
Dokumentum
Adatvédelmi és adatbiztonsági szabályzat
A BlueMond Travel Kft. adatkezelési és adatfeldolgozási műveleteinek, valamint az utazásszervezői tevékenység során kezelt személyes adatok védelmének szabályozása.
Hatályos: 2026. augusztus 21.
Következő felülvizsgálat: 2027. augusztus 21.
Adatkezelő adatai
- Név (cégnév)
- BlueMond Travel Kft.
- Székhely
- 1073 Budapest, Erzsébet körút 23.
- Postacím
- 1073 Budapest, Erzsébet körút 23.
- Cégjegyzékszám
- 01-09-738886
- Adószám
- 13599762-2-42
- Utazásszervezői engedélyszám
- U-000636
- bluemondtravel@gmail.com
- Telefon
- +36 70 610 3416
- Budapesti iroda
- 1073 Budapest, Erzsébet körút 23.
- Békéscsabai iroda
- 5600 Békéscsaba, Dózsa György út 11. · hello@helloutazas.hu · +36 20 934 9882
- Képviselő
- A törvényes képviselő neve – kitöltendő
1.Alapadatok
A jelen adatvédelmi és adatbiztonsági szabályzatot a BlueMond Travel Kft. adta ki. Célja a Vállalkozás adatkezelési és adatfeldolgozási műveleteinek, valamint az utazásszervezői és utazásközvetítői tevékenység során kezelt személyes adatok védelmének szabályozása.
A jelen szabályzat – amennyiben az ügymenetben és az adatkezelések módszertanában változás nem történik – 2027. augusztus 21. napján külön keletkeztető ok nélkül felülvizsgálatra kerül.
A jelen szabályzat hatályos 2026. augusztus 21. napjától. A szabályzatot legalább évente, továbbá kötelezően felül kell vizsgálni olyan esetekben, amikor új kockázatértékelésre okot adó esemény, avagy az adatkezelés módjában és metodikájában egyéb lényeges változás történik. Az új kockázatértékelés elkészítésére olyan okból, avagy eseményből kerül sor, amikor valószínűsíthető, hogy az adatok kezelése az érintettekre kockázatot jelenthet (így különösen új adatkezelési technológia bevezetése, alkalmazása, a korábbitól eltérő módon történő adatgyűjtés vagy adattovábbítás, stb.).
2.Bevezető rendelkezések
A Vállalkozásnak a rendes ügymenethez a szokásos üzleti tevékenysége körében elengedhetetlenül szükséges személyes adatokat gyűjtenie és kezelnie. A begyűjtött adatok vonatkozhatnak vevőkre/ügyfelekre, együttműködő partnerekre (beszállítókra), munkavállalókra, és egyéb olyan személyekre, akikkel a vállalkozás az üzleti tevékenysége folytatása során, avagy azon kívül, ámde az üzleti tevékenységgel érintetten (például ajánlások, stb.) kapcsolatba kerül.
A jelen szabályzat célja az, hogy biztosítsa a vállalkozás tevékenysége során a személyes adatok védelméhez fűződő jogok érvényesülését, továbbá, hogy a vállalkozás által kezelt személyes adatok jogosulatlan felhasználásának megakadályozása érdekében meghatározza a személyes és különleges adatok kezelése során irányadó adatvédelmi és adatbiztonsági szabályokat.
A jelen adatvédelmi szabályzatban rögzítésre kerül a személyes adatok gyűjtésének, tárolásának és kezelésének módja, valamint rögzítésre kerülnek a Vállalkozás adatvédelmi elvei. A jelen szabályzat az adatvédelmi szabályoknak való megfelelést szolgálja.
