VÁZLAT — közzététel előtt jogi szakértővel ellenőrizendő, a szögletes zárójeles mezők kitöltendők, és a tájékoztatóban megjelölt megőrzési/törlési folyamatokat ténylegesen be kell vezetni. A dokumentum a 2026-08-07-i kódaudit szerinti jelenlegi adatfolyamokat írja le; ahol fejlesztési előfeltétel van, azt a szöveg külön jelzi.

Adatvédelmi tájékoztató

Hatályos: [DÁTUM] · Verzió: 2.3 – a 2026-08-13-i fejlesztési kör tényleges működése alapján

1. Az adatkezelő adatai

  • Adatkezelő neve: Torontáli Ádám
  • Jogi / vállalkozási jogállás: [VÉGLEGES ÜZEMELTETŐI JOGÁLLÁS]
  • Székhely / lakóhely: [SZÉKHELY]
  • Levelezési cím: [LEVELEZÉSI CÍM]
  • Adószám: [ADÓSZÁM]
  • Nyilvántartási / cégjegyzékszám, ha alkalmazandó: [NYILVÁNTARTÁSI SZÁM]
  • Adatvédelmi e-mail: [ADATVÉDELMI EMAIL]
  • Weboldal: [WEBOLDAL CÍME]

A fenti adatkezelő a továbbiakban: Adatkezelő vagy Szolgáltató. Ha az üzemeltető személye vagy jogállása változik, a hatálybalépés előtt a tájékoztatót frissíteni kell.

2. A tájékoztató hatálya és alkalmazandó szabályok

Jelen tájékoztató a BlackSheepMail weboldalának, felhasználói fiókjainak, publikus űrlapjainak és landing oldalainak, email-trackingjének, AI-funkcióinak, integrációinak és kapcsolódó szolgáltatásainak személyesadat- kezeléseit ismerteti. Az adatkezelésre különösen az (EU) 2016/679 rendelet (GDPR), az Infotv., az elektronikus kereskedelemre, reklámra és elektronikus hírközlésre vonatkozó szabályok irányadók.

Az Adatkezelő az adatokat célhoz kötötten, a szükséges mértékben, átláthatóan és a tényleges megőrzési szükséglethez igazodva kezeli.

3. Két eltérő adatvédelmi szerep

A) Saját adatkezelés: a BlackSheepMail felhasználóinak fiók-, kapcsolattartási, fizetési meta-, biztonsági és ügyfélszolgálati adatai tekintetében a Szolgáltató adatkezelő.

B) Adatfeldolgozás: ha egy Felhasználó saját feliratkozói, ügyfelei, vásárlói, kérdőív-válaszadói vagy levelezőpartnerei adatait kezeli a BlackSheepMailben, a Felhasználó főszabály szerint adatkezelő, a BlackSheepMail pedig az ő nevében eljáró adatfeldolgozó. E jogviszony részletes feltételeit az ÁSZF DPA-fejezete tartalmazza.

4. Saját felhasználói adatkezelések

CélAdatokJogalapMegőrzés
Regisztráció és fióknév, email, kötelező telefonszám, jelszóhash, email-megerősítési adatok, Google OAuth azonosítók ha használtszerződés teljesítése / szerződéskötést megelőző lépéseka fiók fennállásáig, majd a szükséges lezárási időig
Előfizetés és jogosultságokcsomag, add-onok, tranzakció-azonosítók, státuszszerződés teljesítése; ahol szükséges jogi kötelezettségszerződés + számviteli/adójogi szükséges idő
Biztonság és visszaélés-megelőzésIP, User-Agent, eseménytípus, súlyosság, időpont, biztonsági metaadatjogos érdek: rendszer- és fiókbiztonságtervezetten legfeljebb 12 hónap; lásd 17. pont
Admin auditadmin azonosító, művelet, cél-felhasználó, régi/új érték, IP, időpontjogos érdek, elszámoltathatóság és biztonságtervezetten legfeljebb 24 hónap; lásd 17. pont
Ügyfélszolgálatkapcsolattartási adatok, kérés, kapcsolódó fiók- és hibainformációkszerződés teljesítése, illetve jogos érdekaz ügy lezárásáig és a jogi igények észszerű idejéig
Enterprise érdeklődésaz érdeklődési űrlapon megadott kapcsolati adatok és üzenetaz érintett kérésére történő kapcsolatfelvétel / szerződéskötést megelőző lépésekaz érdeklődés lezárásáig, illetve szükséges utánkövetési időig

5. A Felhasználó nevében kezelt Címzetti adatok

A Felhasználó által kezelt adatok köre a használt funkciótól függően tartalmazhat email-címet, vezeték- és keresztnevet, becenevet, foglalkozást, kézi vagy importált adatként születési dátumot és névnapot, csoport-, címke- és szegmenstagságot, kampány- és kézbesítési eseményeket, kérdőív-válaszokat, webshop- és kosáreseményeket, valamint bejövő email feladóadatait és kivonatát.

