Adatfeldolgozói szerződés (Data Processing Agreement)
Hatályos: 2026-07-21 · Verzió: 1.0
Adatfeldolgozó: PrimeCraft Kft.
Székhely: 2014 Csobánka, Kilátó utca 3.
Cégjegyzékszám: 13-09-233104
Adószám: 32518991-2-13
Kapcsolat: mate.petrovicz@primecraft.hu
Jelen adatfeldolgozói szerződés (a továbbiakban: DPA) a GDPR 28. cikke szerint szabályozza a PrimeManagement Szolgáltatás igénybevétele során a Szolgáltató által, az Előfizető nevében végzett adatfeldolgozást. A DPA az ÁSZF elválaszthatatlan mellékletét képezi.
1. A felek és a DPA tárgya
- Adatkezelő: az Előfizető (a PrimeManagement fiókot használó vállalkozás), aki a rendszerbe személyes adatot visz be a saját ügyfeleiről, partnereiről, érdeklődőiről és munkavállalóiról.
- Adatfeldolgozó: a Szolgáltató (PrimeCraft Kft.), aki ezeket az adatokat az Adatkezelő nevében, annak utasítására, a Szolgáltatás nyújtása céljából kezeli.
Jelen DPA azokra az adatokra vonatkozik, amelyeknél a Szolgáltató adatfeldolgozóként jár el. A Szolgáltató saját (adatkezelői) adatkezeléseit — pl. fiók, számlázás, üzemeltetés — az Adatkezelési tájékoztató szabályozza, azokra ez a DPA nem irányadó.
2. Az adatkezelés jellege, célja, időtartama
- Jelleg és cél: a személyes adatok tárolása, rendszerezése, megjelenítése és feldolgozása a PrimeManagement Szolgáltatás (projekt-, ajánlat-, munkalap-, dokumentum-, pénzügyi és HR-folyamatok) nyújtása érdekében, az Adatkezelő utasítása szerint.
- Időtartam: a Szolgáltatásra vonatkozó szerződés (előfizetés) fennállásáig, illetve az adatok 11. pont szerinti törléséig/visszaadásáig.
3. A személyes adatok fajtái és az érintettek kategóriái
Az érintettek kategóriái: az Adatkezelő ügyfelei, érdeklődői, partnerei és kapcsolattartói; az Adatkezelő munkavállalói és közreműködői.
A személyes adatok fajtái:
- kapcsolattartási és partneradatok (név, e-mail, telefonszám, cím, jegyzetek);
- HR-alaptörzs és szervezeti adatok (munkavállalói adatok, szerződések, beosztás, csapatok);
- különleges adat [GDPR 9. cikk]: munkavédelmi/baleseti egészségügyi adat (sérülés típusa, testrész, súlyosság, kiesett napok);
- érzékeny pénzügyi adat (bankszámlaszám/IBAN, adóprofil);
- családi adat (gyermekek adatai);
- képesítés, képzés, védőeszköz-nyilvántartás;
- munkaidő- és jelenléti adat (helyadat/GPS nélkül);
- feltöltött dokumentumok és csatolmányok;
- integráció bekapcsolása esetén: Google Drive-fájlok, Naptár-események (tartalmazhat távollét-adatot), Gmailen küldött üzenetek adatai;
- értesítési (push) adatok.
4. Az Adatkezelő utasításai
A Szolgáltató a személyes adatokat kizárólag az Adatkezelő dokumentált utasítása alapján kezeli — ideértve a Szolgáltatás rendeltetésszerű használatát mint utasítást —, kivéve, ha a kezelést uniós vagy tagállami jog írja elő. Ha a Szolgáltató megítélése szerint egy utasítás jogszabályba ütközik, erről tájékoztatja az Adatkezelőt.
5. Titoktartás
A Szolgáltató biztosítja, hogy a személyes adatok kezelésére feljogosított személyek titoktartási kötelezettséget vállaltak, vagy megfelelő jogszabályi titoktartási kötelezettség alatt állnak.
6. Az adatfeldolgozás biztonsága (GDPR 32. cikk)
A Szolgáltató a kockázattal arányos műszaki és szervezési intézkedéseket alkalmaz, különösen:
- az adatátvitel titkosítása (HTTPS/TLS);
- szerep- és jogosultságalapú hozzáférés-korlátozás, valamint adatbázis-szintű bérlői elkülönítés (tenant-izoláció, sorszintű biztonsági szabályok);
- a hozzáférések és érdemi változások naplózása (audit-napló);
- az integrációs hozzáférési tokenek titkosított tárolása;
- a hozzáférés célhoz kötöttsége és — támogatási hozzáférés esetén — időkorlátos, csak megtekintésre szolgáló, naplózott elérés.
