karbantartása céljából.
- CÉGNÉV: Stripe Payments Europe, Limited (SPEL)
- SZÉKHELY: One Wilton Park, Wilton Place, Dublin 2, D02 FX04, Ireland
- ADÓSZÁM: IE 3206488LH
- WEBOLDAL: https://stripe.com/en-hu
- TEVÉKENYSÉG: Stripe rendszer üzemeltetője
- CÉGNÉV: RACK Host Zrt.
SZÉKHELY: 6722 Szeged, Tisza Lajos körút 41. - CÉGJEGYZÉKSZÁM: 06 10 000489
- ADÓSZÁM: 25333572206
- TELEFON: +36 1 445 1200
- E-MAIL info@rackhost.hu
WEBOLDAL: https://www.rackhost.hu/ - TEVÉKENYSÉG: Webhosting
FŐBB DEFINÍCIÓK
– a GDPR (General Data Protection Regulation) az Európai Unió 2016/679 számú Adatvédelmi Rendelete
– adatkezelő: az a természetes vagy jogi személy, illetve jogi személyiséggel nem rendelkező szervezet, aki vagy amely – törvényben vagy az Európai Unió kötelező jogi aktusában meghatározott keretek között- önállóan vagy másokkal együtt az adat kezelésének céljait és eszközeit önállóan vagy másokkal együtt meghatározza; ha az adatkezelés célját meghatározza, az adatkezelésre ( beleértve a felhasznált eszközt) vonatkozó döntéseket meghozza és végrehajtja, vagy az adatfeldolgozóval végrehajtatja.
– adatkezelés: az alkalmazott eljárástól függetlenül az adaton végzett bármely művelet vagy műveletek összessége, így különösen gyűjtése, felvétele, rögzítése, rendszerezése, tárolása, megváltoztatása, felhasználása, lekérdezése, továbbítása, nyilvánosságra hozatala, összehangolása vagy összekapcsolása, zárolása, törlése és megsemmisítése, valamint az adat további felhasználásának megakadályozása, fénykép-, hang-vagy képfelvétel készítése, valamint a személy azonosítására alkalmas fizikai jellemzők ( pl. ujj-vagy tenyérnyomat, DNS-minta, íriszkép) rögzítése.
– adatfeldolgozó: az a természetes vagy jogi személy, illetve jogi személyiséggel nem rendelkező szervezet, aki vagy amely – törvényben vagy az Európai Unió kötelező jogi aktusában meghatározott keretek között és feltételekkel- az adatkezelő megbízásából vagy rendelkezése alapján személyes adatokat kezel.
– adatfeldolgozás: az adatkezelő megbízásából vagy rendelkezése alapján eljáró adatfeldolgozó által végzett adatfeldolgozási műveletek összessége.
– személyes adat: az érintettre vonatkozó bármely információ;
– hozzájárulása: az érintett akaratának önkéntes, határozott és megfelelő tájékoztatáson alapuló egyértelmű kinyilvánítása, amellyel az érintett nyilatkozat vagy az akaratát félreérthetetlenül kifejező más magatartás útján jelzi, hogy beleegyezését adja a rá vonatkozó személyes adatok kezeléséhez.;
– adattovábbítás: az adat meghatározott harmadik személy számára történő hozzáférhetővé tétele.
– nyilvánosságra hozatal: az adat bárki számára történő hozzáférhetővé tétele;
– adattörlés: az adat felismerhetetlenné tétele oly módon, hogy a helyreállítása többé nem lehetséges;
– adatmegsemmisítés: az adatot tartalmazó adathordozó teljes fizikai megsemmisítése;
– adatvédelmi incidens: az adatbiztonság olyan sérelme, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisülését, elvesztését, módosulását, jogosulatlan továbbítását vagy nyilvánosságra hozatalát, vagy az azokhoz való jogosulatlan hozzáférést eredményezi;
– érintett: bármely információ alapján azonosított vagy azonosítható természetes személy
AZ ADATKEZELÉS JOGALAPJA
Az adatkezelésnek több lehetséges feltétele, jogalapja van, ezek legalább egyike szükséges ahhoz, hogy az adatkezelés jogszerű legyen. Egyfelől maga az Érintett is hozzájárulhat személyes adatai kezeléséhez [GDPR 6. cikk (1) bekezdés a) pont]. Ebben az esetben ez az önkéntes hozzájárulás teremti meg az Adatkezelő számára a jogalapot.
