Adatkezelési tájékoztató

A jelen tájékoztató a hetifokusz.hu weboldalon és a Heti Fókusz alkalmazásban végzett személyesadat-kezelésről ad tájékoztatást az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR) 13. cikke szerint.

1. Az adatkezelő

A hetifokusz.hu weboldalt és a Heti Fókusz szolgáltatást az Unwork Solutions Kft. (a továbbiakban: Szolgáltató vagy Adatkezelő) üzemelteti.

Cégnév Unwork Solutions Kft.
Székhely 1027 Budapest, Bem József utca 6. fszt. 3.
Cégjegyzékszám 01-09-432302
Adószám 27920028-2-41
E-mail hello@hetifokusz.hu

Adatvédelmi tisztviselő kijelölésére a GDPR 37. cikke alapján nem köteles a Szolgáltató; adatvédelmi kérdésekben a fenti e-mail-címen érhető el.

2. A kezelt adatok köre

2.1. Fiók- és profiladatok

  • Google-fiók adatai a bejelentkezéshez: e-mail-cím, név, Google-profilazonosító. A bejelentkezés kizárólag Google OAuth-tal történik, jelszót nem tárolunk.
  • Profilbeállítások: időzóna, heti feladatkeret, sürgős határidőablak, beolvasási időablak és hasonló preferenciák; a felhasználó által megadott „kritikus feladók" listája.
  • Számlázási adatok (előfizetés esetén): Stripe ügyfél-azonosító, előfizetési csomag és státusz, próbaidőszak lejárata. Bankkártya-adatot a Szolgáltató nem kezel és nem tárol — a fizetést a Stripe bonyolítja le (lásd 5. szakasz).
  • Származtatott névadatok: a Google-fióktól kapott névből AI-segítséggel előállított keresztnév és vezetéknév. Ezeket kizárólag a kimenő levelek helyes megszólításához használjuk.

2.2. Gmail-integrációból származó adatok

A felhasználó által csatlakoztatott Gmail-fiók(ok)ból a szolgáltatás kizárólag olvasási jogosultsággal (gmail.readonly OAuth-jogosultság) fér hozzá a levelekhez. Más Google-szolgáltatáshoz (Drive, Naptár, Névjegyek) nem kérünk hozzáférést.

  • Levélmetaadatok: feladó, tárgy, rövid előnézet (snippet), dátum, levélfejlécek (pl. listafejlécek), Gmail-címkék, szálazonosítók.
  • Levéltörzs: a feladatkategorizáláshoz a 4. szakasz szerinti szenzitívadat-szűrés és maszkolás után megmaradó szöveges tartalmat a rendszer kizárólag a kategorizálás lefutásának idejére, a szerver memóriájában dolgozza fel — a Szolgáltatónál nem tárolódik (az AI-szolgáltatóhoz továbbításról lásd az 5. szakaszt). Ami a levélről ténylegesen tárolásra kerül: a fenti levélmetaadatok, valamint a kategorizálásból származó derivált adatok (pl. kategória, prioritás, AI-összefoglaló), amelyek szabadszöveges részét a rendszer titkosítva tárolja.
  • Csatolmányok: kizárólag a csatolmányok metaadatai (fájlnév, típus, méret). A csatolmányok tartalmát a rendszer nem tölti le és nem tárolja.
  • Kapcsolati lista (opcionális): ha a felhasználó bekapcsolja az „ismerős feladók" funkciót, a rendszer az Elküldött mappa címzettjeiből ismertségi listát épít (e-mail-cím, levélváltások száma, AI-generált rövid kontextusleírás). A funkció alapértelmezetten kikapcsolt.

2.3. Feladat- (task-) adatok

A levelekből generált és a kézzel felvett feladatok: cím, leírás, jegyzet, határidő, prioritás, státusz, címkék, hivatkozások, valamint a feladatot létrehozó/lezáró személy azonosítója (többfelhasználós, asszisztensi használat esetén).

