Hatályos: 2026. augusztus 28-tól. Verzió: 2.
1. A tájékoztató célja és hatálya
Ez a tájékoztató a Worklines vállalatirányítási rendszer (a továbbiakban: Rendszer) használatával összefüggő személyes adatok kezeléséről ad tájékoztatást, az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR) 13–14. cikke, valamint az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény alapján.
A tájékoztató kiterjed mindazokra, akik a Rendszert használják: az előfizető szervezetek munkavállalóira és megbízottaira, az előfizető szervezetek kapcsolattartóira, valamint a Rendszerben rögzített adatok érintettjeire.
2. A szolgáltató és a szerepe az adatkezelésben
2.1. A szolgáltató adatai
- Cégnév: Business Software Solutions Kft.
- Székhely: 1124 Budapest, Apor Vilmos tér 25-26., Magyarország
- Cégjegyzékszám: 01-09-356890
- Adószám: 25420113-2-43
- E-mail: info@bssolution.hu
- Telefon: +36 30 120 2255
A szolgáltató adatvédelmi tisztviselőt nem jelölt ki, mert erre a GDPR 37. cikke szerint nem köteles. Adatvédelmi kérdésekben a fenti elérhetőségeken lehet hozzá fordulni.
2.2. Kettős szerep — ezt érdemes elolvasni
A Rendszer több szervezet (a továbbiakban: Előfizető) számára nyújt szolgáltatást, egymástól elválasztott adatterületeken. Ebből következően a szolgáltató kétféle szerepben jár el, és az érintett jogai attól függnek, melyik adatkörről van szó:
| Adatkör | Ki az adatkezelő? | A szolgáltató szerepe |
| Az Előfizető munkavállalóinak, megbízottainak adatai (HR, gépjármű, eszköz, jelenlét, teljesítmény stb.), valamint az Előfizető által a Rendszerbe feltöltött dokumentumok és szerződések |
Az Előfizető (a munkáltató) |
Adatfeldolgozó — a szolgáltató kizárólag az Előfizető írásbeli utasítása és a vele kötött adatfeldolgozási szerződés keretében kezeli ezeket az adatokat, saját célra nem használja fel |
| Az Előfizetővel fennálló üzleti kapcsolat adatai, a szolgáltatói fiókok hitelesítési adatai, az üzemeltetési és biztonsági naplók, a támogatási megkeresések |
A szolgáltató |
Adatkezelő — saját jogalapon, saját céljaira kezeli |
Mit jelent ez a gyakorlatban? Ha Ön az Előfizető munkavállalója, és a Rendszerben tárolt saját adataival kapcsolatban szeretne élni a jogaival (betekintés, helyesbítés, törlés), elsődlegesen a munkáltatójához forduljon. A szolgáltató az ilyen kérést nem teljesítheti közvetlenül, mert nem ő dönt ezen adatok sorsáról — a megkeresést továbbítja az Előfizetőnek, és a válaszadásban közreműködik.
3. Milyen adatokat kezel a Rendszer?
Az alábbi felsorolás a Rendszer teljes funkcionalitására vonatkozik. Hogy ezekből az Ön munkáltatójánál mely modulok vannak használatban, az az Előfizető döntése.
