Adatfeldolgozói nyilatkozat
- Adatfeldolgozó / Szolgáltató:
- Rackhost Informatikai Zártkörűen Működő Részvénytársaság
- Rövid név:
- Rackhost Zrt.
- Székhely:
- 6722 Szeged, Tisza Lajos körút 41.
- Cégjegyzékszám:
- 06-10-000489
- Adószám:
- 25333572-2-06
- Képviseli:
- Csapó Gergely Gábor vezérigazgató és/vagy Virág Zoltán cégvezető a cégjegyzés szabályai szerint
- Adatvédelmi kapcsolattartó:
- Nagy Barbara
- E-mail:
- nagy.barbara@rackhost.hu
között az alábbi feltételekkel.
-
A Megállapodás tárgya és jogi természete
- Jelen adatfeldolgozói megállapodás (“Megállapodás”) a Felek között fennálló szolgáltatási szerződés, ÁSZF, egyedi megrendelés, megrendelőlap, online megrendelés vagy más fő szerződés (“Fő szerződés”) adatfeldolgozási melléklete.
- A Megállapodás a GDPR 28. cikk (3) bekezdése szerinti adatfeldolgozói szerződésnek minősül.
- A Megállapodás kizárólag arra az adatkezelésre vonatkozik, amelyet a Rackhost az Ügyfél nevében, az Ügyfél dokumentált utasításai alapján, adatfeldolgozóként végez.
- Ha a Megállapodás és a Fő szerződés között adatfeldolgozási kérdésben eltérés van, a Megállapodás irányadó. A szolgáltatás díjára, felelősségi korlátaira, rendelkezésre állására és műszaki paramétereire a Fő szerződés irányadó, kivéve, ha jelen Megállapodás kifejezetten másként rendelkezik.
-
Adatvédelmi szerepek elhatárolása
- Az Ügyfél adatkezelő. Az Ügyfél határozza meg, hogy a szolgáltatások igénybevétele során milyen személyes adatokat, milyen célból, milyen jogalappal, milyen érintettekről és mennyi ideig kezel.
- A Rackhost adatfeldolgozó, amikor az Ügyfél által a szolgáltatási infrastruktúrában elhelyezett, továbbított, tárolt, mentett vagy kezelt személyes adatokat az Ügyfél nevében kezeli. Ilyen különösen a webtárhelyen, email fiókban, VPS-en, szerveren, Cloud NAS tárhelyen, adatbázisban, logban vagy mentésben található ügyféloldali személyes adat.
-
A Rackhost önálló adatkezelőként jár el különösen az alábbi esetekben:
- ügyfélfiók létrehozása és kezelése;
- szerződéskötés, számlázás, követeléskezelés, könyvelési és adójogi kötelezettségek teljesítése;
- ügyfélszolgálati kapcsolattartás saját ügyfélkezelési célból, ideértve az ügyfél kapcsolattartói adatainak, szerződéses azonosítóinak és support ügykezelési adatainak kezelését;
- domain-regisztrátori, domain-fenntartói vagy nyilvántartói kötelezettségek teljesítése;
- visszaélés-bejelentések, jogi megkeresések, hatósági vagy bírósági megkeresések kezelése;
- saját rendszerbiztonsági, csalásmegelőzési, hálózatvédelmi és szolgáltatásvédelmi célú naplózás, amennyiben azt a Rackhost saját célból és felelősségi körben végzi.
- A 2.3. pont szerinti önálló adatkezelésekre nem ez a Megállapodás, hanem a Rackhost külön adatkezelési tájékoztatója és a vonatkozó jogszabályok irányadók. A Rackhost adatkezelési tájékoztatója és jelen Megállapodás egymást kiegészítő, de eltérő jogviszonyokat rendező dokumentumok: a tájékoztató a Rackhost saját adatkezeléseit, jelen Megállapodás az Ügyfél nevében végzett adatfeldolgozást szabályozza.
- Ha egy konkrét szolgáltatás vagy művelet adatvédelmi szerepe vitatott vagy vegyes, a Felek a tényleges döntési jogkörök, célok és eszközök alapján értékelik a szerepeket. A puszta technikai hozzáférés önmagában nem jelenti azt, hogy a Rackhost az Ügyfél adatainak adatkezelőjévé válik.
