Adatvédelmi tájékoztató

Hatályos: 2026. április 25.

Az Európai Parlament és a Tanács (EU) 2016/679 rendelete (általános adatvédelmi rendelet, röviden: GDPR) 13. és 14. cikke, valamint az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (Infotv.) szerinti adatkezelési tájékoztatás a spire szolgáltatás igénybevételével összefüggésben.

1. Az adatkezelő

Az adatkezelő a spire szolgáltatás üzemeltetője, Reizner Szilárd egyéni vállalkozó. Teljes azonosító adatok (székhely, nyilvántartási szám, adószám, képviselő) az Impresszumban érhetők el.

Kapcsolat adatvédelmi ügyekben
hello@spire.hu
Adatvédelmi tisztviselő (DPO)
Kijelölésére nem vagyunk kötelesek (GDPR 37. cikk), az adatvédelmi kérdéseket közvetlenül az adatkezelő kezeli.

2. A kezelt adatok köre

A szolgáltatás igénybevételéhez az alábbi adatokat kezeljük:

Fiókadatok
Név, email cím, jelszó (kizárólag egyirányú kriptográfiai lenyomatként, bcrypt 12-es költségszinten tárolva), valamint — opcionálisan, a felhasználó által megadva — profilkép (avatar) és munkakör. Ha a felhasználó bekapcsolja a kétlépcsős hitelesítést (2FA), a TOTP titkos kulcs titkosítva, a biztonsági helyreállító kódok pedig egyirányú lenyomatként tárolódnak.
Google belépés (OAuth)
Ha a felhasználó Google fiókkal lép be, a Google LLC az általa kezelt profiladatokból átadja: név, email cím, profilkép URL (ha van), Google fiók egyedi azonosítója. A jelszó nem kerül hozzánk.
Munkaterület tartalom
A felhasználók által létrehozott projektek, projekt-szekciók, feladatok és alfeladatok, csapatok, ciklusok, címkék, egyedi mezők, kommentek és azok emoji-reakciói, fájlcsatolmányok, feladat-függőségek, feladat-előzmények (history), webhookok és kedvencek. A szolgáltatás természetéből adódóan ezek személyes adatokat is tartalmazhatnak, amennyiben a felhasználó ilyeneket rögzít.
Session és azonosítás
JWT alapú hozzáférési token (15 perces élettartam) és frissítő token (7 napos élettartam, rotációval) — a böngésző localStorage-ában tárolva, Authorization: Bearer fejléccel küldve minden API kéréshez. A hozzáférési token HttpOnly cookie-ban is tükrözve van a szerver-oldali renderelés (SSR) autentikációhoz, de mutation műveleteket kizárólag a Bearer-fejléc végez. A fiókbiztonsági oldalon a felhasználó megtekintheti az utolsó 50 belépésének időbélyegét, böngésző / OS ujjlenyomatát, IP címét és az abból származtatott hozzávetőleges helymeghatározást.
Technikai adatok
IP cím, User-Agent (böngésző és operációs rendszer típusa), hivatkozó oldal, kérés időbélyege. Szerverlogból kerülnek rögzítésre. Bejelentkezéskor az IP címet továbbítjuk az IPinfo szolgáltatáshoz hozzávetőleges helymeghatározás (város, ország) lekérdezése céljából — ezt a fiókbiztonsági oldalon jelenítjük meg.
Audit napló
A munkaterületen végzett fontosabb műveletek ki / mikor / mit / honnan (IP) információi. Célja a szolgáltatás integritásának biztosítása és a felhasználó későbbi hozzáférés- vizsgálatra vonatkozó igényeinek kiszolgálása.
API tokenek
A felhasználó által programozott hozzáféréshez létrehozott autentikációs tokenek metaadatai: név, előtag (prefix), jogosultsági scope-ok, opcionális lejárati dátum, utolsó használat időbélyege. Maga a token értéke kizárólag egyirányú kriptográfiai lenyomatként (hash) tárolódik.
Kiküldött meghívások
A felhasználó által meghívott harmadik személy email címe és a meghívott szerepkör (member / admin / guest), a meghívás státusza és érvényességének lejárata (legfeljebb 7 nap).
Alkalmazáson belüli értesítések
A felhasználónak kiküldött in-app értesítések rekordjai: típus (pl. hozzárendelés, új komment, státuszváltozás), a kapcsolódó entitás azonosítója, olvasottsági állapot, létrehozás időbélyege.
Felhasználói beállítások
A felületi nyelv (magyar / angol) és az időzóna, amelyet a felhasználó a profilbeállításokban választhat.
Munkaterület beállítások
Az adott munkaterület időzónája (a dátumok és az AI Gyors Rögzítés referenciája), pénzneme (HUF / EUR / USD), logója és egyéb metaadatai, amelyeket a munkaterület tulajdonosa (owner) vagy adminja állíthat.
Értesítési beállítások
Email- és alkalmazáson belüli értesítések be- és kikapcsolása eseménytípusonként (pl. hozzárendelés, komment, státuszváltozás, meghívó).
AI Gyors Rögzítés bemenete
A felhasználó által szöveges vagy (böngésző Web Speech API-n keresztül) hanggal megadott szabadszöveg, amelyből strukturált feladat generálódik. Az AI szolgáltatónak (lásd 6. szakasz) átküldjük emellett a munkaterület többi tagjának nevét és email címét, valamint a projektek listáját is — név-egyeztetés és projekt-hozzárendelés céljából. A felhasználó a generált feladatot véglegesítés előtt manuálisan szerkesztheti vagy elvetheti.
Hibajelentési adatok
Kliens- és szerveroldali futásidejű hibák esetén a stack trace, a felhasználó belső azonosítója (nem email), a böngésző és operációs rendszer típusa, valamint a hiba előtti néhány felhasználói művelet leírása (breadcrumb). Hiba esetén a kliensoldalon Session Replay is aktiválódik — a hibát megelőző néhány másodperc DOM-változásai, kattintásai és navigációja rögzítésre kerül. A szöveges beviteli mezők tartalma alapértelmezetten maszkolva kerül továbbításra; a képernyőn megjelenített szövegek (pl. feladat-címek, kommentek) azonban rögzülhetnek. Email cím és jelszó nem kerül továbbításra.

