trıta
FőoldalCsapatoknakBlogEgyüttműködés
BejelentkezésKipróbálom

jogi dokumentum

Adatfeldolgozási Megállapodás (DPA)

A szervezeti szolgáltatások GDPR 28. cikke szerinti adatfeldolgozási kerete, mellékletekkel és alfeldolgozói listával.

Dokumentum állapota

DPA-2026-08-v1

Hatályos dokumentum

Hatályos: 2026. augusztus 29-től

Tartalom

011. Felek és beépülés022. Tárgy, időtartam, jelleg és cél033. Adatkezelő utasításai és felelőssége044. Titoktartás és személyi hozzáférés055. Adatbiztonság066. Érintetti kérelmek077. Incidenskezelés088. DPIA, előzetes konzultáció és megfelelési segítség099. További adatfeldolgozók1010. Nemzetközi adattovábbítás1111. Ellenőrzés és audit1212. Hatósági megkeresések1313. Adatok visszaadása és törlése1414. Felelősség, időtartam és záró rendelkezések151. melléklet — Az adatkezelés részletei162. melléklet — Technikai és szervezési intézkedések173. melléklet — További adatfeldolgozók184. melléklet — Aláírási blokk
Összes dokumentum

Hatály

A B2B-szerződés elválaszthatatlan része. Adatfeldolgozási eltérésben elsőbbséget élvez a B2B Feltételekkel szemben.

1. Felek és beépülés

1.1. Adatkezelő: az alapul szolgáló Egyedi Dokumentumban azonosított Megrendelő. Adatfeldolgozó: OKNILIK Kft., 7632 Pécs, Tüskésréti út 5., Cg. 02-09-086218, hello@trita.io.

1.2. E Megállapodás az alapul szolgáló B2B szerződés elválaszthatatlan része, és a GDPR 28. cikk (3) bekezdése szerinti adatfeldolgozási feltételeket rögzíti. Személyesadat-kezelési tárgyban eltérés esetén e DPA elsőbbséget élvez.

1.3. Ha a Megrendelő több adatkezelő nevében jár el, biztosítja a szükséges felhatalmazást és egyetlen kapcsolattartót jelöl ki. A DPA nem teszi az Adatfeldolgozót a Megrendelő munkajogi vagy egyéb adatkezelési döntéseinek meghatározójává.

2. Tárgy, időtartam, jelleg és cél

ElemLeírás
TárgySzervezeti felmérési kampányok, résztvevői hozzáférés, mérési adatok tárolása és pontozása, aggregálás, riportkészítés, workshop- és támogatási folyamat.
IdőtartamAz alapul szolgáló szerződés teljes időtartama, majd a 13. pont szerinti visszaadási/törlési időszak.
JellegGyűjtés, rögzítés, rendszerezés, tárolás, lekérdezés, pontozás, összesítés, megjelenítés, export, korlátozás, törlés.
CélCsapatfejlesztési és szervezeti mérési program végrehajtása az Adatkezelő dokumentált céljai szerint.
TerületElsődleges adatbázis-tárolás az Európai Unióban; egyes technikai szolgáltatóknál EGT-n kívüli hozzáférés/továbbítás a 10. pont szerint.

3. Adatkezelő utasításai és felelőssége

3.1. Az Adatfeldolgozó kizárólag az Adatkezelő dokumentált utasításai alapján kezel személyes adatot, beleértve az EGT-n kívüli továbbítást is, kivéve az Adatfeldolgozóra kötelező uniós vagy tagállami jogot. Ilyen jogi kötelezettségről — ha a jog nem tiltja — az adatkezelés előtt tájékoztat.

3.2. Dokumentált utasításnak minősül az alapul szolgáló szerződés, e DPA, az Egyedi Dokumentum, a jóváhagyott kampánykonfiguráció és az arra jogosult kapcsolattartó írásbeli kérése.

