Az Ökofuel Kft. Adatvédelmi és adatbiztonsági szabályzata
Juhász Imre
ügyvezető
Verziószám: 1.0.
Alsónémedi, 2026.07.22.
Tartalomjegyzék
1. Bevezetés
A természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról, valamint a 95/46/EK irányelv hatályon kívül helyezéséről szóló, az EURÓPAI PARLAMENT ÉS A TANÁCS (EU) 2016/679 RENDELETE (a továbbiakban: GDPR), valamint az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (a továbbiakban: Infotv.) rendelkezései alapján az Ökofuel Kft. (a továbbiakban: Adatkezelő) az általa végzett adatkezelési, adattárolási és adattovábbítási tevékenységeket az alábbiak szerint szabályozza:
2. Szabályzat célja, hatálya
2.1. A Szabályzat célja
2.1.1. A Szabályzat célja, hogy meghatározza az Adatkezelő számára a szolgáltatást igénybe vevő természetes személyek, illetve jogi személyek képviseletében eljáró természetes személyek személyes adatainak védelme érdekében az adatkezelés, adattovábbítás és adattárolás egész folyamatát, annak érdekében, hogy az Adatkezelő a természetes személyek adatainak kezelését jogszerűen végezze el.
2.1.2. Tevékenysége során az Adatkezelő meg kíván felelni a személyes adatok kezelésére vonatkozó jogszabályi előírásoknak, különösen a GDPR-ban és az Infotv.-ben foglalt rendelkezéseknek.
2.2. A Szabályzat hatálya
2.2.1. Jelen szabályzat tárgya az Adatkezelő adatkezelési elveinek és módjainak átfogó szabályozása, a kezelt adatok körének, az adatkezelés jogalapjának és céljának meghatározása, az adatkezelési műveletek és folyamatok leírása, az érintettek jogainak gyakorlását biztosító eljárásrend, valamint az incidenskezelés eljárásrendjének meghatározása.
2.2.2. A szabályzat személyi hatálya kiterjed:
a) a szolgáltatás nyújtásával kapcsolatba került vagy kerülő külső szolgáltatóra,
b) az Adatkezelő szolgáltatásait igénybe vevő természetes személyre, jogi személyek képviseletében eljáró természetes személyekre,
c) az Adatkezelő valamennyi munkavállalójára.
2.2.3. A szabályzat tárgyi hatálya kiterjed az Adatkezelő által a tevékenységei során folytatott minden, a természetes személy adatait érintő adatkezelésre és adatfeldolgozásra, az Adatkezelő és más adatkezelők, illetve az Adatkezelővel szerződő adatfeldolgozók között lezajló személyes adatokat érintő kommunikációra, továbbá valamennyi adattovábbításra.
Adatkezelő neve: Ökofuel Kft.
Adatkezelő címe: 2351 Alsónémedi, Sertéstelepi út 076/11.
Adatkezelő elérhetőségei:
+36 70 331 79 53
info@okofuel.hu
https://okofuel.hu/
Az Adatkezelő nem végez olyan tevékenységet, amely indokolttá tenné adatvédelmi tisztviselő kijelölését.
3. Vonatkozó jogszabályok
a) AZ EURÓPAI PARLAMENT ÉS A TANÁCS (EU) 2016/679 RENDELETE (2016. április 27.) a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról, valamint a 95/46/EK irányelv hatályon kívül helyezéséről (általános adatvédelmi rendelet) (a továbbiakban: GDPR);
b) Az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (a továbbiakban: Infotv.);
c) A munka törvénykönyvéről szóló 2012. évi I. törvény (a továbbiakban: Mt.);
d) Az egyszerűsített foglalkoztatásról szóló 2010. évi LXXV. törvény (a továbbiakban: Efo. tv.);
e) A munkavédelemről szóló 1993. évi XCIII. törvény (a továbbiakban: Mvt.);
f) A Polgári törvénykönyvről szóló 2013. évi V. törvény (a továbbiakban: Ptk.);
g) A személyi jövedelemadóról szóló 1995. évi CXVII. törvény (a továbbiakban: Szja tv.);
h) A számvitelről szóló 2000. évi C. törvény (a továbbiakban: Sztv.);
i) A kötelező egészségbiztosítás ellátásairól szóló 1997. évi LXXXIII. törvény (a továbbiakban: Ebtv.);
j) A társadalombiztosítási nyugellátásról szóló 1997. évi LXXXI. törvény (a továbbiakban: Tny.);
k) A társadalombiztosítás ellátásaira jogosultakról, valamint ezen ellátások fedezetéről szóló 2019. évi CXXII. törvény (a továbbiakban: Tbj.);
l) A hulladékról szóló 2012. évi CLXXXV. törvény (a továbbiakban: Ht.);
m) A közúti közlekedésről szóló 1988. évi I. törvény;
n) A közúti közlekedés szabályairól szóló 1/1975. (II. 8.) KPM-BM együttes rendelet;
o) Az útügyi igazgatásról szóló 26/2021. (VI. 28.) ITM rendelet.
4. Fogalommeghatározások
Adatfeldolgozás: Az Adatkezelő megbízásából vagy rendelkezése alapján eljáró adatfeldolgozó által végzett adatkezelési műveletek összessége.
Adatfeldolgozó: Az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely az adatkezelő nevében személyes adatokat kezel.
Adatkezelés: A személyes adatokon vagy adatállományokon automatizált vagy nem automatizált módon végzett bármely művelet vagy műveletek összessége, így a gyűjtés, rögzítés, rendszerezés, tagolás, tárolás, átalakítás vagy megváltoztatás, lekérdezés, betekintés, felhasználás, közlés, továbbítás, terjesztés vagy egyéb módon történő hozzáférhetővé tétel útján, összehangolás vagy összekapcsolás, korlátozás, törlés, illetve megsemmisítés.
Adatkezelő: Az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely a személyes adatok kezelésének céljait és eszközeit önállóan vagy másokkal együtt meghatározza; ha az adatkezelés céljait és eszközeit az uniós vagy a tagállami jog határozza meg, az adatkezelőt vagy az adatkezelő kijelölésére vonatkozó különös szempontokat az uniós vagy a tagállami jog is meghatározhatja.
Adatmegjelölés: Az adat azonosító jelzéssel ellátása annak megkülönböztetése céljából.
Adatmegsemmisítés: Az adatokat tartalmazó adathordozó teljes fizikai megsemmisítése.
Adattovábbítás: Az adat meghatározott harmadik személy számára történő hozzáférhetővé tétele.
Adattörlés: Az adatok felismerhetetlenné tétele oly módon, hogy a helyreállításuk többé nem lehetséges.
Adatvédelmi incidens: A biztonság olyan sérülése, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi.
Adatzárolás: Az adat azonosító jelzéssel ellátása további kezelésének végleges vagy meghatározott időre történő korlátozása céljából (adatkezelés korlátozása).
Álnevesítés: A személyes adatok olyan módon történő kezelése, amelynek következtében további információk felhasználása nélkül többé már nem állapítható meg, hogy a személyes adat mely konkrét természetes személyre vonatkozik, feltéve, hogy az ilyen további információt külön tárolják, és technikai és szervezési intézkedések megtételével biztosított, hogy azonosított vagy azonosítható természetes személyekhez ezt a személyes adatot nem lehet kapcsolni.
Azonosítható természetes személy: Az a természetes személy, aki közvetlen vagy közvetett módon, különösen valamely azonosító, például név, azonosító szám, helymeghatározó adat, online azonosító vagy a természetes személy fizikai, fiziológiai, genetikai, szellemi, gazdasági, kulturális vagy szociális azonosságára vonatkozó egy vagy több tényező alapján azonosítható.
Bizalmas jelleg sérülése: a személyes adatok jogosulatlan, illetve véletlen közzététele vagy az ezekhez való hozzáférés.
Címzett: Az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, akivel, vagy amellyel a személyes adatot közlik, függetlenül attól, hogy harmadik fél-e. Azon közhatalmi szervek, amelyek egy egyedi vizsgálat keretében az uniós vagy a tagállami joggal összhangban férhetnek hozzá személyes adatokhoz, nem minősülnek címzettnek.
