- Verzió:
- 1.0
- Hatályos:
- 2026. június 1. napjától visszavonásig
I. FELEK ÉS A MEGÁLLAPODÁS HATÁLYA
Jelen Adatfeldolgozói Megállapodás (a továbbiakban: "Megállapodás") a
Creative Phoenix Informatikai Fejlesztő és Tanácsadó Korlátolt Felelősségű Társaság
Székhely: 1185 Budapest, Tapolcsányi utca 5.
Cégjegyzékszám: 01-09-672785
Nyilvántartja: Fővárosi Törvényszék Cégbírósága
Adószám: 12366149-1-43
Képviseli: Kelemen Gabriella ügyvezető
E-mail: [email protected]
M2MSegéd ügyfélszolgálat: [email protected]
Weboldal: https://www.m2mseged.hu/
(a továbbiakban: "Szolgáltató" vagy "Adatfeldolgozó")
és az M2MSegéd Szolgáltatást igénybe vevő Vállalkozás (a továbbiakban: "Vállalkozás" vagy "Adatkezelő") között létrejövő adatfeldolgozási jogviszony fő feltételeit tartalmazza.
A jelen Megállapodásban használt, külön nem meghatározott fogalmak az Általános Szerződési Feltételekben és az Adatkezelési Tájékoztatóban meghatározott jelentéssel bírnak. Ennek megfelelően különösen "Munkaterület" az Applikációban létrehozott elkülönített szervezeti, jogosultsági, számlázási és adatkezelési egység; "Felhasználó" az Applikációba regisztráló vagy ahhoz hozzáférő természetes személy; "Adózó" az a NAV rendszerében szereplő adóalany, amelynek adataihoz a Vállalkozás jogszerű jogosultság alapján hozzáférhet; "NAV" a Nemzeti Adó- és Vámhivatal.
A Megállapodás az ÁSZF elfogadásával, Munkaterület létrehozásával, Előfizetés indításával, NAV M2M API-kulcs rögzítésével vagy a Szolgáltatás használatával válik a Felek közötti szerződéses jogviszony részévé.
II. ADATKEZELŐI ÉS ADATFELDOLGOZÓI SZEREPEK
2.1. A Munkaterületben kezelt Adózói, NAV-tól visszakapott, megbízói, munkavállalói, biztosítotti, foglalkoztatási vagy egyéb szakmai adatok tekintetében főszabály szerint a Vállalkozás határozza meg az adatkezelés célját és jogalapját, ezért e körben Adatkezelőnek minősül.
2.2. A Szolgáltató a Szolgáltatás nyújtásához szükséges mértékben, a Vállalkozás nevében és utasításai alapján jár el, különösen a NAV M2M API-kulcs aktiválása és tárolása, NAV-lekérdezések technikai végrehajtása, NAV válaszok tárolása, feldolgozása, megjelenítése, auditálása, zárolása, visszaadása vagy törlése során.
2.3. A Szolgáltató bizonyos adatkezelések tekintetében önálló adatkezelőként jár el. Ilyen különösen a Felhasználói fiók, szerződéses kapcsolattartás, előfizetés, számlázás, fizetési státusz, ügyfélszolgálat, panaszkezelés, biztonsági naplózás, visszaélés-megelőzés és saját jogi kötelezettségek teljesítése. Ezekre az adatkezelésekre az Adatkezelési Tájékoztató irányadó.
2.4. A NAV nem a Szolgáltató al-adatfeldolgozója, hanem hatósági és adatszolgáltatói rendszer, amelyhez a Vállalkozás saját NAV M2M jogosultságai alapján kapcsolódik.
III. AZ ADATFELDOLGOZÁS TÁRGYA, IDŐTARTAMA ÉS CÉLJA
3.1. Az adatfeldolgozás tárgya a Szolgáltatás nyújtásához szükséges elektronikus adatkezelési műveletek elvégzése a Vállalkozás által megadott, a Munkaterületben kezelt vagy a Vállalkozás NAV jogosultságai alapján lekért adatokon.
3.2. Az adatfeldolgozás időtartama a Szolgáltatás használatának időtartamához igazodik. A Szolgáltató addig dolgoz fel személyes adatokat a Vállalkozás nevében, amíg a Szolgáltatás nyújtása, a Munkaterület működtetése, adatmásolat kiadása, törlés, jogi kötelezettség teljesítése vagy jogos érdek érvényesítése miatt szükséges.
