Adatvédelmi tájékoztató
Hatályos: 2026. szeptember 29-től (korábbi verzió: 2026. szeptember 10.)
Jelen tájékoztató az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR), valamint az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (Infotv.) alapján ismerteti, hogy az Intarzia Stúdió Kft. (a továbbiakban: Szolgáltató vagy mi) a szamlamagus.hu és a szamlamagus.online (a továbbiakban együtt: Szolgáltatás) üzemeltetése és nyújtása során milyen személyes adatokat, milyen célból, milyen jogalapon és meddig kezel, kikkel osztja meg azokat, és milyen jogok illetik meg az érintetteket.
1. Az adatkezelő
Név: Intarzia Stúdió Kft.
Székhely: 9100 Tét, Szent István utca 4., Magyarország
Cégjegyzékszám: 08 09 013723
Adószám: 13661083-2-08
E-mail / adatvédelmi kapcsolattartó: info@szamlamagus.hu
2. Fontos: ki kinek az adatkezelője?
A Szolgáltatás jellegéből adódóan a Szolgáltató kétféle szerepben kezel személyes adatokat, és ez meghatározza a felelősség megoszlását:
- Adatkezelőként járunk el az Előfizető fiókjával, számlázásával, a weboldal látogatóival és a könyvelő partnerekkel kapcsolatos adatok (lásd 3.1–3.3, 3.10–3.11 pont) tekintetében — ezekben az esetekben mi döntünk az adatkezelés céljáról és eszközeiről.
- Adatfeldolgozóként járunk el az Előfizető Google-fiókjában (Gmail, Drive, Sheets) elérhető, a Szolgáltatás által feldolgozott tartalom (bejövő e-mailek, mellékletek, a belőlük kinyert számla-/bizonylatadatok — lásd 3.4–3.6 pont) tekintetében. Ezekben az esetekben az Előfizető minősül adatkezelőnek, mi kizárólag az Előfizető írásbeli utasítása (amelyet a Szolgáltatás beállításai és az ÁSZF testesítenek meg) alapján, az Előfizető javára dolgozzuk fel az adatokat. Az erre vonatkozó részletes feltételeket az Adatfeldolgozási melléklet tartalmazza, amely a GDPR 28. cikke szerinti adatfeldolgozási szerződésnek minősül.
Ha Ön az Előfizető ügyfele, beszállítója vagy egyéb üzleti partnere, akinek adatai (név, e-mail-cím, cégadatok) egy, az Előfizető által a Szolgáltatásnak megküldött vagy a Szolgáltatás által feldolgozott számlán/e-mailen szerepelnek, adatai kezelésével kapcsolatban elsődlegesen az Önnel szerződéses vagy üzleti kapcsolatban álló Előfizetőhöz, mint adatkezelőhöz forduljon. A Szolgáltató ilyen esetben adatfeldolgozóként, az Előfizető utasítása alapján jár el.
3. Milyen adatokat kezelünk, milyen célból, milyen jogalapon és meddig?
3.1 Regisztráció és Fiókadatok
Kezelt adatok: cégnév, adószám, EU-s ÁFA-szám (ha van), cégjegyzékszám, számlázási cím, kapcsolattartó neve, e-mail-címe és telefonszáma; a regisztráló felhasználó jelszava (visszafejthetetlen, titkosított formában tárolva).
Cél: a Fiók létrehozása, a Szolgáltatás nyújtása, a szerződés teljesítése, számlázás.
Jogalap: szerződés teljesítése (GDPR 6. cikk (1) b)).
Megőrzési idő: az előfizetés fennállása alatt, illetve a Fiók törlését követően a 3.12 pontban részletezett módon.
3.2 Csapattagok
Kezelt adatok: a meghívott Csapattag neve, e-mail-címe, a Fiókon belüli jogosultsági szintje.
Cél: a Csapattag hozzáférésének biztosítása az Előfizető Fiókjához, az Előfizető utasítása alapján.
Jogalap: jogos érdek (GDPR 6. cikk (1) f)) — a többfelhasználós fiókkezelés biztosítása; a Csapattag meghívásáról és a hozzá kapcsolódó jogosultságokról az Előfizető dönt.
Megőrzési idő: a hozzáférés visszavonásáig, illetve az Előfizető Fiókjának törléséig.
