Jogi dokumentumok

Minden jogi tudnivaló egy helyen: tekintsd át az Általános Szerződési Feltételeket, az Adatkezelési Tájékoztatót, az Adatfeldolgozási Mellékletet (DPA) és a Cookie Tájékoztatót - válaszd ki lent a számodra releváns dokumentumot.

AUTOREG - Logó
AUTOREG - Autó flotta

Adatfeldolgozási melléklet


Hatálybalépés napja: 2026.10.01.

1. Bevezető rendelkezések

Jelen Melléklet az AUTOREG Ügyviteli Rendszer Általános Szerződési Feltételeinek (ÁSZF) elválaszthatatlan része, és az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR) 28. cikk (3) bekezdése szerinti kötelező tartalmi elemeket rögzíti a Szolgáltató és az Ügyfél között.

1.1. A Melléklet az ÁSZF elfogadásával, elektronikus úton, külön aláírás nélkül lép hatályba [GDPR 28. cikk (9)], és a szerződés teljes időtartama alatt hatályban marad.

1.2. A Mellékletben használt fogalmak – eltérő rendelkezés hiányában – az ÁSZF-ben és az Adatkezelési tájékoztatóban meghatározott jelentéssel bírnak. Végfelhasználó az Ügyfél ügyfelei, üzleti partnerei és egyéb olyan természetes személyek, akiknek adatait az Ügyfél a Szolgáltatás igénybevétele során kezeli.

1.3. A Melléklet kizárólag a Végfelhasználók személyes adatainak az Ügyfél nevében történő kezelésére vonatkozik. A Szolgáltató saját adatkezelői adatkezeléseit – így az Ügyfél nevében eljáró személyek adatait, a szerződéskötést, a számlázást és a rendszerbe belépő munkatársak fiókadatait – az Adatkezelési tájékoztató szabályozza.

2. A Felek szerepe

2.1. Adatkezelő az Ügyfél, aki a kezelés céljait és eszközeit a Szolgáltatás használatával, a rögzített adatok körével és a saját üzleti folyamataival határozza meg. Adatfeldolgozó a Szolgáltató, aki az adatokat kizárólag az Ügyfél dokumentált utasításai szerint, a Szolgáltatás nyújtásához szükséges mértékben kezeli.

2.2. A Felek között a Végfelhasználók adatainak kezelése tekintetében közös adatkezelői jogviszony [GDPR 26. cikk] nem áll fenn.

2.3. A Szolgáltató az Ügyfél által rögzített adatok tartalmát, terjedelmét és pontosságát nem ellenőrzi, és azok jogszerűségéért nem felel. A Szolgáltatás nem kötelezően kitöltendő adatmezőket is tartalmaz; ezek használata kizárólag az Ügyfél adatkezelői döntése.

3. A feldolgozás tárgya, időtartama, jellege és célja

3.1. Tárgy: az Ügyfél által a Szolgáltatásban rögzített, illetve a használat során keletkező, Végfelhasználókra vonatkozó személyes adatok kezelése.

3.2. Időtartam: a szerződés fennállásának teljes időtartama, a 8. pontban foglalt kivétellel.

3.3. Jelleg és cél: gépjármű-kereskedelmi és kapcsolódó ügyviteli folyamatok támogatása – ügyfélnyilvántartás, járműnyilvántartás, dokumentumok előállítása és tárolása, statisztikai kimutatások, valamint az Ügyfél által választott modulok további funkciói.

3.4. Érintettek: az Ügyfél ügyfelei, üzleti partnerei és egyéb olyan természetes személyek, akiknek adatait az Ügyfél a Szolgáltatásban rögzíti.

3.5. Adatkategóriák:

a) Magánszemély rögzítése esetén: név; lakcím (ország, irányítószám, város, utca, házszám); továbbá az Ügyfél döntése szerint születési hely és idő, állampolgárság, anyja születési neve, lakcímkártya száma, személyi igazolvány száma, adóazonosító jel, vezetői engedély száma és érvényessége, telefonszám, e-mail cím, bankszámlaszám.

b) Cég rögzítése esetén: cégnév, székhely; továbbá az Ügyfél döntése szerint a képviselő neve, telefonszám, e-mail cím, adószám vagy csoportazonosító, közösségi adószám, cégjegyzékszám, bankszámlaszám. Egyéni vállalkozó rögzítésekor e körben is személyes adat keletkezik.

c) Szabad szöveges megjegyzés, amelynek tartalmát kizárólag az Ügyfél határozza meg.

d) Járműadatok és a járműhöz kapcsolt dokumentumok, fényképek tartalma és metaadatai (fájlnév, típus, méret, feltöltés időpontja).

e) A használattal keletkező naplóadatok, ideértve az IP-címet és a hozzáférés időpontját.