3.3. Az adatfeldolgozás célja különösen:
- Munkaterület működtetése;
- NAV M2M API-kulcs aktiválása, státuszának kezelése és biztonságos tárolása;
- Adózók rögzítése, engedélyezése, letiltása és kezelése;
- automatikus vagy kézi NAV M2M lekérdezések indítása;
- NAV válaszok, JSON-adatok, státuszok, hibák és időbélyegek tárolása;
- NAV adatok feldolgozása és megjelenítése az Applikációban;
- NAV auditnaplók és Munkaterületi események vezetése;
- Munkaterületi jogosultságok technikai érvényesítése;
- ügyfélszolgálat, hibaelhárítás és biztonsági vizsgálat;
- adatmásolat biztosítása, zárolás vagy törlés.
3.4. A Szolgáltató nem nyújt könyvelési, adótanácsadási, bérszámfejtési, jogi vagy NAV-képviseleti szolgáltatást, nem dönt a Vállalkozás NAV jogosultságairól, és nem szerez Adózói jogosultságot a Vállalkozás helyett.
IV. KEZELT ADATOK ÉS ÉRINTETTEK KATEGÓRIÁI
4.1. Az adatfeldolgozás során különösen az alábbi adatkategóriák kerülhetnek kezelésre:
- Munkaterületi Felhasználók neve, e-mail címe, szerepköre, tagsága és jogosultsága;
- Vállalkozás azonosító és Munkaterületi adatok;
- NAV M2M API-kulcs és kapcsolódó technikai státuszadatok;
- NAV felhasználói azonosító és kliensprogram-azonosító megjelenítéséhez szükséges adatok;
- Adózók adószáma, neve, címe és kapcsolódó NAV nyilvántartási adatai;
- NAV-lekérdezési eredmények, JSON-válaszok, státuszok, hibakódok és időbélyegek;
- biztosítotti, foglalkoztatotti, EFO, köztartozás, KOMA vagy más NAV-végpontból származó adatok, ha az adott funkció elérhető és a Vállalkozás használja;
- NAV auditnaplók és Munkaterületi események;
- ügyfélszolgálati megkeresésben a Vállalkozás vagy Felhasználó által megadott adatok.
4.2. Az adatfeldolgozással érintett személyek lehetnek különösen:
- a Vállalkozás Munkaterületi Felhasználói;
- a Vállalkozás alkalmazottai, alvállalkozói, megbízottjai és képviselői;
- a Vállalkozás által kezelt Adózók;
- egyéni vállalkozók;
- a Vállalkozás ügyfelei, megbízói, képviselői, alkalmazottai vagy foglalkoztatottjai;
- NAV-adatokban szereplő más természetes személyek.
V. A VÁLLALKOZÁS UTASÍTÁSAI ÉS FELELŐSSÉGE
5.1. A Szolgáltató a Vállalkozás nevében kezelt személyes adatokat kizárólag a Vállalkozás dokumentált utasításai, az ÁSZF, az Adatkezelési Tájékoztató, a jelen Megállapodás és a vonatkozó jogszabályok szerint kezeli, ideértve az Európai Gazdasági Térségen kívüli adattovábbítást is, ha ilyenre sor kerül, kivéve ha uniós vagy tagállami jog ettől eltérően rendelkezik.
5.2. Dokumentált utasításnak minősül különösen:
- Munkaterület létrehozása, használata vagy törlési kérelem benyújtása;
- NAV M2M API-kulcs megadása, törlése vagy módosítása;
- Adózó rögzítése, importálása, engedélyezése vagy letiltása;
- Felhasználó meghívása, szerepkörének vagy jogosultságának módosítása;
- NAV-lekérdezés indítása vagy olyan funkció használata, amely NAV-lekérdezést eredményez;
- adatmásolat kérése;
- ügyfélszolgálati megkeresés.
5.3. A Vállalkozás köteles biztosítani, hogy:
- rendelkezzen a szükséges NAV M2M API-kulccsal és NAV jogosultságokkal;
- kizárólag olyan Adózókat rögzítsen és kérdezzen le, amelyekhez jogszerű hozzáférése van;
- az EGYKE/UJEGYKE vagy más képviseleti jogosultságok naprakészek legyenek;
- az érintetteket saját adatkezelői minőségében megfelelően tájékoztassa;
- csak olyan Felhasználókat hívjon meg, akiknek a hozzáférése indokolt;
- a meghívott Felhasználók, alkalmazottak, alvállalkozók, megbízottak, képviselők, Adózók és az Adózókhoz kapcsolódó természetes személyek adatainak kezeléséhez megfelelő jogalappal és felhatalmazással rendelkezzen;
- a szerepköröket és Adózói hozzáféréseket megfelelően állítsa be, rendszeresen felülvizsgálja, és a már nem indokolt hozzáféréseket megszüntesse vagy korlátozza;
- a hibákat, jogosultsági elutasításokat és frissességi adatokat figyelje;
- jogosulatlan hozzáférést vagy adatvédelmi incidenst haladéktalanul jelezzen a Szolgáltató részére.
