Adatfeldolgozási kiegészítő megállapodás
Utoljára frissítve: 2026. augusztus 5.
Realytics Corp Limited
Utolsó frissítés: 2026. augusztus 5. | Hatályos: 2026. augusztus 5.
A jelen Adatfeldolgozási kiegészítő megállapodás és annak mellékletei (a „DPA”) a Realytics és az Ügyfél (a lentiek szerint meghatározva), együttesen a „Felek” („Parties”) közötti megállapodást tükrözik az Ügyfél Személyes Adatainak Adatkezelése tekintetében, a Felek között létrejött, a jelen DPA-ra hivatkozó szolgáltatási feltételek, előfizetési szerződés, megrendelőlap vagy egyéb írásbeli vagy elektronikus megállapodás (a „Szerződés” („Agreement”)) feltételei szerint.
A jelen DPA a Szerződés részét képezi, és annak bármelyik Fél további aláírása nélkül szerves részét alkotja. Azon Ügyfelek számára, akiknek belső eljárásai ezt megkövetelik, aláírható példány kérésre elérhető a címen.
A jelen DPA és a Szerződés közötti bármely ellentmondás esetén a jelen DPA az irányadó. A jelen DPA és a 9. pontban hivatkozott Általános Szerződési Feltételek közötti bármely ellentmondás esetén az Általános Szerződési Feltételek az irányadók.
1. Fogalommeghatározások
Az itt meg nem határozott, nagy kezdőbetűvel írt kifejezések a Szerződésben megadott jelentéssel bírnak.
„Kapcsolt Vállalkozás” („Affiliate”) azt a jogalanyt jelenti, amely az adott jogalany tulajdonosa vagy azt ellenőrzi, amelynek az adott jogalany a tulajdonosa vagy amelyet az adott jogalany ellenőriz, illetve amely az adott jogalannyal közös tulajdonban vagy közös ellenőrzés alatt áll, ahol az „ellenőrzés” valamely jogalany ügyvezetésének vagy ügyeinek irányítására vonatkozó jogosultságot, a „tulajdonlás” pedig a szavazati jogot biztosító értékpapírok vagy azzal egyenértékű szavazati jogok legalább ötven százalékának (50%) tényleges tulajdonlását jelenti.
„Alkalmazandó Adatvédelmi Jogszabály” („Applicable Data Protection Law”) a jelen DPA szerinti Adatkezelésre alkalmazandó valamennyi adatvédelmi és a magánélet védelmére vonatkozó jogszabályt jelenti, ideértve az Európai Adatvédelmi Jogszabályokat, a CCPA-t, valamint a Virginia Consumer Data Protection Act, a Colorado Privacy Act, a Connecticut Data Privacy Act és a Utah Consumer Privacy Act jogszabályokat, továbbá az Egyesült Államok tagállamainak egyéb alkalmazandó adatvédelmi jogszabályait.
„CCPA” a California Privacy Rights Act által módosított California Consumer Privacy Act jogszabályt jelenti, annak végrehajtási rendelkezéseivel együtt.
„Adatkezelő” („Controller”) azt a jogalanyt jelenti, amely a Személyes Adatok Adatkezelésének céljait és eszközeit meghatározza, ideértve a „business” fogalmát is, ahogyan azt az Alkalmazandó Adatvédelmi Jogszabály meghatározza.
„Ügyfél” („Customer”) azt a jogalanyt jelenti, amely a Szolgáltatásokhoz való hozzáférés vagy azok használata céljából a Realytics-társasággal megköti a Szerződést.
„Ügyfél Személyes Adatai” („Customer Personal Data”) az I. mellékletben leírt azon Személyes Adatokat jelenti, amelyeket az Ügyfél vagy annak Jogosult Felhasználói a Szolgáltatásokba benyújtanak, oda feltöltenek vagy azokon keresztül hozzáférhetővé tesznek, illetve amelyeket a Realytics a Szerződés alapján az Ügyfél nevében kezel, és amelyek tekintetében az Ügyfél vagy Adatkezelő, vagy harmadik fél Adatkezelő nevében eljáró Adatfeldolgozó.
„Érintett” („Data Subject”), „kezel” („Process”), „kezelt” („Processed”) és „Adatkezelés” („Processing”) kifejezések mindegyike az Alkalmazandó Adatvédelmi Jogszabály szerinti jelentéssel bír.
„Telephelyszintű Adatok” („Establishment-Level Data”) azokat az adatokat jelenti, amelyek valamely vállalkozásra, márkára, üzletre, fiókra, értékesítési pontra, helyszínre vagy egyéb kereskedelmi telephelyre, illetve jogi személyre vonatkoznak, és amelyeket a Realytics nem használ fel természetes személy azonosítására, kiemelésére vagy a róla történő profilalkotásra.
„Európai Adatvédelmi Jogszabályok” („European Data Protection Laws”) a GDPR-t, az Egyesült Királyság 2018. évi adatvédelmi törvényét (Data Protection Act 2018) az Egyesült Királyság GDPR-jével (UK GDPR) együtt, valamint a svájci szövetségi adatvédelmi törvényt jelenti, mindegyiket a mindenkor módosított vagy azt felváltó változatában.
„GDPR” az (EU) 2016/679 rendeletet jelenti, valamint ugyanezt a rendeletet az Egyesült Királyság jogába átültetett formájában.
„Személyes Adatok” („Personal Data”) az Alkalmazandó Adatvédelmi Jogszabály szerint meghatározott személyes adatokat vagy személyes információkat jelenti.
„Adatvédelmi Incidens” („Personal Data Breach”) a biztonság olyan sérülését jelenti, amely a továbbított, tárolt vagy más módon kezelt Személyes Adatok véletlen vagy jogellenes megsemmisítéséhez, elvesztéséhez, megváltoztatásához, jogosulatlan közléséhez vagy az azokhoz való jogosulatlan hozzáféréshez vezet.
