1. Alapelvek
- A Bokko csak addig őrzi meg a személyes adatokat, ameddig az a konkrét célhoz szükséges.
- A megőrzési szabályok a szolgáltatásnyújtás, a biztonság és az igényérvényesítés szempontjait követik.
- A Bokko a retention-végrehajtást rendszerszintű, automatizált folyamatokkal valósítja meg, ahol ez már rendelkezésre áll; egyébként adminisztratív vagy időszakos purge folyamatot alkalmaz.
2. Megőrzési időtábla
| Adatkör | Megőrzési idő | Szabály |
|---|---|---|
| Szolgáltatói fiókadatok | A szerződés fennállása alatt, majd 90 nap | Export és utólagos helyreállítási időablak után törlés vagy anonimizálás. |
| Szolgáltatói profil és konfiguráció | A szerződés fennállása alatt, majd 90 nap | A szolgáltatás megszűnése után csak átmeneti lezárási időre őrizhető meg. |
| Vendég booking rekordok | 60 hónap (5 év) | Az időpont napjától vagy a végső státuszfrissítéstől számítandó. A Ptk. általános elévülési ideje (5 év) alapján. |
| Booking eseménynapló | 60 hónap (5 év) | A kapcsolódó bookinggal együtt törlendő. |
| Guest profil és phone index | 60 hónap (5 év) az utolsó booking aktivitástól (a guest doc törlésével szinkronban) | A phone index önálló TTL nélkül, a parent guest dokumentummal együtt törlődik. Ha a guest inaktivitás miatt törlésre kerül (60 hónap), a phone index is automatikusan törlődik. |
| Várólistás feliratkozási adatok (waitlist) | A szalon által beállított expiry-ig (1–90 nap, alapértelmezett: 30 nap); legkésőbb az expiry lejártakor automatikusan törlésre kerülnek | Az expiry-t a szalon owner konfigurálja a booking szabályokban. Az automatikus törlést a expire_waitlist_entries scheduled function végzi. Korábbi törlés lehetséges a vendég kérésére. |
| Guest response token és response linkhez tartozó adat | A booking lezárásáig, de legfeljebb 30 nap a lezárástól | Lezárt ügy után törlés vagy nullázás. |
| SMS és email delivery metaadatok | 12 hónap | A kézbesítési bizonyíthatósági időszak után törlendő. |
| Visszajelzés-kérő email audit (task) napló | 3 hónap a létrehozástól (createdAt) |
Operatív audit és hibakeresési cél. A gyakorisági korlát (90 nap) számításához NEM ezt használjuk — azt a vendég rekord reviewRequestLastSentAt mezője biztosítja. Automatikus törlés 3 hónap után a purgeExpiredData scheduled job által. |
| Rate limiting és biztonsági adatok | 12 hónap | Aktív incidens esetén a szükséges ideig meghosszabbítható. |
| Ügyfélkommunikáció (vendég/szalon ↔ Bokko ügyfélszolgálat — email, support ticket) | 7 év | Jogos érdek — igényérvényesítési lehetőség és adminisztratív elszámoltathatóság. Hatályos kódból visszaolvasott megőrzési idő. |
| Belső admin jegyzetek a szalonprofilhoz | 7 év | Kizárólag platform admin hozzáférés; igényérvényesítési és operatív elszámoltathatósági cél. |
| Jogi igényérvényesítéshez kapcsolódó kommunikáció | 5 év az ügy lezárásától | Szerződéses vagy jogi igény esetén tartható meg. |
| Számlázási és számviteli bizonylatok | Legalább 8 év (Számviteli tv. 169. § és ÁFA-tv. alapján) | Bokko önálló adatkezelői célja (számlakibocsátói kötelezettség). A bizonylat-megőrzés jogszabályi kötelezettség — az Előfizető adatainak törlése ezt nem érinti. |
| Admin és biztonsági audit napló | 7 év | Jogos érdek — jogi igényérvényesítés, incidens-kivizsgálás, adminisztratív elszámoltathatóság. |
| Adatexport audit rekordok és ideiglenes exportfájlok | A signed URL lejártáig, illetve a lejárat utáni automatikus cleanupig | A DSAR- és compliance-exportok letöltési linkje időkorlátos; a kapcsolódó storage-fájlok és auditjelölések TTL-alapon törlésre kerülnek. |
| Booking evidence export fájlok | 24 óra | Ideiglenes bizonyíték-exportok, amelyek automatikus cleanup folyamatban törlődnek. |
| Lifecycle és rendszereseményi naplók | 6 hónap | Operatív és incidensvizsgálati cél; automatikus purge folyamat alapján törlendő. |
