Vissza a kezdőlapra
Adatkezelési tájékoztató
Ez a tájékoztató a ShelfSift tényleges adatkezeléseit foglalja össze a GDPR és a vonatkozó magyar szabályok alapján.
1. Adatkezelő
- -Név: Ludvány Marcell István
- -Jogállás: adószámmal nem rendelkező magánszemély; a ShelfSift jelenleg ingyenes fejlesztői/béta projekt, nem gazdasági társaság és nem egyéni vállalkozás.
- -Kapcsolattartás: support@shelfsift.hu, illetve a kapcsolatfelvételi űrlapot.
- -A szolgáltatáshoz nincs kijelölt adatvédelmi tisztviselő (DPO); adatvédelmi kérdéssel közvetlenül az adatkezelő kereshető.
2. Milyen adatokat kezelünk?
- -Fiók- és profiladatok: e-mail-cím, függőben lévő e-mail-cím, felhasználónév, megjelenítési név, nyelv, profilmegjelenés, ellenőrzési és fiókállapot.
- -Hitelesítési adatok: Argon2id jelszó-hash, hash-elt szerveroldali frissítő- és műveleti tokenek, titkosított TOTP-titok, hash-elt helyreállítási kódok, valamint a belépési kulcsok nyilvános hitelesítő adatai. Nyers jelszót nem tárolunk.
- -Eszköz- és hálózati adatok: eszközkulcs és -név, platform, alkalmazásverzió, értesítési token, utolsó aktivitás, IP-cím, user agent, Androidon az alkalmazás- és eszközintegritás technikai igazolása és ellenőrzési eredménye, továbbá a megbízható proxy/CDN vagy a country.is által adott közelítő ország- és városjelzés. VPN, mobilhálózat vagy szolgáltatói címfordítás miatt a hely pontatlan lehet. A felhasználó saját fiókjához országonként engedélyezési, megerősítési vagy tiltási szabályt állíthat be; ezeket a ShelfSift kizárólag a fiók belépési védelméhez alkalmazza.
- -Androidos diagnosztikai és használati adatok: Firebase-telepítési és Crashlytics-azonosítók, munkamenet-azonosító, alkalmazás-, operációsrendszer- és eszközmetaadatok, alkalmazásindítási, munkamenet- és interakciós események, a Play Integrity technikai telemetriája (eredmény, hibakód és időtartam), összeomlási veremadatok és az érintett alkalmazásállapot. Ezeket nem használjuk reklámhoz vagy felhasználói profilalkotáshoz.
- -Közösségi belépés adatai: szolgáltató, szolgáltatói felhasználóazonosító, a kapcsoláskor kapott e-mail-cím, név és profilkép URL-je.
- -Szolgáltatási tartalom: csoport- és cégtagságok, szerepkörök és jogosultságok, meghívók, tárolók, termékek, mennyiségek, készletkeresési kifejezések, készlet- és beszerzési műveletek, értesítések, csomag-, jogosultság-, előfizetés- és kuponállapotok, valamint kapcsolódó auditadatok.
- -Feltöltött képek és azok technikai, tárhelyhasználati, moderációs és bejelentési adatai: profil-, csoport- és termékképek, fájlméret, formátum, állapot, moderátori döntés és felhasználói jelentés.
- -Vonalkód-feloldási adatok: a megadott GTIN/EAN, a kért felületi nyelv, a Wikidatából kapott terméknév, gyártó, forráshivatkozás és nyelvi jelzés. Opcionális AI-lokalizációnál az OpenAI csak a már megtalált nyilvános terméknevet, a gyártó vagy márka nevét, valamint a forrás- és célnyelvet kapja meg; a vonalkódot és felhasználói azonosítót nem.
- -Önkéntes adatok: értesítési beállítások, push-feliratkozás, kapcsolatfelvétel és közzétételre beküldött vélemény.
- -Opcionális cégprofiladatok már a béta működésben is kezelhetők: cégnév, számlázási kapcsolattartó e-mail-címe és adószám. Ezek nem jelentenek fizetős megrendelést vagy kiállított számlát.
