Az Általános Szerződési Feltételek 1. számú melléklete · Hatályos: [DÁTUM] napjától · [JOGÁSZ: a megállapodás a rendszer valós működése alapján készült munkaanyag — a jogi véglegesítés (felelősségi szabályok, auditfeltételek, SCC-hivatkozások) jogászi döntést igényel]
1. A megállapodás tárgya, a felek szerepe
A jelen adatfeldolgozási megállapodás (a továbbiakban: DPA) a Conto CRM szolgáltatásra kötött előfizetői szerződés (ÁSZF) elválaszthatatlan melléklete, és a GDPR 28. cikk (3) bekezdése szerinti szerződéses követelményeket rendezi. A Szolgáltatás igénybevétele során:
- az Előfizető (Iroda) a saját ügyfeleiről a rendszerben kezelt személyes adatok adatkezelője,
- a Szolgáltató ([PLATFORM CÉGNÉV], székhely: [SZÉKHELY], cégjegyzékszám: [CÉGJEGYZÉKSZÁM], adószám: [ADÓSZÁM], e-mail: info@contocrm.hu) e körben adatfeldolgozó.
Nem tartozik a jelen DPA hatálya alá az az adatkezelés, amelynek tekintetében a Szolgáltató önálló adatkezelő (az Előfizető fiók- és számlázási adatai, a weboldal látogatói) — erről az Adatkezelési tájékoztató rendelkezik.
2. Az adatfeldolgozás leírása (GDPR 28. cikk (3) bekezdés)
| Elem | Tartalom |
|---|---|
| Tárgy | A Conto CRM felhőalapú (SaaS) ügyfél- és feladatkezelő rendszer üzemeltetése: az Előfizető által bevitt adatok tárolása, megjelenítése, feldolgozása és a rendszer funkcióinak biztosítása |
| Időtartam | Az előfizetői szerződés (ÁSZF) hatálya alatt, valamint a megszűnését követő, a 10. pont szerinti visszaszolgáltatási/törlési időszakban |
| Jelleg és cél | Tárolás, rendszerezés, lekérdezés, megjelenítés; AI-alapú adatkinyerés (számlakép, bankkivonat, NAV-levél feldolgozása) és AI-asszisztens az Előfizető kérdéseire; határidő- és feladatkezelés; e-mail-értesítések küldése; díjszámlázás-támogatás; ügyfélportál működtetése; adat-export |
| Az érintettek köre | Az Előfizető ügyfelei (egyéni vállalkozók, cégek kapcsolattartói, képviselői, munkavállalói), az ügyfélportál felhasználói, az Előfizető weboldali űrlapjáról érkező érdeklődők |
| Az adatok kategóriái | Ügyfél-cégadatok (cégnév, adószám, cégjegyzékszám, cím, adózási mód, könyvelési díj); kapcsolattartói adatok (név, e-mail, telefon); számlák és bizonylatok (feltöltött kép/PDF és kinyert adataik); banki tranzakciós adatok; NAV Online Számla adatok; hatósági levelek és határidő-adataik; dokumentumok; üzenetváltás; feladatok, határidők; óranapló-bejegyzések; portál-fiókok (e-mail, jelszó-hash); érdeklődő-adatok |
| Különleges adatok | A Szolgáltatás rendeltetése szerint különleges adatkategóriák (GDPR 9. cikk) kezelésére nem irányul; az Előfizető vállalja, hogy ilyet nem rögzít |
3. Az adatkezelő utasításai
A Szolgáltató a személyes adatokat kizárólag az Előfizető dokumentált utasításai alapján kezeli. Dokumentált utasításnak minősül: az ÁSZF és a jelen DPA, valamint a Szolgáltatás felületén elérhető funkciók Előfizető általi használata (a funkció elindítása az arra vonatkozó utasítás). A Szolgáltató haladéktalanul tájékoztatja az Előfizetőt, ha megítélése szerint valamely utasítás a GDPR-ba vagy más adatvédelmi jogszabályba ütközik. A Szolgáltató a kezelt adatokat saját céljára nem használja fel, harmadik félnek — a 6. pont szerinti al-adatfeldolgozókon kívül — nem adja át, kivéve ha erre jogszabály kötelezi; ez utóbbi esetben az adattovábbításról az Előfizetőt előzetesen értesíti, ha ezt jogszabály nem tiltja.
