Ugrás a tartalomra
Vissza a főoldalra

Adatvédelmi Tájékoztató — Lyru Alkalmazás

Hatályos: 2026. május 10-től Verzió: 2026-05-10

Ez a tájékoztató az EU 2016/679 általános adatvédelmi rendelet (GDPR), a 2011. évi CXII. törvény (Infotv.) és a NAIH 1/2018 ajánlás alapján készült. A Lyru Alkalmazás egészségi állapotra vonatkozó adatokat (GDPR Art. 9 — különleges kategória) kezel; ezért a feldolgozás elsődleges jogalapja az érintett kifejezett hozzájárulása [Art. 9(2)(a)].


1. Az adatkezelő adatai

AdatÉrték
AdatkezelőAz üzemeltető cégadatai a cégbejegyzés véglegesítése után kerülnek fel (ld. Impresszum)
Általános kapcsolatinfo@lyru.eu
Adatvédelmi tisztviselő (DPO)info@lyru.eu
Webhelyhttps://lyru.eu

A teljes adatok a Impresszumban találhatók.


2. Milyen adatokat gyűjtünk és milyen jogalapon?

A Lyru csak az alábbi célokhoz szükséges minimális adatokat gyűjti (Art. 5(1)(c) — adatminimalizálás):

AdatkategóriaTartalomCélJogalapMegőrzés
FiókadatokE-mail, megjelenítési név, jelszó (bcrypt-hash), avatar URLHitelesítés, fiókkezelésArt. 6(1)(b) szerződésFiók aktív; fióktörléskor azonnal törlődik
Egészségi alapadatok (különleges kategória)Testsúly, magasság, születési dátum, nemKalória- és makrocél-kalkulátorArt. 9(2)(a) kifejezett hozzájárulás (regisztrációkor)Fiók aktív
Egészségnapló (különleges kategória)Étel-, víz-, alvás-, vitamin-, edzés-, mood-naplókHeti riportok, életmód-pontszám, személyre szabásArt. 9(2)(a) kifejezett hozzájárulásFiók aktív
AI Coach kontextus (különleges kategória)Egészség-összegzés, chat historySzemélyre szabott Coach üzenetekArt. 9(2)(a) külön opt-in (revoke-olható)90 nap (auto-purge)
Photo recognitionÉtel- és termékfotó (kamerából)Kalória- és makró-becslés MI-velArt. 6(1)(b) szerződés (csak feltöltéskor)Fotó nem tárolódik a szerveren a feldolgozás után
Avatar és közösségi képekProfilkép, közösségi poszt képekProfil + közösségi feedArt. 6(1)(a) hozzájárulásFiók aktív vagy törölésig
ElőfizetésUUID, RevenueCat tranzakciós ID-k, tier, lejáratPro/Premium funkciók engedélyezéseArt. 6(1)(b) szerződésFiók + jogszabályi 8 év (számvitel)
Push tokenExpo push tokenTransactional értesítésekArt. 6(1)(b) szerződésLogout-kor törlődik
Ügyfélszolgálat (visszajelzés)A témád, az érintett rész, az üzeneteid és a válaszaink, a csatolt képek (max. 3/üzenet), és — ha engedélyezed — technikai adatok (appverzió, eszköztípus, rendszer, nyelv, időzóna, képernyő)A jelzésed megválaszolása, hibajavításArt. 6(1)(b) szerződés (a szolgáltatás része); ha az üzenetben egészségi adatot írsz, azt a regisztrációkor adott Art. 9(2)(a) hozzájárulás keretében kezeljükA fiók törléséig; fióktörléskor a képekkel együtt azonnal törlődik
Hibanapló (Sentry)UUID, hibakód, sanitizált stack traceCrash debuggingArt. 6(1)(f) jogos érdek (opt-out lehetőséggel)90 nap
Analitika (PostHog)UUID, screen view, feature usage, app verzióTermék-fejlesztés, drop-off mérésArt. 6(1)(f) jogos érdek (opt-out lehetőséggel)12 hónap
Adatkezelési naplók (audit)Adat-export események, admin műveletekArt. 30 records of processingArt. 6(1)(c) jogi kötelezettség5 év

A különleges kategóriás adatok (egészség, mood) feldolgozására a kifejezett hozzájárulás regisztrációkor kerül rögzítésre (profiles.gdpr_consent_at + gdpr_version mezők). A hozzájárulás bármikor visszavonható (ld. 6. szakasz).

