Felek és hatály
Ez az adatfeldolgozási megállapodás (a továbbiakban: „DPA") a statycs szolgáltatásait érvényes szolgáltatási szerződés alapján igénybe vevő ügyfél (a továbbiakban: „Adatkezelő") és a statycs GmbH, FN 613704g, Liechtensteinstrasse 59, 1090 Bécs, Ausztria (a továbbiakban: „Adatfeldolgozó") között jön létre.
Ez a DPA szabályozza a személyes adatoknak a statycs által az Adatkezelő nevében történő feldolgozását a statycs pénzügyi tervezési és elemzési SaaS-platformjával összefüggésben. Akkor lép hatályba, amikor az Adatkezelő elfogadja az Általános szerződési feltételeket, vagy más módon szolgáltatási szerződést köt a statycs-szal, és mindaddig hatályban marad, ameddig a statycs személyes adatokat dolgoz fel az Adatkezelő nevében. E DPA és más szerződéses rendelkezések közötti ellentmondás esetén az adatvédelmi kérdésekben ez a DPA az irányadó.
Az adatfeldolgozás tárgya. Azon személyes adatok feldolgozása, amely a statycs számára szükséges ahhoz, hogy pénzügyi tervezési és elemzési platformját az Adatkezelőnek nyújtsa.
Az adatfeldolgozás időtartama. Az alapul szolgáló szolgáltatási szerződés időtartamára, beleértve az alábbi 11. § szerinti lezárási és törlési időszakot is.
Az adatfeldolgozás jellege és célja
A statycs személyes adatokat dolgoz fel annak érdekében, hogy pénzügyi tervezési és elemzési platformját az Adatkezelőnek nyújtsa. A feldolgozás magában foglalja az adatok gyűjtését, tárolását, rendszerezését, strukturálását, lekérdezését, konzultációját, felhasználását és törlését, a szolgáltatás nyújtásához szükséges mértékben.
A feldolgozás kizárólag az Adatkezelő dokumentált utasításai alapján történik. A statycs nem dolgoz fel személyes adatokat a megállapodott szolgáltatás nyújtásán kívül más célból, kivéve, ha azt uniós vagy osztrák jog írja elő. Ebben az esetben a statycs a feldolgozás előtt tájékoztatja az Adatkezelőt a jogi követelményről, kivéve, ha a jog tiltja az ilyen tájékoztatást.
Adatkategóriák és érintettek
A személyes adatok kategóriái. A következő típusú személyes adatok kezelhetők: nevek, e-mail-címek, telefonszámok, beosztások, vállalati hovatartozás, IP-címek, böngésző- és eszközadatok, valamint bármely más személyes adat, amelyet az Adatkezelő a platformba visz be. A platformra feltöltött pénzügyi adatok - például könyvelési nyilvántartások, jelentések és tervek - személyes adatokat tartalmazhatnak, amennyiben azokat az Adatkezelő belefoglalja.
Az érintettek kategóriái. Az érintettek közé tartozhatnak az Adatkezelő munkavállalói, alvállalkozói, ügyfelei, beszállítói, befektetői és bármely más természetes személy, akinek személyes adatait az Adatkezelő a platformon keresztül kezeli.
Az Adatkezelő kötelezettségei
Az Adatkezelő a GDPR szerinti adatkezelő, és kizárólagosan felelős a személyes adatok feldolgozásának jogszerűségéért, beleértve az érvényes jogalap meglétét mind magához a feldolgozáshoz, mind az adatok statycsnak való továbbításához.
Az Adatkezelő felelős a statycsnak átadott személyes adatok pontosságáért, minőségéért és jogszerűségéért, valamint az összes alkalmazandó adatvédelmi jogszabály betartásáért, beleértve az érintettek tájékoztatását adataik feldolgozásáról.
