ADATFELDOLGOZÁSI MEGÁLLAPODÁS (DPA) — GDPR 28. cikk
v1.2
Ez egy GDPR által előírt jogi szerződés (28. cikk) a Primer (adatfeldolgozó) és a szalonok (adatkezelők) között. Az elfogadás a WhatsApp bevezetés során történik a dashboardon.
A KÖVETKEZŐK KÖZÖTT: (1) [SALON], ügyfél szalon (az „Adatkezelő”); ÉS (2) WISE PEOPLE S.R.L., nyilvántartási szám: 48834175, székhely: Cal. Turzii 188L, Et. 2 Ap. 13, Cluj-Napoca, Cluj (RO-CJ), 400495, amely a Primer platformot üzemelteti („Primer” / az „Adatfeldolgozó”).
A jelen DPA a Primer platform Felhasználási Feltételeinek (a „Fő Megállapodás”) szerves részét képezi, és annak alá van rendelve.
1. FOGALOMMEGHATÁROZÁSOK
A „személyes adat”, „adatkezelés”, „adatkezelő”, „adatfeldolgozó”, „érintett”, „adatvédelmi incidens” kifejezések a GDPR 4. cikke szerinti jelentéssel bírnak.
2. SZEREPEK
A platformon keresztül kezelt szalonügyfél- és személyzeti adatok tekintetében az Adatkezelő (Szalon) határozza meg a célokat és eszközöket, és ő az ADATKEZELŐ; a Primer ezeket az adatokat KIZÁRÓLAG az Adatkezelő nevében, ADATFELDOLGOZÓKÉNT kezeli. A Primer csak a saját platformcéljaira (előfizetés számlázása, biztonság, csalásmegelőzés, összesített szolgáltatásfejlesztés, saját jogi kötelezettségei) kezelt adatok tekintetében marad KÜLÖN ADATKEZELŐ. A jelen pont a 16. és 17. pontban kifejezetten meghatározott kivételekkel alkalmazandó, amelyek olyan adatkezeléseket írnak le, amelyekben a Primer közös adatkezelői, illetve saját nevében eljáró adatkezelői minőségben jár el.
3. TÁRGY ÉS IDŐTARTAM [28. cikk (3)]
Tárgy: a Primer platform nyújtásához szükséges adatkezelés (foglalások, kommunikáció, szalonkezelés, AI-asszisztens, az Adatkezelő által kezdeményezett marketing). Időtartam = a Fő Megállapodás időtartama, plusz a 11. pont szerinti törlési időszak. A jelen pontban meghatározott tárgy és időtartam arra az adatkezelésre vonatkozik, amelyet a Primer az Adatkezelő nevében, adatfeldolgozóként végez. A 16. és 17. pont olyan adatkezeléseket ír le, amelyekben a Primer nem ebben a minőségében jár el, és azok időtartama az említett pontokban meghatározott időtartam.
4. JELLEG ÉS CÉL [28. cikk (3)]
Jelleg: gyűjtés, rögzítés, rendszerezés, tagolás, tárolás, átalakítás, lekérdezés, betekintés, felhasználás, továbbítás további adatfeldolgozóknak, közlés terjesztés vagy egyéb módon történő hozzáférhetővé tétel útján, amennyiben az Adatkezelő a platform beállításain keresztül közzétételt rendel el — különösen az Adatkezelő nyilvános weboldala, a foglalási oldalak, a csapat bemutatása, a galéria és a szolgáltatáskatalógus, valamint az Adatkezelőnek az értékelési nyilvántartásban közzétett saját tartalma —, korlátozás, törlés és megsemmisítés. Cél: a szalon foglalásainak és ügyfélkapcsolatának kezelése, értesítések/SMS/e-mail küldése, fizetések feldolgozása, jelentéskészítés, AI-asszisztens funkciók, az Adatkezelő által elrendelt marketingkampányok — szigorúan az Adatkezelő utasításai szerint.
5. ADATTÍPUSOK ÉS AZ ÉRINTETTEK KATEGÓRIÁI [28. cikk (3)]
Érintettek: a szalon ügyfelei, a weboldal látogatói, a szalon személyzete/közreműködői. Adattípusok: név, telefonszám, e-mail, foglalási és szolgáltatási előzmények, preferenciák, jegyzetek (beleértve az önként megadott esetleges allergiás/fejbőrre vonatkozó adatokat — potenciálisan érzékenyek, kizárólag az Adatkezelő kezdeményezésére kezelve), tokenizált fizetési adatok (a Stripe-on keresztül), használati/analitikai adatok, hirdetési azonosítók, amennyiben az Adatkezelő engedélyezi a marketinget. A Primer nem kér különleges kategóriájú adatokat; ha az Adatkezelő ilyet visz be, a jogalapért az Adatkezelő felel. A fenti adattípusok közé közzétett adatként bekerül: az értékelés tartalma, az osztályzat, a szerző által választott szerzőmegjelenítési mód, a látogatás napja vagy hónapja e mód szerint, a szolgáltatás megnevezése és az azt nyújtó személy megjelenített neve, valamint az Adatkezelő nyilvános válasza. A 17. pont szerint rendelkezésre bocsátott adatok: a foglalás belső azonosítója, annak helyi naptári napja, osztálya és állapota a pecsételés időpontjában, valamint a 17. pont (c) alpontjában felsorolt öt jogosultsági elem; a megfelelő érintettek az Adatkezelő azon ügyfelei, akik online csatornán keresztül foglaltak.
6. AZ ADATKEZELŐ UTASÍTÁSAI [28. cikk (3)(a)]
A Primer a személyes adatokat kizárólag az Adatkezelő dokumentált utasításai alapján kezeli (beleértve a jelen DPA-t, a Fő Megállapodást és a platformon belüli konfigurációt), beleértve a nemzetközi adattovábbításokat is, kivéve, ha azt az uniós/tagállami jog írja elő — ez esetben a Primer előzetesen tájékoztatja az Adatkezelőt, kivéve, ha az adott jog ezt tiltja. A Primer haladéktalanul tájékoztatja az Adatkezelőt, ha véleménye szerint valamely utasítás sérti a GDPR-t.
