Jogi dokumentumok
Minden jogi tudnivaló egy helyen: tekintsd át az Általános Szerződési Feltételeket, az Adatkezelési Tájékoztatót, az Adatfeldolgozási Mellékletet (DPA) és a Cookie Tájékoztatót - válaszd ki lent a számodra releváns dokumentumot.
Adatfeldolgozási melléklet
Hatálybalépés napja: 2026.10.01.
1. Bevezető rendelkezések
Jelen Melléklet az AUTOREG Ügyviteli Rendszer Általános Szerződési Feltételeinek (ÁSZF) elválaszthatatlan része, és az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR) 28. cikk (3) bekezdése szerinti kötelező tartalmi elemeket rögzíti a Szolgáltató és az Ügyfél között.
1.1. A Melléklet az ÁSZF elfogadásával, elektronikus úton, külön aláírás nélkül lép hatályba [GDPR 28. cikk (9)], és a szerződés teljes időtartama alatt hatályban marad.
1.2. A Mellékletben használt fogalmak – eltérő rendelkezés hiányában – az ÁSZF-ben és az Adatkezelési tájékoztatóban meghatározott jelentéssel bírnak. Végfelhasználó az Ügyfél ügyfelei, üzleti partnerei és egyéb olyan természetes személyek, akiknek adatait az Ügyfél a Szolgáltatás igénybevétele során kezeli.
1.3. A Melléklet kizárólag a Végfelhasználók személyes adatainak az Ügyfél nevében történő kezelésére vonatkozik. A Szolgáltató saját adatkezelői adatkezeléseit – így az Ügyfél nevében eljáró személyek adatait, a szerződéskötést, a számlázást és a rendszerbe belépő munkatársak fiókadatait – az Adatkezelési tájékoztató szabályozza.
2. A Felek szerepe
2.1. Adatkezelő az Ügyfél, aki a kezelés céljait és eszközeit a Szolgáltatás használatával, a rögzített adatok körével és a saját üzleti folyamataival határozza meg. Adatfeldolgozó a Szolgáltató, aki az adatokat kizárólag az Ügyfél dokumentált utasításai szerint, a Szolgáltatás nyújtásához szükséges mértékben kezeli.
2.2. A Felek között a Végfelhasználók adatainak kezelése tekintetében közös adatkezelői jogviszony [GDPR 26. cikk] nem áll fenn.
2.3. A Szolgáltató az Ügyfél által rögzített adatok tartalmát, terjedelmét és pontosságát nem ellenőrzi, és azok jogszerűségéért nem felel. A Szolgáltatás nem kötelezően kitöltendő adatmezőket is tartalmaz; ezek használata kizárólag az Ügyfél adatkezelői döntése.
3. A feldolgozás tárgya, időtartama, jellege és célja
3.1. Tárgy: az Ügyfél által a Szolgáltatásban rögzített, illetve a használat során keletkező, Végfelhasználókra vonatkozó személyes adatok kezelése.
3.2. Időtartam: a szerződés fennállásának teljes időtartama, a 8. pontban foglalt kivétellel.
3.3. Jelleg és cél: gépjármű-kereskedelmi és kapcsolódó ügyviteli folyamatok támogatása – ügyfélnyilvántartás, járműnyilvántartás, dokumentumok előállítása és tárolása, statisztikai kimutatások, valamint az Ügyfél által választott modulok további funkciói.
3.4. Érintettek: az Ügyfél ügyfelei, üzleti partnerei és egyéb olyan természetes személyek, akiknek adatait az Ügyfél a Szolgáltatásban rögzíti.
3.5. Adatkategóriák:
a) Magánszemély rögzítése esetén: név; lakcím (ország, irányítószám, város, utca, házszám); továbbá az Ügyfél döntése szerint születési hely és idő, állampolgárság, anyja születési neve, lakcímkártya száma, személyi igazolvány száma, adóazonosító jel, vezetői engedély száma és érvényessége, telefonszám, e-mail cím, bankszámlaszám.
b) Cég rögzítése esetén: cégnév, székhely; továbbá az Ügyfél döntése szerint a képviselő neve, telefonszám, e-mail cím, adószám vagy csoportazonosító, közösségi adószám, cégjegyzékszám, bankszámlaszám. Egyéni vállalkozó rögzítésekor e körben is személyes adat keletkezik.
c) Szabad szöveges megjegyzés, amelynek tartalmát kizárólag az Ügyfél határozza meg.
d) Járműadatok és a járműhöz kapcsolt dokumentumok, fényképek tartalma és metaadatai (fájlnév, típus, méret, feltöltés időpontja).
e) A használattal keletkező naplóadatok, ideértve az IP-címet és a hozzáférés időpontját.
