Röviden a legfontosabbakról
A ClarioCare pszichológusok, pszichiáterek, coachok, terapeuták és más segítő szakemberek praxiskezelő rendszere. A platform kezeli a szakmai fiókokat, időpontokat, kliensportált, dokumentumokat, kérdőíveket, célokat, feladatokat, fizetéseket, számlázást, biztonsági naplókat és – külön bekapcsolás esetén – mesterséges intelligenciával támogatott elemzéseket.
Két eltérő adatvédelmi szerep
A BLACK STAG Kft. a saját üzleti, weboldal-, számlázási és marketingadat-kezeléseinél adatkezelő. A szakember vagy intézmény által bevitt kliens-, egészségügyi és szakmai dokumentáció tekintetében főszabály szerint adatfeldolgozó; ezek adatkezelője a szolgáltatást előfizető szakember vagy intézmény.
Kiemelt védelmi szabály
Google Analytics és Meta/Facebook Pixel kizárólag a nyilvános marketingoldalakon, előzetes hozzájárulás után működhet. Nem töltődhet be a belépés utáni praxisfelületen, a kliensportálon, foglalási vagy kérdőívoldalon, és nem kaphat kliensazonosítót, időponttípust, diagnózist, teszteredményt, üzenetet, pénzügyi vagy más érzékeny adatot.
1. Az adatkezelő és a tájékoztató hatálya
A jelen tájékoztató a ClarioCare nyilvános weboldalára, szakmai praxiskezelő platformjára, kliensportáljára, ügyfélszolgálati és kapcsolódó üzleti folyamataira terjed ki. Nem helyettesíti a platformot használó szakember vagy intézmény saját, klienseknek szóló adatkezelési tájékoztatóját.
| Adat | Adatkezelő adatai |
|---|---|
| Teljes cégnév | BLACK STAG Korlátolt Felelősségű Társaság |
| Rövid név | BLACK STAG Kft. |
| Székhely | 8636 Balatonszemes, Kinizsi utca 13., Magyarország |
| Cégjegyzékszám | 14-09-320851 |
| Adószám | 32550717-2-14 |
| Adatvédelmi e-mail | hello@neurostag.hu |
| Szolgáltatás neve | ClarioCare |
A BLACK STAG Kft. külön adatvédelmi tisztviselőt e dokumentum lezárásakor nem nevez meg. Az adatvédelmi megkereséseket a fenti e-mail-címen fogadja. A tisztviselő-kijelölési kötelezettséget – különösen a különleges adatok nagy léptékű kezelése esetén – rendszeresen felülvizsgálja, és kijelölés esetén közzéteszi az elérhetőségét.
2. A ClarioCare adatvédelmi szerepei
2.1. Amikor a BLACK STAG Kft. adatkezelő
A társaság önálló adatkezelőként határozza meg a célokat és eszközöket különösen a következő körben:
- a nyilvános weboldal működtetése, biztonsága, süti-hozzájárulás kezelése és – hozzájárulás esetén – látogatottságmérés, marketingmérés;
- érdeklődők, kapcsolatfelvételek és demóigények kezelése;
- szakmai előfizetői fiókok, szerződések, jogosultságok és kapcsolattartók kezelése;
- előfizetési és egyéb díjak fizetése, számlázás, könyvelés, követeléskezelés;
- ügyfélszolgálat, minőségbiztosítás, visszaélések megelőzése, információbiztonság és jogi igények;
- hozzájáruláson alapuló hírlevelek és közvetlen üzletszerzés.
2.2. Amikor a BLACK STAG Kft. adatfeldolgozó
A praxisban kezelt kliensek adatainál – így időpontok, kliensprofilok, egészségügyi vagy pszichológiai adatok, szakmai jegyzetek, kérdőívek, feladatok, célok, üzenetek, dokumentumok és AI-támogatott elemzések – az adatkezelési célokat és jogalapokat a szolgáltatást előfizető szakember vagy intézmény határozza meg. A BLACK STAG Kft. ezeket az adatokat az adatkezelő dokumentált utasításai alapján, az adatfeldolgozási szerződés szerint kezeli.
A kliens adatvédelmi kérelmét elsődlegesen a saját szakemberének vagy intézményének nyújtsa be. Ha a kérelem a BLACK STAG Kft.-hez érkezik, azt indokolatlan késedelem nélkül továbbítja az illetékes adatkezelőnek, és technikailag támogatja a teljesítést.
2.3. Az előfizető szakember vagy intézmény kötelezettségei
- jogszerű GDPR 6. cikk szerinti jogalap, és különleges adatnál GDPR 9. cikk szerinti kivétel meghatározása;
- saját, pontos kliens-tájékoztató és szükség esetén kifejezett hozzájáruló nyilatkozat biztosítása;
- a szakmai, egészségügyi, számviteli és elévülési megőrzési idők meghatározása;
- a felhasználói jogosultságok, asszisztensek és közreműködők hozzáférésének ellenőrzése;
- adatvédelmi hatásvizsgálat elvégzése, ha a kezelés valószínűsíthetően magas kockázattal jár;
- a rendszerbe bevitt adatok pontosságának, szükségességének és jogszerűségének biztosítása.
