Adatvédelmi Tájékoztató

Hatályos: a közzététel napjától · Utolsó frissítés: 2026. október 7.

1. Az adatkezelő

Név: Nánási Zoltán E.V.
Székhely: 2225 Üllő, Dóra Sándor krt. 10.
Nyilvántartási forma: Egyéni vállalkozó
Adószám: 56147773-1-33
E-mail: smart2026time@gmail.com
Telefon: 06 70 668 5375

Adatvédelmi tisztviselő nincs kijelölve (a vonatkozó jogszabályok alapján ez a vállalkozás mérete/tevékenysége miatt nem kötelező). Adatvédelmi kérdéseiddel a fenti email címen fordulhatsz hozzánk.

2. Miről szól ez a tájékoztató

A smarttime.hu egy időpontfoglaló és szalon-adminisztrációs platform, amelyet szépségipari/szolgáltató vállalkozások (a továbbiakban: szalonok) használnak saját vendégeik időpontfoglalásának, kommunikációjának és adminisztrációjának kezelésére. Ez a tájékoztató leírja, milyen személyes adatokat kezelünk, milyen célból, milyen jogalapon, meddig, és milyen jogaid vannak ezzel kapcsolatban – mind a platformot használó szalonok munkatársaira/adminjaira, mind a szalonok vendégeire vonatkozóan.

3. Milyen adatokat kezelünk

3.1 Vendég-adatok (a szalonok ügyfelei)

  • Azonosító adatok: név, telefonszám, email cím
  • Foglalási adatok: igénybe vett szolgáltatás, időpont, munkatárs, foglalás státusza, előzmények
  • Fizetési adatok: a tényleges bankkártya-/fizetési adatokat NEM mi tároljuk, azokat a fizetési szolgáltatók (Stripe, SimplePay) kezelik közvetlenül – mi csak a tranzakció azonosítóját és összegét rögzítjük
  • Kommunikációs adatok: a szalonnal folytatott üzenetváltás tartalma – ideértve a weboldali AI chat-widgeten, valamint (2026 szeptemberétől) a szalon Facebook/Instagram/WhatsApp fiókján keresztül folytatott beszélgetéseket is
  • Platform-specifikus azonosító a közösségimédia-alapú kommunikációnál (Instagram/Messenger felhasználó-azonosító, illetve WhatsApp esetén telefonszám) – kizárólag a beszélgetés folytatásához szükséges ideig, ld. 5. pont
  • Hozzájárulás-nyilvántartás: marketing-célú megkeresésekhez (email, social media) adott vagy megtagadott hozzájárulás ténye és időpontja
  • Fotók: a szalon által, a vendég hozzájárulásával feltöltött, a szolgáltatás eredményét bemutató képek (opcionális, szalononként eltérő)

3.2 Szalon-munkatárs/admin adatok

Név, email, telefonszám, beosztás/jogosultság, bejelentkezési és tevékenységi naplók.

3.3 Automatikusan gyűjtött technikai adatok

IP-cím (biztonsági/visszaélés-védelmi célból, korlátozott ideig tárolva), böngésző/eszköz-információk a weboldal működéséhez szükséges mértékben.

4. Az adatkezelés célja és jogalapja

CélJogalap
Időpontfoglalás lebonyolítása, szerződés teljesítéseSzerződés teljesítése (GDPR 6. cikk (1) b)
Ügyfélszolgálati kommunikáció (email, telefon, chat, social media DM)Szerződés teljesítése / jogos érdek (GDPR 6. cikk (1) b)/(f)
AI-alapú automatikus válaszadás (weboldali chat, Instagram/Messenger/WhatsApp)Szerződés teljesítése – a vendég aktívan kezdeményezi a beszélgetést
Fizetés lebonyolításaSzerződés teljesítése
Marketing-célú megkeresés (email, social media kampány)Előzetes, önkéntes hozzájárulás (GDPR 6. cikk (1) a) – bármikor visszavonható
Visszaélés-/csalásvédelem, biztonságJogos érdek (GDPR 6. cikk (1) f)
Számlázás, könyvelésJogi kötelezettség teljesítése (GDPR 6. cikk (1) c)

