Ez az adatfeldolgozási megállapodás (a továbbiakban: Megállapodás) a MAINSYSTEMS, LDA. és minden UNOVOX-ügyfél közötti szerződéses keret része, a Szolgáltatási feltételekkel és az irányadó Megrendeléssel együtt. Az Ügyfél nevében kezelt személyes adatok tekintetében a Megállapodás megelőzi a Szolgáltatási feltételeket. Aláírható változat a dpo@mainsystems.pt címen kérhető.
1. Tárgy és szerepek
Ez a Megállapodás a MAINSYSTEMS, LDA. (a továbbiakban: Adatfeldolgozó) által az Ügyfél (a továbbiakban: Adatkezelő) nevében, az UNOVOX platformmal összefüggésben végzett személyesadat-kezelést szabályozza, az (EU) 2016/679 rendelet („GDPR”) 28. cikke alapján. Az Ügyfél határozza meg az ügyadatai kezelésének céljait és eszközeit; a MAINSYSTEMS ezeket az adatokat kizárólag az Ügyfél dokumentált utasításai alapján kezeli, ideértve a platformon elvégzett beállításokat is, kivéve, ha az adatkezelést uniós vagy tagállami jog írja elő; ebben az esetben az adatkezelés előtt tájékoztatja az Ügyfelet, kivéve, ha a tájékoztatást jogszabály tiltja.
2. Az adatkezelés leírása
- Tárgy: az UNOVOX platform tárhelyszolgáltatása és nyújtása, ideértve a bejelentési portált, az ügykezelést, a kommunikációt, a jelentéskészítést, a műszaki támogatást és, ha az Ügyfél bekapcsolja, az AI ügynököket.
- Időtartam: az előfizetés időtartama, valamint a 10. pont szerinti helyreállítási és törlési időszak.
- Jelleg és cél: adatok gyűjtése, tárolása, rendszerezése, lekérdezése, az Ügyfél részére történő hozzáférhetővé tétele és törlése, kizárólag az Ügyfél visszaélés-bejelentési rendszerének és ügykezelésének működtetéséhez.
- Érintettek kategóriái: bejelentők, a bejelentésben érintett személyek, tanúk és említett harmadik személyek; az Ügyfél felhatalmazott felhasználói.
- Adatkategóriák: azonosító és kapcsolattartási adatok, szakmai információ, a bejelentés tartalma, üzenetek és mellékletek, ügykezelési feljegyzések; ezek a beküldött tartalomtól függően tartalmazhatnak különleges kategóriájú adatokat (GDPR 9. cikk) és bűnügyi adatokat (GDPR 10. cikk).
3. Az Adatkezelő utasításai
A MAINSYSTEMS haladéktalanul tájékoztatja az Ügyfelet, ha megítélése szerint valamely utasítás sérti a GDPR-t vagy más adatvédelmi rendelkezést, és az utasítás végrehajtását felfüggesztheti annak megerősítéséig vagy módosításáig. Az Ügyfél szavatolja, hogy utasításai jogszerűek, és hogy az általa meghatározott adatkezeléshez jogalappal rendelkezik.
4. Titoktartás
A MAINSYSTEMS biztosítja, hogy a személyes adatok kezelésére felhatalmazott személyek titoktartási kötelezettséget vállaltak vagy megfelelő törvényes titoktartási kötelezettség alatt állnak, és hogy a hozzáférés a szolgáltatás nyújtásához, védelméhez és támogatásához feltétlenül szükséges mértékre korlátozódik. A visszaélés-bejelentési összefüggésben a titoktartás különösen a bejelentők személyazonosságára és az abból következtetésre alkalmas információra terjed ki, összhangban az (EU) 2019/1937 irányelv 16. cikkével és az Ügyfélre irányadó nemzeti joggal.
