Az Európai Parlament és a Tanács 2016. április 27-i (EU) 2016/679 rendelete a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról, valamint a 95/46/EK irányelv hatályon kívül helyezéséről (általános adatvédelmi rendelet, a továbbiakban: GDPR) 12-14. cikkei alapján a BKK Budapesti Közlekedési Központ Zártkörűen Működő Részvénytársaság (a továbbiakban: Adatkezelő vagy BKK) az érintettek részére a MOL Bubi közösségi kerékpáros rendszer használatához kapcsolódó személyes adatok kezelése kapcsán az alábbi tájékoztatást adja.
I. Az adatkezelő adatai, elérhetőségei, a személyes adat és az érintett fogalma
Az adatkezelő neve: BKK Budapesti Közlekedési Központ Zártkörűen Működő Részvénytársaság
Székhelye: 1075 Budapest, Rumbach Sebestyén utca 19–21.
Adatvédelmi tisztviselő elérhetősége: [email protected]
Telefonszám (ügyfélszolgálat): +36-1-3-255-255
A jelen adatkezelési tájékoztató (a továbbiakban: Adatkezelési Tájékoztató) szempontjából személyes adat azonosított vagy azonosítható természetes személyre (a továbbiakban: Érintett) vonatkozó bármely információ. Azonosítható az a természetes személy, aki közvetlen vagy közvetett módon, különösen valamely azonosító (például név, szám, helymeghatározó adat, online azonosító vagy a természetes személy testi, fiziológiai, genetikai, szellemi, gazdasági, kulturális vagy szociális azonosságára vonatkozó egy vagy több tényező) alapján azonosítható.
A jelen Adatkezelési Tájékoztató szerinti személyes adatkezelések Érintettjei azon természetes személyek, akik a MOL Bubi rendszerben regisztrált fiókot hoznak létre és a közösségi közlekedési szolgáltatást igénybe veszik.
II. Az adatkezelési folyamat leírása, az adatkezelés alapjául szolgáló jogszabályok
Az Adatkezelő a személyszállítási szolgáltatásokról szóló 2012. évi XLI. törvény alapján, a Budapest Főváros Önkormányzata Közgyűlésének 20/2012. (III. 14.) önkormányzati rendelete Budapest közlekedésszervezési feladatainak ellátásáról szóló önkormányzati rendelete szerint közösségi kerékpáros rendszert működtet. A kerékpáros közlekedés elősegítésének és fejlesztésének érdekében ezért Budapest Főváros területén MOL Bubi kerékpáros közösségi közlekedési rendszer épült ki, amely bárki számára hozzáférhető, fenntartható közösségi közlekedési formaként hozzájárul a főváros közlekedési helyzetének javításához, a környezeti károk csökkentéséhez, a városi kerékpározás népszerűsítéséhez és a közlekedési kultúra javításához.
BO azonosító: vagy back office azonosító, Olyan egyedi azonosító sorszám, amely a felhasználót egyértelműen és egyedileg beazonosítja.
OTP kód: Vagy egyszeri belépési kód (One Time Password), egy olyan belépési kód, amelyet a MOL Bubi applikációba történő bejelentkezéshez a rendszer automtikusan generál és küld ki az ügyfél számára a belépéshez szükséges azonosítás céljából. Érkezhet sms-ben vagy e-mailen a választott belépési módtól függően.
A jelen Adatkezelési Tájékoztató szerinti adatkezelésekre vonatkozó főbb jogszabályok és a jelen Adatkezelési Tájékoztatóban alkalmazott rövidítéseik:
a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról, valamint a 95/46/EK irányelv hatályon kívül helyezéséről szóló 2016/679/EU Rendelet (2016. április 27.) (GDPR)
az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (Infotv.)
a személyszállítási szolgáltatásokról szóló 2012. évi XLI. tövény (Szsztv.)
Budapest Főváros Önkormányzata Közgyűlésének 20/2012. (III. 14.) önkormányzati rendelete Budapest közlekedésszervezési feladatainak ellátásáról (Kijelölő rendelet)
a fogyasztóvédelemről szóló 1997. évi CLV. törvény (Fgytv.)
a számvitelről szóló 2000. évi C. törvény (Sztv.)
az adózás rendjéről szóló 2017. évi CL. törvény (Art.)
a Polgári Törvénykönyvről szóló 2013. évi V. törvény (Ptk.)
III. Az adatkezelési célok bemutatása, az adatkezelés jogalapja, a kezelt adatok köre, az adatkezelés időtartama
A személyes adatok forrása: Érintett
| Az Adatkezelés megnevezése és célja |
Az adatkezelés jogalapja (GDPR 6. cikk (1) bekezdés c) vagy e) pontja esetén a pontos jogszabályhely megjelölése)
| A kezelt személyes adatok köre |
Az adatkezelés időtartama |
|
GDPR 6. cikk (1) e) pontja, a Kijelölő rendelet 5. § (1) bekezdés 1/a. pontja alapján | Név, e-mail cím, telefonszám, lakcím, születési dátum, bankkártya adatok, helyadatok (a mobileszköz GPS koordinátái), lakat tevékenység helyadatai, BO azonosító, fizetési egyenleg, számlázási név, számlázási cím, számlázási e-mail cím, | A BKK a rendszerben kezelt személyes adatokat a Bubi 3.0 rendszer üzemeltetésének időtartama (az erre vonatkozó szerződés hatálya) alatt kezeli, a táblázat további soraiban szereplő adatkezelési célokhoz rendelt időtartamig. |
|
GDPR 6. cikk (1) b) pontja, mely alapján az adatkezelés olyan szerződés teljesítéséhez szükséges, amelyben az érintett az egyik fél, vagy a szerződés megkötését megelőzően az érintett kérésére történő lépések megtételéhez szükséges. | családi és utónév, lakcím, születési dátum, telefonszáma, e-mail cím
Bankkártyaadatok
A regisztráció Google fiókkal is lehetséges.
| A regisztráló személyes adatait a regisztráció megkezdését követően az Adatkezelő 30 napig tárolja, amennyiben a Felhasználó nem aktiválja a regisztrációját, akkor azokat 30 nap után az Adatkezelő véglegesen törli.
