Felek és hatály
Ez az adatfeldolgozási megállapodás (a továbbiakban: „DPA") a statycs szolgáltatásait érvényes szolgáltatási szerződés alapján igénybe vevő ügyfél (a továbbiakban: „Adatkezelő") és a statycs GmbH, FN 613704g, Liechtensteinstrasse 59, 1090 Bécs, Ausztria (a továbbiakban: „Adatfeldolgozó") között jön létre.
Ez a DPA szabályozza a személyes adatoknak a statycs által az Adatkezelő nevében történő feldolgozását a statycs pénzügyi tervezési és elemzési SaaS-platformjával összefüggésben. Akkor lép hatályba, amikor az Adatkezelő elfogadja az Általános szerződési feltételeket, vagy más módon szolgáltatási szerződést köt a statycs-szal, és mindaddig hatályban marad, ameddig a statycs személyes adatokat dolgoz fel az Adatkezelő nevében. E DPA és más szerződéses rendelkezések közötti ellentmondás esetén az adatvédelmi kérdésekben ez a DPA az irányadó.
Az adatfeldolgozás tárgya. Azon személyes adatok feldolgozása, amely a statycs számára szükséges ahhoz, hogy pénzügyi tervezési és elemzési platformját az Adatkezelőnek nyújtsa.
Az adatfeldolgozás időtartama. Az alapul szolgáló szolgáltatási szerződés időtartamára, beleértve az alábbi 11. § szerinti lezárási és törlési időszakot is.
Az adatfeldolgozás jellege és célja
A statycs személyes adatokat dolgoz fel annak érdekében, hogy pénzügyi tervezési és elemzési platformját az Adatkezelőnek nyújtsa. E DPA alkalmazásában az „ügyféltartalom" az Adatkezelő által a platformra feltöltött adatokat, valamint az azokból előállított jelentéseket, terveket és egyéb eredményeket jelenti. A feldolgozás magában foglalja az adatok gyűjtését, tárolását, rendszerezését, strukturálását, lekérdezését, megtekintését, felhasználását és törlését, a szolgáltatás nyújtásához szükséges mértékben.
A feldolgozás kizárólag az Adatkezelő dokumentált utasításai alapján történik. Ezek az utasítások kiterjednek az összesített, anonimizált statisztikák és iparági viszonyítási alapok előállítására is; az anonimizálást követően ez az eredmény már nem minősül személyes adatnak, és e DPA hatályán kívül esik. A statycs nem dolgoz fel személyes adatokat a megállapodott szolgáltatás nyújtásán kívül más célból, kivéve, ha azt uniós vagy osztrák jog írja elő. Ebben az esetben a statycs a feldolgozás előtt tájékoztatja az Adatkezelőt a jogi követelményről, kivéve, ha a jog tiltja az ilyen tájékoztatást.
Adatkategóriák és érintettek
A személyes adatok kategóriái. A következő típusú személyes adatok kezelhetők: nevek, e-mail-címek, telefonszámok, beosztások, vállalati hovatartozás, IP-címek, böngésző- és eszközadatok, valamint bármely más személyes adat, amelyet az Adatkezelő a platformba visz be. A platformra feltöltött pénzügyi adatok - például könyvelési nyilvántartások, jelentések és tervek - személyes adatokat tartalmazhatnak, amennyiben azokat az Adatkezelő belefoglalja.
Az érintettek kategóriái. Az érintettek közé tartozhatnak az Adatkezelő munkavállalói, alvállalkozói, ügyfelei, beszállítói, befektetői és bármely más természetes személy, akinek személyes adatait az Adatkezelő a platformon keresztül kezeli.
Az Adatkezelő kötelezettségei
Az Adatkezelő a GDPR szerinti adatkezelő, és kizárólagosan felelős a személyes adatok feldolgozásának jogszerűségéért, beleértve az érvényes jogalap meglétét mind magához a feldolgozáshoz, mind az adatok statycsnak való továbbításához.
Az Adatkezelő felelős a statycsnak átadott személyes adatok pontosságáért, minőségéért és jogszerűségéért, valamint az összes alkalmazandó adatvédelmi jogszabály betartásáért, beleértve az érintettek tájékoztatását adataik feldolgozásáról.
