Adatfeldolgozói megállapodás (DPA)

Utolsó frissítés: 2026. július 14.

A jelen adatfeldolgozói megállapodás ("DPA") az (EU) 2016/679 rendelet ("GDPR") art. 28 rendelkezése alapján jött létre, és a Linia Directă platform Általános Szerződési Feltételeinek (ÁSZF) elválaszthatatlan részét képezi. Az ÁSZF elfogadásával az Ügyfél a jelen DPA-t is elfogadja.

1. Fogalommeghatározások

  • Adatkezelő: az Ügyfél, az a jogi személy vagy engedéllyel rendelkező természetes személy, aki a Linia Directă Szolgáltatást megrendelte, és aki meghatározza az érintettek (hívó felek, végfelhasználó ügyfelek) személyes adatai kezelésének céljait és eszközeit.
  • Adatfeldolgozó: a Digital Leadership SRL (székhely: Strada Viorelelor 17A, Dezmir, județul Cluj, 407039, România; CUI 38585123, J2017006715126), amely a Linia Directă platformot (liniadirecta.ro) üzemelteti, és a személyes adatokat az Adatkezelő nevében és utasításai szerint kezeli.
  • Érintettek: azok a természetes személyek, akiknek adatait a Szolgáltatás útján kezelik: az Adatkezelő hívó felei vagy végfelhasználó ügyfelei.
  • Személyes adatok: azonosított vagy azonosítható természetes személyre vonatkozó bármely információ, amelyet a Szolgáltatás útján kezelnek.
  • A Szolgáltatás: a Linia Directă platform, beleértve a recepciós virtuális asszisztenst, az időpontkezelési funkciókat, az irányítópultot és minden kapcsolódó komponenst.
  • További adatfeldolgozó: bármely harmadik fél, amelyet az Adatfeldolgozó az Adatkezelő nevében végzett adatkezelési tevékenységekre vesz igénybe.
  • Adatvédelmi incidens: a biztonság olyan sérülése, amely a továbbított, tárolt vagy más módon kezelt személyes adatok megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi.

2. Az adatkezelés tárgya és időtartama

Az Adatfeldolgozó a személyes adatokat kizárólag a Linia Directă Szolgáltatás nyújtása céljából, az Adatkezelő dokumentált utasításai szerint kezeli.

Az adatkezelés időtartama a szerződéses időszaknak felel meg: az Adatkezelő fiókjának aktiválásától az előfizetés felmondásáig/lejártáig vagy az adatok törlésének kérelmezéséig tart. A szerződés megszűnésekor az Adatfeldolgozó a 11. szakaszban (Az adatok visszaszolgáltatása és törlése) leírt eljárást alkalmazza.

3. Az adatkezelés jellege és célja

Az adatkezelés a következő tevékenységek keretében történik:

  • Intelligens telefonos recepció: az Adatkezelő dedikált telefonszámára beérkező hívások automatikus fogadása, a beszélgetés tartalmának leiratozása és értelmezése
  • Időpontok kezelése: időpontfoglalások létrehozása, módosítása és lemondása a hívó felek kérései alapján
  • Hívásrögzítés (csak akkor, ha az Adatkezelő aktiválja a rögzítési funkciót): a hangfelvételek és a leiratok tárolása az Adatkezelő irányítópultján
  • Összefoglalók készítése: automatikus hívásösszefoglalók készítése az Adatkezelő tájékoztatására
  • Átkapcsolás munkatárshoz: a hívás átirányítása az Adatkezelő munkatársaihoz a hívó fél kérésére vagy kivételes helyzetekben
  • Értesítések: e-mail értesítések küldése az Adatkezelőnek az új hívásokról, az időpontokról és a napi összefoglalókról

4. A kezelt személyes adatok típusai

KategóriaKonkrét adatok
Azonosító adatokAz érintett neve (amennyiben a hívás során elhangzik)
Kapcsolattartási adatokA hívó fél telefonszáma
HangadatokA telefonhívások hangfelvételei (csak akkor, ha a rögzítési funkció aktiválva van)
Szöveges adatokA beszélgetések leiratai, az automatikusan készített összefoglalók
IdőpontadatokDátum, időpont, a kért szolgáltatás, a foglalás állapota
Technikai adatokA hívás időtartama, dátuma és időpontja, a hívás azonosítója
Potenciálisan érzékeny adatokA személyes adatok különleges kategóriáiba tartozó adatok, amennyiben a hívások tartalmában közvetetten megjelennek (pl. az egészségi állapotra vonatkozó információk), kizárólag a GDPR art. 9(2)(h) alapján kezelve

