Adatfeldolgozási megállapodás (DPA)

Az Általános Szerződési Feltételek 1. számú melléklete · Hatályos: [DÁTUM] napjától · [JOGÁSZ: a megállapodás a rendszer valós működése alapján készült munkaanyag — a jogi véglegesítés (felelősségi szabályok, auditfeltételek, SCC-hivatkozások) jogászi döntést igényel]

1. A megállapodás tárgya, a felek szerepe

A jelen adatfeldolgozási megállapodás (a továbbiakban: DPA) a Conto CRM szolgáltatásra kötött előfizetői szerződés (ÁSZF) elválaszthatatlan melléklete, és a GDPR 28. cikk (3) bekezdése szerinti szerződéses követelményeket rendezi. A Szolgáltatás igénybevétele során:

  • az Előfizető (Iroda) a saját ügyfeleiről a rendszerben kezelt személyes adatok adatkezelője,
  • a Szolgáltató ([PLATFORM CÉGNÉV], székhely: [SZÉKHELY], cégjegyzékszám: [CÉGJEGYZÉKSZÁM], adószám: [ADÓSZÁM], e-mail: info@contocrm.hu) e körben adatfeldolgozó.

Nem tartozik a jelen DPA hatálya alá az az adatkezelés, amelynek tekintetében a Szolgáltató önálló adatkezelő (az Előfizető fiók- és számlázási adatai, a weboldal látogatói) — erről az Adatkezelési tájékoztató rendelkezik.

2. Az adatfeldolgozás leírása (GDPR 28. cikk (3) bekezdés)

Elem Tartalom
Tárgy A Conto CRM felhőalapú (SaaS) ügyfél- és feladatkezelő rendszer üzemeltetése: az Előfizető által bevitt adatok tárolása, megjelenítése, feldolgozása és a rendszer funkcióinak biztosítása
Időtartam Az előfizetői szerződés (ÁSZF) hatálya alatt, valamint a megszűnését követő, a 10. pont szerinti visszaszolgáltatási/törlési időszakban
Jelleg és cél Tárolás, rendszerezés, lekérdezés, megjelenítés; AI-alapú adatkinyerés (számlakép, bankkivonat, NAV-levél feldolgozása) és AI-asszisztens az Előfizető kérdéseire; határidő- és feladatkezelés; e-mail-értesítések küldése; díjszámlázás-támogatás; ügyfélportál működtetése; adat-export
Az érintettek köre Az Előfizető ügyfelei (egyéni vállalkozók, cégek kapcsolattartói, képviselői, munkavállalói), az ügyfélportál felhasználói, az Előfizető weboldali űrlapjáról érkező érdeklődők
Az adatok kategóriái Ügyfél-cégadatok (cégnév, adószám, cégjegyzékszám, cím, adózási mód, könyvelési díj); kapcsolattartói adatok (név, e-mail, telefon); számlák és bizonylatok (feltöltött kép/PDF és kinyert adataik); banki tranzakciós adatok; NAV Online Számla adatok; hatósági levelek és határidő-adataik; dokumentumok; üzenetváltás; feladatok, határidők; óranapló-bejegyzések; portál-fiókok (e-mail, jelszó-hash); érdeklődő-adatok
Különleges adatok A Szolgáltatás rendeltetése szerint különleges adatkategóriák (GDPR 9. cikk) kezelésére nem irányul; az Előfizető vállalja, hogy ilyet nem rögzít

3. Az adatkezelő utasításai

A Szolgáltató a személyes adatokat kizárólag az Előfizető dokumentált utasításai alapján kezeli. Dokumentált utasításnak minősül: az ÁSZF és a jelen DPA, valamint a Szolgáltatás felületén elérhető funkciók Előfizető általi használata (a funkció elindítása az arra vonatkozó utasítás). A Szolgáltató haladéktalanul tájékoztatja az Előfizetőt, ha megítélése szerint valamely utasítás a GDPR-ba vagy más adatvédelmi jogszabályba ütközik. A Szolgáltató a kezelt adatokat saját céljára nem használja fel, harmadik félnek — a 6. pont szerinti al-adatfeldolgozókon kívül — nem adja át, kivéve ha erre jogszabály kötelezi; ez utóbbi esetben az adattovábbításról az Előfizetőt előzetesen értesíti, ha ezt jogszabály nem tiltja.

