Adatfeldolgozási megállapodás
A jelen Adatfeldolgozási megállapodás („DPA”) a Aweb Design SRL (CUI RO30874746, székhely: Str. Crangasi, nr. 40, Bl. 11, Sc.1, Ap. 37; „Adatfeldolgozó”, „mi”) és az Ügyfél („Adatkezelő”, „Ön”) közötti Szolgáltatási feltételek részét képezi. Akkor alkalmazandó, ha a Szolgáltatás nyújtása során az Ügyfél nevében kezelünk személyes adatokat, és az (EU) 2016/679 rendelet (a „GDPR”) 28. cikkének, valamint adott esetben az Egyesült Királyság GDPR-jának követelményeit tükrözi. Ha az Ügyfél maga is adatfeldolgozó egy harmadik fél adatkezelő számára, a jelen DPA tükörszerződésként alkalmazandó.
1. Szerepek és hatály
A Végfelhasználók és más érintettek AI-widgeten és Munkaterületen keresztül kezelt személyes adatai tekintetében az Ügyfél az adatkezelő (vagy saját adatkezelője számára adatfeldolgozó), mi pedig adatfeldolgozóként járunk el (vagy további adatfeldolgozóként). Az ilyen személyes adatokat kizárólag az Ügyfél dokumentált utasításai alapján — ideértve a Szolgáltatás konfigurálása és szokásos használata útján adott utasításokat is — kezeljük, kivéve, ha uniós vagy tagállami jog kötelez minket az eljárásra; ebben az esetben előzetesen tájékoztatjuk az Ügyfelet, kivéve, ha ezt a jog tiltja. Tájékoztatjuk az Ügyfelet, ha megítélésünk szerint valamely utasítás sérti az adatvédelmi jogot. Saját fiók-, számlázási és biztonsági adataink tekintetében önálló adatkezelőként járunk el az Adatvédelmi tájékoztatónk szerint, és ez az adatkezelés a jelen DPA hatályán kívül esik.
2. Az adatkezelés tárgya, időtartama, jellege és célja
Az adatkezelés tárgyát, időtartamát, jellegét és célját, a személyes adatok típusait és az érintettek kategóriáit az I. melléklet tartalmazza. Az adatkezelés a Szolgáltatási feltételek hatálya alatt, valamint minden olyan további időszakban tart, amelyben a jelen DPA és az alkalmazandó jog alapján az adatok megőrzésére kötelesek vagy jogosultak vagyunk.
3. Titoktartás
Gondoskodunk arról, hogy a személyes adatok kezelésére feljogosított személyeket megfelelő titoktartási kötelezettség terhelje, és az adatokat kizárólag a Szolgáltatás nyújtásához szükséges mértékben kezeljék.
4. Az adatkezelés biztonsága
A tudomány és technológia állására, a megvalósítás költségeire, továbbá az adatkezelés jellegére, hatókörére, körülményeire és céljaira, valamint a természetes személyeket fenyegető kockázatokra tekintettel megfelelő technikai és szervezési intézkedéseket hajtunk végre a kockázat mértékének megfelelő szintű adatbiztonság garantálása érdekében, a GDPR 32. cikkével összhangban. Ezeket az intézkedéseket a II. melléklet ismerteti, és magukban foglalják az álnevesítést és a személyes azonosításra alkalmas adatok kitakarását, a továbbítás közbeni (TLS) és a nyugalmi állapotú titkosítást, a hozzáférés-ellenőrzést és a többtényezős hitelesítést, az ügyfelek elkülönítését, a naplózást, a biztonsági mentéseket és az IP-anonimizálást.
