Adatfeldolgozói Szerződés (DPA)
Pontio — Digitális hűségprogram-platform
_Hatályos: 2026. május 10. napjától_ _Verzió: 1.1_
Tartalomjegyzék
- Bevezető rendelkezések
- A Felek
- Fogalommeghatározások
- A Megbízás tárgya, célja és időtartama
- Az adatkezelés természete és jellemzői
- Az Adatkezelő (Üzlet) jogai és kötelezettségei
- Az Adatfeldolgozó (Pontio) kötelezettségei (GDPR 28. cikk (3))
- Titoktartás
- Adatbiztonsági intézkedések (GDPR 32. cikk)
- Aladatfeldolgozók (sub-processzorok)
- Érintetti jogok teljesítésében nyújtott segítség
- Adatvédelmi incidens kezelése (GDPR 33–34. cikk)
- Adatvédelmi hatásvizsgálat (DPIA) és előzetes konzultáció
- Audit-jog
- Adattovábbítás harmadik országba
- Az adatok sorsa a Megbízás megszűnésekor
- Felelősség és kártérítés
- A DPA hatályba lépése, módosítása és megszűnése
- Vegyes és záró rendelkezések
- 1. számú melléklet — A feldolgozott adatok körének leírása
- 2. számú melléklet — Engedélyezett aladatfeldolgozók listája
- 3. számú melléklet — Műszaki és szervezési intézkedések (TOM)
1. Bevezető rendelkezések
1.1.
A jelen Adatfeldolgozói Szerződés (a továbbiakban: „DPA" — _Data Processing Agreement_) a Nagy György egyéni vállalkozó (a továbbiakban: „Pontio" vagy „Adatfeldolgozó") és a Pontio Platformot előfizetőként igénybe vevő Üzlet (a továbbiakban: „Üzlet" vagy „Adatkezelő") között jön létre, a Pontio által üzemeltetett digitális hűségprogram-platform (a továbbiakban: „Platform") használata során, az Üzlet hűségprogramjához csatlakozó Vendégek (Collectorok) adott Üzlethez kapcsolódó személyes adatainak feldolgozása tárgyában.
1.2.
A jelen DPA a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról szóló, az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR), különösen annak 28. cikke, valamint a 2011. évi CXII. törvény (Infotv.) rendelkezéseinek megfelelően készült.
1.3.
A DPA az Általános Szerződési Feltételek (ÁSZF) 17. pontjának és az Adatkezelési Tájékoztató 3.2. és 6. fejezetének részletszabályait tartalmazza. Eltérés esetén — kifejezetten az adatfeldolgozói jogviszony tárgykörében — a jelen DPA rendelkezései az irányadók.
1.4.
A DPA elválaszthatatlan részét képezik az alábbi mellékletek:
- 1. számú melléklet — A feldolgozott adatok körének leírása
- 2. számú melléklet — Engedélyezett aladatfeldolgozók (sub-processzorok) listája
- 3. számú melléklet — Műszaki és szervezési intézkedések (TOM)
1.5. A DPA hatályának korlátja
A jelen DPA kizárólag az Üzlet hűségprogramjához kapcsolódó Vendég-adatok Pontio általi feldolgozására vonatkozik. Nem terjed ki a Pontio önálló adatkezelői minőségben végzett adatkezeléseire, így különösen a Platform saját biztonsági, autentikációs, rendszerüzemeltetési, visszaélés-megelőzési, törlési audit-, előfizetési és számlázási adatkezeléseire. Ezeket a Pontio Adatkezelési Tájékoztatója szabályozza.
2. A Felek
2.1. Adatfeldolgozó (Pontio)
| Megnevezés | Adat |
|---|---|
| Cégnév | Nagy György egyéni vállalkozó |
| Székhely | 6726 Szeged, Közép Kikötő sor 14/B fsz.3 |
| Adószám | 59721639-1-26 |
| Képviselő | Nagy György, egyéni vállalkozó |
| Adatvédelmi kapcsolat (e-mail) | hello@pontio.hu |
| Telefon | +36 30 544 0969 |
2.2. Adatkezelő (Üzlet)
Az Üzlet adatait a Platformon történő regisztráció során az Üzlet képviselője adja meg, és azokat a Pontio a fiókjában tárolja. Az adatok mindenkori naprakészségéért az Üzlet felel. Az Üzlet ezen adatait — különösen a cégnevét, székhelyét, adószámát, képviselőjét és adatvédelmi kapcsolattartóját — a jelen DPA aláírásának (azaz a regisztrációs kötelező jelölőnégyzet kipipálásának) azonosítóinak tekinti.