Érintett: Bármely meghatározott, személyes adat alapján azonosított vagy – közvetlenül, vagy közvetve – azonosítható természetes személy. Érintett minden olyan természetes személy, akinek a konkrét adat a személyes adatának minősül, abban az esetben is, ha a konkrét adat egyúttal másik érintettnek is a személyes adata.
Érintett hozzájárulása: Az érintett akaratának önkéntes, konkrét és megfelelő tájékoztatáson alapuló és egyértelmű kinyilvánítása, amellyel az érintett nyilatkozat vagy a megerősítést félreérthetetlenül kifejező cselekedet útján jelzi, hogy beleegyezését adja az őt érintő személyes adatok kezeléséhez.
Felügyeleti hatóság: A Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH).
Harmadik fél: Az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely nem azonos az érintettel, az adatkezelővel, az adatfeldolgozóval vagy azokkal a személyekkel, akik az adatkezelő vagy adatfeldolgozó közvetlen irányítása alatt a személyes adatok kezelésére felhatalmazást kaptak.
Közös adatkezelő: Az az adatkezelő, aki vagy amely – törvényben vagy az Európai Unió kötelező jogi aktusában meghatározott keretek között – az adatkezelés céljait és eszközeit egy vagy több másik adatkezelővel közösen határozza meg, az adatkezelésre (beleértve a felhasznált eszközt) vonatkozó döntéseket egy vagy több másik adatkezelővel közösen hozza meg és hajtja végre vagy hajtatja végre az adatfeldolgozóval.
Különleges adat: A faji vagy etnikai származásra, politikai véleményre, vallási vagy világnézeti meggyőződésre vagy szakszervezeti tagságra utaló személyes adatok, valamint a természetes személyek egyedi azonosítását célzó genetikai és biometrikus adatok, az egészségügyi adatok és a természetes személyek szexuális irányultságára vonatkozó személyes adatok.
Létfontosságú érdek: olyan fenyegetés, amely az érintett sérülésének vagy más típusú egészségkárosodásának kockázatait rejti magában.
Nyilvánosságra hozatal: Az adat bárki számára történő hozzáférhetővé tétele.
Nyilvántartási rendszer: a személyes adatok bármely módon – centralizált, decentralizált vagy funkcionális vagy földrajzi szempontok szerint – tagolt állománya, amely meghatározott ismérvek alapján hozzáférhető.
Profilalkotás: Személyes adatok automatizált kezelésének bármely olyan formája, amelynek során a személyes adatokat valamely természetes személyhez fűződő bizonyos személyes jellemzők értékelésére, különösen a munkahelyi teljesítményhez, gazdasági helyzethez, egészségi állapothoz, személyes preferenciákhoz, érdeklődéshez, megbízhatósághoz, viselkedéshez, tartózkodási helyhez vagy mozgáshoz kapcsolódó jellemzők elemzésére vagy előrjelzésére használják.
Rendelkezésre állás sérülése: a személyes adatok véletlen vagy jogosulatlan megsemmisítése, a személyes adatok elvesztése.
Személyes adat: Azonosított vagy azonosítható természetes személyre („érintett”) vonatkozó bármely információ. Azonosítható az a természetes személy, aki közvetlen vagy közvetett módon, különösen valamely azonosító – például név, szám, helymeghatározó adat, online azonosító – egy vagy több tényező alapján azonosítható.
Tiltakozás: Az érintett nyilatkozata, amellyel személyes adatainak kezelését kifogásolja, és az adatkezelés megszüntetését, illetve a kezelt adatok törlését kéri.
5. Adatkezelési alapelvek
5.1. A GDPR-ban megfogalmazott alapelveket az Adatkezelő tiszteletben tartja, így a személyes adatok kezelése során
a) mindenkor biztosítja a jogszerűség, tisztességes eljárás és átláthatóság követelményének teljesülését;
b) kizárólag célhoz kötötten kezeli a birtokában lévő személyes adatokat, a személyes adatok gyűjtése csak a jelen szabályzatban meghatározott és a nyilvánosan hozzáférhető, bármely érintett által megismerhető adatvédelmi tájékoztatókban közzétett, egyértelmű és jogszerű célból történik, és az Adatkezelő nem kezeli a személyes adatokat e célokkal össze nem egyeztethető módon;
c) csak a megfelelő, a releváns és a tevékenységének jogszerű és hatékony ellátásához feltétlenül szükséges személyes adatokat kezeli, a jelen szabályzatban valamennyi adatkezelés vonatkozásában rögzített GDPR szerinti jogalap mentén;
d) gondoskodik arról, hogy a kezelt személyes adatok pontosak és szükség esetén naprakészek legyenek, valamint minden észszerű intézkedést megtesz annak érdekében, hogy az adatkezelés céljai szempontjából pontatlan személyes adatok haladéktalanul törölve vagy helyesbítve legyenek;
e) a személyes adatokat olyan formában tárolja, amely az érintettek azonosítását csak a személyes adatok kezelése céljainak eléréséhez szükséges ideig teszi lehetővé, és az iratkezelésre vonatkozó belső szabályozás szerint a korlátozott tárolhatóság elvével összhangban gondoskodik a személyes adatok, illetve az azokat tartalmazó papíralapú és elektronikus iratok selejtezéséről;
f) megfelelő technikai vagy szervezési intézkedések alkalmazásával biztosítja a személyes adatok megfelelő biztonságát, az adatok jogosulatlan vagy jogellenes kezelésével, véletlen elvesztésével, megsemmisítésével vagy károsodásával szembeni védelmet is ideértve;
g) felelősséget vállal az adatvédelmi alapelveknek való megfelelésért, továbbá biztosítja, hogy képes legyen e megfelelés igazolására.
6. Adatkezelési jogalapok
6.1. Személyes adatokat az Adatkezelő kizárólag a GDPR-ban meghatározott jogalapok mentén kezel.
6.2. Adatkezelést az Adatkezelő az alábbi jogalapok mentén végez:
6.2.1. Az érintett hozzájárulását adta személyes adatainak egy vagy több konkrét célból történő kezeléséhez. Az érintett a hozzájárulását kifejezheti:
a) írásban (1. számú melléklet)
b) ráutaló magatartással: az Adatkezelő részére küldött üzenetben megadott adatok esetében
6.2.2. Az adatkezelés olyan szerződés teljesítéséhez szükséges, amelyben az érintett az egyik fél, vagy a szerződés megkötését megelőzően az érintett kérésére történő lépések megtételéhez szükséges.
6.2.3. Az adatkezelés az Adatkezelőre vonatkozó jogi kötelezettség teljesítéséhez szükséges. Az ilyen jogalapon kezelt személyes adatoknál nem érvényesíthető a hozzájárulás visszavonása, illetve az adatok törlésére vonatkozó kérelem. Az adatkezelési tájékoztatókban az adatkezelés jogalapjául szolgáló jogszabályok feltüntetésre kerülnek.
6.2.4. Az adatkezelés az Adatkezelő vagy egy harmadik fél jogos érdekeinek érvényesítéséhez szükséges, kivéve, ha ezen érdekekkel szemben elsőbbséget élveznek az érintett olyan érdekei vagy alapvető jogai és szabadságai, amelyek személyes adatok védelmét teszik szükségessé, különösen, ha az érintett gyermek. Jogos érdek alapján történő adatkezelés esetében az Adatkezelő az érdekét pontosan megfogalmazva érdekmérlegelési tesztet végez, amelyben a jogos érdekkel szemben megvizsgálja az Adatkezelő, hogy az érintett mely érdeke sérülhet, milyen intézkedéseket lehet tenni ennek érdekében, és hogy hozható egyensúlyba az érintett és az Adatkezelő érdeke. Amennyiben nem alakítható ki egyensúly, az adatkezelésre nincs mód jogos érdek alapján.