„Adatfeldolgozó” („Processor”) azt a jogalanyt jelenti, amely a Személyes Adatokat az Adatkezelő nevében kezeli, ideértve a „service provider” fogalmát is, ahogyan azt az Alkalmazandó Adatvédelmi Jogszabály meghatározza.
„Realytics” a Realytics Corp Limited társaságot jelenti, amely Cipruson HE424817 szám alatt bejegyzett társaság, székhelye: 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus, illetve — amennyiben a Szerződés a Reality Analytics, Inc. társasággal jön létre — ez utóbbi jogalanyt.
„Szabályozó Hatóság” („Regulator”) az Adatkezelés tekintetében joghatósággal rendelkező felügyeleti vagy jogérvényesítő hatóságot jelenti.
„Szolgáltatások” („Services”) a Realytics által az Ügyfél részére a Szerződés alapján nyújtott szolgáltatásokat jelenti.
„Általános Szerződési Feltételek” („Standard Contractual Clauses”) vagy „SCC-k” („SCCs”) a Bizottság (EU) 2021/914 végrehajtási határozatával (2021. június 4.) jóváhagyott általános szerződési feltételeket jelenti.
„További Adatfeldolgozó” („Sub-Processor”) a Realytics által az Ügyfél Személyes Adatainak kezelésére igénybe vett bármely Adatfeldolgozót jelenti, ideértve a Realytics Kapcsolt Vállalkozásait is.
2. Szerepek és hatály
2.1 Adatfeldolgozói szerep. Az Ügyfél Személyes Adatai tekintetében az Ügyfél az Adatkezelő, a Realytics pedig az Adatfeldolgozó. Amennyiben az Ügyfél harmadik fél Adatkezelő nevében Adatfeldolgozóként jár el, a Realytics az Ügyfél További Adatfeldolgozójaként jár el, és az Ügyfél felelős annak biztosításáért, hogy a Realytics részére adott utasításait az érintett Adatkezelő engedélyezze. A Realytics az Ügyfél Személyes Adatait kizárólag a jelen DPA-ban foglaltak szerint és az Ügyfél utasításainak megfelelően kezeli.
2.2 Adatkezelői szerep. A Realytics Adatkezelőként és nem Adatfeldolgozóként jár el a fiókregisztrációs adatok, a jogosult felhasználói adatok, a számlázási és fizetési információk, az ügyfélszolgálati levelezés, valamint a Szolgáltatások használati és telemetriai adatai tekintetében, amelyeket a Realytics a Szolgáltatások nyújtása, biztonságuk fenntartása, támogatása, karbantartása és fejlesztése, az ügyfélkapcsolat kezelése, a csalás megelőzése, az üzletmenet folytonossága, valamint az olyan alapvető üzleti funkciók ellátása céljából kezel, mint a könyvelés, a számlázás és a jogszabályi megfelelés. Ezen adatok Realytics általi, Adatkezelőként végzett kezelését a Realytics adatvédelmi szabályzata ismerteti, és arra a jelen DPA nem vonatkozik.
2.3 A Realytics saját adatai. Azok az adatállományok, amelyeket a Realytics az Ügyféltől függetlenül állít össze, licencel vagy származtat — ideértve a nyilvánosan hozzáférhető weboldalak feltérképezésével szerzett adatokat, a licencelt, harmadik féltől származó adatállományokat és a Telephelyszintű Adatokat — nem minősülnek az Ügyfél Személyes Adatainak, és azokra a jelen DPA nem vonatkozik, függetlenül attól, hogy a Szolgáltatásokon keresztül megjelenítésre kerülnek-e az Ügyfél számára.
2.4 Az Ügyfél Kapcsolt Vállalkozásai. Amennyiben az Ügyfél Kapcsolt Vállalkozásai közvetlenül a Szerződés alapján vásároltak előfizetést a Szolgáltatásokra, a jelen DPA ezekre az előfizetésekre is vonatkozik, és minden ilyen Kapcsolt Vállalkozás a saját Ügyfél Személyes Adatai tekintetében Adatkezelőnek minősül. Az Ügyfél felelős a jelen DPA alapján a Realytics-társasággal folytatott valamennyi kommunikáció összehangolásáért a saját és Kapcsolt Vállalkozásai nevében, és jogosult e kommunikációt azok nevében folytatni és fogadni.
2.5 Időtartam. A Realytics az Ügyfél Személyes Adatait a Szerződés időtartama alatt, azt követően pedig kizárólag a 8. pontban megengedett mértékben kezeli.
3. Az Ügyfél kötelezettségei
3.1 Az Ügyfél az Ügyfél Személyes Adatait az Alkalmazandó Adatvédelmi Jogszabálynak megfelelően kezeli, és ennek megfelelően ad utasításokat a Realytics részére. Az Ügyfél Személyes Adatainak pontosságáért, minőségéért és jogszerűségéért, valamint azért a módért, ahogyan ezen adatokat megszerezte, kizárólag az Ügyfél felelős.
3.2 Az Ügyfél szavatolja, hogy rendelkezik minden szükséges joggal és érvényes jogalappal ahhoz, hogy az Ügyfél Személyes Adatait a Szerződésben előirányzott Adatkezelés céljából a Realytics rendelkezésére bocsássa. Amennyiben az Alkalmazandó Adatvédelmi Jogszabály ezt megköveteli, az Ügyfél felelős az Érintettek szükséges hozzájárulásainak beszerzéséért és azok nyilvántartásának vezetéséért. Hozzájárulás visszavonása esetén az Ügyfél felelős a Realytics értesítéséért, a Realytics pedig továbbra is felelős az ebből következő utasítás jelen DPA-nak megfelelő végrehajtásáért.
