Adatvédelmi tájékoztató
Hogyan gyűjti, használja és védi a Cashfulness a személyes adataidat, a GDPR és az olasz adatvédelmi törvény szerint.
Ez az adatvédelmi tájékoztató leírja, hogyan gyűjti, használja és védi a Vittorio Giusti srl (a továbbiakban „Cashfulness”, „mi”, „Adatkezelő”) a Cashfulness szolgáltatás (a cashfulness.com oldal és a mobil-, illetve asztali alkalmazás) használóinak személyes adatait, az (EU) 2016/679 rendelet („GDPR”) és az olasz 196/2003. sz. törvényerejű rendelet és annak módosításai („olasz adatvédelmi törvény”) szerint.
Ha az adatvédelmi felfogásunkat elbeszélő formában szeretnéd olvasni (miért döntöttünk így), lásd a /privacy-radicale oldalt. Ez a dokumentum viszont a formális tájékoztató.
1. Az adatkezelő
- Cégnév
- Vittorio Giusti srl
- Székhely
- Via del Campisano 520, 55054 Massarosa (LU), Olaszország
- Adószám / héaszám
- 12122090967
- PEC (hitelesített elektronikus levelezés)
- vittoriogiusti.com@pec.it
- GDPR-jogokkal kapcsolatos e-mail
- privacy@cashfulness.com
- Törvényes képviselő
- Vittorio Giusti, egyedüli tag és egyedüli ügyvezető
A Vittorio Giusti srl a „Cashfulness” védjegy jogosultja (EUIPO-lajstromszám: 019297195).
Adatvédelmi tisztviselő (DPO): nincs kinevezve, mert a Vittorio Giusti srl nem tartozik a GDPR 37. cikkében meghatározott kötelező kinevezési esetek közé (nem közhatalmi szerv, és a fő tevékenységei nem különleges adatok nagy számban történő kezeléséből állnak).
2. Rövid meghatározások
- Használó
- az a természetes személy, aki regisztrál a Cashfulness szolgáltatásra.
- Szolgáltatás
- a
cashfulness.comweboldal és a Cashfulness alkalmazás mobilra (iOS, Android) és asztali gépre (Windows, macOS). - Személyes adatok
- minden olyan információ, amely azonosított vagy azonosítható természetes személyre vonatkozik (GDPR 4. cikk 1. pont).
- Adatkezelés
- a személyes adatokon végzett bármely művelet (gyűjtés, rögzítés, tárolás, feldolgozás, törlés stb.).
- Becenév
- a használó által a regisztrációnál szabadon választott név; nem azonosítja a valódi személyt.
3. A kezelt adatok kategóriái
3.1. Azonosító adatok (a legszükségesebbek)
- E-mail (akár fedőnév alatti is, például
aurora.di.notte@protonmail.com) - Becenév (szabadon választott, akár kitalált is — például „Kapitány”, „Vitorla” stb.)
- Jelszó (titkosítva tárolva, soha nem nyílt szövegként)
Nem kérünk és nem kezelünk: családi és utónevet, adóazonosítót, születési dátumot, lakcímet, telefonszámot, nemet, személyazonosító okmányt.
3.2. Biztonsági adatok (`login_history` tábla)
Minden új belépésnél rögzítjük:
- A munkamenet IP-címét
- A böngésző vagy az alkalmazás user agent adatát
- Készülékadatokat (operációs rendszer, típus, ha elérhető)
- A munkamenet dátumát és idejét
Ezek az adatok kizárólag a fiók biztonságát szolgálják (gyanús belépések felderítése, visszaélés elleni védelem). Mindig gyűjtjük őket, és nem tartoznak a Fejlesztési Program opt-outja alá (lásd 3.5. pont).
3.3. Könyvelési adatok
- A használó által létrehozott munkaterületek („könyvelési terek”), a hozzá tartozó számlatükörrel
- A használó által kettős könyvvitelben rögzített tranzakciók
- Egyenlegek és számított értékek (nettó vagyon, eredménykimutatás stb.)
- A használó által létrehozott kategóriák és költségvetések
Ezek az adatok a távoli adatbázisunkban élnek (Supabase, európai szerverek), a használó becenevéhez és e-mail-címéhez kötve. Meghatározásuknál fogva nem tartalmazzák a valódi személy azonosító adatait, kivéve ha a használó maga viszi be őket önként (például olyan számlanevek, amelyekben szerepel a saját családi neve — ezt nem javasoljuk, lásd /privacy-radicale).
