Adatvédelmi tájékoztató
Hatályos: 2026. szeptember 14.
Ez a tájékoztató azt írja le, hogy a Jobro szervizszoftver üzemeltetőjeként milyen személyes adatokat kezelünk, milyen célból és jogalapon, kivel osztjuk meg, meddig őrizzük, és Önnek milyen jogai vannak. A tájékoztató kiterjed a Google-fiókból származó naptáradatok kezelésére is.
1. Az adatkezelő
| Megnevezés | Adat |
|---|---|
| Név | Kovács Levente e.v. |
| Székhely | 2484 Gárdony, Óvoda utca 12. |
| Kapcsolat | hello@jobro.hu |
| Tárhelyszolgáltató | Vercel Inc., 440 N Barranca Ave #4133, Covina, CA 91723, USA (EU régió) |
Adatvédelmi tisztviselő kijelölésére nem vagyunk kötelezettek. Adatvédelmi kérdésekben a(z) hello@jobro.hu címen válaszolunk.
2. Kettős szerepünk: adatkezelő és adatfeldolgozó
A Jobro üzleti szoftver (SaaS), amelyet szervizcégek — a továbbiakban Előfizetők — használnak. Ebből két különböző szerepünk következik, és fontos, hogy ne keveredjenek:
- Adatkezelők vagyunk az Előfizető és munkatársai adataira (fiók, számlázás, használati napló, támogatási levelezés). Ezekre a jelen tájékoztató közvetlenül alkalmazandó.
- Adatfeldolgozók vagyunk azokra az adatokra, amelyeket az Előfizető visz be a rendszerbe a saját ügyfeleiről (név, cím, telefonszám, berendezés-adatok, munkalapok, aláírások). Ezek felett az adatkezelő maga az Előfizető szervizcég — mi kizárólag az ő utasítása szerint, a szolgáltatás nyújtásához szükséges mértékben kezeljük őket. Ha Ön egy szervizcég ügyfeleként keresne minket, kérjük, elsődlegesen az adott szervizcéghez forduljon; kérését továbbítjuk.
3. Kezelt adatok, célok, jogalapok
| Adatkör | Cél | Jogalap | Megőrzés |
|---|---|---|---|
| Fiókadatok (név, e-mail, telefonszám, cégnév, szerepkör) | A felhasználói fiók létrehozása, hitelesítés, hozzáférés-kezelés | Szerződés teljesítése (GDPR 6. cikk (1) b)) | A szerződés megszűnését követő 30 nap |
| Előfizetési és számlázási adatok | Díjfizetés kezelése, számlázás, jogszabályi könyvviteli kötelezettség | Szerződés teljesítése és jogi kötelezettség (6. cikk (1) b) és c)) | A számviteli törvény szerint 8 év |
| Az Előfizető által rögzített ügyféladatok (ügyfél neve, címe, elérhetősége, berendezései, munkalapok, árajánlatok, aláírások, fotók) | A szervizfolyamat támogatása az Előfizető utasítása szerint | Az Előfizető mint adatkezelő jogalapja; mi adatfeldolgozóként járunk el (28. cikk) | Törlés esetén soft delete + 30 nap után végleges purge; a kiállított számlák 8 évig |
| Naptár- és beosztásadatok (időpontok, szerelő-hozzárendelés, helyszín) | Foglalás, diszpécselés, ütközésvizsgálat, opcionális Google Calendar szinkron | Szerződés teljesítése, illetve a naptár-összekötésnél hozzájárulás (6. cikk (1) a)) | A foglalás törléséig, illetve a kapcsolat bontásáig |
| Technikai naplók, hibajelentések, IP-cím | Üzembiztonság, visszaélés-megelőzés, hibakeresés | Jogos érdek (6. cikk (1) f)) — a rendszer biztonságos üzemeltetése | Legfeljebb 90 nap |
| Kapcsolatfelvételi és támogatási levelezés | Megkeresések megválaszolása | Jogos érdek (6. cikk (1) f)) | A megkeresés lezárásától számított 1 év |
Automatizált döntéshozatalt vagy profilalkotást nem végzünk. A szerelő-javaslat (dispatch) útvonal- és időalapú számítás, amely nem hoz a felhasználóra nézve joghatással járó automatikus döntést.