3. Alapelvek és fogalmak
A ClarioCare a GDPR 5. cikkében foglalt elvek szerint működik: jogszerűség, tisztességes eljárás, átláthatóság, célhoz kötöttség, adattakarékosság, pontosság, korlátozott tárolhatóság, integritás, bizalmas jelleg és elszámoltathatóság.
- Személyes adat: azonosított vagy azonosítható természetes személyre vonatkozó információ.
- Különleges adat: különösen az egészségi állapotra, pszichológiai állapotra, fogyatékosságra, szexuális életre vagy irányultságra, vallási vagy világnézeti meggyőződésre utaló adat.
- Adatkezelő: aki meghatározza az adatkezelés céljait és eszközeit.
- Adatfeldolgozó: aki az adatkezelő nevében, dokumentált utasításai szerint személyes adatot kezel.
- Profilalkotás: személyes adatok automatizált értékelése egyes személyes jellemzők elemzésére vagy előrejelzésére.
- Pszeudonimizálás: az azonosítók elkülönítése úgy, hogy kiegészítő információ nélkül az adat ne legyen konkrét személyhez rendelhető.
4. Érintettek és kezelt adatkategóriák
4.1. Érintetti csoportok
- weboldallátogatók, érdeklődők és demóigénylők;
- pszichológusok, pszichiáterek, coachok, terapeuták, asszisztensek, intézményi adminisztrátorok és más szakmai felhasználók;
- kliensek, páciensek, szolgáltatást igénybe vevők, kapcsolattartóik, gondviselőik és szükség esetén vészhelyzeti kapcsolataik;
- számlafizetők és üzleti kapcsolattartók;
- ügyfélszolgálati megkeresők és panasztevők.
4.2. Adatkategóriák
- Azonosító és kapcsolati adatok: név, e-mail, telefonszám, cím, nyelv, szervezet, szakmai azonosítók, gondviselő vagy vészhelyzeti kapcsolattartó adatai.
- Fiók- és biztonsági adatok: felhasználói azonosító, szerepkör, jogosultság, bejelentkezési esemény, IP-cím, eszköz- és böngészőadat, munkamenet, kétlépcsős azonosítás állapota, auditnapló.
- Időpont- és szolgáltatási adatok: foglalás, módosítás, lemondás, emlékeztető, szolgáltatástípus, helyszín, díj, státusz, ismétlődés.
- Szakmai és klinikai adatok: anamnézis, tünet, diagnózis, gyógyszerelés, kockázati vagy biztonsági terv, ülésjegyzet, megfigyelés, terv, cél, haladás, teszt- és kérdőíveredmény, szakvélemény, beutalás.
- Kliensportál adatai: profil, hozzájárulási státusz, házi feladat, feltöltött fájl, üzenet, értesítés, foglalási és fizetési állapot.
- Pénzügyi és számlázási adatok: számlázási név és cím, adószám, számlatétel, összeg, pénznem, fizetési státusz, tranzakcióazonosító; a teljes bankkártyaadatot a Stripe kezeli, a ClarioCare nem tárolja.
- Mérési és marketingadatok: hozzájárulási állapot, sütiazonosító, kampányparaméter, oldalmegtekintés és nyilvános oldali esemény; kizárólag a jelen tájékoztatóban meghatározott korlátokkal.
- Támogatási és jogi adatok: megkeresés tartalma, hibajegy, panasz, szerződés, nyilatkozat, bizonyíték, igényérvényesítési irat.
Adattakarékosság a szabad szöveges mezőkben
A felhasználó ne rögzítsen az ellátási vagy szakmai célhoz nem szükséges adatot. Bankkártyaszámot, jelszót, okmánymásolatot vagy más személy titkát nem szabad klinikai jegyzetbe, üzenetbe vagy feladatba beírni, ha erre nincs igazolt jogalap és szükség.
5. Adatkezelési célok, jogalapok és műveletek
| GDPR-jogalap | Tipikus ClarioCare-alkalmazás |
|---|---|
| 6. cikk (1) a) – hozzájárulás | nem szükséges sütik, Google Analytics, Meta Pixel, hírlevél; ahol indokolt, kifejezett egészségügyi hozzájárulás a szakembernél |
| 6. cikk (1) b) – szerződés | előfizetés, fiók, foglalás, kért szolgáltatás, fizetés |
| 6. cikk (1) c) – jogi kötelezettség | számlázás, könyvelés, hatósági kötelezettségek |
| 6. cikk (1) f) – jogos érdek | információbiztonság, csalásmegelőzés, üzleti kapcsolattartás, jogi igények; érdekmérlegelés és tiltakozási jog mellett |
| 9. cikk (2) a) – kifejezett hozzájárulás | különleges adatok kezelése például olyan coaching vagy kiegészítő szolgáltatásnál, ahol más kivétel nem alkalmazható |
| 9. cikk (2) h) – egészségügyi/szociális ellátás | jogszabály és szakmai titoktartás alapján nyújtott egészségügyi vagy pszichológiai ellátás; az előfizető adatkezelő értékeli |
5.1. Nyilvános weboldal, technikai naplók és biztonság
Cél: az oldal megjelenítése, működtetése, hibakeresés, terhelés- és visszaélésvédelem, incidensek felderítése. Adatok: IP-cím, időpont, kért erőforrás, válaszkód, böngésző és eszköz technikai adatai, biztonsági esemény. Jogalap: a kért oldal biztosításához szükséges szerződéskötést megelőző lépés, illetve a rendszer biztonságához fűződő jogos érdek. A naplók nem használhatók rejtett marketingprofil létrehozására.
