Bevezetés
1.1. Az adatkezelési tájékoztató célja
Jelen Adatkezelési Tájékoztató (a továbbiakban: „Tájékoztató”) célja, hogy átlátható módon és részletesen bemutassa, miként kezeljük a személyes adatokat a Main & Clean Kft. (a továbbiakban: „Adatkezelő”) tevékenysége során, valamint hogy tájékoztatást nyújtson az érintetti jogokról és azok gyakorlásának módjáról.
1.2. Jogszabályi megfelelés
- Az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR) — a személyes adatok védelmére vonatkozó egységes uniós szabályok.
- 2011. évi CXII. törvény (Infotv.) — a magyar adatvédelmi szabályozás alapját képező törvény az információs önrendelkezési jogról és az információszabadságról.
Adatkezelő adatai
Jelen Tájékoztató elektronikus formában elérhető a www.mainandclean.hu oldalon, illetve nyomtatott formában is kérhető.
Fogalommeghatározások
3.1. GDPR alapfogalmak
- Személyes adat: azonosított vagy azonosítható természetes személyre („érintett”) vonatkozó bármely információ.
- Adatkezelő: az a természetes vagy jogi személy, amely a személyes adatok kezelésének céljait és eszközeit meghatározza.
- Adatfeldolgozó: az a természetes vagy jogi személy, amely az Adatkezelő nevében személyes adatokat kezel.
- Hozzájárulás: az érintett akaratának önkéntes és kifejezett kinyilvánítása, amellyel beleegyezését adja a rá vonatkozó személyes adatok kezeléséhez.
- Érintett: bármely azonosított vagy azonosítható természetes személy, akire a személyes adat vonatkozik.
3.2. Adatvédelmi incidens
Adatvédelmi incidensnek minősül minden olyan esemény, amely az átadott, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi.
Az adatkezelés irányelvei
4.1. Jogalapok és alapelvek
- Jogszerűség, tisztességes eljárás és átláthatóság — csak meghatározott és jogszerű célból kezeljük az adatokat.
- Célhoz kötöttség — csak előre meghatározott célból, a cél eléréséhez szükséges mértékben.
- Adattakarékosság — kizárólag a cél megvalósításához elengedhetetlen személyes adatokat gyűjtjük és kezeljük.
- Pontosság — gondoskodunk róla, hogy a kezelt személyes adatok pontosak és szükség esetén naprakészek legyenek.
- Korlátozott tárolhatóság — a személyes adatokat csak a cél megvalósulásához szükséges ideig tároljuk.
- Integritás és bizalmas jelleg — megfelelő technikai és szervezési intézkedéseket alkalmazunk a személyes adatok védelme érdekében.
4.2. Adatok pontossága és biztonsága
- Az adatok rendszeres frissítéséért mind az Adatkezelő, mind az érintett felelős; utóbbi köteles jelezni, ha változás történt a személyes adataiban.
- Az Adatkezelő mindent megtesz, hogy a nyilvántartott adatok pontosak legyenek, és megfelelő védelmi intézkedésekkel óvja azokat a jogosulatlan hozzáféréstől.
Adatkezelési célok és jogalapok
5.1. Ajánlatkérés és megrendelések kezelése
- Cél: az ajánlatkérések, megrendelések feldolgozása, a szerződések teljesítése, kapcsolattartás.
- Jogalap: szerződés teljesítése (GDPR 6. cikk (1) b)) és — ajánlatkérés előtt — az érintett hozzájárulása (GDPR 6. cikk (1) a)).
- Kezelt adatok köre: név, e-mail cím, telefonszám, helyszín (város/kerület), egyedi feladat leírása, kívánt időpont.
- Tárolási idő: az ajánlat érvényességéig, illetve a szerződés teljesítését követő 5 évig (általános elévülési idő).
5.2. Számlakiállítás
- Cél: a hatályos számviteli jogszabályoknak (2000. évi C. törvény) való megfelelés.
- Jogalap: jogszabályi kötelezettség teljesítése (GDPR 6. cikk (1) c)).
- Kezelt adatok köre: név/cégnév, cím, adószám (jogi személy esetén), egyéb számlázáshoz szükséges adatok.
- Tárolási idő: 8 év (a számviteli törvény szerint).
5.3. Sütik (cookie-k) és webes nyomkövetés
- Cél: a weboldal megfelelő működésének biztosítása, biztonsági szűrés (bot-védelem), valamint — külön hozzájárulás esetén — látogatási statisztika és marketing célú nyomkövetés.
- Jogalap: szükséges sütik esetén jogos érdek (GDPR 6. cikk (1) f)); analitikai és marketing sütik esetén az érintett hozzájárulása (GDPR 6. cikk (1) a)).
