Adatfeldolgozói szerződés (DPA)
Verzió: 2026-07-09 · v2 (minta)
Bevezetés és felek
Ez a szerződés (a továbbiakban: „DPA") a GDPR (EU 2016/679) 28. cikke alapján szabályozza a személyes adatok feldolgozását az EveryDesk-et üzemeltető Human Cloud Informatikai, Szolgáltató és Tanácsadó Kft. (székhely: 6723 Szeged, Róna utca 9. 1. em. 13.; cégjegyzékszám: 06-09-017982; adószám: 23596993-2-06) mint adatfeldolgozó („Adatfeldolgozó") és az EveryDesk-et használó szervezet mint adatkezelő („Adatkezelő") között. A DPA a felek közötti szolgáltatási szerződés („Főszerződés") elválaszthatatlan része. Ütközés esetén adatvédelmi kérdésekben a DPA az irányadó.
1. Tárgy és időtartam
Az Adatfeldolgozó az Adatkezelő nevében és utasítására személyes adatokat kezel a szolgáltatás (ajánlat-, szerződés-, teljesítésigazolás-kezelés, erőforrás- és időnyilvántartás) nyújtása céljából. A feldolgozás időtartama megegyezik a Főszerződés időtartamával, kiegészülve a megszűnés utáni törlési/visszaadási időszakkal (5.7 pont).
2. A feldolgozás jellege és célja
A feldolgozás jellege: adatok tárolása, rendszerezése, megjelenítése, továbbítása és törlése felhőalapú szoftverszolgáltatás keretében. Célja kizárólag a szolgáltatás nyújtása és az Adatkezelő dokumentált utasításainak teljesítése.
3. Az adatok és az érintettek köre (1. melléklet)
Az érintettek kategóriái: az Adatkezelő munkatársai/felhasználói, ügyfelei, partnerei és alvállalkozói kapcsolattartói. A személyes adatok kategóriái: azonosító és kapcsolattartási adatok (név, e-mail, telefon, cím), munkaviszonyhoz kötődő adatok (pozíció, óradíj/bér a költségszámításhoz, szabadság), szerződéses és pénzügyi adatok, valamint a rendszerhasználat naplói. Az Adatkezelő felelős azért, hogy ne vigyen fel a szükségesnél több, illetve különleges (GDPR 9. cikk) adatot.
4. Az Adatkezelő kötelezettségei
- Jogszerű jogalapot biztosít a feldolgozáshoz, és jogszerű utasításokat ad.
- Felel az általa feltöltött adatok pontosságáért és jogszerűségéért.
- Az érintetti tájékoztatásért (GDPR 13–14. cikk) a saját érintettjei felé ő felel.
5. Az Adatfeldolgozó kötelezettségei
Az Adatfeldolgozó a GDPR 28. cikk (3) bekezdése szerint vállalja, hogy:
- 5.1 Dokumentált utasítás: a személyes adatokat kizárólag az Adatkezelő dokumentált utasításai alapján kezeli (ideértve magát a szolgáltatás rendeltetésszerű használatát), kivéve, ha jogszabály kötelezi másra.
- 5.2 Titoktartás: biztosítja, hogy az adatokhoz hozzáférő személyeket titoktartási kötelezettség terheli.
- 5.3 Biztonság (32. cikk): megfelelő technikai és szervezési intézkedéseket alkalmaz (3. melléklet).
- 5.4 Aladatfeldolgozók: további adatfeldolgozót az általános felhatalmazás keretében vesz igénybe (2. melléklet); új aladatfeldolgozóról legalább [15] nappal előzetesen tájékoztat, és az Adatkezelő indokolt esetben kifogásolhatja – megalapozott kifogás esetén az Adatkezelőt rendkívüli felmondási jog illeti meg. A GDPR 28. cikk (4) bekezdése szerint az aladatfeldolgozóra írásbeli szerződéssel ugyanazokat az adatvédelmi kötelezettségeket hárítja át, mint amelyek az Adatfeldolgozót terhelik; az aladatfeldolgozó tevékenységéért az Adatfeldolgozó teljes mértékben felel az Adatkezelő felé.
- 5.5 Érintetti jogok: megfelelő technikai eszközökkel (adat-export, anonimizálás/törlés) segíti az Adatkezelőt az érintetti kérelmek (15–22. cikk) teljesítésében.
