GDPR ADATVÉDELEM & PRIVACY

ADATVÉDELMI ÉS ADATKEZELÉSI SZABÁLYZAT

A Zoan Magyarország Kft. (Gym & Go okos konditerem) hivatalos Adatvédelmi és Adatkezelési Szabályzata (EU GDPR 2016/679).

Dokumentum azonosító: GGO-GDPR-001 Hatályos: 2026. július 22-től Verzió: 1.0

GYM&GO

ADATVÉDELMI ÉS ADATKEZELÉSI SZABÁLYZAT

Dokumentum azonosító:GGO-GDPR-001
Verzió:1.0
Hatálybalépés:2026. július 22.
Dokumentum státusza:Hatályos
Dokumentum tulajdonosa:Zoan Magyarország Kft.
Jóváhagyta:Ügyvezető
Felülvizsgálat esedékessége:évente, illetve jelentős adatkezelési vagy jogszabályi változás esetén

Dokumentumkezelési adatok

Megnevezés

Tartalom

Dokumentum címe

Gym&Go Adatvédelmi és Adatkezelési Szabályzat

Dokumentum azonosító

GGO-GDPR-001

Verzió

1.0

Hatálybalépés

2026.07.22

Kiadás dátuma

2026.07.22

Dokumentum tulajdonosa

Zoan Magyarország Kft.

Jóváhagyó

Ügyvezető

Minősítés

Belső szabályzat

Kötelező alkalmazás

Igen

Felülvizsgálat

Évente vagy szükség szerint

Verziókövetés

Verzió

Dátum

Módosítás

Jóváhagyta

1.0

2026.07.22

Első kiadás

Ügyvezető

A későbbi módosítások kizárólag új verziószámmal, dokumentált változáskövetés mellett vezethetők be.

Rövidítések és fogalomhasználat

A jelen Szabályzatban alkalmazott rövidítések és megnevezések jelentése:

Rövidítés

Jelentés

GDPR

Az Európai Parlament és a Tanács (EU) 2016/679 rendelete

Infotv.

2011. évi CXII. törvény

NAIH

Nemzeti Adatvédelmi és Információszabadság Hatóság

EDPB

Európai Adatvédelmi Testület

ROPA

Adatkezelési tevékenységek nyilvántartása

AK

Adatkezelési azonosító

RFID

Rádiófrekvenciás azonosító rendszer

CCTV

Zártláncú kamerás megfigyelőrendszer

Adatkezelő

Zoan Magyarország Kft.

Gym&Go

A Zoan Magyarország Kft. által üzemeltetett prémium okos edzőterem

Érintett

Az a természetes személy, akire a személyes adat vonatkozik

Adatfeldolgozó

Az Adatkezelő megbízásából személyes adatot kezelő szervezet

Személyes adat

A GDPR 4. cikk 1. pontja szerinti adat

Különleges adat

A GDPR 9. cikkében meghatározott személyes adatok

Incidens

A személyes adatok biztonságát sértő esemény

Hozzáférési jogosultság

Informatikai rendszerben biztosított hozzáférési szint

A Gym&Go rendszereinek megnevezései

A következetes fogalomhasználat érdekében a Szabályzatban az alábbi elnevezések alkalmazandók:

Rendszer

A dokumentumban használt megnevezés

Gym&Go weboldal

Weboldal

Saját foglalási rendszer

Online foglalási rendszer

Saját hírlevél rendszer

Hírlevél rendszer

myeTrain

myeTrain rendszer

Youjoy Health X-One Pro

Testösszetétel-elemző rendszer

Cloudflare Pages

Web infrastruktúra

Cloudflare Workers

Alkalmazás infrastruktúra

SurrealDB Cloud

Elsődleges adatbázis

Stripe

Online fizetési szolgáltató

Számlázz.hu

Online számlázási rendszer

HIKVISION

Kamerás megfigyelőrendszer

Adatkezelési azonosítók (AK)

A jelen Szabályzatban minden adatkezelés egyedi azonosítót kap. Az azonosító célja az adatkezelési folyamatok, a ROPA nyilvántartás, a megőrzési mátrix, az adatfeldolgozói nyilvántartás és a kapcsolódó dokumentáció közötti egyértelmű hivatkozás biztosítása.

AK

Megnevezés

AK-001

Weboldal működtetése

AK-002

Kapcsolatfelvétel

AK-003

Próbaedzés

AK-004

Tagi jogviszony

AK-005

RFID

AK-006

myeTrain

AK-007

Youjoy Health X.ONE Pro

AK-008

Online bankkártyás fizetés (Stripe)

AK-009

Számlázás (szamlazz.hu)

AK-010

Hírelvél és marketingkommunikáció

AK-011

Elektronikus megfigyelőrendszer

AK-012

Panaszkezelés

AK-013

Álláspályázatok (jelenleg nem alkalmazott)

AK-014

Beszállítók kapcsolattartói

AK-015

Informatikai naplóállományok

I. AZ ADATKEZELŐ BEMUTATÁSA

1.2 Az Adatkezelő azonosító adatai

Cégnév:Zoan Magyarország Korlátolt Felelősségű Társaság
Rövidített cégnév:Zoan Magyarország Kft.
Cégjegyzékszám:01-09-901220
Adószám:14377121-2-43
Székhely:1223 Budapest, Hunyadi László utca 1/2.

Telephely (Gym&Go Premium Smart Gym):1117 Budapest, Budafoki út 117.

E-mail:info@gymandgo.hu
Telefonszám:+36 1 788 0111
Honlap:https://gymandgo.hu

A Zoan Magyarország Kft. a jelen Szabályzatban meghatározott adatkezelések tekintetében adatkezelőnek minősül a GDPR 4. cikk 7. pontja alapján.

1.2 A Gym&Go bemutatása

A Gym&Go egy prémium kategóriás, automatizált működésű okos edzőterem, amely a korszerű Milon edzésrendszerre épülő szolgáltatásokat nyújtja. A szolgáltatás célja, hogy a Tagok részére személyre szabott, biztonságos és hatékony edzésprogram keretében végezhessék fizikai aktivitásukat korszerű digitális támogatással.

Az edzőterem működését olyan informatikai és automatizált rendszerek támogatják, amelyek lehetővé teszik a jelentkezők és tagok azonosítását, az edzésprogramok kezelését, a testösszetétel mérését, az online ügyintézést, valamint a szolgáltatás igénybevételéhez kapcsolódó adminisztratív feladatok ellátását.

A Gym&Go működése során kiemelt figyelmet fordít arra, hogy a digitális technológiák alkalmazása mellett a személyes adatok védelme minden adatkezelési folyamat során biztosított legyen.

1.3 A szolgáltatás jellemzői

A Gym&Go szolgáltatásai különösen az alábbi tevékenységeket foglalják magukban:

próbaedzések szervezése;

tagi jogviszony létesítése és fenntartása;

személyre szabott edzésprogramok biztosítása;

Milon intelligens edzőgépek használata;

testösszetétel-elemzés;

RFID alapú beléptetés;

online időpontfoglalás;

elektronikus fizetés;

online számlaküldés;

ügyfélkapcsolati kommunikáció;

hírlevelek és marketingkommunikáció;

kamerás vagyonvédelmi megfigyelés.

1.4 Az adatkezelések jellege

A Gym&Go működése során végzett adatkezelések célja elsősorban:

a szolgáltatás nyújtása;

a szerződéses kötelezettségek teljesítése;

a jelentkezők és Tagok azonosítása;

az edzésprogramok kezelése;

az edzőtermi tagok fejlődésének nyomon követése;

a számlázási kötelezettségek teljesítése;

a jogszabályi kötelezettségek teljesítése;

az informatikai rendszerek biztonságos működésének biztosítása;

a vagyonvédelem és a létesítmény biztonságának fenntartása.

Az egyes adatkezelések részletes szabályait a II. fejezet (AK-001–AK-015) tartalmazza.

1.5 A személyes adatok kezelésének alapfolyamata

A Gym&Go működése során a személyes adatok kezelése tipikusan az alábbi életciklus szerint történik:

az érintett kapcsolatba lép a Gym&Go-val;

a szükséges személyes adatok felvétele;

az adatok rögzítése az informatikai rendszerekben;

az adatok felhasználása a szolgáltatás teljesítéséhez;

szükség szerinti adattovábbítás az adatfeldolgozók részére;

az adatok megőrzése a meghatározott megőrzési idő végéig;

az adatok törlése vagy anonimizálása.

Az adatkezelési folyamat minden szakaszában biztosítani kell a jogszerűség, az adatbiztonság és az elszámoltathatóság követelményeinek érvényesülését.

1.6 Informatikai környezet

A Gym&Go szolgáltatásainak működését több, egymással együttműködő informatikai rendszer támogatja. Ezek a rendszerek biztosítják a szolgáltatás folyamatos működését, az ügyféladatok kezelését, a fizetési folyamatokat, a számlázást, valamint az edzésprogramok kezelését.

A Gym&Go kizárólag olyan rendszereket alkalmaz, amelyek megfelelő műszaki és szervezési intézkedésekkel támogatják a személyes adatok biztonságos kezelését.

A jelen Szabályzat készítésekor alkalmazott főbb rendszerek:

Rendszer

Funkció

Cloudflare Pages

Weboldal kiszolgálása

Cloudflare Workers

Alkalmazáslogika

SurrealDB Cloud (EU)

Adatbázis

Saját foglalási rendszer

Időpontfoglalás

Saját hírlevélrendszer

Marketingkommunikáció

Stripe

Online fizetések

Számlázz.hu

Online számlázás

Milon myeTrain

Edzésprogram-kezelés

Youjoy Health X-One Pro

Testösszetétel-elemzés

HIKVISION

Kamerás megfigyelés

Az egyes rendszerek adatvédelmi szerepét, az adatfeldolgozói jogviszonyokat és az adattovábbítási szabályokat a későbbi fejezetek részletezik.

1.7 Az adatkezelő adatvédelmi elkötelezettsége

A Zoan Magyarország Kft. elkötelezett a személyes adatok magas szintű védelme mellett. Ennek érdekében:

az adatkezelési folyamatokat a beépített és alapértelmezett adatvédelem (privacy by design és privacy by default) elveinek figyelembevételével alakítja ki;

rendszeresen felülvizsgálja adatkezelési gyakorlatait;

megfelelő műszaki és szervezési intézkedéseket alkalmaz az adatok bizalmasságának, sértetlenségének és rendelkezésre állásának biztosítása érdekében;

csak olyan adatfeldolgozókat vesz igénybe, amelyek megfelelő garanciát nyújtanak a GDPR követelményeinek való megfelelésre;

biztosítja az érintettek jogainak hatékony gyakorlását és az adatkezelések átláthatóságát.

II. ADATKEZELÉSI TEVÉKENYSÉGEK

Általános rendelkezések

A Gym&Go működése során több, egymástól elkülönülő adatkezelési tevékenységet végez. Az egyes adatkezelések célja, jogalapja, a kezelt adatok köre, az adatkezelés időtartama, valamint az adatkezelésben részt vevő adatfeldolgozók eltérőek lehetnek.

A jelen fejezet célja, hogy az egyes adatkezelési tevékenységeket egységes szerkezetben, átlátható módon mutassa be.

Minden adatkezelés egyedi Adatkezelési Azonosítóval (AK) rendelkezik, amely biztosítja a kapcsolatot:

az Adatkezelési Tevékenységek Nyilvántartásával (ROPA),

az Adatmegőrzési Mátrixszal,

az Adatfeldolgozói Nyilvántartással,

az Érdekmérlegelési Tesztekkel (amennyiben alkalmazandó),

valamint a kapcsolódó belső szabályzatokkal.

