← Vissza

Adatvédelmi tájékoztató

Hatálybalépés / utolsó frissítés: 2026. szeptember 1.
Szolgáltatás: Osztálynaptár (osztalynaptar.in3.hu)

1. Az adatkezelő

A jelen tájékoztató az Osztálynaptár elnevezésű webalkalmazás (elérhető: osztalynaptar.in3.hu) keretében végzett személyesadat-kezelésre vonatkozik. Az adatkezelő:

Az érintett adatvédelmi megkereséseit a fenti e-mail-címre továbbíthatja, illetve – bejelentkezést követően – a Profil felületen elérhető funkciók (adatexport, fióktörlés) útján is gyakorolhatja érintetti jogait.

2. A szolgáltatás jellege

Az Osztálynaptár zárt, osztályszintű webes naptár-, illetve táblázatszolgáltatás, amely számonkérések és osztályesemények nyilvántartására szolgál. A regisztráció meghívó alapján, vagy az adatkezelő / az adott osztály adminisztrátora által engedélyezett nyilvános regisztráció útján, osztályhoz kötötten történik. A szolgáltatás nem minősül nyilvános közösségi hálózatnak, és nem végez marketingcélú profilozást. A bejelentkezett használatot a szolgáltatás első félként, saját rendszerében méri (osztályszintű analitika a moderátorok és adminisztrátorok számára); ez nem hirdetési vagy marketingcélú követés.

3. A kezelt személyes adatok köre

Az adatkezelő a szolgáltatás működtetése során különösen az alábbi személyes adatokat kezeli:

