Adatvédelmi tájékoztató
Hogyan gyűjti, használja és védi a Cashfulness a személyes adataidat, a GDPR és az olasz adatvédelmi törvény szerint.
Ez az adatvédelmi tájékoztató leírja, hogyan gyűjti, használja és védi a Vittorio Giusti srl (a továbbiakban „Cashfulness”, „mi”, „Adatkezelő”) a Cashfulness szolgáltatás (a cashfulness.com oldal és a mobil-, illetve asztali alkalmazás) használóinak személyes adatait, az (EU) 2016/679 rendelet („GDPR”) és az olasz 196/2003. sz. törvényerejű rendelet és annak módosításai („olasz adatvédelmi törvény”) szerint.
Ha az adatvédelmi felfogásunkat elbeszélő formában szeretnéd olvasni (miért döntöttünk így), lásd a /privacy-radicale oldalt. Ez a dokumentum viszont a formális tájékoztató.
1. Az adatkezelő
- Cégnév
- Vittorio Giusti srl
- Székhely
- Via del Campisano 520, 55054 Massarosa (LU), Olaszország
- Adószám / héaszám
- 12122090967
- PEC (hitelesített elektronikus levelezés)
- vittoriogiusti.com@pec.it
- GDPR-jogokkal kapcsolatos e-mail
- privacy@cashfulness.com
- Törvényes képviselő
- Vittorio Giusti, egyedüli tag és egyedüli ügyvezető
A Vittorio Giusti srl a „Cashfulness” védjegy jogosultja (EUIPO-lajstromszám: 019297195).
Adatvédelmi tisztviselő (DPO): nincs kinevezve, mert a Vittorio Giusti srl nem tartozik a GDPR 37. cikkében meghatározott kötelező kinevezési esetek közé (nem közhatalmi szerv, és a fő tevékenységei nem különleges adatok nagy számban történő kezeléséből állnak).
2. Rövid meghatározások
- Használó
- az a természetes személy, aki regisztrál a Cashfulness szolgáltatásra.
- Szolgáltatás
- a
cashfulness.comweboldal és a Cashfulness alkalmazás mobilra (iOS, Android) és asztali gépre (Windows, macOS). - Személyes adatok
- minden olyan információ, amely azonosított vagy azonosítható természetes személyre vonatkozik (GDPR 4. cikk 1. pont).
- Adatkezelés
- a személyes adatokon végzett bármely művelet (gyűjtés, rögzítés, tárolás, feldolgozás, törlés stb.).
- Becenév
- a használó által a regisztrációnál szabadon választott név; nem azonosítja a valódi személyt.
3. A kezelt adatok kategóriái
3.1. Azonosító adatok (a legszükségesebbek)
- E-mail (akár fedőnév alatti is, például
aurora.di.notte@protonmail.com) - Becenév (szabadon választott, akár kitalált is — például „Kapitány”, „Vitorla” stb.)
- Jelszó (titkosítva tárolva, soha nem nyílt szövegként)
Nem kérünk és nem kezelünk: családi és utónevet, adóazonosítót, születési dátumot, lakcímet, telefonszámot, nemet, személyazonosító okmányt.
3.2. Biztonsági adatok (`login_history` tábla)
Minden új belépésnél rögzítjük:
- A munkamenet IP-címét
- A böngésző vagy az alkalmazás user agent adatát
- Készülékadatokat (operációs rendszer, típus, ha elérhető)
- A munkamenet dátumát és idejét
Ezek az adatok kizárólag a fiók biztonságát szolgálják (gyanús belépések felderítése, visszaélés elleni védelem). Mindig gyűjtjük őket, és nem tartoznak a Fejlesztési Program opt-outja alá (lásd 3.5. pont).
3.3. Könyvelési adatok
- A használó által létrehozott munkaterületek („könyvelési terek”), a hozzá tartozó számlatükörrel
- A használó által kettős könyvvitelben rögzített tranzakciók
- Egyenlegek és számított értékek (nettó vagyon, eredménykimutatás stb.)
