ADATVÉDELMI ÉS ADATBIZTONSÁGI SZABÁLYZAT
 
Kalandváros – (Név)
 
Hatályos: 2026. augusztus 25.
1. A szabályzat célja és hatálya
Jelen belső szabályzat rögzíti a Horváth Máté egyéni vállalkozó (továbbiakban: Adatkezelő) által üzemeltetett Kalandváros platform belső adatkezelési és adatbiztonsági folyamatait. A szabályzat célja a GDPR 32. cikke szerinti adatbiztonsági követelmények kikényszerítése, a jogosulatlan hozzáférések, adatmegsemmisülések és adatvédelmi incidensek megelőzése.
2. Technikai és informatikai védelmi intézkedések
Az Adatkezelő a játékosok és üzleti partnerek személyes adatainak védelmében az alábbi informatikai védelmi szintet tartja fenn:
    • Titkosított adatfolyam (SSL/HTTPS): A kalandvaros.hu weboldalon a Rackhost szerverein keresztül kötelezően aktív a 256 bites SSL titkosítás. Az űrlapokon (User Registration) megadott adatok titkosított csatornán keresztül érkeznek meg az adatbázisba.
    • Jelszavak titkosítása: A WordPress adatbázis a felhasználói jelszavakat egyirányú kriptográfiai hash eljárással (MD5/wp_hash_password) tárolja. Az Adatkezelő a játékosok nyers jelszavait nem látja és nem ismerheti meg.
    • Kétlépcsős azonosítás (2FA): Az Adatkezelő a központi WordPress adminisztrátori fiókhoz, a cPanel tárhely-adminisztrációhoz, valamint a Brevo e-mail küldő rendszerhez kizárólag egyedi, erős jelszóval és – ahol a technikai háttér engedi – kétlépcsős azonosítással lép be.

3. Szervezési intézkedések és hozzáférés-kezelés
    • Jogkörök szigorú elhatárolása: A korábbi rendszerbeállítások alapján a Weboldalon regisztráló külső felhasználók (játékosok) automatikusan Előfizető (Subscriber) jogkört kapnak. Ezzel a jogkörrel a WordPress adminisztrációs felülete, a többi felhasználó adatai, a pluginok és a szerverfájlok teljesen elérhetetlenek számukra.
    • Eszközbiztonság: Az Adatkezelő azokat a fizikai eszközöket (számítógép, okostelefon), amelyekről a WordPress vagy Brevo admin felületeket kezeli, jelszóval, PIN-kóddal vagy biometrikus azonosítással (ujjlenyomat/arcfelismerés) védi. Nyilvános vagy nem biztonságos Wi-Fi hálózaton keresztül az adminisztrátori felületekre történő belépés tilos.

4. Külső adatfeldolgozók felügyelete (Brevo, Rackhost)
    • Rackhost Zrt.: A szerver biztonságáért, a tűzfalakért és a fizikai adatbázis-védelemért a tárhelyszolgáltató felel. Az Adatkezelő rendszeres időközönként (ajánlott: havonta egyszer) biztonsági mentést készít a teljes WordPress adatbázisról.
    • Brevo: Az e-mail kézbesítést végző API-kulcsok és kapcsolatok titkosítottak. A Brevo felületén tárolt hírlevél-listákhoz kizárólag az Adatkezelő rendelkezik hozzáféréssel.

5. Adatvédelmi incidensek kezelése
Adatvédelmi incidensnek minősül a biztonság olyan sérülése, amely a kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi.
    • Észlelés és bejelentés: Incidens észlelése esetén (pl. szerverfeltörés vagy adatbázis-szivárgás) az Adatkezelő haladéktalanul, de legkésőbb 72 órán belül bejelentést tesz a Nemzeti Adatvédelmi és Információszabadság Hatóságnál (NAHIH).
    • Értesítés: Amennyiben az incidens valószínűsíthetően magas kockázattal jár a játékosok jogaira nézve (pl. jelszavak vagy e-mail címek nyilvánosságra kerülése), az Adatkezelő a Weboldalon és közvetlen e-mailben is értesíti az Érintetteket a szükséges óvintézkedésekről (pl. jelszómódosítás kérése).

6. Nyilvántartási kötelezettség
Az Adatkezelő az esetleges hatósági ellenőrzésekre felkészülve belső nyilvántartást vezet a beérkezett törlési/módosítási kérelmekről, valamint az esetlegesen előforduló adatvédelmi incidensekről.