Főoldal/Adatvédelmi Tájékoztató

Adatvédelmi Tájékoztató

Hatályos: (v1)

Hatályos: 2026. április 6-tól | Verzió: v1 | Fejezetek: 19

A jelen Adatvédelmi Tájékoztató célja, hogy az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR) 13. és 14. cikkei, az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (Infotv.), a gazdasági reklámtevékenység alapvető feltételeiről és egyes korlátairól szóló 2008. évi XLVIII. törvény (Grt.) 6. §-a, valamint az elektronikus kereskedelmi szolgáltatásokról szóló 2001. évi CVIII. törvény (Eker.tv.) alapján tájékoztassa a Felhasználókat és az érintetteket a Hírlevelek.eu platform keretében végzett adatkezelési tevékenységekről.

1. Az Adatkezelő adatai

Adatkezelő neveDobó Imre egyéni vállalkozó
Székhely4029 Debrecen, Hajnal utca 14. 2/13
Adószám53669401-1-29
Nyilvántartási szám521106677
E-mailinfo@hirlevelek.eu
Weboldalhttps://hirlevelek.eu

2. Adatvédelmi tisztviselő

Az Adatkezelő a GDPR 37. cikke alapján nem köteles adatvédelmi tisztviselő kijelölésére. Az adatvédelemmel kapcsolatos kérdésekkel, kérelmekkel az Adatkezelő az info@hirlevelek.eu e-mail címen kereshető.

3. A kezelt adatok köre, céljai és jogalapjai

Az alábbiakban részletezzük az egyes adatkezelési tevékenységeket, a kezelt adatok körét, az adatkezelés célját, jogalapját és az adatmegőrzési időt.

3.1. Regisztrációs adatok

Kezelt adatokCélJogalapMegőrzési idő
E-mail címFiók létrehozása, belépés, értesítések, kapcsolattartásSzerződés teljesítése - GDPR 6. cikk (1) b)Fiók törléséig, max. 3 év inaktivitás után
Jelszó (hash-elt)Fiók biztonsága, hitelesítésSzerződés teljesítése - GDPR 6. cikk (1) b)Fiók törléséig
Név (ha megadják)Megszólítás, fiók azonosításaSzerződés teljesítése - GDPR 6. cikk (1) b)Fiók törléséig
Regisztráció időpontjaNyilvántartás, jogvita esetén bizonyításJogos érdek - GDPR 6. cikk (1) f)Fiók törlése + 5 év

3.2. Számlázási adatok

Kezelt adatokCélJogalapMegőrzési idő
Számlázási névSzámla kiállításaJogi kötelezettség - GDPR 6. cikk (1) c) (Számviteli tv. 169. §)8 év
Számlázási címSzámla kiállításaJogi kötelezettség - GDPR 6. cikk (1) c)8 év
Adószám (ha van)Számla kiállításaJogi kötelezettség - GDPR 6. cikk (1) c) (Áfa tv.)8 év

3.3. Feliratkozói adatok (a Felhasználó által kezelt adatok)

Fontos: A Felhasználó a saját Feliratkozói vonatkozásában önálló adatkezelőnek minősül. A Szolgáltató ezen adatok tekintetében adatfeldolgozóként jár el, a GDPR 28. cikke alapján.
Kezelt adatokCélJogalapMegőrzési idő
Feliratkozó e-mail címeHírlevél küldésA Felhasználó (adatkezelő) által meghatározottFeliratkozás törléséig + 30 nap
Feliratkozó neve (ha megadja)Személyre szabott megszólításA Felhasználó által meghatározottFeliratkozás törléséig
Egyéni mezőkSzegmentálás, személyre szabásA Felhasználó által meghatározottFeliratkozás törléséig
Feliratkozás IP címeHozzájárulás igazolása (opt-in bizonyíték)Jogos érdek - GDPR 6. cikk (1) f)Feliratkozás törlése + 5 év
Feliratkozás dátuma és forrásaHozzájárulás nyilvántartásaJogos érdek - GDPR 6. cikk (1) f)Feliratkozás törlése + 5 év