Az Adatfeldolgozó kötelezettségei
A statycs vállalja, hogy:
- A személyes adatokat kizárólag az Adatkezelő dokumentált utasításai alapján dolgozza fel, kivéve, ha jogszabály másként rendelkezik
- Biztosítja, hogy a személyes adatok feldolgozására felhatalmazott valamennyi személyt írásbeli titoktartási kötelezettség kösse
- Megfelelő technikai és szervezési intézkedéseket vezet be a kockázatnak megfelelő biztonsági szint biztosítására
- Segíti az Adatkezelőt az érintetti kérelmekre való válaszadásban a GDPR 15-22. cikke szerint
- Segíti az Adatkezelőt a GDPR 32-34. cikke szerinti megfelelésben, az adatvédelmi hatásvizsgálatokban és a felügyeleti hatóságokkal folytatott előzetes konzultációkban, figyelembe véve a feldolgozás jellegét és a statycs rendelkezésére álló információkat
- Indokolatlan késedelem nélkül értesíti az Adatkezelőt, amint tudomást szerez egy személyesadat-sértésről
- A szolgáltatási szerződés megszűnésekor minden személyes adatot töröl vagy visszaad az Adatkezelőnek, kivéve, ha a megőrzést jogszabály írja elő
- Haladéktalanul tájékoztatja az Adatkezelőt, ha a statycs véleménye szerint egy utasítás sérti a GDPR-t vagy más alkalmazandó adatvédelmi jogot
A statycs a GDPR 28. cikk (3) h) pontja szerinti auditkötelezettségeknek úgy tesz eleget, hogy ésszerű írásbeli kérésre, tizenkét havonta legfeljebb egyszer rendelkezésre bocsátja aktuális biztonsági összefoglalóját, aladatfeldolgozói listáját és az Adatkezelő ésszerű kérdőívére adott írásbeli válaszait. Ezenkívül az Adatkezelő - vagy egy általa titoktartási kötelezettség mellett megbízott független auditor - huszonnégy havonta legfeljebb egyszer, vagy egy felügyeleti hatóság megbízását követően bármikor, illetve jogsértés megalapozott gyanúja esetén helyszíni auditot végezhet. A helyszíni auditok az Adatkezelő költségén, harminc nappal korábbi írásbeli értesítéssel, munkaidőben zajlanak, a hatókör, az időzítés és a titoktartás előzetesen, írásban egyeztetve.
Aladatfeldolgozók
A statycs a következő aladatfeldolgozókat veszi igénybe a szolgáltatás nyújtásához:
- Google Analytics (Google LLC, USA) - analitika
- PostHog (PostHog Inc., USA; a PostHog Cloud EU Németországban van tárolva) - termékanalitika
- Hanko (Hanko GmbH, Németország) - hitelesítés
- Zero (Zero Inc., Finnország) - CRM
- Hetzner (Hetzner Online GmbH, Németország) - hoszting
- Chatwoot (Chatwoot Inc., USA) - élő csevegés a weboldal látogatói számára, nem az alkalmazás felhasználóinak
A statycs biztosítja, hogy minden aladatfeldolgozót olyan írásbeli megállapodás köt, amely egyenértékű adatvédelmi kötelezettségeket ír elő. Az Adatkezelőt legalább harminc nappal korábban értesítjük az aladatfeldolgozók tervezett változásairól. Az Adatkezelő ésszerű indokkal tiltakozhat egy új aladatfeldolgozó ellen az értesítéstől számított tizennégy napon belül. Ha a tiltakozás nem rendezhető, az Adatkezelő felmondhatja a szerződést azon a napon, amikor az aladatfeldolgozó-változás hatályba lép, és a statycs időarányos alapon visszatéríti az előre kifizetett díjakat az időszak fel nem használt részére.