Ezen 30 napos időszak alatt a regisztráló személyes adatait kizárólag a regisztrációja befejezésének megkönnyítése érdekében kezeli az Adatkezelő és a regisztrálót kizárólag olyan felugró értesítéssel keresheti meg ezen időszak alatt, amellyel a regisztráció befejezésére szeretné kérni.
Amennyiben ezen időszak alatt a regisztráló az adatai törlését kéri, akkor ezt a molbubi@ bkk.hu e-mail címen teheti meg.
Befejezett regisztráció esetén a regisztrációs adatokat az Adatkezelő a regisztráció törléséig kezeli. 3 év inaktivitás után az adatok automatikusan törlésre kerülnek. |
Az Applikáció letöltését és az abba való belépést követően a rendszer felugró ablakban kéri, hogy a Felhasználó engedélyezze az App számára a „Tartózkodási hely” funkció használatát. Az App navigációs funkciója abban az esetben használható, ha a Felhasználó engedélyezi az App-nak a „Tartózkodási hely” funkció használatát. A Felhasználónak minden esetben lehetősége van a funkciót készülékén kikapcsolni. |
GDPR 6. cikk (1) a) pontja, az érintett hozzájárulása | helyadatok (a mobileszköz GPS-koordinátái)
|
Hozzájárulás visszavonásáig vagy a helyadatok letiltásáig |
a bérleti szolgáltatás biztosítása, a kerékpárhasználat dokumentálása, A kerékpárokba telepített GPS rendszer folyamatos nyomkövetést nem végez, főszabály szerint kizárólag lakat-tevékenységet rögzít (nyitás/zárás helye).
|
GDPR 6. cikk (1) e) pontja, a Kijelölő rendelet 5. § (1) bekezdés 1/a. pontja alapján | Lakat-tevékenység helyadatai (nyitás/zárás)
|
A felhasználói szerződés fennállásáig; ameddig a regisztráció aktív; 3 év inaktivitás után az adatok törlésre kerülnek (a regisztrációs is)
|
| GDPR 6. cikk (1) b) pontja alapján az adatkezelés a szerződés teljesítéséhez szükséges | A regisztráció során megadott adatok, a felhasználó fizetési egyenlege, aktuális termék és bérleti szerződések számlázási név, számlázási cím, számlázási e-mail-cím (amennyiben eltér a regisztrációkor megadott e-mail-címtől), számla sorszáma. A felhasználói fiók mutatja a Felhasználó aktuális termékét, illetve a MOL Bubi rendszerében kötött Használati időszakait, továbbá az utazási előzményeket. | A felhasználói szerződés fennállásáig; ameddig a regisztráció aktív; 3 év inaktivitás után az adatok törlésre kerülnek (a regisztrációs is) |
|
GDPR 6. cikk (1) b) pontja, szerződés teljesítése |
| A szerződés fennállásáig: ameddig a regisztráció aktív; 3 év inaktivitás után az adatok törlésre kerülnek (a regisztrációs is)
|
| GDPR 6. cikk (1) bek. f) pontja szerinti adatkezelő jogos érdeke |
| Ameddig a regisztráció aktív; 3 év inaktivitás után az adatok törlésre kerülnek (a regisztrációs is) |
| GDPR 6. cikk (1) a) pontja, az érintett hozzájárulása |
| Hozzájárulás visszavonásáig, vagy ameddig a regisztráció aktív (felhasználó általi törlésig), vagy 3 év inaktivitás után az adatok törlésre kerülnek (regisztrációs is) Az értesítések a 60. napon törlésre kerülnek. |
| GDPR 6. cikk (1) a) pontja, az érintett hozzájárulása |
| Hozzájárulás visszavonásáig, vagy ameddig a regisztráció aktív (felhasználó általi törlésig), vagy 3 év inaktivitás után az adatok törlésre kerülnek (regisztrációs is) |
| GDPR 6 cikk (1) bek. c) pontja szerinti jogszabályi kötelezettség teljesítése a GDPR 5. cikk (2) bek, a 7. cikk, a 21. cikk alapján |
|
A személyes adatokat a regisztráció törlését követően, az 5 éves általános elévülési idő leteltéig kezeljük a Ptk. 6:22. §-a alapján. |
| GDPR 6. cikk (1) b) pontja, alapján szerződés teljesítése | BO azonosító családi és utónév, e-mail cím bankkártya/hitelkártya token adata tranzakciós adatok (Tranzakció azonosító, Hitelesítési azonosító, Szolgáltatás dátuma, Tranzakció időpontja, Felhasználói azonosító, Érvényesség kezdete, Érvényesség vége, Név, Ország, Irányítószám, Város, Utca, házszám, Jogi kapcsolat / jogviszony, Tokenizált bankkártya adat, Eredeti számla száma, E-mail cím, adóazonosító, Számlázási név, Számlázási ország, Számlázási irányítószám, Számlázási város, Számlázási cím, Számlaazonosító, Simple ID, Nevogate ID) | Az esetleges igény érvényesítésével összefüggésben 5 év a Ptk. 6:21-6:25. elévülés § alapján. |
| GDPR 6. cikk (1) c) pontja, jogszabályi kötelezettség teljesítése az Sztv. 169. § (2) bekezdése alapján |
|
Szerződéskötés esetén a Szerződéshez kapcsolódó utolsó számviteli bizonylat kiállításának évéről szóló éves beszámoló elfogadása évét követő 8 évig |
Amennyiben az adott időpontban a Felhasználónak tartozása van a MOL Bubi rendszerében, amit a rendszer nem tudott beterhelni a Regisztrációkor megadott bankkártyáról, ennek a Felhasználói fióknak a használatával újabb Használati időszakok nem köthetők, az adatkezelő a fiókot inaktiválja. |