-
Az adatfeldolgozás tárgya, célja és időtartama
- Az adatfeldolgozás tárgya az Ügyfél által igénybe vett Rackhost szolgáltatások nyújtásához szükséges technikai adatkezelési műveletek elvégzése.
-
Az adatfeldolgozás célja:
- tárhely-, szerver-, email-, VPS-, DNS-, Cloud NAS-, mentési, monitoring-, support- és kapcsolódó infrastruktúra-szolgáltatások nyújtása;
- az Ügyfél által feltöltött, tárolt, továbbított vagy kezelt adatok technikai elérhetővé tétele;
- biztonsági mentés, visszaállítás, hibaelhárítás, karbantartás, jogosultságkezelés és incidenskezelés;
- a Fő szerződés szerinti szolgáltatás teljesítése.
- Az adatfeldolgozás időtartama a Fő szerződés fennállásának időtartama, valamint az azt követő technikai törlési, mentési, visszaállítási és jogi megőrzési időszak. A részletes időtartamokat az 1. melléklet tartalmazza.
- A Rackhost az Ügyfél személyes adatait a szolgáltatás megszűnését követően törli vagy az Ügyfél részére visszaadja, kivéve, ha uniós vagy tagállami jog az adatok további megőrzését írja elő, vagy ha az adat technikai mentésben a mentési ciklus természetes lejártáig még korlátozottan jelen van.
-
Dokumentált utasítások
-
A Rackhost az Ügyfél személyes adatait kizárólag az Ügyfél dokumentált utasításai alapján kezeli. Dokumentált utasításnak minősül különösen:
- a Fő szerződés;
- jelen Megállapodás;
- az ÁSZF, szolgáltatásleírás és technikai dokumentáció;
- az Ügyfél online adminfelületen, ticketben, emailben vagy más elfogadott kommunikációs csatornán adott utasítása;
- a szolgáltatás rendeltetésszerű használatából szükségszerűen következő technikai művelet.
- A Rackhost haladéktalanul jelzi az Ügyfélnek, ha megítélése szerint az Ügyfél utasítása sérti a GDPR-t vagy más alkalmazandó adatvédelmi jogszabályt. Ilyen esetben a Rackhost jogosult az utasítás teljesítését felfüggeszteni, amíg az Ügyfél az utasítást nem erősíti meg, nem módosítja vagy nem vonja vissza.
- A Rackhost nem köteles olyan utasítást teljesíteni, amely jogszabályba ütközik, a szolgáltatás biztonságát veszélyezteti, harmadik személy jogait sérti, vagy a Fő szerződés szerinti szolgáltatás keretein kívül esik.
-
-
Az Ügyfél kötelezettségei
-
Az Ügyfél felel azért, hogy:
- az általa kezelt személyes adatok kezelésének legyen megfelelő jogalapja;
- az érintettek megfelelő tájékoztatást kapjanak;
- az adatkezelés célhoz kötött, arányos és szükséges legyen;
- az Ügyfél által választott szolgáltatás biztonsági szintje megfeleljen az Ügyfél adatkezelési kockázatainak;
- az Ügyfél saját alkalmazásait, CMS-eit, bővítményeit, jelszavait, hozzáféréseit és konfigurációit biztonságosan kezelje;
- az Ügyfél ne helyezzen el jogellenes, szükségtelen vagy aránytalan személyesadat-állományokat a Rackhost rendszerein.
- Az Ügyfél köteles a Rackhost részére megadni minden olyan információt, amely szükséges ahhoz, hogy a Rackhost a GDPR 28. cikk szerinti adatfeldolgozói kötelezettségeit teljesíteni tudja.
- Az Ügyfél tudomásul veszi, hogy a Rackhost általános hoszting- és infrastruktúra-szolgáltatóként nem ismeri és nem ellenőrzi az Ügyfél által feltöltött tartalmak teljes körét, így az Ügyfél felel az általa kezelt adatok kategóriáinak, jogalapjának, megőrzési idejének és érintetti tájékoztatásának meghatározásáért.
-
-
Titoktartás és hozzáférés
- A Rackhost biztosítja, hogy az Ügyfél személyes adataihoz hozzáférő munkavállalók, közreműködők és szerződéses partnerek megfelelő titoktartási kötelezettség alatt álljanak.
- A Rackhost a hozzáféréseket szerepkör, szükségesség és jogosultsági szint alapján kezeli. Az Ügyfél adataihoz való hozzáférés csak szolgáltatásnyújtás, hibaelhárítás, karbantartás, biztonsági vizsgálat, incidenskezelés vagy jogszerű utasítás teljesítése érdekében történhet.
