Röviden: nem értékesítünk személyes adatot, nincs reklámprofilozás, és nem használjuk a Google-felhasználói adataidat általános AI-modellek tanítására. A szolgáltatás működéséhez, az általad kért feladathoz és a biztonsághoz szükséges adatot kezeljük. A macska kíváncsi, a rendszernek viszont nem kell mindent látnia.
1. Ki kezeli az adatokat?
A szolgáltatás adatkezelője és kapcsolattartója a BütyökAI, a HungaryVFR közösségi projekt része (Magyarország). Adatvédelmi, hozzáférési vagy törlési kérésedet a butyok@butyokai.hu címre küldheted.
Ez a tájékoztató a butyokai.hu nyilvános oldalára, a bejelentkezett Bütyök workspace-re és az ezekhez kapcsolódó integrációkra vonatkozik.
2. Milyen adatokat kezelünk?
- Google-fiók és belépés: Google-felhasználói azonosító, e-mail-cím, e-mail hitelesítési állapota, megjelenített név és profilkép URL-je.
- Fiók és workspace: csomag, szerepkör, nyelv, modell- és gondolkodási beállítások, onboarding-válaszok, használati keretek, munkaterület-azonosítók és állapotok.
- Beszélgetések és memória: sessionök, üzenetek, csatolmányok, források, tartós memória, gyors tippek és az általad kért összefoglalók.
- Fájlok és hang: feltöltött vagy létrehozott fájlok, fájlmetaadatok, hangbeállítások és az általad rögzített vagy generált hanganyagok.
- Google Drive: titkosított OAuth tokenek, kapcsolati állapot, hozzáférési mód, kiválasztott mappák és könyvjelzők, továbbá az általad böngészett, importált, feltöltött vagy szinkronizált fájlok szükséges metaadatai és tartalma.
- Helyadat: csak bekapcsoláskor pontos koordináta, pontosság, időpont, opcionális magasság, időzóna és reverse geocodingból származó címadat.
- Automatizálás: emlékeztetők, ütemezések, proaktív feladatok, azok állapota és kézbesítési adatai.
- Integrációk és MCP: az általad engedélyezett kapcsolat neve és beállítása, valamint használatkor a feladathoz szükséges kérés, eszközparaméter és eredmény.
- Technikai és biztonsági adat: munkamenet- és CSRF-azonosítók, rövid életű OAuth state, időbélyegek, hibák, használati események, valamint visszaélés-megelőzéshez hash-elt IP- és böngészőjellemzők.
Ha a chatbe vagy egy fájlba más személy adatát írod, te felelsz azért, hogy ezt jogszerűen tedd. Különleges vagy indokolatlanul érzékeny adatot csak akkor adj meg, ha tényleg szükséges — a „hátha egyszer jó lesz” nem adatminimalizálás.
3. Mire és milyen alapon használjuk?
- Szolgáltatás és szerződés: bejelentkezés, személyes workspace, chat, fájlkezelés, memória, modellhasználat, keretek és kért automatizálások biztosítása.
- A te kérésed vagy választásod: opcionális helymeghatározás, Drive-művelet, médiagenerálás, külső MCP vagy más integráció használata.
- Jogos érdek: szolgáltatásbiztonság, hibakeresés, csalás- és visszaélés-megelőzés, kapacitás- és üzemeltetéskezelés.
- Jogi kötelezettség: ha alkalmazandó jog vagy hatósági kötelezés adat megőrzését vagy átadását írja elő.
A helyadatmegosztást bármikor kikapcsolhatod. A Google Drive hozzáférést a Bütyök beállításaiban és a Google-fiókod engedélykezelőjében is visszavonhatod. A Google hozzájárulási képernyője Drive-jogosultságot is megjeleníthet; a Drive tartalmát csak engedélyezett vagy konkrétan kért Drive-művelethez használjuk.
4. Google-felhasználói adatok és Limited Use
A Google OAuth során az openid, email, profile és jelenleg a teljes Google Drive-hoz tartozó https://www.googleapis.com/auth/drive jogosultságot kérjük. Ezekkel azonosítunk, fenntartjuk a fiókodat, és kérésedre Drive-fájlokat vagy mappákat listázunk, keresünk, létrehozunk, importálunk, feltöltünk vagy szinkronizálunk. Nem használjuk ezeket reklámozásra, értékesítésre, hitelbírálatra vagy általános AI/ML-modellek tanítására.
