1Adatkezelő
A személyes adataid kezeléséért felelős adatkezelő:
A HSR Games egy közösségi projekt, nem bejegyzett cég; jogi szempontból a fenti szervezet képviseli.
Ha adatvédelmi tisztviselőt (DPO) nevezünk ki, elérhetőségét itt tesszük közzé.
2Gyűjtött adatok
A Szolgáltatás működtetéséhez az alábbi személyes adatkategóriákat kezeljük:
2.1 Roblox fiókadatok
- Roblox felhasználói azonosító (ID)
- Felhasználónév (name) és megjelenített név (displayName)
- Profilkép URL (Roblox CDN)
- OAuth hozzáférési és frissítési tokenek
2.2 Discord fiókadatok
- Discord felhasználói azonosító (ID)
- Discord felhasználónév és avatar
- Az HSR Discord-szerveren viselt szerepkörök – 60 másodpercenként automatikusan frissítve
- Discord OAuth tokenek
2.3 Játékintegrációs adatok (Roblox)
A Roblox-játékszerverünk (HSRServer) az alábbi eseményeket rögzíti:
- Csatlakozási és elhagyási események időbélyeggel
- Csapatbesorolás (Mozdonyvezető / Forgalomirányító / Utas)
- Játékidő, megtett távolság, XP és szint
- Összesített játékmenet-statisztikák (UserStats)
2.4 Kötelességi és menetrend adatok
- Aktív és befejezett szolgálatok (típus, kezdési/befejezési idő, vonat-hozzárendelés)
- Heti kötelességi összefoglalók és megfelelési státuszok
- Felügyeleti kérések (SupervisorRequest)
- Menetrend-kérések és vonathozzárendelések
- iOS Live Activity APNs push tokenek – kizárólag aktív szolgálat idején tárolva
2.5 Vizsga- és képzési adatok
- Vizsgakísérletek és azok állapota (IN_PROGRESS, COMPLETED, TIMED_OUT, VIOLATION)
- Kérdésenkénti válaszok
- Szabálysértési eseménynaplók: böngészőlap-váltás és alkalmazásfókusz-elvesztés
- Képzési regisztrációk és jelenléti adatok
- Figyelmeztetők (TrainingStrike) igazolatlan hiányzásért
- Heti kötelességi figyelmeztetők (WeeklyDutyStrike) és fellebbezések
2.6 Support és kommunikációs adatok
- Beküldött support jegyek tartalma, üzenetei és kezelői hozzárendelései
- Vendég felhasználók egyedi sütiben tárolt azonosítója (guest-support-id) névtelen jegyekhez
2.7 Push értesítési adatok
- Web Push VAPID előfizetési végpontok és nyilvános kulcsok
- Mobilalkalmazás Expo push tokenek (Android és iOS)
- APNs Live Activity push tokenek (iOS, aktív kötelességi bejegyzéshez kötve)
2.8 Technikai naplók
- Teljes auditnapló (pl. LOGIN, DISCORD_LINK, BANNED, MOBILE_LOGIN, adminisztrátori műveletek)
- IP- és eszközmetaadatok munkamenet-biztonsági eseményekhez
- Munkamenet-azonosítók és munkamenet-biztonsági adatok
3Adatkezelési célok és jogalapok
Személyes adatot kizárólag akkor kezelünk, ha a GDPR 6. cikke szerinti érvényes jogalap áll fenn.
| Cél | Kezelt adatok | Jogalap |
|---|
| Fiókregisztráció, bejelentkezés és hitelesítés | Roblox/Discord ID, OAuth tokenek, munkamenet-adatok | (1)(b) – szerződés |
| Alapszolgáltatások nyújtása | Profiladatok, aktivitás, technikai naplók | (1)(b) – szerződés |
| Játékintegráció és statisztikák | Játékesemények, csapatbesorolás, UserStats | (1)(b) – szerződés |
| Kötelességi és menetrend rendszer | Duty adatok, menetrend-kérések, heti summák | (1)(b) – szerződés |
| Vizsga- és képzési rendszer | Vizsgakísérletek, válaszok, szabálysértési naplók | (1)(b) – szerződés |
| Biztonsági monitorozás, visszaélés-megelőzés | IP/eszköz metaadatok, auditnapló | (1)(f) – jogos érdek |
| Kötelező szolgáltatási e-mailek | E-mail cím, értesítési előzmények | (1)(b) – szerződés |
| Jogi kötelezettségek teljesítése | Érintett fiók- és jogi nyilvántartások | (1)(c) – jogi kötelezettség |
| Opcionális hírlevelek | E-mail cím, preferenciák | (1)(a) – hozzájárulás |
Ha az adatkezelés jogos érdek alapján történik, érdekmérlegelési tesztet végzünk annak biztosítására, hogy alapvető jogaid ne sérüljenek.