7. TITOKTARTÁS [28. cikk (3)(b)]
A Primer biztosítja, hogy az adatok kezelésére jogosult személyek titoktartást vállaljanak, vagy megfelelő jogszabályi titoktartási kötelezettség alá tartozzanak, a „szükséges ismeret” elve alapján.
8. BIZTONSÁG [28. cikk (3)(c) a 32. cikkel]
A Primer megfelelő technikai és szervezési intézkedéseket valósít meg, beleértve: titkosítás átvitel közben (TLS) és nyugalmi állapotban az érzékeny adatok esetében; szerepkör-alapú hozzáférés-vezérlés és hitelesítés; szalononkénti multi-tenant adatszigetelés; kártyaadatok tokenizálása (a Stripe-ra delegálva — a Primer nem tárol PAN-t); audit naplók a pénzügyi/hitelesítési/tenant-adatokkal kapcsolatos műveletekhez; biztonsági mentések és helyreállítási képesség; rendszeres tesztelés; a dev/prod környezetek szétválasztása; titkok kezelése az Azure Key Vaultban; sebességkorlátozás az érzékeny végpontokon.
9. TOVÁBBI ADATFELDOLGOZÓK [28. cikk (2) és (3)(d)]
Az Adatkezelő ÁLTALÁNOS FELHATALMAZÁST ad az 1. Mellékletben szereplő további adatfeldolgozók számára. A Primer szerződésben mindegyikre a jelen DPA-val egyenértékű adatvédelmi kötelezettségeket ró, és teljes mértékben felelős marad az Adatkezelővel szemben. A Primer legalább 30 nappal előre értesítést ad további adatfeldolgozó hozzáadása/cseréje előtt; az Adatkezelő ésszerű adatvédelmi okokból kifogást emelhet, és megoldás hiányában felmondhatja az érintett szolgáltatást.
10. SEGÍTSÉGNYÚJTÁS [28. cikk (3)(e) és (f)]
(e) A Primer segíti az Adatkezelőt az érintetti kérelmek megválaszolásában (hozzáférés, helyesbítés, törlés, korlátozás, hordozhatóság, tiltakozás). (f) A Primer segíti az Adatkezelőt a 32–36. cikkeknek való megfelelésben: biztonság, incidensbejelentés és adatvédelmi hatásvizsgálat/előzetes konzultáció. Incidens: a Primer INDOKOLATLAN KÉSEDELEM NÉLKÜL (cél: a tudomásszerzéstől számított 48 órán belül) értesíti az Adatkezelőt, megadva az incidens jellegét, az érintettek/nyilvántartások kategóriáit és hozzávetőleges számát, a valószínű következményeket és a megtett intézkedéseket, lehetővé téve a 33. cikk szerinti 72 órán belüli bejelentést.
11. TÖRLÉS/VISSZASZOLGÁLTATÁS [28. cikk (3)(g)]
A szolgáltatások megszűnésekor, az Adatkezelő választása szerint, a Primer 30 napon belül törli vagy visszaszolgáltatja az összes személyes adatot, és törli a meglévő másolatokat, kivéve, ha az uniós/tagállami jog megőrzést ír elő. A biztonsági mentésekben lévő másolatok a rotációs ciklus szerint felülíródnak.
12. AUDIT [28. cikk (3)(h)]
A Primer az Adatkezelő rendelkezésére bocsát minden olyan információt, amely a 28. cikknek való megfelelés igazolásához szükséges, és lehetővé teszi az Adatkezelő vagy egy megbízott auditor által végzett auditokat/ellenőrzéseket, hozzájárul azokhoz, ésszerű előzetes értesítéssel (min. 30 nap), évente legfeljebb egyszer (vagy megerősített incidens / hatósági megkeresés esetén), munkaidőben, aránytalan zavar nélkül és titoktartás mellett. A Primer e kötelezettségnek releváns tanúsítványok/jelentések rendelkezésre bocsátásával is eleget tehet.
13. NEMZETKÖZI ADATTOVÁBBÍTÁSOK
Az EGT-n kívülre irányuló bármely adattovábbítás esetén a Felek az EU Általános Szerződési Feltételeire (ÁSZF) (2021/914 határozat), a megfelelő modulra támaszkodnak, hivatkozással beépítve, valamint szükség esetén kiegészítő intézkedésekre. Egyes további adatfeldolgozók (pl. Anthropic, Meta, Google) az ÁSZF és/vagy az EU–USA adatvédelmi keret (Data Privacy Framework) alapján kezelhetnek adatokat az USA-ban.
14. FELELŐSSÉG
Az egyes Felek felelőssége a GDPR 82. cikkéből ered. A Fő Megállapodás felelősségkorlátozásai összesített alapon alkalmazandók a jelen DPA-ra, anélkül, hogy korlátoznák a jogszabály alapján ki nem zárható felelősséget. Mindegyik Fél viseli a neki betudható közigazgatási bírságokat.
15. ELSŐBBSÉG
Az adatvédelemmel kapcsolatos ellentmondás esetén a jelen DPA elsőbbséget élvez a Fő Megállapodással szemben.