- A használó által létrehozott kategóriák és költségvetések
Ezek az adatok a távoli adatbázisunkban élnek (Supabase, európai szerverek), a használó becenevéhez és e-mail-címéhez kötve. Meghatározásuknál fogva nem tartalmazzák a valódi személy azonosító adatait, kivéve ha a használó maga viszi be őket önként (például olyan számlanevek, amelyekben szerepel a saját családi neve — ezt nem javasoljuk, lásd /privacy-radicale).
3.4. Feltöltött dokumentumok (végpontok közötti titkosítás)
- A használó által feltöltött fájlok (bankszámlakivonatok, közműszámlák, szerződések, biztosítások stb.)
Ezeket a fájlokat a használó készüléke végpontok közötti titkosítással védi, még a szerverünkre küldés előtt, a személyes jelszóból és a 24 helyreállító szóból (BIP39 seed) származó kulccsal. A kulcs soha nem hagyja el a használó készülékét. A szerveren csak digitális zaj tömbjeit látjuk: nem tudjuk elolvasni a dokumentumok tartalmát, sem mi, sem az infrastruktúra üzemeltetője, sem az esetleges hatóságok, amelyek hivatalosan kérnék őket.
3.5. Álnevesített használati naplók, hogy az alkalmazás működjön és jobb legyen (Fejlesztési Program, kikapcsolható)
Az alkalmazás javításához ezt mérjük:
- Munkamenetek (az alkalmazás megnyitása, a hossza)
- A funkciók használata (mely részeket használják és milyen gyakran)
- Hibák és teljesítmény (összeomlások, válaszidők)
- A készülék operációs rendszere (a betatesztelők sorrendjéhez és a platformok támogatásához)
Ezeket az adatokat már a gyűjtéskor álnevesítjük, és rendszerint összesített formában elemezzük (GDPR 4.5. cikk). Európai Supabase-szervereinken maradnak: semmilyen harmadik féltől származó szolgáltatás (Google Analytics, Mixpanel, Amplitude, Sentry, Firebase Analytics stb.).
A fiókkal való technikai kapcsolat továbbra is szükséges, és korlátozott számú esetben csapatunk egy tagja megnézheti az egyetlen fiókra vonatkozó használati adatokat. Ez négy célból történik, mindegyik a szolgáltatás működtetéséhez és javításához kötődik: (a) a felhasználónkénti letiltás tiszteletben tartása (ahhoz, hogy abbahagyjuk a fiókod adatainak gyűjtését, tudnunk kell, melyek a tieid); (b) a lefedettség mérése operációs rendszerenként (bétatesztelők elsőbbsége és platformtámogatás); (c) a támogatási kéréseid megválaszolása, ahol gyakran csak úgy érthető meg a probléma, ha tudjuk, mely funkciókat használtad és milyen hibákba futottál; (d) kevés embert érintő hibák felderítése, amelyeket az összesített számok természetüknél fogva elrejtenek.
E célokon kívül nem használjuk ezeket az adatokat: semmilyen kereskedelmi profilalkotás, semmilyen reklám, semmilyen rád vonatkozó automatizált döntés, semmilyen értékesítés vagy megosztás harmadik felekkel. A használati adatok nem befolyásolják sem az általad fizetett árat, sem a neked kínált feltételeket, és nem szolgálnak marketingcélú viselkedési profilok építésére.
A gyűjtést bármikor kikapcsolhatod az alkalmazás beállításaiban, a „Fejlesztési Program” pontnál.
3.6. Hírlevél- és várólista-feliratkozás adatai (csak ha te kéred)
- E-mail és esetleg név vagy becenév
Csak akkor kezeljük, ha aktívan feliratkozol. Lásd §5 a harmadik fél szolgáltatásáról, amely tárolja őket (ActiveCampaign). Az indulás várólistájához ezenfelül egy sort őrzünk európai adatbázisainkban — e-mail, nyelv és dátum — egyetlen okból: hogy tudjuk, a feliratkozók közül hányan hoztak létre utána fiókot. Semmi mást, és semmilyen profilalkotást. Törlést a privacy@cashfulness.com címre írva kérhetsz, a minden levélben szereplő leiratkozási linken túl.
