Adatkezelési tájékoztató
Hatályos: 2026-05-17 · Utolsó frissítés: 2026-05-17
Ez a tájékoztató a NAV Online Számla Lekérdező portál (a továbbiakban: Szolgáltatás) által végzett személyesadat-kezelést mutatja be. Az EU 2016/679 általános adatvédelmi rendelet (GDPR) és a magyar Infotv. (2011. évi CXII. tv.) követelményeit alkalmazzuk.
1. Adatkezelő
Név: D&A Digital
Adószám: 12345678
Elektronikus elérhetőség: hello@da-digital.hu
Szolgáltatás URL: https://szamlaportal.hu
Az adatkezelő minden, a Szolgáltatáshoz kapcsolódó adatkezelésért felelős. Adatkezeléssel kapcsolatos kérdés / kérelem esetén a fenti email-címen vehető fel a kapcsolat.
2. A kezelt adatok köre
2.1 Felhasználói fiók adatai
- Felhasználónév, teljes név, e-mail cím
- Jelszó (bcrypt hash-elve tárolva, nyíltan nem)
- Kétfaktoros hitelesítés (2FA) titkos kulcs (TOTP secret) - opcionális, csak ha bekapcsolja
- „Megbízható eszközök" 1 hétre szóló cookie-tokenjeinek hash-e (opcionális, 2FA bypass-hoz)
- Belépési kísérletek időbélyeggel + IP-cím (biztonsági audit célból, max 90 napig)
- Felhasználói tevékenység-napló (mit változtatott, mikor) - kliensenkénti elszámoltathatóság
2.2 Kliens / cég adatai
- Cégnév, adószám, számlázási cím, kapcsolattartók
- NAV Online Számla API hitelesítő adatok (titkosítva tárolva)
- Előfizetési / fizetési előzmény
2.3 NAV-ból szinkronizált számla-adatok
- Bejövő és kimenő számlák a kliens NAV-fiókjából - a kliens által megadott hitelesítéssel
- Tételsorok, ÁFA-bontás, partner-adatok (adószám, név)
- Csak a kliens saját számlái - semmilyen harmadik fél adata
2.4 Google fiók adatai (Gmail integráció - opcionális)
Ha a felhasználó a portálon keresztül csatlakoztat egy Gmail-fiókot, a Google OAuth 2.0 folyamatában a következő adatokat kapjuk:
- A csatlakoztatott Google-fiók e-mail címe és megjelenítendő neve
- OAuth access token és refresh token - mindkettő AES-256-GCM titkosítással tárolva
- A megadott engedélyek (scope-ok) listája
- A Gmail postafiókban található levelek metaadatai (feladó, tárgy, dátum) - csak feldolgozás céljából, nem tartós tárolásra
- Azon levelek csatolmányainak tartalma, amelyek fájlnevében szerepel a kliens által definiált kulcsszó (alapból: „számla", „invoice")
3. Az adatkezelés céljai és jogalapja
| Adat | Cél | Jogalap (GDPR 6. cikk) |
|---|---|---|
| Fiók adatai | Hozzáférés-vezérlés, bejelentkezés | Szerződés teljesítése (1)b |
| 2FA secret + eszköz-cookie | Belépés biztonságának növelése | Hozzájárulás (1)a |
| NAV API credentials | Számlák szinkronizálása | Szerződés teljesítése (1)b |
| NAV számlák | Számlakezelő szolgáltatás | Szerződés teljesítése (1)b |
| Gmail tokenek + mentett csatolmányok | Számla-csatolmányok automatikus mentése a felhasználói munkafolyamathoz | Hozzájárulás (1)a |
| Tevékenység-napló | Audit, jogosultság-ellenőrzés | Jogos érdek (1)f |
| IP-cím + belépési kísérletek | Rate-limit, brute-force védelem | Jogos érdek (1)f |
4. Google felhasználói adatok (Gmail API - Limited Use Disclosure)
A NAV Online Számla Lekérdező a Google API-kból (különösen a Gmail API-ból) kapott információkat kizárólag a felhasználó által kifejezetten kért funkciók biztosítására használja.
Limited Use Disclosure (English - required by Google):
NAV Online Számla Lekérdező's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
4.1 Mely Google scope-okat használjuk és miért
-
https://www.googleapis.com/auth/gmail.readonly- csak olvasás. A portál SOHA nem küld, módosít vagy töröl Gmail-tartalmat. Ezt a scope-ot azért kérjük, mert a számla-csatolmányokat (PDF, XML) a felhasználó beérkező leveleiből kell automatikusan letölteni. -
https://www.googleapis.com/auth/userinfo.email+openid- a csatlakoztatott Google-fiók e-mail címét és nevét azonosítjuk a portálon belül, hogy a felhasználó lássa, melyik fiókját kapcsolta össze.
4.2 A Google adatok pontos felhasználása
- A leveleket nem olvassuk teljesen: csak a fejlécet (tárgy, feladó, dátum) és a csatolmány-listát.
- Egy csatolmány letöltése akkor történik meg, ha a fájlnevében szerepel a kliens-admin által beállított kulcsszó (alapból „számla" vagy „invoice").
- A többi e-mail és csatolmány - anélkül hogy egyetlen byte-jukat is letöltötték volna - érintetlenül marad a Gmail-postafiókban.
- A letöltött csatolmányok a portál tárolóján (`storage/gmail_attachments/`) kerülnek mentésre, kliens-prefixű elkülönítéssel.
4.3 Mire SOHA NEM használjuk a Google adatokat
- Soha nem adjuk át harmadik fél részére (Google API Services User Data Policy szerint kizárt eset kivételével).
- Soha nem használjuk hirdetési vagy marketing célra.
- Soha nem adjuk el.