2.4. Technikai és működési adatok

  • OAuth-tokenek: a Gmail-hozzáférés tokenjei titkosítva (lásd 9. szakasz); az AI-asszisztens (MCP) hozzáférési tokenjei kizárólag visszafejthetetlen lenyomatként (hash).
  • Működési naplók: a háttérfeldolgozás futásairól aggregált statisztika (feldolgozott levelek száma, AI-tokenhasználat, hibaüzenetek) hibakeresési és elszámolási célból.
  • Webes mérési adatok: a Vercel Analytics és Speed Insights süti nélküli, aggregált látogatottsági és teljesítménymérése (lásd 5. és 10. szakasz).
  • Hirdetésmérési adatok: a rendszer a Google Ads mérőkódján keresztül a meglátogatott oldal címét (URL), a _gcl_au süti-azonosítót, hirdetésről érkező látogatónál a kattintás-azonosítót (gclid), sikeres előfizetés esetén pedig a vásárlási tranzakció azonosítóját és a nettó összeget továbbítja a Google felé a konverzió méréséhez. A levelek tartalma, a feladatok szövege és a fiókadatok nem kerülnek a Google-höz (lásd 10. szakasz).

2.5. Kimenő e-mailek adatai

A Szolgáltató a szolgáltatás használatával és üzemeltetésével kapcsolatos e-maileket küld: ide tartozik a szolgáltatás használatba vételét segítő, automatikus onboarding-levélsorozat, valamint az ügyfélszolgálat által — egyedileg vagy egy adott felhasználói körnek — kezdeményezett, a szolgáltatással, a fiókkal vagy az előfizetéssel kapcsolatos tájékoztató üzenet. A Szolgáltató ezt a csatornát nem használja kéretlen kereskedelmi reklám küldésére — ahhoz a gazdasági reklámtevékenységről szóló 2008. évi XLVIII. törvény külön, kifejezett hozzájárulást írna elő, amelyet a rendszer jelenleg nem gyűjt. Ezekhez a következőket kezeli: az e-mail-cím, a kiküldött levél tárgya, a küldés időpontja, a kézbesítési státusz (kézbesítve, visszapattant, panasz) és a leiratkozás ténye. A kiküldött levél törzsét nem tároljuk — a levél a küldés pillanatában, memóriában áll össze a sablonból.

A levelek küldése bármikor leállítható: minden levél tartalmaz leiratkozó linket, és a levelező-programok beépített leiratkozó gombja is működik. A leiratkozás azonnal hatályos, és a már beütemezett, még ki nem küldött levelekre is vonatkozik. A Szolgáltató a további küldést automatikusan is leállítja, ha egy levél tartósan visszapattan, vagy ha a címzett levelezőrendszere panaszt (spam-jelölést) jelez; ilyenkor a leiratkozás okát is rögzítjük.

3. Az adatkezelés célja és jogalapja

Adatkezelés Cél Jogalap (GDPR 6. cikk (1))
Fiók- és profiladatok A szolgáltatás nyújtása, bejelentkezés, a kimenő levelek helyes megszólítása b) — szerződés teljesítése
Gmail-levelek metaadatai és tartalma Levelek automatikus kategorizálása, heti feladatlista készítése b) — szerződés teljesítése; a levéltartalom (és az abban esetlegesen előforduló különleges adatok) feldolgozásához a felhasználó kifejezett hozzájárulása (a) pont, GDPR 9. cikk (2) a)), amelyet a Gmail-fiók csatlakoztatásakor, a Google engedélyezési képernyőjén ad meg
Kapcsolati lista (opt-in) A kategorizálás pontosítása ismerős feladók jelzésével a) — hozzájárulás (a funkció bekapcsolásával)
Számlázási adatok Előfizetés kezelése, számlázás b) — szerződés teljesítése; c) — jogi kötelezettség (számviteli megőrzés)
Kimenő, szolgáltatással kapcsolatos e-mailek (onboarding-levélsorozat és egyedi, ügyfélszolgálati tájékoztatás) A szolgáltatás használatba vételének segítése, valamint a szolgáltatással/fiókkal/előfizetéssel kapcsolatos egyedi tájékoztatás — kéretlen kereskedelmi reklám nélkül b) — szerződés teljesítése (onboarding-sorozat); f) — jogos érdek (a szerződéses kereten túli, de a szolgáltatás üzemeltetéséhez szükséges egyedi tájékoztatás)
Működési naplók Hibakeresés, üzembiztonság, visszaélés-megelőzés f) — a Szolgáltató jogos érdeke
Webes mérési adatok A weboldal teljesítményének és látogatottságának aggregált mérése f) — jogos érdek (személyazonosításra alkalmatlan, aggregált mérés)
Hirdetésmérési adatok Hirdetés-mérés és attribúció (a Google-hirdetésekre fordított költség hatékonyságának mérése) f) — a Szolgáltató jogos érdeke

A hozzájárulás bármikor visszavonható (lásd 8. szakasz); a visszavonás nem érinti a visszavonás előtti adatkezelés jogszerűségét.