3.3. Ha az Adatfeldolgozó megítélése szerint egy utasítás sérti a GDPR-t vagy más uniós/tagállami adatvédelmi szabályt, haladéktalanul tájékoztat és a vitatott műveletet — a sürgős védelmi intézkedés kivételével — felfüggesztheti.

3.4. Az Adatkezelő felel az adatkezelés jogszerűségéért, jogalapjáért, célhoz kötöttségéért, adattakarékosságáért, a résztvevői tájékoztatásért, munkajogi/érdekképviseleti követelményekért, a névsor pontosságáért és a hozzáférési jogosultságokért.

4. Titoktartás és személyi hozzáférés

4.1. Az Adatfeldolgozó biztosítja, hogy a személyes adathoz hozzáférő személyek megfelelő titoktartási kötelezettség alatt álljanak vagy jogszabályi titoktartás kötelezze őket, és csak feladatukhoz szükséges mértékben férjenek hozzá.

4.2. Az Adatfeldolgozó szerepkör-alapú hozzáférést, adminisztrátori korlátozást és rendszeres jogosultság-felülvizsgálatot alkalmaz. A tanácsadó kizárólag a hozzárendelt szervezet/csapat szükséges adataihoz férhet hozzá.

5. Adatbiztonság

5.1. Az Adatfeldolgozó a kockázattal arányos technikai és szervezési intézkedéseket alkalmaz a GDPR 32. cikke szerint. A részletes intézkedéseket a 2. melléklet tartalmazza.

5.2. Az intézkedések kialakításakor figyelembe veszi a technika állását, a megvalósítás költségeit, az adatkezelés jellegét, hatókörét, körülményeit és céljait, valamint a természetes személyek jogaira jelentett kockázatot.

5.3. Az Adatfeldolgozó nem garantál abszolút biztonságot, de dokumentált kockázatkezelést, változáskövetést, sérülékenység- és incidenskezelést tart fenn.

6. Érintetti kérelmek

6.1. Az Adatfeldolgozó a kezelés jellegére tekintettel megfelelő technikai és szervezési intézkedésekkel segíti az Adatkezelőt a GDPR III. fejezete szerinti kérelmek megválaszolásában.

6.2. Ha érintett közvetlenül az Adatfeldolgozóhoz fordul szervezeti adattal kapcsolatban, az Adatfeldolgozó a kérelmet indokolatlan késedelem nélkül továbbítja az Adatkezelő kapcsolattartójának, és önállóan nem válaszol, kivéve, ha erre az Adatkezelő felhatalmazza vagy jogszabály kötelezi.

6.3. Az alapfunkciókhoz tartozó keresés, export, helyesbítés vagy törlés támogatása a szolgáltatás része. Rendkívüli, aránytalan fejlesztést vagy manuális munkát igénylő segítség észszerű díjazású change request lehet, ha ez nem csorbít kötelező jogot.

7. Incidenskezelés

7.1. Az Adatfeldolgozó a személyes adatok megsértését jelentő adatvédelmi incidensről az Adatkezelőt indokolatlan késedelem nélkül, de legkésőbb az észleléstől számított 24 órán belül értesíti.

7.2. Az értesítés — amennyiben ismert — tartalmazza az incidens jellegét, az érintetti és adatrekord-kategóriákat és becsült számot, a várható következményeket, a megtett vagy tervezett intézkedéseket és a kapcsolattartót. Az információ részletekben is megadható.

7.3. Az Adatfeldolgozó együttműködik a kivizsgálásban, megőrzi a releváns bizonyítékot, dokumentálja az incidenst és támogatja az Adatkezelő hatósági/érintetti kötelezettségeit. Hatóságnak az Adatkezelő nevében csak kifejezett utasításra tesz bejelentést.

8. DPIA, előzetes konzultáció és megfelelési segítség

8.1. Az Adatfeldolgozó a rendelkezésére álló információval és a kezelés jellegére tekintettel segíti az Adatkezelőt a GDPR 32–36. cikke szerinti kötelezettségekben, különösen kockázatértékelés, adatvédelmi hatásvizsgálat és előzetes konzultáció során.

