Adatfeldolgozási Szerződés
GDPR 28. cikk szerinti adatfeldolgozási szerződés, amely minden csomagra (FREE, PRO, ENTERPRISE) érvényes. Ez a dokumentum szabályozza az adatkezelő (Ön) és az adatfeldolgozó (Cadensa) közötti kapcsolatot.
📄 Ez a DPA minden csomagra érvényes
Amint egy második felhasználót is meghívsz a munkaterületedre, az ő adatait a te nevedben kezeljük — ehhez a GDPR 28. cikk (3) bekezdése írásbeli szerződést követel meg. Ezért ez a DPA az ÁSZF részeként, a regisztrációval automatikusan létrejön mindhárom csomagban, külön kérés és felár nélkül. Nem kell megigényelned, és nem enterprise kiegészítő.
Hatálybalépés: a regisztrációval, az ÁSZF elfogadásakor (ÁSZF 2. és 12. pont) — FREE, PRO és ENTERPRISE csomagban egyaránt
Aláírt, cégszerű példány: beszerzési eljáráshoz kérhető e-mailben: (tárgy: "DPA aláírt példány")
Válaszidő: 5 munkanapon belül
1. Fogalommeghatározások
2. A szerződés tárgya és időtartama
Tárgy: Cadensa (adatfeldolgozó) időkövetési és projektmenedzsment szolgáltatásokat nyújt az adatkezelő számára, csomagtól függetlenül (FREE, PRO, ENTERPRISE). Az adatfeldolgozó az adatkezelő utasításai szerint kezeli a személyes adatokat.
Időtartam: Ez a DPA a regisztrációval lép hatályba, és a fiók fennállásának teljes időtartama alatt érvényben van; a fiók megszűnésével automatikusan megszűnik. Az adatok törlése a 10. pont szerint történik.
3. Az adatkezelés jellege és célja
Adatkezelési tevékenységek:
- • Tárolás: Felhasználói fiókok, időbejegyzések, projektek, feladatok tárolása
- • Feldolgozás: Jelentések generálása, analitika, számlázási adatok előállítása
- • Átvitel: Adatok továbbítása az adatkezelő felhasználói számára (csak az adatkezelő szervezetén belül)
- • Törlés: Adatok törlése az adatkezelő kérésére vagy a jogi megőrzési időszak lejártával
Adatkezelés célja:
- • Munkaidő-nyilvántartás vezetése
- • Projektmenedzsment támogatása
- • Számlázási adatok előállítása (billable hours)
- • Produktivitási jelentések készítése
- • A szolgáltatás rendelkezésre állásának biztosítása
4. Adatkategóriák és érintetti körök
Adatkategóriák:
- • Azonosító adatok (név, email)
- • Munkával kapcsolatos adatok (időbejegyzések, projektek)
- • Technikai adatok (IP cím, böngésző info)
- • Használati adatok (bejelentkezések)
- • Beállítások (nyelv, időzóna, avatar)
Érintetti körök:
- • Az adatkezelő alkalmazottai
- • Az adatkezelő vállalkozói (contractors)
- • Az adatkezelő munkatársai (team members)
- • Adminisztrátorok
5. Az adatkezelő kötelezettségei és utasításai
Az adatkezelő köteles biztosítani, hogy:
- 1. Jogos alapja van a személyes adatok kezeléséhez
- 2. Az érintettek megfelelően tájékoztatásra kerültek
- 3. Az adatkezelés megfelel a GDPR-nak és a vonatkozó nemzeti jogszabályoknak
- 4. Az adatfeldolgozónak adott utasítások törvényesek
Feldolgozási utasítások:
Az adatfeldolgozó kizárólag az adatkezelő írott utasításai szerint kezeli a személyes adatokat. Az alábbi utasítások érvényesek:
- • Az ENTERPRISE előfizetési szerződés feltételei szerint
- • Az ÁSZF (Terms of Service) szerint
- • Az adatkezelő címre küldött írásos kérései szerint
6. Az adatfeldolgozó kötelezettségei
Az adatfeldolgozó (Cadensa) kötelezi magát arra, hogy:
a) Bizalmasság (GDPR 28. cikk (3) bekezdés b) pont)
Biztosítja, hogy az adatkezelésben részt vevő személyek titoktartási kötelezettséget vállaltak.
