Kérj korai hozzáférést

Add meg a keresztnevedet, valamint egy e-mail-címet vagy telefonszámot. Hamarosan elküldjük a Tajo eléréséhez szükséges információkat.

Ezen az oldalon

Adatvédelem és személyes adatok

Ez a dokumentum azt írja le, hogyan kezeli a Tajo a kereskedők vásárlóinak, leendő vásárlóinak és a kereskedői oldalak látogatóinak személyes adatait. Adatvédelmi elkötelezettségünk biztosítja a GDPR, a CCPA és a többi globális adatvédelmi jogszabály betartását.

Cél és adattakarékosság

A Tajo csak a kereskedők kiszolgálásához minimálisan szükséges személyes adatot dolgozza fel?

Igen. A Tajo kizárólag azokat a személyes adatokat dolgozza fel, amelyek a következőkhöz elengedhetetlenek:

  • Vásárlói adatok szinkronizálása a Brevóval a marketingautomatizáláshoz
  • A hűségprogram működésének biztosítása
  • Vásárlói rendelések és aktivitás nyomon követése
  • Többcsatornás kommunikációs képességek nyújtása

A személyes adat olyan információ, amely egy adott személyt azonosít (név, e-mail-cím), vagy visszavezethető egy adott személyre (rendelés végösszege, vásárlóazonosító).

Tájékoztatja a Tajo a kereskedőket arról, milyen személyes adatot dolgoz fel és milyen célból?

Igen. Teljes átláthatóságot biztosítunk a következőkkel:

  • Az adatfeldolgozási megállapodásunk (DPA), amely egyértelműen meghatározza az összes feldolgozott adatkategóriát
  • Dokumentáció, amely pontosan megadja, mely adatok szinkronizálódnak a Brevóval
  • Világos API-dokumentáció, amely megmutatja az összes továbbított adatmezőt
  • Valós idejű rálátás az adatszinkronizálási tevékenységekre

A Tajo kizárólag erre a célra használja a személyes adatokat?

Igen. A Tajo a személyes adatokat szigorúan csak a következőkre használja:

  • A platform alapszolgáltatásainak nyújtása a felhasználási feltételekben leírtak szerint
  • Vásárlói adatok szinkronizálása a Brevóval a marketingautomatizáláshoz
  • Hűségprogramok és vásárlói aktivitást növelő funkciók működtetése
  • Elemzések és értékes információk előállítása a kereskedők számára

Vásárlói adatokat semmilyen olyan célra nem használunk, amelyet ne mondtunk volna ki kifejezetten, és amelyben ne állapodtunk volna meg.

Hozzájárulás és jogalap

Van adatvédelmi és személyesadat-kezelési megállapodása a Tajónak a kereskedőkkel?

Igen. Minden kereskedőnek el kell fogadnia a következőket:

  • Felhasználási feltételek, amelyek a Tajo platform használatát szabályozzák
  • Adatfeldolgozási megállapodás (DPA), amely meghatározza adatfeldolgozói szerepünket
  • Adatvédelmi tájékoztató, amely bemutatja az adatkezelési gyakorlatunkat

Ezek a megállapodások rögzítik, hogy:

  • A Tajo adatfeldolgozóként jár el a kereskedők vásárlói adatai tekintetében
  • A kereskedők adatkezelőként járnak el, és ők felelnek a megfelelő hozzájárulás beszerzéséért
  • Mindkét fél adatvédelmi kötelezettségei egyértelműek

Tiszteletben tartja és érvényesíti a Tajo a vásárlók hozzájárulási döntéseit?

Igen. A Tajo a következőkkel tartja tiszteletben a vásárlói hozzájárulást:

  • A Brevótól érkező leiratkozási kérések automatikus feldolgozása
  • A hozzájárulási beállítások valós idejű szinkronizálása
  • A leiratkozott vásárlóknak szóló üzenetek visszatartása
  • A vásárlói beállítások érvényesítése minden csatornán (e-mail, SMS, WhatsApp)

Amikor egy vásárló leiratkozik vagy visszavonja a hozzájárulását, a Tajo azonnal:

  1. Szinkronizálja a beállítást a Brevóval
  2. Megakadályozza a további marketingüzeneteket
  3. Naplózza a hozzájárulás változásait

Tiszteletben tartja és érvényesíti a Tajo azt a vásárlói döntést, hogy az adataikat ne adják el?

