Adatfeldolgozási Megállapodás (DPA)
Verzió: DPA-2026-09-08
Jelen Adatfeldolgozási Megállapodás (a továbbiakban: DPA) a WebShield szolgáltatás adatbázis-mentési funkciójának használatára vonatkozik, és a WebShield IT Security Kft. szolgáltatására létrejött szerződés részét képezi.
Adatkezelő: a WebShield szolgáltatást megrendelő ügyfél, illetve az általa üzemeltetett weboldal vagy alkalmazás személyes adatainak kezelésére jogosult szervezet vagy személy, akinek adatait a megrendelés, az előfizetés vagy a WebShield-fiók azonosítja (a továbbiakban: Adatkezelő).
Adatfeldolgozó: WebShield IT Security Kft., székhely: 2080 Pilisjászfalu, Dombhát u. 14.; cégjegyzékszám: 13-09-219848; adószám: 27830374-2-13; e-mail: info@webshield.hu (a továbbiakban: WebShield vagy Adatfeldolgozó).
Az Adatkezelő és az Adatfeldolgozó a továbbiakban együttesen: Felek.
1. A megállapodás tárgya és hatálya
1.1. A DPA azokra a személyesadat-kezelési műveletekre terjed ki, amelyeket a WebShield az Adatkezelő nevében végez, amikor az Adatkezelő által kezelt weboldal vagy alkalmazás adatbázisáról biztonsági mentést, illetve adatbázis-dumpot készít, azt biztonságosan továbbítja és a WebShield által ellenőrzött infrastruktúrán tárolja.
1.2. A DPA célja, hogy a Felek jogait és kötelezettségeit az Európai Parlament és a Tanács (EU) 2016/679 rendelete (a továbbiakban: GDPR), különösen annak 28. cikke szerint rendezze.
1.3. A DPA kizárólag az adatbázis-mentési funkció keretében végzett adatfeldolgozásra vonatkozik. A WebShield olyan adatkezeléseire, amelyeknél saját célból és önálló adatkezelőként jár el - például szerződéses kapcsolattartás, számlázás vagy jogi kötelezettség teljesítése -, a WebShield adatvédelmi tájékoztatója irányadó.
2. Fogalmak és szerepek
2.1. A jelen DPA-ban használt adatvédelmi fogalmak jelentése megegyezik a GDPR-ban meghatározott jelentésükkel.
2.2. Az Adatkezelő határozza meg az adatbázisában található személyes adatok kezelésének céljait és lényeges eszközeit. A WebShield e személyes adatok tekintetében Adatfeldolgozóként jár el.
2.3. A WebShield a személyes adatokat kizárólag az Adatkezelő dokumentált utasításai alapján kezelheti. A mentési funkció Adatkezelő általi bekapcsolása és a DPA elektronikus elfogadása dokumentált utasításnak minősül az e megállapodásban meghatározott mentési műveletek megkezdésére és végrehajtására.
2.4. Az Adatkezelő további dokumentált utasítást elektronikus úton adhat. Az utasításnak a szolgáltatás tárgyához, a DPA-hoz és az alkalmazandó joghoz kell igazodnia; a szolgáltatás körén kívüli vagy többletköltséget okozó utasítás teljesítéséről a Felek külön egyeztetnek.
3. Az adatfeldolgozás tárgya, célja, jellege és időtartama
3.1. Az adatfeldolgozás tárgya az Adatkezelő által kijelölt, WebShield által védett vagy kezelt weboldal, illetve alkalmazás adatbázisának biztonsági mentése.
3.2. Az adatfeldolgozás műveletei különösen:
- adatbázis-dump készítése a távoli weboldalról vagy alkalmazásból;
- a dump titkosított csatornán történő továbbítása a WebShield infrastruktúrájára;
- a mentés tárolása, rendszerezése és védelme;
- a mentés integritásának és rendelkezésre állásának ellenőrzése és biztosítása;
- szükség esetén az Adatkezelő utasítása szerinti helyreállítás támogatása;
- a mentések automatikus rotációja;
- a megőrzési idő lejárta után a mentések automatikus törlése.