3.6. A 3.5. a) pont adatköreiből kizárólag a név és a lakcím kitöltése kötelező; a többi az Ügyfél döntése. A Szolgáltató javasolja, hogy az Ügyfél csak az adott ügylethez – így különösen adásvételi szerződés előállításához – szükséges adatokat rögzítse.
3.7. Különleges adatkategóriák. A Szolgáltatás nem tartalmaz olyan adatmezőt, amely a GDPR 9. cikke szerinti különleges adatkategória rögzítésére szolgálna, és a Szolgáltató ilyen adat megadását nem kéri és nem javasolja. A szabad szöveges megjegyzés mezőbe azonban az Ügyfél technikailag ilyen adatot is bevihet. Ennek elkerüléséért, illetve – ha ilyen adatkezelés mégis megvalósul – a GDPR 9. cikk (2) bekezdése szerinti jogalap és garanciák biztosításáért kizárólag az Ügyfél felel.
4. Az Adatfeldolgozó kötelezettségei
4.1. Utasításra történő feldolgozás. A Szolgáltató az adatokat kizárólag az Ügyfél dokumentált utasításai szerint kezeli. Dokumentált utasításnak minősülnek az Ügyfél által az adminisztrációs felületen elvégzett beállítások – így a modulválasztás, a jogosultsági szintek és a biztonsági mentés helyének megválasztása. Ha a Szolgáltatót jogszabály eltérő adatkezelésre kötelezi, erről – jogszabály eltérő rendelkezése hiányában – előzetesen tájékoztatja az Ügyfelet.
4.2. Titoktartás. Az adatkezelésre feljogosított személyek titoktartási kötelezettséget vállaltak, vagy jogszabályon alapuló titoktartás alatt állnak. Ez kiterjed a 4.4. pont szerinti támogatói hozzáférésre és a szerverszintű üzemeltetési hozzáférésre is.
4.3. Adatbiztonság. A Szolgáltató a GDPR 32. cikke szerinti technikai és szervezési intézkedéseket alkalmazza; ezek részletes leírását az 1. számú melléklet tartalmazza.
4.4. Támogatói hozzáférés. A Szolgáltató képviselője hibaelhárítás és támogatás céljából a rendszer felhasználójaként, adminisztrátori szerepkörrel hozzáfér az Ügyfél adatbázisához. E hozzáférés a Szolgáltatás normál alkalmazási útján történik, ezért a rendszer naplózza, és a fiók megjelenik az Ügyfél felhasználólistájában. A hozzáférés kizárólag a jelen Mellékletben foglalt célokra és az Ügyfél utasításainak keretei között használható.
4.5. Al-adatfeldolgozók. Az Ügyfél általános felhatalmazást ad a 2. számú mellékletben felsorolt al-adatfeldolgozók igénybevételére. A kör bővítéséről a Szolgáltató a tervezett bevezetés előtt legalább 30 naptári nappal, a melléklet módosításával tájékoztat. Ha az Ügyfél a bővítést nem fogadja el, ezen időszak alatt gyakorolhatja az ÁSZF szerinti felmondási jogát. A Szolgáltató az al-adatfeldolgozókra a rá vonatkozókkal azonos adatvédelmi kötelezettségeket ró.
4.6. Érintetti jogok. A Végfelhasználók érintetti kérelmeit az Ügyfél mint Adatkezelő teljesíti; a Szolgáltató ebben a Szolgáltatás funkcióin keresztül, észszerű keretek között segíti. A közvetlenül a Szolgáltatóhoz érkező kérelmet a Szolgáltató nem teljesíti, hanem indokolatlan késedelem nélkül továbbítja az Ügyfélhez, és erről az érintettet tájékoztatja.
4.7. Megőrzési idő és törlés. A Szolgáltatás nem tartalmaz automatikus megőrzési vagy törlési szabályt a Végfelhasználói adatokra: a törlésről az Ügyfél dönt, és azt a felületen maga végzi el. A megőrzési idő meghatározása, célhoz kötöttsége és indokolhatósága ezért kizárólag az Ügyfél mint Adatkezelő felelőssége.
