Adatfeldolgozási megállapodás (DPA)
Verzió / utolsó frissítés: 2026-09-16 · Az ÁSZF elválaszthatatlan melléklete
Ez a megállapodás az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR) 28. cikk (3) bekezdése
alapján rögzíti, hogy a CégemOne Szolgáltató az Előfizető nevében és utasítására hogyan kezeli az Előfizető által a
Szolgáltatásban rögzített személyes adatokat. A megállapodás az ÁSZF melléklete, az ÁSZF
elfogadásával jön létre, és az ÁSZF-ben nem szabályozott adatvédelmi kérdésekben ez az irányadó.
1) Felek és szerepek
Adatfeldolgozó (Szolgáltató): Bogdán Ádám egyéni vállalkozó · Adószám: 91693668-1-28 ·
info@cegemone.hu · további adatok: ÁSZF 1) pont
Adatkezelő (Előfizető): a CégemOne Szolgáltatást saját vállalkozása céljára igénybe vevő cég vagy
egyéni vállalkozó, akinek nevében a Tulajdonos szerepkörű felhasználó a Szolgáltatás első használatakor az ÁSZF-et és
a jelen megállapodást elfogadta.
Az Előfizető dönt arról, hogy milyen személyes adatokat és milyen célból rögzít a rendszerben (ügyfelei, kapcsolattartói,
projektjei adatai), ezért ezekre nézve adatkezelő. A Szolgáltató a rendszert biztosítja és üzemelteti, az adatokat
kizárólag az Előfizető utasítása szerint kezeli, ezért adatfeldolgozó.
Az Előfizető saját felhasználóinak fiókadataira (név, e-mail, belépési adatok) a Szolgáltató önálló adatkezelő; erre az
Adatkezelési tájékoztató vonatkozik.
2) Az adatkezelés tárgya, időtartama, jellege és célja
- Tárgy: a CégemOne webes alkalmazás (ügyfélkezelés, ajánlatkérések, árajánlatok, projektek, feladatok, naptár, dokumentumtár, számlázási integráció, e-mail integráció, AI-funkciók, opcionális publikus weboldal és webes űrlap) üzemeltetése az Előfizető elkülönített környezetében.
- Időtartam: az ÁSZF szerinti szerződés fennállása alatt, valamint a megszűnést követő, 8) pont szerinti törlési időszakban.
- Jelleg: tárolás, megjelenítés, keresés, rendszerezés, továbbítás az Előfizető által beállított integrációk felé (számlázó, saját e-mail fiók), automatikus feldolgozás (pl. AI-alapú mezőkitöltés, emlékeztetők), mentés, törlés.
- Cél: kizárólag a Szolgáltatás nyújtása az Előfizető részére. A Szolgáltató az adatokat saját céljára (pl. marketing, profilalkotás, modelltanítás) nem használja.
3) Érintettek köre és az adatok kategóriái
- Érintettek: az Előfizető ügyfelei és azok kapcsolattartói (magánszemélyek és céges kapcsolattartók), érdeklődők (ajánlatkérések, webes űrlap beküldői), az Előfizető munkatársai és alvállalkozói, a számlákon szereplő természetes személyek, az Előfizető összekapcsolt e-mail fiókjában levelező személyek.
- Adatkategóriák: azonosító és kapcsolattartási adatok (név, e-mail, telefon, cím), cégadatok (adószám, székhely, bankszámla), ajánlatkérések és projektek tartalma (munkaleírás, helyszín, becsült érték), számlaadatok, feltöltött dokumentumok és képek (pl. helyszíni fotók, tervek), e-mail levelezés tartalma és metaadatai (ha az Előfizető összekapcsolta a fiókját), feladatok és naptárbejegyzések, az AI-funkcióknak megadott szöveg.
- Különleges adatok: a Szolgáltatás nem ilyen adatok kezelésére készült. Az Előfizető vállalja, hogy különleges kategóriájú (pl. egészségügyi) adatot csak akkor rögzít, ha annak jogalapjáról maga gondoskodott.
