Adatvédelmi tájékoztató
Hatályos: 2026. április 25.
Az Európai Parlament és a Tanács (EU) 2016/679 rendelete (általános adatvédelmi rendelet, röviden: GDPR) 13. és 14. cikke, valamint az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (Infotv.) szerinti adatkezelési tájékoztatás a spire szolgáltatás igénybevételével összefüggésben.
1. Az adatkezelő
Az adatkezelő a spire szolgáltatás üzemeltetője, Reizner Szilárd egyéni vállalkozó. Teljes azonosító adatok (székhely, nyilvántartási szám, adószám, képviselő) az Impresszumban érhetők el.
- Kapcsolat adatvédelmi ügyekben
- hello@spire.hu
- Adatvédelmi tisztviselő (DPO)
- Kijelölésére nem vagyunk kötelesek (GDPR 37. cikk), az adatvédelmi kérdéseket közvetlenül az adatkezelő kezeli.
2. A kezelt adatok köre
A szolgáltatás igénybevételéhez az alábbi adatokat kezeljük:
- Fiókadatok
- Név, email cím, jelszó (kizárólag egyirányú kriptográfiai lenyomatként, bcrypt 12-es költségszinten tárolva), valamint — opcionálisan, a felhasználó által megadva — profilkép (avatar) és munkakör. Ha a felhasználó bekapcsolja a kétlépcsős hitelesítést (2FA), a TOTP titkos kulcs titkosítva, a biztonsági helyreállító kódok pedig egyirányú lenyomatként tárolódnak.
- Google belépés (OAuth)
- Ha a felhasználó Google fiókkal lép be, a Google LLC az általa kezelt profiladatokból átadja: név, email cím, profilkép URL (ha van), Google fiók egyedi azonosítója. A jelszó nem kerül hozzánk.
- Munkaterület tartalom
- A felhasználók által létrehozott projektek, projekt-szekciók, feladatok és alfeladatok, csapatok, ciklusok, címkék, egyedi mezők, kommentek és azok emoji-reakciói, fájlcsatolmányok, feladat-függőségek, feladat-előzmények (history), webhookok és kedvencek. A szolgáltatás természetéből adódóan ezek személyes adatokat is tartalmazhatnak, amennyiben a felhasználó ilyeneket rögzít.
- Session és azonosítás
- JWT alapú hozzáférési token (15 perces élettartam) és frissítő token (7 napos élettartam, rotációval) — a böngésző localStorage-ában tárolva, Authorization: Bearer fejléccel küldve minden API kéréshez. A hozzáférési token HttpOnly cookie-ban is tükrözve van a szerver-oldali renderelés (SSR) autentikációhoz, de mutation műveleteket kizárólag a Bearer-fejléc végez. A fiókbiztonsági oldalon a felhasználó megtekintheti az utolsó 50 belépésének időbélyegét, böngésző / OS ujjlenyomatát, IP címét és az abból származtatott hozzávetőleges helymeghatározást.
- Technikai adatok
- IP cím, User-Agent (böngésző és operációs rendszer típusa), hivatkozó oldal, kérés időbélyege. Szerverlogból kerülnek rögzítésre. Bejelentkezéskor az IP címet továbbítjuk az IPinfo szolgáltatáshoz hozzávetőleges helymeghatározás (város, ország) lekérdezése céljából — ezt a fiókbiztonsági oldalon jelenítjük meg.
- Audit napló
- A munkaterületen végzett fontosabb műveletek ki / mikor / mit / honnan (IP) információi. Célja a szolgáltatás integritásának biztosítása és a felhasználó későbbi hozzáférés- vizsgálatra vonatkozó igényeinek kiszolgálása.
- API tokenek
- A felhasználó által programozott hozzáféréshez létrehozott autentikációs tokenek metaadatai: név, előtag (prefix), jogosultsági scope-ok, opcionális lejárati dátum, utolsó használat időbélyege. Maga a token értéke kizárólag egyirányú kriptográfiai lenyomatként (hash) tárolódik.
- Kiküldött meghívások
- A felhasználó által meghívott harmadik személy email címe és a meghívott szerepkör (member / admin / guest), a meghívás státusza és érvényességének lejárata (legfeljebb 7 nap).
- Alkalmazáson belüli értesítések
- A felhasználónak kiküldött in-app értesítések rekordjai: típus (pl. hozzárendelés, új komment, státuszváltozás), a kapcsolódó entitás azonosítója, olvasottsági állapot, létrehozás időbélyege.
- Felhasználói beállítások
- A felületi nyelv (magyar / angol) és az időzóna, amelyet a felhasználó a profilbeállításokban választhat.
