1. Az adatkezelő
Az adatkezelő kötelező azonosító adatai még nincsenek beállítva. Az élesítés előtt töltsd ki a config.runtime.php jogi mezőit.
Hatályos: 2026. augusztus 28. Ez a tájékoztató bemutatja, milyen személyes adatokat kezel a HEVU SaaS, milyen célból, meddig, kinek továbbítja és milyen jogok illetik meg az érintetteket.
Az adatkezelő kötelező azonosító adatai még nincsenek beállítva. Az élesítés előtt töltsd ki a config.runtime.php jogi mezőit.
A HEVU üzemeltetője a fiók-, előfizetési, biztonsági és támogatási adatok önálló adatkezelője. Az előfizető vállalkozás az általa rögzített ügyfél-, ajánlati, felmérési és munkalapadatok adatkezelője; ezek tekintetében a HEVU üzemeltetője adatfeldolgozó. Az előfizető felel azért, hogy ügyfelei adatait megfelelő jogalappal és szükséges mértékben rögzítse.
Supabase, Inc. és kapcsolt szolgáltatói biztosítják a felhasználó-hitelesítést és az elsődleges felhőalapú munkaterület-adatbázist. A projekt beállított régiója: nincs megadva. A Supabase adatfeldolgozási megállapodást (DPA) és alfeldolgozói listát tart fenn; a HEVU üzemeltetője köteles ezeket az éles szolgáltatáshoz elfogadni és nyilvántartani. A tárhelyszolgáltató még nincs megadva szolgálja ki a PHP alkalmazást, a működési naplókat, a helyi visszaállási adatokat és a levelezési kapcsolatot.
A Supabase a hosztolt infrastruktúrához titkosított adatátvitelt és alapértelmezett nyugalmi titkosítást, elkülönített projekteket, naplózási és biztonsági ellenőrzési lehetőségeket biztosít; SOC 2 Type 2 megfelelőségről és ISO 27001 tanúsításról számol be. A HEVU felelőssége ugyanakkor a hozzáférések, szerveroldali kulcsok, Row Level Security szabályok, adatminimalizálás, alkalmazáskód és incidensfolyamat megfelelő beállítása. Egy szolgáltató tanúsítása önmagában nem teszi automatikusan GDPR-megfelelővé a HEVU-t.
A HEVU HTTPS-kapcsolatot, HttpOnly/Secure/SameSite munkamenet-cookie-t, CSRF-védelmet, bot- és próbálkozás-korlátozást, munkamenet-azonosító cserét, titkos kulcsok szerveroldali tárolását, felhasználóhoz és szervezethez kötött adatelérést, naplózást és titkosított munkaterület-adatot alkalmaz. A Supabase secret kulcs nem kerülhet böngészőbe vagy nyilvános fájlba. A hozzáféréseket rendszeresen felül kell vizsgálni, a Supabase Security Advisor jelzéseit pedig élesítés előtt és minden adatbázis-módosítás után rendezni kell.
A részletes időtartamokat az Adattárolási és törlési rend tartalmazza. A Pro Supabase projektek napi adatbázis-mentéseket kapnak, jelenleg hét napos elérhetőséggel; ez nem helyettesíti az üzemeltető külön export- és helyreállítási eljárását. A Supabase adatbázis-mentés nem foglalja magában automatikusan a Storage objektumok tartalmát.
Az érintett hozzáférést, helyesbítést, törlést, adatkezelés-korlátozást és – ahol alkalmazható – adathordozhatóságot kérhet, tiltakozhat a jogos érdeken alapuló kezelés ellen, illetve hozzájárulását visszavonhatja. A kérelemre főszabály szerint egy hónapon belül választ kell adni. Panasz tehető a Nemzeti Adatvédelmi és Információszabadság Hatóságnál (NAIH), továbbá bírósági jogorvoslat kérhető.
A gyanús eseményt dokumentálni és kockázat alapján értékelni kell. Ha a személyes adatok sérülése valószínűsíthetően kockázattal jár az érintettek jogaira és szabadságaira, az adatkezelő indokolatlan késedelem nélkül, lehetőség szerint 72 órán belül bejelenti a felügyeleti hatóságnak; magas kockázat esetén az érintetteket is tájékoztatja.
A tájékoztató a GDPR 13., 28., 32. és 44–49. cikkének követelményeire, valamint a Supabase aktuális biztonsági, régió-, mentési és adatfeldolgozási dokumentációjára épül. A dokumentumot szolgáltató-, régió-, adatkezelési vagy funkcióváltozáskor, de legalább évente felül kell vizsgálni.