2.3. Elektronikus szerződéskötés
A felek kölcsönösen elismerik, hogy a jelen DPA elektronikus úton, az Üzlet által a regisztrációkor (vagy az ÁSZF/DPA későbbi módosításának elfogadásakor) megtett — időbélyegzővel és IP-címmel rögzített — elfogadó nyilatkozatával jön létre.
3. Fogalommeghatározások
A DPA-ban használt fogalmak — eltérő rendelkezés hiányában — a GDPR 4. cikkében meghatározott jelentéssel bírnak. Külön kiemelve:
- Személyes adat — minden olyan információ, amely egy azonosított vagy azonosítható természetes személyre (Vendég) vonatkozik.
- Adatkezelés — bármely művelet, amelyet a személyes adatokon végeznek.
- Adatkezelő — a jelen DPA-ban: az Üzlet, aki a Vendég-adatok kezelésének célját és eszközeit meghatározza.
- Adatfeldolgozó — a jelen DPA-ban: a Pontio, aki az Üzlet nevében és utasításai szerint kezeli a Vendég-adatokat.
- Aladatfeldolgozó (sub-processzor) — a Pontio által a Megbízás teljesítéséhez igénybe vett további adatfeldolgozó.
- Vendég (Collector) — az a természetes személy, aki az Üzlet hűségprogramjához a Platformon keresztül csatlakozott, és akinek adott Üzlethez kapcsolódó személyes adatai a jelen DPA tárgyát képezik.
- Megbízás — az Üzlet által a Pontiónak adott, az Üzlet hűségprogramjának üzemeltetésével összefüggő adatfeldolgozási megbízás.
- Adatvédelmi incidens — a biztonság sérülése, amely személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy jogosulatlan hozzáférését eredményezi.
4. A Megbízás tárgya, célja és időtartama
4.1. A Megbízás tárgya
Az Üzlet megbízza a Pontiót, hogy az Üzlet által működtetett hűségprogram technikai üzemeltetése keretében az 1. számú mellékletben részletezett személyes adatokat az Üzlet nevében és utasításai szerint feldolgozza.
4.2. A Megbízás célja
A Megbízás célja:
- a hűségprogram technikai működtetése;
- a Vendég-Üzlet jogviszony adminisztratív kiszolgálása;
- az Üzlet adatkezelői feladatainak technikai támogatása;
- az Üzlet utasítása szerinti marketing-, akciós, valamint születésnapi és névnapi köszöntő e-mailek kiküldése a hozzájárulást adó érintettek részére, ideértve a hozzájárulások és visszavonások nyilvántartását és a leiratkozási mechanizmus biztosítását;
- mentések és üzletmenet-folytonosság biztosítása.
A Platform biztonsági, autentikációs, rate-limit és visszaélés-megelőzési adatkezelései részben a Pontio önálló adatkezelői körébe is tartozhatnak, amint azt az Adatkezelési Tájékoztató részletezi.
4.3. A Megbízás időtartama
A Megbízás az Üzlet ÁSZF szerinti előfizetésének fennállásáig tart, és annak megszűnésével automatikusan megszűnik. Az Üzlet jogosult a Megbízást a fiókja önkiszolgáló törlésével megszüntetni; ekkor a 16. fejezet rendelkezései az irányadók.
5. Az adatkezelés természete és jellemzői
A GDPR 28. cikk (3) bekezdésének megfelelően a jelen DPA rögzíti az adatfeldolgozás:
| Jellemző | Tartalma |
|---|---|
| Tárgya | A Vendégek adott Üzlet hűségprogram-tagságához kapcsolódó személyes adatok feldolgozása. |
| Időtartama | A Megbízás teljes időtartama, illetve a 16. pont szerinti törlési/visszaszolgáltatási időszak. |
| Természete és célja | Lásd 4.1.–4.2. pont. |
| Személyes adatok típusa | Lásd 1. számú melléklet. |
| Érintettek kategóriái | Az Üzlet hűségprogramjához csatlakozó Vendégek. |
| Az Adatkezelő kötelezettségei és jogai | Lásd 6. pont. |
6. Az Adatkezelő (Üzlet) jogai és kötelezettségei
6.1.
