Adatfeldolgozói megállapodás (DPA)
Az Általános Szerződési Feltételek 2. számú melléklete: a GDPR 28. cikke szerinti adatfeldolgozói megállapodás a Terepbázis szolgáltatáshoz.
Ez a dokumentum az Általános Szerződési Feltételek 2. számú melléklete, és annak elválaszthatatlan részét képezi.
1. A megállapodás létrejötte és a felek
1.1. A jelen adatfeldolgozói megállapodás (a továbbiakban: DPA) az ÁSZF 12.2. pontjában vállalt, a GDPR (EU 2016/679) 28. cikk (3) bekezdése szerinti megállapodás szövege. A DPA az előfizetői szerződéssel egyidejűleg, külön aláírás nélkül létrejön, és annak fennállása alatt hatályos.
| Szerep | Fél |
|---|---|
| Adatkezelő | az Előfizető (a Terepbázisba általa vagy Felhasználói által bevitt végfelhasználói és harmadik személyes adatok tekintetében) |
| Adatfeldolgozó | Gyurell Építőipari Kereskedelmi és Szolgáltató Kft. (GYURELL Kft.), 2315 Szigethalom, Mű út 166., adószám: 12289435-2-13, cégjegyzékszám: 13-09-076322, kapcsolat: info@terepbazis.net |
1.2. A jelen DPA nem terjed ki azokra az adatokra, amelyek tekintetében a Szolgáltató saját jogon adatkezelő (az Előfizető és Felhasználói regisztrációs, számlázási, kapcsolattartási és technikai adatai). Ezekre az Adatkezelési tájékoztató 2. és 4. pontja irányadó.
1.3. Ha az Előfizető saját, aláírt DPA-példányt igényel, azt a info@terepbazis.net címen kérheti; a Szolgáltató a jelen szöveggel azonos tartalmú, aláírt példányt bocsát rendelkezésre.
2. Az adatfeldolgozás tárgya, időtartama, jellege és célja
2.1. Tárgy és cél: a Terepbázis szoftverszolgáltatás nyújtása az Előfizető részére (terepszerviz, munkalapkezelés, raktárkezelés, ügyfélkezelés, ajánlat- és számlázási funkciók), az Előfizető utasítása szerint.
2.2. Jelleg: tárolás, rendszerezés, lekérdezés, megjelenítés, módosítás, mentés, törlés, valamint az Előfizető által indított továbbítás (e-mail, SMS, számlakibocsátás, kimenő webhook).
2.3. Időtartam: az előfizetői jogviszony fennállásáig, azt követően a 9. pont szerinti törlési/visszaszolgáltatási időszakig.
3. Az adatok típusa és az érintettek kategóriái
3.1. Érintettek: az Előfizető munkavállalói, szerelői és alvállalkozói; az Előfizető ügyfelei és azok kapcsolattartói; a szervizportálon fellépő végfelhasználók.
3.2. Adatok: név, cégnév, cím és munkavégzési helyszín, telefonszám, e-mail cím, a munkalapok, ajánlatok, szerződések és bizonylatok tartalma, feltöltött fényképek és dokumentumok, aláíráskép és az aláírás elfogadásának ténye/időpontja, valamint az Előfizető által megadott további adatkörök. A részletezést az Adatkezelési tájékoztató 3.5.-3.7. pontja tartalmazza.
3.3. Különleges adat: a Szolgáltatás nem kér és nem igényel a GDPR 9. cikke szerinti különleges adatot. Az aláíráskép egyszerű rajz, amelyet a rendszer nem elemez biometrikus azonosítás céljából (nem rögzít vonalvezetési dinamikát, nyomást vagy sebességet). Ha az Előfizető ennek ellenére különleges adatot visz be, annak jogalapjáért és jogszerűségéért kizárólag ő felel.
4. Utasításos kötöttség (GDPR 28. cikk (3) a)
4.1. A Szolgáltató a személyes adatokat kizárólag az Előfizető dokumentált utasítása alapján kezeli. Dokumentált utasításnak minősül az előfizetői szerződés, a jelen DPA, valamint a Szolgáltatás rendeltetésszerű használata (a felületen és az API-n keresztül végzett műveletek).
4.2. Ha a Szolgáltatót uniós vagy tagállami jog kötelezi az adatkezelésre, erről az adatkezelést megelőzően tájékoztatja az Előfizetőt, kivéve, ha e tájékoztatást az adott jogszabály fontos közérdekből tiltja.
