Adatfeldolgozási szerződés (DPA)
Ez az Adatfeldolgozási Megállapodás („DPA”) az OrderSilo („mi”, „mi”, „Feldolgozó”) és az OrderSilo platformra regisztrált vagy arra előfizetett ügyfél entitás („Ügyfél”, „Adatkezelő”) közötti Szolgáltatási feltételek részét képezi. Minden olyan esetben érvényes, amikor az OrderSilo személyes adatokat dolgoz fel az Ügyfél nevében az utánvétes (COD) rendeléskezelési szolgáltatás részeként, és tükrözi az EU Általános Adatvédelmi Rendelet („GDPR”) 28. cikkében foglalt követelményeket. A Szolgáltatás használatával, a Szolgáltatási Feltételeink elfogadásával vagy a jelen adatvédelmi nyilatkozatra hivatkozó megrendelőlap kitöltésével az Ügyfél és az OrderSilo elfogadja az alábbi feltételeket.
1. Meghatározások
Jelen adatvédelmi nyilatkozat alkalmazásában a „személyes adatok”, „feldolgozás”, „adatkezelő”, „feldolgozó”, „érintett”, „személyes adatok megsértése” és „felügyeleti hatóság” kifejezések jelentése a GDPR-ban megadott. Ezen kívül:
- A „Szerződés” a Szolgáltatási feltételeket, bármely megrendelőlapot és a jelen adatvédelmi nyilatkozatot együttesen jelenti.
- Az „Ügyféladatok” olyan személyes adatok, amelyeket az Ügyfél vagy felhatalmazott felhasználói adnak át a Szolgáltatáshoz, vagy amelyek a Szolgáltatáson belül keletkeznek, beleértve a végfelhasználói rendelések adatait is.
- A „Szolgáltatás” az OrderSilo COD rendeléskezelési platformját, az irányítópultot, az API-kat és a kapcsolódó szolgáltatásokat jelenti.
- Az „alfeldolgozó” bármely harmadik fél, akit az OrderSilo megbízott az Ügyféladatok feldolgozásával a Szolgáltatás nyújtása érdekében.
2. A felek szerepei
A Vevő végfelhasználóira vonatkozó Ügyféladatok (nevek, telefonszámok, szállítási címek, rendelési adatok és kapcsolódó mezők az Ügyfél nyitóoldalain, kirakatain vagy integrációin keresztül) esetében az Ügyfél adatkezelőként, az OrderSilo pedig adatfeldolgozóként jár el, és ezeket az adatokat kizárólag az Ügyfél dokumentált utasításai alapján dolgozza fel a Szolgáltatás nyújtására.
Az Ügyfél saját személyzetére (számlatulajdonosokra, csapattagokra, számlázási kapcsolattartókra) vonatkozó fiók- és munkaterület-adatok esetében az OrderSilo általában független adatkezelőként jár el az Adatvédelmi szabályzatunkban leírtak szerint, kivéve, ha a felek írásban másként állapodnak meg.
Ez az adatvédelmi nyilatkozat csak annyiban vonatkozik, amennyiben az OrderSilo az Ügyfél nevében feldolgozóként személyes adatokat dolgoz fel.
3. Ügyfél utasításai
Az OrderSilo csak az Ügyfél dokumentált utasításai alapján dolgozza fel az Ügyféladatokat, beleértve a Szerződésben meghatározottakat, az Ügyfél által a Szolgáltatásban konfigurált módon (például domainek, csalási szabályok és futárbeállítások), valamint az uniós vagy tagállami jogszabályoknak való megfelelés érdekében, kivéve, ha az adott jogszabály tiltja a nyilvánosságra hozatalt.
Az Ügyfél felelős az utasításai jogszerűségéért, valamint azért, hogy annak érvényes jogalapja, és szükség esetén a végfelhasználói megfelelő értesítései és hozzájárulásai meglegyenek, hogy adataikat a Szolgáltatásba továbbítsák.
Ha az OrderSilo úgy véli, hogy egy utasítás sérti a GDPR-t vagy más vonatkozó adatvédelmi törvényt, indokolatlan késedelem nélkül értesítjük az Ügyfelet.
4. A személyzet bizalmas kezelése
Az OrderSilo biztosítja, hogy az Ügyféladatok feldolgozására felhatalmazott személyzetet megfelelő titoktartási kötelezettségek terhelik, akár szerződéses, akár törvényi előírásai szerint, és a személyes adatok kezelésében betöltött szerepüknek megfelelő képzésben részesülnek.
