Ez a tájékoztató elmagyarázza, milyen személyes adatokat gyűjt a Mentup, miért gyűjti őket, kivel osztja meg azokat, és milyen jogaid vannak. Az (EU) 2016/679 rendelet (« GDPR ») 13. és 14. cikke, valamint a 101/2018. sz. törvényerejű rendelettel módosított 196/2003. sz. olasz törvényerejű rendelet alapján készült.
Azért írtuk így, hogy érthető legyen. Ahol egy szakkifejezés elkerülhetetlen, elmagyarázzuk.
1. Ki az adatkezelő
Mentup Solutions
Via Romana 75 · 42028 Poviglio (RE) · Italia
Közösségi adószám 03156100350
E-mail: privacy@mentup.eu
PEC: mentup@pec.it
2. Kinek szól a Mentup
A Mentupot 16. életévüket betöltött személyek használhatják.
Ha 16 vagy 17 éves vagy, a fiókod aktiválásához a szülő vagy a szülői felügyeletet gyakorló személy hozzájárulása szükséges: e hozzájárulás nélkül a fiók inaktív marad, és nem tudod használni a szolgáltatást. Hogy ez hogyan működik, a 6. pontban olvasható.
Az olasz jog már 14 éves kortól lehetővé tenné az adatkezeléshez való hozzájárulást (GDPR 8. cikk és az olasz adatvédelmi törvénykönyv 2-quinquies cikke). Két okból választottunk magasabb korhatárt: a Mentup egészségügyi adatokat kezel, az előfizetés pedig olyan szerződés, amelyet kiskorú egyedül nem köthet meg. A 16 éves korhatár egybeesik azzal, amelyet a GDPR eltérő nemzeti szabályok hiányában előír, és azzal, amely Németországban és Hollandiában hatályos. Ahol az országod joga magasabb életkort ír elő, az alkalmazandó.
3. Milyen adatokat gyűjtünk
3.1 Adatok, amelyeket a fiók létrehozásakor adsz meg
Keresztnév, vezetéknév, e-mail-cím, jelszó (amelyet kizárólag titkosított formában őrzünk, és amelyet közülünk senki nem tud elolvasni), születési dátum, nem, telefonszám, választott nyelv, ország és — ha feltöltöd — profilkép.
A születési dátumra egy pontos okból van szükségünk: hogy megállapítsuk, kiskorú vagy-e, és elindítsuk a szülői hozzájárulás eljárását.
3.2 A jóllétedre vonatkozó adatok — a legérzékenyebb rész
A Mentup használatával rögzíted:
- a napi cselekvéseket, amelyeket kiválasztasz és elvégzel a négy területen (család, kapcsolatok, személyes fejlődés, egészség);
- a napló bejegyzéseit;
- a szorongáskitöréseket és a haragkitöréseket a hozzájuk tartozó értékekkel;
- a napi elégedettségi értékelést, a hozzá csatolt jegyzetekkel és fényképekkel;
- a jótékonysági szervezetet, amelyet a cselekvéseid nyomán keletkező adományok címzettjeként választasz.
Ezek az egészségedre vonatkozó adatok, és a GDPR 9. cikke szerinti « különleges személyesadat-kategóriákba » tartoznak. Ezek a legvédettebb adatok, amelyeket a rendelet ismer, és kizárólag a te kifejezett hozzájárulásod alapján kezeljük, amelyet bármikor visszavonhatsz (5. pont).
3.3 A szülő vagy gyám adatai (csak kiskorú felhasználók esetén)
A szülő vagy gyám keresztneve, vezetékneve és e-mail-címe, amelyeket kizárólag a hozzájárulás kérése, fogadása és bizonyítékának megőrzése céljából gyűjtünk.
3.4 Műszaki adatok
IP-cím, böngésző vagy eszköz típusa (user agent), valamint az egyes hozzájárulások megadásának vagy visszavonásának dátuma és időpontja. Azért őrizzük meg őket, hogy szükség esetén igazolni tudjuk: a hozzájárulást ténylegesen beszereztük — ezt a kötelezettséget a GDPR rója ránk (7.1. cikk).