4. Titoktartás

A Szolgáltató biztosítja, hogy a személyes adatokhoz hozzáférésre jogosult személyek titoktartási kötelezettséget vállaltak, vagy jogszabályon alapuló titoktartási kötelezettség alatt állnak. A hozzáférés a feladat ellátásához szükséges mértékre korlátozott. [JOGÁSZ: munkavállalói/közreműködői titoktartási nyilatkozatok megléte.]

5. Adatbiztonság (GDPR 32. cikk) — technikai és szervezési intézkedések

A Szolgáltató a ténylegesen alkalmazott alábbi intézkedéseket tartja fenn (részletesen: Adatkezelési tájékoztató 6. pont):

  • titkosított adatátvitel (HTTPS/TLS) minden felületen, automatikusan megújuló tanúsítványokkal;
  • adatbázis-szintű bérlő-szigetelés (Row Level Security): az egyes Előfizetők adatai egymástól technikailag elzártak, az alkalmazás dedikált, korlátozott jogú adatbázis-szerepkörrel fut;
  • jelszavak visszafejthetetlen tárolása (bcrypt); kétlépcsős azonosítás (TOTP) — az adminisztrátoroknak kötelező; szerepkör-alapú jogosultságkezelés;
  • integrációs kulcsok AES-256 titkosítású tárolása; feltöltött fájlok vírus-ellenőrzése; letöltés kizárólag jogosultság-ellenőrzés után, rövid életű aláírt hivatkozásokkal;
  • kérésgyakoriság-korlátozás; tevékenység-naplózás (audit log) IP-címmel; kiszolgáló-szintű védelem (tűzfal, fail2ban, automatikus biztonsági frissítések);
  • napi automatikus mentés, a visszaállíthatóság havi tesztelésével; automatikus üzemfelügyelet és hibaészlelés;
  • az adatok tárolása az EU-ban, magyarországi adatközpontban.

A Szolgáltató az intézkedéseket a technika állásának megfelelően időről időre felülvizsgálja; a védelmi szintet csökkentő módosítást nem vezet be.

6. Al-adatfeldolgozók

Az Előfizető általános felhatalmazást ad az alábbi al-adatfeldolgozók igénybevételére. A Szolgáltató az al-adatfeldolgozóval a jelen DPA-val legalább azonos szintű adatvédelmi kötelezettségeket tartalmazó szerződést köt, és teljes felelősséggel tartozik az al-adatfeldolgozó teljesítéséért.

Al-adatfeldolgozó Tevékenység Hely
Rackforest Zrt. Szerver-infrastruktúra (alkalmazás, adatbázis, fájltár), e-mail-küldés Magyarország (budapesti adatközpont)
OpenAI (OpenAI Ireland Ltd / OpenAI, L.L.C.) AI-funkciók: a feltöltött bizonylatok, bankkivonatok, NAV-levelek tartalmának kinyerése; az AI-asszisztens kérdéseinek megválaszolása. Az API-n küldött adatokat az OpenAI nem használja modelljei tanítására EU/USA
[Tervezett: Cloudflare, Inc. (R2)] Telephelyen kívüli titkosított biztonsági mentés — aktiválás esetén a lista frissül EU

Új al-adatfeldolgozó bevonásáról vagy cseréjéről a Szolgáltató az Előfizetőt legalább [30] nappal előre, e-mailben értesíti; az Előfizető a változás ellen kifogással élhet, és kifogása el nem fogadása esetén a szerződést a változás hatálybalépéséig felmondhatja. [JOGÁSZ: kifogásolási eljárás részletei.]

Elhatárolás: az Előfizető által a saját fiókjával bekötött szolgáltatók (Számlázz.hu vagy Billingo a saját számlázásához, Stripe a saját díjbeszedéséhez, a NAV Online Számla rendszer) nem a Szolgáltató al-adatfeldolgozói — velük az Előfizető áll közvetlen jogviszonyban; a Szolgáltató e kapcsolatokban kizárólag az adattovábbítás technikai lebonyolítója. A NAV önálló adatkezelő.

7. Az érintetti jogok támogatása

A Szolgáltató — a kezelés jellegének figyelembevételével — beépített funkciókkal segíti az Előfizetőt az érintetti kérelmek (GDPR III. fejezet) megválaszolásában:

  • hozzáférés / adathordozhatóság: az ügyfélportál „Adataim” menüjében az érintett önkiszolgálóan letöltheti adatai másolatát; az Előfizető a felületről ügyfelenkénti, géppel olvasható exportot (CSV/XLSX/JSON) készíthet;
  • helyesbítés: az adatok a felületen közvetlenül javíthatók;
  • törlés: a beépített törlési funkció a számviteli megőrzési kötelezettség alá eső iratok megtartása mellett anonimizálja a személyes adatokat.