Ezeknél az adatoknál a BlackSheepMail az adatkezelési célt és jogalapot főszabály szerint nem határozza meg; azt a Felhasználó határozza meg. A Felhasználó köteles az érintetteket saját adatkezelési tájékoztatójában a BlackSheepMail adatfeldolgozói és tracking szerepéről megfelelően tájékoztatni.

6. Feliratkozó űrlapok és pending adatok

A publikus feliratkozó űrlap email-címet és opcionálisan vezetéknevet, keresztnevet, becenevet és foglalkozást kezel. A GDPR-/adatkezelési checkbox szerveroldalon kötelező. A double opt-in alapértelmezésben aktív; a Felhasználó ezt űrlaponként kikapcsolhatja.

Double opt-in esetén a rendszer a megerősítésig pending rekordot kezel, amely az IP-címet, létrehozási időt és a beküldött adatokat tartalmazza. A pending rekord lejárata 24 óra. A megerősítő token hashelt, 24 órás és egyszer használatos.

Hozzájárulás-bizonyíték (consent-pillanatkép). A feliratkozás véglegesítésekor — double opt-in esetén a megerősítéskor, single opt-in esetén a beküldéskor — a rendszer tartós, utólag nem módosítható bizonyíték-rekordot hoz létre. Ez tartalmazza a Felhasználó és a Címzett azonosítóját, az űrlap (és ha volt, a landing oldal) azonosítóját, az elfogadott adatkezelési szöveg szó szerinti másolatát és az akkor megjelenített adatvédelmi URL-t, a szöveg ellenőrző lenyomatát, az IP-címet, a böngésző-azonosítót (User-Agent), a beküldés időpontját, az opt-in módját (single/double) és a megerősítés időpontját.

A pillanatkép szövegmásolatot őriz, nem hivatkozást: ha a Felhasználó később átírja az űrlap adatkezelési szövegét, az a KORÁBBI feliratkozások bizonyítékát nem változtatja meg. A rendszer adatbázis-szinten is megakadályozza a rekord módosítását. Publikálni csak olyan űrlap és landing oldal lehet, amelyen az adatkezelési szöveg és az adatvédelmi tájékoztató URL-je ki van töltve.

7. Marketing email, leiratkozás és suppression

A marketingküldésekben a rendszer kötelező, nem eltávolítható leiratkozó linket alkalmaz. A leiratkozás felhasználónként elkülönített listába kerül. Amazon SES visszajelzés alapján bounce- és complaint- suppression is létrejöhet, szintén felhasználónként elkülönítve.

A leiratkozási/suppression adat kezelésének célja annak megakadályozása, hogy a Felhasználó olyan címre küldjön, amelyre a további küldés tiltott vagy kézbesítési/reputációs okból nem megengedett. E rekordokból kizárólag a célhoz szükséges minimum tartható fenn a cél vagy jogalap fennállásáig.

8. Email megnyitás- és kattintáskövetés

A marketinglevél 1×1-es átlátszó képet tartalmazhat, amely a /track/open útvonalat hívja meg. A marketinglevél linkjei HMAC-aláírt BlackSheepMail URL-re kerülnek átírásra; kattintáskor a rendszer rögzíti az eseményt, majd 302 átirányítással továbbítja a Címzettet az eredeti URL-re.

A rendszer kezeli a megnyitások számát, első és utolsó megnyitást, kattintott cél-URL-t és időpontot, leiratkozást, bounce- és spam-panaszt. User-Agentből eszköz- és email-kliens kategóriát képezhet. Megnyitásnál és kattintásnál nem tárol nyers IP-címet, nyers User-Agentet vagy földrajzi helyet.

