Adatkezelési Tájékoztató
- Dokumentumtípus:
- GDPR 13–14. cikk szerinti tájékoztató
- Verziószám:
- 1.0
- Közzététel dátuma:
- 2026.08.11.
- Hatálybalépés dátuma:
- 2026.05.29.
Fontos szerepkülönbség: A TOURMIX Hungary Kft. a fiók-, szerződéses, számlázási, kapcsolattartási és biztonsági adatok önálló adatkezelője. A páciensek klinikai, eset- és fogtechnikai adatait főszabály szerint a rendelő vagy labor nevében, adatfeldolgozóként kezeli. A páciens elsődlegesen a saját rendelőjétől kap teljes tájékoztatást és ott gyakorolja jogait.
1. Adatkezelő és elérhetősége
Adatkezelő: TOURMIX Hungary Korlátolt Felelősségű Társaság
Székhely: 1112 Budapest, Kakukkhegyi út 8.
Cégjegyzékszám: 01-09-410774
Adószám: 32182921-2-43
Adatvédelmi kapcsolattartó: admin@dentalsync.eu
Weboldal: https://dentalsync.eu
1.1. A tájékoztató a DentalSync weboldalának látogatóira, érdeklődőkre, szerződéses kapcsolattartókra, szervezeti adminisztrátorokra és felhasználókra vonatkozik. A kizárólag Ügyfél utasítására kezelt páciens- és esetadatoknál a rendelő vagy labor az adatkezelő, a TOURMIX Hungary Kft. pedig a külön AVV/DPA szerinti adatfeldolgozó.
1.2. A DentalSync nem gyermekeknek szóló online szolgáltatás. Kiskorú páciens adata azonban a fogászati ellátás részeként, az egészségügyi szolgáltató jogalapján és utasítására kerülhet a Platformra.
2. Adatvédelmi alapelvek
- csak meghatározott, egyértelmű és jogszerű célból kezelünk adatot;
- csak a célhoz szükséges adatkört kérjük és kezeljük;
- az adat pontosságát, hozzáférési korlátozását, bizalmasságát és rendelkezésre állását védjük;
- a megőrzést előre meghatározott időhöz vagy objektív feltételhez kötjük;
- az adatkezelést, dokumentumelfogadást, hozzáférést és incidenst elszámoltathatóan dokumentáljuk;
- különleges egészségügyi adatot saját marketingre, modelltréningre vagy profilozásra nem használunk.
3. Az adat forrása
3.1. Az adatot az érintett adja meg; az őt foglalkoztató vagy képviselt szervezet adja át; meghívó partner küldi meg; a Platform használata során technikailag keletkezik; nyilvános cégnyilvántartásból ellenőrizzük; vagy jogszabályi címzettől, például fizetési vagy hatósági visszaigazolásból származik.
3.2. Ha az érintett adatait nem közvetlenül tőle kaptuk, a tájékoztatást a GDPR 14. cikke szerint, legkésőbb az első kapcsolatfelvételkor vagy egy hónapon belül adjuk meg, kivéve jogszerű kivétel esetén.