| Munkatársi meghívók | Lejárt: 30 nap az érvényességi idő lejártától; elfogadott: 30 nap az elfogadástól | Email PII cleanup céljából automatikusan törlendő. A meghívó érvényességi ideje 7 nap; elfogadás vagy lejárat után 30 napos audit-ablak. |
| Munkatársi profil PII (név, email) törlés vagy anonymization után | Anonymization azonnal a tényleges PII mezőkre; auditnapló-bejegyzés 7 év | Az anonymize_staff_member callable (PII cleanup), remove_member és unlink_staff callable-ek által kezelt esetekben a Bokko a profil PII mezőit (név, email) azonnal anonymizálja; a műveletet a 7 évig megőrzött admin auditnaplóba (lásd alább) rögzíti. A foglalási előzmény anonymizáltan megőrződik a statisztikai célok és számviteli bizonylat-konzisztencia érdekében. |
| Szolgáltató által feltöltött képek (avatar, hero, logo, gallery) és származtatott image variants | A szerződés fennállása alatt; rendes felmondás után 30 napos export-ablakkal együtt törlődik | A Storage trigger automatikusan generál variants-eket (thumbnail-eket), amelyek a forrás-asset törlésekor szintén törlődnek. A „forward-orphan" (Firestore-referencia nélküli object) helyzeteket a cleanupOrphanedStorageRefs scheduled job ütemezetten reconcile-eli. |
| Newsletter recipient snapshot és consent audit napló | Recipient snapshot: 24 hónap a kiküldéstől; consent audit: 5 év | A kiküldéskor készített recipient lista snapshot 24 hónapig megőrződik a kézbesítési reklamációk tisztázásához; a double opt-in consent változás auditnaplója 5 évig megőrződik a 3a. szakaszban hivatkozott bizonyíthatósági céllal. |
| Marketing-visszavonás (suppression) rekord | 5 év a visszavonástól | A marketing-hozzájárulás visszavonásának durabilis bizonyítéka (jogszabályi és bizonyíthatósági cél, GDPR 7. cikk (1) elszámoltathatóság). A rekord minimális és adattakarékos: a visszavont e-mail-cím helyett annak nem-visszafejthető kriptográfiai lenyomata (identity HMAC), a visszavonás időpontja, a forrás, a szolgáltató-azonosító és a megőrzési határidő. Nem tartalmaz szabad szöveges vendégadatot vagy plaintext e-mailt. Ez a rekord teszi lehetővé, hogy egy későbbi új foglalás automatikusan ne élessze újra a hírlevél-küldést a vendég ismételt, kifejezett hozzájárulása nélkül; a rekord egy esetleges anonimizálást is túlél (nem személyes adat). |
| Anonimizált vendégprofil életciklus-jelölő (privacy shell) | Permanens (nem tartalmaz személyes adatot) | A vendég-adatkezelési portálon („Adataim kezelése", lásd Adatkezelési tájékoztató 6a. szakasz) vagy adatkezelői törléssel anonimizált vendégprofilból egy nem-személyes, technikai életciklus-jelölő marad meg (állapot, művelet-azonosító, időbélyegek — név/e-mail/telefon nélkül). Célja a korábbi foglalási hivatkozások integritásának megőrzése és a törlés auditálhatósága. Ez a jelölő nem személyes adat, nem használható a vendégprofil újraépítésére, és nem jelenik meg a normál termékfelületeken. |
| Titkosított helyreállítási staging (privacy purge staging) | Rövid, korlátozott helyreállítási ablak, majd automatikus végleges törlés | A kétlépcsős anonimizálás során az operatív személyazonosság ideiglenesen, titkosítva és izoláltan tárolódik egy rövid helyreállítási ablakra (téves vagy nem a vendég által kezdeményezett kérés visszavonhatóságához — kizárólag operatív-identity scope, nem teljes történeti visszaállítás). Az ablak lejártakor a staging rekord automatikusan, véglegesen törlődik. Maga a staging tartalma is személyes adat, ezért a lehető legrövidebb ideig őrizzük. |
