Képesbolt

Adatfeldolgozási megállapodás

A jelen megállapodás (DPA) az Általános Szerződési Feltételek elválaszthatatlan melléklete, és a GDPR 28. cikk (3) bekezdésének megfelelően rögzíti, hogy a platform üzemeltetője (adatfeldolgozó) hogyan dolgozza fel a Fotós (adatkezelő) megbízásából a vásárlók és az érintett gyermekek személyes adatait.

Hatályos: 2026. augusztus 1-től

1. Felek és a megállapodás jellege

  • Adatkezelő: a Platformra regisztrált Fotós — ő dönt a vásárlói és gyermek-adatok kezelésének céljairól és eszközeiről.
  • Adatfeldolgozó: Dobó Imre egyéni vállalkozó (4029 Debrecen, Hajnal utca 14. 2/13., adószám: 53669401-1-29, email: doboimre86@gmail.com) — a Képesbolt platform üzemeltetője.

A DPA az ÁSZF elfogadásával, azzal egyidejűleg lép hatályba, és a szolgáltatási szerződés fennállása alatt — valamint az adatok törléséig — hatályban marad. A platform adatkezelői szerepben végzett adatkezeléseiről (fotós-fiókok, hírlevél) az Adatkezelési tájékoztató rendelkezik.

2. A feldolgozás tárgya, időtartama, jellege és célja

ElemTartalom
Tárgya Fotós galériáiban leadott képrendelésekhez kapcsolódó személyes adatok feldolgozása a Platformon keresztül
Időtartama szolgáltatási szerződés hatálya + a megszűnést követő 30 napos türelmi idő
Jellegtárolás, rendszerezés, megjelenítés, továbbítás (fizetési, számlázó és email-szolgáltatók felé), automatizált rendelés-feldolgozás, törlés
Céla képrendelések fogadása, teljesítése és nyilvántartása; a galériák vásárlói kiszolgálása

3. Érintettek és adatkategóriák

  • Érintettek: a Fotós galériáinak látogatói és vásárlói (jellemzően szülők, családtagok), valamint a fényképeken ábrázolt személyek — köztük gyermekek.
  • Adatkategóriák: vásárló neve, email címe, telefonszáma, szállítási és számlázási adatai; a rendelés tartalma és megjegyzései; galéria-hozzáférési adatok (email-kapu, látogatási napló: IP-cím, böngésző-azonosító); valamint a gyermekek képmását tartalmazó fényképek.
A gyermekek képmása kiemelt védelmet igénylő személyes adat. Az adatfeldolgozó a képeket kizárólag a Fotós által beállított védelmi szabályok (jelszó, email-kapu, lejárat, vízjel, noindex) szerint szolgálja ki, és azokat saját célra semmilyen formában nem használja fel.

4. Utasításhoz kötöttség

Az adatfeldolgozó a személyes adatokat kizárólag az adatkezelő dokumentált utasításai alapján kezeli (GDPR 28. cikk (3) a)). Dokumentált utasításnak minősül az ÁSZF, a jelen DPA, valamint a Fotós által az admin-felületen elvégzett beállítások (galéria-védelem, integrációk, adat-export, törlés). Ha az adatfeldolgozó megítélése szerint valamely utasítás jogszabályba ütközik, erről az adatkezelőt haladéktalanul tájékoztatja.

Az adatfeldolgozó a feldolgozott adatokat nem használja saját célra, nem értékesíti, és harmadik személynek — az 5. pont szerinti al-adatfeldolgozókon kívül — nem adja át, kivéve, ha erre uniós vagy tagállami jog kötelezi; ilyen esetben az adatkezelőt a teljesítés előtt értesíti, ha a jog ezt nem tiltja.

5. Titoktartás

Az adatfeldolgozó biztosítja, hogy a személyes adatokhoz hozzáférésre jogosult személyek titoktartási kötelezettséget vállaltak, vagy jogszabályon alapuló titoktartási kötelezettség alatt állnak (GDPR 28. cikk (3) b)). A hozzáférés a feladat ellátásához szükséges legkisebb körre korlátozott.

6. Biztonsági intézkedések (GDPR 32. cikk)

  • titkosított adatátvitel (TLS/HTTPS) minden felületen és API-kapcsolatban;
  • a bekötött szolgáltatói kulcsok és tokenek titkosított tárolása (AES-256-GCM);
  • jelszavak bcrypt hash-elése; a galéria-hozzáférési sütik jelszót nem tartalmaznak;
  • tenant-szintű jogosultság-szeparáció: minden Fotós adatai elkülönítve, kizárólag a saját fiókjából érhetők el;
  • tokenes, időkorlátos letöltés: a megvásárolt képek egyedi, 30 napig érvényes linkeken érhetők el;
  • galéria-védelmi eszközök: jelszó, email-kapu, időzített hozzáférés, vízjel, keresők kizárása;
  • naplózás, valamint napi automatikus adatbázis-mentés 14 napos megőrzéssel.

