ADATFELDOLGOZÁSI MEGÁLLAPODÁS (DPA)

Utoljára frissítve: 2026. július 31.

1. BEVEZETÉS ÉS FELEK

1.1. A megállapodás célja és jogi jellege


Jelen Adatfeldolgozási megállapodás (a továbbiakban: „DPA”) a GDPR 28. cikk (3) bekezdése szerinti szerződéses feltételeket rögzíti a Platformra regisztráló Szolgáltató (a továbbiakban: „Adatkezelő”) és a Timeify (a továbbiakban: „Adatfeldolgozó”) között, a Vendégek személyes adatainak a Platformon történő feldolgozására vonatkozóan.



A DPA az Általános Szerződési Feltételek (ÁSZF) elválaszthatatlan mellékletét képezi, és a Platform szolgáltatói fiókkal történő használatával az Adatkezelő részéről elfogadottnak minősül.

1.2. Az Adatfeldolgozó adatai


Cégnév: Nagy György Ev.

Székhely: 6726 Szeged, Középkikötő Sor 14/b

Adószám: 59721639-1-26

E-mail: hello@timeify.hu

Adatvédelmi kapcsolat: privacy@timeify.hu

Weboldal/Platform: timeify.hu

1.3. Az Adatkezelő


Az Adatkezelő a Platformra regisztráló Szolgáltató (például jógastúdió, fitneszterem, szépségipari szalon, fodrász, műkörmös, masszőr vagy más egyéni szolgáltató), aki a Vendégek foglalási adatai tekintetében az adatkezelés céljait és eszközeit meghatározza.

2. AZ ADATKEZELÉS TÁRGYA ÉS IDŐTARTAMA

2.1. Tárgy


Az adatfeldolgozás tárgya a Vendégek személyes adatainak feldolgozása a Platform időpont- és szolgáltatásfoglalási funkcióinak nyújtása során (foglalások rögzítése, tárolása, megjelenítése, kezelése, e-mail értesítések technikai kiküldése, önkiszolgáló foglaláskezelés).

2.2. Időtartam


Az adatfeldolgozás a felek közötti szolgáltatási jogviszony (ÁSZF szerinti szerződés) fennállásáig tart. A jogviszony megszűnését követő adattörlésre/-visszaadásra a 8. fejezet irányadó.

3. AZ ADATKEZELÉS JELLEGE ÉS CÉLJA

3.1. Az adatfeldolgozás jellege


Az Adatfeldolgozó az alábbi feldolgozási műveleteket végzi az Adatkezelő nevében:
  • foglalási adatok gyűjtése a foglalási felületen keresztül és tárolása
  • foglalási adatok megjelenítése az Adatkezelő kezelőfelületén
  • tranzakciós e-mail értesítések technikai kiküldése (visszaigazolás, emlékeztető, visszajelzéskérés, lemondás/törlés értesítés)
  • önkiszolgáló foglaláskezelés biztosítása a Vendégek részére (lemondó link, „foglalásaim” felület)
  • adatok törlése/anonimizálása a megőrzési szabályok szerint

3.2. Cél


Az adatfeldolgozás célja kizárólag a Platform szolgáltatásainak nyújtása az Adatkezelő részére: a Vendégek csoportos órákra és egyéni időpontokra vonatkozó foglalásainak kezelése és az ehhez kapcsolódó kommunikáció technikai támogatása. Az Adatfeldolgozó a Vendégek adatait saját céljaira nem használja fel.

4. SZEMÉLYES ADATOK TÍPUSAI ÉS ÉRINTETTI KATEGÓRIÁK

4.1. A személyes adatok típusai

  • foglaló neve, e-mail címe, telefonszáma
  • a kiválasztott szolgáltatás vagy csoportos óra, a foglalás időpontja
  • férőhelyek száma (csoportos óránál)
  • foglalás állapota, foglalási azonosító
  • (opcionálisan) „megjegyzés” mező tartalma
  • e-mail kézbesítési és megnyitási/kattintási eseményadatok
  • technikai naplóadatok (pl. IP-cím, böngésző/eszköz adatok) biztonsági célból

4.2. Érintetti kategóriák


Az érintettek az Adatkezelő Vendégei/Ügyfelei: azon természetes személyek, akik az Adatkezelő foglalási felületén keresztül csoportos órára jelentkeznek vagy egyéni időpontot foglalnak.