4. Saját adatkezeléseink
4.1. Weboldal elérése és informatikai biztonság
Adatkör: IP-cím, dátum és idő, kért oldal, HTTP-státusz, böngésző és eszköz technikai adata, munkamenet- és biztonsági esemény
Cél: a weboldal kiszolgálása, hibakeresés, visszaélés- és támadásmegelőzés, rendelkezésre állás és bizonyítás
Jogalap: GDPR 6. cikk (1) f) – a biztonságos és megbízható szolgáltatáshoz fűződő jogos érdek
Megőrzés: főszabály szerint legfeljebb 180 nap; incidens vagy jogi igény esetén a vizsgálat/igény lezárásáig elkülönítetten
Kötelező-e: a technikai adatok nélkül a weboldal nem vagy nem biztonságosan szolgálható ki
4.2. Regisztráció és szervezeti fiók
Adatkör: felhasználónév, név, üzleti e-mail, telefonszám, opcionális profilkép, jelszó biztonságos lenyomata, regisztráció típusa, cégnév, adószám, számlázási adatok, kapcsolattartói adatok, szerepkör, fiókazonosító
Cél: szervezet és felhasználó azonosítása, fiók létrehozása, hozzáférés, szerződés teljesítése és kapcsolattartás
Jogalap: GDPR 6. cikk (1) b) az egyéni vállalkozó/szerződő természetes személy esetén; más szervezeti felhasználónál 6. cikk (1) f) – a B2B szerződés teljesítéséhez fűződő jogos érdek
Megőrzés: aktív fiók alatt; megszűnés után 30 napos exportidőszak, majd törlés, kivéve a külön felsorolt jogi megőrzéseket; mentésekből legfeljebb további 7 nap
Kötelező-e: a csillaggal jelölt adatok a szerződéshez szükségesek; profilkép és más opcionális adat nélkül a fiók használható
4.3. Szerződéskötési és elfogadási napló
Adatkör: elfogadó neve és fiókja, képviselt szervezet, dokumentum és verzió, időpont, IP-cím, művelet és visszaigazolás
Cél: ÁSZF, AVV/DPA, partnerkapcsolat és megrendelés létrejöttének bizonyítása, képviseleti és megfelelési nyilvántartás
Jogalap: GDPR 6. cikk (1) b) és f) – szerződés teljesítése, jogi igény és elszámoltathatóság
Megőrzés: a jogviszony alatt és annak megszűnésétől számított 5 évig, folyamatban lévő vita esetén annak jogerős lezárásáig
4.4. Előfizetés, számlázás és könyvelés
Adatkör: számlázási név és cím, adószám, kapcsolattartó, számlázási e-mail, Csomag, díj, teljesítés, fizetési státusz, számla és könyvelési bizonylat
Cél: díj megállapítása, számlázás, fizetés nyomon követése, könyvelés, adó- és számviteli kötelezettség
Jogalap: GDPR 6. cikk (1) b) – szerződés; 6. cikk (1) c) – számviteli és adójogi kötelezettség
Megőrzés: a számviteli bizonylatot és az azt alátámasztó adatot a számviteli törvény szerint 8 évig
Címzettek: NAV, könyvelő, auditor, bank vagy fizetési szolgáltató a tényleges tranzakcióhoz szükséges mértékben
4.5. Ügyfélszolgálat, hibajegy és panasz
Adatkör: név, szervezet, elérhetőség, megkeresés, technikai környezet, válasz és intézkedés
Cél: support, hibaelhárítás, panaszkezelés, minőségjavítás és jogi igény
Jogalap: GDPR 6. cikk (1) b) és f) – szerződés teljesítése és szolgáltatásbiztonsági jogos érdek
Megőrzés: lezárástól számított 3 év; szerződéses vagy kártérítési igénnyel érintett ügyben legfeljebb 5 év vagy az eljárás végéig
Egészségügyi adatot, páciensnevet, klinikai képet vagy teljes munkalapot support e-mailbe nem szabad küldeni. A szükséges esetazonosítást belső technikai azonosítóval, a hibát pedig anonimizált vagy maszkolt képernyőképpel kell bemutatni, amikor ez lehetséges.