16. KÖZÖS ADATKEZELÉS AZ ÉRTÉKELÉSI MEGHÍVÓ SZABÁLYÁRA [GDPR 26. cikk]
A 2. ponttól eltérően EGYETLEN adatkezelési szegmensre — arra a szabályra, amely meghatározza, KI kapja meg a befejezett látogatás utáni értékelési meghívót — a Felek a GDPR 26. cikke szerinti KÖZÖS ADATKEZELŐK. Az ok ténybeli, nem formai: a Primer dönt egységesen, platformszinten és országonként a jogalapról és a meghívott körről (jogos érdek és a meglévő ügyfelekre vonatkozó kivétel azokban az országokban, ahol a 2002/58 irányelv 13(2) cikkének átültetését megvizsgálták; mindenhol máshol hozzájárulás), és az Adatkezelő ettől NEM térhet el — sem bővítve, sem szűkítve. Aki a célokat és eszközöket meghatározza, az adatkezelő, bárminek is nevezi a szerződés. A 26. cikk (1) bekezdése által megkövetelt ÁTLÁTHATÓ FELELŐSSÉGMEGOSZTÁS: (a) a Primer állapítja meg és teszi közzé a meghívási szabályt, a gyakoriságot (látogatásonként egy meghívó, egy várakozási idő és egy élettartam-korlát) és a meghívó tartalmát, amely reklámot nem tartalmaz; (b) az Adatkezelő a kereskedő a meglévő ügyfelekre vonatkozó kivétel értelmében (a 2002/58 irányelv 13. cikk (2) bekezdése, annak az országnak az átültetése szerint, ahol működik) — ő nyújtotta a szolgáltatást, ő szerezte meg közvetlenül az elérhetőséget, és a meghívó az ő nevében megy ki; (c) az Adatkezelő jeleníti meg az adatgyűjtési tájékoztatást és ajánlja fel a tiltakozást az elérhetőség megszerzésének pillanatában, az általa üzemeltetett felületeken; (d) a Primer minden üzenetben biztosítja a tiltakozás jogát (GDPR 21. cikk) egy lépésben és díjmentesen, és véglegesen érvényesíti azt, anélkül hogy az Adatkezelő feloldhatná; (e) a Primer felel az érintettek tájékoztatásáért erről az adatkezelésről (13-14. cikk), a Primer által közzétett értékelési meghívó szabályzaton és a nyilvántartás nyilvános dokumentumán keresztül. E MEGÁLLAPODÁS LÉNYEGÉT A 26. CIKK (2) BEKEZDÉSE SZERINT AZ ÉRINTETT RENDELKEZÉSÉRE BOCSÁTJUK, ugyanezen közzétett szabályzat útján. A felelősségmegosztástól függetlenül az érintett bármelyik Féllel szemben gyakorolhatja jogait (26. cikk (3) bekezdés); a Felek a hozzájuk érkezett kérelmeket késedelem nélkül továbbítják egymásnak. Magára a nyilvános értékelési nyilvántartásra — a közzétételre, a kriptográfiai lehorgonyzásra és a korpusz sértetlenségi garanciájára — a Primer ÖNÁLLÓ ADATKEZELŐ marad, nem közös adatkezelő.
17. A FOGLALÁSI KÖRRE VONATKOZÓ NAPI KÖTELEZETTSÉGVÁLLALÁS [GDPR 28. cikk (10) és 6. cikk (1) f) pont]
A 2. ponttól eltérően és a 16. pont utolsó bekezdésének folytatásaként, az alábbiakban „a napi kötelezettségvállalás” néven megjelölt adatkezelés tekintetében — vagyis kriptográfiai lenyomat számítása az alább meghatározott foglalási kör minden egyes foglalásához, e lenyomatok fölött napi gyökér építése és közzététele, annak időbeli lehorgonyzása, az Adatkezelő láncfejének a platform napi hálózati gyökerébe történő felvétele levélként, a felnyitási anyag megőrzése és a tagsági bizonyítékok kiadása tekintetében — a Primer SAJÁT NEVÉBEN ELJÁRÓ ADATKEZELŐKÉNT jár el, és nem az Adatkezelő adatfeldolgozójaként, sem vele közös adatkezelőként. (a) A BESOROLÁS INDOKA, AMELY TÉNYBELI ÉS NEM FORMAI. A Primer egyedül, a platform szintjén egységesen és az Adatkezelő eltérési joga nélkül határozza meg ezen adatkezelés célját és annak lényeges eszközeit: a címzettek kategóriáit, a számított és közzétett származtatott értékek típusát, a jogosultsági szabályt és annak verzióját, a fa rögzített méretét, a pecsételés óráját és a közzététel időtartamát. A GDPR 28. cikkének (10) bekezdése szerint az, aki az adatkezelés céljait és eszközeit meghatározza, az adott adatkezelés tekintetében adatkezelőnek minősül, bárminek is nevezze a szerződés. Ennek megfelelően a jelen megállapodás 6. pontja erre az adatkezelésre nem alkalmazandó; a funkciónak az Adatkezelő általi, a j) alpontban leírt aktiválása NEM minősül a GDPR 28. cikke (3) bekezdésének a) pontja szerinti dokumentált utasításnak, hanem olyan feltétel, amelyhez a Primer a saját adatkezelését köti. (b) A JOGALAP. A Primer a GDPR 6. cikke (1) bekezdésének f) pontja alapján kezel adatot. A követett jogos érdek az, hogy azon foglalások köre, amelyekből értékelési meghívók indulhatnak, nyilvánosan rögzítésre kerüljön, mielőtt bármilyen válasz létezne, hogy az az állítás, amely szerint abból utóbb semmit nem választottak ki, ne pusztán kijelentett, hanem ellenőrizhető legyen; ez az érdek a Primeré, az Adatkezelőé és azon személyeké, akik az értékeléseket olvassák. A GDPR (47) preambulumbekezdése jogalapként ismeri el az adatkezelő jogos érdekét, figyelembe véve az adatkezelővel való kapcsolata alapján az érintett észszerű elvárásait. A jogos érdek mérlegelése, a szükségességi teszttel és az érdekmérlegeléssel együtt, az első adatkezelést megelőzően írásban készül el, és azt a Primer kérésre az Adatkezelő és az érintett rendelkezésére bocsátja. Hozzájárulást nem alkalmazunk: egy már lehorgonyzott érték nem vonható