Adatfeldolgozói szerződés
Jelen szerződés az Európai Parlament és a Tanács (EU) 2016/679 rendelete (általános adatvédelmi rendelet, GDPR) 28. cikke szerinti adatfeldolgozói szerződés, amely a Gumify Szolgáltatást igénybe vevő Megrendelő mint adatkezelő és a Szolgáltató mint adatfeldolgozó között jön létre.
1. Felek
- Adatkezelő: a Gumify Szolgáltatásra regisztráló, illetve azt egyedi szerződés alapján igénybe vevő Megrendelő (szerviz), a regisztrációkor és a Szolgáltatás beállításaiban megadott cégadatokkal (a továbbiakban: Adatkezelő).
- Adatfeldolgozó: [CÉGNÉV] (székhely: [SZÉKHELY]; adószám: [ADÓSZÁM]; cégjegyzékszám: [CÉGJEGYZÉKSZÁM]; kapcsolat: [KAPCSOLAT]) (a továbbiakban: Adatfeldolgozó).
2. A szerződés tárgya és létrejötte
Az Adatfeldolgozó a Szolgáltatási feltételek (gumify.hu/szolgaltatasi-feltetelek; a továbbiakban: ÁSZF) szerinti Szolgáltatás nyújtása során az Adatkezelő nevében és javára személyes adatokat kezel. Jelen szerződés ezen adatkezelés feltételeit rögzíti, és az ÁSZF elválaszthatatlan része.
A szerződés a regisztráció során történő kifejezett elfogadással, elektronikus formában jön létre (GDPR 28. cikk (9) bekezdés). Jelen szerződés és az ÁSZF közötti eltérés esetén a személyes adatok kezelését illetően jelen szerződés az irányadó.
3. Időtartam
Jelen szerződés az ÁSZF szerinti jogviszony időtartamára jön létre, és — a 12. pont szerinti törlés vagy visszaadás megtörténtéig — a jogviszony megszűnése után is hatályban marad.
4. Az adatkezelés jellege és célja
Az Adatfeldolgozó az alábbi műveleteket végzi: tárolás, rendszerezés, lekérdezés, megjelenítés, továbbítás (értesítések kézbesítése), mentés, helyreállítás és törlés. Az adatkezelés célja a Szolgáltatás nyújtása, így különösen:
- online időpontfoglalások fogadása, megerősítése és kezelése;
- foglalási visszaigazoló, emlékeztető és egyéb, az Adatkezelő által beállított értesítések küldése emailben és SMS-ben;
- munkalapok, gumihotel- és raktár-nyilvántartás, járműtörténet vezetése;
- az Adatkezelő weboldalának és foglalási felületének működtetése;
- az Adatkezelő által bekapcsolt kiegészítő funkciók (pl. online előleg-fizetés) működtetése;
- a Szolgáltatás biztonságos működtetése, hibaelhárítás és visszaélés-megelőzés.
5. Az érintettek köre
- az Adatkezelő végügyfelei: akik az Adatkezelő foglalási felületén időpontot foglalnak, várólistára jelentkeznek, vagy akiknek adatait az Adatkezelő a Szolgáltatásban rögzíti;
- az Adatkezelő által a Szolgáltatáshoz hozzáadott munkatársak — a munkájukhoz kapcsolódó adatok (pl. hozzárendelt foglalások, munkalap-aláírás) tekintetében;
- az Adatkezelő weboldalának látogatói — a weboldal működtetéséhez szükséges technikai adatok tekintetében.
6. A személyes adatok kategóriái
- azonosító és kapcsolattartási adatok: vezetéknév, keresztnév, email cím, telefonszám;
- jármű- és abroncsadatok: rendszám, gyártmány, típus, évjárat, járműkategória, gumiméret, gumiabroncs-adatok;
- a foglalás forrása (UTM-paraméterek: forrás, médium, kampány) — ha a végügyfél a statisztikai sütikhez hozzájárult;
- foglalási adatok: időpont, választott szolgáltatás és kiegészítők, ár, kedvezménykód, megjegyzés, foglalási státusz, lemondás, megjelenés;
- számlázási adatok (ha a végügyfél számlát kér): név vagy cégnév, számlázási cím, adószám;
- munkalap- és gumihotel-adatok: elvégzett munka, fotók, digitális aláírás, tárolt abroncsok adatai, tárolási hely és időtartam;
- hozzájárulások és azok időpontja (pl. ÁSZF-elfogadás, hírlevél vagy promóció — ha elérhető);
- értesítési napló: SMS esetén a címzett telefonszáma, az üzenet típusa, időpontja és kézbesítési státusza;
- várólista-adatok: név, email cím, telefonszám, a kívánt szolgáltatás és nap;
- előleg-fizetési adatok (ha az Adatkezelő bekapcsolja): összeg, státusz, a fizetési szolgáltató tranzakció-azonosítója — bankkártyaadatot az Adatfeldolgozó nem kezel;
- technikai adatok: IP-cím (visszaélés-megelőzés, rövid ideig), böngészőben tárolt munkamenet-adatok.