7. Érdekmérlegelési teszt, adatvédelmi hatásvizsgálat, előzetes konzultáció
7.1. Érdekmérlegelési teszt
7.1.1. Amennyiben az adatkezelés az Adatkezelő vagy egy harmadik fél jogos érdekeinek érvényesítéséhez szükséges, azaz jogos érdeken alapul, akkor az adatkezelés megkezdése előtt érdekmérlegelési teszt készítése szükséges.
7.1.2. Az érdekmérlegelési tesztet az alábbi, főbb szempontok figyelembe vételével és minimális tartalommal kell elkészíteni:
a) az adatkezeléshez fűződő jogos érdek meghatározása, leírása (a jogszabályi alapok megjelölésével);
b) az adatkezelés célja, jellemzői (kezelt adatok köre, az adatkezelés szükséges időtartama);
c) az adatkezelési cél eléréséhez az adatkezelés tárgyát képező személyes adatok feltétlenül szükséges és alkalmas voltának bemutatása;
d) annak vizsgálata és bemutatása, hogy rendelkezésre áll-e alternatív, az érintett szempontjából kevésbé korlátozó megoldás, amellyel az Adatkezelő jogos érdekének érvényesítése biztosítható;
e) az érintett adatkezeléssel kapcsolatos érdekeinek bemutatása;
f) az adatkezelés során alkalmazott adatbiztonsági intézkedések, garanciák;
g) annak vizsgálata és bemutatása, hogy az Adatkezelő jogos érdekén alapulva végzett adatkezelés az érintett jogait arányosan korlátozza.
7.1.3. Az érdekmérlegelési teszt során az Adatkezelő azonosítja jogos érdekét az adatkezeléshez, valamint a súlyozás ellenpontját képező érintetti érdeket és az érintett alapjogot. Az egymással ellentétes jogok és érdekek súlyozásának feltételét mindig az adott eset sajátos körülményeire való tekintettel kell vizsgálni. A mérlegelés során figyelembe kell venni a kezelt, illetve kezelendő adat természetét és szenzitív jellegét, nyilvánosságának mértékét, az esetlegesen bekövetkező jogsértés súlyosságát is.
7.1.4. Az érdekmérlegelési teszt részeként a szükségesség és arányosság vizsgálatát is elvégzi az Adatkezelő, amelynek értelmében a személyes adatok védelme alóli kivételeknek és a védelem korlátozásainak a feltétlenül szükséges mérték határain belül kell maradniuk. A kezelhető adatok jellege és mennyisége nem haladhatja meg a jogszerű érdekek érvényesítése céljából szükséges mértéket. Az arányosság vizsgálata a célok és a megválasztott eszközök közötti kapcsolat értékelését foglalja magában. A választott eszközök a szükségesség mértékét nem haladhatják meg, azonban az eszközöknek is alkalmasnak kell lenniük a meghatározott cél elérésére.
7.1.5. A súlyozás elvégzése alapján kerül megállapításra, hogy kezelhető-e a személyes adat.
7.1.6. Az elkészült érdekmérlegelési teszt nem nyilvános, de az érintett a hozzáférési joga alapján megismerheti azt, így az érintett tájékoztatást kaphat arról, hogy az Adatkezelő adatkezeléséhez fűződő jogos érdeke miért múlja felül az érintett érdekeit, illetve jogait.
7.1.7. Valamennyi, jogos érdekén alapuló adatkezelése tekintetében elvégzi az Adatkezelő az érdekmérlegelési tesztet, és csak olyan adatkezelést végez ezen a jogalapon, amely esetében az érdekmérlegelési teszt eredménye az adatkezelés jogosságát igazolta.
7.2. Adatvédelmi hatásvizsgálat
7.2.1. Az Adatkezelő a tervezett, hozzájáruláson alapuló adatkezelés megkezdését megelőzően felméri, hogy a tervezett adatkezelés annak körülményeire, így különösen céljára, az érintettek körére, az adatkezelési műveletek során alkalmazott technológiára tekintettel várhatóan milyen hatással lesz az érintetteket megillető alapvető jogok érvényesülésére.
7.2.2. Ha az adatkezelés valamely – különösen új technológiákat alkalmazó – típusa, figyelemmel annak jellegére, körülményére és céljaira, valószínűsíthetően kockázattal jár az érintettek jogaira és szabadságaira nézve, akkor az Adatkezelő az adatkezelést megelőzően írásban elemzést készít arról, hogy a tervezett adatkezelés az érintetteket megillető alapvető jogok érvényesülésére milyen várható hatásokat fog gyakorolni (a továbbiakban: adatvédelmi hatásvizsgálat).
7.2.3. Az adatvédelmi hatásvizsgálat tartalmazza legalább a tervezett adatkezelési műveletek általános leírását, az érintettek alapvető jogainak érvényesülését fenyegető, az Adatkezelő által azonosított kockázatok leírását és jellegét, az e kockázatok kezelése céljából tervezett, valamint a személyes adatokhoz fűződő jog érvényesülésének biztosítására irányuló, az Adatkezelő által alkalmazott intézkedéseket.
7.2.4. A hatásvizsgálat módszertanát minden esetben a tervezett adatkezelés figyelembevételével kell megválasztani.
7.2.5. Az adatkezeléssel járó lehetséges kockázatokat le kell vezetni és azonosítani a konkrét adatkezelés vonatkozásában. A kockázatok beazonosítását követően csökkenteni kell azok bekövetkezésének esélyét. A hatásvizsgálatnak kockázat csökkentésére irányuló konkrét intézkedéseket is tartalmaznia kell.
7.2.6. Ha az adatvédelmi hatásvizsgálat eredménye alapján megállapítható, hogy a tervezett adatkezelés – az Adatkezelő által az adatkezeléssel járó kockázatok mérsékléséhez szükséges intézkedések megtételének hiányában – magas kockázatú lenne vagy a Felügyeleti hatóság által közzétett, magas kockázatú adatkezelésnek minősített adatkezelés-típus körébe tartozik, az Adatkezelő az adatkezelés megkezdését megelőzően konzultációt kezdeményez a Felügyeleti hatósággal (a továbbiakban: előzetes konzultáció).
7.2.7. Az Adatkezelő az előzetes konzultáció kezdeményezésével egyidejűleg a Felügyeleti hatóság rendelkezésére bocsátja az adatvédelmi hatásvizsgálat eredményét, továbbá gondoskodik a Felügyeleti hatóság által az esetlegesen feltárt hiányosságok megszüntetésére vonatkozóan javasolt intézkedések végrehajtásáról.
7.2.8. Az Adatkezelőnek a konzultáció során ismertetnie kell a Felügyeleti hatósággal az adatkezelésben részt vevőket, a tervezett adatkezelés célját és módját, az érintettek védelméhez hozott intézkedéseket és garanciákat, és az Adatkezelő által lefolytatott hatásvizsgálatot.
7.2.9. A Felügyeleti hatóság a konzultáció során az adatkezelés tényleges folyamatát vizsgálja, így a benyújtott adatkezelési folyamatok vonatkozásában elsősorban azt nézi, hogy az Adatkezelő pontosan azonosítja-e az adatkezelési tevékenységeket, illetve az adatkezelések kockázatait, valamint sikerül-e a kockázatok kezelésére irányuló intézkedéseket meghozni. Továbbá a Felügyeleti hatóság vizsgálja, hogy az adatkezelésben érintett adatok körének vizsgálatánál pontosan szét van-e választva a személyes adatok és a különleges adatok kezelése az adatkezelés folyamatában, az adatkezelések jogszerűek-e és az Adatkezelő lefolytatta-e az érdekmérlegelési tesztet.
7.2.10. Az előzetes konzultáció során a Felügyeleti hatóság a megkeresés kézhezvételét követő 8 héten belül írásban tanácsot ad. Az eljárás során a hatóság megvizsgálja, hogy a fennmaradó kockázatok esetében tud-e azok mérséklésében segítséget nyújtani.
7.2.11. A hatásvizsgálat eredményétől függően Adatkezelő vezetője dönt az adatkezelés bevezetéséről vagy mellőzéséről, meglévő adatkezelés kapcsán szükség esetén annak megszüntetéséről.
