Adatkezelési tájékoztató
Utolsó módosítás: 2026. augusztus 26.
1. Az adatkezelő és elérhetőségei
A GiftHeart szolgáltatás (elérhető a https://giftheart.hu címen) adatkezelője Kis Richárd E.V. (székhely: Székhely – 8600 Siófok Csillaghegyi út 20436/6 hrsz., nyilvántartási szám: 62630908, adószám: HU92251689, e-mail: hello@giftheart.hu).
Nyilvántartó hatóság: Belügyminisztérium, egyéni vállalkozók nyilvántartása. Adatvédelmi kérdéseit, kérelmeit és panaszait a fenti e-mail címre küldheti; ez az egyetlen csatorna, amelyen adatkezelési ügyben érdemi választ tudunk adni.
Adatvédelmi tisztviselő kijelölésére nem került sor: az adatkezelés nem minősül a GDPR 37. cikk (1) bekezdése szerinti esetnek (nem közhatalmi szerv, nem nagy számban végzett rendszeres és szisztematikus megfigyelés, és nem különleges adatok nagy számban történő kezelése a fő tevékenység).
2. Kikre vonatkozik ez a tájékoztató
- Felhasználó (küldő): aki fiókot hoz létre vagy ajándékot készít és publikál.
- Az ajándék címzettje és megnyitói: akik a küldött linket megnyitják.
- Visszajelző vendégek: akik egy esküvői meghívón RSVP-választ küldenek.
- Kapcsolatfelvevők: akik a kapcsolati űrlapot használják.
A 4. pont külön kitér arra az esetre, amikor a feltöltött tartalom más személyek (például a címzett, a fényképeken szereplők vagy a vendégek) adatait tartalmazza — ott az adatkezelő nem mi vagyunk, hanem a felhasználó.
3. Milyen adatokat kezelünk, miért, milyen jogalapon és meddig
Az alábbi felsorolás tételes: minden adatkör szerepel benne, amelyet a szolgáltatás ténylegesen kezel.
Fiókadatok: név, e-mail cím, jelszó (kizárólag visszafejthetetlen, hashelt formában), Google-fiókkal történő belépés esetén a Google által megosztott alapadatok (név, e-mail, profilkép URL), a fiók nyelvi beállítása
- Cél
- A fiók létrehozása és működtetése, belépés, az elkészített ajándékok hozzárendelése a felhasználóhoz
- Jogalap
- Szerződés teljesítése – GDPR 6. cikk (1) b)
- Megőrzés
- A fiók törléséig. Törlés után a fiókhoz kötött ajándékok is törlődnek.
Ajándéktartalom: a küldő és a címzett megadott neve, feltöltött fényképek és videók, szövegek (levél, üzenet, idővonal, programrend), YouTube-hivatkozás, dátumok, a megjelenítés nyelve, valamint az opcionális PIN-kód visszafejthetetlen (hashelt) lenyomata
- Cél
- Az ajándékoldal elkészítése, tárolása és megjelenítése annak, aki a linket megnyitja
- Jogalap
- Szerződés teljesítése – GDPR 6. cikk (1) b)
- Megőrzés
- Amíg a felhasználó nem törli az ajándékot vagy a fiókját. Nincs automatikus lejárat.
Vásárlási és számlázási adatok: a Stripe fizetési azonosítói, a fizetett összeg és pénznem, valamint a Stripe fizetési oldalán megadott számlázási név, cím, telefonszám és adószám
- Cél
- A megrendelés teljesítése, számlázás, valamint a számviteli és adójogi kötelezettségek teljesítése
- Jogalap
- Szerződés teljesítése – GDPR 6. cikk (1) b); illetve jogi kötelezettség – GDPR 6. cikk (1) c)
- Megőrzés
- A számviteli bizonylatokat a számvitelről szóló 2000. évi C. törvény 169. § (2) bekezdése alapján 8 évig őrizzük.
Előfizetési adatok: a csomag megnevezése, az előfizetés státusza, a Stripe ügyfél- és előfizetés-azonosító, az aktuális időszak vége, a lemondás ténye
- Cél
- Az előfizetéshez kötött hozzáférés biztosítása és a díjfizetés kezelése
- Jogalap
- Szerződés teljesítése – GDPR 6. cikk (1) b)
- Megőrzés
- Az előfizetés megszűnésétől számított 8 évig, a kapcsolódó számviteli bizonylatokkal együtt.
RSVP-válaszok: a vendég neve, a részvétel ténye, a kísérők száma, valamint az általa írt üzenet (egyes sablonoknál étkezési igény is)
- Cél
- A visszajelzés eljuttatása ahhoz a felhasználóhoz, aki a meghívót küldte
- Jogalap
- A felhasználó és a vendég közötti kapcsolatban a felhasználó az adatkezelő, mi adatfeldolgozóként járunk el – GDPR 28. cikk (lásd a 4. pontot)
- Megőrzés
- Amíg a felhasználó a meghívót nem törli.
