Adatkezelési tájékoztató
A jelen tájékoztató a hetifokusz.hu weboldalon és a Heti Fókusz alkalmazásban végzett személyesadat-kezelésről ad tájékoztatást az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR) 13. cikke szerint.
1. Az adatkezelő
A hetifokusz.hu weboldalt és a Heti Fókusz szolgáltatást az Unwork Solutions Kft. (a továbbiakban: Szolgáltató vagy Adatkezelő) üzemelteti.
| Cégnév | Unwork Solutions Kft. |
| Székhely | 1027 Budapest, Bem József utca 6. fszt. 3. |
| Cégjegyzékszám | 01-09-432302 |
| Adószám | 27920028-2-41 |
| hello@hetifokusz.hu |
Adatvédelmi tisztviselő kijelölésére a GDPR 37. cikke alapján nem köteles a Szolgáltató; adatvédelmi kérdésekben a fenti e-mail-címen érhető el.
2. A kezelt adatok köre
2.1. Fiók- és profiladatok
- Google-fiók adatai a bejelentkezéshez: e-mail-cím, név, Google-profilazonosító. A bejelentkezés kizárólag Google OAuth-tal történik, jelszót nem tárolunk.
- Profilbeállítások: időzóna, heti feladat-keret, sürgős határidő-ablak, beolvasási időablak és hasonló preferenciák; a felhasználó által megadott „kritikus feladók" listája.
- Számlázási adatok (előfizetés esetén): Stripe ügyfél-azonosító, előfizetési csomag és státusz, próbaidőszak lejárata. Bankkártya-adatot a Szolgáltató nem kezel és nem tárol — a fizetést a Stripe bonyolítja (lásd 5. szakasz).
2.2. Gmail-integrációból származó adatok
A felhasználó által csatlakoztatott Gmail-fiók(ok)ból a szolgáltatás kizárólag olvasási jogosultsággal (gmail.readonly OAuth-jogosultság) fér hozzá a levelekhez. Más Google-szolgáltatáshoz (Drive, Naptár, Névjegyek) nem kérünk hozzáférést.
- Levél-metaadatok: feladó, tárgy, rövid előnézet (snippet), dátum, levélfejlécek (pl. lista-fejlécek), Gmail-címkék, szál-azonosítók.
- Levéltörzs: a feladat-kategorizáláshoz szükséges szöveges tartalom — a 4. szakasz szerinti szenzitívadat-szűrés és maszkolás után kerül tárolásra.
- Csatolmányok: kizárólag a csatolmányok metaadatai (fájlnév, típus, méret). A csatolmányok tartalmát a rendszer nem tölti le és nem tárolja.
- Kapcsolati lista (opcionális): ha a felhasználó bekapcsolja az „ismerős feladók" funkciót, a rendszer az Elküldött mappa címzettjeiből ismertségi listát épít (e-mail-cím, levélváltások száma, AI-generált rövid kontextus-leírás). A funkció alapértelmezetten kikapcsolt.
2.3. Feladat- (task-) adatok
A levelekből generált és a kézzel felvett feladatok: cím, leírás, jegyzet, határidő, prioritás, státusz, címkék, hivatkozások, valamint a feladatot létrehozó/lezáró személy azonosítója (több-felhasználós, asszisztensi használat esetén).
2.4. Technikai és működési adatok
- OAuth-tokenek: a Gmail-hozzáférés tokenjei titkosítva (lásd 9. szakasz); az AI-asszisztens (MCP) hozzáférési tokenjei kizárólag visszafejthetetlen lenyomatként (hash).
- Működési naplók: a háttérfeldolgozás futásairól aggregált statisztika (feldolgozott levelek száma, AI-tokenhasználat, hibaüzenetek) hibakeresési és elszámolási célból.
- Webes mérési adatok: a Vercel Analytics és Speed Insights süti nélküli, aggregált látogatottsági és teljesítmény-mérése (lásd 5. és 10. szakasz).
