Adatfeldolgozói szerződés (DPA)

Data Processing Agreement · Verzió 1.0 · Hatályos: 2026.07.30.

Jelen adatfeldolgozói szerződés („DPA") létrejön egyrészről:

Adatkezelő: a Szolgáltatást igénybe vevő jogi személy (a továbbiakban: „Adatkezelő")

és

Adatfeldolgozó:

  • Cégnév: OKert Tata Kft.
  • Székhely: Kiss Ernő utca 26. B. ép., 2890 Tata, Magyarország
  • Cégjegyzékszám: 11-09-028683
  • Elérhetőség: onix@onixapp.hu

(a továbbiakban: „Adatfeldolgozó")

között, az Onix App szolgáltatás igénybevételéhez kapcsolódóan.

Jelen DPA az Adatkezelő általi elfogadással (a Felhasználási feltételek elfogadásával) jön létre, és a GDPR 28. cikk (9) bekezdése szerinti elektronikus formában megkötött szerződésnek minősül.

Tartalom

  1. A szerződés tárgya
  2. Az adatkezelés tárgya és időtartama
  3. Az adatkezelés jellege és célja
  4. Kezelt adatok köre
  5. Érintettek kategóriái
  6. Az Adatkezelő kötelezettségei
  7. Az Adatfeldolgozó kötelezettségei
  8. Adatbiztonság
  9. Adatvédelmi incidensek kezelése
  10. Al-adatfeldolgozók igénybevétele
  11. Adattovábbítás harmadik országba
  12. Az érintetti jogok támogatása
  13. Adatok törlése és visszaadása
  14. Audit és ellenőrzés
  15. Felelősség
  16. Záró rendelkezések
  17. Hatálybalépés

1. A szerződés tárgya

Jelen DPA szabályozza az Adatfeldolgozó által az Adatkezelő nevében végzett személyes adatkezelési tevékenységeket az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR) 28. cikke alapján.

2. Az adatkezelés tárgya és időtartama

  • Tárgy: az Onix App keretében – annak webes felületén és mobilalkalmazásain – végzett adatfeldolgozás
  • Időtartam: az ÁSZF szerinti szolgáltatási jogviszony fennállásáig, valamint annak megszűnését követően legfeljebb 3 hónapig, kivéve, ha jogszabály hosszabb megőrzési kötelezettséget ír elő

3. Az adatkezelés jellege és célja

Az adatfeldolgozás célja a Szolgáltatás biztosítása, különösen:

  • projektmenedzsment
  • munkaidő nyilvántartás
  • üzleti adatok kezelése
  • belső kommunikáció és dokumentáció
  • automatikus e-mail értesítések, ütemezett jelentések és adatexportok küldése
  • alkalmazáson belüli (push) értesítések küldése

Az adatfeldolgozás kizárólag technikai jellegű, és a Szolgáltatás működtetéséhez szükséges mértékre korlátozódik.

Az adatfeldolgozás jellege: tárolás, rendszerezés, lekérdezés, megjelenítés, exportálás, továbbítás az Adatkezelő által megjelölt címzettek részére, törlés.

4. Kezelt adatok köre

4.1 Felhasználói adatok

  • felhasználónév
  • e-mail cím
  • jelszó (titkosított formában – az Adatfeldolgozó a jelszót nem ismeri meg)
  • szerepkör és munkaterülethez tartozás

4.2 Egyéb adatok

Az Adatkezelő által feltöltött adatok, amelyek személyes adatokat is tartalmazhatnak, különösen:

  • munkaidő adatok
  • projekt információk
  • bérrel kapcsolatos adatok
  • események (naptár)
  • géphasználati adatok
  • képfájlok
  • jegyzetek, megjegyzések

4.3 Technikai adatok

Az alkalmazás hibakeresése céljából kezelt adatok: eszköztípus, operációs rendszer és alkalmazásverzió, hibanapló, technikai azonosító. Ezen adatkezelés tekintetében az Adatfeldolgozó saját jogon adatkezelőként jár el (jogos érdek alapján). A hibanapló-gyűjtés kizárólag a mobilalkalmazásokban működik, és az érintett részéről bármikor kikapcsolható a Beállítások képernyőn.