b) Technikai és szervezési intézkedések (GDPR 32. cikk)
Megfelelő technikai és szervezési intézkedéseket hajt végre az adatok védelme érdekében:
- • Titkosítás: TLS 1.3 (átvitel), AES-256 (tárolás)
- • Hozzáférés-szabályozás: RBAC, 2FA opció
- • Audit naplózás: 30 nap (FREE) / 90 nap (PRO) / 1 év (ENTERPRISE), biztonsági események 1 év
- • Biztonsági mentések: Napi, titkosított
- • Rendszerfrissítések: Rendszeres biztonsági patch-ek
c) Adattörlés vagy visszaadás (GDPR 28. cikk (3) bekezdés g) pont)
A szolgáltatásnyújtás befejezésekor az adatkezelő választása szerint törli vagy visszaadja az összes személyes adatot, és törli a meglévő másolatokat. A választást az adatkezelő a fiók megszűnésekor, illetve azt megelőzően bármikor közölheti; ennek hiányában az alapértelmezés a törlés. A visszaadás önkiszolgáló exporttal (JSON vagy CSV) vagy kérésre teljes adatcsomaggal történik.
Kivétel: az uniós vagy tagállami jog által előírt megőrzés — ez az adatfeldolgozó saját számviteli bizonylataira (kiállított előfizetési számlák, számviteli tv. 169. §) vonatkozik, nem a munkaterület tartalmi adataira. Az érintett adatkört és a jogalapot a 10. pont sorolja fel tételesen.
d) Audit jog (GDPR 28. cikk (3) bekezdés h) pont)
Elérhetővé teszi az adatkezelő számára az összes információt, amely a 28. cikknek való megfelelés igazolásához szükséges, és lehetővé teszi — az adatkezelő vagy az általa megbízott auditor által végzett — auditokat, ideértve a helyszíni ellenőrzést is. Ez a jog csomagtól függetlenül minden adatkezelőt megillet. Gyakorlati keret: naptári évente egy audit, 30 napos előzetes írásbeli értesítéssel, munkaidőben, titoktartási megállapodás mellett; indokolt esetben (incidens, hatósági vizsgálat) soron kívül is. A többletauditok igazolt költségeit az adatkezelő viseli. A dokumentáció-alapú megfelelés-igazolás (Annex II TOM-lista, alvállalkozói lista, incidensnyilvántartás kivonata) minden csomagban díjmentes.
e) Adattovábbítás harmadik országba (GDPR 28. cikk (3) bekezdés a) pont)
A személyes adatokat kizárólag az adatkezelő dokumentált utasítása alapján kezeli, ideértve a harmadik országba vagy nemzetközi szervezet részére történő továbbítást is — kivéve, ha a továbbítást uniós vagy tagállami jog írja elő. Ilyen esetben az adatfeldolgozó a kezelést megelőzően tájékoztatja az adatkezelőt erről a jogi előírásról, kivéve, ha a tájékoztatást az adott jog fontos közérdekből tiltja.
A szolgáltatás alapállapotában nincs harmadik országbeli továbbítás. Ilyen kizárólag akkor történik, ha a felhasználó saját maga aktiválja a Google Naptár integrációt (ld. 7. pont).
f) Közreműködés a 32–36. cikk szerinti kötelezettségekben (GDPR 28. cikk (3) bekezdés f) pont)
Az adatkezelés jellegét és a rendelkezésére álló információkat figyelembe véve segíti az adatkezelőt a 32–36. cikk szerinti kötelezettségek teljesítésében: az adatkezelés biztonsága (32. cikk), az incidensek bejelentése és az érintettek tájékoztatása (33–34. cikk), az adatvédelmi hatásvizsgálat (35. cikk) és az előzetes konzultáció (36. cikk). Ehhez rendelkezésre bocsátja az Annex II szerinti TOM-listát, az adatfolyam-leírást és a DPIA-hoz szükséges technikai adatokat, díjmentesen, minden csomagban.
