Effective and last updated / Hatályos és frissítve: 21 July 2026 / 2026. július 21.

EcoSynq Connect adatvédelmi tájékoztató

1. Adatkezelő és kapcsolat

Az adatkezelő: E-co Inform Services Kft., 1147 Budapest, Telepes utca 13. fszt. 1., Magyarország; cégjegyzékszám: 01-09-200201; adószám: 25108930-2-42; EU adószám: HU25108930. Kapcsolat és érintetti kérelmek: info@e-co-inform.hu, +36 30 553 4223.

2. Hatály és szerepek

Ez a tájékoztató az EcoSynq Connect Windows alkalmazásra, a kapcsolódó OAuth brokerekre, webhook relayre, támogatásra és a ecosynq.eu Connect-oldalaira vonatkozik. A csatlakoztatott szolgáltató a saját szolgáltatásában önálló adatkezelő lehet. Szervezeti/üzleti fióknál a fiókot kezelő munkáltató vagy szervezet is meghatározhat adatkezelési célokat; az EcoSynq ilyenkor az adott megállapodás szerinti adatfeldolgozói vagy önálló adatkezelői szerepben jár el.

A Mattermost, Matrix/Element (riot), Rocket.Chat, Zulip, Nextcloud Talk, Webex, Chatwork, Toggl Track, Teamwork Projects, GroupMe, Pushbullet, Twist, Twitch és Zoho Cliq külön kapcsolat-/credential-profilt fogad, de katalógusuk futásidőben korlátozott: csak Executable állapotú művelet használható, az AdapterMissing művelet kikapcsolva marad. A Fastmail JMAP-kapcsolata 41 beépített végrehajtható műveletet tartalmaz. Plurk, VK és Threema Gateway AdapterUnavailable, ezért náluk API-művelet nem fut. Egy működő credential-profil önmagában nem jelent provider-jóváhagyást: a SaaS provider és az account/workspace tulajdonosa, önhostolt vagy nyílt protokollos szolgáltatásnál pedig a tenant/homeserver/instance/mail-server üzemeltetője határozza meg az adatkezelési, megőrzési, törlési és AI-továbbítási feltételeket. Az owner/admin kaput EcoSynq-hozzájárulás nem helyettesíti. Részletek: Adathasználati nyilatkozat.

3. Kezelt adatok

4. Cél és jogalap

Az adatkezelés célja a felhasználó által kért fiókkapcsolat és művelet teljesítése, hitelesítés, szinkronizálás, választható értesítés, biztonság, hibakeresés, támogatás, jogi kötelezettség és visszaélés-megelőzés. A célhoz rendelt jogalap a GDPR szerint lehet szerződés teljesítése (6. cikk (1) b): a kért Connect-funkció; visszavonható hozzájárulás (a): választható kapcsolat, AI- vagy értesítési adatút, ha ez a megfelelő jogalap; jogi kötelezettség (c): például kötelező számlázási/hatósági adat; vagy jogos érdek (f): alkalmazás- és fiókbiztonság, hibajavítás, csalásmegelőzés és jogi igény. Jogos érdeknél érdekmérlegelés, tiltakozási jog és szükségességi/adattakarékossági korlát alkalmazandó. Különleges személyes adatot a Connect nem kér célzottan; ilyen adat csak akkor kerülhet feldolgozásra, ha azt a felhasználó jogszerűen tárolja a csatlakoztatott szolgáltatásban, konkrét művelethez kiválasztja, és megfelelő jogalappal rendelkezik.

A felhasználó kérése vagy nyilatkozata önmagában nem bizonyítja a harmadik személyt érintő adat kezelésének jogszerűségét. A Connect nem tudja hitelesíteni a tartalom valós vagy kitalált jellegét, forrását, harmadik fél érintettségét, illetve a szükséges jogalap, felhatalmazás vagy hozzájárulás fennállását. A felhasználó köteles a saját oldalán szükséges és bizonyítható jogot, tájékoztatást és engedélyt biztosítani; szóbeli hozzájárulás csak akkor elegendő, ha azt az alkalmazandó jog és provider-szabály megengedi, és megtörténte bizonyítható. Az EcoSynq ettől függetlenül teljesíti saját, jogszabály szerint nem kizárható adatkezelői, adatfeldolgozói, biztonsági és providerszerződéses kötelezettségeit; a felhasználói nyilatkozat provider-tilalmat vagy technikai kaput nem ír felül.

