Adatvédelmi Tájékoztató — VITAL Alkalmazás
Hatályos: 2026. május 10-től Verzió: 2026-05-10
Ez a tájékoztató az EU 2016/679 általános adatvédelmi rendelet (GDPR), a 2011. évi CXII. törvény (Infotv.) és a NAIH 1/2018 ajánlás alapján készült. A VITAL Alkalmazás egészségi állapotra vonatkozó adatokat (GDPR Art. 9 — különleges kategória) kezel; ezért a feldolgozás elsődleges jogalapja az érintett kifejezett hozzájárulása [Art. 9(2)(a)].
1. Az adatkezelő adatai
| Adat | Érték |
|---|---|
| Adatkezelő | Az üzemeltető cégadatai a cégbejegyzés véglegesítése után kerülnek fel (ld. Impresszum) |
| Általános kapcsolat | info@vitalapp.hu |
| Adatvédelmi tisztviselő (DPO) | info@vitalapp.hu |
| Webhely | https://vitalapp.hu |
A teljes adatok a Impresszumban találhatók.
2. Milyen adatokat gyűjtünk és milyen jogalapon?
A VITAL csak az alábbi célokhoz szükséges minimális adatokat gyűjti (Art. 5(1)(c) — adatminimalizálás):
| Adatkategória | Tartalom | Cél | Jogalap | Megőrzés |
|---|---|---|---|---|
| Fiókadatok | E-mail, megjelenítési név, jelszó (bcrypt-hash), avatar URL | Hitelesítés, fiókkezelés | Art. 6(1)(b) szerződés | Fiók aktív; fióktörléskor azonnal törlődik |
| Egészségi alapadatok (különleges kategória) | Testsúly, magasság, születési dátum, nem | Kalória- és makrocél-kalkulátor | Art. 9(2)(a) kifejezett hozzájárulás (regisztrációkor) | Fiók aktív |
| Egészségnapló (különleges kategória) | Étel-, víz-, alvás-, vitamin-, edzés-, mood-naplók | Heti riportok, életmód-pontszám, személyre szabás | Art. 9(2)(a) kifejezett hozzájárulás | Fiók aktív |
| AI Coach kontextus (különleges kategória) | Egészség-összegzés, chat history | Személyre szabott Coach üzenetek | Art. 9(2)(a) külön opt-in (revoke-olható) | 90 nap (auto-purge) |
| Photo recognition | Étel- és termékfotó (kamerából) | Kalória- és makró-becslés MI-vel | Art. 6(1)(b) szerződés (csak feltöltéskor) | Fotó nem tárolódik a szerveren a feldolgozás után |
| Avatar és közösségi képek | Profilkép, közösségi poszt képek | Profil + közösségi feed | Art. 6(1)(a) hozzájárulás | Fiók aktív vagy törölésig |
| Előfizetés | UUID, RevenueCat tranzakciós ID-k, tier, lejárat | Pro/Premium funkciók engedélyezése | Art. 6(1)(b) szerződés | Fiók + jogszabályi 8 év (számvitel) |
| Push token | Expo push token | Transactional értesítések | Art. 6(1)(b) szerződés | Logout-kor törlődik |
| Hibanapló (Sentry) | UUID, hibakód, sanitizált stack trace | Crash debugging | Art. 6(1)(f) jogos érdek (opt-out lehetőséggel) | 90 nap |
| Analitika (PostHog) | UUID, screen view, feature usage, app verzió | Termék-fejlesztés, drop-off mérés | Art. 6(1)(f) jogos érdek (opt-out lehetőséggel) | 12 hónap |
| Adatkezelési naplók (audit) | Adat-export események, admin műveletek | Art. 30 records of processing | Art. 6(1)(c) jogi kötelezettség | 5 év |
A különleges kategóriás adatok (egészség, mood) feldolgozására a kifejezett hozzájárulás regisztrációkor kerül rögzítésre (profiles.gdpr_consent_at + gdpr_version mezők). A hozzájárulás bármikor visszavonható (ld. 6. szakasz).
Életkor (Art. 8)
A VITAL a 2011. évi CXII. tv. (Infotv.) 6. § (3) bek. alapján 16. életévét be nem töltött személy adatait nem kezeli. Az életkor a regisztrációkor automatikusan ellenőrzésre kerül (kliens + szerver-oldali validáció). 16 év alatti személy által megadott adatokat haladéktalanul töröljük. Szülői (gondviselői) hozzájárulással történő regisztrációhoz az info@vitalapp.hu címen kell jelentkezni.
