Adatvédelmi Tájékoztató

Hatályos: 2026. szeptember 28-tól

Magyarországi és európai uniós érintettekre vonatkozik

Jelen Adatvédelmi Tájékoztató a Magyarországon, illetve az Európai Unió tagállamaiban tartózkodó érintettekre vonatkozik. Az EU-n kívüli adatkezelésekkel kapcsolatban kérjük, vegye fel velünk a kapcsolatot.

1. Az adatkezelő megnevezése

Greentechnic Solar Kft.

Székhely: 1214 Budapest, Orion utca 14.

Adószám: 12555095-2-43

Adatvédelmi kapcsolattartó: adatvedelem@nfcard.hu

2. A tájékoztató hatálya

Jelen Adatvédelmi Tájékoztató az Európai Parlament és a Tanács (EU) 2016/679 rendelete (a továbbiakban: GDPR), valamint az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (a továbbiakban: Infotv.) alapján készült.

A tájékoztató kiterjed az nfcard.hu weboldalon és kapcsolódó szolgáltatásokon végzett valamennyi személyes adatkezelésre.

3. Kezelt személyes adatok köre

3.1. Regisztráció és fiókkezelés

AdatJogalapMegőrzés
NévSzerződés teljesítése (GDPR 6(1)(b))Fiók törléséig
E-mail címSzerződés teljesítése (GDPR 6(1)(b))Fiók törléséig
Jelszó (hash-elve)Szerződés teljesítése (GDPR 6(1)(b))Fiók törléséig
Profilkép URLHozzájárulás (GDPR 6(1)(a))Felhasználó törli vagy fiók megszűnik
Nyelvi beállításJogos érdek (GDPR 6(1)(f))Fiók törléséig

3.2. Névjegykártya konfiguráció

AdatJogalapMegőrzés
Vezetéknév, keresztnévSzerződés teljesítéseFiók/kártya törléséig
Beosztás, cégnévSzerződés teljesítéseFiók/kártya törléséig
E-mail, telefonszámSzerződés teljesítéseFiók/kártya törléséig
Cím (Google Maps)Szerződés teljesítéseFiók/kártya törléséig
Weboldal URLSzerződés teljesítéseFiók/kártya törléséig
Közösségi média linkekSzerződés teljesítéseFiók/kártya törléséig
Profilkép, céges logóSzerződés teljesítéseFiók/kártya törléséig
Érkezés forrása (belépő oldal, hivatkozó domain, utm-paraméterek, ajánlókód; Google Ads-hirdetésből érkezve a hirdetési kattintásazonosító is)Jogos érdek (GDPR 6(1)(f)) — annak mérése, melyik csatorna hozta a megrendeléstFiók/kártya törléséig

3.3. Megrendelés és fizetés

AdatJogalapMegőrzés
Megrendelés adatai (összeg, mennyiség)Szerződés teljesítése8 év (számviteli tv.)
Stripe fizetési azonosítóSzerződés teljesítése8 év (számviteli tv.)
Számlázási e-mailJogi kötelezettség (GDPR 6(1)(c))8 év (számviteli tv.)

Bankkártya adatokat a Szolgáltató nem kezel — azokat kizárólag a Stripe, Inc. kezeli PCI DSS tanúsítvánnyal.

3.4. Kapcsolatcsere (Contact Exchange)

AdatJogalapMegőrzés
Látogató neveHozzájárulás (GDPR 6(1)(a))Kártya tulajdonos törli vagy fiók megszűnik
Látogató e-mail címeHozzájárulás (GDPR 6(1)(a))Kártya tulajdonos törli vagy fiók megszűnik
Látogató telefonszámaHozzájárulás (GDPR 6(1)(a))Kártya tulajdonos törli vagy fiók megszűnik
MegjegyzésHozzájárulás (GDPR 6(1)(a))Kártya tulajdonos törli vagy fiók megszűnik

