Adatkezelési tájékoztatóPrivacy notice
Ez a tájékoztató az általános adatvédelmi rendelet (GDPR, (EU) 2016/679 rendelet) 13. cikke alapján írja le, milyen személyes adatokat kezel az FRST webes szolgáltatása, miért, mennyi ideig, és milyen jogaid vannak. Igyekeztünk érthetően fogalmazni: csak azt írjuk le, ami ténylegesen történik.
Under Article 13 of the General Data Protection Regulation (GDPR, Regulation (EU) 2016/679), this notice explains what personal data the FRST web service processes, why, for how long, and what your rights are. We have tried to keep it plain: it describes only what actually happens.
1. Az adatkezelő1. The controller
- Név: Sinkovics Gábor (magánszemély)
- Postacím: 6723 Szeged, Retek utca 25/B
- E-mail: contact@frstrun.eu
- Name: Sinkovics Gábor (private individual)
- Postal address: 6723 Szeged, Retek utca 25/B
- Email: contact@frstrun.eu
Adatvédelmi tisztviselő kijelölésére az adatkezelő nem köteles, ezért ilyen nincs; minden adatvédelmi kérdésben a fenti e-mail címen érhetsz el. A szolgáltatás egy bérelt virtuális szerveren fut a Rackforest Zrt. budapesti adatközpontjában; az adatok Magyarországon tárolódnak.
The controller is not required to appoint a data protection officer and has not done so; contact the email address above with any privacy question. The service runs on a rented virtual server in the Budapest data centre of Rackforest Zrt.; the data is stored in Hungary.
2. Kezelt adatok, célok, jogalapok, megőrzés2. Data, purposes, legal bases, retention
A jogalapok: a GDPR 6. cikk (1) bekezdés b) pontja (a veled kötött szerződés — az ÁSZF — teljesítése), f) pontja (jogos érdek: a szolgáltatás és a fiókok védelme) és c) pontja (jogi kötelezettség: az adatvédelmi kérelmek kezelése).
Legal bases: GDPR Article 6(1) (b) (performance of our contract with you — the Terms), (f) (legitimate interest: protecting the service and accounts) and (c) (legal obligation: handling data protection requests).
| Adatkör | Cél | Jogalap | Megőrzés |
|---|---|---|---|
| Fiókadatok: e-mail cím, a jelszó Argon2-hash-e (magát a jelszót nem tároljuk), admin jelző, a létrehozás ideje | Fiók létrehozása, belépés, kapcsolattartás a szolgáltatással kapcsolatban | 6. cikk (1) b) | A fiók törléséig |
| Az elfogadott ÁSZF változata és az elfogadás időpontja | Annak igazolása, hogy melyik feltételeket fogadtad el | 6. cikk (1) b) és f) | A fiók törléséig |
| Munkamenet: a munkamenet-token hash-e és lejárata (a böngészőben a frst_session süti) | Bejelentkezve tartás, a fiók védelme | 6. cikk (1) b) és f) | Legfeljebb 14 nap; kilépéskor törlődik |
| Sikertelen belépések számlálója e-mail címenként | Jelszótalálgatás elleni védelem (10 próbálkozás / 10 perc) | 6. cikk (1) f) | Csak a memóriában, legfeljebb 10 percig; tartósan nem tároljuk |
| API-kulcsok (titkosítva) és nevük; a felületen csak az utolsó 4 karakter látszik | Modellhívások indítása a nevedben | 6. cikk (1) b) | Amíg törlöd, legkésőbb a fiók törléséig |
| Projektek: feltöltött és generált fájlok, a projekt mappájában a futási napló és metrika (tokenek, költség, modellek, kapuk eredménye) | A szolgáltatás nyújtása: projekt építése, bővítése, letöltése | 6. cikk (1) b) | Amíg a projektet törlöd, legkésőbb a fiók törléséig |
| Futásadatok: projekt neve, a cél szövege, állapot, eredmény, időpontok, a workspace és a futás tényleges költsége (USD, a projekt metrikájából) | A futások kezelése és megjelenítése | 6. cikk (1) b) | A fiók törléséig |
| A helyi Claude híd tokenjének hash-e | A saját gépeden futó híd azonosítása | 6. cikk (1) b) | A fiók törléséig |
| Szervezet és tagság: a szervezet neve, a tagok és szerepük, a workspace-ek, a kiküldött meghívók (a meghívott e-mail-címe, szerepe, állapota) | Közös munka a szervezetben, a jogosultságok kezelése | 6. cikk (1) b); a meghívott e-mail-címénél f) (a meghívó és a szervezet jogos érdeke) | A tagság, illetve a fiók törléséig; a függő meghívó 14 napig él, a lejárt vagy lezárt meghívó 30, illetve 90 nap után törlődik |