7. Al-adatfeldolgozók

Az adatkezelő általános felhatalmazást ad az alábbi al-adatfeldolgozók igénybevételére (GDPR 28. cikk (2)). Az adatfeldolgozó az al-adatfeldolgozókkal a jelen DPA-val legalább azonos szintű adatvédelmi kötelezettségeket köt ki, és a listaváltozásról az adatkezelőt előzetesen emailben értesíti — az adatkezelő a változással szemben kifogást emelhet.

Al-adatfeldolgozóFeladatHelye / garancia
Hostinger International Ltd.szerver-infrastruktúra, tárhelyNémetország, Frankfurt (EU-s adatközpont); a szolgáltató székhelye Ciprus (EU)
Google Ireland Ltd.képtárolás és rendelési mappák a Platform tárhely-opciója eseténÍrország (EU); USA-továbbítás: EU-US DPF + SCC
SMTP2GO Ltd.tranzakciós emailek (rendelés-visszaigazolás, letöltési linkek)Új-Zéland — EU megfelelőségi határozat
Cloudflare, Inc.tartalomkiszolgálás, hálózati védelemUSA — EU-US Data Privacy Framework
Elhatárolás: a Fotós saját Google Drive-fiókja, valamint a saját szerződésével bekötött fizetési (Barion, SimplePay, Stripe) és számlázó (Számlázz.hu, Billingo) szolgáltatók nem a Platform al-adatfeldolgozói — velük az adatkezelő Fotós áll közvetlen jogviszonyban, a Platform az adatokat az ő megbízásából, technikai közvetítőként továbbítja e szolgáltatók API-ja felé.

8. Adatvédelmi incidens bejelentése

Az adatfeldolgozó a tudomására jutott adatvédelmi incidensről az adatkezelőt indokolatlan késedelem nélkül — legkésőbb a tudomásszerzéstől számított 48 órán belül — értesíti (GDPR 33. cikk (2)), megadva az incidens jellegét, az érintett adatkörök és érintettek becsült körét, a valószínűsíthető következményeket és a megtett intézkedéseket. A felügyeleti hatóság felé történő bejelentés (72 óra) és az érintettek tájékoztatása az adatkezelő Fotós kötelezettsége; ebben az adatfeldolgozó teljes körűen közreműködik.

9. Együttműködés, segítségnyújtás

Az adatfeldolgozó — a feldolgozás jellegét figyelembe véve — megfelelő technikai és szervezési intézkedésekkel segíti az adatkezelőt az érintetti jogok (hozzáférés, helyesbítés, törlés, korlátozás, hordozhatóság, tiltakozás) teljesítésében (GDPR 28. cikk (3) e)), továbbá a GDPR 32-36. cikke szerinti kötelezettségek — adatbiztonság, incidens-kezelés, adatvédelmi hatásvizsgálat — teljesítésében (28. cikk (3) f)). Az érintettektől közvetlenül érkező kérelmeket az adatfeldolgozó haladéktalanul továbbítja az adatkezelőnek.

10. Törlés és visszaadás a szerződés végén

A szolgáltatási szerződés megszűnésekor az adatkezelő választása szerint az adatfeldolgozó a feldolgozott személyes adatokat visszaadja (a felületen elérhető adat-export révén) és/vagy törli (GDPR 28. cikk (3) g)). Az adatfeldolgozó a megszűnést követő 30 napos türelmi idő elteltével valamennyi feldolgozott személyes adatot töröl vagy anonimizál, kivéve, ha uniós vagy tagállami jog az adat tárolását írja elő (pl. számviteli bizonylatok — 2000. évi C. tv. 169. §, 8 év).

11. Ellenőrzés, audit

Az adatfeldolgozó az adatkezelő rendelkezésére bocsát minden olyan információt, amely a GDPR 28. cikkében foglalt kötelezettségek teljesítésének igazolásához szükséges, továbbá lehetővé teszi és elősegíti az adatkezelő vagy megbízott auditora által végzett ellenőrzéseket (GDPR 28. cikk (3) h)). Az auditra évente legfeljebb egy alkalommal, legalább 15 napos előzetes írásbeli értesítéssel, az üzleti titkok és más ügyfelek adatainak védelme mellett kerülhet sor; a felmerülő költségeket az adatkezelő viseli, kivéve, ha az audit súlyos szabályszegést tár fel.

12. Záró rendelkezések

A jelen DPA 2026. augusztus 1-től hatályos (v1.0), és az ÁSZF részeként, azzal együtt módosul. A DPA-ban nem szabályozott kérdésekben a GDPR, az Infotv. és az ÁSZF rendelkezései irányadók.

Ez a dokumentum tájékoztató jellegű sablon — jogi felülvizsgálata folyamatban.