Adatkezelési tájékoztató.
Milyen személyes adatot, milyen célból és meddig kezelünk — a weboldalon és a Mechano rendszerben —, kik férnek hozzá, és milyen jogai vannak. Hatályos 2026. szeptember 8-tól.
Hatályos: 2026. szeptember 8-tól (verzió: 2026-09-08). Ez a változat a 2026. május 15-től hatályos korábbi tájékoztató helyébe lép.
Ez a tájékoztató az Európai Parlament és a Tanács (EU) 2016/679 rendelete (általános adatvédelmi rendelet, GDPR) 13–14. cikke, valamint az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (Infotv.) alapján ismerteti, hogyan kezeljük a személyes adatokat a mechano.hu weboldalon és a Mechano szerviz menedzsment rendszerben (app.mechano.hu, a továbbiakban: Szolgáltatás).
1. Az adatkezelő
Név: Csapó Ádám László egyéni vállalkozó
Székhely: 1184 Budapest, Lakatos út 5/b 4. em. 17.
Adószám: 49370184-1-43
E-mail: info@mechano.hu · Telefon: +36 20 886 4649
Adatvédelmi tisztviselő kijelölésére a GDPR 37. cikke alapján nem vagyunk kötelesek; adatvédelmi kérdésekben a fenti elérhetőségeken állunk rendelkezésre.
2. Két szerep: adatkezelő és adatfeldolgozó
A Mechano két különböző szerepben kezel személyes adatokat, és fontos, hogy ezt a különbséget az érintettek is lássák:
| Kinek az adata | A mi szerepünk | Kihez fordulhat az érintett |
|---|---|---|
| A weboldal látogatói, az érdeklődők (kapcsolati űrlap), a regisztráló szervizek és felhasználóik saját fiók- és számlázási adatai | Adatkezelő — ezekről szól a 3–4. pont | Hozzánk (info@mechano.hu) |
| A szervizek által a rendszerbe rögzített adatok: a szerviz ügyfelei (járműtulajdonosok), járműveik, munkalapjaik, a szerviz munkatársai | Adatfeldolgozó — az adatkezelő az adott szerviz; lásd az 5. pontot és az ÁSZF 1. sz. mellékletét | Elsősorban a szervizhez; a hozzánk érkező kérelmet a szervizhez továbbítjuk |
3. Adatkezelések, ahol mi vagyunk az adatkezelő
3.1. A mechano.hu weboldal látogatása
Kezelt adatok: a látogató IP-címe, a kért oldal címe, a látogatás időpontja, a böngésző és az operációs rendszer típusa (technikai naplóadatok).
Cél: a weboldal biztonságos működtetése, hibák felderítése, visszaélések (túlterhelés, támadás) elhárítása.
Jogalap: jogos érdek (GDPR 6. cikk (1) bek. f) pont) — a szolgáltatás biztonságos üzemeltetéséhez fűződő érdekünk; a naplózás a látogatót érdemben nem korlátozza, profilalkotásra nem használjuk.
Megőrzés: a technikai naplók forgó, méretkorlátos fájlokban tárolódnak; a legrégebbi bejegyzések a korlát elérésekor automatikusan felülíródnak. A naplókat nem archiváljuk.
Betűtípusok: a weboldal a Google Fonts szolgáltatásból tölti be a betűtípusokat; a betöltéskor a böngésző a látogató IP-címét a Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Írország) szervereinek küldi el. A Google e körben nem helyez el sütit. Jogalap: jogos érdek (a weboldal egységes megjelenése). Részletek: Google adatvédelmi tájékoztató.
Sütik, analitika: a weboldal jelenleg nem használ sütit, látogatottságmérő vagy marketing szolgáltatást. Ha ilyet vezetünk be, azt csak előzetes hozzájárulással tesszük, és ezt a tájékoztatót, valamint a Cookie szabályzatot előtte frissítjük.
3.2. Kapcsolatfelvétel (űrlap, e-mail, telefon)
Kezelt adatok: név, e-mail cím, telefonszám (ha megadja), cégnév (ha megadja), az üzenet tartalma, a küldés időpontja és a küldő IP-címe (visszaélés-megelőzés céljából), valamint a további levelezés.