A törlés technikai megvalósítása:
- a rekord és a hozzá tartozó feltöltött állomány törlése a felületen azonnal és visszaállíthatatlanul megtörténik;
- a naplóadatok a keletkezésüktől számított 90 nap után automatikusan törlődnek;
- a napi biztonsági mentés miatt a törölt adat a mentési állományban legfeljebb 8 napig még fennmarad, ezt követően a rotáció során törlődik.
4.8. Biztonsági mentés. A Szolgáltató naponta mentést készít, alapértelmezés szerint a saját tárterületén. Az Ügyfél az adminisztrációs felületen kérheti, hogy a mentés a saját tárterületére történjen; ez a 4.1. pont szerinti dokumentált utasításnak minősül. Ez esetben a mentési állomány a Szolgáltatónál nem keletkezik, és a Szolgáltató az adatok helyreállíthatóságáért nem tud helytállni.
4.9. Közreműködés. A Szolgáltató a rendelkezésére álló információk alapján segíti az Ügyfelet a GDPR 32–36. cikke szerinti kötelezettségei teljesítésében.
4.10. Adatvédelmi incidens. A Végfelhasználókat érintő adatvédelmi incidensről a Szolgáltató a tudomásszerzést követően indokolatlan késedelem nélkül tájékoztatja az Ügyfelet. A tájékoztatás – a rendelkezésre álló információk mértékéig – tartalmazza az incidens jellegét, az érintett adatkategóriákat, a becsült érintettszámot, a valószínűsíthető következményeket és a megtett intézkedéseket. A hatósági bejelentésről és az érintettek tájékoztatásáról az Ügyfél mint Adatkezelő dönt [GDPR 33–34. cikk].
4.11. Igazolás. A Szolgáltató az Ügyfél írásbeli kérésére rendelkezésre bocsátja a jelen Melléklet szerinti kötelezettségei teljesítésének igazolásához szükséges információkat, ideértve a biztonsági intézkedések leírását és az al-adatfeldolgozói kör aktuális állapotát. E rendelkezés nem korlátozza az Ügyfelet a jogszabályon alapuló jogai gyakorlásában; hatóság vagy jogszabály által megkövetelt ellenőrzés esetén a Szolgáltató a szükséges mértékben együttműködik.
5. Nemzetközi adattovábbítás
5.1. A Végfelhasználói adatok tárolása és feldolgozása az Európai Unió területén történik.
5.2. A Szolgáltatás e-mail-küldési funkciója olyan szolgáltatót vesz igénybe, amelynél az adatkezelés részben az Európai Unión kívül is megvalósulhat. E továbbításra a Szolgáltató a GDPR V. fejezete szerinti garanciákat alkalmazza; a mindenkori mechanizmust a 2. számú melléklet tartalmazza.
5.3. Ha az al-adatfeldolgozói kör bővítése az Európai Unión kívüli továbbítással járna, arról a Szolgáltató a 4.5. pont szerinti eljárásban tájékoztat, megjelölve az alkalmazott garanciát.
6. Az Ügyfél (Adatkezelő) kötelezettségei
6.1. Az Ügyfél szavatolja, hogy az általa a Szolgáltatásban végzett adatkezeléshez megfelelő jogalappal rendelkezik, és utasításai megfelelnek a GDPR-nak és az egyéb alkalmazandó jogszabályoknak.
6.2. Az Ügyfél felelős a Végfelhasználók megfelelő tájékoztatásáért [GDPR 13–14. cikk], ideértve annak közlését is, hogy adatfeldolgozót vesz igénybe.
6.3. Az Ügyfél felelős azért, hogy kizárólag a céljához szükséges adatokat rögzítse (3.6. pont), és hogy a szabad szöveges mezőkbe ne kerüljön a GDPR 9. cikke szerinti különleges adatkategória (3.7. pont).
6.4. Az Ügyfél felelős a Szolgáltatásban létrehozott felhasználói fiókok kezeléséért, a jogosultsági szintek helyes beállításáért és a hozzáférések rendszeres felülvizsgálatáért. Köteles haladéktalanul megszüntetni vagy inaktiválni azon személyek hozzáférését, akik számára az már nem indokolt.
6.5. Az Ügyfél felelős a Végfelhasználói adatokra vonatkozó megőrzési idő meghatározásáért és a törlés elvégzéséért (4.7. pont).
6.6. Az Ügyfél felelős a járműhirdetésekhez feltöltött fényképek tartalmáért, ideértve azt is, ha azokon személyes adat – például rendszám – felismerhető.