- Szükséges sütik: a süti-beállítás megőrzéséhez (
mc_consent_v1, élettartam 12 hónap), és — biztonsági céllal — a Cloudflare bot-szűrő süti (__cf_bm, élettartam 30 perc, lásd 10.4. pont). - A sütibeállítások a weboldalon megnyíló süti tájékoztató bannerből bármikor módosíthatók.
5.3.1. Alkalmazott sütik részletes listája
_ga_gid_gatsysteme_sessionmc_consent_v1__cf_bm5.4. Közösségi oldalak adatkezelése
- Cél: kapcsolattartás, információk megosztása (pl. Facebook, Instagram).
- Jogalap: önkéntes döntés, hozzájárulás (GDPR 6. cikk (1) a)).
- Megjegyzés: a közösségi platformok saját adatkezelési gyakorlatát az adott platform adatkezelési tájékoztatójában lehet megtekinteni.
Kezelt adatok köre és tárolása
6.1. Személyes adatok típusai
- Elérhetőségi adatok: név, e-mail cím, telefonszám, cím.
- Számlázási adatok: számlázási név, cím, adószám (cégek esetén).
- Megrendelés adatai: helyszín, feladat jellege, kívánt időpont, egyéb információk.
6.2. Adatok tárolási módja és időtartama
- Elektronikus formában védett szervereken, jelszóval és egyéb biztonsági megoldásokkal ellátva (lásd Adatfeldolgozók fejezet).
- Papír alapon (ha van ilyen) a székhelyen, elzárt helyen.
- Tárolási idő: a jogszabályi kötelezettségek és az adatkezelési cél megvalósulásáig, illetve a hozzájárulás visszavonásáig. Ezt követően az adatokat töröljük vagy anonimizáljuk.
Az érintettek jogai
7.1. Tájékoztatáshoz való jog
Az érintett jogosult tájékoztatást kérni arról, hogy a rá vonatkozó személyes adatokat milyen célból, milyen jogalapon, milyen forrásból, milyen ideig kezeljük, és kik férhetnek hozzá.
7.2. Helyesbítéshez való jog
Ha az érintett úgy véli, hogy a kezelt személyes adatai pontatlanok vagy hiányosak, kérheti azok helyesbítését vagy kiegészítését.
7.3. Törléshez való jog („elfeledtetéshez való jog”)
Az érintett kérheti személyes adatainak törlését, ha már nincs szükség az adatokra azok eredeti céljára, vagy ha az érintett visszavonja a hozzájárulását, és nincs más jogalap az adatkezelésre.
7.4. Adathordozhatósághoz való jog
Az érintett jogosult arra, hogy az általa rendelkezésre bocsátott adatokat széles körben használt, géppel olvasható formátumban megkapja, illetve kérheti ezek más adatkezelőhöz történő továbbítását.
7.5. Tiltakozáshoz való jog
- Az érintett bármikor tiltakozhat személyes adatainak kezelése ellen, amennyiben az adatkezelés jogalapja az Adatkezelő jogos érdeke.
- Az érintett külön jogosult tiltakozni a személyes adatok közvetlen üzletszerzés (direkt marketing) céljából történő kezelése ellen.
Adatbiztonság
Az Adatkezelő a személyes adatok védelme érdekében a GDPR 32. cikke szerinti megfelelő technikai és szervezési intézkedéseket alkalmaz. Az adatok biztonságát több, egymást kiegészítő védelmi rétegben valósítjuk meg.
8.1. Technikai intézkedések — elektronikus adatok védelme
- Titkosított adattovábbítás (HTTPS/TLS 1.3): a weboldal és az ajánlatkérő űrlap minden adattovábbítása szabványos SSL/TLS titkosítással történik.
- Erős jelszó-politika: minden rendszerhez egyedi, komplex jelszó (min. 12 karakter, kis- és nagybetűk, számok, speciális karakterek kombinációja).
- Kétfaktoros hitelesítés (2FA): az admin felületeken (e-mail fiók, tárhely-szolgáltató, könyvelőprogram, EmailJS, banking) kötelező a kétfaktoros bejelentkezés.
- Tűzfal és vírusvédelem: minden munkaállomás és szerver szintű tűzfallal és naprakész vírusvédelmi szoftverrel ellátott.
- Rendszeres szoftverfrissítés: az operációs rendszerek, böngészők, és minden használt alkalmazás biztonsági frissítéseit haladéktalanul telepítjük.
- Rendszeres biztonsági mentések: az ügyféladatokról napi rendszerességű, titkosított biztonsági mentés készül, külön földrajzi helyen tárolva.
- Hozzáférési naplók (audit logs): a kritikus rendszerekhez (e-mail, könyvelés, ügyfél-adatbázis) történő minden bejelentkezést és módosítást naplózunk.