A jelen adatvédelmi szabályzat biztosítja, hogy a Vállalkozás
- megfelel az adatvédelmi jogi követelményeknek, és megfelelő adatvédelmi gyakorlatot és operatív tevékenységet folytat
- védi és figyelembe veszi a munkavállalók, egyéb alkalmazottak, együttműködő partnerek és beszállítók, valamint az ügyfelek / fogyasztók / megrendelők jogait és jogos érdekeit
- nyilvánvalóvá teszi az egyes adatkezelési műveleteket (gyűjtés, őrzés, tárolás, törlés, továbbítás)
- szabályozza az adatvédelmi incidens megelőzésére vonatkozó teendőket
- szabályozza a teendőket adatvédelmi incidens esetére
3.Értelmező rendelkezések
- „személyes adat”
- azonosított vagy azonosítható természetes személyre (a jelen Szabályzatban: „érintett”) vonatkozó bármely információ; azonosítható az a természetes személy, aki közvetlen vagy közvetett módon, különösen valamely azonosító, például név, szám, helymeghatározó adat, online azonosító vagy a természetes személy testi, fiziológiai, genetikai, szellemi, gazdasági, kulturális vagy szociális azonosságára vonatkozó egy vagy több tényező alapján azonosítható
- „adatkezelés”
- a személyes adatokon vagy adatállományokon automatizált vagy nem automatizált módon végzett bármely művelet vagy műveletek összessége, így a gyűjtés, rögzítés, rendszerezés, tagolás, tárolás, átalakítás vagy megváltoztatás, lekérdezés, betekintés, felhasználás, közlés, továbbítás, terjesztés vagy egyéb módon történő hozzáférhetővé tétel útján, összehangolás vagy összekapcsolás, korlátozás, törlés, illetve megsemmisítés
- „az adatkezelés korlátozása”
- a tárolt személyes adatok megjelölése jövőbeli kezelésük korlátozása céljából
- „profilalkotás”
- személyes adatok automatizált kezelésének bármely olyan formája, amelynek során a személyes adatokat valamely természetes személyhez fűződő bizonyos személyes jellemzők értékelésére, különösen a munkahelyi teljesítményhez, gazdasági helyzethez, egészségi állapothoz, személyes preferenciákhoz, érdeklődéshez, megbízhatósághoz, viselkedéshez, tartózkodási helyhez vagy mozgáshoz kapcsolódó jellemzők elemzésére vagy előre jelzésére használják
- „álnevesítés”
- a személyes adatok olyan módon történő kezelése, amelynek következtében további információk felhasználása nélkül többé már nem állapítható meg, hogy a személyes adat mely konkrét természetes személyre vonatkozik, feltéve, hogy az ilyen további információt külön tárolják, és technikai és szervezési intézkedések megtételével biztosított, hogy azonosított vagy azonosítható természetes személyekhez ezt a személyes adatot nem lehet kapcsolni
- „nyilvántartási rendszer”
- a személyes adatok bármely módon – centralizált, decentralizált vagy funkcionális vagy földrajzi szempontok szerint – tagolt állománya, amely meghatározott ismérvek alapján hozzáférhető
- „adatkezelő”
- az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely a személyes adatok kezelésének céljait és eszközeit önállóan vagy másokkal együtt meghatározza; ha az adatkezelés céljait és eszközeit az uniós vagy a tagállami jog határozza meg, az adatkezelőt vagy az adatkezelő kijelölésére vonatkozó különös szempontokat az uniós vagy a tagállami jog is meghatározhatja
- „adatfeldolgozó”
- az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely az adatkezelő nevében személyes adatokat kezel
- „címzett”
- az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, akivel vagy amellyel a személyes adatot közlik, függetlenül attól, hogy harmadik fél-e. Azon közhatalmi szervek, amelyek egy egyedi vizsgálat keretében az uniós vagy a tagállami joggal összhangban férhetnek hozzá személyes adatokhoz, nem minősülnek címzettnek; az említett adatok e közhatalmi szervek általi kezelése meg kell, hogy feleljen az adatkezelés céljainak megfelelően az alkalmazandó adatvédelmi szabályoknak
- „harmadik fél”
- az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely nem azonos az érintettel, az adatkezelővel, az adatfeldolgozóval vagy azokkal a személyekkel, akik az adatkezelő vagy adatfeldolgozó közvetlen irányítása alatt a személyes adatok kezelésére felhatalmazást kaptak
- „az érintett hozzájárulása”
- az érintett akaratának önkéntes, konkrét és megfelelő tájékoztatáson alapuló és egyértelmű kinyilvánítása, amellyel az érintett nyilatkozat vagy a megerősítést félreérthetetlenül kifejező cselekedet útján jelzi, hogy beleegyezését adja az őt érintő személyes adatok kezeléséhez
- „adatvédelmi incidens”
- a biztonság olyan sérülése, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi
- „adatbiztonság”
- a személyes adatok jogosulatlan kezelése, így különösen megszerzése, feldolgozása, megváltoztatása és megsemmisítése elleni szervezési, technikai megoldások és eljárási szabályok összessége; az adatkezelésnek az az állapota, amelyben a kockázati tényezőket – és ezzel a fenyegetettséget – a szervezési, műszaki megoldások és intézkedések a legkisebb mértékűre csökkentik
- „hardver eszköz”
- valamennyi olyan eszköz, amelynek feladata az informatikai rendszer folyamatos működésének biztosítása, vagy amely biztonsági adatmentésre, avagy másolatok készítésére szolgál, valamint amely elektronikus vagy egyéb módon a számítógép külső behatás elleni védelmét szolgálja
- „hírközlő eszköz”
- bármilyen technikai eszköz, technológiai eljárás, amely egy vagy több fogadó személy számára jelzések, adatok és információk továbbítására vagy fogadására alkalmas
- „információs önrendelkezési jog”
- az Alaptörvény VI. cikkében biztosított személyes adatok védelméhez való jognak az a tartalma, hogy mindenki maga rendelkezik személyes adatainak feltárásáról és felhasználásáról
4.Az adatvédelem jogi háttere
Az adatvédelemre vonatkozó alapvető szabályokat az Európai Parlament és Tanács (EU) 2016/679 Rendelete (2016. április 27.) szabályozza, mely a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról, valamint a 95/46/EK rendelet hatályon kívül helyezéséről szól (általános adatvédelmi rendelet, a továbbiakban: GDPR).