g) Jogsértő utasítás jelzése (GDPR 28. cikk (3) bekezdés második albekezdés)
Haladéktalanul tájékoztatja az adatkezelőt, ha megítélése szerint annak valamely utasítása sérti a GDPR-t vagy más uniós, illetve tagállami adatvédelmi rendelkezést. A tájékoztatásig, illetve az utasítás megerősítéséig az adatfeldolgozó a kifogásolt utasítás végrehajtását felfüggesztheti.
h) Adatvédelmi incidens bejelentése (GDPR 33. cikk)
Késedelem nélkül, de legkésőbb az incidens tudomásunkra jutásától számított 48 órán belül értesíti az adatkezelőt bármilyen személyes adatokat érintő adatvédelmi incidensről a címen keresztül. Ha az összes információ a határidőn belül nem áll rendelkezésre, az értesítés a 33. cikk (4) bekezdése szerint szakaszosan, a tények feltárásának ütemében történik — az első értesítés nem várhat a teljes kivizsgálásra.
7. Alvállalkozók (Sub-processors)
Az adatkezelő általános felhatalmazást ad az adatfeldolgozónak alvállalkozók igénybevételére. Az adatfeldolgozó köteles 30 nappal előtte értesíteni az adatkezelőt bármilyen új alvállalkozó igénybevételéről.
A mindenkori teljes lista — szerződő jogalannyal, tárolási hellyel és transzfer-alappal, verziótörténettel és e-mailes értesítő-feliratkozással — az Alvállalkozók oldalon érhető el. Eltérés esetén az az oldal az irányadó; az alábbi felsorolás annak a pillanatképe.
Jelenlegi alvállalkozók (2026-07-31):
Szolgáltatás: Szerver hosting
Hely: Németország (EU)
DPA: hetzner.com/legal/data-privacy-faq
Szolgáltatás: Fizetési feldolgozás, előfizetések kezelése
Hely: Hollandia (EU) — Amszterdam
DPA: mollie.com/en/legal/data-processing-agreement
Szolgáltatás: Email kézbesítés (SMTP)
Hely: Magyarország (EU)
ÁSZF: tarhely.eu/aszf
Szolgáltatás: Landing oldal hosting + CDN
Hely: Globális (EU edge szerverek)
DPA: vercel.com/legal/dpa
Szolgáltatás: S3-kompatibilis objektumtár három elkülönített tárolóval: (1) titkosított adatbázis-mentések forgó megőrzéssel (napi 30 nap, heti 6 hónap, havi 2 év), Object Lock nélkül — az adatkezelő törlési utasítása tehát végrehajtható; (2) az adatfeldolgozó saját számla-PDF archívuma WORM Object Lock COMPLIANCE módban, 8 év a számviteli tv. 169. §-a szerint; (3) profilképek nyilvánosan olvasható tárolóban, hogy a kép a felületen megjelenhessen. A (2) az adatfeldolgozó saját számviteli bizonylata, nem tartalmaz ügyfél-munkaidőadatot. A (3) az érintett által feltöltött, nem kötelező tartalom, bármikor törölhető.
Hely: Németország (eu-central-2 / Frankfurt — EU)
DPA: wasabi.com/legal/data-processing-addendum
Szolgáltatás: Elektronikus számla kiállítás + NAV Online Számla 3.0 adatszolgáltatás (előfizetési számlák)
Hely: Magyarország (EU)
Továbbított adatok: vevő neve, számlázási címe, adószám / EU VAT, email cím, számla tételek és összegek
DPA: billingo.hu/adatvedelem
Szolgáltatás: Felügyelt adatbázis-szolgáltatás (MongoDB) — az összes operatív adat tárolása
Hely: Adatközpont: Gravelines, Franciaország (EU) / Szerződő fél: Dublin, Írország (EU)
DPA: OVH Data Protection Agreement (IE)
Szolgáltatás: Cookie-mentes weboldal-analitika — nem gyűjt személyes adatot
Hely: Észtország (EU)
DPA: Nem szükséges (nem személyes adat a GDPR értelmében)
Értesítés és tiltakozás új alvállalkozó ellen
- • Értesítési csatorna: Új alvállalkozó bevonása előtt legalább 30 nappal e-mailben értesítjük a fiók számlázási kapcsolattartóját, és a változást feltüntetjük ezen az oldalon a listadátum frissítésével. Az értesítőre külön is fel lehet iratkozni a címen (tárgy: „Alvállalkozói értesítő”).
