Adatkezelési tájékoztató — Loremax mobilalkalmazás
Utolsó frissítés: 2026. július 16. Verzió: 1.5
Tartalomjegyzék
- Bevezetés
- Hatály és korhatár
- Kezelt személyes adatok
- Early Bird várólista
- Jogalapok
- Adattárolás
- Adatfelhasználás
- Láthatóság
- Eszközengedélyek
- Megőrzés
- Jogai
- Fióktörlés
- Biztonság
- Incidens
- Kalifornia
- Módosítások
- Kapcsolat
1. Bevezetés
Jelen Adatkezelési tájékoztató ismerteti, hogy a Loremax („mi”, „minket”) hogyan gyűjti, használja, tárolja, továbbítja és védi az Ön személyes adatait a Loremax iOS és Android mobilalkalmazás („Alkalmazás”) és a loremax.hu kapcsolódó szolgáltatásainak használata során.
Az adatkezelés jogalapja és keretei:
- Az Európai Unió 2016/679 rendelete (Általános Adatvédelmi Rendelet — GDPR)
- Az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (Infotv.)
- Az alkalmazás-áruházak (Apple App Store, Google Play) kötelező előírásai
Adatkezelő: Selmeczi Vilmos Vazul 2051 Biatorbágy, Szabadság út 48., Magyarország E-mail: loremaxOfficial@gmail.com Web: https://loremax.hu
Adatvédelmi kapcsolattartó: loremaxOfficial@gmail.com (A Loremax nem nevezett ki külön adatvédelmi tisztviselőt; kérdéseivel a fenti e-mail címre fordulhat.)
Felügyeleti hatóság: NAIH — Nemzeti Adatvédelmi és Információszabadság Hatóság Web: https://www.naih.hu Panasz: https://www.naih.hu/online-ugyinditas
2. Hatály és korhatár
A tájékoztató a Loremax Alkalmazás felhasználóira vonatkozik, akik fiókot hoznak létre vagy egyéb módon használják a szolgáltatást.
A Loremax közösségi „napi küldetés” alkalmazás: a felhasználók küldetéseket teljesítenek, fotós bizonyítékot töltenek fel, barátokat adnak hozzá, értesítéseket kapnak.
Korhatár: Az Alkalmazás nem 13 év alatti gyermekek számára készült. Használatához legalább 13 évesnek kell lennie (egyes EU-tagállamokban 16 az információs társadalomhoz kapcsolódó szolgáltatások korhatára). Bejelentkezés előtt ezt meg kell erősítenie. Tudatosan nem gyűjtünk adatot 13 év alattiaktól. Ha úgy véli, mégis történt ilyen, írjon a loremaxOfficial@gmail.com címre — haladéktalanul töröljük.
3. Kezelt személyes adatok
3.1 Fiók és azonosítás
- E-mail cím — Apple/Google bejelentkezés, e-mail/jelszó regisztráció, vagy manuális megadás; fiók, hitelesítés, ügyfélszolgálat
- Jelszó — csak e-mail/jelszó bejelentkezésnél; a Supabase Auth hash-elt formában tárolja, mi nem látjuk a nyílt szöveget
- E-mail megerősítő kód (OTP) — regisztrációkor; a Supabase Auth kezeli
- Felhasználói azonosító (UUID) — regisztrációkor; belső azonosítás
- Felhasználónév — Ön választja; nyilvános azonosító, barátkérelmek, bejelentkezés felhasználónévvel, meghívó linkek
- Megjelenítendő név — felhasználónévből vagy OAuth-ból; megjelenítés mások számára
- OAuth adatok (Apple / Google) — azonosító token, e-mail (Apple esetén lehet privát relay cím), név (keresztnév, családnév), ha a szolgáltató megadja
Telefonszámot nem gyűjtünk.