5.Alapelvek
- A Vállalkozás által, illetve a vállalkozási szervezetben a cél megvalósulásához szükséges mértékben és ideig csak olyan személyes és különleges adat kezelhető, amely az adatkezelés céljának megvalósulásához elengedhetetlen és a cél elérésére alkalmas (adatkezelés célja és ideje).
- Az adatgyűjtés és kezelés kizárólag pontosan meghatározott célból és jogcím alapján történik.
- Csak annyi adat kerül gyűjtésre és kezelésre, amennyi a célok eléréséhez feltétlenül szükséges; a Vállalkozás kerüli a felesleges és irreleváns adatok gyűjtését és tárolását (adattakarékosság).
- A Vállalkozás munkavállalói és külső megbízottjai a feladataik ellátása körében személyes és különleges adatot csak a vonatkozó jogszabályok előírásainak betartásával kezelhetnek (jogszabályi megfelelés biztosítása).
A személyes adatok védelméhez való jog a természetes személyek Alaptörvényben biztosított alapjoga, amely garantálja az adatalanyok információs önrendelkezési jogát. Az információs önrendelkezési jog az érintettek beleegyezésének hiányában kizárólag törvényi felhatalmazás alapján korlátozható. Az információs önrendelkezési jog tiszteletben tartása érdekében a Vállalkozás alkalmazottja személyes adatot csak az alábbi esetekben kezelhet:
- az érintett előzetes, önkéntes és kifejezett hozzájárulása
- szerződés teljesítése a teljesítéshez szükséges mértékben
- az érintett vagy a Vállalkozás jogos érdekeinek érvényesítése
- a Vállalkozás jogi kötelezettségének teljesítése
- az érintett vagy más természetes személy létfontosságú érdeke
Személyes adat kezelésére csak jog gyakorlása vagy kötelezettség teljesítése érdekében van lehetőség. Törvényben elrendelt adatkezelés esetén kizárólag a felhatalmazást adó törvényben meghatározott célból valósulhat meg adatkezelés. A Vállalkozás által kezelt – vagy a Vállalkozás részére más adatkezelő által rendelkezésre bocsátott – személyes adatok magáncélra való felhasználása tilos. Az adatkezelésnek mindenkor meg kell felelnie a célhoz kötöttség alapelvének.
- A Vállalkozás törekszik arra, hogy az általa kezelt adatok pontosak és naprakészek legyenek.
- A Vállalkozás csak addig kezeli a személyes adatokat, ameddig az feltétlenül szükséges.
- A Vállalkozás a szükségtelenné vált adatokat véglegesen és helyre nem állítható módon törli.
- Az adatok feldolgozására csak az érintett jogainak figyelembe vételével kerül sor.
- A Vállalkozás minden tőle telhető és elvárható lépést megtesz az adatok védelme érdekében.
- A Vállalkozás csak akkor továbbít adatot az Európai Gazdasági Térségen kívül eső harmadik országnak, szervezetnek, magánszemélynek vagy vállalkozásnak, amennyiben az igazolhatóan biztosítja az adatok biztonságának kellő mértékét és módját.