5.2. Kapcsolatfelvétel, ajánlat- és demóigény
Cél: a megkeresés megválaszolása, bemutató szervezése, ajánlatadás és szerződés-előkészítés. Adatok: név, üzleti elérhetőség, szervezet, szakmai szerep, üzenet és egyeztetési adatok. Jogalap: az érintett kérésére történő szerződéskötést megelőző lépés, vagy szervezeti kapcsolattartónál jogos érdek. Egészségügyi vagy kliensadatot a kapcsolatfelvételi mezőbe nem kérünk.
5.3. Szakmai fiók, előfizetés, csapat és jogosultságok
Cél: regisztráció, hitelesítés, előfizetés, szervezet- és csapatkezelés, szerepkörök, funkciók biztosítása, szolgáltatási kommunikáció. Adatok: név, e-mail, telefonszám, szakmai és szervezeti adatok, jogosultság, fiókbeállítás, csomag és használati státusz. Jogalap: szerződés; szervezeti felhasználónál a szerződés teljesítéséhez és biztonsághoz fűződő jogos érdek.
A fiók megosztása tilos. Minden felhasználó saját azonosítót kap; a szervezeti adminisztrátor csak a munkakörhöz szükséges legkisebb jogosultságot adhatja meg, és a megszűnt hozzáférést haladéktalanul visszavonja.
5.4. Kliensportál és hitelesítés
Cél: a kliens biztonságos hozzáférése a saját időpontjaihoz, feladataihoz, kérdőíveihez, feltöltéseihez, üzeneteihez, hozzájárulási státuszához és fizetési információihoz. Adatok: azonosító, kapcsolati és fiókadatok, naplóadatok, a szakember által elérhetővé tett tartalom. Adatkezelő: a szakember vagy intézmény; a BLACK STAG Kft. adatfeldolgozó. A hozzáférés személyhez kötött, időkorlátos munkamenettel és biztonságos jelszó-/hitelesítési folyamattal működik.
5.5. Időpontkezelés, foglalás, lemondás és emlékeztetők
Cél: az elérhetőség közzététele, foglalás, naptárkezelés, módosítás, lemondás, várólista, emlékeztető és megjelenési statisztika. Adatok: név, elérhetőség, időpont, szolgáltatás típusa, státusz, díj és kapcsolódó megjegyzés. Mivel a foglalásból egészségügyi vagy pszichológiai szolgáltatás igénybevétele következtethető, a foglalási adatot a rendszer fokozott védelemmel kezeli. Jogalap és különlegesadat- kivétel: az előfizető adatkezelő határozza meg.
5.6. Klienskezelés, ülés- és szakmai dokumentáció
Cél: szakmai ellátás vagy coaching adminisztrációja, előzmények, ülésjegyzetek, állapot, gyógyszerelés, felmérések, kockázati tényezők, szakmai terv, beavatkozás és követés dokumentálása. A BLACK STAG Kft. kizárólag az előfizető adatkezelő utasítására, elkülönített és naplózott hozzáféréssel dolgozza fel az adatot. A jogalapot, a GDPR 9. cikk szerinti feltételt és a megőrzési időt az előfizető határozza meg a szakmai és ágazati szabályok szerint.
Különleges adatok
Egészségügyi, pszichológiai vagy más különleges adat kezelése önmagában nem alapítható pusztán üzleti jogos érdekre. A szakembernek vagy intézménynek a GDPR 6. cikke mellett a 9. cikk szerinti megfelelő feltételt is dokumentálnia kell.
5.7. Kérdőívek, tesztek, célok, feladatok, dokumentumok és üzenetek
Cél: szakmai felmérés, célkitűzés, haladás követése, otthoni feladat kiosztása és visszaküldése, biztonságos kommunikáció, dokumentummegosztás. Adatok: válaszok, pontszámok, értékelés, cél és mérőszám, határidő, megjegyzés, feltöltött fájl és üzenet. A kliens csak a saját, számára megosztott tartalmat látja. A rendszerben szereplő tesztek eredményét csak megfelelő képesítésű szakember értelmezheti; az automatikus pontszám nem minősül önálló diagnózisnak.
5.8. AI-alapú ülés- és haladáselemzés
Cél: a szakember munkájának támogatása összefoglalóval, lehetséges témák vagy változások kiemelésével, célhaladás jelzésével és dokumentációs javaslattal. Lehetséges bemenet: szakember által kiválasztott jegyzet, cél, kérdőíveredmény, feladat és strukturált kliensadat. A funkció alapértelmezésben nem kap nyilvános marketingazonosítót, és a rendszer a lehető legkisebb szükséges adatkört továbbítja.
- Az AI-kimenet javaslat, nem diagnózis, kezelési utasítás vagy sürgősségi döntés.
- A szakember minden felhasználás előtt ellenőrzi, javítja vagy elveti a kimenetet; a kliensrekordba csak ember által jóváhagyott tartalom kerülhet.
- Az AI-funkció használatáról, céljáról és az érintett adatkategóriákról a kliens megfelelő tájékoztatást kap; ahol a jogalap ezt megkívánja, kifejezett hozzájárulás szükséges.
