← Jogi dokumentumok

Az alkalmazás jogi dokumentumai

2. számú melléklet — ADATFELDOLGOZÁSI MEGÁLLAPODÁS

1. A felek szerepe

1.1. A Megrendelő a Megrendelői Adatok tekintetében adatkezelő, a Szolgáltató adatfeldolgozó (GDPR 28. cikk). A Szolgáltató a Megrendelői Adatokat kizárólag a Megrendelő dokumentált utasításai, a Szerződés teljesítése és az alkalmazandó jogszabályok alapján kezeli.

1.2. Ha a Szolgáltató megítélése szerint a Megrendelő utasítása jogszabályt sért, erről a Megrendelőt haladéktalanul értesíti, és az utasítás végrehajtását a tisztázásig felfüggeszti.

1.3. A Szolgáltató önálló adatkezelő a következők tekintetében: a Felhasználói Fiókok fiók- és hitelesítési adatai, a használati és számlázási adatok, a biztonsági auditnapló, és a kapcsolattartói adatok. Ezekre a Szolgáltató saját adatkezelési tájékoztatója vonatkozik.


2. Az adatfeldolgozás tárgya, tartama, jellege és célja

tárgyaa Megrendelő rendszereiben és a Platformon keletkező személyes adatok kezelése a Szolgáltatások nyújtása érdekében
tartamaa Szerződés hatálya, valamint a megszűnést követő legfeljebb 30 nap (lásd 8.)
jellegegyűjtés, kinyerés, indexelés, tárolás, elemzés, továbbítás a Megrendelő által megjelölt rendszerek felé, törlés
céljaa Platform működtetése, az AI Funkcionalitások biztosítása, munkafolyamat-automatizáció, támogatás, incidenskezelés, rendszerbiztonság

3. Az érintettek és az adatok kategóriái

Érintettek: a Megrendelő munkavállalói és egyéb közreműködői (Felhasználók); a Megrendelő ügyfeleinek, partnereinek, szállítóinak azon képviselői, akiknek adata a Megrendelő bekötött rendszereiben megjelenik.

Adatkategóriák: elektronikus levelek és mellékleteik; dokumentumok és tartalmuk; naptári adatok; belső vállalati és üzleti adatok; munkafolyamat-adatok; kommunikációs adatok; metaadatok (fájlnév, hely, méret, módosítás); naplóadatok; felhasználói aktivitási adatok.

A Platform rendeltetése szerint nem irányul különleges adatok kezelésére (GDPR 9. cikk). Ha a Megrendelő olyan rendszert köt be, amelyben ilyen adat szerepel, annak jogalapjáról és szükségességéről a Megrendelő mint adatkezelő dönt.


4. Alfeldolgozók

4.1. A Megrendelő általános felhatalmazást ad a Szolgáltatónak alfeldolgozó igénybe vételére, a jelen pont szabályai szerint.

4.2. A Szolgáltató által igénybe vett alfeldolgozók a jelen melléklet aláírásának napján:

alfeldolgozószékhelymit végezhol
Amazon Web Services EMEA SARLLuxemburgszámítás, adatbázis, fájltárolás, kulcskezelés, nyelvi modell, beszédfelismerés, e-mail-küldésEU (Stockholm; e-mail: Frankfurt)
Microsoft Ireland Operations Ltd.Írországszervezeti bejelentkezés (Entra ID) — kizárólag azonosítási adatEU

4.3. A Szolgáltató a bekötött forrásrendszerek (Microsoft 365, Google Workspace, postafiókok, üzleti rendszerek) üzemeltetőit nem alfeldolgozóként veszi igénybe: azok a Megrendelő saját rendszerei, a hozzáférést a Megrendelő adja, és az adat oda kerül vagy onnan érkezik, ahova a Megrendelő rendelkezik.

4.4. Új alfeldolgozó igénybe vétele vagy csere előtt a Szolgáltató a Megrendelőt írásban, legalább harminc (30) nappal korábban értesíti. A Megrendelő a változás ellen az értesítést követő tizenöt (15) napon belül írásban, indokolással tiltakozhat; ilyenkor a Felek egyeztetnek, és ha megoldás nem születik, a Megrendelő az érintett Szolgáltatásra nézve a Szerződést rendkívüli felmondással megszüntetheti.

4.5. A Szolgáltató minden alfeldolgozóval a jelen melléklettel egyenértékű kötelezettségeket tartalmazó szerződést köt, és az alfeldolgozó tevékenységéért a Megrendelővel szemben úgy felel, mintha maga járt volna el.


5. Adattovábbítás harmadik országba

A Megrendelői Adatok nem hagyják el az Európai Uniót. A Platform számítási, tárolási és modell-erőforrásai EU-régióban futnak; a nyelvi modell EU-régióhoz kötött végponton érhető el. A Szolgáltató harmadik országba adatot nem továbbít; ha ez a jövőben szükségessé válna, arról a 4.4. pont szerint értesíti a Megrendelőt, és kizárólag a GDPR V. fejezete szerinti garanciákkal teszi.