4Harmadik felek
A Szolgáltatás az alábbi harmadik feleket veszi igénybe:
Cloudflare Inc.Fájltárolás (R2 objektumtároló), CDN és infrastruktúra
Expo / Expo SDKMobilalkalmazás push értesítési infrastruktúra
5Nemzetközi adattovábbítás
A Roblox OAuth és a Discord API-k használata miatt adataid az Európai Gazdasági Térségen (EGT) kívülre kerülhetnek, olyan országokba is, amelyekre nem vonatkozik európai megfelelőségi határozat. Megfelelő garanciákat alkalmazunk, beleértve:
- Az Európai Bizottság által jóváhagyott általános szerződési feltételek (SCC-k), ahol alkalmazható
- Adatátviteli hatásvizsgálatok és szükség esetén kiegészítő technikai intézkedések
- Adattakarékosság és szigorú hozzáférés-ellenőrzés az átadott adatokra
6E-mail kommunikáció
Kétféle e-mailt küldünk:
Kötelező e-mailek – GDPR 6(1)(b)
Biztonsági riasztások, fiókértesítések, jogi értesítések, menetrend-emlékeztetők és heti kötelességi összefoglalók. Ezek a szerződéses teljesítés részei, nem lehet róluk leiratkozni.
Opcionális e-mailek – GDPR 6(1)(a)
Hírlevelek és funkciófrissítők – kizárólag hozzájárulás alapján. Bármikor leiratkozhatsz az e-mailben lévő linkre kattintva vagy a [email protected]-n.
7Cookie-k és munkamenetek
Az alábbi sütiket használjuk:
| Süti neve | Cél | Típus |
|---|
| auth-token | JWT munkamenet-token. A bejelentkezési állapot fenntartásához elengedhetetlen. | HttpOnly, Secure – kötelező |
| guest-support-id | Névtelen support jegyek azonosítója. | 1. féltől – funkcionális |
| hsr_locale | Nyelvpreferencia. | 1. féltől – funkcionális |
Harmadik féltől származó követési vagy analitikai sütiket nem használunk. Ha Google AdSense hirdetések jelennek meg, a Google saját süti-szabályzata érvényes.
8Gyermekek adatai
A Szolgáltatás az EGT-ben főszabály szerint 16 év alatti gyermekeknek nem szól, kivéve, ha a lakóhely szerinti tagállam alacsonyabb (de legalább 13 éves) digitális beleegyezési korhatárt állapít meg, és minden jogi feltétel teljesül. Ha tudomást szerzünk arról, hogy a szükséges hozzájárulás nélkül gyűjtöttünk gyermekre vonatkozó adatot, azt indokolatlan késedelem nélkül töröljük.
9Biztonsági intézkedések
A kockázatnak megfelelő technikai és szervezési intézkedéseket alkalmazunk, ideértve:
- Titkosítás átvitel közben (TLS) és érzékeny adatok esetén tárolás közben
- Szerepköralapú hozzáférés-kezelés és a legkisebb jogosultság elve
- Hitelesítési tokenek és titkok biztonságos kezelése, rotációja és tárolása
- Teljes auditnapló, rendellenesség-figyelés és incidenskezelési folyamatok
- Rendszeres frissítések, hibajavítások és infrastruktúra-megerősítés
- Mentések, helyreállítási kontrollok és adatintegritási védelmek
10Adatvédelmi incidensek kezelése
Adatvédelmi incidens bekövetkezése esetén az alábbi folyamatot követjük:
- Az incidens elhárítása és felmérése az észlelést követően azonnal
- Az illetékes felügyeleti hatóság értesítése 72 órán belül, ha ezt jogszabály előírja
- Az érintett felhasználók indokolatlan késedelem nélküli tájékoztatása, ha az incidens valószínűsíthetően magas kockázatot jelent jogaikra nézve
- Az incidens, hatásai és a megtett intézkedések dokumentálása
Ez a folyamat a GDPR 33-34. cikkén alapul, amely az adatvédelmi incidensek bejelentéséről rendelkezik.
