Verzió 1.0Hatályba lépés 2026. 05. 25.PDF letöltéseVerzióelőzmények

Adatfeldolgozási szerződés (DPA) – Screenway

Ez a változat kötelező erejű, és az ügyfélportálon történő elektronikus elfogadással érvényesen megköthető (lásd a „Hatálybalépés” című szakaszt).

Preambulum

A Bergx2 GmbH üzemelteti a Screenway szoftver mint szolgáltatás (SaaS) platformot a digital signage vezérlésére. A szolgáltatás igénybevétele során a Bergx2 GmbH az ügyfél megbízásából személyes adatokat dolgoz fel az (EU) 2016/679 rendelet (általános adatvédelmi rendelet, GDPR) 4. cikkének 8. pontja és 28. cikke értelmében. Ez a szerződés a GDPR 28. cikkének (3) bekezdése alapján pontosítja mindkét fél kötelezettségeit és jogait.


§ 1 Az adatfeldolgozás tárgya és időtartama

(1) Tárgy. A Bergx2 GmbH a Screenway platformot szoftver mint szolgáltatás (SaaS) formájában bocsátja az ügyfél rendelkezésére. Az igénybevétel keretében a Bergx2 GmbH az ügyfélnek az 1. mellékletben részletesen leírt személyes adatait kizárólag az ügyfél utasításai szerint dolgozza fel.

(2) Időtartam. A szerződés az alapjául szolgáló fő szerződés (Screenway szolgáltatási szerződés) megkötésével lép hatályba, és annak megszűnésével szűnik meg. A törlésre/visszaadásra (§ 10) és a titoktartásra (5. § (2) bekezdés) vonatkozó kötelezettségek a szerződés időtartamán túl is fennmaradnak.


§ 2 Az adatfeldolgozás jellege és célja

(1) A Bergx2 GmbH az 1. mellékletben leírt személyes adatokat a következő célokból dolgozza fel:

  • a Screenway platform biztosítása digital signage SaaS-ként
  • a képernyők telepítési helyeinek hozzárendelése az ügyfélfiókokhoz
  • az ügyfél által feltöltött tartalmak megjelenítése a végeszközökön
  • az ügyfél munkatársainak hitelesítése bejelentkezéskor
  • támogatás, hibaelemzés és szolgáltatásfelügyelet biztosítása

(2) A Bergx2 GmbH saját céljaira (pl. marketing, profilalkotás, harmadik feleknek történő értékesítés) nem kerül sor adatfeldolgozásra.


§ 3 A személyes adatok típusa és az érintettek kategóriái

A részletes felsorolást lásd az 1. mellékletben. Összefoglalva:

  • Az adatok típusa: fiókadatok, bejelentkezési adatok, a képernyők helyére vonatkozó adatok, az ügyfél által feltöltött tartalmak (általában nem személyes adatok)
  • Az érintettek kategóriái: az ügyfél munkatársai (a bejelentkezéshez és a fiókhoz való hozzárendeléshez)

A személyes adatok GDPR 9. cikke szerinti különleges kategóriáinak feldolgozására a Screenway szabványos üzemeltetése során nem kerül sor. Ha az ügyfél ennek ellenére ilyen adatokat tölt fel, ez az e DPA által lefedett kategóriákon kívül és az ügyfél saját felelősségére történik.


§ 4 Az adatkezelő (ügyfél) kötelezettségei és jogai

(1) Utasítási jog. Az adatfeldolgozás jogszerűségéért továbbra is az ügyfél felel (GDPR 24. cikk). A Bergx2 GmbH az adatokat kizárólag az ügyfél dokumentált utasításai alapján dolgozza fel. Ez a DPA általános utasításnak minősül; egyedi utasítások a szolgáltatási szerződésben meghatározott kommunikációs csatornákon keresztül adhatók.

(2) Nyilvántartás. A Bergx2 GmbH az utasítások szempontjából releváns eseményeket az ISMS belső auditnaplójában dokumentálja (pull request előzmények, incidensnyilvántartás, beszállítói nyilvántartás).

(3) Tájékoztatási kötelezettség. Az ügyfél köteles az érintetteket (saját munkatársait) a GDPR 13. cikke szerint tájékoztatni arról, hogy a Bergx2 GmbH adatfeldolgozást végez.


