Jelen Adatfeldolgozási Megállapodás (a továbbiakban: „Megállapodás” vagy „DPA”) a Modumy szolgáltatás igénybevételére vonatkozó szerződés részét képezi, és szabályozza a személyes adatok Codergram Kft. által, a Modumy előfizetőjének nevében történő feldolgozását.

1. A felek

1.1. Adatfeldolgozó

Cégnév: Codergram Kft.

Székhely: 5600 Békéscsaba, Penza ltp. 12/a

Adószám: 32396739-2-04

E-mail: kapcsolat@codergram.hu

Telefon: +36 30 371 4654

Szolgáltatás: Modumy

A továbbiakban: „Adatfeldolgozó” vagy „Modumy”.

1.2. Adatkezelő

Adatkezelőnek minősül a Modumy szolgáltatásra regisztráló, előfizető vagy szerződő természetes személy, jogi személy, vállalkozás vagy egyéb szervezet, amely a Modumy segítségével saját weboldalt hoz létre vagy üzemeltet.

A továbbiakban: „Adatkezelő”, „Ügyfél” vagy „Előfizető”.

Az Adatkezelő pontos azonosító adatai a Modumy-fiókban, előfizetés során vagy a felek között létrejött külön szerződésben kerülnek rögzítésre.

2. A Megállapodás célja

Jelen Megállapodás célja, hogy szabályozza azon személyes adatok feldolgozását, amelyeket az Adatkezelő a Modumy szolgáltatás használata során kezel, és amelyekhez az Adatfeldolgozó a szolgáltatás technikai biztosítása során hozzáférhet vagy amelyeket az Adatkezelő nevében tárolhat, továbbíthat, rendszerezhet vagy egyéb módon feldolgozhat.

A Megállapodás különösen az Európai Parlament és a Tanács (EU) 2016/679 rendelete („GDPR”) 28. cikkében meghatározott adatkezelő–adatfeldolgozó viszony szabályozására szolgál.

3. A felek szerepe

Az Adatkezelő határozza meg az általa végzett személyesadat-kezelés célját, jogalapját és lényeges körülményeit.

Az Adatfeldolgozó a személyes adatokat kizárólag az Adatkezelő nevében, a Modumy szolgáltatás nyújtásához szükséges mértékben, illetve az Adatkezelő dokumentált utasításai alapján dolgozza fel.

A Modumy nem határozza meg az Ügyfél weboldalán keresztül történő adatgyűjtés célját vagy jogalapját.

4. Az adatfeldolgozás tárgya

Az adatfeldolgozás tárgya a Modumy platform segítségével létrehozott vagy üzemeltetett weboldalakhoz kapcsolódó személyes adatok technikai kezelése.

Az adatfeldolgozás többek között az alábbi műveleteket foglalhatja magában:

  • adatok fogadása;
  • adatok tárolása;
  • adatok rendszerezése;
  • adatok megjelenítése az Adatkezelő számára;
  • adatok lekérdezése;
  • adatok módosítása;
  • adatok továbbítása;
  • adatok biztonsági mentése;
  • adatok törlése;
  • a szolgáltatás működéséhez szükséges egyéb technikai adatfeldolgozási műveletek.

5. Az adatfeldolgozás célja

Az adatfeldolgozás célja kizárólag a Modumy szolgáltatás biztosítása, különösen:

  • weboldalak üzemeltetése;
  • kapcsolatfelvételi űrlapok működtetése;
  • egyedi űrlapok működtetése;
  • időpontfoglalási funkció biztosítása;
  • adatok megjelenítése az ügyfél adminisztrációs felületén;
  • technikai biztonság biztosítása;
  • adatbázis-kezelés;
  • biztonsági mentések készítése;
  • szolgáltatási hibák elhárítása;
  • az Ügyfél által igénybe vett Modumy funkciók biztosítása.

6. Az adatfeldolgozás időtartama

Az Adatfeldolgozó a személyes adatokat főszabály szerint addig dolgozza fel, amíg az Adatkezelő Modumy előfizetése, felhasználói fiókja vagy az adott weboldalhoz kapcsolódó szolgáltatása fennáll.

A szolgáltatás megszűnését követően az adatok törlésére vagy visszaadására a jelen Megállapodásban meghatározott szabályok szerint kerül sor.

Biztonsági mentésekben az adatok a technikai mentési ciklus időtartamáig fennmaradhatnak, majd a mentési ciklusnak megfelelően automatikusan felülíródnak vagy törlésre kerülnek.

