V
SmartFlow OS

Adatfeldolgozási Megállapodás (DPA)

Data Processing Agreement — GDPR 28. cikk alapján

Hatályos: 2026. június 1. napjától

Miért szükséges ez a megállapodás?

A GDPR 28. cikke értelmében, ha egy Adatkezelő egy másik szervezetet (SmartFlow OS) bíz meg személyes adatok feldolgozásával, kötelező írásban rögzíteni az adatfeldolgozás feltételeit. Jelen megállapodás ezt a követelményt teljesíti.

1. A felek adatai

Adatkezelő (Controller):

A SmartFlow OS-t használó vállalkozás — a regisztráció során megadott adatokkal azonos. A továbbiakban: Adatkezelő.


Adatfeldolgozó (Processor):

Név: Somody Ádám egyéni vállalkozó

Székhely: 8457 Bakonypölöske, Petőfi Sándor utca 65.

Adószám: 91990659-1-39

Email: hello@smartflow-studio.hu

A továbbiakban: Adatfeldolgozó.

2. A megállapodás tárgya, célja és időtartama

Jelen megállapodás szabályozza az Adatfeldolgozó által az Adatkezelő nevében végzett személyes adatfeldolgozási tevékenységet a SmartFlow OS SaaS szolgáltatás keretében, a GDPR 28. cikkével összhangban.

Az adatfeldolgozás célja: a SmartFlow OS szolgáltatás nyújtása, beleértve az ügyfélkezelő, időpontkezelő, email automatizációs, előfizetés-kezelési és riport funkciókat.

Az adatfeldolgozás időtartama: az előfizetési jogviszony fennállásának időtartamára terjed ki. A jogviszony megszűnésekor az Adatfeldolgozó az adatokat törli vagy visszaadja az Adatkezelő választása szerint.

3. A feldolgozott személyes adatok köre

AdattípusPéldaJogalap
Felhasználói fiókadatokEmail, név, hitelesítési adatok (Firebase Authentication)Szerződés teljesítése
CRM / ügyféladatokÜgyfél neve, email, telefonSzerződés teljesítése
IdőpontadatokIdőpont, szolgáltatás, ügyfél neveSzerződés teljesítése
Előfizetési adatokStripe Customer ID, Subscription ID, státuszSzerződés teljesítése
Support üzenetekTárgy, üzenet szövegeSzerződés teljesítése
Biztonsági naplókIP cím (maszkolt), esemény típusaJogos érdek
Cookie adatoksf_trial_end, sf_sub_status értékeiSzerződés teljesítése
Jogi beleegyezési naplóÁSZF, DPA elfogadás dátumaJogi kötelezettség
Nem fogadott hívás naplóTelefonszám, időpontSzerződés teljesítése

Az érintettek köre: az Adatkezelő ügyfelei, potenciális ügyfelei és üzleti partnerei.

Különleges személyes adatok: Az Adatkezelő köteles tartózkodni különleges személyes adatok (pl. egészségügyi, vallási, politikai vagy biometrikus adatok) feltöltésétől, kivéve ha azok kezelésére megfelelő jogalappal rendelkezik. Az Adatfeldolgozó különleges kategóriájú személyes adatok feldolgozására nem vállal kötelezettséget.

4. Adatmegőrzési szabályzat (Retention Policy)

AdatMegőrzési időTörlés módja
Felhasználói fiókadatokFiók törlését követő 30 napon belülAutomatikus
CRM / ügyféladatokFiók törlését követő 30 napon belülAutomatikus
IdőpontadatokFiók törlését követő 30 napon belülAutomatikus
Előfizetési adatok (Stripe ID-k)Fiók törlését követő 30 napon belülAutomatikus
Support üzenetekFiók törlését követő 30 napon belülAutomatikus
Biztonsági naplók90 napAutomatikus
Nem fogadott hívás napló90 napAutomatikus
Cookie adatok (sf_trial_end, sf_sub_status)30 napAutomatikus (cookie lejárat)
Jogi beleegyezési naplóFiók törlését követő 30 napon belülAutomatikus
Számlázási adatok8 évJogszabályi kötelezettség
Szerver szintű biztonsági mentések (Hetzner)Legutóbbi 7 mentésAutomatikus (régebbiek törlődnek)

A jogszabály által kötelezően megőrzendő adatok (pl. számlázási adatok: 8 év) a fenti határidőktől függetlenül a jogszabályi előírások szerint kerülnek megőrzésre.