Különleges kategóriájú személyes adat (GDPR 9. cikk) kezelése nem célja a Szolgáltatásnak; az Adatkezelő ilyen adatot (pl. a megjegyzés mezőben) nem rögzíthet.
7. Az Adatkezelő jogai és kötelezettségei
- Az Adatkezelő felel az adatkezelés jogszerűségéért, így különösen annak jogalapjáért és az érintettek tájékoztatásáért. A Szolgáltatás által biztosított adatkezelési tájékoztató-mintát az Adatkezelő köteles saját adatkezelésére szabni és ellenőrizni.
- Az Adatkezelő dokumentált utasításainak minősül jelen szerződés, az ÁSZF, valamint az Adatkezelő által a Szolgáltatás felületén végzett beállítások és műveletek (pl. értesítések be- és kikapcsolása, adatok módosítása, törlése). Egyéb utasítást az Adatkezelő írásban (email) adhat.
- Az Adatkezelő gondoskodik arról, hogy a Szolgáltatáshoz csak jogosult munkatársai férjenek hozzá, a szerepköröknek megfelelő jogosultságokkal.
8. Az Adatfeldolgozó kötelezettségei
- a személyes adatokat kizárólag az Adatkezelő dokumentált utasításai alapján kezeli — ideértve a harmadik országba történő továbbítást is —, kivéve, ha az eltérő adatkezelést uniós vagy tagállami jog írja elő; ez utóbbiról az adatkezelés előtt értesíti az Adatkezelőt, kivéve, ha jogszabály ezt tiltja;
- haladéktalanul tájékoztatja az Adatkezelőt, ha megítélése szerint valamely utasítás sérti a GDPR-t vagy más adatvédelmi rendelkezést;
- biztosítja, hogy a személyes adatok kezelésére feljogosított személyek titoktartási kötelezettséget vállaljanak, vagy jogszabályon alapuló titoktartási kötelezettség hatálya alatt álljanak;
- megteszi a GDPR 32. cikke szerinti technikai és szervezési intézkedéseket (10. pont);
- betartja a további adatfeldolgozó igénybevételének feltételeit (9. pont);
- megfelelő intézkedésekkel — elsősorban a Szolgáltatás keresési, módosítási, exportálási és törlési funkcióival — segíti az Adatkezelőt az érintetti jogok (GDPR III. fejezet) teljesítésében; a hozzá közvetlenül beérkező érintetti kérelmet késedelem nélkül továbbítja az Adatkezelőnek, és azt maga nem teljesíti;
- segíti az Adatkezelőt a GDPR 32–36. cikke szerinti kötelezettségek (adatbiztonság, incidens-bejelentés, adatvédelmi hatásvizsgálat, előzetes konzultáció) teljesítésében;
- a szerződés megszűnésekor a 12. pont szerint jár el;
- az Adatkezelő rendelkezésére bocsát minden olyan információt, amely jelen szerződés teljesítésének igazolásához szükséges, és lehetővé teszi az Adatkezelő által végzett vagy megbízott ellenőrzést (auditot). Helyszíni ellenőrzésre — elsősorban írásos dokumentáció útján történő ellenőrzés után — évente legfeljebb egyszer, 30 napos előzetes értesítéssel, az Adatkezelő költségére, titoktartási kötelezettség mellett kerülhet sor.
9. További adatfeldolgozók (al-adatfeldolgozók)
Az Adatkezelő általános felhatalmazást ad az Adatfeldolgozónak az alábbi további adatfeldolgozók igénybevételére (GDPR 28. cikk (2) bekezdés). Az Adatfeldolgozó a további adatfeldolgozóval kötött szerződésben legalább a jelen szerződésben foglaltakkal egyenértékű adatvédelmi kötelezettségeket köt ki, és a további adatfeldolgozó kötelezettségeinek teljesítéséért az Adatkezelővel szemben teljes felelősséggel tartozik.
- Rackhost (VPS-tárhely és DNS) — Rackhost Zrt., 6722 Szeged, Tisza Lajos körút 41.. Feladat: a teljes alkalmazás, az adatbázis és a napi mentések tárolása, domain-névfeloldás. Helye: Magyarország (EU).