7. Az érintettek kategóriái

Az adatfeldolgozás az Adatkezelő tevékenységétől és a weboldalon használt funkcióktól függően különösen az alábbi érintetti kategóriákra terjedhet ki:

  • az Adatkezelő weboldalának látogatói;
  • kapcsolatfelvételi űrlapot kitöltő személyek;
  • érdeklődők;
  • ügyfelek;
  • leendő ügyfelek;
  • időpontot foglaló személyek;
  • az Adatkezelő üzleti partnerei;
  • az Adatkezelő által a rendszerben rögzített egyéb természetes személyek.

8. A feldolgozott személyes adatok típusai

A feldolgozott személyes adatok köre attól függ, hogy az Adatkezelő milyen mezőket és funkciókat használ a Modumyban.

Ide tartozhat különösen:

  • név;
  • e-mail-cím;
  • telefonszám;
  • üzenet tartalma;
  • időpontfoglalás adatai;
  • foglalás dátuma és időpontja;
  • megjegyzések;
  • IP-cím, amennyiben naplózásra kerül;
  • böngészővel és eszközzel kapcsolatos technikai adatok;
  • az Adatkezelő által egyedi űrlapon bekért további adatok.

9. Különleges személyes adatok

A Modumy szolgáltatás alapvetően nem arra szolgál, hogy a GDPR 9. cikke szerinti különleges személyes adatok kezelésére szolgáló rendszert biztosítson.

Az Adatkezelő köteles kerülni különleges személyes adatok bekérését, kivéve, ha erre megfelelő jogalappal rendelkezik, és az ilyen adatkezelés minden jogszabályi követelményét teljesíti.

Különleges személyes adat lehet többek között az egészségügyi adat, biometrikus adat, genetikai adat, vallási vagy politikai meggyőződésre, szakszervezeti tagságra, faji vagy etnikai származásra vagy szexuális életre vonatkozó adat.

Az Adatkezelő felelőssége annak megállapítása, hogy a Modumy szolgáltatás az általa tervezett adatkezeléshez megfelelő-e.

10. Az Adatkezelő utasításai

Az Adatfeldolgozó a személyes adatokat kizárólag az Adatkezelő dokumentált utasításai alapján dolgozza fel, kivéve, ha az adatkezelést vagy adattovábbítást az Adatfeldolgozóra alkalmazandó európai uniós vagy magyar jogszabály írja elő.

A Modumy szolgáltatás használatával végrehajtott beállítások, űrlap-konfigurációk, adattörlések, exportok és más felhasználói műveletek dokumentált utasításnak minősülhetnek.

Amennyiben az Adatfeldolgozó megítélése szerint valamely utasítás sérti a GDPR-t vagy más alkalmazandó adatvédelmi jogszabályt, erről indokolatlan késedelem nélkül tájékoztatja az Adatkezelőt.

11. Jogszabály vagy hatóság által előírt adatkezelés

Amennyiben az Adatfeldolgozó európai uniós vagy magyar jogszabály, jogerős bírósági döntés vagy arra jogosult hatóság jogszerű megkeresése alapján köteles az Adatkezelő nevében kezelt személyes adatokat feldolgozni vagy átadni, az Adatfeldolgozó a vonatkozó jogszabályi kötelezettséget teljesítheti.

Ide tartozhat különösen a rendőrség, ügyészség, bíróság, nyomozó hatóság vagy más jogszabály alapján eljárásra jogosult szerv jogszerű megkeresése.

Az Adatfeldolgozó az ilyen jogszabályi kötelezettségről az Adatkezelőt előzetesen tájékoztatja, kivéve, ha az ilyen tájékoztatást jogszabály vagy hatósági rendelkezés fontos közérdekből tiltja.

Az átadott adatok köre kizárólag a jogszerű megkeresés vagy kötelezettség teljesítéséhez szükséges adatokra korlátozódik.

12. Titoktartás

Az Adatfeldolgozó biztosítja, hogy a személyes adatok feldolgozására feljogosított személyek megfelelő titoktartási kötelezettség alatt álljanak.

A személyes adatokhoz kizárólag azok a munkavállalók, közreműködők vagy alvállalkozók férhetnek hozzá, akiknek ez a Modumy szolgáltatás működtetéséhez, támogatásához vagy biztonságának fenntartásához szükséges.

13. Adatbiztonság

Az Adatfeldolgozó a GDPR 32. cikkével összhangban a kockázatokhoz igazodó megfelelő technikai és szervezési intézkedéseket alkalmaz a személyes adatok biztonságának biztosítása érdekében.

