Hatályos: [DÁTUM]-tól
Verzió: 1.0
Jelen Adatfeldolgozási Megállapodás („DPA”) a Vouchery Partneri és Kereskedelmi Ügynöki Szerződés elválaszthatatlan melléklete.
A DPA az Európai Parlament és a Tanács (EU) 2016/679 rendeletének („GDPR”) 28. cikke szerinti adatfeldolgozási feltételeket szabályozza.
1. A felek
1.1. Adatkezelő
A Vouchery szolgáltatásban regisztrált és a Partneri Szerződést elfogadó vállalkozás:
Partner
a jelen DPA hatálya alá tartozó adatkezelési műveletek tekintetében Adatkezelőnek minősül.
1.2. Adatfeldolgozó
Tóth Gergő egyéni vállalkozó
Székhely: 8834 Murakeresztúr, Petőfi Sándor út 72.
Adószám: 56770304-1-40
Nyilvántartási szám: 55462042
E-mail: hello@vouchery.hu
a továbbiakban: Vouchery vagy Adatfeldolgozó.
2. A DPA hatálya
Jelen DPA kizárólag azokra a személyesadat-kezelésekre alkalmazandó, amelyek során a Vouchery:
- a Partner nevében;
- a Partner dokumentált utasítása alapján;
- a Partner által meghatározott cél érdekében
kezel személyes adatokat.
A DPA nem alkalmazandó azokra az adatkezelésekre, amelyek során a Vouchery önálló adatkezelőként jár el.
Ilyen lehet különösen:
- Partner-fiók saját adminisztrációja;
- Vouchery és Partner közötti szerződés nyilvántartása;
- partneri elszámolás;
- platformbiztonság;
- csalás- és visszaélés-megelőzés;
- Vouchery saját jogi kötelezettségei;
- saját panaszkezelés;
- Vouchery partneri marketingkommunikációja;
- saját analitikai tevékenysége;
- saját jogi igények előterjesztése, érvényesítése vagy védelme.
Ezekre a Vouchery Adatkezelési Tájékoztatója irányadó.
3. Az adatfeldolgozás tárgya
A Vouchery a Partner számára technikai infrastruktúrát biztosít az ajándékkártyák:
- létrehozásához;
- értékesítéséhez;
- tárolásához;
- megjelenítéséhez;
- kezeléséhez;
- beváltásához;
- kapcsolódó vásárlói adatok Partner számára történő hozzáférhetővé tételéhez;
- számlázási folyamat technikai támogatásához;
- kapcsolódó rendszerüzenetek technikai kezeléséhez.
4. Az adatfeldolgozás időtartama
A Vouchery a Partner nevében személyes adatot főszabály szerint a Partneri Szerződés fennállása alatt kezel.
A szerződés megszűnését követően a Partner nevében kezelt személyes adatokat a Vouchery:
- törli;
- visszaadja;
- vagy – ahol ez technikailag megfelelő – anonimizálja,
kivéve ha valamely adat további megőrzését:
- uniós vagy magyar jogszabály;
- jogi igény;
- fennálló refund;
- chargeback;
- panasz;
- elszámolási kötelezettség
indokolja.
Az olyan adatok esetében, amelyek tekintetében a Vouchery a szerződés megszűnését követően saját jogalapon önálló adatkezelőként jár el, az Adatkezelési Tájékoztató szabályai alkalmazandók.
5. Az érintettek kategóriái
A Partner nevében végzett adatfeldolgozás érintheti különösen:
- a Partner Vásárlóit;
- vállalkozás nevében vásárló természetes személyeket;
- ajándékkártyák Címzettjeit;
- a Partner ügyfélszolgálatához kapcsolódó személyeket;
- voucher beváltásában részt vevő személyeket.
6. A kezelt személyes adatok típusai
A Vouchery a Partner nevében különösen az alábbi személyes adatokat kezelheti:
- Vásárló neve;
- Vásárló e-mail címe;
- számlázási név;
- cégnév;
- számlázási cím;
- opcionálisan megadott adószám;
- Címzett neve;
- voucherhez kapcsolódó azonosítók;
- voucher értéke;
- vásárlás időpontja;
- voucher státusza;
- beváltási adatok;
- refund státusz;
- a Partner saját ügyfélkapcsolatához szükséges egyéb technikai adatok.
A Vouchery nem kér be Címzett e-mail címet.
A Vouchery nem tárol teljes bankkártyaszámot vagy CVC/CVV-adatot.
