Tervezet · véglegesítés alatt
Adatfeldolgozási megállapodás.
Hatályos: [DÁTUM] · Utolsó frissítés: [DÁTUM]
1. Felek és szerepek
1.1. Adatkezelő: az Ügyfél, aki a vendégek, ügyfelek, páciensek, munkatársak vagy más érintettek személyes adatai kezelésének célját és lényeges eszközeit meghatározza.
1.2. Adatfeldolgozó: [ÜZEMELTETŐ CÉGNÉV], amely a RateWise szolgáltatást nyújtja, és az Ügyfél dokumentált utasításai szerint személyes adatokat dolgoz fel.
1.3. A felek rögzítik, hogy a RateWise nem válik önálló adatkezelővé az Ügyfél értékelőlapokból származó adatai tekintetében pusztán azért, mert a szolgáltatás technikai eszközeit, dashboardját, elemzési logikáját és tárhelyét biztosítja. Az adatkezelői szerep azonban külön vizsgálandó minden olyan esetben, amikor a Szolgáltató saját célra használ személyes adatot.
2. Az adatfeldolgozás tárgya és időtartama
2.1. Az adatfeldolgozás tárgya: vendég-, ügyfél- vagy páciens-visszajelzések gyűjtése, tárolása, összesítése, elemzése, riportálása és az Ügyfél részére történő megjelenítése.
2.2. Az adatfeldolgozás időtartama: a RateWise szolgáltatásra vonatkozó szerződés időtartama, valamint az azt követő exportálási, törlési, biztonsági mentési vagy jogi megőrzési időszak.
2.3. A szerződés megszűnését követően az Adatfeldolgozó az Ügyfél választása szerint visszaadja, exportálja vagy törli a személyes adatokat, kivéve, ha jogszabály további megőrzést ír elő.
3. Az adatfeldolgozás jellege és célja
3.1. Az adatfeldolgozás jellege: személyes adatok fogadása, rögzítése, rendszerezése, tárolása, lekérdezése, elemzése, összesítése, továbbítása az Ügyfél részére, törlése és biztonsági mentése.
3.2. Az adatfeldolgozás célja: az Ügyfél szolgáltatási minőségének, vendégélményének, ügyfélélményének vagy páciensélményének mérése és vezetői döntéstámogatása.
3.3. Az Adatfeldolgozó a személyes adatokat nem használhatja saját marketingcélra, nem értékesítheti, nem adhatja bérbe, és nem használhatja fel az Ügyfél versenytársai részére egyedi azonosítható formában.
3.4. Az Adatfeldolgozó aggregált, anonimizált vagy személyes adatnak nem minősülő statisztikákat a szolgáltatás fejlesztésére felhasználhat, feltéve, hogy azokból az Ügyfél, a Válaszadó vagy más természetes személy nem azonosítható.
4. Személyes adatok típusai
4.1. Az adatfeldolgozás az alábbi adattípusokra terjedhet ki:
- a) név, e-mail-cím, telefonszám, ügyfél- vagy foglalási azonosító, ha az Ügyfél ilyen adatot ad át;
- b) értékelőlap-válaszok, pontszámok, értékelések;
- c) szabad szöveges megjegyzések;
- d) telephely, szolgáltatás, időpont, munkatárs vagy esemény azonosítója;
- e) technikai adatok, IP-cím, időbélyeg, böngészőadat, eszközadat;
- f) adminfelhasználók műveleti naplói;
- g) különleges adatok csak akkor, ha ezt a felek előzetesen írásban rögzítik és a jogalap biztosított.
5. Érintettek kategóriái
5.1. Az érintettek különösen:
- a) az Ügyfél vendégei, ügyfelei, páciensei vagy szolgáltatást igénybe vevő személyei;
- b) az Ügyfél munkatársai, ha a visszajelzés munkatárshoz kötötten kerül elemzésre;
- c) az Ügyfél felhasználói és adminisztrátorai;
- d) az Ügyfél kapcsolattartói.
6. Az Ügyfél kötelezettségei adatkezelőként
6.1. Az Ügyfél felel az adatkezelés jogalapjának meghatározásáért, az érintettek tájékoztatásáért, az adatok pontosságáért és a RateWise használatának jogszerűségéért.
6.2. Az Ügyfél köteles biztosítani, hogy az értékelőlap-kiküldés, e-mail vagy SMS kommunikáció, ügyféladat import, munkatársi bontás és egyéb személyhez kötött mérés megfeleljen az alkalmazandó adatvédelmi, munkaügyi, egészségügyi, elektronikus hírközlési és reklámjogi szabályoknak.