Az intézkedések közé tartozhat különösen:

  • HTTPS/TLS titkosítás;
  • hozzáférési jogosultságok korlátozása;
  • biztonságos hitelesítési eljárások;
  • jelszavak biztonságos hash-elése;
  • rendszer- és szerverbiztonsági intézkedések;
  • rendszeres biztonsági frissítések;
  • biztonsági mentések;
  • naplózás;
  • monitorozás;
  • jogosulatlan hozzáférés megelőzését célzó technikai megoldások;
  • megfelelő fizikai és infrastruktúra-biztonsági intézkedések.

Az alkalmazott intézkedések pontos köre a szolgáltatás fejlődésével és a kockázatok változásával módosulhat.

14. Al-adatfeldolgozók

Az Adatkezelő általános írásbeli felhatalmazást ad az Adatfeldolgozónak arra, hogy a Modumy szolgáltatás biztosításához al-adatfeldolgozókat vegyen igénybe.

Az Adatfeldolgozó köteles biztosítani, hogy az általa igénybe vett al-adatfeldolgozókra lényegében azonos adatvédelmi kötelezettségek vonatkozzanak, mint amelyek jelen Megállapodás alapján az Adatfeldolgozót terhelik.

Az Adatfeldolgozó továbbra is felelős marad azért, hogy az al-adatfeldolgozó a rá vonatkozó adatfeldolgozási kötelezettségeket megfelelően teljesítse.

15. Jelenleg alkalmazott al-adatfeldolgozók

A Modumy szolgáltatás működtetéséhez jelenleg különösen az alábbi szolgáltatók vehetők igénybe:

Szolgáltató Szolgáltatás Adatkezelés helye
Hetzner Online GmbH Tárhely, szerverinfrastruktúra és kapcsolódó technikai szolgáltatások Európai Unió / Németország

A Stripe, Billingo, Google, Meta és más külső szolgáltatók adatvédelmi szerepe az adott szolgáltatás használatának körülményeitől függ.

Amennyiben valamely szolgáltató az Adatkezelő weboldalán kezelt személyes adatokat a Modumy nevében adatfeldolgozóként vagy al-adatfeldolgozóként kezeli, azt az al-adatfeldolgozói lista tartalmazza.

16. Új al-adatfeldolgozó igénybevétele

Az Adatfeldolgozó jogosult új al-adatfeldolgozót igénybe venni vagy meglévő al-adatfeldolgozót lecserélni.

Az Adatfeldolgozó az Adatkezelőt az ilyen lényeges változásról megfelelő módon előzetesen tájékoztatja, és lehetőséget biztosít arra, hogy az Adatkezelő adatvédelmi szempontból indokolt esetben kifogást emeljen.

Amennyiben a felek a kifogást észszerű időn belül nem tudják rendezni, az Adatkezelő jogosult lehet az érintett szolgáltatás megszüntetésére a Modumy általános szerződési feltételeiben meghatározott szabályok szerint.

17. Nemzetközi adattovábbítás

Az Adatfeldolgozó a személyes adatokat az Európai Gazdasági Térségen kívüli országba kizárólag a GDPR V. fejezetével összhangban továbbítja.

Az adattovábbítás megfelelő jogi mechanizmusa lehet különösen:

  • európai bizottsági megfelelőségi határozat;
  • EU–USA Adatvédelmi Keretrendszer;
  • az Európai Bizottság által elfogadott általános szerződési feltételek (Standard Contractual Clauses – SCC);
  • vagy más, a GDPR által megengedett megfelelő garancia.

18. Érintetti kérelmek

Az Adatkezelő felelős az érintettek adatvédelmi kérelmeinek kezeléséért.

Amennyiben egy érintett közvetlenül az Adatfeldolgozóhoz fordul olyan személyes adattal kapcsolatban, amelyet az Adatfeldolgozó az Adatkezelő nevében kezel, az Adatfeldolgozó a kérelmet főszabály szerint továbbítja az Adatkezelő részére.

Az Adatfeldolgozó a feldolgozás jellegét figyelembe véve megfelelő technikai és szervezési intézkedésekkel észszerű mértékben segíti az Adatkezelőt az érintetti jogok teljesítésében.

Ilyen jog lehet különösen:

  • hozzáférés;
  • helyesbítés;
  • törlés;
  • adatkezelés korlátozása;
  • adathordozhatóság;
  • tiltakozás.

19. Adatvédelmi incidens

Amennyiben az Adatfeldolgozó tudomást szerez az Adatkezelő nevében kezelt személyes adatokat érintő adatvédelmi incidensről, arról indokolatlan késedelem nélkül értesíti az Adatkezelőt.

