Tájékoztatjuk, hogyan gyűjtjük, használjuk és védjük személyes adatait a clausis.ai szolgáltatás használata során.
1. Az Adatkezelő
- Az adatkezelő neve: ClausisAI Technologies Korlátolt Felelősségű Társaság (ClausisAI Kft.)
- Székhely: 1052 Budapest, Deák Ferenc utca 3. 2. em.
- Cégjegyzékszám: 01-09-454063 (Fővárosi Törvényszék Cégbírósága)
- Adószám: 33006974-1-41
- E-mail: info@clausis.ai
- Adatvédelmi kapcsolattartó: info@clausis.ai
Az adatkezelő az Európai Unió Általános Adatvédelmi Rendeletének (GDPR) megfelelően kezeli a felhasználók személyes adatait.
Adatkezelői / adatfeldolgozói szerepkör: A Szolgáltató a Felhasználó (ügyvéd) saját személyes adatai tekintetében önálló adatkezelő. A Felhasználó által a Szolgáltatásba feltöltött vagy bevitt ügyfél- és ügyadatok (különösen: kliensek személyes adatai, ügyiratok, dokumentumok, határidők, számlázási adatok) tekintetében a Felhasználó ügyvéd az adatkezelő, a Szolgáltató pedig a GDPR 28. cikke szerinti adatfeldolgozóként jár el. A felek közötti adatfeldolgozási megállapodás (DPA) az info@clausis.ai címen kérhető.
2. Kezelt Személyes Adatok
A szolgáltatás igénybevétele során az alábbi személyes adatokat kezeljük:
Regisztrációs adatok:
- E-mail cím
- Teljes név
- Jelszó (titkosított formában)
- Ügyvédi kamarai azonosító szám (KASZ), MÜK-nyilvántartási státusz, a jogosultság ellenőrzése céljából
Felhasználási adatok:
- Chat beszélgetések tartalma
- Generált dokumentumok
- Szolgáltatás használatának időpontjai
- IP cím és böngésző adatok
Ügyviteli (Projektkezelés) adatok (a Felhasználó ügyvéd által rögzítve, a Szolgáltató mint adatfeldolgozó kezeli):
- Ügyfél (kliens) természetes személyazonosító adatai, elérhetőségek
- Ügyiratok, beadványok, szerződések és egyéb dokumentumok tartalma
- Ügyekhez kapcsolódó határidők, feladatok, időnyilvántartás
- Ügyfelek felé kiállított számlázási és bevételi adatok
A fenti adatok jogalapját és kezelésének célját a Felhasználó ügyvéd mint önálló adatkezelő határozza meg saját ügyfelei felé tett tájékoztatójában.
Számlázási adatok (a Szolgáltatás díjazása körében):
- Számlázási név és cím
- Adószám (ha van)
3. Az Adatkezelés Jogalapja
Az adatkezelés jogalapjai a GDPR 6. cikk (1) bekezdése alapján:
a) Szerződés teljesítése (GDPR 6. cikk (1) bek. b) pont)
A regisztrációs adatok és a chat beszélgetések kezelése a szolgáltatás nyújtásához szükséges. Ennek körében kezeljük a Felhasználó ügyvédi kamarai azonosító számát (KASZ) és kamarai státuszát a Szolgáltatás ügyvédi jogosultsághoz kötött jellegéből fakadó jogosultság-ellenőrzés céljából.
b) Jogos érdek (GDPR 6. cikk (1) bek. f) pont)
A szolgáltatás biztonságának fenntartása, visszaélések megelőzése, valamint hibamonitorozás a szolgáltatás megbízható működésének biztosítása érdekében. Ezen jogalap alapján kezeljük továbbá azokat az adatokat, amelyek a Szolgáltatóval közvetlen versenyhelyzetben álló vállalkozások általi visszaélések (különösen versenytársi elemzés, funkciómásolás, reverse engineering, illetve nyilvános vagy belső benchmark-elemzés) észlelése és megakadályozása érdekében szükségesek.
c) Hozzájárulás (GDPR 6. cikk (1) bek. a) pont)
Marketing célú megkeresések, hírlevél küldése esetén.
d) Jogi kötelezettség (GDPR 6. cikk (1) bek. c) pont)
Számviteli és adózási kötelezettségek teljesítése.