4) A Szolgáltató (adatfeldolgozó) kötelezettségei
- Utasításhoz kötöttség. A személyes adatokat kizárólag az Előfizető dokumentált utasítása szerint kezeli. Utasításnak minősül az ÁSZF, a jelen megállapodás, valamint a Szolgáltatás felületén az Előfizető által elvégzett beállítások és műveletek. Ha az uniós vagy tagállami jog más adatkezelést ír elő, a Szolgáltató erről az Előfizetőt a feldolgozás előtt tájékoztatja, kivéve, ha a tájékoztatást jogszabály tiltja. Ha egy utasítás megítélése szerint jogszabályba ütközik, erre haladéktalanul felhívja az Előfizető figyelmét.
- Titoktartás. Az adatokhoz hozzáférő személyek titoktartási kötelezettséget vállaltak, vagy jogszabályon alapuló titoktartás alatt állnak. A Szolgáltató az Előfizető tartalmához csak hibaelhárítás, támogatás vagy jogszabályi kötelezettség esetén, a szükséges mértékben fér hozzá.
- Biztonság (GDPR 32. cikk). A Szolgáltató a Mellékletben felsorolt technikai és szervezési intézkedéseket alkalmazza, és azokat a technika állásának megfelelően fejleszti.
- Al-adatfeldolgozók. Csak az 5) pont szerinti feltételekkel vesz igénybe további adatfeldolgozót, és velük a jelen megállapodással azonos szintű adatvédelmi kötelezettségeket köt ki.
- Segítségnyújtás az érintetti jogoknál. A Szolgáltatás beépített funkcióival (keresés, szerkesztés, törlés, adatexport) támogatja, hogy az Előfizető az érintettek kéréseit (hozzáférés, helyesbítés, törlés, korlátozás, adathordozhatóság, tiltakozás) teljesíthesse. Ha egy érintett közvetlenül a Szolgáltatóhoz fordul, a Szolgáltató a kérést indokolatlan késedelem nélkül továbbítja az Előfizetőnek, és a kérést maga nem teljesíti, kivéve, ha erre az Előfizető utasítja.
- Segítségnyújtás a GDPR 32–36. cikk szerinti kötelezettségeknél. A Szolgáltató a rendelkezésére álló információk alapján támogatja az Előfizetőt az adatbiztonság, az adatvédelmi incidensek bejelentése, valamint az adatvédelmi hatásvizsgálat és az előzetes konzultáció terén.
- Törlés vagy visszaadás. A szerződés megszűnésekor a 8) pont szerint jár el.
- Ellenőrzés. Az Előfizető rendelkezésére bocsát minden olyan információt, amely a jelen megállapodásban foglalt kötelezettségek teljesítésének igazolásához szükséges. Az Előfizető ésszerű előzetes egyeztetés mellett, évente legfeljebb egy alkalommal (vagy adatvédelmi incidens után) ellenőrzést kérhet; az ellenőrzés elsődlegesen írásbeli tájékoztatás és dokumentáció útján történik.
- Nyilvántartás. A Szolgáltató a GDPR 30. cikk (2) bekezdése szerinti nyilvántartást vezet az Előfizető nevében végzett adatfeldolgozási tevékenységekről.
5) Al-adatfeldolgozók
Az Előfizető a jelen megállapodás elfogadásával általános felhatalmazást ad az alábbi al-adatfeldolgozók igénybevételére.
A Szolgáltató az al-adatfeldolgozók körének tervezett változásáról (új szolgáltató vagy csere) legalább 30 nappal előre
tájékoztatja az Előfizetőt e-mailben és a jelen oldal frissítésével. Az Előfizető a változás ellen a tájékoztatástól számított 30 napon
belül, indokolással tiltakozhat; ha a felek nem jutnak megegyezésre, az Előfizető a szerződést a változás hatályba lépéséig
rendkívüli felmondással megszüntetheti.
