Főoldal / DPA

Adatfeldolgozói megállapodás.

A GDPR 28. cikke szerinti adatfeldolgozói megállapodás — az InvoiceStar Általános Szerződési Feltételeinek elválaszthatatlan melléklete. Hatályos: 2026. augusztus 13-tól. Cégszerűen aláírt példány a contact@stargroundtech.com címen igényelhető.

(a GDPR 28. cikke alapján — az InvoiceStar Általános Szerződési Feltételeinek melléklete)

A jelen adatfeldolgozói megállapodás (a továbbiakban: „Megállapodás") létrejött egyrészről a

  • Cégnév: StarGround Technologies Korlátolt Felelősségű Társaság
  • Székhely: 4324 Kállósemjén, Kossuth út 91.
  • Cégjegyzékszám: 15-09-093254 (nyilvántartó bíróság: Nyíregyházi Törvényszék Cégbírósága)
  • Adószám: 32740736-2-15
  • E-mail: contact@stargroundtech.com
  • Honlap: https://www.invoicestar-app.com

mint adatfeldolgozó (a továbbiakban: „Adatfeldolgozó"),

másrészről az InvoiceStar szolgáltatásra az Általános Szerződési Feltételek szerint regisztrált Felhasználó — a regisztráció során megadott, illetve a fiókjában mindenkor nyilvántartott cégadataival azonosítva — mint adatkezelő (a továbbiakban: „Adatkezelő"; az Adatfeldolgozó és az Adatkezelő a továbbiakban együtt: „Felek", külön-külön: „Fél") között, az alulírott helyen és időben, az alábbi feltételekkel.

[Külön aláírt változat esetén az Adatkezelő adatai: Cégnév: …………; Székhely: …………; Cégjegyzékszám: …………; Adószám: …………; Képviseli: ………… .]

Előzmények

(A) Az Adatfeldolgozó üzemelteti az InvoiceStar elnevezésű, mesterséges intelligencián alapuló kontírozás-támogató szoftverszolgáltatást (a továbbiakban: „Szolgáltatás"), amelynek igénybevételére a Felek között az Adatfeldolgozó mindenkor hatályos Általános Szerződési Feltételei (a továbbiakban: „ÁSZF") szerinti szerződés (a továbbiakban: „Alapszerződés") áll fenn.

(B) Az Adatkezelő a Szolgáltatást szakmai tevékenysége — könyvelési, számviteli szolgáltatás nyújtása — körében, jellemzően a saját ügyfelei (az általa könyvelt vállalkozások) javára használja. Ennek során az Adatfeldolgozó az Adatkezelő nevében és utasítására személyes adatokat kezel, így a Felek között a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről szóló (EU) 2016/679 rendelet (a továbbiakban: „GDPR") 28. cikke szerinti adatkezelő–adatfeldolgozó jogviszony jön létre.

(C) A Felek a jelen Megállapodást a GDPR 28. cikk (3) bekezdésében előírt kötelező tartalommal kötik meg annak érdekében, hogy az adatfeldolgozás jogszerű keretei valamennyi ügyfélkapcsolatban biztosítottak legyenek.

(D) A jelen Megállapodás az ÁSZF elválaszthatatlan mellékletét képezi; az Adatkezelő a Megállapodást az ÁSZF elfogadásával egyidejűleg, elektronikus úton fogadja el (GDPR 28. cikk (9)). Az Adatkezelő kérésére a Felek a Megállapodást cégszerűen aláírt formában is rögzítik; az aláírt példány tartalma az elektronikus úton elfogadott szöveggel azonos.

1. Fogalommeghatározások

1.1. A jelen Megállapodásban nagy kezdőbetűvel használt, itt nem definiált fogalmak az ÁSZF-ben meghatározott jelentéssel bírnak. Az „adatkezelő", „adatfeldolgozó", „személyes adat", „adatkezelés", „érintett", „adatvédelmi incidens", „felügyeleti hatóság" és „harmadik ország" fogalmak a GDPR 4. cikke szerint értendők.

1.2. A Megállapodás alkalmazásában:

  • „Alkalmazandó Adatvédelmi Jog": a GDPR, az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény („Infotv."), valamint a személyes adatok kezelésére vonatkozó egyéb, mindenkor hatályos uniós és magyar jogszabályok;
  • „Feldolgozott Adatok": azok a személyes adatok, amelyeket az Adatfeldolgozó a Szolgáltatás nyújtása során az Adatkezelő nevében kezel; körüket az 1. melléklet határozza meg;
  • „Ügyfél": az Adatkezelő ügyfele — az a vállalkozás (könyvelt cég), amelynek könyvelési feladatait az Adatkezelő ellátja, és amelynek javára az Adatkezelő a Szolgáltatást használja;
  • „További Adatfeldolgozó": az Adatfeldolgozó által a GDPR 28. cikk (2) és (4) bekezdése szerint igénybe vett további adatfeldolgozó (al-adatfeldolgozó);
  • „TOM": a Feldolgozott Adatok védelmére szolgáló technikai és szervezési intézkedések, amelyeket a 2. melléklet tartalmaz;
  • „NAV Online Számla": a Nemzeti Adó- és Vámhivatal Online Számla rendszere, amelyből a Szolgáltatás az Adatkezelő által megadott technikai hozzáféréssel számlaadatokat tölt le;
  • „Adatvédelmi Incidens": a GDPR 4. cikk 12. pontja szerinti incidens, amennyiben az a Feldolgozott Adatokat érinti.

1.3. Ahol a Megállapodás „írásban" történő közlést kíván meg, az e-mail útján tett közlés is írásbelinek minősül (17.5. pont). Ahol a Megállapodás napot említ, azon naptári napot kell érteni.

2. A Megállapodás tárgya; viszonya az ÁSZF-hez

2.1. A Megállapodás tárgya a Feldolgozott Adatok Adatfeldolgozó általi, az Adatkezelő nevében végzett kezelésének szabályozása a GDPR 28. cikkének megfelelően.

2.2. A Megállapodás az ÁSZF elválaszthatatlan része. A Feldolgozott Adatok kezelését érintő kérdésekben a jelen Megállapodás az irányadó; minden egyéb kérdésben — így különösen a díjazás, a Szolgáltatás tartalma, a felelősség általános szabályai, a szerződés megszűnése tekintetében — az ÁSZF rendelkezései alkalmazandók. Eltérés esetén adatvédelmi kérdésben a Megállapodás, egyéb kérdésben az ÁSZF élvez elsőbbséget.