3.4. Technikai adatok

Kezelt adatokCélJogalapMegőrzési idő
IP címBiztonság, visszaélés-megelőzés, hibakeresésJogos érdek - GDPR 6. cikk (1) f)90 nap
Böngésző típusa / User AgentSzolgáltatás optimalizálása, hibakeresésJogos érdek - GDPR 6. cikk (1) f)90 nap
Operációs rendszer, eszköztípusSzolgáltatás optimalizálásaJogos érdek - GDPR 6. cikk (1) f)90 nap
Cookie azonosítókMunkamenet-kezelés, analitikaSzükséges: jogos érdek; analitikai/marketing: hozzájárulásLásd Cookie Szabályzat
Hivatkozó URL (referrer)ForgalomelemzésJogos érdek - GDPR 6. cikk (1) f)90 nap

3.5. AI generálási adatok

Kezelt adatokCélJogalapMegőrzési idő
Felhasználó által megadott promptokAI szöveggenerálás végrehajtásaSzerződés teljesítése - GDPR 6. cikk (1) b)30 nap, majd törlés
Generált szövegek (eredmények)Tartalom megjelenítése, korlátszámlálásSzerződés teljesítése - GDPR 6. cikk (1) b)A fiók törléséig

3.6. Fizetési adatok

Kezelt adatokCélJogalapMegőrzési idő
Stripe ügyfél-azonosítóElőfizetés-kezelés, visszatérő fizetésSzerződés teljesítése - GDPR 6. cikk (1) b)Fiók törlése + 8 év
Stripe fizetési tokenBankkártyás fizetés feldolgozásaSzerződés teljesítése - GDPR 6. cikk (1) b)Előfizetés megszűnéséig
Tranzakciós adatokSzámlázás, elszámolás, jogvitaJogi kötelezettség - GDPR 6. cikk (1) c) (Számviteli tv.)8 év
A Szolgáltató bankkártya-adatokat (kártyaszám, lejárat, CVC) nem tárol. A bankkártya-adatok kezelése kizárólag a Stripe, Inc. PCI-DSS tanúsítvánnyal rendelkező rendszerében történik.

3.7. Kampány statisztikák

Kezelt adatokCélJogalapMegőrzési idő
E-mail megnyitások (arány, időpont)Kampány-teljesítmény méréseJogos érdek - GDPR 6. cikk (1) f)Fiók törléséig
Kattintások (URL, időpont)Kampány-teljesítmény méréseJogos érdek - GDPR 6. cikk (1) f)Fiók törléséig
Visszapattanások (bounce)Listatisztítás, kézbesíthetőség javításaJogos érdek - GDPR 6. cikk (1) f)Fiók törléséig
LeiratkozásokJogszabályi megfelelés (opt-out nyilvántartás)Jogi kötelezettség - GDPR 6. cikk (1) c)Fiók törlése + 5 év

3.8. Google Analytics adatok

Anonimizált IP, oldalmegtekintések, munkamenet, demográfiai és földrajzi adatok. Cél: weboldal-használat elemzése, felhasználói élmény javítása. Jogalap: hozzájárulás - GDPR 6. cikk (1) a). Megőrzési idő: 26 hónap (Google alapbeállítás).

3.9. Facebook/Meta Pixel adatok

Pixel azonosító, oldalmegtekintések, konverziós események, eszközadatok. Cél: hirdetések mérése, remarketing, konverziókövetés. Jogalap: hozzájárulás - GDPR 6. cikk (1) a). Megőrzési idő: 180 nap (Meta alapbeállítás).

4. Jogalapok részletezése

4.1. Szerződés teljesítése - GDPR 6. cikk (1) b)

A regisztrációs adatok, fizetési adatok és AI generálási adatok kezelése a Felhasználó és a Szolgáltató közötti szerződés teljesítéséhez szükséges. Ezen adatok megadása nélkül a Szolgáltatás nem vehető igénybe.

