Adatvédelmi Tájékoztató
Hatályos: 2026. június 5.Módosítva: 2026. augusztus 8.Verzió: 1.4
Szolgáltatás: „titkár.ai” (https://titkar.ai) Hatályos: 2026. június 5. · Módosítva: 2026. augusztus 8. · Verzió: 1.4 Az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR) és az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (Infotv.) alapján.
Ez a tájékoztató közérthetően mutatja be, hogy a „titkár.ai” szolgáltatás üzemeltetője milyen személyes adatokat, milyen célból, milyen jogalapon, meddig és kinek továbbítva kezel, valamint hogy Önt mint érintettet milyen jogok illetik meg. A tájékoztató a GDPR 12–14. cikkének megfelelően készült.
Munkajellegű jelölés (a jogi jóváhagyásig). A dokumentumban
[JOGI DÖNTÉS · JD-nn]jelöléssel álló blokkok azokat a kérdéseket jelzik, amelyeket a végleges szöveg jogi jóváhagyása előtt el kell dönteni. A jelölt rendelkezések a jelenlegi, tényleges működést írják le; a jóváhagyott változatból a jelölések kikerülnek.
A számlázás módja. A szolgáltatás saját számlázó programként működik; ez az adatkezelés szempontjából a legfontosabb tény:
- Saját (NAV-közvetlen) kiállítás: a számlát maga a titkár.ai állítja ki, és a NAV Online Számla rendszere felé mi szolgáltatunk adatot az Ön nevében, az Ön saját NAV technikai felhasználójával. E körben a titkár.ai a 23/2014. (VI. 30.) NGM rendelet szerinti számlázó program; a működését a Számlázó program felhasználói dokumentációja írja le.
Ez ma az egyetlen kiállítási mód. A 2026. augusztus 8. előtt, külső számlázó programban keletkezett bizonylatokra jogilag változatlanul az adott szolgáltató programja a számlázó program.
1. Az adatkezelő
Cégnév: BITNEX GROUP Korlátolt Felelősségű Társaság (BITNEX GROUP Kft.) Székhely: 4400 Nyíregyháza, Dózsa György utca 9. 3. emelet Cégjegyzékszám: 15-09-069325 Nyilvántartó bíróság: Nyíregyházi Törvényszék Cégbírósága Adószám: 13311908-2-15 Közösségi (EU) adószám: HU13311908 Képviselő (ügyvezető): Nánási Tamás Sándor Általános e-mail: info@titkar.ai Adatvédelmi ügyek e-mail: info@titkar.ai Weboldal / szolgáltatás: https://titkar.ai
Adatvédelmi tisztviselő (DPO): A BITNEX GROUP Kft. nem köteles adatvédelmi tisztviselő kijelölésére, és nem is jelölt ki ilyet. A fő tevékenység nem minősül a GDPR 37. cikk (1) bekezdés b)–c) pontja szerinti nagy léptékű, rendszeres és szisztematikus megfigyelésnek, sem nagy léptékű különleges adatkezelésnek (a mentesség jogalapja: GDPR 37. cikk (1); Infotv. 25/L–25/M. §). Adatvédelmi kérdéseivel az info@titkar.ai címen fordulhat hozzánk.
2. A két adatkezelői szerep (fontos!)
A „titkár.ai” kétféle szerepben kezel személyes adatot, és ezt fontos megkülönböztetni:
| # | Adatkör / művelet | A „titkár.ai” szerepe | Ki az adatkezelő? |
|---|---|---|---|
| 1 | Fiók-/identitásadat (az Ön mint felhasználó adatai: név, e-mail, jelszó, IP-cím stb.) | Adatkezelő | BITNEX GROUP Kft. (mi) |
| 2 | Számla-/partneradat (az Ön saját ügyfeleinek, partnereinek adatai, amelyeket számlázáshoz visz be) | Adatfeldolgozó (az Ön utasítására) | Ön (a felhasználó) |
| 3 | NAV-adatszolgáltatás a saját (NAV-közvetlen) úton – a kiállított számla adatainak továbbítása a NAV Online Számla rendszerébe | Adatfeldolgozó (az Ön nevében, az Ön NAV technikai felhasználójával) | Ön (a felhasználó) – az adatszolgáltatási kötelezettség jogszabály szerint Önt mint adózót terheli |
- Az 1. esetben (fiókadat) mi vagyunk az adatkezelő, és erre a jelen tájékoztató vonatkozik.
- A 2. esetben (az Ön ügyfeleinek adatai) Ön az adatkezelő, mi az Ön nevében, az Ön utasítására járunk el adatfeldolgozóként. Ennek részletes feltételeit a külön Adatfeldolgozói szerződés (DPA) tartalmazza, amely a szolgáltatás használatával az Ön és köztünk létrejön. Lásd még a jelen tájékoztató 5. pontját.
- A 3. eset a NAV-adatszolgáltatásra vonatkozik. A NAV ebben a viszonyban címzett (GDPR 4. cikk 9.), amely a saját hatáskörében önálló adatkezelő; a továbbítás jogalapja az Ön oldalán jogi kötelezettség (GDPR 6. cikk (1) c); Áfa tv. 10. számú melléklet). Lásd az 5. és a 6. pontot.
A szerep mindig a tényleges tevékenységtől függ (EDPB 07/2020 iránymutatás).
[JOGI DÖNTÉS · JD-1] A fenti 3. sor minősítése. Az adatfeldolgozói besorolás mellett szól, hogy a kérés az Ön saját NAV technikai felhasználójával és adószámával megy ki, és hogy az adatszolgáltatási kötelezettség jogszabály szerint az adózóé. Ellenérv: az eszközöket érdemben mi határozzuk meg (mezőleképezés, időzítés, újrapróbálás, tárolás, lenyomatképzés), a NAV felé küldött kérés minket nevez meg szoftverfejlesztőként, és a 23/2014. NGM rendelet a programra és fejlesztőjére önálló kötelezettségeket ró — ez felveti a közös adatkezelés (GDPR 26. cikk) vagy egy önálló adatkezelői szelet lehetőségét. A döntés a jelen táblázatot és a DPA 1. mellékletét egyszerre érinti.
3. Fogalmak
- személyes adat – azonosított vagy azonosítható természetes személyre vonatkozó bármely információ (GDPR 4. cikk 1.).