A Szolgáltató által igénybe vett al-adatfeldolgozók:
| Szolgáltató |
Tevékenység |
Adatkezelés helye |
Hetzner Online GmbH Gunzenhausen, Németország |
Szerver-infrastruktúra, adatbázis-hosting, S3-kompatibilis objektumtár (feltöltött fájlok, mentések) |
EU (Németország / Finnország) |
Brevo (Sendinblue SAS) Párizs, Franciaország |
Rendszer e-mailek kézbesítése (jelszó-beállítás, feladat-emlékeztetők, összefoglalók, értesítések) |
EU |
Google (Google Ireland Ltd.) Dublin, Írország |
Tartalék rendszer e-mail kézbesítés (SMTP), ha az elsődleges szolgáltató nem elérhető |
EU / USA (EU–USA adatvédelmi keret, DPF) |
OpenAI (OpenAI Ireland Ltd. / OpenAI, L.L.C.) Dublin, Írország / San Francisco, USA |
AI-funkciók: az Előfizető által megadott szöveg (pl. ajánlatkérés leírása, e-mail) feldolgozása mezők előkészítéséhez, javaslatokhoz, weboldal-generáláshoz. API-használat: az adatokat az OpenAI nem használja modelltanításra. |
USA (EU–USA adatvédelmi keret, DPF, és az OpenAI adatfeldolgozási kiegészítése szerinti általános szerződési feltételek) |
Cloudflare, Inc. San Francisco, USA |
Csak ha az Előfizető saját domaint kapcsol a publikus weboldalához: DNS és tartalomkiszolgálás (a látogatói forgalom technikai adatai) |
EU / USA (EU–USA adatvédelmi keret, DPF) |
Nem al-adatfeldolgozók (az Előfizető saját szerződése és saját fiókja alapján, az Előfizető döntése szerint kapcsolódnak):
Számlázz.hu (KBOSS.hu Kft.) és Billingo (Billingo Technologies Zrt.) számlázó szolgáltatók; Google (Gmail / Google Workspace) és Microsoft
(Outlook / Microsoft 365) az Előfizető saját összekapcsolt postafiókjához. Ezekkel az Előfizető közvetlenül áll szerződéses kapcsolatban,
a CégemOne csak az Előfizető által engedélyezett technikai kapcsolatot (API-kulcs, OAuth-hozzáférés) biztosítja.
6) Adattovábbítás harmadik országba
Az adatok elsődleges tárolása az Európai Unióban történik (Hetzner). Az 5) pontban megjelölt esetekben (OpenAI, tartalék e-mail, Cloudflare)
az adatok az Egyesült Államokban is feldolgozásra kerülhetnek. Ezekre a továbbításokra az Európai Bizottság EU–USA adatvédelmi keretre
(Data Privacy Framework) vonatkozó megfelelőségi határozata, illetve az adott szolgáltatóval kötött, az Európai Bizottság által elfogadott
általános szerződési feltételek (SCC) nyújtanak garanciát. Az AI-funkciók használata az Előfizető döntése: ha nem kívánja, hogy adat
kerüljön az OpenAI-hoz, az AI-funkciókat nem használja.
7) Adatvédelmi incidens
A Szolgáltató az Előfizető tartalmát érintő adatvédelmi incidensről a tudomásszerzést követően indokolatlan késedelem nélkül,
de legkésőbb 48 órán belül értesíti az Előfizetőt a Tulajdonos felhasználó e-mail címén. Az értesítés tartalmazza az incidens
jellegét, az érintett adatok és érintettek becsült körét, a valószínűsíthető következményeket és a megtett vagy javasolt intézkedéseket,
illetve ezek pótlására a később rendelkezésre álló információkat. A felügyeleti hatóság és az érintettek felé történő bejelentés az
Előfizető (adatkezelő) feladata; ebben a Szolgáltató közreműködik.
8) Az adatok sorsa a szerződés megszűnésekor
- Export. Az Előfizető a szerződés fennállása alatt bármikor, a megszűnést követően pedig a törlésig letöltheti teljes tartalmát a
Szolgáltatás Beállítások → Adatok és mentés funkciójával (Excel táblázatok, számla PDF-ek, dokumentumfájlok, ZIP).
- Törlés. A Szolgáltató az Előfizető környezetét (adatbázis, fájltár) a szerződés megszűnését követő 30 napon belül
véglegesen törli, kivéve, ha jogszabály hosszabb megőrzést ír elő, vagy az Előfizető írásban korábbi törlést kér.
- Megőrzés az Előfizető utasítására. Ha az Előfizető (adatkezelő) a megszűnésig írásban kéri, a Szolgáltató a törlés helyett
az Előfizető környezetét felfüggesztett állapotban, legfeljebb 12 hónapig megőrzi (GDPR 28. cikk (3) g) szerinti
utasítás). A felfüggesztés alatt a környezet nem érhető el, a Szolgáltató az adatokon a tároláson és a biztonsági intézkedéseken kívül
műveletet nem végez, al-adatfeldolgozói köre nem változik. A megőrzés az Előfizető kérésére bármikor megszüntethető (azonnali törlés),
visszaállítható (új előfizetéssel), vagy írásban meghosszabbítható; ennek hiányában a Szolgáltató a lejárat előtt 30 nappal küldött
értesítés után a környezetet véglegesen törli. A megőrzött személyes adatok kezelésének jogalapjáért és az érintettek tájékoztatásáért
az Előfizető mint adatkezelő felel. Részletek: ÁSZF 11) pont.
