Adatvédelmi tájékoztató
Hatályos: 2026. október 4. · Utolsó frissítés: 2026. október 4.
Ez a tájékoztató bemutatja, hogyan kezeljük a személyes adatokat a Dosszi szolgáltatás – a dosszi.app weboldal, a platform.dosszi.app webes felület, az api.dosszi.app programozói felület és a Dosszi mobilalkalmazás (iOS, Android) – használata során, az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR) és az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (Infotv.) alapján.
1. Az adatkezelő és elérhetőségei
A Dosszi szolgáltatást a(z) DRB Services Kft. (a továbbiakban: Szolgáltató) üzemelteti. Adatvédelmi kérdéseivel, kérelmeivel a [email protected] címen fordulhat hozzánk.
- Név
- DRB Services Kft.
- Székhely
- 2000 Szentendre, Sellő u. 6.
- Cégjegyzékszám
- Cg. 13-09-195642 (Budapest Környéki Törvényszék Cégbírósága)
- Adószám
- 26536424-2-13
- [email protected]
- Tárhelyszolgáltató
- DigitalOcean, LLC, 101 6th Ave, New York, NY 10013, USA, www.digitalocean.com – Frankfurt (Németország, EU), FRA1 adatközpont
2. Kinek a nevében kezeljük az adatokat?
A Dosszi üzleti szolgáltatás: cégek (a továbbiakban: Ügyfél) használják, hogy munkatársaik számlákat és más iratokat rögzítsenek és töltsenek fel. Ezért kétféle szerepben kezelünk adatokat:
- Adatfeldolgozóként az Ügyfél által (a munkatársai révén) feltöltött dokumentumok és azok adatai (például a számlákon szereplő nevek, címek, adószámok, tételek) tekintetében. Ezeknek az adatoknak az Ügyfél az adatkezelője: ő határozza meg, mit tölt fel, mennyi ideig őrzi és ki férhet hozzá. Ezeket az adatokat kizárólag az Ügyfél utasításai szerint, a vele kötött adatfeldolgozási megállapodás (GDPR 28. cikk) alapján kezeljük. Az ilyen adatokkal kapcsolatos kérelmeit elsősorban a munkáltatójához (az Ügyfélhez) intézze; ha hozzánk érkezik, továbbítjuk az Ügyfélnek.
- Adatkezelőként a felhasználói fiókok adatai, a bejelentkezési és biztonsági naplók, a készülékadatok, a hibadiagnosztika és az alkalmazás használati statisztikái tekintetében. Ezekre vonatkoznak elsősorban az alábbi pontok.
3. Milyen adatokat, milyen célból és jogalapon kezelünk?
Fiókot nem lehet szabadon regisztrálni: a felhasználót az Ügyfél cégadminisztrátora vagy a Szolgáltató hívja meg. A meghívó kiküldéséhez szükséges adatokat ezért az Ügyféltől kapjuk.
3.1. Fiókadatok
- Adatok
- Vezeték- és keresztnév, e-mail-cím, szerepkör (cégadminisztrátor vagy céges felhasználó), a cég, amelyhez a fiók tartozik, a választott nyelv, a dokumentumok láthatósági beállítása, a legutóbb használt kategória, a fiók állapota és létrehozásának, utolsó belépésének ideje. A jelszót nem tároljuk, csak annak egyirányú, sózott lenyomatát (scrypt).
- Cél
- A fiók létrehozása és kezelése, a bejelentkezés, a jogosultságok érvényesítése, értesítések (pl. dokumentum állapotváltozása) küldése.
- Jogalap
- GDPR 6. cikk (1) bekezdés b) pont (az Ügyféllel kötött szerződés teljesítése) és f) pont (a Szolgáltató és az Ügyfél jogos érdeke, hogy az Ügyfél munkatársai a szolgáltatást használhassák).
- Megőrzés
- A fiók fennállása alatt, majd a fiók törlését vagy megszűnését követő 30 napig.
3.2. Bejelentkezési és biztonsági adatok
- Adatok
- IP-cím, böngésző- vagy alkalmazásazonosító (user agent), a belépések, sikertelen próbálkozások, kijelentkezések időpontja; az e-mailben küldött hatjegyű belépési kódok (csak titkosított kivonatként, HMAC-SHA256, 10 percig érvényesek, legfeljebb 5 próbálkozással); munkamenet- és készülék-tokenek (csak kivonatként); valamint a műveleti napló (audit log): ki, mikor, milyen műveletet végzett (pl. belépés, feltöltés, megtekintés, letöltés, állapotváltozás, törlés). A naplóba soha nem kerül jelszó, kód vagy token.