5. Adatmegőrzési idők

  • Foglalási és számlázási adatok: a vonatkozó számviteli/adójogi előírások szerinti megőrzési idő (jellemzően 8 év).
  • Marketing-hozzájárulás nyilvántartása: a hozzájárulás visszavonásáig, majd a visszavonás tényének bizonyíthatósága céljából korlátozott ideig.
  • AI chat-beszélgetések (weboldali widget és social media): a vendég-fiókhoz/foglaláshoz kötött beszélgetések a foglalási adatokkal megegyező ideig.
  • Social media (Instagram/Messenger/WhatsApp) beszélgetés platform-azonosítója: ha a beszélgetés 30 napon belül NEM vezetett azonosított vendég-profilhoz, a platform-azonosítót töröljük (a beszélgetés egyéb tartalma megmarad).
  • IP-cím (AI chat visszaélés-védelem): 3 nap után töröljük.
  • Összekötött Google-/Apple-naptárból beolvasott eseménymásolatok: az elmúlt eseményeket 30 nap után töröljük; leválasztáskor a hozzáférési adatokkal együtt azonnal (részletek: 6/A).
  • Az adatkezelés céljából már nem szükséges adatokat töröljük vagy anonimizáljuk.

6. Kivel osztjuk meg az adatokat (adatfeldolgozók)

Az alábbi külső szolgáltatókat vesszük igénybe a platform működtetéséhez – ezek adatfeldolgozóként, a mi utasításaink alapján kezelik az adatokat:

SzolgáltatóSzerepAdattárolás helye
SupabaseAdatbázis-tárolásÉszak-EU / Stockholm régió, EU-n belül
VercelHosting, szerver-infrastruktúraGlobális (a Vercel saját adatvédelmi tájékoztatója szerint)
StripeBankkártyás fizetés lebonyolításaEU/globális (saját tájékoztatójuk szerint)
SimplePay (OTP Mobil)Bankkártyás fizetés lebonyolításaMagyarország
Anthropic (Claude API)AI-alapú automatikus ügyfélkommunikáció (chat-widget, Instagram/Messenger/WhatsApp)USA (Anthropic saját adatvédelmi tájékoztatója szerint)
Google (Google Calendar API)Naptár-szinkronizáció (opcionális, a munkatárs saját döntése alapján), ld. 6/AGlobális
Apple (iCloud CalDAV)Naptár-szinkronizáció (opcionális, a munkatárs saját döntése alapján), ld. 6/AAz Apple saját adatvédelmi tájékoztatója szerint
Meta Platforms, Inc. (Facebook/Instagram/WhatsApp)Üzenetküldés/fogadás a szalon Facebook Oldalán, Instagram- és WhatsApp-fiókján keresztülUSA/globális (Meta saját adatvédelmi tájékoztatója szerint)
ResendTranzakciós és értesítő emailek küldéseEgyesült Államok, GDPR-nak megfelelő Standard Contractual Clause (SCC) alapján biztosított EU-USA adattovábbítással

Az Instagram/Messenger/WhatsApp integráció esetén FONTOS tudnod: amikor a szalon Facebook/Instagram-oldalán vagy WhatsApp-számán keresztül írsz nekünk, az üzenetváltás a Meta saját platformján (is) áthalad, és arra a Meta saját adatvédelmi szabályzata is vonatkozik – ezt itt találod: Meta adatvédelmi szabályzat.

6/A. Google- és Apple-naptár összekötés

A SmartTime-ban a szalon munkatársai önkéntesen összeköthetik a saját Google- vagy Apple- (iCloud-) naptárukat a SmartTime foglalási naptárával. Az összekötést a munkatárs maga indítja, és bármikor megszüntetheti. Vendégek naptárához nem férünk hozzá.

