Adatfeldolgozási megállapodás
Utolsó frissítés: 2026. július 30.
Ezt az adatfeldolgozási megállapodást (a továbbiakban: "Megállapodás") az Ügyfél (adatkezelő — a cég neve és CVR-száma a regisztrációkor kerül megadásra) és a WEAKESTLINK ApS (dán CVR-szám: 46614011), amely a weakestlink szolgáltatást üzemelteti (a továbbiakban: "Szolgáltató", adatfeldolgozó), köti egymással. A Megállapodás elektronikus úton, a fiók létrehozásakor kerül elfogadásra, és szabályozza a Szolgáltató által az Ügyfél megbízásából végzett személyesadat-kezelést a biztonságtudatossági képzés és a phishing-szimulációk keretében. Az adatfeldolgozással kapcsolatos kérdésekben ez a Megállapodás elsőbbséget élvez az Általános Szerződési Feltételekkel szemben; minden más kérdésben az Általános Szerződési Feltételek irányadók.
1. A megbízás tárgya és az utasítások
A Szolgáltató kizárólag az Ügyfél dokumentált utasításai alapján kezel személyes adatokat — ezek: jelen Megállapodás mellékleteivel együtt, valamint a szolgáltatás folyamatos használata (A. melléklet) —, kivéve, ha uniós vagy dán jog másként rendelkezik; ebben az esetben a Szolgáltató a feldolgozás megkezdése előtt tájékoztatja az Ügyfelet erről a követelményről, kivéve, ha a jogszabály ezt tiltja. Az utasítás magában foglalja azt is, hogy a Szolgáltató az Általános Szerződési Feltételekben leírtak szerint anonimizált és aggregált formában statisztikákat készíthet; anonimizálás után az adatok már nem minősülnek személyes adatnak. A Szolgáltató tájékoztatja az Ügyfelet, ha megítélése szerint egy utasítás ellentétes az adatvédelmi szabályokkal, és a B. mellékletben foglaltakon túl nem továbbít adatokat harmadik országba érvényes adattovábbítási jogalap nélkül.
2. Titoktartás
A Szolgáltató biztosítja, hogy az adatok kezelésére felhatalmazott személyek titoktartási kötelezettséget vállaltak, vagy megfelelő törvényi titoktartási kötelezettség hatálya alá tartoznak.
3. Adatbiztonság (art. 32)
A Szolgáltató megfelelő technikai és szervezési intézkedéseket alkalmaz (C. melléklet). Vezérelvünk az adattakarékosság: a phishing-szimulációk során csak az kerül rögzítésre, hogy egy esemény megtörtént-e (megnyitás/kattintás/adatbevitel), valamint a mezőnevek — soha nem az a tartalom, amit a munkatárs beír.
4. Al-adatfeldolgozók
Az Ügyfél általános, előzetes hozzájárulást ad a B. mellékletben felsorolt al-adatfeldolgozók igénybevételéhez. A Szolgáltató minden al-adatfeldolgozóra ugyanazokat az adatvédelmi kötelezettségeket rója, mint amelyek jelen Megállapodásban szerepelnek, és a tervezett változásokról legalább 30 nappal korábban e-mailben értesíti az Ügyfelet, hogy az kifogást emelhessen. Ha a kifogás nem orvosolható ésszerű megoldással, az Ügyfél a változás hatálybalépésének napjával felmondhatja az ügyfélkapcsolatot. A Szolgáltató teljes mértékben felelős marad az al-adatfeldolgozók megfelelő eljárásáért.
5. Segítségnyújtás az Ügyfélnek
A Szolgáltató — figyelembe véve az adatkezelés jellegét és megfelelő technikai és szervezési intézkedések alkalmazásával — segítséget nyújt az Ügyfélnek az érintettek jogaival kapcsolatos kérelmek megválaszolásában (art. 12–23), valamint az Ügyfél art. 32–36 szerinti kötelezettségeinek (adatbiztonság, adatvédelmi incidens bejelentése, hatásvizsgálat és előzetes konzultáció) teljesítésében. A szolgáltatás tartalmaz egy kész érdekmérlegelési tesztet és egy átláthatósági szöveget a munkatársak számára, amelyet az Ügyfél közvetlenül felhasználhat. Az olyan segítségnyújtás, amely lényegesen meghaladja a szolgáltatás szokásos kereteit, a ráfordított idő alapján, méltányos díj ellenében számlázható.
