Hatály
A B2B-szerződés elválaszthatatlan része. Adatfeldolgozási eltérésben elsőbbséget élvez a B2B Feltételekkel szemben.
1. Felek és beépülés
1.1. Adatkezelő: az alapul szolgáló Egyedi Dokumentumban azonosított Megrendelő. Adatfeldolgozó: OKNILIK Kft., 7632 Pécs, Tüskésréti út 5., Cg. 02-09-086218, hello@trita.io.
1.2. E Megállapodás az alapul szolgáló B2B szerződés elválaszthatatlan része, és a GDPR 28. cikk (3) bekezdése szerinti adatfeldolgozási feltételeket rögzíti. Személyesadat-kezelési tárgyban eltérés esetén e DPA elsőbbséget élvez.
1.3. Ha a Megrendelő több adatkezelő nevében jár el, biztosítja a szükséges felhatalmazást és egyetlen kapcsolattartót jelöl ki. A DPA nem teszi az Adatfeldolgozót a Megrendelő munkajogi vagy egyéb adatkezelési döntéseinek meghatározójává.
2. Tárgy, időtartam, jelleg és cél
| Elem | Leírás |
|---|---|
| Tárgy | Szervezeti felmérési kampányok, résztvevői hozzáférés, mérési adatok tárolása és pontozása, aggregálás, riportkészítés, workshop- és támogatási folyamat. |
| Időtartam | Az alapul szolgáló szerződés teljes időtartama, majd a 13. pont szerinti visszaadási/törlési időszak. |
| Jelleg | Gyűjtés, rögzítés, rendszerezés, tárolás, lekérdezés, pontozás, összesítés, megjelenítés, export, korlátozás, törlés. |
| Cél | Csapatfejlesztési és szervezeti mérési program végrehajtása az Adatkezelő dokumentált céljai szerint. |
| Terület | Elsődleges adatbázis-tárolás az Európai Unióban; egyes technikai szolgáltatóknál EGT-n kívüli hozzáférés/továbbítás a 10. pont szerint. |
3. Adatkezelő utasításai és felelőssége
3.1. Az Adatfeldolgozó kizárólag az Adatkezelő dokumentált utasításai alapján kezel személyes adatot, beleértve az EGT-n kívüli továbbítást is, kivéve az Adatfeldolgozóra kötelező uniós vagy tagállami jogot. Ilyen jogi kötelezettségről — ha a jog nem tiltja — az adatkezelés előtt tájékoztat.
3.2. Dokumentált utasításnak minősül az alapul szolgáló szerződés, e DPA, az Egyedi Dokumentum, a jóváhagyott kampánykonfiguráció és az arra jogosult kapcsolattartó írásbeli kérése.
3.3. Ha az Adatfeldolgozó megítélése szerint egy utasítás sérti a GDPR-t vagy más uniós/tagállami adatvédelmi szabályt, haladéktalanul tájékoztat és a vitatott műveletet — a sürgős védelmi intézkedés kivételével — felfüggesztheti.
3.4. Az Adatkezelő felel az adatkezelés jogszerűségéért, jogalapjáért, célhoz kötöttségéért, adattakarékosságáért, a résztvevői tájékoztatásért, munkajogi/érdekképviseleti követelményekért, a névsor pontosságáért és a hozzáférési jogosultságokért.
4. Titoktartás és személyi hozzáférés
4.1. Az Adatfeldolgozó biztosítja, hogy a személyes adathoz hozzáférő személyek megfelelő titoktartási kötelezettség alatt álljanak vagy jogszabályi titoktartás kötelezze őket, és csak feladatukhoz szükséges mértékben férjenek hozzá.
4.2. Az Adatfeldolgozó szerepkör-alapú hozzáférést, adminisztrátori korlátozást és rendszeres jogosultság-felülvizsgálatot alkalmaz. A tanácsadó kizárólag a hozzárendelt szervezet/csapat szükséges adataihoz férhet hozzá.
5. Adatbiztonság
5.1. Az Adatfeldolgozó a kockázattal arányos technikai és szervezési intézkedéseket alkalmaz a GDPR 32. cikke szerint. A részletes intézkedéseket a 2. melléklet tartalmazza.
5.2. Az intézkedések kialakításakor figyelembe veszi a technika állását, a megvalósítás költségeit, az adatkezelés jellegét, hatókörét, körülményeit és céljait, valamint a természetes személyek jogaira jelentett kockázatot.
5.3. Az Adatfeldolgozó nem garantál abszolút biztonságot, de dokumentált kockázatkezelést, változáskövetést, sérülékenység- és incidenskezelést tart fenn.
