Adatfeldolgozási megállapodás
Hogyan kezeljük a személyes adatokat üzleti ügyfeleink megbízásából a GDPR 28. cikke alapján
Utolsó frissítés: 2026-09-25
Felek és hatály
Ez az adatfeldolgozási megállapodás („DPA”) a yAppointment Szolgáltatási feltételeinek (a „Feltételek”) részét képezi. A yAppointment szolgáltatást igénybe vevő üzleti ügyfél (az „Adatkezelő”) és a LohiSoft s. r. o. (az „Adatfeldolgozó”, „mi”) között jön létre: • Komenskeho 317/135, 943 01 Štúrovo, Szlovák Köztársaság; • cégjegyzékszám (IČO): 53253914; • adószám: SK2121316725; • e-mail: info@yappointment.com. A Feltételek elfogadásával az Adatkezelő ezt a DPA-t is elfogadja. Ez a DPA minden olyan esetben alkalmazandó, amikor az Adatfeldolgozó a yAppointment platform (a „Szolgáltatás”) nyújtása során az Adatkezelő nevében személyes adatokat kezel. A „személyes adat”, „adatkezelés”, „adatkezelő”, „adatfeldolgozó”, „érintett”, „adatvédelmi incidens” és „felügyeleti hatóság” kifejezések az (EU) 2016/679 rendeletben („GDPR”) meghatározott jelentéssel bírnak.
Szerepek
1.1 Azon személyes adatok tekintetében, amelyeket az Adatkezelő vagy annak végügyfelei a Szolgáltatásba bevisznek („Ügyféladatok”), az Adatkezelő az adatkezelő, az Adatfeldolgozó pedig az ő adatfeldolgozója. Ilyenek például az ügyfélnyilvántartások, foglalások, számlák, hűségprogram-adatok és értékelések. 1.2 Azon adatok tekintetében, amelyekre az Adatfeldolgozónak saját üzleti tevékenysége végzéséhez van szüksége, az Adatfeldolgozó az Adatvédelmi Tájékoztatója (https://yappointment.com/privacy) szerint önálló adatkezelőként jár el. Ilyenek például az Adatkezelő fiók- és számlázási adatai, az értékesítési weboldal analitikája és a csalásmegelőzés. Ez a DPA erre az adatkezelésre nem terjed ki. 1.3 Az általa utasított adatkezelés jogszerűségéért az Adatkezelő felel. Ez magában foglalja a jogalap meglétét, végügyfelei tájékoztatását, valamint a szükséges hozzájárulások beszerzését, például marketing célú SMS-ekhez.
Az adatkezelés tárgya, időtartama, jellege és célja
2.1 Tárgy: az Ügyféladatok tárolása (hosztolása) és kezelése a Szolgáltatás nyújtása érdekében. 2.2 Időtartam: a Feltételek hatálya, azt követően pedig az adatok 11. pont szerinti törléséig. 2.3 Az adatkezelés jellege: • gyűjtés a foglalási oldalakon, az ügyfélportálon, a widgeten és az API-n keresztül; • tárolás, rendszerezés, lekérdezés és megjelenítés; • továbbítás e-mailben, SMS-ben és push értesítésben; • számlák és kimutatások előállítása; • opcionális, mesterséges intelligenciával támogatott funkciók; • exportálás és törlés. 2.4 Cél: a Szolgáltatás nyújtása a Feltételekben leírtak és az Adatkezelő által beállított konfiguráció szerint. Ez kiterjed az időpontfoglalásra, az ügyfélkezelésre, a kommunikációra, a fizetésekre, a számlázásra, a hűségprogramra, az értékelésekre és a kapcsolódó vállalkozásirányítási funkciókra. 2.5 Az érintettek és a személyes adatok kategóriáit az I. melléklet tartalmazza.