Cél: a megkeresés megválaszolása, ajánlatadás, adatmigráció egyeztetése, a levelezés nyomon követése.
Jogalap: az érintett hozzájárulása (GDPR 6. cikk (1) bek. a) pont), amelyet az űrlapon a jelölőnégyzettel ad meg, illetve e-mail vagy telefon esetén a megkereséssel; a hozzájárulás bármikor visszavonható, ez a visszavonás előtti adatkezelés jogszerűségét nem érinti. A már folyamatban lévő egyeztetés esetén a szerződés előkészítése (6. cikk (1) bek. b) pont) is jogalap.
Megőrzés: az üzenetet és a rá adott választ az utolsó levélváltástól számított 12 hónapig őrizzük, utána automatikusan töröljük — kivéve, ha a megkeresésből szerződés lett (ilyenkor a szerződés dokumentációjának részeként a 3.3. pont szerint).
Címzettek: az üzenetet a Hetzner Online GmbH szerverén tároljuk, és a Rackhost Zrt. levelezőrendszerén keresztül kapjuk meg; a feladó automatikus visszaigazoló levelet kap ugyanezen az úton.
3.3. Regisztráció, fiók és felhasználók
Kezelt adatok: a regisztráló neve, e-mail címe, telefonszáma (ha megadja), a szerviz neve, a választott csomag és nyelv; a jelszó kizárólag visszafejthetetlen lenyomatban (bcrypt); a meghívott felhasználók neve, e-mail címe, szerepköre; a fiók beállításai (cégadatok, telephelyek, logó); az ÁSZF elfogadásának időpontja és verziója; a bejelentkezések és a jelszó-visszaállítások technikai adatai.
Cél: a fiók létrehozása és működtetése, a felhasználók azonosítása, a Szolgáltatás nyújtása, a szerződés teljesítése és bizonyíthatósága.
Jogalap: a szerződés teljesítése (GDPR 6. cikk (1) bek. b) pont); a meghívott felhasználók esetében a szerviz mint munkáltató/megbízó jogos érdeke, illetve a köztünk fennálló szerződés teljesítése.
Megőrzés: a szerződés fennállása alatt, majd az előfizetés vagy a próbaidőszak lejártától számított 90 napig (ez idő alatt a fiók újraaktiválható, az adatok kiadása kérhető); a 90 nap elteltével — legalább 14 nappal korábban küldött e-mail-figyelmeztetés után — a fiókot és adatait véglegesen töröljük. A biztonsági mentésekből az adatok legkésőbb további 30 napon belül tűnnek el.
3.4. Előfizetés, fizetés, számlázás
Kezelt adatok: a szerviz neve, számlázási címe, adószáma, a kapcsolattartó e-mail címe; az előfizetés csomagja, időszaka, állapota; a fizetések összege, időpontja, a fizetési szolgáltató tranzakció-azonosítói; a kiállított számlák adatai. Bankkártyaadatot nem kezelünk — azt kizárólag a Stripe kezeli, hozzánk a kártya utolsó négy számjegyén és a lejáraton kívül semmi nem jut el.
Cél: az előfizetési díj beszedése, az ismétlődő fizetés kezelése, a számla kiállítása és megküldése, a könyvelési és adókötelezettségek teljesítése.
Jogalap: a szerződés teljesítése (GDPR 6. cikk (1) bek. b) pont); a számlák és a könyvelési bizonylatok tekintetében jogi kötelezettség (6. cikk (1) bek. c) pont — a számvitelről szóló 2000. évi C. törvény 169. §-a, az általános forgalmi adóról szóló 2007. évi CXXVII. törvény 169. §-a).
Megőrzés: a számlák és a hozzájuk tartozó adatok a kiállítástól számított 8 évig; az előfizetés egyéb adatai a 3.3. pont szerint.
Címzettek: Stripe Payments Europe, Ltd. (fizetés és előfizetés-kezelés — a szerviz neve, e-mail címe, adószáma, a fizetés adatai; a Stripe a kártyaadatok tekintetében önálló adatkezelő, tájékoztatója: stripe.com/privacy); Billingo Technologies Zrt. (számla kiállítása — számlázási név, cím, adószám, e-mail cím).