- adatkezelés – a személyes adatokon végzett bármely művelet (gyűjtés, tárolás, felhasználás, törlés stb.) (GDPR 4. cikk 2.).
- adatkezelő – aki az adatkezelés céljait és eszközeit meghatározza (GDPR 4. cikk 7.).
- adatfeldolgozó – aki az adatkezelő nevében, annak utasítására személyes adatot kezel (GDPR 4. cikk 8.).
- érintett – az a természetes személy, akire a személyes adat vonatkozik.
- címzett – akivel a személyes adatot közlik (GDPR 4. cikk 9.).
- harmadik fél – az adatkezelőn, adatfeldolgozón és az érintetten kívüli személy (GDPR 4. cikk 10.).
- harmadik ország – az Európai Gazdasági Térségen (EGT) kívüli ország (pl. USA).
- adatvédelmi incidens – a biztonság olyan sérülése, amely jogosulatlan közlést, hozzáférést, megsemmisülést, elvesztést vagy megváltoztatást okoz (GDPR 4. cikk 12.).
- hozzájárulás – önkéntes, konkrét, tájékozott és egyértelmű akaratnyilvánítás (GDPR 4. cikk 11.).
- (al-)adatfeldolgozó – az adatfeldolgozó által igénybe vett további adatfeldolgozó (GDPR 28. cikk (2), (4)).
- AI-rendszer / GPAI-modell – az AI Act ((EU) 2024/1689) szerinti általános célú AI-modell; a „titkár.ai” ilyen modellt (a Google Gemini-t, illetve az Anthropic Claude-ot) integráló alkalmazó (deployer).
4. Milyen adatokat, milyen célból és jogalapon kezelünk
Az alábbi táblázat célonként, külön bontva mutatja a fiók-/identitásadatok kezelését (ahol mi vagyunk az adatkezelő).
4.1 Regisztráció, fiók és a szolgáltatás nyújtása
| Jellemző | Tartalom |
|---|---|
| Kezelt adatok | név, e-mail-cím, jelszó (titkosított, visszafejthetetlen hash formában), e-mail visszaigazoló token, munkamenet- (session-) token |
| Cél | felhasználói fiók létrehozása és kezelése, bejelentkezés, a szolgáltatás nyújtása, kapcsolattartás |
| Jogalap | szerződés teljesítése – GDPR 6. cikk (1) b) (a szolgáltatás igénybevételére irányuló szerződés) |
| Címzettek | a 6. pont szerinti adatfeldolgozók |
| Megőrzés | a fiók/szerződés fennállásáig + ésszerű utóidő (lásd 10. pont) |
Az e körben megadott adatok (név, e-mail-cím, jelszó) megadása a fiók létrehozásának és a szolgáltatás nyújtásának előfeltétele; ezek hiányában a regisztráció nem hozható létre és a szerződés nem teljesíthető (GDPR 13. cikk (2) e)).
4.2 A számlázási és NAV-hozzáférési titkok tárolása
A szolgáltatás a NAV-bekötéshez hozzáférési titkokat tárol. A titkosított értékek soha nem kerülnek a böngészőjébe, és soha nem kerülnek átadásra az AI-modellnek (LLM-nek); kizárólag szerveroldalon, az Ön fiókjához kötve használjuk őket.
A NAV Online Számla technikai felhasználó adatai
A NAV-bekötés a szolgáltatás működésének feltétele: enélkül sem a számla nem állítható ki, sem az adatszolgáltatás nem küldhető be. Ugyanezzel a technikai felhasználóval végezzük – ha Ön bekapcsolja – a lekérdező műveleteket is: a NAV-számlatörténet és a bejövő (szállítói) számlák beolvasását, az adószám-ellenőrzést és az eÁFA-analitika készítését.
| Jellemző | Tartalom |
|---|---|
| Kezelt adatok | az Ön által a NAV Online Számla felületén létrehozott technikai felhasználó felhasználóneve (login) és a cég 8 jegyű adószám-törzsszáma (ezek titkosítás nélkül, olvashatóan tárolva), valamint a technikai felhasználó jelszava, aláírókulcsa (signKey) és XML cserekulcsa (exchangeKey) – ez a három AES-256-GCM titkosítással tárolva; továbbá a kapcsolat üzemmódja (teszt / éles) |
| Cél | a NAV Online Számla rendszerének elérése az Ön nevében: az adatszolgáltatás beküldése és állapotának lekérdezése; továbbá – ha Ön kéri – a saját és a partneri adószámok ellenőrzése, a korábbi számlatörténet és a bejövő (szállítói) számlák beolvasása, valamint az eÁFA-analitika (bevallás-tervezet) összeállítása |
| Jogalap | szerződés teljesítése – GDPR 6. cikk (1) b); a beküldött adatszolgáltatás megőrzése tekintetében jogi kötelezettség – GDPR 6. cikk (1) c) (23/2014. (VI. 30.) NGM r.) |
| Megőrzés | a bekötés megszüntetéséig, illetve a fiók/szerződés megszűnéséig – a lenti korláttal |
Fontos: a technikai felhasználó létrehozása és jogosultságának beállítása az Ön feladata. A NAV Online Számla felületén „Számlák kezelése” jogosultság és XML cserekulcs szükséges, enélkül az adatszolgáltatás nem küldhető be; a lekérdező funkciókhoz a „Számlák lekérdezése” jog is kell.
A bekötés megszüntetése – a jelenlegi állapot. A felületen ma nincs önkiszolgáló „kapcsolat bontása” gomb a NAV-bekötéshez. A bekötés ezért kétféleképpen szüntethető meg: (a) a technikai felhasználót vagy annak jogosultságát Ön a NAV Online Számla felületén vonja vissza – ettől a tárolt adatokkal többé nem érhető el a NAV –, illetve (b) a tárolt hozzáférési adatok törlését az info@titkar.ai címen kérheti. A megadott adatok a felületen bármikor felülírhatók. E funkcionális hiány pótlása fejlesztési feladat.
