GDPR 28. cikk
Adatfeldolgozási feltételek
Hatályos: 2026. július 20. · Verzió 1.0
Ezek a feltételek az ÁSZF elválaszthatatlan részét képezik, amikor a BoothStudio az ügyfél nevében személyes adatot kezel. Az ügyfél az adatkezelő („Adatkezelő”), Dobó Imre egyéni vállalkozó, BoothStudio pedig az adatfeldolgozó („Adatfeldolgozó”).
1. Tárgy, időtartam, jelleg és cél
Az Adatfeldolgozó a BoothStudio szoftver, fiók, szinkron, felhőtárolás, galéria, megosztás, nyomtatás, kérdőív, AI-portré és technikai támogatás biztosításához kezeli az Adatkezelő által feltöltött, rögzített vagy továbbításra kijelölt személyes adatokat. A feldolgozás a szolgáltatási szerződés fennállásáig, illetve az Adatkezelő törlési vagy visszaadási utasításának teljesítéséhez szükséges ideig tart.
A műveletek különösen: fogadás, rögzítés, rendszerezés, tárolás, képfeldolgozás, lekérés, megjelenítés, nyomtatási előkészítés, továbbítás, hozzáférés-biztosítás, archiválás, korlátozás és törlés. Az Adatfeldolgozó az adatokat saját reklámcélra, érintetti profilalkotásra vagy AI-modell tanítására nem használhatja.
2. Érintettek és adatkategóriák
| Érintettek | Lehetséges adatok |
|---|---|
| Eseményvendégek, résztvevők, kísérők | Képmás, hang, fotó, videó, GIF, boomerang, generált kompozit, AI-portré, eseményazonosító és időpont |
| Megosztást kérő személyek és címzettek | E-mail-cím, telefonszám, választott csatorna, üzenet, média vagy hivatkozás, kézbesítési állapot |
| Kérdőív vagy jogi nyilatkozat kitöltői | Válaszok, név, elérhetőség, jelölőnégyzet, aláírás és időpont az Adatkezelő beállítása szerint |
| Az Adatkezelő munkatársai és közreműködői | Név, fiók-, szerepkör-, eszköz- és eseményadat, technikai napló |
Az Adatkezelő köteles előre jelezni, ha különleges adatot vagy fokozott védelemre szoruló – például gyermekekre vonatkozó – adatot kíván feldolgozni. Az Adatfeldolgozó nem nyújt biometrikus azonosítási szolgáltatást. A képmás technikai feldolgozása önmagában nem irányul egyedi azonosításra.
3. Az Adatkezelő utasításai és kötelezettségei
- Az Adatfeldolgozó kizárólag az Adatkezelő dokumentált utasításai – az ÁSZF, a fiók- és eseménybeállítások, API-kérések és igazolható támogatási kérések – alapján jár el, kivéve, ha uniós vagy tagállami jog másként kötelezi.
- Ha jogszabály alapján ettől eltérő kezelés szükséges, az Adatfeldolgozó a kezelés előtt tájékoztatja az Adatkezelőt, ha ezt a jog nem tiltja.
- Ha egy utasítás az Adatfeldolgozó megítélése szerint sérti a GDPR-t vagy más adatvédelmi szabályt, erről haladéktalanul tájékoztatja az Adatkezelőt és az érintett műveletet a tisztázásig felfüggesztheti.
- Az Adatkezelő felel az adatkezelés jogalapjáért, átlátható tájékoztatásáért, adattakarékosságáért, pontosságáért, megőrzési idejéért, érintetti jogokért és a BoothStudio jogszerű konfigurálásáért.
4. Titoktartás és hozzáférés
Az Adatfeldolgozó biztosítja, hogy a személyes adathoz hozzáférő személyek titoktartási kötelezettség alatt álljanak, megfelelő adatvédelmi és biztonsági ismerettel rendelkezzenek, és csak a feladatukhoz szükséges legkisebb jogosultságot kapják. A hozzáférések felülvizsgálhatók és indokolatlan késedelem nélkül visszavonhatók.
5. Technikai és szervezési intézkedések
- titkosított HTTPS/TLS adatátvitel és biztonságos szolgáltatói végpontok;
- jelszavak erős, sózott egyirányú lenyomata; titkok elkülönített környezeti kezelése;
- szerepkör- és fiókalapú hozzáférés, aláírt munkamenetek, HttpOnly és SameSite cookie-k;
- adminmunkamenetek korlátozott élettartama, hozzáférési és biztonsági naplózás;
- adat- és ügyfélelkülönítés, azonosító- és útvonalellenőrzés, bemenetvalidálás;
- mentési, helyreállítási, frissítési, sebezhetőség-kezelési és incidenseljárások;
- adatminimalizálás, célhoz kötött továbbítás, megőrzési korlátok és törlési funkciók;
- szolgáltatói szerződések és adattovábbítási garanciák rendszeres felülvizsgálata.
Az intézkedések a technika állása, a végrehajtás költségei, valamint a kezelés jellege, terjedelme, körülményei, célja és kockázata alapján fejlődhetnek, feltéve, hogy a védelem szintje összességében nem csökken.
