Adatkezelési tájékoztató

1. Az adatkezelő adatai

Adatkezelő neve: Digital Care Studio Kft.
Székhely: 8957 Csömödér, Fő út 65.
Adószám: 32159804-1-20
Kapcsolat (adatvédelmi ügyek): hello@digitalcarestudio.com

2. Az adatkezelés jogalapja és elvei

Az adatkezelés az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR), valamint az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (Info tv.) alapján történik. Az adatok kezelése az alábbi jogalapokon nyugszik:

  • Szerződés teljesítése (GDPR 6. cikk (1) b)): regisztráció, előfizetés kezelése, számlázás.
  • Jogi kötelezettség (GDPR 6. cikk (1) c)): számviteli törvény szerinti megőrzés (8 év).
  • Jogos érdek (GDPR 6. cikk (1) f)): biztonság, visszaélés-megelőzés, rate-limiting.
  • Hozzájárulás (GDPR 6. cikk (1) a)): marketing e-mailek (ha a Felhasználó feliratkozott).

3. Kezelt adatok köre és célja

3.1 Regisztrált felhasználók

AdatCélMegőrzési idő
E-mail címAzonosítás, kapcsolattartás, értesítésekFiók törlésig
Jelszó (hash)Hitelesítés (Supabase Auth kezeli)Fiók törlésig
Chatbot-konfiguráció, feltöltött dokumentumokSzolgáltatás nyújtásaFiók törlésekor azonnal
Számlázási adatok (név, cím, adószám)Számlakiállítás8 év (számviteli törvény)
Előfizetési és fizetési előzményekSzámlázás, support8 év (számviteli törvény)
Bejelentkezési napló (időbélyeg, IP-cím)Biztonság, visszaélés-megelőzés90 nap

3.2 Chat-látogatók (a bot végfelhasználói)

AdatCélMegőrzési idő
Chat-üzenetek (kérdések és válaszok)Bot válasz generálása; a bot tulajdonosa láthatja az előzményeketLegfeljebb 24 hónap inaktivitás (utolsó üzenetváltás) után a rendszer automatikusan törli. A chat-üzenetek tekintetében a chatbotot üzemeltető vállalkozás (a weboldal tulajdonosa) minősül adatkezelőnek — a látogató a korábbi törlést nála, a weboldalán feltüntetett elérhetőségeken kérheti. A bot tulajdonosa maga is bármikor törölheti a beszélgetést az alkalmazásban. A felhasználói fiók megszüntetésekor az összes hozzá tartozó chat-adat azonnal törlődik.
Session-azonosító (localStorage, 7 nap)Chatbeszélgetés folytonosságának biztosítása7 nap (böngészőben tárolt)
IP-cím (csak hash-elt formában, memóriában)Visszaélés-megelőzés (rate-limiting)Kérés teljesítésekor törlődik; nem kerül adatbázisba

A chat-látogatók személyazonossága önmagában nem kerül azonosításra. Az IP-cím kizárólag egyirányú hash formájában, memóriában él a rate-limiting időablakáig, és nem kerül sem adatbázisba, sem naplóba.

A megőrzési idő meghatározásakor a tárolás-korlátozás elvét (GDPR 5. cikk (1) bekezdés e) pont) alkalmazzuk: a chat-előzményeket csak addig őrizzük meg, amíg az a szolgáltatás nyújtásához — a beszélgetés folytonossága, illetve a bot tulajdonosának betekintési joga — ténylegesen szükséges.

4. Adatfeldolgozók

Az adatkezelő az alábbi adatfeldolgozókat veszi igénybe (az adatok harmadik feleknek nem adja el, és nem adja át direktmarketing célra):

AdatfeldolgozóCélHelyszín
Supabase Inc.Adatbázis (Postgres), fájltároló, hitelesítésEU adatközpont (Frankfurt)
OpenAI, L.L.C.AI-válasz generálása a GPT-modellt használó chatbotoknál (ez az alapértelmezett beállítás); dokumentumok és kérdések vektorizálása a kereséshez; képek szövegfelismerése (OCR); idegen nyelvű kérdés fordítása a kereséshez — részletesen a 4.2 pontbanUSA (DPF + SCC)
Anthropic PBCAI-válasz generálása a Claude-modellt használó chatbotoknál; szkennelt (kép alapú) PDF-ek szövegfelismerése (OCR) — részletesen a 4.2 pontbanUSA (DPF + SCC)
Stripe Payments Europe, Ltd.Bankkártyás fizetés feldolgozásaÍrország / USA (SCCs alapján)
Billingo Technologies Zrt.E-számla kiállításaMagyarország
Hostinger International Ltd.E-mail küldés (SMTP), webtárhelyEU
Functional Software Inc. (Sentry)Hibakövetés — kizárólag technikai adatok, személyes adat nélkül (erre a Sentry SDK konfigurálva van)USA (SCCs alapján)

