Tervezet — még nem hatályos
Ez a dokumentum tervezet: az üzemeltető cégadatai még nincsenek véglegesítve, és a szöveg jogi felülvizsgálatra vár. Jelen formájában nem keletkeztet kötelezettséget.
Adatfeldolgozási megállapodás
A GDPR 28. cikke szerinti megállapodás a Szolgáltató (adatkezelő) és az Üzemeltető (adatfeldolgozó) között
Utoljára módosítva: 2026-07-14
Ez a megállapodás az ÁSZF elválaszthatatlan része. Akkor alkalmazandó, amikor a Booktopus a te nevedben kezeli az Ügyfeleid (a foglalóid) személyes adatait.
Ebben a viszonyban TE (a Szolgáltató) vagy az adatkezelő, és [TELJES NÉV — egyéni vállalkozó / cégnév] (az Üzemeltető) az adatfeldolgozó. A saját szolgáltatói fiókod adataira ez a megállapodás nem vonatkozik — azok tekintetében az Üzemeltető az adatkezelő (lásd az Adatkezelési tájékoztatót).
1. Az adatkezelés tárgya, időtartama, jellege és célja
- Tárgy: az Ügyfelek foglalásainak fogadása és kezelése a Szolgáltató nevében.
- Időtartam: a Szolgáltató fiókjának fennállásáig, illetve az alábbi törlési szabályok szerint.
- Jelleg és cél: foglalások rögzítése, visszaigazoló és értesítő e-mailek küldése, szabad helyek nyilvántartása, várólista kezelése, lemondás kezelése.
2. A személyes adatok típusai és az érintettek köre
- Érintettek: a Szolgáltató időpontjaira foglaló Ügyfelek (végfelhasználók).
- Adatok: név, e-mail cím, opcionálisan telefonszám, a foglalás (illetve a várólistás jelentkezés) időpontja és állapota.
- Különleges adatot (GDPR 9. cikk) nem kérünk és nem kezelünk. A Szolgáltató nem jogosult ilyen adatot (pl. egészségügyi adatot) a szabadszöveges mezőkbe rögzíteni.
3. Az adatfeldolgozó kötelezettségei — 28. cikk (3) a)–h)
- a) Utasítás: a személyes adatokat kizárólag az adatkezelő dokumentált utasítása alapján kezeljük — ideértve a szolgáltatás rendeltetésszerű használatát mint utasítást. Ha uniós vagy tagállami jog kötelez minket eltérésre, erről előzetesen tájékoztatunk, kivéve, ha ezt a jog tiltja.
- b) Titoktartás: az adatokhoz hozzáférő személyek titoktartásra kötelezettek.
- c) Biztonság: a 32. cikk szerinti technikai és szervezési intézkedéseket megtesszük (lásd az 5. pontot).
- d) További adatfeldolgozók: kizárólag a 4. pontban foglaltak szerint veszünk igénybe.
- e) Érintetti jogok: az adatkezelőt megfelelő intézkedésekkel segítjük az érintetti kérelmek teljesítésében. A felületen egyetlen művelettel elvégezhető egy Ügyfél adatainak törlése.
- f) Segítségnyújtás: segítünk az adatvédelmi incidensek kezelésében, a hatásvizsgálatban és az előzetes konzultációban (32–36. cikk).
- g) Törlés vagy visszaadás: a szerződés megszűnésekor az adatokat a 6. pont szerint töröljük.
- h) Ellenőrzés: az adatkezelő rendelkezésére bocsátjuk a megfelelés igazolásához szükséges információkat, és lehetővé tesszük az ellenőrzést (audit), ésszerű előzetes értesítés mellett, az üzletmenetet nem zavaró módon.
4. További adatfeldolgozók (alfeldolgozók)
Az adatkezelő általános felhatalmazást ad további adatfeldolgozók igénybevételére. A jelenlegi alfeldolgozók:
- Új alfeldolgozó bevonása vagy cseréje előtt előzetesen (legalább 30 nappal) értesítjük az adatkezelőt, aki ez ellen alapos okból tiltakozhat; ilyen esetben az adatkezelő felmondhatja a szolgáltatást.