Másfelől bizonyos egyéb célból az Érintett kifejezett hozzájárulásának hiányában is kezelhetőek a személyes adatai.
Az Érintett személyes adatai az Érintett kifejezett hozzájárulása hiányában is kezelhetőek, ha
az adatkezelés olyan szerződés teljesítéséhez szükséges, amelyben az Érintett az egyik fél, vagy az a szerződés megkötését megelőzően az Érintett kérésére történő lépések megtételéhez szükséges;
az adatkezelés az Adatkezelőre vonatkozó jogi kötelezettség teljesítéséhez szükséges;
az adatkezelés az Érintett vagy egy másik természetes személy létfontosságú érdekeinek védelme miatt szükséges;
az adatkezelés közérdekű feladat végrehajtásához szükséges, vagy
az adatkezelés az Adatkezelő vagy egy harmadik fél jogos érdekeinek érvényesítéséhez szükséges, kivéve, ha ezen érdekekkel szemben elsőbbséget élveznek az Érintett olyan érdekei vagy alapvető jogai és szabadságai, amelyek személyes adatok védelmét teszik szükségessé, különösen, ha az Érintett gyermek [GDPR 6. cikk (1) bekezdés b)–f) pontjai].
AZ ADATKEZELÉS ÁLTALÁNOS ELVEI
A személyes adatok kezelését jogszerűen és tisztességesen, valamint az érintett számára átlátható módon kell végezni.
A személyes adatok gyűjtése csak meghatározott, egyértelmű és jogszerű célból történhet.
A személyes adatok kezelésének célja megfelelő és releváns legyen, és csak a szükséges mértékű lehet.
A személyes adatoknak pontosnak és naprakésznek kell lenniük. A pontatlan személyes adatokat haladéktalanul törölni kell.
A személyes adatok tárolásának olyan formában kell történnie, hogy az érintettek azonosítását csak szükséges ideig tegye lehetővé.
A személyes adatok kezelését oly módon kell végezni, hogy megfelelő technikai vagy szervezési intézkedések alkalmazásával biztosítva legyen a személyes adatok megfelelő biztonsága, az adatok jogosulatlan vagy jogellenes kezelésével, véletlen elvesztésével, megsemmisítésével vagy károsodásával szembeni védelmet is ideértve.
Az adatvédelem elveit minden azonosított vagy azonosítható természetes személyre vonatkozó információ esetében alkalmazni kell.
Adatkezelő a részére átadott személyes adatokat nem ellenőrzi, a megadott személyes adat megfelelőségéért kizárólag az azt megadó természetes személy felel.
A 16. életévet be nem töltött személy érintett személyes adatai csak a felette szülői felügyeleti jogot gyakorló nagykorú személy hozzájárulása esetén kezelhető. Az Adatkezelőnek nem áll módjában a hozzájáruló személy jogosultságát, illetve nyilatkozatának tartalmát ellenőrizni, így az érintett, illetve a szülői felügyeleti jogot gyakorló személy szavatol azért, hogy a hozzájárulás megfelel a jogszabályoknak. Hozzájáruló nyilatkozat hiányában az Adatkezelő kizárólag jogszabály rendelkezése alapján, továbbá akkor kezeli 16. életévét be nem töltött személy adatait, ha az adatkezelés közérdekű vagy az Adatkezelőre ruházott közhatalmi jogosítvány gyakorlásának keretében végzett feladat végrehajtásához szükséges, valamint ha ahhoz az Adatkezelőnek jogos érdeke fűződik.
A WEBOLDALLAL ÖSSZEFÜGGŐ ADATKEZELÉS
Az Alapítvány honlapjára látogatók adataival kapcsolatos tájékoztatás
(1) Az Alapítvány honlapján tett látogatások során egy vagy több cookie – apró információcsomag, amelyet a szerver küld a böngészőnek, majd a böngésző visszaküld a szervernek minden, a szerver felé irányított kérés alkalmával – kerül küldésre a honlapot meglátogató személy számítógépére, amely(ek) révén annak böngészője egyedileg azonosítható lesz, amennyiben ehhez a honlapot meglátogató személy világos és egyértelmű tájékoztatást követően kifejezett (aktív) hozzájárulását adta a honlap további böngészésére irányuló magatartásával.
(2) A cookie-k kizárólag a felhasználói élmény javítása, a belépési folyamat automatizálása érdekében működnek. A honlapon használt sütik személy szerinti beazonosításra alkalmas információt nem tárolnak, az Alapítvány személyes adatkezelést e körben nem folytat.
