1. BEVEZETÉS ÉS FELEK
1.1. A megállapodás célja és jogi jellege
Jelen Adatfeldolgozási megállapodás (a továbbiakban: „DPA”) a GDPR 28. cikk (3) bekezdése szerinti szerződéses feltételeket rögzíti a Platformra regisztráló Szolgáltató (a továbbiakban: „Adatkezelő”) és a Timeify (a továbbiakban: „Adatfeldolgozó”) között, a Vendégek személyes adatainak a Platformon történő feldolgozására vonatkozóan.
A DPA az Általános Szerződési Feltételek (ÁSZF) elválaszthatatlan mellékletét képezi, és a Platform szolgáltatói fiókkal történő használatával az Adatkezelő részéről elfogadottnak minősül.
1.2. Az Adatfeldolgozó adatai
Cégnév: Nagy György Ev.
Székhely: 6726 Szeged, Középkikötő Sor 14/b
Adószám: 59721639-1-26
E-mail: hello@timeify.hu
Adatvédelmi kapcsolat: privacy@timeify.hu
Weboldal/Platform: timeify.hu
1.3. Az Adatkezelő
Az Adatkezelő a Platformra regisztráló Szolgáltató (például jógastúdió, fitneszterem, szépségipari szalon, fodrász, műkörmös, masszőr vagy más egyéni szolgáltató), aki a Vendégek foglalási adatai tekintetében az adatkezelés céljait és eszközeit meghatározza.
2. AZ ADATKEZELÉS TÁRGYA ÉS IDŐTARTAMA
2.1. Tárgy
Az adatfeldolgozás tárgya a Vendégek személyes adatainak feldolgozása a Platform időpont- és szolgáltatásfoglalási funkcióinak nyújtása során (foglalások rögzítése, tárolása, megjelenítése, kezelése, e-mail értesítések technikai kiküldése, önkiszolgáló foglaláskezelés).
2.2. Időtartam
Az adatfeldolgozás a felek közötti szolgáltatási jogviszony (ÁSZF szerinti szerződés) fennállásáig tart. A jogviszony megszűnését követő adattörlésre/-visszaadásra a 8. fejezet irányadó.
3. AZ ADATKEZELÉS JELLEGE ÉS CÉLJA
3.1. Az adatfeldolgozás jellege
Az Adatfeldolgozó az alábbi feldolgozási műveleteket végzi az Adatkezelő nevében:
- foglalási adatok gyűjtése a foglalási felületen keresztül és tárolása
- foglalási adatok megjelenítése az Adatkezelő kezelőfelületén
- tranzakciós e-mail értesítések technikai kiküldése (visszaigazolás, emlékeztető, visszajelzéskérés, lemondás/törlés értesítés)
- önkiszolgáló foglaláskezelés biztosítása a Vendégek részére (lemondó link, „foglalásaim” felület)
- adatok törlése/anonimizálása a megőrzési szabályok szerint
3.2. Cél
Az adatfeldolgozás célja kizárólag a Platform szolgáltatásainak nyújtása az Adatkezelő részére: a Vendégek csoportos órákra és egyéni időpontokra vonatkozó foglalásainak kezelése és az ehhez kapcsolódó kommunikáció technikai támogatása. Az Adatfeldolgozó a Vendégek adatait saját céljaira nem használja fel.
4. SZEMÉLYES ADATOK TÍPUSAI ÉS ÉRINTETTI KATEGÓRIÁK
4.1. A személyes adatok típusai
- foglaló neve, e-mail címe, telefonszáma
- a kiválasztott szolgáltatás vagy csoportos óra, a foglalás időpontja
- férőhelyek száma (csoportos óránál)
- foglalás állapota, foglalási azonosító
- (opcionálisan) „megjegyzés” mező tartalma
- e-mail kézbesítési és megnyitási/kattintási eseményadatok
- technikai naplóadatok (pl. IP-cím, böngésző/eszköz adatok) biztonsági célból
4.2. Érintetti kategóriák
Az érintettek az Adatkezelő Vendégei/Ügyfelei: azon természetes személyek, akik az Adatkezelő foglalási felületén keresztül csoportos órára jelentkeznek vagy egyéni időpontot foglalnak.
