Vissza a bejelentkezéshez

Adatkezelési tájékoztató

Utolsó frissítés: 2026. május 8.

1Adatkezelő

A személyes adataid kezeléséért felelős adatkezelő:

Szervezet: HSR Games

E-mail: [email protected]

Székhely: Magyarország

A HSR Games egy közösségi projekt, nem bejegyzett cég; jogi szempontból a fenti szervezet képviseli.

Ha adatvédelmi tisztviselőt (DPO) nevezünk ki, elérhetőségét itt tesszük közzé.

2Gyűjtött adatok

A Szolgáltatás működtetéséhez az alábbi személyes adatkategóriákat kezeljük:

2.1 Roblox fiókadatok

  • Roblox felhasználói azonosító (ID)
  • Felhasználónév (name) és megjelenített név (displayName)
  • Profilkép URL (Roblox CDN)
  • OAuth hozzáférési és frissítési tokenek

2.2 Discord fiókadatok

  • Discord felhasználói azonosító (ID)
  • Discord felhasználónév és avatar
  • Az HSR Discord-szerveren viselt szerepkörök – 60 másodpercenként automatikusan frissítve
  • Discord OAuth tokenek

2.3 Játékintegrációs adatok (Roblox)

A Roblox-játékszerverünk (HSRServer) az alábbi eseményeket rögzíti:

  • Csatlakozási és elhagyási események időbélyeggel
  • Csapatbesorolás (Mozdonyvezető / Forgalomirányító / Utas)
  • Játékidő, megtett távolság, XP és szint
  • Összesített játékmenet-statisztikák (UserStats)

2.4 Kötelességi és menetrend adatok

  • Aktív és befejezett szolgálatok (típus, kezdési/befejezési idő, vonat-hozzárendelés)
  • Heti kötelességi összefoglalók és megfelelési státuszok
  • Felügyeleti kérések (SupervisorRequest)
  • Menetrend-kérések és vonathozzárendelések
  • iOS Live Activity APNs push tokenek – kizárólag aktív szolgálat idején tárolva

2.5 Vizsga- és képzési adatok

  • Vizsgakísérletek és azok állapota (IN_PROGRESS, COMPLETED, TIMED_OUT, VIOLATION)
  • Kérdésenkénti válaszok
  • Szabálysértési eseménynaplók: böngészőlap-váltás és alkalmazásfókusz-elvesztés
  • Képzési regisztrációk és jelenléti adatok
  • Figyelmeztetők (TrainingStrike) igazolatlan hiányzásért
  • Heti kötelességi figyelmeztetők (WeeklyDutyStrike) és fellebbezések

2.6 Support és kommunikációs adatok

  • Beküldött support jegyek tartalma, üzenetei és kezelői hozzárendelései
  • Vendég felhasználók egyedi sütiben tárolt azonosítója (guest-support-id) névtelen jegyekhez

2.7 Push értesítési adatok

  • Web Push VAPID előfizetési végpontok és nyilvános kulcsok
  • Mobilalkalmazás Expo push tokenek (Android és iOS)
  • APNs Live Activity push tokenek (iOS, aktív kötelességi bejegyzéshez kötve)

2.8 Technikai naplók

  • Teljes auditnapló (pl. LOGIN, DISCORD_LINK, BANNED, MOBILE_LOGIN, adminisztrátori műveletek)
  • IP- és eszközmetaadatok munkamenet-biztonsági eseményekhez
  • Munkamenet-azonosítók és munkamenet-biztonsági adatok

3Adatkezelési célok és jogalapok

Személyes adatot kizárólag akkor kezelünk, ha a GDPR 6. cikke szerinti érvényes jogalap áll fenn.