Regisztráció, hírlevél feliratkozás
(1) Az adatkezelés jogalapja regisztráció, hírlevél feliratkozás esetén az érintett hozzájárulása, amelyet az érintett az Alapítvány honlapján a „regisztráció” illetve „hírlevél feliratkozás” szövegrész melletti jelölőnégyzet kipipálásával ad meg adatainak kezelésére vonatkozó tájékoztatást követően.
(2) Az érintetti kör regisztráció, hírlevél feliratkozás esetén: minden olyan természetes személy, aki az Alapítvány hírlevelére feliratkozni kíván, illetve a honlapon regisztrálni kíván és hozzájárulását adja személyes adatainak kezeléséhez.
(3) A kezelt adatok köre hírlevél feliratkozás esetén: név, e-mail cím.
(4) A kezelt adatok köre regisztráció esetén: név, lakcím, e-mail cím, telefonszám, belépési jelszó.
(5) Az adatkezelés célja hírlevél feliratkozás esetén: az érintett tájékoztatása az Alapítvány szolgáltatásairól, termékeiről, az azokban bekövetkezett változásokról, tájékoztatás hírekről, eseményekről.
(6) Az adatkezelési cél regisztráció esetén: kapcsolatfelvétel szerződéskötés előkészítése végett, a honlapon ingyenesen elérhető szolgáltatások nyújtása érintett részére, hozzáférés a weboldal nem nyilvános tartalmaihoz.
(7) Az adatok címzettjei (akik megismerhetik az adatokat) hírlevél feliratkozás, regisztráció esetén: az Alapítvány vezetője, ügyfélkapcsolatot ellátó munkatárs, az Alapítvány weblapjának üzemeltetését ellátó adatfeldolgozó munkatársai.
(8) Az adatkezelés időtartama hírlevél feliratkozás, regisztráció esetén: hírlevél feliratkozás esetén a leiratkozásig, regisztráció esetén az érintett kérelmére történő törlésig.
(9) Az érintett a hírlevélről bármikor leiratkozhat, illetve kérheti regisztrációja (személyes adatai) törlését. A hírlevél leiratkozás az érintett részére megküldött elektronikus levelek láblécében elhelyezett leiratkozási linkre kattintva, vagy az Alapítvány székhelyére megküldött postai levélben történik.
Direkt marketing tevékenységgel kapcsolatos adatkezelés
(1) Az Alapítvány direkt marketing célú adatkezelésének jogalapja az érintett hozzájárulása, amely egyértelmű és kifejezett. Az érintett egyértelmű, kifejezett előzetes hozzájárulását az Alapítvány honlapján a hozzájárulás direkt marketing célú megkereséshez szövegrész melletti jelölőnégyzet kipipálásával adja meg adatainak kezelésére vonatkozó tájékoztatást követően.
(2) Az érintett hozzájárulását papír alapon is meg tudja adni, jelen szabályzat 2. sz. mellékletét képező adatlap kitöltése útján.
(3) Az érintetti kör: minden olyan természetes személy, aki egyértelmű, kifejezett hozzájárulását adja ahhoz, hogy az Alapítvány személyes adatait direkt marketing céljára kezelje.
(4) Az adatkezelési célok: szolgáltatásnyújtással, termékértékesítéssel kapcsolatos reklámok, ajánlatok küldése, akciókról való értesítés elektronikus, vagy postai úton.
(5) A személyes adatok címzettjei: az Alapítvány vezetője, az ügyfélszolgálati feladatokat, marketing feladatokat munkakörük alapján ellátó munkavállalók.
(6) A kezelt személyes adatok köre: név, cím, telefonszám, e-mail cím.
(7) Az adatkezelés időtartama: a személyes adatok direkt marketing céljára való kezelése érintett általi visszavonásáig.
Webáruházzal összefüggő adatkezelés
(1) A webáruházban történő regisztrációra, a hírlevélre történő feliratkozással kapcsolatos adatkezelési tevékenységre, illetve a látogatók tájékoztatására a fenti rendelkezések az irányadók.
