Ugrás a megállapodás tartalmához
Vissza a kezdőlapra

A GDPR 28. cikke

Adatfeldolgozási megállapodás

Szerződéses feltételek az ügyfél munkaterületein végzett személyesadat-feldolgozáshoz, egy helyen az adatfeldolgozás leírásával, a biztosítékokkal és a jelenlegi alfeldolgozókkal.

1.1 verzió · Hatályos 2026. augusztus 14-től

Szerződéses állapot

Ez a DPA a HansaChat szolgáltatási szerződésének részét képezi.

Akkor válik kötelezővé, amikor az Ügyfél elfogad egy Szolgáltatási szerződést vagy olyan megrendelést, amely magában foglalja ezt a DPA-t, elfogadja a frissített Szolgáltatási feltételeket, vagy más módon elektronikusan hozzájárul. Az Ügyfélt a megrendelése, előfizetése, munkaterülete vagy fióknyilvántartása azonosítja. Kézírásos aláírásra nincs szükség.

  • Ügyfél: adatkezelő (vagy más adatkezelő nevében eljáró adatfeldolgozó)
  • HansaChat: adatfeldolgozó a munkaterületen kezelt, az Ügyfélhez tartozó személyes adatok tekintetében
  • A HansaChat saját számlázási, fiókkezelési, biztonsági és jogszabályi megfelelési adatainak esetében adatkezelő marad

Adathely-összefoglaló

Az elsődleges munkaterület-adatok Németországban tárolódnak.

Az élő alkalmazásadatbázisok, a feltöltött fájlok és a saját üzemeltetésű hívási szolgáltatás Németországban, az IONOS Cloudon futnak. Az átvitel előtt a HansaChat által titkosított mentési másolatok Frankfurtban és Stockholmban tárolódnak. Az opcionális e-mail- és mobilpush-kézbesítés a 3. mellékletben felsorolt alfeldolgozókat és helyszíneket érinti.

A titkosított mentési másolatok a GDPR szerint személyes adatnak minősülnek, mert a HansaChat rendelkezik a visszaállításuk eszközével. Mindkét mentési hely, Frankfurt és Stockholm, az EU-n belül van.

A GDPR 28. cikke

Felek és hatókör

Ez az Adatfeldolgozási megállapodás („DPA”) az alábbi felek között jön létre, és kiegészíti azt a megállapodást, amely alapján a HansaChat nyújtja a szolgáltatást („Szolgáltatási szerződés”). „Az Ügyfél személyes adatai” alatt azok a személyes adatok értendők, amelyeket a HansaChat az Ügyfél nevében, a szolgáltatással összefüggésben dolgoz fel.

Ügyfél / adatkezelő
Az a természetes vagy jogi személy, akit az alkalmazandó megrendelés, előfizetés, munkaterület vagy HansaChat-fióknyilvántartás ügyfélként azonosít, beleértve az engedélyezett kapcsolt vállalkozásait is, amennyiben a Szolgáltatási szerződés kiterjed rájuk.
Adatfeldolgozó
Igor Tverdokhleb, HansaChat néven eljárva, Barkentinenstr. 20, 23558 Lübeck, Németország · igor@hansa.chat

Ha ez a DPA az Ügyfél személyes adatainak feldolgozása tekintetében ellentmond a Szolgáltatási szerződésnek, ez a DPA az irányadó. Ha az angol és a német változat ellentmond egymásnak, a német változat az irányadó.

1. Tárgy, időtartam és szerepek

Ez a DPA szabályozza, hogyan dolgozza fel a HansaChat az Ügyfél személyes adatait a szolgáltatás nyújtása érdekében. A tárgyat, a feldolgozás jellegét, célját, az adatkategóriákat, az érintetteket és az időtartamot az 1. melléklet határozza meg.

Az Ügyfél határozza meg a munkaterület tartalmának feldolgozási céljait és lényeges eszközeit. A HansaChat ezeket az adatokat az Ügyfél nevében dolgozza fel. Ez a DPA nem terjed ki azokra a személyes adatokra, amelyeket a HansaChat önálló adatkezelőként kezel a számlázás, a fiókadminisztráció, a szolgáltatásbiztonság, a visszaélések megelőzése, a támogatás adminisztrációja vagy a jogszabályi megfelelés érdekében; ezt a feldolgozást az Adatvédelmi nyilatkozat írja le.

