1. Alapvető tények
Ez a Nose for Horse (a továbbiakban: „Nose”) mérvadó listája a további adatfeldolgozókról. Az Adatkezelési tájékoztató, a DPA és a Biztonság és bizalom oldal ide hivatkozik ahelyett, hogy a táblázatot megkettőzné.
- Üzemeltető / adatkezelő (a saját adatok tekintetében): DF Daniel Fojcik, lengyel egyéni vállalkozó (jednoosobowa działalność gospodarcza, JDG), a CEIDG-ben nyilvántartásba véve. NIP 6472592229 · uniós adószám PL6472592229 · REGON 387798601. A gazdasági tevékenység fő helye: ul. Goplany 36a, 44-321 Marklowice, Lengyelország. Ennél a terméknél a Nose for Horse kereskedelmi néven jár el.
- Jogi és adatvédelmi kapcsolattartás: support@nose.horse. Formális adatvédelmi tisztviselő (Data Protection Officer) kijelölésére nem került sor; az adatvédelmi kapcsolattartó maga az egyéni vállalkozó.
- Felügyeleti hatóság: a Személyes Adatok Védelmének Hivatala (UODO) elnöke, ul. Stawki 2, 00-193 Warszawa, Lengyelország — uodo.gov.pl.
- Két szerepkör (lásd az Adatkezelési tájékoztató → „Ki a felelős” pontját és a DPA-t): adatkezelő — a marketingoldal látogatói, a lovardai adminisztrátorok és lovasoktatók fiók- és számlázási adatai, a termékanalitika, valamint a biztonsági és visszaélés-megelőzési adatok tekintetében; adatfeldolgozó — azon működési adatok tekintetében, amelyeket a lovarda a lovasairól, illetve ügyfeleiről rögzít (ilyenkor az adatkezelő a lovarda; erre az ügyfelek felé irányadó DPA vonatkozik).
- Az adatok tárolási helye (őszintén): a Nose két adatrégiót üzemeltet. Az USA-régióban lévő lovardák ügyféladatait az Egyesült Államokban tároljuk. A szolgáltatás üzemeltetése, adminisztrációja és támogatása az Európai Unióból történik. Minden USA-régión kívüli lovardát az EU-régióból szolgálunk ki, ahol az alapvető adatkezelés az EGT-ben zajlik; a két régió által közösen használt néhány szolgáltatás — a tranzakciós e-mailek, a hibafigyelés, a hozzájáruláshoz kötött analitika — az EGT-ben marad, néhány komponens pedig mindkét régióban az EGT-n kívül fut. Az alábbi táblázat a kanonikus nyilvántartás: az egyes szolgáltatók régiója adatrégiónként külön, valamint az azt lefedő adattovábbítási mechanizmus. Ez változhat, ahogy terjeszkedünk, vagy ahogy egy szolgáltató módosítja az infrastruktúráját; minden régiók közötti útvonalat megfelelő mechanizmus fed le — megfelelőségi határozat, az EU-U.S. Data Privacy Framework (és annak brit kiterjesztése, a UK Extension), az uniós Általános Szerződési Feltételek (SCC), a brit International Data Transfer Addendum vagy az a vele egyenértékű megoldás, amelyet egy újonnan bevont régió megkíván (lásd az „Adattovábbítási mechanizmus” oszlopot).
- Az adatmegőrzés rendje: az adatokat az aktív fiók fennállásának teljes időtartama alatt megőrizzük; a lovas adatainak törlésekor (17. cikk) a közvetlen azonosítókat 30 napos türelmi idő után eltávolítjuk (ez a GDPR 4. cikk 5. pontja szerinti álnevesítés — a lovaglóórákhoz és a pénzügyekhez tartozó tételek megtartanak egy már sehová sem vezető hivatkozást a megtisztított profilra, tehát nem a (26) preambulumbekezdés szerinti teljes anonimizálásról van szó); a lovarda kivezetésekor az adatokat legfeljebb 90 napig őrizzük meg automatizált, visszafordítható türelmi időszakban, exportálásukra csak kérésre kerül sor, ezt követően automatikusan törlődnek. Az adóügyi bizonylatok ötéves megőrzési kötelezettsége a lovardát terheli (a Nose-t pedig kizárólag a saját előfizetési számlái tekintetében) — a Nose nem őrzi meg 5 évig a lovasok személyes adatait. A teljes részletezést az Adatkezelési tájékoztató → „Meddig őrizzük meg az adatokat (megőrzési idők)” és a DPA → „Az Ön adatainak megőrzése, visszaadása és törlése” pontja tartalmazza.
