Adatkezelési és süti tájékoztató
1. Bevezetés
Ez a tájékoztató a summarum.hu weboldal (a továbbiakban: Weboldal) működése során megvalósuló személyesadat-kezelésekről ad tájékoztatást, az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR) és az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény alapján.
A Weboldal jelenleg zárt, meghívásos tesztüzemben működik. Az Adatkezelő tudatosan adattakarékos megoldást választott: a Weboldal nem használ látogatottságmérő, profilalkotó vagy hirdetési technológiát, és a látogatók adatait nem továbbítja harmadik országba.
A tájékoztató két érintetti körre vonatkozik:
- a Weboldal látogatóira (3–5. fejezet),
- azokra a természetes személyekre, akiknek adata a hírösszefoglalókban megjelenik — elsősorban a forráscikkek szerzőire (6–7. fejezet).
2. Az Adatkezelő
- Név: Pusztai Patrik egyéni vállalkozó
- Székhely: 9023 Győr, Kassák Lajos utca 19. 4. em. 2. ajtó
- Nyilvántartási szám: 59437097
- Adószám: 48226790-1-28
- E-mail: adatvedelem@summarum.hu
Adatvédelmi tisztviselő: nincs kijelölve. Az Adatkezelő adatvédelmi tisztviselő kijelölésére a GDPR 37. cikke alapján nem köteles: nem közhatalmi szerv, alaptevékenysége nem igényli az érintettek rendszeres és szisztematikus, nagymértékű megfigyelését, és nem kezel nagy számban különleges kategóriájú személyes adatot.
3. A Weboldal látogatóinak adatai
A Weboldal tartalma jelszóval védett. Felhasználói fiók és regisztráció nincs: a hozzáférést az Adatkezelő által kiosztott, több tesztelő által közösen használt belépési adatokkal lehet igénybe venni. Az Adatkezelő így nem rendelkezik olyan adattal, amely egy konkrét tesztelő tevékenységét azonosítaná.
3.1 Belépés
- Adatkör: a belépéshez használt hozzáférési azonosító, a belépés időpontja, munkamenet-azonosító
- Cél: a zárt tartalomhoz való hozzáférés biztosítása
- Jogalap: GDPR 6. cikk (1) f) — jogos érdek (a zárt tesztkörnyezet hozzáférés-vezérlése)
- Megőrzés: a munkamenet legfeljebb 24 óráig érvényes, ezt követően automatikusan megszűnik
3.2 Hozzáférési napló
- Adatkör: sikeres belépés esetén a belépés időpontja és a használt hozzáférési azonosító megnevezése; sikertelen belépési kísérlet esetén kizárólag a kísérlet időpontja. A napló nem tartalmaz IP-címet, böngészőazonosítót, megtekintett oldalt vagy egyéb technikai adatot.
- Cél: a Weboldal biztonságos működésének fenntartása, a jogosulatlan hozzáférési kísérletek felismerése; valamint a szolgáltatás használatának összesített vizsgálata a fejlesztési döntések megalapozásához.
- Jogalap: GDPR 6. cikk (1) f) — jogos érdek
- Megőrzés: 90 nap; a régebbi bejegyzéseket a rendszer automatikusan törli
A hozzáférési azonosítókat több tesztelő közösen használja, ezért az Adatkezelő a naplóból egyetlen látogató tevékenységét sem tudja elkülöníteni vagy konkrét személyhez kapcsolni, és erre nem is törekszik.
3.3 Visszaélés elleni védelem
- Adatkör: a sikertelen belépési kísérletekhez tartozó azonosító és időpont
- Cél: automatizált jelszótalálgatás elleni védelem
- Jogalap: GDPR 6. cikk (1) f) — jogos érdek
- Megőrzés: a nyilvántartás rövid inaktivitási idő után automatikusan nullázódik; a bejegyzések 24 órán belül törlésre kerülnek
3.4 Érdekmérlegelés
Az Adatkezelő a jogos érdeken alapuló adatkezelések esetében érdekmérlegelést végzett. A kezelt adatok köre a célhoz szükséges minimumra korlátozódik — a hozzáférési napló például sem IP-címet, sem böngészőazonosítót nem rögzít —, az adatok kizárólag üzembiztonsági és fejlesztési célt szolgálnak, marketing, profilalkotás vagy értékesítés céljára semmilyen formában nem kerülnek felhasználásra, és harmadik félnek nem kerülnek átadásra. Az érintettek magánszférájába való beavatkozás ezért csekély, és arányban áll a Weboldal biztonságos üzemeltetéséhez fűződő érdekkel. Az érdekmérlegelési teszt dokumentációja kérésre megismerhető.
