Adatfeldolgozási megállapodás (ADF)
Az ügyfelek és a megkereséseket továbbító beszállítók számára, az EU-szabványos szerződéses kikötések alapján.
Általános szerződési feltételek
Hivatalos szöveg az EUR-Lex alapján (CELEX 32021D0915), a határozat melléklete. A kiválasztott lehetőségeket [Választás: …] jelöléssel láttuk el, a nem kiválasztottakat áthúztuk; egyébként a szöveg változatlan maradt.
I. szakasz
1. záradék: Cél és hatály
a) Ezen általános szerződési záradékok (a továbbiakban: „záradékok”) célja az (EU) a természetes személyek személyes adatainak feldolgozása során történő védelméről, az adatok szabad áramlásáról, valamint a 95/46/EK irányelv hatályon kívül helyezéséről szóló, 2016. április 27-i (EU) 2016/679 rendelet 28. cikkének (3) és (4) bekezdéseinek betartását biztosítani. [Választás: 1. lehetőség]
b) Az I. mellékletben felsorolt adatkezelők és adatfeldolgozók elfogadták ezeket a záradékokat annak érdekében, hogy biztosítsák az (EU) (EU) 2016/679 rendelet 28. cikkének (3) és (4) bekezdése, illetve a (EU) 2018/1725 rendelet 29. cikkének (3) és (4) bekezdése szerinti megfelelést biztosítsák.
c) Ezek a záradékok a II. melléklet szerinti személyes adatok feldolgozására vonatkoznak.
d) Az I-IV. mellékletek a záradékok szerves részét képezik.
e) E záradékok az (EU) 2016/679 rendelet és/vagy az (EU) 2018/1725 rendelet szerinti, az adatkezelőre vonatkozó kötelezettségek sérelme nélkül alkalmazandók.
f) Ezek a záradékok önmagukban nem biztosítják, hogy az (EU) 2016/679 rendelet és/vagy az (EU) 2018/1725 rendelet V. fejezetében foglalt, a nemzetközi adatátvitelekkel kapcsolatos kötelezettségek teljesüljenek.
2. záradék: A záradékok módosíthatatlansága
a) A felek vállalják, hogy a záradékokat nem módosítják, kivéve a mellékletekben szereplő információk kiegészítése vagy aktualizálása céljából.
b) Ez nem akadályozza meg a feleket abban, hogy a jelen záradékokban meghatározott általános szerződéses záradékokat egy átfogóbb szerződésbe foglalják, és további záradékokat vagy kiegészítő garanciákat csatoljanak hozzájuk, feltéve, hogy azok sem közvetlenül, sem közvetve nem állnak ellentétben a záradékokkal, illetve nem korlátozzák az érintettek alapvető jogait vagy alapvető szabadságait.
3. záradék: Értelmezés
a) Amennyiben a jelen záradékokban az (EU) 2016/679 rendeletben, illetve az (EU) 2018/1725 rendeletben meghatározott fogalmakat használják, ezeknek a fogalmaknak ugyanaz a jelentése, mint az érintett rendeletben.
b) Ezen záradékokat az (EU) 2016/679 rendelet, illetve az (EU) 2018/1725 rendelet rendelkezéseinek figyelembevételével kell értelmezni.
c) Ezen záradékokat nem szabad oly módon értelmezni, amely ellentétes az (EU) 2016/679 rendeletben vagy a (EU) 2018/1725 rendeletben előírt jogokkal és kötelezettségekkel ellentétes lenne, vagy az érintettek alapjogait vagy alapvető szabadságait korlátozná.
4. záradék: Elsőbbség
Amennyiben e záradékok és a felek között fennálló, illetve később megkötött kapcsolódó megállapodások rendelkezései között ellentmondás merül fel, e záradékok élveznek elsőbbséget.
5. záradék - fakultatív: összekapcsolási záradék
[Választás: nem állapodtak meg]
II. szakasz: A felek kötelezettségei
6. pont: Az adatkezelés leírása
Az adatkezelési műveletek részleteit, különösen a személyes adatok kategóriáit és azokat a célokat, amelyek érdekében a személyes adatokat az adatkezelő megbízásából kezelik, a II. melléklet tartalmazza.
7. záradék: A felek kötelezettségei
7.1. Utasítások
a) Az adatfeldolgozó kizárólag az adatkezelő dokumentált utasításai alapján dolgozza fel a személyes adatokat, kivéve, ha az Unió jogszabályai vagy az őt szabályozó valamely tagállam jogszabályai alapján köteles az adatokat feldolgozni. Ilyen esetben az adatfeldolgozó az adatkezelővel az adatkezelés megkezdése előtt tájékoztatja az említett jogi követelményekről, amennyiben az érintett jogszabály ezt nem tiltja valamely fontos közérdek miatt. Az adatkezelő a személyes adatok feldolgozásának teljes időtartama alatt további utasításokat adhat. Ezeket az utasításokat minden esetben dokumentálni kell.
b) Az adatfeldolgozó haladéktalanul tájékoztatja az adatkezelőt, ha úgy véli, hogy az adatkezelő által adott utasítások ellentétesek az (EU) 2016/679 rendelettel, a (EU) 2018/1725 rendeletet vagy az Unió vagy a tagállamok hatályos adatvédelmi rendelkezéseit.
