ADATFELDOLGOZÁSI MEGÁLLAPODÁS
Adatfeldolgozási megállapodás
GDPR 28. cikk – megállapodás Ön (adatkezelő) és a PersoHR (adatfeldolgozó) között
1. Bevezetés
Ez az adatfeldolgozási megállapodás ("DPA") a Labb Holding Ltd – egy ciprusi, részvényekkel korlátolt felelősségű magánvállalat, amelynek bejegyzett irodája az Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Ciprus, nyilvántartási száma: HE 424230 (a PersoHR platformot üzemeltető "Adatfeldolgozó") – és az ügyfél (az "Adatkezelő") közötti fő előfizetési megállapodás részét képezi. Szabályozza azokat a személyes adatok feldolgozási tevékenységeket, amelyeket az Adatfeldolgozó az Adatkezelő nevében, a PersoHR platformmal összefüggésben végez, és amelyek az (EU) 2016/679 rendeletnek ("GDPR") való megfelelésre irányulnak. Amennyiben e DPA bármely rendelkezése ellentmond a fő megállapodásnak, a személyes adatok feldolgozásával kapcsolatos kérdésekben e DPA az irányadó. Az itt nem meghatározott, nagybetűvel írt kifejezések a fő megállapodásban, vagy – ahol alkalmazható – a GDPR-ban meghatározott jelentéssel bírnak.
2. Tárgy, időtartam, jelleg és cél
Az Adatfeldolgozó kizárólag a PersoHR HR-menedzsment szolgáltatás nyújtása céljából dolgoz fel személyes adatokat. A feldolgozás kiterjed az alkalmazotti nyilvántartások, a szabadság és hiányzás, a be- és kiléptetés, a munkaidő-nyilvántartás, a bérszámfejtés előkészítése, a teljesítményértékelések, a toborzás, a dokumentumtárolás, a belső kommunikáció és az Adatkezelő által konfigurált egyéb HR-munkafolyamatok kezelésére. A feldolgozás az Adatkezelő előfizetésének időtartamára, valamint az alkalmazandó jog vagy e DPA 13. szakasza által megkövetelt megőrzési időszakokra terjed ki. Az Adatkezelő tudomásul veszi, hogy a feldolgozás pontos terjedelme és mélysége az Adatkezelő által engedélyezett moduloktól és konfigurációtól függ.
3. A személyes adatok kategóriái
A feldolgozott személyes adatok kategóriái az Adatkezelő platformkonfigurációjától függnek, és a következőket foglalhatják magukban: személyzeti törzsadatok (név, elérhetőség, postai cím, születési dátum, fénykép); foglalkoztatási törzsadatok (beosztás, részleg, foglalkoztatás típusa, kezdő és záró dátumok, munkaidő, vezető); dokumentumtartalom (munkaszerződések, tanúsítványok, személyazonosító okmányok, az Adatkezelő által feltöltött egyéb fájlok); teljesítmény- és fejlesztési adatok (célkitűzések, értékelések, visszajelzések, képzési nyilvántartások); szabadság- és hiányzási adatok (kérelmek, egyenlegek, munkaszüneti napok); munkaidő-nyilvántartási adatok (be- és kilépési események, munkaidő-nyilvántartók, túlórák); bérszámfejtési előkészítési adatok (fizetési nyilvántartások, IBAN, ha megadták, adó- és társadalombiztosítási azonosítók, ha megadták); toborzási adatok (jelentkezések, önéletrajzok, interjújegyzetek, referenciák); kommunikációs és csevegési adatok; hitelesítési és biztonsági adatok (bejelentkezési időbélyegzők, IP-címek, eszközlenyomatok, kétfaktoros azonosítás állapota); valamint minden egyéb személyes adat, amelyet az Adatkezelő a platformon feltölt vagy létrehoz. Az Adatkezelő felelős annak biztosításáért, hogy a GDPR 9. cikke értelmében különleges kategóriájú adatként minősülő, általa feltöltött adatok megfelelő jogalappal rendelkezzenek.
4. Az érintettek kategóriái
Az érintettek kategóriái – az Adatkezelő és a platform útján általa igazgatni kívánt leányvállalatok tekintetében – általában a következőket foglalják magukban: jelenlegi alkalmazottak, alvállalkozók, szabadúszók és egyéb személyzet; korábbi alkalmazottak, alvállalkozók és személyzet; aktív vagy lezárt toborzási folyamatokban részt vevő pályázók és jelöltek; valamint az előbbiek bármelyike által megjelölt eltartottak vagy vészhelyzeti kapcsolattartók. Az Adatkezelő felelős az egyes érintetteknek a feldolgozás hatókörébe vonásának jogszerűségéért.