vissza, és az olyan jogalap, amelynek visszavonása nem lenne érvényesíthető, már a felépítésénél fogva nem lenne megfelelő. (c) MIT KEZELÜNK. Egy nap köre az Adatkezelő azon foglalásaiból áll, amelyeket az ügyfél az online csatornán keresztül tett, amelyek helyi naptári napja — a telephely időzónája szerint meghatározva — legkésőbb az adott nap, és amelyek az Adatkezelő egyetlen korábbi kötelezettségvállalásába sem kerültek be. A lemondott foglalások, a meg nem jelenések és azok a foglalások, amelyeket az Adatkezelő a saját naptárából eltávolított, a kör részét képezik, rögzített állapotukkal együtt, éppen azért, hogy a kör ne legyen szűkíthető azt követően, hogy ismertté vált, mi következik. Egy nap körének ugyanakkor két naptári széle van, amelyeket itt azért mondunk ki, hogy egy foglalásnak egy kötelezettségvállalásból való hiánya soha ne legyen szűkítésként olvasható: nem tartoznak bele azok a foglalások, amelyek napja megelőzi az Adatkezelő első közzétett kötelezettségvállalását, mert kötelezettségvállalás nem tehető visszamenőleg olyan időszakra, amelyre nézve nem létezett; és nem tartoznak bele azok a foglalások, amelyek napja régebbi, mint a h) alpontban meghatározott megőrzési ablak, a lepecsételt naptól számítva, mert azon napok tekintetében a felnyitási anyag már megsemmisült, és egy mai fába visszahozott foglalás azt állítaná, hogy a mai kör hónapokkal ezelőtti látogatást foglalt magában. Mindkét szélt maga a mechanizmus érvényesíti, abban a lekérdezésben, amely a kört összeállítja, és egyik sincs az Adatkezelő hatókörében. A kör minden egyes foglalásához 32 bájtos lenyomat számítódik a következőkből: tartományelválasztó, a szabály verziója, az Adatkezelő azonosítója, a naptári nap, a foglalás kulcsos függvénnyel nyert maszkolt azonosítója, egy nyolc bájt rögzített szélességű jogosultsági vektorra tett külön kötelezettségvállalás, valamint egy kizárólag az adott lenyomathoz tartozó, 32 bájtos véletlen titok. A jogosultsági vektor kizárólag a következőket rögzíti: van-e telefonszám, van-e kommunikációs jogalap, szerepel-e a személy az Adatkezelő tiltólistáján, elérte-e az élettartam alatti meghívási korlátot, van-e ugyanezen személynek korábbi értékelése az Adatkezelőnél, a foglalás állapota a pecsételés időpontjában, valamint a foglalás osztálya. A lenyomatok véletlenszerűen választott pozíciókra kerülnek egy rögzített, minden nap azonos méretű fában, amelyben a megmaradt helyek ugyanazon szabály szerint számított, a valódiaktól megkülönböztethetetlen kitöltő lenyomatokat kapnak. Ha egy nap foglalásai meghaladják a fa méretét, a többlet nem kizárásra, hanem elhalasztásra kerül: e foglalások egyetlen kötelezettségvállalásba sem kerülnek be, és egy következő nap kötelezettségvállalásába lépnek be — ezért határozzuk meg a kört a „legkésőbb az adott nap”, és nem a „pontosan az adott nap” fordulattal. Ez a harmadik és egyben utolsó oka annak, hogy egy foglalás hiányozhat a saját napjának kötelezettségvállalásából; a másik kettő a fenti két naptári szél, és mindhármat éppen azért soroljuk fel itt, hogy a hiány soha ne legyen szűkítésként olvasható. (d) MIT NEM KEZELÜNK SOHA E CÉLBÓL. A foglalás vagy a látogatás óráját, a nyújtott szolgáltatást vagy annak kategóriáját, az árat, a szolgáltatást nyújtó munkatársat, a telephelyet, az ügyfél bármely azonosítóját és az ügyfél azonosítójából származtatott bármely elemet, valamint bármely olyan elemet, amely értékelésre vonatkozik. Ezek a kategóriák nem kerülnek be a lenyomatba, nem kerülnek be a vektorba, és nem kerülnek közzétételre. (e) MIT TESZÜNK KÖZZÉ. Minden naptári napra közzétételre kerül: a nap, a naponta pontosan egy egységgel növekvő sorszám, a szabály verziója, a fa mérete, a napi gyökér, az előző bejegyzés lenyomata és az aktuális bejegyzés lenyomata; külön pedig az Adatkezelő láncfeje a platform napi hálózati gyökerének leveleként, valamint ez utóbbi időbeli lehorgonyzása. Az a nap, amelyen egyetlen foglalás sem történt, olyan bejegyzést hoz létre, amely nem különböztethető meg egy telített napétól. A nyilvános dokumentum leírást is hordoz arról, hogy a kötelezettségvállalás mit bizonyít, és mit nem bizonyít. (f) MIT NEM TESZÜNK KÖZZÉ SOHA. Semmilyen tagsági bizonyítékot; semmilyen titkot; semmilyen maszkolt azonosítót; a fában elfoglalt egyetlen lenyomatpozíciót sem; semmilyen foglalásazonosítót; a naptári napnál finomabb egyetlen időpontot sem, sem a bejegyzésre, sem annak bármely elemére nézve; és egyetlen olyan számot sem, amelyből kiderülne, hány foglalása volt az Adatkezelőnek az adott napon — a kötelezettségvállalás felépítésénél fogva nem tartalmaz ilyen számot, a fa mérete pedig rögzített paraméter, amelyre minden napot kitöltéssel hozunk fel. (g) A TAGSÁGI BIZONYÍTÉK. Annak bizonyítékát, hogy egy meghatározott foglalás az adott nap kötelezettségvállalásában szerepelt, kérésre kiadjuk: annak az érintettnek, aki az adott foglalásból származó értékelést hagyta; felügyeleti hatóságnak vagy bíróságnak, megkeresés