4.2/A A kiállítói (az Ön cége) törzsadatának lekérdezése a NAV-tól
A saját (NAV-közvetlen) úton a számlán szereplő kiállítói adatokat nem a mi nyilvántartásunkból, hanem a NAV saját nyilvántartásából vesszük: a rendszer az Ön adószámára adóalany-lekérdezést futtat, és a választ (hivatalos név, cím, áfakód, megyekód) pillanatképként eltárolja, hogy a NAV esetleges kiesése a számlázást ne akadályozza.
| Jellemző | Tartalom |
|---|---|
| Kezelt adatok | a kiállító hivatalos neve, címe, áfakódja, megyekódja és a lekérdezés időpontja |
| Az adatok forrása | a NAV Online Számla adóalany-lekérdezése – tehát nem Öntől gyűjtött adat (GDPR 14. cikk (2) f)) |
| Cél | a számla kötelező kiállítói adatainak helyes és a NAV által elvárt formában történő feltüntetése, valamint a kiállítás folytonossága a NAV üzemzavara esetén |
| Jogalap | jogi kötelezettség – GDPR 6. cikk (1) c) (a számla kötelező adattartalma: Áfa tv. 169. §), illetve szerződés teljesítése – GDPR 6. cikk (1) b) |
| Érintettség | egyéni vállalkozó felhasználónál ez természetes személy neve és címe, tehát személyes adat; társas vállalkozásnál nem az |
[JOGI DÖNTÉS · JD-8] A kiállítói törzsadat besorolása. Egyéni vállalkozónál ez természetes személy adata, amelyet nem az érintettől gyűjtünk, ezért a GDPR 14. cikke (és a (2) f) szerinti forrásmegjelölés) alkalmazandó. Eldöntendő, hogy ez a fiókadat-körbe kerül-e (ahol mi vagyunk az adatkezelő – a fenti besorolás ezt feltételezi), és hogy a 14. cikk (3) szerinti tájékoztatási határidőt a jelen pont közzététele önmagában teljesíti-e.
4.3 Biztonsági naplózás
| Jellemző | Tartalom |
|---|---|
| Kezelt adatok | IP-cím, user agent (böngésző/eszköz azonosító), munkamenet-adatok, rendszer-/biztonsági napló |
| Cél | a rendszer és a felhasználói fiókok biztonsága, a visszaélések és csalás megelőzése |
| Jogalap | jogos érdek – GDPR 6. cikk (1) f). A jogos érdek: a szolgáltatás és a felhasználói fiókok biztonságának fenntartása, a visszaélések megelőzése. E körben érdekmérlegelési tesztet (LIA) végeztünk, amelynek eredménye az adatkezelést indokolja; a teszt összefoglalója az info@titkar.ai címen kérhető. |
| Tiltakozás | E kezelés ellen Ön a 12. pont szerint tiltakozhat (GDPR 21. cikk). |
Megjegyzés: a számlázási műveletek audit-pillanatképei – amelyek a felhasználó ügyfeleinek (a vevők) adatait is tartalmazhatják – nem ezen, fiók-szintű, jogos érdeken alapuló naplózás körébe tartoznak, hanem a felhasználó utasítására végzett adatfeldolgozás hatálya alá esnek (lásd 5. pont és DPA), ahol a felhasználó az adatkezelő.
4.4 Előfizetés, díjfizetés (Stripe)
| Jellemző | Tartalom |
|---|---|
| Kezelt adatok | név, e-mail-cím, számlázási ország/cím, az előfizetett csomag, a Stripe-ügyfél- és előfizetés-azonosító, a fizetés státusza és metaadatai (összeg, időpont, a kártya utolsó 4 számjegye / típusa) |
| Cél | a fizetős előfizetés kezelése: díjbeszedés, megújítás, számviteli bizonylat kiállítása, esetleges visszatérítés |
| Jogalap | szerződés teljesítése – GDPR 6. cikk (1) b) (az előfizetői szerződés); a számviteli bizonylatok tekintetében jogi kötelezettség – GDPR 6. cikk (1) c) (2000. évi C. tv.) |
| Címzett | a Stripe mint fizetésfeldolgozó (lásd 6. pont) |
| Megjegyzés | a Felhasználó teljes bankkártyaadatát nem tároljuk; azt a böngészőből közvetlenül a Stripe (PCI-DSS Level 1) gyűjti és kezeli. A Free csomaghoz fizetési adat nem szükséges. |
| Megőrzés | a 10. pont szerint (a számviteli bizonylat 8 évig) |
4.5 Banki adatok (bankkivonat-feltöltés) – opcionális
Az Ultra csomagban Ön opcionálisan feltöltheti a netbankjából exportált bankkivonatot (CSV), hogy a banki tételeket a kiállított számláihoz párosítsuk. Banki adat kizárólag az Ön által feltöltött kivonatból kerül a rendszerbe – a bankjához nem kapcsolódunk, banki hozzáférést (nyílt bankolás, PSD2/AIS) nem veszünk igénybe.
| Jellemző | Tartalom |
|---|---|
| Kezelt adatok | a feltöltött kivonat tranzakciós adatai (összeg, dátum, közlemény, az ellenoldali fél neve / számlaszáma), a bankszámla azonosítója és egyenlege |
| Cél | a banki tételek és az Ön kiállított számláinak párosítása, pénzügyi áttekintés és rekonsiliáció |
| Jogalap | szerződés teljesítése – GDPR 6. cikk (1) b) (az Ön kérésére nyújtott párosítási szolgáltatás) |
| Forrás | kizárólag az Ön által, saját döntése alapján feltöltött kivonat – banki belépési adatot, hozzáférési tokent nem kezelünk |
| Megőrzés | a kapcsolódó számla párosításához szükséges ideig (lásd 10. pont) |
Fizetést nem indítunk és pénzt nem mozgatunk. A kivonat-feltöltés nem kötelező; a párosítás e nélkül is használható, csak a banki tételek nem jelennek meg.
4.6 Jövőbeni szolgáltatások
Amennyiben a jövőben további adatkezelést vezetünk be (pl. külső szolgáltatóval való bejelentkezés / OAuth, hírlevél), azt előzetesen, e tájékoztató frissítésével ismertetjük. Jelenleg ilyen adatkezelés nincs.
5. A felhasználó ügyfeleinek (számla-/partneradat) kezelése
A szolgáltatás lényege, hogy Ön a saját ügyfeleinek, partnereinek adatait viheti be számlázás céljából. Ezek tipikusan: partner neve, adószáma, EU-adószáma, címe (irányítószám, város, cím, ország), e-mail-címe, telefonszáma, megjegyzés, valamint a számlavázlatok és számlák vevői adatai és tételei.