Milyen adatokhoz férünk hozzá

  • Google-naptár esetén a munkatárs elsődleges naptárának, Apple-naptár esetén a munkatárs által kiválasztott iCloud-naptárnak (választás hiányában az első iCloud-naptárának) az eseményeihez, a jövőbeli időszakra (Google-naptárnál a szalonban előre foglalható napok számáig, alapértelmezetten 90 napig; Apple-naptárnál az előző naptól 60 napig).
  • A beolvasott eseményekből kizárólag a kezdési és befejezési időpontot, az esemény címét, valamint a szinkronizációhoz szükséges technikai azonosítót (Google-eseményazonosító, illetve iCloud-eseményazonosító és -erőforráscím) tároljuk. Az esemény helyszínét, leírását, résztvevőit és egyéb adatait nem tároljuk. Az egész napos és a „szabad” (elérhető) jelölésű eseményeket nem tároljuk.
  • A hozzáféréshez szükséges adatok: Google-naptárnál a Google által kiadott hozzáférési és frissítési token; Apple-naptárnál az Apple-azonosító (e-mail cím), az alkalmazás-specifikus jelszó és a naptár CalDAV-címe.

Mire használjuk

  • Beolvasás: hogy a munkatárs magánnaptárában foglalt időpontokra a SmartTime ne adjon ki vendégfoglalást, és a szalon naptárában ezek foglaltként jelenjenek meg. A szabad időpontok kiszámításához kizárólag a foglaltság kezdete és vége kerül felhasználásra – az esemény címe nem jut el a vendégekhez és az AI-recepcióshoz. Google-naptárnál a munkatárs kikapcsolhatja, hogy a magán-elfoglaltsága blokkolja a vendégfoglalást. Az esemény címét a munkatárs maga mindig látja; a szalon adminisztrátora a foglalt időszakot látja, a címet viszont csak akkor, ha a munkatárs ezt kifejezetten engedélyezi (alapértelmezésben nem látható). A szalon többi munkatársa nem látja más munkatárs naptár-eseményeit.
  • Kiírás: a munkatárs SmartTime-foglalásait eseményként létrehozzuk, módosítjuk és töröljük a munkatárs naptárában. Az esemény kizárólag a kezdési és befejezési időpontot, valamint egy „Vendég neve – Szolgáltatás neve” formátumú címet tartalmaz; a vendég telefonszáma és e-mail címe nem kerül bele, és résztvevőt (meghívót) sem adunk hozzá. Ha a munkatárs mindkét naptárát összekötötte, csak az általa elsődlegesnek jelölt naptárba írunk.
  • Saját események: a munkatárs a SmartTime naptárából, saját kezdeményezésére, új eseményt hozhat létre a naptárában, illetve a beolvasott saját eseményeinek címét és időpontját módosíthatja, vagy az eseményt törölheti.
  • Az adatokat kizárólag erre a naptár-szinkronizációra használjuk. Nem használjuk reklámra, profilalkotásra vagy mesterséges intelligencia modellek tanítására, és nem adjuk el.

Tárolás, megőrzés és biztonság

A hozzáférési tokeneket és az alkalmazás-specifikus jelszót titkosítva tároljuk. A beolvasott események másolatát rendszeresen (legalább naponta) frissítjük: a jövőbeli időszakra vonatkozó másolatokat ilyenkor a naptár aktuális állapotával felülírjuk, így a naptárból törölt események másolata is törlődik. A már elmúlt események másolatait 30 nap elteltével töröljük, leválasztáskor pedig azonnal.

Kivel osztjuk meg

A Google- és Apple-naptár adatait harmadik féllel nem osztjuk meg. Az adatok a 6. pontban felsorolt adatfeldolgozóknál (Supabase adatbázis, Vercel hosting) tárolódnak, kizárólag a szolgáltatás nyújtásához.

Leválasztás és törlés

A munkatárs a Naptár-összekötés oldalon bármikor leválaszthatja a naptárát. Ilyenkor töröljük a tárolt hozzáférési adatokat (tokeneket, illetve Apple-azonosítót és jelszót) és a beolvasott eseménymásolatokat; Google-naptárnál a hozzáférést a Google-nál is visszavonjuk. A SmartTime által a naptárba korábban beírt foglalási események a naptárban maradnak, ezeket a munkatárs a saját naptárából törölheti. Google-fiók esetén a hozzáférés a Google-fiók biztonsági beállításaiban is visszavonható: myaccount.google.com/permissions; Apple-fiók esetén az alkalmazás-specifikus jelszó az Apple-fiók beállításaiban (appleid.apple.com) vonható vissza.

