Adatkezelési tájékoztató

az OKSA weboldalhoz és az OKSA PBC Platformhoz kapcsolódó adatkezelésekről

Hatályos: 2026. szeptember 1-jétől

A jelen tájékoztató azt ismerteti, hogy a Projects Kft. milyen célból, milyen jogalapon és mennyi ideig kezeli a személyes adatokat az OKSA weboldal, az ügyfélkapcsolat és az OKSA PBC Platform működtetése során. Az auditkérésekben, az auditdokumentumokban és az azokhoz kapcsolódó kommunikációban szereplő személyes adatok adatkezelője főszabály szerint a könyvvizsgáló. Ezekre az adatokra a könyvvizsgáló saját adatkezelési tájékoztatója vonatkozik; a Projects Kft. azokat a könyvvizsgáló utasításai alapján adatfeldolgozóként kezeli.

1. Az adatkezelő és elérhetőségei

Adatkezelő: Projects Kft.
Székhely: 1026 Budapest, Pasaréti út 78.
Cégjegyzékszám: 01-09-930834
Adószám: 11702720-2-41
Adatvédelmi kapcsolattartás és érintetti kérelmek: info@oksaudit.hu

A Projects Kft. magyarországi székhelyű adatkezelő, ezért a GDPR 27. cikke szerinti európai uniós képviselő kijelölésére nem köteles.

2. Az OKSA Szolgáltatás és a tájékoztató hatálya

Az OKSA könyvvizsgáló cégek számára kialakított dokumentumkezelő és PBC-platform. Segítségével a könyvvizsgálók strukturáltan kérhetik be az audit során szükséges dokumentumokat, az auditált szervezetek kijelölt felhasználói pedig feltölthetik és kezelhetik a kért dokumentumokat.

OKSA weboldal: a Szolgáltatás bemutatását, a kapcsolatfelvételt és a szerződéskötés előkészítését szolgáló tájékoztató felület.

OKSA PBC Platform: regisztrációhoz kötött, zárt rendszer auditkérések, dokumentumfeltöltések, jogosultságok és az ezekhez kapcsolódó kommunikáció kezelésére.

A jelen tájékoztató kizárólag a Projects Kft. saját adatkezeléseire vonatkozik. A Szolgáltatás szerződéses és technikai feltételeit a Felhasználási feltételek és a Szolgáltatási szerződés, a könyvvizsgáló nevében végzett adatfeldolgozás feltételeit pedig az Adatfeldolgozási megállapodás tartalmazza.

3. A weboldalhoz és az értékesítéshez kapcsolódó adatkezelések

3.1. Kapcsolatfelvétel, bemutató és ajánlatkérés

Kezelt adatok: név, munkahelyi e-mail-cím és telefonszám, szervezet, beosztás, az üzenet tartalma, valamint a kapcsolattartás során megadott további adatok.

Adatkezelési cél: az érdeklődés megválaszolása, bemutató vagy pilot egyeztetése, ajánlat készítése és a szerződéskötés előkészítése.

Jogalap: ha az érintett saját nevében lehetséges szerződő félként jár el, a GDPR 6. cikk (1) bekezdés b) pontja; jogi személy képviselője vagy kapcsolattartója esetén a GDPR 6. cikk (1) bekezdés f) pontja.

A jogos érdek megnevezése: az üzleti megkeresések kezelése, a szerződéskötés előkészítése és a szervezeti kapcsolattartás.

Megőrzési idő: szerződéskötés hiányában az utolsó érdemi kapcsolatfelvételtől számított egy év; szerződéskötés esetén az ügyfél- és szerződéskezelésre meghatározott idő.

Az adatszolgáltatás jellege és elmaradásának következménye: az adatok megadása önkéntes, de a megkeresés megválaszolásához és az ajánlat elkészítéséhez szükséges; ezek hiányában a Projects Kft. nem tud kapcsolatot tartani vagy ajánlatot adni.

3.2. Szükséges technikai sütik

Kezelt adatok: munkamenet-azonosító, bejelentkezési és biztonsági állapot, valamint a működéshez szükséges beállítások.

Adatkezelési cél: a kifejezetten kért elektronikus szolgáltatás biztosítása, a munkamenet fenntartása és a jogosulatlan hozzáférés megelőzése.

