Adatvédelmi Tájékoztató
Utolsó frissítés: 2026. június 16. · 1.1 verzió · Hatályos: 2026. június 16-tól
A jelen Adatvédelmi Tájékoztató ("Tájékoztató") átláthatóan ismerteti, milyen személyes adatokat gyűjtünk, miért gyűjtjük, hogyan használjuk, kivel osztjuk meg, mennyi ideig őrizzük, és milyen jogaid vannak velük kapcsolatban.
A Lulla egy alváskövető alkalmazás csecsemők és kisgyermekek számára, amely kizárólag szülőknek, gyámoknak és törvényes gondviselőknek készült. A családodra vonatkozó adatokat komolyan kezeljük. Ez a dokumentum nem egy másolt sablon — pontosan leírja, mi történik az adataiddal a Lullában.
A Tájékoztató a személyes adatok védelméről szóló (EU) 2016/679 rendelet (GDPR), a GDPR romániai alkalmazásáról szóló 190/2018. számú román törvény és a kapcsolódó jogszabályok rendelkezéseinek megfelelően készült.
1. Adatkezelő
Az adatkezelő, aki az adataid kezelésének céljait és eszközeit meghatározza:
- Megnevezés: Lulla App
- Kapcsolattartó e-mail: contact@getlulla.app
- Weboldal: www.getlulla.app
- Joghatóság: Románia
Az adataid kezelésével kapcsolatos bármely kérelmedet vagy kérdésedet a contact@getlulla.app címen jelezheted. A kérelem beérkezésétől számított legfeljebb 30 naptári napon belül válaszolunk, a GDPR 12. cikk (3) bekezdésének megfelelően.
Amennyiben a jövőben adatvédelmi tisztviselőt (DPO) jelölünk ki, az ő elérhetőségét itt és a hivatalos weboldalon tesszük közzé.
2. Hatály
A jelen Tájékoztató hatálya kiterjed:
- a Lulla mobilalkalmazásra (jelenleg Android);
- a www.getlulla.app weboldalra;
- a kapcsolódó backend szolgáltatásokra;
- a Lulla csapatával folytatott e-mailes kommunikációra.
A Tájékoztató nem terjed ki:
- a Lullából hivatkozott külső webhelyekre (például supabase.com, google.com) — ezek saját adatvédelmi szabályzattal rendelkeznek;
- a Google Play szolgáltatásaira, amelyeket a Google üzemeltet saját szabályzata szerint.
3. GDPR alapelvek
Minden adatkezelés megfelel a GDPR 5. cikkében meghatározott alapelveknek:
- Jogszerűség, tisztességes eljárás, átláthatóság — az adatokat csak egyértelmű jogalap birtokában kezeljük, és a jelen dokumentum útján tájékoztatunk.
- Célhoz kötöttség — az adatokat kizárólag az alábbiakban meghatározott célokra használjuk.
- Adattakarékosság — csak a feltétlenül szükséges adatokat gyűjtjük.
- Pontosság — biztatunk, hogy a Beállítások → Profil menüpontban tartsd naprakészen az adataidat.
- Korlátozott tárolhatóság — az adatokat csak a szükséges ideig őrizzük; kérésre töröljük.
- Integritás és bizalmas jelleg — az adatok átvitel közben (TLS 1.3) és nyugalmi állapotban (AES-256) is titkosítva vannak.
- Elszámoltathatóság — a megfelelést kérésre igazolni tudjuk.
4. Az általunk gyűjtött adatkategóriák
4.1 Fiókadatok (a Szolgáltatás használatához kötelező)
- E-mail cím — egyedi azonosítóként és fiókhelyreállítás céljából használjuk;
- Vezetéknév / keresztnév / álnév — a felületen jelenik meg (pl. "Szia, Alex");
- Családi szerep — Anya / Apa / Gyám / Gondviselő / Egyéb (a szövegek személyre szabására);
- Hitelesítési token — bejelentkezéskor jön létre, titkosítva tárolva az eszközön és a Supabase Auth oldalán.
Ha a Google Sign-In használata mellett döntesz, a Google-tól csak az e-mail címedet és a hozzá tartozó Google ID-t kapjuk meg, a Google párbeszédablakában megadott hozzájárulásod alapján. A Google fiókod jelszavát nem kapjuk meg.