7.2. Célhoz kötöttség
Az adatfeldolgozó a személyes adatokat kizárólag a II. mellékletben meghatározott konkrét cél(ok)ra dolgozza fel, amennyiben az adatkezelőtől további utasításokat nem kap.
7.3. A személyes adatok feldolgozásának időtartama
Az adatokat az adatfeldolgozó kizárólag a II. mellékletben meghatározott időtartamra dolgozza fel.
7.4. Az adatkezelés biztonsága
a) Az adatfeldolgozó legalább a III. mellékletben felsorolt technikai és szervezési intézkedéseket hozza meg a személyes adatok biztonságának biztosítása érdekében. Ez magában foglalja az adatok védelmét az olyan biztonsági incidensekkel szemben, amelyek - akár véletlenül, akár jogellenesen - az adatok megsemmisüléséhez, elvesztéséhez, megváltoztatásához, jogosulatlan nyilvánosságra hozatalához vagy azokhoz való jogosulatlan hozzáféréshez vezetnek (a továbbiakban: „személyes adatok védelmének megsértése”). A megfelelő védelmi szint értékelésekor a felek kellőképpen figyelembe veszik a technika jelenlegi állását, a megvalósítási költségeket, az adatkezelés jellegét, terjedelmét, körülményeit és céljait, valamint az érintettek számára fennálló kockázatokat.
b) Az adatfeldolgozó személyzetének csak annyiban biztosít hozzáférést a feldolgozás tárgyát képező személyes adatokhoz, amennyire az a szerződés végrehajtásához, kezeléséhez és felügyeletéhez feltétlenül szükséges. Az adatfeldolgozó biztosítja, hogy a kapott személyes adatok feldolgozására jogosult személyek titoktartási kötelezettséget vállaltak, vagy megfelelő jogi titoktartási kötelezettség hatálya alá tartoznak.
7.5. Érzékeny adatok
Amennyiben az adatkezelés olyan személyes adatokra vonatkozik, amelyekből a faji vagy etnikai származás, a politikai vélemény, a vallási vagy világnézeti meggyőződés, illetve a szakszervezeti tagság kitűnik, vagy amelyek genetikai adatokat vagy biometrikus adatokat tartalmaznak egy természetes személy egyértelmű azonosítása céljából, egy személy egészségére, szexuális életére vagy szexuális irányultságára vonatkozó adatokat, illetve büntetőjogi ítéletekre és bűncselekményekre vonatkozó adatokat tartalmaznak (a továbbiakban: „érzékeny adatok”), az adatfeldolgozó különleges korlátozásokat és/vagy kiegészítő garanciákat alkalmaz.
7.6. A záradékok dokumentálása és betartása
a) A feleknek igazolniuk kell e záradékok betartását.
b) Az adatfeldolgozó az adatkezelőnek az adatfeldolgozással kapcsolatos, e záradékok szerinti kérelmeit haladéktalanul és megfelelő módon kezeli.
c) Az adatfeldolgozó az adatkezelő rendelkezésére bocsát minden olyan információt, amely szükséges a jelen záradékokban meghatározott, valamint a (EU) 2016/679 rendeletből és/vagy a (EU) 2018/1725 rendeletből közvetlenül eredő kötelezettségek betartásának igazolásához szükséges. Az adatkezelő kérésére az adatfeldolgozó megfelelő időközönként, illetve a meg nem felelés jeleinek fennállása esetén lehetővé teszi a jelen feltételek hatálya alá tartozó adatkezelési tevékenységek ellenőrzését, és hozzájárul az ilyen ellenőrzéshez. Az ellenőrzésről vagy vizsgálatról szóló döntés meghozatalakor az adatkezelő figyelembe veheti az adatfeldolgozó vonatkozó tanúsítványait.
d) Az adatkezelő maga is elvégezheti az ellenőrzést, vagy megbízhat egy független ellenőrt. Az ellenőrzések kiterjedhetnek az adatfeldolgozó helyiségeiben vagy fizikai létesítményeiben végzett helyszíni vizsgálatokra is, és adott esetben megfelelő előzetes értesítéssel kerülnek végrehajtásra.
e) A felek kérésre az illetékes felügyeleti hatóság(ok) rendelkezésére bocsátják az e záradékban említett információkat, beleértve az ellenőrzések eredményeit is.