4. Az Adatkezelés Célja
A személyes adatok kezelésének céljai:
- A clausis.ai szolgáltatás biztosítása és működtetése
- Felhasználói fiók létrehozása és kezelése
- AI-alapú jogi asszisztens szolgáltatás nyújtása
- Chat beszélgetések tárolása és visszakereshetősége
- Dokumentumok generálása és tárolása
- Számlázás és pénzügyi adminisztráció
- Ügyfélszolgálat és technikai támogatás
- Szolgáltatás fejlesztése és minőségbiztosítás
- Biztonsági incidensek megelőzése és kezelése
- Versenytársi visszaélés észlelése és megakadályozása
5. Adatmegőrzési Idő
A személyes adatokat az alábbi időtartamig őrizzük meg:
- Felhasználói fiók adatai: A fiók törléséig, vagy a felhasználó kérésére
- Chat beszélgetések: A fiók törléséig, a felhasználó kérésére, vagy legfeljebb 2 évig inaktivitás esetén
- Számlázási adatok: A jogszabályi előírásoknak megfelelően 8 évig
- Naplóadatok: 1 évig a biztonsági célok érdekében
A megőrzési idő elteltével az adatokat véglegesen és visszaállíthatatlanul töröljük.
6. Adattovábbítás és Adatfeldolgozók
Az adatokat elsődlegesen az Európai Unió területén tároljuk és kezeljük. Az alfeldolgozók teljes és naprakész listája a megfelelőségi standardokkal a Biztonság oldalon érhető el.
Alapinfrastruktúra:
- Vercel - Alkalmazás hosztolás, CDN és teljesítménymérés (Core Web Vitals) (EU edge szerverek, globális CDN)
- Neon - PostgreSQL adatbázis szolgáltatás (Frankfurt, Németország - EU)
- Cloudflare R2 - Dokumentumtárolás, objektum tár (EU régió)
- Upstash - Redis gyorsítótár és sebességkorlátozás (EU régió)
Felhasználó-kezelés és fizetés:
- Stripe - Fizetésfeldolgozás és előfizetés-kezelés (PCI DSS megfelelő). A bankkártya-adatokat kizárólag a Stripe kezeli; azok nem kerülnek továbbításra az AI rendszerbe.
AI nyelvi modellek és szövegbeágyazás (a Vercel AI Gateway közvetítésével):
- Vercel AI Gateway - Az AI modellhívások közvetítése, irányítása és számlázása; a hívások tartalmát nem őrzi meg (globális)
- AI-modellszolgáltatók - AI nyelvi modellek, gépi látás és szövegbeágyazás a Gateway közvetítésével. Minden modellhívás Zero Data Retention (ZDR) feltételekkel fut: a szolgáltató a kérést és a választ nem tárolja meg, nem naplózza és nem használja betanításra. A következtetés egy része az Európai Unión kívül történik. A szolgáltatók név szerinti listáját az adatfeldolgozási megállapodás alfeldolgozói melléklete tartalmazza (Európai Unión belül és kívül)
A fenti szolgáltatók egy része az Európai Unión kívül végzi a feldolgozást. Ezt a GDPR 13. cikk (1) bekezdés f) pontja alapján jelezzük: az érintett soroknál a harmadik országba történő adattovábbítás jogalapjának megerősítése folyamatban van, és a lista naprakész állapota a Biztonság oldalon érhető el, a szolgáltatónkénti helyszínnel együtt.
Kommunikáció és értesítések:
Háttérfeladatok és monitoring:
- Trigger.dev - Háttérfeladat-kezelés (ütemezett szinkronizáció, emlékeztetők)
- PostHog (EU, Frankfurt) - Hibamonitorozás (kizárólag technikai adatok); használati analitika és maszkolt munkamenet-felvétel kizárólag az Ön hozzájárulásával
Opcionális integrációk (felhasználó által engedélyezett):
- Google Calendar - Naptárszinkronizáció (OAuth2, kizárólag felhasználói hozzájárulással)
- Microsoft Outlook/OneDrive - Naptár és fájlkezelés (OAuth2, kizárólag felhasználói hozzájárulással)
Minden adatfeldolgozónkkal adatfeldolgozási megállapodás (DPA) van érvényben. Az adatfeldolgozók kiválasztásánál elsődleges szempont az EU-n belüli adattárolás. Ahol a szolgáltató globális infrastruktúrát használ (Vercel CDN, Stripe), az Európai Bizottság megfelelőségi határozatai vagy standard szerződéses klauzulák (SCC) biztosítják az adatvédelmet.
7. Az Érintettek Jogai
A GDPR alapján Önt az alábbi jogok illetik meg:
Hozzáférési jog (15. cikk)
Tájékoztatást kérhet arról, hogy milyen adatait kezeljük.
Helyesbítéshez való jog (16. cikk)
Kérheti pontatlan adatainak kijavítását.