5. AZ ADATFELDOLGOZÓ KÖTELEZETTSÉGEI (GDPR 28. CIKK)
5.1. Utasításhoz kötöttség
Az Adatfeldolgozó a személyes adatokat kizárólag az Adatkezelő dokumentált utasításai alapján kezeli – ideértve a Platform beállításain keresztül adott utasításokat is –, kivéve, ha az adatkezelést uniós vagy tagállami jog írja elő. Ilyen esetben az Adatfeldolgozó az adatkezelést megelőzően tájékoztatja az Adatkezelőt e jogi előírásról, kivéve, ha a tájékoztatást az adott jog fontos közérdekből tiltja.
5.2. Titoktartás
Az Adatfeldolgozó biztosítja, hogy a személyes adatok kezelésére feljogosított személyek titoktartási kötelezettséget vállaltak, vagy jogszabályon alapuló megfelelő titoktartási kötelezettség alatt állnak.
5.3. Adatbiztonság (GDPR 32. cikk)
Az Adatfeldolgozó a GDPR 32. cikkével összhangban a kockázat mértékének megfelelő technikai és szervezési intézkedéseket hajt végre (részletesen lásd 7. fejezet).
5.4. Segítségnyújtás az érintetti jogok gyakorlásában
Az Adatfeldolgozó – az adatkezelés jellegét figyelembe véve – megfelelő technikai és szervezési intézkedésekkel segíti az Adatkezelőt abban, hogy teljesíteni tudja az érintettek jogainak gyakorlásához kapcsolódó kérelmek megválaszolására vonatkozó kötelezettségét (hozzáférés, helyesbítés, törlés, korlátozás, adathordozhatóság, tiltakozás). A közvetlenül az Adatfeldolgozóhoz érkező érintetti kérelmeket az Adatfeldolgozó indokolatlan késedelem nélkül továbbítja az Adatkezelő részére.
5.5. Segítségnyújtás egyéb kötelezettségekben (GDPR 33–36. cikk)
Az Adatfeldolgozó segíti az Adatkezelőt a GDPR 32–36. cikke szerinti kötelezettségek teljesítésében (adatbiztonság, incidensbejelentés, érintettek tájékoztatása, adatvédelmi hatásvizsgálat, előzetes konzultáció), figyelembe véve az adatkezelés jellegét és a rendelkezésére álló információkat.
5.6. Információszolgáltatás és megfelelés igazolása
Az Adatfeldolgozó az Adatkezelő rendelkezésére bocsát minden olyan információt, amely a GDPR 28. cikkében meghatározott kötelezettségek teljesítésének igazolásához szükséges, továbbá lehetővé teszi és elősegíti az Adatkezelő által vagy megbízásából végzett auditokat (lásd 9. fejezet).
6. AL-ADATFELDOLGOZÓK
6.1. Általános felhatalmazás
Az Adatkezelő általános felhatalmazást ad az Adatfeldolgozó részére al-adatfeldolgozók igénybevételére. Az Adatfeldolgozó az al-adatfeldolgozókkal szemben a jelen DPA-ban foglaltakkal azonos adatvédelmi kötelezettségeket érvényesít, és teljes felelősséggel tartozik az al-adatfeldolgozók teljesítéséért.
6.2. Igénybe vett al-adatfeldolgozók
MongoDB Inc. (MongoDB Atlas) – adatbázis-szolgáltatás, adatok tárolása; régió: EU (Frankfurt)
Vercel Inc. – alkalmazás hosztolás, infrastruktúra, valamint fájltárolás (Vercel Blob); régió: EU (Frankfurt)
Twilio SendGrid – tranzakciós e-mailek kézbesítése; régió: EU (Frankfurt / EU endpoint konfiguráció szerint)
6.3. Változások bejelentése és kifogásolási jog
Az Adatfeldolgozó az al-adatfeldolgozók körének tervezett változásáról (új al-adatfeldolgozó bevonása vagy csere) előzetesen tájékoztatja az Adatkezelőt, aki a változással szemben ésszerű, adatvédelmi indokok alapján kifogást emelhet. Kifogás esetén a felek egyeztetnek; megegyezés hiányában az Adatkezelő jogosult a szolgáltatási jogviszonyt megszüntetni.