8.2. A Megrendelő mérlegeli a DPIA szükségességét, különösen munkavállalók szisztematikus értékelése, nagy lépték, új technológia, sérülékeny helyzet vagy jelentős döntési használat esetén. A Szolgáltató nem minősíti automatikusan jogszerűnek a Megrendelő célját.

9. További adatfeldolgozók

9.1. Az Adatkezelő általános írásbeli felhatalmazást ad a 3. mellékletben felsorolt további adatfeldolgozók igénybevételére. Az Adatfeldolgozó új vagy cserélt további adatfeldolgozóról legalább 30 nappal előre e-mailben vagy adminfelületen tájékoztat.

9.2. Az Adatkezelő adatvédelmi szempontból megalapozott kifogást emelhet az értesítési időn belül. A felek jóhiszeműen alternatívát keresnek; ha nincs észszerű megoldás, az érintett szolgáltatás megszüntethető a még nem teljesített rész arányos elszámolásával.

9.3. Az Adatfeldolgozó a további adatfeldolgozóra lényegében azonos adatvédelmi kötelezettségeket ír elő, megfelelő garanciákat követel, és a további adatfeldolgozó kötelezettségeiért a GDPR szerint felel.

10. Nemzetközi adattovábbítás

10.1. Az EGT-n kívüli továbbítás csak a GDPR V. fejezete szerinti jogalappal történhet, például megfelelőségi határozat, az Európai Bizottság általános szerződési feltételei (SCC) és szükség szerinti kiegészítő intézkedések alapján.

10.2. Az Adatfeldolgozó dokumentálja az alkalmazott transzfermechanizmust, és az Adatkezelő észszerű kérésére megadja a lényeges információt. Megfelelőségi határozat elvesztése vagy lényeges jogi változás esetén alternatív garanciát vezet be vagy felfüggeszti az érintett továbbítást.

10.3. E DPA önmagában nem az (EU) 2021/914 szerinti harmadik országbeli adattovábbítási SCC. Ha az szükséges, a felek vagy a szolgáltatói lánc megfelelő modulját külön alkalmazzák.

11. Ellenőrzés és audit

11.1. Az Adatfeldolgozó az Adatkezelő rendelkezésére bocsátja a GDPR 28. cikk teljesítésének igazolásához szükséges információt, és lehetővé teszi az auditot, ideértve az ellenőrzést is.

11.2. Elsődlegesen naprakész dokumentáció, biztonsági összefoglaló, független tanúsítás vagy szolgáltatói auditjelentés használható. Helyszíni audit évente legfeljebb egyszer, legalább 15 munkanapos előzetes értesítéssel, munkaidőben és a többi ügyfél adatainak védelmével végezhető, kivéve incidens vagy hatósági utasítás esetén.

11.3. Az Adatkezelő viseli a rendkívüli audit észszerű költségét, kivéve, ha az lényeges meg nem felelést tár fel. Az auditor titoktartási kötelezettséget vállal és nem lehet közvetlen versenytárs.

12. Hatósági megkeresések

12.1. Az Adatfeldolgozó — ha jogszerű — értesíti az Adatkezelőt a személyes adatra vonatkozó kötelező hatósági vagy bírósági megkeresésről. Csak a kötelező minimumot adja át, és dokumentálja a közlést.

13. Adatok visszaadása és törlése

13.1. Az alapul szolgáló szolgáltatás megszűnésekor az Adatkezelő választása szerint az Adatfeldolgozó a személyes adatot visszaadja vagy törli, és a másolatokat törli, kivéve, ha uniós vagy tagállami jog megőrzést ír elő.

13.2. A választást az Adatkezelő a megszűnéstől számított 30 napon belül közli. Ennek hiányában az Adatfeldolgozó az adatokat legkésőbb a megszűnéstől számított 90 napon belül törli. A biztonsági mentésekből a rendes rotáció szerint, legfeljebb további 30 napon belül kerülnek ki.