(2) Az Alapítvány weboldalán online, elektronikus úton történő szerződéskötések (vásárlások) a 2001. évi CVIII. törvény (Eker tv.) hatálya alá esnek, ezért az adatkezelés célja a fentiek mellett a jogszabály által előírt fogyasztói tájékoztatásra vonatkozó szolgáltatói kötelezettség teljesítésének a bizonyítása, a szerződés megkötésének a bizonyítása, a szerződés létrehozása, tartalmának meghatározása, módosítása, teljesítésének figyelemmel kísérése, az abból származó díj(ak) számlázása, valamint az az azzal kapcsolatos követelések érvényesítése.
(3) A webáruházban történő vásárlás esetén az adatkezelés jogalapja a szerződés teljesítése, jogi kötelezettség teljesítése.
(4) Az adatkezeléssel érintett adatok kategóriái: vásárlók neve, lakcíme, telefonszáma, e-mail címe.
(5) Az adatkezeléssel érintett személyek kategóriái: minden olyan természetes személy, aki a Alapítvány webáruházában regisztrál, hírlevélre feliratkozik, vásárol.
(6) Az adatok címzetteinek kategóriái: a Alapítvány vezetője, az ügyfélkapcsolatokat, értékesítéssel kapcsolatos feladatokat ellátó munkavállalók, az Alapítvány weblapjának üzemeltetését ellátó adatfeldolgozó munkatársai, illetve a Alapítvány könyvelési feladatait ellátó munkavállalói, az ezen feladatokat ellátó adatfeldolgozó munkavállalói.
(7) Az adatkezelés helye az Alapítvány székhelye.
(8) Az adatkezelés időtartama: a szerződés megszűnésétől számított 5 év.
SZERZŐDÉS TELJESÍTÉSÉVEL KAPCSOLATOS ADATKEZELÉSI TEVÉKENYSÉG
(1) Az Alapítvány a vele szerződő természetes személyek – ügyfelek, vevők, szállítók – személyes adatainak kezelését ellátja a szerződéses jogviszonnyal összefüggésben. A személyes adatok kezeléséről az érintettet tájékoztatni kell.
(2) Az érintettek köre: mindazon természetes személyek, akik az Alapítvánnyal szerződéses kapcsolatot létesítenek.
(3) Az adatkezelés jogalapja szerződés teljesítése, az adatkezelés célja a kapcsolattartás, a szerződésből eredő igényérvényesítés, szerződéses kötelezettségeknek megfelelés biztosítása.
(4) A személyes adatok címzettjei: az Alapítvány vezetője, az Alapítvány ügyfélszolgálati, könyvviteli feladatokat munkakörük alapján ellátó munkavállalói, adatfeldolgozói.
(5) A kezelt személyes adatok köre: név, lakcím, székhely, telefonszám, e-mail cím, adószám, bankszámlaszám, vállalkozói igazolvány szám, őstermelői igazolvány szám.
(6) Az adatkezelés időtartama: a szerződés megszűnésétől számított 5 év.
JOGOS ÉRDEKEN ALAPULÓ ADATKEZELÉS ( A GDPR 6. CIKK (1) KEZDÉS F) PONTJA)
A személyes adatok kezelése jogszerű, ha az adatkezelés az Adatkezelő vagy egy harmadik fél jogos érdekeinek érvényesítéséhez szükséges, kivéve, ha ezen érdekekkel szemben elsőbbséget élveznek az Érintett olyan érdekei vagy alapvető jogai és szabadságai, amelyek személyes adatok védelmét teszik szükségessé, különösen, ha az Érintett gyermek.
Ebben az esetben az Adatkezelő (vagy egy harmadik személy) jogos érdeke ütközik az Érintett azon jogával, hogy a hozzájárulásán alapuló adatkezelése esetén kérhesse adatai törlését.
Az Adatkezelő ebben az esetben köteles az ún. érdekmérlegelési tesztet elvégezni, és ennek segítségével megállapítani, hogy melyik jog az erősebb a másikkal szemben.
Az érdekmérlegelési teszt három lépésből áll:
1. az Adatkezelő jogos érdekének azonosítása,
2. ennek ellentéteként az Érintett érdekének és az ahhoz kapcsolódó alapjognak a feltárása, megvizsgálva azt a tényt is, hogy az Érintett gyermek-e,
3. végül a súlyozás elvégzése alapján annak megállapítása, hogy kezelhető-e a személyes adat.
