Adatkezelési tájékoztató

A jelen tájékoztató a hetifokusz.hu weboldalon és a Heti Fókusz alkalmazásban végzett személyesadat-kezelésről ad tájékoztatást az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR) 13. cikke szerint.

1. Az adatkezelő

A hetifokusz.hu weboldalt és a Heti Fókusz szolgáltatást az Unwork Solutions Kft. (a továbbiakban: Szolgáltató vagy Adatkezelő) üzemelteti.

Cégnév Unwork Solutions Kft.
Székhely 1027 Budapest, Bem József utca 6. fszt. 3.
Cégjegyzékszám 01-09-432302
Adószám 27920028-2-41
E-mail hello@hetifokusz.hu

Adatvédelmi tisztviselő kijelölésére a GDPR 37. cikke alapján nem köteles a Szolgáltató; adatvédelmi kérdésekben a fenti e-mail-címen érhető el.

2. A kezelt adatok köre

2.1. Fiók- és profiladatok

  • Google-fiók adatai a bejelentkezéshez: e-mail-cím, név, Google-profilazonosító. A bejelentkezés kizárólag Google OAuth-tal történik, jelszót nem tárolunk.
  • Profilbeállítások: időzóna, heti feladat-keret, sürgős határidő-ablak, beolvasási időablak és hasonló preferenciák; a felhasználó által megadott „kritikus feladók" listája.
  • Számlázási adatok (előfizetés esetén): Stripe ügyfél-azonosító, előfizetési csomag és státusz, próbaidőszak lejárata. Bankkártya-adatot a Szolgáltató nem kezel és nem tárol — a fizetést a Stripe bonyolítja (lásd 5. szakasz).

2.2. Gmail-integrációból származó adatok

A felhasználó által csatlakoztatott Gmail-fiók(ok)ból a szolgáltatás kizárólag olvasási jogosultsággal (gmail.readonly OAuth-jogosultság) fér hozzá a levelekhez. Más Google-szolgáltatáshoz (Drive, Naptár, Névjegyek) nem kérünk hozzáférést.

  • Levél-metaadatok: feladó, tárgy, rövid előnézet (snippet), dátum, levélfejlécek (pl. lista-fejlécek), Gmail-címkék, szál-azonosítók.
  • Levéltörzs: a feladat-kategorizáláshoz szükséges szöveges tartalom — a 4. szakasz szerinti szenzitívadat-szűrés és maszkolás után kerül tárolásra.
  • Csatolmányok: kizárólag a csatolmányok metaadatai (fájlnév, típus, méret). A csatolmányok tartalmát a rendszer nem tölti le és nem tárolja.
  • Kapcsolati lista (opcionális): ha a felhasználó bekapcsolja az „ismerős feladók" funkciót, a rendszer az Elküldött mappa címzettjeiből ismertségi listát épít (e-mail-cím, levélváltások száma, AI-generált rövid kontextus-leírás). A funkció alapértelmezetten kikapcsolt.

2.3. Feladat- (task-) adatok

A levelekből generált és a kézzel felvett feladatok: cím, leírás, jegyzet, határidő, prioritás, státusz, címkék, hivatkozások, valamint a feladatot létrehozó/lezáró személy azonosítója (több-felhasználós, asszisztensi használat esetén).

2.4. Technikai és működési adatok

  • OAuth-tokenek: a Gmail-hozzáférés tokenjei titkosítva (lásd 9. szakasz); az AI-asszisztens (MCP) hozzáférési tokenjei kizárólag visszafejthetetlen lenyomatként (hash).
  • Működési naplók: a háttérfeldolgozás futásairól aggregált statisztika (feldolgozott levelek száma, AI-tokenhasználat, hibaüzenetek) hibakeresési és elszámolási célból.
  • Webes mérési adatok: a Vercel Analytics és Speed Insights süti nélküli, aggregált látogatottsági és teljesítmény-mérése (lásd 5. és 10. szakasz).