4.2. Jogos érdek - GDPR 6. cikk (1) f)

A technikai adatok, kampánystatisztikák, és egyes feliratkozói adatok kezelése az Adatkezelő jogos érdekén alapul. Az érdekmérlegelési teszt dokumentációja az Adatkezelőnél rendelkezésre áll. Az Adatkezelő jogos érdekei különösen:

  • a Szolgáltatás biztonságos üzemeltetése és a visszaélések megelőzése;
  • a Szolgáltatás minőségének javítása;
  • a szerződéses jogok érvényesítése.

4.3. Hozzájárulás - GDPR 6. cikk (1) a)

Az analitikai cookie-k (Google Analytics), marketing cookie-k (Facebook Pixel), valamint a marketing célú e-mailek küldése kizárólag az érintett előzetes, önkéntes, tájékoztatáson alapuló hozzájárulásán alapul. A hozzájárulás bármikor visszavonható - a visszavonás nem érinti a megelőző adatkezelés jogszerűségét.

4.4. Jogi kötelezettség - GDPR 6. cikk (1) c)

A számlázási adatok megőrzése a számvitelről szóló 2000. évi C. törvény 169. § (2) bekezdése alapján 8 évig kötelező. Az Adatkezelő e kötelezettségének a Billingo számlázó rendszeren keresztül tesz eleget.

5. Adattovábbítás harmadik országba

A Szolgáltató az alábbi esetekben továbbít személyes adatokat az EGT-n kívüli harmadik országba (Amerikai Egyesült Államok):

  • Resend, Inc. (e-mail küldés)
  • Twilio Inc. / SendGrid (e-mail küldés)
  • Stripe, Inc. (fizetésfeldolgozás)
  • Cloudflare, Inc. (CDN, képtárolás)
  • OpenAI, LLC (AI szöveggenerálás)
  • Anthropic, PBC (AI szöveggenerálás)

Az USA-ba irányuló adattovábbítás jogalapja: az Európai Bizottság által jóváhagyott általános szerződési feltételek (Standard Contractual Clauses, SCCs) a GDPR 46. cikk (2) bekezdés c) pontja alapján, illetve amennyiben alkalmazandó, az EU-USA Data Privacy Framework megfelelőségi határozata alapján.

Az érintett kérésre másolatot kaphat az alkalmazott SCCs-ről az info@hirlevelek.eu e-mail címen.

6. Adatfeldolgozók

Adatfeldolgozó neveSzékhelyTevékenységJogalap
Resend, Inc.USAE-mail küldés (tranzakciós és marketing)SCCs (GDPR 46. cikk (2) c)
Twilio Inc. (SendGrid)USAE-mail küldésSCCs
Stripe, Inc.USAFizetésfeldolgozás, előfizetés-kezelésSCCs
Billingo Technologies Zrt.Budapest, HUSzámlázásEGT-n belüli
Neon, Inc.EU régió (Frankfurt)Adatbázis-szolgáltatás (PostgreSQL)EGT-n belüli
Cloudflare, Inc.USACDN, képtárolás, DDoS-védelemSCCs
OpenAI, LLCUSAAI szöveggenerálásSCCs
Anthropic, PBCUSAAI szöveggenerálásSCCs
Hostinger International Ltd.Litvánia, EUTárhelyszolgáltatás (VPS)EGT-n belüli
Google Ireland Ltd.Írország, EUWebanalitika (Google Analytics)EGT-n belüli
Meta Platforms Ireland Ltd.Írország, EUMarketing, konverziókövetésEGT-n belüli

7. Adatmegőrzési idők összefoglaló

AdatkategóriaMegőrzési időJogszabályi alap
Regisztrációs adatokFiók törléséig, inaktív fiók esetén 3 évPtk. 6:22. § (elévülés)
Számlázási adatokSzámla kiállításától: 8 évSzámviteli tv. 169. § (2)
Feliratkozói adatokFeliratkozás törléséig + 30 napGDPR 17. cikk
Feliratkozói opt-in bizonyítékFeliratkozás törlése + 5 évPtk. elévülési idő, Grt. 6. §
Technikai naplók (IP, User Agent)90 napGDPR 5. cikk (1) e)
AI promptok30 napGDPR 5. cikk (1) e)
Fizetési tranzakciós adatok8 évSzámviteli tv. 169. § (2)
Kampány statisztikákFiók törléséigSzerződés teljesítése
Google Analytics adatok26 hónapGoogle Analytics alapbeállítás
Facebook Pixel adatok180 napMeta alapbeállítás
Leiratkozási nyilvántartás5 évGrt. 6. § (tiltó lista)