3.5 Amit a Weboldal nem tesz
Az Adatkezelő kijelenti, hogy a Weboldal:
- nem használ látogatottságmérő vagy webanalitikai eszközt,
- nem használ hirdetési vagy nyomkövető technológiát,
- nem végez profilalkotást,
- nem hoz a látogatóra nézve joghatással járó, kizárólag automatizált adatkezelésen alapuló döntést (GDPR 22. cikk),
- nem kezel különleges kategóriájú személyes adatot a látogatóiról.
Ha ez a jövőben megváltozik, az Adatkezelő a tájékoztatót a változás hatálybalépése előtt módosítja, és — ahol a jogszabály megköveteli — beszerzi az érintettek hozzájárulását.
4. Sütik
4.1 Mi a süti
A süti kisméretű adatfájl, amelyet a meglátogatott weboldal helyez el a látogató eszközén, és amelyet a böngésző a további kéréseknél visszaküld a szervernek. A süti nem tartalmaz futtatható programkódot, és nem fér hozzá az eszközön tárolt egyéb adatokhoz.
4.2 A Weboldal által használt süti
A Weboldal egyetlen sütit használ:
| Neve | summarum_gate |
|---|---|
| Funkciója | a bejelentkezett állapot fenntartása a jelszókapun belül |
| Élettartama | 24 óra |
| Jellege | saját (first-party) süti |
| Biztonsági beállításai | kizárólag titkosított kapcsolaton továbbítódik (Secure), kliensoldali szkript számára nem hozzáférhető (HttpOnly), más weboldalról érkező kérésnél korlátozottan kerül elküldésre (SameSite=Lax) |
A Weboldal semmilyen statisztikai, marketing-, profilalkotó vagy harmadik féltől származó sütit nem használ. A visszaélés elleni védelem állapotát az Adatkezelő nem sütiben, hanem kizárólag szerveroldalon tárolja.
4.3 Miért nincs süti-banner
Az elektronikus hírközlésről szóló 2003. évi C. törvény 155. § (4) bekezdése alapján a felhasználó végberendezésén adatot tárolni főszabály szerint hozzájárulás alapján lehet. E követelmény alól kivételt élveznek azok a sütik, amelyek a felhasználó által kifejezetten kért szolgáltatás nyújtásához feltétlenül szükségesek.
A Weboldal munkamenet-sütije ilyen: nélküle a jelszókapun keresztüli belépés nem tartható fenn, a szolgáltatás igénybevétele technikailag lehetetlen. A felügyeleti hatóság gyakorlata szerint az ilyen sütiknél a hozzájárulás nem megfelelő jogalap, mert a süti elhelyezése a hozzájárulástól függetlenül megtörténik, és nem is vonható vissza. Az Adatkezelő ezért nem kér hozzájárulást, hanem — ahogy a jogszabály előírja — tájékoztatást ad.
4.4 A süti letiltása
A látogató a böngészője beállításaiban letilthatja vagy törölheti a sütiket. Mivel a Weboldal sütije a belépés technikai feltétele, letiltása esetén a belépés meghiúsul, és a Weboldal nem használható.
5. Adatfeldolgozók és adattovábbítás
Az Adatkezelő a látogatók személyes adatait harmadik félnek nem továbbítja, kivéve az alábbi adatfeldolgozók igénybevételét és a jogszabályon alapuló hatósági megkereséseket.
ININET Internet Kft. (1063 Budapest, Szinyei Merse utca 10.) — tárhelyszolgáltatás, a Weboldal és a naplófájlok tárolása. Az adatkezelés az Európai Unió területén valósul meg.
GitHub, Inc. (88 Colin P. Kelly Jr. Street, San Francisco, CA 94107, Amerikai Egyesült Államok) — a Weboldal forráskódjának és a közzétett összefoglalókat tartalmazó adatállományoknak a tárolása és verziókezelése. A Weboldal látogatóinak adatai ide nem kerülnek. Az összefoglalókat tartalmazó állomány tartalmazza a forráscikkek szerzőinek nevét (lásd 6. fejezet), ezért e körben az Egyesült Államokba történő adattovábbítás valósul meg, amelynek garanciáját a GDPR 46. cikke szerinti általános szerződési feltételek (Standard Contractual Clauses) biztosítják a szolgáltató adatfeldolgozói szerződése alapján.
Tájékoztatás a mesterséges intelligencia szolgáltatóról: az összefoglalók előállításához az Adatkezelő a Google Gemini API szolgáltatását veszi igénybe. Ez a folyamat kizárólag szerveroldalon, a látogatói forgalomtól teljesen elkülönítve fut. A szolgáltató felé kizárólag a nyilvánosan elérhető forráscikkek szövege továbbítódik, a cikk szerzőjének neve nem. A Weboldal látogatóinak semmilyen adata — sem belépési adat, sem használati adat — nem kerül továbbításra a Google vagy más mesterséges intelligencia szolgáltató felé.