3.3 Tiltott adatok. Az Ügyfél nem nyújt be a Szolgáltatásokba, és nem engedi meg Jogosult Felhasználóinak, hogy benyújtsanak:
(a) a Személyes Adatok GDPR 9. cikke szerinti különleges kategóriáit, azaz a faji vagy etnikai származásra, politikai véleményre, vallási vagy világnézeti meggyőződésre, illetve szakszervezeti tagságra utaló adatokat, a genetikai adatokat, az azonosítás céljából kezelt biometrikus adatokat, az egészségügyi adatokat, valamint a természetes személy szexuális életére vagy szexuális irányultságára vonatkozó adatokat;
(b) büntetőjogi felelősség megállapítására vonatkozó határozatokkal vagy bűncselekményekkel kapcsolatos Személyes Adatokat;
(c) tizenhat (16) évesnél fiatalabb gyermekek Személyes Adatait; vagy
(d) bankkártyaszámokat, pénzügyi számlaszámokat, hatósági azonosító számokat, illetve azonosított természetes személy pontos helymeghatározási adatait.
A Szolgáltatásokat nem a jelen 3.3. pontban leírt adatok kezelésére tervezték, és a Realytics-társaságot semmilyen kötelezettség vagy felelősség nem terheli az ilyen adatok tekintetében, ha azokat a jelen pont megsértésével nyújtják be.
3.4 Kártalanítás. Az Ügyfél megvédi, kártalanítja és mentesíti a Realytics-társaságot és Kapcsolt Vállalkozásait minden olyan igénnyel, követeléssel, eljárással, bírsággal, veszteséggel vagy költséggel szemben (ideértve az ésszerű ügyvédi díjakat is), amely (a) olyan Ügyfél Személyes Adataiból ered vagy azzal kapcsolatos, amelyek Realytics részére történő átadásához az Ügyfél nem rendelkezett jogalappal vagy a szükséges jogokkal, (b) a 3.3. pont Ügyfél általi megsértéséből ered vagy azzal kapcsolatos, vagy (c) az Ügyfél olyan utasításából ered vagy azzal kapcsolatos, amelynek következtében a Realytics megsérti az Alkalmazandó Adatvédelmi Jogszabályt, feltéve, hogy a Realytics a 4.1. pont c) alpontja szerint értesítette az Ügyfelet, amennyiben erre módja volt.
4. A Realytics Adatfeldolgozóként fennálló kötelezettségei
4.1 Amilyen mértékben a Realytics az Ügyfél Személyes Adatait az Ügyfél nevében kezeli, a Realytics:
(a) az Ügyfél Személyes Adatait kizárólag az Ügyfél dokumentált utasításai alapján kezeli, amelyek magukban foglalják a Szerződést, a jelen DPA-t, a Szolgáltatások Ügyfél általi konfigurálását és használatát, valamint minden egyéb, a jelen DPA-val összhangban álló ésszerű írásbeli utasítást, ideértve a harmadik országokba történő adattovábbítást is, kivéve, ha a Realytics-társaságra vonatkozó jogszabálynak való megfelelés mást követel meg;
(b) amennyiben valamely jogszabály az Ügyfél utasításaitól eltérő Adatkezelést ír elő, az Adatkezelést megelőzően tájékoztatja az Ügyfelet e jogi követelményről, kivéve, ha a jogszabály az ilyen tájékoztatást tiltja;
(c) haladéktalanul tájékoztatja az Ügyfelet, ha a Realytics megítélése szerint az Ügyfél valamely utasítása sérti az Alkalmazandó Adatvédelmi Jogszabályt;
(d) biztosítja, hogy az Ügyfél Személyes Adatainak kezelésére feljogosított munkatársakat titoktartási kötelezettség terhelje, és a hozzáférést azokra a munkatársakra korlátozza, akiknek arra a Szolgáltatások nyújtásához, támogatásához vagy biztonságához szükségük van; valamint
(e) írásbeli információbiztonsági szabályzatot tart fenn, amely kiterjed az Ügyfél Személyes Adatainak Adatkezelésére.
4.2 Szolgáltatói és adatfeldolgozói korlátozások. A Realytics:
(a) az Ügyfél Személyes Adatait a Szolgáltatások nyújtásához és a Szerződés teljesítéséhez szükséges, illetve az Alkalmazandó Adatvédelmi Jogszabály által egyébként megengedett mértéken túl nem őrzi meg, nem használja fel és nem adja ki;
(b) az Ügyfél Személyes Adatait a Realytics és az Ügyfél közötti közvetlen üzleti kapcsolaton kívül nem őrzi meg, nem használja fel és nem adja ki;
(c) az Ügyfél Személyes Adatait nem „értékesíti” („sell”) és nem „osztja meg” („share”), ahogyan e fogalmakat az Alkalmazandó Adatvédelmi Jogszabály meghatározza; valamint
(d) az Ügyfél Személyes Adatait nem vonja össze más személytől vagy más személy nevében kapott, illetve a Realytics magánszemélyekkel folytatott saját interakcióiból gyűjtött Személyes Adatokkal, kivéve az 5. pont által megengedett vagy a Szolgáltatások nyújtásához szükséges mértékben.
A Felek elismerik, hogy az Ügyfél Személyes Adatainak Realytics részére történő átadása nem képezi részét a Felek között kicserélt pénzbeli vagy egyéb értékes ellenszolgáltatásnak. A Realytics az Ügyfél Személyes Adatai számára ugyanolyan szintű adatvédelmet biztosít, mint amilyet az Alkalmazandó Adatvédelmi Jogszabály az Ügyféltől megkövetel, és értesíti az Ügyfelet, ha megállapítja, hogy a továbbiakban nem tud eleget tenni az Alkalmazandó Adatvédelmi Jogszabály szerinti kötelezettségeinek.