- A klinikai vagy különleges adat nem használható általános modelltréningre, reklámcélra vagy más ügyfél modelljének fejlesztésére. Eltérő használat csak új, külön tájékoztatás és megfelelő jogalap mellett lenne lehetséges.
- A szakember az AI-funkciót kikapcsolhatja; a szakmai ellátás emberi felülvizsgálat nélkül nem alapulhat kizárólag AI-kimeneten.
5.9. Stripe-fizetés
Cél: előfizetési és szolgáltatási díj bankkártyás vagy egyéb támogatott módon történő beszedése, fizetési státusz, visszatérítés, csalásmegelőzés és elszámolás. Jogalap: szerződés teljesítése; a Stripe egyes szabályozott, csalásmegelőzési és jogi feladatainál saját adatkezelőként is eljárhat. A teljes kártyaszámot és biztonsági kódot a Stripe kezeli; a ClarioCare csak korlátozott fizetési azonosítót, kártyamárkát, lejárati információt, utolsó számjegyeket, összeget és státuszt kaphat.
5.10. Billingo-számlázás és könyvelés
Cél: díjbekérő és számla kiállítása, megküldése, könyvelés, adó- és számviteli kötelezettségek teljesítése. Adatok: számlázási név, cím, adószám, e-mail, tétel, összeg, pénznem, teljesítés és fizetési státusz. Jogalap: jogi kötelezettség, illetve a számlázást megelőzően szerződés. A Billingo a számla kiállításához adatfeldolgozóként működik; saját jogi kötelezettségei körében önálló adatkezelő is lehet.
5.11. Ügyfélszolgálat, hibakezelés és minőségbiztosítás
Cél: kérés, hiba, panasz vagy incidens kivizsgálása és dokumentálása. Adatok: kapcsolati adatok, megkeresés, technikai környezet, érintett rekord azonosítója, hozzáférési és hibajegyadatok. Jogalap: szerződés, jogi kötelezettség vagy jogos érdek. Támogatási munkatárs csak indokolt, jóváhagyott és naplózott esetben férhet kliensadathoz, a szükséges legkisebb terjedelemben.
5.12. Hírlevél és közvetlen üzletszerzés
Cél: ClarioCare-hírek, szakmai tartalmak, események és ajánlatok küldése. Jogalap: előzetes, önkéntes hozzájárulás. A hozzájárulás nem feltétele a szolgáltatásnak, és minden üzenetben egyszerűen visszavonható. A leiratkozást követően az e-mail-cím tiltólistán tartható annak biztosítására, hogy további marketingüzenet ne érkezzen.
5.13. Jogi igények, csalás- és visszaélésmegelőzés
Cél: díjigény, szerződésszegés, visszaélés, jogosulatlan hozzáférés, csalás és hatósági megkeresés kezelése. Adatok: szerződés, számla, kommunikáció, technikai napló, bizonyíték. Jogalap: jogi kötelezettség vagy a jogi igények előterjesztéséhez, érvényesítéséhez és védelméhez fűződő jogos érdek; különleges adat kizárólag a GDPR 9. cikk (2) f) feltételeivel használható.
6. Sütik, Google Analytics és Meta/Facebook Pixel
6.1. Hozzájárulási szabályok
A ClarioCare a feltétlenül szükséges sütik kivételével csak az érintett előzetes, aktív és kategóriánként megadott hozzájárulása után tárol vagy olvas ki sütit, illetve indít mérési vagy marketingcímkét. A „Mindent elutasítok” lehetőség ugyanolyan könnyen elérhető, mint az elfogadás; nincs előre bejelölt választás vagy hozzájárulás nélküli előtöltés.
- A hozzájárulás visszavonása a süti-beállításokból bármikor lehetséges, és nem érinti a korábbi adatkezelés jogszerűségét.
- A hozzájárulás bizonyítékát a rendszer időponttal, kategóriával, tájékoztató-verzióval és pszeudonim választási azonosítóval naplózza.
- A Google Consent Mode vagy a Meta consent-paraméter technikai jelzés; önmagában nem helyettesíti az érvényes hozzájárulást.
- Böngésző- vagy eszközazonosító nem kapcsolható kliens-, beteg-, teszt-, foglalási, üzenet- vagy fizetési adathoz.
6.2. Google Analytics
A Google Analytics 4 kizárólag a nyilvános marketingoldal használatának összesített mérésére szolgál. A mérés jogalapja hozzájárulás. A konfigurációban le kell tiltani a felhasználói azonosító, e-mail, telefonszám, kliensazonosító, szabad szöveg, kérdőívválasz, egészségügyi vagy más érzékeny adat küldését. Az URL-ek és eseménynevek nem tartalmazhatnak ilyen adatot. A Google Analytics adatmegőrzését a legrövidebb üzletileg indokolt időre, legfeljebb 2 hónapra kell állítani; az összesített riportok ennél tovább megmaradhatnak.
6.3. Meta/Facebook Pixel
A Meta Pixel nyilvános oldali kampányhatás és konverzió mérésére használható, kizárólag marketing- hozzájárulás után. A Meta üzleti eszközfeltételei tiltják egészségügyi, pénzügyi, különleges vagy más érzékeny adatok továbbítását. Ezért a Pixel nem futhat hitelesített felületen, foglalási részletoldalon, kérdőívben, kliensportálon, fizetési vagy számlázási folyamatban, és nem kaphat személyes szabad szöveget vagy klinikai eseménynevet.