7.7. Alvállalkozók igénybevétele
a) 2. LEHETŐSÉG: ÁLTALÁNOS ÍRÁSBELI ENGEDÉLY: Az adatfeldolgozó rendelkezik az adatkezelő általános engedélyével az alvállalkozók megbízására, akik egy előre egyeztetett listán szerepelnek. Az adatfeldolgozó legalább 30 nappal előre kifejezetten írásban tájékoztatja az adatkezelőt a listán tervezett minden változtatásról - alvállalkozók hozzáadásával vagy kicserélésével -, és ezzel elegendő időt biztosít az adatkezelőnek arra, hogy az érintett alvállalkozók megbízása előtt kifogást emelhessen ezekkel a módosításokkal szemben. Az adatfeldolgozó az adatkezelő rendelkezésére bocsátja a szükséges információkat, hogy az adatkezelő gyakorolhassa tiltakozási jogát. [Választás: 2. lehetőség, 30 napos határidő; a megállapodás szerinti lista a IV. mellékletben található]
b) Ha az adatfeldolgozó alvállalkozót bíz meg bizonyos adatkezelési tevékenységek végrehajtásával (az adatkezelő nevében), akkor ezt a megbízást olyan szerződés keretében kell megkötni, amely az alvállalkozóra lényegében ugyanazokat az adatvédelmi kötelezettségeket rója, mint amelyek az adatfeldolgozóra e záradékok szerint vonatkoznak. Az adatfeldolgozó gondoskodik arról, hogy az alvállalkozó teljesítse azokat a kötelezettségeket, amelyek az adatfeldolgozóra e záradékok, valamint a (EU) 2016/679 rendelet és/vagy a (EU) 2018/1725 rendelet értelmében vonatkoznak.
c) Az adatfeldolgozó az adatkezelő kérésére rendelkezésre bocsátja az ilyen alvállalkozói megállapodás másolatát, valamint az esetleges későbbi módosításokat. Amennyiben az üzleti titkok vagy egyéb bizalmas információk - beleértve a személyes adatokat is - védelme érdekében szükséges, az adatfeldolgozó a másolat átadása előtt elrejtheti a megállapodás szövegét.
d) Az adatfeldolgozó teljes mértékben felelős az adatkezelő felé azért, hogy az alvállalkozó az adatfeldolgozóval kötött szerződés szerinti kötelezettségeit teljesítse. Az adatfeldolgozó értesíti az adatkezelőt, ha az alvállalkozó nem teljesíti szerződéses kötelezettségeit.
e) Az adatfeldolgozó az alvállalkozóval olyan harmadik fél javára szóló záradékot állapít meg, amely szerint az adatkezelő - amennyiben az adatfeldolgozó ténylegesen vagy jogilag már nem létezik, vagy fizetésképtelen - jogosult az alvállalkozói szerződést felmondani, és az alvállalkozót utasítani a személyes adatok törlésére vagy visszaszolgáltatására.
7.8. Nemzetközi adatátvitel
a) Az adatfeldolgozó által harmadik országba vagy nemzetközi szervezetnek történő bármely adattovábbítás kizárólag az adatkezelő dokumentált utasításai alapján, vagy az uniós jog vagy az adatfeldolgozóra vonatkozó valamely tagállam joga szerinti különös rendelkezés betartása érdekében történhet, és összhangban kell állnia a (EU) 2016/679 rendelet V. fejezetével vagy az (EU) 2018/1725 rendelettel összhangban kell történnie.
b) Az adatkezelő hozzájárul ahhoz, hogy amennyiben az adatfeldolgozó a 7.7. pontnak megfelelően alvállalkozót vesz igénybe bizonyos adatkezelési tevékenységek (az adatkezelő megbízásából történő) végrehajtására, és ezek az adatkezelési tevékenységek a (EU) 2016/679 értelmében személyes adatok továbbítását is magukban foglalják, az adatfeldolgozó és az alvállalkozó az (EU) 2016/679 V. fejezetének betartását biztosítani tudják azáltal, hogy a (EU) 2016/679 rendelet 46. cikkének (2) bekezdése szerint a Bizottság által elfogadott általános szerződési feltételeket alkalmazzák, feltéve, hogy az ezen általános szerződési feltételek alkalmazására vonatkozó feltételek teljesülnek.
8. záradék: Az adatkezelő támogatása
a) Az adatfeldolgozó haladéktalanul tájékoztatja az adatkezelőt minden olyan kérelemről, amelyet az érintett személytől kapott. A kérelemre nem válaszol saját maga, kivéve, ha az adatkezelő erre felhatalmazta.
b) Az adatkezelés jellegét figyelembe véve az adatfeldolgozó támogatja az adatkezelőt abban, hogy eleget tegyen azon kötelezettségének, miszerint válaszoljon az érintettek joggyakorlására irányuló kérelmeire. Az a) és b) pontok szerinti kötelezettségei teljesítése során az adatfeldolgozó az adatkezelő utasításait követi.