3. Adatkezelési célok és jogalapok

Az adatkezelés céljait és jogalapjait az alábbi táblázat mutatja be. A GDPR 6. cikk (1) bekezdésének betűjele a jogalap típusát azonosítja.

Fiók létrehozása, belépés
Cél: a szolgáltatás igénybevételének biztosítása. Jogalap: szerződés teljesítése (6.§ 1. b), a felhasználó kérésére történő előzetes lépések.
Munkaterület tartalom tárolása
Cél: a szolgáltatás alapvető működése (feladatkezelés). Jogalap: szerződés teljesítése (6.§ 1. b).
Tranzakciós email (regisztráció, jelszó-reset, értesítések, meghívók)
Cél: a felhasználó értesítése a fiókját vagy munkaterületét érintő eseményekről. Jogalap: szerződés teljesítése (6.§ 1. b). Marketing célú emailt jelenleg nem küldünk.
AI Gyors Rögzítés
Cél: a felhasználó által kezdeményezett szöveg-értelmezés és feladat-generálás. Jogalap: szerződés teljesítése (6.§ 1. b) — a funkciót kifejezetten a felhasználó indítja el.
Audit napló, hibajelentés, szerverlog
Cél: a szolgáltatás biztonságos működésének fenntartása, visszaélések megelőzése, hibaelhárítás. Jogalap: az adatkezelő jogos érdeke (6.§ 1. f) — a felhasználó és az adatkezelő közös érdeke, hogy a szolgáltatás biztonságos és stabil legyen.
Számviteli bizonylatok
A szolgáltatás jelenlegi béta fázisában díjfizetés nem történik, így számviteli bizonylatot sem állítunk ki. A fizetős üzemmód bevezetésekor a számlázáshoz kapcsolódó adatkezelési jogalapként a számvitelről szóló 2000. évi C. törvény szerinti jogi kötelezettség teljesítése (GDPR 6.§ 1. c) fog szolgálni, a bizonylatok megőrzése 8 év.

4. Megőrzési idő

Fiók- és munkaterület adatok
A fiók / munkaterület törléséig. Törlés kezdeményezése után a felhasználói profil anonimizálásra kerül; a munkaterület tartalom a munkaterület-tulajdonosi adminisztratív döntés szerint megsemmisül vagy átruházódik.
Adatbázis biztonsági mentések
Napi rendszerességgel, automatikusan készített teljes adatbázis-dump, 7 napig visszaállítható formában. 7 nap elteltével a régi mentések automatikusan törlődnek.
Audit napló
A csomagtól függően 30 nap / 90 nap / 1 év (lásd Árazás).
Hibajelentések
Legfeljebb 90 napig (Sentry alapértelmezett retention).
Szerverlogok
30 nap.
AI prompt adatok
Szerveroldalon nem kerülnek tartós tárolásra — csak a válasz előállításához szükséges átmeneti időre. Az AI szolgáltató saját megőrzési politikája irányadó (lásd 6. szakasz).

