Adatvédelmi Tájékoztató
Hatálybalépés: 2025. november 1.
Adatvédelmi Tájékoztató
Margyn Analytics Platform
Hatálybalépés dátuma: 2025. november 1.
Utolsó frissítés: 2026. szeptember 29.
1. Az Adatkezelő Adatai
Cégnév: Interactic Media Korlátolt Felelősségű Társaság
Rövidített cégnév: Interactic Media Kft.
Székhely: 1143 Budapest, Eleonóra u. 8. 4/3, Magyarország
Cégjegyzékszám: 01-09-388500
Adószám: 10580242-2-42
EU adószám: HU10580242
Elérhetőség: support@margyn.io
Weboldal: https://margyn.io
Adatvédelmi kapcsolattartó: Máté Schubert
E-mail: support@margyn.io
Megjegyzés: Az Interactic Media Kft. nem köteles adatvédelmi tisztviselő (DPO) kinevezésére a GDPR 37. cikk szerint, mivel nem közigazgatási szerv, és nem folytat nagyszabású, szisztematikus megfigyelést. A fenti elérhetőségeken keresztül adatvédelmi kérdésekben segítséget nyújtunk.
2. Jogszabályi Háttér
Ez az adatvédelmi tájékoztató az alábbi jogszabályok alapján készült:
- Az Európai Parlament és a Tanács (EU) 2016/679 rendelete (általános adatvédelmi rendelet, GDPR)
- 2011. évi CXII. törvény az információs önrendelkezési jogról és az információszabadságról (Info tv.)
- 2001. évi CVIII. törvény az elektronikus kereskedelmi szolgáltatások, valamint az információs társadalommal összefüggő szolgáltatások egyes kérdéseiről (Eker. tv.)
- 2008. évi XLVIII. törvény a gazdasági reklámtevékenység alapvető feltételeiről és egyes korlátairól
Felügyeleti hatóság:
Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
Székhely: 1055 Budapest, Falk Miksa utca 9-11.
Telefon: +36 (1) 391-1400
E-mail: ugyfelszolgalat@naih.hu
Weboldal: https://naih.hu
3. Adatkezelői Minőség
FONTOS: Az Interactic Media Kft. adatfeldolgozóként jár el a Margyn Analytics platformon keresztül.
Ez azt jelenti, hogy:
- Ön (az Ügyfél vállalat) az adatkezelő a végfelhasználók (ügyfelek, alkalmazottak) személyes adatai tekintetében
- Mi (Interactic Media Kft.) csak az Ön utasításai szerint dolgozzuk fel ezeket az adatokat
- Az adatok tulajdonosa és felelős adatkezelője ÖN marad
Adatfeldolgozási szerződés: Szolgáltatásunk igénybevételével Ön kötelezettséget vállal arra, hogy adatfeldolgozási megállapodást köt velünk a GDPR 28. cikke szerint. Az Adatfeldolgozási Megállapodás (DPA) automatikusan elfogadásra kerül az Általános Szerződési Feltételek elfogadásával. A teljes DPA szövege elérhető: docs/legal/dpa-hu.md
4. A Platform Felhasználóinak Adatai (B2B Felhasználók)
4.1. Kezelt Adatok Köre
Regisztráció és fiókkezelés során gyűjtött adatok:
- Név (keresztnév, vezetéknév)
- E-mail cím
- Cég neve
- Felhasználói jelszó (visszafejthetetlenül titkosítva)
- Fiók létrehozásának dátuma
- Utolsó bejelentkezés időpontja
- Választott nyelv és időzóna preferenciák
Kiegészítő profiladatok (opcionális):
- Telefonszám
- Beosztás/munkakör
- Profilkép
- Utoljára látva időbélyeg
- Fiók státusz információk
Hozzájárulási adatok:
- GDPR hozzájárulás megadásának ténye és időpontja
- Marketing kommunikációhoz való hozzájárulás
- Adatfeldolgozáshoz való hozzájárulás
Használat során automatikusan naplózott adatok:
- IP cím
- Böngésző típusa és verziója
- Operációs rendszer
- Látogatott oldalak és funkciók
- Kattintások és interakciók
- Session ID
- Hozzáférési időpontok
4.1.1. Munkamenet-követés (Session Tracking)
Munkamenet-követés során tárolt adatok:
- Munkamenet-azonosító - Bejelentkezés fenntartása
- IP cím - Biztonság, visszaélések megelőzése
- Eszközinformációk - Technikai kompatibilitás biztosítása
- Böngésző típusa - Megfelelő megjelenítés
- Operációs rendszer típusa - Rendszerkövetelmények ellenőrzése
- Ország - Regionális elemzés (nem pontos helymeghatározás)
- Munkamenet időpontjai - Aktivitás követése, biztonsági ellenőrzés
- Szervezeti azonosító - Hozzáférés-kezelés
Adatkezelés jogalapja: Jogos érdek (GDPR 6. cikk (1) f) pont) - Biztonság, visszaélések megelőzése, technikai kompatibilitás biztosítása
Adatmegőrzés: 12 hónap - biztonsági és hibaelhárítási célokra
4.1.2. Meghívások és Hozzáférés-kezelés
Felhasználói meghívási rendszer:
- Meghívott e-mail címek (előregisztráció előtt)
- Meghívási tokenek - Biztonságos hozzáférés
- Meghívó felhasználó azonosítója (invited_by) - Audit nyomvonal
- Meghívási üzenetek - Opcionális kontextus
- Lejárati dátumok - Biztonsági intézkedés
Béta hozzáférési kódok:
- Béta hozzáférési kódok - Korai hozzáférés korlátozása
- Használat követése - Hozzáférés-kezelés
- Érvényességi időszakok - Időzített hozzáférés
Adatkezelés jogalapja: Jogos érdek (GDPR 6. cikk (1) f) pont) - Hozzáférés-szabályozás, biztonság
Adatmegőrzés: 90 nap a lejárat után
4.2. Adatkezelés Jogalapja
| Adattípus | Jogalap (GDPR) | Indoklás |
|---|---|---|
| Regisztrációs adatok | 6. cikk (1) b) pont - Szerződés teljesítése | A szolgáltatás nyújtásához elengedhetetlen |
| Használati statisztikák | 6. cikk (1) f) pont - Jogos érdek | Szolgáltatás fejlesztése és biztonság |
| Marketing kommunikáció | 6. cikk (1) a) pont - Hozzájárulás | Csak kifejezett hozzájárulással |
| Számlázási adatok | 6. cikk (1) c) pont - Jogi kötelezettség | NAV előírások (8 év megőrzés) |
4.3. Adatok Megőrzési Ideje
| Adattípus | Megőrzési idő | Indoklás |
|---|---|---|
| Regisztrációs adatok | Fiók törlésétől 5 nap | Visszaállítási lehetőség biztosítása |
| Számlázási adatok | 8 év | Számviteli törvény előírása |
| IP címek (naplózás) | 15 nap | Biztonsági események vizsgálata, visszaélések megelőzése |
| Használati logok | 12 hónap | Biztonsági incidensek vizsgálata |
| Marketing hozzájárulás | A hozzájárulás visszavonásáig | GDPR 7. cikk (3) |
| Munkamenet-adatok | 12 hónap | Biztonsági és hibaelhárítási célok |
| Meghívási adatok | 90 nap a lejárat után | Biztonsági célok, hozzáférés-ellenőrzés |
| AI műveleti naplók (Gemini, Claude) | Határozatlan ideig | Szervezeti elemzés, költségkövetés - törlés kérésre vagy szervezet megszűnésekor |
| Számlázási események (Stripe webhook) | Határozatlan ideig | Auditálási célok, jogi kötelezettség (8 év számviteli adatok) |
| Sentry hibaadatok | 90 nap | Sentry alapértelmezett adatmegőrzési szabályzat |
| PostHog analitikai adatok | 12 hónap | Használati elemzés, szolgáltatásfejlesztés |
| Upstash cache adatok | 15 perc - 24 óra | TTL kulcstípustól függően (átmeneti tárolás) |
5. Ügyfeleink Végfelhasználóinak Adatai (E-commerce Vásárlók, Alkalmazottak)
5.1. Adatfeldolgozói Szerepkör
Platformunkon keresztül az alábbi végfelhasználói adatok kerülhetnek feldolgozásra:
E-commerce platformok esetén:
- Vásárlók neve
- E-mail címe
- Rendelési adatok (összeg, termékek, dátum)
- Vásárlói azonosító (anonim hash)
HR/személyzeti költségek esetén:
- Alkalmazott neve (opcionális)
- Bér/költség adatok
- Munkakör (opcionális)
FONTOS: Ezeket az adatokat csak az Ügyfél utasításai szerint dolgozzuk fel:
- Az adatok tulajdonosa: az Ügyfél vállalat
- Adatkezelő: az Ügyfél vállalat
- Adatfeldolgozó: Interactic Media Kft.
5.2. Adatfeldolgozás Céljai
- Analitikai jelentések készítése az Ügyfél számára
- Üzleti mutatók (bevétel, profit, hatékonyság) számítása
- Trend elemzések és prognózisok
- Dashboard és grafikonok megjelenítése
5.3. Adatfeldolgozás Helye
Szerver elhelyezkedés: Európai Unió (Frankfurt, Németország)
Szolgáltató: Supabase Inc. (EU infrastruktúra)
Nemzetközi adattovábbítás: NINCS - minden adat az EU-n belül marad.