- A Rackhost belső szabályzatai szerint naplózza és ellenőrzi a kritikus adminisztratív hozzáféréseket, ha az adott rendszer műszaki jellege ezt lehetővé teszi.
-
Technikai és szervezési intézkedések
- A Rackhost a GDPR 32. cikkével összhangban megfelelő technikai és szervezési intézkedéseket alkalmaz. Az intézkedések célja a személyes adatok bizalmasságának, sértetlenségének, rendelkezésre állásának és ellenálló képességének biztosítása.
- A fő intézkedéseket a 2. melléklet tartalmazza. A Rackhost jogosult az intézkedéseket módosítani, ha a módosítás nem eredményez összességében alacsonyabb védelmi szintet.
- Az Ügyfél felel minden olyan biztonsági beállításért és alkalmazásszintű védelemért, amely az Ügyfél adminisztrációs felületén, alkalmazásában, CMS-ében, weboldalában, kódjában, adatbázisában, email kliensében, VPS-én vagy dedikált szerverén belül az Ügyfél ellenőrzési körébe tartozik.
-
További adatfeldolgozók
- Az Ügyfél általános felhatalmazást ad arra, hogy a Rackhost további adatfeldolgozókat vegyen igénybe, ha ez a szolgáltatás nyújtásához, fenntartásához, biztonságához, támogatásához vagy fejlesztéséhez szükséges.
- A Rackhost a további adatfeldolgozókkal olyan szerződést köt, amely a jelen Megállapodásban vállalt adatvédelmi kötelezettségekkel lényegében azonos védelmi szintet biztosít.
- A Rackhost az aktuális további adatfeldolgozók listáját a 3. mellékletben, az ügyféladmin felületen vagy külön közzétett aloldalon teszi elérhetővé.
- A Rackhost az új további adatfeldolgozó bevonásáról vagy meglévő további adatfeldolgozó cseréjéről előzetesen tájékoztatja az Ügyfelet. Az Ügyfél a tájékoztatástól számított 15 napon belül jogosult írásban, indokolt adatvédelmi okból kifogást emelni.
- Ha az Ügyfél kifogása megalapozott és a Felek nem tudnak megfelelő alternatívát kialakítani, az Ügyfél jogosult az érintett szolgáltatást a Fő szerződés felmondási szabályai szerint megszüntetni.
- A Rackhost felel azért, hogy a további adatfeldolgozó teljesítse a rá vonatkozó adatvédelmi kötelezettségeket.
-
Nemzetközi adattovábbítás
- A Rackhost elsődlegesen az Európai Gazdasági Térségen belül végez adatfeldolgozást.
-
Harmadik országba vagy nemzetközi szervezet részére történő adattovábbításra csak akkor kerülhet sor, ha:
- azt az Ügyfél dokumentált utasítása tartalmazza;
- azt uniós vagy tagállami jog írja elő; vagy
- a továbbításhoz megfelelő GDPR szerinti adattovábbítási garancia áll rendelkezésre, ideértve különösen az Európai Bizottság megfelelőségi határozatát, általános szerződési feltételeket vagy más megfelelő garanciát.
- Ha a Rackhost harmadik országbeli további adatfeldolgozót vesz igénybe, gondoskodik a szükséges adattovábbítási mechanizmusról és - ha szükséges - a kiegészítő intézkedésekről.
- Ha jogszabály kötelezi a Rackhostot személyes adatok továbbítására, a Rackhost erről az Ügyfelet előzetesen tájékoztatja, kivéve, ha a tájékoztatást jogszabály fontos közérdekből tiltja.
-
Érintetti jogok támogatása
- A Rackhost a szolgáltatás jellegét és a rendelkezésére álló információkat figyelembe véve megfelelő technikai és szervezési intézkedésekkel támogatja az Ügyfelet az érintetti jogok teljesítésében.
- Ha érintett közvetlenül a Rackhosthoz fordul az Ügyfél adatkezelésével kapcsolatban, a Rackhost - amennyiben az Ügyfél azonosítható - az érintettet az Ügyfélhez irányítja vagy a kérelmet továbbítja az Ügyfélnek. A Rackhost az Ügyfél előzetes utasítása nélkül nem dönt az Ügyfél adatkezelését érintő érintetti kérelem érdeméről.
