Átlátható tájékoztató személyes adatai kezeléséről, az Ön jogairól és az adatbiztonság érdekében hozott intézkedéseinkről.
Ez a tájékoztató a Nice Roof Hungary Korlátolt Felelősségű Társaság (a továbbiakban: „Társaság" vagy „Adatkezelő") által üzemeltetett melozz.hu platform és kapcsolódó szolgáltatások keretében folytatott adatkezelési tevékenységeket ismerteti az EU 2016/679 rendelet (GDPR) és a 2011. évi CXII. törvény (Infotv.) előírásainak megfelelően.
A platform kivitelező és szolgáltató vállalkozások munkáinak projektmenedzsmentjét, ügyfélkapcsolatait, dokumentumkezelését, valamint mesterséges intelligencián alapuló asszisztensi és kalkulációs funkciókat biztosít.
A rendszer az alábbi adatkategóriákat kezeli. A belső nyilvántartás technikai táblaneveit nem tesszük közzé; az érintetteknek az alábbi adatkategóriák és célok szempontjából van joguk tájékoztatást kérni.
| Adatkategória | Kezelt adatok típusai | Adatkezelés célja | Érintett személyek |
|---|---|---|---|
| Ügyfél azonosító és kapcsolattartási adatok | Név, e-mail, telefonszám, levelezési cím, adószám | Szerződéses kapcsolat létesítése, fenntartása, számlázás | Ügyfelek, megrendelők |
| Projektadatok és munkadokumentáció | Munkavégzés helyszíne, leírás, státusz, ütemezés, határidők, képek | Kivitelezési és szolgáltatási munkák nyilvántartása és teljesítés igazolása | Ügyfelek, alvállalkozók |
| Szerződéses és pénzügyi adatok | Szerződés összege, letét, aláírás dátuma, fizetési tranzakciók, módok, dátumok | Szerződések nyilvántartása, fizetési kötelezettségek teljesítése, könyvelés | Ügyfelek, alvállalkozók |
| Alvállalkozói és munkavállalói adatok | Név, szerep, elérhetőség, munkaidő-bejegyzések, napi összesítők, díjak | Munkaszervezés, teljesítménymérés, bérelszámolás | Dolgozók, csoportvezetők, alvállalkozók |
| Munkakezdési helyadat | A munkaidő indításakor a dolgozó telefonja által megadott földrajzi hely (szélesség, hosszúság, pontosság), egyszer, a munkakezdés pillanatában | A munkavégzés helyének igazolása, az e-napló napi dolgozói bejegyzése | Dolgozók, csoportvezetők |
| Felhasználói fiók adatok | Felhasználónév, e-mail, szerepkör (admin/manager/worker/viewer), jelszó hash, token | Hozzáférés-kezelés, azonosítás, jogosultságkezelés | Összes rendszerhasználó |
| Rendszerhasználati és biztonsági naplók | IP-cím, bejelentkezési időpont, elvégzett műveletek típusa | Informatikai biztonság, visszaélések megelőzése, audit | Összes rendszerhasználó |
| Ajánlatkérési adatok | Név, kapcsolattartási adatok, a munka jellemzői (pl. mérete), munkaleírás | Árajánlat készítése, potenciális ügyfelek kezelése | Érdeklődők |
| Képi és vizuális dokumentáció | Munkafázis-képek, felmérési fotók (fájlútvonalak és leírások) | Munkaminőség dokumentálása, garanciális igények igazolása | Ügyfelek, munkavégzés helyszínei |
| Értesítési és kommunikációs adatok | Üzenet tartalma, e-mail küldési naplók, értesítési beállítások | Ügyfél- és munkavállalói tájékoztatás, emlékeztetők | Ügyfelek, dolgozók |
| Kiadás- és anyagbeszerzési adatok | Kiadás összege, kategória, munka hivatkozás, számlák, anyaglisták | Projekt pénzügyi nyilvántartás, költségkontroll | Dolgozók, manager, admin |
Helyadat a munkaidő-nyilvántartásban. A Melozz a dolgozó helyét kizárólag a munkaidő indításának pillanatában, egyszer kéri el a telefontól, és csak akkor, ha a dolgozó ezt a készülékén engedélyezi. Folyamatos helykövetés nincs: napközben, munkaváltáskor és a munkaidő lezárásakor a rendszer nem kér helyet. Az engedély megtagadása nem akadályozza a munkaidő rögzítését. A helyadatot a munkaidő-bejegyzéssel együtt, annak megőrzési idejéig tároljuk, és csak a cég jogosult vezetői férnek hozzá.