5.4. E-commerce Platform Integrációk
Az Ügyfél által összekapcsolt e-commerce platformokról (pl. Shopify, UNAS) a Szolgáltatás automatikusan lekérdezi és feldolgozza az alábbi adatokat:
Shopify integráció esetén:
- Rendelési adatok (rendelésszám, összeg, dátum, státusz)
- Termékinformációk (név, ár, költségár, készlet)
- Vásárlói adatok (név, e-mail - csak az Ügyfél utasítása szerint)
- Szállítási információk (módszerek, díjak)
UNAS integráció esetén:
- Rendelési adatok (rendelésszám, összeg, dátum, státusz)
- Termékinformációk (név, ár, készlet)
- Vásárlói adatok (név - csak az Ügyfél utasítása szerint)
API hozzáférés:
A Szolgáltatás a platform-specifikus API-kon keresztül olvassa be az adatokat (OAuth 2.0 autorizációval). A Szolgáltató nem tárolja az API kulcsokat vagy jelszavakat, csak a biztonságos OAuth tokeneket.
Adatfelelősség:
Az e-commerce platformokról származó végfelhasználói adatok tekintetében az Ügyfél az adatkezelő, a Szolgáltató adatfeldolgozó. A végfelhasználók hozzájárulásának beszerzése az Ügyfél felelőssége.
6. Részletes Adatkezelési Folyamatok
6.1. Előfizetés és Fizetés
Előfizetési folyamat:
- Az Ügyfél választ egy előfizetési csomagot
- Megadja számlázási adatait (cégnév, cím, adószám)
- Fizetési adatokat közvetlenül a Stripe-nak adja meg (biztonságos plugin)
Fizetési adatkezelés:
A Szolgáltató nem tárolja és nem is látja a bankkártyaadatokat. A fizetési adatokat az Ügyfél közvetlenül a Stripe részére adja meg egy beágyazott, Stripe által üzemeltetett fizetési űrlapon.
Stripe kapcsolat:
- Cégnév: Stripe Payments Europe, Limited
- Székhely: 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Írország
- Cégjegyzékszám: 533780
- Web: https://stripe.com
- Stripe adatvédelmi szabályzata: https://stripe.com/privacy
Stripe-tól kapott információk:
- Fizetés sikeres/sikertelen státusza
- Tranzakció azonosítója
- Fizetés összege és pénzneme
- Utolsó 4 számjegy a kártyából (ellenőrzés céljára)
A Stripe működéséről és adatkezeléséről bővebben: https://stripe.com/privacy
Számlázási adatok:
- Megőrzési idő: 8 év (Számviteli törvény 2000. évi C. törvény előírása)
- Cégnév, székhely, adószám
- Előfizetés típusa, díja, időszaka
- Számla sorszáma, kiállítási dátuma
6.2. Ügyfélszolgálat és Támogatás
Kapcsolatfelvételi csatornák:
- E-mail: support@margyn.io
Ügyfélszolgálati megkereséskor kezelt adatok:
- Név (Felhasználó profiljából)
- E-mail cím (kapcsolattartáshoz)
- A megkeresés tárgya és tartalma
- Csatolt fájlok (képernyőképek, logok)
- IP cím és időbélyeg (biztonsági célból)
Adatkezelés célja: Szerződés teljesítése (GDPR 6. cikk (1) b) pont)
Adatok megőrzése:
- Aktív ügyintézés időtartama alatt
- Lezárt ügyek: 12 hónap (reklamációk, igényérvényesítés)
- Ezt követően automatikus törlés
Harmadik fél bevonása:
Ügyfélszolgálati megkeresések kezelésére jelenleg nem alkalmazunk külső szolgáltatót. Minden megkeresést belső csapatunk kezel.
6.3. Rendszerüzenetek és E-mail Kommunikáció
A Szolgáltatás használata során az alábbi automatikus rendszerüzeneteket küldjük:
Tranzakciós e-mailek (kötelező, nem lehet leiratkozni):
- Regisztrációs megerősítés
- Jelszó-visszaállítási link
- Előfizetés aktiválása/megújulása
- Számlák küldése
- Fiók törlési megerősítés
Értesítő e-mailek (opcionális, kikapcsolható):
- Új funkciók bejelentése
- Fontos frissítések a Szolgáltatásban
- Biztonsági értesítések
E-mail küldő szolgáltató:
- Cégnév: Resend Labs, Inc.
- Székhely: 440 N Barranca Ave #7938, Covina, CA 91789, USA
- Web: https://resend.com
- Szerverközpont: USA (AWS)
- Adatvédelem: GDPR-kompatibilis, Standard Contractual Clauses (SCC)
Továbbított adatok Resend-nek:
- Címzett e-mail címe
- Címzett neve (ha megadott)
- E-mail tárgya és tartalma
- Csatolmányok (ha vannak)
Adatmegőrzés Resend-nél:
A Resend az e-mail küldési logokat 30 napig őrzi, majd automatikusan törli. Az e-mail tartalmat nem tárolja hosszútávon.
6.4. AI Képgenerálás és Üzleti Elemzés
A Szolgáltatás mesterséges intelligenciát használ képgeneráláshoz és üzleti metrikák elemzéséhez:
Google Gemini AI szolgáltatás:
- Szolgáltató: Google Ireland Limited (Google Gemini AI)
- Web: https://ai.google.dev
- Adatvédelmi szabályzat: https://policies.google.com/privacy
Felhasznált AI funkciók:
- Képgenerálás és elemzés: Termékképek elemzése és leírása, marketing szövegek generálása, képvariációk készítése, kreatív ötletek javaslata
- Üzleti metrikák elemzése: Profitmetrikák magyarázata, trendek értelmezése, üzleti betekintések generálása
Az AI-nak továbbított adatok:
- Feltöltött termékképek (képgenerálás funkcióhoz)
- Felhasználó által írt prompt szövegek
- Választott stílus beállítások
- Aggregált üzleti metrikák (csak statisztikák, személyes adatok nélkül)
Anthropic Claude AI szolgáltatás:
- Szolgáltató: Anthropic PBC
- Web: https://www.anthropic.com
- Adatvédelmi szabályzat: https://www.anthropic.com/privacy
Felhasznált AI funkciók:
- Üzleti metrikák mélyreható elemzése
- Kilátások (outlook) generálása
- Részletes magyarázatok és ajánlások készítése
Az AI-nak továbbított adatok:
- Aggregált üzleti metrikák (bevétel, profit, marzsok)
- Költségösszetevők és kampányteljesítmény-mutatók
- NEM tartalmaz vásárlói személyes adatokat - csak összesített statisztikákat
AI műveletek naplózása:
Minden AI-kérést és választ részletesen naplózunk a következő információkkal:
- Szervezeti azonosító
- Művelettípus (üzleti elemzés, jelentéskészítés, képgenerálás)
- Használt AI szolgáltató
- Felhasznált erőforrások (tokenek száma, költség)
- Művelet időtartama
- Művelet metaadatai - kérés és válasz tartalma
- Státusz és hibaüzenetek
- Időbélyegek
Adatmegőrzés (AI naplók): Határozatlan ideig - szervezeti elemzési és költségkövetési célokra. Törlés a szervezet megszűnésekor vagy kérésre.
Fontos garanciák:
- Az AI szolgáltatásokat csak akkor használjuk, ha az Ügyfél kifejezetten aktiválja az adott AI funkciót
- A Google és az Anthropic nem tárolják az API-n keresztül küldött adatokat a modellek továbbképzéséhez
- Az AI által generált tartalmak szerzői jogai az Ügyfélt illetik meg
Adatáramlás:
Az AI funkciókhoz küldött adatok átmenetileg USA szerverekre kerülnek feldolgozásra (Google és Anthropic), majd a válasz visszaérkezik EU szerverünkre. A feldolgozás után az AI szolgáltatók törlík az adatokat.
Automatizált döntéshozatal:
Az AI elemzések ajánlásokat és betekintéseket nyújtanak, de a végső üzleti döntéseket minden esetben Ön hozza meg. Nem alkalmazunk automatizált döntéshozatalt GDPR 22. cikk értelmében.
Hozzájárulás visszavonása:
Az Ügyfél bármikor kikapcsolhatja az AI funkciókat a Beállítások menüben, így a jövőben semmilyen adat nem kerül továbbításra az AI szolgáltatók felé.
6.5. Profit-attribúció (Meta Conversions API)
Ez a funkció opcionális és alapértelmezetten ki van kapcsolva. Csak akkor lép működésbe, ha egy Adminisztrátor engedélyezi a fiókhoz, és az Ügyfél a platform Beállításaiban rögzíti a marketing-hozzájárulási nyilatkozatát. Mindkettő szükséges — bármelyik hiánya esetén semmilyen adat nem kerül továbbításra.
Aktív állapotban a Szolgáltató minden olyan rendelés után, amelyet a vásárló marketing-hozzájárulásával adtak le, továbbítja a rendelés fedezetét és egyeztető azonosítókat (ezek többsége hash-elt – visszafejthetetlen, SHA-256) az Ügyfél saját Meta-adatkészletébe, külön, margyn_profit nevű egyedi eseményként. Így a Meta a rendelést a megfelelő személyhez tudja kötni, és az Ügyfél hirdetéseit a nyereségre optimalizálhatja, ne csupán a bevételre.