c) Az adatfeldolgozó 8. pont b) alpontja szerinti, az adatkezelő támogatására vonatkozó kötelezettsége mellett az adatfeldolgozó - figyelembe véve az adatkezelés jellegét és a rendelkezésére álló információkat - támogatja az adatkezelőt a következő kötelezettségek teljesítésében is:
- 1) a tervezett adatkezelési műveletek személyes adatok védelmére gyakorolt hatásainak értékelésére (a továbbiakban: „adatvédelmi hatásvizsgálat”) vonatkozó kötelezettség, amennyiben az adatkezelés valamely formája várhatóan magas kockázatot jelent a természetes személyek jogaira és szabadságaira nézve;
- 2) az illetékes felügyeleti hatóság(ok)kal az adatkezelés megkezdése előtti konzultációra vonatkozó kötelezettség, amennyiben az adatvédelmi hatásvizsgálatból kitűnik, hogy az adatkezelés magas kockázatot eredményezne, amennyiben az adatkezelő nem hoz intézkedéseket a kockázat mérséklésére;
- 3) annak biztosítására vonatkozó kötelezettség, hogy a személyes adatok ténylegesen helytállóak és naprakészek legyenek, azáltal, hogy az adatfeldolgozó haladéktalanul értesíti az adatkezelőt, ha megállapítja, hogy az általa feldolgozott személyes adatok helytelenek vagy elavultak;
- 4) Az (EU) 2016/679 rendelet 32. cikkében foglalt kötelezettségek. [Választás: 1. lehetőség]
d) A felek a III. mellékletben meghatározzák azokat a megfelelő technikai és szervezési intézkedéseket, amelyekkel az adatfeldolgozó támogatja az adatkezelőt e záradék alkalmazásában, valamint a szükséges támogatás hatályát és terjedelmét.
9. záradék: A személyes adatok védelmének megsértése esetén történő bejelentés
A személyes adatok védelmének megsértéseesetén az adatfeldolgozó együttműködik az adatkezelővel, és megfelelő támogatást nyújt neki annak érdekében, hogy az adatkezelő teljesíthesse a (EU) 2016/679 rendelet (EU) 2016/679 rendelet 33. és 34. cikke, illetve adott esetben a (EU) 2018/1725 rendelet 34. és 35. cikke szerinti kötelezettségeinek eleget tudjon tenni, figyelembe véve az adatfeldolgozás jellegét és a rendelkezésére álló információkat.
9.1. Az adatkezelő által kezelt adatok védelmének megsértése
A felelős által feldolgozott adatokkal kapcsolatos személyes adatok védelmének megsértése esetén az adatfeldolgozó a következőképpen támogatja a felelősöt:
a) a személyes adatok védelmének megsértését haladéktalanul bejelenti az illetékes felügyeleti hatóság(ok)nak, miután az adatkezelő tudomást szerzett a jogsértésről, amennyiben ez releváns (kivéve, ha a személyes adatok védelmének megsértése várhatóan nem jelent kockázatot a természetes személyek személyes jogaira és szabadságaira nézve);
b) a következő információk beszerzésében, amelyeket az (EU) 2016/679 rendelet 33. cikkének (3) bekezdése szerint az adatkezelő bejelentésében fel kell tüntetni, és amelyeknek legalább a következőket kell tartalmazniuk: [választás: 1. lehetőség]
- 1) a személyes adatok jellege, amennyiben lehetséges, az érintettek kategóriáinak és hozzávetőleges számának, valamint az érintett személyes adatrekordok kategóriáinak és hozzávetőleges számának megjelölésével;
- 2) a személyes adatok védelmének megsértéséből várhatóan eredő következmények;
- 3) az adatkezelő által a személyes adatok védelmének megsértése orvoslására hozott vagy javasolt intézkedések, valamint adott esetben az esetleges kedvezőtlen hatások enyhítésére irányuló intézkedések.
Amennyiben és amennyiben nem állnak rendelkezésre egyszerre az összes ilyen információ, az eredeti bejelentés az adott időpontban rendelkezésre álló információkat tartalmazza, és a további információkat, amint azok rendelkezésre állnak, azt követően indokolatlan késedelem nélkül rendelkezésre bocsátják;
c) a (EU) 2016/679 rendelet 34. cikkében előírt kötelezettség teljesítése során (EU) 2016/679 szerinti kötelezettség teljesítése során az érintett személyt haladéktalanul értesíteni kell a személyes adatok védelmének megsértéséről, ha ez a megsértés várhatóan magas kockázatot jelent a természetes személyek jogaira és szabadságaira nézve. [Választás: 1. lehetőség]
9.2. Az adatfeldolgozó által feldolgozott adatok védelmének megsértése
Amennyiben az adatfeldolgozó általfeldolgozott adatokkal kapcsolatban személyes adatokvédelmének megsértésetörténik, az adatfeldolgozó azt az adatkezelőnek haladéktalanul bejelenti, miután tudomást szerzett a megsértésről. A bejelentésnek legalább a következő információkat kell tartalmaznia:
a) az adatvédelmi incidens jellegének leírása (lehetőség szerint az érintett személyek kategóriáinak és hozzávetőleges számának, valamint az érintett adatrekordok hozzávetőleges számának megjelölésével);
b) egy kapcsolattartó elérhetőségei, amelytől további információk szerezhetők be a személyes adatok védelmének megsértéséről;
c) a várható következmények, valamint a személyes adatok védelmének megsértése orvoslására hozott vagy javasolt intézkedések, beleértve a lehetséges kedvezőtlen hatások enyhítésére irányuló intézkedéseket is.