5. Az érintettek kategóriái

  • Az Adatkezelő hívó felei vagy végfelhasználó ügyfelei, akik a dedikált telefonszámot hívják
  • Azok a személyek, akik a virtuális asszisztenssel a chat widgeten keresztül lépnek kapcsolatba (ha aktiválva van)

6. Az Adatfeldolgozó kötelezettségei

6.1 Adatkezelés kizárólag utasítások alapján

Az Adatfeldolgozó a személyes adatokat kizárólag az Adatkezelő dokumentált utasításai alapján kezeli, ideértve a személyes adatok harmadik országba vagy nemzetközi szervezet részére történő továbbítását is. Ha az Adatfeldolgozó megítélése szerint valamely utasítás sérti a GDPR-t vagy más alkalmazandó adatvédelmi jogszabályt, erről haladéktalanul tájékoztatja az Adatkezelőt.

6.2 Titoktartás

Az Adatfeldolgozó biztosítja, hogy a személyes adatok kezelésére feljogosított személyek titoktartási kötelezettséget vállaltak, vagy megfelelő, jogszabályon alapuló titoktartási kötelezettség alatt állnak. A kezelt adatokhoz való hozzáférés szigorúan arra a személyzetre korlátozódik, amelynek a Szolgáltatás nyújtásához hozzáférésre van szüksége (a "need to know" elve).

6.3 Biztonsági intézkedések

Az Adatfeldolgozó megfelelő technikai és szervezési intézkedéseket hajt végre a kockázatnak megfelelő szintű biztonság garantálása érdekében, ideértve az alábbiakat:

  • Titkosítás átvitel közben (TLS 1.2+) minden kommunikációnál
  • Titkosítás nyugalmi állapotban (AES-256) az adatbázisnál
  • Row Level Security (RLS): minden Adatkezelő kizárólag a saját adataihoz fér hozzá
  • Kétfaktoros hitelesítés a belső személyzet rendszerhozzáféréséhez
  • Rate limiting minden nyilvános végponton
  • Strukturált hozzáférési naplók trace ID-val
  • Az adatbázis automatikus biztonsági mentései
  • Infrastruktúra kizárólag az Európai Unióban található szervereken
  • Rendszeres sérülékenységi ellenőrzés (Dependabot + npm audit)

6.4 Segítségnyújtás az érintettek jogainak gyakorlásához

Az Adatfeldolgozó megfelelő technikai és szervezési intézkedésekkel segíti az Adatkezelőt azon kötelezettségének teljesítésében, hogy megválaszolja az érintettek jogainak gyakorlására irányuló kérelmeket: hozzáférés, helyesbítés, törlés, adathordozhatóság, tiltakozás és az adatkezelés korlátozása. A közvetlenül az Adatfeldolgozóhoz beérkező, jogok gyakorlására irányuló kérelmeket az Adatfeldolgozó 5 munkanapon belül továbbítja az Adatkezelőnek.

6.5 Segítségnyújtás az Adatkezelő kötelezettségeihez

Az adatkezelés jellegét és a rendelkezésére álló információkat figyelembe véve az Adatfeldolgozó segíti az Adatkezelőt a GDPR art. 32-36 szerinti kötelezettségeknek (biztonság, adatvédelmi incidensek bejelentése, hatásvizsgálat, előzetes konzultáció) való megfelelés biztosításában.

6.6 Auditok

Az Adatkezelő jogosult auditokat vagy ellenőrzéseket végezni az Adatfeldolgozó jelen DPA-nak való megfelelése tekintetében, legalább 30 naptári nappal korábban megküldött előzetes írásbeli értesítés mellett. Az auditokra rendes munkaidőben kerül sor, a tevékenység zavarása nélkül. Az audit költségeit az Adatkezelő viseli. Az Adatfeldolgozó alternatívaként független, szakképzett harmadik felek által készített auditjelentéseket is rendelkezésre bocsáthat.

7. További adatfeldolgozók

Az Adatkezelő általános felhatalmazást ad az Adatfeldolgozónak további adatfeldolgozók igénybevételére. Az Adatfeldolgozó tájékoztatja az Adatkezelőt minden olyan tervezett változásról, amely további adatfeldolgozók igénybevételét vagy cseréjét érinti, ezzel biztosítva az Adatkezelő számára a lehetőséget, hogy az értesítéstől számított 15 naptári napon belül indokolt kifogást emeljen.