- Címzett: Meta Platforms Ireland Ltd. (Írország, EU), amely az adatokat a Standard Szerződéses Klauzulák és az EU-USA Adatvédelmi Keret (Data Privacy Framework) alapján továbbíthatja a Meta Platforms, Inc. (USA) felé.
- Továbbított adatok: a rendelés nyereségértéke, pénzneme és időbélyege; a vásárló e-mail-címe, telefonszáma, vezeték- és keresztneve, városa, irányítószáma, országa és a webáruház ügyfélazonosítója – mindegyik SHA-256 hash-elve, mielőtt elhagyja a Szolgáltatót (álnevesített azonosítók, amelyek a GDPR szerint továbbra is személyes adatnak minősülnek) –, a Meta saját böngészőazonosítói (
_fbc/_fbpsütik), ha elérhetők, valamint a vásárló IP-címe és böngészőjének user agent adata (a böngészőt és az eszközt megnevező szöveg), amelyeket minden eseménnyel hash-elés nélkül továbbítunk. A Meta a webes eseményekhez megköveteli a böngésző user agent adatát, és ezt a két mezőt nem fogadja hash-elve. Ezeket csak azoknál a rendeléseknél küldjük, amelyeknél a vásárló elfogadta a marketing sütiket, és csak akkor, ha a Szolgáltató webáruházban futó követőkódja a vásárláskor rögzítette őket. Az IP-címet és a user agent adatot a Szolgáltató legfeljebb 30 napig őrzi meg, utána törli. - Vásárlói hozzájárulás: csak azokról a rendelésekről küldünk adatot, amelyeknél a vásárló elfogadta a webáruház marketing sütijeit – ezt rendelésenként ellenőrizzük.
- Cél: hirdetési mérés és optimalizálás, az Ügyfél nevében és utasítására.
- Jogalap: az Ügyfél (Adatkezelő) dokumentált utasítása, a végfelhasználó marketing-hozzájárulására támaszkodva. Az Ügyfél felelőssége annak biztosítása, hogy saját webáruháza adatvédelmi tájékoztatója közli a Metával való adatmegosztást, és hogy érvényes jogalap áll fenn.
- Elkülönítés a bevételtől: alapértelmezés szerint a nyereség külön,
margyn_profiteseményként kerül elküldésre, soha nem Purchase (vásárlás) eseményként, így nem írja felül, nem duplikálja és nem növeli az Ügyfél bevételi vagy konverziós adatait. Ha a webáruháznál a Meta natív profitoptimalizálása be van kapcsolva, a nyereség ehelyett a webáruház saját Purchase eseményéneknet_revenuemezőjében kerül továbbításra, ugyanazokkal az azonosítókkal és ugyanazzal a rendelésenkénti hozzájárulás-ellenőrzéssel; maga a vásárlási érték nem változik.
Az Ügyfél a hozzájárulását bármikor visszavonhatja a platform Beállításaiban, ami azonnal leállítja minden további adattovábbítást.
6.6. Profit a Google Ads-nek (Google Data Manager API)
Ez a funkció opcionális és alapértelmezetten ki van kapcsolva. Csak akkor lép működésbe, ha egy Adminisztrátor engedélyezi a fiókhoz, az Ügyfél jóváhagyja a platform Beállításaiban, és megadja a Margynnek a Google Data Manager engedélyt.
Aktív állapotban minden olyan rendelésnél, amely Google-hirdetésre kattintás után, a vásárló marketing-hozzájárulásával jött létre, a Szolgáltató elküldi a rendelés fedezetét egy „Margyn profit” konverzióba az Ügyfél saját Google Ads-fiókjában. Ha az Ügyfél a választható árbevétel-konverziót is bekapcsolja, a Szolgáltató ezeknek a rendeléseknek a bruttó árbevételét (végösszegét) is elküldi egy külön „Margyn revenue” konverzióba, ugyanazokkal az azonosítókkal és hozzájárulási jelzésekkel.
- Címzett: Google Ireland Limited (Írország, EU), amely az adatokat a Standard Szerződéses Klauzulák és az EU-USA Adatvédelmi Keret alapján továbbíthatja a Google LLC (USA) felé.
- Továbbított adatok: rendelésazonosító, vásárlás időpontja, pénznem, a rendelés fedezete (és – csak amíg az árbevétel-konverzió be van kapcsolva – bruttó árbevétele), valamint a Google kattintásazonosító (
gclid,gbraidvagywbraid), a Google hozzájárulási jelzéseivel: „hirdetési felhasználói adatok: engedélyezve”, „hirdetések személyre szabása: elutasítva”. E-mail-cím, telefonszám, név, cím vagy IP-cím nem kerül továbbításra. - Cél: konverziómérés, és – csak ha az Ügyfél a Google Adsben ezt választja – nyereségre történő licitálás.
- Jogalap: az Ügyfél (Adatkezelő) dokumentált utasítása, a végfelhasználó marketing-hozzájárulására támaszkodva. Az Ügyfél felelőssége, hogy saját webáruháza adatvédelmi tájékoztatójában közölje a Google-lal való adatmegosztást.
Az Ügyfél a platform Beállításaiban bármikor leállíthatja.
6.7. Mérés a webáruházban: vásárlási tölcsér és Meta események (UNAS és Shopify webáruházak)
UNAS webáruháznál az Ügyfél a platform Beállításaiban bekapcsolhatja a Szolgáltató attribúciós képpontját (prémium kiegészítő). A marketing sütiket elfogadó vásárlóknál kiolvassa az érkezési oldal címéből a hirdetési kattintásazonosítókat (fbclid, gclid, gbraid, wbraid, ttclid), az utolsó tízet a _margyn_click first-party sütiben tárolja (90 nap), és a köszönőoldalon a rendeléshez kapcsolja.
6.7.1. A vásárlási tölcsér mérése
Ez a funkció opcionális és alapértelmezetten ki van kapcsolva. Csak akkor lép működésbe, ha a fiókhoz be van kapcsolva a prémium kiegészítő, és az Ügyfél – tulajdonosi vagy admin szerepkörű felhasználója útján – az attribúciós képpont bekapcsolását követően a platform Beállításaiban bekapcsolja a vásárlási tölcsér mérését, megerősítve, hogy a webáruház saját adatkezelési tájékoztatója kitér rá; Shopify webáruház esetén a Szolgáltató kapcsolja be az Ügyfél kérésére. Ekkor a Szolgáltató webáruházba illesztett szkriptje (UNAS webáruházak), illetve a Szolgáltató Shopify-alkalmazásának képpontja (Shopify webáruházak) végzi.
Aktív állapotban rögzíti, hogyan halad egy látogatás a webáruházban, hogy az Ügyfél lássa, az egyes forgalmi forrásokból érkező látogatások melyik lépésnél akadnak el.
- Látogatásonként rögzített adatok: véletlenszerű látogatásazonosító (nem kapcsolódik névhez, e-mail-címhez vagy vásárlói fiókhoz); a látogatás által elért lépések (a látogatás kezdete, termékmegtekintés, kosárba tétel, a pénztár indítása, rendelés); az egyes rögzített lépések azonosítója (UNAS esetén véletlenszerű, Shopify esetén a Shopify saját eseményazonosítójából képzett); az egyes lépések Szolgáltatóhoz érkezésének időpontja; a termékmegtekintés és a kosárba tétel lépésénél a termékazonosító; a látogatás forgalmi forrása címkeként (például „fizetett közösségi” vagy „közvetlen”), amelyet a Szolgáltató az érkezési oldal kampányparamétereiből, a hivatkozó weboldal domainjéből és abból állapít meg, hogy a látogatás hirdetésre kattintásból érkezett-e; e kattintás típusa (Meta, Google vagy TikTok – soha nem maga a kattintásazonosító); az érkezési oldal kampányparaméterei (
utm_*; ha e-mail-címet tartalmaznak vagy telefonszámnak tűnnek, elhagyásra kerülnek); az érkezési oldal típusa (például főoldal, termékoldal, kategóriaoldal); valamint az, hogy a látogatás marketing- vagy statisztikai hozzájárulás alapján számít-e. Ezekkel az adatokkal együtt a Szolgáltató nem tárol IP-címet, böngésző-azonosítót (user agent), oldalcímet, nevet vagy elérhetőséget. - Süti:
_mgn_s, first-party süti a webáruház saját domainjén. A látogatásazonosítót, a már rögzített lépéseket, a látogatás forgalmi forrását, a hirdetési kattintás típusát, az érkezési oldal kampányparamétereit (utm_*) és az érkezési oldal típusát tartalmazza, és 30 perc inaktivitás után lejár. - Kapcsolat a rendeléssel: ha a látogatás rendeléssel zárul, a rendelés hozzájárulási rekordja (a 6.5. pontban leírt rekord) a látogatásazonosítót is tárolja, így az Ügyfél látogatásonként látja a rendelés értékét és fedezetét. A kapcsolat csak a vásárló marketing-hozzájárulásával leadott rendeléseknél marad meg (illetve statisztikai módban lévő webáruháznál, lásd alább). Törlésre kerül, ha a rendelés hozzájárulási rekordja a marketing sütik elutasítását rögzíti a rendelés leadásakor, Shopify esetén pedig akkor is, ha a vásárló ugyanazon látogatás során később visszavonja a marketing-hozzájárulását – ilyenkor a látogatás rendelései is hozzájárulás nélkülinek számítanak.