2. Dokumentált utasítások és jogszerűség

A HansaChat az Ügyfél személyes adatait kizárólag az Ügyfél dokumentált utasításai alapján dolgozza fel, beleértve a Szolgáltatási szerződést, ezt a DPA-t, a szolgáltatás Ügyfél általi használatát és konfigurációját, valamint a szöveges formában küldött további utasításokat. A HansaChat akkor is feldolgozhat adatokat, ha azt az Unió vagy egy tagállam joga megköveteli, és erről a feldolgozás előtt tájékoztatja az Ügyfelet, kivéve, ha a jog fontos közérdekből tiltja ezt a tájékoztatást.

A HansaChat haladéktalanul tájékoztatja az Ügyfelet, ha véleménye szerint egy utasítás sérti a GDPR-t vagy más alkalmazandó uniós vagy tagállami adatvédelmi jogot, és az érintett utasítást annak megerősítéséig vagy módosításáig felfüggesztheti.

3. Titoktartás és hozzáférés

A HansaChat biztosítja, hogy minden olyan személy, aki az Ügyfél személyes adatainak feldolgozására jogosult, titoktartási kötelezettség vagy megfelelő jogszabályi kötelezettség hatálya alatt álljon, és csak akkor kapjon hozzáférést, ha az a szolgáltatás üzemeltetéséhez, karbantartásához, hibaelhárításához, biztonságához, a visszaélések megelőzéséhez, a jogszabályi megfeleléshez vagy az Ügyfél által kért támogatáshoz szükséges.

Ha a német távközlési digitális szolgáltatások adatvédelmi törvényének (TDDDG) 3. §-a alkalmazandó, a HansaChat a kommunikáció tartalmát és körülményeit távközlési titokként is védi. A HansaChat nem szerez tudomást a kommunikációs szolgáltatás nyújtásához vagy technikai rendszerei védelméhez szükségesnél többről, és az így szerzett tudomást más célra csak akkor használja fel, ha azt jogszabály a távközlés vonatkozásában kifejezetten megengedi.

A titoktartási kötelezettség a személy munkavégzésének és a Szolgáltatási szerződés megszűnését követően is fennmarad.

4. A feldolgozás biztonsága

Figyelembe véve a technológia aktuális szintjét, a bevezetés költségeit, valamint a feldolgozás jellegét, hatókörét, összefüggéseit és céljait, a HansaChat a GDPR 32. cikke szerinti megfelelő technikai és szervezési intézkedéseket tart fenn. A jelenlegi intézkedéseket a 2. melléklet és a Biztonság oldal ismerteti.

A HansaChat ezeket az intézkedéseket a technológia és a kockázatok változásával frissítheti, feltéve, hogy a védelem általános szintje a Szolgáltatási szerződés időtartama alatt nem csökken lényegesen.

5. Alfeldolgozók

Az Ügyfél általános írásbeli felhatalmazást ad a HansaChatnek a 3. mellékletben felsorolt alfeldolgozók igénybevételére. A HansaChat minden alfeldolgozóra lényegében azonos adatvédelmi kötelezettségeket ír elő, felelősséget vállal azok e DPA szerinti teljesítéséért, és naprakészen tartja a listát.

A HansaChat az Ügyfél személyes adatait kezelő alfeldolgozó hozzáadása vagy cseréje előtt legalább 30 nappal korábban e-mailben értesíti az Ügyfél fiókkapcsolattartóját, vagy a szolgáltatásban jól láthatóan közzéteszi az értesítést. Sürgős biztonsági, jogi vagy rendelkezésre állási kockázat kezelése esetén rövidebb időszak alkalmazható; ebben az esetben a HansaChat az értesítést a reálisan lehető leghamarabb megküldi.

Az Ügyfél az értesítési időszak alatt észrevételt tehet megalapozott adatvédelmi okokra hivatkozva. A felek jóhiszeműen, kereskedelmileg észszerű megoldáson dolgoznak. Ha ilyen nem áll rendelkezésre, az Ügyfél az új alfeldolgozó feldolgozásának megkezdése előtt megszüntetheti az érintett szolgáltatást, az érintett szolgáltatás előre fizetett, fel nem használt ideje után kötbér vagy egyéb szankció nélkül.