3.3 Bejelentkezési előzmények, biztonsági naplózás, kétfaktoros hitelesítés
Kezelt adatok: bejelentkezési és egyéb biztonsági szempontból releváns események (pl. jelszóváltoztatás, 2FA beállítása) időpontja, IP-címe, böngésző- és operációsrendszer-típusa, eszköztípusa; kétfaktoros hitelesítés esetén a titkosítottan tárolt TOTP-kulcs és a hashelt formában tárolt tartalék (backup) kódok.
Cél: a Fiók és a Szolgáltatás biztonságának védelme, jogosulatlan hozzáférés felismerése és megakadályozása, az Előfizető tájékoztatása saját fiókja aktivitásáról.
Jogalap: jogos érdek (GDPR 6. cikk (1) f)) — informatikai biztonság.
Megőrzési idő: legfeljebb 12 hónap, ezt követően a naplóbejegyzések automatikusan törlődnek vagy anonimizálásra kerülnek.
3.4 Google-fiók hozzáférés (OAuth)
Kezelt adatok: a bekötött Google-fiók e-mail-címe, valamint a Google által kiadott, titkosítva tárolt hozzáférési és frissítési (access/refresh) tokenek.
Kért hozzáférési körök (scope-ok):
drive.file(kizárólag a Szolgáltatás által létrehozott, illetve az Előfizető által a Google Picker felületen kifejezetten kiválasztott mappákhoz/fájlokhoz való hozzáférés — nem a teljes Drive-tartalom),drive.appdata(a Szolgáltatás saját, az Előfizető számára nem látható alkalmazás-adatai — technikai jellegű, nem az Előfizető tartalmára vonatkozik),spreadsheets(Google Sheets olvasás/írás),userinfo.email(a bekötött fiók azonosítására).
Cél: a Szolgáltatás alapfunkciójának — a bejövő számlák felismerésének, feldolgozásának és a Drive-ban/Sheets-ben történő rendszerezésének — biztosítása, kizárólag az Előfizető utasítása alapján.
Jogalap: szerződés teljesítése (GDPR 6. cikk (1) b)); e körben a Szolgáltató adatfeldolgozóként jár el (lásd 2. pont).
Megőrzési idő: a hozzáférés Előfizető általi visszavonásáig, illetve a Fiók törléséig.
Fontos: a fenti hozzáférési körök egyike sem minősül a Google szigorúbb átvilágítási szabályai alá eső ún. korlátozott (restricted) hozzáférési körnek — a Szolgáltatás nem kér és nem is kap OAuth-hozzáférést a figyelt Gmail-fiókhoz; az e-mail-tartalom feldolgozásának módját a 3.5 pont ismerteti.
3.5 E-mail-tartalom feldolgozása (Gmail-relay szkript)
A mechanizmus: a Szolgáltatás nem fér hozzá OAuth-on keresztül az Előfizető Gmail-fiókjához. Ehelyett az Előfizető egy, a Szolgáltatás által generált, kizárólag a saját fiókjához tartozó kis programkódot (Google Apps Script) telepít a saját Gmail-fiókjába, saját Google-jogosultsága alatt. Ez a szkript az Előfizető saját fiókján belül azonosítja a releváns e-maileket, és azok tartalmát (lásd alább) egy titkosított, egyedi hitelesítő token használatával továbbítja a Szolgáltató szerverének feldolgozásra. A Szolgáltató soha nem kap folyamatos, közvetlen hozzáférést az Előfizető Gmail-fiókjához — kizárólag a szkript által ténylegesen továbbított tartalmat kapja meg, és csak azt.
Alternatív csatorna (levelezés-továbbítás): ha az Előfizető nem Gmail-fiókot használ, vagy technikai okból nem tudja telepíteni a fenti szkriptet, a releváns e-maileket egy, az Előfizető saját levelezőrendszerében beállított továbbítási (forward) szabállyal is eljuttathatja a Szolgáltatáshoz, amely ebben az esetben a Brevo SAS nevű, e-mail-továbbítási (relay) szolgáltatáson keresztül érkezik meg a Szolgáltató szerverére. Ez esetben is kizárólag a ténylegesen továbbított e-mailek tartalmát kapja meg a Szolgáltató.