3.7. Fizetési adatok
A Cashfulness nem kezeli őket közvetlenül. Az előfizetések fizetése ezeken megy át:
- Apple App Store (az iOS-en vásárolt előfizetéseknél)
- Google Play (az Androidon vásárolt előfizetéseknél)
- Stripe (a weboldalon vásárolt előfizetéseknél)
Az Apple App Store és a Google Play merchant of record szerepben működik: ők kezelik a használó nevét, lakcímét, bankkártyáját, bankszámlaszámát, és a végfelhasználók számára a számla vagy a nyugta kiállítása is az ő felelősségük, a saját szabályaik és az egyes országok jogszabályai szerint. Ezen a két csatornán a Cashfulness csak a nettó bevételt és az előfizetés egy áttetsző azonosítóját kapja meg (például sub_abc123): soha nem látunk vevőnevet, lakcímet, adóazonosítót, bankkártyát, bankszámlaszámot.
A Stripe más: a weboldalon vásárolt előfizetéseknél az eladó a Vittorio Giusti srl, amely a Stripe-ot fizetési feldolgozóként használja. Ebben az esetben a Vittorio Giusti srl a Stripe felületén keresztül megkapja és kezeli a következőket: név, e-mail-cím, számlázási cím (ha kérik), a kártya hálózata és utolsó 4 jegye, a fizetés eredménye és egy Stripe-ügyfélazonosító. A kártya teljes számát és a biztonsági adatokat (CVV) soha nem kapjuk meg, azokat kizárólag a Stripe kezeli. Ahhoz, hogy a fizetést a fiókhoz kössük, a Cashfulness átadja a Stripe-nak az e-mail-címet és a használó azonosítóját; a fizetés beérkezésekor eltároljuk a használó és a Stripe-ügyfélazonosító közötti kapcsolatot.
A Stripe-csatorna fizetési adatait a Vittorio Giusti srl a szerződés teljesítése céljából (GDPR 6. cikk (1) bekezdés b) pont) és a törvényes adózási, számviteli kötelezettségek teljesítése céljából (GDPR 6. cikk (1) bekezdés c) pont) kezeli; lásd a 4. és a 7. pontot.
4. Az adatkezelés céljai
A személyes adatokat a következő célokra kezeljük:
| # | Cél | Az érintett adatkategóriák | Jogalap |
|---|---|---|---|
| 1 | A szolgáltatás nyújtása (regisztráció, hitelesítés, a könyvelési adatok szinkronizálása a készülékek között) | 3.1, 3.3, 3.4 | A szerződés teljesítése (GDPR 6. cikk (1) bek. b) pont) |
| 2 | A fiók biztonsága (gyanús belépések felderítése, visszaélés elleni védelem) | 3.2 | Jogos érdek (GDPR 6. cikk (1) bek. f) pont) |
| 3 | A termék javítása (a gyűjtéskor pszeudonimizált naplók, összesítve elemezve; a fiókhoz kötés csak az opt-outot és az operációs rendszer szerinti lefedettséget szolgálja) | 3.5 | Jogos érdek (GDPR 6. cikk (1) bek. f) pont), opt-outtal visszavonható |
| 4 | Szolgáltatási közlemények (e-mail-ellenőrzés, jelszó-visszaállítás, biztonsági értesítések) | 3.1 | A szerződés teljesítése (GDPR 6. cikk (1) bek. b) pont) |
| 5 | Oktató hírlevél és gyakorlati javaslatok (csak opt-in esetén) | 3.6 | Kifejezett hozzájárulás (GDPR 6. cikk (1) bek. a) pont), visszavonható |
| 6 | Jogi kötelezettségek teljesítése (az illetékes hatóságok megkeresései) | 3.1, 3.2, 3.3 | Jogi kötelezettség (GDPR 6. cikk (1) bek. c) pont) |
| 7 | A Stripe-on eladott előfizetésekkel kapcsolatos adózási és számviteli kötelezettségek (számlák vagy nyugták kiállítása és megőrzése, könyvelési tételek) | 3.7 (a Stripe-csatorna fizetési adatai) | Jogi kötelezettség (GDPR 6. cikk (1) bek. c) pont) |
5. Külső szolgáltatások (külső adatfeldolgozók)
A szolgáltatás nyújtásához külső szolgáltatókra támaszkodunk, akiket megbízhatóság és GDPR-megfelelés alapján választottunk. Mindegyikkel adatfeldolgozási szerződést (DPA) írtunk alá a GDPR 28. cikke szerint.
