Adatok és adatvédelem
Utolsó frissítés: 2026. szept. 16.
Adatvédelmi szabályzat
Ez az Adatvédelmi szabályzat ismerteti, hogyan kezeli a KORENA néven működő „Martial Labs” Ltd. az Ön személyes adatait, amikor felkeresi a korena.eu webhelyet, megrendelést ad le, kapcsolatba lép velünk vagy más módon használja szolgáltatásainkat. A szabályzat megfelel az általános adatvédelmi rendeletnek ((EU) 2016/679 rendelet, GDPR), a 2002/58/EK elektronikus hírközlési adatvédelmi irányelvnek és a bolgár személyesadat-védelmi törvénynek.
1. Ki az adatkezelő?
Személyes adatainak adatkezelője:
"Martial Labs" Ltd. ( Маршъл Лабс ЕООД )
UIC/ЕИК 207453941 · VAT BG207453941
8A Yordan Badev Str., 1700 Sofia, Bulgaria
Ügyvezető: Pavel Danielov Nikolov
Adatvédelmi kapcsolattartó: office@korena.eu
Minden adatvédelmi kérelmet és érintetti jog gyakorlására irányuló megkeresést az office@korena.eu címre küldjön. A KORENA mögött álló szervezet teljes azonosító adatai a Jogi közleményben találhatók.
2. Adatvédelmi tisztviselő
Nem jelöltünk ki adatvédelmi tisztviselőt (DPO), mert adatkezelésünk nem tartozik a GDPR 37. cikkének (1) bekezdésében felsorolt kötelező esetek közé:
- nem vagyunk közhatalmi szerv;
- fő tevékenységünk nem az érintettek nagymértékű, rendszeres és szisztematikus megfigyelése;
- különleges adatokat (9. cikk) vagy büntetőjogi adatokat (10. cikk) nem kezelünk nagy számban.
A 2026. április 30-án készült, legközelebb 2027. április 30-án vagy kiváltó esemény esetén korábban felülvizsgálandó értékelésünk figyelembe veszi az érintettek számát, az adatkezelés rendszeres és nagymértékű jellegét, a különleges és büntetőjogi adatokat, valamint önálló adatkezelői szerepünket. Az értékelés szerint DPO kijelölése nem szükséges. Az office@korena.eu címen adatvédelmi koordinátor érhető el; az értékelést kérésre a felügyeleti hatóságok rendelkezésére bocsátjuk.
Az értékelést megismételjük, ha adatkezelésünk nagyságrendje vagy jellege lényegesen megváltozik, különösen az EUDR-megfelelési SaaS-termék vagy nagy léptékű elemzési, illetve pontozási funkció bevezetésekor.
2.1. KORENA Capture iOS-alkalmazás (belső kezelői eszköz)
A KORENA Capture a KORENA munkatársai és a partner fatelepek kezelői által belső használatra alkalmazott metrológiai alkalmazás, amellyel keményfa pallókat mérnek és fényképeznek a piactéri hirdetésekhez. A kezelő készülékén működik, és a webhely látogatóitól vagy vásárlóitól nem gyűjt, tárol vagy továbbít személyes adatot. Nem érhető el az Apple App Store-ban, és kizárólag a pallók belső mérésére és dokumentálására szolgál. Végfelhasználói azonosítókat és követési adatokat nem kezel. A pallófotók és mérési adatok kezeléséről a 3.6. § és a Faeredet-szabályzat ad további tájékoztatást.
2.2. KORENA Partner alkalmazás
A KORENA iOS- és Android-partneralkalmazását a partner fatelepek és műhelyek munkatársai használják pallók meghirdetésére, eredetük dokumentálására és KORENA-megrendelések teljesítésére. A személyes adatok kezelését a külön KORENA Partner alkalmazás adatvédelmi tájékoztatója ismerteti.
3. Mit, miért és milyen jogalapon kezelünk?
Ez a szakasz minden személyesadat-kategóriához hozzárendeli a célt, a GDPR 6. cikke szerinti jogalapot és a megőrzési időt.