2.3. A Megállapodás hatálya nem terjed ki azokra a személyes adatokra, amelyeket az Adatfeldolgozó saját adatkezelőként kezel — így különösen az Adatkezelő és felhasználói fiók-, kapcsolattartási, belépési, számlázási és ügyféltámogatási adataira. Ezekre az Adatfeldolgozó mindenkor hatályos Adatkezelési tájékoztatója irányadó.

2.4. A Felek rögzítik: annak meghatározása, hogy a Feldolgozott Adatok kezelésének mi a célja és melyek az eszközei, az Adatkezelő (illetve a 4.6. pont szerinti esetben az Ügyfél) joga és kötelezettsége; az Adatfeldolgozó a Feldolgozott Adatokat saját céljára nem használja fel, és azokon önálló adatkezelést — a jogszabályon alapuló kötelező adatkezelés kivételével — nem végez.

3. Az adatkezelés tárgya, időtartama, jellege és célja

3.1. Tárgy: az Adatkezelő által a Szolgáltatásba bevont Ügyfelek bejövő (szállítói) számláinak adatai, a kapcsolódó korábbi könyvelési adatok, a NAV Online Számla technikai hozzáférési adatok, valamint az ezekből képzett kontírozási javaslatok és végleges (elfogadott vagy javított) kontírozási eredmények — részletesen az 1. melléklet szerint.

3.2. Jelleg (műveletek): gyűjtés és letöltés a NAV Online Számla rendszeréből az Adatkezelő technikai hozzáférésével; az Adatkezelő által feltöltött állományok (AuditXML) fogadása és feldolgozása; tárolás, rendszerezés, megjelenítés; mesterséges intelligenciával végzett elemzés kontírozási javaslat készítése céljából; a javaslatok és az Adatkezelő döntése szerinti végleges értékek tárolása; export könyvelőprogramba importálható formátumban (jelenleg: RLB Kettős Könyvvitel); törlés, illetve visszaadás.

3.3. Cél: kizárólag a Szolgáltatás ÁSZF szerinti nyújtása — a bejövő számlák kontírozásának döntéstámogatása és az eredmények exportja —, valamint az ehhez szükséges üzemeltetési, biztonsági és jogszabályi kötelezettségek teljesítése. Az 5.4. pont szerinti szolgáltatásfejlesztési felhasználásra az ott írtak irányadók.

3.4. Időtartam: az adatkezelés az Alapszerződés fennállása alatt, valamint azt követően a 13. pont szerinti visszaadási/törlési kötelezettségek teljesítéséig tart.

4. Az Adatkezelő jogai, kötelezettségei és szavatosságai

4.1. Az Adatkezelő felel azért, hogy a Feldolgozott Adatok kezelése — ideértve azok Szolgáltatásba történő bevonását, a NAV-letöltés elindítását és az állományok feltöltését — az Alkalmazandó Adatvédelmi Jognak megfelel, így különösen azért, hogy az adatkezelésnek megfelelő jogalapja van, és hogy az érintettek a GDPR 13–14. cikke szerinti tájékoztatást megkapták.

4.2. Az Adatkezelő szavatolja, hogy a NAV Online Számla technikai hozzáférések Szolgáltatásban való használatára — az érintett Ügyfél megbízása vagy hozzájárulása alapján — jogosult, és e használat megfelel a NAV mindenkori előírásainak (összhangban az ÁSZF 5. pontjával).

4.3. Az Adatkezelő utasításai jogszerűek; az Adatkezelő nem ad olyan utasítást, amely az Alkalmazandó Adatvédelmi Jogba ütközik.

4.4. Az Adatkezelő a Szolgáltatásba csak a Szolgáltatás céljához szükséges személyes adatot von be. Az Adatkezelő a Szolgáltatást nem használja a GDPR 9. cikke szerinti különleges adatkategóriák vagy a 10. cikke szerinti, büntetőjogi felelősség megállapítására vonatkozó adatok célzott feldolgozására (1. melléklet D.5. pont).

4.5. Az Adatkezelő gondoskodik arról, hogy a fiókjához kapcsolódó felhasználók (ideértve az általa meghívott Menedzser és Könyvelő szerepkörű felhasználókat) a Megállapodással összhangban járjanak el; tevékenységükért az Adatkezelő úgy felel, mintha maga járt volna el.

4.6. Többszintű adatkezelési lánc. Ha és amennyiben a Feldolgozott Adatok tekintetében nem az Adatkezelő, hanem az Ügyfél minősül a GDPR szerinti adatkezelőnek, és az Adatkezelő maga is adatfeldolgozóként jár el az Ügyfél javára, úgy a jelen Megállapodás a Felek viszonyában al-adatfeldolgozási megállapodásként működik (GDPR 28. cikk (4)). Ebben az esetben az Adatkezelő szavatolja, hogy (i) az Ügyféllel fennálló szerződése, illetve az Ügyfél felhatalmazása kiterjed az Adatfeldolgozó mint további adatfeldolgozó igénybevételére, (ii) az Adatfeldolgozóval szemben támasztott kötelezettségek nem enyhébbek az Ügyféllel szemben őt terhelő adatvédelmi kötelezettségeknél, és (iii) az általa adott utasítások az Ügyfél utasításaival összhangban állnak. A Megállapodásban az „Adatkezelő" kifejezés ebben az esetben is az Adatfeldolgozóval szerződő Felhasználót jelöli.

4.7. Az Adatkezelő jogosult az adatkezelésre a 5. pont szerint utasítást adni, az Adatfeldolgozó tevékenységét a 14. pont szerint ellenőrizni, és a Megállapodás teljesítéséről tájékoztatást kérni.

4.8. Az Adatkezelő köteles a fiókjában megadott kapcsolattartási adatait (különösen e-mail címét) naprakészen tartani; az Adatfeldolgozó a Megállapodás szerinti értesítéseket joghatályosan a fiókhoz tartozó e-mail címre küldi.

5. Utasítások

5.1. Az Adatfeldolgozó a Feldolgozott Adatokat kizárólag az Adatkezelő dokumentált utasításai alapján kezeli — ideértve a személyes adatok harmadik országba vagy nemzetközi szervezet részére történő továbbítását is —, kivéve, ha az adatkezelést az Adatfeldolgozóra alkalmazandó uniós vagy tagállami jog írja elő. Ez utóbbi esetben az Adatfeldolgozó e jogi előírásról az adatkezelést megelőzően tájékoztatja az Adatkezelőt, kivéve, ha az adott jog az ilyen tájékoztatást fontos közérdekből tiltja (GDPR 28. cikk (3) a)).