§ 5 Az adatfeldolgozó (Bergx2 GmbH) kötelezettségei

(1) Utasításhoz kötöttség. A Bergx2 GmbH az adatokat kizárólag az ügyfél dokumentált utasításai alapján dolgozza fel. Ha a Bergx2 GmbH megítélése szerint egy utasítás jogszabálysértő, a Bergx2 GmbH erről haladéktalanul tájékoztatja az ügyfelet (GDPR 28. cikk (3) bekezdés h) pont).

(2) Titoktartás. A Bergx2 GmbH az adatfeldolgozásban részt vevő valamennyi személyt a tevékenység megkezdése előtt titoktartásra kötelezi (GDPR 28. cikk (3) bekezdés b) pont). Ez titoktartási nyilatkozatok (NDA) útján történik a munkaviszony létesítésekor, illetve a megbízáskor, és a Bergx2 ISMS-ben (munkavállalói nyilvántartás) dokumentálva van.

(3) Technikai és szervezési intézkedések. A Bergx2 GmbH megteszi a 2. mellékletben leírt TOM-okat, amelyek megfelelnek a technika állásának, és a kockázatnak megfelelő védelmi szintet biztosítanak (GDPR 32. cikk).

(4) További adatfeldolgozók. A Bergx2 GmbH a 3. mellékletben felsorolt további adatfeldolgozókat veszi igénybe. A feltételeket és a módosítási mechanizmust lásd a 6. §-ban.

(5) Támogatás. A Bergx2 GmbH támogatja az ügyfelet a GDPR 32–36. cikke szerinti kötelezettségei teljesítésében, különösen az érintetti kérelmek megválaszolásában (§ 7) és az adatvédelmi incidensek bejelentésében (§ 8).

(6) Igazolások. A Bergx2 GmbH kérésre az ügyfél rendelkezésére bocsátja az ellenőrzéshez szükséges információkat és dokumentumokat (GDPR 28. cikk (3) bekezdés h) pont). Az audit további részleteit lásd a 9. §-ban.


§ 6 További adatfeldolgozók

(1) Engedély. E DPA megkötésével az ügyfél általános engedélyt ad a 3. mellékletben felsorolt további adatfeldolgozók igénybevételéhez (GDPR 28. cikk (2) bekezdés első mondata).

(2) Értesítés a változásokról. A Bergx2 GmbH a további adatfeldolgozók körét érintő tervezett változásokról (új adatfeldolgozó bevonása vagy csere) legalább 30 nappal a hatálybalépés előtt szöveges formában tájékoztatja az ügyfelet (e-mailben a szolgáltatási szerződésben megadott adatvédelmi kapcsolattartási címre).

(3) Tiltakozási jog. Az ügyfél a 30 napos határidőn belül jogos indokkal tiltakozhat a változás ellen. Tiltakozás esetén a Bergx2 GmbH az ügyféllel közösen kölcsönösen elfogadható megoldást keres; ha ez nem sikerül, az ügyfelet rendkívüli felmondási jog illeti meg a szolgáltatási szerződés tekintetében.

(4) Kötelezettségvállalás. A Bergx2 GmbH minden további adatfeldolgozót szerződésben kötelez az e DPA-ban rögzített kötelezettségek betartására (GDPR 28. cikk (4) bekezdés).


§ 7 Közreműködés az érintetti jogok gyakorlásában

A Bergx2 GmbH megfelelő technikai és szervezési intézkedésekkel, a lehetőségekhez mérten támogatja az ügyfelet az érintettek GDPR III. fejezete szerinti jogainak teljesítésében (hozzáférés, helyesbítés, törlés, korlátozás, adathordozhatóság, tiltakozás).

Konkrétan: a Bergx2 GmbH az érintettek által közvetlenül hozzá intézett ilyen kérelmeket haladéktalanul továbbítja az ügyfélnek, és lehetőséget biztosít számára a válaszadásra. A Bergx2 GmbH csak az ügyfél kifejezett utasítására válaszol maga a kérelmekre.