GDPR 6. cikk (1) b) pontja alapján az adatkezelés a szerződés teljesítéséhez szükséges | családi és utónév, lakcím, születési dátum |
A felhasználói szerződés fennállásáig; ameddig a regisztráció aktív; 3 év inaktivitás után az adatok törlésre kerülnek (a regisztrációs is)
Amennyiben a fiók inaktiválása azért történt, mert a rendszer a használati díjat nem tudta levonni, akkor a fiók inaktiválása a pénzügyi teljesítésig tart. |
Bankkártyával történt teljesítés esetén automatikusan ugyanarra a bankkártyára történik a visszatérítés. Amennyiben az Adatkezelő rendelkezik a kártya token adatokkal, automatikusan történik a visszatérítés. | GDPR 6. cikk (1) c) pontja, jogszabályi kötelezettség teljesítése Az Sztv számla kiállítására vonatkozó rendelkezéseiben meghatározott jogi kötelezettség teljesítése |
A beazonosítás miatt szükséges megadni a tranzakció adatait. A tranzakció beazonosítása a következő adatokkal történhet: név, vásárlás összege, időpontja, telefonszám, bankkártya első és utolsó 4 számjegye. | Tranzakció esetén a bejövő összegekről és a visszautalt kompenzációról a bankszámlakivonatot, bankkártya esetében az OTP POS listát őriz meg az Adatkezelő a Sztv-ben előírt ideig, azaz számviteli bizonylatok (illetve azokkal összefüggő dokumentáció) esetében a számviteli bizonylat kiállításának évéről szóló éves beszámoló elfogadását követő 8 évig. |
| GDPR 6. cikk (1) c) pontja, jogszabályi kötelezettség teljesítése az Sztv. 165–169. §-a és az Art. 77–78. §-a és 202. §-a szerint | számlázási név és cím
| Számlázási adatok: Adatkezelő a szolgáltatás kapcsán kibocsátott elektronikus számlákat az utolsó számla kibocsátását követően 8 évig köteles megőrizni. |
|
GDPR 6. cikk (1) c) pontja, jogszabályi kötelezettség teljesítése, az Art. 202. § (1) bek. és 203. § (2) bek. alapján. | BO azonosító bankkártya/hitelkártya token adata tranzakciós adatok (Tranzakció azonosító, Hitelesítési azonosító, Szolgáltatás dátuma, Tranzakció időpontja, Felhasználói azonosító, Érvényesség kezdete, Érvényesség vége, Név, Ország, Irányítószám, Város, Utca, házszám, Jogi kapcsolat / jogviszony, Tokenizált bankkártya adat, Eredeti számla száma, E-mail cím, adóazonosító, Számlázási név, Számlázási ország, Számlázási irányítószám, Számlázási város, Számlázási cím, Számlaazonosító, Simple ID, Nevogate ID) | Az adatokat az Adatkezelő 8 évig köteles megőrizni. |
Az ÁSZF szerinti tiltólistára helyezett felhasználó nem köthet újabb szerződést és nem használhatja a szolgáltatást.. Ebben az esetben a BKK a fiókot inaktiválja, melyről értesítést küld. | A GDPR 6. cikk (1) f) pontja, az adatkezelő jogos érdeke alapján | BO azonosító, Név, e-mail cím, telefonszám, lakcím, születési dátum | A Tiltólistára helyezés időtartama a BKK Zrt. egyoldalú döntésétől függ. |
| GDPR 6. cikk (1) e) pontja, a Kijelölő rendelet 5. § (1) bekezdés 1/a. pontja alapján | A megkeresést előterjesztő személy azonosító és kapcsolattartási adatai, illetve a megkereséssel összefüggésben megadott személyes adatok és a megkeresést alátámasztó/azzal érintett dokumentumok.
| Pénzügyi vonatkozással rendelkező bejelentések esetében 8év, egyéb pénzügyi vonatkozással nem rendelkező esetekben 3 év |
| GDPR 6. cikk (1) bek. c) pontja szerinti jogszabályi kötelezettség teljesítése a GDPR 12. cikk (2) és (6) bek. alapján |
| A személyes adatokat az 5 éves általános elévülési idő leteltéig tároljuk a Ptk. 6:22. §-a alapján.
|
|
GDPR 6. cikk (1) bek. c) pontja szerinti jogszabályi kötelezettség teljesítése az Fgytv. 17/A. § (9) bek. alapján |
|
A személyes adatokat az 5 éves általános elévülési idő leteltéig tároljuk a Ptk. 6:22. §-a alapján.
|
| GDPR 6. cikk (1) a) pontja, az érintett hozzájárulása | érintett természetes személy neve, e-mail címe, telefonszáma | Hozzájárulás visszavonásáig, de legkésőbb a partneri megkeresést követő 1 évig. |
| GDPR 6. cikk (1) e) pontja, a Kijelölő rendelet 5. § (1) bekezdés 1/a. pontja alapján | Felhasználói azonosító, kerékpár-azonosító, utazási nyilvántartások, eszköz-/alkalmazásnaplók, hibanaplók, ügyfélszolgálati jegyek, technikai diagnosztikai adatok, időbélyegek, rendszeresemények
|
A hibaelhárítás ideje alatt, valamint az audit-, biztonsági, jogi és szolgáltatásfejlesztési célokhoz szükséges ideig
|
Az Adatkezelő „E-mail üzenetek küldése a funkcióbővítésről és egyéb újdonságokról szóló tájékoztatás céljából”, valamint „Tiltólista vezetése” adatkezelési célú tevékenységet kíván végezni, amihez szükség van személyes adatok kezelésére.
Az ehhez szükséges adatkezelés jogalapja a GDPR 6. cikk (1) bekezdésének f.) pontja (az adatkezelő vagy egy harmadik fél jogos érdek érvényesítéséhez szükséges adatkezelés).