Utasítások
3.1 Az Adatfeldolgozó az Ügyféladatokat kizárólag az Adatkezelő írásbeli utasításai alapján kezeli, ideértve a harmadik országba irányuló adattovábbítást is. Ezeket az utasításokat a Feltételek, ez a DPA, valamint az, ahogyan az Adatkezelő a Szolgáltatást használja és beállítja, képezik. 3.2 Az Adatfeldolgozó az Ügyféladatokat akkor is kezelheti, ha azt uniós vagy tagállami jog írja elő. Ebben az esetben az adatkezelést megelőzően értesíti erről az Adatkezelőt, kivéve, ha a jog ezt tiltja. 3.3 Az Adatfeldolgozó haladéktalanul tájékoztatja az Adatkezelőt, ha véleménye szerint valamely utasítás sérti a GDPR-t vagy más adatvédelmi jogszabályt.
Titoktartás
Az Adatfeldolgozó biztosítja, hogy az Ügyféladatok kezelésére általa feljogosított személyek szerződéses vagy jogszabályi titoktartási kötelezettség hatálya alatt álljanak. A hozzáférés azokra a személyekre korlátozódik, akiknek arra a Szolgáltatás nyújtásához, támogatásához vagy biztonságának fenntartásához szükségük van.
Biztonság
5.1 Az Adatfeldolgozó a GDPR 32. cikke szerinti, a II. mellékletben leírt megfelelő technikai és szervezési intézkedéseket alkalmaz. Az intézkedések figyelembe veszik: • a tudomány és technológia állását; • a megvalósítás költségeit; • az adatkezelés jellegét, hatókörét, körülményeit és céljait. 5.2 Az Adatfeldolgozó ezeket az intézkedéseket módosíthatja, feltéve, hogy a védelem általános szintje nem csökken.
További adatfeldolgozók
6.1 Általános felhatalmazás. Az Adatkezelő általános írásbeli felhatalmazást ad az Adatfeldolgozónak további adatfeldolgozók igénybevételére. A DPA dátumakor igénybe vett további adatfeldolgozókat a III. melléklet és a https://yappointment.com/dpa#annexIII oldal sorolja fel. 6.2 Értesítés és kifogás. 1. Az Adatfeldolgozó legalább 30 nappal további adatfeldolgozó bevonása vagy cseréje előtt értesíti az Adatkezelőt. Az értesítést e-mailben küldi meg a fiók tulajdonosának, és frissíti a nyilvános listát. 2. Ezen időszakon belül az Adatkezelő észszerű adatvédelmi okokra hivatkozva kifogást emelhet az info@yappointment.com címre küldött írásbeli nyilatkozattal. 3. A felek a kifogást jóhiszeműen megtárgyalják. 4. Ha nem tudják rendezni, az Adatkezelő a változás hatálybalépése előtt felmondhatja a Szolgáltatás érintett részét. Az Adatfeldolgozó a felmondást követő időszakra előre megfizetett díjakat időarányosan visszatéríti. 6.3 Kötelezettségek továbbhárítása. Az Adatfeldolgozó írásbeli szerződésben minden további adatfeldolgozóra az ebben a DPA-ban foglaltakkal lényegében azonos adatvédelmi kötelezettségeket ró. Az Adatfeldolgozó az Adatkezelővel szemben felelős marad a további adatfeldolgozói teljesítéséért. 6.4 Az Adatkezelő által választott szolgáltatások. Egyes integrációkat az Adatkezelő maga választ ki, kapcsol be és köt rájuk közvetlenül szerződést. Ezek a szolgáltatók nem az Adatfeldolgozó további adatfeldolgozói. Ide tartoznak: • a számlázó vagy könyvelőszoftverek; • az Adatkezelő saját e-mail-szervere; • az Adatkezelő saját telefonján futó SMS Gateway alkalmazás; • az Adatkezelő saját fizetésiszolgáltató-fiókja. Az Adatkezelő ezek bármelyikének bekapcsolásával utasítja az Adatfeldolgozót, hogy a vonatkozó adatokat oda továbbítsa.
