Adatfeldolgozási Megállapodás
Hatályos: 2026. július 18.
1. Felek és tárgy
Adatkezelő: az E-Iroda Ügyvitel előfizetője. Adatfeldolgozó: SecureLayer Kft., 5720 Sarkad, Árpád utca 21., cégjegyzékszám 04-09-018160, adószám 33057138-2-04.
Az adatfeldolgozás tárgya az E-Iroda Ügyvitel működtetése: dokumentumok és kapcsolódó adatok fogadása, tárolása, rendszerezése, megjelenítése, hozzáférés-kezelése, biztonsági ellenőrzése, mentése, archíválása, naplózása, továbbítása az adatkezelő által engedélyezett címzettekhez, valamint támogatás és hibaelhárítás.
2. Időtartam
Az adatfeldolgozás az előfizetés kezdetétől a személyes adatok szerződés szerinti törléséig vagy visszaadásáig tart. A biztonsági mentésekben található adatok a 7 napos mentési ciklus kifutásával törlődnek, ha jogszabály vagy dokumentált jogi megőrzési ok nem ír elő mást.
3. Adatok és érintettek kategóriái
| Érintettek | Az adatkezelő ügyfelei, munkavállalói, megbízottai, kapcsolattartói, partnerei, természetes személy vállalkozók és más, az adatkezelő által rögzített személyek. |
|---|---|
| Adatok | Azonosító és kapcsolattartási adatok, számlázási és könyvelési adatok, adóazonosítók, pénzügyi adatok, munkaviszonyi és béradatok, dokumentumok tartalma, kommunikáció, feladatok, jogosultságok, technikai és auditadatok. |
| Különleges adatok | Csak akkor, ha az adatkezelő jogszerűen és szükségesen tölti fel. Az adatkezelő köteles ezek körét minimalizálni és megfelelő jogalapot biztosítani. |
4. Dokumentált utasítás
Az adatfeldolgozó csak az adatkezelő dokumentált utasítása alapján kezel személyes adatot. Utasításnak minősül az ÁSZF, a panelben végrehajtott művelet, az adatkezelő által beállított jogosultság és megőrzési szabály, valamint az igazolt támogatási kérés.
Ha az utasítás az adatfeldolgozó megítélése szerint sérti az adatvédelmi jogot, erről haladéktalanul tájékoztatja az adatkezelőt, és a végrehajtást a jogszerűség tisztázásáig felfüggesztheti.
5. Titoktartás
Az adatfeldolgozó biztosítja, hogy a személyes adatokhoz hozzáférő személyek titoktartási kötelezettség alatt álljanak, és kizárólag feladatuk ellátásához szükséges mértékben férjenek hozzá.
6. Biztonsági intézkedések
- titkosított HTTPS-kapcsolat és titkosított dokumentumtárolás;
- szerepkör- és jogosultságalapú hozzáférés, kétlépcsős azonosítás lehetősége;
- automatikus vírusellenőrzés és veszélyes fájlok elkülönítése vagy elutasítása;
- audit-, biztonsági, rendszer- és hozzáférési naplózás;
- naponta négyszeri, elkülönített szerveren 7 napig tárolt biztonsági mentés;
- aktuális és előző év aktív, további hat év archív dokumentumtárolása a csomag és utasítás szerint;
- rendszeres frissítés, monitorozás, incidenskezelés, jogosultság-felülvizsgálat;
- bizalmasság, sértetlenség, rendelkezésre állás és helyreállíthatóság kockázatarányos biztosítása.
7. További adatfeldolgozók
Az adatkezelő általános felhatalmazást ad további adatfeldolgozók igénybevételére. Az adatfeldolgozó az aktuális listát közzéteszi vagy kérésre átadja, és lényeges új al-adatfeldolgozóról előzetesen értesíti az adatkezelőt. Az adatkezelő észszerű, adatvédelmi okból kifogást emelhet.
Az al-adatfeldolgozóra legalább azonos adatvédelmi kötelezettségeket kell telepíteni. Az al-adatfeldolgozó teljesítéséért az adatfeldolgozó a GDPR szerint felel.
8. Érintetti kérelmek és hatósági együttműködés
Az adatfeldolgozó a szolgáltatás jellegéhez mérten technikai és szervezési intézkedésekkel segíti az adatkezelőt a hozzáférési, helyesbítési, törlési, korlátozási, adathordozhatósági és tiltakozási kérelmek teljesítésében. A közvetlenül érkező kérelmet továbbítja az adatkezelőnek, és önállóan nem válaszol, kivéve jogszabályi kötelezettség esetén.
9. Incidens
Az adatfeldolgozó az adatkezelőt indokolatlan késedelem nélkül értesíti a tudomására jutott, az adatkezelő adatait érintő személyesadat-incidensről. Az értesítés az elérhető mértékben tartalmazza az incidens jellegét, érintett adatok és személyek körét, várható következményeket, megtett vagy tervezett intézkedéseket és kapcsolattartót.
10. Adatvédelmi hatásvizsgálat és konzultáció
Az adatfeldolgozó a rendelkezésére álló információk és a szolgáltatás jellege alapján észszerű segítséget nyújt az adatkezelőnek a hatásvizsgálathoz és az előzetes hatósági konzultációhoz. Rendkívüli, jelentős munka külön díjazás tárgya lehet.
11. Audit és igazolás
Az adatfeldolgozó rendelkezésre bocsátja a GDPR 28. cikk teljesítésének igazolásához szükséges és észszerűen hozzáférhető információkat. Az adatkezelő évente legfeljebb egyszer, legalább 30 napos előzetes értesítéssel auditot kezdeményezhet, amely nem veszélyeztetheti más ügyfelek adatait, a rendszer biztonságát vagy üzleti titkot. Rendkívüli audit incidens vagy hatósági kötelezés esetén kérhető.
12. Adatok visszaadása és törlése
A jogviszony megszűnésekor az adatkezelő exportot kérhet. Az exportálási időszak lejárta után az adatfeldolgozó az adatokat törli vagy anonimizálja, kivéve ha uniós vagy tagállami jog megőrzést ír elő, jogvita áll fenn, vagy külön archív szolgáltatásról megállapodás született.
13. Nemzetközi adattovábbítás
Az EGT-n kívüli adattovábbítás csak megfelelőségi határozat, megfelelő garancia, különösen általános szerződési feltétel, vagy más GDPR szerinti jogalap alapján történhet.
14. Felelősség és elsőbbség
A felek GDPR szerinti felelősségét jogszabály határozza meg. E megállapodás és az ÁSZF eltérése esetén személyes adatok feldolgozására e megállapodás rendelkezései irányadók.
Hatálybalépés: 2026. július 18..