5. Telephelyszintű elemzés és a szolgáltatás fejlesztése
5.1 Cél. A Szolgáltatások úgy működnek, hogy a kereskedelmi tevékenységet vállalkozás, márka vagy fizikai telephely szintjére bontják le. A Realytics nem törekszik egyes természetes személyek azonosítására, kiemelésére, a róluk történő profilalkotásra vagy a rájuk vonatkozó döntéshozatalra, és nem kísérli meg természetes személyek újraazonosítását az általa tárolt egyetlen adatállományban sem.
5.2 Megengedett felhasználás. A Realytics a Telephelyszintű Adatokat, valamint a Szolgáltatások működéséből származó összesített vagy statisztikai adatokat — ideértve az Ügyfél Személyes Adataiból származtatott adatokat is — felhasználhatja a Szolgáltatások nyújtására, biztonságuk fenntartására, karbantartására, elemzésére és fejlesztésére, ideértve a Szolgáltatások részét képező analitikai és gépi tanulási modellek fejlesztését, betanítását, tesztelését és értékelését.
5.3 Korlátok. A Realytics az 5.2. pont alapján kizárólag olyan adatokat használ fel, amelyeket összesítettek vagy Telephelyszintű Adatokká alakítottak oly módon, hogy azok többé nem azonosítanak természetes személyt, és ésszerűen nem használhatók fel természetes személy azonosítására, továbbá többé nem azonosítják az Ügyfelet. A Realytics magukat az Ügyfél Személyes Adatait, illetve az Ügyfelet azonosító bármely eredményt más ügyfél számára nem teszi hozzáférhetővé.
5.4 Egyéni szintű adatok. A Realytics a Szolgáltatások alapjául szolgáló adatállományokban nem tart nyilván és nem gyűjt természetes személyekre vonatkozó, egyéni szintű nyilvántartásokat.
5.5 Tiltakozás. Amennyiben az Érintett a GDPR 21. cikke szerinti tiltakozáshoz való jogát gyakorolja a jelen pont alapján végzett Adatkezelés tekintetében, a Realytics e tiltakozásnak az Alkalmazandó Adatvédelmi Jogszabálynak megfelelően érvényt szerez.
6. Biztonság
6.1 A tudomány és technológia mindenkori állására, a megvalósítás költségeire, az Adatkezelés jellegére, hatókörére, körülményeire és céljaira, valamint az Érintetteket fenyegető kockázatokra tekintettel a Realytics megfelelő technikai és szervezési intézkedéseket vezet be és tart fenn az Ügyfél Személyes Adatainak Adatvédelmi Incidenssel szembeni védelme érdekében. Ezeket az intézkedéseket a II. melléklet ismerteti.
6.2 A Realytics a II. mellékletben szereplő intézkedéseket időről időre frissítheti, feltéve, hogy az ilyen frissítések nem eredményezik a Szolgáltatások általános biztonsági szintjének lényeges csökkenését.
6.3 Az Ügyfél írásbeli kérésére és a Szerződés titoktartási rendelkezéseire is figyelemmel a Realytics rendelkezésre bocsátja a jelen 6. pontnak való megfelelés igazolásához ésszerűen szükséges információkat, amelyek magukban foglalhatnak kitöltött biztonsági kérdőíveket, valamint — amennyiben rendelkezésre állnak — harmadik fél által készített auditjelentések vagy tanúsítványok összefoglalóit, amelyekben biztonsági vagy titoktartási okokból egyes részek kitakarásra kerülhetnek.
6.4 Audit. Amennyiben az Alkalmazandó Adatvédelmi Jogszabály ezt megköveteli, és a 6.3. pont alapján nyújtott információ nem elegendő, az Ügyfél kérheti az Ügyfél Személyes Adatai Realytics általi Adatkezelésének auditálását. Ilyen audit tizenkét (12) hónapos időszakonként legfeljebb egy alkalommal végezhető, legalább harminc (30) nappal korábbi előzetes írásbeli értesítést igényel, és feltétele, hogy a Felek a hatókörről, az időpontról és az időtartamról előzetesen megállapodjanak. Az Ügyfél viseli saját költségeit, és megtéríti a Realytics ésszerű költségeit az audit támogatására fordított időért. Az audit eredményei a Realytics Bizalmas Információját képezik. Az Ügyfél haladéktalanul értesíti a Realytics-társaságot minden feltárt meg nem felelésről, a Realytics pedig kereskedelmileg ésszerű erőfeszítéseket tesz a megerősített meg nem felelés orvoslására. A jelen pont egyetlen rendelkezése sem korlátozza a Szabályozó Hatóság által előírt auditot vagy ellenőrzést.
7. További adatfeldolgozók
7.1 Felhatalmazás. Az Ügyfél általános írásbeli felhatalmazást ad a Realytics részére arra, hogy a Szolgáltatásokkal összefüggésben Realytics Kapcsolt Vállalkozásokat és harmadik fél További Adatfeldolgozókat vegyen igénybe az Ügyfél Személyes Adatainak kezelésére. Ez az Ügyfél előzetes írásbeli felhatalmazásának minősül az Általános Szerződési Feltételek 9. klauzulájának alkalmazásában. A További Adatfeldolgozók aktuális listája a realytics.com/legal/subprocessors címen érhető el, és azt a III. melléklet tartalmazza.