6. Érintetti kérelmek
6.1. Az Adatfeldolgozó a kezelés jellegére tekintettel megfelelő technikai és szervezési intézkedésekkel segíti az Adatkezelőt a GDPR III. fejezete szerinti kérelmek megválaszolásában.
6.2. Ha érintett közvetlenül az Adatfeldolgozóhoz fordul szervezeti adattal kapcsolatban, az Adatfeldolgozó a kérelmet indokolatlan késedelem nélkül továbbítja az Adatkezelő kapcsolattartójának, és önállóan nem válaszol, kivéve, ha erre az Adatkezelő felhatalmazza vagy jogszabály kötelezi.
6.3. Az alapfunkciókhoz tartozó keresés, export, helyesbítés vagy törlés támogatása a szolgáltatás része. Rendkívüli, aránytalan fejlesztést vagy manuális munkát igénylő segítség észszerű díjazású change request lehet, ha ez nem csorbít kötelező jogot.
7. Incidenskezelés
7.1. Az Adatfeldolgozó a személyes adatok megsértését jelentő adatvédelmi incidensről az Adatkezelőt indokolatlan késedelem nélkül, de legkésőbb az észleléstől számított 24 órán belül értesíti.
7.2. Az értesítés — amennyiben ismert — tartalmazza az incidens jellegét, az érintetti és adatrekord-kategóriákat és becsült számot, a várható következményeket, a megtett vagy tervezett intézkedéseket és a kapcsolattartót. Az információ részletekben is megadható.
7.3. Az Adatfeldolgozó együttműködik a kivizsgálásban, megőrzi a releváns bizonyítékot, dokumentálja az incidenst és támogatja az Adatkezelő hatósági/érintetti kötelezettségeit. Hatóságnak az Adatkezelő nevében csak kifejezett utasításra tesz bejelentést.
8. DPIA, előzetes konzultáció és megfelelési segítség
8.1. Az Adatfeldolgozó a rendelkezésére álló információval és a kezelés jellegére tekintettel segíti az Adatkezelőt a GDPR 32–36. cikke szerinti kötelezettségekben, különösen kockázatértékelés, adatvédelmi hatásvizsgálat és előzetes konzultáció során.
8.2. A Megrendelő mérlegeli a DPIA szükségességét, különösen munkavállalók szisztematikus értékelése, nagy lépték, új technológia, sérülékeny helyzet vagy jelentős döntési használat esetén. A Szolgáltató nem minősíti automatikusan jogszerűnek a Megrendelő célját.
9. További adatfeldolgozók
9.1. Az Adatkezelő általános írásbeli felhatalmazást ad a 3. mellékletben felsorolt további adatfeldolgozók igénybevételére. Az Adatfeldolgozó új vagy cserélt további adatfeldolgozóról legalább 30 nappal előre e-mailben vagy adminfelületen tájékoztat.
9.2. Az Adatkezelő adatvédelmi szempontból megalapozott kifogást emelhet az értesítési időn belül. A felek jóhiszeműen alternatívát keresnek; ha nincs észszerű megoldás, az érintett szolgáltatás megszüntethető a még nem teljesített rész arányos elszámolásával.
9.3. Az Adatfeldolgozó a további adatfeldolgozóra lényegében azonos adatvédelmi kötelezettségeket ír elő, megfelelő garanciákat követel, és a további adatfeldolgozó kötelezettségeiért a GDPR szerint felel.
10. Nemzetközi adattovábbítás
10.1. Az EGT-n kívüli továbbítás csak a GDPR V. fejezete szerinti jogalappal történhet, például megfelelőségi határozat, az Európai Bizottság általános szerződési feltételei (SCC) és szükség szerinti kiegészítő intézkedések alapján.
10.2. Az Adatfeldolgozó dokumentálja az alkalmazott transzfermechanizmust, és az Adatkezelő észszerű kérésére megadja a lényeges információt. Megfelelőségi határozat elvesztése vagy lényeges jogi változás esetén alternatív garanciát vezet be vagy felfüggeszti az érintett továbbítást.
10.3. E DPA önmagában nem az (EU) 2021/914 szerinti harmadik országbeli adattovábbítási SCC. Ha az szükséges, a felek vagy a szolgáltatói lánc megfelelő modulját külön alkalmazzák.
11. Ellenőrzés és audit
11.1. Az Adatfeldolgozó az Adatkezelő rendelkezésére bocsátja a GDPR 28. cikk teljesítésének igazolásához szükséges információt, és lehetővé teszi az auditot, ideértve az ellenőrzést is.
