Adatkezelési tájékoztató
Utolsó frissítés: 2026. július 29.
Ez az adatkezelési tájékoztató a SnappyCards szókártya-tanulórendszer (https://snappycards.app) személyesadat-kezelését ismerteti. A szolgáltatást az ORYNEX INTERNATIONAL LLP (a felületen megjelenő márkanév: Orynex LLC / SnappyCards) üzemelteti.
A tájékoztató célja, hogy átláthatóan és közérthetően bemutassa, milyen adatokat gyűjtünk, milyen célból és jogalappal kezeljük azokat, kikkel osztjuk meg, meddig őrizzük meg, valamint milyen jogok illetnek meg téged az általános adatvédelmi rendelet (GDPR, az Európai Parlament és a Tanács (EU) 2016/679 rendelete) alapján.
1. Az adatkezelő és elérhetőségei
A SnappyCards szolgáltatás üzemeltetője és a személyes adatok kezelője az alábbi társaság:
- Cégnév: ORYNEX INTERNATIONAL LLP (a felületen megjelenő márkanév: Orynex LLC / SnappyCards)
- Társasági forma: BC Limited Liability Partnership (Brit Columbia, Kanada)
- Cégjegyzékszám: LL0003199
- Székhely: Vancouver, BC, Kanada
- Üzemeltető weboldala: https://orynex.co/
- Termék: https://snappycards.app
Adatvédelmi és általános kérdésekben az adatkezelő az info@orynex.co e-mail címen érhető el.
2. Milyen személyes adatokat kezelünk
A szolgáltatás nyújtása során az alábbi személyesadat-kategóriákat kezeljük:
- Fiókadatok: e-mail cím, név és jelszó. A jelszót a Supabase Auth kezeli, és kizárólag hash-elt (visszafejthetetlen) formában tároljuk – olvasható, nyílt szöveges jelszót soha nem tárolunk.
- Profiladatok: a felület nyelve, az anyanyelv, a tanult nyelvek, valamint a felhasználói szerepkör (diák, tanár vagy iskolai adminisztrátor).
- Felhasználói tartalom: az általad létrehozott szókártya-szókészletek és kártyák, valamint a hozzájuk feltöltött média (kép, hang, videó).
- Használati adatok: a tanulási munkamenetek, a mért reakcióidők, valamint a kártyánkénti haladás és elsajátítási szint.
- Kiejtés-ellenőrzés hangfelvétele: a mikrofonnal rögzített rövid hangfelvétel, amelyet kizárólag a szöveggé alakítás idejére kezelünk, és nem tárolunk.
- Vásárlási és előfizetési adatok: a megrendelés összege, pénzneme, státusza és tételei, a kiállított bizonylat adatai, az AI-kredit egyenleged és annak mozgásai, valamint a Stripe-tól kapott ügyfél-, előfizetés- és fizetési azonosítók. Bankkártyaszámot, lejárati dátumot és CVC-kódot nem kezelünk és nem tárolunk – ezeket kizárólag a Stripe kezeli.
- Technikai adatok: IP-cím, böngésző- és eszközadatok, valamint a rendszernaplók.
3. Az adatkezelés céljai és jogalapjai
Az egyes adatkezelési célokat és azok jogalapjait a GDPR 6. cikke szerint az alábbiak szerint határozzuk meg:
- Szerződés teljesítése (GDPR 6. cikk (1) bekezdés b) pont): a fiók létrehozása és fenntartása, a tanulási szolgáltatás nyújtása, a szókészletek és kártyák tárolása, a tanulási haladás követése és megjelenítése, valamint a megrendelt előfizetések, AI-kredit csomagok és szókészletek teljesítése.
- Jogos érdek (GDPR 6. cikk (1) bekezdés f) pont): a szolgáltatás biztonságának fenntartása, a visszaélések és csalások megelőzése, a hibakeresés, valamint a szolgáltatás fejlesztése és minőségének javítása.