3.2 Profil és közösségi adatok
- Profilkép (avatar) — nyilvános profil; nyilvános tároló URL
- XP / szint — játékosítás
- Creator points (`creative_points`) — saját (self-made) küldetés létrehozásához kapcsolódó pont; a profilban tároljuk
- Saját küldetések állapota — ha saját questet írsz (lásd 3.3)
- Jelvények (pl. Early Bird) — a profilban tárolt játékbeli státusz
- Baráti kapcsolatok és barátkérelmek — közösségi funkciók
- Küldetéselőzmények, napi küldetés állapota — küldetések teljesítése
- Küldetés-jóváhagyások (validations) — barátok által adott jóváhagyások
- Küldetés-ötletek (quest submissions) — ha beküld Önnek javaslatot
- Utolsó aktivitás időpontja (`last_seen_at`) — szolgáltatás működtetése, visszaélés-megelőzés; nem küldjük PostHog-nak
- Adatvédelmi beállítások a profilban:
- régi küldetések barátoknak (alapértelmezés: bekapcsolva)
- barátlista barátoknak (alapértelmezés: bekapcsolva)
- push értesítések (alapértelmezés: ki, amíg engedélyezi)
- analitika hozzájárulás (alapértelmezés: ki, amíg elfogadja)
- Jogi hozzájárulás nyilvántartása — ÁSZF/adatkezelési tájékoztató verzió, elfogadás időpontja, app verzió, platform (`user_consents`)
- Appon belüli értesítések — típus, szöveg, olvasottság, kapcsolódó poszt azonosító
3.3 Felhasználó által létrehozott tartalom
- Küldetésbizonyító fotók — teljesítés igazolása; a fájlhoz közvetlen URL tartozik (lásd 6.1)
- Felirat / élményszöveg (max. ~280 karakter) — opcionális leírás
- Hozzászólások (max. 500 karakter) — közösségi interakció
- Opcionális hely a posztban — lásd 3.5
- Saját küldetés szövege (cím, leírás) — Ön által írt self-made quest; max. 1 napig aktív; meghívott barátok láthatják / teljesíthetik
3.4 Moderálás és biztonság
- Tartalomjelentések — jelentő azonosítója, cél típusa (poszt, küldetés, hozzászólás, felhasználó), ok kód, opcionális részletek, státusz
- Felhasználói tiltások (block) — ki kit tiltott; csak a tiltó látja a listát
- Saját poszt törlésének indoka — opcionális visszajelzés, ha posztot töröl (pl. „nem megfelelő tartalom”)
3.5 Helyadat (opcionális — csak önkéntes hozzájárulással)
Helyengedélyt két helyen kérhet az Alkalmazás:
1. Quest feltöltésnél — ha bekapcsolja a hely megosztást:
- GPS koordináták (szélesség, hosszúság, pontosság)
- Fordított geokódolás: város, ország, ISO országkód (eszközön, Expo Location API)
- Időbélyeg
→ Ezek a poszthoz mentésre kerülnek a szerveren.
2. Profil → térkép → „saját helyzet” — csak a térkép megjelenítéséhez:
- Az eszköz GPS-jét csak helyben használjuk a saját pozíció megjelenítéséhez
- Nem tároljuk a szerveren, nem küldjük másoknak
Alapértelmezés: helyadatot nem gyűjtünk szerverre. Hely nélkül is feltölthet; a térkép funkciót engedély nélkül is használhatja (saját pozíció nélkül).
3.6 Eszközön tárolt adatok (AsyncStorage)
Az Alkalmazás nem használ SecureStore-t. Az eszközön tárolt adatok:
- Hitelesítési munkamenet — Supabase session tokenek (bejelentkezés fenntartása)
- Alkalmazás nyelve (HU/EN)
- Korhatár-megerősítés jelzése
- Analitika hozzájárulás helyi másolata
- Függőben lévő analitika választás — OAuth regisztráció előtt
- Függőben lévő meghívó felhasználónév — barátmeghívó feldolgozásához
- Függőben lévő Early Bird kód — jelvény beváltás regisztráció után
- E-mail emlékeztető — ha a „E-mail megjegyzése” be van kapcsolva a bejelentkezésnél
- Bejelentkezés/regisztráció űrlap piszkozat — ideiglenes e-mail (nem jelszó)
- Egyéni küldetéstípus-címkék és színek — csak az eszközön, nem szinkronizáljuk a szerverre
- Analitika anonim azonosító — csak analitika engedélyezése esetén használjuk eseményekhez
- Belső app állapot — onboarding, értékelés-kérés időpontja, auth rate limit időbélyegek
3.7 Szerveren tárolt technikai adatok
- Platform (iOS/Android) — profil, push token, hozzájárulás napló
- Expo push token — push értesítésekhez, ha engedélyezi
- Rate limit számlálók — visszaélés-megelőzés (24 órás gördülő ablak)
3.8 Termék analitika (PostHog EU — csak hozzájárulással)
Host: `https://eu.i.posthog.com`
- Az adatfeldolgozó további alfeldolgozókat vehet igénybe, amelyek az EGT-n kívül is lehetnek.