Életkor (Art. 8)

A Lyru a 2011. évi CXII. tv. (Infotv.) 6. § (3) bek. alapján 16. életévét be nem töltött személy adatait nem kezeli. Az életkor a regisztrációkor automatikusan ellenőrzésre kerül (kliens + szerver-oldali validáció). 16 év alatti személy által megadott adatokat haladéktalanul töröljük. Szülői (gondviselői) hozzájárulással történő regisztrációhoz az info@lyru.eu címen kell jelentkezni.


3. Adatfeldolgozók és adatmegosztás

Nem adunk el személyes adatot harmadik félnek. Az alábbi adatfeldolgozók látnak el technikai szolgáltatást a Lyru működéséhez:

AdatfeldolgozóFunkcióRégióAdatkategóriaDPA / SCC
Supabase, Inc.Adatbázis (PostgreSQL) + Auth + StorageEU (Frankfurt)Minden user-tábla, avatar, közösségi képekDPA + SCC
Google LLC (Gemini API)AI Coach + ételfelismerés (opt-in)USACsak az aktuális prompt + kontextus, nem tárolódikSCC + Google DPA
RevenueCat, Inc.Előfizetés-kezelésUSAUUID, tranzakciós event-ekDPA + SCC
PostHog Inc.Termék-analitika (opt-out)EU (eu.i.posthog.com)UUID, event-ek (PII default OFF)DPA
Sentry (Functional Software)Hibanaplózás (opt-out)USAUUID, sanitizált stack trace, breadcrumbSCC + Sentry DPA
Expo (Exponent, Inc.)OTA frissítések + push értesítésUSAApp verzió, push tokenStandard DPA
Apple HealthKit / Google Health ConnectWearable adatok (opt-in)Helyi (eszközön)Lépés, alvás, HR — csak olvasás/írás eszközönApple/Google platform-szerződés
Open Food Facts (FR/EU)Vonalkód-keresésEU (Franciaország)Csak vonalkód-szám + User-AgentNyílt adatbázis (CC0)
Vercel Inc.Webhely-tárhely és süti nélküli látogatottság-mérés (Vercel Web Analytics)USA / Globális CDNStatikus oldalak; összesített oldalmegtekintés (oldal, hivatkozó, ország, eszköztípus), süti és felhasználói profil nélkülDPA + SCC
Proton AGE-mail: az ügyfélszolgálati postafiók (info@lyru.eu) és a hitelesítő levelek (regisztráció, belépési kód, jelszó-visszaállítás) kiküldéseSvájc (EU-megfelelőségi határozat)E-mail-cím, a levél tartalma, a hitelesítő kódProton DPA + megfelelőségi határozat

Nemzetközi adattovábbítás (Art. 44-49)

Az USA-ba történő adattovábbításokat EU Standard Contractual Clauses (SCC) 2021/914 mechanizmussal védjük; ahol a feldolgozó EU-US Data Privacy Framework (DPF) szerinti tanúsítvánnyal rendelkezik (pl. Google, Sentry, RevenueCat), arra is hivatkozunk. A különleges kategóriás adatok (Art. 9) US-transzferje csak az érintett kifejezett külön hozzájárulása esetén történik (pl. AI Coach) — a hozzájárulás nélkül a fallback template-ek helyi (eszközön) generálódnak, nem érik el a Gemini API-t.


