Morpheus Színjátszó Egyesület Adatvédelmi Szabályzata
1. Az adatkezelő adatai
Adatkezelő (szervezet) neve: Morpheus Színjátszó Egyesület (továbbiakban: „Egyesület” vagy „Adatkezelő”).
Székhely: 4400 Nyíregyháza, Harangozó utca 25.
Nyilvántartási/Cégjegyzékszám: 16 02 0002966.
Adószám: 19377085-1-15
Képviselő: Nagy Fruzsina Lilla (elnök).
Az Adatkezelő adatvédelemmel kapcsolatos elérhetősége: morpheus.szinmuhely@gmail.com.
Az Egyesület nem köteles adatvédelmi tisztviselő kinevezésére a GDPR 37. cikke alapján (a kezelt adatok jellege és az Egyesület mérete miatt), így külön adatvédelmi tisztviselő nincs. Az adatkezeléssel kapcsolatos bármely kérdéssel vagy kéréssel a fenti elérhetőségeken lehet kapcsolatba lépni.
2. Az Adatvédelmi Szabályzat célja és alapelvei
Jelen Adatvédelmi és Adatkezelési Szabályzat (továbbiakban: Szabályzat) célja, hogy az Egyesület tevékenysége során gyűjtött és kezelt személyes adatok vonatkozásában átlátható módon tájékoztassa az érintetteket (ügyfeleket, tagokat, partnereket, jelentkezőket, résztvevőket, jegyvásárlókat, honlap-látogatókat) az adatkezelés körülményeiről. Ennek keretében jelen Szabályzat ismerteti az Egyesület által kezelt személyes adatok körét, azok forrását, az adatkezelés célját, jogalapját, időtartamát, az esetlegesen bevont adatfeldolgozók nevét és címét, valamint az adatkezeléssel összefüggő tevékenységeket.
Az Adatkezelő magára nézve kötelezőnek ismeri el jelen Szabályzat tartalmát, és tevékenysége során maradéktalanul betartja a vonatkozó adatvédelmi jogszabályokat, különösen az Európai Parlament és a Tanács (EU) 2016/679 általános adatvédelmi rendeletét (GDPR), valamint az információs önrendelkezési jogról szóló 2011. évi CXII. törvényt (Infotv.). Az adatkezelés során az Adatkezelő követi a GDPR-ban rögzített alapelveket, úgymint a jogszerűség, tisztességes eljárás és átláthatóság, célhoz kötöttség, adattakarékosság, pontosság, korlátozott tárolhatóság, integritás és bizalmas jelleg elvét. A személyes adatokat bizalmasan kezeljük, és megfelelő technikai és szervezési intézkedésekkel gondoskodunk azok biztonságáról, védjük az adatokat a jogosulatlan hozzáféréstől, nyilvánosságra hozataltól, megváltoztatástól vagy megsemmisüléstől.
Az Egyesület fenntartja magának a jogot a jelen Szabályzat bármikori módosítására. A Szabályzat esetleges változásairól kellő időben tájékoztatjuk az érintetteket (a módosított szabályzat weboldalon történő közzététele útján). Jelen Szabályzat 2025. november 3. napján lép hatályba, és visszavonásig vagy módosításig hatályos.
3. A Szabályzat hatálya
Személyi hatály: A Szabályzat személyi hatálya kiterjed az Adatkezelőre, valamint minden természetes személyre (érintettre), akinek a személyes adatait az Egyesület kezeli tevékenysége során. Ide tartoznak különösen az Egyesület szolgáltatásait igénybe vevő vagy arra jelentkező személyek (pl. képzésre, workshopra, táborba jelentkezők és résztvevők), az Egyesület tagjai, a rendezvények (színházi előadások) jegyvásárlói és résztvevői, továbbá mindazok, akik az Egyesülettel kapcsolatba lépnek (pl. weboldal látogatói, ajánlatot kérők, partnerek kapcsolattartói).
Tárgyi hatály: Jelen Szabályzat az Egyesület minden olyan adatkezelésére vonatkozik, amely az Egyesület működése során felmerül. Ez magában foglalja különösen az Egyesület kulturális, oktatási és közösségi tevékenységével kapcsolatos adatkezeléseket (jelentkezések kezelése, tagsági nyilvántartás, rendezvényszervezés, jegyértékesítés, honlap működtetése stb.). A Szabályzat kiterjed mind az automatizált, mind a nem automatizált módon végzett adatkezelési műveletekre, valamint az adatok papíralapú és elektronikus kezelésére egyaránt.
Időbeli hatály: A Szabályzat rendelkezései a hatálybalépéstől érvényesek és határozatlan ideig alkalmazandók. Az Adatkezelő a hatálybalépést követően kezdeményezett adatkezelésekre alkalmazza e szabályokat. A Szabályzat visszavonásig vagy módosításig érvényes.
4. Fogalom-meghatározások
A jelen Szabályzatban használt fogalmak megegyeznek a GDPR-ban meghatározott fogalmakkal. Néhány fontosabb definíció a könnyebb érthetőség kedvéért:
Személyes adat: bármely információ, amely alapján egy természetes személy (érintett) közvetlen vagy közvetett módon azonosítható. Ilyen lehet például a név, az e-mail cím, a telefonszám, a lakcím, az IP-cím, továbbá a személy fizikai, fiziológiai, genetikai, szellemi, gazdasági, kulturális vagy szociális azonosságára jellemző adatok.
Különleges adat: a személyes adatok különleges kategóriáiba tartozó adatok, így faji vagy etnikai származásra, politikai véleményre, vallási vagy világnézeti meggyőződésre, szakszervezeti tagságra, egészségi állapotra, szexuális életre vagy bűnügyi személyes adatra vonatkozó információk. Az ilyen adatok fokozott védelmet élveznek. Az Egyesület csak kivételes esetben, az érintett kifejezett hozzájárulásával, vagy jogszabály által megengedett módon kezel különleges adatot (lásd 6.6 pont).
Adatkezelés: a személyes adatokon vagy adatállományokon végzett bármely művelet vagy műveletek összessége, akár automatizált, akár nem automatizált módon. Ilyenek például az adatok gyűjtése, rögzítése, rendszerezése, tárolása, megváltoztatása, felhasználása, továbbítása, nyilvánosságra hozatala, törlése, megsemmisítése stb..
Adatkezelő: az a természetes vagy jogi személy (jelen esetben az Egyesület), aki/amely az adatkezelés céljait és eszközeit önállóan vagy másokkal együtt meghatározza. Jelen Szabályzatban leírt adatkezelések vonatkozásában a Morpheus Színműhely Egyesület minősül adatkezelőnek.
Adatfeldolgozó: az a természetes vagy jogi személy, amely az Adatkezelő nevében személyes adatokat kezel (pl. tárhelyszolgáltató, külső szolgáltatók). Az adatfeldolgozókat és partnereket a 7. fejezet sorolja fel.
Érintett: bármely azonosított vagy azonosítható természetes személy, akinek a személyes adatait az Adatkezelő kezeli (pl. jelentkező, tag, vásárló, honlap-látogató). Az érintetteket megillető jogokat a 9. fejezet tartalmazza.
A jelen Szabályzatban nem definiált egyéb fogalmakat a GDPR, illetve az Infotv. értelmező rendelkezései szerint kell érteni.
5. Az adatkezelés jogalapjai és jogszerűsége
Az Egyesület személyes adatot kizárólag a GDPR-ben meghatározott jogalapok valamelyikének fennállása esetén kezel. Az adatkezelés jogszerűségének biztosítása érdekében az alábbi jogalapokat alkalmazzuk tevékenységeink során:
• Hozzájárulás (GDPR 6. cikk (1) a) pont): Az érintett önkéntes, konkrét és megfelelő tájékoztatáson alapuló nyilatkozata vagy cselekedete, amellyel beleegyezését adja a rá vonatkozó személyes adatok kezeléséhez. Az Egyesület elsősorban marketing célú adatkezeléshez (pl. hírlevél feliratkozás), bizonyos kapcsolattartási esetekben, valamint különleges adatok kezeléséhez (pl. egészségügyi információk megadása tábor esetén) kér kifejezett hozzájárulást. A hozzájárulás bármikor visszavonható az 9. fejezetben leírt módon, azonban a visszavonás nem érinti a visszavonás előtt már végrehajtott adatkezelés jogszerűségét.
• Szerződés teljesítése (GDPR 6. cikk (1) b) pont): Ha az adatkezelés egy olyan szerződés teljesítéséhez szükséges, amelyben az érintett az egyik fél, vagy a szerződés megkötését megelőzően az érintett kérésére történő lépésekhez szükséges. E jogalap tipikusan alkalmazandó az Egyesület szolgáltatásaira (pl. színjátszó képzésre való jelentkezés esetén létrejövő részvételi megállapodás, színházi előadásra szóló jegy megvásárlása esetén létrejövő szerződés), valamint az Egyesület és tagjai közötti jogviszonyra. Amikor az érintett az Egyesület valamely szolgáltatására jelentkezik vagy jegyet vásárol, egy szerződés jön létre, és az ehhez szükséges személyes adatok kezelését a szerződés teljesítése jogszerűvé teszi.
