Adatfeldolgozási szerződés (DPA) – Screenway
Ez a változat kötelező erejű, és az ügyfélportálon történő elektronikus elfogadással érvényesen megköthető (lásd a „Hatálybalépés” című szakaszt).
Preambulum
A Bergx2 GmbH üzemelteti a Screenway szoftver mint szolgáltatás (SaaS) platformot a digital signage vezérlésére. A szolgáltatás igénybevétele során a Bergx2 GmbH az ügyfél megbízásából személyes adatokat dolgoz fel az (EU) 2016/679 rendelet (általános adatvédelmi rendelet, GDPR) 4. cikkének 8. pontja és 28. cikke értelmében. Ez a szerződés a GDPR 28. cikkének (3) bekezdése alapján pontosítja mindkét fél kötelezettségeit és jogait.
§ 1 Az adatfeldolgozás tárgya és időtartama
(1) Tárgy. A Bergx2 GmbH a Screenway platformot szoftver mint szolgáltatás (SaaS) formájában bocsátja az ügyfél rendelkezésére. Az igénybevétel keretében a Bergx2 GmbH az ügyfélnek az 1. mellékletben részletesen leírt személyes adatait kizárólag az ügyfél utasításai szerint dolgozza fel.
(2) Időtartam. A szerződés az alapjául szolgáló fő szerződés (Screenway szolgáltatási szerződés) megkötésével lép hatályba, és annak megszűnésével szűnik meg. A törlésre/visszaadásra (§ 10) és a titoktartásra (5. § (2) bekezdés) vonatkozó kötelezettségek a szerződés időtartamán túl is fennmaradnak.
§ 2 Az adatfeldolgozás jellege és célja
(1) A Bergx2 GmbH az 1. mellékletben leírt személyes adatokat a következő célokból dolgozza fel:
- a Screenway platform biztosítása digital signage SaaS-ként
- a képernyők telepítési helyeinek hozzárendelése az ügyfélfiókokhoz
- az ügyfél által feltöltött tartalmak megjelenítése a végeszközökön
- az ügyfél munkatársainak hitelesítése bejelentkezéskor
- támogatás, hibaelemzés és szolgáltatásfelügyelet biztosítása
(2) A Bergx2 GmbH saját céljaira (pl. marketing, profilalkotás, harmadik feleknek történő értékesítés) nem kerül sor adatfeldolgozásra.
§ 3 A személyes adatok típusa és az érintettek kategóriái
A részletes felsorolást lásd az 1. mellékletben. Összefoglalva:
- Az adatok típusa: fiókadatok, bejelentkezési adatok, a képernyők helyére vonatkozó adatok, az ügyfél által feltöltött tartalmak (általában nem személyes adatok)
- Az érintettek kategóriái: az ügyfél munkatársai (a bejelentkezéshez és a fiókhoz való hozzárendeléshez)
A személyes adatok GDPR 9. cikke szerinti különleges kategóriáinak feldolgozására a Screenway szabványos üzemeltetése során nem kerül sor. Ha az ügyfél ennek ellenére ilyen adatokat tölt fel, ez az e DPA által lefedett kategóriákon kívül és az ügyfél saját felelősségére történik.
§ 4 Az adatkezelő (ügyfél) kötelezettségei és jogai
(1) Utasítási jog. Az adatfeldolgozás jogszerűségéért továbbra is az ügyfél felel (GDPR 24. cikk). A Bergx2 GmbH az adatokat kizárólag az ügyfél dokumentált utasításai alapján dolgozza fel. Ez a DPA általános utasításnak minősül; egyedi utasítások a szolgáltatási szerződésben meghatározott kommunikációs csatornákon keresztül adhatók.
(2) Nyilvántartás. A Bergx2 GmbH az utasítások szempontjából releváns eseményeket az ISMS belső auditnaplójában dokumentálja (pull request előzmények, incidensnyilvántartás, beszállítói nyilvántartás).
(3) Tájékoztatási kötelezettség. Az ügyfél köteles az érintetteket (saját munkatársait) a GDPR 13. cikke szerint tájékoztatni arról, hogy a Bergx2 GmbH adatfeldolgozást végez.