Technikai kötelezettség
A címkekezelőben és az alkalmazás útvonalain „deny by default” tiltási szabályt kell alkalmazni. A hozzájárulás nélkül, illetve az /app, /portal, /booking, /assessment, /client és fizetési útvonalakon sem Google Analytics-, sem Meta-kód nem tölthető be.
7. Adatfeldolgozók és címzettek
A BLACK STAG Kft. csak megfelelő szerződéses, biztonsági és titoktartási garanciával rendelkező szolgáltatót vesz igénybe. Az adatfeldolgozók kizárólag dokumentált utasítás alapján járhatnak el, és saját további adatfeldolgozóikért felelnek. Az aktuális alfeldolgozói lista és lényeges változásai a szolgáltatásban vagy e tájékoztatóban kerülnek közzétételre.
| Szolgáltató | Feladat és szerep | Fő garancia |
|---|---|---|
| Google Cloud / Google Ireland Limited és kapcsolódó Google Cloud-entitás | Felhő-infrastruktúra, naplózás, tárolás, biztonsági és – bekapcsolt konfiguráció szerint – AI/elemzési szolgáltatás. Elsődlegesen adatfeldolgozó. | EU-régió választása; Google Cloud DPA; szükség szerint SCC/DPF és kiegészítő intézkedések. |
| Google Analytics / Google Ireland Limited | Nyilvános weboldal látogatottságmérése hozzájárulással. A Google a vonatkozó feltételek szerinti szerepben jár el. | Hozzájárulás, adatminimalizálás, 2 hónapos esemény-adatmegőrzés; SCC/DPF, ha EGT-n kívüli hozzáférés történik. |
| Meta Platforms Ireland Limited | Meta/Facebook Pixel: nyilvános oldali marketingmérés és kampányattribúció. A gyűjtés és továbbítás egy részénél közös adatkezelői, egyes méréseknél adatfeldolgozói szerep. | Csak marketing-hozzájárulással; érzékeny adatok kizárása; Meta adatvédelmi feltételei, SCC/DPF. |
| Billingo Technologies Zrt. | Elektronikus számlázás, számlaküldés és kapcsolódó adózási technikai szolgáltatás. | Magyarország; adatfeldolgozási feltételek; számviteli megőrzés. |
| Stripe csoport szerződés szerinti EGT-beli társaságai | Fizetésfeldolgozás, visszatérítés, csalásmegelőzés és szabályozott fizetési feladatok. Szerepe szolgáltatásonként adatfeldolgozó és/vagy önálló adatkezelő. | Stripe DPA; PCI DSS-környezet; SCC/DPF és alfeldolgozói garanciák. |
| Supabase Pte. Ltd. és alfeldolgozói | Alkalmazás-adatbázis, hitelesítés, fájltárolás és háttérszolgáltatások; adatfeldolgozó. | EU elsődleges régió; Supabase DPA és SCC; sor-szintű hozzáférés és szervezeti elkülönítés. |
A számlát, banki elszámolást, könyvelést, jogi tanácsadást vagy hatósági kötelezettséget teljesítő további címzettek kizárólag a feladatukhoz szükséges adatot kapják. Hatóságnak vagy bíróságnak adat csak érvényes jogalap és megfelelő megkeresés alapján adható át.
8. Harmadik országba történő adattovábbítás
A szolgáltatók elsődleges régióit lehetőség szerint az Európai Gazdasági Térségben kell beállítani. Egyes szolgáltatók globális támogatása, alfeldolgozói vagy vállalatcsoporton belüli műveletei miatt EGT-n kívüli, különösen egyesült államokbeli vagy szingapúri hozzáférés előfordulhat.
Ilyen továbbítás csak a GDPR V. fejezete szerinti garanciával történhet: európai bizottsági megfelelőségi határozat – ideértve az EU–USA Adatvédelmi Keretrendszert a tanúsított címzetteknél –, általános szerződési feltételek (SCC), szükség esetén továbbítási hatásvizsgálat, titkosítás, hozzáférés-korlátozás, pszeudonimizálás és a szolgáltatói hozzáférések ellenőrzése. A garancia másolata az adatvédelmi e-mail- címen kérhető, üzleti titkok és biztonsági részletek megfelelő kitakarásával.
9. Megőrzési idők és törlés
Az adatot a cél megvalósulásáig, a szerződés és jogszabály szerinti időtartamig, illetve jogi igény esetén az igényérvényesítés lezárásáig őrizzük. Az alábbi idők a BLACK STAG Kft. önálló adatkezeléseire vonatkoznak; a kliens- és klinikai adatok idejét az előfizető adatkezelő saját jogi és szakmai kötelezettségei szerint határozza meg.