3.5. Rendszerüzenetek
A Szolgáltatás működéséhez tartozó e-maileket küldünk a fiókban megadott címekre: jelszó-visszaállítás, meghívó, a próbaidőszak és az előfizetés állapotával kapcsolatos értesítések (lejárat, sikertelen fizetés, felfüggesztés), a fiók törlését megelőző figyelmeztetés, valamint — a szerviz beállítása szerint — heti és havi összefoglaló riportok az adminisztrátoroknak. Jogalap: a szerződés teljesítése (GDPR 6. cikk (1) bek. b) pont). Marketing célú hírlevelet nem küldünk; ha ilyet vezetünk be, ahhoz külön, visszavonható hozzájárulást kérünk. A leveleket a Rackhost Zrt. levelezőrendszerén keresztül küldjük.
3.6. Támogatás és üzemeltetési hozzáférés
Hibaelhárítás vagy támogatás céljából — a szerviz kérésére vagy a működtetéshez szükséges mértékben — a Szolgáltató munkatársa hozzáférhet a szerviz fiókjához. Minden ilyen hozzáférést, valamint a platform-adminisztrációs műveleteket (szerepkör módosítása, jelszó-visszaállítás, előfizetés állapotának kézi módosítása, fiók törlése) biztonsági naplóban rögzítünk (művelet, végrehajtó, érintett fiók, időpont, IP-cím). Jogalap: jogos érdek (GDPR 6. cikk (1) bek. f) pont) — a támogatás nyújtása és a visszaélések kizárása. Megőrzés: a biztonsági napló bejegyzéseit 12 hónapig őrizzük.
3.7. Biztonsági naplózás és visszaélés-megelőzés
Az API-szerver minden kérésről technikai naplót vezet (időpont, útvonal, válaszkód, a kérő IP-címe, kérés-azonosító), és a bejelentkezési, regisztrációs és nyilvános végpontokon kérés-korlátozást alkalmaz (az IP-cím rövid idejű, memóriában tárolt számlálása). Cél: a Szolgáltatás biztonsága, hibák felderítése, támadások elhárítása. Jogalap: jogos érdek (GDPR 6. cikk (1) bek. f) pont). Megőrzés: a technikai naplók forgó, méretkorlátos fájlokban tárolódnak és a korlát elérésekor automatikusan felülíródnak; a kérés-korlátozás számlálói legfeljebb egy óra elteltével törlődnek.
3.8. Biztonsági mentések
A teljes adatbázisról és a feltöltött fájlokról naponta mentés készül. A mentéseket a szerveren 14 napig őrizzük; ezen felül AES-256 titkosítással egy telephelyen kívüli, magyarországi szerveren (Rackhost Zrt.) tárolunk másolatot, amelyet 30 nap után törlünk. A mentés célja a szolgáltatás helyreállíthatósága; jogalapja jogos érdek (GDPR 6. cikk (1) bek. f) pont). A mentésekben a törölt adatok legfeljebb a fenti idők végéig maradnak meg.
4. Címzettek, adatfeldolgozók
Az adatokhoz a Szolgáltató munkatársain kívül az alábbi, szerződéssel kötelezett adatfeldolgozók és önálló adatkezelők férnek hozzá, kizárólag a megjelölt célra:
| Szolgáltató | Székhely | Tevékenység | Adatok helye |
|---|---|---|---|
| Hetzner Online GmbH | Industriestr. 25, 91710 Gunzenhausen, Németország | szerver- és tárhelyszolgáltatás: az alkalmazás, az adatbázis, a feltöltött fájlok és a helyi mentések tárolása | Németország (Nürnberg) |
| Rackhost Zrt. | 6722 Szeged, Tisza Lajos körút 41., Magyarország | e-mail-küldés (SMTP), az info@mechano.hu postafiók; a titkosított, telephelyen kívüli mentés tárolása | Magyarország |
| Stripe Payments Europe, Ltd. | 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Írország | bankkártyás fizetés, ismétlődő előfizetés kezelése (a kártyaadatok tekintetében önálló adatkezelő) | EU; a Stripe egyes csoporttagjai az USA-ban — lásd 5. pont |
| Billingo Technologies Zrt. | 1133 Budapest, Árbóc utca 6., Magyarország | elektronikus számla kiállítása és kézbesítése | Magyarország |
| Google Ireland Limited | Gordon House, Barrow Street, Dublin 4, Írország | webes betűtípusok (Google Fonts) kiszolgálása a mechano.hu-n | EU; a Google LLC (USA) — lásd 5. pont |
Hatóság, bíróság vagy más, jogszabály alapján erre jogosult szerv megkeresésére az adatokat a jogszabályban előírt körben adjuk ki. Az adatokat egyébként harmadik személynek nem adjuk át, és nem értékesítjük.