- Mentések. A biztonsági mentésekben az adatok a törlést követően legfeljebb további 7 napig maradhatnak, ezután
automatikusan felülíródnak. A mentésekből visszaállítás csak katasztrófa-helyreállítás céljából történik.
- Saját számlázás. A Szolgáltató saját, az Előfizetőnek kiállított számláit a számviteli jogszabályok szerinti ideig megőrzi
(ez nem az Előfizető tartalma).
9) Felelősség, egyéb rendelkezések
A felek felelősségére az ÁSZF rendelkezései és a GDPR 82. cikke irányadó. Ha a jelen megállapodás és az ÁSZF között ellentmondás van,
adatvédelmi kérdésben a jelen megállapodás az irányadó. A megállapodásra a magyar jog vonatkozik. A Szolgáltató a megállapodást
módosíthatja; érdemi módosításnál új verziószámmal a Szolgáltatás első használatakor ismételt elfogadást kér a Tulajdonos felhasználótól,
a hatályos verzió mindig ezen az oldalon érhető el.
10) Elfogadás
A megállapodást az Előfizető nevében a Tulajdonos szerepkörű felhasználó fogadja el a CégemOne alkalmazásban az első
bejelentkezéskor (jelölőnégyzet). Az elfogadás időpontját, az elfogadó felhasználót, a verziószámot, a hálózati címet és a böngésző
azonosítóját a Szolgáltatás naplózza, és kérésre az Előfizető rendelkezésére bocsátja. Az Előfizető munkatársainak (Admin, Felhasználó)
nem kell külön elfogadniuk.
Melléklet – technikai és szervezési intézkedések (TOM)
- Elkülönítés: minden Előfizető külön alkalmazáspéldányt és külön adatbázist kap; az adatok más Előfizetőével nem keverednek.
- Titkosítás átvitel közben: a Szolgáltatás kizárólag HTTPS-en érhető el; az integrációk (számlázó, e-mail, AI) titkosított csatornán kommunikálnak.
- Hozzáférés-védelem: jelszavak visszafejthetetlen (hash-elt) tárolása; az adminisztrátori jogú felhasználóknak kötelező kétlépcsős azonosítás (TOTP); szerepkör-alapú jogosultságok (Tulajdonos, Admin, Felhasználó); lejáró jelszó-beállító linkek.
- Integrációs titkok: az Előfizető API-kulcsai és OAuth-hozzáférései az alkalmazás adatvédelmi kulcsával titkosítva tárolódnak, és bármikor leválaszthatók.
- Üzemeltetési végpontok: a belső üzemeltetési és provisioning végpontok külön, időbélyeges HMAC-aláírással védettek, böngészőből nem érhetők el.
- Naplózás: bejelentkezési és biztonsági események, hibák naplózása; a naplók korlátozott ideig őrződnek.
- Mentés és helyreállítás: rendszeres automatikus mentés az adatbázisról és a fájltárról az EU-ban; helyreállítási eljárás.
- Frissítések: biztonsági frissítések és hibajavítások rendszeres, szükség esetén azonnali telepítése.
- Adathordozhatóság: beépített teljes adatexport (ZIP) az Előfizető számára.
- Szervezeti: az adatokhoz a Szolgáltató részéről csak a szükséges mértékben, hibaelhárítás vagy támogatás céljából történik hozzáférés; a Szolgáltató titoktartásra köteles.
Gyors tartalomjegyzék
- Felek és szerepek
- Tárgy, időtartam, jelleg, cél
- Érintettek és adatkategóriák
- A Szolgáltató kötelezettségei
- Al-adatfeldolgozók
- Harmadik országba továbbítás
- Adatvédelmi incidens
- Adatok sorsa megszűnéskor
- Felelősség, egyéb
- Elfogadás
- Melléklet – TOM
Jelen dokumentum a CégemOne Szolgáltatásra vonatkozik, és az ÁSZF melléklete.