Törléshez való jog (17. cikk)
Kérheti személyes adatainak törlését ("elfeledtetéshez való jog").
Adatkezelés korlátozása (18. cikk)
Kérheti az adatkezelés korlátozását bizonyos esetekben.
Adathordozhatóság (20. cikk)
Kérheti adatai géppel olvasható formátumban történő kiadását.
Tiltakozási jog (21. cikk)
Tiltakozhat személyes adatainak kezelése ellen.
Hozzájárulás visszavonása
A hozzájáruláson alapuló adatkezelés esetén hozzájárulását bármikor visszavonhatja.
Jogai gyakorlásához írjon az info@clausis.ai címre.
8. Cookie-k (Sütik)
A weboldal az alábbi sütiket használja:
Alapvető sütik (kötelező)
A weboldal működéséhez szükséges sütik, amelyek nélkül az oldal nem használható. Ide tartoznak a munkamenet-kezelés, hitelesítés és biztonsági sütik.
Funkcionális sütik
A felhasználói élmény javítását szolgáló sütik (pl. bejelentkezési állapot megjegyzése, témaválasztás). A hibamonitorozás (PostHog, EU) szintén ebbe a kategóriába tartozik: hozzájárulás nélkül kizárólag technikai hibákat rögzít, sütit nem helyez el és felhasználói viselkedést nem követ. A teljesítménymérés (Vercel Speed Insights / Core Web Vitals) szintén ebbe a kategóriába tartozik: kizárólag oldalbetöltési és interaktivitási metrikákat rögzít, sütiket nem helyez el és felhasználói viselkedést nem követ. Ezek a GDPR 6. cikk (1) bek. f) pont szerinti jogos érdek alapján működnek (a szolgáltatás megbízható működésének biztosítása).
Analitikai sütik (kizárólag hozzájárulással)
Az Ön kifejezett hozzájárulásával (a süti-kezelő panel „Analitikai sütik” kapcsolója) a PostHog (EU, Frankfurt) használati analitikát és munkamenet-felvételt rögzít: mely funkciókat használja, és hol akad el. A felvételben minden beírt és megjelenített szöveg maszkolva van; az iratok tartalma nem kerül rögzítésre. Jogalap: GDPR 6. cikk (1) bek. a) pont (hozzájárulás). Hozzájárulás nélkül a PostHog sütit nem helyez el, és a használatot nem köti az Ön személyéhez.
A sütik kezeléséről a weboldal első látogatásakor megjelenő süti-kezelő panelen dönthet. Döntését bármikor módosíthatja vagy hozzájárulását visszavonhatja: a weboldal láblécében a „Süti-beállítások” hivatkozás újra megnyitja a panelt, a bejelentkezett alkalmazásban pedig az Adatvédelem ablak „Sütik” szakaszában ugyanez a beállítás található. A clausis.ai nem használ marketing vagy hirdetési sütiket; analitikai (viselkedéselemző) sütit kizárólag az Ön hozzájárulásával helyez el.
9. Adatbiztonság
A személyes adatok védelme érdekében az alábbi intézkedéseket alkalmazzuk:
- Titkosítás tároláskor: AES-256 titkosítás minden tárolt adatra
- Titkosítás átvitelkor: TLS 1.3 protokoll minden adatátvitelre
- Hozzáférés-szabályozás: Szerepkör-alapú hozzáférés (RBAC)
- Naplózás: Részletes audit naplók minden hozzáférésről
- Belépés-védelem: SMS-kóddal ellenőrzött telefonszám és e-mail-cím, bot-védelem és sebességkorlát a belépési végpontokon, eszközosztályonként egy élő munkamenet
- Biztonsági felülvizsgálat: belső biztonsági auditok, valamint a hibák bejelentésére szolgáló security.txt (RFC 9116)
- Hibamonitorozás: A PostHog (EU) hibamonitorozását kizárólag technikai hibák észlelésére és javítására használjuk. Ez a GDPR 6. cikk (1) bek. f) pont szerinti jogos érdeken alapul (a szolgáltatás megbízható működésének biztosítása). Hibajelentésként kizárólag technikai adatokat (hibaüzenetek, stack trace-ek, a kérés útvonala) dolgoz fel; használati analitikát és munkamenet-felvételt csak az Ön külön hozzájárulásával rögzít.
- Hatósági megkeresések: Hatósági vagy bűnüldözési adatkérés esetén a felhasználót előzetesen értesítjük az adattovábbításról, kivéve, ha az értesítést jogszabály kifejezetten tiltja.
