Adatfeldolgozási megállapodás
Az a keret, amely akkor irányadó, amikor az event.clinic ügyfél nevében kezel személyes adatot, a GDPR 28. cikke szerint.
Hatályos: 2026. október
1. Szerepek
Amikor az event.clinic (Marik Péter egyéni vállalkozó) az ügyfélnek nyújtott szolgáltatás keretében személyes adatot kezel, az ügyfél az adatkezelő, az event.clinic pedig az adatfeldolgozó. Jelen megállapodás a felek közötti fő szolgáltatási szerződést egészíti ki.
2. Terjedelem és utasítások
Az event.clinic a személyes adatokat kizárólag az ügyfél dokumentált utasításai alapján kezeli, ideértve a továbbításokat is, kivéve, ha uniós vagy magyar jog mást ír elő. A kezelés tárgyát, időtartamát, jellegét és célját, a személyes adatok típusait és az érintettek kategóriáit az 1. melléklet rögzíti.
3. Titoktartás
Az event.clinic biztosítja, hogy az adatkezelésre jogosult személyeket megfelelő titoktartási kötelezettség köti.
4. Biztonság
Az event.clinic a GDPR 32. cikke szerinti megfelelő technikai és szervezési intézkedéseket alkalmaz, az 1. melléklet 6. pontjában leírtak szerint.
5. További adatfeldolgozók
Az ügyfél általános felhatalmazást ad az event.clinicnek további adatfeldolgozók igénybevételére, feltéve, hogy az event.clinic egyenértékű adatvédelmi kötelezettségeket ró rájuk, és a tervezett változásokról tájékoztatja az ügyfelet, lehetőséget adva a kifogásolásra. Az engedélyezett további adatfeldolgozókat és igénybevételük feltételeit a 2. melléklet tartalmazza.
6. Az adatkezelő támogatása
Az event.clinic a lehetőségekhez mérten segíti az ügyfelet az érintetti kérelmek megválaszolásában, valamint a biztonságra, az adatvédelmi incidensek bejelentésére, a hatásvizsgálatokra és az előzetes konzultációra vonatkozó kötelezettségei teljesítésében.
7. Adatvédelmi incidensek
Az event.clinic indokolatlan késedelem nélkül értesíti az ügyfelet, miután adatvédelmi incidensről tudomást szerez, és megadja az ügyfél saját kötelezettségeinek teljesítéséhez szükséges információkat.
8. Nemzetközi továbbítás
Az EGT-n kívülre irányuló minden továbbítás kizárólag megfelelőségi határozat vagy megfelelő garanciák, például az általános szerződési feltételek alapján történik.
9. Visszaadás vagy törlés
A szolgáltatás végén az event.clinic törli vagy visszaadja az összes személyes adatot, és törli a meglévő másolatokat, kivéve, ha uniós vagy magyar jog a tárolás fenntartását írja elő.
10. Auditok
Az event.clinic rendelkezésre bocsátja a megfelelés igazolásához szükséges információkat, valamint lehetővé teszi és elősegíti az ügyfél vagy az általa megbízott auditor által végzett auditokat és helyszíni ellenőrzéseket.
11. Irányadó jog
Jelen megállapodásra a magyar jog és a GDPR az irányadó.
1. melléklet, Az adatkezelés részletei és biztonsági intézkedések
Jelen 1. melléklet az adatkezelő és az adatfeldolgozó közötti adatfeldolgozási megállapodás elválaszthatatlan része, és a GDPR 28. cikk (3) bekezdésében előírtak szerint rögzíti az adatkezelés részleteit.
1. Az adatkezelés tárgya
Az adatkezelés tárgya az adatfeldolgozó által az adatkezelő részére nyújtott, weboldalhoz kapcsolódó szolgáltatások köre: tárhely, karbantartás, támogatás, felhasználói kommunikáció, űrlapkezelés, fiókadminisztráció, analitika, valamint a weboldal és a kapcsolódó digitális szolgáltatások működtetéséhez az adatkezelő nevében végzett egyéb kapcsolódó adatkezelési tevékenységek.
2. Az adatkezelés időtartama
Az adatkezelés a mögöttes szolgáltatási szerződés időtartamáig, illetve ameddig az adatfeldolgozó az adatkezelő nevében személyes adatot kezel, e kettő közül a hosszabb ideig tart. A szolgáltatások megszűnésekor vagy lejártakor az adatfeldolgozó, az adatkezelő választása szerint, töröl vagy visszaad minden személyes adatot, kivéve, ha uniós vagy tagállami jog a személyes adatok tárolását írja elő.