• Jogi kötelezettség teljesítése (GDPR 6. cikk (1) c) pont): Az adatkezelés akkor jogszerű, ha az Adatkezelőre vonatkozó valamely jogszabályi kötelezettség teljesítéséhez szükséges. Ilyen eset merül fel például a számviteli és adójogszabályok által előírt adatmegőrzésnél (pl. számlák megőrzése törvényben előírt ideig), vagy az egyesületi jogszabályok által előírt nyilvántartások vezetésénél (pl. tagnyilvántartás). Ezen adatkezelések az érintett hozzájárulásától függetlenül, jogszabály erejénél fogva kötelezőek, ugyanakkor az érintettet ezek megkezdése előtt tájékoztatni kell arról, hogy adatszolgáltatása kötelező, és ismertetni kell az adatkezelés főbb körülményeit.
• Az érintett létfontosságú érdekeinek védelme (GDPR 6. cikk (1) d) pont): Kivételes esetben, ha az érintett vagy más természetes személy életét, testi épségét fenyegető helyzet miatt szükséges, az Egyesület kezelhet személyes adatot ennek érdekében. Ilyen adatkezelésre eddigi tevékenységünk során nem került sor, és csak végszükségben alkalmazandó (például egy rendezvényen történt rosszullét esetén a mentők számára egészségügyi adat továbbítása).
• Az Adatkezelő vagy harmadik fél jogos érdeke (GDPR 6. cikk (1) f) pont): Ha az adatkezelés az Egyesület vagy egy harmadik személy jogos érdekének érvényesítéséhez szükséges, és ez az érdekmérlegelés során az érintett jogait és szabadságait nem sérti aránytalanul. Az Egyesület bizonyos esetekben erre a jogalapra támaszkodik, különös tekintettel olyan adatkezelésekre, melyek az Egyesület működtetéséhez, fejlesztéséhez, a szolgáltatások biztonságához, illetve az érintettek számára elvárható kiszolgálás biztosításához fűződnek. Például: a honlap megfelelő és biztonságos működtetése, a látogatottság mérésére szolgáló statisztikák készítése, az érdeklődők adatainak ideiglenes megőrzése a jövőbeni együttműködés reményében, valamint a jogi igények érvényesítéséhez szükséges adatmegőrzés. Az ilyen jogos érdekeken alapuló adatkezeléseknél az Egyesület minden esetben elvégzi a szükséges érdekmérlegelési tesztet, és biztosítja az érintett tiltakozáshoz való jogának lehetőségét (lásd 9. fejezet).
Az Adatkezelő az adatkezelés jogszerűségét tevékenysége minden fázisában vizsgálja, és csak olyan személyes adatot kezel, amelynek célját és jogalapját igazolni tudja. Kizárólag a cél eléréséhez feltétlenül szükséges adatokat kérjük el és dolgozzuk fel, és az adatokat csak a szükséges ideig őrizzük meg. Amennyiben valamely adatkezelés eredeti jogalapja megszűnik (pl. visszavonásra kerül a hozzájárulás, vagy teljesül a szerződés és lejár a jogszabályban előírt megőrzési idő), úgy az adatkezelés további folytatására csak akkor kerül sor, ha az Adatkezelő megfelelő új jogalapot tud igazolni, ellenkező esetben az adatokat töröljük.
6. Az Egyesület által végzett adatkezelések
Az Egyesület színjátszó foglalkozásokat, tréningeket és táborokat szervez, előadásokat hoz létre, valamint közösségi egyesületként működik. E tevékenységek ellátása során számos esetben kerül kapcsolatba személyes adatokkal. Az alábbiakban az Egyesület főbb adatkezelési tevékenységeit ismertetjük, azok céljaival, jogalapjaival és időtartamával.
6.1 Jelentkezők és résztvevők adatainak kezelése (programokra, képzésekre)
Az Egyesület által szervezett színjátszó képzésekre, workshopokra, táborokra való jelentkezés személyesen, e-mailben, telefonon vagy a weboldalon elérhető jelentkezési űrlap kitöltésével történhet. A jelentkezés folyamán az érintett általában az alábbi személyes adatokat adja meg: név, e-mail cím, telefonszám, esetenként lakcím (pl. számlázáshoz), születési dátum vagy életkor (ha a program korosztályhoz kötött, illetve a 18 éven alattiaknál a kor igazolásához), továbbá a törvényes képviselő adatai, ha a jelentkező kiskorú (lásd 6.5 pont).
Adatkezelés célja: a jelentkezések fogadása és nyilvántartása, a kiválasztási folyamat (ha van) lebonyolítása, a programra való regisztráció rögzítése, a résztvevőkkel való kapcsolattartás (visszaigazolás, tájékoztatás a program részleteiről), valamint a program megszervezése és lebonyolítása. Ezen célból például e-mailen vagy telefonon felvesszük a kapcsolatot a jelentkezővel, információt küldünk a foglalkozás időpontjáról, helyszínéről, esetleges változásokról. Sikeres jelentkezés esetén az érintett a program résztvevőjévé válik, mellyel kapcsolatban további adatkezelési műveletek is történhetnek (pl. jelenléti ív vezetése, különleges adatok kezelése lásd 6.6 pont).
Az adatkezelés jogalapja: a jelentkező és az Egyesület között a jelentkezéssel szerződéses jogviszony előkészítése, majd a programon való részvétellel a szerződés teljesítése (GDPR 6. cikk (1) b) pont). A jelentkezés önkéntes, de a kért adatok megadása szükséges a részvételi viszony létrehozásához és a szolgáltatás nyújtásához – enélkül az Egyesület nem tudja biztosítani a részvételt. Ezen túlmenően bizonyos adatokat jogi kötelezettség alapján is kötelesek vagyunk kezelni: a részvételi díj befizetéséről az Egyesület nyugtát vagy számlát állít ki. Nyugta esetén személyes adatot rendszerint nem tartalmaz, számla kiállításához azonban a hatályos jogszabályok szerint az érintett nevének és címének (esetleg adószámának) rögzítése szükséges. A számla kiállítása és megőrzése az Adatkezelő törvényi kötelezettsége (GDPR 6. cikk (1) c) pont), a számlán szereplő adatokat a számvitelről szóló törvény előírásai szerint őrizzük meg (ld. adatmegőrzési idő).
Adatmegőrzési idő: A jelentkezés során megadott személyes adatokat az Egyesület a program időtartama alatt kezeli. Sikeres felvétel esetén, a résztvevő adatait a program lezárultáig, illetve az azt követő szükséges ideig megőrizzük. Alapesetben a kapcsolattartási adatokat a program végétől számított 5 évig megtartjuk az Egyesület jogos érdekéből, hogy az érintettet a későbbiekben hasonló programokról értesíthessük, illetve a programmal kapcsolatos esetleges későbbi igényeket (pl. igazolások kiállítása, panaszkezelés) kezelhessük. Úgy ítéljük meg, hogy ez az adatmegőrzés nem okoz indokolatlan beavatkozást az érintett magánszférájába, ugyanakkor lehetővé teszi, hogy a résztvevő hosszabb távon is kapjon tájékoztatást az Egyesület hasonló tevékenységéről (pl. új kurzus indulásáról), és hogy az Egyesület bizonyítani tudja a programon való részvétel tényét egy esetleges jogi igény esetén (a polgári jogi elévülési idő figyelembevételével). Fontos: Az érintett bármikor tiltakozhat az adatai ilyen célú további kezelése ellen (ld. 9. fejezet – tiltakozáshoz való jog), ez esetben az adatait haladéktalanul töröljük a nyilvántartásból (feltéve, hogy nincs más jogalap a további megőrzésre, pl. jogi kötelezettség).
Amennyiben a jelentkező nem nyer felvételt a programra vagy utóbb visszalép, személyes adatait nem tároljuk indokolatlan ideig. Sikertelen jelentkezés esetén a jelentkező adatait legkésőbb 30 napon belül töröljük az adatbázisból, hacsak az érintett kifejezetten nem járul hozzá adatai további megőrzéséhez (pl. tartalék listára kerülés vagy jövőbeni lehetőségek miatt).
(Megjegyzés: A 18 éven aluli jelentkezőkre vonatkozó speciális szabályokat lásd a 6.5 pontban. E pont keretében leírtak – megfelelően alkalmazva – vonatkoznak az Egyesület által nyújtott bármely szolgáltatásra történő jelentkezés adatkezelésére.)
6.2 Az Egyesület tagjainak adatkezelése
Az Egyesület tagjai olyan természetes személyek, akik belépési nyilatkozatuk alapján az Egyesület tagfelvételét elnyerték, és ezzel tagsági jogviszony jött létre. A tagokról az Egyesület tagsági nyilvántartást vezet, ahogyan azt a vonatkozó egyesületi jogszabályok (Ptk., 2011. évi CLXXV. törvény – Ectv.) előírják.