Kezelt adatok: a szkript által továbbított e-mailek tárgya, feladója, dátuma, a levélszál szövege (beleértve a továbbított leveleket is), valamint a csatolt fájlok (jellemzően PDF) tartalma.
Fontos: ez az adatkör harmadik személyek (jellemzően az Előfizető beszállítói, üzleti partnerei) személyes és üzleti adatait (nevét, e-mail-címét, esetenként cégadatait) is tartalmazhatja. E tekintetben az Előfizető minősül adatkezelőnek, aki felelős azért, hogy a saját üzleti levelezésének a Szolgáltatáson keresztüli feldolgozása jogszerű legyen (jellemzően az Előfizető saját jogos érdeke — a bejövő számlák adminisztrációja — alapján, amelyről az Előfizetőnek szükség szerint saját adatvédelmi tájékoztatójában is rendelkeznie kell).
Cél: annak megállapítása, hogy egy e-mail releváns bizonylatot (számla, díjbekérő, fizetési felszólítás, fizetési kérelem, vámkezelési dokumentum) tartalmaz-e, és az a beazonosítható vevő (az Előfizető) saját cégére vonatkozik-e; ennek eldöntéséhez a tartalmat a Szolgáltatás egy AI-szolgáltatónak (lásd 5. pont) továbbítja elemzésre.
Jogalap: szerződés teljesítése (GDPR 6. cikk (1) b)) — a Szolgáltató és az Előfizető közötti szerződés, illetve az Előfizető és beszállítói viszonylatában az Előfizető jogos érdeke.
Megőrzési idő: az e-mail tartalma a feldolgozás időtartamára kerül elérésre; a nem releváns e-mailek tartalmát a Szolgáltatás nem menti el, nem tárolja tartósan. A releváns dokumentumok az Előfizető saját Google Drive-jában/Sheets-jében kerülnek tartós tárolásra (lásd 3.6 pont).
3.6 Kinyert számla-/bizonylatadatok és a Szolgáltatás saját nyilvántartásai
Kezelt adatok: a dokumentumokból kinyert szállítói és vevői adatok (név, adószám), számlaszám, dátum, összeg, ÁFA, fizetési határidő, tételsorok; a végrehajtási napló (mikor, melyik automatizált folyamat, milyen eredménnyel futott le); az összesítő és tételes nyilvántartás. Ha egy e-mail valószínűsíthetően releváns dokumentumra utal, de abból a rendszer nem tud közvetlenül csatolmányt kinyerni, egy külön, havonta automatikusan létrehozott táblázatban rögzítésre kerül az adott e-mail feladója és tárgya, az e-mailre mutató hivatkozás (ha technikailag elérhető), valamint az e-mail szövegéből AI-technológiával kinyert, feltételezett letöltési link — ez utóbbi kettőt a Szolgáltatás nem nyitja meg és nem ellenőrzi, kizárólag a szöveges tartalmat rögzíti (lásd az ÁSZF 8.5 pontját).
Hol tárolódnak: az eredeti PDF-dokumentumok és a fenti nyilvántartások az Előfizető saját Google Drive-jában, illetve Google Sheets-fájljában kerülnek tárolásra — nem a Szolgáltató saját szerverein. A Szolgáltató a feldolgozás időtartama alatt fér hozzá ezekhez az adatokhoz (pl. a n8n nevű, a Szolgáltató saját infrastruktúráján, tenant-enkénti elkülönített konténerben futó automatizációs motoron keresztül), tartós, saját célú másolatot nem készít róluk.
Cél: a rendszerezett, könyvelésre előkészített bizonylat-nyilvántartás biztosítása.
Jogalap: szerződés teljesítése (GDPR 6. cikk (1) b)); e körben a Szolgáltató adatfeldolgozóként jár el.
Megőrzési idő: a dokumentumok és nyilvántartások megőrzési idejéről — figyelemmel a számvitelről szóló 2000. évi C. törvény szerinti, számviteli bizonylatokra vonatkozó, jellemzően 8 éves megőrzési kötelezettségre is — az Előfizető, mint az érintett dokumentumok tulajdonosa és adatkezelője dönt.
3.7 Bankkivonat-egyeztetés (opcionális kiegészítő funkció)
Kezelt adatok: az Előfizető által feltöltött bankszámla-kivonat(ok) tartalma — tranzakciónkénti dátum, összeg, közlemény/leírás (amely olykor a tranzakció másik oldalán álló fél nevét, azonosítóját is tartalmazhatja).
