# GDPR-megfelelő ingatlankezelő szoftver | Adatbiztonság

> GDPR-megfelelő ingatlankezelő szoftver: EU-s üzemeltetés, szigorú fiókonkénti elkülönítés, szerepköralapú hozzáférés, naplózás és adatfeldolgozói szerződés.

- Source: https://real-estate-management.webservices-engineering.de/hu/security
- Language: Magyar (hu). English (en): https://real-estate-management.webservices-engineering.de/security · Deutsch (de): https://real-estate-management.webservices-engineering.de/de/security · Română (ro): https://real-estate-management.webservices-engineering.de/ro/security
- Site: Real Estate Management — The back office for real estate portfolios (Webservices Engineering GmbH)
- Index for machines: https://real-estate-management.webservices-engineering.de/hu/llms.txt
- Every page of this website is also available as Markdown: append `.md` to its URL.

---

## GDPR-megfelelő ingatlankezelő szoftver: így védjük az adatait

A bérlők neve, a szerződések, a mérőállások és a számlák személyes és pénzügyi adatok. Ez az oldal leírja, mit tesz a rendszer a védelmükért, hol tárolódnak az adatok, és – ami ugyanennyire fontos – mit nem állítunk.

- Az Európai Unióban tárolva; a Private Cloud dedikált EU-s adatközpontban fut
- Minden rekord egy fiókhoz tartozik, és a fiókonkénti hatókört az adatmodell érvényesíti
- Szerepköralapú hozzáférés csak olvasható szerepkörökkel, valamint felügyelt felhasználóváltás naplózással
- Ezen a weboldalon nincsenek harmadik feles hirdetési vagy analitikai nyomkövetők

- [Adatfeldolgozói szerződés igénylése](https://real-estate-management.webservices-engineering.de/hu/contact)
- [Az adatkezelési tájékoztató elolvasása](https://real-estate-management.webservices-engineering.de/hu/legal/privacy)

## Ki mit lát, és hogyan bizonyítható ez utólag

Egy ingatlankezelő irodában a valódi incidensek többsége nem betörés. Hanem az, hogy nem a megfelelő kolléga látja meg egy bérlő szerződését, vagy hogy senki nem tudja megmondani, ki módosított egy számot. A hozzáférés-kezelés és a naplózás erre készült.

- **Workspace ID, e-mail-cím, jelszó** — A bejelentkezés három dolgot kíván: a fiókot azonosító Workspace ID-t, egy e-mail-címet és egy jelszót. A hozzáférési adatok kizárólag a saját Workspace-ükön belül érvényesek, így két ügyfél ütközés nélkül használhatja ugyanazt az e-mail-domaint.
- **Szerepköralapú hozzáférés-kezelés** — A felhasználók meghatározott szerepköröket kapnak: rendszergazda, felügyelő, csak olvasható és egy támogatói szerepkör. A csak olvasható hozzáférés pontosan azért létezik, hogy a tulajdonos, a könyvelő és az auditor megkapja a nyilvántartást anélkül, hogy módosítani is tudná.
- **Felügyelt felhasználóváltás** — A támogatást végző munkatárs egy felhasználó nevében járhat el, hogy felderítsen egy hibát, és minden ilyen váltás felügyelt és naplózott. A segítséghez nem kell jelszót átadni, a napló pedig megmutatja, ki mit nézett meg.
- **Entitásszintű hozzáférési hatókör** — A hozzáférés a fiók szintje mellett a fiókon belül entitásszinten is szabályozott, így az ingatlanok, az ingatlanegységek és a szerződések láthatósága a portfólió szerkezetét követi, nem pedig mindent vagy semmit alapon működik.
- **Naplózó megjegyzések a nyilvántartási tételeken** — A nyilvántartási tételekhez megjegyzések tartoznak, így a döntések – miért változott egy felosztási kulcs, miért szűnt meg idő előtt egy szerződés – ahhoz az objektumhoz kapcsolódnak, amelyre vonatkoznak, ahelyett hogy valakinek a postafiókjában maradnának.
- **Fiókonkénti SMTP** — A bérlőknek szóló értesítő és emlékeztető leveleket a rendszer az Ön saját SMTP-beállításain keresztül, az Ön saját domainjéről küldi. Az érintettekkel folytatott levelezés az Ön levelezési infrastruktúrájában és az Ön megőrzési szabályai szerint marad.