Ezen adatok tekintetében:
- Ön az adatkezelő, a „titkár.ai” (BITNEX GROUP Kft.) adatfeldolgozó, aki az Ön dokumentált utasítására jár el. A részletes feltételeket az Adatfeldolgozói szerződés (DPA) tartalmazza.
- Az Ön ügyfelei (a számla-érintettek) felé a GDPR 14. cikke szerinti tájékoztatás az Ön kötelezettsége mint adatkezelőé. Mivel ezeket az adatokat a „titkár.ai” Öntől (a felhasználótól), nem közvetlenül az érintettektől kapja, az érintettek tájékoztatásának ki kell terjednie az adatok forrására is (GDPR 14. cikk (2) f)).
5.1 Ki állítja ki a számlát, és ki szolgáltat adatot a NAV-nak
| A szolgáltatás működése | |
|---|---|
| A számlát kiállítja | a titkár.ai (a sorszámot és a számlaképet is mi állítjuk elő) |
| A NAV felé adatot szolgáltat | mi, az Ön nevében, az Ön saját NAV technikai felhasználójával |
| A számlaadat címzettje | közvetlenül a NAV (címzett) |
5.2 Mi megy ki a NAV-nak
A NAV Online Számla rendszerébe a kiállított számla adatai kerülnek: a vevő neve, címe, adószáma vagy közösségi adószáma, a tételsorok (megnevezés, mennyiség, egységár, áfakulcs, összegek), valamint a számla fej- és összesítő adatai. Ugyanígy a NAV-hoz kerül a vevő adószáma akkor is, ha Ön csak ellenőrzést kér rá (adószám-érvényesség és cégnév lekérdezése) – ez a kiállítástól függetlenül is megtörténhet.
Adatminimalizálás magánszemély vevőnél. Ha a vevő magánszemély, a NAV-nak küldött adatszolgáltatásból a neve és a címe kimarad (Áfa tv. 10. számú melléklet) – a rendszer ezeket szándékosan nem küldi ki. A vevő neve és címe a számlán és a számlaképen természetesen szerepel (Áfa tv. 169. § e)), és az adóhatósági ellenőrzési adatszolgáltatásban (23/2014. NGM r. 11/A. §) is – de azt kizárólag Ön kéri le, és Ön adja át az adóhatóságnak.
A beküldött adatállományt (XML) szó szerint megőrizzük, a NAV válaszaival és a tranzakció azonosítójával együtt – ezt jogszabály kívánja meg (az ismételt adatszolgáltatásnak ugyanazt az adatot kell vinnie, és az adóhatósági ellenőrzési adatszolgáltatás ebből szolgál ki). Lásd a 10. pontot.
[JOGI DÖNTÉS · JD-3] A NAV minősítése és a továbbítás jogalapja. A jelen tájékoztató a NAV-ot címzettként (GDPR 4. cikk 9.) kezeli, amely a saját hatáskörében önálló adatkezelő, a továbbítás jogalapja pedig az Ön oldalán jogi kötelezettség (GDPR 6. cikk (1) c); Áfa tv. 10. számú melléklet). Eldöntendő, hogy ez a besorolás a végleges-e, és hogy kifejezetten kimondjuk-e: a NAV nem al-adatfeldolgozó, ezért a DPA 5.2 pontja szerinti előzetes értesítési és kifogásolási mechanizmus rá nem alkalmazandó.
6. Adatfeldolgozók és címzettek
A szolgáltatás nyújtásához az alábbi (al-)adatfeldolgozókat vesszük igénybe. A lista naprakészen tartása kötelezettségünk (GDPR 28. cikk (2), 30. cikk).
| # | Név | Székhely / ország | Funkció | Továbbított adatkör | Adatlokáció | Garancia |
|---|---|---|---|---|---|---|
| 1 | Vercel Inc. | USA | a webes felület és a szerveroldali alkalmazás (API) kiszolgálása (hosting/CDN) és az AI-modellhívások technikai közvetítése (AI Gateway, routing) | az alkalmazáson áthaladó adat + kapcsolati/forgalmi metaadat (pl. IP) | alkalmazás-futtatás: EU / Frankfurt (fra1) régió; a szolgáltató USA-i, a vezérlősík (control plane) USA | EU-US DPF és 2021/914 SCC; SOC 2 Type 2, ISO 27001:2022 |
| 2 | Neon Inc. | USA (a tárolás EU-ban) | a tartós adatbázis (PostgreSQL): a fiók-, számla- és partneradatok tárolása | minden tárolt alkalmazás- és számlaadat | EU / Frankfurt (AWS eu-central-1) | EGT-n belüli tárolás; a szolgáltató USA-i anyavállalatának esetleges hozzáférésére a 2021/914 SCC (a DPA-ba építve); SOC 2 Type II, ISO 27001:2022 + ISO 27701 |
| 3 | Exa Labs, Inc. (USA – webes keresési API; cégkereső) | USA | cégkereső: a partner kikeresése nyilvános webes forrásokból, az Ön kérésére | kizárólag a keresőkifejezés (a keresett cégnév vagy adószám); számlatartalom, tételek, vevőcím nem | USA | Zero Data Retention: a szolgáltató a lekérdezést sem saját rendszerében, sem al-feldolgozónál nem tárolja; SOC 2. DPF-tanúsítása nincs – a 2021/914 SCC megkötése/ellenőrzése [MEGERŐSÍTENDŐ] |
| 4 | Google (Gemini API) – EGT-ben szerződő fél: Google Ireland Limited; tényleges feldolgozás: Google LLC (USA) | Írország / USA | AI-modell: a chat-tartalom és minimalizált partner-/számlaadat feldolgozása a számlavázlathoz; továbbá a hangdiktálás átirata, a beíró-javaslat és a beszélgetés-összefoglaló | chat-szöveg, minimalizált adat, diktált hangfelvétel; a számlázási és NAV-titkokat NEM kapja meg | USA | EU-US DPF és 2021/914 SCC; fizetős (paid) Gemini API – nem tanít a tartalmon |