- Vásárlói hozzájárulás: csak azoknak a vásárlóknak a látogatásai kerülnek mérésre, akik elfogadták a marketing sütiket. Amíg a vásárló nem döntött, semmi nem kerül tárolásra vagy elküldésre. A „statisztikai mód” azokat a vásárlókat is számolja, akik csak a statisztikai sütiket fogadták el; minden webáruháznál ki van kapcsolva, amíg a Szolgáltató a fiókhoz be nem kapcsolja, ezek a látogatások külön jelennek meg, és egyetlen hirdetési platformra sem kerülnek továbbításra. Shopify esetén az alkalmazás képpontja csak a marketing sütiket elfogadó vásárlóknál fut, így a statisztikai mód Shopify-látogatásokkal nem bővül.
- Megőrzés: a rekordok az adatbázisba írás előtt egy rövid életű várólistában várnak, általában néhány percig. A látogatásonkénti rekordok a látogatás után 90–97 nappal törlésre kerülnek (egyszerre egy teljes hét). A belőlük készült napi összesítők nem tartalmaznak látogatásazonosítót, és 25 hónapig kerülnek megőrzésre.
- Felhasználás: kizárólag a platformon belül, az Ügyfél saját tölcsérjelentéseihez. Ezek a rekordok nem kerülnek továbbításra a Metának, a Google-nek vagy más harmadik félnek. Az ugyanezekből a látogatásokból esetleg képzett Meta eseményeket a 6.7.2. pont írja le.
- Törlés: a webáruház kivezetése a szolgáltatásból, illetve a Shopify áruháztörlési kérése a webáruház összes tölcsér-rekordját törli. A vásárló törlési kérése (Shopify esetén a vásárlótörlési kérés) a vásárló rendeléseihez kapcsolódó látogatásokat törli.
- Jogalap és felelősség: az Ügyfél (Adatkezelő) dokumentált utasítása, amely a webáruház sütibannerében gyűjtött hozzájáruláson alapul. A vásárlói hozzájárulás kéréséért és a mérésnek a webáruház saját adatvédelmi tájékoztatójában való közléséért az Ügyfél felel.
6.7.2. A Margyn által küldött Meta események
Ez a funkció opcionális és alapértelmezetten ki van kapcsolva. Csak akkor lép működésbe, ha a fiókhoz be van kapcsolva a prémium kiegészítő és a vásárlási tölcsér mérése (6.7.1. pont), az Ügyfél jóváhagyta a Profit to Meta Ads funkciót (6.5. pont), az Ügyfél a platform Beállításaiban megerősíti, hogy kikapcsolta a webáruház-platform saját Meta képpontját és Konverziók API-ját (Shopify esetén a Shopify „Facebook & Instagram” alkalmazásának ügyféladat-megosztását), UNAS webáruháznál azt is, hogy a webáruház nem forgalmaz olyan terméket, amelynek megvásárlása elárulhatja a vásárló egészségi állapotát, szexuális életét vagy szexuális irányultságát, és a Szolgáltató automatikus ellenőrzése a megerősítést követő 24 órában nem talál más Meta-küldőt a webáruházban. UNAS webáruháznál a funkció ezután automatikusan bekapcsol; Shopify webáruháznál a bekapcsolás előtt a Szolgáltató munkatársa is jóváhagyja. Ha a funkció azért áll le, mert az Ügyfél Meta-adatkészlete megváltozott, a Szolgáltató másik Meta-küldőt talált, vagy egy szükséges beállítás (például a vásárlási tölcsér mérése) kikapcsolásra került, a funkció csak új megerősítés és új 24 órás ellenőrzés után indul újra; Shopify esetén megváltozott adatkészlet vagy másik Meta-küldő esetén új jóváhagyás is szükséges. A Szolgáltató által elrendelt szüneteltetést csak a Szolgáltató oldhatja fel.
Aktív állapotban UNAS webáruháznál a Szolgáltató webáruházba illesztett szkriptje csak azután tölti be az Ügyfél Meta képpontját, hogy a vásárló elfogadta a marketing sütiket, és a webáruház Meta eseményeit (oldalmegtekintés, termékmegtekintés, kosárba helyezés, pénztár indítása, vásárlás) a vásárló böngészőjéből és a Szolgáltató szervereiről is elküldi az Ügyfél saját Meta-adatkészletébe, közös eseményazonosítóval, hogy a Meta minden eseményt egyszer számoljon. Ha a vásárló visszavonja a hozzájárulását, a képpont azonnal leáll, és a Meta sütijei (_fbp, _fbc) törlődnek a vásárló böngészőjéből.
Shopify webáruháznál a Meta böngészős képpontja egyáltalán nem töltődik be: a Szolgáltató Shopify-alkalmazásának képpontja (amely a Shopify elszigetelt képpont-környezetében fut) ugyanezeket a webáruház-eseményeket jelenti a Szolgáltatónak, a Szolgáltató pedig kizárólag a szervereiről (Meta Konverziók API) küldi el őket az Ügyfél saját Meta-adatkészletébe, mindegyiket saját eseményazonosítóval. Az alkalmazás képpontja csak azoknál a vásárlóknál fut, akik a webáruház sütibannerében (a Shopify ügyféladat-védelmi beállításaiban) engedélyezték a marketing sütiket, és más vásárlóról semmit nem továbbít a Metának. Ha a vásárló visszavonja a marketing-hozzájárulását, az alkalmazás képpontja azonnal leáll, és törli az általa létrehozott Meta böngészőazonosítót; a Szolgáltató elveti a vásárló még el nem küldött eseményeit, a látogatás rendeléseit pedig hozzájárulás nélkülinek tekinti, így azok vásárlási eseménye nem kerül elküldésre. Ehhez a Szolgáltató Shopify esetén két first-party sütit helyezhet el a webáruház domainjén: _mgn_s (a vásárlási tölcsér látogatássütije, 6.7.1. pont), valamint – ha a Meta saját _fbp böngészőazonosítója hiányzik – egy a Meta formátumát követő _fbp értéket (90 napig).
- Címzett: Meta Platforms Ireland Ltd. (Írország, EU), amely az adatokat a Standard Szerződéses Klauzulák és az EU-USA Adatvédelmi Keret alapján továbbíthatja a Meta Platforms, Inc. (USA) felé.
- Továbbított adatok: az esemény neve és időpontja; az oldal címe (a webáruház domainje és útvonala, a paraméterek közül csak a kampányparaméterek (
utm_*) maradnak meg); adott esetben a termékazonosító, valamint egy érték és pénzneme – UNAS esetén a kosárba tett termékek értéke (ár × mennyiség), Shopify esetén a megtekintett termék ára, a kosárba tett termékek értéke (ár × mennyiség) és a pénztár végösszege; a Meta saját böngészőazonosítói (_fbp/_fbc); valamint a vásárló IP-címe és böngészőjének user agent adata olvasható formában, ahogy a Meta a webes eseményeknél megköveteli. Vásárlásnál: a rendelés értéke (bruttó végösszeg, áfával és szállítással), pénzneme és azonosítója, valamint a 6.5. pontban felsorolt SHA-256 hash-elt azonosítók – csak a vásárló marketing-hozzájárulásával leadott rendeléseknél, rendelésenként ellenőrizve. - Tárolás a Szolgáltatónál: az oldal-, termék-, kosár- és pénztáreseményeknél az IP-címet és a user agent adatot a Szolgáltató csak egy rövid életű várólistában tartja az elküldésig (általában percekig; a várólista legfeljebb egy óra elteltével akkor is magától törli őket, ha nem sikerült elküldeni), adatbázisaiban soha nem tárolja. Vásárlásnál a Szolgáltató azt az IP-címet és user agent adatot használja, amelyet a köszönőoldalon (Shopify esetén a Szolgáltató alkalmazásának képpontja a rendelés leadásakor), a vásárló marketing-hozzájárulásával a rendeléshez már rögzített, és 30 nap után töröl.
- Vásárlói hozzájárulás: azoknál a vásárlóknál, akik nem fogadták el a marketing sütiket, semmi nem töltődik be és semmi nem kerül elküldésre.
- Cél, jogalap és felelősség: mint a 6.5. pontban. A vásárlói hozzájárulás kéréséért és a Metával való adatmegosztásnak a webáruház saját adatvédelmi tájékoztatójában való közléséért továbbra is az Ügyfél felel.
Az Ügyfél a funkciót a platform Beállításaiban bármikor szüneteltetheti vagy kikapcsolhatja; a kikapcsolás azonnal hatályos.
6.8. A Margyn által futtatott TikTok képpont (UNAS webáruházak)
Ez a funkció opcionális és alapértelmezetten ki van kapcsolva. Csak akkor lép működésbe, ha a fiókhoz be van kapcsolva a prémium kiegészítő és a vásárlási tölcsér mérése (6.7.1. pont), az Ügyfél a platform Beállításaiban megadja TikTok képpont-azonosítóját és TikTok Events API hozzáférési tokenjét, és megerősíti, hogy minden más TikTok képpontot eltávolított a webáruházból (a webáruház-platform saját TikTok képpontját is), a Szolgáltató ellenőrzése nem talál más TikTok képpontot a webáruházban, és a Szolgáltató munkatársa jóváhagyja a képpontot. A jóváhagyás egy adott képpont-azonosítóra szól, és újra szükséges, ha az Ügyfél új képpont-azonosítót ad meg, ha a Szolgáltató ellenőrzése másik TikTok képpontot talál, illetve ha a Szolgáltató munkatársa szünetelteti a funkciót.