- Munkaterület beállítások
- Az adott munkaterület időzónája (a dátumok és az AI Gyors Rögzítés referenciája), pénzneme (HUF / EUR / USD), logója és egyéb metaadatai, amelyeket a munkaterület tulajdonosa (owner) vagy adminja állíthat.
- Értesítési beállítások
- Email- és alkalmazáson belüli értesítések be- és kikapcsolása eseménytípusonként (pl. hozzárendelés, komment, státuszváltozás, meghívó).
- AI Gyors Rögzítés bemenete
- A felhasználó által szöveges vagy (böngésző Web Speech API-n keresztül) hanggal megadott szabadszöveg, amelyből strukturált feladat generálódik. Az AI szolgáltatónak (lásd 6. szakasz) átküldjük emellett a munkaterület többi tagjának nevét és email címét, valamint a projektek listáját is — név-egyeztetés és projekt-hozzárendelés céljából. A felhasználó a generált feladatot véglegesítés előtt manuálisan szerkesztheti vagy elvetheti.
- Hibajelentési adatok
- Kliens- és szerveroldali futásidejű hibák esetén a stack trace, a felhasználó belső azonosítója (nem email), a böngésző és operációs rendszer típusa, valamint a hiba előtti néhány felhasználói művelet leírása (breadcrumb). Hiba esetén a kliensoldalon Session Replay is aktiválódik — a hibát megelőző néhány másodperc DOM-változásai, kattintásai és navigációja rögzítésre kerül. A szöveges beviteli mezők tartalma alapértelmezetten maszkolva kerül továbbításra; a képernyőn megjelenített szövegek (pl. feladat-címek, kommentek) azonban rögzülhetnek. Email cím és jelszó nem kerül továbbításra.
3. Adatkezelési célok és jogalapok
Az adatkezelés céljait és jogalapjait az alábbi táblázat mutatja be. A GDPR 6. cikk (1) bekezdésének betűjele a jogalap típusát azonosítja.
- Fiók létrehozása, belépés
- Cél: a szolgáltatás igénybevételének biztosítása. Jogalap: szerződés teljesítése (6.§ 1. b), a felhasználó kérésére történő előzetes lépések.
- Munkaterület tartalom tárolása
- Cél: a szolgáltatás alapvető működése (feladatkezelés). Jogalap: szerződés teljesítése (6.§ 1. b).
- Tranzakciós email (regisztráció, jelszó-reset, értesítések, meghívók)
- Cél: a felhasználó értesítése a fiókját vagy munkaterületét érintő eseményekről. Jogalap: szerződés teljesítése (6.§ 1. b). Marketing célú emailt jelenleg nem küldünk.
- AI Gyors Rögzítés
- Cél: a felhasználó által kezdeményezett szöveg-értelmezés és feladat-generálás. Jogalap: szerződés teljesítése (6.§ 1. b) — a funkciót kifejezetten a felhasználó indítja el.
- Audit napló, hibajelentés, szerverlog
- Cél: a szolgáltatás biztonságos működésének fenntartása, visszaélések megelőzése, hibaelhárítás. Jogalap: az adatkezelő jogos érdeke (6.§ 1. f) — a felhasználó és az adatkezelő közös érdeke, hogy a szolgáltatás biztonságos és stabil legyen.
- Számviteli bizonylatok
- A szolgáltatás jelenlegi béta fázisában díjfizetés nem történik, így számviteli bizonylatot sem állítunk ki. A fizetős üzemmód bevezetésekor a számlázáshoz kapcsolódó adatkezelési jogalapként a számvitelről szóló 2000. évi C. törvény szerinti jogi kötelezettség teljesítése (GDPR 6.§ 1. c) fog szolgálni, a bizonylatok megőrzése 8 év.
4. Megőrzési idő
- Fiók- és munkaterület adatok
- A fiók / munkaterület törléséig. Törlés kezdeményezése után a felhasználói profil anonimizálásra kerül; a munkaterület tartalom a munkaterület-tulajdonosi adminisztratív döntés szerint megsemmisül vagy átruházódik.
- Adatbázis biztonsági mentések
- Napi rendszerességgel, automatikusan készített teljes adatbázis-dump, 7 napig visszaállítható formában. 7 nap elteltével a régi mentések automatikusan törlődnek.
- Audit napló
- A csomagtól függően 30 nap / 90 nap / 1 év (lásd Árazás).
- Hibajelentések
- Legfeljebb 90 napig (Sentry alapértelmezett retention).
- Szerverlogok
- 30 nap.
