1. Az adatkezelő és a tájékoztató célja
1.1.Az adatkezelő: EPT Advisory Korlátolt Felelősségű Társaság (székhely: 1025 Budapest, Ferenchegyi út 9. fszt. 3.; cégjegyzékszám: 01-09-372682; adószám: 28757430-2-41; képviseli: Benesch Gergely ügyvezető; e-mail: info@eptadvisory.com; honlap: https://eptadvisory.com, https://app.eptadvisory.com) — a továbbiakban: Adatkezelő vagy Szolgáltató.
1.2.Ez a tájékoztató az Adatkezelő által a Cégkutató szolgáltatás (a továbbiakban: Szolgáltatás) működtetése során végzett személyesadat-kezelésekről ad tájékoztatást az Európai Parlament és a Tanács (EU) 2016/679 rendelete (általános adatvédelmi rendelet, GDPR) 13. és 14. cikke, valamint az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (Infotv.) alapján.
1.3.A tájékoztató a Szolgáltatás Általános Szerződési Feltételeinek (ÁSZF) kiegészítése; a nagy kezdőbetűs kifejezések az ÁSZF 3. fejezete szerinti jelentéssel bírnak. Eltérés esetén a személyes adatok kezelése tekintetében ez a tájékoztató irányadó.
1.4.Az Adatkezelő adatvédelmi tisztviselő kijelölésére nem köteles, ilyet nem jelölt ki. Adatvédelmi kérdésekben az info@eptadvisory.com címen, vagy postai úton a székhelyre címzett levélben lehet az Adatkezelőhöz fordulni.
2. Kik az érintettek?
2.1.A tájékoztató az alábbi természetes személyekre vonatkozik:
- a honlap és a Szolgáltatás látogatói és a Felhasználók (az Ingyenes Szolgáltatás használói);
- az Ügyfelek (Előfizetők) nevében eljáró természetes személyek: törvényes képviselők, meghatalmazottak, kapcsolattartók, számlázási kapcsolattartók;
- az Ügyfél, ha egyéni vállalkozó vagy más, természetes személyként vállalkozó személy;
- a Vizsgált Vállalkozások és az Adatkezelő adatbázisában szereplő más vállalkozások vezető tisztségviselői, cégjegyzésre jogosultjai, tulajdonosai (tagjai), valamint az egyéni vállalkozóként nyilvántartott személyek, akiknek adata nyilvános vagy kereskedelmi cégadat-forrásból származik (14. cikk szerinti érintettek);
- a pályázati nyertesek nyilvános listáiban és a közbeszerzési hirdetményekben kedvezményezettként vagy ajánlattevőként szereplő egyéni vállalkozók és természetes személyek;
- az Adatkezelővel e-mailben kapcsolatba lépő, panaszt vagy hibabejelentést tevő személyek.
3. Alapelvek, amelyeket az Adatkezelő a Szolgáltatás tervezésekor érvényesített
3.1.Csak céges adat. A Szolgáltatás vállalkozásokról szóló, üzleti célú előszűrést végez. Az Adatkezelő a vállalkozásokhoz kapcsolódó természetes személyekről kizárólag a nyilvánosan hozzáférhető, a vállalkozás azonosításához és képviseletéhez tartozó adatot dolgoz fel: nevet és tisztséget vagy tulajdonosi szerepet, valamint a vállalkozások közötti kapcsolatokat (jogelőd, kapcsolt vállalkozás).
3.2.Kizárt azonosítók. Az Adatkezelő a természetes személyek születési idejét, lakcímét, anyja nevét, személyes adóazonosító jelét és más, a cégnyilvántartásban vagy kereskedelmi forrásban esetleg szereplő személyes azonosítóját nem gyűjti, nem tárolja — titkosított formában sem —, és a forrásból érkező ilyen adatot a betöltéskor eltávolítja.
3.3.Adatminimalizálás a látogatóknál. A látogató IP-címe és a süti-azonosító nyers formában nem kerül az adatbázisba; azokból kulcsolt egyirányú lenyomat (HMAC-SHA256) készül, amely kizárólag a kvóták és a sorbaállítás működtetésére szolgál, és legfeljebb 2 óra után törlődik.
