Ugrás a tartalomra
VITAL
Vissza a főoldalra

Adatvédelmi Tájékoztató — VITAL Alkalmazás

Hatályos: 2026. május 10-től Verzió: 2026-05-10

Ez a tájékoztató az EU 2016/679 általános adatvédelmi rendelet (GDPR), a 2011. évi CXII. törvény (Infotv.) és a NAIH 1/2018 ajánlás alapján készült. A VITAL Alkalmazás egészségi állapotra vonatkozó adatokat (GDPR Art. 9 — különleges kategória) kezel; ezért a feldolgozás elsődleges jogalapja az érintett kifejezett hozzájárulása [Art. 9(2)(a)].


1. Az adatkezelő adatai

AdatÉrték
AdatkezelőAz üzemeltető cégadatai a cégbejegyzés véglegesítése után kerülnek fel (ld. Impresszum)
Általános kapcsolatinfo@vitalapp.hu
Adatvédelmi tisztviselő (DPO)info@vitalapp.hu
Webhelyhttps://vitalapp.hu

A teljes adatok a Impresszumban találhatók.


2. Milyen adatokat gyűjtünk és milyen jogalapon?

A VITAL csak az alábbi célokhoz szükséges minimális adatokat gyűjti (Art. 5(1)(c) — adatminimalizálás):

AdatkategóriaTartalomCélJogalapMegőrzés
FiókadatokE-mail, megjelenítési név, jelszó (bcrypt-hash), avatar URLHitelesítés, fiókkezelésArt. 6(1)(b) szerződésFiók aktív; fióktörléskor azonnal törlődik
Egészségi alapadatok (különleges kategória)Testsúly, magasság, születési dátum, nemKalória- és makrocél-kalkulátorArt. 9(2)(a) kifejezett hozzájárulás (regisztrációkor)Fiók aktív
Egészségnapló (különleges kategória)Étel-, víz-, alvás-, vitamin-, edzés-, mood-naplókHeti riportok, életmód-pontszám, személyre szabásArt. 9(2)(a) kifejezett hozzájárulásFiók aktív
AI Coach kontextus (különleges kategória)Egészség-összegzés, chat historySzemélyre szabott Coach üzenetekArt. 9(2)(a) külön opt-in (revoke-olható)90 nap (auto-purge)
Photo recognitionÉtel- és termékfotó (kamerából)Kalória- és makró-becslés MI-velArt. 6(1)(b) szerződés (csak feltöltéskor)Fotó nem tárolódik a szerveren a feldolgozás után
Avatar és közösségi képekProfilkép, közösségi poszt képekProfil + közösségi feedArt. 6(1)(a) hozzájárulásFiók aktív vagy törölésig
ElőfizetésUUID, RevenueCat tranzakciós ID-k, tier, lejáratPro/Premium funkciók engedélyezéseArt. 6(1)(b) szerződésFiók + jogszabályi 8 év (számvitel)
Push tokenExpo push tokenTransactional értesítésekArt. 6(1)(b) szerződésLogout-kor törlődik
Hibanapló (Sentry)UUID, hibakód, sanitizált stack traceCrash debuggingArt. 6(1)(f) jogos érdek (opt-out lehetőséggel)90 nap
Analitika (PostHog)UUID, screen view, feature usage, app verzióTermék-fejlesztés, drop-off mérésArt. 6(1)(f) jogos érdek (opt-out lehetőséggel)12 hónap
Adatkezelési naplók (audit)Adat-export események, admin műveletekArt. 30 records of processingArt. 6(1)(c) jogi kötelezettség5 év

A különleges kategóriás adatok (egészség, mood) feldolgozására a kifejezett hozzájárulás regisztrációkor kerül rögzítésre (profiles.gdpr_consent_at + gdpr_version mezők). A hozzájárulás bármikor visszavonható (ld. 6. szakasz).

Életkor (Art. 8)

A VITAL a 2011. évi CXII. tv. (Infotv.) 6. § (3) bek. alapján 16. életévét be nem töltött személy adatait nem kezeli. Az életkor a regisztrációkor automatikusan ellenőrzésre kerül (kliens + szerver-oldali validáció). 16 év alatti személy által megadott adatokat haladéktalanul töröljük. Szülői (gondviselői) hozzájárulással történő regisztrációhoz az info@vitalapp.hu címen kell jelentkezni.