| Költségkeret (Team és Enterprise): a tagnak beállított futásonkénti és havi költségplafon, ki és mikor állította be, valamint a tag e havi költése a szervezetben; tagonkénti workspace-nél a workspace gazdája | A szervezet költségeinek kordában tartása, a futások indításának korlátozása | 6. cikk (1) b) és f) (a szervezet jogos érdeke) | A tagság, illetve a fiók törléséig; ha a tag távozik, a tagonkénti workspace-e a szervezet tulajdonosához kerül |
| Tevékenységnapló: a szervezet fontos eseményei (belépés, kulcs mentése, futás, tagok, meghívók, törlés) – ki, mikor, mit; kulcs, jelszó és token soha nem kerül bele | A fiók és a szervezet biztonsága, elszámoltathatóság a szervezet felé | 6. cikk (1) f) | 12 hónap; a fiók törlésekor a saját szervezet naplója törlődik, más szervezet naplójában a bejegyzés névtelenül marad |
| Eszköz-token (az asztali app belépése): a token hash-e, az eszköz neve (a számítógép neve), a belépés és az utolsó használat ideje | Az asztali app hozzáférése a fiókhoz és a szervezetekhez | 6. cikk (1) b) | Visszavonásig, jelszócseréig vagy 90 nap használaton kívül; legkésőbb a fiók törléséig |
| Hibajelentés és visszajelzés: a beírt szöveg, a kategória, a megadott futás-azonosító, a forrás (web vagy asztali app), a válaszunk; technikai adat (verzió, rendszer, nyelv, oldal, utolsó hibaüzenet) csak ha bepipálod. A szövegből a kulcs- és token-mintákat automatikusan kiszűrjük. | A hibák kivizsgálása és javítása, a kérdéseid megválaszolása | 6. cikk (1) b) | A lezárás után 180 napig, legfeljebb 12 hónapig; a saját jelentéseidet bármikor törölheted |
| Cél-ellenőrzés naplója: az elutasított futási cél szövege, az e-mail-címed, az elutasítás oka és ideje | A szabályokba ütköző használat megelőzése, a téves elutasítás felülbírálása | 6. cikk (1) f) | 180 nap |
| Üzemi napló: a hibák fajtája (futás-, modell-, konténer- és szerverhiba), rövid leírása és a futás azonosítója; e-mail-cím, IP-cím, kulcs és a modellválaszok tartalma nem kerül bele | A szolgáltatás stabil működése, a hibák felismerése | 6. cikk (1) f) | 30 nap |
| E-mailes levelezés (például adatvédelmi kérelem, hibajelzés, fióktörlési kérés) | Kérdéseid és kérelmeid megválaszolása | 6. cikk (1) b), adatvédelmi kérelemnél c) | Az ügy lezárásáig |
| Data | Purpose | Legal basis | Retention |
|---|---|---|---|
| Account data: email address, Argon2 hash of the password (the password itself is not stored), admin flag, creation time | Creating the account, logging in, service-related contact | Art. 6(1)(b) | Until the account is deleted |
| Version of the Terms you accepted and when | Proving which terms you accepted | Art. 6(1)(b) and (f) | Until the account is deleted |
| Session: hash of the session token and its expiry (the frst_session cookie in your browser) | Keeping you logged in, protecting the account | Art. 6(1)(b) and (f) | Up to 14 days; deleted at logout |
| Failed login counter per email address | Protection against password guessing (10 attempts / 10 minutes) | Art. 6(1)(f) | In memory only, for up to 10 minutes; never stored permanently |
| API keys (encrypted) and their names; only the last 4 characters are shown | Making model calls on your behalf | Art. 6(1)(b) | Until you delete them, at the latest until the account is deleted |
| Projects: uploaded and generated files; in the project folder, the run log and metrics (tokens, cost, models, gate results) | Providing the service: building, extending and downloading projects | Art. 6(1)(b) | Until you delete the project, at the latest until the account is deleted |
| Run data: project name, goal text, status, result, timestamps, the workspace and the actual cost of the run (USD, from the project metrics) | Managing and displaying runs | Art. 6(1)(b) | Until the account is deleted |