7.2.12. Az elkészült hatásvizsgálatot szükség esetén, de legalább három (3) évente felül kell vizsgálni.
7.2.13. Kötelező adatkezelés esetén az adatvédelmi hatásvizsgálatot, illetve az előzetes konzultációt az adatkezelést előíró jogszabály előkészítője folytatja le.
8. Az adatvédelmi tevékenység szervezeti rendszere és felügyelete
8.1. A szervezet vezetőinek (Ügyvezető igazgatók) adatvédelmi feladatai
8.1.1. A személyes adatok védelméért, a nyilvántartások vezetéséért és megőrzéséért az Ügyvezető igazgatók felelősek a Társaság szervezetén belül.
8.1.2. Felügyelik és irányítják az Adatkezelő személyes adatok kezelésére vonatkozó jogszabályban meghatározott kötelezettségeinek teljesítését, az adatvédelmi feladatok ellátását.
8.1.3. Biztosítják az adatvédelmi tevékenység irányításához és ellátásához, valamint az érintett jogai gyakorlásához szükséges személyi és tárgyi feltételeket.
8.1.4. Ellenőrzik az Adatkezelő és Adatfeldolgozók adatkezeléssel, illetve adatfeldolgozással összefüggő tevékenységét.
8.1.5. Gondoskodnak az Adatvédelmi és adatbiztonsági szabályzat, Adatkezelési tájékoztatók elkészítéséről és kiadásáról, közzétételéről és megismertetéséről.
8.1.6. Gondoskodnak arról, hogy az adatkezelési műveletekben közreműködő dolgozók adatvédelmi ismereteinek bővítése és tudatosságának növelése munka-, illetve feladatkörüknek megfelelően megtörténjen.
8.1.7. Gondoskodnak az adatvédelmi előírások betartásához kapcsolódó ellenőrzésének kialakításáról és működtetéséről.
8.1.8. Gondoskodnak a jogosulatlan adatkezelések, illetve adatvédelmi incidensek kivizsgálásáról, kezeléséről.
8.1.9. Gondoskodnak az adatvédelmi incidens főbb jellemzőire vonatkozó értesítés soron kívüli közzétételéről, az adatvédelmi incidens Felügyeleti hatóság számára történő bejelentéséről.
8.1.10. Döntenek a kötelező nyilvántartási időt követően a nyilvántartott adatok további tárolásáról vagy megsemmisítéséről.
8.1.11. Gondoskodnak szükség esetén az adatvédelmi hatásvizsgálat lefolytatásáról, illetve a hatásvizsgálat eredménye által indokolt esetben kezdeményezi a Felügyeleti hatóságnál a tervezett adatkezeléssel kapcsolatban az előzetes konzultációt.
8.1.12. Kötelesek elősegíteni az Adatkezelő által végzett adatkezelési műveletek jogszerűségével kapcsolatos eljárások lefolytatására jogosult szervek és személyek tevékenységét, részükre az eljárásuk lefolytatásához szükséges tájékoztatást köteles megadni.
8.1.13. Intézkednek a Felügyeleti hatóságtól érkező megkeresések, ajánlások, illetve javasolt intézkedések ügyében.
8.1.14. Gondoskodnak arról, hogy az adatvédelmi tevékenység során esetleg előforduló feltárt hiányosságok megszüntetésre kerüljenek, szükség esetén a hiányosság miatti felelősségre vonásról.
8.2. Az adatkezelésben érintett foglalkoztatottak feladatai
8.2.1. Az adatkezelésben érintett foglalkoztatott munka- illetve feladatkörén belül felelős a személyes adatok jelen Szabályzat előírásainak megfelelő, jogszerű és biztonságos kezeléséért.
8.2.2. Gondoskodni köteles az általa kezelt személyes adatok jogosulatlan hozzáférés elleni védelméről, különösen arról, hogy azok az érintett erre irányuló kifejezett akarata hiányában ne válhassanak nyilvánosan hozzáférhetővé.
8.2.3. Köteles megőrizni a feladata ellátása során az adatkezeléssel, adatfeldolgozással kapcsolatban birtokába került információk bizalmasságát.
8.2.4. Köteles jelezni a jogosulatlan adatkezelés gyanúját.
8.2.5. Köteles az általa észlelt incidensgyanús eseményről közvetlen vezetőjét haladéktalanul értesíteni.
8.2.6. Köteles tájékoztatást nyújtani az érintettek számára.
8.2.7. Részt vesz az adatkezeléssel, adatvédelemmel összefüggő, számára az Adatkezelő által biztosított szakmai képzéseken.
8.2.8. Köteles megtagadni minden olyan utasítás végrehajtását, amely ellentétes az adatkezelésre, adatvédelemre vonatkozó jogszabályok, illetve a jelen Szabályzat előírásaival.
8.2.9. Amennyiben adatkezeléssel összefüggő ügyben a vonatkozó jogszabályok és/vagy az Adatkezelő szabályzataiban foglalt rendelkezések értelmezésével és/vagy alkalmazásával kapcsolatos kérdés merül fel, a dolgozó iránymutatást kérhet az Adatkezelő vezetésétől.
9. Az egyes adatkezelések részletes leírása
9.1. Általános szabályok
9.1.1. Az Adatkezelő csak olyan személyes adatokat vesz fel, gyűjt, illetve rögzít nyilvántartásaiban, amely adatok a tevékenysége végzéséhez feltétlenül szükségesek, és amely adatok kezelésének előre meghatározásra került a célja, a GDPR szerinti jogalapja, valamint az adatokkal végzendő további adatkezelési műveletek. Az Adatkezelő minden adatfelvétel alkalmával lehetővé teszi az érintetteknek, hogy az adatkezelést megelőzően tájékozódjanak az adatkezelésről, ezért az adatkezelési folyamatokat leíró tájékoztatókat az érintettek számára elérhetővé teszi.
9.1.2. A jelen Szabályzatban meghatározott intézkedéseket és szabályokat úgy alakította ki, és tervezi kialakítani a jövőben is az Adatkezelő, hogy azok a tudomány és technológia mindenkori állásának megfelelően és az intézkedések megvalósítási költségeinek figyelembevételével, a kezelt személyes adatokat fenyegető kockázatokkal arányosan és folyamatosan fenntartható módon legyenek képesek garantálni a személyes adatok biztonságát, bizalmasságuk, sértetlenségük és rendelkezésre állásuk megőrzését.
9.1.3. Törli az érintett személyes adatait az Adatkezelő, amennyiben:
a) az adatok kezelése jogellenes,
b) az érintett kéri, vagy visszavonta a hozzájárulását, és az adat további megőrzésének nincs meg a GDPR szerinti jogalapja,
c) megszűnt az adatkezelés célja,
d) lejárt az adatok tárolásának ideje,
e) a bíróság vagy a Felügyeleti hatóság elrendelte.
9.1.4. Amennyiben a törlés nem megoldható, az Adatkezelő biztosítja az álnevesítést, hogy az adatok ne legyenek alkalmasak az érintett azonosítására.
9.1.5. Az adatok törlése helyett az Adatkezelő zárolhatja a személyes adatokat, ha az érintett kéri, vagy ha a rendelkezésre álló információk alapján feltételezhető, hogy a törlés sértené az Adatkezelő jogos érdekeit.
9.2. Információ, ajánlatkérés
9.2.1. Az e-mailen keresztül történő információ vagy ajánlatkérés esetén az Adatkezelő kezeli az érintett természetes személy nevét és e-mail címét, továbbá érintett által esetlegesen közölt további adatokat.
9.2.2. Az Adatkezelő az adatokat kizárólag információ-, illetve ajánlatadás céljából kezeli.
9.2.3. Az adatkezelés időtartama az ajánlatban szereplő adatok tekintetében az ajánlat érvényességéig tart. Amennyiben az Adatkezelő által nyújtott szolgáltatás megrendelésére, igénybevételére nem kerül sor, az Adatkezelő ennek megállapítását követően késedelem nélkül törli az adatokat.