7. Különleges személyes adatok
A Vouchery szolgáltatása rendeltetésszerű használat mellett nem igényli a GDPR 9. cikke szerinti különleges személyes adatok kezelését.
A Partner nem utasíthatja a Voucheryt különleges személyes adat kezelésére, kivéve ha:
- annak megfelelő jogalapja fennáll;
- az adatkezelés ténylegesen szükséges;
- és a Vouchery az ilyen adat kezelését technikailag és jogilag elfogadta.
8. A Partner utasításai
A Vouchery személyes adatot kizárólag:
- a jelen DPA;
- a Partneri Szerződés;
- a Vouchery platformon a Partner által végrehajtott műveletek;
- valamint a Partner egyéb dokumentált utasításai
alapján kezel.
A Partner által a Vouchery platformon végrehajtott beállítás vagy művelet dokumentált utasításnak minősülhet.
A Vouchery nem használhatja a Partner nevében kezelt személyes adatokat saját, a Partner utasításaitól független célra adatfeldolgozói minőségében.
9. Jogellenes utasítás
Ha a Vouchery megítélése szerint a Partner valamely utasítása sérti a GDPR-t vagy más alkalmazandó adatvédelmi jogszabályt, erről tájékoztatja a Partnert.
A Vouchery jogosult a kérdéses adatkezelési művelet végrehajtását addig felfüggeszteni, amíg annak jogszerűsége megfelelően nem tisztázott.
10. A Partner kötelezettségei
A Partner felel különösen azért, hogy:
- az általa meghatározott adatkezelés jogszerű legyen;
- megfelelő jogalappal rendelkezzen;
- az érintetteket megfelelően tájékoztassa;
- csak szükséges személyes adatot kezeljen;
- adatkezelési utasításai megfeleljenek a GDPR-nak;
- a Vouchery számára átadott adatok jogszerűen kerüljenek kezelésre.
A Vouchery nem felel a Partner által meghatározott adatkezelési cél vagy jogalap jogszerűségéért.
11. Titoktartás
A Vouchery biztosítja, hogy a Partner személyes adataihoz hozzáférő személyek:
- megfelelő titoktartási kötelezettség alatt álljanak;
- vagy jogszabály alapján megfelelő titoktartásra legyenek kötelesek.
A személyes adatokhoz kizárólag olyan személy férhet hozzá, akinek ez a feladata ellátásához szükséges.
12. Adatbiztonság
A Vouchery a GDPR 32. cikkének megfelelő technikai és szervezési intézkedéseket alkalmaz.
Az intézkedések a kockázattól és az adott technikai környezettől függően magukban foglalhatják különösen:
- titkosított adatátvitelt;
- hozzáférés-korlátozást;
- autentikációt;
- jogosultságkezelést;
- auditnaplózást;
- környezetek elkülönítését;
- adatbázis-hozzáférések korlátozását;
- rendszeres biztonsági frissítéseket;
- adatmentést;
- helyreállítási folyamatokat;
- biztonsági események vizsgálatát;
- érzékeny adatok maszkolását;
- technikai hozzáférési kulcsok védelmét.
A Vouchery az adatbiztonsági intézkedéseket a technológia fejlődésével módosíthatja, feltéve hogy azok összességében nem eredményeznek indokolatlanul alacsonyabb védelmi szintet.
13. A Partner hozzáférése
A Partner aktív Vouchery-fiókja alatt hozzáférhet a saját vállalkozásához kapcsolódó, a rendszerben elérhető vásárlói és voucheradatokhoz.
A Partner más Partner adatához nem férhet hozzá.
A Partner hozzáférési jogosultsága a fiók megszűnésével megszűnik.
A Partner kérésére saját tranzakciós vagy elszámolási adatairól PDF- vagy CSV-formátumú kimutatást kaphat.
14. Al-adatfeldolgozók általános engedélyezése
A Partner általános írásbeli felhatalmazást ad a Vouchery számára al-adatfeldolgozók igénybevételére.
A Vouchery ennek megfelelően nem köteles minden új al-adatfeldolgozó bevonásához külön egyedi Partner-engedélyt kérni.
A Vouchery az adatfeldolgozási tevékenységhez szükséges al-adatfeldolgozók listáját elérhetővé teheti elektronikus formában.
15. Al-adatfeldolgozó változása
Új al-adatfeldolgozó bevonása vagy meglévő al-adatfeldolgozó lényeges cseréje előtt a Vouchery a Partnert ésszerű idővel előzetesen értesíti.
Az értesítés történhet különösen:
- e-mailben;
- a Vouchery platformon belül.
