Adatkezelési tájékoztató

Utolsó frissítés: 2026. szeptember 20. · Hatályos: 2026. október 4-től · Dokumentum verziója: privacy-2026-09-20

1. Adatkezelő

A GDPR 4. cikk 7. pontja szerinti adatkezelő Bartosz Różycki, bejegyzett egyéni vállalkozó (JDG), ul. Bednarska 26 lok. 56, 93-030 Łódź, Lengyelország, NIP 7292772054, REGON 545403173 (a továbbiakban: Adatkezelő vagy AlbumQR).

A személyes adatok kezelésével kapcsolatos minden ügyben az Adatkezelő a team@albumqr.io címen vagy írásban a fenti címen érhető el.

Az Adatkezelő a GDPR 37. cikke alapján nem köteles adatvédelmi tisztviselőt kijelölni, és nem is jelölt ki. Az adatvédelmi kérdésekben a kapcsolattartó maga az Adatkezelő.

2. A kezelt adatok köre

A kezelt adatok köre attól függ, milyen szerepben használod a Szolgáltatást. Az alábbi kategóriák szerepenként érvényesek.

  • Szervezők — E-mail-cím és a bejelentkezéskor megosztott alapvető Google-profiladatok (OAuth), az esemény neve és beállításai, a fizetés lebonyolításához szükséges adatok (Przelewy24 Lengyelországban, Stripe azon kívül — kártyaszámokat nem tárolunk), valamint technikai adatok, köztük az IP-cím és a szervernaplók.
  • Vendégek — A feltöltött fényképek és bélyegképeik (közvetlenül az Amazon S3-ba küldve presigned URL segítségével), az opcionálisan megadott név és üzenet, a fájlok metaadatai (készítés dátuma, méret, EXIF) és technikai adatok. A kedvelések kizárólag a Vendég böngészőjében, helyben tárolódnak, és nem jutnak el a szervereinkre.
  • Az oldal látogatói — A Google Analytics 4 és a Microsoft Clarity által gyűjtött forgalmi és interakciós adatok — kizárólag a cookie-sávban adott hozzájárulás után (Google Consent Mode v2). Hozzájárulás nélkül egyik eszköz sem töltődik be. Az adatok a Google LLC, illetve a Microsoft Corporation egyesült államokbeli társasághoz kerülnek.
  • Fényképelemzés (MI) — Az Albumba feltöltött minden fényképet automatikusan elemez az Amazon Rekognition: felismeri a címkéket és a képjellemzőket, észleli az arcokat olyan attribútumokkal együtt, mint a mosoly, a nyitott szem és az érzelem, valamint ellenőrzi a tartalmat tiltott anyag szempontjából. Az elemzés a képminőség értékelését, a legjobb felvételek automatikus kiválasztását és a címkék szerinti szűrést szolgálja. Nem hozunk létre arcmintaadatbázist, és nem vetjük össze az arcokat fényképek között — így a GDPR 9. cikke szerinti biometrikus adatot nem kezelünk.

3. Az adatkezelés céljai és jogalapjai

A személyes adatokat kizárólag az alábbi célokból és csak az azok eléréséhez szükséges mértékben kezeljük.

  • Fiók létrehozása és a Szolgáltatás nyújtása — Fiókadatok, eseménybeállítások, fényképek és metaadatok (GDPR 6. cikk (1) b) — szerződés teljesítése)
  • Fizetések és elszámolások kezelése — Tranzakciós és számlázási adatok (GDPR 6. cikk (1) b) és c) — szerződés és jogi kötelezettség)
  • Számviteli bizonylatok kiállítása és megőrzése — Számlázási adatok (GDPR 6. cikk (1) c) — adó- és számviteli jogszabályok)
  • Automatikus fényképelemzés és tiltott tartalom felismerése — Fényképek, képcímkék és képattribútumok (GDPR 6. cikk (1) b) és f) — szerződés és jogos érdek)
  • A biztonság fenntartása és a visszaélések megelőzése — IP-cím, szervernaplók, kérésadatok (GDPR 6. cikk (1) f) — jogos érdek)
  • Forgalmi és használati analitika — Cookie-azonosítók, események, eszközadatok (GDPR 6. cikk (1) a) — hozzájárulás)
  • Opcionális Google Drive-integráció — Hozzáférési token a kiválasztott mappához (GDPR 6. cikk (1) a) — hozzájárulás)
  • Panaszkezelés, igényérvényesítés és igények elhárítása — Kapcsolattartási adatok, levelezés, tranzakciós adatok (GDPR 6. cikk (1) f) — jogos érdek)