- Google Workspace (SMTP levélküldés) — Google Ireland Limited. Feladat: rendszer- és foglalási értesítő emailek kézbesítése. Helye: EU / USA — EU–USA adatvédelmi keret, illetve általános szerződési feltételek (SCC).
- SeeMe (SMS-kapu) — [SEEME ÜZEMELTETŐ CÉGNEVE]. Feladat: foglalási visszaigazoló és emlékeztető SMS-ek kézbesítése (telefonszám, üzenetszöveg). Helye: Magyarország (EU). Csak ha a Megrendelő csomagja SMS-keretet tartalmaz és az SMS-értesítés be van kapcsolva.
- Google Maps / Places — Google Ireland Limited. Feladat: térkép megjelenítése és a szerviz nyilvános Google-értékeléseinek lekérése a weboldalon (végügyfél-adatot nem továbbítunk; a térkép betöltésekor a látogató IP-címe a Google-hoz kerül). Helye: EU / USA — EU–USA adatvédelmi keret, illetve SCC. Csak ha a Megrendelő a weboldal-szolgáltatást és a térképet / értékeléseket használja.
- Stripe (online előleg-fizetés) — Stripe Payments Europe, Limited (Írország). Feladat: a Megrendelő által bekapcsolt előleg bankkártyás fizetése — a kártyaadatokat kizárólag a Stripe kezeli. Helye: EU / USA — EU–USA adatvédelmi keret, illetve SCC. Csak ha a Megrendelő saját Stripe-fiókkal előleg-fizetést kapcsol be.
- Billingo / Számlázz.hu (számlázó-integráció) — Billingo Technologies Zrt. / KBOSS.hu Kft.. Feladat: számla kiállítása a Megrendelő saját számlázó-fiókjában (vevő neve, címe, adószáma). Helye: Magyarország (EU). Csak ha a számlázó modul elérhető és a Megrendelő bekapcsolja.
- Anthropic (AI-asszisztens) — Anthropic, PBC (USA) [JOGÁSZ: EU-s szerződő fél ellenőrzése]. Feladat: AI-alapú chat- és válaszfunkciók. Helye: USA — általános szerződési feltételek (SCC). Csak ha az AI-funkciók elérhetők és be vannak kapcsolva (a jelenlegi változatban kikapcsolva).
- Futárszolgálatok (GLS, DPD, Foxpost) — GLS General Logistics Systems Hungary Kft., DPD Hungária Kft., FoxPost Zrt.. Feladat: webshop-rendelések címkéje és kézbesítése (név, cím, telefon). Helye: Magyarország (EU). Csak ha a webshop modul elérhető (a jelenlegi változatban kikapcsolva).
- Sentry (hibakövetés) — Functional Software, Inc. (Sentry). Feladat: alkalmazáshibák naplózása — a személyes adatokat (email, telefon, név, token, IP) küldés előtt kiszűrjük. Helye: [SENTRY ADATRÉGIÓ: EU / USA] — SCC.
- Let's Encrypt (TLS-tanúsítványok) — Internet Security Research Group (USA). Feladat: HTTPS-tanúsítvány kiadása a domainekre — személyes adatot nem kezel. Helye: USA (csak domain-nevek).
Az Adatfeldolgozó a további adatfeldolgozók körének tervezett változásáról (új igénybevétele vagy csere) legalább 30 nappal előre email útján értesíti az Adatkezelőt. Az Adatkezelő a változás ellen megalapozott adatvédelmi indokkal kifogást emelhet; ha a Felek nem jutnak megegyezésre, az Adatkezelő a változás hatálybalépéséig díjmentesen felmondhatja az ÁSZF szerinti szerződést.
Személyes adatok harmadik országba (az Európai Gazdasági Térségen kívülre) továbbítására csak a GDPR V. fejezete szerinti garanciák — különösen megfelelőségi határozat (pl. az EU–USA adatvédelmi keret) vagy az Európai Bizottság által elfogadott általános szerződési feltételek — mellett kerül sor.
10. Adatbiztonsági intézkedések
- Tenant-izoláció: az Adatkezelők adatai adatbázis-szintű, sorszintű hozzáférés-szabályozással (PostgreSQL Row-Level Security) elkülönítettek; az Adatkezelő nevében végzett (tenant-szintű) alkalmazásműveletek kizárólag az adott Adatkezelő adataihoz férnek hozzá. A platform-szintű háttérfolyamatok (pl. ütemezett emlékeztetők, karbantartó takarítás, a publikus foglalási oldal tenant-feloldása) emelt jogosultságú adatbázis-szerepkörrel futnak; ezek lekérdezései a kódban kifejezetten tenant-szűrtek, és csak a feladatukhoz szükséges adatokat érik el.
