Adatfeldolgozói szerződés (DPA)
Verzió: 1.4 Hatályos: 2026. 08. 29.
Az Általános Szerződési Feltételek (ÁSZF) melléklete. Jelen adatfeldolgozói szerződés (a továbbiakban: Szerződés) az Előfizető és a Szolgáltató között az ÁSZF elfogadásával, külön aláírás nélkül, annak elválaszthatatlan részeként jön létre.
1. A felek
1.1. Adatkezelő
Az Előfizető — a Munkalapozó szolgáltatásra előfizető autószerelő műhely (vagy egyéb szervezet), amelynek azonosító adatait az előfizetői szerződés, illetve a Szolgáltatás felületén rögzített számlázási és cégadatok tartalmazzák (a továbbiakban: Adatkezelő).
Az Adatkezelő azonosító adatait (név, székhely, cégjegyzékszám, adószám, képviselő, adatvédelmi kapcsolattartási cím) az előfizetői fiókban rögzített, mindenkori cégadatok tartalmazzák; azok módosítása a jelen Szerződés módosítása nélkül is hatályosul. Az Adatkezelő köteles ezeket az adatokat naprakészen tartani.
1.2. Adatfeldolgozó
| Megnevezés | Adat |
|---|---|
| Név | Barakontador Kft |
| Székhely | 1145 Budapest, Róna utca 142. Fsz. 2. Ajtó |
| Cégjegyzékszám | 01-09-410900 |
| Adószám | 32185003-1-42 |
| Képviselő | Barabás Györgyi |
| Adatvédelmi kapcsolattartás | info@munkalapozo.hu |
| Általános elérhetőség | info@munkalapozo.hu |
(a továbbiakban: Adatfeldolgozó; az Adatkezelő és az Adatfeldolgozó együtt: Felek)
1.3. A szerepek rögzítése
A Felek rögzítik, hogy a Munkalapozó rendszerében az Adatkezelő által és nevében rögzített személyes adatok tekintetében az adatkezelés céljait és eszközeit az Adatkezelő határozza meg, az Adatfeldolgozó pedig ezen adatokat kizárólag az Adatkezelő nevében, annak utasítására kezeli.
Az Adatfeldolgozó önálló adatkezelőnek minősül ugyanakkor a saját szerződéses partnerkapcsolata körében kezelt adatok (az Előfizető képviselőjének és kapcsolattartójának adatai, számlázási adatok, szerződéses levelezés, panaszkezelés, a szolgáltatás biztonságát szolgáló naplózás) tekintetében; ezekre az Adatfeldolgozó saját Adatkezelési tájékoztatója irányadó.
2. A Szerződés tárgya és a jogszabályi háttér
2.1. Jelen Szerződés tárgya az Adatfeldolgozó által az Adatkezelő nevében végzett adatfeldolgozási tevékenység feltételeinek meghatározása, amely a Munkalapozó szoftver mint szolgáltatás (SaaS) nyújtásához kapcsolódik.
2.2. A Szerződésre irányadó jogszabályok különösen:
- az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR), különösen annak 28. cikke;
- az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény (Infotv.);
- az egyéb, az adatkezelés tárgyára irányadó uniós és magyar jogszabályok.
2.3. Jelen Szerződés szerkezete és tartalma a Bizottság (EU) 2021/915 végrehajtási határozatával elfogadott, az adatkezelők és adatfeldolgozók közötti szerződésekre vonatkozó általános szerződési feltételek (mintaklauzulák) felépítését követi.
2.4. Ellentmondás esetén a sorrend: (i) a GDPR és az egyéb kötelező jogszabályi rendelkezések; (ii) jelen Szerződés; (iii) az ÁSZF; (iv) egyéb, a Felek közötti megállapodás.
2.5. Jelen Szerződés az ÁSZF elfogadásával, a szolgáltatásra vonatkozó előfizetői jogviszony létrejöttével egyidejűleg lép hatályba.
3. Az adatkezelés leírása
(a GDPR 28. cikk (3) bekezdésének bevezető fordulata szerint)
3.1. Az adatkezelés tárgya
A Munkalapozó webes munkalap-kezelő szolgáltatás nyújtása keretében az Adatkezelő (műhely) által a rendszerben rögzített, tárolt és kezelt személyes adatok feldolgozása: tárolás, rendszerezés, lekérdezés, megjelenítés, módosítás, továbbítás a rendszerből kimenő értesítésekkel, mentés, archiválás és törlés.
3.2. Az adatkezelés időtartama
Az adatfeldolgozás az előfizetői jogviszony fennállásának teljes időtartamára, továbbá az azt követő, jelen Szerződés 4.7. pontja szerinti lehívási (adatkinyerési) időszakra terjed ki. Ezt követően az adatok a 4.7. pont szerint törlésre kerülnek.
3.3. Az adatkezelés jellege és célja
Jellege: automatizált, elektronikus úton, informatikai rendszerben végzett adatfeldolgozás; az Adatfeldolgozó az adatok tartalmát érdemben nem használja fel, azokba kizárólag a szolgáltatás nyújtásához, hibaelhárításhoz és támogatáshoz szükséges mértékben tekint bele.
Célja: a műhely szerviztevékenységének adminisztratív támogatása, így különösen:
- ügyfél- és járműnyilvántartás vezetése;
- munkalapok kiállítása, kezelése és nyomon követése;
- árajánlatok készítése és kezelése;
- időpontfoglalás és naptárkezelés, ideértve a naptári előjegyzést és a nyilvános online időpontkérő űrlapot is;
- szervizelőzmény vezetése;
- a műhely munkatársainak (kollégáinak) hozzáférés- és jogosultságkezelése;
- az Ügyfélportál működtetése a műhely autós ügyfelei részére;
- a rendszerből küldött, részben automatikusan időzített értesítések és emlékeztetők kézbesítése;
- a munkalapokhoz, ügyfelekhez és járművekhez az Adatkezelő által csatolt dokumentumok és képek tárolása, ideértve a mobiltelefonról, QR-kódos hivatkozáson keresztül feltöltött állományokat is;
- átvételi lapok és önálló gépjármű-átvizsgálási lapok kiállítása, a rögzített km-óraállással, üzemanyagszinttel, az ellenőrzési pontok értékelésével és az azokhoz készített fényképekkel;
- a jármű átvételét, illetve a munka elvégzését és átadását igazoló aláírás rögzítése érintőképernyőn — az átvételi lapon, a munkalapon és az árajánlaton —, az aláíró nevének és az aláírás időpontjának feltüntetésével (3.8. pont);
- a Szolgáltatás használata közben az Adatkezelő felhasználója által kezdeményezett hibabejelentés fogadása és feldolgozása (3.9. pont);
- a Számlázás modul használata esetén, az Adatkezelő dokumentált utasítására: számla vagy díjbekérő kiállításának kezdeményezése a munkalap adataiból, az Adatkezelő saját, vele közvetlenül szerződött számlázó szolgáltatójánál (4.1. és 5.7. pont);
- adatmentés, üzletmenet-folytonosság és technikai támogatás.