6.A szabályzat személyi és tárgyi hatálya
A szabályzat az alábbi személyi körre terjed ki:
- a Vállalkozás vezetősége
- a Vállalkozás valamennyi szervezeti egysége
- a Vállalkozás valamennyi munkavállalója, ide értve a gyakornoki és önkéntes munkát végzőket is
- a Vállalkozás valamennyi beszállítója / szerződő partnere / alvállalkozója / a vállalkozás érdekében vagy képviseletében a vállalkozás kifejezett írásbeli engedélye szerint eljáró bármely más személy
A szabályzat hatálya az alábbi adatok körére terjed ki:
- név
- postai és elektronikus levelezési cím
- telefonszám
7.Kockázatok
A jelen szabályzat különösen az alábbi kockázatokkal szembeni védelmet hivatott elősegíteni:
- az adatok jogosulatlan személy vagy személyek általi megszerzése
- az érintett adatokkal való rendelkezési jogának megsértése
- adatok biztonsági rendszer megsértésével / kijátszásával történő megszerzése
8.Specifikus felelősségek
A Vállalkozás valamennyi vezetőjének, dolgozójának és együttműködő partnerének kötelessége annak biztosítása, hogy az adatok gyűjtése, kezelése és tárolása jogszerűen történjen. A teljes jogszabályi és jogi megfelelés biztosítása a vezetőség feladata.
Az adatvédelmi kapcsolattartó felelőssége
- a vezetőség tájékoztatása az adatvédelmi kötelezettségekről, kockázatokról és feladatokról
- javaslattétel az adatvédelmi folyamatok és szabályzatok kialakítására, a folyamatok és szabályzatok rendszeres vizsgálata
- adatvédelmi képzés és oktatás biztosítása a vezetőségnek és a munkavállalóknak, valamint kérésre tanácsadás valamennyi adatkezelési kérdésben
- az érintettek megkeresésére tájékoztatás nyújtása arról, hogy a Vállalkozás milyen adatait tárolja és kezeli
- intézkedés adatvédelmi incidens esetére
- harmadik féllel kötött, adatkezelési és -továbbítási kérdéseket felvető megállapodások vizsgálata
- együttműködés a partnerek és beszállítók adatvédelmi kapcsolattartóival
- kapcsolattartás az illetékes adatvédelmi hatósággal
- részvétel a Hatóság által tartott továbbképzéseken és konferenciákon az ismeretek naprakészen tartása érdekében
- a GDPR és az Infotörvény rendelkezéseiben meghatározott további feladatok ellátása
A rendszergazda / informatikai felelős felelőssége
- valamennyi rendszer, informatikai szolgáltatás és eszköz informatikai biztonsági szempontoknak való megfelelésének biztosítása
- rendszeres felülvizsgálat és ellenőrzés a szoftverek és hardverek megfelelő működésének biztosítása érdekében
- valamennyi, külső szolgáltató által biztosított, adattárolásra vagy feldolgozásra alkalmas eszköz értékelése a vállalati alkalmazás megkezdése előtt
A marketingfelelős felelőssége
- valamennyi külső kommunikációval összefüggő adatvédelmi kérdés jóváhagyása és ellenőrzése, ide értve az elektronikus és papír alapú levelezést is
- külső marketing / média megkeresés esetén nyilatkozattétel az adatvédelmi szabályzatnak megfelelően
- annak biztosítása, hogy a marketing döntések és intézkedések megfeleljenek a vonatkozó adatvédelmi jogszabályoknak
9.Vállalkozási struktúra
A Vállalkozás vezetője valamennyi, a Vállalkozás rendelkezésére bocsátott adatot megismerhet, és felelős a Vállalkozás valamennyi adatkezelő és adatfeldolgozó tevékenységéért.
- Marketing vezetők – kezelt adatok köre: e-mail cím, telefonszám, név; felelősség: marketing folyamatok
- IT vezetők – felelősség: az informatikai háttér biztosítása
A munkavállalók általános felelősségei
- A jelen szabályzatban meghatározott adatokhoz hozzáférő munkavállaló a megszerzett adatokat kizárólag a munkavégzése körében és céljából kezelheti, rögzítheti, tarthatja nyilván.
- A munkavégzés során megszerzett adatokat külön írásos engedély nélkül nem oszthatja meg illetéktelen személyekkel, nem teheti közzé, adatot önkényesen nem kezelhet.
- A Vállalkozás biztosítja, hogy a munkavállalók képzés / oktatás keretében megismerhessék pontos teendőiket, feladatukat és felelősségüket.
- A munkavállalók kötelesek valamennyi birtokukba jutott adatot biztonságosan kezelni és elővigyázatosnak lenni.
- A munkavállaló köteles erős és titkos jelszavakat alkalmazni; a jelszó megosztása, felfedése szigorúan tilos.
- Arra fel nem hatalmazott személlyel nem oszthat meg személyes adatokat sem a vállalkozáson belül, sem azon kívül.