5. Utasítások és az elutasítás joga
Az Adatfeldolgozó kizárólag az Adatkezelő dokumentált utasításai alapján dolgoz fel személyes adatokat – beleértve a nemzetközi adattovábbításokat is –, kivéve, ha uniós vagy tagállami jog eltérő eljárást ír elő (ebben az esetben az Adatfeldolgozó a feldolgozás megkezdése előtt tájékoztatja az Adatkezelőt, kivéve, ha a vonatkozó jog fontos közérdekre hivatkozva megtiltja az ilyen tájékoztatást). Az Adatkezelő kijelöli azokat a személyeket, akik kizárólagosan jogosultak feldolgozási utasítások kiadására a platformon keresztül; ilyen kijelölés hiányában csak az Adatkezelőt törvényesen képviselni jogosult természetes személyek adhatnak ki utasításokat. Ha az Adatfeldolgozónak alapos oka van feltételezni, hogy valamely utasítás sérti a GDPR-t vagy más alkalmazandó adatvédelmi jogot, indokolatlan késedelem nélkül értesíti az Adatkezelőt, és felfüggesztheti az adott utasítás végrehajtását mindaddig, amíg a felek a kérdést nem rendezik.
6. Titoktartás
Az Adatfeldolgozó gondoskodik arról, hogy a nevében személyes adatok feldolgozására feljogosított természetes személyeket – szerződés vagy jogszabályi kötelezettség alapján – titoktartási kötelezettség terhelje. Mindkét fél kötelezettséget vállal arra is, hogy bizalmasan kezeli a másik féltől e DPA kapcsán kapott, nem nyilvános információkat, beleértve az auditok, biztonsági dokumentáció és incidensjelentések tartalmát, és ezeket az információkat kizárólag a fő megállapodás és e DPA teljesítéséhez használja fel. Kivételt képeznek a nyilvánosan ismert, az átadó fél bizalmas információinak felhasználása nélkül önállóan kifejlesztett, titoktartási kötelezettség nélkül harmadik féltől törvényesen kapott, illetve kötelező erejű jogi eljárás keretében nyilvánosságra hozandó információk. A titoktartási kötelezettségek a fő megállapodás megszűnését követő öt évig fennmaradnak.
7. A feldolgozás biztonsága (32. cikk)
Figyelembe véve a technika mindenkori állását, a megvalósítás költségeit, az adatkezelés jellegét, hatókörét, körülményeit és céljait, valamint az érintettek jogaira és szabadságaira vonatkozó kockázatot, az Adatfeldolgozó megfelelő technikai és szervezési intézkedéseket vezet be és tart fenn, beleértve a következőket: a személyes adatok titkosítása továbbítás közben (TLS 1.2 vagy magasabb verzió) és tárolás közben; szerepkör-alapú hozzáférés-vezérlés a legkisebb jogosultság elvével; átfogó auditnaplózás; rendszeres sebezhetőség-vizsgálat és javítás; kizárólag EU-n belüli adattárolás az elsődleges feldolgozáshoz; időkorlátozott hozzáférési tokenek; kötelező kétfaktoros hitelesítés a kiemelt jogosultságú szerepkörök számára; valamint rendszeres biztonsági mentések tesztelt visszaállítással. A jelenlegi technikai és szervezési intézkedések ("TOM-ok") nyilvános mellékletként közzétételre kerülnek a /legal/security címen, és időről időre frissíthetők, feltéve, hogy bármely frissítés nem csökkenti lényegesen a biztonság általános szintjét.
8. Alvállalkozói adatfeldolgozók
Az Adatkezelő felhatalmazza az Adatfeldolgozót, hogy igénybe vegye a /legal/sub-processors oldalon felsorolt alvállalkozói adatfeldolgozókat. Az Adatfeldolgozó írásban (beleértve az e-mailt is) tájékoztatja az Adatkezelőt legalább 30 nappal azelőtt, hogy alvállalkozói adatfeldolgozót adna hozzá vagy cserélne le. Az Adatkezelő megalapozott adatvédelmi okokból tiltakozhat az értesítéstől számított 14 napon belül; kellő időben érkező tiltakozás hiányában a változtatás jóváhagyottnak tekintendő. Ha a felek egy megalapozott tiltakozást nem tudnak rendezni egy további 30 napon belül, bármelyik fél írásbeli értesítéssel, további felelősség nélkül felmondhatja a fő megállapodást, amelynek keretében az Adatkezelő arányos visszatérítésre jogosult az előfizetési időszak fel nem használt részére előre kifizetett díjakból. Az Adatfeldolgozó minden alvállalkozói adatfeldolgozóval írásbeli megállapodást köt, amely az e DPA-ban foglaltakkal egyenértékű adatvédelmi kötelezettségeket ír elő, és felelős marad alvállalkozói adatfeldolgozói cselekményeiért és mulasztásaiért.