3. Adatfeldolgozók és adatmegosztás
Nem adunk el személyes adatot harmadik félnek. Az alábbi adatfeldolgozók látnak el technikai szolgáltatást a VITAL működéséhez:
| Adatfeldolgozó | Funkció | Régió | Adatkategória | DPA / SCC |
|---|---|---|---|---|
| Supabase, Inc. | Adatbázis (PostgreSQL) + Auth + Storage | EU (Frankfurt) | Minden user-tábla, avatar, közösségi képek | DPA + SCC |
| Google LLC (Gemini API) | AI Coach + ételfelismerés (opt-in) | USA | Csak az aktuális prompt + kontextus, nem tárolódik | SCC + Google DPA |
| RevenueCat, Inc. | Előfizetés-kezelés | USA | UUID, tranzakciós event-ek | DPA + SCC |
| PostHog Inc. | Termék-analitika (opt-out) | EU (eu.i.posthog.com) | UUID, event-ek (PII default OFF) | DPA |
| Sentry (Functional Software) | Hibanaplózás (opt-out) | USA | UUID, sanitizált stack trace, breadcrumb | SCC + Sentry DPA |
| Expo (Exponent, Inc.) | OTA frissítések + push értesítés | USA | App verzió, push token | Standard DPA |
| Apple HealthKit / Google Health Connect | Wearable adatok (opt-in) | Helyi (eszközön) | Lépés, alvás, HR — csak olvasás/írás eszközön | Apple/Google platform-szerződés |
| Open Food Facts (FR/EU) | Vonalkód-keresés | EU (Franciaország) | Csak vonalkód-szám + User-Agent | Nyílt adatbázis (CC0) |
| Vercel Inc. | Webhely-tárhely és süti nélküli látogatottság-mérés (Vercel Web Analytics) | USA / Globális CDN | Statikus oldalak; összesített oldalmegtekintés (oldal, hivatkozó, ország, eszköztípus), süti és felhasználói profil nélkül | DPA + SCC |
Nemzetközi adattovábbítás (Art. 44-49)
Az USA-ba történő adattovábbításokat EU Standard Contractual Clauses (SCC) 2021/914 mechanizmussal védjük; ahol a feldolgozó EU-US Data Privacy Framework (DPF) szerinti tanúsítvánnyal rendelkezik (pl. Google, Sentry, RevenueCat), arra is hivatkozunk. A különleges kategóriás adatok (Art. 9) US-transzferje csak az érintett kifejezett külön hozzájárulása esetén történik (pl. AI Coach) — a hozzájárulás nélkül a fallback template-ek helyi (eszközön) generálódnak, nem érik el a Gemini API-t.
4. Adatbiztonság (Art. 32)
- Minden adatátvitel HTTPS / TLS 1.2+ titkosítással történik
- Jelszavak bcrypt hash-szel tárolva
- Auth token-ek a kliens-eszköz biztonságos tárolójában (iOS Keychain, Android Keystore)
- Supabase Row Level Security (RLS) — minden táblán per-user policy
- Storage bucket fájlméret + MIME-típus szerver-oldali ellenőrzés (max 10 MB, csak JPEG/PNG/WebP)
- Sentry breadcrumb / extras automatikus PII redakció
- Inaktivitás-timeout 30 perc → automatikus kijelentkezés
- Adatvédelmi incidens esetén 72 órán belül NAIH értesítés (Art. 33), és — ha valószínűsíthető a magas kockázat — közvetlenül az érintettek (Art. 34).
5. Megőrzési idő
Az adatokat csak a meghatározott célhoz szükséges ideig tároljuk (Art. 5(1)(e) — storage limitation):
| Adatkategória | Megőrzés |
|---|---|
| Aktív fiók adatai | A fiók törlésig |
| Coach beszélgetések + üzenetnaplók | 90 nap (auto-purge) |
| Hibanapló (Sentry) | 90 nap |
| Analitika (PostHog) | 12 hónap |
| Számviteli bizonylat (előfizetés) | 8 év (jogszabályi) |
| Adatkezelési naplók (Art. 30) | 5 év |
| Biztonsági mentések | 7 nap (rotáló) |
Fiók törlésekor minden személyes adat azonnal törlődik az aktív adatbázisból. A biztonsági mentések 7 napon belül felülíródnak; ezután a backup-ból sem visszaállítható az adat. A számviteli bizonylatok (jogszabályi kötelezettség) megőrződnek, anonimizált formában.
6. Érintetti jogok (Art. 15-22)
| Jog | Hogyan gyakorolható |
|---|---|
| Hozzáférés (Art. 15) | Az alkalmazásban: Profil → Adataim letöltése — JSON formátum |
| Adathordozhatóság (Art. 20) | Ugyanezen a felületen — strukturált, gépi olvasású JSON |
| Helyesbítés (Art. 16) | Profil → Szerkesztés (alapadatok); egyéb mezők: info@vitalapp.hu |
| Törlés (Art. 17 — "elfeledtetéshez való jog") | Profil → Fiók törlése (azonnali, visszafordíthatatlan) |
| Korlátozás (Art. 18) | info@vitalapp.hu — eseti elbírálás |
| Tiltakozás (Art. 21) | Profil → Beállítások → Analitika kikapcsolása (PostHog opt-out); egyéb: info@vitalapp.hu |
| Hozzájárulás visszavonása (Art. 7(3)) | Profil → AI Coach kikapcsolása; az egészség alapadatokra vonatkozó hozzájárulás visszavonása = fiók törlés |
Az érintetti kérelmekre 30 napon belül válaszolunk (Art. 12(3)). Az alkalmazáson belüli adat-export azonnal működik.