Az egyes adatkezelések egymástól függetlenül értelmezendők. Az, hogy egy érintett több szolgáltatást is igénybe vesz, nem eredményezi automatikusan az adatkezelési célok összevonását.

AK-001 – Weboldal működtetése

1. Az adatkezelés megnevezése

AK-001 – A Gym&Go weboldal működtetéséhez kapcsolódó adatkezelés

2. Az adatkezelés célja

Az adatkezelés célja:

a Gym&Go weboldalának biztonságos működtetése;

a weboldal tartalmának elérhetővé tétele;

a weboldal megfelelő működésének biztosítása;

az informatikai biztonság fenntartása;

a szolgáltatás rendelkezésre állásának biztosítása;

hibák felderítése és elhárítása;

a rosszindulatú vagy jogosulatlan hozzáférési kísérletek felismerése.

3. Az adatkezelés jogalapja

Az adatkezelés jogalapja a GDPR 6. cikk (1) bekezdés f) pontja, az Adatkezelő jogos érdeke.

Az Adatkezelő jogos érdeke a weboldal biztonságos, folyamatos és megbízható működésének biztosítása.

4. Az érintettek köre

Az adatkezelés érintettjei:

a weboldal látogatói;

a weboldalon böngésző természetes személyek;

a weboldal szolgáltatásait igénybe vevő személyek.

5. A kezelt személyes adatok köre

A weboldal működése során különösen az alábbi adatok kezelése történhet:

IP-cím;

a kérés időpontja;

böngésző típusa és verziója;

operációs rendszer típusa;

megtekintett oldalak;

hivatkozó oldal (referrer), amennyiben rendelkezésre áll;

technikai naplóadatok;

munkamenet-azonosítók.

A Gym&Go nem kezel több személyes adatot, mint amennyi a weboldal biztonságos működtetéséhez szükséges.

6. Az adatok forrása

A személyes adatok forrása közvetlenül az érintett által használt böngésző és az informatikai kapcsolat során automatikusan keletkező technikai adatok.

7. Az adatkezelési műveletek

Az adatkezelés során különösen az alábbi műveletek történnek:

gyűjtés;

rögzítés;

tárolás;

rendszerezés;

lekérdezés;

felhasználás az informatikai biztonság biztosítása érdekében;

törlés a megőrzési idő lejártát követően.

8. Adatfeldolgozók

Az adatkezelés során az Adatkezelő az alábbi adatfeldolgozókat veszi igénybe:

Adatfeldolgozó

Feladat

Cloudflare Pages

Weboldal kiszolgálása

Cloudflare Workers

Alkalmazáslogika

SurrealDB Cloud

Adatbázis-szolgáltatás

Az adatfeldolgozók részletes adatai a B. számú melléklet – Adatfeldolgozói Nyilvántartásban találhatók.

9. Adattovábbítás

Az Adatkezelő kizárólag a szolgáltatás nyújtásához szükséges mértékben továbbít adatokat az adatfeldolgozók részére.

Az esetleges nemzetközi adattovábbításokra a GDPR V. fejezetének rendelkezései irányadók.

10. Adatmegőrzési idő

A technikai naplóadatokat az Adatkezelő kizárólag a működéshez, hibakereséshez és informatikai biztonsághoz szükséges ideig őrzi meg.

A konkrét megőrzési időket a D. számú melléklet – Adatmegőrzési Mátrix tartalmazza.

11. Adatbiztonsági intézkedések

Az Adatkezelő megfelelő technikai és szervezési intézkedéseket alkalmaz, különösen:

titkosított adatkapcsolatok (HTTPS/TLS);

hozzáférés-kezelés;

naplózás;

jogosultságkezelés;

rendszeres biztonsági frissítések;

a Cloudflare által biztosított biztonsági szolgáltatások alkalmazása.

12. Az érintettek jogai

Az érintett az alkalmazandó jogszabályok szerint jogosult különösen:

tájékoztatást kérni az adatkezelésről;

hozzáférést kérni személyes adataihoz;

kérni azok helyesbítését;

tiltakozni az adatkezelés ellen, amennyiben annak jogalapja jogos érdek;

panaszt tenni a felügyeleti hatóságnál.

13. Kapcsolódó dokumentumok

ROPA

Adatmegőrzési Mátrix

Adatfeldolgozói Nyilvántartás

Cookie-szabályzat

Jogos érdek érdekmérlegelési teszt (amennyiben szükséges)

AK-002 – Kapcsolatfelvétel és érdeklődés

1. Az adatkezelés megnevezése

AK-002 – Kapcsolatfelvételhez és érdeklődések kezeléséhez kapcsolódó adatkezelés

2. Az adatkezelés célja

Az adatkezelés célja, hogy a Gym&Go a weboldalon, elektronikus levélben, telefonon vagy egyéb kommunikációs csatornán érkező érdeklődésekre válaszoljon, tájékoztatást nyújtson a szolgáltatásairól, valamint elősegítse a kapcsolatfelvételt a leendő jelentkezőkkel és későbbi tagokkal.

Az adatkezelés nem eredményez automatikusan tagsági jogviszonyt vagy szerződéskötést.

3. Az adatkezelés jogalapja

Az adatkezelés jogalapja a GDPR 6. cikk (1) bekezdés b) pontja, amennyiben az adatkezelés az érintett kérésére a szerződés megkötését megelőző lépések megtételéhez szükséges.

Ha az érdeklődés nem vezet szerződéskötéshez, az adatok a jelen fejezetben meghatározott megőrzési idő elteltével törlésre kerülnek.

4. Az érintettek köre

Az adatkezelés érintettjei:

a Gym&Go szolgáltatásai iránt érdeklődő természetes személyek;

a kapcsolatfelvételi űrlapot kitöltő személyek;

elektronikus levélben vagy telefonon érdeklődők.

5. A kezelt személyes adatok köre

Az adatkezelés során – az érdeklődés jellegétől függően – különösen az alábbi adatok kezelhetők:

név;

e-mail-cím;

telefonszám;

az érdeklődés tárgya;

az üzenet tartalma;

a kapcsolatfelvétel időpontja;

az ügyintézés során keletkezett belső adminisztratív feljegyzések.

A Gym&Go kizárólag az érdeklődés megválaszolásához szükséges személyes adatokat kezeli.

6. Az adatok forrása

A személyes adatokat közvetlenül az érintett bocsátja a Gym&Go rendelkezésére.

7. Az adatkezelési műveletek

Az adatkezelés magában foglalhatja különösen:

az adatok rögzítését;

a megkeresés nyilvántartását;

az ügyintézést;

a kapcsolattartást;

az érdeklődés lezárását;

az adatok törlését a megőrzési idő lejártát követően.

8. Adatfeldolgozók

Az adatkezelésben – a használt kommunikációs csatornától függően – az alábbi adatfeldolgozók működhetnek közre:

Cloudflare Pages;

Cloudflare Workers;

SurrealDB Cloud.

A részletes adatfeldolgozói adatok a B. számú melléklet tartalmazza.

9. Adatmegőrzési idő

Amennyiben az érdeklődés nem vezet szerződéskötéshez vagy tagi jogviszony létesítéséhez, a személyes adatokat a Gym&Go az ügy lezárását követően legfeljebb a belső adatmegőrzési szabályzatban meghatározott ideig őrzi meg, majd törli vagy anonimizálja.

AK-003 – Próbaedzésre történő jelentkezés

1. Az adatkezelés megnevezése

AK-003 – Próbaedzésre történő jelentkezés és a próbaedzés lebonyolításához kapcsolódó adatkezelés

2. Az adatkezelés célja

Az adatkezelés célja:

a próbaedzésre történő jelentkezések fogadása;

a jelentkező azonosítása;

a kapcsolattartás;

a próbaedzés időpontjának egyeztetése;

a szolgáltatás biztonságos lebonyolítása;

a későbbi tagi jogviszony előkészítése, amennyiben az érintett ezt kezdeményezi.

A próbaedzésre történő jelentkezés kizárólag a Gym&Go hivatalos weboldalán keresztül lehetséges.

3. Az adatkezelés jogalapja

Az adatkezelés jogalapja a GDPR 6. cikk (1) bekezdés b) pontja, mivel az adatkezelés az érintett kérésére a szerződés megkötését megelőző lépések megtételéhez szükséges.

4. Az érintettek köre

A Gym&Go próbaedzésére jelentkező természetes személyek.

5. A kezelt személyes adatok köre

A Gym&Go a próbaedzésre történő jelentkezés során az alábbi adatokat kezeli:

teljes név;

e-mail-cím;

telefonszám;

lakcím.

A Gym&Go kizárólag a szolgáltatás megszervezéséhez és teljesítéséhez szükséges személyes adatokat kezeli.

6. Az adatok forrása

A személyes adatokat az érintett a Gym&Go hivatalos weboldalán található jelentkezési felületen adja meg.

7. Nyilatkozat a szolgáltatás igénybevételéről

A próbaedzésre történő jelentkezés véglegesítésével az érintett az Általános Szerződési Feltételek elfogadásával nyilatkozik arról, hogy:

az edzésen saját döntése alapján vesz részt;

egészségi állapota alapján az edzés végzését kizáró körülményről tudomása szerint nincs tudomása;

az edzés során köteles a Gym&Go munkatársainak és a gépek használatára vonatkozó utasításokat betartani.

A Gym&Go bérlettel igénybe vehető szolgáltatásai esetében a tag a tagi jogviszony elfogadásával hasonló tartalmú nyilatkozatot tesz az edzések saját felelősségre történő igénybevételéről.

A fenti nyilatkozat nem érinti és nem korlátozza a Gym&Go jogszabály alapján fennálló felelősségét, különösen a biztonságos üzemeltetésre, a berendezések megfelelő állapotára és a vonatkozó jogszabályokban meghatározott kötelezettségekre vonatkozó felelősséget.

8. Adatmegőrzési idő

Ha a próbaedzés nem vezet tagi jogviszony létrejöttéhez, a személyes adatok a belső adatmegőrzési szabályzatban meghatározott idő elteltével törlésre kerülnek.

Ha a próbaedzést követően tagi jogviszony jön létre, a személyes adatok kezelése a tagi jogviszonyra vonatkozó adatkezelés (AK-004) szabályai szerint folytatódik.

AK-004 – Tagi jogviszony és bérletvásárlás

1. Az adatkezelés megnevezése

AK-004 – Tagi jogviszony létesítéséhez, bérletvásárláshoz és a szolgáltatás igénybevételéhez kapcsolódó adatkezelés

2. Az adatkezelés célja

Az adatkezelés célja:

a tagi jogviszony létrehozása és fenntartása;

a bérlet megvásárlásának és nyilvántartásának biztosítása;

a szolgáltatás igénybevételének lehetővé tétele;

a Tag azonosítása;

a belépési jogosultság kezelése;

a kapcsolattartás;

a tagi jogviszonyból eredő jogok és kötelezettségek teljesítése;

a jogszabályi kötelezettségek teljesítése.

3. Az adatkezelés jogalapja

Az adatkezelés jogalapja a GDPR 6. cikk (1) bekezdés b) pontja, mivel az adatkezelés a Gym&Go és a tag között létrejövő tagi jogviszony teljesítéséhez szükséges. A tagi jogviszony az első bérlet megvásárlásával, az ÁSZF elfogadásával és a Gym&Go általi aktiválást követően jön létre.

A jogszabály alapján kötelezően megőrzendő adatok kezelése tekintetében a jogalap a GDPR 6. cikk (1) bekezdés c) pontja.

4. Az érintettek köre

Az adatkezelés érintettjei:

a Gym&Go tagjai;

bérletet vásárló természetes személyek;

a szolgáltatást szerződés alapján igénybe vevő személyek.