vagy eljárás keretében; valamint megbízott auditornak, titoktartási kötelezettség mellett. A bizonyítékot soha nem tesszük közzé, és az nem jelenik meg semmilyen nyilvános dokumentumban, exportban, ügynöki felületen vagy asszisztensi válaszban. A jogosultsági vektort azon az úton, amelyen az érintett a saját bizonyítékát megkapja, SOHA nem nyitjuk fel: ott a bizonyíték a vektorra tett kötelezettségvállalást hordozza, nem annak tartalmát. A vektor kizárólag kifejezett és indokolt kérelemre nyílik fel, amelyet az igazgatási és auditálási úton kell előterjeszteni, amelyet ekként rögzítünk, az indokkal együtt; alapértelmezés szerint a felnyitás zárva van, és az indokot meg nem jelölő kérelmet még azelőtt elutasítjuk, hogy a mechanizmus a pecsétből bármit is felnyitna vagy olvasna: a visszautasítás előtt egyetlen levelet, egyetlen titkot, egyetlen vektort és egyetlen bizonyítékot sem érintünk, a visszautasított felnyitás pedig semmilyen bizonyítékot nem hoz létre. A bizonyíték kiadását a h) alpont szerinti határidő határolja. Egy nap megőrzési összeomlását követően már csak olyan foglalás tagsági bizonyítéka adható ki, amelyből közzétett értékelés származott, és amelyet az összeomlás előtt kiszámítottunk és megőriztünk. Az adott nap bármely más foglalása tekintetében nem marad kiadható semmi — sem az érintett kérésére, sem felügyeleti hatóság vagy bíróság megkeresésére, sem auditor kérésére —, mert a felnyitási anyag a Primernél már nem létezik. Az e határidő letelte után közzétett értékelés ezért semmilyen tagsági bizonyítékot nem hordoz, és a válasz ezt saját szavaival mondja ki, ahelyett hogy azt állítaná, a foglalás nem lett lepecsételve. A Primer minden egyes bizonyítékkiadást rögzít, valamennyi ajtónál, amelyen bizonyíték kiadásra kerül, azzal együtt, hogy az adott kiadáskor felnyitották-e a vektort, az igazgatási és auditálási úton pedig a hivatkozott indokot; ugyanígy rögzítjük azt a jogosult kérelmet is, amelyhez a mechanizmusnak nem volt mit felnyitnia — mert a foglalás sosem lett lepecsételve, mert anyagát az érintett kérésére megsemmisítettük, vagy mert napját már elfelejtettük. Egy kiadás nyilvántartása csak addig nevezi meg azt a napot, amelyre vonatkozott, ameddig az adott nap felnyitási anyaga még létezik, és a h) alpont szerinti megőrzési összeomláskor azzal az anyaggal együtt, éppen az azt megsemmisítő műveletben semmisül meg; így egyetlen napot megnevező nyilvántartás sem éli túl azt, amit az a nap felnyithatott. Minden más nyilvántartás egyetlen napot sem nevez meg — az a kérelem, amelyhez semmit nem nyitottunk fel, és annak a bizonyítéknak a kiadása, amely túlélte azt a napot, amelyből származik —, és a megírása napjától számított 90 nap elteltével töröljük. A nyilvántartás utólag nem írható át, törlése pedig kizárólag a h) alpont szerinti elfelejtési úton és csak a határidő letelte után megengedett. A rögzítés nem a kiadás következménye, hanem annak feltétele: ha a nyilvántartás nem írható meg, a bizonyítékot nem adjuk ki. A kérelem ekkor átmeneti elérhetetlenségről szóló választ kap, azzal a felhívással, hogy térjen vissza, és semmit nem adunk ki neki. A szabályt azért írjuk így, mert különben az első mondat ígérete csak akkor volna igaz, amikor a platform nem terhelt, márpedig egy csak olykor igaz ígéret nem az az ígéret, amelyet itt aláírnak. Azt a kérelmet, amelyet a Primer elutasít, egyetlen nyilvántartásban sem rögzítjük, egyik ajtónál sem, és nem mulasztásból. Három ok, mindegyik önmagában elegendő: azon az úton, amelyen az érintett a saját bizonyítékát megkapja, minden jogosulatlan kérelmező azonos választ kap, amely nem fedi fel, hogy a kért értékelés létezik-e, és egy megnevezett értékelésre írt sor éppen arra a kérdésre válaszolna, amelyet az a válasz megtagad; a sor olyan személyt tárolna, aki az elutasítás feltevése szerint nem szerzője a sorban megnevezett értékelésnek, ami szükségtelen adatkezelés volna, ellentétes a GDPR 5. cikke (1) bekezdésének c) pontjával; és nem hitelesített kérelmező által kiváltott, korlátlan írás volna. (h) A MEGŐRZÉS. A napi gyökér, a bejegyzések lenyomatai és azok lánca határozatlan ideig közzétéve és lehorgonyozva marad: olyan nyilvántartást alkotnak, amelyhez csak hozzáfűzni lehet, és amelynek időbeli lehorgonyzását egyik Fél sem vonhatja vissza. A felnyitási anyagot — a lenyomat titkát, a vektor titkát, a vektort, a maszkolt azonosítót és a foglalással való kapcsolatot — a közzétett műterméktől elkülönítve és saját technikai és szervezési intézkedések alatt őrizzük, a GDPR 4. cikkének 5. pontja értelmében, amely megköveteli, hogy a további információt „külön tárolják, és technikai és szervezési intézkedések megtételével biztosított, hogy azonosított vagy azonosítható természetes személyekhez ezt a személyes adatot nem lehet kapcsolni”; az elkülönítés a közzétett műtermékhez képest értendő, amelyben a felnyitási anyag semmilyen formában nem jelenik meg. Az anyagot csak addig őrizzük, amíg az a b) alpont szerinti