6.3. Az Ügyfél köteles az Adatfeldolgozó részére egyértelmű és jogszerű utasításokat adni.
6.4. Az Ügyfél nem adhat olyan utasítást, amely jogszabályba ütközik. Ha az Adatfeldolgozó megítélése szerint egy utasítás jogellenes, erről tájékoztatja az Ügyfelet.
7. Az Adatfeldolgozó kötelezettségei
7.1. Az Adatfeldolgozó a személyes adatokat kizárólag az Ügyfél dokumentált utasításai alapján kezeli.
7.2. Az Adatfeldolgozó biztosítja, hogy a személyes adatokhoz hozzáférő személyek titoktartási kötelezettség alatt álljanak.
7.3. Az Adatfeldolgozó megfelelő technikai és szervezési intézkedéseket alkalmaz a személyes adatok biztonsága érdekében.
7.4. Az Adatfeldolgozó segíti az Ügyfelet az érintetti jogok gyakorlásának teljesítésében, amennyiben ez az adatfeldolgozás jellegére tekintettel lehetséges.
7.5. Az Adatfeldolgozó segíti az Ügyfelet az adatbiztonsági, incidenskezelési, adatvédelmi hatásvizsgálati és hatósági konzultációs kötelezettségek teljesítésében, az Adatfeldolgozó által végzett adatfeldolgozás körében.
7.6. Az Adatfeldolgozó az adatfeldolgozás befejezése után az Ügyfél választása szerint törli vagy visszaadja a személyes adatokat, kivéve, ha jogszabály az adatok megőrzését írja elő.
7.7. Az Adatfeldolgozó az Ügyfél rendelkezésére bocsát minden olyan információt, amely a jelen megállapodás és a GDPR szerinti kötelezettségek teljesítésének igazolásához ésszerűen szükséges.
8. Al-adatfeldolgozók
8.1. Az Ügyfél általános felhatalmazást ad arra, hogy az Adatfeldolgozó al-adatfeldolgozókat vegyen igénybe a RateWise működtetéséhez.
8.2. Az Adatfeldolgozó köteles az al-adatfeldolgozókat olyan szerződéses kötelezettségekkel terhelni, amelyek lényegileg megfelelnek a jelen DPA adatvédelmi követelményeinek.
8.3. Az Adatfeldolgozó az al-adatfeldolgozók igénybevételéért az alkalmazandó jog és a felek közötti felelősségi szabályok szerint felel.
8.4. Az al-adatfeldolgozók listáját a végleges dokumentumban ki kell tölteni. Javasolt táblázat: szolgáltató neve, feladat, kezelt adattípus, ország, harmadik országbeli adattovábbítás, garancia, adatvédelmi link.
8.5. Új al-adatfeldolgozó bevonása esetén az Adatfeldolgozó előzetes tájékoztatást ad az Ügyfélnek. Az Ügyfél ésszerű, adatvédelmi okból tiltakozhat az új al-adatfeldolgozó ellen.
9. Nemzetközi adattovábbítás
9.1. Az Adatfeldolgozó törekszik arra, hogy az Ügyfél személyes adatai az Európai Gazdasági Térségen belül kerüljenek feldolgozásra.
9.2. Harmadik országba történő adattovábbítás esetén az Adatfeldolgozó biztosítja a GDPR szerinti megfelelő garanciákat, például megfelelőségi határozatot, általános szerződési feltételeket vagy más jogszerű mechanizmust.
9.3. Az AI-, e-mail-, SMS- vagy felhőszolgáltatók kiválasztásakor külön ellenőrizni kell, hogy történik-e harmadik országbeli adattovábbítás vagy távoli hozzáférés.
10. Technikai és szervezési intézkedések
10.1. Az Adatfeldolgozó legalább az alábbi intézkedésekre törekszik:
- a) egyedi felhasználói hozzáférések;
- b) szerepköralapú jogosultságkezelés;
- c) titkosított adatátvitel;
- d) jelszavak hash-elt tárolása;
- e) naplózás és jogosulatlan hozzáférés észlelése;
- f) fejlesztési, teszt és éles környezet elkülönítése;
- g) rendszeres biztonsági mentés;
- h) hozzáférések időszakos felülvizsgálata;
- i) adatminimalizált export;
- j) incidenskezelési folyamat;
- k) beszállítói hozzáférések korlátozása;
- l) adminisztratív és fizikai biztonsági intézkedések.
10.2. A tényleges technikai intézkedéseket a szolgáltatás architektúrája alapján külön mellékletben kell véglegesíteni.
11. Adatvédelmi incidensek
11.1. Az Adatfeldolgozó indokolatlan késedelem nélkül tájékoztatja az Ügyfelet, ha az Ügyfél személyes adatait érintő adatvédelmi incidensről szerez tudomást.