5. A kezelt személyes adatok köre

A tagi jogviszony során különösen az alábbi személyes adatok kezelése történhet:

teljes név;

lakcím;

e-mail-cím;

telefonszám;

tagi azonosító;

RFID-kártya vagy belépési azonosító;

megvásárolt bérlet típusa;

bérlet érvényességi ideje;

fizetési státusz;

tagi jogviszony adatai;

a szolgáltatás igénybevételéhez kapcsolódó adminisztratív adatok.

Az Adatkezelő kizárólag a tagi jogviszony fenntartásához szükséges adatokat kezeli.

6. Az adatok forrása

A személyes adatokat az érintett bocsátja a Gym&Go rendelkezésére a bérlet megvásárlásakor.

7. Az adatkezelési műveletek

Az adatkezelés különösen az alábbi műveleteket foglalja magában:

adatok felvétele;

rögzítés;

módosítás;

tárolás;

a tagi jogosultság kezelése;

a szolgáltatás igénybevételének nyilvántartása;

kapcsolattartás;

jogszabály szerinti megőrzés;

törlés vagy anonimizálás a megőrzési idő lejártát követően.

8. A tag nyilatkozatai

A tagi jogviszony létrejöttével a tag az Általános Szerződési feltételek elfogadásával nyilatkozik arról, hogy:

a Gym&Go szolgáltatásait saját elhatározásából veszi igénybe;

egészségi állapotát saját felelősségére ítéli alkalmasnak a szolgáltatás igénybevételére;

tudomásul veszi, hogy köteles a Gym&Go Házirendjét, biztonsági előírásait és a berendezések használatára vonatkozó utasításokat betartani;

vállalja, hogy egészségi állapotában bekövetkező olyan változást, amely az edzés biztonságos végzését befolyásolhatja, haladéktalanul jelzi a Gym&Go részére.

A fenti nyilatkozatok nem korlátozzák a Gym&Go jogszabályból eredő felelősségét a létesítmény biztonságos üzemeltetéséért, a berendezések megfelelő műszaki állapotáért és a rá irányadó jogszabályok betartásáért.

9. Adatfeldolgozók

A tagi jogviszony teljesítése során az Adatkezelő különösen az alábbi adatfeldolgozókat veheti igénybe:

Adatfeldolgozó

Feladat

SurrealDB Cloud

Tagnyilvántartás és adatbázis

Stripe

Online fizetések kezelése

Számlázz.hu

Online számlázás

myeTrain

Edzésprogramok kezelése

Cloudflare Pages

Weboldal

Cloudflare Workers

Alkalmazáslogika

Az adatfeldolgozók részletes adatait a B. számú melléklet – Adatfeldolgozói Nyilvántartás tartalmazza.

10. Adattovábbítás

Személyes adatok kizárólag a szolgáltatás teljesítéséhez, jogszabályi kötelezettség teljesítéséhez vagy az érintett rendelkezése alapján továbbíthatók.

Az adattovábbítás minden esetben az adattakarékosság elvének megfelelően történik.

11. Adatmegőrzési idő

A tagi jogviszonyhoz kapcsolódó személyes adatokat a Gym&Go a jogviszony fennállása alatt kezeli.

A jogviszony megszűnését követően az adatokat a vonatkozó jogszabályokban előírt megőrzési idő figyelembevételével őrzi meg, ezt követően azokat törli vagy anonimizálja.

A részletes megőrzési időket a D. számú melléklet – Adatmegőrzési Mátrix tartalmazza.

12. Adatbiztonsági intézkedések

A Gym&Go biztosítja, hogy a tagi adatokhoz kizárólag arra jogosult személyek férhessenek hozzá. Az adatok védelme érdekében különösen az alábbi intézkedéseket alkalmazza:

szerepköralapú hozzáférés-kezelés;

naplózott hozzáférések;

titkosított adatkapcsolatok;

rendszeres biztonsági mentések;

jogosultságok rendszeres felülvizsgálata.

13. Az érintettek jogai

A tag jogosult különösen:

tájékoztatást kérni a személyes adatainak kezeléséről;

hozzáférést kérni a kezelt adataihoz;

kérni azok helyesbítését;

jogszabályi feltételek fennállása esetén kérni az adatkezelés korlátozását vagy az adatok törlését;

panaszt tenni a felügyeleti hatóságnál vagy jogorvoslattal élni az illetékes bíróság előtt.

AK-005 – RFID beléptető rendszer

1. Az adatkezelés megnevezése

AK-005 – RFID alapú beléptetéshez és belépési jogosultságok kezeléséhez kapcsolódó adatkezelés

2. Az adatkezelés célja

Az adatkezelés célja:

a Gym&Go létesítményébe történő belépés biztosítása;

a tagi jogosultság ellenőrzése;

a jogosulatlan belépések megakadályozása;

a belépési jogosultságok kezelése;

a létesítmény és a Tagok biztonságának növelése;

a szolgáltatás igénybevételének adminisztratív támogatása.

Az RFID rendszer kizárólag a beléptetéshez és a hozzá kapcsolódó jogosultságkezeléshez használható.

3. Az adatkezelés jogalapja

Az adatkezelés jogalapja a GDPR 6. cikk (1) bekezdés b) pontja, mivel az adatkezelés a tagi jogviszony teljesítéséhez szükséges.

A biztonsági naplózás tekintetében az adatkezelés jogalapja a GDPR 6. cikk (1) bekezdés f) pontja, az Adatkezelő jogos érdeke, amely a létesítmény biztonságos működéséhez és a jogosulatlan hozzáférések megelőzéséhez fűződik.

4. Az érintettek köre

Az adatkezelés érintettjei:

a Gym&Go tagjai;

a próbaedzésen részt vevő személyek, amennyiben részükre ideiglenes belépési jogosultság kerül kiadásra.

5. A kezelt személyes adatok köre

Az RFID beléptetés során különösen az alábbi adatok kezelhetők:

tag neve;

tagi azonosító;

RFID-azonosító;

belépési jogosultság státusza;

belépés dátuma és időpontja;

kilépés dátuma és időpontja;

sikertelen belépési kísérletek naplóadatai;

a belépési eseményhez kapcsolódó technikai naplóadatok.

A rendszer nem tárol helymeghatározási adatokat, és nem alkalmas a tagok folyamatos mozgásának nyomon követésére.

6. Az adatok forrása

A személyes adatok forrása:

az érintett által megadott tagi adatok;

a beléptető rendszer által automatikusan létrehozott naplóbejegyzések.

7. Az adatkezelési műveletek

Az RFID rendszer működése során különösen az alábbi műveletek történnek:

RFID-azonosító hozzárendelése a taghoz;

belépési jogosultság létrehozása;

jogosultság módosítása;

jogosultság felfüggesztése vagy megszüntetése;

belépési események naplózása;

technikai hibák kezelése;

naplóállományok megőrzése;

adatok törlése a megőrzési idő lejártát követően.

8. RFID-kártyák kezelése

Az RFID-azonosító kizárólag a Gym&Go szolgáltatásainak igénybevételéhez használható.

Az érintett köteles:

az RFID-kártyát rendeltetésszerűen használni;

azt más személy részére nem átadni;

elvesztését vagy eltulajdonítását haladéktalanul bejelenteni.

Az elveszett vagy jogosulatlanul használt RFID-azonosító az Adatkezelő által indokolatlan késedelem nélkül letiltható.

9. Belépési naplóállományok

A beléptető rendszer a biztonságos működés érdekében naplózza a belépési eseményeket.

A naplóállományokat az Adatkezelő kizárólag az alábbi célokra használhatja fel:

informatikai hibák kivizsgálása;

jogosulatlan belépések vizsgálata;

biztonsági események kivizsgálása;

jogi igények érvényesítése vagy védelme.

A naplóadatokhoz kizárólag az arra feljogosított személyek férhetnek hozzá.

10. Adatfeldolgozók

Az RFID-rendszer működtetésében közreműködő adatfeldolgozók adatait a B. számú melléklet – Adatfeldolgozói Nyilvántartás tartalmazza.

Amennyiben az RFID-rendszer külső szolgáltató infrastruktúráját veszi igénybe, az adatkezelés kizárólag a GDPR-nak megfelelő adatfeldolgozási megállapodás alapján történhet.

11. Adatmegőrzési idő

A belépési jogosultsághoz kapcsolódó adatok a tagi jogviszony fennállásáig kezelhetők.

A belépési naplóállományokat az Adatkezelő kizárólag a biztonsági cél megvalósulásához szükséges ideig őrzi meg.

A részletes megőrzési időket a D. számú melléklet – Adatmegőrzési Mátrix tartalmazza.

12. Adatbiztonság

Az RFID-rendszerhez való hozzáférés kizárólag megfelelő jogosultsággal rendelkező személyek számára engedélyezett.

Az Adatkezelő különösen az alábbi intézkedéseket alkalmazza:

szerepköralapú hozzáférés-kezelés;

naplózott adminisztrátori hozzáférések;

rendszeres jogosultság-felülvizsgálat;

titkosított kommunikáció, amennyiben a rendszer ezt támogatja;

rendszeres biztonsági mentések.

13. Az érintettek jogai

Az érintetteket a jelen Szabályzat V. fejezetében meghatározott jogok illetik meg, ideértve különösen:

a hozzáféréshez való jogot;

a helyesbítéshez való jogot;

az adatkezelés korlátozásához való jogot;

a jogos érdeken alapuló adatkezelés elleni tiltakozás jogát, amennyiben annak feltételei fennállnak.

AK-006 – myeTrain rendszer használatához kapcsolódó adatkezelés

1. Az adatkezelés megnevezése

AK-006 – A myeTrain rendszer használatához kapcsolódó személyes adatok kezelése

2. Az adatkezelés célja

Az adatkezelés célja:

a Tag részére személyre szabott edzésprogram összeállítása;

a Milon edzőgépek automatikus beállításának biztosítása;

az edzések biztonságos végrehajtásának támogatása;

az egyéni edzésparaméterek kezelése;

az edzésprogramok nyilvántartása;

az edzés fejlődésének nyomon követése;

az edzésprogram szükség szerinti módosítása;

a szolgáltatás magas szakmai színvonalának biztosítása.

3. Az adatkezelés jogalapja

Az adatkezelés jogalapja a GDPR 6. cikk (1) bekezdés b) pontja, mivel az adatkezelés a Gym&Go és a tag között létrejött tagi jogviszony teljesítéséhez szükséges.

A rendszerben kezelt adatok kizárólag a személyre szabott edzésprogram biztosítását és a szolgáltatás megfelelő működését szolgálják.

4. Az érintettek köre

Az adatkezelés érintettjei:

a Gym&Go aktív tagi jogviszonnyal rendelkező személyei.

5. A kezelt személyes adatok köre

A myeTrain rendszerben különösen az alábbi adatok kezelhetők:

Azonosító adatok

teljes név;

lakcím;

e-mail-cím;

telefonszám;

születési idő.

Fizikai adatok

testmagasság;

testsúly.

Edzésprogramhoz kapcsolódó adatok

egyéni edzésprogram;

gépbeállítások;

edzésparaméterek;

alkalmazott terhelések;

ismétlésszámok;

sorozatok;

mozgástartomány-beállítások (amennyiben alkalmazott);

edzések dátuma és időpontja;

az egyes gépeken eltöltött idő;

elvégzett edzések száma;

fejlődési statisztikák;

az edzésprogram módosításainak előzményei.

Az Adatkezelő kizárólag a szolgáltatás nyújtásához szükséges személyes adatokat kezeli.

6. Az adatok forrása

A személyes adatok forrása:

az érintett által megadott adatok;

a teremfelügyelő vagy arra jogosult munkatárs által rögzített edzésprogram;

a myeTrain rendszer által automatikusan létrehozott edzésnapló és statisztikai adatok.