3.5 Fizetési adatok
A Mentup nem látja és nem őrzi meg a kártyád adatait. Az előfizetést az Apple App Store-on, a Google Play-en vagy — a webhelyen — a Stripe-on keresztül lehet megvásárolni. A szolgáltatótól csak azt az információt kapjuk meg, amely az előfizetésed fenntartásához szükséges: aktív-e, mikor jár le, megújították-e vagy lemondták-e, és egy tranzakcióazonosítót.
3.6 Amit NEM gyűjtünk — és ez nem formaság
E tájékoztató időpontjában a Mentup:
- nem használ elemzőeszközöket (sem Google Analyticset, sem Firebase Analyticset);
- nem használ hirdetési pixeleket és attribúciós SDK-kat;
- nem követi a tevékenységedet más alkalmazásokban vagy webhelyeken, és nem kéri az IDFA-t iOS-en;
- nem használ összeomlásjelentő eszközöket;
- nem profilozza a felhasználókat, és nem hoz automatizált döntéseket, amelyek téged érintenek;
- nem adja el, nem adja át és nem adja bérbe az adataidat senkinek;
- nem használja az érzelmi adataidat reklámcélra, sem sajátra, sem másokéra — és nem is fogja: a különleges adatkategóriákon alapuló célzott reklám a digitális szolgáltatásokról szóló rendelet 26(3). cikke alapján feltétlenül tilos, hozzájárulás esetén is.
Ha a jövőben e pontok bármelyike megváltozik, ezt a tájékoztatót azelőtt frissítjük, hogy a változás hatályba lépne, és ahol előírás, új hozzájárulást kérünk tőled.
4. Miért kezeljük az adataidat, és milyen jogalapon
| Cél | Felhasznált adatok | Jogalap |
|---|---|---|
| A fiókod létrehozása és kezelése, a belépés lehetővé tétele | 3.1 | Szerződés teljesítése — 6.1.b cikk |
| A jólléti funkciók használata (cselekvések, napló, szorongás, harag, elégedettség, statisztikák) | 3.2 | Kifejezett hozzájárulás — 9.2.a cikk |
| Az életkorod ellenőrzése és a szülői hozzájárulás beszerzése, ha kiskorú vagy | 3.1, 3.3 | Jogi kötelezettség — 6.1.c cikk és 8. cikk |
| Az előfizetés, a megújítások, a nyugták és a támogatás kezelése | 3.1, 3.5 | Szerződés teljesítése — 6.1.b cikk |
| Az adataid megjelenítése az általad megjelölt egészségügyi szakembernek | 3.2 | Kifejezett és konkrét hozzájárulás — 9.2.a cikk |
| Összesített és névtelen statisztikák készítése a munkáltatód vagy az iskolád számára | 3.2 összesített formában | Kifejezett hozzájárulás — 9.2.a cikk |
| A hozzájárulások bizonyítékának rögzítése és megőrzése | 3.4 | Jogi kötelezettség — 6.1.c cikk |
| Szolgáltatási üzenetek küldése (e-mail megerősítése, biztonsági értesítések, előfizetési határidők) | 3.1 | Szerződés teljesítése — 6.1.b cikk |
| Reklámüzenetek küldése a Mentupról | Hozzájárulás — 6.1.a cikk, minden üzenetben egyetlen kattintással visszavonható | |
| A szolgáltatás biztonságának biztosítása és a visszaélések megelőzése | 3.4 | Jogos érdek — 6.1.f cikk |
| Jog érvényesítése bíróság előtt | esettől függően | Jogos érdek / 9.2.f cikk |
A szolgáltatási üzenetek nem reklámok, és nem kapcsolhatók ki, amíg aktív fiókod van: nélkülük nem tudnánk szólni, hogy az előfizetésedet hamarosan levonjuk, vagy hogy valaki a jelszavad visszaállítását kérte.