- Cél
- Kétlépcsős azonosítás, a fiókok és a dokumentumok védelme, visszaélések (pl. jelszópróbálgatás) megelőzése és felderítése, a műveletek utólagos ellenőrizhetősége.
- Jogalap
- GDPR 6. cikk (1) bekezdés f) pont (a rendszer és az adatok biztonságához fűződő jogos érdek), összhangban a GDPR 32. cikkével.
- Megőrzés
- Műveleti napló: 1 év. Belépési kódok: 10 perc érvényesség, utána törlődnek. Webes munkamenet: 30 perc tétlenség vagy legfeljebb 12 óra után lejár. Alkalmazás: a frissítő token 7 nap használat nélkül lejár; kijelentkezéskor a készülék tokenjei azonnal érvénytelenné válnak.
3.3. Feltöltött dokumentumok és metaadataik
- Adatok
- A feltöltött fájl (PDF, JPEG, PNG, XML) és a benne szereplő adatok, valamint a metaadatok: dokumentumnév, eredeti fájlnév, típus, méret, oldalszám, ellenőrzőösszeg, kategória, feltöltő, a rögzítés és a feltöltés ideje, állapot (új, feldolgozva, elutasítva) és az elutasítás indoka.
- Szerep
- Ezeket az adatokat adatfeldolgozóként, az Ügyfél (mint adatkezelő) utasításai szerint kezeljük (lásd 2. pont).
- Cél
- A dokumentumok tárolása, megjelenítése, keresése és feldolgozásuk állapotának követése az Ügyfél számára.
- Megőrzés
- Az Ügyfél utasítása szerint, amíg az Ügyfél a dokumentumot nem törli véglegesen, illetve a szerződés megszűnéséig. A számviteli bizonylatok legalább 8 éves megőrzési kötelezettsége (a számvitelről szóló 2000. évi C. törvény 169. §) az Ügyfelet terheli; a Dosszi ezt a dokumentumok végleges törlésekor figyelmeztetéssel segíti.
3.4. Készülékadatok (mobilalkalmazás)
- Adatok
- Az alkalmazáspéldány véletlenszerű azonosítója, a platform (iOS vagy Android), a készülék neve, az alkalmazás verziója, az utolsó használat ideje és – ha engedélyezte az értesítéseket – a push értesítési token.
- Cél
- A készülék bejelentkeztetése és kijelentkeztetése, a régi alkalmazásverziók kiszűrése, push értesítés küldése a dokumentumai állapotáról.
- Jogalap
- GDPR 6. cikk (1) bekezdés f) pont (a szolgáltatás biztonságos nyújtásához fűződő jogos érdek).
- Megőrzés
- Amíg a készülék be van jelentkezve; kijelentkezéskor vagy a készülék visszavonásakor a push token törlődik. A készülék adatai a fiókkal együtt törlődnek.
3.5. Hibadiagnosztika (Sentry)
- Adatok
- Az alkalmazás összeomlásairól és hibáiról készült technikai jelentések: hibaüzenet, programhívási lánc, alkalmazásverzió, operációs rendszer és készüléktípus. A jelentésekbe személyes adatot nem küldünk (név, e-mail-cím, IP-cím vagy dokumentumtartalom nélkül).
- Cél
- Az alkalmazás hibáinak felderítése és javítása.
- Jogalap
- GDPR 6. cikk (1) bekezdés f) pont (a hibamentes, biztonságos működéshez fűződő jogos érdek).
- Megőrzés
- legfeljebb 90 nap
3.6. Termékanalitika (PostHog, EU)
- Adatok
- Az alkalmazás használatára vonatkozó események (pl. képernyők megnyitása, szkennelés indítása, feltöltés sikere vagy hibája, beállítások módosítása) időponttal, alkalmazásverzióval és készüléktípussal, a felhasználó azonosítójához kapcsolva; a személyhez tartozó tulajdonságként az e-mail-cím és a név. A dokumentumok tartalmát nem küldjük el.
- Cél
- Annak megértése, hogyan használják a Dosszit, hol akadnak el a felhasználók, és mely funkciókat érdemes fejleszteni; ügyféltámogatás.
- Jogalap
- GDPR 6. cikk (1) bekezdés f) pont (a szolgáltatás fejlesztéséhez fűződő jogos érdek). Ön bármikor tiltakozhat ellene (lásd 8. pont); ilyenkor a fiókjához tartozó analitikai adatokat töröljük, és a további gyűjtést leállítjuk.