  • Fiókadatok: név, e-mail-cím, e-mail-cím megerősítésének állapota, fiók állapota (aktív, függőben lévő, letiltott, archivált), profilkép URL-címe (amennyiben az Google-fiókból származik), a csoportválasztási onboarding állapota, a kötelező jelszócsere jelzője (mustResetPassword), valamint a fiók létrehozásának és módosításának időpontja. A felhasználói azonosító UUID formátumú belső azonosító.
  • Hitelesítési adatok: e-mail-cím és jelszó alkalmazása esetén a jelszó kizárólag hash-elt formában; Google-bejelentkezés esetén a Google OAuth tokenek (access, refresh, id token) a hitelesítési keretrendszer (Better Auth) adatmodellje szerint; továbbá a kapcsolódó szolgáltatói (provider) azonosítók.
  • Függő regisztráció adatai: név, e-mail-cím, jelszóhash vagy Google-regisztrációra utaló jelölő, választott osztály, megerősítő token hash-értéke és lejárata – mindaddig, amíg a fiók létrehozása meg nem történik, a kérelem elutasításra nem kerül, vagy a regisztráció le nem jár.
  • Munkamenet-adatok: munkamenet-azonosító, IP-cím, böngészőazonosító (user-agent), eszköznév, utolsó aktivitás időpontja, lejárat, valamint a munkamenet visszavonásának időpontja.
  • Osztály- és csoporttagság: osztályhoz tartozás, szerepkör (diák, moderátor, adminisztrátor), tantárgyi csoporttagságok.
  • Megjelenítési beállítások: a bejegyzéstípus megjelenítésére, a hétvégék megjelenítési módjára, a szövegméretre, valamint – személyzeti szerepkör esetén – a múltbeli napok megjelenítésére vonatkozó preferenciák.
  • Naptár- / táblázattartalom: az érintett által létrehozott, módosított vagy törölt bejegyzések (cím, leírás, dátumok, típus, csoport, bizonytalanság jelölése), a bejegyzésekhez csatolt hivatkozások (cím és URL), valamint feltöltött képek és fájlok (eredeti fájlnév, típus, méret; a bináris tartalom az alkalmazásszerveren, a naptárbejegyzéshez kötve), a szerzői azonosítók, a soft delete időpontja (amennyiben a bejegyzés visszaállítható állapotban megőrződik), valamint az érintett által létrehozott napszín-felülírások.
  • Meghívók: az érintett által létrehozott meghívók metaadatai (osztály, létrehozás és visszavonás időpontja); a meghívó nyers tokenértéke az adminisztrátor / moderátor általi másolás érdekében tárolható.
  • Naplózási (audit) adatok: a művelet típusa, az érintett entitás, a műveletet végző felhasználó azonosítója, denormalizált név és e-mail-cím, az állapotváltozás előtti és utáni adatai (JSON), opcionális kérésazonosító, osztály, valamint időbélyeg. Az auditbejegyzések a fiók soft delete után is megmaradhatnak (a törlés előtti névvel és e-mail-címmel).
  • Első fél használati analitika: a bejelentkezett, védett oldalak használata során – harmadik fél analitikai SDK nélkül – a szolgáltatás saját adatbázisában különösen a következőket rögzíti:
    • oldalmegtekintés: útvonal (lekérdezési paraméterek és fragment nélkül), időbélyeg, munkamenet-azonosító, osztály, a műveletkori szerepkör (diák / moderátor / adminisztrátor), valamint eszközosztály (mobil / tablet / asztali), a böngészőazonosítóból származtatva;
    • naptárbejegyzés megnyitása: a megnyitott bejegyzés belső azonosítója;
    • a látható böngészőfülön eltöltött idő napi, osztályhoz kötött összesítése (a rejtett fül ideje nem számít; a periodikus jelenléti jelek önálló eseménysorként nem tárolódnak).
  • Az osztály analitikai rangsora a fenti adatokból és a már meglévő auditnaplóból képződik (így különösen: sikeres belépések, bejegyzés létrehozása / módosítása / törlése / visszaállítása, valamint moderátori és adminisztrátori műveletek). A rangsort a diákok a szokásos felületen nem látják. A moderátori / adminisztrátori analitikai nézet ezen felül megjeleníthet egy tagra szűrt idővonalat (oldalmegtekintés és auditbejegyzés), eszközarányt (mobil / tablet / asztali), valamint a már rögzített mutatókból képzett, osztályszintű megállapításokat. Az „utolsó aktivitás” a napi megtekintési összesítőből, a legutóbbi oldalmegtekintésből vagy a sikeres belépésből származhat. Analitikai célból nem kerül rögzítésre: billentyűleütés, űrlapmező-tartalom, egérmozgás, görgetési hőtérkép, a teljes user-agent szöveg, illetve IP-cím (az IP-cím munkamenet- és rate-limiting célú kezelését a munkamenet-adatok, az átmeneti technikai adatok, valamint a 7. pont szerinti cookie-k fedik).
  • Tranzakciós elektronikus levelezés: jelszó visszaállítása (önkiszolgáló vagy adminisztrátor által kikényszerített), e-mail-cím megerősítése, regisztráció, az adminisztrátor értesítése új kérelmekről, jóváhagyás vagy elutasítás, szerepkörváltozás, valamint a fióktörlés megerősítése tárgyában küldött üzenetek. Az e-mail sablonok szövege a szolgáltatás adatbázisában tárolható, és a webhely-adminisztrátor szerkesztheti.
  • Osztályszintű biztonsági mentés (JSON): a webhely-adminisztrátor által indítható export tartalmazhatja az adott osztályhoz kapcsolódó felhasználói és naptáradatokat, beleértve a jelszóhash-eket és – Google-bejelentkezés esetén – az OAuth tokeneket is, annak érdekében, hogy az import után a belépés helyreállítható legyen. A csatolt hivatkozások metaadatai bekerülnek a JSON-ba; a feltöltött képek és fájlok bináris tartalma a szerver lemezén marad, és a JSON mentésből nem állítható helyre. Ez a JSON mentés a használati analitikai eseményeket és a napi megtekintési összesítőket nem tartalmazza. Az exportfájl a letöltést követően a letöltő eszközén is megjelenhet.
  • Katasztrófa-helyreállítási (DR) mentés: amennyiben a funkció be van kapcsolva, a teljes PostgreSQL-adatbázisról készülhet tömörített mentés (ideértve a fenti személyes adatokat). A mentés metaadatai (fájlnév, méret, időpont, indítás módja, státusz) az adatbázisban is tárolódnak.
  • Kliensoldali tárolás: a felhasználó böngészőjében IndexedDB alapú naptár-gyorsítótár (felhasználó- és osztályazonosítóhoz kötve); localStorage a szövegméret, a gyorsítótár kulcsa (felhasználó- és osztályazonosító) és az utoljára látott naptárnap vonatkozásában; sessionStorage rövid életű kezelőfelület-jelzőkhöz (például görgetési / animációs állapot); valamint a szolgáltatói worker Cache Storage-ja a PWA ikonjaihoz és a webmanifesthez. A service worker az API-t és a Next.js csomagokat nem cache-eli; a bejelentkezett oldalak navigációja hálózatelső.
  • Átmeneti technikai adatok: a rate limiting céljából kezelt IP-cím (például regisztráció, valamint a használati analitika beküldő végpontja során; ez az IP-cím az adatbázisban analitikai rekordként nem tárolódik), valamint a 7. pont szerinti cookie-k.