- Köteles rendszeresen felülvizsgálni és aktualizálni a rendelkezésre álló adatokat; a szükségtelenné váló adatok törlése a munkavállaló felelőssége.
- Bizonytalanság esetén köteles tanácsért a vezetőjéhez vagy az adatvédelmi kapcsolattartóhoz fordulni.
- Ha tudomást szerez arról, hogy az általa kezelt személyes adat hibás, hiányos vagy időszerűtlen, köteles azt helyesbíteni vagy a helyesbítést kezdeményezni.
- A Vállalkozás adatkezelést végző alkalmazottja fegyelmi, kártérítési, szabálysértési és büntetőjogi felelősséggel tartozik a tudomására jutott személyes adatok jogszerű kezeléséért.
10.Informatikai és fizikai védelem
Fizikai védelem
- zárható iroda
- elkülönült ügyféltér
- riasztó
IT védelem
- tűzfal
- vírusirtó
11.Adattárolás
Papír alapú adatkezelés
- A papír alapon kezelt adatokat olyan biztonságos helyen szükséges tárolni, ahol arra jogosulatlan személy azokat nem ismerheti meg.
- A kinyomtatott iratokat elzárt irattárolóban, elkülönítetten szükséges kezelni, és azonnal meg kell semmisíteni, amikor a kinyomtatás oka megszűnik.
Elektronikus adatkezelés
- Az elektronikusan tárolt adatokat védeni szükséges a jogosulatlan eléréstől, véletlen törléstől, kémprogramoktól, vírusoktól és rendszertámadásoktól.
- Az adatokat erős jelszavakkal szükséges védeni, melyek cseréjére rendszeresen, de legalább fél évente sor kerül; a jelszavak titkosak, nem megoszthatók.
- A hordozható adattárolókat (CD, DVD, pendrive) a használatot követően biztonságos, hozzáférhetetlen helyen kell tárolni.
- Adatokat csak az arra kijelölt szervereken és hardver eszközökön szabad tárolni; felhő alapú szolgáltatás csak szerződés alapján vehető igénybe.
- Valamennyi adattárolásra szolgáló szervert és számítógépet tűzfallal és vírusirtóval kell védeni.
- A tárolt adatokat rendszeresen felül kell vizsgálni.
- A személyes adatokat tartalmazó szervereket a nyitott irodahelyiségen kívüli elkülönített helyen kell tárolni.
- Az adattárolásra alkalmazott szoftvereket rendszeresen frissíteni kell; a frissítést előzetesen tesztelni szükséges.
- A személyes adatokat tilos közvetlenül laptopra vagy egyéb mobileszközre (tablet, okostelefon) menteni.
Postai küldeményekre vonatkozó speciális szabályok
A postai küldemények átvételére a Vállalkozás vezetője jogosult. Átvételre jogosult lehet más, a vezető által meghatározott személy is, azzal, hogy a küldemények bontására továbbra is a vezető jogosult.
12.Az adatok felhasználása
A Vállalkozás az adatkezelés eltérő célja alapján ügyviteli és nyilvántartási célú adatkezeléseket végez. Az ügyvitelhez kapcsolódó adatkezelés a szerződés / megállapodás nyilvántartásához (iktatásához), feldolgozásához kapcsolódik. Alapvető célja az adott szerződéshez tartozó feladatok elvégzéséhez, a szereplők azonosításához és a szerződés lezárásához szükséges adatok biztosítása. Az ügyviteli célú adatkezelés során a személyes adatok kizárólag az adott szerződés irataiban és az ügyviteli segédletekben szerepelnek; kezelésük ebből a célból csak az alapul szolgáló irat selejtezéséig lehetséges.