4.4 Értesítésekkel és jelentésküldéssel kapcsolatos adatok

  • címzett e-mail cím
  • a kiküldött értesítés vagy jelentés tárgya és tartalma (amely a 4.2 pont szerinti adatokat tartalmazhatja)
  • küldési naplók: időbélyeg, kézbesítési státusz, esetleges hibaüzenet
  • push értesítés esetén: az eszközhöz rendelt értesítési azonosító (push token), az eszköz típusa és operációs rendszere

4.5 Különleges kategóriájú adatok

A Szolgáltatás nem alkalmas és nem is rendeltetett a GDPR 9. cikke szerinti különleges kategóriájú személyes adatok kezelésére. Az Adatkezelő vállalja, hogy ilyen adatot nem tölt fel a rendszerbe.

5. Érintettek kategóriái

  • az Adatkezelő munkavállalói
  • az Adatkezelő képviselői
  • az Adatkezelő ügyfelei és azok kapcsolattartói
  • egyéb természetes személyek, akiknek adatai a rendszerbe kerülnek

6. Az Adatkezelő kötelezettségei

Az Adatkezelő felelős azért, hogy:

  • az adatkezelés jogszerű legyen
  • megfelelő jogalappal rendelkezzen
  • az érintetteket megfelelően tájékoztassa – ideértve azt is, hogy adataikat az Onix App rendszerében kezeli
  • kizárólag szükséges adatokat kezeljen
  • a felhasználói fiókokat és jogosultságokat naprakészen tartsa, a megszűnt jogviszonyú felhasználók hozzáférését visszavonja
  • meghatározza az automatikus értesítések, ütemezett jelentések és adatexportok címzettjeit, és biztosítsa, hogy azok részére az adatok továbbítása jogszerű legyen – a címzettek megválasztásáért és a továbbítás jogalapjáért az Adatkezelő felel

7. Az Adatfeldolgozó kötelezettségei

Az Adatfeldolgozó:

  • kizárólag az Adatkezelő dokumentált utasításai alapján jár el – ideértve a harmadik országba történő adattovábbítást is –, kivéve, ha az adatkezelést uniós vagy tagállami jog írja elő
  • biztosítja, hogy az adatokhoz csak megfelelően felhatalmazott személyek férjenek hozzá
  • titoktartási kötelezettséget vállal, és biztosítja, hogy az adatokhoz hozzáférő személyek titoktartási kötelezettséget vállaltak vagy jogszabályon alapuló titoktartási kötelezettség alatt állnak
  • megfelelő technikai és szervezési intézkedéseket alkalmaz (GDPR 32. cikk)
  • segíti az Adatkezelőt a GDPR 32–36. cikke szerinti kötelezettségei teljesítésében, ideértve az adatkezelés biztonságát, az adatvédelmi incidensek bejelentését és közlését, az adatvédelmi hatásvizsgálat (35. cikk) elvégzését, valamint a felügyeleti hatósággal folytatott előzetes konzultációt (36. cikk) – figyelembe véve az adatkezelés jellegét és az Adatfeldolgozó rendelkezésére álló információkat
  • az Adatkezelő rendelkezésére bocsátja a 28. cikk szerinti kötelezettségek teljesítésének igazolásához szükséges információkat

Amennyiben az Adatkezelő utasítása jogszabályba ütközik, az Adatfeldolgozó erről haladéktalanul tájékoztatja az Adatkezelőt.

8. Adatbiztonság

Az Adatfeldolgozó az alábbi intézkedéseket alkalmazza:

  • titkosított adatátvitel (HTTPS/TLS)
  • titkosított adattárolás a felhő infrastruktúra szintjén
  • szerepkör alapú hozzáférés-kezelés
  • a jelszavak kizárólag titkosított (hash-elt) formában kerülnek tárolásra
  • biztonságos felhő infrastruktúra (Google Firebase)
  • a saját üzemeltetésű szerver esetén: tűzfal, korlátozott és azonosításhoz kötött hozzáférés, rendszeres biztonsági frissítések
  • az e-mail kommunikáció titkosított csatornán (TLS) történik
  • rendszeres biztonsági mentések
  • rendszeres monitoring és hibakezelés (beleértve crash értesítéseket)
  • eseménynaplózás biztonsági célból

9. Adatvédelmi incidensek kezelése

Az Adatfeldolgozó indokolatlan késedelem nélkül, de legkésőbb az incidens tudomásra jutásától számított 48 órán belül értesíti az Adatkezelőt minden olyan eseményről, amely személyes adatot érintő biztonsági incidensnek minősül.