Fontos: ez az adatkör — a 3.5 ponthoz hasonlóan — harmadik személyek (az Előfizető üzleti partnerei, akikkel banki tranzakciót bonyolított) adatait is tartalmazhatja; e tekintetben az Előfizető minősül adatkezelőnek.
Cél: annak megállapítása, hogy egy kimenő banki tranzakcióhoz tartozik-e az Előfizető nyilvántartásában rögzített bizonylat; a megállapítás elvégzéséhez a kivonat tartalmát a Szolgáltatás a fenti 5. pontban megjelölt AI-szolgáltatónak továbbítja elemzésre.
Jogalap: szerződés teljesítése (GDPR 6. cikk (1) b)); e körben a Szolgáltató adatfeldolgozóként jár el.
Megőrzési idő: a feltöltött kivonat-fájl a feldolgozást (a nyilvántartással való összevetést) követően az Előfizető saját Google Drive-jában, az Előfizető döntése szerinti ideig marad elérhető; a Szolgáltató tartós, saját célú másolatot nem készít róla.
3.8 Fizetési és előfizetési adatok
Kezelt adatok: előfizetési csomag, számlázási ciklus, fizetési státusz, a Stripe fizetési szolgáltató által generált ügyfél- és előfizetés-azonosító.
Fontos: a bankkártyaadatokat a Szolgáltató nem látja és nem tárolja; azokat kizárólag a Stripe kezeli, PCI-DSS tanúsítvánnyal rendelkező, nemzetközi fizetési szolgáltatóként.
Cél: az előfizetési díj beszedése, a szerződés teljesítése.
Jogalap: szerződés teljesítése (GDPR 6. cikk (1) b)); a Szolgáltató saját, az Előfizető felé kiállított számláinak megőrzése tekintetében jogi kötelezettség teljesítése (GDPR 6. cikk (1) c)) — Szt. 169. § szerinti, 8 éves bizonylat-megőrzési kötelezettség.
Megőrzési idő: az előfizetés fennállása alatt, a számviteli bizonylatok esetében a jogszabályi (8 éves) megőrzési idő szerint.
3.9 Weboldal-látogatók, sütik
A szamlamagus.hu weboldal a látogatottság méréséhez és a felhasználói élmény javításához sütiket (cookie-kat) használ. A kötelező (a weboldal működéséhez elengedhetetlen) sütiken felüli sütik (pl. látogatottsági statisztika) kizárólag az Ön kifejezett hozzájárulása esetén aktiválódnak; ezekről és a jogalapjukról részletesen a Süti tájékoztató rendelkezik.
3.10 Könyvelő partnerprogram jelentkezői
Kezelt adatok: név, e-mail-cím, opcionálisan cégnév, könyvelői kamarai tagsági szám, telefonszám; jóváhagyott partnerség esetén továbbá bankszámlaszám és számlázási cím (a jutalék kifizetéséhez).
Cél: a partnerségi jelentkezés elbírálása, a partneri kapcsolat és a jutalékfizetés adminisztrációja.
Jogalap: szerződéskötést megelőző lépések megtétele, illetve a partnerségi szerződés teljesítése (GDPR 6. cikk (1) b)).
Megőrzési idő: el nem fogadott jelentkezés esetén legfeljebb 1 év; elfogadott partnerség esetén a partneri kapcsolat fennállásáig, a kifizetésekkel kapcsolatos bizonylatok esetében a jogszabályi megőrzési idő szerint.
Technikai megjegyzés: a partnerjelentkezési űrlap adatait a Szolgáltató saját, közvetlen API-végpontja fogadja és továbbítja a Szolgáltató e-mail-címére; a korábban erre a célra igénybe vett külső harmadik fél szolgáltatás (FormSubmit) 2026 augusztusában megszűnt, adatai a Szolgáltatón kívül harmadik félhez e körben nem jutnak.
3.11 Kapcsolatfelvétel
Ha a kapcsolatfelvételi űrlapon vagy e-mailben fordul hozzánk, az Ön által megadott nevet, e-mail-címet és üzenetét a megkeresés megválaszolásához, jogos érdekünk (GDPR 6. cikk (1) f)) alapján kezeljük, legfeljebb a megkeresés lezárását követő 1 évig.
