Adatvédelmi Hatásvizsgálat (DPIA)

GDPR 35. cikk alapján

Hatályos: 2026. március 7.

Készítette: T-DIGITAL Solutions Kft.

1. A vizsgálat célja

Az adatvédelmi hatásvizsgálat célja a Legitas platform adatkezelési tevékenységeinek értékelése, különös tekintettel a magas kockázatú adatfeldolgozási műveletekre.

2. Az adatkezelés leírása

2.1 Az adatkezelés jellege

2.2 Az adatkezelés hatóköre

2.3 Az adatkezelés kontextusa

3. Szükségesség és arányosság értékelése

3.1 Jogalap

3.2 Adatminimalizálás

3.3 Megőrzési idő

4. Kockázatértékelés

4.1 Azonosított kockázatok

A) Adatszivárgás / jogosulatlan hozzáférés

B) AI adattovábbítás (Anthropic, USA)

C) Aláírói adatok jogosulatlan felhasználása

D) Audit logok személyes adatai

E) Partnernyilvántartás — aláírói adatok másodlagos felhasználása

F) Webhook adattovábbítás — személyes adatok harmadik fél URL-re küldése

G) Harmadik fél adatfeldolgozók (Stripe, Resend, Cloudflare)

4.2 Automatizált döntéshozatal és DPO értékelés

Automatizált döntéshozatal (GDPR 22. cikk): A Platform AI elemzési funkciója kizárólag támogató eszközként működik — nem hoz joghatással bíró automatizált döntést. Az elemzés eredménye tájékoztató jellegű javaslat, a végső döntést minden esetben a Felhasználó hozza meg. Ezért a GDPR 22. cikk szerinti automatizált döntéshozatal nem valósul meg.

Adatvédelmi tisztviselő (DPO): A GDPR 37. cikk alapján a Szolgáltató megvizsgálta a DPO kinevezésének szükségességét. Tekintettel arra, hogy az adatkezelés nem minősül az érintettek nagymértékű, rendszeres és szisztematikus megfigyelésének, és a Platform nem kezel különleges adatkategóriákat fő tevékenységként, a DPO kinevezése jelenleg nem kötelező. A helyzetet évente felülvizsgáljuk.

5. Kockázatcsökkentő intézkedések összefoglalása

5.1 Technikai intézkedések

5.2 Szervezeti intézkedések

5.3 Szerződéses intézkedések

6. Az érintettek jogai

A platform biztosítja az alábbi jogok gyakorlását:

7. Felügyeleti hatóság konzultáció

A fennmaradó kockázatok az alkalmazott védelmi intézkedésekkel elfogadható szintre csökkenthetők. A GDPR 36. cikk szerinti előzetes konzultáció a NAIH-val nem szükséges, tekintettel arra, hogy: (a) a Platform nem végez nagymértékű profilalkotást; (b) az AI elemzés nem minősül automatizált döntéshozatalnak; (c) különleges adatkategóriák szisztematikus kezelése nem történik; (d) a nemzetközi adattovábbítások SCC/DPF védelemmel rendelkeznek. Amennyiben a jövőben ezen feltételek megváltoznak, az előzetes konzultációt haladéktalanul kezdeményezzük.

Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)

8. Felülvizsgálat

A hatásvizsgálatot legalább évente, vagy az adatkezelési tevékenységek lényeges változása esetén felül kell vizsgálni.

Következő felülvizsgálat: 2027. március 7.


Készítette: Szabó Leonárd Henrik | Dátum: 2026. március 7. | Legitas © 2026