- • Tiltakozás: Az adatkezelő az értesítéstől számított 30 napon belül, indokolással tiltakozhat a címen.
- • A tiltakozás következménye: Először megkíséreljük az érintett funkciót az alvállalkozó bevonása nélkül, illetve más alvállalkozóval biztosítani. Ha ez ésszerű ráfordítással nem lehetséges, az adatkezelő az előfizetést felmondhatja a tervezett változás hatálybalépéséig, kötbér nélkül — ilyenkor az előre kifizetett, még fel nem használt előfizetési díj időarányos részét visszatérítjük. Amíg a tiltakozás elbírálás alatt áll, az adott alvállalkozó az adatkezelő adatait nem kezeli.
8. Érintetti jogok támogatása
Az adatfeldolgozó a rendelkezésre álló eszközökkel segíti az adatkezelőt az érintettek (alkalmazottak) jogainak teljesítésében (GDPR 15-22. cikk):
Profilja → Adatok exportálása (JSON vagy CSV)
Profilja → Szerkesztés
Beállítások → Fiók törlése (7 napos türelmi idő)
JSON / CSV export
Továbbítási idő: Az adatkezelő kérését az adatfeldolgozó 5 munkanapon belül teljesíti ().
9. Adatvédelmi incidensek kezelése
Értesítési kötelezettség:
Az adatfeldolgozó késedelem nélkül, de legkésőbb az incidens tudomásszerzésétől számított 48 órán belül értesíti az adatkezelőt bármilyen adatvédelmi incidensről. Ha az információk egy része ekkor még nem áll rendelkezésre, az értesítés a 33. cikk (4) bekezdése szerint szakaszosan folytatódik.
Értesítési csatorna:
Tartalom:
- • Az incidens jellege
- • Érintett adatok kategóriái és érintettek száma
- • Az incidens következményei
- • Megtett és tervezett intézkedések
10. Időtartam és megszűnés
- • 7 napos türelmi idő: adatok exportálhatók vagy a törlés visszavonható
- • 7 nap után: minden személyes adat törlésre kerül (kivéve jogi kötelezettségek)
- • Az adatfeldolgozó saját, kimenő előfizetési számlái: 8 év (számviteli tv. 169. §). Ez az adatfeldolgozó adatkezelői minőségében fennálló kötelezettsége, és nem terjed ki a munkaterület tartalmi adataira.
- • Audit naplók: 30 nap / 90 nap / 1 év csomagtól függően (anonimizálva)
11. Felelősség és kártérítés
A felelősség megoszlása a GDPR 82. cikke szerint:
Az adatfeldolgozó csak akkor felel, ha nem tartotta be a GDPR szerinti adatfeldolgozói kötelezettségeket, vagy az adatkezelő törvényes utasításaitól eltérően járt el.
Az adatfeldolgozó összesített felelőssége az előfizetési díj 12-szereséig terjed (a GDPR kötelező felelősségi szabályainak fenntartásával).
Kimondjuk, ami ebből következik: PRO csomagnál (4,99 €/hó) ez a korlát nagyságrendileg 60 euró, ENTERPRISE-nál (12,99 €/hó) mintegy 156 euró. Egy nagyobb szervezet beszerzési sablonjának ez rendszerint kevés, és ezt értjük. ENTERPRISE szerződésnél a felelősségi keret tárgyalható — írjon a jogi elérhetőségünkre, és a konkrét adatkörhöz mérten állapítjuk meg. A GDPR 82. cikke szerinti, érintettel szembeni közvetlen felelősséget ez a korlát egyébként sem érinti: azt szerződéssel nem lehet kizárni.