3.1. Fiók- és hitelesítési adatok
- felhasználónév, e-mail cím, megjelenítendő név
- a jelszó egyirányú, sózott lenyomata (a jelszó maga nem visszafejthető és nem ismerhető meg)
- kétfaktoros hitelesítés esetén az authentikátor-alkalmazás titkos kulcsa
- utolsó bejelentkezés időpontja, biztonsági bélyeg, nyelvi beállítás, aktív/inaktív állapot
3.2. Munkaviszonnyal összefüggő adatok (HR modul)
- törzsadatok: név, elérhetőség, szervezeti egység, munkakör, belépés dátuma, foglalkoztatás típusa (munkavállaló vagy megbízott), munkavállalói azonosító
- szabadság- és túlórakérelmek, jelenléti nyilvántartás, éves szabadságkeret
- kompetencia-nyilvántartás, képzési és tudásátadási bejegyzések
- be- és kilépési ellenőrzőlisták, onboarding-tervek, mentor-hozzárendelés
- teljesítmény-visszajelzések
- felettesi kapcsolatok
- a munkaviszonyhoz kapcsolódó, feltöltött dokumentumok (csatolmányok)
3.3. Vállalati erőforrásokhoz kapcsolódó adatok
- Gépjármű: sofőri hozzárendelés, vezetői engedély száma és érvényessége, üzemanyag- és futásteljesítmény-bejegyzések, szerviz- és kilométeróra-adatok
- IT eszköz és mobil: eszköz-hozzárendelés, leltári szám, átvételi visszaigazolás, eszközigénylések, hozzáférés-felülvizsgálatok
- Szerződés és dokumentum: a rögzítő és jóváhagyó személye, aláírói minőség, hozzáférési és letöltési napló
3.4. Kommunikáció és bejelentések
- hibajegyek és bejelentések tartalma, a hozzászólások, a csatolt fájlok
- a Rendszerbe küldött visszajelzések: tárgy, leírás, a beküldés helye (URL), a böngésző azonosítója, csatolmányok
- rendszerértesítések és azok olvasottsági állapota
3.5. Naplózási és biztonsági adatok
- auditnapló: melyik felhasználó, mikor, milyen műveletet végzett, mely rekordon, melyik telephelyen
- bejelentkezési és jogosultsági események, elutasított műveletek
- alkalmazási hibanaplók
4. Az adatkezelés célja és jogalapja
| Cél | Jogalap |
| A Rendszer működtetése, a hozzáférés biztosítása, a munkáltatói nyilvántartások vezetése | Az Előfizető által meghatározott jogalap (jellemzően: a munkaszerződés teljesítése, illetve az Előfizetőt terhelő jogi kötelezettség). A szolgáltató itt adatfeldolgozó. |
| A felhasználói fiókok kezelése, hitelesítés, kétfaktoros védelem | Szerződés teljesítése (GDPR 6. cikk (1) b)), illetve a szolgáltató jogos érdeke a rendszerbiztonság fenntartásához (GDPR 6. cikk (1) f)) |
| Naplózás, visszakövethetőség, jogosulatlan hozzáférés felderítése | Jogos érdek (GDPR 6. cikk (1) f)) — a Rendszer és a benne tárolt adatok védelme. Ezt az érdeket az érdekmérlegelés során a szolgáltató az érintettek jogaival összevetette; a naplózás a minimálisan szükséges adatkörre szorítkozik. |
| Támogatási megkeresések, hibabejelentések kezelése | Szerződés teljesítése, illetve jogos érdek a szolgáltatás javításához |
| Számlázás, könyvelés, adózási kötelezettségek | Jogi kötelezettség teljesítése (GDPR 6. cikk (1) c)) |
5. Meddig tároljuk az adatokat?
- Az Előfizető adatállománya: a szolgáltatási szerződés fennállása alatt. A szerződés megszűnésekor az Előfizető teljes adatállományát haladéktalanul, külön felszólítás nélkül töröljük az éles rendszerből.
- Mentési állományok: a törlés a biztonsági mentéseket is érinti, de azok technikai okból nem törölhetők azonnal: a tárhelyszolgáltató automatikus mentési ciklusa szerint íródnak felül. Ebben az időszakban a mentésekhez kizárólag helyreállítási célból, naplózott módon férünk hozzá, és azokból adatot nem szolgáltatunk ki.
- Auditnapló: az éles táblában 2 év, ezt követően archív táblába kerül. Az archív napló a jogszabályi elévülési időn belül visszakereshető marad.
- Az egyes modulokban rögzített adatok: az Előfizető által beállított megőrzési idő szerint. A Rendszer külön figyelmeztet, ha egy nyilvántartás megőrzési ideje lejárt, és támogatja az érintett adatok anonimizálását.
- Számviteli bizonylatok: a számvitelről szóló 2000. évi C. törvény 169. §-a szerint 8 év.
6. Kik ismerhetik meg az adatokat?
6.1. A Rendszeren belül
Az adatokhoz kizárólag azok a felhasználók férnek hozzá, akiknek az Előfizető adminisztrátora erre jogosultságot adott. A Rendszer az egyes Előfizetők adatterületét technikailag elválasztja egymástól: minden lekérdezés az adott telephely azonosítójára szűr, és a lapok írási műveletei külön jogosultsági kapun mennek át.