- Minden alfeldolgozóval a jelen megállapodásban foglaltakkal lényegében azonos adatvédelmi kötelezettségeket tartalmazó szerződést kötünk.
| További adatfeldolgozó | Cél | Hely | Garancia |
|---|---|---|---|
| Supabase, Inc. | Adatbázis, hitelesítés, fájltárolás | EU (uniós régió) | Az adatok tárolása az EU-n belül történik; adatfeldolgozói szerződés |
| Vercel, Inc. | Alkalmazás-üzemeltetés (hosting) | EU (Frankfurt) | Az adatfeldolgozás az EU-ban (Frankfurt) történik; adatfeldolgozói szerződés |
| Resend, Inc. | Tranzakciós e-mailek küldése (visszaigazolás, emlékeztető) | USA | Általános Szerződési Feltételek (SCC); adatfeldolgozói szerződés |
| Honeybadger Industries LLC | Hibafigyelés (technikai naplózás) | EU (Frankfurt) | [MEGERŐSÍTENDŐ: ADATFELDOLGOZÓI SZERZŐDÉS / SCC HONEYBADGERREL] |
5. Technikai és szervezési intézkedések (32. cikk)
- Titkosítás: az adatok titkosított csatornán (TLS/HTTPS) utaznak, és titkosítva tároljuk őket.
- Hozzáférés-szabályozás: adatbázis-szintű, soralapú hozzáférés-szabályozás (RLS) biztosítja, hogy egy Szolgáltató kizárólag a saját adataihoz férjen hozzá. A nyilvános felület közvetlen adatbázis-hozzáféréssel nem rendelkezik.
- Jelszavak: kizárólag egyirányú kriptográfiai lenyomatként tároljuk őket.
- Adattakarékosság: a statisztikai kimutatások személyazonosításra alkalmas adatot nem használnak.
- Mentés és helyreállítás: a szolgáltatás adatbázisáról rendszeres mentés készül.
- Incidenskezelés: dokumentált incidenskezelési eljárásrend (lásd a 7. pontot).
6. Törlés és megőrzés
- A foglalásokhoz ÉS a várólistához tartozó személyes adatokat az időpont dátumától számított 18 hónap elteltével automatikusan, véglegesen és visszafordíthatatlanul anonimizáljuk, és töröljük a hozzájuk tartozó e-mail-megerősítési bejegyzést is. Ezt követően az adat nem kapcsolható vissza személyhez, így a továbbiakban nem minősül személyes adatnak.
- Az anonimizálás után kizárólag összesített, személyazonosításra alkalmatlan statisztika marad meg (foglalásszám, visszatérő ügyfelek aránya). Ez nem személyes adat, ezért nem esik a törlési kötelezettség alá.
- Az adatkezelő bármikor kezdeményezheti egy adott Ügyfél adatainak törlését a felületen keresztül; ez azonnal hatályosul, és kiterjed a foglalásokra, a várólistás jelentkezésekre és az e-mail-megerősítési bejegyzésre egyaránt.
- A fiók megszűnése esetén a kapcsolódó ügyféladatokat legkésőbb 30 napon belül töröljük vagy anonimizáljuk, kivéve, ha jogszabály hosszabb megőrzést ír elő.
7. Adatvédelmi incidens (33. cikk)
- Az adatvédelmi incidens tudomásunkra jutását követően indokolatlan késedelem nélkül, legkésőbb 72 órán belül értesítjük az adatkezelőt.
- Az értesítés tartalmazza az incidens jellegét, az érintettek és az adatok hozzávetőleges körét, a valószínűsíthető következményeket és a megtett vagy tervezett intézkedéseket.
- A hatóság (NAIH) felé történő bejelentés és az érintettek tájékoztatása az adatkezelő (a Szolgáltató) kötelezettsége; ehhez minden szükséges segítséget megadunk.
8. Adattovábbítás harmadik országba
Az adatbázist az Európai Unión belül tároljuk. Amennyiben valamely alfeldolgozó harmadik országban végez adatkezelést (lásd a 4. pontot), az adattovábbítás az Európai Bizottság Általános Szerződési Feltételei (SCC) vagy más, a GDPR V. fejezete szerinti megfelelő garancia alapján történik.
9. Felelősség és hatály
A jelen megállapodás az ÁSZF elfogadásával lép hatályba, és a szolgáltatás igénybevételének teljes időtartama alatt hatályban marad. Ellentmondás esetén az adatfeldolgozásra vonatkozó kérdésekben a jelen megállapodás rendelkezései irányadók.