AC Intelligence
Hatályos: 2026-09-07

Adatfeldolgozói megállapodás

Hatályos: 2026-09-07. Az (EU) 2016/679 rendelet (GDPR) 28. cikke alapján; az ÁSZF melléklete.

1. Felek és szerepek

Adatkezelő: az AC Intelligence szolgáltatásra előfizető vállalkozás (Előfizető), amely a szolgáltatásban saját ügyfelei és partnerei személyes adatait rögzíti.
Adatfeldolgozó: Duna Dev Kft. ([székhely — LEGAL_COMPANY_ADDRESS]; cégjegyzékszám: [cégjegyzékszám — LEGAL_COMPANY_REG_NO]), a szolgáltatás üzemeltetője.

A megállapodás az ÁSZF elfogadásával, a regisztráció során jön létre, és az előfizetés fennállásáig, majd az adatok törléséig hatályos.

2. Az adatfeldolgozás tárgya, jellege, célja

Az Adatfeldolgozó az Adatkezelő nevében tárolja, megjeleníti, rendszerezi és továbbítja (e-mail) azokat a személyes adatokat, amelyeket az Adatkezelő és felhasználói a szolgáltatásban rögzítenek, kizárólag a klímaszerelési tevékenység adminisztrációja (ügyfélnyilvántartás, munkaütemezés, munkalap, árajánlat, karbantartás, hűtőközeg-nyilvántartás) céljából.

Érintettek kategóriái

  • az Adatkezelő ügyfelei (magánszemélyek, ill. cégek kapcsolattartói),
  • a munkalapot aláíró átvevő személyek,
  • az árajánlat címzettjei és a nyilatkozó személyek.

Személyes adatok kategóriái

  • azonosító és kapcsolattartási adatok: név, telefonszám, e-mail-cím, számlázási név és cím, adószám;
  • helyszín-adatok: munkavégzési címek és azok koordinátái;
  • a berendezésekre és munkákra vonatkozó adatok, amelyek az ügyfélhez kapcsolódnak;
  • a munkalap kézi aláírásának képe, helyszíni fényképek (ezek személyt is ábrázolhatnak);
  • az ajánlat elfogadásáról/elutasításáról tett nyilatkozat és a nyilatkozó neve.

Különleges adatkategória kezelése nem célja a szolgáltatásnak; az Adatkezelő ilyet nem rögzít.

3. Az Adatfeldolgozó kötelezettségei (GDPR 28. cikk (3))

  1. Utasításhoz kötöttség: az Adatfeldolgozó a személyes adatokat kizárólag az Adatkezelő dokumentált utasításai — a szolgáltatás funkcióinak használata, jelen megállapodás és az ÁSZF — alapján kezeli, ideértve a harmadik országba továbbítást is; ha uniós vagy tagállami jog kötelezi az adatkezelésre, erről az Adatkezelőt előzetesen tájékoztatja, kivéve, ha ezt a jog közérdekből tiltja.
  2. Titoktartás: az Adatfeldolgozó biztosítja, hogy a személyes adatok kezelésére feljogosított személyek titoktartási kötelezettséget vállaltak.
  3. Adatbiztonság (32. cikk): az Adatfeldolgozó a 4. pont szerinti technikai és szervezési intézkedéseket alkalmazza.
  4. Alfeldolgozók: a 5. pont szerint.
  5. Érintetti jogok: az Adatfeldolgozó a szolgáltatás funkcióival (adatok szerkesztése, törlése, teljes szervezeti export JSON formátumban) és szükség esetén egyedi közreműködéssel segíti az Adatkezelőt a III. fejezet szerinti kérelmek teljesítésében. Ha érintett közvetlenül az Adatfeldolgozóhoz fordul, azt indokolatlan késedelem nélkül az Adatkezelőhöz irányítja.
  6. Közreműködés: az Adatfeldolgozó segíti az Adatkezelőt a 32–36. cikk szerinti kötelezettségek (biztonság, incidens-bejelentés, hatásvizsgálat) teljesítésében.
  7. Adatvédelmi incidens: az Adatfeldolgozó az általa észlelt incidensről indokolatlan késedelem nélkül, legkésőbb az észleléstől számított 48 órán belül e-mailben értesíti az Adatkezelő tulajdonosi felhasználóját, megadva az incidens jellegét, az érintett adatkategóriákat, a valószínű következményeket és a megtett intézkedéseket.
  8. Törlés / visszaszolgáltatás: a szolgáltatás megszűnésekor az Adatkezelő az adatait exportálhatja; a szervezet törlésének kérésétől számított 30 nap elteltével az Adatfeldolgozó minden személyes adatot — a biztonsági mentések rotációjának megfelelően legfeljebb további 30 napon belül — véglegesen töröl, kivéve, amit uniós vagy tagállami jog megőrizni rendel.
  9. Ellenőrzés: az Adatfeldolgozó az Adatkezelő rendelkezésére bocsátja a kötelezettségek teljesítésének igazolásához szükséges információkat (jelen dokumentum, alfeldolgozói lista, biztonsági intézkedések leírása), és évente egyszer, 30 napos előzetes írásbeli bejelentéssel, a szolgáltatás működését nem zavaró módon lehetővé teszi az Adatkezelő vagy megbízott auditora ellenőrzését. Az Adatfeldolgozó haladéktalanul tájékoztatja az Adatkezelőt, ha megítélése szerint valamely utasítás sérti a GDPR-t vagy más adatvédelmi rendelkezést.

