Legal

Adatvédelmi tájékoztató

Adatvédelem

Mit gyűjtünk, és mit kezdünk vele

A GoodVibes Foundation egy kicsi, osztrák nonprofit egyesület. Ezen az oldalon minden személyesadat-kezelés szerepel, amelyet ez a webhely valóban végez — semmivel sem több, és semmi olyan, amit nem teszünk. Ha bármi nem világos, írjon a sup@gvs.foundation címre, és ember fog válaszolni.

Röviden
Rendezvényjegyeket árulunk, a jegyet e-mailben elküldjük Önnek, és megszámoljuk az oldalmegtekintéseket. A kártyás fizetést a Stripe intézi: a kártyaszámok soha nem jutnak el a szerverünkre. A statisztikánk a PostHog európai szerverein fut. Nem adunk el adatot, nem használunk hirdetési nyomkövetőt, és nem építünk profilt. Az egyetlen dolog, amit még nem csinálunk helyesen: nem kérjük az engedélyét, mielőtt a statisztikai szkript betöltődne. Ezt lentebb őszintén leírjuk.

Ki felel az adataiért

Az adatkezelő a GDPR 4. cikk 7. pontja értelmében:

  • GoodVibes – Essen, Kleidung und niederschwellige Hilfe in Wien für Menschen in Notlagen („GoodVibes Foundation”), nonprofit egyesület a 2002. évi osztrák egyesületi törvény alapján
  • ZVR-szám: 1741769261, a Bécsi Tartományi Rendőr-főkapitányságnál nyilvántartva
  • Spittelauer Lände 12 / Bogen 335A, 1090 Bécs, Ausztria
  • sup@gvs.foundation

A méretünk a küszöb alatt van, amelytől adatvédelmi tisztviselőt kell kijelölni, és nem is jelöltünk ki ilyet. Írjon a fenti címre, és az elnökség egy tagja válaszol. Minden nyilvántartási adat, köztük a hivatalos kivonat, az impresszumban található.

Hol fut ez a webhely

A gvs.foundation egyetlen dedikált szerveren fut, amelyet a Scaleway-től (Online S.A.S.) bérlünk Franciaországban. Maga a webhely WordPress WooCommerce-szel. A webszerver szokásos hozzáférési naplókat ír: IP-cím, kért cím, időpont és böngészőazonosító. Ezek a naplók kizárólag hibakeresésre és támadások felismerésére szolgálnak. Semmilyen más célra nem elemezzük őket, és nem kapcsoljuk össze sem a rendelésével, sem a statisztikánkkal.

Mit gyűjtünk, amikor jegyet vásárol

A jegyértékesítés WooCommerce-szel, saját szerverünkön működik. Amikor rendelést ad le, a következőket tároljuk:

  • a vezeték- és keresztnevét
  • az e-mail-címét
  • a számlázási címét — utca, irányítószám, település, ország
  • mit rendelt, mennyit fizetett, milyen pénznemben, mikor, és a rendelés állapotát
  • az IP-címet és a böngészőazonosítót, amelyet a WooCommerce minden rendelés mellé csalásmegelőzési bejegyzésként rögzít

Telefonszámot nem kérünk, és megjegyzésmezőt sem kínálunk. A pénztár nem hoz létre felhasználói fiókot: a jegyrendelések vendégként történnek.

Jogalap: a GDPR 6. cikk (1) bekezdés b) pontja — az adatok a jegyszerződés teljesítéséhez szükségesek. A rendelés lezárása után a számviteli bizonylatot a GDPR 6. cikk (1) bekezdés c) pontja alapján őrizzük meg, mert az osztrák adójog erre kötelez.

Fizetés — Stripe

A kártyás fizetést a Stripe dolgozza fel. Jelenleg a kártya, a Link, az EPS és a Bancontact van bekapcsolva, valamint az Apple Pay és a Google Pay gyorsgombja.

A pénztároldalunk fizetési mezőjét a Stripe rajzolja ki az oldalunkon belül. A kártyaszám, a lejárati dátum és a biztonsági kód közvetlenül a Stripe-hoz kerül. Soha nem továbbítjuk a szerverünkre, ott nem kezeljük és nem tároljuk. Hozzánk egy fizetési hivatkozás és az az információ jut vissza, hogy a fizetés sikeres volt-e.