4.3. A Szolgáltató haladéktalanul jelzi, ha megítélése szerint az Előfizető utasítása sérti a GDPR-t vagy más adatvédelmi rendelkezést (GDPR 28. cikk (3) utolsó bekezdés).
5. Titoktartás (GDPR 28. cikk (3) b)
A Szolgáltató biztosítja, hogy a személyes adatok kezelésére feljogosított személyek titoktartási kötelezettséget vállaltak vagy jogszabályon alapuló titoktartási kötelezettség alatt állnak. A hozzáférés a feladatellátáshoz szükséges mértékre korlátozott.
6. Adatbiztonság (GDPR 32. cikk)
6.1. A Szolgáltató a kockázat mértékének megfelelő technikai és szervezési intézkedéseket alkalmaz: titkosított adatátvitel (TLS), hash-elt jelszavak, szerepkör-alapú hozzáférés, bérlői (tenant) szintű logikai elkülönítés, naplózás és audit, rendszeres mentés, hozzáférés-korlátozás, titoktartás. A mindenkori felsorolást az Adatkezelési tájékoztató 11. pontja tartalmazza.
6.2. Az Előfizető felelőssége a saját oldalán a hozzáférések kiosztása és visszavonása, a jelszavak és a kétlépcsős azonosítás kezelése, valamint az általa beállított kimenő integrációk (webhookok) célpontjának megválasztása.
7. Al-adatfeldolgozók (GDPR 28. cikk (2) és (4))
7.1. Az Előfizető a jelen DPA elfogadásával általános írásbeli felhatalmazást ad al-adatfeldolgozók igénybevételére.
7.2. Az igénybe vett al-adatfeldolgozók naprakész, teljes listája funkcióval, adatkörrel, adattárolási hellyel és adattovábbítási garanciával az Adatkezelési tájékoztató 5. pontjában szerepel. Ez a lista a jelen DPA részét képezi.
7.3. Új al-adatfeldolgozó bevonásáról vagy a meglévő cseréjéről a Szolgáltató a változás hatálybalépése előtt legalább 30 nappal értesíti az Előfizetőt (e-mailben vagy a felületen). Az Előfizető a változás ellen az értesítéstől számított 15 napon belül, indokolással kifogást emelhet; ha a felek nem jutnak megállapodásra, az Előfizető az érintett szolgáltatásra vonatkozó előfizetését a változás hatálybalépésének napjára felmondhatja.
7.4. A Szolgáltató az al-adatfeldolgozóra a jelen DPA-val azonos adatvédelmi kötelezettségeket telepít, és az al-adatfeldolgozó tevékenységéért úgy felel, mintha maga járt volna el.
7.5. Kiemelt kivétel: az Előfizető által beállított kimenő webhookok célpontjai nem a Szolgáltató al-adatfeldolgozói. Az ilyen továbbítás az Előfizető mint adatkezelő saját adattovábbítása; jogalapjáról, a címzettről és a megfelelő garanciákról (ideértve a harmadik országba történő továbbítást) az Előfizető gondoskodik.
8. Segítségnyújtás az érintetti jogok és a 32-36. cikk teljesítéséhez
8.1. Érintetti kérelmek (GDPR 12-23. cikk): a Szolgáltató a Szolgáltatás funkcióival (keresés, szerkesztés, export, törlés) segíti az Előfizetőt a kérelmek teljesítésében. Ha érintett közvetlenül a Szolgáltatóhoz fordul a feltöltött adatokkal kapcsolatban, a Szolgáltató a megkeresést nem teljesíti önállóan, hanem indokolatlan késedelem nélkül továbbítja az Előfizetőhöz.
8.2. Adatvédelmi incidens (GDPR 33. cikk (2)): a Szolgáltató a tudomásszerzést követően indokolatlan késedelem nélkül, legkésőbb 48 órán belül értesíti az Előfizetőt, és a rendelkezésére álló információkat (az incidens jellege, az érintettek és adatok becsült köre, a várható következmények, a megtett intézkedések) átadja. A felügyeleti hatósági bejelentés (72 óra) és az érintettek értesítése az Előfizető mint adatkezelő kötelezettsége.
8.3. Hatásvizsgálat és előzetes konzultáció (GDPR 35-36. cikk): a Szolgáltató az adatfeldolgozás jellegére és a rendelkezésére álló információkra figyelemmel, ésszerű mértékben segítséget nyújt.