Google API Services User Data Policy

A SmartTime a Google API-kból kapott információk felhasználása és más alkalmazásnak történő átadása során betartja a Google API Services User Data Policy előírásait, beleértve a Limited Use (korlátozott felhasználás) követelményeit.

6/A. Google and Apple Calendar connection (English)

Salon staff members may voluntarilyconnect their own Google or Apple (iCloud) calendar to the SmartTime booking calendar. The connection is initiated by the staff member and can be removed at any time. We never access customers' calendars.

Data we access

  • Events of the staff member's primary Google calendar, or of the iCloud calendar selected by the staff member (if none is selected, their first iCloud calendar), for the upcoming period (Google: up to the salon's advance-booking limit, 90 days by default; Apple: from the previous day up to 60 days ahead).
  • From these events we store only the start and end time, the event title and the technical identifier needed for synchronization (Google event ID, or iCloud event UID and resource URL). We do not store the event location, description, attendees or any other event data. All-day events and events marked as free (available) are not stored.
  • Access credentials: for Google, the access and refresh tokens issued by Google; for Apple, the Apple ID (email address), the app-specific password and the calendar's CalDAV URL.

How we use it

  • Read:to prevent SmartTime from offering customer bookings at times when the staff member is busy in their personal calendar, and to show those times as busy in the salon calendar. Only the start and end of busy periods are used to calculate available time slots – event titles are never shown to customers or to the AI receptionist. For Google calendars, the staff member can turn off blocking of customer bookings. Staff members always see their own event titles; the salon administrator sees the busy period, but sees the title only if the staff member explicitly allows it (off by default). Other staff members cannot see a staff member's calendar events.
  • Write:we create, update and delete the staff member's SmartTime bookings as events in their calendar. These events contain only the start and end time and a title in the form “Customer name – Service name”; the customer's phone number and email address are not included and no attendees (invitations) are added. If the staff member has connected both calendars, we write only to the one they marked as primary.
  • Own events: at their own initiative, staff members can create new events in their calendar from the SmartTime calendar, and edit the title and time of, or delete, their own imported events.
  • We use this data solely for calendar synchronization. We do not use it for advertising, profiling or training AI models, and we do not sell it.

Storage, retention and security

Access tokens and app-specific passwords are stored encrypted. Stored event copies are refreshed regularly (at least daily): copies for the upcoming period are replaced with the calendar's current state, so events deleted from the calendar are removed from our copy as well. Copies of past events are deleted after 30 days, and immediately when the calendar is disconnected.

Sharing

We do not share Google or Apple calendar data with third parties, other than the processors listed in section 6 (Supabase database, Vercel hosting) that host our service, solely to provide the service.

Disconnect and deletion

Staff members can disconnect their calendar at any time on the Calendar Connection page. We then delete the stored access credentials (tokens, or Apple ID and password) and the stored event copies; for Google calendars we also revoke our access at Google. Booking events previously written to the calendar by SmartTime remain in the calendar and can be deleted there by the staff member. Google access can also be revoked at myaccount.google.com/permissions; an Apple app-specific password can be revoked in the Apple Account settings (appleid.apple.com).

Google API Services User Data Policy

SmartTime's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.

6/B. Érdeklődők (próbaidő- és bemutató-igénylés a smarttime.hu-n)

Ha a smarttime.hu oldalon próbaidőt vagy bemutatót kérsz, az űrlapon megadott adatokat kezeljük: a szalon nevét, a nevedet, e-mail-címedet, telefonszámodat, a várost, a munkatársak számát, az érdeklődésed tárgyát (csomag, időpont-preferencia) és a megjegyzésedet.

Cél és jogalap: a megkeresésedre való válaszadás, a próbaidő vagy a bemutató megszervezése – a szerződés megkötését megelőzően, a te kérésedre tett lépések (GDPR 6. cikk (1) bekezdés b) pont). Az űrlapon azt jelölöd be, hogy ezt a tájékoztatót megismerted; ez nem hozzájárulás. Marketingcélra ezeket az adatokat nem használjuk.

