Adatfeldolgozási megállapodás
A jelen megállapodás (DPA) az Általános Szerződési Feltételek elválaszthatatlan melléklete, és a GDPR 28. cikk (3) bekezdésének megfelelően rögzíti, hogy a platform üzemeltetője (adatfeldolgozó) hogyan dolgozza fel a Fotós (adatkezelő) megbízásából a vásárlók és az érintett gyermekek személyes adatait.
Hatályos: 2026. augusztus 1-től
1. Felek és a megállapodás jellege
- Adatkezelő: a Platformra regisztrált Fotós — ő dönt a vásárlói és gyermek-adatok kezelésének céljairól és eszközeiről.
- Adatfeldolgozó: Dobó Imre egyéni vállalkozó (4029 Debrecen, Hajnal utca 14. 2/13., adószám: 53669401-1-29, email: doboimre86@gmail.com) — a Képesbolt platform üzemeltetője.
A DPA az ÁSZF elfogadásával, azzal egyidejűleg lép hatályba, és a szolgáltatási szerződés fennállása alatt — valamint az adatok törléséig — hatályban marad. A platform adatkezelői szerepben végzett adatkezeléseiről (fotós-fiókok, hírlevél) az Adatkezelési tájékoztató rendelkezik.
2. A feldolgozás tárgya, időtartama, jellege és célja
| Elem | Tartalom |
|---|---|
| Tárgy | a Fotós galériáiban leadott képrendelésekhez kapcsolódó személyes adatok feldolgozása a Platformon keresztül |
| Időtartam | a szolgáltatási szerződés hatálya + a megszűnést követő 30 napos türelmi idő |
| Jelleg | tárolás, rendszerezés, megjelenítés, továbbítás (fizetési, számlázó és email-szolgáltatók felé), automatizált rendelés-feldolgozás, törlés |
| Cél | a képrendelések fogadása, teljesítése és nyilvántartása; a galériák vásárlói kiszolgálása |
3. Érintettek és adatkategóriák
- Érintettek: a Fotós galériáinak látogatói és vásárlói (jellemzően szülők, családtagok), valamint a fényképeken ábrázolt személyek — köztük gyermekek.
- Adatkategóriák: vásárló neve, email címe, telefonszáma, szállítási és számlázási adatai; a rendelés tartalma és megjegyzései; galéria-hozzáférési adatok (email-kapu, látogatási napló: IP-cím, böngésző-azonosító); valamint a gyermekek képmását tartalmazó fényképek.
4. Utasításhoz kötöttség
Az adatfeldolgozó a személyes adatokat kizárólag az adatkezelő dokumentált utasításai alapján kezeli (GDPR 28. cikk (3) a)). Dokumentált utasításnak minősül az ÁSZF, a jelen DPA, valamint a Fotós által az admin-felületen elvégzett beállítások (galéria-védelem, integrációk, adat-export, törlés). Ha az adatfeldolgozó megítélése szerint valamely utasítás jogszabályba ütközik, erről az adatkezelőt haladéktalanul tájékoztatja.
Az adatfeldolgozó a feldolgozott adatokat nem használja saját célra, nem értékesíti, és harmadik személynek — az 5. pont szerinti al-adatfeldolgozókon kívül — nem adja át, kivéve, ha erre uniós vagy tagállami jog kötelezi; ilyen esetben az adatkezelőt a teljesítés előtt értesíti, ha a jog ezt nem tiltja.
5. Titoktartás
Az adatfeldolgozó biztosítja, hogy a személyes adatokhoz hozzáférésre jogosult személyek titoktartási kötelezettséget vállaltak, vagy jogszabályon alapuló titoktartási kötelezettség alatt állnak (GDPR 28. cikk (3) b)). A hozzáférés a feladat ellátásához szükséges legkisebb körre korlátozott.
6. Biztonsági intézkedések (GDPR 32. cikk)
- titkosított adatátvitel (TLS/HTTPS) minden felületen és API-kapcsolatban;
- a bekötött szolgáltatói kulcsok és tokenek titkosított tárolása (AES-256-GCM);
- jelszavak bcrypt hash-elése; a galéria-hozzáférési sütik jelszót nem tartalmaznak;
- tenant-szintű jogosultság-szeparáció: minden Fotós adatai elkülönítve, kizárólag a saját fiókjából érhetők el;
- tokenes, időkorlátos letöltés: a megvásárolt képek egyedi, 30 napig érvényes linkeken érhetők el;
- galéria-védelmi eszközök: jelszó, email-kapu, időzített hozzáférés, vízjel, keresők kizárása;
- naplózás, valamint napi automatikus adatbázis-mentés 14 napos megőrzéssel.