célt szolgálja, a határidők pedig a következők. Olyan foglalás esetén, amelyből nem származott közzétett értékelés: legfeljebb 90 nap azon nap kötelezettségvállalásának közzétételétől számítva, amelyhez tartozik. E határidő letelte után egy naponta futó automatikus mechanizmus — az egész napra egyszerre, egyetlen olyan műveletben, amely vagy hiánytalanul sikerül, vagy semmilyen hatást nem vált ki — megsemmisíti minden ilyen foglalás lenyomatsorát mindazzal együtt, amit hordoz: a lenyomat értékét, annak pozícióját, a lenyomat titkát, a vektor titkát, a vektort, a maszkolt azonosítót és a foglalással való kapcsolatot, valamint azt a kiindulóértéket, amelyből az adott nap kitöltő lenyomatai származtak. Ettől a pillanattól kezdve az adott nap körét senki nem tudja többé összeállítani, felnyitni vagy megszámolni, a Primert is beleértve. Olyan foglalás esetén, amelyből közzétett értékelés származott: addig, amíg az adott értékelés közzététele meg nem szűnik. A fent leírt megsemmisítés előtt kiszámítjuk és megőrizzük azt a lenyomatsorozatot, amely az adott foglalás lenyomatát a nap gyökeréhez köti, hogy a g) alpont szerinti bizonyíték túlélje az összeomlást anélkül, hogy az adott napból bármi más megőrzésre kerülne e célból. A 90 napos határidő a mechanizmus szabálya, nem üzembe helyezési határidő, és ekként van megírva az adatbázisban is: az adatbázis megtagadja az olyan lenyomat megsemmisítését, amelynek napja még az ablakon belül van, megtagadja az olyan lenyomat megsemmisítését, amelyet közzétett értékelés nevez meg, és megtagad minden ilyen megsemmisítést az azt végrehajtó műveleten kívül. Magát a foglalást, amelyet a Primer a saját jogalapján és a saját határidejével őriz, ez a művelet nem érinti. Az a lenyomat, amely az érintett által kért megsemmisítés után megmarad, a i) alpontban leírt helyzetbe kerül. (i) A TÖRLÉS (a GDPR 17. cikke) — VÉGREHAJTÁS, NEM ELTÉRÉS. Az érintett megalapozott kérelmére a Primer megsemmisíti a lenyomat titkát, a vektor titkát, a vektor tartalmát, a maszkolt azonosítót és a lenyomat és a foglalás közötti kapcsolatot, rögzítve a megsemmisítés időpontját; a megsemmisítés visszafordíthatatlan, és az adatbázis megtagadja, ha az nem hiánytalanul és egyszerre történik. Ezzel megszűnik a lenyomathoz tartozó minden személyes tartalom. Egy személy lenyomatát és annak a fában elfoglalt pozícióját SOHA nem tettük közzé, és nem is tesszük közzé: az e) és f) alpont szerint közzétéve csak az marad, ami ott fel van sorolva, vagyis a lehorgonyzott napi gyökér, amely a lenyomatra kötelezettséget vállal anélkül, hogy azt felfedné. A Primer belső nyilvántartásában megmarad a lenyomat értéke és annak pozíciója, és azért marad meg, ami más személyeket érint: nélkülük a nap gyökere már nem állítható össze, és az adott nap körének minden más személye elveszíti a bizonyítékát. E két elem tekintetében a GDPR 17. cikke (1) bekezdésének a) pontja szerinti indok nem áll fenn mindaddig, amíg azok a b) alpont szerinti célhoz szükségesek maradnak; ha pedig a kérelem a 21. cikk (1) bekezdése szerinti tiltakozáson alapul, a 17. cikk (1) bekezdésének c) pontja értelmében vett, elsőbbséget élvező jogszerű okok szintén e két elemre korlátozódnak: egy már lehorgonyzott érték visszavonásának lehetetlensége, valamint az ugyanazon körbe tartozó többi személy joga ahhoz, hogy megtartsa a bizonyítékát. Ennek a szükségességnek rövid, rögzített és leírt vége van: olyan foglalás esetén, amelyből nem származott közzétett értékelés, a lenyomat értéke és pozíciója nem éli túl a h) alpont szerinti megőrzési összeomlást — a sor egészében törlődik, legkésőbb a lepecsételt naptól számított 90 nap múlva, így a maradvány mindenki számára eltűnik, a Primert is beleértve, anélkül hogy bármilyen kérelemre szükség lenne. Csak a nap gyökere marad, amely olyan halmazra vállal kötelezettséget, amelyet már senki nem tud felnyitni. Olyan foglalás esetén, amelyből közzétett értékelés származott, a maradvány addig marad meg, amíg az adott értékelés közzé van téve, és az ok a fent kifejtett: nélküle az adott értékelés bizonyítéka és ugyanazon nap többi értékelésének bizonyítéka már nem ellenőrizhető. Ezt a korlátozást a GDPR 12. cikkének (4) bekezdése szerint, indokolással közöljük a személlyel; a kérelem többi részét maradéktalanul végrehajtjuk. Ez a törléshez való jog végrehajtása, nem pedig az attól való eltérés: a GDPR 4. cikkének 2. pontja a megsemmisítést az adatkezelési műveletek közé sorolja, a 17. cikk pedig azt követeli meg, hogy az adat a személyhez ne legyen többé kapcsolható, nem pedig azt, hogy egy meghatározott bájt eltűnjön egy nyilvános műtermékből. A Primeren kívül bárki más viszonylatában a közzétett gyökérben rögzített lenyomat nem kapcsolható személyhez: annak ősképe 32 bájtnyi, kriptográfiai úton előállított entrópiát tartalmaz, amelyet megsemmisítettünk, és ennek visszaállítása nem olyan eszköz, amelyről a (26) preambulumbekezdés értelmében észszerűen feltételezhető, hogy azt bárki