6. Al-adatfeldolgozók
Az Adatkezelő általános írásbeli felhatalmazást ad az alábbi al-adatfeldolgozók igénybevételére. A funkciófüggő szolgáltató csak akkor kap adatot, ha az Adatkezelő az adott funkciót használja.
| Szolgáltató | Hely / továbbítás | Feladat |
|---|---|---|
| Hostinger International Ltd. | Ciprus; elsődleges VPS Németország; szolgáltatói SCC szükség szerint | VPS, hálózat, tárhely és infrastruktúra |
| Google Ireland Ltd. / Google LLC | EGT és globális infrastruktúra; DPF/SCC az alkalmazandó feltételek szerint | Google Drive fájltárolás; funkciófüggően Google Fonts |
| Sand Dune Mail Ltd. (SMTP2GO) | EU-adatközponti végpont; szolgáltatói DPA | Tranzakciós és vendégmegosztási e-mail |
| LINK Mobility Hungary Kft. (SeeMe) | Magyarország / szolgáltatói infrastruktúra | SMS-kézbesítés |
| Ollama, Inc. | Egyesült Államok; szolgáltatói adattovábbítási feltételek | AI-asszisztens válaszgenerálás |
| Meta Platforms Ireland Ltd. | Írország és globális infrastruktúra; DPF/SCC szükség szerint | Opcionális WhatsApp Cloud API-kézbesítés |
| Twilio Ireland Ltd. | Írország és globális infrastruktúra; szolgáltatói DPA | Opcionális alternatív SMS-kézbesítés |
| Features & Labels, Inc. (fal.ai) | Egyesült Államok; szolgáltatói feltételek és SCC szükség szerint | Opcionális AI-portré generálás |
Fizetésnél a Stripe, számlázásnál a Billingo jellemzően önálló adatkezelőként is eljárhat a saját jogi és szabályozási kötelezettségei teljesítéséhez; ezek nem minden műveletükben al-adatfeldolgozók.
Új, személyes adatot érintő al-adatfeldolgozó tervezett bevonásáról legalább 15 nappal korábban a weboldalon vagy a fiókhoz tartozó e-mail-címen tájékoztatást adunk. Az Adatkezelő konkrét adatvédelmi indokkal tiltakozhat. Ha észszerű alternatíva nem található, az érintett funkció vagy a szerződés az alkalmazandó felmondási feltételekkel megszüntethető.
7. Nemzetközi továbbítás
Az Adatfeldolgozó EGT-n kívüli adattovábbítást csak a GDPR V. fejezete szerinti feltétellel végez: megfelelőségi határozat, EU–USA adatvédelmi keret, az Európai Bizottság általános szerződési feltételei vagy más megfelelő garancia alapján. Szükség esetén adattovábbítási hatásvizsgálatot és kiegészítő technikai vagy szervezési intézkedést alkalmaz.
8. Közreműködés az érintetti kérelmekben
Ha az Adatfeldolgozó közvetlenül érintetti kérelmet kap az Adatkezelő eseményadatára, a kérelmet indokolatlan késedelem nélkül továbbítja az Adatkezelőnek, és annak előzetes felhatalmazása nélkül érdemben nem válaszolja meg, kivéve a kérelem átvételének visszaigazolását. Az Adatfeldolgozó a szolgáltatás jellegére figyelemmel megfelelő technikai és szervezési intézkedésekkel segíti a hozzáférés, helyesbítés, törlés, korlátozás, hordozhatóság és tiltakozás teljesítését.
9. Incidens, hatásvizsgálat és hatósági konzultáció
Az Adatfeldolgozó az Adatkezelő adatait érintő személyesadat-incidensről annak tudomására jutása után indokolatlan késedelem nélkül értesíti az Adatkezelőt. Az értesítés az akkor ismert mértékben tartalmazza az incidens jellegét, az érintettek és rekordok becsült körét, várható következményeit, a megtett vagy tervezett intézkedéseket és a kapcsolattartót. A hiányzó információk szakaszosan is átadhatók.
Az Adatfeldolgozó a rendelkezésére álló információkkal és a kezelés jellegéhez mérten segíti az adatbiztonsági kötelezettség, az incidensbejelentés, az érintetti tájékoztatás, az adatvédelmi hatásvizsgálat és az előzetes konzultáció teljesítését. Az Adatkezelő felel a hatósági és érintetti bejelentési döntésért.
10. Törlés, visszaadás és szerződésmegszűnés
Az Adatkezelő a szolgáltatásban elérhető törlési és exportfunkciókkal, illetve igazolható írásos utasítással kérheti az adatok törlését vagy visszaadását. A szolgáltatás megszűnésekor az Adatfeldolgozó az Adatkezelő választása szerint törli vagy hozzáférhető formában visszaadja a személyes adatot, majd a megmaradt másolatot törli, kivéve, ha uniós vagy tagállami jog megőrzést ír elő. A biztonsági mentésekből az adat a rendes felülírási ciklusban tűnik el; addig elkülönítetten, további üzleti felhasználás nélkül marad.
11. Információ, ellenőrzés és audit
Az Adatfeldolgozó az e feltételeknek való megfelelés igazolásához szükséges, észszerű információt rendelkezésre bocsátja, és lehetővé teszi az Adatkezelő vagy meghatalmazott, nem versenytárs auditora által végzett ellenőrzést. Az auditot legalább 30 nappal előre, rendes munkaidőre, a biztonság, más ügyfelek titkai és személyes adatai védelmével kell egyeztetni. Évente egy audit díjmentes, kivéve igazolt incidens vagy lényeges megfelelési kétség esetét; az ezen felüli észszerű költség az Adatkezelőt terhelheti.
12. Elsőbbség és kapcsolat
Adatfeldolgozási kérdésben e feltételek elsőbbséget élveznek az ÁSZF általános rendelkezéseivel szemben. Kötelező jogszabály eltérést kívánhat. Kapcsolat: hello@boothstudio.hu.