| Hash of the local Claude bridge token | Identifying the bridge running on your own machine | Art. 6(1)(b) | Until the account is deleted |
| Organization and membership: the organization's name, its members and their roles, workspaces, invitations sent (the invitee's email address, role and status) | Working together in the organization, managing permissions | Art. 6(1)(b); for the invitee's email address (f) (legitimate interest of the inviter and the organization) | Until the membership or the account is deleted; a pending invitation lives 14 days, expired or closed invitations are deleted after 30 and 90 days |
| Cost limit (Team and Enterprise): the per-run and monthly cost cap set for a member, who set it and when, and the member's spending this month in the organization; for a per-member workspace, its owner | Keeping the organization's costs under control, limiting run starts | Art. 6(1)(b) and (f) (legitimate interest of the organization) | Until the membership or the account is deleted; when a member leaves, their per-member workspace passes to the organization's owner |
| Activity log: important events of the organization (sign-in, key saved, runs, members, invitations, deletions) – who, when, what; keys, passwords and tokens are never logged | Security of the account and the organization, accountability towards the organization | Art. 6(1)(f) | 12 months; when an account is deleted, its own organization's log is deleted, and in other organizations' logs the entry remains without a name |
| Device token (desktop app sign-in): hash of the token, the device name (computer name), sign-in and last-use time | Desktop app access to the account and organizations | Art. 6(1)(b) | Until revoked, a password change or 90 days of inactivity; at the latest until the account is deleted |
| Bug reports and feedback: the text you write, the category, a run ID you provide, the source (web or desktop app), our reply; technical data (version, system, language, page, last error message) only if you tick the box. Key and token patterns are filtered out of the text automatically. | Investigating and fixing problems, answering your questions | Art. 6(1)(b) | 180 days after closing, at most 12 months; you can delete your own reports at any time |
| Goal screening log: text of a rejected run goal, your email address, the reason and time of rejection | Preventing use that breaks the rules, overriding wrong rejections | Art. 6(1)(f) | 180 days |
| Operations log: type of errors (run, model, container and server errors), a short description and the run ID; no email address, IP address, key or model response content | Stable operation of the service, detecting errors | Art. 6(1)(f) | 30 days |
| Email correspondence (e.g. privacy requests, bug reports, account deletion requests) | Answering your questions and requests | Art. 6(1)(b); (c) for privacy requests | Until the matter is closed |
A jogos érdeken alapuló adatkezelés (f) célja a fiókok és a szolgáltatás védelme a visszaélésekkel szemben. Ehhez a lehető legkevesebb adatot használjuk: a belépési számlálót csak rövid ideig, csak a memóriában tartjuk, a munkamenet-tokennek pedig csak a hash-ét tároljuk. Úgy ítéltük meg, hogy ez nem sérti aránytalanul az érdekeidet; tiltakozhatsz ellene (lásd a 7. pontot).
Processing based on legitimate interest (f) serves to protect accounts and the service against abuse. We use as little data as possible for this: the login counter is kept only briefly and only in memory, and only a hash of the session token is stored. We consider that this does not disproportionately affect your interests; you can object to it (see section 7).
A regisztrációhoz és a szolgáltatás használatához szükséges adatok megadása a szerződés feltétele: ezek nélkül a fiók nem hozható létre, illetve a szolgáltatás nem nyújtható.
Providing the data needed for registration and use is a requirement of the contract: without it, the account cannot be created or the service provided.
