MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ

ADATKEZELÉSI ÉS MESTERSÉGES INTELLIGENCIA TÁJÉKOZTATÓ

AZ ÉRINTETT TERMÉSZETES SZEMÉLY JOGAIRÓL

A ZIA APPLIKÁCIÓ HASZNÁLATA SORÁN KEZELT

SZEMÉLYES ADATAI VONATKOZÁSÁBAN

BEVEZETÉS

A természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról, valamint a 95/46/EK irányelv hatályon kívül helyezéséről szóló AZ EURÓPAI PARLAMENT ÉS A TANÁCS (EU) 2016/679 RENDELETE (a továbbiakban: „ GDPR rendelet”, „Rendelet”, általános adatvédelemi rendelet ) előírja, hogy az Adatkezelő megfelelő intézkedéseket hoz annak érdekében, hogy az érintett részére a személyes adatok kezelésére vonatkozó, minden egyes tájékoztatást tömör, átlátható, érthető és könnyen hozzáférhető formában, világosan és közérthetően megfogalmazva nyújtsa, továbbá hogy az Adatkezelő elősegíti az érintett jogainak a gyakorlását. Az érintett előzetes tájékoztatási kötelezettségét az információs önrendelkezési jogról és az információszabadságról 2011. évi CXII. törvény is előírja. Az alábbiakban olvasható tájékoztatással e jogszabályi kötelezettségünknek teszünk eleget. Miért készült ez a tájékoztató? Adatkezelő működése során több célból kezel személyes adatokat és mindezt az érintettek jogainak tiszteletben tartásával, valamint a jogszabályi kötelezettségnek teljesítésével kívánja tenni. Adatkezelő fontosnak tartja azt is, hogy bemutassa az érintetteknek az adatkezelési tevékenysége során a tudomására jutott személyes adatok kezelését, annak legfontosabb jellemzőt. Milyen alapon történik az érintettek személyes adatainak kezelése? A személyes adatok csak meghatározott célból és megfelelő jogalappal kerülnek kezelésre. Ezek a célok és jogalapok a konkrét adatkezelések vonatkozásában egyedileg kerülnek bemutatásra. Milyen külső segítség igénybevételére kerül sor a személyes adatai kezelése során? A személyes adatokat többnyire az Adatkezelő a saját telephelyén kezeli. Vannak azonban olyan műveletek, amelyhez külső segítséget, adatfeldolgozót vesz igénybe. Az adatfeldolgozó személye az egyes adatkezelések jellemzőinek megfelelően változhat. Ki kezeli a személyes adatait? Az adatkezelési tájékoztató következő II. fejezetében kaphat felvilágosítást az Érintett az Adatkezelő által alkalmazott adatfeldolgozók személyéről és elérhetőségéről. Milyen elveket tart fontosnak Adatkezelő a személyes adatai kezelése során? A személyes adatok kezelésére a hatályos jogi szabályozás alapján kerül sor, különös tekintettel az Európai Parlament és a tanács 2016/679 rendeletében (2016. április 27.) (GDPR rendelet) foglaltakra. Adatkezelő tevékenységei során csak az egyedi adatkezelések körében meghatározott személyes adatok kezelésére kerül sor és a megadott, személyes adatok biztonsága a lehetséges és szükséges technikai és szervezési intézkedéssel részesül védelemben. Ennek során különösen nagy figy elem fordítására kerül sor a személyes adatok bizalmasságának, sértetlenségének és rendelkezésre állásának biztosítása érdekében. A személyes adatok valódiságáért és pontosságáért az Érintett által történt megadás után a Adatkezelő felel. Azok a kifejezések, amelyek jelen tájékoztatóban alkalmazásra kerülnek az információs önrendelkezési jogról és a GDPR rendelet értelmező rendelkezései között meghatározott fogalmak szerint kerültek értelmezésre. I. FEJEZET AZ ADATKEZELŐ MEGNEVEZÉSE E tájékoztatás kiadója, egyben az Adatkezelő:

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ NÉV: MEROVA Health Zártkörűen Működő Részvénytársaság SZÉKHELY: 1112 BUDAPEST, HOSSZÚRÉTI UTCA 32. FSZT. 2. AJTÓ CÉGJEGYZÉKSZÁM: 01-10- ADÓSZÁM: 32306044-2- KÉPVISELI: Menyhárt Kornélia vezérigazgató E-MAIL: office@merovahealth.com ELÉRHETŐSÉGEK: https://merovahealth.com és a ZIA applikációban található „kapcsolat” menüpontja alatt (a továbbiakban: Társaság) Az Adatkezelő adatvédelmi tisztviselővel rendelkezik, aki folyamatosan nyomon követi és ellenőrzi az adatkezelések jogszerűségét, emellett operatív munkatársain keresztül kapcsolattartási pontként is szolgál az Érintettek, valamint a felügyeleti hatóság, a Nemzeti Adatvédelmi és Információszabadság Hatóság felé. Az Adatkezelő által kinevezett adatvédelmi tisztviselő neve : Dr. Tanács Ferenc József ügyvéd CÍME: 6726 SZEGED, BÉRKERT UTCA 64/B., http://www.drtanacs.hu E-MAIL: dpo@drtanacs.hu Amennyiben kérdése lenne az Adatkezelő által megvalósított adatkezelésekkel kapcsolatban, vagy a jelen Adatkezelési Tájékoztató szerinti jogait kívánja gyakorolni, úgy kérjük a fenti elérhetőségek valamelyikén vegye fel a kapcsolatot az adatvédelmi tisztviselővel, aki készséggel áll az Ön rendelkezésére. II. FEJEZET ADATFELDOLGOZÓK MEGNEVEZÉSE Adatfeldolgozó : az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely az adatkezelő nevében személyes adatokat kezel; (Rendelet 4. cikk 8.) Az adatfeldolgozó igénybevételéhez nem kell az érintett előzetes beleegyezése, de szükséges a tájékoztatása. Ennek megfelelően a következő tájékoztatást adjuk: Tárhely szolgáltató: CÉGNÉV: DigitalOcean, LLC. SZÉKHELY: 101 Avenue of the Americas, 10th Floor, New York, NY 10013 (DPF listában szerepelő szervezet) HONLAP: https://www.digitalocean.com/ Az Adatkezelő a személyes adatokat kizárólag európai szervereken tárolja. Fejlesztői szolgáltatást nyújtó adatfeldolgozó: CÉGNÉV: FIREGIZE Kft. SZÉKHELY: 7678 Abaliget, Kossuth Lajos utca 16. ADÓSZÁM: 27558599-2- CÉGJEGYZÉKSZÁM: 02-09- IT szolgáltatást nyújtó adatfeldolgozók: CÉGNÉV: HubSpot, Inc. SZÉKHELY: 25 First Street, 2nd Floor Cambridge, MA 02141 (DPF listában szerepelő szervezet) HONLAP: https://legal.hubspot.com/ CÉGNÉV: Slack Technologies Limited SZÉKHELY: Salesforce Tower 60 R801, North Dock Dublin Írország HONLAP: https://slack.com/