3.4. Feltöltött dokumentumok (végpontok közötti titkosítás)
- A használó által feltöltött fájlok (bankszámlakivonatok, közműszámlák, szerződések, biztosítások stb.)
Ezeket a fájlokat a használó készüléke végpontok közötti titkosítással védi, még a szerverünkre küldés előtt, a személyes jelszóból és a 24 helyreállító szóból (BIP39 seed) származó kulccsal. A kulcs soha nem hagyja el a használó készülékét. A szerveren csak digitális zaj tömbjeit látjuk: nem tudjuk elolvasni a dokumentumok tartalmát, sem mi, sem az infrastruktúra üzemeltetője, sem az esetleges hatóságok, amelyek hivatalosan kérnék őket.
3.5. Fedőnév alatti használati naplók, összesítve elemezve (Fejlesztési Program, opt-out)
Az alkalmazás javításához ezt mérjük:
- Munkamenetek (az alkalmazás megnyitása, a hossza)
- A funkciók használata (mely részeket használják és milyen gyakran)
- Hibák és teljesítmény (összeomlások, válaszidők)
- A készülék operációs rendszere (a betatesztelők sorrendjéhez és a platformok támogatásához)
Ezeket az adatokat a gyűjtéskor pszeudonimizáljuk, és kizárólag összesített formában elemezzük (GDPR 4. cikk 5. pont): nem használjuk arra, hogy egyetlen személyről profilt készítsünk, és nem is a nevedhez kötve látjuk őket. Az európai Supabase-szervereinken maradnak: semmilyen külső szolgáltatás (Google Analytics, Mixpanel, Amplitude, Sentry, Firebase Analytics stb.).
Egy műszaki kapocs a fiókhoz szükséges marad, de csak két célra: (a) a felhasználónkénti opt-out betartására (ahhoz, hogy éppen a te fiókod adatait ne gyűjtsük többé, tudnunk kell, melyek a tieid) és (b) az operációs rendszerek szerinti lefedettség mérésére (a betatesztelők sorrendje és a platformok támogatása). Ezeken a célokon túl az adatokat összesített formában kezeljük és elemezzük.
A használó a gyűjtést bármikor kikapcsolhatja az alkalmazás beállításaiban, a „Fejlesztési Program” pontnál (opt-out).
3.6. Hírlevél-feliratkozási adatok (csak ha a használó úgy dönt)
- E-mail és esetleg név vagy becenév
Kizárólag akkor kezeljük, ha a használó tevékenyen dönt a feliratkozás mellett (opt-in). Az őket tároló külső szolgáltatásról lásd az 5. pontot (ActiveCampaign).
3.7. Fizetési adatok
A Cashfulness nem kezeli őket közvetlenül. Az előfizetések fizetése ezeken megy át:
- Apple App Store (az iOS-en vásárolt előfizetéseknél)
- Google Play (az Androidon vásárolt előfizetéseknél)
- Stripe (a weboldalon vásárolt előfizetéseknél)
Az Apple App Store és a Google Play merchant of record szerepben működik: ők kezelik a használó nevét, lakcímét, bankkártyáját, bankszámlaszámát, és a végfelhasználók számára a számla vagy a nyugta kiállítása is az ő felelősségük, a saját szabályaik és az egyes országok jogszabályai szerint. Ezen a két csatornán a Cashfulness csak a nettó bevételt és az előfizetés egy áttetsző azonosítóját kapja meg (például sub_abc123): soha nem látunk vevőnevet, lakcímet, adóazonosítót, bankkártyát, bankszámlaszámot.
A Stripe más: a weboldalon vásárolt előfizetéseknél az eladó a Vittorio Giusti srl, amely a Stripe-ot fizetési feldolgozóként használja. Ebben az esetben a Vittorio Giusti srl a Stripe felületén keresztül megkapja és kezeli a következőket: név, e-mail-cím, számlázási cím (ha kérik), a kártya hálózata és utolsó 4 jegye, a fizetés eredménye és egy Stripe-ügyfélazonosító. A kártya teljes számát és a biztonsági adatokat (CVV) soha nem kapjuk meg, azokat kizárólag a Stripe kezeli. Ahhoz, hogy a fizetést a fiókhoz kössük, a Cashfulness átadja a Stripe-nak az e-mail-címet és a használó azonosítóját; a fizetés beérkezésekor eltároljuk a használó és a Stripe-ügyfélazonosító közötti kapcsolatot.