Kezelt adatok köre: A tagnyilvántartás a tag azonosításához és jogainak gyakorlásához szükséges adatokat tartalmazza. Ilyenek tipikusan: név, születési dátum, anyja neve (azonosításhoz), lakcím, e-mail cím, telefonszám (kapcsolattartáshoz), tagsági jogviszony kezdő dátuma, esetleg tagsági azonosító vagy tagsági kártya száma. A taggal kapcsolatosan keletkező további adatok: tagdíjfizetés ténye és időpontja, esetlegesen betöltött tisztségek az Egyesületben, tagsági jogviszony státusza (aktív, szünetelő, kilépett stb.), kilépés vagy kizárás dátuma. Az Egyesület a tagokról különleges adatot nem gyűjt és nem kezel, kivéve ha a tag önkéntesen ilyen adatot ad meg (pl. egészségügyi információ egy egyesületi sportesemény kapcsán – ez ritka és külön hozzájárulást igényelne).
Adatkezelés célja: a tagsági jogviszony nyilvántartása és fenntartása, a tagságból eredő jogok és kötelezettségek biztosítása, kapcsolattartás a tagokkal (pl. meghívó közgyűlésre, tagsági hírek küldése), továbbá az egyesületi törvény által előírt nyilvántartási kötelezettség teljesítése. Emellett a tag adatait az Egyesület belső adminisztrációs célból is felhasználja, például tagdíjfizetés nyomon követése, tagsági kedvezmények igénybevétele, stb. biztosítása érdekében.
Az adatkezelés jogalapja: a tag és az Egyesület közötti tagsági jogviszonyból fakadó szerződéses kötelezettségek teljesítése (GDPR 6. cikk (1) b) pont) – a tag belépésével az Egyesület alapszabályát elfogadja, ami egy szerződéses jellegű jogviszony. Emellett az Egyesület jogi kötelezettsége a tagnyilvántartás vezetése (GDPR 6. cikk (1) c) pont), a civil szervezetekre vonatkozó jogszabályok alapján. A tagsági adatok megadása kötelező előfeltétele a tagsági jogviszonynak – enélkül a tag felvételére nem kerülhet sor. Az Egyesület kizárólag a jogszabályban meghatározott adatokat kéri a tagoktól, és azokat a törvényben előírt módon kezeli.
Adatmegőrzési idő: A tagok személyes adatait az aktív tagsági viszony alatt folyamatosan kezeljük és frissítjük. A tagsági viszony megszűnése (kilépés vagy kizárás) esetén a volt tag alapvető adatait (név, tagsági jogviszony időtartama) a jogszabályi előírásoknak megfelelő ideig megőrizzük. Jogi kötelezettség alapján a tagsági nyilvántartást és a tagsági jogviszony megszűnésére vonatkozó dokumentumokat legalább 5 évig meg kell őriznünk a tagsági viszony megszűnését követően, hogy az egyesület működése jogszerűen igazolható legyen és a volt tagok esetleges későbbi igényei kezelhetők legyenek. Ezen idő elteltével a volt tagra vonatkozó személyes adatokat töröljük vagy anonimizáljuk, kivéve azokat az adatokat, amelyeket az Egyesület történeti nyilvántartásának részeként jogszerűen megőrizhet (pl. alapvető tagsági adatok az egyesület története szempontjából). A kapcsolattartási adatokat a tagság megszűnése után csak akkor használjuk további kommunikációra (pl. rendezvényekre való meghívás volt tagoknak), ha ahhoz a volt tag előzetesen hozzájárult vagy az adott kommunikációra külön jogalapunk van.
6.3 Jegyvásárlók és előadások résztvevőinek adatkezelése
Az Egyesület által bemutatott színházi előadásokra a nézők külső partnerünk, a Tixa online jegyértékesítő rendszerén keresztül vásárolhatnak belépőjegyet. A jegyvásárlás során a vásárlók a Tixa Hungary Kft. (5600 Békéscsaba, Dobozi út 58., Cg.04-09-012827) felületén adnak meg személyes adatokat (pl. név, e-mail, lakcím a számlázáshoz). A Tixa a jegyértékesítés kapcsán önálló adatkezelőként jár el, saját adatkezelési tájékoztatója szerint kezeli a vásárlók adatait (ld. a Tixa weboldalán elérhető Adatkezelési tájékoztatót). Az Egyesület a Tixa által átadott adatokat kezeli annak érdekében, hogy a nézők részvételét biztosítsa az előadáson.
Kezelt adatok köre: Az Egyesület részére a Tixa rendszeréből jellemzően az előadásra jegyet váltó személy neve és e-mail címe kerül továbbításra (valamint a vásárlás ténye, a jegyek darabszáma, típusa). Ezen adatok szükségesek ahhoz, hogy az Egyesület azonosítani tudja a jegytulajdonosokat az előadás helyszínén (pl. név szerinti lista vagy QR-kód ellenőrzés formájában). Az e-mail cím birtokában az Egyesület szükség esetén értesíteni tudja a nézőket az előadással kapcsolatos fontos információkról (pl. műsorváltozás, elmaradó előadás, biztonsági előírások). A jegyvásárlók fizetési adatait (bankkártya-információk) az Egyesület nem látja, azt a Tixa és fizetési szolgáltatói kezelik saját rendszerükben – az Egyesület ilyen adatot nem gyűjt és nem tárol.
Adatkezelés célja: a jegyvásárlással létrejött szerződés teljesítése, azaz a nézők részvételi jogának biztosítása az adott előadáson, és az ezzel kapcsolatos szervezési feladatok ellátása. Ide tartozik a beléptetés megszervezése (érvényes jeggyel rendelkező személyek azonosítása), valamint a nézők tájékoztatása a rendezvényt érintő lényeges változásokról vagy információkról (pl. ha az előadás elmarad vagy új időpontban kerül megrendezésre). Továbbá ide tartozik az esetleges visszatérítések vagy panaszok kezelése is, ha például egy előadás elmarad és a jegyek árát vissza kell téríteni.
Az adatkezelés jogalapja: a jegyvásárló és az Egyesület között az előadásra szóló jegy megvásárlásával létrejövő szerződés teljesítése (GDPR 6. cikk (1) b) pont) – a néző jogosult a megvásárolt előadás megtekintésére, az Egyesület pedig köteles azt számára biztosítani vagy a szerződésben foglalt feltételek szerint eljárni. E szerződés teljesítéséhez szükséges a jegyvásárló bizonyos adatainak kezelése (név, azonosító adatok). Amennyiben a néző közvetlenül az Egyesületnél vásárolna jegyet (pl. helyszíni vásárlás), úgy az adatait hasonló módon, a szerződés teljesítése jogalapon kezelnénk. – A Tixa rendszerén keresztüli online vásárlás esetén a Tixa saját jogalapjai is érvényesülnek (például a Tixa az online vásárlásokat a saját jogos érdekére is alapozva legalább 5 évig megőrzi jogi igények miatt), azonban az Egyesület részére átadott adatok tekintetében az Egyesület a saját céljaira a szerződés teljesítése érdekében jár el.
Adatmegőrzési idő: Az Egyesület a jegyvásárlóktól kapott személyes adatokat általában csak az adott előadás lebonyolításáig (illetve az ahhoz kapcsolódó rövid adminisztrációs ideig) kezeli. A név szerinti jegylista vagy jelenléti ív az előadás napját követően rövid időn belül törlésre kerül, hacsak nem merül fel olyan körülmény, ami az adatok további megőrzését indokolja. Ilyen lehet például egy vita vagy panasz az előadással kapcsolatban (pl. kártérítési igény, visszatérítés kérés), amelynek rendezéséhez szükséges az adott vásárló adatainak megőrzése – ebben az esetben a jogi igények elévülési idejéig (általában 5 év) tarthatjuk meg az érintett adatokat a jogos érdeken alapuló adatkezelés keretében. Az érintettek ezzel kapcsolatos tiltakozási jogukat gyakorolhatják. Marketing célú megkeresésre az Egyesület a jegyvásárlók adatait nem használja fel külön hozzájárulás nélkül. Amennyiben a néző a jegyvásárlás során hozzájárult ahhoz, hogy a jövőben az Egyesület hasonló rendezvényeiről tájékoztatást kapjon (pl. feliratkozott hírlevélre), úgy az ezzel kapcsolatos adatkezelés külön hozzájárulás alapján történik, és a hozzájárulás visszavonásáig vagy a hírlevél-szolgáltatás megszűnéséig tart (részletek a 6.4 pontban, ha van hírlevél).