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ Könyvelési és bérszámfejtési feladatokat ellátó adatfeldolgozó: CÉGNÉV: SZEMIRÁMISZ Kft. SZÉKHELY: 2030 Érd, Csúcs utca 7. ADÓSZÁM: 11365822-1- CÉGJEGYZÉKSZÁM: 13-09- Hírlevél szolgáltató: CÉGNÉV: Twilio Inc. SZÉKHELY: 101 Spear St FL 5 San Francisco, CA 94105 (DPF listában szerepelő szervezet) HONLAP: https://www.twilio.com/ Számlázási szolgáltatást nyújtó adatfeldolgozó: CÉGNÉV: Billingo Technologies Zártkörűen Működő Részvénytársaság SZÉKHELY: 1133 Budapest, Árbóc utca 6. ADÓSZÁM: 27926309-2- CÉGJEGYZÉKSZÁM: 01-10- HONLAP: http://www.billingo.hu Online fizetési szolgáltató: CÉGNÉV: Stripe, Inc. SZÉKHELY: 354 Oyster Point Blvd South San Francisco, CA 94080 (DPF listában szerepelő szervezet) HONLAP: https://stripe.com/en-hu Képzések szervezésével és képesítések ellenőrzésével kapcsolatos adatfeldolgozó: CÉGNÉV: Excellence Hungary Kft. SZÉKHELY: 4029 Debrecen, Cegléd utca 11. ADÓSZÁM: 27982828-2- CÉGJEGYZÉKSZÁM: 09-09- Virtuális asszisztens feladatokat ellátó adatfeldolgozó: NÉV: Klausz Henrietta Noémi E.V. SZÉKHELY: 8428 Borzavár, Fő u. 51. ADÓSZÁM: 53697585-2- NYILVÁNTARTÁSI SZÁM: 51447597 HONLAP: https://khweb.hu/ Virtuális asszisztens feladatokat ellátó adatfeldolgozó: NÉV: Ádám Rebeka E.V. SZÉKHELY: 7621 Pécs, Perczel Miklós utca 28. FS em. 1 ajtó ADÓSZÁM: 90514234-1- NYILVÁNTARTÁSI SZÁM: 59727374 Domainnév-szolgáltatást nyújtó adatfeldolgozó: CÉGNÉV: DotRoll Számítástechnikai Korlátolt Felelősségű Társaság SZÉKHELY: 1148 Budapest, Fogarasi út 3-5. ADÓSZÁM: 13962982-2- CÉGJEGYZÉKSZÁM: 01-09- Pénzforgalmi szolgáltató: CÉGNÉV: OTP Bank Nyrt.

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ SZÉKHELY: 1051 Budapest, Nádor utca 16. ADÓSZÁM: 10537914-4- CÉGJEGYZÉKSZÁM: 01-10- Egyéb Címzettek: CÉGNÉV: OpenAI, Inc. SZÉKHELY: 1455 3rd Street, San Francisco, CA 94158, USA HONLAP: https://openai.com Az OpenAI-val kapcsolatos adatfeldolgozás részletes feltételeit az OpenAI Data Processing Addendum és a kapcsolódó OpenAI Services Agreement határozza meg, amelyek a fizetett szolgáltatások igénybevételével automatikusan hatályba lépnek. A DPA elérhető az OpenAI hivatalos weboldalán: https://openai.com/policies/data-processing-addendum CÉGNÉV: Google LLC SZÉKHELY: Gordon House, Barrow Street, Dublin 4, Ireland (DPF listában szerepelő szervezet) HONLAP: https://www.google.co.uk/ CÉGNÉV: Meta Platforms, Inc. SZÉKHELY: 4 Grand Canal Square, Grand Canal Harbour Dublin 2, Ireland (DPF listában szerepelő szervezet) HONLAP: https://www.facebook.com/ CÉGNÉV: LinkedIn Corporation SZÉKHELY: 1000 W Maude Ave Sunnyvale, CA 94085 (DPF listában szerepelő szervezet) HONLAP: https://www.linkedin.com/ CÉGNÉV: Microsoft Corporation SZÉKHELY: One Microsoft Way Redmond, Washington, USA (DPF listában szerepelő szervezet) HONLAP: https://www.microsoft.com/ CÉGNÉV: Infobip Limited SZÉKHELY: 35-38 New Bridge Street, Fifth Floor, London EC4V 6BW, Egyesült Királyság REGISZTRÁCIÓ SZÁM: 7085757 HONLAP: https://www.infobip.com/ CÉGNÉV: Trackdesk sro. SZÉKHELY: Slezská 844/96, 130 00 Praha 3 – Vinohrady, Csehország AZONOSÍTÓSZÁM: 143 49 043 HONLAP: https://trackdesk.com/ CÉGNÉV: GitHub SZÉKHELY: 88 Colin P Kelly Jr Street San Francisco, CA 94107 (DPF listában szerepelő szervezet) HONLAP: https://github.com/ CÉGNÉV: Expo (Industries, Inc.) SZÉKHELY: P.O. Box #205 Burlingame, CA 94011 (DPF listában szerepelő szervezet) HONLAP: https://expo.dev/

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ CÉGNÉV: Sentry.io (Functional Software Inc.) SZÉKHELY: 45 Fremont Street, 8th Floor San Francisco, CA 94105 (DPF listában szerepelő szervezet) HONLAP: https://sentry.io/ CÉGNÉV: Apple Inc. SZÉKHELY: Cupertino, California 95014, United States HONLAP: https://developer.apple.com/ Olyan esetekben, ahol a Tájékoztató általában a Társaság adatfeldolgozói részére való adattovábbításról rendelkezik, azokban az esetekben azt a fenti címzettek részére történő adattovábbításra is kell érteni. Preventív ellátók (kéz- és lábápolók, valamint dietetikusok): A kliens az Adatkezelési tájékoztató elfogadásával tudomásul veszi, hogy személyes a preventív ellátók számára is – szakterületükhöz kapcsolódó mértékben - elérhetőek és megismerhetőek. III. FEJEZET ÁLTALÁNOS RENDELKEZÉSEK A jelen pontban rögzített tájékoztatás meghaladja a jogszabályok által kötelezően előírt tájékoztatás körét. Az alábbi tájékoztatással az a célunk, hogy segítséget nyújtsunk Önnek az Alapvető adatvédelmi fogalmak között eligazodni, amelyeket a tájékoztatónkban a jogszabályok rendelkezéseivel összhangban mi is következetesen használunk. Az adatkezeléseink jogszerűségét biztosító jogalapokat bemutassuk az Ön részére. Az adatkezelésünk általános elveit , valamint az alkalmazott fokozott technikai és szervezési intézkedések az egészségügyi adatok kezelésére tekintettel pontok alatt bemutatjuk azokat a többletintézkedéseinket, amelyekkel szolgáltatásunk innovatív jellegéhez mérten magas színű adatvédelmet és biztonságot megteremtjük. Végül a könnyebb áttekinthetőség érdekében a MEROVA Health Zrt. szolgáltatásainak bemutatása keretében átfogó képet adunk a ZIA szolgáltatásunk keretében végzett egyes adatkezelésekről. Amennyiben az egyes adatkezeléseink Rendelet 13. cikke szerinti részletei felől érdeklődik, kérjük ugorjon a IV. fejezetre. Alapvető adatvédelmi fogalmak: E Tájékoztató alkalmazásában irányadó fogalommeghatározásokat a Rendelet 4. cikke tartalmazza. Ennek megfelelően emeljük ki a főbb fogalmakat:

  1. „személyes adat” : azonosított vagy azonosítható természetes személyre („érintett”) vonatkozó bármely információ; azonosítható az a természetes személy, aki közvetlen vagy közvetett módon, különösen valamely azonosító, például név, szám, helymeghatározó adat, online azonosító vagy a természetes személy testi, fiziológiai, genetikai, szellemi, gazdasági, kulturális vagy szociális azonosságára vonatkozó egy vagy több tényező alapján azonosítható;
  2. „adatkezelés” : a személyes adatokon vagy adatállományokon automatizált vagy nem automatizált módon végzett bármely művelet vagy műveletek összessége, így a gyűjtés, rögzítés, rendszerezés, tagolás, tárolás, átalakítás vagy megváltoztatás, lekérdezés, betekintés, felhasználás, közlés továbbítás, terjesztés vagy egyéb módon történő hozzáférhetővé tétel útján, összehangolás vagy összekapcsolás, korlátozás, törlés, illetve megsemmisítés;
  3. „az adatkezelés korlátozása” : a tárolt személyes adatok megjelölése jövőbeli kezelésük korlátozása céljából;
  4. „profilalkotás” : személyes adatok automatizált kezelésének bármely olyan formája, amelynek során a személyes adatokat valamely természetes személyhez fűződő bizonyos személyes jellemzők értékelésére, különösen a munkahelyi teljesítményhez, gazdasági helyzethez, egészségi állapothoz, személyes preferenciákhoz, érdeklődéshez, megbízhatósághoz, viselkedéshez, tartózkodási helyhez vagy mozgáshoz kapcsolódó jellemzők elemzésére vagy előrejelzésére használják;