5.2. Fennálló (állandó) dokumentált utasításnak minősül:

  1. az ÁSZF és a jelen Megállapodás (mellékleteivel együtt);
  2. a Szolgáltatás funkcióinak és beállításainak az Adatkezelő (illetve jogosult felhasználói) általi használata — így különösen: a NAV-letöltés beállítása és indítása, AuditXML-állomány feltöltése, a kontírozás (AI-feldolgozás) indítása, a javaslatok elfogadása, módosítása vagy elvetése, az export indítása, a Szolgáltatáson belüli törlési műveletek, valamint a fiók- és szolgáltatásbeállítások mindenkori állása;
  3. a 3. mellékletben felsorolt További Adatfeldolgozók igénybevétele, ideértve az ehhez szükséges, a GDPR V. fejezete szerinti garanciákkal biztosított továbbítást is.

5.3. Az állandó utasításokon túlmenő egyedi utasítást az Adatkezelő írásban (e-mailben) adhat. Az Adatfeldolgozó nem köteles végrehajtani azt az utasítást, amely a Szolgáltatás ÁSZF szerinti műszaki tartalmán kívül esik; az ilyen utasítás végrehajtásáról és annak észszerű költségtérítéséről a Felek előzetesen megállapodnak.

5.4. Szolgáltatásfejlesztési visszajelzések. A kontírozási javaslatok elfogadásával vagy javításával keletkező visszajelzések szolgáltatásfejlesztési célú felhasználását (ÁSZF 13. pont; Adatkezelési tájékoztató 8. pont) a Felek úgy tekintik, hogy az — a fiókbeállításokban elérhető letiltás gyakorlásáig — az Adatkezelő 5.2. pont szerinti állandó utasításának része. A letiltás a jövőre nézve az utasítás visszavonásának minősül; az Adatfeldolgozó a letiltást követően a visszajelzéseket fejlesztési célra nem használja fel.

5.5. Az Adatfeldolgozó az utasításokat és azok lényeges változásait a rendszereiben dokumentálja (naplózás, beállítás-nyilvántartás).

5.6. Az Adatfeldolgozó haladéktalanul tájékoztatja az Adatkezelőt, ha megítélése szerint valamely utasítása a GDPR-ba vagy más uniós, illetve tagállami adatvédelmi rendelkezésbe ütközik (GDPR 28. cikk (3) záró mondat). Az Adatfeldolgozó jogosult az ilyen utasítás végrehajtását a kérdés tisztázásáig felfüggeszteni; a jogszerűtlen utasítás fenntartásából eredő következményekért az Adatkezelő felel.

6. Titoktartás

6.1. Az Adatfeldolgozó biztosítja, hogy a Feldolgozott Adatok kezelésére feljogosított személyek — munkavállalói és az adatkezelésben részt vevő egyéb közreműködői — titoktartási kötelezettséget vállaltak, vagy jogszabályon alapuló megfelelő titoktartási kötelezettség alatt állnak (GDPR 28. cikk (3) b)).

6.2. Az Adatfeldolgozó a Feldolgozott Adatokhoz való hozzáférést a feladat ellátásához szükséges mértékre korlátozza („need-to-know" elv), és biztosítja, hogy az irányítása alatt eljáró, a Feldolgozott Adatokhoz hozzáféréssel rendelkező személyek azokat kizárólag az Adatkezelő utasításainak megfelelően kezeljék (GDPR 32. cikk (4)).

6.3. A titoktartási kötelezettség kiterjed a NAV Online Számla technikai hozzáférési adatokra mint bizalmas információra is, és a Megállapodás megszűnését követően is, időbeli korlátozás nélkül fennmarad.

7. Az adatkezelés biztonsága (GDPR 32. cikk)

7.1. Az Adatfeldolgozó — a tudomány és technológia állása, a megvalósítás költségei, az adatkezelés jellege, hatóköre, körülményei és céljai, valamint a természetes személyek jogaira és szabadságaira jelentett, változó valószínűségű és súlyosságú kockázat figyelembevételével — megfelelő technikai és szervezési intézkedésekkel garantálja a kockázat mértékének megfelelő adatbiztonságot (GDPR 32. cikk). Az alkalmazott intézkedések mindenkori minimumát a 2. melléklet (TOM) tartalmazza.

7.2. Az Adatfeldolgozó a TOM-okat a technológiai fejlődéshez és a kockázatokhoz igazodóan időről időre felülvizsgálhatja és módosíthatja azzal, hogy a módosítás a 2. mellékletben rögzített védelmi szintet lényegesen nem csökkentheti.

7.3. Az Adatfeldolgozó az adatkezelés jellegét és a rendelkezésére álló információkat figyelembe véve segíti az Adatkezelőt a GDPR 32. cikke szerinti kötelezettségeinek teljesítésében, így különösen a 2. melléklet szerinti TOM-leírás rendelkezésre bocsátásával.

8. További adatfeldolgozók igénybevétele

8.1. Általános felhatalmazás. Az Adatkezelő a jelen Megállapodással általános írásbeli felhatalmazást ad az Adatfeldolgozónak További Adatfeldolgozók igénybevételére (GDPR 28. cikk (2)). A Megállapodás megkötésekor igénybe vett További Adatfeldolgozók listáját a 3. melléklet tartalmazza; az Adatkezelő a listát a Megállapodás elfogadásával jóváhagyja.

8.2. Változásbejelentés. Az Adatfeldolgozó a További Adatfeldolgozók tervezett igénybevételéről vagy lecseréléséről az Adatkezelőt a változás hatálybalépése előtt legalább 30 nappal értesíti — a fiókhoz tartozó e-mail címre küldött üzenetben és/vagy a Szolgáltatás felületén, a 3. melléklet naprakész változatának egyidejű közzétételével —, ezzel biztosítva az Adatkezelő számára a kifogásolás lehetőségét.

8.3. Kifogás. Az Adatkezelő a tervezett változással szemben az értesítéstől számított 15 napon belül, írásban, az adatvédelmi kockázat megjelölésével kifogást emelhet. Kifogás esetén a Felek egyeztetnek (alternatív megoldás, kiegészítő garancia). Ha az egyeztetés a változás hatálybalépéséig nem vezet eredményre, az Adatkezelő jogosult az Alapszerződést a változás hatálybalépésének napjára — az ÁSZF lemondási szabályai szerint, de a folyó időszak végét meg nem várva — felmondani; ebben az esetben a már megfizetett díjnak a megszűnést követő időszakra eső időarányos része visszajár. Kifogás hiányában a változás az értesítésben megjelölt nappal hatályba lép.