A bérlők adatai adatbázis-szinten, kötelezően kikényszerített sorszintű biztonsági szabályokkal (Row-Level Security) vannak elkülönítve; a Szolgáltatás minden bérlői adathoz való hozzáférése a bejelentkezett felhasználó cég-azonosítójához kötött, amit maga az adatbázis-motor érvényesít.
(A konkrét intézkedés-lista a mindenkori műszaki állapothoz igazodik.)
7. Alfeldolgozók
- Az Adatkezelő általános felhatalmazást ad a Szolgáltatónak alfeldolgozók igénybevételére a Szolgáltatás nyújtásához. A Szolgáltató biztosítja, hogy az alfeldolgozókra a jelen DPA-val lényegében azonos adatvédelmi kötelezettségek vonatkozzanak.
- A bérlői adatokat érintő főbb alfeldolgozók:
| Alfeldolgozó | Szerep | Helyszín |
|---|---|---|
| Supabase | adatbázis, fájltár, hitelesítés (a bérlői adat elsődleges tárolása) | EU (Frankfurt, Németország) |
| Google (Drive / Naptár / Gmail-küldés) — csak ha az Adatkezelő bekapcsolja | fájl-/naptár-szinkron, e-mail-küldés | USA |
| Firebase Cloud Messaging / Apple APNs | push-értesítés a munkavállalóknak | USA |
| Sentry | hibafigyelés (hibakontextusban bérlői adat is előfordulhat) | USA / EU |
- A Szolgáltató az alfeldolgozók tervezett változásáról (új alfeldolgozó vagy csere) előzetesen tájékoztatja az Adatkezelőt, aki indokolt esetben kifogással élhet.
8. Segítségnyújtás az Adatkezelőnek
A Szolgáltató a kockázattal és a rendelkezésére álló információval arányosan segíti az Adatkezelőt:
- az érintetti kérelmek (hozzáférés, helyesbítés, törlés, korlátozás, tiltakozás, hordozhatóság) teljesítésében;
- az adatvédelmi incidensek kezelésében, a hatásvizsgálat (DPIA) és az előzetes konzultáció során;
- a Szolgáltatásban elérhető funkciók (export, szerkesztés, törlés) biztosításával.
9. Adatvédelmi incidens
A Szolgáltató a tudomására jutott, a feldolgozott személyes adatokat érintő adatvédelmi incidensről indokolatlan késedelem nélkül tájékoztatja az Adatkezelőt, és a rendelkezésére álló releváns információt megosztja, hogy az Adatkezelő teljesíthesse a saját bejelentési kötelezettségeit.
10. Az adatok törlése vagy visszaadása
A Szolgáltatásra vonatkozó szerződés megszűnése esetén a Szolgáltató — az Adatkezelő választása szerint — törli vagy visszaadja a személyes adatokat, kivéve, ha az adatok megőrzését jogszabály írja elő. A cég önkiszolgáló törlésének következményeiről (végleges wipe + megőrzött korlátozott audit-nyomok) az ÁSZF 7. pontja és az Adatkezelési tájékoztató 5. pontja rendelkezik.
11. Ellenőrzés (audit)
A Szolgáltató az Adatkezelő rendelkezésére bocsátja a jelen DPA-nak való megfelelés igazolásához szükséges információt, és — ésszerű gyakorisággal, előzetes értesítés mellett — lehetővé teszi az ellenőrzést. A Szolgáltató az ellenőrzési igényt elsősorban a rendelkezésre álló dokumentációval, illetve — ha van — tanúsítványokkal teljesíti.
12. Nemzetközi adattovábbítás
A Szolgáltató a személyes adatokat elsődlegesen az EGT-n belül (Supabase, EU) tárolja. Amennyiben egy alfeldolgozó (pl. Google, Firebase, Apple, Sentry) az EGT-n kívül, jellemzően az Egyesült Államokban kezel adatot, a továbbítás a GDPR V. fejezete szerinti megfelelő garanciákon alapul (jellemzően megfelelőségi határozat vagy általános szerződési feltételek).
13. Felelősség és záró rendelkezések
- A felek felelősségére az ÁSZF vonatkozó rendelkezései és a GDPR az irányadó.
- Jelen DPA az ÁSZF elválaszthatatlan része; eltérés esetén az adatfeldolgozás kérdéseiben a DPA az irányadó.
- Irányadó jog: magyar jog; a GDPR és a hatályos adatvédelmi jogszabályok rendelkezéseivel összhangban.
Változásjegyzék
- 1.0 — 2026-07-21: Első verzió. GDPR 28. cikk szerinti szerkezet: tárgy/jelleg/cél/időtartam, adatfajták + érintetti körök (9. cikk különleges adattal), utasítások, titoktartás, biztonság (32. cikk), alfeldolgozók + változás, segítségnyújtás, incidens, törlés/visszaadás, audit, nemzetközi továbbítás.