7.2 Értesítés és kifogás. A Realytics minden új További Adatfeldolgozóról a lista frissítésével ad értesítést legalább tizenöt (15) nappal azt megelőzően, hogy az adott További Adatfeldolgozó hozzáférést kapna az Ügyfél Személyes Adataihoz, és biztosítja azt a lehetőséget, amelyen keresztül az Ügyfél feliratkozhat a frissítésekről szóló értesítésekre. Az Ügyfél az értesítéstől számított tizennégy (14) napon belül adatvédelemmel kapcsolatos ésszerű indokok alapján kifogást emelhet. Ha az Ügyfél e határidőn belül nem válaszol, a További Adatfeldolgozó elfogadottnak minősül.
7.3 Rendezés. Ha az Ügyfél kifogást emel, a Felek a kifogást jóhiszeműen megtárgyalják. Ha harminc (30) napon belül nem születik megoldás, az Ügyfél írásbeli értesítéssel felmondhatja a Szolgáltatások érintett részét, a Realytics pedig időarányosan visszatéríti a felmondást követő időszakra vonatkozó, előre kifizetett díjakat.
7.4 Továbbhárítás és felelősség. A Realytics minden További Adatfeldolgozóra olyan adatvédelmi kötelezettségeket ró, amelyek az Ügyfél Személyes Adatai számára legalább a jelen DPA szerintivel azonos szintű védelmet biztosítanak. Amennyiben valamely További Adatfeldolgozó e kötelezettségeinek nem tesz eleget, a Realytics az adott További Adatfeldolgozó kötelezettségeinek teljesítéséért az Ügyféllel szemben továbbra is felelős marad.
8. Törlés és visszaszolgáltatás
8.1 A Szerződés lejártakor vagy megszűnésekor, az Ügyfél írásbeli kérésére, illetve az Adatkezelés céljának teljesülésekor a Realytics harminc (30) napon belül törli az Ügyfél Személyes Adatait, kivéve, ha azok megőrzését jogszabály írja elő.
8.2 A rutinszerű biztonsági mentésekben található Ügyfél Személyes Adatok a Realytics szokásos biztonsági mentési ciklusának megfelelően, de minden esetben a megszűnéstől számított kilencven (90) napon belül törlésre kerülnek.
8.3 Az Ügyfél a Szerződés időtartama alatt bármikor, további díj felszámítása nélkül exportálhatja az Ügyfél Személyes Adatait a Szolgáltatások exportfunkciójával. Amennyiben az Ügyfél mérnöki munkát igénylő egyedi adatkinyerést kér, a Realytics felszámíthatja ésszerű költségeit.
8.4 A Realytics megőrzi a 8.1. pont alapján megtartott Ügyfél Személyes Adatok bizalmas jellegét, és azokat kizárólag a rá vonatkozó jogszabályoknak való megfeleléshez szükséges mértékben kezeli.
8.5 A megszűnést megelőzően az 5. pont alapján jogszerűen létrehozott összesített és Telephelyszintű Adatokra, amelyek nem azonosítják az Ügyfelet vagy bármely természetes személyt, a jelen pont szerinti törlési kötelezettség nem vonatkozik.
9. Nemzetközi adattovábbítás
9.1 Általános Szerződési Feltételek. Amennyiben az Európai Gazdasági Térségből, az Egyesült Királyságból vagy Svájcból származó Ügyfél Személyes Adatok olyan országba kerülnek továbbításra, amely nem képezte megfelelőségi határozat tárgyát, a Felek megállapodnak abban, hogy az Általános Szerződési Feltételek második modulja (adatkezelőtől adatfeldolgozónak) köti őket, amelyet a jelen DPA hivatkozás útján magába foglal. Amennyiben az Ügyfél harmadik fél Adatkezelő nevében Adatfeldolgozóként jár el, helyette a harmadik modul (adatfeldolgozótól adatfeldolgozónak) alkalmazandó. Az Ügyfél az adatexportőr kötelezettségeinek, a Realytics pedig az adatimportőr kötelezettségeinek tesz eleget.
9.2 Választások. Az Általános Szerződési Feltételek alkalmazásában:
(a) a 7. klauzulában szereplő opcionális csatlakozási klauzula akkor alkalmazandó, ha bármelyik Fél írásban értesíti a másikat arról, hogy erre szükség van;
(b) a 9. klauzulában a 2. lehetőség (általános írásbeli felhatalmazás) alkalmazandó, a 7.2. pontban meghatározott értesítési határidővel;
(c) a 11. klauzulában az opcionális, független vitarendezésre vonatkozó szövegrész nem alkalmazandó;
(d) a 17. klauzulában az 1. lehetőség alkalmazandó, és a klauzulákra a Ciprusi Köztársaság joga az irányadó;
(e) a 18. klauzula b) pontja alapján a jogviták a Ciprusi Köztársaság bíróságai előtt kerülnek elbírálásra;
(f) az Általános Szerződési Feltételek I. mellékletét a jelen DPA I. mellékletében, II. mellékletét pedig a jelen DPA II. mellékletében szereplő információk töltik ki; valamint
(g) a jelen DPA megkötése az egyes Felek részéről az Általános Szerződési Feltételek és azok mellékletei aláírásának minősül.
9.3 Egyesült Királyság. Az Egyesült Királyság GDPR-jének (UK GDPR) hatálya alá tartozó adattovábbítások tekintetében a Felek elfogadják az Egyesült Királyság információs biztosa (Information Commissioner) által kiadott, nemzetközi adattovábbítási kiegészítő megállapodást (International Data Transfer Addendum, B1.0 verzió), amelyet a jelen DPA hivatkozás útján magába foglal. Az 1. táblázatot a Felek I. mellékletben szereplő adatai töltik ki; a 2. táblázat az exportőrt Adatkezelőként, az importőrt Adatfeldolgozóként azonosítja; a 3. és a 4. táblázatot az I., illetve a II. mellékletben szereplő információk töltik ki.