4.2 A babára vonatkozó adatok (önkéntesen megadva)
- Baba neve (vagy beceneve);
- Születési dátum — az életkor hónapokban való kiszámításához és az életkor-specifikus ajánlásokhoz;
- Nem — az ikonográfia kiválasztásához (kislány / kisfiú / nem szeretném megadni);
- Avatár fénykép — opcionális; helyileg, az eszközödön tárolva (
filesDir/baby_photos/), alapértelmezés szerint nem töltődik fel a szervereinkre.
Szülőként vagy törvényes gyámként te vagy felelős az adatok megadásáért és bármely szükséges hozzájárulás (például a másik szülő beleegyezésének) beszerzéséért.
4.3 Alvási adatok (az alkalmazás használatával te adod meg)
- Az alvási foglalkozások kezdő és záró időpontja — a beépített időmérővel rögzítve;
- A foglalkozás időtartama — automatikusan kiszámítva;
- Alvástípus — éjszakai alvás / nappali alvás (szieszta);
- Minőség — szubjektív értékelés skálán (opcionális);
- Jegyzetek / címkék — általad hozzáadott szabad szöveg (opcionális);
- Etetési alkalmak — időpontok és típus (szoptatás / cumisüveg / szilárd), opcionális.
4.4 Beállítások és konfigurációk
- Értesítési beállítások — lefekvési idő, ki/be kapcsoló az emlékeztetőkhöz, napi tippekhez és heti összefoglalókhoz;
- Az alkalmazás nyelve — a 8 támogatott nyelv közül választott;
- Vizuális téma — személyes preferencia;
- Biometrikus zár — ujjlenyomattal / Face ID-vel való hozzáférésvédelem beállítása;
- Cél lefekvési idő — az alvási pontszám kiszámításához.
4.5 Vásárlási adatok (ha Premium előfizetést kötsz)
- A megvásárolt termék azonosítója (
lulla_premium_monthlyvagylulla_premium_annual); - Google Play vásárlási token — a vásárlás hitelességének ellenőrzéséhez;
- Az előfizetés dátuma és állapota — aktív, lemondott, lejárt, próbaidőszakban;
- A próbaidőszak kezdő dátuma — a Day 5 / Day 6 emlékeztetők ütemezéséhez.
Fontos: A Lulla SOHA nem kapja meg a hitel-/bankkártyaadataidat, IBAN-számodat vagy más pénzügyi részleteket. A tranzakció kizárólag a Google Play Billing rendszerén keresztül történik; mi csak egy tokent kapunk a vásárlás megerősítéséről.
4.6 Eszközadatok (automatikus)
- A Lulla alkalmazás verziója — hibakereséshez és diagnosztikához;
- Android verzió — kompatibilitás ellenőrzéséhez;
- Telepítéskor generált egyedi azonosító — kizárólag helyileg használva, nem osztjuk meg;
- Hibakód / stack trace — összeomlás esetén csak helyileg tárolva a
filesDir/last_crash.txtfájlban, a következő indításkor megjelenítve. Automatikusan nem küldjük el nekünk.
Nem gyűjtjük: az IMEI-t, MAC-címet, teljes IP-címedet, telefonszámot, GPS-pozíciót, névjegyeidet, naptáradat, mikrofont vagy kamerát a kifejezett engedélyed nélkül. Az Android hirdetési azonosítót (AAID/GAID) kizárólag akkor gyűjtjük, ha az AppsFlyer-en keresztüli marketing-attribúciót a kifejezett hozzájárulásoddal engedélyezed (lásd a 4.10. szakaszt).
4.7 Használati adatok (analytics)
Annak érdekében, hogy megértsük, hogyan használják az alkalmazást, és fejleszthessük azt, bizonyos anonimizált eseményeket rögzítünk a Supabase adatbázisunkban található analytics_events táblában:
- fizetési falhoz kapcsolódó események (
paywall_shown,paywall_cta_clicked,purchase_completed,trial_started); - az eseményt kiváltó funkciókategória (
stats,stories,soundsstb.); - a megvásárolt termék azonosítója, ha van;
- a lemondás vagy a sikertelen fizetés oka.