5. A jólléti adatokhoz adott hozzájárulás, és hogyan vonható vissza
A 9. cikk szerinti adatokhoz adott hozzájárulás kifejezett, különálló és konkrét: nincs elrejtve a Feltételek elfogadásában, nincs előre bejelölve, és egyszerre egy célra vonatkozik.
Bármikor visszavonhatod az alkalmazás Beállításaiból, anélkül hogy meg kellene magyaráznod, miért, és anélkül hogy bármibe kerülne. A visszavonás:
- azonnal hatályos a jövőre nézve;
- nem teszi jogellenessé az addig végzett adatkezelést;
- azonnal megszakítja a megosztást a szakemberrel, a munkáltatóval vagy az iskolával, ha azt engedélyezted.
Őszintén kell kimondani: a jólléti adatok maguk a szolgáltatás. Ha visszavonod ezt a hozzájárulást, a napló, a statisztikák és a nyomon követés működése leáll, és a fiók az alapfunkciókra korlátozódik.
6. Ha 16 vagy 17 éves vagy
- A regisztrációkor egy szülő vagy a szülői felügyeletet gyakorló személy e-mail-címét kérjük.
- A fiókod létrejön, de inaktív marad: nem tudsz belépni, és semmilyen jólléti adatot nem gyűjtünk.
- A szülőnek üzenetet küldünk a hozzájárulás kérésével és az e tájékoztatóra mutató hivatkozással.
- A fiók csak akkor aktiválódik, amikor a szülő megerősíti.
- Ha a hozzájárulás 30 napon belül nem érkezik meg, a kérés lejár, és az addig gyűjtött adatokat töröljük.
A szülő bármikor visszavonhatja a hozzájárulást, ha az 1. pontban megadott címre ír; ekkor a fiókot deaktiváljuk, az adatokat pedig töröljük.
Nem hirdetünk kiskorúaknak, és semmilyen célból nem profilozzuk a kiskorú felhasználókat.
7. Kivel osztjuk meg az adataidat
Alapértelmezés szerint semmit nem osztunk meg. Az alábbi megosztások mindegyike csak akkor történik meg, ha te magad kapcsolod be, és visszavonható.
7.1 A szakembereddel (pszichológus, orvos, coach)
Ha a fiókodat összekapcsolod egy szakemberrel, ő láthatja a napi elégedettségi értékeléseidet és azok alakulását, a szorongás- és haragkitöréseidet — dátum, erősség, sőt az általad írt szöveg is —, és értesítést kaphat, ha abbahagyod az alkalmazás használatát.
- A napló a tiéd marad: a szakember nem látja.
- Kifejezett és konkrét hozzájárulás szükséges, minden mástól elkülönítve.
- A szakember minden adatlekérését rögzítjük egy naplóban, dátummal, időponttal, IP-címmel és a hozzáférés típusával.
- Bármikor megszakíthatod a megosztást, azonnali hatállyal.
- A Mentup megmutatja az adatokat a szakembernek: nem értelmezi őket, nem ad klinikai pontszámot, és nem javasolja, mikor kell beavatkozni.
7.2 A munkáltatóddal
A munkáltatód soha nem látja az egyéni adataidat. Soha. Ez nem ígéret: így épül fel a rendszer.
A munkáltató kizárólag az összes munkavállalója elégedettségének átlagát kapja meg, és annak időbeli alakulását. Semmilyen adatot személyenként, részlegenként vagy a teljes cégnél kisebb csoportonként. Az átlag csak akkor számítódik ki, ha legalább 3 munkavállaló regisztrált: kevesebb ember esetén egy « összesített » adat is visszavezethető lenne valakire. Ugyanezért egy cég csak legalább 3 munkavállalóval tudja aktiválni a Mentupot. Ezenfelül kérheted, hogy az átlagból is kimaradj.
A Mentup és a munkáltatód a GDPR 26. cikke értelmében közös adatkezelők, írásbeli megállapodás alapján, amelyről másolatot kérhetsz az 1. pontban megadott címen.