A Partner az új al-adatfeldolgozóval szemben megalapozott adatvédelmi okból kifogást emelhet.
A Partner kifogása nem lehet önkényes vagy kizárólag üzleti jellegű.
16. Al-adatfeldolgozóval kapcsolatos kifogás
Megalapozott kifogás esetén a felek elsődlegesen megpróbálnak:
- megfelelő adatvédelmi biztosítékot kialakítani;
- a kifogás okát megszüntetni;
- vagy technikailag ésszerű alternatívát találni.
Ha ez nem lehetséges, és az adott al-adatfeldolgozó nélkül a Vouchery az érintett szolgáltatást nem képes biztosítani, a Partner:
- az érintett funkció használatát megszüntetheti, ha ez technikailag lehetséges;
- vagy végső esetben megszüntetheti Vouchery-fiókját és a Partneri Szerződést.
17. Al-adatfeldolgozókkal szembeni követelmények
A Vouchery az al-adatfeldolgozóval olyan adatvédelmi kötelezettségeket köteles alkalmazni, amelyek a GDPR 28. cikke alapján megfelelő védelmet biztosítanak.
Az al-adatfeldolgozó kizárólag a szükséges személyes adatokhoz férhet hozzá.
A Vouchery az al-adatfeldolgozó adatvédelmi kötelezettségeinek teljesítéséért a GDPR szerinti keretek között felel.
18. Jelenleg alkalmazott fő technikai szolgáltatók
A Vouchery adatfeldolgozói tevékenységéhez különösen az alábbi technikai szolgáltatókat veheti igénybe:
Supabase
Feladat:
- adatbázis;
- autentikáció;
- fájltárolás / Storage;
- kapcsolódó backend infrastruktúra.
Vercel
Feladat:
- webalkalmazás hosztolása;
- alkalmazás-infrastruktúra;
- kapcsolódó technikai kiszolgálás.
Mailgun / Sinch Email
Feladat:
- rendszer- és tranzakciós e-mailek technikai továbbítása.
A jelen felsorolás nem jelenti azt, hogy minden, a Vouchery Adatkezelési Tájékoztatójában felsorolt szolgáltató a jelen DPA tekintetében al-adatfeldolgozó.
Például fizetési szolgáltató, analitikai szolgáltató vagy marketingplatform az adott adatkezelési folyamatban eltérő adatvédelmi szerepet tölthet be.
19. Billingo és Számlázz.hu
A Partner saját Billingo- vagy Számlázz.hu-fiókot kapcsolhat a Voucheryhez.
A Vouchery a Partner utasítása alapján technikai API-műveleteket hajthat végre a Partner saját számlázási fiókjában.
A Billingo vagy Számlázz.hu adatvédelmi szerepét az adott Partner és számlázási szolgáltató között fennálló jogviszony, valamint a szolgáltató saját adatvédelmi feltételei határozzák meg.
A Vouchery nem válik a Partner által kibocsátott számla kibocsátójává.
20. Fizetési szolgáltató
A fizetési adatokat jelenleg a Paypercut infrastruktúrája kezeli.
A Paypercut adatvédelmi szerepe a konkrét fizetési művelettől és saját szerződéses feltételeitől függően önálló adatkezelői vagy más megfelelő szerep lehet.
A teljes bankkártyaadatok nem kerülnek a Vouchery adatfeldolgozói rendszerébe.
21. Harmadik országba történő adattovábbítás
Ha a Vouchery vagy valamely al-adatfeldolgozó a Partner nevében kezelt személyes adatot az Európai Gazdasági Térségen kívülre továbbít, a Vouchery biztosítja, hogy az adattovábbítás megfelelő GDPR-jogalapon történjen.
Ilyen lehet különösen:
- európai bizottsági megfelelőségi határozat;
- Standard Szerződési Feltételek (SCC);
- más GDPR szerinti megfelelő garancia.
Szükség esetén a Vouchery további technikai vagy szervezési biztosítékot alkalmazhat.
22. Érintetti kérelmek
Ha valamely érintett:
- hozzáférési;
- helyesbítési;
- törlési;
- korlátozási;
- adathordozhatósági;
- tiltakozási
kérelmet nyújt be közvetlenül a Voucherynek olyan adat tekintetében, amelyet a Vouchery kizárólag a Partner adatfeldolgozójaként kezel, a Vouchery:
- indokolatlan késedelem nélkül tájékoztatja a Partnert;
- a kérelmet nem teljesíti önállóan a Partner utasítása nélkül, kivéve ha erre jogszabály kötelezi;
- megfelelő technikai és szervezési segítséget nyújt a Partnernek a kérelem teljesítéséhez.
