A Tabl („Platform”, „Szolgáltatás”) vendéglátóipari vállalkozásoknak nyújt QR-kódos digitális étlapot, rendelés- és fizetéskezelést, valamint adminisztrációs eszközöket. Ez a tájékoztató a GDPR (EU 2016/679) és a vonatkozó magyar jogszabályok szerint ismerteti, hogyan kezeljük a személyes adatokat.
1. Adatkezelő
Az adatkezelő a Tabl platform üzemeltetője (a továbbiakban: Tabl).
- Kapcsolat: hello@tabl.hu
- Weboldal: a Tabl marketing- és tájékoztató oldala (landing), valamint a Platform alkalmazásfelületei
Ha Ön éttermi vendégként rendel, a rendeléshez kapcsolódó adatok tekintetében az adott étterem (a Platform ügyfele) jellemzően önálló adatkezelő, a Tabl pedig a Platform technikai biztosításában adatfeldolgozóként jár el. Az Ön OAuth-alapú vendégprofilja (Google / Facebook) és a platformszintű rendeléstörténet tekintetében a Tabl adatkezelő.
2. A szolgáltatás röviden
A Platform többek között a következő funkciókat biztosítja:
- QR-kóddal elérhető digitális étlap (alkalmazás telepítése nélkül, böngészőben / PWA-ként)
- Asztalhoz kötött, rövid életű vendég-munkamenet a rendeléshez és státuszkövetéshez
- Rendelés leadása, fizetés (készpénz, pincérnek kártya, online kártya / Apple Pay / Google Pay Stripe-on keresztül)
- Valós idejű konyhai és adminisztrációs nézetek
- Opcionális vendégprofil (Google vagy Facebook bejelentkezés) a rendeléstörténet visszanézéséhez
- Éttermi / céges fiókok, felhasználók és szerepkörök kezelése
A vendég rendeléséhez nem kötelező profilregisztráció vagy közösségi bejelentkezés. Marketing célú hírlevelet a Platform nem küld, és a bejelentkezési folyamatban sem kér ilyen hozzájárulást.
3. Érintettek köre
- Éttermi / céges felhasználók – adminisztrátorok, menedzserek, személyzet (e-mail és jelszó alapú fiók)
- Vendégek (anonim munkamenet) – QR-kóddal rendelő személyek, akik nem jelentkeznek be
- Vendégprofil-használók – opcionálisan Google vagy Facebook fiókkal belépő vendégek
- Érdeklődők – a landing oldalon kapcsolatfelvételi űrlapot kitöltő személyek
4. Milyen adatokat kezelünk?
4.1. Éttermi / céges felhasználók
- Név, e-mail-cím, jelszó (titkosítva, bcrypt hash formájában tárolva)
- Szerepkörök és étterem-/céghozzárendelések (pl. owner, manager, staff)
- Opcionális profilleírás
- Hitelesítési tokenek (rövid életű access token; httpOnly refresh cookie)
4.2. Vendég – anonim asztali munkamenet
- Asztal azonosítója és a munkamenethez tartozó technikai azonosítók (rövid életű JWT, jellemzően néhány óra)
- Rendelés adatai: tételek, mennyiségek, megjegyzések, étkezési mód (helyben / elvitel), borravaló, fizetési mód és státusz
- Online fizetés esetén Stripe fizetési azonosító; a kártyaadatok a Stripe-nál maradnak, azokat a Tabl nem tárolja
Az anonim munkamenet célja a rendelés biztonságos leadása és követése – nem hozunk létre állandó személyes fiókot csak a QR-kód beolvasásával.
4.3. Vendégprofil (opcionális OAuth)
- A szolgáltatótól (Google / Facebook) kapott azonosító, név, e-mail (ha elérhető), profilkép URL
- A profilhoz kapcsolt rendeléstörténet (étterem, dátum, sorszám, összeg, státusz, tételek)
- Vendégprofil hitelesítő cookie (httpOnly JWT, jellemzően 30 nap)
A bejelentkezéskor csak a szükséges jogosultságokat kérjük (név és e-mail jellegű adatok). Facebook esetén előfordulhat, hogy nincs elérhető e-mail-cím; ilyenkor a fiókot a szolgáltatói azonosító alapján tartjuk nyilván.