4. A Gmail-tartalom és a szenzitív adatok kezelése

A rendszer a leveleken keresztül szenzitív adatokkal is találkozhat. A felhasználó a szolgáltatás használatával — a Gmail-fiók csatlakoztatásakor adott kifejezett hozzájárulásával — elfogadja, hogy a levelei tartalmát a rendszer az alábbi védelmi rétegekkel, kizárólag a levelek és feladatok kategorizálása céljából dolgozza fel.

4.1. Automatikus elutasítás (hitelesítő adatok)

A jelszót, bankkártyaszámot vagy kártyabiztonsági kódot (CVV) tartalmazó leveleket a rendszer automatikusan, determinisztikus szűréssel felismeri és elutasítja: az ilyen levél törzse nem kerül tárolásra és nem kerül továbbításra az AI-szolgáltatóhoz sem. A levélről kizárólag egy maszkolt nyilvántartó bejegyzés marad (a tárgy és az előnézet a felismerhető hitelesítő adatok kitakarásával), hogy a rendszer a levelet ne dolgozza fel újra.

4.2. Személyes azonosítók maszkolása

A levelekben felismert személyes azonosítókat — bankszámlaszám (IBAN és magyar számlaszám), adóazonosító, TAJ-szám, személyi azonosító és személyiigazolvány-szám, valamint telefonszám, e-mail-cím és lakcím — a rendszer még a tárolás előtt helyettesítő jelölésre cseréli (pl. [IBAN], [TAJ]). A nyers azonosító így sem az adatbázisba, sem az AI-szolgáltatóhoz nem kerül — kizárólag a maszkolt szöveg.

4.3. Utólagos védőháló (AI-backstop)

Ha az automatikus szűrőn átjutott tartalmat az AI-feldolgozás szenzitívnek ítéli, a rendszer a tárolt bejegyzést utólag is redaktálja (kitakarja, illetve üríti a tartalmi mezőket).

4.4. A tárolás terjedelme

A fenti szűrés és maszkolás után megmaradó levéltörzsnek legfeljebb az első ~3000 karaktere kerül felhasználásra az AI-kategorizáláshoz, kizárólag a kategorizálás lefutásának idejére, a szerver memóriájában — a feldolgozás lezárultával nem marad belőle másolat a Szolgáltatónál, az adatbázisba nem kerül. (Az AI-szolgáltatóhoz történő továbbításról az 5. szakasz ad tájékoztatást.) Ami ténylegesen, a fiók fennállásáig tárolódik (lásd 7. szakasz), az a 2.2. szakaszban felsorolt levélmetaadatok és a kategorizálásból származó derivált adatok.

A Szolgáltató a saját, üzemeltetői célú Gmail-fiókjain — kizárólag diagnosztikai és hibakeresési célból, más felhasználó adatát nem érintve — kivételesen megőrizheti a levéltörzset is; ez a kivétel a felhasználók fiókjaira nem vonatkozik.

4.5. A Google-felhasználói adatok korlátozott felhasználása (Limited Use)

A Gmail API-n keresztül kapott adatok felhasználása és továbbítása megfelel a Google API Services User Data Policy előírásainak, ideértve a Limited Use (korlátozott felhasználás) követelményeit is. A Google által elvárt nyilatkozat angolul: „The use of information received from Google Workspace scopes will adhere to the Google User Data Policy, including the Limited Use requirements."