| Szolgáltatás | Feladat | Székhely | Tényleges szerverek | Az EU-n kívüli továbbítás garanciái |
|---|---|---|---|---|
| Supabase (Supabase Inc.) | Adatbázis és a használók hitelesítése | USA | Európa (eu-west) | DPA + általános szerződési feltételek (SCC) + Data Privacy Framework |
| Vercel (Vercel Inc.) | A cashfulness.com oldal hosztolása | USA | Európa (Frankfurt) | DPA + általános szerződési feltételek (SCC) + Data Privacy Framework |
| Resend (Resend Inc.) | Tranzakciós e-mailek (e-mail-ellenőrzés, jelszó-visszaállítás, értesítések) | USA | Európa (EU-régió) | DPA + általános szerződési feltételek (SCC) + Data Privacy Framework |
| Google Workspace (Google Ireland Ltd) | Emberi postafiókok (info@, support@, beta@, privacy@) | EU (Írország) | USA és Európa | DPA + általános szerződési feltételek (SCC) + Data Privacy Framework |
| SiteGround (SiteGround Hosting Ltd) | DNS | EU (Bulgária) | Európa | DPA (EU-n belüli adatkezelés) |
| ActiveCampaign | Hírlevél és a beta jelentkezési űrlapja | USA | USA | DPA + általános szerződési feltételek (SCC) + Data Privacy Framework |
| Apple App Store (Apple Inc.) | Az iOS-előfizetések fizetése | USA | USA és Európa | Data Privacy Framework + az Apple feltételei |
| Google Play (Google LLC) | Az Android-előfizetések fizetése | USA | USA és Európa | Data Privacy Framework + a Google feltételei |
| Stripe (Stripe Inc.) | A weboldalon vásárolt előfizetések fizetése | USA | USA és Európa | DPA + általános szerződési feltételek (SCC) + Data Privacy Framework |
| Umami Cloud | A weboldal adatvédelmet tisztelő látogatottságmérése (cookie nélkül, profilalkotás nélkül) | USA | Európa (EU-régió) | DPA + általános szerződési feltételek (SCC) + Data Privacy Framework |
Nem használunk: Google Analyticsot, Mixpanelt, Amplitude-ot, Sentryt, Firebase-t, Meta Pixelt, TikTok Pixelt, LinkedIn Insight Taget, sem bármely más viselkedéskövető vagy üzleti profilalkotó rendszert.
6. Partnerhivatkozások és üzleti ajánlások
A Cashfulness megjeleníthet harmadik felek által kínált megtakarítási lehetőségekre mutató hivatkozásokat, amelyek után a Vittorio Giusti srl díjazásban részesülhet, ha a Használó igénybe veszi a szolgáltatást (lásd Általános szerződési feltételek, „Ajánlások és partnerhivatkozások” pont).
A hivatkozások állandóak és minden Használó számára azonosak: kiválasztásuk és sorrendjük nem a munkaterületen tárolt adatokon alapul, megjelenítésük pedig nem jár a GDPR 4. cikk 4. pontja szerinti profilalkotással, sem a GDPR 22. cikke szerinti automatizált döntéshozatallal.
A Cashfulness nem kap a harmadik féltől olyan információt, amely alapján egyetlen igénybevétel azonosított vagy azonosítható Használóhoz lenne köthető: a díjazás elszámolása összesített formában történik.
Amint a Használó úgy dönt, hogy követi a hivatkozást, elhagyja a Cashfulness körét: ettől a ponttól kezdve az adatainak kezelésére a céloldal adatvédelmi tájékoztatója az irányadó, amelynek üzemeltetője önálló adatkezelő, és amely fölött a Vittorio Giusti srl semmilyen ellenőrzést nem gyakorol. A céloldal által elhelyezett cookie-k a cashfulness.com tartományon kívüli, harmadik féltől származó cookie-k (lásd Cookie-tájékoztató).
7. Adattovábbítás az EU-n kívülre
Néhány szolgáltatónk az Amerikai Egyesült Államokban székelő társaság (lásd 5. pont). Ezek a továbbítások a következő garanciákkal történnek:
- Általános szerződési feltételek (SCC), az (EU) 2021/914 végrehajtási határozat szerint aláírva.
