Adatvédelmi tájékoztató
Adatkezelő: Smartitory Soft S.R.L.
Hatályos: 2026. július 6. napjától · Verzió: 1.0
1. Bevezetés
1.1. A jelen Adatkezelési Tájékoztató (a továbbiakban: „Tájékoztató”) a Smartitory Soft S.R.L. (a továbbiakban: „Adatkezelő” vagy „Szolgáltató”) által a „Medora” márkanév alatt üzemeltetett https://callmedora.hu weboldal.
(a továbbiakban: „Weboldal”) használata, a Weboldalon keresztüli kapcsolatfelvétel és bemutató (demó) igénylés, valamint az ebből esetlegesen létrejövő ügyfélkapcsolat során végzett személyesadat-kezelésről nyújt tájékoztatást a természetes személyek részére, az Európai Parlament és a Tanács (EU) 2016/679 rendelete (a továbbiakban: „GDPR”), az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (a továbbiakban: „Infotv.”), valamint az egyéb vonatkozó jogszabályok alapján.
1.2. A jelen Tájékoztató a Szolgáltató „Medora” szolgáltatásának igénybevételére vonatkozó Általános Szerződési Feltételek (a továbbiakban: „ÁSZF”) mellékletét képezi, és azzal együtt értelmezendő.
1.3. A jelen Tájékoztató a Weboldalon történő közzététellel lép hatályba, és mindaddig hatályban marad, amíg azt az Adatkezelő vissza nem vonja, vagy új Tájékoztatóval fel nem váltja.
2. Az Adatkezelő adatai
Cégnév
Smartitory Soft S.R.L.
Cégjegyzékszám
J19/371/2019
Adószám / EU HÉA-szám (VAT ID)
RO41015190
Székhely / levelezési cím
537140 Sat Lueta, Comuna Lueta, nr. 828, Harghita, Romania
Képviselő
Balázs Ervin
Telefon
+36 70 321 1422
Weboldal
Adatvédelmi tisztviselő (DPO)
Balázs Ervin
Felügyeleti hatóság
Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH), 1055 Budapest, Falk Miksa utca 9-11., www.naih.hu, ugyfelszolgalat@naih.hu
3. Alapfogalmak
„Személyes adat”: azonosított vagy azonosítható természetes személyre („érintett”) vonatkozó bármely információ (GDPR 4. cikk 1. pont).
„Egészségügyi adat”: a GDPR 4. cikk 15. pontja szerinti, egy természetes személy testi vagy szellemi egészségi állapotára vonatkozó, különleges adatkategóriába tartozó személyes adat.
„Adatkezelés”: a személyes adatokon végzett bármely művelet (GDPR 4. cikk 2. pont).
„Adatkezelő”: az a szerv, amely a személyes adatok kezelésének céljait és eszközeit meghatározza; jelen Tájékoztató alkalmazásában a Smartitory Soft S.R.L.
„Adatfeldolgozó”: az a szerv, amely az adatkezelő nevében, annak utasításai szerint kezel személyes adatokat.
„Érintett”: az a természetes személy, akire a személyes adat vonatkozik (pl. a Weboldal látogatója, a bemutatót igénylő érdeklődő, az Ügyfél kapcsolattartója).
„Ügyfél”: a Szolgáltatást megrendelő egészségügyi szolgáltató (orvosi praxis, intézmény), a Szolgáltató ÁSZF-je szerinti fogalommeghatározás alapján.
„Végfelhasználó / Beteg”: az Ügyfél gyógykezelésében részesülő természetes személy, aki a Medora szolgáltatáson keresztül telefonon kapcsolatba lép az Ügyféllel.
4. A Tájékoztató hatálya – mit szabályoz és mit nem
4.1. A jelen Tájékoztató kizárólag azokra az adatkezelésekre terjed ki, amelyek során a Szolgáltató önálló adatkezelőként jár el: a Weboldal működtetése, a bemutató (demó) igénylése és a kapcsolatfelvétel, az Egyedi Szerződés megkötése és teljesítése, valamint a Weboldalon alkalmazott elemző- és hirdetési eszközök használata során kezelt adatokra.