7. Automatizált döntéshozatal (Art. 22)
A VITAL két automatizált komponenst használ:
- Életmód-pontszám — a napi pontszám az általad beállított súlyok (kalória, víz, alvás, mozgás, vitamin) alapján kalkulálódik. Ez nem joghatást kiváltó döntés (Art. 22(1)) — orvosi konzultációt nem helyettesít.
- AI Coach — Google Gemini-vel generált személyre szabott üzenet az opt-in user-eknek. Az ajánlások informatív jellegűek, orvosi tanácsnak nem minősülnek.
Bármikor jogod van emberi felülvizsgálatot kérni az info@vitalapp.hu címen.
8. Hozzáférési és tároló-eszközök (sütik / cache)
Az mobilalkalmazás nem használ HTTP süti-t, viszont a felhasználói preferenciák, auth token-ek és offline cache-elt adatok az eszközön kerülnek tárolásra (AsyncStorage, SecureStore). A SecureStore az iOS Keychain / Android Keystore ekvivalensen titkosított.
A vitalapp.hu webhely csak a működéshez feltétlenül szükséges sütiket használja (session, nyelv-választás). Az analitikai sütiket csak külön hozzájárulás (sütibanner) elfogadása után aktiváljuk; a hozzájárulást bármikor visszavonhatod a banner újranyitásával. A látogatottságot a Vercel Web Analytics süti nélkül, összesítve méri (oldal, hivatkozó, ország, eszköztípus); egyéni profil nem készül, és más webhelyeken nem követ.
A VITAL nem használ reklámcélú nyomkövetést (Meta Pixel, Google Ads tag, TikTok pixel, stb.).
9. Kamera és médiagaléria-hozzáférés
Az alkalmazás az alábbi célokra fér hozzá a kamerához és a fotótárhoz:
- Vonalkód-szkennelés — termék azonosítás (a kép nem kerül feltöltésre)
- Étel- és termékfotó — MI-felismerés (minden csomagban elérhető — Free: heti 1, Premium: napi 5, Pro: bővebb keret; a kép a feldolgozás után nem tárolódik a szerveren)
- Profilkép feltöltés — a kép Supabase Storage
avatarsbucketbe kerül (publikusan elérhető URL) - Közösségi poszt képek — a
post-imagesbucketbe (publikus URL)
Minden képfeltöltés max 10 MB méretre limitált, JPEG/PNG/WebP formátumra korlátozott. SVG nem engedélyezett (XSS-as-image kockázat).
10. Adatvédelmi incidens kezelése
Adatvédelmi incidens (pl. jogosulatlan hozzáférés, adatszivárgás) esetén:
- 72 órán belül értesítjük a NAIH-ot az incidens jellegéről és kockázatairól (Art. 33).
- Ha az incidens valószínűsíthetően magas kockázatot jelent az érintettre, közvetlenül is értesítünk (Art. 34) — emailben + alkalmazás-belüli értesítéssel.
- A teljes incidens-eljárás (
docs/BREACH_RESPONSE.md) belső dokumentumunk; bármelyik felhasználó kérésére anonim formában betekintést biztosítunk.
11. Verziókövetés és módosítások
Az Adatkezelési tájékoztató minden módosítása új verzió-számmal kerül publikálásra (a dokumentum elején található Verzió sorban). A meglévő felhasználók a következő alkalmazás-belépésnél értesítést kapnak a változásról, és újra meg kell erősíteniük az elfogadást, amennyiben lényeges módosítás (új feldolgozó, új jogalap, új adatkategória) történt.
12. Felügyeleti hatóság — NAIH
Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
| Csatorna | Elérhetőség |
|---|---|
| Cím | 1055 Budapest, Falk Miksa utca 9-11. |
| Postai cím | 1363 Budapest, Pf.: 9. |
| Telefon | +36 (1) 391-1400 |
| ugyfelszolgalat@naih.hu | |
| Web | https://www.naih.hu |
Bármikor jogosult vagy a NAIH-hoz fordulni vagy bírósági jogorvoslatot kezdeményezni, ha úgy érzed, az adatkezelésünk jogellenes.
13. Kapcsolat
| Kérés típusa | Cím |
|---|---|
| Általános kérdés / támogatás | info@vitalapp.hu |
| Adatvédelmi kérelem (Art. 15-22) | info@vitalapp.hu |
| Adatvédelmi incidens jelzés | info@vitalapp.hu (24h válasz) |
Kérjük, használd a megfelelő címet — így gyorsabban és pontosabban válaszolhatunk.
A 2026-04-03-i verzió helyett ez a 2026-05-10-i kiadás lépett hatályba a teljes körű GDPR audit (P0+P1 fix-sprint) eredményeként. A változtatások főbb pontjai: bővebb feldolgozói lista (PostHog, Sentry, Open Food Facts, Apple Health, Health Connect), konkrét retention-tábla, jogalap-mátrix per adatkategória, 16-éves életkor-szabály, automatizált döntéshozatal-megjegyzés, breach response folyamat. Részletek: GDPR_AUDIT.md.