Jogalap: a Platform használatához kapcsolódó szerződés teljesítése a GDPR 6. cikk (1) bekezdés b) pontja, illetve szervezeti felhasználóknál a biztonságos szolgáltatásnyújtáshoz fűződő jogos érdek a GDPR 6. cikk (1) bekezdés f) pontja. A feltétlenül szükséges sütikhez külön hozzájárulás nem szükséges.

A jogos érdek megnevezése: a felhasználó által kért szolgáltatás működtetése és biztonságának fenntartása.

Megőrzési idő: a munkamenet végéig vagy az adott süti működéséhez szükséges, a sütibeállításokban feltüntetett időtartamig.

Az adatszolgáltatás jellege és elmaradásának következménye: a szükséges sütik letiltása esetén a weboldal vagy a Platform egyes alapvető funkciói nem működnek megfelelően.

3.3. Webszerver- és biztonsági naplók

Kezelt adatok: IP-cím, a hozzáférés időpontja, böngésző- és eszközadatok, hibakódok és biztonsági események adatai.

Adatkezelési cél: a weboldal és a Szolgáltatás működtetése, a hibák feltárása, valamint a visszaélések és biztonsági események megelőzése, észlelése és kivizsgálása.

Jogalap: a GDPR 6. cikk (1) bekezdés f) pontja.

A jogos érdek megnevezése: a Projects Kft., ügyfelei és felhasználói rendszereinek és adatainak védelme, a hibák kivizsgálása és a visszaélések megelőzése.

Megőrzési idő: főszabály szerint legfeljebb 90 nap; biztonsági esemény vagy jogi igény esetén az érintett naplóadatok az esemény kivizsgálásához, illetve az igény érvényesítéséhez szükséges ideig.

Az adatszolgáltatás jellege és elmaradásának következménye: az adatok a weboldal és a Platform használatakor automatikusan keletkeznek; nélkülük a biztonságos szolgáltatásnyújtás nem biztosítható.

4. A Platform használatához kapcsolódó adatkezelések

4.1. Felhasználói fiók, hozzáférés és szolgáltatási értesítések kezelése

Kezelt adatok: név, munkahelyi e-mail-cím, szervezet, szerepkör, felhasználói azonosító, fiókstátusz, a meghívás és regisztráció időpontja, a hitelesítéshez szükséges adatok, továbbá a szolgáltatási e-mailek küldési és kézbesítési adatai.

Adatkezelési cél: a felhasználói fiók létrehozása és kezelése, a felhasználó azonosítása, a jogosult hozzáférés biztosítása, a fiókbiztonság fenntartása, valamint a meghívók, hitelesítési, fiók-, biztonsági és más, a Szolgáltatás működéséhez szükséges értesítések kézbesítése.

Jogalap: természetes személy szerződő felhasználónál a GDPR 6. cikk (1) bekezdés b) pontja; szervezeti felhasználónál a GDPR 6. cikk (1) bekezdés f) pontja.

A jogos érdek megnevezése: a szervezeti felhasználók biztonságos azonosítása, a jogosulatlan hozzáférés megelőzése, a felhasználói fiókok működtetése és a szükséges szolgáltatási értesítések kézbesítése.

Megőrzési idő: a fiókadatok a felhasználói fiók vagy az érintett ügyfél előfizetésének fennállásáig, majd főszabály szerint 30 napig kezelhetők. Az e-mailek küldéséhez és kézbesítésének ellenőrzéséhez szükséges adatok főszabály szerint legfeljebb 30 napig maradnak meg. A jogi igény igazolásához szükséges adatok az általános elévülési idő végéig megőrizhetők

Az adatszolgáltatás jellege és elmaradásának következménye: a név, a munkahelyi e-mail-cím, a szervezet és a szerepkör megadása a fiók létrehozásának feltétele. Ezek hiányában a Platform nem használható, és a működéshez szükséges meghívók, hitelesítési vagy biztonsági értesítések sem kézbesíthetők.

4.2. Platform- és hozzáférés-biztonsági események kezelése

Kezelt adatok: IP-cím, bejelentkezési időpontok, sikertelen hitelesítések, jogosultság- és adminisztratív műveletek, eszközadatok, rendszerhibák és biztonsági események.