4.2. A jelen Tájékoztató NEM terjed ki a Medora szolgáltatás tényleges igénybevétele során, az Ügyfél praxisába érkező hívások kapcsán kezelt Végfelhasználói (beteg-) adatokra. Ezen adatok tekintetében – amint azt az ÁSZF 11. és 13. pontja is rögzíti – minden esetben az adott Ügyfél (orvosi praxis) minősül adatkezelőnek, a Szolgáltató pedig kizárólag a GDPR 28. cikke szerinti adatfeldolgozóként jár el, az Ügyfél és a Szolgáltató között létrejövő Adatfeldolgozási Szerződés (DPA) alapján. Az érintett Végfelhasználók (Betegek) tájékoztatásáért ebben a körben az adott Ügyfél felel; a Szolgáltató ehhez a hívás elején szóbeli tájékoztatást nyújt (lásd 6. pont).
4.3. A Weboldalon alkalmazott sütikről (cookie-król) külön Süti (Cookie) Tájékoztató nyújt részletes tájékoztatást; a jelen dokumentum a sütik kezelését csak összefoglaló jelleggel érinti (5.1. pont).
5. Adatkezelési tevékenységek
5.1. A Weboldal látogatása (technikai adatok és sütik)
Kezelt adatkör: IP-cím, böngésző- és eszközadatok, látogatás időpontja, meglátogatott oldalak, a sütik (cookie-k) által rögzített azonosítók.
Cél: a Weboldal biztonságos és megfelelő működésének biztosítása, hibaelhárítás, valamint – hozzájárulás esetén – statisztikai és hirdetési célú elemzés.
Jogalap: a működéshez feltétlenül szükséges sütik esetén a Szolgáltató jogos érdeke (GDPR 6. cikk (1) bekezdés f) pont) és az elektronikus hírközlésről szóló 2003. évi C. törvény 155. §-a; statisztikai és hirdetési célú sütik esetén az érintett kifejezett hozzájárulása (GDPR 6. cikk (1) bekezdés a) pont), amelyet a Weboldalon megjelenő Cookiebot hozzájárulás-kezelő eszközön keresztül ad meg.
Megőrzési idő és a sütik tételes listája: a Süti (Cookie) Tájékoztatóban, illetve a Cookiebot hozzájárulás-kezelő eszközben kerül feltüntetésre.
Címzettek: Cookiebot (hozzájárulás-kezelés), Google Ireland Limited (Google Analytics 4), Meta Platforms Ireland Limited (Meta Pixel és Conversions API) – amennyiben az érintett ezekhez hozzájárul.
5.2. Bemutató (demó) igénylése és kapcsolatfelvétel
Kezelt adatkör: az érdeklődő neve, e-mail címe, valamint – választása szerint – praxisának/intézményének neve, telefonszáma, a praxisok száma, illetve az űrlapon megadott üzenet.
Cél: a bemutató (élő demó) megszervezése és lebonyolítása, valamint az érdeklődő megkeresésének megválaszolása.
Jogalap: az érintett hozzájárulása (GDPR 6. cikk (1) bekezdés a) pont), amelyet az érintett az űrlap elküldésekor a hozzájárulási jelölőnégyzet bejelölésével ad meg.
Megőrzési idő: amennyiben az érdeklődésből nem jön létre Egyedi Szerződés, a Szolgáltató az adatokat a megkereséstől számított legfeljebb 1 év elteltével törli, kivéve, ha az érintett a hozzájárulását korábban visszavonja.
Címzettek: a Szolgáltató a bemutató megszervezésével foglalkozó munkatársai; az adatok harmadik fél részére nem kerülnek átadásra, kivéve az 5.6. pont szerinti eseti (konverziókövetési) adattovábbítást.
5.3. Hangalapú próbabeszélgetés (élő demó widget)
A Weboldalon elérhető, a Medora rendszerrel folytatható hangalapú próbabeszélgetés kizárólag a Szolgáltatás bemutatását szolgálja. A próbabeszélgetés során a látogató hangja rögzítésre és a beszédfelismerési, illetve hangalapú MI-szolgáltatás nyújtása céljából feldolgozásra kerül.
Kezelt adatkör: a próbabeszélgetés hangfelvétele és az abból készült szöveges átirat; a próbabeszélgetés során a látogató valós, harmadik személyre vonatkozó egészségügyi vagy egyéb személyes adatot nem adhat meg.
Cél: a Szolgáltatás működésének élő bemutatása az érdeklődő számára.