3. Modellszolgáltatók: nem a mi adatfeldolgozóink3. Model providers: not our processors
A futások során a célod szövege és a projekt kódja a promptok részeként a kiválasztott modellszolgáltatóhoz kerül (például Google, Anthropic, OpenAI, OpenRouter, Groq, SambaNova). Ez a te API-kulcsoddal, a te és a szolgáltató közötti szerződés alapján, a te utasításodra történik. Ebben az üzemeltető csak technikailag továbbítja a kérést.
During runs, your goal text and project code are sent as part of prompts to the model provider you selected (for example Google, Anthropic, OpenAI, OpenRouter, Groq, SambaNova). This happens with your API key, under the contract between you and the provider, and on your instructions. The operator only relays the request technically.
- A modellszolgáltatók nem az üzemeltető adatfeldolgozói, az üzemeltető nem köt velük szerződést a nevedben.
- Azt, hogy a szolgáltató mit kezel, hol (akár az EU-n kívül, például az USA-ban), mennyi ideig és milyen célra, a te és a szolgáltató közötti feltételek és a szolgáltató adatvédelmi tájékoztatója határozza meg. Kérjük, ismerd meg ezeket.
- A helyi Claude híd használatakor a kérés a saját gépeden futó Claude Code-hoz kerül, onnan pedig a saját Claude-előfizetésed feltételei szerint az Anthropichoz.
- Model providers are not the operator’s processors, and the operator does not contract with them on your behalf.
- What the provider processes, where (possibly outside the EU, e.g. in the USA), for how long and for what purpose is governed by the terms between you and the provider and by the provider’s privacy notice. Please read them.
- When you use the local Claude bridge, the request goes to Claude Code running on your own machine, and from there to Anthropic under the terms of your own Claude subscription.
4. Adatfeldolgozó és harmadik országba továbbítás4. Processor and international transfer
Az egyetlen adatfeldolgozó a tárhelyszolgáltató: Rackforest Informatikai Kereskedelmi Szolgáltató és Tanácsadó Zrt. (1132 Budapest, Victor Hugo utca 11.; cégjegyzékszám: 01 10 142004). Az ő budapesti adatközpontjában bérelt virtuális szerveren fut a szolgáltatás és tárolódnak az adatok (az adatbázis, a projektek és a mentések). A titkosított (TLS) kapcsolat a saját szerverünkön végződik; a tárhelyszolgáltató a szerver üzemeltetéséhez szükséges mértékben, technikailag férhet hozzá a tárolt adatokhoz, és azokat az üzemeltető megbízásából kezeli.
The only processor is the hosting provider: Rackforest Informatikai Kereskedelmi Szolgáltató és Tanácsadó Zrt. (Victor Hugo utca 11, 1132 Budapest, Hungary; company registration number: 01 10 142004). The service runs, and the data (the database, projects and backups) is stored, on a virtual server rented in its Budapest data centre. The encrypted (TLS) connection terminates on our own server; the hosting provider can technically access the stored data only to the extent needed to run the server, and processes it on the operator’s behalf.
Az adatok Magyarországon, az Európai Unióban maradnak: az üzemeltető harmadik országba nem továbbít adatot. (A modellszolgáltatókhoz a te kulcsoddal küldött promptokra a 3. pont vonatkozik.)
The data stays in Hungary, within the European Union: the operator does not transfer data to third countries. (Prompts sent to model providers with your own key are covered by section 3.)
Az adataidat ezen kívül senkinek nem adjuk át, kivéve, ha erre jogszabály vagy hatósági határozat kötelez.
We do not disclose your data to anyone else unless required to do so by law or by an order of an authority.
5. Amit nem teszünk5. What we do not do
- Az alkalmazás nem naplózza az IP-címedet.
- Nincs analitika, követés, reklám, és nincs harmadik féltől származó süti (lásd: Sütik és helyi tárolás).
- Nem küldünk hírlevelet vagy marketingüzenetet, és az adataidat nem adjuk el.
- Nem hozunk rólad kizárólag automatizált döntést, és nem profilozunk (GDPR 22. cikk).
- A projektjeidet és a céljaidat nem használjuk modellek tanítására vagy más, a szolgáltatáson kívüli célra.
- The application does not log your IP address.
- There is no analytics, tracking, advertising or third-party cookie (see Cookies and local storage).