7. A rendszer működése

A myeTrain rendszer kizárólag a Tagok számára személyre szabott edzésprogramok összeállítását, az edzések biztonságos végrehajtását, a Milon edzőgépek automatikus beállítását, valamint az edzés előrehaladásának nyomon követését szolgálja.

A rendszerben rögzített testmagasság- és testsúlyadatokat az Adatkezelő nem egészségügyi diagnosztikai vagy egészségügyi ellátási célból kezeli, hanem kizárólag az egyéni edzésprogram kialakítása, működtetése és szükség szerinti módosítása érdekében használja fel.

A Milon edzőgépek RFID-kártyával történő azonosítást követően automatikusan betöltik a Taghoz rendelt edzésprogramot és gépbeállításokat.

Az RFID-azonosítás részletes szabályait jelen Szabályzat AK-005 – RFID beléptető rendszer fejezete tartalmazza.

8. Az adatkezelési műveletek

Az adatkezelés különösen az alábbi műveleteket foglalja magában:

adatok felvétele;

adatok rögzítése;

edzésprogram létrehozása;

edzésprogram módosítása;

automatikus gépbeállítások kezelése;

edzésnapló vezetése;

statisztikai adatok előállítása;

adatok tárolása;

adatok törlése vagy anonimizálása a megőrzési idő lejártát követően.

9. Adatfeldolgozók

A myeTrain rendszer működtetésében az Adatkezelő az alábbi adatfeldolgozót veszi igénybe:

Adatfeldolgozó

Adatok

a4w UG (haftungsbeschränkt)

Székhely:Edelweißstraße 19b, D-85521 Ottobrunn, NémetországCégjegyzékszám: HRB 190700 (Amtsgericht München)Szolgáltatás: myeTrain rendszer üzemeltetése és támogatása.Adatfeldolgozás célja: a személyre szabott edzésprogramok kezelése, a Milon edzőgépek automatikus beállításához szükséges adatok kezelése, az edzésnaplók és edzésstatisztikák tárolása, valamint az RFID-azonosítással történő automatikus programbetöltés biztosítása.

Az Adatkezelő kizárólag olyan adatfeldolgozót vesz igénybe, amely megfelelő garanciát nyújt a személyes adatok biztonságos kezelésére és megfelel a GDPR rendelkezéseinek.

10. Adattovábbítás

A myeTrain rendszer működéséhez szükséges adattovábbítás kizárólag a szolgáltatás biztosításához szükséges mértékben történhet.

Az Adatkezelő kizárólag a GDPR rendelkezéseinek megfelelő adatfeldolgozók részére továbbít személyes adatokat.

11. Adatmegőrzési idő

A myeTrain rendszerben kezelt adatokat az Adatkezelő a tagi jogviszony fennállása alatt kezeli.

A tag jogviszonyának megszűnését követően az adatokat a jogszabályokban meghatározott, illetve az Adatkezelő adatmegőrzési szabályzatában rögzített ideig őrzi meg, ezt követően azokat törli vagy anonimizálja.

A részletes megőrzési időket a D. számú melléklet – Adatmegőrzési Mátrix tartalmazza.

12. Adatbiztonsági intézkedések

Az Adatkezelő biztosítja, hogy a myeTrain rendszerben kezelt személyes adatokhoz kizárólag arra jogosult személyek férhessenek hozzá.

Ennek érdekében különösen az alábbi intézkedéseket alkalmazza:

szerepköralapú jogosultságkezelés;

naplózott hozzáférések;

egyedi felhasználói azonosítók;

titkosított adatkapcsolatok, amennyiben a rendszer ezt támogatja;

rendszeres biztonsági mentések;

jogosultságok időszakos felülvizsgálata.

13. Az érintettek jogai

Az érintetteket a jelen Szabályzat V. fejezetében meghatározott jogok illetik meg, így különösen:

a hozzáféréshez való jog;

a helyesbítéshez való jog;

az adatkezelés korlátozásához való jog;

a törléshez való jog a jogszabályi feltételek fennállása esetén;

a panasztételhez és jogorvoslathoz való jog.

AK-007 – Youjoy Health X-One Pro testösszetétel-elemző rendszer

1. Az adatkezelés megnevezése

AK-007 – A Youjoy Health X-One Pro testösszetétel-elemző rendszer használatához kapcsolódó személyes adatok kezelése

2. Az adatkezelés célja

Az adatkezelés célja:

a Tag testösszetételének felmérése;

a fizikai állapot nyomon követése;

az edzésprogram személyre szabásának támogatása;

az edzés eredményességének nyomon követése;

a mérési eredmények megjelenítése és összehasonlítása;

a Tag részére mérési eredmények biztosítása.

3. Az adatkezelés jogalapja

A testösszetétel-mérés nem kötelező, kizárólag a Tag önkéntes döntése alapján vehető igénybe.

A mérés során kezelt különleges személyes adatok kezelésének jogalapja a GDPR 9. cikk (2) bekezdés a) pontja, az érintett kifejezett hozzájárulása.

A méréshez kapcsolódó egyéb személyes adatok kezelése a GDPR 6. cikk (1) bekezdés a) pontja szerinti hozzájáruláson alapul.

Az érintett hozzájárulását bármikor jogosult visszavonni, amely a visszavonást megelőző adatkezelés jogszerűségét nem érinti.

4. Az érintettek köre

Az adatkezelés érintettjei:

azon Gym&Go Tagok számára, akik önkéntesen igénybe veszik a Youjoy Health X-One Pro testösszetétel-mérést.

5. A kezelt személyes adatok köre

A rendszer különösen az alábbi adatokat kezelheti:

Azonosító adatok

név;

e-mail-cím;

születési idő;

nem.

Fizikai és testösszetételi adatok

testmagasság;

testsúly;

testtömegindex (BMI);

testzsír százalék;

izomtömeg;

zsigeri zsír;

testvíztartalom;

csonttömeg;

alapanyagcsere (BMR);

egyéb, a készülék által meghatározott testösszetételi mutatók.

Mérési adatok

mérés dátuma és időpontja;

mérési eredmények;

fejlődési előzmények;

összehasonlító grafikonok és statisztikák.

6. Az adatok forrása

A személyes adatok forrása:

az érintett által megadott adatok;

a Youjoy Health X-One Pro készülék által végzett mérés eredményei.

7. A rendszer működése

A Youjoy Health X-One Pro rendszer használata teljes mértékben önkéntes, a tagok számára nem kötelező!

A mérés elvégzését követően:

a mérési eredmények a rendszer felhőalapú szolgáltatásában kerülnek tárolásra;

a Tag részére automatikusan megküldésre kerülnek e-mailben;

a tagok a Gym&Go webes alkalmazásába történő bejelentkezést követően jogosult megtekinteni korábbi és aktuális mérési eredményeit.

A mérési eredmények kizárólag a tagok tájékoztatását, valamint az egyéni edzésprogram támogatását szolgálják.

A Youjoy Health X-One Pro rendszer nem minősül egészségügyi diagnosztikai eszköznek, és a mérési eredmények nem helyettesítik az orvosi vizsgálatot vagy diagnózist!

8. Az adatkezelési műveletek

Az adatkezelés különösen az alábbi műveleteket foglalja magában:

adatok rögzítése;

mérési eredmények előállítása;

eredmények tárolása;

statisztikák készítése;

eredmények megjelenítése a webes alkalmazásban;

eredmények megküldése e-mailben;

adatok törlése a megőrzési idő lejártát követően.

9. Adatfeldolgozók

A Youjoy Health X-One Pro rendszer működtetésében közreműködő adatfeldolgozó(k) adatait a B. számú melléklet – Adatfeldolgozói Nyilvántartás tartalmazza.

10. Adattovábbítás

A Youjoy Health X-One Pro rendszer működéséhez szükséges személyes adatok a rendszer felhőalapú szolgáltatásában kerülnek tárolásra.

Az Adatkezelő a rendszer adminisztrációs felületéhez hozzáféréssel rendelkezik, amelyen keresztül jogosult a Tagok adatainak megtekintésére, kezelésére, módosítására és törlésére.

A Youjoy Health X-One Pro rendszer felhőalapú szolgáltatást vesz igénybe. A szolgáltatás használata során a mérési eredmények és a rendszer működéséhez szükséges személyes adatok a Youjoy rendszer üzemeltetője által biztosított felhőinfrastruktúrán kerülnek tárolásra és kezelésre. Az Adatkezelő rendelkezésére álló információk alapján a szolgáltatás üzemeltetése során személyes adatok Európai Gazdasági Térségen kívüli infrastruktúrán is kezelésre kerülhetnek. A Youjoy szolgáltatás használata önkéntes, a Tag a rendszer használatával és a külön hozzájáruló nyilatkozat megtételével tudomásul veszi ezt a körülményt, és hozzájárul a személyes adatok ilyen módon történő kezeléséhez

11. Adatmegőrzési idő

A mérési eredményeket az Adatkezelő a tag jogviszonyának fennállása alatt kezeli.

A tag jogviszonyának megszűnését követően az adatokat az Adatkezelő adatmegőrzési szabályai szerint törli vagy anonimizálja.

12. Adatbiztonsági intézkedések

Az Adatkezelő megfelelő technikai és szervezési intézkedésekkel biztosítja a mérési eredmények bizalmasságát, sértetlenségét és rendelkezésre állását.

13. Az érintettek jogai

Az érintettet megilleti különösen:

a hozzájárulás bármikori visszavonásának joga;

a hozzáféréshez való jog;

a helyesbítéshez való jog;

a törléshez való jog;

az adatkezelés korlátozásához való jog;

a panasztételhez és jogorvoslathoz való jog.

14. Ügyfél nyilatkozat

Kijelentem, hogy a Youjoy Health X-One Pro testösszetétel-mérésen önkéntes döntésem alapján veszek részt. Tudomásul veszem, hogy a mérés során testösszetételi adataim kezelésére kerül sor, amelyek kezeléséhez kifejezetten hozzájárulok. Hozzájárulok továbbá ahhoz, hogy a mérési eredmények a rendszer felhőalapú szolgáltatásában tárolásra kerüljenek, részemre elektronikus úton megküldésre kerüljenek, valamint a Gym&Go webes alkalmazásában megjelenjenek.

AK-008 – Online bankkártyás fizetés (Stripe)

1. Az adatkezelés megnevezése

AK-008 – Online bankkártyás fizetéshez kapcsolódó személyes adatok kezelése

2. Az adatkezelés célja

Az adatkezelés célja:

a Gym&Go szolgáltatásainak online megvásárlása;

a bankkártyás fizetések lebonyolítása;

a fizetések visszaigazolása;

a tranzakciók nyilvántartása;

a visszatérítések és reklamációk kezelése;

a pénzügyi visszaélések megelőzése.

3. Az adatkezelés jogalapja

Az adatkezelés jogalapja a GDPR 6. cikk (1) bekezdés b) pontja, amely szerint az adatkezelés az érintettel kötött szerződés teljesítéséhez szükséges.

A jogszabályban előírt számviteli és adózási kötelezettségek teljesítéséhez kapcsolódó adatkezelés jogalapja a GDPR 6. cikk (1) bekezdés c) pontja.

4. Az érintettek köre

Az adatkezelés érintettjei:

minden olyan természetes személy, aki a Gym&Go weboldalán vagy webes alkalmazásán keresztül online fizetéssel vásárol szolgáltatást vagy bérletet.

5. A kezelt személyes adatok köre

A fizetés lebonyolításához különösen az alábbi adatok kezelése történhet:

Azonosító adatok

név;

e-mail-cím;

telefonszám (amennyiben megadásra kerül).