Megnyitás-pixel és kattintás-átírás akkor kerül a levélbe, ha MINDKÉT feltétel teljesül: (a) a Felhasználó az adott kampányon vagy szekvencián nem kapcsolta ki — ezek új kampánynál és új szekvenciánál alapértelmezés szerint bekapcsoltak, és külön-külön kikapcsolhatók —, ÉS (b) az adott Címzett korábban nem tiltotta le a követést. Ha bármelyik hiányzik, a levél pixel nélkül és változatlan, át nem írt linkekkel megy ki.

Minden marketinglevél alján a Címzett egyetlen kattintással letilthatja a megnyitás- és kattintáskövetést — bejelentkezés és azonosítás nélkül, a levélben elhelyezett aláírt link segítségével. A letiltás azonnal érvényes minden jövőbeli levélre, és ugyanazon a linken bármikor visszavonható. A letiltás a Címzett email-címére vonatkozik az adott Felhasználónál, annak valamennyi nyilvántartott kontaktsorára.

A Címzett letiltása nem megkerülhető. A Felhasználó kampány-szintű kapcsolója letiltott Címzettnél sem eredményez követést. A rendszer a letiltás előtt tájékoztatja a Címzettet a következményéről: a megnyitáshoz kötött automatikus üzenetek ezután nem jutnak el hozzá, a többi levél viszont változatlanul megérkezik.

A Címzett nyilatkozatát a rendszer az adatbázisában tartja nyilván, a nyilatkozat időpontjával és forrásával együtt. A letiltás mellett kifejezett hozzájárulás is rögzíthető: a feliratkozó-űrlapon külön, opcionális jelölőnégyzettel (a marketing-hozzájárulástól elkülönítve), illetve a Felhasználó nyilatkozata alapján importnál és API-n keresztül — utóbbihoz a forrás megadása kötelező. Azoknál a Címzetteknél, akik nem nyilatkoztak, a rendszer „nem nyilatkozott" állapotot tart nyilván; ez a követést nem tiltja, de a Címzett bármikor letilthatja.

A trackinghez kapcsolódó jogalap és ePrivacy-tájékoztatás a Címzett adatkezelőjeként eljáró Felhasználó felelőssége. A tranzakciós küldési út semmilyen esetben nem használ megnyitási pixelt vagy kattintás-átírást, ez a Felhasználó által sem kapcsolható be.

9. Analitika, szegmentálás és profilozás-jellegű műveletek

A rendszer kampányszinten aggregált kézbesítési, megnyitási, kattintási, leiratkozási, időbeli, eszköz- és kliensstatisztikát készíthet. A Felhasználó viselkedési feltételek alapján szegmenst képezhet, például „30 napja nem nyitott meg” feltétellel.

A SendTime funkció korábbi megnyitási időpontok alapján optimális küldési időt becsülhet, a webshopintegráció pedig kosáresemény alapján emlékeztetőt indíthat. A lista-higiénia kizárólag a BlackSheepMail saját küldési naplóiból dolgozik; a jelenlegi rendszer nem küld email-címet külső validáló szolgáltatóhoz. Ezek profilozás-jellegű feldolgozások lehetnek. A jogalapot, tájékoztatást, tiltakozási és egyéb érintetti jogokat a Felhasználónak mint adatkezelőnek kell biztosítania.

10. Kérdőívek

A kérdőív skála-, egyválasztós és legfeljebb 1000 karakteres szabad szöveges választ kezelhet. A válasz kampány- és ügyfélazonosítóhoz kapcsolódhat, ezért a kérdőív nem anonim pusztán attól, hogy a válaszadó nevét a kérdés nem kéri be.

A BlackSheepMail szerződésesen tiltja különleges személyes adatok, büntetőjogi adatok és 16 év alatti gyermekek adatainak célzott gyűjtését. A Felhasználó felel a kérdések tartalmáért, a jogalapért, a tájékoztatásért és a szükségtelenül beérkezett érzékeny adat törléséért.

11. Landing oldalak, publikus fájlok és technikai cookie

A landing oldalak és feliratkozó űrlapok a platform saját domainjén publikus slugon érhetők el. A landing szerveroldali megjelenésszámlálót használ; a jelenlegi alapfunkció nem tartalmaz Google Analytics- vagy Facebook Pixel-integrációt.