Ezek az események NEM tartalmaznak: baba nevét, alvási időpontokat, fényképeket, jegyzetek tartalmát vagy más azonosítható személyes adatot. Csak stabil kategorikus azonosítókat tartalmaznak, és Row Level Security védi őket, így csak te láthatod a saját eseményeidet.
4.8 A családdal való megosztás adatai (Sharing v2 — opcionális)
Ha a partnerrel való megosztás funkciót használod:
- a fiókodhoz egy 6 karakteres meghívókódot generálunk;
- amikor a másik szülő elfogadja a kódot, a fiókja a háztartásodhoz csatlakozik;
- mindkét szülő ugyanazokat a gyermekadatokat látja (alvás, fényképek, statisztikák).
A meghívókód automatikusan lejár, miután egyszer felhasználták. A partner hozzáférését a Beállítások → Megosztás → Hozzáférés visszavonása menüpontban vonhatod vissza.
4.9 Hírlevél (opcionális, kifejezett hozzájárulással)
Ha feliratkozol a Lulla hírlevelére a weboldalon, az alábbi adatokat gyűjtjük:
- az e-mail címedet;
- a feliratkozás dátumát és forrását (kezdőlap / lábléc / felugró ablak);
- a gyakorisági beállításokat, ha vannak.
Bármikor leiratkozhatsz a minden e-mailben elhelyezett link segítségével.
4.10 Marketing-attribúciós adatok (AppsFlyer — kizárólag a hozzájárulásoddal)
Annak megértéséhez, hogy mely kampányok és csatornák hoznak új szülőket a Lullához, valamint hirdetéseink hatékonyságának méréséhez az AppsFlyer nevű mobil attribúciós platformot használjuk. Az AppsFlyer csak azután aktiválódik, hogy kifejezett hozzájárulásodat adtad az alkalmazás első megnyitásakor megjelenő párbeszédablakban; bármikor visszavonhatod a Beállítások → Marketingelemzés menüpontban.
Ha elfogadod, az AppsFlyer a következőket kezelheti:
- az eszköz Android hirdetési azonosítója (AAID/GAID);
- technikai eszközazonosítók (modell, Android-verzió, nyelv, szolgáltató);
- Play Install Referrer adatok (melyik forrásból / kampányból érkezett a telepítés);
- alkalmazás-telepítési és -megnyitási események.
Ezeket az adatokat az AppsFlyer Ltd. részére továbbítjuk, amely adatfeldolgozóként / attribúciós partnerként jár el, és az adatokat az Európai Gazdasági Térségen kívül is kezelheti, megfelelő garanciák (általános szerződési feltételek) alapján. Az AppsFlyer nem kapja meg a babád nevét, az alvási időpontokat, a fényképeket vagy a jegyzeteidet. Ha elutasítod vagy visszavonod a hozzájárulást, az AppsFlyer nem indul el, és semmilyen hirdetési azonosító nem kerül gyűjtésre.
5. Hogyan gyűjtjük ezeket az adatokat
Az adatok három forrásból származnak:
5.1 Közvetlenül tőled
Amikor:
- fiókot hozol létre,
- kitöltöd a saját vagy a baba profilját,
- elindítod az alvási időmérőt,
- manuálisan rögzítesz egy foglalkozást,
- módosítod a beállításokat,
- kapcsolatba lépsz az ügyfélszolgálattal.
5.2 Automatikusan, az alkalmazás használata során
Amikor:
- elindítod vagy leállítod az időmérőt (az alkalmazás által generált időbélyegek),
- az alkalmazás szinkronizál a felhővel (írási/olvasási műveletek a Supabase-ben),
- analytics események kerülnek rögzítésre.
5.3 Harmadik felektől (a te hozzájárulásoddal)
Amikor:
- Google Sign-In segítségével jelentkezel be — a Google-tól megkapjuk az e-mail címedet és az azonosítódat;
- Premium előfizetést kötsz — a Google Play megküldi a vásárlási tokent ellenőrzés céljából.