- AI prompt adatok
- Szerveroldalon nem kerülnek tartós tárolásra — csak a válasz előállításához szükséges átmeneti időre. Az AI szolgáltató saját megőrzési politikája irányadó (lásd 6. szakasz).
5. Az érintettek jogai
A GDPR 15–22. cikkei alapján a felhasználót az alábbi jogok illetik meg, amelyek gyakorlásáért díj nem számítható fel (kivéve megalapozatlan vagy ismétlődő kérelem esetén). A kérelmekre legfeljebb 30 napon belül válaszolunk.
- Tájékoztatás (13–14. cikk) — jelen dokumentum ezt biztosítja.
- Hozzáférés (15. cikk) — másolat kérése a kezelt adatokról.
- Helyesbítés (16. cikk) — pontatlan adatok javítása közvetlenül a fiókbeállításokban.
- Törlés, „elfeledtetéshez való jog” (17. cikk) — önkiszolgálóan a Beállítások → Biztonság oldalon.
- Korlátozás (18. cikk) — kifogás vagy vitás adat esetén email útján kérhető.
- Adathordozhatóság (20. cikk) — teljes körű JSON export önkiszolgálóan, Beállítások → Biztonság oldalon.
- Tiltakozás (21. cikk) — jogos érdeken alapuló adatkezelés ellen email útján.
- Hozzájárulás visszavonása (7. cikk (3)) — ahol az adatkezelés hozzájáruláson alapul, bármikor visszavonható.
Adatvédelmi kérések: hello@spire.hu. A saját adatok exportja és a fiók törlése önkiszolgálóan is elérhető bejelentkezés után a Beállítások → Biztonság oldalon.
6. Adatfeldolgozók
A szolgáltatás nyújtása érdekében az alábbi harmadik fél adatfeldolgozókat vesszük igénybe. Velük GDPR 28. cikk szerinti adatfeldolgozói szerződés van érvényben.
Hetzner Online GmbH (tárhely, adatbázis, fájltárolás)
- Székhely
- Industriestraße 25, 91710 Gunzenhausen, Németország (EU)
- Adatközpont
- Nürnberg, Németország (EU)
- Kezelt adatok köre
- A szolgáltatás teljes tartalma (fiók, munkaterület, fájlok, backup)
- Továbbítás EU-n kívülre
- Nincs — a feldolgozás Németországban zajlik
- Adatvédelmi tájékoztató
- hetzner.com/legal/privacy-policy
Sendinblue SAS (Brevo) — tranzakciós email kézbesítés
- Székhely
- 106 Boulevard Haussmann, 75008 Párizs, Franciaország (EU)
- Kezelt adatok köre
- Email címzett neve és email címe, levél tárgya és törzse (regisztráció megerősítése, jelszó-reset, értesítések, meghívók)
- Továbbítás EU-n kívülre
- Nincs
- Adatvédelmi tájékoztató
- brevo.com/legal/privacypolicy
Groq, Inc. — AI Gyors Rögzítés nyelvi modellel
- Székhely
- Mountain View, California, USA
- Kezelt adatok köre
- A felhasználó által megadott szabadszöveg, valamint a munkaterület tagjainak neve és email címe, és a projektek listája (név-egyeztetés céljából)
- Továbbítás EU-n kívülre
- Igen, az Egyesült Államokba. Az adattovábbítás jogalapja az Európai Bizottság által kibocsátott általános adatvédelmi szerződési feltételek (Standard Contractual Clauses — SCC), GDPR 46. cikk (2) c) pont. A szolgáltató nyilatkozata szerint az API-n beküldött adatokat inferencián kívül nem tárolja és nem használja modell tréningre.
- Adatvédelmi tájékoztató
- groq.com/privacy-policy
Google LLC — OAuth (Google fiókkal belépés)
- Székhely
- 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
- Kezelt adatok köre
- Google profil azonosító, email cím, név, profilkép URL (csak akkor, ha a felhasználó a Google belépést választja)
- Továbbítás EU-n kívülre
- Igen, az Egyesült Államokba. Jogalap: EU-US Data Privacy Framework, valamint SCC (GDPR 46. cikk).
- Adatvédelmi tájékoztató
- policies.google.com/privacy
IPinfo, Inc. — IP-alapú helymeghatározás
- Székhely
- Delaware, Egyesült Államok
- Kezelt adatok köre
- Bejelentkezéskor a felhasználó IP címe. A szolgáltató ebből hozzávetőleges földrajzi adatot (város, ország) ad vissza, amit a fiókbiztonsági oldalon jelenítünk meg („Ön a X városból lépett be”). Az eredményt adatbázisunkban az audit naplóban tároljuk.