5. Az érintettek jogai

A GDPR 15–22. cikkei alapján a felhasználót az alábbi jogok illetik meg, amelyek gyakorlásáért díj nem számítható fel (kivéve megalapozatlan vagy ismétlődő kérelem esetén). A kérelmekre legfeljebb 30 napon belül válaszolunk.

  • Tájékoztatás (13–14. cikk) — jelen dokumentum ezt biztosítja.
  • Hozzáférés (15. cikk) — másolat kérése a kezelt adatokról.
  • Helyesbítés (16. cikk) — pontatlan adatok javítása közvetlenül a fiókbeállításokban.
  • Törlés, „elfeledtetéshez való jog” (17. cikk) — önkiszolgálóan a Beállítások → Biztonság oldalon.
  • Korlátozás (18. cikk) — kifogás vagy vitás adat esetén email útján kérhető.
  • Adathordozhatóság (20. cikk) — teljes körű JSON export önkiszolgálóan, Beállítások → Biztonság oldalon.
  • Tiltakozás (21. cikk) — jogos érdeken alapuló adatkezelés ellen email útján.
  • Hozzájárulás visszavonása (7. cikk (3)) — ahol az adatkezelés hozzájáruláson alapul, bármikor visszavonható.

Adatvédelmi kérések: hello@spire.hu. A saját adatok exportja és a fiók törlése önkiszolgálóan is elérhető bejelentkezés után a Beállítások → Biztonság oldalon.

6. Adatfeldolgozók

A szolgáltatás nyújtása érdekében az alábbi harmadik fél adatfeldolgozókat vesszük igénybe. Velük GDPR 28. cikk szerinti adatfeldolgozói szerződés van érvényben.

Hetzner Online GmbH (tárhely, adatbázis, fájltárolás)

Székhely
Industriestraße 25, 91710 Gunzenhausen, Németország (EU)
Adatközpont
Nürnberg, Németország (EU)
Kezelt adatok köre
A szolgáltatás teljes tartalma (fiók, munkaterület, fájlok, backup)
Továbbítás EU-n kívülre
Nincs — a feldolgozás Németországban zajlik
Adatvédelmi tájékoztató
hetzner.com/legal/privacy-policy

Sendinblue SAS (Brevo) — tranzakciós email kézbesítés

Székhely
106 Boulevard Haussmann, 75008 Párizs, Franciaország (EU)
Kezelt adatok köre
Email címzett neve és email címe, levél tárgya és törzse (regisztráció megerősítése, jelszó-reset, értesítések, meghívók)
Továbbítás EU-n kívülre
Nincs
Adatvédelmi tájékoztató
brevo.com/legal/privacypolicy

Groq, Inc. — AI Gyors Rögzítés nyelvi modellel

Székhely
Mountain View, California, USA
Kezelt adatok köre
A felhasználó által megadott szabadszöveg, valamint a munkaterület tagjainak neve és email címe, és a projektek listája (név-egyeztetés céljából)
Továbbítás EU-n kívülre
Igen, az Egyesült Államokba. Az adattovábbítás jogalapja az Európai Bizottság által kibocsátott általános adatvédelmi szerződési feltételek (Standard Contractual Clauses — SCC), GDPR 46. cikk (2) c) pont. A szolgáltató nyilatkozata szerint az API-n beküldött adatokat inferencián kívül nem tárolja és nem használja modell tréningre.
Adatvédelmi tájékoztató
groq.com/privacy-policy

Google LLC — OAuth (Google fiókkal belépés)

Székhely
1600 Amphitheatre Parkway, Mountain View, CA 94043, USA
Kezelt adatok köre
Google profil azonosító, email cím, név, profilkép URL (csak akkor, ha a felhasználó a Google belépést választja)
Továbbítás EU-n kívülre
Igen, az Egyesült Államokba. Jogalap: EU-US Data Privacy Framework, valamint SCC (GDPR 46. cikk).
Adatvédelmi tájékoztató
policies.google.com/privacy

IPinfo, Inc. — IP-alapú helymeghatározás

Székhely
Delaware, Egyesült Államok
Kezelt adatok köre
Bejelentkezéskor a felhasználó IP címe. A szolgáltató ebből hozzávetőleges földrajzi adatot (város, ország) ad vissza, amit a fiókbiztonsági oldalon jelenítünk meg („Ön a X városból lépett be”). Az eredményt adatbázisunkban az audit naplóban tároljuk.
Továbbítás EU-n kívülre
Igen, az Egyesült Államokba. Jogalap: SCC (GDPR 46. cikk). Az IPinfo saját politikája szerint az IP lekérdezéseket nem társítja hosszabb távon egyedi felhasználóhoz.
Adatvédelmi tájékoztató
ipinfo.io/privacy-policy