6. Adatvédelmi incidens
A Szolgáltató indokolatlan késedelem nélkül, de legkésőbb 48 órán belül tájékoztatja az Ügyfelet, ha tudomást szerez az Ügyfél adatait érintő adatvédelmi incidensről — ismertetve az incidens jellegét, az érintett adatkategóriákat és az érintettek hozzávetőleges számát, a valószínű következményeket, valamint a megtett vagy javasolt intézkedéseket. Annak megítélése, hogy az incidenst be kell-e jelenteni a Dán Adatvédelmi Hatóságnak (Datatilsynet) (a 72 órás határidőn belül), az adatkezelőként eljáró Ügyfél feladata.
7. Törlés és visszaadás
A Megállapodás megszűnésekor a Szolgáltató az Ügyfél választása szerint törli vagy visszaadja az összes személyes adatot. A visszaadás strukturált, széles körben használt, géppel olvasható formátumban (pl. CSV) történik. Ha az Ügyfél a megszűnésig nem közli választását, az adatok törlésre kerülnek. A törlés a megszűnést követő legkésőbb 90 napon belül megtörténik, és végleges; ha az ügyfélkapcsolat a fiók korlátozott állapotba kerülése miatt szűnik meg (lásd az Általános Szerződési Feltételek 4. szakaszát), a törlésről legalább 30 nappal korábban e-mailes értesítés érkezik, és az Ügyfél a törlésig választhatja a visszaadást. A biztonsági mentésekben tárolt személyes adatok a mentések folyamatos rotációja során, legkésőbb a termelési környezetben történő törlést követő 90 napon belül törlődnek. A jogszabály által megőrizni rendelt adatokat (pl. könyvelési anyagokat) a Szolgáltató csak a kötelezettség fennállásának időtartama alatt őrzi meg.
8. Ellenőrzés és felügyelet
A Szolgáltató az Ügyfél rendelkezésére bocsát minden olyan információt, amely az art. 28 szerinti kötelezettségek betartásának igazolásához szükséges, és lehetővé teszi, valamint elősegíti az Ügyfél vagy az Ügyfél által megbízott könyvvizsgáló által végzett ellenőrzéseket, ideértve a helyszíni vizsgálatokat is. Az aktuális biztonsági leírások és jelentések ott, ahol ez ésszerű, helyettesíthetik a fizikai helyszíni vizsgálatot. A fizikai ellenőrzésre ésszerű előzetes értesítéssel, évente legfeljebb egyszer kerül sor — kivéve, ha egy incidens vagy hatósági előírás ezt indokolttá teszi —, és annak költségeit az Ügyfél viseli.
9. Időtartam és megszűnés
A Megállapodás mindaddig hatályban marad, amíg a Szolgáltató az Ügyfél megbízásából személyes adatokat kezel, és automatikusan megszűnik az ügyfélkapcsolat megszűnésével — beleértve azt az esetet is, amikor az ügyfélkapcsolat az Általános Szerződési Feltételek szerinti tartós korlátozott állapot miatt tekintendő megszűntnek —, ezt követően a 7. szakasz rendelkezései alkalmazandók.
10. Felelősség és irányadó jog
Az érintettekkel szemben a felek felelősségére az adatvédelmi rendelet art. 82 rendelkezései az irányadók. A felek egymás közötti viszonyában az Általános Szerződési Feltételekben foglalt felelősségi szabályok alkalmazandók, amennyiben azt az irányadó jog megengedi. A Megállapodásra a dán jog irányadó, a joghatóságra pedig az Általános Szerződési Feltételekben meghatározottak vonatkoznak.