3.1. Webhelylátogatók (fiók és megrendelés nélkül)
| Mit gyűjtünk? | Cél | Jogalap | Megőrzés |
|---|---|---|---|
| IP-cím, felhasználói ügynök, hivatkozó oldal, megtekintett oldalak | Biztonság, visszaélések felismerése, üzemeltetési hibakeresés | 6. cikk (1) f): jogos érdek a biztonságos működéshez | 90 nap, majd törlés vagy anonimizálás |
| Az IP-címből származtatott hozzávetőleges hely és az éppen megtekintett oldal | Valós idejű belső működési áttekintés; nem kapcsoljuk személyazonosságához és nem adjuk át harmadik félnek | 6. cikk (1) f): jogos érdek | Nem tároljuk; másodperceken belül törlődik a memóriából |
| Hozzájárulással használt sütik és hasonló technológiák | Teljesítménymérés, nyelvi beállítás | 6. cikk (1) a): hozzájárulás és az elektronikus hírközlési adatvédelmi irányelv | A Süti szabályzat szerint |
| Feltétlenül szükséges sütik (munkamenet, kosár, CSRF) | A webhely működtetése | Nem kell hozzájárulás | A munkamenet időtartama |
3.2. Fióktulajdonosok
| Mit gyűjtünk? | Cél | Jogalap | Megőrzés |
|---|---|---|---|
| Név, e-mail-cím, jelszókivonat | Fióklétrehozás és hitelesítés | 6. cikk (1) b): szerződés teljesítése | Aktív fiók ideje és lezárás után 12 hónap |
| Nem kötelező telefonszám | Rendelési értesítés és kézbesítés egyeztetése | 6. cikk (1) b) | Mint fent |
| Mentett címek | Gyorsabb fizetés | 6. cikk (1) b) | Mint fent |
| Fiókban látható rendelési előzmények | Fiókműködés, támogatás, visszaküldés | 6. cikk (1) b) | Mint fent |
| Mögöttes számla- és rendelési nyilvántartás | Számlázási, számviteli és áfakötelezettség | 6. cikk (1) c) | A kiállítás éve végétől 10 év |
3.3. Megrendelési adatok (fiókkal és vendégként)
| Mit gyűjtünk? | Cél | Jogalap | Megőrzés |
|---|---|---|---|
| Számlázási és szállítási név és cím, e-mail, telefon, üzleti adószám | Teljesítés, számlázás, kézbesítés, visszaküldés, csalásmegelőzés | 6. cikk (1) b) és c) | A kiállítás éve végétől 10 év |
| Fizetési mód típusa, kártya utolsó négy számjegye és fizetési eredmény; a teljes kártyaszámot nem tároljuk, azt a Stripe önálló adatkezelőként kezeli | Feldolgozás, visszatérítés, vitarendezés | 6. cikk (1) b) | 10 év |
| Rendelési tételek, pallóméretek, feldolgozási kiegészítők | Teljesítés, értékesítés utáni támogatás, visszaküldés | 6. cikk (1) b) | 10 év |
| Fuvarozói nyomkövetési szám | Kézbesítés, vitarendezés | 6. cikk (1) b) | 24 hónap |
3.4. Ügyfélszolgálat és kommunikáció
| Mit gyűjtünk? | Cél | Jogalap | Megőrzés |
|---|---|---|---|
| Támogatási e-mailek, mellékletek és fényképek | Megkeresés kezelése, vitarendezés | 6. cikk (1) b) és f) | Az utolsó kapcsolatfelvételtől 24 hónap, pénzügyi nyilvántartáshoz kapcsolva hosszabb |
| Megrendeléshez kapcsolódó WhatsApp- vagy csevegés | Egyeztetés | 6. cikk (1) b) | Mint fent |
| Élő csevegés üzenetei, megadott e-mail, IP-cím, hozzávetőleges hely, böngésző- és eszközadatok, meglátogatott oldalak | Válaszadás, visszaélés- és levélszemét-megelőzés, minőség | 6. cikk (1) b) és f) | IP-, hely- és eszközadat 90 nap; beszélgetés 24 hónap vagy törlési kérelemig |
3.5. Marketing
| Mit gyűjtünk? | Cél | Jogalap | Megőrzés |
|---|---|---|---|
| Kifejezett feliratkozással megadott e-mail | Hírlevél | 6. cikk (1) a): hozzájárulás | Leiratkozásig |
| Meglévő ügyfél e-mailje hasonló termékek bejelentéséhez | „Soft opt-in” marketing | 6. cikk (1) f), az adatgyűjtéskor felkínált letiltással és minden levélben leiratkozással | Leiratkozásig |
| Kampányaktivitás (megnyitás, kattintás) | Hatékonyságmérés, egyéni profilozás nélkül | 6. cikk (1) f) | Kampány végétől 6, legfeljebb 12 hónap |
3.6. Partner fatelepi munkatársak és B2B-kapcsolatok
| Mit gyűjtünk? | Cél | Jogalap | Megőrzés |
|---|---|---|---|
| Partner fatelepek és B2B-vásárlók kapcsolattartóinak neve, üzleti e-mailje és telefonja | Bizományosi vagy kereskedelmi szerződés teljesítése | 6. cikk (1) b) és f) | Kapcsolat időtartama és további 24 hónap |
3.7. AI/ML és szöveg- és adatbányászat (TDM)
Felhasználói személyes adatokat NEM használunk AI/ML-modellek betanítására. Nevét, e-mailjét, címét, rendelési előzményeit és aktivitási mutatóit nem használjuk ilyen célra. A KORENA Capture SAM-szegmentálása a kezelő oldalán elemzi a pallóképeket, személyes adat nélkül. Üzleti ügyfél részére végzett fabeszerzéskor a beszállítói ajánlatkérések és válaszok szövegét az OpenAI, illetve ahol engedélyezett, a DeepL gépi fordítással és strukturálással dolgozza fel. Előtte eltávolítjuk az e-mail-címeket, telefonszámokat és az ügyfél azonosító adatait; a fennmaradó üzleti kapcsolati adatok jogalapja jogos érdekünk. A DSM-irányelv 4. cikke alapján az office@korena.eu címen tiltakozhat adatai TDM-célú használata ellen.
