GDPR + kulonleges/egeszsegugyi adatok + partnermegosztas + AI
TERVEZET - MAGYAR UGYVEDI, ADATVEDELMI ES SZAKMAI FELULVIZSGALAT SZUKSEGES. A dokumentum nem minosul egyedi jogi vagy orvosi tanacsadasnak, es production kornyezetben csak a SmartFitness tenyleges uzleti modelljenek, cegadatainak, adatkezelesi folyamatainak es biztositasainak ellenorzese, valamint szakjogasz altali jovahagyas utan publikálhato.
1. Adatkezelo azonosítása
Adatkezelo: [[UZEMELTETO_CEG_NEVE]], [[SZEKHELY]], [[ADATVEDELMI_KAPCSOLAT]], DPO: [[DPO_HA_VAN]]. A partner vagy szakember egyes folyamatoknal onallo adatkezelo, kozos adatkezelo vagy adatfeldolgozo lehet; a minosites funkcionkent, a tenyleges cel- es eszkozmeghatarozas alapjan tortenik.
2. Alapelvek
Jogszersuseg, tisztessegesseg, atlathatosag, celhoz kotottseg, adattakarekossag, pontossag, korlatozott tarolhatosag, integritas/bizalmassag es elszamoltathatosag. A rendszer nem gyujthet adatot „hatha egyszer kell” logikaval.
3. Adatkategoriak
- Fiok es azonositas: nev, e-mail, hitelesitesi meta.
- Profil: eletkor/szuletesi datum ahol indokolt, nem, magassag, celok.
- Fitness: edzes, tervek, gyakorlatok, teljesitmeny, check-in.
- Taplalkozas: etkezes, makrok, receptek, etelpreferencia, allergia ha megadott.
- Test es progress: testsuly, meretek, testosszetetel-becsles, fotok.
- Recovery/wellness: alvas, faradtsag, fajdalom, regeneracio.
- Szakemberkapcsolat: lead, intake, appointment, uzenetek, dokumentumok.
- Fizetes es kereskedelmi esemenyek.
- Kupon/hirdetesi esemenyek.
- AI input/output es report.
- Biztonsagi/diagnosztikai naplok, device/push token.
- Pro partner credential es jogi entity adatok.
4. Egeszsegadat es specialis adat
Amennyiben a megadott vagy kovetkeztetett adat az erintett fizikai vagy mentalis egeszsegi allapotara vonatkozik es egeszsegadatnak minosul, a GDPR 6. cikk szerinti altalanos jogalap mellett a 9. cikk szerinti megfelelo feltetel is szukseges. Explicit hozzajarulas csak akkor hasznalando, ha az valoban onkentes es megfelelo az adott celhoz; ahol mas jogalap/jogcim alkalmazando, azt dokumentalni kell.
A health consent nem olvaszthato bele az ASZF elfogadasaba, es visszavonasa a jovobeli, arra epulo adatkezelesi muveletekre hat. A visszavonas nem teszi jogellenesse a korabbi, jogszeru adatkezelest.
5. Celok es jogalapok
Fiok es alapszolgaltatas: szerzodes teljesitese/jogi kotelezettseg/jogos erdek ahol alkalmazando. Biztonsag es csalásmegelőzes: jogos erdek es/vagy jogi kotelezettseg. Marketing: termeszetes szemely direkt elektronikus reklamnal elozetes kifejezett opt-in. Analitika: cookie/SDK konstrukciotol fuggo consent vagy mas jogalap, jogaszi/CMP audit alapjan. Health es AI: cel-specifikus jogalap + special-category feltetel. Provider megosztas: konkret szolgaltatasi kapcsolat es celhoz kotott scope.
6. Szakemberrel valo adatmegosztas
A felhasznalo a „Mit osztok meg?” panelen scope-onkent szabalyothatja: celok, workout, nutrition, weight, measurements, progress photos, recovery, documents. Alapertelmezett minimumadat. A visszavonas utan a szervernek a jovobeli hozzaferest azonnal meg kell szuntetnie, kiveve a szakember sajat jogi/szakmai megorzesi kotelezettsege alapjan jogszeruen tartott adatot.
7. AI adatkezeles
Minden AI funkciohoz dokumentalni kell az AI-vendort, adatkategoriakat, regiokat, subprocesszorokat, training/retention policyt es nemzetkozi adattovabbitast. Egeszsegadat, progress foto, dokumentum vagy private provider note nem kuldheto automatikusan AI szolgaltatohoz altalanos beleegyezes alapjan. Csak minimalis, funkciohoz szukseges adat mehet.
8. Hirdetesi adatfal
Advertisernek es gym_adminnak egyedi health adat nem adható. Hirdetesi riport csak aggregalt eseményekre epulhet: impression, open, claim, arm, redeem, stock, expiry es kellően aggregalt conversion. Specialis adatok alapjan profilozott hirdetes tilos, ha a DSA/GDPR relevans.
9. Cimzettek es adatfeldolgozok
[[ADATFELDOLGOZOK_LISTAJA]] kitoltendo: hosting, auth, database, e-mail, push, analytics, crash, support, payments, AI, storage. Minden szolgaltatonal szerep, cel, adatkor, regio, szerzodeses garancia, al-adatfeldolgozo es transfer-mechanizmus dokumentalando.
