Adatfeldolgozási megállapodás (DPA)

Verzió / utolsó frissítés: 2026-09-16 · Az ÁSZF elválaszthatatlan melléklete

Ez a megállapodás az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR) 28. cikk (3) bekezdése alapján rögzíti, hogy a CégemOne Szolgáltató az Előfizető nevében és utasítására hogyan kezeli az Előfizető által a Szolgáltatásban rögzített személyes adatokat. A megállapodás az ÁSZF melléklete, az ÁSZF elfogadásával jön létre, és az ÁSZF-ben nem szabályozott adatvédelmi kérdésekben ez az irányadó.

1) Felek és szerepek

Adatfeldolgozó (Szolgáltató): Bogdán Ádám egyéni vállalkozó · Adószám: 91693668-1-28 · info@cegemone.hu · további adatok: ÁSZF 1) pont
Adatkezelő (Előfizető): a CégemOne Szolgáltatást saját vállalkozása céljára igénybe vevő cég vagy egyéni vállalkozó, akinek nevében a Tulajdonos szerepkörű felhasználó a Szolgáltatás első használatakor az ÁSZF-et és a jelen megállapodást elfogadta.

Az Előfizető dönt arról, hogy milyen személyes adatokat és milyen célból rögzít a rendszerben (ügyfelei, kapcsolattartói, projektjei adatai), ezért ezekre nézve adatkezelő. A Szolgáltató a rendszert biztosítja és üzemelteti, az adatokat kizárólag az Előfizető utasítása szerint kezeli, ezért adatfeldolgozó.

Az Előfizető saját felhasználóinak fiókadataira (név, e-mail, belépési adatok) a Szolgáltató önálló adatkezelő; erre az Adatkezelési tájékoztató vonatkozik.

2) Az adatkezelés tárgya, időtartama, jellege és célja

3) Érintettek köre és az adatok kategóriái

4) A Szolgáltató (adatfeldolgozó) kötelezettségei

  1. Utasításhoz kötöttség. A személyes adatokat kizárólag az Előfizető dokumentált utasítása szerint kezeli. Utasításnak minősül az ÁSZF, a jelen megállapodás, valamint a Szolgáltatás felületén az Előfizető által elvégzett beállítások és műveletek. Ha az uniós vagy tagállami jog más adatkezelést ír elő, a Szolgáltató erről az Előfizetőt a feldolgozás előtt tájékoztatja, kivéve, ha a tájékoztatást jogszabály tiltja. Ha egy utasítás megítélése szerint jogszabályba ütközik, erre haladéktalanul felhívja az Előfizető figyelmét.
  2. Titoktartás. Az adatokhoz hozzáférő személyek titoktartási kötelezettséget vállaltak, vagy jogszabályon alapuló titoktartás alatt állnak. A Szolgáltató az Előfizető tartalmához csak hibaelhárítás, támogatás vagy jogszabályi kötelezettség esetén, a szükséges mértékben fér hozzá.
  3. Biztonság (GDPR 32. cikk). A Szolgáltató a Mellékletben felsorolt technikai és szervezési intézkedéseket alkalmazza, és azokat a technika állásának megfelelően fejleszti.
  4. Al-adatfeldolgozók. Csak az 5) pont szerinti feltételekkel vesz igénybe további adatfeldolgozót, és velük a jelen megállapodással azonos szintű adatvédelmi kötelezettségeket köt ki.
  5. Segítségnyújtás az érintetti jogoknál. A Szolgáltatás beépített funkcióival (keresés, szerkesztés, törlés, adatexport) támogatja, hogy az Előfizető az érintettek kéréseit (hozzáférés, helyesbítés, törlés, korlátozás, adathordozhatóság, tiltakozás) teljesíthesse. Ha egy érintett közvetlenül a Szolgáltatóhoz fordul, a Szolgáltató a kérést indokolatlan késedelem nélkül továbbítja az Előfizetőnek, és a kérést maga nem teljesíti, kivéve, ha erre az Előfizető utasítja.
  6. Segítségnyújtás a GDPR 32–36. cikk szerinti kötelezettségeknél. A Szolgáltató a rendelkezésére álló információk alapján támogatja az Előfizetőt az adatbiztonság, az adatvédelmi incidensek bejelentése, valamint az adatvédelmi hatásvizsgálat és az előzetes konzultáció terén.
  7. Törlés vagy visszaadás. A szerződés megszűnésekor a 8) pont szerint jár el.
  8. Ellenőrzés. Az Előfizető rendelkezésére bocsát minden olyan információt, amely a jelen megállapodásban foglalt kötelezettségek teljesítésének igazolásához szükséges. Az Előfizető ésszerű előzetes egyeztetés mellett, évente legfeljebb egy alkalommal (vagy adatvédelmi incidens után) ellenőrzést kérhet; az ellenőrzés elsődlegesen írásbeli tájékoztatás és dokumentáció útján történik.
  9. Nyilvántartás. A Szolgáltató a GDPR 30. cikk (2) bekezdése szerinti nyilvántartást vezet az Előfizető nevében végzett adatfeldolgozási tevékenységekről.

5) Al-adatfeldolgozók

Az Előfizető a jelen megállapodás elfogadásával általános felhatalmazást ad az alábbi al-adatfeldolgozók igénybevételére. A Szolgáltató az al-adatfeldolgozók körének tervezett változásáról (új szolgáltató vagy csere) legalább 30 nappal előre tájékoztatja az Előfizetőt e-mailben és a jelen oldal frissítésével. Az Előfizető a változás ellen a tájékoztatástól számított 30 napon belül, indokolással tiltakozhat; ha a felek nem jutnak megegyezésre, az Előfizető a szerződést a változás hatályba lépéséig rendkívüli felmondással megszüntetheti.