Az értesítés – amennyiben az információ rendelkezésre áll – különösen az alábbiakat tartalmazhatja:

  • az incidens jellegének leírását;
  • az érintett adatok kategóriáját;
  • az érintettek hozzávetőleges számát, amennyiben ismert;
  • az érintett adatrekordok hozzávetőleges számát, amennyiben ismert;
  • az incidens várható következményeit;
  • az incidens kezelésére megtett vagy tervezett intézkedéseket.

Ha az összes szükséges információ egyszerre nem áll rendelkezésre, az információk szakaszosan is rendelkezésre bocsáthatók.

20. Adatvédelmi hatásvizsgálat és hatósági konzultáció

Az Adatfeldolgozó az adatfeldolgozás jellegét és a rendelkezésére álló információkat figyelembe véve észszerű mértékben segítséget nyújt az Adatkezelőnek a GDPR szerinti adatvédelmi hatásvizsgálat elvégzéséhez.

Szükség esetén az Adatfeldolgozó segítséget nyújthat a felügyeleti hatósággal történő előzetes konzultációhoz is.

21. Adatok exportálása és visszaadása

A szolgáltatás technikai lehetőségeitől függően az Adatkezelő jogosult az általa kezelt adatokat a Modumy rendszeréből exportálni.

A szerződés megszűnésekor az Adatfeldolgozó az Adatkezelő választása alapján – amennyiben ez technikailag és jogilag alkalmazható – a személyes adatokat visszaadja vagy törli, kivéve, ha azok további megőrzését európai uniós vagy magyar jogszabály írja elő.

22. Adatok törlése

Az Adatkezelő a Modumy szolgáltatás használata során saját maga is törölhet egyes személyes adatokat, amennyiben erre a szolgáltatás technikai lehetőséget biztosít.

Az előfizetés vagy a szolgáltatás megszűnését követően az Adatfeldolgozó az ügyféladatokat a vonatkozó adatmegőrzési szabályok, technikai mentési ciklusok és jogszabályi kötelezettségek figyelembevételével törli.

A biztonsági mentésekből történő azonnali egyedi törlés technikailag nem minden esetben lehetséges. Ilyen esetben az adat a mentési ciklus lezárásával automatikusan törlésre vagy felülírásra kerül, és azt rendes üzleti célból nem használjuk.

23. Ellenőrzés és audit

Az Adatfeldolgozó az Adatkezelő rendelkezésére bocsátja azokat az észszerűen szükséges információkat, amelyek a GDPR 28. cikkében foglalt kötelezettségek teljesítésének igazolásához szükségesek.

Az Adatkezelő jogosult észszerű időközönként ellenőrizni jelen Megállapodás betartását.

Az auditot úgy kell megszervezni, hogy az ne veszélyeztesse más Modumy-ügyfelek személyes adatait, üzleti titkait, a szolgáltatás biztonságát vagy folyamatos működését.

Elsődlegesen dokumentumalapú audit alkalmazható.

Helyszíni vagy technikai vizsgálat kizárólag indokolt esetben, előzetes egyeztetés alapján, megfelelő titoktartás mellett végezhető.

24. Az Adatkezelő kötelezettségei

Az Adatkezelő felelős azért, hogy az általa a Modumy rendszerben kezelt személyes adatok kezelése jogszerű legyen.

Az Adatkezelő különösen köteles:

  • megfelelő adatkezelési jogalappal rendelkezni;
  • az érintetteket megfelelően tájékoztatni;
  • saját adatkezelési tájékoztatót biztosítani;
  • szükség esetén megfelelő hozzájárulást beszerezni;
  • saját cookie-kezelését jogszerűen kialakítani;
  • csak a szükséges személyes adatokat gyűjteni;
  • megfelelő adatmegőrzési időket meghatározni;
  • az érintetti kérelmeket megfelelően kezelni;
  • biztosítani, hogy az általa létrehozott űrlapok és egyéb adatgyűjtési folyamatok megfeleljenek az adatvédelmi jogszabályoknak.

25. Jogellenes vagy tiltott adatkezelés

Az Adatkezelő nem használhatja a Modumy szolgáltatást jogellenes, csalárd vagy mások jogait sértő adatkezelésre.

Az Adatfeldolgozó jogosult az Adatkezelőt értesíteni, amennyiben tudomására jut, hogy az Adatkezelő utasítása vagy a szolgáltatás használata nyilvánvalóan sértheti az alkalmazandó adatvédelmi jogszabályokat.

