Adatkezelési tájékoztató
Forrásnyelv: magyar; az idegen nyelvű változatok ennek fordításai.
Verzió: 0.1-tervezet
Hatálybalépés: [ÉLESÍTÉS ELŐTT BEÍRANDÓ]
1. Az adatkezelő
- Adatkezelő: [A CÉG BEJEGYZETT TELJES NEVE]
- Székhely: [AZ ÚJ CÉGES SZÉKHELY PONTOS CÍME]
- Cégjegyzékszám vagy nyilvántartási szám: [BEÍRANDÓ]
- Adószám: [BEÍRANDÓ]
- Adatvédelmi kapcsolattartás: education@pharm.academy
- Webhely: https://pharm.academy
A továbbiakban: „Adatkezelő”.
2. A tájékoztató célja és alapelvei
Jelen tájékoztató bemutatja, hogy az Adatkezelő a pharm.academy webhely és kapcsolódó oktatási szolgáltatás működtetése során milyen személyes adatokat, milyen célból, milyen jogalapon és mennyi ideig kezel, kik férhetnek hozzá az adatokhoz, valamint milyen jogok illetik meg az érintetteket.
Az Adatkezelő a személyes adatokat jogszerűen, tisztességesen és átlátható módon, meghatározott célból, a szükséges mértékben és ideig kezeli, valamint megfelelő technikai és szervezési intézkedésekkel védi.
Az adatkezelési tájékoztató elolvasásának igazolása nem jelenti azt, hogy minden adatkezelés jogalapja hozzájárulás. A jogalapot az egyes céloknál külön tüntetjük fel.
3. Az adatkezelések összefoglalása
3.1. Regisztráció és felhasználói fiók
Kezelt adatok: felhasználónév, e-mail-cím, jelszó biztonságos lenyomata, név, ha a felhasználó megadja, regisztráció és aktiválás időpontja, fiókállapot, felhasználói szerepkör, a regisztráció nyelve, valamint a Felhasználási feltételek és az Adatkezelési tájékoztató megismert verziója és időpontja.
Cél: a fiók létrehozása, azonosítás, belépés, fiókbiztonság, kapcsolattartás és a szolgáltatás biztosítása.
Jogalap: a szerződés megkötéséhez szükséges lépések és a szerződés teljesítése (GDPR 6. cikk (1) b)); biztonsági naplózásnál az Adatkezelő jogos érdeke (GDPR 6. cikk (1) f)).
Megőrzés: a fiók fennállásáig, majd a megszüntetést követően legfeljebb 30 napig, kivéve a jogi igény, jogszabályi kötelezettség vagy biztonsági esemény miatt szükséges adatokat. Biztonsági mentésekből az adatok legfeljebb 90 napon belül kopnak ki.
3.2. Nyelvi és intézményi profil
Kezelt adatok: preferált nyelv, ország, egyetem, kar, a listában nem található ország, egyetem vagy kar felhasználó által megadott hivatalos neve, valamint a profiladatok verziója.
Cél: a szolgáltatás személyre szabása, intézményhez és karhoz kapcsolódó tartalmak, jogosultságok és funkciók biztosítása, valamint a hiányzó intézmények iránti igény felmérése.
Jogalap: a szolgáltatás teljesítése (GDPR 6. cikk (1) b)); az összesített intézményi igényfelmérésnél az Adatkezelőnek a szolgáltatás fejlesztéséhez és intézményi együttműködések előkészítéséhez fűződő jogos érdeke (GDPR 6. cikk (1) f)).
Garancia: intézményi megkeresésnél kizárólag összesített létszám használható. Hallgatói név, e-mail-cím, Neptun-kód vagy más egyéni azonosító e célból nem adható át.
Megőrzés: a fiók fennállásáig vagy az adat felhasználó általi módosításáig. A visszafordíthatatlanul anonimizált összesített statisztika korlátlan ideig megőrizhető.
3.3. Tanulási tevékenység, tesztek és eredmények
Kezelt adatok: felhasználói azonosító, megnyitott kérdéssor, kérdés- és feladattípus, válaszok, helyes és hibás eredmények, százalékos összesítés, próbálkozás állapota, folytatáshoz szükséges technikai adatok, kezdési és befejezési időpontok, valamint a gyakorlási előzmények.