3.5. Analitika és munkamenet

AdatJogalapMegőrzés
IP-cím (anonimizálva)Jogos érdek (GDPR 6(1)(f))90 nap
User agentJogos érdek (GDPR 6(1)(f))90 nap
Munkamenet tokenSzerződés teljesítéseKilépésig/lejáratig
Kártya megtekintések (aggregált)Jogos érdek (GDPR 6(1)(f))Fiók törléséig

3.6. Érintések és QR-beolvasások (NFC-napló)

AdatJogalapMegőrzés
Érintés időpontja + melyik kártya/linkJogos érdek (GDPR 6(1)(f))400 nap
Ország (Cloudflare, 2 betűs kód)Jogos érdek (GDPR 6(1)(f))400 nap
Eszközcsalád (pl. „iphone”, „android”)Jogos érdek (GDPR 6(1)(f))400 nap
Napi érintésszám (aggregált, dimenziók nélkül)Jogos érdek (GDPR 6(1)(f))Fiók törléséig

A Szolgáltató a teljes User-Agent karakterláncot nem tárolja: a mentés pillanatában eszközcsaláddá egyszerűsíti (például „iphone”), amely önmagában nem alkalmas egyedi azonosításra. A 400 napnál régebbi egyedi érintés-sorokat egy automatikus feladat naponta törli; utánuk csak a dimenzió nélküli napi darabszám marad meg, hogy a Felhasználó összesített statisztikája ne változzon visszamenőleg. A Szolgáltatás az érintésekhez nem használ sütit és nem tárol IP-címet.

4. Sütik (cookie-k)

A Szolgáltatás az alábbi sütiket használja:

  • Munkamenet sütik (elengedhetetlen) — bejelentkezési állapot fenntartása. Jogalap: GDPR 6(1)(b).
  • Nyelvi beállítás süti (elengedhetetlen) — a felhasználó által választott nyelv megjegyzése. Jogalap: GDPR 6(1)(f).
  • Hozzájárulási süti (elengedhetetlen) — „c15t” néven, 365 napig (a böngésző helyi tárolójában is): a hirdetési sütikről hozott döntés és időpontja egy véletlenszerű azonosítóval, hogy a sütisáv ne kérdezzen újra. A Szolgáltató szerverei nem olvassák ki. Jogalap: jogos érdek (GDPR 6(1)(f)) — a döntés megjegyzése és a hozzájárulás igazolhatósága (7. cikk (1) bekezdés).
  • Hirdetési sütik (csak hozzájárulással): a Google Ads hirdetések eredményének mérése, részletesen lent. Jogalap: hozzájárulás (GDPR 6(1)(a)).

Hozzájárulás nélkül a Szolgáltatás nem használ marketing- vagy nyomkövető sütiket. Több weboldalra kiterjedő profilt a Szolgáltató nem készít.

Süti nélküli látogatottság-mérés

A Szolgáltató a nyilvános oldalak használatát süti nélküli módban méri (szolgáltató: PostHog, EU-s – frankfurti – kiszolgálókon). Ez a gyakorlatban azt jelenti, hogy a mérés semmit nem tárol és nem olvas ki a látogató eszközéről: sem sütit, sem local/session storage bejegyzést, sem eszközujjlenyomatot. Ezért erre a mérésre nem alkalmazandó az elektronikus hírközlési adatvédelmi irányelv 5. cikk (3) bekezdése szerinti hozzájárulási kötelezettség, és a mérés a hirdetési sütikről hozott döntéstől függetlenül működik.

A mérés kizárólag eseményszintű, aggregált adatot rögzít — melyik nyilvános oldalt nyitották meg, melyik oldalszakasz vált láthatóvá, melyik gombra kattintottak, elindult-e a kártya- vagy a profilszerkesztő, és a szerkesztés, illetve a rendelés melyik lépéséig jutott el a látogatás (sikertelen bejelentkezésnél, regisztrációnál vagy fizetésnél a hiba kódjával együtt) —, továbbá az érkezés forrását (hivatkozó domain, utm-paraméterek). Nem tárolunk IP-címet, nem hozunk létre tartós látogatóazonosítót, nem kapcsoljuk a mérést a felhasználói fiókhoz, és nem rögzítjük a képernyő tartalmát (session replay kikapcsolva). Jogalap: jogos érdek (GDPR 6(1)(f)) — a Szolgáltatás fejlesztése és a hibás felhasználói utak felismerése. A böngésző „Do Not Track” / GPC jelzését tiszteletben tartjuk.

