# Adatfeldolgozói szerződési feltételek **(A szolgáltatási szerződés adatvédelmi melléklete – GDPR 28. cikk)** **H2W Ticketing - ResidentFirst** *Hatálybalépés napja: 2026. augusztus 5. · Verzió: 1.2* --- ## A dokumentum tárgya és a Felek A jelen dokumentum a **H2W Ticketing - ResidentFirst** elnevezésű hibabejelentő és ügykezelő rendszert (a továbbiakban: **Rendszer**) nyújtó Szolgáltató mindenkori, közzétett adatfeldolgozói feltételeit tartalmazza, a GDPR (az Európai Parlament és a Tanács (EU) 2016/679 rendelete) 28. cikkének megfelelően. E feltételek a Szolgáltató és a Szolgáltatást megrendelő szervezet között létrejövő szolgáltatási szerződés (a továbbiakban: **Főszerződés**) **elválaszthatatlan mellékletét** képezik, és a Főszerződés megkötésével – külön aláírás nélkül – annak részévé válnak. A Felek azonosító adatait, valamint az adatvédelmi kapcsolattartók megnevezését a Főszerződés tartalmazza. | | | |---|---| | **Adatkezelő** | a Szolgáltatást megrendelő szervezet (a Főszerződésben megnevezett fél) | | **Adatfeldolgozó** | a Szolgáltató: **Dósa Bence egyéni vállalkozó**, székhely: 1097 Budapest, Pápay István utca 5., nyilvántartási szám: -, adószám: -, adatvédelmi elérhetőség: admin@h2w.hu | *(együtt: **Felek**)* A Rendszer üzemeltetése során az Adatfeldolgozó az Adatkezelő nevében és megbízásából személyes adatokat kezel; erre az alábbi feltételek irányadók. --- ## 1. Fogalommeghatározások A jelen szerződésben használt fogalmak (különösen: személyes adat, adatkezelés, adatkezelő, adatfeldolgozó, érintett, adatvédelmi incidens, harmadik ország) a GDPR 4. cikkében meghatározott jelentéssel bírnak. A „**további adatfeldolgozó**" (al-adatfeldolgozó) az a személy vagy szervezet, akit az Adatfeldolgozó az adatkezelési tevékenység egy részének ellátásába bevon. --- ## 2. A szerződés tárgya és az adatkezelés jellemzői 2.1. Az Adatfeldolgozó az Adatkezelő megbízásából, kizárólag a Főszerződés teljesítése céljából, az Adatkezelő dokumentált utasításai szerint kezeli a személyes adatokat. 2.2. Az adatkezelés **tárgyát, jellegét, célját, időtartamát**, a **kezelt személyes adatok típusait** és az **érintettek kategóriáit** a jelen szerződés **1. számú melléklete** tartalmazza. 2.3. Az adatkezelési műveletek meghatározása és céljainak eldöntése az Adatkezelő kizárólagos joga és felelőssége. Az Adatfeldolgozó a rábízott adatok felett saját céljából rendelkezési joggal nem bír, azokat saját céljaira nem használhatja fel. --- ## 3. Az Adatkezelő jogai és kötelezettségei 3.1. Az Adatkezelő jogosult az adatkezelésre vonatkozóan az Adatfeldolgozó részére utasítást adni. Az utasítás főszabály szerint írásban történik; a szóban adott utasítást az Adatkezelő haladéktalanul írásban megerősíti. 3.2. Az Adatkezelő szavatolja, hogy az adatkezelés – ideértve az Adatfeldolgozónak adott utasításokat is – megfelel a vonatkozó jogszabályoknak, és hogy az adatkezeléshez megfelelő jogalappal, valamint az érintettek megfelelő tájékoztatásával rendelkezik. 3.3. Az Adatkezelő felelős azért, hogy az érintettek a rájuk vonatkozó adatkezelésről a saját adatkezelési tájékoztatója útján tájékoztatást kapjanak. Ez kiterjed azokra az érintettekre is, akiknek adatait nem közvetlenül tőlük gyűjtötték (GDPR 14. cikk), így különösen az Adatkezelő által a Rendszerben rögzített közreműködőkre (vállalkozókra). **3.4. A közreműködői (vállalkozói) nyilvántartás és a közös adatbázis.