3.3. A feldolgozás kizárólag biztonsági mentés, adatvesztés-megelőzés, katasztrófa vagy biztonsági incidens utáni helyreállítás, valamint a WebShield kapcsolódó biztonsági és helyreállítási funkcióinak biztosítása céljából történhet.
3.4. A WebShield a mentések személyes adatait nem használhatja marketingre, reklámra, profilalkotásra, saját üzleti célra, önálló statisztikai vagy elemzési célra, gépi tanulási vagy mesterségesintelligencia-modellek tanítására, illetve az Adatkezelő utasításaitól eltérő célra.
3.5. Az adatfeldolgozás a mentési funkció aktiválásával kezdődik, és annak kikapcsolásáig vagy az alapul szolgáló szolgáltatás megszűnéséig, továbbá a 12. fejezet szerinti törlési időszak végéig tart.
4. Az érintettek és személyes adatok kategóriái
4.1. A WebShield nem határozza meg, és a mentés elkészítése előtt nem feltétlenül ismeri az Adatkezelő adatbázisának tartalmát. Az adatbázis tartalmát, az adatkezelés jogalapját és célját az Adatkezelő határozza meg és ellenőrzi.
4.2. A mentés - az adott weboldal vagy alkalmazás tényleges használatától függően - tartalmazhat többek között nevet, e-mail-címet, telefonszámot, IP-címet, felhasználói fiókhoz tartozó adatokat, felhasználó által megadott tartalmat, megrendelési, számlázási és kapcsolattartási adatokat, naplóadatokat, WordPress- vagy más CMS-felhasználói adatokat, továbbá az Adatkezelő által létrehozott vagy tárolt egyéb személyes adatokat. E felsorolás nem jelenti azt, hogy a WebShield minden esetben valamennyi felsorolt adattípust kezeli.
4.3. Az érintettek kategóriái lehetnek különösen a weboldal látogatói, regisztrált felhasználók, ügyfelek, vásárlók, érdeklődők, kapcsolattartók, munkavállalók, weboldal-adminisztrátorok, szerzők, valamint más természetes személyek, akiknek adatait az Adatkezelő az adatbázisban kezeli.
4.4. A mentés különleges személyes adatot, büntetőjogi felelősségre vonatkozó adatot vagy gyermekek adatát csak akkor tartalmazhat, ha azt az Adatkezelő az adatbázisban jogszerűen kezeli. Az ilyen adatok kezelésének szükségességét, jogalapját és megfelelő garanciáit az Adatkezelő köteles felmérni, és a WebShieldet a szolgáltatás biztonságos teljesítéséhez szükséges mértékben tájékoztatni.
5. Az Adatkezelő jogai és kötelezettségei
5.1. Az Adatkezelő felel azért, hogy a személyes adatok gyűjtése, az adatbázisban történő kezelése, a mentési funkció bekapcsolása és a WebShield részére adott utasítások jogszerűek legyenek, továbbá hogy az érintettek megfelelő tájékoztatást kapjanak.
5.2. Az Adatkezelő jogosult jogszerű és dokumentált utasításokat adni, tájékoztatást kérni a feldolgozásról, valamint a 14. fejezet szerint ellenőrizni a DPA teljesítését.
5.3. Az Adatkezelő köteles a WebShield rendelkezésére bocsátani a teljesítéshez szükséges pontos információkat és technikai hozzáférést, gondoskodni saját rendszere és hozzáférési adatai megfelelő védelméről, valamint indokolatlan késedelem nélkül jelezni a mentést érintő hibát, incidenst vagy lényeges változást.