8.4. Kötelezettségek továbbhárítása. Az Adatfeldolgozó a További Adatfeldolgozóval olyan — írásbeli, ideértve az elektronikus formát is — szerződést köt, amely a További Adatfeldolgozóra a jelen Megállapodásban foglaltakkal azonos vagy azokkal egyenértékű adatvédelmi kötelezettségeket telepít, különösen megfelelő garanciákat a GDPR követelményeit teljesítő technikai és szervezési intézkedések végrehajtására (GDPR 28. cikk (4)).

8.5. Felelősség. Ha a További Adatfeldolgozó nem teljesíti adatvédelmi kötelezettségeit, az őt igénybe vevő Adatfeldolgozó teljes felelősséggel tartozik az Adatkezelő felé a További Adatfeldolgozó kötelezettségeinek teljesítéséért (GDPR 28. cikk (4) második mondat), a 15. pont szerinti felelősségi keretek között.

8.6. Nem minősül További Adatfeldolgozónak az a szolgáltató, amely a személyes adatokat önálló adatkezelőként kezeli (így különösen a Stripe a kártyaadatok, illetve a NAV az Online Számla rendszer tekintetében — 3. melléklet, megjegyzések), továbbá az Adatfeldolgozó saját üzemeltetésű rendszere (Chatwoot ügyféltámogatási rendszer, EU-beli saját szerveren).

9. Adattovábbítás harmadik országba

9.1. A Feldolgozott Adatok érdemi feldolgozása — tárolás, adatbázis, fájltárolás, AI-feldolgozás — az Európai Unió területén történik (2. és 3. melléklet).

9.2. Egyes, a 3. melléklet B. részében megjelölt kiegészítő szolgáltatók az Egyesült Államokban is kezelhetnek adatot. Harmadik országba történő továbbításra kizárólag a GDPR V. fejezete szerinti megfelelő garanciák mellett kerülhet sor: az Európai Bizottság megfelelőségi határozata (ideértve az EU–USA adatvédelmi keret, DPF szerinti tanúsítást), vagy az Európai Bizottság által elfogadott általános szerződési feltételek (SCC) és az adott szolgáltatóval kötött adatfeldolgozói szerződés alapján.

9.3. Az Adatfeldolgozó a 9.1–9.2. pontban foglaltakon túl a Feldolgozott Adatokat harmadik országba nem továbbítja az Adatkezelő dokumentált utasítása nélkül, kivéve, ha erre uniós vagy tagállami jog kötelezi (5.1. pont).

10. Közreműködés az érintetti jogok gyakorlásában

10.1. Az Adatfeldolgozó — az adatkezelés jellegének figyelembevételével, megfelelő technikai és szervezési intézkedésekkel, amennyire ez lehetséges — segíti az Adatkezelőt abban, hogy teljesíteni tudja a GDPR III. fejezete (15–22. cikk) szerinti, az érintettek jogainak gyakorlásához kapcsolódó kérelmek megválaszolására vonatkozó kötelezettségét (GDPR 28. cikk (3) e)).

10.2. A közreműködés elsődleges formája a Szolgáltatásba épített önkiszolgáló eszközök biztosítása: a Feldolgozott Adatok a felületen megtekinthetők, a beépített exportfunkciókkal tagolt, géppel olvasható formátumban kimenthetők, a Szolgáltatás funkcióival javíthatók és törölhetők.

10.3. Ha az érintett a kérelmét közvetlenül az Adatfeldolgozóhoz nyújtja be, az Adatfeldolgozó a kérelmet indokolatlan késedelem nélkül továbbítja az Adatkezelőnek, és az érintettet — amennyiben a kérelem alapján az Adatkezelő személye azonosítható — az adatkezelő személyéről tájékoztatja. Az Adatfeldolgozó a kérelmet az Adatkezelő utasítása nélkül érdemben nem teljesíti és nem utasítja el, kivéve, ha erre jogszabály kötelezi.

10.4. A 10.2. pont szerinti eszközökkel nem teljesíthető kérelmek esetén az Adatfeldolgozó az Adatkezelő írásbeli megkeresésére, észszerű határidőn belül működik közre (a költségekre a 12.4. pont irányadó).

11. Adatvédelmi Incidensek kezelése

11.1. Az Adatfeldolgozó az Adatvédelmi Incidenst, miután az a tudomására jutott, indokolatlan késedelem nélkül bejelenti az Adatkezelőnek (GDPR 33. cikk (2)). A Felek célja, hogy — amennyiben ez az adott körülmények között észszerűen lehetséges — a bejelentésre a tudomásszerzéstől számított 72 órán belül sor kerüljön, annak érdekében, hogy az Adatkezelő a felügyeleti hatóság felé fennálló, a GDPR 33. cikk (1) bekezdése szerinti bejelentési határidőt tartani tudja.

11.2. A bejelentés — a rendelkezésre álló információk függvényében — tartalmazza legalább: (i) az incidens jellegét, ideértve — ha lehetséges — az érintettek és az érintett adatkategóriák körét és hozzávetőleges számát; (ii) a további tájékoztatást nyújtó kapcsolattartó nevét és elérhetőségét; (iii) az incidens valószínűsíthető következményeit; (iv) a megtett vagy tervezett intézkedéseket (a GDPR 33. cikk (3) bekezdésével összhangban). Ha az információk egyidejűleg nem állnak rendelkezésre, azok további indokolatlan késedelem nélkül, részletekben is közölhetők.

11.3. Az Adatfeldolgozó az incidenst kivizsgálja, a hatásait enyhítő és az ismétlődést megelőző intézkedéseket megteszi, az incidenst és a megtett intézkedéseket dokumentálja, valamint az Adatkezelővel a hatósági bejelentéshez (33. cikk) és az érintettek tájékoztatásához (34. cikk) szükséges mértékben együttműködik.

11.4. Az Adatfeldolgozó az Adatvédelmi Incidensről a felügyeleti hatóságot és az érintetteket közvetlenül nem értesíti, kivéve, ha erre jogszabály kötelezi, vagy az Adatkezelő erre írásban kifejezetten utasítja.

11.5. Az incidensbejelentés csatornája: az Adatkezelő fiókjához tartozó e-mail cím; az Adatkezelő az Adatfeldolgozót a contact@stargroundtech.com címen érheti el.