(Megjegyzés: Az Egyesület a jegyvásárlók számlázási adatait nem közvetlenül kezeli – a vásárlók a jegyvásárláskor a Tixától kapják meg az elektronikus számlát. A Tixa az ÁFA-törvénynek megfelelően megőrzi ezeket az adatokat, az Egyesület felé pedig összesített elszámolást készít. Ha az Egyesületnek bármilyen okból hozzáférése lenne a vásárlók számlázási adataihoz, azokat kizárólag a számviteli előírások szerint, jogi kötelezettség alapján tárolná a törvényben előírt ideig – jellemzően 8 évig a Számv. tv. 169. § alapján.*)
6.4 Kapcsolattartás, ajánlatkérés és partneri adatkezelés
Az Egyesület tevékenysége kapcsán előfordul, hogy külső személyek vagy szervezetek lépnek kapcsolatba velünk különböző ügyekben. Ide tartoznak például:
• Általános érdeklődők: akik a weboldalon található elérhetőségeken (pl. e-mailen vagy telefonon) érdeklődnek a programjainkról, képzéseinkről, időbeosztásról, vagy bármely más információról.
• Ajánlatkérők, együttműködő partnerek: akik valamely szolgáltatásunkat szeretnék igénybe venni, vagy együttműködést javasolnak (pl. egy cég csapatépítő tréninget rendelne tőlünk, vagy egy intézmény felkér egy előadás megtartására).
• Szerződéses partnerek kapcsolattartói: ha az Egyesület egy másik szervezettel köt szerződést (pl. helyszínbérlet, támogatói szerződés), az adott partner részéről kijelölt kapcsolattartó személy(ek).
Kezelt adatok köre: A kapcsolattartás típusa szerint változhat, de általában az érintett név és elérhetőség (e-mail cím, telefonszám) adatait kérjük el, továbbá az üzenet vagy megkeresés tárgyától függően egyéb információkat, amelyeket az érintett önként közöl. Ajánlatkérésnél például megadhatja a szervezet nevét, a keresett szolgáltatás paramétereit (időpont, létszám), esetleg a pozícióját a cégnél. Általános érdeklődésnél a kérdés jellegétől függő adatokat kezelünk (pl. ha valaki jelentkezni szeretne egy programra, átirányítjuk a jelentkezési folyamathoz szükséges adatkörre – lásd 6.1 pont).
Adatkezelés célja: a beérkező megkeresések megválaszolása, az érintettel való kapcsolattartás fenntartása, valamint adott esetben ajánlat készítése és szerződés előkészítése. Ha például egy cég ajánlatot kér egy tréning megtartására, a cél az ajánlat kidolgozása és megküldése, illetve a későbbi egyeztetés. Ha az érdeklődő egyéni kérdést tesz fel (pl. mikor indul a következő kezdő kurzus), a cél a kérdés megválaszolása. Szerződéses partneri kapcsolattartásnál a cél a szerződés teljesítésével kapcsolatos információcsere, szervezési feladatok egyeztetése.
Az adatkezelés jogalapja: az érintett kezdeményezésére történő kapcsolatfelvétel esetén a GDPR 6. cikk (1) b) pontja szerinti jogalap alkalmazható, amennyiben a megkeresés egy lehetséges szerződéskötés előkészítéséhez kapcsolódik (pl. ajánlatkérés, jelentkezés előzetes érdeklődése). Ilyenkor a szükséges adatkezelés a szerződéskötést megelőző lépések megtételéhez szükséges, az érintett kérésére. Abban az esetben, ha a megkeresés nem vezet szerződéshez (csupán informális érdeklődés, vagy az ajánlatot az érintett utóbb nem fogadja el), az adatkezelés jogalapja az Egyesület jogos érdeke (GDPR 6. cikk (1) f) pont) a megkeresés megválaszolására és a felek közti kommunikációra – hiszen mind az érdeklődő, mind az Egyesület jogos elvárása, hogy egy beérkező kérdést megválaszoljunk. Ebben az esetben az érdeklődő adatait csak rövid ideig őrizzük meg, lásd alább. Szerződéses partnerek kapcsolattartóinak adatait az Egyesület – lehetőség szerint – az érintett hozzájárulásával kezeli (GDPR 6. cikk (1) a) pont). Praktikusan ez azt jelenti, hogy ha egy partnercég kapcsolattartójának adatait kapjuk meg (név, beosztás, elérhetőség), feltételezzük, hogy maga a kapcsolattartó adta meg vagy járult hozzá adatai kiadásához. Az ilyen adatkezelés ugyanakkor az Egyesület és partnere jogos érdeke (GDPR 6. cikk (1) f) pont) is, hiszen a szerződés teljesítéséhez elengedhetetlen a felek közti kommunikáció fenntartása. A kapcsolattartók bármikor kérhetik adataik törlését vagy módosítását az Egyesület nyilvántartásában.
Adatmegőrzési idő: Az általános érdeklődők és ajánlatkérők adatait csak addig őrizzük, ameddig a kapcsolattartás célja megvalósul. Egyszeri kérdés esetén a válasz megadását követően az e-mailes levelezést vagy egyéb kommunikációt töröljük, hacsak az érintett további kapcsolatot nem kezdeményez. Amennyiben ajánlatot készítettünk, de az ajánlatot az érintett nem fogadta el vagy nem reagált rá, az ajánlatküldéstől számított legfeljebb 30 nap elteltével töröljük a megkereső személyes adatait (beleértve az e-mail üzeneteket), kivéve ha az érintett kéri adatai további megőrzését vagy nyilvánvalóan érdeklődik a későbbi együttműködés iránt. Ha az ajánlat elfogadásra került és szerződés jött létre, az adatokat a szerződéses jogviszony keretében tovább kezeljük – ilyenkor a megőrzési idő igazodik a szerződés teljesítéséhez és az abból fakadó igények elévüléséhez (általában a szerződés megszűnésétől számított 5 év). A szerződéses partnerek kapcsolattartóinak adatait a partneri kapcsolat fennállása alatt, illetve annak lezárultát követően addig kezeljük, ameddig arra a felek közti kommunikációhoz szükség van. Amennyiben a partnerrel való kapcsolat lezárult, a kapcsolattartó adatait töröljük, kivéve ha jogi igény miatt indokolt további megőrzés (pl. egy vitás ügy kapcsán).
(Megjegyzés: Az Egyesület a hozzá beérkező megkeresések adatait nem használja marketing célra, és nem adja át harmadik félnek, kivéve ha az a megkeresés teljesítéséhez elengedhetetlen – pl. ha egy közös program szervezése kapcsán a másik féllel közösen kezeljük a jelentkezők adatait, erről az érintetteket előzetesen tájékoztatjuk.)
6.5 18 éven aluliak adatkezelése
Az Egyesület programjai elsősorban felnőtteknek szólnak, de egyes foglalkozások, táborok vagy előadások 18 éven aluliak számára is nyitottak lehetnek (pl. ifjúsági táborok, középiskolás korosztálynak szóló workshopok). Külön figyelmet fordítunk a kiskorúak személyes adatainak védelmére. Kiskorú érintettek (18 év alatti személyek) adatkezelése során betartjuk a vonatkozó jogszabályi előírásokat, különösen a GDPR 8. cikkét, amely az információs társadalommal összefüggő szolgáltatások esetén 16 évben határozza meg a hozzájáruláskorhatárt, valamint a Polgári Törvénykönyv szabályait a kiskorúakkal kötött szerződésekre.
Szülői hozzájárulás és tájékoztatás: 16 év alatti személy esetén az Egyesület csak a szülő vagy törvényes képviselő hozzájárulásával kezel személyes adatot (GDPR 8. cikk (1) bek.). Ennek gyakorlati megvalósítása: a jelentkezési folyamat során kifejezetten kérjük a szülő/gondviselő adatait és beleegyező nyilatkozatát. 16 és 18 év közötti kiskorúaknál a magyar jog szerint bizonyos esetekben a saját nyilatkozata is elfogadható lehet korlátozottan, de az Egyesület minden esetben értesíti a szülőt és bevonja a törvényes képviselőt a folyamatba a gyermek érdekében.
Kezelt adatok köre: Ha egy kiskorú jelentkezik vagy vesz részt egy programban, az Egyesület a gyermek nevét, életkorát/születési dátumát, valamint a törvényes képviselő nevét, címét, telefonszámát, e-mail címét rögzíti a jelentkezés során. Szükség esetén további adatokat is kérhetünk, például a gyermek egészségére vonatkozó információt (pl. ételallergia, lásd 6.6 pont) vagy iskolájának adatait, de csak olyan mértékben, ami a program biztonságos lebonyolításához kell.
Adatkezelés célja: a programra való regisztráció elvégzése, a kiskorú résztvevővel és annak szülőjével való kapcsolattartás lehetőségének biztosítása, a foglalkozás szervezése és biztonságos lebonyolítása. A szülő/gondviselő adatainak célja, hogy a program előtt, alatt és után is elérhessük a felelősségviselő személyt – például sürgős esetben értesíteni tudjuk, vagy a program végeztével a gyermeket átadjuk neki.
