1. Az adatkezelő és a tájékoztató hatálya
A Zsákmány szolgáltatás adatkezelője az Easynet Kft. (székhely: 1139 Budapest, Petneházy utca 37-47. E. lépcsőház, I. emelet 1.; cégjegyzékszám: 01-09-682490; a továbbiakban: „Zsákmány”, „Adatkezelő” vagy „mi”). Adatvédelmi kérdést és érintetti kérelmet a support@zsakmany.hu címen fogadunk.
Ez a tájékoztató a zsakmany.hu weboldalra, a Zsákmány iOS- és Android-alkalmazásaira, az ezekhez tartozó API-ra, továbbá a fogyasztói és üzleti fiókokra terjed ki. A fogalmakat a https://zsakmany.hu/aszf oldalon elérhető Általános Szerződési Feltételek szerint használjuk.
2. Szerepek, adatforrások és alapelvek
Az adatokat elsősorban tőled kapjuk, amikor fiókot hozol létre, profilt vagy üzleti oldalt töltesz ki, foglalsz, tartalmat osztasz meg, üzenetet küldesz vagy ügyfélszolgálathoz fordulsz. További adatok keletkeznek a szolgáltatás használatakor, érkezhetnek a készülékedtől, az általad választott Apple- vagy Google-belépéstől, üzleti partnerektől, illetve más felhasználók jelentéseiből és visszajelzéseiből.
Csak az adott célhoz szükséges adatot kezeljük. A kötelező mezőket az adott felületen jelezzük; az opcionális profil-, hely- és médiamezők üresen hagyhatók. A Zsákmány nem értékesít személyes adatot, és a jelenlegi kiadásban nem használ harmadik fél hirdetési célú követőkódját vagy reklám-SDK-ját.
Az ajánlatot közzétevő üzlet az üzletben történő vásárlás, fizetés, számlázás vagy nyugtaadás során önálló adatkezelőként jár el. A Zsákmányban nincs online fizetés, ezért bankkártya-, bankszámla- vagy fizetési hitelesítő adatot nem kérünk és nem kezelünk.
3. Fiók, belépés és nyilvános profil
Fiók létrehozásakor és használatakor kezelhetjük az e-mail-címedet, a bejelentkezési szolgáltató technikai azonosítóját, az egyszer használatos belépési kódot, a felhasználói azonosítót, a munkamenet- és biztonsági adatokat, valamint az általad megadott nevet. Apple- vagy Google-belépéskor csak az adott szolgáltató által, a választásod szerint átadott adatokat kapjuk meg.
A nyilvános profil része lehet a megjelenített név, az egyedi @handle, a bemutatkozás, a profilkép, a szint vagy jelvény és a nyilvános közösségi aktivitás. Az e-mail-cím, a belépési azonosító, a rejtési és blokkolási lista, valamint a biztonsági adatok nem nyilvánosak.
Az adatkezelés célja a fiók létrehozása, hitelesítése, működtetése és védelme, továbbá a profil megjelenítése. Jogalapja a szerződés megkötése és teljesítése (GDPR 6. cikk (1) bekezdés b) pont), a fiókbiztonság és a visszaélések megelőzése tekintetében pedig a jogos érdekünk (GDPR 6. cikk (1) bekezdés f) pont).
4. Helyadat és közeli keresés
A közeli ajánlatok, üzletek és közösségi nyomok megjelenítéséhez a készülék engedélyével hozzáférhetünk a hozzávetőleges vagy pontos helyzetedhez. A helyadatot akkor kérjük le, amikor helyalapú funkciót használsz; folyamatos háttérbeli helyzetkövetést nem végzünk. Helymegosztás nélkül kézzel is megadhatsz várost vagy térképpontot.
Ha nyomhoz vagy más közösségi tartalomhoz helyet adsz, a kiválasztott koordináta, helynév és címrészlet a tartalommal együtt mások számára is látható lehet. A mentett vagy legutóbbi keresési helyek részben a fiókodhoz, részben csak a készüléked helyi tárhelyéhez kapcsolódhatnak.