6. Feldolgozási helyek és nemzetközi adattovábbítás

A munkaterületek elsődleges tárolója Németországban található. A titkosított Restic-mentési másolatok Frankfurtban és Stockholmban tárolódnak. A hálózati kézbesítés és az opcionális kiegészítő funkciók a 3. mellékletben foglaltak szerint egyéb helyeket is érinthetnek.

A HansaChat az Ügyfél személyes adatait harmadik országba vagy nemzetközi szervezetnek csak akkor továbbítja, ha azt az Ügyfél utasítja, egy engedélyezett szolgáltatásfunkció nyújtásához szükséges, vagy jogszabály megköveteli, és kizárólag akkor, ha a GDPR V. fejezetének követelményei teljesülnek. Az alkalmazandó biztosítékok közé tartozhatnak a megfelelőségi határozat, az Európai Bizottság szabványos szerződéses záradékai, valamint kiegészítő technikai és szervezési intézkedések.

7. Érintetti kérelmek és megfelelési segítségnyújtás

Ha a HansaChat az Ügyfél személyes adataival kapcsolatos érintetti kérelmet kap, azt haladéktalanul továbbítja az Ügyfélnek, és csak az Ügyfél felhatalmazása vagy jogszabályi kötelezettség esetén válaszol.

A feldolgozás jellegére és a rendelkezésre álló információkra tekintettel a HansaChat észszerű segítséget nyújt az Ügyfélnek az érintetti jogok gyakorlásában, valamint a GDPR 32–36. cikke szerinti kötelezettségeinek teljesítésében, ideértve a biztonságot, az incidensek értékelését, az adatvédelmi hatásvizsgálatokat és az előzetes konzultációt.

8. Személyes adatokra vonatkozó adatvédelmi incidensek

A HansaChat az Ügyfél személyes adatait érintő adatvédelmi incidens tudomására jutását követően késedelem nélkül értesíti az Ügyfelet. Az értesítés tartalmazza a HansaChat számára rendelkezésre álló azon információkat, amelyekre az Ügyfélnek a GDPR 33. és 34. cikke szerinti kötelezettségeihez észszerűen szüksége van, a további információk pedig szakaszosan, ahogy elérhetővé válnak, megküldhetők.

A HansaChat észszerű lépéseket tesz az incidens elkülönítésére, kivizsgálására, elhárítására és mérséklésére, és együttműködik az Ügyféllel. Az értesítés nem jelent hibát vagy felelősség elismerését.

9. Visszaadás és törlés

Az Ügyfél választása szerint a HansaChat a feldolgozási szolgáltatások befejezése után visszaadja vagy törli az Ügyfél személyes adatait, és törli a meglévő másolatokat, kivéve, ha az Unió vagy egy tagállam joga a megőrzést megköveteli. Az Ügyfélnek a visszaadást a munkaterület törlési dátuma előtt kell kérnie; ha az Ügyfél nem ad utasítást, a törlés kerül kiválasztásra.

A lemondott fizetős és próbaidőszakos munkaterületek az aktuális fizetős vagy próbaidőszak végéig használhatók maradnak, majd 90 napig csak olvashatók, ezután törlésre kerülnek. A tulajdonos által kezdeményezett törlés esetén a munkaterület azonnal csak olvashatóvá válik, és 30 napos türelmi időszak után törlésre kerül, kivéve, ha a tulajdonos visszavonja a kérést. A demó munkaterületek 24 óra után törlésre kerülnek. Az ingyenes munkaterületek írhatóak maradnak, és 90 nap tartósított üzenet nélkül törlésre kerülnek. A munkaterület-adatbázisokat és a feltöltött objektumokat a vonatkozó törlési folyamat távolítja el; a törölt munkaterület-adatok a 2. melléklet ütemterve szerint öregszenek ki a titkosított mentésekből.

10. Tájékoztatás és auditok

A HansaChat rendelkezésre bocsátja a GDPR 28. cikke és e DPA szerinti megfelelés igazolásához észszerűen szükséges információkat. Az Ügyfél a lefedett feldolgozást maga auditálhatja, vagy titoktartásra kötelezett, független, képesített auditor útján.