9.2.4. Amennyiben a szolgáltatás megrendelésére, igénybevételére sor kerül és az érintett az Adatkezelő ajánlatát elfogadja, úgy az adatkezelés jogalapja, célja és időtartama a továbbiakban a szerződéshez kapcsolódó adatkezelés szerint alakul.
9.3. Szerződésekhez kapcsolódó adatkezelés
9.3.1. Szerződés teljesítése jogcímén a szerződés megkötése, teljesítése, megszűnése, szerződési kedvezmény, vagy szerződéshez kapcsolódó szolgáltatás nyújtása céljából kezeli az Adatkezelő a vele vevőként, szállítóként szerződött természetes személy illetve vele szerződő jogi személy képviseletében eljáró természetes személy szerződésben megadott személyes adatait.
9.3.2. A személyes adatok tárolásának időtartama: a szerződés megszűnését követő 8 év, kivéve a természetes személy kapcsolattartási adatait, amelyet a szerződés megszűnéséig kezel az Adatkezelő.
9.3.3. Jogi kötelezettség teljesítése jogcímén, törvényben előírt adó és számviteli kötelezettségek teljesítése (könyvelés, adózás) céljából kezeli az Adatkezelő a vevőként, szállítóként vele kapcsolatba lépő természetes személyek törvényben meghatározott adatait (név, cím) a bizonylatokon, mérlegjegyen az átvevő, az ellennyugtákon a befizető aláírását, vállalkozói igazolvány számát, adóazonosító jelét, illetve rendszámát.
9.3.4. A személyes adatok tárolásának időtartama a jogalapot adó jogviszony megszűnését követő 8 év.
9.4. Foglalkoztatásra irányuló jogviszonnyal kapcsolatos adatkezelések
9.4.1. Munkaügyi, személyzeti nyilvántartás
9.4.1.1. Az Adatkezelő a dolgozóktól kizárólag olyan adatokat kér, és tart nyilván, amelyek munkaviszony, egyszerűsített foglalkoztatás, megbízási jogviszony létesítéséhez, fenntartásához és megszüntetéséhez, illetve a szociális-jóléti juttatások biztosításához szükségesek és a dolgozók személyhez fűződő jogait nem sértik.
9.4.1.2. Az Adatkezelő a 2024. december 31. napját megelőzően létrejött foglalkoztatási jogviszony alapjául szolgáló szerződést és módosításait, valamint a bérjegyzékeket a dolgozó nyugdíjkorhatárának elérését követő 5 évig köteles megőrizni. Minden egyéb munkaügyi irat és adat megőrzési ideje a foglalkoztatási jogviszony megszűnését követő 3 évig terjed.
9.4.2. Az alkalmassági vizsgálatokkal kapcsolatos adatkezelés
9.4.2.1. A dolgozóval szemben csak olyan alkalmassági vizsgálat alkalmazható, amelyet munkaviszonyra, egyszerűsített foglalkoztatási vagy megbízási jogviszonyra vonatkozó szabály ír elő, vagy amely munkaviszonyra vonatkozó szabályban meghatározott jog gyakorlása, kötelezettség teljesítése érdekében szükséges.
9.4.2.2. A vizsgálat előtt részletesen tájékoztatni kell a dolgozót többek között arról, hogy az alkalmassági vizsgálat milyen készség, képesség felmérésére irányul, a vizsgálat milyen eszközzel, módszerrel történik. Amennyiben jogszabály írja elő a vizsgálat elvégzését, akkor tájékoztatni kell a dolgozót a jogszabály címéről és a pontos jogszabályhelyről is.
9.4.2.3. A személyes adatok kezelésére jogosult személyek a vizsgálati eredmény tekintetében a vizsgálatot végző szakember és a vizsgált személy. A munkáltató csak azt az információt kaphatja meg, hogy a vizsgált személy a munkára alkalmas-e vagy sem, illetve milyen feltételek biztosítandók ehhez. A vizsgálat részleteit, illetve annak teljes dokumentációját azonban a munkáltató nem ismerheti meg.
9.4.2.4. A személyes adatok kezelésének időtartama: a foglalkoztatási jogviszony megszűnését követő 3 év.
9.4.3. Felvételre jelentkező személyek adatainak kezelése, pályázatok, önéletrajzok
9.4.3.1. A pályázat elbírálása, a kiválasztottal munka- vagy megbízási szerződés megkötése érdekében kezeli az Adatkezelő a pályázó természetes személy nevét, születési idejét és helyét, anyja nevét, lakcímét, képesítési adatait (iskolai végzettség, idegen nyelv és ismeret foka), korábbi munkahely nevét és munkakörét, a pályázó fényképét, telefonszámát, e-mail címét, az önéletrajzát és motivációs levelét, és a jelentkezőkről készített munkáltatói feljegyzést (ha van). Amennyiben a meghirdetett pozíció szükségessé teszi, az Adatkezelő kezeli a pályázó egészségügyi adatát is.
9.4.3.2. A pályázót tájékoztatni kell arról, ha a munkáltató nem őt választotta az adott állásra.
9.4.3.3. A személyes adatok tárolásának időtartama: a jelentkezés, pályázat elbírálásáig. A ki nem választott jelentkezők személyes adatait törölni kell. Törölni kell annak adatait is, aki jelentkezését, pályázatát visszavonta.
9.4.3.4. A pályázó kifejezett, egyértelmű és önkéntes hozzájárulása alapján az Adatkezelő megőrizheti a pályázatokat legfeljebb 6 hónapig. E hozzájárulást a pályázat benyújtásakor kéri az Adatkezelő a jelentkezőtől.
9.4.4. A munkabalesetek és a foglalkozási megbetegedések nyilvántartásával kapcsolatos adatkezelés
9.4.4.1. Munkáltatóként az Adatkezelő az Mvt. 64. § alapján a foglalkozási megbetegedések és fokozott expozíciók esetén nyilvántartást kell, hogy vezessen az érintett dolgozó nevéről (ideértve a születési nevet is), anyja nevéről, TAJ-számáról, születési helyéről és időpontjáról, neméről, állampolgárságáról és lakcíméről.
9.4.4.2. Munkáltatóként az Adatkezelő az Mvt. 64. § (4) bekezdése alapján nyilvántartást kell, hogy vezessen a sérült (dolgozó) nevéről (ideértve a születési nevet is), anyja nevéről, TAJ-számáról, születési helyéről és időpontjáról, neméről, állampolgárságáról, lakcíméről, munkaköréről, továbbá a sérülés időpontjáról, helyszínéről, jellegéről, a sérült ellátására tett intézkedésről és annak tényéről, hogy a sérült folytatta-e a munkáját, továbbá a szemtanúk, illetve a balesetet okozó személyes adatairól (név, lakcím).
9.4.4.3. Az Adatkezelő a dolgozó balesetéről szóló baleseti jegyzőkönyvet és annak adattartalmát továbbítja:
a) amennyiben 1-3 nap közötti munkaképtelenséggel járt, a munkabaleset csak a sérültnek és a társadalombiztosítási kifizetőhelynek, ennek hiányában az illetékes egészségbiztosítási pénztárnak (kirendeltségnek)
b) amennyiben 3 napon túli munkaképtelenséggel járt a baleset:
– a sérültnek, halála esetén hozzátartozójának;
– a halált, illetve a három napot meghaladó munkaképtelenséget okozó munkabalesetről a munkabaleset helyszíne szerint illetékes munkavédelmi felügyelőségnek;
– a külföldi kiküldetés, külszolgálat, munkaerő-kölcsönzés esetén a magyarországi székhelyű munkáltató magyar munkavállalójának a munkabalesetéről a munkáltató székhelye szerint illetékes munkavédelmi felügyelőségnek;
– az Országos Egészségbiztosítási Pénztárnak, a társadalombiztosítási kifizetőhelynek, ennek hiányában az illetékes egészségbiztosítási szakigazgatási szervnek;
– a munkaerő-kölcsönzés, kirendelés esetén a kölcsönbeadó, kirendelő munkáltatónak.
