Adatkezelési tájékoztató
Tájékoztatás a Shinobi Legacy weboldalon kezelt személyes adatokról.
1. Adatkezelő
Adatkezelők: Szabó Ferenc és Figura Károly.
Kapcsolattartók: toxicakiferi, karesz127.
Emailes elérhetőségek: hunroleplay3@gmail.com, sldevelopment13@gmail.com.
Hivatalos értesítési cím: sldevelopment13@gmail.com. Tárhelyszolgáltató: VPS.
2. Kezelt adatok és célok
Fiók létrehozásához felhasználónevet, megjelenített nevet, email címet, a weboldalas jelszó Argon2id lenyomatát, születési dátumot, Minecraft nevet, a szerverjelszó Argon2id lenyomatát, szerepkört, hírlevél státuszt, opcionális profilképet, valamint az ÁSZF elfogadásának és a tájékoztató megismerésének időpontját és verzióját kezeljük. A Minecraft név a launcher- és játékszerver-fiók összekapcsolásához, a külön szerverjelszó pedig a játékszerveren történő hitelesítéshez szükséges; a jelszó eredeti szövegét nem tároljuk. Google- vagy Discord-belépés használatakor a szolgáltató nevét, a szolgáltatói felhasználóazonosítót és a megerősített email címet tároljuk; hozzáférési tokent nem őrzünk meg. A minijátékoknál a játék nevét, nehézséget, pontszámot, szerzett XP-t, futamidőt és időpontot kezeljük a fejlődés és a ranglista működtetéséhez. A közösségi galéria használatakor a feltöltött képet, címet, leírást, jóváhagyási állapotot, kedveléseket és kommenteket is kezeljük. A születési dátum célja a 11 éves alsó korhatár ellenőrzése, valamint annak jelzése, hogy 16 év alatt szülői vagy törvényes képviselői hozzájárulás szükséges. Biztonsági célból a hálózati azonosítót kulcsolt hash-sel álnevesítjük, továbbá böngészőadatot, belépési időpontot és biztonsági eseményeket naplózunk.
3. Adminisztrátori hozzáférés és fiókkezelés
A Shinobi Legacy szervezői, owner és adminisztrátorai a feladatuk ellátásához szükséges mértékben hozzáférhetnek a regisztrált felhasználók fiókadataihoz. Ide tartozhat a felhasználónév, megjelenített név, Minecraft név, email cím, születési dátum, profilkép, szerepkör, email-megerősítési állapot, hírlevél státusz, regisztrációs időpont és utolsó belépés. Az adminisztrátorok támogatási, közösségüzemeltetési, jogosultságkezelési, biztonsági, visszaélés-megelőzési és hibajavítási célból módosíthatják ezeket az adatokat, jelszó-visszaállító emailt küldhetnek, illetve indokolt esetben fiókot törölhetnek. Az adminisztrátori műveleteket a rendszer biztonsági naplóban rögzíti.
4. Jogalap és megőrzés
A fiók és közösségi funkciók működtetésének jogalapja a szerződés teljesítése, a biztonsági naplóké és visszaélés-megelőzésé a szolgáltató jogos érdeke. A fiókadatokat a fiók fennállásáig, a biztonsági naplókat 180 napig, a lejárt hitelesítési tokeneket legfeljebb további 7 napig őrizzük meg. A felhasználó a saját galériaképeit törölheti; az adminisztrátorok jogsértő vagy szabályellenes képet és hozzászólást moderálhatnak.
5. Címzettek és adattovábbítás
Az adatokhoz a feladatukhoz szükséges mértékben a szolgáltatás szervezői férhetnek hozzá. Email-küldéshez Gmail/Google szolgáltatás használható, ezért a címzett email címe és az üzenet tartalma az email-szolgáltató rendszerén keresztül továbbításra kerül. Közösségi belépés választásakor a böngésző a Google vagy a Discord engedélyezési felületére irányít át, és a szolgáltató az ottani saját adatkezelési feltételei szerint jár el. A tárhelyszolgáltatót a végleges tájékoztatóban név szerint fel kell tüntetni.
6. Email megerősítés és jelszó-visszaállítás
Az egyszer használatos, időkorlátos linkek véletlenszerű tokennel működnek. Az adatbázisban csak a token vissza nem fejthető lenyomata szerepel. Az email-megerősítő link 24 óráig, a jelszó-visszaállító link 1 óráig érvényes.