4. Titoktartás
A Szolgáltató biztosítja, hogy a személyes adatokhoz hozzáférésre jogosult személyek titoktartási kötelezettséget vállaltak, vagy jogszabályon alapuló titoktartási kötelezettség alatt állnak. A hozzáférés a feladat ellátásához szükséges mértékre korlátozott. [JOGÁSZ: munkavállalói/közreműködői titoktartási nyilatkozatok megléte.]
5. Adatbiztonság (GDPR 32. cikk) — technikai és szervezési intézkedések
A Szolgáltató a ténylegesen alkalmazott alábbi intézkedéseket tartja fenn (részletesen: Adatkezelési tájékoztató 6. pont):
- titkosított adatátvitel (HTTPS/TLS) minden felületen, automatikusan megújuló tanúsítványokkal;
- adatbázis-szintű bérlő-szigetelés (Row Level Security): az egyes Előfizetők adatai egymástól technikailag elzártak, az alkalmazás dedikált, korlátozott jogú adatbázis-szerepkörrel fut;
- jelszavak visszafejthetetlen tárolása (bcrypt); kétlépcsős azonosítás (TOTP) — az adminisztrátoroknak kötelező; szerepkör-alapú jogosultságkezelés;
- integrációs kulcsok AES-256 titkosítású tárolása; feltöltött fájlok vírus-ellenőrzése; letöltés kizárólag jogosultság-ellenőrzés után, rövid életű aláírt hivatkozásokkal;
- kérésgyakoriság-korlátozás; tevékenység-naplózás (audit log) IP-címmel; kiszolgáló-szintű védelem (tűzfal, fail2ban, automatikus biztonsági frissítések);
- napi automatikus mentés, a visszaállíthatóság havi tesztelésével; automatikus üzemfelügyelet és hibaészlelés;
- az adatok tárolása az EU-ban, magyarországi adatközpontban.
A Szolgáltató az intézkedéseket a technika állásának megfelelően időről időre felülvizsgálja; a védelmi szintet csökkentő módosítást nem vezet be.
6. Al-adatfeldolgozók
Az Előfizető általános felhatalmazást ad az alábbi al-adatfeldolgozók igénybevételére. A Szolgáltató az al-adatfeldolgozóval a jelen DPA-val legalább azonos szintű adatvédelmi kötelezettségeket tartalmazó szerződést köt, és teljes felelősséggel tartozik az al-adatfeldolgozó teljesítéséért.
| Al-adatfeldolgozó | Tevékenység | Hely |
|---|---|---|
| Rackforest Zrt. | Szerver-infrastruktúra (alkalmazás, adatbázis, fájltár), e-mail-küldés | Magyarország (budapesti adatközpont) |
| OpenAI (OpenAI Ireland Ltd / OpenAI, L.L.C.) | AI-funkciók: a feltöltött bizonylatok, bankkivonatok, NAV-levelek tartalmának kinyerése; az AI-asszisztens kérdéseinek megválaszolása. Az API-n küldött adatokat az OpenAI nem használja modelljei tanítására | EU/USA |
| [Tervezett: Cloudflare, Inc. (R2)] | Telephelyen kívüli titkosított biztonsági mentés — aktiválás esetén a lista frissül | EU |
Új al-adatfeldolgozó bevonásáról vagy cseréjéről a Szolgáltató az Előfizetőt legalább [30] nappal előre, e-mailben értesíti; az Előfizető a változás ellen kifogással élhet, és kifogása el nem fogadása esetén a szerződést a változás hatálybalépéséig felmondhatja. [JOGÁSZ: kifogásolási eljárás részletei.]
Elhatárolás: az Előfizető által a saját fiókjával bekötött szolgáltatók (Számlázz.hu vagy Billingo a saját számlázásához, Stripe a saját díjbeszedéséhez, a NAV Online Számla rendszer) nem a Szolgáltató al-adatfeldolgozói — velük az Előfizető áll közvetlen jogviszonyban; a Szolgáltató e kapcsolatokban kizárólag az adattovábbítás technikai lebonyolítója. A NAV önálló adatkezelő.
7. Az érintetti jogok támogatása
A Szolgáltató — a kezelés jellegének figyelembevételével — beépített funkciókkal segíti az Előfizetőt az érintetti kérelmek (GDPR III. fejezet) megválaszolásában:
- hozzáférés / adathordozhatóság: az ügyfélportál „Adataim” menüjében az érintett önkiszolgálóan letöltheti adatai másolatát; az Előfizető a felületről ügyfelenkénti, géppel olvasható exportot (CSV/XLSX/JSON) készíthet;
- helyesbítés: az adatok a felületen közvetlenül javíthatók;
- törlés: a beépített törlési funkció a számviteli megőrzési kötelezettség alá eső iratok megtartása mellett anonimizálja a személyes adatokat.