8. Az érintettek jogai

A GDPR III. fejezete (12-22. cikk) és az Infotv. alapján az érintetteket az alábbi jogok illetik meg:

8.1. Hozzáférési jog - GDPR 15. cikk

Az érintett jogosult tájékoztatást kérni arról, hogy adatai kezelés alatt állnak-e, és ha igen, hozzáférhet azokhoz, valamint az adatkezelés céljaihoz, kategóriáihoz, a megőrzési időhöz és az egyéb kapcsolódó információkhoz.

8.2. Helyesbítéshez való jog - GDPR 16. cikk

Az érintett kérheti pontatlan személyes adatainak indokolatlan késedelem nélküli helyesbítését, illetve a hiányos adatok kiegészítését.

8.3. Törléshez való jog - GDPR 17. cikk

Az érintett kérheti adatainak törlését, ha az adatkezelés célja megszűnt, a hozzájárulást visszavonta, tiltakozik az adatkezelés ellen, vagy az adatokat jogellenesen kezelték. A törlési jog nem alkalmazandó jogi kötelezettség (pl. számlázási adatok 8 éves megőrzése) esetén.

8.4. Az adatkezelés korlátozásához való jog - GDPR 18. cikk

Az érintett kérheti az adatkezelés korlátozását, ha vitatja az adatok pontosságát, az adatkezelés jogellenes, vagy jogi igények előterjesztéséhez szüksége van az adatokra.

8.5. Adathordozhatósághoz való jog - GDPR 20. cikk

Az érintett jogosult a rá vonatkozó adatokat tagolt, géppel olvasható formátumban (pl. CSV, JSON) megkapni, és azokat más adatkezelőhöz továbbítani.

8.6. Tiltakozáshoz való jog - GDPR 21. cikk

Az érintett bármikor tiltakozhat a jogos érdeken alapuló adatkezelés ellen. Közvetlen üzletszerzés esetén a tiltakozás korlátozás nélkül érvényesíthető.

8.7. Automatizált döntéshozatal elleni védelem - GDPR 22. cikk

A Szolgáltatás keretében kizárólag automatizált adatkezelésen alapuló, joghatással járó döntés nem történik.

8.8. Hozzájárulás visszavonása

A hozzájárulás visszavonható a cookie beállítások módosításával, az e-mailekben lévő leiratkozási linkkel, vagy az info@hirlevelek.eu e-mail-re küldött kérelemmel.

Az érintetti jogok az info@hirlevelek.eu e-mail címen vagy postai úton (4029 Debrecen, Hajnal utca 14. 2/13) gyakorolhatók. Az Adatkezelő 1 hónapon belül válaszol - indokolt esetben 2 hónappal meghosszabbítható.

9. Jogorvoslati lehetőségek

Ha az érintett megítélése szerint az Adatkezelő megsértette a vonatkozó jogszabályokat, panaszt nyújthat be:

Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
Cím: 1055 Budapest, Falk Miksa utca 9-11. | Postacím: 1363 Budapest, Pf. 9.
Telefon: +36 1 391 1400 | E-mail: ugyfelszolgalat@naih.hu
Weboldal: https://www.naih.hu

Az érintett a GDPR 79. cikke és az Infotv. 22. §-a alapján bírósági jogorvoslattal is élhet - a per a lakóhely vagy tartózkodási hely szerinti törvényszék előtt indítható. Az érintett a GDPR 82. cikke alapján kártérítést is követelhet, ha az adatkezelés megsértése kárt okozott.

10. Cookie-k (sütik)

A Szolgáltatás cookie-kat használ a működéshez, analitikához és marketinghez. A részletes szabályokat a Cookie Szabályzat tartalmazza, amely a jelen Tájékoztató elválaszthatatlan részét képezi.