A Drive OAuth tokeneket szerveroldalon, titkosítva tároljuk. A Drive-ból származó fájltartalom csak akkor kerül a workspace-be vagy a kiválasztott AI-szolgáltatóhoz, ha importálod, csatolod, szinkronizálod, vagy olyan feladatot kérsz, amelyhez a tartalom szükséges. Csak a feladat végrehajtásához szükséges részt továbbítjuk.
Ember csak a te kifejezett engedélyeddel, biztonsági vagy visszaélési incidens kivizsgálásakor, jogi kötelezettség teljesítésekor, illetve anonimizált belső működési célból férhet hozzá Google-adathoz.
Google API Services User Data Policy vállalás:
BütyökAI's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
5. Kik kaphatnak adatot?
Csak a feladat vagy az üzemeltetés által indokolt adat jut el az alábbi címzetti körökhöz:
- infrastruktúra és tárhely: HostingBázis web- és MySQL-tárhely, valamint AWS EC2 az izolált agent/workspace-feldolgozáshoz és backuphoz;
- Google: OAuth, profilazonosítás és az általad használt Drive-műveletek;
- választott AI- és médiaszolgáltató: például OpenAI, Google, Moonshot/Kimi, xAI, OpenRouter és az azon keresztül kiválasztott szolgáltató, illetve a felületen jelzett médiaszolgáltató;
- térkép és geokódolás: opcionális helyfunkciónál OpenStreetMap/Nominatim és a megjelenített térképszolgáltatás;
- webes és skill-adatforrás: csak amikor az általad kért kereséshez, videóhoz, közlekedési, repülési vagy más speciális lekérdezéshez szükséges;
- általad engedélyezett külső MCP: az adott feladat kérése és a működéséhez szükséges adatok;
- hatóság vagy jogi címzett: kizárólag kötelező jogi megkeresés, jogvédelem vagy súlyos biztonsági esemény esetén.
Személyes adatot nem adunk el, és nem építünk belőle reklámprofilt. A külső szolgáltatók saját feltételei és adatvédelmi tájékoztatói is alkalmazandók. Egy egyedi MCP-t te választasz és kapcsolsz be; annak adatkezelését érdemes elolvasni, mielőtt rábízod a digitális ezüstöt.
6. Nemzetközi adattovábbítás
Egyes infrastruktúra-, Google-, AI-, média- vagy MCP-szolgáltatók az Európai Gazdasági Térségen kívül is kezelhetnek adatot. Ilyenkor az adott szolgáltató által alkalmazott jogszerű továbbítási mechanizmus és saját adatvédelmi feltételei irányadók. A felületen elérhető választási lehetőségekkel csökkentheted, mely szolgáltatókhoz kerüljön adat.
7. Meddig őrizzük meg?
- Munkamenet: legfeljebb 14 nap, kilépés, visszavonás vagy biztonsági érvénytelenítés előtt.
- Fiók, workspace, chat, fájl, memória és beállítás: amíg a fiók aktív, illetve amíg az adott elemhez elérhető törléssel nem élsz vagy teljes törlést nem kérsz. A tartós memória és a workspace-fájlok a chat sessiontől külön adatok, ezért egy beszélgetés törlése önmagában nem feltétlenül törli ezeket.
- Helyadat: amíg a helyfunkció aktív vagy törlöd; kikapcsoláskor a tárolt koordinátát és címadatot töröljük, az önálló időzóna-beállítás megmaradhat.
- Drive token: titkosítva maradhat a fiókban a kapcsolat felületi kikapcsolása után is. A kikapcsolás letiltja a használatot; a Google-jogosultságot a Google-fiókod engedélykezelőjében vonhatod vissza, a tárolt token törlését pedig nálunk kérheted. A már a saját Drive-odban létrehozott másolat ott marad, amíg a Google Drive-ból is nem törlöd.
- Technikai és biztonsági napló: csak a hibakereséshez, biztonsághoz és jogi kötelezettséghez szükséges ideig.
- Biztonsági mentés: a törölt adat legfeljebb 30 napig maradhat elkülönített helyreállítási backupban, aktív használat nélkül.
8. Hogyan védjük?
Titkosított HTTPS-kapcsolatot, elkülönített workspace-eket, jogosultság-ellenőrzést, rövid életű CSRF/OAuth állapotot, hash-elt session- és technikai azonosítókat, titkosított Drive tokeneket, naplózást és biztonsági mentést használunk. A kulcsok nem költöznek a böngészőbe azért, mert ott látványosabban lehetne elveszíteni őket.
