Adatkezelési Tájékoztató

Verzió: 2.0
Hatálybalépés: 2026. január 1.
Utolsó frissítés: 2025. november 15.

1. Bevezetés és hatály

Jelen Adatkezelési Tájékoztató ismerteti, hogy az Aranytű Varróműhely, egyéni vállalkozó (a továbbiakban: Adatkezelő vagy „mi”) miként gyűjti, használja, kezeli és védi az Ön (a továbbiakban: „Ön”, „Érintett") személyes adatait a www.varrobox.hu címen elérhető platform (a továbbiakban: „Platform") használata során.

Adatkezelésünket a vonatkozó jogszabályokkal összhangban végezzük, különösen az EU 2016/679 Rendeletével (GDPR), a 2011. évi CXII. törvénnyel (Info tv.), a 2001. évi CVIII. törvénnyel (Eker tv.), a 45/2014. (II.26.) Korm. rendelettel, továbbá a kapcsolódó magyar és uniós jogszabályokkal.

A Tájékoztató a Platform minden felhasználójára érvényes, beleértve a VarróBox vásárlókat, érdeklődőket és a kapcsolatfelvételi űrlapot használókat is.

2. Adatkezelő adatai

Név: Aranytű Varróműhely, egyéni vállalkozó

Képviselő: Kamondy Tivadarné

Nyilvántartási szám: 2625432

Adószám: 61774366-1-38

Székhely: 9500 Celldömölk, Szentháromság tér 5.

Levelezési cím: 9500 Celldömölk, Szentháromság tér 5.

Üzlet / átvételi pont: 9500 Celldömölk, Szentháromság tér 5., Aranytű Varróműhely

Telefon: +36/20 333 6782

E-mail: aranytuvarromuhely@gmail.com

Weboldal: www.varrobox.hu

Tárhelyszolgáltató: Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Németország

3. Kezelt adatok köre

3.1 Felhasználói fiók- és regisztrációs adatok

  • E-mail cím (kötelező) – azonosítás, kommunikáció
  • Jelszó – scrypt-tel hash-elt formában
  • Keresztnév, vezetéknév (kötelező)
  • Telefonszám (opcionális)
  • Postai cím (opcionális, JSON szerkezetben tárolva)
  • Regisztráció IP-címe
  • Fiók létrehozásának időpontja
  • Fiók státusza (aktív/inaktív)
  • E-mail ellenőrzés státusza

3.2 VarróBox vásárlás és megrendelés

  • VarróBox azonosító, cím
  • Megrendelés időpontja, alapanyag box darabszám
  • Fizetési státusz (függő/paid), fizetési mód (Stripe)
  • Színváltozat kiválasztása
  • Videó hozzáférés aktiválása és élethosszig tartó tulajdonjog
  • Alapanyag box megrendelések: szállítási cím (JSON), szállítási mód (GLS/Foxpost/átvétel), státusz (függő, feldolgozás, feladva, kézbesítve)

3.3 Fizetési és pénzügyi adatok

  • Stripe tranzakciós metaadatok (összeg, pénznem: HUF, fizetési intent ID, időbélyegek)
  • Nem tárolunk teljes kártyaszámot, CVV-t; a kártyaadatokat a Stripe kezeli (PCI-DSS Level 1)

3.4 Hitelesítési és biztonsági tokenek

  • JWT – bejelentkezés után kiadott, 2 órán belül lejár
  • Jelszó-visszaállítási token – egyedi kriptográfiai token, SHA-256 hash, 1 órán belül lejár
  • E-mail megerősítő token – SHA-256 hash, 24 órán belül lejár

3.5 Technikai és használati adatok

  • Böngészőben tárolt adatok (csak kliensoldalon): JWT, kosár, UI-beállítások
  • Kiszolgáló naplók: időbélyegek, végpontok, státuszkódok, IP-címek
  • Ratelimit: e-mail újraküldés átmeneti számolása (10 perc), automatikus tisztítás

3.6 Kommunikáció (e-mail)

  • Üdvözlő, megerősítő, jelszó-visszaállító és rendelési visszaigazoló e-mailek
  • Kézbesítési naplók a szolgáltatónál

4. Az adatkezelés jogalapja és célja

4.1 Szerződés teljesítése (GDPR 6. cikk (1) b))

  • VarróBox megrendelések kezelése, videó hozzáférés biztosítása
  • Fizetések kezelése, számlázás
  • Alapanyag box kézbesítése

4.2 Jogos érdek (GDPR 6. cikk (1) f))

  • Biztonság és csalásmegelőzés (IP-naplózás, gyanús aktivitás monitorozása, ratelimit)
  • Rendszerkarbantartás és fejlesztés (hibanapló, teljesítmény)
  • Ügyfélszolgálat, kapcsolatfelvétel

