Adatkezelési Tájékoztató

Hatályos: 2026. augusztus 3. · Verzió: 2026-08-03

1. Jelen dokumentum célja

Jelen adatkezelési tájékoztató a Composite Solutions Hungary Korlátolt Felelősségű Társaság (cégjegyzékszám: 13-09-242859; adószám: 29168950-2-13; székhely: 2100 Gödöllő, Hős utca 11.) által üzemeltetett ControlliQ elnevezésű platform (a továbbiakban: „Platform" vagy „ControlliQ") működtetése során megvalósuló adatkezelésekre vonatkozik. A tájékoztató kiterjed a controlliq.com weboldalra, a bejelentkezés után elérhető webes alkalmazásra, valamint a ControlliQ iOS és Android mobilalkalmazására. A tájékoztató célja, hogy Ön a GDPR 13. és 14. cikkének megfelelően, tömör, átlátható és közérthető formában megismerje, milyen személyes adatokat kezelünk, milyen célból és jogalapon, meddig, kinek továbbítjuk azokat, és milyen jogok illetik meg Önt.

2. Az adatkezelő és elérhetőségei

Adatkezelő: Composite Solutions Hungary Korlátolt Felelősségű Társaság Cégjegyzékszám: 13-09-242859 Adószám: 29168950-2-13 Közösségi adószám: HU29168950 Székhely: 2100 Gödöllő, Hős utca 11. Képviseli: Támba Bence ügyvezető E-mail: team@controlliq.com Adatvédelmi tisztviselő Az Adatkezelő nem folytat olyan tevékenységet, amely a GDPR 37. cikk (1) bekezdése alapján adatvédelmi tisztviselő kijelölését kötelezővé tenné: nem közhatalmi szerv, fő tevékenysége nem az érintettek rendszeres és szisztematikus, nagymértékű megfigyelése, és nem kezel nagy számban a GDPR 9. vagy 10. cikke szerinti különleges vagy büntetőjogi adatot. Adatvédelmi tisztviselőt ezért nem jelöltünk ki. Adatvédelmi kérdéseivel, kérelmeivel és panaszaival a team@controlliq.com címen fordulhat hozzánk; a megkereséseket erre kijelölt munkatársunk kezeli.

3. Mikor vagyunk adatkezelők és mikor adatfeldolgozók?

A ControlliQ vállalkozásoknak nyújtott pénzügyi controlling szolgáltatás. Ezért két, egymástól élesen elkülönülő szerepben kezelünk személyes adatokat, és Önt eltérő jogok illetik meg attól függően, melyikről van szó. 1) Saját adatkezelőként járunk el azon adatok tekintetében, amelyek magához a szolgáltatáshoz és az Önnel fennálló jogviszonyhoz kapcsolódnak. Ide tartozik a felhasználói fiók, a bejelentkezés, a számlázás és előfizetés, az ügyfélszolgálati kapcsolat, a hírlevél, a rendszerbiztonsági naplózás, valamint a weboldal látogatása. Ezeknél mi határozzuk meg az adatkezelés célját és eszközeit, és ezekre a jelen tájékoztató teljes egészében vonatkozik. 2) Adatfeldolgozóként járunk el azon adatok tekintetében, amelyeket az ügyfél vállalkozás tölt fel vagy szinkronizál a Platformra: a számlák, bankszámlakivonatok, pénzügyi tételek és partnertörzs tartalma. Ezek jellemzően harmadik személyek — például egyéni vállalkozók, kapcsolattartók, magánszemély vevők — adatait is tartalmazzák. Ezekre nézve az adatkezelő maga az ügyfél vállalkozás, aki meghatározza, milyen adatot tölt fel és mennyi ideig kezeli; a ControlliQ az ügyfél utasításai szerint, a szolgáltatási szerződés keretében jár el. Ha Ön egy ControlliQ-ügyfél számláján szerepel, és az adatai törlését vagy az azokhoz való hozzáférést kéri, a kérelmet annak a vállalkozásnak kell címeznie, amellyel üzleti kapcsolatban áll. Ha ilyen kérelem hozzánk érkezik, azt önállóan nem bíráljuk el, hanem indokolatlan késedelem nélkül továbbítjuk az érintett ügyfelünkhöz, és segítjük a teljesítést. Ez a szerepmegosztás nem érinti azt, hogy a feltöltött adatok biztonságáért mi felelünk: a 15. pontban leírt technikai és szervezési intézkedések erre a körre is kiterjednek.

4. A Tájékoztatóban használt fogalmak

Az alábbi fogalmakat a GDPR 4. cikke szerinti jelentésben használjuk. Személyes adat: azonosított vagy azonosítható természetes személyre vonatkozó bármely információ; azonosítható az a természetes személy, aki közvetlen vagy közvetett módon, különösen valamely azonosító — például név, szám, helymeghatározó adat vagy online azonosító — alapján azonosítható. Személyes adat többek között a név, a lakcím, a telefonszám, az e-mail cím és az IP cím is. Adatkezelés: a személyes adatokon végzett bármely művelet vagy műveletek összessége, így különösen a gyűjtés, rögzítés, rendszerezés, tárolás, megváltoztatás, lekérdezés, felhasználás, továbbítás, összekapcsolás, korlátozás, törlés és megsemmisítés. Adatkezelő: az a személy vagy szervezet, amely a személyes adatok kezelésének céljait és eszközeit meghatározza. Adatfeldolgozó: az a személy vagy szervezet, amely az adatkezelő nevében és utasításai szerint személyes adatokat kezel. Címzett: az a személy vagy szervezet, akivel a személyes adatot közlik. Érintett: az a természetes személy, akire a személyes adat vonatkozik. Hozzájárulás: az érintett akaratának önkéntes, konkrét, megfelelő tájékoztatáson alapuló és egyértelmű kinyilvánítása, amellyel egyértelmű, megerősítő cselekedettel jelzi, hogy beleegyezik az adatkezelésbe. Profilalkotás: a személyes adatok automatizált kezelésének olyan formája, amelynek során az adatokat valamely természetes személy személyes jellemzőinek — például gazdasági helyzetének, megbízhatóságának vagy viselkedésének — értékelésére vagy előrejelzésére használják. Adatvédelmi incidens: a biztonság olyan sérülése, amely a kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi.

