Adatfeldolgozási szerződés
CAP AI — Company AI Platform · hatályos: 2026-10-02
amely létrejött egyrészről a regisztrációkor adószámával azonosított Ügyfél mint adatkezelő (a továbbiakban: Adatkezelő), másrészről a K3Net Kft. (székhely: [KITÖLTENDŐ: székhely], adószám: 14619766-2-02) mint adatfeldolgozó (a továbbiakban: Adatfeldolgozó) között, az (EU) 2016/679 általános adatvédelmi rendelet (GDPR) 28. cikke alapján. A szerződés az ÁSZF elfogadásával, elektronikus úton jön létre, és az ÁSZF-fel azonos ideig hatályos.
1. A szerződés tárgya
1.1. Az Adatfeldolgozó a CAP AI szolgáltatás (Szolgáltatás) nyújtása során az Adatkezelő megbízásából és utasítása szerint kezeli azokat a személyes adatokat, amelyeket az Adatkezelő vagy Felhasználói a Szolgáltatásba feltöltenek, iktató postafiókon keresztül beérkeztetnek, vagy amelyeket a Szolgáltatás az Adatkezelő felhatalmazása alapján a NAV-tól lekérdez (Ügyféladat).
1.2. Az adatkezelés részleteit (tárgy, jelleg, cél, adatkategóriák, érintettek) az 1. melléklet, a biztonsági intézkedéseket a 2. melléklet, a további adatfeldolgozókat a 3. melléklet tartalmazza.
2. Az Adatkezelő utasítása
2.1. Az Adatkezelő dokumentált utasításának minősül: az ÁSZF és e szerződés, a Szolgáltatás funkcióinak az Adatkezelő Felhasználói általi használata (feltöltés, beállítás, csomag-bekapcsolás, iktató postafiók és NAV-kapcsolat megadása, törlés), valamint az Adatkezelő írásbeli utasítása.
2.2. Az Adatfeldolgozó az Ügyféladatot kizárólag a Szolgáltatás nyújtására használja. Nem használja fel saját célra, így mesterséges intelligencia-modell tanítására sem, és nem adja át harmadik félnek, kivéve a 3. mellékletben megnevezett további adatfeldolgozókat, illetve ha uniós vagy tagállami jog kötelezi; ez utóbbi esetben — ha a jogszabály nem tiltja — az átadás előtt értesíti az Adatkezelőt.
2.3. Ha az Adatfeldolgozó megítélése szerint egy utasítás sérti a GDPR-t vagy más adatvédelmi rendelkezést, erről haladéktalanul tájékoztatja az Adatkezelőt (GDPR 28. cikk (3) bekezdés utolsó albekezdés).
3. Az Adatkezelő kötelezettségei
3.1. Az Adatkezelő felel azért, hogy az Ügyféladat kezelésére jogalappal rendelkezik, az érintetteket (különösen munkavállalóit, partnereit, iktató postafiókjára író feladókat) a GDPR 13–14. cikke szerint tájékoztatja, és a Szolgáltatásba csak a céljához szükséges adatot tölt fel.
3.2. Különleges adatot (például egészségügyi adatot tartalmazó üzemorvosi iratot) az Adatkezelő csak akkor tölthet fel, ha annak kezelésére a GDPR 9. cikk (2) bekezdése szerinti feltétel fennáll; erre a HR csomag kiegészítő feltételei irányadók.
3.3. Az Adatkezelő a Felhasználók jogosultságait (mappa, irattípus, adminisztrátori jog) maga állítja be, és felel azért, hogy az Ügyféladathoz csak az arra jogosult munkatársai férjenek hozzá.
4. Az Adatfeldolgozó kötelezettségei
4.1. Titoktartás. Az Adatfeldolgozó biztosítja, hogy az Ügyféladathoz hozzáférő munkatársai és alvállalkozói titoktartásra kötelezettek legyenek. Az Adatfeldolgozó munkatársai az Ügyféladathoz csak az üzemeltetéshez, hibaelhárításhoz vagy az Adatkezelő kérésére, a szükséges mértékben férnek hozzá.
4.2. Biztonság. Az Adatfeldolgozó a 2. mellékletben foglalt, a GDPR 32. cikkének megfelelő technikai és szervezési intézkedéseket alkalmazza, és azokat a technika állásához igazítja.