Segítségnyújtás az érintetti jogok gyakorlásához
7.1 Az adatkezelés jellegének figyelembevételével az Adatfeldolgozó megfelelő technikai és szervezési intézkedésekkel segíti az Adatkezelőt abban, hogy teljesíteni tudja az érintetteknek a GDPR III. fejezete szerinti kérelmeit. A Szolgáltatásban: • az Adatkezelő megtekintheti, helyesbítheti és törölheti az ügyfélnyilvántartásokat; • az Adatkezelő exportálhatja cégének adatait; • a portálfiókkal rendelkező végügyfelek exportálhatják és törölhetik saját adataikat. 7.2 Ha az Adatfeldolgozó közvetlenül érintettől kap kérelmet Ügyféladatokkal kapcsolatban, azt indokolatlan késedelem nélkül továbbítja az Adatkezelőnek. Maga nem válaszol rá, kivéve, ha az Adatkezelő erre felhatalmazza.
Egyéb segítségnyújtás
Az Adatfeldolgozó észszerű segítséget nyújt az Adatkezelőnek a GDPR 32–36. cikke szerinti kötelezettségei teljesítéséhez: biztonság, adatvédelmi incidens bejelentése, adatvédelmi hatásvizsgálat és előzetes konzultáció. A segítségnyújtás figyelembe veszi az adatkezelés jellegét és az Adatfeldolgozó rendelkezésére álló információkat.
Nemzetközi adattovábbítás
9.1 A Szolgáltatás szerverei az Európai Unióban üzemelnek. 9.2 Egyes további adatfeldolgozók az EGT-n kívül találhatók, vagy onnan férhetnek hozzá adatokhoz (lásd a III. mellékletet). Az ilyen adattovábbítások esetén az Adatfeldolgozó az alábbiak valamelyikére támaszkodik: • az Európai Bizottság megfelelőségi határozata, ideértve a tanúsított címzettek esetében az EU–USA Adatvédelmi Keretet (DPF); • az (EU) 2021/914 bizottsági végrehajtási határozattal elfogadott általános szerződési feltételek (SCC-k), 3. modul (adatfeldolgozótól adatfeldolgozó részére); • a GDPR V. fejezete szerinti egyéb adattovábbítási mechanizmus. Az Adatfeldolgozó szükség esetén kiegészítő intézkedéseket is alkalmaz.
Adatvédelmi incidensek
10.1 Az Adatfeldolgozó az Ügyféladatokat érintő adatvédelmi incidensről való tudomásszerzését követően indokolatlan késedelem nélkül, de legkésőbb 48 órán belül értesíti az Adatkezelőt. Az értesítést a fiók tulajdonosának e-mail-címére küldi. 10.2 Az értesítés – az akkor rendelkezésre álló információk mértékéig – tartalmazza: • az incidens jellegét; • az érintettek és az érintett nyilvántartási tételek kategóriáit és hozzávetőleges számát; • a valószínű következményeket; • a megtett vagy tervezett intézkedéseket; • egy kapcsolattartási pontot. A még nem elérhető információkat az Adatfeldolgozó további indokolatlan késedelem nélkül, részletekben adja meg. 10.3 Az Adatfeldolgozó észszerű lépéseket tesz az incidens megfékezésére és orvoslására, és azt dokumentálja. A felügyeleti hatóságok és az érintettek értesítése az Adatkezelő feladata marad. Az Adatfeldolgozó ebben a 8. pontban leírtak szerint nyújt segítséget.