- Továbbítás EU-n kívülre
- Igen, az Egyesült Államokba. Jogalap: SCC (GDPR 46. cikk). Az IPinfo saját politikája szerint az IP lekérdezéseket nem társítja hosszabb távon egyedi felhasználóhoz.
- Adatvédelmi tájékoztató
- ipinfo.io/privacy-policy
Functional Software, Inc. (Sentry) — hibakövetés és Session Replay
- Anyavállalat székhelye
- 45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA
- Adatfeldolgozás helye
- Frankfurt, Németország (Sentry EU data region — de.sentry.io végpont). A szolgáltató eu-central-1 adatközpontjában (AWS Frankfurt) kerül tárolásra az összes hibajelentés és Session Replay felvétel.
- Kezelt adatok köre
- Hibajelentési stack trace, felhasználó belső azonosítója, böngésző és operációs rendszer típusa, a hiba előtti breadcrumb-ok. Hiba esetén Session Replay: DOM- változások, kattintások, navigáció a hibát megelőző néhány másodpercben. Beviteli mezők maszkolva; email és jelszó nem kerül ki.
- Továbbítás EU-n kívülre
- A tényleges adatfeldolgozás az EU-s (németországi) adatközpontban történik, így a napi működés során közvetlen EU-n kívüli adattovábbítás nem történik. Mivel az anyavállalat USA-székhelyű és elvi hozzáférés fennállhat, a szolgáltató SCC (GDPR 46. cikk) és EU-US Data Privacy Framework tanúsítással is rendelkezik.
- Adatvédelmi tájékoztató
- sentry.io/privacy
7. Automatizált döntéshozatal, profilalkotás
A spire nem végez a GDPR 22. cikke szerinti automatizált döntéshozatalt vagy profilalkotást, amely az érintettre nézve joghatással járna vagy őt hasonlóképpen jelentős mértékben érintené.
Az AI Gyors Rögzítés eredménye kizárólag javaslat, amelyet a felhasználó mindig manuálisan megerősít vagy módosít a feladat véglegesítése előtt.
8. Adatbiztonsági intézkedések
- Titkosítás átvitel közben: HTTPS/TLS kötelező minden API- és webes végponton.
- Jelszótárolás: bcrypt, 12-es költségszinttel. A jelszó nyílt szöveges változata soha nem kerül tárolásra és nem jelenik meg naplókban.
- Munkaterület-izoláció: minden adatbázis- lekérdezés szigorú tenant szűréssel történik; cross-workspace hozzáférés middleware szinten és integrációs tesztekkel is ellenőrzött.
- Session-biztonság: rövid élettartamú JWT access token (15 perc) Bearer-fejléccel küldve, 7 napos rotált refresh tokennel; minden refresh használatnál új token generálódik, a régi invalidálódik. Kijelentkezéskor és jelszómódosításkor a kiadott tokenek szerveroldali blacklist-re kerülnek.
- 2FA: választható kétlépcsős hitelesítés (TOTP) a fiókbeállításokban.
- Naplózás: minden érdemi művelet auditálva, jogosulatlan hozzáférési kísérletek figyelve.
- Fizikai biztonság: Hetzner nürnbergi adatközpont ISO/IEC 27001 tanúsítvánnyal.
- Biztonsági mentés: napi rendszerességgel a Hetzner tárhelyen, 7 napos megőrzéssel. Földrajzilag elkülönített offsite backup bevezetése a szolgáltatás növekedésével tervezett.
10. Panaszjog, jogorvoslat
A felhasználó panaszát elsősorban az adatkezelőhöz (hello@spire.hu) nyújthatja be. Ha az adatkezelés vonatkozásában úgy ítéli meg, hogy jogai sérülnek, a Nemzeti Adatvédelmi és Információszabadság Hatóságnál (NAIH) panaszt tehet:
- NAIH
- 1055 Budapest, Falk Miksa utca 9-11.
Postacím: 1363 Budapest, Pf. 9.
Telefon: +36 1 391 1400
Email: ugyfelszolgalat@naih.hu
Weboldal: naih.hu
A felhasználó emellett bírósághoz is fordulhat. A pert — választása szerint — a lakóhelye vagy tartózkodási helye szerinti törvényszék előtt is megindíthatja (GDPR 79. cikk, Infotv. 23. §).
11. A tájékoztató módosítása
A jelen tájékoztatót az adatkezelő jogosult egyoldalúan módosítani, ha a szolgáltatás vagy a jogszabályi környezet változása ezt indokolja. Lényeges módosításról a felhasználót előzetesen, email üzenetben vagy az alkalmazáson belüli értesítésben tájékoztatjuk. A hatályba lépés napja a tájékoztató alján szerepel.