5. A feldolgozás biztonsága
Figyelembe véve a technika állását, a megvalósítás költségeit, az adatkezelés jellegét, hatókörét, kontextusát és céljait, valamint az érintettek kockázatát, az OrderSilo megfelelő technikai és szervezési intézkedéseket hajt végre, beleértve:
- Személyes adatok továbbítása a modern TLS segítségével.
- Bérlői elkülönítés az ügyfél munkaterületei között, infrastruktúra és adatbázis szinten kényszerítve.
- Hozzáférés-szabályozások, amelyek korlátozzák a személyzetnek az Ügyféladatokhoz való hozzáférését a szükséges ismeretek alapján.
- Az API és script-tag integrációinkon keresztül benyújtott rendelési adatok kriptográfiai ellenőrzése (HMAC-aláírás).
- Jelentős rendszer- és számlatevékenység naplózása, monitorozása.
- A biztonsági gyakorlatok rendszeres felülvizsgálata, összhangban a jelen adatvédelmi nyilatkozat 2. mellékletével.
- Dokumentált incidensreagálási szabályzat, amely szabályozza a biztonsági események észlelését, elszigetelését és értesítését.
6. Alfeldolgozók
Az Ügyfél felhatalmazza az OrderSilo-t, hogy alfeldolgozókat vonjon be a Szolgáltatás biztosítására, beleértve a tárhelyszolgáltatást, az e-mailek kézbesítését, az elemzési és a fizetési infrastruktúra szolgáltatóit. A kategóriák összefoglalását a 3. melléklet tartalmazza.
Az OrderSilo a GDPR 28. cikkének (4) bekezdésével összhangban írásos megállapodások révén olyan adatvédelmi kötelezettségeket ír elő minden egyes alfeldolgozó számára, amelyek lényegében hasonlóak a jelen adatvédelmi nyilatkozatban foglaltakhoz.
Az OrderSilo továbbra is felelős az Ügyfél felé az Alfeldolgozó adatvédelmi kötelezettségeinek teljesítéséért.
Az OrderSilo a hello@ordersilo.app címen kérésre naprakész, megnevezett alfeldolgozói listát biztosít, és ésszerű időn belül értesíti az Ügyfelet az Alfeldolgozó bármely tervezett kiegészítéséről vagy cseréjéről, amely az Ügyféladatok feldolgozásával jár, lehetővé téve az Ügyfél számára, hogy ésszerű adatvédelmi indokok alapján tiltakozzon. Ha a felek a kifogást nem tudják rendezni, az Ügyfél a Szolgáltatás érintett részét felmondhatja.
7. Nemzetközi adattovábbítás
Az OrderSilo elsősorban az Európai Gazdasági Térségben (EGT) – jelenleg az AWS Frankfurtban (eu-central-1) – tárolja és dolgozza fel az Ügyféladatokat.
Ha egy alfeldolgozó vagy integrált szolgáltatás (például egy hirdetési vagy elemzési platform, amelyet az Ügyfél engedélyez) személyes adatok EGT-n kívülre történő továbbításával jár, az OrderSilo az Európai Bizottság megfelelőségi határozatára, az Általános Szerződési Feltételekre (2021/914/EU) vagy más törvényes átviteli mechanizmusra támaszkodik, és kérésre rendelkezésre bocsátja a részleteket.
8. Segítségnyújtás az érintettek jogaihoz
Figyelembe véve az adatkezelés jellegét, az OrderSilo megfelelő technikai és szervezési intézkedésekkel ésszerű segítséget nyújt az Ügyfélnek, hogy az Ügyfél válaszolhasson a GDPR szerinti jogait gyakorló érintettek kéréseire (hozzáférés, helyesbítés, törlés, korlátozás, hordozhatóság és tiltakozás).
Ha az érintett közvetlenül kapcsolatba lép az OrderSilo-val az Ügyfél által kezelt végfelhasználói adatokkal kapcsolatban, akkor a kérést indokolatlan késedelem nélkül továbbítjuk az Ügyfélnek, és ésszerű támogatást nyújtunk.