Törlés és visszaadás
11.1 A Feltételek hatálya alatt az Adatkezelő bármikor exportálhatja cégének adatait a Szolgáltatáson belül. 11.2 A Feltételek megszűnését követően az Adatkezelőnek 30 nap áll rendelkezésére adatai exportálására. Az Adatfeldolgozó e-mailben értesíti a fiók tulajdonosát ezen időszak kezdetéről és a törlés időpontjáról. 11.3 A 30 napos időszak leteltével az Adatfeldolgozó az Ügyféladatokat automatikusan törli éles rendszereiből: • az Adatkezelő számára tárolt fájlok törlődnek; • az Adatkezelő ügyfeleire és munkatársaira vonatkozó adatok törlődnek; • ha magát a nyilvántartási tételt a 11.4. pont alapján meg kell őrizni, a benne szereplő személyes adatokat törlés helyett anonimizálja. 11.4 Jogszabályi megőrzési kötelezettség miatt megőrzött adatok: • számlák és egyéb számviteli bizonylatok; • a pénztárnapló; • az adójogszabályok által előírt, manipulációt kimutató adóügyi nyilvántartások, például az NF525. Az Adatfeldolgozó ezeket kizárólag a jogszabályban előírt ideig őrzi meg, és más célra nem használja fel. 11.5 Korábbi törlés. Az Adatkezelő az időszak lejárta előtt is kérheti a törlést, a fiók önkiszolgáló törlési funkciójával vagy az info@yappointment.com címre írva. A törlés ekkor 72 órás türelmi idő után kezdődik, amely alatt a kérelem visszavonható. 11.6 Biztonsági mentések. A biztonsági mentések az adatbázis-szolgáltató által kezelt mentési rotációt követik. A törölt adatok biztonsági mentésekben lévő másolatai semmilyen célból nem kerülnek visszaállításra, és a rotációval megszűnnek.
Tájékoztatás és auditok
12.1 Az Adatfeldolgozó az Adatkezelő rendelkezésére bocsátja mindazokat az információkat, amelyek a GDPR 28. cikkének való megfelelés igazolásához szükségesek. Kérésre ez magában foglalja biztonsági intézkedéseinek leírását és a további adatfeldolgozók aktuális listáját. 12.2 Ha ezek az információk nem elegendők, az Adatkezelő auditálhatja, hogy az Adatfeldolgozó megfelel-e ennek a DPA-nak. Az auditot az Adatkezelő vagy egy titoktartásra kötelezett független auditor végzi, az alábbi feltételekkel: • bármely 12 hónapos időszakban legfeljebb egyszer; • az Adatkezelő költségére; • legalább 30 nappal korábbi írásbeli értesítés mellett. 12.3 Az auditok elsősorban dokumentumvizsgálatként, kérdőívek és a 12.1. pont szerinti információk alapján zajlanak. Helyszíni auditra csak akkor kerül sor: • ha azt egy felügyeleti hatóság előírja; vagy • az Adatkezelő adatait érintő adatvédelmi incidenst követően. A helyszíni auditokat szokásos munkaidőben tartják, a Szolgáltatás megzavarása nélkül, és anélkül, hogy más ügyfelek adatait vagy az Adatfeldolgozó biztonságát veszélyeztetnék. 12.4 A további adatfeldolgozók auditálása – ahol rendelkezésre állnak – saját tanúsítványaik és jelentéseik alapján történik.
Felelősség
A felek e DPA alapján vagy azzal összefüggésben fennálló felelősségére a Feltételek „Felelősség korlátozása” pontja vonatkozik. Ez a pont a teljes felelősséget az igényérvényesítést megelőző 12 hónapban megfizetett összegre korlátozza. Ez nem korlátozza egyik fél GDPR 82. cikke szerinti, az érintettekkel szembeni felelősségét, sem azt a felelősséget, amely jogszabály alapján nem korlátozható.
Elsőbbségi sorrend, módosítások, irányadó jog
14.1 Ha ez a DPA ellentétes a Feltételekkel, az Ügyféladatok kezelése tekintetében ez a DPA az irányadó. Ahol az általános szerződési feltételek (SCC-k) alkalmazandók, azok mindkettővel szemben elsőbbséget élveznek. 14.2 Az Adatfeldolgozó ezt a DPA-t a jogszabályok, a Szolgáltatás vagy a további adatfeldolgozók változásainak megfelelően módosíthatja. Ennek során a Feltételek (lényeges változások esetén 30 nap) és a 6.2. pont értesítési szabályait követi. A módosítás nem csökkentheti az Ügyféladatok védelmének szintjét. 14.3 Erre a DPA-ra a Szlovák Köztársaság joga az irányadó. A jogviták elbírálására a Szlovák Köztársaság illetékes bíróságai rendelkeznek joghatósággal, a Feltételekben foglaltak szerint.