A jelenlegi frontend minden kérésnél PHP-munkamenetet indíthat, ezért a publikus landing, űrlap és technikailag akár a tracking pixel kérésénél is létrejöhet PHPSESSID cookie. Ennek célja technikai munkamenet-kezelés; ahol a munkamenet nem szükséges — különösen tracking pixelnél — annak kikapcsolása adatminimalizálási fejlesztési feladat.

A médiatár fájljai véletlenszerű URL-en, hitelesítés nélkül elérhetők lehetnek. A médiatár emiatt nem használható bizalmas vagy személyes adatot tartalmazó dokumentum biztonságos tárolására.

12. Google, SMTP, Amazon SES és webshopintegrációk

A Felhasználó saját Gmail-fiókját Google OAuth útján, saját SMTP-szolgáltatóját vagy saját Amazon SES környezetét kapcsolhatja a rendszerhez. E szolgáltatók a saját feltételeik szerint is kezelhetnek adatot. Amazon SES add-on esetén a Szolgáltató adminisztratív segítséget nyújthat a beállításban.

WooCommerce, Shopify, Shoprenter és UNAS integráció esetén a Felhasználó webshopjából vásárlói, rendelési vagy kosáresemény-adatok kerülhetnek a BlackSheepMailbe. Ezeknél a Felhasználó az adatkezelő, a BlackSheepMail az adatfeldolgozó.

13. Bejövő Gmail-postaláda és AI-osztályozás

Ha a Felhasználó a Postaláda funkciót engedélyezi, a BlackSheepMail a Gmail API segítségével a bejövő levelek feladó email-címét, feladónevét, tárgyát és kivonatát kezelheti. Ezek a Felhasználó levelezőpartnereinek — tehát harmadik személyeknek — személyes adatai lehetnek.

Az osztályozási funkció e mezőket AI-szolgáltatóhoz továbbíthatja például fontos/nem fontos, ügyfélkérdés, panasz, rendelés vagy spam kategorizálás céljából. A funkciót a Felhasználó kifejezett választása aktiválhatja; a Felhasználó felel azért, hogy a levelezőpartnerek adatainak ilyen feldolgozására megfelelő jogalap és tájékoztatás álljon rendelkezésre.

14. AI-funkciók és személyes adatok

Az AI Segéd a Felhasználó promptját kezeli. Az AI Assistant / Agent keresési kontextusa sablon-, csoport- és kampányneveket, valamint ügyfelek nevét is tartalmazhatja. Az általános keresési kontextusban az ügyfél email-címe a jelenlegi kód szerint nem kerül az AI-hoz, ugyanakkor a Postaláda funkció feladó email-címet is továbbíthat.

Alapértelmezett platformkulcs esetén az AI-kérés OpenRouterhez kerülhet, amely a kérést a tényleges modellszolgáltatóhoz továbbíthatja. Saját kulcsos BYOK módban a kérés közvetlenül a Felhasználó által választott Anthropic- vagy OpenAI-szolgáltatóhoz mehet. A Felhasználó saját szolgáltatói szerződése és adatvédelmi feltételei ilyenkor különösen relevánsak.

AI-szolgáltatónak különleges, bizalmas vagy olyan személyes adat nem adható át, amelynek továbbítására nincs megfelelő jogalap. Az aktuális OpenRouter/modellszolgáltatói megőrzési, tréning- és nemzetközi adattovábbítási feltételeket a véglegesítés előtt külön fel kell tüntetni: [AI ADATMEGŐRZÉS / MODEL TRAINING / TRANSFER GARANCIÁK].

15. Webhookok, REST API, MCP és Felhasználó által indított adattovábbítás

A webhook öt eseményt továbbíthat a Felhasználó által megadott URL-re: feliratkozás, leiratkozás, megnyitás, kattintás és bounce. Az adattartalom eseménytől függően email-címet, ügyfél- és kampányazonosítót, kattintott URL-t, bounce altípust és technikai részletet tartalmazhat. A webhook aláírt és újrapróbálható.

A REST API/MCP jogosultsági scope-jától függően külső kliens ügyféllistát — névvel és emaillel — olvashat, adatot hozhat létre, tranzakciós levelet küldhet vagy kampányt indíthat. Ha a Felhasználó API- kulcsát Claude, ChatGPT vagy más harmadik fél rendszerének adja, az ebből eredő adattovábbítást maga a Felhasználó kezdeményezi. A célrendszer adatkezeléséért a Felhasználó felel.