Igen. A Tajo semmilyen körülmények között nem ad el vásárlói adatot. A Tajo:

  • Soha nem oszt meg személyes adatot harmadik felekkel kereskedelmi célból
  • Kizárólag a platform alapműködésének részeként továbbít adatot a Brevónak
  • Megfelel a CCPA „Do Not Sell My Personal Information” követelményeinek
  • Egyértelműen közli, hogy adateladás nem történik

Ha a Tajo automatizált döntéshozatalra használ személyes adatot, és ezek a döntések jogi vagy jelentős hatással járhatnak, a vásárlók kizárhatják magukat?

Nem alkalmazható. A Tajo nem végez olyan automatizált döntéshozatalt, amely jogi vagy hasonlóan jelentős hatással lenne az egyénekre. A platform a következőket nyújtja:

  • Marketingautomatizálás (amelyről a vásárlók teljesen leiratkozhatnak)
  • Hűségprogram-kezelés (amelyet a kereskedők felügyelnek)
  • Vásárlói szegmentálás (kizárólag a kereskedő használatára)

Ezek közül egyik tevékenység sem minősül a GDPR 22. cikke szerinti, jogi vagy jelentős hatással járó automatizált döntéshozatalnak.

Tárolás és biztonság

Vannak olyan megőrzési időszakok, amelyek biztosítják, hogy a személyes adat ne maradjon a szükségesnél tovább?

Igen. A Tajo világos adatmegőrzési szabályokat alkalmaz:

Aktív vásárlói adatok:

  • Megőrizzük, amíg a kereskedő fiókja aktív
  • A folyamatos szinkronizáláshoz és a platform működéséhez használjuk
  • A kereskedők bármikor törölhetik a vásárlói adatokat a Tajo felületén

Fiók megszüntetése:

  • Minden vásárlói adatot törlünk a fiók megszüntetésétől számított 90 napon belül
  • A kereskedők a megszüntetéskor azonnali adattörlést kérhetnek
  • A biztonsági mentések adatait a mentésmegőrzési ütemterv szerint töröljük (30 nap)

Jogszabályi megőrzés:

  • A tranzakciós nyilvántartásokat jogszabályi előírás esetén tovább is megőrizhetjük (például adónyilvántartások)
  • Kizárólag a jogszabályi megfeleléshez szükséges minimális adatot őrizzük meg

A kereskedők felelősek a következőkért:

  • A saját adatkezelési tevékenységeik megőrzési időszakainak kezelése
  • A vásárlói adatok törlése, amikor már nincs rájuk szükség
  • A saját joghatóságukban alkalmazandó adatvédelmi jogszabályok betartása

Titkosítja a Tajo az adatokat nyugalmi állapotban és átvitel közben?

Igen. A Tajo iparági szabványnak megfelelő titkosítást alkalmaz:

Átvitel közben:

  • TLS 1.3 minden adatátvitelhez
  • Kötelező HTTPS minden webes forgalomra
  • Titkosított API-kapcsolatok a Brevo felé
  • Tanúsítványrögzítés (certificate pinning) a mobilalkalmazásokhoz

Nyugalmi állapotban:

  • AES-256 titkosítás az adatbázis-tároláshoz
  • Titkosított biztonsági mentések
  • Titkosított fájltárolás minden feltöltött dokumentumhoz
  • Adatbázisszintű titkosítás az érzékeny mezőkhöz (például API-kulcsok)

Titkosítja a Tajo a biztonsági mentéseket?

Igen. Minden mentett adat titkosított:

  • Automatikus napi mentések AES-256 titkosítással
  • A mentésfájlokat titkosítva tároljuk
  • Biztonságos kulcskezelés a mentések titkosítási kulcsaihoz
  • Rendszeres visszaállítási tesztek az épség ellenőrzésére

Elkülöníti a Tajo a teszt- és az éles adatokat?

Igen. A Tajo szigorú elkülönítést tart fenn:

  • Teljesen külön éles és fejlesztői/teszt környezetek
  • Éles adatot nem használunk teszt környezetben
  • A tesztadatok anonimizáltak és mesterségesek
  • Külön adatbázisok, szerverek és hozzáférés-szabályozás
  • Külön API-kulcsok és hitelesítő adatok minden környezethez

Van a Tajónak adatvesztés elleni stratégiája?

Igen. A Tajo átfogó adatvesztés-megelőzést alkalmaz:

Megelőző intézkedések:

  • Automatikus mentés 24 óránként
  • Valós idejű adatbázis-replikáció
  • Redundáns tárolás több rendelkezésre állási zónában
  • Verziókövetés és változáskövetés

Észlelés:

  • Automatikus adatintegritás-figyelés
  • Anomáliaészlelés a szokatlan adathozzáférési mintákra
  • Rendszeres biztonsági auditok és penetrációs tesztek
  • Automatikus riasztás a lehetséges adatvédelmi incidensekről

Helyreállítás:

  • Időpontra visszaállítási képesség
  • Dokumentált katasztrófa-helyreállítási eljárások
  • Rendszeres katasztrófa-helyreállítási gyakorlatok
  • RTO (helyreállítási időcél): 4 óra
  • RPO (helyreállítási pontcél): 24 óra

Hozzáférés-szabályozás

Korlátozza a Tajo a munkatársak hozzáférését a vásárlók személyes adataihoz?