A platform előfizetési díjainak bankkártyás kiegyenlítését a SimplePay Zrt. (1138 Budapest, Váci út 135–139. B. ép. 5. em.) által üzemeltetett SimplePay rendszere biztosítja. A bankkártya adatait az érintett közvetlenül a SimplePay fizetőoldalán adja meg: azokat a Társaság nem ismeri meg, nem tárolja és nem továbbítja, kizárólag a tranzakció eredményéről és azonosítójáról kap visszajelzést.
Az adattovábbítás jogalapja a szerződés teljesítése (GDPR 6. cikk (1) b) pont), célja a megrendelt szolgáltatás ellenértékének biztonságos kiegyenlítése és a tranzakció visszakereshetősége. A fizetési tranzakció azonosítóját és eredményét a Társaság a számviteli bizonylatokkal azonos ideig, 8 évig őrzi meg. Ismétlődő bankkártyás fizetés esetén a Társaság kizárólag a SimplePay által adott, önmagában fizetésre nem alkalmas azonosítót tárolja, kártyaadatot nem; a hozzájárulás a rendszeren belül bármikor visszavonható.
Az ügyféladatok, projektadatok és fizetési adatok kezelése a tetőfedési munkálatok elvégzésére kötött szerződések teljesítéséhez szükséges. Ez a legfőbb jogalap az ügyfél-munkáltató kapcsolatban.
Számlázási adatok, pénzügyi nyilvántartások és könyvvezetési dokumentumok megőrzése a számviteli törvény alapján kötelező, jogalapja a jogi kötelezettség teljesítése.
A rendszerhasználati naplók (IP-cím, bejelentkezési idő, tevékenység típusa) kezelése a Társaság jogos érdekén alapul: az informatikai biztonság fenntartása, visszaélések megelőzése és az adatvédelmi incidensek kezelése érdekében szükséges.
Az ajánlatkérési folyamat során beküldött adatok kezelése az érintett önkéntes hozzájárulásán alapul. A hozzájárulás bármikor visszavonható.
A rendszerben regisztrált dolgozók és alvállalkozók adatainak kezelése a munkaviszonyra, illetve alvállalkozói szerződésre vonatkozó jogszabályok alapján történik. A munkavállalói adatokra speciális védelmi szabályok vonatkoznak a Munka Törvénykönyve alapján.
Ha a munkafázis-képek azonosítható személyeket ábrázolnak, azok kezelése a személyhez fűződő jogok szabályai szerint, előzetes tájékoztatás és adott esetben hozzájárulás alapján történik. A képek elsődleges célja a munkaminőség dokumentálása, nem személyek azonosítása.
A platformon elérhető AI-asszisztens (chat) segítségével a felhasználók természetes nyelven kérdezhetnek munkákról, pénzügyi adatokról és feladatokról. A csevegési előzmények eltárolásra kerülnek a rendszerben az adott céghez és felhasználóhoz rendelve, hogy az asszisztens kontextus-tudatosan tudjon működni.
Kezelt adatok: üzenet tartalom, szerep (felhasználó/asszisztens/rendszer), időbélyeg, cég- és felhasználóazonosító.
Megőrzési idő: A csevegési előzmények legfeljebb 90 napig kerülnek megőrzésre, ezt követően automatikusan törlésre kerülnek.
Az AI rendszer tanuló mechanizmust alkalmaz: korábbi kalkulációkból, anyagárakból és munkaidő-mintákból következtet a jövőbeli becslésekre. Ez az ún. vállalati tudásbázis kizárólag aggregált, statisztikai jellegű adatokat tárol – személyes adatokat közvetlenül nem tartalmaz.
Az egyéni felhasználói AI-memória (preferenciák, korábbi utasítások) szintén eltárolásra kerül, de kizárólag az adott felhasználó és cég számára érhető el.
A platform lehetővé teszi képek feltöltését AI-alapú anyagkalkuláció céljából (pl. tetőfelület mérése, anyagmennyiség becslése). A feltöltött képek feldolgozásra kerülnek, az AI-elemzés eredménye és a felhasznált tokenek száma, költsége naplózásra kerül.
Harmadik fél: A képelemzés külső AI-szolgáltatón (Anthropic API) keresztül történhet. Ebben az esetben a képadatok az Anthropic adatvédelmi szabályzata szerint kerülnek kezelésre. Személyazonosításra alkalmas képeket kérjük ne töltsön fel az AI-kalkulátor funkcióba.