Az Üzlet kizárólagos felelőssége annak biztosítása, hogy a Vendég-adatok feldolgozásának jogalapja, célja és időtartama a GDPR-nak és a magyar adatvédelmi szabályoknak megfeleljen.
6.2.
Az Üzlet köteles a Pontiónak adott utasításokat írásban vagy a Platform megfelelő funkciójának használatával megadni. A Platform rendeltetésszerű használata a Pontio részére adott írásbeli utasításnak minősül.
6.3.
Az Üzlet köteles:
- a Vendégek számára a saját Adatkezelési Tájékoztatóját megismerhetővé tenni, és annak megismerését, illetve elfogadását dokumentált módon rögzíteni (jelölőnégyzet, időbélyeg, IP, verziószám);
- a Platformon csak valós és hiánytalan cégadatokkal regisztrálni Vendéget;
- a Vendég GDPR szerinti jogai gyakorlása esetén adatkezelőként helytállni;
- adatvédelmi incidens esetén — amennyiben az incidens az Üzlet adatkezelési körében merült fel — a 12. pont szerint eljárni;
- a Pontio biztonsági és aladatfeldolgozó-változási értesítéseit követni.
Figyelem — az Adatkezelési Tájékoztató tartalmáért való felelősség!
>
Az Üzlet Adatkezelési Tájékoztatójának érvényessége, jogszerűsége és tartalmi megfelelősége a GDPR alapján kizárólag az Üzletet mint adatkezelőt terheli. Az Üzletnek két lehetősége van:
>
1. Saját, ügyvédjével elkészített/ellenőrzött Adatkezelési Tájékoztatóját juttatja el a Vendégeknek (pl. e-mailben, regisztrációhoz kötött dokumentumként), és gondoskodik annak dokumentált elfogadásáról.
2. A Platform által — a megadott cégadatokból — generált sablon-tájékoztatót használja. Ebben az esetben az Üzlet kifejezetten szavatolja, hogy a generált tájékoztatót előzetesen ügyvéddel ellenőriztette, és annak használatával kijelenti, hogy az saját üzleti és adatkezelési viszonyaira nézve jogi szempontból megfelelő. A generált tájékoztató bármely hibájából, hiányosságából vagy jogszabályba ütközéséből eredő következményekért — különösen NAIH-bírság, kártérítés, fogyasztói panasz — kizárólag az Üzlet felel, és a Pontióval szemben e jogcímen igényt nem támaszthat.
>
A Pontio a tájékoztató generálásához kizárólag műszaki keretet biztosít; annak jogszerűségét és tartalmi megfelelőségét nem szavatolja.
6.4. Az Üzlet szavatolja, hogy
- rendelkezik a Vendég-adatok feldolgozására vonatkozó jogalappal;
- marketing-célú adatkezelésre kizárólag megfelelő jogalap alapján kerül sor;
- a hűségprogram jutalmai és kedvezményei nem ütköznek fogyasztóvédelmi, számviteli, adójogi vagy versenyjogi szabályba;
- a Vendég felé teljes körűen helytáll minden olyan ügyben, ami a Pontio mint adatfeldolgozó szerepkörén kívül esik.
6.5.
Az Üzlet — a 6.3. és 6.4. pontba ütköző bármely magatartás esetén — köteles a Pontiót kártalanítani; ez összhangban van az ÁSZF 16. pontjában foglalt szabállyal.
7. Az Adatfeldolgozó (Pontio) kötelezettségei (GDPR 28. cikk (3))
A Pontio kifejezetten vállalja, hogy:
7.1. Utasítás szerinti adatkezelés
A jelen DPA hatálya alá tartozó Vendég-adatokat kizárólag az Üzlet írásbeli utasítása alapján kezeli, kivéve, ha az adatkezelést uniós vagy tagállami jog írja elő. Amennyiben a Pontio megítélése szerint az Üzlet utasítása adatvédelmi szabályba ütközik, haladéktalanul tájékoztatja az Üzletet.
7.2. Munkavállalók titoktartása
Biztosítja, hogy a Vendég-adatokhoz hozzáférő munkavállalói és közreműködői titoktartási kötelezettség alá essenek.
7.3. Megfelelő biztonsági intézkedések
A GDPR 32. cikkének és a 3. számú mellékletnek megfelelő műszaki és szervezési intézkedéseket alkalmaz.
7.4. Aladatfeldolgozók
Aladatfeldolgozót kizárólag a 10. fejezet és a 2. számú melléklet szerint vesz igénybe.