12. Közreműködés a 32–36. cikk szerinti kötelezettségek teljesítésében; nyilvántartás

12.1. Az Adatfeldolgozó az adatkezelés jellegét és a rendelkezésére álló információkat figyelembe véve segíti az Adatkezelőt a GDPR 32–36. cikke szerinti kötelezettségek teljesítésében (GDPR 28. cikk (3) f)): az adatbiztonság (32. cikk — 7. pont), az incidenskezelés (33–34. cikk — 11. pont), valamint az adatvédelmi hatásvizsgálat (35. cikk) és az előzetes konzultáció (36. cikk) körében. Ez utóbbiak keretében az Adatfeldolgozó az Adatkezelő írásbeli megkeresésére rendelkezésre bocsátja a Szolgáltatás adatkezelési műveleteire, adatáramlásaira és TOM-jaira vonatkozó, birtokában lévő információkat.

12.2. Az Adatfeldolgozó a GDPR 30. cikk (2) bekezdése szerinti nyilvántartást vezet az Adatkezelő nevében végzett adatkezelési tevékenységekről.

12.3. Az Adatfeldolgozó feladatai végrehajtása során — megkeresés alapján — együttműködik a felügyeleti hatósággal (GDPR 31. cikk); a Feldolgozott Adatokat érintő hatósági megkeresésről — ha azt jogszabály nem tiltja — az Adatkezelőt indokolatlan késedelem nélkül tájékoztatja.

12.4. Költségek. A 7., 10., 11. és 12. pont szerinti közreműködés a Szolgáltatás díjában foglalt, külön díjazás nélküli szolgáltatás, ide nem értve az ismétlődő, túlzó vagy a szokásos mértéket jelentősen meghaladó közreműködési igényeket, amelyek teljesítéséért az Adatfeldolgozó előzetesen közölt, észszerű költségtérítésre jogosult. Nem számítható fel költségtérítés az olyan közreműködésért, amely az Adatfeldolgozó szerződésszegésére vagy az érdekkörében felmerült Adatvédelmi Incidensre vezethető vissza.

13. A Feldolgozott Adatok visszaadása és törlése

13.1. A jogviszony fennállása alatt az Adatkezelő a Feldolgozott Adatokat a Szolgáltatás beépített funkcióival bármikor exportálhatja és törölheti; e műveletek az 5.2. pont szerinti utasításnak minősülnek.

13.2. Az előfizetés lemondása esetén — az ÁSZF 11. pontja szerint — a fiók megtekintési (read-only) módba kerül: a Feldolgozott Adatok tárolása, megtekinthetősége és exportálhatósága az Adatkezelő állandó utasítása alapján fennmarad mindaddig, amíg az Alapszerződés meg nem szűnik, vagy az Adatkezelő a törlést nem kéri.

13.3. Az Alapszerződés megszűnésekor az Adatfeldolgozó — az Adatkezelő választása szerint — a Feldolgozott Adatokat visszaadja az Adatkezelőnek és a meglévő másolatokat törli, vagy valamennyi Feldolgozott Adatot töröl, kivéve, ha uniós vagy tagállami jog az adatok tárolását írja elő (GDPR 28. cikk (3) g)). Az Adatkezelő a választásáról a megszűnéskor vagy azt megelőzően nyilatkozik; ha a megszűnéstől számított 30 napon belül nem nyilatkozik, az Adatfeldolgozó a törlést hajtja végre.

13.4. A visszaadás módja: elsődlegesen a Szolgáltatás beépített exportfunkciói (ideértve az RLB-formátumú és táblázatos exportot), amelyekkel az Adatkezelő az adatokat tagolt, széles körben használt, géppel olvasható formátumban maga kimentheti; az Adatkezelő írásbeli kérésére az Adatfeldolgozó az exportban észszerű mértékben közreműködik.

13.5. A törlés végrehajtása: az Adatfeldolgozó a törlést az éles rendszerekben a 13.3. pont szerinti nyilatkozat (vagy a nyilatkozattételi határidő eredménytelen eltelte) után legfeljebb 30 napon belül végrehajtja. A biztonsági mentések a törlést követően még korlátozott ideig — jellemzően legfeljebb 7 napig — tartalmazhatják az adatokat, ezt követően automatikusan felülíródnak; a mentésekben ezen átmeneti időszak alatt tárolt adatokra a Megállapodás védelmi szabályai változatlanul irányadók, és az Adatfeldolgozó azokat kizárólag katasztrófa-helyreállítás céljából állítja vissza. Ha a visszaállított állomány törlendő adatot tartalmaz, a törlési kötelezettség arra ismételten alkalmazandó.

13.6. Ha uniós vagy tagállami jog a Feldolgozott Adatok további tárolását írja elő, az Adatfeldolgozó a tárolást e kötelezettség terjedelmére és időtartamára korlátozza, az adatokat más célra nem használja fel, és az Adatkezelőt a megőrzési kötelezettségről tájékoztatja.

13.7. Az Adatfeldolgozó a törlés megtörténtét az Adatkezelő írásbeli kérésére írásban igazolja.

14. Ellenőrzési (audit) jogok

14.1. Az Adatfeldolgozó az Adatkezelő rendelkezésére bocsát minden olyan információt, amely a GDPR 28. cikkében meghatározott kötelezettségek teljesítésének igazolásához szükséges, továbbá lehetővé teszi és elősegíti az Adatkezelő vagy az általa megbízott ellenőr által végzett auditokat és helyszíni vizsgálatokat (GDPR 28. cikk (3) h)) — az alábbi rend szerint.

14.2. Első lépcső — írásbeli tájékoztatás. Az Adatkezelő ellenőrzési igényét elsődlegesen írásbeli tájékoztatáskéréssel (kérdőív, megfelelési nyilatkozat, a TOM-leírás és a rendelkezésre álló tanúsítványok, auditjelentések bekérése) gyakorolja; az Adatfeldolgozó a megkeresésre 30 napon belül írásban válaszol.

14.3. Második lépcső — helyszíni vagy távoli audit. Ha az írásbeli tájékoztatás az ellenőrzési célhoz észszerűen nem elegendő, az Adatkezelő jogosult auditot végezni: (i) naptári évente legfeljebb egy alkalommal, továbbá (ii) a Feldolgozott Adatokat érintő súlyos Adatvédelmi Incidenst követően, vagy ha az auditot felügyeleti hatóság írja elő. Az auditot legalább 30 nappal korábban írásban be kell jelenteni, és azt munkanapon, munkaidőben, az Adatfeldolgozó üzletmenetének aránytalan zavarása nélkül kell lefolytatni.

