Adatfeldolgozási szerződés
Sablon a GDPR 28. cikkével összhangban · 2.0-s verzió · 2026. április 17.
Felek
Adatkezelő ("Megrendelő")
Cégnév:
Cégforma:
Képviseli:
Székhely címe:
KvK-szám:
E-mail:
Adatfeldolgozó ("Alvoru")
Alvoru (egyéni vállalkozás), tulajdonos Yousri
Székhelye Cuijk, Hollandia
E-mail: info@alvoru.com · Telefon: 06-34 78 39 29
KvK-szám: 42071779
A továbbiakban együttesen: "Felek".
Tekintettel arra, hogy
- a Felek főszerződést kötöttek, amelyben az Alvoru mint Adatfeldolgozó a Megrendelő nevében személyes adatokat dolgoz fel (a továbbiakban: a "Főszerződés");
- a GDPR 28. cikk (3) bekezdése alapján írásbeli adatfeldolgozási megállapodás szükséges, amelyben rögzítik, hogy az Adatfeldolgozó milyen módon dolgozza fel a személyes adatokat;
- ez az adatfeldolgozási megállapodás (a továbbiakban: "DPA") a Főszerződés szerves részét képezi.
1. cikk — Fogalommeghatározások
Az ebben a DPA-ban nagybetűvel írt fogalmak azzal a jelentéssel bírnak, amelyet a GDPR tulajdonít nekik, kiegészítve az Alvoru Általános Szerződési Feltételeiben szereplő meghatározásokkal.
2. cikk — Tárgy és időtartam
2.1 Ez a DPA szabályozza a személyes adatok Alvoru általi feldolgozását a Megrendelő megbízásából a Főszerződés keretében.
2.2 Ez a DPA a Főszerződés kezdőnapján lép hatályba, és a Főszerződés megszűnésekor a törvény erejénél fogva megszűnik, azon rendelkezések sérelme nélkül, amelyek jellegüknél fogva hatályban maradni hivatottak.
3. cikk — A feldolgozás jellege és célja
3.1 A feldolgozás jellege és célja a Főszerződésben leírt Szolgáltatás nyújtása (AI-ügyfélszolgálat, ideértve a chatbotot, e-mailt és naptárt).
3.2 Az Alvoru kizárólag a Megrendelő dokumentált utasítására dolgoz fel személyes adatokat, az ettől eltérő jogszabályi kötelezettségek kivételével (GDPR 28. cikk (3) bekezdés a) pont). Ez utóbbi esetben az Alvoru a feldolgozás előtt tájékoztatja a Megrendelőt, kivéve, ha ezt a törvény fontos okból tiltja.
4. cikk — A személyes adatok fajtája és az érintettek kategóriái
| Érintettek kategóriája | A személyes adatok fajtája |
|---|---|
| A Megrendelő végfelhasználói / ügyfelei | Név, e-mail-cím, telefonszám, beszélgetés tartalma, foglalási adatok, IP-cím |
| A Megrendelő munkatársai | Név, üzleti e-mail-cím, fiókadatok |
| Az ügyfélportál látogatói | IP-cím, munkamenetadatok, süti-azonosító |
A személyes adatok különleges kategóriáit (GDPR 9. cikk) és a büntetőjogi adatokat (GDPR 10. cikk) nem dolgozzuk fel, kivéve, ha írásban másként állapodunk meg.
5. cikk — Az Adatfeldolgozó kötelezettségei
5.1 Az Alvoru kizárólag a Főszerződésben és ebben a DPA-ban rögzített célokra és a Megrendelő írásbeli utasítására dolgoz fel személyes adatokat.
5.2 Az Alvoru biztosítja, hogy a személyes adatokat feldolgozó személyeket titoktartási kötelezettség terheli, akár törvény, akár szerződés alapján.
5.3 Az Alvoru a feldolgozás jellegét figyelembe véve ésszerű segítséget nyújt a Megrendelőnek az érintettek GDPR szerinti jogaik gyakorlására irányuló kérelmeinek teljesítésében.