Visszaélések megelőzése: az űrlap tömeges vagy automatizált kitöltése elleni védelemhez a beküldő IP-címéből titkos kulccsal képzett, visszafejtésre nem alkalmas technikai azonosítót tárolunk (a nyers IP-címet nem). Ezt is személyes adatként kezeljük; jogalapja a szolgáltatás biztonságához fűződő jogos érdekünk (GDPR 6. cikk (1) bekezdés f) pont).

Megőrzés: ha nem jön létre előfizetés, az adatokat a beérkezéstől, illetve a kapcsolatfelvételtől számított legfeljebb 6 hónapig őrizzük, utána automatikusan töröljük. A technikai azonosítót legfeljebb 12 hónapig őrizzük. Ha előfizetővé válsz, az adatok a szerződéses kapcsolat részévé válnak.

Adatfeldolgozók: Supabase (adattárolás, Európai Unió), Vercel (a weboldal üzemeltetése), Resend (az üzemeltetőnek küldött értesítő e-mail).

6/C. Sütik (cookie-k)

A smarttime.hu és a SmartTime kizárólag a szolgáltatás működéséhez szükséges technikai sütiket használja: a szolgáltatói (szalon) belépés munkamenet-sütijeit és a vendég belépés munkamenet-sütijét. Azoknak a szalonoknak a foglalóoldalán, amelyek online fizetést is kínálnak, a fizetési szolgáltató (Stripe) programja az oldal betöltésekor elindul, és a fizetés lebonyolításához, valamint a visszaélések megelőzéséhez szükséges saját sütiket helyezhet el; SimplePay-fizetésnél ez a SimplePay oldalán történik. Analitikai, marketing- vagy reklámcélú sütit nem alkalmazunk, követőkódot nem töltünk be. A betűtípusokat saját szerverünkről szolgáltatjuk ki.

Ezek a sütik a szolgáltatás nyújtásához feltétlenül szükségesek, ezért elhelyezésükhöz nem kérünk külön hozzájárulást. Kijelentkezéskor, illetve a munkamenet lejártával érvényüket vesztik.

7. Az érintettek jogai

  • Hozzáférni a rólad kezelt adatokhoz
  • Helyesbítést kérni, ha az adat pontatlan
  • Törlést kérni ("elfeledtetéshez való jog") – ld. részletesen a külön Adattörlési tájékoztatóban
  • Korlátozni az adatkezelést bizonyos esetekben
  • Tiltakozni az adatkezelés ellen (különösen közvetlen üzletszerzés esetén)
  • Adathordozhatóságot kérni (strukturált, géppel olvasható formátumban)
  • A marketing-hozzájárulásodat bármikor visszavonni, anélkül hogy ez érintené a visszavonás előtti adatkezelés jogszerűségét

Kérelmedet a fent megadott email címre küldheted. 30 napon belül válaszolunk.

Ha úgy ítéled meg, hogy adatkezelésünk jogsértő, panaszt tehetsz a Nemzeti Adatvédelmi és Információszabadság Hatóságnál (NAIH, cím: 1055 Budapest, Falk Miksa utca 9-11., honlap: naih.hu), vagy bírósághoz fordulhatsz.

8. Adatbiztonság

Megfelelő technikai és szervezési intézkedésekkel védjük az adatokat a jogosulatlan hozzáférés, módosítás, nyilvánosságra hozatal vagy megsemmisítés ellen (titkosított adatátvitel, hozzáférés-korlátozás, naplózás).

9. Gyermekek adatai

Szolgáltatásunkat nem kifejezetten gyermekeknek szánjuk. Ha tudomásunkra jut, hogy 16 év alatti gyermek adatait kezeljük szülői hozzájárulás nélkül, az adatokat töröljük.

10. A tájékoztató módosítása

Ezt a tájékoztatót időről időre frissíthetjük. A módosításokról a weboldalon tájékoztatunk.