Ha az érintett a kérelmét közvetlenül a Szolgáltatóhoz nyújtja be, a Szolgáltató a kérelmet haladéktalanul továbbítja az Előfizetőnek, és azt önállóan nem válaszolja meg.
8. Adatvédelmi incidens
A Szolgáltató a tudomására jutott, az Előfizető adatait érintő adatvédelmi incidensről az Előfizetőt indokolatlan késedelem nélkül értesíti (GDPR 33. cikk (2)), megadva az incidens jellegét, az érintett adatkategóriákat és hozzávetőleges érintetti kört, a valószínűsíthető következményeket, valamint a megtett és tervezett intézkedéseket. A rendszer automatikus üzemfelügyelete és tevékenység-naplózása az incidensek felderítését és kivizsgálását támogatja. A hatósági bejelentésről (33. cikk (1)) és az érintettek tájékoztatásáról (34. cikk) — mint adatkezelő — az Előfizető dönt; a Szolgáltató ehhez minden szükséges információt megad. [JOGÁSZ: értesítési határidő számszerűsítése, pl. 36 órán belül.]
9. Együttműködés, hatásvizsgálat
A Szolgáltató — a kezelés jellegére és a rendelkezésére álló információkra figyelemmel — észszerű mértékben segíti az Előfizetőt a GDPR 32–36. cikk szerinti kötelezettségei (adatbiztonság, incidens-bejelentés, adatvédelmi hatásvizsgálat, előzetes konzultáció) teljesítésében.
10. Az adatok visszaszolgáltatása és törlése a szerződés megszűnésekor
- A szerződés megszűnését követően a fiók írás-zárolt állapotba kerül: az adatok megtekinthetők és géppel olvasható formátumban exportálhatók maradnak (önkiszolgáló visszaszolgáltatás).
- Az Előfizető kérésére a Szolgáltató a fiókot és az adatokat véglegesen törli; a törlés a jogszabályi (számviteli) megőrzési kötelezettség alá eső iratok kivételével teljes.
- A biztonsági mentésekből a törölt adat a mentés-rotáció során, legkésőbb [30] napon belül automatikusan kikopik; a mentések e türelmi idő alatt kizárólag visszaállítási célra használhatók.
- [JOGÁSZ: automatikus végleges törlési határidő a megszűnés után (az ÁSZF 7. pontjával összhangban), előzetes értesítéssel.]
11. Ellenőrzés (audit)
A Szolgáltató az Előfizető rendelkezésére bocsátja a jelen DPA-ban vállalt kötelezettségek teljesítésének igazolásához szükséges információkat (a technikai és szervezési intézkedések leírását, al-adatfeldolgozói listát, releváns naplókivonatokat). Az Előfizető — előzetes, legalább [15] napos írásbeli értesítéssel, üzleti időben, a Szolgáltató üzleti titkainak és a többi előfizető adatainak védelme mellett — évente legfeljebb [egy] alkalommal ellenőrzést végezhet vagy független auditorral végeztethet. [JOGÁSZ: auditfeltételek, költségviselés.]
12. Harmadik országba történő adattovábbítás
Az adatok elsődleges tárolása az EU-ban (Magyarországon) történik. Harmadik országba irányuló továbbítás kizárólag az OpenAI al-adatfeldolgozó igénybevétele körében merülhet fel (USA); ennek garanciája az EU–USA adatvédelmi keret (Data Privacy Framework) szerinti tanúsítás, illetve az Európai Bizottság által elfogadott általános szerződési feltételek (SCC). [JOGÁSZ: az OpenAI DPF-tanúsításának/SCC-jének ellenőrzése és pontos hivatkozása.]
13. Felelősség, záró rendelkezések
A Szolgáltató felel az általa igénybe vett al-adatfeldolgozók teljesítéséért. A felelősség mértékére egyebekben az ÁSZF felelősségi szabályai irányadók. [JOGÁSZ: a GDPR 82. cikk szerinti felelősség-megosztás és az ÁSZF-felelősségkorlátozás viszonya.] A jelen DPA az ÁSZF elfogadásával, külön aláírás nélkül hatályba lép, és annak megszűnéséig — illetve a 10. pont szerinti időszak végéig — hatályos. A DPA és az ÁSZF eltérése esetén az adatvédelmi kérdésekben a DPA irányadó. A jelen DPA-ban nem szabályozott kérdésekben a GDPR, az Infotv. és a magyar jog rendelkezései alkalmazandók.