- Hozzájárulás (GDPR 6. cikk (1) bekezdés a) pont): az IP-alapú nyelvfelismerés (geolokáció) a cookie-hozzájárulás elfogadása után, valamint az esetleges marketingcélú megkeresések. A hozzájárulás bármikor, díjmentesen visszavonható.
- Jogi kötelezettség (GDPR 6. cikk (1) bekezdés c) pont): az adó- és számviteli előírásokból fakadó kötelezettségek teljesítése, így különösen a fizetős előfizetésekhez és a boltban történő vásárlásokhoz kapcsolódó bizonylatok kiállítása.
4. Adatfeldolgozók és harmadik felek
A szolgáltatás működtetéséhez az alábbi adatfeldolgozókat és harmadik fél szolgáltatókat vesszük igénybe. Mindegyikkel a GDPR-nak megfelelő adatfeldolgozói vagy szerződéses garanciák vannak érvényben.
Elsődleges adatfeldolgozó:
- Supabase: adatbázis (Postgres), hitelesítés (Auth), fájltárolás (Storage) és háttérfüggvények (Edge Functions). Az elsődleges adattárolás az Európai Unión belül, az eu-north-1 (Stockholm, Svédország) régióban történik.
További adatfeldolgozók:
- Resend: tranzakciós e-mailek küldése (megerősítés, meghívó, jelszó-visszaállítás).
- OpenAI (USA): a szókártyák kártyánkénti fordítása.
- Anthropic (Claude, USA): a felület (UI) szövegeinek kötegelt fordítása.
- fal.ai (USA): AI-alapú kép- és videógenerálás a kártyákhoz.
- ElevenLabs (USA): szövegfelolvasás (TTS) a kártyákhoz.
- Groq (USA): a kiejtés-ellenőrzéshez rögzített hangfelvétel szöveggé alakítása; a felvételt nem tároljuk.
- Google (Analytics, USA): látogatottsági statisztika (Google Analytics 4) a marketing-oldalakon, kizárólag az analitikai süti-hozzájárulás elfogadása esetén – lásd a 7. pontot.
- Netlify: a weboldal statikus hosztolása és tartalomkiszolgálása (CDN).
- Stripe (USA): fizetésfeldolgozás az előfizetésekhez, az AI-kredit csomagokhoz és a boltban megvásárolható szókészletekhez.
- ipapi.co: IP-alapú nyelvfelismerés az első látogatáskor, kizárólag a cookie-hozzájárulás elfogadása után.
A fizetés a Stripe által üzemeltetett Checkout oldalon történik: a bankkártya adatait kizárólag a Stripe kezeli, azok a SnappyCards rendszerébe nem jutnak el és ott nem tárolódnak. A Stripe felé az e-mail címedet, a megvásárolt tétel megnevezését, valamint a rendelés és a fiókod belső azonosítóját továbbítjuk; a Stripe-tól a fizetés azonosítóit, összegét, pénznemét és státuszát kapjuk vissza.
5. Nemzetközi adattovábbítás
Az elsődleges adattárolás az Európai Unión belül történik: a Supabase eu-north-1 (Stockholm, Svédország) régiójában. Adataid tehát alapesetben az EU-n belül kerülnek tárolásra.
Az adatkezelő Kanadában (Brit Columbia) rendelkezik székhellyel.
A 4. pontban felsorolt adatfeldolgozók egy része (például OpenAI, Anthropic, fal.ai, ElevenLabs, Groq, Google, Stripe, Resend, Netlify) az Egyesült Államokban működik. Az ezekhez történő adattovábbítás jogszerűségét és megfelelő szintű védelmét az Európai Bizottság által elfogadott általános szerződési feltételek (Standard Contractual Clauses, SCC), valamint egyéb megfelelő garanciák biztosítják.