Az AI-asszisztens egyes funkcióihoz internetes keresési lehetőséget is igénybe vehet anyagárak és piaci adatok lekérdezéséhez. A keresési lekérdezések tartalma naplózásra kerül a visszaélések megelőzése és a szolgáltatásminőség biztosítása érdekében. A keresési cache-elt adatok legfeljebb 7 napig tárolódnak.
A rendszer nyilvántartja az AI-funkciók napi és havi használatát, az API-hívások számát, a felhasznált tokenek mennyiségét és az ezzel járó USD-alapú költséget vállalaton belüli számlázás és visszaélés-megelőzés céljából. Ezek az adatok összesített szinten kerülnek tárolásra, és 1 évig megőrizzük őket.
Az AI-rendszer automatikusan azonosítja az üzenetekben szereplő panasz-, hiba- vagy elégedetlenségi jelzőszavakat, és ezeket emelt prioritással jelzi az adminisztrátor számára. Ez a funkció a szolgáltatásminőség fenntartását és az ügyfél-problémák gyors kezelését szolgálja.
Kezelt adatok: Az eredeti üzenet tartalma, észlelési időpont, súlyossági szint, megoldás státusza és az azzal foglalkozó munkatárs neve. A megoldott riasztások 30 nap után törlésre kerülnek.
A weboldal látogatóinak adatai (beszélgetés, visszahívás-kérés) tekintetében az adatkezelő a Bérlő, azaz annak a weboldalnak az üzemeltetője, amelyen a Widget megjelenik; a Társaság a Bérlő megbízásából, adatfeldolgozóként vesz részt a válaszok előállításában. A látogató az adatkezeléssel kapcsolatos jogait elsősorban a Bérlőnél, annak saját adatkezelési tájékoztatója szerint gyakorolhatja.
A Bérlő saját adatai (fiók, beállítások, számlázás, felhasználás) tekintetében a Társaság az adatkezelő.
Beszélgetések: a látogató üzenetei és az asszisztens válaszai, a beszélgetés véletlenszerű azonosítója (a látogató böngészőjében helyben tárolva), az oldal címe, ahol a kérdés elhangzott, időbélyeg, a válasz szintje és egységszáma, valamint a látogató IP-címe (a Bérlő beállítása szerint anonimizálva). Visszahívás-kérések: a látogató által önkéntesen megadott név, telefonszám, e-mail cím és megjegyzés. Tudásbázis: a Bérlő weboldalának tartalma, feltöltött dokumentumai és az adatbázisából kiválasztott, nyilvánosnak szánt adatcsoportok.
Megőrzés: a beszélgetéseket a Híd a Bérlő által beállított ideig (alapértelmezetten 90 nap) őrzi, majd automatikusan törli; a látogató a Widget „Beszélgetés törlése” gombjával a saját beszélgetését azonnal törölheti. A visszahívás-kéréseket a Bérlő törli, amikor a kapcsolatfelvétel megtörtént.
A látogató böngészőjében a Widget kizárólag működéshez szükséges, követésre alkalmatlan adatokat tárol (beszélgetés-azonosító, némítás, a hangos üdvözlés és a kampány-buborék utolsó megjelenésének ideje); marketing- vagy követő sütit nem helyez el.
Válasz-előállítás: a Híd minden kérdésnél a látogató kérdését, a beszélgetés utolsó néhány üzenetét és a kérdéshez illesztett tudás-részleteket küldi el a Kapunak. A Társaság ezeket a szövegeket tartósan nem tárolja; a válasz előállítása után csak elszámolási adatokat rögzít: a Bérlő azonosítója, időpont, az asszisztens szintje, egység- és tokenszám, költség. Ezeket az összesített felhasználási adatokat a számlázási időszak zárásától számított 1 évig, a számlákat a számviteli törvény szerint 8 évig őrizzük.
Hangfelolvasás: ha a Bérlő az AI-hangot bekapcsolta, a felolvasandó válasz szövege a Kapun át az AI-szolgáltatóhoz kerül; az elkészült hangfájlt a Híd a Bérlő tárhelyén tárolja (legfeljebb 14 napig, gyorsítótárként). A mikrofonos bevitel a látogató saját böngészőjében történik, hangfelvétel a Társasághoz nem kerül.