Igen. A vásárlói adatokhoz való hozzáférés szigorúan szabályozott:

Hozzáférési elvek:

  • A legszűkebb jogosultság elve
  • Szerepköralapú hozzáférés-szabályozás (RBAC)
  • Kizárólag szükséges ismeret alapján
  • Rendszeres hozzáférés-felülvizsgálat (negyedévente)

Hozzáférési szintek:

  • Nincs hozzáférés: a munkatársak többsége egyáltalán nem fér hozzá az éles vásárlói adatokhoz
  • Csak olvasás: a támogatási munkatársak korlátozott, naplózott olvasási hozzáférést kapnak a hibakereséshez
  • Adminisztratív: az adatbázis-adminisztrátorok kiemelt, részletesen naplózott hozzáféréssel rendelkeznek
  • Vészhelyzeti: üvegtörő eljárás kizárólag kritikus incidensekhez

Kontrollok:

  • Kétlépcsős azonosítás (MFA) minden munkatársnak kötelező
  • VPN kötelező a távoli hozzáféréshez
  • IP-engedélyezőlista az adminisztratív hozzáféréshez
  • Munkamenet-időkorlát és automatikus kizárás

Vannak erős jelszókövetelmények a munkatársak jelszavaira?

Igen. A Tajo vállalati szintű jelszószabályokat érvényesít:

Követelmények:

  • Legalább 16 karakter
  • Tartalmaznia kell nagybetűt, kisbetűt, számot és speciális karaktert
  • Az utolsó 12 jelszó nem használható újra
  • Jelszócsere 90 naponta
  • Fiókzárolás 5 sikertelen próbálkozás után

Kiegészítő biztonság:

  • Kétlépcsős azonosítás (MFA) kötelező minden munkatársnak
  • Egyszeri bejelentkezés (SSO) integráció a vállalati identitásszolgáltatóval
  • Biometrikus azonosítás támogatott
  • Jelszókezelő használata minden munkatársnak kötelező
  • Rendszeres biztonságtudatossági képzés

Naplózza a Tajo a személyes adatokhoz való hozzáférést?

Igen. Átfogó auditnaplózást tartunk fenn:

Naplózott tevékenységek:

  • Minden adatbázis-lekérdezés, amely vásárlói adatot ér el
  • A Brevo felé indított, vásárlói információt tartalmazó API-hívások
  • Adminisztratív hozzáférés az éles rendszerekhez
  • Adatexportok és tömeges műveletek
  • Konfigurációs változtatások
  • Sikertelen bejelentkezési kísérletek

A napló a következőket tartalmazza:

  • A hozzáférés időbélyege
  • A felhasználó személyazonossága
  • IP-cím és földrajzi hely
  • Az elvégzett művelet
  • Az elért adatok (rekordazonosítók)
  • Sikeres vagy sikertelen állapot

Naplókezelés:

  • A naplókat legalább 1 évig megőrizzük
  • Titkosított naplótárolás
  • Manipulálásbiztos naplózórendszer
  • Rendszeres naplófelülvizsgálat
  • SIEM-integráció a valós idejű figyeléshez
  • Automatikus riasztás a gyanús tevékenységekről

Van a Tajónak biztonsági incidensre vonatkozó válaszpolitikája?

Igen. A Tajo átfogó biztonsági incidenskezelési tervet tart fenn:

Észlelés és értékelés:

  • 24/7 biztonsági felügyelet
  • Automatikus fenyegetésészlelés
  • Incidenssúlyosság szerinti besorolás
  • Első értékelés 1 órán belül

Válaszcsapat:

  • Dedikált biztonsági incidenskezelő csapat
  • Egyértelmű eszkalációs eljárások
  • Meghatározott szerepek és felelősségek
  • Szerződött külső biztonsági szakértők

Válaszlépések:

  1. Elszigetelés: az érintett rendszerek azonnali leválasztása
  2. Kivizsgálás: kriminalisztikai elemzés a kiterjedés és az ok meghatározásához
  3. Felszámolás: a fenyegetés eltávolítása és a sebezhetőségek lezárása
  4. Helyreállítás: a rendszerek visszaállítása és a biztonság ellenőrzése
  5. Értesítés: az érintett felek jogszabály szerinti értesítése
  6. Incidens utáni felülvizsgálat: a tanulságok dokumentálása és a folyamatok fejlesztése