Adatkezelési cél: a hozzáférések ellenőrzése, a szolgáltatásbiztonság, a visszaélések megelőzése, a hibakeresés és az incidensek kivizsgálása.

Jogalap: a GDPR 6. cikk (1) bekezdés f) pontja.

A jogos érdek megnevezése: a Projects Kft., az ügyfelek és a felhasználók adatainak, fiókjainak és a Platform rendelkezésre állásának védelme.

Megőrzési idő: főszabály szerint legfeljebb 90 nap; biztonsági esemény vagy jogi igény esetén a kivizsgáláshoz, illetve az igény érvényesítéséhez szükséges ideig.

Az adatszolgáltatás jellege és elmaradásának következménye: az adatok a Platform használatakor automatikusan keletkeznek; kezelésük nélkül a biztonságos hozzáférés és az incidensek kivizsgálása nem biztosítható.

4.3. Ügyféltámogatás és hibabejelentések

Kezelt adatok: név, munkahelyi elérhetőség, szervezet, a megkeresés és a válaszok tartalma, hibaleírás, valamint a hiba elhárításához szükséges technikai adatok.

Adatkezelési cél: a támogatási igény teljesítése, hibaelhárítás, kapcsolattartás és a megoldás dokumentálása.

Jogalap: természetes személy szerződő ügyfélnél a GDPR 6. cikk (1) bekezdés b) pontja; szervezeti felhasználónál a GDPR 6. cikk (1) bekezdés f) pontja.

A jogos érdek megnevezése: az ügyféltámogatás biztosítása, a hibák elhárítása és a szerződésszerű teljesítés igazolása.

Megőrzési idő: a hibajegy lezárásától számított egy év; jogi igényhez vagy szerződéses teljesítés igazolásához szükséges adatok az általános elévülési idő végéig.

Az adatszolgáltatás jellege és elmaradásának következménye: a megkereséshez szükséges adatok nélkül a Projects Kft. nem tudja azonosítani és kezelni a hibát. Hibajegyhez auditdokumentum vagy különleges személyes adat csak akkor csatolható, ha a hiba elhárításához feltétlenül szükséges.

5. Szerződéses és jogszabályi adatkezelések

5.1. Ügyfél- és szerződéskezelés

Kezelt adatok: a szerződő fél, képviselő és kapcsolattartó neve, beosztása, munkahelyi elérhetősége, szerződéses kommunikáció, előfizetési, teljesítési és fizetési adatok.

Adatkezelési cél: a szerződés megkötése és teljesítése, kapcsolattartás, előfizetés-kezelés, teljesítésigazolás és követelésérvényesítés.

Jogalap: természetes személy szerződő félnél a GDPR 6. cikk (1) bekezdés b) pontja; jogi személy képviselője és kapcsolattartója esetén a GDPR 6. cikk (1) bekezdés f) pontja.

A jogos érdek megnevezése: a szerződéses jogok gyakorlása, kötelezettségek teljesítése és a szervezeti ügyféllel történő üzleti kapcsolattartás.

Megőrzési idő: a szerződés fennállása alatt, majd a szerződés megszűnésétől számított általános polgári jogi elévülési idő, főszabály szerint öt év végéig.

Az adatszolgáltatás jellege és elmaradásának következménye: a szerződéskötéshez és kapcsolattartáshoz szükséges adatok nélkül a szerződés nem köthető meg, illetve nem teljesíthető megfelelően.

5.2. Számlázás és számviteli kötelezettségek

Kezelt adatok: számlázási név és cím, adószám, a számla tartalma, fizetési és a bizonylaton szereplő kapcsolattartási adatok.

Adatkezelési cél: a számlázási, könyvvezetési, számviteli és adózási kötelezettségek teljesítése.

Jogalap: a GDPR 6. cikk (1) bekezdés c) pontja, különösen a számvitelről szóló 2000. évi C. törvény alapján.

Megőrzési idő: a számviteli bizonylatokra irányadó nyolc év.

Az adatszolgáltatás jellege és elmaradásának következménye: az adatszolgáltatás jogszabályi és szerződéses kötelezettség; a szükséges számlázási adatok hiányában szabályszerű számla nem állítható ki.

