1. A felek és a szerződés tárgya
Az adatkezelő az ügyfél: az a cég vagy könyvelőiroda, amely a fiókot megnyitja és az adatokat a platformra feltölti. Az adatfeldolgozó a(z) CESIRO TRADING SRL, adószám 37705493, Str. Theodor Pallady 5, Alba Iulia, jud. Alba, România.
A Szolgáltatási feltételek elfogadásával egyidejűleg létrejön a jelen szerződés is, amely azt a személyes adatok kezelését szabályozza, amelyet a szolgáltató az adatkezelő nevében az Eva-Accounting szolgáltatás keretében végez. A szerződés minden ügyfélre automatikusan alkalmazandó, külön aláírás nélkül; kérésre papíron vagy elektronikusan is aláírjuk.
2. Az adatkezelés részletei (a GDPR 28. cikk (3) bekezdése)
| Elem | Leírás |
|---|---|
| Tárgya | Az Eva-Accounting könyvelési, bérszámfejtési, adóbevallási és kapcsolt kereskedelmi platform nyújtása. |
| Időtartama | Az előfizetési szerződés időtartama, valamint az adatexportálásra nyitva álló időszak és a biztonsági mentések lejáratáig tartó idő. |
| Jellege és célja | Tárolás, rendszerezés, számítás, dokumentumok és adatszolgáltatási állományok előállítása, továbbítás az adatkezelő által megjelölt címzetteknek (ANAF – a román adóhatóság, bankok, webáruházak), biztonsági mentések, technikai támogatás. |
| Az adatok típusai | Azonosító és kapcsolattartási adatok, munkaszerződéssel és bérszámfejtéssel kapcsolatos adatok, személyi azonosító számok (CNP – a román személyi azonosító szám), bankszámlaszámok, pénzügyi és tranzakciós adatok, a feltöltött dokumentumok tartalma, használati naplók. Alkalmanként személyes adatok különleges kategóriái (orvosi igazolásokból származó egészségügyi állapotra vonatkozó adatok, fogyatékosság foka), amelyeket kizárólag munkajogi kötelezettségek teljesítése céljából kezelünk. |
| Az érintettek kategóriái | Az adatkezelő és az ügyfélcégek munkavállalói, ügyvezetők és kapcsolattartók, vevők és szállítók (természetes személyek vagy képviselők), a kapcsolt webáruházak vásárlói. |
3. Az adatfeldolgozó kötelezettségei
- Adatkezelés kizárólag utasításra. Az adatokat kizárólag az adatkezelő dokumentált utasításai alapján kezeljük. A Szolgáltatási feltételek, a platformon elvégzett beállítások, valamint az Ön által a felületről elindított műveletek utasításnak minősülnek. Ha az uniós vagy a román jog további adatkezelésre kötelez bennünket, erről előzetesen tájékoztatjuk Önt, kivéve, ha a jogszabály a tájékoztatást tiltja.
- Titoktartás. Az adatokhoz hozzáféréssel rendelkező munkatársakat szerződéses titoktartási kötelezettség terheli, amely a munkaviszony megszűnése után is fennmarad.
- Biztonság. A 4. pontban leírt technikai és szervezési intézkedéseket alkalmazzuk.
- További adatfeldolgozók. Kizárólag az 5. pontban foglalt feltételek szerint veszünk igénybe ilyeneket.
- Az érintetti jogok gyakorlásának támogatása. Keresési, exportálási, helyesbítési, anonimizálási és törlési funkciókat biztosítunk annak érdekében, hogy az adatkezelő meg tudjon felelni a hozzá beérkező kérelmeknek. Ha egy érintett közvetlenül hozzánk fordul, az adatkezelőhöz irányítjuk, és erről Önt értesítjük.
- A 32–36. cikk szerinti kötelezettségek támogatása. Rendelkezésére bocsátjuk az adatvédelmi hatásvizsgálathoz és a felügyeleti hatósággal folytatott előzetes konzultációhoz szükséges információkat, amennyiben azok a platformot érintik.