A Stripe a Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Dublin 2, Írország. Saját csalásmegelőzési és szabályozási kötelezettségei tekintetében a Stripe önálló adatkezelőként jár el, és az Európai Bizottság általános szerződési feltételei alapján adatokat továbbíthat a Stripe, Inc. részére az Egyesült Államokba. A Stripe adatvédelmi tájékoztatója: stripe.com/privacy.

Ha be van jelentkezve egy fiókba ezen a webhelyen, a Stripe elmentheti a kártyáját újrahasználható fizetési módként. Maga a kártya a Stripe-nál marad; nálunk csak egy rá mutató token van. Vendégeknek ezt nem kínáljuk fel.

A jegye és a QR-kódja

Amint a fizetés sikeres, minden megvásárolt jegyhez külön jegykódot hozunk létre, és a webhely saját adatbázisában tároljuk: a kódot, a rendelésszámot, hogy melyik jegyről van szó, a napot és a programrészt, amelyre belépésre jogosít, a fizetett árat, a nevét, az e-mail-címét, a kiállítás időpontját, majd — később — a bejáratnál történt ellenőrzés időpontját.

Magát a QR-képet egyszer, a jegy kiállításának pillanatában külső szolgáltatás állítja elő: api.qrserver.com, amelyet a németországi goQR.me üzemeltet. Ennek a szolgáltatásnak kizárólag a jegy ellenőrző címét adjuk át, https://gvs.foundation/door/?c=KOD formában. A nevét, az e-mail-címét, a rendelését és az árat oda soha nem küldjük el. A visszakapott képet a saját szerverünkön tároljuk, és ezt a szolgáltatást az adott jegy kapcsán soha többé nem keressük meg.

A bejáratnál a csapatunk megnyitja ezt a címet, és megad egy közös PIN-kódot. A PIN elfogadása előtt semmi nem jelenik meg a jegyről — sem a név, sem a programrész, sem az, hogy már felhasználták-e. Egy lefényképezett vagy továbbküldött QR-kód tehát önmagában semmit nem árul el.

Jogalap: a GDPR 6. cikk (1) bekezdés b) pontja — a jegy kiállítása és a bejáratnál való ellenőrzése pontosan az Ön által megkötött szerződés.

Az e-mailek, amelyeket küldünk Önnek

A rendelés visszaigazolását és a jegyét a sup@gvs.foundation címről küldjük, olyan levelezőszerveren keresztül, amelyet az egyesület maga üzemeltet, ugyanazon a gépen, mint ezt a webhelyet. Az üzenetek DKIM-aláírással vannak ellátva, és a gvs.foundation-höz közzétett SPF- és DMARC-rekordok fedik őket. Ezekhez az üzenetekhez nem használunk Mailchimpet, Brevót, SendGridet vagy más tömeges küldőszolgáltatást.

A QR-kód magához az üzenethez van csatolva, és megnyitáskor nem töltődik le szerverről. Ez szándékos: e-mailünk megnyitása semmit nem árul el nekünk. Nem használunk olvasási visszaigazolást és követőpixelt.

Az Ön által nekünk küldött levél a sup@gvs.foundation címre a Google Workspace-en keresztül érkezik, amely a bejövő levelezésünk szolgáltatója (Google Ireland Limited, Gordon House, Barrow Street, Dublin 4). Az üzenete tehát egy Google Workspace-postafiókban van.

Statisztika — PostHog, és amiben elmaradunk

A PostHogot használjuk az oldalmegtekintések számlálására és annak megértésére, mely oldalakat használják valóban. A PostHog európai kiszolgálójára van beállítva, https://eu.i.posthog.com, így az események az Európai Unióban kerülnek feldolgozásra. A phc_n7fN… projektazonosítónk látható ennek az oldalnak a forráskódjában; ez így tervezett, és nem titok.

A PostHog identified_only módban van: átlagos látogatóról nem jön létre személyprofil. Az oldalmegtekintések és események kerülnek rögzítésre, az oldal címével, a hivatkozó oldallal, az IP-címből származtatott hozzávetőleges helymeghatározással, a böngésző és az eszköz típusával, valamint egy véletlenszerű eszközazonosítóval, amelyet a böngészője tárol.