3.6. A 3.5. a) pont adatköreiből kizárólag a név és a lakcím kitöltése kötelező; a többi az Ügyfél döntése. A Szolgáltató javasolja, hogy az Ügyfél csak az adott ügylethez – így különösen adásvételi szerződés előállításához – szükséges adatokat rögzítse.

3.7. Különleges adatkategóriák. A Szolgáltatás nem tartalmaz olyan adatmezőt, amely a GDPR 9. cikke szerinti különleges adatkategória rögzítésére szolgálna, és a Szolgáltató ilyen adat megadását nem kéri és nem javasolja. A szabad szöveges megjegyzés mezőbe azonban az Ügyfél technikailag ilyen adatot is bevihet. Ennek elkerüléséért, illetve – ha ilyen adatkezelés mégis megvalósul – a GDPR 9. cikk (2) bekezdése szerinti jogalap és garanciák biztosításáért kizárólag az Ügyfél felel.

4. Az Adatfeldolgozó kötelezettségei

4.1. Utasításra történő feldolgozás. A Szolgáltató az adatokat kizárólag az Ügyfél dokumentált utasításai szerint kezeli. Dokumentált utasításnak minősülnek az Ügyfél által az adminisztrációs felületen elvégzett beállítások – így a modulválasztás, a jogosultsági szintek és a biztonsági mentés helyének megválasztása. Ha a Szolgáltatót jogszabály eltérő adatkezelésre kötelezi, erről – jogszabály eltérő rendelkezése hiányában – előzetesen tájékoztatja az Ügyfelet.

4.2. Titoktartás. Az adatkezelésre feljogosított személyek titoktartási kötelezettséget vállaltak, vagy jogszabályon alapuló titoktartás alatt állnak. Ez kiterjed a 4.4. pont szerinti támogatói hozzáférésre és a szerverszintű üzemeltetési hozzáférésre is.

4.3. Adatbiztonság. A Szolgáltató a GDPR 32. cikke szerinti technikai és szervezési intézkedéseket alkalmazza; ezek részletes leírását az 1. számú melléklet tartalmazza.

4.4. Támogatói hozzáférés. A Szolgáltató képviselője hibaelhárítás és támogatás céljából a rendszer felhasználójaként, adminisztrátori szerepkörrel hozzáfér az Ügyfél adatbázisához. E hozzáférés a Szolgáltatás normál alkalmazási útján történik, ezért a rendszer naplózza, és a fiók megjelenik az Ügyfél felhasználólistájában. A hozzáférés kizárólag a jelen Mellékletben foglalt célokra és az Ügyfél utasításainak keretei között használható.

4.5. Al-adatfeldolgozók. Az Ügyfél általános felhatalmazást ad a 2. számú mellékletben felsorolt al-adatfeldolgozók igénybevételére. A kör bővítéséről a Szolgáltató a tervezett bevezetés előtt legalább 30 naptári nappal, a melléklet módosításával tájékoztat. Ha az Ügyfél a bővítést nem fogadja el, ezen időszak alatt gyakorolhatja az ÁSZF szerinti felmondási jogát. A Szolgáltató az al-adatfeldolgozókra a rá vonatkozókkal azonos adatvédelmi kötelezettségeket ró.

4.6. Érintetti jogok. A Végfelhasználók érintetti kérelmeit az Ügyfél mint Adatkezelő teljesíti; a Szolgáltató ebben a Szolgáltatás funkcióin keresztül, észszerű keretek között segíti. A közvetlenül a Szolgáltatóhoz érkező kérelmet a Szolgáltató nem teljesíti, hanem indokolatlan késedelem nélkül továbbítja az Ügyfélhez, és erről az érintettet tájékoztatja.