§ 8 Az adatvédelmi incidensek bejelentése

(1) A Bergx2 GmbH haladéktalanul, de legkésőbb a tudomásszerzést követő 24 órán belül tájékoztatja az ügyfelet minden olyan megállapított adatvédelmi incidensről a Bergx2 GmbH vagy egy további adatfeldolgozó felelősségi körében, amely az ügyfél személyes adatait érinti.

(2) A bejelentés írásban történik (e-mailben az ügyfél adatvédelmi kapcsolattartási címére), és tartalmazza a GDPR 33. cikk (3) bekezdésében előírt minimális információkat (az incidens jellege és terjedelme, az érintettek száma, a valószínű következmények, a megtett ellenintézkedések).

(3) A Bergx2 GmbH a saját adatvédelmi incidenseit belsőleg az incidensnyilvántartásban dokumentálja (lásd a Bergx2 ISMS incidents/incidents.md fájlját, eljárás a documents/verfahren/incident-management-verfahren.md szerint).

(4) Az illetékes felügyeleti hatóság GDPR 33. cikke szerinti, valamint adott esetben az érintettek GDPR 34. cikke szerinti értesítésének kötelezettsége az ügyfelet mint adatkezelőt terheli. A Bergx2 GmbH minden szükséges információval támogatja az ügyfelet e bejelentések megtételében.


§ 9 Audit- és ellenőrzési jogok

(1) Igazolás. A Bergx2 GmbH kérésre az ügyfél rendelkezésére bocsátja az e DPA szerinti kötelezettségek teljesítéséhez szükséges információkat, különösen a TOM-ok (2. melléklet) és a további adatfeldolgozók listájának (3. melléklet) mindenkor hatályos változatát, valamint adott esetben a tanúsítványok kivonatait.

(2) Helyszíni ellenőrzés. Az ügyfél jogosult a helyszínen meggyőződni a TOM-ok betartásáról a Bergx2 GmbH székhelyén vagy az adatfeldolgozás helyszínein. Az időpontokat legalább négy héttel előre írásban be kell jelenteni; az ellenőrzéseket a szükséges mértékre kell korlátozni, és azok nem zavarhatják aránytalanul az üzletmenetet. Naptári évenként legfeljebb egy ellenőrzés, kivéve megalapozott ok fennállása esetén.

(3) Tanúsítványok elismerése. Amennyiben a Bergx2 GmbH ISO/IEC 27001:2022 szerinti tanúsítvánnyal rendelkezik (a tanúsítás előkészítés alatt áll), vagy egyenértékű független harmadik fél által végzett auditokat mutat be, ez helyettesíti az ügyfél helyszíni ellenőrzését, feltéve, hogy a tanúsítás hatálya kiterjed a szerződés tárgyára is.


§ 10 Törlés és visszaadás a szerződés megszűnése után

(1) A szolgáltatási szerződés megszűnésekor a Bergx2 GmbH – az ügyfél választása szerint – a személyes adatokat vagy:

  • teljes körűen visszaadja (exportálás tagolt, széles körben használt, géppel olvasható formátumban), vagy
  • teljes körűen törli (biztonságos felülírás a technika állásának megfelelően), és

mindezt a szerződés megszűnését követő 30 napon belül.

(2) A személyes adatokat tartalmazó biztonsági mentéseket a 2. melléklet (TOM-ok) „Biztonsági mentések életciklusa” pontja szerint a rotáció következtében legkésőbb öt hét elteltével teljesen felülírják (mentési rotáció). A Bergx2 GmbH kérésre írásban dokumentálja a végleges törlést.

(3) A jogszabályi megőrzési kötelezettségek érintetlenek maradnak (pl. számlázási adatok a HGB 257. §-a és az AO 147. §-a szerint).


§ 11 Felelősség és záró rendelkezések

(1) Felelősség. A fő szerződés (Screenway szolgáltatási szerződés) rendelkezései és a GDPR 82. cikke irányadók. E DPA megsértése esetén az érintettel szemben mindenkor a felelős fél tartozik felelősséggel.

(2) Írásbeli forma. A módosításokhoz és kiegészítésekhez szöveges forma szükséges.

(3) Részleges érvénytelenség. Ha egyes rendelkezések érvénytelenek lennének, ez a többi rendelkezés érvényességét nem érinti.