4. Google-fiókból származó adatok (Google Calendar szinkron)
A Google Calendar összekötése opcionális: a felhasználó a Beállítások → Integrációk menüben maga indítja, és bármikor lekapcsolhatja. Enélkül a Jobro teljes értékűen működik.
Kért hozzáférési körök (scope-ok)
| Scope | Mire használjuk |
|---|---|
| https://www.googleapis.com/auth/calendar.events | Kizárólag a Jobróban létrehozott foglalásoknak megfelelő naptáresemények létrehozása, módosítása és törlése a felhasználó naptárában, valamint ugyanezen események változásainak visszaolvasása (áthelyezés, lemondás), hogy a beosztás a két rendszerben ne csússzon szét. |
| openid, email | Annak azonosítása, melyik Google-fiókot kötötte össze a felhasználó — hogy a megfelelő naptárhoz írjunk, és a felületen látszódjon az összekötött fiók címe. |
Mit olvasunk és mit nem
- A beérkező szinkron során csak azokat az eseményeket dolgozzuk fel, amelyeket korábban maga a Jobro hozott létre — ezeket saját belső eseményazonosító-párosítás alapján ismerjük fel. A naptár minden egyéb, idegen eseményét figyelmen kívül hagyjuk: tartalmát nem olvassuk ki, nem tároljuk és nem elemezzük.
- A Jobróból a Google felé az esemény címe, leírása (a foglaláshoz fűzött megjegyzés), helyszíne (a munkavégzés címe) és időpontja kerül ki.
- A Jobróban a Google-eseményekből csak technikai leképezést tárolunk: az esemény azonosítója, verziója (etag) és a szinkron-token — nem a naptár tartalmának másolatát.
- A Google OAuth hozzáférési és frissítési tokeneket titkosított titoktárban (Supabase Vault) tároljuk; ezek soha nem kerülnek böngészőbe futó kódba.
Limited Use — korlátozott felhasználás
A Google API-kból származó felhasználói adatok Jobro általi kezelése és továbbadása megfelel a Google API Services User Data Policy előírásainak, beleértve a Limited Use követelményeket. Ennek megfelelően a Google-fiókból származó adatokat:
- kizárólag a felhasználó számára látható funkciók (a naptár-szinkron) biztosítására használjuk;
- nem adjuk el, és nem adjuk át harmadik félnek — kivéve a felhasználó kifejezett kérésére, jogszabályi kötelezettség teljesítéséhez, illetve a szolgáltatás nyújtásához szükséges tárhely-/infrastruktúra-szolgáltatóinknak, akik ugyanezen korlátozások alatt járnak el;
- nem használjuk hirdetési célra, hirdetés-célzásra vagy piackutatásra;
- nem használjuk fel általános célú mesterséges intelligencia vagy gépi tanulási modellek betanítására;
- emberi munkatárs nem olvassa el, kivéve ha a felhasználó ehhez kifejezetten hozzájárult (pl. egy általa jelentett hiba kivizsgálásához), ha az adatkezelés biztonsági okból elengedhetetlen, ha jogszabály kötelez rá, vagy ha az adat összesített és anonimizált formában szolgál belső üzemeltetési célt.
Hozzáférés visszavonása és törlés
A hozzáférés bármikor visszavonható a Jobro Beállítások → Integrációk képernyőjén, illetve a Google-fiók harmadik féltől származó alkalmazások oldalán. Visszavonáskor a tárolt tokeneket töröljük, a szinkront leállítjuk, és a leképezési nyilvántartást is töröljük. A korábban a naptárba írt események a felhasználó naptárában maradnak; ezeket a Google Naptárban törölheti.