5. Helyi tárolás és szerveroldali adatfolyam

6. AI/Codex adattovábbítás

Az EcoSynq nem használ provider-adatot saját vagy harmadik fél általános AI-modelljének tanítására. A Connect kizárólag a hozzá kapcsolt egyetlen személyes ChatGPT/Codex-fiókkal működtethető; ez az OpenAI-szolgáltatás külön címzett, és saját feltételei szerint önálló adatkezelő lehet. Az OpenAI a személyes ChatGPT/Codex-tartalmat modellfejlesztésre használhatja, ha a felhasználó ezt nem tiltja le. A Connect „Felhasználó által igazolt no-training” státusza kizárólag a felhasználó dátummal rögzített nyilatkozata arról, hogy a ChatGPT és a használt Codex-környezet modelljavítási adatmegosztását ellenőrizte, kikapcsolta és kikapcsolva tartja; az alkalmazás ezt a külső fiókban nem tudja technikailag vagy jogilag ellenőrizni, ezért a státusz nem garancia vagy megfelelőségi tanúsítvány. Provider-adat csak felhasználó által kért funkcióhoz, engedélyezett capabilityvel és a provider feltételeinek megfelelő adatúton adható át; ha ez nem igazolható, a műveletet le kell tiltani. OpenAI-visszajelzés a kapcsolódó beszélgetést tanításra alkalmassá teheti.

Az értesítési asszisztens „fontos/nem fontos” besorolása és egymondatos összefoglalója csak tájékoztató jellegű, tévedhet, és a felhasználó felülbírálhatja. Nem használható kizárólag automatizált, joghatást vagy hasonlóan jelentős hatást kiváltó döntéshez, így különösen foglalkoztatási, hitel-, biztosítási, egészségügyi, hatósági vagy jogosultsági döntéshez.

Telegram: a Telegram API-ból származó adatot a Telegram API feltételeinek 1.5 pontja miatt a Connect nem adhatja át Codexnek, összefoglaló/értesítési osztályozónak, embeddingnek vagy más AI/ML rendszernek. Ehhez a Telegram külön írásos engedélye szükséges.

7. Google Limited Use nyilatkozat

Az EcoSynq Connect a Google API-kból kapott információk használata és bármely más alkalmazás részére történő továbbítása során betartja a Google API Services User Data Policy előírásait, beleértve a Limited Use követelményeket. A Google Workspace API User Data and Developer Policy további korlátai is irányadók. A Google-adatot csak felhasználó számára látható, általa kért funkcióhoz szabad használni; nem értékesítjük, és nem használjuk hirdetéshez, megfigyeléshez, hitelképességhez vagy általános AI-modell tanításához. Ez vállalt adatkezelési szabály; a Connect jelölőnégyzete önmagában nem technikai vagy jogi Limited Use-megfelelőségi bizonyíték vagy garancia. Google-adat agentic/AI feldolgozásához a Connectnek a művelet előtt alkalmazáson belüli, egyértelmű adat- és AI-továbbítási tájékoztatást, a konkrét külső művelethez megerősítő felhasználói jóváhagyást, legkisebb scope-ot, valamint nem megbízható provider-tartalom elleni prompt-injection védelmet kell biztosítania; enélkül az adatút fail-closed.

8. Címzettek és nemzetközi továbbítás

Címzett lehet a felhasználó által kiválasztott provider/tenant, a Connecthez kapcsolt egyetlen személyes ChatGPT/Codex-fiókhoz tartozó OpenAI/Codex szolgáltatás, az EcoSynq szerződött tárhely-, relay-, biztonsági vagy támogatási adatfeldolgozója, továbbá jogszabály alapján hatóság. A szerződött adatfeldolgozó csak dokumentált utasítás, titoktartás, biztonság és a GDPR 28. cikkének megfelelő szerződés keretében járhat el; a külső provider vagy OpenAI a saját feltételei és a konkrét konfiguráció szerint lehet adatfeldolgozó vagy önálló adatkezelő. Nincs adatértékesítés, adatbróker-, célzott hirdetési vagy megfigyelési profilozási továbbítás. EGT-n kívüli továbbítás csak a konkrét címzettre ellenőrzött megfelelőségi határozat, standard szerződéses klauzula vagy más érvényes GDPR-garancia alapján történhet; általános nyilatkozat önmagában nem teszi jogszerűvé a továbbítást. A tényleges címzettet és helyet a felhasználó által kapcsolt provider, tenant és személyes ChatGPT/Codex-fiók konfigurációja határozza meg.