§ 5 Az adatfeldolgozó (Bergx2 GmbH) kötelezettségei
(1) Utasításhoz kötöttség. A Bergx2 GmbH az adatokat kizárólag az ügyfél dokumentált utasításai alapján dolgozza fel. Ha a Bergx2 GmbH megítélése szerint egy utasítás jogszabálysértő, a Bergx2 GmbH erről haladéktalanul tájékoztatja az ügyfelet (GDPR 28. cikk (3) bekezdés h) pont).
(2) Titoktartás. A Bergx2 GmbH az adatfeldolgozásban részt vevő valamennyi személyt a tevékenység megkezdése előtt titoktartásra kötelezi (GDPR 28. cikk (3) bekezdés b) pont). Ez titoktartási nyilatkozatok (NDA) útján történik a munkaviszony létesítésekor, illetve a megbízáskor, és a Bergx2 ISMS-ben (munkavállalói nyilvántartás) dokumentálva van.
(3) Technikai és szervezési intézkedések. A Bergx2 GmbH megteszi a 2. mellékletben leírt TOM-okat, amelyek megfelelnek a technika állásának, és a kockázatnak megfelelő védelmi szintet biztosítanak (GDPR 32. cikk).
(4) További adatfeldolgozók. A Bergx2 GmbH a 3. mellékletben felsorolt további adatfeldolgozókat veszi igénybe. A feltételeket és a módosítási mechanizmust lásd a 6. §-ban.
(5) Támogatás. A Bergx2 GmbH támogatja az ügyfelet a GDPR 32–36. cikke szerinti kötelezettségei teljesítésében, különösen az érintetti kérelmek megválaszolásában (§ 7) és az adatvédelmi incidensek bejelentésében (§ 8).
(6) Igazolások. A Bergx2 GmbH kérésre az ügyfél rendelkezésére bocsátja az ellenőrzéshez szükséges információkat és dokumentumokat (GDPR 28. cikk (3) bekezdés h) pont). Az audit további részleteit lásd a 9. §-ban.
§ 6 További adatfeldolgozók
(1) Engedély. E DPA megkötésével az ügyfél általános engedélyt ad a 3. mellékletben felsorolt további adatfeldolgozók igénybevételéhez (GDPR 28. cikk (2) bekezdés első mondata).
(2) Értesítés a változásokról. A Bergx2 GmbH a további adatfeldolgozók körét érintő tervezett változásokról (új adatfeldolgozó bevonása vagy csere) legalább 30 nappal a hatálybalépés előtt szöveges formában tájékoztatja az ügyfelet (e-mailben a szolgáltatási szerződésben megadott adatvédelmi kapcsolattartási címre).
(3) Tiltakozási jog. Az ügyfél a 30 napos határidőn belül jogos indokkal tiltakozhat a változás ellen. Tiltakozás esetén a Bergx2 GmbH az ügyféllel közösen kölcsönösen elfogadható megoldást keres; ha ez nem sikerül, az ügyfelet rendkívüli felmondási jog illeti meg a szolgáltatási szerződés tekintetében.
(4) Kötelezettségvállalás. A Bergx2 GmbH minden további adatfeldolgozót szerződésben kötelez az e DPA-ban rögzített kötelezettségek betartására (GDPR 28. cikk (4) bekezdés).
§ 7 Közreműködés az érintetti jogok gyakorlásában
A Bergx2 GmbH megfelelő technikai és szervezési intézkedésekkel, a lehetőségekhez mérten támogatja az ügyfelet az érintettek GDPR III. fejezete szerinti jogainak teljesítésében (hozzáférés, helyesbítés, törlés, korlátozás, adathordozhatóság, tiltakozás).
Konkrétan: a Bergx2 GmbH az érintettek által közvetlenül hozzá intézett ilyen kérelmeket haladéktalanul továbbítja az ügyfélnek, és lehetőséget biztosít számára a válaszadásra. A Bergx2 GmbH csak az ügyfél kifejezett utasítására válaszol maga a kérelmekre.
§ 8 Az adatvédelmi incidensek bejelentése
(1) A Bergx2 GmbH haladéktalanul, de legkésőbb a tudomásszerzést követő 24 órán belül tájékoztatja az ügyfelet minden olyan megállapított adatvédelmi incidensről a Bergx2 GmbH vagy egy további adatfeldolgozó felelősségi körében, amely az ügyfél személyes adatait érinti.