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ

  1. „álnevesítés” : a személyes adatok olyan módon történő kezelése, amelynek következtében további információk felhasználása nélkül többé már nem állapítható meg, hogy a személyes adat mely konkrét természetes személyre vonatkozik, feltéve, hogy az ilyen további információt külön tárolják, és technikai és szervezési intézkedések megtételével biztosított, hogy azonosított vagy azonosítható természetes személyekhez ezt a személyes adatot nem lehet kapcsolni;
  2. „nyilvántartási rendszer” : a személyes adatok bármely módon – centralizált, decentralizált vagy funkcionális vagy földrajzi szempontok szerint – tagolt állománya, amely meghatározott ismérvek alapján hozzáférhető;
  3. „adatkezelő” : az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely a személyes adatok kezelésének céljait és eszközeit önállóan vagy másokkal együtt meghatározza; ha az adatkezelés céljait és eszközeit az uniós vagy a tagállami jog határozza meg, az adatkezelőt vagy az adatkezelő kijelölésére vonatkozó különös szempontokat az uniós vagy a tagállami jog is meghatározhatja;
  4. „adatfeldolgozó” : az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely az adatkezelő nevében személyes adatokat kezel;
  5. „címzett” : az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, akivel vagy amellyel a személyes adatot közlik, függetlenül attól, hogy harmadik fél-e. Azon közhatalmi szervek, amelyek egy egyedi vizsgálat keretében az uniós vagy a tagállami joggal összhangban férhetnek hozzá személyes adatokhoz, nem minősülnek címzettnek; az említett adatok e közhatalmi szervek általi kezelése meg kell, hogy feleljen az adatkezelés céljainak megfelelően az alkalmazandó adatvédelmi szabályoknak;
  6. „harmadik fél” : az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely nem azonos az érintettel, az adatkezelővel, az adatfeldolgozóval vagy azokkal a személyekkel, akik az adatkezelő vagy adatfeldolgozó közvetlen irányítása alatt a személyes adatok kezelésére felhatalmazást kaptak;
  7. „az érintett hozzájárulása” : az érintett akaratának önkéntes, konkrét és megfelelő tájékoztatáson alapuló és egyértelmű kinyilvánítása, amellyel az érintett nyilatkozat vagy a megerősítést félreérthetetlenül kifejező cselekedet útján jelzi, hogy beleegyezését adja az őt érintő személyes adatok kezeléséhez;
  8. „adatvédelmi incidens” : a biztonság olyan sérülése, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi.
  9. „egészségügyi adat” : egy természetes személy testi vagy pszichikai egészségi állapotára vonatkozó személyes adat, ideértve a természetes személy számára nyújtott egészségügyi szolgáltatásokra vonatkozó olyan adatot is, amely információt hordoz a természetes személy egészségi állapotáról;
  10. „biometrikus adat”: egy természetes személy testi, fiziológiai vagy viselkedési jellemzőire vonatkozó minden olyan sajátos technikai eljárásokkal nyert személyes adat, amely lehetővé teszi vagy megerősíti a természetes személy egyedi azonosítását, ilyen például az arckép vagy a daktiloszkópiai adat.
  11. „mesterséges intelligencia rendszer” : gépi alapú rendszer, amelyet különböző autonómiaszinteken történő működésre terveztek, és amely a bevezetését követően alkalmazkodóképességet tanúsíthat, és amely a kapott bemenetből - explicit vagy implicit célok érdekében - kikövetkezteti, miként generáljon olyan kimeneteket, mint például előrejelzéseket, tartalmakat, ajánlásokat vagy döntéseket, amelyek befolyásolhatják a fizikai vagy a virtuális környezetet; **Az adatkezelés jogszerűségének a biztosítása:
  12. Adatkezelés az érintett hozzájárulása alapján** 1.1. Amennyiben a Társaság hozzájáruláson alapuló adatkezelést kíván végezni, az érintett hozzájárulását személyes adatai kezeléséhez az adatkezelési szabályzatban meghatározott adatkérő lap szerinti tartalommal és tájékoztatással kell kérni. 1.2. Hozzájárulásnak minősül az is, ha az érintett a Társaság internetes honlapjának/mobilapplikációjának megtekintése során bejelöl egy erre vonatkozó négyzetet, az információs társadalommal összefüggő szolgáltatások igénybevétele során erre vonatkozó technikai beállításokat hajt végre, valamint bármely egyéb olyan nyilatkozat vagy cselekedet is, amely az adott összefüggésben az érintett hozzájárulását személyes adatainak tervezett kezeléséhez egyértelműen jelzi. A hallgatás, az előre bejelölt négyzet vagy a nem cselekvés

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ ezért nem minősül hozzájárulásnak. Hozzájárulásnak minősül megfelelő tájékoztatás meghallgatása után a telefonhívás folytatása. 1.3. A hozzájárulás az ugyanazon cél vagy célok érdekében végzett összes adatkezelési tevékenységre kiterjed. Ha az adatkezelés egyszerre több célt is szolgál, akkor a hozzájárulást az összes adatkezelési célra vonatkozóan meg kell adni. 1.4. Ha az érintett hozzájárulását olyan írásbeli nyilatkozat keretében adja meg, amely más ügyekre is vonatkozik

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ nem tudna a Társaság versenyképesen működni. Ennek tükrében az érintettekre vonatkozó érzelmi hatás, valamint a magánszférához való jog sérelme arányosnak tekinthető.

4. Az érintett vagy más természetes személy létfontosságú érdekeinek védelme miatti adatkezelés 4.1. Az érintett vagy egy másik természetes személy létfontosságú érdekeinek védelme szintén jogalapot teremthet az adatkezelésre, tekintettel arra, hogy az adatvédelemhez való jog alapvető, de nem kizárólagos, élet-halál kérdésében a személyes adatok védelméhez való jogot természetesen felülbírálja az élethez való jog. 5. Szerződéses érdeken alapuló adatkezelés 5.1. Szerződéses érdeken is alapulhat adatkezelés amennyiben az olyan szerződés teljesítéséhez szükséges, amelyben az érintett az egyik fél, vagy az a szerződés megkötését megelőzően az érintett kérésére történő lépések megtételéhez szükséges. Adatkezelésünk elvei: Adatkezelésünk minden esetben megfelel az alábbi elveknek:

Mindezen körülményeken túlmenően a szolgáltatásunkat övező technikai környezetet is folyamatosan fejlesztjük annak érdekében, hogy a velünk megosztott adatait a lehető legnagyobb biztonságban kezeljük. Szigorú szervezeti és technikai intézkedéseket vezettünk be az Ön személyes adatainak a biztonsága érdekében:

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ Adatkezelés a MEROVA Health Zrt. alkalmazás (Zia applikáció) igénybevétele során (1) Az adatkezelő a modern technológiákat és adatgyűjtési módszereket kihasználva olyan applikációt fejlesztett, amely lehetővé teszi a betegek (kliensek) számára, hogy önellenőrzés keretében saját egészségügyi állapotukat preventív jelleggel folyamatos figy elemmel kísérhessék, ezáltal növelhessék a már korábban részükre egészségügyi szolgáltatók által kiállított diagnózis alapján szükségessé vált kezelések hatékonyságát, önreflexió keretében a célzott preventív ellátás révén csökkenthessék a későbbi súlyosabb és költségesebb beavatkozások lehetőségét, illetve elkerüljék bizonyos egészségügyi szövődmények kialakulásának kockázatait. (2) Az adatkezelés célja: Az Adatkezelő által nyújtott szolgáltatások igénybevétele (3) Érintettek: regisztráló természetes személy (felhasználó) (4) A kezelhető személyes adatok köre:

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ célja nem az egészségügyi tanácsadás vagy kezelési javaslatadás, hanem a prevenciós folyamatok támogatása információval és strukturált visszajelzéssel. Ez a megközelítés megalapozza a felhasználó és a szakember közötti hosszú távú együttműködést, mivel mindkét fél átláthatóbban és pontosabban érzékeli a releváns összefüggéseket. (2) Az adatkezelés célja: A felhasználók tudatosságának növelésén keresztül támogassa a fenntartható életmódbeli változások kialakulását és ezáltal az egészségnyereséget. (3) Érintettek: regisztráló természetes személy (felhasználó) (4) A kezelhető személyes adatok köre egyebekben az előbbi „ Adatkezelés a MEROVA Health Zrt. alkalmazás (Zia applikáció) igénybevétele során” adatkezelés során részletezettek személyes adatok közül az alább megadott adatokat veszi alapul a személyre szabott tartalom generálása során:

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ (2) A kezelhető személyes adatok köre:

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ érinti a visszavonás előtti adatkezelés jogszerűségét. A törlési kérelemben az érintettnek nevét és az e-mail címét kérjük megjelölni a beazonosítás érdekében. Az érintett (kliens) a kezelésen történő részvétellel hozzájárul, hogy a (2) bekezdésben rögzített személyes adatokat a kéz- és lábápoló rögzítse a MEROVA Health Zrt. rendszerben és az megjelenjen a kéz- és lábápoló felületén és a saját felhasználói felületén. (5) A személyes adatok címzettjei, illetve a címzettek kategóriái: a Társaság ügyfélszolgálattal, marketing, fejlesztési tevékenységével kapcsolatos feladatokat ellátó munkavállalói, a kéz- és lábápoló ellátó, adatfeldolgozóként Társaság adatfeldolgozói, különösen a Társaság IT szolgáltatója. (6) A személyes adatok tárolásának időtartama: Az érintett hozzájárulásának a visszavonásáig (törlési kérelméig). Időpontfoglaláshoz kapcsolódó adatkezelés (1) Az adatkezelés célja: Az adatkezelés célja az időpontfoglalás során az, hogy a Kliensek számára lehetővé tegye az ellátók szolgáltatásainak az igénybevételéhez szükséges időpont előzetes lefoglalását. Az adatkezelés továbbá a foglalások nyomon követését, a kezelések megszervezését, valamint a kapcsolódó kommunikációs és adminisztratív folyamatok lebonyolítását szolgálja annak érdekében, hogy a Kliensek a lefoglalt időpontban megfelelő, folyamatos és zökkenőmentes ellátásban részesüljenek. Az adatkezelés célja ezen felül az online formában (Google Meet útján) megvalósuló konzultációk lebonyolításának biztosítása is. (2) Érintettek köre: Kliensek (3) A kezelhető személyes adatok köre:

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ céljait, ezáltal növelve az ellátás hatékonyságát és eredményességét. Az adatkezelő célja továbbá, hogy az adatkezelés révén javítsa a felhasználói (kliens) élményt és az igénybe vett szolgáltatásokkal kapcsolatos elégedettséget, elősegítse a hosszú távon fenntartható, pozitív egészségügyi eredmények elérését, valamint hozzájáruljon a megelőzésen alapuló szemlélet erősítéséhez. Mindez összességében támogatja a társadalmi szinten is kedvező hatásokkal járó, fenntartható egészségügyi rendszer kialakítását és működtetését. (2) Érintettek köre: Kliensek (3) A kezelhető személyes adatok köre: Jelen adatkezelési szabályzat VI. fejezetében található összes adatkezelési tevékenység során megadásra kerülő – az ellátó szakterületéhez szorosan kapcsolódó - valamennyi személyes és egészségügyi adat. (4) Az adatkezelés jogalapja: Az Adatkezelő jogos érdekeinek érvényesítése az alábbi érdekmérlegelési teszt alapján. [GDPR 6. cikk (1) bekezdés f) pont]. Az Adatkezelő úgy értékeli, hogy a Kliensek profilozásának a jogalapja megfelel a GDPR 6. cikk (1) bekezdés f) pontjában foglalt jogos érdeknek, illetve az adatkezelés során nem sérülnek a Kliensek érdekei vagy alapvető jogai és szabadságai oly módon, hogy felülírnák az Adatkezelő jogos érdekét (az érdekkel szemben nem élveznek elsőbbséget a Kliens meghatározott érdeki vagy alapvető jogai és szabadságai). A jogos érdek fennáll Az adatkezelő jogos érdeke, hogy olyan preventív és személyre szabott megközelítést alkalmazzon, amely növeli az egészségügyi ellátás színvonalát és hatékonyságát. Ennek révén lehetővé válik a kliensek egészségi állapotának pontosabb és egyénre szabott figy elemmel kísérése, a kockázati tényezők időben történő felismerése és a szövődmények elkerülése. Az adatelemzés és a felhasználói igények alapján készült ajánlások segítségével az ellátók célzottabb edukációs anyagokat és egészségügyi tanácsokat nyújthatnak a klienseknek, elősegítve a tudatosság növelését és a megelőző egészségügyi intézkedések hatékonyságát. A személyre szabott, preventív megközelítés lehetővé teszi, hogy az ellátás figy elembe vegye az egyéni kockázatokat, egészségi állapotot és életmódbeli tényezőket. Ezáltal nemcsak a felhasználói élményt javítja, hanem hozzájárul az egészségnyereség növekedéséhez is. Az időben megkapott tájékoztatás és a személyre szabott prevenciós ajánlások révén csökkenthetők a későbbi egészségügyi problémák, ami hosszú távon pozitív társadalmi hatásokat eredményez. Az egészségügyi ellátás ilyen irányú fejlődése hozzájárulhat a betegek jobb életminőségéhez, csökkenti a betegségterheket, és egy fenntarthatóbb, költséghatékonyabb egészségügyi rendszer kialakulását segíti elő, amely a közösség egészére nézve is előnyökkel jár. Az adatkezelő tehát jogos érdeke, hogy a modern technológiákat és adatgyűjtési módszereket kihasználva olyan rendszert alakítson ki, amely lehetővé teszi a betegek (kliensek) állapotának preventív jellegű és folyamatos figy elemmel kísérését. Ezáltal az egészségügyi rendszer hatékonysága növelhető, mivel a célzott preventív ellátás révén csökkenthetők a későbbi súlyosabb és költségesebb beavatkozások, illetve elkerülhetők bizonyos egészségügyi szövődmények. Az adatkezelés szükséges Az adatkezelés szükséges, mivel a preventív, személyre szabott ellátás kialakítása kizárólag a kliensek egészségügyi és egyéb releváns személyes adatainak kezelésével valósítható meg. Ahhoz, hogy az adatkezelő/ellátó az egyén egészségi állapotának megfelelően célzott, személyre szabott ajánlásokat és edukációs anyagokat biztosíthasson, elengedhetetlen a pontos, egyéni adatgyűjtés, ami figy elembe veszi a kliens egészségi mutatóit, kockázati tényezőit és életmódbeli jellemzőit. Ezen adatok nélkül az

