Adatfeldolgozási megállapodás (GDPR 28. cikk)
Hatályos: 2026. augusztus 8. napjától visszavonásig
A szögletes zárójelben kiemelt mezőket a cég hiteles adataival kell kitölteni a végleges közzététel előtt.
Jelen Adatfeldolgozási megállapodás (a továbbiakban: „DPA”) a FlyBuilt Inc. (a továbbiakban: „Adatfeldolgozó”) Általános Szerződési Feltételeinek melléklete, és az (EU) 2016/679 rendelet (GDPR) 28. cikk (3) bekezdésének megfelelően rendezi a személyes adatok kezelését azokban az esetekben, amikor az Adatfeldolgozó a Migrációs vagy az Üzemeltetési Szolgáltatás nyújtása során az Ügyfél (a továbbiakban: „Adatkezelő”) weboldalán tárolt vagy az Ügyfél által átadott személyes adatokon az Adatkezelő javára adatkezelési műveletet végez. A DPA a szolgáltatási szerződés részeként, a megrendeléssel lép hatályba, és a szolgáltatási szerződés fennállása alatt hatályos.
1. Az adatkezelés tárgya, jellege, célja és időtartama
- Tárgy és jelleg: az Adatkezelő weboldalán, adatbázisaiban tárolt személyes adatokhoz való hozzáférés, azok átmásolása, tárolása, megjelenítése, biztonsági mentése és technikai kezelése a weboldal migrációja, üzemeltetése, karbantartása és támogatása körében. – Cél: kizárólag a szolgáltatási szerződés teljesítése. – Időtartam: a szolgáltatási szerződés időtartama, visszaszolgáltatásához/törléséhez szükséges idő (7. pont).
valamint
az
adatok
- Érintettek kategóriái: az Adatkezelő weboldalának látogatói, felhasználói, ügyfelei, feliratkozói, kapcsolattartói. – Az adatok kategóriái: az Adatkezelő weboldalán ténylegesen tárolt adatok, jellemzően: név, e-mail-cím, telefonszám, felhasználói fiókadatok, megrendelési és kapcsolatfelvételi adatok, hozzászólások. Az Adatkezelő kijelenti, hogy a GDPR 9. cikke szerinti különleges adatok kezelése nem képezi a szolgáltatás tárgyát; ha a weboldalon ilyen adat található, azt köteles előzetesen jelezni.
2. Az Adatkezelő utasításai
Az Adatfeldolgozó a személyes adatokat kizárólag az Adatkezelő dokumentált utasításai alapján kezeli — ideértve a szolgáltatási szerződést és a támogatási kérelmeket —, kivéve, ha az adatkezelést uniós vagy tagállami jog írja elő; ez utóbbi esetben erről az Adatkezelőt az adatkezelést megelőzően értesíti, kivéve, ha az értesítést az adott jog fontos közérdekből tiltja. Az Adatfeldolgozó haladéktalanul tájékoztatja az Adatkezelőt, ha megítélése szerint valamely utasítás sérti a GDPR-t vagy más adatvédelmi rendelkezést.
3. Titoktartás
Az Adatfeldolgozó biztosítja, hogy a személyes adatok kezelésére feljogosított személyek titoktartási kötelezettséget vállaltak, vagy jogszabályon alapuló titoktartási kötelezettség alatt állnak, és az adatokhoz kizárólag a feladatuk ellátásához szükséges mértékben férnek hozzá.
4. Adatbiztonság
Az Adatfeldolgozó a GDPR 32. cikkével összhangban a tudomány és technológia állása, a megvalósítás költségei, továbbá az adatkezelés jellege, hatóköre, körülményei és céljai, valamint a kockázatok figyelembevételével megfelelő technikai és szervezési intézkedéseket hajt végre, így különösen: titkosított kapcsolatok (TLS), hozzáférés-kezelés és naplózás, többfaktoros azonosítás, rendszeres biztonsági mentések, valamint a hozzáférések szerződés megszűnésekor történő visszavonása.
5. További adatfeldolgozók (al-adatfeldolgozók)
Az Adatkezelő általános felhatalmazást ad az Adatfeldolgozónak al-adatfeldolgozók igénybevételére. Az igénybe vett al-adatfeldolgozók a megrendeléskor:
Al-adatfeldolgozó
Tevékenység
Adatkezelés helye
Lovable (lovable.dev) —
[KITÖLTENDŐ: pontos cégnév, székhely]
az elkészült weboldal fejlesztési és futtatási platformja
[KITÖLTENDŐ: EU/USA — a szolgáltató tájékoztatása szerint]
[KITÖLTENDŐ: adatbázis-/backend-szolgáltató, ha van (pl. Supabase Inc.)]