5.4. Az Adatkezelő felel az érintetti kérelmek elbírálásáért és megválaszolásáért, valamint az adatvédelmi hatásvizsgálat, az előzetes konzultáció és az incidensbejelentés elvégzéséért, amikor azt a GDPR előírja. A WebShield ehhez a jelen DPA szerint segítséget nyújt.
6. Az Adatfeldolgozó kötelezettségei
6.1. A WebShield kizárólag az Adatkezelő dokumentált utasítása alapján kezel személyes adatot, ideértve az EGT-n kívüli adattovábbításra vonatkozó utasítást is, kivéve, ha az adatkezelést uniós vagy tagállami jog írja elő. Ilyen esetben a WebShield a jogi követelményről a feldolgozás előtt tájékoztatja az Adatkezelőt, kivéve, ha ezt fontos közérdekből jogszabály tiltja.
6.2. A WebShield biztosítja a titoktartást, alkalmazza a 8. fejezet szerinti intézkedéseket, eleget tesz az al-adatfeldolgozókra vonatkozó követelményeknek, és a feldolgozás jellegét, valamint a rendelkezésére álló információkat figyelembe véve segítséget nyújt az Adatkezelőnek:
- az érintetti jogokkal kapcsolatos kérelmek teljesítésében;
- a GDPR 32-36. cikke szerinti adatbiztonsági, incidensbejelentési, hatásvizsgálati és előzetes konzultációs kötelezettségek teljesítésében;
- a személyes adatok pontosságát, korlátozását, törlését vagy visszaállítás utáni rendezését érintő műveletekben, a mentési rendszer sajátosságaira figyelemmel.
6.3. Ha a WebShield megítélése szerint az Adatkezelő utasítása sérti a GDPR-t vagy más alkalmazandó uniós vagy tagállami adatvédelmi rendelkezést, erről haladéktalanul tájékoztatja az Adatkezelőt. A WebShield a jogsértő utasítás teljesítését a jogi helyzet tisztázásáig felfüggesztheti.
6.4. A WebShield a mentéseket normál üzemszerű működésben nem használja aktív adatforrásként, és azok tartalmához kizárólag a szolgáltatás teljesítéséhez szükséges esetben és mértékben fér hozzá.
7. Titoktartás
7.1. A WebShield biztosítja, hogy a személyes adatokhoz hozzáférésre jogosult személyek megfelelő szerződéses vagy jogszabályon alapuló titoktartási kötelezettség alatt álljanak.
7.2. E személyek kizárólag a feladatuk ellátásához szükséges mértékben, a legkisebb szükséges jogosultság elve szerint férhetnek hozzá a mentésekhez, és az adatokat csak az Adatkezelő utasításai, a DPA és az alkalmazandó jog szerint kezelhetik.
8. Technikai és szervezési intézkedések
8.1. A WebShield a GDPR 32. cikkével összhangban, a technika állására, a megvalósítás költségeire, a feldolgozás jellegére, hatókörére, körülményeire és céljaira, valamint az érintettek jogaira jelentett kockázatokra figyelemmel megfelelő technikai és szervezési intézkedéseket alkalmaz.
8.2. Az intézkedések különösen az alábbi területekre terjednek ki:
- titkosított adatátvitel;
- hozzáférés-szabályozás és a legkisebb szükséges jogosultság elve;
- adminisztratív hozzáférések korlátozása;
- hozzáférések és releváns műveletek naplózása, auditálhatósága;
- az infrastruktúra rendszeres biztonsági frissítése;
- biztonsági események felismerése és kezelése;
- lehetőség szerint titkosított adattárolás;
- a mentési rendszer megfelelő logikai vagy fizikai elkülönítése;
- a mentések illetéktelen hozzáféréssel, jogosulatlan módosítással vagy törléssel szembeni védelme;
- a rendelkezésre állás, az integritás és szükség esetén a helyreállíthatóság megfelelő biztosítása;
- az intézkedések hatékonyságának rendszeres felülvizsgálata.