3. Adatfeldolgozók és adatmegosztás

Nem adunk el személyes adatot harmadik félnek. Az alábbi adatfeldolgozók látnak el technikai szolgáltatást a VITAL működéséhez:

AdatfeldolgozóFunkcióRégióAdatkategóriaDPA / SCC
Supabase, Inc.Adatbázis (PostgreSQL) + Auth + StorageEU (Frankfurt)Minden user-tábla, avatar, közösségi képekDPA + SCC
Google LLC (Gemini API)AI Coach + ételfelismerés (opt-in)USACsak az aktuális prompt + kontextus, nem tárolódikSCC + Google DPA
RevenueCat, Inc.Előfizetés-kezelésUSAUUID, tranzakciós event-ekDPA + SCC
PostHog Inc.Termék-analitika (opt-out)EU (eu.i.posthog.com)UUID, event-ek (PII default OFF)DPA
Sentry (Functional Software)Hibanaplózás (opt-out)USAUUID, sanitizált stack trace, breadcrumbSCC + Sentry DPA
Expo (Exponent, Inc.)OTA frissítések + push értesítésUSAApp verzió, push tokenStandard DPA
Apple HealthKit / Google Health ConnectWearable adatok (opt-in)Helyi (eszközön)Lépés, alvás, HR — csak olvasás/írás eszközönApple/Google platform-szerződés
Open Food Facts (FR/EU)Vonalkód-keresésEU (Franciaország)Csak vonalkód-szám + User-AgentNyílt adatbázis (CC0)
Vercel Inc.Webhely-tárhely és süti nélküli látogatottság-mérés (Vercel Web Analytics)USA / Globális CDNStatikus oldalak; összesített oldalmegtekintés (oldal, hivatkozó, ország, eszköztípus), süti és felhasználói profil nélkülDPA + SCC

Nemzetközi adattovábbítás (Art. 44-49)

Az USA-ba történő adattovábbításokat EU Standard Contractual Clauses (SCC) 2021/914 mechanizmussal védjük; ahol a feldolgozó EU-US Data Privacy Framework (DPF) szerinti tanúsítvánnyal rendelkezik (pl. Google, Sentry, RevenueCat), arra is hivatkozunk. A különleges kategóriás adatok (Art. 9) US-transzferje csak az érintett kifejezett külön hozzájárulása esetén történik (pl. AI Coach) — a hozzájárulás nélkül a fallback template-ek helyi (eszközön) generálódnak, nem érik el a Gemini API-t.


4. Adatbiztonság (Art. 32)

  • Minden adatátvitel HTTPS / TLS 1.2+ titkosítással történik
  • Jelszavak bcrypt hash-szel tárolva
  • Auth token-ek a kliens-eszköz biztonságos tárolójában (iOS Keychain, Android Keystore)
  • Supabase Row Level Security (RLS) — minden táblán per-user policy
  • Storage bucket fájlméret + MIME-típus szerver-oldali ellenőrzés (max 10 MB, csak JPEG/PNG/WebP)
  • Sentry breadcrumb / extras automatikus PII redakció
  • Inaktivitás-timeout 30 perc → automatikus kijelentkezés
  • Adatvédelmi incidens esetén 72 órán belül NAIH értesítés (Art. 33), és — ha valószínűsíthető a magas kockázat — közvetlenül az érintettek (Art. 34).

5. Megőrzési idő

Az adatokat csak a meghatározott célhoz szükséges ideig tároljuk (Art. 5(1)(e) — storage limitation):

AdatkategóriaMegőrzés
Aktív fiók adataiA fiók törlésig
Coach beszélgetések + üzenetnaplók90 nap (auto-purge)
Hibanapló (Sentry)90 nap
Analitika (PostHog)12 hónap
Számviteli bizonylat (előfizetés)8 év (jogszabályi)
Adatkezelési naplók (Art. 30)5 év
Biztonsági mentések7 nap (rotáló)

Fiók törlésekor minden személyes adat azonnal törlődik az aktív adatbázisból. A biztonsági mentések 7 napon belül felülíródnak; ezután a backup-ból sem visszaállítható az adat. A számviteli bizonylatok (jogszabályi kötelezettség) megőrződnek, anonimizált formában.


6. Érintetti jogok (Art. 15-22)

JogHogyan gyakorolható
Hozzáférés (Art. 15)Az alkalmazásban: Profil → Adataim letöltése — JSON formátum
Adathordozhatóság (Art. 20)Ugyanezen a felületen — strukturált, gépi olvasású JSON
Helyesbítés (Art. 16)Profil → Szerkesztés (alapadatok); egyéb mezők: info@vitalapp.hu
Törlés (Art. 17 — "elfeledtetéshez való jog")Profil → Fiók törlése (azonnali, visszafordíthatatlan)
Korlátozás (Art. 18)info@vitalapp.hu — eseti elbírálás
Tiltakozás (Art. 21)Profil → Beállítások → Analitika kikapcsolása (PostHog opt-out); egyéb: info@vitalapp.hu
Hozzájárulás visszavonása (Art. 7(3))Profil → AI Coach kikapcsolása; az egészség alapadatokra vonatkozó hozzájárulás visszavonása = fiók törlés

Az érintetti kérelmekre 30 napon belül válaszolunk (Art. 12(3)). Az alkalmazáson belüli adat-export azonnal működik.