Magyarországon a panaszokról, a közérdekű bejelentésekről, valamint a visszaélések bejelentésével összefüggő szabályokról szóló 2023. évi XXV. törvény (a továbbiakban: Panasztörvény) 27. § (1) bekezdése előírja, hogy a belső visszaélés-bejelentési rendszert úgy kell kialakítani, hogy a személyazonosságát felfedő bejelentő, valamint a bejelentésben érintett személy személyes adatait az erre jogosultakon kívül más ne ismerhesse meg. A törvény 26. § (1) bekezdése szerint a bejelentő, a bejelentésre okot adó személy és az érdemi információval rendelkező személy személyes adatai kizárólag a bejelentés kivizsgálása és a bejelentés tárgyát képező magatartás orvoslása vagy megszüntetése céljából kezelhetők. A platform hozzáférési szerepköreit az Ügyfél úgy állítja be, hogy ezek a követelmények teljesüljenek.
5. Biztonsági intézkedések
A MAINSYSTEMS a GDPR 32. cikke által megkövetelt, a kockázathoz igazodó technikai és szervezési intézkedéseket alkalmazza, amelyek a jelen változat szerint különösen a következők: hozzáférés-kezelés és az Ügyfél által meghatározott, szerepkör alapú jogosultságok; hitelesítés a jelszavak titkosított tárolásával; a platform elérése HTTPS-kapcsolaton keresztül; az egyes ügyfélkörnyezetek logikai elkülönítése; a bejelentők IP-címének naplózása nélküli bejelentési portál; tevékenységnaplók a kezelőfelületen; rendszeres biztonsági mentések; sérülékenységkezelési és incidenskezelési eljárások. Az intézkedések naprakész leírása kérésre elérhető, és változhat, feltéve, hogy a védelem általános szintje lényegesen nem csökken.
6. További adatfeldolgozók
Az Ügyfél általános felhatalmazást ad további adatfeldolgozók igénybevételére tárhely és infrastruktúra, kommunikáció, biztonság, valamint, ha be van kapcsolva, AI-szolgáltatások céljából. A MAINSYSTEMS nyilvántartja az érintett további adatfeldolgozók listáját, amely kérésre elérhető az Ügyfél számára, és minden lényeges változásról észszerű időben előre tájékoztatást ad, lehetőséget biztosítva a jogos indokon alapuló kifogás emelésére; észszerű megoldás hiányában az Ügyfél felmondhatja az érintett szolgáltatást. A MAINSYSTEMS minden további adatfeldolgozóra szerződéssel a jelen Megállapodással egyenértékű adatvédelmi kötelezettségeket telepít, és a teljesítésükért az Ügyféllel szemben felel.
7. Segítségnyújtás az Adatkezelőnek
Az adatkezelés jellegét figyelembe véve a MAINSYSTEMS megfelelő technikai és szervezési intézkedésekkel, valamint a platform funkcióival észszerű segítséget nyújt az Ügyfélnek az érintetti kérelmek megválaszolásához, továbbá a GDPR 32–36. cikke szerinti kötelezettségek teljesítéséhez, ideértve a biztonságot, az incidensbejelentést, a hatásvizsgálatokat és az előzetes konzultációkat. Ha egy érintett közvetlenül a MAINSYSTEMS-hez fordul az Ügyfél nevében kezelt adatokkal kapcsolatban, a MAINSYSTEMS indokolatlan késedelem nélkül továbbítja a kérelmet az Ügyfélnek, és az Ügyfél utasítása nélkül érdemben nem válaszol, kivéve, ha ezt jogszabály írja elő. A szolgáltatás keretében észszerűen elvárhatót meghaladó segítségnyújtás észszerű díj ellenében számlázható.
8. Adatvédelmi incidensek
A MAINSYSTEMS indokolatlan késedelem nélkül értesíti az Ügyfelet, amint tudomást szerez az Ügyfél nevében kezelt adatokat érintő adatvédelmi incidensről, és megadja az észszerűen rendelkezésre álló információkat az incidens jellegéről, az érintettek és az érintett adatok kategóriáiról és hozzávetőleges számáról, a valószínűsíthető következményekről, valamint a megtett vagy tervezett intézkedésekről, majd az információt folyamatosan kiegészíti. A felügyeleti hatóság és az érintettek értesítése az Ügyfél mint adatkezelő döntése és felelőssége; a MAINSYSTEMS észszerűen együttműködik.