5. További adatfeldolgozók
Az Ügyfél általános írásbeli felhatalmazást ad arra, hogy a Szolgáltatás nyújtása érdekében további adatfeldolgozókat vegyünk igénybe a személyes adatok kezelésére. Jelenlegi további adatfeldolgozóinkat a https://account.ovebot.ai/hu/legal/sub-processors címen soroljuk fel. Minden további adatfeldolgozóra olyan adatvédelmi kötelezettségeket rovunk, amelyek legalább olyan védelmet nyújtanak, mint a jelen DPA-ban foglaltak, és teljes mértékben felelősek maradunk az Ügyféllel szemben a teljesítésükért. További adatfeldolgozó bevonásáról vagy cseréjéről legalább 30 nappal előre értesítjük az Ügyfelet; az Ügyfél ezen időszakon belül ésszerű adatvédelmi indokok alapján kifogást emelhet, és a felek jóhiszeműen törekednek a kifogás rendezésére, ennek hiányában pedig az Ügyfél megszüntetheti a Szolgáltatás érintett részét.
6. Az érintettek jogai
Az adatkezelés jellegére tekintettel megfelelő technikai és szervezési intézkedésekkel, a lehetséges mértékben segítjük az Ügyfelet abban, hogy teljesíthesse az érintettek GDPR III. fejezete szerinti jogaik gyakorlására irányuló kérelmeit (hozzáférés, helyesbítés, törlés, az adatkezelés korlátozása, adathordozhatóság és tiltakozás). A Szolgáltatás önkiszolgáló eszközöket biztosít, amelyekkel a Végfelhasználók saját beszélgetésüket közvetlenül letölthetik vagy törölhetik. Ha olyan kérelmet kapunk, amely az Ügyfél adataira vonatkozik, azt indokolatlan késedelem nélkül továbbítjuk az Ügyfélnek, és nem válaszolunk közvetlenül, kivéve az Ügyfél utasítására vagy ha ezt jogszabály írja elő.
7. Segítségnyújtás a biztonság, az adatvédelmi incidensek és a hatásvizsgálatok terén
Az adatkezelés jellegére és a rendelkezésünkre álló információkra tekintettel segítjük az Ügyfelet a GDPR 32–36. cikke szerinti kötelezettségeinek teljesítésében, ideértve az adatkezelés biztonságát, az adatvédelmi incidensek bejelentését, az adatvédelmi hatásvizsgálatot és a felügyeleti hatósággal folytatott előzetes konzultációt.
8. Az adatvédelmi incidens bejelentése
Indokolatlan késedelem nélkül értesítjük az Ügyfelet azt követően, hogy tudomást szereztünk az Ügyfél személyes adatait érintő adatvédelmi incidensről, és minden esetben olyan időben, hogy az Ügyfél teljesíteni tudja a GDPR 33–34. cikke szerinti saját bejelentési határidőit. Az értesítés a megismert mértékben ismerteti az incidens jellegét, az érintettek és az érintett adatok kategóriáit és hozzávetőleges számát, a valószínűsíthető következményeket, valamint a megtett vagy javasolt intézkedéseket. Ésszerű lépéseket teszünk az incidens hatásainak enyhítésére és orvoslására. Az ilyen értesítés nem jelenti vétkesség vagy felelősség elismerését.
9. Nemzetközi adattovábbítások
A személyes adatokat elsődlegesen az EU/EGT területén kezeljük. Egyes további adatfeldolgozók (különösen a nagy nyelvi modelleket biztosító szolgáltatók) az Egyesült Államokban találhatók. Ha személyes adatokat az EU/EGT területén kívülre továbbítunk, a továbbítás megfelelőségi határozat, az EU-USA Adatvédelmi Keretmegállapodás vagy az Európai Bizottság által elfogadott általános szerződéses feltételek (Standard Contractual Clauses, SCC; az (EU) 2021/914 végrehajtási határozat) alapján, a szükséges kiegészítő intézkedésekkel együtt történik, az Egyesült Királyságból származó adatok esetében pedig az UK Addendum, illetve az IDTA alapján. A vonatkozó továbbítási mechanizmus másolatát kérésre rendelkezésre bocsátjuk.
