GDPR Article 28
Adatfeldolgozási Megállapodás
A BriefSignal-előfizetés elválaszthatatlan része · Hatályos: 2026. augusztus 30. · 2026-08-30
1. Felek és tárgy
Az előfizető utazási iroda („Adatkezelő”) és a Trevion UG (haftungsbeschränkt) („Adatfeldolgozó”) között ez a megállapodás a BriefSignal szolgáltatási szerződés része. Az Adatfeldolgozó az Adatkezelő nevében kezeli az utasok, érdeklődők, ügyfelek, kapcsolattartók és felhasználók adatait a szolgáltatás nyújtásához.
2. Időtartam
Az adatfeldolgozás a szolgáltatási szerződés hatálybalépésétől az adatok szerződésszerű törléséig vagy visszaadásáig tart. A titoktartási és bizonyítási kötelezettségek jellegük szerint fennmaradnak.
3. Dokumentált utasítás
Az Adatfeldolgozó kizárólag az Adatkezelő dokumentált utasítása, a szerződés, a rendszerbeállítások és a jogszerű felhasználói műveletek alapján kezel adatot. Ha egy utasítást jogellenesnek tart, erről haladéktalanul tájékoztatja az Adatkezelőt, és annak tisztázásáig felfüggesztheti a műveletet. Kötelező jogszabályi adatkezelésről – ha jogilag megengedett – előzetesen tájékoztatást ad.
4. Titoktartás és személyzet
Az adatokhoz csak felhatalmazott, szükséges hozzáféréssel rendelkező és titoktartásra kötelezett személy férhet hozzá. A hozzáféréseket szerepkör, tenant és feladat szerint korlátozzuk.
5. Biztonsági intézkedések
Az Adatfeldolgozó a kockázathoz igazodó intézkedéseket alkalmaz: TLS titkosítás átvitelkor; jelszóhash-elés és kétfaktoros belépés lehetősége; szerepkörös és tenant-szintű hozzáférés; naplózás és érzékeny naplómezők maszkolása; mentések; frissítési és sérülékenység-kezelési folyamat; jogosultság-visszavonás; incidenskezelés; adatmegőrzési és törlési feladatok. A részletes TOM-lista biztonsági okból kérésre, bizalmasan rendelkezésre áll.
6. Alfeldolgozók
Az Adatkezelő általános felhatalmazást ad az alább közzétett alfeldolgozók igénybevételére. Új vagy lecserélt, érdemi alfeldolgozóról legalább 14 nappal a változás előtt elektronikus értesítést adunk, lehetőséget biztosítva az adatvédelmi okból történő tiltakozásra. Az alfeldolgozót legalább azonos adatvédelmi kötelezettségek terhelik.
7. Nemzetközi továbbítás
EGT-n kívüli továbbítás csak a GDPR V. fejezete szerinti jogalappal történhet, különösen megfelelőségi határozat, általános szerződési feltételek és szükséges kiegészítő intézkedések alapján. Az Adatfeldolgozó kérésre tájékoztatást ad az alkalmazott garanciákról.
8. Érintetti kérelmek
Az Adatkezelő felel az érintetti kérelmek elbírálásáért. Az Adatfeldolgozó észszerű technikai és szervezési segítséget nyújt a hozzáféréshez, helyesbítéshez, törléshez, korlátozáshoz, hordozhatósághoz és tiltakozáshoz. Ha közvetlenül kap kérelmet, azt azonosítható Adatkezelő esetén továbbítja, és önállóan nem válaszol, kivéve jogszabályi kötelezettség esetén.
9. Incidens
Az Adatfeldolgozó az Adatkezelő adatait érintő személyesadat-incidensről indokolatlan késedelem nélkül, lehetőség szerint a tudomásszerzéstől számított 24 órán belül első értesítést ad. Az értesítés tartalmazza az ismert eseményt, érintett adatokat és személyeket, várható következményeket, intézkedéseket és kapcsolattartót; a hiányzó információk szakaszosan pótolhatók.