(4) Irányadó jog és joghatóság. A szerződésre a német jog az irányadó, az ENSZ nemzetközi adásvételi egyezményének (CISG) kizárásával. Az illetékes bíróság székhelye München.


1. melléklet: Az adatfeldolgozás leírása

KategóriaTartalom
TárgyA Screenway SaaS platform biztosítása, beleértve a tárhelyszolgáltatást, az adatátvitelt, a hitelesítést és a megjelenítés vezérlését
IdőtartamA szerződés aktív időtartama + 30 napos átmeneti időszak az exportáláshoz/törléshez
Az adatfeldolgozás jellegeGyűjtés, rögzítés, tárolás, módosítás, lekérdezés, megjelenítés, továbbítás, törlés
CélA szerződésben rögzített Screenway szolgáltatás nyújtása
ÉrintettekAz ügyfél azon munkatársai, akik bejelentkezési/vezérlési hozzáférést kapnak a Screenway-hez
AdatkategóriákFiókadatok (név, munkahelyi e-mail-cím, szerepkör), bejelentkezési adatok (jelszó-hash, munkamenet-sütik, IP-cím), a képernyők helyére vonatkozó adatok (megnevezés, adott esetben a telepítési hely címe), az ügyfél által feltöltött tartalmak (általában nem személyes adatok – marketinganyagok, tájékoztató szövegek stb.)
Különleges adatkategóriák (GDPR 9. cikk)Szabványos üzemeltetés során nem kerülnek feldolgozásra
Tárhely régiójaKizárólag az Európai Unió – Hetzner Nürnberg (elsődleges) + Hetzner Helsinki (biztonsági tükör)
Harmadik országba történő továbbításNincs

2. melléklet: Technikai és szervezési intézkedések (TOM-ok)

Az alábbi TOM-ok megfelelnek a GDPR 32. cikkének, és a felügyeleti hatóságok, valamint az ágazatban szokásos GDPR-DPA-standard által előírt módon vannak kategorizálva. Az intézkedéseket a Bergx2 információbiztonsági irányítási rendszerében (ISMS) az ISO/IEC 27001:2022 szerint dokumentálják, és belsőleg részletesen vezetik. A konkrét megvalósítási részleteket (gyártói modellek, konfigurációs paraméterek, egyes komponensek helye, kulcskezelési mechanizmusok) biztonsági okokból nem hozzuk nyilvánosságra ebben a nyilvánosan elérhető szerződéses mellékletben. Az ügyfél megalapozott kérésére, a 9. § szerinti auditjoga keretében a Bergx2 GmbH a vonatkozó részletes igazolásokat írásbeli titoktartási megállapodás keretében bocsátja rendelkezésre.

1. Bizalmasság (GDPR 32. cikk (1) bekezdés b) pont)

IntézkedésMegvalósítás
Belépés-ellenőrzésTöbblépcsős fizikai belépés-ellenőrzés a székhelyen, a vonatkozó DIN-szabványok szerinti mechanikus betörésgátlással, biztonsági üvegezéssel, automatikusan záródó ajtókkal, külső hálózatokba történő továbbítás nélküli, kamerás előzetes beléptetés-ellenőrzéssel és a legbelső zárási szinten többtényezős hitelesítéssel. A belépési jogosultságokat a need-to-be-present elv szerint, név szerint meghatározott, szűk személyi kör kapja meg, és azokat egy vezetett kulcsnyilvántartásban dokumentálják, a kiadás és visszavétel auditnaplójával. Kulcsmásolat csak a bérbeadó jóváhagyásával, tanúsított lakatosok útján készíthető. Látogatók csak kísérettel léphetnek be az üzleti helyiségekbe.
Hozzáférés-ellenőrzés (rendszerek)Szerepköralapú hozzáférés-szabályozás (RBAC) minden éles rendszerben; többtényezős hitelesítés (MFA) az adminisztratív hozzáférésekhez; a technika állásának megfelelő, kötelező jelszószabályzat; kulcs- vagy tanúsítványalapú, jelszó nélküli szerverhozzáférés; az adminisztratív hozzáférések kötelező irányítása belső virtuális magánhálózaton (VPN) keresztül.
Adathozzáférés-ellenőrzés (adatok)Ügyfélfiókonkénti bérlői elkülönítés adatbázisszinten; rekordszintű hozzáférési szabályok (Row-Level Security); a személyes adatokhoz való valamennyi olvasási és írási hozzáférés visszakereshető, változtatásbiztos naplózása.
ÁlnevesítésAhol ez az adatfeldolgozás céljával összeegyeztethető, a belső adatfeldolgozásokat álnevesítik. A valódi nevek nem szándékos előfordulásának időszakos szúrópróbaszerű ellenőrzése információbiztonsági KPI-ként van bevezetve.
TitkosításA technika állásának megfelelő átviteli titkosítás minden külső kapcsolat esetében, rendszeres tanúsítványrotációval. Erős titkosítás nyugalmi állapotban a mentési adathordozók és a végeszközök merevlemezei esetében. Az érzékeny hozzáférési adatokat (jelszavak, tokenek, kulcsok) kizárólag egy belső, a technika állásának megfelelő eljárásban kezelik – a részleteket biztonsági okokból nem hozzuk nyilvánosságra.