7. Al-adatfeldolgozók
Az adatkezelő általános felhatalmazást ad az alábbi al-adatfeldolgozók igénybevételére (GDPR 28. cikk (2)). Az adatfeldolgozó az al-adatfeldolgozókkal a jelen DPA-val legalább azonos szintű adatvédelmi kötelezettségeket köt ki, és a listaváltozásról az adatkezelőt előzetesen emailben értesíti — az adatkezelő a változással szemben kifogást emelhet.
| Al-adatfeldolgozó | Feladat | Helye / garancia |
|---|---|---|
| Hostinger International Ltd. | szerver-infrastruktúra, tárhely | Németország, Frankfurt (EU-s adatközpont); a szolgáltató székhelye Ciprus (EU) |
| Google Ireland Ltd. | képtárolás és rendelési mappák a Platform tárhely-opciója esetén | Írország (EU); USA-továbbítás: EU-US DPF + SCC |
| SMTP2GO Ltd. | tranzakciós emailek (rendelés-visszaigazolás, letöltési linkek) | Új-Zéland — EU megfelelőségi határozat |
| Cloudflare, Inc. | tartalomkiszolgálás, hálózati védelem | USA — EU-US Data Privacy Framework |
8. Adatvédelmi incidens bejelentése
Az adatfeldolgozó a tudomására jutott adatvédelmi incidensről az adatkezelőt indokolatlan késedelem nélkül — legkésőbb a tudomásszerzéstől számított 48 órán belül — értesíti (GDPR 33. cikk (2)), megadva az incidens jellegét, az érintett adatkörök és érintettek becsült körét, a valószínűsíthető következményeket és a megtett intézkedéseket. A felügyeleti hatóság felé történő bejelentés (72 óra) és az érintettek tájékoztatása az adatkezelő Fotós kötelezettsége; ebben az adatfeldolgozó teljes körűen közreműködik.
9. Együttműködés, segítségnyújtás
Az adatfeldolgozó — a feldolgozás jellegét figyelembe véve — megfelelő technikai és szervezési intézkedésekkel segíti az adatkezelőt az érintetti jogok (hozzáférés, helyesbítés, törlés, korlátozás, hordozhatóság, tiltakozás) teljesítésében (GDPR 28. cikk (3) e)), továbbá a GDPR 32-36. cikke szerinti kötelezettségek — adatbiztonság, incidens-kezelés, adatvédelmi hatásvizsgálat — teljesítésében (28. cikk (3) f)). Az érintettektől közvetlenül érkező kérelmeket az adatfeldolgozó haladéktalanul továbbítja az adatkezelőnek.
10. Törlés és visszaadás a szerződés végén
A szolgáltatási szerződés megszűnésekor az adatkezelő választása szerint az adatfeldolgozó a feldolgozott személyes adatokat visszaadja (a felületen elérhető adat-export révén) és/vagy törli (GDPR 28. cikk (3) g)). Az adatfeldolgozó a megszűnést követő 30 napos türelmi idő elteltével valamennyi feldolgozott személyes adatot töröl vagy anonimizál, kivéve, ha uniós vagy tagállami jog az adat tárolását írja elő (pl. számviteli bizonylatok — 2000. évi C. tv. 169. §, 8 év).
11. Ellenőrzés, audit
Az adatfeldolgozó az adatkezelő rendelkezésére bocsát minden olyan információt, amely a GDPR 28. cikkében foglalt kötelezettségek teljesítésének igazolásához szükséges, továbbá lehetővé teszi és elősegíti az adatkezelő vagy megbízott auditora által végzett ellenőrzéseket (GDPR 28. cikk (3) h)). Az auditra évente legfeljebb egy alkalommal, legalább 15 napos előzetes írásbeli értesítéssel, az üzleti titkok és más ügyfelek adatainak védelme mellett kerülhet sor; a felmerülő költségeket az adatkezelő viseli, kivéve, ha az audit súlyos szabályszegést tár fel.
12. Záró rendelkezések
A jelen DPA 2026. augusztus 1-től hatályos (v1.0), és az ÁSZF részeként, azzal együtt módosul. A DPA-ban nem szabályozott kérdésekben a GDPR, az Infotv. és az ÁSZF rendelkezései irányadók.
Ez a dokumentum tájékoztató jellegű sablon — jogi felülvizsgálata folyamatban.