** a) Az Adatkezelő a Rendszerben **saját, belső közreműködői nyilvántartást** vezethet. Az ebben szereplő személyes adatok tekintetében az adatkezelő az Adatkezelő, az Adatfeldolgozó pedig a jelen szerződés szerint jár el. b) Az Adatfeldolgozó ezen felül **közös közreműködői nyilvántartást (közös adatbázist) és ahhoz kapcsolódó értékelési rendszert** működtet. **E közös adatbázis tekintetében az Adatfeldolgozó önálló adatkezelőnek minősül**, és az adatkezelés a jelen szerződés hatályán kívül esik; erre az Adatfeldolgozó saját adatkezelési tájékoztatója az irányadó. c) Ha az Adatkezelő a Rendszerben olyan közreműködőt rögzít, aki a közös adatbázisban még nem szerepel, az Adatfeldolgozó a közreműködőt elektronikus úton megkeresi, tájékoztatja az adatkezelésről, és felajánlja számára a közös adatbázishoz való önkéntes csatlakozás, valamint – külön – az értékelési rendszerben való részvétel lehetőségét. A közreműködő a közös adatbázisban **kizárólag a saját döntése (csatlakozása) alapján jelenik meg**. d) Az Adatkezelő szavatolja, hogy a közreműködők adatainak a Rendszerben történő rögzítéséhez megfelelő jogalappal rendelkezik, és hogy az általa megadott elérhetőségi adatok pontosak. Az Adatkezelő tudomásul veszi, hogy a c) pont szerinti megkeresés az érintett tájékoztatását (GDPR 14. cikk) szolgálja. e) Az Adatfeldolgozó a közreműködők rögzítésével és a közös adatbázisba kerülésével összefüggő műveleteket naplózza, és a naplót az Adatkezelő kérésére rendelkezésre bocsátja. **3.5. Az értékelési rendszer.** a) A közös adatbázishoz **értékelési rendszer** kapcsolódik, amelyben az értékeléseket az Adatkezelő (a kezelői jogosultsággal rendelkező felhasználói) rögzítik. Az értékelési rendszer célját, működését, az értékelés szempontrendszerét, megjelenítési formáját és a hozzáférés szabályait **az Adatfeldolgozó határozza meg**, aki e tekintetben – a 3.4. b) pont szerint – önálló adatkezelőként jár el. b) Az Adatkezelő szavatolja, hogy az általa rögzített értékelés **a ténylegesen elvégzett munkán alapul, tárgyilagos és valós**. Értékelés kizárólag olyan közreműködőről rögzíthető, akivel az Adatkezelő a Rendszeren keresztül ténylegesen kapcsolatba került. Az Adatkezelő tudomásul veszi, hogy az értékelés a közreműködő személyes adata, és tartózkodik minden visszaélésszerű, valótlan vagy indokolatlanul hátrányos értékeléstől. c) Az Adatfeldolgozó jogosult és köteles a nyilvánvalóan visszaélésszerű, sértő vagy valótlan értékelést eltávolítani. Az Adatfeldolgozó eltávolítja vagy helyesbíti az értékelést akkor is, ha az érintett közreműködő helyesbítési kérelmének, illetve a GDPR 21. cikke szerinti **tiltakozásának** helyt ad. d) Az Adatkezelő az általa rögzített értékelés tartalmáért felel, és az ebből eredő igényekért helytáll. --- ## 4. Az Adatfeldolgozó kötelezettségei **4.1. Utasítás szerinti adatkezelés.** Az Adatfeldolgozó a személyes adatokat kizárólag az Adatkezelő dokumentált utasításai alapján kezeli, ideértve a harmadik országba történő adattovábbítást is, kivéve, ha a kezelést uniós vagy tagállami jog írja elő; ez esetben az Adatfeldolgozó – ha a jog azt nem tiltja közérdekből – az adatkezelést megelőzően értesíti erről az Adatkezelőt. **4.2. Jogszerűtlen utasítás jelzése.** Az Adatfeldolgozó haladéktalanul tájékoztatja az Adatkezelőt, ha úgy véli, hogy annak valamely utasítása sérti a GDPR-t vagy más adatvédelmi rendelkezést. **4.3. Titoktartás.