Nyíltan: ez a szkript ma minden oldalon betöltődik anélkül, hogy előbb megkérdeznénk Önt. Az osztrák jog (a 2021. évi TKG 165. §-a) főszabály szerint az Ön hozzájárulását követeli meg, mielőtt bármi, ami nem feltétlenül szükséges, az eszközére kerülne vagy onnan kiolvasásra kerülne. Ezt a hozzájárulási lépést még nem építettük meg. Nem akarjuk jogos érdeknek álcázni: ez a mi hiányosságunk, és dolgozunk a megszüntetésén.

Addig is teljesen kikapcsolhatja a statisztikát anélkül, hogy bármi elromlana ezen a webhelyen: tiltsa le az eu.i.posthog.com és az eu-assets.i.posthog.com címet a böngészőjében vagy tartalomblokkolójában, vagy használjon nyomkövetés elleni védelemmel rendelkező böngészőt. A saját adminisztrátori munkameneteink már ki vannak zárva a mérésből.

A szolgáltató a PostHog, Inc.; az európai felhő adatait az Európai Unióban lévő infrastruktúrán kezelik. Nem állítottunk be saját megőrzési időt, így a PostHog alapértelmezése érvényes. Adatvédelmi tájékoztatójuk: posthog.com/privacy.

Ha feliratkozik a hírlevélre

A hírlevél-űrlap az e-mail-címét a webhely saját adatbázisának egy táblájába írja, azzal együtt, hogy bejelölte a hozzájárulási négyzetet, hogy melyik oldalról iratkozott fel, milyen nyelven olvasott, az IP-címének egyirányú lenyomatával (hash) — amelyet kizárólag az űrlap elárasztása ellen használunk — és az időponttal. Sehová máshová nem kerül semmi: ehhez a webhelyhez nem csatlakozik hírlevélszolgáltató, és minden feliratkozás jelenleg megerősítetlenként szerepel.

Jogalap: a GDPR 6. cikk (1) bekezdés a) pontja — az Ön hozzájárulása. Írjon a sup@gvs.foundation címre, és töröljük a bejegyzését.

Hogyan értesül egy önkéntes a rendeléséről

Amikor egy rendelést kifizetnek, ez a webhely rövid üzenetet küld az egyesület saját automatizálási szerverére (n8n.gvs.foundation, ugyanaz a gép), hogy a szolgálatban lévő önkéntes Telegram-értesítést kapjon és intézkedhessen. Ez az üzenet a rendelésszámot, az állapotot, a végösszeget, a megrendelt tételeket és az Ön nevét tartalmazza. Nem tartalmazza az e-mail-címét, a postai címét, sem a fizetésével kapcsolatos bármely adatot. Maga az értesítés a Telegramon keresztül jut el a szolgálatban lévő önkéntesek telefonjára.

Fiókok és tagságok

Jegyvásárláshoz nincs szüksége fiókra, és a pénztár sem hoz létre ilyet. Ha mégis regisztrál, vagy tagsággal rendelkezik nálunk, a WordPress és a WooCommerce tárolja a felhasználónevét, e-mail-címét, nevét, az esetleg megadott címét és a rendeléstörténetét, és a bejelentkezés idejére bejelentkezési sütiket helyez el.

Sütik és a böngészőjében tárolt adatok

Ez a teljes listája annak, amit ez a webhely a böngészőjében elhelyez:

  • pll_language — a Polylang helyezi el minden oldalon. Megjegyzi, nyolc nyelvünk közül melyiket olvassa. Élettartam: egy év. Feltétlenül szükséges ahhoz, hogy a megfelelő nyelvet szolgáljuk ki.
  • woocommerce_items_in_cart, woocommerce_cart_hash és wp_woocommerce_session_… — a WooCommerce csak akkor helyezi el, ha valamit a kosárba tesz. A kosarat és a hozzá tartozó munkamenetet tartják. Feltétlenül szükségesek a bolt működéséhez.
  • ph_phc_n7fN…_posthog — a PostHog helyezi el. Véletlenszerű eszközazonosító, hogy az ismételt látogatások egy eszköznek, ne soknak számítsanak. Nem feltétlenül szükséges; fentebb leírtuk, hogyan tilthatja le.
  • wordpress_logged_in_… és wp-settings-… — kizárólag azoknak, akik a webhely kezeléséhez bejelentkeznek.