7. Automatizált döntéshozatal (Art. 22)

A VITAL két automatizált komponenst használ:

  1. Életmód-pontszám — a napi pontszám az általad beállított súlyok (kalória, víz, alvás, mozgás, vitamin) alapján kalkulálódik. Ez nem joghatást kiváltó döntés (Art. 22(1)) — orvosi konzultációt nem helyettesít.
  2. AI Coach — Google Gemini-vel generált személyre szabott üzenet az opt-in user-eknek. Az ajánlások informatív jellegűek, orvosi tanácsnak nem minősülnek.

Bármikor jogod van emberi felülvizsgálatot kérni az info@vitalapp.hu címen.


8. Hozzáférési és tároló-eszközök (sütik / cache)

Az mobilalkalmazás nem használ HTTP süti-t, viszont a felhasználói preferenciák, auth token-ek és offline cache-elt adatok az eszközön kerülnek tárolásra (AsyncStorage, SecureStore). A SecureStore az iOS Keychain / Android Keystore ekvivalensen titkosított.

A vitalapp.hu webhely csak a működéshez feltétlenül szükséges sütiket használja (session, nyelv-választás). Az analitikai sütiket csak külön hozzájárulás (sütibanner) elfogadása után aktiváljuk; a hozzájárulást bármikor visszavonhatod a banner újranyitásával. A látogatottságot a Vercel Web Analytics süti nélkül, összesítve méri (oldal, hivatkozó, ország, eszköztípus); egyéni profil nem készül, és más webhelyeken nem követ.

A VITAL nem használ reklámcélú nyomkövetést (Meta Pixel, Google Ads tag, TikTok pixel, stb.).


9. Kamera és médiagaléria-hozzáférés

Az alkalmazás az alábbi célokra fér hozzá a kamerához és a fotótárhoz:

  1. Vonalkód-szkennelés — termék azonosítás (a kép nem kerül feltöltésre)
  2. Étel- és termékfotó — MI-felismerés (minden csomagban elérhető — Free: heti 1, Premium: napi 5, Pro: bővebb keret; a kép a feldolgozás után nem tárolódik a szerveren)
  3. Profilkép feltöltés — a kép Supabase Storage avatars bucketbe kerül (publikusan elérhető URL)
  4. Közösségi poszt képek — a post-images bucketbe (publikus URL)

Minden képfeltöltés max 10 MB méretre limitált, JPEG/PNG/WebP formátumra korlátozott. SVG nem engedélyezett (XSS-as-image kockázat).


10. Adatvédelmi incidens kezelése

Adatvédelmi incidens (pl. jogosulatlan hozzáférés, adatszivárgás) esetén:

  1. 72 órán belül értesítjük a NAIH-ot az incidens jellegéről és kockázatairól (Art. 33).
  2. Ha az incidens valószínűsíthetően magas kockázatot jelent az érintettre, közvetlenül is értesítünk (Art. 34) — emailben + alkalmazás-belüli értesítéssel.
  3. A teljes incidens-eljárás (docs/BREACH_RESPONSE.md) belső dokumentumunk; bármelyik felhasználó kérésére anonim formában betekintést biztosítunk.

11. Verziókövetés és módosítások

Az Adatkezelési tájékoztató minden módosítása új verzió-számmal kerül publikálásra (a dokumentum elején található Verzió sorban). A meglévő felhasználók a következő alkalmazás-belépésnél értesítést kapnak a változásról, és újra meg kell erősíteniük az elfogadást, amennyiben lényeges módosítás (új feldolgozó, új jogalap, új adatkategória) történt.


12. Felügyeleti hatóság — NAIH

Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)

CsatornaElérhetőség
Cím1055 Budapest, Falk Miksa utca 9-11.
Postai cím1363 Budapest, Pf.: 9.
Telefon+36 (1) 391-1400
E-mailugyfelszolgalat@naih.hu
Webhttps://www.naih.hu

Bármikor jogosult vagy a NAIH-hoz fordulni vagy bírósági jogorvoslatot kezdeményezni, ha úgy érzed, az adatkezelésünk jogellenes.


13. Kapcsolat

Kérés típusaCím
Általános kérdés / támogatásinfo@vitalapp.hu
Adatvédelmi kérelem (Art. 15-22)info@vitalapp.hu
Adatvédelmi incidens jelzésinfo@vitalapp.hu (24h válasz)

Kérjük, használd a megfelelő címet — így gyorsabban és pontosabban válaszolhatunk.


A 2026-04-03-i verzió helyett ez a 2026-05-10-i kiadás lépett hatályba a teljes körű GDPR audit (P0+P1 fix-sprint) eredményeként. A változtatások főbb pontjai: bővebb feldolgozói lista (PostHog, Sentry, Open Food Facts, Apple Health, Health Connect), konkrét retention-tábla, jogalap-mátrix per adatkategória, 16-éves életkor-szabály, automatizált döntéshozatal-megjegyzés, breach response folyamat. Részletek: GDPR_AUDIT.md.