- Megőrzés
- legfeljebb 12 hónap; a fiók törlésekor a személyprofilt töröljük
3.7. Kapcsolatfelvétel
- Adatok
- Ha e-mailben ír nekünk: az Ön neve, e-mail-címe és az üzenet tartalma.
- Cél
- Kérdések megválaszolása, ügyféltámogatás, adatvédelmi kérelmek teljesítése.
- Jogalap
- GDPR 6. cikk (1) bekezdés f) pont; adatvédelmi kérelem esetén c) pont (jogi kötelezettség).
- Megőrzés
- Az ügy lezárását követő 1 évig, adatvédelmi kérelmek esetén 5 évig (elszámoltathatóság).
Az Ügyfél cégadminisztrátora a cégéhez tartozó felhasználók fiókadatait, a feltöltött dokumentumokat és a cég műveleti naplóját láthatja. A céges felhasználó a beállításától függően a saját vagy a cég összes dokumentumát látja. Automatizált döntéshozatalt vagy profilalkotást, amely Önre joghatással járna, nem végzünk; adatait nem adjuk el és reklámcélra nem használjuk.
4. Adatfeldolgozók és címzettek
A szolgáltatás működtetéséhez az alábbi adatfeldolgozókat vesszük igénybe. Mindegyikükkel adatfeldolgozási megállapodást kötöttünk.
- DigitalOcean, LLC (USA) – tárhely, alkalmazásszerver, adatbázis és fájltárolás. Az adatok tárolási helye: Frankfurt (Németország, EU).
- Resend (USA) – rendszerüzenetek (meghívó, belépési kód, jelszó-visszaállítás, értesítések) e-mailes kézbesítése: címzett neve, e-mail-címe és az üzenet tartalma.
- Google (Firebase Cloud Messaging) – push értesítések kézbesítése a mobilalkalmazásba: push token és az értesítés szövege (dokumentumnév, állapot). iOS-eszközökön a kézbesítés az Apple Push Notification szolgáltatásán keresztül történik.
- Functional Software, Inc. (Sentry) (USA) – az alkalmazás hibajelentéseinek fogadása és elemzése, személyes adatok nélkül.
- PostHog – termékanalitika az EU-ban (Frankfurt) üzemeltetett felhőben.
- Cloudflare, Inc. (Turnstile) (USA) – robotszűrés a webes bejelentkezési és jelszókezelő űrlapokon: IP-cím és böngészőjellemzők.
Harmadik országba történő továbbítás. A Resend, a Sentry hibajelentés-fogadó szolgáltatása, a Cloudflare és a Google szolgáltatásai az Egyesült Államokban is kezelhetnek adatokat; a DigitalOcean és a PostHog amerikai anyavállalata az EU-ban tárolt adatokhoz üzemeltetési célból hozzáférhet. Ezekben az esetekben az adattovábbítás az Európai Bizottság által elfogadott általános szerződési feltételek (GDPR 46. cikk (2) bekezdés c) pont, 2021/914/EU határozat), illetve – ha a szolgáltató tanúsított – az EU–USA adatvédelmi keretrendszer (megfelelőségi határozat, GDPR 45. cikk) alapján történik. A garanciák másolatát a [email protected] címen kérheti.
Hatósági megkeresés esetén adatot csak jogszabályban előírt esetben és mértékben adunk át.
5. Megőrzési idők összefoglalva
- Fiókadatok: a fiók fennállása alatt és utána 30 napig.
- Műveleti (audit) napló: 1 év.
- Belépési kódok: 10 perc; munkamenetek: 30 perc tétlenség vagy 12 óra; az alkalmazás frissítő tokenje: 7 nap használat nélkül.
- Push token: kijelentkezésig vagy a készülék visszavonásáig.
- Dokumentumok: az Ügyfél utasítása szerint; a számviteli bizonylatok 8 éves megőrzése (Számv. tv. 169. §) az Ügyfél kötelezettsége.
- Hibajelentések: legfeljebb 90 nap; termékanalitika: legfeljebb 12 hónap; a fiók törlésekor a személyprofilt töröljük.
6. Adatbiztonság
- Minden kapcsolat titkosított (HTTPS/TLS), a webes felület szigorú biztonsági fejlécekkel működik.
- Minden bejelentkezéshez kötelező a jelszó és az e-mailben kapott egyszer használható kód (kétlépcsős azonosítás).