3.8. Csalásmegelőzés és biztonság
| Mit gyűjtünk? | Cél | Jogalap | Megőrzés |
|---|---|---|---|
| Rendelési minták, IP-, eszközadatok, Stripe-kockázati jelzések | Csalás, visszaterhelési visszaélés és fiókátvétel megelőzése | 6. cikk (1) f) | A kapcsolódó megrendeléstől 24 hónap |
Nem végzünk kizárólag automatizált, joghatással vagy hasonló jelentős hatással járó döntéshozatalt, kivéve a Stripe Radar fizetési engedélyezéshez tartozó csalásvizsgálatát. Elutasításkor egyértelmű üzenetet kap, és az office@korena.eu címen díjmentesen kérhet emberi felülvizsgálatot és magyarázatot. Az ügyet továbbítjuk a Stripe-nak, ismertetjük a vizsgált kockázati tényezőket és a lehetséges lépéseket, majd egy naptári hónapon belül válaszolunk. Ez a kezelés a GDPR 22. cikk (2) bekezdés a) pontja alapján az adásvételi szerződés teljesítéséhez szükséges.
4. Az adatok forrásai
Szinte minden adat közvetlenül Öntől származik. A Stripe megküldi a fizetés eredményét, a kártya utolsó négy számjegyét és a kockázati jelzéseket; a teljes kártyaszámot nem látjuk. A Speedy, az Econt és más fuvarozók nyomkövetési eseményeket küldenek.
5. Kikkel osztjuk meg az adatokat?
| Címzett | Kapott adatok | Szerep | Kezelés helye | Garancia |
|---|---|---|---|---|
| Stripe Payments Europe Ltd. és Stripe Inc. | Kártyabirtokosi adat, számlázási cím, IP, összeg | Fizetési adatfeldolgozó; a Stripe Radar esetén önálló adatkezelő | Írország és USA | Stripe DPA; aktív EU–USA DPF-tanúsítás UK- és svájci kiterjesztéssel (ellenőrizve 2026. május 3-án, 6436); tartalékként SCC-k |
| Speedy AD | Név, cím, telefon, csomagadat | Önálló adatkezelő a logisztikához, adatfeldolgozó a metaadatokhoz | Bulgária, EU | Fuvarozási feltételek és adatvédelmi tájékoztató |
| Econt Express AD | Név, cím, telefon, csomag- és raklapadat | Mint fent | Bulgária, EU | Fuvarozási feltételek és adatvédelmi tájékoztató |
| Uniós raklapos szállítmányozó (induláskor véglegesítendő) | Név, cím, telefon, fuvaradat | Határon átnyúló fuvar adatfeldolgozója | EU | Szokásos szerződés |
| Resend, Inc. | E-mail-cím és tartalom | E-mail-kézbesítés adatfeldolgozója | USA | Resend DPA, aktív DPF-tanúsítás, SCC-k |
| OpenAI (OpenAI Ireland Ltd.) | Azonosítóktól megtisztított beszállítói szöveg | Gépi fordítás és strukturálás | Írország és USA | OpenAI DPA; SCC-k |
| DeepL SE (ahol engedélyezett) | Azonosítóktól megtisztított beszállítói szöveg | Gépi fordítás | Németország, EU | Adatfeldolgozási megállapodás |
| Supabase, Inc. | Fiók-, rendelési és támogatási adat | Adatbázis és hitelesítés | Lehetőség szerint Frankfurt, egyébként USA | DPA; SCC-k |
| Tárhely- és CDN-szolgáltató (Vercel vagy megfelelője, induláskor megerősítendő) | Minden áthaladó webhelyadat | Tárhely és tartalomszolgáltatás | Uniós peremcsomópontok, egyes vezérlési funkciók az USA-ban | DPA és SCC-k |
| Bolgár könyvelő | Számlák, áfanyilvántartás | Számviteli adatfeldolgozó | Bulgária | Írásbeli szerződés |
| Adó- és illetékes hatóságok | Számlák, adóadatok | Önálló adatkezelők | Bulgária, EU | Jogi kötelezettség |
| Jogi tanácsadók | Az ügyhöz szükséges adatok | Megbízástól függő szerep | EU | Titoktartás és írásbeli szerződés |
Személyes adatait nem értékesítjük, és nem adjuk át hirdetési hálózatoknak webhelyek közötti viselkedésalapú reklámozásra. A listát változáskor frissítjük; lényeges változásról a hírlevél-feliratkozókat és fióktulajdonosokat legalább harminc (30) nappal előre értesítjük a webhelyen.