3.4.Nincs profilalkotás természetes személyről, nincs marketingcélú adatkezelés, nincs webanalitika és nincs harmadik fél sütije.
3.5.Az Adatkezelő az adatok forrását, a feldolgozott felhívás-dokumentumok változatát és a feldolgozás időpontját azonosíthatóan tárolja, hogy a téves adat forrása visszakereshető és javítható legyen.
4. Az érintettől gyűjtött adatok kezelése (GDPR 13. cikk)
4.1.Az alábbi táblázat a Szolgáltatás használata során az érintettől közvetlenül gyűjtött adatok kezelését foglalja össze.
| Cél | Kezelt adatok | Jogalap | Megőrzés |
|---|---|---|---|
| A) Honlap-látogatás, kvóták és sorbaállítás működtetése, visszaélés elleni védelem | Az IP-cím és a technikai süti-azonosító kulcsolt lenyomata (hash); lekérdezés időpontja; kért oldal | Jogos érdek — GDPR 6. cikk (1) f): a Szolgáltatás kapacitásának és a kereskedelmi adatforrás-keret védelme, automatizált tömeges használat kiszűrése | Legfeljebb 2 óra, majd automatikus törlés |
| B) Ingyenes cégellenőrzés (adószám megadása, cégadat-előnézet, Önnyilatkozat, darabszámos eredmény) | A Vizsgált Vállalkozás adószáma és az Önnyilatkozat válaszai. Ezek cégadatok; az Adatkezelő nem köti őket a látogató személyéhez (a látogató azonosítója 2 óra után törlődik). Ha a Vizsgált Vállalkozás egyéni vállalkozó, az adószám és a nyilatkozat személyes adat is. | Egyéni vállalkozó esetén jogos érdek — 6. cikk (1) f): a Felhasználó által kért előszűrés elvégzése és a vállalkozás pályázati lehetőségeinek feltárása; egyébként nem személyes adat | A cégprofil és az Önnyilatkozat cégszinten, az adatbázis részeként, a Szolgáltatás működéséig; a tiltakozás (12.5.) esetén törlés |
| C) Előfizetés megrendelése, a Szerződés létrejötte és teljesítése, az Eredmény és az Értesítések rendelkezésre bocsátása, ügyfélszolgálat | A megrendelő és a kapcsolattartó neve, e-mail-címe; az Ügyfél neve, székhelye, adószáma; a képviseleti jogosultságra vonatkozó nyilatkozat; az elfogadott ÁSZF-verzió és az elfogadás időpontja, technikai naplója; az Önnyilatkozat és az Eredmény; az egyedi hozzáférési hivatkozás; a lemondás és a Szerződéssel kapcsolatos levelezés | Szerződés teljesítése — 6. cikk (1) b) (egyéni vállalkozó Ügyfél esetén közvetlenül; jogi személy Ügyfél kapcsolattartója esetén az Adatkezelő jogos érdeke — 6. cikk (1) f): a Szerződés megkötése és teljesítése a kapcsolattartón keresztül) | A Szerződés megszűnésétől számított 5 évig (általános elévülési idő, Ptk. 6:22. §), ezt követően törlés vagy anonimizálás |
| D) Számlázás | A számlán szereplő adatok: az Ügyfél neve, címe, adószáma; egyéni vállalkozónál a természetes személy neve; a számlázási e-mail-cím; fizetési tranzakció azonosítója és összege | Jogi kötelezettség — 6. cikk (1) c): az általános forgalmi adóról szóló 2007. évi CXXVII. tv. 159. és 169. §, a számvitelről szóló 2000. évi C. tv. 169. § | A számla kiállításának évét követő 8 év |
| E) Fizetés bankkártyával | Az Adatkezelő a kártyaadatokat nem ismeri meg. A fizetési szolgáltatótól az Adatkezelőhöz a tranzakció azonosítója, státusza, összege, a kártya utolsó négy számjegye és lejárata, valamint a fizető által megadott név és e-mail-cím érkezik | Szerződés teljesítése — 6. cikk (1) b) | A Szerződés megszűnésétől számított 5 év; a számlázási adatok a D) pont szerint |