4.6. Partnermeghívás és szervezeti kapcsolatmetaadat
Adatkör: meghívó és meghívott szervezet, kapcsolattartó/felhasználó, e-mail, meghívás és elfogadás ideje, státusz, dokumentumverzió
Cél: konkrét rendelő–labor Partnerkapcsolat létrehozása, kezelése és bizonyítása
Jogalap: GDPR 6. cikk (1) b) vagy f) – a B2B kapcsolat létrehozása és teljesítése
Megőrzés: a Partnerkapcsolat alatt, majd megszűnésétől számított 5 évig; elutasított/lejárt meghívás legfeljebb 1 évig
4.7. Szállítási funkció
Adatkör: feladó és címzett szervezet, kapcsolattartó neve és telefonszáma, felvételi/kézbesítési cím, csomagazonosító, időpont, státusz, fuvarozó, díj; páciensadat a címkén nem szerepelhet
Cél: szállítás megrendelése, megszervezése, nyomon követése, reklamáció és elszámolás
Jogalap: GDPR 6. cikk (1) b) vagy f) – a kért B2B logisztikai szolgáltatás teljesítése
Megőrzés: szerződéses bizonyíték és igény miatt főszabály szerint 5 év; számlaadat 8 év
Címzettek: a felhasználó által választott fuvarozó és a küldemény címzettje; a konkrét címzett a megrendelés előtt megjelenik
4.8. Opcionális külső integráció
Adatkör: az integráció aktiválásakor a felület által tételesen jelzett fiók-, eset-, fájl-, számlázási vagy státuszadat
Cél: a felhasználó által kért scanner-, tervező-, számlázási, logisztikai vagy más rendszerkapcsolat
Jogalap: GDPR 6. cikk (1) b) vagy f); páciensadatnál az Ügyfél határozza meg a 6. és 9. cikk szerinti jogalapot és utasítást
Megőrzés: a DentalSyncben az alapadat megőrzéséhez igazodik; a külső szolgáltatónál annak saját tájékoztatója és szerződése szerint
Integráció csak kifejezett aktiválás után továbbít adatot. Az aktiválási képernyőn a szolgáltató nevét, szerepét, továbbított adatkört és – ha releváns – harmadik országi továbbítást meg kell jeleníteni.
4.9. Üzleti érdeklődés és közvetlen megkeresés
Adatkör: név, beosztás, szervezet, üzleti e-mail/telefon, érdeklődés, kapcsolatfelvétel és tiltakozás
Cél: kért információ, demó vagy ajánlat biztosítása; releváns B2B kapcsolat felvétele
Jogalap: kért kapcsolatnál GDPR 6. cikk (1) b); célzott B2B megkeresésnél 6. cikk (1) f) jogos érdek, a magyar elektronikus hirdetési szabályok tiszteletben tartásával
Megőrzés: az ügy lezárásától vagy utolsó érdemi kapcsolattól számított legfeljebb 2 év; tiltakozás esetén a marketingcélú kezelés azonnal megszűnik, a tiltólista minimális adata megőrizhető
Hírlevél vagy általános elektronikus reklám természetes személynek csak a szükséges külön hozzájárulással küldhető. A leiratkozás minden marketingüzenetben egyszerűen elérhető.
5. Páciens- és esetadatok: a DentalSync mint adatfeldolgozó
5.1. A rendelő vagy labor a Platformon belső páciensazonosítót, fogászati/egészségügyi adatot, munkalapot, fogpozíciót, színt, anyagot, képet, scant, STL-t, üzenetet, státuszt és határidőt rögzíthet. E tartalom célját és jogalapját az Ügyfél határozza meg.
5.2. A DentalSync az adatot nem használja saját marketingre, betegprofilozásra, automatizált klinikai döntésre, modelltréningre vagy az Ügyfél utasításától eltérő célra.
5.3. A páciens elsődlegesen a kezelő Rendelőhöz fordulhat. Ha a kérelem közvetlenül a DentalSynchez érkezik, azt az illetékes adatkezelőhöz továbbítjuk, és az AVV/DPA szerint segítjük a választ.
5.4. A Rendelő köteles a saját betegtájékoztatójában bemutatni a Labor részére történő adattovábbítást, a DentalSync adatfeldolgozói szerepét, az adatkört, jogalapot, megőrzést, címzetteket és érintetti jogokat.
5.5. A Platform nem a Rendelő kizárólagos egészségügyi dokumentációs rendszere. A Rendelő és a Labor saját jogszabályi megőrzési kötelezettségét a Platformon kívül is teljesíti.
