Vissza a kezdőlapra

Adatfeldolgozói szerződés (Data Processing Agreement)

Hatályos: 2026-07-21 · Verzió: 1.0

Adatfeldolgozó: PrimeCraft Kft.

Székhely: 2014 Csobánka, Kilátó utca 3.

Cégjegyzékszám: 13-09-233104

Adószám: 32518991-2-13

Kapcsolat: mate.petrovicz@primecraft.hu

Jelen adatfeldolgozói szerződés (a továbbiakban: DPA) a GDPR 28. cikke szerint szabályozza a PrimeManagement Szolgáltatás igénybevétele során a Szolgáltató által, az Előfizető nevében végzett adatfeldolgozást. A DPA az ÁSZF elválaszthatatlan mellékletét képezi.

1. A felek és a DPA tárgya

  • Adatkezelő: az Előfizető (a PrimeManagement fiókot használó vállalkozás), aki a rendszerbe személyes adatot visz be a saját ügyfeleiről, partnereiről, érdeklődőiről és munkavállalóiról.
  • Adatfeldolgozó: a Szolgáltató (PrimeCraft Kft.), aki ezeket az adatokat az Adatkezelő nevében, annak utasítására, a Szolgáltatás nyújtása céljából kezeli.

Jelen DPA azokra az adatokra vonatkozik, amelyeknél a Szolgáltató adatfeldolgozóként jár el. A Szolgáltató saját (adatkezelői) adatkezeléseit — pl. fiók, számlázás, üzemeltetés — az Adatkezelési tájékoztató szabályozza, azokra ez a DPA nem irányadó.

2. Az adatkezelés jellege, célja, időtartama

  • Jelleg és cél: a személyes adatok tárolása, rendszerezése, megjelenítése és feldolgozása a PrimeManagement Szolgáltatás (projekt-, ajánlat-, munkalap-, dokumentum-, pénzügyi és HR-folyamatok) nyújtása érdekében, az Adatkezelő utasítása szerint.
  • Időtartam: a Szolgáltatásra vonatkozó szerződés (előfizetés) fennállásáig, illetve az adatok 11. pont szerinti törléséig/visszaadásáig.

3. A személyes adatok fajtái és az érintettek kategóriái

Az érintettek kategóriái: az Adatkezelő ügyfelei, érdeklődői, partnerei és kapcsolattartói; az Adatkezelő munkavállalói és közreműködői.

A személyes adatok fajtái:

  • kapcsolattartási és partneradatok (név, e-mail, telefonszám, cím, jegyzetek);
  • HR-alaptörzs és szervezeti adatok (munkavállalói adatok, szerződések, beosztás, csapatok);
  • különleges adat [GDPR 9. cikk]: munkavédelmi/baleseti egészségügyi adat (sérülés típusa, testrész, súlyosság, kiesett napok);
  • érzékeny pénzügyi adat (bankszámlaszám/IBAN, adóprofil);
  • családi adat (gyermekek adatai);
  • képesítés, képzés, védőeszköz-nyilvántartás;
  • munkaidő- és jelenléti adat (helyadat/GPS nélkül);
  • feltöltött dokumentumok és csatolmányok;
  • integráció bekapcsolása esetén: Google Drive-fájlok, Naptár-események (tartalmazhat távollét-adatot), Gmailen küldött üzenetek adatai;
  • értesítési (push) adatok.

4. Az Adatkezelő utasításai

A Szolgáltató a személyes adatokat kizárólag az Adatkezelő dokumentált utasítása alapján kezeli — ideértve a Szolgáltatás rendeltetésszerű használatát mint utasítást —, kivéve, ha a kezelést uniós vagy tagállami jog írja elő. Ha a Szolgáltató megítélése szerint egy utasítás jogszabályba ütközik, erről tájékoztatja az Adatkezelőt.

5. Titoktartás

A Szolgáltató biztosítja, hogy a személyes adatok kezelésére feljogosított személyek titoktartási kötelezettséget vállaltak, vagy megfelelő jogszabályi titoktartási kötelezettség alatt állnak.

6. Az adatfeldolgozás biztonsága (GDPR 32. cikk)

A Szolgáltató a kockázattal arányos műszaki és szervezési intézkedéseket alkalmaz, különösen:

  • az adatátvitel titkosítása (HTTPS/TLS);
  • szerep- és jogosultságalapú hozzáférés-korlátozás, valamint adatbázis-szintű bérlői elkülönítés (tenant-izoláció, sorszintű biztonsági szabályok);
  • a hozzáférések és érdemi változások naplózása (audit-napló);
  • az integrációs hozzáférési tokenek titkosított tárolása;
  • a hozzáférés célhoz kötöttsége és — támogatási hozzáférés esetén — időkorlátos, csak megtekintésre szolgáló, naplózott elérés.

