FRST beta
BelépésLog in

Adatkezelési tájékoztató · Hatályos: 2026-10-05Privacy notice · Effective: 2026-10-05

Adatkezelési tájékoztatóPrivacy notice

Ez a tájékoztató az általános adatvédelmi rendelet (GDPR, (EU) 2016/679 rendelet) 13. cikke alapján írja le, milyen személyes adatokat kezel az FRST webes szolgáltatása, miért, mennyi ideig, és milyen jogaid vannak. Igyekeztünk érthetően fogalmazni: csak azt írjuk le, ami ténylegesen történik.

Under Article 13 of the General Data Protection Regulation (GDPR, Regulation (EU) 2016/679), this notice explains what personal data the FRST web service processes, why, for how long, and what your rights are. We have tried to keep it plain: it describes only what actually happens.

1. Az adatkezelő1. The controller

Adatvédelmi tisztviselő kijelölésére az adatkezelő nem köteles, ezért ilyen nincs; minden adatvédelmi kérdésben a fenti e-mail címen érhetsz el. A szolgáltatás egy bérelt virtuális szerveren fut a Rackforest Zrt. budapesti adatközpontjában; az adatok Magyarországon tárolódnak.

The controller is not required to appoint a data protection officer and has not done so; contact the email address above with any privacy question. The service runs on a rented virtual server in the Budapest data centre of Rackforest Zrt.; the data is stored in Hungary.

2. Kezelt adatok, célok, jogalapok, megőrzés2. Data, purposes, legal bases, retention

A jogalapok: a GDPR 6. cikk (1) bekezdés b) pontja (a veled kötött szerződés — az ÁSZF — teljesítése), f) pontja (jogos érdek: a szolgáltatás és a fiókok védelme) és c) pontja (jogi kötelezettség: az adatvédelmi kérelmek kezelése).

Legal bases: GDPR Article 6(1) (b) (performance of our contract with you — the Terms), (f) (legitimate interest: protecting the service and accounts) and (c) (legal obligation: handling data protection requests).