A választott távolságot és kategóriát, a mentett kereséseket, követéseket és korábbi interakciókat felhasználhatjuk a találatok és a feed releváns sorrendezéséhez. Ez a szolgáltatás személyre szabott teljesítését segíti; joghatással járó döntést nem hoz. Marketingcélú profilalkotásra csak külön hozzájárulás alapján kerülhet sor.
A kérésedre végzett közeli keresés jogalapja a szerződés teljesítése; a készülék helyadata csak az operációs rendszerben adott engedély után érhető el. Az opcionális, helyhez kötött marketingértesítés külön hozzájáruláson alapul. Az engedélyt bármikor visszavonhatod a készülék beállításaiban.
5. Ajánlatok, foglalások, QR-kód és üzleti fiókok
Foglaláskor és beváltáskor kezeljük többek között az ajánlat és az üzlet azonosítóját, a foglalt mennyiséget, az ár- és kedvezmény-pillanatképet, az átvételi időablakot, a foglalás állapotát, a foglalási és beváltási időpontokat, az egyedi QR- vagy emberi kódot, valamint a kapcsolódó pont-, megtakarítás- és aktivitási adatokat.
A teljesítéshez az érintett üzlet megkapja a foglalás azonosításához, átadásához és a kötelező kommunikációhoz szükséges adatokat. A foglalási kódot kezeld bizalmasan, mert annak bemutatása az átvétel igazolására szolgál.
Üzleti fióknál kezeljük a tulajdonosok és tagok fiókkapcsolatát, a kapcsolattartó adatait, az üzlet nevét, kategóriáját, leírását, címét és koordinátáit, nyitvatartását, elérhetőségeit, közösségi linkjeit, hitelesítési és felfüggesztési állapotát, ajánlatait, készlet- és beváltási adatait. Az üzlet nyilvános elérhetőségei és címe bárki számára láthatók lehetnek.
Ezeket az adatokat a piactéri, foglalási és üzleti szolgáltatás teljesítéséhez kezeljük (GDPR 6. cikk (1) bekezdés b) pont). A csalásmegelőzési, bizonyítási és szolgáltatásbiztonsági naplók kezelése a mi, az üzletek és a felhasználók jogos érdekén alapul (GDPR 6. cikk (1) bekezdés f) pont).
6. Közösségi tartalom és kapcsolatok
A közösségi funkciók használatakor kezeljük az általad közzétett nyomokat, vadászjelentéseket, értékeléseket, hozzászólásokat, válaszokat, igazolásokat, fényképeket, kedveléseket, követéseket, ezek időpontját, kapcsolódó ajánlatát vagy helyét, valamint a megjelenítéshez és rangsoroláshoz szükséges technikai adatokat.
A közzétett tartalom, a megjelenített neved, a @handle-ed, a profilképed és az aktivitás egy része nyilvános lehet. Feltöltés előtt ellenőrizd, hogy a kép vagy szöveg ne tartalmazzon szükségtelen személyes adatot másokról. A feltöltött képekből a tárolás előtt eltávolítjuk a beágyazott hely- és egyéb technikai metaadatokat, amennyiben ezt a feldolgozási folyamat lehetővé teszi.
Az adatkezelés célja a közösségi szolgáltatás és a felhasználó által kért közzététel biztosítása; jogalapja a szerződés teljesítése. A tartalom biztonsági ellenőrzése és a közösség védelme jogos érdekünk.
7. Chat, ügyfélszolgálat és értesítések
A foglalási, üzleti és támogatási beszélgetésekben kezeljük az üzenet szövegét, képét, feladóját, címzettjét, időpontját, kézbesítési és olvasási állapotát, valamint a kapcsolódó foglalás vagy üzlet azonosítóját. A publikus kapcsolatfelvételi űrlapon kezeljük a nevedet, e-mail-címedet, a választott témakört és az üzenetedet, továbbá ha önként megadod, a telefonszámodat. Ezeket a megkeresés megválaszolásához, a kért segítség nyújtásához és a visszaélések megelőzéséhez használjuk.