Az értesítés – amennyiben lehetséges – tartalmazza:

  • az incidens jellegét
  • az érintett adatok körét és az érintettek hozzávetőleges számát
  • a várható következményeket
  • a megtett vagy tervezett intézkedéseket

Az Adatfeldolgozó együttműködik az Adatkezelővel az incidens kezelésében, és biztosítja az Adatkezelő számára a felügyeleti hatóság felé történő 72 órás bejelentési kötelezettség teljesítéséhez szükséges információkat.

Az incidens bejelentése a felügyeleti hatóság és az érintettek felé az Adatkezelő feladata.

10. Al-adatfeldolgozók igénybevétele

Az Adatkezelő általános írásbeli felhatalmazást ad az Adatfeldolgozónak al-adatfeldolgozók igénybevételére.

Az Adatfeldolgozó jelen DPA hatálybalépésekor az alábbi al-adatfeldolgozót veszi igénybe:

Google (Firebase / Google Cloud Platform)

  • Szerződő fél az EGT-ben: Google Cloud EMEA Limited (Írország)
  • Adatfeldolgozási szerződésük: Google Cloud Data Processing Addendum
  • Az általuk igénybe vett további al-adatfeldolgozók listája: cloud.google.com/terms/subprocessors
  • Szolgáltatások: autentikáció, adatbázis, fájltárolás, szerveroldali funkciók, hibanapló-kezelés, push értesítések kézbesítése (Cloud Messaging)
  • Adattárolás helye: Európai Unió (europe-central2 – Varsó, Lengyelország)
  • Egyes technikai szolgáltatások működése során adatfeldolgozás az Egyesült Államokban is történhet (lásd 11. pont)

Hetzner Online GmbH (Németország)

  • Szolgáltatás: szerverinfrastruktúra az Adatfeldolgozó saját üzemeltetésű automatizációs és értesítésküldő rendszeréhez
  • Adatközpont helye: Falkenstein, Németország – Európai Unió

Apple Distribution International Ltd. (Írország)

  • Szolgáltatás: push értesítések kézbesítése iOS eszközökre (Apple Push Notification service)

Az értesítések és jelentések előállítását és kiküldését az Adatfeldolgozó saját üzemeltetésű (self-hosted) automatizációs rendszere végzi a fenti szerveren. Ehhez az Adatfeldolgozó harmadik fél automatizációs szoftverszolgáltatót nem vesz igénybe, így a szoftver fejlesztője nem minősül al-adatfeldolgozónak, és az adatok hozzá nem kerülnek továbbításra.

Google Workspace / Gmail (Google Ireland Limited)

  • Szolgáltatás: az automatikus értesítések és jelentések kiküldése SMTP-n keresztül, valamint az elküldött üzenetek tárolása az Adatfeldolgozó postafiókjában
  • Adatfeldolgozási szerződés: Google Cloud Data Processing Addendum
  • Adatkezelés helye: a Google globális infrastruktúrája; az Egyesült Államokba történő adattovábbítás a 11. pont szerinti garanciák mellett történik

Az Adatfeldolgozó jogosult további al-adatfeldolgozók igénybevételére, azzal, hogy:

  • erről az Adatkezelőt a tervezett igénybevételt megelőzően legalább 15 nappal elektronikus úton tájékoztatja
  • az Adatkezelő a tájékoztatástól számított 15 napon belül írásban kifogást emelhet az új al-adatfeldolgozóval szemben; ebben az esetben a felek egyeztetnek, és megegyezés hiányában az Adatkezelő jogosult a szolgáltatási szerződést rendkívüli felmondással megszüntetni
  • biztosítja, hogy az al-adatfeldolgozó legalább azonos szintű adatvédelmi kötelezettségeket vállaljon
  • az al-adatfeldolgozó tevékenységéért az Adatfeldolgozó úgy felel, mintha az adatkezelést maga végezte volna

11. Adattovábbítás harmadik országba

Az Adatfeldolgozó harmadik országba történő adattovábbítást kizárólag a GDPR V. fejezetének rendelkezéseinek megfelelően végez.