Ez a gyakorlatban a következőt jelenti:

  • Csak a felhasználónak látható funkcióra. A Gmail-adatot kizárólag a levelek kategorizálására és a heti feladatlista összeállítására használjuk — arra, amit a felhasználó az alkalmazás felületén lát. Más célra (piackutatás, profilalkotás, a felhasználó saját funkcióján túlmutató elemzés) nem.
  • Nincs továbbadás. A Gmail-adatot nem adjuk át és nem adjuk el harmadik félnek, hirdetési platformnak vagy adatkereskedőnek, és nem használjuk hirdetések kiszolgálására vagy célzására. A hirdetésmérés (10. szakasz) kizárólag a weboldal látogatási és vásárlási eseményeit érinti, levéladatot nem. Az egyetlen továbbítás az 5. szakaszban felsorolt adatfeldolgozókhoz történik, akik az adatot kizárólag a Szolgáltató utasítása szerint, ugyanennek a funkciónak a működtetésére dolgozzák fel.
  • Nincs AI-modell-tanítás. A Gmail-adatból sem a Szolgáltató, sem az adatfeldolgozói nem tanítanak és nem fejlesztenek általános, nem az adott felhasználóra személyre szabott mesterséges intelligencia- vagy gépi tanulási modellt. Az Anthropic a Claude API-n keresztül kapott adatokat a szerződéses feltételei szerint modelltanításra nem használja.
  • Emberi hozzáférés csak kivételes esetben. A levéltörzset utólag senki nem olvashatja, mert nem tárolódik (4.4. szakasz); a felhasználó akkor teszi hozzáférhetővé, ha maga küldi el (például amikor egy levél kategorizálását kérdezi meg). A tárolt levélmetaadatokat és a derivált adatokat (tárgy, feladó, előnézet, feladatcím) a Szolgáltató munkatársa kizárólag az alábbi esetekben tekinti meg: (a) a felhasználó kérésére vagy kifejezett hozzájárulásával — például amikor a felhasználó azt kérdezi, miért nem került egy levél a feladatlistájába, és a Szolgáltató a levél kategorizálását áttekinti; az így feltárt hibát a Szolgáltató a kategorizálás javítására is felhasználja; (b) biztonsági célból, visszaélés vagy támadás kivizsgálásához; (c) jogszabályi kötelezettség teljesítéséhez; (d) összesített, egyénhez nem köthető formában, belső statisztikához és a szolgáltatás fejlesztéséhez (például a kategorizálás minőségének méréséhez). Ezek a mezők titkosítva tárolódnak (9. szakasz). A 4.4. szakasz szerinti üzemeltetői kivétel kizárólag a Szolgáltató saját fiókjaira vonatkozik.

5. Adattovábbítás, adatfeldolgozók

A Szolgáltató az alábbi adatfeldolgozókat veszi igénybe:

Adatfeldolgozó Tevékenység Továbbított / kezelt adat
Google LLC (USA) Bejelentkezés (OAuth), Gmail API — levelek olvasása Google-fiók azonosító adatok; a levelekhez a hozzáférés a felhasználó Google-engedélyén alapul
Anthropic PBC (USA) AI-alapú levélkategorizálás és névbontás (Claude API) Levél tárgya, feladó, dátum, maszkolt és csonkolt levéltörzs (max. ~3000 karakter), csatolmány-metaadatok, kategorizálási kontextus (pl. kritikus feladók, kontaktleírás), valamint a felhasználó profilneve (a keresztnév és a vezetéknév szétválasztásához)
Supabase, Inc. Adatbázis-szolgáltatás (tárolás) — az Európai Unión belüli régióban A 2. szakaszban felsorolt tárolt adatok
Vercel Inc. (USA) Alkalmazás- és weboldal-hosting; süti nélküli webanalitika (Vercel Analytics, Speed Insights) Technikai forgalmi adatok (kérésmetaadatok, oldalteljesítmény); az analitika aggregált, személyazonosításra nem használt
Inngest Inc. (USA) Háttérfolyamatok ütemezése Kizárólag pszeudonim technikai azonosítók (felhasználói UUID, eseménytípus, időbélyeg) — levéltartalom nem kerül hozzá
Stripe, Inc. (USA) Fizetés és előfizetés-kezelés E-mail-cím, előfizetési állapot; a bankkártya-adatokat kizárólag a Stripe kezeli, a Szolgáltatóhoz nem kerülnek
Resend (Plus Five Five, Inc.) (USA) Kimenő e-mailek kézbesítése (onboarding-levélsorozat és egyedi, ügyfélszolgálati tájékoztatás) E-mail-cím, a levél tárgya és tartalma, kézbesítési státusz, küldési időpont
Google Ireland Limited Hirdetésmérés (Google Ads konverziókövetés) A meglátogatott oldal címe (URL), a _gcl_au süti-azonosító, hirdetésről érkező látogatónál a kattintás-azonosító (gclid), sikeres előfizetés esetén a vásárlási tranzakció azonosítója és a nettó összeg — levéltartalom és feladatszöveg nem