A nyilvántartási célú adatkezelés az egyes adatfajtákból álló adatállományt hoz létre, az adatkezelés időtartama alatt biztosítva az adatok visszakereshetőségét és lekérdezhetőségét. Az adatok jogszerű és célhoz kötött használata során az alábbi adatkezelések azonosíthatók:
- az adatkezelővel munkavégzésre irányuló jogviszonyban álló személyek adatai
- a foglalkozás-egészségügyi ellátásban kezelt személy betegségére, egészségi állapotára vonatkozó adatok gyógykezelés, egészségmegőrzés, társadalombiztosítási igény érvényesítése céljából
- az érintett anyagi és egyéb szociális támogatása céljából nyilvántartott adatok
- a Vállalkozással szerződéses kapcsolatba került személyek személyes adatai (ügyviteli célú adatkezelés)
- a hivatalos statisztika célját szolgáló adatok, ha az érintettel való kapcsolat megállapítása véglegesen lehetetlenné válik
- tudományos kutatás céljait szolgáló adatok, ha azokat nem hozzák nyilvánosságra
- levéltári őrzésre átadott iratokkal összefüggő adatkezelés
Az üzletviteli felhasználás során irányadó szabályok
- a személyes adatokkal dolgozó munkavállalók a munkaterület elhagyása során kötelesek a felhasznált eszközt képernyőzárral védeni, melyhez egyedi belépési azonosító, illetőleg kód kapcsolódik
- személyes adat csak olyan levelezőrendszeren küldhető tovább, melynek biztonsága és zárt jellege garantált, továbbá olyan címzettnek, aki biztos módon beazonosítható és az adatokat jogszerűen megismerheti
- a személyes adatokat tartalmazó fájlokat, üzeneteket kóddal vagy egyéb módon titkosítani szükséges
- a személyes adatok Európai Gazdasági Térségen túli továbbítása fő szabály szerint tilos; ha mégis szükséges, csak olyan fogadó részére, aki igazoltan megfelel a GDPR valamennyi követelményének
- a napi operatív tevékenység során tilos saját gépre személyes adatokat menteni; valamennyi adatot a Vállalkozás belső rendszerére kell menteni
- személyes adatokat tartalmazó irat a székhelyről vagy telephelyről nem vihető ki; ha ez szükségessé válik, azt be kell jelenteni és egyedi jóváhagyást kell kérni a felettestől
13.A kezelt adatok pontossága
- A Vállalkozásnak jogszabályi kötelezettsége az általa kezelt személyes adatok naprakész és pontos nyilvántartása.
- A Vállalkozás kiemelt figyelmet fordít az esetlegesen nyilvántartott különleges adatok naprakészségére és pontosságára.
- Az adatokat a lehető legkevesebb adattároló helyen szükséges tartani; feleslegesen és engedély nélkül semmilyen egyéb nyilvántartás nem készíthető.
- A Vállalkozás valamennyi munkatársa köteles az adatokat az ügyfél- és egyéb kapcsolatok során folyamatosan egyeztetni.
- A Vállalkozás az érintettek számára folyamatosan biztosítja az adatpontosítás lehetőségét.
- A pontatlan adatot haladéktalanul pontosítani, illetve valamennyi rendszerből törölni szükséges – így különösen, ha az ügyfél a megadott telefonszámon vagy e-mail címen már nem érhető el.
- A marketingért felelős munkatárs feladata a marketing levelezési- és adatrendszerek naprakészen tartása; teljes felülvizsgálata legalább félévente ütemezetten kötelező.
14.Az érintettek jogai
Valamennyi érintett, akinek a Vállalkozás a személyes adatait kezeli, jogosult:
- tájékoztatást kérni arról, hogy milyen okból és mely adatait kezeli a Vállalkozás
- tájékoztatást kérni azon címzettekről vagy címzettek kategóriáiról, akikkel a személyes adatokat közölni fogják, ideértve a harmadik országbeli címzetteket, nemzetközi szervezeteket
- megismerni a személyes adatok tárolásának időtartamát, vagy ha ez nem lehetséges, az időtartam meghatározásának szempontjait
- kérni az adatok helyesbítését, törlését vagy kezelésének korlátozását, tiltakozni a személyes adatok kezelése ellen
- ha az adatokat nem az érintettől gyűjtöttük, megismerni a forrásukra vonatkozó valamennyi fellelhető információt
- tájékoztatást kapni a Hatósághoz fordulás lehetőségéről
- tájékoztatást kérni arról, hogyan érheti el a Vállalkozás által kezelt adatokat
- tájékoztatást kérni arról, hogy a Vállalkozás naprakészen tartja-e az adatait, és milyen intézkedéseket hozott ennek érdekében
- tájékoztatást kérni arról, hogy a Vállalkozás hogyan teljesíti az adatvédelmi kötelezettségeit
Amennyiben valamely érintett a fenti tájékoztatások egyikét kéri, azt az „érintett hozzáférési jogának” hívjuk. Az érintett hozzáférési joga e-mailen érkezhet a Vállalkozás bluemondtravel@gmail.com elektronikus levelezési címére. A Vállalkozás az ilyen igények bejelentésére űrlapot alkalmazhat, melyet az érintetteknek azonban nem kötelező alkalmazni; az elektronikus levélben történő bejelentés is érvényes bejelentésnek minősül.