6. Az adatok megőrzési ideje
A fiókot a törlésig őrizzük meg. A fiók törlésekor azonnali, végleges (hard delete) törlés történik: a privát szókészleteid és a fiókod véglegesen megszűnnek – nincs 30 napos türelmi idő, és nincs helyreállítási lehetőség.
Bizonyos adatok technikai vagy jogi okból a fiók törlése után is fennmaradnak, de a személyazonosításra alkalmas kapcsolat megszüntetésével:
- A használati és költségnapló (ai_usage_log) a felhasználó törlése után is megmarad, de a felhasználó azonosítója nélkül – a napló kizárólag bővíthető (append-only), és a számlázás, illetve a könyvelés célját szolgálja.
- Az AI-kredit mozgásainak naplója (credit_transactions) szintén fennmarad, a felhasználó azonosítója nélkül.
- Az audit-naplók bejegyzései megmaradnak, de az érintett azonosítója NULL értékre áll: a nyom megmarad, a személyhez kötés azonban megszűnik.
A megrendelések, a bizonylatok, az előfizetési adatok és a kredit-egyenleg ezzel szemben a fiókkal együtt törlődnek a rendszerünkből; a fizetési tranzakciók nyilvántartását ezt követően a fizetésfeldolgozó (Stripe) kezeli a saját megőrzési szabályai szerint.
7. Sütik és helyi tárolás
A szolgáltatás a böngésződ helyi tárolójában (localStorage) néhány, a működéshez elengedhetetlen tételt tárol:
- sb-<projekt>-auth-token: a Supabase bejelentkezési munkamenet tokenje; a szolgáltatás működéséhez elengedhetetlen.
- snappy_user_language: a felület kiválasztott nyelve; elengedhetetlen.
- snappy_consent: a cookie-hozzájárulással kapcsolatos döntésed; elengedhetetlen.
- további kisebb működési beállítások (például nézet-preferenciák és folyamatban lévő meghívók azonosítói); szintén elengedhetetlen, működési célú tételek.
Nem elengedhetetlen elem az ipapi.co IP-alapú geolokáció, amely kizárólag akkor fut le, ha elfogadod a harmadik féltől származó sütiket. Elutasítás esetén a rendszer a böngésző navigator.language beállítására támaszkodik a nyelv felismeréséhez – ez az információ nem hagyja el az eszközödet.
A süti-banner külön „analitika” hozzájárulási kategóriát is tartalmaz. A szolgáltatás a Google Analytics 4 (mérési azonosító: G-6K8XK8M6QT) eszközt használja ebben az „analitika” hozzájárulási kategóriában. Ez kizárólag az általad megadott hozzájárulás esetén aktiválódik: alapértelmezetten le van tiltva (Google Consent Mode v2, alapból tiltva), és csak akkor kezd adatot gyűjteni, ha a süti-banneren elfogadod az analitika kategóriát.
A hozzájárulási döntésedet bármikor módosíthatod vagy visszavonhatod az oldal láblécében található „Süti-beállítások” linkre kattintva, amely újra megnyitja a választó sávot.
8. Az érintett jogai
A GDPR 15–22. cikke alapján az alábbi jogok illetnek meg a rólad kezelt személyes adatokkal kapcsolatban:
- Hozzáférés joga: tájékoztatást kérhetsz arról, hogy milyen adatokat kezelünk rólad.
- Helyesbítés joga: kérheted a pontatlan vagy hiányos adataid javítását, kiegészítését.
- Törlés joga: kérheted a rólad kezelt adatok törlését.
- Az adatkezelés korlátozásának joga: bizonyos esetekben kérheted az adatkezelés korlátozását.
- Adathordozhatóság joga: kérheted, hogy adataidat tagolt, géppel olvasható formátumban átadjuk.
- Tiltakozás joga: tiltakozhatsz a jogos érdeken alapuló adatkezelés ellen.