4. Adatbiztonság (Art. 32)

  • Minden adatátvitel HTTPS / TLS 1.2+ titkosítással történik
  • Jelszavak bcrypt hash-szel tárolva
  • Auth token-ek a kliens-eszköz biztonságos tárolójában (iOS Keychain, Android Keystore)
  • Supabase Row Level Security (RLS) — minden táblán per-user policy
  • Storage bucket fájlméret + MIME-típus szerver-oldali ellenőrzés (max 10 MB, csak JPEG/PNG/WebP)
  • Sentry breadcrumb / extras automatikus PII redakció
  • Inaktivitás-timeout 30 perc → automatikus kijelentkezés
  • Adatvédelmi incidens esetén 72 órán belül NAIH értesítés (Art. 33), és — ha valószínűsíthető a magas kockázat — közvetlenül az érintettek (Art. 34).

5. Megőrzési idő

Az adatokat csak a meghatározott célhoz szükséges ideig tároljuk (Art. 5(1)(e) — storage limitation):

AdatkategóriaMegőrzés
Aktív fiók adataiA fiók törlésig
Coach beszélgetések + üzenetnaplók90 nap (auto-purge)
Ügyfélszolgálati beszélgetések + csatolt képekA fiók törléséig
Hibanapló (Sentry)90 nap
Analitika (PostHog)12 hónap
Számviteli bizonylat (előfizetés)8 év (jogszabályi)
Adatkezelési naplók (Art. 30)5 év
Biztonsági mentések7 nap (rotáló)

Fiók törlésekor minden személyes adat azonnal törlődik az aktív adatbázisból. A biztonsági mentések 7 napon belül felülíródnak; ezután a backup-ból sem visszaállítható az adat. A számviteli bizonylatok (jogszabályi kötelezettség) megőrződnek, anonimizált formában.


6. Érintetti jogok (Art. 15-22)

JogHogyan gyakorolható
Hozzáférés (Art. 15)Az alkalmazásban: Profil → Adataim letöltése — JSON formátum
Adathordozhatóság (Art. 20)Ugyanezen a felületen — strukturált, gépi olvasású JSON
Helyesbítés (Art. 16)Profil → Szerkesztés (alapadatok); egyéb mezők: info@lyru.eu
Törlés (Art. 17 — "elfeledtetéshez való jog")Profil → Fiók törlése (azonnali, visszafordíthatatlan)
Korlátozás (Art. 18)info@lyru.eu — eseti elbírálás
Tiltakozás (Art. 21)Profil → Beállítások → Analitika kikapcsolása (PostHog opt-out); egyéb: info@lyru.eu
Hozzájárulás visszavonása (Art. 7(3))Profil → AI Coach kikapcsolása; az egészség alapadatokra vonatkozó hozzájárulás visszavonása = fiók törlés

Az érintetti kérelmekre 30 napon belül válaszolunk (Art. 12(3)). Az alkalmazáson belüli adat-export azonnal működik.


7. Automatizált döntéshozatal (Art. 22)

A Lyru két automatizált komponenst használ:

  1. Életmód-pontszám — a napi pontszám az általad beállított súlyok (kalória, víz, alvás, mozgás, vitamin) alapján kalkulálódik. Ez nem joghatást kiváltó döntés (Art. 22(1)) — orvosi konzultációt nem helyettesít.
  2. AI Coach — Google Gemini-vel generált személyre szabott üzenet az opt-in user-eknek. Az ajánlások informatív jellegűek, orvosi tanácsnak nem minősülnek.

Bármikor jogod van emberi felülvizsgálatot kérni az info@lyru.eu címen.


8. Hozzáférési és tároló-eszközök (sütik / cache)

Az mobilalkalmazás nem használ HTTP süti-t, viszont a felhasználói preferenciák, auth token-ek és offline cache-elt adatok az eszközön kerülnek tárolásra (AsyncStorage, SecureStore). A SecureStore az iOS Keychain / Android Keystore ekvivalensen titkosított.