9.4.4.4. A súlyos munkabalesetről készített jegyzőkönyvnek a munkavédelmi felügyelőséghez történő megküldésekor másolatban mellékelni kell a munkáltatói balesetvizsgálat teljes dokumentációját, így különösen:
a) a meghallgatási jegyzőkönyveket;
b) a szakmai képzettséget igazoló dokumentumot;
c) a kezelési jogosultságot igazoló dokumentumot;
d) az egészségügyi alkalmasságot igazoló dokumentumot;
e) az üzembe helyezést dokumentáló iratot;
f) az időszakos biztonsági felülvizsgálatot dokumentáló iratot;
g) a kockázatértékelést dokumentáló iratot;
h) a fényképfelvételeket, videófelvételeket;
i) a belső szabályzatok vonatkozó részeit.
9.4.4.5. Az adatok tárolási ideje a munkabalesetek, foglalkozási megbetegedések bekövetkezésétől számított 5 év.
9.4.5. Útnyilvántartás, menetlevél vezetéséhez kapcsolódó adatkezelés
9.4.5.1. Az Adatkezelő jogi kötelezettség jogcímén, költségelszámolás, költségtérítés, bizonylatolás, adóalapok megállapítása, elszámolás céljából kezeli a saját gépjármű használatának törvényben meghatározott adatait (dolgozó neve, a gépjármű típusa, rendszáma, utazás időpontja, célja, megtett útvonal, felkeresett partner neve, saját tulajdonú személygépkocsi adatai).
9.4.5.2. A személyes adatok tárolásának időtartama a jogalapot adó jogviszony megszűnését követő 8 év.
9.4.6. Kifizetői adatkezelés
9.4.6.1. Jogi kötelezettség teljesítése jogcímén, törvényben előírt adó- és járulékkötelezettségek teljesítése (adó-, adóelőleg, járulékok megállapítása, bérszámfejtés, társadalombiztosítási, nyugdíj ügyintézés) céljából kezeli az Adatkezelő az érintettek – dolgozók, családtagjaik, egyéb juttatásban részesülők – adótörvényekben előírt személyes adatait.
9.4.6.2. A kezelt adatok körét az adózás rendjéről szóló 2017. évi CL. törvény (a továbbiakban: Art.) 50. § -a határozza meg, külön is kiemelve ebből: a természetes személy természetes személyazonosító adatait (ideértve az előző nevet és a titulust is), nemét, állampolgárságát, a természetes személy adóazonosító jelét, társadalombiztosítási azonosító jelét (TAJ-szám).
9.4.6.3. Amennyiben az adótörvények ehhez jogkövetkezményt fűznek, az Adatkezelő kezelheti a dolgozók egészségügyi (a személyi jövedelemadóról szóló 1995. évi CXVII. törvény 40. § -a szerint) adatait adó és járulékkötelezettségek teljesítése (bérszámfejtés, társadalombiztosítási ügyintézés) céljából.
9.4.6.4. A személyes adatok tárolásának időtartama a jogalapot adó jogviszony megszűnését követő 8 év.
9.5. GPS alkalmazásához kapcsolódó adatkezelés
9.5.1. Az Adatkezelő a tulajdonát képező gépjárműveit az útdíjfizetési kötelezettség teljesítése céljából GPS berendezésekkel látja el.
9.5.2. A GPS által továbbított adatok: a jármű pontos GPS pozíciója (szélességi és hosszúsági fokok) és az adott pozíció rögzítésének pontos dátuma, órája és perce.
9.5.3. Az Adatkezelő az adatokat a Járműkontroll-rendszeren keresztül 5 évig kezeli.
9.6. Kamerarendszer adatkezelése
9.6.1. Az Adatkezelő székhelyén, illetve telephelyeinek területén kamerák üzemelnek személy- és vagyonbiztonsági okokból, valamint a kameraszabályzatban meghatározott célokból. Ezek működtetésére az érintettek figyelmét tájékoztató táblák hívják fel.
9.6.2. A Társaság nem alkalmaz elektronikus megfigyelőrendszert olyan helyen, ahol a megfigyelés az emberi méltóságot sértheti, így különösen öltözőben, mosdóban, illemhelyen, illetve olyan helyiségben, ahol folyamatos a munkavégzés.
9.6.3. A Társaság a kamerarendszer látószögébe került személyek kép- és videófelvételét kamera tárhelyének megfelelő időtartamig maximum 10 napig kezeli.
9.7. Honlap, közösségi média adatkezelése
9.7.1. Az Adatkezelő a honlapján tájékoztatást nyújt a társaság működéséről, szolgáltatásairól, a tevékenységi körével kapcsolatos hírekről, elérhetőségeiről.
9.7.2. A https://okofuel.hu/ működése során „cookie”-k (azonosító számot tartalmazó fájlok) támogatják a honlapot használó látogatókat. Ezek olyan adatok, amelyeket a látogatók informatikai eszközén a honlap helyez el, illetve olvas arról vissza. A cookie-k alkalmazásának célja a honlap megfelelő és biztonságos működése, testreszabott kiszolgálás, valamint anonim statisztikai jellegű adatgyűjtés.
10. Adatfeldolgozók
10.1. Az adatkezelési tevékenységhez kapcsolódó feladatok ellátása céljából adatfeldolgozókat vesz igénybe az Adatkezelő.
10.2. Az adatfeldolgozókra vonatkozó szabályokat kell alkalmazni mindazokra a szervezetekre, amelyeknek lehetőségük van hozzáférni az Adatkezelő birtokában lévő személyes adatokhoz, abban az esetben is, ha konkrét adatfeldolgozási műveletet nem végeznek.
10.3. Az igénybe vett adatfeldolgozókkal megkötött szerződéseit az Adatkezelő folyamatosan felülvizsgálja, és külön megállapodás vagy szerződés kiegészítés formájában gondoskodik arról, hogy a GDPR szerinti követelményeknek megfelelő adatfeldolgozói szerződéseket kössön.
10.4. Az adatfeldolgozó az Adatkezelőtől kapott adatokkal kapcsolatos adatkezelési döntést az Adatkezelő hozzájárulása nélkül nem hozhat, az Adatkezelő rendelkezésein kívül egyéb célú adatfeldolgozást nem végezhet, feladatait kizárólag az Adatkezelővel kötött szerződés szerint láthatja el. Az adatfeldolgozó köteles a feldolgozandó adatok fizikai és szoftveres védelméről gondoskodni.
10.5. Az elektronikus adatfeldolgozást az Adatkezelő például az eVIR Vállalatirányítási Információs Rendszer, illetve a Számlázz.hu útján végzi, amelyek megfelelnek az adatbiztonság követelményeinek.
10.6. Az adatfeldolgozó a személyes adatokat kizárólag az Adatkezelő írásbeli utasításai alapján kezeli, beleértve a személyes adatoknak valamely harmadik ország vagy nemzetközi szervezet számára való továbbítását is.
10.7. Az adatfeldolgozó gondoskodik arról, hogy a személyes adatok kezelésére feljogosított személyek titoktartási kötelezettséget vállalnak vagy jogszabályon alapuló megfelelő titoktartási kötelezettség alatt állnak.
10.8. Az adatfeldolgozó az Adatkezelő előzetesen írásban tett eseti vagy általános felhatalmazása nélkül további adatfeldolgozót nem vehet igénybe. Az általános írásbeli felhatalmazás esetén az adatfeldolgozó tájékoztatja az Adatkezelőt minden olyan tervezett változásról, amely további adatfeldolgozók igénybevételét vagy azok cseréjét érinti, ezzel biztosítva lehetőséget az Adatkezelőnek arra, hogy ezekkel a változtatásokkal szemben kifogást emeljen.
10.9. Az adatfeldolgozó az adatfeldolgozás jellegének figyelembevételével megfelelő technikai és szervezési intézkedésekkel a lehetséges mértékben segíti az Adatkezelőt abban, hogy teljesíteni tudja az érintetti joggyakorláshoz kapcsolódó kötelezettségét.