9. Megőrzés és törlés

A DPAPI credential-vault, az exact WebView2-profil, a TDLib-adat, a fiókbeállítás és a Codex-beszélgetés élő adat: addig marad, amíg a felhasználó az adott adattípust külön nem törli. Ezek nem azonosak a Connect backupjaival. A secretmentes állapot-helyreállítási backup 30 napig marad meg, és a rendszer legfeljebb 180 pillanatképet tart; a 180 a pillanatképek darabszámkorlátja, nem megőrzési idő. Az AGENTS/skill backup külön, beállítható megőrzésű, alapértelmezésben 30 nap. Az értesítési előzmény megőrzése külön beállítható, alapértéke 30 nap. A broker OAuth-tranzakció legfeljebb 10 percig és sikeres kézbesítés után legfeljebb további 120 másodperces retry-ig, a titkosított relay legfeljebb 24 óráig, a Meta HMAC-nyugta legfeljebb 30 napig él. A Connect-backupok nem tartalmazzák az élő WebView2-profilt vagy DPAPI credential-vaultot; Windows-, vállalati és egyéb külső backupért a felhasználó/rendszergazda felel. Támogatási levelezést az ügy lezárásától legfeljebb 3 évig, számlázási/jogi adatot a kötelező törvényi ideig őrizhetünk. Részletes, külön törlési lépések: Adat- és fióktörlés.

10. Jogok és panasz

Az érintett kérhet hozzáférést, helyesbítést, törlést, korlátozást, hordozhatóságot, tiltakozhat jogos érdeken alapuló kezelés ellen, és hozzájárulását bármikor visszavonhatja. A kérelemhez írjon az info@e-co-inform.hu címre; személyazonosság-ellenőrzést kérhetünk, de jelszót vagy tokent soha. A GDPR szerint indokolatlan késedelem nélkül, főszabály szerint egy hónapon belül válaszolunk; összetett vagy nagyszámú kérelemnél további két hónap hosszabbítás lehetséges, amelyről és okáról az első hónapon belül tájékoztatunk. Panasz tehető a Nemzeti Adatvédelmi és Információszabadság Hatóságnál (NAIH) vagy az illetékes bíróságnál.

11. Biztonság, gyermekek, változás

TLS-t, titkosítást, kulcsszétválasztást, Windows védett tárolást, scope- és capability-korlátozást, aláírás-/state-/replay-ellenőrzést és rövid megőrzést alkalmazunk. Egyetlen rendszer sem garantál abszolút biztonságot. A szolgáltatás nem 16 év alatti gyermekeknek készült. Lényeges változásról az alkalmazásban vagy ezen az oldalon értesítünk, és új célú provider-adatkezelés előtt új hozzájárulást kérünk, ahol szükséges.


EcoSynq Connect Privacy Policy

1. Controller and contact

The controller is E-co Inform Services Kft., 1147 Budapest, Telepes utca 13. ground floor 1, Hungary; company registration 01-09-200201; Hungarian tax number 25108930-2-42; EU VAT HU25108930. Privacy requests: info@e-co-inform.hu, +36 30 553 4223.

2. Scope and roles

This policy applies to the EcoSynq Connect Windows app, related OAuth brokers, webhook relay, support and Connect pages on ecosynq.eu. A connected provider may be an independent controller for its own service. For an organizational account, the employer or organization may also determine purposes; EcoSynq acts as processor or controller according to the applicable agreement and facts.

Mattermost, Matrix/Element (riot), Rocket.Chat, Zulip, Nextcloud Talk, Webex, Chatwork, Toggl Track, Teamwork Projects, GroupMe, Pushbullet, Twist, Twitch and Zoho Cliq accept separate connection/credential profiles, but their catalogs are runtime-gated: only operations marked Executable can run, while AdapterMissing operations remain disabled. Fastmail has 41 built-in executable JMAP operations. Plurk, VK and Threema Gateway are AdapterUnavailable and expose no executable API operation. A working credential profile does not itself mean provider approval. The SaaS provider and account/workspace owner—or, for self-hosted/open-protocol services, the tenant, homeserver, instance or mail-server operator—control processing, retention, deletion and AI-transfer terms. EcoSynq consent cannot replace an owner/admin gate. See the Data Use Notice.

3. Data categories

4. Purposes and legal bases

We process data to provide the requested connection and operation, authentication, synchronization, optional notifications, security, troubleshooting, support, legal compliance and abuse prevention. Under the GDPR, the purpose-specific basis may be contract performance (Art. 6(1)(b)) for a requested Connect feature; revocable consent (a) for an optional connection, AI or notification data path where appropriate; legal obligation (c), including mandatory billing or authority records; or legitimate interests (f) in app/account security, defect correction, fraud prevention and legal claims. Legitimate-interest processing requires a balancing test, necessity/data minimization and the right to object. Connect does not intentionally request special-category data; it may process such data only when lawfully stored by the user, selected for a concrete operation and covered by an appropriate legal basis.

A user request or declaration does not by itself establish that processing data concerning a third party is lawful. Connect cannot authenticate whether content is real or fictional, its source, whether a third party is involved, or whether the necessary legal basis, authority or consent exists. The user must ensure the required demonstrable right, notice and authorization on their side; oral consent is sufficient only where applicable law and provider rules permit it and the fact that it was given can be demonstrated. EcoSynq independently remains responsible for its own controller, processor, security and provider-contract duties that cannot lawfully be excluded; a user declaration cannot override provider restrictions or technical gates.