4.7. Megőrzési idő és törlés. A Szolgáltatás nem tartalmaz automatikus megőrzési vagy törlési szabályt a Végfelhasználói adatokra: a törlésről az Ügyfél dönt, és azt a felületen maga végzi el. A megőrzési idő meghatározása, célhoz kötöttsége és indokolhatósága ezért kizárólag az Ügyfél mint Adatkezelő felelőssége.

A törlés technikai megvalósítása:

  • a rekord és a hozzá tartozó feltöltött állomány törlése a felületen azonnal és visszaállíthatatlanul megtörténik;
  • a naplóadatok a keletkezésüktől számított 90 nap után automatikusan törlődnek;
  • a napi biztonsági mentés miatt a törölt adat a mentési állományban legfeljebb 8 napig még fennmarad, ezt követően a rotáció során törlődik.

4.8. Biztonsági mentés. A Szolgáltató naponta mentést készít, alapértelmezés szerint a saját tárterületén. Az Ügyfél az adminisztrációs felületen kérheti, hogy a mentés a saját tárterületére történjen; ez a 4.1. pont szerinti dokumentált utasításnak minősül. Ez esetben a mentési állomány a Szolgáltatónál nem keletkezik, és a Szolgáltató az adatok helyreállíthatóságáért nem tud helytállni.

4.9. Közreműködés. A Szolgáltató a rendelkezésére álló információk alapján segíti az Ügyfelet a GDPR 32–36. cikke szerinti kötelezettségei teljesítésében.

4.10. Adatvédelmi incidens. A Végfelhasználókat érintő adatvédelmi incidensről a Szolgáltató a tudomásszerzést követően indokolatlan késedelem nélkül tájékoztatja az Ügyfelet. A tájékoztatás – a rendelkezésre álló információk mértékéig – tartalmazza az incidens jellegét, az érintett adatkategóriákat, a becsült érintettszámot, a valószínűsíthető következményeket és a megtett intézkedéseket. A hatósági bejelentésről és az érintettek tájékoztatásáról az Ügyfél mint Adatkezelő dönt [GDPR 33–34. cikk].

4.11. Igazolás. A Szolgáltató az Ügyfél írásbeli kérésére rendelkezésre bocsátja a jelen Melléklet szerinti kötelezettségei teljesítésének igazolásához szükséges információkat, ideértve a biztonsági intézkedések leírását és az al-adatfeldolgozói kör aktuális állapotát. E rendelkezés nem korlátozza az Ügyfelet a jogszabályon alapuló jogai gyakorlásában; hatóság vagy jogszabály által megkövetelt ellenőrzés esetén a Szolgáltató a szükséges mértékben együttműködik.

5. Nemzetközi adattovábbítás

5.1. A Végfelhasználói adatok tárolása és feldolgozása az Európai Unió területén történik.

5.2. A Szolgáltatás e-mail-küldési funkciója olyan szolgáltatót vesz igénybe, amelynél az adatkezelés részben az Európai Unión kívül is megvalósulhat. E továbbításra a Szolgáltató a GDPR V. fejezete szerinti garanciákat alkalmazza; a mindenkori mechanizmust a 2. számú melléklet tartalmazza.

5.3. Ha az al-adatfeldolgozói kör bővítése az Európai Unión kívüli továbbítással járna, arról a Szolgáltató a 4.5. pont szerinti eljárásban tájékoztat, megjelölve az alkalmazott garanciát.

6. Az Ügyfél (Adatkezelő) kötelezettségei

6.1. Az Ügyfél szavatolja, hogy az általa a Szolgáltatásban végzett adatkezeléshez megfelelő jogalappal rendelkezik, és utasításai megfelelnek a GDPR-nak és az egyéb alkalmazandó jogszabályoknak.

6.2. Az Ügyfél felelős a Végfelhasználók megfelelő tájékoztatásáért [GDPR 13–14. cikk], ideértve annak közlését is, hogy adatfeldolgozót vesz igénybe.

6.3. Az Ügyfél felelős azért, hogy kizárólag a céljához szükséges adatokat rögzítse (3.6. pont), és hogy a szabad szöveges mezőkbe ne kerüljön a GDPR 9. cikke szerinti különleges adatkategória (3.7. pont).