Az adatok megadása önkéntes, a Szerződés megkötéséhez és teljesítéséhez szükséges adatok azonban a Szolgáltatás igénybevételének feltételét képezik — e-mail-cím és a fizetés elszámolásához szükséges adatok nélkül nem hozható létre fiók és nem tehető hozzáférhetővé Album. A név és az üzenet Vendég általi megadása teljes mértékben önkéntes, és nem feltétele a fénykép feltöltésének. A hozzájárulás alapján kezelt adatok megadása önkéntes, és annak megtagadása vagy visszavonása a hozzájárulással érintett funkció elérhetetlenségén kívül semmilyen hátránnyal nem jár.

4. A szerepek elhatárolása és a képmáshoz fűződő jogok

Az Albumba feltöltött fényképek és a Vendégek adatai tekintetében a Szervező az adatkezelő, az AlbumQR pedig adatfeldolgozóként jár el a Szervező dokumentált utasítása alapján. Ezt a viszonyt az Általános Szerződési Feltételek részét képező adatfeldolgozási megállapodás szabályozza. A Szervező fiókadatai és az analitikai adatok tekintetében az AlbumQR az adatkezelő.

5. Címzettek és az EGT-n kívüli adattovábbítás

Az adatokat kizárólag a Szolgáltatás nyújtásához szükséges szolgáltatóknak adjuk át, a GDPR 28. cikkének követelményeit teljesítő szerződések alapján.

  • Vercel Inc. — Az alkalmazás és a weboldal tárhelye (USA — általános szerződési feltételek (SCC))
  • Amazon Web Services EMEA SARL — Fényképek tárolása (S3), kiszolgálása (CloudFront) és automatikus képelemzés (Rekognition) (EGT — eu-central-1 régió (Frankfurt))
  • Neon Inc. — PostgreSQL adatbázis (EGT — AWS eu-central-1 infrastruktúra)
  • PayPro S.A. (Przelewy24) — Belföldi fizetések lebonyolítása (Lengyelország — önálló adatkezelő)
  • Stripe Inc. — Külföldi fizetések lebonyolítása (USA — önálló adatkezelő; általános szerződési feltételek (SCC))
  • Google LLC — OAuth-bejelentkezés, Google Analytics 4, opcionálisan Google Drive (USA — Data Privacy Framework és általános szerződési feltételek (SCC))
  • Microsoft Corporation — Microsoft Clarity — viselkedéselemzés, kizárólag hozzájárulással (USA — Data Privacy Framework és általános szerződési feltételek (SCC))

Harmadik országba csak akkor továbbítunk adatot, ha a szolgáltató megfelelő szintű védelmet biztosít — az Európai Bizottság megfelelőségi határozata vagy a GDPR 46. cikk (2) c) pontja szerinti általános szerződési feltételek alapján. Az alkalmazott garanciák másolata a team@albumqr.io címen kérhető.

6. Adatbiztonság

A kockázattal arányos technikai és szervezési intézkedéseket alkalmazunk a GDPR 32. cikkével összhangban. Ezek különösen:

  • az adatátvitel titkosítása HTTPS/TLS protokollal minden kapcsolat esetén;
  • a fényképek közvetlen feltöltése az Amazon S3-ba 15 percig érvényes presigned URL használatával;
  • a nyugalmi állapotú adatok titkosítása az Amazon S3 oldalán (SSE-S3);
  • a privát galériák elérése kizárólag 24 óráig érvényes, aláírt CloudFront sütikkel;
  • kéréskorlátozás (rate limiting) a fájlfeltöltési végpontokon;
  • a legszűkebb hozzáférés elve az éles infrastruktúrához, valamint az adminisztratív műveletek visszakövethetősége.

7. Adatmegőrzési idők

Az adatokat nem őrizzük tovább, mint ameddig az a gyűjtésük céljához szükséges, illetve ameddig jogszabály előírja.

