Jogi dokumentum

Adatkezelési tájékoztató

Hatályos: 2026. augusztus 7. · Verzió: 1.0

A jelen tájékoztató célja, hogy átlátható, közérthető tájékoztatást adjon arról, hogy a CarPass szolgáltatás (a carpass.hu domain alatt elérhető, jelszó nélküli hitelesítéssel, Autóvizsgáló szakemberek részére nyújtott B2B SaaS alkalmazás, a továbbiakban: „Szolgáltatás”) üzemeltetése során milyen személyes adatokat, milyen célból, milyen jogalapon és meddig kezelünk, kik férhetnek hozzájuk, és milyen jogok illetik meg az érintetteket. A tájékoztató a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról szóló (EU) 2016/679 rendelet („GDPR”), valamint az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény („Infotv.”) alapján készült.

Fontos, kétszintű szerkezet. A Szolgáltatás jellegéből adódóan az üzemeltető kétféle szerepben kezel személyes adatokat: (I) a CarPast előfizető autóvizsgáló cégek és felhasználóik saját fiók- és számlázási adatainál Adatkezelőként, (II) a vizsgálati riportokon esetlegesen megjelenő, az autót vásárló/megrendelő ügyfelek adatainál pedig kizárólag Adatfeldolgozóként (technikai közreműködőként) jár el, ott az Adatkezelő maga az előfizető vizsgáló cég. A két kört a tájékoztató I. és II. része külön tárgyalja.

1. Az Adatkezelő adatai

Név / cégforma
Mányi Levente egyéni vállalkozó (EV.)
Székhely / levelezési cím
1033 Budapest, Hévízi út 29.
Adószám
91557542-1-41
Adatvédelmi kapcsolattartó e-mail
info@buildmysite.hu
Szolgáltatás / domain
CarPass, carpass.hu

Adatvédelmi kérdés, kérelem vagy panasz esetén a fenti e-mail címen vagyunk elérhetők. Törekszünk arra, hogy minden megkeresésre legkésőbb 25 napon belül érdemben válaszoljunk.

2. Fogalommeghatározások

  • Vizsgáló cég / Előfizető: az az autóvizsgáló vállalkozás (annak Menedzser és Átvizsgáló szerepkörű munkatársai), amely regisztrál és előfizet a Szolgáltatásra.
  • Megrendelő: a Vizsgáló cég saját ügyfele, jellemzően az átvizsgált autó tulajdonosa vagy vásárlója, akinek a nevét, telefonszámát és/vagy e-mail címét a Vizsgáló cég opcionálisan rögzítheti egy vizsgálathoz.
  • Publikus riport: a /report/[egyedi-token] címen, bejelentkezés nélkül elérhető, a Vizsgáló cég által a Megrendelőnek átadott interaktív vizsgálati jelentés.
  • Adatfeldolgozó: az a szereplő, aki az Adatkezelő nevében, annak utasítása alapján kezel személyes adatokat, önálló döntési jogkör nélkül azok céljáról és eszközeiről (GDPR 4. cikk 8. pont).

3. I. rész, Saját adatkezelésünk (Adatkezelőként): a Vizsgáló cégek és felhasználóik fiók- és szolgáltatás-adatai

Ebben a körben a Mányi Levente EV. minősül Adatkezelőnek: mi döntjük el, hogy a Szolgáltatás működtetéséhez milyen fiók-, számlázási és használati adatokat kezelünk.

3.1. Regisztráció és bejelentkezés

A Szolgáltatás jelszó nélküli hitelesítést használ, Supabase Auth (Supabase, Inc.) technológiai alapon:

  • Belépési link e-mailben („Magic Link”): a regisztrációhoz/belépéshez megadott e-mail címre egyszer használatos, időkorlátos belépési linket küldünk. Kezelt adat: e-mail cím, regisztráció időpontja.
  • Passkey (Face ID / Touch ID / biztonsági kulcs, WebAuthn szabvány): a beállítások oldalon regisztrálható gyorsbelépési mód. Az ujjlenyomat-/arcfelismerési biometrikus adat SOHA nem hagyja el az Ön eszközét, a szerverünkhöz kizárólag egy nyilvános kulcs és egy véletlenszerű azonosító (credential ID) kerül, amelyekből a biometrikus mintázat nem állítható vissza. Ez nem minősül a GDPR szerinti biometrikus (különleges kategóriájú) adatnak, mivel nem alkalmas a személy egyedi azonosítására a szerveroldalon.

Jogalap: a Szolgáltatás igénybevételére irányuló szerződés teljesítése (GDPR 6. cikk (1) bek. b) pont).