Cél: a tesztek működtetése, megszakadt feladatsor folytatása, eredménykimutatás, előrehaladás követése, személyre szabott gyakorlás és a szolgáltatás hibáinak feltárása.
Jogalap: a szolgáltatás teljesítése (GDPR 6. cikk (1) b)); biztonság, hibakeresés és visszaélés-megelőzés esetén jogos érdek (GDPR 6. cikk (1) f)).
Megőrzés: a fiók fennállásáig. Fiókmegszüntetéskor az eredmények törölhetők vagy visszafordíthatatlanul anonimizálhatók, kivéve, ha partnerintézményi megállapodás, jogi igény vagy más megfelelő jogalap hosszabb megőrzést ír elő.
3.4. Kérdésjavaslatok, tartalmi hozzájárulások és hibajelzések
Kezelt adatok: felhasználói azonosító, beküldött kérdés, válaszlehetőség, megjegyzés, magyarázat, kategória, hozzájáruló nyilatkozat, beküldési idő és feldolgozási állapot.
Cél: tartalomfejlesztés, szakmai ellenőrzés, hibajavítás, visszaélések megelőzése és a beküldővel való kapcsolattartás.
Jogalap: a felhasználó által kezdeményezett szolgáltatás teljesítése (GDPR 6. cikk (1) b)), illetve a tartalom fejlesztéséhez és jogi igények kezeléséhez fűződő jogos érdek (GDPR 6. cikk (1) f)).
Megőrzés: a beküldés és annak ellenőrzési előzménye a fiók fennállásáig, illetve jogi igény esetén az általános elévülési idő végéig. A jogszerűen átvett és személyes adattól megtisztított oktatási tartalom a fiók megszűnése után is megőrizhető.
A felhasználó nem küldhet be azonosítható betegre vonatkozó egészségügyi adatot vagy más szükségtelen különleges személyes adatot.
3.5. Jelenléti adatok
Kezelt adatok: esemény vagy jelenléti sorozat azonosítója, alkalom, token, Neptun-kód vagy más engedélyezett hallgatói azonosító, beküldési időpont, felhasználói azonosító, érvényességi és feldolgozási állapot.
Cél: oktatási eseményen vagy alkalmon történő részvétel rögzítése, ismételt vagy jogosulatlan rögzítés megakadályozása, résztvevői lista előállítása.
Jogalap: az adott szolgáltatás teljesítése (GDPR 6. cikk (1) b)), az esemény szervezőjének jogszerű utasítása vagy jogos érdeke (GDPR 6. cikk (1) f)), illetve szükség esetén külön intézményi megállapodás.
Megőrzés: az eseményszervezővel vagy partnerintézménnyel meghatározott ideig; ilyen külön szabály hiányában az esemény lezárásától számított legfeljebb egy évig. Jogi igény vagy vitatott jelenlét esetén az érintett adat az igény rendezéséig megőrizhető.
Partnerintézményi használat előtt külön meg kell határozni, hogy az intézmény és a Szolgáltató önálló adatkezelőként, közös adatkezelőként vagy adatkezelő–adatfeldolgozó viszonyban jár-e el.
3.6. Rendszerüzenetek és kapcsolattartás
Kezelt adatok: név vagy felhasználónév, e-mail-cím, levél típusa, küldési idő, kézbesítési technikai adatok, valamint a felhasználó által küldött üzenet tartalma.
Cél: fiókaktiválás, jelszó-visszaállítás, biztonsági és szolgáltatási értesítés, támogatási kérés megválaszolása.
Jogalap: szerződés teljesítése (GDPR 6. cikk (1) b)); biztonsági üzeneteknél jogos érdek (GDPR 6. cikk (1) f)).
Megőrzés: technikai kézbesítési naplók legfeljebb 90 napig; támogatási levelezés az ügy lezárását követően legfeljebb két évig, jogi igény esetén annak rendezéséig.
3.7. Hírlevél és marketing
A regisztráció jelenleg önmagában nem jelent hírlevél-feliratkozást. Ha később hírlevél indul, arra külön, önkéntes és alapértelmezetten üres jelölőnégyzettel lehet feliratkozni.