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ adatkezelő/ellátó nem tudna hatékony, személyre szabott prevenciós ellátást biztosítani, amely az egészségügyi szolgáltatás minőségének növeléséhez és a kliensek egészségi állapotának javításához elengedhetetlen. Az adatkezelés arányos korlátozást jelent az érintett vonatkozásában Az adatkezelés arányosságát biztosítja az a tény, hogy a kezelt adatok köre kizárólag a prevenciós célok eléréséhez szükséges adatokra korlátozódik. Az adatkezelő gondoskodik arról, hogy csak a minimálisan szükséges mennyiségű adatot gyűjtse be és dolgozza fel annak érdekében, hogy a kliensek magánszféráját maximálisan megóvja. Ezen felül az adatkezelő szigorú adatvédelmi intézkedéseket alkalmaz, beleértve az adatok anonimizálását és álnevesítését, ha ez megvalósítható, valamint a hozzáférés-korlátozási intézkedéseket, amelyek garantálják, hogy a kliensek adatai kizárólag a kitűzött célok érdekében kerülnek felhasználásra. Az adatkezelés célhoz kötöttsége tovább biztosítja az arányosságot, mivel a gyűjtött személyes adatokat kizárólag a személyre szabott prevenció és hatékonyabb egészségügyi ellátás céljára használják fel, más célú felhasználásra nem kerülhet sor. Ez a megközelítés minimalizálja a magánszféra sérelmét, hiszen a személyes adatok kezelésének köre és időtartama szigorúan a szükséges mértékre korlátozódik. Az adatkezelés ilyen formában hozzájárul a kliensek egészségének javításához és a hosszú távú egészségügyi célok megvalósításához anélkül, hogy indokolatlan beavatkozást jelentene a kliensek magánszférájába. (5) A személyes adatok címzettjei, illetve a címzettek kategóriái: Az Adatkezelő munkavállalói, preventív ellátók. (6) A személyes adatok tárolásának időtartama: Ameddig az Adatkezelő ilyen tevékenységet végez vagy az érintett tiltakozásáig. Az érintett tudomásul veszi, hogy tiltakozását követően a profilalkotás eredményeit az Adatkezelő anonimizált módon statisztikai elemzések, adatelemzések és kutatások céljából továbbra is kezeli. Tájékoztatjuk az érintettet, hogy joga van tiltakozni a személyes és egészségügyi adatainak a profilalkotás ellen. Amennyiben az érintett nem szeretné, hogy személyes adatait profilalkotás céljából kezeljük, az alábbi módokon élhet tiltakozási jogával:

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ tájékoztató anyagok küldése céljából a Társaság az érintett hozzájárulása alapján a szolgáltatás aktív fennállásáig, vagy az arra vonatkozó törlési kérelem (e-mailben megküldött leiratkozási kérelem) beérkezéséig kezeli adatait. Tilos a négyzet előre bejelölése. A feliratkozás során az Adatkezelési tájékoztatót egy linkkel elérhetővé kell tenni. A hírlevélről az érintett írásban vagy e-mailben tett nyilatkozattal bármikor leiratkozhat. Ilyen esetben a tiltakozó minden adatát haladéktalanul törölni kell. (2) A kezelhető személyes adatok köre: A feliratkozó e-mail címe. (3) A személyes adatok kezelésének célja:

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ (5) A személyes adatok címzettjei, illetve a címzettek kategóriái: a Társaság ügyfélszolgálattal, marketing, fejlesztési tevékenységével kapcsolatos feladatokat ellátó munkavállalói, adatfeldolgozóként Társaság adatfeldolgozói, különösen a Társaság IT, Marketing szolgáltatója. (6) A személyes adatok tárolásának időtartama: Az adatkezelő a Ptk. általános elévülési időtartam szerinti öt éves időtartamig tárolhatja az adatokat. Az adatkezelő által kiállított számlák és bizonylatok megőrzéséhez kapcsolódó adatkezelés (1) Az adatkezelés célja: A ZIA szolgáltatás ellenértékének megfizetése érdekében az általános forgalmi adóról szóló 2007. évi CXXVII. törvény szerinti számla kiállítása és a számviteli bizonylat-megőrzési kötelezettség teljesítése (2) Érintettek: ZIA alkalmazást használó természetes személyek (3) A kezelhető személyes adatok köre: A természetes neve, lakcíme. (4) Az adatkezelés jogalapja: az Adatkezelő jogi kötelezettségének teljesítéséhez szükséges. [GDPR 6. cikk (1) bek. c) pontja] (5) A személyes adatok címzettjei, illetve a címzettek kategóriái: Társaság adatfeldolgozói, különösen a könyvelési, adózási feladatokat ellátó munkavállalói, és adatfeldolgozói. Nemzeti Adó- és Vámhivatal (6) A személyes adatok tárolásának időtartama: A számvitelről szóló 2000. évi C. törvény 169. § (2) bekezdése alapján a számla kiállítását követő 8 évig. Adatkezelés szociális média (Facebook, YouTube, LinkedIn, Instagram és TikTok) vonatkozásában (1) A közösségi média felületet üzemeltetők adatkezelésére Társaságunknak csak korlátozottan van befolyása. Azokon a helyeken, ahol befolyásolhatjuk és paraméterezhetjük azt, a rendelkezésünkre álló lehetőségek körében elősegítjük az adatvédelmi szempontból megfelelő adatkezelését. A legtöbb esetben azonban nem tudjuk befolyásolni az üzemeltető tevékenységét, így nincsenek információink arról, hogy mely adatokat kezelnek pontosan. Facebook adatkezelési szabályzata a következő oldalon található meg: https://www.facebook.com/privacy/explanation/ YouTube adatkezelési szabályzata a következő oldalon található meg: https://policies.google.com/privacy?hl=hu LinkedIn adatkezelési szabályzata a következő oldalon található meg: https://www.linkedin.com/legal/privacy-policy Instagram adatkezelési szabályzata a következő oldalon található meg: https://help.instagram.com/ TikTok adatkezelési szabályzata a következő oldalon található meg: https://www.tiktok.com/legal/page/eea/privacy-policy/hu (2) Az Adatkezelő saját oldalát kezeli a Facebookon. A facebook oldal üzenőfalán közzétett hírfolyamokra az oldalakon található „like” vagy „tetszik” linkre kattintva iratkozhat fel az érintett. Ahhoz, hogy a Facebookon keresztül kapcsolatba tudjon lépni az Adatkezelővel, be kell jelentkeznie. Ehhez a Facebook szintén személyes adatokat kér, illetve tárolja és feldolgozza azokat. Az adatkezelőnek nincs befolyása ezeknek az adatoknak a fajtájára, terjedelmére és feldolgozására, nem kap személyes adatokat a Facebook üzemeltetőjétől. A Facebook oldalakon a követők személyes adatait az Adatkezelő a követők önkéntes hozzájárulásuk értelmében kezeli, a hozzájárulást megadottnak tekinti azzal, hogy az adott személy kedveli, követi oldalát, bejegyzéseit, illetve kommentet ír azokhoz. Az érintett az adatkezelő Facebook oldalán történő szolgáltatás igényléssel kapcsolatban akként nyilatkozik, hogy 16. életévét betöltötte. 16 éven aluli a GDPR 8. cikk (1) bekezdése alapján az adatkezeléshez történő hozzájárulását tartalmazó jognyilatkozatának érvényességéhez törvényes képviselőjének