CélKezelt adatokJogalap
Fiókregisztráció, bejelentkezés és hitelesítésRoblox/Discord ID, OAuth tokenek, munkamenet-adatok(1)(b) – szerződés
Alapszolgáltatások nyújtásaProfiladatok, aktivitás, technikai naplók(1)(b) – szerződés
Játékintegráció és statisztikákJátékesemények, csapatbesorolás, UserStats(1)(b) – szerződés
Kötelességi és menetrend rendszerDuty adatok, menetrend-kérések, heti summák(1)(b) – szerződés
Vizsga- és képzési rendszerVizsgakísérletek, válaszok, szabálysértési naplók(1)(b) – szerződés
Biztonsági monitorozás, visszaélés-megelőzésIP/eszköz metaadatok, auditnapló(1)(f) – jogos érdek
Kötelező szolgáltatási e-mailekE-mail cím, értesítési előzmények(1)(b) – szerződés
Jogi kötelezettségek teljesítéseÉrintett fiók- és jogi nyilvántartások(1)(c) – jogi kötelezettség
Opcionális hírlevelekE-mail cím, preferenciák(1)(a) – hozzájárulás

Ha az adatkezelés jogos érdek alapján történik, érdekmérlegelési tesztet végzünk annak biztosítására, hogy alapvető jogaid ne sérüljenek.

4Harmadik felek

A Szolgáltatás az alábbi harmadik feleket veszi igénybe:

Roblox CorporationOAuth hitelesítés és játékintegrációroblox.com/info/privacy
Discord Inc.OAuth hitelesítés és Discord szerepkör-kezelésdiscord.com/privacy
Stripe Inc.PCI DSS-kompatibilis fizetési adatfeldolgozásstripe.com/privacy
Cloudflare Inc.Fájltárolás (R2 objektumtároló), CDN és infrastruktúra
Expo / Expo SDKMobilalkalmazás push értesítési infrastruktúra
Apple Inc. (APNs)iOS push értesítések és Live Activityapple.com/legal/privacy

5Nemzetközi adattovábbítás

A Roblox OAuth és a Discord API-k használata miatt adataid az Európai Gazdasági Térségen (EGT) kívülre kerülhetnek, olyan országokba is, amelyekre nem vonatkozik európai megfelelőségi határozat. Megfelelő garanciákat alkalmazunk, beleértve:

  • Az Európai Bizottság által jóváhagyott általános szerződési feltételek (SCC-k), ahol alkalmazható
  • Adatátviteli hatásvizsgálatok és szükség esetén kiegészítő technikai intézkedések
  • Adattakarékosság és szigorú hozzáférés-ellenőrzés az átadott adatokra

6E-mail kommunikáció

Kétféle e-mailt küldünk:

Kötelező e-mailek – GDPR 6(1)(b)

Biztonsági riasztások, fiókértesítések, jogi értesítések, menetrend-emlékeztetők és heti kötelességi összefoglalók. Ezek a szerződéses teljesítés részei, nem lehet róluk leiratkozni.

Opcionális e-mailek – GDPR 6(1)(a)

Hírlevelek és funkciófrissítők – kizárólag hozzájárulás alapján. Bármikor leiratkozhatsz az e-mailben lévő linkre kattintva vagy a [email protected]-n.

8Gyermekek adatai

A Szolgáltatás az EGT-ben főszabály szerint 16 év alatti gyermekeknek nem szól, kivéve, ha a lakóhely szerinti tagállam alacsonyabb (de legalább 13 éves) digitális beleegyezési korhatárt állapít meg, és minden jogi feltétel teljesül. Ha tudomást szerzünk arról, hogy a szükséges hozzájárulás nélkül gyűjtöttünk gyermekre vonatkozó adatot, azt indokolatlan késedelem nélkül töröljük.

9Biztonsági intézkedések

A kockázatnak megfelelő technikai és szervezési intézkedéseket alkalmazunk, ideértve:

  • Titkosítás átvitel közben (TLS) és érzékeny adatok esetén tárolás közben
  • Szerepköralapú hozzáférés-kezelés és a legkisebb jogosultság elve
  • Hitelesítési tokenek és titkok biztonságos kezelése, rotációja és tárolása
  • Teljes auditnapló, rendellenesség-figyelés és incidenskezelési folyamatok
  • Rendszeres frissítések, hibajavítások és infrastruktúra-megerősítés
  • Mentések, helyreállítási kontrollok és adatintegritási védelmek

10Adatvédelmi incidensek kezelése

Adatvédelmi incidens bekövetkezése esetén az alábbi folyamatot követjük:

  • Az incidens elhárítása és felmérése az észlelést követően azonnal
  • Az illetékes felügyeleti hatóság értesítése 72 órán belül, ha ezt jogszabály előírja
  • Az érintett felhasználók indokolatlan késedelem nélküli tájékoztatása, ha az incidens valószínűsíthetően magas kockázatot jelent jogaikra nézve
  • Az incidens, hatásai és a megtett intézkedések dokumentálása

Ez a folyamat a GDPR 33-34. cikkén alapul, amely az adatvédelmi incidensek bejelentéséről rendelkezik.