3.4. A személyes adatok típusai
- Természetes személy ügyfelek és céges kapcsolattartók adatai: név, telefonszám, e-mail-cím, lakcím vagy székhely, adószám (adóazonosító adat), egyéb, az Adatkezelő által rögzített azonosító és megjegyzés;
- Jármű-adatok (amennyiben természetes személyhez köthetők): rendszám, típus és gyártmány, alvázszám, óraállás;
- Munkalapok és szervizelőzmény tartalma: az elvégzett munkák és felhasznált anyagok leírása, tételek, díjak, státuszok, dátumok, a járműre és a szolgáltatásra vonatkozó feljegyzések;
- Időpontfoglalási és időpontkérési adatok: a foglalás vagy kérés időpontja, tárgya, a foglaló azonosítására szolgáló adatok, kapcsolattartási adatok, továbbá a nyilvános időpontkérő űrlapon megadott kért nap, napszak vagy óra, a jármű megjelölése, a kért szolgáltatás szabad szöveges leírása, valamint a beküldés technikai adatai (időbélyeg, IP-cím) a visszaélések kiszűréséhez;
- Az Adatkezelő által feltöltött mellékletek (dokumentumok, fényképek) tartalma, amennyiben az természetes személyhez köthető;
- Átvételi és átvizsgálási lapok adatai: a lap azonosítója és kelte, a jármű és az ügyfél megjelölése, a rögzített km-óraállás és üzemanyagszint, a látható sérülések és az átvett tartozékok, az ügyfél panasza a saját szavaival, az ellenőrzési pontok és azok értékelése, a szabad szöveges megjegyzések, valamint az egyes pontokhoz készített fényképek (amelyeken kivételesen természetes személy vagy rendszám is szerepelhet);
- Aláírásadatok: az érintőképernyőn rögzített aláíráskép, az aláíró személy megadott neve és szerepe, az aláírás időbélyege, az aláíráskor rögzített IP-cím és eszközazonosító (user agent), az aláírt dokumentum azonosítója és ellenőrző lenyomata, valamint az aláírt PDF-példány (3.8. pont);
- Hibabejelentési adatok: a bejelentő felhasználó azonosítója, a bejelentés szövege, az érintett oldal címe, a böngésző és az eszköz technikai adatai, valamint — ha a bejelentő ilyet csatol — képernyőkép, amely az adott képernyőn látható ügyféladatot is tartalmazhat (3.9. pont);
- A műhely kollégáinak adatai: név, e-mail-cím, beosztás, szerepkör, felhasználói azonosító, a rendszerhasználathoz kapcsolódó technikai adatok;
- Az Ügyfélportál használatához kapcsolódó adatok: belépési azonosító, a portálon megtekintett saját munkalapokhoz és járművekhez tartozó adatok.
3.5. Az érintettek kategóriái
- a műhely ügyfelei — magánszemélyek, valamint céges ügyfelek természetes személy kapcsolattartói;
- a műhely kollégái — a rendszerhez hozzáféréssel rendelkező vagy abban rögzített munkatársak;
- az Ügyfélportálra belépő autótulajdonosok és jármű-üzemben tartók;
- a nyilvános időpontkérő űrlapot kitöltő látogatók, akik a kérés beküldésekor még nem feltétlenül a műhely ügyfelei.
3.6. A nyilvános online időpontkérő űrlap
Ha az Adatkezelő a Szolgáltatás nyilvános időpontkérő űrlapját bekapcsolja, az azon keresztül beérkező személyes adatok tekintetében is az Adatkezelő az adatkezelő, az Adatfeldolgozó pedig kizárólag adatfeldolgozó. Ebből következően az Adatkezelő felelőssége, hogy
- az űrlapnál a saját adatkezelési tájékoztatóját elérhetővé tegye (GDPR 13. cikk),
- a bekért adatok körét a célhoz szükséges mértékre korlátozza (adattakarékosság, GDPR 5. cikk (1) c) pont), és
- a beérkezett, de foglalássá nem vált kérések adatait a saját megőrzési rendje szerint törölje.
Az űrlap alapértelmezés szerint ki van kapcsolva; bekapcsolásáról kizárólag az Adatkezelő dönt.
3.7. Különleges és büntetőjogi adatok kizárása
A Munkalapozó rendszer nem kezel a GDPR 9. cikke szerinti különleges kategóriájú személyes adatot (így különösen egészségügyi adatot, biometrikus vagy genetikai adatot, faji vagy etnikai származásra, politikai véleményre, vallási meggyőződésre, szakszervezeti tagságra, szexuális életre vagy irányultságra vonatkozó adatot), és nem kezel a GDPR 10. cikke szerinti, büntetőjogi felelősség megállapítására vonatkozó határozatokra és bűncselekményekre vonatkozó adatot sem.
Az Adatkezelő ilyen adatot a rendszerben nem rögzíthet, és köteles gondoskodni arról, hogy munkatársai — így különösen a szabad szöveges mezőkben (megjegyzés, feljegyzés, munkalap-leírás) és a feltöltött fényképeken — ilyen adatot ne vigyenek be. Az e kötelezettség megsértéséből eredő következményekért az Adatkezelő felel; az Adatfeldolgozó az ilyen adatok kezelésére nem vállal külön kötelezettséget, és azokat tudomásszerzés esetén jelzi az Adatkezelőnek.