4.3 Hozzájárulás (GDPR 6. cikk (1) a))

  • Marketingkommunikáció, hírlevél
  • Opcionális adatok megadása (pl. telefonszám, szállítási cím, ha nem kötelező)

4.4 Jogi kötelezettség (GDPR 6. cikk (1) c))

  • Számviteli és adózási nyilvántartások megőrzése
  • Hatósági megkeresések teljesítése

5. Adatmegőrzési idők

AdattípusMegőrzési időIndok
Felhasználói fiók adataiTörlésig vagy utolsó belépéstől 3 évFiókkezelés, jogi igények
VarróBox megrendelések7 évAdózás, elszámolás, jogvita
Fizetési tranzakciós adatok7 évPénzügyi jogszabályok
JWT token2 óraBiztonság
Jelszó reset token1 óraBiztonság
E-mail verifikációs token24 óraBiztonság
Alapanyag box megrendelések7 évFogyasztóvédelmi/jótállási igények
Szerver naplók90 napHibaelhárítás, biztonsági monitorozás
Ratelimit adatok10 perc (memóriában)Visszaélés-megelőzés

↔ Görgess vízszintesen a teljes táblázat megtekintéséhez

A megőrzési idő lejárta után az adatok törlésre, anonimizálásra vagy archiválásra kerülnek az adat-életciklus kezelési eljárásaink szerint.

6. Adatcímzettek és adatfeldolgozók

6.1 Fizetés

Stripe, Inc. – bankkártyás fizetések

Megosztott adatok: tranzakció összege, pénznem (HUF), rendelési metaadatok, időbélyegek. Teljes kártyaadatokat nem kezelünk; azokat a Stripe fogadja és dolgozza fel (PCI-DSS Level 1).

6.2 E-mail kézbesítés

Gmail / Google – kimenő levelezés, kézbesítés

Megosztott adatok: címzett e-mail címe, tranzakciós üzenetek tartalma (pl. visszaigazolás, jelszó reset).

6.3 Infrastruktúra

Hetzner Online GmbH – szerver, adatbázis hosting (EU)

Az alkalmazás és adatbázis az EU területén működő adatközpontokban fut.

6.4 Nem használunk

  • Google Analytics vagy hasonló analitikát
  • Közösségi média pixeleket
  • Hirdetési hálózati követést

7. Nemzetközi adattovábbítás

Egyes szolgáltatók (pl. Stripe, Google) az Európai Gazdasági Térségen kívül is végezhetnek adatkezelést. Ezekben az esetekben megfelelő garanciák alkalmazásával (pl. EU–USA Adatvédelmi Keretrendszer, Európai Bizottság által elfogadott Szerződéses Klauzulák) biztosítjuk az adatok védelmét.

Az adatfeldolgozókkal írásbeli adatfeldolgozói szerződés (DPA) van hatályban.

8. Adatbiztonsági intézkedések

8.1 Technikai intézkedések

  • HTTPS/TLS minden adatátvitelre
  • Jelszó-hashelés: scrypt (iparági szabvány)
  • Reset/verify tokenek: SHA-256 hash
  • Paraméterezett lekérdezések, input szűrés (SQLi/XSS védelem)
  • Könyvtárbejárás elleni védelem feltöltéseknél
  • RBAC (szerepkör alapú jogosultság)
  • Ratelimit kritikus műveleteknél
  • Rendszeres biztonsági mentések

8.2 Szervezeti intézkedések

  • Hozzáférések minimalizálása (legkisebb jogosultság elve)
  • Hozzáférések és naplók rendszeres felülvizsgálata
  • Adatvédelmi tudatosság és eljárások

8.3 Incidenskezelés

  • Kockázatértékelés, incidensek nyilvántartása
  • NAIH értesítése 72 órán belül (ha szükséges)
  • Érintettek értesítése indokolt esetben késedelem nélkül

9. Az Érintettek jogai (GDPR)

  • Hozzáférés a kezelt adatokhoz (másolat kérése)
  • Helyesbítés és kiegészítés
  • Törlés („elfeledtetés joga”)
  • Korlátozás kérése
  • Adathordozhatóság (géppel olvasható formátum)
  • Tiltakozás jogos érdek alapján végzett kezelés ellen
  • Hozzájárulás visszavonása (hozzájáruláson alapuló kezeléseknél)

Joggyakorlás módja

E-mail: aranytuvarromuhely@gmail.com

Válaszadási határidő: 1 hónap

Indokolt esetben legfeljebb 2 hónappal hosszabbítható (értesítéssel).

10. Jogorvoslati lehetőségek

Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)

1055 Budapest, Falk Miksa utca 9–11.

Telefon: +36 (1) 391-1400

E-mail: ugyfelszolgalat@naih.hu

Web: https://www.naih.hu

Továbbá bírósági eljárást is kezdeményezhet a lakóhelye szerint illetékes bíróságnál.