  • Az Album fényképei és metaadatai — A Szervező általi törlésig, illetve az Általános Szerződési Feltételekben meghatározott aktív időszak lejártáig
  • A Szervező fiókadatai — A fiók fennállásáig; annak törlését követően haladéktalanul eltávolítva
  • Számviteli bizonylatok és számlázási adatok — 5 év azon adóév végétől, amelyben az adókötelezettség keletkezett
  • Igények elhárításához szükséges adatok — A lengyel polgári törvénykönyv szerinti elévülési idő lejártáig
  • Technikai és biztonsági naplók — Legfeljebb 90 nap
  • Analitikai adatok (hozzájárulással) — Legfeljebb 14 hónap a Google Analytics 4-ben; a Clarityben a Microsoft szabályzata szerint

8. Az érintettek jogai

Az adatkezeléssel összefüggésben az alábbi jogok illetnek meg:

  • hozzáférési jog és jog az adatok másolatának megszerzésére (GDPR 15. cikk);
  • helyesbítéshez való jog pontatlan vagy hiányos adatok esetén (GDPR 16. cikk);
  • törléshez való jog (GDPR 17. cikk);
  • az adatkezelés korlátozásához való jog (GDPR 18. cikk);
  • adathordozhatósághoz való jog a szerződés vagy hozzájárulás alapján kezelt adatok tekintetében (GDPR 20. cikk);
  • tiltakozáshoz való jog a jogos érdeken alapuló adatkezelés ellen (GDPR 21. cikk);
  • a hozzájárulás bármikori visszavonásának joga, amely nem érinti a visszavonás előtti adatkezelés jogszerűségét (GDPR 7. cikk (3)).

E jogok gyakorlásához elegendő egy üzenet a team@albumqr.io címre. Indokolatlan késedelem nélkül, legkésőbb a kérelem beérkezésétől számított egy hónapon belül válaszolunk. A Szervezők a fiókjukat az összes kapcsolódó adattal együtt maguk is törölhetik a /settings felületen.

Ha úgy ítéled meg, hogy az adatkezelés sérti a GDPR-t, panaszt tehetsz a felügyeleti hatóságnál — a lengyel Személyes Adatok Védelmi Hivatalának elnökénél, ul. Stawki 2, 00-193 Varsó, uodo.gov.pl.

9. Kaliforniai lakosok jogai (CCPA/CPRA)

A Kaliforniában lakóhellyel rendelkező személyeket további jogok illetik meg a California Consumer Privacy Act alapján, a California Privacy Rights Act által módosított szöveg szerint. E jogokat a GDPR-ból eredő jogoktól függetlenül biztosítjuk.

Tájékoztatáshoz való jog

Jogod van megtudni, mely személyesadat-kategóriákat gyűjtjük. Ezek a következők:

  • azonosítók — e-mail-cím és a Google-bejelentkezés során megosztott profiladatok;
  • az esemény beállítási adatai — az Album neve, dátumai és beállításai;
  • a feltöltött fényképek metaadatai — fájlméret, méretek, EXIF-dátum, tájolás;
  • használati adatok — IP-cím, böngésző- és eszközinformációk;
  • tranzakciós adatok — a Przelewy24 és a Stripe kezeli; kártyaszámokat nem tárolunk.

Törléshez való jog

Kérheted személyes adataid törlését. A Szervezők a fiókjukat az összes kapcsolódó adattal együtt maguk is törölhetik a /settings felületen, vagy fordulhatnak hozzánk a team@albumqr.io címen.

Az eladás vagy megosztás elleni tiltakozás joga

Az AlbumQR nem ad el személyes adatokat, és nem osztja meg azokat pénzbeli vagy egyéb értékes ellenszolgáltatásért. Adatokat kontextusokon átívelő viselkedésalapú reklám céljából sem osztunk meg.

A hátrányos megkülönböztetés tilalma

A CCPA szerinti jogok gyakorlása soha nem jár a szolgáltatás megtagadásával, magasabb árral vagy alacsonyabb színvonalú kiszolgálással.

A kérelem benyújtásának módja

A kérelmeket a team@albumqr.io címre küldd. Az ellenőrizhető fogyasztói kérelem beérkezésétől számított 45 napon belül válaszolunk, további 45 nappal meghosszabbítható határidővel, amiről külön értesítünk.