6. Az adatkezelés céljai
Az adataidat szigorúan az alábbi célokra használjuk:
| Cél | Felhasznált adatkategóriák |
|---|---|
| Szolgáltatás nyújtása — az alkalmazás működése, eszközök közötti szinkronizálás | Fiók, baba, alvás, beállítások |
| Személyre szabás — a baba életkorához illeszkedő történetek / hangok / tippek megjelenítése | Baba (születési dátum, nem), beállítások |
| Statisztikák és pontszámok — alvási ritmus, pontszámok, achievementek számítása | Alvás, beállítások |
| Értesítések — lefekvési emlékeztető, heti összefoglaló, napi tippek, próbaidőszak Day 5 / Day 6 emlékeztető | Fiók, beállítások, előfizetés |
| Fizetésfeldolgozás és Premium előfizetés — a vásárlás hitelességének ellenőrzése, prémium funkciók aktiválása | Vásárlás (Google Play token) |
| Technikai támogatás — az általad jelzett problémák megoldása | Fiók, app/Android verzió |
| A Szolgáltatás fejlesztése — anonim események összesített elemzése | Analytics |
| Biztonság — visszaélések, csalások, jogosulatlan hozzáférés megelőzése | Fiók, hitelesítési token |
| Jogszabályi megfelelés — hatósági megkeresésekre adott válaszok, tranzakciók adóügyi megőrzése | Vásárlás |
| Hírlevél — alkalmankénti kommunikáció a feliratkozottakkal |
Nem használjuk az adataidat: reklámra, kereskedelmi profilalkotásra, jelentős következményekkel járó automatizált döntéshozatalra, AI-modellek tréningezésére, harmadik feleknek történő értékesítésre, affiliate marketingre.
7. Jogalap (GDPR 6. cikk)
Minden adatkezelés egy vagy több jogalapon nyugszik:
7.1 Szerződés teljesítése — GDPR 6. cikk (1) b)
A Szolgáltatás nyújtásához az általad elfogadott Felhasználási Feltételeknek megfelelően:
- fiókadatok,
- baba- és alvási adatok (az alkalmazás működéséhez szükségesek),
- beállítások,
- az előfizetés fizetésének feldolgozása.
7.2 A hozzájárulásod — GDPR 6. cikk (1) a)
Opcionális adatkezelésekhez, amelyeket bármikor be- vagy kikapcsolhatsz:
- push értesítések,
- hírlevél,
- opcionális fényképek,
- partnerrel való megosztás funkció.
A hozzájárulást bármikor visszavonhatod, a visszavonás előtti adatkezelés jogszerűségének sérelme nélkül.
7.3 Jogos érdekünk — GDPR 6. cikk (1) f)
A jogaiddal való gondos mérlegelés mellett:
- anonimizált analytics a Szolgáltatás fejlesztéséhez;
- csalásmegelőzés (például többszöri próbálkozások ingyenes próbaidőszak megszerzésére);
- biztonsági naplók a jogosulatlan hozzáférés észleléséhez;
- hibakeresés hibakódok alapján.
Ezek ellen az adatkezelések ellen bármikor tiltakozhatsz (lásd a 11. szakaszt).
7.4 Jogi kötelezettség — GDPR 6. cikk (1) c)
Amikor jogszabály kötelez minket:
- a tranzakciók adóügyi nyilvántartásának megőrzése (román Adótörvény — legalább 10 év);
- hatóságok jogszerű megkereséseire adott válaszok.
8. Gyermekekre vonatkozó adatok
8.1 A felhasználók minimális életkora
A Lulla kizárólag felnőtteknek (18+) készült. Nem gyűjtünk tudatosan adatokat közvetlenül 16 év alatti gyermekektől.
8.2 A gyermekedre vonatkozó adatok
A gyermekedre vonatkozó adatokat (név, születési dátum, fényképek stb.) te, mint szülő vagy törvényes gyám viszed be, a hozzájárulásod alapján, és ugyanazok a védelmi szabványok vonatkoznak rájuk, mint a Lullában tárolt többi adatra.
8.3 Különleges kategóriájú adatok
Nem kezeljük a gyermeked egészségügyi adatait (GDPR 9. cikk). Az alvási adatok viselkedési megfigyelések, nem orvosi diagnózisok. Lásd a Felhasználási Feltételek 7. szakaszában szereplő orvosi nyilatkozatot.