3. Az adatkezelés célja és jogalapja
| Adatkezelés | Cél | Jogalap (GDPR 6. cikk (1)) |
|---|---|---|
| Fiók- és profiladatok | A szolgáltatás nyújtása, bejelentkezés | b) — szerződés teljesítése |
| Gmail-levelek metaadatai és tartalma | Levelek automatikus kategorizálása, heti feladatlista készítése | b) — szerződés teljesítése; a levéltartalom (és az abban esetlegesen előforduló különleges adatok) feldolgozásához a felhasználó kifejezett hozzájárulása (a) pont, GDPR 9. cikk (2) a)), amelyet a Gmail-fiók csatlakoztatásakor, a Google engedélyezési képernyőjén ad meg |
| Kapcsolati lista (opt-in) | A kategorizálás pontosítása ismerős feladók jelzésével | a) — hozzájárulás (a funkció bekapcsolásával) |
| Számlázási adatok | Előfizetés kezelése, számlázás | b) — szerződés teljesítése; c) — jogi kötelezettség (számviteli megőrzés) |
| Működési naplók | Hibakeresés, üzembiztonság, visszaélés-megelőzés | f) — a Szolgáltató jogos érdeke |
| Webes mérési adatok | A weboldal teljesítményének és látogatottságának aggregált mérése | f) — jogos érdek (személyazonosításra alkalmatlan, aggregált mérés) |
A hozzájárulás bármikor visszavonható (lásd 8. szakasz); a visszavonás nem érinti a visszavonás előtti adatkezelés jogszerűségét.
4. A Gmail-tartalom és a szenzitív adatok kezelése
A rendszer a leveleken keresztül szenzitív adatokkal is találkozhat. A felhasználó a szolgáltatás használatával — a Gmail-fiók csatlakoztatásakor adott kifejezett hozzájárulásával — elfogadja, hogy a levelei tartalmát a rendszer az alábbi védelmi rétegekkel, kizárólag a levelek és feladatok kategorizálása céljából dolgozza fel.
4.1. Automatikus elutasítás (hitelesítő adatok)
A jelszót, bankkártyaszámot vagy kártyabiztonsági kódot (CVV) tartalmazó leveleket a rendszer automatikusan, determinisztikus szűréssel felismeri és elutasítja: az ilyen levél törzse nem kerül tárolásra és nem kerül továbbításra az AI-szolgáltatóhoz sem. A levélről kizárólag egy maszkolt nyilvántartó bejegyzés marad (a tárgy és az előnézet a felismerhető hitelesítő adatok kitakarásával), hogy a rendszer a levelet ne dolgozza fel újra.
4.2. Személyes azonosítók maszkolása
A levelekben felismert személyes azonosítókat — bankszámlaszám (IBAN és magyar számlaszám), adóazonosító, TAJ-szám, személyi azonosító és személyiigazolvány-szám, valamint telefonszám, e-mail-cím és lakcím — a rendszer még a tárolás előtt helyettesítő jelölésre cseréli (pl. [IBAN], [TAJ]). A nyers azonosító így sem az adatbázisba, sem az AI-szolgáltatóhoz nem kerül — kizárólag a maszkolt szöveg.
4.3. Utólagos védőháló (AI-backstop)
Ha az automatikus szűrőn átjutott tartalmat az AI-feldolgozás szenzitívnek ítéli, a rendszer a tárolt bejegyzést utólag is redaktálja (kitakarja, illetve üríti a tartalmi mezőket).
4.4. A tárolás terjedelme
A fenti szűrés és maszkolás után megmaradó levéltörzs a szolgáltatás működéséhez (kategorizálás, feladat-előzmények, újranyitás-felismerés) a fiók fennállásáig tárolódik (lásd 7. szakasz). Az AI-kategorizáláshoz a levéltörzsnek legfeljebb az első ~3000 karaktere kerül felhasználásra.