10. Sütik és a böngésző helyi tárolója

A Szolgáltatás működéséhez szükséges sütiket használunk: a bejelentkezést kiszolgáló NextAuth munkamenetsütiket és az aláírt CloudFront sütiket, amelyek 24 órán át biztosítják a privát galéria elérését. A böngésző helyi tárolója a kedveléseket és a választott nyelvi verziót őrzi. Ezek az adatok nem kerülnek át az Adatkezelő szervereire.

A cookie-sávban adott hozzájárulás után Google Analytics 4 sütiket állítunk be (_ga, _ga_*, legfeljebb 2 éves tárolási idővel), és betöltjük a Microsoft Clarity szkriptjét, amely saját analitikai sütiket ír. Hozzájárulás nélkül ezek egyike sem fut. A hozzájárulás bármikor visszavonható a webhely adatainak törlésével a böngésző beállításaiban.

A Google Consent Mode v2 viselkedésmodellezést, ezen belül konverziómodellezést alkalmazhat akkor is, ha az analitikára nem adtak teljes körű hozzájárulást. A Google ilyenkor összesített, azonosítóktól megtisztított adatokból becsli a forgalmi mintázatokat. A részletek itt olvashatók: Google Consent Mode v2.

11. Automatizált döntéshozatal és profilalkotás

Az Albumba feltöltött fényképeket automatikusan ellenőrizzük tiltott tartalom szempontjából. A rendszer által tiltottként megjelölt fénykép emberi előzetes értékelés nélkül rejtetté válik, és elutasítottként kerül megjelölésre. Az Adatkezelő megítélése szerint ez a mechanizmus az érintettekre nézve nem jár joghatással, és nem érinti őket hasonlóan jelentős mértékben a GDPR 22. cikke értelmében. Ettől függetlenül biztosítjuk az emberi beavatkozáshoz, a saját álláspont kifejtéséhez és a döntés megtámadásához való jogot — elegendő írni a team@albumqr.io címre. A leírt mechanizmuson túl nem alkalmazunk automatizált döntéshozatalt és marketingcélú profilalkotást.

12. Korhatár

A Szolgáltatás a 16. életévüket betöltött személyeknek szól. Ez a követelmény a GDPR 8. cikkéből, az egyesült államokbeli felhasználók esetében pedig a Children's Online Privacy Protection Act (COPPA) rendelkezéseiből következik.

Az AlbumQR tudatosan nem gyűjt 16 éven aluli személyektől személyes adatot. Ha tudomást szerzünk ilyen adat gyűjtéséről, azt haladéktalanul töröljük.

Annak biztosítása, hogy az Albumot használó résztvevők megfeleljenek a korhatárnak, a Szervező kötelezettsége.

13. Adatvédelmi incidensek

Adatvédelmi incidens esetén az Adatkezelő indokolatlan késedelem nélkül, legkésőbb az incidensről való tudomásszerzéstől számított 72 órán belül bejelenti azt a lengyel Személyes Adatok Védelmi Hivatalának elnökéhez (ul. Stawki 2, 00-193 Varsó, uodo.gov.pl) a GDPR 33. cikkével összhangban.

Ha az incidens valószínűsíthetően magas kockázattal jár a természetes személyek jogaira és szabadságaira nézve, az Adatkezelő az érintetteket közvetlenül és indokolatlan késedelem nélkül tájékoztatja a GDPR 34. cikke szerint.

Biztonsági incidens gyanúját a team@albumqr.io címen jelezd. Minden bejelentést kiemelten kezelünk.

14. Az adatkezelési tájékoztató módosítása

A tájékoztató hatályos változata mindig elérhető az albumqr.io/hu/privacy címen, a hatálybalépés dátumával és a verziószámmal együtt. A lényeges módosításokról az aktív fiókkal rendelkező Szervezőket legalább 14 nappal korábban e-mailben értesítjük. A kizárólag technikai vagy szerkesztési jellegű módosítások a közzététel napján lépnek hatályba.

15. Kapcsolat

Bartosz Różycki, ul. Bednarska 26 lok. 56, 93-030 Łódź, Lengyelország, NIP 7292772054, REGON 545403173. Adatvédelmi ügyekben a levelezési cím: team@albumqr.io.

Kérdésed van az adataiddal kapcsolatban?

Minden adatvédelmi megkeresésre a beérkezéstől számított 30 napon belül válaszolunk.