5. Local storage and server data flow

6. AI/Codex disclosure

EcoSynq does not use provider data to train its own or a third party's general-purpose AI model. Connect operates exclusively with the single personal ChatGPT/Codex account linked to it; that OpenAI service is a separate recipient and may act as an independent controller under its own terms. OpenAI may use personal ChatGPT/Codex content for model improvement unless the user opts out. Connect's “User-attested no-training” status records only the user's dated declaration that they checked, disabled and will keep disabled model-improvement data sharing in ChatGPT and the Codex environment being used; the app cannot technically or legally verify those external account controls, so the status is not a guarantee or compliance certificate. Provider data may be disclosed only for a user-requested feature, an enabled capability and a provider-permitted data path; uncertainty must fail closed. Sending feedback to OpenAI may make the associated conversation eligible for training.

The notification assistant's importance label and one-sentence summary are advisory, may be wrong and can be overridden by the user. They must not be used as the sole basis for a decision producing legal or similarly significant effects, including employment, credit, insurance, healthcare, government or eligibility decisions.

Telegram: Telegram API data is not disclosed to Codex, notification classifiers, embeddings or any AI/ML system because section 1.5 of the current Telegram API Terms prohibits that use. Written permission from Telegram is required before any exception.

7. Google Limited Use disclosure

EcoSynq Connect's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements. The Google Workspace API User Data and Developer Policy adds further controls. Google data may be used only for a visible user-requested feature and is not sold or used for advertising, surveillance, credit decisions or general-model training. This is a data-use commitment; a Connect checkbox alone is not technical or legal proof or a guarantee of Limited Use compliance. Before agentic/AI processing of Google data, Connect must provide an in-app disclosure of the data and AI transfer, obtain affirmative confirmation for the concrete external operation, apply least scopes, and protect against prompt injection in untrusted provider content; otherwise the data path must fail closed.

8. Recipients and international transfers

Recipients may include the user-selected provider/tenant, the OpenAI/Codex service associated with the single personal ChatGPT/Codex account linked to Connect, EcoSynq's contracted hosting, relay, security or support processors, and authorities where law requires. A contracted processor may act only under documented instructions, confidentiality, security duties and a GDPR Article 28 agreement; an external provider or OpenAI may instead be a processor or independent controller under its terms and the actual configuration. We do not sell data or disclose it to data brokers, advertising networks or for surveillance profiling. A transfer outside the EEA requires a safeguard verified for that recipient—an adequacy decision, Standard Contractual Clauses or another valid GDPR mechanism; a generic statement alone does not make a transfer lawful. The user's connected provider, tenant and personal ChatGPT/Codex account configuration determine the actual recipient and destination.

9. Retention and deletion

The DPAPI credential vault, exact WebView2 profile, TDLib data, account settings and Codex conversation are live data retained until the user separately deletes the applicable data type; they are not Connect backups. Secret-free state-recovery backups are retained for 30 days and the system keeps at most 180 snapshots; 180 is a snapshot-count cap, not a retention period. AGENTS/skill backup retention is separately configurable and defaults to 30 days. Notification history retention is separately configurable and defaults to 30 days. An OAuth broker transaction lasts at most ten minutes plus up to 120 seconds of post-delivery retry, an encrypted relay envelope at most 24 hours, and a Meta HMAC receipt at most 30 days. Connect backups do not contain the live WebView2 profile or DPAPI credential vault; the user/system administrator controls Windows, enterprise and other external backups. Support correspondence may be retained for up to three years after closure; invoicing/legal records remain for mandatory statutory periods. See Account and Data Deletion for the separate steps.

10. Rights and complaints

Data subjects may request access, correction, erasure, restriction and portability, object to legitimate-interest processing, and withdraw consent at any time. Email info@e-co-inform.hu. We may verify identity but will never request a password or token. We respond without undue delay and normally within one month under the GDPR. For complex or numerous requests, the period may be extended by two additional months; notice and reasons are given within the first month. Complaints may be lodged with the Hungarian National Authority for Data Protection and Freedom of Information (NAIH) or a competent court.

11. Security, children and changes

Controls include TLS, encryption, key separation, Windows protected storage, scope/capability restrictions, signature/state/replay validation and short retention. No system is absolutely secure. The service is not directed to children under 16. Material changes will be announced in the app or on this page; a new purpose for provider data will require renewed consent where applicable.


Governance note: independent Hungarian/EU counsel must review this policy before paid or general public launch. This operational document does not waive mandatory statutory rights or provider rules. / Irányítási megjegyzés: fizetős vagy széles körű nyilvános indulás előtt független magyar/EU jogi felülvizsgálat szükséges; a dokumentum nem korlátozza a kötelező jogokat vagy provider-szabályokat.