Az Adatfeldolgozó kötelezettségei
A statycs vállalja, hogy:
- A személyes adatokat kizárólag az Adatkezelő dokumentált utasításai alapján dolgozza fel, kivéve, ha jogszabály eltérő eljárásra kötelezi
- Biztosítja, hogy a személyes adatok feldolgozására felhatalmazott valamennyi személyt írásbeli titoktartási kötelezettség kösse
- Megfelelő technikai és szervezési intézkedéseket vezet be a kockázatnak megfelelő biztonsági szint biztosítására
- Segíti az Adatkezelőt az érintetti kérelmekre való válaszadásban a GDPR 15-22. cikke szerint
- Segíti az Adatkezelőt a GDPR 32-34. cikke szerinti megfelelésben, az adatvédelmi hatásvizsgálatokban és a felügyeleti hatóságokkal folytatott előzetes konzultációkban, figyelembe véve a feldolgozás jellegét és a statycs rendelkezésére álló információkat
- Indokolatlan késedelem nélkül értesíti az Adatkezelőt, amint tudomást szerez egy adatvédelmi incidensről
- Az Adatkezelő választása szerint a szolgáltatási szerződés megszűnésekor minden személyes adatot töröl vagy visszaad az Adatkezelőnek, kivéve, ha a megőrzést jogszabály írja elő
- Haladéktalanul tájékoztatja az Adatkezelőt, ha a statycs véleménye szerint egy utasítás sérti a GDPR-t vagy más alkalmazandó adatvédelmi jogot
A statycs a GDPR 28. cikk (3) h) pontja szerinti auditkötelezettségeknek úgy tesz eleget, hogy ésszerű írásbeli kérésre, tizenkét havonta legfeljebb egyszer rendelkezésre bocsátja aktuális biztonsági összefoglalóját, aladatfeldolgozói listáját és az Adatkezelő ésszerű kérdőívére adott írásbeli válaszait. Ezenkívül az Adatkezelő - vagy egy általa titoktartási kötelezettség mellett megbízott független auditor - huszonnégy havonta legfeljebb egyszer, vagy egy felügyeleti hatóság megbízását követően bármikor, illetve jogsértés megalapozott gyanúja esetén helyszíni auditot végezhet. A helyszíni auditok az Adatkezelő költségén, harminc nappal korábbi írásbeli értesítéssel, munkaidőben zajlanak, a hatókör, az időzítés és a titoktartás előzetesen, írásban egyeztetve.
Aladatfeldolgozók
A statycs a szolgáltatás nyújtása során a következő szolgáltatókat veszi igénybe. A Hetzner, a Cloudflare és a Hanko az Adatkezelő nevében dolgoznak fel személyes adatokat, és a GDPR 28. cikke alkalmazásában aladatfeldolgozónak minősülnek. A PostHog és a Stripe az átláthatóság kedvéért szerepel a felsorolásban; szerepüket a rájuk vonatkozó bejegyzés tünteti fel. Az Adatkezelő ezennel a GDPR 28. cikk (2) bekezdése értelmében és e szakasz rendelkezéseinek megfelelően általános írásbeli felhatalmazást ad a statycs számára az alább felsorolt aladatfeldolgozók igénybevételére, valamint körük megváltoztatására.
- Hetzner (Hetzner Online GmbH, Németország) - hoszting
- Cloudflare (Cloudflare, Inc., USA) - tartalomkiszolgálás, TLS-lezárás és botvédelem az app.statycs.com számára
- Hanko (Hanko GmbH, Németország) - hitelesítés
- PostHog (PostHog Inc., USA; a PostHog Cloud EU németországi szervereken üzemel) - termékanalitika. A statycs határozza meg saját termékanalitikájának céljait, és annak tekintetében adatkezelőnek minősül, ezért a PostHog e tevékenység során a statycs saját adatfeldolgozójaként jár el, nem pedig az Adatkezelő aladatfeldolgozójaként
- Stripe (Stripe Payments Europe Ltd., Írország; Stripe, LLC, USA) - fizetési műveletek feldolgozása és előfizetés-számlázás. A fizetések végrehajtása és saját szabályozói kötelezettségeinek teljesítése során a Stripe önálló adatkezelőként jár el, és itt az átláthatóság kedvéért szerepel, nem pedig az Adatkezelő aladatfeldolgozójaként
A statycs biztosítja, hogy minden aladatfeldolgozót olyan írásbeli megállapodás köt, amely egyenértékű adatvédelmi kötelezettségeket ír elő. Az Adatkezelőt legalább harminc nappal korábban értesítjük az aladatfeldolgozók tervezett változásairól. Az Adatkezelő ésszerű indokkal tiltakozhat egy új aladatfeldolgozó ellen az értesítéstől számított tizennégy napon belül. Ha a tiltakozás nem rendezhető, az Adatkezelő a szerződést arra a napra felmondhatja, amelyen az aladatfeldolgozó-változás hatályba lép, és a statycs időarányos alapon visszatéríti az előre kifizetett díjakat az időszak fel nem használt részére.
Nemzetközi adattovábbítás
Az ügyféltartalmat - a platformra feltöltött pénzügyi adatokat, jelentéseket és terveket - a biztonsági mentéseivel együtt kizárólag az Európai Unió területén található szervereken tároljuk. A hosztingot a Hetzner (Németország), a hitelesítést a Hanko (Németország) biztosítja. A termékanalitika a PostHog Cloud EU (Németország) rendszerén fut, amely használati eseményeket kap, ügyféltartalmat azonban soha.
Ez alól három dolog kivétel. A fizetési és számlázási adatokat a Stripe dolgozza fel, amely az Egyesült Államokban üzemeltet infrastruktúrát. A Cloudflare végzi a TLS-lezárást az app.statycs.com számára, ezért az átvitel alatt lévő forgalom az Európai Unión kívüli helyeken is áthaladhat, ügyféltartalom tárolására ott azonban nem kerül sor. Több szolgáltató pedig - köztük a Cloudflare és a PostHog - az Egyesült Államokban letelepedett anyavállalat irányítása alatt áll, így az EGT-n kívülről történő támogatási vagy adminisztratív hozzáférés akkor is lehetséges marad, ha a szerverek Európában vannak. A statycs mind a hármat a GDPR V. fejezete értelmében vett adattovábbításnak tekinti.