9.4 Svájc. A svájci szövetségi adatvédelmi törvény hatálya alá tartozó adattovábbítások tekintetében az illetékes felügyeleti hatóság a svájci szövetségi adatvédelmi és információs biztos, a GDPR-re való hivatkozásokat a svájci törvényre való hivatkozásként kell érteni, és a Svájcban tartózkodó Érintettek jogaikat Svájcban érvényesíthetik.
9.5 További adattovábbítás. A Realytics az Ügyfél Személyes Adatait továbbíthatja a Reality Analytics, Inc. részére, valamint a III. mellékletben felsorolt További Adatfeldolgozóknak, minden esetben az Alkalmazandó Adatvédelmi Jogszabály szerinti megfelelő garanciák mellett.
9.6 A mechanizmus megváltozása. Ha az Általános Szerződési Feltételeket vagy az Egyesült Királyság kiegészítő megállapodását módosítják, felváltják, vagy azokat illetékes bíróság vagy Szabályozó Hatóság érvénytelennek vagy elégtelennek nyilvánítja, a Felek megállapodnak abban, hogy az alkalmazandó helyettesítő vagy frissített klauzulák, illetve az Alkalmazandó Adatvédelmi Jogszabály szerint érvényes bármely alternatív adattovábbítási mechanizmus az alkalmazandóvá válásuk napjától automatikusan alkalmazandó, és hogy a Realytics a jelen DPA módosítása nélkül vezethet be további szükséges garanciákat.
10. Érintetti jogok és segítségnyújtás
10.1 Amennyiben a Realytics az Ügyfél Személyes Adatai tekintetében valamely Érintettől hozzáférésre, helyesbítésre, törlésre, korlátozásra, adathordozhatóságra vagy tiltakozásra irányuló kérelmet kap, a Realytics a jogilag megengedett mértékben haladéktalanul tájékoztatja az Érintettet arról, hogy kérelmét az Ügyfélhez kell intéznie, és értesíti az Ügyfelet a kérelemről.
10.2 Az Adatkezelés jellegére tekintettel a Realytics megfelelő technikai és szervezési intézkedésekkel, az ésszerűen lehetséges mértékben segíti az Ügyfelet az ilyen kérelmek megválaszolására vonatkozó kötelezettsége teljesítésében. Amennyiben az Ügyfél a kérelmet a Szolgáltatások funkcióin keresztül nem tudja kezelni, a Realytics kereskedelmileg ésszerű erőfeszítéseket tesz a segítségnyújtás érdekében.
10.3 Az Ügyfél kérésére, az Adatkezelés jellegére és a Realytics rendelkezésére álló információkra tekintettel a Realytics ésszerű segítséget nyújt az Ügyfélnek a Szolgáltatások Ügyfél általi használatához kapcsolódó adatvédelmi hatásvizsgálat elvégzésében, valamint a Szabályozó Hatósággal a GDPR 36. cikke szerint folytatott bármely előzetes konzultációban, minden esetben olyan mértékben, amennyiben az Ügyfél a vonatkozó információkhoz más módon nem fér hozzá.
11. Adatvédelmi Incidens
11.1 A Realytics az Ügyfél Személyes Adatait érintő Adatvédelmi Incidensről indokolatlan késedelem nélkül, de minden esetben az arról való tudomásszerzéstől számított hetvenkét (72) órán belül értesíti az Ügyfelet az Ügyfél által e célra megadott elérhetőségeken. Ezen elérhetőségek naprakészen tartásáért az Ügyfél felelős.
11.2 Az értesítés az akkor ismert mértékben tartalmazza az incidens jellegét, az érintett Ügyfél Személyes Adatok kategóriáit és hozzávetőleges mennyiségét, a valószínűsíthető következményeket, valamint a megtett vagy tervezett intézkedéseket. Amennyiben az információ az értesítés időpontjában nem áll rendelkezésre, a Realytics azt szakaszosan, a rendelkezésre állás ütemében bocsátja rendelkezésre.
11.3 A Realytics kereskedelmileg ésszerű lépéseket tesz az incidens elhárítására és orvoslására olyan mértékben, amennyiben az orvoslás az ellenőrzési körébe tartozik, és ésszerű segítséget nyújt az Ügyfélnek ahhoz, hogy az Ügyfél értesíthesse a Szabályozó Hatóságokat és az incidensben érintett Érintetteket, amennyiben erre köteles.
11.4 Az Ügyfélre vonatkozó incidensbejelentési kötelezettségek teljesítéséért, valamint a harmadik felekkel szembeni bármely értesítési kötelezettségért kizárólag az Ügyfél felelős.
11.5 A jelen pont nem alkalmazandó az Ügyfél, Jogosult Felhasználói, illetve a nem a Realytics által nyújtott termékek vagy szolgáltatások által okozott Adatvédelmi Incidensre.
11.6 Az Adatvédelmi Incidensről szóló Realytics-értesítés nem minősül a hiba vagy a felelősség elismerésének.
12. Általános rendelkezések
12.1 Felelősség. Az egyes Felek, valamint Kapcsolt Vállalkozásaik jelen DPA-ból eredő vagy azzal kapcsolatos felelősségére — akár szerződéses, akár szerződésen kívüli, akár bármely más felelősségi jogcímen álljon fenn — a Szerződésben meghatározott felelősségkorlátozások és -kizárások irányadók. A Szerződésben valamely Fél felelősségére történő bármely hivatkozás az adott Fél és valamennyi Kapcsolt Vállalkozása Szerződés, valamint valamennyi adatfeldolgozási kiegészítő megállapodás alapján együttesen fennálló felelősségét jelenti. A jelen DPA egyetlen rendelkezése sem korlátozza azt a felelősséget, amely az Alkalmazandó Adatvédelmi Jogszabály szerint nem korlátozható, ideértve az Érintettnek a GDPR 79. és 82. cikke szerinti jogait.