## Az elkülönítés az adatmodellben van, nem egy elfelejthető szűrőben

A rendszer többügyfeles: minden rekord – ingatlan, ingatlanegység, helyiség, ügyfél, szerződés, mérőóra, mérőállás, szállítói számla, továbbszámlázási tétel, dokumentum – egy fiókhoz tartozik. Ez a hovatartozás nem díszítés. A lekérdezések, az egyediségi szabályok és az ellenőrzések fiókonkénti hatókörben futnak, így két ügyfél rekordjai soha nem osztoznak közös névtéren.

A bejelentkezési modell ugyanezt a határt erősíti. Mivel a belépéshez Workspace ID szükséges, egy felhasználó hozzáférési adatai a saját fiókján kívül értelmezhetetlenek. Nincs globális felhasználói névjegyzék, amelyben az egyik ügyfél munkatársai megjelenhetnének a másiknál.

A fiókon belül további réteg működik: több jogi személy tartható egymás mellett, így a szerződések, a számlák és az árbevétel ahhoz a bérbeadó céghez tartoznak, amelyé ténylegesen, ahelyett hogy egy közös halomba kerülnének.

Ha a megosztott infrastruktúra ennek ellenére kívül esik az Ön kockázatvállalási hajlandóságán, a Private Cloud bevezetés a kérdést teljesen leveszi a napirendről: a szervezete dedikált, együgyfeles példányt kap.

- [A Private Cloud bevezetés belülről](https://real-estate-management.webservices-engineering.de/hu/private-cloud)

## Hozzáférési adatok és kimenő kapcsolatok

A rendszer az Ön nevében kommunikál a számlázó platformokkal és a könyvelési rendszerekkel. Ez azt jelenti, hogy hozzáférési adatokat tárol – és éppen ez az a rész, amelyet gondosan kell kezelni.

- **Titkosítva tárolt hozzáférési adatok** — A külső platformok hozzáférési adatait a rendszer titkosítva tárolja, nem nyílt szövegként, így egy adatbázismentéshez való hozzáférés nem ugyanaz, mint a számlázási vagy könyvelési fiókjához való hozzáférés.
- **Ügyféloldali SSL-tanúsítványos hitelesítés** — A könyvelési csatoló ügyféloldali SSL-tanúsítvánnyal hitelesít, GraphQL felett. A kapcsolat mindkét vége igazolja, hogy kicsoda; egy kiszivárgott jelszó önmagában nem nyit munkamenetet a főkönyv felé. [Mit tud ez a modul](https://real-estate-management.webservices-engineering.de/hu/solutions/finance-and-accounting)
- **Felhasználónkénti hozzáférési adatok** — A külső platformok hozzáférési adatait a rendszer felhasználónként tárolja, így a számlák a számlázó platformon a megfelelő személy nevében készülnek, és a partneroldali napló is visszakövethető marad.
- **Kifelé irányuló felépítés** — Az integrációs réteg a partnerrendszereket hívja; nem teszi közzé a portfólióját saját, nyilvános API-felületen. Nincs nyitott végpont, amelyre rá lehetne találni és amelyet próbálgatni lehetne.
- **Számlázóplatform-integráció** — A számlázóplatform-integráció lefedi a bizonylattípusokat, a számlaszám-előtagokat és -utótagokat, valamint a pénzforgalmi áfa-elszámolást. Az adóügyi bizonylatok a platform saját felületén, az Ön hozzáférési adataival készülnek.
- **Előbb átvizsgáljuk, azután kötjük be** — A csatolóréteg további integrációk fogadására készült. Mindegyik tudatos mérnöki munka, saját hitelesítési modellel – nem pedig általános webhook, amely bárkinek nyitva áll, aki kopogtat. [Mit tud ez a modul](https://real-estate-management.webservices-engineering.de/hu/integrations)

## Hol vannak ténylegesen az adatok

Az adatok tárolási helyére vonatkozó kérdés helymegjelölést érdemel, nem jelzőt.