5. Az Adatfeldolgozó kötelezettségei (GDPR 28. cikk)

Az Adatfeldolgozó vállalja, hogy:

  • A személyes adatokat kizárólag az Adatkezelő dokumentált utasításai alapján kezeli
  • Biztosítja, hogy az adatokhoz hozzáférő személyek titoktartási kötelezettséget vállaltak
  • Megfelelő technikai és szervezési intézkedéseket alkalmaz (lásd 6. pont)
  • Az al-adatfeldolgozókra legalább a jelen megállapodásban foglalt adatvédelmi kötelezettségekkel azonos szintű kötelezettségeket ró ki
  • Segíti az Adatkezelőt az érintetti jogok gyakorlásában
  • Az adatfeldolgozás befejezésekor törli vagy visszaadja az adatokat
  • Az Adatkezelő rendelkezésére bocsát minden szükséges információt a megállapodás teljesítésének igazolásához
  • Haladéktalanul értesíti az Adatkezelőt, ha megítélése szerint valamely utasítás sérti a GDPR rendelkezéseit

6. Az Adatkezelő kötelezettségei

Az Adatkezelő vállalja, hogy:

  • Kizárólag olyan személyes adatokat tölt fel a rendszerbe, amelyek kezelésére megfelelő jogalappal rendelkezik
  • Tartózkodik különleges személyes adatok feltöltésétől, kivéve ha azok kezelésére megfelelő jogalappal rendelkezik
  • Biztosítja az érintetteket megillető tájékoztatást a SmartFlow OS használatáról
  • Megfelel a GDPR és az egyéb alkalmazandó adatvédelmi jogszabályok követelményeinek

7. Technikai és szervezési biztonsági intézkedések

Titkosítás:

  • HTTPS/TLS titkosítás minden adattovábbításnál
  • Hitelesítést a Google Ireland Limited (Firebase Authentication) szolgáltatása biztosítja, iparági szabványoknak megfelelő biztonságos infrastruktúrával
  • Adatbázis-szintű titkosítás (Google Ireland Limited / Google Cloud)
  • Szerver szintű biztonsági mentések (Hetzner) — legutóbbi 7 mentés megőrzve

Hozzáférés-szabályozás:

  • Multi-tenant adatszegregáció (Firestore Security Rules)
  • Felhasználónkénti adatizoláció
  • Email cím alapú autentikáció kötelező verifikációval
  • Szerepkör-alapú hozzáférés-szabályozás (RBAC)

Rendszerbiztonság:

  • Rate limiting (túlterhelés elleni védelem)
  • Automatikus munkamenet-lejárat
  • Biztonsági eseménynaplózás és auditlogok (90 napos automatikus törlés)
  • Gyanús tevékenységek monitoringja és blokkolása

Rendelkezésre állás:

  • Hetzner Frankfurt EU szerver infrastruktúra
  • PM2 process manager automatikus újraindítás
  • Google Ireland Limited managed infrastructure (Google SLA)

8. Al-adatfeldolgozók (Sub-processors)

Az Adatfeldolgozó az alábbi al-adatfeldolgozókat veszi igénybe:

Google Ireland Limited (Firebase / Google Cloud)
Cél: Autentikáció, adatbázis (Firestore), infrastruktúra
Helyszín: EU (Frankfurt) — korlátozott adattovábbítás USA-ba lehetséges (EU-U.S. DPF, SCC)
GDPR alap: EU-U.S. DPF, Standard Contractual Clauses (SCC)
firebase.google.com/support/privacy
Brevo (Sendinblue)
Cél: Tranzakcionális email küldés
Helyszín: EU (Franciaország)
GDPR alap: GDPR megfelelő, EU szerver
brevo.com/legal/privacypolicy
Hetzner Online GmbH
Cél: Szerver infrastruktúra
Helyszín: EU (Frankfurt, Németország)
GDPR alap: GDPR megfelelő, EU szerver
hetzner.com/legal/privacy-policy
Mistral AI
Cél: AI Asszisztens és Poszt sablon generátor funkciók
Helyszín: EU (Franciaország)
GDPR alap: GDPR megfelelő, EU szerver
mistral.ai/privacy
Stripe Inc.
Cél: Online fizetési szolgáltatás, előfizetés kezelés, számlázás
Helyszín: USA / EU — Standard Contractual Clauses (SCC) alapján
GDPR alap: PCI DSS megfelelő, GDPR megfelelő, SCC
stripe.com/privacy
Tárhely.eu Kft.
Cél: Landing oldal (smartflow-studio.hu) tárhelyszolgáltatás
Helyszín: EU (Budapest, Magyarország)
GDPR alap: GDPR megfelelő, EU szerver
tarhely.eu/adatvedelmi-iranyelvek

Az Adatfeldolgozó értesíti az Adatkezelőt, ha új al-adatfeldolgozót kíván igénybe venni vagy meglévőt lecserélni. Az Adatkezelő az értesítést követő 15 napon belül jogosult kifogást emelni.