A további adatfeldolgozók aktuális listája, az adatkezelés jellege és földrajzi helye:

További adatfeldolgozóCélHelyTovábbítási jogalap
Felhőalapú adatbázis-szolgáltatóAdatbázis, hitelesítés, adattárolásEUArt. 44+ GDPR (EU)
Intelligens hangplatform szolgáltatójaHívások intelligens feldolgozása, STT/LLM/TTS összehangolásaFrankfurt, EUArt. 44+ GDPR (EU)
TelefonszolgáltatóTelefonszámok biztosítása, hívások útválasztásaDublin, EU (IE1)Art. 44+ GDPR (EU)
Beszédszintézis-szolgáltatóBeszédszintézis (TTS): szöveg → hangEU (feldolgozás), USA-beli jogalanySCC, Art. 46(2)(c) GDPR
Valós idejű kommunikációs infrastruktúra szolgáltatójaValós idejű hangtovábbítás (médiaútvonal-kezelés, tartalom tárolása nélkül)USA-beli jogalanySCC, Art. 46(2)(c) GDPR
Nyelvimodell-szolgáltatóNyelvi modell (LLM): szövegértés és szöveggenerálásFrankfurt, EUArt. 44+ GDPR (EU)
Beszédfelismerés-szolgáltatóBeszédfelismerés (STT): hang → szövegEUArt. 44+ GDPR (EU)
Tranzakciós e-mail szolgáltatóTranzakciós e-mailek küldéseEU (feldolgozás), USA-beli jogalanySCC, Art. 46(2)(c) GDPR
Fizetésfeldolgozó szolgáltatóFizetések feldolgozása (az Adatkezelő számlázási adatai)EUArt. 44+ GDPR (EU)
Alkalmazáshoszting-szolgáltatóA webalkalmazás hosztingjaFrankfurt, EUArt. 44+ GDPR (EU)
Rate limiting szolgáltatóRate limitingEUArt. 44+ GDPR (EU)
Google CalendarIdőpontok szinkronizálása (opcionális, az Adatkezelő általi aktiválás esetén)EUArt. 44+ GDPR (EU)

Az Adatfeldolgozó a további adatfeldolgozókkal szemben írásbeli szerződések útján a jelen DPA-ban foglaltakkal egyenértékű kötelezettségeket ír elő. Az Adatfeldolgozó teljes mértékben felelős marad az Adatkezelővel szemben a további adatfeldolgozók kötelezettségeinek teljesítéséért.

8. Nemzetközi adattovábbítás

A személyes adatoknak a Szolgáltatás útján történő kezelése az Európai Unióban / az Európai Gazdasági Térségben (EGT) található infrastruktúrán történik. Amennyiben valamely további adatfeldolgozó az EGT-n kívüli jogalany (ez a helyzet a tranzakciós e-mail szolgáltató, a beszédszintézis-szolgáltató és a valós idejű kommunikációs infrastruktúra szolgáltatója esetében: USA-beli jogalanyok), minden esetleges adattovábbítást az Európai Bizottság által a GDPR art. 46(2)(c) alapján jóváhagyott általános adatvédelmi kikötések (SCC) fedeznek, az egyenértékű védelmi szintet biztosító kiegészítő intézkedésekkel együtt.

A beszélgetések automatizált feldolgozása, vagyis a beszédfelismerés (STT), a nyelvi modell (LLM) és a beszédszintézis (TTS), valamint az adatbázis, az alkalmazás hosztingja és a telefonszolgáltatás az Európai Unióban található infrastruktúrán működik.

Ha a jövőben az Adatfeldolgozó az EGT-n kívül található további adatfeldolgozót kíván igénybe venni, erről a 7. szakasz szerint értesíti az Adatkezelőt, és minden ilyen továbbítást megelőzően bevezeti a GDPR art. 44-49 szerinti megfelelő garanciákat.

9. Adatvédelmi incidensek bejelentése

Ha az Adatfeldolgozó az Adatkezelő nevében kezelt személyes adatokat érintő adatvédelmi incidenst azonosít, arról az Adatkezelőt indokolatlan késedelem nélkül, de minden esetben legkésőbb az incidens észlelésétől számított 72 órán belül értesíti.

Az értesítés, a rendelkezésre álló információk függvényében, tartalmazza:

  • Az incidens jellegének leírását, ideértve az érintettek és az érintett adatrekordok kategóriáit és hozzávetőleges számát
  • A felelős személy elérhetőségét, akitől további tájékoztatás kérhető
  • Az incidens valószínűsíthető következményeit
  • Az incidens orvoslására tett vagy javasolt intézkedéseket, ideértve adott esetben az esetleges hátrányos hatások enyhítését célzó intézkedéseket

Az értesítést az Adatfeldolgozó az Adatkezelő fiókjában rögzített e-mail címre küldi. A felügyeleti hatóság (az ANSPDCP, a romániai adatvédelmi hatóság) és adott esetben az érintettek értesítéséért a GDPR art. 33-34 szerint továbbra is az Adatkezelő felel.