Amennyiben és amennyiben nem állnak rendelkezésre egyszerre az összes említett információ, az eredeti bejelentés az adott időpontban rendelkezésre álló információkat tartalmazza, és a további információkat - amint azok rendelkezésre állnak - ezt követően indokolatlan késedelem nélkül rendelkezésre bocsátják.
A felek a III. mellékletben rögzítik mindazokat az egyéb adatokat, amelyeket az adatfeldolgozónak rendelkezésre kell bocsátania annak érdekében, hogy támogassa az adatkezelőt a (EU) 2016/679 rendelet 33. és 34. cikke szerinti kötelezettségeinek teljesítésében. [Választás: 1. lehetőség]
III. szakasz: Záró rendelkezések
10. záradék: A záradékok megsértése és a szerződés felmondása
a) Amennyiben az adatfeldolgozó nem teljesíti a jelen záradékok szerinti kötelezettségeit, az adatkezelő - az (EU) 2016/679 rendelet és/vagy az (EU) 2018/1725 rendelet rendelkezéseinek sérelme nélkül - - utasíthatja az adatfeldolgozót, hogy függessze fel a személyes adatok feldolgozását mindaddig, amíg az adatfeldolgozó nem felel meg e záradékoknak, vagy a szerződés meg nem szűnik. Az adatfeldolgozó haladéktalanul értesíti az adatkezelőt, ha bármilyen okból kifolyólag nem képes e záradékoknak eleget tenni.
b) Az adatkezelő jogosult felmondani a szerződést, amennyiben az a jelen záradékok szerinti személyes adatok feldolgozására vonatkozik, ha
- 1) az adatkezelő az a) pont szerint felfüggesztette az adatfeldolgozó által végzett személyes adatok feldolgozását, és a jelen záradékok betartása nem került helyreállításra ésszerű határidőn belül, de minden esetben a felfüggesztést követő egy hónapon belül;
- 2) az adatfeldolgozó jelentős mértékben vagy tartósan megsérti a jelen záradékokat, vagy nem teljesíti az (EU) 2016/679 rendelet és/vagy az (EU) 2018/1725 rendelet szerinti kötelezettségeit;
- 3) az adatfeldolgozó nem teljesíti az illetékes bíróság vagy az illetékes felügyeleti hatóság(ok) kötelező erejű határozatát, amely e záradékok, az (EU) 2016/679 rendelet és/vagy az (EU) 2018/1725 rendelet szerinti kötelezettségeit érintő kötelező erejű határozatot nem teljesíti.
c) Az adatfeldolgozó jogosult felmondani a szerződést, amennyiben az a jelen záradékok szerinti személyes adatok feldolgozására vonatkozik, ha az adatkezelő ragaszkodik utasításai teljesítéséhez, miután az adatfeldolgozótól értesítést kapott arról, hogy utasításai a 7.1. pont b) alpontjában meghatározott hatályos jogi követelményeket sértik.
d) A szerződés megszűnését követően az adatfeldolgozó - az adatkezelő választása szerint - törli az adatkezelő megbízásából feldolgozott összes személyes adatot, és igazolja az adatkezelőnek, hogy ez megtörtént, vagy visszajuttatja az összes személyes adatot az adatkezelőnek, és törli a meglévő másolatokat, amennyiben az uniós jog vagy a tagállamok joga nem ír elő kötelezettséget a személyes adatok tárolására. Az adatok törléséig vagy visszaszolgáltatásáig az adatfeldolgozó továbbra is biztosítja e záradékok betartását.
I. melléklet: A felek listája
Adatfeldolgozó
Transpareo AG, Tech Cluster Zug, Oberallmendstrasse 18, 6300 Zug, Svájc, UID CHE-220.381.580, képviseli: Günter Reichelt, az igazgatótanács elnöke. Kapcsolat: privacy@mail.transpareo.com.
Adatvédelmi tisztviselő és képviselő az EU-ban a GDPR 27. cikke szerint: DGD Deutsche Gesellschaft für Datenschutz, Prof. Dr. h.c. Heiko Jonny Maniero, Franz-Joseph-Str. 11, 80801 München, Németország, info@mail.dg-datenschutz.de.
A Transpareo székhelye Svájcban található, amelyre vonatkozóan a Bizottság megfelelőségi határozatot hozott (2000/518/EK). Az adatok Németországban találhatók.
Adatkezelők
A Transpareo ezeket a záradékokat minden egyes adatkezelővel külön-külön köti meg. Az adatkezelő az alábbiak közül az egyik:
- egy ügyfél, aki az Általános Szerződési Feltételek (ÁSZF) szerint használja a Transpareo platformot. A név, a cím és a kapcsolattartó személy azok az adatok, amelyeket a platformon keresztül a szerződés megkötésekor megad, és fiókjában tárol; a kapcsolattartó személy a fiók tulajdonosa. A záradékok a jelen szerződés megkötésével elfogadottnak minősülnek (az ÁSZF 14. pontja).