5.3. Panaszok, jogi igények és hatósági megkeresések

Kezelt adatok: az adott panaszhoz, szerződéshez, hozzáféréshez, biztonsági eseményhez, követeléshez vagy eljáráshoz szükséges személyes adatok és kommunikáció.

Adatkezelési cél: panaszkezelés, a jogi álláspont és a teljesítés igazolása, jogi igények előterjesztése vagy védelme, továbbá kötelező hatósági vagy bírósági megkeresés teljesítése.

Jogalap: jogi igényeknél a GDPR 6. cikk (1) bekezdés f) pontja; kötelező hatósági vagy bírósági adatszolgáltatásnál a GDPR 6. cikk (1) bekezdés c) pontja.

A jogos érdek megnevezése: a Projects Kft. jogainak védelme, kötelezettségeinek teljesítése, valamint a viták és panaszok bizonyítható rendezése.

Megőrzési idő: jogi igény esetén az általános elévülési idő végéig, folyamatban lévő eljárás esetén annak jogerős lezárásáig; jogszabályi kötelezettségnél az abban meghatározott ideig.

Az adatszolgáltatás jellege és elmaradásának következménye: hatósági vagy bírósági megkeresés esetén az adatszolgáltatás kötelező lehet; más esetben az adat hiánya a panasz vagy igény elbírálását akadályozhatja.

6. Az auditadatok elhatárolása

Az auditkérések, a feltöltött dokumentumok és az auditkommunikáció tartalmának célját, jogalapját, címzettjeit és megőrzési idejét a könyvvizsgáló határozza meg. Ezek tekintetében a könyvvizsgáló az adatkezelő, a Projects Kft. pedig adatfeldolgozó. Az érintett az auditadatokra vonatkozó részletes tájékoztatást a könyvvizsgálótól kérheti. Ha ilyen kérelem a Projects Kft.-hez érkezik, azt a Projects Kft. az azonosítható könyvvizsgálóhoz továbbítja, és az adatfeldolgozási megállapodás szerint közreműködik a teljesítésben.

7. Az adatok forrása és a GDPR 14. cikke szerinti tájékoztatás

Közvetlen adatforrások: az érintett által a weboldalon, e-mailben, szerződéskötéskor, regisztrációkor vagy támogatási megkeresésben megadott adatok, valamint a használat során automatikusan keletkező naplóadatok.

Közvetett adatforrások: az érintett munkáltatója vagy megbízó szervezete, a Projects Kft. szerződéses ügyfele, továbbá a felhasználót a Platformra meghívó könyvvizsgáló vagy szervezeti adminisztrátor.

8. Címzettek és adatfeldolgozók

A személyes adatokhoz kizárólag azok a munkatársak és közreműködők férhetnek hozzá, akiknek ez a feladatuk ellátásához szükséges. A Projects Kft. saját adatkezelései során az alábbi adatfeldolgozói kategóriákat és szolgáltatókat veszi igénybe:

Bécsi Ádám egyéni vállalkozó (1139 Budapest, Hajdú utca 48/C; adószám: 90612277-1-41): technikai üzemeltetés, karbantartás, támogatás és incidenskezelés.

Supabase, Inc. (USA): adatbázis, felhasználó-hitelesítés, objektumtárolás, backend és technikai naplózás.

Plus Five Five, Inc. (Resend) (USA): tranzakciós e-mailek továbbítása, valamint kézbesítési és technikai naplók kezelése.

Címzett lehet továbbá a Projects Kft. könyvelője, jogi vagy információbiztonsági tanácsadója, követeléskezelője, valamint jogszabályi feltételek fennállása esetén hatóság vagy bíróság, minden esetben kizárólag a feladat ellátásához szükséges adatkörben.

9. EGT-n kívüli adattovábbítás

Az OKSA működtetéséhez igénybe vett egyes technikai szolgáltatók az Amerikai Egyesült Államokban működnek, ezért személyes adatokhoz az Európai Gazdasági Térségen kívülről is hozzáférhetnek, illetve oda adattovábbítás történhet.