Nem helyezünk el hirdetési sütiket. Ezen a webhelyen nincs Google Analytics, sem Meta- vagy Facebook-pixel, sem Google Ads-címke, sem TikTok-pixel.

Az oldalainkon szereplő, más webhelyekre mutató hivatkozások — például az arneiron.net vagy a Telegram-csatornánk — közönséges linkek. Amíg rájuk nem kattint, semmi nem töltődik be onnan, és semmi nem kerül oda.

Meddig őrizzük az adatokat

  • Rendelések és fizetési bizonylatok — hét év, mert az osztrák szövetségi adórendtartás (BAO) 132. §-a ennyit ír elő a számviteli iratokra.
  • Jegykódok és beléptetési bejegyzések — a hozzájuk tartozó rendezvény végéig, majd további három hónapig az esetleges viták rendezésére, azután törölve.
  • Hírlevél-feliratkozások — amíg nem kéri a törlését.
  • Statisztikai események a PostHognál — a PostHog alapértelmezett megőrzési ideje; nem hosszabbítottuk meg.
  • Szervernaplók — rövid ideig, kizárólag hibakeresésre és biztonsági célra.
  • Az Ön nekünk írt levelei — amíg hasznosak a válaszadáshoz és az egyesület iratai szempontjából.

Kivel osztjuk meg az adatait

Senki nem vásárolja meg tőlünk, és senki nem kapja meg saját reklámcélra. Ez a webhely működésében részt vevő külső felek teljes listája:

  • Stripe Payments Europe, Limited (Írország) — a fizetés feldolgozása
  • PostHog, Inc. (európai felhő) — webhelystatisztika
  • goQR.me / api.qrserver.com (Németország) — jegyenként egyszer előállítja a QR-képet, és csak az ellenőrző címet kapja meg
  • Google Ireland Limited — a sup@gvs.foundation címre érkező levelek
  • Telegram — a fent leírt önkéntesi értesítést továbbítja
  • Scaleway / Online S.A.S. (Franciaország) — a szerver, amelyen ez a webhely fut

Ezen túl az adatai csak akkor hagyják el a kezünket, ha jogszabály írja elő — például adóhatóság vagy bíróság felé.

Az Ön jogai

A GDPR alapján bármikor kérheti tőlünk, hogy:

  • tájékoztassuk, milyen adatait kezeljük, és adjunk másolatot — 15. cikk
  • helyesbítsük a pontatlanságot — 16. cikk
  • töröljük az adatait — 17. cikk, a jogszabály által kötelezően megőrzendő iratok kivételével
  • korlátozzuk az adatkezelést — 18. cikk
  • géppel olvasható formátumban adjuk ki az adatokat — 20. cikk
  • vegyük figyelembe a tiltakozását az adatkezelés, így a statisztikánk ellen — 21. cikk
  • tegyük lehetővé a megadott hozzájárulás visszavonását, ami nem érinti a korábbi jogszerű adatkezelést — 7. cikk (3) bekezdés

Írjon a sup@gvs.foundation címre. Egy hónapon belül válaszolunk. Ez ingyenes, és nem kérünk több azonosító adatot, mint amennyi ahhoz kell, hogy biztosak legyünk benne: valóban Ön az.

Ezen a webhelyen nincs automatizált döntéshozatal és nincs profilalkotás a GDPR 22. cikke értelmében.

Ha úgy véli, hogy helytelenül kezeljük az adatait, panaszt tehet az osztrák felügyeleti hatóságnál: Österreichische Datenschutzbehörde, Barichgasse 40–42, 1030 Bécs, dsb@dsb.gv.at, dsb.gv.at. Ha másik uniós tagállamban él, az ottani hatósághoz is fordulhat.

Az oldal változásai

Ezt az oldalt 2026. szeptember 3-án teljesen újraírtuk, hogy azt írja le, amit ez a webhely valóban tesz. Ha új szolgáltatást veszünk igénybe vagy valamin változtatunk, először ezt az oldalt módosítjuk. Nincs régebbi változat, amelyet elrejtenénk.

Valami nem világos?

Kérdezzen — érthető választ kap

Nincs űrlap és nincs hibajegyrendszer. Írjon a sup@gvs.foundation címre, és az egyesület egy tagja válaszol. Vagy nézzen be: Spittelauer Lände 12, Bécs.

Írjon nekünk