5. Adatkezelési alapelvek

Az adatkezelésünk megfelel a GDPR 5. cikkében foglalt elveknek: Jogszerűség, tisztességes eljárás és átláthatóság: a személyes adatokat jogszerűen és tisztességesen, az Ön számára átlátható módon kezeljük. Célhoz kötöttség: az adatokat csak meghatározott, egyértelmű és jogszerű célból gyűjtjük, és nem kezeljük ezekkel össze nem egyeztethető módon. Adattakarékosság: csak olyan adatot kezelünk, amely az adott cél eléréséhez megfelelő, releváns és szükséges. Pontosság: észszerű intézkedéseket teszünk annak érdekében, hogy a kezelt adatok pontosak és szükség esetén naprakészek legyenek. Korlátozott tárolhatóság: az adatokat csak a cél eléréséhez szükséges ideig tároljuk. Az egyes adatkezelésekhez tartozó konkrét megőrzési időket a 7. pont, összefoglalóan pedig a 8. pont tartalmazza. Integritás és bizalmas jelleg: megfelelő technikai és szervezési intézkedésekkel biztosítjuk az adatok biztonságát. Elszámoltathatóság: felelünk a fenti elveknek való megfelelésért, és képesnek kell lennünk annak igazolására is. Ezért például a regisztrációkor rögzítjük, hogy Ön mikor és a jelen tájékoztató melyik változatát fogadta el.