| 5 | Anthropic (Claude API) – EGT-ben szerződő fél: Anthropic Ireland, Limited; tényleges feldolgozás: Anthropic, PBC (USA) | Írország / USA | AI-modell a chat-asszisztenshez, a Vercel AI Gatewayen keresztül. Jelenleg ez a chat elsődleges modellje; emellett a másik szolgáltató kiesésekor kereszt-tartalék (fallback) szerepet is betölt | chat-szöveg, minimalizált partner-/számlaadat; a számlázási és NAV-titkokat NEM kapja meg | USA | az Anthropic nem DPF-tanúsított; a továbbítás garanciája az Anthropic adatfeldolgozási kiegészítésébe (DPA) foglalt 2021/914 SCC. A kereskedelmi feltételek (Commercial Terms) kimondják: az Anthropic nem taníthat modellt az ügyfél-tartalmon |
| 6 | Sentry (Functional Software, Inc., USA) | USA | hibafigyelés és üzemeltetési diagnosztika (kizárólag éles környezetben) | szándékosan PII-mentes: hibaüzenet, verem, útvonalminta, technikai azonosító. A rendszer a felhasználói azonosítót, az IP-t, a sütiket, a kérés-tartalmat és a keresési paramétereket eltávolítja a küldés előtt; munkamenet-visszajátszás és naplótovábbítás kikapcsolva | USA | EU-US DPF (a UK-kiterjesztéssel és a svájci–USA kerettel együtt öntanúsított), a DPA-ban 2021/914 SCC tartalék-garanciával |
| 7 | Stripe – szerződő fél: Stripe Payments Europe, Ltd. (Írország); al-feldolgozó: Stripe, Inc. (USA) | Írország / USA | fizetésfeldolgozás: az előfizetési díj bankkártyás beszedése | név, e-mail, számlázási adat, fizetési metaadat; a teljes kártyaadatot közvetlenül a Stripe kezeli | EU (Írország) elsődlegesen; USA al-feldolgozás | EU-US DPF és 2021/914 SCC; PCI-DSS Level 1 |
| 8 | Upstash, Inc. (a Vercel Marketplace-integráción keresztül) | USA (a tárolás EU-ban) | gyorsítótár: a munkamenet- (session-) és a kérés-korlátozási (rate limit) adatok tárolása | munkamenet-token, IP, technikai számlálók; számlatartalom nem | EU régió | EGT-n belüli tárolás; a szolgáltató USA-i anyavállalatának esetleges hozzáférésére a 2021/914 SCC (a DPA-ba építve); SOC 2 Type 2 |
| 9 | Resend, Inc. | USA | tranzakciós e-mailek kézbesítése (visszaigazolás, értesítő, emlékeztető, könyvelői csomag) | a címzett e-mail-címe és az e-mail tartalma | USA | EU-US DPF és 2021/914 SCC; SOC 2 Type II |
Az 1., 5. és 6. szolgáltató (Vercel, Google, Anthropic) az AI-asszisztens éles működésével aktív adatfeldolgozó. A chat-modellhívások minden esetben a Vercel AI Gatewayen keresztül mennek, amely a hívást a mindenkori modellszolgáltatóhoz irányítja; hogy egy adott kérést melyik modellszolgáltató szolgál ki, üzemeltetési beállítástól (elsődleges modell, illetve kiesés esetén a tartalék) függ – ezért mindkét szolgáltató a fenti listán szerepel. A modellváltás nem érinti azt, hogy az AI-modell a számlázási és NAV-hozzáférési titkokat soha nem kapja meg. Az al-adatfeldolgozók aktuális listája az érintett szolgáltatók közzétételeiben követhető (pl. Google: cloud.google.com/terms/subprocessors; Vercel: security.vercel.com; Neon: neon.com/security).
6.1 Címzett jogszabály alapján – a NAV
A NAV nem adatfeldolgozó és nem al-adatfeldolgozó, hanem címzett (GDPR 4. cikk 9.), amely a saját hatáskörében önálló adatkezelő. Ezért nem szerepel a fenti táblázatban, és a DPA 5.2 pontja szerinti előzetes értesítési és kifogásolási mechanizmus rá nem alkalmazandó.
| Címzett | Mikor | Továbbított adatkör | Jogalap |
|---|---|---|---|
| Nemzeti Adó- és Vámhivatal (NAV) – Online Számla rendszer | minden kiállított számláról | a vevő neve, címe, adószáma / közösségi adószáma, a tételsorok és a számla összesítő adatai; magánszemély vevőnél a név és a cím kimarad | a Felhasználó oldalán jogi kötelezettség – GDPR 6. cikk (1) c) (Áfa tv. 10. számú melléklet; 23/2014. (VI. 30.) NGM r. 13/A. §) |
| Nemzeti Adó- és Vámhivatal (NAV) – adóalany-lekérdezés | adószám-ellenőrzéskor közvetlenül a bekötött NAV-kapcsolatunkkal | a lekérdezett adószám | jogi kötelezettség / szerződés teljesítése – GDPR 6. cikk (1) c), b) |
| Nemzeti Adó- és Vámhivatal (NAV) – számlatörténet és bejövő (szállítói) számlák lekérdezése | ha Ön a beolvasást bekapcsolja | a lekérdezés a saját adószámára irányul; a válaszban az Ön kimenő és bejövő számláinak adatai (a partner neve, adószáma, tételei) érkeznek a NAV-tól hozzánk – ez tehát beérkező, nem kimenő adat | szerződés teljesítése – GDPR 6. cikk (1) b) |
Az áfabevallás (eÁFA) gépi beadása jelenleg ki van kapcsolva. A rendszer az áfa-analitikát és a bevallás-tervezetet helyben, a saját adataiból állítja elő, és azt a NAV felé nem küldi be – a bevallást Önnek kell beadnia a NAV eÁFA-felületén. Ha ezt a funkciót a jövőben élesítjük, az a NAV felé egy további, önálló adattovábbítás lesz (a bevallási időszak teljes számlaanalitikája), és a jelen tájékoztatót ennek élesítése előtt frissítjük.
Fontos: a „titkár.ai” nem használ analitikai (analytics), hirdetési, harmadik feles nyomkövető (tracking) szolgáltatást, hírlevélküldőt vagy fizetési pixelt. Lásd a Süti tájékoztatót.