14.4. Az auditot az Adatkezelő maga vagy az általa megbízott, az Adatfeldolgozóval nem versenytárs, titoktartásra írásban kötelezett független harmadik fél végezheti. Az audit nem terjedhet ki más ügyfelek adataira, az Adatfeldolgozó üzleti titkaira, valamint olyan információra, amelynek felfedése az Adatfeldolgozó rendszereinek biztonságát veszélyeztetné; a További Adatfeldolgozók rendszereinek ellenőrzésére az azok által biztosított auditjelentések, tanúsítványok szolgálnak.

14.5. Költségviselés. Az audittal összefüggésben mindegyik Fél maga viseli a saját költségeit. Ha az audit a 14.3. (i) pont szerinti éves gyakoriságot meghaladja, vagy az Adatfeldolgozótól egy munkanapot meghaladó személyes közreműködést igényel — és nem az Adatfeldolgozó szerződésszegése vagy az érdekkörében felmerült Adatvédelmi Incidens miatt vált szükségessé —, az Adatfeldolgozó a közreműködéséért előzetesen közölt, észszerű költségtérítésre jogosult.

14.6. Az audit megállapításait a Felek egyeztetik; az Adatfeldolgozó a megalapozottan feltárt hiányosságokat észszerű határidőn belül orvosolja.

14.7. Az Adatfeldolgozó az ellenőrzés körében is jogosult az 5.6. pont szerint jelezni, ha megítélése szerint az Adatkezelő ellenőrzési utasítása adatvédelmi rendelkezésbe ütközik.

15. Felelősség

15.1. Az érintettek felé fennálló kártérítési felelősségre a GDPR 82. cikke irányadó; a jelen Megállapodás egyetlen rendelkezése sem korlátozza vagy zárja ki a Felek érintettekkel vagy felügyeleti hatósággal szembeni, kógens jogszabályon alapuló felelősségét.

15.2. A Felek egymás közötti viszonyában a jelen Megállapodásból vagy annak megszegéséből eredő valamennyi igényre — ideértve a GDPR 82. cikk (5) bekezdése szerinti megtérítési (regressz) igényt és a kiszabott közigazgatási bírság megtérítése iránti igényt is, a kógens jog által megengedett körben — az ÁSZF 14. pontjában foglalt felelősségi szabályok és felelősségkorlátozás irányadó. A jelen Megállapodás nem hoz létre az ÁSZF-től független, önálló kártérítési keretet: az Alapszerződésből és a Megállapodásból eredő igények együttesen számítanak be az ÁSZF 14. pontja szerinti felső határba (az igény alapjául szolgáló eseményt megelőző 12 hónapban a Szolgáltatásért ténylegesen megfizetett nettó díjak összege).

15.3. A felelősségkorlátozás nem terjed ki a szándékosan, továbbá az emberi életet, testi épséget vagy egészséget megkárosítva okozott károkra (Ptk. 6:152. §).

15.4. A Felek egymás közötti viszonyában a felelősség megoszlására a GDPR 82. cikk (2) bekezdésében foglalt elv irányadó: az Adatfeldolgozó annyiban felel, amennyiben nem tartotta be a GDPR-ban kifejezetten az adatfeldolgozókat terhelő kötelezettségeket, vagy az Adatkezelő jogszerű utasításait figyelmen kívül hagyta, illetve azokkal ellentétesen járt el. Az Adatfeldolgozó nem felel azért a jogsértésért, amely az Adatkezelő utasításának végrehajtásából ered, ha az utasítás jogszerűtlenségére az 5.6. pont szerint figyelmeztetett, vagy a jogszerűtlenség számára nem volt felismerhető, továbbá azért, amely az Adatkezelő 4. pont szerinti kötelezettségeinek megsértésére vezethető vissza.

15.5. Ha valamely érintett kárigényét bármelyik Fél a GDPR 82. cikk (4) bekezdése alapján teljes egészében megtérítette, a másik Féllel szembeni megtérítési igényét a 15.2. és 15.4. pont keretei között érvényesítheti.

16. A Megállapodás hatálya és megszűnése

16.1. A Megállapodás az Alapszerződés létrejöttével — az ÁSZF (és mellékletei) elektronikus elfogadásával, külön aláírt változat esetén az aláírás napján — lép hatályba, és az Alapszerződés fennállása alatt hatályos.

16.2. A Megállapodás az Alapszerződés bármely okból történő megszűnésével szűnik meg azzal, hogy rendelkezései mindaddig alkalmazandók maradnak, amíg az Adatfeldolgozó a Feldolgozott Adatok bármely elemét kezeli — így különösen a 13. pont szerinti visszaadási/törlési kötelezettségek maradéktalan teljesítéséig.

16.3. A 6. pont (titoktartás), a 15. pont (felelősség) és a 17. pont (záró rendelkezések) a Megállapodás megszűnését követően is hatályban marad.

17. Záró rendelkezések

17.1. Irányadó jog. A Megállapodásra a magyar jog irányadó, a GDPR és az Infotv. kötelező rendelkezéseinek elsődlegessége mellett. A Megállapodásban nem szabályozott kérdésekben az ÁSZF, a Ptk. és az Alkalmazandó Adatvédelmi Jog rendelkezései alkalmazandók.

17.2. Illetékesség. A Felek a Megállapodásból eredő vitáikat elsősorban egyeztetés útján rendezik; ennek eredménytelensége esetén — az ÁSZF 16. pontjával egyezően — a jogvitára, értékhatártól függően, az Adatfeldolgozó székhelye szerint illetékes bíróság rendelkezik illetékességgel.

17.3. Módosítás. A Megállapodás módosítására az ÁSZF módosítására vonatkozó szabályok (ÁSZF 15. pont — legalább 30 napos előzetes értesítés, el nem fogadás esetén felmondási jog) irányadók, azzal, hogy a 3. melléklet (További Adatfeldolgozók) változására a 8. pont, a 2. melléklet (TOM) változására a 7.2. pont szerinti külön rend alkalmazandó. A módosítás a Feldolgozott Adatok védelmi szintjét az Adatkezelő hozzájárulása nélkül lényegesen nem csökkentheti.

17.4. Részleges érvénytelenség. Ha a Megállapodás valamely rendelkezése érvénytelen vagy azzá válik, az a többi rendelkezés érvényességét nem érinti; az érvénytelen rendelkezés helyébe a hozzá gazdasági és adatvédelmi tartalmában legközelebb álló érvényes rendelkezés lép.

17.5. Írásbeliség. A Megállapodás a GDPR 28. cikk (9) bekezdésének megfelelően írásban — ideértve az elektronikus formát — jön létre. A Felek közötti, a Megállapodással kapcsolatos közlésekben az e-mail írásbeli közlésnek minősül; az Adatfeldolgozó részére a contact@stargroundtech.com címre, az Adatkezelő részére a fiókjához tartozó e-mail címre küldött közlés joghatályos.