7.3 Az iskoláddal
Ugyanaz a szabály érvényes: az iskola csak összesített és névtelen adatokat kap — az átlagos elégedettséget és a rögzített kitörések számát — osztályonként és az egész iskolára, soha nem tanulónként. Osztályszintű adat csak akkor jelenik meg, ha az adott osztályban legalább 3 tanuló regisztrált. A részvétel önkéntes, és semmilyen módon nem befolyásolja az iskolai értékelést. Kiskorú tanulókra a 6. pont eljárása vonatkozik.
7.4 A szolgáltatóinkkal
Lásd a 8. pontot. Adatfeldolgozóként járnak el, és a GDPR 28. cikke szerint szerződés köti őket.
7.5 A hatóságokkal
Csak akkor és olyan mértékben, amennyiben a jog ezt előírja.
7.6 Jótékonysági szervezetek
Az adományt kapó szervezetek az adományt kapják meg, nem az adataidat. Nem tudják, ki vagy.
8. A szolgáltatók, akiket igénybe veszünk
| Szolgáltató | Mire szolgál | Hol | Szerep |
|---|---|---|---|
| Netsons S.r.l. | Az alkalmazás és az adatbázis szerverei | EU (Olaszország) | Adatfeldolgozó, 28. cikk |
| Netsons S.r.l. | A szolgáltatási e-mailek küldése (SMTP) | EU (Olaszország) | Adatfeldolgozó, 28. cikk |
| Apple — App Store | Az előfizetés megvásárlása és megújítása iOS-en | — | Önálló adatkezelő a fizetés tekintetében |
| Google — Google Play | Az előfizetés megvásárlása és megújítása Androidon | — | Önálló adatkezelő a fizetés tekintetében |
| Stripe | A webhelyről indított fizetések | EU / USA | Adatfeldolgozó, 28. cikk |
| RevenueCat | Annak ellenőrzése, hogy az áruházakban vásárolt előfizetés aktív-e | USA | Adatfeldolgozó, 28. cikk |
A jólléti adataidat soha nem továbbítjuk a szolgáltatóknak. Csak azt kapják meg, amit a feladatuk megkíván: egy felhasználóazonosítót és az előfizetés állapotát.
9. Sütik és az eszközödön tárolt adatok
9.1 A webhelyeinken
A sütik részletei — név, cél, időtartam és az, hogy ki helyezi el őket — a Sütitájékoztatóban találhatók. Ma egyetlen, technikai sütit használunk. Ha a jövőben nem technikai sütiket vezetnénk be, azok csak a hozzájárulásod után kerülnének elhelyezésre, amelyet bármikor módosíthatnál vagy visszavonhatnál.
9.2 Az alkalmazásban
A Mentup alkalmazásban nincsenek sütik. A sütik webes technológia, és natív alkalmazásban sütikről beszélni műszakilag téves. Az alkalmazás ugyanakkor őriz néhány információt az eszközödön:
| Információ | Mire szolgál | Hol |
|---|---|---|
| Hitelesítési token, felhasználóazonosító | Bejelentkezve tart anélkül, hogy minden indításkor jelszót kérne | Az operációs rendszer titkosított tárolója |
| A felület nyelve, ország | Az alkalmazás megfelelő nyelven és az országod jótékonysági szervezeteinek megjelenítése | Az alkalmazás helyi memóriája |
| Megjelenítési beállítások | Megjegyzi, mit zártál be vagy rejtettél el már | Az alkalmazás helyi memóriája |
Mindez a telefonodon marad. Az alkalmazás eltávolításával vagy a fiókból való kilépéssel törlődik.