Az adatkezelés jogalapja: a kiskorú által igénybe vett szolgáltatás esetén a szerződés teljesítése (GDPR 6. cikk (1) b) pont) – azonban a szerződés a gyakorlatban a törvényes képviselő közreműködésével jön létre. A gyermek részvétele egy foglalkozáson úgy valósul meg, hogy a szülő/gondviselő beleegyezett és vállalta a szükséges kötelezettségeket (pl. részvételi díj megfizetése, szabályok elfogadása). Így a jogalap felfogható a szülő és az Egyesület közti megállapodás teljesítéseként. Emellett az érintett (gyermek) kifejezett hozzájárulása is szükséges a különleges adatok kezeléséhez, ha ilyen adatra szükség van (ld. egészségügyi adatok a következő pontban), és 16 éven aluli esetén ezt a hozzájárulást a szülő adja meg (GDPR 8. cikk). A szülő/gondviselő személyes adatainak kezelése jogi kötelezettség és jogos érdek alapján is indokolt (pl. a gyermek felügyeletének átadásához).
Adatmegőrzési idő: A kiskorú résztvevők és szüleik adatait az adott program időtartama alatt és a program végét követően addig kezeljük, ameddig az a fent meghatározott célokhoz szükséges. Alapesetben a kiskorú résztvevő kapcsolattartási adatait (szülő elérhetőségei) a program befejezését követően haladéktalanul töröljük, legkésőbb 30 napon belül, kivéve a jogszabály által megőrzendő adatokat (pl. számla) vagy ha a szülő hozzájárult az adatok további kezeléséhez (pl. szeretne értesülni jövőbeni programokról). A program során keletkezett dokumentációban (pl. jelenléti ív) szereplő adatokat legkésőbb a program lezárulta után 30 nappal anonimizáljuk vagy megsemmisítjük. Kivételt képezhet ez alól, ha valamilyen jogi igény vagy felelősségi kérdés merül fel – például baleset esetén a vonatkozó adatokat a jogi igény elévülési idejéig (általában 5 év) megtartjuk. Ezekről az esetleges hosszabb adatmegőrzésekről a szülőt külön tájékoztatjuk.
6.6 Különleges adatok kezelése (egészségügyi információk)
Bizonyos tevékenységek során – különösen gyermektáborok, többnapos programok esetén – előfordulhat, hogy az Egyesület a résztvevő egészségi állapotára vonatkozó adatot kér be és kezel. Ilyen eset például, ha egy táborba jelentkező gyermek vagy felnőtt ételallergiában szenved, vagy más egészségügyi figyelmet igénylő állapota van, amit fontos előre jelezni. Az egészségügyi adat a GDPR szerint különleges személyes adat, melynek kezelése szigorú feltételekhez kötött.
Kezelt adatok és cél: jellemzően minimális egészségügyi információt kérünk, kizárólag a szolgáltatás biztonságos nyújtásához elengedhetetlen körben. Például: ételallergia vagy érzékenység (hogy az étkezést ennek figyelembevételével oldjuk meg), krónikus betegség, gyógyszerérzékenység, sürgősségi teendők (pl. ha a tábor során rohamlépésben kellene cselekedni egy krónikus rosszullét esetén). Célunk ezekkel az adatokkal kizárólag az érintett egészségének megóvása, a program alatt megfelelő körülmények biztosítása (pl. étrend) és szükség esetén a gyors ellátás segítése. Az Egyesület semmilyen más célra nem használja fel a különleges adatokat, profilalkotást nem végez, és törekszik arra, hogy a lehető legkevesebb személy férjen hozzá ezekhez az információkhoz (csak akiknek a program szervezése során feltétlen szükséges, pl. táborvezető, egészségügyi felelős).
Az adatkezelés jogalapja: az érintett kifejezett hozzájárulása (GDPR 9. cikk (2) a) pont). Az adatfelvétel során világosan ismertetjük, hogy milyen különleges adatot és miért kérünk, és ehhez a szülő vagy nagykorú érintett írásban (vagy a jelentkezési űrlapon jelölőnégyzet útján) adja meg a hozzájárulását. Hangsúlyozzuk, hogy e hozzájárulás megadása önkéntes, és csak akkor szükséges, ha az adott egészségügyi információ releváns a program szempontjából. Hozzájárulás hiányában természetesen az érintett is részt vehet a programban, de ez esetben saját felelősségére, és bizonyos szolgáltatásokat (pl. speciális étrendet) nem tudunk biztosítani. Amennyiben a különleges adat kezelése más jogalapon is megengedett lenne (pl. létfontosságú érdekvédelem, ha az érintett eszméletlen állapotba kerülne), akkor is elsődleges az érintett vagy szülő általi proaktív tájékoztatás és hozzájárulás.
Adatmegőrzési idő: A különleges adatokat csak a feltétlenül szükséges ideig tároljuk, ameddig az érintett a szolgáltatásunkat igénybe veszi (a program időtartama alatt). Ezt követően a különleges adatokat haladéktalanul töröljük vagy megsemmisítjük, de legkésőbb a program befejezésétől számított 30 napon belül. Például: a tábor végeztével az ételallergiára vonatkozó papírlapot megsemmisítjük. Ezeket az adatokat semmilyen nyilvántartásban nem tartjuk meg hosszabb távon. Kivételt csak az képezhet, ha valamely súlyos esemény kapcsán a hatóságok részére bizonyító erejű lehet az adat (pl. ételallergiás reakció miatt történt baleset kivizsgálása), de ilyen esetre eddig nem volt precedens. Fontos: A különleges adatokat a program személyzete is bizalmasan kezeli, harmadik személyek számára nem hozzáférhetőek, és marketing vagy egyéb elemzés céljára soha nem kerülnek felhasználásra.
6.7 Honlap-látogatók adatai, cookie-k és webanalitika
Az Egyesület működteti a morpheus-szinmuhely.hu weboldalt (a továbbiakban: Weboldal), mely információt nyújt programjainkról, és lehetőséget biztosít online jelentkezésre, kapcsolatfelvételre. A Weboldal látogatása során bizonyos technikai jellegű személyes adatok automatikusan gyűjtésre kerülhetnek a felhasználó eszközéről a szolgáltatás működtetése és biztonsága érdekében.
Szervernaplók: A webszerverünk a látogatók egyes adatait naplófájlokban rögzíti. Ide tartozhat például a látogató IP címe, a látogatás időpontja, a meglátogatott aloldalak URL-je, a használt böngésző és operációs rendszer típusa/verziója. Ezeket az adatokat kizárólag a honlap rendeltetésszerű és biztonságos működésének biztosítására használjuk fel: például statisztikát készítünk a látogatottságról, hibakeresésre használjuk, illetve kiszűrjük a rosszindulatú támadási kísérleteket (pl. túl sok lekérés egy IP-címről). A naplófájlokat az Adatkezelő rendszergazdája és tárhelyszolgáltatója éri el, más személy nem. Jogalap: az Adatkezelő jogos érdeke a weboldal biztonságos és színvonalas üzemeltetéséhez (GDPR 6. cikk (1) f) pont). Megőrzési idő: a naplózott adatokat legfeljebb 1 hónapig tároljuk, utána automatikusan törlésre kerülnek, kivéve ha egy biztonsági esemény miatt ennél hosszabb ideig szükséges egyes adatok megőrzése.
Cookie-k (sütik): A Weboldal cookie-kat használ a felhasználói élmény javítása és bizonyos funkciók biztosítása érdekében. A cookie egy kisméretű szöveges fájl, amely a felhasználó böngészőjében kerül tárolásra. Weboldalunk működése során elsősorban az alábbi cookie-típusokat alkalmazzuk:
• Munkamenet sütik: ezek ideiglenesek és a böngésző bezárásával törlődnek. Segítségükkel tudjuk biztosítani az oldal alapvető működését (pl. navigáció, űrlapbeadás). Jogalap: az elektronikus hírközlési törvény alapján ezekhez nem szükséges külön hozzájárulás, mivel nélkülük a honlap nem működik megfelelően (feltétlenül szükséges sütik).
• Analitikai sütik: harmadik fél szolgáltató (Google Analytics) által elhelyezett sütik, amelyek információt gyűjtenek arról, hogyan használják látogatóink a honlapot. Ezek révén statisztikákat kapunk, pl. mely oldalakat nézik meg a legtöbben, mennyi időt töltenek ott, milyen útvonalon navigálnak. Mindezt anonimizált módon értékeljük, személyes azonosítás nélkül. Jogalap: az érintett hozzájárulása (GDPR 6. cikk (1) a) pont) – a honlapra érkezéskor a cookie banneren keresztül kérjük a beleegyezést az analitikai sütik használatához. A hozzájárulás megadása önkéntes; ha valaki nem fogadja el, az analitikai cookie-k nem aktiválódnak, és ez az oldal használhatóságát nem befolyásolja (csak mi nem kapunk róla adatot). A hozzájárulás bármikor módosítható a cookie-beállítások változtatásával (a banner újbóli megnyitásával).