- Biztonsági mentések: A törölt adatok titkosított biztonsági mentésekben legfeljebb 30 napig megőrzésre kerülhetnek, ezt követően véglegesen és visszaállíthatatlanul törlődnek.
Részletes biztonsági információk a Biztonság oldalon.
10. Mesterséges Intelligencia és Adatkezelés
10.1. A Szolgáltatás több AI szolgáltató nyelvi modelljeit veszi igénybe, a Vercel AI Gateway közvetítésével. A feldolgozás során a felhasználó által megadott szövegek és dokumentumok továbbításra kerülnek az adott feladathoz rendelt modell szolgáltatójához. Minden modellhívás Zero Data Retention (ZDR) feltételekkel fut: a modellszolgáltató a továbbított szöveget és a választ nem tárolja meg, nem naplózza és nem használja betanításra. A feldolgozás egy része az Európai Unión kívül történik; a szolgáltatók név szerinti listáját az adatfeldolgozási megállapodás alfeldolgozói melléklete tartalmazza.
10.2. A felhasználói adatok NEM kerülnek felhasználásra AI modellek betanítására vagy finomhangolására. Kizárólag olyan AI szolgáltatókat veszünk igénybe, amelyek API feltételei kifejezetten kizárják a felhasználói adatok modell-betanítási célú felhasználását.
10.3. Az AI feldolgozás kizárólag a felhasználó kérésére, a szolgáltatás nyújtása céljából történik (GDPR 6. cikk (1) bek. b) pont, szerződés teljesítése).
10.4. A Szolgáltató az AI-alapú személyes adatkezelésre vonatkozóan adatvédelmi hatásvizsgálatot (DPIA) végzett a GDPR 35. cikke alapján, tekintettel az automatizált döntéshozatal és profilalkotás kockázataira.
10.5. Az AI által generált válaszok és dokumentumok nem minősülnek a GDPR 22. cikke szerinti automatizált döntéshozatalnak, mivel a Szolgáltatás kizárólag szakmai segédeszközként működik, és a végső döntést minden esetben a felhasználó ügyvéd hozza meg.
10.6. Az AI által feldolgozott adatok felhasználásáért (ideértve az AI-generált tartalmak alapján hozott szakmai döntéseket, azok ügyfél felé történő közlését, illetve bármely AI-kimenet felhasználását) teljes mértékben a Felhasználó ügyvéd viseli a felelősséget.
10/A. Microsoft Word és Outlook bővítmények
10/A.1. A Szolgáltatás Microsoft Word, illetve Microsoft Outlook bővítményként (add-in) is elérhető. A bővítmények a jelen Tájékoztató szerint kezelik az adatokat, az alábbi kiegészítésekkel.
10/A.2. A Word bővítmény a megnyitott dokumentum szövegét, a dokumentum-összehasonlítás funkció esetén a dokumentumfájlt olvassa. Az Outlook bővítmény a megnyitott e-mail tartalmát, valamint a felhasználó kérésére a hozzá tartozó levelezési szál üzeneteit olvassa. Tartalom kizárólag a felhasználó kifejezett műveletére (kérdés küldése, ellenőrzés indítása, művelet kiválasztása) kerül továbbításra a Szolgáltató szerverére; a bővítmény a háttérben nem továbbít dokumentum- vagy levéltartalmat.
10/A.3. Az Átvizsgálás funkció determinisztikus ellenőrzései (például helyőrzők, dátumok, összegek, azonosítók ellenőrzése) helyben, a bővítményben futnak. A jogszabályi hivatkozások ellenőrzése a Szolgáltató szerverén történik, mivel az a jogszabály-adatbázissal való összevetést igényli.
10/A.4. Amennyiben az Outlook bővítményben a levelezési szál olvasása a Microsoft Graph szolgáltatáson keresztül történik, az ehhez használt hozzáférés kizárólag olvasási (Mail.Read) jogosultságú, és a Microsoft által kiállított hozzáférési token nem kerül továbbításra a Szolgáltató szerverére.
10/A.5. A bővítmények a Szolgáltatás fiókjával, munkamenet-alapú hitelesítéssel működnek. A mesterséges intelligenciával történő feldolgozásra a 10. pont rendelkezései irányadók; a bővítményekben megjelenő AI-tartalmakat a Szolgáltatás az MI rendeletnek (EU 2024/1689, 50. cikk) megfelelően jelöli.
10/B. Bekötött felhőmappák (Irattár)
10/B.1. Az iroda adminisztrátora bekötheti az iroda OneDrive-, SharePoint-, Dropbox- vagy Box-mappáját az Irattárba. A bekötés kizárólag a felhasználó kifejezett műveletére (a Bekötés gomb megnyomására) indul el; a Szolgáltató a kapcsolat létrejötte után sem olvas be automatikusan semmit addig, amíg a felhasználó mappát nem köt be.