6.4. Az Ügyfél felelős a Szolgáltatásban létrehozott felhasználói fiókok kezeléséért, a jogosultsági szintek helyes beállításáért és a hozzáférések rendszeres felülvizsgálatáért. Köteles haladéktalanul megszüntetni vagy inaktiválni azon személyek hozzáférését, akik számára az már nem indokolt.

6.5. Az Ügyfél felelős a Végfelhasználói adatokra vonatkozó megőrzési idő meghatározásáért és a törlés elvégzéséért (4.7. pont).

6.6. Az Ügyfél felelős a járműhirdetésekhez feltöltött fényképek tartalmáért, ideértve azt is, ha azokon személyes adat – például rendszám – felismerhető.

6.7. A Weboldal modulban megjelenített külső tartalmak. Ha az Ügyfél a Weboldal modult használja, a weboldalán megjelenő mérési, hirdetési, elemzési vagy egyéb külső szolgáltatások – így a forgalomelemző, hirdetési és közösségi média eszközök, valamint az élő chat szolgáltatás – tekintetében az Ügyfél minősül adatkezelőnek. Az Ügyfél felelős azért, hogy

  • a weboldalán megjelenő sütikről és eszközön történő tárolásról a látogatókat a jogszabályoknak megfelelően tájékoztassa;
  • a nem feltétlenül szükséges eszközökhöz a látogatók előzetes, tevékeny hozzájárulását beszerezze, és a visszavonást ugyanolyan egyszerűen biztosítsa;
  • az érintett szolgáltatókkal fennálló jogviszonyát rendezze, ideértve az Európai Unión kívüli adattovábbítás garanciáit is.

A Szolgáltató a technikai felületet és a hozzájárulás-kezelő megoldást bocsátja rendelkezésre; az azon megjelenített szolgáltatók köréért és a tájékoztatás tartalmáért nem felel.

6.8. Az Ügyfél saját szolgáltatói. A Szolgáltatás lehetővé teszi, hogy az Ügyfél a saját számlázási szolgáltatójánál vezetett fiókját alkalmazásprogramozási felületen keresztül összekapcsolja a Szolgáltatással. Ekkor a Végfelhasználók adatai az Ügyfél saját fiókjába, közvetlenül az általa választott szolgáltatóhoz kerülnek. Az így igénybe vett szolgáltató az Ügyfél adatfeldolgozója, nem a Szolgáltató al-adatfeldolgozója; a vele fennálló jogviszony rendezése – ideértve a GDPR 28. cikke szerinti szerződés megkötését – az Ügyfél feladata.

6.9. Hirdetési platformokkal való adatcsere. A Szolgáltatás az Ügyfél rendelkezése szerint járműhirdetési adatokat továbbíthat külső hirdetési platformokra. Az adatcsere a járműadatokra és az Ügyfél kapcsolattartási adataira terjed ki; Végfelhasználói személyes adat nem kerül továbbításra. Az Ügyfél felelős azért, hogy a hirdetéshez feltöltött fényképeken felismerhető személyes adat kezelése jogszerű legyen (6.6. pont).

7. Felelősség

7.1. A jelen Melléklet megszegéséből eredő felelősségre az ÁSZF felelősségi rendelkezései irányadóak.

7.2. Ha a Végfelhasználó vagy más harmadik személy az adatkezeléssel összefüggő igényét – ideértve a közvetlenül a Szolgáltatóval szemben támasztott igényt – olyan okból érvényesíti, amely az Ügyfél utasításából, a Szolgáltatásban általa rögzített adatokból, beállításaiból vagy felügyeleti mulasztásából ered, az Ügyfél köteles a Szolgáltatót kártalanítani. A Szolgáltató az igényről az Ügyfelet késedelem nélkül tájékoztatja, és lehetőséget ad a védekezésben való részvételre.

7.3. A 7.2. pont nem érinti a GDPR 82. cikke szerinti, az érintettel szembeni, jogszabályon alapuló felelősségmegosztást, és nem terjed ki az igény azon részére, amely a Szolgáltató saját felelősségi körébe esik.

8. A szerződés megszűnése

8.1. A szerződés megszűnését követően a Szolgáltató – az Ügyfél választása szerint – a Végfelhasználói adatokat törli, vagy exportálható formában átadja.