Push értesítéshez kezeljük az eszköztokent, a platformot, a fiókhoz tartozó értesítési beállításokat és a kézbesítés technikai adatait. A készülék operációs rendszerének engedélye és a szerveren tárolt értesítési beállítás két külön kapu.
A foglalással, fiókbiztonsággal és szolgáltatással kapcsolatos kötelező értesítések a szerződés teljesítésén vagy jogos érdekünkön alapulnak. Az esti összefoglaló, a mentett kereséshez kapcsolódó ajánlat és más marketingüzenet alapértelmezetten ki van kapcsolva, és csak külön, bármikor visszavonható hozzájárulással küldhető.
8. Jelentés, rejtés, blokkolás és moderáció
A felhasználók és üzletek védelméhez kezeljük a jelentést, annak okát és leírását, a jelentéskori tartalom-, szerző-, üzlet- és média-pillanatképet, a moderációs ügy és fellebbezés adatait, a rejtési és blokkolási kapcsolatokat, a korlátozási vagy felfüggesztési döntést, továbbá a visszaélés-megelőzési és auditnaplókat.
A jelentő személyét nem mutatjuk meg a jelentett felhasználónak vagy üzletnek. A jelentéshez megőrzött bizonyítékot a tartalom későbbi törlése nem feltétlenül törli azonnal, ha arra a panasz kivizsgálásához, fellebbezéshez, csalásmegelőzéshez vagy jogi igényhez még szükség van.
A szövegeket és képeket automatizált biztonsági szűrők is ellenőrizhetik, ideértve a képek Google Cloud Vision SafeSearch-vizsgálatát. A szűrő elutasíthat vagy felülvizsgálatra tarthat vissza tartalmat. Ha egy ilyen döntés érdemben korlátoz, a felületen megadott módon fellebbezhetsz és emberi felülvizsgálatot kérhetsz.
A moderáció, a közösségi biztonság, a csalás és a jogsértések megelőzésének jogalapja a mi, a felhasználók és az üzletek jogos érdeke (GDPR 6. cikk (1) bekezdés f) pont), illetve szükség esetén jogi kötelezettség teljesítése (GDPR 6. cikk (1) bekezdés c) pont).
9. Technikai adatok, sütik és termékanalitika
A szolgáltatás működtetéséhez kezelhetünk IP-címet, eszköz- és alkalmazásverziót, operációs rendszert, böngészőt, nyelvi beállítást, eszköz- és munkamenet-azonosítót, kérések és hibák időpontját, valamint biztonsági naplóadatokat. Ezek célja a hitelesítés, a hibakeresés, a rendelkezésre állás és a visszaélések megelőzése.
A weboldal a szolgáltatáshoz feltétlenül szükséges sütiket és hasonló helyi tárolókat hozzájárulás nélkül használja. Ezek nélkül a kért funkció nem működne vagy nem lenne biztonságos. A jelenlegi fő szükséges tárolók:
- zs_cookie_consent: a süti- és statisztikai döntést, annak verzióját és időpontját jegyzi meg legfeljebb 180 napig; személyazonosítót nem tartalmaz;
- NEXT_LOCALE: a választott nyelvet jegyzi meg legfeljebb 1 évig;
- zsuser: kizárólag belépés után létrejövő, JavaScriptből nem olvasható munkameneti süti, legfeljebb 30 napig vagy kijelentkezésig;
- zsoauth: Apple- vagy Google-belépésnél a kérés-válasz összerendelését védő, rövid életű, JavaScriptből nem olvasható nonce-süti, jelenleg legfeljebb 10 percig;
- zsregistration: kizárólag új fiók létrehozásának befejezésekor használt, titkosított és JavaScriptből nem olvasható függő regisztrációs süti, legfeljebb a rövid életű regisztrációs challenge lejártáig;
- a foglalási és fióktörlési kérés stabil azonosságát, a félbehagyott üzleti űrlapot és az egycélú biztonságos helyreállítást biztosító IndexedDB-, sessionStorage- vagy localStorage-bejegyzések, csak az adott funkció használatakor és a szükséges ideig; a helyreállítási titok nyílt szövege nem kerül helyi tárhelyre, kizárólag a SHA-256 ujjlenyomata kötheti a retry-azonossághoz.