I. melléklet — Érintettek és személyes adatok
Az érintettek kategóriái, az Adatkezelő Szolgáltatás-használata szerint: • az Adatkezelő ügyfelei és kliensei, valamint a foglaló, regisztráló vagy érdeklődő leendő ügyfelek; • az Adatkezelő munkatársai és felhasználói: a foglalási oldalakon megjelenő alkalmazottak, megbízottak és szolgáltatók; • az Adatkezelő üzleti ügyfeleinek és beszállítóinak kapcsolattartói, amennyiben tárolásra kerülnek. A személyes adatok kategóriái: • azonosító és kapcsolattartási adatok: név, e-mail-cím, telefonszám, postai vagy számlázási cím, valamint számlázás esetén adószám; • időpontadatok: foglalások, szolgáltatások, időpontok, helyszínek, munkatársak, megjegyzések, lemondások, várólista-bejegyzések, megjelenés; • ügyfélfiók-adatok: portálfiók, beállítások, nyelv, push értesítésekhez használt eszköztokenek; • tranzakciós adatok: rendelések, fizetések és fizetési státusz, bérletek és jogosultságok, számlák, jóváírások. A kártyaszámokat a fizetési szolgáltató kezeli, a Szolgáltatás nem tárolja azokat; • hűségprogram- és marketingadatok: pontok, utalványok, hozzájárulási jelölők; • értékelések és visszajelzések; • kommunikációs adatok: a Szolgáltatáson keresztül küldött e-mail-, SMS- és csevegőüzenetek, valamint azok kézbesítési állapota; • technikai adatok: IP-cím, eszköz- és böngészőadatok, naplók. Különleges kategóriák: a Szolgáltatást nem a GDPR 9. cikke szerinti különleges kategóriájú adatok kezelésére tervezték. Az Adatkezelő felel azért, hogy ilyen adatokat ne vigyen be. Ha tevékenysége ezt elkerülhetetlenné teszi, például egészségügyi jellegű időpontok esetén, az Adatkezelő felel a jogalap és a megfelelő garanciák meglétéért. Gyakoriság: folyamatos, a Feltételek hatálya alatt.
II. melléklet — Technikai és szervezési intézkedések
1. Bérlők elkülönítése. Minden cég adatai a cégazonosítójához vannak kötve. Az adatelérési réteg minden bérlői lekérdezésnél cégszűrőt követel meg, és a törlés ugyanezt a céges hatókört használja. 2. Titkosítás átvitel közben és tároláskor. A nyilvános végpontok HTTPS-t használnak TLS 1.2/1.3-mal és HSTS-sel. A kimenő kapcsolatoknál a TLS-tanúsítvány ellenőrzése alapértelmezés szerint be van kapcsolva. Az adatbázisban és a fájltárolóban tárolt adatokat az infrastruktúra-szolgáltató által biztosított tárolási titkosítás védi. 3. Titkos adatok titkosítása. Az alábbiakat AES-256-GCM titkosítással, az adatbázison kívül tárolt kulcsokkal tároljuk: • a bekapcsolt számlázó szolgáltatók OAuth-tokenjei; • harmadik féltől származó integrációk hitelesítő adatai, verziózott kulcsokkal; • webhook-aláíró titkos kulcsok; • tárolt e-mail-hitelesítő adatok. A tokenek soha nem kerülnek naplókba. 4. Hitelesítés. A jelszavak Argon2id algoritmussal hashelve tárolódnak. Kétfaktoros hitelesítés elérhető. A belső adminisztrációs felület kétfaktoros hitelesítést és külön API-kulcsot igényel. 5. Hozzáférés-kezelés. Az Adatkezelő saját felhasználóinak szerepkör- és jogosultságalapú hozzáférést adhat. Minden API-kérés hitelesített: felhasználóknál JWT-vel, integrációknál API-kulccsal, mobilalkalmazásoknál eszköztokennel. 