6. Adatkezelési célonkénti tájékoztatás

Az alábbiakban adatkezelési célonként mutatjuk be, milyen adatot, milyen jogalapon és meddig kezelünk. Az itt megjelölt megőrzési időket a rendszerünk automatikus, ütemezett törlési folyamatai érvényesítik. ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ 6.1 Regisztráció és felhasználói fiók Kezelt adatok: név, e-mail cím, jelszó titkosított lenyomata, e-mail cím visszaigazolásának időpontja, a fiókhoz tartozó szerepkör és céghez rendelés, valamint az ÁSZF és a jelen tájékoztató elfogadásának időpontja és az elfogadott szövegváltozat. Cél: a felhasználói fiók létrehozása, Ön azonosítása, a szolgáltatáshoz való hozzáférés biztosítása, kapcsolattartás. Jogalap: szerződés teljesítése (GDPR 6. cikk (1) bek. b) pont). Az elfogadás időpontjának és verziójának rögzítése az elszámoltathatóság elvén és jogi kötelezettségünk teljesítésén alapul (GDPR 5. cikk (2) és 7. cikk (1)). Az adatszolgáltatás jellege: a név, az e-mail cím és a jelszó megadása a szerződés létrejöttéhez szükséges. Ezek hiányában nem tudunk fiókot létrehozni és a szolgáltatást nyújtani. Megőrzés: a fiók megszüntetéséig. A megszüntetést követően a fiókot 30 napig visszaállítható állapotban tartjuk — ez az Ön érdekét szolgálja meggondolás vagy téves törlés esetére —, majd véglegesen töröljük. 6.2 Belépés Google- vagy Microsoft-fiókkal Kezelt adatok: a szolgáltatótól kapott név és e-mail cím, valamint a szolgáltatónál használt fiókazonosító. Cél: egyszerűsített regisztráció és bejelentkezés. Jogalap: szerződés teljesítése (GDPR 6. cikk (1) bek. b) pont). Megőrzés: a fiók megszüntetéséig, a 6.1 pont szerint. Megjegyzés: a bejelentkezéshez a Google, illetve a Microsoft önálló adatkezelőként jár el a saját rendszerében; a jelszavát velünk nem osztja meg. 6.3 Számlák, dokumentumok és pénzügyi adatok feldolgozása Kezelt adatok: a feltöltött vagy szinkronizált számlák és bankszámlakivonatok teljes tartalma, ideértve a számlán szereplő felek nevét, címét, adószámát és bankszámlaszámát, a tételsorokat, összegeket és dátumokat, valamint a dokumentum fájlját. Érintettek: az ügyfél vállalkozás üzleti partnerei, kapcsolattartói, egyéni vállalkozó és magánszemély szerződéses partnerei. Cél: a pénzügyi controlling szolgáltatás nyújtása: adatkinyerés, kategorizálás, riportálás, bankkivonat-egyeztetés. Jogalap: e körben az ügyfél vállalkozás az adatkezelő; a ControlliQ adatfeldolgozóként, az ügyfél utasítása alapján jár el (lásd a 3. pontot). Megőrzés: az ügyfél vállalkozás rendelkezése szerint, legkésőbb a cég ControlliQ-fiókjának végleges törléséig. A cégfiók törlésekor a feltöltött dokumentumok a fájltárolóból is törlésre kerülnek. 6.4 E-mailen érkező számlák fogadása Kezelt adatok: a feladó e-mail címe, a levél tárgya és tartalma, a csatolt dokumentumok. Cél: számlák automatikus fogadása és feldolgozása a cégéhez rendelt egyedi e-mail címen. Jogalap: szerződés teljesítése (GDPR 6. cikk (1) bek. b) pont); a csatolmányok tartalma tekintetében a 6.3 pont szerinti feldolgozói szerep. Megőrzés: a 6.3 pont szerint. 6.5 Ügyfélszolgálat és kapcsolatfelvétel Kezelt adatok: név, e-mail cím, az üzenet tartalma és az esetleges csatolmányok. Cél: a megkeresés megválaszolása, a hibák kivizsgálása. Jogalap: szerződés teljesítése, ha a megkeresés a szolgáltatás használatához kapcsolódik (GDPR 6. cikk (1) bek. b) pont); egyébként az Ön kérésére tett válaszadáshoz fűződő jogos érdekünk (GDPR 6. cikk (1) bek. f) pont). Megőrzés: az ügy lezárásától számított legfeljebb 2 év, ezt követően törlés. Ha az ügyből jogvita keletkezik, az ahhoz szükséges adatokat az igény elévüléséig őrizzük. 6.6 Fiók-visszaállítási kérelem Kezelt adatok: név, e-mail cím, a kérelem szövege, az elintézés időpontja és eredménye. Cél: a törölt fiók visszaállítására irányuló kérelem azonosítása és elbírálása. Jogalap: az Ön kérésére tett lépés a szerződés újbóli létrehozása érdekében (GDPR 6. cikk (1) bek. b) pont). Megőrzés: a kérelem beérkezésétől számított 1 év. 6.7 Adatvédelmi és törlési kérelmek nyilvántartása Kezelt adatok: a kérelmező e-mail címe, az általa megadott cégazonosító, a kérelem tárgya és szövege, a beérkezés és az elintézés időpontja, a válasz és az esetleges elutasítás indoka. Cél: a kérelem határidőben történő elintézése, valamint annak igazolása, hogy jogszabályi kötelezettségünknek eleget tettünk. Jogalap: jogi kötelezettség teljesítése (GDPR 6. cikk (1) bek. c) pont, a GDPR 12. és 15–22. cikkével összefüggésben) és az elszámoltathatóság elve (GDPR 5. cikk (2)). Megőrzés: a kérelem lezárásától számított 3 év. 6.8 Előfizetés, fizetés és számlázás Kezelt adatok: a cég számlázási neve, címe és adószáma, a kapcsolattartó e-mail címe, az előfizetési csomag és a tranzakciók adatai, a fizetési mód típusa és a bankkártyaszám utolsó négy jegye. Cél: az előfizetés kezelése, a díj beszedése, a számla kiállítása. Jogalap: szerződés teljesítése (GDPR 6. cikk (1) bek. b) pont); a kiállított számla megőrzése tekintetében jogi kötelezettség (GDPR 6. cikk (1) bek. c) pont). Megőrzés: a kiállított számlákat és a hozzájuk tartozó számviteli bizonylatokat a számvitelről szóló 2000. évi C. törvény 169. § (2) bekezdése alapján 8 évig őrizzük. A bankkártya teljes számát nem ismerjük meg és nem tároljuk. 6.9 Hírlevél Kezelt adatok: név, e-mail cím, a hozzájárulás megadásának időpontja. Cél: elektronikus hírlevél és marketingcélú üzenetek küldése a ControlliQ szolgáltatásairól, újdonságairól és ajánlatairól. Jogalap: az Ön hozzájárulása (GDPR 6. cikk (1) bek. a) pont), a gazdasági reklámtevékenységről szóló 2008. évi XLVIII. törvény 6. §-ával összhangban. Az adatszolgáltatás jellege: teljesen önkéntes. A hírlevélről való lemondás nem érinti a szolgáltatás használatát, és nem jár semmilyen hátránnyal. Visszavonás: hozzájárulását bármikor, indoklás nélkül visszavonhatja a levelek alján lévő leiratkozó linkkel, vagy a bejelentkezés után a Profil oldal „Hírlevél" pontjában. A visszavonás nem érinti a korábbi adatkezelés jogszerűségét. Megőrzés: a hozzájárulás visszavonásáig. A visszavonást a levelezőrendszerünkben is átvezetjük; a fiók törlésekor a hírlevél-feliratkozás is automatikusan megszűnik. 6.10 Szolgáltatási és rendszerüzenetek Kezelt adatok: név, e-mail cím, értesítési beállítások, mobilalkalmazás esetén az eszköz push-értesítési azonosítója. Cél: a szolgáltatás működéséhez kapcsolódó üzenetek küldése, például dokumentumfeldolgozás eredménye, áfa-határidő emlékeztető, biztonsági és fiókkal kapcsolatos értesítések. Jogalap: szerződés teljesítése (GDPR 6. cikk (1) bek. b) pont). Megjegyzés: ezek nem marketingüzenetek, ezért nem függnek a hírlevél-hozzájárulástól. Az egyes értesítéstípusok és csatornáik a Profil oldalon beállíthatók. Megőrzés: a fiók megszüntetéséig; a push-azonosítót az eszköz leválasztásakor vagy a fiók törlésekor töröljük. 6.11 Rendszerbiztonsági naplózás Kezelt adatok: IP cím, felhasználóazonosító, be- és kijelentkezés időpontja, a böngésző és operációs rendszer technikai adatai, hibaesemények technikai adatai. Cél: a Platform biztonságos működésének biztosítása, a visszaélések megelőzése és kivizsgálása, technikai hibák elhárítása. Jogalap: jogos érdekünk a szolgáltatás biztonságos és megbízható működtetéséhez (GDPR 6. cikk (1) bek. f) pont). Az érdekmérlegelés során figyelembe vettük, hogy a naplózás a felhasználók adatainak védelmét is szolgálja, az adatkör a technikai minimumra korlátozódik, a naplókhoz csak korlátozott számú munkatárs fér hozzá, és az adatokat nem használjuk fel az Ön értékelésére vagy profilalkotásra. Megőrzés: az alkalmazás technikai naplói 14 nap után automatikusan felülíródnak. 6.12 Változásnapló a pénzügyi adatokon Kezelt adatok: a számlák, tételek és pénzügyi bejegyzések módosításának ténye, időpontja, a módosított mezők régi és új értéke, valamint a módosítást végző felhasználó azonosítója. Cél: a cégen belüli változások visszakövethetősége, a hibás vagy vitatott módosítások tisztázása. Jogalap: az ügyfél vállalkozás jogos érdeke a saját pénzügyi adatainak ellenőrizhetőségéhez (GDPR 6. cikk (1) bek. f) pont); e körben a ControlliQ adatfeldolgozóként jár el. Megőrzés: a cégfiók megszűnéséig. A változásnapló a pénzügyi adatok bizonylati nyoma: az adómegállapításhoz való jog elévülési ideje és a számviteli bizonylatok megőrzési kötelezettsége évekre visszamenőleg is szükségessé teheti a módosítások visszakövetését, ezért ezeket a bejegyzéseket nem töröljük időalapon. A cégfiók végleges törlésekor a hozzá tartozó teljes változásnapló is törlésre kerül. Ha egy felhasználó fiókja véglegesen törlésre kerül, a bejegyzések megmaradnak, de a személyéhez fűződő kapcsolatot megszüntetjük, így azok többé nem köthetők Önhöz. 6.13 AI-asszisztens és AI-alapú dokumentumfeldolgozás Kezelt adatok: a feltöltött dokumentumok tartalma, az Ön által az asszisztensnek írt üzenetek, az asszisztens válaszai és a lekérdezett pénzügyi adatok. Cél: a dokumentumokból strukturált adatok kinyerése, valamint az Ön kérdéseinek megválaszolása a saját pénzügyi adatai alapján. Jogalap: szerződés teljesítése (GDPR 6. cikk (1) bek. b) pont); a feltöltött dokumentumok tartalma tekintetében a 3. pont szerinti feldolgozói szerep. Megőrzés: a beszélgetések előzményeit 24 hónapig őrizzük, ezt követően automatikusan töröljük. A fiók végleges törlésekor a beszélgetések is törlésre kerülnek. A felhasznált szolgáltatókról és az EGT-n kívüli továbbításról a 10. és 11. pont, az automatizált döntéshozatalról a 9. pont ad tájékoztatást. 6.14 Weboldal-látogatás és mérés Kezelt adatok: IP cím, böngésző- és eszközadatok, a meglátogatott oldalak, a látogatás időpontja, a sütikben tárolt azonosítók. Cél: a weboldal működésének biztosítása, látogatottsági statisztika készítése, hirdetéseink eredményességének mérése. Jogalap: a működéshez feltétlenül szükséges technológiák esetében jogos érdekünk a szolgáltatás nyújtásához (GDPR 6. cikk (1) bek. f) pont); minden más esetben az Ön hozzájárulása (GDPR 6. cikk (1) bek. a) pont), az elektronikus hírközlésről szóló 2003. évi C. törvény 155. §-ával összhangban. Részletek: 12. pont.

