English
1. Data Controller
The data controller responsible for processing your personal data is:
Blutency (operated by [TODO: Full Legal Company Name])
Registered address: [TODO: Registered Address], Hungary
Company registration number: [TODO: Cégjegyzékszám]
Tax number: [TODO: Adószám]
Contact: bnkyboti@gmail.com
DPO: We are not required to appoint a Data Protection Officer (Art. 37 GDPR) — we do not engage in large-scale systematic monitoring of data subjects and do not process special categories of data on a large scale. Data protection enquiries: bnkyboti@gmail.com
2. Controller vs. Processor — Who We Are for Whose Data
Blutency operates as a B2B platform. This means our role differs depending on whose data is involved:
- For Customer account data (salon owners, professionals who sign up): Blutency is the Data Controller. We determine why and how this data is processed.
- For End User / Guest data (people who book appointments through a Customer's widget): the Customer is the Data Controller, and Blutency acts as the Data Processor (GDPR Art. 28). We process this data only on the Customer's behalf, under a Data Processing Agreement (DPA) available at /dpa.
If you are an End User / Guest who booked an appointment and want to exercise your data rights, you should contact the business whose widget you used. You may also contact us at bnkyboti@gmail.com and we will assist you.
3. What Data We Collect
- Account data: name, email address, company name, password (stored as a one-way hash — never in plain text)
- Employee / staff data: name, email address, phone number, work schedule, services assigned (for accounts using the employee management feature)
- Booking data: guest name, email, phone number, booking date and time, service, assigned employee, booking status, verification token
- Technical data: session identifiers (stored server-side), CSRF tokens, IP address (in server logs), audit log entries (user actions)
- Payment data: Stripe customer ID and subscription status (we never store full card numbers or CVV)
- Email configuration: optional SMTP credentials you provide to send emails from your own domain (stored encrypted)
- Google Calendar: OAuth access token and refresh token (stored encrypted) if you connect Google Calendar; we do not store the content of your personal calendar events
Is providing this data a legal or contractual requirement? Providing account data (name, email, password) is a contractual requirement to use the Platform. Without it, we cannot provide the service. Providing Google Calendar credentials is entirely optional.
4. Why We Collect It (Legal Basis)
- Contract performance (Art. 6(1)(b) GDPR): to create and manage your account, process bookings, send booking confirmations and cancellation emails, operate your subscription
- Legitimate interest (Art. 6(1)(f) GDPR): to prevent fraud, secure the service, maintain audit logs, send service-critical notifications
- Legal obligation (Art. 6(1)(c) GDPR): to retain billing records as required by Hungarian accounting law (Act C of 2000 on Accounting)
- Consent (Art. 6(1)(a) GDPR): for optional features such as Google Calendar integration (you can revoke consent at any time from Settings)
5. How Long We Store It
- Account data: for the duration of your subscription. Account deletion is immediate and irreversible, except for the deletion blacklist described below and legal retention obligations.
- Booking data: 5 years from the date of the booking (standard civil limitation period)
- Payment and financial records: 8 years from the date of the transaction (mandatory under Hungarian Accounting Act, Act C of 2000, § 169)
- Email delivery logs: 90 days rolling retention
- Audit logs (security event records): 1 year rolling retention
- Server logs: 30 days rolling retention
- Google Calendar OAuth tokens: stored until you disconnect your Google Calendar (Settings → Google Calendar → Disconnect), or until account deletion
- Incomplete bookings (unconfirmed for more than 30 minutes) are automatically deleted
Deletion blacklist
Upon account deletion, we retain the following data to prevent trial abuse:
- Email address
- Trial days used
- Trial exhausted status
- Deletion timestamp
- Stripe customer ID
Legal basis: Legitimate interest (prevention of trial abuse — GDPR Art. 6(1)(f)). Retention period: 3 years from deletion.
6. Who We Share Data With (Sub-processors)
We work with the following third-party service providers (sub-processors) who may process personal data on our behalf:
- Hetzner Cloud GmbH (Germany, EU) — server hosting, databases and storage. Privacy policy
- Stripe, Inc. (USA) — payment processing (subscription billing). Only billing-related data is shared. Privacy policy
- Resend, Inc. (USA) — transactional email delivery (confirmations, reminders). Only recipient email address and message content are shared. Privacy policy
- Google LLC (USA) — Google Calendar API integration (optional; only when you connect your Google Calendar). Privacy policy
- Twilio, Inc. (USA) — SMS reminder delivery (Expert plan only, when SMS is enabled). Only recipient phone number and message content are shared. Privacy policy
- Your custom SMTP provider — if you configure a custom SMTP server, booking emails are sent through it (your choice of provider)
We do not sell, rent, or share your personal data with any other third parties for marketing purposes.