Értesítési határidők:

  • A kereskedőket a megerősített adatvédelmi incidenstől számított 72 órán belül értesítjük
  • A felügyeleti hatóságokat az alkalmazandó jog szerint értesítjük (például a GDPR 72 órás előírása)
  • Az érintett személyeket akkor értesítjük, ha a jogaikra nézve magas a kockázat

Dokumentáció:

  • Minden incidenst részletesen dokumentálunk
  • Éves biztonsági incidensjelentések
  • Rendszeres képzés és asztali gyakorlatok
  • A válaszlépések folyamatos fejlesztése

Adatfeldolgozási megállapodás (DPA)

A Tajo átfogó adatfeldolgozási megállapodás alapján működik, amely megfelel a GDPR 28. cikke szerinti követelményeknek. Főbb elemei:

Szerepek és felelősségek

  • A Tajo adatfeldolgozóként jár el a kereskedők vásárlói adatai tekintetében
  • A kereskedők adatkezelőként járnak el, és ők felelnek a következőkért:
    • A megfelelő vásárlói hozzájárulás beszerzése
    • Adatvédelmi tájékoztatók biztosítása
    • Az érintetti jogok gyakorlására irányuló kérelmek kezelése
    • Az adatkezelés céljainak és eszközeinek meghatározása

Az adatkezelés részletei

Cél: a Tajo platform szolgáltatásainak nyújtása, ezen belül:

  • Vásárlói adatok szinkronizálása a Brevóval
  • Hűségprogram-kezelés
  • Többcsatornás marketingautomatizálás
  • Elemzés és riportálás

Adatkategóriák:

  • Kapcsolattartási adatok (név, e-mail-cím, telefonszám)
  • Rendeléstörténet és tranzakciós adatok
  • Vásárlói beállítások és hozzájárulási állapot
  • Viselkedési adatok (kattintások, megnyitások, aktivitás)
  • Hűségprogram-adatok (pontok, szintek, jutalmak)

Érintettek:

  • A kereskedők vásárlói
  • A webhelyek látogatói
  • Hírlevél-feliratkozók
  • Hűségprogram-tagok

További adatfeldolgozók

A Tajo a következő további adatfeldolgozókat veszi igénybe:

További adatfeldolgozóSzolgáltatásHelyszínGaranciák
BrevoE-mail-, SMS- és WhatsApp-platformFranciaország (EU)GDPR-megfelelő, általános szerződési feltételek (SCC)
AWSFelhőinfrastruktúraEU-régiókGDPR-megfelelő, EU-US Data Privacy Framework
CloudflareCDN és biztonságGlobálisÁltalános szerződési feltételek (SCC), adatlokalizáció

Változásról szóló értesítés:

  • A kereskedőket 30 nappal új további adatfeldolgozó bevonása előtt értesítjük
  • Joguk van kifogást emelni az új további adatfeldolgozó ellen
  • Megalapozott kifogás esetén alternatív megoldás vagy felmondási jog illeti meg őket

Az érintettek jogai

A Tajo segíti a kereskedőket az érintetti jogok teljesítésében:

Támogatott jogok:

  • Hozzáféréshez való jog
  • Helyesbítéshez való jog
  • Törléshez való jog („elfeledtetéshez való jog”)
  • Adathordozhatósághoz való jog
  • Tiltakozáshoz való jog
  • Az adatkezelés korlátozásához való jog

Kérelmek kezelése:

  • A kereskedők bármikor exportálhatják a vásárlói adatokat
  • A vásárlói adatok törlése elérhető a Tajo felületén
  • API-végpontok az automatizált adatkezeléshez
  • Az érintetti kérelmekre 5 munkanapon belül válaszolunk

Biztonsági intézkedések

A teljes biztonsági intézkedéslistát a DPA 4. melléklete tartalmazza, ezen belül:

  • Fizikai és logikai hozzáférés-szabályozás
  • Titkosítás nyugalmi állapotban és átvitel közben
  • Biztonsági felügyelet és incidenskezelés
  • Rendszeres biztonsági auditok és penetrációs tesztek
  • Munkatársak képzése és háttérellenőrzése

Nemzetközi adattovábbítás

EU-s adatvédelem:

  • Elsődleges adattárolás az EU-ban (Belgium, Franciaország)
  • Általános szerződési feltételek (SCC) minden EU-n kívüli továbbításhoz
  • Kiegészítő intézkedések, köztük titkosítás és hozzáférés-szabályozás
  • EU-US Data Privacy Framework tanúsítás, ahol alkalmazható

CCPA-megfelelés:

  • Egyértelműen meghatározott szolgáltatói (Service Provider) viszony
  • Személyes adat eladása vagy megosztása nem történik
  • A kaliforniai adatvédelmi jogok betartása
  • Aláírt adatfeldolgozási megállapodás

Auditjogok

A kereskedőknek joguk van:

  • Dokumentációt kérni a Tajo megfelelőségéről
  • Áttekinteni a biztonsági tanúsítványokat és auditjelentéseket
  • Auditot végezni (ésszerű előzetes értesítéssel, évente legfeljebb egyszer)
  • Biztonsági dokumentációt kapni, beleértve a SOC 2 jelentéseket

Szabályozási megfelelés

GDPR (általános adatvédelmi rendelet)

Megfelelőségi állapot: teljes mértékben megfelel

Főbb elemek:

  • Érvényes jogalap minden adatkezelési tevékenységhez
  • Adatfeldolgozási megállapodás minden kereskedővel
  • Elvégzett adatvédelmi hatásvizsgálatok (DPIA)
  • Kijelölt adatvédelmi tisztviselő: [email protected]
  • Incidensbejelentési eljárások (72 óra)
  • Nyilvántartás az adatkezelési tevékenységekről
  • Beépített és alapértelmezett adatvédelem

CCPA (California Consumer Privacy Act)

Megfelelőségi állapot: teljes mértékben megfelel

Főbb elemek:

  • Szolgáltatói (Service Provider) viszony, adateladás nélkül
  • Támogatott fogyasztói jogok (hozzáférés, törlés, letiltás)
  • Adatvédelmi tájékoztatóban közzétett információk
  • A „Do Not Sell My Personal Information” kérés tiszteletben tartása
  • Éves adatvédelmi képzés a munkatársaknak
  • Szerződéses kötelezettségek a kereskedők felé

NIS 2 irányelv

Alkalmazhatóság: megfelel, ahol alkalmazandó

Kiberbiztonsági intézkedések:

  • Bevezetett kockázatkezelési keretrendszer
  • Biztonsági incidensek bejelentése a CSIRT-eknek
  • Ellátásilánc-biztonsági követelmények
  • Rendszeres biztonsági értékelések
  • Üzletmenet-folytonossági és katasztrófa-helyreállítási tervek

DORA (digitális működési rezilienciáról szóló rendelet)

Alkalmazhatóság: készen áll a Tajót használó pénzügyi intézmények számára

Megfelelőségi elemek:

  • IKT-kockázatkezelési keretrendszer
  • Incidensbejelentési eljárások
  • Digitális működési reziliencia tesztelése
  • Harmadik felekkel kapcsolatos kockázatkezelés
  • Hatósági hozzáférési és auditjogok

Megjegyzés: a DORA rendelkezései kizárólag a szabályozott pénzügyi intézményekre vonatkoznak. Ha a DORA hatálya alá tartozó pénzügyi intézmény vagy, keresd az enterprise csapatunkat a részletes megfelelőségi dokumentációért.

Kapcsolat és támogatás

Adatvédelmi tisztviselő

E-mail: [email protected] Szerepkör: az adatvédelmi megfelelés teljes körű felügyelete

Biztonsági csapat

E-mail: [email protected] Szerepkör: biztonsági incidensek és megkeresések kezelése

Kereskedői támogatás

E-mail: [email protected] Webhely: https://tajo.io/support Szerepkör: általános platformtámogatás és segítségnyújtás

Biztonsági sebezhetőség bejelentése

E-mail: [email protected] PGP-kulcs: elérhető itt: https://tajo.io/security.txt

Örömmel fogadjuk a biztonsági sebezhetőségek felelős bejelentését, és hibavadász programot tartunk fenn a jogosult bejelentésekhez.

További források

Dokumentumverzió

Verzió: 1.0 Utolsó frissítés: 2025. január Következő felülvizsgálat: 2025. július

Ezt a dokumentumot rendszeresen felülvizsgáljuk és frissítjük, hogy folyamatosan megfeleljen a változó adatvédelmi jogszabályoknak és az iparági bevált gyakorlatoknak.

Kérj korai hozzáférést

Add meg a keresztnevedet, valamint egy e-mail-címet vagy telefonszámot. Hamarosan elküldjük a Tajo eléréséhez szükséges információkat.

automatikus felismerés
AI asszisztens

Szia! Kérdezz bármit a dokumentációról.