Az auditok jellemzően a rendelkezésre álló dokumentációval és távoli áttekintéssel kezdődnek. Helyszíni vizsgálat akkor vehető igénybe, ha a dokumentáció nem elegendő, vagy a nem megfelelésre vonatkozóan észszerű jelek vannak, észszerű előzetes értesítéssel, és úgy, hogy más ügyfeleket, a biztonságot vagy üzleti titkokat nem veszélyezteti. Az audit észszerű költségeit az Ügyfél viseli, kivéve, ha az audit a HansaChat lényeges szerződésszegését állapítja meg. A felügyelő hatóságok jogosultságait ez nem korlátozza.

11. Az Ügyfél kötelezettségei

  • Gondoskodik arról, hogy az Ügyfél személyes adatai jogszerűen kerüljenek gyűjtésre és feldolgozásra, és hogy az utasítások megfeleljen az alkalmazandó jognak.
  • Biztosítja a szükséges tájékoztatásokat, érvényes jogalapot választ, és beszerezi a szükséges hozzájárulásokat vagy az üzemi tanács / munkavállalói képviselet jóváhagyásait.
  • A munkaterülethez való hozzáférést, a meghívókat, a csatornákat, a megőrzést, a mobil push értesítéseket és az integrációkat az Ügyfél kockázatainak megfelelően konfigurálja.
  • Különleges adatkategóriákba tartozó vagy bűncselekményekre vonatkozó adatokat csak akkor helyez a HansaChatbe, ha az Ügyfél értékelte azok szükségszerűségét, jogalapját és a biztosítékokat.
  • Naprakész fiókkapcsolattartókat tart fenn, és a gyanús biztonsági vagy adatvédelmi problémákról haladéktalanul jelentést tesz az igor@hansa.chat címen.

12. Hatály, megszűnés és irányadó feltételek

Ez a DPA a Szerződéses állapot szakasz szerinti kötelezővé váláskor kezdődik, és addig marad hatályban, amíg a HansaChat az Ügyfél összes személyes adatát törölte. Ha a HansaChat nem tud ennek a DPA-nak megfelelni, haladéktalanul tájékoztatja az Ügyfelet. Az Ügyfél felfüggesztheti a feldolgozást, vagy megszüntetheti az érintett szolgáltatást, ha a lényeges szerződésszegést észszerű időn belül nem orvosolják.

A felelősség, az irányadó jog és a hatáskör a Szolgáltatási szerződést követi, kivéve, ha a kötelező adatvédelmi jog eltérően rendelkezik. Ebben a DPA-ban semmi nem korlátozza az érintettek jogait vagy az illetékes felügyelő hatóságok jogosultságait.

A GDPR 28. cikke

1. melléklet · Az adatfeldolgozás leírása

Tárgy
A HansaChat munkaterület-kommunikációs szolgáltatás nyújtása és üzemeltetése az Ügyfél nevében.
Időtartam
A Szolgáltatási szerződés időtartamára, valamint a 9. pontban és a 2. mellékletben leírt törlési/visszaadási időszakra.
A feldolgozás jellege
Gyűjtés, rögzítés, rendszerezés, strukturálás, tárolás, visszakeresés, megtekintés, megjelenítés, továbbítás a jogosult felhasználók között, e-mail- és push-kézbesítés, mentés, támogatási hozzáférés szükség esetén, korlátozás, exportálás és törlés.
Célok
Hitelesítés; munkaterületek és tagságok adminisztrációja; csatornák és közvetlen üzenetek; üzenetkézbesítés, keresés, reakciók, említések, fájlok, hívások és képernyőmegosztás; értesítések; biztonság; támogatás; üzletmenet-folytonosság; valamint törlés.
Érintettek
Az Ügyfél munkavállalói, vállalkozói, munkaterület-tagjai, meghívott vendégei, meghívottak, külső együttműködők, valamint minden azonosítható személy, akinek adatait a felhasználók a munkaterület tartalmába helyezik.
Személyes adatkategóriák
Nevek, e-mail-címek, profil- és szerepadatok, jelszóhash-ek és hitelesítési nyilvántartások, munkaterület-tagságok, üzenetek és válaszok, fájlok, reakciók, említések, csatorna- és hívásmetaadatok, eszköz- és push-tokenek, IP-/kérelmi-/biztonsági metaadatok, valamint az Ügyfél által szolgáltatott támogatási anyagok.
Gyakoriság
Aktív munkaterületek esetén folyamatos, egyéb esetben a jogosult felhasználók által kezdeményezve, ütemezett mentésekkel, megőrzési feladatokkal vagy támogatási utasításokkal.