3.2. Fiók- és cégprofil adatok

A Beállítások oldalon a Vizsgáló cég megadhatja (mindegyik opcionális, kivéve az e-mail címet, amely a regisztrációból ered): cégnév, céges telefonszám, céges e-mail cím, céglogó (kép), elsődleges márkaszín. Ezek az adatok jelennek meg a Dashboardon és a publikus riportok fejlécében, hogy a Megrendelő lássa, melyik cég készítette a vizsgálatot. Emellett a rendszer tárolja a szervezeten belüli szerepkört (Menedzser / Átvizsgáló) és a csapaton belüli jogosultsági beállításokat (pl. „láthatja-e az Átvizsgáló a teljes cég riportjait”).

Jogalap: szerződés teljesítése (6. cikk (1) b)).

3.3. Csapatkezelés (meghívás)

Bizonyos előfizetési csomagoknál a Menedzser saját munkatársait e-mail-alapú meghívó linkkel csatlakoztathatja a cég szervezetéhez. A meghívott munkatárs e-mail címe és a hozzá tartozó fiók a fenti 3.1-3.2 pont szerint kezelt adatokkal azonos módon kerül nyilvántartásba, a Menedzser cégéhez rendelve.

Jogalap: szerződés teljesítése / az Előfizető jogos érdeke a saját csapata adminisztrálásában (6. cikk (1) b) és f)).

3.4. AI-funkciók (Google Gemini API)

A Szolgáltatás egyes lépéseinél (alvázszám/VIN beolvasása fényképről, szervizkönyv beolvasása, felszereltség szabadszöveges/hangalapú elemzése, riport-összefoglaló generálása, publikus riporton elérhető AI-chat, szöveg nyelvhelyességi javítása) a Vizsgáló cég kifejezett kezdeményezésére a rendszer a beküldött szöveget/képet a Google Gemini API-nak (üzemeltető: Google Ireland Limited, illetve a Google LLC csoport) küldi el feldolgozásra, mint adatfeldolgozónak. Ezek a funkciók autó- és vizsgálati adatokat dolgoznak fel (pl. alvázszám, szervizkönyv-bejegyzés fotója); amennyiben a beküldött fotó/szöveg véletlenül a Megrendelőre vonatkozó személyes adatot is tartalmazna, az a II. részben leírt adatfeldolgozói szabályok szerint kezelendő.

Jogalap: szerződés teljesítése, a funkció a Vizsgáló cég aktív, önkéntes kezdeményezésére fut le (6. cikk (1) b)).

3.5. Fizetés és számlázás (Stripe)

Az előfizetési díjak, eseti kredit-/vizsgálatkeret-vásárlások feldolgozása a Stripe (Stripe Payments Europe, Ltd., illetve a Stripe, Inc. csoport) bankkártya-elfogadó rendszerén keresztül történik. A bankkártyaadatokat (kártyaszám, lejárat, CVC) mi soha nem látjuk és nem tároljuk, azokat közvetlenül a Stripe PCI-DSS tanúsítvánnyal rendelkező rendszere kezeli. Hozzánk a fizetés eredménye, a számlázási név/cím (ha megadásra kerül) és a tranzakció azonosítója jut el.

Jogalap: szerződés teljesítése (6. cikk (1) b)); a kiállított számlák megőrzése tekintetében jogi kötelezettség teljesítése (6. cikk (1) c)) a számvitelről szóló 2000. évi C. törvény alapján.

3.6. Sütik és helyi tárolás

A Szolgáltatás kizárólag a működéshez feltétlenül szükséges, „essential” sütiket használ, külön hozzájárulást (cookie banner) igénylő marketing- vagy elemző (analitikai) süti jelenleg nincs a rendszerben:

sb-access-token / sb-refresh-token
Supabase Auth bejelentkezési munkamenet fenntartása (httpOnly, a JavaScript nem éri el). Feltétlenül szükséges, jogalap: jogos érdek / szerződés teljesítése.
Világos/sötét téma beállítás
A böngésző helyi tárolójában (localStorage) rögzített kényelmi beállítás, nem minősül sütinek, a szervert nem éri el.

3.7. Rendszergazdai (Platform Admin) hozzáférés

Az Adatkezelő belső, szűk körű adminisztrátori felületet (/admin) tart fenn az előfizetői szervezetek csomagszintjének, jogosultságainak kezelésére és az ügyfélszolgálati hibaelhárításhoz. Ehhez kizárólag az Adatkezelő megbízásából eljáró, titoktartásra kötelezett személyek férnek hozzá.

Jogalap: jogos érdek, a Szolgáltatás biztonságos üzemeltetése, visszaélések megelőzése, ügyfélszolgálat (6. cikk (1) f)).

