Adatfeldolgozói megállapodás
Hatályos: 2026-09-07. Az (EU) 2016/679 rendelet (GDPR) 28. cikke alapján; az ÁSZF melléklete.
1. Felek és szerepek
Adatkezelő: az AC Intelligence szolgáltatásra előfizető vállalkozás (Előfizető), amely a szolgáltatásban saját ügyfelei és partnerei személyes adatait rögzíti.
Adatfeldolgozó: Duna Dev Kft. ([székhely — LEGAL_COMPANY_ADDRESS]; cégjegyzékszám: [cégjegyzékszám — LEGAL_COMPANY_REG_NO]), a szolgáltatás üzemeltetője.
A megállapodás az ÁSZF elfogadásával, a regisztráció során jön létre, és az előfizetés fennállásáig, majd az adatok törléséig hatályos.
2. Az adatfeldolgozás tárgya, jellege, célja
Az Adatfeldolgozó az Adatkezelő nevében tárolja, megjeleníti, rendszerezi és továbbítja (e-mail) azokat a személyes adatokat, amelyeket az Adatkezelő és felhasználói a szolgáltatásban rögzítenek, kizárólag a klímaszerelési tevékenység adminisztrációja (ügyfélnyilvántartás, munkaütemezés, munkalap, árajánlat, karbantartás, hűtőközeg-nyilvántartás) céljából.
Érintettek kategóriái
- az Adatkezelő ügyfelei (magánszemélyek, ill. cégek kapcsolattartói),
- a munkalapot aláíró átvevő személyek,
- az árajánlat címzettjei és a nyilatkozó személyek.
Személyes adatok kategóriái
- azonosító és kapcsolattartási adatok: név, telefonszám, e-mail-cím, számlázási név és cím, adószám;
- helyszín-adatok: munkavégzési címek és azok koordinátái;
- a berendezésekre és munkákra vonatkozó adatok, amelyek az ügyfélhez kapcsolódnak;
- a munkalap kézi aláírásának képe, helyszíni fényképek (ezek személyt is ábrázolhatnak);
- az ajánlat elfogadásáról/elutasításáról tett nyilatkozat és a nyilatkozó neve.
Különleges adatkategória kezelése nem célja a szolgáltatásnak; az Adatkezelő ilyet nem rögzít.
3. Az Adatfeldolgozó kötelezettségei (GDPR 28. cikk (3))
- Utasításhoz kötöttség: az Adatfeldolgozó a személyes adatokat kizárólag az Adatkezelő dokumentált utasításai — a szolgáltatás funkcióinak használata, jelen megállapodás és az ÁSZF — alapján kezeli, ideértve a harmadik országba továbbítást is; ha uniós vagy tagállami jog kötelezi az adatkezelésre, erről az Adatkezelőt előzetesen tájékoztatja, kivéve, ha ezt a jog közérdekből tiltja.
- Titoktartás: az Adatfeldolgozó biztosítja, hogy a személyes adatok kezelésére feljogosított személyek titoktartási kötelezettséget vállaltak.
- Adatbiztonság (32. cikk): az Adatfeldolgozó a 4. pont szerinti technikai és szervezési intézkedéseket alkalmazza.
- Alfeldolgozók: a 5. pont szerint.
- Érintetti jogok: az Adatfeldolgozó a szolgáltatás funkcióival (adatok szerkesztése, törlése, teljes szervezeti export JSON formátumban) és szükség esetén egyedi közreműködéssel segíti az Adatkezelőt a III. fejezet szerinti kérelmek teljesítésében. Ha érintett közvetlenül az Adatfeldolgozóhoz fordul, azt indokolatlan késedelem nélkül az Adatkezelőhöz irányítja.
- Közreműködés: az Adatfeldolgozó segíti az Adatkezelőt a 32–36. cikk szerinti kötelezettségek (biztonság, incidens-bejelentés, hatásvizsgálat) teljesítésében.
- Adatvédelmi incidens: az Adatfeldolgozó az általa észlelt incidensről indokolatlan késedelem nélkül, legkésőbb az észleléstől számított 48 órán belül e-mailben értesíti az Adatkezelő tulajdonosi felhasználóját, megadva az incidens jellegét, az érintett adatkategóriákat, a valószínű következményeket és a megtett intézkedéseket.
- Törlés / visszaszolgáltatás: a szolgáltatás megszűnésekor az Adatkezelő az adatait exportálhatja; a szervezet törlésének kérésétől számított 30 nap elteltével az Adatfeldolgozó minden személyes adatot — a biztonsági mentések rotációjának megfelelően legfeljebb további 30 napon belül — véglegesen töröl, kivéve, amit uniós vagy tagállami jog megőrizni rendel.
- Ellenőrzés: az Adatfeldolgozó az Adatkezelő rendelkezésére bocsátja a kötelezettségek teljesítésének igazolásához szükséges információkat (jelen dokumentum, alfeldolgozói lista, biztonsági intézkedések leírása), és évente egyszer, 30 napos előzetes írásbeli bejelentéssel, a szolgáltatás működését nem zavaró módon lehetővé teszi az Adatkezelő vagy megbízott auditora ellenőrzését. Az Adatfeldolgozó haladéktalanul tájékoztatja az Adatkezelőt, ha megítélése szerint valamely utasítás sérti a GDPR-t vagy más adatvédelmi rendelkezést.