10. Meddig őrizzük az adatokat
| Adat | Megőrzés |
|---|---|
| Fiók és profiladatok | A fiók teljes fennállása alatt. A törlési kérelemtől számított 30 napon belül törölve |
| Jólléti adatok (napló, kitörések, értékelések, fényképek) | Mint fent: a fiókkal együtt törölve |
| Az egészségügyi szakemberrel fennálló kapcsolat adatai | A kapcsolat időtartama és annak megszűnésétől számított 10 év, az egészségügyi területen érvényes kötelezettségeknek megfelelően |
| A szakember hozzáféréseinek naplója | 10 év |
| A hozzájárulások bizonyítéka (dátum, időpont, IP, a dokumentum verziója) | 10 év a visszavonástól vagy a megszűnéstől |
| Vállalati jólléti program keretében kezelt adatok | A program időtartama; annak megszűnésétől számított 90 napon belül névtelenítve, a jogszabályi kötelezettségek fenntartásával |
| Az előfizetések adó- és számviteli adatai | 10 év, jogszabályi kötelezettség alapján |
| Összesített és névtelen statisztikai adatok | Határidő nélkül: már nem vezethetők vissza személyre |
11. A jogaid, és hogyan gyakorolhatók
Bármikor:
- hozzáférhetsz az adataidhoz, és másolatot kaphatsz róluk (15. cikk);
- helyesbíttetheted őket, ha hibásak vagy hiányosak (16. cikk);
- töröltetheted őket (17. cikk);
- korlátoztathatod a kezelésüket (18. cikk);
- elviheted őket géppel olvasható formátumban (20. cikk) — az alkalmazásban megtalálod az « Adataim letöltése » funkciót;
- tiltakozhatsz a jogos érdeken alapuló adatkezelések ellen (21. cikk);
- bármikor visszavonhatsz egy hozzájárulást (7.3. cikk).
Hogyan. Az alkalmazás Beállításaiban megtalálod az exportálást és a fiók törlését. Írhatsz az 1. pontban megadott címre is, a webhelyen pedig van egy nyilvános oldal, ahol bejelentkezés nélkül kérheted a fiók törlését: mentup.eu/cancella-account.
Egy hónapon belül válaszolunk. Ha a kérés összetett, további két hónapot vehetünk igénybe, és erről értesítünk.
Ha úgy véled, hogy az adataidat nem megfelelően kezelik, panaszt tehetsz a Garante per la protezione dei dati personali olasz adatvédelmi hatóságnál (Piazza Venezia 11, 00187 Róma — garante@gpdp.it — www.garanteprivacy.it), vagy a lakóhelyed szerinti ország hatóságánál, és bírósághoz fordulhatsz.
12. Hogyan védjük az adatokat
Titkosított kommunikáció (HTTPS/TLS); a jelszavakat kizárólag hash formájában őrizzük, soha nem olvasható formában; a hozzáférési tokenek az eszköz titkosított tárolójában; az adatokhoz való hozzáférés azokra a személyekre korlátozva, akiknek ténylegesen szükségük van rá; a szakember minden hozzáférése nyomon követve és megőrizve; rendszeres biztonsági mentések.
Egyetlen rendszer sem teljesen biztonságos. Ha olyan jogsértés történne, amely magas kockázattal jár a jogaidra nézve, értesítünk róla, és a jogszabályi határidőkön belül tájékoztatjuk a felügyeleti hatóságot (GDPR 33. és 34. cikk).
13. Hol vannak az adatok
Az adatokat az Európai Unióban található szervereken őrizzük.
A 8. pontban felsorolt egyes szolgáltatók (Apple, Google, Stripe, RevenueCat) az Európai Gazdasági Térségen kívül is kezelhetnek adatokat. Ezekben az esetekben a továbbítás a GDPR V. fejezetében előírt garanciák alapján történik: megfelelőségi határozat vagy az Európai Bizottság által jóváhagyott általános szerződési feltételek.
A jólléti adatok nem hagyják el az Európai Uniót.
14. E tájékoztató módosításai
Ha módosítjuk, az új változatot ezen az oldalon tesszük közzé új dátummal és új verziószámmal. Ha a változás jelentős — új célok, új címzettek, új mérőeszközök —, azelőtt értesítünk, hogy hatályba lépne, és ahol szükséges, új hozzájárulást kérünk.
A korábbi változatok kérésre továbbra is elérhetők.
Ez a tájékoztató olasz nyelven készült. Az olasz változat és egy fordítás közötti eltérés esetén az olasz változat az irányadó.