A lyru.eu webhely csak a működéshez feltétlenül szükséges sütiket használja (session, nyelv-választás). Az analitikai sütiket csak külön hozzájárulás (sütibanner) elfogadása után aktiváljuk; a hozzájárulást bármikor visszavonhatod a banner újranyitásával. A látogatottságot a Vercel Web Analytics süti nélkül, összesítve méri (oldal, hivatkozó, ország, eszköztípus); egyéni profil nem készül, és más webhelyeken nem követ.

A Lyru nem használ reklámcélú nyomkövetést (Meta Pixel, Google Ads tag, TikTok pixel, stb.).


9. Kamera és médiagaléria-hozzáférés

Az alkalmazás az alábbi célokra fér hozzá a kamerához és a fotótárhoz:

  1. Vonalkód-szkennelés — termék azonosítás (a kép nem kerül feltöltésre)
  2. Étel- és termékfotó — MI-felismerés (minden csomagban elérhető — Free: heti 1, Premium: napi 5, Pro: bővebb keret; a kép a feldolgozás után nem tárolódik a szerveren)
  3. Profilkép feltöltés — a kép Supabase Storage avatars bucketbe kerül (publikusan elérhető URL)
  4. Közösségi poszt képek — a post-images bucketbe (publikus URL)
  5. Visszajelzés-képek — a support-attachments privát bucketbe (nincs publikus URL; csak te és az ügyfélszolgálat látja, rövid életű aláírt linken), max. 5 MB, a feltöltés előtt újrakódolva (a helyadat/EXIF törlődik)

Minden képfeltöltés max 10 MB méretre limitált, JPEG/PNG/WebP formátumra korlátozott. SVG nem engedélyezett (XSS-as-image kockázat).


10. Adatvédelmi incidens kezelése

Adatvédelmi incidens (pl. jogosulatlan hozzáférés, adatszivárgás) esetén:

  1. 72 órán belül értesítjük a NAIH-ot az incidens jellegéről és kockázatairól (Art. 33).
  2. Ha az incidens valószínűsíthetően magas kockázatot jelent az érintettre, közvetlenül is értesítünk (Art. 34) — emailben + alkalmazás-belüli értesítéssel.
  3. A teljes incidens-eljárás (docs/BREACH_RESPONSE.md) belső dokumentumunk; bármelyik felhasználó kérésére anonim formában betekintést biztosítunk.

11. Verziókövetés és módosítások

Az Adatkezelési tájékoztató minden módosítása új verzió-számmal kerül publikálásra (a dokumentum elején található Verzió sorban). A meglévő felhasználók a következő alkalmazás-belépésnél értesítést kapnak a változásról, és újra meg kell erősíteniük az elfogadást, amennyiben lényeges módosítás (új feldolgozó, új jogalap, új adatkategória) történt.


12. Felügyeleti hatóság — NAIH

Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)

CsatornaElérhetőség
Cím1055 Budapest, Falk Miksa utca 9-11.
Postai cím1363 Budapest, Pf.: 9.
Telefon+36 (1) 391-1400
E-mailugyfelszolgalat@naih.hu
Webhttps://www.naih.hu

Bármikor jogosult vagy a NAIH-hoz fordulni vagy bírósági jogorvoslatot kezdeményezni, ha úgy érzed, az adatkezelésünk jogellenes.


13. Kapcsolat

Kérés típusaCím
Általános kérdés / támogatásinfo@lyru.eu
Adatvédelmi kérelem (Art. 15-22)info@lyru.eu
Adatvédelmi incidens jelzésinfo@lyru.eu (24h válasz)

Kérjük, használd a megfelelő címet — így gyorsabban és pontosabban válaszolhatunk.


A 2026-04-03-i verzió helyett ez a 2026-05-10-i kiadás lépett hatályba a teljes körű GDPR audit (P0+P1 fix-sprint) eredményeként. A változtatások főbb pontjai: bővebb feldolgozói lista (PostHog, Sentry, Open Food Facts, Apple Health, Health Connect), konkrét retention-tábla, jogalap-mátrix per adatkategória, 16-éves életkor-szabály, automatizált döntéshozatal-megjegyzés, breach response folyamat. Részletek: GDPR_AUDIT.md.