(2) A bejelentés írásban történik (e-mailben az ügyfél adatvédelmi kapcsolattartási címére), és tartalmazza a GDPR 33. cikk (3) bekezdésében előírt minimális információkat (az incidens jellege és terjedelme, az érintettek száma, a valószínű következmények, a megtett ellenintézkedések).
(3) A Bergx2 GmbH a saját adatvédelmi incidenseit belsőleg az
incidensnyilvántartásban dokumentálja (lásd a Bergx2 ISMS incidents/incidents.md fájlját,
eljárás a documents/verfahren/incident-management-verfahren.md szerint).
(4) Az illetékes felügyeleti hatóság GDPR 33. cikke szerinti, valamint adott esetben az érintettek GDPR 34. cikke szerinti értesítésének kötelezettsége az ügyfelet mint adatkezelőt terheli. A Bergx2 GmbH minden szükséges információval támogatja az ügyfelet e bejelentések megtételében.
§ 9 Audit- és ellenőrzési jogok
(1) Igazolás. A Bergx2 GmbH kérésre az ügyfél rendelkezésére bocsátja az e DPA szerinti kötelezettségek teljesítéséhez szükséges információkat, különösen a TOM-ok (2. melléklet) és a további adatfeldolgozók listájának (3. melléklet) mindenkor hatályos változatát, valamint adott esetben a tanúsítványok kivonatait.
(2) Helyszíni ellenőrzés. Az ügyfél jogosult a helyszínen meggyőződni a TOM-ok betartásáról a Bergx2 GmbH székhelyén vagy az adatfeldolgozás helyszínein. Az időpontokat legalább négy héttel előre írásban be kell jelenteni; az ellenőrzéseket a szükséges mértékre kell korlátozni, és azok nem zavarhatják aránytalanul az üzletmenetet. Naptári évenként legfeljebb egy ellenőrzés, kivéve megalapozott ok fennállása esetén.
(3) Tanúsítványok elismerése. Amennyiben a Bergx2 GmbH ISO/IEC 27001:2022 szerinti tanúsítvánnyal rendelkezik (a tanúsítás előkészítés alatt áll), vagy egyenértékű független harmadik fél által végzett auditokat mutat be, ez helyettesíti az ügyfél helyszíni ellenőrzését, feltéve, hogy a tanúsítás hatálya kiterjed a szerződés tárgyára is.
§ 10 Törlés és visszaadás a szerződés megszűnése után
(1) A szolgáltatási szerződés megszűnésekor a Bergx2 GmbH – az ügyfél választása szerint – a személyes adatokat vagy:
- teljes körűen visszaadja (exportálás tagolt, széles körben használt, géppel olvasható formátumban), vagy
- teljes körűen törli (biztonságos felülírás a technika állásának megfelelően), és
mindezt a szerződés megszűnését követő 30 napon belül.
(2) A személyes adatokat tartalmazó biztonsági mentéseket a 2. melléklet (TOM-ok) „Biztonsági mentések életciklusa” pontja szerint a rotáció következtében legkésőbb öt hét elteltével teljesen felülírják (mentési rotáció). A Bergx2 GmbH kérésre írásban dokumentálja a végleges törlést.
(3) A jogszabályi megőrzési kötelezettségek érintetlenek maradnak (pl. számlázási adatok a HGB 257. §-a és az AO 147. §-a szerint).
§ 11 Felelősség és záró rendelkezések
(1) Felelősség. A fő szerződés (Screenway szolgáltatási szerződés) rendelkezései és a GDPR 82. cikke irányadók. E DPA megsértése esetén az érintettel szemben mindenkor a felelős fél tartozik felelősséggel.
(2) Írásbeli forma. A módosításokhoz és kiegészítésekhez szöveges forma szükséges.
(3) Részleges érvénytelenség. Ha egyes rendelkezések érvénytelenek lennének, ez a többi rendelkezés érvényességét nem érinti.
(4) Irányadó jog és joghatóság. A szerződésre a német jog az irányadó, az ENSZ nemzetközi adásvételi egyezményének (CISG) kizárásával. Az illetékes bíróság székhelye München.