5. Adattovábbítás az Európai Gazdasági Térségen kívülre
Az adatokat az Európai Unióban tároljuk. Két szolgáltató esetében fordulhat elő, hogy a személyes adat az EGT-n kívülre kerül: a Stripe a fizetési adatokat csoporttagjaival (Stripe, Inc., USA) is feldolgozhatja, a Google Fonts betöltésekor pedig az IP-cím a Google LLC (USA) szervereihez juthat. Mindkét vállalat szerepel az EU–USA adatvédelmi keretrendszer (Data Privacy Framework) tanúsított résztvevői között, amelyre az Európai Bizottság (EU) 2023/1795 megfelelőségi határozata vonatkozik; ennek hiányában az Európai Bizottság által elfogadott általános szerződési feltételek (GDPR 46. cikk (2) bek. c) pont) az irányadók. A szervizek által rögzített adatokat (5. pont szerinti adatfeldolgozás) az EGT-n kívülre nem továbbítjuk.
6. Adatfeldolgozás a szervizek részére
A szervizek a Szolgáltatásban a saját ügyfeleik és munkatársaik adatait rögzítik (név, cégnév, adószám, elérhetőségek, cím; a járművek rendszáma, alvázszáma, gyártmánya, típusa, évjárata, kilométeróra-állása; a munkalapok tartalma, fotói, költségei; gumihotel-nyilvántartás; a munkatársak szerepköre, munkaideje, műszakja, szabadsága, vizsgáinak és jogosultságainak lejárata, feltöltött dokumentumai). Ezeknek az adatoknak az adatkezelője a szerviz; mi a szerviz utasítása szerint, adatfeldolgozóként tároljuk és dolgozzuk fel őket az ÁSZF 1. sz. melléklete (Adatfeldolgozási megállapodás) alapján.
Ha Ön egy szerviz ügyfele vagy munkatársa, és az adataival kapcsolatban kérdése vagy kérése van, kérjük, elsősorban a szervizhez forduljon. A hozzánk érkező kérelmet haladéktalanul továbbítjuk a szerviznek, és a válaszadásban segítjük.
A szerviz nevében küldött levelek. A szerviz beállítása szerint a rendszer a munkalap állapotváltozásáról értesítő, valamint — a munkalap lezárása után meghatározott idővel — utókövető e-mailt küld a szerviz ügyfelének a szerviz nevében; a válasz a szerviz e-mail címére érkezik. Ezekről a szerviz rendelkezik; a szerviz a levelek küldését ügyfelenként vagy munkalaponként kikapcsolhatja.
Ügyfél-státuszoldal. A munkalaphoz egyedi, nem kitalálható hivatkozás tartozik, amelyet a szerviz az ügyfelének küldhet; a hivatkozás birtokosa bejelentkezés nélkül látja a munkalap adatait (a szerviz és az ügyfél neve és elérhetőségei, a jármű adatai, az elvégzett munka, az állapot és a költségek). A hivatkozás megosztásáról a szerviz dönt.
Rendszám-felismerés. A munkalap rögzítésekor a rendszám fotóról történő felismerése a felhasználó saját böngészőjében fut; a kép ehhez nem kerül a szervereinkre.
7. Adatbiztonság
- Titkosított kapcsolat (HTTPS/TLS) a weboldalon és az alkalmazásban.
- A jelszavakat kizárólag visszafejthetetlen lenyomatban (bcrypt) tároljuk; a Szolgáltató munkatársai sem ismerhetik meg őket.
- A szervizek adatai egymástól minden adatbázis-műveletben szigorúan elkülönítettek (fiók- és telephely-szintű szűrés), amit automatizált tesztek folyamatosan ellenőriznek.