6. Titoktartás és a hozzáférés korlátozása

6.1. A Megrendelői Adatokhoz a Szolgáltató oldalán kizárólag olyan személy férhet hozzá, aki titoktartási kötelezettséget vállalt, és akinek a hozzáférés a feladatához szükséges.

6.2. A Szolgáltató munkatársai a Megrendelői Adatok tartalmát nem olvassák, kivéve:

6.3. A Platformon keresztüli hozzáférés naplózása. A Szolgáltató munkatársa a Platform felületén a Megrendelő adatterébe kizárólag emelt jogosultsággal és a hozzáférés indokának megadásával léphet be. Minden ilyen művelet — az indokkal együtt — utólag nem módosítható naplóban rögzül, megjelölve, hogy a műveletet a Szolgáltató végezte. A Megrendelő kérésére a Szolgáltató a rá vonatkozó naplóbejegyzésekről tájékoztatást ad.

6.4. Közvetlen adatbázis-hozzáférés. A Platform felületének megkerülésével történő, üzemeltetési célú adatbázis-hozzáférés a Szolgáltató név szerint meghatározott, szűk körére korlátozott, hitelesített munkamenetet igényel, és a hozzáférés ténye naplóban rögzül. Az ilyen hozzáféréshez tartozó jogosultság alapállapotban nem áll fenn: azt esetenként, dokumentáltan kell megnyitni, és a beavatkozás után vissza kell vonni.


7. Technikai és szervezési intézkedések

területintézkedés
elkülönítésügyfelenként önálló adatbázis-séma; a hozzáférés minden kérésnél az adott ügyfél kontextusához kötve
titkosítás átvitel közbenTLS minden kapcsolaton, a belső szolgáltatások között is
titkosítás nyugalmi állapotbana tárolt adat titkosított; a hozzáférési kulcsok mezőszinten, ügyfelenként önálló adatkulccsal, amelyet felügyelt kulcskezelő (KMS) gyökérkulcsa véd
kulcs-megszüntetésegyetlen ügyfél adatkulcsának megsemmisítésével annak az ügyfélnek a hozzáférési kulcsai visszafejthetetlenné válnak
hozzáférés-kezelésszerepkör-alapú jogosultság, kétfaktoros azonosítás, jelszó-összetételi és kiszivárgott-jelszó szűrés, munkamenet-visszavonás
naplózásmódosíthatatlan auditnapló a műveletekről; a napló törlése maga is naplósort ír
elszigetelésa rendszer által automatikusan előállított kód hálózati hozzáférés nélküli, elkülönített környezetben fut, és nem ér el olyan adatot, amelyhez a Felhasználónak sincs jogosultsága
adatminimalizálása hang és a leirat nem kerül tárolásra; a letöltött fájl legfeljebb 24 órás átmeneti gyorsítótárba kerül
megőrzési határoklásd 8.
ellenálló képességfelügyelt adatbázis pont-időbeli visszaállítással; a Szolgáltatás több példányban fut

A Szolgáltató ezeket az intézkedéseket felülvizsgálhatja és korszerűsítheti, feltéve, hogy a védelmi szint nem csökken.


8. Megőrzés és törlés

8.1. Megőrzési határok a Platformon:

adathatár
a forrásrendszerből letöltött fájl (feldolgozott szöveg; táblázatoknál a nyers fájl)legfeljebb 24 óra átmeneti gyorsítótárban
beszélgetések tartalma (kérdés, válasz, felhasznált részletek)30 nap, a Megrendelő beállítása szerint módosítható; utána törlés vagy hideg tárolóba helyezés
hideg tárolóba helyezett tartalom365 nap, utána automatikus törlés — a fájl és a rá mutató bejegyzés is
biztonsági auditnapló365 nap, a Megrendelő kérésére hosszabbítható
fájl- és mappa-metaadat, keresési indexa kapcsolat fennállásáig; a kapcsolat törlésével törlődik
hitelesítőka kapcsolat törléséig vagy a hozzáférés visszavonásáig
hang és leiratnem kerül tárolásra

8.2. A Szerződés megszűnését követően a Megrendelő a Szerződés szerinti feltételekkel kérheti a Megrendelői Adatok exportját. A Szolgáltató a Megrendelői Adatokat a megszűnést követően legfeljebb harminc (30) naptári napig őrzi meg, ezt követően törli — kivéve, ha a megőrzést jogszabály írja elő.

8.3. A törlés a hideg tárolóra és a mentésekre is kiterjed, a technikailag lehetséges legrövidebb határidőn belül.


9. Az érintetti kérelmek

9.1. Ha érintett közvetlenül a Szolgáltatóhoz fordul a Megrendelői Adatokkal kapcsolatos kérelemmel, a Szolgáltató a kérelmet nem teljesíti önállóan, hanem indokolatlan késedelem nélkül továbbítja a Megrendelőnek.

9.2. A Szolgáltató a Megrendelőt a kérelmek teljesítésében térítésmentesen segíti, az alábbi vállalásokkal: a kérelem beérkezésétől számított öt (5) munkanapon belül átadja a rendelkezésére álló adatokat, illetve elvégzi a kért törlést vagy helyesbítést. Ez kiterjed a hozzáférésre, a helyesbítésre, a törlésre, a korlátozásra, az adathordozhatóságra és a tiltakozásra.