A Stripe a KORENA fizetési nyilvántartásainál adatfeldolgozó, saját csalásfigyelésénél önálló adatkezelő. A Stripe részére továbbított adatok körét a fizetés lebonyolításához szükséges adatokra korlátozzuk, és a KORENA nem kapja meg a teljes kártyaszámot. A Speedy és az Econt a kézbesítéshez szükséges adatokat saját fuvarozási feltételeik szerint is kezeli. A KORENA minden szolgáltatótól megfelelő szerződéses és biztonsági garanciákat követel meg.
Az OpenAI és a DeepL részére küldött beszállítói levelezésből az azonosító adatokat előzetesen eltávolítjuk. Az OpenAI nem kapja meg a beszerzést kérő ügyfél nevét vagy elérhetőségét. A Stripe, az OpenAI és más, az EGT-n kívül is működő címzettek esetén az adattovábbítás jogszerűségét külön ellenőrizzük. A KORENA adatkezelési nyilvántartást vezet, és a szolgáltatói változásokat rendszeresen felülvizsgálja.
Az adatokat egyik címzett sem használhatja a leírt feladattól eltérő célra, kivéve, ha önálló adatkezelőként erre jogszabályi felhatalmazással rendelkezik. Hatóságnak csak jogi kötelezettség alapján adunk át adatot. Jogi tanácsadó kizárólag az adott ügy rendezéséhez szükséges adatokat kapja meg. Kérésére tájékoztatást adunk arról, hogy egy adott szolgáltató az Ön mely adatait és milyen garanciák mellett kezeli.
6. Nemzetközi adattovábbítások
Az EGT-n kívüli adatkezelésnél, különösen a Stripe, a Resend és az OpenAI egyesült államokbeli műveleteinél, szükség szerint az Európai Bizottság által jóváhagyott általános szerződési feltételekre (SCC-kre) és/vagy megfelelőségi határozatra, például az EU–USA adatvédelmi keretrendszerre támaszkodunk. Egy konkrét adattovábbítás garanciáinak másolatát az office@korena.eu címen kérheti.
6.1. Adattovábbítási hatásvizsgálatok
Nem megfelelő védelmi szintű országba SCC-k vagy más garancia alapján történő továbbításnál a GDPR 46. cikke és az EDPB 01/2020 iránymutatása szerinti adattovábbítási hatásvizsgálatot tartunk fenn vagy őrzünk. Kérésre a hatóság rendelkezésére bocsátjuk. A DPF-tanúsítást minden közzétételi ciklusban újra ellenőrizzük, és frissítjük az 5. §-t.
7. Az Ön jogai
A GDPR alapján az alábbi jogokat díjmentesen gyakorolhatja az office@korena.eu címen:
- Hozzáférés (15. cikk): tájékoztatás és az adatok másolata CSV- vagy JSON-formátumban, biztonságos e-mailben vagy titkosított letöltéssel. Nyilvánvalóan megalapozatlan vagy túlzó kérésért észszerű díjat számíthatunk fel.
- Helyesbítés (16. cikk): pontatlan adatok javítása.
- Törlés (17. cikk): törlés a kötelező megőrzés korlátaival. A számla- és áfaadatokat 10 évig, a támogatási leveleket és vitafotókat a vita lezárása után 2 évig, a fiókadatokat lezárás után 12 hónapig, az IP- és hozzáférési naplókat 90 napig őrizzük, hacsak folyamatban lévő ügy nem indokol hosszabb időt.
- Korlátozás (18. cikk): az adatkezelés korlátozása meghatározott esetekben.