Külön kényelmi hozzájárulással a zsakmany_recent_locs helyi bejegyzés legfeljebb 6 korábbi keresési helyet jegyez meg ezen a böngészőn. A hozzájárulás visszavonásakor, lejáratakor vagy a böngészőadatok törlésekor ez az előzmény törlődik; hiánya a keresést nem korlátozza.
A termék használatának méréséhez - például képernyőmegnyitás, keresés, foglalási lépés vagy funkcióhasználat - első féltől származó eseményeket csak előzetes statisztikai hozzájárulás után küldünk. Ilyenkor a zs_device_id véletlenszerű böngésző-azonosító, a zs_session_id tab-szintű munkamenet-azonosító, a legfeljebb 30 napos zs_attr pedig kampányforrást vagy kizárólag a külső hivatkozó domainjét tárolhatja; teljes hivatkozó URL-t nem. Ezeket nem használjuk reklámprofilhoz, és jelenleg nincs reklámpixelünk vagy harmadik feles hirdetési sütink.
Az első megnyitáskor a „Csak a szükségesek” és az „Opcionálisak engedélyezése” azonos szinten választható, a részletes beállításban pedig a kényelmi és statisztikai cél külön kapcsolható. A döntést később a lábléc vagy a Fiók → Adatvédelem és biztonság → Süti beállítások pontjában bármikor módosíthatod. Visszavonáskor a kapcsolódó helyelőzményt, opcionális attribúciós sütit, eszköz- és munkamenet-azonosítót töröljük, és a további termékesemény-küldés leáll. Az elutasítás nem korlátozza az alapfunkciókat. A biztonsági és működési naplók ettől elkülönülnek, és jogos érdek alapján kezelhetők.
10. Kik férhetnek hozzá az adatokhoz?
A személyes adatokhoz csak a feladatukhoz szükséges mértékben férhetnek hozzá az Adatkezelő erre jogosult munkatársai és szerződött adatfeldolgozói. Adatot a következő címzetti köröknek adhatunk át:
- más felhasználók és a nyilvánosság a nyilvános profilod és közösségi tartalmad tekintetében;
- az érintett üzlet a foglalás teljesítéséhez, átvételéhez és a kapcsolódó kommunikációhoz szükséges körben;
- informatikai infrastruktúra-, adatbázis-, e-mail-, push-, térkép-, képfeldolgozó és ügyféltámogatási szolgáltatók;
- Apple és Google, ha az általuk biztosított belépést, térképet, alkalmazásboltot vagy értesítési infrastruktúrát használod;
- jogi, könyvelési és biztonsági szakértők, ha az adott ügy rendezéséhez szükséges;
- bíróság, hatóság vagy más jogosult szerv, ha az adattovábbítást jogszabály vagy kötelező határozat írja elő.
Ha saját döntésedből külső megosztási linket nyitsz meg, az adott közösségi vagy üzenetküldő szolgáltató önálló adatkezelési szabályai alkalmazandók.
11. Főbb adatfeldolgozók és külföldi adattovábbítás
A jelenlegi technikai rendszer fő szolgáltatói: Google Cloud (alkalmazás- és API-infrastruktúra), MongoDB Atlas (adatbázis), Mailgun (tranzakciós e-mail), Firebase Cloud Messaging és Apple Push Notification service (push kézbesítés), Google és Apple (bejelentkezés), Google Places és Apple MapKit (hely- és térképszolgáltatás), Google Cloud Vision (képbiztonság), továbbá - ha a funkció használja - Twilio Lookup (telefonszám technikai ellenőrzése). Az aktuális szolgáltatói és al-adatfeldolgozói körről a support@zsakmany.hu címen kérhetsz további tájékoztatást.
