Utolsó módosítás: 2026. április 27.
A jelen Adatkezelési tájékoztató (a továbbiakban: Tájékoztató) a Webes Kosár Kft. (a továbbiakban: Adatkezelő) által üzemeltetett Cartello platform igénybevételével összefüggő személyes adatok kezelésének szabályait tartalmazza. A Tájékoztató az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR), valamint az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (Infotv.) rendelkezései alapján készült.
A Cartello platform kizárólag jogi személyek és egyéni vállalkozók (a továbbiakban: Felhasználó) számára érhető el. Az adatkezelés tárgyát ezért döntően a Felhasználó céges kapcsolattartási adatai, valamint a platformon keresztül szinkronizált e-kereskedelmi rendelések adatai képezik.
Az Adatkezelő a személyes adatokat a GDPR 5. cikke szerinti alapelveknek megfelelően kezeli:
A Cartello platform szinkronizációs modulja a Felhasználó e-kereskedelmi platformjain (pl. Unas, Shopify) keletkező rendelési adatokat — amelyek végfelhasználók személyes adatait (pl. név, szállítási cím) tartalmazhatják — dolgozza fel és továbbítja a célrendszerbe (pl. IonERP).
E rendelési adatok vonatkozásában a Felhasználó cég minősül adatkezelőnek (GDPR 4. cikk 7. pont), míg az Adatkezelő (Webes Kosár Kft.) adatfeldolgozóként (GDPR 4. cikk 8. pont, 28. cikk) jár el. A végfelhasználók személyes adatainak kezeléséért, valamint az ahhoz szükséges jogalap fennállásáért kizárólag a Felhasználó felel. Az Adatkezelő e feladatát az ÁSZF-ben foglalt adatfeldolgozói megállapodás keretei között végzi.
A rendelési adatok kizárólag a szinkronizációs feladat elvégzéséhez szükséges ideig és mértékben kerülnek tárolásra; az adatminimalizálás elvének megfelelően automatikus anonimizálási és törlési folyamatok gondoskodnak a szükségtelennél hosszabb tárolás elkerüléséről (ld. 7. fejezet).
Az Adatkezelő a következő adatfeldolgozókat veszi igénybe (GDPR 28. cikk). Az adatfeldolgozók az adatokat kizárólag az Adatkezelő utasítása alapján, az adott szerződéses kereteken belül kezelhetik.
| Adatfeldolgozó | Tevékenység | Adatkezelés helye |
|---|---|---|
| Supabase Ireland Limited | Adatbázis-üzemeltetés, hitelesítés | EU (Írország / Frankfurt) |
| Vercel Inc. | Webalkalmazás üzemeltetése, CDN | EU-régió (Frankfurt); EU–USA Standard Contractual Clauses (SCC) alapján |
| Trigger.dev | Háttérfeladatok futtatása (szinkronizációs folyamatok) | EU-régió; SCC alapján |
| Resend Inc. | Tranzakciós e-mail küldés | USA; SCC alapján |
| Stripe Payments Europe Limited | Fizetésfeldolgozás, kártyaadatok kezelése | EU (Írország); Stripe saját adatvédelmi szabályzata alapján |
| Adatkategória | Megőrzési idő | Intézkedés |
|---|---|---|
| Fiókadatok (e-mail, jelszó hash) | Fiók fennállása + 5 év | Törlés |
| Számlázási adatok | 8 év (Sztv.) | Archíválás, majd törlés |
| Szinkronizációs napló (sync_log) | 90 nap | Törlés; összesített statisztika véglegesen megőrzött |
| Webhook-napló (webhook_log) | 30 nap | Törlés; összesített statisztika véglegesen megőrzött |
| Rendelés-pillanatfelvételek (order_snapshots) | Rendelés lezárásától számított 180 nap | Törlés (14 napos inaktivitási kapu + jogi zárolás figyelembe vételével) |
| Szinkronizációs sor rendelésadatai (sync_queue payload) | Rendelés lezárásától számított 90 nap | Anonimizálás (nullázás); a sor-rekord megmarad audit célból |
| Adatkezelési auditnapló (retention_audit_log) | Határozatlan ideig | Megőrzés (jogi kötelezettség és elszámolhatóság) |
A megőrzési időkre vonatkozó automatizált folyamatok naponta futnak. Jogi zárolás (legal hold) esetén az érintett adatok törlése a zárolás feloldásáig felfüggesztésre kerül.
A GDPR 15–22. cikke alapján az érintett az alábbi jogokat gyakorolhatja az Adatkezelő felé intézett írásbeli kérelemmel (e-mail: cartello@newmillennium.hu):
Az Adatkezelő a kérelmekre a GDPR 12. cikk (3) bekezdése alapján legkésőbb 30 napon belül válaszol. Összetett vagy nagyszámú kérelem esetén e határidő további 2 hónappal meghosszabbítható, amiről az érintettet tájékoztatjuk.
Amennyiben az érintett úgy ítéli meg, hogy személyes adatainak kezelése sérti a GDPR rendelkezéseit, panasszal élhet a felügyeleti hatóságnál:
Az érintett emellett bírósági úton is jogorvoslatot kereshet. A pert az érintett lakóhelye vagy tartózkodási helye szerinti törvényszék előtt is megindíthatja (GDPR 79. cikk; Infotv. 23. §).
Az Adatkezelő fenntartja a jogot a jelen Tájékoztató egyoldalú módosítására. A módosításról a Felhasználót a fiókjához regisztrált e-mail-címre küldött értesítőben tájékoztatja, legalább 15 nappal a hatálybalépés előtt — összhangban az Általános Szerződési Feltételek 12. §-ával. A módosítás hatálybalépése után a platform további használata az új feltételek elfogadását jelenti.