9. Nemzetközi adattovábbítás
Az adatkezelés az Európai Gazdasági Térségben történik. Az EGT-n kívüli továbbításra kizárólag érvényes, a GDPR V. fejezete szerinti mechanizmus mellett kerülhet sor (megfelelőségi határozat, az Európai Bizottság általános szerződési feltételei, indokolt esetben kiegészítő intézkedésekkel, vagy más jogilag elismert eszköz), és ez megjelenik a további adatfeldolgozókra vonatkozó tájékoztatásban. A Panasztörvény 26. § (5) bekezdése szerint a belső visszaélés-bejelentési rendszer keretei között kezelt adatok harmadik országba vagy nemzetközi szervezet részére történő továbbítására továbbá csak a címzett jogi kötelezettségvállalása mellett kerülhet sor.
10. Visszaadás és törlés
A szolgáltatás megszűnésekor, az Ügyfél választása szerint, a MAINSYSTEMS a rendelkezésre álló exportálási funkciókon keresztül a 30 napos helyreállítási időszakban visszaadja a személyes adatokat, kivéve, ha a Megrendelés eltérő időszakot állapít meg, majd törli a meglévő adatokat és másolatokat, kivéve, ha uniós vagy tagállami jog azok megőrzését írja elő. A biztonsági mentésekből való törlés a biztonságos rotációs ciklusokon belül történik.
A Panasztörvény a belső visszaélés-bejelentési rendszer keretében kezelt adatokra nem állapít meg egységes megőrzési időt: a 26. § (1) bekezdése célhoz köti az adatkezelést, a 26. § (2) bekezdése pedig előírja az ezen a körön kívül eső személyes adatok haladéktalan törlését. Az ötéves megőrzési szabályt a törvény 12. §-a a közérdekű bejelentések védett elektronikus rendszerére állapítja meg, amelyet az alapvető jogok biztosa működtet, nem pedig a foglalkoztatói belső rendszerre. Az Adatkezelő felelőssége annak eldöntése és dokumentálása, mely adatokat kell saját jogi kötelezettségei és jogi igényei alapján megőriznie, valamint azok exportálása a helyreállítási időszak vége előtt.
11. Tájékoztatás és auditok
A MAINSYSTEMS az Ügyfél rendelkezésére bocsátja a GDPR 28. cikkének való megfelelés igazolásához szükséges információkat, ideértve a biztonsági kérdőívekre adott válaszokat és az alkalmazott intézkedések dokumentációját. Az Ügyfél maga vagy titoktartással kötött független auditor útján auditot végezhet az érintett adatkezelési műveletekre vonatkozóan, észszerű előzetes értesítéssel, évente legfeljebb egy alkalommal, kivéve, ha azt felügyeleti hatóság írja elő vagy lényeges incidens követően indokolt, munkaidőben és más ügyfelek adataihoz való hozzáférés nélkül. Az audit költségeit az Ügyfél viseli.
12. Felelősség és időtartam
A felek jelen Megállapodás szerinti felelősségére a GDPR 82. cikke és a Szolgáltatási feltételekben szereplő korlátozások irányadók, annyiban, amennyiben azok jogszerűen alkalmazhatók. Ez a Megállapodás mindaddig hatályban marad, amíg a MAINSYSTEMS személyes adatokat kezel az Ügyfél nevében, és személyes adatok kezelésével összefüggő kérdésekben megelőzi a Szolgáltatási feltételek ellentétes rendelkezéseit. A Megállapodásra a portugál jog az irányadó.
13. Kapcsolat
MAINSYSTEMS, LDA. (UNOVOX)
Av. da República, 50, 2.º andar, 1050-196 Lisszabon, Portugália
Adatvédelem: dpo@mainsystems.pt
Általános: info@mainsystems.pt
Telefon: +351 211 245 202