12.2 Irányadó jog. A jelen DPA-ra a Szerződésre alkalmazandó jog az irányadó. Amennyiben a Szerződés nem határoz meg irányadó jogot, a jelen DPA-ra a Ciprusi Köztársaság joga az irányadó, és a ciprusi bíróságok kizárólagos joghatósággal rendelkeznek, a 9.2. pont e) alpontjára és a 9.3. pontra is figyelemmel.
12.3 Elsőbbségi sorrend. A jelen DPA az Ügyfél Személyes Adatainak Adatkezelése tekintetében felülírja a Szerződés bármely ellentétes rendelkezését. A jelen DPA szerinti módosításokkal együtt a Szerződés teljes egészében hatályban marad.
12.4 A jelen DPA módosításai. A Realytics a jelen DPA-t frissítheti az Alkalmazandó Adatvédelmi Jogszabály, a Szolgáltatások vagy a További Adatfeldolgozói köre változásainak tükrözése érdekében, feltéve, hogy egyetlen frissítés sem csökkenti lényegesen az Ügyfél Személyes Adatai számára biztosított védelmet. A Realytics a lényeges változásokról legalább harminc (30) nappal korábban értesítést ad a frissített DPA közzétételével, illetve — amennyiben az Ügyfél feliratkozott az értesítésekre — e-mailben.
12.5 Részleges érvénytelenség. Ha a jelen DPA bármely rendelkezése érvénytelennek vagy végrehajthatatlannak bizonyul, a többi rendelkezés hatályban marad.
12.6 Nincs partnerségi jogviszony. A jelen DPA egyetlen rendelkezése sem hoz létre partnerséget, közös vállalkozást vagy képviseleti jogviszonyt a Felek között.
12.7 Időbeli hatály. A jelen DPA a Szerződés hatálybalépésének napján lép hatályba, és a Szerződés lejártával vagy megszűnésével automatikusan megszűnik, azon rendelkezések kivételével, amelyek természetüknél fogva továbbélnek, ideértve a 8. és a 9. pontot, valamint a 12.1. pontot.
12.8 Kapcsolat. A jelen DPA-val kapcsolatos kérdéseket a címre lehet küldeni. Biztonsági kérdéseket a címre lehet küldeni.
I. melléklet — Az Adatkezelés leírása
A. A felek listája
Adatexportőr (Adatkezelő): az Ügyfél, a Szerződésben megjelöltek szerint. Az adattovábbítás szempontjából releváns tevékenységek: a Szolgáltatások igénybevétele a Szerződés alapján. Aláírás és dátum: a jelen DPA megkötése az Ügyfél részéről a jelen melléklet aláírásának minősül.
Adatimportőr (Adatfeldolgozó): a Szerződésben megjelölt Realytics-jogalany, azaz vagy a Realytics Corp Limited, nyilvántartási szám: HE424817, 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus, vagy a Reality Analytics, Inc., 1000 N. West Street, Suite 1200, Wilmington, Delaware 19801, United States. Kapcsolat: . Az adattovábbítás szempontjából releváns tevékenységek: a Szolgáltatások nyújtása az Ügyfél részére a Szerződés alapján. Aláírás és dátum: a jelen DPA megkötése a Realytics részéről a jelen melléklet aláírásának minősül.
B. Az adattovábbítás leírása
|
Tétel |
Leírás |
|---|---|
|
Az Érintettek kategóriái |
Az Ügyfél jogosult felhasználói és a Szolgáltatásokhoz hozzáférő munkatársai; az Ügyfél által benyújtott adatokban azonosított üzleti kapcsolattartók |
|
A Személyes Adatok kategóriái |
Üzleti kapcsolattartási adatok (név, beosztás, munkahelyi e-mail-cím, telefonszám); fiók- és hitelesítési adatok; a Szolgáltatások használati és konfigurációs adatai; online azonosítók; ügyfélszolgálati levelezés; azon fájlok, listák és nyilvántartások tartalma, amelyeket az Ügyfél a Szolgáltatásokba benyújt |
|
Különleges adatok |
Nincs. A 3.3. pont tiltja, hogy az Ügyfél a Személyes Adatok különleges kategóriáit, bűncselekményekre vonatkozó adatokat, 16 évesnél fiatalabb gyermekekre vonatkozó adatokat, bankkártya- vagy pénzügyi számlaszámokat, hatósági azonosító számokat, valamint azonosított természetes személyek pontos helymeghatározási adatait nyújtsa be |
|
Az adattovábbítás gyakorisága |
Folyamatos, a Szerződés időtartama alatt |
|
Az Adatkezelés jellege |
Az Ügyfél Személyes Adatainak tárolása, hosztolása, rendszerezése, lekérdezése, elemzése, összesítése és megjelenítése a Szolgáltatások nyújtásához szükséges mértékben, a támogatással, a biztonsággal és a karbantartással együtt |
|
Az Adatkezelés célja |
A Szolgáltatások nyújtása az Ügyfél részére a Szerződésnek és az Ügyfél utasításainak megfelelően |
|
Megőrzési idő |
A Szerződés időtartama alatt, azt követően a 8. pontnak megfelelően |
|
Továbbítás További Adatfeldolgozóknak |
A tárgy, a jelleg és az időtartam a 7. pontban és a III. mellékletben leírtak szerint |
C. Illetékes felügyeleti hatóság
A Ciprusi Köztársaság személyes adatok védelméért felelős biztosának hivatala.