Az Adatkezelő által e körben elvégzett érdekmérlegelés eredménye szerint:
Az Adatkezelő úgy értékeli, hogy az „E-mail üzenetek küldése a funkcióbővítésről és egyéb újdonságokról szóló tájékoztatás céljából”, valamint „Tiltólista vezetése” célú adatkezeléseknek a jogalapja megfelel a GDPR 6. cikk (1) bekezdés f) pontjában foglalt jogos érdeknek. Adatkezelő álláspontja szerint az adatkezelés során nem sérülnek az Érintettek érdekei vagy alapvető jogai és szabadságai oly módon, hogy felülírnák az Adatkezelők jogos érdekét (az érdekkel szemben nem élveznek elsőbbséget az Érintett meghatározott érdekei vagy alapvető jogai és szabadságai).
| A jogos érdek fennáll |
A jogos érdek kellően meghatározott, valódi és aktuális, hiszen az adatkezelés ténylegesen az Adatkezelő üzleti tevékenységének hatékony elvégzéséhez szükséges. |
| Az adatkezelés szükséges |
Az adatkezelés szükséges a jogos érdek megvalósulása érdekében, hiszen annak elmaradása esetén az Adatkezelő üzleti célja – szolgáltatásának nyújtása a lehető leghatékonyabban és a legmagasabb elégedettség elérése mellett - nem tudna megvalósulni. |
| Az adatkezelés arányos korlátozást jelent az érintett vonatkozásában | Az Adatkezelés során az Érintettek érdekei, alapvető jogai és szabadságai nem sérülnek. Adatkezelő érdekéhez képest nem élveznek magasabb szintű védelmet az Érintett érdekei. Tekintettel arra, hogy az Érintett már az adatgyűjtéskor megkapja a megfelelő tájékoztatást az őt érintő adatkezelésről, valamint arra, hogy az adatkezelés módjának köszönhetően az adatkezelés hatásai teljes mértékben kiszámíthatók, az arányosság mércéje e vonatkozásban az adatkezelés megengedhetősége felé mozdul el. Szintén a korlátozás arányosságát növeli, hogy az adatkezelő teljes körű, világos és közérthető tájékoztatást nyújt az érintett számára az adatgyűjtéskor a kezelt személyes adatok köréről, az adatkezelés alapjáról, módjáról, idejéről, az érintett adatkezeléssel kapcsolatos jogairól. |
A GDPR 21. cikkében foglaltakra figyelemmel az Adatkezelő egyértelműen és minden más információtól elkülönítve, kifejezetten felhívja az Érintett természetes személyek figyelmét, hogy minden Érintett jogosult arra, hogy a saját helyzetével kapcsolatos okokból bármikor tiltakozzon személyes adatainak a GDPR 6. cikk (1) bekezdésének f) pontján alapuló, jelen Tájékoztatóban megjelölt adatkezelési cél szerinti kezelése ellen.
Ebben az esetben az Adatkezelő a személyes adatokat nem kezelheti tovább, kivéve, ha az Adatkezelő bizonyítja, hogy az adatkezelést olyan kényszerítő erejű jogos okok indokolják, amelyek elsőbbséget élveznek az Érintett érdekeivel, jogaival és szabadságaival szemben, vagy amelyek jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez kapcsolódnak.
IV. Automatizált döntéshozatal ténye, ideértve a profilalkotást is, valamint legalább ezekben az esetekben az alkalmazott logikára és arra vonatkozóan érthető információk, hogy az ilyen adatkezelés milyen jelentőséggel, és az érintettre nézve milyen várható következményekkel rendelkezik
A jelen Adatkezelési Tájékoztatóban részletezett személyes adatok kezelés során automatizált döntéshozatal, profilalkotás nem történik.
V. Adatbiztonsági intézkedések
Az Adatkezelő kötelezi magát arra, hogy gondoskodik az általa kezelt személyes adatok biztonságáról. A tudomány és technológia állása és a megvalósítás költségei, továbbá az adatkezelés jellege, hatóköre, körülményei és céljai, valamint a természetes személyek jogaira és szabadságaira jelentett, változó valószínűségű és súlyosságú kockázat figyelembe vételével megteszi azokat a technikai és szervezési intézkedéseket, és kialakítja azokat az eljárási szabályokat, amelyek biztosítják, hogy a felvett, tárolt, illetve kezelt adatok védettek legyenek, illetőleg megakadályozza azok megsemmisülését, jogosulatlan felhasználását és jogosulatlan megváltoztatását.
Az Adatkezelő kötelezi magát arra is, hogy minden olyan harmadik felet, akiknek az adatokat bármilyen jogalappal továbbítja vagy átadja, felhívja, hogy eleget tegyenek az adatbiztonság követelményének.
Az Adatkezelő a kockázat mértékének megfelelő szintű adatbiztonságot garantálja, ideértve, többek között, adott esetben:
- a személyes adatok álnevesítését és titkosítását,
- a személyes adatok kezelésére használt rendszerek és szolgáltatások folyamatos bizalmas jellegének biztosítását, integritását, rendelkezésre állását és ellenálló képességét (üzemeltetés- és fejlesztésbiztonság, behatolás elleni védelem és felderítés, a jogosulatlan hozzáférés megelőzése),
- fizikai vagy műszaki incidens esetén az arra való képességet, hogy a személyes adatokhoz való hozzáférést és az adatok rendelkezésre állását kellő időben vissza lehet állítani (az adatszivárgás megelőzése; a sérülékenység- és incidenskezelés),
- az adatkezelés biztonságának garantálására hozott technikai és szervezési intézkedések hatékonyságának rendszeres tesztelésére, felmérésére és értékelésére szolgáló eljárást (az üzletfolytonosság fenntartása, kártékony kódok elleni védelme, az adatok biztonságos tárolása, továbbítása, feldolgozása, munkavállalóink biztonsági képzése).
A biztonság megfelelő szintjének meghatározásakor kifejezetten figyelembe kell venni az adatkezelésből eredő olyan kockázatokat, amelyek különösen a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítéséből, elvesztéséből, megváltoztatásából, jogosulatlan nyilvánosságra hozatalából vagy az azokhoz való jogosulatlan hozzáférésből erednek.