8.2. Az Ügyfél nyilatkozatának hiányában a Szolgáltató az adatokat a megszűnéstől számított 30 nap elteltével törli. E határidőn belül az adatok letöltésére az ÁSZF 4.5.4. pontja az irányadó. A biztonsági mentésekben az adatok a 4.7. pont szerinti rotáció végéig még fennmaradhatnak.

8.3. A Szolgáltató saját adatkezelői körébe tartozó adatok – így különösen a számlázási és könyvelési iratok – megőrzésére a jogszabályi megőrzési kötelezettség irányadó; ezekre a 8.1. pont nem alkalmazandó.

9. Hatály és irányadó jog

9.1. A Melléklet az ÁSZF-fel egyidejűleg lép hatályba és szűnik meg, a 8. pont szerinti, megszűnés utáni rendelkezések kivételével.

9.2. A Mellékletre a GDPR, az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény, valamint az ÁSZF-ben megjelölt jogszabályok irányadóak.


1. számú melléklet – Technikai és szervezési intézkedések

A Szolgáltató a GDPR 32. cikke szerinti kötelezettsége teljesítése körében az alábbi intézkedéseket alkalmazza:

Elkülönítés. Minden Ügyfél önálló adatbázisban működik, saját adatbázis-felhasználóval, amely kizárólag a hozzá tartozó adatbázishoz rendelkezik jogosultsággal. A rendszer nem tartalmaz olyan funkciót, amellyel egy Ügyfél adminisztrátora más Ügyfél adatait elérhetné, és nem tartalmaz felhasználó-megszemélyesítési („belépés másként") funkciót sem.

Hozzáférés-kezelés. A Szolgáltatás jogosultsági szinteken alapuló hozzáférés-kezelést alkalmaz; a szintek beállítása az Ügyfél feladata (6.4. pont). Az érzékenyebb adatokat tartalmazó modulok alapértelmezés szerint nem érhetők el a legalacsonyabb jogosultsági szinten.

Titkosított átvitel. A Szolgáltatás kizárólag titkosított csatornán (HTTPS) érhető el.

Hitelesítési adatok. A jelszavakat a rendszer kizárólag nem visszafejthető kriptográfiai lenyomatként (bcrypt) tárolja; a jelszó eredeti formájában sehol nem kerül tárolásra. A rendszer a sikertelen belépési kísérleteket számlálja, és ismételt hiba esetén a fiókot ideiglenesen zárolja. A felhasználói fiókokhoz kétlépcsős azonosítás vehető igénybe.

Munkamenet-kezelés. A munkamenet-sütik a böngészőben futó szkriptek számára nem hozzáférhetők (httpOnly), titkosított kapcsolaton továbbítódnak (secure), és más weboldalról nem küldhetők el (sameSite).

Szerverszintű hozzáférés. A kiszolgálók üzemeltetői hozzáférése kizárólag meghatározott, előre engedélyezett eszközökről lehetséges, és arra korlátozott számú, titoktartási kötelezettség alatt álló személy jogosult.

Feltöltött állományok védelme. A rendszerbe feltöltött dokumentumok és fényképek nem érhetők el közvetlen webcímen. Minden letöltés bejelentkezéshez és jogosultság-ellenőrzéshez kötött; a rendszer ellenőrzi, hogy a kért állomány a hozzáférő Ügyfélhez tartozik-e, és védett a fájlútvonal-manipulációval szemben.

Naplózás. A rendszer a hozzáféréseket és a műveleteket naplózza. A naplóadatok megőrzési ideje 90 nap.

Biztonsági mentés. Napi rendszerességgel, a 4.8. pont szerint. A mentési állományok átvitele titkosított csatornán történik. A Szolgáltató saját tárterületén tárolt mentésekhez kizárólag a Szolgáltató vezető tisztségviselői férnek hozzá.

Fizikai biztonság. A kiszolgálókat az Európai Unió területén működő, erre szakosodott szolgáltató adatközpontja üzemelteti.


2. számú melléklet – Al-adatfeldolgozók

A táblázat a Végfelhasználók személyes adatait ténylegesen kezelő al-adatfeldolgozókat sorolja fel. A Szolgáltató saját adatkezeléséhez igénybe vett további közreműködőit – így a számlázási és könyvelési szolgáltatókat – az Adatkezelési tájékoztató tartalmazza.

A melléklet a 4.5. pont szerinti eljárásrendben, az al-adatfeldolgozói kör változásakor frissül.