AZ ÉRINTETT JOGAI, JOGÉRVÉNYESÍTÉSI LEHETŐSÉGEI
Az Érintett jogainak gyakorlását az Adatkezelővel szemben a lentebb részletesen ismertetett különböző lehetőségek biztosítják. Az Érintett ezen lehetőségei, jogosultságai mindegyikét az Adatkezelőhöz eljuttatott kérelme útján gyakorolhatja, így ez irányadó arra az esetre nézve is, amikor az Adattovábbítási Nyilvántartás tartalmát kívánja megismerni.
A tájékoztatás kéréshez való jog
Az érintett a megadott elérhetőségeken keresztül tájékoztatást kérhet arról, hogy az Adatkezelő milyen adatait, milyen jogalapon, milyen adatkezelési cél miatt, milyen forrásból, mennyi ideig kezeli. A kérelmére haladéktalanul, de legfeljebb 25 napon belül, a megadott elérhetőségre tájékoztatást kell küldeni.
Az Érintett kérelmét az alábbi e-mail-címen jelentheti be az Adatkezelő részére:
e-mail-címe: info@papirsarkanyalapitvany.hu
Az Érintett kérelmét az alábbi postai úton jelentheti be az Adatkezelő részére:
Papírsárkány Gyermekalapítvány
SZÉKHELY:2143, Kistarcsa, Borostyán u. 13.
A helyesbítéshez való jog
Az érintett a megadott elérhetőségeken keresztül kérheti bármely adatának módosítását.
A törléshez való jog
Az érintett a megadott elérhetőségeken keresztül kérheti adatának törlését. Kérelmére ezt haladéktalanul, indokolatlan késedelem nélkül meg kell tenni és a megadott elérhetőségre tájékoztatást kell küldeni.
Az Adatkezelőnek egyes esetekben jogi kötelezettsége áll fenn bizonyos adatok kezelése tekintetében, ezért az adatok törlési kérelme nem teljesíthető különösen a személyes adatok kezelését előíró, az Adatkezelőre alkalmazandó jogi kötelezettség teljesítése, illetve közérdekből, vagy az Adatkezelőre ruházott közhatalmi jogosítvány gyakorlása keretében végzett feladat végrehajtása céljából kezelt személyes adatok tekintetében.
A korlátozáshoz való jog
Az érintett a megadott elérhetőségeken keresztül kérheti adatának korlátozását. A korlátozás addig tart, amíg a megjelölt indok szükségessé teszi az adatok zárolását. Korlátozás az alábbi esetekben kérhető:
az Érintett vitatja a személyes adatok pontosságát, helytállóságát vagy hiánytalanságát a fennálló kétség tisztázásának időtartamáig.,
ha az adatok törlésének lenne helye, de az Érintett írásbeli nyilatkozata, vagy az adatkezelő rendelkezésére álló információk alapján megalapozottan feltételezhető, hogy az adatok törlése sértené az érintett jogos érdekeit, a törlés mellőzését megalapozó jogos érdek fennállásának időtartamáig.,
ha az adatok törlésének lenne helye, de az Adatkezelő vagy más közfeladatot ellátó szerv által vagy részvételével végzett, jogszabályban meghatározott vizsgálatok vagy eljárások- így különösen büntetőeljárás- során az adatok bizonyítékként való megőrzése szükséges, ezen vizsgálat vagy eljárás végleges, illetve jogerős lezárásig.
A tiltakozáshoz való jog
Az érintett a megadott elérhetőségeken keresztül tiltakozhat az adatkezelés ellen. A tiltakozást a kérelem benyújtásától számított legrövidebb időn belül, de legfeljebb 15 napon belül meg kell vizsgálni, annak megalapozottsága kérdésében döntést kell hozni és a döntésről a megadott elérhetőségre tájékoztatást kell küldeni.
Az adathordozhatósághoz való jog
Az Érintett jogosult arra, hogy az Adatkezelő a szerződés teljesítésén alapuló, illetve hozzájáruláson alapuló adatkezelési tevékenységek vonatkozásában az automatizált módon kezelt személyes adatait számára, vagy az általa meghatározott más adatkezelő részére átadja.
Az Adatkezelő az Érintett által benyújtott, az Érintettet megillető jogosultságok érvényesítésére irányuló kérelmet annak kézhezvételét követően haladéktalanul, a lehető legrövidebb idő alatt, de legfeljebb 25 napon belül elbírálja, és a kérelem teljesíthetőségéről döntést hoz. Az Adatkezelő az így meghozott döntéséről, illetve a döntéssel kapcsolatos intézkedéseiről az Érintettet írásban – postai úton vagy elektronikusan – értesíti, annak függvényében, hogy az Érintett milyen úton jelentette be az Adatkezelő részére kérelmét.