3. Az adatkezelés jellege és célja
Az adatkezelés a következő műveletekből áll: gyűjtés, rögzítés, rendszerezés, tagolás, tárolás, betekintés, felhasználás, a szolgáltatásnyújtáshoz szükséges továbbítás útján történő közlés, korlátozás, törlés, valamint a szerződött weboldal- és kapcsolódó támogatási szolgáltatások adatkezelő nevében történő nyújtásához szükséges egyéb adatkezelési műveletek.
Az adatkezelés célja, hogy az adatkezelő működtethesse a weboldalt, fogadhassa és kezelhesse a megkereséseket, adminisztrálhassa a felhasználói vagy ügyfélfiókokat, teljesíthesse a kért tájékoztatást vagy szolgáltatást, fenntarthassa a rendszerbiztonságot, figyelemmel kísérhesse a szolgáltatás teljesítményét, és kezelhesse a weboldal felhasználóival és más érintett kapcsolattartókkal fennálló üzleti kapcsolatait.
4. A személyes adatok típusai
Az adatkezelő tényleges weboldal-használatától és az igénybe vett funkcióktól függően a kezelt személyes adatok kategóriái a következők lehetnek:
- Azonosító adatok: vezetéknév, keresztnév, felhasználónév, fiókazonosító.
- Kapcsolattartási adatok: e-mail-cím, telefonszám, postai cím, céges elérhetőségek.
- Szakmai adatok: munkáltató neve, beosztás, szervezeti egység, üzleti kötődés.
- Fiók- és hitelesítési adatok: bejelentkezési adatok, jelszó-hashek, felhasználói szerepkörök, fiókállapot-adatok, ahol releváns.
- Tranzakciós és számlázási adatok: fizetéshez kapcsolódó részletek, számlázási információk, megrendelési vagy előfizetési nyilvántartások, ahol releváns.
- Kommunikációs adatok: megkeresések tartalma, támogatási kérések, üzenetek, csatolmányok, valamint a weboldalon vagy a kapcsolódó csatornákon beküldött levelezés.
- Technikai és használati adatok: IP-cím, eszközazonosítók, böngészőtípus, operációs rendszer, időbélyegek, naplóadatok, sütik, weboldal-használati információk.
- Minden egyéb személyes adat, amelyet az adatkezelő vagy az ő nevében eljáró személy űrlapokon, feltöltéseken, integrációkon vagy a szolgáltatás keretében elérhető más weboldal-funkciókon keresztül ad át.
A GDPR 9. cikke szerinti különleges kategóriájú személyes adat kezelésére csak az adatkezelő kifejezett írásbeli felhatalmazása alapján, az alkalmazandó jog által előírt kiegészítő garanciák mellett kerülhet sor.
5. Az érintettek kategóriái
A szolgáltatások adatkezelő általi használatától függően az érintettek kategóriái a következők lehetnek:
- A weboldal látogatói.
- Leendő ügyfelek, megrendelők.
- Ügyfelek és ügyfél-képviselők.
- Regisztrált felhasználók és fióktulajdonosok.
- Hírlevél-feliratkozók és marketingcímzettek, ahol releváns.
- Az adatkezelő szolgáltatói, partnerei vagy más üzleti kapcsolatai, akiknek adatait a weboldalon keresztül adják meg vagy tárolják.
- Azok a személyek, akik a weboldal űrlapjain, e-mail-csatornáin, chatfunkcióin, támogatási eszközein vagy más kapcsolódó felületein keresztül kommunikálnak az adatkezelővel.
6. Technikai és szervezési biztonsági intézkedések
Az adatfeldolgozó a kockázathoz igazodó biztonsági szintet garantáló, megfelelő technikai és szervezési intézkedéseket vezet be, figyelembe véve a tudomány és technológia állását, a megvalósítás költségeit, az adatkezelés jellegét, hatókörét, körülményeit és céljait, valamint a természetes személyek jogaira és szabadságaira jelentett, változó valószínűségű és súlyosságú kockázatot.
Ezek az intézkedések adott esetben magukban foglalják:
- Az adatkezelő rendszerek és szolgáltatások folyamatos bizalmas jellegét, integritását, rendelkezésre állását és ellenálló képességét biztosító intézkedéseket.
- Fizikai vagy műszaki incidens esetén a személyes adatok rendelkezésre állásának és az azokhoz való hozzáférésnek a kellő időben történő helyreállítását, ideértve a biztonsági mentési és helyreállítási eljárásokat.