- DDoS-védelem és WAF: a weboldalt Cloudflare-szolgáltatás védi rosszindulatú forgalom (DDoS-támadások, ismert támadási minták) ellen — részletek a 10.4. pontban.
- Spam- és phishing-szűrés: az üzleti levelezőrendszerünk (Microsoft 365 Exchange) többszintű spam- és phishing-szűréssel rendelkezik.
8.2. Szervezési intézkedések
- Zárt, biztonságos hálózat: az iroda zárt, WPA3-titkosított Wi-Fi-vel és vendég-hálózattól elkülönített belső hálózattal működik.
- Papír alapú dokumentumok védelme: minden nyomtatott ügyféldokumentum zárható szekrényben kerül tárolásra; a feleslegessé vált papír iratokat iratmegsemmisítővel selejtezzük.
- Hozzáférési jogosultságok — least privilege: minden munkavállaló csak azokhoz az adatokhoz fér hozzá, amelyekre a munkavégzéshez ténylegesen szüksége van. A jogosultságokat rendszeresen felülvizsgáljuk.
- Munkavállalói titoktartási nyilatkozat: minden munkatárs munkaszerződésében szerepel kifejezett titoktartási kötelezettség, amely a munkaviszony megszűnését követően is fennmarad.
- Rendszeres adatvédelmi oktatás: a munkavállalókat évente kötelező adatvédelmi és informatikai biztonsági oktatáson képezzük (GDPR-alapok, phishing-felismerés, ügyfél-adatok kezelése).
- Belső adatvédelmi szabályzat: írásban rögzített belső eljárásrend szabályozza az adatok kezelését, az incidens-bejelentést, és az érintetti kérelmek megválaszolását.
- Adatfeldolgozói szerződések (DPA): minden alvállalkozóval írásbeli adatfeldolgozói szerződést kötünk a GDPR 28. cikke szerinti tartalommal.
- Rendszeres kockázati felülvizsgálat: évente legalább egyszer teljes körű adatvédelmi kockázatelemzést végzünk.
8.3. A munkavégzéshez kapcsolódó adatbiztonság
Tekintettel arra, hogy szolgáltatásaink — takarítás, karbantartás — a Megrendelő ingatlanján zajlanak, kiemelt figyelmet fordítunk a helyszíni munkavégzés kapcsán keletkező és átvett adatok bizalmas kezelésére.
- Helyszíni hozzáférési adatok: kapukódok, kulcsok, riasztókódok kizárólag a munkavégzés idejére átvett és írásban dokumentált formában kerülnek kezelésre. A munkavégzés után haladéktalanul visszaszolgáltatjuk vagy megsemmisítjük az átvett információkat.
- Munkavállalói titoktartás: minden helyszíni munkatársunk kötelezi magát, hogy az ügyfél otthonában/irodájában látott információkat, dokumentumokat, magán-jellegű körülményeket bizalmasan kezeli.
- Fotódokumentáció kezelése: az ÁSZF szerinti munka előtti/utáni fotók titkosított felhőtárolóban, jelszóval védve, kizárólag a felhatalmazott munkatársak részére hozzáférhetően kerülnek tárolásra. A fotókat a teljesítés igazolását követő 1 éven belül töröljük (kivéve folyamatban lévő vita esetén).
- Értéktárgyak kezelése: munkatársaink jellemzően nem kerülnek kapcsolatba értéktárgyakkal, készpénzzel; amennyiben mégis felmerül ilyen helyzet, kötelesek azt jegyzőkönyvben rögzíteni és a Megrendelőnek visszaszolgáltatni.
8.4. Az adatfeldolgozók kiválasztása
Az Adatkezelő kizárólag olyan adatfeldolgozókkal és technológiai partnerekkel működik együtt, amelyek a GDPR követelményeinek igazoltan megfelelnek. A kiválasztás során az alábbi szempontokat vizsgáljuk:
- GDPR-megfelelőségi kötelezettségvállalás (DPA),
- EU-ban (vagy EU-US Data Privacy Framework-höz csatlakozott államban) történő adattárolás preferálása,
- ISO 27001 vagy egyéb független adatbiztonsági tanúsítvány,
- nyilvános, átlátható adatvédelmi tájékoztató.
8.5. Adatmegőrzés és törlés
- A személyes adatokat csak addig őrizzük, amíg az adatkezelés célja indokolja, vagy amíg azt jogszabály előírja.
- Számlázási adatok: 8 év (a számviteli törvény szerint).
- Megrendelői adatok: 5 év a teljesítést követően (általános elévülési idő).
- Ajánlatkérési adatok (megrendelés nélkül): 1 év.
- Marketing-célú adatkezelés: a hozzájárulás visszavonásáig, de legfeljebb 3 év.
- A megőrzési idő lejártát követően az adatokat visszaállíthatatlanul töröljük vagy anonimizáljuk.