11Adatmegőrzés
Személyes adatot csak a célhoz szükséges ideig őrzünk meg:
- Fiók- és profiladatok: a fiók fennállása alatt, majd törlési kérés után legfeljebb 30 napig, kivéve ha jogszabály hosszabb megőrzést ír elő.
- Hitelesítési és biztonsági naplók: legfeljebb 12 hónapig visszaélések és incidensek vizsgálatához.
- Support és jogvitás nyilvántartások: ügy lezárását követően legfeljebb 24 hónapig.
- Játék-, kötelességi és menetrend adatok: a fiók fennállása alatt.
- Vizsga- és képzési naplók: a fiók fennállása alatt, vagy a vonatkozó jogszabályok szerint.
- Hozzájárulási nyilvántartások (opcionális e-mailek): visszavonás után legfeljebb 3 évig.
- Jogi megfelelési nyilvántartások: az alkalmazandó jogszabályok szerinti ideig.
Amikor a megőrzés már nem szükséges, az adatokat töröljük vagy visszafordíthatatlanul anonimizáljuk.
12GDPR-jogaid
A jogszabályi feltételek fennállása esetén az alábbi jogok illetnek meg:
- Hozzáféréshez való jog – személyes adataid másolatának kérése
- Helyesbítéshez való jog – pontatlan adatok javításának kérése
- Törléshez való jog – személyes adataid törlése ("elfeledtetéshez való jog")
- Az adatkezelés korlátozásához való jog
- Tiltakozáshoz való jog
- Adathordozhatósághoz való jog – adataid géppel olvasható formátumban
- A hozzájárulás bármikori visszavonásának joga (ahol az adatkezelés hozzájáruláson alapul)
- Panasztétel joga a Nemzeti Adatvédelmi és Információszabadság Hatóságnál (NAIH) vagy más illetékes EU felügyeleti hatóságnál
Hogyan élj a jogaiddal: Írj a [email protected]-ra „GDPR Request” tárggyal. Kérelem teljesítése előtt személyazonosság-ellenőrzést kérhetünk. 30 napon belül válaszolunk.
13Fizetési adatok és adományok
Az adományokat kizárólag a Stripe, egy PCI DSS-kompatibilis fizetési szolgáltató dolgozza fel. Az HSR nem gyűjti, tárolja, és nem fér hozzá a teljes kártyaadatokhoz (kártyaszám, CVV, lejárati dátum).
Az adományhoz kapcsolódóan az alábbi adatokat tároljuk: az összeg, az időbélyeg, a Stripe-referencia-azonosító és a sikeres fizetés ténye. Ezeket kizárólag a Supporter státusz megadásához, visszaigazoló e-mailek küldéséhez és törvény által előírt pénzügyi nyilvántartás vezetéséhez használjuk.
Fizetési adataidat soha nem adjuk el, osztjuk meg vagy használjuk marketingcélokra. A Stripe adatkezelési módjáról a stripe.com/privacy oldalon tájékozódhatsz.
14A tájékoztató módosítása
Ezt az adatkezelési tájékoztatót jogi, technikai vagy működési változások esetén frissítjük. Lényeges módosítás esetén értesítést küldünk a Szolgáltatáson belül és/vagy e-mailben, és frissítjük az „Utolsó frissítés” dátumot. Javasoljuk, hogy rendszeresen tekintsd át ezt az oldalt.
15Kapcsolatfelvétel
Adatvédelmi kérdésekkel és GDPR-kérelmekkel fordulj hozzánk:
E-mail: [email protected]
GDPR-kérelmekhez tárgyként add meg: „GDPR Request”. 30 napon belül válaszolunk.