3.8. Az aláíráskép jogi minősítése — nem biometrikus adat
A Szolgáltatás lehetővé teszi, hogy az ügyfél vagy a műhely munkatársa a jármű átvételét, átadását, illetve a munka elvégzését érintőképernyőn rögzített aláírással igazolja. A Felek rögzítik:
a) Az aláíráskép személyes adat, de nem minősül a GDPR 4. cikk 14. pontja szerinti biometrikus adatnak, és így nem tartozik a GDPR 9. cikkének hatálya alá sem. Ennek oka, hogy a Szolgáltatás az aláírást képként tárolja: az aláíró felület kifejezetten úgy készült, hogy dinamikai jellemzőt ne gyűjtsön — nyomáserősséget, sebességet és gyorsulást nem rögzít, ilyen adatot nem tárol, és összehasonlításra alkalmas sablont nem képez —, továbbá az aláírást nem használja természetes személy egyedi azonosítására; az aláírás célja kizárólag az adott dokumentum elismerésének igazolása.
b) Az Adatfeldolgozó vállalja, hogy az aláírásképet kizárólag az adott dokumentumhoz kötötten tárolja és jeleníti meg, más dokumentummal vagy más érintettel nem veti össze, és aláírás-felismerésre vagy -azonosításra irányuló feldolgozást nem végez. Ha ez a jövőben megváltozna, arról az Adatkezelőt a 9.4. pont szerint előzetesen értesíti.
b/1) A gépjármű-átvizsgálási lapon nincs ügyfél-aláírás, kizárólag az Adatkezelő munkatársáé; a jármű átadását a munkalapon elhelyezett átadási aláírási pont igazolja.
c) Az aláírás egyszerű elektronikus aláírásnak minősül; nem fokozott biztonságú és nem minősített elektronikus aláírás. Bizonyító erejének megítélése — és annak eldöntése, hogy az adott ügylethez ez elegendő-e — az Adatkezelő felelőssége.
d) Az aláírásképhez tartozó név megadása és annak valósága az Adatkezelő felelőssége; az Adatfeldolgozó a megadott név valódiságát nem ellenőrzi.
3.9. Hibabejelentés és a képernyőkép kérdése
A Szolgáltatás felületéről az Adatkezelő felhasználója hibabejelentést küldhet, amelyhez a rendszer technikai adatokat (oldalcím, böngésző, verzió) csatol, és amelyhez a bejelentő képernyőképet is mellékelhet.
a) A bejelentés technikai adatai és a bejelentő azonosítója tekintetében az Adatfeldolgozó saját adatkezelőként jár el, a szolgáltatás hibáinak elhárításához fűződő jogos érdek alapján; erre az Adatfeldolgozó saját Adatkezelési tájékoztatója irányadó.
b) Ha a mellékelt képernyőkép az Adatkezelő ügyféladatát is tartalmazza, az e körben megjelenő személyes adatok tekintetében az Adatfeldolgozó továbbra is adatfeldolgozóként, jelen Szerződés keretei között jár el: az ilyen képernyőképet kizárólag a bejelentett hiba elhárítására használja fel, a hibajegy lezárását követően, az Adatfeldolgozó Adatkezelési tájékoztatójában a hibanaplókra meghatározott megőrzési idő elteltével törli, és harmadik félnek nem adja át.
c) Az Adatkezelő köteles munkatársait arra utasítani, hogy a hibabejelentéshez csak a hiba megértéséhez szükséges képernyőképet csatolják, és kerüljék a szükségtelen ügyféladat megjelenítését.
4. Az Adatfeldolgozó kötelezettségei
(a GDPR 28. cikk (3) bekezdés a)–h) pontjai szerint)
4.1. a) Adatkezelés kizárólag dokumentált utasítás alapján
Az Adatfeldolgozó a személyes adatokat kizárólag az Adatkezelő dokumentált utasítása alapján kezeli, ideértve a személyes adatok harmadik ország vagy nemzetközi szervezet részére történő továbbítását is, kivéve, ha az adatkezelést az Adatfeldolgozóra alkalmazandó uniós vagy tagállami jog írja elő; ez esetben az Adatfeldolgozó az adatkezelést megelőzően értesíti az Adatkezelőt e jogi előírásról, kivéve, ha ezt az adott jogszabály fontos közérdekből tiltja.
Dokumentált utasításnak minősül:
- maga a jelen Szerződés és az ÁSZF, valamint a Szolgáltatás dokumentációja — mint az adatkezelés kereteit megadó általános utasítás;
- az Adatkezelő és felhasználói által a Szolgáltatás felületén végzett műveletek (adatrögzítés, módosítás, törlés, exportálás, jogosultságok beállítása, értesítések küldése, funkciók be- és kikapcsolása) — mint a rendszer útján adott, naplózott egyedi utasítások;
- az Adatkezelő által írásban (e-mailben, támogatási megkeresés útján) az Adatfeldolgozóhoz intézett kérés, amelyet az Adatkezelő nevében erre jogosult személy terjeszt elő;
- a Számlázás modul bekötése és használata: az Adatkezelő saját számlázó fiókjához tartozó API-kulcs megadása, valamint a számla vagy díjbekérő kiállításának kezdeményezése — mint az érintett ügyfél-adatoknak az Adatkezelő által választott számlázó szolgáltatóhoz történő továbbítására adott, naplózott utasítás (5.7. pont).
Szóbeli utasítást az Adatfeldolgozó nem teljesít; a telefonon egyeztetett kérést az Adatkezelőnek írásban meg kell erősítenie. Az Adatfeldolgozó az utasításokat és azok teljesítését nyilvántartja.
Jogsértő utasítás jelzése: az Adatfeldolgozó haladéktalanul tájékoztatja az Adatkezelőt, ha úgy ítéli meg, hogy az adott utasítás sérti a GDPR-t vagy más uniós vagy tagállami adatvédelmi rendelkezést. Ilyen esetben az Adatfeldolgozó jogosult az érintett utasítás teljesítését az egyeztetés lezárultáig felfüggeszteni.
4.2. b) Titoktartás
Az Adatfeldolgozó biztosítja, hogy a személyes adatok kezelésére feljogosított valamennyi személy — munkavállaló, megbízott, alvállalkozó — titoktartási kötelezettséget vállaljon, vagy jogszabályon alapuló megfelelő titoktartási kötelezettség alatt álljon. A titoktartási kötelezettség a jogviszony megszűnését követően is fennmarad.