5.4. Ha a Szolgáltató megítélése szerint valamely utasítás sérti a vonatkozó adatvédelmi szabályokat, a Szolgáltató erről tájékoztatja a Vállalkozást, kivéve ha jogszabály az ilyen tájékoztatást tiltja.
5.5. Ha a Szolgáltató jogsértő, visszaélésszerű, jogosulatlan vagy biztonsági kockázatot jelentő használatot észlel, jogosult az adott utasítás teljesítését megtagadni, az érintett Adózót vagy lekérdezést korlátozni, a Munkaterületet felfüggeszteni, és a Vállalkozástól magyarázatot kérni.
VI. BIZTONSÁG ÉS TITOKTARTÁS
6.1. A Szolgáltató megfelelő technikai és szervezési intézkedéseket alkalmaz a személyes adatok védelme érdekében. Ilyenek különösen:
- Munkaterületi hozzáférés-kezelés;
- szerepkörök és Adózói jogosultságok technikai érvényesítése;
- NAV titkok korlátozott és biztonságos kezelése;
- titkos adatok vissza nem jelenítése a Felhasználói felületen;
- naplózás és auditálás;
- infrastruktúra-hozzáférések korlátozása;
- hibaelhárítás és biztonsági események vizsgálata;
- adatvédelmi és biztonsági szempontból indokolt technikai korlátozások alkalmazása.
6.2. A Szolgáltató biztosítja, hogy a személyes adatok kezelésére jogosult munkatársai és közreműködői titoktartási kötelezettség alatt álljanak, vagy megfelelő jogszabályi titoktartási kötelezettség vonatkozzon rájuk.
6.3. A Vállalkozás és Felhasználói kötelesek saját fiókjukat, jelszavukat, eszközeiket, e-mail fiókjaikat, Munkaterületi jogosultságaikat és NAV jogosultságaikat biztonságosan kezelni.
VII. AL-ADATFELDOLGOZÓK ÉS KÖZREMŰKÖDŐ SZOLGÁLTATÓK
7.1. A Vállalkozás általános felhatalmazást ad arra, hogy a Szolgáltató a Szolgáltatás nyújtásához al-adatfeldolgozókat vagy közreműködő szolgáltatókat vegyen igénybe.
7.2. A Szolgáltató a személyes adatokhoz hozzáférő al-adatfeldolgozókkal olyan szerződéses feltételeket alkalmaz, amelyek a jelen Megállapodásban foglalt adatvédelmi kötelezettségek lényegét továbbviszik az adott szolgáltató részére.
7.3. A Szolgáltatás működtetéséhez igénybe vett fő szolgáltatók:
| Szolgáltató | Szerep | Cél / szolgáltatás |
|---|---|---|
| Hetzner Online GmbH | tárhely, szerver, infrastruktúra | alkalmazás futtatása, adattárolás, infrastruktúra |
| Microsoft Ireland Limited | e-mail szolgáltatás | rendszerüzenetek, meghívók, ügyfélszolgálat és kapcsolattartás |
| Microsoft Ireland Operations Limited / Microsoft Clarity | használati analitika | hozzájárulás alapján történő használhatósági elemzés és hibakeresés |
| KBOSS.hu Kft. / Számlázz.hu | számlázási szolgáltató | Díjbekérők, számlák, fizetési oldal |
| SimplePay Zrt. | bankkártyás fizetési szolgáltató | bankkártyás fizetések kezelése |
7.4. A szolgáltatók adatvédelmi szerepe eltérhet: lehetnek al-adatfeldolgozók, önálló adatkezelők vagy a Szolgáltató saját adatkezeléséhez kapcsolódó közreműködők. A szolgáltatók részletesebb adatvédelmi szerepéről, adatkezelési céljáról és adatvédelmi információiról az Adatkezelési Tájékoztató ad tájékoztatást.
7.5. A Szolgáltató az al-adatfeldolgozók lényeges változásáról az Adatkezelési Tájékoztató, az Applikáció vagy más megfelelő elektronikus csatorna útján adhat tájékoztatást. A Vállalkozás a változással szemben adatvédelmi szempontból indokolt esetben tiltakozhat; ha a tiltakozás miatt a Szolgáltatás a Vállalkozás részére nem nyújtható tovább, a Felek a szolgáltatási jogviszony megszüntetésével rendezhetik a helyzetet.
VIII. ÉRINTETTI KÉRELMEK, INCIDENSEK ÉS HATÓSÁGI MEGKERESÉSEK
8.1. A Vállalkozás adatkezelőként felelős az érintetti kérelmek kezeléséért azokban az esetekben, amikor a kérelem a Munkaterületben kezelt NAV-, Adózói, megbízói, munkavállalói vagy más, a Vállalkozás által meghatározott adatkezelésre vonatkozik.