- Törlés vagy visszaszolgáltatás a szerződés megszűnésekor. A 7. pont szerint.
- Információk rendelkezésre bocsátása és auditálás. A 8. pont szerint.
4. Technikai és szervezési intézkedések
- Titkosítás: a teljes forgalom HTTPS/TLS protokollon halad; a kiszolgálók lemezei titkosítottak; a biztonsági mentések titkosítottak.
- Hozzáférés-ellenőrzés: névre szóló fiókok, a szükséges legszűkebb jogosultságokkal rendelkező szerepkörök, elérhető kétlépcsős azonosítás, a jelszavak sózott kriptográfiai lenyomatként tárolva.
- Az ügyfelek elkülönítése: minden cég saját adatterülettel rendelkezik; a céghez tartozás minden egyes kérésnél ellenőrzésre kerül, mind a webes felületen, mind a programozási felületen, a felhasználó hozzáférése pedig a számára kiosztott portfólióra korlátozódik.
- Nyomon követhetőség: auditnapló a bejelentkezésekről, a bizonylatok módosításairól és az adminisztratív műveletekről; ki, mit, mikor.
- Rendelkezésre állás: rendszeres, visszaállítással tesztelt biztonsági mentések; a szolgáltatások felügyelete; a tesztkörnyezet elkülönítése az éles környezettől, anonimizált tesztadatokkal.
- Hálózati biztonság: szűrés a hálózat peremén, a kérések számának korlátozása, DDoS elleni védelem, rendszeresen telepített biztonsági frissítések.
- Szervezés: a munkatársak oktatása, incidenskezelési eljárások, adatkezelési tevékenységek nyilvántartása, a szigorú szükségesség elve a támogatási hozzáférésnél.
Az intézkedések idővel továbbfejleszthetők; a szerződés időtartama alatt nem csökkenthetők az itt leírt szint alá.
5. További adatfeldolgozók
Az adatkezelő általános felhatalmazást ad további adatfeldolgozók igénybevételére. A jelenlegi kategóriák a következők:
| További adatfeldolgozó | Szerep | Elhelyezkedés |
|---|---|---|
| A platform kiszolgálóinak helyet adó adatközpont-szolgáltató | Tárhely, tárolókapacitás, hálózati kapcsolat | Európai Unió |
| Cloudflare | Fordított proxy, TLS-lezárás, DDoS elleni védelem, szűrés | Globális hálózat, általános szerződési feltételek alapján |
| Az OnlyOffice dokumentumszerkesztő szolgáltatás | Dokumentumszerkesztés, a szolgáltató infrastruktúráján üzemeltetve | Európai Unió |
| A tranzakciós e-mail szolgáltató | Értesítések és rendszerüzenetek küldése | Európai Unió |
Minden további adatfeldolgozóval olyan szerződést kötünk, amely a jelen szerződésben foglaltakkal egyenértékű adatvédelmi kötelezettségeket ír elő. Legalább 30 nappal korábban értesítjük Önt, mielőtt további adatfeldolgozót vonnánk be vagy cserélnénk. Ezen a határidőn belül Ön indokolással tiltakozhat; ha nem találunk ésszerű alternatív megoldást, az érintett szolgáltatás tekintetében kötbér nélkül felmondhatja a szerződést.
6. Adatvédelmi incidens bejelentése
- Az Önt érintő adatvédelmi incidensről való tudomásszerzést követően indokolatlan késedelem nélkül, legkésőbb 48 órán belül értesítjük Önt, hogy teljesíteni tudja a hatóság felé fennálló, 72 órás bejelentési kötelezettségét.
- A bejelentés tartalmazza: az incidens jellegét, az érintettek és az érintett adatok kategóriáit és hozzávetőleges számát, a valószínűsíthető következményeket, a megtett vagy tervezett intézkedéseket, valamint a kapcsolattartó adatait.
- Ha az információ kezdettől fogva nem teljes, azt szakaszosan bocsátjuk rendelkezésre, az első bejelentés késleltetése nélkül.
