Adatfeldolgozási megállapodás

Utolsó frissítés: 2026-09-01

1. Összefoglaló

  • Az ügyfél az adatkezelő, a(z) [Szolgáltató cégneve / Provider's legal name] az adatfeldolgozó; a megállapodás az ÁSZF része, külön aláírás nélkül.
  • Adatot csak az ügyfél utasítására kezelünk: a felületen, API-n vagy MCP-n végzett művelet utasításnak számít.
  • Adatvédelmi incidensről legkésőbb 48 órán belül értesítünk.
  • Egy érintett teljes adatállománya exportálható és törölhető; a kiállított számla megmarad, a személyes adat nem.
  • Az ügyfél adatmegőrzési szabályokat állíthat be: a lejárt adatot a rendszer ugyanazon az úton törli, mint egy törlési kérelmet.
  • További adatfeldolgozók: [Tárhelyszolgáltató / Hosting provider]; [E-mail küldő szolgáltató / SMTP provider]; Anthropic PBC (548 Market Street, San Francisco, CA, USA); Számlázz.hu (KBOSS.hu Kft., 1031 Budapest, Záhony utca 7.); Billingo (Billingo Technologies Zrt., 1133 Budapest, Árbóc utca 6.); SMS-átjáró / SMS gateway; WooCommerce, Shopify, ShopRenter, UNAS; Webhook-címzettek és bővítmények / Webhook recipients and add-ons; Böngészők push-szolgáltatásai / Browser push services (Google, Mozilla, Apple, Microsoft). Változásról 30 nappal előre értesítünk.

2. Felek és tárgy

Jelen Adatfeldolgozási megállapodás (a továbbiakban: Megállapodás) a MiniCRM szolgáltatást igénybe vevő szervezet mint adatkezelő (a továbbiakban: Adatkezelő) és a(z) [Szolgáltató cégneve / Provider's legal name] ([Székhely / Registered address]) mint adatfeldolgozó (a továbbiakban: Adatfeldolgozó) között jön létre, és az Általános Szerződési Feltételek elválaszthatatlan részét képezi. Az ÁSZF elfogadásával az Adatkezelő a Megállapodást is elfogadja; külön aláírásra nincs szükség.

A Megállapodás a GDPR 28. cikk (3) bekezdése szerinti kötelező tartalmat rögzíti azon személyes adatok tekintetében, amelyeket az Adatkezelő a Szolgáltatásban rögzít, feltölt vagy a Szolgáltatáson keresztül gyűjt.

3. Az adatfeldolgozás jellege, célja és időtartama

Az adatfeldolgozás célja a Szolgáltatás nyújtása: az Adatkezelő ügyfél- és partneradatainak tárolása, rendszerezése, megjelenítése, keresése, exportálása, valamint az Adatkezelő utasítására e-mailek, SMS-ek és dokumentumok küldése és nyilvános űrlapokon, weboldalakon keresztül adatok fogadása.

Az érintettek kategóriái: az Adatkezelő ügyfelei, potenciális ügyfelei, partnerei, azok kapcsolattartói, az Adatkezelő weboldalainak és űrlapjainak látogatói, valamint az Adatkezelő munkatársai (a Munkatársak modulban rögzített adatok tekintetében).

A személyes adatok kategóriái: azonosító és elérhetőségi adatok (név, e-mail cím, telefonszám, cím, munkakör), üzleti kapcsolat adatai (üzletek, ajánlatok, számlák, jegyzetek, levelezés, hívások), viselkedési adatok (e-mail megnyitás, kattintás, leiratkozás), az Adatkezelő által definiált egyedi mezők tartalma, valamint a munkatársak esetében a munkaviszony adatai (belépés, szabadság, munkaidő). Különleges adat kezelésére a Szolgáltatás nem szolgál; ilyen adat rögzítése az Adatkezelő felelőssége.

Az adatfeldolgozás az ÁSZF szerinti szerződés fennállásáig, illetve a szervezet törlésére vonatkozó türelmi idő lejártáig tart.

4. Az Adatfeldolgozó kötelezettségei

Az Adatfeldolgozó a személyes adatokat kizárólag az Adatkezelő dokumentált utasításai alapján kezeli; utasításnak minősül a Szolgáltatás felületén, API-ján vagy MCP-felületén keresztül végzett minden művelet és a Szolgáltatás beállítása. Ha az Adatfeldolgozó úgy ítéli meg, hogy egy utasítás jogszabályba ütközik, erről az Adatkezelőt haladéktalanul tájékoztatja.