2. Integritás (GDPR 32. cikk (1) bekezdés b) pont)

IntézkedésMegvalósítás
Bevitel-ellenőrzésValamennyi bevitel szerveroldali validálása; változtatásbiztos auditnaplók; írási jogosultság kizárólag hitelesített és engedélyezett programozási interfészeken keresztül.
Továbbítás-ellenőrzésKötelező átviteli titkosítás minden külső kapcsolat esetében; nincs adattovábbítás dokumentált szerződéses alap nélkül.
Megbízás-ellenőrzésAdatfeldolgozási szerződések valamennyi további adatfeldolgozóval (lásd a 3. mellékletet); strukturált beszállítókezelési folyamat időszakos újraértékeléssel.

3. Rendelkezésre állás és ellenálló képesség (GDPR 32. cikk (1) bekezdés b) pont)

IntézkedésMegvalósítás
Biztonsági mentésAz éles rendszerek napi inkrementális mentése földrajzilag elkülönített tükrözéssel az Európai Unión belül; több verzió megőrzése; negyedévente tervezett helyreállítási tesztek.
Rendelkezésre állásCloud-first architektúra, ISO/IEC 27001 tanúsítvánnyal rendelkező, szükségáram-tartalékkal ellátott adatközpontokban történő tárhelyszolgáltatással; folyamatos felügyelet meghatározott eszkalációs utakkal.
Üzletmenet-folytonosságTesztelt üzletmenet-folytonossági terv (Business Continuity Plan), üzleti hatáselemzéssel (Business Impact Analysis) együtt; a tudásalapú funkciók teljes körű távmunkaképessége; rendszerenként dokumentált helyreállítási idők.
Végeszközök ellenálló képességeTartalék végeszköz eszközmeghibásodás esetére; elegendő akkumulátoros üzemidő-tartalék rövid áramkimaradások áthidalására.

4. A rendszeres tesztelésre, felmérésre és értékelésre szolgáló eljárások (GDPR 32. cikk (1) bekezdés d) pont)

IntézkedésMegvalósítás
Információbiztonsági irányítási rendszer (ISMS)Bevezetett ISMS az ISO/IEC 27001:2022 szerint, az Annex A kontrollokra kiterjedő alkalmazhatósági nyilatkozattal (Statement of Applicability); a tanúsítás előkészítés alatt áll.
Adatvédelmi irányításVezetett adatkezelési nyilvántartás; kijelölt adatvédelmi tisztviselő; az adatkezelési tevékenységek időszakos felülvizsgálata.
TudatosságnövelésStrukturált és igazolt tudatossági és adatvédelmi képzések minden munkatárs számára, szerepkör-specifikus kötelező modulokkal.
KockázatkezelésLegalább évenkénti kockázatértékelés a felső vezetés jóváhagyásával; kockázatkezelési terv hozzárendelt intézkedésekkel.
BeszállítókezelésKötelező beszállítói szabályzat és eljárás; DPA-kötelezettség minden adatfeldolgozó esetében; a beszállítók időszakos felülvizsgálata.
IncidenskezelésDokumentált incidenskezelési eljárás meghatározott jelentési utakkal, eszkalációs szintekkel és a hatékonyság ellenőrzésével.
PatchkezelésVezetett patchnyilvántartás a javítások nyomon követhető telepítésével.
Vezetői átvizsgálásLegalább évenkénti értékelés a felső vezetés által, mennyiségi KPI-k alapján.
Belső auditÉvenkénti független belső ISMS-audit dokumentált megállapításokkal és korrekciós intézkedésekkel.