10. Auditok
Az Ügyfél rendelkezésére bocsátjuk mindazon információkat, amelyek a GDPR 28. cikkének való megfelelés igazolásához szükségesek, továbbá lehetővé tesszük és elősegítjük az Ügyfél vagy az általa megbízott független auditor által végzett auditokat, ideértve a helyszíni vizsgálatokat is. Az auditokra ésszerű előzetes értesítést követően, munkaidőben, évente legfeljebb egy alkalommal (kivéve, ha ezt felügyeleti hatóság írja elő, vagy adatvédelmi incidens előzte meg), a titoktartás megtartása mellett és a működésünket nem zavaró módon kerül sor. Az auditra irányuló kérelmet elsőként a vonatkozó tanúsítványok és jelentések rendelkezésre bocsátásával is teljesíthetjük.
11. Az adatok visszaszolgáltatása és törlése
A Szolgáltatás megszűnésekor az Ügyfél választása szerint töröljük vagy visszaszolgáltatjuk az Ügyfél nevében kezelt valamennyi személyes adatot, és töröljük a meglévő másolatokat, kivéve, ha uniós vagy tagállami jog az adatok tárolását írja elő. Ha a törlés azonnal nem kivitelezhető (például a biztonsági mentésekben), az adatokat elkülönítjük a további adatkezeléstől, és a szokásos mentési rotációs ciklus keretében töröljük. Az automatizált megőrzés és anonimizálás emellett a teljes időtartam alatt érvényesül a csomaghoz kötött megőrzési rend és az Ügyfél által beállított megőrzési ablak szerint.
12. Tiltott adatok
Az Ügyfél a Szolgáltatáson keresztül nem továbbíthat, és a widgetjét úgy köteles beállítani, hogy ne kérjen és ne gyűjtsön semmilyen, a személyes adatok különleges kategóriáiba tartozó adatot (GDPR 9. cikk), büntetőjogi felelősség megállapítására vonatkozó határozatokra és bűncselekményekre vonatkozó adatot (GDPR 10. cikk), hatóság által kiadott azonosítót, fizetésikártya-számot, hozzáférési adatot, biometrikus vagy genetikai adatot, illetve pontos helymeghatározási adatot.
A chat-felület szabad szöveges bevitelt fogad a Végfelhasználóktól, és egyik fél sem tudja megakadályozni, hogy a Végfelhasználó saját kezdeményezésére ilyen adatokat közöljön. Tiltott adatokat nem kérünk, nem követelünk meg és tudatosan nem kezelünk. Ha ilyen adatokat mégis továbbítanak, a 4. szakaszban és a II. mellékletben leírt kitakarási és biztonsági intézkedéseket alkalmazzuk a rögzítésük korlátozása érdekében, az adatok pedig a 11. szakasz szerint törlésre vagy anonimizálásra kerülnek. Az automatizált kitakarás strukturált mintázatokat ismer fel — e-mail-címek, telefonszámok, IBAN-számok, nemzeti azonosító számok és fizetésikártya-számok —, és nem képes felismerni a szabad szövegben megfogalmazott, különleges kategóriájú személyes adatokat. Ezen intézkedéseken túl semmilyen felelősséget nem vállalunk azokért a tiltott adatokért, amelyeket a Végfelhasználó saját döntése alapján továbbít, vagy amelyeket az Ügyfél továbbít, illetve amelyek továbbítását előidézi. Adatkezelőként az Ügyfél felel a Végfelhasználók számára nyújtott adatvédelmi tájékoztatásért és az általa utasított adatkezelés jogalapjáért.
Ha bármelyik fél tudomást szerez arról, hogy tiltott adatokat továbbítottak, erről indokolatlan késedelem nélkül tájékoztatja a másik felet, mi pedig az Ügyfél utasítására töröljük az adatokat.
13. Felelősség és a dokumentumok sorrendje
A felek jelen DPA szerinti felelősségére a Szolgáltatási feltételekben foglalt korlátozások és kizárások irányadók. Ellentmondás esetén az alkalmazási sorrend a következő: (1) az általános szerződéses feltételek (SCC) (ahol alkalmazandók), (2) a jelen DPA, (3) a Szolgáltatási feltételek, (4) az Adatvédelmi tájékoztató.