7. Adattovábbítás harmadik országba (USA)
Egyes adatfeldolgozóink (Vercel, Google, Anthropic, a Stripe USA-beli al-feldolgozója, a Resend, a cégkereső Exa, valamint a hibafigyelő Sentry) az Egyesült Államokban végeznek adatkezelést, ezért személyes adat harmadik országba továbbítódhat. A NAV felé történő adatszolgáltatás nem harmadik országba irányul (a NAV magyar hatóság). A továbbítás garanciái:
- Vercel: az EU-US Data Privacy Framework szerinti tanúsítás és a Bizottság 2021/914/EU általános szerződési feltételei (SCC) – kettős garancia. Az alkalmazás-futtatás az EU-ban (Frankfurt, fra1) marad; USA-átadás csak a vezérlősík (control plane) körében merülhet fel.
- Google: az EU-US Data Privacy Framework szerinti tanúsítás és a Bizottság 2021/914/EU SCC (a Google adatfeldolgozói feltételeibe építve) – kettős garancia. A Google fizetős (paid) Gemini API-ja nem használja az Ön adatait modelltanításra.
- Stripe: a szerződő fél az írországi Stripe Payments Europe, Ltd. (EGT-n belüli); a fizetési lánc egyes műveletei a Stripe, Inc. (USA) bevonásával történnek, amelyre az EU-US Data Privacy Framework és a 2021/914/EU SCC nyújt garanciát.
- Resend: a tranzakciós e-mailek kézbesítése az USA-ban történik, amelyre az EU-US Data Privacy Framework és a 2021/914/EU SCC nyújt garanciát.
- Anthropic (AI-modell): a chat-tartalom és a minimalizált partner-/számlaadat az USA-ba kerül. Az Anthropic nem DPF-tanúsított, ezért a garancia az Anthropic adatfeldolgozási kiegészítésébe (DPA) foglalt 2021/914/EU SCC; a kereskedelmi feltételek szerint az Anthropic nem taníthat modellt az ügyfél-tartalmon (lásd a 6. pont 5. sorát).
- Exa (cégkereső): a keresőkifejezés az USA-ba kerül; a szolgáltatás felé csak a keresett cégnév vagy adószám megy ki, számlatartalom nem. A szolgáltató Zero Data Retention vállalással működik (a lekérdezést nem tárolja), de nem DPF-tanúsított – a 2021/914/EU SCC megkötésének/ellenőrzésének rögzítése [MEGERŐSÍTENDŐ] (6. pont 3. sor).
- Sentry (hibafigyelés): kizárólag PII-mentesített üzemeltetési diagnosztika kerül az USA-ba; számlatartalom, partneradat és felhasználó-azonosító nem. A garancia az EU-US Data Privacy Framework (a Sentry öntanúsított résztvevő), a DPA-ban SCC tartalék-garanciával (lásd a 6. pont 6. sorát).
A Neon (adatbázis) és az Upstash (gyorsítótár) az adatot az EU-ban (Frankfurt, illetve EU-régió) tárolja, így e körben elsődlegesen nem történik harmadik országba továbbítás; a szolgáltatók USA-i anyavállalatának esetleges (pl. üzemeltetési/support célú) hozzáférésére a 2021/914/EU SCC (a DPA-ba építve) nyújt garanciát.
A megfelelő garanciák másolata, illetve a vonatkozó információk az info@titkar.ai címen kérhetők (GDPR 13. cikk (1) f), 44–46. cikk). A harmadik országba történő továbbítás kockázatait megvizsgáltuk (transfer impact assessment).
8. Az AI-asszisztens és az automatizált döntéshozatal
Ön mesterséges intelligenciával (AI-asszisztenssel) kommunikál. A „titkár.ai” chat-asszisztens általános célú AI-modellt használ a számlázás előkészítéséhez (AI Act 50. cikk (1)). A modellt a Vercel AI Gatewayen keresztül hívjuk; a mindenkori modellszolgáltató a Google (Gemini), illetve az Anthropic (Claude) lehet – hogy egy adott kérést melyik szolgálja ki, üzemeltetési beállítástól és a szolgáltatók elérhetőségétől függ (lásd a 6. pont 5. és 6. sorát). Erről a felületen, legkésőbb az első interakciókor is tájékoztatjuk.
Ember a hurokban – nincs kizárólag automatizált döntés: az asszisztens csak előkészíti a számlát (partnert keres, kiszámolja a nettó/áfa/bruttó összeget, előnézetet mutat). Éles, NAV-kész számla kizárólag az Ön kifejezett megerősítése után kerül kiállításra.
Az ismétlődő (ütemezett) kiállítás. Ha Ön automatikus ismétlődő számlázást kapcsol be, a megerősítés nem számlánként, hanem egyszer, az ismétlődés bekapcsolásakor történik: Ön ekkor hagyja jóvá a vevőt, a tételeket és az ütemezést, és a rendszer ezt követően ez alapján állítja ki a számlákat. Az összeg- és darabszám-korlátok az ütemezett kiállításra is érvényesek, az azonosítókulcsos (step-up) megerősítés viszont nem fut le kiállításonként. Az ismétlődés bármikor kikapcsolható.
Mivel a végső döntésben érdemi emberi felülvizsgálat és jóváhagyás van, nem valósul meg a GDPR 22. cikk (1) bekezdése szerinti, kizárólag automatizált egyedi döntéshozatal, így annak tilalma nem alkalmazandó (GDPR 22. cikk; EDPB WP251rev.01; C-634/21 SCHUFA). Ettől függetlenül Önt megilleti a 22. cikk (3) szerinti jog az emberi beavatkozás kérésére és álláspontja kifejtésére.
Szerep az AI Act szerint: a „titkár.ai” a fenti általános célú modelleket saját neve alatt integráló alkalmazó (deployer), nem a modellek szolgáltatója (provider). Az 50. cikk szerinti átláthatósági kötelezettségek a GDPR-tájékoztatás mellett állnak. Az AI Act 50. cikke 2026. augusztus 2-tól alkalmazandó; a „titkár.ai” ennek önként már most megfelel. (Az AI-rendelet esetleges 2026-os módosításait azok hivatalos kihirdetéséig nem tekintjük véglegesnek.)
9. Különleges adatok és korhatár
- Különleges adat: A szolgáltatás nem kér és nem kezel a GDPR 9. cikke szerinti különleges adatot (pl. egészségügyi adatot). Kérjük, hogy a szabad szöveges mezőkbe (számla-megjegyzés, tételnév) ne írjon különleges adatot.