Az Érintett adatai az Adatkezelő védett belső szerverein kerülnek tárolásra, amely védelme a legmagasabb fokú IT biztonsági előírásoknak megfelel. Távoli hozzáférés kizárólag az arra jogosultak szűk köre számára, csak virtuális magánhálózaton keresztül, authentikációt követően lehetséges. Minden módosítással járó adatkezeléssel kapcsolatos Felhasználói és a Szolgáltató által végzett művelet naplózásra kerül. Az adatok egyéb fizikai adathordozóra nem kerülnek másolásra.
Az Adatkezelő a rögzített személyes adatok kezeléséhez az alkalmazott informatikai eszközöket az alábbiak szerint üzemelteti:
- Azon fizikai eszközök védelmének biztosítása, amelyek a BKK-ra vonatkozó adatokat tartalmaznak.
- Annak biztosítása, hogy csak jóváhagyott és felhatalmazott Felhasználók férhessenek hozzá az Adatkezelő által használt adatokhoz.
- Annak biztosítása, hogy csak a rendszerek használatára jogosult személyek férjenek hozzá az Adatkezelő adataihoz.
- Annak biztosítása, hogy az Adatkezelő adatait illetéktelen személy ne továbbíthassa, olvashassa, módosíthassa vagy törölhesse adattovábbítás vagy tárolás során. A kezelt adatokat kizárólag az Adatkezelő, valamint alkalmazottai, illetve az általa igénybe vett adatfeldolgozó(k) ismerhetik meg jogosultsági szintek szerint, azokat az Adatkezelő harmadik, az adat megismerésére jogosultsággal nem rendelkező személynek nem adja át. Az Adatkezelő és az Adatfeldolgozó által meghatározott munkakörökhöz rendelten, meghatározott módon, jogosultsági szintek szerint férhetnek hozzá az Adatkezelő, illetve az Adatfeldolgozó munkavállalói a személyes adatokhoz.
- Annak biztosítása, hogy az Adatkezelő adatai védve legyenek a véletlen megsemmisüléstől vagy elvesztéstől, és ezen következményeket kiváltó események esetén időben hozzáférjenek az Adatkezelő adataihoz és helyreállítsák azokat.
- Annak biztosítása, hogy az Adatkezelő adatait más ügyfelek adataitól elkülönülten kezeljék. Az Adatkezelő, illetve az Adatfeldolgozó a személyes adatokat bizalmas adatként minősíti és kezeli. Az Adatkezelő a különböző nyilvántartásokban elektronikusan kezelt adatállományok védelme érdekében biztosítja, hogy a nyilvántartásokban tárolt adatok – törvényben meghatározott kivételekkel – közvetlenül ne legyenek összekapcsolhatók és az Érintetthez rendelhetők.
- Annak biztosítása, hogy az Adatfeldolgozó rendszeresen tesztelje, megvizsgálja és értékelje a fent vázolt technikai és szervezeti intézkedések hatékonyságát.
- Az Adatkezelő az informatikai rendszerek biztonsága érdekében az informatikai rendszereket tűzfallal védi, valamint a külső és belső adatvesztések megelőzése érdekében víruskereső és vírusirtó programot használ. Az Adatkezelő gondoskodott továbbá arról, hogy a visszaélések megelőzése érdekében bármely formában történő bejövő és kimenő kommunikációt megfelelően ellenőrizze.
VI. Adatfeldolgozók, adattovábbítás
| Adatfeldolgozó neve, székhelye |
Adatfeldolgozó által végzett tevékenység | Adatfeldolgozó által kezelt személyes adatok |
|
Citybike Global S.A. Spanyolország 08006 Barcelona, Carrer Tuset, 20-24, 2do Barcelona Citybike Global S.A. Magyarországi Fióktelepe (székhely: 1097 Budapest, Gubacsi út 32. C. ép.) |
Mol Bubi rendszer üzemeltetése és fejlesztése | III. táblázatban felsorolt valamennyi személyes adat |
|
Neosoft Informatikai Szolgáltató Kft. 8000 Székesfehérvár, Távirda utca 2/A 2. em. 1. | A BKK saját adatbázisában szereplő regisztrált ügyfelei részére tömeges hírlevél kiküldéséhez szükséges platform biztosítása. | város, regisztráció időpontja teljes név, e mail cím, ország, irányítószám |
|
Nevogate Payment Services Kft. 1066 Budapest, Nyugati tér 1-2. | Fizetési tranzakció lebonyolítása, valamint az erős ügyfélhitelesítés és a csalások, visszaélések felderítése | tömeges fizetési tranzakció és tömeges fizetési link létrehozásához használt fájlfeltöltés esetén a forrásfájl és a feldolgozott fájl személyes adatai; valamint manuálisan vagy API-n keresztül létrehozott fizetési link használata esetén a link generálása során átadott személyes adatok |
| SimplePay Zrt. | 1138 Budapest, Váci út 135-139. B. ép. 5. em |
Bankkártyás fizetési szolgáltatás | felhasználói azonosító, vásárló e-mail-címe, számlázási adatok: név, cím, tranzakciós adatok |
Az adatfeldolgozók a fenti személyes adatokat az Adatkezelővel fennálló szerződésük időtartama alatt és azzal összefüggő, jogszabályban meghatározott időtartamig jogosultak kezelni.
Adatkezelő tájékoztatja a felhasználót, hogy a bankkártyás fizetés során a SimplePay weboldalára történő átirányításakor (Recurring és oneclick kártyaregisztráció esetén a felhasználói azonosító, vásárló e-mail-címe, számlázási adatok: név, cím) átadásra kerülnek a SimplePay Zrt. mint a BKK Zrt. adatfeldolgozója részére. Az adatfeldolgozó által végzett adatfeldolgozási tevékenység jellege és célja a SimplePay Adatkezelési tájékoztatóban, az alábbi linken tekinthető meg: https://simplepay.hu/adatkezelesi-tajekoztatok/
Hatósági/bírósági megkeresés esetén a hatóság/bíróság által kért adatok továbbításra kerülnek a hatóság/bíróság részére.