14. Alkalmazandó jog
A jelen DPA-ra ugyanaz a jog és joghatóság irányadó, mint a Szolgáltatási feltételekre (Románia joga), kivéve, ha az általános szerződéses feltételek (SCC) vagy kógens adatvédelmi jogszabály másként rendelkezik. A jelen DPA angol nyelven készült; a fordítások a könnyebb érthetőséget szolgálják, és eltérés esetén az angol változat az irányadó.
I. melléklet — Az adatkezelés részletei
- Az adatkezelés tárgya: az Ovebot AI ügyfélkapcsolati Szolgáltatás nyújtása.
- Időtartam: a Szolgáltatási feltételek hatálya, valamint az alkalmazandó megőrzési idők.
- Az adatkezelés jellege és célja: személyes adatok tárolása, fogadása, megőrzése, kitakarása, elemzése és továbbítása az AI chat-asszisztens működtetése, válaszok és ajánlások előállítása, az emberi operátorhoz történő átadások irányítása, valamint a rendelések hozzárendelése céljából az Ügyfél analitikájához.
- Az érintettek kategóriái: az Ügyfél weboldalának látogatói és Végfelhasználói, valamint Felhasználói.
- A személyes adatok kategóriái: a beszélgetés tartalma, IP-cím (90 nap után csonkolva), a chatben lévő átadási űrlapon megadott e-mail-cím és rendelési adatok, rendeléskövetési azonosítók, a kattintott termékhivatkozások, valamint álnevesített süti-azonosítók (ovebot_vid, ovebot_sid).
- A személyes adatok különleges kategóriái: nem kérjük és tudatosan nem kezeljük — a 12. szakasz szerint tiltottak. A Végfelhasználó által önként közölt ilyen adatokra a kitakarás vonatkozik, és azok a 11. szakasz szerint törlésre vagy anonimizálásra kerülnek.
II. melléklet — Technikai és szervezési intézkedések
- A személyes azonosításra alkalmas adatok kitakarása (e-mail, telefon, IBAN, nemzeti azonosító, kártyaszámok) a tárolás előtt és a nagy nyelvi modellnek történő továbbítás előtt.
- Titkosítás a továbbítás során (TLS), valamint a tárolt adatok és biztonsági mentések nyugalmi állapotú titkosítása.
- Ügyfelenkénti adatbázis-elkülönítés és manuális Redis-kulcsnévtér az ügyfelek közötti adatszivárgás megelőzésére.
- Hozzáférés-ellenőrzés, legkisebb jogosultság elve, többtényezős hitelesítés és IP-engedélyezési lista az adminisztratív hozzáféréshez.
- IP-címek anonimizálása 90 nap után; a sózott hash alapú hozzárendelési kulcsok törlése 90 nap után.
- Csomaghoz kötött megőrzés a beszélgetések tartalmának automatizált anonimizálásával a megőrzési ablak lejártakor.
- Aláírt, first-party, feltétlenül szükséges sütik (nincs harmadik felek általi követés, nincs ujjlenyomatképzés).
- Audit-nyomok a hozzájárulás, illetve az adatvédelmi tájékoztatás visszaigazolásáról és a GDPR szerinti törlési műveletekről.
- Ütemezett törlési feladatok, rendszeresen tesztelt mentési eljárások, naplózás és felügyelet.
- További adatfeldolgozói szerződések, amelyek egyenértékű kötelezettségeket rónak ki.
III. melléklet — További adatfeldolgozók
Az engedélyezett további adatfeldolgozók naprakész listáját, azok célját, helyét és a továbbításra vonatkozó garanciákat a https://account.ovebot.ai/hu/legal/sub-processors címen tartjuk fenn, és az a jelen DPA részét képezi.