7.5. Segítség az érintetti jogok teljesítésében
A 11. fejezet szerinti módon segíti az Üzletet a Vendégek érintetti jogainak teljesítésében.
7.6. Segítség a 32–36. cikk szerinti kötelezettségekben
Segíti az Üzletet az adatbiztonság, incidens-bejelentés, DPIA és előzetes konzultáció szerinti kötelezettségek teljesítésében.
7.7. Az adatok sorsa a Megbízás végén
A Megbízás megszűnésekor a 16. pont szerint jár el.
7.8. Auditra vonatkozó információk és audit lehetővé tétele
A 14. fejezet szerinti módon biztosítja a Megbízással kapcsolatos információkat és lehetővé teszi az auditot.
8. Titoktartás
8.1.
A Pontio a Vendég-adatokat bizalmasan kezeli. A bizalmas információk harmadik személy részére kizárólag az Üzlet írásbeli engedélyével, vagy jogszabályi kötelezettség teljesítéséhez szükséges mértékben adhatók ki.
8.2.
A Pontio Vendég-adatokhoz hozzáférést biztosító munkavállalói és közreműködői a kapcsolat megszűnését követően is kötelesek a titoktartás megőrzésére.
8.3.
A Pontio a Vendég-adatokat személyes adatként kizárólag az Üzlet utasításai szerint, a Platform működtetéséhez használja. A Pontio jogosult a Platform működésével kapcsolatos adatokat olyan módon anonimizálni és aggregálni, hogy azokból természetes személy, konkrét Üzlet vagy konkrét hűségprogram ne legyen azonosítható. Az így létrejött anonim statisztikai adatok személyes adatnak nem minősülnek.
9. Adatbiztonsági intézkedések (GDPR 32. cikk)
9.1.
A Pontio kockázatarányos műszaki és szervezési intézkedéseket alkalmaz az adatok bizalmasságának, sértetlenségének és rendelkezésre állásának biztosítására.
9.2.
Az alkalmazott konkrét intézkedéseket a 3. számú melléklet (TOM) részletezi.
9.3.
A 3. számú mellékletben felsorolt intézkedések módosíthatók, feltéve, hogy az új intézkedések védelmi szintje azonos vagy magasabb.
10. Aladatfeldolgozók (sub-processzorok)
10.1. Általános engedély
Az Üzlet a jelen DPA elfogadásával általános, előzetes engedélyt ad a Pontiónak arra, hogy a Megbízás teljesítéséhez aladatfeldolgozót vegyen igénybe.
10.2. Engedélyezett aladatfeldolgozók köre
Az engedélyezett aladatfeldolgozók aktuális listáját a 2. számú melléklet tartalmazza.
10.3. Új aladatfeldolgozó bevonása
Új aladatfeldolgozó bevonását a Pontio — legalább 30 nappal az igénybevétel előtt — közli az Üzlettel. Az Üzlet indokolt adatvédelmi okból kifogást emelhet.
Ha a kifogás nem orvosolható, a Pontio az adott Üzlet Vendég-adatait az új aladatfeldolgozó részére nem továbbítja, vagy — ha ez műszakilag nem megoldható — az Üzlet jogosult a Megbízást az új aladatfeldolgozó igénybevételének kezdőnapjára megszüntetni.
10.4. A megszüntetés hatálya
A 10.3. szerinti megszüntetés az új aladatfeldolgozó igénybevételének kezdőnapjára vagy a felek által egyeztetett más időpontra hatályosul.
10.5. Felelősség az aladatfeldolgozókért
A Pontio az általa igénybe vett aladatfeldolgozók tevékenységéért úgy felel, mintha azt maga végezte volna — figyelemmel a jogszabály által megengedett felelősség-korlátozásokra.
11. Érintetti jogok teljesítésében nyújtott segítség
11.1.
A Pontio — az Üzlet utasítására — segíti az Üzletet a Vendégek GDPR-jogainak teljesítésében: tájékoztatás, hozzáférés, helyesbítés, törlés, korlátozás, adathordozhatóság, tiltakozás, hozzájárulás visszavonása, ha az adott adatkezelés hozzájáruláson alapul.
11.2. Önkiszolgáló funkciók
A Pontio egyes érintetti jogok gyakorlásához a Platformon közvetlen, önkiszolgáló funkciót is biztosít a Vendégeknek.
11.3.