- Fizetések: a Nose soha nem szereplője a pénzáramlásnak, és bankkártyaadatokat sem kezel. Az offline lovasfizetések (készpénz / bérlet / ajándékutalvány / átutalás) továbbra is pusztán nyilvántartási címkék. Ha egy lovarda bekapcsolja az online fizetést, a lovasok bankkártyával, digitális pénztárcával vagy (Lengyelországban) BLIK-kel fizetnek a Stripe Connect útján, közvetlenül a lovarda saját Stripe-fiókjába — a kereskedő a lovarda, a Stripe pedig a fizetésfeldolgozó; a Nose csupán továbbítja a fizetési megbízást, a pénzt soha nem tartja magánál és nem is veszi át. Az előfizetés számlázása (a lovarda Nose-előfizetése) élesben működik: a Stripe a lengyel lovardáknak közvetlenül PLN-ben számláz (a lengyel faktura kibocsátója a Nose). A Dodo Payments a Merchant of Record valamennyi Lengyelországon kívüli lovarda esetében (EUR/GBP/USD) — a Dodo az előfizetés jogi értelemben vett eladója, ő állítja ki az adójogilag megfelelő számlát, illetve nyugtát, és ő számítja ki, valamint fizeti meg a rendeltetési ország szerinti áfát vagy forgalmi adót. Mindkét szolgáltató a lovarda adminisztrátorának számlázási azonosító adatait a Nose nevében kezeli. Merchant of Record minőségében a Dodo több, mint adatfeldolgozó: magánál a tranzakciónál önálló eladó és adatkezelő. A számlázási szolgáltatók bármely jövőbeli megváltoztatására a DPA → „Titoktartás, biztonság és további adatfeldolgozók” pontjában rögzített előzetes értesítési és kifogásolási rend vonatkozik.
2. A további adatfeldolgozók törzslistája
Minden további adatfeldolgozó kizárólag azokat az adatokat kapja meg, amelyek a feladata ellátásához szükségesek. A „Régió” az adatfeldolgozás régiója; több szállító az Egyesült Államokban bejegyzett társaság, de kínál uniós adatrégiót, ezért a DPA + SCC/DPF biztosíték lefedi a szállítói szervezet bármely eseti hozzáférését. A Nose két adatrégiót üzemeltet; ahol egy szolgáltató mindkettőben üzemel, ott a „Régió” oszlop mindkét példányát megnevezi, és egy adott lovardát kizárólag a saját régiójának példánya szolgál ki.
| További adatfeldolgozó | Cél | A személyes adatok kategóriái | Régió | Adattovábbítási mechanizmus |
|---|---|---|---|---|
| Supabase Inc. | Alkalmazásadatbázis, hitelesítés, fájltárolás | Fiók- és profiladatok; a lovardák és a lovasok teljes működési adatállománya | EU-régió — eu-central-1 (Frankfurt); USA-régió — us-east-1 (Egyesült Államok); egy lovarda adatai kizárólag a saját régiójában találhatók, régiók közötti replikáció nélkül | EU-régió: EGT-n belüli adatrégió. USA-régió: uniós Általános Szerződési Feltételek (SCC) (és az EU-U.S. Data Privacy Framework, ha a szolgáltató tanúsított). A DPA + SCC mindkettőben lefedi a szállító eseti hozzáférését |
| Vercel Inc. | Tárhely, kiszolgáló nélküli (serverless) futtatás, ütemezett feladatok (cron) | Kérésnaplók, IP-cím | EU-régió — fra1; USA-régió — iad1 (Egyesült Államok); mindkettőben globális edge-hálózat | DPA + SCC (EU-U.S. Data Privacy Framework, ha a szolgáltató tanúsított) |
| Brevo (Sendinblue SAS) | Tranzakciós és belépési linket tartalmazó e-mailek | Név, e-mail-cím, üzenet és linkek | EU (Franciaország) | EGT-n belül |
| PostHog Inc. (analitika — hozzájáruláshoz kötött) | Termékanalitika | Álnevesített azonosító, automatikusan rögzített események, megtekintett oldalak, eszköz és böngésző; a hozzávetőleges ország, illetve város az IP-címből kerül meghatározásra, még mielőtt magát az IP-címet a beérkezéskor eldobjuk (a PostHog „Discard client IP data” beállítása). | EU Cloud (eu.posthog.com) | EGT-n belüli adatrégió; DPA + SCC a szállító eseti hozzáférésére |
| Sentry (Functional Software, Inc.) | Hibafigyelés | Hibanyomkövetési adatok; címkék: user UUID, stable id, locale, procedure (az e-mail-cím / telefonszám / üzenettörzs / jegyzetek / tokenek küldés előtt eltávolítva) | EU (adattárolási régió) | Az uniós régiójára beállítva; DPA + SCC tartalékként az EGT-n kívüli bármely eseti adatfeldolgozásra |