12. Irányadó jog és joghatóság
Alkalmazandó jog: Ez a DPA a magyar jog és az EU GDPR hatálya alá tartozik.
Joghatóság: A vitás kérdéseket a Pest Megyei Törvényszék (Magyarország) illetékessége alá tartozik.
Annex I — Az adatkezelés leírása
A 2021/915/EU bizottsági végrehajtási határozat (28. cikk szerinti mintaklauzulák) szerkezetét követve.
| A) Felek | Adatkezelő: az előfizető szervezet (a fiók tulajdonosa). Adatfeldolgozó: Axeri Labs Bt. (CADENSA), 2120 Dunakeszi, Brassói utca 7., Cg. 13-06-060656, Magyarország. |
| B) Az adatkezelés tárgya és időtartama | Munkaidő-nyilvántartás, projekt- és feladatkezelés, riportálás és számlázás-előkészítés SaaS formában. Időtartam: a fiók fennállása, majd a 10. pont szerinti törlési folyamat. |
| C) A kezelés jellege és célja | Gyűjtés, rögzítés, tárolás, rendszerezés, lekérdezés, összesítés (riport), exportálás, törlés — abból a célból, hogy az adatkezelő nyilvántartsa és kiszámlázza a munkatársai munkaidejét. Nincs automatizált döntéshozatal és nincs profilalkotás. |
| D) Személyes adatok kategóriái | Azonosító és kapcsolattartási adat (név, e-mail cím, avatar), szervezeti adat (munkaterület, szerepkör, óradíj), tevékenységi adat (időbejegyzések kezdete/vége és szabad szöveges leírása, projekt- és feladat-hozzárendelés), technikai napló (IP-cím, User-Agent, időbélyeg, művelet). |
| E) Különleges adatok (9. cikk) | A szolgáltatás nem kér és nem dolgoz fel különleges adatot. Az időbejegyzés szabad szöveges leírásmezőjébe az adatkezelő nem irányíthat és nem is bátoríthat egészségügyi vagy más 9. cikkes adat rögzítésére (pl. „beteg”, „terhesgondozás”). Az adatkezelő felelős azért, hogy erről a munkatársait tájékoztassa. |
| F) Érintettek kategóriái | Az adatkezelő munkavállalói, megbízottjai és alvállalkozói, akik a munkaterületen felhasználóként szerepelnek; továbbá az adatkezelő ügyfeleinek kapcsolattartói annyiban, amennyiben azokat az adatkezelő projekt- vagy ügyféladatként rögzíti. |
| G) Továbbítás gyakorisága | Folyamatos (a szolgáltatás használata során, valós időben). |
| H) Megőrzés | A munkaterület tartalmi adatai a fiók fennállásáig, majd az adatkezelő választása szerint törlés vagy visszaadás (6. c) pont). Audit naplók: 30 nap (FREE) / 90 nap (PRO) / 1 év (ENTERPRISE), biztonsági események 1 év. Mentések: napi 30 nap, heti 6 hónap, havi 2 év. Az adatfeldolgozó saját számviteli bizonylatai: 8 év. |
Annex II — Technikai és szervezési intézkedések (32. cikk)
Az itt felsorolt intézkedések a szolgáltatás éles környezetére vonatkoznak. Beszerzési eljáráshoz aláírt PDF-ként is kiadjuk (TOM-Liste nach Art. 32 DSGVO).