- egy beszállító, aki a beszállítói oldalon keresztül továbbít egy megkeresést saját beszállítóinak. Adatkezelő az a vállalat, amelyhez a továbbításra szolgáló link vezet, a megkeresésben megjelölt módon. Kapcsolattartó az a személy, aki továbbítja a megkeresést, a megadáskor feltüntetett nevével és e-mail-címével. A beszállító a feltételeket azzal fogadja el, hogy a továbbításkor vállalata nevében elfogadja azokat; a Transpareo a továbbított linkkel együtt elmenti az elfogadott változatot és az időpontot. Rá emellett a beszállítókra vonatkozó felhasználási feltételek is vonatkoznak.
A Transpareo kinevezi az adatkezelő adatvédelmi tisztviselőjét, amint az megnevezi őt.
Az ÁSZF vagy a beszállítókra vonatkozó felhasználási feltételek képezik a főszerződést. A feltételek elektronikus úton kerülnek megkötésre (GDPR 28. cikk (9) bekezdés); a csatlakozás időpontja a megkötés időpontja.
II. melléklet: Az adatkezelés leírása
A. rész: Ügyfelek
Az érintettek kategóriái: az ügyfél munkatársai és megbízottjai; beszállítói és azok munkatársai; a termék- és útlevéladatokban szereplő személyek; az ügyfél weboldalának látogatói, kapcsolattartói és előfizetői.
Személyes adatok kategóriái:
- A munkaterület felhasználói: név, e-mail-cím, nyelv, szerepkörök és csoportok, bejelentkezési és biztonsági adatok, tevékenységeik naplója az időponttal és az IP-címmel
- Beszállítók: cégnév, kapcsolattartó neve, e-mail-cím, megjegyzések
- Beszállítói oldal: válaszok, képek, megjegyzések és azok gépi fordításai; a megnyitás és a válaszadás időpontjai; napló az időponttal és az IP-címmel
- A termék- és jégadatkártyákban, képekben és dokumentumokban szereplő személyekre vonatkozó adatok
- Kapcsolatok, hírlevél-előfizetők és az ügyfél weboldalán található űrlapokba bevitt adatok, amennyiben az ügyfél ezeket a funkciókat használja
- Az ügyfél által a platformon keresztül elküldött e-mailek
- Weboldalának és jelszóoldalainak látogatói hozzáférési adatai
Érzékeny adatok: nincsenek előirányozva. Az ügyfél a 7.5. pont szerinti érzékeny adatokat nem adja meg a platformon.
Az adatkezelés módja: tárolás, rendszerezés, megjelenítés, gépi fordítás, kriptográfiai aláírás, közzététel, exportálás és törlés; e-mailek küldése az ügyfél által megadott e-mail-fiókon keresztül.
Cél: termékadatok és digitális termékigazolványok létrehozása, kezelése és közzététele; az ügyfél weboldalának üzemeltetése; adatok lekérése a beszállítóktól; együttműködés a munkaterületen.
Időtartam: a főszerződés időtartamára, azt követően a 10. pont d) alpontja szerinti törlésig:
- A fizetett előfizetésbe át nem alakuló próbaidőszakból származó munkaterületet a próbaidőszak lejártát követő öt nap után törlésre jelölik, majd további hét nap elteltével törlik.
- Egy fizetett főszerződés lejártát követően a munkaterület zárolt állapotban marad, amíg az ügyfél nem kéri a törlést.
- Ha az ügyfél kéri a törlést, a Transpareo hét napos határidő után - amely alatt az ügyfél visszavonhatja a kérést - törli a munkaterület adatbázisát, és megsemmisíti a hozzáférési kulcsát.
- Az EU-nyilvántartásban regisztrált, közzétett digitális termékigazolványok, valamint a megjelenítésükhöz és ellenőrzésükhöz szükséges adatok tíz évig megváltoztathatatlan archívumban maradnak (az ÁSZF 10. pontja).
- A biztonsági mentések a III. melléklet szerint történnek.
B. rész: A megkeresést továbbító beszállítók
Az érintettek kategóriái: az adatkezelő munkatársai; saját beszállítói és azok munkatársai; a válaszokban megnevezett személyek.
Személyes adatok kategóriái:
- Továbbítás: a címzett neve, ahogyan azt az adatkezelő megadja; az adatkezelő által magáról megadott név és e-mail-cím; megjegyzés; feltett kérdések; lejárati dátum; PIN-kód
- Saját beszállítók válaszai: szövegek, értékek és képek metaadatok nélkül, valamint azok gépi fordításai
- Ellenőrzés: az adatkezelő döntései és megjegyzései
- Napló: időpont, művelet és IP-cím a továbbított linkek megnyitásakor, feloldásakor és megválaszolásakor, valamint az adatkezelő ezzel kapcsolatos műveletei során
Érzékeny adatok: nincsenek előirányozva.
Az adatkezelés típusa: tárolás, megjelenítés, gépi fordítás, naplózás és törlés.
Cél: Az adatkezelő információkat kér saját beszállítóitól, ellenőrzi válaszaikat, és azokat beépíti saját válaszába.