6. A forráscikkek szerzőinek adatai
Ezt az adatkezelést a GDPR 14. cikke szabályozza, mert az adat nem az érintettől származik.
- Érintettek: azok az újságírók és szerzők, akiknek a neve a feldolgozott cikkekhez kapcsolódik
- Adatkör: kizárólag a szerző neve. Az Adatkezelő a szerzőkről semmilyen kapcsolattartási adatot — így e-mail címet sem — nem nyer ki és nem tárol, akkor sem, ha a forrás hírfolyama ilyet tartalmaz. Ha a forrás a szerzőt nem természetes személyként, hanem hírügynökség megjelölésével adja meg (például MTI), e körben személyesadat-kezelés nem valósul meg.
- Az adat forrása: a hírkiadók által nyilvánosan, ingyenesen közzétett RSS-hírfolyamok, illetve a cikkek nyilvánosan elérhető oldalai
- Cél: a forrás megjelölése, a szerzői jogról szóló 1999. évi LXXVI. törvény 12. §-ában rögzített névfeltüntetési jog tiszteletben tartása, valamint annak egyértelművé tétele, hogy az összefoglaló nem az újságíró munkája
- Jogalap: GDPR 6. cikk (1) f) — jogos érdek
- Címzettek: a név a Weboldal zárt felületén a látogatók számára jelenik meg, továbbá a tárolást és verziókezelést végző adatfeldolgozók (5. fejezet) kezelik
- Megőrzés: a forráscikk megjelenésétől számított legfeljebb 60 nap, ezt követően az Adatkezelő az összefoglalót és a hozzá tartozó szerzői nevet a Weboldalról és az adatállományból automatikusan törli
Érdekmérlegelés: a szerző neve a cikk mellett a kiadó saját felületén eleve nyilvánosan hozzáférhető, és a szerző azt a nyilvánosságnak szánta. A név feltüntetése az érintett szakmai érdekét szolgálja, mert biztosítja a szerzőséghez fűződő elismerést, és megakadályozza, hogy az olvasó a gépi összefoglalót az újságíró írásának tekintse. Az adatkezelés a szerző magánszférájára nincs érdemi hatással.
A tájékoztatás módja (GDPR 14. cikk (5) b): az Adatkezelő az érintettek elérhetőségét nem ismeri, és azt szándékosan nem is gyűjti — a hírfolyamokból kizárólag a szerző neve kerül kinyerésre, kapcsolattartási adat nem. Az érintettek egyedi felkutatása és értesítése ezért aránytalan erőfeszítést igényelne, szemben az adatkezelés csekély, kizárólag már nyilvánosságra hozott adatra korlátozódó jellegével. Az Adatkezelő ezért — a GDPR 14. cikk (5) b) pontja szerinti megfelelő intézkedésként — a tájékoztatást e nyilvánosan, bejelentkezés nélkül elérhető dokumentum útján biztosítja.
Tájékoztatás a verziótörténetről: az Adatkezelő az adatállományokat verziókezelt formában tárolja. Ennek technikai következménye, hogy egy törölt bejegyzés korábbi állapota a verziótörténetben — amely a nyilvánosság számára nem hozzáférhető — a törlést követően is fennmaradhat. Az Adatkezelő ezt a körülményt a jelen tájékoztatóval hozza az érintettek tudomására. Ha az érintett kifejezetten kéri a verziótörténetből való eltávolítást is, az Adatkezelő azt elvégzi.
Ha Ön újságíró, és kifogásolja a neve megjelenítését: írjon az adatvedelem@summarum.hu címre. Mivel a szerzői jogi névfeltüntetési kötelezettség miatt az összefoglaló a szerző neve nélkül nem tartható fenn, az Adatkezelő ilyen esetben nem a nevet távolítja el, hanem a teljes összefoglalót. Kérésre az Adatkezelő az érintett szerző további cikkeit is kizárja a feldolgozásból. Az Adatkezelő a megkeresést haladéktalanul, legkésőbb 5 munkanapon belül teljesíti.
7. A hírekben szereplő személyek adatai
A közzétett összefoglalók a forráscikkek tárgyából adódóan tartalmazhatják természetes személyek nevét és a rájuk vonatkozó, a forrásban nyilvánosan megjelent információt.