- EU–USA adatvédelmi keret ((EU) 2023/1795 végrehajtási határozat) azoknál a szolgáltatóknál, amelyek csatlakoztak hozzá.
- Kiegészítő műszaki intézkedések (titkosítás átvitel közben és tárolás közben, az adatok elszigetelése az európai régiókban, ahol ez elérhető).
A használó a privacy@cashfulness.com címre írva kérhet másolatot az alkalmazott garanciákról.
8. Megőrzési idők
| Adatkategória | Megőrzési idő |
|---|---|
| Használói fiók, könyvelési adatok és végpontok között titkosított dokumentumok | A fiók fennállásának egész idejére; a tényleges törlés a kéréstől számított 30 napon belül (a 30 nap véletlen kérés esetén visszafordítható törlést tesz lehetővé) |
Biztonsági naplók (login_history, IP, user agent) | A munkamenet napjától számított 6 hónap |
| Álnevesített használati naplók, összesített formában elemezve (Fejlesztési Program) | 6 hónap mozgó ablakban; opt-out esetén azonnal abbahagyjuk az újak gyűjtését |
| Automatikus, titkosított biztonsági mentések (csak Ultra csomag) | 30 nap mozgó ablakban, utána felülírva |
| Hírlevél (ha fel van iratkozva) | A használó kifejezett leiratkozásáig (a leiratkozási hivatkozás minden e-mailben ott van) |
| Számlázási adatok — az Apple és a Google csatornája | Nem alkalmazható: az App Store-ban vagy a Google Play-en vásárolt előfizetéseknél a Cashfulness nem állít ki számlát vagy nyugtát a végfelhasználóknak (lásd 3.7. pont); azokat az Apple vagy a Google állítja ki, amelyek merchant of record szerepben működnek |
| Számlázási adatok és számviteli bizonylatok — a Stripe csatornája | A bizonylat keltétől számított 10 év, az olasz Polgári Törvénykönyv 2220. cikke szerint, amely a számviteli nyilvántartásokra és az adózási iratokra vonatkozik, mivel a weboldalon vásárolt előfizetéseknél az eladó a Vittorio Giusti srl (lásd 3.7. és 4. pont) |
9. Az érintett jogai
A GDPR 15–22. cikke szerint a használónak joga van:
- Hozzáférni a rá vonatkozó személyes adatokhoz (15. cikk)
- A pontatlan vagy hiányos adatok helyesbítéséhez (16. cikk)
- Az adatok törléséhez („elfeledtetéshez való jog”, 17. cikk)
- Az adatkezelés korlátozásához (18. cikk)
- Az adatok hordozhatóságához tagolt, géppel olvasható formában (20. cikk)
- Tiltakozni a jogos érdeken alapuló adatkezelés ellen (21. cikk)
- Visszavonni a hozzájárulást bármikor, a hozzájáruláson alapuló adatkezelések esetén (7. cikk (3) bekezdés)
- Panaszt tenni az olasz adatvédelmi hatóságnál (Garante per la Protezione dei Dati Personali): Piazza Venezia 11, 00187 Róma — tel. +39 06 696771 — PEC protocollo@pec.gpdp.it — web www.garanteprivacy.it
9.1. Hogyan lehet gyakorolni a jogokat
A fent felsorolt jogok bármelyikének gyakorlásához a használó:
- Írhat a
privacy@cashfulness.comcímre, megadva, melyik jogát szeretné gyakorolni, a Cashfulness-fiókhoz tartozó e-mail-címet és — törlés esetén — annak esetleges megerősítését, hogy tudatában van a végpontok között titkosított dokumentumok visszafordíthatatlan elvesztésének. - Az elfeledtetéshez való jog (a fiók teljes törlése) esetén: a funkció közvetlenül az alkalmazásban elérhető, a „Beállítások → Fiók törlése” részben. A tényleges törlés 30 napon belül megtörténik.
- A Fejlesztési Program kikapcsolásához (opt-out): az alkalmazás „Beállítások → Fejlesztési Program” részéből. Azonnal hatályos.
A kéréstől számított 30 napon belül válaszolunk (különösen összetett kérések esetén ez további 60 nappal hosszabbítható a GDPR 12. cikk (3) bekezdése szerint; ilyenkor a használót tájékoztatjuk).
