1. Alapelvek
- A Bokko csak addig őrzi meg a személyes adatokat, ameddig az a konkrét célhoz szükséges.
- A megőrzési szabályok a szolgáltatásnyújtás, a biztonság és az igényérvényesítés szempontjait követik.
- A Bokko a retention-végrehajtást rendszerszintű, automatizált folyamatokkal valósítja meg, ahol ez már rendelkezésre áll; egyébként adminisztratív vagy időszakos purge folyamatot alkalmaz.
2. Megőrzési időtábla
| Adatkör | Megőrzési idő | Szabály |
|---|---|---|
| Szolgáltatói fiókadatok | A szerződés fennállása alatt, majd 90 nap | Export és utólagos helyreállítási időablak után törlés vagy anonimizálás. |
| Szolgáltatói profil és konfiguráció | A szerződés fennállása alatt, majd 90 nap | A szolgáltatás megszűnése után csak átmeneti lezárási időre őrizhető meg. |
| Vendég booking rekordok | 60 hónap (5 év) | Az időpont napjától vagy a végső státuszfrissítéstől számítandó. A Ptk. általános elévülési ideje (5 év) alapján. |
| Booking eseménynapló | 60 hónap (5 év) | A kapcsolódó bookinggal együtt törlendő. |
| Guest profil és phone index | 60 hónap (5 év) az utolsó booking aktivitástól (a guest doc törlésével szinkronban) | A phone index önálló TTL nélkül, a parent guest dokumentummal együtt törlődik. Ha a guest inaktivitás miatt törlésre kerül (60 hónap), a phone index is automatikusan törlődik. |
| Várólistás feliratkozási adatok (waitlist) | A szalon által beállított expiry-ig (1–90 nap, alapértelmezett: 30 nap); legkésőbb az expiry lejártakor automatikusan törlésre kerülnek | Az expiry-t a szalon owner konfigurálja a booking szabályokban. Az automatikus törlést a expire_waitlist_entries scheduled function végzi. Korábbi törlés lehetséges a vendég kérésére. |
| Guest response token és response linkhez tartozó adat | A booking lezárásáig, de legfeljebb 30 nap a lezárástól | Lezárt ügy után törlés vagy nullázás. |
| SMS és email delivery metaadatok | 12 hónap | A kézbesítési bizonyíthatósági időszak után törlendő. |
| Visszajelzés-kérő email audit (task) napló | 3 hónap a létrehozástól (createdAt) |
Operatív audit és hibakeresési cél. A gyakorisági korlát (90 nap) számításához NEM ezt használjuk — azt a vendég rekord reviewRequestLastSentAt mezője biztosítja. Automatikus törlés 3 hónap után a purgeExpiredData scheduled job által. |
| Rate limiting és biztonsági adatok | 12 hónap | Aktív incidens esetén a szükséges ideig meghosszabbítható. |
| Ügyfélkommunikáció (vendég/szalon ↔ Bokko ügyfélszolgálat — email, support ticket) | 7 év | Jogos érdek — igényérvényesítési lehetőség és adminisztratív elszámoltathatóság. Hatályos kódból visszaolvasott megőrzési idő. |
| Belső admin jegyzetek a szalonprofilhoz | 7 év | Kizárólag platform admin hozzáférés; igényérvényesítési és operatív elszámoltathatósági cél. |
| Jogi igényérvényesítéshez kapcsolódó kommunikáció | 5 év az ügy lezárásától | Szerződéses vagy jogi igény esetén tartható meg. |
| Számlázási és számviteli bizonylatok | Legalább 8 év (Számviteli tv. 169. § és ÁFA-tv. alapján) | Bokko önálló adatkezelői célja (számlakibocsátói kötelezettség). A bizonylat-megőrzés jogszabályi kötelezettség — az Előfizető adatainak törlése ezt nem érinti. |
| Admin és biztonsági audit napló | 7 év | Jogos érdek — jogi igényérvényesítés, incidens-kivizsgálás, adminisztratív elszámoltathatóság. |
| Adatexport audit rekordok és ideiglenes exportfájlok | A signed URL lejártáig, illetve a lejárat utáni automatikus cleanupig | A DSAR- és compliance-exportok letöltési linkje időkorlátos; a kapcsolódó storage-fájlok és auditjelölések TTL-alapon törlésre kerülnek. |
| Booking evidence export fájlok | 24 óra | Ideiglenes bizonyíték-exportok, amelyek automatikus cleanup folyamatban törlődnek. |
| Lifecycle és rendszereseményi naplók | 6 hónap | Operatív és incidensvizsgálati cél; automatikus purge folyamat alapján törlendő. |