Amennyiben az Adatkezelő az Érintett helyesbítés, zárolás vagy törlés iránti kérelmét nem teljesíti, a kérelem kézhezvételét követő legfeljebb egy hónapon belül írásban közli a helyesbítés, zárolás vagy törlés iránti kérelem elutasításának indokait, illetve tájékoztatja az Érintettet a bírósági jogorvoslat, továbbá a Nemzeti Adatvédelmi és Információszabadság Hatósághoz fordulás lehetőségéről.
AZ ÉRINTETT JOGORVOSLATI JOGA
Az Érintett jogainak megsértése esetén bírósághoz vagy a Nemzeti Adatvédelmi és Információszabadság Hatósághoz fordulhat. Fontos azonban, hogy az Adatkezelő törekszik az Érintettel való együttműködésre, így érdemes először közvetlenül az Adatkezelőhöz fordulni a panasszal. Lehetséges ugyanis, hogy egy hosszadalmas hatósági vagy bírósági eljárás helyett az Adatkezelő egyből, önként orvosolja az Érintett érdeksérelmét.
Jogorvoslati lehetőséggel, panasszal egyrészt a Nemzeti Adatvédelmi és Információszabadság Hatóságnál lehet élni:
ugyfelszolgalat@naih.hu
1363 Budapest, Pf.: 9.
AZ ADATBIZTONSÁGRA VONATKOZÓ RENDELKEZÉSEK
(1) Az Alapítvány személyes adatot csak a jelen szabályzatban rögzített tevékenységekkel összhangban, az adatkezelés célja szerint kezelhet.
(2) Az Alapítvány az adatok biztonságáról gondoskodik, e körben kötelezettséget vállal arra, hogy megteszi mindazon technikai és szervezési intézkedéseket, amelyek elengedhetetlenül szükségesek az adatbiztonságra vonatkozó jogszabályok, adat- és titokvédelmi szabályok érvényre juttatásához, illetőleg kialakítja a fentiekben meghatározott jogszabályok érvényesüléséhez szükséges eljárási szabályokat.
(3) Az Alapítvány az adatokat megfelelő intézkedésekkel védi a jogosulatlan hozzáférés, megváltoztatás, továbbítás, nyilvánosságra hozatal, törlés vagy megsemmisítés, valamint a véletlen megsemmisülés és sérülés, továbbá az alkalmazott technika megváltozásából fakadó hozzáférhetetlenné válás ellen.
(4) Az Alapítvány által az adatbiztonság érdekében végrehajtandó technikai és szervezési intézkedéseket az Alapítvány adatvédelmi szabályzata rögzíti.
(5) Az Alapítvány az adatok biztonságát szolgáló intézkedések meghatározásakor és alkalmazásakor tekintettel van a technika mindenkori fejlettségére, több lehetséges adatkezelési megoldás esetén a személyes adatok magasabb szintű védelmét biztosító megoldást választja, kivéve, ha az aránytalan nehézséget jelentene.
AZ ADATFELDOLGOZÁSSAL KAPCSOLATOS SZABÁLYOK
Az adatfeldolgozással kapcsolatos általános szabályok
(1) Az adatfeldolgozónak a személyes adatok feldolgozásával kapcsolatos jogait és kötelezettségeit törvény, valamint az adatkezelésre vonatkozó külön törvények keretei között az adatkezelő határozza meg.
(2) Az Alapítvány deklarálja, hogy az adatfeldolgozó tevékenysége során az adatkezelésre vonatkozó érdemi döntés meghozatalára kompetenciával nem rendelkezik, a tudomására jutott személyes adatokat kizárólag az adatkezelő rendelkezései szerint dolgozhatja fel, saját céljára adatfeldolgozást nem végezhet, továbbá a személyes adatokat az adatkezelő rendelkezései szerint köteles tárolni és megőrizni.
(3) Az adatfeldolgozó részére az adatkezelési műveletek tárgyában adott utasítások jogszerűségéért az Alapítvány felel.
(4) Az Alapítvány kötelezettsége az érintettek számára az adatfeldolgozó személyéről, az adatfeldolgozás helyéről való tájékoztatás megadása.
(5) Az Alapítvány az adatfeldolgozónak további adatfeldolgozó igénybevételére felhatalmazást nem ad.