A Bérlő fiókja: név, cég/weboldal, e-mail cím, jelszó bcrypt-hash formában, e-mailes megerősítő kód, belépési időpontok és IP-cím, sikertelen belépési kísérletek (fiókvédelem), a Widget beállításai (név, stílus, hang, ajánlatok, korlátok), számlázási név és cím, adószám, számlák és fizetési adatok (átutalás, SimplePay tranzakció-azonosító), a Híd domainje és állapota, valamint az idegen domainről érkező jogosulatlan használati kísérletek naplója. A Bérlő adatbázis-hozzáférési adatai (kapcsolati adatok, jelszó) kizárólag a Bérlő tárhelyén, a Híd védett konfigurációs fájljában tárolódnak, a Társaság rendszereibe nem kerülnek át.
Jogalap: a Bérlővel kötött szerződés teljesítése (GDPR 6. cikk (1) b) pont), a számlázás tekintetében jogi kötelezettség (6. cikk (1) c) pont), a fiókvédelmi és visszaélés-naplózás tekintetében a Társaság jogos érdeke (6. cikk (1) f) pont).
A válaszokat, a hangfelolvasást és a feltöltött dokumentumok AI-alapú feldolgozását a Társaság az OpenAI (OpenAI, L.L.C., USA) API-szolgáltatásával állítja elő. Az OpenAI-hoz a kérdés, a beszélgetés kontextusa és az illesztett tudás-részletek kerülnek; a látogató azonosítására alkalmas technikai adatot (IP-cím, azonosító) a Társaság nem továbbít. Az OpenAI API-feltételei szerint a továbbított adatokat modell-tanításra nem használja, és azokat legfeljebb 30 napig, visszaélés-felügyeleti célból őrzi. Az adattovábbítás az EU-n kívülre az Európai Bizottság által elfogadott általános szerződési feltételek (SCC) és az EU–USA adatvédelmi keretrendszer alapján történik. Ha a Bérlő a prémium hangfelolvasást választja, a felolvasandó válasz szövege az ElevenLabs (ElevenLabs Inc., USA) szolgáltatásához kerül, ugyanezen feltételekkel (nincs modell-tanítás, EU-n kívüli továbbítás SCC alapján). Kérjük, a látogatók ne írjanak a chatbe különleges (pl. egészségügyi) vagy szükségtelen személyes adatot; a Bérlő ezt a Widget beállításaiban is korlátozhatja.
Ha a Bérlő bekapcsolja, a Híd naponta egyszer az elmúlt legfeljebb két hét beszélgetéseinek szöveges mintáját (legfeljebb 80 üzenet, a látogató azonosítója és IP-címe nélkül) a Kapun át az AI-szolgáltatónak továbbítja, amely rövid összegzést készít (mit kérdeznek a látogatók, mi hiányzik a tudásból); az összegzés a Bérlő tárhelyén tárolódik, a Kapun és az AI-szolgáltatónál nem marad meg. A látogató a válaszokat 👍/👎 jelöléssel értékelheti; ez a jelölés a beszélgetéshez kerül a Bérlő tárhelyén. Visszahívás-kérésnél a Kapu a kérés adatait és a beszélgetés kivonatát e-mailben továbbítja a Bérlőnek, tárolás nélkül. Ha a Bérlő az élő átvételt bekapcsolja, a negyedik kérdésnél az AI-szolgáltató a beszélgetés alapján eldönti, hogy komoly érdeklődőről van-e szó; ilyenkor a Bérlő értesítést kap (konzolban, vagy e-mailben az utolsó üzenetek kivonatával), és a beszélgetést személyesen folytathatja a widgetben – ekkor a látogató látja, hogy emberi munkatárs válaszol.
A Társaság a Bérlő utasításai szerint, kizárólag a Widget működtetése céljából dolgozza fel a látogatói adatokat, alvállalkozóként az OpenAI-t, választható hangfelolvasásnál az ElevenLabs-et és a tárhelyszolgáltatót veszi igénybe, gondoskodik a bizalmas kezelésről és a 7. fejezet szerinti biztonsági intézkedésekről, segíti a Bérlőt az érintetti kérelmek teljesítésében, adatvédelmi incidens esetén indokolatlan késedelem nélkül tájékoztatja a Bérlőt, és a szerződés megszűnésekor a nála lévő, a Bérlőhöz köthető látogatói adatot nem tárol (azok a Bérlő tárhelyén vannak). A Bérlő köteles a saját weboldalán a látogatókat a Widget működéséről és az adatfeldolgozókról tájékoztatni; ehhez a Konzol Súgójában mintaszöveget adunk.
A GDPR és az Infotv. alapján Önt az alábbi jogok illetik meg személyes adatai kezelésével kapcsolatban. Kérelmét az info@melozz.hu e-mail-en nyújthatja be; a kérelem beérkezésétől számított 30 napon belül válaszolunk.