A Partner felel az érintetti kérelem jogi elbírálásáért és megválaszolásáért.
23. Adatvédelmi incidens
Ha a Vouchery a Partner nevében kezelt személyes adatokat érintő adatvédelmi incidensről szerez tudomást, indokolatlan késedelem nélkül értesíti a Partnert.
Az értesítés a rendelkezésre álló információk szerint tartalmazza különösen:
- az incidens jellegét;
- az érintett adatok kategóriáit;
- az érintettek hozzávetőleges körét, ha ismert;
- a valószínű következményeket;
- a megtett vagy tervezett intézkedéseket.
Ha valamennyi információ egyszerre nem áll rendelkezésre, azok később, részletekben is közölhetők.
A Vouchery együttműködik a Partnerrel az incidens kivizsgálásában.
24. Hatósági incidensbejelentés
A Partner felel annak eldöntéséért, hogy az általa adatkezelőként kezelt adatokat érintő incidens:
- bejelentendő-e a felügyeleti hatóságnak;
- illetve szükséges-e az érintettek tájékoztatása.
A Vouchery ehhez a rendelkezésére álló információkat és ésszerű segítséget biztosítja.
Ez nem érinti a Vouchery saját adatkezelői minőségében fennálló külön incidensbejelentési kötelezettségeit.
25. Adatvédelmi hatásvizsgálat és hatósági konzultáció
A Partner kérésére a Vouchery – a rendelkezésére álló információk és az adatfeldolgozás jellege alapján – ésszerű segítséget nyújt:
- adatvédelmi hatásvizsgálat (DPIA);
- előzetes hatósági konzultáció;
- adatbiztonsági kockázatértékelés
elkészítéséhez, amennyiben ezek a Vouchery által végzett adatfeldolgozáshoz kapcsolódnak.
A Partner felel annak eldöntéséért, hogy ilyen eljárás szükséges-e.
26. Adatok helyesbítése és törlése
A Vouchery a Partner utasítása alapján megfelelő technikai lehetőséget biztosíthat:
- adat helyesbítésére;
- adat törlésére;
- voucherrel kapcsolatos személyes adat módosítására;
- hozzáférés megszüntetésére.
A Vouchery nem köteles törölni olyan adatot, amelynek további megőrzését alkalmazandó jogszabály kötelezően előírja.
27. A szerződés megszűnése
A Partneri Szerződés megszűnésekor a Vouchery a Partner választásától és az alkalmazandó jogszabályoktól függően:
- törli;
- visszaadja;
- vagy megfelelően anonimizálja
a kizárólag adatfeldolgozói minőségében kezelt személyes adatokat.
A Partner számára az aktív platformhozzáférés megszűnik.
A Partner kérheti a számára biztosítható saját tranzakciós és elszámolási adatok elektronikus átadását.
28. Biztonsági másolatok
A törölt személyes adatok technikai biztonsági másolatban átmenetileg tovább fennmaradhatnak a rendszer normál backup- és helyreállítási ciklusának végéig.
Az ilyen biztonsági másolatban lévő adat:
- rendes üzleti célra nem használható;
- csak helyreállítás vagy biztonsági célból kezelhető;
- a backup-életciklus végén törlődik vagy felülíródik.
29. Audit és megfelelőség igazolása
A Vouchery a Partner rendelkezésére bocsátja a GDPR 28. cikk szerinti kötelezettségei teljesítésének igazolásához szükséges ésszerű információkat.
A Partner jogosult a Vouchery adatfeldolgozói megfelelőségét ellenőrizni.
Az ellenőrzésnek:
- ésszerűnek;
- arányosnak;
- előzetesen egyeztetettnek;
- a Vouchery üzleti titkait és más ügyfelek adatait tiszteletben tartónak
kell lennie.
A Vouchery elsődlegesen dokumentáció, biztonsági információ vagy más megfelelő igazolás rendelkezésre bocsátásával teljesítheti az ellenőrzési igényt.
Helyszíni audit kizárólag akkor szükséges, ha más ésszerű ellenőrzési módszer nem megfelelő.
30. Hatósági megkeresések
Ha a Vouchery a Partner nevében kezelt személyes adatokkal kapcsolatban kötelező hatósági vagy bírósági megkeresést kap, a Vouchery:
- a jogszabályoknak megfelelően jár el;
- lehetőség szerint tájékoztatja a Partnert a megkeresésről,
kivéve ha jogszabály vagy hatósági rendelkezés a tájékoztatást tiltja.