4.1 A Felhasználó és a Szolgáltató szerepe a chat-látogatók adatai kapcsán

A chat-látogatók (a bot végfelhasználói) üzenetei tekintetében a Felhasználó — a chatbotot a saját weboldalán üzemeltető KKV — minősül adatkezelőnek: ő dönt arról, mire és milyen tartalommal használja a chatbotot, és ő fér hozzá a beszélgetések tartalmához. A Szolgáltató (Digital Care Studio Kft.) ezekben az esetekben adatfeldolgozóként jár el, kizárólag a Felhasználó dokumentált utasításai — azaz a Szolgáltatás rendeltetésszerű, a termékleírás szerinti működése — alapján. Ezt a viszonyt a GDPR 28. cikk (3) bekezdésének megfelelően az ÁSZF Adatfeldolgozási melléklete szabályozza részletesen; a Felhasználó ezt a regisztrációval, illetve az ÁSZF elfogadásával köti meg a Szolgáltatóval, külön aláírás nélkül.

4.2 Mit továbbítunk az AI-szolgáltatóknak

A HelloBot két AI-szolgáltatót vesz igénybe. Hogy a beszélgetéseket melyikük dolgozza fel, azt a chatbot tulajdonosa dönti el a modellválasztással (GPT-modell → OpenAI, ez az alapértelmezés; Claude-modell → Anthropic). A háttérben futó funkciók szolgáltatója ettől függetlenül rögzített:

MűveletMi kerül továbbításraSzolgáltató
Chat-válasz generálásaa látogató üzenete, a beszélgetés utolsó legfeljebb 12 üzenete, a korábbi üzenetek rövid összefoglalója, a chatbot utasítás-szövege és a kérdéshez kikeresett dokumentum-részleteka bot modellje szerint OpenAI vagy Anthropic
Beszélgetés-összefoglaló frissítésea beszélgetésből kigörgő üzenetek szövegea bot modellje szerint OpenAI vagy Anthropic
Vektorizálás (a keresés alapja)a feltöltött dokumentumok szövege részletekre bontva, illetve a látogató kérdéseOpenAI
Szkennelt PDF szövegfelismerése (OCR)a feltöltött PDF-fájl (legfeljebb 100 oldal)Anthropic
Feltöltött kép szövegfelismerése (OCR)a feltöltött képfájlOpenAI
Idegen nyelvű kérdés fordítása a keresésheza látogató kérdéseOpenAI

Az AI-szolgáltatókhoz nem kerül továbbításra a felhasználói fiók- és számlázási adat, a jelszó, a bejelentkezési napló és a látogató IP-címe.

Mindkét szolgáltató szerződésben vállalja, hogy az API-n küldött adatokat nem használja fel modelljei tanítására. A megőrzés a szolgáltatók mindenkori feltételei szerint alakul: az OpenAI a visszaélés-figyelési naplókat legfeljebb 30 napig tárolja, az Anthropic a bemeneteket és a válaszokat a beérkezéstől számított 30 napon belül törli. Ha a szolgáltató automatikus biztonsági rendszere visszaélésre utaló jelzést ad, az érintett adatok ennél tovább — az Anthropic esetében legfeljebb 2 évig — megőrizhetők. A beszélgetések tartós tárolása nem az AI-szolgáltatóknál, hanem a saját, EU-s (frankfurti) adatbázisunkban történik.

Saját API-kulcs (Korlátlan csomag): ha a Felhasználó saját API-kulcsot ad meg, a chat-válaszok, az összefoglalók és a vektorizálás az ő saját szolgáltatói fiókjában futnak — ezekre a hívásokra a Felhasználó és az AI-szolgáltató közötti jogviszony az irányadó. A szövegfelismerés (OCR) és a kereséshez használt kérdés-fordítás ilyenkor is a Szolgáltató kulcsán fut.

5. Harmadik országokba történő adattovábbítás

Az OpenAI, az Anthropic és a Sentry USA-ban székel. Az OpenAI és az Anthropic az EU–USA Adatvédelmi Keretrendszer (Data Privacy Framework) szerinti aktív tanúsítással rendelkezik; emellett az adatfeldolgozói szerződésük (DPA) tartalmazza az Európai Bizottság általános szerződési feltételeit (SCC) is, amely a keretrendszer esetleges érvénytelenné válása esetén is biztosítja a továbbítás jogalapját. A Sentry felé történő továbbítás alapja az SCC, és kizárólag technikai adatot érint.

A chat-üzenetek és dokumentum-részletek kizárólag a válasz generálásához, illetve a keresés működéséhez szükséges mértékben kerülnek továbbításra. Az AI-szolgáltatók ezeket az adatokat nem használják modell-tanításra, és csak korlátozott ideig — jellemzően legfeljebb 30 napig, visszaélés gyanúja esetén ennél tovább — tárolják; a részleteket a 4.2 pont tartalmazza.