Ezen adattovábbítások esetében a statycs az Európai Bizottság által elfogadott általános adatvédelmi kikötésekre - szükség esetén további technikai és szervezési intézkedésekkel kiegészítve -, valamint, ha az adott címzett rendelkezik tanúsítással, az Európai Bizottság EU-USA adatvédelmi keretről szóló, 2023. július 10-i megfelelőségi határozatára támaszkodik. A statycs rendszeresen újraértékeli a fogadó országok jogi keretrendszerét, ideértve annak vizsgálatát is, hogy az általa alkalmazott megfelelőségi határozatok továbbra is hatályban vannak-e. A garanciák másolata kérésre elérhető a [email protected] címen.
Biztonsági intézkedések
A statycs megfelelő technikai és szervezési intézkedéseket vezet be a személyes adatok védelmére, beleértve:
- Az átvitel alatt lévő (TLS) és a nyugalmi állapotú adatok titkosítása
- Szerepkör-alapú hozzáférés-vezérlés a legkisebb jogosultság elve szerint
- Többfaktoros hitelesítés a belső rendszerekhez
- A feldolgozás jellegének és léptékének megfelelő időszakos biztonsági felülvizsgálatok, beleértve az időnkénti harmadik fél általi tesztelést
- Automatizált adatmentési és katasztrófa-helyreállítási eljárások
- A személyes adatokhoz való hozzáférés naplózása és felügyelete
- Biztonságtudatossági képzés a munkavállalók számára
A technikai és szervezési intézkedések aktuális leírása kérésre elérhető a [email protected] címen.
Adatvédelmi incidens bejelentése
A statycs indokolatlan késedelem nélkül értesíti az Adatkezelőt, amint bármely adatvédelmi incidensről tudomást szerez. A GDPR 33. cikk (2) bekezdése semmilyen kockázati küszöböt nem támaszt azzal szemben, hogy az adatfeldolgozó értesítse az adatkezelőt, és a statycs sem alkalmaz ilyet.
Az értesítés a tudomás mértékéig tartalmazza: az incidens jellegét, az érintettek kategóriáit és hozzávetőleges számát, a valószínűsíthető következményeket, az incidens kezelésére és hatásainak enyhítésére tett vagy javasolt intézkedéseket, valamint egy kapcsolattartási pontot ([email protected]), amelytől az Adatkezelő további információt kaphat.
A statycs együttműködik az Adatkezelővel, és ésszerű lépéseket tesz az incidens kivizsgálásában, elhárításában és orvoslásában való segítségnyújtás érdekében.
Felelősség
Az e DPA szerinti adatfeldolgozásért való felelősséget az alapul szolgáló szolgáltatási szerződés Általános szerződési feltételei szabályozzák. E DPA semmilyen rendelkezése nem módosítja vagy terjeszti ki a felek között megállapodott felelősségi rendelkezéseket.
Mindegyik fél felel a GDPR-t sértő feldolgozás által okozott károkért, a GDPR 82. cikkével összhangban. A statycs kizárólag azért a kárért felel, amelyet olyan feldolgozás okozott, amely nem felel meg a GDPR-ban kifejezetten az adatfeldolgozókra irányuló kötelezettségeknek vagy az Adatkezelő jogszerű utasításainak.
Megszűnés és adattörlés
Ez a DPA automatikusan megszűnik az Adatkezelő és a statycs közötti alapul szolgáló szolgáltatási szerződés megszűnésével, azzal, hogy hatályban marad minden olyan személyes adat tekintetében, amelyet a statycs még az Adatkezelő nevében tárol, mindaddig, amíg ezeket az adatokat e szakasznak megfelelően vissza nem adta vagy nem törölte.
A megszűnéskor az Adatkezelő nevében feldolgozott személyes adatokat 30 napig megőrizzük. Ezen időszak alatt az Adatkezelő választhat, hogy a statycs tagolt, széles körben használt, géppel olvasható formátumban visszaadja az adatokat, vagy törli azokat. Választás hiányában a statycs törli azokat: az éles rendszerekből a 30 nap végén, a titkosított biztonsági mentésekből pedig a soron következő mentési ciklus során. A statycs csak akkor őrizheti meg a személyes adatokat ezen az időszakon túl, ha azt uniós vagy osztrák jog írja elő, és tájékoztatja az Adatkezelőt minden ilyen követelményről.
Ez a DPA az osztrák jog hatálya alá tartozik. A kizárólagos illetékességi hely a bécsi hatáskörrel rendelkező bíróság.
Ezt a DPA-t több nyelven tesszük közzé. Az angol nyelvű változat a kötelező erejű változat, és ez az irányadó a felek közötti megállapodásra. Minden más nyelvi változat kizárólag tájékoztató jellegű; bármely eltérés esetén az angol nyelvű változat az irányadó.