11. Adatbiztonság

Az Adatkezelő a GDPR 32. cikke alapján megfelelő technikai és szervezési intézkedéseket alkalmaz a személyes adatok védelme érdekében:

  • Titkosítás: TLS/SSL (HTTPS) protokollon keresztüli adatátvitel. Az adatbázisban tárolt érzékeny adatok titkosítva kerülnek tárolásra.
  • Jelszókezelés: bcrypt algoritmussal hash-elt jelszavak - az Adatkezelő nem fér hozzá a nyers jelszóhoz.
  • Hozzáférés-korlátozás: need-to-know elv, titoktartási kötelezettség.
  • Kétfaktoros hitelesítés (2FA): az adminisztratív hozzáférésekhez kétfaktoros azonosítás szükséges.
  • Biztonsági mentés: rendszeres automatizált, titkosított biztonsági mentések, geográfiailag szeparált helyen.
  • Naplózás és eseményfigyelés: hozzáférési naplók, valós idejű eseményfigyelés.
  • Szoftverfrissítések: rendszeres, haladéktalan biztonsági frissítések.
  • Tűzfal és DDoS-védelem: Cloudflare hálózati szintű védelme.
  • Tesztelési környezet szeparálása: fejlesztői és éles környezetek szigorúan elkülönítve.
  • Rendszeres biztonsági audit: sebezhetőségi vizsgálatok és biztonsági ellenőrzések.

12. Automatizált döntéshozatal és profilalkotás

A Szolgáltatás keretében a GDPR 22. cikke értelmében vett automatizált döntéshozatal nem történik. Az AI szöveggenerálás nem minősül profilalkotásnak, mivel nem az érintett személyes adatai alapján és nem joghatással járóan történik - a generált szöveg szabadon módosítható, elfogadható vagy elvethető. A kampánystatisztikák aggregált statisztikai célt szolgálnak, nem egyéni profilalkotást.

13. Gyermekek adatai

A Szolgáltatás nem irányul 16 éven aluli személyekre. A GDPR 8. cikke és az Infotv. alapján 16 éven aluli személy nem regisztrálhat. Ha az Adatkezelő tudomására jut, hogy 16 éven aluli személy adatait kezeli, haladéktalanul intézkedik az adatok törléséről.

14. Adatvédelmi incidenskezelés

14.1. Az adatvédelmi incidens fogalma

Adatvédelmi incidens: az adatbiztonság olyan sérülése, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi (GDPR 4. cikk 12. pont).

14.2. Bejelentési kötelezettség a NAIH felé - GDPR 33. cikk

Az Adatkezelő az adatvédelmi incidenst - amennyiben az valószínűsíthetően kockázattal jár - köteles indokolatlan késedelem nélkül, és ha lehetséges, legkésőbb 72 órával azután bejelenteni a NAIH-nak, hogy az incidens tudomására jutott.

A bejelentésnek tartalmaznia kell:

  • az incidens jellegét, az érintett személyek és adatok körét;
  • a kapcsolattartó elérhetőségét (info@hirlevelek.eu);
  • az incidensből eredő valószínűsíthető következményeket;
  • az Adatkezelő által tett vagy tervezett intézkedéseket.

14.3. Az érintett tájékoztatása - GDPR 34. cikk

Ha az adatvédelmi incidens valószínűsíthetően magas kockázattal jár, az Adatkezelő indokolatlan késedelem nélkül tájékoztatja az érintettet az incidens jellegéről, következményeiről és a megtett intézkedésekről.

14.4. Adatfeldolgozói incidens

Az adatfeldolgozó az incidenst tudomásszerzését követően haladéktalanul jelenti az Adatkezelőnek, aki teljesíti a NAIH felé fennálló bejelentési kötelezettséget.

14.5. Incidensnyilvántartás

Az Adatkezelő belső incidensnyilvántartást vezet, amelyben rögzíti az incidens tényeit, hatásait és az orvoslásra tett intézkedéseket. A nyilvántartás a NAIH kérésére rendelkezésre áll.