- We do not send newsletters or marketing messages, and we do not sell your data.
- We make no solely automated decisions about you and do no profiling (GDPR Article 22).
- We do not use your projects or goals to train models or for any purpose outside the service.
6. Adatbiztonság6. Security
- A jelszavakat csak Argon2-hash formában, a munkamenet- és a hídtokeneket csak hash-ként tároljuk.
- Az API-kulcsokat XChaCha20-Poly1305 titkosítással tároljuk. A mesterkulcs külön fájlban van, nem az adatbázisban, a titkosítás pedig a felhasználó azonosítójához és a kulcs nevéhez kötött. A szerver a kulcsot soha nem adja vissza. A kulcs csak a modellhívásokhoz, a gazdagépen használódik, a futtató konténerbe soha nem kerül.
- Minden futás külön, hálózat nélküli Docker-konténerben fut. A projektek felhasználónként külön mappában vannak, tárhelykvótával; a zip-feltöltés védett a zip-slip és a zip-bomba típusú támadások ellen.
- A munkamenet-süti HttpOnly, SameSite=Strict és éles üzemben Secure. A böngészőoldali védelmet szigorú tartalombiztonsági szabályzat (CSP), keretbe ágyazás tiltása és CSRF-védelem biztosítja.
- Passwords are stored only as Argon2 hashes, and session and bridge tokens only as hashes.
- API keys are stored encrypted with XChaCha20-Poly1305. The master key is kept in a separate file, not in the database, and the encryption is bound to the user ID and the key name. The server never returns a key. A key is used only on the host for model calls and never enters the run container.
- Each run executes in its own Docker container without network access. Projects are kept in separate per-user folders with a storage quota; zip uploads are protected against zip-slip and zip-bomb attacks.
- The session cookie is HttpOnly, SameSite=Strict and, in production, Secure. The browser side is protected by a strict Content Security Policy, frame blocking and CSRF protection.
Ha adatvédelmi incidens történik, azt a GDPR 33–34. cikke szerint kezeljük, és ha az magas kockázattal jár rád nézve, értesítünk.
If a personal data breach occurs, we handle it under GDPR Articles 33–34 and notify you if it is likely to result in a high risk to you.
7. Jogaid és gyakorlásuk7. Your rights and how to exercise them
- Hozzáférés (15. cikk): tájékoztatást és másolatot kérhetsz a rólad kezelt adatokról. A másolatot magad is letöltheted: Fiók oldal → Adataim letöltése (JSON-fájl).
- Helyesbítés (16. cikk): kérheted a pontatlan adatok javítását, például az e-mail címed módosítását.
- Törlés (17. cikk): a fiókodat és az adataidat magad is véglegesen törölheted: Fiók oldal → Fiók törlése (a jelszavaddal). A projekteket, a kulcsokat és a jelentéseidet egyenként is törölheted. Ha egy csapat-szervezet tulajdonosa vagy, és vannak tagjai, előbb őket kell eltávolítanod; ilyenkor e-mailben is kérheted a törlést.
- Korlátozás (18. cikk): bizonyos esetekben kérheted az adatkezelés korlátozását.
- Adathordozhatóság (20. cikk): a projektjeidet bármikor letöltheted zip-fájlként, a fiókadataidat pedig géppel olvasható formában (JSON) az Adataim letöltése gombbal.
- Tiltakozás (21. cikk): tiltakozhatsz a jogos érdeken alapuló adatkezelés ellen.
- Hozzájárulás visszavonása (7. cikk (3) bekezdés): jelenleg egyetlen adatkezelésünk sem alapul hozzájáruláson. Ha a jövőben ilyen lesz, a hozzájárulásodat bármikor visszavonhatod.
- Access (Art. 15): you can request information about, and a copy of, the data we hold about you. You can download the copy yourself: Account page → Download my data (a JSON file).
- Rectification (Art. 16): you can ask us to correct inaccurate data, for example to change your email address.
- Erasure (Art. 17): you can permanently delete your account and data yourself: Account page → Delete account (with your password). Projects, keys and your reports can also be deleted one by one. If you own a team organization that has members, you must remove them first; in that case you can also request deletion by email.