VII. Az ön (érintett) jogai és érvényesítésük rendje
Az Adatkezelő indokolatlan késedelem nélkül, de a kérelem beérkezésétől számított egy hónapon belül tájékoztatja az érintettet az általa megadott elérhetőségen az alábbiak szerinti kérelem nyomán hozott intézkedésekről. Szükség esetén, figyelembe véve a kérelem összetettségét és a kérelmek számát, ez a határidő további két hónappal meghosszabbítható. A határidő meghosszabbításáról az adatkezelő a késedelem okainak megjelölésével a kérelem kézhezvételétől számított egy hónapon belül tájékoztatja az érintettet.
Ön, mint Érintett a lenti jogait az alábbi elérhetőségeken tudja gyakorolni:
Személyesen:
A BKK Zrt. ügyfélközpontjaiban.
Írásban:
- levélben: az ügyfélszolgálat címére, 1075 Budapest, Rumbach Sebestyén u. 19-21.
- elektronikus úton (e-mail): az ügyfélszolgálat e-mail-címére bkkbkk.hu
Az Ön tájékoztatáshoz való joga
Az Adatkezelő köteles – amennyiben a személyes adat az Érintettől származik a személyes adatok megszerzésének időpontjában – az adatkezelésre vonatkozó alábbi információkat Érintettek rendelkezésére bocsátani:
- az Adatkezelő neve, elérhetőségei, képviselője;
- az adatvédelmi tisztviselő elérhetősége;
- a személyes adatok tervezett kezelésének célja, valamint az adatkezelés jogalapja;
- jogos érdeken alapuló adatkezelés esetén, az Adatkezelő vagy harmadik fél jogos érdekei;
- a személyes adatok címzettjei;
- a személyes adatok tárolásának időtartama;
- az adatkezelő harmadik országba vagy nemzetközi szervezet részére kívánja-e továbbítani a személyes adatokat;
- tájékoztatás az Érintettet megillető jogokról;
- hozzájáruláson alapuló adatkezelés esetén a hozzájárulás visszavonásához való jogról;
- a felügyeleti hatósághoz címzett panasz benyújtásának jogáról;
- arról, hogy a személyes adat szolgáltatása jogszabályon vagy szerződéses kötelezettségen alapul vagy szerződés kötésének előfeltétele-e;
- automatizált döntéshozatal ténye, ideértve a profilalkotást is.
Nem kell eleget tenni a fent írt tájékoztatási kötelezettségnek, amennyiben az Érintett már rendelkezik az e pontokba foglalt információkkal.
Ha a személyes adatokat nem az Érintettől szerezték meg, az Adatkezelő az Érintett rendelkezésére bocsátja a fenti információkat, valamint azokon túlmenően az alábbi információkat:
- az Érintett személyes adatok kategóriái;
- a személyes adatok forrása és adott esetben az, hogy az adatok nyilvánosan hozzáférhető forrásokból származnak-e.
Ha a személyes adatokat nem az Érintettől szerezték meg, a tájékoztatási kötelezettségnek nem kell eleget tenni, amennyiben:
- -az Érintett már rendelkezik az információkkal,
- az információk rendelkezésre bocsátása lehetetlennek bizonyul vagy aránytalanul nagy erőfeszítést igényelne,
- az adat megszerzését vagy közlését kifejezetten előírja az Adatkezelőre alkalmazandó uniós vagy a hatályos magyar jog, vagy
- a személyes adatoknak valamely uniós vagy a hatályos magyar jogban előírt szakmai titoktartási kötelezettség alapján bizalmasnak kell maradnia.
Az Ön hozzáférési joga
Ön jogosult arra, hogy visszajelzést kapjon az Adatkezelő részéről arra vonatkozóan, hogy személyes adatainak kezelése folyamatban van-e, és ha ilyen adatkezelés folyamatban van, jogosult arra, hogy a személyes adatokhoz és a következő információkhoz hozzáférést kapjon:
- az adatkezelés céljai;
- az Önnel kapcsolatban kezelt személyes adatok kategóriái;
- azon címzettek vagy címzettek kategóriái, akikkel, illetve amelyekkel a személyes adatokat közli vagy közölni fogja az Adatkezelő, ideértve különösen a harmadik országbeli címzetteket, illetve a nemzetközi szervezeteket;
- adott esetben a személyes adatok tárolásának tervezett időtartama, vagy ha ez nem lehetséges, ezen időtartam meghatározásának szempontjai;
- az Ön azon joga, hogy kérelmezheti az Adatkezelőtől az Önre vonatkozó személyes adatok helyesbítését, törlését vagy kezelésének korlátozását, és tiltakozhat az ilyen személyes adatok kezelése ellen;
- a valamely felügyeleti hatósághoz (Magyarországon a Nemzeti Adatvédelmi és Információszabadság Hatósághoz) címzett panasz benyújtásának joga;
- ha az adatokat nem Öntől gyűjtötte az Adatkezelő, a forrásukra vonatkozó minden elérhető információ;
- az automatizált döntéshozatal ténye, ideértve a profilalkotást is, valamint legalább ezekben az esetekben az alkalmazott logikára és arra vonatkozó érthető információk, hogy az ilyen adatkezelés milyen jelentőséggel bír, és Önre nézve az milyen várható következményekkel jár.
Az Adatkezelő az adatkezelés tárgyát képező személyes adatok másolatát az Ön rendelkezésére bocsátja. Az Adatkezelő az Ön által kért további másolatokért az adminisztratív költségeken alapuló, észszerű mértékű díjat számíthat fel. Ha Ön elektronikus úton nyújtotta be a kérelmet, az információkat széles körben használt elektronikus formátumban kell rendelkezésre bocsátani, kivéve, ha azt Ön másként kéri. A másolat igénylésére vonatkozó jog nem érintheti hátrányosan mások jogait és szabadságát.