Aktív állapotban a Szolgáltató webáruházba illesztett szkriptje csak azután tölti be az Ügyfél TikTok képpontját, hogy a vásárló elfogadta a marketing sütiket, és a webáruház TikTok eseményeit (termékmegtekintés, kosárba helyezés, pénztár indítása, vásárlás) a vásárló böngészőjéből és a Szolgáltató szervereiről (TikTok Events API) is elküldi az Ügyfél saját TikTok képpontjába, közös eseményazonosítóval, hogy a TikTok minden eseményt egyszer számoljon. Az oldalmegtekintéseket csak a vásárló böngészője küldi. A vásárlást alapértelmezés szerint csak a Szolgáltató szerverei küldik; a vásárló böngészője csak akkor küldi el azt is, ha a Szolgáltató munkatársa ezt bekapcsolja, miután ellenőrizte, hogy a webáruház oldala ugyanazt a bruttó rendelési végösszeget jelzi. Ha a vásárló visszavonja a hozzájárulását, a képpont azonnal leáll, és a TikTok sütijei (_ttp, ttclid, ttcsid, _tt_enable_cookie), valamint a böngésző munkamenet-tárolójában (session storage) lévő TikTok-bejegyzések törlődnek a vásárló böngészőjéből.
- Címzett: TikTok Technology Limited (Írország, EU) és TikTok Information Technologies UK Limited (Egyesült Királyság). A TikTok Európai Gazdasági Térségre vonatkozó Jurisdiction Specific Terms feltételei (B. rész) szerint ezen eseményadatok gyűjtése és továbbítása tekintetében az Ügyfél és a TikTok közös adatkezelők (GDPR 26. cikk), a TikTok Business Products (Data) Terms feltételei (6.2. pont) szerint pedig a TikTok az eseményadatokat legfeljebb 18 hónapig őrzi (mindkettő az ads.tiktok.com oldalon közzétett formában, 2026. szeptember 28-i állapot szerint).
- Továbbított adatok: az esemény neve és időpontja (oldalmegtekintés, termékmegtekintés, kosárba helyezés, pénztár indítása és vásárlás); az oldal címe (a webáruház domainje és útvonala, a paraméterek közül csak a kampányparaméterek (
utm_*) maradnak meg); adott esetben a termékazonosító, a mennyiség, az ár, a kosárérték és a pénznem; a TikTok saját böngészőazonosítói (a_ttpsüti és attclidkattintásazonosító); valamint a vásárló IP-címe és böngészőjének user agent adata olvasható formában, ahogy a TikTok az egyeztetéshez használja. Vásárlásnál: a rendelés értéke (bruttó végösszeg, áfával és szállítással), pénzneme és azonosítója; a vásárló e-mail-címe, telefonszáma és a webáruház ügyfélazonosítója – mindegyik SHA-256 hash-elve, mielőtt elhagyja a Szolgáltatót –; a rendeléskor rögzített kattintásazonosító; valamint az IP-cím és a user agent adat – csak a vásárló marketing-hozzájárulásával leadott rendeléseknél, rendelésenként ellenőrizve. A betöltött TikTok szkript ezen felül a TikTok Events Managerben megadott képpont-beállítások szerint gyűjthet adatot; ezeket a beállításokat az Ügyfél kezeli, és a Szolgáltató kéri, hogy ott kapcsolja ki az Automatic Advanced Matching beállítást. - Tárolás a Szolgáltatónál: az Ügyfél Events API hozzáférési tokenjét a Szolgáltató titkosítva tárolja, többé nem jeleníti meg, és a funkció kikapcsolásakor törli. A termék-, kosár- és pénztáreseményeknél az IP-címet és a user agent adatot a Szolgáltató csak egy rövid életű várólistában tartja az elküldésig (általában percekig, legfeljebb egy óráig), adatbázisaiban soha nem tárolja. Vásárlásnál a Szolgáltató azt az IP-címet és user agent adatot használja, amelyet a köszönőoldalon, a vásárló marketing-hozzájárulásával a rendeléshez már rögzített, és 30 nap után töröl.
- Vásárlói hozzájárulás: azoknál a vásárlóknál, akik nem fogadták el a marketing sütiket – azoknál sem, akik csak statisztikai sütiket engedélyeztek –, semmi nem töltődik be és semmi nem kerül elküldésre.
- Továbbítás az EGT-n kívülre: a TikTokhoz került adatok kezelésére a TikTok saját feltételei és adatvédelmi tájékoztatója irányadó. Az ír adatvédelmi hatóság (Data Protection Commission) 2025. május 2-án közölte, hogy 530 millió euróra bírságolta a TikTok Technology Limitedet az EGT-beli felhasználók személyes adatainak Kínába történő továbbítása miatt, és elrendelte e továbbítás felfüggesztését arra az esetre, ha a TikTok hat hónapon belül nem teszi jogszerűvé. A TikTok fellebbezett; az ír High Court 2025 novemberében a fellebbezés idejére, feltételekkel felfüggesztette a határozat e részének hatályba lépését, az ír Legfelsőbb Bíróság pedig 2025. december 23-án engedélyezte, hogy a hatóság e döntés ellen fellebbezzen (a hatóság 2026 júniusában közzétett, 2025-ös éves jelentése szerint). A hatóság 2025 júliusában második vizsgálatot indított a TikTok adattovábbításai ügyében. Az Ügyfélnek ezt a funkció bekapcsolása előtt saját értékelésében mérlegelnie kell.
- Cél, jogalap és felelősség: hirdetési mérés és optimalizálás, az Ügyfél (Adatkezelő) dokumentált utasítására, a vásárló marketing-hozzájárulására támaszkodva. A vásárlói hozzájárulás kéréséért (a süti sávnak a marketing sütik között meg kell neveznie a TikTokot) és a TikTokkal való adatmegosztásnak a webáruház saját adatvédelmi tájékoztatójában való közléséért továbbra is az Ügyfél felel.
Az Ügyfél a funkciót a platform Beállításaiban bármikor szüneteltetheti vagy kikapcsolhatja. A Szolgáltató szerverei azonnal leállítják a küldést. A webáruházba illesztett szkript is azonnal frissül; ha a webáruház-platform abban a pillanatban nem érhető el, a frissítés kb. 30 percen belül megtörténik, addig pedig a szkript továbbra is csak a marketing sütiket elfogadó vásárlóknál tölti be a TikTokot.
6.9. Ingyenes Mérőkód-ellenőrzés (margyn.io)
A margyn.io ingyenes mérőkód-ellenőrzését bárki használhatja, regisztráció nélkül.
Mit ellenőrzünk: kizárólag az Ön által megadott nyilvános webcímet. Beolvassuk a webáruház nyilvános főoldalát, majd egy automatizált böngészővel úgy járjuk be, ahogy egy vásárló tenné: sütiválasztás előtt, a sütik elutasítása és elfogadása után, egy termékoldalon, a kosárban és a pénztár első oldalán. Soha nem írunk be semmit egy űrlapba, nem küldünk el személyes adatot, és nem adunk le rendelést. Azt rögzítjük, hogy mely mérőkódok és mikor indultak el; a webáruház oldalainak tartalmát nem őrizzük meg. A főoldal címét a betöltési sebesség méréséhez a Google PageSpeed Insights (Google Ireland Limited) is megkapja.
Nyilvános riportok: minden befejezett ellenőrzés eredményét közzétesszük a margyn.io/{nyelv}/audit/{webáruház címe} oldalon és géppel olvasható formában (margyn.io/api/v1/public-audits/{webáruház címe}), a dátummal és a webáruház korábbi ellenőrzéseivel együtt. A nyilvános riport a pontszámot, azt, hogy mely lépéseket tudta elvégezni a böngészőnk, a Google PageSpeed-pontszámokat, valamint az egyes megállapítások címét, súlyosságát és pontlevonását tartalmazza (a cím megnevezhet egy mérőeszközt, például „A Meta pixel elindult, mielőtt a látogató döntött volna a sütikről”). A riportok elkészítéséhez megőrizzük az ellenőrzés technikai eredményét: mely lépéseket végezte el a böngészőnk (a megnyitott oldalak címével és a megnyomott gombok feliratával), mely mérőeszközök indultak el az egyes lépéseknél, milyen nyilvános fiókazonosítót küldtek, és milyen nevű, milyen élettartamú sütiket helyeztek el (a sütik tartalmát soha). Ezeket bármely látogató böngészője láthatja a webáruház nyilvános oldalain. Sem a riport, sem a megőrzött eredmény nem tartalmaz semmit arról, aki az ellenőrzést elindította.
- Jogalap: jogos érdekünk, hogy közzétegyük ingyenes eszközünk eredményeit, valamint a nyilvánosság érdeke, hogy megtudja, hogyan mérik a webáruházak a látogatóikat (GDPR 6. cikk (1) bekezdés f) pont). Ha a webáruház címe vagy egy közzétett fiókazonosító természetes személyt azonosít (például egyéni vállalkozót), az érintett bármikor tiltakozhat (21. cikk) a support@margyn.io címre írva. Ilyenkor töröljük a webáruház riportjait, és újabb ellenőrzését sem tesszük közzé; csak a webáruház címét és a kérés dátumát őrizzük meg, hogy a kérést tiszteletben tarthassuk.