A Vállalkozás az érintetti kérelmet indokolatlan késedelem nélkül, de főszabály szerint a kérelem beérkezésétől számított egy hónapon belül teljesíti. Szükség esetén – a kérelmek összetettségére és számára figyelemmel – ez a határidő további két hónappal meghosszabbítható; erről a Vállalkozás az érintettet az első hónapon belül tájékoztatja. A tájékoztatás és az intézkedés főszabály szerint díjmentes. Nyilvánvalóan megalapozatlan vagy – különösen ismétlődő jellegük miatt – túlzó kérelmek esetén a Vállalkozás észszerű, az adminisztratív költségeken alapuló díjat számíthat fel, vagy megtagadhatja az intézkedést, a GDPR-ban foglalt feltételekkel.
Az érintettnek joga van továbbá
- hozzájáruláson alapuló adatkezelés esetén a hozzájárulását visszavonni
- tiltakozni a személyes adatai kezelése ellen
- kérni az adatai más szerv / személy részére történő hiánytalan továbbítását (adathordozhatóság)
A Vállalkozás minden esetben pontosan azonosítja az adatkérő személyét a kért információ kiadását megelőzően. A Vállalkozás vezetője – az adatvédelmi kapcsolattartóval való egyeztetést követően – jogosult dönteni az érintett kérelméről. Ha a megkeresés munkavállalóhoz érkezik, azt haladéktalanul köteles a Vállalkozás vezetője részére továbbítani.
15.Az adatok egyéb okból történő hozzáférhetővé tétele
Meghatározott feltételek mellett a GDPR megengedhetővé teszi, hogy jogérvényesítési okokból az érintett hozzájárulása nélkül is megismerhetővé váljanak egyes személyes adatok. A Vállalkozás jogosult a személyes adatokat másokkal megosztani, azzal, hogy a megosztás kizárólag az igényérvényesítéshez szükséges terjedelemben és okból, illetőleg kizárólag jogszerű megkeresés alapján, szükség esetén ügyvéd tanácsának kikérése mellett történik.
16.Az adatok adatfeldolgozó részére történő átadása
A Vállalkozás szervezetén kívül az alábbi okból és személyekkel (Partner) osztja meg az érintettre vonatkozó személyes adatokat:
- könyvelő – az adózási kötelezettségek teljesítése végett
- rendszergazda – az adat- és információbiztonság teljesítése végett
- üzemorvos – a munkavállalók foglalkozás-egészségügyi felmérése végett
- tárhelyszolgáltató, mint adatfeldolgozó – a webes felület biztosítása végett
- elektronikus levelezési szolgáltató – a kapcsolattartás biztosítása végett
- utazásszervezők és helyi partnerirodák – a foglalás és az utazási szerződés teljesítése végett
- légitársaságok, más közlekedési szolgáltatók és transzferszolgáltatók – az utazás teljesítése végett
- szálláshelyek és program-, illetve fakultatív szolgáltatók – a megrendelt szolgáltatás teljesítése végett
- biztosítók és biztosításközvetítők – az utasbiztosítás és kárrendezés biztosítása végett
- bankok és online fizetési szolgáltatók – a fizetések feldolgozása végett
- az Utazásirendszer Kft. és a CeSYS rendszer szolgáltatói – a foglalási rendszer működtetése végett
A Vállalkozás minden esetben, valamennyi együttműködő partner tekintetében az adatok továbbításának megkezdése előtt meggyőződik arról, hogy az adott partner az Európai Uniós és magyarországi adatvédelmi szabályoknak megfelelően jár el. A Vállalkozás valamennyi Partnerrel írásbeli szerződést köt, melyben rögzítésre kerül az adatkezelés módja és időtartama.
17.Tájékoztatási kötelezettség teljesítése
A Vállalkozás biztosítja, hogy az érintettek tisztában legyenek azzal, hogy a személyes adataik feldolgozásra kerülnek, és felvilágosítást kapjanak arról, hogyan használják / dolgozzák fel az adataikat, valamint hogyan érvényesíthetik a jogaikat.
A fenti okból a Vállalkozás adatvédelmi tájékoztatót készít, és könnyen hozzáférhetővé teszi a magánszemélyek számára, még az adatkezelés megkezdését megelőzően. Az adatvédelmi tájékoztató minden adatkezelési művelet vagy műveletsorozat tekintetében külön-külön meghatározza az érintettek jogait, továbbá rögzíti az adatkezelés célját, módját, idejét. Az adatkezelési tájékoztatót a Vállalkozás az érintett kérésére bármikor megküldi, azzal, hogy az a Vállalkozás weblapján is megtalálható.