Nemzetközi adattovábbítás
A statycs az ügyféladatokat az Európai Unión és az Európai Gazdasági Térségen belül tárolja és dolgozza fel. Ahol az adatokat az EU-n vagy EGT-n kívül található aladatfeldolgozóknak kell továbbítani - különösen az Egyesült Államokban -, a statycs biztosítja, hogy megfelelő garanciák legyenek érvényben a GDPR V. fejezetével összhangban.
Ezek a garanciák magukban foglalják az Európai Bizottság által elfogadott EU általános szerződési feltételeket és, ahol alkalmazandó, a megfelelőségi határozatokat. A statycs rendszeresen értékeli a fogadó országok jogi keretrendszerét a folyamatos megfelelés biztosítása érdekében. A garanciák másolata kérésre elérhető a [email protected] címen.
Biztonsági intézkedések
A statycs megfelelő technikai és szervezési intézkedéseket vezet be a személyes adatok védelmére, beleértve:
- Az átvitel alatt lévő (TLS) és a nyugalmi állapotú adatok titkosítása
- Szerepkör-alapú hozzáférés-vezérlés a legkisebb jogosultság elve szerint
- Többfaktoros hitelesítés a belső rendszerekhez
- A feldolgozás jellegének és léptékének megfelelő időszakos biztonsági felülvizsgálatok, beleértve az időnkénti harmadik fél általi tesztelést
- Automatizált adatmentési és katasztrófa-helyreállítási eljárások
- A személyes adatokhoz való hozzáférés naplózása és felügyelete
- Biztonságtudatossági képzés a munkavállalók számára
A technikai és szervezési intézkedések aktuális leírása kérésre elérhető a [email protected] címen.
Adatvédelmi incidens bejelentése
A statycs indokolatlan késedelem nélkül értesíti az Adatkezelőt, amint tudomást szerez egy olyan személyesadat-sértésről, amely valószínűsíthetően kockázatot jelent az érintettek jogaira és szabadságaira nézve.
Az értesítés a tudomás mértékéig tartalmazza: a jogsértés jellegét, az érintettek kategóriáit és hozzávetőleges számát, a valószínűsíthető következményeket, a jogsértés kezelésére és hatásainak enyhítésére tett vagy javasolt intézkedéseket, valamint egy kapcsolattartási pontot ([email protected]), amelytől az Adatkezelő további információt kaphat.
A statycs együttműködik az Adatkezelővel, és ésszerű lépéseket tesz a jogsértés kivizsgálásában, elhárításában és orvoslásában való segítségnyújtás érdekében.
Felelősség
Az e DPA szerinti adatfeldolgozásért való felelősséget az alapul szolgáló szolgáltatási szerződés Általános szerződési feltételei szabályozzák. E DPA semmilyen rendelkezése nem módosítja vagy terjeszti ki a felek között megállapodott felelősségi rendelkezéseket.
Mindegyik fél felel a GDPR-t sértő feldolgozás által okozott károkért, a GDPR 82. cikkével összhangban. A statycs kizárólag azért a kárért felel, amelyet olyan feldolgozás okozott, amely nem felel meg a GDPR-ban kifejezetten az adatfeldolgozókra irányuló kötelezettségeknek vagy az Adatkezelő jogszerű utasításainak.
Megszűnés és adattörlés
Ez a DPA automatikusan megszűnik az Adatkezelő és a statycs közötti alapul szolgáló szolgáltatási szerződés megszűnésével.
A megszűnéskor az Adatkezelő nevében feldolgozott személyes adatokat 30 napig megőrizzük, majd véglegesen töröljük, kivéve, ha az Adatkezelő ezen időszak alatt kéri az adatok tagolt, széles körben használt formátumban való visszaadását. A statycs csak akkor őrizheti meg a személyes adatokat ezen az időszakon túl, ha azt uniós vagy osztrák jog írja elő, és tájékoztatja az Adatkezelőt minden ilyen követelményről.
Ez a DPA az osztrák jog hatálya alá tartozik. A kizárólagos illetékességi hely a bécsi hatáskörrel rendelkező bíróság.