A Stripe-csatorna fizetési adatait a Vittorio Giusti srl a szerződés teljesítése céljából (GDPR 6. cikk (1) bekezdés b) pont) és a törvényes adózási, számviteli kötelezettségek teljesítése céljából (GDPR 6. cikk (1) bekezdés c) pont) kezeli; lásd a 4. és a 7. pontot.
4. Az adatkezelés céljai
A személyes adatokat a következő célokra kezeljük:
| # | Cél | Az érintett adatkategóriák | Jogalap |
|---|---|---|---|
| 1 | A szolgáltatás nyújtása (regisztráció, hitelesítés, a könyvelési adatok szinkronizálása a készülékek között) | 3.1, 3.3, 3.4 | A szerződés teljesítése (GDPR 6. cikk (1) bek. b) pont) |
| 2 | A fiók biztonsága (gyanús belépések felderítése, visszaélés elleni védelem) | 3.2 | Jogos érdek (GDPR 6. cikk (1) bek. f) pont) |
| 3 | A termék javítása (a gyűjtéskor pszeudonimizált naplók, összesítve elemezve; a fiókhoz kötés csak az opt-outot és az operációs rendszer szerinti lefedettséget szolgálja) | 3.5 | Jogos érdek (GDPR 6. cikk (1) bek. f) pont), opt-outtal visszavonható |
| 4 | Szolgáltatási közlemények (e-mail-ellenőrzés, jelszó-visszaállítás, biztonsági értesítések) | 3.1 | A szerződés teljesítése (GDPR 6. cikk (1) bek. b) pont) |
| 5 | Oktató hírlevél és gyakorlati javaslatok (csak opt-in esetén) | 3.6 | Kifejezett hozzájárulás (GDPR 6. cikk (1) bek. a) pont), visszavonható |
| 6 | Jogi kötelezettségek teljesítése (az illetékes hatóságok megkeresései) | 3.1, 3.2, 3.3 | Jogi kötelezettség (GDPR 6. cikk (1) bek. c) pont) |
| 7 | A Stripe-on eladott előfizetésekkel kapcsolatos adózási és számviteli kötelezettségek (számlák vagy nyugták kiállítása és megőrzése, könyvelési tételek) | 3.7 (a Stripe-csatorna fizetési adatai) | Jogi kötelezettség (GDPR 6. cikk (1) bek. c) pont) |
5. Külső szolgáltatások (külső adatfeldolgozók)
A szolgáltatás nyújtásához külső szolgáltatókra támaszkodunk, akiket megbízhatóság és GDPR-megfelelés alapján választottunk. Mindegyikkel adatfeldolgozási szerződést (DPA) írtunk alá a GDPR 28. cikke szerint.
| Szolgáltatás | Feladat | Székhely | Tényleges szerverek | Az EU-n kívüli továbbítás garanciái |
|---|---|---|---|---|
| Supabase (Supabase Inc.) | Adatbázis és a használók hitelesítése | USA | Európa (eu-west) | DPA + általános szerződési feltételek (SCC) + Data Privacy Framework |
| Vercel (Vercel Inc.) | A cashfulness.com oldal hosztolása | USA | Európa (Frankfurt) | DPA + általános szerződési feltételek (SCC) + Data Privacy Framework |
| Resend (Resend Inc.) | Tranzakciós e-mailek (e-mail-ellenőrzés, jelszó-visszaállítás, értesítések) | USA | Európa (EU-régió) | DPA + általános szerződési feltételek (SCC) + Data Privacy Framework |
| SiteGround (SiteGround Hosting Ltd) | Emberi postafiókok (info@, support@, beta@, privacy@) és DNS | EU (Bulgária) | Európa | DPA (EU-n belüli adatkezelés) |
| ActiveCampaign | Hírlevél és a beta jelentkezési űrlapja | USA | USA | DPA + általános szerződési feltételek (SCC) + Data Privacy Framework |
| Apple App Store (Apple Inc.) | Az iOS-előfizetések fizetése | USA | USA és Európa | Data Privacy Framework + az Apple feltételei |
| Google Play (Google LLC) | Az Android-előfizetések fizetése | USA | USA és Európa | Data Privacy Framework + a Google feltételei |
| Stripe (Stripe Inc.) | A weboldalon vásárolt előfizetések fizetése | USA | USA és Európa | DPA + általános szerződési feltételek (SCC) + Data Privacy Framework |
| Umami Cloud | A weboldal adatvédelmet tisztelő látogatottságmérése (cookie nélkül, profilalkotás nélkül) | USA | Európa (EU-régió) | DPA + általános szerződési feltételek (SCC) + Data Privacy Framework |
Nem használunk: Google Analyticsot, Mixpanelt, Amplitude-ot, Sentryt, Firebase-t, Meta Pixelt, TikTok Pixelt, LinkedIn Insight Taget, sem bármely más viselkedéskövető vagy üzleti profilalkotó rendszert.
