Adatfeldolgozási Megállapodás (DPA)
Tartalom
Adatfeldolgozási Megállapodás (DPA)
A Mediscan Általános Szerződési Feltételek 1. számú melléklete
Hatályos: 2026. július 11.
1. A megállapodás létrejötte, felek és szerepek
Jelen Adatfeldolgozási Megállapodás (a továbbiakban: DPA) a Dentál Raktár Kft. (a továbbiakban: Adatfeldolgozó vagy Szolgáltató) Mediscan szolgáltatására vonatkozó Általános Szerződési Feltételek (ÁSZF) elválaszthatatlan melléklete, és az ÁSZF elfogadásával, külön aláírás nélkül létrejön a Szolgáltató és a szolgáltatást igénybe vevő Ügyfél (a továbbiakban: Adatkezelő) között.
A GDPR 28. cikke alapján a jelen DPA hatálya alá tartozó adatkezelési műveletek tekintetében az Ügyfél az adatkezelő, a Szolgáltató az adatfeldolgozó. Nem tartozik a jelen DPA hatálya alá az az adatkör, amelyet a Szolgáltató saját adatkezelőként kezel (felhasználói fiókok, cégprofil, kapcsolattartás, számlázás); erre a Szolgáltató Adatkezelési Tájékoztatója irányadó.
2. A feldolgozás tárgya, jellege, célja és időtartama
Tárgya és jellege: az Adatkezelő számláiban szereplő személyes adatok tárolása, strukturálása, automatizált (MI-alapú) adatkinyerése, megjelenítése, exportálása és továbbítása a Mediscan Invoice modul működtetése keretében.
Célja: kizárólag az ÁSZF szerinti szolgáltatás nyújtása az Adatkezelő részére. Az Adatfeldolgozó a személyes adatokat semmilyen saját célra – így különösen a dentalraktar.hu webáruház értékesítési, árazási, marketing- vagy versenyelemzési céljaira – nem használja fel (lásd 5. pont).
Időtartama: a szolgáltatási szerződés fennállásának időtartama, azzal, hogy a feltöltött számlaképeket (PDF, kép, fénykép) az Adatfeldolgozó a feltöltéstől számított legfeljebb 13 hónapig tárolja, amelyet követően azok automatikusan és visszaállíthatatlanul törlésre kerülnek; a szolgáltatás nem minősül tartós bizonylat- vagy dokumentumtárnak. Az adatok legkésőbb a 12. pont szerinti törléssel szűnnek meg.
3. Az érintettek kategóriái
- az Adatkezelő vevői, ideértve a magánszemély vevőket (fogorvosi praxis esetén jellemzően pácienseket);
- az Adatkezelő szállítói, üzleti partnerei, valamint ezek kapcsolattartói és képviselői;
- a számlákon egyéb minőségben szereplő természetes személyek.
4. A személyes adatok kategóriái
| Adatkategória | Forrás |
|---|---|
| Kimenő számlák vevőadatai: név, cím, adószám, bankszámlaszám, számlaösszegek, dátumok, tételadatok | NAV Online Számla szinkronizáció |
| Bejövő számlák partneradatai: szállító neve, adószáma, címe, bankszámlaszáma, tételadatok | NAV Online Számla szinkronizáció |
| Feltöltött számlaképeken (PDF/kép) szereplő valamennyi adat, ideértve a külföldi számlákat | az Adatkezelő általi feltöltés |
Különleges adatokra vonatkozó figyelemfelhívás: fogorvosi praxis kimenő számlájának vevőadata közvetve egészségügyi vonatkozású lehet (a fogászati szolgáltatás igénybevételének ténye kiolvasható belőle). A felek rögzítik, hogy a rendszerbe egészségügyi dokumentáció, TAJ-szám vagy kezelési adat nem vihető be; az Adatkezelő felel azért, hogy számláin a jogszabály által megkövetelt adattartalmon túl egészségügyi adat ne szerepeljen. Az Adatfeldolgozó e körülményre tekintettel emelt szintű biztonsági intézkedéseket alkalmaz (7. pont).
5. Utasításadás; célhoz kötöttség és üzletági elkülönítés
Az Adatfeldolgozó a személyes adatokat kizárólag az Adatkezelő dokumentált utasításai alapján kezeli. Dokumentált utasításnak minősül az ÁSZF, a jelen DPA, az egyedi szolgáltatási szerződés, valamint a szolgáltatás felületén elérhető funkciók Adatkezelő általi használata (pl. könyvelői export indítása, törlés kezdeményezése). Ha az Adatfeldolgozó megítélése szerint valamely utasítás jogszabályt sért, erről az Adatkezelőt haladéktalanul tájékoztatja.