Jogalap: az érintett hozzájárulása, amelyet a próbabeszélgetés elindításával (a mikrofonhasználat engedélyezésével) ad meg; a Weboldal a hívás elején szóban tájékoztatja a látogatót arról, hogy mesterséges intelligencia rendszerrel beszél, és hogy a próbabeszélgetés rögzítésre kerül.
Megőrzési idő: a próbabeszélgetés hang- és szövegadatait a Szolgáltató a bemutató céljának megvalósulását követően, indokolatlan késedelem nélkül törli.
Címzettek: ElevenLabs (hangalapú AI-szolgáltatás, EU-s régió), Vercel (EU-s régió, a próbabeszélgetést kiszolgáló infrastruktúra üzemeltetője).
5.4. Szerződéskötés és ügyfélkapcsolat-tartás
Kezelt adatkör: az Ügyfél kapcsolattartójának neve, beosztása, e-mail címe és telefonszáma, valamint a szerződéssel és számlázással összefüggő adatok.
Cél: az Egyedi Szerződés megkötése, teljesítése, az ügyfélkapcsolat fenntartása, számlázás és a jogszabályi kötelezettségek teljesítése.
Jogalap: a szerződés teljesítése (GDPR 6. cikk (1) bekezdés b) pont), valamint a számviteli és adózási jogszabályokban előírt kötelezettség teljesítése (GDPR 6. cikk (1) bekezdés c) pont).
Megőrzési idő: a számviteli bizonylatok tekintetében a számvitelről szóló 2000. évi C. törvény 169. §-a szerinti 8 év; egyéb kapcsolattartói adatok tekintetében a szerződéses jogviszony megszűnését követő elévülési idő (Ptk. szerint általában 5 év).
Címzettek: a Szolgáltató könyvelési/számviteli feladatait ellátó közreműködője.
5.5. Analitikai és hirdetési célú adatkezelés
A Weboldal – az érintett hozzájárulása esetén – Google Analytics 4 (Google Ireland Limited) és Meta Pixel / Conversions API (Meta Platforms Ireland Limited) szolgáltatásokat alkalmaz a Weboldal használatának elemzésére és a hirdetések hatékonyságának mérésére.
Kezelt adatkör: azonosítót tartalmazó sütik, eszköz- és böngészőadatok, a Weboldalon végzett tevékenység (megtekintett oldalak, kattintások, űrlapkitöltés ténye).
Jogalap: az érintett hozzájárulása (GDPR 6. cikk (1) bekezdés a) pont), amelyet a Cookiebot hozzájárulás-kezelő eszközön keresztül ad meg, és amelyet bármikor, korlátozás nélkül visszavonhat.
Adattovábbítás harmadik országba: a Google Analytics 4 és a Meta Pixel/Conversions API szolgáltatások üzemeltetői a Google/Meta vállalatcsoportok részeként adatokat továbbíthatnak az Európai Gazdasági Térségen kívülre, így különösen az Amerikai Egyesült Államokba. Az ilyen adattovábbítás jogalapja a mindenkor hatályos megfelelőségi határozat (így az EU-USA Adatvédelmi Keretrendszer, EU-U.S. Data Privacy Framework szerinti tanúsítás), vagy ennek hiányában a GDPR 46. cikke szerinti általános szerződési feltételek (SCC) alkalmazása.
6. A Medora szolgáltatás keretében kezelt beteg-/végfelhasználói adatok
6.1. A Medora szolgáltatás rendeltetése szerint az Ügyfél (orvosi praxis) bejövő telefonhívásait fogadja, a hívó felet név és TAJ-szám alapján azonosítja, és a hívás céljából (recept, beutaló, táppénz, időpont, tájékoztatás) strukturált ügyrekordot (ticket) hoz létre, amelyet az Ügyfél kezelőorvosa hagy jóvá.
6.2. Ezen adatkezelés – a hívó fél neve, TAJ-száma, a hívás hangfelvétele és szöveges átirata (transzkripciója), valamint az ebből képzett ügyrekord (ticket) – tekintetében az adatkezelő minden esetben az érintett Ügyfél (orvosi praxis), NEM a Szolgáltató. A Szolgáltató ezen adatok tekintetében a GDPR 28. cikke szerinti adatfeldolgozóként jár el, kizárólag az Ügyfél dokumentált utasításai alapján, az Ügyfél és a Szolgáltató között létrejövő Adatfeldolgozási Szerződés (DPA) szerint.