5. Adattovábbítás, adatfeldolgozók
A Szolgáltató az alábbi adatfeldolgozókat veszi igénybe:
| Adatfeldolgozó | Tevékenység | Továbbított / kezelt adat |
|---|---|---|
| Google LLC (USA) | Bejelentkezés (OAuth), Gmail API — levelek olvasása | Google-fiók azonosító adatok; a levelekhez a hozzáférés a felhasználó Google-engedélyén alapul |
| Anthropic PBC (USA) | AI-alapú levél-kategorizálás (Claude API) | Levél tárgya, feladó, dátum, maszkolt és csonkolt levéltörzs (max. ~3000 karakter), csatolmány-metaadatok, kategorizálási kontextus (pl. kritikus feladók, kontakt-leírás) |
| Supabase, Inc. | Adatbázis-szolgáltatás (tárolás) — az Európai Unión belüli régióban | A 2. szakaszban felsorolt tárolt adatok |
| Vercel Inc. (USA) | Alkalmazás- és weboldal-hosting; süti nélküli webanalitika (Vercel Analytics, Speed Insights) | Technikai forgalmi adatok (kérés-metaadatok, oldal-teljesítmény); az analitika aggregált, személyazonosításra nem használt |
| Inngest Inc. (USA) | Háttérfolyamatok ütemezése | Kizárólag pszeudonim technikai azonosítók (felhasználói UUID, esemény-típus, időbélyeg) — levéltartalom nem kerül hozzá |
| Stripe, Inc. (USA) | Fizetés és előfizetés-kezelés | E-mail-cím, előfizetési állapot; a bankkártya-adatokat kizárólag a Stripe kezeli, a Szolgáltatóhoz nem kerülnek |
A felhasználók adatainak elsődleges tárolása az Európai Unión belül (Supabase, EU-régió) történik. Az AI-feldolgozás, a hosting, a háttérfutás és a fizetés egyes szolgáltatói az Egyesült Államokban működnek; az ezekhez irányuló adattovábbítás az Európai Bizottság által elfogadott általános szerződési feltételek (SCC), illetve — ahol alkalmazható — az EU–USA adatvédelmi keret (EU-U.S. Data Privacy Framework) alapján, megfelelő garanciák mellett történik.
A Szolgáltató valamennyi adatfeldolgozóval a GDPR 28. cikke szerinti adatfeldolgozási megállapodást (DPA) köt, az adott szolgáltató mindenkori feltételei szerint (Google, Anthropic, Supabase, Vercel, Stripe, Inngest). A Szolgáltató a személyes adatokat harmadik félnek értékesítési vagy marketingcélra nem adja át.
6. AI-asszisztens integráció (MCP)
A felhasználó a fiókját — kizárólag saját, kifejezett engedélyezésével (OAuth 2.1 hozzájárulási képernyő) — összekapcsolhatja külső AI-asszisztenssel (pl. Claude) a Model Context Protocol (MCP) felületen keresztül. Az így engedélyezett kliens a felhasználó feladataihoz fér hozzá (olvasás, létrehozás, módosítás, törlés). A hozzáférés bármikor visszavonható; a hozzáférési tokenek rövid élettartamúak (1 óra, a megújító token 30 nap), és a rendszer csak visszafejthetetlen lenyomatukat tárolja. A külső AI-asszisztens szolgáltatójának adatkezelésére a saját adatkezelési tájékoztatója irányadó.
7. Adatmegőrzés és törlés
- Fiókadatok, levelek, feladatok, kapcsolati lista, naplók: a felhasználói fiók fennállásáig. A fiók törlésekor valamennyi kapcsolódó adat — beleértve a tárolt levél-adatokat és az OAuth-tokeneket — törlésre kerül.
- Fiók törlésének kérése: a hello@hetifokusz.hu címen. A kérelmet a Szolgáltató indokolatlan késedelem nélkül, legkésőbb 30 napon belül teljesíti.
- Gmail-fiók lekapcsolása: a beállítások között bármikor kezdeményezhető; emellett a hozzáférés a Google-fiók biztonsági beállításaiban (myaccount.google.com/permissions) is visszavonható.