8.3. A konkrét intézkedések a technológia és a kockázatok változásával módosulhatnak, feltéve, hogy a módosítás az adatvédelem és az információbiztonság általános szintjét nem csökkenti.
9. Al-adatfeldolgozók
9.1. A WebShield a jelen DPA szerinti adatbázis-mentési szolgáltatáshoz nem vesz igénybe al-adatfeldolgozót.
9.2. Ha ez a jövőben megváltozna, al-adatfeldolgozó kizárólag a GDPR 28. cikkével összhangban vonható be. A WebShield a bevonás előtt módosítja a DPA-t vagy a vonatkozó feltételeket, megfelelően tájékoztatja az Adatkezelőt, és szükség esetén új DPA-verziót tesz közzé és fogadtat el. Az al-adatfeldolgozót legalább a jelen DPA-val azonos adatvédelmi kötelezettségeknek kell alávetni.
10. Érintetti jogok támogatása
10.1. Az érintetti kérelmek fogadása, elbírálása és megválaszolása elsődlegesen az Adatkezelő feladata. Ha a WebShield közvetlenül kap ilyen kérelmet, azt - jogszabály eltérő rendelkezése hiányában - indokolatlan késedelem nélkül továbbítja az Adatkezelőnek, és önállóan nem dönt annak teljesítéséről.
10.2. A WebShield a feldolgozás jellegét figyelembe véve, a technikailag lehetséges mértékben megfelelő technikai és szervezési intézkedésekkel segíti az Adatkezelőt az érintetti jogok teljesítésében.
10.3. Egyedi rekord biztonsági mentésen belüli törlése vagy módosítása technikailag nem minden esetben indokolt vagy megvalósítható, és veszélyeztetheti a mentés integritását. Ilyen beavatkozás nem feltétlenül szükséges, ha a mentés zárt, megfelelően védett, kizárólag helyreállítási célú rendszerben található, aktív adatforrásként nem használható, és a 14 napos rotáció során automatikusan törlődik.
10.4. Ha korábbi mentés visszaállítására kerül sor, az Adatkezelő - a WebShield szükséges közreműködésével - gondoskodik arról, hogy a korábban törölt, helyesbített vagy korlátozott személyes adatok ne maradjanak jogellenesen ismét aktív állapotban.
11. Adatvédelmi incidensek
11.1. Ha a WebShield tudomást szerez az általa feldolgozott személyes adatokat érintő adatvédelmi incidensről, indokolatlan késedelem nélkül értesíti az Adatkezelőt.
11.2. Az értesítés a rendelkezésre álló információk alapján lehetőség szerint tartalmazza az incidens jellegét; az érintettek és személyes adatok érintett vagy becsült körét; a várható következményeket; a WebShield által megtett vagy tervezett intézkedéseket; valamint az esetleges káros hatások enyhítését célzó intézkedéseket. Ha minden információ nem áll rendelkezésre egyszerre, az részletekben is közölhető indokolatlan további késedelem nélkül.
11.3. A WebShield az Adatkezelő rendelkezésére álló információk és saját feldolgozói szerepe keretei között támogatja az incidens kivizsgálását és a GDPR 33-34. cikke szerinti kötelezettségek teljesítését. A hatóságot vagy az érintetteket nem értesíti közvetlenül, kivéve, ha erre jogszabály vagy az Adatkezelő dokumentált utasítása kötelezi.
12. Megőrzés, törlés és visszaadás
12.1. Egy adott adatbázis-mentés megőrzési ideje legfeljebb 14 nap. A WebShield rolling backup, illetve automatikus rotációs elven kezeli a mentéseket.
12.2. A 14 napos megőrzési idő lejárta után az adott mentés automatikusan törlésre kerülhet. Normál működés mellett 14 napnál régebbi adatbázis-mentés nem kerül megőrzésre. A technikai törlési és replikációs folyamatok miatt rövid, kizárólag technikai jellegű átmeneti idő előfordulhat, ez azonban nem eredményezhet indokolatlan vagy határozatlan idejű adattárolást, és az érintett példány ezalatt rendes használatra nem állítható vissza.