A cookie-k részletes listáját és működését lásd a Cookie tájékoztatónkban (ha van külön). Analitikai cookie-k esetén tipikusan a Google Analytics által használt _ga, _gid, _gat cookie-kat alkalmazzuk, melyek egyedi azonosítót rendelnek a böngészőhöz, de személyes adatot (nevet, emailt stb.) nem tartalmaznak. Az analitikai cookie-k által gyűjtött adatokat (pl. látogatás időpontja, meglátogatott oldalak, böngésző típusa, hozzávetőleges földrajzi hely) a Google Írország és esetenként a Google USA szerverei felé továbbítja elemzésre. A Google Analytics beállításaink IP-anonimizálást alkalmaznak: az IP-cím az Európai Unión belül lerövidítésre kerül, így személyazonosításra alkalmatlan formában kerül továbbításra. A Google ezeket az adatokat az oldal használatának kiértékelésére, számunkra készülő jelentések összeállítására használja. Az IP-címet a Google nem kapcsolja össze más adataival. Fontos: Az analitikai adatgyűjtésben nem vesznek részt 16 éven aluliak, hacsak a szülői hozzájárulás meg nem történt (honlapunk nem céloz kifejezetten gyermekeket, és a banner elfogadását is csak nagykorúaknak javasoljuk). Aki nem szeretne részt venni a Google Analytics által végzett mérésben, a cookie-bannerben elutasíthatja azt, vagy a böngészőjében is letilthatja a Google Analytics cookie-kat egy böngészőbővítmény telepítésével.
Google Ads és közösségi média pixel-ek: Az Egyesület időnként online hirdetéseket is futtathat (pl. Google keresőhirdetések, Facebook/Instagram hirdetések), amelyek hatékonyságának mérésére a honlapon konverziókövető kódok (pixelek) futhatnak. Ilyen például a Google Ads konverziókövetése, mely egy cookie segítségével jelzi, ha valaki a hirdetésre kattintva jutott el az oldalunkra. Ezek a cookie-k nem tartalmaznak személyes adatot, nem azonosítják a felhasználót, csupán statisztikai célt szolgálnak (pl. hányan kattintottak a hirdetésre és regisztráltak). A Google Ads cookie-k is csak a látogatói hozzájárulás esetén aktiválódnak. Hasonlóképpen használhatunk közösségi média pixeleket (pl. Facebook Pixel) a kampányok eredményének nyomon követésére – ezek szintén a felhasználó beleegyezéséhez kötöttek. Aki nem járul hozzá, annál ezen nyomkövetők nem futnak. Aki hozzájárult, de később meggondolja magát, a cookie-beállítások módosításával vagy a böngésző cookie-k törlésével bármikor visszavonhatja.
Linkek és beágyazott tartalmak: Weboldalunk tartalmazhat harmadik félre mutató linkeket (pl. partnereink honlapjára vezető hivatkozásokat, Facebook/Instagram ikonokat) vagy beágyazott tartalmakat (pl. YouTube videó). Ezekre kattintva vagy ezeket lejátszva a felhasználó már az adott külső szolgáltató oldalával kerül kapcsolatba. Felhívjuk a figyelmet, hogy e külső oldalak adatkezeléséért az Egyesület nem felel; javasoljuk, hogy olvassa el az érintett szolgáltató (pl. Facebook, Google/YouTube) adatvédelmi irányelveit.
Regisztráció a honlapon: Honlapunkon nincs általános felhasználói regisztrációs lehetőség (nem üzemeltetünk fórumot vagy közösségi platformot). Az egyes jelentkezési űrlapok kitöltése nem jelent nyilvános regisztrációt: az ott megadott adatokat csak az adott jelentkezés feldolgozására használjuk fel, a 6.1 pontnak megfelelően. A honlap nem végez profilalkotást a látogatókról, és nem kér be a szükségtelen adatkörbe tartozó információkat.
Adatok pontossága: A honlap interaktív felületein (pl. űrlapok) az érintett felel azért, hogy a megadott adatok naprakészek és pontosak legyenek. Kérjük, hogy a változásokat (pl. e-mail cím módosulása) mielőbb jelezzék felénk, vagy ha lehet, aktualizálják az űrlapon keresztül. Az Adatkezelő minden ésszerű erőfeszítést megtesz a pontatlan adatok helyesbítésére vagy törlésére, amint tudomására jut.
7. Az adatok továbbítása, adatfeldolgozók
Az Egyesület főszabály szerint nem adja át az érintettek személyes adatait harmadik fél részére az érintett tudta vagy hozzájárulása nélkül. Bizonyos esetekben azonban igénybe veszünk külső szolgáltatókat az adatkezelés során, illetve törvény rendelkezhet adatok továbbításáról hatóságok felé. Az alábbiakban felsoroljuk főbb partnereinket és adatfeldolgozóinkat, akik az adatkezelésben közreműködnek:
• Tárhelyszolgáltató: Az Egyesület weboldalának tárhelyét a DiMa.hu Kft. biztosítja (4032 Debrecen, Békessy Béla u. 9. C ép. 3/10). A tárhelyszolgáltató szerverein tárolódnak a weboldal adatbázisai, az esetleges online jelentkezési űrlapok adatai és a honlap látogatási naplók. A szolgáltató, mint adatfeldolgozó, csak az utasításaink szerint jár el, és a szerződésünk garantálja a megfelelő adatbiztonsági intézkedéseket.
• E-mail szolgáltató: Az Egyesület elektronikus levelezése egyrészt a tárhelyszolgáltató által nyújtott e-mail rendszer (info@morpheus-szinmuhely.hu cím) útján, másrészt a Google LLC által biztosított Gmail szolgáltatás (morpheus.szinmuhely@gmail.com) útján történik. A Gmail használatával a levelek metaadatai és tartalma a Google felhő infrastruktúráján kerülnek továbbításra és tárolásra. A Google (1600 Amphitheatre Parkway, Mountain View, CA, USA) ebben az esetben mint adatfeldolgozó működik közre, a Google Workspace (Gmail) szolgáltatás adatfeldolgozási feltételei szerint. A Google az EU-USA adatvédelmi keretrendszer (DPF) tanúsítványával vagy egyéb megfelelő garanciákkal rendelkezik a nemzetközi adattovábbításhoz. A levelezés során megadott személyes adatokat a levelezőrendszeren keresztül dolgozzuk fel, a 6.4 pontban megjelölt célokból. A Gmail fiókhoz kizárólag az Egyesület illetékes képviselői férnek hozzá.
• Online jegyértékesítő partner: Tixa Hungary Kft. (5600 Békéscsaba, Dobozi út 58.) – a Tixa online jegyértékesítő rendszer üzemeltetője. A 6.3 pontban részletezettek szerint a Tixa a jegyvásárlók adatait saját jogán kezeli. Az Egyesület a Tixa rendszeréből átadott adatokat (név, e-mail, jegy infók) kezeli az előadások lebonyolításához. A Tixával kötött szerződésünk biztosítja, hogy a vásárlói adatok biztonságban legyenek és ne használják fel azokat eltérő célra. Kérjük, tekintse meg a Tixa saját adatvédelmi szabályzatát a tixa.hu/adatvedelem oldalon a részletekért.
• Banki, fizetési szolgáltató: Ha az Egyesület közvetlenül fogadna el utalást vagy kártyás fizetést (pl. tagsági díj, részvételi díj), a tranzakciót bonyolító bank vagy pénzügyi szolgáltató (pl. SimplePay, Barion stb.) önálló adatkezelőnek minősül a fizetési adatok tekintetében. Ilyen esetben az érintett a fizetési szolgáltató felé adja meg pl. a kártyaadatokat, az Egyesület ahhoz nem fér hozzá. Az Egyesület csak a tranzakció eredményéről és a kapcsolódó szükséges adatokról értesül (pl. átutalás esetén a számlatulajdonos neve, közlemény). Ezeket az adatokat az Egyesület a könyvelésben tünteti fel, jogi kötelezettség alapján.
• Könyvelő: Az Egyesület könyvelési feladatait megbízott könyvelő vagy könyvelőiroda láthatja el (jelenleg [ide jön a könyvelő neve, ha van]). A könyveléshez átadjuk a szükséges bizonylatokat (számlák, nyugták), amelyeken szerepelhetnek személyes adatok (pl. egy magánszemély neve, címe a számlán). A könyvelő a vonatkozó szakmai és titoktartási szabályok betartásával, adatfeldolgozóként kezeli ezeket az adatokat kizárólag a számviteli bizonylatok feldolgozásának céljából. A könyvelői szerződés garantálja, hogy az adatokhoz illetéktelenek nem férnek hozzá, és a könyvelő a törvény által előírt ideig (pl. 8 évig) őrzi meg a bizonylatokat.
• Postai szolgáltató: Amennyiben az Egyesület papíralapú levelet, küldeményt ad fel valamely érintett részére (pl. tagsági kártya küldése, hivatalos értesítés), a Magyar Posta Zrt. mint kézbesítő megismerheti a címzett nevét és címét. A postai szolgáltató önálló adatkezelő a küldemények kézbesítésével összefüggésben, tevékenységét törvény (Postatv.) szabályozza.