Hely: Az adatok abban a munkaterület adatbázisában találhatók, ahonnan az eredeti kérés származik, és ott az adatkezelő adataiként vannak megjelölve. Az a ügyfél, akinek ez a munkaterület tartozik, csak azok számát látja, és nem adhat velük kapcsolatos utasításokat.
Időtartam: mindaddig, amíg az az link aktív, amelyen keresztül az adatkezelő továbbította az adatokat. Ha a link lejár, az adatkezelő által továbbított összes link is lejár, és a beszállító oldala már nem jeleníti meg az adatait. Az adatok addig maradnak tárolva, amíg a Transpareo az A. rész szerint nem törli a munkaterületet, vagy amíg az adatkezelő nem kéri azok törlését. Azokat a képeket, amelyekhez sem nyílt válasz, sem adatrekord nem tartozik, a Transpareo a feltöltéstől számított hét nap elteltével törli.
Alvállalkozói adatfeldolgozók: az adatfeldolgozás tárgyát, módját és időtartamát a IV. melléklet tartalmazza.
III. melléklet: Műszaki és szervezési intézkedések
Titkosítás és álnevesítés
- Minden kapcsolat TLS-sel van titkosítva.
- A hozzáférési adatok és egyéb titkos információk (PIN-kód, egyszeri kódokhoz tartozó kulcsok, SMTP-hozzáférési adatok, API-kulcsok) az adatbázisban AES-256-GCM titkosítással vannak tárolva, munkaterületenként saját kulccsal.
- A biztonsági mentések titkosítva vannak.
- A látogatói statisztika az IP-címeket kizárólag titkos kulccsal titkosított hash-érték formájában tárolja. A beszállítói oldalra irányuló látogatások nem kerülnek bele.
Elválasztás
- Minden ügyfélnek saját adatbázisa van.
Fizikai biztonság
- A szerverek és az objektumtárolók a Hetzner Online GmbH adatközpontjaiban találhatók Falkensteinben, Németországban, amelyek ISO 27001 tanúsítvánnyal rendelkeznek.
Azonosítás és jogosultság
- A jelszavakat kizárólag bcrypt-hashként tároljuk.
- Kétfaktoros bejelentkezés egyszeri kóddal vagy biztonsági kulccsal minden felhasználó számára elérhető; az ügyfél ezt megkövetelheti a saját munkaterületén.
- A munkamenet az ügyfél által beállított inaktivitási idő letelte után véget ér (alapértelmezés szerint nyolc óra).
- A munkaterületen az ügyfél által kiosztott szerepkörök és jogosultságok érvényesek.
- A Transpareo munkatársai csak az ügyfél nevében történő bejelentkezéssel nyithatják meg a munkaterületet, amelyet a platform naplója és a munkaterület biztonsági naplója rögzít.
- Szállítói oldal: A link egy 16 karakterből (80 bit) álló véletlenszerű kulcsot tartalmaz; PIN-kód nélkül az oldal nem jeleníti meg az adatsor tartalmát. Öt hibás PIN-kód beírása után a link 15 percre letiltásra kerül. IP-címenként az oldal percenként legfeljebb 120 lekérdezést fogad el. A letiltás feloldásakor a munkamenet új azonosítót kap. Az oldal keresőmotorok számára el van zárva, és nem adja tovább a címét külső oldalaknak.
Naplózás
- Az adatrekordokban végzett módosításokat és a beszállítói oldalon végzett műveleteket időponttal, a műveletet végző személlyel és IP-címmel együtt naplózzuk, és öt évig tároljuk; a bejelentkezéseket és egyéb biztonsági eseményeket egy évig.
- A szerver-naplókat 14 nap elteltével törlik.
Integritás
- A beszállítók képeit metaadatok nélkül, a nyilvános tárhelyen kívüli védett területen tárolják, amíg egy ellenőrzés át nem veszi őket. A válasz csak az ellenőrzés után módosítja az adatrekordot.
- A közzétett jelszavak kriptográfiailag alá vannak írva.
Elérhetőség és helyreállítás
- Négyóránként minden aktív munkaterület adatbázisát és fájljait biztonsági másolatként mentik, titkosítják, és a szerverektől elkülönítve tárolják a németországi objektumtárolóban. A helyi másolatokat négy nap elteltével törlik. Az objektumtárolóban lévő biztonsági másolatokat 90 napig tárolják, majd további 30 napon belül véglegesen törlik.
- A szolgáltatásokat és a szervereket folyamatosan figyelemmel kísérik; a biztonsági frissítéseket rendszeresen telepítik.
- A Transpareo rendszeresen ellenőrzi ezeket az intézkedéseket, és a technika jelenlegi állásához igazítja őket.
Az adatkezelő támogatása (8. és 9. pont)
- Az ügyfél megtekintheti, kijavíthatja és törölheti a platformon található munkaterületéhez tartozó adatait. A beszállító a beszállítói oldalon láthatja az adatközvetítéseire adott válaszokat, és visszavonhat minden továbbított linket.
- A Transpareo az érintettektől beérkező kérelmeket haladéktalanul továbbítja az adatkezelőnek.