15. Adatfeldolgozói szerződések - GDPR 28. cikk

Az Adatkezelő valamennyi adatfeldolgozóval írásban kötött adatfeldolgozói szerződéssel (DPA) rendelkezik, amely biztosítja:

  • kizárólag dokumentált utasítás alapján történő adatkezelés;
  • titoktartási kötelezettség;
  • megfelelő technikai és szervezési biztonsági intézkedések (GDPR 32. cikk);
  • további aladatfeldolgozó csak előzetes írásbeli jóváhagyással;
  • adatkezelés befejezésekor törlés vagy visszaszolgáltatás;
  • GDPR-megfelelőség igazolása és audit lehetősége.

16. Hírlevél küldés - Grt. szerinti hozzájárulási követelmények

A marketing e-mailek küldésére a GDPR-on túlmenően a 2008. évi XLVIII. törvény (Grt.) 6. §-a is irányadó.

16.1. Az előzetes hozzájárulás kötelezettsége

Elektronikus hirdetés természetes személynek kizárólag akkor közölhető, ha ahhoz a címzett előzetesen, egyértelműen és kifejezetten hozzájárult (Grt. 6. § (1) bek.).

16.2. A hozzájáruló nyilatkozat kötelező tartalma

  • a nyilatkozó neve (kötelező mező a feliratkozási űrlapon);
  • a kezelt személyes adatok köre;
  • a hozzájárulás önkéntes és tájékozott jellege.

16.3. A hozzájárulás megadásának módja

  • keresztnév megadása (kötelező);
  • e-mail cím megadása;
  • jelölőnégyzet (checkbox) bejelölése, aktív cselekménnyel, hivatkozással az Adatvédelmi Tájékoztatóra;
  • a checkbox nem lehet előre bejelölt (GDPR (32) preambulumbekezdés).

16.4. Double opt-in

A Platform lehetővé teszi a double opt-in alkalmazását, amelynek keretében a feliratkozó visszaigazoló linkre kattintással erősíti meg szándékát. Ez az eljárás ajánlott.

16.5. Leiratkozás biztosítása

Minden kiküldött hírlevélben:

  • kattintható leiratkozási link;
  • az Adatkezelő postai elérhetősége: 4029 Debrecen, Hajnal utca 14. 2/13.

A leiratkozás visszaigazolást kap, és az Adatkezelő 5 munkanapon belül törli az érintett adatait a küldési listáról. A leiratkozás ténye és időpontja nyilvántartásra kerül (opt-out lista, Grt. 6. §).

Figyelem: A Hírlevelek.eu platformon keresztül hírlevelet küldő Felhasználók (adatkezelők) felelősek saját feliratkozási folyamatuk Grt.-megfelelőségéért.

17. Adatkezelési nyilvántartás - GDPR 30. cikk

Az Adatkezelő belső adatkezelési nyilvántartást vezet. A nyilvántartás tartalmazza:

  • az adatkezelő nevét és elérhetőségeit;
  • az adatkezelési tevékenységek céljait;
  • az érintetti kategóriák és adatkategóriák leírását;
  • a címzetteket, beleértve harmadik országbeli szervezeteket;
  • a harmadik országba irányuló adattovábbításokat és garanciákat;
  • a megőrzési határidőket;
  • a biztonsági intézkedések leírását.

A nyilvántartás folyamatosan frissítésre kerül és a NAIH kérésére rendelkezésre áll.

18. A Tájékoztató módosítása

Az Adatkezelő fenntartja a jogot a jelen Tájékoztató módosítására - különösen jogszabályváltozás, új adatkezelési tevékenység, adatfeldolgozó-váltás vagy hatósági állásfoglalás alapján. A módosításokról az Adatkezelő az alkalmazásban és/vagy e-mailben tájékoztat, a hatályba lépés előtt legalább 15 nappal. A korábbi verziók archívumban elérhetők.

19. Hatályba lépés

A jelen Adatvédelmi Tájékoztató 2026. április 6. napján lép hatályba és visszavonásig érvényes.

Utolsó módosítás: 2026. április 6. (v1)