17.6. Kapcsolattartás adatvédelmi ügyekben. Adatfeldolgozó: contact@stargroundtech.com (adatvédelmi tisztviselő kijelölésére az Adatfeldolgozó a GDPR 37. cikke alapján nem köteles, ilyet nem jelölt ki). Adatkezelő: a fiókban megadott kapcsolattartó és e-mail cím.

17.7. Értelmezési sorrend. Eltérés esetén az alkalmazási sorrend: (1) az Alkalmazandó Adatvédelmi Jog kógens szabályai; (2) a jelen Megállapodás törzsszövege; (3) a Megállapodás mellékletei; (4) az ÁSZF.

[Kizárólag a külön aláírt változathoz:]

AdatkezelőAdatfeldolgozó
Kelt: …………, 20…. ……… hó …. napKelt: …………, 20…. ……… hó …. nap
____________________________________________________________
név, beosztás (cégszerű aláírás)StarGround Technologies Kft., képv.: …………

1. melléklet — A feldolgozás leírása (adatkategóriák és érintetti kör)

A) Az adatkezelés tárgya és a feldolgozási műveletek

Az Adatfeldolgozó a Szolgáltatás keretében, az Adatkezelő nevében az alábbi műveleteket végzi a Feldolgozott Adatokon:

  1. a bejövő (szállítói) számlák adatainak letöltése a NAV Online Számla rendszeréből, az Adatkezelő által megadott technikai hozzáféréssel;
  2. az Adatkezelő által feltöltött AuditXML-állományok fogadása és a korábbi könyvelési tételek kinyerése;
  3. tárolás az Európai Unió területén üzemelő infrastruktúrán (alkalmazás-tárhely és adatbázis: Kinsta/Sevalla — PostgreSQL; gyorsítótár: Redis; fájltárolás: Cloudflare R2), rendszerezés és megjelenítés a Szolgáltatás felületén;
  4. mesterséges intelligenciával végzett elemzés: kontírozási javaslat készítése a Google Gemini nyelvi modelljeivel, kizárólag európai uniós adatrezidenciájú (Vertex AI) végponton, tételenként a javaslathoz szükséges adatkör továbbításával;
  5. a javaslatok, valamint az Adatkezelő által elfogadott vagy javított végleges kontírozási értékek tárolása;
  6. export könyvelőprogramba importálható formátumban (jelenleg: RLB Kettős Könyvvitel), illetve táblázatos formátumban;
  7. törlés, visszaadás a Megállapodás 13. pontja szerint.

B) Az adatkezelés jellege és célja

Szoftveralapú (SaaS) adatfeldolgozás, amelynek kizárólagos célja a bejövő számlák kontírozásának döntéstámogatása és az eredmények exportja az Adatkezelő könyvelési munkájához. Az AI kizárólag javaslatot készít; minden tételről az Adatkezelő (szakképzett könyvelő) dönt.

C) Az adatkezelés időtartama

Az Alapszerződés fennállása, valamint az azt követő, a Megállapodás 13. pontja szerinti visszaadási/törlési időszak (nyilatkozattételi határidő + a törlés végrehajtása + a biztonsági mentések felülíródási ideje).

D) A Feldolgozott Adatok kategóriái

  1. Számlaadatok: a számlakibocsátó szállító neve, címe, adószáma; a számlán szereplő természetes személyek — különösen egyéni vállalkozó vagy őstermelő szállítók, képviselők, kapcsolattartók — neve és a számlán feltüntetett adatai; a számla azonosító adatai (sorszám, kelte, teljesítési dátum, fizetési határidő); tételadatok (megnevezés, mennyiség, egységár, nettó/bruttó összegek, ÁFA-kulcs és -összeg).
  2. Korábbi könyvelési adatok: az Adatkezelő által feltöltött AuditXML-állományokból kinyert könyvelési tételek (partnermegnevezés és -adatok, főkönyvi számok, összegek, dátumok, tételleírások).
  3. NAV Online Számla technikai hozzáférési adatok: technikai felhasználónév, technikai jelszó, aláírókulcs — amennyiben és amilyen mértékben azonosított vagy azonosítható természetes személyhez kapcsolódnak.
  4. Származtatott adatok: az 1–2. pont szerinti adatokból képzett AI kontírozási javaslatok és az elfogadott/javított végleges értékek, amennyiben a fenti személyes adatokhoz kapcsolódnak.
  5. Különleges adatkategóriák: a GDPR 9. cikke szerinti különleges adatok és a 10. cikke szerinti adatok kezelése nem célja és nem rendeltetése a Szolgáltatásnak; az Adatkezelő ilyen adatok célzott feldolgozására a Szolgáltatást nem használhatja. A Felek tudomásul veszik, hogy számlatartalomban (pl. tételmegnevezésben) kivételesen előfordulhat ilyen adatra utaló információ; erre is a Megállapodás védelmi szabályai irányadók.

E) Az érintettek kategóriái

  1. az Ügyfelek (könyvelt cégek) szállítói és üzleti partnerei, amennyiben természetes személyek (különösen egyéni vállalkozók, őstermelők);
  2. a szállítók és partnerek képviselői, munkavállalói és kapcsolattartói, akiknek adatai a számlákon vagy a könyvelési adatokban megjelennek;
  3. az Ügyfelek képviselői és munkavállalói, amennyiben adataik a korábbi könyvelési adatokban (AuditXML) vagy a NAV technikai hozzáférési adatokban megjelennek.

2. melléklet — Technikai és szervezési intézkedések (TOM)

Az Adatfeldolgozó a Feldolgozott Adatok védelmére legalább az alábbi intézkedéseket alkalmazza (GDPR 32. cikk). Az intézkedések a technológiai fejlődéshez igazodóan módosulhatnak, a védelmi szint lényeges csökkentése nélkül (Megállapodás 7.2. pont).

1. Titkosítás és a hitelesítő adatok védelme

  • Titkosított átvitel: minden adat TLS-titkosítással közlekedik a hálózaton (a felhasználói böngésző, az alkalmazás, valamint a külső rendszerek — NAV Online Számla, AI-végpont — viszonylatában egyaránt).
  • Titkosított tárolás: az adatok a tárhelyszolgáltató szintjén titkosított lemezeken tárolódnak.
  • Jelszavak: a felhasználói jelszavak kizárólag egyirányú, korszerű kulcsderiváló eljárással (PBKDF2-SHA256) képzett hash formájában tárolódnak, nyílt szövegként soha.
  • NAV technikai hozzáférési adatok: hozzáférés-korlátozással tárolt, bizalmas adatok; kizárólag a NAV-kapcsolat működtetésére használhatók fel.