Az Adatfeldolgozó gondoskodik arról, hogy a személyes adatokhoz kizárólag azok férjenek hozzá, akiknek ez a feladatuk ellátásához szükséges (szükséges tudás elve), és a hozzáférés terjedelme a feladat ellátásához igazodjon.
4.3. c) A 32. cikk szerinti biztonsági intézkedések
Az Adatfeldolgozó a tudomány és technológia állására, a megvalósítás költségeire, továbbá az adatkezelés jellegére, hatókörére, körülményeire és céljaira, valamint a természetes személyek jogaira és szabadságaira jelentett kockázatra tekintettel megfelelő technikai és szervezési intézkedéseket hajt végre az adatbiztonság érdekében. Az alkalmazott intézkedések részletes felsorolását jelen Szerződés 8. pontja (Melléklet) tartalmazza.
Az Adatfeldolgozó az intézkedéseket rendszeresen felülvizsgálja, és jogosult azokat a védelmi szint fenntartása vagy javítása mellett módosítani.
4.4. d) További adatfeldolgozó igénybevétele
Az Adatfeldolgozó további adatfeldolgozót kizárólag jelen Szerződés 5. pontjában foglalt feltételekkel vesz igénybe. A további adatfeldolgozóra ugyanazok az adatvédelmi kötelezettségek telepítendők szerződéssel vagy más jogi aktussal, mint amelyek jelen Szerződésben szerepelnek.
4.5. e) Segítségnyújtás az érintetti jogok teljesítésében
Az Adatfeldolgozó az adatkezelés jellegének figyelembevételével megfelelő technikai és szervezési intézkedésekkel a lehetséges mértékben segíti az Adatkezelőt abban, hogy teljesíteni tudja az érintettek GDPR III. fejezete szerinti jogainak (hozzáférés, helyesbítés, törlés, korlátozás, adathordozhatóság, tiltakozás) gyakorlásához kapcsolódó kérelmeit. A segítségnyújtás elsődleges eszköze a Szolgáltatás felületén elérhető lekérdezési, módosítási, exportálási és törlési funkció.
Konkrét vállalás: ha érintetti kérelem közvetlenül az Adatfeldolgozóhoz érkezik, az Adatfeldolgozó
- a kérelmet 3 munkanapon belül továbbítja az Adatkezelőnek, és
- a kérelmezőt tájékoztatja arról, hogy adatai tekintetében az adatkezelő a műhely,
- érdemi választ a kérelemre kizárólag az Adatkezelő kifejezett utasítására ad, önállóan az érintett kérelmét nem bírálja el.
Az érintetti kérelmek fogadására kijelölt kapcsolattartási címnek az Adatkezelő által az előfizetői fiókban megadott adatvédelmi kapcsolattartási cím minősül; ennek hiányában az előfizetői fiók kapcsolattartási e-mail-címe.
4.6. f) Segítségnyújtás a 32–36. cikk szerinti kötelezettségekhez
Az Adatfeldolgozó — figyelembe véve az adatkezelés jellegét és a rendelkezésére álló információkat — segíti az Adatkezelőt a GDPR 32–36. cikke szerinti kötelezettségek teljesítésében, így az adatbiztonság, az adatvédelmi incidensek kezelése és bejelentése, az érintettek tájékoztatása, az adatvédelmi hatásvizsgálat és az előzetes konzultáció körében.
Adatvédelmi incidens: az Adatfeldolgozó az általa vagy további adatfeldolgozója által kezelt személyes adatokat érintő adatvédelmi incidenst észlelése után legkésőbb 24 órán belül értesíti az Adatkezelőt, annak érdekében, hogy az Adatkezelő a GDPR 33. cikke szerinti 72 órás felügyeleti hatósági bejelentési határidejét tartani tudja.
Az értesítés — a rendelkezésre álló információk mértékéig — tartalmazza:
- az incidens jellegét, az érintettek és az érintett adatok kategóriáit és hozzávetőleges számát;
- az incidens valószínűsíthető következményeit;
- a megtett vagy tervezett intézkedéseket, a kockázat enyhítésére tett lépéseket;
- az Adatfeldolgozó kapcsolattartójának nevét és elérhetőségét.
Ha az információk egyszerre nem állnak rendelkezésre, az Adatfeldolgozó azokat késedelem nélkül, részletekben szolgáltatja. Az Adatfeldolgozó az incidenseket nyilvántartja, és a kivizsgálásról az Adatkezelőt tájékoztatja. A felügyeleti hatóság és az érintettek felé történő bejelentés az Adatkezelő kötelezettsége és döntése.
Kapcsolattartás incidensügyben: info@munkalapozo.hu
4.7. g) Az adatok sorsa a Szerződés megszűnésekor
Az adatfeldolgozási szolgáltatás nyújtásának befejezését követően az Adatfeldolgozó — az Adatkezelő döntése szerint — az adatokat törli vagy visszaszolgáltatja, és törli a meglévő másolatokat, kivéve, ha uniós vagy tagállami jog az adatok tárolását írja elő.
A folyamat rendje:
- 30 napos lehívási időszak — a jogviszony megszűnését követően az Adatkezelő 30 naptári napig hozzáfér az exportfunkcióhoz, és kinyerheti adatait (részletek a Szolgáltatóváltási és adatexport-tájékoztatóban).
- Végleges törlés az éles rendszerből — a lehívási időszak lejártát követő 15 napon belül.
- Törlés a mentésekből (biztonsági másolatokból) — a mentési ciklusnak megfelelően, de legfeljebb 35 napon belül. A mentésekben addig meglévő adatokhoz az Adatfeldolgozó kizárólag helyreállítási célból fér hozzá.
- Törlési igazolás — az Adatfeldolgozó az Adatkezelő kérésére a törlésről írásbeli igazolást ad.
Az Adatkezelő a lehívási időszak alatt jogosult a korábbi törlést vagy a teljes adatállomány visszaszolgáltatását kérni; ilyen kérés esetén az Adatfeldolgozó azt a kérés kézhezvételétől számított észszerű időn belül teljesíti.
4.8. h) Információszolgáltatás és auditjog
Az Adatfeldolgozó az Adatkezelő rendelkezésére bocsát minden olyan információt, amely a GDPR 28. cikkében foglalt kötelezettségek teljesítésének igazolásához szükséges, továbbá lehetővé teszi és elősegíti az Adatkezelő által vagy az általa megbízott más ellenőr által végzett auditokat, ideértve a helyszíni vizsgálatokat is.