Functional Software, Inc. (Sentry) — hibakövetés és Session Replay

Anyavállalat székhelye
45 Fremont Street, 8th Floor, San Francisco, CA 94105, USA
Adatfeldolgozás helye
Frankfurt, Németország (Sentry EU data region — de.sentry.io végpont). A szolgáltató eu-central-1 adatközpontjában (AWS Frankfurt) kerül tárolásra az összes hibajelentés és Session Replay felvétel.
Kezelt adatok köre
Hibajelentési stack trace, felhasználó belső azonosítója, böngésző és operációs rendszer típusa, a hiba előtti breadcrumb-ok. Hiba esetén Session Replay: DOM- változások, kattintások, navigáció a hibát megelőző néhány másodpercben. Beviteli mezők maszkolva; email és jelszó nem kerül ki.
Továbbítás EU-n kívülre
A tényleges adatfeldolgozás az EU-s (németországi) adatközpontban történik, így a napi működés során közvetlen EU-n kívüli adattovábbítás nem történik. Mivel az anyavállalat USA-székhelyű és elvi hozzáférés fennállhat, a szolgáltató SCC (GDPR 46. cikk) és EU-US Data Privacy Framework tanúsítással is rendelkezik.
Adatvédelmi tájékoztató
sentry.io/privacy

7. Automatizált döntéshozatal, profilalkotás

A spire nem végez a GDPR 22. cikke szerinti automatizált döntéshozatalt vagy profilalkotást, amely az érintettre nézve joghatással járna vagy őt hasonlóképpen jelentős mértékben érintené.

Az AI Gyors Rögzítés eredménye kizárólag javaslat, amelyet a felhasználó mindig manuálisan megerősít vagy módosít a feladat véglegesítése előtt.

8. Adatbiztonsági intézkedések

  • Titkosítás átvitel közben: HTTPS/TLS kötelező minden API- és webes végponton.
  • Jelszótárolás: bcrypt, 12-es költségszinttel. A jelszó nyílt szöveges változata soha nem kerül tárolásra és nem jelenik meg naplókban.
  • Munkaterület-izoláció: minden adatbázis- lekérdezés szigorú tenant szűréssel történik; cross-workspace hozzáférés middleware szinten és integrációs tesztekkel is ellenőrzött.
  • Session-biztonság: rövid élettartamú JWT access token (15 perc) Bearer-fejléccel küldve, 7 napos rotált refresh tokennel; minden refresh használatnál új token generálódik, a régi invalidálódik. Kijelentkezéskor és jelszómódosításkor a kiadott tokenek szerveroldali blacklist-re kerülnek.
  • 2FA: választható kétlépcsős hitelesítés (TOTP) a fiókbeállításokban.
  • Naplózás: minden érdemi művelet auditálva, jogosulatlan hozzáférési kísérletek figyelve.
  • Fizikai biztonság: Hetzner nürnbergi adatközpont ISO/IEC 27001 tanúsítvánnyal.
  • Biztonsági mentés: napi rendszerességgel a Hetzner tárhelyen, 7 napos megőrzéssel. Földrajzilag elkülönített offsite backup bevezetése a szolgáltatás növekedésével tervezett.

9. Sütik (cookies)

A szolgáltatás jelenleg kizárólag a működéshez feltétlenül szükséges sütiket használja (bejelentkezési session, nyelvi / sötét mód preferencia). Nyomkövető vagy marketing célú sütiket nem alkalmazunk. Részletes lista: Cookie tájékoztató.

10. Panaszjog, jogorvoslat

A felhasználó panaszát elsősorban az adatkezelőhöz (hello@spire.hu) nyújthatja be. Ha az adatkezelés vonatkozásában úgy ítéli meg, hogy jogai sérülnek, a Nemzeti Adatvédelmi és Információszabadság Hatóságnál (NAIH) panaszt tehet:

NAIH
1055 Budapest, Falk Miksa utca 9-11.
Postacím: 1363 Budapest, Pf. 9.
Telefon: +36 1 391 1400
Email: ugyfelszolgalat@naih.hu
Weboldal: naih.hu

A felhasználó emellett bírósághoz is fordulhat. A pert — választása szerint — a lakóhelye vagy tartózkodási helye szerinti törvényszék előtt is megindíthatja (GDPR 79. cikk, Infotv. 23. §).

11. A tájékoztató módosítása

A jelen tájékoztatót az adatkezelő jogosult egyoldalúan módosítani, ha a szolgáltatás vagy a jogszabályi környezet változása ezt indokolja. Lényeges módosításról a felhasználót előzetesen, email üzenetben vagy az alkalmazáson belüli értesítésben tájékoztatjuk. A hatályba lépés napja a tájékoztató alján szerepel.

Adatvédelmi tájékoztató — spire | spire