| F) Tranzakciós e-mailek (visszaigazolás, Eredmény elkészülte, Értesítés, számla, ÁSZF-módosítás) | Címzett e-mail-címe, az üzenet tartalma, küldés és kézbesítés státusza | Szerződés teljesítése — 6. cikk (1) b); jogi személy kapcsolattartója esetén jogos érdek — 6. cikk (1) f) | A C) pont szerint |
| G) Hibabejelentés, panasz, adatvédelmi megkeresés | A bejelentő neve, e-mail-címe, a bejelentés tartalma, mellékletei (pl. képernyőkép), az Adatkezelő válasza | Panasz esetén jogos érdek — 6. cikk (1) f): a panasz kivizsgálása és a jogi igények kezelése; adatvédelmi megkeresés esetén jogi kötelezettség — 6. cikk (1) c) (GDPR 12–22. cikk) | Panasz: 3 év (ÁSZF 26.2.); adatvédelmi megkeresés: 5 év |
| H) Szolgáltatási üzenetek jogi és biztonsági célból (felfüggesztés, biztonsági esemény) | Az Ügyfél kapcsolattartási adatai, az esemény leírása | Jogos érdek — 6. cikk (1) f): a Szolgáltatás biztonsága, a Szerződés érvényesítése | A C) pont szerint |
| I) Fiók és belépés | Az Ügyfél e-mail-címe; a jelszó kizárólag argon2id algoritmussal képzett lenyomatként (a jelszót az Adatkezelő nem ismeri meg és nem tárolja); a belépési kísérletek hash-elt naplója | Szerződés teljesítése — 6. cikk (1) b): a Fiókhoz való hozzáférés kezelése és a Szolgáltatás biztonsága | A Fiók törléséig; a belépési napló 30 nap |
| J) Érdeklődés rögzítése (a Cselekvési Kártya „Érdekel” jelzése) | A Vizsgált Vállalkozás azonosítója, a Strukturált Felhívás azonosítója, a jelzés időpontja, az érdeklődő e-mail-címe | Az érintett kérése, illetve a Szerződés teljesítése — 6. cikk (1) b): az Ügyfél által kért kapcsolatfelvétel teljesítése | 2 év |
| K) Értesítés-szüneteltetés | A szüneteltetés ténye és időpontja az érintett előfizetéshez rendelve | Szerződés teljesítése — 6. cikk (1) b): az Ügyfél Értesítésekre vonatkozó rendelkezésének végrehajtása | A C) pont szerint |
| L) Szerver- és alkalmazásnaplók | Időbélyeg, kért erőforrás, hibaüzenet, a kérés technikai jellemzői; az IP-cím kizárólag lenyomat formájában (A) pont) | Jogos érdek — 6. cikk (1) f): üzembiztonság, hibakeresés, támadások felderítése | A webszerver naplói 14 nap (napi rotálás, 14 megőrzött állomány) |
4.2.A személyes adatok megadása az A), B) és L) pont esetében nem kötelező, de nélküle a Szolgáltatás technikailag nem használható; a C)–F) és I) pont esetében a megrendelés, illetve a Fiók használatának feltétele: az adatok hiányában a Szerződés nem köthető meg, illetve a Fiókba belépni nem lehet.
4.3.Az Adatkezelő az ÁSZF elfogadását és a Szerződés létrejöttét igazoló technikai naplót (időbélyeg, elfogadott verzió, a látogató-azonosító lenyomata) a C) pont szerinti megőrzési ideig tárolja a Szerződés bizonyíthatósága érdekében.
5. Nem az érintettől gyűjtött cégadatok kezelése (GDPR 14. cikk)
5.1.A Szolgáltatás lényege, hogy vállalkozásokról nyilvános és kereskedelmi forrásból származó adatokat gyűjt, tárol és a pályázati felhívások feltételeivel összevet. Ezek az adatok részben természetes személyekre vonatkoznak. Az érintett nem az Adatkezelőtől, hanem a forrástól kapja az adatait; ezért az Adatkezelő az alábbiak szerint tájékoztat.