Distinct ID: bejelentkezés után a Supabase felhasználói UUID.
Engedélyezett események: `app_open`, `quest_upload_submitted`, `quest_upload_completed`, `quest_upload_location_saved`, `invite_link_shared`, `friend_request_sent`, `quest_approved`, `quest_proof_shared`, `quest_idea_submitted`, `quest_skipped`, `own_quest_created`, `own_quest_uploaded`.
Esemény tulajdonságok: app verzió, platform; egyes eseményeknél küldetés UUID (`quest_id`) vagy megosztás forrása (`source`) — nem személyes tartalom.
Nem küldünk PostHog-nak: e-mailt, felhasználónevet, meghívó URL-t, GPS-t, feliratot, küldetésszöveget, kép URL-t.
4. Early Bird várólista (web)
A Loremax Early Bird várólistára a felhasználó a hivatalos weboldalon keresztül jelentkezhet.
Adatkezelés
A várólistára történő feliratkozás során az alábbi adatokat kezeljük:
- e-mail cím
- feliratkozás időpontja
- technikai azonosítók a jelentkezés hitelesítéséhez
Adatkezelés célja
Az adatok kezelése kizárólag az alábbi célokra történik:
- korai hozzáférés (Early Bird) biztosítása
- az alkalmazás indulásáról szóló értesítések küldése
- Early Bird jogosultság és jelvény hozzárendelése
Beváltás az alkalmazásban
Az Early Bird jogosultság az alkalmazásban egy egyedi beváltó kód segítségével aktiválható.
Az alkalmazásban kizárólag a beváltó kód kerül megadásra, e-mail cím megadása nem szükséges.
Adattárolás
A várólistához kapcsolódó adatokat csak a szükséges ideig őrizzük meg, és a jogosultság megszűnése vagy a felhasználó kérésére töröljük.
5. Az adatkezelés jogalapja (GDPR 6. cikk)
- Fiók, küldetések, barátok, feed, értesítések (app) — 6. cikk (1) b) — szerződés teljesítése
- Push értesítések — 6. cikk (1) a) — hozzájárulás (OS engedély + app beállítás)
- Opcionális hely a feltöltésnél — 6. cikk (1) a) — hozzájárulás (feltöltésenkénti jelölő)
- Termék analitika (PostHog) — 6. cikk (1) a) — hozzájárulás (első használat modal + Beállítások; alapértelmezés: ki)
- Utolsó aktivitás, rate limit, moderálás, jelentések — 6. cikk (1) f) — jogos érdek (biztonság, visszaélés-megelőzés, szolgáltatás működtetése)
- Jogi hozzájárulás napló — 6. cikk (1) c) és 6. cikk (1) b) — jogi kötelezettség és szerződés
- Jogi kötelezettség egyéb — 6. cikk (1) c)
- Fióktörlés / törlési kérelem — 6. cikk (1) b) és 17. cikk
6. Adattárolás helye
6.1 Felhő — Supabase (adatfeldolgozó)
Régió: EU (Zurich)
PostgreSQL: fiók, profil, barátságok, küldetések, hozzászólások, értesítések, push tokenek, jelentések, tiltások, hozzájárulások, várólista, rate limit naplók.
