TERVEZET
A kiemelt adatok még kitöltésre várnak, és a szöveget közzététel előtt jogásznak kell átnéznie.
Adatfeldolgozási megállapodás
Verzió: 2026-09-28
Ez a megállapodás az autósiskola mint adatkezelő (a továbbiakban: Adatkezelő) és az Üzemeltető mint adatfeldolgozó (a továbbiakban: Adatfeldolgozó) között jön létre a GDPR 28. cikke alapján, amikor az autósiskola regisztrál a JogsiGo-ban és elfogadja ezt a megállapodást.
1. Felek
Adatfeldolgozó: [Üzemeltető neve] (székhely: [Székhely címe]; nyilvántartási szám: [Cégjegyzékszám / nyilvántartási szám]; adószám: [Adószám]; e-mail: [kapcsolat e-mail cím]).
Adatkezelő: az a JogsiGo-ban regisztrált autósiskola, amelynek nevében a regisztrációt elvégezték.
2. Az adatfeldolgozás tárgya és időtartama
Az Adatfeldolgozó a JogsiGo szolgáltatás nyújtása keretében tárolja és feldolgozza az Adatkezelő tanulóira, oktatóira és munkatársaira vonatkozó adatokat. Az adatfeldolgozás a szolgáltatás igénybevételének idejére szól.
3. Az adatfeldolgozás jellege és célja
Tárolás, rendszerezés, lekérdezés, továbbítás a jogosult felhasználóknak és értesítések küldése – annak érdekében, hogy az Adatkezelő szervezhesse a képzést: időpontfoglalás, lemondás, várólista, haladás követése, elszámolás és értesítések.
4. Érintettek és adatkategóriák
•
Érintettek: tanulók, oktatók, az Adatkezelő vezetői és adminisztrátorai.
•
Adatok: név, e-mail cím, telefonszám, találkozási pont, a vezetési órák adatai (időpont, típus, állapot, kilométer, oktatói megjegyzések, gyakorlandó hibák), vizsgaidőpont, befizetett órák, tartozás és pénzmozgások, az oktatók autójának adatai, az értesítésekhez szükséges eszközazonosítók.
Különleges adatok kezelése nem célja az adatfeldolgozásnak; az Adatkezelő gondoskodik arról, hogy ilyen adat ne kerüljön a rendszerbe.
5. Az Adatfeldolgozó kötelezettségei
•
A személyes adatokat kizárólag az Adatkezelő dokumentált utasításai szerint kezeli; ilyen utasításnak minősül a szolgáltatás beállítása és rendeltetésszerű használata is. Ha egy utasítás szerinte jogszabályba ütközik, erről haladéktalanul tájékoztatja az Adatkezelőt.
•
Biztosítja, hogy az adatokhoz hozzáférő személyek titoktartásra kötelezettek legyenek.
•
Megteszi a GDPR 32. cikke szerinti, az 1. mellékletben felsorolt technikai és szervezési intézkedéseket.
•
További adatfeldolgozót csak az Adatkezelő általános felhatalmazása alapján vehet igénybe; a jelenlegieket a 2. melléklet sorolja fel. Új adatfeldolgozó bevonásáról legalább 30 nappal előbb értesíti az Adatkezelőt, aki ez ellen kifogást emelhet. A további adatfeldolgozókat ugyanilyen adatvédelmi kötelezettségekkel köti.
•
Segíti az Adatkezelőt az érintetti kérelmek teljesítésében (hozzáférés, helyesbítés, törlés, korlátozás, adathordozhatóság, tiltakozás).
•
Segíti az Adatkezelőt a GDPR 32–36. cikkében foglalt kötelezettségek teljesítésében; adatvédelmi incidensről indokolatlan késedelem nélkül, de legkésőbb a tudomásszerzéstől számított 48 órán belül értesíti az Adatkezelőt.
•
A szolgáltatás megszűnésekor az Adatkezelő kérésére 30 napon belül géppel olvasható formában átadja az adatokat, majd – ha jogszabály nem ír elő megőrzést – legkésőbb 60 napon belül törli azokat, a biztonsági mentésekből pedig azok lejártakor.
•
Az Adatkezelő rendelkezésére bocsát minden olyan információt, amely e kötelezettségek teljesítésének igazolásához szükséges, és lehetővé teszi az előre egyeztetett ellenőrzést.
6. Az Adatkezelő kötelezettségei
Az Adatkezelő felel azért, hogy az adatkezelésnek legyen jogalapja, hogy az érintetteket (így a tanulókat) tájékoztassa, és hogy a rendszerbe csak a képzéshez szükséges adatokat rögzítse. Az Adatkezelő gondoskodik arról, hogy hozzáférést csak jogosult munkatársai és oktatói kapjanak.
7. Felelősség és záró rendelkezések
A felek felelősségére a GDPR 82. cikke és a magyar jog az irányadó. Ez a megállapodás a JogsiGo Felhasználási feltételeinek elválaszthatatlan része; ellentmondás esetén az adatvédelmi kérdésekben ez a megállapodás az irányadó. Hatályos: [hatálybalépés dátuma].
1. melléklet – Technikai és szervezési intézkedések
•
Titkosított adatátvitel (TLS) és titkosított tárolás.
•
Autósiskolánkénti adatelkülönítés és szerepkör alapú hozzáférés (sorszintű jogosultságkezelés az adatbázisban); a tanulók csak a saját adataikat látják.
•
Minden adatmódosítás ellenőrzött szerveroldali műveleteken keresztül történik; az üzleti szabályokat a szerver érvényesíti.
•
Jelszó nélküli belépés egyszer használatos kóddal vagy linkkel; munkamenet-kezelés tokenekkel.
•
Rendszeres biztonsági mentés, naplózás, a hozzáférések minimalizálása (legkisebb jogosultság elve).
•
Automatizált tesztek a jogosultsági szabályokra; a változtatások ellenőrzött kiadási folyamaton mennek át.
2. melléklet – További adatfeldolgozók
•
Supabase Inc. (USA) – adatbázis, hitelesítés, valós idejű adatkapcsolat; az adatok tárolási helye: Európai Unió (Írország). Adattovábbítási garancia: általános adatvédelmi kikötések (SCC).
•
650 Industries, Inc. (Expo, USA) – alkalmazásfrissítések terjesztése és push értesítések továbbítása.
•
Apple Inc. (USA) és Google LLC (USA) – push értesítések kézbesítése a felhasználók eszközeire.
•
E-mail küldő szolgáltató – belépő e-mailek küldése.
Online fizetésnél az Adatkezelő a saját Stripe fiókja és a Stripe-pal kötött saját szerződése alapján fogadja a befizetéseket. Az Adatfeldolgozó ehhez csak a fizetés indításához szükséges adatokat (összeg, a fizetés célja, belső azonosítók) adja át a Stripe-nak; a kártyaadatokat nem kezeli.
Ha az Adatkezelő összekapcsolja a Számlázz.hu fiókját, az Adatfeldolgozó az Adatkezelő utasítására, az Adatkezelő saját Számlázz.hu fiókjában állítja ki az online befizetések számláit, és ehhez átadja a vevő számlázási adatait. A Számla Agent kulcsot titkosítva tárolja, és csak erre a célra használja. A számlák megőrzéséért és a NAV felé történő adatszolgáltatásért (amelyet a Számlázz.hu végez) az Adatkezelő felel.