9. Nemzetközi adattovábbítás

A Google Ireland Limited (Firebase) esetében egyes adatok az USA-ba is kerülhetnek továbbításra az EU-U.S. Data Privacy Framework és Standard Contractual Clauses (SCC) alapján.

A Stripe esetében az adattovábbítás Standard Contractual Clauses (SCC) alapján történik.

A Brevo, a Hetzner, a Mistral AI és a Tárhely.eu kizárólag EU-s szervereket használ.

10. Adatvédelmi incidensek kezelése

Adatvédelmi incidens esetén az Adatfeldolgozó indokolatlan késedelem nélkül, de legkésőbb az incidens tudomására jutását követő 72 órán belül értesíti az Adatkezelőt. Az értesítés tartalmazza:

  • Az incidens leírását és várható következményeit
  • Az érintett adatok kategóriáit és hozzávetőleges számát
  • A megtett vagy tervezett intézkedéseket

Az Adatfeldolgozó segíti az Adatkezelőt a NAIH-nak való bejelentésben és az érintetteknek való értesítésben. Az incidensekről és az elhárítási intézkedésekről nyilvántartást vezet.

11. Az érintetti jogok támogatása

Az Adatfeldolgozó segíti az Adatkezelőt az érintetti jogok (hozzáférés, helyesbítés, törlés, korlátozás, hordozhatóság, tiltakozás) gyakorlásában.

Technikai támogatás az érintetti jogokhoz:

  • Adatexport (GDPR 20. cikk) — JSON formátumban, Beállítások → Adataim letöltése
  • Fiók törlés (GDPR 17. cikk) — Beállítások → Fiók törlése

12. Adatok törlése és visszaadása

Az adatfeldolgozási jogviszony megszűnésekor az Adatfeldolgozó:

  • Az Adatkezelő választása szerint törli vagy visszaadja az összes személyes adatot
  • A törlés az alkalmazásban önállóan elvégezhető (Beállítások → Fiók törlése)
  • A fiók törléstől számított 30 napon belül az adatok véglegesen törlésre kerülnek
  • A szerver szintű biztonsági mentések (Hetzner) az utolsó 7 mentést őrzik meg, a régebbiek automatikusan törlődnek
  • A biztonsági naplók 90 napon belül automatikusan törlődnek
  • A jogszabály alapján kötelezően megőrzendő adatok (pl. számlázási adatok: 8 év) kivételt képeznek

13. Auditok és ellenőrzések

Az Adatkezelő jogosult észszerű előzetes írásbeli értesítés mellett információt kérni az Adatfeldolgozó adatvédelmi és biztonsági intézkedéseiről, illetve az adatfeldolgozási tevékenységet ellenőrizni.

Az auditjog gyakorlása nem veszélyeztetheti más ügyfelek bizalmas adatait vagy a rendszer biztonságát. Az audit nem okozhat aránytalan terhet az Adatfeldolgozó számára, és az Adatfeldolgozó üzleti titkainak sérelmével nem járhat.

Az audit költségeit — eltérő megállapodás hiányában — az Adatkezelő viseli.

14. Felelősségkorlátozás

Az Adatfeldolgozó felelőssége nem terjed ki az Adatkezelő által jogellenesen feltöltött vagy kezelt adatokból eredő károkra.

Az Adatfeldolgozó teljes kártérítési felelőssége legfeljebb az előző 12 hónapban fizetett szolgáltatási díjak összegéig terjed, kivéve szándékos károkozás esetén.

15. A megállapodás időtartama

Jelen megállapodás az Adatkezelő regisztrációjával lép hatályba és az előfizetési jogviszony megszűnésével, illetve az összes személyes adat törlésével egyidejűleg szűnik meg.

16. Irányadó jog

Jelen megállapodásra a magyar jog, különösen a GDPR, az Infotv. (2011. évi CXII. tv.) és a Polgári Törvénykönyv rendelkezései az irányadók. Vitás kérdésekben a magyar bíróságok rendelkeznek joghatósággal.

17. Kapcsolat

Adatfeldolgozási kérdésekben:

Email: hello@smartflow-studio.hu

Somody Ádám egyéni vállalkozó — SmartFlow OS

SmartFlow OS — Somody Ádám egyéni vállalkozó

Adószám: 91990659-1-39 | hello@smartflow-studio.hu

AdatvédelemÁSZFImpresszumVissza az alkalmazásba →