- Hitelesítő adatot tartalmazó levelek: törzsük egyáltalán nem kerül tárolásra (4.1. szakasz).
- MCP-tokenek: lejáratuk után érvénytelenek (hozzáférési token 1 óra, megújító token 30 nap).
- Számviteli bizonylatok: a számvitelről szóló 2000. évi C. törvény szerinti 8 évig.
8. Az érintettek jogai
A felhasználó a GDPR III. fejezete alapján kérheti:
- hozzáférést a kezelt személyes adataihoz (15. cikk),
- az adatok helyesbítését (16. cikk),
- az adatok törlését („elfeledtetéshez való jog", 17. cikk),
- az adatkezelés korlátozását (18. cikk),
- az adatok hordozhatóságát (20. cikk),
- a hozzájárulásán alapuló adatkezeléshez adott hozzájárulása visszavonását (7. cikk (3)),
- valamint tiltakozhat a jogos érdeken alapuló adatkezelés ellen (21. cikk).
A kérelmeket a hello@hetifokusz.hu címen lehet benyújtani; a Szolgáltató legkésőbb egy hónapon belül válaszol.
Panasz esetén a felhasználó a Nemzeti Adatvédelmi és Információszabadság Hatósághoz (NAIH) fordulhat — 1055 Budapest, Falk Miksa utca 9–11.; levelezési cím: 1363 Budapest, Pf. 9.; e-mail: ugyfelszolgalat@naih.hu; web: naih.hu —, illetve bírósághoz fordulhat.
9. Adatbiztonság
A Szolgáltató a GDPR 32. cikke szerinti technikai és szervezési intézkedéseket alkalmaz, többek között:
- titkosított adatátvitel (HTTPS/TLS) minden felületen;
- a Gmail OAuth-tokenek AES-256-GCM titkosítással, alkalmazás-szinten titkosítva tárolódnak;
- az MCP-tokenek kizárólag SHA-256 lenyomatként tárolódnak, nyers formában soha;
- soronkénti hozzáférés-szabályozás (Row Level Security) az adatbázisban — minden felhasználó kizárólag a saját adataihoz fér hozzá;
- szenzitív tartalmak automatikus szűrése és maszkolása még a tárolás előtt (4. szakasz);
- szigorú Content-Security-Policy és modern böngészővédelmi fejlécek.
10. Sütik és helyi tárolás
- A marketing-weboldal (hetifokusz.hu) nem használ sütit, és nem futtat süti-alapú követést — ezért süti-hozzájárulási felugró ablak nem szükséges.
- Az alkalmazás (bejelentkezett felület) kizárólag technikailag szükséges sütiket használ: a bejelentkezési munkamenet sütijeit (
sb-*), valamint bejelentkezéskor egy legfeljebb 10 percig élő, az időzóna átadására szolgáló sütit (fokusz_tz). Ezek a szolgáltatás működéséhez elengedhetetlenek, hozzájárulást nem igényelnek. - Téma-preferencia: a világos/sötét mód beállítása a böngésző
localStoragetárolójában marad (fokusz-themekulcs) — ez nem süti, a szerverhez nem kerül továbbításra, és technikailag szükséges kényelmi beállítás. - Webanalitika: a weboldal és az alkalmazás a Vercel süti nélküli, aggregált látogatottsági mérését (Vercel Analytics) és teljesítmény-mérését (Speed Insights) használja. Ez egyedi felhasználói profilt nem épít és sütit nem helyez el.
11. A tájékoztató módosítása, hatálybalépés
A Szolgáltató fenntartja a jogot a jelen tájékoztató módosítására. A mindenkor hatályos változat a hetifokusz.hu/adatkezeles címen érhető el; lényeges módosításról a Szolgáltató a felületen tájékoztatást ad.
A szolgáltatás igénybevételének feltételeit az Általános Szerződési Feltételek tartalmazzák.
Hatálybalépés: 2026. június 1.