9. Személyes adatvédelmi incidens bejelentése
Az OrderSilo indokolatlan késedelem nélkül, de minden esetben a tudomásszerzéstől számított 72 órán belül értesíti az Ügyfelet, miután megerősítette az OrderSilo által feldolgozottként feldolgozott Ügyféladatokat érintő személyes adatok megsértését.
Az értesítés az akkor ismert mértékben ismerteti a jogsértés természetét, az érintett érintettek és nyilvántartások kategóriáit és hozzávetőleges számát, a valószínű következményeket, valamint a jogsértés kezelésére és hatásainak enyhítésére tett vagy javasolt intézkedéseket.
Az OrderSilo ésszerű együttműködést és tájékoztatást nyújt annak érdekében, hogy az Ügyfél eleget tegyen a GDPR 33. és 34. cikke szerinti értesítési kötelezettségeinek.
Feltételezett biztonsági incidens bejelentéséhez írjon a hello@ordersilo.app címre. További részletekért tekintse meg az incidensekre vonatkozó válaszadási szabályzatunkat.
10. Adatvédelmi hatásvizsgálatok
Az OrderSilo ésszerűen kért információkat nyújt a Szolgáltatásról, hogy segítse az Ügyfelet adatvédelmi hatásvizsgálat (DPIA) elvégzésében vagy a felügyeleti hatósággal való konzultációban, amennyiben ilyen segítségre van szükség a GDPR 35. és 36. cikke értelmében, és ésszerűen rendelkezésünkre áll.
11. Ellenőrzések és megfelelés
Az OrderSilo az Ügyfél rendelkezésére bocsátja a jelen adatvédelmi nyilatkozat betartásának bizonyításához ésszerűen szükséges információkat, beleértve az ésszerű írásbeli információkérések megválaszolását.
Ha ezek az információk nem elegendőek, az Ügyfél (vagy egy független, kölcsönösen megállapodott, titoktartási kötelezettséget vállaló harmadik fél könyvvizsgáló) személyes adatok megsértése vagy jogszabályi előírás hiányában 12 hónaponként legfeljebb egyszer ellenőrizheti az OrderSilo vonatkozó adatkezelési tevékenységeit, ésszerű előzetes írásbeli értesítés mellett, megállapodás szerinti terjedelemben, és az Ügyfél viseli saját költségeit. Az auditokat munkaidőben kell lefolytatni, és nem zavarhatják indokolatlanul az OrderSilo működését, és nem veszélyeztethetik más ügyfelek bizalmas kezelését vagy biztonságát.
12. Ügyféladatok visszaküldése és törlése
A Szerződés megszűnésekor vagy lejártakor, és az Ügyfél írásos kérésére az ettől a dátumtól számított 30 napon belül, az OrderSilo törli, vagy ahol technikailag kivitelezhető és kérik, visszaküldi az Ügyfél nevében feldolgozott Ügyféladatokat, kivéve, ha a vonatkozó jogszabályok megkövetelik a megőrzést (például számlázási, adózási vagy számviteli nyilvántartások), ebben az esetben az OrderSilo továbbra is védi ezeket az adatokat, és törli az adatokat a jelen megőrzési időszaknak megfelelően.
13. Felelősség
A jelen DPA-ból eredő vagy azzal kapcsolatos minden fél felelősségére a Szolgáltatási feltételekben meghatározott felelősségi korlátozások és kizárások vonatkoznak. Ebben az adatvédelmi nyilatkozatban semmi sem mentesíti egyik felet sem a GDPR szerinti közvetlen kötelezettségei és felelőssége alól.
14. Időtartam és felmondás
Ez az adatvédelmi nyilatkozat azon a napon lép hatályba, amikor az Ügyfél először elfogadja a Szolgáltatási feltételeket, vagy végrehajt egy erre utaló megrendelőlapot, és mindaddig érvényben marad, amíg az OrderSilo az Ügyfél nevében feldolgozóként feldolgozza az Ügyféladatokat, a Szerződés felmondása ellenére, a feldolgozás befejezéséig.
15. Elsőbbségi sorrend és irányadó jog
Ez az adatvédelmi nyilatkozat a Szolgáltatási feltételek részét képezi, és azok szabályozzák, beleértve a vonatkozó jogszabályokat és a vitarendezési rendelkezéseket. Abban az esetben, ha a jelen adatvédelmi nyilatkozat és a személyes adatok feldolgozásával kapcsolatos Szolgáltatási feltételek között ütközik, ez az adatvédelmi nyilatkozat az irányadó.