16. Címzettek, szolgáltatók és adatvédelmi szerepük

SzolgáltatóSzerep / célAdatkörHely / garancia
AWHtárhely / infrastruktúra, adatfeldolgozóa platformon tárolt adatokMagyarország / EGT
Paddlefizetés, Merchant of Record; a saját jogi szerepében is eljárhatfizetési, számlázási, tranzakciós adatok[PADDLE JOGI ENTITÁS ÉS TRANSFER GARANCIÁK]
OpenRouterplatform AI-routing / al-adatfeldolgozó az AI-funkcióknálprompt, kontextus, a 13–14. pontban leírt személyes adatok[OPENROUTER DPA / SCC / ADATMEGŐRZÉS]
OpenRouter által használt modellproviderAI-modell szolgáltatásaaz adott AI-kérés tartalma[DINAMIKUS PROVIDERLISTA ÉS GARANCIÁK]
GoogleOAuth, Gmail API, küldés és opcionális postaládafiókazonosítók és a Felhasználó által engedélyezett Gmail-adatoka Google mindenkori adatvédelmi és adattovábbítási feltételei
Amazon Web Services / SESa Felhasználó által választott email-kézbesítésfeladó, címzett, email tartalom, kézbesítési eseményekaz AWS mindenkori DPA/transfer feltételei
Anthropic / OpenAI (BYOK)Felhasználó által választott közvetlen AI-szolgáltatóa Felhasználó által kezdeményezett AI-kérés tartalmaa Felhasználó saját szolgáltatói szerződése szerint

A Felhasználó saját SMTP-szolgáltatója, saját webhook-címzettje és saját MCP/AI kliense a Felhasználó választása alapján kap adatot; e címzettek adatkezelési feltételeit a Felhasználónak kell ellenőriznie.

17. Megőrzési idők és törlés

A jelenlegi kódban több technikai tábla automatikus törlése már működik: munkamenetek 48 óra, import-munkamenetek 24 óra, bejelentkezési kísérletek 7 nap, tranzakciós fék 2 nap, használatszámláló 90 nap, lezárt webhook-kézbesítés 30 nap, szekvencianapló 180 nap, pending feliratkozás 24 óra.

Élesítés előtti kötelező összehangolás: a jelenlegi rendszerben az ügyféladatok, email-küldési naplók, kattintási naplók, kérdőív-válaszok és bizonyos auditadatok egy részén még nincs automatikus végső retention-határ. A tájékoztató csak azután tehető véglegessé, hogy a következő politika technikailag is működik.

  • küldési napló, megnyitás és kattintás: legfeljebb 24 hónap, majd törlés vagy anonimizálás;
  • kérdőív-válaszok: legfeljebb 24 hónap, vagy korábbi leválasztás/törlés;
  • biztonsági eseménynapló: legfeljebb 12 hónap;
  • admin audit napló: legfeljebb 24 hónap;
  • fiók megszűnése: azonnali, végleges törlés — nincs türelmi idő és nincs visszaállítás (ld. a 17/a. pontot);
  • leiratkozás / suppression: a további tiltás biztosításához szükséges minimum a cél és jogalap fennállásáig;
  • számlázási/számviteli adat: a Paddle és az alkalmazandó számviteli/adójogi szabályok szerinti kötelező idő.

17/a. A fiók végleges törlése

A Felhasználó a fiókját a Beállítások → Fiók felületen maga is véglegesen törölheti. A törlés azonnal és visszafordíthatatlanul hajtódik végre: nincs türelmi idő, és az adatok nem állíthatók vissza. A megerősítéshez a jelenlegi jelszó (bekapcsolt kétlépcsős azonosítás esetén a második faktor is) és egy külön beírandó megerősítő szó szükséges.

A törlés kiterjed minden, a fiókhoz tartozó üzemi adatra: Címzettekre, csoportokra, szegmensekre, címkékre, kampányokra, szekvenciákra, küldési és követési naplókra, kérdőívekre és válaszokra, űrlapokra, landing oldalakra, webshop-adatokra, webhookokra, AI-beszélgetésekre és -adatokra, MCP/API-kulcsokra, OAuth-tokenekre, SMTP/SES-titkokra, valamint a médiatár adatbázis-rekordjaira ÉS a feltöltött fizikai fájlokra.