9. Adatfeldolgozók (aladatfeldolgozók)
A Szolgáltatás működéséhez az alábbi aladatfeldolgozókkal dolgozunk együtt, akikkel a GDPR 28. cikkének megfelelően Adatfeldolgozási Megállapodást (DPA) kötöttünk:
9.1 Supabase — fő backend
| Szolgáltató | Supabase Inc., 970 Toa Payoh North, #07-04, Szingapúr |
| Szerep | Adatfeldolgozó (aladatfeldolgozó) |
| Nyújtott funkciók | Hitelesítés (Supabase Auth / GoTrue), PostgreSQL adatbázis (Postgrest), valós idejű szinkronizálás (Realtime), serverless funkciók (Edge Functions) |
| Kezelt adatok | Fiók, baba, alvás, beállítások, előfizetés, analytics |
| Feldolgozási régió | Európai Unió (AWS szerverek Frankfurtban — EU Central) |
| Biztonsági intézkedések | TLS 1.3 titkosítás átvitel közben, AES-256 nyugalmi állapotban, Row Level Security adatbázis szinten |
| DPA | supabase.com/legal/dpa |
| Aladatfeldolgozók | Amazon Web Services (AWS) — felhő infrastruktúra |
A Row Level Security-ről: A Supabase szigorú szabályokat alkalmaz adatbázis szinten, amelyek biztosítják, hogy csak a saját fiókod adataihoz férhetsz hozzá. Más felhasználó nem tudja olvasni vagy módosítani az adataidat, még akkor sem, ha hozzáférne az adatbázishoz. Ezek a szabályok az alkalmazás nyílt forráskódú, auditálható migrációinak részét képezik.
9.2 Google Ireland Limited — Google Play Billing és Sign-In
| Szolgáltató | Google Ireland Limited, Gordon House, 4 Barrow St, Dublin 4, Írország |
| Szerep | Önálló adatkezelő (a fizetésekért és a Google Sign-In-ért) |
| Nyújtott funkciók | Előfizetés-fizetések feldolgozása, opcionális hitelesítés |
| Kezelt adatok | E-mail, Google ID, fizetési adatok (a Google kezelésében) |
| Feltételek | Google Play Terms, Google Privacy |
9.3 Hetzner Online GmbH — weboldal tárhely
| Szolgáltató | Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Németország |
| Szerep | Adatfeldolgozó |
| Nyújtott funkciók | A www.getlulla.app tárhelye, szerver naplók (30 napos rotációval) |
| Kezelt adatok | IP-címek (részben anonimizálva), user-agent, kért URL, időbélyeg |
| Feldolgozási régió | Németország (Falkenstein / Nürnberg) |
| DPA | GDPR-konform; Hetzner sztenderd |
9.4 E-mail szolgáltató (opcionális, ha feliratkozol a hírlevélre)
Ha feliratkozol a Lulla hírlevelére, az e-mail címedet egy EU-ban tárhelyezett e-mail marketing szolgáltatásban tároljuk (Mailerlite / Brevo / Resend — az induláskor használt konkrét szolgáltatót itt frissítjük). Bármikor leiratkozhatsz.
9.5 AppsFlyer — marketing-attribúció (opcionális, kizárólag a hozzájárulásoddal)
| Üzemeltető | AppsFlyer Ltd., Herzliya, Izrael |
| Szerep | Adatfeldolgozó / attribúciós partner |
| Nyújtott funkciók | Telepítés-attribúció, a marketingkampányok hatékonyságának mérése |
| Kezelt adatok | AAID/GAID, technikai eszközazonosítók, Play Install Referrer adatok, telepítési és megnyitási események |
| Jogalap | Kifejezett hozzájárulás (6. cikk (1) a)) |
| Adatkezelés régiója | Izrael (az Európai Bizottság megfelelőségi határozata) és az USA (általános szerződéses feltételek) |
| Vezérlés | Beállítások → Marketingelemzés — a hozzájárulást bármikor visszavonhatod |
| Adatvédelem | appsflyer.com/legal/services-privacy-policy |
Az AppsFlyer kizárólag a kifejezett hozzájárulásoddal aktiválódik (lásd a 4.10. szakaszt), és bármikor kikapcsolható a Beállítások → Marketingelemzés menüpontban. Ha nem adsz hozzájárulást, az AppsFlyer nem indul el.
9.6 Frissített lista
Az aladatfeldolgozók aktuális listája elérhető a www.getlulla.app/subprocessors oldalon, és lényeges aladatfeldolgozó cseréje előtt legalább 30 nappal frissül.