Jogalap: hozzájárulás (GDPR 6. cikk (1) a)). A hozzájárulás bármikor, hátrány nélkül visszavonható. A leiratkozás nem érinti a szolgáltatás használatát.
3.8. Szervernaplók és információbiztonság
Kezelt adatok: IP-cím, dátum és idő, kért URL, válaszkód, böngésző és eszköz alapvető technikai adatai, munkamenet-azonosító, biztonsági esemény és hibainformáció.
Cél: a webhely működtetése, hibakeresés, támadások és visszaélések felismerése, fiók- és hálózatbiztonság.
Jogalap: az Adatkezelő jogos érdeke a biztonságos és megbízható működéshez (GDPR 6. cikk (1) f)).
Megőrzés: főszabály szerint legfeljebb 90 nap; biztonsági esemény esetén az esemény kivizsgálásához és a jogi igényekhez szükséges ideig.
4. Kötelező és önkéntes adatok
A regisztrációs felületen kötelezőként jelölt adatok nélkül a fiók vagy az adott funkció nem biztosítható. Az opcionális mezők kitöltésének elmaradása önmagában nem jár hátránnyal, kivéve, ha az adat az adott, külön kért funkcióhoz szükséges.
A felhasználó köteles tartózkodni szükségtelen személyes adat, különösen betegadat, egészségügyi dokumentum, jelszó vagy más személy titkának szabad szöveges mezőben történő megadásától.
5. Automatizált személyre szabás
A rendszer a megadott intézményi profil, nyelv, korábbi válaszok és gyakorlási állapot alapján kérdéseket vagy tartalmakat választhat ki, eredményt számíthat és tanulási javaslatot adhat. Ez oktatási célú automatizált személyre szabás, amely önmagában nem jár joghatással, nem jelent hivatalos minősítést, és nem hoz az érintettet hasonlóan jelentős mértékben érintő döntést.
6. Címzettek és adatfeldolgozók
A személyes adatokhoz csak az Adatkezelő, az erre feljogosított munkatárs vagy közreműködő, valamint a szükséges szolgáltatást nyújtó adatfeldolgozó férhet hozzá, kizárólag a feladatához szükséges mértékben.
6.1. Tárhely- és szerverüzemeltetés
- Szolgáltató: DotRoll Kft.
- Cím: 1148 Budapest, Fogarasi út 3–5.
- Feladat: tárhely, adatbázis, biztonsági mentés és kapcsolódó technikai szolgáltatás.
- Érintett adatok: a webhelyen tárolt adatok és szervernaplók.
6.2. Elektronikus levelezés
- Szolgáltató: Google Ireland Limited és kapcsolódó Google-csoporttagok.
- Feladat: a pharm.academy üzleti levelezésének és kapcsolattartásának biztosítása a Google Workspace szolgáltatáson keresztül.
- Érintett adatok: e-mail-cím, név, üzenettartalom és kézbesítési adatok.
Ha a webhely később külön SMTP-, tranzakciós e-mail-, hírlevél-, fizetési, analitikai vagy közösségi bejelentkezési szolgáltatót vesz igénybe, a tájékoztató az aktiválás előtt kiegészül annak nevével, feladatával, az érintett adatokkal és az esetleges harmadik országbeli adattovábbítás garanciáival.
6.3. Partnerintézmények
A partnerintézmény csak a szerződés, a meghatározott jogosultság és az adatkezelési szerepek tisztázása alapján férhet hozzá az intézményi funkciókhoz. Általános partneri vagy marketingcélú megkeresésnél kizárólag összesített hallgatói létszám adható át.
7. Adattovábbítás az Európai Gazdasági Térségen kívülre
Egyes nemzetközi szolgáltatók technikailag az Európai Gazdasági Térségen kívüli országban is kezelhetnek adatot. Ilyen esetben az Adatkezelő csak a GDPR V. fejezetének megfelelő garancia, például megfelelőségi határozat, általános szerződési feltétel vagy más jogszerű továbbítási mechanizmus mellett vesz igénybe szolgáltatót.