A GDPR 21. cikke alapján Ön bármikor tiltakozhat a jogos érdeken alapuló mérés ellen. Ehhez elég az alábbi gomb:

A méréshez jelenleg hozzájárul ezen a böngészőn.

A döntést a böngésző tárolja, más eszközön külön kell beállítani.

Hirdetési sütik (Google Ads)

A Szolgáltató a Google Ads hirdetéseinek eredményét méri: azt, hogy egy hirdetésre kattintás után történt-e rendelés, illetve elindult-e a kártyaszerkesztő. A mérést a Google Ireland Limited Google Ads címkéje (gtag.js) végzi.

Hozzájárulás nélkül a címke nem töltődik be. Amíg nincs döntés, és az „Elutasítom” választása után is, a Google Ads címke semmilyen adatot nem küld a Google-nek, és hirdetési süti sem kerül az eszközre.

Csak hozzájárulás után (a sütisáv „Elfogadom” gombjával vagy az alábbi gombbal) töltődik be a címke. Ekkor az nfcard.hu domainen „_gcl_” kezdetű sütiket helyez el (például _gcl_au, _gcl_aw; legfeljebb 90 napig), és használhat sütit a Google saját domainjein is. Egyetlen céljuk, hogy a rendelés vagy a kártyaszerkesztő elindítása a hirdetési kattintáshoz legyen köthető. Személyre szabott hirdetésre (remarketingre) a Szolgáltató nem használja őket, és ehhez a Google-nek sem ad engedélyt. Jogalap: hozzájárulás (GDPR 6(1)(a), valamint az elektronikus hírközlési adatvédelmi irányelv 5. cikk (3) bekezdése).

A hozzájárulás bármikor, a megadásával azonos egyszerűséggel visszavonható az alábbi gombbal. A visszavonás után a címke nem helyez el és nem olvas ki több hirdetési sütit, konverziós adatot sem küld a Google-nek, és a következő oldalbetöltéskor már nem is töltődik be. A már elhelyezett sütik a böngésző beállításaiban törölhetők.

A süti-beállítás betöltése…

A döntést a böngésző tárolja, más eszközön külön kell beállítani.

5. Adattovábbítás és adatfeldolgozók

A Szolgáltató az alábbi harmadik feleknek továbbít személyes adatokat a Szolgáltatás működtetése érdekében:

Stripe, Inc.

Telephely: USA (EU–US Data Privacy Framework)

Cél: Fizetés feldolgozás

Továbbított adatok: Fizetési tranzakciós adatok

Adatvédelmi tájékoztató →

Resend (Resend, Inc.)

Telephely: USA

Cél: Tranzakciós e-mailek küldése

Továbbított adatok: E-mail cím, név

Adatvédelmi tájékoztató →

Google LLC (Maps API, OAuth)

Telephely: USA (EU–US Data Privacy Framework)

Cél: Helymeghatározás, bejelentkezés

Továbbított adatok: Cím keresés, fiók azonosító

Adatvédelmi tájékoztató →

Google Ireland Limited (Google Ads)

Telephely: Írország (EU) / USA (EU–US Data Privacy Framework)

Cél: Hirdetések eredményének mérése (csak hozzájárulással)

Továbbított adatok: Csak hozzájárulással: a konverzió ténye, összege és a rendelés belső azonosítója, a hirdetési kattintásazonosító, IP-cím, böngészőtípus

Adatvédelmi tájékoztató →

Fly.io, Inc.

Telephely: USA (vállalat) / EU – Frankfurt (kiszolgálók)

Cél: API-kiszolgáló (alkalmazás-hosting)

Továbbított adatok: Kérések adatai, IP-cím

Adatvédelmi tájékoztató →

Cloudflare, Inc.