3.12 Fiók törlése, adatmegőrzés törlés után
Az Előfizető Fiókjának törlésekor a Fiók archivált állapotba kerül, és az Előfizető a Szolgáltatáson keresztül elérhető adataihoz (Fiók-beállítások, előfizetés-előzmény) a továbbiakban nem fér hozzá. A visszaélésszerű, ismételt próbaidőszak-igénybevétel megakadályozásához fűződő jogos érdekünk alapján (GDPR 6. cikk (1) f)) a törölt Fiókhoz tartozó cégnevet és adószámot időbeli korlátozás nélkül megőrizzük, kizárólag annak ellenőrzésére, hogy az adott adószámmal korábban már történt-e regisztráció. Minden egyéb, a Fiókhoz kapcsolódó, a Szolgáltató által kezelt adatot a törlést követő 30 napon belül töröljük, a jogszabályi (pl. számviteli) megőrzési kötelezettség alá eső adatok kivételével.
3.13 NAV Online Számla-egyeztetés (opcionális kiegészítő funkció)
Kezelt adatok: az Előfizető saját, NAV Online Számla rendszerben regisztrált technikai felhasználójának hitelesítő adatai (felhasználónév, jelszó, aláíró kulcs, cserekulcs, valamint az ehhez tartozó adószám); a NAV Online Számla rendszerből az adott hónapra lekérdezett, beérkező számlákra vonatkozó adatok (számlaszám, kiállítás dátuma, a kiállító neve és adószáma, nettó/ÁFA összeg, pénznem).
Fontos: a hitelesítő adatok rendkívül érzékenyek — ezek felhasználásával a NAV Online Számla rendszerben az Előfizető nevében lekérdezés végezhető. A Szolgáltatás ezeket kizárólag titkosított formában tárolja, és kizárólag a jelen pontban ismertetett lekérdezésre használja. A lekérdezett számlaadatok — a 3.5/3.7 ponthoz hasonlóan — harmadik személyek (az Előfizető beszállítói) adatait is tartalmazzák; e tekintetben az Előfizető minősül adatkezelőnek. A NAV Online Számla rendszer a Szolgáltató saját adatfeldolgozója/albizományosa helyett a magyar állam által üzemeltetett, az Előfizető saját, önálló, jogszabályi kötelezettségen alapuló regisztrációjához kapcsolódó rendszer — a Szolgáltatás ehhez az Előfizető saját hozzáférésével, annak nevében kapcsolódik.
Cél: annak megállapítása, hogy a NAV-nál nyilvántartott beérkező számla szerepel-e az Előfizető saját nyilvántartásában; a hiányzó tételekről az Előfizető e-mailes tájékoztatást kap.
Jogalap: szerződés teljesítése (GDPR 6. cikk (1) b)); e körben a Szolgáltató adatfeldolgozóként jár el.
Megőrzési idő: a hitelesítő adatokat a funkció bekapcsolt állapotáig, illetve az Előfizető általi törlésükig kezeljük; a lekérdezett számlaadatok a mindenkori havi egyeztetési riport részeként kerülnek felhasználásra.
3.14 Havi zárás és könyvelői export (opcionális kiegészítő funkció)
Kezelt adatok: e pont önmagában új adatkategóriát nem vezet be — a 3.5 (bankkivonat-egyeztetés), 3.6 (kinyert számla-/bizonylatadatok) és 3.13 (NAV-egyeztetés) pontban már ismertetett adatokat használja fel, automatizált ütemezés szerint, összevont formában.
Cél: a hónap lezárásának megkönnyítése: emlékeztető a bankkivonat feltöltésére, a bankkivonat- és NAV-egyeztetés eredményének egy összevont e-mailben történő megküldése, valamint a rendszerezett bizonylatok könyvelőprogramokhoz illeszkedő export-fájljainak (Kulcs-Ügyvitel, RLB) automatikus legenerálása az Előfizető saját Google Drive-jába.
Fontos: a Szolgáltatás az exportfájlokat tartalmazó, illetve az Előfizető bizonylatait tartalmazó Drive-mappára mutató hivatkozást az Előfizetőnek küldött e-mailben helyezi el; a mappát a Szolgáltató nem osztja meg automatikusan az Előfizető könyvelőjével vagy más harmadik személlyel — ezt, ha kívánja, az Előfizető maga teszi meg a hivatkozás továbbításával, és a hozzáférés tényleges megadása is az Előfizető jóváhagyásához kötött (lásd az ÁSZF 3.7 pontját).