A felhasználók adatainak elsődleges tárolása az Európai Unión belül (Supabase, EU-régió) történik. Az AI-feldolgozás, a hosting, a háttérfutás és a fizetés egyes szolgáltatói az Egyesült Államokban működnek; az ezekhez irányuló adattovábbítás az Európai Bizottság által elfogadott általános szerződési feltételek (SCC), illetve — ahol alkalmazható — az EU–USA adatvédelmi keret (EU-U.S. Data Privacy Framework) alapján, megfelelő garanciák mellett történik.

A Szolgáltató valamennyi adatfeldolgozóval a GDPR 28. cikke szerinti adatfeldolgozási megállapodást (DPA) köt, az adott szolgáltató mindenkori feltételei szerint (Google, Google Ireland, Anthropic, Supabase, Vercel, Stripe, Inngest, Resend). A Szolgáltató a személyes adatokat harmadik félnek értékesítési célra nem adja át; a 10. szakasz szerinti hirdetésmérési adatokat kizárólag a saját hirdetéseinek hatékonyságméréséhez továbbítja a Google Ireland Limited felé.

6. AI-asszisztens integráció (MCP)

A felhasználó a fiókját — kizárólag saját, kifejezett engedélyezésével (OAuth 2.1 hozzájárulási képernyő) — összekapcsolhatja külső AI-asszisztenssel (pl. Claude) a Model Context Protocol (MCP) felületen keresztül. Az így engedélyezett kliens a felhasználó feladataihoz fér hozzá (olvasás, létrehozás, módosítás, törlés). A hozzáférés bármikor visszavonható; a hozzáférési tokenek rövid élettartamúak (1 óra, a megújító token 30 nap), és a rendszer csak visszafejthetetlen lenyomatukat tárolja. A külső AI-asszisztens szolgáltatójának adatkezelésére a saját adatkezelési tájékoztatója irányadó.

7. Adatmegőrzés és törlés

  • Fiókadatok, levelek, feladatok, kapcsolati lista, naplók: a felhasználói fiók fennállásáig. A fiók törlésekor valamennyi kapcsolódó adat — beleértve a tárolt levéladatokat (metaadatok és derivált adatok) és az OAuth-tokeneket — törlésre kerül.
  • Kimenő e-mailek naplója: a felhasználói fiók fennállásáig. A fiók törlésekor a napló is törlésre kerül. A napló a címzettet, a tárgyat, a küldési időpontot és a kézbesítési státuszt tartalmazza — a levél törzsét nem.
  • Fiók törlésének kérése: a hello@hetifokusz.hu címen. A kérelmet a Szolgáltató indokolatlan késedelem nélkül, legkésőbb 30 napon belül teljesíti.
  • Gmail-fiók lekapcsolása: a beállítások között bármikor kezdeményezhető; emellett a hozzáférés a Google-fiók biztonsági beállításaiban (myaccount.google.com/permissions) is visszavonható.
  • Hitelesítő adatot tartalmazó levelek: ezeknél a levéltörzs kimaradásán túl a tárgy és az előnézet is kizárólag maszkolt formában kerül rögzítésre, és a levél törzse az AI-szolgáltatóhoz sem kerül továbbításra (4.1. szakasz).
  • MCP-tokenek: lejáratuk után érvénytelenek (hozzáférési token 1 óra, megújító token 30 nap).
  • Számviteli bizonylatok: a számvitelről szóló 2000. évi C. törvény szerinti 8 évig.

8. Az érintettek jogai

A felhasználó a GDPR III. fejezete alapján kérheti:

  • hozzáférést a kezelt személyes adataihoz (15. cikk),
  • az adatok helyesbítését (16. cikk),
  • az adatok törlését („elfeledtetéshez való jog", 17. cikk),
  • az adatkezelés korlátozását (18. cikk),
  • az adatok hordozhatóságát (20. cikk),
  • a hozzájárulásán alapuló adatkezeléshez adott hozzájárulása visszavonását (7. cikk (3)),
  • valamint tiltakozhat a jogos érdeken alapuló adatkezelés ellen (21. cikk).