- Hozzájárulás visszavonása: a hozzájáruláson alapuló adatkezelést bármikor, díjmentesen visszavonhatod; ez nem érinti a visszavonás előtti adatkezelés jogszerűségét.
Jogaidat az info@orynex.co címen gyakorolhatod. Panasz esetén a magyar felhasználók a Nemzeti Adatvédelmi és Információszabadság Hatósághoz (NAIH, https://naih.hu) fordulhatnak; minden EU/EGT-felhasználó a saját lakóhelye szerinti adatvédelmi felügyeleti hatóságnál is eljárhat.
9. Kiskorúak és szülői hozzájárulás
A SnappyCards a kiskorú felhasználók regisztrációjánál támogatja a szülői hozzájárulás folyamatát, összhangban a GDPR 8. cikkével, amely az információs társadalommal összefüggő szolgáltatások vonatkozásában a gyermek hozzájárulására alkalmazandó feltételeket szabályozza.
Ha a regisztráló felhasználó életkora a hozzájáruláshoz szükséges korhatár alatt van, az adatkezelés a szülő vagy a szülői felügyeletet gyakorló személy hozzájárulásával, illetve annak megerősítésével történik. Ennek keretében a rendszer által biztosított folyamatban a szülő adhatja meg vagy tagadhatja meg a hozzájárulást.
10. Adatbiztonság
Adataid védelme érdekében több szintű technikai és szervezési intézkedést alkalmazunk:
- Sorszintű hozzáférés-szabályozás (Row Level Security, RLS) minden adattáblán, amely biztosítja, hogy minden felhasználó csak a saját, illetve a számára jogosultan hozzáférhető adatokat érje el.
- JWT-alapú (tokenes) hitelesítés minden bejelentkezéshez és háttérművelethez.
- Titkosított (HTTPS) adatátvitel a böngésző és a kiszolgáló között.
Felhívjuk a figyelmet arra, hogy az interneten történő adattovábbítás és -tárolás soha nem lehet teljes mértékben kockázatmentes. A fenti intézkedésekkel a kockázatot ésszerű szinten tartjuk, de teljes körű biztonságot nem garantálhatunk.
11. A fiók és az adatok törlése
Fiókodat és a hozzá tartozó adatokat bármikor törölheted a fiókmenüből indítható törlési funkcióval. A törlés azonnali és végleges (hard delete): nincs türelmi idő, és a törölt adatok utólag nem állíthatók helyre.
Mi törlődik: a fiókod, a profiladataid, a privát (kizárólag saját magadnak létrehozott, konkrét csoporttal meg nem osztott) szókártya-szókészleteid, a tanulási haladásod és munkamenet-adataid, valamint a megrendeléseid, a bizonylataid, az előfizetési adataid és a kredit-egyenleged.
Mi marad meg: a használati és költségnapló, valamint az AI-kredit mozgásainak naplója a felhasználói azonosítód nélkül fennmarad (append-only, számviteli célból); az audit-naplók bejegyzései megmaradnak, de az azonosítód NULL értékre áll (anonimizált nyom). A más felhasználókkal megosztott szókészletek szintén fennmaradhatnak, de a hozzájuk kötött személyes azonosítód nélkül.
12. A tájékoztató módosítása
Ezt a tájékoztatót időről időre frissíthetjük, például jogszabályi változás, új funkció vagy új adatfeldolgozó bevezetése esetén. A lényeges változásokról a szolgáltatáson keresztül vagy e-mailben értesítünk. A mindenkori hatálybalépés dátumát a dokumentum tetején tüntetjük fel; javasoljuk, hogy időnként tekintsd át a tájékoztató aktuális változatát.
13. Kapcsolat
Adatvédelmi kérdéseiddel, kéréseiddel vagy panaszaiddal az adatkezelőt az info@orynex.co e-mail címen érheted el. Igyekszünk minden megkeresésre ésszerű határidőn belül, a GDPR-ban foglaltaknak megfelelően válaszolni.