- Restriction (Art. 18): in certain cases you can ask us to restrict processing.
- Portability (Art. 20): you can download your projects as a zip file at any time, and your account data in a machine-readable format (JSON) with the Download my data button.
- Objection (Art. 21): you can object to processing based on legitimate interest.
- Withdrawing consent (Art. 7(3)): none of our processing is currently based on consent. If that changes, you will be able to withdraw your consent at any time.
Kérelmedet a(z) contact@frstrun.eu címre küldd, lehetőleg a fiókodhoz tartozó e-mail címről, hogy azonosítani tudjunk. Legfeljebb egy hónapon belül válaszolunk. Ez a határidő indokolt esetben (például bonyolult kérelemnél) további két hónappal meghosszabbítható; erről az első hónapon belül tájékoztatunk. A kérelmek teljesítése díjmentes.
Send your request to contact@frstrun.eu, preferably from the email address linked to your account so that we can identify you. We will respond within one month. Where justified (for example for a complex request), this may be extended by two further months; we will tell you within the first month if so. Handling requests is free of charge.
8. Panasz és jogorvoslat8. Complaints and remedies
Ha úgy érzed, hogy az adataid kezelése sérti a jogaidat, kérjük, először írj nekünk. Emellett panaszt tehetsz a felügyeleti hatóságnál:
If you feel that the processing of your data infringes your rights, please write to us first. You can also lodge a complaint with the supervisory authority:
Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
1055 Budapest, Falk Miksa utca 9-11.
Postacím: 1363 Budapest, Pf. 9.
Telefon: +36 (1) 391-1400
E-mail: ugyfelszolgalat@naih.hu
Honlap: https://naih.hu
Hungarian National Authority for Data Protection and Freedom of Information (NAIH)
Falk Miksa utca 9-11, 1055 Budapest, Hungary
Postal address: 1363 Budapest, Pf. 9.
Phone: +36 1 391 1400
Email: ugyfelszolgalat@naih.hu
Website: https://naih.hu
Az EU-ban a szokásos tartózkodási helyed vagy munkahelyed szerinti adatvédelmi hatóságnál is panaszt tehetsz. Jogaid megsértése esetén bírósághoz is fordulhatsz. A per — választásod szerint — a lakóhelyed vagy tartózkodási helyed szerinti törvényszék előtt is megindítható.
You may also complain to the data protection authority in the EU country where you live or work. If your rights are infringed, you can also go to court; in Hungary, you may choose to bring the case before the regional court (törvényszék) for your place of residence or stay.
9. Korhatár9. Age limit
A szolgáltatást csak 16. életévét betöltött személy használhatja. Ha tudomásunkra jut, hogy 16 év alatti személy regisztrált, a fiókját és adatait töröljük.
The service may only be used by people aged 16 or over. If we learn that someone under 16 has registered, we will delete their account and data.
10. Tanács: személyes adat a projektekben10. Advice: personal data in projects
Kérjük, ne tegyél személyes adatot, jelszót vagy más titkot a célba, a feltöltött fájlokba vagy a kódba (például valódi ügyféladatokat, tesztadatbázis-mentést vagy éles hozzáférési kulcsokat). Ezek a futás során a modellszolgáltatóhoz kerülnek. Ha mégis szükséges, győződj meg róla, hogy erre jogalapod van, és a szolgáltatód feltételei ezt megengedik. Használj kitalált vagy anonimizált tesztadatokat.
Please do not put personal data, passwords or other secrets into your goals, uploaded files or code (such as real customer data, database dumps or production access keys). They are sent to the model provider during runs. If you must, make sure you have a legal basis and that your provider’s terms allow it. Use made-up or anonymised test data.
11. Változások11. Changes
Ha az adatkezelés módja változik (például a szolgáltatás másik tárhelyre költözik), ezt a tájékoztatót frissítjük, és a lényeges változásokról e-mailben vagy a felületen értesítünk. A hatályos változat mindig ezen az oldalon olvasható. Eltérés esetén a magyar változat az irányadó.
If the way we process data changes (for example, if the service moves to a different host), we will update this notice and notify you of material changes by email or in the interface. The current version is always available on this page. In case of any discrepancy, the Hungarian version prevails.