10/B.2. A bekötött mappáról a Szolgáltatás a következőket olvassa: a fájlok neve, mappaszerkezete, mérete és módosítási ideje, valamint a fájlok tartalma (szöveg, beolvasott iratok esetén az oldalak képe). A bekötött mappán kívüli tartalomhoz a Szolgáltatás nem fér hozzá.
10/B.3. A bekötött mappa fájljairól másolat készül a Szolgáltató saját dokumentumtárában, és a szövegükből kereshető index épül. A feldolgozásban részt vevő szolgáltatókat a 6. és a 10. pont sorolja fel; ide tartozik az irat szövegének továbbítása a metaadat-kinyerő és a szövegbeágyazó modellhez.
10/B.4. A bekötött mappát a Szolgáltatás naponta egyszer, éjszaka újra végigolvassa, és az időközben létrejött vagy módosult fájlokat átveszi. A szinkronizáció kizárólag olvas: a bekötött mappába nem ír, onnan nem töröl, és megosztást nem hoz létre. A OneDrive- és Dropbox-kapcsolat ettől függetlenül írási jogosultságot is tartalmaz, mert a Szolgáltatás külön funkcióként felajánlja a kész iratok visszamentését a felhasználó tárhelyére; ez minden esetben a felhasználó külön műveletére történik.
10/B.5. A kapcsolat a Testreszabás > Kapcsolatok menüpontban bármikor bontható. A bontáskor a Szolgáltatónál tárolt hozzáférési token törlésre kerül, és a mappából nem érkezik több fájl. A bontás nem vonja vissza a szolgáltatónál (Microsoft, Dropbox, Box) kiadott engedélyt; azt a felhasználó a szolgáltató saját felületén is visszavonhatja. A bontás nem törli a korábban már beolvasott iratok másolatát: azok az Irattárban maradnak, és ott bármikor törölhetők.
10/B.6. Amennyiben a felhasználó Google Drive fájlokat oszt meg a Szolgáltatással, a Clausis a Google API-któl kapott adatok felhasználása és továbbítása során betartja a Google API Services User Data Policy előírásait, ideértve a Limited Use követelményeket is. A Google Drive-ból származó adatokat kizárólag a felhasználó által kért funkciók biztosítására használjuk fel, nem adjuk tovább harmadik félnek a jelen Tájékoztatóban felsorolt adatfeldolgozókon kívül, nem használjuk hirdetési célra, és emberi olvasásra csak a felhasználó kifejezett hozzájárulásával, biztonsági vizsgálat céljából vagy jogszabályi kötelezettség teljesítése érdekében kerülhet sor.
10/B.7. A Microsoft OneDrive- és SharePoint-hozzáférés a Microsoft Graph szolgáltatáson keresztül, OAuth2 alapon, a felhasználó hozzájárulásával működik. A SharePoint-hozzáférés kizárólag olvasási jogosultságot (Files.Read, Sites.Read.All) kér, és a bérlői rendszergazda jóváhagyását igényli. A Microsoft által kiállított hozzáférési tokent a Szolgáltató titkosítva tárolja, és harmadik félnek nem továbbítja.
11. Jogorvoslati Lehetőségek
Ha úgy érzi, hogy megsértettük adatvédelmi jogait, az alábbi jogorvoslati lehetőségek állnak rendelkezésére:
Panasz az Adatkezelőnél
Elsődlegesen kérjük, forduljon hozzánk az info@clausis.ai címen.
Panasz a Felügyeleti Hatóságnál
- Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH)
- Cím: 1055 Budapest, Falk Miksa utca 9-11.
- Telefon: +36 1 391 1400
- E-mail: ugyfelszolgalat@naih.hu
- Weboldal: www.naih.hu
Bírósági jogorvoslat
Jogainak megsértése esetén bírósághoz is fordulhat. A per az Ön választása szerint a lakóhelye vagy tartózkodási helye szerinti törvényszék előtt is megindítható.
12. Tájékoztató Módosítása
Fenntartjuk a jogot a jelen Adatvédelmi Tájékoztató módosítására. A módosításokról a weboldalon keresztül értesítjük felhasználóinkat.
Lényeges változás esetén e-mailben is tájékoztatjuk a regisztrált felhasználókat.
A szolgáltatás további használata a módosított feltételek elfogadását jelenti.
Kérdés esetén: info@clausis.ai