Biztonság és Adatvédelem
I. A szabályzat célja és hatálya
Jelen Biztonsági Szabályzat („Szabályzat”) ismerteti a Smairthub („Szolgáltató”) által alkalmazott fejlett technikai és szervezési intézkedéseket, amelyek garantálják a Platformon kezelt adatok bizalmasságát, sértetlenségét és folyamatos rendelkezésre állását.
Jelen Szabályzat a Smairthub alap-keretrendszerére és általános IT-infrastruktúrájára vonatkozik, és kiegészíti az Adatkezelési Tájékoztatót, valamint az Adatfeldolgozói Szerződést (DPA). Az egyes funkcionális összetevők (továbbiakban: „Modulok”) egyedi technikai biztonsági és specifikus adatvédelmi jellemzőit jelen Szabályzat **Mellékletei** tartalmazzák.
II. Biztonsági alapelvek
A Szolgáltató a rendszerek üzemeltetése során az alábbi alapelvek szerint jár el:
- Bizalmasság: Az adatokhoz kizárólag a szigorúan jogosult felhasználók és folyamatok férhetnek hozzá.
- Sértetlenség: Az adatok védettek az illetéktelen, véletlen vagy rosszindulatú módosítással szemben.
- Rendelkezésre állás: A Platform magas szintű üzletmenet-folytonosságra és megbízható üzemidőre törekszik.
- Adatminimalizálás és izoláció: Kizárólag a szolgáltatás nyújtásához elengedhetetlen adatok feldolgozása történik, logikailag elszigetelt környezetben.
III. Technikai biztonsági intézkedések
1. Titkosítás (Encryption)
- Adatátviteli titkosítás: Kötelező és teljes körű HTTPS/TLS titkosítás minden hálózati kommunikáció és kliens-szerver közötti adatcsere során.
- Szerveroldali titkosítás: Megfelelő szintű szerveroldali védelmi mechanizmusok alkalmazása az ideiglenesen tárolt adatok és rekordok védelmére.
2. Hozzáférés-kezelés és jogosultságok
- Szerepkör alapú hozzáférés-szabályozás (RBAC) alkalmazása a belső rendszereknél.
- Szigorúan korlátozott és auditált adminisztrátori hozzáférések a produkciós környezethez.
- Többlépcsős belső hitelesítés az infrastruktúra-kezelő felületeken.
3. Infrastruktúra- és hálózatbiztonság
- Fejlett tűzfalvédelem és hálózati szintű forgalomszűrés.
- Automatizált behatolás-észlelési és megelőzési rendszerek (IDS/IPS) aktív futtatása.
- Rendszeres technikai sérülékenységi vizsgálatok és baseline biztonsági frissítések.
- Biztonságos, nemzetközileg minősített felhőalapú infrastruktúra igénybevétele.
4. Adatizoláció és Sandbox működés
A felhasználói adatok logikailag teljesen elkülönítve, egymástól elszigetelten kerülnek kezelésre. A Modulok technikai végrehajtása és a számítási feladatok zárt, izolált környezetben (sandbox) történnek, garantálva, hogy a Felhasználók adataihoz más ne férhessen hozzá.
5. Naplózás és monitorozás
- Részletes audit naplók vezetése a kritikus biztonsági és egyenleg-műveletekről.
- A rendszer teljesítményének, terheltségének és esetleges anomáliáinak 24/7-es monitorozása.
- Automatizált riasztási rendszerek gyanús tevékenységek vagy kiberbiztonsági események észlelése esetén.
6. Visszaélések elleni védelem (Bot-védelem)
A Platform infrastruktúrájának és a Felhasználói fiókoknak a jogosulatlan hozzáférésektől, automatizált támadásoktól és bot-tevékenységektől való védelme érdekében a Szolgáltató a Cloudflare Turnstile technológiát alkalmazza.
Ez a technológia technikai interakciókat (IP-cím, böngészőadatok, eszköz-ujjlenyomat) elemez az emberi jelenlét verifikálása érdekében, invazív adatgyűjtés nélkül. Az adatkezelés kizárólag a Platform integritásának és biztonságának megőrzésére korlátozódik, és nem jár a Felhasználók hosszú távú nyomon követésével vagy profilozásával.
IV. Szervezési biztonsági intézkedések
1. Belső titoktartás
A Szolgáltató mindazon közreműködője vagy partnere, aki technikai okokból hozzáférhet az infrastruktúrához, szigorú és írásos titoktartási kötelezettség alatt áll, valamint ismeri a hatályos adatvédelmi irányelveket.
2. Incidenskezelési folyamat
A Szolgáltató dedikált incidenskezelési eljárást tart fenn a biztonsági események azonnali felismerésére, izolálására és elhárítására. Személyes vagy kritikus adatot érintő incidens esetén a Szolgáltató a vonatkozó jogszabályok és a DPA szerint haladéktalanul értesíti az érintett partnereket.
3. Változáskezelés (Change Management)
A szoftveres rendszerfrissítések, konfigurációs módosítások és az új funkcionális komponensek bevezetése ellenőrzött, tesztelt és dokumentált változáskezelési folyamat keretében történik a produkciós leállások minimalizálása érdekében.