5.4 Az Alvoru a Megrendelő rendelkezésére bocsát minden információt, amely a GDPR 28. cikkének való megfelelés igazolásához szükséges.
5.5 AI-betanítási tilalom. Az Alvoru soha nem használja fel az Adatkezelő nevében feldolgozott személyes adatokat MI-modellek betanítására, finomhangolására vagy egyéb módon történő fejlesztésére, sem saját vagy harmadik fél MI-alkalmazásainak fejlesztésére.
6. cikk — Biztonsági intézkedések (GDPR 32. cikk)
Az Alvoru megfelelő technikai és szervezési intézkedéseket tesz a kockázathoz igazított biztonsági szint biztosítása érdekében, többek között:
- Titkosítás továbbítás közben (TLS 1.2+) és ahol alkalmazható, titkosítás nyugalmi állapotban;
- Hozzáférés-vezérlés a következő alapján: least privilege; kétfaktoros hitelesítés az adminisztrátorok számára;
- Tűzfalak, fail2ban és behatolás-monitorozás;
- Napi titkosított biztonsági mentések legfeljebb 90 napos megőrzési idővel;
- Korlátozó fájljogosultságok (600) a konfigurációs és adatfájlokon;
- Az éles rendszerekhez való hozzáférés naplózása és monitorozása;
- A biztonsági intézkedések rendszeres értékelése és aktualizálása.
7. cikk — Aladatfeldolgozók
7.1 A Megrendelő általános írásbeli hozzájárulást ad az Alvorunak aladatfeldolgozók igénybevételéhez, feltéve, hogy az Alvoru megfelel e cikk többi rendelkezésének.
7.2 A jelenleg igénybe vett aladatfeldolgozók a következők:
| Aladatfeldolgozó | Cél | Helyszín / garancia |
|---|---|---|
| Anthropic | AI-szöveggenerálás (elsődleges) | USA — SCC-k |
| OpenAI | AI-szöveggenerálás (tartalék) | USA — DPF + SCC-k |
| Resend | Tranzakciós e-mail | USA — DPF |
| Hetzner Online | Tárhely & tárolás | EU (DE/FI) |
| Cloudflare | CDN, DDoS-védelem, DNS & Email Routing | DPF + SCC-k |
| Sentry | Hibamonitorozás (technikai naplók) | EU (DE) |
| Meta Platforms Ireland | WhatsApp Business API (csak ha az Ügyfél aktiválja) | EU (IE) + USA — SCC-k + DPF |
| Google LLC | Workspace levelezés-útválasztás és Maps Platform | USA — DPF + SCC-k |
| Moneybird | Számlázás és könyvelés | EU (NL) |
| Mollie | Fizetésfeldolgozás | EU |
7.3 Az Alvoru a további adatfeldolgozókra ugyanazokat az adatvédelmi kötelezettségeket rója, mint amelyek ebben a DPA-ban szerepelnek (GDPR 28. cikk (4) bekezdés).
7.4 Az Alvoru legalább 14 nappal előre tájékoztatja az Ügyfelet a további adatfeldolgozók cseréjéről vagy hozzáadásáról. Az Ügyfél ezen a határidőn belül indokolással élhet kifogással. Megalapozott kifogás esetén az Ügyfélnek joga van a Főszerződést díjmentesen megszüntetni.
8. cikk — Továbbítás az EGT-n kívülre
A személyes adatok Európai Gazdasági Térségen kívüli országba történő továbbítása kizárólag megfelelőségi határozat (GDPR 45. cikk), kötelező erejű vállalati szabályok, EU általános szerződési feltételek (GDPR 46. cikk (2) bekezdés c) pont) vagy a GDPR-ban előírt egyéb garancia alapján történik, szükség esetén kiegészítő technikai és szervezési intézkedésekkel kiegészítve.
9. cikk — Az érintettek jogai
9.1 Az Alvoru megfelelő támogatást nyújt az Ügyfélnek az érintettek kéréseinek kezelésében (hozzáférés, helyesbítés, törlés, korlátozás, hordozhatóság, tiltakozás) az ügyfélportál technikai funkcióin keresztül, és ahol szükséges, kiegészítő segítséggel.