10. Hatásvizsgálat és hatóság
Az adatkezelés jellegét és a rendelkezésre álló információkat figyelembe véve az Adatfeldolgozó észszerű segítséget nyújt a GDPR 32–36. cikke szerinti biztonsági, incidens-, hatásvizsgálati és előzetes konzultációs kötelezettségekhez.
11. Ellenőrzés
Az Adatfeldolgozó rendelkezésre bocsátja a megfelelés igazolásához szükséges információkat. Az Adatkezelő évente egyszer, továbbá igazolt incidens vagy hatósági kérés esetén észszerű előzetes értesítéssel ellenőrzést kezdeményezhet. Elsődlegesen dokumentum, tanúsítvány vagy távoli ellenőrzés alkalmazandó; helyszíni audit csak szükséges, arányos és titoktartás mellett végezhető, a működés indokolatlan zavarása nélkül.
12. Törlés és visszaadás
A szerződés végén az Adatkezelő a rendelkezésre álló exportfunkcióval kimenti adatait. Ezt követően az Adatfeldolgozó – az Adatkezelő választása és kötelező jogszabályi megőrzés hiányában – törli vagy visszaadja a személyes adatokat. A mentésekből az adatok a rendes felülírási ciklus során törlődnek és addig elkülönítetten, további üzleti felhasználás nélkül maradnak.
13. Felelősség és elsőbbség
A felelősségre a GDPR 82. cikke, a szolgáltatási szerződés és a kötelező jog alkalmazandó. Adatfeldolgozási kérdésben jelen DPA elsőbbséget élvez az ÁSZF-fel szemben.
A. melléklet – Az adatfeldolgozás részletei
- Tárgy és cél
- Ajánlatkérés, CRM, kommunikáció, ajánlat- és dokumentumkezelés, támogatás, automatizálás és opcionális AI-funkciók biztosítása.
- Érintettek
- Utasok és útitársak – gyermekeket is beleértve –, érdeklődők, ügyfelek, kapcsolattartók, irodai felhasználók és dokumentumaláírók.
- Adattípusok
- Azonosító és kapcsolati adatok; utazási preferenciák, dátumok, költségkeret és szolgáltatásigény; kommunikáció; ajánlatok; dokumentumok; használati és biztonsági metaadatok.
- Különleges adatok
- Alapesetben nem szükségesek. Ha az ügyfél utasítása alapján egészségügyi, akadálymentességi vagy más különleges adat kerül be, az ügyfél felel a megfelelő GDPR 9. cikk szerinti feltételért.
- Műveletek
- Gyűjtés, rögzítés, rendszerezés, tárolás, lekérdezés, módosítás, továbbítás, AI-elemzés, export, korlátozás és törlés.
- Megőrzés
- Lead és AI-beszélgetés irodánként 30–3650 nap között, alapérték 730 nap; más adatok a szerződés, beállítás és kötelező jog szerint.
B. melléklet – Jóváhagyott alfeldolgozók
| Szolgáltató | Feladat | Hely/garancia |
|---|
| Contabo GmbH | Tárhely és szerverinfrastruktúra | Németország/EU; Art. 28 szerződés |
| OpenAI Ireland Limited | Opcionális AI API és képgenerálás | Írország; DPA, csoporton belüli garanciák/SCC ahol szükséges |
| Haufe-Lexware GmbH & Co. KG | Számla- és könyvelési adatok | Németország/EU |
| Platform e-mail szolgáltató vagy partner SMTP-je | Tranzakciós és partneri e-mail | A tényleges éles konfiguráció szerint |
Elektronikus elfogadás
A partneraktiválás során rögzített elfogadás a megállapodás megkötésének elektronikus bizonyítéka. A rendszer a verziót, időpontot, IP-címet, SHA-256 lenyomatot és változatlan HTML-pillanatképet archiválja.