| Upstash, Inc. | A sebességkorlátozás számlálói és az idempotenciakulcsok | IP-címből származtatott kulcsok (az IP-cím személyes adat) | EU-régió — Regional adatbázis az eu-central-1 régióban (Frankfurt, AWS); USA-régió — Regional adatbázis az us-east-1 régióban (Egyesült Államok, AWS); egyikben sincs régiók közötti replikáció | EU-régió: a szolgáltató EU-régiójára konfigurálva, az EGT-n kívüli esetleges eseti adatkezelésre DPA + SCC tartalékmegoldással. USA-régió: uniós Általános Szerződési Feltételek (SCC) |
| Cloudflare, Inc. | Turnstile botvédelem, DNS, CDN-peremhálózat | A kérések metaadatai, IP-cím | Globális peremhálózat | DPF + SCC |
| Google LLC (Google OAuth — kizárólag választható bejelentkezés) | Google-fiókkal történő bejelentkezéskor tartós fiókazonosítót ad vissza | OAuth-fiókazonosító | Egyesült Államok | EU–USA DPF + SCC tartalékként |
| Stripe — Stripe Payments Europe, Ltd. (EU és Egyesült Királyság); Stripe, Inc. egy egyesült államokbeli lovarda csatlakoztatott fiókja esetén (előfizetési számlázás — Lengyelország; + online lovasfizetések a Connect útján) | Előfizetési számlázás a lengyel lovardáknak (PLN; a számla kibocsátója a Nose, lengyel faktura); továbbá az online fizetést bekapcsoló lovardák esetében a bankkártyával, digitális pénztárcával vagy (Lengyelországban) BLIK-kel teljesített fizetések feldolgozása a Stripe Connect útján, a lovarda saját Stripe-fiókjába (a kereskedő a lovarda — a Nose nincs benne a pénzáramlásban) | Számlázási név, ország, a Stripe által tárolt kártyatoken, az utolsó 4 számjegy; online fizetés esetén a fizető fél neve és elérhetősége, valamint a Stripe által tárolt fizetési nyilvántartási bejegyzés a lovarda csatlakoztatott fiókjában | EU + USA | Élesben 2026. július 1. óta — DPA a fiókfeltételek elfogadásával + SCC |
| Dodo Payments (Merchant of Record — a Lengyelországon kívüli előfizetések számlázása) | Az előfizetés jogi értelemben vett eladója a Lengyelországon kívüli lovardák számára (EUR/GBP/USD): kiállítja az adójogilag megfelelő számlát, illetve nyugtát, továbbá kiszámítja és megfizeti az áfát vagy a forgalmi adót | Számlázási név, e-mail-cím, számlázási ország és cím, a Dodo által tárolt kártyatoken, az utolsó 4 számjegy | Globális (MoR) — a Dodo szervezete és annak saját további adatfeldolgozói | Élesben 2026. július 1. óta — DPA az általános szerződési feltételek (TOS) elfogadásával + SCC / EU–USA DPF |
3. E lista módosításai
Kötelezettségvállalás a további adatfeldolgozók változása esetére: ha a Nose további adatfeldolgozót von be, cserél le vagy hagy el, frissíti ezt a listát, és a változás hatálybalépése előtt legalább 15 nappal előzetesen értesíti az aktív lovardákat — a lovarda fiókjához tartozó e-mail-címre küldött üzenetben vagy a lovarda adminisztrátorainak megjelenített alkalmazáson belüli értesítéssel — (ennél rövidebb határidővel csak akkor, ha ezt biztonsági ok vagy a szolgáltatás folytonossága sürgetően indokolja), egyúttal ésszerű lehetőséget biztosítva arra, hogy a lovarda adatvédelmi okból kifogást emeljen. Ennek rendjét a DPA → „Titoktartás, biztonság és további adatfeldolgozók” pontja rögzíti.
4. Adatfeldolgozói DPA-nyilvántartás
A fenti szállítók mindegyike közzéteszi a saját szabványos adatfeldolgozási kiegészítését (Data Processing Addendum), amely az általános szerződési feltételei révén vagy a vezérlőpultban történő elfogadással válik alkalmazandóvá — egyikük sem ír alá kétoldalú, kézzel aláírt PDF-fájl formájában megkötött DPA-t, és ezt a GDPR 28. cikk (3) bekezdése nem is követeli meg. A Nose belső nyilvántartást vezet, amely tartalmazza az egyes szállítók DPA-jának URL-címét, az irányadó változatot, az elfogadás módját és az utolsó ellenőrzés dátumát. Ez a nyilvántartás elkülönül az ügyfelek felé irányadó DPA-tól (lovarda ↔ Nose).