Az audit rendje:
- az audit évente legfeljebb egy alkalommal kezdeményezhető, kivéve, ha az Adatkezelőt jogszabály vagy felügyeleti hatósági felhívás gyakoribb ellenőrzésre kötelezi, illetve ha az Adatfeldolgozót érintő adatvédelmi incidens ezt indokolja;
- az auditot az Adatkezelő legalább 30 nappal korábban, írásban jelenti be, megjelölve az audit tárgyát, terjedelmét és időtartamát; az időpontot a Felek előzetesen egyeztetik;
- az audit az Adatfeldolgozó rendes üzletmenetét a szükséges mértéken túl nem zavarhatja, más előfizetők adataira nem terjedhet ki, és nem irányulhat az Adatfeldolgozó üzleti titkainak vagy szellemi tulajdonának megismerésére;
- az auditban részt vevő személyek titoktartási nyilatkozatot tesznek; az ellenőr nem lehet az Adatfeldolgozó versenytársa;
- az audit megállapításairól jegyzőkönyv készül; a feltárt hiányosságokat az Adatfeldolgozó észszerű határidőn belül orvosolja;
- kiváltó jelleggel: az Adatfeldolgozó jogosult az auditkötelezettséget független harmadik fél által kiállított tanúsítvánnyal, auditjelentéssel vagy sérülékenységvizsgálati (penetrációs teszt) összefoglalóval teljesíteni, amennyiben az a vizsgálni kívánt kérdéskört érdemben lefedi; az Adatkezelő ilyen esetben helyszíni auditot csak akkor kezdeményezhet, ha a rendelkezésre bocsátott dokumentum a megfelelőség megítéléséhez nem elegendő.
Az audit lebonyolításának költségét — ideértve az Adatkezelő által megbízott ellenőr díját — az Adatkezelő viseli. Az Adatfeldolgozó az évente egy alkalommal kezdeményezett auditban díjmentesen működik közre. Az ezen felül, az Adatkezelő kezdeményezésére lefolytatott további auditnál az Adatfeldolgozó a ráfordítással arányos, igazolt óradíjat számíthat fel, amelynek mértékéről előzetesen tájékoztatja az Adatkezelőt.
5. További adatfeldolgozók
5.1. Általános felhatalmazás. Az Adatkezelő jelen Szerződés elfogadásával általános felhatalmazást ad az Adatfeldolgozónak további adatfeldolgozók igénybevételére a Szolgáltatás nyújtásához szükséges mértékben (így különösen tárhely- és infrastruktúra-szolgáltatás, levélküldés, hibafigyelés és üzemeltetéstámogatás céljából).
5.2. Nyilvános lista. Az igénybe vett további adatfeldolgozók mindenkor hatályos listája — megnevezésükkel, székhelyükkel, a rájuk bízott tevékenységgel és az adatkezelés helyével — a https://munkalapozo.hu címen nyilvánosan elérhető. A lista pontos webcíme: https://munkalapozo.hu/al-adatfeldolgozok
5.3. Előzetes értesítés és kifogásolási jog. Az Adatfeldolgozó a további adatfeldolgozó igénybevételét, cseréjét vagy a listáról való törlését megelőzően legalább 30 nappal írásban értesíti az Adatkezelőt. Az Adatkezelő a változtatással szemben az értesítés kézhezvételétől számított 15 napon belül, írásban, indokolt kifogást terjeszthet elő.
5.4. Kifogás esetén követendő eljárás. Kifogás esetén a Felek egyeztetést folytatnak a kifogás alapjául szolgáló aggály feloldása érdekében. Ha az egyeztetés észszerű időn belül nem vezet a Felek számára elfogadható megállapodásra, az Adatkezelő jogosult az előfizetői szerződést — a Szolgáltatás érintett része vagy egésze tekintetében — rendkívüli felmondással, az érintett további adatfeldolgozó igénybevételének megkezdése előtti hatállyal felmondani. Ilyen felmondás esetén az Adatkezelőt az igénybe nem vett időszakra eső, előre megfizetett díj időarányos része megilleti, egyéb igényt e jogcímen a Felek egymással szemben nem érvényesítenek.
5.5. Szerződéses követelmények. Az Adatfeldolgozó a további adatfeldolgozóval olyan írásbeli szerződést köt, amely a jelen Szerződésben foglaltakkal azonos szintű adatvédelmi kötelezettségeket telepít rá, különös tekintettel a megfelelő technikai és szervezési intézkedések végrehajtására.
5.6. Felelősség. Ha a további adatfeldolgozó nem teljesíti adatvédelmi kötelezettségeit, az Adatfeldolgozó teljes felelősséggel tartozik az Adatkezelő felé a további adatfeldolgozó kötelezettségeinek teljesítéséért.
5.7. A Számlázás modul számlázó szolgáltatója nem további adatfeldolgozó. Ha az Adatkezelő a Számlázás modult használja, az Adatfeldolgozó az Adatkezelő 4.1. pont szerinti dokumentált utasítására továbbítja az érintett ügyfél-adatokat — a név, a számlázási cím, az adószám, az e-mail-cím, valamint a bizonylat tételei — az Adatkezelő által választott és az Adatkezelővel közvetlenül szerződött számlázó szolgáltatóhoz (KBOSS.hu Kft. — Számlázz.hu, vagy Billingo Technologies Zrt. — Billingo). Az utasítás maga a modul bekötése (az API-kulcs megadása) és a kiállítás kezdeményezése. Ez a számlázó szolgáltató az Adatkezelő saját adatfeldolgozója, nem az Adatfeldolgozó további adatfeldolgozója — pontosan ezért nem szerepel az 5.2. pont szerinti listán. Az e szolgáltatóval fennálló jogviszonyért, az érintettek erre kiterjedő tájékoztatásáért és a továbbított adatok további sorsáért az Adatkezelő felel.
6. Adattovábbítás harmadik országba
6.1. Tárolás és feldolgozás. A személyes adatok tárolása és feldolgozása — ideértve az adatbázist, a feltöltött mellékleteket és a mentéseket is — Falkenstein (Németország) és Helsinki (Finnország) történik; ezek az adatok az Európai Unió területén maradnak. Az infrastruktúrát üzemeltető tárhelyszolgáltató: Hetzner Online GmbH.