| Adatkör | Megőrzés |
|---|---|
| Sikertelen érdeklődés, ajánlat vagy demó | Az ügy lezárásától 12 hónap; jogvita esetén a vita lezárásáig. |
| Szakmai fiók, szerződés, üzleti kapcsolattartás | A szerződés időtartama, majd főszabály szerint 5 év a polgári jogi igények elévüléséhez igazodva. |
| Számla és számviteli bizonylat | A számviteli törvény alapján legalább 8 év. |
| Fizetési tranzakció és elszámolás | A szerződés és számviteli kötelezettség ideje; a Stripe saját jogi kötelezettségei alapján jellemzően legalább 5 évig is őrizhet adatot. |
| Ügyfélszolgálati megkeresés | Lezárástól 2 év; szerződéses vagy jogi igényhez kapcsolódóan legfeljebb 5 év, illetve az eljárás lezárásáig. |
| Biztonsági és hozzáférési napló a BLACK STAG Kft. saját céljára | Általában 12 hónap; bizonyított incidensnél az eljárás lezárásáig. A klinikai auditnapló hosszabb idejét az előfizető szabályzata határozza meg. |
| Marketing-hozzájárulás és hírlevél | Visszavonásig; a hozzájárulás bizonyítéka és leiratkozási tiltólista legfeljebb 5 évig. |
| Google Analytics eseményadat | Legfeljebb 2 hónapra beállított felhasználói és eseményadat-megőrzés; összesített riportok hosszabb ideig elérhetők. |
| Meta Pixel eseményadat | A Meta saját feltételei szerint; az eseményadatok Meta általi maximális megőrzése a vonatkozó üzleti feltételek szerint legfeljebb 2 év lehet. |
| Kliens-, egészségügyi, kérdőív-, dokumentum- és üzenetadat | Az előfizető adatkezelő utasítása és jogszabályi/szakmai megőrzési ideje szerint. A szolgáltatás megszűnésekor visszaadás vagy törlés az adatfeldolgozási szerződésben rögzített módon történik. |
| Biztonsági mentés | A meghatározott mentési ciklus végéig; törölt adat a mentésből csak helyreállításkor válhat átmenetileg elérhetővé, majd ismét törlendő. |
A törlés helyett korlátozás vagy elkülönített archiválás alkalmazható, ha jogszabály, hatósági kötelezettség, jogi igény vagy bizonyítás ezt megköveteli. Az archivált adat aktív üzleti vagy marketingcélra nem használható.
10. Adatbiztonság, jogosultságok és incidensek
10.1. Szervezési és technikai intézkedések
A kockázattal arányos védelem legalább a következő kontrollokat foglalja magában:
- titkosított adatátvitel és a szolgáltató által támogatott, nyugalmi állapotú titkosítás;
- szervezetenkénti és szerepkörönkénti elkülönítés, legkisebb jogosultság, sor-szintű hozzáférési szabályok;
- többtényezős hitelesítés az adminisztrátori és kiemelt jogosultságú fiókokhoz, erős munkamenet- kezelés;
- hozzáférések, exportok, törlések és adminisztratív műveletek megváltoztathatatlanságra törekvő auditnaplózása;
- elkülönített fejlesztői, teszt- és éles környezet; valós kliensadat teszteléshez csak kivételes, dokumentált és védett módon használható;
- biztonságos titok- és kulcskezelés, rendszeres frissítés, sérülékenység-kezelés, behatolási teszt és helyreállítási próba;
- titkosított biztonsági mentés, meghatározott helyreállítási célok és üzletmenet-folytonossági terv;
- munkatársi titoktartás, adatvédelmi és információbiztonsági képzés, belépési-kilépési hozzáférés- kezelés;
- alvállalkozói átvilágítás, adatfeldolgozási szerződés, alfeldolgozói változások követése és rendszeres felülvizsgálat.
10.2. Adatvédelmi incidens
A feltételezett incidenst a hello@neurostag.hu címen haladéktalanul jelezni kell. A BLACK STAG Kft. nyilvántartja és kivizsgálja az esetet, korlátozza a kárt, megőrzi a szükséges bizonyítékot, és kockázatértékelést végez.
Ha önálló adatkezelőként jár el, a kockázattal járó incidenst lehetőség szerint 72 órán belül bejelenti a NAIH-nak, magas kockázat esetén pedig indokolatlan késedelem nélkül tájékoztatja az érintetteket. Adatfeldolgozóként az előfizető adatkezelőt indokolatlan késedelem nélkül értesíti, és a bejelentéshez szükséges információt és közreműködést biztosítja.
10.3. Adatvédelmi hatásvizsgálat és alapértelmezett adatvédelem
A különleges adatok rendszerszerű, nagy mennyiségű kezelése, a kockázati vagy pszichológiai profilok és az AI-alapú elemzés magas kockázatot okozhat. Az érintett adatkezelő a funkció éles használata előtt adatvédelmi hatásvizsgálatot végez, dokumentálja a kockázatcsökkentő intézkedéseket, és fennmaradó magas kockázat esetén előzetesen konzultál a felügyeleti hatósággal. Az alapértelmezett beállításoknak a legkisebb adatkört, zárt hozzáférést és kikapcsolt marketingmérést kell választaniuk.
11. Mesterséges intelligencia és automatizált döntéshozatal
A ClarioCare nem hoz a klienssel kapcsolatban kizárólag automatizált, joghatással vagy hasonlóan jelentős hatással járó döntést. Az AI nem dönt diagnózisról, kezelésről, kockázati beavatkozásról, ellátás megtagadásáról, díjról, biztosításról vagy szakemberhez való hozzáférésről.
Ha egy későbbi funkció mégis a GDPR 22. cikke szerinti döntést valósítana meg, azt csak külön jogalap, előzetes hatásvizsgálat, részletes tájékoztatás és megfelelő garanciák – emberi beavatkozás, álláspont kifejtése és a döntés vitatásának joga – mellett lehet bevezetni.