Egyetlen rendszer sem sebezhetetlen. Ha adatbiztonsági problémát észlelsz, írj a butyok@butyokai.hu címre.
9. Sütik és helyi tárolás
A szolgáltatás működéséhez szükséges munkamenet-, OAuth state- és CSRF-sütiket használunk. A böngésző helyi vagy sessiontárolójában például a nyelv, a téma, a felületi beállítások, a chatpiszkozat és csatolmányazonosítók, a kiválasztott session, a reverse-geocode cache és a tájékoztató megtekintése maradhat meg. Saját reklám-, remarketing- vagy követő sütit nem használunk. A szükséges sütik tiltása esetén a bejelentkezett workspace nem tud működni.
10. A jogaid és a törlés
Kérhetsz hozzáférést, másolatot, helyesbítést, törlést, korlátozást, tiltakozhatsz a jogos érdeken alapuló kezelés ellen, és ahol alkalmazható, kérheted az adathordozhatóságot vagy visszavonhatod a hozzájárulásodat. A workspace adatkezelőjéből saját exportot is készíthetsz. Nem végzünk kizárólag automatizált, rád nézve jogi vagy hasonlóan jelentős hatású döntéshozatalt.
Kérés: butyok@butyokai.hu. Azonosítanunk kell, hogy valóban a saját fiókodról rendelkezel. Panaszt tehetsz a lakóhelyed szerint illetékes adatvédelmi hatóságnál; Magyarországon ez a Nemzeti Adatvédelmi és Információszabadság Hatóság.
11. Korhatár, változások és kapcsolat
A BütyökAI nem 16 év alatti személyek számára készült. Ha ilyen adatkezelésről szerzünk tudomást, megtesszük a szükséges törlési lépéseket.
A tájékoztatót a szolgáltatás vagy a jogszabályok változásakor frissíthetjük. Lényeges változást a felületen jelezünk, és mindig az oldal tetején látható hatályos dátum az irányadó.
Kapcsolat: butyok@butyokai.hu · Lásd még a Felhasználási feltételeket.
In short: we do not sell personal data, build advertising profiles, or use your Google user data to train general-purpose AI models. We process data needed to operate the service, complete tasks you request, and keep the system secure. The cat may be curious; the system does not need to see everything.
1. Who controls the data?
The service controller and contact is BütyökAI, part of the HungaryVFR community project (Hungary). Send privacy, access, or deletion requests to butyok@butyokai.hu.
This Policy applies to the public butyokai.hu website, the signed-in Bütyök workspace, and connected integrations.
2. What data do we process?
- Google account and sign-in: Google user ID, email address, email verification status, display name, and profile image URL.
- Account and workspace: plan, role, language, model and reasoning preferences, onboarding answers, usage allowances, workspace identifiers and status.
- Conversations and memory: sessions, messages, attachments, sources, persistent memory, quick tips, and summaries you request.
- Files and voice: uploaded or generated files, file metadata, voice preferences, and voice recordings or generated audio you choose to create.
- Google Drive: encrypted OAuth tokens, connection status, access mode, selected folders and bookmarks, plus metadata and content needed for files you browse, import, upload, or synchronise.
- Location: only when enabled—precise coordinates, accuracy, timestamp, optional altitude, timezone, and address data produced by reverse geocoding.
- Automation: reminders, schedules, proactive jobs, their status, and delivery details.
- Integrations and MCP: the name and configuration of connections you enable and, when used, the task request, tool arguments, and result needed for the operation.
- Technical and security data: session and CSRF identifiers, short-lived OAuth state, timestamps, errors, usage events, and hashed IP/browser characteristics used to prevent abuse.
If you place another person's data in a chat or file, you are responsible for having a lawful basis to do so. Avoid special-category or unnecessarily sensitive data unless it is genuinely required. “It might be useful one day” is not data minimisation.
3. Why and on what basis do we use it?
- Service and contract: sign-in, personal workspace, chat, files, memory, models, allowances, and automations you request.
- Your request or choice: optional location, Drive operation, media generation, remote MCP, or another integration.
- Legitimate interests: service security, troubleshooting, fraud and abuse prevention, capacity, and operations.
- Legal obligation: where applicable law or a binding request requires retention or disclosure.
You may disable location sharing at any time. You may revoke Google Drive access in Bütyök settings and through your Google Account permissions. Google's consent screen may display a Drive permission; Bütyök uses Drive content only for enabled or explicitly requested Drive operations.