13.3. A már ténylegesen anonimizált, személyhez és Megrendelőhöz ésszerűen vissza nem vezethető aggregátum nem személyes adat; kezelésére az alapul szolgáló szerződés rendelkezései irányadók.

14. Felelősség, időtartam és záró rendelkezések

14.1. E DPA az alapul szolgáló szerződéssel együtt lép hatályba, és addig marad hatályban, amíg az Adatfeldolgozó személyes adatot kezel az Adatkezelő nevében.

14.2. A felek adatvédelmi felelősségére a GDPR és az alapul szolgáló szerződés alkalmazandó. Az alapul szolgáló felelősségkorlátozás csak annyiban érvényesül, amennyiben kötelező adatvédelmi jog azt megengedi.

14.3. A DPA módosítása írásban történik. Az alfeldolgozói lista a 9. pont szerinti értesítési és kifogási eljárással frissíthető.

14.4. Irányadó jog és joghatóság: az alapul szolgáló szerződés szerint, a felügyeleti hatóságok és érintettek kötelező jogainak sérelme nélkül.

1. melléklet — Az adatkezelés részletei

A. Érintetti kategóriák

  • a Megrendelő munkavállalói, vezetői, csapattagjai és szervezeti adminisztrátorai;
  • a Megrendelő által meghívott observerek, peer értékelők vagy — külön scope esetén — jelöltek;
  • a Megrendelő kapcsolattartói és a szolgáltatás működtetésében részt vevő felhasználók.

B. Személyesadat-kategóriák

KategóriaPéldák / korlát
Azonosító és kapcsolatNév, e-mail, felhasználói és szervezeti azonosító, meghívó- és hozzáférési állapot.
Szervezeti metaadatSzervezet, csapat, szerepkör, vezetői/admin jogosultság, kampánytagság.
Felmérési adatSelf-válaszok és pontszámok; trust-kérdések válaszai és aggregátumai; observer/peer válaszok, ha megrendelt.
Anonim pulseA pszichológiai biztonság válaszai user-referencia nélkül; n≥3 alatt nincs aggregátum. Újraazonosítás tilos.
Riport és akcióAggregált mutatók, tanácsadói narratíva, adatminőségi jelzés, akció, célmutató, státusz.
Technikai adatMunkamenet-, esemény-, biztonsági és hibalog; IP vagy álnévi technikai azonosító korlátozott ideig.
Különleges adatNem célzott és nem kérhető. Szabad szövegben történő megadását a Megrendelőnek és résztvevőnek kerülni kell.

C. Gyakoriság és megőrzés

A kezelés a kampány és szolgáltatás használata során folyamatos vagy eseményvezérelt. A szervezeti mérési adatok az alapul szolgáló szerződés végéig, azt követően a 13. pont szerinti legfeljebb 90 napos visszaadási/törlési időszakig maradnak; az üzemeltetési naplók legfeljebb 12 hónapig, ha jogi/biztonsági ok nem indokol eltérő zárolást.

D. Kapcsolattartók és utasítási csatorna

SzerepNévE-mailJogosultság
Adatkezelő kapcsolattartóAz Egyedi Dokumentumban megjelölt kapcsolattartóAz Egyedi Dokumentumban megadott e-mailUtasítás, érintetti kérelem, incidens
Adatfeldolgozó kapcsolattartóOKNILIK Kft. adatvédelmi kapcsolattartóhello@trita.ioDPA, biztonság, incidens