A bérlők adatai adatbázis-szinten, kötelezően kikényszerített sorszintű biztonsági szabályokkal (Row-Level Security) vannak elkülönítve; a Szolgáltatás minden bérlői adathoz való hozzáférése a bejelentkezett felhasználó cég-azonosítójához kötött, amit maga az adatbázis-motor érvényesít.

(A konkrét intézkedés-lista a mindenkori műszaki állapothoz igazodik.)

7. Alfeldolgozók

  • Az Adatkezelő általános felhatalmazást ad a Szolgáltatónak alfeldolgozók igénybevételére a Szolgáltatás nyújtásához. A Szolgáltató biztosítja, hogy az alfeldolgozókra a jelen DPA-val lényegében azonos adatvédelmi kötelezettségek vonatkozzanak.
  • A bérlői adatokat érintő főbb alfeldolgozók:
AlfeldolgozóSzerepHelyszín
Supabaseadatbázis, fájltár, hitelesítés (a bérlői adat elsődleges tárolása)EU (Frankfurt, Németország)
Google (Drive / Naptár / Gmail-küldés) — csak ha az Adatkezelő bekapcsoljafájl-/naptár-szinkron, e-mail-küldésUSA
Firebase Cloud Messaging / Apple APNspush-értesítés a munkavállalóknakUSA
Sentryhibafigyelés (hibakontextusban bérlői adat is előfordulhat)USA / EU
  • A Szolgáltató az alfeldolgozók tervezett változásáról (új alfeldolgozó vagy csere) előzetesen tájékoztatja az Adatkezelőt, aki indokolt esetben kifogással élhet.

8. Segítségnyújtás az Adatkezelőnek

A Szolgáltató a kockázattal és a rendelkezésére álló információval arányosan segíti az Adatkezelőt:

  • az érintetti kérelmek (hozzáférés, helyesbítés, törlés, korlátozás, tiltakozás, hordozhatóság) teljesítésében;
  • az adatvédelmi incidensek kezelésében, a hatásvizsgálat (DPIA) és az előzetes konzultáció során;
  • a Szolgáltatásban elérhető funkciók (export, szerkesztés, törlés) biztosításával.

9. Adatvédelmi incidens

A Szolgáltató a tudomására jutott, a feldolgozott személyes adatokat érintő adatvédelmi incidensről indokolatlan késedelem nélkül tájékoztatja az Adatkezelőt, és a rendelkezésére álló releváns információt megosztja, hogy az Adatkezelő teljesíthesse a saját bejelentési kötelezettségeit.

10. Az adatok törlése vagy visszaadása

A Szolgáltatásra vonatkozó szerződés megszűnése esetén a Szolgáltató — az Adatkezelő választása szerint — törli vagy visszaadja a személyes adatokat, kivéve, ha az adatok megőrzését jogszabály írja elő. A cég önkiszolgáló törlésének következményeiről (végleges wipe + megőrzött korlátozott audit-nyomok) az ÁSZF 7. pontja és az Adatkezelési tájékoztató 5. pontja rendelkezik.

11. Ellenőrzés (audit)

A Szolgáltató az Adatkezelő rendelkezésére bocsátja a jelen DPA-nak való megfelelés igazolásához szükséges információt, és — ésszerű gyakorisággal, előzetes értesítés mellett — lehetővé teszi az ellenőrzést. A Szolgáltató az ellenőrzési igényt elsősorban a rendelkezésre álló dokumentációval, illetve — ha van — tanúsítványokkal teljesíti.

12. Nemzetközi adattovábbítás

A Szolgáltató a személyes adatokat elsődlegesen az EGT-n belül (Supabase, EU) tárolja. Amennyiben egy alfeldolgozó (pl. Google, Firebase, Apple, Sentry) az EGT-n kívül, jellemzően az Egyesült Államokban kezel adatot, a továbbítás a GDPR V. fejezete szerinti megfelelő garanciákon alapul (jellemzően megfelelőségi határozat vagy általános szerződési feltételek).

13. Felelősség és záró rendelkezések

  • A felek felelősségére az ÁSZF vonatkozó rendelkezései és a GDPR az irányadó.
  • Jelen DPA az ÁSZF elválaszthatatlan része; eltérés esetén az adatfeldolgozás kérdéseiben a DPA az irányadó.
  • Irányadó jog: magyar jog; a GDPR és a hatályos adatvédelmi jogszabályok rendelkezéseivel összhangban.

Változásjegyzék

  • 1.0 — 2026-07-21: Első verzió. GDPR 28. cikk szerinti szerkezet: tárgy/jelleg/cél/időtartam, adatfajták + érintetti körök (9. cikk különleges adattal), utasítások, titoktartás, biztonság (32. cikk), alfeldolgozók + változás, segítségnyújtás, incidens, törlés/visszaadás, audit, nemzetközi továbbítás.