7. Honnan származnak az adatok, ha nem Öntől kaptuk?

Adataink egy részét nem közvetlenül Öntől kapjuk. A GDPR 14. cikke alapján az alábbiakról tájékoztatjuk. Ha Ön nem a ControlliQ felhasználója, hanem egy ügyfelünk üzleti partnere, kapcsolattartója vagy vevője, az Önre vonatkozó adatok az alábbi forrásokból kerülhetnek a rendszerbe: • az ügyfelünk által feltöltött vagy e-mailben beküldött számlákból és bankszámlakivonatokból; • a NAV Online Számla rendszeréből, ahonnan az ügyfelünk a saját bejövő és kimenő számláit szinkronizálja; • a Billingo és a Számlázz.hu számlázórendszerekből, ha az ügyfelünk ezeket használja; • az Európai Bizottság nyilvános VIES adatbázisából, közösségi adószám ellenőrzésekor. Az így kezelt adatok kategóriái: név, cégnév, székhely vagy lakcím, adószám, közösségi adószám, bankszámlaszám, valamint a számlán szereplő ügylet adatai. Ezekben az esetekben az adatkezelő az az ügyfelünk, akivel Ön üzleti kapcsolatban áll; a ControlliQ adatfeldolgozóként jár el (lásd a 3. pontot). Az Önt megillető jogokat ezért elsősorban nála gyakorolhatja. Ha nem tudja, melyik vállalkozásról van szó, írjon nekünk, és segítünk az azonosításban. Felhívjuk a figyelmet arra, hogy ha Ön felhasználóként más természetes személy — például munkatárs, könyvelő vagy kapcsolattartó — adatait rögzíti a Platformon, Önnek kell gondoskodnia arról, hogy ehhez megfelelő jogalapja legyen, és hogy az érintett megkapja a szükséges tájékoztatást.