10. Nemzetkozi adattovabbitas
EEA-n kivuli adattovabbitasnal megfelelo GDPR V. fejezet szerinti mechanizmus - peldaul megfelelosegi hatarozat vagy SCC + transfer impact assessment - szukseges, ha alkalmazando. Ezt vendoronkent kell rogizteni.
11. Megorzesi idok
[[MEGORZESI_IDOK]] kitoltendo kategoriankent. Az adat nem tarolhato korlatlan ideig csak azert, mert technikailag lehet. Panaszadatokra, szamlazasi adatokra, szerzodeses bizonyitekokra, professionális dokumentaciora es security logokra eltérő kotelezo/indokolt idok lehetnek. A retention schedule-t ugyveddel es konyvelovel kell veglegesiteni.
12. Erintetti jogok
Hozzaferes, helyesbites, torles, korlatozas, adathordozhatosag ahol alkalmazando, tiltakozas, consent visszavonasa, automatizalt dontessel kapcsolatos jogok, panasz a NAIH-nal es birosagi jogorvoslat. A privacy centerben a joggyakorlas egyszeruen elerheto legyen.
13. Account deletion es export
A member az appban es weben torlesi kerelmet indithat. A rendszer identity verificationt vegez, majd torli/anonimizalja a nem megorzendo adatokat, visszavonja tokeneket es megjeloli a jogszeruen tovabb tarolt rekordok jogalapjat. Export gepileg olvashato formatumban biztosithato a relevans adatokra.
14. Biztonsag
Least privilege, RBAC, titkositott kommunikacio, secure secret management, credentialok Keychain/Keystore jellegu vedelme natív appban, audit log, backup, incident response, sebezhetoseg-kezelés. Egeszsegadatot rutin auditlogban ne duplikaljunk.
15. Adatvedelmi incidens
Incidensnel belso triage, scope, erintettek, kockazat, containment, evidence, es - ha alkalmazando - felugyeleti hatosag 72 oran beluli ertesitesi kotelezettseg vizsgalata. Magas kockazat eseten erintetti ertesites is szukseges lehet.
16. DPIA
A SmartFitness nagy mennyisegu specialis adatra, uj technologiara es tobb szereplos platformra tekintettel launch elott dokumentalt DPIA-szuksegességi vizsgalatot vegez; ha a GDPR 35. cikk es NAIH lista alapjan indokolt, teljes hatasvizsgalat nelkul az erintett funkcio nem indulhat.
17. Tajekoztato modositas
Uj cel, uj vendor, uj adatkor vagy lenyeges role-map valtozas eseten a tajekoztato frissul. A tajekoztato „megismerese” nem ugyanaz, mint consent. Uj consent csak akkor kerendo, ha az uj adatkezeles jogalapja ezt igenyli.
Jogforrasok es szakmai referencia
A tervezet keszitesenel kulonosen az alabbi elsoleges/hivatalos forrasokat kell a veglegesiteskor is ellenorizni. A jogszabalyok hatalyos szovege az iranyado.
- 2013. evi V. torveny (Ptk.): https://njt.hu/jogszabaly/2013-5-00-00
- 2001. evi CVIII. torveny (Ekertv.): https://njt.hu/jogszabaly/2001-108-00-00
- 45/2014. (II. 26.) Korm. rendelet: https://njt.hu/jogszabaly/2014-45-20-22
- 373/2021. (VI. 30.) Korm. rendelet: https://njt.hu/jogszabaly/2021-373-20-22
- 1997. evi CLV. torveny (Fgytv.): https://njt.hu/jogszabaly/1997-155-00-00
- GDPR - (EU) 2016/679 rendelet: https://eur-lex.europa.eu/eli/reg/2016/679/oj
- DSA - (EU) 2022/2065 rendelet: https://eur-lex.europa.eu/eli/reg/2022/2065/oj
- P2B - (EU) 2019/1150 rendelet: https://eur-lex.europa.eu/legal-content/HU/TXT/?uri=CELEX:32019R1150
- AI Act - (EU) 2024/1689 rendelet: https://eur-lex.europa.eu/eli/reg/2024/1689
- MDR - (EU) 2017/745 rendelet: https://eur-lex.europa.eu/eli/reg/2017/745/oj
- 157/2004. (V. 18.) Korm. rendelet - sportkepesitesek: https://njt.hu/jogszabaly/2004-157-20-22
- 2008. evi XLVII. torveny - tisztessegtelen kereskedelmi gyakorlat: https://njt.hu/jogszabaly/2008-47-00-00
- 2008. evi XLVIII. torveny - gazdasagi reklam: https://njt.hu/jogszabaly/2008-48-00-00
- NAIH hatasvizsgalati lista: https://naih.hu/hatasvizsgalati-lista
- OKFO mukodesi nyilvantartas: https://enk.okfo.gov.hu/tevekenysegek/Mukodesi-Nyilvantartas---orvosok-fogorvosok-gyogyszereszek-klinikai-vegzettsegu-egeszsegugyi-dolgozok
- 2022. evi XVII. torveny - akadalymentesseg: https://njt.hu/jogszabaly/2022-17-00-00