| Cél | Érintettek és adatkategóriák | Forrás | Jogalap és megőrzés |
|---|---|---|---|
| M) Cégprofil felépítése és karbantartása a Vizsgált Vállalkozásokról és az Adatkezelő adatbázisában szereplő más vállalkozásokról | Vezető tisztségviselők, cégjegyzésre jogosultak, tulajdonosok (tagok): név, tisztség vagy tulajdonosi szerep, a tisztség fennállásának időszaka; egyéni vállalkozók: név, székhely, adószám, tevékenységi kör, nyilvántartási adatok. Kizárt: születési idő, lakcím, anyja neve, adóazonosító jel. | A cégnyilvántartás nyilvános adatai (Ctv. 10–11. §); az Adatkezelő által szerződés alapján igénybe vett kereskedelmi cégadat-szolgáltatók (OPTEN Kft.; WellData CégadatAPI) mint önálló adatkezelők; az állami adóhatóság nyilvános adószám-ellenőrző szolgáltatása; az egyéni vállalkozók nyilvántartásának nyilvános adatai | Jogos érdek — 6. cikk (1) f) (7. fejezet). Megőrzés: a Szolgáltatás működéséig, a forrásból érkező változás átvezetésével; a tisztség megszűnése után az adat történeti adatként, a cégkapcsolatok értelmezéséhez marad meg; tiltakozás esetén törlés vagy korlátozás |
| N) Történelmi pályázati eredmények adatbázisa (a korábbi nyertes projektek), a Szolgáltatás minőségének és az előszűrés pontosságának javítására, valamint a felhívások értelmezéséhez | A nyertes kedvezményezett neve — ha egyéni vállalkozó vagy természetes személy, ez személyes adat —, a projekt címe, a támogatás összege, a felhívás azonosítója, a megvalósítás helye (település) | A pályázati eredmények hivatalos, nyilvános közzétételi felülete (palyazat.gov.hu) — a támogatási döntések nyilvánossága jogszabályon alapul (különösen a 256/2021. (V. 18.) Korm. r. és az Áht. átláthatósági szabályai) | Jogos érdek — 6. cikk (1) f). Megőrzés: a Szolgáltatás működéséig; az adat forrása nyilvános és jogszabály alapján közzétett |
| O) Közbeszerzési hirdetmények adatbázisa (jelenleg csak belső, az Ügyfél felé nem szolgáltatott adatkör) | Ajánlatkérő és nyertes ajánlattevő neve — egyéni vállalkozó esetén személyes adat —, a hirdetmény tárgya, értéke, azonosítója | A Közbeszerzési Hatóság nyilvános hirdetményei (Kbt. szerinti közzététel, a Hatóság nyilvános alkalmazás-felülete) és az EU TED adatbázisa | Jogos érdek — 6. cikk (1) f). Megőrzés: a Szolgáltatás működéséig |
| P) Kereszt-ellenőrzés és adatminőség (név–adószám egyeztetés, duplikátumok kiszűrése, forrás-ütközések feloldása) | Az M)–O) pont szerinti adatok | Az M)–O) pont szerinti források | Jogos érdek — 6. cikk (1) f): pontos, naprakész adat (GDPR 5. cikk (1) d)); megőrzés az M) pont szerint |
5.2.Az Adatkezelő az M)–P) pont szerinti adatokat nem az érintettől gyűjti. Mivel az érintettek száma igen nagy (az adatbázis több százezer rekordot tartalmaz), az egyenkénti tájékoztatás aránytalan erőfeszítést igényelne; ezért az Adatkezelő a GDPR 14. cikk (5) bekezdés b) pontja alapján a tájékoztatást e tájékoztató nyilvános közzétételével teljesíti, és az érintett kérésére egyedi tájékoztatást ad (12. fejezet).
5.3.Az Adatkezelő e forrásokból kizárólag olyan adatot vesz át, amelyet a forrás nyilvánosan hozzáférhetővé tett, vagy amelynek felhasználására a forrással kötött szerződés kifejezetten feljogosítja. A kereskedelmi forrásokkal kötött szerződések tiltják az adatok tömeges továbbadását, cégkereső-szolgáltatás építését és gépi tanulási modell tanítását; az Adatkezelő e korlátokat betartja. Az Adatkezelő nem kerüli meg a források hozzáférés-védelmi intézkedéseit (például automatizált lekérdezés elleni védelem).