adatbázis és tárhely a weboldal funkcióihoz
[KITÖLTENDŐ: régió a beállítás szerint (EU-régió választása javasolt)]
HighLevel Inc. (Dallas, Texas, USA)
űrlap-, CRM- és e-mail-funkciók (amennyiben az ügyfélprojekt része)
USA
[KITÖLTENDŐ: további al-adatfeldolgozók, pl. tárhely-, e-mail- vagy backupszolgáltató]
[KITÖLTENDŐ: tevékenység]
[KITÖLTENDŐ: hely]
Az Adatfeldolgozó az al-adatfeldolgozók tervezett cseréjéről vagy újabb al-adatfeldolgozó igénybevételéről előzetesen tájékoztatja az Adatkezelőt, aki a változással szemben észszerű, adatvédelmi indokból kifogást emelhet; kifogás esetén a Felek egyeztetnek, ennek eredménytelensége esetén az Adatkezelő a szolgáltatási szerződést felmondhatja. Az Adatfeldolgozó az al-adatfeldolgozókra a jelen DPA-ban foglaltakkal legalább azonos szintű adatvédelmi kötelezettségeket telepít, és azok teljesítéséért az Adatkezelő felé teljes felelősséggel tartozik.
6. Az érintetti jogok támogatása; közreműködés
Az Adatfeldolgozó — az adatkezelés jellegének figyelembevételével — megfelelő technikai és szervezési intézkedésekkel, a lehetséges mértékben segíti az Adatkezelőt az érintetti jogok (GDPR III. fejezet) gyakorlásával összefüggő kérelmek megválaszolásában. Ha érintett közvetlenül az Adatfeldolgozóhoz fordul, az Adatfeldolgozó a kérelmet indokolatlan késedelem nélkül továbbítja az Adatkezelőnek. Az Adatfeldolgozó segíti továbbá az Adatkezelőt a GDPR 32–36. cikke szerinti kötelezettségek (adatbiztonság, incidenskezelés, adatvédelmi hatásvizsgálat, előzetes konzultáció) teljesítésében.
7. Adatvédelmi incidens
Az Adatfeldolgozó az általa észlelt adatvédelmi incidensről az arról való tudomásszerzését követően indokolatlan késedelem nélkül — törekedve a 48 órán belüli értesítésre — tájékoztatja az Adatkezelőt, megadva a GDPR 33. cikk (3) bekezdése szerinti, rendelkezésére álló információkat, és együttműködik az incidens kezelésében. A felügyeleti hatóság és az érintettek felé történő bejelentés az Adatkezelő feladata.
8. Az adatok törlése és visszaszolgáltatása
A szolgáltatási szerződés megszűnésekor az Adatfeldolgozó — az Adatkezelő választása szerint — a személyes adatokat visszaszolgáltatja (exportálja) az Adatkezelőnek és a nála lévő másolatokat törli, vagy azokat törli, kivéve, ha az adatok tárolását uniós vagy tagállami jog írja elő. A törlés a hozzáférések visszavonását és a biztonsági mentésekben tárolt példányoknak a mentési ciklus szerinti törlését is magában foglalja.
9. Ellenőrzés (audit)
Az Adatfeldolgozó az Adatkezelő rendelkezésére bocsátja mindazokat az információkat, amelyek a GDPR 28. cikkében meghatározott kötelezettségek teljesítésének igazolásához szükségesek, továbbá — észszerű előzetes értesítés mellett, üzleti időben, a titokvédelmi érdekek tiszteletben tartásával, az Adatkezelő költségére — lehetővé teszi és elősegíti az Adatkezelő vagy az általa megbízott ellenőr által végzett auditokat.
10. Adattovábbítás harmadik országba
Az Adatkezelő tudomásul veszi, hogy az Adatfeldolgozó székhelye az Amerikai Egyesült Államokban van, és egyes al-adatfeldolgozók szintén az EGT-n kívül működnek, ezért a szolgáltatás nyújtása az EGT-n kívülre történő adattovábbítással jár. A továbbítás garanciája: az EU–USA adatvédelmi keret (Data Privacy Framework) szerinti tanúsítás a tanúsított címzettek esetében, ennek hiányában az Európai Bizottság (EU) 2021/914 végrehajtási határozatával elfogadott általános szerződési feltételek (SCC) alkalmazása, amelyek megfelelő modulja (2. modul: adatkezelő–adatfeldolgozó) jelen DPA részének tekintendő, és amelynek mellékleteit a jelen DPA 1. és 4–5. pontja tölti ki. [KITÖLTENDŐ: rögzítendő, hogy a FlyBuilt Inc. DPF-tanúsított-e; ha nem, az SCC-k tényleges beépítése és aláírása szükséges — ügyvéddel véglegesítendő]
11. Egyéb rendelkezések
A jelen DPA-ban nem szabályozott kérdésekben a szolgáltatási szerződés, az ÁSZF és a GDPR rendelkezései irányadók. A DPA és az ÁSZF eltérése esetén az adatvédelmi kérdésekben a DPA alkalmazandó. A DPA a szolgáltatási szerződés megszűnésével — a 8. pont szerinti kötelezettségek teljesítéséig fennmaradó hatállyal — szűnik meg.