Az Adatfeldolgozó kifejezetten vállalja, hogy a jelen DPA hatálya alá tartozó adatokat a dentalraktar.hu webáruházi üzletága részére nem teszi hozzáférhetővé, és azokat webáruházi értékesítési, árazási, marketing-, ügyfélszerzési vagy versenyelemzési célra nem használja fel. Az adatokhoz kizárólag a Mediscan szolgáltatás üzemeltetéséhez szükséges, titoktartásra kötelezett munkatársak férnek hozzá.
6. Titoktartás
Az Adatfeldolgozó biztosítja, hogy a személyes adatok kezelésére feljogosított személyek titoktartási kötelezettséget vállaltak, vagy jogszabályon alapuló titoktartási kötelezettség alatt állnak. A titoktartási kötelezettség a szolgáltatási szerződés megszűnése után is fennmarad. Az Adatkezelő számlaadatai egyben az Adatkezelő üzleti titkát képezik.
7. Adatbiztonság – technikai és szervezési intézkedések (TOM)
Az Adatfeldolgozó a GDPR 32. cikkének megfelelően többek között az alábbi intézkedéseket alkalmazza:
- a NAV technikai hitelesítő adatok titkosított tárolása (encryption at rest);
- ügyfelenkénti adat-elkülönítés (tenant-izoláció): minden lekérdezés cégszinten elkülönített;
- titkosított adatátvitel (HTTPS/TLS) valamennyi kapcsolaton;
- szerepkör-alapú hozzáférés-kezelés és a hozzáférések naplózása;
- külső integrációk (pl. Telegram webhook) titkos kulccsal történő hitelesítése;
- rendszeres biztonsági frissítések és biztonsági mentések;
- a könyvelői exporthivatkozások időbeli korlátozása (30 napos lejárat).
8. Al-adatfeldolgozók
Az Adatkezelő általános felhatalmazást ad az alábbi al-adatfeldolgozók igénybevételére. Az Adatfeldolgozó az al-adatfeldolgozókkal a jelen DPA-ban foglaltakkal legalább egyenértékű adatvédelmi kötelezettségeket tartalmazó szerződést köt, és teljes felelősséggel tartozik azok teljesítéséért.
| Al-adatfeldolgozó | Székhely | Tevékenység | Garancia |
|---|---|---|---|
| Tárhely-/szerverszolgáltató | EU | tárhely, infrastruktúra, adatbázis | EU-s adattárolás |
| OpenAI, L.L.C. | USA | MI-alapú számlafeldolgozás (számlaképek adatkinyerése), összefoglalók generálása | EU SCC; az API-adatok alapértelmezetten nem kerülnek modelltanítási célú felhasználásra |
| Resend (Plus Five Five, Inc.) | USA | tranzakciós e-mailek küldése (meghívók, értesítések, könyvelői export értesítő) | EU SCC |
| Telegram Messenger Inc. | Egyesült Arab Emírségek | opcionális napi összefoglaló kézbesítése (kizárólag a funkció bekapcsolása esetén) | a felhasználó kifejezett kérésére aktiválódik |
| Billingo Technologies Zrt. | Magyarország | számlázási integráció | EU-s szolgáltató |
A Nemzeti Adó- és Vámhivatal (NAV) nem al-adatfeldolgozó, hanem önálló adatkezelő; a szinkronizáció a NAV Online Számla rendszeréből az Adatkezelő technikai felhasználójával történik. A Google reCAPTCHA a weboldal kapcsolatfelvételi űrlapján működik, és nem a jelen DPA, hanem a Szolgáltató Adatkezelési Tájékoztatója alá tartozik.
Új al-adatfeldolgozó igénybevétele vagy csere esetén az Adatfeldolgozó legalább 15 nappal előre értesíti az Adatkezelőt (e-mailben vagy a felületen). Az Adatkezelő az értesítéstől számított 15 napon belül kifogást emelhet; kifogás esetén a felek egyeztetnek, ennek eredménytelensége esetén az Adatkezelő jogosult a szerződést felmondani.