5. A biztonsági mentések életciklusa és a törlés

A biztonsági mentésekben lévő személyes adatokat a meghatározott mentési rotáció néhány héten belül teljesen felülírja.

A szerződés megszűnésekor az adatok végleges törlése az éles rendszerekben 30 napon belül megtörténik; ezt követően a mentési rotáció az adatokat néhány héten belül kivezeti az állományból.

Az egyes mentési generációk konkrét megőrzési idejét megalapozott kérésre, az auditjog (§ 9) keretében hozzuk nyilvánosságra.


3. melléklet: A további adatfeldolgozók listája

Állapot: 2026.05.25.

Sz.További adatfeldolgozóSzékhelyAz adatfeldolgozás céljaFeldolgozott adatokTanúsítványok / DPA
1Hetzner Online GmbHIndustriestraße 25, 91710 Gunzenhausen, Németország – adatközpontok Németországban és Finnországban (EU)A Screenway éles és mentési infrastruktúrájának tárhelyszolgáltatásaAz 1. mellékletben felsorolt összes adat; kizárólag titkosítva nyugalmi állapotban (at rest) és átvitel közben (in transit)ISO/IEC 27001 + ISO/IEC 9001 tanúsítvánnyal rendelkezik; az adatfeldolgozási szerződést a Bergx2 GmbH aktívan elfogadta; a tárhelyszolgáltató alvállalkozóinak listája nyilvánosan elérhető: www.hetzner.com/AV/subunternehmer.pdf

Megjegyzés a Bergx2 további beszállítóiról: a Bergx2 GmbH saját üzletmenetéhez (munkatársi kommunikáció, forráskódkezelés, irodai és termelékenységi eszközök) további SaaS-szolgáltatókat vesz igénybe. Ezek nem dolgoznak fel ügyféladatokat a Screenway platformról, ezért nem minősülnek további adatfeldolgozónak e DPA értelmében. Az ügyfél megalapozott kérésére, auditjoga (§ 9) keretében a Bergx2 GmbH nyilvánosságra hozza saját beszállítóinak teljes listáját.


Hatálybalépés

Ez a DPA az ügyfélportálon időbélyeggel és változatmegjelöléssel történő elfogadással a Screenway szolgáltatási szerződés hatályos részévé válik (GDPR 28. cikk (9) bekezdés: írásban, ideértve az elektronikus formátumot is).

Az elfogadási adatrekordot a Bergx2 GmbH az ügyfél-backendben változtatásbiztos módon archiválja; az legalább a következőket tartalmazza:

  • e DPA változatmegjelölése (lásd az alábbi verziótáblázatot)
  • az elfogadás dátuma és időpontja
  • az elfogadó személy azonosítója (az ügyfélfiók felhasználói azonosítója)
  • az ügyfél azonosítója (fiók-/szerződésazonosító)
  • az elfogadott szerződésszöveg hash-értéke (kriptográfiai integritási igazolás)

E DPA módosítása esetén az ügyfél legalább 30 nappal a hatálybalépés előtt szöveges formában értesítést kap, valamint az ügyfélportálra történő következő bejelentkezéskor felhívást kap az ismételt elfogadásra.

Opcionális fizikai vagy minősített elektronikus aláírás: amennyiben az ügyfél – pl. belső megfelelőségi előírások miatt – további ellenjegyzést kíván, a DPA fizikailag vagy minősített elektronikus aláírással (eIDAS-rendelet, (EU) 910/2014 rendelet) a szerződő felek között ellenjegyezhető. Ebben az esetben az aláírt példányt az ügyfél bocsátja rendelkezésre. Az ügyfélportálon történő elektronikus elfogadást ez nem érinti, és az önmagában is GDPR-konform szerződéskötésnek minősül.


Verziókezelés

VerzióÁllapot
1.02026.05.25.