5. AZ ADATFELDOLGOZÓ KÖTELEZETTSÉGEI (GDPR 28. CIKK)

5.1. Utasításhoz kötöttség


Az Adatfeldolgozó a személyes adatokat kizárólag az Adatkezelő dokumentált utasításai alapján kezeli – ideértve a Platform beállításain keresztül adott utasításokat is –, kivéve, ha az adatkezelést uniós vagy tagállami jog írja elő. Ilyen esetben az Adatfeldolgozó az adatkezelést megelőzően tájékoztatja az Adatkezelőt e jogi előírásról, kivéve, ha a tájékoztatást az adott jog fontos közérdekből tiltja.

5.2. Titoktartás


Az Adatfeldolgozó biztosítja, hogy a személyes adatok kezelésére feljogosított személyek titoktartási kötelezettséget vállaltak, vagy jogszabályon alapuló megfelelő titoktartási kötelezettség alatt állnak.

5.3. Adatbiztonság (GDPR 32. cikk)


Az Adatfeldolgozó a GDPR 32. cikkével összhangban a kockázat mértékének megfelelő technikai és szervezési intézkedéseket hajt végre (részletesen lásd 7. fejezet).

5.4. Segítségnyújtás az érintetti jogok gyakorlásában


Az Adatfeldolgozó – az adatkezelés jellegét figyelembe véve – megfelelő technikai és szervezési intézkedésekkel segíti az Adatkezelőt abban, hogy teljesíteni tudja az érintettek jogainak gyakorlásához kapcsolódó kérelmek megválaszolására vonatkozó kötelezettségét (hozzáférés, helyesbítés, törlés, korlátozás, adathordozhatóság, tiltakozás). A közvetlenül az Adatfeldolgozóhoz érkező érintetti kérelmeket az Adatfeldolgozó indokolatlan késedelem nélkül továbbítja az Adatkezelő részére.

5.5. Segítségnyújtás egyéb kötelezettségekben (GDPR 33–36. cikk)


Az Adatfeldolgozó segíti az Adatkezelőt a GDPR 32–36. cikke szerinti kötelezettségek teljesítésében (adatbiztonság, incidensbejelentés, érintettek tájékoztatása, adatvédelmi hatásvizsgálat, előzetes konzultáció), figyelembe véve az adatkezelés jellegét és a rendelkezésére álló információkat.

5.6. Információszolgáltatás és megfelelés igazolása


Az Adatfeldolgozó az Adatkezelő rendelkezésére bocsát minden olyan információt, amely a GDPR 28. cikkében meghatározott kötelezettségek teljesítésének igazolásához szükséges, továbbá lehetővé teszi és elősegíti az Adatkezelő által vagy megbízásából végzett auditokat (lásd 9. fejezet).

6. AL-ADATFELDOLGOZÓK

6.1. Általános felhatalmazás


Az Adatkezelő általános felhatalmazást ad az Adatfeldolgozó részére al-adatfeldolgozók igénybevételére. Az Adatfeldolgozó az al-adatfeldolgozókkal szemben a jelen DPA-ban foglaltakkal azonos adatvédelmi kötelezettségeket érvényesít, és teljes felelősséggel tartozik az al-adatfeldolgozók teljesítéséért.

6.2. Igénybe vett al-adatfeldolgozók


MongoDB Inc. (MongoDB Atlas) – adatbázis-szolgáltatás, adatok tárolása; régió: EU (Frankfurt)

Vercel Inc. – alkalmazás hosztolás, infrastruktúra, valamint fájltárolás (Vercel Blob); régió: EU (Frankfurt)

Twilio SendGrid – tranzakciós e-mailek kézbesítése; régió: EU (Frankfurt / EU endpoint konfiguráció szerint)

6.3. Változások bejelentése és kifogásolási jog


Az Adatfeldolgozó az al-adatfeldolgozók körének tervezett változásáról (új al-adatfeldolgozó bevonása vagy csere) előzetesen tájékoztatja az Adatkezelőt, aki a változással szemben ésszerű, adatvédelmi indokok alapján kifogást emelhet. Kifogás esetén a felek egyeztetnek; megegyezés hiányában az Adatkezelő jogosult a szolgáltatási jogviszonyt megszüntetni.