7. International Data Transfers
Our primary servers are located in the EU (Germany, Hetzner Cloud). However, some of our sub-processors are based in the United States:
- Stripe, Twilio, Google: Transfers are covered by the EU-US Data Privacy Framework (DPF) adequacy decision (European Commission, July 2023), supplemented by Standard Contractual Clauses (SCCs, Commission Implementing Decision 2021/914).
- Resend: Transfers are covered by Standard Contractual Clauses (SCCs).
Data transferred to US sub-processors is limited to what is strictly necessary for each specific service (e.g. only an email address and booking reference are sent to the email provider).
8. Google Calendar Integration
When you connect your Google Calendar account to Blutency:
- Blutency requests OAuth permission to create, update, and delete calendar events in the calendar you select, solely for synchronising your bookings.
- Blutency does not read, analyse, or share your personal calendar events — only events created by Blutency itself are managed.
- Your Google OAuth tokens are stored encrypted and are used only to maintain the calendar connection.
- You may revoke access at any time from Settings → Google Calendar → Disconnect, or via Google Account → Third-party apps.
- Blutency's use of Google APIs complies with the Google API Services User Data Policy, including the Limited Use requirements. We use your Google data only to provide the calendar sync feature and do not transfer it to any other party.
9. Cookies
We use the following cookies. Because all cookies are strictly necessary for the operation of the service, no separate cookie consent is required under ePrivacy rules for these categories.
- Session cookie (
laravel_session) — strictly necessary; stores your server-side session. HttpOnly (not readable by JavaScript). Expires when you close your browser or after 120 minutes of inactivity. - CSRF token (
XSRF-TOKEN) — strictly necessary; protects against cross-site request forgery. Not persistent; refreshed per session. - Authentication token (
blutency_token) — strictly necessary; stores your Bearer token to authenticate API calls within the app. Expires after 30 days of inactivity or on logout. - Cookie preference (
cookie_consent) — strictly necessary; remembers that you have acknowledged this cookie notice. Expires after 1 year.
Third-party cookies: If you pay via Stripe, Stripe may set their own cookies during the payment flow — see Stripe's privacy policy. We do not control these cookies.
We do not use advertising, analytics, or tracking cookies of any kind.
10. Your Rights Under GDPR
- Right of access (Art. 15): you may request a copy of all personal data we hold about you
- Right to rectification (Art. 16): you may correct inaccurate data via your account settings
- Right to erasure (Art. 17): you may delete your account and all associated personal data directly from Settings → Account Deletion. Deletion is immediate and irreversible (subject to legal retention obligations and the deletion blacklist described in Section 5).
- Right to restriction of processing (Art. 18): you may request that we restrict processing of your personal data (e.g. while the accuracy of data is contested, or while an objection is pending)
- Right to data portability (Art. 20): you may request an export of your data in a machine-readable format (CSV available from the dashboard; full export available on request within 30 days)
- Right to object (Art. 21): you may object to processing based on legitimate interest (Art. 6(1)(f)); we will cease processing unless we demonstrate compelling legitimate grounds
- Right to lodge a complaint: you have the right to file a complaint with NAIH — Nemzeti Adatvédelmi és Információszabadság Hatóság (Hungarian National Authority for Data Protection and Freedom of Information):
Address: 1055 Budapest, Falk Miksa utca 9–11., Hungary
Email: ugyfelszolgalat@naih.hu
Website: naih.hu
To exercise any of the above rights, email us at bnkyboti@gmail.com. We will respond within 30 days (extendable by a further 60 days for complex requests).
11. Automated Decision-Making
We do not make decisions based solely on automated processing that produce legal or similarly significant effects on you (Art. 22 GDPR). No profiling or algorithmic decision-making is applied to your personal data.
12. Data Security
Passwords are hashed using bcrypt and never stored in plain text.
SMTP credentials and Google OAuth tokens are stored using AES-256 encryption.
All communication between your browser and our servers is encrypted via HTTPS (TLS 1.2+).
Session data is stored server-side (not in client-accessible cookies).
All tenant data is strictly isolated by customer ID.
In the event of a personal data breach, we will notify you and the relevant supervisory authority within 72 hours where required by GDPR Art. 33.
13. Changes to This Policy
We may update this policy periodically. The "Last updated" date at the top reflects the most recent revision.