Egyes szolgáltatók az Európai Gazdasági Térségen kívül, különösen az Egyesült Államokban is kezelhetnek adatot. Ilyen továbbításra csak a GDPR V. fejezetének megfelelő garanciával kerülhet sor: alkalmazandó megfelelőségi határozat - ideértve a részt vevő amerikai szervezeteknél az EU-USA adatvédelmi keretet -, vagy ennek hiányában az Európai Bizottság általános szerződési feltételei és szükség szerinti kiegészítő intézkedések alapján. A rád vonatkozó garanciákról a support@zsakmany.hu címen kérhetsz másolatot vagy további tájékoztatást.
12. Megőrzési idők
Az adatot csak addig őrizzük, amíg az adott célhoz, kötelezettséghez vagy jogi igényhez szükséges. A fő megőrzési szabályok:
- a fiók-, profil-, foglalási, üzleti és közösségi adatok főszabály szerint a fiók fennállásáig, illetve az adott tartalom vagy üzleti kapcsolat törléséig maradnak aktívak;
- az egyszer használatos belépési és a legacy kliensek fióktörlés-megerősítő kódjai rövid ideig, jelenleg legfeljebb 10 percig érvényesek; az új önkiszolgáló törlés nem kér e-mailes kódot; a webes bejelentkezési süti jelenleg legfeljebb 30 napig él, és kijelentkezéskor megszüntethető;
- a hozzájáruláson alapuló beállításokat a hozzájárulás visszavonásáig vagy a fiók törléséig kezeljük;
- az első féltől származó termékanalitikai eseményeket jelenleg legfeljebb 180 napig őrizzük, és fióktörléskor a felhasználóhoz köthető eseményeket töröljük;
- a hivatalos fogyasztói panaszt és az érdemi választ a fogyasztóvédelmi törvény alapján 3 évig őrizzük;
- a moderációs ügyet, jelentést és bizonyítékot az ügy és a fellebbezés lezárásáig, majd csak a visszaélés megelőzéséhez vagy jogi igény előterjesztéséhez, érvényesítéséhez vagy védelméhez szükséges ideig tartjuk korlátozott hozzáféréssel;
- a biztonsági, hozzáférési és hibakeresési naplók a kockázat és a vizsgálati szükséglet alapján meghatározott, korlátozott ideig maradnak meg;
- a hozzájárulás alapján helyben tárolt kényelmi beállítások és legutóbbi helyek legfeljebb a 180 napos döntési időszak végéig, illetve a hozzájárulás visszavonásáig vagy a böngészőadatok törléséig maradnak meg;
- a mentésekből törölt adatok a korlátozott biztonsági mentési ciklus lejártával kopnak ki, és rendes működésbe nem állítjuk őket vissza.
Ha jogszabály kötelező megőrzést ír elő, vagy folyamatban lévő jogvita, csalásvizsgálat, hatósági eljárás vagy üzleti elszámolási kötelezettség miatt szükséges, az érintett adatot elkülönítve, hozzáférés-korlátozással a szükséges ideig tovább őrizhetjük.
13. Fióktörlés
A fióktörlést az alkalmazásban vagy a webes fiókban, önkiszolgáló módon kezdeményezheted. A következmények áttekintése után egyetlen kifejezett megerősítés indítja a törlést; ehhez az új folyamatban nem kell e-mailes kódot kérned vagy az ügyfélszolgálathoz fordulnod.