11.2. Elsődlegesen naprakész dokumentáció, biztonsági összefoglaló, független tanúsítás vagy szolgáltatói auditjelentés használható. Helyszíni audit évente legfeljebb egyszer, legalább 15 munkanapos előzetes értesítéssel, munkaidőben és a többi ügyfél adatainak védelmével végezhető, kivéve incidens vagy hatósági utasítás esetén.
11.3. Az Adatkezelő viseli a rendkívüli audit észszerű költségét, kivéve, ha az lényeges meg nem felelést tár fel. Az auditor titoktartási kötelezettséget vállal és nem lehet közvetlen versenytárs.
12. Hatósági megkeresések
12.1. Az Adatfeldolgozó — ha jogszerű — értesíti az Adatkezelőt a személyes adatra vonatkozó kötelező hatósági vagy bírósági megkeresésről. Csak a kötelező minimumot adja át, és dokumentálja a közlést.
13. Adatok visszaadása és törlése
13.1. Az alapul szolgáló szolgáltatás megszűnésekor az Adatkezelő választása szerint az Adatfeldolgozó a személyes adatot visszaadja vagy törli, és a másolatokat törli, kivéve, ha uniós vagy tagállami jog megőrzést ír elő.
13.2. A választást az Adatkezelő a megszűnéstől számított 30 napon belül közli. Ennek hiányában az Adatfeldolgozó az adatokat legkésőbb a megszűnéstől számított 90 napon belül törli. A biztonsági mentésekből a rendes rotáció szerint, legfeljebb további 30 napon belül kerülnek ki.
13.3. A már ténylegesen anonimizált, személyhez és Megrendelőhöz ésszerűen vissza nem vezethető aggregátum nem személyes adat; kezelésére az alapul szolgáló szerződés rendelkezései irányadók.
14. Felelősség, időtartam és záró rendelkezések
14.1. E DPA az alapul szolgáló szerződéssel együtt lép hatályba, és addig marad hatályban, amíg az Adatfeldolgozó személyes adatot kezel az Adatkezelő nevében.
14.2. A felek adatvédelmi felelősségére a GDPR és az alapul szolgáló szerződés alkalmazandó. Az alapul szolgáló felelősségkorlátozás csak annyiban érvényesül, amennyiben kötelező adatvédelmi jog azt megengedi.
14.3. A DPA módosítása írásban történik. Az alfeldolgozói lista a 9. pont szerinti értesítési és kifogási eljárással frissíthető.
14.4. Irányadó jog és joghatóság: az alapul szolgáló szerződés szerint, a felügyeleti hatóságok és érintettek kötelező jogainak sérelme nélkül.
1. melléklet — Az adatkezelés részletei
A. Érintetti kategóriák
- a Megrendelő munkavállalói, vezetői, csapattagjai és szervezeti adminisztrátorai;
- a Megrendelő által meghívott observerek, peer értékelők vagy — külön scope esetén — jelöltek;
- a Megrendelő kapcsolattartói és a szolgáltatás működtetésében részt vevő felhasználók.
B. Személyesadat-kategóriák
| Kategória | Példák / korlát |
|---|---|
| Azonosító és kapcsolat | Név, e-mail, felhasználói és szervezeti azonosító, meghívó- és hozzáférési állapot. |
| Szervezeti metaadat | Szervezet, csapat, szerepkör, vezetői/admin jogosultság, kampánytagság. |
| Felmérési adat | Self-válaszok és pontszámok; trust-kérdések válaszai és aggregátumai; observer/peer válaszok, ha megrendelt. |
| Anonim pulse | A pszichológiai biztonság válaszai user-referencia nélkül; n≥3 alatt nincs aggregátum. Újraazonosítás tilos. |
| Riport és akció | Aggregált mutatók, tanácsadói narratíva, adatminőségi jelzés, akció, célmutató, státusz. |
| Technikai adat | Munkamenet-, esemény-, biztonsági és hibalog; IP vagy álnévi technikai azonosító korlátozott ideig. |
| Különleges adat | Nem célzott és nem kérhető. Szabad szövegben történő megadását a Megrendelőnek és résztvevőnek kerülni kell. |
C. Gyakoriság és megőrzés
A kezelés a kampány és szolgáltatás használata során folyamatos vagy eseményvezérelt. A szervezeti mérési adatok az alapul szolgáló szerződés végéig, azt követően a 13. pont szerinti legfeljebb 90 napos visszaadási/törlési időszakig maradnak; az üzemeltetési naplók legfeljebb 12 hónapig, ha jogi/biztonsági ok nem indokol eltérő zárolást.