E-mail napló: a címzett e-mail címe, az üzenet tárgya és típusa, a kézbesítés státusza, a szolgáltató üzenetazonosítója és az esetleges hibaüzenet
- Cél
- Annak igazolása és hibakeresése, hogy egy rendszerüzenet (pl. kész ajándék linkje, jelszó-visszaállítás) kiment-e
- Jogalap
- Jogos érdek – GDPR 6. cikk (1) f): a kézbesíthetőség bizonyítása és a hibák felderítése
- Megőrzés
- 12 hónap.
Belépési és biztonsági napló: az esemény típusa (belépés, regisztráció, kijelentkezés), a belépés módja, az e-mail cím, az IP-cím és a böngésző azonosítója (user agent)
- Cél
- Visszaélések, jogosulatlan hozzáférés és automatizált támadások felismerése, a fiókok védelme
- Jogalap
- Jogos érdek – GDPR 6. cikk (1) f): a szolgáltatás és a felhasználói fiókok biztonsága
- Megőrzés
- 12 hónap.
Visszaélés-védelmi számlálók: IP-címből képzett kulcs és az adott időablakban végzett műveletek száma (kapcsolati űrlap, RSVP)
- Cél
- Kéretlen üzenetek és automatizált tömeges küldés megakadályozása
- Jogalap
- Jogos érdek – GDPR 6. cikk (1) f)
- Megőrzés
- Az időablak lejártáig, legfeljebb néhány nap.
Megtekintés-számláló: az ajándék azonosítója és a megnyitás időpontja
- Cél
- A küldő számára megmutatni, hányszor nyitották meg az ajándékot
- Jogalap
- Szerződés teljesítése – GDPR 6. cikk (1) b)
- Megőrzés
- Az ajándék törléséig. IP-címet, böngészőadatot vagy bármilyen azonosítót a megnyitóról nem tárolunk, ezért a megnyitó személye ebből nem állapítható meg.
Ajánlói program: ki hívott meg kit, az ajánlói kód, a keletkezett kuponkódok és azok felhasználásának ténye
- Cél
- Az ajánlói kedvezmények jóváírása és a program visszaélésszerű használatának megelőzése
- Jogalap
- Szerződés teljesítése – GDPR 6. cikk (1) b); a kapcsolódó süti kizárólag hozzájárulás alapján kerül kiírásra (lásd 7. pont)
- Megőrzés
- A fiók törléséig.
Kapcsolatfelvétel: a megadott név, e-mail cím és az üzenet szövege
- Cél
- A megkeresés megválaszolása
- Jogalap
- Az érintett kérelmére történő lépések – GDPR 6. cikk (1) b), illetve jogos érdek – 6. cikk (1) f)
- Megőrzés
- A megkereséstől számított 1 év, panasz esetén a panaszra irányadó megőrzési idő szerint (5 év).
Webanalitika (Google Analytics 4): a látogatás technikai adatai, becsült földrajzi hely (városszint), eszköz- és böngészőadatok, valamint a GA4 által kezelt azonosítók
- Cél
- A látogatottság mérése, annak megértése, mely oldalak hasznosak
- Jogalap
- Hozzájárulás – GDPR 6. cikk (1) a). Hozzájárulás hiányában a Google Analytics egyáltalán nem töltődik be.
- Megőrzés
- A GA4 alapértelmezett megőrzési ideje szerint, legfeljebb 14 hónap.
4. Amikor te vagy az adatkezelő: a címzett, a fényképek és a vendégek adatai
Az ajándékba feltöltött tartalom rendszerint más személyek adatait is tartalmazza: a címzett nevét, a fényképeken szereplők képmását, esküvői meghívó esetén a visszajelző vendégek nevét és üzenetét. Ezek tekintetében a felhasználó az adatkezelő, a GiftHeart pedig kizárólag adatfeldolgozóként jár el: az adatokat a felhasználó utasítására tárolja és jeleníti meg, saját céljára nem használja fel, nem értékesíti, és semmilyen mesterséges intelligencia betanítására nem adja tovább. Az adatfeldolgozás GDPR 28. cikk szerinti feltételeit az ÁSZF vonatkozó fejezete tartalmazza.
A felhasználó felelőssége, hogy jogosult legyen a feltöltött képek és adatok felhasználására, és hogy — ahol ez szükséges — az érintettek tájékoztatását és hozzájárulását beszerezze. Ez különösen érvényes gyermekekről készült fényképekre és az olyan visszajelzési mezőkre, amelyekbe a vendég egészségre utaló adatot (például ételérzékenységet) írhat: ilyen adat bekérése a GDPR 9. cikke szerinti különleges adatkezelésnek minősülhet, ezért erősen javasolt az ilyen mezőt elhagyni vagy a vendéget arról tájékoztatni, mire használják.