- -Személyes számlázási cím, rendelési tételek, összeg, fizetési referencia és visszatérítési bankszámlaadatok csak akkor kezelhetők, ha a fizetős rendelés később jogszerűen megnyílik. A fizetős rendelés jelenleg le van tiltva.
- -Jogi nyilatkozatok igazolása: a regisztrációnál elfogadott Felhasználási feltételek és tudomásul vett Adatkezelési tájékoztató verziója, a nyilatkozat időpontja, forrása és nyelve.
- -A fiók létrehozásához az e-mail-cím, felhasználónév, jelszó és a regisztrációs jogi nyilatkozat kötelező; ezek nélkül fiók nem hozható létre. A megjelenített név, a cégprofil, a push-feliratkozás és a vélemény megadása opcionális.
- -A böngésző helyi és munkamenet-tárhelyének adatait a külön tárolási tájékoztató sorolja fel.
3. Célok és jogalapok
- -A kért szolgáltatás nyújtása és a felhasználási feltételek teljesítése (GDPR 6. cikk (1) b)): fiók, belépés, csoport- és készletfunkciók, vonalkód alapján kért termékadat-javaslat, támogatás és a felhasználó által kért értesítések.
- -Jogos érdek (GDPR 6. cikk (1) f)): informatikai biztonság, visszaélés-megelőzés, feltöltött képek automatizált biztonsági előszűrése, technikai használatelemzés, szolgáltatásstabilitás, összeomlás-diagnosztika, hibakeresés, jogosultsági és műveleti audit. E céloknál az adatkezelő érdeke a szolgáltatás működésének, a közösségi felületeknek és a felhasználói adatoknak a védelme.
- -A regisztrációs jogi nyilatkozat rögzítése a szerződés létrejöttének és tartalmának igazolásához, a GDPR 6. cikk (1) b) pontja, majd esetleges jogi igényeknél a GDPR 6. cikk (1) f) pontja szerinti jogos érdek alapján történik.
- -Hozzájárulás (GDPR 6. cikk (1) a)): opcionális helyi kényelmi beállítások, külső bejelentkezési kód előzetes betöltése, opcionális push-feliratkozás és a vélemény nyilvános megjelenítése. A hozzájárulás a jövőre nézve bármikor visszavonható.
- -Jogi kötelezettség (GDPR 6. cikk (1) c)) csak olyan jövőbeli számlázási vagy hatósági adatkezelésnél alkalmazható, amelyet hatályos jogszabály ténylegesen előír.
4. Megőrzési idők
- -A fiók és a felhasználói tartalom a fiók fennállásáig kezelhető. A törlési kérelem után 30 napos visszavonási idő következik, majd az automatikus véglegesítés törli vagy – közös csoport esetén – a csoport működéséhez szükséges szabályok szerint átadja/törli az adatokat.
- -Biztonsági események alapértelmezett megőrzése 90 nap; csoport- és backoffice-auditadatoké 730 nap. A lejárt meghívóelőzmények 180 nap, az inaktív, értesítési token nélküli eszközök 365 nap után törlődnek.
- -Lejárt vagy visszavont frissítő tokenek és rövid életű hitelesítési rekordok a napi takarítás során, jellemzően legfeljebb 30 napon belül törlődnek; a felhasznált egyszeri tokenek alapértelmezetten 7 napig maradnak meg.
- -A vélemény a visszavonásig, elutasításig vagy a fiók végleges törléséig; a böngésző-hozzájárulási döntés legfeljebb 1 évig marad meg.
- -Az értesítések legfeljebb 180 nap után, a felhasználó által törölt értesítések 30 nap után törlődnek; a visszavont web-push feliratkozási rekordok takarítása legfeljebb 30 napon belül történik.
- -A regisztrációs jogi nyilatkozat igazolása a fiók fennállása alatt, majd a szerződésből eredő igények érvényesíthetőségéhez szükséges idő végéig őrizhető meg.