5.4.Az Adatkezelő az M)–P) pont szerinti adatokat az Ügyfél felé kizárólag a Vizsgált Vállalkozás cégprofiljának és az Eredménynek a részeként, az ÁSZF szerinti felhasználási korlátokkal jeleníti meg; az adatokat marketing célra nem adja át, marketing-adatbázist nem épít belőlük.
6. Mesterséges intelligencia alkalmazása
6.1.Az Adatkezelő a pályázati felhívások szabályrendszerének kinyeréséhez, az összefoglalók és a Teendők megfogalmazásához nagy nyelvi modellt használ, amelyet külső szolgáltató (Anthropic) nyújt szerződés alapján, adatfeldolgozóként.
6.2.A modellnek átadott tartalom: a pályázati felhívások hivatalos dokumentumainak szövege (amely személyes adatot jellemzően nem, legfeljebb a kiíró kapcsolattartójának nevét tartalmazza), valamint a Vizsgált Vállalkozás cégprofiljának strukturált, a 3.2. pont szerinti azonosítókat nem tartalmazó adatai és az Önnyilatkozat válaszai. Az Adatkezelő a modellnek nem ad át kapcsolattartói, számlázási vagy fizetési adatot.
6.3.Az adatfeldolgozóval kötött szerződés (adatfeldolgozási megállapodás) kizárja, hogy a szolgáltató az átadott adatot saját modelljeinek tanítására használja vagy a feldolgozáshoz szükséges időn túl megőrizze. A harmadik országba (Amerikai Egyesült Államok) irányuló továbbítás garanciáit a 8. fejezet írja le.
6.4.Az Adatkezelő tervezi, hogy a nagy volumenű, cégadatot érintő feldolgozási lépéseket saját üzemeltetésű, az Európai Unión belül futó modellre helyezi át; ennek megvalósulásáról e tájékoztató módosításával ad tájékoztatást.
7. A jogos érdeken alapuló adatkezelések — az érdekmérlegelés összefoglalása
7.1.Az Adatkezelő az A), B), G), H), L) és M)–P) pont szerinti adatkezelésekhez érdekmérlegelési tesztet végzett, amelynek összefoglalása a következő; a teljes teszt az info@eptadvisory.com címen kérhető.
7.2.Az Adatkezelő és az Ügyfelek érdeke: a magyar vállalkozások — köztük az őket vezető és tulajdonló személyek — számára hozzáférhetővé tenni, hogy mely pályázati lehetőségekre lehetnek jogosultak; ez a vállalkozásoknak és a nemzetgazdaságnak is előnyös, és a cégnyilvántartás nyilvánosságának (Ctv. 10. §) rendeltetésével — a forgalom biztonsága, a hitelezővédelem, az üzleti partnerek tájékozódása — összhangban áll.
7.3.Az érintettekre gyakorolt hatás: az adatok a vállalkozás képviseletéhez kapcsolódó, jogszabály alapján nyilvános adatok, amelyek nyilvánosságára az érintett a tisztség vállalásakor számíthatott; az Adatkezelő nem tár fel új információt az érintettről, nem alkot róla profilt, nem hoz rá nézve döntést, és a magánszféráját érintő azonosítókat (3.2.) kizárja. A látogatói adatoknál a lenyomatképzés és a 2 órás megőrzés a beavatkozást minimálisra csökkenti.
7.4.Garanciák: adatminimalizálás a forrásnál; titkosítás és hozzáférés-korlátozás; a források és a feldolgozás időpontjának nyomon követhetősége; tiltakozási jog, amelyet az Adatkezelő egyszerű e-mailes kérelemre teljesít (12.5.); a kereskedelmi forrásokkal kötött szerződések felhasználási korlátainak betartása.
7.5.Az Adatkezelő mérlegelése szerint a jogos érdek az érintettek jogaival és szabadságával szemben elsőbbséget élvez, mert az adatkezelés nyilvános, a vállalkozás gazdasági szerepéhez kötődő adatra korlátozódik, és az érintettre nézve hátrányos következménnyel nem jár.