7. TECHNIKAI ÉS SZERVEZÉSI INTÉZKEDÉSEK (TOM)

7.1. Alkalmazott intézkedések


Az Adatfeldolgozó különösen az alábbi technikai és szervezési intézkedéseket alkalmazza:
  • titkosítás átvitel közben (TLS/SSL) minden adatkommunikáció során
  • hozzáférés-kezelés: jogosultsági szintek, a foglalási adatokhoz kizárólag az adott Szolgáltató jogosult felhasználói férnek hozzá
  • OTP alapú beléptetés (rövid, 3 perces érvényesség) és a belépési kísérletek korlátozása (rate limit)
  • audit log / biztonsági naplózás: belépési és biztonsági események naplózása, visszaélési minták figyelése
  • rendszeres mentések az adatbázis-szolgáltató (MongoDB Atlas) mentési mechanizmusaival
  • EU (Frankfurt) régió: az adatok tárolása és feldolgozása elsődlegesen az EU-ban történik

8. ADATVÉDELMI INCIDENSEK; ADATTÖRLÉS ÉS -VISSZAADÁS

8.1. Incidens-bejelentés


Az Adatfeldolgozó az adatvédelmi incidensről a tudomásszerzést követően indokolatlan késedelem nélkül, de legkésőbb 72 órán belül értesíti az Adatkezelőt. Az értesítés tartalmazza legalább:
  • az incidens jellegének leírását, az érintettek és az érintett adatok kategóriáit és hozzávetőleges számát
  • az incidens valószínűsíthető következményeit
  • a megtett vagy tervezett intézkedéseket az incidens orvoslására és hátrányos következményeinek enyhítésére


    Az Adatfeldolgozó együttműködik az Adatkezelővel a felügyeleti hatóság (NAIH) felé történő bejelentés és az érintettek tájékoztatása során.

8.2. Adatok törlése és visszaadása a jogviszony végén


A szolgáltatási jogviszony megszűnésekor az Adatfeldolgozó – az Adatkezelő választása szerint – a feldolgozott személyes adatokat visszaadja az Adatkezelőnek (pl. export formájában), és/vagy azokat törli/anonimizálja, továbbá a meglévő másolatokat is törli, kivéve, ha uniós vagy tagállami jog az adatok tárolását írja elő, illetve ha a megőrzés IT-biztonsági, incidenskezelési vagy jogi igényérvényesítési okból a szükséges mértékben indokolt.

9. AUDITJOG ÉS ZÁRÓ RENDELKEZÉSEK

9.1. Auditjog


Az Adatkezelő – ésszerű előzetes írásbeli értesítés mellett, évente legfeljebb egy alkalommal, a rendes üzletmenet indokolatlan zavarása nélkül – jogosult ellenőrizni (auditálni) a jelen DPA-ban vállalt kötelezettségek teljesítését, ideértve a kérdőíves ellenőrzést és a releváns dokumentáció bekérését. Az Adatfeldolgozó az audit során az üzleti titok és más ügyfelek adatainak védelmét biztosítja. Az incidenshez kapcsolódó rendkívüli audit a gyakorisági korláttól függetlenül kezdeményezhető.

9.2. Módosítás


Az Adatfeldolgozó jogosult a jelen DPA-t módosítani (különösen jogszabályi változás vagy az al-adatfeldolgozói kör változása esetén). A mindenkor hatályos verzió a weboldalon érhető el; lényeges változásról az Adatfeldolgozó a regisztrált Szolgáltatókat értesítheti.

9.3. Hatálybalépés


Jelen DPA 2026. július 31. napján lép hatályba, és visszavonásig érvényes. A jelen DPA-ban nem szabályozott kérdésekben az ÁSZF, az Adatkezelési tájékoztató és a GDPR rendelkezései irányadók.