Különleges adatkategóriák és bűncselekményekre vonatkozó adatok

A HansaChat nem kifejezetten a 9. vagy a 10. cikk szerinti adatokra készült. A felhasználók ennek ellenére ilyen adatokat helyezhetnek szabad szöveges üzenetekbe vagy fájlokba. Az, hogy ez bekövetkezik-e, az Ügyfél döntése, amelynek meg kell állapítania a jogalapot, a szükségszerűséget, a hozzáférési szabályokat és az esetleges további biztosítékokat. A HansaChat e DPA-t és a 2. melléklet intézkedéseit alkalmazza az ilyen adatokra anélkül, hogy azokat más célra használná.

A GDPR 28. cikke

2. melléklet · Technikai és szervezési intézkedések

Ezek az intézkedések a jelenlegi szolgáltatást írják le. Arányos biztosítékok, nem pedig végponttól végpontig titkosításra, független tanúsítványra vagy közzétett behatolástesztre vonatkozó állítás.

Hozzáférés és titoktartás

  • Szükség-elv szerinti üzemeltetői hozzáférés, kizárólag üzemeltetés, karbantartás, hibaelhárítás, biztonság, jogszabályi megfelelés vagy az Ügyfél által kért támogatás céljára.
  • Titoktartási kötelezettség az Ügyfél személyes adatainak feldolgozására jogosult személyek számára, ideértve adott esetben a távközlési titokot a TDDDG 3. §-a szerint.
  • bcrypt jelszóhash automatikus sókkal, opcionális kétlépcsős hitelesítés a felhasználói fiókoknál, titkosított munkamenet-sütik, inaktivitás miatti lejárat és munkamenet-azonosító újragenerálása bejelentkezés után.
  • Munkaterület-, nyilvános/privát csatorna-, közvetlen üzenet-, tagság- és szerepkör alapú hozzáférési szabályok.

Izoláció és infrastruktúra

  • Minden munkaterület külön alkalmazásadatbázissal rendelkezik; az ingyenes és demó adatbázisok megoszthatják a mögöttes felügyelt adatbázis-szolgáltatást, míg a fizetős munkaterületek külön felügyelt adatbázist kapnak.
  • Az elsődleges adatbázisok, a feltöltött fájlok és a saját üzemeltetésű LiveKit médiaszolgáltatás Németországban, az IONOS Cloudon futnak.
  • A feltöltött fájlok külön, az IONOS Object Storage-ban tárolódnak, AES-256 kiszolgálóoldali titkosítással inaktív állapotban.
  • A kliensek és a HansaChat közötti kapcsolatok HTTPS/TLS protokollt használnak. A HansaChat nem végponttól végpontig titkosított, és az üzemeltetéshez szükséges mértékben technikai hozzáférést tart fenn.

Rendelkezésre állás, mentés és helyreállítás

  • Az IONOS MariaDB DBaaS szolgáltató által felügyelt mentéseket biztosít, amelyek hét napig megőrzésre kerülnek, és időponthoz kötött helyreállítást tesznek lehetővé.
  • A HansaChat hatóránként tömörített Restic-pillanatképeket készít, és az átvitel előtt titkosítja őket a mentési objektumtárolóba.
  • A Restic-másolatok Frankfurtban (Németország) és Stockholmban (Svédország) találhatók. Minden pillanatkép 7 napig megőrzésre kerül, majd naponta egy 30 napig, hetente egy 12 hétig és havonta egy 12 hónapig.
  • A törölt munkaterület-adatok ezzel a dokumentált megőrzési ütemtervvel öregszenek ki a titkosított mentésekből.