- Emberi olvasásra kizárólag akkor kerül sor, ha (a) a felhasználó kifejezetten kéri (pl. support hibakeresés), (b) jogszabály kötelez rá, vagy (c) az adatok aggregált, anonimizált formában szükségesek belső műveletekhez (pl. statisztika).
- A modellünk SEM trénelődik Gmail-adatokon - mesterséges intelligenciát egyáltalán nem futtatunk a Google-adatokon.
4.4 Hogyan szakítható meg a Google-kapcsolat
- A portál `/gmail` oldalán a felhasználó bármikor lecsatlakoztathatja a fiókját - ez azonnal törli a tokeneket a portál adatbázisából.
- A Google-fiók beállításai között is megvonható az engedélyezés: https://myaccount.google.com/permissions
- A már lementett csatolmányok a portálon maradnak, amíg a felhasználó / kliens-admin külön nem kéri ezek törlését (a 8. pontban leírtak szerint).
5. Adatok megőrzési ideje
- Fiók-adatok: az aktív szerződés időtartama + 5 év (jogszabályi kötelezettségből, ld. számviteli tv.)
- NAV számlák: a kliens üzleti igénye szerint, jellemzően a magyar számviteli megőrzési idő (8 év)
- Gmail tokenek (refresh): a lecsatlakoztatásig - amíg a kapcsolat aktív. Lecsatlakoztatáskor azonnal törölve.
- Lementett Gmail-csatolmányok: ameddig a fiók aktív + 30 nap a fiók törlését követően (törlési kérelemre azonnali törlés).
- Tevékenység-napló: 12 hónap rolling.
- IP-rate-limit-napló: 90 nap.
- 2FA megbízható eszközök: a cookie 7 napos lejáratával együtt automatikusan.
6. Adattovábbítás, adatfeldolgozók
A felhasználói adatokat nem továbbítjuk harmadik országba és kereskedelmi célból harmadik félnek sem. Az alábbi technológiai adatfeldolgozókkal van szerződéses kapcsolatunk:
- Tárhely-szolgáltató: a portál fizikailag az EU-ban kerül üzemeltetésre.
- Google LLC (Gmail API): csak a kifejezetten csatlakoztatott Gmail-fiókhoz tartozó adatkapcsolat.
- NAV (Nemzeti Adó- és Vámhivatal): a kliens által megadott credentials-szel a NAV Online Számla API-jával történő kommunikáció.
7. Adatbiztonság
- Adatbázis-szintű multi-tenancy: minden kliens adatai külön táblanév-előtaggal elválasztva.
- OAuth refresh-tokenek: AES-256-GCM titkosítással a DB-ben (TokenEncryptor service).
- HTTPS-kötelezettség: minden kommunikáció TLS 1.2+ alatt.
- 2FA-támogatás: TOTP + opcionálisan tartalék kódok + „megbízható eszköz" cookie.
- Jelszó-tárolás: bcrypt cost=12.
- Rate-limiting: bejelentkezésre IP-cím + felhasználó szintű korlát.
- Tevékenység-napló: minden kritikus művelet (adat-export, fiók-csatlakozás, jogosultság-változtatás) naplózva.
8. Az érintettek jogai (GDPR)
A felhasználó az alábbi jogokkal élhet az adatkezelő (hello@da-digital.hu) felé:
- Hozzáférési jog (15. cikk): tájékoztatást kérhet a kezelt adatairól.
- Helyesbítéshez való jog (16. cikk): pontatlan adat javítását kérheti.
- Törléshez való jog / „elfeledtetéshez való jog" (17. cikk): kérheti adatai törlését. Üzemszünet előtt egyeztetjük, hogy a számviteli megőrzési kötelezettségünkkel ütközik-e.
- Adatkezelés korlátozásához való jog (18. cikk)
- Adathordozhatósághoz való jog (20. cikk): strukturált formátumban (JSON/CSV) elkérheti a saját adatait.
- Tiltakozás joga (21. cikk).
- Hozzájárulás visszavonása: a Gmail-kapcsolat bármikor megszakítható, a 2FA kikapcsolható.
Kérelmét legfeljebb 30 napon belül teljesítjük (indokolt esetben +60 nappal hosszabbítható).
9. Sütik (cookies)
- Session cookie (NAV_INVOICE_SESSION) - a bejelentkezési állapot megőrzéséhez. Tisztán technikai, hozzájárulás nem szükséges.
- NAV_TRUSTED_DEVICE - opcionális, 1 héten át megjegyzi a böngészőt a 2FA-bypass-hoz. Hozzájárulással létrejön (checkbox a 2FA verify-on).
- Harmadik féltől származó analitikai / hirdetési sütit nem használunk.
10. Panaszjog
Az érintett panaszával a Nemzeti Adatvédelmi és Információszabadság Hatóságához (NAIH) fordulhat:
Cím: 1055 Budapest, Falk Miksa utca 9-11.
Postacím: 1363 Budapest, Pf. 9.
Telefon: +36 (1) 391-1400
Email: ugyfelszolgalat@naih.hu
Honlap: https://naih.hu
Az érintett emellett az illetékes bíróságához is fordulhat keresetével.
11. A tájékoztató módosítása
Fenntartjuk a jogot, hogy a tájékoztatót egyoldalúan módosítsuk. Lényeges változás esetén a regisztrált felhasználókat e-mailben értesítjük, és a változás csak a kihirdetést követő 15 napon túl lép hatályba. A korábbi verziók kérésre megküldhetők.
12. Kapcsolat
Bármilyen adatvédelmi kérdés esetén: hello@da-digital.hu
Ez a tájékoztató 2026-05-17 óta hatályos. Korábbi verzió(k): kérésre megküldjük.