Tranzakciós adatok

vásárolt szolgáltatás;

fizetendő összeg;

pénznem;

tranzakció azonosítója;

fizetés időpontja;

fizetés státusza.

6. Bankkártyaadatok kezelése

A Gym&Go nem kezeli, nem tárolja és nem ismeri meg a fizetéshez használt bankkártya:

számát;

lejárati idejét;

CVC/CVV biztonsági kódját;

PIN-kódját.

Ezeket az adatokat kizárólag a Stripe Payments Europe Ltd. kezeli saját adatkezelési szabályzata szerint.

A bankkártyaadatok a Gym&Go informatikai rendszereibe nem kerülnek be.

7. Az adatkezelés folyamata

Az online fizetés során:

a Tag kiválasztja a megvásárolni kívánt szolgáltatást;

a rendszer biztonságos kapcsolaton keresztül átirányítja vagy összekapcsolja a Stripe fizetési rendszerével;

a fizetés feldolgozását a Stripe végzi;

a Gym&Go kizárólag a tranzakció eredményéről kap visszajelzést;

sikeres fizetés esetén a megvásárolt szolgáltatás aktiválásra kerül.

8. Adattovábbítás

Az online fizetés teljesítéséhez szükséges személyes adatok a Stripe részére kerülnek továbbításra.

Az adattovábbítás kizárólag a fizetési tranzakció lebonyolításához szükséges mértékben történik.

A Stripe saját adatkezelőként jár el a fizetési szolgáltatás nyújtása során.

9. Adatfeldolgozó

Az online fizetési szolgáltatást biztosító szervezet adatait a B. számú melléklet – Adatfeldolgozók jegyzéke tartalmazza.

10. Adatmegőrzési idő

A fizetési tranzakciókhoz kapcsolódó adatokat az Adatkezelő a szerződés fennállása alatt, valamint azt követően a vonatkozó számviteli és adójogi jogszabályokban előírt megőrzési idő végéig kezeli.

11. Adatbiztonság

Az online fizetések során:

titkosított adatkapcsolat (HTTPS/TLS) kerül alkalmazásra;

a bankkártyaadatok nem jutnak el a Gym&Go rendszereibe;

a fizetési tranzakciókat a Stripe iparági biztonsági előírásoknak megfelelő rendszere dolgozza fel;

a Gym&Go kizárólag a fizetés sikerességére és a tranzakcióhoz szükséges alapadatokra kap visszajelzést.

12. Az érintettek jogai

Az érintettet e fejezet szerinti adatkezelés tekintetében is megilletik különösen:

a hozzáféréshez való jog;

a helyesbítéshez való jog;

a törléshez való jog, amennyiben jogszabály eltérően nem rendelkezik;

az adatkezelés korlátozásához való jog;

a panasztételhez és jogorvoslathoz való jog.

AK-009 – Számlázás (Számlázz.hu)

1. Az adatkezelés megnevezése

AK-009 – A számlák kiállításához és a számviteli kötelezettségek teljesítéséhez kapcsolódó személyes adatok kezelése

2. Az adatkezelés célja

Az adatkezelés célja:

a Gym&Go szolgáltatásairól szóló számlák kiállítása;

a fizetések bizonylatolása;

a számviteli és adózási kötelezettségek teljesítése;

a jogszabályban előírt nyilvántartások vezetése;

a számlák elektronikus kézbesítése.

3. Az adatkezelés jogalapja

Az adatkezelés jogalapja a GDPR 6. cikk (1) bekezdés c) pontja, amely szerint az adatkezelés az Adatkezelőre vonatkozó jogi kötelezettség teljesítéséhez szükséges.

A számlák kiállítására és megőrzésére vonatkozó kötelezettséget különösen:

a számvitelről szóló 2000. évi C. törvény;

az általános forgalmi adóról szóló 2007. évi CXXVII. törvény

írja elő.

4. Az érintettek köre

Az adatkezelés érintettjei:

minden természetes személy vagy gazdálkodó szervezet, amely a Gym&Go szolgáltatását megvásárolja.

5. A kezelt adatok köre

Magánszemély esetén

név;

számlázási cím.

Gazdálkodó szervezet esetén

cégnév;

székhely;

adószám.

Számlaadatok

számla sorszáma;

teljesítés időpontja;

kiállítás dátuma;

fizetési mód;

vásárolt szolgáltatás megnevezése;

fizetett összeg;

ÁFA adatok.

6. Az adatkezelés folyamata

A Gym&Go webes alkalmazásában végrehajtott sikeres Stripe fizetést követően a számlakiállítás automatikusan történik.

A számlázási adatok a Számlázz.hu rendszerébe kerülnek továbbításra, ahol a számla automatikusan elkészül.

A kiállított számla PDF formátumban, elektronikus kézbesítés útján kerül megküldésre a vásárló által megadott e-mail-címre.

A számla nem elektronikus számlának (e-számlának) minősül, hanem papíralapú számla elektronikus kézbesítése történik.

7. Adattovábbítás

A számla kiállításához szükséges adatok a Számlázz.hu részére kerülnek továbbításra.

Az adattovábbítás kizárólag a számlázási szolgáltatás teljesítéséhez szükséges adatokra terjed ki.

8. Adatfeldolgozó

A számlázási szolgáltatást biztosító adatfeldolgozó adatait a B. számú melléklet – Adatfeldolgozók jegyzéke tartalmazza.

9. Adatmegőrzési idő

A kiállított számlákat és a hozzájuk kapcsolódó adatokat az Adatkezelő a vonatkozó számviteli jogszabályok alapján legalább 8 évig megőrzi.

Amennyiben jogszabály hosszabb megőrzési kötelezettséget ír elő, az Adatkezelő annak megfelelően jár el.

10. Adatbiztonság

Az Adatkezelő megfelelő technikai és szervezési intézkedésekkel biztosítja a számlázási adatok bizalmasságát, sértetlenségét és rendelkezésre állását.

A számlázási rendszerhez kizárólag arra feljogosított személyek férhetnek hozzá.

11. Az érintettek jogai

Az érintettet megilletik:

a hozzáféréshez való jog;

a helyesbítéshez való jog;

az adatkezelés korlátozásához való jog;

a panasztételhez és jogorvoslathoz való jog.

A számlázási adatok törlésére irányuló kérelem kizárólag olyan mértékben teljesíthető, amennyiben azt jogszabály nem zárja ki. A jogszabályban előírt megőrzési kötelezettség alá tartozó számlaadatok a kötelező megőrzési idő lejártáig nem törölhetők.

AK-010 – Hírlevél és marketingkommunikáció

1. Az adatkezelés megnevezése

AK-010 – Hírlevelek, marketingkommunikáció és promóciós ajánlatok küldéséhez kapcsolódó személyes adatok kezelése

2. Az adatkezelés célja

Az adatkezelés célja:

hírlevelek küldése;

új szolgáltatásokról történő tájékoztatás;

akciók és kedvezmények ismertetése;

események és rendezvények meghirdetése;

a Gym&Go szolgáltatásainak népszerűsítése;

marketingkommunikáció az érintett hozzájárulása alapján.

3. Az adatkezelés jogalapja

Az adatkezelés jogalapja a GDPR 6. cikk (1) bekezdés a) pontja, az érintett önkéntes hozzájárulása.

A hozzájárulás megadása nem feltétele a Gym&Go szolgáltatásainak igénybevételének.

Az érintett hozzájárulását bármikor jogosult visszavonni.

4. Az érintettek köre

Az adatkezelés érintettjei:

azon természetes személyek, akik a hírlevélre feliratkoznak;

azon Gym&Go Tagok, akik marketingcélú megkeresésekhez külön hozzájárulást adnak.

5. A kezelt adatok köre

A hírlevélküldés során különösen az alábbi adatok kezelhetők:

név (amennyiben megadásra kerül);

e-mail-cím;

a hozzájárulás időpontja;

a hozzájárulás visszavonásának időpontja;

technikai naplóadatok (pl. feliratkozás időpontja és IP-cím), amennyiben ezek rögzítésre kerülnek.

6. Az adatkezelés folyamata

Az érintett a Gym&Go weboldalán vagy webes alkalmazásában önkéntesen feliratkozhat a hírlevélre.

A feliratkozást követően az Adatkezelő marketingcélú elektronikus leveleket küldhet az érintett részére.

A hírlevelek minden esetben tartalmazzák a leiratkozás lehetőségét.

Leiratkozás kérhető a következő email címen info@gymandgo.hu A szolgáltató vállalja hogy leiratkozást lehető leggyorsabban, elvárható időben teljesíti.

Az érintett a hozzájárulását bármikor, indokolás nélkül visszavonhatja.

A leiratkozást követően az Adatkezelő marketingcélból az érintett részére további hírlevelet nem küld.

7. Adattovábbítás

A hírlevélküldéshez kapcsolódó adatokat az Adatkezelő kizárólag a szolgáltatás működtetéséhez szükséges mértékben kezeli.

A szolgáltatás működtetésében közreműködő adatfeldolgozó adatait a B. számú melléklet – Adatfeldolgozók jegyzéke tartalmazza.

8. Adatmegőrzési idő

Az Adatkezelő a hírlevélküldéshez kapcsolódó személyes adatokat az érintett hozzájárulásának visszavonásáig kezeli.

A hozzájárulás visszavonását követően a marketingcélból kezelt adatokat az Adatkezelő indokolatlan késedelem nélkül törli.

9. Adatbiztonság

Az Adatkezelő megfelelő technikai és szervezési intézkedésekkel biztosítja, hogy:

kizárólag arra jogosult személyek férhessenek hozzá a hírlevél-adatbázishoz;

az adatok jogosulatlan módosítása vagy törlése ne történhessen meg;

a marketingkommunikáció biztonságos elektronikus rendszeren keresztül történjen.

10. Az érintettek jogai

Az érintettet megilletik:

a hozzájárulás bármikori visszavonásának joga;

a hozzáféréshez való jog;

a helyesbítéshez való jog;

a törléshez való jog;

az adatkezelés korlátozásához való jog;

a panasztételhez és jogorvoslathoz való jog.

AK-011 – Elektronikus megfigyelőrendszer (HIKVISION CCTV)

1. Az adatkezelés megnevezése

AK-011 – Elektronikus megfigyelőrendszer (CCTV) üzemeltetéséhez kapcsolódó személyes adatok kezelése

2. Az adatkezelés célja

Az Adatkezelő a Gym&Go létesítményében elektronikus megfigyelőrendszert üzemeltet.

Az adatkezelés célja különösen:

a Tagok, munkavállalók és látogatók életének és testi épségének védelme;

a vagyonvédelem;

a jogellenes cselekmények megelőzése;

a bekövetkezett események utólagos kivizsgálása;

az esetleges jogi igények érvényesítése vagy védelme.

A kamerarendszer kizárólag a fenti célok érdekében működik.

3. Az adatkezelés jogalapja

Az adatkezelés jogalapja a GDPR 6. cikk (1) bekezdés f) pontja, az Adatkezelő jogos érdeke.

Az Adatkezelő a kamerás megfigyelés bevezetése előtt érdekmérlegelési tesztet végzett, amely megállapította, hogy a vagyonvédelmi és biztonsági érdek elsőbbséget élvez, miközben az érintettek jogai megfelelő garanciákkal biztosítottak.

Az érdekmérlegelési teszt külön dokumentumban kerül megőrzésre.

4. Az érintettek köre

Az adatkezelés érintettjei:

Gym&Go tagok;

próbaedzésen részt vevők;

látogatók;

munkavállalók;

szerződéses partnerek;

egyéb, a kamerával megfigyelt területre belépő személyek.

