Ebben a szabályzatban a Fotóválogató (fotovalogato.hu) üzemeltetője mint Adatkezelő — a saját adatkezelői körébe tartozó adatok (felhasználói fiókok, számlázási és vásárlási adatok, naplók) tekintetében —, illetve mint a fényképész-felhasználók Adatfeldolgozója (l. Adatfeldolgozói megállapodás) rögzíti az adatvédelmi incidensek bejelentésének és kezelésének rendjét, a GDPR (EU) 2016/679 rendelet 33–34. cikke és az Infotv. (2011. évi CXII. tv.) alapján.
Foroszán Pál Márk ev. (székhely: MAGYARORSZÁG, 5700 GYULA, SZÖNYI KÖZ 1., nyilvántartási szám: 62853549, adószám: 91145804-1-24). Az adatkezelésért személyében felelős: Foroszán Pál Márk (e-mail: hello(kukac)fotovalogato.hu, telefon: +36204694979). Adatvédelmi tisztviselő kinevezésére a GDPR 37. cikke szerinti feltételek hiányában nem kerül sor.
A biztonság olyan sérülése, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi. A szolgáltatás jellegére tekintettel incidens különösen (de nem kizárólag):
Titkosított kapcsolat (HTTPS, HSTS), jelszavak visszafejthetetlen (scrypt) tárolása, fiókonkénti szigorú adat-szeparáció, a belső szolgáltatások kizárólag helyi hálózaton futnak, tűzfal és automatikus tiltás ismételt betörési kísérletnél, szerveroldali naplózás és azonnali üzemeltetői riasztás, rendszeres mentések, a képek és arcfelismerési jellemzők automatikus törlése a megőrzési idő után, a hozzáférési kulcsok szigorú jogosultság-kezelése.
Incidenst vagy annak gyanúját bárki, bármikor, akár név nélkül bejelentheti: e-mailben a hello(kukac)fotovalogato.hu címen, telefonon a +36204694979 számon, vagy postai úton a székhelyre küldött ajánlott levélben. A szerződött al-adatfeldolgozók és a fényképész-felhasználók az incidenst haladéktalanul, de legkésőbb a felismeréstől számított 24 órán belül kötelesek bejelenteni.
A tudomásszerzést (amikor észszerű bizonyossággal megállapítható a biztonsági esemény) követően az Adatkezelő azonnali vizsgálatot indít, továbbá haladéktalanul intézkedik: a) a védelmi rendszer helyreállításáról; b) az okok és az elősegítő körülmények feltárásáról; c) a felelősség tisztázásáról és a szükséges (polgári, büntető-) eljárások megindításáról; d) jegyzőkönyvet vesz fel (az incidens ideje, helye, leírása, az érintett személyek és adatok köre és száma, az elhárító és kármegelőző intézkedések, a közreműködők adatai).
Az Adatkezelő az incidenst — kivéve, ha az valószínűsíthetően nem jár kockázattal a természetes személyek jogaira — indokolatlan késedelem nélkül, legkésőbb a tudomásszerzéstől számított 72 órán belül bejelenti a NAIH-nak (a hatóság honlapján elérhető űrlapon); a 72 órán túli bejelentéshez a késedelem indokait mellékeli. Ha az incidens valószínűsíthetően magas kockázattal jár, az érintetteket is indokolatlan késedelem nélkül tájékoztatja — kivéve a GDPR 34. cikk (3) szerinti eseteket (pl. a titkosítás miatt az adat értelmezhetetlen; utólagos intézkedések a magas kockázatot elhárították; aránytalan erőfeszítés esetén nyilvános tájékoztatás).
Adatfeldolgozói minőségben észlelt incidensről az érintett fényképész-Adatkezelőt az Adatfeldolgozói megállapodás szerint legkésőbb 48 órán belül értesíti — ilyenkor a NAIH-bejelentésről és az érintettek tájékoztatásáról az adott Adatkezelő dönt, amihez minden szükséges információt megkap.
Az Adatkezelő a GDPR 33. cikk (5) szerint nyilvántartást vezet valamennyi incidensről: az érintett adatok és személyek köre és száma, az incidens időpontja, körülményei, hatásai, az elhárítására tett intézkedések. A nyilvántartásba az érintettek betekinthetnek.
Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH) — 1055 Budapest, Falk Miksa u. 9–11.; levelezési cím: 1363 Budapest, Pf. 9.; telefon: +36 (1) 391-1400; e-mail: ugyfelszolgalat@naih.hu; web: naih.hu. Az Adatkezelő a Hatóság vizsgálatában együttműködik, kéréseit határidőben teljesíti.
Ha az Adatkezelő az érintett adatainak jogellenes kezelésével vagy az adatbiztonság követelményeinek megszegésével kárt okoz, köteles azt megtéríteni; személyiségi jogsértés esetén az érintett sérelemdíjat követelhet. Az Adatkezelő mentesül, ha bizonyítja, hogy a kárt az adatkezelés körén kívül eső elháríthatatlan ok idézte elő; nem téríthető meg a kár annyiban, amennyiben az érintett szándékos vagy súlyosan gondatlan magatartásából származott.
Ez a szabályzat 2026. szeptember 22-én lép hatályba, és visszavonásig érvényes; a mindenkori változat ezen az oldalon érhető el.