4.4. Étterem / cég üzleti adatai
- Cég- és étteremnév, elérhetőségek, cím, nyitvatartás, étlap, kategóriák, allergén- és tápanyagadatok
- Feltöltött képek (ételképek, logó) – Cloudinary vagy a szerveren tárolt fájlok
- Előfizetéshez / fizetéshez kapcsolódó Stripe azonosítók (ügyfél, előfizetés, Connect fiók)
4.5. Kapcsolatfelvételi űrlap (landing)
- Név, e-mail, telefonszám, üzenet – a bemutató / próbaigénylés kezeléséhez
4.6. Technikai és naplóadatok
- Szerveroldali naplók (pl. hibák, biztonsági események, OAuth bejelentkezés metaadatai) – üzemeltetési és biztonsági célból
- IP-cím és böngészőadatok a szokásos webszerver-naplózás keretében, a szükséges mértékben
5. Az adatkezelés céljai és jogalapjai
| Cél | Példa | Jogalap (GDPR) |
|---|---|---|
| Szerződés teljesítése / szolgáltatás nyújtása | Fiók, étlap, rendelés, fizetés, konyhai megjelenítés | 6. cikk (1) b) – szerződés |
| Jogos érdek | Biztonság, visszaélések megelőzése, szolgáltatás stabilitása, naplózás | 6. cikk (1) f) |
| Jogi kötelezettség | Számviteli / adóügyi megőrzés a vonatkozó szabályok szerint | 6. cikk (1) c) |
| Hozzájárulás | Opcionális vendégprofil OAuth-belépéssel; egyes nem kötelező cookie-k (ha bevezetésre kerülnek) | 6. cikk (1) a) |
| Kapcsolatfelvétel | Landing űrlap megválaszolása, bemutató egyeztetése | 6. cikk (1) b) vagy f) / a) |
7. Adattovábbítás, adatfeldolgozók
Az adatok kezelésébe az alábbi kategóriájú partnerek kapcsolódhatnak be:
- Stripe – online fizetés és (adott esetben) előfizetés / Connect elszámolás. A kártyaadatok a Stripe rendszereiben kerülnek feldolgozásra. További információ: stripe.com/privacy
- Cloudinary – étel- és logóképek tárolása / kiszolgálása, ha a szolgáltatás be van kapcsolva. További információ: cloudinary.com/privacy
- Google és Meta (Facebook) – csak akkor, ha Ön önkéntesen ezekkel a szolgáltatókkal jelentkezik be vendégprofilba. Az OAuth folyamat során a szolgáltató saját adatkezelési szabályai is érvényesek.
- Tárhely- / infrastruktúra-szolgáltató – a Platform szerverei (pl. VPS) üzemeltetése
- Az adott étterem – a náluk leadott rendelések adatai az étterem személyzete (konyha, pincér, admin) számára megjelennek a szolgáltatás nyújtása érdekében
Az adatok Európai Unióban / EGT-ben kerülnek elsősorban feldolgozásra. Egyes szolgáltatók (pl. Google, Meta, Stripe, Cloudinary) nemzetközi adattovábbítást is végezhetnek; ilyen esetekben a megfelelő garanciákra (pl. megfelelőségi határozat, standard szerződéses klauzulák) támaszkodunk a partner feltételei szerint.
8. Megőrzési idők
- Admin / éttermi fiókok – a fiók fennállásáig, illetve törlésig; jogszerű megőrzési kötelezettségek esetén tovább
- Vendég asztal-session – a token lejártáig (rövid, órákban mérhető időtartam)
- Rendelések – az étterem / Platform működéséhez és a jogszabályi megőrzési kötelezettségekhez szükséges ideig
- Vendégprofil (OAuth) – a fiók törléséig, vagy amíg a szolgáltatás igénybevétele indokolja
- Kapcsolatfelvételi megkeresések – az ügyintézéshez szükséges ideig, jellemzően legfeljebb 24 hónap
- Naplók – biztonsági és üzemeltetési célból korlátozott ideig
9. Az Ön jogai
A GDPR alapján Ön kérheti:
- tájékoztatást az adatkezelésről és hozzáférést a rá vonatkozó adatokhoz,
- a pontatlan adatok helyesbítését,
- az adatok törlését („elfeledtetés”), ha nincs olyan jogalap, amely a további kezelést indokolja,
- az adatkezelés korlátozását,
- tiltakozást a jogos érdeken alapuló adatkezelés ellen,
- adathordozhatóságot (ahol alkalmazható),
- a hozzájárulás visszavonását, ha az adatkezelés hozzájáruláson alapul (a visszavonás nem érinti a korábbi jogszerű kezelést).
Vendégprofil törlését vagy adatvédelmi kérelmét kérheti a hello@tabl.hu címen. Éttermi rendeléssel kapcsolatos kéréseit – a konkrét ügy függvényében – az adott étteremhez vagy hozzánk is benyújthatja; szükség esetén továbbítjuk a megfelelő adatkezelőhöz.
Panaszával a Nemzeti Adatvédelmi és Információszabadság Hatósághoz (NAIH) is fordulhat: www.naih.hu.
10. Kapcsolat és módosítások
Adatvédelmi kérdésekben írjon nekünk: hello@tabl.hu.
Ezt a tájékoztatót indokolt esetben frissíthetjük (pl. új funkció, új adatfeldolgozó). A hatályos változat mindig ezen az oldalon érhető el; lényeges változásnál a dátumot frissítjük.
Ez a dokumentum általános tájékoztató. Nem minősül jogi tanácsadásnak. Az éttermek saját vendégkommunikációjukban további tájékoztatást is adhatnak.