Adatvédelem a szolgáltatás teljes életciklusában

Adatkezelési és biztonsági tájékoztató

Hatályos: 2026. augusztus 28. Ez a tájékoztató bemutatja, milyen személyes adatokat kezel a HEVU SaaS, milyen célból, meddig, kinek továbbítja és milyen jogok illetik meg az érintetteket.

1. Az adatkezelő

Az adatkezelő kötelező azonosító adatai még nincsenek beállítva. Az élesítés előtt töltsd ki a config.runtime.php jogi mezőit.

2. Szerepek a HEVU használata során

A HEVU üzemeltetője a fiók-, előfizetési, biztonsági és támogatási adatok önálló adatkezelője. Az előfizető vállalkozás az általa rögzített ügyfél-, ajánlati, felmérési és munkalapadatok adatkezelője; ezek tekintetében a HEVU üzemeltetője adatfeldolgozó. Az előfizető felel azért, hogy ügyfelei adatait megfelelő jogalappal és szükséges mértékben rögzítse.

3. Adatkategóriák, célok és jogalapok

  • Fiók és hozzáférés: név, üzleti e-mail-cím, szerepkör, azonosítók és hitelesítési események; cél a fiók létrehozása és biztonságos működtetése; jogalap a szerződés teljesítése és a szolgáltatás biztonságához fűződő jogos érdek.
  • Cégprofil és előfizetés: cégnév, cím, adó- és kapcsolattartási adatok, csomag- és státuszadatok; cél a szolgáltatás biztosítása, ügyfélkapcsolat és számlázás; jogalap szerződés, illetve jogi kötelezettség.
  • Ügyfél- és projektadatok: kapcsolattartási adatok, helyszín, méretek, műszaki konfiguráció, ajánlatok, munkalapok és megjegyzések; cél az előfizető üzleti munkafolyamatának kiszolgálása; a jogalapot az előfizető határozza meg.
  • Biztonsági és működési naplók: időpont, művelet, pszeudonimizált hálózati azonosító, hibakód; cél visszaélés-megelőzés, incidenskezelés és rendelkezésre állás; jogalap jogos érdek.
  • Támogatás: beküldött üzenet, válasz, kapcsolódó fiók- és technikai adatok; cél hibakezelés és ügyféltámogatás; jogalap szerződés teljesítése és jogos érdek.

4. Adatfeldolgozók és adattovábbítás

Supabase, Inc. és kapcsolt szolgáltatói biztosítják a felhasználó-hitelesítést és az elsődleges felhőalapú munkaterület-adatbázist. A projekt beállított régiója: nincs megadva. A Supabase adatfeldolgozási megállapodást (DPA) és alfeldolgozói listát tart fenn; a HEVU üzemeltetője köteles ezeket az éles szolgáltatáshoz elfogadni és nyilvántartani. A tárhelyszolgáltató még nincs megadva szolgálja ki a PHP alkalmazást, a működési naplókat, a helyi visszaállási adatokat és a levelezési kapcsolatot.

5. Supabase-biztonság és közös felelősség

A Supabase a hosztolt infrastruktúrához titkosított adatátvitelt és alapértelmezett nyugalmi titkosítást, elkülönített projekteket, naplózási és biztonsági ellenőrzési lehetőségeket biztosít; SOC 2 Type 2 megfelelőségről és ISO 27001 tanúsításról számol be. A HEVU felelőssége ugyanakkor a hozzáférések, szerveroldali kulcsok, Row Level Security szabályok, adatminimalizálás, alkalmazáskód és incidensfolyamat megfelelő beállítása. Egy szolgáltató tanúsítása önmagában nem teszi automatikusan GDPR-megfelelővé a HEVU-t.

6. Technikai és szervezési intézkedések

A HEVU HTTPS-kapcsolatot, HttpOnly/Secure/SameSite munkamenet-cookie-t, CSRF-védelmet, bot- és próbálkozás-korlátozást, munkamenet-azonosító cserét, titkos kulcsok szerveroldali tárolását, felhasználóhoz és szervezethez kötött adatelérést, naplózást és titkosított munkaterület-adatot alkalmaz. A Supabase secret kulcs nem kerülhet böngészőbe vagy nyilvános fájlba. A hozzáféréseket rendszeresen felül kell vizsgálni, a Supabase Security Advisor jelzéseit pedig élesítés előtt és minden adatbázis-módosítás után rendezni kell.

7. Megőrzés, mentés és törlés

A részletes időtartamokat az Adattárolási és törlési rend tartalmazza. A Pro Supabase projektek napi adatbázis-mentéseket kapnak, jelenleg hét napos elérhetőséggel; ez nem helyettesíti az üzemeltető külön export- és helyreállítási eljárását. A Supabase adatbázis-mentés nem foglalja magában automatikusan a Storage objektumok tartalmát.

8. Érintetti jogok

Az érintett hozzáférést, helyesbítést, törlést, adatkezelés-korlátozást és – ahol alkalmazható – adathordozhatóságot kérhet, tiltakozhat a jogos érdeken alapuló kezelés ellen, illetve hozzájárulását visszavonhatja. A kérelemre főszabály szerint egy hónapon belül választ kell adni. Panasz tehető a Nemzeti Adatvédelmi és Információszabadság Hatóságnál (NAIH), továbbá bírósági jogorvoslat kérhető.

9. Incidenskezelés

A gyanús eseményt dokumentálni és kockázat alapján értékelni kell. Ha a személyes adatok sérülése valószínűsíthetően kockázattal jár az érintettek jogaira és szabadságaira, az adatkezelő indokolatlan késedelem nélkül, lehetőség szerint 72 órán belül bejelenti a felügyeleti hatóságnak; magas kockázat esetén az érintetteket is tájékoztatja.

10. Források és felülvizsgálat

A tájékoztató a GDPR 13., 28., 32. és 44–49. cikkének követelményeire, valamint a Supabase aktuális biztonsági, régió-, mentési és adatfeldolgozási dokumentációjára épül. A dokumentumot szolgáltató-, régió-, adatkezelési vagy funkcióváltozáskor, de legalább évente felül kell vizsgálni.