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ engedélye szükséges. Az adatkezelőnek nem áll módjában a hozzájáruló személy életkorát és jogosultságát ellenőrizni, így az érintett szavatol azért, hogy a megadott adatai valósak. (3) Adatkezelés célja: tájékoztatás az aktuális információkról, az Adatkezelőt érintő hírekről, közösségi média felületen történő reklámozás, szolgáltatások bemutatása és népszerűsítése. A Facebook oldalt az Adatkezelő marketing célokra használja annak érdekében, hogy az érdeklődők megismerjék szolgáltatásait és hogy kapcsolatba léphessenek az Adatkezelővel. (4) Adatkezelés jogalapja: az érintett önkéntes hozzájárulása (a Facebook, YouTube, LinkedIn, Instagram és Tiktok adatkezelési szabályzatával összhangban) (5) Adatkezeléssel érintett adatok köre: az érintett neve; érintettek: a szociális média platform felhasználói (6) Adatkezelés időtartama: Az érintett a „dislike” vagy ”nem tetszik” gombra kattintva iratkozhat le az Adatkezelő Facebook oldalának a követéséről, vagy az üzenőfal beállításai segítségével törölheti a nem kívánt tartalmakat. A szolgáltatás aktív fennállása (7) Címzettek: Az adatkezelő ügyfélszolgálattal, marketinggel kapcsolatos feladatokat ellátó munkavállalói, adatfeldolgozóként Társaság adatfeldolgozói, különösen a Társaság IT szolgáltatója. Kapcsolatfelvétel a Társasággal (1) A ZIA alkalmazáson belül üzenetet küldő természetes személy az erre vonatkozó négyzet bejelölésével adhatja meg hozzájárulását személyes adatai kezeléséhez. Tilos a négyzet előre bejelölése. (2) A kezelhető személyes adatok köre: A természetes személy neve (vezetéknév, keresztnév), e-mail címe és üzenet. (3) A személyes adatok kezelésének célja: kapcsolatfelvétel és kapcsolattartás az érintettel, információkérés megválaszolása, szolgáltatás igénybevételével kapcsolatos egyeztetés, a szolgáltatás nyújtásának előkészítése és teljesítése, valamint az érintett megkeresésének dokumentálása. (4) Érintettek köre: Kliensek (5) Az adatkezelés jogalapja: Az érintett önkéntes hozzájárulása [GDPR 6. cikk (1) bekezdés a) pont]. Az önkéntes hozzájárulás bármikor visszavonható. Tájékoztatjuk az érintettet, hogy a hozzájárulás visszavonása nem érinti a visszavonás előtti adatkezelés jogszerűségét. A törlési kérelemben az érintett nevét és az e-mail címét kérjük megjelölni a beazonosítás érdekében. (6) A személyes adatok címzettjei, illetve a címzettek kategóriái: A Társaság ügyfélszolgálattal, marketing tevékenységével kapcsolatos feladatokat ellátó munkavállalói, adatfeldolgozóként Társaság adatfeldolgozói. (7) A személyes adatok tárolásának időtartama: A kapcsolatfelvételtől számított 5 évig vagy az érintett hozzájárulásának a visszavonásáig (törlési kérelem). Ajándéksorsolás szervezésével kapcsolatos adatkezelés (1) Ha a társaság ajándéksorsolást (1991. évi XXXIV. törvény 23.§) szervez, hozzájárulása alapján kezelheti az érintett természetes személy nevét, címét, telefonszámát, e-mail címét, online azonosítóját, adóazonosító jelét. A játékban való részvétel önkéntes. Az adatkezelési hozzájárulás jelen szabályzat elfogadásával és a játékban való részvétellel valósul meg.

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ (2) A személyes adatok kezelésének célja: nyereményjáték nyertesének megállapítása, értesítése, a nyeremény megküldése, marketing célú megkeresés, tájékoztató anyagok küldése. (3) Az adatkezelés jogalapja: Az érintett önkéntes hozzájárulása [GDPR 6. cikk (1) bekezdés a) pont]. Az önkéntes hozzájárulás bármikor visszavonható. Tájékoztatjuk Önt, hogy a hozzájárulás visszavonása nem érinti a visszavonás előtti adatkezelés jogszerűségét. A törlési kérelemben a nevét és az e-mail címét kérjük megjelölni a beazonosítás érdekében. (4) A személyes adatok címzettjei, illetve a címzettek kategóriái: a vállalkozás marketinggel, ügyfélszolgálattal kapcsolatos feladatokat ellátó munkavállalói, adatfeldolgozóként Társaság adatfeldolgozói, különösen a Társaság IT szolgáltatója, könyvvitelt végző munkavállalói, futárszolgálat munkavállalói továbbá a társaság többi adatkezelési szabályzatban megnevezett adatfeldolgozója. Kifejezett hozzájárulás mellett a nyertesek nevét a társaság a Facebook oldalán feltüntetheti felhívva az érintettek figy elmét arra az adatkezelési tájékoztatóban, hogy a hírt mások megoszthatják. A közösségi oldalakon a ráutaló magatartás hozzájárulásnak tekinthető. (5) A személyes adatok tárolásának időtartama: 5 év, nyertes adatai esetén 8 év a számviteli iratok megőrzése céljából. V. FEJEZET TÁJÉKOZTATÁS SÜTIK (COOKIE) ALKALMAZÁSÁRÓL

  1. Az applikációra látogatót az applikáción tájékoztatni kell a sütik alkalmazásáról, és ehhez – a technikailag elengedhetetlenül szükséges munkamenet (session) sütik kivételével – a hozzájárulását kell kérni. A cookie (süti) egy olyan kisméretű szöveges fájl, amely az érintett számítógépe vagy a mobil eszköze hosszú távú adattárolójában (HDD, SSD) rögzül a cookie-ban beállított lejárati ideig, és a későbbi látogatásokkor újra aktiválódik. Célja, hogy rögzítse a látogatással kapcsolatos adatokat, illetve a személyes beállításokat, ezek azonban a látogató személyével kapcsolatba nem hozható adatok. Segít a felhasználóbarát applikáció kialakításában, valamint az Érintett online élményének fokozása érdekében. Ha az Érintett nem egyezik bele, hogy az Adatfeldolgozó cookie-kat használjon, akkor az alkalmazás használatát meg kell szakítania. Adatkezelés célja:
    • Az Ön beállításainak, használati szokásainak rögzítésével az oldalon való navigáció és ezáltal a platform használatának megkönnyítése.
    • A felhasználói élmény javítása, azáltal, hogy információt gyűjtünk arról, hogy Ön hogyan használja a platformot, mely oldalait látogatja, vagy használja leggyakrabban, így megtudhatjuk, hogyan biztosítsunk még jobb felhasználói élményt, ha ismét meglátogatja applikációnkat.
    • Statisztikák gyűjtése, melyek elemzése segíti megérteni azt, hogy Ön hogyan használja az applikáció mellett a további online szolgáltatásokat, amelyeket ezáltal tovább fejleszthetünk.
    • A platform továbbfejlesztése, majd finomhangolása az Ön igényeknek megfelelően.
    • Esetleges rosszindulatú informatikai műveletek beazonosítása. Adatkezelés jogalapja: A platform helyes működéséhez nélkülözhetetlen cookie-k esetén az adatkezelő jogos érdeke [GDPR 6. cikk (1) bekezdés f) pont]. Az Adatkezelőnek jogos érdeke az applikáció biztonságos működésének biztosítása. Amennyiben az adatkezelés jogalapja az Adatkezelő által érvényesíteni kívánt jogos érdek Ön, mint Érintett (vagyis az, aki az alkalmazást használja, felkeresi) jogosult arra, hogy a saját helyzetével kapcsolatos okokból bármikor tiltakozzon személyes adatainak az ilyen jogcímen alapuló kezelése ellen. Ilyen esetekben az Adatkezelő kötelessége, hogy az érintett által előterjesztett tiltakozást érdemben megvizsgálja, és az általa lefolytatott un. érdekmérlegelés (az adatkezelői és az érintetti érdekek összevetése) alapján döntsön az adatkezelés tovább folytatását, esetleges korlátozását vagy megszüntetését illetően. Az Adatkezelő a jogos érdekeinek igazolása érdekében úgynevezett érdekmérlegelési tesztet készített.

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ Az egyéb cookie-k kezelésének jogalapja az érintett önkéntes hozzájárulása [GDPR 6. cikk (1) bekezdés a) pont]. Az önkéntes hozzájárulás bármikor visszavonható. Tájékoztatjuk Önt, hogy a hozzájárulás visszavonása nem érinti a visszavonás előtti adatkezelés jogszerűségét. A törlési kérelemben a nevét és az e-mail címét kérjük megjelölni a beazonosítás érdekében. Adatkezeléssel érintett adatok köre: A cookie-k elhelyezésével, illetve azok visszaolvasásával a látogatóknak az alkalmazás használatával, illetve böngészésével kapcsolatos adatait és az azokhoz kapcsolódó információkat kezeljük az adatkezelési céloknak megfelelően. Adatkezelés időtartama: Megkülönböztetünk az adott munkamenet végéig tárolt, illetve meghatározott, hosszabb ideig kezelt cookie-kat. A különböző cookie-k a cél elérése érdekében meghatározott ideig tárolódnak csak. Az érintett a böngészője beállításain keresztül bármikor törölheti a számítógépén vagy mobiltelefonján eltárolt sütiket.