6.3. A hívás elején a Medora rendszer szóban tájékoztatja a hívó felet arról, hogy mesterséges intelligencia rendszerrel beszél, hogy a hívás rögzítésre kerül, és hogy a rendszer nem ad orvosi tanácsot. A hívó fél GDPR szerinti jogainak (hozzáférés, helyesbítés, törlés stb.) érvényesítésére vonatkozó további, részletes tájékoztatást az Ügyfél saját adatkezelési tájékoztatója tartalmazza, amelyet az Ügyfél köteles betegei számára hozzáférhetővé tenni.
6.4. A Szolgáltató a fenti adatokat a saját mesterséges intelligencia modelljeinek betanítására nem használja fel, azokat kizárólag EU-s régióban tárolja és dolgozza fel, AES-256 titkosítással (nyugvó adat) és TLS 1.2+ titkosítással (adatátvitel), szerepkör alapú hozzáférés-szabályozás (RBAC) mellett.
7. Adattovábbítás és címzettek
A Szolgáltató a 2. pontban meghatározott adatkezelések teljesítéséhez az alábbi adatfeldolgozókat és címzetteket veszi igénybe:
ElevenLabs (EU)
hangalapú mesterséges intelligencia szolgáltatás (próbabeszélgetés, valamint az Ügyfelek Medora-szolgáltatásának technikai háttere)
Vercel Inc.
a Weboldal tárhelye és a feltöltött médiafájlok (Blob) tárolása
Cookiebot (Usercentrics A/S)
a Weboldalon alkalmazott sütikhez kapcsolódó hozzájárulás-kezelés
Google Ireland Limited
Google Analytics 4 – statisztikai célú elemzés (hozzájárulás esetén)
Meta Platforms Ireland Limited
Meta Pixel és Conversions API – hirdetéshatékonysági mérés (hozzájárulás esetén)
7.2. A Szolgáltató a személyes adatokat a fent megjelölt címzetteken kívül harmadik személynek – jogszabályi kötelezettség (pl. hatósági megkeresés) hiányában – nem továbbítja, és nem értékesíti.
8. Adatbiztonsági intézkedések
· az adatok kizárólag az Európai Unió területén kerülnek tárolásra és feldolgozásra (EU adatrezidencia);
· a tárolt (nyugvó) adatok AES-256 algoritmussal titkosítottak;
· az adatátvitel TLS 1.2 vagy magasabb verziójú titkosítással történik;
· a hozzáférés szerepkör alapú hozzáférés-szabályozással (RBAC) korlátozott, a „szükséges ismeret” elve szerint;
· a rendszerhez való hozzáférésekről és a rendszeren végzett műveletekről módosíthatatlan (immutábilis) naplózás készül, amelyet a Szolgáltató legalább 8 évig megőriz;
· a Szolgáltató rendszeres időközönként felülvizsgálja adatbiztonsági intézkedéseit, és a hálózati és információs rendszerek biztonságáról szóló (EU) 2022/2555 irányelv (NIS2) szerinti kockázatkezelési elveket alkalmazza.
9. Adattárolás időtartama – összefoglaló
Weboldal technikai/log adatai, sütik
a süti típusától függően, session vagy legfeljebb 13 hónap – lásd Süti Tájékoztató
Bemutató (demó) igénylés / kapcsolatfelvételi adatok
sikertelen érdeklődés esetén legfeljebb 1 év; sikeres szerződéskötés esetén a 9. sor szerint
Hangalapú próbabeszélgetés (demó widget) adatai
1 év
Szerződéses/ügyfélkapcsolati adatok
a szerződéses jogviszony megszűnését követő elévülési idő (jellemzően 5 év)
Számviteli bizonylatok
a számvitelről szóló 2000. évi C. törvény szerint 8 év
Statisztikai és hirdetési célú sütik adatai
a hozzájárulás visszavonásáig, legfeljebb a Cookiebot beállítások szerinti időtartamig
10. Az érintettek jogai
A GDPR 15-22. cikke alapján az érintett jogosult:
· hozzáférést kérni a rá vonatkozóan kezelt személyes adatokhoz és az adatkezelés körülményeihez (GDPR 15. cikk);
· kérni a pontatlan adatok helyesbítését, illetve a hiányos adatok kiegészítését (GDPR 16. cikk);
· kérni adatainak törlését, ha az adatkezelésnek nincs jogalapja, vagy az érintett a hozzájárulását visszavonja („az elfeledtetéshez való jog”, GDPR 17. cikk);
· kérni az adatkezelés korlátozását a GDPR 18. cikkében meghatározott esetekben;
· adathordozhatósághoz való jogát gyakorolni, azaz a rá vonatkozó, általa az Adatkezelő rendelkezésére bocsátott adatokat tagolt, széles körben használt, géppel olvasható formátumban megkapni (GDPR 20. cikk);
· tiltakozni a jogos érdeken alapuló adatkezelés ellen (GDPR 21. cikk);
· a hozzájáruláson alapuló adatkezelés esetén a hozzájárulását bármikor, korlátozás és hátrányos jogkövetkezmény nélkül visszavonni, amely nem érinti a visszavonás előtt, a hozzájárulás alapján végzett adatkezelés jogszerűségét;
· panaszt tenni a Nemzeti Adatvédelmi és Információszabadság Hatóságnál, vagy jogainak megsértése esetén bírósághoz fordulni (lásd 13. pont).