`quest-proof` tároló (avatarok, quest fotók): a Supabase Storage technikai beállítása nyilvános olvasási URL-t eredményez — minden feltöltött képhez kiszámítható, közvetlen link tartozik. Az Alkalmazás ezeket a linkeket nem teszi közzé keresőmotorokban vagy nyilvános listákban; a képek elsősorban barátok és quest résztvevők számára jelennek meg az appban. Ha valaki a pontos URL-t megszerzi (pl. megosztás, továbbítás, technikai eszköz), letöltheti a képet. Ne töltsön fel olyan tartalmat, amelyet nem szeretne ilyen módon megosztani.
Supabase Edge Functions (szerveroldali, JWT-vel vagy titkos kulccsal):
- `delete-account` — fiók- és storage-törlés, PostHog törlés (ha beállítva)
- `export-my-data` — GDPR adathordozhatóság
- `push-dispatch` — push üzenetek kézbesítése Expo-n keresztül
- `waitlist-sync` — webes várólista e-mail szinkronizálása (titkos kulcs)
6.2 Az Ön eszköze
Lásd 3.6 — AsyncStorage.
6.3 Harmadik fél adatfeldolgozók
- Supabase Inc. — adatbázis, auth, tároló, edge functions — EU (Zurich)
- Apple Inc. — Sign in with Apple — globális
- Google LLC — Sign in with Google — globális
- Expo / EAS — push kézbesítés (Expo Push Service) — USA
- PostHog Inc. — termék analitika (csak hozzájárulással) — EU (`eu.i.posthog.com`)
Az EGT-n kívüli adattovábbításnál megfelelő garanciák (pl. SCC) alkalmazandók. Adatfeldolgozói szerződéseket kötünk, ahol a GDPR 28. cikk előírja.
7. Adatfelhasználás céljai
- Az Alkalmazás működtetése
- Hitelesítés és munkamenet
- Push értesítések (ha engedélyezve az appban és az OS-ben): barátkérelmek, quest jóváhagyások, és inaktív felhasználóknak időnként quest emlékeztető push (kb. 2–3 naponta, ha az appot egy ideje nem nyitották meg) — streak vagy appon belüli napi quest értesítés nélkül. A barátkérelmek és jóváhagyások push értesítése azonnali.
- Tartalom megjelenítése barátoknak és résztvevőknek
- Moderálás, jelentések kezelése, tiltások
- Fejlesztés analitikával csak hozzájárulással
- Visszaélés-megelőzés (rate limit)
- Jogszabályi megfelelés, ÁSZF érvényesítése
Személyes adatot nem értékesítünk harmadik felek számára. Harmadik fél hirdetéshez nem használjuk.
8. Ki láthatja az adatait
- E-mail — csak Ön (és jogosult admin belső feladatokhoz)
- Felhasználónév, név, avatar, XP, creator points, jelvények — bejelentkezett Loremax felhasználók
- Küldetésbejegyzések (fotó, felirat, opcionális hely) — Ön, barátok, résztvevők
- Régi küldetések a profilon — barátok (ha be van kapcsolva)
- Barátlista — barátok (ha be van kapcsolva)
- Hozzászólások — poszt tulajdonosa és résztvevők
- Meghívó link — csak felhasználónév — `https://loremax.hu/i?u={username}`
- Tiltások — csak a tiltó fél látja, kit tiltott
- Jelentések — jelentő és admin; más felhasználók nem látják
9. Eszközengedélyek
- Kamera — quest feltöltés, avatar, QR beolvasás
- Fotótár — kép választás, mentés
- Hely (használat közben) — quest feltöltésnél (ha bekapcsolja), vagy a profil térképen saját pozíció megjelenítéséhez („saját helyzet”; ebben az esetben a GPS nem kerül szerverre)
- Értesítések — push, ha bekapcsolja
- Apple bejelentkezés — iOS hitelesítés
Az engedély megtagadása korlátozza az érintett funkciókat.