6. Adattovábbítás az EU-n kívülre
Néhány szolgáltatónk az Amerikai Egyesült Államokban székelő társaság (lásd 5. pont). Ezek a továbbítások a következő garanciákkal történnek:
- Általános szerződési feltételek (SCC), az (EU) 2021/914 végrehajtási határozat szerint aláírva.
- EU–USA adatvédelmi keret ((EU) 2023/1795 végrehajtási határozat) azoknál a szolgáltatóknál, amelyek csatlakoztak hozzá.
- Kiegészítő műszaki intézkedések (titkosítás átvitel közben és tárolás közben, az adatok elszigetelése az európai régiókban, ahol ez elérhető).
A használó a privacy@cashfulness.com címre írva kérhet másolatot az alkalmazott garanciákról.
7. Megőrzési idők
| Adatkategória | Megőrzési idő |
|---|---|
| Használói fiók, könyvelési adatok és végpontok között titkosított dokumentumok | A fiók fennállásának egész idejére; a tényleges törlés a kéréstől számított 30 napon belül (a 30 nap véletlen kérés esetén visszafordítható törlést tesz lehetővé) |
Biztonsági naplók (login_history, IP, user agent) | A munkamenet napjától számított 6 hónap |
| Névtelen, összesített használati naplók (Fejlesztési Program) | 6 hónap mozgó ablakban; opt-out esetén azonnal abbahagyjuk az újak gyűjtését |
| Automatikus, titkosított biztonsági mentések (csak Ultra csomag) | 30 nap mozgó ablakban, utána felülírva |
| Hírlevél (ha fel van iratkozva) | A használó kifejezett leiratkozásáig (a leiratkozási hivatkozás minden e-mailben ott van) |
| Számlázási adatok — az Apple és a Google csatornája | Nem alkalmazható: az App Store-ban vagy a Google Play-en vásárolt előfizetéseknél a Cashfulness nem állít ki számlát vagy nyugtát a végfelhasználóknak (lásd 3.7. pont); azokat az Apple vagy a Google állítja ki, amelyek merchant of record szerepben működnek |
| Számlázási adatok és számviteli bizonylatok — a Stripe csatornája | A bizonylat keltétől számított 10 év, az olasz Polgári Törvénykönyv 2220. cikke szerint, amely a számviteli nyilvántartásokra és az adózási iratokra vonatkozik, mivel a weboldalon vásárolt előfizetéseknél az eladó a Vittorio Giusti srl (lásd 3.7. és 4. pont) |
8. Az érintett jogai
A GDPR 15–22. cikke szerint a használónak joga van:
- Hozzáférni a rá vonatkozó személyes adatokhoz (15. cikk)
- A pontatlan vagy hiányos adatok helyesbítéséhez (16. cikk)
- Az adatok törléséhez („elfeledtetéshez való jog”, 17. cikk)
- Az adatkezelés korlátozásához (18. cikk)
- Az adatok hordozhatóságához tagolt, géppel olvasható formában (20. cikk)
- Tiltakozni a jogos érdeken alapuló adatkezelés ellen (21. cikk)
- Visszavonni a hozzájárulást bármikor, a hozzájáruláson alapuló adatkezelések esetén (7. cikk (3) bekezdés)
- Panaszt tenni az olasz adatvédelmi hatóságnál (Garante per la Protezione dei Dati Personali): Piazza Venezia 11, 00187 Róma — tel. +39 06 696771 — PEC protocollo@pec.gpdp.it — web www.garanteprivacy.it
8.1. Hogyan lehet gyakorolni a jogokat
A fent felsorolt jogok bármelyikének gyakorlásához a használó:
- Írhat a
privacy@cashfulness.comcímre, megadva, melyik jogát szeretné gyakorolni, a Cashfulness-fiókhoz tartozó e-mail-címet és — törlés esetén — annak esetleges megerősítését, hogy tudatában van a végpontok között titkosított dokumentumok visszafordíthatatlan elvesztésének. - Az elfeledtetéshez való jog (a fiók teljes törlése) esetén: a funkció közvetlenül az alkalmazásban elérhető, a „Beállítások → Fiók törlése” részben. A tényleges törlés 30 napon belül megtörténik.