3. Az adatkezelés célja és jogalapja

Adatkezelés Cél Jogalap (GDPR 6. cikk (1))
Fiók- és profiladatok A szolgáltatás nyújtása, bejelentkezés b) — szerződés teljesítése
Gmail-levelek metaadatai és tartalma Levelek automatikus kategorizálása, heti feladatlista készítése b) — szerződés teljesítése; a levéltartalom (és az abban esetlegesen előforduló különleges adatok) feldolgozásához a felhasználó kifejezett hozzájárulása (a) pont, GDPR 9. cikk (2) a)), amelyet a Gmail-fiók csatlakoztatásakor, a Google engedélyezési képernyőjén ad meg
Kapcsolati lista (opt-in) A kategorizálás pontosítása ismerős feladók jelzésével a) — hozzájárulás (a funkció bekapcsolásával)
Számlázási adatok Előfizetés kezelése, számlázás b) — szerződés teljesítése; c) — jogi kötelezettség (számviteli megőrzés)
Működési naplók Hibakeresés, üzembiztonság, visszaélés-megelőzés f) — a Szolgáltató jogos érdeke
Webes mérési adatok A weboldal teljesítményének és látogatottságának aggregált mérése f) — jogos érdek (személyazonosításra alkalmatlan, aggregált mérés)

A hozzájárulás bármikor visszavonható (lásd 8. szakasz); a visszavonás nem érinti a visszavonás előtti adatkezelés jogszerűségét.

4. A Gmail-tartalom és a szenzitív adatok kezelése

A rendszer a leveleken keresztül szenzitív adatokkal is találkozhat. A felhasználó a szolgáltatás használatával — a Gmail-fiók csatlakoztatásakor adott kifejezett hozzájárulásával — elfogadja, hogy a levelei tartalmát a rendszer az alábbi védelmi rétegekkel, kizárólag a levelek és feladatok kategorizálása céljából dolgozza fel.

4.1. Automatikus elutasítás (hitelesítő adatok)

A jelszót, bankkártyaszámot vagy kártyabiztonsági kódot (CVV) tartalmazó leveleket a rendszer automatikusan, determinisztikus szűréssel felismeri és elutasítja: az ilyen levél törzse nem kerül tárolásra és nem kerül továbbításra az AI-szolgáltatóhoz sem. A levélről kizárólag egy maszkolt nyilvántartó bejegyzés marad (a tárgy és az előnézet a felismerhető hitelesítő adatok kitakarásával), hogy a rendszer a levelet ne dolgozza fel újra.

4.2. Személyes azonosítók maszkolása

A levelekben felismert személyes azonosítókat — bankszámlaszám (IBAN és magyar számlaszám), adóazonosító, TAJ-szám, személyi azonosító és személyiigazolvány-szám, valamint telefonszám, e-mail-cím és lakcím — a rendszer még a tárolás előtt helyettesítő jelölésre cseréli (pl. [IBAN], [TAJ]). A nyers azonosító így sem az adatbázisba, sem az AI-szolgáltatóhoz nem kerül — kizárólag a maszkolt szöveg.

4.3. Utólagos védőháló (AI-backstop)

Ha az automatikus szűrőn átjutott tartalmat az AI-feldolgozás szenzitívnek ítéli, a rendszer a tárolt bejegyzést utólag is redaktálja (kitakarja, illetve üríti a tartalmi mezőket).

4.4. A tárolás terjedelme

A fenti szűrés és maszkolás után megmaradó levéltörzs a szolgáltatás működéséhez (kategorizálás, feladat-előzmények, újranyitás-felismerés) a fiók fennállásáig tárolódik (lásd 7. szakasz). Az AI-kategorizáláshoz a levéltörzsnek legfeljebb az első ~3000 karaktere kerül felhasználásra.