AdatkörCélJogalapMegőrzés
Fiókadatok: e-mail cím, a jelszó Argon2-hash-e (magát a jelszót nem tároljuk), admin jelző, a létrehozás idejeFiók létrehozása, belépés, kapcsolattartás a szolgáltatással kapcsolatban6. cikk (1) b)A fiók törléséig
Az elfogadott ÁSZF változata és az elfogadás időpontjaAnnak igazolása, hogy melyik feltételeket fogadtad el6. cikk (1) b) és f)A fiók törléséig
Munkamenet: a munkamenet-token hash-e és lejárata (a böngészőben a frst_session süti)Bejelentkezve tartás, a fiók védelme6. cikk (1) b) és f)Legfeljebb 14 nap; kilépéskor törlődik
Sikertelen belépések számlálója e-mail címenkéntJelszótalálgatás elleni védelem (10 próbálkozás / 10 perc)6. cikk (1) f)Csak a memóriában, legfeljebb 10 percig; tartósan nem tároljuk
API-kulcsok (titkosítva) és nevük; a felületen csak az utolsó 4 karakter látszikModellhívások indítása a nevedben6. cikk (1) b)Amíg törlöd, legkésőbb a fiók törléséig
Projektek: feltöltött és generált fájlok, a projekt mappájában a futási napló és metrika (tokenek, költség, modellek, kapuk eredménye)A szolgáltatás nyújtása: projekt építése, bővítése, letöltése6. cikk (1) b)Amíg a projektet törlöd, legkésőbb a fiók törléséig
Futásadatok: projekt neve, a cél szövege, állapot, eredmény, időpontok, a workspace és a futás tényleges költsége (USD, a projekt metrikájából)A futások kezelése és megjelenítése6. cikk (1) b)A fiók törléséig
A helyi Claude híd tokenjének hash-eA saját gépeden futó híd azonosítása6. cikk (1) b)A fiók törléséig
Szervezet és tagság: a szervezet neve, a tagok és szerepük, a workspace-ek, a kiküldött meghívók (a meghívott e-mail-címe, szerepe, állapota)Közös munka a szervezetben, a jogosultságok kezelése6. cikk (1) b); a meghívott e-mail-címénél f) (a meghívó és a szervezet jogos érdeke)A tagság, illetve a fiók törléséig; a függő meghívó 14 napig él, a lejárt vagy lezárt meghívó 30, illetve 90 nap után törlődik
Költségkeret (Team és Enterprise): a tagnak beállított futásonkénti és havi költségplafon, ki és mikor állította be, valamint a tag e havi költése a szervezetben; tagonkénti workspace-nél a workspace gazdájaA szervezet költségeinek kordában tartása, a futások indításának korlátozása6. cikk (1) b) és f) (a szervezet jogos érdeke)A tagság, illetve a fiók törléséig; ha a tag távozik, a tagonkénti workspace-e a szervezet tulajdonosához kerül
Tevékenységnapló: a szervezet fontos eseményei (belépés, kulcs mentése, futás, tagok, meghívók, törlés) – ki, mikor, mit; kulcs, jelszó és token soha nem kerül beleA fiók és a szervezet biztonsága, elszámoltathatóság a szervezet felé6. cikk (1) f)12 hónap; a fiók törlésekor a saját szervezet naplója törlődik, más szervezet naplójában a bejegyzés névtelenül marad
Eszköz-token (az asztali app belépése): a token hash-e, az eszköz neve (a számítógép neve), a belépés és az utolsó használat idejeAz asztali app hozzáférése a fiókhoz és a szervezetekhez6. cikk (1) b)Visszavonásig, jelszócseréig vagy 90 nap használaton kívül; legkésőbb a fiók törléséig
Hibajelentés és visszajelzés: a beírt szöveg, a kategória, a megadott futás-azonosító, a forrás (web vagy asztali app), a válaszunk; technikai adat (verzió, rendszer, nyelv, oldal, utolsó hibaüzenet) csak ha bepipálod. A szövegből a kulcs- és token-mintákat automatikusan kiszűrjük.A hibák kivizsgálása és javítása, a kérdéseid megválaszolása6. cikk (1) b)A lezárás után 180 napig, legfeljebb 12 hónapig; a saját jelentéseidet bármikor törölheted
Cél-ellenőrzés naplója: az elutasított futási cél szövege, az e-mail-címed, az elutasítás oka és idejeA szabályokba ütköző használat megelőzése, a téves elutasítás felülbírálása6. cikk (1) f)180 nap
Üzemi napló: a hibák fajtája (futás-, modell-, konténer- és szerverhiba), rövid leírása és a futás azonosítója; e-mail-cím, IP-cím, kulcs és a modellválaszok tartalma nem kerül beleA szolgáltatás stabil működése, a hibák felismerése6. cikk (1) f)30 nap
E-mailes levelezés (például adatvédelmi kérelem, hibajelzés, fióktörlési kérés)Kérdéseid és kérelmeid megválaszolása6. cikk (1) b), adatvédelmi kérelemnél c)Az ügy lezárásáig
DataPurposeLegal basisRetention
Account data: email address, Argon2 hash of the password (the password itself is not stored), admin flag, creation timeCreating the account, logging in, service-related contactArt. 6(1)(b)Until the account is deleted
Version of the Terms you accepted and whenProving which terms you acceptedArt. 6(1)(b) and (f)Until the account is deleted
Session: hash of the session token and its expiry (the frst_session cookie in your browser)Keeping you logged in, protecting the accountArt. 6(1)(b) and (f)Up to 14 days; deleted at logout
Failed login counter per email addressProtection against password guessing (10 attempts / 10 minutes)Art. 6(1)(f)In memory only, for up to 10 minutes; never stored permanently
API keys (encrypted) and their names; only the last 4 characters are shownMaking model calls on your behalfArt. 6(1)(b)Until you delete them, at the latest until the account is deleted
Projects: uploaded and generated files; in the project folder, the run log and metrics (tokens, cost, models, gate results)Providing the service: building, extending and downloading projectsArt. 6(1)(b)Until you delete the project, at the latest until the account is deleted
Run data: project name, goal text, status, result, timestamps, the workspace and the actual cost of the run (USD, from the project metrics)Managing and displaying runsArt. 6(1)(b)Until the account is deleted
Hash of the local Claude bridge tokenIdentifying the bridge running on your own machineArt. 6(1)(b)Until the account is deleted
Organization and membership: the organization's name, its members and their roles, workspaces, invitations sent (the invitee's email address, role and status)Working together in the organization, managing permissionsArt. 6(1)(b); for the invitee's email address (f) (legitimate interest of the inviter and the organization)Until the membership or the account is deleted; a pending invitation lives 14 days, expired or closed invitations are deleted after 30 and 90 days
Cost limit (Team and Enterprise): the per-run and monthly cost cap set for a member, who set it and when, and the member's spending this month in the organization; for a per-member workspace, its ownerKeeping the organization's costs under control, limiting run startsArt. 6(1)(b) and (f) (legitimate interest of the organization)Until the membership or the account is deleted; when a member leaves, their per-member workspace passes to the organization's owner
Activity log: important events of the organization (sign-in, key saved, runs, members, invitations, deletions) – who, when, what; keys, passwords and tokens are never loggedSecurity of the account and the organization, accountability towards the organizationArt. 6(1)(f)12 months; when an account is deleted, its own organization's log is deleted, and in other organizations' logs the entry remains without a name
Device token (desktop app sign-in): hash of the token, the device name (computer name), sign-in and last-use timeDesktop app access to the account and organizationsArt. 6(1)(b)Until revoked, a password change or 90 days of inactivity; at the latest until the account is deleted
Bug reports and feedback: the text you write, the category, a run ID you provide, the source (web or desktop app), our reply; technical data (version, system, language, page, last error message) only if you tick the box. Key and token patterns are filtered out of the text automatically.Investigating and fixing problems, answering your questionsArt. 6(1)(b)180 days after closing, at most 12 months; you can delete your own reports at any time
Goal screening log: text of a rejected run goal, your email address, the reason and time of rejectionPreventing use that breaks the rules, overriding wrong rejectionsArt. 6(1)(f)180 days
Operations log: type of errors (run, model, container and server errors), a short description and the run ID; no email address, IP address, key or model response contentStable operation of the service, detecting errorsArt. 6(1)(f)30 days
Email correspondence (e.g. privacy requests, bug reports, account deletion requests)Answering your questions and requestsArt. 6(1)(b); (c) for privacy requestsUntil the matter is closed