Jogosult arra, hogy átlátható és érthető formában megkapja a róla kezelt adatokra vonatkozó információkat (cél, jogalap, megőrzési idő).
Kérheti személyes adatainak másolatát, valamint az adatkezelés körülményeiről szóló részletes tájékoztatást.
Kérheti pontatlan vagy hiányos személyes adatainak kijavítását vagy kiegészítését.
„Elfelejtési jog" – kérheti adatai törlését, ha a kezelés célja megszűnt, vagy az adatkezelés nem volt jogszerű.
Kérheti, hogy adatait a Társaság meghatározott feltételek teljesüléséig csak korlátozott módon kezelje.
Jogosult arra, hogy az Ön által megadott adatokat géppel olvasható, strukturált formátumban megkapja vagy másik adatkezelőhöz továbbíttassa.
Jogos érdeken vagy közvetlen üzletszerzésen alapuló adatkezeléssel szemben bármikor tiltakozhat.
Jogosult arra, hogy ne terjedjen ki Önre kizárólag automatizált adatkezelésen – beleértve az AI-profilalkotást – alapuló döntés, amely Önre nézve joghatással jár.
A Társaság a kezelt személyes adatok védelme érdekében az iparági szabványoknak megfelelő technikai és szervezési intézkedéseket alkalmaz.
A felhasználói jelszavak bcrypt algoritmussal (cost factor ≥10) hashelt formában kerülnek tárolásra. Eredeti jelszavakat a rendszer nem tárol.
Az ügyfél-hitelesítés SHA-256 alapú biztonsági tokenekkel történik, amelyek lejárati idővel és eszköz-azonosítóval rendelkeznek.
A rendszer négy szerepkört (admin, manager, worker, viewer) kezel; minden funkció és adat csak a szükséges jogosultsággal érhető el.
A platform kizárólag HTTPS protokollon érhető el (HSTS engedélyezett). Az adatátvitel titkosított csatornán keresztül zajlik.
Minden bejelentkezési esemény, IP-cím és adminisztrátori művelet naplózásra kerül az esetleges visszaélések azonosítása céljából.
A feltöltött képek és dokumentumok a webgyökértől elkülönített könyvtárban kerülnek tárolásra, közvetlen URL-hozzáférés nélkül.
Napi és havi AI-használati limitekből álló védelmi mechanizmus akadályozza meg az AI-funkciók esetleges visszaélésszerű vagy véletlen tömeges igénybevételét.
Rendszeres adatvédelmi képzés, kijelölt adatvédelmi felelős, incidenskezelési eljárásrend és adatkezelési nyilvántartás.
A platformon végzett legutóbbi külső biztonsági ellenőrzés (2026. május) összesített kockázati szintje: Alacsony. Az azonosított alacsony és informatív szintű megállapítások (Content Security Policy finomhangolása, security.txt fájl hozzáadása) kezelése folyamatban van.
| Adatkategória | Megőrzési idő | Törlés módja | Jogalap |
|---|---|---|---|
| Ügyfél szerződések és számlák | 8 év | Biztonságos digitális törlés | Szt. 169. § – könyvvezetési kötelezettség |
| Munkavégzési dokumentáció, képek | 5 év a befejezéstől | Digitális törlés és fizikai megsemmisítés | Ptk. 6:526. § – jótállási idő |
| Ajánlatkérői adatok | 2 év utolsó kapcsolattartástól | Adatbázisból való eltávolítás | GDPR 6. cikk (1) a) – hozzájárulás |
| Munkavállalói / dolgozói adatok | 5 év a jogviszony megszűnésétől | Biztonságos törlés és dokumentált megsemmisítés | Mt. 10. § (3) bek. |
| Biztonsági és rendszernaplók | 1 év | Automatikus törlés időzített feladattal | GDPR 30. cikk – biztonsági naplózás |
| AI csevegési előzmények | 90 nap | Automatikus törlés | GDPR 6. cikk (1) b) – szerződéses szükségesség |
| AI webes keresési cache | 7 nap | Automatikus törlés | GDPR 6. cikk (1) f) – jogos érdek |
| AI monitoring riasztások (megoldott) | 30 nap megoldás után | Automatikus törlés | GDPR 6. cikk (1) f) – jogos érdek |
| AI használati statisztikák | 1 év | Automatikus törlés | GDPR 6. cikk (1) f) – jogos érdek |
| Felhasználói munkamenet tokenek | Kijelentkezéskor / lejáratkor azonnal | Automatikus érvénytelenítés | GDPR 5. cikk (1) e) – tárolás korlátozása |