10. Nemzetközi adattovábbítások
10.1 Alapelv
Minden adatodat elsősorban az Európai Unióban dolgozzuk fel (Németország a Hetzneren keresztül a weboldalhoz, és AWS EU-n keresztül a Supabase-hez).
10.2 Egyedi kivételek
Bizonyos kivételes technikai esetekben egyes adatok az EGT-n kívülre is továbbíthatóak:
- Google Play (Írország) — fizetésekhez; a Google az európai entitásán (Google Ireland Limited) keresztül működik;
- a Supabase Inc. Szingapúrban van bejegyezve, de a használt infrastruktúra az EU-ban található;
- Google Play service account-ok a vásárlások ellenőrzéséhez — titkosított API kommunikáció a Google-lal.
- AppsFlyer Ltd. (Izrael / USA) — kizárólag akkor, ha a marketing-attribúciót hozzájárulással engedélyezed; Izrael az Európai Bizottság megfelelőségi határozatával rendelkezik, az USA-ba irányuló továbbításokat pedig általános szerződéses feltételek védik (lásd 4.10).
10.3 Garanciák
Az EGT-n kívülre történő bármely továbbítást a következők védik:
- az Európai Bizottság által elfogadott Általános Szerződéses Feltételek (SCC) (2021/914 sz. határozat);
- az Európai Bizottság megfelelőségi határozatai (például az EU-USA Adatvédelmi Keretrendszer az Egyesült Államok esetében);
- kiegészítő szerződéses és technikai intézkedések (titkosítás, hozzáférés-vezérlés).
Bármikor kérhetsz a contact@getlulla.app címen az alkalmazandó kikötések és garanciák másolatát.
11. Az érintettek jogai
A GDPR (15–22. cikk) és a 190/2018. számú román törvény értelmében az alábbi jogokkal rendelkezel:
11.1 Hozzáférés joga (15. cikk)
Másolatot kérhetsz minden olyan adatról, amelyet rólad tárolunk. Ez a másolat ingyenes, és legfeljebb 30 napon belül megküldjük.
11.2 Helyesbítéshez való jog (16. cikk)
A pontatlan adatokat közvetlenül módosíthatod a Beállítások → Profil menüpontban, vagy e-mailben a contact@getlulla.app címen.
11.3 Törléshez való jog ("elfeledtetéshez való jog", 17. cikk)
A fiókodat és minden hozzá tartozó adatot törölheted:
- Beállítások → Fiók → Fiók törlése;
- vagy e-mailben a contact@getlulla.app címen, "Adattörlési kérelem" tárggyal.
Az adatok legfeljebb 30 napon belül törlésre kerülnek. Kivételek: a jogi kötelezettség teljesítése érdekében megőrzött adatok (például a tranzakciók adóügyi nyilvántartása — az Adótörvény szerint legalább 10 év).
11.4 Az adatkezelés korlátozásához való jog (18. cikk)
A 18. cikkben meghatározott feltételek esetén (például egy helyesbítés ellenőrzésének időtartama alatt) kérheted bizonyos adatok kezelésének felfüggesztését.
11.5 Adathordozhatósághoz való jog (20. cikk)
Az adataidat tagolt, széles körben használt, géppel olvasható formátumban (például JSON vagy CSV) kaphatod meg. Az alkalmazás Statisztikák képernyőjéről bármikor exportálhatsz PDF / CSV jelentéseket az alvási adatokról. Az összes adat géppel olvasható formátumban történő teljes körű exportálásához írj a contact@getlulla.app címre.
11.6 Tiltakozáshoz való jog (21. cikk)
Tiltakozhatsz a jogos érdekünkön (analytics, marketing kommunikáció) alapuló adatkezelések ellen. Kötelesek vagyunk eleget tenni, kivéve ha kényszerítő erejű jogos okok prevalálnak az érdekeiddel szemben.
11.7 A profilalkotáson alapuló automatizált döntéshozatallal szembeni jog (22. cikk)
A Lulla NEM hoz automatikus döntéseket, amelyek joghatást váltanak ki vagy hasonlóan jelentős mértékben érintenek. Az alkalmazás összes fő funkciója (statisztikák, pontszámok, összefoglalók) tájékoztató jellegű.