felhasználná. A Primer viszonylatában az, ami megmarad, semmit nem tesz hozzá ahhoz, amit az a foglalás, amelyet a Primer amúgy is őriz — a saját jogalapján és a saját határidejével —, már elmond: a c) alpontban közzétett szabályból következik, hogy egy nap bármely online foglalása az adott nap kötelezettségvállalásának része, ami közvetlenül kiolvasható a foglalási nyilvántartásból, bármiféle lenyomat nélkül; a foglalás megőrzési idejének végével ez az út is megszűnik. Amíg a műtermék közzétéve marad, a Primer fenntartja azokat az intézkedéseket, amelyektől a fenti következtetés függ: a lenyomatképző függvény töretlen marad, romlása esetén pedig új szabályverziót bocsátunk ki a korábbiak újraírása nélkül; a titkok a g) alpont szerinti bizonyítékokon kívül nem hagyják el a platformot; a titkok kriptográfiai generátorból származnak, és soha nem a személy valamely eleméből; a Primer pedig kötelezettséget vállal arra, hogy a titkok biztonsági mentéseinek felülírási ciklusát a törlési kérelemre adandó válasz határideje alatt tartja, azt az első pecsételés előtt megméri, és legalább évente ellenőrzi. Az o) alpontban meghatározott tiltakozáshoz való jog külön is rendelkezésre áll, és a jövőre nézve fejt ki hatást. (j) AZ AKTIVÁLÁS, A LEÁLLÍTÁS ÉS AZ ADATKEZELŐ KORLÁTAI. A kötelezettségvállalást az Adatkezelő javára csak akkor számítjuk ki, ha együttesen fennáll: az értékelési modult az Adatkezelő bekapcsolta; az Adatkezelő aláírta a megállapodás jelen verzióját vagy egy későbbit; és a platform birtokolja azt a kulcsot, amellyel a pecsételés történik — ennek hiányában egyetlen lenyomat sem számítódik, egyetlen Adatkezelő javára sem. Az Adatkezelő a modult bármikor leállíthatja, a következő napokra nézve azonnali hatállyal. Az Adatkezelő NEM módosíthat, nem vonhat vissza és nem rendezhet át egy már közzétett kötelezettségvállalást, nem vehet ki foglalást egy már lepecsételt körből, nem adhat hozzá foglalást, és nem kérheti valamely gyökér újraszámítását. Ezek a korlátok nem magatartási ígéretek, hanem magát a mechanizmust terhelik: az adatbázis bárkivel szemben megtagadja egy bejegyzés bármely közzétett értékének módosítását — a napét, a sorszámét, a szabály verziójáét, a fa méretéét, a gyökérét, az előző bejegyzés lenyomatáét és az aktuális bejegyzés lenyomatáét —, megtagadja egy bejegyzés törlését, megtagadja a nyilvántartás kiürítését, és megtagad a láncban bármely hiányzó napot. Az egyedül megengedett későbbi írások a Primeréi, kimerítő felsorolásban szerepelnek, és egyikük sem érint közzétett értéket: az l) alpont szerinti időbélyeg bejegyzése azzal a hivatkozással együtt, amely arra a napi hálózati gyökérre mutat, amelybe a lánc feje bekerült — egyetlen művelet, bejegyzésenként egyszer — valamint a h) alpont szerinti megőrzési összeomlás, amely megsemmisíti a kitöltő kiindulóértéket és rögzíti az időpontot, egyetlen alkalommal. Bármelyikük után a nap közzétett bájtjai azonosak a korábbiakkal. A modul leállítása nem vonja vissza a már közzétett kötelezettségvállalásokat. (k) AZ ADATOK RENDELKEZÉSRE BOCSÁTÁSA AZ ADATKEZELŐ RÉSZÉRŐL. A j) alpontban meghatározott aktiválással az Adatkezelő a Primer — mint saját nevében eljáró adatkezelő — rendelkezésére bocsátja az 5. pontban „a 17. pont szerint rendelkezésre bocsátott adatok” cím alatt felsorolt adatokat; az Adatkezelő felel azért, hogy e rendelkezésre bocsátásra saját jogalappal rendelkezzék, amely — más, írásban közölt választás hiányában — a GDPR 6. cikke (1) bekezdésének f) pontja szerinti jogalap. A Primer a platform valamennyi nyelvén közzétesz egy mintabekezdést, amely leírja a napi kötelezettségvállalást, és utal a Primer által közzétett szabályzatra. Amennyiben az Adatkezelő a GDPR 13. cikke szerinti saját tájékoztatót tart fenn ügyfelei számára, abba beépíti ezt a bekezdést, a tájékoztató első frissítésekor, legkésőbb pedig a jelen verzió hatálybalépésétől számított 90 napon belül. Az érintetteknek a jelen pont szerinti adatkezelésről való tájékoztatása továbbra is a Primer feladata marad, amelyet a közzétett szabályzata és a nyilvántartás nyilvános dokumentuma útján nyújt. Az Adatkezelő késedelem nélkül továbbítja a Primernek az érintettől kapott minden olyan kérelmet, amely a napi kötelezettségvállalásra vonatkozik, a Primer pedig ugyanilyen feltételekkel továbbítja az Adatkezelőnek azokat a hozzá érkezett kérelmeket, amelyek az Adatkezelő adatait érintik. (l) AZ IDŐBÉLYEGZÉS. A platform napi hálózati gyökerét egyetlen, 32 bájtos értékként küldjük el egy nyilvános időbélyegző hálózatnak, hogy utóbb bizonyítható legyen: az érték az adott időpontban létezett. Ez az érték bármely foglalás lenyomata fölött legalább tizenhárom egymást követő lenyomatképzési szint eredménye, és semmilyen más elem nem kíséri; az adott hálózat üzemeltetői vonatkozásában nem azonosított vagy azonosítható természetes személyre vonatkozik, mivel ők a kapcsolathoz szükséges további információt nem birtokolják és nem is szerezhetik meg. Ennek megfelelően