10. Az Adatkezelő kötelezettségei

Az Adatkezelő vállalja, hogy:

  • Világos és dokumentált utasításokat ad az adatkezelésre vonatkozóan, ideértve a virtuális asszisztens konfigurációit is
  • Az adatok gyűjtését megelőzően a GDPR art. 13-14 szerint tájékoztatja az érintetteket a Szolgáltatás útján végzett adatkezelésről, ideértve a virtuális asszisztens használatát és a hívásrögzítést is
  • Adatkezelőként biztosítja, hogy az érintettek adatainak kezeléséhez megfelelő jogalap álljon rendelkezésre
  • Rendszeresen ellenőrzi, hogy a virtuális asszisztens konfigurációja helyes és naprakész
  • Haladéktalanul értesíti az Adatfeldolgozót, ha a kezelt adatokat érintő esetleges adatvédelmi incidenst vagy eseményt azonosít
  • Saját adatvédelmi tájékoztatóval rendelkezik, amely a Linia Directă platformot (Digital Leadership SRL) adatfeldolgozóként nevezi meg a hívó felek/végfelhasználó ügyfelek adatainak a virtuális asszisztens útján történő kezelése tekintetében

11. Az adatok visszaszolgáltatása és törlése

A szerződés bármely módon történő megszűnésekor az Adatfeldolgozó:

  • Lehetővé teszi az Adatkezelő számára az adatok exportálását az irányítópultról (időpontok, hívásnaplók, leiratok) a megszűnés napjától számított 30 napon belül
  • A 30 napos exportidőszak lejárta után véglegesen törli az érintetteknek az Adatkezelő nevében kezelt valamennyi személyes adatát
  • A törlés a biztonsági mentésekre (backupokra) is kiterjed, a technikai rotációs ciklusok keretein belül, de legkésőbb a kérelem napjától számított 90 napon belül

Kivétel: az Adatfeldolgozó megőrizheti azokat az adatokat, amelyek megőrzésére jogszabályi kötelezettsége áll fenn (pl. számlázási adatok az adójogszabályok szerint), az Adatkezelő előzetes tájékoztatása mellett.

Az Adatkezelő kérésére az Adatfeldolgozó írásbeli megerősítést állít ki az adatok törléséről.

12. Felelősség

Mindkét fél felel azokért a károkért, amelyeket a saját GDPR szerinti kötelezettségeinek megsértésével okoz, a Rendelet art. 82 rendelkezéseivel összhangban.

Az Adatfeldolgozó felel az Adatkezelővel szemben azokért a közvetlen károkért, amelyeket a jelen DPA-ban kifejezetten előírt kötelezettségek megsértésével vagy az Adatkezelő jogszerű utasításainak megszegésével okoz. Az Adatfeldolgozó teljes felelőssége az Adatkezelő által a károkozó eseményt megelőző 12 hónapban fizetett előfizetési díj összegére korlátozódik.

Az Adatfeldolgozó nem felel az Adatkezelő jogellenes vagy hibás utasításai által okozott károkért, azért, ha az Adatkezelő adatkezelői minőségében nem teljesíti a saját GDPR szerinti kötelezettségeit, sem az Adatfeldolgozó észszerű ellenőrzési körén kívül eső körülményekért.

13. A DPA módosításai

Az Adatfeldolgozó a jelen DPA-t jogszabályi, technikai vagy működési változások átvezetése érdekében módosíthatja. A módosításokról az Adatfeldolgozó a hatálybalépés előtt legalább 30 naptári nappal értesíti az Adatkezelőt, a fiókban rögzített e-mail címre küldött üzenetben és a liniadirecta.ro/dpa oldal frissítésével.

A Szolgáltatás további használata a módosítások hatálybalépését követően az új DPA elfogadásának minősül. Ha az Adatkezelő nem fogadja el a módosításokat, a szerződést az ÁSZF szerint felmondhatja.

14. Irányadó jog

A jelen DPA-ra az (EU) 2016/679 rendelet (GDPR) és a személyes adatok védelmére vonatkozó, alkalmazandó román jogszabályok az irányadók. A jelen DPA értelmezéséből vagy teljesítéséből eredő minden jogvitát Kolozsvár (Cluj-Napoca), Románia illetékes bíróságai bírálnak el.

15. Kapcsolat és DPO

A jelen DPA-val vagy a személyes adatok kezelésével kapcsolatos bármely kérdésben:

  • Adatvédelmi tisztviselő (DPO): dpo@liniadirecta.ro
  • Általános e-mail: contact@liniadirecta.ro
  • Adatfeldolgozó: Digital Leadership SRL, CUI 38585123, J2017006715126
  • Székhely: Strada Viorelelor 17A, Dezmir, Județul Cluj, 407039, România
  • Felügyeleti hatóság: az ANSPDCP (a romániai adatvédelmi hatóság): www.dataprotection.ro

Az aláírható változat letöltése (PDF)