8. Címzettek, adatfeldolgozók, harmadik országba irányuló továbbítás
8.1.Az Adatkezelő a személyes adatokat az alábbi címzettek részére továbbítja, illetve az alábbi adatfeldolgozókat veszi igénybe:
| Címzett | Szerep | Érintett adatok | Hely / továbbítási garancia |
|---|---|---|---|
| Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Németország) | Adatfeldolgozó — tárhely, szerver | Valamennyi, a Szolgáltatásban tárolt adat | EU (Finnország, helsinki adatközpont); adatfeldolgozási megállapodás |
| Stripe Payments Europe, Limited (1 Grand Canal Street Lower, Dublin 2, Írország) | Önálló adatkezelő — bankkártyás fizetés lebonyolítása | Kártyaadatok (kizárólag a Stripe-nál), fizető neve, e-mail-címe, tranzakció adatai | EU; a Stripe saját adatkezelési tájékoztatója (https://stripe.com/privacy) irányadó; a Stripe csoporton belüli USA-továbbításra a Stripe saját garanciái (SCC) vonatkoznak |
| Billingo Technologies Zrt. (Magyarország) | Adatfeldolgozó — elektronikus számla kiállítása és NAV-adatszolgáltatás | Számlázási adatok (D) pont) | Magyarország; adatfeldolgozási megállapodás |
| Nemzeti Adó- és Vámhivatal | Címzett — jogszabályon alapuló adatszolgáltatás (Online Számla) | A számla kötelező adattartalma | Magyarország; jogi kötelezettség |
| Amazon Web Services EMEA SARL (38 Avenue John F. Kennedy, L-1855 Luxembourg) — Amazon SES | Adatfeldolgozó — tranzakciós e-mail-küldés | Címzett e-mail-címe, az üzenet tartalma, kézbesítési napló | EU (Stockholm, Svédország; eu-north-1 régió); AWS adatfeldolgozási kiegészítés; esetleges USA-hozzáférésre EU általános szerződési feltételek (SCC) és az EU–USA adatvédelmi keret (DPF) szerinti tanúsítás |
| Az Anthropic EU-s szerződő entitása | Adatfeldolgozó — nagy nyelvi modell (6. fejezet) | Felhívás-szövegek; a cégprofil strukturált, azonosítót nem tartalmazó adatai; Önnyilatkozat | Az adatfeldolgozás az Amerikai Egyesült Államokban is történhet; Commercial Terms + adatfeldolgozási megállapodás EU általános szerződési feltételekkel (SCC); tanítási célú felhasználás kizárva |
| OPTEN Informatikai Kft.; WellData (CégadatAPI) | Önálló adatkezelők — cégadat-források (nem címzettek: az adat tőlük érkezik; feléjük csak a lekérdezett adószám kerül) | A lekérdezett Vizsgált Vállalkozás adószáma | Magyarország; a forrás saját tájékoztatója irányadó |
| GitHub, Inc. (privát forráskód-tárolók) | Adatfeldolgozó — forráskód tárolása | Személyes adatot nem tartalmaz (a forráskód és az adatbázis elkülönül) | USA; DPF-tanúsítás, SCC |
| Jogi képviselő, könyvelő, hatóság, bíróság | Címzett — jogi igény érvényesítése, jogszabályi kötelezettség esetén | Az adott ügyhöz szükséges adatok | Magyarország |
8.2.Az Adatkezelő az adatfeldolgozókat gondosan választja ki, velük a GDPR 28. cikke szerinti megállapodást köt, és utasításuk szerinti adatkezelésüket ellenőrzi. Az adatfeldolgozók listájának változásáról az Adatkezelő e tájékoztató frissítésével ad tájékoztatást.
8.3.Harmadik országba (az Európai Gazdasági Térségen kívülre) irányuló továbbítás az Anthropic, az AWS (adott esetben) és a GitHub esetében történik, az Európai Bizottság által elfogadott általános szerződési feltételek (SCC, (EU) 2021/914 határozat), illetve az EU–USA adatvédelmi keret (DPF) szerinti tanúsítás alapján. Az alkalmazott garanciák másolata az info@eptadvisory.com címen kérhető.
9. Automatizált döntéshozatal, profilalkotás
9.1.Az Előszűrés automatizált, gépi folyamat: a Vizsgált Vállalkozás cégadatait és az Önnyilatkozatot a pályázati felhívások szabályrendszerével veti össze, és tájékoztató jellegű Eredményt ad. Az Eredmény a vállalkozásra vonatkozik, nem természetes személyre; az Adatkezelő természetes személyről nem hoz olyan, kizárólag automatizált adatkezelésen alapuló döntést, amely rá nézve joghatással járna vagy őt hasonlóképpen jelentős mértékben érintené (GDPR 22. cikk). Az Eredmény nem jogosultsági döntés; a pályázati jogosultságról a kiíró dönt.