10.10. Az adatfeldolgozó az adatfeldolgozási szolgáltatás nyújtásának befejezését követően az Adatkezelő döntése alapján minden személyes adatot töröl vagy visszajuttat az Adatkezelőnek, és törli a meglévő másolatokat, kivéve, ha az uniós vagy a tagállami jog a személyes adatok tárolását írja elő.
10.11. Az adatfeldolgozó az Adatkezelő rendelkezésére bocsát minden olyan információt, amely lehetővé teszi és elősegíti az Adatkezelő által vagy az általa megbízott más ellenőr által végzett auditokat, beleértve a helyszíni vizsgálatokat is.
10.12. Az adatfeldolgozó köteles a nála bekövetkezett incidenst haladéktalanul az Adatkezelő részére bejelenteni. Az adatfeldolgozó bejelentésének legalább az alábbiakat kell tartalmaznia: az incidens jellegét, az érintettek kategóriáit és hozzávetőleges számát, a további tájékoztatást nyújtó személy nevét és elérhetőségeit, a valószínűsíthető következményeket, valamint az incidens orvoslására tett vagy tervezett intézkedéseket.
11. Adatkezelési nyilvántartás, adattovábbítások
11.1. Adatkezelői tevékenységéről az Adatkezelő nyilvántartást vezet (2. számú melléklet). A nyilvántartás az alábbiakat tartalmazza:
a) az Adatkezelő neve és elérhetősége,
b) az adatkezelés céljai;
c) az érintettek kategóriáinak, valamint a személyes adatok kategóriáinak ismertetése;
d) olyan címzettek kategóriái, akikkel a személyes adatokat közlik vagy közölni fogják, ideértve a harmadik országbeli címzetteket vagy nemzetközi szervezeteket;
e) a különböző adatkategóriák törlésére előirányzott határidők;
f) technikai és szervezési intézkedések általános leírása.
11.2. A nyilvántartást naprakészen kell tartani, ezért valamennyi időközben bekövetkező változást – új adatkezelési tevékenység elindítása, már meglévő adatkezelési tevékenységek megszüntetése vagy azok módosítása (pl. az adatkezelés céljának megváltozása) – át kell vezetni az adatkezelési nyilvántartásában is. A nyilvántartásból megfelelő módon ki kell tűnnie, hogy mely módosítás (törlés) mikor került átvezetésre.
11.3. Nem továbbít adatot az EU-n kívüli harmadik országba.
12. Adatbiztonsági szabályok
12.1. Valamennyi célú és jogalapú adatkezelése vonatkozásában a személyes adatok biztonsága érdekében köteles megtenni az Adatkezelő azokat a technikai és szervezési intézkedéseket és kialakítani azokat az eljárási szabályokat, amelyek a GDPR és az Infotv. érvényre juttatásához szükségesek.
12.2. Az adatokat megfelelő intézkedésekkel védi az Adatkezelő, mint Adatkezelő a véletlen vagy jogellenes megsemmisítés, elvesztés, megváltoztatás, sérülés, jogosulatlan nyilvánosságra hozatal vagy az azokhoz való jogosulatlan hozzáférés ellen.
12.3. Az Adatkezelő adatkezelés során alkalmazott rendszereket és eszközöket úgy választotta ki, hogy azok képesek és alkalmasak legyenek arra, hogy egy esetleges adatvédelmi incidens bekövetkezése esetén az adatokhoz való hozzáférést, illetve az adatok elvesztése vagy megsemmisülése esetén azok megfelelő időn belül történő helyreállítását biztosítsák.
12.4. Az Adatkezelő és adatfeldolgozó partnereinek informatikai rendszere és hálózata egyaránt védett a számítógéppel támogatott csalás, kémkedés, szabotázs, vandalizmus, tűz és árvíz, továbbá a számítógépvírusok, a számítógépes betörések és a szolgálatmegtagadásra vezető támadások ellen.
12.5. Adatkezelő munkafolyamatait jelszóval és vírusirtóval védett számítógépen végzi.
12.6. Az alkalmazott intézkedések megfelelőségét az Adatkezelő rendszeresen felülvizsgálja és szükség esetén javító-, helyesbítő intézkedések bevezetésével módosítja.
13. Érintetti joggyakorlás
13.1. Az érintett a személyes adatai kezelésével kapcsolatban az alábbi jogait gyakorolhatja:
a) Tájékoztatáshoz való jog: az érintett jogosult már az adatkezelés megkezdése előtt tájékozódni a személyes adatok kezelésének módjáról. Megfelelő intézkedéseket hoz az Adatkezelő annak érdekében, hogy az érintettek részére a személyes adatok kezelésére vonatkozó valamennyi információt és tájékoztatást tömör, átlátható, érthető és könnyen hozzáférhető formában, világosan és közérthetően megfogalmazva nyújtsa.
b) Helyesbítéshez való jog: az érintett jogosult személyes adatainak helyesbítésének kérésére, ha az Adatkezelőnél tárolt személyes adatok nem felelnek meg a valóságnak és ezt bizonyítani tudja.
c) Hozzáféréshez való jog: az érintett jogosult tájékoztatást kérni arról, hogy az Adatkezelő milyen adatait, milyen jogalapon, milyen adatkezelési cél miatt, milyen forrásból, mennyi ideig kezeli.
d) Törléshez, elfeledtetéshez való jog: az érintett jogosult kérni az adatainak végleges törlését, kivéve, ha az adatkezelés szerződés teljesítése, jogi kötelezettség teljesítése vagy közhatalmi jogosítvány alapján történik. A törlési kérelem megtagadásáról az Adatkezelő minden esetben tájékoztatja az érintettet, megjelölve a törlés megtagadásának indokát. Személyes adat törlésére irányuló igény teljesítését követően a korábbi (törölt) adatok már nem állíthatók helyre.
e) Tiltakozáshoz való jog: amennyiben a jogalap jogos érdek vagy közhatalmi jogosítvány alapján történik, az érintett tiltakozhat személyes adatának kezelése ellen, azonban a tiltakozás nem jelenti adatainak azonnali hatályú törlését.
f) Korlátozáshoz való jog: amennyiben az érintett nem tartja jogosnak az Adatkezelő általi adatkezelést, vagy pontosnak a személyes adatainak kezelését, kérheti adatkezelésének felfüggesztését. A felfüggesztés időtartama a személyes adatok jogalapjának vagy az adatok pontosságának ellenőrzéséig tart.
g) Adathordozhatósághoz való jog: az érintett jogosult kikérni digitális, táblázatos formában a róla tárolt személyes adatokat.
h) Panasztételhez való jog: az érintett panaszt nyújthat be, illetve jogorvoslatért fordulhat a Nemzeti Adatvédelmi és Információszabadság Hatósághoz (1055 Budapest, Falk Miksa utca 9-11., 1363 Budapest, Pf.: 9., ugyfelszolgalat@naih.hu, +36 1 391-1400, www.naih.hu).
i) Hozzájárulás visszavonása: amennyiben az adatkezelés hozzájárulás alapján történik, az érintett bármikor visszavonhatja a korábban megadott hozzájárulását. A visszavonási kérelem elfogadása jelentheti az adatok törlését is, de amennyiben más jogalap is támogatja az adatkezelést, az adatkezelés csak az adott adatkezelési cél vonatkozásában szűnik meg.
j) Automatikus döntéshozatal felülvizsgálatához való jog: az érintett jogosult minden olyan adatkezelési folyamat manuális felülvizsgálatát kérni, ahol az Adatkezelő az érintettre joghatással járó automatizált döntéshozatalt alkalmazott.
13.2. Fenti jogainak gyakorlásával kapcsolatos kérelmét, beadványát, észrevételét az érintett az Adatkezelő elérhetőségei bármelyikén jelezheti.
13.3. Az adatkezeléshez kapcsolódó kérelem, bejelentés beérkezésétől számított 30 napon belül tájékoztatni kell az érintettet az intézkedésről. Összetett kérés esetén a határidő legfeljebb 60 nappal meghosszabbítható, melynek okairól az alap határidőn belül tájékoztatni kell az érintett személyt.