A bejegyzésekhez a jogosult felhasználók hivatkozást, képet vagy fájlt (legfeljebb 15 MB) csatolhatnak; a fájlok az alkalmazásszerveren, osztályhoz kötötten tárolódnak, és csak a bejegyzést megtekinteni jogosult, bejelentkezett felhasználók számára érhetők el. A szolgáltatás nem alkalmaz harmadik fél analitikai SDK-ját (így különösen Google Analytics, Meta Pixel vagy PostHog jellegű eszközt). A használati analitika a szolgáltatás saját, első fél adatkezelése.

4. Az adatkezelés célja és jogalapja

  • Fiók létrehozása és hitelesítés – a szolgáltatás nyújtásához szükséges adatkezelés (a szerződés teljesítése, illetve az érintett kérésére tett lépések; GDPR 6. cikk (1) bekezdés b) pont).
  • Az Osztálynaptár működtetése (bejegyzések, jogosultságok, meghívók) – ugyanezen jogalap alapján.
  • Biztonság, visszaélés megelőzése, naplózás és munkamenet-kezelés – az adatkezelő jogos érdeke (GDPR 6. cikk (1) bekezdés f) pont): a zárt, osztályi szolgáltatás biztonságos üzemeltetése.
  • Üzemeltetési és katasztrófa-helyreállítási mentés – jogos érdek (GDPR 6. cikk (1) bekezdés f) pont): az adatvesztés megelőzése, a szolgáltatás helyreállíthatósága és a folyamatos üzemeltetés.
  • Használati analitika és osztályszintű rangsor – jogos érdek (GDPR 6. cikk (1) bekezdés f) pont): a zárt osztályi szolgáltatás használatának átláthatósága a moderátorok és a webhely-adminisztrátorok számára (ki mennyit nézett, milyen bejegyzéseket hozott létre vagy módosított, milyen moderátori / adminisztrátori műveleteket végzett), a visszaélés észlelése, valamint a termék működtetése. Az analitika nem marketingcélú profilozás, nem automatizált döntéshozatal, és nem kerül átadásra harmadik fél hirdetési hálózatnak. Az érintett a 8. pont szerint tiltakozhat.
  • Adminisztrátori ügyfélszolgálati műveletek (például jelszó beállítása, kötelező jelszócsere, e-mail-cím módosítása, fiók archiválása vagy végleges törlése) – a szolgáltatás nyújtásához és biztonságos üzemeltetéséhez szükséges, illetve jogos érdeken alapuló adatkezelés.
  • Tranzakciós e-mail küldése – a fiók és a biztonság működtetéséhez szükséges; marketingcélú megkeresésnek nem minősül.
  • Google-bejelentkezés (amennyiben az funkció be van kapcsolva) – a Google mint önálló adatkezelő, illetve adatfeldolgozó a saját feltételei szerint is kezel adatokat; az adatkezelő részére a fiók összekapcsolásához szükséges adatok kerülnek átadásra.