Adatvédelmi incidensek kezelése
9.1. Incidens bejelentése a hatóságoknak (72 órás szabály)
Adatvédelmi incidens esetén az Adatkezelő indokolatlan késedelem nélkül, és ha lehetséges, legkésőbb 72 órán belül bejelenti azt a Nemzeti Adatvédelmi és Információszabadság Hatóságnál (NAIH), kivéve, ha valószínűsíthetően nem jár kockázattal az érintettek jogaira és szabadságaira nézve.
9.2. Érintettek tájékoztatása magas kockázat esetén
Ha az incidens valószínűsíthetően magas kockázattal jár az érintettek jogaira és szabadságaira nézve, az Adatkezelő késedelem nélkül tájékoztatja az érintetteket is, ismertetve az incidens lényegét és a megtett intézkedéseket.
Adatfeldolgozók és harmadik felek
Az Adatkezelő az alábbi adatfeldolgozók és harmadik felek szolgáltatásait veszi igénybe. Az adatfeldolgozók kizárólag az Adatkezelő utasításai alapján és a megjelölt céllal, a szükséges ideig kezelhetik az adatokat. Az érintett adatok továbbítását minden esetben írásbeli adatfeldolgozói szerződés szabályozza a GDPR követelményeinek megfelelően.
10.1. Könyvelő
10.2. Tárhely- és weboldal-szolgáltató
10.3. Domain-szolgáltató
10.4. DNS-szolgáltató, CDN és DDoS-védelem
__cf_bm) a bot-szűréshez (a süti élettartama 30 perc, kizárólag biztonsági célt szolgál). A továbbítás megalapozottsága: az Adatkezelő jogos érdeke (a weboldal biztonságos és gyors működésének biztosítása — GDPR 6. cikk (1) f)).10.5. Ajánlatkérés-feldolgozás (Cloudflare Workers)
api.mainandclean.hu végponton, és továbbítása az Adatkezelő Microsoft 365 üzleti levelezőrendszerébe (lásd 10.6. pont). A Worker a saját domain-en fut, a kérelmek tartalmilag nem kerülnek tárolásra. Kezelt adatok: az űrlapon megadott név, e-mail cím, telefonszám, helyszín, üzenet, megrendelés részletei. Az adattovábbítás megalapozottsága: az érintett kifejezett hozzájárulása (a GDPR jelölőnégyzet bepipálása).10.6. Üzleti levelezés
10.7. Adminisztrációs értesítések
Amennyiben a látogató a süti tájékoztatóban kifejezetten hozzájárul az analitikai sütik használatához, ugyanezen zárt csatornára összesített, névtelen látogatási statisztikák is továbbításra kerülnek (megtekintett oldal, eszköztípus, hivatkozó forrás, az oldalon töltött idő, görgetési arány és a felületen végzett interakciók). Ezen analitikai célú továbbítás jogalapja az érintett hozzájárulása (GDPR 6. cikk (1) a)), és a hozzájárulás bármikor visszavonható a süti beállítások módosításával. Ilyen adatkezelés a hozzájárulás hiányában nem történik.
10.8. Webes analitika és marketing (hozzájárulás esetén)
Az érintettek jogérvényesítési lehetőségei
11.1. Panasz benyújtása a Nemzeti Adatvédelmi és Információszabadság Hatóságnál (NAIH)
Ha az érintett úgy véli, hogy személyes adatainak kezelése sérti a hatályos jogszabályokat, panaszt nyújthat be a NAIH-nál:
11.2. Bírósági jogorvoslat lehetősége
Az érintett jogainak megsértése esetén bírósághoz fordulhat. A pert — az érintett választása szerint — a lakóhelye vagy tartózkodási helye szerinti törvényszéken is megindíthatja.
Az adatkezelés alapjául szolgáló jogszabályok
- Az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR).
- 2011. évi CXII. törvény az információs önrendelkezési jogról és az információszabadságról.
- 2000. évi C. törvény a számvitelről.
- 2013. évi V. törvény a Polgári Törvénykönyvről (Ptk.).
- 2008. évi XLVIII. törvény a gazdasági reklámtevékenység alapvető feltételeiről.
Záró rendelkezések
- Jelen Tájékoztató 2026.06.01. napjától hatályos.
- Az Adatkezelő jogosult a Tájékoztató egyoldalú módosítására, különösen a jogszabályi változások, új adatkezelési tevékenységek bevezetése vagy a felügyeleti hatóság ajánlásainak figyelembevétele érdekében.
- A módosításokat a weboldalon közzétesszük, és a hatálybalépést követően az érintettek elfogadják az új szabályokat a szolgáltatások további használatával.
Main & Clean Kft.
Pechlofné Dóka Henrietta · Pintér Krisztián (ügyvezetők)