Súlyos vagy nyilvánvaló jogsértés esetén az Adatfeldolgozó jogosult lehet az érintett adatkezelési műveletet vagy szolgáltatást a szükséges mértékben korlátozni vagy felfüggeszteni, különösen ha erre jogszabály, hatósági rendelkezés vagy a szolgáltatás biztonsága miatt szükség van.

26. Felelősség

Mindkét fél felelős a saját GDPR és egyéb adatvédelmi kötelezettségeinek teljesítéséért.

Az Adatkezelő felelős különösen a személyes adatok gyűjtésének jogszerűségéért, az adatkezelési célokért, jogalapokért, adatmegőrzési időkért és az érintettek megfelelő tájékoztatásáért.

Az Adatfeldolgozó felelős a rá közvetlenül alkalmazandó adatfeldolgozói kötelezettségek teljesítéséért.

A felek felelősségére a GDPR, az alkalmazandó magyar és európai uniós jogszabályok, valamint a Modumy szolgáltatásra vonatkozó szerződés rendelkezései irányadók.

27. A Megállapodás hatálya és megszűnése

Jelen DPA az Adatkezelő Modumy szolgáltatásra történő regisztrációjával, előfizetésével vagy a DPA elfogadásával lép hatályba.

A Megállapodás addig marad hatályban, amíg az Adatfeldolgozó az Adatkezelő nevében személyes adatokat dolgoz fel.

A titoktartási, adatbiztonsági és jogszabály alapján fennmaradó kötelezettségek a Megállapodás megszűnését követően is fennmaradhatnak.

28. A DPA módosítása

Az Adatfeldolgozó jogosult jelen DPA-t módosítani különösen:

  • jogszabályváltozás;
  • hatósági gyakorlat változása;
  • a Modumy szolgáltatás változása;
  • új adatfeldolgozási funkció bevezetése;
  • infrastruktúra változása;
  • al-adatfeldolgozói kör változása

esetén.

A lényeges változásokról az Adatfeldolgozó megfelelő módon tájékoztatja az Adatkezelőt.

29. Elsőbbségi szabály

Amennyiben jelen DPA és a Modumy szolgáltatásra vonatkozó más szerződés adatfeldolgozással kapcsolatos rendelkezései között ellentmondás áll fenn, az adatfeldolgozás kérdésében jelen DPA rendelkezései alkalmazandók, kivéve, ha a felek kifejezetten másként állapodtak meg, és az eltérés megfelel az alkalmazandó adatvédelmi jogszabályoknak.

30. Irányadó jog

Jelen Megállapodásra az Európai Unió adatvédelmi jogszabályai, különösen a GDPR, valamint a vonatkozó magyar jogszabályok irányadók.

31. Kapcsolattartás

A jelen Megállapodással vagy a Modumy által végzett adatfeldolgozással kapcsolatos kérdéseket az alábbi elérhetőségre lehet megküldeni:

Codergram Kft.
5600 Békéscsaba, Penza ltp. 12/a

E-mail: kapcsolat@codergram.hu
Telefon: +36 30 371 4654

1. számú melléklet – Az adatfeldolgozás összefoglalása

Adatfeldolgozó Codergram Kft. / Modumy
Adatkezelő A Modumy előfizetője / ügyfele
Adatfeldolgozás tárgya Az Ügyfél Modumy weboldalán keresztül kezelt személyes adatok technikai tárolása és feldolgozása
Időtartam A szolgáltatási jogviszony időtartama, valamint az alkalmazandó törlési és biztonsági mentési időszak
Adatfeldolgozás jellege Tárolás, továbbítás, megjelenítés, rendszerezés, lekérdezés, módosítás, törlés, biztonsági mentés
Adatfeldolgozás célja A Modumy weboldal- és kapcsolódó szolgáltatásainak biztosítása
Érintettek Weboldallátogatók, érdeklődők, ügyfelek, időpontot foglaló személyek és az Ügyfél által rögzített személyek
Személyes adatok Név, e-mail, telefonszám, üzenetek, foglalási adatok, technikai adatok és az Ügyfél által konfigurált űrlapmezőkben megadott adatok

2. számú melléklet – Al-adatfeldolgozók

Al-adatfeldolgozó Cím / ország Feladat
Hetzner Online GmbH Industriestr. 25, 91710 Gunzenhausen, Németország Tárhely, szerverinfrastruktúra, adattárolás és kapcsolódó technikai szolgáltatások
Magyar English