4.3. Érintetti jogok. Az Adatfeldolgozó a Szolgáltatás funkcióival (keresés, letöltés, javítás, törlés), illetve kérésre közvetlen segítséggel támogatja az Adatkezelőt az érintetti kérelmek teljesítésében (GDPR 12–22. cikk). Ha érintett közvetlenül az Adatfeldolgozóhoz fordul az Ügyféladattal kapcsolatban, az Adatfeldolgozó a kérelmet haladéktalanul továbbítja az Adatkezelőnek, és azt maga nem teljesíti.
4.4. Adatvédelmi incidens. Az Adatfeldolgozó az Ügyféladatot érintő adatvédelmi incidensről, annak észlelését követően indokolatlan késedelem nélkül, de legfeljebb 48 órán belül értesíti az Adatkezelő Adminisztrátorát, és megadja a GDPR 33. cikk (3) bekezdése szerinti, rendelkezésére álló információkat, hogy az Adatkezelő a felügyeleti hatóság felé 72 órán belül eleget tehessen bejelentési kötelezettségének.
4.5. Együttműködés. Az Adatfeldolgozó az adatkezelés jellegét és a rendelkezésére álló információkat figyelembe véve segíti az Adatkezelőt a GDPR 32–36. cikke szerinti kötelezettségei (adatbiztonság, incidenskezelés, adatvédelmi hatásvizsgálat, előzetes konzultáció) teljesítésében.
4.6. Ellenőrzés. Az Adatfeldolgozó az Adatkezelő rendelkezésére bocsátja mindazokat az információkat, amelyek e szerződés teljesítésének igazolásához szükségesek, és lehetővé teszi az Adatkezelő vagy megbízott auditora által — legalább 30 nappal előre egyeztetett időpontban, évente legfeljebb egyszer, az Adatfeldolgozó üzletmenetét és más ügyfelei adatainak biztonságát nem veszélyeztetve — végzett ellenőrzést. Az ellenőrzés költségét az Adatkezelő viseli, kivéve, ha az ellenőrzés jogsértést tár fel.
5. További adatfeldolgozók
5.1. Az Adatkezelő általános felhatalmazást ad az Adatfeldolgozónak további adatfeldolgozó igénybevételére. A szerződéskötéskor igénybe vett további adatfeldolgozókat a 3. melléklet sorolja fel.
5.2. Az Adatfeldolgozó további adatfeldolgozó bevonásáról vagy cseréjéről legalább 30 nappal előre értesíti az Adatkezelő Adminisztrátorait. Az Adatkezelő az értesítéstől számított 15 napon belül, megalapozott adatvédelmi indokkal tiltakozhat; ha a Felek nem egyeznek meg, az Adatkezelő a szerződést a változás hatálybalépéséig költségmentesen felmondhatja.
5.3. Az Adatfeldolgozó a további adatfeldolgozóval az e szerződésben foglaltakkal azonos adatvédelmi kötelezettségeket tartalmazó szerződést köt, és annak teljesítéséért az Adatkezelő felé felel (GDPR 28. cikk (4) bekezdés).
5.4. Az Adatfeldolgozó Ügyféladatot az Európai Gazdasági Térségen kívülre nem továbbít.
6. A szerződés megszűnése, az adatok törlése
6.1. A szerződés megszűnésekor az Adatkezelő az ÁSZF-ben meghatározott határidőn belül az Ügyféladatot a Szolgáltatásból letöltheti.
6.2. A letöltési határidő leteltét követően az Adatfeldolgozó az Ügyféladatot — az adatbázist és a titkosított fájltárat — 30 napon belül véglegesen törli; a biztonsági mentésekből az Ügyféladat a mentések szokásos rotációja során, legkésőbb [KITÖLTENDŐ: pl. 90] napon belül törlődik. Az Adatfeldolgozó a törlést kérésre igazolja. Ha uniós vagy tagállami jog az Adatfeldolgozó számára az adat megőrzését írja elő, az adatot csak e célra, a szükséges ideig őrzi.
6.3. A Szolgáltatásban az Adatkezelő által törölt dokumentum először a törölt elemek közé kerül, és onnan [KITÖLTENDŐ: megőrzési idő a végleges törlésig] után véglegesen törlődik. [MEGJEGYZÉS a jogi átnézéshez: a végleges törlés funkció fejlesztés alatt áll — a vállalás csak annak élesítése után maradhat így.]
7. Felelősség
Az Adatfeldolgozó felelősségére a GDPR 82. cikke és az ÁSZF felelősségi szabályai irányadók.