- Minden incidenst belsőleg dokumentálunk, és a dokumentációt kérésre az adatkezelő rendelkezésére bocsátjuk.
7. Az adatok törlése vagy visszaszolgáltatása
- A szerződés időtartama alatt bármikor exportálhatja adatait a platformról, nyílt formátumokban.
- A szerződés megszűnésekor 30 nap áll rendelkezésére az exportálásra. Kérésre a cég adatbázisának teljes archívumát is rendelkezésére tudjuk bocsátani.
- E határidőt követően az adatokat legfeljebb 30 napon belül töröljük az aktív rendszerekből, a biztonsági mentésekből pedig azok lejáratának ütemében, legfeljebb 90 napon belül.
- Kivételt képeznek azok az adatok, amelyek megőrzésére jogszabály kötelez bennünket (például a saját számlázási bizonylataink), valamint azok, amelyek jogi igény előterjesztéséhez vagy védelméhez szükségesek; ezek elkülönítve, korlátozott hozzáféréssel maradnak tárolva.
- Kérésre írásban igazoljuk a törlést.
8. Auditálás és ellenőrzések
- Az adatkezelő rendelkezésére bocsátjuk mindazokat az információkat, amelyek a GDPR 28. cikkének való megfelelés igazolásához szükségesek: a technikai intézkedések leírását, a belső szabályzatokat, valamint a biztonsági tesztek eredményeit összefoglaló formában.
- Az adatkezelő évente legfeljebb egy alkalommal – illetve minden olyan esetben, amikor őt érintő incidens történt – ésszerű előzetes értesítéssel, munkaidőben auditot kérhet, akár maga, akár olyan független auditor útján, aki nem versenytársa a szolgáltatónak, és aki titoktartási nyilatkozatot ír alá.
- Az audit nem érintheti a többi ügyfél biztonságát: nem biztosítunk hozzáférést más adatkezelők adataihoz, sem olyan megosztott összetevőkhöz, amelyek ilyen adatokat tennének hozzáférhetővé.
- Az audit költségeit az adatkezelő viseli, kivéve, ha az audit a szolgáltatónak felróható, jelentős meg nem felelést állapít meg.
9. Nemzetközi adattovábbítások
Az adatkezelés az Európai Unióban történik. Az EU-n/EGT-n kívüli adattovábbítások az Adatvédelmi tájékoztatóban leírtakra korlátozódnak (a Cloudflare hálózata), és az Európai Bizottság által jóváhagyott általános szerződési feltételeken alapulnak. Új adattovábbítást az adatkezelő előzetes tájékoztatása nélkül nem vezetünk be.
10. Felelősség és záró rendelkezések
- Mindegyik fél a GDPR szerinti saját kötelezettségeiért felel. A Szolgáltatási feltételekben foglalt felelősségkorlátozások a jelen szerződésre is alkalmazandók, a jogszabályok által megengedett mértékben.
- Az adatkezelő szavatolja, hogy az általa feltöltött adatok kezelésére jogalappal rendelkezik, hogy az érintetteket tájékoztatta, és hogy az adatfeldolgozónak adott utasításai jogszerűek.
- A jelen szerződés és a Szolgáltatási feltételek közötti ellentmondás esetén a személyes adatok kezelése tekintetében a jelen szerződés az irányadó.
- A szerződésre a román jog és az Európai Unió joga az irányadó. Az illetékes felügyeleti hatóság az ANSPDCP (Autoritatea Naţională de Supraveghere a Prelucrării Datelor cu Caracter Personal – a személyes adatok kezelését felügyelő román nemzeti hatóság).
A jelen szerződés aláírt változatáért vagy a további adatfeldolgozók részletes listájáért írjon a következő címre: [email protected].
A szolgáltató adatai
- Cégnév
- CESIRO TRADING SRL
- Adószám (CUI)
- 37705493
- Cégjegyzék
- J01/685/2017 (EUID ROONRC.J1/685/2017)
- Székhely
- Str. Theodor Pallady 5, Alba Iulia, jud. Alba, România
- [email protected]
- Platform
- Eva-Accounting — https://acc.eva-org.com