Az Adatfeldolgozó biztosítja, hogy a személyes adatokhoz hozzáférő személyek titoktartásra kötelezettek, és az adatokhoz csak a feladatuk ellátásához szükséges mértékben férnek hozzá.

Az Adatfeldolgozó a GDPR 32. cikkének megfelelő technikai és szervezési intézkedéseket tart fenn, amelyek leírását a Biztonság oldal tartalmazza. Ezek különösen: szervezetek közötti szigorú adatelválasztás (minden lekérdezés szervezetazonosítóra szűr, amit automatizált ellenőrzés kényszerít ki), jelszavak és tokenek kizárólag kivonatolt tárolása, külső hitelesítő adatok titkosítása, szerepkör- és rekordszintű hozzáférés-szabályozás, napi biztonsági mentés visszaállítási próbával, naplózás.

Az Adatfeldolgozó — figyelembe véve az adatkezelés jellegét — megfelelő intézkedésekkel segíti az Adatkezelőt az érintetti jogok gyakorlására irányuló kérelmek megválaszolásában. A Szolgáltatás erre beépített eszközöket biztosít: egy érintett teljes adatállománya exportálható (hozzáférési jog), és az érintett törölhető úgy, hogy a jogszabály alapján megőrzendő számviteli bizonylatok megmaradnak, de a személyes adatok azokból is eltávolításra kerülnek (törléshez való jog).

Az Adatfeldolgozó segíti az Adatkezelőt a GDPR 32–36. cikk szerinti kötelezettségek teljesítésében, és az adatvédelmi incidensről a tudomásszerzést követően indokolatlan késedelem nélkül, de legkésőbb 48 órán belül tájékoztatja az Adatkezelőt a rendelkezésre álló információkkal.

Az Adatfeldolgozó az Adatkezelő rendelkezésére bocsátja a jelen Megállapodásban foglalt kötelezettségek teljesítésének igazolásához szükséges információkat, és évente egy alkalommal, ésszerű előzetes értesítés mellett lehetővé teszi az Adatkezelő vagy az általa megbízott ellenőr által végzett ellenőrzést, amelynek költségeit az Adatkezelő viseli.

5. További adatfeldolgozók

Az Adatkezelő általános felhatalmazást ad az Adatfeldolgozónak további adatfeldolgozók igénybevételére. A további adatfeldolgozók aktuális listáját az Adatfeldolgozók oldal tartalmazza. Az Adatfeldolgozó a lista tervezett bővítéséről vagy cseréjéről legalább 30 nappal előre e-mailben tájékoztatja az Adatkezelőt, aki a változás ellen indokolással kifogást emelhet; megegyezés hiányában az Adatkezelő a szerződést a változás hatálybalépéséig felmondhatja.

Az Adatfeldolgozó a további adatfeldolgozókkal szemben a jelen Megállapodásban foglaltakkal legalább egyenértékű adatvédelmi kötelezettségeket érvényesít, és a további adatfeldolgozó teljesítéséért úgy felel, mintha maga járt volna el.

A Számlázz.hu és a Billingo kizárólag akkor minősül további adatfeldolgozónak, ha az Adatkezelő a számlázási integrációt a saját fiókjával beállította; ebben az esetben a számla kiállításához szükséges vevőadatok kerülnek átadásra.

6. Adattovábbítás harmadik országba

Az Adatfeldolgozó a személyes adatokat az Európai Unió területén tárolja. Harmadik országba történő továbbításra kizárólag az Adatkezelő utasítására (például az Adatkezelő által beállított webhook vagy integráció címzettje felé) vagy a GDPR V. fejezete szerinti garanciák mellett kerül sor.

7. Az adatkezelés befejezése

A szerződés megszűnésekor az Adatkezelő a személyes adatokat a Szolgáltatás exportfunkciójával kiviheti. A szervezet törlésének 14 napos türelmi ideje alatt az export elérhető marad; a türelmi idő lejártával az Adatfeldolgozó minden személyes adatot törli, a biztonsági mentésekből pedig azok rendes, legfeljebb 14 napos rotációjával kerülnek ki. Az uniós vagy tagállami jog alapján megőrzendő adatokat (számviteli bizonylatok) az Adatfeldolgozó a jogszabályi határidőig, elkülönítve őrzi meg.

8. Felelősség és egyéb rendelkezések

A felek felelősségére a GDPR 82. cikke és az ÁSZF felelősségi rendelkezései irányadók. A Megállapodásra a magyar jog alkalmazandó. Eltérés esetén a jelen Megállapodás a GDPR-nak megfelelően értelmezendő, és a GDPR-ral ellentétes ÁSZF-rendelkezéssel szemben a Megállapodás élvez elsőbbséget.