II. melléklet — Technikai és szervezési intézkedések
A Realytics olyan technikai és szervezési intézkedéseket tart fenn, amelyek célja az Ügyfél Személyes Adatainak Adatvédelmi Incidenssel szembeni védelme, figyelembe véve az Adatkezelés jellegét, hatókörét, körülményeit és céljait, valamint az Érintetteket fenyegető kockázatot. A Realytics nem tesz közzé részletes rendszerarchitektúrát vagy biztonsági megvalósítási részleteket ott, ahol ez biztonsági kockázatot teremtene.
A. Hozzáférés-ellenőrzés
A Realytics az Ügyfél Személyes Adataihoz való hozzáférést azokra a munkatársakra korlátozza, akiknek a Szolgáltatások nyújtásához, támogatásához, karbantartásához vagy biztonságához szükségük van a hozzáférésre. A hozzáférés szerepkör alapján kerül megadásra, hitelesítést igényel, és megszüntetésre kerül, amint már nincs rá szükség. Az Ügyfél Személyes Adataihoz hozzáféréssel rendelkező munkatársakat titoktartási kötelezettség terheli.
B. Az adattovábbítás biztonsága
A Realytics a nyilvános hálózatokon továbbított Ügyfél Személyes Adatokat ott, ahol ez technikailag indokolt, továbbítás közbeni titkosítással védi.
C. Elkülönítés és adattakarékosság
A Realytics olyan logikai kontrollokat alkalmaz, amelyek célja az ügyfélkörnyezetek és -adatok elkülönítése a Szolgáltatásokon belül. A Realytics az Ügyfél Személyes Adatainak Adatkezelését a Szerződésben és a jelen DPA-ban leírt célokhoz szükséges mértékre korlátozza, és ahol a cél ezt lehetővé teszi, összesítést, azonosításra alkalmatlanná tételt vagy Telephelyszintű Adatokat alkalmaz.
D. Biztonsági mentések és ellenálló képesség
A Realytics olyan biztonsági mentési és helyreállítási intézkedéseket tart fenn, amelyek célja a Szolgáltatások és az Ügyfél Személyes Adatai rendelkezésre állásának, valamint incidens utáni helyreállításának támogatása, a Szolgáltatási szintnek és a Szerződésnek megfelelően.
E. Incidenskezelés
A Realytics eljárásokat tart fenn a Szolgáltatásokat érintő biztonsági incidensek azonosítására, kivizsgálására, elhárítására és orvoslására.
F. A További Adatfeldolgozók kezelése
A Realytics a További Adatfeldolgozókkal olyan feltételekkel szerződik, amelyek legalább a jelen DPA szerintivel azonos szintű védelmet biztosító adatvédelmi kötelezettségeket írnak elő, és fenntartja a 7. pontban leírt, közzétett További Adatfeldolgozói listát.
III. melléklet — További adatfeldolgozók
|
További adatfeldolgozó |
Funkció |
Helyszín |
|---|---|---|
|
Amazon Web Services, Inc. |
Felhőinfrastruktúra és -tárolás |
Egyesült Államok, Írország, Németország |
|
Google Cloud Platform (Google LLC / Google Ireland Ltd) |
Felhőinfrastruktúra, adattárházszolgáltatás |
Egyesült Államok, Európai Unió |
|
Hetzner Online GmbH |
Dedikált szerverhoszting és adatközponti infrastruktúra |
Németország, Finnország |
|
Cloudflare, Inc. |
Tartalomkézbesítés, forgalomkezelés és peremhálózati szolgáltatások |
A végfelhasználóhoz legközelebbi adatközpontban kezelve |
|
Google Workspace (Google Ireland Ltd) |
Vállalati e-mail, dokumentumtárolás és együttműködés |
Európai Unió, Egyesült Államok |
|
Stripe, Inc. |
Fizetésfeldolgozás és számlázás |
Egyesült Államok, Írország |
|
HubSpot, Inc. |
Ügyfélkapcsolat-kezelés |
Egyesült Államok, Európai Unió |
|
Klaviyo, Inc. |
Ügyfélkommunikáció és e-mail-kézbesítés |
Egyesült Államok |
|
PostHog, Inc. |
Termékanalitika |
Egyesült Államok, Európai Unió |
|
OpenAI, L.L.C. |
MI-modellek futtatása a Szolgáltatások funkcióihoz |
Egyesült Államok |
|
Anthropic PBC |
MI-modellek futtatása a Szolgáltatások funkcióihoz |
Egyesült Államok |
|
Google LLC (Gemini / Vertex AI) |
MI-modellek futtatása a Szolgáltatások funkcióihoz |
Egyesült Államok, Európai Unió |
|
Reality Analytics, Inc. |
Csoporton belüli Kapcsolt Vállalkozás — termékfejlesztés, ügyfélszolgálat és adminisztráció |
Egyesült Államok |
Megjegyzések. A Hetzner Online GmbH dedikált fizikai szervereket és adatközponti infrastruktúrát biztosít. A Realytics nem ad a Hetzner számára hozzáférést az Ügyfél Személyes Adataihoz, és a Hetzner nem kezeli az Ügyfél Személyes Adatait a Realytics nevében; a felsorolásban az átláthatóság kedvéért szerepel, a hosztinginfrastruktúra szolgáltatójaként.
A Meta Platforms, a TikTok, a LinkedIn és a Google Ads szolgáltatásait a Realytics a saját marketing- és hirdetési tevékenységéhez használja, amelyek során a Realytics Adatkezelőként jár el. Ezek nem kezelik az Ügyfél Személyes Adatait, ezért a jelen DPA szerint nem minősülnek További Adatfeldolgozónak. Szerepüket a Realytics adatvédelmi szabályzata ismerteti.
A Realytics nem engedi meg a fent felsorolt, MI-modellek futtatását végző További Adatfeldolgozóknak, hogy az Ügyfél Személyes Adatait saját modelljeik betanítására használják, és velük olyan feltételekkel szerződik, amelyek az ilyen felhasználást kizárják.