- A biztonsági intézkedések hatékonyságának rendszeres tesztelésére, felmérésére és értékelésére szolgáló eljárásokat.
- Logikai hozzáférés-vezérlést: felhasználó-hitelesítést, szerepkör-alapú jogosultságkezelést, a legkisebb jogosultság elvét és a hozzáférési jogok rendszeres felülvizsgálatát.
- Az adatok védelmét a továbbítás során és adott esetben a tárolás során, titkosítással, álnevesítéssel vagy azzal egyenértékű garanciákkal.
- Naplózási, monitorozási és incidensészlelési kontrollokat a jogosulatlan hozzáférés, a visszaélés és a rendellenes adatkezelési tevékenység azonosítására.
- Sérülékenységkezelést, biztonsági frissítéseket, kártevővédelmet és a rendszerek biztonságát fenntartó egyéb intézkedéseket.
- A személyzet titoktartási kötelezettségeit, belső szabályzatokat, tudatosító intézkedéseket és a személyes adatokhoz való hozzáféréshez igazodó képzést.
- A biztonsági incidensek kezelésére és az adatvédelmi incidensek eszkalálására szolgáló eljárásokat, az adatkezelő GDPR szerinti kötelezettségeinek támogatására.
- A további adatfeldolgozók igénybevételét szabályozó intézkedéseket, ideértve az adatvédelmi és biztonsági kötelezettségek szerződéses továbbhárítását, ahol a további adatfeldolgozás engedélyezett.
Az adatfeldolgozó szükség szerint felülvizsgálja és frissíti ezeket az intézkedéseket, hogy az adatkezelés biztonsága a kockázathoz mérten megfelelő maradjon.
7. Utasítások és az adatkezelő jogai
Az adatfeldolgozó a személyes adatokat kizárólag az adatkezelő dokumentált utasításai alapján kezeli, kivéve, ha az adatfeldolgozóra alkalmazandó uniós vagy tagállami jog mást ír elő. Az adatfeldolgozó haladéktalanul tájékoztatja az adatkezelőt, ha megítélése szerint valamely utasítás sérti a GDPR-t vagy más alkalmazandó uniós vagy tagállami adatvédelmi rendelkezést.
Az adatkezelőt megilleti a GDPR 28. cikke szerinti valamennyi jog és kötelezettség, ideértve a dokumentált utasítás adásának, a további adatfeldolgozók megállapodás szerinti jóváhagyásának vagy kifogásolásának, valamint a megfelelés információkéréssel, audittal vagy helyszíni ellenőrzéssel történő ellenőrzésének jogát, az adatfeldolgozási megállapodásban foglaltak szerint.
2. melléklet, Engedélyezett további adatfeldolgozók
Jelen 2. melléklet az adatfeldolgozási megállapodás elválaszthatatlan része, és a GDPR 28. cikk (2) és (4) bekezdésével összhangban rögzíti a további adatfeldolgozók kijelölésének és igénybevételének feltételeit.
1. Engedélyezési elv
Az adatfeldolgozó az adatkezelő előzetes, konkrét vagy általános írásbeli felhatalmazása nélkül nem vehet igénybe további adatfeldolgozót az adatkezelő nevében végzett konkrét adatkezelési tevékenységekhez.
Általános írásbeli felhatalmazás esetén az adatfeldolgozó előzetesen tájékoztatja az adatkezelőt minden tervezett további adatfeldolgozó-bevonásról vagy -cseréről, lehetőséget adva az adatkezelőnek, hogy az adatfeldolgozási megállapodásban meghatározott határidőn belül kifogást emeljen.
2. Szerződéses minimumkövetelmények
Az adatfeldolgozó biztosítja, hogy minden engedélyezett további adatfeldolgozót olyan írásbeli szerződés kössön, amely az adatkezelő és az adatfeldolgozó közötti adatfeldolgozási megállapodásban foglaltaknál nem kevésbé védő adatvédelmi kötelezettségeket ír elő, különösen a titoktartás, az adatkezelés biztonsága, a közreműködés, a személyes adatok törlése vagy visszaadása, az audittámogatás és a dokumentált utasítások betartása tekintetében.
Ha a további adatfeldolgozó nem teljesíti adatvédelmi kötelezettségeit, az adatfeldolgozó teljes felelősséggel tartozik az adatkezelő felé a további adatfeldolgozó kötelezettségeinek teljesítéséért.