5. Az adatokhoz hozzáférők köre

  • Az érintett – saját fiókjához, beállításaihoz és munkameneteihez; a táblázat tartalmához a rá vonatkozó jogosultság szerint; a saját használati analitikai adataihoz a Profil → „Adataim letöltése” funkcióval.
  • Az adott osztály tagjai – a naptár / táblázat bejegyzéseit a szerepkörüknek megfelelően megismerhetik. Más felhasználók e-mail-címét, valamint mások használati analitikai adatait (megtekintési idő, oldallátogatások, rangsor) a szokásos diákfelület nem jeleníti meg.
  • Osztályszintű moderátorok és adminisztrátorok – felhasználókezelés (állapot, szerepkör, meghívók), a törölt bejegyzések kezelése, valamint az adott osztály analitikai rangsora és a tagok használati összesítői (név, e-mail-cím, szerepkör, megtekintési idő, oldallátogatás, bejegyzésműveletek, moderátori / adminisztrátori műveletek, utolsó aktivitás, eszközosztály, tagra szűrt idővonal) a jogosultságaik keretein belül. A moderátor a saját osztályára korlátozott.
  • Webhely-adminisztrátorok (az adatkezelő üzemeltetői köre) – a fentieken túl különösen: auditnapló, más osztály analitikai nézete (osztályváltással), osztályszintű JSON mentés import/export (hitelesítési adatokkal együtt), katasztrófa-helyreállítási mentések létrehozása és letöltése, e-mail sablonok és az adatvédelmi tájékoztató szerkesztése, valamint kiemelt fiókműveletek (jelszó beállítása, kötelező jelszócsere, e-mail-cím módosítása, végleges fióktörlés).
  • Üzemeltetés és adatfeldolgozók:
    • A szolgáltatás a Bootmaker Kft. belső szerverén fut (alkalmazás és PostgreSQL adatbázis).
    • A tranzakciós e-maileket a Bootmaker Kft. saját, cégen belüli SMTP-szolgáltatója továbbítja.
    • Katasztrófa-helyreállítási mentés: amennyiben be van kapcsolva, a tömörített adatbázis-mentés S3-kompatibilis objektumtárhelyen (adatfeldolgozó) kerülhet tárolásra, megőrzési idővel és hozzáférés-korlátozással. A mentések letöltése kizárólag webhely-adminisztrátor számára lehetséges.
    • Az osztályszintű JSON mentés a webhely-adminisztrátor eszközére letölthető; az így továbbított fájl biztonságáért a letöltő köteles gondoskodni.
    • Google – kizárólag abban az esetben, ha a Google OAuth funkció be van kapcsolva.

Az adatkezelő a személyes adatokat nem értékesíti, és nem adja át reklámcélú továbbításra.