9. Segítségnyújtás az érintetti jogok gyakorlásához
A feldolgozás jellegére tekintettel az Adatfeldolgozó – amennyire lehetséges – megfelelő technikai és szervezési intézkedésekkel segíti az Adatkezelőt a GDPR III. fejezete szerinti kérelmek (hozzáférés, helyesbítés, törlés, korlátozás, hordozhatóság és tiltakozás) megválaszolásában. A platform önkiszolgáló eszközöket tesz elérhetővé a leggyakoribb kérelmek kezelésére (adatexport a 20. cikk alapján, törlés a 17. cikk alapján, saját kezelésű mezők helyesbítése). Az Adatkezelő által e eszközökkel nem teljesíthető kérelmek esetén az Adatfeldolgozó ésszerű további segítséget nyújt. Ha egy érintett közvetlenül az Adatfeldolgozóhoz fordul, az Adatfeldolgozó a kérelmet a megfelelő Adatkezelőhöz irányítja, és indokolatlan késedelem nélkül értesíti az Adatkezelőt.
10. Személyes adatok megsértésének bejelentése
Az Adatfeldolgozó indokolatlan késedelem nélkül, de minden esetben az adatvédelmi incidens tudomására jutásától számított 72 órán belül értesíti az Adatkezelőt az Adatkezelő adatait érintő személyes adatokkal kapcsolatos incidensről. Az értesítés tartalmazza az incidens jellegét, az érintett adatalanyok kategóriáit és hozzávetőleges számát, az érintett nyilvántartások körét, a valószínűsíthető következményeket, valamint az incidens orvoslása érdekében megtett vagy tervezett intézkedéseket. Az Adatfeldolgozó együttműködik az Adatkezelővel oly mértékben, ahogyan az az Adatkezelő GDPR 33. és 34. cikke szerinti saját bejelentési kötelezettségeinek teljesítéséhez ésszerűen szükséges.
11. Adatvédelmi hatásvizsgálat és előzetes konzultáció
Az Adatfeldolgozó ésszerű kérésre segítséget nyújt az Adatkezelőnek a 35. cikk szerinti adatvédelmi hatásvizsgálatokhoz és a 36. cikk szerinti felügyeleti hatóságokkal folytatott előzetes konzultációkhoz, figyelembe véve az adatkezelés jellegét és az Adatfeldolgozó rendelkezésére álló információkat.
12. Auditok és ellenőrzések
Az Adatfeldolgozó az Adatkezelő rendelkezésére bocsátja mindazokat az ésszerűen szükséges információkat, amelyek a GDPR 28. cikke és e DPA szerinti megfelelés igazolásához szükségesek. Az Adatkezelő legalább 30 napos írásos előzetes értesítéssel, munkaidőben, naptári évenként legfeljebb egyszer jogosult ellenőrizni az Adatfeldolgozó megfelelését, vagy erre a célra független, képzett auditor személyét megbízni ("Helyszíni Audit"). Az Adatfeldolgozó az audit megkezdése előtt kötelezheti az auditor személyét ésszerű titoktartási kötelezettségvállalás aláírására, és kifogást emelhet olyan, az Adatkezelő által megbízott auditorral szemben, aki az Adatfeldolgozóval közvetlen versenyben áll, vagy akit az Adatfeldolgozó ésszerű alapon alkalmatlannak tart. A Helyszíni Audit költségeit mindkét fél maga viseli. A Helyszíni Audit helyett az Adatfeldolgozó saját belátása szerint e kötelezettségét teljesítheti aktuális független tanúsítvány vagy igazolási jelentés (pl. ISO/IEC 27001, SOC 2 Type II, vagy GDPR 42. cikke szerinti jóváhagyott tanúsítvány), behatolástesztelési összefoglalók másolatai, illetve TOM-dokumentációja rendelkezésre bocsátásával; ebben az esetben a Helyszíni Audit megtagadható. Ha az auditot megerősített személyes adatokkal kapcsolatos incidens vagy e DPA nem elhanyagolható mértékű megsértése váltja ki ("Eseményhez kapcsolódó Audit"), az értesítési határidő és a gyakorisági korlát nem alkalmazandó, és az Adatfeldolgozó a hatókörre vagy a gyakoriságra vonatkozó korlátozás nélkül teljes mértékben együttműködik.