10. Megőrzési idők
- Fiók és profil — fióktörlésig, vagy jogszabály szerint
- Küldetések, fotók, hozzászólások — fióktörlésig
- Push tokenek — törlésig vagy kikapcsolásig
- Analitika (PostHog) — legfeljebb 12 hónap, fióktörléskor törlés kérése
- Rate limit naplók — 24 óra gördülő
- Szerveroldali biztonsági mentések, titkosított formában, rendszerhelyreállítási célból — legfeljebb 30 nap
- Jogi hozzájárulás napló — fiók fennállása + jogi elévülés
- Early Bird várólista — beváltásig / launch kampány lezárásáig, majd törölhető
Törlési kérelem teljesítése: indokolatlan késedelem nélkül, legkésőbb egy hónapon belül (GDPR 17. cikk).
11. Az Ön jogai
A GDPR és az Infotv. alapján:
- Hozzáférés (15. cikk)
- Helyesbítés (16. cikk)
- Törlés — „elfeledtetéshez való jog” (17. cikk)
- Az adatkezelés korlátozása (18. cikk)
- Adathordozhatóság (20. cikk)
- Tiltakozás (21. cikk)
- Hozzájárulás visszavonása (7. cikk)
- Panasz a NAIH-nál
Gyakorlás módja
- Fiók törlése — Alkalmazás → Beállítások → Fiók törlése
- Fiók törlése (web) — https://loremax.hu/app/account-deletion
- Adataim letöltése — Beállítások → Adataim letöltése (JSON)
- Analitika kikapcsolása — Beállítások → analitika kapcsoló ki
- Push kikapcsolása — Beállítások → push kapcsoló ki, vagy OS engedély visszavonása
- Régi küldetések / barátlista láthatóság — Beállítások
- Hely — ne engedélyezze quest feltöltésnél; térképen a „saját helyzet” kikapcsolásához ne használja a gombot, vagy vonja vissza az OS helyengedélyt
- Egyéb kérelem — loremaxOfficial@gmail.com — válasz egy hónapon belül
Szükség esetén személyazonosságot ellenőrzünk.
12. Fióktörlés
Törléskor:
- Felhőfájlok (avatar, quest fotók) törlése
- Adatbázis-rekordok törlése (profil, barátságok, questek, hozzászólások, tokenek, értesítések, jelentések, tiltások stb.)
- Supabase Auth fiók törlése
- PostHog analitikai adatok törlésére megfelelően ésszerű erőfeszítést teszünk (ha szerveroldali integráció be van állítva; a fallback törlés nem minden esetben éri el)
- Eltávolítás más felhasználók quest résztvevő listáiról
- Ön által létrehozott közösségi quest sablonok anonimizálása (a `created_by` mező törlése)
Megmaradhat: titkosított mentés (legfeljebb 30 nap), más felhasználó eszközén mentett tartalom, feldolgozói naplók, anonimizált visszajelzések statisztikai célra.
13. Biztonság
HTTPS/TLS, sor-szintű biztonság (RLS), rate limit, validáció, szerveroldali titkok. Egyetlen módszer sem 100%-os. Aggály: loremaxOfficial@gmail.com.
14. Adatvédelmi incidens
Ha az incidens valószínűsíthetően érinti az Ön jogait, értesítjük a NAIH-ot 72 órán belül (GDPR 33. cikk), és Önt is, ha a kockázat ezt megkívánja (GDPR 34. cikk).
15. Kaliforniai lakosok (CCPA/CPRA)
Ha Ön kaliforniai lakos és a California Consumer Privacy Act / CPRA alkalmazandó ránk (forgalmi és adatkezelési küszöbök teljesülése esetén): jogosult lehet tudomásszerzésre, törlésre, helyesbítésre, és az adatok értékesítéséből való kilépésre. Személyes adatot nem értékesítünk és nem osztunk meg viselkedésalapú hirdetés céljából. Kérelem: loremaxOfficial@gmail.com. A fenti GDPR jogok és fióktörlés minden felhasználó számára elérhető.
16. Módosítások
Lényeges változás esetén értesítés az Alkalmazásban vagy e-mailben. A „Utolsó frissítés” dátum frissül.
17. Kapcsolat
Selmeczi Vilmos Vazul 2051 Biatorbágy, Szabadság út 48. E-mail: loremaxOfficial@gmail.com Ügyfélszolgálat: loremaxOfficial@gmail.com