Adatfeldolgozási melléklet

GDPR 28. cikk szerinti adatfeldolgozási szerződés · Hatályos: 2026. szeptember 29-től (korábbi verzió: 2026. szeptember 10.)

Jelen melléklet (a továbbiakban: Melléklet) az Intarzia Stúdió Kft. (székhely: 9100 Tét, Szent István utca 4.; cégjegyzékszám: 08 09 013723; adószám: 13661083-2-08; a továbbiakban: Adatfeldolgozó) és a SzámlaMágus szolgáltatásra regisztráló Előfizető (a továbbiakban: Adatkezelő) között, az Általános Szerződési Feltételek elfogadásával automatikusan, külön aláírás nélkül létrejövő, a GDPR 28. cikk (3) bekezdése szerinti kötelező tartalmi elemeket rögzítő megállapodás. A Melléklet azokra az adatkezelésekre vonatkozik, amelyek során az Adatfeldolgozó az Adatkezelő Google-fiókjában (Gmail, Drive, Sheets) elérhető, harmadik személyekre (pl. az Adatkezelő beszállítóira, ügyfeleire) vonatkozó személyes adatokat dolgoz fel az Adatkezelő nevében és utasítására.

1. Az adatkezelés tárgya és időtartama

Az adatkezelés tárgya az Adatkezelő által a Szolgáltatáshoz hozzáférésre bocsátott Google Drive- és Google Sheets-fiók, valamint — az Adatkezelő saját Gmail-fiókjában futó, a Szolgáltatás által generált Google Apps Script segítségével — a figyelt Gmail-fiók releváns tartalmának a SzámlaMágus Szolgáltatás rendeltetésszerű nyújtásához szükséges feldolgozása. A Drive-/Sheets-hozzáférés a Szolgáltatás saját OAuth-alkalmazásán keresztül, korlátozott (drive.file) jogosultsággal történik; a Gmail-tartalom nem OAuth-hozzáférésen, hanem az Adatkezelő saját fiókja alatt futó szkript által kezdeményezett, egyedi hitelesítő tokennel védett adattovábbításon keresztül jut a Szolgáltatóhoz. Az Adatkezelő által opcionálisan igénybe vett bankkivonat-egyeztetés funkció esetén a tárgy kiterjed az Adatkezelő által a Drive-fiókjába feltöltött bankszámla-kivonat(ok) tartalmára is; a NAV Online Számla-egyeztetés funkció esetén a tárgy kiterjed az Adatkezelő saját NAV-technikai felhasználójának hitelesítő adataira és az azokkal a NAV Online Számla rendszerből lekérdezett számlaadatokra is. Az adatkezelés időtartama megegyezik az ÁSZF szerinti szerződés fennállásának időtartamával, a Google-hozzáférés, illetve a Gmail-relay szkript Adatkezelő általi visszavonásáig, a NAV-hitelesítő adatok Adatkezelő általi törléséig, illetve az Adatkezelő Fiókjának törléséig.

2. Az adatkezelés jellege és célja

Az Adatfeldolgozó az alábbi műveleteket végzi az Adatkezelő nevében: a figyelt Gmail-fiók bejövő leveleinek és mellékleteinek automatizált vizsgálata, az azokból AI/OCR-technológiával történő adatkinyerés, a kinyert adatok formai (ellenőrzőszám alapú) ellenőrzése, a releváns dokumentumok és adatok rendszerezett elhelyezése az Adatkezelő saját Google Drive-jában és Google Sheets-fájljában, valamint — a bankkivonat-egyeztetés funkció igénybevétele esetén — az Adatkezelő által feltöltött bankszámla-kivonat(ok) tartalmának AI/OCR-technológiával történő beolvasása és a kinyert tranzakciók összevetése az Adatkezelő számla-nyilvántartásával. A NAV Online Számla-egyeztetés funkció igénybevétele esetén az Adatfeldolgozó az Adatkezelő saját NAV-technikai felhasználójának hitelesítő adataival, az Adatkezelő nevében és javára lekérdezést végez a NAV Online Számla rendszerében, és a lekérdezés eredményét összeveti az Adatkezelő számla-nyilvántartásával; a havi zárás funkció igénybevétele esetén az Adatfeldolgozó a fenti egyeztetések eredményét automatikus ütemezés szerint összesíti, és könyvelőprogramokhoz illeszkedő export-fájlokat generál az Adatkezelő saját Google Drive-jába. Az adatkezelés célja kizárólag a fentiek — az ÁSZF-ben és a Szolgáltatás dokumentációjában rögzített — elvégzése; az Adatfeldolgozó az adatokat más célra (pl. saját termékfejlesztés, harmadik fél részére történő értékesítés, profilalkotás) nem használja fel.