3.8. Megőrzési idő

  • Fiókadatok (e-mail, cégprofil, szerepkör): a fiók fennállásáig, illetve a fiók törléséig.
  • Számviteli bizonylatok (számlák): a számvitelről szóló 2000. évi C. törvény 169. §-a alapján 8 évig.
  • AI-felhasználási és biztonsági naplók (usage_logs): a kreditelszámolás és a visszaélések kivizsgálásának céljából, az előfizetői jogviszony fennállása alatt, azt követően legfeljebb a polgári jogi elévülési időn (5 év, Ptk. 6:22. §) belül.

3.9. Fiók törlése

A Beállítások, Veszélyzóna menüpontban a felhasználó saját fiókja bármikor, önállóan, végleg törölhető (e-mail cím megerősítésével). A törlés a bejelentkezési fiókot és a hozzá kötött személyes adatokat (e-mail, hitelesítési adatok) véglegesen megszünteti. A korábban rögzített vizsgálatok (autóadatok, fotók, riportok) a Vizsgáló cég (szervezet) üzleti adataként megmaradnak , ez szándékos, mert ezek nem kizárólag a törölt személyhez, hanem a céghez, mint önálló üzleti/számviteli irathoz tartoznak; a törölt felhasználóra való hivatkozás (pl. „Átvizsgálást végezte” mező) ilyenkor automatikusan eltávolításra kerül a rekordból.

4. II. rész, Adatfeldolgozói szerepünk: a Megrendelők (autó vevője) adatai a publikus riporton

Ebben a körben NEM mi vagyunk az Adatkezelő. Az Adatkezelő maga a Vizsgáló cég, amely a saját ügyfelével (a Megrendelővel) áll jogviszonyban, és eldönti, milyen adatot rögzít róla, illetve tesz közzé a riporton. Mi kizárólag technikai Adatfeldolgozókéntbiztosítjuk a tárhelyet és az infrastruktúrát a GDPR 28. cikke szerinti feldolgozói minőségben, az Előfizetői Szerződés / Általános Szerződési Feltételek szerint.

4.1. Milyen adatokat érint

  • A vizsgált gépjármű adatai (márka, modell, évjárat, alvázszám/VIN, rendszám, km óra állás), ezek jellemzően nem a Megrendelő, hanem a jármű adatai.
  • A Megrendelő neve, telefonszáma és e-mail címe, a Vizsgáló cég döntése alapján, opcionálisan rögzíthető egy vizsgálathoz.
  • A vizsgálat során készült fotók és videók (sérülések, felszereltség, általános állapot), ezek elsődlegesen a járművet ábrázolják, előfordulhat, hogy háttérben személyt is rögzítenek.

4.2. A publikus riport link működése

A riportot a Vizsgáló cég egy egyedi, véletlenszerűen generált, gyakorlatilag kitalálhatatlan azonosítóval (UUID) ellátott linken (/report/[egyedi-token]) teszi elérhetővé, amelyet a saját belátása szerint oszt meg a Megrendelővel. A link megnyitásához nincs szükség bejelentkezésre.

A Megrendelő elérhetőségi adatai (telefon, e-mail) alapértelmezetten NEM jelennek meg a publikus riporton, ehhez a Vizsgáló cégnek a vizsgálat véglegesítésekor kifejezetten be kell kapcsolnia a „Megrendelő adatainak megjelenítése” kapcsolót. Ez a korlátozás szerveroldalon (nem csak a felületen) érvényesül: kikapcsolt állapotban a Megrendelő adatai a hálózati válaszban sem szerepelnek. Az Átvizsgáló nevének megjelenítése, mivel az szakmai/bizalomépítő adat, nem a Megrendelőé, alapértelmezetten bekapcsolt, de ez is kikapcsolható.

4.3. A Vizsgáló cég felelőssége

Mivel a Vizsgáló cég e körben önálló Adatkezelő, rá hárul a felelősség, hogy a saját Megrendelőjét a vonatkozó jogszabályok szerint tájékoztassa arról, hogy adatait rögzíti és, a fenti kapcsoló bekapcsolása esetén, egy nyilvánosan (bejelentkezés nélkül) elérhető linken közzéteszi, és hogy ehhez szükség esetén beszerezze a Megrendelő hozzájárulását vagy más megfelelő jogalapot biztosítson. Javasoljuk Vizsgáló partnereinknek, hogy a Megrendelővel kötött megbízási/vizsgálati szerződésükben vagy szóban erről tájékoztassák ügyfelüket.

4.4. Megőrzés e körben

A riportadatokat a Vizsgáló cég előfizetői fiókjának/szervezetének fennállásáig, illetve a Vizsgáló cég kifejezett törlési kérelméig tároljuk, a törlés ütemezéséről és módjáról a Vizsgáló cég (mint Adatkezelő) rendelkezik, ezt a Beállítások felületén saját maga elvégezheti (adott vizsgálat törlése), vagy tőlünk kérheti.

