Adatfeldolgozási megállapodás
Hatályos: 2026-07-24 · A GDPR 28. cikke szerinti megállapodás — az ÁSZF elválaszthatatlan melléklete
1. Felek és tárgy
Adatkezelő: az AlphaBill szolgáltatásba regisztrált vállalkozás (a továbbiakban: Megbízó), amely a szolgáltatásban a saját ügyfeleiről (vevőiről) személyes adatokat rögzít.
Adatfeldolgozó: [CÉGNÉV / COMPANY NAME] (székhely: [SZÉKHELY CÍME / REGISTERED ADDRESS]; adószám: [ADÓSZÁM / TAX NUMBER]; e-mail: info@alphabill.hu), az AlphaBill üzemeltetője (a továbbiakban: Feldolgozó).
A jelen megállapodás a Megbízó által a szolgáltatásban rögzített személyes adatok Feldolgozó általi kezelésének feltételeit rögzíti a GDPR 28. cikk (3) bekezdésének megfelelően. A megállapodást a Megbízó a regisztrációval, az ÁSZF részeként fogadja el.
2. A feldolgozás tárgya, jellege és célja
| Elem | Tartalom |
| Tárgy | Számlázási bizonylatok kiállításához szükséges adatok tárolása, megjelenítése, PDF-generálás, e-mail-kézbesítés, NAV-adatszolgáltatás továbbítása |
| Időtartam | A Megbízó fiókjának fennállása + a számviteli megőrzési kötelezettség időtartama (8 év) |
| Jelleg | Tárolás, strukturálás, megjelenítés, továbbítás (elektronikus) |
| Cél | A Megbízó számlázási tevékenységének technikai támogatása |
| Érintettek | A Megbízó ügyfelei (vevők), kapcsolattartói |
| Adatkategóriák | Név, cégnév, cím, adószám, e-mail cím, telefonszám, a bizonylatok tétel- és összegadatai, fizetési adatok (átutalási hivatkozás) |
| Különleges adatok | A szolgáltatás nem különleges adatok kezelésére készült; ilyet a Megbízó nem rögzíthet |
3. A Feldolgozó kötelezettségei
- Az adatokat kizárólag a Megbízó dokumentált utasításai szerint kezeli — utasításnak minősül a szolgáltatás funkcióinak használata (bizonylat kiállítása, e-mail-küldés, NAV-beküldés, megosztó link létrehozása).
- Biztosítja, hogy az adatokhoz hozzáférő személyek titoktartásra kötelezettek.
- A GDPR 32. cikke szerinti technikai és szervezési intézkedéseket alkalmaz (1. melléklet).
- A 4. pont szerinti további adatfeldolgozókat vesz igénybe; új al-feldolgozóról a Megbízót előzetesen értesíti, aki kifogást emelhet.
- Segíti a Megbízót az érintetti kérelmek megválaszolásában (hozzáférés, törlés, hordozhatóság — a szolgáltatás felületén elérhető funkciókkal, illetve kérésre).
- Segíti a Megbízót a GDPR 32–36. cikk szerinti kötelezettségek teljesítésében (biztonság, incidensbejelentés, hatásvizsgálat).
- Adatvédelmi incidens esetén az arról való tudomásszerzést követően indokolatlan késedelem nélkül, legkésőbb 48 órán belül értesíti a Megbízót az incidens jellegéről, az érintett adatkörről és a megtett intézkedésekről.
- A szerződés megszűnésekor — a jogszabályi megőrzési kötelezettség alá eső adatok kivételével — a Megbízó választása szerint törli vagy visszaszolgáltatja az adatokat.
- Lehetővé teszi és elősegíti a Megbízó általi vagy megbízásából végzett auditokat; első lépésben a jelen dokumentumban és a biztonsági leírásokban foglalt információk átadásával.
4. Igénybe vett al-adatfeldolgozók
| Al-feldolgozó | Tevékenység | Hely |
| Hetzner Online GmbH, Industriestr. 25, 91710 Gunzenhausen, Németország / Germany | Tárhely- és infrastruktúra-szolgáltatás | EU (Németország) |
| Titan Email | Tranzakciós e-mailek (bizonylat-értesítők) kézbesítése | EU/EGT-kompatibilis szolgáltatás |
A NAV (Nemzeti Adó- és Vámhivatal) nem al-feldolgozó: részére az adattovábbítás jogszabályi kötelezettségen alapul, a NAV önálló adatkezelő.
5. A Megbízó kötelezettségei
- A Megbízó felel azért, hogy az általa rögzített adatok kezelésére megfelelő jogalappal rendelkezik, és hogy ügyfeleit a saját adatkezeléséről tájékoztatja.
- A Megbízó a megosztó linkeket bizalmasan kezeli, és csak az arra jogosultaknak küldi meg.
- A Megbízó nem rögzít a szolgáltatásban különleges (GDPR 9. cikk) adatot.
1. melléklet — Technikai és szervezési intézkedések (TOM)
- Hozzáférés-védelem: jelszavas azonosítás bcrypt hash-sel, opcionális TOTP kétfaktor, munkamenetek eszközönkénti visszavonása, 15 perces zárolás 5 hibás belépés után.
- Bérlői elkülönítés: minden adatbázis-lekérdezés vállalkozás-azonosítóra szűrt; a felhasználó–vállalkozás kapcsolatok szerepkör-alapúak (tulajdonos/admin/tag).
- Átvitel titkosítása: HTTPS/TLS minden webes és API-felületen; SMTP STARTTLS az e-mail-küldésben.
- Alkalmazásbiztonság: előkészített SQL-lekérdezések (PDO), CSRF-tokenek, kimeneti HTML-escape-elés.
- Naplózás: e-mail-küldési napló, munkamenet-nyilvántartás (IP, eszköz), számlázási napló.
- Mentések és üzemeltetés: EU-n belüli infrastruktúra, rendszeres mentések, hozzáférés a szükséges minimumra korlátozva.