- -A kapcsolati és támogatási levelezés az ügy lezárásáig, illetve az abból eredő jogi igény vagy biztonsági esemény kezeléséhez szükséges ideig maradhat meg. A törölt adatok a tárhelyszolgáltató elkülönített biztonsági mentéseiben a szerződéses mentési ciklus végéig még jelen lehetnek, majd felülíródnak; mentésből csak helyreállítási eseményben kerülnek visszaállításra.
- -A Firebase Analytics felhasználói és eseményszintű adatainak megőrzését a Google Analytics-tulajdon beállítása szabályozza; a szolgáltatás 2 vagy 14 hónapos időtartamot tesz beállíthatóvá, míg az összesített standard jelentésekre ez a korlát nem feltétlenül vonatkozik. A Firebase Crashlytics az összeomlási veremadatokat, kapcsolódó technikai adatokat és azonosítókat 90 napig őrzi, mielőtt megkezdi eltávolításukat az aktív és biztonsági mentési rendszerekből.
- -Ha később éles számlázás indul, annak megőrzési idejét és jogalapját a funkció megnyitása előtt ebben a tájékoztatóban pontosítani kell.
5. Címzettek, adatfeldolgozók és adattovábbítás
- -Az adataidat nem adjuk el és nem használjuk reklámcélra.
- -Tárhely, szerverinfrastruktúra és a jelenlegi mail.shelfsift.hu SMTP-kézbesítés: CSB IT Hosting & Consulting Bt. (AWH), 9985 Felsőszölnök, Hármashatár út 33.; info@awh.hu. Az e-mail-kézbesítésnél érintett adat tipikusan a címzett e-mail-címe, neve, nyelve és az üzenet tartalma. A konkrét adatközpontot, postafiók- és mentési beállítást az igénybe vett AWH-szolgáltatás szerződéses konfigurációja határozza meg.
- -IP-alapú biztonsági helymeghatározás: country.is, nyílt forrású IP-helymeghatározó szolgáltatás (adatforrás: MaxMind GeoLite2, adott esetben Cloudflare). Ha a megbízható proxy/CDN nem ad teljes helyjelzést, az API HTTPS-en továbbítja a publikus IP-címet, és közelítő országot és várost kér vissza a belépési biztonsági naplóhoz. A szolgáltató közlése szerint nem naplózza a lekérdezéseket; API-kulcsot nem kap. Tájékoztató és forráskód: country.is.
- -Wikidata/Wikimedia Foundation: ismeretlen helyi termék esetén az API a GTIN/EAN-t és a kért nyelvet tartalmazó lekérdezést küld, az alkalmazást azonosító User-Agenttel; a Wikidata infrastruktúrája a ShelfSift szerverének IP-címét is látja. A visszakapott CC0 terméknév, gyártó és forráshivatkozás szerkeszthető javaslatként jelenik meg.
- -OpenAI API, OpenAI Ireland Ltd.: bekapcsolt automatikus képmoderációnál a feldolgozott feltöltött kép biztonsági előszűrésre kerül; bekapcsolt terméknév-lokalizációnál kizárólag a Wikidatából már megtalált nyilvános terméknév, gyártó vagy márka, valamint a forrás- és célnyelv kerül továbbításra. Az AI által jelölt kép kézi ellenőrzésre vár, a névjavaslat pedig mentés előtt szabadon javítható.
- -Google-szolgáltatások: a Google-belépés és a Firebase Cloud Messaging push opcionális; az Android Play Integrity az alkalmazandó Android-kéréseknél visszaélés-megelőzési és alkalmazásintegritási biztonsági ellenőrzés. Az Android alkalmazás a Firebase Analytics és Firebase Crashlytics szolgáltatást is használja technikai használatelemzéshez, integritási telemetriához, stabilitásméréshez és összeomlás-diagnosztikához; ezek a telepítési és munkamenet-azonosítókat, interakciós eseményeket, diagnosztikai adatokat és eszközmetaadatokat a Google LLC részére továbbítják. A Meta/Facebook-belépés opcionális. Külső bejelentkezési felület csak a felhasználó választása, a Google webes belépési kódja pedig a külön külső bejelentkezési hozzájárulás után töltődik be.