** Az Adatfeldolgozó biztosítja, hogy a személyes adatok kezelésére feljogosított személyek titoktartási kötelezettséget vállaltak, vagy megfelelő jogszabályi titoktartási kötelezettség alatt állnak. Az adatokhoz csak azok a személyek férhetnek hozzá, akiknek ez a feladatuk ellátásához szükséges. **4.4. Adatbiztonság.** Az Adatfeldolgozó a GDPR 32. cikkének megfelelő technikai és szervezési intézkedéseket alkalmaz az adatok biztonsága érdekében. Ezen intézkedéseket a jelen szerződés **3. számú melléklete** tartalmazza. **4.5. Az érintetti jogok gyakorlásának támogatása.** Az Adatfeldolgozó – figyelembe véve az adatkezelés jellegét – megfelelő technikai és szervezési intézkedésekkel, a lehetséges mértékben segíti az Adatkezelőt abban, hogy teljesíteni tudja az érintettek jogainak (hozzáférés, helyesbítés, törlés, korlátozás, adathordozhatóság, tiltakozás) gyakorlásából eredő kötelezettségeit. Ha érintetti kérelem közvetlenül az Adatfeldolgozóhoz érkezik, azt érdemi válasz nélkül, indokolatlan késedelem nélkül továbbítja az Adatkezelőnek. **4.6. Közreműködés a megfelelőségben.** Az Adatfeldolgozó segíti az Adatkezelőt az adatbiztonsági kötelezettségek, az adatvédelmi incidensek kezelése és bejelentése, valamint – szükség esetén – az adatvédelmi hatásvizsgálat és az előzetes konzultáció (GDPR 32–36. cikk) teljesítésében. **4.7. Adatvédelmi incidens bejelentése.** Az Adatfeldolgozó az általa észlelt adatvédelmi incidenst **indokolatlan késedelem nélkül, de legkésőbb 48 órán belül** bejelenti az Adatkezelőnek. A bejelentés tartalmazza – amennyiben ismert – az incidens jellegét, az érintettek és adatok körét, a valószínűsíthető következményeket, valamint a megtett vagy tervezett intézkedéseket. Az incidens felügyeleti hatóság és érintettek felé történő bejelentése az Adatkezelő feladata. **4.8. Az adatok törlése vagy visszaadása.** A Főszerződés megszűnését követően az Adatfeldolgozó az Adatkezelő döntése szerint **visszaszolgáltatja vagy törli** a kezelt személyes adatokat, és törli a meglévő másolatokat, kivéve, ha uniós vagy tagállami jog az adatok tárolását írja elő. Az Adatkezelő eltérő rendelkezése hiányában a Rendszer az adatokat a Főszerződés megszűnését követő **30 nap** elteltével törli. **4.9. Nyilvántartás és ellenőrizhetőség.** Az Adatfeldolgozó az Adatkezelő rendelkezésére bocsát minden olyan információt, amely a 28. cikk szerinti kötelezettségek teljesítésének igazolásához szükséges, továbbá lehetővé teszi és elősegíti az Adatkezelő vagy az általa megbízott más ellenőr által végzett auditokat, ideértve a helyszíni vizsgálatokat is. Az audit rendjéről (előzetes bejelentés, gyakoriság, költségviselés, üzletmenet védelme) a Felek a **30 napos** előzetes értesítés mellett egyeztetnek. --- ## 5. További adatfeldolgozók (al-adatfeldolgozók) igénybevétele 5.1. Az Adatkezelő **általános írásbeli felhatalmazást** ad az Adatfeldolgozónak arra, hogy a szolgáltatás nyújtásához további adatfeldolgozókat vegyen igénybe. Az igénybe vett további adatfeldolgozók listáját a jelen szerződés **2. számú melléklete** tartalmazza. 5.2. Az Adatfeldolgozó a további adatfeldolgozók személyében bekövetkező tervezett változásról (új igénybevétel vagy csere) **előzetesen, 30 nappal korábban** tájékoztatja az Adatkezelőt, aki e változással szemben – megalapozott adatvédelmi indokkal – **kifogással élhet**. Kifogás esetén a Felek jóhiszeműen egyeztetnek; ha megoldás nem születik, az Adatkezelő az érintett szolgáltatásrész tekintetében jogosult a Főszerződést a vonatkozó feltételek szerint felmondani. 