4. Technikai és szervezési intézkedések

  • Átviteli titkosítás (TLS 1.2+), HSTS; tartalombiztonsági szabályzat; Cloudflare WAF, rate limiting és bot-védelem.
  • Adatelválasztás: minden adatbázis-lekérdezés a szervezet-azonosítóra szűr; szerepkör-alapú hozzáférés (tulajdonos, admin, adminisztrátor, szerelő).
  • Azonosítás Clerk-en keresztül (jelszó-hash, e-mail-megerősítés, bot-védelem); a fizetési adatok kizárólag a Stripe-nál (PCI DSS).
  • Az alkalmazás-szerver a nyilvános internetről közvetlenül nem érhető el, csak a Cloudflare-proxyn át; az üzemeltetői hozzáférés zárt hálózaton (VPN) és kulcsalapú SSH-val történik.
  • Fájltároló: kiszolgáló-oldali, útvonal-ellenőrzött; feltöltéseknél tartalomtípus-ellenőrzés és méretkorlát.
  • Biztonsági naplózás a kritikus műveletekről; napi titkosított biztonsági mentés; verziókövetett, kódellenőrzött fejlesztés, függőségek frissítése.
  • Publikus ajánlat-linkek kriptográfiai erősségű tokennel, lejárattal.

5. Alfeldolgozók

Az Adatkezelő általános felhatalmazást ad az alábbi alfeldolgozók igénybevételére. Az Adatfeldolgozó az alfeldolgozókkal a jelen megállapodásban foglaltakkal azonos adatvédelmi kötelezettségeket tartalmazó szerződést köt, és teljes felelősséggel tartozik értük. Új alfeldolgozó bevonásáról vagy csere esetén az Adatfeldolgozó legalább 30 nappal előre e-mailben értesíti az Adatkezelőt, aki ez idő alatt indokolt kifogást emelhet; kifogás esetén a felek egyeztetnek, megegyezés hiányában az Adatkezelő az előfizetést a változás hatálybalépéséig felmondhatja.

AlfeldolgozóTevékenységAdatokHely / továbbítás
Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Németország)Szerver-infrastruktúra (alkalmazás, adatbázis, fájltár) üzemeltetéseAz alkalmazásban tárolt összes adat (titkosított tárolón)EU (Németország)EU-n belüli adatkezelés
Cloudflare, Inc.DNS, CDN, DDoS-védelem, forgalomszűrés (reverse proxy)IP-cím, HTTP-kérések metaadatai, átmenő forgalomEU-s peremhálózat; globális hálózatEU–USA adatvédelmi keretrendszer (DPF) + általános szerződési feltételek (SCC)
Clerk, Inc.Felhasználó-azonosítás, bejelentkezés, munkamenet-kezelésNév, e-mail-cím, jelszó-hash, profilkép, bejelentkezési metaadatok (IP, eszköz)USAEU–USA adatvédelmi keretrendszer (DPF) + SCC
Stripe Payments Europe, Ltd. / Stripe, Inc.Előfizetési díjak beszedése, számlázás, kártyaadatok kezeléseSzámlázási név, e-mail, kártyaadatok (kizárólag a Stripe-nál), tranzakciós adatokEU (Írország) / USAEU–USA adatvédelmi keretrendszer (DPF) + SCC
Resend, Inc.Tranzakciós e-mailek küldése (munka-meghívó, árajánlat, munkalap, riasztások)Címzett e-mail-címe, neve, az e-mail tartalma és mellékletei (PDF)USA (EU-régió választható)SCC
Google Ireland Ltd. (Google Maps Platform)Címek geokódolása, térkép-megjelenítés, cím-autocompleteMunkavégzési / ügyfél-címek, a felhasználó IP-címe (térképbetöltésnél)EU / globálisEU–USA adatvédelmi keretrendszer (DPF) + SCC

6. Harmadik országba történő továbbítás

EU-n kívüli alfeldolgozó esetén a továbbítás az Európai Bizottság megfelelőségi határozata (EU–USA adatvédelmi keretrendszer, DPF) vagy a Bizottság 2021/914 határozata szerinti általános szerződési feltételek (SCC) alapján, kiegészítő intézkedések (titkosítás, hozzáférés-korlátozás) mellett történik.

7. Felelősség, időtartam, egyéb

  • A felek felelősségére a GDPR 82. cikke és az ÁSZF felelősségi rendelkezései az irányadók.
  • A megállapodás az előfizetés fennállásáig, majd az adatok teljes törléséig hatályos; a titoktartás ezt követően is fennmarad.
  • A jelen megállapodás és az ÁSZF ellentmondása esetén adatvédelmi kérdésben a jelen megállapodás az irányadó.
  • Kapcsolat adatvédelmi ügyekben: [email protected].