Amennyiben a Vendég közvetlenül a Pontióhoz fordul érintetti joggal, a Pontio — ha a kérelem az Üzlet adatkezelői körébe tartozik — továbbítja a kérelmet az illetékes Üzletnek. Ha a kérelem a Pontio önálló adatkezelői körét érinti, a Pontio saját adatkezelőként jár el.
11.4.
A Pontio legfeljebb 30 napos technikai határidőt vállal a kérelem támogatására, kivéve az azonnali önkiszolgáló funkciókat.
12. Adatvédelmi incidens kezelése (GDPR 33–34. cikk)
12.1. Értesítés
A Pontio indokolatlan késedelem nélkül, az incidens tudomásra jutását követő legkésőbb 48 órán belül értesíti az Üzletet minden olyan adatvédelmi incidensről, amely az Üzlet jelen DPA hatálya alá tartozó Vendég-adatait érinti.
12.2. Az értesítés tartalma
Az értesítés — a tudomásra jutott információk mértékéig — tartalmazza az incidens jellegét, az érintett adatok és érintettek hozzávetőleges számát és kategóriáit, a kapcsolattartót, a várható következményeket, valamint a megtett vagy tervezett intézkedéseket.
12.3. Bejelentés a NAIH-nak és a Vendégeknek
A jelen DPA tárgyát képező Vendég-adatok vonatkozásában a NAIH felé történő bejelentés és a Vendégek értesítése elsődlegesen az Üzlet mint adatkezelő kötelezettsége. Amennyiben az incidens a Pontio önálló adatkezelői minőségben kezelt adatait is érinti, a Pontio saját adatkezelői minőségében külön teljesíti a rá vonatkozó jogszabályi kötelezettségeket.
12.4.
Amennyiben az adatvédelmi incidens a Pontio rendszereinek hibájából vagy aladatfeldolgozó hibájából következett be, a Pontio köteles a hiba kijavítására és az ismétlődés megelőzésére.
12.5.
Amennyiben az incidens az Üzlet adatkezelési körében keletkezett, a Pontio felelőssége a 17. pont szerint korlátozott vagy kizárt.
13. Adatvédelmi hatásvizsgálat (DPIA) és előzetes konzultáció
13.1.
Amennyiben az Üzletnek DPIA-t kell elvégeznie vagy előzetes konzultációt kell kezdeményeznie, a Pontio az Üzlet írásbeli kérésére biztosítja a Platform működésével kapcsolatos észszerűen szükséges információkat.
13.2.
A segítségnyújtás nem terjed ki a DPIA dokumentum elkészítésére vagy a hatósági konzultáció lefolytatására.
14. Audit-jog
14.1. Az auditjog tartalma
Az Üzlet jogosult arra, hogy a jelen DPA-ban foglalt kötelezettségek Pontio általi betartását ellenőrizze.
14.2. Az audit gyakorlása
Az audit legfeljebb évente egy alkalommal, legalább 30 nappal előre bejelentve, munkaidőben, független auditor útján, titoktartás mellett, az Üzlet költségére gyakorolható. Az audit nem érintheti a Pontio más Üzletekre vonatkozó adatait, üzleti titkait, forráskódját vagy bizalmas információit.
14.3. Tanúsítványok és jelentések
A Pontio elsődlegesen naprakész tanúsítványokkal, biztonsági összefoglalókkal, aladatfeldolgozói dokumentációval és írásbeli megfelelőségi nyilatkozatokkal teljesíti az auditjog gyakorlását. Mélyebb technikai audit akkor kérhető, ha ezek az adott konkrét adatvédelmi kockázat vizsgálatához nem elegendők.
14.4.
Az audit eredményeit a felek bizalmasan kezelik.
15. Adattovábbítás harmadik országba
15.1.
Az Üzlet tudomásul veszi és engedélyezi, hogy a Pontio — a 2. számú mellékletben felsorolt egyes aladatfeldolgozók székhelye, control-plane működése vagy globális infrastruktúrája miatt — a Vendég-adatokat az Európai Gazdasági Térségen kívülre is továbbíthatja, különösen az Egyesült Államokba.
A Pontio elsődleges alkalmazás-, adatbázis-, cache- és fájltárolási infrastruktúrája az Európai Unión belül, Frankfurt régióban működik. Ez nem zárja ki, hogy egyes tranzakciós e-mail, CDN, support, hibakeresési vagy szolgáltatásbiztonsági folyamatok globális infrastruktúrát érintsenek.
15.2.