8. Sütik és hasonló technológiák
A webhely a működéshez feltétlenül szükséges sütiket használhat a munkamenet, a bejelentkezés, a biztonság és a nyelvi beállítás fenntartására. Ezek nélkül egyes funkciók nem működnek, ezért alkalmazásuk nem igényel külön hozzájárulást.
Analitikai, kényelmi vagy marketingcélú, nem szükséges süti csak megfelelő előzetes tájékoztatás és — ahol szükséges — önkéntes hozzájárulás után aktiválható. A nem szükséges sütik elutasítása nem akadályozhatja a szolgáltatás alapvető használatát.
A ténylegesen használt sütik nevét, szolgáltatóját, célját és lejáratát a webhely élesítése előtt elvégzett technikai sütiellenőrzés alapján külön sütitájékoztató vagy sütibeállító felület tartalmazza.
9. Adatbiztonság
Az Adatkezelő hozzáférés-korlátozást, titkosított HTTPS-kapcsolatot, elkülönített adatbázis-felhasználókat, jogosultságkezelést, biztonsági mentést, naplózást, frissítéseket és egyéb arányos technikai, valamint szervezési intézkedéseket alkalmaz.
Internetes szolgáltatás esetén teljes kockázatmentesség nem garantálható. Adatvédelmi vagy fiókbiztonsági esemény gyanúja az education@pharm.academy címen jelezhető.
10. Az érintett jogai
Az érintett a jogszabályi feltételek szerint kérheti:
- tájékoztatást és hozzáférést a róla kezelt személyes adatokhoz;
- a pontatlan adat helyesbítését vagy a hiányos adat kiegészítését;
- személyes adatainak törlését;
- az adatkezelés korlátozását;
- az adathordozhatóságot a GDPR feltételei szerint;
- tiltakozást a jogos érdeken alapuló adatkezelés ellen;
- hozzájárulásának bármikori visszavonását, ha az adatkezelés hozzájáruláson alapul;
- panasz benyújtását a felügyeleti hatósághoz vagy bírósági jogorvoslatot.
A törléshez való jog nem korlátlan. Az Adatkezelő megtagadhatja vagy korlátozhatja a törlést, ha az adat megőrzése jogi kötelezettség teljesítéséhez, jogi igény előterjesztéséhez, érvényesítéséhez vagy védelméhez, biztonsági esemény kivizsgálásához, illetve más, GDPR szerinti kivételhez szükséges. Ilyenkor az érintett indokolást kap.
A kérelmet az education@pharm.academy címre lehet elküldeni. Az Adatkezelő indokolatlan késedelem nélkül, főszabály szerint egy hónapon belül válaszol. Szükség esetén és a GDPR feltételei szerint ez a határidő további két hónappal meghosszabbítható, amelyről az érintett tájékoztatást kap.
Az Adatkezelő a jogosulatlan adatkérés megelőzése érdekében az érintett személyazonosságának ésszerű megerősítését kérheti.
11. Felügyeleti hatóság és jogorvoslat
Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
- Cím: 1055 Budapest, Falk Miksa utca 9–11.
- Levelezési cím: 1363 Budapest, Pf. 9.
- E-mail: ugyfelszolgalat@naih.hu
- Telefon: +36 1 391 1400
- Webhely: https://www.naih.hu
Az érintett választása szerint bírósághoz is fordulhat.
12. Kiskorú felhasználók
A szolgáltatás elsősorban felsőoktatásban részt vevő vagy egészségtudományi képzés iránt érdeklődő felhasználóknak szól. A korlátozottan cselekvőképes vagy cselekvőképtelen személy csak a rá irányadó jogszabályoknak megfelelően, szükség esetén törvényes képviselője közreműködésével használhatja a szolgáltatást.
13. A tájékoztató módosítása
Az Adatkezelő a tájékoztatót új funkció, adatfeldolgozó, adatkezelési cél, jogszabályváltozás vagy biztonsági követelmény miatt módosíthatja. A dokumentum tetején feltünteti a verziót és a hatálybalépés időpontját. Lényeges változásról a regisztrált felhasználókat a webhelyen vagy e-mailben tájékoztatja, és ha a változás jellege megköveteli, ismételt nyilatkozatot kér.