9.2.Egyéni vállalkozó Vizsgált Vállalkozás esetén az Eredmény a természetes személy vállalkozására vonatkozik, de szintén csak tájékoztató jellegű, és az érintett bármikor kérheti az Adatkezelő emberi közreműködését, álláspontja kifejtését és az Eredmény felülvizsgálatát az info@eptadvisory.com címen.
9.3.Az Adatkezelő természetes személyekről profilt nem alkot, viselkedésüket nem elemzi.
10. Adatbiztonság
10.1.Az Adatkezelő a GDPR 32. cikke szerinti, a kockázattal arányos technikai és szervezési intézkedéseket alkalmazza, különösen: titkosított kapcsolat (TLS) a Szolgáltatás minden felületén; a személyes adatot tartalmazó állományok titkosítása (AES-alapú, kulcsszármaztatással, állományonként egyedi sóval); a Fiók jelszavának kizárólag argon2id lenyomatként történő tárolása; a látogatói azonosítók kulcsolt lenyomatképzése; szerepkör szerinti, jelszóval és kulccsal védett hozzáférés a szerverhez és az adatbázishoz; napi, deduplikált mentés különálló eszközre (fájlok 14 napig, adatbázis 90 napig), a mentések ugyanolyan védelemmel; a forráskód és az adatbázis elkülönítése; a közreműködők kiválasztásánál az EU-s adatkezelés és a szerződéses garanciák megkövetelése.
10.2.Az Adatkezelő az Ügyfélnek egyedi, nem kitalálható hozzáférési hivatkozást ad az Eredményhez; a hivatkozás bizalmas kezelése az Ügyfél felelőssége (ÁSZF 15.1.). A Fiók jelszavának bizalmas kezelése szintén az Ügyfél felelőssége (ÁSZF 15.3.).
10.3.Adatvédelmi incidens esetén az Adatkezelő az incidenst nyilvántartásba veszi, a GDPR 33. cikke szerint 72 órán belül bejelenti a felügyeleti hatóságnak, ha az az érintettek jogaira kockázatot jelent, és a 34. cikk szerint tájékoztatja az érintetteket, ha az incidens magas kockázattal jár.
11. Sütik és hasonló technológiák
11.1.A Szolgáltatás kizárólag a működéséhez szükséges technikai azonosítót helyezi el a látogató böngészőjében (kvóta- és sorbaállítás-azonosító, valamint a belépett állapotot fenntartó fiók-süti); webanalitikai, hirdetési vagy harmadik féltől származó sütit nem használ. A részleteket a külön Süti-tájékoztató tartalmazza (https://app.eptadvisory.com/jogi/sutik.html).
12. Az érintettek jogai
12.1.Hozzáférés (GDPR 15. cikk): az érintett tájékoztatást kérhet arról, hogy az Adatkezelő kezeli-e személyes adatát, és ha igen, mely adatokat, milyen célból, jogalapon, meddig, kinek továbbítva, milyen forrásból; kérheti az adatok másolatát.
12.2.Helyesbítés (16. cikk): az érintett kérheti a pontatlan adat helyesbítését és a hiányos adat kiegészítését. A nyilvános nyilvántartásból vagy kereskedelmi forrásból származó adat esetén az Adatkezelő a saját adatbázisában javít; a nyilvántartás helyesbítését az érintettnek a nyilvántartást vezető szervnél kell kezdeményeznie, és az Adatkezelő a javított adatot a forrás frissítésekor átveszi.
12.3.Törlés (17. cikk): az érintett kérheti adatai törlését, ha az adatkezelés célja megszűnt, a hozzájárulást visszavonta, sikeresen tiltakozott, vagy az adatkezelés jogellenes. Nem törölhető az adat, amelynek megőrzésére az Adatkezelőt jogszabály kötelezi (például számla), vagy amely jogi igény érvényesítéséhez szükséges.