Jogalap: szerződés teljesítése (GDPR 6. cikk (1) b)); e körben a Szolgáltató adatfeldolgozóként jár el.
Megőrzési idő: az exportfájlok az Előfizető saját Google Drive-jában, az Előfizető döntése szerinti ideig maradnak elérhetők; a Szolgáltató tartós, saját célú másolatot nem készít róluk.
4. Adatfeldolgozók és címzettek
A Szolgáltatás nyújtásához az alábbi harmadik fél szolgáltatókat (adatfeldolgozókat, illetve önálló adatkezelőként eljáró szolgáltatókat) vesszük igénybe:
- Google (Google Ireland Limited / Google LLC) — Írország / USA — adatfeldolgozó (Drive/Sheets, korlátozott
drive.filehozzáféréssel) és önálló adatkezelő (fiókazonosítás): OAuth-azonosítás, Drive- és Sheets-hozzáférés (a figyelt Gmail-fiókhoz nincs OAuth-hozzáférés — lásd 3.5 pont). - Google Vertex AI (Google Ireland Limited / Google LLC) — feldolgozás helye: europe-west4 régió, Hollandia (EU) — adatfeldolgozó (alfeldolgozó): dokumentum-OCR, -osztályozás és adatkinyerés (Gemini modell).
- Stripe (Stripe Payments Europe, Ltd. / Stripe, Inc.) — Írország / USA — önálló adatkezelő (fizetési szolgáltató): előfizetés- és fizetéskezelés.
- Hostinger International Limited (61 Lordou Vironos Street, Larnaca 6023, Ciprus) — székhely: Ciprus (EU); szerverhelyszín: Frankfurt am Main, Németország (EU) — adatfeldolgozó (tárhely): az alkalmazás és az automatizációs infrastruktúra kiszolgálása.
- Cloudflare, Inc. — USA — adatfeldolgozó (CDN/DNS): a weboldal tartalomkiszolgálása, DDoS-védelem.
- hCaptcha (Intuition Machines, Inc.) — USA — adatfeldolgozó: kéretlen automatizált (bot) kitöltések elleni védelem a partnerjelentkezési űrlapon.
- Google Analytics / Google Tag Manager — Írország / USA — önálló adatkezelő: látogatottsági statisztika, kizárólag hozzájárulás esetén.
- Google (Gmail SMTP-relé) — Írország / USA — adatfeldolgozó: a Szolgáltatás által küldött tranzakciós e-mailek (pl. regisztrációs, számlázási, egyeztetési értesítések) kézbesítése.
- Brevo SAS — Franciaország (EU) — adatfeldolgozó: kizárólag a 3.5 pontban ismertetett alternatív csatorna igénybevétele esetén, a beérkező e-mailek továbbítása.
Az USA-ban székhellyel rendelkező szolgáltatók esetében az adattovábbítás a GDPR V. fejezete szerinti megfelelő garanciák (jellemzően az Európai Bizottság általános szerződési feltételei — Standard Contractual Clauses — és/vagy az EU–US Adatvédelmi Keretrendszer (Data Privacy Framework) szerinti tanúsítás) mellett történik. Az egyes szolgáltatók pontos garanciáiról az adott szolgáltató nyilvános adatvédelmi tájékoztatója ad felvilágosítást. A fenti szolgáltatókon kívül személyes adatot harmadik félnek — így különösen marketing- vagy profilalkotási célra — nem adunk át.
4.1 Korlátozott felhasználási (Limited Use) nyilatkozat — AI/ML-modellek és Google Workspace API-adatok
A Szolgáltatás a fenti pontokban ismertetett módon Google Workspace API-kon (Drive, Sheets) keresztül fér hozzá az Előfizető egyes adataihoz, és ezek egy részét — a Gmail-relay szkripten keresztül kapott e-mail-tartalmat, illetve a dokumentumokból kinyert adatokat — a fenti listában jelzett AI/ML-szolgáltatónak (Google Vertex AI / Gemini) továbbítja, kizárólag a bejövő számlák és bizonylatok felismerése, osztályozása és adatkinyerése céljából, az adott Előfizető kifejezett utasítása alapján.