Az AI-szolgáltató, modell, régió, adatmegőrzés és modelltréning-beállítás lényeges változása esetén a BLACK STAG Kft. előzetesen frissíti az adatfeldolgozói listát és a tájékoztatást, valamint szükség szerint új hozzájárulást kér.
12. Kiskorúak, gondviselők és vészhelyzeti adatok
A ClarioCare nem gyermekeknek szóló általános közösségi szolgáltatás. Kiskorú kliens adata csak a szakember vagy intézmény jogszerű ellátási folyamatában, a magyar jog szerinti képviseleti és hozzájárulási szabályok, a kiskorú érettsége és mindenek felett álló érdeke figyelembevételével kezelhető.
- A gondviselő adatait és hozzáférését el kell választani a kiskorú saját fiókjától és bizalmas szakmai tartalmától.
- A szakember határozza meg, mely információ osztható meg a gondviselővel és melyet védi szakmai titoktartás vagy a kiskorú érdeke.
- Vészhelyzeti kapcsolattartó csak indokolt esetben, megfelelő tájékoztatással és korlátozott célra rögzíthető.
- A ClarioCare nem sürgősségi segélyszolgálat. Közvetlen veszély esetén a szakmai protokollt és az illetékes sürgősségi szolgáltatást kell igénybe venni.
13. Érintetti jogok és jogorvoslat
13.1. Jogok
Az érintett a GDPR feltételei szerint kérheti:
- annak megerősítését, hogy kezelünk-e rá vonatkozó adatot, valamint hozzáférést és másolatot;
- a pontatlan adat helyesbítését és a hiányos adat kiegészítését;
- az adat törlését, ha nincs elsőbbséget élvező jogalap vagy megőrzési kötelezettség;
- az adatkezelés korlátozását;
- a hozzájárulás bármikori visszavonását;
- a szerződésen vagy hozzájáruláson alapuló, automatizáltan kezelt adat hordozható formátumú átadását, és ha technikailag megvalósítható, továbbítását;
- tiltakozást a jogos érdeken alapuló adatkezelés ellen; közvetlen üzletszerzésnél a tiltakozást feltétel nélkül teljesítjük;
- tájékoztatást az automatizált döntéshozatalról és az alkalmazott garanciákról;
- panaszt és bírósági jogorvoslatot.
13.2. Kérelem benyújtása és teljesítése
A kérelmet a hello@neurostag.hu címre vagy postai úton lehet megküldeni. A BLACK STAG Kft. a kérelmet főszabály szerint egy hónapon belül teljesíti vagy indokolt választ ad. Összetett vagy nagyszámú kérelem esetén a határidő legfeljebb két hónappal meghosszabbítható, amelyről az első hónapon belül tájékoztatást ad.
A személyazonosságot csak a szükséges és arányos módon ellenőrizzük. A kérelem főszabály szerint díjmentes; nyilvánvalóan megalapozatlan vagy ismétlődő kérelemnél a GDPR alapján észszerű díj kérhető vagy a teljesítés megtagadható. Más személy jogait, szakmai titkát és biztonsági információt a másolatból szükség szerint kitakarunk.
Ha a kérelem a szakember vagy intézmény által kezelt kliensadatra vonatkozik, a BLACK STAG Kft. az adatfeldolgozói szerepének megfelelően az illetékes adatkezelőhöz továbbítja és támogatja annak végrehajtását.
13.3. Felügyeleti hatóság és bíróság
| Adat | Nemzeti Adatvédelmi és Információszabadság Hatóság |
|---|---|
| Cím | 1055 Budapest, Falk Miksa utca 9–11. |
| Levelezési cím | 1363 Budapest, Pf. 9. |
| Telefon | +36 (1) 391-1400 |
| ugyfelszolgalat@naih.hu | |
| Web | https://www.naih.hu |
Az érintett bírósághoz is fordulhat, különösen a lakóhelye vagy tartózkodási helye szerinti törvényszék előtt. A BLACK STAG Kft. javasolja, hogy panasz előtt az érintett vegye fel vele a kapcsolatot, de ez nem feltétele a hatósági vagy bírósági jogorvoslatnak.
14. A tájékoztató módosítása
A BLACK STAG Kft. a tájékoztatót jogszabály-, szolgáltatás-, adatfeldolgozó- vagy technológiai változás esetén frissíti. A lényeges, az érintett jogait vagy kockázatait érdemben érintő változásról a platformon vagy a regisztrált e-mail-címen előzetesen tájékoztatást ad. Ha a változás hozzájáruláson alapuló új célra terjed ki, új hozzájárulást kér. A korábbi változatokat a bizonyíthatóság érdekében archiválja.