For material changes, we will notify you at least 30 days in advance by email.
Continued use of the service after the notice period constitutes acceptance of the revised policy.
Magyar
1. Adatkezelő
Az Ön személyes adatait kezelő adatkezelő:
Blutency (üzemeltető: [TODO: Teljes cégnév])
Székhely: [TODO: Székhely cím], Magyarország
Cégjegyzékszám: [TODO: Cégjegyzékszám]
Adószám: [TODO: Adószám]
Kapcsolat: bnkyboti@gmail.com
Adatvédelmi tisztviselő (DPO): Nem vagyunk kötelesek adatvédelmi tisztviselőt kinevezni (GDPR 37. cikk) — nem végzünk nagymértékű, szisztematikus megfigyelést, és nem kezelünk különleges kategóriájú adatokat nagy léptékben. Adatvédelmi kérdésekkel forduljon hozzánk: bnkyboti@gmail.com
2. Adatkezelő vs. Adatfeldolgozó — kinek az adatai tekintetében
A Blutency B2B platform — szerepünk attól függően változik, kinek az adatáról van szó:
- Ügyfél fiókadatok (regisztrált szalonok, szakemberek): a Blutency adatkezelőként jár el. Mi határozzuk meg, miért és hogyan kezeljük ezeket az adatokat.
- Végfelhasználói / vendégadatok (az Ügyfél widgetjén időpontot foglaló személyek): az Ügyfél az adatkezelő, a Blutency pedig adatfeldolgozóként jár el (GDPR 28. cikk). Ezeket az adatokat kizárólag az Ügyfél nevében, az Adatfeldolgozási Megállapodás keretében kezeljük (/dpa).
Ha Ön vendégként foglalt időpontot és érintetti jogait kívánja gyakorolni, forduljon az érintett szalonhoz. Megkereshet minket is a bnkyboti@gmail.com e-mail-címen.
3. Milyen adatokat gyűjtünk
- Fiókadatok: név, e-mail-cím, cégnév, jelszó (bcrypt hash formátumban tárolva)
- Munkatársi adatok: név, e-mail-cím, telefonszám, munkabeosztás, hozzárendelt szolgáltatások
- Foglalási adatok: vendég neve, e-mail, telefonszám, foglalás dátuma és időpontja, szolgáltatás, munkatárs, foglalás státusza, ellenőrző token
- Technikai adatok: munkamenet-azonosítók (szerveren tárolva), CSRF-token, IP-cím (szervernaplókban), auditnapló-bejegyzések (felhasználói műveletek)
- Fizetési adatok: Stripe-ügyfél azonosító és előfizetési státusz (teljes kártyaadatokat soha nem tárolunk)
- E-mail-konfiguráció: opcionális SMTP-hitelesítési adatok (titkosítva tárolva)
- Google Naptár: OAuth hozzáférési és frissítési token (titkosítva tárolva) Google Naptár csatlakoztatásakor; személyes naptáreseményeket nem tárolunk
Kötelező-e az adatszolgáltatás? A fiókadatok (név, e-mail, jelszó) megadása szerződéses feltétel a Platform használatához. A Google Naptár csatlakoztatása teljesen opcionális.
4. Miért gyűjtjük (jogalap)
- Szerződés teljesítése (GDPR 6. cikk (1) b)): fiók létrehozása és kezelése, foglalások feldolgozása, visszaigazoló és lemondó e-mailek küldése, előfizetés kezelése
- Jogos érdek (GDPR 6. cikk (1) f)): csalások megelőzése, a szolgáltatás biztonsága, auditnaplók vezetése, szükséges értesítések küldése
- Jogi kötelezettség (GDPR 6. cikk (1) c)): számlázási adatok megőrzése a 2000. évi C. törvény (Számviteli tv.) előírásai szerint
- Hozzájárulás (GDPR 6. cikk (1) a)): opcionális funkciókhoz, mint a Google Naptár integráció (a hozzájárulás bármikor visszavonható a Beállítások menüpontban)
5. Meddig tároljuk az adatokat
- Fiókadatok: az előfizetés időtartama. A fiók törlése azonnali és visszavonhatatlan, a törlési tiltólistán és a jogi megőrzési kötelezettségek körében kezelt adatok kivételével.