5.3. Az Adatfeldolgozó a további adatfeldolgozókra ugyanazokat az adatvédelmi kötelezettségeket telepíti szerződéses úton, mint amelyek a jelen szerződésben rá vonatkoznak. A további adatfeldolgozó tevékenységéért az Adatfeldolgozó úgy felel, mintha az adatkezelést maga végezné. --- ## 6. Adattovábbítás harmadik országba 6.1. A Rendszer alapinfrastruktúrája (adattárolás, automatizált feldolgozás) az Európai Unión belül működik. 6.2. Amennyiben egyes további adatfeldolgozók igénybevétele az Európai Gazdasági Térségen kívüli adattovábbítással jár, az Adatfeldolgozó gondoskodik arról, hogy a továbbítás a GDPR V. fejezete szerinti megfelelő garanciák (az Európai Bizottság megfelelőségi határozata vagy az általa elfogadott általános adatvédelmi kikötések – SCC – és szükség szerinti kiegészítő intézkedések) mellett történjen. --- ## 7. Felelősség 7.1. A Felek a GDPR 82. cikke szerint felelnek az adatkezeléssel okozott károkért. Az Adatfeldolgozó akkor felel, ha nem tartotta be a kifejezetten az adatfeldolgozókat terhelő kötelezettségeket, vagy ha az Adatkezelő jogszerű utasításait figyelmen kívül hagyta, illetve azokkal ellentétesen járt el. 7.2. A Felek egymással szembeni felelősségének korlátaira egyebekben a Főszerződés rendelkezései irányadók. --- ## 8. A szerződés időtartama és megszűnése 8.1. A jelen szerződés a Főszerződéssel együtt, annak hatálya alatt áll fenn, és a Főszerződés megszűnésével – a 4.8. pont szerinti kötelezettségek teljesítéséig fennmaradó rendelkezések kivételével – megszűnik. 8.2. A Főszerződés és a jelen szerződés ellentmondása esetén adatvédelmi kérdésekben a jelen szerződés rendelkezései az irányadók. --- ## 9. Záró rendelkezések 9.1. A jelen szerződésben nem szabályozott kérdésekben a GDPR, az Infotv. (2011. évi CXII. törvény), valamint a Főszerződés és a magyar jog rendelkezései irányadók. 9.2. A jelen feltételek módosítására – a Főszerződés részeként – az ÁSZF X.1. pontjának rendelkezései irányadók: az Adatfeldolgozó a módosításról a hatálybalépést megelőzően legalább 30 nappal értesíti az Adatkezelőt, aki a módosítás elfogadásának hiányában a Főszerződést a módosítás hatálybalépéséig felmondhatja. --- ## 1. számú melléklet – Az adatkezelés részletei **Az adatkezelés tárgya:** a H2W Ticketing rendszer keretében történő hibabejelentés-kezelés és ügyintézés támogatása. **Az adatkezelés jellege és célja:** a bejelentések fogadása, tárolása, rendszerezése, továbbítása, az ügyek nyomon követése és lezárása, valamint a kapcsolódó kommunikáció (ideértve az automatizált és a hangalapú feldolgozást) a Főszerződés teljesítése érdekében. **Az adatkezelés időtartama:** a Főszerződés hatálya, illetve az Adatkezelő utasítása szerinti megőrzési idő. Eltérő utasítás hiányában a lezárt ügyek adatait a Rendszer a lezárást követő **3 év** elteltével törli. A minőségbiztosítási célú hangfelvételeket az Adatfeldolgozó – saját adatkezelőként, a jelen szerződés hatályán kívül – a felvétel készítésétől számított legfeljebb **30 napig** őrzi meg. **Az érintettek kategóriái:** - a Rendszert kezelői minőségben használó személyek; - az ingatlant használó vagy abban tartózkodó, bejelentést tevő személyek; - a feladatok elvégzésében közreműködő külső szolgáltatók/közreműködők. **A kezelt személyes