- Korhatár: A szolgáltatás üzleti, vállalkozási célú. Amennyiben valamely adatkezelés hozzájáruláson alapulna, az információs társadalommal összefüggő szolgáltatás esetén Magyarországon a hozzájárulási korhatár 16 év (GDPR 8. cikk (1); Infotv. 6. § (3)).
- Elhunyt érintett: Az érintett halálát követő öt éven belül az általa meghatalmazott, illetve – meghatalmazás hiányában – a közeli hozzátartozó gyakorolhatja a hozzáférés, helyesbítés, korlátozás, tiltakozás és törlés jogát (Infotv. 25. §).
10. Meddig őrizzük az adatokat
| Adatkör | Megőrzési idő | Jogalap |
|---|---|---|
| Számviteli bizonylat / számla-/számlaadat (számlasor, tételsorok, a vevő nevének és címének kiállításkori pillanatképe) | legalább 8 év – a lenti korláttal | 2000. évi C. tv. (Szt.) 169. § |
| A NAV-nak beküldött adatállomány (InvoiceData XML) szó szerint, annak SHA3-512 lenyomata, a NAV tranzakció-azonosítója, validációs üzenetei és a beküldés naplója (csak a saját, NAV-közvetlen úton) | a számlával azonos ideig – a lenti korláttal | jogi kötelezettség – GDPR 6. cikk (1) c); 23/2014. (VI. 30.) NGM r. 11/A., 13/A. § |
| A számlakép (PDF) SHA-256 lenyomata és a sablon verziója (csak a saját úton) | a számlával azonos ideig – a lenti korláttal | GDPR 6. cikk (1) c); a számlakép azonosságának utólagos igazolása |
| A NAV technikai felhasználó adatai (login, adószám-törzsszám, titkosított jelszó / aláírókulcs / cserekulcs) és a kiállítói törzsadat NAV-tól kapott pillanatképe | a bekötés megszüntetéséig (a 4.2 b) pont szerint ma kérelemre, önkiszolgáló törlő gomb nélkül), illetve a fiók megszűnéséig | GDPR 6. cikk (1) b), c) |
| Áfa-okirat (számla) | az adómegállapításhoz való jog elévüléséig (fősz. 5 év), de a 8 éves számviteli szabály az irányadó | 2007. évi CXXVII. tv. (Áfa tv.) 179. §; 2017. évi CL. tv. (Art.) 78. § (3) |
| Előfizetési / fizetési metaadat (Stripe ügyfél- és előfizetés-azonosító, tranzakció státusza) | a szerződés fennállásáig; a számviteli bizonylat a 8 éves szabály szerint | GDPR 6. cikk (1) b)/c); 2000. évi C. tv. 169. § |
| Fiók-/regisztrációs adat (név, e-mail, jelszó-hash) | a fiók/szerződés fennállásáig, majd a Ptk. 6:22. § szerinti 5 éves általános elévülési ideig (igényérvényesítés céljából) | GDPR 6. cikk (1) b); Ptk. 6:22. § |
| Munkamenet- (session-) token | a token lejáratáig (alapértelmezetten 7 nap, lásd Süti tájékoztató); a gyorsítótárban tárolt másolat a lejáratkor magától megszűnik | GDPR 6. cikk (1) b)/f) |
| E-mail visszaigazoló token | rövid lejárat (a megerősítésig / a token érvényességéig) | GDPR 6. cikk (1) b) |
| Biztonsági / rendszer-napló, IP-cím, user agent | célhoz kötött megőrzési korlát: 12 hónap – az ennél régebbi bejegyzés kezelése megszűnik. Figyelem: automatikus törlő háttérfolyamat ma nincs (lásd 10.1), a korlát érvényesítése kérelemre, illetve a fiók törlésével történik | GDPR 6. cikk (1) f) |
| Banki tranzakciós adat (a feltöltött bankkivonatból, 4.5 pont) | a kapcsolódó számla párosításához szükséges ideig; kérésre törlés | GDPR 6. cikk (1) b) |
10.1 A megőrzés korlátja – kimondva
A számviteli bizonylatok 8 éves megőrzése jogszabály szerint Önt mint adózót terheli (Szt. 169. §), nem minket. Ezért pontosan kimondjuk, mit nem teszünk:
- Nem nyújtunk jogszabályi értelemben vett számla-megőrzési (archiválási) szolgáltatást, és nem működtetünk hitelesség-biztosítási eljárást: a tárolt adatállományon és a számlaképen nincs minősített elektronikus időbélyeg és nincs elektronikus aláírás. Lenyomatot tárolunk (XML: SHA3-512, PDF: SHA-256), ami az utólagos egyezés-ellenőrzést támogatja – ez azonban nem azonos a megőrzési szabályok szerinti hitelesség- és sértetlenség-biztosítással.
- Nincs automatikus archiváló vagy adattörlő háttérfolyamat: a bizonylatok a fiók fennállása alatt megmaradnak. Ez a fenti táblázat megőrzési korlátaira is igaz: a naplók és a technikai adatok nem járnak le maguktól, hanem a fenti korlátok érvényesítése kérelemre, illetve a fiók törlésével történik.
[JOGI DÖNTÉS · JD-9] A 12 hónapos naplómegőrzési korlát (és általában a fenti táblázat határidői) ma nincsenek automatizálva – nincs ütemezett törlő folyamat. Eldöntendő: (a) épüljön meg a törlő/anonimizáló háttérfolyamat, és akkor a táblázat a mai formájában tartható, vagy (b) a tájékoztató a fentiek szerint, kimondva jelezze, hogy a korlát érvényesítése ma kérelemre történik. A GDPR 5. cikk (1) e) (korlátozott tárolhatóság) és a 13. cikk (2) a) szerinti tájékoztatás miatt a nem érvényesített határidő önmagában kifogásolható.
- A fiók törlésével a hozzá tartozó bizonylatok, tételsorok, NAV-beküldések, a tárolt XML-ek, az audit napló és a NAV-hozzáférési adatok véglegesen, visszaállíthatatlanul törlődnek – és utóbb nem állíthatók elő újra. A törlés után a 23/2014. NGM r. 11/A. §-a szerinti adóhatósági ellenőrzési adatszolgáltatást sem tudjuk kiadni.