- Foglalási adatok: a foglalástól számított 5 év (polgári jogi elévülési idő)
- Fizetési és pénzügyi bizonylatok: 8 év a tranzakció keltétől (2000. évi C. tv. 169. § szerinti kötelező megőrzés)
- E-mail-kézbesítési naplók: 90 napos gördülő megőrzés
- Auditnaplók (biztonsági eseményrögzítés): 1 éves gördülő megőrzés
- Szervernaplók: 30 napos gördülő megőrzés
- Google Naptár OAuth tokenek: a Google Naptár leválasztásáig (Beállítások → Google Naptár → Leválasztás) vagy fiók törléséig
- Befejezetlen foglalások (30 percen belül nem visszaigazoltak) automatikusan törlődnek
Törlési tiltólista
Fiók törlésekor az ingyenes próbaidőszak visszaélés-megelőzés céljából a következő adatokat őrizzük meg:
- Email cím
- Felhasznált próbanapok száma
- Próbaidő kimerítési státusz
- Törlés időpontja
- Stripe ügyfél azonosító
Jogalap: Jogos érdek (próbaidőszak visszaélés megelőzése — GDPR 6. cikk (1) bek. f) pont). Megőrzési idő: törlést követő 3 év.
Fizetési adatok kezelése
A fizetési tranzakciókat a Stripe, Inc. dolgozza fel (stripe.com). A bankkártya adatokat kizárólag a Stripe tárolja, mi azokhoz nem férünk hozzá.
Stripe adatkezelési tájékoztató: stripe.com/privacy
Az előfizetéssel kapcsolatos adatokat (előfizetés típusa, számlázási időszak, fizetési státusz) az előfizetés megszűnésétől számított 8 évig tároljuk a számviteli törvény alapján (2000. évi C. tv. 169. §).
6. Kivel osztjuk meg az adatokat (alvállalkozók)
Az alábbi harmadik fél szolgáltatókat vesszük igénybe, akik az Ön nevében személyes adatokat kezelhetnek:
- Hetzner Cloud GmbH (Németország, EU) — szerver, adatbázis, tárhely. Adatvédelmi tájékoztató
- Stripe, Inc. (USA) — fizetésfeldolgozás. Csak számlázáshoz szükséges adatokat osztunk meg. Adatvédelmi tájékoztató
- Resend, Inc. (USA) — tranzakciós e-mail küldés. Csak a cél e-mail-cím és üzenettartalom kerül megosztásra. Adatvédelmi tájékoztató
- Google LLC (USA) — Google Naptár API (opcionális, csak csatlakoztatás esetén). Adatvédelmi tájékoztató
- Twilio, Inc. (USA) — SMS emlékeztetők (Expert csomag, SMS funkció esetén). Csak a telefonszám és üzenettartalom kerül megosztásra. Adatvédelmi tájékoztató
- Egyéni SMTP-szolgáltató — ha egyéni SMTP-szervert konfigurál, a foglalási e-maileket azon keresztül küldjük
Személyes adatait nem adjuk el, béreljük ki, vagy osztjuk meg más harmadik felekkel marketing célból.
7. Harmadik országba irányuló adattovábbítás
Szervereink az EU-ban találhatók (Németország, Hetzner Cloud). Azonban egyes alvállalkozóink az Egyesült Államokban működnek:
- Stripe, Twilio, Google: Az adattovábbítás az EU-US Adatvédelmi Keretrendszer (DPF) megfelelőségi határozata (Európai Bizottság, 2023. július), valamint a Standard Szerződéses Záradékok (SCC, 2021/914/EU bizottsági végrehajtási határozat) alapján jogszerű.
- Resend: Az adattovábbítás Standard Szerződéses Záradékok (SCC) alapján jogszerű.
Az USA-beli alvállalkozóknak csak a minimálisan szükséges adatokat továbbítjuk.
8. Google Naptár integráció
Google Naptár csatlakoztatásakor:
- A Blutency OAuth engedélyt kér a kiválasztott naptárban naptáreseményeket létrehozni, frissíteni és törölni, kizárólag foglalások szinkronizálása céljából.
- A Blutency nem olvassa, elemzi vagy osztja meg az Ön személyes naptáreseményeit — csak a Blutency által létrehozott eseményeket kezeljük.
- Az OAuth tokenek titkosítva tárolódnak, és csak a kapcsolat fenntartásához kerülnek felhasználásra.
- A hozzáférés bármikor visszavonható: Beállítások → Google Naptár → Leválasztás, vagy a Google-fiók → Harmadik féltől származó alkalmazások oldalon.
- A Blutency Google API-jainak használata megfelel a Google API Services felhasználói adatok politikájának (korlátozott felhasználás elve). Google-adatait kizárólag a naptárszinkron funkció biztosítására használjuk, harmadik félnek nem adjuk tovább.