9.3. A Szolgáltató a Megrendelőt segíti az adatvédelmi hatásvizsgálatban és az esetleges előzetes konzultációban, a rendelkezésére álló információk körében.


10. Adatvédelmi incidens

10.1. A Szolgáltató a Megrendelői Adatokat érintő adatvédelmi incidensről a Megrendelőt az arról való tudomásszerzést követően indokolatlan késedelem nélkül, legfeljebb huszonnégy (24) órán belül értesíti.

10.2. Az értesítés tartalmazza — a rendelkezésre álló mértékben — az incidens jellegét, az érintett adatok és érintettek körét és számát, a valószínűsíthető következményeket, valamint a megtett és tervezett intézkedéseket. A Szolgáltató a további információkat a feltárás előrehaladtával megküldi.

10.3. A hatósági és az érintetti bejelentés a Megrendelő mint adatkezelő feladata; a Szolgáltató ehhez a szükséges információt megadja.


11. Ellenőrzés

11.1. A Szolgáltató a jelen mellékletnek való megfelelést a Megrendelő írásbeli kérésére igazolja: átadja a vonatkozó dokumentációt, és évente legfeljebb egy alkalommal kitöltött biztonsági kérdőívvel válaszol.

11.2. A Megrendelő — legalább harminc (30) nap előzetes írásbeli értesítéssel, munkaidőben, a Szolgáltató működésének indokolatlan zavarása nélkül, titoktartási kötelezettség mellett, évente legfeljebb egy alkalommal — helyszíni ellenőrzést végezhet vagy független könyvvizsgálót bízhat meg. Adatvédelmi incidenst követően ez a korlát nem alkalmazandó.

11.3. Az ellenőrzés nem terjedhet ki más megrendelők adataira, és nem sértheti a Szolgáltató harmadik felekkel szemben fennálló titoktartási kötelezettségeit.


12. Anonimizált adat felhasználása

12.1. A Szolgáltató jogosult a Megrendelői Adatokból anonimizált, deperszonalizált adatot előállítani, és azt a Platform fejlesztésére, a modellek optimalizálására, teljesítmény- és biztonsági elemzésre felhasználni. A cél a jelen mellékletben és az adatkezelési tájékoztatóban előre kimondott, tehát nem az adatkezelés utólagos bővítése. Három feltétele van:

  1. az így előállított adatból természetes személy, személyes adat, üzleti titok vagy konkrét megrendelő nem azonosítható;
  2. a Megrendelő ez ellen nem tiltakozott. A tiltakozás bármikor, indoklás nélkül megtehető a hello@graphium.hu címen, azonnal hatályos a jövőbeli felhasználásra, és a Szolgáltatások igénybe vételét nem érinti. (A tiltakozás a Megrendelő fiókjában, erre szolgáló nyilatkozattal is megtehető lesz, amint a felület ezt támogatja.) És
  3. a forrásrendszer szolgáltatójának feltételei ezt nem zárják ki. A Google Workspace API-kból származó adat ilyen: azt a Szolgáltató anonimizálás után sem használja fel általánosított AI/ML modellek fejlesztésére, javítására vagy tanítására.

12.2. A Platform működési nyomvonala nem Megrendelői Adat. Az, hogy a Platform mely eszközét hívtuk, milyen sorrendben, hibázott-e, mennyi ideig tartott és mennyi erőforrást használt, a Szolgáltató saját rendszerének működéséről szól; ezt a Szolgáltató a jelen pont feltételei nélkül is felhasználhatja. Az eszközhívások paraméterei és eredményei ezzel szemben Megrendelői Adatot hordozhatnak, ezért azokra a 12.1. pont feltételei állnak.

12.3. A Megrendelő bármikor tájékoztatást kérhet a felhasznált adatcsoportokról, és kérheti meghatározott adatok vagy adatcsoportok kizárását a jövőbeli felhasználásból.

12.4. A Szolgáltató a 12.1.3. pont betartását technikai eszközzel biztosítja: minden megőrzött beszélgetés magával viszi, mely forrásrendszerből származó adat volt benne, és a kizárt forrásból származó tartalom a felhasználható adatkészletbe nem kerülhet be.

12.5. A jelen pont a Szerződés §11 megfelelő rendelkezéseit pontosítja: ahol a Szerződés az anonimizált adat felhasználását két feltételhez köti, a jelen pont három feltétele az irányadó.


13. Vegyes rendelkezések

13.1. A jelen melléklet és a Szerződés ellentmondása esetén a személyes adatok kezelését illetően a jelen melléklet az irányadó.

13.2. A jelen mellékletre a Szerződés alkalmazandó jogra és jogvitákra vonatkozó rendelkezései érvényesek.

---

A Szolgáltató adatvédelmi kapcsolattartási címe minden megkeresésre: hello@graphium.hu.

A megőrzési időkre a jelen melléklet 8.1. pontja az irányadó. Amennyiben a Szerződés szövege ettől eltérő megőrzési határidőt tartalmaz, a jelen melléklet rendelkezése alkalmazandó.