1. melléklet: Az adatfeldolgozás leírása
| Kategória | Tartalom |
|---|---|
| Tárgy | A Screenway SaaS platform biztosítása, beleértve a tárhelyszolgáltatást, az adatátvitelt, a hitelesítést és a megjelenítés vezérlését |
| Időtartam | A szerződés aktív időtartama + 30 napos átmeneti időszak az exportáláshoz/törléshez |
| Az adatfeldolgozás jellege | Gyűjtés, rögzítés, tárolás, módosítás, lekérdezés, megjelenítés, továbbítás, törlés |
| Cél | A szerződésben rögzített Screenway szolgáltatás nyújtása |
| Érintettek | Az ügyfél azon munkatársai, akik bejelentkezési/vezérlési hozzáférést kapnak a Screenway-hez |
| Adatkategóriák | Fiókadatok (név, munkahelyi e-mail-cím, szerepkör), bejelentkezési adatok (jelszó-hash, munkamenet-sütik, IP-cím), a képernyők helyére vonatkozó adatok (megnevezés, adott esetben a telepítési hely címe), az ügyfél által feltöltött tartalmak (általában nem személyes adatok – marketinganyagok, tájékoztató szövegek stb.) |
| Különleges adatkategóriák (GDPR 9. cikk) | Szabványos üzemeltetés során nem kerülnek feldolgozásra |
| Tárhely régiója | Kizárólag az Európai Unió – Hetzner Nürnberg (elsődleges) + Hetzner Helsinki (biztonsági tükör) |
| Harmadik országba történő továbbítás | Nincs |
2. melléklet: Technikai és szervezési intézkedések (TOM-ok)
Az alábbi TOM-ok megfelelnek a GDPR 32. cikkének, és a felügyeleti hatóságok, valamint az ágazatban szokásos GDPR-DPA-standard által előírt módon vannak kategorizálva. Az intézkedéseket a Bergx2 információbiztonsági irányítási rendszerében (ISMS) az ISO/IEC 27001:2022 szerint dokumentálják, és belsőleg részletesen vezetik. A konkrét megvalósítási részleteket (gyártói modellek, konfigurációs paraméterek, egyes komponensek helye, kulcskezelési mechanizmusok) biztonsági okokból nem hozzuk nyilvánosságra ebben a nyilvánosan elérhető szerződéses mellékletben. Az ügyfél megalapozott kérésére, a 9. § szerinti auditjoga keretében a Bergx2 GmbH a vonatkozó részletes igazolásokat írásbeli titoktartási megállapodás keretében bocsátja rendelkezésre.
1. Bizalmasság (GDPR 32. cikk (1) bekezdés b) pont)
| Intézkedés | Megvalósítás |
|---|---|
| Belépés-ellenőrzés | Többlépcsős fizikai belépés-ellenőrzés a székhelyen, a vonatkozó DIN-szabványok szerinti mechanikus betörésgátlással, biztonsági üvegezéssel, automatikusan záródó ajtókkal, külső hálózatokba történő továbbítás nélküli, kamerás előzetes beléptetés-ellenőrzéssel és a legbelső zárási szinten többtényezős hitelesítéssel. A belépési jogosultságokat a need-to-be-present elv szerint, név szerint meghatározott, szűk személyi kör kapja meg, és azokat egy vezetett kulcsnyilvántartásban dokumentálják, a kiadás és visszavétel auditnaplójával. Kulcsmásolat csak a bérbeadó jóváhagyásával, tanúsított lakatosok útján készíthető. Látogatók csak kísérettel léphetnek be az üzleti helyiségekbe. |
| Hozzáférés-ellenőrzés (rendszerek) | Szerepköralapú hozzáférés-szabályozás (RBAC) minden éles rendszerben; többtényezős hitelesítés (MFA) az adminisztratív hozzáférésekhez; a technika állásának megfelelő, kötelező jelszószabályzat; kulcs- vagy tanúsítványalapú, jelszó nélküli szerverhozzáférés; az adminisztratív hozzáférések kötelező irányítása belső virtuális magánhálózaton (VPN) keresztül. |
| Adathozzáférés-ellenőrzés (adatok) | Ügyfélfiókonkénti bérlői elkülönítés adatbázisszinten; rekordszintű hozzáférési szabályok (Row-Level Security); a személyes adatokhoz való valamennyi olvasási és írási hozzáférés visszakereshető, változtatásbiztos naplózása. |
| Álnevesítés | Ahol ez az adatfeldolgozás céljával összeegyeztethető, a belső adatfeldolgozásokat álnevesítik. A valódi nevek nem szándékos előfordulásának időszakos szúrópróbaszerű ellenőrzése információbiztonsági KPI-ként van bevezetve. |