13. Személyes adatok visszaszolgáltatása vagy törlése
Az alapszerződés megszűnésekor az Adatfeldolgozó az Adatkezelő személyes adatait 30 napig megőrzi. Ez alatt az időszak alatt az Adatkezelő (a) az alkalmazáson belüli bérlői exportfunkcióval exportálhatja adatait a GDPR 20. cikke alapján, vagy (b) írásban utasíthatja az Adatfeldolgozót az adatok azonnali törlésére. Ha az Adatkezelő a 30 napos határidőn belül egyik lépést sem teszi meg, az Adatfeldolgozó az időszak lejártakor automatikusan törli az adatokat. A biztonsági mentések a dokumentált biztonsági mentés-megőrzési ütemterv hatálya alá esnek, és azokat a megfelelő időben felülírják; addig a visszaállított adatokra e DPA rendelkezései irányadók. Az olyan személyes adatokat, amelyek megőrzésére az Adatfeldolgozót jogszabály kötelezi (például számlázási adatok adóügyi célból), a jogi kötelezettség fennállásának idejére a törlés nem érinti.
14. Nemzetközi adattovábbítások
Az Adatfeldolgozó személyes adatokat elsősorban az Európai Unión belül kezel. Amennyiben az Adatfeldolgozónak vagy valamely alvállalkozójának személyes adatokat kell az Európai Gazdasági Térségen kívüli országba továbbítania, az adattovábbítás kizárólag a GDPR 45. cikke szerinti megfelelőségi határozat vagy a GDPR 46. cikke szerinti megfelelő garanciák alapján történik — jellemzően az Európai Bizottság általános szerződési feltételei (2021/914/EU határozat) alapján, szükség esetén kiegészítő technikai és szervezési intézkedésekkel kiegészítve. A kedvezményezettek aktuális listája és az alkalmazandó adattovábbítási mechanizmusok a /legal/sub-processors oldalon érhetők el.
15. Fizetésképtelenség, lefoglalás és harmadik felek cselekményei
Ha az Adatkezelő személyes adatait lefoglalás, elkobzás, fizetésképtelenségi vagy csődeljárás, illetve harmadik fél bármely más, az Adatfeldolgozó e DPA szerinti kötelezettségei teljesítési képességét befolyásoló cselekménye veszélyezteti, az Adatfeldolgozó indokolatlan késedelem nélkül tájékoztatja az Adatkezelőt, és írásban értesíti a harmadik felet arról, hogy az adatokért a GDPR szerinti adatkezelőként az Adatkezelő felel. Az Adatfeldolgozó ésszerű lépéseket tesz az Adatkezelő adatainak integritása és rendelkezésre állása érdekében, amíg a harmadik fél cselekménye rendeződik.
16. Felelősség
Minden fél felel az e DPA megsértéséből eredő, általa okozott kárért a GDPR 82. cikke és az alkalmazandó jog szerint. E DPA nem zárja ki és nem korlátozza az alkalmazandó jog által kizárhatatlan vagy nem korlátozható felelősséget, beleértve a halált vagy személyi sérülést, a csalást, a megtévesztést vagy a szándékos kötelezettségszegést. Minden egyéb tekintetben az alapszerződésben meghatározott felelősségkorlátozások és kizárások e DPA-ra is egyaránt irányadók.
17. Elválaszthatóság és záró rendelkezések
E DPA módosításai és kiegészítései szöveges formát igényelnek (amely magában foglalja a GDPR 28. cikk (9) bekezdése szerinti e-mail-váltást is), és kifejezetten jelezni kell bennük, hogy e DPA-t módosítják vagy kiegészítik. Ha e DPA valamely rendelkezése érvénytelen, jogellenes vagy végrehajthatatlan, illetve azzá válik, ez nem érinti a fennmaradó rendelkezések érvényességét; a felek az érvénytelen rendelkezést olyan érvényes rendelkezéssel pótolják, amelynek gazdasági hatása a lehető legközelebb áll az érvénytelen rendelkezés hatásához. E DPA elektronikusan aláírható és frissíthető, és felváltja a felek között azonos tárgyban korábban fennállt bármely adatkezelési megállapodást.
18. Irányadó jog és joghatóság
E DPA-ra a Ciprusi Köztársaság joga irányadó, kivéve annak kollíziós jogi szabályait és az áruk nemzetközi adásvételéről szóló ENSZ-egyezményt. Az e DPA-ból vagy azzal összefüggésben felmerülő bármely jogvita tekintetében a páfoszi (Ciprus) bíróságok kizárólagos joghatósággal rendelkeznek, a GDPR szerinti kötelező fogyasztóvédelmi és érintetti illetékességi jogok sérelme nélkül.
19. Kapcsolattartás
Az e DPA-val kapcsolatos ügyekben forduljon a Labb Holding Ltd-hez a privacy@persohr.eu e-mail-címen, vagy írjon a következő postai címre: Labb Holding Ltd, Anthipolochagou Georgiou M.Savva 26, Shop 1-2, 8201 Paphos, Cyprus. Az Adatkezelő adatvédelmi kapcsolattartója az a felhasználói fiók, amelyet a PersoHR platformon OWNER szerepkörrel jelöltek ki.