Ha valaki azt tapasztalja, hogy egy publikált ajándék jogosulatlanul tartalmazza az ő adatait vagy képmását, a fenti e-mail címen jelezheti: a bejelentést kivizsgáljuk, és indokolt esetben az érintett tartalmat eltávolítjuk.
5. Kik férnek hozzá az adatokhoz
Az adatokat munkatársak nem ismerhetik meg szélesebb körben, mint amennyi a működtetéshez szükséges. Az alábbi külső szolgáltatókat vesszük igénybe:
- Supabase, Inc. (970 Toa Payoh North #07-04, Szingapúr 318992) — adatbázis, fájltárolás és felhasználói hitelesítés. A projekt tárolási régiója: Európai Unió (Frankfurt), azaz az adatok és a feltöltött fájlok az Európai Unióban tárolódnak.
- Vercel Inc. (440 N Barranca Ave #4133, Covina, CA 91723, Amerikai Egyesült Államok) — a webhely tárhelye és futtatása (EU (Frankfurt) régióban futtatott alkalmazás). Egyben a szolgáltatás tárhelyszolgáltatója.
- Stripe Payments Europe, Limited (1 Grand Canal Street Lower, Grand Canal Dock, Dublin, Írország) — a fizetések lebonyolítása. Bankkártyaadatot a GiftHeart nem lát és nem tárol; azokat közvetlenül a Stripe kezeli, saját adatkezelőként is (pénzmosás elleni és csalásmegelőzési kötelezettségei körében).
- Brevo (Sendinblue SAS) (106 boulevard Haussmann, 75008 Párizs, Franciaország) — a rendszerüzenetek (visszaigazolás, jelszó-visszaállítás, kész ajándék linkje) kiküldése.
- Google Ireland Limited (Gordon House, Barrow Street, Dublin 4, Írország) — opcionális Google-belépés; hozzájárulás esetén a Google Analytics; valamint a sablonokba illesztett YouTube-videók lejátszása (kizárólag a youtube-nocookie.com tartományon keresztül, amely a lejátszás megkezdéséig nem helyez el hirdetési sütit).
- A könyvviteli szolgáltatást végző partner, kizárólag a számviteli bizonylatok tekintetében.
A betűtípusokat saját tárhelyről szolgáljuk ki, így a webhely megnyitása önmagában nem küld adatot a Google Fonts vagy más külső betűtípus-szolgáltató felé.
Hatóság megkeresésére jogszabályi kötelezettség alapján adatot szolgáltatunk; ezen kívül adatot harmadik félnek nem adunk át, és semmilyen adatot nem értékesítünk.
6. Adattovábbítás az Európai Gazdasági Térségen kívülre
Az adatbázis és a feltöltött fájlok az Európai Unióban tárolódnak. Ettől függetlenül egyes szolgáltatóink anyavállalata az Egyesült Államokban működik, és a támogatási vagy üzemeltetési tevékenység során előfordulhat EGT-n kívüli hozzáférés. Ezekben az esetekben az adattovábbítás jogalapja az Európai Bizottság által elfogadott általános szerződési feltételek (SCC), illetve — ahol a szolgáltató tanúsított — az EU–USA adatvédelmi keret (Data Privacy Framework). A vonatkozó garanciák másolatát a fenti e-mail címen kérheti.
7. Sütik és hasonló technológiák
Hirdetési célú sütit egyetlen esetben sem használunk. Az alábbi sütik fordulhatnak elő:
- sb-…-auth-token(Supabase, a bejelentkezést fenntartó süti) — feltétlenül szükséges, a munkamenet, illetve a „maradjak bejelentkezve” időtartamáig.
- gift_cookie_consent — a süti-hozzájárulásról hozott döntés tárolása, 180 nap. Feltétlenül szükséges (e nélkül minden oldalbetöltéskor újra kérdeznénk).
- gift_theme — a világos/sötét megjelenés választása, 1 év. Feltétlenül szükséges a beállítás megőrzéséhez.
- NEXT_LOCALE — a választott nyelv megjegyzése, 1 év. Feltétlenül szükséges.
- gh_ref — ajánlói kód, 90 nap. Kizárólag akkorkerül kiírásra, ha a látogató a süti-sávon minden sütit elfogadott; a „Csak a szükségeseket” választása esetén nem jön létre, és az ajánlás nem kerül jóváírásra. Profilalkotásra nem használjuk, harmadik félnek nem adjuk át.