6.2. Az egyetlen harmadik országba irányuló továbbítás: a levélkézbesítés. Az Adatfeldolgozó a Szolgáltatás működéséhez tartozó rendszerüzeneteket (e-maileket) az Amerikai Egyesült Államokban működő levélkézbesítő szolgáltatón keresztül küldi ki. Ennek keretében a következő adatok kerülnek e szolgáltatóhoz:
- a címzett neve és elektronikus levelezési címe,
- a levél tárgya és tartalma (így az árajánlat, a munkalap vagy az időpont-egyeztetés adatai),
- a kézbesítési napló (időbélyeg, kézbesítési állapot).
A továbbítás garanciái: az Európai Bizottság EU–US Data Privacy Framework megfelelőségi határozata (a szolgáltató a Framework szerinti tanúsítással rendelkezik), valamint az Európai Bizottság által elfogadott általános szerződési feltételek (SCC), a szükséges további intézkedésekkel kiegészítve.
A szolgáltató megnevezését, székhelyét, a rá bízott tevékenységet és az adatkezelés helyét az al-adatfeldolgozói lista tartalmazza: https://munkalapozo.hu/al-adatfeldolgozok
6.3. Minden más esetben. A 6.2. pontban meghatározotton kívül az Adatfeldolgozó harmadik országba vagy nemzetközi szervezet részére személyes adatot nem továbbít. Amennyiben a jövőben — a Szolgáltatás működtetésének megváltozása folytán — további, harmadik országba irányuló adattovábbítás válna szükségessé, az Adatfeldolgozó erről az Adatkezelőt előzetesen, írásban értesíti, és a továbbítást kizárólag a GDPR V. fejezete szerinti megfelelő garanciák megléte esetén hajtja végre. Az Adatkezelő ilyen esetben az 5.4. pont szerinti kifogásolási és felmondási joggal élhet.
6.4. A jogellenes külföldi hatósági adathozzáférés elleni garanciákra a Szolgáltatóváltási és adatexport-tájékoztató vonatkozó pontja megfelelően irányadó: az Adatfeldolgozó minden hatósági adatkérést jogszerűségi vizsgálatnak vet alá, és — ha jogszabály nem tiltja — az Adatkezelőt haladéktalanul értesíti.
7. Az Adatkezelő kötelezettségei
7.1. Jogalap biztosítása. Az Adatkezelő szavatolja, hogy az általa a rendszerben rögzített, illetve rögzíttetett személyes adatok kezelésére megfelelő jogalappal rendelkezik (így különösen szerződés teljesítése, jogi kötelezettség teljesítése, jogos érdek vagy hozzájárulás), és hogy az adatkezelés a célhoz kötöttség és az adattakarékosság elvének megfelel. Ez irányadó a rendszerből küldött levelekre és értesítésekre (időpont-emlékeztető, munkalap-értesítés, ajánlatküldés, ügyfélportáli meghívó) is: az ezek küldéséhez szükséges jogalap — ideértve az esetleges hozzájárulást és a közvetlen üzletszerzési célú megkeresések jogszerűségét — biztosítása az Adatkezelő felelőssége.
7.2. Az érintettek tájékoztatása. Az Adatkezelő köteles az érintetteket (ügyfeleit, kollégáit, az Ügyfélportál felhasználóit) a GDPR 13–14. cikke szerint tájékoztatni az adatkezelésről, ideértve azt is, hogy adatait a Munkalapozó rendszerben, az Adatfeldolgozó közreműködésével kezeli.
7.3. Megőrzési idő meghatározása. Az Adatkezelő határozza meg és tartja nyilván a saját adatkezelési céljaihoz igazodó megőrzési időket, és gondoskodik a már nem szükséges adatok törléséről vagy anonimizálásáról a Szolgáltatás erre szolgáló funkcióival.
7.4. Hozzáférések felelős kezelése. Az Adatkezelő felelős a saját felhasználói fiókjainak és jogosultságainak kezeléséért: a szerepkörök helyes kiosztásáért, a belépési adatok bizalmas kezeléséért, a jogosultságok rendszeres felülvizsgálatáért, a megszűnt jogviszonyú kollégák hozzáférésének haladéktalan visszavonásáért, valamint az Ügyfélportál hozzáféréseinek kezeléséért. A saját felhasználói által okozott jogosulatlan hozzáférésért az Adatkezelő felel.
7.5. Tilalmak. Az Adatkezelő a rendszerben nem rögzít a 3.7. pont szerinti különleges vagy büntetőjogi adatot, továbbá a Szolgáltatást nem használja jogellenes célra.
7.6. Együttműködés. Az Adatkezelő az utasításait a 4.1. pont szerinti módon adja meg, és kijelöli az adatvédelmi kérdésekben eljáró kapcsolattartóját. Az Adatkezelő adatvédelmi kapcsolattartóját — és ha kijelölésre kötelezett, adatvédelmi tisztviselőjét — az előfizetői fiókban megadott adatvédelmi kapcsolattartási cím azonosítja. Ennek megváltozásáról az Adatkezelő haladéktalanul gondoskodik a fiókban.
8. Technikai és szervezési intézkedések (Melléklet)
Az Adatfeldolgozó a GDPR 32. cikke alapján az alábbi technikai és szervezési intézkedéseket alkalmazza:
- Titkosított kapcsolat (HTTPS) és a tárolt adatok védelme — a Szolgáltatás kizárólag titkosított csatornán érhető el; a nem titkosított kapcsolatok átirányításra kerülnek. A tárolt (nyugalmi állapotú) adatok — ideértve az adatbázist, a feltöltött mellékleteket és a biztonsági mentéseket — védelméről az Adatfeldolgozó a tárhelyszolgáltató és a saját rendszere szintjén egyaránt gondoskodik. A kapcsolat minimum TLS 1.2 verzióval jön létre, a korábbi protokollverziók le vannak tiltva. A titkosítatlan (HTTP) kérések automatikusan HTTPS-re irányítódnak át. A kiszolgáló HSTS fejlécet küld. A tanúsítványok kiállítása és megújítása automatikus, lejárat előtti figyeléssel.