16. Hogyan vonatkozik Önre ez az adatvédelmi nyilatkozat?
Ez az adatvédelmi nyilatkozat a Szolgáltatási feltételekre hivatkozva minden ügyfélre automatikusan vonatkozik, és nem igényel külön aláírást. Ha szervezete ellenjegyzett példányt igényel belső megfelelőségi, beszerzési vagy szállítói kockázati célokra, kérjen egyet a hello@ordersilo.app címen, és mi biztosítjuk a fenti feltételeknek megfelelő aláírt változatot.
1. melléklet – A feldolgozás részletei
Ez a melléklet leírja az OrderSilo, mint adatfeldolgozó által az Ügyfél nevében végzett adatfeldolgozást, a GDPR 28. cikkének (3) bekezdése szerint.
- Tárgy: az OrderSilo COD rendeléskezelési szolgáltatás nyújtása, beleértve a rendelésfelvételt, a csaláspontozást, a futár státuszának nyomon követését, a jelentéstételt és a hirdetésmegjelölést.
- Időtartam: a Szerződés időtartamára és az Adatvédelmi szabályzatunkban meghatározott megőrzési időszakra, kivéve, ha az Ügyfél kérésére korábban töröljük.
- Jelleg és cél: Ügyféladatok gyűjtése, tárolása, rendszerezése, visszakeresése, felhasználása és törlése a Szolgáltatás működtetése érdekében, beleértve a rendelések duplikálását, a csalások és visszaélések felderítését, valamint jelentések és elemzések készítését az Ügyfél számára.
- Az érintettek kategóriái: Az Ügyfél utánvétes megrendeléseket feladó végfelhasználói; Az Ügyfél jogosult felhasználói és csapattagjai.
- A személyes adatok kategóriái: a végfelhasználó neve, telefonszáma, szállítási címe, a rendelés és a termék adatai, a rendelés állapota, és ha be van állítva, csalásjelzők, hirdetéskattintási azonosítók és hozzárendelési metaadatok; számlatulajdonos neve, e-mail címe és szerepköre.
2. melléklet – Műszaki és szervezési biztonsági intézkedések
- Átviteli titkosítás (TLS) az Ügyfél céloldalai, a Szolgáltatás és az Ügyfél böngészője között mozgó összes adathoz.
- Adatbázis szintű bérlői elkülönítés az ügyfél munkaterületei között.
- Szerepkör alapú hozzáférés-vezérlés az OrderSilo személyzetének és az Ügyfél saját csapatának tagjai számára a Szolgáltatáson belül.
- HMAC-aláírt, visszajátszással védett rendelésfeldolgozás és tartományzárolt szkript-címke integráció.
- Aránykorlátozás és automatizált bot/spam forgalom észlelése.
- Jelentős fiók-, rendelés- és konfigurációmódosítások naplózása.
- Tárhely az EU-ban (AWS Frankfurt, eu-central-1) szolgáltatói szintű fizikai és infrastruktúra biztonsági ellenőrzésekkel.
- Dokumentált incidensre adott válasz és a személyes adatok megsértése bejelentési eljárásai.
- A hozzáférési, konfigurációs és biztonsági gyakorlatok időszakos felülvizsgálata.
3. melléklet – Alfeldolgozói kategóriák
Az OrderSilo a következő kategóriákba tartozó alfeldolgozókat vesz igénybe a Szolgáltatás nyújtásához. Az aktuális, névre szóló lista kérésre elérhető a hello@ordersilo.app címen.
- Cloud hosting és infrastruktúra (EU régió).
- Tranzakciós és marketing e-mail kézbesítés.
- Fizetésfeldolgozás és számlázás (Merchant of Record).
- Weboldal és termékelemzés.
- Ügyfélszolgálat és kommunikációs eszközök.
Ez az adatvédelmi nyilatkozat hivatkozásként szerepel az Általános Szerződési Feltételekben, és nem igényel külön aláírást a hatálybalépéséhez. Kapcsolódó dokumentumok: Adatvédelmi irányelvek, GDPR-információk és incidensekre vonatkozó válaszadási szabályzat. Kérdése van ezzel a DPA-val kapcsolatban? Lépjen kapcsolatba velünk a hello@ordersilo.app címen.