12.3. A szolgáltatás vagy a mentési funkció megszűnésekor új mentés nem készül. A már meglévő mentések legfeljebb a normál 14 napos megőrzési idő végéig maradhatnak meg, majd automatikusan törlésre kerülnek, kivéve, ha uniós vagy tagállami jog kötelező adatmegőrzést ír elő.
12.4. Az Adatkezelő választása szerint a szolgáltatás megszűnése előtt kérheti a rendelkezésre álló mentés visszaadását vagy exportját, ha ez technikailag megvalósítható. A visszaadás nem hosszabbítja meg a WebShield példányainak megőrzését; azok a 12.1-12.3. pont szerinti rotációban törlődnek. A megszűnést követő azonnali, egyedi manuális törlés nem része a normál szolgáltatásnak, ha az ellentétes a zárt rotációs rendszer technikai működésével.
13. Nemzetközi adattovábbítás
13.1. A WebShield személyes adatot EGT-n kívüli országba vagy nemzetközi szervezet részére kizárólag az Adatkezelő dokumentált utasítása alapján és a GDPR V. fejezetében meghatározott feltételek teljesülése esetén továbbíthat.
13.2. A jelen rendelkezés önmagában nem jelenti azt, hogy a szolgáltatás keretében harmadik országba történő adattovábbításra kerül sor.
14. Audit és megfelelőség
14.1. A WebShield az Adatkezelő rendelkezésére bocsátja a GDPR 28. cikke és a jelen DPA szerinti kötelezettségei teljesítésének igazolásához szükséges, ésszerűen rendelkezésre álló információkat.
14.2. Az ellenőrzés lehetőség szerint dokumentáció, auditjelentés, megfelelőségi nyilatkozat vagy más megfelelő bizonyíték átadásával történik. Ha ez nem elegendő, az Adatkezelő vagy az általa megbízott, megfelelő titoktartás alatt álló független auditor előzetesen egyeztetett időpontban és terjedelemben auditot végezhet.
14.3. Az auditnak arányosnak kell lennie a feldolgozás kockázatával, nem veszélyeztetheti más ügyfelek adatainak vagy rendszereinek biztonságát és bizalmasságát, nem terjedhet ki más ügyfelek adataira, és nem okozhat indokolatlan fennakadást a WebShield működésében. Az auditáló fél köteles betartani a WebShield észszerű biztonsági előírásait.
14.4. A szokásos dokumentumalapú tájékoztatáson túlmutató, nem hatóság által kezdeményezett audit igazolt és észszerű költségeit az Adatkezelő viseli, kivéve, ha az audit a WebShield lényeges szerződésszegését vagy adatvédelmi jogsértését tárja fel.
15. A megállapodás időtartama és megszűnése
15.1. A DPA az elektronikus elfogadás időpontjában lép hatályba, és addig marad hatályban, amíg a WebShield az Adatkezelő nevében a jelen DPA hatálya alá tartozó személyes adatot kezel.
15.2. A mentési funkció vagy az alapul szolgáló szolgáltatás megszűnése után a 12. fejezetben meghatározott törlési és visszaadási szabályok alkalmazandók. A titoktartási, biztonsági és elszámoltathatósági kötelezettségek a személyes adatok végleges törléséig fennmaradnak.
16. Elektronikus elfogadás
16.1. A DPA papíralapú aláírás nélkül, elektronikus úton is elfogadható, és a GDPR 28. cikk (9) bekezdése szerinti elektronikus formában létrejövő kötelező megállapodásnak minősül.
16.2. A WebShield kezelőfelületén megjelenő „Elfogadom és bekapcsolom a mentést” vagy ezzel egyenértékű, egyértelmű megerősítő művelet egyidejűleg minősül:
- a DPA elfogadásának;
- a Felek közötti adatfeldolgozási megállapodás létrejöttének; és
- az Adatkezelő dokumentált utasításának, amely alapján a WebShield megkezdheti az adatbázis biztonsági mentését.