- A jelszavakat és a kódokat csak egyirányú kivonatként tároljuk; sikertelen próbálkozások után a fiók átmenetileg zárolódik.
- A fájlok privát tárhelyen vannak, nyilvános link nem létezik; megnyitásuk bejelentkezés után, 60 másodpercig érvényes linkkel történik.
- A mobilalkalmazás helyi adatbázisa titkosított, és egy perc tétlenség után az alkalmazás biometrikus azonosítással vagy a készülék kódjával zárható fel.
- A műveleti napló utólag nem módosítható és nem törölhető.
7. Az Ön jogai
A GDPR alapján Ön jogosult:
- hozzáférésre (15. cikk): tájékoztatást és másolatot kérhet a kezelt személyes adatairól;
- helyesbítésre (16. cikk): nevét a Beállítások oldalon maga is módosíthatja, e-mail-címének módosítását a cégadminisztrátorától vagy tőlünk kérheti;
- törlésre (17. cikk): kérheti fiókja és személyes adatai törlését;
- az adatkezelés korlátozására (18. cikk);
- adathordozhatóságra (20. cikk): a fiókadatait géppel olvasható formában (JSON) is kikérheti;
- tiltakozásra (21. cikk): a jogos érdeken alapuló adatkezelés – így a termékanalitika – ellen bármikor tiltakozhat.
Hogyan nyújthatja be kérelmét?
- Fióktörlés az alkalmazásból vagy a webről: a mobilalkalmazás Beállítások menüjében, illetve a platform.dosszi.app Beállítások oldalán válassza a „Fiók törlésének kérése” lehetőséget. A kérelemről értesítjük a cége adminisztrátorát és a Szolgáltatót, majd a fiókot töröljük, és erről e-mailben tájékoztatjuk.
- E-mailben: minden más kérelmet a [email protected] címre küldhet, lehetőleg a fiókjához tartozó e-mail-címről. Ha kétségünk merül fel személyazonosságát illetően, további azonosítást kérhetünk.
Kérelmére indokolatlan késedelem nélkül, legfeljebb egy hónapon belül válaszolunk; ez a határidő indokolt esetben további két hónappal meghosszabbodhat, amiről értesítjük. A válasz díjmentes. A fiók törlése nem érinti a cége által feltöltött dokumentumokat: azok az Ügyfél adatai, megőrzésükről az Ügyfél dönt (lásd 2. és 3.3. pont); ezek tekintetében kérelmét továbbítjuk az Ügyfélnek.
8. Jogorvoslat
Ha úgy látja, hogy személyes adatai kezelése sérti a jogszabályokat, kérjük, először forduljon hozzánk a [email protected] címen, hogy orvosolhassuk a problémát. Panaszt tehet a felügyeleti hatóságnál is:
Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
- Székhely
- 1055 Budapest, Falk Miksa utca 9–11.
- Postacím
- 1363 Budapest, Pf. 9.
- Telefon
- +36 1 391 1400
- [email protected]
- Honlap
- www.naih.hu
Jogai megsértése esetén bírósághoz is fordulhat (GDPR 79. cikk, Infotv. 23. §); a per – választása szerint – a lakóhelye vagy tartózkodási helye szerint illetékes törvényszék előtt is megindítható.
9. Sütik (cookie-k)
A dosszi.app weboldal nem használ sütiket, analitikát vagy külső követőkódot; a betűtípusokat is saját szerverünkről töltjük be.
A platform.dosszi.app webes felület kizárólag a működéshez feltétlenül szükséges sütiket használja:
__Host-dosszi_session– a bejelentkezett munkamenet sütije (csak a szerver olvashatja; 30 perc tétlenség után, de legfeljebb 12 óra elteltével lejár);- a bejelentkezés e-mailes kódellenőrző lépésének rövid életű sütije (10 perc);
dosszi_sidebar– megjegyzi, hogy az oldalsáv össze van-e csukva (személyes adatot nem tartalmaz, 1 év).
Ezekhez nem kell hozzájárulás (az elektronikus hírközlésről szóló 2003. évi C. törvény 155. § (4) bekezdése). Analitikai vagy reklámcélú sütit a webes felület nem használ.
10. A tájékoztató módosítása és hatálya
A tájékoztatót a szolgáltatás vagy a jogszabályok változása esetén módosíthatjuk. Lényeges változás esetén a hatálybalépés előtt e-mailben vagy a szolgáltatásban értesítjük a felhasználókat. A mindenkor hatályos változat ezen az oldalon érhető el (dosszi.app/adatvedelem/).