- Jelszavak biztonságos tárolása — a jelszavakat az Adatfeldolgozó kizárólag egyirányú, sózott algoritmussal képzett formában tárolja; visszafejtésükre nincs mód. A jelszavak kizárólag egyirányú, sózott kriptográfiai lenyomat formájában, a keretrendszer alapértelmezett, célra tervezett jelszó-lenyomatoló eljárásával (bcrypt) tárolódnak; visszafejtésükre nincs mód, és a Szolgáltató munkatársai sem ismerhetik meg azokat. A rendszer legalább 8 karakter hosszú jelszót követel meg, és a jelszó-visszaállító hivatkozások korlátozott ideig érvényesek.
- Kétfaktoros belépés az üzemeltetői fióknál — az üzemeltetői és adminisztrátori hozzáférések kétfaktoros hitelesítéshez kötöttek. A második faktor időalapú egyszeri jelszó (TOTP), hitelesítő alkalmazással, tartalék (helyreállítási) kódokkal. Az üzemeltetői hozzáféréseknél kötelező. A műhelytulajdonosi fiókoknál elérhető és bármikor bekapcsolható, de nem kötelező — a bekapcsolásról az Adatkezelő dönt.
- Műhelyenkénti szigorú adatelszigetelés — a rendszer a különböző Előfizetők (műhelyek) adatait logikailag elkülönítve kezeli; az egyes műhelyek adatai egymás számára nem hozzáférhetők, a jogosultságellenőrzés minden adatlekérésre kiterjed. Az adatok logikai elszigetelése műhely-azonosítóhoz kötött, központilag kikényszerített lekérdezés-szűréssel valósul meg; a szűrés minden adatlekérésre kiterjed, és a más műhelyhez tartozó rekordra irányuló hozzáférés a kérés szintjén elutasításra kerül. A négy hozzáférési kör (műhelytulajdonos, kolléga, üzemeltető, ügyfélportál) elkülönített azonosítási útvonalon lép be. Az elszigetelést a Szolgáltató minden jelentős rendszerváltozás kiadása előtt ellenőrzi.
- Szerepkör alapú jogosultságkezelés — a felhasználók a beosztásukhoz rendelt szerepkör szerinti jogosultságokkal férnek hozzá az adatokhoz, a szükséges tudás elve alapján. A rendszerben négy, egymástól elkülönített hozzáférési kör működik: műhelytulajdonos (teljes hozzáférés a saját műhely adataihoz), kolléga (korlátozott, a beosztásához rendelt jogosultságokkal), ügyfélportál-hozzáférés (kizárólag a saját munkalapokhoz és járművekhez), valamint üzemeltetői (szuperadmin) hozzáférés. A jogosultságokat az Adatkezelő (műhelytulajdonos) osztja ki és vonja vissza; az üzemeltetői hozzáférések felülvizsgálata évente legalább egyszer megtörténik.
- Rendszeres automatikus mentés és dokumentált helyreállítási próba — az adatokról automatizált biztonsági mentés készül, a mentések elkülönítve tárolódnak, és a visszaállíthatóságot az Adatfeldolgozó rendszeresen, dokumentáltan teszteli. Az adatbázisról és a feltöltött állományokról naponta automatikus biztonsági mentés készül. A mentések a produktív rendszertől elkülönítve, titkosítva, az Európai Unió területén tárolódnak, és legfeljebb 35 napig őrződnek meg. A visszaállíthatóságot a Szolgáltató rendszeresen, dokumentáltan teszteli. Célértékek: RPO 24 óra, RTO 8 munkaóra.
- Hozzáférési és műveleti naplózás — a rendszer naplózza a bejelentkezéseket és a lényeges adatműveleteket; a naplók utólagos módosítás ellen védettek. A rendszer naplózza a be- és kijelentkezéseket, a sikertelen belépési kísérleteket, a jogosultság-változásokat, az adatexportokat és a lényeges adatműveleteket (létrehozás, módosítás, törlés), a felhasználó azonosítójával, időbélyeggel és IP-címmel. A naplókat a Szolgáltató 12 hónapig őrzi meg, utólagos módosítás ellen védett módon, és rendellenes tevékenység gyanúja esetén, illetve incidens kivizsgálásakor tekinti át.
- A fejlesztői hozzáférés korlátozása és titoktartási nyilatkozat — az éles adatokhoz kizárólag a feladat ellátásához szükséges, névre szóló, naplózott hozzáférés adható; a fejlesztők és üzemeltetők titoktartási nyilatkozatot tesznek; a fejlesztési és tesztkörnyezetekben éles személyes adat nem használható. Éles személyes adathoz kizárólag névre szóló, kétfaktoros azonosításhoz kötött és naplózott hozzáférés adható, kizárólag hibaelhárítás vagy jogszabályi kötelezettség teljesítése céljából, a feladat elvégzéséhez szükséges ideig. A fejlesztői és tesztkörnyezetek külön adatbázison, mesterséges tesztadatokkal működnek; éles adat ezekbe nem kerül át. A hozzáférések felülvizsgálata évente legalább egyszer megtörténik.
- Sérülékenységek követése és javítása — az Adatfeldolgozó figyelemmel kíséri az alkalmazott komponensek biztonsági frissítéseit, és a feltárt sérülékenységeket kockázati súlyuk szerinti határidőben javítja. A Szolgáltató figyelemmel kíséri az alkalmazott komponensek biztonsági közleményeit. Javítási határidők: kritikus sérülékenység 72 órán belül, magas súlyosságú 7 napon belül, közepes és alacsony súlyosságú a soron következő kiadással. Sérülékenységvizsgálat évente legalább egy alkalommal, továbbá minden jelentős rendszerváltozás után.
- Incidenskezelési eljárásrend — az Adatfeldolgozó írásban rögzített eljárásrenddel rendelkezik az adatvédelmi és biztonsági incidensek észlelésére, kivizsgálására, elhárítására, dokumentálására és a 4.6. pont szerinti értesítésre. Biztonsági és adatvédelmi incidens az info@munkalapozo.hu címen jelenthető be, amelyet a Szolgáltató munkanapokon figyel. Az incidens kivizsgálásáért és az érintett Adatkezelők értesítéséért a Szolgáltató képviselője felel. Az incidensekről a Szolgáltató nyilvántartást vezet (időpont, érintett adatkör, megtett intézkedés), az eljárásrendet pedig évente, továbbá minden bekövetkezett incidens után felülvizsgálja.