8. Megőrzési idők összefoglalva

Adatkezelés — Megőrzési idő Felhasználói fiók és a hozzá tartozó adatok — a fiók megszüntetéséig, azt követően 30 nap visszaállítási idő, majd végleges törlés Cégfiók és a feltöltött pénzügyi adatok — a cégfiók megszüntetéséig, azt követően 30 nap, majd végleges törlés a fájltárolóból is Előfizetési számlák és számviteli bizonylatok — a kiállítástól számított 8 év (2000. évi C. tv. 169. §) Jogi igények érvényesítéséhez szükséges adatok — az általános elévülési idő végéig, azaz 5 év (Ptk. 6:22. §) Ügyfélszolgálati megkeresések — az ügy lezárásától számított 2 év Fiók-visszaállítási kérelmek — 1 év Generált vezetői riport PDF-ek — 6 hónap, azt követően a fájl törlődik (a riport bármikor újragenerálható) Adatvédelmi és törlési kérelmek nyilvántartása — a lezárástól számított 3 év Pénzügyi adatok változásnaplója — a cégfiók megszűnéséig, azt követően a cégfiókkal együtt törlődik Alkalmazás technikai naplói — 14 nap AI-asszisztens beszélgetései — 24 hónap Közösségi adószám-ellenőrzések — 12 hónap Hírlevél — a hozzájárulás visszavonásáig Sütik — a 12. pontban feltüntetett lejáratig Ahol jogszabály hosszabb megőrzést ír elő, ott a jogszabályi határidő az irányadó. A megőrzési idő lejártakor az adatokat automatikus, ütemezett folyamataink törlik. A biztonsági mentésekből az adatok a mentési ciklus lejártával, de legkésőbb további 30 napon belül tűnnek el; a mentések visszaállítása esetén a törléseket ismét végrehajtjuk.

9. Automatizált döntéshozatal, profilalkotás és mesterséges intelligencia

A ControlliQ nem hoz Önre nézve joghatással járó vagy Önt hasonlóképpen jelentős mértékben érintő, kizárólag automatizált döntést a GDPR 22. cikke értelmében, és nem végez profilalkotást. A Platform mesterséges intelligenciát két célra használ: 1) Dokumentumfeldolgozás. A feltöltött számlákból és bankszámlakivonatokból automatikusan kinyeri az adatokat — például a számlaszámot, a dátumokat, az összegeket, a partner nevét és a tételsorokat. Az eredmény a Platformon megjelenik, és a felhasználó ellenőrizheti, javíthatja vagy elvetheti. Az AI kimenete tehát javaslat, nem pedig végleges döntés. 2) AI-asszisztens. A felhasználó kérdéseire válaszol a saját cége pénzügyi adatai alapján. Az asszisztens tájékoztat és összefoglal, de önállóan nem hajt végre olyan műveletet, amely az érintettre nézve joghatással járna. Az AI-feldolgozás során az adatok az érintett szolgáltatókhoz kerülnek (lásd a 10. és 11. pontot). E szolgáltatók nyilvánosan elérhető dokumentációja szerint az API-n keresztül küldött adatokat alapértelmezés szerint nem használják fel modelljeik tanítására. Az Ön adatait mi magunk sem használjuk fel saját vagy harmadik fél mesterséges intelligencia modelljének tanítására. Az AI-funkciók viselkedéselemzést, hitelképesség-vizsgálatot, pontozást vagy automatikus elutasítást nem végeznek.

10. Címzettek és adatfeldolgozók

Adatait a feladataik ellátásához szükséges mértékben megismerhetik az Adatkezelő erre kijelölt munkatársai — ügyfélszolgálati, üzemeltetési és fejlesztői munkakörben —, akik titoktartásra kötelezettek és szerepkör alapú, korlátozott hozzáféréssel rendelkeznek. Ezen túl az alábbi szolgáltatókat vesszük igénybe. Az adatfeldolgozók az Adatkezelő utasításai alapján járnak el, és mindegyikükkel a GDPR 28. cikke szerinti írásbeli adatfeldolgozási megállapodást kötöttünk. INFRASTRUKTÚRA ÉS TÁROLÁS • Amazon Web Services EMEA SARL (38 Avenue John F. Kennedy, L-1855 Luxembourg) — felhőalapú fájltárolás a feltöltött dokumentumokhoz. Tárolás helye: Európai Unió, frankfurti (eu-central-1) régió. • Composite Solutions Hungary Kft. saját üzemeltetésű hibafigyelő rendszere (monitoring.composite.hu) — alkalmazáshibák és teljesítményadatok naplózása. Tárolás helye: Európai Unió. DOKUMENTUMFELDOLGOZÁS ÉS MESTERSÉGES INTELLIGENCIA • Mistral AI SAS (15 rue des Halles, 75001 Párizs, Franciaország) — optikai karakterfelismerés és strukturált adatkinyerés. Feldolgozás helye: Európai Unió. • Anthropic, PBC (548 Market Street, San Francisco, CA 94104, USA) — szövegfeldolgozás az AI-asszisztensben és ellenőrző feldolgozási lépésekben. • OpenAI OpCo, LLC (3180 18th St., San Francisco, CA 94110, USA) — dokumentum- és szövegfeldolgozás, bankszámlakivonatok adatkinyerése. E-MAIL ÉS ÜZENETKÜLDÉS • Mailgun Technologies Inc. (San Antonio, Texas, USA) — a beérkező számlaküldő e-mailek fogadása és technikai feldolgozása. • MailerLite Limited (Vilnius, Litvánia) — a hírlevelek kiküldése és a feliratkozói lista kezelése. • Google Ireland Limited — Firebase Cloud Messaging: push értesítések kézbesítése az Android alkalmazásba. • Apple Distribution International Ltd. (Írország) — Apple Push Notification service: push értesítések kézbesítése az iOS alkalmazásba. FIZETÉS ÉS SZÁMLÁZÁS • Stripe, Inc. és Stripe Payments Europe, Ltd. — bankkártyás fizetés lebonyolítása, előfizetés-kezelés. • Billingo Technologies Zrt. — a ControlliQ előfizetési díjáról szóló számla kiállítása. WEBOLDAL, MÉRÉS ÉS HOZZÁJÁRULÁS-KEZELÉS Az alábbiak — a hozzájárulás-kezelő kivételével — kizárólag az Ön hozzájárulása esetén aktiválódnak (lásd a 12. pontot). • CookieYes Limited (Egyesült Királyság) — süti-hozzájárulás kezelése és a választás rögzítése. • Google Ireland Limited — Google Analytics 4: látogatottsági statisztika. • Meta Platforms Ireland Limited — Meta Pixel: a hirdetéseink eredményességének mérése. • Hotjar Ltd. (Málta) — a nyilvános weboldal használatának elemzése. A bejelentkezés utáni alkalmazásban nem fut. HITELESÍTÉS • Google Ireland Limited és Microsoft Ireland Operations Limited — belépés Google-, illetve Microsoft-fiókkal, ha Ön ezt választja. ÖNÁLLÓ ADATKEZELŐK Az alábbi szervezetek nem a mi utasításunk szerint járnak el, hanem saját adatkezelőként, a saját tájékoztatójuk alapján: • Nemzeti Adó- és Vámhivatal — NAV Online Számla rendszer; • Billingo Technologies Zrt. és KBOSS.hu Kft. (Számlázz.hu) — a saját számlázórendszerük működtetése körében; • Európai Bizottság — VIES közösségi adószám-ellenőrző rendszer; • Google, Microsoft és Apple — a saját fiók- és eszközrendszerük működtetése körében. CSATLAKOZTATOTT AI-KLIENSEK A ControlliQ lehetővé teszi, hogy Ön saját döntése alapján külső mesterséges intelligencia klienst — például a Claude.ai vagy a ChatGPT alkalmazást — csatlakoztasson a fiókjához. Ha ezt engedélyezi, az adott szolgáltató az Ön nevében lekérdezheti a cége pénzügyi adatait. Ezt a kapcsolatot kizárólag Ön hozhatja létre és bármikor visszavonhatja. A csatlakoztatott szolgáltató a saját adatkezelési tájékoztatója szerint jár el, amelyre nincs ráhatásunk, ezért a csatlakoztatás előtt javasoljuk annak áttekintését. Adatait ezen túlmenően harmadik félnek nem adjuk át, és marketingcélból senkinek nem értékesítjük. Jogszabályi kötelezettség esetén — például hatósági vagy bírósági megkeresésre — az adatszolgáltatás kötelező lehet.