- Szerepkör-alapú hozzáférés az Adatkezelő munkatársai között (tulajdonos, iroda, szerelő, raktár); a szerelő szerepkör csak a hozzá rendelt foglalásokat látja.
- Hitelesítés: jelszavak kizárólag erős, sózott hash-ként (scrypt) tárolva; egyszer használatos, lejáró belépési kódok; aláírt, lejáró munkamenet-token HttpOnly sütiben; a belépések és a nyilvános végpontok kérésszám-korlátozással (rate limit) védettek.
- Az integrációs titkok (pl. az Adatkezelő fizetési szolgáltatói API-kulcsai) AES-256-GCM titkosítással tárolva.
- Minden adatátvitel titkosított csatornán (HTTPS/TLS) történik.
- Napi adatbázis-mentés 14 napi és 8 heti megőrzési ciklussal. A mentések külön helyszínre (offsite) másolása, titkosított tárolása és a rendszeres visszaállítási próba beállítása az élesítés része. [ÜZEMELTETÉS: offsite NAS-másolat, age-titkosítás és visszaállítási próba bekapcsolásának igazolása élesítés előtt.]
- Adattakarékosság: a meg nem erősített, ideiglenes foglalási zárolások óránként törlődnek; a meg nem erősített foglalási kérelmek személyes adatai a lejáratot követő 7 nap elteltével anonimizálódnak; a lejárt várólista-bejegyzések naponta törlődnek; az SMS-küldési napló 365 nap után (de legalább a küldés hónapját követő hónap végéig megőrizve, az SMS-keret elszámolása miatt) automatikusan törlődik; a rendszernapló 90 napig őrződik meg.
- Hibakövetés: a hibanaplóba kerülő adatokból a személyes adatokat (email, telefonszám, név, token, IP-cím) küldés előtt kiszűrjük.
- Az éles rendszerhez és a mentésekhez kizárólag az Adatfeldolgozó kijelölt, titoktartásra kötelezett munkatársai férnek hozzá, a feladatukhoz szükséges mértékben.
Az Adatfeldolgozó az intézkedéseket a technika állásának megfelelően rendszeresen felülvizsgálja és fejleszti; a biztonsági szintet nem csökkentheti.
11. Adatvédelmi incidens
Az Adatfeldolgozó az általa kezelt személyes adatokat érintő adatvédelmi incidensről a tudomásszerzést követően indokolatlan késedelem nélkül, lehetőség szerint 48 órán belül értesíti az Adatkezelőt a regisztrált email címén.
Az értesítés — a rendelkezésre álló mértékben — tartalmazza az incidens jellegét, az érintettek és az adatok kategóriáit és hozzávetőleges számát, a valószínű következményeket, valamint a megtett vagy tervezett intézkedéseket (GDPR 33. cikk (3) bekezdés). Az Adatfeldolgozó segíti az Adatkezelőt a felügyeleti hatóság 72 órán belüli értesítésében és — szükség esetén — az érintettek tájékoztatásában (GDPR 33–34. cikk).
12. A személyes adatok törlése és visszaadása
A szerződés megszűnésekor az Adatkezelő a megszűnést követő 30 napon belül exportálhatja az adatait, illetve kérheti azok géppel olvasható formátumú (CSV/JSON) átadását. Az exportidőszak leteltével az Adatfeldolgozó a személyes adatokat az éles rendszerből törli; a mentésekből az adatok a mentési ciklus lejártával (jelenleg legfeljebb 56 nap) törlődnek, addig azokhoz csak helyreállítási célból lehet hozzáférni.
A törlés alól kivételt képeznek azok az adatok, amelyek további tárolását uniós vagy tagállami jog írja elő. A törlés megtörténtét az Adatfeldolgozó az Adatkezelő kérésére írásban igazolja.
13. Felelősség
A Felek az érintettekkel és a felügyeleti hatósággal szemben a GDPR 82. cikke szerint felelnek. Az egymás közötti viszonyban a Felek felelősségére — a GDPR kötelező rendelkezései által megengedett mértékben — az ÁSZF felelősségi szabályai irányadók.
14. Záró rendelkezések
Jelen szerződésre a magyar jog és a GDPR rendelkezései irányadók. Jelen szerződés módosítására az ÁSZF módosítására vonatkozó szabályok megfelelően alkalmazandók; jogszabályváltozás vagy hatósági állásfoglalás miatti módosítás rövidebb határidővel is hatályba léphet.
Jelen szerződés hatályos: [HATÁLYBALÉPÉS DÁTUMA] napjától.