További, a rendelkezésre állást és az üzletmenet-folytonosságot szolgáló intézkedések: A Szolgáltató havi 99,5% rendelkezésre állást vállal (részletesen: ÁSZF 9. fejezet). A kiszolgálók Falkenstein (Németország) és Helsinki (Finnország) működnek; az adatközpontok fizikai biztonságáról (beléptetés, kamerás megfigyelés, tűzvédelem, szünetmentes áramellátás) a tárhelyszolgáltató, Hetzner Online GmbH gondoskodik, a saját közzétett biztonsági szabályzata szerint. A kiszolgálókat hálózati tűzfal védi, a nyilvánosan elérhető felületek kérésszám-korlátozás alatt állnak, a rendszerkomponensek biztonsági frissítése rendszeres. A Szolgáltató írásba foglalt katasztrófa-helyreállítási tervvel rendelkezik.
Az Adatfeldolgozó jogosult az intézkedéseket a védelmi szint fenntartása vagy javítása mellett módosítani; a lényeges változásokról az Adatkezelőt tájékoztatja.
9. Felelősség, hatály, módosítás, a Szerződés megszűnése
9.1. Felelősség. A Felek felelősségére a GDPR 82. cikke és a Polgári Törvénykönyv rendelkezései irányadók. Az Adatfeldolgozó az adatkezeléssel okozott kárért akkor felel, ha nem tartotta be a GDPR kifejezetten az adatfeldolgozókat terhelő kötelezettségeit, vagy ha az Adatkezelő jogszerű utasításait figyelmen kívül hagyta, illetve azokkal ellentétesen járt el. Az Adatkezelő felel az általa rögzített adatok jogalapjáért, tartalmáért és pontosságáért, valamint a saját jogosultságkezeléséért.
Az Adatfeldolgozó felelősségének mértékére az ÁSZF felelősségkorlátozó rendelkezései irányadók, azzal, hogy e korlátozás nem terjed ki a szándékosan okozott, valamint az emberi életet, testi épséget vagy egészséget megkárosító szerződésszegésért való felelősségre, továbbá nem érinti az érintettek GDPR szerinti kártérítési igényét. Az Adatfeldolgozó felelősségének összegszerű felső határára az ÁSZF 10.3 pontja irányadó, a 10.4 pont szerinti kivételekkel. A korlátozás nem érinti az érintetteknek a GDPR 82. cikke alapján fennálló kártérítési igényét, és nem terjed ki a szándékosan okozott, valamint az emberi életet, testi épséget vagy egészséget megkárosító szerződésszegésért való felelősségre.
9.2. Kártalanítás. Ha az Adatkezelő jelen Szerződésben vállalt kötelezettségeinek (különösen a jogalap biztosítása, az érintettek tájékoztatása, a különleges adatok rögzítésének tilalma) megsértése miatt az Adatfeldolgozóval szemben hatósági bírságot szabnak ki vagy harmadik személy igényt érvényesít, az Adatkezelő köteles az Adatfeldolgozót ezek alól mentesíteni, illetve az ezzel összefüggésben felmerült igazolt költségeit megtéríteni.
9.3. Hatály. Jelen Szerződés 2026. 08. 29. napjától, illetve az előfizetői jogviszony létrejöttének napjától — a kettő közül a későbbitől — hatályos, és határozatlan időre, az előfizetői jogviszony fennállásáig szól. A Szerződés azon rendelkezései, amelyek természetüknél fogva a megszűnés után is alkalmazandók (titoktartás, törlési kötelezettség, felelősség, auditjog a törlésig terjedő időszakra), a megszűnést követően is hatályban maradnak.
9.4. Módosítás. Az Adatfeldolgozó jogosult jelen Szerződést egyoldalúan módosítani, ha azt jogszabályváltozás, hatósági vagy bírósági döntés, felügyeleti hatósági iránymutatás, illetve a Szolgáltatás technikai működésének változása indokolja. A módosításról az Adatfeldolgozó az Adatkezelőt a hatálybalépést megelőzően legalább 30 nappal írásban (e-mailben vagy a felületen megjelenő értesítéssel) tájékoztatja. Ha az Adatkezelő a módosítást nem fogadja el, a hatálybalépésig jogosult az előfizetői szerződést felmondani; a módosítás elfogadásának minősül, ha az Adatkezelő a Szolgáltatást a hatálybalépést követően tovább használja. Az Adatkezelő számára kizárólag kedvező vagy pusztán pontosító módosítás azonnali hatállyal is bevezethető.
9.5. Megszűnés. Jelen Szerződés az előfizetői jogviszony bármely okból történő megszűnésével egyidejűleg megszűnik, azzal, hogy a 4.7. pont szerinti lehívási és törlési kötelezettségek az ott meghatározott ideig fennmaradnak.
9.6. Kapcsolattartás. A jelen Szerződés szerinti értesítések írásban, e-mailben érvényesen megtehetők. Az Adatfeldolgozó adatvédelmi kapcsolattartási címe: info@munkalapozo.hu. Az Adatkezelő kapcsolattartási címe az előfizetői fiókban megadott e-mail-cím.
9.7. Adatvédelmi tisztviselő. Az Adatfeldolgozó a GDPR 37. cikke alapján adatvédelmi tisztviselő kijelölésére nem kötelezett, ilyet nem jelölt ki. Adatvédelmi kérdésekben az info@munkalapozo.hu címen áll rendelkezésre.
9.8. Irányadó jog és vitarendezés. Jelen Szerződésre a magyar jog és az uniós adatvédelmi jog irányadó. A Felek a vitáikat elsődlegesen egyeztetés útján rendezik; ennek eredménytelensége esetén a jogvita elbírálására a hatáskörrel és illetékességgel rendelkező magyar bíróság jár el. Az érintettek panaszjoga és a felügyeleti hatósághoz (NAIH), illetve bírósághoz fordulás joga e rendelkezéstől független.
9.9. Részleges érvénytelenség. Ha jelen Szerződés valamely rendelkezése érvénytelennek vagy végrehajthatatlannak bizonyul, az a többi rendelkezés érvényességét nem érinti; az érvénytelen rendelkezés helyébe a Felek szándékához legközelebb álló, érvényes rendelkezés lép.
Jelen Adatfeldolgozói szerződés az ÁSZF melléklete. Verziószám: 1.4. Hatályos: 2026. 08. 29.. A mindenkor hatályos szöveg a https://munkalapozo.hu címen érhető el.