A Szolgáltató kijelenti, hogy a Google Workspace API-kon keresztül kapott nyers vagy abból származtatott felhasználói adatokat nem használja fel, nem továbbítja és nem értékesíti általános célú vagy alapmodellek (foundational/generalized AI/ML models) betanítására, fejlesztésére vagy javítására. Az adatokat kizárólag az adott Előfizető saját dokumentumainak feldolgozására, a Google Workspace API User Data and Developer Policy „Limited Use” követelményeivel összhangban használjuk.
Limited Use Compliance Statement: “The use of information received from Google Workspace APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.”
5. Automatizált döntéshozatal
A Szolgáltatás az AI/OCR-technológiát kizárólag a bejövő dokumentumok relevanciájának és típusának felismerésére, valamint adatkinyerésre használja; ez a feldolgozás nem minősül a GDPR 22. cikke szerinti, az érintettre nézve joghatással járó vagy őt hasonlóképpen jelentős mértékben érintő, kizárólag automatizált döntéshozatalnak, mivel nem természetes személyekről, hanem gazdasági eseményekről (bizonylatokról) dönt, és eredményét az Előfizető minden esetben ellenőrizheti és felülbírálhatja.
6. Adatbiztonság
A Szolgáltató a személyes adatok védelme érdekében műszaki és szervezési intézkedéseket alkalmaz, így többek között: az adatok titkosított (TLS) továbbítása, a bizalmas adatok (jelszavak, OAuth-tokenek, 2FA-titkok) titkosított vagy visszafejthetetlen (hash) formában történő tárolása, tenant-enkénti elkülönített (izolált) automatizációs környezet, kétfaktoros hitelesítés lehetősége, valamint a hozzáférések naplózása.
7. Az érintett jogai
A GDPR alapján Önt az alábbi jogok illetik meg az Önre vonatkozó személyes adatok kezelésével kapcsolatban:
- Hozzáférés (15. cikk): tájékoztatást kérhet arról, hogy kezelünk-e Önre vonatkozó adatot, és ha igen, milyet.
- Helyesbítés (16. cikk): kérheti a pontatlan adatok helyesbítését.
- Törlés (17. cikk): meghatározott esetekben kérheti adatai törlését.
- Az adatkezelés korlátozása (18. cikk).
- Adathordozhatóság (20. cikk): kérheti, hogy az Ön által megadott adatokat tagolt, géppel olvasható formátumban megkapja, vagy azokat másik adatkezelőnek továbbítsuk.
- Tiltakozás (21. cikk): jogos érdeken alapuló adatkezelés esetén tiltakozhat az adatkezelés ellen.
- Hozzájárulás visszavonása: a hozzájáruláson alapuló adatkezelés (pl. nem kötelező sütik) esetén a hozzájárulás bármikor, korlátozás nélkül visszavonható.
Jogai gyakorlásához forduljon hozzánk az info@szamlamagus.hu e-mail-címen. Megkeresésére legkésőbb 30 napon belül válaszolunk.
Ha az Ön adatait egy Előfizető kezeli és mi kizárólag adatfeldolgozóként járunk el (lásd 2. pont), kérjük, elsődlegesen az adott Előfizetőhöz forduljon; ha ez nem lehetséges, megkeresését átirányítjuk hozzá.
8. Jogorvoslat
Ha megítélése szerint adatkezelésünk sérti a GDPR-t vagy az Infotv.-t, panaszt nyújthat be a Nemzeti Adatvédelmi és Információszabadság Hatóságnál (1055 Budapest, Falk Miksa utca 9–11.; postacím: 1363 Budapest, Pf. 9.; e-mail: ugyfelszolgalat@naih.hu; www.naih.hu), vagy jogorvoslatért a lakóhelye, tartózkodási helye, illetve a Szolgáltató székhelye szerint illetékes törvényszékhez fordulhat.
9. A tájékoztató módosítása
A Szolgáltató fenntartja a jogot jelen tájékoztató módosítására; a mindenkor hatályos verzió a szamlamagus.hu/adatvedelem oldalon érhető el. Lényeges módosításról az Előfizetőket a Fiókjukhoz tartozó e-mail-címen is tájékoztatjuk.