5. Közös rendelkezések, adattovábbítás, címzettek

A Szolgáltatás működtetéséhez az alábbi adatfeldolgozókat/külső szolgáltatókat vesszük igénybe, mindkét fenti adatkör (I. és II. rész) tekintetében:

Supabase, Inc.
Adatbázis, hitelesítés és fájltárhely (fotók/videók). Az adatbázis és a tárhely az Európai Unió területén (Frankfurt, Németország, AWS eu-central-1 régió) van elhelyezve.
Google Ireland Limited / Google LLC
Gemini API, az AI-funkciókhoz beküldött szöveg/kép feldolgozása (lásd 3.4. pont). Az adattovábbítás az Európai Gazdasági Térségen kívülre (USA) is történhet, a GDPR 46. cikke szerinti megfelelő garanciák (általános adatvédelmi szerződési feltételek, Standard Contractual Clauses) mellett.
Stripe Payments Europe, Ltd. / Stripe, Inc.
Fizetési és számlázási szolgáltatás (lásd 3.5. pont). Az adattovábbítás az Európai Gazdasági Térségen kívülre is történhet, megfelelő garanciák (Standard Contractual Clauses) mellett.
Vercel Inc.
A Szolgáltatás webalkalmazásának hostingja (a kód futtatása, nem tárol tartós adatbázist).

Az adatokat harmadik félnek reklám-, piackutatási vagy egyéb, a fenti céloktól eltérő célra nem adjuk el és nem továbbítjuk. Adatot hatóság részére kizárólag jogszabályi kötelezettség (pl. bírósági vagy nyomozó hatósági megkeresés) alapján adunk ki.

6. Adatbiztonság

  • Az adatbázis sor-szintű biztonsági szabályokkal (Row-Level Security) védett minden táblán, egy előfizető kizárólag a saját szervezetéhez tartozó adatokhoz férhet hozzá, más cég adataihoz technikailag sem.
  • Az adatforgalom végponttól végpontig titkosított (HTTPS/TLS).
  • Jelszó nélküli hitelesítés (Magic Link, Passkey), csökkenti a jelszó-alapú fiókfeltörés kockázatát.
  • A fiók végleges törléséhez szükséges, RLS-t megkerülő rendszerkulcs kizárólag a szerveroldalon, korlátozott hozzáféréssel érhető el.

7. Az érintettek jogai

A GDPR alapján Önt (mind a Vizsgáló cég felhasználójaként, mind Megrendelőként) az alábbi jogok illetik meg:

  • Hozzáférés joga (15. cikk): tájékoztatást kérhet arról, kezeljük-e adatait, és ha igen, milyen adatait, milyen célból.
  • Helyesbítés joga (16. cikk): kérheti a pontatlan adatok kijavítását.
  • Törlés joga (17. cikk, „elfeledtetéshez való jog”): kérheti adatai törlését, ha azok kezelésére már nincs szükség, vagy jogellenesen kezeljük azokat.
  • Az adatkezelés korlátozásához való jog (18. cikk).
  • Adathordozhatósághoz való jog (20. cikk): tagolt, géppel olvasható formátumban kérheti a rá vonatkozó adatokat.
  • Tiltakozás joga (21. cikk) jogos érdeken alapuló adatkezelés ellen.
  • Amennyiben a Vizsgáló cég ügyfele (Megrendelő), és a fentiek a saját adataira vonatkoznak, e jogokat elsődlegesen a Vizsgáló cégnél, mint Adatkezelőnél gyakorolhatja, mi feldolgozóként segítjük ennek teljesítését.

Jogai gyakorlásához forduljon hozzánk a fenti (1. pont szerinti) elérhetőségen.

8. Jogorvoslati lehetőségek

Amennyiben megítélése szerint adatait jogellenesen kezeljük, panasszal élhet a Nemzeti Adatvédelmi és Információszabadság Hatóságnál (cím: 1055 Budapest, Falk Miksa utca 9-11.; postacím: 1363 Budapest, Pf. 9.; e-mail: ugyfelszolgalat@naih.hu; honlap: naih.hu), vagy jogorvoslatért fordulhat a lakóhelye/ tartózkodási helye szerint illetékes törvényszékhez.

9. A tájékoztató módosítása

A jelen tájékoztatót a Szolgáltatás fejlődésével (új funkciók, új adatfeldolgozók bevonása) időről időre frissíthetjük. A mindenkor hatályos verzió ezen az oldalon érhető el, a lap tetején feltüntetett hatálybalépési dátummal. Lényeges változásról a bejelentkezett felhasználókat e-mailben vagy a Szolgáltatáson belüli értesítéssel tájékoztatjuk.

10. Kapcsolat

Adatvédelemmel kapcsolatos kérdés, kérelem esetén írjon nekünk: info@buildmysite.hu.

© 2026 CarPass, Mányi Levente EV.