5. Adattovábbítás, adatfeldolgozók

A Szolgáltató az alábbi adatfeldolgozókat veszi igénybe:

Adatfeldolgozó Tevékenység Továbbított / kezelt adat
Google LLC (USA) Bejelentkezés (OAuth), Gmail API — levelek olvasása Google-fiók azonosító adatok; a levelekhez a hozzáférés a felhasználó Google-engedélyén alapul
Anthropic PBC (USA) AI-alapú levél-kategorizálás (Claude API) Levél tárgya, feladó, dátum, maszkolt és csonkolt levéltörzs (max. ~3000 karakter), csatolmány-metaadatok, kategorizálási kontextus (pl. kritikus feladók, kontakt-leírás)
Supabase, Inc. Adatbázis-szolgáltatás (tárolás) — az Európai Unión belüli régióban A 2. szakaszban felsorolt tárolt adatok
Vercel Inc. (USA) Alkalmazás- és weboldal-hosting; süti nélküli webanalitika (Vercel Analytics, Speed Insights) Technikai forgalmi adatok (kérés-metaadatok, oldal-teljesítmény); az analitika aggregált, személyazonosításra nem használt
Inngest Inc. (USA) Háttérfolyamatok ütemezése Kizárólag pszeudonim technikai azonosítók (felhasználói UUID, esemény-típus, időbélyeg) — levéltartalom nem kerül hozzá
Stripe, Inc. (USA) Fizetés és előfizetés-kezelés E-mail-cím, előfizetési állapot; a bankkártya-adatokat kizárólag a Stripe kezeli, a Szolgáltatóhoz nem kerülnek

A felhasználók adatainak elsődleges tárolása az Európai Unión belül (Supabase, EU-régió) történik. Az AI-feldolgozás, a hosting, a háttérfutás és a fizetés egyes szolgáltatói az Egyesült Államokban működnek; az ezekhez irányuló adattovábbítás az Európai Bizottság által elfogadott általános szerződési feltételek (SCC), illetve — ahol alkalmazható — az EU–USA adatvédelmi keret (EU-U.S. Data Privacy Framework) alapján, megfelelő garanciák mellett történik.

A Szolgáltató valamennyi adatfeldolgozóval a GDPR 28. cikke szerinti adatfeldolgozási megállapodást (DPA) köt, az adott szolgáltató mindenkori feltételei szerint (Google, Anthropic, Supabase, Vercel, Stripe, Inngest). A Szolgáltató a személyes adatokat harmadik félnek értékesítési vagy marketingcélra nem adja át.

6. AI-asszisztens integráció (MCP)

A felhasználó a fiókját — kizárólag saját, kifejezett engedélyezésével (OAuth 2.1 hozzájárulási képernyő) — összekapcsolhatja külső AI-asszisztenssel (pl. Claude) a Model Context Protocol (MCP) felületen keresztül. Az így engedélyezett kliens a felhasználó feladataihoz fér hozzá (olvasás, létrehozás, módosítás, törlés). A hozzáférés bármikor visszavonható; a hozzáférési tokenek rövid élettartamúak (1 óra, a megújító token 30 nap), és a rendszer csak visszafejthetetlen lenyomatukat tárolja. A külső AI-asszisztens szolgáltatójának adatkezelésére a saját adatkezelési tájékoztatója irányadó.

7. Adatmegőrzés és törlés

  • Fiókadatok, levelek, feladatok, kapcsolati lista, naplók: a felhasználói fiók fennállásáig. A fiók törlésekor valamennyi kapcsolódó adat — beleértve a tárolt levél-adatokat és az OAuth-tokeneket — törlésre kerül.
  • Fiók törlésének kérése: a hello@hetifokusz.hu címen. A kérelmet a Szolgáltató indokolatlan késedelem nélkül, legkésőbb 30 napon belül teljesíti.
  • Gmail-fiók lekapcsolása: a beállítások között bármikor kezdeményezhető; emellett a hozzáférés a Google-fiók biztonsági beállításaiban (myaccount.google.com/permissions) is visszavonható.
  • Hitelesítő adatot tartalmazó levelek: törzsük egyáltalán nem kerül tárolásra (4.1. szakasz).
  • MCP-tokenek: lejáratuk után érvénytelenek (hozzáférési token 1 óra, megújító token 30 nap).
  • Számviteli bizonylatok: a számvitelről szóló 2000. évi C. törvény szerinti 8 évig.