16.3. A WebShield az elfogadás bizonyítása és auditálhatósága céljából rögzítheti az ügyfél vagy az előfizetés azonosítóját, az elfogadás pontos időpontját, az elfogadott DPA verzióját, továbbá technikai auditadatokat, így különösen az IP-címet és a kapcsolódó rendszernapló-adatokat.
16.4. A WebShield archiválhatja a DPA korábbi változatait annak igazolására, hogy az Adatkezelő egy adott időpontban mely feltételeket fogadta el.
17. Verziókezelés
17.1. A jelen dokumentum verziója: DPA-2026-09-08.
17.2. Ha a DPA olyan lényeges módosítása történik, amely az adatfeldolgozás feltételeit vagy az Adatkezelő jogait és kötelezettségeit érdemben érinti, a WebShield új verziót hoz létre, az Adatkezelőt megfelelően tájékoztatja, és szükség esetén ismételt elfogadást kér.
17.3. A WebShield biztosítja a korábban elfogadott verziók visszakereshetőségét. Kizárólag nyelvi, elírási, formázási, hivatkozási vagy más, a Felek jogait és kötelezettségeit érdemben nem módosító szerkesztési pontosítás nem igényel automatikusan új elfogadást.
18. Vegyes és záró rendelkezések
18.1. A DPA az alapul szolgáló szolgáltatási szerződéssel és az ÁSZF-fel együtt értelmezendő. A személyes adatok Adatkezelő nevében történő feldolgozására vonatkozó eltérés esetén a DPA rendelkezései irányadók.
18.2. A DPA-ra az uniós adatvédelmi jog és Magyarország joga alkalmazandó. A jogviták rendezésére az alapul szolgáló szerződés rendelkezései, ennek hiányában az általános hatásköri és illetékességi szabályok irányadók.
18.3. A magyar és az angol változat jogi jelentése azonos. Értelmezési eltérés esetén - a kötelezően alkalmazandó jog eltérő rendelkezése hiányában - a magyar nyelvű változat az irányadó.
18.4. Ha a DPA valamely rendelkezése érvénytelen vagy végrehajthatatlan, az nem érinti a többi rendelkezés érvényességét. A Felek az érintett rendelkezést annak céljához és az alkalmazandó joghoz legközelebb álló érvényes rendelkezéssel helyettesítik.
GDPR 28. cikk (3) bekezdés - megfelelőségi ellenőrző blokk
Ez a táblázat tájékoztató ellenőrző segédlet, nem a DPA érdemi szerződéses része.
| GDPR-követelmény | A DPA vonatkozó fejezete |
|---|---|
| Feldolgozás kizárólag dokumentált utasítás alapján | 2.3-2.4., 6.1. és 16. fejezet |
| A feldolgozás tárgya, időtartama, jellege és célja | 1. és 3. fejezet |
| A személyes adatok és érintettek kategóriái | 4. fejezet |
| Az Adatkezelő jogai és kötelezettségei | 5. fejezet |
| Titoktartás | 7. fejezet |
| GDPR 32. cikk szerinti biztonság | 8. fejezet |
| Al-adatfeldolgozók feltételei | 9. fejezet |
| Érintetti jogok támogatása | 10. fejezet |
| Segítség a GDPR 32-36. cikke szerinti megfeleléshez | 6.2., 8., 10. és 11. fejezet |
| Személyes adatok törlése vagy visszaadása | 12. és 15. fejezet |
| Megfelelőség igazolásához szükséges információk | 14.1-14.2. |
| Auditok lehetővé tétele és támogatása | 14. fejezet |
| Jogellenes utasítás esetén az Adatkezelő tájékoztatása | 6.3. |
| Írásbeli, elektronikus megállapodás | 16. fejezet |