Ezért: a fiók törlése vagy az előfizetés megszüntetése ELŐTT mentse le a bizonylatait (számlaképek), és – a saját (NAV-közvetlen) úton kiállított számlákra – futtassa le a teljes időszakra a 11/A. § szerinti adatszolgáltatást. A részleteket a Számlázó program felhasználói dokumentációja 25. fejezete tartalmazza.
[JOGI DÖNTÉS · JD-4] Vállalunk-e a szolgáltatás oldalán tényleges megőrzést (fejlesztéssel: archiválás, a törlés elhalasztása, automatikus adatexport a megszűnéskor) – vagy marad a fenti 10.1 pont szerinti kimondott korlát, azzal, hogy a megőrzés a Felhasználó kötelezettsége? A döntést az ÁSZF 13.3 pontjával és a DPA 8. pontjával együtt kell meghozni.
11. Adatbiztonság
A BITNEX GROUP Kft. a kockázattal arányos technikai és szervezési intézkedéseket alkalmaz (GDPR 32. cikk):
- Titkosítás: HTTPS/TLS minden adatátvitelnél. A számlázási és NAV-hozzáférési titkok AES-256-GCM titkosítással, kérésenként egyedi inicializáló vektorral és hitelesítő taggel tároltak: a NAV technikai felhasználó jelszava, aláírókulcsa és XML cserekulcsa. Ezek soha nem kerülnek a böngészőbe és soha nem kerülnek az AI-modellhez. A technikai felhasználó neve (login) és a cég adószám-törzsszáma – amelyek önmagukban nem titkok – olvashatóan tároltak.
- Hozzáférés-korlátozás: „need-to-know” elv, hitelesítés (e-mail + jelszó, visszafejthetetlen jelszó-hash), biztonságos munkamenet-kezelés, tenant- (ügyfél-) szintű adatelkülönítés.
- Adatlokáció: az alkalmazásadat EU/Frankfurt régióban.
- Naplózás, mentés és helyreállítás.
- Incidenskezelés: adatvédelmi incidens esetén a NAIH-nak 72 órán belül bejelentés (GDPR 33. cikk), magas kockázat esetén az érintettek értesítése (GDPR 34. cikk).
12. Az Ön jogai
Önt – mint érintettet – az alábbi jogok illetik meg. A kérelmet indokolatlan késedelem nélkül, de legkésőbb a beérkezéstől számított 1 hónapon belül teljesítjük; ez a kérelem összetettsége és száma esetén további 2 hónappal meghosszabbítható, amiről az első hónapon belül tájékoztatjuk. A tájékoztatás díjmentes (GDPR 12. cikk (3), (5)).
| Jog | Tartalom | Jogszabály | Gyakorlás módja |
|---|---|---|---|
| Hozzáférés | tájékoztatás + másolat a kezelt adatokról | GDPR 15. cikk | fiókbeállítás / info@titkar.ai |
| Helyesbítés | pontatlan adat javítása, hiányos adat kiegészítése | GDPR 16. cikk | fiókbeállítás / e-mail |
| Törlés | adat törlése a 17. cikk feltételei mellett | GDPR 17. cikk | info@titkar.ai – a fiók törlése jelenleg kérelemre, e-mailben kezdeményezhető (önkiszolgáló törlő felület nincs). A törlés végleges, lásd a 10.1 pontot; a számviteli megőrzési kötelezettség a Felhasználót terheli |
| Korlátozás | az adatkezelés felfüggesztése | GDPR 18. cikk | |
| Adathordozhatóság | tagolt, géppel olvasható formátumban kiadás | GDPR 20. cikk | e-mail / export funkció |
| Tiltakozás | jogos érdeken (6(1)f)) alapuló kezelés elleni tiltakozás | GDPR 21. cikk | |
| Hozzájárulás visszavonása | ha valamely kezelés hozzájáruláson alapulna | GDPR 7. cikk (3) | a megadással azonos egyszerűséggel |
| Automatizált döntéssel kapcsolatos jog | emberi beavatkozás kérése, álláspont kifejtése | GDPR 22. cikk (3) | lásd a 8. pontot |
13. Jogorvoslat – NAIH és bíróság
Felügyeleti hatósághoz fordulás joga (GDPR 77. cikk):
Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH) Székhely: 1055 Budapest, Falk Miksa utca 9–11. Postacím: 1363 Budapest, Pf. 9. Telefon: +36 (1) 391-1400 E-mail: ugyfelszolgalat@naih.hu Honlap: www.naih.hu
Személyes adatai kezelésével kapcsolatos jogsérelem (vagy annak közvetlen veszélye) esetén a NAIH-nál bejelentéssel vizsgálatot kezdeményezhet (Infotv. 52. § (1)).
Bírósági jogorvoslat (GDPR 79. cikk; Infotv. 23. §): Ön az adatkezelő, illetve – az adatfeldolgozó tevékenységi körébe tartozó műveletekkel összefüggésben – az adatfeldolgozó ellen bírósághoz fordulhat. A per a törvényszék hatáskörébe tartozik, és az Ön választása szerint a lakóhelye vagy tartózkodási helye szerinti törvényszék előtt is megindítható. A bíróság soron kívül jár el. A NAIH-eljárás és a bírósági kereset párhuzamosan, egymástól függetlenül is igénybe vehető.
14. Záró rendelkezések
- Jogszabályi háttér: a GDPR ((EU) 2016/679) és az Infotv. (2011. évi CXII. tv.) együttesen irányadó. A BITNEX GROUP Kft. a GDPR 30. cikke szerinti belső adatkezelési nyilvántartást vezet.
- Módosítás: a tájékoztatót szükség szerint, a jogszabályi és szolgáltatási változásokhoz igazítva módosíthatjuk; a mindenkor hatályos változat a https://titkar.ai oldalon érhető el. Lényeges változásról a felhasználókat tájékoztatjuk.
- Kapcsolódó dokumentumok: ÁSZF · Süti tájékoztató · Adatfeldolgozói szerződés (DPA) · Számlázó program felhasználói dokumentációja (a saját, NAV-közvetlen útra).
Hatálybalépés: 2026. június 5. · A jelen (1.4) változat hatálybalépése: 2026. augusztus 8.