10. Az adatok biztonsága
A személyes adatok védelmére megfelelő műszaki és szervezési intézkedéseket alkalmazunk:
- Titkosítás átvitel közben: minden kommunikáció HTTPS/TLS 1.3-at használ.
- Titkosítás tárolás közben: a Supabase-adatbázisok a szolgáltató szokásos, tárolás közbeni titkosítását használják.
- Végpontok közötti titkosítás a használó által feltöltött dokumentumokra (lásd 3.4. pont).
- Erős hitelesítés: jelszavak legalább minimális összetettséggel; biometrikus támogatás (Touch ID, Face ID), ahol a készülék kínálja.
- Row Level Security (RLS) az adatbázis minden tábláján: minden használó kizárólag a saját adataihoz jut hozzá.
- Belépések naplózása: a bejelentkezések követése a gyanús belépések felderítéséhez (lásd 3.2. pont).
- A szoftveres függőségek rendszeres frissítése az ismert sebezhetőségek bezárására.
Egyetlen rendszer sem sebezhetetlen száz százalékig. Ha személyesadat-védelmi incidens történik, amely kockázatot jelent a használókra, a felderítéstől számított 72 órán belül értesítjük az olasz adatvédelmi hatóságot (GDPR 33. cikk), és — ha a kockázat magas — közvetlenül tájékoztatjuk az érintett használókat (GDPR 34. cikk).
11. Kiskorúak
A Cashfulness szolgáltatás legalább 18 éves személyeknek szól (az olasz jog szerinti cselekvőképesség korhatára, a Polgári Törvénykönyv 2. cikke), illetve a Használó lakóhelye szerinti ország joga szerinti felnőttkor korhatárának, ha az magasabb 18 évnél.
A GDPR és az olasz adatvédelmi törvény (Codice Privacy) 2-quinquies cikke szerint a kiskorú önálló, személyesadat-kezelésre adott hozzájárulásának alsó korhatára alacsonyabb (Olaszországban 14 év, uniós alapértelmezésként 16 év). A Cashfulness esetében a 18 éves szerződéses korhatár az, amelyet valóban alkalmazunk, mivel a Használóval fennálló viszony szerződéses jellegű (lásd Általános szerződési feltételek, 4.1. pont), és teljes cselekvőképességet igényel.
Szándékosan nem gyűjtünk 18 éven aluli kiskorúak adatait. Ha tudomást szerzünk arról, hogy egy fiókot a szükséges cselekvőképesség nélküli kiskorú hozott létre, késedelem nélkül töröljük.
12. Az adatvédelmi tájékoztató módosításai
Fenntartjuk a jogot, hogy ezt az adatvédelmi tájékoztatót idővel módosítsuk, jogszabályi változás vagy a szolgáltatás átalakulása miatt. A módosításokat ezen az oldalon tesszük közzé, a fejlécben szereplő dátum frissítésével.
Ha a módosítás érdemben érinti az adatkezelés céljait vagy a jogalapokat, az aktív használókat e-mailben tájékoztatjuk legalább 30 nappal a módosítás hatálybalépése előtt, lehetőséget adva arra, hogy megismerjék az új feltételeket, és — ha úgy kívánják — a hatálybalépés előtt töröljék a fiókjukat.
13. Kapcsolat
A személyes adatok kezelésével kapcsolatos bármely kérdésben:
- Adatvédelmi e-mail: privacy@cashfulness.com
- Általános támogatási e-mail: info@cashfulness.com
- PEC: vittoriogiusti.com@pec.it
- Postai levél: Vittorio Giusti srl, Via del Campisano 520, 55054 Massarosa (LU), Olaszország
14. Alkalmazandó jog és illetékes bíróság
Erre az adatvédelmi tájékoztatóra az olasz jog és az (EU) 2016/679 rendelet alkalmazandó.
Illetékes bíróság: Lucca (Olaszország), a fogyasztó védelmét szolgáló, eltérést nem engedő rendelkezések fenntartásával (az olasz fogyasztóvédelmi törvénykönyv, Codice del Consumo, 66-bis cikke), amelyek alapján a fogyasztó a lakóhelye vagy tartózkodási helye szerinti bírósághoz fordulhat.