Ha a Felhasználónak aktív fizetős előfizetése van, azt a rendszer a törlés előtt lemondja. Ha a lemondás nem sikerül, a törlés nem hajtódik végre — így nem fordulhat elő, hogy a megszűnt fiók után további terhelés keletkezzen.

Kivétel a jogszabályi megőrzés. Amit jogszabály alapján tovább kell őriznünk, azt nem töröljük, hanem az aktív fióktól elkülönítve, az alkalmazásból vissza nem állítható formában tartjuk meg: a fizetési tranzakció-hivatkozásokat 8 évig, az ÁSZF- és adatvédelmi tájékoztató-elfogadások bizonyítékát 5 évig, a feliratkozási hozzájárulás bizonyítékát 1 évig, a biztonsági eseménynaplót 1 évig. A megőrzési idő lejárta után ezek is törlődnek.

18. Adatbiztonság

A jelenlegi rendszer többek között TOTP-alapú kétfaktoros hitelesítést, hashelt tartalék kódokat, email-megerősítést, jelszó-visszaállítást, jelszó-szivárgás ellenőrzést, felhasználói biztonsági eseménynaplót, admin WebAuthn-kaput, admin auditnaplót, jogosultság-szűrést, titkosított webhook-titkot és webhook SSRF- védelmet alkalmaz.

A Felhasználói adatokhoz az üzemeltető adminisztrátora támogatási, hibakeresési, biztonsági vagy jogi okból a szükséges mértékben hozzáférhet; az adminműveletek naplózottak.

Automatikus infrastruktúra-backup a kódaudit időpontjában még nincs beállítva. A GDPR 32. cikkének megfelelő helyreállíthatóság és üzletmenet-folytonosság miatt ennek élesítés előtti megvalósítása szükséges. A BlackSheepMail nem minősül a Felhasználó saját archiváló- vagy mentési rendszerének.

19. Nemzetközi adattovábbítás

Az alap-infrastruktúra AWH-nál, Magyarországon található. AI-, Google-, Amazon-, Paddle- vagy más külső szolgáltatás használatakor azonban személyes adat az EGT-n kívülre is kerülhet. Ilyen adattovábbítás csak a GDPR V. fejezete szerinti megfelelő jogalap és garanciák — például megfelelőségi határozat vagy megfelelő általános szerződési feltételek — mellett történhet.

A végleges szolgáltatói DPA-k és adattovábbítási garanciák felsorolása: [AKTUÁLIS SCC / DPF / EGYÉB TRANSFER GARANCIÁK].

20. Cookie-k és hasonló technológiák

A BlackSheepMail saját oldalai és publikus szolgáltatási útvonalai technikai sütiket használnak. A jelenleg azonosított saját sütik — mindkettő a szolgáltatás működéséhez feltétlenül szükséges, és harmadik fél nem fér hozzájuk:

  • PHPSESSID — a PHP-munkamenet kezelése. Élettartama a böngésző bezárásáig tart; HttpOnly, SameSite=Lax, HTTPS-en Secure. A keretrendszeren átmenő minden kérésnél létrejön, a publikus oldalakon is.
  • ms_cookie_consent — a süti-hozzájárulásról hozott döntés tárolása, hogy a tájékoztató sáv ne jelenjen meg minden látogatáskor újra. Élettartama kb. 6 hónap; SameSite=Lax, HTTPS-en Secure, JavaScriptből olvasható. A rendszer ugyanezt az értéket a böngésző helyi tárolójában (localStorage, ms_cookie_consent kulcs) is elhelyezi.

Ezeken kívül a szolgáltatás jelenleg nem helyez el saját sütit, és nem használ harmadik féltől származó statisztikai vagy marketing sütit. Ilyen, nem feltétlenül szükséges cookie kizárólag a vonatkozó szabályok szerinti megfelelő hozzájárulás után használható; bevezetése esetén a fenti listát frissíteni kell. A cookie-beállítások a lábléc „Cookie-beállítások” funkciójával bármikor újranyithatók.

Az email tracking pixel és tracked link nem egyszerűen weboldali cookie; annak külön adatvédelmi/ePrivacy kezelését a 8. pont ismerteti.