- **EU-s üzemeltetés** — A Public Cloud szolgáltatás az Európai Unióban van tárolva. A Private Cloud bevezetés dedikált erőforrásokon fut, egy biztonságos EU-s adatközpontban, egyetlen ügyfél számára fenntartva.
- **Dokumentum- és fájltárolás** — A szerződések, a szállítói számlák, a kataszteri kivonatok, a mérőóra-dokumentáció és a műszaki eszközök fájljai a fiókhoz kapcsolt objektumtárban vannak, ugyanazzal a fiókonkénti hatókörrel, mint minden más rekord.
- **Mentések** — A telepítésekről rendszeresen készül mentés. A Private Cloud emellett dedikált mentési és feladatátvételi infrastruktúrát, valamint katasztrófa utáni helyreállítást ad, olyan erőforrásokon, amelyeken más ügyfél nem osztozik.
- **A mentések tükrözése az Ön saját telephelyére** — A Private Cloud-on az adatbázis- és tárhelymentések az ügyfél saját telephelyére vagy irodájába tükröződnek, így a nyilvántartás egy példánya olyan helyen is megvan, amelyet az ügyfél közvetlenül felügyel.
- **Felügyelet és reagálás** — A Private Cloud környezeteket 24/7 felügyeljük, SLA mellett: legfeljebb négyórás beavatkozási idő munkaidőben és huszonnégy órás azon kívül.
- **Az adatfeldolgozók írásban megnevezve** — Az üzemeltetésben és a tárolásban közreműködő adatfeldolgozókat az adatfeldolgozói szerződés nevesíti, nem pedig ez az oldal írja körül homályosan. Kérje a dokumentumot, és megkapja a listát.

## Adatvédelmi kötelezettségek, és hogy kit terhelnek

Szinte minden bevezetésben Ön az adatkezelő, mi pedig az adatfeldolgozó: a bérlői adatok az Önéi, mi a szolgáltatás működtetése érdekében kezeljük őket. A dokumentáció ezt a felosztást követi.

- **Adatfeldolgozói szerződés (Auftragsverarbeitungsvertrag)** — A GDPR 28. cikke szerinti adatfeldolgozói szerződés minden fiókhoz elérhető, és kérésre rendelkezésre bocsátjuk. Kiterjed az adatkezelés tárgyára, időtartamára és céljára, az adatok kategóriáira és a közreműködő adatfeldolgozókra.
- **Az érintettek jogai** — Hozzáférés, helyesbítés, törlés, korlátozás, adathordozhatóság és tiltakozás. Mivel a bérlői adatok az Ön fiókjában vannak, adatfeldolgozóként támogatjuk Önt e kérelmek megválaszolásában, és az Ön dokumentált utasításai szerint járunk el.
- **A tárolás helye kérésre** — Megmondjuk, hol üzemel egy adott telepítés, és hol tároljuk a mentéseit. A Private Cloud-on ezen felül Ön maga is tükrözött mentéseket tart, ami a legtöbb adattárolási kérdést leegyszerűsíti.
- **A bérlői levelezés az Öné marad** — Az emlékeztető és értesítő levelek az Ön fiókonkénti SMTP-beállításain keresztül mennek ki, így az érintetteknek küldött üzenetek az Ön domainjéről indulnak, és az Ön levelezési nyilvántartásában maradnak.
- **Célhoz kötöttség** — A portfólió-, szerződés-, mérő- és számlaadatokat az előfizetett szolgáltatás működtetése érdekében kezeljük. Nem építünk belőlük hirdetési profilokat, és nem adjuk el vagy adjuk át őket marketingcélra.
- **A hivatalos dokumentumok** — Az adatkezelési tájékoztató, az ÁSZF, a süti (cookie) tájékoztató és az impresszum teljes terjedelmében közzé van téve. Azok a kötelező erejű szövegek; ez az oldal a közérthető összefoglaló.

## Mit állítunk, és mit nem

A biztonsági oldalak hajlamosak többet sugallni, mint amennyit ígérnek. Ez a táblázat azért van itt, hogy egy adatvédelmi tisztviselő telefonhívás nélkül lássa a határvonalat.