2. Bizalmasság — hozzáférés-szabályozás

  • Fiókszintű logikai elkülönítés: a Feldolgozott Adatokhoz kizárólag az adott fiók jogosult felhasználói férnek hozzá; a hozzáférési jogosultságot az alkalmazás minden lekérésnél ellenőrzi.
  • Szerepkör-alapú jogosultságkezelés a fiókon belül (Menedzser és Könyvelő szerepkörök).
  • Kötelező e-mail-megerősítés minden fiókhoz, a fiókátvétel kockázatának csökkentésére.
  • Munkamenet-kontroll: munkamenet-alapú hitelesítés; az egyidejű munkamenetek száma korlátozható.
  • Belső hozzáférés: az Adatfeldolgozó munkatársai és közreműködői közül csak az arra feljogosított, titoktartásra kötelezett személyek férnek hozzá az adatokhoz, kizárólag a feladatuk ellátásához szükséges mértékben.

3. Sértetlenség és elszámoltathatóság — naplózás

  • a bejelentkezések naplózása (időpont, IP-cím);
  • a kritikus adminisztratív műveletek naplózása (admin-műveleti napló);
  • az utasításnak minősülő felhasználói műveletek és beállítások rendszerbeli rögzítése (Megállapodás 5.5. pont).

4. Rendelkezésre állás és ellenálló képesség

  • az alkalmazás, az adatbázis (PostgreSQL), a gyorsítótár (Redis) és a fájltárolás (Cloudflare R2) az Európai Unió területén üzemel, professzionális felhőinfrastruktúrán (Kinsta/Sevalla alkalmazás-tárhely);
  • rendszeres biztonsági mentések katasztrófa-helyreállítási célra; a mentések rotációja során a törölt adatok jellemzően legfeljebb 7 napon belül felülíródnak (Megállapodás 13.5. pont);
  • a tartalomszolgáltatás és a titkosított továbbítás Cloudflare-infrastruktúrán keresztül történik.

5. Az AI-feldolgozás garanciái

  • az AI-feldolgozás (Google Gemini) kizárólag európai uniós adatrezidenciájú (Vertex AI) végponton történik; a Feldolgozott Adat e körben nem hagyja el az EU-t;
  • adatminimalizálás: tételenként kizárólag az adott számla kontírozásához szükséges adatkör kerül továbbításra;
  • a Google az API-n keresztül küldött adatokat — saját szerződéses feltételei szerint — nem használja fel modelljei tanítására, és csak korlátozott ideig, visszaélés-megelőzési céllal kezeli;
  • az AI kimenete javaslat; könyvelési tétel kizárólag az Adatkezelő döntésével rögzül (emberi felülvizsgálat).

6. Szervezési intézkedések, üzemeltetési fegyelem

  • a Feldolgozott Adatok kezelésére feljogosított személyek titoktartási kötelezettség alatt állnak (Megállapodás 6. pont);
  • a További Adatfeldolgozókkal írásbeli adatfeldolgozói szerződések állnak fenn (Megállapodás 8.4. pont);
  • elkülönített teszt- (staging) és éles üzemi környezet, kontrollált kiadási folyamattal;
  • incidenskezelési eljárás a Megállapodás 11. pontja szerint;
  • ügyféltámogatás saját üzemeltetésű, EU-beli szerveren futó rendszeren (Chatwoot);
  • az intézkedések hatékonyságának rendszeres felülvizsgálata és a szükséges kiigazítások elvégzése (GDPR 32. cikk (1) d)).

3. melléklet — Jóváhagyott További Adatfeldolgozók

A) A Szolgáltatás nyújtásában közreműködő További Adatfeldolgozók (a Feldolgozott Adatokhoz rendszerszerűen hozzáférhetnek)

NévTevékenységA feldolgozás helyeHarmadik országbeli továbbítás garanciája
Kinsta Inc. (Sevalla platform)alkalmazás-tárhely, adatbázis (PostgreSQL), gyorsítótár (Redis)EU (szerverek)EU-n belüli tárolás; adatfeldolgozói szerződés
Cloudflare, Inc.fájltárolás (R2), tartalomszolgáltatás (CDN), titkosított továbbításEU / globális hálózatadatfeldolgozói szerződés; SCC / DPF
Google Ireland Ltd.AI kontírozási javaslatok — Google Gemini, EU adatrezidenciájú (Vertex AI) végpontEUEU-n belüli feldolgozás; adatfeldolgozói szerződés

B) Kiegészítő szolgáltatók (jellemzően az Adatkezelő saját fiók-, kapcsolattartási és számlázási adatait kezelik; a Feldolgozott Adatokhoz rendszerszerűen nem férnek hozzá, azokat legfeljebb kivételesen — pl. támogatási ügyben az Adatkezelő által megosztott tartalom útján — érinthetik)

NévTevékenységA feldolgozás helyeHarmadik országbeli továbbítás garanciája
SendGrid (Twilio Inc.)tranzakciós (rendszer-) e-mailek küldéseUSASCC
Google Workspace (Google Ireland Ltd.)a contact@ levelezés fogadása és kezeléseEU / USASCC / DPF
Cal.com, Inc.demó-időpontfoglalás (beágyazott naptár)USASCC
Slackbelső üzemeltetési értesítésekUSASCC
KBOSS.hu Kft. (Számlázz.hu, SzámlaBridge integráció útján)a Szolgáltatás díjairól szóló számlák kiállítása az Adatkezelő részéreMagyarország— (EU)

Megjegyzések

  1. Nem További Adatfeldolgozó a Chatwoot ügyféltámogatási rendszer: azt az Adatfeldolgozó saját üzemeltetésében, EU-beli saját szerveren futtatja (harmadik fél hozzáférése nélkül).
  2. Önálló adatkezelők (nem tartoznak a jelen melléklet hatálya alá): a Stripe a bankkártyás fizetés és a kártyaadatok tekintetében; a NAV az Online Számla rendszer üzemeltetőjeként — onnan az adatletöltés az Adatkezelő megbízása alapján, az Adatkezelő technikai hozzáférésével történik.
  3. A lista mindenkor hatályos változatát az Adatfeldolgozó a honlapján közzéteszi; a változásokra a Megállapodás 8.2–8.3. pontja (30 napos előzetes értesítés, kifogásolási jog) irányadó.