6.7. A Weboldal modulban megjelenített külső tartalmak. Ha az Ügyfél a Weboldal modult használja, a weboldalán megjelenő mérési, hirdetési, elemzési vagy egyéb külső szolgáltatások – így a forgalomelemző, hirdetési és közösségi média eszközök, valamint az élő chat szolgáltatás – tekintetében az Ügyfél minősül adatkezelőnek. Az Ügyfél felelős azért, hogy
- a weboldalán megjelenő sütikről és eszközön történő tárolásról a látogatókat a jogszabályoknak megfelelően tájékoztassa;
- a nem feltétlenül szükséges eszközökhöz a látogatók előzetes, tevékeny hozzájárulását beszerezze, és a visszavonást ugyanolyan egyszerűen biztosítsa;
- az érintett szolgáltatókkal fennálló jogviszonyát rendezze, ideértve az Európai Unión kívüli adattovábbítás garanciáit is.
A Szolgáltató a technikai felületet és a hozzájárulás-kezelő megoldást bocsátja rendelkezésre; az azon megjelenített szolgáltatók köréért és a tájékoztatás tartalmáért nem felel.
6.8. Az Ügyfél saját szolgáltatói. A Szolgáltatás lehetővé teszi, hogy az Ügyfél a saját számlázási szolgáltatójánál vezetett fiókját alkalmazásprogramozási felületen keresztül összekapcsolja a Szolgáltatással. Ekkor a Végfelhasználók adatai az Ügyfél saját fiókjába, közvetlenül az általa választott szolgáltatóhoz kerülnek. Az így igénybe vett szolgáltató az Ügyfél adatfeldolgozója, nem a Szolgáltató al-adatfeldolgozója; a vele fennálló jogviszony rendezése – ideértve a GDPR 28. cikke szerinti szerződés megkötését – az Ügyfél feladata.
6.9. Hirdetési platformokkal való adatcsere. A Szolgáltatás az Ügyfél rendelkezése szerint járműhirdetési adatokat továbbíthat külső hirdetési platformokra. Az adatcsere a járműadatokra és az Ügyfél kapcsolattartási adataira terjed ki; Végfelhasználói személyes adat nem kerül továbbításra. Az Ügyfél felelős azért, hogy a hirdetéshez feltöltött fényképeken felismerhető személyes adat kezelése jogszerű legyen (6.6. pont).
7. Felelősség
7.1. A jelen Melléklet megszegéséből eredő felelősségre az ÁSZF felelősségi rendelkezései irányadóak.
7.2. Ha a Végfelhasználó vagy más harmadik személy az adatkezeléssel összefüggő igényét – ideértve a közvetlenül a Szolgáltatóval szemben támasztott igényt – olyan okból érvényesíti, amely az Ügyfél utasításából, a Szolgáltatásban általa rögzített adatokból, beállításaiból vagy felügyeleti mulasztásából ered, az Ügyfél köteles a Szolgáltatót kártalanítani. A Szolgáltató az igényről az Ügyfelet késedelem nélkül tájékoztatja, és lehetőséget ad a védekezésben való részvételre.
7.3. A 7.2. pont nem érinti a GDPR 82. cikke szerinti, az érintettel szembeni, jogszabályon alapuló felelősségmegosztást, és nem terjed ki az igény azon részére, amely a Szolgáltató saját felelősségi körébe esik.
8. A szerződés megszűnése
8.1. A szerződés megszűnését követően a Szolgáltató – az Ügyfél választása szerint – a Végfelhasználói adatokat törli, vagy exportálható formában átadja.
8.2. Az Ügyfél nyilatkozatának hiányában a Szolgáltató az adatokat a megszűnéstől számított 30 nap elteltével törli. E határidőn belül az adatok letöltésére az ÁSZF 4.5.4. pontja az irányadó. A biztonsági mentésekben az adatok a 4.7. pont szerinti rotáció végéig még fennmaradhatnak.
8.3. A Szolgáltató saját adatkezelői körébe tartozó adatok – így különösen a számlázási és könyvelési iratok – megőrzésére a jogszabályi megőrzési kötelezettség irányadó; ezekre a 8.1. pont nem alkalmazandó.
9. Hatály és irányadó jog
9.1. A Melléklet az ÁSZF-fel egyidejűleg lép hatályba és szűnik meg, a 8. pont szerinti, megszűnés utáni rendelkezések kivételével.
9.2. A Mellékletre a GDPR, az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény, valamint az ÁSZF-ben megjelölt jogszabályok irányadóak.