3. Az érintettek kategóriái

Az Adatkezelő beszállítói, ügyfelei, valamint egyéb olyan természetes személyek (pl. e-mailt küldő magánszemélyek, egyéni vállalkozók, banki tranzakció másik oldalán álló felek, a NAV Online Számla rendszerben nyilvántartott számlák kiállítói), akiknek neve, e-mail-címe vagy egyéb, dokumentumon/e-mailben/bankkivonaton/NAV-lekérdezésen szereplő adata a figyelt Gmail-fiókba érkező levelezésben, a feltöltött bankszámla-kivonatban, illetve a NAV Online Számla rendszerből lekérdezett számlaadatokban megjelenik.

4. A kezelt személyes adatok kategóriái

E-mail-fejléc-adatok (feladó, címzett, tárgy, dátum), e-mail-törzsszöveg, csatolt dokumentumok (jellemzően PDF) tartalma, az ezekből kinyert, dokumentumon szereplő adatok (kiállító/szállító neve és adószáma, esetlegesen kapcsolattartó neve), valamint — a bankkivonat-egyeztetés funkció igénybevétele esetén — a bankszámla-kivonat(ok) tranzakciónkénti adatai (dátum, összeg, közlemény/leírás, amely olykor a tranzakció másik oldalán álló fél nevét is tartalmazhatja). A NAV Online Számla-egyeztetés funkció igénybevétele esetén továbbá: az Adatkezelő saját NAV-technikai felhasználójának hitelesítő adatai (felhasználónév, jelszó, aláíró kulcs, cserekulcs, adószám), valamint a NAV Online Számla rendszerből lekérdezett számlaadatok (számlaszám, kiállítás dátuma, kiállító neve és adószáma, nettó/ÁFA összeg, pénznem). A Szolgáltatás jellegéből adódóan különleges adatok (GDPR 9. cikk) kezelésére nem kerül sor; az Adatkezelő felelőssége, hogy ilyen adatokat ne bocsásson feldolgozásra a Szolgáltatáson keresztül.

5. Az Adatfeldolgozó kötelezettségei

Az Adatfeldolgozó:

  • a személyes adatokat kizárólag az Adatkezelő írásba foglalt (a Szolgáltatás beállításain és a jelen Mellékleten keresztül megadott) utasítása alapján kezeli, ide nem értve, ha az adatkezelést uniós vagy tagállami jog írja elő;
  • biztosítja, hogy az adatkezelésre feljogosított munkavállalói, közreműködői titoktartási kötelezettséget vállaljanak;
  • a GDPR 32. cikke szerinti, a kockázat mértékének megfelelő technikai és szervezési intézkedéseket alkalmaz (lásd 7. pont);
  • a 6. pontban meghatározott feltételekkel további adatfeldolgozót (albizományost) vehet igénybe;
  • az Adatkezelő GDPR III. fejezete szerinti kötelezettségeinek (érintetti jogok teljesítése) való megfelelésében — a rendelkezésre álló eszközök keretei között — az Adatkezelőnek segítséget nyújt;
  • segíti az Adatkezelőt a GDPR 32–36. cikke szerinti kötelezettségek (adatbiztonság, incidensbejelentés, hatásvizsgálat) teljesítésében;
  • a szerződés megszűnésekor — az Adatkezelő választása szerint — az általa kezelt személyes adatokat törli vagy visszaadja, kivéve, ha azok további tárolására uniós vagy tagállami jog kötelezi (lásd az Adatvédelmi tájékoztató 3.12 pontját);
  • az Adatkezelő rendelkezésére bocsátja a jelen Mellékletben foglalt kötelezettségek teljesítésének igazolásához szükséges, ésszerűen elvárható információkat, és lehetővé teszi az ezt célzó ellenőrzéseket.