13.4. A beérkező kérelmek formátumában kerül sor a válaszadásra, vagyis, ha e-mailben érkezik a kérelem, a válasz is e-mailben kerül kiküldésre.
13.5. A tájékoztatást, intézkedést díjmentesen biztosítja az Adatkezelő, kivéve a túlzó vagy különösen ismétlődő kérelmek esetét. Ilyen esetben az Adatkezelő észszerű díjat számíthat fel az adminisztratív költségekre vagy megtagadhatja az intézkedést.
13.6. Az érintett a Felügyeleti hatósághoz fordulhat az Adatkezelő által adott válasszal szemben, illetve igényét bírósági úton érvényesítheti.
13.7. Az érintett a Felügyeleti hatóság vizsgálatát kezdeményezheti az Adatkezelő intézkedése jogszerűségének vizsgálata céljából, ha az Adatkezelő a jogainak érvényesítését korlátozza vagy ezen jogainak érvényesítésére irányuló kérelmét elutasítja, valamint a Felügyeleti hatóság adatvédelmi hatósági eljárásának lefolytatását kérelmezheti, ha megítélése szerint személyes adatainak kezelése során az Adatkezelő, illetve az általa megbízott vagy rendelkezése alapján eljáró adatfeldolgozó megsérti a személyes adatok kezelésére vonatkozó jogszabályi előírásokat.
13.8. Az érintett az Adatkezelő, illetve – az adatfeldolgozó tevékenységi körébe tartozó adatkezelési műveletekkel összefüggésben – az adatfeldolgozó ellen bírósághoz fordulhat, ha megítélése szerint az Adatkezelő, illetve az általa megbízott vagy rendelkezése alapján eljáró adatfeldolgozó a személyes adatait a személyes adatok kezelésére vonatkozó jogszabályokban meghatározott előírások megsértésével kezeli.
13.9. Az érintetti joggyakorlásról az Adatkezelő nyilvántartást vezet (3. számú melléklet).
14. Adatvédelmi incidens eljárásrend
14.1. Az Adatkezelő által bevezetett és a személyes adatok kezelésének teljes folyamata alatt érvényesülő adatbiztonsági intézkedések ellenére is előfordulhatnak olyan sajnálatos és nemkívánatos események, melyek az Adatkezelő által kezelt személyes adatok védelmét, biztonságát sértik, veszélyeztetik.
14.2. Az, aki az Adatkezelő által kezelt vagy feldolgozott személyes adatokkal kapcsolatban, vagy az Adatkezelő szerződéses partnere által kezelt vagy feldolgozott személyes adatokkal kapcsolatban adatvédelmi incidenst vagy annak gyanúját észleli, köteles azt írásban haladéktalanul bejelenteni az Adatkezelő részére.
14.3. Adatvédelmi incidens bejelentése esetén az Adatkezelő haladéktalanul megvizsgálja a bejelentést, ennek során azonosítani kell az incidenst, el kell dönteni, hogy valódi incidensről, vagy téves riasztásról van szó.
14.4. Amennyiben a rendelkezésre álló adatok alapján egyértelműen megállapítható, hogy a bejelentés adatvédelmi incidens, soron kívül intézkedést kell hozni az incidens hatásainak csökkentése érdekében.
14.5. Amennyiben a rendelkezésre álló adatok alapján bebizonyosodik, hogy jogsértés történt, az Adatkezelő gondoskodik a tudomásszerzést követő 72 órán belül az incidens a Felügyeleti hatóság részére történő bejelentéséről.
14.6. Meg kell vizsgálni és meg kell állapítani:
a) az incidens bekövetkezésének időpontját és helyét,
b) az incidens leírását, körülményeit, hatásait,
c) az incidens során kompromittálódott adatok körét, kategóriáit, számosságát,
d) a kompromittálódott adatokkal érintett személyek körét és hozzávetőleges számát,
e) az incidens elhárítása érdekében tett intézkedések leírását,
f) a kár megelőzése, elhárítása, csökkentése érdekében tett intézkedések leírását.
14.7. Adatvédelmi incidens bekövetkezése esetén az érintett rendszereket, személyeket, adatokat be kell határolni, el kell különíteni, szükség esetén az érintett rendszerek működését fel kell függeszteni, és gondoskodni kell az incidens bekövetkezését alátámasztó bizonyítékok begyűjtéséről és megőrzéséről (ennek keretében a log fájlokat be kell gyűjteni). Ezt követően lehet megkezdeni a károk helyreállítását és a jogszerű működés visszaállítását.
14.8. Amennyiben az adatvédelmi incidens valószínűsíthetően magas kockázattal jár a természetes személyek jogaira és szabadságaira nézve szükséges az érintettek tájékoztatása az adatvédelmi incidens kapcsán.
14.9. Az érintett részére adott tájékoztatásban világosan és közérthetően ismertetni kell az adatvédelmi jogsértés jellegét és a Felügyeleti hatóság felé tett bejelentés adattartalmát, valamint tájékoztatást kell adni mindazon lépésekről, melyekkel az érintett megvédheti magát a jogsértés következményeitől.
14.10. Amennyiben az adatvédelmi incidenssel érintett természetes személyek tájékoztatására – különösen az érintettek köre vagy a kapcsolattartási adatok biztonságának sérülése miatt – észszerű módon nincs lehetőség, akkor az értesítés az Adatkezelő honlapján közzétett információk útján biztosítható.
14.11. Az adatvédelmi incidensekről nyilvántartást kell vezetni (4. számú melléklet), amely tartalmazza:
a) az érintett személyes adatok körét,
b) az adatvédelmi incidenssel érintettek körét és számát,
c) az adatvédelmi incidens időpontját,
d) az adatvédelmi incidens körülményeit, hatásait,
e) az adatvédelmi incidens orvoslására megtett intézkedéseket,
f) az adatkezelést előíró jogszabályban meghatározott egyéb adatokat.
14.12. A nyilvántartásban szereplő adatvédelmi incidensekre vonatkozó adatokat 5 évig meg kell őrizni.
15. Az adatkezelés időszakos felülvizsgálata
15.1. Az adatkezelést, azaz a kezelendő adatok fajtáit, az adatkezelés célját és feltételeit, az adatok megismerhetőségét, az adatkezelés időtartamát, szükségességét időszakosan, legalább 5 évente felül kell vizsgálni.
15.2. A felülvizsgálatnak azt kell kimutatnia, hogy az eltelt időben (amióta az adatkezelés zajlik) az Adatkezelő továbbra is célhoz kötötten végzi az adatkezelést (ez a célhoz kötöttség nyilván a jogalappal is összekapcsolódik).
15.3. A felülvizsgálatot dokumentálni kell, 10 évig megőrizni és szükség esetén a Felügyeleti hatóság felé igazolnia kell a felülvizsgálat tényét és a kimutatott eredményeket.
16. Záró rendelkezések
16.1. Jelen Adatvédelmi és adatbiztonsági szabályzat 2026.07.22. napjától lép hatályba.
16.2. A szabályzat rendelkezéseit legalább évente felül kell vizsgálni figyelembe véve az esetleges jogszabályváltozásokat, valamint az Adatkezelő szolgáltatásaiban bekövetkező módosulásokat.
16.3. Az Adatvédelmi és adatbiztonsági szabályzatot meg kell ismertetni az Adatkezelő minden szerződéses partnerével és valamennyi egyéb érintettel.
16.4. Az Adatvédelmi és adatbiztonsági szabályzat elérhetőségét az Adatkezelő honlapján folyamatosan biztosítja.
17. Mellékletek
1. számú melléklet: Hozzájáruló nyilatkozat személyes adatok kezeléséhez
2. számú melléklet: Nyilvántartás adatkezelői tevékenységről
3. számú melléklet: Nyilvántartás érintetti joggyakorlásról
4. számú melléklet: Nyilvántartás adatvédelmi incidensekről
Az Ökofuel Kft. Adatvédelmi és adatbiztonsági szabályzata
Letölthető változat pdf formátumban