1. számú melléklet – Technikai és szervezési intézkedések
A Szolgáltató a GDPR 32. cikke szerinti kötelezettsége teljesítése körében az alábbi intézkedéseket alkalmazza:
Elkülönítés. Minden Ügyfél önálló adatbázisban működik, saját adatbázis-felhasználóval, amely kizárólag a hozzá tartozó adatbázishoz rendelkezik jogosultsággal. A rendszer nem tartalmaz olyan funkciót, amellyel egy Ügyfél adminisztrátora más Ügyfél adatait elérhetné, és nem tartalmaz felhasználó-megszemélyesítési („belépés másként") funkciót sem.
Hozzáférés-kezelés. A Szolgáltatás jogosultsági szinteken alapuló hozzáférés-kezelést alkalmaz; a szintek beállítása az Ügyfél feladata (6.4. pont). Az érzékenyebb adatokat tartalmazó modulok alapértelmezés szerint nem érhetők el a legalacsonyabb jogosultsági szinten.
Titkosított átvitel. A Szolgáltatás kizárólag titkosított csatornán (HTTPS) érhető el.
Hitelesítési adatok. A jelszavakat a rendszer kizárólag nem visszafejthető kriptográfiai lenyomatként (bcrypt) tárolja; a jelszó eredeti formájában sehol nem kerül tárolásra. A rendszer a sikertelen belépési kísérleteket számlálja, és ismételt hiba esetén a fiókot ideiglenesen zárolja. A felhasználói fiókokhoz kétlépcsős azonosítás vehető igénybe.
Munkamenet-kezelés. A munkamenet-sütik a böngészőben futó szkriptek számára nem hozzáférhetők (httpOnly), titkosított kapcsolaton továbbítódnak (secure), és más weboldalról nem küldhetők el (sameSite).
Szerverszintű hozzáférés. A kiszolgálók üzemeltetői hozzáférése kizárólag meghatározott, előre engedélyezett eszközökről lehetséges, és arra korlátozott számú, titoktartási kötelezettség alatt álló személy jogosult.
Feltöltött állományok védelme. A rendszerbe feltöltött dokumentumok és fényképek nem érhetők el közvetlen webcímen. Minden letöltés bejelentkezéshez és jogosultság-ellenőrzéshez kötött; a rendszer ellenőrzi, hogy a kért állomány a hozzáférő Ügyfélhez tartozik-e, és védett a fájlútvonal-manipulációval szemben.
Naplózás. A rendszer a hozzáféréseket és a műveleteket naplózza. A naplóadatok megőrzési ideje 90 nap.
Biztonsági mentés. Napi rendszerességgel, a 4.8. pont szerint. A mentési állományok átvitele titkosított csatornán történik. A Szolgáltató saját tárterületén tárolt mentésekhez kizárólag a Szolgáltató vezető tisztségviselői férnek hozzá.
Fizikai biztonság. A kiszolgálókat az Európai Unió területén működő, erre szakosodott szolgáltató adatközpontja üzemelteti.
2. számú melléklet – Al-adatfeldolgozók
A táblázat a Végfelhasználók személyes adatait ténylegesen kezelő al-adatfeldolgozókat sorolja fel. A Szolgáltató saját adatkezeléséhez igénybe vett további közreműködőit – így a számlázási és könyvelési szolgáltatókat – az Adatkezelési tájékoztató tartalmazza.
| Al-adatfeldolgozó | Szolgáltatás | Adatkezelés helye | Adattovábbítási mechanizmus |
|---|---|---|---|
| Contabo GmbH (Aschauer Str. 32a, 81549 München, Németország) |
tárhely- és szerverszolgáltatás; a Végfelhasználói adatok, a feltöltött állományok és a biztonsági mentések tárolása | Európai Unió (Németország) | nem történik EU-n kívüli továbbítás |
| Google Ireland Limited / Google LLC | a rendszer által küldött e-mailek kézbesítése (Google Workspace) | Európai Unió, illetve Egyesült Államok | elsődlegesen az EU–USA adatvédelmi keret (Data Privacy Framework) szerinti megfelelőségi határozat [GDPR 45. cikk]; kiegészítő jelleggel a Google Cloud Data Processing Addendumba foglalt általános szerződési feltételek [GDPR 46. cikk (2) c)] |
A melléklet a 4.5. pont szerinti eljárásrendben, az al-adatfeldolgozói kör változásakor frissül.