6. Az érintett jogai

Az érintett (regisztrált felhasználó) az alábbi jogokkal rendelkezik:

  • Hozzáférési jog (GDPR 15. cikk): betekintés a kezelt adatokba — Beállítások → Adataim exportálása menüpont.
  • Helyesbítési jog (GDPR 16. cikk): téves adatok javítása — Beállítások menüpontban önkiszolgálóan.
  • Törlési jog (GDPR 17. cikk): fiók és adatok törlése — Beállítások → Fiók törlése menüpont; a törlés azonnal és visszavonhatatlanul hatályos (kivéve a számviteli törvény által előírt 8 éves megőrzési kötelezettség alá eső számlák).
  • Adathordozhatósági jog (GDPR 20. cikk): JSON formátumú export — Beállítások → Adataim exportálása.
  • Tiltakozási jog (GDPR 21. cikk): jogos érdek alapján végzett adatkezelés ellen tiltakozhat; a kérésre 30 napon belül válaszolunk.
  • Hozzájárulás visszavonásának joga (GDPR 7. cikk (3)): a hozzájáruláson alapuló adatkezelés (pl. marketing e-mail) esetén a hozzájárulás bármikor, indoklás nélkül visszavonható; ez nem érinti a visszavonás előtti adatkezelés jogszerűségét.
  • Panasz benyújtásának joga: a Nemzeti Adatvédelmi és Információszabadság Hatósághoz (NAIH; naih.hu; 1055 Budapest, Falk Miksa u. 9-11.).

6.1 Eljárás adatvédelmi incidens esetén

Ha az adatkezelés során olyan adatvédelmi incidens (pl. jogosulatlan hozzáférés, adatszivárgás) történik, amely valószínűsíthetően kockázatot jelent az érintettek jogaira és szabadságaira nézve, az adatkezelő az észleléstől számított 72 órán belül bejelenti azt a NAIH-nak (GDPR 33. cikk). Ha az incidens az érintettek jogaira és szabadságaira valószínűsíthetően magas kockázattal jár, az adatkezelő indokolatlan késedelem nélkül, közvetlenül — jellemzően e-mailben — tájékoztatja az érintetteket az incidens jellegéről, a várható következményekről és a megtett vagy tervezett intézkedésekről (GDPR 34. cikk). A chat-látogatókat érintő incidensről a Szolgáltató mint adatfeldolgozó haladéktalanul, de legkésőbb 48 órán belül tájékoztatja az érintett Felhasználót (mint adatkezelőt) — lásd az ÁSZF Adatfeldolgozási mellékletét.

7. Adatbiztonság

Az adatok tárolása TLS/SSL titkosított kapcsolaton keresztül történik. A Supabase adatbázis Row Level Security (RLS) védelemmel ellátott — minden felhasználó kizárólag a saját adataihoz fér hozzá. A BYOK csomag esetén a saját API-kulcsok titkosítva kerülnek tárolásra (AES-256); ezek naplókba soha nem kerülnek, és kliensoldalra soha nem kerülnek visszaküldésre.

8. Sütik (cookie-k)

A HelloBot kizárólag a működéshez szükséges sütiket és localStorage-bejegyzéseket használ (részletesen: Cookie-szabályzat). Marketing, analitika vagy hirdetési célú süti, harmadik feles nyomkövetés nem alkalmazott.

9. Tájékoztatás az AI-alapú kommunikációról (EU AI Act 50. cikk)

Az EU mesterséges intelligenciáról szóló rendelete (AI Act, (EU) 2024/1689) 50. cikkének (1) bekezdése előírja, hogy a chatbot látogatóival egyértelműen közölni kell: mesterséges intelligenciával, nem emberi ügyfélszolgálati munkatárssal kommunikálnak — kivéve, ha ez a helyzet jellegéből egyébként is nyilvánvaló. Az AI Act rendszerében ez a kötelezettség elsődlegesen a chatbotot a saját weboldalán üzemeltető Felhasználót („alkalmazó”) terheli; a HelloBot ennek technikai eszközzel felel meg.

Ennek megfelelően a HelloBot widget alapértelmezetten „AI asszisztens” jelölést tüntet fel minden beszélgetés felett. A Felhasználó ezt a jelölést nem távolíthatja el, és a chatbotot nem állíthatja be úgy, hogy az emberi ügyfélszolgálati munkatársnak adja ki magát (lásd az ÁSZF 10. pontját). A jelölés mellett a Felhasználó felelős azért is, hogy saját weboldalán, a widget kontextusán kívül is egyértelmű maradjon a látogatók számára, hogy AI-alapú chatbottal kommunikálnak.

10. A tájékoztató módosítása

Az adatkezelő fenntartja a jogot jelen tájékoztató módosítására. A lényeges változásokról e-mailben értesíti az érintetteket; a módosítás az értesítéstől számított 30 nap múlva lép hatályba.


Hatályos: 2026. augusztus 18.