Az e-mail értesítések és az ütemezett jelentések előállítása az Adatfeldolgozó németországi (Európai Unió) szerverén történik. Az üzenetek tényleges kiküldése és a postafiókban való tárolása a Google Workspace (Gmail) rendszerén keresztül valósul meg.

A 10. pont szerinti al-adatfeldolgozók technikai szolgáltatásai (így különösen a hibanapló-kezelés, egyes szerveroldali funkciók, a push értesítések kézbesítése, valamint az e-mailek kiküldése és tárolása) esetén az Egyesült Államokba történő adattovábbítás az alábbi garanciák mellett történik:

  • az Európai Bizottság által elfogadott általános szerződési feltételek (SCC), amelyeket a Google Cloud Data Processing Addendum tartalmaz, valamint
  • a Google tanúsított részvétele az EU–USA adatvédelmi keretrendszerben (EU–US Data Privacy Framework)

12. Az érintetti jogok támogatása

Az Adatfeldolgozó – a technikai lehetőségek keretein belül, megfelelő intézkedésekkel – segíti az Adatkezelőt abban, hogy teljesíteni tudja az érintetti jogok gyakorlásával kapcsolatos kérelmeket.

Amennyiben érintetti kérelem közvetlenül az Adatfeldolgozóhoz érkezik olyan adat vonatkozásában, amelynek adatkezelője az Adatkezelő, az Adatfeldolgozó a kérelmet érdemi elbírálás nélkül haladéktalanul továbbítja az Adatkezelőnek, és erről az érintettet tájékoztatja.

13. Adatok törlése és visszaadása

A szolgáltatás megszűnését követően az Adatfeldolgozó – az Adatkezelő választása szerint –

  • az adatokat törli, vagy
  • az Adatkezelő kérésére visszaadja (exportálja), majd a meglévő másolatokat törli

legkésőbb 3 hónapon belül, kivéve, ha jogszabály eltérően rendelkezik.

Az Adatkezelő a szolgáltatás megszűnését követő 30 napon belül jelezheti az adatok kiadására vonatkozó igényét. Ennek hiányában az adatok a fenti határidőn belül törlésre kerülnek.

A törlés magában foglalja a biztonsági mentésekben tárolt adatokat is, a mentési ciklus szerinti felülírási időn belül.

14. Audit és ellenőrzés

Az Adatkezelő jogosult az Adatfeldolgozó adatkezelési gyakorlatának ellenőrzésére az alábbi feltételek mellett:

  • előzetes, legalább 15 nappal korábbi írásbeli értesítés
  • évente legfeljebb egy alkalommal
  • az üzleti működés indokolatlan zavarása nélkül
  • az audit költségeit az Adatkezelő viseli

Az Adatfeldolgozó az ellenőrzési kötelezettségét elsősorban dokumentáció (kérdőív, biztonsági leírás, al-adatfeldolgozói tanúsítványok) rendelkezésre bocsátásával teljesíti; helyszíni auditra akkor kerül sor, ha ez az Adatkezelő jogszabályi kötelezettségének teljesítéséhez bizonyíthatóan szükséges.

Az audit során az Adatfeldolgozó jogosult üzleti titkainak, valamint más ügyfelei adatainak védelmét biztosítani.

15. Felelősség

A felek az adatkezelésből eredő károkért a GDPR rendelkezései szerint felelnek.

16. Záró rendelkezések

Jelen DPA a Felhasználási feltételekkel és az Adatvédelmi tájékoztatóval együtt értelmezendő. Ellentmondás esetén adatvédelmi kérdésekben jelen DPA rendelkezései az irányadók.

Irányadó jog: magyar jog.

17. Hatálybalépés

Jelen szerződés hatálybalépésének dátuma: 2026.07.30.

Jelen dokumentum az Adatfeldolgozói szerződés első (1.0) verziója.

Felhasználási feltételek Adatvédelmi tájékoztató

OKert Tata Kft. · Kiss Ernő utca 26. B. ép., 2890 Tata · onix@onixapp.hu