| Titkosítás | A technika állásának megfelelő átviteli titkosítás minden külső kapcsolat esetében, rendszeres tanúsítványrotációval. Erős titkosítás nyugalmi állapotban a mentési adathordozók és a végeszközök merevlemezei esetében. Az érzékeny hozzáférési adatokat (jelszavak, tokenek, kulcsok) kizárólag egy belső, a technika állásának megfelelő eljárásban kezelik – a részleteket biztonsági okokból nem hozzuk nyilvánosságra. |
2. Integritás (GDPR 32. cikk (1) bekezdés b) pont)
| Intézkedés | Megvalósítás |
|---|---|
| Bevitel-ellenőrzés | Valamennyi bevitel szerveroldali validálása; változtatásbiztos auditnaplók; írási jogosultság kizárólag hitelesített és engedélyezett programozási interfészeken keresztül. |
| Továbbítás-ellenőrzés | Kötelező átviteli titkosítás minden külső kapcsolat esetében; nincs adattovábbítás dokumentált szerződéses alap nélkül. |
| Megbízás-ellenőrzés | Adatfeldolgozási szerződések valamennyi további adatfeldolgozóval (lásd a 3. mellékletet); strukturált beszállítókezelési folyamat időszakos újraértékeléssel. |
3. Rendelkezésre állás és ellenálló képesség (GDPR 32. cikk (1) bekezdés b) pont)
| Intézkedés | Megvalósítás |
|---|---|
| Biztonsági mentés | Az éles rendszerek napi inkrementális mentése földrajzilag elkülönített tükrözéssel az Európai Unión belül; több verzió megőrzése; negyedévente tervezett helyreállítási tesztek. |
| Rendelkezésre állás | Cloud-first architektúra, ISO/IEC 27001 tanúsítvánnyal rendelkező, szükségáram-tartalékkal ellátott adatközpontokban történő tárhelyszolgáltatással; folyamatos felügyelet meghatározott eszkalációs utakkal. |
| Üzletmenet-folytonosság | Tesztelt üzletmenet-folytonossági terv (Business Continuity Plan), üzleti hatáselemzéssel (Business Impact Analysis) együtt; a tudásalapú funkciók teljes körű távmunkaképessége; rendszerenként dokumentált helyreállítási idők. |
| Végeszközök ellenálló képessége | Tartalék végeszköz eszközmeghibásodás esetére; elegendő akkumulátoros üzemidő-tartalék rövid áramkimaradások áthidalására. |
4. A rendszeres tesztelésre, felmérésre és értékelésre szolgáló eljárások (GDPR 32. cikk (1) bekezdés d) pont)
| Intézkedés | Megvalósítás |
|---|---|
| Információbiztonsági irányítási rendszer (ISMS) | Bevezetett ISMS az ISO/IEC 27001:2022 szerint, az Annex A kontrollokra kiterjedő alkalmazhatósági nyilatkozattal (Statement of Applicability); a tanúsítás előkészítés alatt áll. |
| Adatvédelmi irányítás | Vezetett adatkezelési nyilvántartás; kijelölt adatvédelmi tisztviselő; az adatkezelési tevékenységek időszakos felülvizsgálata. |
| Tudatosságnövelés | Strukturált és igazolt tudatossági és adatvédelmi képzések minden munkatárs számára, szerepkör-specifikus kötelező modulokkal. |
| Kockázatkezelés | Legalább évenkénti kockázatértékelés a felső vezetés jóváhagyásával; kockázatkezelési terv hozzárendelt intézkedésekkel. |
| Beszállítókezelés | Kötelező beszállítói szabályzat és eljárás; DPA-kötelezettség minden adatfeldolgozó esetében; a beszállítók időszakos felülvizsgálata. |
| Incidenskezelés | Dokumentált incidenskezelési eljárás meghatározott jelentési utakkal, eszkalációs szintekkel és a hatékonyság ellenőrzésével. |
| Patchkezelés | Vezetett patchnyilvántartás a javítások nyomon követhető telepítésével. |
| Vezetői átvizsgálás | Legalább évenkénti értékelés a felső vezetés által, mennyiségi KPI-k alapján. |
| Belső audit | Évenkénti független belső ISMS-audit dokumentált megállapításokkal és korrekciós intézkedésekkel. |
5. A biztonsági mentések életciklusa és a törlés
A biztonsági mentésekben lévő személyes adatokat a meghatározott mentési rotáció néhány héten belül teljesen felülírja.