5. Adatfeldolgozók és címzettek
A szolgáltatás nyújtásához az alábbi szolgáltatókat vesszük igénybe. Adatot ezen felül csak jogszabályi kötelezettség alapján, hatósági megkeresésre adunk ki.
| Szolgáltató | Szerep | Adatkezelés helye |
|---|---|---|
| Supabase (adatbázis, hitelesítés, fájltár) | A rendszer elsődleges adattárolása | EU |
| Vercel (alkalmazás-hosting) | Az alkalmazás futtatása, kiszolgálása | EU régió, USA-beli anyavállalat (SCC) |
| Google LLC (Google Calendar API, Google bejelentkezés) | Opcionális naptár-szinkron és belépés | EU/USA (SCC) |
| Resend (tranzakciós e-mail) | Rendszerüzenetek, értesítők kiküldése | EU/USA (SCC) |
| Stripe (előfizetési díjbeszedés) | A Jobro-előfizetés díjának beszedése | EU/USA (SCC) |
| Sentry (hibanapló) | Alkalmazáshibák diagnosztikája | EU |
| Mapbox (térkép) | Címek és útvonalak megjelenítése a térképen | EU/USA (SCC) |
| Upstash (rate limiting) | Visszaélés- és túlterhelés-védelem | EU |
| Az Előfizető által telepített connectorok (pl. számlázó, fizetési szolgáltató) | Az Előfizető által választott integrációk | A szolgáltató saját tájékoztatója szerint |
Harmadik országba történő továbbítás esetén a Bizottság által elfogadott általános szerződési feltételek (SCC) biztosítják a megfelelő garanciát.
6. Adatbiztonság
- Minden adat titkosított csatornán (HTTPS/TLS) utazik, és titkosítva nyugszik a tárolóban.
- Az adatbázisban sorszintű hozzáférés-védelem (Row Level Security) minden táblán érvényesíti a cégek közötti elkülönítést: egy Előfizető adataihoz más Előfizető felhasználója nem fér hozzá.
- Az integrációs kulcsokat és OAuth tokeneket külön titoktárban (Vault) tároljuk.
- A hozzáférés szerepkörhöz kötött; a kiemelt jogosultságú kulcs kizárólag kiszolgálóoldalon használható.
- Az aláírás-linkek rövid élettartamú, aláírt tokennel működnek; a bejövő webhookokat aláírás-ellenőrzés védi.
7. Sütik
Kizárólag a működéshez feltétlenül szükséges sütiket használunk: a bejelentkezési munkamenet fenntartását és a biztonsági (CSRF-) védelmet szolgáló sütiket. Ezekhez a hatályos szabályozás szerint nem szükséges hozzájárulás. Marketing- vagy követő-sütiket nem helyezünk el, és külső hirdetési hálózatot nem használunk.
8. Az Ön jogai
- Hozzáférés — tájékoztatást kérhet arról, milyen adatait kezeljük, és másolatot kérhet róluk.
- Helyesbítés — kérheti a pontatlan adat javítását.
- Törlés — kérheti adatai törlését, ha nincs olyan jogalap vagy jogi kötelezettség (pl. számlamegőrzés), amely a további kezelést indokolja.
- Korlátozás — kérheti az adatkezelés korlátozását.
- Adathordozhatóság — a szerződés vagy hozzájárulás alapján kezelt adatait géppel olvasható formátumban kérheti.
- Tiltakozás — tiltakozhat a jogos érdeken alapuló adatkezelés ellen.
- Hozzájárulás visszavonása — a hozzájáruláson alapuló kezelést (pl. naptár-összekötés) bármikor, a visszavonás előtti kezelés jogszerűségének érintése nélkül megszüntetheti.
Kérését a(z) hello@jobro.hu címre küldheti; legkésőbb 30 napon belül válaszolunk.
Panasszal a Nemzeti Adatvédelmi és Információszabadság Hatósághoz fordulhat (1055 Budapest, Falk Miksa utca 9–11.; levelezési cím: 1363 Budapest, Pf. 9.; telefon: +36 1 391 1400; e-mail: ugyfelszolgalat@naih.hu; naih.hu), illetve bírósági jogorvoslattal élhet a lakóhelye vagy tartózkodási helye szerint illetékes törvényszéken.
9. A tájékoztató módosítása
A tájékoztatót a szolgáltatás fejlődésével frissíthetjük. Lényeges változás esetén a felhasználókat e-mailben vagy a felületen értesítjük a hatálybalépés előtt. A mindenkor hatályos szöveg ezen az oldalon érhető el. Kapcsolódó dokumentum: Általános Szerződési Feltételek.