6. Az adatok megőrzése

  • Aktív fiók: a fiók fennállásáig, illetve a szolgáltatás nyújtásához szükséges ideig.
  • Munkamenetek: a beállított lejáratig (alapértelmezés szerint hosszabb élettartamú session cookie, időszakos frissítéssel), illetve a munkamenet visszavonásáig vagy a kijelentkezésig. Egyes adminisztrátori műveletek (például jelszó beállítása, kötelező jelszócsere, e-mail-cím módosítása) a fennálló munkameneteket érvénytelenítik.
  • Függő regisztráció és megerősítő linkek: a token lejáratáig (így különösen: regisztráció megerősítése körülbelül 48 óra, fióktörlés megerősítése 24 óra, önkiszolgáló jelszó-visszaállítás körülbelül 60 perc, adminisztrátor által kikényszerített jelszócsere körülbelül 2 nap).
  • Önkiszolgáló fióktörlés (soft delete): a belépési adatok és a tagságok törlésre kerülnek, a fiók archiválódik; a név „Törölt fiók” megjelölésre, az e-mail-cím belső, nem használható címre változik. Az érintett által korábban létrehozott naptárbejegyzések az osztályban – szerzői hivatkozással – megmaradhatnak. Az auditnapló a törlést megelőző nevet és e-mail-címet tartalmazhatja. A használati analitikai események és a napi megtekintési összesítők törlődnek.
  • Adminisztrátori archiválás: a fiók állapota archiváltra vált, a belépés jellemzően nem lehetséges; a név, e-mail-cím, tagságok és a használati analitika – a későbbi helyreállítás vagy végleges törlés érdekében – megőrződhetnek.
  • Adminisztrátori végleges törlés: archivált fiók esetén a felhasználói rekord törölhető; a tartalmi hivatkozások (például bejegyzés szerzője) az eljáró adminisztrátorra kerülhetnek átirányításra. Az auditnapló bejegyzései ezután is megmaradhatnak. A használati analitikai események és a napi összesítők a fiókkal együtt törlődnek.
  • Soft delete-elt naptárbejegyzések: a visszaállításig, illetve a kapcsolódó konfiguráció (például tantárgy / csoport) végleges törléséig az adatbázisban megőrződhetnek, és bekerülhetnek az osztályszintű mentésbe is.
  • Katasztrófa-helyreállítási mentések: a konfigurált megőrzési időtartamig (napokban megadva) az objektumtárhelyen és a kapcsolódó metaadatokban; a lejárat után a mentések törlésre (prune) kerülnek. A mentés a törlés időpontja előtti állapotot is tartalmazhatja, ezért a fióktörlés után az érintett adatai a megőrzési időn belül a mentésben még szerepelhetnek.
  • Osztályszintű JSON mentés: a letöltött fájl megőrzése a letöltő (webhely-adminisztrátor) felelőssége; a szolgáltatás a letöltött másolatot automatikusan nem törli. Ez a fájl a használati analitikai eseményeket nem tartalmazza.
  • Első fél analitika: az aktív (és az adminisztrátor által archivált) fiók fennállásáig; a szolgáltatás a megtekintési eseményeket és a napi összesítőket automatikusan, időközönként nem törli. Önkiszolgáló fióktörlés (soft delete) és adminisztrátori végleges törlés esetén ezek az adatok törlődnek. Az auditnapló – amely a rangsor bejegyzés- és staff-mutatóihoz is forrás – ettől függetlenül megmaradhat. Katasztrófa-helyreállítási mentésben a törlés előtti állapot a 6. pont szerinti megőrzési ideig még szerepelhet.
  • Kliensoldali gyorsítótár: az érintett böngészőjében mindaddig megmaradhat, amíg azt az érintett törli, kijelentkezik, vagy a kliens érvényteleníti.

7. Cookie-k és hasonló technológiák

Az adatkezelő kizárólag a szolgáltatás működéséhez szükséges cookie-kat alkalmaz; analitikai vagy marketing cookie-t nem használ. A használati analitika a meglévő bejelentkezési munkamenetre támaszkodik, külön analitikai sütit nem állít. A PWA service worker a 3. pont szerinti, szükséges Cache Storage-ot használja (ikonok, webmanifest); személyes naptártartalmat vagy API-választ nem tárol.

  • better-auth.session_token (éles környezetben __Secure- előtaggal) – a bejelentkezési munkamenet biztosítására; HttpOnly, SameSite=Lax, Secure jellemzőkkel éles környezetben.
  • osztalynaptar_admin_class – az adminisztrátori osztályválasztás megjegyzésére.
  • osztalynaptar_google_reg – rövid élettartamú jelölő a Google-regisztrációs folyamat során.

A fenti cookie-k nélkül a belépés és a védett funkciók nem lennének biztosíthatók, ezért azokat az adatkezelő – külön cookie-banner alkalmazása nélkül – szükséges cookie-ként kezeli.