6. Albizományosok (további adatfeldolgozók)

Az Adatkezelő jelen Melléklet elfogadásával általános felhatalmazást ad az Adatfeldolgozó számára az alábbi albizományosok igénybevételére. Az Adatfeldolgozó az albizományosok listájának bármely változásáról (új albizományos igénybevétele, csere) az Adatkezelőt legalább 15 nappal előre, a Fiókhoz tartozó e-mail-címen tájékoztatja; az Adatkezelő a változással szemben, alapos indok esetén, a tájékoztatástól számított 15 napon belül kifogást emelhet.

  • Google (Google Ireland Limited / Google LLC — Vertex AI) — feldolgozás helye: europe-west4 régió, Hollandia (EU) — dokumentum-OCR, -osztályozás, adatkinyerés (Gemini modell).
  • Google (Google Ireland Limited) — Írország (EU) — Drive-, Sheets-infrastruktúra (az Adatkezelő saját fiókja, korlátozott drive.file hozzáféréssel).
  • Hostinger International Limited (61 Lordou Vironos Street, Larnaca 6023, Ciprus) — székhely: Ciprus (EU); szerverhelyszín: Frankfurt am Main, Németország (EU) — az automatizációs (n8n) infrastruktúra kiszolgálása.
  • Google (Google Ireland Limited / Google LLC — Gmail SMTP-relé) — Írország / USA — a Szolgáltatás által küldött tranzakciós e-mailek kézbesítése.
  • Brevo SAS — Franciaország (EU) — kizárólag a 3. pontban ismertetett alternatív csatorna esetén: bejövő e-mail-továbbítás.

Az Adatfeldolgozó az igénybe vett albizományosokkal a jelen Melléklettel legalább egyenértékű adatvédelmi kötelezettségeket ír elő szerződéses úton, és az albizományos mulasztásáért az Adatkezelővel szemben teljes felelősséggel tartozik.

Megjegyzés a NAV Online Számla rendszerről: a NAV Online Számla-egyeztetés funkció (1–4. pont) igénybevétele esetén az Adatfeldolgozó az Adatkezelő saját, a magyar állam által üzemeltetett NAV Online Számla rendszerben fennálló, önálló regisztrációjához kapcsolódva végez lekérdezést — ez nem az Adatfeldolgozó által választott/szerződtetett albizományosi jogviszony, ezért a fenti listában nem szerepel.

7. Adatbiztonsági intézkedések

Az Adatfeldolgozó az alábbi intézkedéseket alkalmazza: titkosított (TLS) adatátvitel; a Google-fiók hozzáférési tokenjeinek titkosított tárolása; az Adatkezelők adatainak egymástól elkülönített (tenant-enkénti, izolált konténeres) kezelése; hozzáférés-naplózás; a hozzáférési jogosultságok szükség szerinti (need-to-know) korlátozása a munkavállalók körében.

8. Adatvédelmi incidens

Az Adatfeldolgozó a tudomására jutott, az e Melléklet szerinti adatkezelést érintő adatvédelmi incidenst indokolatlan késedelem nélkül, de legkésőbb az arról való tudomásszerzést követő 48 órán belül bejelenti az Adatkezelőnek, a rendelkezésére álló információk (az incidens jellege, az érintett adatok és érintettek köre, a megtett és javasolt intézkedések) közlésével, annak érdekében, hogy az Adatkezelő a GDPR 33–34. cikke szerinti saját kötelezettségeinek eleget tudjon tenni.

9. Nemzetközi adattovábbítás

Amennyiben a 6. pont szerinti albizományos az Európai Gazdasági Térségen kívüli országban kezel adatot, az adattovábbítás a GDPR V. fejezete szerinti megfelelő garanciák (így különösen az Európai Bizottság általános szerződési feltételei) mellett történik.

10. Felelősség

A felek felelősségére a GDPR 82. cikke, valamint az ÁSZF felelősségkorlátozásra vonatkozó rendelkezései (8. pont) irányadók, azzal, hogy a felelősségkorlátozás a szándékos vagy súlyosan gondatlan jogsértésre nem terjed ki.

11. Egyéb rendelkezések

A jelen Mellékletben nem szabályozott kérdésekben az ÁSZF és a GDPR rendelkezései irányadók. A Melléklet az ÁSZF elválaszthatatlan részét képezi, és annak megszűnésével egyidejűleg szűnik meg.

Vissza a főoldalra