Az érintett a fenti jogait a 2. pontban megjelölt elérhetőségeken keresztül gyakorolhatja. Az Adatkezelő a kérelmet indokolatlan késedelem nélkül, de legkésőbb a kérelem beérkezésétől számított 1 hónapon belül teljesíti, amely a GDPR 12. cikk (3) bekezdése szerinti esetekben további 2 hónappal meghosszabbítható.
11. Automatizált döntéshozatal és profilalkotás
11.1. A Szolgáltató a jelen Tájékoztató hatálya alá tartozó adatkezelések (Weboldal, demó igénylés, ügyfélkapcsolat) körében a GDPR 22. cikke szerinti, kizárólag automatizált adatkezelésen alapuló, az érintettre nézve joghatással járó vagy őt hasonlóképpen jelentős mértékben érintő döntést nem hoz.
11.2. A Medora szolgáltatás keretében – az ÁSZF 9. pontjában részletezettek szerint – minden klinikai vonatkozású döntést (recept, beutaló, táppénz) kizárólag az Ügyfél kezelőorvosa hoz meg és hagy jóvá; a mesterséges intelligencia rendszer önállóan ilyen döntést nem hoz.
12. Kiskorúak adatainak kezelése
12.1. A Weboldal és a bemutató (demó) igénylésére szolgáló űrlap kifejezetten egészségügyi szolgáltatók (orvosi praxisok) szakmai döntéshozói részére készült, kiskorúak általi használatra nem irányul.
12.2. A Medora szolgáltatáson keresztül kiskorú Végfelhasználók (Betegek) hívásainak kezelésére az ÁSZF 12. pontja, valamint az adott Ügyfél saját adatkezelési tájékoztatója és eljárásrendje irányadó; ezen adatkezelés tekintetében – amint azt a 6. pont rögzíti – az Ügyfél minősül adatkezelőnek.
13. Jogorvoslati lehetőségek
13.1. Az érintett a személyes adatai kezelésével kapcsolatos jogainak megsértése esetén panasszal élhet a Nemzeti Adatvédelmi és Információszabadság Hatóságnál (NAIH):
· Székhely: 1055 Budapest, Falk Miksa utca 9-11.
· Postacím: 1363 Budapest, Pf. 9.
· Telefon: +36 (1) 391-1400
· E-mail: ugyfelszolgalat@naih.hu
· Weboldal: www.naih.hu
13.2. Az érintett a jogainak megsértése esetén – választása szerint – a lakóhelye vagy tartózkodási helye szerint illetékes törvényszékhez, vagy a Szolgáltató magyarországi székhelye/telephelye szerint illetékes törvényszékhez is fordulhat.
14. Záró rendelkezések
14.1. A Szolgáltató jogosult a jelen Tájékoztatót egyoldalúan módosítani. A módosított Tájékoztató a Weboldalon történő közzététellel válik hatályossá; lényeges módosításról a Szolgáltató a Weboldalon jól látható módon, előzetesen tájékoztatást nyújt.
14.2. A jelen Tájékoztatóban nem szabályozott kérdésekben a GDPR, az Infotv., az egészségügyi és a hozzájuk kapcsolódó személyes adatok kezeléséről és védelméről szóló 1997. évi XLVII. törvény, valamint az egyéb vonatkozó magyar és uniós jogszabályok rendelkezései irányadók.
Kelt: 2026.07.06.
Smartitory Soft S.R.L.
Adatkezelő