3. Az engedélyezett további adatfeldolgozók listája
Az adatfeldolgozási megállapodás hatálybalépésekor, a szolgáltatásokkal összefüggő tényleges igénybevétel mértékéig, a következő további adatfeldolgozók engedélyezettek:
| További adatfeldolgozó | Székhely | Tevékenység | Érintett adatok | Helyszín | Továbbítási mechanizmus |
|---|---|---|---|---|---|
| Cloudflare, Inc. | 101 Townsend St, San Francisco, CA 94107, USA | A weboldal, az API és a rendszer tárhelye; tartalomkézbesítés; biztonság, ideértve a botvédelmet (Turnstile); webes analitika | Technikai és használati adatok (IP-cím, naplóadatok); a szolgáltatásokon áthaladó adatok | USA és globális peremhálózat | EU–USA adatvédelmi keret és általános adatvédelmi kikötések (SCC) |
| Neon, Inc. (a Databricks company) | 160 Spear Street, Suite 1300, San Francisco, CA 94105, USA | A rendszer adatbázisának tárhelye | Kapcsolattartási, kommunikációs és fiókadatok; az ügyfél által rögzített rendezvényadatok | Frankfurt, Németország (EU) | Az adatok az EU-ban vannak tárolva; az USA-ból történő esetleges hozzáférésre a Neon adatfeldolgozási kiegészítése irányadó |
| Sendinblue SAS (Brevo) | 9-17 rue Salneuve, 75017 Párizs, Franciaország | Tranzakciós e-mailek küldése (űrlapértesítések, fiókkal kapcsolatos levelek) | Név, e-mail-cím, üzenet tartalma | EU (Franciaország és Belgium) | Nincs EU-n kívüli továbbítás |
| Stripe Payments Europe, Limited | Dublin, Írország | Fizetési szolgáltatás: kártyás fizetés és előfizetések számlázása | Név, e-mail-cím, számlázási cím, fizetési és tranzakciós adatok (a kártyaadatokat közvetlenül a Stripe kezeli) | EU és USA | EU–USA adatvédelmi keret és általános adatvédelmi kikötések (SCC) |
Jogszabályon alapuló címzett (nem további adatfeldolgozó). A Marik Péter egyéni vállalkozó által kiállított számlák adatait az Online Számla rendszeren keresztül a Nemzeti Adó- és Vámhivatal (NAV) részére a hatályos áfa-szabályok szerint (az általános forgalmi adóról szóló 2007. évi CXXVII. törvény és a 23/2014. (VI. 30.) NGM rendelet) továbbítjuk. A NAV ezeket az adatokat hatóságként, jogi kötelezettség alapján kapja, nem az adatkezelő utasítására.
Minden jövőbeni kijelölés a jelen mellékletben és az adatfeldolgozási megállapodásban rögzített engedélyezési eljárás hatálya alá tartozik.
4. Nyilvántartandó információk
Az adatfeldolgozó minden engedélyezett további adatfeldolgozóról olyan információt tart nyilván és bocsát az adatkezelő rendelkezésére, amely elegendő a további adatfeldolgozó azonosításához és a rá bízott adatkezelés leírásához: legalább a további adatfeldolgozó kilétét, elérhetőségét vagy székhelyét, a kiszervezett adatkezelés jellegét és az adatkezelés helyszínét.
5. Nemzetközi adatkezelés
Ha a további adatfeldolgozó az Európai Gazdasági Térségen kívül kezel személyes adatot, az adatfeldolgozó biztosítja, hogy a továbbítás vagy újratovábbítás a GDPR V. fejezete szerinti érvényes továbbítási mechanizmuson alapuljon, és az alkalmazandó jog szerint szükséges kiegészítő garanciák megvalósuljanak.
6. Változáskezelés
Az adatfeldolgozó naprakészen tartja a jelen mellékletet, vagy az adatfeldolgozási megállapodásban hivatkozással beépített, azzal egyenértékű további adatfeldolgozói listát. Az adatfeldolgozó a felek közt egyeztetett értesítési eljárás szerint értesíti az adatkezelőt minden tervezett bevonásról, cseréről vagy törlésről.
7. Aláírási megjegyzés
Jelen melléklet kitölthető az összes jóváhagyott további adatfeldolgozó egyenkénti felsorolásával, vagy az adatfeldolgozó aktuális további adatfeldolgozói nyilvántartásának csatolásával, feltéve, hogy e nyilvántartás az adatfeldolgozási megállapodás részét képezi, és arra kiterjednek az adatkezelő jóváhagyási jogai.