11.8 A hozzájárulás visszavonásához való jog
Ott, ahol az adatkezelés a hozzájárulásodon alapul, ezt bármikor visszavonhatod:
- Értesítések — Beállítások → Értesítések → Ki;
- Hírlevél — leiratkozási link minden e-mailben;
- Megosztás — Beállítások → Megosztás → Visszavonás;
- Teljes fiók — Beállítások → Fiók → Fiók törlése.
A hozzájárulás visszavonása nem érinti a korábbi adatkezelés jogszerűségét.
11.9 Panasztételhez való jog
Ha úgy ítéled meg, hogy az adataid kezelése sérti a GDPR-t, panaszt tehetsz:
- Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH) — Magyarország
1055 Budapest, Falk Miksa utca 9-11.
Tel: +36 (1) 391-1400
Email: ugyfelszolgalat@naih.hu
Web: www.naih.hu - Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) — Románia
B-dul G-ral Gheorghe Magheru 28-30, sector 1, București
Tel: +40.318.059.211 / +40.318.059.212
Email: anspdcp@dataprotection.ro
Web: www.dataprotection.ro - vagy a szokásos tartózkodási helyed szerinti felügyeleti hatósághoz (ha EU-tagállamban élsz).
Bátorítunk azonban, hogy először lépj kapcsolatba velünk a contact@getlulla.app címen — a legtöbb problémát közvetlenül és gyorsan meg tudjuk oldani.
11.10 Hogyan gyakorolhatod ezeket a jogokat
Küldj egy kérelmet a contact@getlulla.app címre, a fiókhoz társított e-mail címedről. Fenntartjuk a jogot, hogy további azonosító dokumentumokat kérjünk, ha ésszerű kétségünk van a személyazonosságoddal kapcsolatban (GDPR 12. cikk (6)). Legfeljebb 30 napon belül válaszolunk, összetett kérelmek esetén további 60 nappal meghosszabbítható (értesítünk, ha ez szükséges).
12. Az adatok megőrzési ideje
| Adattípus | Időtartam |
|---|---|
| Aktív fiók (e-mail, profil stb.) | Ameddig a fiók létezik |
| Baba- és alvási adatok | Ameddig a fiók létezik, vagy szelektív törlésig |
| Hitelesítési token | Folyamatos megújítás; kijelentkezéskor törlésre kerül |
| Google Play vásárlási token | Ameddig az előfizetés aktív + 90 nap |
| Tranzakciók adóügyi nyilvántartása | 10 év (jogi kötelezettség, Adótörvény) |
| Analytics események | 12 hónap; ezt követően véglegesen összesítve és anonimizálva |
| Szerver naplók (Hetzner) | 30 nap |
| Ügyfélszolgálati e-mailek | 24 hónap |
| Hírlevél (ha feliratkozol) | Leiratkozásig |
| Supabase adatbázis-mentések | 7 nap (rolling) |
A fiók törlése után minden aktív adat legfeljebb 30 napon belül törlésre kerül. A mentések az aktív fiókok törlését követő legfeljebb 7 napon belül felülíródnak. A jogszabályi megőrzési kötelezettség alá eső adatokat elszigetelten tároljuk, és kizárólag ezen kötelezettség teljesítésére használjuk.
13. Adatbiztonság
Megfelelő technikai és szervezési intézkedéseket valósítunk meg az adataid védelmére (GDPR 32. cikk):
13.1 Technikai intézkedések
- Titkosítás átvitel közben: TLS 1.3 minden kommunikációhoz;
- Titkosítás nyugalmi állapotban: AES-256 a Supabase-ben tárolt adatokhoz és a mentésekhez;
- Row Level Security (RLS): adatbázis szintű szabályok, amelyek garantálják a felhasználók adatainak elszigetelését;
- Korlátozott élettartamú JWT tokenek, amelyek automatikusan megújulnak;
- Jelszó-hashelés: bcrypt egyedi salttal felhasználónként (a Supabase Auth kezeli);
- Anon key + RLS — az alkalmazásban szereplő nyilvános API kulcsok nem férhetnek közvetlenül érzékeny adatokhoz, mert az RLS szűri őket;
- Nincs service_role key a mobilalkalmazásban — az érzékeny kulcsok kizárólag a szerveren maradnak.