11Adatmegőrzés

Személyes adatot csak a célhoz szükséges ideig őrzünk meg:

  • Fiók- és profiladatok: a fiók fennállása alatt, majd törlési kérés után legfeljebb 30 napig, kivéve ha jogszabály hosszabb megőrzést ír elő.
  • Hitelesítési és biztonsági naplók: legfeljebb 12 hónapig visszaélések és incidensek vizsgálatához.
  • Support és jogvitás nyilvántartások: ügy lezárását követően legfeljebb 24 hónapig.
  • Játék-, kötelességi és menetrend adatok: a fiók fennállása alatt.
  • Vizsga- és képzési naplók: a fiók fennállása alatt, vagy a vonatkozó jogszabályok szerint.
  • Hozzájárulási nyilvántartások (opcionális e-mailek): visszavonás után legfeljebb 3 évig.
  • Jogi megfelelési nyilvántartások: az alkalmazandó jogszabályok szerinti ideig.

Amikor a megőrzés már nem szükséges, az adatokat töröljük vagy visszafordíthatatlanul anonimizáljuk.

12GDPR-jogaid

A jogszabályi feltételek fennállása esetén az alábbi jogok illetnek meg:

  • Hozzáféréshez való jog – személyes adataid másolatának kérése
  • Helyesbítéshez való jog – pontatlan adatok javításának kérése
  • Törléshez való jog – személyes adataid törlése ("elfeledtetéshez való jog")
  • Az adatkezelés korlátozásához való jog
  • Tiltakozáshoz való jog
  • Adathordozhatósághoz való jog – adataid géppel olvasható formátumban
  • A hozzájárulás bármikori visszavonásának joga (ahol az adatkezelés hozzájáruláson alapul)
  • Panasztétel joga a Nemzeti Adatvédelmi és Információszabadság Hatóságnál (NAIH) vagy más illetékes EU felügyeleti hatóságnál

Hogyan élj a jogaiddal: Írj a [email protected]-ra „GDPR Request” tárggyal. Kérelem teljesítése előtt személyazonosság-ellenőrzést kérhetünk. 30 napon belül válaszolunk.

13Fizetési adatok és adományok

Az adományokat kizárólag a Stripe, egy PCI DSS-kompatibilis fizetési szolgáltató dolgozza fel. Az HSR nem gyűjti, tárolja, és nem fér hozzá a teljes kártyaadatokhoz (kártyaszám, CVV, lejárati dátum).

Az adományhoz kapcsolódóan az alábbi adatokat tároljuk: az összeg, az időbélyeg, a Stripe-referencia-azonosító és a sikeres fizetés ténye. Ezeket kizárólag a Supporter státusz megadásához, visszaigazoló e-mailek küldéséhez és törvény által előírt pénzügyi nyilvántartás vezetéséhez használjuk.

Fizetési adataidat soha nem adjuk el, osztjuk meg vagy használjuk marketingcélokra. A Stripe adatkezelési módjáról a stripe.com/privacy oldalon tájékozódhatsz.

14A tájékoztató módosítása

Ezt az adatkezelési tájékoztatót jogi, technikai vagy működési változások esetén frissítjük. Lényeges módosítás esetén értesítést küldünk a Szolgáltatáson belül és/vagy e-mailben, és frissítjük az „Utolsó frissítés” dátumot. Javasoljuk, hogy rendszeresen tekintsd át ezt az oldalt.

15Kapcsolatfelvétel

Adatvédelmi kérdésekkel és GDPR-kérelmekkel fordulj hozzánk:

E-mail: [email protected]

GDPR-kérelmekhez tárgyként add meg: „GDPR Request”. 30 napon belül válaszolunk.