(6) Az adatfeldolgozásra vonatkozó szerződést írásba kell foglalni. Az adatfeldolgozással nem bízható meg olyan szervezet, amely a feldolgozandó személyes adatokat felhasználó üzleti tevékenységben érdekelt.
ADATVÉDELMI INCIDENS (PERSONAL DATA BREACH) ESETÉN ALKALMAZANDÓ ELJÁRÁS
(1) Adatvédelmi incidens a Rendelet értelmében a biztonság olyan sérülése, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi.
(2) Adatvédelmi incidensnek minősül a személyes adatokat tartalmazó eszköz (laptop, mobiltelefon) elvesztése, vagy ellopása, illetve az is annak minősül, ha az adatkezelő által titkosított állomány visszafejtésére szolgáló kód elvesztése, hozzáférhetetlenné válása, ransomware (zsarolóvírus) általi fertőzés, amely a váltságdíj megfizetéséig hozzáférhetetlenné teszi az adatkezelő által kezelt adatokat, az informatikai rendszer megtámadása, tévesen elküldött személyes adatokat tartalmazó e-mail, címlista nyilvánosságra hozatala stb.
(3) Az adatvédelmi incidens észlelése esetén az Alapítvány képviselője haladéktalanul vizsgálatot folytat le az adatvédelmi incidens azonosítása és lehetséges következményeinek megállapítása céljából. A károk elhárítása érdekében a szükséges intézkedéseket meg kell tenni.
(4) Az adatvédelmi incidenst indokolatlan késedelem nélkül, és ha lehetséges, legkésőbb 72 órával azután, hogy az adatvédelmi incidens a tudomására jutott, bejelenteni köteles az illetékes felügyeleti hatóságnál, kivéve, ha az adatvédelmi incidens valószínűsíthetően nem jár kockázattal a természetes személyek jogaira és szabadságaira nézve. Ha a bejelentés nem történik meg 72 órán belül, mellékelni kell hozzá a késedelem igazolására szolgáló indokokat is.
(5) Az adatfeldolgozó az adatvédelmi incidenst, az arról való tudomásszerzését követően indokolatlan késedelem nélkül bejelenti az adatkezelőnek.
(6) Az (3) bekezdésben említett bejelentésben legalább:
ismertetni kell az adatvédelmi incidens jellegét, beleértve – ha lehetséges – az érintettek kategóriáit és hozzávetőleges számát, valamint az incidenssel érintett adatok kategóriáit és hozzávetőleges számát;
közölni kell az adatvédelmi tisztviselő vagy a további tájékoztatást nyújtó egyéb kapcsolattartó nevét és elérhetőségeit;
ismertetni kell az adatvédelmi incidensből eredő, valószínűsíthető következményeket;
ismertetni kell az adatkezelő által az adatvédelmi incidens orvoslására tett vagy tervezett intézkedéseket, beleértve adott esetben az adatvédelmi incidensből eredő esetleges hátrányos következmények enyhítését célzó intézkedéseket.
(7) Ha és amennyiben nem lehetséges az információkat egyidejűleg közölni, azok további indokolatlan késedelem nélkül később részletekben is közölhetők.
(8) Az adatkezelő nyilvántartja az adatvédelmi incidenseket, feltüntetve az adatvédelmi incidenshez kapcsolódó tényeket, annak hatásait és az orvoslására tett intézkedéseket. E nyilvántartás lehetővé teszi, hogy a felügyeleti hatóság ellenőrizze a Rendelet 33. cikkében foglalt követelményeknek való megfelelést.
A TÁJÉKOZTATÓ MÓDOSÍTÁSA
Az Adatkezelő fenntartja a jogot, hogy a Tájékoztatót egyoldalúan módosítsa, mely módosításról az Adatkezelő az Érintettet a rendelkezésére álló lehetőségei szerint tájékoztatja, a módosított Tájékoztatót pedig az Érintett számára megismerhetővé és hozzáférhetővé teszi.
Ezen jogfenntartás célja, hogy az Adatkezelő egyrészt naprakészen tarthassa a Tájékoztatót, a jogszabályi változásoknak megfelelő módosítások segítségével, másrészt az esetleges hiányosságokat pótolhassa, a hibákat javíthassa, harmadrészt pedig a kialakított gyakorlatot a megszerzett tapasztalatok alapján, a jogszabályi keretek között rugalmasan felülvizsgálhassa, fejleszthesse.
Kistarcsa, 2026.06.30.