8.2. A Szolgáltató a feldolgozás jellegére és a rendelkezésére álló információkra figyelemmel segítséget nyújt a Vállalkozásnak az érintetti kérelmek, adatbiztonsági kötelezettségek, incidensek, hatásvizsgálatok vagy hatósági megkeresések kezelésében, ha azok a Szolgáltatásban végzett adatfeldolgozásra vonatkoznak.
8.3. A Szolgáltató indokolatlan késedelem nélkül tájékoztatja a Vállalkozást, ha olyan adatvédelmi incidenst észlel, amely a Vállalkozás nevében feldolgozott személyes adatokat érinti. A tájékoztatás a rendelkezésre álló információk szerint tartalmazza az incidens jellegét, az érintett adatokat vagy rendszert, az ismert következményeket és a megtett vagy tervezett intézkedéseket.
8.4. A Vállalkozás köteles a Szolgáltató részére olyan adatokat és információkat megadni, amelyek az érintetti kérelem, incidens vagy hatósági megkeresés kezeléséhez szükségesek, és amelyekkel a Szolgáltató nem rendelkezik.
IX. ADATOK VISSZAADÁSA, TÖRLÉSE ÉS MEGŐRZÉSE
9.1. Az aktív, fizetett Munkaterület szolgáltatási adatait a Szolgáltató a Szolgáltatás nyújtásához szükséges ideig kezeli.
9.2. Ha a fizetett hozzáférés lejár és a Vállalkozás nem újítja meg, a Munkaterület zárolásra kerülhet. A zárolt időszakban a Vállalkozás főszabály szerint nem kap ingyenes, kizárólag megtekintési hozzáférést a NAV-lekérdezési eredményekhez vagy Adózói adatokhoz.
9.3. A Vállalkozás a fizetett hozzáférés megszűnését követő 90 napos megőrzési időszak alatt adatmásolatot kérhet az ügyfélszolgálaton keresztül. Az adatmásolat nyers vagy kevéssé feldolgozott formában kerülhet átadásra.
9.4. A fizetett hozzáférés megszűnését követő 90 nap elteltével a Szolgáltató jogosult törölni vagy törlésre ütemezni a Munkaterület szolgáltatási adatait, ideértve különösen az Adózókat, NAV-lekérdezési eredményeket, Munkaterületi beállításokat és NAV M2M API-kulcsot.
9.5. A törlés nem érinti azokat az adatokat, amelyeket a Szolgáltató önálló adatkezelőként jogszabályi kötelezettség, számviteli ok, fizetés, számlázás, panaszkezelés, jogi igény, biztonsági esemény vagy visszaélés-megelőzés miatt jogosult vagy köteles megőrizni.
X. ELLENŐRZÉS ÉS EGYÜTTMŰKÖDÉS
10.1. A Szolgáltató a Vállalkozás rendelkezésére bocsátja azokat az információkat, amelyek a jelen Megállapodás szerinti adatfeldolgozói kötelezettségek teljesítésének igazolásához ésszerűen szükségesek, feltéve hogy ez nem sérti a Szolgáltató üzleti titkait, más Vállalkozások vagy Felhasználók adatait, rendszerbiztonságát vagy jogszabályi kötelezettségét.
10.2. A Vállalkozás ellenőrzési igényét előzetesen, írásban köteles jelezni. Az ellenőrzés módját, időpontját, terjedelmét és biztonsági feltételeit a Felek előzetesen egyeztetik. Az ellenőrzés nem zavarhatja aránytalanul a Szolgáltatás működését, és nem járhat más Vállalkozások, Felhasználók vagy a Szolgáltató védett adatainak megismerésével. A Szolgáltató jogosult megtagadni vagy korlátozni az aránytalan, ismétlődő, indokolatlan vagy biztonsági kockázatot jelentő ellenőrzési igényt.
XI. ZÁRÓ RENDELKEZÉSEK
11.1. A Megállapodás addig marad hatályban, amíg a Szolgáltató a Vállalkozás nevében személyes adatokat dolgoz fel.
11.2. Ha a jelen Megállapodás, az ÁSZF és az Adatkezelési Tájékoztató között eltérés van, akkor a Vállalkozás nevében végzett adatfeldolgozásra jelen Megállapodás, a Szolgáltatás kereskedelmi és használati feltételeire az ÁSZF, a Szolgáltató önálló adatkezeléseire pedig az Adatkezelési Tájékoztató irányadó.
11.3. A Megállapodásra Magyarország joga irányadó. A Felek az adatfeldolgozással kapcsolatos kérdéseket elsődlegesen egyeztetéssel próbálják rendezni.