| Állítás | Státusz |
| --- | --- |
| Az Európai Unióban tárolva | Állítjuk |
| Minden rekord fiókhoz kötött, az adatmodell szintjén érvényesítve | Állítjuk |
| A bejelentkezéshez Workspace ID szükséges; a hozzáférési adatok csak a saját Workspace-ükön belül érvényesek | Állítjuk |
| Szerepköralapú hozzáférés-kezelés csak olvasható szerepkörökkel | Állítjuk |
| Felügyelt felhasználóváltás, naplózva | Állítjuk |
| Az integrációk hozzáférési adatai titkosítva tárolva | Állítjuk |
| Ügyféloldali SSL-tanúsítványos hitelesítés a könyvelési csatolóhoz | Állítjuk |
| Fiókonkénti SMTP a bérlői levelezéshez | Állítjuk |
| Rendszeres mentések; a Private Cloud-on az ügyfél saját telephelyére tükrözve | Állítjuk |
| A GDPR 28. cikke szerinti adatfeldolgozói szerződés elérhető | Állítjuk |
| Ezen a weboldalon nincsenek harmadik feles hirdetési vagy analitikai nyomkövetők | Állítjuk |
| ISO 27001 tanúsítvány | Nem állítjuk. Nem rendelkezünk ISO 27001 tanúsítvánnyal, és nem nevezzük magunkat tanúsítottnak. |
| SOC 2, ISO 9001 vagy hasonló auditjelentés | Nem állítjuk. Ilyen tanúsítás erre a termékre nem létezik. |
| Kérésre elérhető formális behatolásteszt-jelentés | Nem állítjuk. Nem sugallunk olyan dokumentumot, amelyet nem tudunk átadni. |
| Százalékos rendelkezésre állási garancia a Public Cloud-on | Nem állítjuk. A Private Cloud-on szerződéses, beavatkozási időre vonatkozó SLA van érvényben; a Public Cloud támogatása legjobb szándék szerinti. |

## Amit nem állítunk: ISO 27001, SOC 2 vagy hasonló tanúsítás

Nem rendelkezünk ISO 27001 tanúsítvánnyal, SOC 2 jelentéssel vagy hasonló, harmadik fél általi tanúsítással, és nem nevezzük magunkat tanúsítottnak. Nincs olyan formális behatolásteszt-jelentés, amelyet át tudnánk adni, és a Public Cloud-on nincs százalékos rendelkezésre állási garancia.

Ha az Ön beszerzési folyamata olyan tanúsítást ír elő, amellyel nem rendelkezünk, szóljon időben. Inkább veszítsünk el egy üzletet az első beszélgetésen, mint hogy olyan állítással menjünk át egy értékelésen, amely nem állja ki a vizsgálatot.

- [Kérdezzen tőlünk közvetlenül](https://real-estate-management.webservices-engineering.de/hu/contact)

## Ezen az oldalon semmi nem figyeli, hogy Ön olvassa

- **Nincsenek harmadik feles nyomkövetők** — Ezen a weboldalon nincsenek harmadik feles hirdetési vagy analitikai nyomkövetők. Nincsenek hirdetési hálózati pixelek, nincs oldalak közötti viselkedéskövetés, és nincs munkamenet-visszajátszás.
- **A betűtípusok saját infrastruktúránkról érkeznek** — Ha egy webes betűtípus harmadik fél CDN-jéről töltődik be, az minden oldalletöltéskor továbbítja a látogató IP-címét az adott szolgáltatónak; a német bíróságok ezt adatvédelmi problémaként kezelték. Mi úgy kerüljük el, hogy nem tesszük. Kizárólag rendszerbetűtípusokat és saját kiszolgálású betűtípusokat használunk.
- **A teljes anyag, négy dokumentumban** — Ami ezen túl marad, azt a süti tájékoztató és az adatkezelési tájékoztató írja le. Ha egy adatvédelmi tisztviselő megbízásából értékeli a rendszert, ez a két dokumentum az adatfeldolgozói szerződéssel együtt a teljes anyag. [Mit tud ez a modul](https://real-estate-management.webservices-engineering.de/hu/legal/cookies)

## Sebezhetőség bejelentése

Ha biztonsági hibát talált a termékben vagy ezen a weboldalon, kérjük a bejelentést. Kis, tapasztalt csapat, szűrőbürokrácia nélkül – a levél azokhoz a mérnökökhöz jut el, akik a kódot írták.

1. **Írjon nekünk** — A bejelentést a real-estate-management@webservices-engineering.de címre küldje, a tárgy mezőben a „Security” szóval. Adja meg az érintett URL-t vagy képernyőt, a reprodukálás lépéseit, és azt, hogy egy támadó mit érhetne el.
2. **Maradjon a keretek között** — Kérjük, ne férjen hozzá más fiókok adataihoz, ne módosítsa és ne vigye ki azokat, ne végezzen szolgáltatásmegtagadási vagy spamteszteket, és ne alkalmazzon pszichológiai manipulációt munkatársakkal vagy ügyfelekkel szemben. Használjon saját tesztadatokat.
3. **Adjon időt a javításra** — Visszaigazoljuk a bejelentést, és a javítás alatt tájékoztatjuk az állásáról. Kérjük, a nyilvánosságra hozatallal várjon addig, amíg a javítás élesbe kerül, és jelezze, ha utóbb publikálni szeretné.
4. **Mire számíthat** — Emberi válaszra, névfeltüntetésre, ha kéri, valamint őszinte tájékoztatásra a súlyosságról és a határidőkről. Hibavadász jutalomprogramunk nincs, és nem is teszünk úgy, mintha lenne, de a jóhiszemű kutatást szívesen fogadjuk, és nem válaszolunk rá jogi fenyegetéssel.