D. Kapcsolattartók és utasítási csatorna
| Szerep | Név | Jogosultság | |
|---|---|---|---|
| Adatkezelő kapcsolattartó | Az Egyedi Dokumentumban megjelölt kapcsolattartó | Az Egyedi Dokumentumban megadott e-mail | Utasítás, érintetti kérelem, incidens |
| Adatfeldolgozó kapcsolattartó | OKNILIK Kft. adatvédelmi kapcsolattartó | hello@trita.io | DPA, biztonság, incidens |
2. melléklet — Technikai és szervezési intézkedések
| Terület | Jelenlegi kontroll / vállalás |
|---|---|
| Átvitel és tárolás | HTTPS/TLS minden hálózati kérésnél; adatbázis-szintű titkosított tárolás; EU adatbázis-régió. |
| Hitelesítés | Clerk-alapú hitelesítés; a Szolgáltató jelszót nem tárol; többtényezős azonosítás lehetősége. |
| Hozzáférés | Szerepkör- és szervezet-alapú jogosultság, least privilege, admin/tanácsadó korlátozás, hozzáférési felülvizsgálat. |
| Tenant-szeparáció | Szervezeti és csapatszintű hozzáférési ellenőrzések alkalmazási rétegben; jogosulatlan kereszt-hozzáférés tesztelése. |
| Anonimitás | Egyéni csapatválasz nem jelenik meg; n≥3 aggregációs küszöb; pulse user-azonosító nélkül; trust csak aggregált formában. |
| Tokenek | Megosztó és observer linkek egyedi, lejáró és visszavonható tokennel; tokenek és titkok környezeti konfigurációban. |
| Naplózás | Biztonsági és üzemeltetési események korlátozott megőrzéssel; felhasználói kérdőív-tartalom nem kerülhet hiba-riasztásba. |
| Mentés/törlés | Biztonsági mentési rotáció; fiókadat legfeljebb 30 nap alatt kikerül a mentésekből; szervezeti törlés a DPA szerint. |
| Fejlesztés | Kódreview, tesztelés, környezeti titokkezelés, függőségfrissítés és változáskövetés. |
| Incidens | Hiba-riasztás felhasználói tartalom nélkül; incidens-triázs, dokumentálás, értesítés és helyreállítási lépések. |
| Üzletmenet | Felhős redundancia és szolgáltatói mentés a konfiguráció szerint; helyreállítás az incidenskezelési eljárás alapján. |
| Személyzet | Titoktartás, szerepkör szerinti hozzáférés, offboarding és hozzáférés-visszavonás; adatbiztonsági tájékoztatás a hozzáférés megadása előtt. |
3. melléklet — További adatfeldolgozók
| Ellenőrzési kötelezettség Publikálás előtt minden szolgáltató pontos szerződő jogi személyét, régióját, adatfajtáját, DPA-ját, SCC/DPF státuszát és alfeldolgozói listáját az aktuális szerződésből kell igazolni. Az alábbi lista a jelenlegi kód- és adatvédelmi leírásból készült. |
|---|
| Szolgáltató | Cél / adatkör | Hely / transzfer | Státusz |
|---|---|---|---|
| Clerk | Hitelesítés, munkamenet; e-mail és auth azonosítók. | USA/EGT; DPF vagy SCC. | Aktív — jogi entitás ellenőrzendő |
| Neon | PostgreSQL adatbázis; felhasználói és felmérési adatok. | EU régió. | Aktív — régió rögzítendő |
| Vercel | Alkalmazáshosztolás, szerverfunkciók, teljesítmény-analitika. | EU/USA; DPA és SCC/DPF szerint. | Aktív — entitás és log-régió ellenőrzendő |
| Resend | Tranzakciós e-mail; cím, név, üzenet/meta. | USA; SCC/DPF szerint. | Aktív — retention ellenőrzendő |
| Upstash | Rate limiting; álnévi kulcsok és technikai meta. | USA/EGT; szolgáltatói DPA és SCC vagy más megfelelő garancia szerint. | Aktív komponens — adatáramlás ellenőrzendő |
4. melléklet — Aláírási blokk
A felek kijelentik, hogy a DPA-t és mellékleteit megismerték, és az alapul szolgáló szerződés részeként elfogadják.
| ADATKEZELŐ | ADATFELDOLGOZÓ |
|---|---|
| Az Egyedi Dokumentumban azonosított Megrendelő | OKNILIK Kft. |
| Az Egyedi Dokumentumban megjelölt képviselő | A cégjegyzék szerinti képviselő |
| Az alapul szolgáló szerződés hatálybalépésének napja | Az alapul szolgáló szerződés hatálybalépésének napja |
| Aláírás: __________________ | Aláírás: __________________ |