A Pontio garantálja, hogy minden ilyen adattovábbítás megfelelő garanciák mellett történik, így különösen EU–USA DPF, SCC, valamint szükség esetén kiegészítő intézkedések alkalmazásával.
15.3.
Az alkalmazott garanciák másolatát az Üzlet a hello@pontio.hu címen kérheti.
16. Az adatok sorsa a Megbízás megszűnésekor
16.1.
A Megbízás megszűnésekor a Pontio — az Üzlet választása szerint — az érintett Vendég-adatokat:
- a) a Megbízás megszűnését követő 30 napon belül törli, vagy
- b) a Megbízás megszűnését követő 30 napon belül visszaadja az Üzletnek (JSON vagy CSV export útján).
Választás hiányában a Pontio a törlést hajtja végre.
16.2. Önkiszolgáló fiók-törlés
Az önkiszolgáló fiók-törlés az Üzlet részéről törlés választásnak minősül.
16.3. Kötelező megőrzés
A törlés nem érinti azokat az adatokat, amelyek megőrzésére a Pontiót uniós vagy magyar jog kötelezi. Ezeket a Pontio elkülönítetten, kizárólag a megőrzési cél szerint tartja meg.
16.4. Biztonsági mentések
A biztonsági mentésekben szereplő törölt adatok a mentési rotációs ciklusnak megfelelően, legfeljebb 30 napon belül kerülnek véglegesen eltávolításra vagy felülírásra. A biztonsági mentésekből törölt adatok üzemszerűen nem kerülnek visszaállításra, kivéve üzletmenet-folytonossági vagy incidenskezelési célból.
16.5.
A törlés vagy visszaszolgáltatás megtörténtéről a Pontio — az Üzlet írásbeli kérésére — igazolást állít ki.
17. Felelősség és kártérítés
17.1. Felelősség-megosztás (GDPR 82. cikk)
A felek elismerik, hogy az Üzlet elsősorban a saját adatkezelési tevékenysége vonatkozásában felel, a Pontio pedig akkor, ha kifejezetten az adatfeldolgozókra vonatkozó GDPR-kötelezettségeit megszegte, vagy az Üzlet jogszerű utasítását figyelmen kívül hagyta.
17.2. Felelősség-korlátozás
A Pontio jelen DPA-ból eredő kárfelelőssége az ÁSZF 15. fejezetében foglalt korlátok között áll fenn. A korlátozás nem alkalmazandó olyan igényekre és felelősségi formákra, amelyek kizárását vagy korlátozását jogszabály nem teszi lehetővé, ideértve a GDPR 82. cikke alapján fennálló kógens felelősségi szabályokat.
17.3. Kizárt károk
A Pontio — a kógens kivételeken túl — nem felel elmaradt haszonért, reputáció-vesztésért, harmadik személyek magatartásáért, vis maior eseményekért, illetve az Üzlet adatkezelői kötelezettségeinek elmulasztásából eredő károkért.
17.4. Kártalanítás (indemnification)
Az Üzlet kártalanítja a Pontiót minden olyan igénnyel, bírsággal, kárral és észszerű jogi költséggel szemben, amely az Üzlet GDPR szerinti adatkezelői kötelezettségeinek megszegéséből ered.
17.5. Az adatvédelmi bírságok megosztása
Hatósági bírság esetén a felek olyan arányban felelnek, amilyen arányban az adott jogsértésben közrehatottak.
18. A DPA hatályba lépése, módosítása és megszűnése
18.1. Hatályba lépés
A jelen DPA az Üzlet ÁSZF szerinti regisztrációs nyilatkozatával automatikusan hatályba lép. Új DPA-verzió közzétételekor kifejezett, megújított elfogadás szükséges, ha a módosítás az Üzletet hátrányosan érinti vagy a Vendég-adatok védelmi szintjét érinti.
18.2. Módosítás
A DPA módosítására az ÁSZF 19. pontja irányadó, azzal, hogy a Vendég-adatok védelmi szintjének csökkentésével járó módosítás kizárólag az Üzlet kifejezett elfogadásával lép hatályba.
18.3. Megszűnés
A DPA automatikusan megszűnik az Üzlet ÁSZF szerinti előfizetésének megszűnésével. A megszűnés után a 16. fejezet szerinti törlési/visszaszolgáltatási kötelezettségek irányadók.
18.4. Túlélő rendelkezések
A DPA megszűnése után is hatályban maradnak: a 8., 16., 17. és 19. pontok.