| Vendég-adatkezelési kérelem rekord (privacy request orchestration) | A kérelem elbírálásának és a jogszabályi bizonyíthatóság idejére | A portálon beérkező érintetti kérelem végrehajtási/audit rekordja. Adattakarékos: a kérelem azonosításához fagyasztott, technikai azonosítókat tárol (szolgáltató- és profil-azonosító, identity-generáció), nem tartalmaz kényelmi célból eltárolt plaintext e-mailt, nevet, telefonszámot vagy visszakereshető nyers bemenetet. A hitelesítéshez használt magic-link tokenek egyszer használatosak, rövid érvényességűek. |
| Előfizetési életciklus és refund metadata (subscription doc, Stripe metadata) | A szerződés fennállása alatt + 8 év a megszűnéstől | A subscription doc tartalmazza a firstPaid* mezőket (összeg, devizanem, Stripe invoice.status_transitions.paid_at), a 30 napos refund-ablak állapotát és a refund saga lifecycle metaadatait. A 8 éves megőrzés a számviteli kötelezettséget követi (Számv. tv. 169. §). |
| Felmondott (archive_readonly) szalon adatállomány (foglalási előzmény, profil, képek, konfig) | A reaktiválás lehetőségéig megőrződik; a felmondás-hatálybalépéstől számított 30 napos export-ablakkal együtt nem kerül automatikus törlésre | A felmondás (Stripe customer.subscription.deleted) hatására a salon accountMode = 'archive_readonly' állapotba kerül; ebben az állapotban az adatok írásvédett módon megmaradnak, hogy a szolgáltató egy későbbi reaktivációs ablakban (create_reactivation_checkout_session) folytatni tudja az előfizetést a meglévő adatállományán. Open Beta tartam alatt automatikus archive_readonly purge job nem fut; GA cutover előtt explicit kivezetés-ütemezés és érintetti tájékoztatás kerül bevezetésre (lásd feedback_archive_readonly_no_auto_purge belső szabály). |
| Webhook outbound kézbesítés és retry napló | 12 hónap a kézbesítés vagy a végleges exhaustion-státusz beálltától | A Bokko-ról harmadik fél downstream rendszerek felé kiküldött webhook események kézbesítési metaadatai (státusz, retry-darabszám, exhaustion-státusz) — debug és reklamáció-kezelési célból. Részletek a Felhasználási feltételek 15. szakaszában. |
3. Törlési szabályok
- A bookinghoz kapcsolódó eseménynaplókat és származtatott guest indexeket összehangoltan kell törölni.
- A response tokeneket felhasználás vagy ügylezárás után törölni vagy nullázni kell.
- A Bokko scheduled cleanup folyamatot alkalmaz a retention policy rendszerszintű végrehajtására, ideértve az exportfájlok és bizonyíték-exportok automatikus törlését is.
- A vendég-adatkezelési portálon kezdeményezett anonimizálás kétlépcsős: azonnali hozzáférés-korlátozás, majd egy rövid, titkosított helyreállítási ablakot követő végleges törlés. A folyamat kizárólag a jogszabályi megőrzés alatt nem álló, operatív személyes adatokra terjed ki; a kötelezően megőrzendő bizonylatok leválasztva megmaradnak.
Biztonsági mentések és residual adat. Az operatív rendszerből törölt
személyes adatok az automatikus biztonsági mentésekben — Point-in-Time Recovery (7 nap),
napi backup (14 napos retention) és heti backup (84 napos retention), lásd
DPA 14. szakasz — a törlés
végrehajtása után átmenetileg, a vonatkozó backup megőrzési idejének lejártáig még
jelen lehetnek. A backup-rétegben lévő residual adat hozzáférés-korlátozott, kizárólag
katasztrófa-helyreállítási célt szolgál, és normál üzemben nem kerül visszaállításra
vagy termékfelületre. A backup megőrzési ciklusának lejártával a residual adat is
megszűnik. A vendor-oldali (Billingo, Számlázz.hu, Stripe, Barion, SimplePay) megőrzött
bizonylatok és tranzakciós rekordok az adott szolgáltató saját megőrzési rendje szerint
maradnak fenn.
4. Érintetti kérelmek
A vendégfoglalási adatokkal kapcsolatos kérelmeket a Bokko az érintett szolgáltató utasításai szerint kezeli, mivel a vendégfoglalási adatok tekintetében az adatkezelő a szolgáltató. A Bokko saját adatkezelői céljaihoz szükséges adatoknál a Bokko közvetlenül jár el.
5. Felülvizsgálat
A dokumentumot legalább évente egyszer, valamint új adatfolyam, új külső szolgáltató vagy új jogi követelmény bevezetésekor felül kell vizsgálni.