V. Üzletmenet-folytonosság és rendelkezésre állás
- Redundáns infrastruktúra-elemek alkalmazása a magas szintű rendelkezésre állásért.
- A kritikus rendszerkomponensek és konfigurációk rendszeres biztonsági mentése (a Felhasználók által feltöltött ideiglenes adatfájlok kivételével).
- Katasztrófa-helyreállítási (Disaster Recovery) eljárások fenntartása.
VI. Felhasználói biztonsági kötelezettségek
A Felhasználó kizárólagos felelőssége a fiókjához kapcsolódó azonosítók (email hozzáférés, OTP kódok) biztonságos és zárt kezelése. A Felhasználó köteles gondoskodni arról, hogy az általa feltöltött adatok forrása jogszerű, vírus- és kártékony kódoktól mentes legyen.
VII. A szabályzat módosítása
A Szolgáltató jogosult jelen Szabályzatot egyoldalúan módosítani. A módosításokról a Felhasználókat a Platform felületén vagy emailben tájékoztatjuk.
Melléklet 1 – Táblázatkezelő AI modul technikai biztonsági feltételei
A fő Biztonsági Szabályzat elválaszthatatlan része
1. Adatminimalizálás és AI biztonság
Az Táblázatkezelő AI modul működése során a teljes feltöltött adathalmaz soha nem kerül átadásra a harmadik fél által nyújtott AI szolgáltatónak. Az adatbiztonság és adatminimalizálás érdekében az AI kizárólag a következő információkat kapja meg:
- a táblázat technikai szerkezete (oszlopnevek, metaadatok),
- a mezők adattípusai (pl. szöveg, szám, dátum),
- korlátozott számú, véletlenszerűen kiválasztott mintasor a pontos kontextus-alapú feldolgozáshoz.
Az igénybe vett vállalati szintű API-kapcsolat (pl. OpenAI Ireland Ltd. / Azure OpenAI Enterprise) garantálja, hogy az átadott minták nem tárolódnak hosszú távon, és azokat az AI szolgáltató **nem használhatja fel** saját modelljeinek tréningezésére.
2. Szigorú adatmegőrzési és megsemmisítési ciklus
A modulban feldolgozott összes CSV, XLS és XLSX fájl, valamint a belőlük létrehozott ideiglenes adatbázis-rekordok a feltöltéstől számított maximum 12 órán belül automatikusan és véglegesen törlődnek a rendszerekből.
A törlés fizikai megsemmisítést jelent a szerver környezetben, így a folyamat visszavonhatatlan. Ezen adatokról a Szolgáltató az üzletmenet-folytonossági mentések során **sem készít biztonsági másolatot**.
Melléklet 2 – Social Factory AI modul technikai biztonsági feltételei
A fő Biztonsági Szabályzat elválaszthatatlan része
1. Adatminimalizálás és AI biztonság
A Social Factory AI modul működése során a teljes feltöltött vagy generált tartalom (szöveg, avatar kép, hang, videó) nem kerül teljes adathalmazként átadásra a harmadik fél által nyújtott AI szolgáltatóknak. Az adatminimalizálás érdekében az AI kizárólag a feldolgozáshoz szükséges minimális adatot kapja meg:
- a Felhasználó által megadott szöveg (script, narráció),
- a feltöltött vagy generált avatar kép,
- a hanggeneráláshoz szükséges szöveg,
- a lip-sync videóhoz szükséges hangfájl.
Az igénybe vett AI szolgáltatók (OpenAI, ElevenLabs, fal.ai, Sonilo) vállalati szintű API-kapcsolatai garantálják, hogy az átadott adatok nem tárolódnak hosszú távon, és nem használhatók fel modelltréningre.
2. Ideiglenes tárolás és automatikus törlés
A modul által generált képek, hangok és videók legfeljebb 7 napig kerülnek ideiglenes tárolásra a rendszerben. A 7 napos időtartam lejárta után minden tartalom automatikusan, véglegesen és visszavonhatatlanul törlődik.
A törlés fizikai megsemmisítést jelent a szerver környezetben, és az adatokhoz a törlést követően semmilyen módon nem lehet hozzáférni. A generált tartalmakról a Szolgáltató nem készít biztonsági mentést.
3. Sandbox és izolált végrehajtás
A videó- és hanggenerálási folyamatok zárt, izolált sandbox környezetben futnak, amely garantálja, hogy a Felhasználók tartalmai egymástól teljes mértékben elkülönítve kerülnek feldolgozásra.
4. Visszaélések elleni védelem
A modul automatikusan blokkolja a tiltott tartalmak generálását (pl. deepfake, politikai kampány, kiskorúakat érintő szexuális tartalom, gyűlöletkeltés). A tiltott tartalom generálására tett kísérletek biztonsági naplózásra kerülnek.
5. Felhasználói felelősség
A Felhasználó köteles gondoskodni arról, hogy a feltöltött avatar képek, szövegek és egyéb tartalmak jogszerűek legyenek, és ne sértsék harmadik személyek jogait.
A generált videók hosszú távú megőrzése a Felhasználó felelőssége, mivel a rendszer a 7 napos tárolási idő után automatikusan törli azokat.