9. Harmadik országba történő adattovábbítás
Amennyiben a feldolgozás az EGT-n kívülre irányuló adattovábbítással jár (lásd 8. pont), az kizárólag a GDPR V. fejezete szerinti megfelelő garanciák – elsősorban az Európai Bizottság által elfogadott általános szerződési feltételek (SCC), illetve megfelelőségi határozat – alapján történik.
10. Segítségnyújtás az Adatkezelő részére
Az Adatfeldolgozó a feldolgozás jellegének figyelembevételével megfelelő technikai és szervezési intézkedésekkel segíti az Adatkezelőt az érintetti jogok (hozzáférés, helyesbítés, törlés, korlátozás, adathordozhatóság, tiltakozás) gyakorlásával kapcsolatos kérelmek megválaszolásában, valamint a GDPR 32–36. cikke szerinti kötelezettségek (adatbiztonság, incidenskezelés, adatvédelmi hatásvizsgálat) teljesítésében. Ha érintett közvetlenül az Adatfeldolgozóhoz fordul, az Adatfeldolgozó a kérelmet haladéktalanul továbbítja az Adatkezelőnek, és arra önállóan érdemben nem válaszol.
11. Adatvédelmi incidens bejelentése
Az Adatfeldolgozó a tudomására jutott, a jelen DPA hatálya alá tartozó adatokat érintő adatvédelmi incidensről indokolatlan késedelem nélkül, de legkésőbb a tudomásszerzéstől számított 48 órán belül értesíti az Adatkezelőt az általa megadott kapcsolattartási e-mail-címen. Az értesítés tartalmazza az incidens jellegét, az érintett adatkategóriákat és érintettek megközelítő számát, a valószínűsíthető következményeket, valamint a megtett és tervezett intézkedéseket. A felügyeleti hatóság és az érintettek felé történő bejelentés az Adatkezelő feladata; ebben az Adatfeldolgozó együttműködik.
12. Az adatok törlése és visszaadása
Az Adatkezelő a szolgáltatás felületén elérhető törlési funkcióval bármikor kezdeményezheti a jelen DPA hatálya alá tartozó valamennyi adat végleges törlését; a törlés azonnal és visszavonhatatlanul végrehajtásra kerül. A szolgáltatási szerződés megszűnésekor az Adatfeldolgozó – az Adatkezelő választása szerint – visszaadja vagy törli a személyes adatokat, kivéve, ha uniós vagy tagállami jog az adatok tárolását írja elő. A biztonsági mentésekből az adatok a mentési ciklus szerint, legkésőbb 30 napon belül futnak ki. A számviteli bizonylatok jogszabályi (8 éves) megőrzési kötelezettsége az Adatkezelőt terheli; e kötelezettség teljesítéséről az Adatkezelő a törlés kezdeményezése előtt maga gondoskodik (pl. exportálással).
A törlési funkció használatától függetlenül a feltöltött számlaképeket (PDF, kép, fénykép) az Adatfeldolgozó a feltöltéstől számított legfeljebb 13 hónapig tárolja, majd azokat automatikusan és visszaállíthatatlanul törli; ezen időszak elteltével a számlaképek a rendszerben már nem érhetők el. Az Adatkezelő a számára szükséges bizonylatok megőrzéséről (pl. a 8 éves számviteli megőrzési kötelezettség teljesítéséről) e határidőn belül, saját hatáskörben – jellemzően exportálással – gondoskodik.
13. Ellenőrzés (audit)
Az Adatfeldolgozó az Adatkezelő rendelkezésére bocsátja mindazokat az információkat, amelyek a GDPR 28. cikkében foglalt kötelezettségek teljesítésének igazolásához szükségesek, továbbá évente egy alkalommal, ésszerű előzetes (legalább 15 napos) írásbeli értesítés mellett, üzemzavart nem okozó módon lehetővé teszi és elősegíti az Adatkezelő vagy megbízott auditora által végzett ellenőrzést. Az audit költségei az Adatkezelőt terhelik, kivéve, ha az audit súlyos szerződésszegést tár fel.
14. Felelősség és záró rendelkezések
Az Adatfeldolgozó felel az általa igénybe vett al-adatfeldolgozók tevékenységéért. A felek felelősségére egyebekben a GDPR 82. cikke és az ÁSZF felelősségi szabályai irányadók. A jelen DPA az ÁSZF elválaszthatatlan része; az ÁSZF és a DPA eltérése esetén az adatvédelmi kérdésekben a DPA irányadó. A jelen DPA-ban nem szabályozott kérdésekben a GDPR, az Infotv. és a magyar jog rendelkezései alkalmazandók.