9.2 Az Alvoru az érintettek közvetlenül az Alvorunál beérkező kéréseit haladéktalanul továbbítja az Ügyfélnek.
10. cikk — Adatvédelmi incidensek
10.1 Az Alvoru tájékoztatja az Ügyfelet haladéktalanul, legkésőbb 48 órán belül a személyes adatokkal kapcsolatos incidens észlelését követően (GDPR 33. cikk (2) bekezdés), hogy az Ügyfél időben eleget tehessen 72 órán belüli bejelentési kötelezettségének az Autoriteit Persoonsgegevens felé.
10.2 A bejelentés minden esetben tartalmazza: az incidens jellegét, az érintettek kategóriáit és számát, az érintett rekordok kategóriáit és számát, a valószínű következményeket, valamint a megtett vagy javasolt intézkedéseket.
10.3 Az Alvoru megfelelő segítséget nyújt az Ügyfélnek az Autoriteit Persoonsgegevens felé és adott esetben az érintettek felé történő bejelentésben.
11. cikk — Audit
11.1 Az Ügyfél naptári évente egyszer, legalább 30 nappal korábbi írásbeli bejelentés után, saját költségén auditot végezhet (végeztethet) a jelen DPA Alvoru általi betartásáról.
11.2 Az auditot független, titoktartásra kötelezett auditor végzi, munkaidőben és olyan módon, amely nem zavarja az Alvoru normál működését.
11.3 Az Alvoru a helyszíni audit helyett független harmadik fél aktuális jelentésével (például ISO 27001 vagy SOC 2) is eleget tehet, feltéve hogy ez a jelentés ésszerűen elegendő biztonságot nyújt.
12. cikk — Megszűnés és az adatok törlése
12.1 A Főszerződés megszűnése után az Alvoru az Ügyfél választása szerint és első írásbeli kérésre minden személyes adatot töröl vagy visszaad az Ügyfélnek, a GDPR 28. cikk (3) bekezdés g) pontjának megfelelően.
12.2 Ilyen kérés a megszűnést követő 60 napon belül nyújtható be. Ennek hiányában az adatok 60 nap után automatikusan törlődnek.
12.3 Az offline biztonsági mentések a szokásos rotációs ütemterv szerint, legkésőbb a megszűnést követő 90 napon belül törlődnek.
12.4 Azokat az adatokat, amelyeket az Alvorunak törvény alapján meg kell őriznie, a jogszabályban előírt ideig őrzi meg.
13. cikk — Felelősség
13.1 Az Alvoru jelen DPA szerinti felelősségét a Főszerződéshez tartozó Általános Szerződési Feltételek felelősségi rendelkezései tartalmazzák és korlátozzák.
13.2 A GDPR kötelező erejű rendelkezéseit ez nem érinti.
13a. cikk — Adatkezelési tevékenységek nyilvántartása
Az Alvoru a GDPR 30. cikkének megfelelően nyilvántartást vezet az adatkezelési tevékenységekről. Ez a nyilvántartás minden esetben tartalmazza: az Alvoru mint adatfeldolgozó nevét és elérhetőségeit, az Adatkezelők nevében végzett adatkezelések kategóriáit, a harmadik országokba történő továbbításokat és az alkalmazott garanciákat, valamint a technikai és szervezési biztonsági intézkedések általános leírását. A nyilvántartás kérésre elérhető az Autoriteit Persoonsgegevens számára.
14. cikk — Alkalmazandó jog és jogviták
Erre a DPA-ra a holland jog az irányadó. A jogvitákat az Overijssel-i bíróság, almelói telephelye elé terjesztik.
Aláírás
Az Ügyfél nevében
Név:
Beosztás:
Dátum:
Az Alvoru nevében
Név: Yousri
Beosztás: Tulajdonos
Dátum:
Küldd el az aláírt verziót (beszkennelve vagy digitálisan aláírva) ide: info@alvoru.com. Az Alvoru visszaküld egy társ-aláírt másolatot.