11. Adattovábbítás az Európai Gazdasági Térségen kívülre

Egyes szolgáltatóink az Európai Gazdasági Térségen (EGT) kívül működnek, ezért bizonyos esetekben az adatok az EGT-n kívülre is továbbításra kerülnek. Az Egyesült Államokba irányul adattovábbítás az alábbi szolgáltatók igénybevétele során: Anthropic, OpenAI, Mailgun, Stripe, valamint hozzájárulás esetén a Google, a Meta és a Hotjar egyes szolgáltatásai. E továbbítások jogalapja a GDPR V. fejezete szerinti valamely megfelelő garancia: az Európai Bizottság által elfogadott általános szerződési feltételek (SCC), illetve — ha a szolgáltató érvényes tanúsítással rendelkezik — az EU–USA adatvédelmi keret (Data Privacy Framework) szerinti megfelelőségi határozat. Az alábbiak nem minősülnek harmadik országba irányuló adattovábbításnak: • a Mistral AI által végzett feldolgozás, amely Franciaországban történik; • a dokumentumok tárolása az Amazon S3 frankfurti (eu-central-1) régiójában; • a hibafigyelő rendszerünk, amelyet saját magunk üzemeltetünk az Európai Unióban. Az alkalmazott garanciákról és azok másolatáról a team@controlliq.com címen kérhet további tájékoztatást. A másolatból a szolgáltatóra vonatkozó üzleti titkot vagy biztonsági információt szükség esetén kitakarhatunk.

12. Sütik és hasonló technológiák

A süti (cookie) kisméretű adatfájl, amelyet a weboldal az Ön eszközén helyez el, és amelyet a böngésző meghatározott ideig tárol. Hogyan kérjük a hozzájárulását? A működéshez feltétlenül szükséges sütiket a weboldal megnyitásakor használjuk, mert ezek nélkül a szolgáltatás nem működne. Minden más technológia — a statisztikai és a marketingcélú megoldások — kizárólag az Ön előzetes hozzájárulása után aktiválódik. Ezek a szkriptek addig blokkolt állapotban vannak, tehát a hozzájárulás megadása előtt egyetlen adat sem kerül a mérőszolgáltatókhoz, és az elutasítás is ugyanezt eredményezi. A hozzájárulás megadása és megtagadása egyaránt egy kattintás a süti-sávon. Választását bármikor módosíthatja vagy visszavonhatja a weboldal láblécében található „Sütibeállítások" linken. A visszavonás nem érinti a korábbi adatkezelés jogszerűségét. Az alkalmazott sütik MŰKÖDÉSHEZ SZÜKSÉGES — hozzájárulás nem szükséges, jogalap: jogos érdek (GDPR 6. cikk (1) bek. f)) • controlliq-session — a bejelentkezett munkamenet fenntartása, biztonsági ellenőrzések. Szolgáltató: ControlliQ. Lejárat: 2 óra, illetve a böngésző bezárása. • XSRF-TOKEN — védelem a kéréshamisítás ellen. Szolgáltató: ControlliQ. Lejárat: 2 óra. • cookieyes-consent — az Ön süti-választásának megjegyzése, hogy ne kelljen minden oldalmegnyitáskor újra döntenie. Szolgáltató: CookieYes. Lejárat: 1 év. STATISZTIKAI — csak hozzájárulással, jogalap: hozzájárulás (GDPR 6. cikk (1) bek. a)) • _ga, _ga_* — a látogatások és a látogatói eszköz megkülönböztetése látogatottsági statisztikához. Szolgáltató: Google (Google Analytics 4). Lejárat: legfeljebb 2 év. Harmadik ország: USA. • _hjSession*, _hjSessionUser* — a weboldal használatának elemzése összesített formában. Szolgáltató: Hotjar. Lejárat: 30 perc, illetve 1 év. Csak a nyilvános weboldalon fut, a bejelentkezés utáni alkalmazásban nem. MARKETING — csak hozzájárulással, jogalap: hozzájárulás (GDPR 6. cikk (1) bek. a)) • _fbp — a hirdetéseink eredményességének mérése és a hirdetési célközönség kialakítása. Szolgáltató: Meta. Lejárat: 3 hónap. Harmadik ország: USA. A süti-sávban megjelenő lista a mindenkori tényleges állapotot tükrözi; ha új szolgáltatót vezetünk be, ahhoz új hozzájárulást kérünk. Böngészőbeállítások A sütiket a böngészője beállításaiban is kezelheti vagy törölheti. Felhívjuk a figyelmet arra, hogy a működéshez szükséges sütik letiltása esetén a Platform egyes funkciói nem lesznek elérhetők. • Google Chrome: https://support.google.com/chrome/answer/95647 • Mozilla Firefox: https://support.mozilla.org/hu/kb/sutik-informacio-amelyet-weboldalak-tarolnak-szami • Microsoft Edge: https://support.microsoft.com/help/17442 • Safari: https://support.apple.com/hu-hu/HT201265