- Cél: nyilvános hírek tömörített, gyorsan áttekinthető formában történő megjelenítése
- Jogalap: GDPR 6. cikk (1) f) — jogos érdek, figyelemmel arra, hogy az információ a forrásoldalon már nyilvánosságra került
- Megőrzés: a forráscikk megjelenésétől számított legfeljebb 60 nap
Fontos figyelmeztetés a pontosságról. Az összefoglalókat mesterséges intelligencia állítja elő, emberi ellenőrzés nélkül. A generatív nyelvi modellek természetükből adódóan tévedhetnek: előfordulhat, hogy egy összefoglaló téves állítást tartalmaz, vagy személyeket, adatokat összekever. Az Adatkezelő ezt a kockázatot ismeri, és nem hárítja el felelősségkizárással.
Ha Ön úgy találja, hogy egy összefoglaló Önről pontatlan vagy valótlan állítást tartalmaz, jelezze a hiba@summarum.hu címen. Az Adatkezelő a bejelentést haladéktalanul, legkésőbb 5 munkanapon belül kivizsgálja, és megalapozott kifogás esetén az érintett összefoglalót eltávolítja. Az Adatkezelő az összefoglalókat nem javítja utólag kézzel: ha egy összefoglaló hibás, azt törli.
Ez a jogorvoslati út a hírösszefoglalók pontosságára vonatkozik, és nem érinti az eredeti forráscikk tartalmát, amelyért az azt közzétevő kiadó felel.
8. Adatbiztonság
Az Adatkezelő a GDPR 32. cikkében előírt technikai és szervezési intézkedéseket alkalmazza. Ezek közé tartozik többek között:
- a belépési adatok kizárólag egyirányú kriptográfiai lenyomat formájában kerülnek tárolásra, visszafejthető formában soha,
- a konfigurációs és naplóállományok a webről közvetlenül nem elérhető helyen tárolódnak,
- a Weboldal kizárólag titkosított (HTTPS) kapcsolaton érhető el,
- a rendszer hiba esetén a hozzáférés megtagadásával válaszol, nem a tartalom védelem nélküli kiszolgálásával,
- automatizált jelszótalálgatás elleni késleltetés működik.
Az Adatkezelő a biztonsági intézkedések részletes technikai paramétereit — azok hatékonyságának megőrzése érdekében — nem teszi közzé.
Adatvédelmi incidens esetén az Adatkezelő azt a GDPR 33–34. cikke szerint kezeli, indokolatlan késedelem nélkül, legkésőbb 72 órán belül bejelenti a felügyeleti hatóságnak, és — ha az incidens az érintettek jogaira magas kockázatot jelent — az érintetteket is tájékoztatja.
9. Az érintettek jogai
Önt a GDPR alapján az alábbi jogok illetik meg:
- Hozzáférés (15. cikk) — tájékoztatást kérhet arról, kezel-e Önről adatot az Adatkezelő, és másolatot kérhet ezekről.
- Helyesbítés (16. cikk) — kérheti a pontatlan adat javítását.
- Törlés (17. cikk) — kérheti adatai törlését. A biztonsági naplóra vonatkozó törlési kérelem — jogi igények érvényesítéséhez vagy üzembiztonsági okból — a megőrzési idő lejártáig megtagadható; erről az Adatkezelő indokolással tájékoztat.
- Korlátozás (18. cikk) — kérheti az adatkezelés korlátozását, például ha vitatja az adat pontosságát.
- Tiltakozás (21. cikk) — mivel az adatkezelések jogalapja jogos érdek, Ön a saját helyzetével kapcsolatos okból bármikor tiltakozhat. Ilyen esetben az Adatkezelő az adatkezelést megszünteti, kivéve ha kényszerítő erejű jogos okot igazol.
A kérelmeket az adatvedelem@summarum.hu címre lehet küldeni. Az Adatkezelő a kérelmet indokolatlan késedelem nélkül, legkésőbb egy hónapon belül teljesíti; a határidő indokolt esetben két hónappal meghosszabbítható, amiről az Adatkezelő tájékoztat.
A kérelem teljesítése díjmentes. Ha megalapozott kétsége merül fel a kérelmező személyazonossága felől, az Adatkezelő további információt kérhet — kizárólag az azonosításhoz szükséges mértékben.
10. Jogorvoslat
Panasszal a felügyeleti hatósághoz fordulhat:
Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
- Székhely: 1055 Budapest, Falk Miksa utca 9–11.
- Levelezési cím: 1363 Budapest, Pf.: 9.
- E-mail: ugyfelszolgalat@naih.hu
- Telefon: +36 1 391 1400
- Web: naih.hu
Ezen felül bírósághoz is fordulhat. A per az Ön lakóhelye vagy tartózkodási helye szerinti törvényszék előtt is megindítható.
11. A tájékoztató módosítása
Az Adatkezelő fenntartja a jogot a tájékoztató módosítására. A mindenkori hatályos változat a Weboldalon, bejelentkezés nélkül érhető el. Lényeges változás esetén az Adatkezelő a módosítást annak hatálybalépése előtt közzéteszi.