| Munkatársi meghívók | Lejárt: 30 nap az érvényességi idő lejártától; elfogadott: 30 nap az elfogadástól | Email PII cleanup céljából automatikusan törlendő. A meghívó érvényességi ideje 7 nap; elfogadás vagy lejárat után 30 napos audit-ablak. |
| Munkatársi profil PII (név, email) törlés vagy anonymization után | Anonymization azonnal a tényleges PII mezőkre; auditnapló-bejegyzés 7 év | Az anonymize_staff_member callable (PII cleanup), remove_member és unlink_staff callable-ek által kezelt esetekben a Bokko a profil PII mezőit (név, email) azonnal anonymizálja; a műveletet a 7 évig megőrzött admin auditnaplóba (lásd alább) rögzíti. A foglalási előzmény anonymizáltan megőrződik a statisztikai célok és számviteli bizonylat-konzisztencia érdekében. |
| Szolgáltató által feltöltött képek (avatar, hero, logo, gallery) és származtatott image variants | A szerződés fennállása alatt; rendes felmondás után 30 napos export-ablakkal együtt törlődik | A Storage trigger automatikusan generál variants-eket (thumbnail-eket), amelyek a forrás-asset törlésekor szintén törlődnek. A „forward-orphan" (Firestore-referencia nélküli object) helyzeteket a cleanupOrphanedStorageRefs scheduled job ütemezetten reconcile-eli. |
| Newsletter recipient snapshot és consent audit napló | Recipient snapshot: 24 hónap a kiküldéstől; consent audit: 5 év | A kiküldéskor készített recipient lista snapshot 24 hónapig megőrződik a kézbesítési reklamációk tisztázásához; a double opt-in consent változás auditnaplója 5 évig megőrződik a 3a. szakaszban hivatkozott bizonyíthatósági céllal. |
| Előfizetési életciklus és refund metadata (subscription doc, Stripe metadata) | A szerződés fennállása alatt + 8 év a megszűnéstől | A subscription doc tartalmazza a firstPaid* mezőket (összeg, devizanem, Stripe invoice.status_transitions.paid_at), a 30 napos refund-ablak állapotát és a refund saga lifecycle metaadatait. A 8 éves megőrzés a számviteli kötelezettséget követi (Számv. tv. 169. §). |
| Felmondott (archive_readonly) szalon adatállomány (foglalási előzmény, profil, képek, konfig) | A reaktiválás lehetőségéig megőrződik; a felmondás-hatálybalépéstől számított 30 napos export-ablakkal együtt nem kerül automatikus törlésre | A felmondás (Stripe customer.subscription.deleted) hatására a salon accountMode = 'archive_readonly' állapotba kerül; ebben az állapotban az adatok írásvédett módon megmaradnak, hogy a szolgáltató egy későbbi reaktivációs ablakban (create_reactivation_checkout_session) folytatni tudja az előfizetést a meglévő adatállományán. Open Beta tartam alatt automatikus archive_readonly purge job nem fut; GA cutover előtt explicit kivezetés-ütemezés és érintetti tájékoztatás kerül bevezetésre (lásd feedback_archive_readonly_no_auto_purge belső szabály). |
| Webhook outbound kézbesítés és retry napló | 12 hónap a kézbesítés vagy a végleges exhaustion-státusz beálltától | A Bokko-ról harmadik fél downstream rendszerek felé kiküldött webhook események kézbesítési metaadatai (státusz, retry-darabszám, exhaustion-státusz) — debug és reklamáció-kezelési célból. Részletek a Felhasználási feltételek 15. szakaszában. |
3. Törlési szabályok
- A bookinghoz kapcsolódó eseménynaplókat és származtatott guest indexeket összehangoltan kell törölni.
- A response tokeneket felhasználás vagy ügylezárás után törölni vagy nullázni kell.
- A Bokko scheduled cleanup folyamatot alkalmaz a retention policy rendszerszintű végrehajtására, ideértve az exportfájlok és bizonyíték-exportok automatikus törlését is.
4. Érintetti kérelmek
A vendégfoglalási adatokkal kapcsolatos kérelmeket a Bokko az érintett szolgáltató utasításai szerint kezeli, mivel a vendégfoglalási adatok tekintetében az adatkezelő a szolgáltató. A Bokko saját adatkezelői céljaihoz szükséges adatoknál a Bokko közvetlenül jár el.
5. Felülvizsgálat
A dokumentumot legalább évente egyszer, valamint új adatfolyam, új külső szolgáltató vagy új jogi követelmény bevezetésekor felül kell vizsgálni.