- Eltávolítás: a webáruház tulajdonosa a support@margyn.io címre írva kérheti a riportok levételét. Írjon a webáruház domainjén lévő vagy az impresszumában szereplő e-mail-címről; más címről érkező kérésnél igazolást kérhetünk arról, hogy a webáruház az Öné. 3 munkanapon belül töröljük a webáruház riportjait, így azok eltűnnek a riportoldalról, a géppel olvasható változatból és az oldaltérképünkből.
Az Ön e-mail-címe (csak ha a teljes riportot kéri): egy 6 jegyű kódot küldünk a cím megerősítéséhez, majd erre a címre küldjük el a riportot.
- Adatok: e-mail-cím, az ellenőrzött webáruház címe, nyelv, dátum és időpont.
- Cél: a kód és az Ön által kért riport elküldése.
- Jogalap: az Ön kérése (GDPR 6. cikk (1) bekezdés b) pont).
Marketinglevelek: csak akkor, ha bejelöli a külön, alapértelmezetten üres jelölőnégyzetet. A hozzájárulás időpontját rögzítjük.
- Jogalap: hozzájárulás (GDPR 6. cikk (1) bekezdés a) pont; a gazdasági reklámtevékenységről szóló 2008. évi XLVIII. törvény 6. §).
- Visszavonás: bármikor, bármely marketinglevélben található leiratkozási linkkel vagy a 16. pontban megadott elérhetőségen. A visszavonás a már megkapott riportot nem érinti.
Meddig őrizzük:
- Az eredmény ideiglenes példánya, amelyből az e-mailben küldött riport készül (Upstash): 24 óra, utána automatikusan törlődik.
- Az ellenőrzések megőrzött eredménye és nyilvános riportja (Supabase): az ellenőrzéstől számított 24 hónap, utána automatikusan törlődik; eltávolítási kérés esetén 3 munkanapon belül.
- Az e-mailben küldött kód: 10 perc.
- Az e-mail-cím és a hozzájárulás rögzítése: a kéréstől számított 12 hónap, utána automatikusan törlődik.
- Az Ön IP-címe (IPv6 esetén a hálózati előtagja): kizárólag titkos kulccsal képzett hash (HMAC) formájában használjuk, a visszaélések korlátozására szolgáló számlálókhoz; ezek a számlálók legfeljebb két óra alatt lejárnak. Soha nem tároljuk az e-mail-címével együtt.
- Az e-mail-címét ugyanígy, titkos kulccsal képzett hash formájában is számoljuk, hogy korlátozzuk, egy címre hány kód küldhető; ez a számláló legfeljebb két óra alatt lejár.
Védelem az automatizált visszaélés ellen: az űrlapokon a Cloudflare Turnstile (Cloudflare, Inc.) szolgáltatását használhatjuk annak megállapítására, hogy valódi felhasználó küldi-e be őket. Ehhez a Cloudflare technikai adatokat kezel, például az IP-címet és a böngésző adatait (jogalap: jogos érdekünk az ingyenes eszköz elérhetőségének megőrzésében, GDPR 6. cikk (1) bekezdés f) pont).
Az ehhez a funkcióhoz igénybe vett szolgáltatók: Vercel (weboldal), Railway (az automatizált böngésző, EU-régió), Upstash (az eredmények és a kódok ideiglenes tárolása), Resend (e-mail-küldés), Supabase (az e-mail-cím, a hozzájárulás rögzítése és a nyilvános riportok, EU), Cloudflare (visszaélés elleni védelem) és Google (PageSpeed Insights).
7. Adattovábbítás és Adatfeldolgozók (Alvállalkozók)
7.1. Általunk Igénybe Vett Adatfeldolgozók
A Szolgáltató az alábbi külső adatfeldolgozókat veszi igénybe a Szolgáltatás nyújtásához:
Adatbázis és alkalmazás tárhely:
- Cégnév: Supabase Inc.
- Székhely: 970 Toa Payoh North #07-04, Singapore 318992
- Szerverközpont: EU (Frankfurt, Németország)
- E-mail: support@supabase.io
- Web: https://supabase.com
Webalkalmazás hosting:
- Cégnév: Vercel Inc.
- Székhely: 340 S Lemon Ave #4133, Walnut, CA 91789, USA
- Szerverközpont: EU (Frankfurt, Németország)
- E-mail: privacy@vercel.com
- Web: https://vercel.com
Fizetési szolgáltatás:
- Cégnév: Stripe Payments Europe, Limited
- Székhely: 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Írország
- Cégjegyzékszám: 533780
- Szerverközpont: EU infrastruktúra
- E-mail: privacy@stripe.com
- Web: https://stripe.com
Számlázási szolgáltatás:
- Cégnév: Szamlazz.hu Kft.
- Székhely: 6000 Kecskemét, Kurucz köz 1/A
- Cégjegyzékszám: 03-09-122584
- Szerverközpont: Magyarország
- E-mail: info@szamlazz.hu
- Web: https://www.szamlazz.hu
- Adatvédelem: https://www.szamlazz.hu/adatvedelem
E-mail szolgáltatás:
- Cégnév: Resend Labs, Inc.
- Székhely: 440 N Barranca Ave #7938, Covina, CA 91723, USA
- Szerverközpont: USA (AWS infrastruktúra)
- E-mail: support@resend.com
- Web: https://resend.com
- Adatvédelem: A Resend adatkezelése GDPR-kompatibilis, Standard Contractual Clauses (SCC) alapján
AI képgenerálás és elemzés:
- Cégnév: Google Ireland Limited
- Székhely: Gordon House, Barrow Street, Dublin 4, Írország
- Szolgáltatás: Google Gemini AI
- Szerverközpont: EU és USA
- E-mail: support-ireland@google.com
- Web: https://ai.google.dev
- Adatvédelem: A Google adatkezelése GDPR-kompatibilis, Standard Contractual Clauses (SCC) alapján
Sentry (Hibakezelés és teljesítményfigyelés):
- Cégnév: Functional Software, Inc. (Sentry)
- Székhely: San Francisco, USA
- Szerverközpont: Frankfurt, Németország (eu.sentry.io)
- E-mail: support@sentry.io
- Web: https://sentry.io
- Adatvédelem: GDPR-kompatibilis, Standard Contractual Clauses (SCC)
- Cél: Alkalmazáshibák rögzítése, teljesítményfigyelés, hibaelhárítás
- Továbbított adatok: Hibaüzenetek, technikai információk, felhasználói kontextus (e-mail cím, felhasználói azonosító, IP-cím), munkamenet-visszajátszás (korlátozott mintavételezés, fokozott hibák esetén), teljesítménymutatók, felhasználói interakciók nyomkövetése, eszköz- és böngészőinformációk
- Munkamenet-visszajátszás: Rögzíti a felhasználói interakciókat (kattintások, görgetés, űrlapmezők) a hiba előtti lépések megismétléséhez. Magas kockázatú adatkezelés
- Adatmegőrzés: 90 nap (Sentry alapértelmezett szabályzat)
Anthropic Claude AI (Mesterséges intelligencia alapú elemzés):
- Cégnév: Anthropic PBC
- Székhely: San Francisco, USA
- Szerverközpont: USA
- E-mail: privacy@anthropic.com
- Web: https://www.anthropic.com
- Adatvédelem: GDPR-kompatibilis, Standard Contractual Clauses (SCC)
- Cél: AI-alapú üzleti metrikák elemzése, jelentések generálása, magyarázatok készítése
- Továbbított adatok: Aggregált üzleti metrikák (bevétel, profit, marzsok), költségösszetevők, kampányteljesítmény-mutatók, termékmarzs-adatok - NEM tartalmaz vásárlói személyes adatokat
- Használt AI szolgáltatás: Anthropic Claude (aktuális modellverzió)
- AI műveletek naplózása: Szervezeti azonosító, művelettípus, felhasznált erőforrások, költség, művelet időtartama, státusz - Határozatlan ideig tárolva szervezeti elemzési és költségkövetési célokra
- Antropic adatvédelme: Az Anthropic nem használja fel az API-n keresztül küldött adatokat a modell továbbképzésére
- Automatizált döntéshozatal: Az AI elemzések csak ajánlásokat nyújtanak, a végső döntéseket Ön hozza meg (nem GDPR 22. cikk szerinti automatizált döntéshozatal)
Slack (Csapatmunka és jelentéskézbesítés):
- Cégnév: Slack Technologies, LLC (Salesforce tulajdon)
- Székhely: San Francisco, USA
- Szerverközpont: USA
- E-mail: feedback@slack.com
- Web: https://slack.com
- Adatvédelem: GDPR-kompatibilis, Standard Contractual Clauses (SCC)
- Cél: Automatizált jelentések kézbesítése, rendszerriasztások, csapat-értesítések
- Továbbított adatok: OAuth munkaterület-tokenek, webhook URL-ek, üzleti metrikák és jelentéstartalom, szervezeti azonosítók, rendszermonitorozási riasztások
Upstash Redis (Gyorsítótárazás és sebességkorlátozás):
- Cégnév: Upstash, Inc.