13. A mobilalkalmazásokra vonatkozó tájékoztatás

A ControlliQ iOS és Android alkalmazása ugyanazt a fiókot és ugyanazokat az adatokat használja, mint a webes felület. Az alábbiakban csak a mobil sajátosságokat ismertetjük. Eszközengedélyek • Kamera — kizárólag számlák és dokumentumok beolvasásához, akkor, amikor Ön elindítja a beolvasást. A képet a dokumentumfeltöltés céljából kezeljük, a 6.3 pont szerint. • Fotótár (iOS) — a már meglévő dokumentumok kiválasztásához és feltöltéséhez. • Értesítések — a szolgáltatási és rendszerüzenetek kézbesítéséhez (6.10 pont). Az engedélyeket az eszköz beállításaiban bármikor visszavonhatja. Az alkalmazás nem kér és nem gyűjt helyadatot, névjegyeket, mikrofonhozzáférést, és nem alkalmaz reklámazonosítón alapuló nyomon követést. Push értesítések Az értesítések kézbesítéséhez az eszköz egyedi push-azonosítóját tároljuk. Ez az azonosító az eszközhöz és nem az Ön személyéhez kötődik, de a fiókjához rendeljük. Android esetén a Google Firebase Cloud Messaging, iOS esetén az Apple Push Notification service továbbítja az üzenetet. Hibajelentés és stabilitás Az alkalmazás összeomlása esetén a Google Firebase Crashlytics szolgáltatásán keresztül hibajelentést kapunk, amely tartalmazza az eszköz típusát, az operációs rendszer verzióját és a hiba technikai körülményeit. Ennek célja az alkalmazás hibáinak elhárítása; jogalapja a stabil és biztonságos működéshez fűződő jogos érdekünk (GDPR 6. cikk (1) bek. f) pont). Az Android alkalmazás emellett a Firebase Analytics alapszintű, összesített használati statisztikáját gyűjti az alkalmazás fejlesztéséhez. Dokumentumbeolvasás Az Android alkalmazás a Google ML Kit dokumentumszkennerét használja. A beolvasás és a képfelismerés ezen lépése az eszközön, helyben történik; a dokumentum ekkor nem kerül továbbításra. Fiók törlése az alkalmazásból A fiókját közvetlenül az alkalmazásból is törölheti a Profil képernyőn, ugyanúgy, mint a webes felületen.

14. Gyermekek adatai

A ControlliQ vállalkozások számára nyújtott üzleti szolgáltatás. Nem irányul gyermekekre, és nem célozzuk meg 16 év alatti személyeket sem a szolgáltatással, sem a marketingkommunikációnkkal. Tudatosan nem gyűjtünk 16 év alatti személyektől személyes adatot. Ha tudomásunkra jut, hogy ilyen adat került a rendszerünkbe, azt indokolatlan késedelem nélkül töröljük. Ha úgy véli, hogy egy 16 év alatti gyermek adatát kezeljük, kérjük, jelezze a team@controlliq.com címen.

15. Adatbiztonság

A kockázattal arányos technikai és szervezési intézkedéseket alkalmazunk a személyes adatok védelme érdekében. Ezek különösen: • titkosított adatátvitel (HTTPS/TLS) a Platform és az Ön eszköze között; • szerepkör alapú jogosultságkezelés: minden felhasználó és munkatárs csak a feladatához szükséges adatokhoz fér hozzá; • az egyes ügyfél-vállalkozások adatainak logikai elkülönítése, hogy egyik ügyfél ne férhessen hozzá a másik adataihoz; • választható kétfaktoros hitelesítés a felhasználói fiókokhoz; • a jelszavak kizárólag egyirányú, visszafejthetetlen algoritmussal tárolt lenyomat formájában; • a külső rendszerekhez tartozó hozzáférési adatok — például a NAV technikai kulcsok — titkosított tárolása; • a hozzáférések és a pénzügyi adatokon végzett változtatások naplózása; • kéréskorlátozás a visszaélésszerű és automatizált hozzáférési kísérletek ellen; • rendszeres biztonsági mentés és a helyreállítás rendszeres ellenőrzése; • a személyes adatokhoz hozzáférő munkatársak titoktartási kötelezettsége. Felhívjuk a figyelmét arra, hogy a fiókja biztonsága részben Önön is múlik: kérjük, használjon erős, máshol nem használt jelszót, és kapcsolja be a kétfaktoros hitelesítést.