A megerősített törlés azonnal végleges: a fiókot, a személyes profilt, a profilképet és más médiát, a nyilvános saját tartalmat, a privát támogatási és tranzakciós üzeneteket, a munkameneteket, push-tokeneket, mentéseket, követéseket, kedveléseket, értesítéseket és a felhasználóhoz kötött aktivitási adatokat ugyanabban a törlési életciklusban eltávolítjuk. A @handle ismét felszabadulhat.
A foglalási vagy más műveleti rekordból kizárólag személyes adatot nem tartalmazó, az identitás visszafejtésére nem alkalmas statisztikai, idempotencia- vagy auditbizonylat maradhat. Jogszabály, hatósági kötelezés, folyamatban lévő jogi igény vagy moderációs bizonyíték szükségessége esetén az érintett minimumadatot elkülönítve és korlátozott hozzáféréssel kezelhetjük; rendes szolgáltatási használatba nem állítjuk vissza.
Aktív üzleti ajánlat, foglalás vagy más rendezetlen üzleti kötelezettség a végleges törlést ideiglenesen blokkolhatja. Ilyenkor a szolgáltatás megmutatja a rendezéshez szükséges lépéseket.
14. A te jogaid
A GDPR feltételei szerint kérhetsz tájékoztatást és hozzáférést, helyesbítést, törlést, az adatkezelés korlátozását és - a hozzájáruláson vagy szerződésen alapuló, automatizáltan kezelt adatoknál - adathordozást. Tiltakozhatsz a jogos érdek alapján végzett adatkezelés ellen; közvetlen üzletszerzési célú adatkezelés ellen bármikor, indokolás nélkül tiltakozhatsz.
A hozzájárulásodat bármikor visszavonhatod. A visszavonás nem érinti a korábbi adatkezelés jogszerűségét, és nem szünteti meg azt az adatkezelést, amely más jogalapon továbbra is szükséges. A profilod egyes adatait közvetlenül is módosíthatod, a fiókodat pedig önkiszolgáló módon törölheted.
A kérelmet a support@zsakmany.hu címre vagy az Adatkezelő postacímére küldheted. A személyazonosságod védelméhez ésszerű azonosítást kérhetünk. A kérelmet indokolatlan késedelem nélkül, a GDPR szerinti határidőben teljesítjük vagy megindokoljuk, ha annak nem tudunk helyt adni.
15. Adatbiztonság
A kockázattal arányos technikai és szervezési intézkedéseket alkalmazunk, többek között titkosított adatátvitelt, hozzáférés-szabályozást, naplózást, munkamenet- és jogosultságvédelmet, korlátozott adminisztrátori hozzáférést, biztonsági mentést és incidenskezelési folyamatot. Egyetlen informatikai rendszer sem tehető teljesen kockázatmentessé; adatvédelmi incidens esetén a jogszabály szerinti vizsgálati és értesítési kötelezettségeket teljesítjük.
16. Panasz, bírósági jogorvoslat és változások
Ha úgy gondolod, hogy személyes adataid kezelése jogsértő, panaszt tehetsz a Nemzeti Adatvédelmi és Információszabadság Hatóságnál (NAIH): 1055 Budapest, Falk Miksa utca 9-11.; postacím: 1363 Budapest, Pf. 9.; e-mail: ugyfelszolgalat@naih.hu; telefon: +36 1 391 1400; web: https://www.naih.hu. Jogosult vagy bírósághoz is fordulni, különösen a lakóhelyed vagy tartózkodási helyed szerint illetékes törvényszék előtt.
A tájékoztatót a szolgáltatás vagy a jogi környezet változásakor módosíthatjuk. A lényeges változásról az alkalmazásban, e-mailben vagy a weboldalon előzetesen, megfelelő módon tájékoztatunk. A mindenkori magyar változat a https://zsakmany.hu/adatvedelem oldalon érhető el.
Adatvédelmi kérdés vagy kérelem: support@zsakmany.hu. Postai cím: Easynet Kft., 1139 Budapest, Petneházy utca 37-47. E. lépcsőház, I. emelet 1.