18.A személyes adatok törlése
A Vállalkozás törli a személyes adatokat, ha
- a személyes adatra nincsen szükség abból a célból, amelyből gyűjtötték vagy más módon kezelték
- az érintett a hozzájárulását visszavonja, és az adatkezelésnek más jogalapja nincsen
- a személyes adatok kezelése valamely okból jogellenesen történt
- a személyes adatokat jogi kötelezettség teljesítése érdekében törölni kell
- a személyes adat gyermekre vonatkozik
A törlés szükségességének felismerése a munkavállaló feladata, aki azt – bizonytalanság esetén – köteles a vezetőjének, illetőleg az adatvédelmi kapcsolattartónak jelezni. A Vállalkozás nem töröl olyan adatot, mely a jogi kötelezettsége teljesítéséhez, illetőleg a jogai érvényesítéséhez szükséges. A személyes adatok törlése végleges és helyreállíthatatlan módon valósul meg.
19.Intézkedések adatvédelmi incidens esetén
A Vállalkozás munkavállalója, együttműködő Partnere adatvédelmi incidens esetén azonnal köteles értesíteni a Vállalkozás vezetőjét, illetőleg adatvédelmi kapcsolattartóját, akiknek haladéktalanul vizsgálatot kell indítaniuk az incidens kockázatának felmérésére. Amennyiben szükséges, a rendszergazdát / IT vezetőt is haladéktalanul értesíteni kell.
Amennyiben az adatvédelmi incidens kockázatot jelent az érintett jogaira nézve, úgy a Vállalkozás legkésőbb 72 (hetvenkét) órán belül köteles azt bejelenteni a Nemzeti Adatvédelmi és Információszabadság Hatóság incidensbejelentési nyilvántartási rendszerébe.
A bejelentésben
- ismertetni kell az adatvédelmi incidens jellegét, beleértve – ha lehetséges – az érintettek kategóriáit és hozzávetőleges számát, valamint az incidenssel érintett adatok kategóriáit és hozzávetőleges számát
- közölni kell az adatvédelmi tisztviselő vagy a további tájékoztatást nyújtó egyéb kapcsolattartó nevét és elérhetőségeit
- ismertetni kell az adatvédelmi incidensből eredő, valószínűsíthető következményeket
- ismertetni kell az adatkezelő által az incidens orvoslására tett vagy tervezett intézkedéseket, beleértve a hátrányos következmények enyhítését célzó intézkedéseket
Ha nem lehetséges az információkat egyidejűleg közölni, azok további indokolatlan késedelem nélkül később, részletekben is közölhetők. A Vállalkozás nyilvántartja az adatvédelmi incidenseket, feltüntetve a kapcsolódó tényeket, azok hatásait és az orvoslásukra tett intézkedéseket.
Ha az adatvédelmi incidens valószínűsíthetően magas kockázattal jár a természetes személyek jogaira és szabadságaira nézve, a Vállalkozás indokolatlan késedelem nélkül tájékoztatja az érintettet. A tájékoztatásban világosan és közérthetően ismertetni kell az incidens jellegét, az adatvédelmi kapcsolattartó nevét és elérhetőségét, a valószínűsíthető következményeket, valamint a megtett vagy tervezett intézkedéseket.
A Vállalkozás mellőzi az érintett tájékoztatását, ha
- megfelelő technikai és szervezési védelmi intézkedéseket hajtott végre, és ezeket az érintett adatok tekintetében alkalmazták – különösen a titkosítást –, amelyek a jogosulatlan személyek számára értelmezhetetlenné teszik az adatokat
- az incidenst követően olyan további intézkedéseket tett, amelyek biztosítják, hogy a magas kockázat a továbbiakban valószínűsíthetően nem valósul meg
- a tájékoztatás aránytalan erőfeszítést tenne szükségessé – ilyen esetben az érintetteket nyilvánosan közzétett információk útján kell tájékoztatni
20.Egyéb rendelkezések, adatfeldolgozó
A Vállalkozás az adatvédelmi szabályzat megváltoztatására vonatkozó jogát fenntartja. 2026.08.21.
Jogi háttér: az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR), a 2011. évi CXII. törvény (Infotv.), valamint az egyes adatkezelésekre vonatkozó ágazati jogszabályok. Hatálybalépés: 2026. augusztus 21.
Adatvédelemmel kapcsolatos kérdés, kérelem esetén írj a bluemondtravel@gmail.com címre, vagy keresd fel irodáinkat: Budapesti Iroda (1073 Budapest, Erzsébet krt. 23.) · Békéscsabai Iroda (5600 Békéscsaba, Dózsa György út 11.).