Az Ön helyesbítéshez, kiegészítéshez való joga
Az Ön erre vonatkozó kérése esetén az Adatkezelő köteles indokolatlan késedelem nélkül helyesbíteni az Önre vonatkozó pontatlan személyes adatokat. Figyelembe véve az adatkezelés célját, Ön jogosult arra, hogy kérje a hiányos személyes adatok – egyebek mellett kiegészítő nyilatkozat útján történő – kiegészítését.
Az Ön törléshez való joga
Ön jogosult arra, hogy az Adatkezelőtől az Önre vonatkozó személyes adatok törlését kérje. Az Adatkezelő az alábbi esetekben köteles arra, hogy az Önre vonatkozó személyes adatokat indokolatlan késedelem nélkül törölje:
- a személyes adatokra már nincs szükség abból a célból, amelyikből azokat gyűjtötték vagy más módon kezelték;
- Ön visszavonja az adatkezelés alapját képező hozzájárulását, és az adatkezelésnek nincs más jogalapja;
- Ön tiltakozik a közérdekből, közhatalmi jogosítvány gyakorlása érdekében vagy az adatkezelő (harmadik fél) jogos érdekében történő adatkezelése ellen, és nincs elsőbbséget élvező jogszerű ok az adatkezelésre, vagy Ön tiltakozik a közvetlen üzletszerzés érdekében történő adatkezelés ellen;
- a személyes adatokat jogellenesen kezelték;
- a személyes adatokat az Adatkezelőre alkalmazandó uniós vagy tagállami jogban (magyar jogban) előírt jogi kötelezettség teljesítéséhez törölni kell;
- a személyes adatok gyűjtésére az információs társadalommal összefüggő szolgáltatások kínálásával kapcsolatban került sor.
A törlési kérelem nem teljesíthető, ha az adatkezelés szükséges:
- a véleménynyilvánítás szabadságához és a tájékozódáshoz való jog gyakorlása céljából;
- a személyes adatok kezelését előíró, az Adatkezelőre alkalmazandó uniós vagy tagállami jog szerinti kötelezettség teljesítése, illetve közérdekből vagy az adatkezelőre ruházott közhatalmi jogosítvány gyakorlása keretében végzett feladat végrehajtása céljából;
- népegészségügy területét érintő közérdek alapján;
- a közérdekű archiválás céljából, tudományos és történelmi kutatási célból vagy statisztikai célból, amennyiben a törléshez való jog gyakorlása lehetetlenné tenné vagy komolyan veszélyeztetné ezt az adatkezelést;
- jogi igények előterjesztéséhez, érvényesítéséhez, illetve védelméhez.
Az Ön zároláshoz (adatkezelés korlátozásához) fűződő joga
Ön jogosult arra, hogy kérésére az Adatkezelő korlátozza az adatkezelést, ha az alábbiak közül valamelyik teljesül:
- Ön vitatja a személyes adatok pontosságát, ez esetben a korlátozás arra az időtartamra vonatkozik, amely lehetővé teszi, hogy az Adatkezelő ellenőrizze a személyes adatok pontosságát;
- az adatkezelés jogellenes, és Ön ellenzi az adatok törlését, helyettük azok felhasználásának korlátozását kéri;
- az Adatkezelőnek már nincs szüksége a személyes adatokra adatkezelés céljából, de Ön igényli azokat jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez, vagy
- az Érintett tiltakozott az adatkezelés ellen; ez esetben a korlátozás arra az időtartamra vonatkozik, amíg megállapításra nem kerül, hogy az adatkezelő jogos indokai elsőbbséget élveznek-e az Érintett jogos indokaival szemben.
Ha az adatkezelés a fentiek alapján korlátozás alá esik, az ilyen személyes adatokat a tárolás kivételével csak az Ön hozzájárulásával, vagy jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez, vagy más természetes vagy jogi személy jogainak védelme érdekében, vagy az unió, illetve valamely tagállam fontos közérdekéből lehet kezelni. Az Adatkezelő előzetesen tájékoztatja Önt – akinek a kérésére korlátozták az adatkezelést – az adatkezelés korlátozásának feloldásáról. A zárolás addig tart, amíg az Ön által megjelölt indok szükségessé teszi az adatok tárolását. Az adat zárolását kérheti Ön például abban az esetben, ha úgy gondolja, hogy adatait az Adatkezelő jogellenesen kezelte, azonban az általa kezdeményezett hatósági vagy bírósági eljárás érdekében szükséges az, hogy azokat az Adatkezelő ne törölje.
Ebben az esetben a hatóság vagy a bíróság megkereséséig az Adatkezelő tovább tárolja a személyes adatot, ezt követően törli az adatokat.
Az Ön tiltakozáshoz való joga
Ön tiltakozhat személyes adatainak kezelése ellen, ha az adatkezelés jogalapja:
- a GDPR 6. cikk. (1) bekezdés e) pontja szerinti közérdekű feladat végrehajtása vagy az adatkezelőre ruházott közhatalmi jogosítvány gyakorlása;
- a GDPR 6. cikk (1) bekezdés f) pontja szerint az Adatkezelő vagy harmadik fél jogos érdeke.
Tiltakozási jog gyakorlása esetén az Adatkezelő a személyes adatokat nem kezelheti tovább, kivéve, ha bizonyítja, hogy az adatkezelést olyan kényszerítő erejű jogos okok indokolják, amelyek elsőbbséget élveznek az Érintett érdekeivel, jogaival szemben vagy amelyek jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez kapcsolódnak.
Ha a személyes adatok kezelése közvetlen üzletszerzés érdekében történik, az Érintett jogosult arra, hogy bármikor tiltakozzon a rá vonatkozó személyes adatok e célból történő kezelése ellen, ideértve a profilalkotást is, amennyiben az a közvetlen üzletszerzéshez kapcsolódik. Ha az Érintett tiltakozik a személyes adatok közvetlen üzletszerzés érdekében történő kezelése ellen, akkor a személyes adatok a továbbiakban e célból nem kezelhetők.