- [Biztonsági bejelentés küldése e-mailben](mailto:real-estate-management@webservices-engineering.de)

## Minden biztonsági átvilágításon felmerül

### GDPR-megfelelő ingatlankezelő szoftver ez?

A szoftver úgy készült, hogy a GDPR alatt legyen üzemeltethető: az adatok az Európai Unióban vannak tárolva, az egyes fiókok rekordjai szigorúan elkülönülnek, a hozzáférés szerepköralapú, csak olvasható szerepkörökkel, a GDPR 28. cikke szerinti adatfeldolgozói szerződés pedig kérésre rendelkezésre áll. A megfelelés megosztott felelősség – a bérlők személyes adatai tekintetében Ön marad az adatkezelő.

### Hol tárolják az adatainkat?

A Public Cloud az Európai Unióban van tárolva. A Private Cloud dedikált erőforrásokon fut, egy biztonságos EU-s adatközpontban, az adatbázis- és dokumentumtár-mentéseit pedig ezen felül az Ön saját telephelyére vagy irodájába tükrözzük. Az üzemeltetés helyét és a közreműködő adatfeldolgozókat kérésre az adatfeldolgozói szerződésben nevesítjük.

### Adnak adatfeldolgozói szerződést (Auftragsverarbeitungsvertrag)?

Igen. A GDPR 28. cikke szerinti adatfeldolgozói szerződés minden fiókhoz elérhető, és kérésre az előfizetés megkezdése előtt vagy annak kezdetén rendelkezésre bocsátjuk. Rögzíti az adatkezelés tárgyát, időtartamát és célját, a személyes adatok és az érintettek kategóriáit, valamint az üzemeltetésben és a tárolásban közreműködő adatfeldolgozókat.

### Rendelkeznek ISO 27001 tanúsítvánnyal?

Nem. Nem rendelkezünk ISO 27001 tanúsítvánnyal, SOC 2 jelentéssel vagy hasonló, harmadik fél általi tanúsítással, és nem nevezzük magunkat tanúsítottnak. Amit viszont állítunk, az ezen az oldalon kifejezetten szerepel: EU-s üzemeltetés, az adatmodellben érvényesített fiókonkénti elkülönítés, szerepköralapú hozzáférés, naplózás, titkosítva tárolt integrációs hozzáférési adatok és rendszeres mentések.

### Hogyan különül el az egyik ügyfél adata a másikétól?

Minden rekord egy fiókhoz tartozik, és ezt a hatókört az adatmodell érvényesíti, nem pedig opcionális szűrőként alkalmazzuk. A bejelentkezéshez Workspace ID kell, így a hozzáférési adatok a saját fiókon kívül értelmezhetetlenek. Aki fizikai elkülönítést is igényel, dedikált, együgyfeles Private Cloud telepítést vehet igénybe.

### Követi ez a weboldal a látogatókat?

Nem. Nincsenek harmadik feles hirdetési vagy analitikai nyomkövetők, nincsenek hirdetési hálózati pixelek, és nincs munkamenet-visszajátszás. A betűtípusokat saját infrastruktúránkról szolgáljuk ki, nem harmadik fél CDN-jéről, így ezeknek az oldalaknak az olvasása nem továbbítja az Ön IP-címét egy betűtípus-szolgáltatónak. A részletek a süti tájékoztatóban és az adatkezelési tájékoztatóban találhatók.

- [Hol kezeljük a bérlők fogyasztási adatait](https://real-estate-management.webservices-engineering.de/hu/solutions/utility-rebilling)
- [Csomagok és árak](https://real-estate-management.webservices-engineering.de/hu/pricing)

## Küldje el az értékelési kérdőívet

Ha az adatvédelmi tisztviselőjének van ellenőrzőlistája, küldje el nekünk, és sorról sorra megválaszoljuk – azokat a sorokat is, ahol a válasz nem.

- [Az adatfeldolgozói szerződés igénylése](https://real-estate-management.webservices-engineering.de/hu/contact)
- [A Public Cloud és a Private Cloud összehasonlítása](https://real-estate-management.webservices-engineering.de/hu/private-cloud)