A kérelmeket a hello@hetifokusz.hu címen lehet benyújtani; a Szolgáltató legkésőbb egy hónapon belül válaszol.

Panasz esetén a felhasználó a Nemzeti Adatvédelmi és Információszabadság Hatósághoz (NAIH) fordulhat — 1055 Budapest, Falk Miksa utca 9–11.; levelezési cím: 1363 Budapest, Pf. 9.; e-mail: ugyfelszolgalat@naih.hu; web: naih.hu —, illetve bírósághoz fordulhat.

9. Adatbiztonság

A Szolgáltató a GDPR 32. cikke szerinti technikai és szervezési intézkedéseket alkalmaz, többek között:

  • titkosított adatátvitel (HTTPS/TLS) minden felületen;
  • a Gmail OAuth-tokenek AES-256-GCM algoritmussal, alkalmazásszinten titkosítva tárolódnak;
  • a levelekből származó szabadszöveges tartalmak (tárgy, előnézet, AI-összefoglalók) AES-256-GCM, alkalmazásszintű titkosítással tárolódnak;
  • az MCP-tokenek kizárólag SHA-256 lenyomatként tárolódnak, nyers formában soha;
  • soronkénti hozzáférés-szabályozás (Row Level Security) az adatbázisban — minden felhasználó kizárólag a saját adataihoz fér hozzá;
  • szenzitív tartalmak automatikus szűrése és maszkolása még a tárolás előtt (4. szakasz);
  • szigorú Content-Security-Policy és modern böngészővédelmi fejlécek.

10. Sütik és helyi tárolás

A weboldal (hetifokusz.hu) és az alkalmazás (bejelentkezett felület) az alábbi sütiket használja:

Süti Cél Élettartam Kategória
sb-* bejelentkezési munkamenet munkamenet / megújuló technikailag szükséges
fokusz_tz időzóna átadása első belépéskor 10 perc technikailag szükséges
sidebar_state oldalsáv nyitva/zárva (az alkalmazás /admin nézetében) 7 nap technikailag szükséges
_gcl_* (_gcl_au, _gcl_aw) Google Ads — hirdetéskattintás és konverzió összekapcsolása. A _gcl_aw csak akkor kerül ki, ha a látogató hirdetésre kattintva érkezik. 90 nap marketing

A technikailag szükséges sütik a szolgáltatás működéséhez elengedhetetlenek; ezekhez hozzájárulás nem szükséges.

A marketing-sütik (_gcl_*) jogalapja a Szolgáltató jogos érdeke (GDPR 6. cikk (1) f)) — a Google Ads hirdetési kampányok ráfordításának és megtérülésének méréséhez szükséges. A süti a böngésző süti-beállításaiban, illetve a Google saját hirdetésbeállítási felületén (adssettings.google.com) tiltható le vagy törölhető; a letiltás a szolgáltatás elérhetőségét nem befolyásolja.

  • Téma-preferencia: a világos/sötét mód beállítása a böngésző localStorage tárolójában marad (fokusz-theme kulcs) — ez nem süti, a szerverhez nem kerül továbbításra, és technikailag szükséges kényelmi beállítás.
  • Webanalitika: a weboldal és az alkalmazás a Vercel süti nélküli, aggregált látogatottsági mérését (Vercel Analytics) és teljesítménymérését (Speed Insights) használja. Ez egyedi felhasználói profilt nem épít és sütit nem helyez el.

11. A tájékoztató módosítása, hatálybalépés

A Szolgáltató fenntartja a jogot a jelen tájékoztató módosítására. A mindenkor hatályos változat a hetifokusz.hu/adatkezeles címen érhető el; lényeges módosításról a Szolgáltató a felületen tájékoztatást ad.

A szolgáltatás igénybevételének feltételeit az Általános Szerződési Feltételek tartalmazzák.

Hatálybalépés: 2026. június 1. · Utolsó módosítás: 2026. szeptember 11. (Google Limited Use nyilatkozat, 4.5. szakasz)