Az adattovábbításra kizárólag a GDPR V. fejezetének megfelelően kerülhet sor. Ha a címzettre kiterjed az Európai Bizottság megfelelőségi határozata vagy az EU–USA Adatvédelmi Keretrendszer. Ennek hiányában az Európai Bizottság által elfogadott Általános Szerződési Feltételek vagy más megfelelő adattovábbítási garancia alkalmazandó.

Az igénybe vett technikai szolgáltatók felsorolását a jelen tájékoztató „Címzettek és adatfeldolgozók” című része tartalmazza. Az alkalmazott adattovábbítási garanciákról és azok megismerésének lehetőségéről az info@oksaudit.hu címen kérhető további tájékoztatás.

10. Az érintett jogai

Az érintett a GDPR feltételei szerint kérheti: (i) tájékoztatását és a személyes adataihoz való hozzáférést, valamint azok másolatát; (ii) a pontatlan adatok helyesbítését és a hiányos adatok kiegészítését; (iii) adatainak törlését; (iv) az adatkezelés korlátozását; (v) a hozzájárulás alapján vagy szerződés teljesítése érdekében, automatizált módon kezelt adatok hordozhatóságát; továbbá (vi) hogy kizárólag automatizált döntés hatálya ne terjedjen ki rá, ha annak GDPR-ban meghatározott feltételei fennállnak.

Tiltakozási jog: az érintett saját helyzetével kapcsolatos okból bármikor tiltakozhat a GDPR 6. cikk (1) bekezdés f) pontján alapuló adatkezelés ellen. Ilyenkor a Projects Kft. az adatkezelést megszünteti, kivéve, ha bizonyítja, hogy azt kényszerítő erejű jogos ok indokolja, amely elsőbbséget élvez az érintett érdekeivel, jogaival és szabadságaival szemben, vagy az adatkezelés jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez szükséges. Közvetlen üzletszerzési célú adatkezelés ellen az érintett korlátozás nélkül tiltakozhat.

Hozzájárulás visszavonása: ha valamely adatkezelés hozzájáruláson alapul, az bármikor, a jövőre nézve visszavonható; ez nem érinti a visszavonás előtti adatkezelés jogszerűségét.

A kérelmet az info@oksaudit.hu címre lehet megküldeni. A Projects Kft. indokolatlan késedelem nélkül, főszabály szerint egy hónapon belül válaszol.

11. Automatizált döntéshozatal és profilalkotás

A Projects Kft. a jelen tájékoztató hatálya alá tartozó személyes adatok alapján nem végez olyan kizárólag automatizált adatkezelést - ideértve a profilalkotást is -, amely az érintettre nézve joghatással járna vagy őt hasonlóképpen jelentős mértékben érintené.

12. Adatbiztonság

A Projects Kft. a kockázatokkal arányos technikai és szervezési intézkedéseket alkalmaz. Ezek közé tartozik különösen a titkosított kommunikáció, a szerepköralapú hozzáférés-kezelés, az adatbázis- és objektumszintű jogosultság-ellenőrzés, a naplózási és hozzáférés-ellenőrzési mechanizmusok, valamint a hozzáférési kulcsok korlátozott kezelése. Egyetlen informatikai rendszer sem tekinthető teljesen kockázatmentesnek.

13. Jogorvoslat

Az érintett adatkezeléssel kapcsolatos kérdésével vagy panaszával elsőként kérjük, hogy a Projects Kft.-hez forduljon az info@oksaudit.hu címen. Emellett jogosult panaszt tenni a Nemzeti Adatvédelmi és Információszabadság Hatóságnál (NAIH): 1055 Budapest, Falk Miksa utca 9-11.; levelezési cím: 1363 Budapest, Pf. 9.; e-mail: ugyfelszolgalat@naih.hu; telefon: +36 (1) 391-1400; honlap: https://www.naih.hu. Az érintett bírósághoz is fordulhat; a pert választása szerint a lakóhelye vagy tartózkodási helye szerint illetékes törvényszék előtt is megindíthatja.

14. A tájékoztató módosítása

A Projects Kft. a tájékoztatót az adatkezelés, a szolgáltatás vagy az alkalmazandó jog változása esetén módosíthatja. A hatályos változatot a weboldalon teszi közzé.