- Székhely: USA
- Szerverközpont: EU (Frankfurt)
- E-mail: support@upstash.com
- Web: https://upstash.com
- Cél: API sebességkorlátozás, gyorsítótárazás, kérés-deduplikáció
- Továbbított adatok: IP-címek (sebességkorlátozási számláló), kérésszámlálók, ideiglenes cache adatok, munkamenet-tokenek (átmeneti tárolás)
- Adatmegőrzés: 15 perc - 24 óra TTL (kulcstípustól függően)
- Adatrezidens: EU (Frankfurt szerver)
Tinybird (Analitikai adattárház):
- Cégnév: Tinybird
- Székhely: Spanyolország
- Szerverközpont: EU
- E-mail: support@tinybird.co
- Web: https://www.tinybird.co
- Cél: Dashboard metrikák feldolgozása, analitikai lekérdezések gyorsítása
- Továbbított adatok: Aggregált üzleti metrikák, dashboard statisztikák, idősoradatok - NEM tartalmaz személyazonosításra alkalmas vásárlói adatokat
- Adatmegőrzés: Szervezeti előfizetés ideje alatt
Railway (Alkalmazás-hoszting és háttérfolyamatok):
- Cégnév: Railway Corp.
- Székhely: USA
- Szerverközpont: Konfigurálható (EU régiók használatban)
- E-mail: team@railway.app
- Web: https://railway.app
- Cél: Alkalmazás-deployment, háttérfeladatok futtatása (szinkronizációs szolgáltatások)
- Funkció: Alternatív hosting platform a Vercel mellett, főként vállalati szinkronizációs szolgáltatásokhoz
Cloudflare Turnstile (Védelem az automatizált visszaélés ellen):
- Cégnév: Cloudflare, Inc.
- Cím: 101 Townsend St, San Francisco, CA 94107, USA
- Web: https://www.cloudflare.com
- Cél: annak megállapítása, hogy valódi felhasználó küldi-e be az ingyenes mérőkód-ellenőrzés űrlapjait (6.9. pont)
- Továbbított adatok: IP-cím, az ellenőrzéshez szükséges böngésző- és eszközjellemzők
- Garancia: EU-USA Adatvédelmi Keret és Standard Szerződéses Klauzulák (SCC)
SzámlaBridge (Számlázási közvetítő szolgáltatás):
- Szolgáltató: SzámlaBridge
- Székhely: Magyarország (magyar szolgáltatás)
- Cél: Magyar számlák generálása és továbbítása a Számlázz.hu felé
- Adatáramlás: Margyn → SzámlaBridge → Számlázz.hu
- Továbbított adatok: Számlaadatok (vevő neve, cím, összeg, tételek)
- Adatmegőrzés: 8 év (magyar számviteli törvény)
- Jogalap: Jogi kötelezettség (GDPR 6. cikk (1) c) pont)
A Szolgáltató és az összes adatfeldolgozó között adatfeldolgozói szerződés (DPA) van érvényben.
Új adatfeldolgozók bevonása: Új adatfeldolgozó bevonása esetén előzetesen tájékoztatjuk az Ügyfeleket e-mailben.
7.2. Adattovábbítás Harmadik Országba
Bizonyos szolgáltatások esetén személyes adatok az Európai Unión kívülre, az Amerikai Egyesült Államokba kerülhetnek továbbításra:
Egyesült Államok:
Sentry - Functional Software, Inc.
- Szerverhelyszín: EU (Frankfurt), de USA-beli vállalat
- Adatfeldolgozás: Elsődlegesen EU-n belül, de vállalat USA-ban bejegyzett
- Biztosíték: Standard Contractual Clauses (SCC)
- Megjegyzés: PII adatok továbbítása (e-mail, IP-cím, felhasználói azonosító)
Anthropic Claude - Anthropic PBC
- Adatfeldolgozás: USA
- Biztosíték: Standard Contractual Clauses (SCC)
- Megjegyzés: Anthropic nem használja fel az API-adatokat modellképzéshez
- Továbbított adatok: Csak aggregált üzleti metrikák, személyes adatok nélkül
Google Gemini AI - Google Ireland Limited
- Adatfeldolgozás: EU és USA
- Biztosíték: Standard Contractual Clauses (SCC)
- A Google GDPR-kompatibilis adatkezelést biztosít
- Továbbított adatok: Termékképek, üzleti metrikák (aggregált)
Resend - Resend Labs, Inc.
- Az e-mail szolgáltatás szervereit az AWS USA infrastruktúrája üzemelteti
- Biztosíték: Standard Contractual Clauses (SCC)
- Az adatok GDPR rendelkezései által biztosított védelmet élveznek
- Továbbított adatok: E-mail címek, nevék, üzenetpayload
Slack - Slack Technologies, LLC
- Adatfeldolgozás: USA
- Biztosíték: Standard Contractual Clauses (SCC)
- Továbbított adatok: Üzleti jelentések, szervezeti metrikák
Upstash - Upstash, Inc.
- Vállalat: USA, de szerverek EU régióban
- Adatrezidens: EU (Frankfurt)
- Megjegyzés: Adatok fizikailag az EU-n belül maradnak
Railway - Railway Corp.
- Vállalat: USA
- Szerverhelyszín: Konfigurálható (EU régiók használatban)
- Megjegyzés: Adatrezidens EU-ban konfigurálva
Cloudflare - Cloudflare, Inc. (Turnstile, visszaélés elleni védelem, 6.9. pont)
- Adatfeldolgozás: globális hálózat, az USA-t is beleértve
- Garancia: EU-USA Adatvédelmi Keret, Standard Szerződéses Klauzulák (SCC)
- Továbbított adatok: IP-cím, böngésző- és eszközjellemzők
Európai Unió:
- Tinybird - Spanyolország (EU tagállam, nincs külön biztosíték szükséges)
- Supabase - Szerverek EU-ban (Frankfurt), nincs harmadik országba továbbítás
- Stripe Payments Europe - Írország (EU tagállam)
- Számlázz.hu - Magyarország (EU tagállam)
Jövőbeli adattovábbítás esetén:
- Előzetes tájékoztatás az Ügyfelek felé
- Standard Contractual Clauses (SCC) alkalmazása
- EU Bizottság megfelelőségi határozatának betartása
8. Harmadik Személyek Adatainak Kezelése
FONTOS: Az Ügyfél felelőssége, hogy csak olyan személyes adatokat adjon meg vagy töltsön fel a Szolgáltatásba, amelyekhez rendelkezik a megfelelő jogalappal és hozzájárulással.
Harmadik féltől származó adatok:
Ha az Ügyfél harmadik személyek (pl. vásárlók, alkalmazottak, beszállítók) személyes adatait adja meg vagy tölti fel a Szolgáltatásba, az Ügyfél köteles:
- Beszerezni a szükséges hozzájárulásokat a harmadik személyektől
- Tájékoztatni a harmadik személyeket arról, hogy adataik feldolgozásra kerülnek
- Biztosítani, hogy a harmadik személyek tisztában legyenek jelen Adatvédelmi Tájékoztatóval
Szolgáltató felelősségének kizárása:
A Szolgáltató nem felelős a harmadik személyek adatainak jogellenes kezeléséért, ha:
- Az Ügyfél nem szerezte be a megfelelő hozzájárulásokat
- Az Ügyfél nem tájékoztatta megfelelően a harmadik személyeket
- Az Ügyfél olyan adatokat töltött fel, amelyekhez nem volt jogosultsága
Amennyiben harmadik személy jogosan tiltakozik adatainak kezelése ellen és ezt hitelt érdemlően igazolja, a Szolgáltató haladéktalanul törli az adatokat és tájékoztatja az Ügyfelet.
9. Hozzájárulás Visszavonása
Hogyan vonhatja vissza hozzájárulását:
Az Ügyfél bármikor, indoklás nélkül visszavonhatja a Szolgáltatás használatához adott hozzájárulásait az alábbi módokon:
1. Fiók beállítások:
- Bejelentkezés után: Beállítások → Adatvédelem
- Kapcsolók az egyes hozzájárulások ki/bekapcsolásához
2. E-mail leiratkozás:
- Minden marketing jellegű e-mailben "Leiratkozás" gomb
- Kattintásra automatikus leiratkozás
3. E-mail útján:
- Küldj üzenetet a support@margyn.io címre
- Írd meg, mely hozzájárulást szeretnéd visszavonni
- 48 órán belül érvénybe léptetjük
4. Cookie beállítások:
- Cookie banner → Beállítások kezelése
- Bármely opcionális süti kikapcsolható
Fontos tudnivalók:
- A hozzájárulás visszavonása nem érinti a visszavonás előtti adatkezelés jogszerűségét
- Bizonyos hozzájárulások visszavonása (pl. felhasználói fiók adatai) a Szolgáltatás használatát korlátozhatja vagy lehetetlenné teheti
- Kötelező adatkezelések (szerződés teljesítése, jogi kötelezettség) nem vonhatók vissza
10. Az Érintettek Jogai
10.1. GDPR Alapján Biztosított Jogok
Hozzáférési jog (GDPR 15. cikk):
Ön bármikor kérheti tőlünk, hogy tájékoztassuk, mely személyes adatait kezeljük.
Helyesbítéshez való jog (GDPR 16. cikk):
Ön kérheti pontatlan vagy hiányos adatai javítását vagy kiegészítését.
Törléshez való jog / "Elfeledtetéshez való jog" (GDPR 17. cikk):
Ön kérheti adatai törlését, ha:
- Az adatokra már nincs szükség az eredeti célhoz
- Visszavonja hozzájárulását
- Jogellenesen kezeltük adatait
- Jogi kötelezettség ezt előírja
Kivétel: Nem törölhetők a számlázási adatok 8 évig (magyar számviteli törvény).
