BejelentkezésPróbáld ki →
Biztonság és adatvédelem

Így védjük az ügyfeleid adatait

A Grabitben a te ügyfeleid neve, telefonszáma és foglalásai vannak. Ezen az oldalon azt írjuk le, ami ma ténylegesen védi ezeket az adatokat — mért tényeket, nem ígéreteket.

Utolsó frissítés: 2026. szeptember 24.

Ami ma védi az adataidat

Hozzáférés és azonosítás

  • Legalább 10 karakteres jelszó; a jelszavakat bcrypt hash-sel tároljuk, soha nem olvasható formában.
  • Kétlépcsős hitelesítés (hitelesítő alkalmazással) bármelyik felhasználónak; a tulajdonos a munkatársai számára kötelezővé teheti. Egyszer használatos helyreállító kódok, ismételt hibás kódnál fiókzárolás.
  • „Kijelentkezés minden más eszközről" — a megjegyzett eszközök kétlépcsős megerősítését is visszavonja.
  • Három szerepkör (tulajdonos · munkatárs · delegált), többrétegű jogosultság-ellenőrzéssel minden műveletnél.
  • A platform-adminisztrátorok számára a kétlépcsős hitelesítés kötelező. Támogatási célú belépés a fiókodba csak időkorlátos (8 órás), naplózott módon történhet, és a felületen végig látszik.

Elkülönített fiókok (tenant-izoláció)

  • Minden adatbázis-művelet a szerveren fut, és a vállalkozásod azonosítójára szűr — egy másik vállalkozás adatai nem érhetők el a fiókodból.
  • A böngészőben használt nyilvános kulcsokkal az adattáblák nem olvashatók: sor-szintű hozzáférés-szabályok és megvont adatbázis-jogosultságok védik őket.
  • Minden kiadás előtt automatikus ellenőrzés fut, amely elbuktatja a kiadást, ha egy adatbázis-változás új hozzáférést nyitna.

Adat és helyszín

  • Az adatbázis az EU-ban, Írországban fut (Supabase, AWS eu-west-1 régió), titkosított (AES-256) tárolón.
  • Az alkalmazás-szerver az EU-ban, Finnországban van (Hetzner, Helsinki).
  • Minden forgalom TLS-titkosítással megy (HSTS bekapcsolva).
  • A fizetési szolgáltatói kulcsokat és a kétlépcsős titkokat ezen felül alkalmazás-szinten, AES-256-GCM-mel titkosítjuk.
  • Bankkártyaadatot nem tárolunk: a kártyás fizetést a Paddle, illetve a foglalási előleget a saját Barion-fiókod kezeli.

Mentés és helyreállítás

  • Napi adatbázis-mentés az adatbázis-szolgáltatónál (7 napos megőrzés).
  • Ezen felül heti, szolgáltatótól független mentés egy másik szolgáltató EU-joghatóságú tárolójába — egy fiók- vagy régió-kiesés így nem viszi magával a mentést is.
  • A független mentést feltöltés előtt titkosítjuk (age); a visszafejtő kulcsokat a tárolótól elkülönítve őrizzük.
  • Ütemezett, automatikus próba-visszaállítás ellenőrzi, hogy a mentésből tényleg vissza lehet állni.
  • Ha egy kiadás a telepítés utáni ellenőrzésen elbukik, a rendszer automatikusan visszaáll az előző működő változatra.

Üzemeltetés és frissítések

  • Tűzfal, automatikus kitiltás ismételt hibás belépésnél, csak kulcsos szerver-hozzáférés.
  • Automatikus operációs rendszer-biztonsági frissítések és heti, automatikus biztonsági ellenőrzés, amely eltérés esetén riaszt.
  • A szoftverfüggőségek heti automatikus sérülékenység-ellenőrzése; a kiadási folyamat eszközei rögzített, ellenőrzött verzióra vannak kötve.
  • Minden kiadás előtt típusellenőrzés és automatikus tesztek futnak — hiba esetén nincs kiadás.
  • A szerver-oldali kritikus hibák automatikus riasztást küldenek az üzemeltetőnek.