19. Vegyes és záró rendelkezések
19.1. Részleges érvénytelenség
A jelen DPA bármely rendelkezésének érvénytelensége nem érinti a többi rendelkezés érvényességét.
19.2. Alkalmazandó jog és illetékesség
A jelen DPA-ra a magyar jog és a GDPR az irányadó. A jogvitákra az ÁSZF 21. pontjában foglalt illetékesség- és joghatóság-kikötés érvényes, amennyiben azt az alkalmazandó jog lehetővé teszi.
19.3. Engedményezés
A Pontio jogosult a jelen DPA-ból eredő jogait és kötelezettségeit harmadik személyre átruházni, feltéve, hogy a kedvezményezett a jelen DPA-ban foglalt kötelezettségeket változatlan tartalommal magára vállalja.
19.4. Nyelv
A DPA nyelve a magyar; bármely más nyelvű fordítás kizárólag tájékoztató jellegű.
19.5. Egész megállapodás
A DPA — az ÁSZF-fel és az Adatkezelési Tájékoztatóval együtt — a Pontio és az Üzlet között a Vendég-adatok feldolgozása tárgyában létrejött teljes megállapodást képezi.
1. számú melléklet — A feldolgozott adatok körének leírása
A) Az érintettek kategóriái
- Az Üzlet hűségprogramjához csatlakozó Vendégek (Collectorok) — természetes személyek.
B) A személyes adatok kategóriái
| # | Adatkör | Cél |
|---|---|---|
| 1 | E-mail cím | A Vendég azonosítása, OTP-kódok kézbesítése |
| 2 | Egyedi Vendégkód (QR alapú azonosító) | A Vendég azonosítása az Üzletben (POS) |
| 3 | Pont- és pecsétegyenleg cégenként | A hűségprogram nyilvántartása |
| 4 | Tranzakciótörténet (gyűjtés, beváltás, korrekció) | Audit, elszámolás, jogviták kezelése |
| 5 | IP-cím, belépési időpont (session-höz) | Biztonság, brute-force védelem |
| 6 | Az Üzlet adatkezelési tájékoztatójának megismerésére és elfogadására vonatkozó naplóadatok (időpont, verzió, IP) | Az Üzlet tájékoztatási kötelezettségének és elszámoltathatóságának igazolása |
| 7 | Keresztnév (a Vendég által önkéntesen megadva) | Személyes megszólítás, névnapi köszöntő küldése az Üzlet utasítása szerint |
| 8 | Születésnap — hónap és nap (születési év nélkül) | Születésnapi köszöntő küldése az Üzlet utasítása szerint |
| 9 | Marketing-hozzájárulási napló (időpont, IP-cím, forrás, visszavonás időpontja) | A hozzájárulás megtörténtének és visszavonásának igazolása |
C) A feldolgozási műveletek
- gyűjtés, rögzítés, tárolás, módosítás, lekérdezés, megjelenítés, exportálás;
- mentés (backup), helyreállítás;
- törlés;
- továbbítás aladatfeldolgozóknak (lásd 2. melléklet).
D) Különleges adatok
A Pontio — a Megbízás keretében — nem kezel a GDPR 9. cikke szerinti különleges adatkategóriákat. Az Üzlet kifejezetten szavatolja, hogy ilyen adatokat a Platformra nem visz fel.
2. számú melléklet — Engedélyezett aladatfeldolgozók listája
_A Pontio a jelen melléklet aktualizálása előtt a 10.3. pont szerinti előzetes értesítési kötelezettségét teljesíti._
| # | Szolgáltató | Székhely | Elsődleges adatfeldolgozási régió | Tevékenység | Érintett adatok | Garanciák |
|---|---|---|---|---|---|---|
| 1 | Vercel Inc. | USA (Kalifornia) | Frankfurt, EU — alkalmazás-futtatás és Vercel Blob; CDN technikai okból globális lehet | Tárhely, alkalmazás-hosting, CDN, fájltárolás (Vercel Blob) | Az összes Platform-adat technikai szinten | DPF, SCC |
| 2 | MongoDB, Inc. (Atlas) | USA | Frankfurt, EU | Adatbázis-szolgáltatás | Vendég-fiókok, tranzakciók, tagságok | DPF, SCC |
| 3 | Upstash Inc. | USA | Frankfurt, EU | Redis cache, OTP-kódok ideiglenes tárolása, rate limit | E-mail cím, OTP (10 perc TTL), IP-cím | DPF, SCC |
| 4 | Twilio SendGrid Inc. | USA (Kalifornia) | Globális / USA érintettség lehetséges | Tranzakciós, valamint az Üzlet megbízásából marketing- és köszöntő e-mailek küldése | E-mail cím, keresztnév, OTP | DPF, SCC |
Megjegyzés: A Stripe Payments Europe, Limited a Pontio saját üzleti, előfizetési, fizetési és számlázási adatkezeléseihez kapcsolódik, és a jelen DPA tárgyát képező Vendég-adatokhoz nem fér hozzá; ezért nem minősül a jelen DPA szerinti aladatfeldolgozónak.