8. Az érintettek jogai

A felhasználó a GDPR III. fejezete alapján kérheti:

  • hozzáférést a kezelt személyes adataihoz (15. cikk),
  • az adatok helyesbítését (16. cikk),
  • az adatok törlését („elfeledtetéshez való jog", 17. cikk),
  • az adatkezelés korlátozását (18. cikk),
  • az adatok hordozhatóságát (20. cikk),
  • a hozzájárulásán alapuló adatkezeléshez adott hozzájárulása visszavonását (7. cikk (3)),
  • valamint tiltakozhat a jogos érdeken alapuló adatkezelés ellen (21. cikk).

A kérelmeket a hello@hetifokusz.hu címen lehet benyújtani; a Szolgáltató legkésőbb egy hónapon belül válaszol.

Panasz esetén a felhasználó a Nemzeti Adatvédelmi és Információszabadság Hatósághoz (NAIH) fordulhat — 1055 Budapest, Falk Miksa utca 9–11.; levelezési cím: 1363 Budapest, Pf. 9.; e-mail: ugyfelszolgalat@naih.hu; web: naih.hu —, illetve bírósághoz fordulhat.

9. Adatbiztonság

A Szolgáltató a GDPR 32. cikke szerinti technikai és szervezési intézkedéseket alkalmaz, többek között:

  • titkosított adatátvitel (HTTPS/TLS) minden felületen;
  • a Gmail OAuth-tokenek AES-256-GCM titkosítással, alkalmazás-szinten titkosítva tárolódnak;
  • az MCP-tokenek kizárólag SHA-256 lenyomatként tárolódnak, nyers formában soha;
  • soronkénti hozzáférés-szabályozás (Row Level Security) az adatbázisban — minden felhasználó kizárólag a saját adataihoz fér hozzá;
  • szenzitív tartalmak automatikus szűrése és maszkolása még a tárolás előtt (4. szakasz);
  • szigorú Content-Security-Policy és modern böngészővédelmi fejlécek.

10. Sütik és helyi tárolás

  • A marketing-weboldal (hetifokusz.hu) nem használ sütit, és nem futtat süti-alapú követést — ezért süti-hozzájárulási felugró ablak nem szükséges.
  • Az alkalmazás (bejelentkezett felület) kizárólag technikailag szükséges sütiket használ: a bejelentkezési munkamenet sütijeit (sb-*), valamint bejelentkezéskor egy legfeljebb 10 percig élő, az időzóna átadására szolgáló sütit (fokusz_tz). Ezek a szolgáltatás működéséhez elengedhetetlenek, hozzájárulást nem igényelnek.
  • Téma-preferencia: a világos/sötét mód beállítása a böngésző localStorage tárolójában marad (fokusz-theme kulcs) — ez nem süti, a szerverhez nem kerül továbbításra, és technikailag szükséges kényelmi beállítás.
  • Webanalitika: a weboldal és az alkalmazás a Vercel süti nélküli, aggregált látogatottsági mérését (Vercel Analytics) és teljesítmény-mérését (Speed Insights) használja. Ez egyedi felhasználói profilt nem épít és sütit nem helyez el.

11. A tájékoztató módosítása, hatálybalépés

A Szolgáltató fenntartja a jogot a jelen tájékoztató módosítására. A mindenkor hatályos változat a hetifokusz.hu/adatkezeles címen érhető el; lényeges módosításról a Szolgáltató a felületen tájékoztatást ad.

A szolgáltatás igénybevételének feltételeit az Általános Szerződési Feltételek tartalmazzák.

Hatálybalépés: 2026. június 1.