11. Cookie-k és böngészőben tárolt adatok

Jelenlegi gyakorlat: nem használunk követésre/analitikára/marketingre szolgáló cookie-kat. A működéshez szükséges adatok localStorage-ban kerülnek ideiglenesen tárolásra (JWT, kosár, UI-beállítások).

Jogalap: feltétlenül szükséges tárolás a szolgáltatás nyújtásához (ePrivacy 5. cikk (3) – kivétel).

Jövőbeni változás esetén (pl. analitika) cookie hozzájárulási felületet jelenítünk meg és frissítjük a tájékoztatót.

12. Kiskorúak védelme

A Platform 16. életévüket betöltött személyek számára érhető el. 16 év alatti személyek adatainak kezelése szülői/törvényes képviselő hozzájárulásával történhet.

13. A Tájékoztató módosítása

Fenntartjuk a jogot jelen Tájékoztató módosítására, különösen szolgáltatásaink, jogi környezet vagy technológia változásakor.

  • Lényeges módosítás: előzetes értesítés (e-mail + kiemelt közlés) legalább 30 nappal
  • Kisebb pontosítás: közzététel új „Utolsó frissítés” dátummal

14. Adatvédelmi tisztviselő (DPO)

Jelenleg nem kötelező DPO kijelölése (nem végzünk nagy kockázatú, nagyléptékű különleges adatkezelést és nem folytatunk rendszeres, nagymértékű megfigyelést).

Adatvédelmi megkeresések: aranytuvarromuhely@gmail.com | +36/20 333 6782

15. Jogi keret és alkalmazandó jog

  • GDPR (EU) 2016/679
  • 2011. évi CXII. törvény (Info tv.)
  • 2001. évi CVIII. törvény (Eker tv.)
  • 45/2014. (II.26.) Korm. rendelet

A jelen Tájékoztatóra és a kapcsolódó jogvitákra a magyar jog irányadó.

16. Kapcsolat

Aranytű Varróműhely, egyéni vállalkozó

9500 Celldömölk, Szentháromság tér 5.

E-mail: aranytuvarromuhely@gmail.com

Telefon: +36/20 333 6782

Célunk, hogy minden megkeresésre 3 munkanaponbelül reagáljunk.

17. Hozzájárulás és tudomásulvétel

A Platform használatával Ön kijelenti, hogy a jelen Tájékoztatóban foglaltakat megismerte. A hozzájáruláson alapuló adatkezelésekhez külön, egyértelmű beleegyezést kérünk, amely bármikor visszavonható.

Melléklet A: Adatkezelés összefoglaló táblázat

AdatkategóriaJogalapCélMegőrzésCímzett
Név, e-mail, jelszó (hash)SzerződésFiókkezelésTörlésig / 3 év inaktivitás
Telefon, címHozzájárulás / SzerződésKapcsolat, kézbesítésTörlésig / 3 évFutár (ha szükséges)
Regisztrációs IPJogos érdekBiztonság3 év
VarróBox megrendelésekSzerződésSzolgáltatásnyújtás7 év
Fizetési adatok (Stripe meta)Szerződés / Jogi kötelezettségTranzakciók kezelése7 évStripe
JWT / reset / verify tokenSzerződésHitelesítés2 óra / 1 óra / 24 óra
Szerver naplókJogos érdekBiztonság, hibajavítás90 napHetzner (hosting)
Ratelimit adatJogos érdekVisszaélés-megelőzés10 perc

↔ Görgess vízszintesen a teljes táblázat megtekintéséhez

Melléklet B: Fogalomtár

  • Személyes adat: azonosított vagy azonosítható természetes személyre vonatkozó információ.
  • Adatkezelő: aki az adatkezelés céljait és eszközeit meghatározza.
  • Adatfeldolgozó: aki az adatokat az Adatkezelő nevében kezeli.
  • Adatkezelés: a személyes adatokon végzett bármely művelet (gyűjtés, tárolás, felhasználás, törlés stb.).
  • Hozzájárulás: önkéntes, egyértelmű akaratnyilatkozat az adatkezeléshez.
  • Pseudonimizálás / Hash-elés: olyan feldolgozás, amely korlátozza a közvetlen azonosítást.

Aranytű Varróműhely, egyéni vállalkozó — 9500 Celldömölk, Szentháromság tér 5.

E-mail: aranytuvarromuhely@gmail.com | Tel: +36/20 333 6782

Utolsó módosítás: 2025. november 15.

Varróbox LogoVarróbox

Ahol a kreativitás találkozik a kézművességgel.

Kapcsolat

  • E-mail: aranytuvarromuhely@gmail.com
  • Telefon: +36/20 333 6782
  • Cím: Celldömölk, Szentháromság tér 5., 9500

© 2025 Aranytű Varróműhely. Minden jog fenntartva