- _ga, _ga_…(Google Analytics 4) — kizárólag „Minden süti elfogadása” esetén, legfeljebb 14 hónap. A hozzájárulás bármikor visszavonható a böngésző sütijeinek törlésével, ezt követően a mérőkód nem töltődik be újra.
A süti-sávon hozott döntés bármikor felülírható a böngésző sütijeinek törlésével, ezután a kérdés újra megjelenik.
8. Adatbiztonság
- A webhely és minden adatátvitel TLS-titkosítással történik.
- A jelszavakat nem mi tároljuk közvetlenül: a hitelesítést a Supabase Auth végzi, iparági szabvány szerinti, visszafejthetetlen hash-eléssel. Bankkártyaadatot nem kezelünk.
- Az ajándékok PIN-kódját szintén kizárólag visszafejthetetlen, hashelt formában tároljuk.
- Az adatbázis sorszintű hozzáférés-szabályozás (RLS) alatt áll: alapértelmezés szerint egy felhasználó kizárólag a saját adatait éri el, a nyilvános ajándékoldal pedig csak azt a szűk adatkört, amely a megjelenítéshez kell.
- A publikált ajándékoldalak sehol nem szerepelnek a webhely listáiban, és noindex jelölést kapnak, így keresőmotorok nem indexelik őket. Az ajándék kizárólag a linkkel (és beállított PIN-kód esetén azzal együtt) érhető el.
- Az adminisztrátori jogosultság e-mail cím alapján, kifejezett engedélyezéssel működik.
9. Az érintett jogai
- Tájékoztatáshoz és hozzáféréshez való jog a kezelt adatokról.
- Helyesbítéshez való jog, ha az adat pontatlan vagy hiányos.
- Törléshez való jog („elfeledtetéshez való jog”).
- Az adatkezelés korlátozásához való jog.
- Adathordozhatósághoz való jog a szerződés vagy hozzájárulás alapján kezelt adatokra.
- Tiltakozáshoz való jog a jogos érdeken alapuló adatkezelés ellen (belépési napló, visszaélés-védelem, e-mail napló).
- A hozzájárulás bármikori visszavonásához való jog, a visszavonás előtti adatkezelés jogszerűségének érintése nélkül.
A kérelmeket a hello@giftheart.hu címen fogadjuk. A kérelemre a beérkezéstől számított legfeljebb egy hónapon belül válaszolunk; ez a határidő indokolt esetben két hónappal meghosszabbítható, amiről a kérelmezőt tájékoztatjuk. A fiók és a hozzá tartozó ajándékok törlése emellett a felhasználó saját fiókjából, önállóan is bármikor elvégezhető.
10. Jogorvoslat
Ha úgy érzi, hogy adatai kezelése nem megfelelő, először forduljon hozzánk a hello@giftheart.hu címen — a legtöbb kérdés így rendeződik a leggyorsabban.
Ettől függetlenül panasszal élhet a Nemzeti Adatvédelmi és Információszabadság Hatóságnál (NAIH; 1055 Budapest, Falk Miksa utca 9–11.; levelezési cím: 1363 Budapest, Pf. 9.; telefon: +36 1 391 1400; e-mail: ugyfelszolgalat@naih.hu; web: www.naih.hu), illetve bírósághoz fordulhat. A per — választása szerint — a lakóhelye szerinti törvényszék előtt is megindítható.
11. Gyermekek adatai
A szolgáltatás 16 éven aluliak önálló használatára nem irányul, és fiók létrehozásához 16. életévét betöltött személynek kell lennie. Gyermekről készült fénykép feltöltése esetén a feltöltő felel azért, hogy erre a szülői felügyeletet gyakorló személy jogosultsága vagy hozzájárulása alapján kerüljön sor.
12. Automatizált döntéshozatal
Automatizált döntéshozatalt és profilalkotást nem végzünk: nincs olyan gépi döntés, amely a felhasználóra nézve joghatással járna vagy őt hasonlóan jelentős mértékben érintené.
13. Adatvédelmi incidens
Adatvédelmi incidens esetén azt haladéktalanul kivizsgáljuk, és — ha az incidens valószínűsíthetően kockázattal jár az érintettek jogaira nézve — a tudomásszerzéstől számított 72 órán belül bejelentjük a NAIH-nak. Magas kockázat esetén az érintetteket is közvetlenül tájékoztatjuk.
14. A tájékoztató módosítása
A tájékoztatót akkor módosítjuk, ha a szolgáltatás vagy a jogszabályi környezet változása ezt indokolja. A mindenkori hatályos szöveg ezen az oldalon érhető el, a fejlécben feltüntetett utolsó módosítási dátummal. Lényeges változásról a regisztrált felhasználókat e-mailben értesítjük.