- Szerepkör-alapú jogosultságok; a támogatói és adminisztratív hozzáférések naplózása.
- A bizalmas beállítások (például a szerviz saját számlázó-kulcsa) titkosítva tárolódnak.
- Napi mentés; a telephelyen kívüli másolat AES-256 titkosítással.
- Kérés-korlátozás és a rendszer folyamatos, gépi „production readiness” ellenőrzése; a szoftverfüggőségek rendszeres biztonsági frissítése.
8. Az Ön jogai
Azokban az adatkezelésekben, ahol mi vagyunk az adatkezelő (3. pont), Önt az alábbi jogok illetik meg:
- Hozzáférés (GDPR 15. cikk): tájékoztatást kérhet arról, kezeljük-e személyes adatát, és másolatot kérhet róla.
- Helyesbítés (16. cikk): kérheti pontatlan adatai javítását, hiányos adatai kiegészítését.
- Törlés (17. cikk): kérheti adatai törlését, ha az adatkezelés célja megszűnt, hozzájárulását visszavonta, vagy az adatkezelés jogellenes — kivéve, ha az adat megőrzését jogszabály írja elő (pl. számlák).
- Az adatkezelés korlátozása (18. cikk).
- Adathordozhatóság (20. cikk): a szerződésen vagy hozzájáruláson alapuló, automatizáltan kezelt adatait géppel olvasható formátumban (JSON) kikérheti.
- Tiltakozás (21. cikk): a jogos érdeken alapuló adatkezelés ellen a saját helyzetével kapcsolatos okból tiltakozhat.
- A hozzájárulás visszavonása (7. cikk (3) bek.): a hozzájáruláson alapuló adatkezelésnél bármikor, a korábbi adatkezelés jogszerűségének érintése nélkül.
Kérelmét az info@mechano.hu címre küldheti. A kérelmet indokolatlan késedelem nélkül, de legkésőbb a beérkezéstől számított egy hónapon belül teljesítjük, vagy indokolással elutasítjuk; a határidő összetett kérelem esetén két hónappal meghosszabbítható, amiről értesítjük. Az ügyintézés díjmentes; a kérelmező személyazonosságát — az adatok védelme érdekében — a fiók e-mail címéről küldött megkereséssel vagy más ésszerű módon ellenőrizhetjük. Automatizált döntéshozatalt és profilalkotást nem végzünk.
9. Jogorvoslat
Ha úgy véli, hogy személyes adatai kezelése sérti a GDPR-t, panasszal fordulhat a felügyeleti hatósághoz:
Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
Székhely: 1055 Budapest, Falk Miksa utca 9–11. · Postacím: 1363 Budapest, Pf. 9.
Telefon: +36 1 391 1400 · E-mail: ugyfelszolgalat@naih.hu · Web: naih.hu
Bírósághoz is fordulhat (GDPR 79. cikk, Infotv. 23. §); a per — az Ön választása szerint — a lakóhelye vagy tartózkodási helye szerint illetékes törvényszék előtt is megindítható. Kérjük, hogy panasz benyújtása előtt keressen meg minket: a legtöbb kérdést közvetlenül és gyorsan tudjuk rendezni.
10. Gyermekek
A Szolgáltatás vállalkozásoknak szól; 18 év alatti személyek nem regisztrálhatnak, és tudatosan nem gyűjtünk róluk adatot. Ha tudomásunkra jut, hogy 18 év alatti személy adatát kezeljük adatkezelőként, azt töröljük.
11. Adatvédelmi incidens
Adatvédelmi incidens esetén a GDPR 33–34. cikke szerint járunk el: a kockázattal járó incidenst 72 órán belül bejelentjük a NAIH-nak, a magas kockázatú incidensről az érintetteket is tájékoztatjuk. A szervizek adatait érintő incidensről a szervizt — adatfeldolgozóként — a tudomásszerzéstől számított 48 órán belül értesítjük.
12. A tájékoztató módosítása
A tájékoztatót a jogszabályok vagy a Szolgáltatás változása esetén módosítjuk. A hatályos változat mindig a mechano.hu/adatvedelem címen érhető el; a fiókkal rendelkező szervizeket a lényeges változásról e-mailben is értesítjük. Jelen tájékoztató 2026. szeptember 8. napjától hatályos.