- A 7.7. és 9.2. pont szerinti értesítéseket e-mailben küldjük az ügyfél fiókjának tulajdonosának, valamint arra az e-mail-címre, amelyet a beszállító a továbbításkor megadott. A 9.2. pont b) alpontja szerinti kapcsolattartó cím: privacy@mail.transpareo.com.
- A 9.2. pont szerinti bejelentésnek tartalmaznia kell továbbá a jogsértés időpontját és annak felfedezésének időpontját, valamint az érintett munkaterületeket vagy linkeket.
IV. melléklet: Az alvállalkozói adatfeldolgozók listája
Az adatkezelő általánosságban jóváhagyja az alábbi alvállalkozói adatfeldolgozókat; ez a 7.7. pont a) alpontja szerinti, 2. opció szerinti megállapodott lista.
Hetzner Online GmbH
Cím: Industriestr. 25, 91710 Gunzenhausen, Németország
Adatvédelmi kapcsolattartó: data-protection@mail.hetzner.com
Adatkezelés: szerverek, adatbázisok, fájlok és biztonsági mentések tárolása
Helyszín: Falkenstein, Németország
Vonatkozik: A. és B. részre
KeyCDN (proinity LLC)
Cím: Reichenauweg 1, 8272 Ermatingen, Svájc
Adatvédelmi kapcsolattartó: Kapcsolatfelvételi űrlap a keycdn.com oldalon
Adatkezelés: Oldalak és fájlok kiszolgálása tartalomszolgáltató hálózaton (CDN) keresztül; ennek során a látogatók kapcsolati adatai, különösen az IP-cím
Helyszín: világszerte elhelyezett edge-szerverek, az EU-n és az EGT-n kívül is; az oda történő adattovábbítások az Általános Adatvédelmi Rendelet (GDPR) V. fejezete szerint biztosítottak a Transpareo és a proinity LLC között kötött adatfeldolgozási szerződésben (7.8. pont)
Vonatkozik: A és Brészre
DeepL SE
Cím: Maarweg 165, 50825 Köln, Németország
Adatvédelmi kapcsolattartó: Adatvédelmi tisztviselő Dr. Christian Lenz, dhpg IT-Services GmbH, datenschutz@mail.dhpg.de
Adatkezelés: Szövegek gépi fordítása
Hely: EU
Vonatkozik: A és B rész
Kreativ Media GmbH
Cím: Höschgasse 45, 8008 Zürich, Svájc
Adatvédelmi kapcsolattartó: privacy@mail.kreativmedia.ch
Adatkezelés: A platform rendszer- és értesítő e-mailjeinek továbbítása az SMTP-relén keresztül; nincs tárhelyszolgáltatás
Helyszín: Svájc
Vonatkozik: A. rész
Minden alvállalkozó adatfeldolgozó az adatokat kizárólag a saját nevében nyújtott szolgáltatás céljából dolgozza fel, és mindaddig, amíg a Transpareo azokat az adatkezelő nevében nyújtja.
A Transpareo alvállalkozói közé nem tartoznak: az e-mail-fiók szolgáltatója, amelyen keresztül az ügyfél e-maileket küld harmadik feleknek, valamint azok a mesterséges intelligencia (KI) szolgáltatók, amelyeket az ügyfél a platformon beállít; mindkettőt az ügyfél maga választja ki és bíz meg, és a böngészője közvetlenül a KI-szolgáltatókkal kommunikál.
A Transpareo a III. mellékletnek megfelelően legalább 30 nappal előre tájékoztat minden tervezett bevonásról vagy cseréről, és a módosított listát közzéteszi a transpareo.com oldalon. Ha a Transpareo nem tud orvosolni egy kifogást, az ügyfél a módosítás hatálybalépéséig felmondhatja a keretszerződést; a szolgáltató visszavonhatja az általa megosztott linkeket.
Svájci kiegészítés
Ez a kiegészítés a 2. pont b) alpontját kiegészítő további záradék. Amennyiben az adatkezelés a svájci szövetségi adatvédelmi törvény (DSG) hatálya alá tartozik:
- az (EU) 2016/679 rendeletre történő hivatkozások egyúttal a DSG vonatkozó rendelkezéseire történő hivatkozásoknak is minősülnek, nevezetesen a GDPR 28. cikke a DSG 9. cikkére, a 32. cikke a 8. cikkre, a 33. és 34. cikk a 24. cikkre, a 35. és 36. cikk a 22. és 23. cikkre, az V. fejezet a 16-18. cikkre, az érintettek jogai a DSG 25-32. cikkére, valamint a 7.5. pont szerinti érzékeny adatok a DSG 5. cikke c) pontja szerinti különösen védelemre szoruló személyes adatokra;
- az illetékes felügyeleti hatóság a Svájci Szövetségi Adatvédelmi és Nyilvánosságügyi Biztos (EDÖB); az Általános Adatvédelmi Rendelet (GDPR) szerinti felügyeleti hatóságok hatásköre ezáltal nem érintett;
- a tagállamok jogának minősül a svájci jog is.
Állapot: 2026. október 8.