Adatvédelem (GDPR)

  • Az adatfeldolgozási megállapodás (DPA) a szolgáltatás része, nem fizetős extra.
  • Az összes al-adatfeldolgozót megnevezzük (lásd lent), a változásról 30 nappal előre értesítünk.
  • Az adataidat géppel olvasható formában exportálhatod; a fiók törlése 30 napos visszavonási idő után anonimizálással zárul.
  • A technikai naplókat megőrzési idő után automatikusan töröljük.

Ha baj van: incidens-értesítés

Ha a te adataidat érintő biztonsági incidensről tudomást szerzünk, legkésőbb 24 órán belül e-mailben értesítünk a rendelkezésre álló információkkal, és folyamatosan tájékoztatunk. Ez elég korai ahhoz, hogy te — adatkezelőként — a hatósági bejelentést a GDPR szerinti 72 órán belül megtehesd.

Al-adatfeldolgozók

Ezek a szolgáltatók kezelnek adatot a nevünkben. A lista ugyanaz, mint az adatfeldolgozási megállapodásban — egy forrásból generálódik.

Al-adatfeldolgozóCélAdattárolás helyeTovábbítás alapja
Supabase Inc.Adatbázis-üzemeltetés, hitelesítés, fájltárolás (logók, képek)EU (Írország — AWS eu-west-1 régió)Általános szerződési feltételek (SCC)
Hetzner Online GmbHAlkalmazás-szerver (a foglaló- és admin felület kiszolgálása); külön szerveren a saját üzemeltetésű, sütimentes látogatottság-mérésEU (Finnország, Helsinki — alkalmazás-szerver; Németország, Falkenstein — statisztika)EGT
Cloudflare, Inc.Szolgáltatótól független biztonsági mentés (a teljes adatbázis heti másolata, katasztrófa-helyreállításhoz) és DNS-szolgáltatásEU-joghatóságú tároló (R2); US-székhelyű szolgáltatóEU–USA Adatvédelmi Keret (DPF)
GitHub, Inc.Automatizált mentési folyamat futtatása: a heti adatbázis-mentés a mentési feladat idejére a GitHub futtatókörnyezetén halad át (ott nem tárolódik)USEU–USA Adatvédelmi Keret (DPF)
Resend Inc.Tranzakciós e-mailek küldése (visszaigazolás, emlékeztető, lemondás, fiók-értesítések)USEU–USA Adatvédelmi Keret (DPF)
Twilio Inc.SMS- és WhatsApp-emlékeztetők kézbesítése (telefonszám + az emlékeztető szövege)
(csak ha az Adatkezelő bekapcsolja az SMS- vagy WhatsApp-emlékeztető kiegészítőt)
USEU–USA Adatvédelmi Keret (DPF) + kötelező szervezeti szabályok (BCR)
Zoho Corporation B.V.Ügyfélszolgálati e-mail postafiók (a hozzánk írt levelek fogadása)EU (a szolgáltató EU-s adatközpontja)EGT

NIS2

A NIS2 irányelv közvetlenül a Grabitra várhatóan nem vonatkozik. Ha a te szervezeted NIS2-köteles, támogatjuk az ellátási lánc biztonságára vonatkozó kötelezettségedet: 24 órás incidens-értesítés, megnevezett al-adatfeldolgozók, együttműködés átvilágításnál. NIS2-tanúsítványt vagy -megfelelést nem állítunk.

Sérülékenység bejelentése

Ha biztonsági hibát találtál, kérjük, jelezd közvetlenül nekünk — ne nyilvánosan. security@grabit.hu

Amit vállalunk

  • 2 munkanapon belül visszaigazoljuk a bejelentést.
  • Folyamatosan tájékoztatunk a javításról.
  • Jóhiszemű, a lenti szabályokat betartó kutatás miatt nem teszünk jogi lépést.
  • Ha szeretnéd, a javítás után megnevezünk.

Amit kérünk

  • Ne férj hozzá, ne módosíts és ne törölj más felhasználók adatait.
  • Ne futtass a szolgáltatást terhelő automatikus vizsgálatot, és ne próbálj szolgáltatásmegtagadást.
  • Adj észszerű időt a javításra, mielőtt bármit nyilvánosságra hozol.

Kapcsolódó dokumentumok

Biztonsági kapcsolat

Biztonsági bejelentés, átvilágítási kérdőív vagy a DPA-val kapcsolatos kérdés:

security@grabit.hu