6.2. Adatfeldolgozók
| Adatfeldolgozó | Tevékenység | Adatok helye |
| Microsoft Ireland Operations Limited (Microsoft Azure) |
Tárhely- és adatbázis-szolgáltatás |
Európai Unió — West Europe régió (Hollandia) |
| Twilio Inc. / SendGrid |
Tranzakciós e-mailek kiküldése (jelszó-visszaállítás, meghívó, értesítések) |
Amerikai Egyesült Államok — l. a 6.3. pontot |
A szolgáltató ezeken kívül más adatfeldolgozót nem vesz igénybe. Az adatfeldolgozók listájának változásáról a szolgáltató az Előfizetőket előre értesíti.
6.3. Adattovábbítás harmadik országba
Az e-mail-küldő szolgáltatás igénybevétele az Egyesült Államokba történő adattovábbítással jár. A továbbított adatkör a kiküldéshez szükséges minimumra szorítkozik: a címzett e-mail címe, neve és a levél tartalma. A továbbítás alapja az Európai Bizottság 2023. július 10-i megfelelőségi határozata az EU–USA adatvédelmi keretről, illetve — annak érvénytelenülése esetén — az Európai Bizottság általános szerződési feltételei (SCC).
6.4. Hatóságok
A szolgáltató személyes adatot hatóság részére kizárólag jogszabályi kötelezés alapján, a kötelezés pontos terjedelmében ad ki. Az ilyen megkeresésekről — ha a jogszabály nem tiltja — az érintett Előfizetőt értesíti.
7. Adatbiztonsági intézkedések
A szolgáltató a GDPR 32. cikke szerinti, a kockázattal arányos technikai és szervezési intézkedéseket alkalmazza. A Rendszerbe épített védelmek közül a fontosabbak:
- Hitelesítés: a jelszavak kizárólag egyirányú lenyomatként tároltak; kétfaktoros hitelesítés (időalapú egyszeri kód) támogatott, és telephelyenként kötelezővé tehető
- Jelszóerősség: minimális hosszúság- és összetettségi szabály, adminisztrátori fiókokra szigorúbb követelmény
- Munkamenet: titkosított kapcsolat (HTTPS), biztonsági bélyeg — a fiók inaktiválása vagy jelszóváltás azonnal érvényteleníti a meglévő munkameneteket
- Bérlőelválasztás: minden adatlekérdezés és írási művelet telephely-azonosítóra szűr; a más telephelyről érkező kérés elutasításra kerül és naplózásra kerül
- Bizalmas dokumentumok titkosítása: a bizalmasnak vagy titkosnak minősített dokumentumok tartalma titkosítva tárolódik; a titkosítás sikertelensége esetén a feltöltés elutasításra kerül, nem pedig titkosítás nélkül folytatódik
- Sértetlenség: a feltöltött fájlokról SHA-256 ellenőrzőösszeg készül; eltérés esetén a letöltés megtagadásra kerül
- Naplózás: az érzékeny műveletek — jogosultság-változás, dokumentumletöltés, exportálás, törlés, elutasított hozzáférés — auditnaplóba kerülnek
- Böngészőoldali védelem: tartalombiztonsági szabályzat (Content-Security-Policy), a felületre kerülő szövegek kódolása a szkriptbeszúrás megelőzésére
8. Naplózás és megszemélyesítés — átlátható tájékoztatás
Két olyan működési sajátosságra hívjuk fel külön a figyelmet, amelyek az érintettek szempontjából lényegesek:
- A Rendszerben végzett műveletek naplózásra kerülnek. A napló tartalmazza, hogy melyik felhasználó, mikor, mit tett. A naplót az Előfizető adminisztrátorai és — üzemeltetési célból — a szolgáltató megtekinthetik. A napló célja a visszakövethetőség és a jogosulatlan hozzáférés felderítése, nem a munkavállalói teljesítmény folyamatos, automatizált értékelése.