5. A kezelt személyes adatok köre

A kamerarendszer az alábbi adatokat kezelheti:

képmás;

mozgás;

belépés és tartózkodás ténye;

a felvétel készítésének dátuma és időpontja.

Hangfelvétel nem készül.

Biometrikus azonosítás, arcfelismerés vagy automatikus személyazonosítás nem történik.

6. A megfigyelt területek

A kamerarendszer kizárólag a Gym&Go működéséhez kapcsolódó területeket figyeli meg.

Különösen:

recepció és bejárat;

beléptetési pontok;

edzőtér;

közlekedőfolyosók;

az öltöző rész közös használatú részeiben .

7. Nem megfigyelt területek

A kamerarendszer nem működik:

a zárt öltözőkben;

a zárt zuhanyzókban;

mellékhelyiségekben;

egyéb olyan helyiségekben, ahol az emberi méltóság fokozott védelme indokolja a kamerázás kizárását.

8. A felvételek megőrzési ideje

A kamerafelvételek automatikusan 24 óráig kerülnek megőrzésre.

A megőrzési idő lejártát követően a rendszer a felvételeket automatikusan és véglegesen törli.

Amennyiben a felvétel hatósági eljárás, bírósági eljárás vagy jogvita miatt szükséges, annak megőrzése a szükséges ideig meghosszabbítható.

9. Hozzáférési jogosultságok

A kamerafelvételekhez kizárólag az arra feljogosított személyek férhetnek hozzá.

A hozzáférés kizárólag akkor történhet, ha az adatkezelés célja ezt indokolja.

A felvételek megtekintése minden esetben dokumentálható.

10. A felvételek felhasználása

A kamerafelvétel kizárólag az alábbi esetekben használható fel:

vagyonvédelmi esemény kivizsgálása;

baleset kivizsgálása;

rendőrségi megkeresés;

bírósági vagy hatósági eljárás;

biztosítási esemény kivizsgálása;

jogi igény érvényesítése vagy védelme.

Marketing-, reklám- vagy teljesítményértékelési célra a kamerafelvételek nem használhatók fel.

11. Adattovábbítás

A kamerafelvételek harmadik személy részére kizárólag jogszabály alapján vagy az érintett hozzájárulásával adhatók át.

Hatósági megkeresés esetén az Adatkezelő kizárólag a jogszabályban meghatározott körben és módon adja át a felvételeket.

12. Adatfeldolgozó

A kamerarendszer üzemeltetésében közreműködő adatfeldolgozó(k) adatait a B. számú melléklet – Adatfeldolgozók jegyzéke tartalmazza.

13. Adatbiztonság

Az Adatkezelő biztosítja, hogy:

a kamerarendszerhez kizárólag jogosult személyek férjenek hozzá;

a hozzáférések megfelelő jogosultságkezeléssel történjenek;

a rendszer jelszóval védett;

a felvételek jogosulatlan másolása, módosítása vagy törlése megakadályozott legyen;

a rendszer rendszeresen karbantartásra kerüljön.

14. Az érintettek jogai

Az érintett jogosult:

tájékoztatást kérni a róla készült felvételekről;

hozzáférést kérni a rá vonatkozó felvételekhez;

kérni azok zárolását, amennyiben jogi igény érvényesítéséhez szükséges;

tiltakozni az adatkezelés ellen;

panaszt tenni a Nemzeti Adatvédelmi és Információszabadság Hatóságnál;

bírósághoz fordulni.

15. Tájékoztatás

A kamerával megfigyelt területek bejáratánál jól látható figyelmeztető piktogram és rövid adatkezelési tájékoztató kerül elhelyezésre.

A részletes kamerás adatkezelési tájékoztató a Gym&Go weboldalán és az ügyfélszolgálaton érhető el.

AK-012 – Panaszkezelés

1. Az adatkezelés megnevezése

AK-012 – A jelentkezők és tagok panaszainak kezeléséhez kapcsolódó személyes adatok kezelése

2. Az adatkezelés célja

Az adatkezelés célja:

a tagok panaszainak fogadása;

a panaszok kivizsgálása;

a panaszokra adott válasz elkészítése;

a fogyasztóvédelmi és egyéb jogszabályi kötelezettségek teljesítése;

a szolgáltatás minőségének javítása;

az esetleges jogviták rendezése.

3. Az adatkezelés jogalapja

Az adatkezelés jogalapja:

a GDPR 6. cikk (1) bekezdés c) pontja, amennyiben a panaszkezelést jogszabály írja elő;

a GDPR 6. cikk (1) bekezdés f) pontja, az Adatkezelő jogos érdeke a panaszok kivizsgálásához és dokumentálásához.

4. Az érintettek köre

Az adatkezelés érintettjei:

Gym&Go tagok;

próbaedzésen részt vevő személyek;

korábbi jelentkezők vagy tagok;

szolgáltatást igénybe vevő természetes személyek;

minden olyan személy, aki a Gym&Go részére panaszt nyújt be.

5. A kezelt személyes adatok köre

A panasz jellegétől függően különösen az alábbi adatok kezelhetők:

név;

e-mail-cím;

telefonszám;

levelezési cím (amennyiben szükséges);

tagi azonosító (ha releváns);

a panasz tartalma;

a panasz benyújtásának időpontja;

a panasz kivizsgálásához szükséges egyéb adatok;

az ügyintézés során keletkezett dokumentumok;

a válasz tartalma;

a válaszadás időpontja.

6. A panasz benyújtásának módjai

Panasz benyújtható:

személyesen a Gym&Go ügyfélszolgálatán;

e-mailben az info@gymandgo.hu címre;

postai úton;

egyéb, az Adatkezelő által biztosított kapcsolattartási módon.

7. Az adatkezelés folyamata

A beérkezett panaszt az Adatkezelő nyilvántartásba veszi.

A panasz kivizsgálásához kizárólag azok a személyes adatok kerülnek felhasználásra, amelyek az ügy érdemi elbírálásához szükségesek.

Az Adatkezelő a panasz kivizsgálását követően az érintettet írásban vagy elektronikus úton tájékoztatja az ügy eredményéről.

8. Adattovábbítás

A panasz során kezelt személyes adatok harmadik személy részére kizárólag:

jogszabály alapján;

hatósági vagy bírósági megkeresésre;

jogi képviselő részére, amennyiben az ügy intézéséhez szükséges,

adhatók át.

9. Adatfeldolgozó

A panaszkezelés során igénybe vett adatfeldolgozók adatait a B. számú melléklet – Adatfeldolgozók jegyzéke tartalmazza.

10. Adatmegőrzési idő

Az Adatkezelő a panaszkezeléshez kapcsolódó dokumentumokat és személyes adatokat a vonatkozó jogszabályokban meghatározott ideig őrzi meg.

Amennyiben jogszabály eltérően nem rendelkezik, a panaszkezelési dokumentáció 3 évig kerül megőrzésre.

11. Adatbiztonság

Az Adatkezelő megfelelő technikai és szervezési intézkedésekkel biztosítja, hogy:

a panaszokhoz kizárólag az ügy intézésére jogosult személyek férjenek hozzá;

a dokumentumok jogosulatlan módosítása vagy törlése ne történhessen meg;

a személyes adatok bizalmas kezelése biztosított legyen.

12. Az érintettek jogai

Az érintettet megilletik különösen:

a hozzáféréshez való jog;

a helyesbítéshez való jog;

az adatkezelés korlátozásához való jog;

a tiltakozáshoz való jog (amennyiben az adatkezelés jogos érdeken alapul);

a panasztételhez és jogorvoslathoz való jog.

13. Jogorvoslati lehetőségek

Az érintett jogosult panaszával kapcsolatban:

közvetlenül a Gym&Go-hoz fordulni;

panaszt tenni a Nemzeti Adatvédelmi és Információszabadság Hatóságnál;

a hatáskörrel és illetékességgel rendelkező bírósághoz fordulni.

AK-014 – Beszállítókkal és szerződéses partnerekkel kapcsolatos adatkezelés

1. Az adatkezelés megnevezése

AK-014 – Beszállítók, szolgáltatók és szerződéses partnerek kapcsolattartói adatainak kezelése

2. Az adatkezelés célja

Az adatkezelés célja:

szerződések megkötése és teljesítése;

üzleti kapcsolattartás;

szolgáltatások megrendelése;

teljesítések igazolása;

számlázás és pénzügyi elszámolás;

jogszabályi kötelezettségek teljesítése.

3. Az adatkezelés jogalapja

Az adatkezelés jogalapja:

GDPR 6. cikk (1) bekezdés b) pontja, amennyiben az érintett természetes személlyel kötött szerződés teljesítéséhez szükséges;

GDPR 6. cikk (1) bekezdés f) pontja, az Adatkezelő jogos érdeke az üzleti kapcsolatok fenntartásához;

GDPR 6. cikk (1) bekezdés c) pontja, amennyiben jogszabály ír elő adatkezelési kötelezettséget.

4. Az érintettek köre

Az adatkezelés érintettjei:

egyéni vállalkozók;

beszállítók;

szerződéses partnerek;

szolgáltatók;

jogi személyek kapcsolattartói;

egyéb üzleti partnerek.

5. A kezelt adatok köre

Az adatkezelés során különösen az alábbi adatok kezelhetők:

név;

cégnév;

beosztás;

e-mail-cím;

telefonszám;

levelezési cím;

szerződéses adatok;

bankszámlaszám (amennyiben szükséges);

adószám (egyéni vállalkozók esetén);

kapcsolattartási előzmények.

6. Az adatkezelés folyamata

Az Adatkezelő a szerződéses kapcsolat létesítése és fenntartása érdekében kezeli a kapcsolattartók személyes adatait.

Az adatkezelés kizárólag a szerződés teljesítéséhez és az üzleti kapcsolattartáshoz szükséges mértékben történik.

7. Adattovábbítás

A személyes adatok kizárólag:

jogszabály alapján;

könyvelő részére;

jogi képviselő részére;

hatóság részére

kerülhetnek továbbításra, amennyiben ez szükséges.

8. Adatmegőrzési idő

A szerződéses dokumentumokat és a kapcsolódó személyes adatokat az Adatkezelő a szerződés megszűnését követően a vonatkozó jogszabályokban előírt ideig őrzi meg.

9. Adatbiztonság

Az Adatkezelő megfelelő technikai és szervezési intézkedésekkel biztosítja az üzleti partnerek személyes adatainak védelmét.

10. Az érintettek jogai

Az érintettet megilletik:

hozzáférési jog;

helyesbítéshez való jog;

törléshez való jog (jogszabályi korlátok figyelembevételével);

adatkezelés korlátozásához való jog;

tiltakozáshoz való jog;

panasztételhez való jog.

AK-015 – Informatikai rendszerek működéséhez kapcsolódó naplóállományok kezelése

1. Az adatkezelés megnevezése

AK-015 – Informatikai rendszerek működéséhez kapcsolódó naplóállományok (logok) kezelése

2. Az adatkezelés célja

Az adatkezelés célja:

a Gym&Go informatikai rendszereinek biztonságos működésének biztosítása;

a szolgáltatások rendelkezésre állásának fenntartása;

informatikai hibák felismerése és elhárítása;

jogosulatlan hozzáférések és visszaélések észlelése;

informatikai incidensek kivizsgálása;

a rendszer működésének ellenőrzése és fejlesztése.

3. Az adatkezelés jogalapja

Az adatkezelés jogalapja a GDPR 6. cikk (1) bekezdés f) pontja, amely alapján az Adatkezelő jogos érdeke fűződik informatikai rendszereinek biztonságos, megbízható és folyamatos működésének biztosításához.

4. Az érintettek köre

Az adatkezelés érintettjei:

a Gym&Go weboldalának látogatói;

a Gym&Go online szolgáltatásainak felhasználói;

a Gym&Go tagjai;

a rendszerek adminisztrátorai.