4. Google user data and Limited Use
Google OAuth requests openid, email, profile, and currently the full Google Drive scope https://www.googleapis.com/auth/drive. We use them to identify you, maintain your account, and—at your request—list, search, create, import, upload, or synchronise Drive files and folders. We do not use this data for advertising, sale, credit decisions, or training general-purpose AI/ML models.
Drive OAuth tokens are encrypted and stored server-side. Drive content reaches your workspace or a selected AI provider only when you import, attach, or synchronise it, or request a task that requires it. Only the portion needed to complete that task is transferred.
Humans may access Google data only with your affirmative permission, to investigate a security or abuse incident, to comply with law, or for internal operations after the data has been aggregated and anonymised.
Google API Services User Data Policy commitment:
BütyökAI's use and transfer to any other app of information received from Google APIs will adhere to the Google API Services User Data Policy, including the Limited Use requirements.
5. Who may receive data?
Only data justified by the task or service operation is sent to these recipient categories:
- infrastructure and hosting: HostingBázis web and MySQL hosting, and AWS EC2 for isolated agent/workspace processing and backups;
- Google: OAuth, profile identity, and Drive operations you use;
- the selected AI or media provider: for example OpenAI, Google, Moonshot/Kimi, xAI, OpenRouter and the provider selected through it, or the media provider shown in the interface;
- maps and geocoding: OpenStreetMap/Nominatim and the displayed map service when optional location features are used;
- web and skill data sources: only when needed for a search, video, transit, aviation, or another specialist query you request;
- a remote MCP you enable: the request and data needed for that task;
- authorities or legal recipients: only for a binding legal request, protection of legal rights, or a serious security incident.
We do not sell personal data or build advertising profiles. Third-party services have their own terms and privacy notices. You select and enable a custom MCP; read its policy before handing it the digital silverware.
6. International transfers
Some infrastructure, Google, AI, media, or MCP providers may process data outside the European Economic Area. In that case, the lawful transfer mechanism used by that provider and its privacy terms apply. Interface choices let you reduce which providers receive data.
7. How long do we keep data?
- Session: up to 14 days, unless you sign out, revoke it, or it is invalidated for security.
- Account, workspace, chat, file, memory, and settings: while your account remains active, until you use an available item-level deletion, or until you request full deletion. Persistent memory and workspace files are separate from chat sessions, so deleting a conversation does not necessarily delete those items.
- Location: while the feature is enabled or until deleted; disabling it clears stored coordinates and address data, while an independent timezone preference may remain.
- Drive token: it may remain encrypted in your account after the connection is disabled in the interface. Disabling blocks use; revoke Google's grant in your Google Account permissions and request deletion of the stored token from us. Copies already created in your own Drive remain there until you delete them from Google Drive.
- Technical and security logs: only as long as reasonably needed for troubleshooting, security, and legal obligations.
- Backups: deleted data may remain in isolated recovery backups for up to 30 days and is not used actively.
8. How do we protect data?
We use encrypted HTTPS connections, isolated workspaces, authorisation checks, short-lived CSRF/OAuth state, hashed session and technical identifiers, encrypted Drive tokens, logging, and backups. Keys do not move into the browser simply because losing them there would look more exciting.
No system is invulnerable. Report a suspected data security issue to butyok@butyokai.hu.
9. Cookies and local storage
We use session, OAuth state, and CSRF cookies required to operate the service. Local or session browser storage may remember language, theme, interface preferences, chat drafts and attachment identifiers, the selected session, reverse-geocode cache, and whether you have seen the cookie notice. We do not set our own advertising, remarketing, or tracking cookies. Blocking required cookies prevents the signed-in workspace from working.
10. Your rights and deletion
You may request access, a copy, correction, deletion, or restriction, object to processing based on legitimate interests, and—where applicable—request portability or withdraw consent. You can also generate a personal export from the workspace data manager. We do not make solely automated decisions that produce legal or similarly significant effects about you.
Send requests to butyok@butyokai.hu. We must verify that you control the account concerned. You may complain to your local data protection authority; in Hungary this is the Hungarian National Authority for Data Protection and Freedom of Information.
11. Age, changes, and contact
BütyökAI is not intended for people under 16. If we learn that such data has been processed, we will take appropriate deletion steps.
We may update this Policy as the service or law changes. Material changes will be signposted in the interface, and the effective date at the top identifies the current version.
Contact: butyok@butyokai.hu · See also the Terms of Service.