13.2 Szervezési intézkedések
- A felhasználói adatokhoz való hozzáférés a szigorúan szükséges csapattagokra korlátozódik;
- Minden aladatfeldolgozóval Adatfeldolgozási Megállapodás (DPA) van aláírva;
- Belső incidenskezelési szabályzat;
- Az RLS szabályok rendszeres auditja.
13.3 Adatvédelmi incidensek bejelentése
Olyan biztonsági incidens esetén, amely kockázatot jelent a jogaidra, indokolatlan késedelem nélkül, de minden esetben az incidens tudomásunkra jutásától számított 72 órán belül értesítünk (GDPR 33. cikk). Adott esetben értesítjük a NAIH-ot (és/vagy az ANSPDCP-t) is.
14. Cookie-k és hasonló technológiák
14.1 A mobilalkalmazás
Az alkalmazás NEM használ cookie-kat. A beállítások és a hitelesítési adatok helyileg vannak tárolva az alábbiakon keresztül:
- DataStore Preferences (felhasználói beállítások);
- Encrypted SharedPreferences (biometrikus hitelesítési token);
- Room Database (alvási adatok, baba profilok — mind helyileg).
14.2 A getlulla.app weboldal
A weboldal kizárólag szigorúan szükséges technikai cookie-kat használ, tracking vagy reklám nélkül:
| Cookie / Storage | Cél | Időtartam |
|---|---|---|
| lulla_consent_v1 (localStorage) | Megőrzi a cookie-kkal kapcsolatos választásodat | 12 hónap |
| lulla_locale (localStorage) | Megőrzi a weboldalon választott nyelvet | Határozatlan / kézi törlésig |
Nem használunk analitikai (Google Analytics stb.), marketing (Facebook Pixel stb.) vagy remarketing cookie-kat.
A betűtípusokat helyileg, saját szerverünkön tároljuk (nem használunk külső Google Fonts-ot).
15. Marketing és kommunikáció
Marketing-kommunikációt kizárólag a kifejezett hozzájárulásoddal küldünk. Ha feliratkozol a hírlevélre:
- alkalmankénti e-maileket kapsz (max. havi 2) a Lullával kapcsolatos újdonságokról, gyermekek alvásáról szóló cikkekről, ajánlatokról;
- minden e-mail tartalmaz egy leiratkozási linket;
- közvetlenül e-mailben is leiratkozhatsz a contact@getlulla.app címen;
- az e-mail címedet nem értékesítjük és nem osztjuk meg harmadik felekkel.
A tranzakciós kommunikációk (fiók megerősítése, e-mail ellenőrzése, biztonsági riasztás) nem opcionálisak — ezek a Szolgáltatás működéséhez szükségesek.
16. A jelen Tájékoztató módosításai
A Tájékoztatót az alábbiak tükrözése érdekében frissíthetjük:
- az adatkezelési gyakorlatunk változásai;
- új funkciók bevezetése;
- az aladatfeldolgozók változásai;
- jogszabályi frissítések.
16.1 A módosítások közlése
A lényeges módosításokat az alábbi módokon közöljük:
- a fiókhoz tartozó e-mail címre küldött e-mail;
- kiemelt értesítés az alkalmazásban;
- a jelen dokumentum tetején szereplő "Utolsó frissítés" dátum frissítése.
16.2 Hatálybalépés
A lényeges módosítások az értesítéstől számítva legalább 30 nap után lépnek hatályba. A Szolgáltatás további használata a módosítások hatálybalépését követően azok elfogadását jelenti. Ha nem értesz egyet a módosításokkal, törölheted a fiókot.
16.3 Korábbi verziók
A jelen Tájékoztató korábbi verziói kérésre rendelkezésre állnak a contact@getlulla.app címen.
17. Kapcsolat
A személyes adataid kezelésével kapcsolatos bármely kérdés, jogérvényesítési kérelem vagy panasz esetén:
- E-mail: contact@getlulla.app
- Weboldal: www.getlulla.app
- Javasolt tárgy: "GDPR — [a kérelem típusa]"
- Válaszidő: legfeljebb 30 naptári nap
- Kommunikációs nyelvek: magyar, román, angol