3. számú melléklet — Műszaki és szervezési intézkedések (TOM)
_A GDPR 32. cikke alapján a Pontio által alkalmazott intézkedések. A jelen melléklet — a 9.3. pont szerint — egyoldalúan frissíthető, ha a védelmi szint nem csökken._
A) Bizalmasság (confidentiality)
- Titkosított kommunikáció: HTTPS (TLS 1.2+) minden adatforgalomra.
- Jelszókezelés:
bcryptalgoritmussal, sózott hash formájában, amennyiben jelszavas belépés érhető el. - E-mail alapú OTP-hitelesítés: elsődleges vagy kiegészítő belépési mód.
- Adatbázis-titkosítás nyugalmi állapotban: szolgáltatói szintű titkosítás, a konkrét adatbázis-szolgáltató beállításai szerint.
- Hozzáférés-kezelés: szerepkör-alapú jogosultságkezelés, legkisebb jogosultság elve.
- httpOnly + Secure süti-attribútumok minden authentikációs sütire.
- Munkavállalói titoktartási kötelezettség írásbeli vállalás vagy munkaszerződés útján.
B) Sértetlenség (integrity)
- Audit-napló: pont- és pecsét-tranzakciók jogosultságokkal védett, strukturált naplózása.
- Módosítások verziózása a kódbázisban (Git), code review.
- Strukturált input-validáció az API-kban (pl. Mongoose/Zod sémákon keresztül).
C) Rendelkezésre állás és helyreállíthatóság (availability and resilience)
- Napi rendszerességű biztonsági mentés, titkosítva, elkülönített mentési környezetben.
- Elsődleges infrastruktúra Frankfurt régióban: alkalmazás-futtatás, adatbázis, cache és fájltárolás.
- A Vercel és MongoDB Atlas natív magas rendelkezésre állási (HA) képességeinek kihasználása.
- Helyreállítási tervek dokumentálása (RTO/RPO célok belső dokumentumban).
- Mentési rotáció: törölt adatok a biztonsági mentésekből legfeljebb 30 napon belül kerülnek véglegesen eltávolításra vagy felülírásra.
D) Visszaélés-megelőzés és incidens-kezelés
- Rate limiting és brute-force védelem: Redis-alapú számláló (pl. 10 sikertelen próba után 15 perces zárolás).
- Strukturált biztonsági audit-napló: sikertelen belépések, gyanús események legfeljebb 1 évig.
- Pszeudonimizált azonosítók: e-mail címek biztonsági naplózásánál HMAC-SHA256 vagy sózott hash használata, ahol ez műszakilag indokolt.
- Incidens-bejelentési csatorna a hello@pontio.hu címen, eljárásrend dokumentálva.
E) Adatkezelési minimum
- Adattakarékosság (data minimization): a Pontio kizárólag azokat az adatokat kéri be a Vendégtől, amelyek a Platform működéséhez technikailag szükségesek.
- TTL-alapú automatikus törlés az ideiglenes adatokra (OTP: 10 perc; biztonsági audit-napló: legfeljebb 1 év).
F) Tesztelés és felülvizsgálat
- Rendszeres felülvizsgálat (legalább évente egyszer) a fenti intézkedések hatékonyságáról.
- Frissítések követése a használt függőségekben (npm audit, Dependabot vagy ezekkel egyenértékű megoldás).
- Penetrációs vagy biztonsági tesztelés kockázat-arányosan, a fő funkciók jelentős változásakor.
_Jelen Adatfeldolgozói Szerződés 2026. május 10. napjától hatályos. Verzió: 1.1._
_Készült a GDPR (EU 2016/679) 28. cikke, az Infotv. (2011. évi CXII. tv.) és a magyar Polgári Törvénykönyv (2013. évi V. tv.) rendelkezéseinek figyelembevételével._