Telephely: USA (EU–US Data Privacy Framework)

Cél: Webtárhely, CDN, fájltárolás (R2)

Továbbított adatok: IP-cím, feltöltött fájlok

Adatvédelmi tájékoztató →

Neon, Inc.

Telephely: EU (Frankfurt)

Cél: Adatbázis tárhely (PostgreSQL)

Továbbított adatok: Valamennyi tárolt adat

Adatvédelmi tájékoztató →

PostHog, Inc.

Telephely: USA (vállalat) / EU – Frankfurt (kiszolgálók)

Cél: Süti nélküli látogatottság-mérés

Továbbított adatok: Aggregált eseményadat (IP-cím és tartós azonosító nélkül)

Adatvédelmi tájékoztató →

Az EGT-n kívüli adattovábbítás esetén a Szolgáltató biztosítja, hogy az adatfeldolgozók megfelelő garanciákat nyújtanak (EU–US Data Privacy Framework, Standard Contractual Clauses, vagy egyenértékű védelmi szint).

6. Az érintett jogai

A GDPR alapján Ön az alábbi jogokkal rendelkezik:

  • Hozzáférés joga (15. cikk) — tájékoztatást kérhet a kezelt adatokról;
  • Helyesbítés joga (16. cikk) — kérheti pontatlan adatai javítását;
  • Törlés joga (17. cikk) — kérheti adatai törlését („elfeledtetéshez való jog");
  • Korlátozás joga (18. cikk) — kérheti az adatkezelés korlátozását;
  • Adathordozhatóság joga (20. cikk) — géppel olvasható formátumban kérheti ki adatait;
  • Tiltakozás joga (21. cikk) — tiltakozhat a jogos érdeken alapuló adatkezelés ellen;
  • Hozzájárulás visszavonása — a hozzájáruláson alapuló adatkezelés esetén bármikor visszavonható, ami nem érinti a visszavonás előtti adatkezelés jogszerűségét.

Jogai gyakorlásához kérjük, írjon az adatvedelem@nfcard.hu címre. A Szolgáltató a kérelmet legkésőbb 30 napon belül teljesíti.

7. Adatbiztonság

A Szolgáltató az alábbi technikai és szervezési intézkedéseket alkalmazza:

  • HTTPS/TLS titkosítás minden adatforgalomra;
  • Jelszavak hash-elt tárolása (bcrypt/argon2);
  • Munkamenet-alapú hitelesítés (nem JWT token), secure és httpOnly cookie-kkal;
  • S3-kompatibilis titkosított fájltárolás (Cloudflare R2);
  • Rendszeres biztonsági mentések az adatbázisról;
  • Hozzáférés-korlátozás és adminisztrátori auditnapló.

8. Adatvédelmi incidens

Adatvédelmi incidens esetén a Szolgáltató a GDPR 33–34. cikke szerint eljárva az illetékes felügyeleti hatóságot (NAIH) 72 órán belül értesíti, és — amennyiben az incidens magas kockázattal jár — az érintett Felhasználókat is haladéktalanul tájékoztatja.

9. Jogorvoslati lehetőségek

Amennyiben úgy érzi, hogy adatkezelési jogai sérültek, az alábbi szervekhez fordulhat:

Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)

Cím: 1055 Budapest, Falk Miksa utca 9-11.

Telefon: +36 1 391 1400

Web: naih.hu

E-mail: ugyfelszolgalat@naih.hu

Továbbá bírósághoz fordulhat a lakóhelye vagy tartózkodási helye szerinti törvényszéknél.

10. Tájékoztató módosítása

A Szolgáltató fenntartja a jogot, hogy jelen Adatvédelmi Tájékoztatót módosítsa. A módosításokról a Felhasználókat a weboldalon és/vagy e-mailben értesíti. A hatályos verzió mindig elérhető az nfcard.hu/adatvedelmi-nyilatkozat oldalon.