8. Az érintett jogai

Az érintettet a GDPR alapján különösen az alábbi jogok illetik meg:

  • Hozzáférés / másolat: a Profil felületen elérhető „Adataim letöltése” funkcióval az érintett JSON formátumban letöltheti a fiókjához kapcsolódó adatokat (jelszóhash és hitelesítési tokenek nélkül), ideértve a használati analitikai eseményeket és a napi megtekintési összesítőket is.
  • Helyesbítés: a név és a megjelenítési beállítások a Profil felületen módosíthatók. Az e-mail-cím önkiszolgáló cseréje jelenleg nem elérhető; módosítást a webhely-adminisztrátor végezhet, illetve az érintett a admin@osztalynaptar.in3.hu címen fordulhat az adatkezelőhöz.
  • Törlés: a Profil → Fiók törlése funkció útján, e-mailes megerősítéssel (soft delete; lásd 6. pont). A webhely-adminisztrátor archiválást, illetve – archivált fiók esetén – végleges törlést is végezhet.
  • Az adatkezelés korlátozása / tiltakozás: indokolt esetben a fenti e-mail-címen. A használati analitika jogos érdeken alapul; az érintett a GDPR 21. cikke szerint tiltakozhat e kezelés ellen. A szolgáltatás jelenleg nem kínál alkalmazáson belüli, fiókszintű analitikai kikapcsolót; a tiltakozást az adatkezelő e-mailben bírálja el. A fiók törlése a használati analitikai rekordokat a 6. pont szerint törli.
  • Panasztétel: a Nemzeti Adatvédelmi és Információszabadság Hatóságnál (NAIH; www.naih.hu).

9. Kiskorúak és iskolai környezet

A szolgáltatás iskolai osztályok számára készült; tartalma számonkérésekhez és osztályeseményekhez kapcsolódik. A regisztráció meghívó alapján, vagy az adatkezelő / adminisztrátor által engedélyezett módon lehetséges. Tizenhatodik életévét be nem töltött személy esetében a regisztrációhoz és a szolgáltatás használatához szülői, illetve gondviselői tudomás szükséges. A használati analitika és a rangsor a kiskorú osztálytagokra is kiterjedhet; ezeket a diákok egymásnak nem látják, csak az adott osztály moderátorai, illetve a webhely-adminisztrátorok.

10. Adatbiztonság

Az adatkezelő az adatok védelme érdekében különösen az alábbi intézkedéseket alkalmazza:

  • HTTPS az éles kiszolgálón;
  • jelszavak hash-elt tárolása; érzékeny tokenek hash-elése, illetve HttpOnly cookie alkalmazása;
  • jogosultság-ellenőrzés szerepkörök szerint;
  • auditnapló a jelentős műveletekről;
  • harmadik fél analitikai SDK mellőzése (a használati adatokat a szolgáltatás saját rendszerében, jogosultsághoz kötve kezeli);
  • rate limiting az érzékeny végpontokon;
  • az éles adatbázis tárolása a Bootmaker Kft. belső szerverén;
  • a katasztrófa-helyreállítási mentésekhez – ha alkalmazásra kerülnek – hozzáférés-korlátozás (webhely-adminisztrátor), valamint konfigurálható megőrzési idő.

Abszolút biztonságot egyetlen rendszer sem garantál. Adatvédelmi incidens esetén az adatkezelő a hatályos jogszabályi kötelezettségeknek megfelelően jár el.

11. A tájékoztató módosítása

Az adatkezelő jogosult a jelen tájékoztatót a szolgáltatás vagy a jogi környezet változása esetén módosítani. A hatályos változat mindenkor a jelen oldalon érhető el. Lényeges változás esetén az adatkezelő törekszik az érintettek megfelelő tájékoztatására (így különösen az alkalmazásban vagy elektronikus levél útján). A webhely-adminisztrátor a tájékoztató szövegét az admin felületen szerkesztheti.