31. Adatfeldolgozási nyilvántartás
A Vouchery a GDPR által előírt esetekben megfelelő nyilvántartást vezet az adatfeldolgozási tevékenységeiről, és együttműködik az illetékes adatvédelmi hatósággal.
32. Felelősség
A felek GDPR szerinti felelősségére az alkalmazandó adatvédelmi jogszabályok irányadók.
A Partner felel különösen:
- az adatkezelési célok jogszerűségéért;
- a megfelelő jogalapért;
- az érintettek tájékoztatásáért;
- a Vouchery számára adott utasítások jogszerűségéért.
A Vouchery felel azért, hogy adatfeldolgozóként:
- a dokumentált utasításoknak megfelelően járjon el;
- betartsa a rá közvetlenül vonatkozó GDPR-kötelezettségeket.
33. A DPA módosítása
A DPA a Partneri Szerződés módosítására vonatkozó szabályok szerint módosítható.
Ha a módosítás adatvédelmi jogszabály változása vagy új kötelező hatósági követelmény miatt szükséges, a Vouchery a megfelelő módosítást bevezetheti.
34. Irányadó jog
A DPA-ra a magyar jog és közvetlenül alkalmazandó európai uniós adatvédelmi jog alkalmazandó.
A GDPR rendelkezései és jelen DPA közötti eltérés esetén a GDPR kötelező rendelkezései irányadók.
35. Hatály
A DPA a Partneri Szerződéssel együtt lép hatályba.
A Partneri Szerződés megszűnése a DPA-t is megszünteti, kivéve azokat a rendelkezéseket, amelyek természetüknél fogva a megszűnést követően is alkalmazandók.
1. SZÁMÚ MELLÉKLET
AZ ADATFELDOLGOZÁS LEÍRÁSA
Adatfeldolgozás tárgya
A Vouchery ajándékkártya-platform működtetéséhez kapcsolódó technikai személyesadat-kezelés.
Időtartama
A Partneri Szerződés fennállása alatt, valamint a technikai törléshez és jogszabályi lezáráshoz szükséges ideig.
Jellege
- gyűjtés;
- rögzítés;
- strukturálás;
- tárolás;
- lekérdezés;
- megjelenítés;
- módosítás;
- továbbítás;
- törlés;
- technikai hozzáférés biztosítása.
Célja
A Partner saját voucherértékesítési és teljesítési folyamatának technikai támogatása.
Érintettek
- Vásárlók;
- Címzettek;
- Partner ügyfelei;
- voucher beváltásában részt vevő személyek.
Adatkategóriák
- név;
- e-mail cím;
- számlázási adatok;
- opcionális adószám;
- Címzett neve;
- voucher- és vásárlási adatok;
- voucher státusz;
- beváltási adatok;
- refund státusz;
- kapcsolódó technikai adatok.
2. SZÁMÚ MELLÉKLET
TECHNIKAI ÉS SZERVEZÉSI INTÉZKEDÉSEK
A Vouchery a kockázathoz igazodó védelmet alkalmazhat, különösen:
- titkosított HTTPS/TLS adatátvitel;
- autentikáció;
- hozzáférés-korlátozás;
- szerep- és jogosultságkezelés;
- adatbázis-hozzáférések korlátozása;
- auditnaplózás;
- fejlesztési és production környezetek elkülönítése;
- biztonsági frissítések;
- biztonsági másolatok;
- helyreállítási eljárások;
- technikai kulcsok és secret-ek védelme;
- jogosulatlan hozzáférés vizsgálata;
- szükségtelen személyes adatok gyűjtésének korlátozása;
- érzékeny mezők maszkolása ott, ahol analitikai rendszer használata ezt szükségessé teszi;
- al-adatfeldolgozók megfelelő adatvédelmi feltételeinek ellenőrzése.
3. SZÁMÚ MELLÉKLET
AL-ADATFELDOLGOZÓK
A jelenlegi technikai infrastruktúra alapján az adatfeldolgozói tevékenységben különösen az alábbi szolgáltatók vehetnek részt:
Supabase
Feladat: adatbázis, autentikáció, fájltárolás és backend infrastruktúra.
Vercel
Feladat: webalkalmazás hosztolása és kapcsolódó infrastruktúra.
Mailgun / Sinch Email
Feladat: rendszer- és tranzakciós e-mailek technikai továbbítása.
A Vouchery jogosult a listát a DPA-ban meghatározott általános al-adatfeldolgozói felhatalmazás szerint módosítani.
Az aktuális lista elektronikusan is elérhetővé tehető a Partnerek számára.