16. Adatvédelmi incidens kezelése

Adatvédelmi incidensnek minősül a biztonság olyan sérülése, amely a kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi. Incidens esetén az alábbiak szerint járunk el: 1. Az észlelést követően haladéktalanul megvizsgáljuk az esemény körülményeit, az érintett adatok körét és az érintettek számát, és megtesszük a kár csökkentéséhez szükséges intézkedéseket. 2. Az incidenst nyilvántartásba vesszük a GDPR 33. cikk (5) bekezdése szerint, rögzítve annak tényét, hatásait és a megtett intézkedéseket. 3. Ha az incidens valószínűsíthetően kockázattal jár az érintettek jogaira és szabadságaira, azt a tudomásszerzéstől számított 72 órán belül bejelentjük a Nemzeti Adatvédelmi és Információszabadság Hatóságnak. 4. Ha az incidens valószínűsíthetően magas kockázattal jár, az érintetteket is tájékoztatjuk indokolatlan késedelem nélkül, közérthetően leírva az incidens jellegét, a várható következményeket és a javasolt intézkedéseket. Ha adatfeldolgozóként járunk el, az incidenst az érintett ügyfél vállalkozásnak jelentjük be indokolatlan késedelem nélkül, hogy adatkezelőként teljesíthesse a saját bejelentési kötelezettségét.

17. Az Ön jogai és azok gyakorlása

Az adatkezeléssel kapcsolatban Önt az alábbi jogok illetik meg. Hozzáféréshez való jog — visszajelzést kérhet arról, hogy kezeljük-e a személyes adatait, és ha igen, hozzáférhet azokhoz és az adatkezelés körülményeihez. Helyesbítéshez való jog — kérheti a pontatlan adatok helyesbítését és a hiányos adatok kiegészítését. A fiókadatait a Profil oldalon önállóan is módosíthatja. Törléshez való jog („az elfeledtetéshez való jog") — kérheti adatai törlését, ha azokra már nincs szükség abból a célból, amelyből gyűjtöttük; ha visszavonja a hozzájárulását és nincs más jogalap; ha tiltakozik az adatkezelés ellen és nincs elsőbbséget élvező jogszerű ok; vagy ha az adatkezelés jogellenes. A törlés nem érinti azokat az adatokat, amelyek megőrzésére jogszabály kötelez — például a számviteli bizonylatokat. Az adatkezelés korlátozásához való jog — a GDPR 18. cikkében meghatározott esetekben kérheti, hogy az adatait csak tároljuk, de egyéb módon ne kezeljük. Adathordozhatósághoz való jog — a hozzájáruláson vagy szerződésen alapuló, automatizált módon kezelt adatait tagolt, széles körben használt, géppel olvasható formátumban megkaphatja, és kérheti azok másik adatkezelőhöz továbbítását. Tiltakozáshoz való jog — saját helyzetével kapcsolatos okból bármikor tiltakozhat a jogos érdeken alapuló adatkezelés ellen. A hozzájárulás visszavonásának joga — a hozzájáruláson alapuló adatkezelést bármikor, a megadásával azonos egyszerűséggel leállíthatja. A visszavonás nem érinti a korábbi adatkezelés jogszerűségét. Hogyan élhet a jogaival? Kérelmét a team@controlliq.com címen terjesztheti elő, a fiók törlésére irányuló kérelmét pedig a bejelentkezés utáni Profil oldalon vagy a controlliq.com/data-deletion oldalon található űrlapon is. Kérelmét indokolatlan késedelem nélkül, de legkésőbb annak beérkezésétől számított egy hónapon belül teljesítjük. Ha a kérelem összetett, vagy nagyszámú kérelem érkezik, ez a határidő további két hónappal meghosszabbítható; a hosszabbításról és annak okáról az első hónapon belül tájékoztatjuk. A kérelem teljesítése díjmentes. Ha megalapozott kétségünk merül fel a kérelmet benyújtó személyazonossága felől, további információt kérhetünk az azonosításhoz — de csak a szükséges mértékben. Személyazonosító okmány másolatát ehhez általában nem kérjük. Ha a kérelmet nem teljesítjük, arról a fenti határidőn belül tájékoztatjuk, megjelölve az elutasítás indokát, valamint a hatósághoz és bírósághoz fordulás lehetőségét. Jogorvoslat Ha úgy véli, hogy az adatkezelésünk sérti a jogait, először kérjük, forduljon hozzánk — a legtöbb kérdést gyorsan tisztázni tudjuk. Panasszal élhet a felügyeleti hatóságnál is: Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH) Cím: 1055 Budapest, Falk Miksa utca 9–11. Levelezési cím: 1363 Budapest, Pf. 9. Telefon: +36 30 484 2226 E-mail: ugyfelszolgalat@naih.hu Weboldal: https://naih.hu Jogsérelem esetén bírósághoz is fordulhat. A pert — választása szerint — a lakóhelye vagy tartózkodási helye szerinti törvényszék előtt is megindíthatja.

18. A tájékoztató módosítása

A jelen tájékoztatót időről időre módosíthatjuk, például új funkció bevezetésekor, új szolgáltató igénybevételekor vagy jogszabályváltozás miatt. Lényeges változás esetén — így különösen új adatkezelési cél, új jogalap, új adatfeldolgozó vagy új harmadik országba irányuló adattovábbítás bevezetésekor — a változás hatálybalépése előtt e-mailben vagy a Platformon megjelenő értesítéssel tájékoztatjuk. Kisebb, pontosító jellegű módosításokat a dokumentum tetején feltüntetett hatálybalépési dátum és verziószám frissítésével jelzünk. Ha az adatokat az eredeti céltól eltérő célra kívánjuk felhasználni, erről az új adatkezelés megkezdése előtt külön tájékoztatjuk Önt.

Készen állsz az indulásra?

Regisztrálj most és tapasztald meg a biztonságos számlakezelést.

Regisztrálj