21. Automatizált műveletek és AI Agent

Az AI Agent műveleteket javasolhat és hajthat végre. A jelenlegi működésben a műveletek alaphelyzetben jóváhagyásra várnak, és a Felhasználó művelettípusonként adhat autonóm engedélyt. A küldéssel járó műveletek — a kampányindítás és a beérkező levélre adott válasz kiküldése — a jelenlegi rendszerben soha nem hajthatók végre autonóm módon; ezekhez minden esetben a Felhasználó egyedi jóváhagyása szükséges. A rendszer autonóm végrehajtási limiteket (kikapcsolható autonómia, napi darabszám-plafon) és auditjelölést alkalmaz.

A BlackSheepMail saját Felhasználóival szemben nem kíván olyan kizárólag automatizált, GDPR 22. cikk szerinti döntést hozni, amely joghatással jár vagy hasonlóan jelentősen érinti őket. A Címzettek profilozását és automatizált marketinglogikáját viszont a Felhasználó saját adatkezelői felelőssége alatt állítja be.

22. Érintetti jogok és kérelmek

Az érintett a GDPR feltételei szerint kérheti a hozzáférést, helyesbítést, törlést, korlátozást, adathordozhatóságot, tiltakozhat a jogos érdeken alapuló adatkezelés ellen, és hozzájárulását bármikor visszavonhatja. Közvetlen üzletszerzés ellen bármikor tiltakozhat.

A BlackSheepMail saját adatkezeléseire vonatkozó kérelmek a [ADATVÉDELMI EMAIL] címen küldhetők. A kérelem főszabály szerint egy hónapon belül kerül megválaszolásra; a GDPR feltételei szerint ez meghosszabbítható. A rendszer jelenleg nem tartalmaz teljes önkiszolgáló fióktörlést vagy „minden adatom” exportot, ezért egyes kérelmek manuálisan teljesülhetnek.

Ha a kérelem valamely Felhasználó Címzetti adatára vonatkozik, a BlackSheepMail az adatkezelő Felhasználó utasításai szerint segíti a kérelem teljesítését.

23. Személyesadat-incidens

Az Adatkezelő a tudomására jutott személyesadat-incidenst dokumentálja és a kockázat alapján kezeli. Ha a GDPR feltételei fennállnak, adatkezelőként indokolatlan késedelem nélkül és lehetőség szerint 72 órán belül értesíti az illetékes felügyeleti hatóságot, magas kockázat esetén pedig az érintettet is.

Ha az incidens a Felhasználó nevében adatfeldolgozóként kezelt adatra vonatkozik, a BlackSheepMail a Felhasználót indokolatlan késedelem nélkül értesíti és a rendelkezésre álló információval támogatja.

24. Kiskorúak és tiltott különleges adatkörök

A BlackSheepMail nem gyermekeknek szánt szolgáltatás. Fiókot csak olyan személy hozhat létre, aki az alkalmazandó jog szerint erre önállóan jogosult, vagy ehhez megfelelő törvényes képviselői hozzájárulással rendelkezik. A Felhasználók számára szerződésesen tilos 16 év alatti gyermek személyes adatának célzott gyűjtése vagy kezelése, valamint a GDPR 9. cikke szerinti különleges személyes adatok és a büntetőjogi adatok célzott gyűjtése a platform űrlapjaiban, kérdőíveiben és más funkcióiban.

25. Panasz és jogorvoslat

Az érintett az adatkezeléssel kapcsolatos panaszával közvetlenül az Adatkezelőhöz fordulhat. Jogosult továbbá panaszt benyújtani a lakóhelye, munkahelye vagy a feltételezett jogsértés helye szerinti felügyeleti hatósághoz.

  • Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
  • Cím: 1055 Budapest, Falk Miksa utca 9–11.
  • Levelezési cím: 1363 Budapest, Pf. 9.
  • E-mail: ugyfelszolgalat@naih.hu
  • Web: https://www.naih.hu

Az érintett a GDPR szerinti feltételekkel bírósági jogorvoslatot is igénybe vehet.

26. A tájékoztató módosítása

Az Adatkezelő a tájékoztatót a szolgáltatás, a jogszabályok, az adatfeldolgozók, az AI-modellútvonalak vagy a technikai adatfolyam változása miatt módosíthatja. Lényeges változásról a regisztrált Felhasználókat megfelelő csatornán tájékoztatja.

Kapcsolódó dokumentum: Általános Szerződési Feltételek.

← Vissza a főoldalra