7. TECHNIKAI ÉS SZERVEZÉSI INTÉZKEDÉSEK (TOM)
7.1. Alkalmazott intézkedések
Az Adatfeldolgozó különösen az alábbi technikai és szervezési intézkedéseket alkalmazza:
- titkosítás átvitel közben (TLS/SSL) minden adatkommunikáció során
- hozzáférés-kezelés: jogosultsági szintek, a foglalási adatokhoz kizárólag az adott Szolgáltató jogosult felhasználói férnek hozzá
- OTP alapú beléptetés (rövid, 3 perces érvényesség) és a belépési kísérletek korlátozása (rate limit)
- audit log / biztonsági naplózás: belépési és biztonsági események naplózása, visszaélési minták figyelése
- rendszeres mentések az adatbázis-szolgáltató (MongoDB Atlas) mentési mechanizmusaival
- EU (Frankfurt) régió: az adatok tárolása és feldolgozása elsődlegesen az EU-ban történik
8. ADATVÉDELMI INCIDENSEK; ADATTÖRLÉS ÉS -VISSZAADÁS
8.1. Incidens-bejelentés
Az Adatfeldolgozó az adatvédelmi incidensről a tudomásszerzést követően indokolatlan késedelem nélkül, de legkésőbb 72 órán belül értesíti az Adatkezelőt. Az értesítés tartalmazza legalább:
- az incidens jellegének leírását, az érintettek és az érintett adatok kategóriáit és hozzávetőleges számát
- az incidens valószínűsíthető következményeit
- a megtett vagy tervezett intézkedéseket az incidens orvoslására és hátrányos következményeinek enyhítésére
Az Adatfeldolgozó együttműködik az Adatkezelővel a felügyeleti hatóság (NAIH) felé történő bejelentés és az érintettek tájékoztatása során.
8.2. Adatok törlése és visszaadása a jogviszony végén
A szolgáltatási jogviszony megszűnésekor az Adatfeldolgozó – az Adatkezelő választása szerint – a feldolgozott személyes adatokat visszaadja az Adatkezelőnek (pl. export formájában), és/vagy azokat törli/anonimizálja, továbbá a meglévő másolatokat is törli, kivéve, ha uniós vagy tagállami jog az adatok tárolását írja elő, illetve ha a megőrzés IT-biztonsági, incidenskezelési vagy jogi igényérvényesítési okból a szükséges mértékben indokolt.
9. AUDITJOG ÉS ZÁRÓ RENDELKEZÉSEK
9.1. Auditjog
Az Adatkezelő – ésszerű előzetes írásbeli értesítés mellett, évente legfeljebb egy alkalommal, a rendes üzletmenet indokolatlan zavarása nélkül – jogosult ellenőrizni (auditálni) a jelen DPA-ban vállalt kötelezettségek teljesítését, ideértve a kérdőíves ellenőrzést és a releváns dokumentáció bekérését. Az Adatfeldolgozó az audit során az üzleti titok és más ügyfelek adatainak védelmét biztosítja. Az incidenshez kapcsolódó rendkívüli audit a gyakorisági korláttól függetlenül kezdeményezhető.
9.2. Módosítás
Az Adatfeldolgozó jogosult a jelen DPA-t módosítani (különösen jogszabályi változás vagy az al-adatfeldolgozói kör változása esetén). A mindenkor hatályos verzió a weboldalon érhető el; lényeges változásról az Adatfeldolgozó a regisztrált Szolgáltatókat értesítheti.
9.3. Hatálybalépés
Jelen DPA 2026. július 31. napján lép hatályba, és visszavonásig érvényes. A jelen DPA-ban nem szabályozott kérdésekben az ÁSZF, az Adatkezelési tájékoztató és a GDPR rendelkezései irányadók.