A. melléklet — Az adatkezelés jellege
| Tárgy | Biztonságtudatossági képzés (nano-leckék + kvíz) és az Ügyfél munkatársainak engedélyezett belső phishing-szimulációja |
| Időtartam | Az ügyfélkapcsolat fennállásának időtartama (lásd 9. szakasz) |
| Jelleg és cél | Biztonságtudatos viselkedésre való oktatás; az emberi kockázat mérése összesített szinten |
| Adatkategóriák | Név, e-mail-cím, részleg/beosztás; képzési és szimulációs események (megnyitva/kattintva/bejelentve), időbélyeg, IP-cím, user-agent; szimulációkban megadott adatok nem kerülnek tárolásra (csak a mezőnevek) |
| Érintettek kategóriái | Az Ügyfél munkatársai (és adott esetben fiókkal rendelkező külső személyek) |
| Különleges adatok (GDPR 9. cikk) | Nincsenek — a szolgáltatás úgy van kialakítva, hogy ilyenek ne is keletkezzenek (a megadott adatok nem kerülnek tárolásra) |
B. melléklet — Alvállalkozó adatfeldolgozók
| Alvállalkozó adatfeldolgozó | Szolgáltatás | Ország | Adattovábbítás jogalapja |
|---|---|---|---|
| Brevo (Sendinblue SAS) | Kimenő tranzakciós és értesítési e-mailek | Franciaország | — (EU/EGT) |
| Cloudflare, Inc. | Hálózat, TLS, DDoS-védelem | USA | DPF/SCC |
A tárhelyszolgáltatás a Szolgáltató saját dán infrastruktúráján történik. A szimulációs e-maileket a Szolgáltató saját rendszerei küldik, további alvállalkozó adatfeldolgozó igénybevétele nélkül.
Elhatárolás céljából: az AI által generált oktatási és szimulációs tartalom személyes adatok felhasználása nélkül készül — az AI-szolgáltató ezért nem minősül alvállalkozó adatfeldolgozónak. A fizetések feldolgozását a Revolut végzi önálló adatkezelőként (fizetési intézményként), amelyről a adatvédelmi tájékoztató nyújt bővebb tájékoztatást.
C. melléklet — Technikai és szervezési biztonsági intézkedések (32. cikk)
- Ügyfelenkénti elkülönítés (multi-tenancy): szigorú bérlői (tenant) izoláció az alkalmazási rétegben; az egyik ügyfél adatai más ügyfelek számára nem elérhetők.
- Hozzáférés-kezelés: szerepkör-alapú hozzáférés-vezérlés (RBAC) a legkisebb jogosultság elve szerint; egyéni felhasználói fiókok; nincs megosztott bejelentkezés.
- Titkosítás: TLS az átvitel során; a biztonsági mentések titkosítása.
- Adatminimalizálás: a szimulációk kizárólag az esemény típusát és a mezőneveket tárolják, soha a beírt értékeket; a jelentések csak összesítve készülnek (minimum csoportméret, k ≥ 5).
- Naplózás és ellenőrzés: eseménynapló a biztonsági szempontból releváns műveletekről; kizárólag hozzáfűzhető (append-only) naplózási nyomvonal.
- Biztonsági fejlécek/CSP: szigorú Content-Security-Policy és egyéb biztonsági fejlécek minden oldalon.
- Incidenskezelés: eljárás adatvédelmi incidens esetén, az Ügyfél 48 órán belüli értesítésével (6. szakasz).
- Törlés: automatizált eljárás a szerződés megszűnésekor — 60 nap után figyelmeztetés korlátozott állapotban, törlés 90 nap után, mindig legalább 30 napos előzetes értesítéssel; egyebekben a törlés/visszaszolgáltatás legkésőbb a megszűnést követő 90 napon belül történik (7. szakasz).
Amennyiben aláírt példányra van szükségük saját irattározás céljából, írjanak az info@weakestlink.io címre.