11.2. Az értesítés tartalmazza az incidens ismert jellegét, az érintett adatok és személyek hozzávetőleges körét, a valószínű következményeket, a megtett vagy tervezett intézkedéseket, valamint a kapcsolattartási pontot.
11.3. Az Adatfeldolgozó együttműködik az Ügyféllel az incidens kivizsgálásában, elhárításában, dokumentálásában és - ha szükséges - hatósági vagy érintetti bejelentés előkészítésében.
12. Érintetti kérelmek
12.1. Ha az Adatfeldolgozó közvetlenül kap érintetti kérelmet az Ügyfél adatkezelésével kapcsolatban, a kérelmet haladéktalanul továbbítja az Ügyfélnek, és önállóan csak az Ügyfél utasítása alapján válaszol, kivéve, ha jogszabály másként rendelkezik.
12.2. Az Adatfeldolgozó technikailag ésszerű mértékben segíti az Ügyfelet a hozzáférési, helyesbítési, törlési, korlátozási, adathordozhatósági és tiltakozási kérelmek teljesítésében.
13. Audit és ellenőrzés
13.1. Az Ügyfél jogosult ésszerű időközönként ellenőrizni, hogy az Adatfeldolgozó megfelel-e a jelen DPA-ban foglalt kötelezettségeknek.
13.2. Az ellenőrzés elsődleges módja dokumentáció, biztonsági összefoglaló, tanúsítvány, értékelőlap vagy írásbeli nyilatkozat átadása.
13.3. Helyszíni vagy mély technikai audit csak előzetes egyeztetés alapján, üzleti titkok, más ügyfelek adatai és rendszerbiztonsági szempontok védelme mellett végezhető.
13.4. Az audit nem veszélyeztetheti a szolgáltatás biztonságát vagy más ügyfelek adatainak védelmét.
14. Adatvisszaadás és törlés
14.1. A szerződés megszűnésekor az Ügyfél [30] napig kérheti az adatok exportját általánosan használt formátumban.
14.2. Az exportidőszak lejártát követően az Adatfeldolgozó törli vagy anonimizálja az Ügyfél személyes adatait az aktív rendszerekből.
14.3. Biztonsági mentésekben az adatok a mentési ciklus végéig maradhatnak, de azokat az Adatfeldolgozó nem állítja vissza üzemszerű feldolgozás céljából, kivéve jogszerű helyreállítási vagy biztonsági okból.
15. Felelősség
15.1. A felek adatvédelmi felelősségére az alkalmazandó jog, az ÁSZF és az egyedi szerződés rendelkezései irányadók.
15.2. Az Ügyfél felel az adatkezelés jogalapjáért, az érintettek tájékoztatásáért, a jogszerű kiküldésért és az értékelőlap tartalmáért.
15.3. Az Adatfeldolgozó felel azért, hogy az Ügyfél utasításaitól eltérően ne kezelje az adatokat, és teljesítse a jelen DPA szerinti adatfeldolgozói kötelezettségeit.
15.4. Felelősségkorlátozás csak olyan mértékben alkalmazható, amennyiben azt a GDPR és a magyar jog lehetővé teszi. Ezt a pontot ügyvéddel külön ellenőrizni kell.
16. Melléklet - adatfeldolgozási áttekintő táblázat
Adatfeldolgozás tárgya: RateWise vendég-visszajelzési SaaS szolgáltatás.
Időtartam: szerződés időtartama + törlési/export időszak.
Cél: visszajelzések gyűjtése, elemzése, riportálása.
Érintettek: vendégek, ügyfelek, páciensek, felhasználók, kapcsolattartók.
Adattípusok: kapcsolati adatok, pontszámok, szabad szöveges válaszok, technikai adatok, telephely- és szolgáltatásazonosítók.
Műveletek: gyűjtés, tárolás, rendszerezés, elemzés, megjelenítés, export, törlés.
Al-adatfeldolgozók: [KITÖLTENDŐ].
Biztonsági intézkedések: [KITÖLTENDŐ RÉSZLETES TECHNIKAI MELLÉKLET].
17. Publikálás előtti ellenőrzés
17.1. A DPA csak akkor publikálható vagy szerződésbe illeszthető, ha a konkrét technológiai stack, tárhely, adatbázis, e-mail/SMS szolgáltató, AI szolgáltató, fizetési szolgáltató, mentési rend és hozzáférési modell ismert.
17.2. Orvosi, egészségügyi vagy más különleges adatot valószínűsítő ügyfélkör esetén külön adatvédelmi hatásvizsgálati és szerződéses vizsgálat szükséges lehet.
Kapcsolódó dokumentumok: ÁSZF · Adatkezelési tájékoztató · Adatfeldolgozási megállapodás