2. melléklet — Technikai és szervezési intézkedések

TerületJelenlegi kontroll / vállalás
Átvitel és tárolásHTTPS/TLS minden hálózati kérésnél; adatbázis-szintű titkosított tárolás; EU adatbázis-régió.
HitelesítésClerk-alapú hitelesítés; a Szolgáltató jelszót nem tárol; többtényezős azonosítás lehetősége.
HozzáférésSzerepkör- és szervezet-alapú jogosultság, least privilege, admin/tanácsadó korlátozás, hozzáférési felülvizsgálat.
Tenant-szeparációSzervezeti és csapatszintű hozzáférési ellenőrzések alkalmazási rétegben; jogosulatlan kereszt-hozzáférés tesztelése.
AnonimitásEgyéni csapatválasz nem jelenik meg; n≥3 aggregációs küszöb; pulse user-azonosító nélkül; trust csak aggregált formában.
TokenekMegosztó és observer linkek egyedi, lejáró és visszavonható tokennel; tokenek és titkok környezeti konfigurációban.
NaplózásBiztonsági és üzemeltetési események korlátozott megőrzéssel; felhasználói kérdőív-tartalom nem kerülhet hiba-riasztásba.
Mentés/törlésBiztonsági mentési rotáció; fiókadat legfeljebb 30 nap alatt kikerül a mentésekből; szervezeti törlés a DPA szerint.
FejlesztésKódreview, tesztelés, környezeti titokkezelés, függőségfrissítés és változáskövetés.
IncidensHiba-riasztás felhasználói tartalom nélkül; incidens-triázs, dokumentálás, értesítés és helyreállítási lépések.
ÜzletmenetFelhős redundancia és szolgáltatói mentés a konfiguráció szerint; helyreállítás az incidenskezelési eljárás alapján.
SzemélyzetTitoktartás, szerepkör szerinti hozzáférés, offboarding és hozzáférés-visszavonás; adatbiztonsági tájékoztatás a hozzáférés megadása előtt.

3. melléklet — További adatfeldolgozók

Ellenőrzési kötelezettség Publikálás előtt minden szolgáltató pontos szerződő jogi személyét, régióját, adatfajtáját, DPA-ját, SCC/DPF státuszát és alfeldolgozói listáját az aktuális szerződésből kell igazolni. Az alábbi lista a jelenlegi kód- és adatvédelmi leírásból készült.
SzolgáltatóCél / adatkörHely / transzferStátusz
ClerkHitelesítés, munkamenet; e-mail és auth azonosítók.USA/EGT; DPF vagy SCC.Aktív — jogi entitás ellenőrzendő
NeonPostgreSQL adatbázis; felhasználói és felmérési adatok.EU régió.Aktív — régió rögzítendő
VercelAlkalmazáshosztolás, szerverfunkciók, teljesítmény-analitika.EU/USA; DPA és SCC/DPF szerint.Aktív — entitás és log-régió ellenőrzendő
ResendTranzakciós e-mail; cím, név, üzenet/meta.USA; SCC/DPF szerint.Aktív — retention ellenőrzendő
UpstashRate limiting; álnévi kulcsok és technikai meta.USA/EGT; szolgáltatói DPA és SCC vagy más megfelelő garancia szerint.Aktív komponens — adatáramlás ellenőrzendő

4. melléklet — Aláírási blokk

A felek kijelentik, hogy a DPA-t és mellékleteit megismerték, és az alapul szolgáló szerződés részeként elfogadják.

ADATKEZELŐADATFELDOLGOZÓ
Az Egyedi Dokumentumban azonosított MegrendelőOKNILIK Kft.
Az Egyedi Dokumentumban megjelölt képviselőA cégjegyzék szerinti képviselő
Az alapul szolgáló szerződés hatálybalépésének napjaAz alapul szolgáló szerződés hatálybalépésének napja
Aláírás: __________________Aláírás: __________________

↑ Vissza a tetejére

trıta

Személyiség és csapatintelligencia platform.

Felfedezés

  • Főoldal
  • Csapatoknak
  • Blog
  • Együttműködés

A tritáról

  • Rólunk
  • Pilotprogram

Fiók

  • Bejelentkezés
  • Regisztráció

Jogi

  • Jogi dokumentumok
  • Adatvédelem
  • Kapcsolat

Cikkek és trita-hírlevél

A feliratkozással hozzájárulsz az új cikkekről szóló értesítésekhez és az időszaki trita-hírlevélhez. A kézbesítést és az első linkkérést mérjük, megnyitást nem. Bármikor leiratkozhatsz. Adatkezelés

© 2026 trita. Minden jog fenntartva.

Nyelv
·
Megjelenés