6. Adatfeldolgozók, címzettek és adattovábbítás
| Címzett | Feladat | Adatkör | Hely / garancia |
|---|---|---|---|
| Laravel Holdings Inc. – Laravel Cloud | alkalmazás- és adatbázis-hosting, technikai napló, napi snapshot | a Platform működéséhez szükséges felhasználói, szervezeti és esetadat | produkciós régiót induláskor dokumentálni; EGT-n kívüli hozzáférésnél DPF/SCC vagy más GDPR V. fejezet szerinti garancia |
| Backblaze, Inc. – Backblaze B2 | képek, scanek, STL és más feltöltött fájlok tárolása | fájltartalom és metaadat, különleges adat is | éles adathoz EU Central, Amszterdam; amerikai szolgáltatói hozzáférésnél DPF/SCC és szükség szerinti kiegészítő intézkedés |
| Twilio Inc. / szerződő Twilio-entitás – SendGrid | tranzakciós, generikus e-mail és kézbesítési státusz | felhasználói e-mail, generikus üzenet, kézbesítési metaadat; páciens- és egészségügyi adat nem kerülhet bele | globális infrastruktúra; szolgáltatói DPA szerinti DPF és/vagy EU SCC |
6.1. További címzett lehet a NAV, bíróság, nyomozó vagy felügyeleti hatóság, könyvelő, auditor, jogi képviselő, bank, fizetési szolgáltató és – külön megrendeléskor – fuvarozó. Csak a célhoz szükséges adatot adjuk át.
6.2. Az EGT-n kívüli adatkezelésre kizárólag a GDPR V. fejezete szerinti feltétellel kerülhet sor. Kérésre tájékoztatást adunk az alkalmazott garancia lényegéről és elérhető másolatáról, az üzleti titok és biztonság sérelme nélkül.
6.3. Az alfeldolgozói lista változását az AVV/DPA szerinti előzetes értesítési és tiltakozási eljárásban kezeljük.
7. Cookie-k és helyi tárolás
7.1. A Platform kizárólag a működéshez és biztonsághoz szükséges technikai cookie-kat használhat hozzájárulás nélkül. Analitikai, marketing- vagy más nem szükséges cookie csak előzetes, részletes tájékoztatás és – ahol szükséges – önkéntes hozzájárulás után aktiválható. Jelen verzió nem feltételez aktív analitikai vagy marketingcookie-t.
| Típus | Cél | Maximális idő |
|---|---|---|
| Munkamenet-cookie | bejelentkezett munkamenet fenntartása és biztonság | munkamenet, illetve legfeljebb 2 óra inaktivitás |
| XSRF-TOKEN vagy egyenértékű | kérelemhamisítás elleni védelem | munkamenet |
| Bejelentkezés megjegyzése | csak ha a felhasználó kéri; tartós belépés | legfeljebb 30 nap |
| Nyelvi/beállítási cookie | választott felületi beállítás megőrzése | legfeljebb 1 év |
7.2. A technikai cookie pontos neve a telepítési konfigurációtól függhet; funkciója és maximális időtartama nem térhet el a fenti tájékoztatástól. A felhasználó böngészőjében törölheti a cookie-t, de ez kijelentkezést vagy funkcióvesztést okozhat.
8. Automatizált döntéshozatal és anonimizált statisztika
8.1. A saját adatkezeléseinkben nem végzünk olyan kizárólag automatizált döntéshozatalt vagy profilozást, amely az érintettre joghatással jár vagy őt hasonlóan jelentős mértékben érinti.
8.2. Működési statisztika készülhet csak olyan visszafordíthatatlanul anonimizált formában, amelyből páciens, felhasználó vagy Ügyfél nem azonosítható. Az anonim adat nem személyes adat.
9. Adatbiztonság
- egyedi fiók és szerepköralapú hozzáférés;
- TLS/HTTPS titkosított adatátvitel és védett, privát tárhely;
- jelszó biztonságos, nem visszafejthető lenyomatának tárolása;
- naplózás, jogosultság-visszavonás, biztonsági frissítés és kontrollált üzembe helyezés;
- napi adatbázis-snapshot legfeljebb 7 napos gördülő megőrzéssel;
- incidensészlelés, kárkorlátozás, okfeltárás és értesítési eljárás;
- teszteléshez mesterséges vagy anonimizált adat előnyben részesítése;
- egészségügyi adatot nem tartalmazó generikus e-mail-értesítés.