5. A kezelt személyes adatok köre

Az informatikai rendszerek működése során – a használt rendszerektől függően – különösen az alábbi adatok kerülhetnek naplózásra:

IP-cím;

a hozzáférés időpontja;

a kért erőforrás vagy művelet;

böngésző típusa és verziója;

operációs rendszer típusa;

eszközre vonatkozó technikai adatok;

hibanaplók;

rendszeresemények;

adminisztrátori műveletek naplóadatai.

Az Adatkezelő a naplóállományokat nem használja fel az érintettek profilalkotására vagy automatizált döntéshozatalra.

6. Az adatkezelés folyamata

Az informatikai rendszerek működése során a naplóállományok automatikusan keletkeznek.

A naplóadatok kizárólag az informatikai rendszerek működésének biztosítása, hibakeresés, biztonsági események kivizsgálása és jogosulatlan hozzáférések felismerése érdekében kerülnek felhasználásra.

7. Adatfeldolgozók

A naplóállományok kezelésében közreműködő adatfeldolgozókat a B. számú melléklet – Adatfeldolgozók jegyzéke tartalmazza.

A Gym&Go informatikai infrastruktúrájában ez különösen az alábbi szolgáltatókra terjedhet ki:

Cloudflare;

SurrealDB Cloud.

8. Adattovábbítás

A naplóállományok kizárólag:

jogszabály alapján;

hatósági megkeresésre;

bírósági eljárás során;

informatikai incidens kivizsgálásához szükséges mértékben

kerülhetnek továbbításra.

9. Adatmegőrzési idő

A naplóállományokat az Adatkezelő kizárólag a működéshez szükséges ideig őrzi meg.

Az egyes rendszerek eltérő naplózási beállításai miatt a megőrzési idő rendszerenként különbözhet, de nem haladhatja meg a cél eléréséhez szükséges időtartamot.

10. Adatbiztonság

Az Adatkezelő biztosítja, hogy:

a naplóállományokhoz kizárólag arra jogosult személyek férjenek hozzá;

a naplóadatok módosítása vagy törlése jogosulatlanul ne történhessen meg;

a naplóadatok bizalmassága, sértetlensége és rendelkezésre állása megfelelő technikai és szervezési intézkedésekkel biztosított legyen.

11. Az érintettek jogai

Az érintetteket a GDPR alapján különösen az alábbi jogok illetik meg:

hozzáféréshez való jog;

helyesbítéshez való jog (amennyiben alkalmazható);

adatkezelés korlátozásához való jog;

tiltakozáshoz való jog a jogos érdeken alapuló adatkezeléssel szemben;

panasztételhez és jogorvoslathoz való jog.

12. Automatizált döntéshozatal

Az informatikai naplóállományok kezelése során az Adatkezelő nem alkalmaz automatizált döntéshozatalt vagy profilalkotást.

A. számú melléklet

Adatkezelési tevékenységek nyilvántartása (GDPR 30. cikk)

Azonosító

Adatkezelés megnevezése

Jogalap

Érintettek

Megőrzési idő

AK-001

Weboldal működtetése

Jogos érdek / Hozzájárulás

Weboldal látogatói

Cookie típusától függően

AK-002

Kapcsolatfelvétel

Szerződéskötést megelőző lépések / Jogos érdek

Érdeklődők

1 év

AK-003

Próbaedzés

Hozzájárulás és szerződéskötést megelőző lépések

Próbaedzésen résztvevők

1 év, kivéve ha tagi jogviszony jön létre

AK-004

Tagi jogviszony

Szerződés

Tagok

A jogszabályokban meghatározott ideig

AK-005

RFID beléptetés

Szerződés

Tagok

A tagi jogviszony fennállása alatt, illetve a szükséges ideig

AK-006

myeTrain

Szerződés

Tagok

A tagi jogviszony megszűnéséig, illetve a szükséges ideig

AK-007

Youjoy Health X-One Pro

Kifejezett hozzájárulás

Önként részt vevő tagok

A hozzájárulás visszavonásáig vagy a cél megszűnéséig

AK-008

Stripe fizetések

Szerződés

Fizető tag

A számviteli jogszabályok szerint

AK-009

Számlázás

Jogi kötelezettség

Vásárlók

A számviteli jogszabályok szerint

AK-010

Hírlevél

Hozzájárulás

Feliratkozók

Leiratkozásig

AK-011

Kamerarendszer

Jogos érdek

Belépő személyek

24 óra

AK-012

Panaszkezelés

Jogi kötelezettség / Jogos érdek

Panaszt benyújtók

A vonatkozó jogszabályok szerinti megőrzési idő

AK-014

Beszállítók

Szerződés / Jogos érdek

Kapcsolattartók

A szerződés megszűnését követő jogszabályi megőrzési idő

AK-015

Informatikai naplók

Jogos érdek

Rendszerhasználók

Rendszerenként eltérő, a cél eléréséhez szükséges idei

B. számú melléklet

Adatfeldolgozók jegyzéke

Adatfeldolgozó

Ország

Szolgáltatás

Adatkezelés célja

Cloudflare, Inc.

USA

Cloudflare Pages, Workers

Weboldal működtetése

SurrealDB Ltd.

Egyesült Királyság

SurrealDB Cloud

Adatbázis

Stripe, Inc.

Írország / USA

Stripe

Fizetés

KBOSS.hu Kft.

Magyarország

Számlázz.hu

Számlázás

a4w UG (haftungsbeschränkt)

Németország

myeTrain

Edzéskezelés

Shenzhen Youjoy Health Technology Co., Ltd.

Kína*

Youjoy Health X-One Pro

Testösszetétel-mérés

Hikvision Digital Technology Co., Ltd.

Kína

HIKVISION

Kamerarendszer

C. számú melléklet

Személyes adatok megőrzési ideje

Az Adatkezelő a személyes adatokat kizárólag az adatkezelés céljának eléréséhez szükséges ideig, illetve a vonatkozó jogszabályokban meghatározott időtartamig kezeli.

Adatkezelés

Megőrzési idő

Kapcsolatfelvételi megkeresések

1 év

Próbaedzésre jelentkezés

1 év, kivéve ha tagi jogviszony jön létre

Tagi szerződéshez kapcsolódó adatok

A szerződés megszűnését követően a vonatkozó jogszabályok szerinti megőrzési idő

RFID beléptetési adatok

A tagi jogviszony fennállása alatt, illetve a szükséges ideig

myeTrain adatok

A tagi jogviszony megszűnéséig, illetve a szükséges ideig

Youjoy Health X-One Pro adatok

A hozzájárulás visszavonásáig vagy az adatkezelési cél megszűnéséig

Stripe fizetésekhez kapcsolódó adatok

A vonatkozó számviteli és pénzügyi jogszabályok szerinti megőrzési idő

Számlák

A számviteli jogszabályok szerinti megőrzési idő

Hírlevél-feliratkozási adatok

A hozzájárulás visszavonásáig (leiratkozásig)

Kamerafelvételek

24 óra

Panaszkezelési dokumentumok

A vonatkozó jogszabályok szerinti megőrzési idő

Beszállítókkal kapcsolatos szerződések

A szerződés megszűnését követően a jogszabályok szerinti megőrzési idő

Informatikai naplóállományok

Rendszerenként eltérő, a cél eléréséhez szükséges ideig

Általános szabályok

Az Adatkezelő a megőrzési idő lejártát követően a személyes adatokat törli vagy – amennyiben az adatkezelés célja ezt lehetővé teszi – visszaállíthatatlan módon anonimizálja.

Ha jogszabály, hatósági eljárás vagy folyamatban lévő jogvita hosszabb megőrzést ír elő vagy indokol, az Adatkezelő az érintett adatokat a szükséges ideig tovább kezeli.

A megőrzési idő lejártát követően a személyes adatok helyreállítására már nincs lehetőség.

D. számú melléklet

Az érintettek jogainak gyakorlása

Az érintett a GDPR rendelkezései alapján jogosult az Adatkezelőtől tájékoztatást kérni személyes adatai kezeléséről, valamint jogosult az alábbi jogok gyakorlására.

1. Hozzáféréshez való jog

Az érintett jogosult visszajelzést kapni arról, hogy személyes adatainak kezelése folyamatban van-e, valamint jogosult megismerni az adatkezelés lényeges körülményeit.

2. Helyesbítéshez való jog

Az érintett kérheti pontatlan vagy hiányos személyes adatainak helyesbítését vagy kiegészítését.

3. Törléshez való jog

Az érintett kérheti személyes adatainak törlését, amennyiben annak jogszabályi feltételei fennállnak.

Az Adatkezelő nem törölheti azokat az adatokat, amelyek megőrzését jogszabály írja elő.

4. Az adatkezelés korlátozásához való jog

Az érintett jogosult kérni személyes adatai kezelésének korlátozását a GDPR 18. cikkében meghatározott esetekben.

5. Adathordozhatósághoz való jog

Amennyiben az adatkezelés automatizált módon történik és jogalapja hozzájárulás vagy szerződés, az érintett jogosult kérni személyes adatai tagolt, széles körben használt, géppel olvasható formátumban történő rendelkezésre bocsátását.

6. Tiltakozáshoz való jog

Az érintett jogosult tiltakozni a jogos érdeken alapuló adatkezeléssel szemben.

Az Adatkezelő a tiltakozást megvizsgálja, és annak eredményéről tájékoztatja az érintettet.

7. Hozzájárulás visszavonása

Amennyiben az adatkezelés hozzájáruláson alapul, az érintett jogosult hozzájárulását bármikor visszavonni.

A visszavonás nem érinti a visszavonást megelőző adatkezelés jogszerűségét.

8. Jogorvoslat

Az érintett jogosult:

panaszt tenni az Adatkezelőnél;

panaszt benyújtani a Nemzeti Adatvédelmi és Információszabadság Hatósághoz;

bírósághoz fordulni.

Kapcsolattartás

Az érintetti kérelmek az alábbi elérhetőségeken nyújthatók be:

Zon Magyarország Kft.

Székhely:1223 Budapest, Hunyadi László utca 1/2
Edzőterem:1117 Budapest, Budafoki út 117
E-mail:info@gymandgo.hu
Telefon:+36 1 788 0111

Az Adatkezelő az érintetti kérelmeket indokolatlan késedelem nélkül, de legkésőbb a GDPR 12. cikkében meghatározott határidőn belül bírálja el.

E. számú melléklet

Adatvédelmi incidenskezelési eljárás

1. A melléklet célja

Jelen melléklet célja annak meghatározása, hogy a Zon Magyarország Kft. (Gym&Go) milyen eljárás szerint jár el személyes adatokat érintő adatvédelmi incidens bekövetkezése esetén.

Az Adatkezelő minden tőle elvárható technikai és szervezési intézkedést megtesz a személyes adatok biztonságának megőrzése érdekében. Ennek ellenére bekövetkező incidens esetén az Adatkezelő a GDPR 33–34. cikkeiben foglaltak szerint jár el.

2. Adatvédelmi incidens fogalma

Adatvédelmi incidens minden olyan biztonsági esemény, amely a kezelt személyes adatok:

bizalmasságának;

sértetlenségének;

rendelkezésre állásának

véletlen vagy jogellenes megsemmisülését, elvesztését, megváltozását, jogosulatlan közlését vagy jogosulatlan hozzáférését eredményezi.