Adathordozhatósághoz való jog (GDPR 20. cikk):
Ön kérheti adatai géppel olvasható formátumban történő kiadását (JSON, CSV).
Tiltakozáshoz való jog (GDPR 21. cikk):
Ön tiltakozhat a jogos érdeken alapuló adatkezelés ellen (pl. marketing).
Automatizált döntéshozatallal kapcsolatos jog (GDPR 22. cikk):
Platformunk NEM alkalmaz automatizált döntéshozatalt profilalkotással.
10.2. Jogok Gyakorlása
Hogyan gyakorolhatja jogait:
- E-mail: support@margyn.io
- Bejelentkezés után: Fiók beállítások → Adatvédelem
- Írásban: 1143 Budapest, Eleonóra u. 8. 4/3
Válaszadási határidő: 30 nap (GDPR 12. cikk)
Költség: Ingyenes (indokolatlan vagy túlzó kérések esetén költséget számíthatunk fel)
10.3. Panasztétel Joga
Ha úgy érzi, hogy megsértettük adatvédelmi jogait, panaszt tehet:
NAIH-nál (Nemzeti Adatvédelmi és Információszabadság Hatóság):
- Cím: 1055 Budapest, Falk Miksa utca 9-11.
- Telefon: +36 (1) 391-1400
- E-mail: ugyfelszolgalat@naih.hu
- Online bejelentő: https://naih.hu/panaszuegyintezes
Bírósági úton:
Polgári pert indíthat a lakóhelye szerint illetékes bíróságon (GDPR 79. cikk).
11. Adatbiztonság
11.1. Technikai Intézkedések
Titkosítás:
- Tranzitban: TLS 1.3 (HTTPS)
- Nyugalomban: AES-256 titkosítás (Supabase)
- Jelszavak: Visszafejthetetlenül titkosítva
Hozzáférés-szabályozás:
- Szerepalapú jogosultságkezelés (owner, admin, analyst, viewer)
- Kétfaktoros autentikáció (2FA) támogatása
- Row Level Security (RLS) a Supabase-ben
Mentések:
- Automatikus napi mentések (Supabase)
- 30 napos mentési előzmény
- Geo-redundancia az EU-n belül
11.2. Szervezeti Intézkedések
- Belső adatvédelmi irányelvek
- Alkalmazottak titoktartási megállapodása
- Rendszeres biztonsági auditok
- Incidenskezelési terv
11.4. Platform Adminisztrátori Funkciók
Admin Megszemélyesítés (Admin Impersonation)
A platform adminisztrátorai technikai támogatási és hibaelhárítási célból ideiglenesen hozzáférhetnek felhasználói munkamenetekhez:
Cél: Technikai támogatás, hibaelhárítás, felhasználói képzés, ügyfélszolgálati segítség
Naplózás: Minden admin-hozzáférés rögzítésre kerül:
- Ki (admin felhasználó azonosítója)
- Mikor (időbélyeg)
- Melyik felhasználó munkamenetéhez (érintett felhasználó)
- Milyen műveleteket végzett (audit log)
Jogalap: Jogos érdek (GDPR 6. cikk (1) f) pont) - szolgáltatás minőségének és biztonságának biztosítása
Korlátozások:
- Csak szükséges esetben használható
- Minimális időtartamra
- Csak jogosult adminisztrátorok
- Szigorú hozzáférési szabályok
Értesítés: Felhasználó kérésre tájékoztatjuk az admin-hozzáférésekről (audit log megtekintése)
Adatbiztonság: Admin hozzáférések titkosított csatornán keresztül történnek, minden művelet naplózva van
11.3. Adatvédelmi Incidens Kezelése
Adatvédelmi incidens esetén (adatszivárgás, jogosulatlan hozzáférés):
NAIH értesítése:
- Határidő: 72 órán belül (GDPR 33. cikk)
- Tartalom: incidens jellege, érintettek száma, várható következmények, intézkedések
Érintettek értesítése:
- Ha az incidens magas kockázattal jár az érintett jogaira
- Világos és közérthető nyelven
- Javasolt intézkedések (pl. jelszócsere)
Dokumentáció:
- Minden incidenst nyilvántartunk
- Éves jelentés készítése a vezetőség számára
11.5. Adatvédelmi Hatásvizsgálat (DPIA)
A platformon végzett következő magas kockázatú adatkezelési tevékenységekhez adatvédelmi hatásvizsgálatot végeztünk:
Értékelt tevékenységek:
- Munkamenet-rögzítés és visszajátszás (Sentry Session Replay, PostHog Session Recording)
- Szisztematikus felhasználói viselkedés-követés (PostHog automatikus követés, Sentry interakciós nyomok)
- Szervezeti szintű termékmérés (szerveroldali, süti és felhasználói azonosító nélkül; GDPR 6. cikk (1) f) jogos érdek - lásd a Süti szabályzat 3.5. pontját és a 21. cikk szerinti tiltakozási jogot)
- AI-alapú üzleti adatelemzés (Claude, Gemini metrikaelemzés)
- Személyes azonosító adatok továbbítása harmadik országba (USA - Sentry, Anthropic, Slack)
Kockázatcsökkentő intézkedések:
- Munkamenet-visszajátszás korlátozott mintavételezéssel (normál használat esetén alacsony arány, hibák esetén magasabb)
- IP-cím anonimizálás ahol lehetséges
- Adatminimalizálás - csak szükséges adatok továbbítása
- Titkosított adattovábbítás (TLS 1.3)
- Standard Contractual Clauses minden USA-beli szolgáltatóval
- Rendszeres adatvédelmi auditok
- Felhasználói hozzájárulás kérése magas kockázatú feldolgozásokhoz
Hatásvizsgálat dokumentációja: A teljes DPIA dokumentáció kérésre rendelkezésre áll a support@margyn.io címen.
12. Sütik (Cookies) Használata
12.1. Süti Kategóriák
Feltétlenül szükséges sütik:
- Session ID (bejelentkezés fenntartása)
- CSRF token (biztonság)
- Nyelv és időzóna preferenciák
Elemzési sütik (hozzájárulással):
- Google Analytics: oldallátogatások elemzése
- Vercel Analytics: teljesítmény mérés
Marketing sütik (hozzájárulással):
- Meta Pixel: retargeting kampányok
- Google Ads: konverziók követése
12.2. Süti Kezelés
Hozzájárulás kérése:
- Látogatáskor megjelenik a süti banner
- Opcionális sütik csak hozzájárulással aktiválódnak
- Bármikor módosítható a beállítások oldalon
Sütik törlése:
- Böngésző beállítások → Sütik törlése
- Fiókbeállítások → Sütibeállítások → Mindent visszavon
Süti élettartam:
- Session sütik: Böngésző bezárásakor törlődnek
- Állandó sütik: Maximum 12 hónap
Részletes információk:
A sütik részletes kezeléséről bővebben a Cookie Policy dokumentumban olvashat: Cookie Policy
13. Adatkezelési Nyilvántartás (GDPR 30. cikk)
Az Interactic Media Kft. részletes nyilvántartást vezet minden adatkezelési tevékenységről:
- Kezelt adatok kategóriái
- Adatkezelés céljai
- Érintettek kategóriái
- Adattovábbítások címzettjei
- Határidők
- Technikai és szervezeti intézkedések
Hozzáférés: A NAIH kérésére rendelkezésre bocsátjuk.
14. Gyermekek Adatainak Védelme
Szolgáltatásunk 18 év alattiak számára nem elérhető (B2B platform).
Ha tudomásunkra jut, hogy 18 év alatti személy regisztrált, azonnal töröljük adatait.
15. Tájékoztató Módosítása
Frissítések:
- Jelentős változás esetén: E-mail értesítés 30 nappal előtte
- Kisebb módosítások: Weboldal frissítése + értesítés a dashboardon
Verziókövetés:
- Minden verzió elérhető marad archívumban
- Verziószám és dátum megjelölésével
Utolsó módosítás: 2026. szeptember 28.
16. Kapcsolatfelvétel
Adatvédelemmel kapcsolatos kérdések:
E-mail: support@margyn.io
Telefon: [Opcionális]
Postai cím: 1143 Budapest, Eleonóra u. 8. 4/3, Magyarország
Hivatalos megkeresések, panaszok:
Kérjük, írásban küldje az alábbi címre:
Interactic Media Kft.
1143 Budapest, Eleonóra u. 8. 4/3
"Adatvédelmi Kérelem" jelzéssel
Függelékek
1. függelék: Adatfeldolgozási Megállapodás mintája (DPA)
2. függelék: Alvállalkozói lista (Subprocessors)
3. függelék: Adatmegőrzési táblázat
4. függelék: NAIH panasztételi útmutató
Interactic Media Kft.
Budapest, 2025. november 1.
Nyilatkozat
Ezen adatvédelmi tájékoztató az alábbi hivatalos források alapján készült:
- GDPR teljes szövege: https://eur-lex.europa.eu/eli/reg/2016/679/oj
- NAIH útmutatók: https://naih.hu/adatvedelem
- Infotv. szövege: https://net.jogtar.hu/jogszabaly?docid=a1100112.tv
- NAIH adatfeldolgozói útmutató: https://naih.hu/adatfeldolgozas-gdpr
Jogfenntartás: Ez a dokumentum nem minősül jogi tanácsnak. Konkrét jogi kérdésekkel forduljon adatvédelmi szakértőhöz vagy ügyvédhez.