- A Fejlesztési Program kikapcsolásához (opt-out): az alkalmazás „Beállítások → Fejlesztési Program” részéből. Azonnal hatályos.
A kéréstől számított 30 napon belül válaszolunk (különösen összetett kérések esetén ez további 60 nappal hosszabbítható a GDPR 12. cikk (3) bekezdése szerint; ilyenkor a használót tájékoztatjuk).
9. Az adatok biztonsága
A személyes adatok védelmére megfelelő műszaki és szervezési intézkedéseket alkalmazunk:
- Titkosítás átvitel közben: minden kommunikáció HTTPS/TLS 1.3-at használ.
- Titkosítás tárolás közben: a Supabase-adatbázisok a szolgáltató szokásos, tárolás közbeni titkosítását használják.
- Végpontok közötti titkosítás a használó által feltöltött dokumentumokra (lásd 3.4. pont).
- Erős hitelesítés: jelszavak legalább minimális összetettséggel; biometrikus támogatás (Touch ID, Face ID), ahol a készülék kínálja.
- Row Level Security (RLS) az adatbázis minden tábláján: minden használó kizárólag a saját adataihoz jut hozzá.
- Belépések naplózása: a bejelentkezések követése a gyanús belépések felderítéséhez (lásd 3.2. pont).
- A szoftveres függőségek rendszeres frissítése az ismert sebezhetőségek bezárására.
Egyetlen rendszer sem sebezhetetlen száz százalékig. Ha személyesadat-védelmi incidens történik, amely kockázatot jelent a használókra, a felderítéstől számított 72 órán belül értesítjük az olasz adatvédelmi hatóságot (GDPR 33. cikk), és — ha a kockázat magas — közvetlenül tájékoztatjuk az érintett használókat (GDPR 34. cikk).
10. Kiskorúak
A Cashfulness szolgáltatás legalább 18 éves személyeknek szól (az olasz jog szerinti cselekvőképesség korhatára, a Polgári Törvénykönyv 2. cikke), illetve a Használó lakóhelye szerinti ország joga szerinti felnőttkor korhatárának, ha az magasabb 18 évnél.
A GDPR és az olasz adatvédelmi törvény (Codice Privacy) 2-quinquies cikke szerint a kiskorú önálló, személyesadat-kezelésre adott hozzájárulásának alsó korhatára alacsonyabb (Olaszországban 14 év, uniós alapértelmezésként 16 év). A Cashfulness esetében a 18 éves szerződéses korhatár az, amelyet valóban alkalmazunk, mivel a Használóval fennálló viszony szerződéses jellegű (lásd Általános szerződési feltételek, 4.1. pont), és teljes cselekvőképességet igényel.
Szándékosan nem gyűjtünk 18 éven aluli kiskorúak adatait. Ha tudomást szerzünk arról, hogy egy fiókot a szükséges cselekvőképesség nélküli kiskorú hozott létre, késedelem nélkül töröljük.
11. Az adatvédelmi tájékoztató módosításai
Fenntartjuk a jogot, hogy ezt az adatvédelmi tájékoztatót idővel módosítsuk, jogszabályi változás vagy a szolgáltatás átalakulása miatt. A módosításokat ezen az oldalon tesszük közzé, a fejlécben szereplő dátum frissítésével.
Ha a módosítás érdemben érinti az adatkezelés céljait vagy a jogalapokat, az aktív használókat e-mailben tájékoztatjuk legalább 30 nappal a módosítás hatálybalépése előtt, lehetőséget adva arra, hogy megismerjék az új feltételeket, és — ha úgy kívánják — a hatálybalépés előtt töröljék a fiókjukat.
12. Kapcsolat
A személyes adatok kezelésével kapcsolatos bármely kérdésben:
- Adatvédelmi e-mail: privacy@cashfulness.com
- Általános támogatási e-mail: info@cashfulness.com
- PEC: vittoriogiusti.com@pec.it
- Postai levél: Vittorio Giusti srl, Via del Campisano 520, 55054 Massarosa (LU), Olaszország
13. Alkalmazandó jog és illetékes bíróság
Erre az adatvédelmi tájékoztatóra az olasz jog és az (EU) 2016/679 rendelet alkalmazandó.
Illetékes bíróság: Lucca (Olaszország), a fogyasztó védelmét szolgáló, eltérést nem engedő rendelkezések fenntartásával (az olasz fogyasztóvédelmi törvénykönyv, Codice del Consumo, 66-bis cikke), amelyek alapján a fogyasztó a lakóhelye vagy tartózkodási helye szerinti bírósághoz fordulhat.