Melléklet A – Süti- és mérési jegyzék
A tényleges sütilistát minden éles kiadás előtt automatizált és kézi vizsgálattal egyeztetni kell. Az alábbi jegyzék a dokumentum kiadásakor engedélyezett kategóriákat és felső időkorlátokat rögzíti.
| Süti/szolgáltató | Kategória | Cél | Időtartam |
|---|---|---|---|
| Munkamenet / hitelesítés • ClarioCare/Supabase | Szükséges | Biztonságos bejelentkezés, munkamenet, CSRF- és visszaélésvédelem | Munkamenet vagy legfeljebb a hitelesítési beállítás szerinti rövid idő |
| Süti-hozzájárulás • ClarioCare | Szükséges | A választás és a tájékoztató verziójának megjegyzése | Legfeljebb 12 hónap, majd újrakérés |
| _ga • Google Analytics | Statisztikai | Nyilvános weboldal látogatásainak megkülönböztetése hozzájárulással | Legfeljebb 13 hónapra konfigurálva |
| _ga_<azonosító> • Google Analytics | Statisztikai | Nyilvános oldali munkamenet és mérési állapot hozzájárulással | Legfeljebb 13 hónapra konfigurálva |
| _fbp / kapcsolódó Meta-azonosító • Meta | Marketing | Nyilvános oldali kampányhatás és konverzió hozzájárulással | Legfeljebb 90 nap, a tényleges Meta-beállítás szerint |
| Fizetési és csalásmegelőzési sütik • Stripe | Szükséges a választott fizetési művelethez | Biztonságos fizetés, visszaélés- és csalásmegelőzés | A Stripe aktuális süti-szabályzata szerint |
A böngésző beállításaival a sütik törölhetők vagy korlátozhatók, de a feltétlenül szükséges sütik blokkolása a bejelentkezés vagy fizetés működését megakadályozhatja. A hozzájárulási felületen a statisztikai és marketingkategória külön-külön módosítható.
Melléklet B – Szolgáltatói azonosítók
| Szolgáltató | Nyilvánosan azonosítható adatok |
|---|---|
| Billingo Technologies Zrt. | 1133 Budapest, Árbóc utca 6. I. emelet • cégjegyzékszám: 01-10-140802 • adószám: 27926309-2-41 |
| Google Ireland Limited, Gordon House, Barrow Street, Dublin 4, Írország; a Google Cloud szerződés szerinti szolgáltatója a fiók és szolgáltatás beállításától függhet. | |
| Meta | Meta Platforms Ireland Limited, Merrion Road, Dublin 4, D04 X2K5, Írország. |
| Stripe | A szerződés és fizetési termék szerinti ír/EGT-beli Stripe társaság; az aktuális szerződéses entitás a Stripe-fiók jogi feltételeiben szerepel. |
| Supabase | Supabase Pte. Ltd., szingapúri társaság; az adatfeldolgozás és alfeldolgozók részleteit a Supabase DPA tartalmazza. |
Kiadási minimumfeltételek
A tájékoztató önmagában nem tesz egy rendszert GDPR-megfelelővé
A közzététel előtt a valós technikai és szerződéses állapotnak egyeznie kell e dokumentummal. Kötelező minimum: adatfeldolgozási szerződések; EU-régiók; DPIA; hozzáférés- és auditkontroll; incidenseljárás; automatizált megőrzés és törlés; marketingcímkék kizárása minden hitelesített és érzékeny útvonalról; dokumentált AI-beállítások és emberi felülvizsgálat; ügyfél-DPA és kliens-tájékoztató. A magas kockázatú egészségügyi és pszichológiai adatkezelés miatt élesítés előtt magyar adatvédelmi jogász és – ha kötelező – adatvédelmi tisztviselő ellenőrzése szükséges.
Melléklet C – Hivatkozott jogi és technikai források
A források ellenőrzésének dátuma: 2026. augusztus 7. A mindenkor hatályos jogszabály és szolgáltatói feltétel irányadó.
A források ellenőrzésének dátuma: 2026. augusztus 7. A mindenkor hatályos jogszabály és szolgáltatói feltétel irányadó.
- GDPR – Európai Parlament és Tanács (EU) 2016/679 rendelete: https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Elektronikus hírközlési adatvédelmi irányelv: https://eur-lex.europa.eu/legal-content/en/LSU/?uri=CELEX%3A32002L0058
- 2008. évi XLVIII. törvény a gazdasági reklámtevékenységről: https://njt.hu/jogszabaly/2008-48-00-00
- 2000. évi C. törvény a számvitelről: https://njt.hu/jogszabaly/2000-100-00-00
- NAIH: https://www.naih.hu
- Google Cloud Data Processing Addendum: https://cloud.google.com/terms/data-processing-addendum
- Google Cloud adatvédelmi szerepek: https://cloud.google.com/security/compliance/data-processing-addendum-privacy-mapping
- Google Cloud régiók: https://cloud.google.com/about/locations
- Google Analytics adatmegőrzés: https://support.google.com/analytics/answer/7667196
- Google Analytics sütik: https://support.google.com/analytics/answer/11397207
- Google Analytics hozzájárulási követelmények: https://support.google.com/analytics/answer/14546213
- Meta Business Tools Terms: https://www.facebook.com/legal/terms/businesstools/preview
- Meta Privacy Policy: https://www.facebook.com/privacy/policy/
- Billingo adatkezelési tájékoztató: https://www.billingo.hu/adatkezelesi-tajekoztato
- Stripe Data Processing Agreement – FAQ: https://stripe.com/legal/dpa/faqs
- Stripe Privacy Center: https://stripe.com/legal/privacy-center
- Stripe szolgáltatók és alfeldolgozók: https://stripe.com/legal/service-providers
- Supabase DPA: https://supabase.com/downloads/docs/Supabase%2BDPA%2B260601.pdf
- Supabase régiók: https://supabase.com/docs/guides/platform/regions
- Supabase platformbiztonság: https://supabase.com/docs/guides/security/platform-security
ClarioCare • 1.0 verzió