4. Technikai és szervezési intézkedések
- Átviteli titkosítás (TLS 1.2+), HSTS; tartalombiztonsági szabályzat; Cloudflare WAF, rate limiting és bot-védelem.
- Adatelválasztás: minden adatbázis-lekérdezés a szervezet-azonosítóra szűr; szerepkör-alapú hozzáférés (tulajdonos, admin, adminisztrátor, szerelő).
- Azonosítás Clerk-en keresztül (jelszó-hash, e-mail-megerősítés, bot-védelem); a fizetési adatok kizárólag a Stripe-nál (PCI DSS).
- Az alkalmazás-szerver a nyilvános internetről közvetlenül nem érhető el, csak a Cloudflare-proxyn át; az üzemeltetői hozzáférés zárt hálózaton (VPN) és kulcsalapú SSH-val történik.
- Fájltároló: kiszolgáló-oldali, útvonal-ellenőrzött; feltöltéseknél tartalomtípus-ellenőrzés és méretkorlát.
- Biztonsági naplózás a kritikus műveletekről; napi titkosított biztonsági mentés; verziókövetett, kódellenőrzött fejlesztés, függőségek frissítése.
- Publikus ajánlat-linkek kriptográfiai erősségű tokennel, lejárattal.
5. Alfeldolgozók
Az Adatkezelő általános felhatalmazást ad az alábbi alfeldolgozók igénybevételére. Az Adatfeldolgozó az alfeldolgozókkal a jelen megállapodásban foglaltakkal azonos adatvédelmi kötelezettségeket tartalmazó szerződést köt, és teljes felelősséggel tartozik értük. Új alfeldolgozó bevonásáról vagy csere esetén az Adatfeldolgozó legalább 30 nappal előre e-mailben értesíti az Adatkezelőt, aki ez idő alatt indokolt kifogást emelhet; kifogás esetén a felek egyeztetnek, megegyezés hiányában az Adatkezelő az előfizetést a változás hatálybalépéséig felmondhatja.
| Alfeldolgozó | Tevékenység | Adatok | Hely / továbbítás |
|---|---|---|---|
| Hetzner Online GmbH (Industriestr. 25, 91710 Gunzenhausen, Németország) | Szerver-infrastruktúra (alkalmazás, adatbázis, fájltár) üzemeltetése | Az alkalmazásban tárolt összes adat (titkosított tárolón) | EU (Németország) — EU-n belüli adatkezelés |
| Cloudflare, Inc. | DNS, CDN, DDoS-védelem, forgalomszűrés (reverse proxy) | IP-cím, HTTP-kérések metaadatai, átmenő forgalom | EU-s peremhálózat; globális hálózat — EU–USA adatvédelmi keretrendszer (DPF) + általános szerződési feltételek (SCC) |
| Clerk, Inc. | Felhasználó-azonosítás, bejelentkezés, munkamenet-kezelés | Név, e-mail-cím, jelszó-hash, profilkép, bejelentkezési metaadatok (IP, eszköz) | USA — EU–USA adatvédelmi keretrendszer (DPF) + SCC |
| Stripe Payments Europe, Ltd. / Stripe, Inc. | Előfizetési díjak beszedése, számlázás, kártyaadatok kezelése | Számlázási név, e-mail, kártyaadatok (kizárólag a Stripe-nál), tranzakciós adatok | EU (Írország) / USA — EU–USA adatvédelmi keretrendszer (DPF) + SCC |
| Resend, Inc. | Tranzakciós e-mailek küldése (munka-meghívó, árajánlat, munkalap, riasztások) | Címzett e-mail-címe, neve, az e-mail tartalma és mellékletei (PDF) | USA (EU-régió választható) — SCC |
| Google Ireland Ltd. (Google Maps Platform) | Címek geokódolása, térkép-megjelenítés, cím-autocomplete | Munkavégzési / ügyfél-címek, a felhasználó IP-címe (térképbetöltésnél) | EU / globális — EU–USA adatvédelmi keretrendszer (DPF) + SCC |
6. Harmadik országba történő továbbítás
EU-n kívüli alfeldolgozó esetén a továbbítás az Európai Bizottság megfelelőségi határozata (EU–USA adatvédelmi keretrendszer, DPF) vagy a Bizottság 2021/914 határozata szerinti általános szerződési feltételek (SCC) alapján, kiegészítő intézkedések (titkosítás, hozzáférés-korlátozás) mellett történik.
7. Felelősség, időtartam, egyéb
- A felek felelősségére a GDPR 82. cikke és az ÁSZF felelősségi rendelkezései az irányadók.
- A megállapodás az előfizetés fennállásáig, majd az adatok teljes törléséig hatályos; a titoktartás ezt követően is fennmarad.
- A jelen megállapodás és az ÁSZF ellentmondása esetén adatvédelmi kérdésben a jelen megállapodás az irányadó.
- Kapcsolat adatvédelmi ügyekben: [email protected].