- Hordozhatóság (20. cikk): az Ön által megadott személyes adatok átvétele géppel olvasható formátumban, ha a kezelés szerződésen vagy hozzájáruláson alapul. Nem terjed ki a származtatott adatokra vagy jogi kötelezettség alapján kezelt számlákra.
- Tiltakozás (21. cikk): jogos érdeken alapuló kezelés, így közvetlen üzletszerzés ellen; utóbbinál a jog feltétlen.
- Hozzájárulás visszavonása (7. cikk (3)): bármikor, a korábbi kezelés jogszerűségének érintése nélkül.
- Jog az automatizált döntés elkerüléséhez (22. cikk): lásd a 3.8. §-t.
Egy naptári hónapon belül válaszolunk; összetett vagy számos kérésnél ez értesítéssel további két hónappal meghosszabbítható. Személyazonossága ellenőrzéséhez további adatot kérhetünk.
Ha nyilvántartásaink alapján nem tudjuk megfelelően azonosítani, csak a kérelem teljesítéséhez szükséges további adatot kérjük. A hozzáférési másolat első példánya díjmentes. A helyesbítést és törlést az adat címzettjeivel is közöljük, ha ez nem lehetetlen vagy aránytalan. A jogos érdeken alapuló kezelés elleni tiltakozásnál megvizsgáljuk, fennáll-e olyan kényszerítő erejű jogszerű ok, amely elsőbbséget élvez; közvetlen üzletszerzésnél ilyen mérlegelés nélkül megszüntetjük a kezelést.
Kérésére tájékoztatjuk azokról a címzettekről is, akikkel a helyesbítést, törlést vagy korlátozást közöltük. Jogainak gyakorlása nem érinti más személy jogait és szabadságait.
Commission for Personal Data Protection (Комисия за защита на личните данни) Tsvetan Lazarov Blvd. 2, Sofia 1592, Bulgaria cpdp.bg · kzld@cpdp.bg
Másik uniós tagállambeli szokásos tartózkodási hely esetén annak adatvédelmi hatóságánál is panaszt tehet.
8. Biztonság
Megfelelő technikai és szervezési intézkedéseket alkalmazunk, köztük TLS-titkosítást, nyugalmi adatbázis-titkosítást, hozzáférés-vezérlést, auditnaplókat, feladatkör-szétválasztást és a legkisebb jogosultság elvét. A teljes kártyaadatokat a PCI-DSS-tanúsított Stripe a rendszereinken kívül tárolja. Nincs tökéletesen biztonságos rendszer.
Adatsértésnél szükség esetén a felfedezéstől 72 órán belül értesítjük a CPDP-t; magas kockázatnál indokolatlan késedelem nélkül, jellemzően 7 napon belül Önt is. Az értesítés ismerteti a sértés jellegét és várható következményeit, az intézkedéseket és az office@korena.eu kapcsolattartót.
9. Gyermekek
A webhely nem 14 év alatti gyermekeknek szól, és szülői vagy gyámi hozzájárulás nélkül tudatosan nem kezeljük adataikat. A KORENA professzionális és felnőtt hobbifelhasználóknak szánt prémium keményfa-piactér. Ha úgy véli, hogy 14 év alatti gyermek adatot adott meg, írjon az office@korena.eu címre, és töröljük azt.
Szolgáltatásainkat nem kiskorúaknak terveztük, és nem is nekik hirdetjük. Ha ilyen adatkezelés jut tudomásunkra, ellenőrizzük a körülményeket, megszüntetjük a fiókhoz való hozzáférést, és a jogszabály szerint szükséges adat kivételével haladéktalanul töröljük a személyes adatot.
10. A szabályzat módosításai
Időről időre frissíthetjük a szabályzatot. A lényeges változásokról a fióktulajdonosokat és hírlevél-feliratkozókat e-mailben, a webhelyen pedig legalább harminc (30) nappal a hatálybalépés előtt értesítjük, kivéve, ha jogszabály korábbi hatálybalépést ír elő. A lap alján szereplő dátum jelöli a hatályos változatot.
11. Nyelvek
A szabályzat eredeti nyelve angol, ez a munkaváltozat irányadó forrása. A webhelyen fordításokat tehetünk közzé. Ha jogszabály előírja, különösen bolgár lakóhelyű érintetteknél, a bolgár fordítás a kötelező változat.
Utolsó frissítés: 2026. szeptember 16. · Utolsó felülvizsgálat: 2026. április 30. · Következő felülvizsgálat: 2027. április 30. (vagy kiváltó esemény esetén korábban).