6. Visszaélés elleni védelem. • A kéréskorlátozás hiba esetén zárt állapotba kerül: ha a korláttároló nem érhető el, a kérések elutasításra kerülnek. • A keresési mintákban használt felhasználói bevitel escape-elésre kerül. • A kimenő URL-ek ellenőrzése a szerveroldali kéréshamisítás (SSRF) ellen történik. 7. Adattakarékosság és törlés. A törlés a megszűnést követő exportálási időszak után automatikusan, kérésre pedig 72 órás türelmi idő után fut le. Eltávolítja vagy anonimizálja az összes céghez kötött adatot és fájlt, csak a jogszabály által előírt nyilvántartásokat őrzi meg, és ellenőrzési naplót hagy maga után. Cégek és végügyfelek számára önkiszolgáló exportálás és törlés érhető el. 8. Rendelkezésre állás és ellenálló képesség. Több API-csomópont fut egy állapotellenőrzött terheléselosztó mögött, felügyelt adatbázis-szolgáltatáson. A biztonsági mentések az adatbázis-szolgáltató által kezelt mentési rotációt követik. A törölt adatok biztonsági mentésekben lévő másolatai semmilyen célból nem kerülnek visszaállításra, és a rotációval megszűnnek. 9. Szervezési intézkedések. • Az éles rendszerekhez való hozzáférés egyetlen személyre, az Adatfeldolgozó ügyvezetőjére korlátozódik. • Telepítés kizárólag a verziókezelt fő ágból történik. • A munkatársakat titoktartási kötelezettség terheli.
III. melléklet — További adatfeldolgozók
Az Adatfeldolgozó az alábbi további adatfeldolgozókat veszi igénybe. Az Adatkezelő által maga választott és bekapcsolt integrációk nem további adatfeldolgozók (6.4. pont). Ide tartoznak a számlázó vagy könyvelőszoftverek, az Adatkezelő saját e-mail-szervere, a saját eszközén futó SMS Gateway alkalmazás és saját fizetésiszolgáltató-fiókja.
| További adatfeldolgozó | Szolgáltatás | Az adatkezelés helye | Adattovábbítási garancia |
|---|---|---|---|
| Rackforest (Magyarország) | Szerverszolgáltatás és infrastruktúra: az összes éles alkalmazásszerver (API-csomópontok, terheléselosztó, WebSocket, Redis és az e-mail-figyelő szerver) | Magyarország (EU) | Nem szükséges (EU) |
| MongoDB, Inc. (MongoDB Atlas) | Adatbázis-szolgáltatás | AWS eu-central-1 régió, Frankfurt, Németország (EU) | Tároláshoz nem szükséges (EU); SCC-k / EU–USA DPF, ahol az USA-ból történő támogatói hozzáférés fennáll |
| Amazon Web Services EMEA SARL (Amazon S3) | Fájltárolás | AWS eu-central-1 régió, Frankfurt, Németország (EU) | Tároláshoz nem szükséges (EU); SCC-k / EU–USA DPF, ahol az USA-ból történő támogatói hozzáférés fennáll |
| ASSIXO Kft. (Budapest, Magyarország) | A platform saját levelezőszerverének (mail. | Magyarország (EU) | Nem szükséges (EU) |
| Twilio, Inc. | SMS-kézbesítés | USA | EU–USA DPF; SCC-k |
| Google LLC (Firebase Cloud Messaging) | Push értesítések | USA | EU–USA DPF; SCC-k |
| Mistral AI SAS | MI-funkciók (alapértelmezett szolgáltató) | Franciaország (EU) | Nem szükséges (EU) |
| OpenAI, L.L.C. | MI-funkciók és súgóközpont-keresés | USA | EU–USA DPF; SCC-k |
| Google LLC (Gemini API) | MI-funkciók | USA | EU–USA DPF; SCC-k |
| Stripe Payments Europe, Ltd. / Stripe, Inc. | A platformoldali fizetések feldolgozása | Írország (EU) / USA | EU–USA DPF; SCC-k |