adatok típusai:** - azonosító és kapcsolattartási adatok (név, e-mail cím, telefonszám); - a bejelentésekhez kapcsolódó adatok (a bejelentés tárgya, leírása, helyszín, csatolt fényképek és dokumentumok, üzenetek, az ügy állapota); - **az Adatkezelő közreműködői (vállalkozói) nyilvántartásában szereplő adatok** (a közreműködő neve, elérhetőségei, a vállalkozás megnevezése, tevékenységi és működési kör, a kapcsolattartó személy adatai, valamint az Adatkezelő által rögzített megjegyzések és visszajelzések); - a kommunikáció során keletkező adatok, ideértve a hangfelvételeket; - technikai és használati adatok (belépési és használati naplók, IP-cím). **Különleges (érzékeny) adatok:** a Rendszer nem irányul különleges adatok kezelésére; ilyen adat kezelése nem célja az adatkezelésnek. **A jelen szerződés hatályán kívül eső adatkezelés.** A 3.4. b) pontnak megfelelően nem tartozik a jelen feltételek hatálya alá a **közös közreműködői nyilvántartás és az ahhoz kapcsolódó értékelési rendszer** – függetlenül attól, hogy a közreműködő önálló regisztráció útján vagy kezelői kezdeményezésre küldött megkeresést követően csatlakozott hozzá. --- ## 2. számú melléklet – Igénybe vett további adatfeldolgozók | Név / megjelölés | Tevékenység | Az adatkezelés helye | Adattovábbítás garanciája (ha EU-n kívüli) | |---|---|---|---| | Az Adatfeldolgozó által bérelt, budapesti szervertermben üzemeltetett infrastruktúra | a Rendszer és az adatok tárolása, üzemeltetése | Magyarország (EU) | — | | **Nethely Kft.** (1115 Budapest, Halmi utca 29.) | az Adatfeldolgozó által bérelt szerver biztosítása, szerverterem-üzemeltetés | Magyarország (EU) | — | | Munkafolyamat-automatizáció (n8n), a bérelt szerveren | a bejelentések és értesítések automatizált feldolgozása | Magyarország (EU) | — | | **IP Telecom Bulgaria LTD** (Zadarma) | telefonos (VoIP) kommunikáció | Bulgária (EU) | — | | **Vapi Inc.** | hangalapú kommunikáció, hangfelvétel és feldolgozás | Amerikai Egyesült Államok | SCC | | **Google (Gemini)** | MI-alapú szövegfeldolgozás, javaslatok készítése | Európai Unió és Amerikai Egyesült Államok | SCC | | Látogatottsági statisztika (**Umami**), az Adatfeldolgozó bérelt szerverén | a használat sütimentes, anonim elemzése | Magyarország (EU) | — | | **Billingo Zrt.** | számlázás | Magyarország (EU) | — | --- ## 3. számú melléklet – Technikai és szervezési intézkedések (TOM) Az Adatfeldolgozó a GDPR 32. cikke szerint – a tudomány és technológia állását, a megvalósítás költségeit, valamint a kockázatokat figyelembe véve – az alábbi intézkedéseket alkalmazza: **Hozzáférés-védelem és jogosultságkezelés:** - szerepkör- és jogosultsági szintekhez kötött hozzáférés, a „szükséges ismeret" elve alapján; - egyedi felhasználói azonosítás, a jelszavak biztonságos (hash-elt) tárolása; - **többfaktoros hitelesítés (2FA) a rendszergazdai (admin) hozzáférésekhez**. **Az adatok védelme:** - titkosított adatátvitel (TLS); - rendszeres, ellenőrzött biztonsági mentés és helyreállítási eljárás. **Az infrastruktúra védelme:** - bérelt szerver, ellenőrzött hozzáférésű budapesti szervertermben; - hálózati védelem (tűzfal), rendszeres frissítések; - naplózás és a rendszeresemények monitorozása. **Szervezési intézkedések:** - a hozzáférésre jogosultak titoktartási kötelezettsége; - az adatvédelmi incidensek kezelésére vonatkozó belső eljárásrend; - az intézkedések rendszeres felülvizsgálata.