Az Ön adathordozhatósági joga
Ön jogosult arra, hogy az Önre vonatkozó, Ön által egy adatkezelő rendelkezésére bocsátott személyes adatokat tagolt, széles körben használt, géppel olvasható formátumban megkapja, továbbá jogosult arra, hogy ezeket az adatokat egy másik adatkezelőnek továbbítsa anélkül, hogy ezt akadályozná az az adatkezelő, amelynek a személyes adatokat a rendelkezésére bocsátotta, ha:
- az adatkezelés jogalapja az Ön hozzájárulása vagy az Önnel kötött szerződés teljesítése, és
- az adatkezelés automatizált módon történik.
Az adatok hordozhatóságához való jog gyakorlása során jogosult arra, hogy – ha ez technikailag megvalósítható – kérje a személyes adatok adatkezelők közötti közvetlen továbbítását.
Az adatok hordozhatóságához való jog gyakorlása nem sértheti a törlés jogát. Az adathordozás joga nem alkalmazandó abban az esetben, ha az adatkezelés közérdekű vagy az adatkezelőre ruházott közhatalmi jogosítványai gyakorlásának keretében végzett feladat végrehajtásához szükséges. Az adatok hordozhatóságához való jog nem érintheti hátrányosan mások jogait és szabadságait.
Az Ön hozzájárulásának visszavonásához való jog
Ön jogosult arra, hogy az adatkezeléshez történő hozzájárulását bármikor visszavonja. A hozzájárulás visszavonása nem érinti a hozzájáruláson alapuló, a visszavonás előtti adatkezelés jogszerűségét.
Az Ön jogorvoslati joga
Az Adatkezelő megkeresése
Javasoljuk, hogy a bírósági vagy hatósági eljárás kezdeményezése előtt az Adatkezelőnek legyen szíves elküldeni a személyes adatai kezelésével kapcsolatos megkeresését, panaszát, hogy azt kivizsgálhassuk és megnyugtatóan orvosolhassuk, illetve az előző pont szerinti valamely kérelmét, igényét – annak megalapozottsága esetén – teljesíthessük.
Az Adatkezelő az Érintett előző pont szerinti valamely adatkezeléssel kapcsolatos jogának érvényesítése, adatkezeléssel kapcsolatos tájékoztatás kérése, illetve adatkezeléssel kapcsolatos tiltakozása és panasza esetén indokolatlan késedelem nélkül, a mindenkori jogszabályokban által előírt időn belül vizsgálja ki az ügyet, intézkedik a megkereséssel kapcsolatban és nyújt tájékoztatást az ügyben az Érintett személy részére. Szükség esetén, figyelembe véve a megkeresés összetettségét és a megkeresések számát, ez a határidő a jogszabályban írtak szerint meghosszabbítható.
Ha az Érintett elektronikus úton nyújtotta be a megkeresést, a tájékoztatást lehetőség szerint elektronikus úton adja meg az Adatkezelő, kivéve, ha az Érintett azt másként kéri. Ha az Adatkezelő nem tesz intézkedést az Érintett megkeresése alapján késedelem nélkül, de legkésőbb a jogszabályban meghatározott határidőben, tájékoztatja az Érintettet az intézkedés elmaradásának, a kérelem teljesítése megtagadásának okairól, valamint arról, hogy az Érintett az alábbiak szerint bírósági vagy hatósági eljárást kezdeményezhet ügyében.
Az adatkezeléssel kapcsolatos jogai érvényesítése érdekében vagy amennyiben az Adatkezelő által kezelt adataival kapcsolatban bármilyen kérdése, kételye van, illetve adataival kapcsolatban felvilágosítást kér, panaszt kíván előterjeszteni vagy az előző pont szerinti valamely jogával kíván élni, ezt megteheti az Adatkezelő 1.) pontban felsorolt elérhetőségein.
Bírósági eljárás kezdeményezése
Az Érintett az Adatkezelő, illetve – az adatfeldolgozó tevékenységi körébe tartozó adatkezelési műveletekkel összefüggésben – az adatfeldolgozó ellen bírósághoz fordulhat, ha megítélése szerint az Adatkezelő, illetve az általa megbízott vagy rendelkezése alapján eljáró adatfeldolgozó a személyes adatait a személyes adatok kezelésére vonatkozó, jogszabályban vagy az Európai Unió kötelező jogi aktusában meghatározott előírások megsértésével kezeli.
A per elbírálása a törvényszék hatáskörébe tartozik. A per – az Érintett választása szerint – az Érintett lakóhelye vagy tartózkodási helye szerinti illetékes törvényszék előtt is megindítható. Ön polgári pert is kezdeményezhet a BKK ellen. A perre alapvetően a BKK székhelye szerint illetékes Fővárosi Törvényszék, emellett pedig – az Ön választása szerint – az Ön lakóhelye szerinti törvényszék előtt is elindítható.
Panasz benyújtása a felügyeleti hatósághoz
Ha Ön úgy véli, hogy adatait az Adatkezelő jogellenesen kezeli – az egyéb közigazgatási vagy bírósági jogorvoslatok sérelme nélkül –, Ön jogosult arra, hogy panaszt tegyen a Nemzeti Adatvédelmi és Információszabadság Hatóságnál (NAIH) (cím: 1055 Budapest, Falk Miksa utca 9-11., postacím:1363 Budapest, Pf. 9., e-mail: ugyfelszolgalatnaih.hu, telefon:+36 (1) 391-1400, fax: +36 (1) 391-1410, honlap: www.naih.hu) – különösen a szokásos tartózkodási helye, a munkahelye vagy a feltételezett jogsértés helye szerinti tagállamban –, ha megítélése szerint az Adatkezelő a jogainak az érvényesítését korlátozza vagy ezen jogainak érvényesítésére irányuló kérelmét elutasítja (vizsgálat kezdeményezése), valamint ha megítélése szerint személyes adatainak kezelése során az Adatkezelő, illetve az általa megbízott vagy rendelkezése alapján eljáró adatfeldolgozó megsérti a személyes adatok kezelésére vonatkozó, jogszabályban vagy az Európai Unió kötelező jogi aktusában meghatározott előírásokat (hatósági eljárás lefolytatásának kérelmezése).