• Webanalitikai és hirdetés szolgáltató: A weboldalunkon használt Google Analytics és Google Ads szolgáltatásokat a Google Ireland Ltd. (Gordon House, Barrow Street, Dublin 4, Írország) nyújtja, amely a Google LLC anyavállalat európai központja. A Google az analitikai és hirdetési adatok tekintetében adatfeldolgozóként vagy egyes esetekben közös adatkezelőként működik (utóbbi pl. ha a Google saját céljaira is felhasznál adatot, de nálunk ez IP-anonimizálás miatt minimalizált). A Google Analytics adatokat az USA-ban található szerverekre is továbbíthat (Google LLC), azonban a megfelelő garanciák biztosítottak (Standard Szerződési Klauzulák). A Google vállalta a GDPR előírásainak betartását és a felhasználók adatainak védelmét. Aki nem szeretné, hogy a Google Analytics adatokat gyűjtsön róla, megtagadhatja a hozzájárulást a cookie-bannerben, ahogyan azt fentebb bemutattuk.
• Közösségi média platformok: Az Egyesület jelen van a Facebookon és Instagramon (Morpheus Színműhely néven). Ezek a platformok (Meta Platforms Ireland Ltd. a Facebook/Instagram esetén) szintén adatkezelők a saját felületeiken zajló interakciók kapcsán. Ha valaki a Facebook oldalunkon üzenetet küld vagy kommentel, adatait részben a Meta kezeli a saját feltételei szerint. Az Egyesület a közösségi médián kapott üzeneteket igyekszik minél előbb a hivatalos kommunikációs csatornáira terelni (email, telefon), és a közösségi felületeken nem kér érzékeny adatokat. Kérjük, a személyes jellegű ügyeket ne nyilvános kommentben, hanem privát üzenetben vagy emailben osszák meg velünk.
Az itt fel nem sorolt harmadik személyeknek személyes adatot kizárólag az érintett kifejezett kérésére vagy hozzájárulásával adunk át, illetve ha jogszabály vagy hatósági határozat kötelez rá (pl. nyomozóhatóság adatkérése). Az Adatkezelő nem továbbít személyes adatot külföldre vagy nemzetközi szervezet részére, kivéve a 7. pontban említett eseteket (pl. Google szolgáltatások USA szerverei), ahol is gondoskodunk a GDPR V. fejezet szerinti megfelelő garanciákról.
8. Adatbiztonsági intézkedések
Az Egyesület kiemelt fontosságúnak tartja a kezelt személyes adatok biztonságát. Ennek érdekében műszaki és szervezési intézkedések kombinációját alkalmazzuk, hogy megóvjuk az adatokat a jogosulatlan hozzáféréstől, megváltoztatástól, nyilvánosságra hozataltól vagy megsemmisüléstől. Az alábbiakban összefoglaljuk főbb adatbiztonsági gyakorlatunkat:
• Hozzáférés-korlátozás: Az adatokat csak azok a munkatársak/feladatot ellátó személyek ismerhetik meg, akiknek az adott információra a feladataik ellátásához feltétlen szükségük van. Például a jelentkezési adatokat csak a csoport vezetője és az adminisztrációért felelős látja; a könyvelési adatokat csak a könyvelő. Minden érintett titoktartási kötelezettséget vállal. Az elektronikus rendszereink jelszóval védettek, és a jelszavakat biztonságos módon kezeljük.
• Informatikai védelem: A weboldal és az elektronikus levelezés biztonságos szervereken fut, SSL titkosítással támogatva (a weboldal HTTPS protokollon keresztül érhető el, így az és a böngésző közti adatforgalom titkosított). Rendszereinket naprakészen tartjuk (frissítések, biztonsági javítások telepítése), tűzfalakat és vírusvédelmet alkalmazunk a jogosulatlan behatolás megakadályozására. A tárhelyszolgáltató szintén magas szintű biztonsági megoldásokat alkalmaz (fizikai szervervédelem, hálózati védelem). Ahol lehet, pseudonimizáljuk vagy anonimizáljuk az adatokat (pl. analitikai adatoknál IP-anonimizálás).
• Fizikai védelem: A papíralapú adatokat (pl. aláírt jelentkezési lapok, jelenléti ívek) zárható szekrényben tároljuk az Egyesület székhelyén, amelyhez csak az arra jogosult személy fér hozzá. Ezekhez illetéktelen nem férhet hozzá, és a dokumentumokat a szükséges megőrzési idő elteltével biztonságosan megsemmisítjük (iratmegsemmisítővel).
• Adatmentés: Rendszeresen készítünk biztonsági mentéseket az adatainkról (pl. e-mail archívum), de ezeket is bizalmasan kezeljük. A mentések védettek és elkülönítetten tároltak, hozzáférésük korlátozott. A mentési adathordozók hasonló védelem alatt állnak, mint az eredeti adatok.
• Adatvédelmi incidenskezelés: Bár mindent megteszünk ennek elkerüléséért, kidolgozott folyamatunk van esetleges adatvédelmi incidens (pl. adatlopás, adatvesztés) esetére is. Ilyenkor haladéktalanul felmérjük az incidens súlyosságát, megteszünk minden szükséges intézkedést az incidens megszüntetésére, az adatok visszaállítására, és – ha az incidens valószínűsíthetően magas kockázattal jár az érintettek jogaira nézve – 72 órán belül bejelentjük a NAIH felé, továbbá értesítjük az érintetteket is a szükséges mértékben.
Ezen intézkedéseket rendszeresen felülvizsgáljuk és szükség esetén fejlesztjük, hogy lépést tartsunk a technológiai és fenyegetettségi változásokkal. Azonban felhívjuk a figyelmet, hogy az interneten keresztüli adattovábbítás soha nem lehet 100%-ban biztonságos; mindazonáltal az Egyesület minden tőle telhetőt megtesz az ésszerűen elvárható adatbiztonság garantálása érdekében.
9. Az érintettek jogai és érvényesítésük
Az érintetteket (Önt) a személyes adataik kezelése kapcsán a GDPR és az Infotv. alapján az alábbi jogok illetik meg. Az Egyesület biztosítja e jogok érvényesülését, és törekszik arra, hogy a kérelmekre indokolatlan késedelem nélkül, de legkésőbb 1 hónapon belül választ adjon. A jogok gyakorlásának módját alább ismertetjük.
9.1 Hozzáférési jog – Ön jogosult visszajelzést kapni tőlünk arra vonatkozóan, hogy személyes adatait kezeljük-e, és ha igen, jogosult arra, hogy hozzáférést kapjon a kezelt adatokhoz és az adatkezelésre vonatkozó információkhoz (a célok, kezelt adatok kategóriái, esetleges adattovábbítások címzettjei, megőrzési idő, az Ön jogai, stb.). Kérésére rendelkezésére bocsátjuk az általunk tárolt személyes adatairól készült másolatot (elektronikusan vagy papíron). További másolatokért adminisztratív költségen alapuló díjat számíthatunk fel.
9.2 Helyesbítéshez való jog – Kérésére indokolatlan késedelem nélkül helyesbítjük vagy kiegészítjük az Önre vonatkozó pontatlan vagy hiányos személyes adatokat. Arra törekszünk, hogy a rendelkezésünkre álló adatok pontosak és naprakészek legyenek, de ehhez az Ön együttműködése is szükséges; kérjük, jelezze, ha változás állt be (pl. e-mail csere, költözés).
9.3 Törléshez való jog – Bizonyos esetekben Ön jogosult arra, hogy kérésére személyes adatait töröljük (más néven „az elfeledtetés joga”). Az Egyesület késedelem nélkül törli az adatokat, ha az alábbi indokok valamelyike fennáll:
• Az adatokra nincs tovább szükség abból a célból, amelyből gyűjtöttük vagy kezeltük azokat. (Pl. megszűnt a szolgáltatás, véget ért a program, és nincs további cél.)
• Az adatkezelés az Ön hozzájárulásán alapult, de Ön a hozzájárulását visszavonta, és nincs más jogalapunk az adatok további kezelésére.
• Ön tiltakozik a jogos érdeken alapuló adatkezelés ellen, és nincs elsőbbséget élvező jogszerű okunk (érdekmérlegelés) az adatkezelés folytatására.
• Az adatokat jogellenesen kezeltük (pl. nem rendelkezett megfelelő jogalappal az adatkezelés).
• A törlést jogszabály írja elő számunkra. (Pl. jogszabály szerint bizonyos adatokat x idő után törölni kell.)
• Az adatok gyűjtésére információs társadalommal összefüggő szolgáltatás kínálásával kapcsolatban került sor (GDPR 8. cikk (1) – gyermekek hozzájárulása), és a gyermek 16 év alatti hozzájárulása érvénytelen vagy a szülő kéri a törlést.
Ha az Ön adatait nyilvánosságra hoztuk (pl. weboldalon megjelent egy fotó, név), és Ön kéri annak törlését, mindent megteszünk, hogy tájékoztassuk az ilyen személyes adatokat kezelő további adatkezelőket is a törlési kérelemről (Figyelembe véve a rendelkezésre álló technológiát és megvalósítás költségeit).