- -EGT-n kívüli adattovábbítás csak megfelelőségi határozat vagy a GDPR 46. cikke szerinti megfelelő garancia – például alkalmazandó általános szerződési feltételek (SCC) – alapján történhet. Az adott szolgáltatásnál alkalmazott garanciáról és annak másolatáról a support kukac shelfsift pont hu címen kérhető tájékoztatás. A Google- és Meta-belépés, a push és az AI-alapú terméknév-lokalizáció mellőzhető; a jelenlegi Android-alkalmazásban a Firebase Analytics, a Firebase Crashlytics és a Play Integrity, továbbá a country.is biztonsági helylekérdezése nem külön választható funkció.
- -Hatóság vagy bíróság csak kötelező, jogszerű megkeresés alapján kaphat adatot.
6. Felhasználói jogok
- -A GDPR 15-21. cikkei alapján az alábbi jogok illetnek meg:
- -Hozzáférés: tájékoztatást kérhetsz a kezelt adataidról.
- -Helyesbítés: kérheted adataid módosítását.
- -Törlés („elfeledtetéshez való jog”): kérheted adataid törlését.
- -Korlátozás: kérheted az adatkezelés korlátozását.
- -Adathordozhatóság: kérheted adataid géppel olvasható formátumban való kiadását.
- -Tiltakozás: jogos érdek alapú adatkezelés esetén tiltakozhatsz.
- -A fiókbeállításokban géppel olvasható export kérhető. Ha az automatikus export nem tartalmazza a kért adatok teljes körét, további hozzáférési kérelem küldhető.
- -A jogaid gyakorlásához írj a support kukac shelfsift pont hu címre vagy használd a kapcsolatfelvételi űrlapot. A kérelem teljesítése előtt szükség esetén személyazonosság-ellenőrzés kérhető.
7. Felügyeleti hatóság
- -Amennyiben úgy érzed, hogy az adatkezelés sérti a jogaidat, panasszal fordulhatsz a Nemzeti Adatvédelmi és Információszabadság Hatósághoz (NAIH):
- -Cím: 1055 Budapest, Falk Miksa utca 9-11.
- -Weboldal: naih.hu
- -E-mail: ugyfelszolgalat@naih.hu
8. Biztonság
- HTTPS, Argon2id jelszó-hash, szerveroldali tokenhash, tokenrotáció, titkosított TOTP-titok, belépési kulcsok, jogosultság-ellenőrzés, biztonsági naplózás és időzített adattakarítás védi a szolgáltatást. A webes frissítő token Secure, HttpOnly, SameSite cookie-ban marad, ezért a JavaScript nem olvashatja ki; a rövid életű hozzáférési token és a felhasználói profil csak az oldal memóriájában található. A natív Android kliens a munkamenet hitelesítő adatait az operációs rendszer által védett titkos tárhelyen kezeli.
9. Automatikus döntéshozatal
- A ShelfSift nem alkalmaz a GDPR 22. cikke szerinti, joghatással vagy hasonlóan jelentős hatással járó kizárólag automatizált döntéshozatalt vagy profilalkotást. A képmoderáció csak előszűrés: a biztonságosnak nem minősített kép kézi ellenőrzési sorba kerül. A vonalkódos és AI-lokalizált terméknév szerkeszthető javaslat, amelyet a felhasználó mentés előtt ellenőrizhet és módosíthat.
10. Korhatár
- A ShelfSift saját felhasználási feltétele szerint csak 16. életévét betöltött személy regisztrálhat. Ez szolgáltatói korhatár; a GDPR 8. cikke külön a hozzájáruláson alapuló, gyermekeknek közvetlenül kínált információs társadalmi szolgáltatásokra tartalmaz szabályt.
11. Változások
- A tájékoztató frissülhet a funkciók bővülésével. Minden változatnál feltüntetjük a dokumentumverziót és a hatálybalépés napját; a lényegi változásokról a felhasználókat az alkalmazásban és/vagy e-mailben értesítjük, és szükség esetén ismételt tudomásulvételt kérünk.
Hatályos: 2026. augusztus 1. | Dokumentumverzió: 2026-08-01