| Intézkedés | Megvalósítás |
|---|---|
| Belépés-ellenőrzés (fizikai) | Az adatközpontokat az alvállalkozók üzemeltetik (Hetzner DE, OVHcloud FR/IE, Wasabi DE): beléptetés, videómegfigyelés, ISO 27001 tanúsítás az adott szolgáltató szerint. Az adatfeldolgozónak nincs saját szervertermé. |
| Hozzáférés-ellenőrzés (rendszer) | Jelszó-alapú és Google OAuth bejelentkezés, bcrypt (12 kör) jelszótárolás, opcionális TOTP kétlépcsős azonosítás, JWT munkamenet 7 napos lejárattal, végpontonkénti rate limiting, kiszolgálói oldalon Helmet biztonsági fejlécek és szigorú CORS allowlist. |
| Jogosultság-ellenőrzés (adat) | Szerepkör-alapú jogosultságkezelés (RBAC) munkaterület és szervezeti egység szinten, jogosultság-öröklődéssel; ENTERPRISE csomagban IP-korlátozás. Az adatkezelők adatai külön adatbázisban vannak elszigetelve (bérlőnkénti adatbázis). |
| Elkülönítés | Bérlőnkénti (unit) adatbázis-szeparáció; külön éles és staging környezet; a fejlesztés nem éles adatokon folyik. |
| Titkosítás | Átvitelben TLS 1.3 (HSTS-szel), a mentések feltöltés előtt AES-256-GCM titkosítással, a globális adatbázisban a felhasználói e-mail címek SHA-256 hasheléssel. |
| Naplózás és nyomon követhetőség | Audit napló a bejelentkezésekről (sikeres és sikertelen), az adatmódosításokról, a szerepkör-változásokról és a biztonsági eseményekről; kérésenkénti korrelációs azonosító; a naplók megőrzése csomagtól függő (30 / 90 nap / 1 év), biztonsági események 1 év. |
| Rendelkezésre állás és helyreállíthatóság | Napi teljes mentés SHA-256 ellenőrzőösszeggel, forgó megőrzéssel (napi 30 nap, heti 6 hónap, havi 2 év); több alkalmazáspéldány terheléselosztás mögött; automatikus tanúsítvány-megújítás; monitorozás és riasztás. |
| Bevitel- és utasításellenőrzés | Az adatkezelő utasításait a szolgáltatás felülete és a jelen DPA rögzíti; a felületen végzett adminisztratív műveletek naplózottak és visszakereshetők. |
| Az érintetti jogok támogatása | Önkiszolgáló adatexport (JSON vagy CSV), fióktörlés 7 napos türelmi idővel, az adatkezelés korlátozása és a tiltakozás a felületről, minden csomagban. |
| Szervezési intézkedések | Titoktartási kötelezettség minden közreműködőre; a legkisebb jogosultság elve; függőségek heti sebezhetőség-vizsgálata és kritikus CVE-k 24 órán belüli javítása; dokumentált incidenskezelési folyamat 24 órás adatkezelői értesítéssel. |
| Még nem teljesül | Független behatolásvizsgálat (pentest) és SOC 2 / ISO 27001 tanúsítás jelenleg nincs; bug bounty program tervezett. Ezt szándékosan tüntetjük fel, hogy a beszerzési kérdőívekben ne kelljen utólag korrigálni. |
13. Aláírások
Ez a DPA az ÁSZF elfogadásával, a regisztrációval válik hatályossá — minden csomagban, aláírás nélkül is. Az alábbi aláírásblokk kizárólag azoknak az adatkezelőknek szól, akiknek a beszerzési eljárása cégszerűen aláírt példányt kíván:
Adatkezelő (Controller):
Név: __________________________
Cím: __________________________
Dátum: __________________________
Aláírás: __________________________
Adatfeldolgozó (Processor):
Név: Axeri Labs Bt. (CADENSA)
Cím: 2120 Dunakeszi, Brassói utca 7., Hungary
Dátum: __________________________
Aláírás: __________________________
Aláírt példányhoz kérjük írjon nekünk:
Kapcsolódó dokumentumok:
A dokumentum nyelve
Ez a dokumentum angol és magyar nyelven készült. Más nyelvi felületeken az angol szöveg jelenik meg. A két változat közötti eltérés esetén az angol nyelvű szöveg az irányadó — kivéve, ha a szerződő fél Magyarországon élő fogyasztó, mert ilyenkor a magyar nyelvű változat érvényesül. Ha eltérést találsz a két verzió között, kérjük jelezd a legal@cadensa.io címen: kijavítjuk.