A szerződés megszűnésekor az adatok végleges törlése az éles rendszerekben 30 napon belül megtörténik; ezt követően a mentési rotáció az adatokat néhány héten belül kivezeti az állományból.
Az egyes mentési generációk konkrét megőrzési idejét megalapozott kérésre, az auditjog (§ 9) keretében hozzuk nyilvánosságra.
3. melléklet: A további adatfeldolgozók listája
Állapot: 2026.05.25.
| Sz. | További adatfeldolgozó | Székhely | Az adatfeldolgozás célja | Feldolgozott adatok | Tanúsítványok / DPA |
|---|---|---|---|---|---|
| 1 | Hetzner Online GmbH | Industriestraße 25, 91710 Gunzenhausen, Németország – adatközpontok Németországban és Finnországban (EU) | A Screenway éles és mentési infrastruktúrájának tárhelyszolgáltatása | Az 1. mellékletben felsorolt összes adat; kizárólag titkosítva nyugalmi állapotban (at rest) és átvitel közben (in transit) | ISO/IEC 27001 + ISO/IEC 9001 tanúsítvánnyal rendelkezik; az adatfeldolgozási szerződést a Bergx2 GmbH aktívan elfogadta; a tárhelyszolgáltató alvállalkozóinak listája nyilvánosan elérhető: www.hetzner.com/AV/subunternehmer.pdf |
Megjegyzés a Bergx2 további beszállítóiról: a Bergx2 GmbH saját üzletmenetéhez (munkatársi kommunikáció, forráskódkezelés, irodai és termelékenységi eszközök) további SaaS-szolgáltatókat vesz igénybe. Ezek nem dolgoznak fel ügyféladatokat a Screenway platformról, ezért nem minősülnek további adatfeldolgozónak e DPA értelmében. Az ügyfél megalapozott kérésére, auditjoga (§ 9) keretében a Bergx2 GmbH nyilvánosságra hozza saját beszállítóinak teljes listáját.
Hatálybalépés
Ez a DPA az ügyfélportálon időbélyeggel és változatmegjelöléssel történő elfogadással a Screenway szolgáltatási szerződés hatályos részévé válik (GDPR 28. cikk (9) bekezdés: írásban, ideértve az elektronikus formátumot is).
Az elfogadási adatrekordot a Bergx2 GmbH az ügyfél-backendben változtatásbiztos módon archiválja; az legalább a következőket tartalmazza:
- e DPA változatmegjelölése (lásd az alábbi verziótáblázatot)
- az elfogadás dátuma és időpontja
- az elfogadó személy azonosítója (az ügyfélfiók felhasználói azonosítója)
- az ügyfél azonosítója (fiók-/szerződésazonosító)
- az elfogadott szerződésszöveg hash-értéke (kriptográfiai integritási igazolás)
E DPA módosítása esetén az ügyfél legalább 30 nappal a hatálybalépés előtt szöveges formában értesítést kap, valamint az ügyfélportálra történő következő bejelentkezéskor felhívást kap az ismételt elfogadásra.
Opcionális fizikai vagy minősített elektronikus aláírás: amennyiben az ügyfél – pl. belső megfelelőségi előírások miatt – további ellenjegyzést kíván, a DPA fizikailag vagy minősített elektronikus aláírással (eIDAS-rendelet, (EU) 910/2014 rendelet) a szerződő felek között ellenjegyezhető. Ebben az esetben az aláírt példányt az ügyfél bocsátja rendelkezésre. Az ügyfélportálon történő elektronikus elfogadást ez nem érinti, és az önmagában is GDPR-konform szerződéskötésnek minősül.
Verziókezelés
| Verzió | Állapot |
|---|---|
| 1.0 | 2026.05.25. |