az időbélyegző hálózat ezen érték BEJELENTETT MŰSZAKI CÍMZETTJE, és nem a GDPR 28. cikkének (2) és (4) bekezdése értelmében vett további adatfeldolgozó, és nem szerepel az 1. Mellékletben. A Primer ezt nyilvános dokumentumaiban kijelenti. (m) A 16. PONTTAL VALÓ KAPCSOLAT. Az a szabály, amely szerint egy online foglalásra vonatkozó értékelési meghívót csak az adott foglalás napi kötelezettségvállalásának közzététele után küldünk ki, a meghívási szabály eleme, amelynek megállapítását és közzétételét a 16. pont (a) alpontja már a Primerhez rendeli, és amelyet a 16. pont (e) alpontja az érintettek tájékoztatása körében lefed. A jelen pont nem tágítja a 16. pont hatókörét, és az Adatkezelő számára a meghívás tekintetében nem keletkeztet további kötelezettséget. (n) A TÖBBI RENDELKEZÉS ÉRINTETLENSÉGE. A jelen pont nem módosítja a Primer adatfeldolgozói kötelezettségeit a többi adatkezelés tekintetében, és nem csorbítja az Adatkezelőnek a 11. és 12. pontban meghatározott jogait, amelyek továbbra is korlátozás nélkül alkalmazandók a Primer által az Adatkezelő nevében végzett adatkezelésekre. (o) A TILTAKOZÁS (a GDPR 21. cikkének (1) bekezdése). Az érintett a saját helyzetével kapcsolatos okokból bármikor tiltakozhat az ellen, hogy foglalásai a napi kötelezettségvállalásokba bekerüljenek. A Primer a tiltakozásnak elsőbbséget élvező jogszerű okok hivatkozása nélkül eleget tesz: a tiltakozás nyilvántartásba vételétől kezdve az adott személy egyetlen későbbi foglalása sem — sem az Adatkezelőnél, sem a platformot használó bármely más adatkezelőnél — kerül be a c) alpont szerinti körbe, az adott személy már lepecsételt foglalásainak felnyitási anyagát pedig, ezen adatkezelők bármelyikénél, az i) alpont szerint megsemmisítjük. Ez a hatókör nem udvariassági döntés, hanem az a) alpontban foglalt besorolás következménye: a tiltakozás a Primer által saját nevében végzett adatkezelést érinti, nem pedig egy meghatározott Adatkezelővel fennálló üzleti kapcsolatot, ezért platformszinten kerül nyilvántartásba, és mindenütt hatást fejt ki, ahol az adott személynek foglalása van. Az Adatkezelő e hatásról a jelen rendelkezés útján szerez tudomást: az olyan személy által bejegyzett tiltakozás, aki egyben a platform egy másik adatkezelőjének is ügyfele, ezt a személyt az Adatkezelő köreiből is kiveszi. Ezzel szemben az Adatkezelő tiltakozást nem vehet nyilvántartásba, nem oldhat fel és nem tekinthet meg, és e célból számára semmilyen ajtó nem áll rendelkezésre — az az adatkezelő, amely saját ügyfeleit a körön kívülre jelölhetné, pontosan azt a szűrőt tartaná a kezében, amelynek kizárására a kötelezettségvállalás létezik, adatvédelmi nevet viselve. A tiltakozás tényét az Adatkezelővel nem közöljük: az az állapot, amelyet ő az ilyen foglalásnál lát, több, a tiltakozással össze nem függő helyzet közös címkéje, és külön indokot nem mutatunk meg neki. Az egyedüli elemek, amelyekre a tiltakozás nem fejt ki hatást, a már közzétett és lehorgonyzott gyökérben rögzített lenyomatérték és annak pozíciója, az i) alpontban kifejtett okokból; ezeket az okokat indokolással közöljük a személlyel. A már közzétett kötelezettségvállalásokat nem vonjuk vissza. A tiltakozás bármely olyan csatornán gyakorolható, amelyen a Primer érintetti kérelmeket fogad, ideértve a GDPR 21. cikkének (5) bekezdése szerinti automatizált eszközöket is. A GDPR 21. cikkének (4) bekezdése szerint a Primer erre a jogra kifejezetten és minden más információtól elkülönítve hívja fel az érintett figyelmét, legkésőbb az érintettel a jelen pont szerinti adatkezelés kapcsán folytatott első kommunikáció időpontjában; a közzétett szabályzat nem lép e figyelemfelhívás helyébe, hanem kíséri azt. A Primer a tiltakozásra a GDPR 12. cikkének (3) bekezdésében meghatározott határidőn belül válaszol.
1. melléklet — További adatfeldolgozók
| Alvállalkozó | Cél | Adatkategória | Helyszín | Biztosítékok |
|---|---|---|---|---|
| Stripe Payments Europe, Ltd. | Payment processing & card tokenization | Tokenized payment data, name, email | EU (Ireland) + USA | SCC + DPF |
| Twilio Inc. | SMS, OTP & notifications | Phone, message content | USA (+ EU edge) | SCC |
| SMSO | SMS delivery | Phone, message content | EU (EEA) | Intra-EEA |
| Resend, Inc. | Transactional email | Email, name, content | USA | SCC |
| Microsoft Azure (Microsoft Ireland Operations Ltd.) | Hosting, DB, storage, secrets | ALL platform data | EU (Azure EU region) | Intra-EEA |
| Google (Google Ireland Ltd.) | Ads/Analytics/reCAPTCHA (only if enabled) | Advertising identifiers, gclid, event, IP | EU + USA | SCC + DPF |
| Meta Platforms Ireland Ltd. | Server-side conversions (CAPI)/marketing (only if enabled) | Hashed identifiers, event | EU + USA | SCC + DPF |
| Anthropic, PBC / Anthropic Ireland | AI assistant (Primer IQ) | Conversation content, salon data | USA (+ EU) | SCC + DPF |
| Apify Technologies s.r.o. | Product-catalog import (platform op) | Public catalog data | EU (Czechia) | Intra-EEA |