9. Sütik (Cookie-k)
Az alábbi sütiket használjuk. Mivel minden süti feltétlenül szükséges a szolgáltatás működéséhez, az ePrivacy szabályok alapján külön cookie-hozzájárulás nem szükséges ezekre a kategóriákra.
- Munkamenet-süti (
laravel_session) — feltétlenül szükséges; a szerver oldali munkamenetet tárolja. HttpOnly (JavaScript számára nem hozzáférhető). Lejár a böngésző bezárásakor vagy 120 perc inaktivitás után. - CSRF-token (
XSRF-TOKEN) — feltétlenül szükséges; véd a cross-site request forgery (CSRF) támadások ellen. Nem tartós. - Hitelesítési token (
blutency_token) — feltétlenül szükséges; az API-hívások hitelesítéséhez szükséges Bearer tokent tárolja. 30 napos inaktivitás után vagy kijelentkezéskor lejár. - Cookie-preferencia (
cookie_consent) — feltétlenül szükséges; rögzíti, hogy Ön tudomásul vette ezt a tájékoztatót. 1 év múlva jár le.
Harmadik fél sütik: Stripe-os fizetés során a Stripe saját sütiket helyezhet el — lásd a Stripe adatvédelmi tájékoztatóját. Ezeket a sütiket nem irányítjuk.
Reklám-, analitikai vagy nyomkövető sütiket nem használunk.
10. Az Ön jogai a GDPR alapján
- Hozzáférési jog (15. cikk): kérheti az Önről tárolt összes személyes adat másolatát
- Helyesbítési jog (16. cikk): a pontatlan adatokat a fiókbeállításokban javíthatja
- Törlési jog (17. cikk): fiókját és minden kapcsolódó személyes adatát közvetlenül Beállítások → Veszélyes zóna → Fiók törlése opcióval törölheti (az 5. pontban ismertetett törlési tiltólista és a jogi megőrzési kötelezettségek fenntartásával)
- Az adatkezelés korlátozásához való jog (18. cikk): kérheti az adatkezelés korlátozását (pl. ha vitatja az adatok pontosságát, vagy amíg tiltakozási kérelme elbírálás alatt áll)
- Adathordozhatósághoz való jog (20. cikk): kérheti adatai géppel olvasható formátumban való exportálását (CSV letölthető az adminisztrációs felületen; teljes export 30 napon belül igényelhető)
- Tiltakozási jog (21. cikk): tiltakozhat a jogos érdeken alapuló adatkezelés ellen; megszüntetjük az adatkezelést, ha nem tudunk kényszerítő erejű jogos okot igazolni
- Panasztételi jog: panaszt nyújthat be a NAIH-hoz:
Cím: 1055 Budapest, Falk Miksa utca 9–11., Magyarország
E-mail: ugyfelszolgalat@naih.hu
Weboldal: naih.hu
Jogai gyakorlásához írjon a bnkyboti@gmail.com e-mail-címre. 30 napon belül (bonyolult kérelmek esetén legfeljebb 90 napon belül) válaszolunk.
11. Automatizált döntéshozatal
Nem végzünk kizárólag automatizált adatkezelésen alapuló döntéshozatalt, amely Önre nézve jogi hatással vagy hasonlóan jelentős hatással járna (GDPR 22. cikk). Profilalkotást vagy algoritmikus döntéshozatalt nem alkalmazunk.
12. Adatbiztonság
A jelszavakat bcrypt algoritmussal hasheljük, szövegesen soha nem tároljuk.
Az SMTP-hitelesítési adatokat és a Google OAuth tokeneket AES-256 titkosítással tároljuk.
A böngésző és szervereink közötti kommunikáció HTTPS-en keresztül titkosított (TLS 1.2+).
A munkamenet-adatokat szerveroldalon tároljuk, nem ügyféloldali sütikben.
A bérlői adatok szigorúan el vannak különítve customer_id alapján.
Adatvédelmi incidens esetén a GDPR 33. cikke szerint 72 órán belül értesítjük Önt és az illetékes felügyeleti hatóságot.
13. A tájékoztató módosítása
Ezt a tájékoztatót időszakonként frissíthetjük. Az oldal tetején látható „Utoljára frissítve" dátum a legutóbbi módosítást jelzi.
Lényeges változásokról legalább 30 nappal korábban e-mailben értesítjük.
Az értesítési időszak lejárta utáni folyamatos használat a módosított tájékoztató elfogadásának minősül.