- 5.6 Incidens: az adatvédelmi incidenst indokolatlan késedelem nélkül bejelenti az Adatkezelőnek, és segíti a 33–34. cikk szerinti kötelezettségek teljesítését.
- 5.7 Törlés/visszaadás: a szolgáltatás megszűnésekor – az Adatkezelő választása szerint – törli vagy visszaadja a személyes adatokat, kivéve, ha jogszabály (pl. számviteli megőrzés) a tárolás fenntartását írja elő; ez esetben az adatot elkülönítve, a szükséges ideig őrzi.
- 5.8 Közreműködés: az Adatkezelő rendelkezésére bocsátja a megfelelőség igazolásához szükséges információkat, és lehetővé teszi az auditot (8. pont).
- 5.9 Közreműködés a megfelelésben: a rendelkezésére álló információk alapján és a feldolgozás jellegét figyelembe véve segíti az Adatkezelőt a GDPR 32–36. cikke szerinti kötelezettségek teljesítésében – ideértve az adatbiztonságot (32. cikk), az adatvédelmi incidens kezelését (33–34. cikk), az adatvédelmi hatásvizsgálatot (35. cikk) és a felügyeleti hatósággal való előzetes konzultációt (36. cikk).
- 5.10 Jogellenes utasítás jelzése: haladéktalanul tájékoztatja az Adatkezelőt, ha megítélése szerint valamely utasítás sérti a GDPR-t vagy más uniós, illetve tagállami adatvédelmi rendelkezést (28. cikk (3) bekezdés utolsó fordulata).
6. Aladatfeldolgozók (2. melléklet)
Az Adatfeldolgozó az alábbi aladatfeldolgozókat veszi igénybe:
- Microsoft Ireland Operations Ltd. – felhő-infrastruktúra és adatbázis (Microsoft Azure, EU/EGT régió)
- Microsoft – tranzakciós e-mail (Azure Communication Services, EU/EGT)
- Stripe Payments Europe, Ltd. – fizetés-szolgáltatás
- Google Ireland Ltd. / Google LLC – webanalitika (csak analitikai süti-hozzájárulás esetén)
- az Adatkezelő által aktivált számlázó-integráció (pl. Számlázz.hu / Billingo)
A mindenkori aktuális aladatfeldolgozói lista ezen az oldalon érhető el.
7. Adattovábbítás harmadik országba
Az adatokat elsődlegesen az EU/EGT területén kezeljük. Harmadik országba (pl. a Google USA-beli infrastruktúrája felé, kizárólag analitikai süti-hozzájárulás esetén) történő továbbítás a GDPR V. fejezete szerinti garanciákkal történik: megfelelőségi keret (EU-USA Adatvédelmi Keret, DPF), illetve az Európai Bizottság általános szerződési feltételei (SCC) – Modul 2 (adatkezelő → adatfeldolgozó) –, szükség szerint adattovábbítási hatásvizsgálattal (TIA).
8. Audit
Az Adatfeldolgozó az Adatkezelő indokolt, észszerű időben és gyakorisággal benyújtott kérésére a megfelelőségről dokumentációt bocsát rendelkezésre, illetve – arányos keretek között – helyszíni vagy távoli auditot tesz lehetővé, az üzletmenet és más ügyfelek adatai indokolatlan zavarása nélkül.
9. Felelősség
A felek felelősségére a GDPR 82. cikke és a Főszerződés (ÁSZF) felelősségkorlátozó rendelkezései irányadók, ideértve az ott meghatározott felelősségi felső határt. Az Adatfeldolgozó a személyes adatokat kizárólag az Adatkezelő dokumentált utasítására, saját céljára nem kezeli.
3. melléklet – Technikai és szervezési intézkedések (TOM)
- Titkosított adatátvitel (HTTPS/TLS); jelszavak egyirányú, nem visszafejthető lenyomat (hash) formájában tárolva.
- Szervezetenként elkülönített (multi-tenant) adathozzáférés, szerepköri jogosultságok.
- Kérésszám-korlátozás (rate limiting) a bejelentkezésen és az érzékeny végpontokon; tartalom-biztonsági szabályzat (CSP).
- A bevitt dokumentum-tartalom megtisztítása és szűrése (XSS elleni védelem) tároláskor és megjelenítéskor.
- Műveleti naplózás (audit log); rendszeres biztonsági mentés [gyakoriság].
- A hozzáférés a legszűkebb szükséges körre korlátozva; a személyzet titoktartási kötelezettsége.