9. Törlés vagy visszaszolgáltatás (GDPR 28. cikk (3) g)
9.1. Az előfizetői jogviszony megszűnésekor az Előfizető választása szerint a Szolgáltató az adatokat visszaszolgáltatja (export) vagy törli. Az Előfizető az adatait a jogviszony fennállása alatt és a megszűnést követő türelmi időben önállóan is exportálhatja a felületről.
9.2. A türelmi idő letelte után a Szolgáltató az adatokat törli, kivéve, ha uniós vagy tagállami jog az adatok további tárolását írja elő (jellemzően a számviteli bizonylatok 8 éves megőrzése). A konkrét megőrzési időket az Adatkezelési tájékoztató 7. pontja tartalmazza.
9.3. A biztonsági mentésekben az adatok a mentési ciklus lejártáig fennmaradhatnak; ezek visszaállítására kizárólag üzemzavar elhárítása céljából kerül sor.
10. Ellenőrzés és audit (GDPR 28. cikk (3) h)
10.1. A Szolgáltató az Előfizető rendelkezésére bocsátja mindazon információt, amely a 28. cikk szerinti kötelezettségek teljesítésének igazolásához szükséges.
10.2. A Szolgáltató lehetővé teszi az Előfizető vagy az általa megbízott, titoktartásra kötelezett auditor által végzett ellenőrzést naptári évenként legfeljebb egy alkalommal, legalább 30 nappal korábbi írásbeli bejelentés alapján, munkanapokon, munkaidőben, az üzletmenet ésszerűtlen zavarása nélkül. Az ellenőrzés nem terjedhet ki más előfizetők adataira. Rendkívüli, soron kívüli ellenőrzésre adatvédelmi incidens vagy hatósági eljárás esetén is sor kerülhet.
10.3. Az évi egy alkalmon felüli, illetve az Előfizető által kezdeményezett ellenőrzés ésszerű, előre közölt költségtérítés ellenében végezhető.
11. Adattovábbítás harmadik országba
11.1. Az elsődleges adattárolás az Európai Unión belül, Frankfurtban (Németország, eu-central-1 régió) történik.
11.2. Egyes al-adatfeldolgozók az Amerikai Egyesült Államokba is továbbíthatnak adatot; ezekben az esetekben a továbbítás jogalapja az Európai Bizottság általános szerződési feltételei (SCC) és/vagy az EU-U.S. Data Privacy Framework szerinti tanúsítás. A továbbítók és a garanciák tételes felsorolása az Adatkezelési tájékoztató 5. és 6. pontjában szerepel.
12. Felelősség
12.1. A felek közötti felelősségre az ÁSZF 11. pontja irányadó, a GDPR 82. cikkének korlátai között. A GDPR 82. cikke szerinti, érintettel szembeni felelősséget a jelen pont nem korlátozza.
12.2. Az Előfizető szavatolja, hogy a bevitt személyes adatok kezeléséhez megfelelő jogalappal rendelkezik, és az érintetteket tájékoztatta (ÁSZF 12.3.).
13. Hatály, módosítás, viszony az ÁSZF-hez
13.1. A jelen DPA az előfizetői szerződés részét képezi, és annak megszűnéséig hatályos.
13.2. A személyes adatok feldolgozására vonatkozó kérdésekben a jelen melléklet és az ÁSZF törzsszövege közötti ellentmondás esetén a jelen melléklet irányadó.
13.3. A módosításra az ÁSZF 15. pontja irányadó; lényeges módosításról a Szolgáltató legalább 30 nappal előre értesít. A jelen melléklet verziószáma és hatálybalépése az ÁSZF verziójával együtt mozog.
14. Kapcsolat
Adatvédelmi kérdésekben: info@terepbazis.net, +36 20 233 8393. Adatvédelmi tisztviselő kijelölése a GDPR 37. cikk alapján nem kötelező, ezért nem került kijelölésre. Felügyeleti hatóság: NAIH, 1055 Budapest, Falk Miksa u. 9-11., ugyfelszolgalat@naih.hu.
15. Kapcsolódó dokumentumok
- Általános Szerződési Feltételek (a jelen melléklet törzsdokumentuma; az adatkezelésről a 12. pont szól)
- 1. sz. melléklet: Fogyasztói elállási tájékoztató és nyilatkozatminta
- Adatkezelési tájékoztató (az al-adatfeldolgozói lista az 5. pontban)