9.1. Nincs teljesen kockázatmentes rendszer. Az érintett vagy Ügyfél jogosulatlan hozzáférést, téves címzettet, adatvesztést vagy gyanús eseményt haladéktalanul a(z) admin@dentalsync.eu címen jelezhet.
10. Az érintett jogai
10.1. Az érintett kérheti a rá vonatkozó adatkezelésről szóló tájékoztatást és hozzáférést, a pontatlan adat helyesbítését, a jogszabályi feltételek mellett törlést vagy korlátozást, az általa rendelkezésre bocsátott adat hordozhatóságát, és tiltakozhat a jogos érdeken alapuló adatkezelés ellen. Hozzájárulását bármikor, a korábbi kezelés jogszerűségének sérelme nélkül visszavonhatja.
10.2. Jogos érdeken alapuló tiltakozás után az adatot nem kezeljük tovább, kivéve ha olyan kényszerítő erejű jogos okot igazolunk, amely elsőbbséget élvez, vagy az adat jogi igény előterjesztéséhez, érvényesítéséhez vagy védelméhez szükséges. Közvetlen üzletszerzés elleni tiltakozás mindig azonnal érvényesül.
10.3. A kérelmet a(z) admin@dentalsync.eu címre lehet küldeni. A személyazonosságot arányosan ellenőrizhetjük. Főszabály szerint egy hónapon belül válaszolunk; összetett vagy több kérelem esetén a határidő legfeljebb további két hónappal meghosszabbítható, amiről egy hónapon belül tájékoztatunk.
10.4. A kérelem teljesítése főszabály szerint díjmentes. Nyilvánvalóan megalapozatlan vagy ismétlődő, túlzó kérelemnél észszerű díj kérhető vagy a teljesítés megtagadható, indokolással.
10.5. Páciens- vagy esetadatra vonatkozó kérelemnél az illetékes Rendelő/Labor az adatkezelő; a DentalSync a kérelmet továbbítja és technikailag segíti a teljesítést.
11. Jogorvoslat
11.1. Kérjük, hogy panaszát először a(z) admin@dentalsync.eu címen jelezze, hogy kivizsgálhassuk. Ez nem korlátozza a hatósági vagy bírósági jogorvoslatot.
Felügyeleti hatóság: Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
Cím: 1055 Budapest, Falk Miksa utca 9–11.
Postacím: 1363 Budapest, Pf. 9.
Honlap: https://naih.hu
Telefon: +36 1 391 1400
11.2. Az érintett a lakóhelye, tartózkodási helye vagy az Adatkezelő székhelye szerint illetékes törvényszék előtt pert is indíthat, valamint más uniós tagállam illetékes felügyeleti hatóságához is fordulhat, ha annak feltételei fennállnak.
12. A tájékoztató módosítása
12.1. A tájékoztatót jogszabály, funkció, adatáramlás, szolgáltató vagy biztonsági intézkedés változásakor frissítjük. A lényeges változásról a regisztrált felhasználót a Platformon vagy e-mailben értesítjük, és az új verziót hozzáférhetővé tesszük.
12.2. Új, eltérő célú adatkezelést nem vezetünk be visszamenőlegesen. Ha az új célhoz hozzájárulás szükséges, azt külön kérjük; a szolgáltatás nem szükséges részét nem tesszük a hozzájárulástól függővé.
Főbb jogszabályi és szakmai hivatkozások
- GDPR – különösen 5–6., 9., 12–22., 28., 32–36. és 44–49. cikk: https://eur-lex.europa.eu/eli/reg/2016/679/oj/hun
- 2011. évi CXII. törvény (Infotv.): https://njt.hu/jogszabaly/2011-112-00-00
- 1997. évi XLVII. törvény (Eüak.): https://njt.hu/jogszabaly/1997-47-00-00
- NAIH: https://naih.hu
- Backblaze EU-régiók: https://www.backblaze.com/docs/cloud-storage-data-regions
- Twilio Data Protection Addendum: https://www.twilio.com/en-us/legal/data-protection-addendum