Kivételek: A törlési jog nem abszolút. Nem kell törölnünk az adatot, amennyiben az adatkezelés szükséges:
• a véleménynyilvánítás szabadsága és a tájékozódáshoz való jog gyakorlása céljából (pl. ha egy nyilvános bloghozzászólásként szerepel az adat, és közérdeket szolgálhat),
• valamely jogi kötelezettség teljesítéséhez (pl. törvény előírja az adatok megőrzését bizonyos ideig, pl. számlák 8 évig), vagy közérdekű feladat végrehajtásához,
• népegészségügy területén közérdekből (pl. járványügyi megfigyelésnél bizonyos adatok nem törölhetők azonnal),
• közérdekű archiválás, tudományos vagy történelmi kutatás vagy statisztikai célból, amennyiben a törlés lehetetlenné tenné vagy komolyan veszélyeztetné a kutatás eredményeit,
• jogi igények előterjesztéséhez, érvényesítéséhez vagy védéséhez (pl. ha Ön vagy mi perben állunk, az ehhez szükséges adatokat nem töröljük azonnal).
A fentiek közül tipikus kivétel a számunkra: ha jogi kötelezettség miatt kell megőriznünk egy adatot (pl. számlaadat), akkor nem törölhetjük az Ön kérésére sem azonnal, csak a kötelező idő után. Erről Önt tájékoztatjuk a kérelem nyomán.
9.4 Az adatkezelés korlátozásához való jog – Ön kérheti, hogy személyes adatai kezelését korlátozzuk (csak tároljuk, és más műveletet nem végzünk velük) bizonyos okokból. Ilyen ok lehet különösen:
• Vitatja az adatok pontosságát, ez esetben a korlátozás arra az időre vonatkozik, amíg ellenőrizzük a pontosságot.
• Jogellenes az adatkezelés, de Ön nem törlést kér, hanem csak korlátozást (pl. mert szüksége van rá jogi igényhez).
• Már nincs szükségünk az adatokra, de Ön igényli azokat jogi igény érvényesítéséhez (pl. bírósági ügyhöz bizonyítékként).
• Tiltakozott az adatkezelés ellen – ekkor a korlátozás arra az időre érvényes, amíg megvizsgáljuk, hogy az Adatkezelő jogos érdekei elsőbbséget élveznek-e az Ön érdekeivel szemben.
Ha az adatkezelés korlátozás alá esik, az ilyen adatokat (a tárolás kivételével) csak az Ön hozzájárulásával, vagy jogi igények miatt, vagy más személy jogainak védelme érdekében, vagy fontos közérdekből kezelhetjük tovább. Mielőtt a korlátozást feloldanánk, Önt előzetesen tájékoztatjuk.
9.5 Adathordozhatósághoz való jog – Ön jogosult kérni, hogy a saját maga által rendelkezésünkre bocsátott adatokat tagolt, széles körben használt, géppel olvasható formátumban (pl. CSV, XML) megkapja tőlünk, továbbá jogosult arra, hogy ezeket az adatokat egy másik szolgáltatónak továbbítsa vagy – ha technikailag megvalósítható – kérje, hogy mi továbbítsuk közvetlenül egy Ön által megjelölt másik adatkezelő (szolgáltató) részére. Ez a jog csak azokra az adatokra vonatkozik, amelyeket az Ön hozzájárulása vagy egy szerződés alapján automatizált módon kezeltünk. Például: ha Ön egy kurzusra online jelentkezett és adott meg adatokat, kérheti, hogy ezeket az adatokat egy másik színjátszó műhelynek átadjuk gépi formátumban. Az adathordozhatóság azonban nem sértheti mások jogait és szabadságait – ha tehát az átadható adathalmaz más személyre vonatkozó adatot is tartalmaz (pl. csoportos jelentkezési lista több névvel), azt csak megfelelő anonimizálás vagy hozzájárulás esetén adjuk át.
9.6 Tiltakozáshoz való jog – Ön bármikor tiltakozhat személyes adatainak kezelése ellen, ha az adatkezelés jogalapja a GDPR 6. cikk (1) e) vagy f) pont (közérdekű feladat vagy jogos érdek). Jelen adatkezelések túlnyomórészt jogos érdeken alapuló esetekben merülhet fel a tiltakozás joga (lásd pl. 6.1 pontban a program vége utáni adatmegőrzés, 6.4 pontban a kapcsolattartás, 6.7 pontban a honlap biztonsági adatgyűjtés – mind GDPR 6(1)f). Ha Ön tiltakozik, megvizsgáljuk az adatkezelés jogalapját. Jogos érdeken alapuló adatkezelés esetén mérlegelünk: csak akkor folytatjuk az adatkezelést, ha bizonyítani tudjuk, hogy olyan kényszerítő erejű jogos okunk van, amely elsőbbséget élvez az Ön érdekeivel, jogaival szemben, vagy amely jogi igények érvényesítéséhez kapcsolódik. Ha nem tudunk ilyet felmutatni, töröljük az adatot. Közvetlen üzletszerzés (direkt marketing) célú adatkezelés esetén a tiltakozás mindig az adatkezelés megszüntetését vonja maga után – nálunk ilyen csak hírlevél esetén lehet, de hírlevelet is csak hozzájárulással küldünk, tehát inkább a visszavonás merül fel ott.
9.7 Hozzájárulás visszavonásának joga – Amennyiben az adatkezelés hozzájáruláson alapul, Ön a hozzájárulását bármikor jogosult visszavonni. Ezt megteheti egy e-mail küldésével részünkre, vagy – pl. hírlevél esetén – az email láblécében lévő leiratkozó linkre kattintva. A visszavonás nem hat vissza a korábban már végrehajtott adatkezelésre, de onnantól kezdve az adott célból nem kezeljük tovább az adatot. Ha a hozzájárulást valamilyen szolgáltatás igénybevételének feltételeként adta meg, és visszavonja, előfordulhat, hogy a továbbiakban nem tudjuk az adott szolgáltatást nyújtani (pl. ha visszavonja a hozzájárulást az egészségügyi adatai kezeléséhez egy tábor alatt, és az adat elengedhetetlen a biztonságához, akkor lehet, hogy nem tud részt venni a tábor hátralevő részében).
9.8 Panasz benyújtásának joga, jogorvoslat – Amennyiben úgy véli, hogy az Egyesület a személyes adatait a jogszabályokkal ellentétes módon kezeli, először is kérjük, hogy ezt jelezze felénk (kapcsolat: lásd 1. fejezet). Igyekszünk orvosolni minden felmerülő problémát. Emellett Önnek joga van panaszt benyújtani a felügyeleti hatósághoz. Magyarországon ez a hatóság a Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH).
A NAIH elérhetőségei:
Levelezési cím: 1363 Budapest, Pf. 9.
Cím: 1055 Budapest, Falk Miksa utca 9-11.
Telefon: +36-1-391-1400
E-mail: ugyfelszolgalat@naih.hu
Honlap: naih.hu
A panaszt a Hatóság kivizsgálja, és amennyiben adatvédelmi jogsértést talál, intézkedéseket hozhat. Önnek a hatóság döntésével szemben is van jogorvoslati lehetősége: bírósághoz fordulhat a NAIH döntésének felülvizsgálatáért. Továbbá ha úgy gondolja, hogy az Egyesület az Ön személyiségi jogait megsértette az adatai jogellenes kezelésével vagy az adatbiztonság követelményeinek megszegésével, polgári bíróság előtt kártérítést vagy sérelemdíjat követelhet az Adatkezelőtől. A per – választás szerint – az Ön lakóhelye szerinti Törvényszék előtt is megindítható.
E jogok gyakorlásával kapcsolatos kérelmeket az Egyesület 1. fejezetben megadott elérhetőségeire lehet benyújtani (e-mailben vagy postai úton). Kérésére tájékoztatást adunk a megtett intézkedésekről, illetve ha nem teszünk intézkedést, annak okairól is, legkésőbb 1 hónapon belül (indokolt esetben ez további 2 hónappal meghosszabbítható, de erről értesítjük). A jogosult kérelmek teljesítése ingyenes; csak akkor számítunk fel esetlegesen adminisztratív díjat, ha a kérelem egyértelműen megalapozatlan vagy – különösen ismétlődő jellege miatt – túlzó.
10. Záró rendelkezések
Jelen Adatvédelmi Szabályzat nyilvánosan elérhető az Egyesület honlapján (morpheus-szinmuhely.hu) az „Adatvédelem” menüpont alatt, valamint kérésre nyomtatott formában is rendelkezésre bocsátjuk az Egyesület székhelyén. Az Adatkezelő fenntartja a jogot a Szabályzat jövőbeni módosítására, mely módosításokról a honlapon való közzététellel és szükség esetén e-mailben értesíti az érintetteket. Javasoljuk, hogy időszakosan látogassa meg weboldalunkat a naprakész információkért.
A Szabályzatban nem szabályozott kérdésekben a GDPR, az Infotv., valamint az egyéb vonatkozó magyar jogszabályok rendelkezései irányadók. Az Egyesület tevékenységével kapcsolatos bármely adatvédelmi kérdésben szívesen állunk rendelkezésére a megadott elérhetőségeinken. Az érintettek bizalmát előre is köszönjük, és mindent megteszünk személyes adataik védelme érdekében.