A jogos érdeken alapuló adatkezelés (f) célja a fiókok és a szolgáltatás védelme a visszaélésekkel szemben. Ehhez a lehető legkevesebb adatot használjuk: a belépési számlálót csak rövid ideig, csak a memóriában tartjuk, a munkamenet-tokennek pedig csak a hash-ét tároljuk. Úgy ítéltük meg, hogy ez nem sérti aránytalanul az érdekeidet; tiltakozhatsz ellene (lásd a 7. pontot).

Processing based on legitimate interest (f) serves to protect accounts and the service against abuse. We use as little data as possible for this: the login counter is kept only briefly and only in memory, and only a hash of the session token is stored. We consider that this does not disproportionately affect your interests; you can object to it (see section 7).

A regisztrációhoz és a szolgáltatás használatához szükséges adatok megadása a szerződés feltétele: ezek nélkül a fiók nem hozható létre, illetve a szolgáltatás nem nyújtható.

Providing the data needed for registration and use is a requirement of the contract: without it, the account cannot be created or the service provided.

3. Modellszolgáltatók: nem a mi adatfeldolgozóink3. Model providers: not our processors

A futások során a célod szövege és a projekt kódja a promptok részeként a kiválasztott modellszolgáltatóhoz kerül (például Google, Anthropic, OpenAI, OpenRouter, Groq, SambaNova). Ez a te API-kulcsoddal, a te és a szolgáltató közötti szerződés alapján, a te utasításodra történik. Ebben az üzemeltető csak technikailag továbbítja a kérést.

During runs, your goal text and project code are sent as part of prompts to the model provider you selected (for example Google, Anthropic, OpenAI, OpenRouter, Groq, SambaNova). This happens with your API key, under the contract between you and the provider, and on your instructions. The operator only relays the request technically.

4. Adatfeldolgozó és harmadik országba továbbítás4. Processor and international transfer

Az egyetlen adatfeldolgozó a tárhelyszolgáltató: Rackforest Informatikai Kereskedelmi Szolgáltató és Tanácsadó Zrt. (1132 Budapest, Victor Hugo utca 11.; cégjegyzékszám: 01 10 142004). Az ő budapesti adatközpontjában bérelt virtuális szerveren fut a szolgáltatás és tárolódnak az adatok (az adatbázis, a projektek és a mentések). A titkosított (TLS) kapcsolat a saját szerverünkön végződik; a tárhelyszolgáltató a szerver üzemeltetéséhez szükséges mértékben, technikailag férhet hozzá a tárolt adatokhoz, és azokat az üzemeltető megbízásából kezeli.

The only processor is the hosting provider: Rackforest Informatikai Kereskedelmi Szolgáltató és Tanácsadó Zrt. (Victor Hugo utca 11, 1132 Budapest, Hungary; company registration number: 01 10 142004). The service runs, and the data (the database, projects and backups) is stored, on a virtual server rented in its Budapest data centre. The encrypted (TLS) connection terminates on our own server; the hosting provider can technically access the stored data only to the extent needed to run the server, and processes it on the operator’s behalf.

Az adatok Magyarországon, az Európai Unióban maradnak: az üzemeltető harmadik országba nem továbbít adatot. (A modellszolgáltatókhoz a te kulcsoddal küldött promptokra a 3. pont vonatkozik.)