1. melléklet — Az adatkezelés leírása
| Tárgy és jelleg | dokumentumok tárolása (titkosítva), szövegkinyerés és szövegfelismerés, AI-alapú irattípus-besorolás és adatkinyerés, NAV-számlaadatok lekérdezése és tárolása, kimutatások készítése, üzleti analitika csomagban a számlatételek AI-alapú kategorizálása, e-mail-mellékletek beérkeztetése, HR csomagban személytörzs és bérköltség-nyilvántartás |
| Cél | az Adatkezelő dokumentum- és számlakezelésének, pénzügyi áttekintésének és — HR csomag esetén — személyügyi nyilvántartásának támogatása |
| Időtartam | a szerződés hatálya alatt, majd a 6. pont szerinti törlésig |
| Érintettek | az Adatkezelő partnerei (szállítók, vevők — különösen egyéni vállalkozók) és kapcsolattartóik; a dokumentumokban szereplő természetes személyek; az iktató postafiókba levelet küldő személyek; HR csomag esetén az Adatkezelő munkavállalói, volt munkavállalói, álláspályázói |
| Adatkategóriák | név, cím, adószám, adóazonosító jel, bankszámlaszám, e-mail-cím, telefonszám; számla- és szerződésadatok; a dokumentumok teljes szövege; e-mail feladója és tárgya; HR csomag esetén születési név, hely és idő, anyja neve, TAJ-szám, állampolgárság, munkaszerződés-, bér- és levonásadatok |
| Különleges adat | csak ha az Adatkezelő ilyet tartalmazó iratot tölt fel (például üzemorvosi alkalmassági vélemény); lásd a HR csomag kiegészítő feltételeit |
| Automatizált döntéshozatal | nincs; az AI eredménye javaslat, amelyet a Felhasználó felülírhat |
2. melléklet — Technikai és szervezési intézkedések
- Titkosítás: TLS a böngésző és a Szolgáltatás között; a dokumentumfájlok titkosítva (AES-256) tárolódnak; a NAV technikai felhasználó jelszava és kulcsai, valamint az iktató postafiók jelszava titkosítva tárolódik; a felhasználói jelszavak visszafejthetetlen hash formában.
- Elkülönítés: cégenként külön adatbázis-séma és külön fájlkönyvtár; a cég adataihoz csak a cég saját Felhasználói férnek hozzá, a jogosultság minden kérésnél újra ellenőrződik.
- Hozzáférés-kezelés: adminisztrátori szerep, mappa- és irattípus-szintű jogosultság, a bérösszegekhez külön jogosultság; kétlépcsős azonosítás (TOTP) és passkey; érzékeny műveletnél jelszó-megerősítés; belépési kísérletek korlátozása.
- Naplózás: a módosítások eseménynaplója; a személyes azonosítók (adóazonosító, TAJ, lakcím stb.) a naplóban nem jelennek meg.
- AI-feldolgozás: a nyelvi modell és a szövegbeágyazó modell a Szolgáltató saját üzemeltetésű szerverén fut, titkosított belső hálózati kapcsolaton érhető el, a dokumentumokat nem tárolja és nem tanul belőlük. Az üzleti analitika csomagban a számlatételek szövegének vektoros reprezentációja (beágyazása) az Adatkezelő saját adatbázis-sémájában tárolódik, csak a kategorizáláshoz használjuk, és az Adatkezelő adataival együtt törlődik.
- NAV-kapcsolat: a Szolgáltatás a NAV Online Számla rendszerében kizárólag lekérdezést végez, számlát nem küld be és nem módosít.
- Mentés és helyreállítás: [KITÖLTENDŐ: mentés gyakorisága, titkosítása, tárolási helye, megőrzési ideje, helyreállítási próba].
- Szervezési intézkedések: [KITÖLTENDŐ: hozzáférési jogok a Szolgáltatónál (ki fér hozzá a szerverhez), titoktartási nyilatkozatok, incidenskezelési eljárás, frissítéskezelés].
3. melléklet — További adatfeldolgozók
| Név, székhely | Tevékenység | Adatkezelés helye |
|---|---|---|
| [KITÖLTENDŐ: tárhely- / szerverszolgáltató] | szerver, adatbázis, fájltár üzemeltetése | [KITÖLTENDŐ: EU/EGT ország] |
| [KITÖLTENDŐ: e-mail-küldő szolgáltató] | rendszerüzenetek kézbesítése (csak a Felhasználók e-mail-címe) | [KITÖLTENDŐ] |
A Nemzeti Adó- és Vámhivatal nem további adatfeldolgozó: a számlaadatokat önálló adatkezelőként, az Adatkezelő felhatalmazása alapján bocsátja rendelkezésre.