7. Hírlevél
A hírlevél adatkezelésének jogalapja az önkéntes hozzájárulás. A feliratkozás nem feltétele a regisztrációnak, a jelölőnégyzet alapból nincs bejelölve. Feliratkozás esetén az email címet, felhasználónevet, a hozzájárulás időpontját és verzióját kezeljük fejlesztési hírek és közösségi események küldéséhez. A hozzájárulás a profilban vagy minden hírlevél egyedi leiratkozási linkjével bármikor visszavonható.
8. Érintetti jogok
Kérhetsz hozzáférést, helyesbítést, törlést, korlátozást, adathordozhatóságot, és tiltakozhatsz a jogos érdeken alapuló adatkezelés ellen. Bejelentkezés után a vezérlőpulton letöltheted a fiókadataidat és végleg törölheted a fiókodat. Egyéb kérelmet az adatkezelő kapcsolati email címén lehet benyújtani.
9. Jogorvoslat
Panasz esetén a Nemzeti Adatvédelmi és Információszabadság Hatósághoz fordulhatsz (1055 Budapest, Falk Miksa utca 9-11.; naih.hu), illetve bírósági jogorvoslatot kérhetsz.
10. Biztonság és módosítás
Technikai és szervezési intézkedésekkel védjük az adatokat, ideértve az Argon2id jelszó-hash-elést, token-hash-elést, CSRF-védelmet, próbálkozáskorlátozást, biztonságos session cookie-kat, hozzáférés-szabályozást és naplózást. Éles környezetben az adatátvitel kizárólag HTTPS-en történhet.
11. Sütik és helyi beállítások
A weboldal a belépéshez, munkamenet-kezeléshez és CSRF-védelemhez feltétlenül szükséges munkamenet-sütit használ. Ez a böngésző bezárásakor lejár, marketing- vagy követési célt nem szolgál, ezért alkalmazásához nem szükséges előzetes hozzájárulás. Ha a felhasználó bejelöli a „Maradjak bejelentkezve” opciót, a rendszer legfeljebb 30 napig érvényes, véletlenszerű bejelentkezési tokent tárol HTTP-only sütiben; az adatbázisban csak a token vissza nem fejthető lenyomata szerepel. Kijelentkezéskor vagy jelszócserekor ez a token érvénytelenítésre kerül.
A sütipanelben megadott választást a böngésző helyi tárhelyén tároljuk legfeljebb 180 napig, hogy ne kelljen minden látogatáskor újra megadnod. A kényelmi, analitikai és marketing kategóriák jelenleg nem helyeznek el sütit és nem töltenek be külső követőkódot. Ilyen funkció csak előzetes hozzájárulás után aktiválható. A választás a lábléc „Sütibeállítások” gombjával bármikor módosítható.
12. Launcher- és játékszerver-hitelesítés
A Shinobi Legacy Launcher a weboldalon létrehozott fiókot használja. A launcher belépéséhez rövid élettartamú hozzáférési tokeneket és megújító tokeneket alkalmazunk; az adatbázisban kizárólag ezek vissza nem fejthető lenyomata, a munkamenet azonosítója, létrehozási, lejárati és utolsó használati ideje, valamint a visszavonás adata szerepel. A launcher a nyilvános fiókazonosítót, a beállított Minecraft nevet és a játék indításához szükséges jogosultsági állapotot kapja meg.
A játékszerveren használható külön szerverjelszóból kizárólag Argon2id jelszó-hash-t és a beállítás időpontját tároljuk; a jelszó eredeti szövege nem kerül adatbázisba vagy naplóba. Hitelesítéskor a Minecraft név, a szerverjelszó és a szerver technikai azonosítója HTTPS-kérésben, kizárólag az ellenőrzés idejére kerül feldolgozásra. A sikeres és sikertelen hitelesítési eseményeket, valamint a próbálkozáskorlátozáshoz szükséges álnevesített hálózati azonosítót biztonsági és visszaélés-megelőzési célból kezeljük. A szerverjelszó a módosításáig vagy a fiók törléséig marad meg.
Az automatikus launcher-frissítési végpontok fiókadatot nem kérnek. A tárhelyszolgáltató technikai elérési naplóiban a szokásos hálózati és kérési adatok a szolgáltató saját megőrzési rendje szerint megjelenhetnek.