3. Példák adatvédelmi incidensekre

A Gym&Go működésében különösen adatvédelmi incidensnek minősülhet:

illetéktelen hozzáférés a tagi adatokhoz;

elveszett vagy ellopott számítógép;

elveszett céges mobiltelefon;

téves címzettnek elküldött e-mail;

jogosulatlan hozzáférés a SurrealDB adatbázishoz;

Cloudflare-fiók kompromittálódása;

Stripe-fiók jogosulatlan használata;

jogosulatlan hozzáférés a myeTrain rendszerhez;

jogosulatlan hozzáférés a Youjoy rendszerhez;

kamerafelvételek jogosulatlan megtekintése;

RFID-beléptetési adatok illetéktelen megismerése;

zsarolóvírus vagy egyéb kibertámadás;

személyes adatokat tartalmazó dokumentum elvesztése.

4. Az incidens észlelése

Az adatvédelmi incidenst bármely munkavállaló, szerződéses partner vagy adatfeldolgozó haladéktalanul köteles jelezni az Adatkezelő részére.

A bejelentésnek – amennyiben ismert – tartalmaznia kell:

az esemény időpontját;

az incidens rövid leírását;

az érintett rendszereket;

az érintett személyes adatok körét;

az észlelő nevét és elérhetőségét.

5. Az incidens kivizsgálása

Az Adatkezelő az incidens bejelentését követően haladéktalanul megvizsgálja:

mi történt;

milyen személyes adatokat érint;

hány érintettet érinthet;

fennáll-e adatvédelmi kockázat;

szükséges-e a NAIH értesítése;

szükséges-e az érintettek tájékoztatása.

6. Az incidens kezelése

Az Adatkezelő minden szükséges intézkedést megtesz az incidens következményeinek csökkentése érdekében.

Ennek keretében különösen:

megszünteti a jogosulatlan hozzáférést;

helyreállítja az informatikai rendszerek biztonságát;

szükség esetén letiltja a hozzáféréseket;

jelszócserét rendelhet el;

értesíti az érintett adatfeldolgozókat;

dokumentálja az eseményeket.

7. Az incidens dokumentálása

Az Adatkezelő minden adatvédelmi incidensről nyilvántartást vezet.

A nyilvántartás tartalmazza különösen:

az incidens időpontját;

az incidens leírását;

az érintett adatköröket;

az érintettek becsült számát;

a megtett intézkedéseket;

az incidens lezárásának időpontját.

8. A NAIH értesítése

Amennyiben az adatvédelmi incidens valószínűsíthetően kockázattal jár a természetes személyek jogaira és szabadságaira nézve, az Adatkezelő a GDPR 33. cikkének megfelelően indokolatlan késedelem nélkül, lehetőség szerint legkésőbb 72 órán belül bejelenti az incidenst a Nemzeti Adatvédelmi és Információszabadság Hatóság részére.

9. Az érintettek tájékoztatása

Amennyiben az adatvédelmi incidens valószínűsíthetően magas kockázattal jár az érintettek jogaira és szabadságaira nézve, az Adatkezelő indokolatlan késedelem nélkül tájékoztatja az érintetteket.

A tájékoztatás tartalmazza különösen:

az incidens jellegét;

a várható következményeket;

a megtett intézkedéseket;

az érintettek számára javasolt óvintézkedéseket;

az Adatkezelő elérhetőségét.

10. Megelőző intézkedések

Az Adatkezelő törekszik arra, hogy az adatvédelmi incidensek bekövetkezésének kockázatát megfelelő technikai és szervezési intézkedésekkel csökkentse.

Ennek érdekében különösen:

megfelelő jogosultságkezelést alkalmaz;

erős jelszóhasználatot ír elő az adminisztrátori hozzáférésekhez;

naprakészen tartja az informatikai rendszereket;

csak a munkavégzéshez szükséges hozzáféréseket biztosítja;

rendszeresen felülvizsgálja az adatkezelési folyamatokat.

11. Kapcsolódó dokumentumok

Az incidenskezeléshez kapcsolódó dokumentumok:

GGO-GDPR-FORM-009 – Adatvédelmi incidens jegyzőkönyv

GGO-GDPR-FORM-008 – Érintetti joggyakorlási kérelem (amennyiben az incidens érintetti megkeresést eredményez)

GGO-GDPR-FORM-003 – Kamerafelvétel megtekintési és kiadási jegyzőkönyv (ha az incidens CCTV-felvételek vizsgálatát igényli)

F. számú melléklet

Cookie-kezelési tájékoztató

1. A sütik (cookie-k) fogalma

A sütik (cookie-k) olyan kis adatfájlok, amelyeket a weboldal a felhasználó böngészőjében helyez el annak érdekében, hogy biztosítsa a weboldal megfelelő működését, növelje a biztonságot, javítsa a felhasználói élményt, valamint statisztikai és marketing célból információt gyűjtsön.

A felhasználó a nem szükséges sütik használatáról a weboldalon megjelenő cookie-kezelő felületen dönthet.

2. A sütik típusai

A Gym&Go weboldala az alábbi sütitípusokat alkalmazhat:

A Gym&Go weboldala cookie-kezelő felületet alkalmaz, amely lehetővé teszi a látogatók számára a nem feltétlenül szükséges sütik használatának elfogadását, elutasítását vagy későbbi módosítását. A cookie-kezelő felület működését a weboldal fejlesztője biztosítja, és annak konfigurációját az Adatkezelő rendszeresen felülvizsgálja.

elengedhetetlen (szükséges) sütik;

statisztikai sütik;

marketing sütik.

3. A használt sütik

Szolgáltató

Cookie típusa

Cél

Jogalap

Cloudflare

Elengedhetetlen

A weboldal biztonságos működésének biztosítása

Jogos érdek

Google Analytics 4

Statisztikai

A weboldal használatának elemzése

Hozzájárulás

Meta Pixel

Marketing

Hirdetések teljesítményének mérése és remarketing

Hozzájárulás

4. A sütik részletes ismertetése

Cloudflare

A Cloudflare által alkalmazott sütik a weboldal megfelelő működését és biztonságát szolgálják.

Ezek a sütik többek között:

a forgalom szűrését;

a túlterhelés elleni védelmet;

a rosszindulatú kérések kiszűrését;

a munkamenet biztonságát

biztosítják.

Ezen sütik használata a weboldal működéséhez szükséges.

Google Analytics 4

A Google Analytics 4 segítségével az Adatkezelő anonim vagy álnevesített statisztikai adatokat gyűjt a weboldal használatáról.

A rendszer többek között információt szolgáltat:

a látogatók számáról;

a látogatások időtartamáról;

a használt eszközökről;

a leglátogatottabb oldalakról;

a forgalom forrásairól.

A Google Analytics sütik kizárólag az érintett hozzájárulását követően aktiválódnak.

Meta Pixel

A Meta Pixel segítségével az Adatkezelő méri a Facebook és Instagram hirdetések eredményességét.

A rendszer lehetővé teszi:

a konverziók mérését;

a hirdetések optimalizálását;

remarketing célközönségek létrehozását.

A Meta Pixel kizárólag az érintett hozzájárulását követően működik.

5. A sütik kezelése

A felhasználó a nem szükséges sütik használatát:

elfogadhatja;

elutasíthatja;

később módosíthatja.

A hozzájárulás bármikor visszavonható a weboldalon elérhető cookie-beállítások segítségével.

6. Harmadik országba történő adattovábbítás

A Google Analytics 4 és a Meta Pixel használata során előfordulhat, hogy személyes adatok az Európai Gazdasági Térségen kívülre kerülnek továbbításra.

Az ilyen adattovábbítások kizárólag a GDPR V. fejezetében meghatározott megfelelő garanciák alkalmazásával történhetnek.

7. Böngészőbeállítások

A legtöbb internetes böngésző lehetőséget biztosít a sütik:

törlésére;

blokkolására;

automatikus elutasítására.

A sütik letiltása azonban a weboldal egyes funkcióinak működését korlátozhatja.

8. A cookie-beállítások módosítása

A felhasználó a hozzájárulását bármikor módosíthatja vagy visszavonhatja a weboldalon elérhető cookie-kezelő felületen.

G. számú melléklet

Alkalmazott jogszabályok

Jelen Adatvédelmi és Adatkezelési Szabályzat elkészítése során az Adatkezelő különösen az alábbi jogszabályokat és ajánlásokat vette figyelembe.

Európai Unió

Az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR) a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról.

Az Európai Adatvédelmi Testület (EDPB) vonatkozó iránymutatásai és ajánlásai.

Magyar jogszabályok

évi CXII. törvény az információs önrendelkezési jogról és az információszabadságról (Infotv.).

évi V. törvény a Polgári Törvénykönyvről.

évi C. törvény a számvitelről.

évi XLVIII. törvény a gazdasági reklámtevékenység alapvető feltételeiről és egyes korlátairól.

évi CVIII. törvény az elektronikus kereskedelmi szolgáltatásokról.

évi CLV. törvény a fogyasztóvédelemről.

Hatósági ajánlások

Az Adatkezelő adatkezelési gyakorlata során figyelembe veszi a Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH) közzétett ajánlásait és állásfoglalásait, különösen:

kamerás megfigyelés;

érintetti jogok gyakorlása;

hozzájáruláson alapuló adatkezelés;

online sütik (cookie-k) alkalmazása;

adatvédelmi incidensek kezelése.

Jogszabályváltozás

Amennyiben a jelen szabályzat alapjául szolgáló jogszabályok módosulnak, az Adatkezelő a szabályzatot szükség szerint felülvizsgálja és aktualizálja.

H. számú melléklet

Kamerák elhelyezkedése és megfigyelt területek

Belső használatú dokumentum

Jelen melléklet a Zon Magyarország Kft. belső nyilvántartását képezi, nyilvánosan nem kerül közzétételre.

A kamerarendszer célja

A kamerarendszer célja:

személy- és vagyonvédelem;

jogosulatlan belépések megelőzése;

rendkívüli események dokumentálása;

balesetek kivizsgálásának támogatása;

jogi igények érvényesítése.

Kamerák nyilvántartása

Kamera azonosító

Elhelyezkedés

Megfigyelt terület

Megfigyelés célja

CAM-01

Edzőtér

A Milon edzőgépekkel felszerelt edzőtér

Vagyonvédelem, a berendezések védelme, balesetek kivizsgálásának támogatása

CAM-02

Nyújtóhelyiség

A nyújtó- és bemelegítő terület

Vagyonvédelem, rendkívüli események dokumentálása

CAM-03

Öltöző közös használatú része

Az öltöző közös használatú közlekedőtere és a ruhatároló szekrények

Vagyonvédelem, a az edzőtermi tagok tulajdonának védelme, jogosulatlan cselekmények megelőzése

Nem megfigyelt területek

A Gym&Go kamerarendszere nem figyeli meg:

az öltözők átöltözésre szolgáló részeit;

a zuhanyzókat;

a mellékhelyiségeket;

egyéb olyan helyiségeket, ahol az érintettek magánszférájának fokozott védelme indokolt.

Az öltözőben elhelyezett kamera kizárólag a közös használatú közlekedőteret és a ruhatároló szekrényeket figyeli meg. A kamera látómezeje úgy került kialakításra, hogy az átöltözésre szolgáló területeket, valamint a zuhanyzókat és a mellékhelyiségeket ne rögzítse.

Felvételek megőrzése

A kamerafelvételek megőrzési ideje 24 óra, amelynek leteltét követően a rendszer a felvételeket automatikusan felülírja, kivéve, ha jogszabály vagy folyamatban lévő hatósági vagy bírósági eljárás alapján a felvételek megőrzése szükséges.

Hozzáférés

A kamerafelvételekhez kizárólag az Adatkezelő által kijelölt és arra feljogosított személyek férhetnek hozzá.

A felvételek megtekintését és kiadását minden esetben dokumentálni kell a GGO-GDPR-FORM-003 – Kamerafelvétel megtekintési és kiadási jegyzőkönyv alkalmazásával.