2. Részletes tájékoztatás a sütikről 2.1. A süti (angolul „cookie”) egy olyan adat, amit a meglátogatott applikáció küld a látogató böngészőjének (változónév-érték formában), hogy az eltárolja és később ugyanaz az applikáció be is tudja tölteni a tartalmát. A sütinek lehet érvényessége, érvényes lehet a böngésző bezárásáig, de korlátlan ideig is. A későbbiekben minden HTTP(S) kérésnél ezeket az adatokat is elküldi a böngésző a szervernek. Ezáltal a felhasználó gépén lévő adatokat módosítja. 2.2. A modern weboldalszolgáltatások természeténél fogva szükség van sütikre, melynek funkciója, hogy egy felhasználót megjelöljön (például, hogy belépett az oldalra) és annak megfelelően tudja a következőkben kezelni, akár későbbi visszatérésekor azonosítani. A veszélye abban rejlik, hogy erről a felhasználónak nem minden esetben van tudomása és alkalmas lehet arra, hogy felhasználót kövesse az applikáció üzemeltetője vagy más szolgáltató, akinek a tartalma be van építve az oldalban (pl. Facebook, Google Analytics), ezáltal profil jön létre róla, ebben az esetben pedig a süti tartalma személyes adatnak tekinthető. 2.3. A sütik fajtái: 2.3.1. Technikailag elengedhetetlenül szükséges munkamenet (session) sütik: amelyek nélkül az oldal egyszerűen nem működne funkcionálisan, ezek a felhasználó azonosításához, pl. annak kezeléséhez szükséges, hogy belépett-e, mit tett a kosárba stb. Ez jellemzően egy session-id letárolása, a többi adat a szerveren kerül tárolásra, ami így biztonságosabb. Van biztonsági vonatkozása, ha a session süti értéke nem jól van generálva, akkor session-hijacking támadás veszélye fennáll, ezért feltétlenül szükséges, hogy megfelelően legyenek ezek az értékek generálva. Más terminológiák session cookie-nak hívnak minden sütit, amik a böngészőből való kilépéskor törlődnek (egy session egy böngészőhasználat az elindítástól a kilépésig). 2.3.2. Használatot elősegítő sütik: így azokat a sütiket szoktál nevezni, amelyek megjegyzik a felhasználó választásait, például milyen formában szeretné a felhasználó az oldalt látni. Ezek a fajta sütik lényegében a sütiben tárolt beállítási adatokat jelentik. 2.3.3. Teljesítményt biztosító sütik : bár nem sok közük van a "teljesítmény"-hez, általában így nevezik azokat a sütiket, amelyek információkat gyűjtenek a felhasználónak a meglátogatott applikáción belüli viselkedéséről, eltöltött idejéről, kattintásairól. Ezek jellemzően harmadik fél alkalmazásai (pl. Google Analytics, AdWords, vagy Yandex.ru sütik). Ezek a látogatóról profilalkotás készítésére alkalmasak. A Google Analytics sütikről itt tájékozódhat: https://developers.google.com/analytics/devguides/collection/analyticsjs/cookie-usage A Google AdWords sütikről itt tájékozódhat: https://support.google.com/adwords/answer/2407785?hl=hu 2.3.4. Marketing sütik: A marketing sütik hirdetésekhez használt sütik. Ezek a sütik arra alkalmasak, hogy az őket elhelyező weboldalak nyomon követhessék a felhasználó online viselkedését és ez alapján személyre szabott hirdetéseket jeleníthessenek meg számára. Ezek a sütik tehát – külön beleegyezés alapján - a felhasználó böngészési szokásait rögzítik.

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ 2.4. A sütik használatát elfogadni, azokat engedélyezni nem kötelező. Visszaállíthatja böngészője beállításait, hogy az utasítsa el az összes cookie-t, vagy hogy jelezze, ha a rendszer éppen egy cookie-t küld. A legtöbb böngésző ugyan alapértelmezettként automatikusan elfogadja a sütiket, de ezek általában megváltoztathatóak annak érdekében, hogy megakadályozható legyen az automatikus elfogadás. A legnépszerűbb böngészők süti beállításairól az alábbi linkeken tájékozódhat

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ 3.2.2. Használatot elősegítő sütik: Ezek megjegyzik a felhasználó választásait, például milyen formában szeretné a felhasználó az oldalt látni. Ezek a fajta sütik lényegében a sütiben tárolt beállítási adatokat jelentik. Az adatkezelés jogalapja a látogató hozzájárulása. Az adatkezelés célja: A szolgáltatás hatékonyságának növelése, felhasználói élmény növelése, a honlap használatának kényelmesebbé tétele. Ez az adat jellemzően a felhasználó eszközén van, az applikáció csak hozzáfér és felismer(het)i általa a látogatót. 3.2.3. Teljesítményt biztosító sütik: Információkat gyűjtenek a felhasználónak a meglátogatott applikáción belüli viselkedéséről, eltöltött idejéről, kattintásairól. Az adatkezelés jogalapja: az érintett hozzájárulása. Az adatkezelés célja: a honlap elemzése, reklámajánlatok küldése. 3.2.4. Marketing sütik: Az adatkezelő működése során igénybe veheti a legújabb online marketing megoldásokat, így a Google AdWords és a Facebook hirdetéseket. Ezek a marketing megoldások sütiket használnak, amelyek a felhasználók internetes szokásairól gyűjtenek információkat, így téve lehetővé az alkalmazó részére, hogy később, más webhelyeken is személyre szabott hirdetéseket jelenítsenek meg a számára. A települt sütik nem továbbítanak személyes adatokat - kivéve amennyiben a felhasználó az applikáció használata során személyes adatait megadja - az alkalmazó számára, csupán elősegítik, hogy honlap látogatója számára a Szolgáltató termékeivel és szolgáltatásaival kapcsolatos hirdetések jelenjenek meg a Google-höz tartozó weboldalakon, valamint a Facebook-on. A marketing sütiket a látogatóknak minden esetben engedélyezniük kell a honlap meglátogatása során. A Facebook felhasználói fiók adatvédelmi beállításai a Beállítások menüpont alatt az Adatvédelemmel és a hirdetésekkel kapcsolatos beállítási fül alatt érhető el: https://myaccount.google.com/privacy. A felhasználó itt tudja a hirdetésekhez kapcsolódó automatikus Facebook beállításokat felülbírálni. Az adatkezelés jogalapja: az érintett hozzájárulása. Az adatkezelés célja: a honlap elemzése, reklámajánlatok küldése, személyre szabott hirdetések megjelenítése az applikáció látogatói számára más weboldalak (pl. Facebook) meglátogatása során. VI. FEJEZET TÁJÉKOZTATÁS AZ ÉRINTETT SZEMÉLY JOGAIRÓL I. Az Ön jogai röviden összefoglalva: Ön kérelmezheti az Adatkezelőnél az alábbiakat:

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ Ön az adatkezeléssel kapcsolatos jogérvényesítés, jogorvoslati lehetőségek fejezet szerint, írásban nyújthatja be érintetti kérelmét az Adatkezelő részére. Az Adatkezelő az Ön jogszerű kérelmét legfeljebb 30 napon belül teljesíti, és erről az általa megadott elérhetőségre küldött levélben értesíti. II. Az Ön jogai részletesen: A tájékoztatás kéréshez való jog (GDPR rendelet 13-14. cikkeiben rögzített adatkezelői kötelezettségek alapján) Ön az adatkezeléssel kapcsolatos jogérvényesítés, jogorvoslati lehetőségek fejezet szerint írásban tájékoztatást kérhet az Adatkezelőtől arról, hogy

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ Adatkezelő ne törölje. Ebben az esetben a hatóság vagy a bíróság megkereséséig az Adatkezelő tovább tárolja a személyes adatot (például az adott beadványt), ezt követően törli az adatokat. Adathordozhatósághoz való jog (GDPR rendelet 20. cikke alapján) Ön az adatkezeléssel kapcsolatos jogérvényesítés, jogorvoslati lehetőségek szerint írásban kérheti, hogy a rá vonatkozó, általa az Adatkezelő rendelkezésére bocsátott személyes adatokat tagolt, széles körben használt, géppel olvasható formátumban megkapja, továbbá jogosult arra, hogy ezeket az adatokat egy másik adatkezelőnek továbbítsa anélkül, hogy ezt akadályozná az Adatkezelő, ha:

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ az Ön részére. Szükség esetén, figy elembe véve a megkeresés összetettségét és a megkeresések számát, ez a határidő a jogszabályban írtak szerint meghosszabbítható. Amennyiben Ön elektronikus úton nyújtotta be a megkeresést, a tájékoztatást lehetőség szerint elektronikus úton adjuk meg, kivéve, ha Ön azt másként kéri. Amennyiben az Adatkezelő nem tesz intézkedést az Ön megkeresése alapján késedelem nélkül, de legkésőbb a jogszabályban meghatározott határidőben, tájékoztatja Önt az intézkedés elmaradásának, a kérelem teljesítése megtagadásának okairól, valamint arról, hogy Ön az alábbiak szerint bírósági vagy hatósági eljárást kezdeményezhet ügyében. Az adatkezeléssel kapcsolatos jogai érvényesítése érdekében vagy amennyiben az Adatkezelő által kezelt adataival kapcsolatban bármilyen kérdése, kételye van, illetve adataival kapcsolatban felvilágosítást kér, panaszt kíván előterjeszteni vagy a tájékoztatás az érintett személy jogairól fejezet szerinti valamely jogával kíván élni, ezt megteheti ún. érintetti kérelemként írásban hagyományos levélben, e-mailben az adatvédelmi tisztviselő vagy az Adatkezelő elérhetőségein keresztül Az adatvédelmi tisztviselő elérhetősége: Dr. Tanács Ferenc József ügyvéd Székhely: 6726 SZEGED, BÉRKERT UTCA 64/B., http://www.drtanacs.hu Elektronikus levélcím: dpo@drtanacs.hu Az adatkezelő elérhetősége: MEROVA Health Zártkörűen Működő Részvénytársaság Székhely: 1112 Budapest, Hosszúréti utca 32. fszt. 2. ajtó Telefonszám: +36 30 524 3657 Elektronikus levélcím: office@merovahealth.com Hatósági eljárás kezdeményezése Ön a Nemzeti Adatvédelmi és Információszabadság Hatóságnál (1055 Budapest, Falk Miksa u. 9-11., honlap: http://naih.hu, postacím: 1363 Budapest, Pf.: 9.; telefon: +36-1-391-1400; fax: +36-1-391-1410; e-mail: ugyfelszolgalat@naih.hu) jogainak érvényesítése érdekében vizsgálatot, illetve hatósági eljárás lefolytatását kezdeményezhet arra hivatkozással, hogy a személyes adatai kezelésével kapcsolatban jogsérelem következett be, vagy annak közvetlen veszélye fennáll, így különösen,

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ azokat az eljárási szabályokat, amelyek biztosítják, hogy a felvett, tárolt, illetve kezelt adatok védettek legyenek, illetőleg megakadályozza azok megsemmisülését, jogosulatlan felhasználást és jogosulatlan megváltoztatását Az Adatkezelő kötelezi magát arra is, hogy minden olyan harmadik felet, akiknek az adatokat bármilyen jogalappal továbbítja vagy átadja, felhívja, hogy tegyenek eleget az adatbiztonság követelményének. Az Adatkezelő gondoskodik arról, hogy a kezelt adatokhoz illetéktelen személy ne férhessen hozzá, ne hozhassa nyilvánosságra, ne továbbíthassa, valamint azokat ne módosíthassa, törölhesse. A kezelt adatokat kizárólag az Adatkezelő, valamint alkalmazottai, illetve az Adatkezelő által igénybe vett adatfeldolgozó(k) és címzettek ismerhetik meg jogosultsági szintek szerint. Azokat az Adatkezelő harmadik, az adat megismerésére jogosultsággal nem rendelkező személynek nem adja át. Az Adatkezelő és Adatfeldolgozó által meghatározott munkakörökhöz rendelten, meghatározott módon, jogosultsági szintek szerint férhetnek hozzá az Adatkezelő, illetve az Adatfeldolgozó munkavállalói a személyes adatokhoz. Az Adatkezelő az informatikai rendszerek biztonsága érdekében az informatikai rendszereket tűzfallal védi, valamint a külső- és belső adatvesztések megelőzése érdekében víruskereső és vírusirtó programot használ. Az Adatkezelő gondoskodott továbbá arról, hogy a visszaélések megelőzése érdekében bármely formában történő bejövő és kimenő kommunikációt megfelelően ellenőrizze. Az Adatkezelő, illetve az Adatfeldolgozó a személyes adatokat bizalmas adatként minősíti és kezeli. Az Adatkezelő a különböző nyilvántartásokban elektronikusan kezelt adatállományok védelme érdekében biztosítja, hogy a nyilvántartásokban tárolt adatok – törvényben meghatározott kivételekkel – közvetlenül ne legyenek összekapcsolhatók és az Érintetthez rendelhetők. Az Adatkezelő a kockázat mértékének megfelelő szintű adatbiztonságot garantálja, ideértve, többek között, adott esetben:

MEROVA Health Zártkörűen Működő Részvénytársaság ADATKEZELÉSI TÁJÉKOZTATÓ uniós adatvédelmi szintnek megfelelő védelmi szintet biztosít. A GDPR 45. cikk (2) bekezdése meghatározza azokat az általános szempontokat, amelyeket a Bizottság a védelmi szint megfele lőségének értkelése során figy elembe vesz. A Bizottság időszakosan, rendszeresen figy elemmel kíséri a védelmi szint megfelelőségét azokban az országokban (annak valamely területén, valamely ágazatban, nemzetközi szervezeteknél), amelyek vonatkozásában korábban megfelelőségi határozatot hozott, és amennyiben azt állapítja meg, hogy a megfelelő védelmi szint már nem biztosított, határozatát hatályon kívül helyezi, módosítja vagy felfüggeszti. 2.) Transz-Atlanti Megfelelőségi Kerethatározat (Data Privacy Framework) Az Európai Bizottság 2023. július 10-én megfelelőségi határozatot fogadott el az új EU-USA adatvédelmi keretre vonatkozóan, amelyben megállapítja, hogy a személyes adatok az Európai Unióból biztonságosan továbbíthatók az új keretben részt vevő amerikai vállalatokhoz, az Egyesült Államok megfelelő védelmi szintet biztosít az EU-ból a résztvevő amerikai vállalatoknak továbbított személyes adatok tekintetében. Az Transz-Atlanti Megfelelős égi Kerethatározathoz történő csatlakozás alapfeltétele, hogy az amerikai vállalatok adatkezelőként kötelezettséget vállalnak a GDPR-nak megfelelő adatvédelmi intézkedések bevezetéséről. 3.) Megfelelő garanciák alapján történő adattovábbítások (GDPR rendelet 46. cikk) A GDPR 45. cikke szerinti megfelelőségi határozat hiányában az adatkezelő vagy az adatfeldolgozó csak abban az esetben továbbíthat személyes adatokat harmadik országba vagy nemzetközi szervezet részére, ha az adattovábbítás megfelelőségét illetően ún. megfelelő garanciákat nyújtott, valamint, ha az érintettek számára érvényesíthető adatvédelmi jogok és jogorvoslati lehetőségek állnak rendelkezésre. Az Adatkezelő tájékoztatja Önt, hogy az adatkezelések során a megadott személyes adatai továbbításra kerülhetnek harmadik országba. X. FEJEZET TOVÁBBI RENDELKEZÉSEK Az Adatkezelési Tájékoztató módosítása és elérhetősége Ezen Tájékoztatót bármikor frissíthetjük, ha valamilyen okból pontosításra vagy kiegészítése szorul. A kiegészítések és módosítások a frissített tájékoztató közzétételével azonnal hatályba lépnek. A közzétételre honlapunkon/applikációnkban kerül sor az érintettek e-mailben történtő értesítése mellett. Kelt: Budapest, 2025. december 21. MEROVA Health Zártkörűen Működő Részvénytársaság Képviseli: Menyhárt Kornélia vezérigazgató