12.4.Az adatkezelés korlátozása (18. cikk): az érintett kérheti az adat zárolását, különösen ha vitatja annak pontosságát, vagy tiltakozott, és a mérlegelés folyamatban van.
12.5.Tiltakozás (21. cikk): az érintett a saját helyzetével kapcsolatos okból bármikor tiltakozhat a jogos érdeken alapuló adatkezelés ellen (A), B), G), H), L), M)–P) pont). Az Adatkezelő ekkor az adatot nem kezeli tovább, kivéve, ha bizonyítja, hogy az adatkezelést olyan kényszerítő erejű jogos okok indokolják, amelyek elsőbbséget élveznek az érintett érdekeivel szemben, vagy amelyek jogi igények érvényesítéséhez kapcsolódnak. A vezető tisztségviselői és tulajdonosi adatoknál (M) pont) az Adatkezelő a tiltakozást úgy teljesíti, hogy az érintett nevét a cégprofilban törli vagy elrejti, és a forrás újabb frissítésekor sem veszi át, kivéve, ha a tisztség fennállása a pályázati előszűréshez (például kapcsolt vállalkozás vizsgálata) elengedhetetlen; erről az érintettet tájékoztatja.
12.6.Adathordozhatóság (20. cikk): a szerződés teljesítésén alapuló, az érintett által megadott adatokat (C) és I) pont) az érintett tagolt, géppel olvasható formában megkaphatja.
12.7.A hozzájárulás visszavonása: ha az Adatkezelő a jövőben hozzájáruláson alapuló adatkezelést vezet be (például marketingüzenet), a hozzájárulás bármikor visszavonható; a visszavonás a korábbi adatkezelés jogszerűségét nem érinti.
12.8.A kérelem benyújtása: a kérelmet az info@eptadvisory.com címre vagy postai úton a székhelyre lehet küldeni. Az Adatkezelő a kérelmezőt azonosítja (a Szerződéshez tartozó e-mail-címről érkező kérelem esetén ez az azonosítás elegendő; egyébként az Adatkezelő további, a kérelem tárgyához mért azonosító adatot kérhet), és a kérelemre a beérkezéstől számított legfeljebb egy hónapon belül válaszol; ez a határidő a kérelem összetettségére tekintettel további két hónappal meghosszabbítható, amiről az Adatkezelő az első hónapon belül tájékoztat. A tájékoztatás és az intézkedés díjmentes; nyilvánvalóan megalapozatlan vagy — különösen ismétlődő jellege miatt — túlzó kérelem esetén az Adatkezelő ésszerű díjat számíthat fel, vagy megtagadhatja az intézkedést.
13. Jogorvoslat
13.1.Az érintett az Adatkezelő adatkezelésével kapcsolatos panaszával elsősorban az Adatkezelőhöz fordulhat (info@eptadvisory.com); az Adatkezelő a panaszt kivizsgálja, és az eredményről tájékoztat.
13.2.Az érintett panasszal élhet a felügyeleti hatóságnál: Nemzeti Adatvédelmi és Információszabadság Hatóság (1055 Budapest, Falk Miksa utca 9–11.; postacím: 1363 Budapest, Pf. 9.; telefon: +36 1 391 1400; e-mail: ugyfelszolgalat@naih.hu; honlap: https://www.naih.hu).
13.3.Az érintett bírósághoz fordulhat: a per az Adatkezelő székhelye szerint illetékes törvényszék, vagy — az érintett választása szerint — az érintett lakóhelye vagy tartózkodási helye szerinti törvényszék előtt indítható (Infotv. 23. §).
14. A tájékoztató módosítása
14.1.Az Adatkezelő e tájékoztatót jogszabályváltozás, a Szolgáltatás vagy az adatfeldolgozók változása esetén módosítja. A módosított tájékoztatót a hatálybalépés előtt közzéteszi; az Ügyfeleket lényeges változásról e-mailben is tájékoztatja. A korábbi verziók verziószámmal és hatályossági időszakkal archiválva érhetők el a https://app.eptadvisory.com/jogi/adatkezeles.html címen.
14.2.Az Adatkezelő a GDPR 30. cikke szerinti adatkezelési nyilvántartást vezet, amelyet a felügyeleti hatóság kérésére rendelkezésre bocsát.