A Szolgáltató által igénybe vett al-adatfeldolgozók:

Szolgáltató Tevékenység Adatkezelés helye
Hetzner Online GmbH
Gunzenhausen, Németország
Szerver-infrastruktúra, adatbázis-hosting, S3-kompatibilis objektumtár (feltöltött fájlok, mentések) EU (Németország / Finnország)
Brevo (Sendinblue SAS)
Párizs, Franciaország
Rendszer e-mailek kézbesítése (jelszó-beállítás, feladat-emlékeztetők, összefoglalók, értesítések) EU
Google (Google Ireland Ltd.)
Dublin, Írország
Tartalék rendszer e-mail kézbesítés (SMTP), ha az elsődleges szolgáltató nem elérhető EU / USA (EU–USA adatvédelmi keret, DPF)
OpenAI (OpenAI Ireland Ltd. / OpenAI, L.L.C.)
Dublin, Írország / San Francisco, USA
AI-funkciók: az Előfizető által megadott szöveg (pl. ajánlatkérés leírása, e-mail) feldolgozása mezők előkészítéséhez, javaslatokhoz, weboldal-generáláshoz. API-használat: az adatokat az OpenAI nem használja modelltanításra. USA (EU–USA adatvédelmi keret, DPF, és az OpenAI adatfeldolgozási kiegészítése szerinti általános szerződési feltételek)
Cloudflare, Inc.
San Francisco, USA
Csak ha az Előfizető saját domaint kapcsol a publikus weboldalához: DNS és tartalomkiszolgálás (a látogatói forgalom technikai adatai) EU / USA (EU–USA adatvédelmi keret, DPF)

Nem al-adatfeldolgozók (az Előfizető saját szerződése és saját fiókja alapján, az Előfizető döntése szerint kapcsolódnak): Számlázz.hu (KBOSS.hu Kft.) és Billingo (Billingo Technologies Zrt.) számlázó szolgáltatók; Google (Gmail / Google Workspace) és Microsoft (Outlook / Microsoft 365) az Előfizető saját összekapcsolt postafiókjához. Ezekkel az Előfizető közvetlenül áll szerződéses kapcsolatban, a CégemOne csak az Előfizető által engedélyezett technikai kapcsolatot (API-kulcs, OAuth-hozzáférés) biztosítja.

6) Adattovábbítás harmadik országba

Az adatok elsődleges tárolása az Európai Unióban történik (Hetzner). Az 5) pontban megjelölt esetekben (OpenAI, tartalék e-mail, Cloudflare) az adatok az Egyesült Államokban is feldolgozásra kerülhetnek. Ezekre a továbbításokra az Európai Bizottság EU–USA adatvédelmi keretre (Data Privacy Framework) vonatkozó megfelelőségi határozata, illetve az adott szolgáltatóval kötött, az Európai Bizottság által elfogadott általános szerződési feltételek (SCC) nyújtanak garanciát. Az AI-funkciók használata az Előfizető döntése: ha nem kívánja, hogy adat kerüljön az OpenAI-hoz, az AI-funkciókat nem használja.

7) Adatvédelmi incidens

A Szolgáltató az Előfizető tartalmát érintő adatvédelmi incidensről a tudomásszerzést követően indokolatlan késedelem nélkül, de legkésőbb 48 órán belül értesíti az Előfizetőt a Tulajdonos felhasználó e-mail címén. Az értesítés tartalmazza az incidens jellegét, az érintett adatok és érintettek becsült körét, a valószínűsíthető következményeket és a megtett vagy javasolt intézkedéseket, illetve ezek pótlására a később rendelkezésre álló információkat. A felügyeleti hatóság és az érintettek felé történő bejelentés az Előfizető (adatkezelő) feladata; ebben a Szolgáltató közreműködik.

8) Az adatok sorsa a szerződés megszűnésekor

9) Felelősség, egyéb rendelkezések

A felek felelősségére az ÁSZF rendelkezései és a GDPR 82. cikke irányadó. Ha a jelen megállapodás és az ÁSZF között ellentmondás van, adatvédelmi kérdésben a jelen megállapodás az irányadó. A megállapodásra a magyar jog vonatkozik. A Szolgáltató a megállapodást módosíthatja; érdemi módosításnál új verziószámmal a Szolgáltatás első használatakor ismételt elfogadást kér a Tulajdonos felhasználótól, a hatályos verzió mindig ezen az oldalon érhető el.

10) Elfogadás

A megállapodást az Előfizető nevében a Tulajdonos szerepkörű felhasználó fogadja el a CégemOne alkalmazásban az első bejelentkezéskor (jelölőnégyzet). Az elfogadás időpontját, az elfogadó felhasználót, a verziószámot, a hálózati címet és a böngésző azonosítóját a Szolgáltatás naplózza, és kérésre az Előfizető rendelkezésére bocsátja. Az Előfizető munkatársainak (Admin, Felhasználó) nem kell külön elfogadniuk.

Melléklet – technikai és szervezési intézkedések (TOM)

Gyors tartalomjegyzék

  1. Felek és szerepek
  2. Tárgy, időtartam, jelleg, cél
  3. Érintettek és adatkategóriák
  4. A Szolgáltató kötelezettségei
  5. Al-adatfeldolgozók
  6. Harmadik országba továbbítás
  7. Adatvédelmi incidens
  8. Adatok sorsa megszűnéskor
  9. Felelősség, egyéb
  10. Elfogadás
  11. Melléklet – TOM

Jelen dokumentum a CégemOne Szolgáltatásra vonatkozik, és az ÁSZF melléklete.