Ha az érintett a kérelmét közvetlenül a Szolgáltatóhoz nyújtja be, a Szolgáltató a kérelmet haladéktalanul továbbítja az Előfizetőnek, és azt önállóan nem válaszolja meg.

8. Adatvédelmi incidens

A Szolgáltató a tudomására jutott, az Előfizető adatait érintő adatvédelmi incidensről az Előfizetőt indokolatlan késedelem nélkül értesíti (GDPR 33. cikk (2)), megadva az incidens jellegét, az érintett adatkategóriákat és hozzávetőleges érintetti kört, a valószínűsíthető következményeket, valamint a megtett és tervezett intézkedéseket. A rendszer automatikus üzemfelügyelete és tevékenység-naplózása az incidensek felderítését és kivizsgálását támogatja. A hatósági bejelentésről (33. cikk (1)) és az érintettek tájékoztatásáról (34. cikk) — mint adatkezelő — az Előfizető dönt; a Szolgáltató ehhez minden szükséges információt megad. [JOGÁSZ: értesítési határidő számszerűsítése, pl. 36 órán belül.]

9. Együttműködés, hatásvizsgálat

A Szolgáltató — a kezelés jellegére és a rendelkezésére álló információkra figyelemmel — észszerű mértékben segíti az Előfizetőt a GDPR 32–36. cikk szerinti kötelezettségei (adatbiztonság, incidens-bejelentés, adatvédelmi hatásvizsgálat, előzetes konzultáció) teljesítésében.

10. Az adatok visszaszolgáltatása és törlése a szerződés megszűnésekor

  • A szerződés megszűnését követően a fiók írás-zárolt állapotba kerül: az adatok megtekinthetők és géppel olvasható formátumban exportálhatók maradnak (önkiszolgáló visszaszolgáltatás).
  • Az Előfizető kérésére a Szolgáltató a fiókot és az adatokat véglegesen törli; a törlés a jogszabályi (számviteli) megőrzési kötelezettség alá eső iratok kivételével teljes.
  • A biztonsági mentésekből a törölt adat a mentés-rotáció során, legkésőbb [30] napon belül automatikusan kikopik; a mentések e türelmi idő alatt kizárólag visszaállítási célra használhatók.
  • [JOGÁSZ: automatikus végleges törlési határidő a megszűnés után (az ÁSZF 7. pontjával összhangban), előzetes értesítéssel.]

11. Ellenőrzés (audit)

A Szolgáltató az Előfizető rendelkezésére bocsátja a jelen DPA-ban vállalt kötelezettségek teljesítésének igazolásához szükséges információkat (a technikai és szervezési intézkedések leírását, al-adatfeldolgozói listát, releváns naplókivonatokat). Az Előfizető — előzetes, legalább [15] napos írásbeli értesítéssel, üzleti időben, a Szolgáltató üzleti titkainak és a többi előfizető adatainak védelme mellett — évente legfeljebb [egy] alkalommal ellenőrzést végezhet vagy független auditorral végeztethet. [JOGÁSZ: auditfeltételek, költségviselés.]

12. Harmadik országba történő adattovábbítás

Az adatok elsődleges tárolása az EU-ban (Magyarországon) történik. Harmadik országba irányuló továbbítás kizárólag az OpenAI al-adatfeldolgozó igénybevétele körében merülhet fel (USA); ennek garanciája az EU–USA adatvédelmi keret (Data Privacy Framework) szerinti tanúsítás, illetve az Európai Bizottság által elfogadott általános szerződési feltételek (SCC). [JOGÁSZ: az OpenAI DPF-tanúsításának/SCC-jének ellenőrzése és pontos hivatkozása.]

13. Felelősség, záró rendelkezések

A Szolgáltató felel az általa igénybe vett al-adatfeldolgozók teljesítéséért. A felelősség mértékére egyebekben az ÁSZF felelősségi szabályai irányadók. [JOGÁSZ: a GDPR 82. cikk szerinti felelősség-megosztás és az ÁSZF-felelősségkorlátozás viszonya.] A jelen DPA az ÁSZF elfogadásával, külön aláírás nélkül hatályba lép, és annak megszűnéséig — illetve a 10. pont szerinti időszak végéig — hatályos. A DPA és az ÁSZF eltérése esetén az adatvédelmi kérdésekben a DPA irányadó. A jelen DPA-ban nem szabályozott kérdésekben a GDPR, az Infotv. és a magyar jog rendelkezései alkalmazandók.

Ingyenes 30 napos próba