The data stays in Hungary, within the European Union: the operator does not transfer data to third countries. (Prompts sent to model providers with your own key are covered by section 3.)

Az adataidat ezen kívül senkinek nem adjuk át, kivéve, ha erre jogszabály vagy hatósági határozat kötelez.

We do not disclose your data to anyone else unless required to do so by law or by an order of an authority.

5. Amit nem teszünk5. What we do not do

6. Adatbiztonság6. Security

Ha adatvédelmi incidens történik, azt a GDPR 33–34. cikke szerint kezeljük, és ha az magas kockázattal jár rád nézve, értesítünk.

If a personal data breach occurs, we handle it under GDPR Articles 33–34 and notify you if it is likely to result in a high risk to you.

7. Jogaid és gyakorlásuk7. Your rights and how to exercise them

Kérelmedet a(z) contact@frstrun.eu címre küldd, lehetőleg a fiókodhoz tartozó e-mail címről, hogy azonosítani tudjunk. Legfeljebb egy hónapon belül válaszolunk. Ez a határidő indokolt esetben (például bonyolult kérelemnél) további két hónappal meghosszabbítható; erről az első hónapon belül tájékoztatunk. A kérelmek teljesítése díjmentes.

Send your request to contact@frstrun.eu, preferably from the email address linked to your account so that we can identify you. We will respond within one month. Where justified (for example for a complex request), this may be extended by two further months; we will tell you within the first month if so. Handling requests is free of charge.

8. Panasz és jogorvoslat8. Complaints and remedies

Ha úgy érzed, hogy az adataid kezelése sérti a jogaidat, kérjük, először írj nekünk. Emellett panaszt tehetsz a felügyeleti hatóságnál:

If you feel that the processing of your data infringes your rights, please write to us first. You can also lodge a complaint with the supervisory authority:

Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
1055 Budapest, Falk Miksa utca 9-11.
Postacím: 1363 Budapest, Pf. 9.
Telefon: +36 (1) 391-1400
E-mail: ugyfelszolgalat@naih.hu
Honlap: https://naih.hu

Hungarian National Authority for Data Protection and Freedom of Information (NAIH)
Falk Miksa utca 9-11, 1055 Budapest, Hungary
Postal address: 1363 Budapest, Pf. 9.
Phone: +36 1 391 1400
Email: ugyfelszolgalat@naih.hu
Website: https://naih.hu

Az EU-ban a szokásos tartózkodási helyed vagy munkahelyed szerinti adatvédelmi hatóságnál is panaszt tehetsz. Jogaid megsértése esetén bírósághoz is fordulhatsz. A per — választásod szerint — a lakóhelyed vagy tartózkodási helyed szerinti törvényszék előtt is megindítható.

You may also complain to the data protection authority in the EU country where you live or work. If your rights are infringed, you can also go to court; in Hungary, you may choose to bring the case before the regional court (törvényszék) for your place of residence or stay.

9. Korhatár9. Age limit

A szolgáltatást csak 16. életévét betöltött személy használhatja. Ha tudomásunkra jut, hogy 16 év alatti személy regisztrált, a fiókját és adatait töröljük.

The service may only be used by people aged 16 or over. If we learn that someone under 16 has registered, we will delete their account and data.

10. Tanács: személyes adat a projektekben10. Advice: personal data in projects

Kérjük, ne tegyél személyes adatot, jelszót vagy más titkot a célba, a feltöltött fájlokba vagy a kódba (például valódi ügyféladatokat, tesztadatbázis-mentést vagy éles hozzáférési kulcsokat). Ezek a futás során a modellszolgáltatóhoz kerülnek. Ha mégis szükséges, győződj meg róla, hogy erre jogalapod van, és a szolgáltatód feltételei ezt megengedik. Használj kitalált vagy anonimizált tesztadatokat.

Please do not put personal data, passwords or other secrets into your goals, uploaded files or code (such as real customer data, database dumps or production access keys). They are sent to the model provider during runs. If you must, make sure you have a legal basis and that your provider’s terms allow it. Use made-up or anonymised test data.

11. Változások11. Changes

Ha az adatkezelés módja változik (például a szolgáltatás másik tárhelyre költözik), ezt a tájékoztatót frissítjük, és a lényeges változásokról e-mailben vagy a felületen értesítünk. A hatályos változat mindig ezen az oldalon olvasható. Eltérés esetén a magyar változat az irányadó.

If the way we process data changes (for example, if the service moves to a different host), we will update this notice and notify you of material changes by email or in the interface. The current version is always available on this page. In case of any discrepancy, the Hungarian version prevails.