Figyelés és felülvizsgálat

  • Üzemi és biztonsági naplózás a hibák, hitelesítések, kérelmek és visszaélésvédelmi jelek tekintetében, ahol gyakorlatias, a személyes adatok korlátozásával.
  • Incidensek kivizsgálása, elkülönítése, elhárítása és az Ügyfél értesítése a 8. pont szerint.
  • A függőségeket, konfigurációkat és hozzáférési szabályozásokat a szolgáltatás változásával felülvizsgálják; az intézkedések frissíthetők, ha az általános védelem lényegesen nem csökken.
  • A törlési feladatok a 9. pontban meghatározott munkaterület-életciklusokat valósítják meg, a titkosított mentések külön öregedésével.
A részletes Biztonság oldal elolvasása

A GDPR 28. cikke

3. melléklet · Felhatalmazott alfeldolgozók

Az alábbi szervezetek a HansaChat nyújtása érdekében dolgozhatják fel az Ügyfél személyes adatait. Az opcionális szolgáltatások csak a vonatkozó funkció használatakor dolgoznak fel adatokat.

IONOS Cloud GmbH

Szolgáltatás és adatok
Elsődleges tárhely, felügyelt MariaDB, Object Storage a feltöltésekhez, Kubernetes, hálózat és saját üzemeltetésű LiveKit hívásinfrastruktúra. Az alapszolgáltatás nyújtásához szükséges összes Ügyfél személyes adatot feldolgozza.
Feldolgozás helye
Németország, a HansaChat elsődleges/élő szolgáltatásai számára.
Biztosíték
28. cikkes DPA; feldolgozás kijelelt németországi IONOS helyszíneken; a szolgáltató technikai és szervezési intézkedései.

BunnyWay d.o.o. (bunny.net)

Szolgáltatás és adatok
CDN, DNS/proxy kézbesítés, DDoS-védelem, korlátozott kérelmemetaadatok, valamint objektumtároló a Restic-titkosítású mentési másolatoknak.
Feldolgozás helye
Globális peremhálózati tranzit; titkosított mentési másolatok Frankfurtban (Németország) és Stockholmban (Svédország).
Biztosíték
28. cikkes DPA; adattakarékosság és titkosított mentési tartalom; EU/EGT területén belüli feldolgozás és mentéstárolás, valamint szükség esetén a V. fejezeti biztosítékok.

Vercom S.A. (EmailLabs)

Szolgáltatás és adatok
Tranzakciós és szolgáltatási e-mailek, ideértve a munkaterület-meghívókat, a hitelesítést és a jelszó-visszaállítási üzeneteket. Feldolgozza a címzett címét, a feladó adatait, az e-mail tartalmát és a kézbesítési metaadatokat.
Feldolgozás helye
Európai Gazdasági Térség, a szolgáltató dokumentációja szerint elsősorban Lengyelország, Németország és Írország.
Biztosíték
28. cikkes DPA és EGT-n belüli feldolgozási kötelezettségvállalások.

Google Ireland Limited és Google-leányvállalatok (Firebase Cloud Messaging)

Szolgáltatás és adatok
Opcionális mobil push értesítések. Feldolgozza az eszköztokeneket, a munkaterület/csatorna/feladó azonosítókat és az értesítés tartalmában küldött üzenetelőnézetet.
Feldolgozás helye
A Google és alfeldolgozói globálisan dolgozhatnak fel. Ez a feldolgozás csak regisztrált mobil push eszközökre történik.
Biztosíték
Firebase Data Processing and Security Terms; megfelelőségi mechanizmusok és/vagy az Európai Bizottság szabványos szerződéses záradékai, szükség esetén kiegészítő intézkedésekkel.

Az alfeldolgozói listán kívüli szolgáltatások

A Creem (számlázás), a HansaChat fiókadminisztráció és a HansaChat saját biztonsági/megfelelési nyilvántartásai az Adatvédelmi nyilatkozat hatálya alá tartoznak, mert azok céljait a HansaChat adatkezelőként határozza meg. A saját üzemeltetésű LiveKit-kiszolgáló a HansaChat IONOS-infrastruktúrájának része, és nem külön felhőalapú alfeldolgozó.

Elsődleges jogi és szolgáltatói hivatkozások

Ezek a linkek az üzleti ellenőrzésekhez (due diligence) nyújtanak támogatást. Nem helyettesítik és nem szűkítik e DPA kötelezettségvállalásait.

Adatvédelmi kapcsolattartó

Kérdések, utasítások vagy auditkérelmek

Adatvédelmi utasításokat, érintetti kérelmeket, incidenssel kapcsolatos kérdéseket és auditkérelmeket az alábbi címre küldjön. Csatolja a munkaterület domainjét és egy jogosult Ügyfél-kapcsolattartó adatait.

igor@hansa.chat