- A Rendszer támogatja a megszemélyesítést: a globális adminisztrátor — hibaelhárítási célból — átmenetileg egy másik felhasználó nevében használhatja a felületet. Ilyenkor a felület tetején állandó figyelmeztető sáv jelzi a megszemélyesítés tényét, és a művelet naplózásra kerül. A megszemélyesítés nem alkalmas a jelszó megismerésére.
9. Sütik (cookie-k)
A Rendszer kizárólag a működéshez szükséges sütiket használ; analitikai, profilalkotó vagy hirdetési sütiket nem helyez el.
- hitelesítési süti: a bejelentkezett állapot fenntartása — a munkamenet, illetve a „megjegyzés" választása esetén a beállított időtartam végéig
- munkamenet-süti: a kitöltés alatt álló űrlapok állapotának megőrzése — a böngésző bezárásáig
- nyelvi süti: a kiválasztott felületi nyelv megjegyzése
Ezek elhelyezéséhez a GDPR és az elektronikus hírközlési szabályok szerint nem szükséges hozzájárulás, mivel a szolgáltatás nyújtásához elengedhetetlenek.
10. Az érintett jogai
Önt a GDPR alapján az alábbi jogok illetik meg:
- Tájékoztatáshoz és hozzáféréshez való jog (15. cikk): megtudhatja, hogy kezelünk-e Önről adatot, és arról másolatot kérhet
- Helyesbítéshez való jog (16. cikk): a pontatlan adat javítását, a hiányos adat kiegészítését kérheti
- Törléshez való jog (17. cikk): kérheti adatai törlését, ha az adatkezelés célja megszűnt vagy jogalapja megdőlt. A jog nem érvényesíthető, ha az adatkezelést jogszabály írja elő (pl. számviteli megőrzés).
- Az adatkezelés korlátozásához való jog (18. cikk)
- Adathordozhatósághoz való jog (20. cikk): a szerződés teljesítésén vagy hozzájáruláson alapuló, automatizált adatkezelés esetén
- Tiltakozáshoz való jog (21. cikk): a jogos érdeken alapuló adatkezelés ellen
- Hozzájárulás visszavonása (7. cikk (3)): ha az adatkezelés hozzájáruláson alapul
Hová forduljon?
- Ha a kérés a munkáltatója által a Rendszerben kezelt adataira vonatkozik: a munkáltatójához. A szolgáltató ilyen kérést önállóan nem teljesíthet; a hozzá beérkező megkeresést késedelem nélkül továbbítja az Előfizetőnek, és arról Önt értesíti.
- Ha a kérés a szolgáltató saját adatkezelését érinti (fiókadatok, támogatási levelezés, üzemeltetési naplók): közvetlenül a szolgáltatóhoz, az info@bssolution.hu címen. A megkeresést a beérkezéstől számított egy hónapon belül megválaszoljuk; összetett esetben ez a határidő két hónappal kitolható, amiről Önt tájékoztatjuk.
11. Jogorvoslat
Ha úgy ítéli meg, hogy adatai kezelése jogszabályt sért, panasszal fordulhat a felügyeleti hatósághoz:
- Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
1055 Budapest, Falk Miksa utca 9-11. — postacím: 1363 Budapest, Pf. 9.
Telefon: +36 1 391 1400 — E-mail: ugyfelszolgalat@naih.hu — Web: naih.hu
Jogainak megsértése esetén bírósághoz is fordulhat. A per — választása szerint — a lakóhelye vagy tartózkodási helye szerinti törvényszék előtt is megindítható.
Kérjük, hogy panaszával — ha ez Önnek is megfelel — előbb közvetlenül minket keressen: a legtöbb kérdés így oldódik meg a leggyorsabban.
12. A tájékoztató módosítása
A szolgáltató fenntartja a jogot a tájékoztató módosítására. A Rendszer a jogi dokumentumokat verziózva tárolja: minden kiadás önálló verziószámot és hatálybalépési dátumot kap, és utólag visszakereshető, hogy egy adott időpontban melyik szöveg volt hatályban. Lényeges módosításról a szolgáltató a Rendszeren belüli értesítéssel vagy e-mailben, a hatálybalépés előtt tájékoztat.