- A támogatásért a Rackhost külön díjat számíthat fel, ha a kérelem teljesítése a rendes szolgáltatási körön túlmutató egyedi munkaigényt jelent.
-
Adatvédelmi incidensek
- A Rackhost indokolatlan késedelem nélkül, de legkésőbb a tudomásszerzéstől számított 48 órán belül értesíti az Ügyfelet az olyan adatvédelmi incidensről, amely a Rackhost adatfeldolgozói tevékenysége körében kezelt Ügyfél-adatokat érinti.
-
Az értesítés - a rendelkezésre álló információk alapján - tartalmazza:
- az incidens jellegét;
- az érintett rendszert vagy szolgáltatást;
- az érintett adatok és érintetti kör becsült kategóriáit, ha ezek megállapíthatók;
- az incidens ismert vagy valószínű következményeit;
- a megtett vagy tervezett intézkedéseket;
- a Rackhost kapcsolattartóját.
- Ha minden információ nem áll rendelkezésre az első értesítéskor, a Rackhost az információkat ésszerű részletekben, utólag egészíti ki.
- Az Ügyfél felel a felügyeleti hatóság és az érintettek felé fennálló bejelentési vagy tájékoztatási kötelezettség teljesítéséért, kivéve, ha a jogszabály közvetlenül a Rackhostot kötelezi.
- Az Ügyfél köteles haladéktalanul értesíteni a Rackhostot minden olyan incidensről, amely a Rackhost szolgáltatásait vagy infrastruktúráját érintheti.
-
Adatvédelmi hatásvizsgálat és előzetes konzultáció támogatása
- A Rackhost a szolgáltatás jellegét és a rendelkezésére álló információkat figyelembe véve támogatja az Ügyfelet a GDPR 35-36. cikk szerinti hatásvizsgálat és előzetes konzultáció teljesítésében.
- A Rackhost támogatása elsősorban a szolgáltatásra vonatkozó műszaki, biztonsági, adatfeldolgozási és alvállalkozói információk megadására terjed ki.
- A Rackhost nem köteles az Ügyfél helyett adatvédelmi hatásvizsgálatot készíteni, kockázatértékelést elvégezni vagy hatósági álláspontot beszerezni, kivéve külön írásbeli megállapodás alapján.
-
Nyilvántartás és megfelelés igazolása
- A Rackhost vezeti a GDPR 30. cikk (2) bekezdése szerinti adatfeldolgozói nyilvántartást.
-
A Rackhost az Ügyfél kérésére rendelkezésre bocsátja azokat az információkat, amelyek szükségesek a GDPR 28. cikk szerinti kötelezettségek teljesítésének igazolásához, feltéve, hogy az információ:
- az Ügyfél adatfeldolgozására releváns;
- nem sérti más ügyfelek, üzleti titkok, biztonsági kontrollok vagy harmadik személyek jogait;
- nem veszélyezteti a Rackhost rendszereinek biztonságát.
-
Adatok törlése, visszaadása és mentések
- A Fő szerződés megszűnésekor az Ügyfél köteles a számára szükséges adatokat a szolgáltatásból exportálni vagy lementeni.
- A Rackhost a szolgáltatás megszűnését követően az Ügyfél aktív adatait a Fő szerződés, ÁSZF vagy szolgáltatásleírás szerinti határidőben törli vagy hozzáférhetetlenné teszi.
- Biztonsági mentésekben az adatok a mentési ciklus lejártáig korlátozottan megőrződhetnek. A mentésekhez való hozzáférés korlátozott, azok nem éles adatkezelési célra szolgálnak.
- Ha jogszabály, hatósági vagy bírósági kötelezés, jogvita vagy visszaélés-kezelés miatt megőrzés szükséges, a Rackhost az érintett adatokat a szükséges mértékben és ideig megőrizheti.
-
Különleges adatok és magas kockázatú adatkezelések
- Az Ügyfél a Rackhost előzetes írásbeli tájékoztatása nélkül nem használhatja a szolgáltatást olyan adatkezelésre, amely az adott szolgáltatás rendes biztonsági és kockázati profilját meghaladó védelmet igényel.
-
Ilyennek minősülhet különösen:
- különleges adatok nagy mennyiségű kezelése;
- bűnügyi személyes adatok kezelése;
- gyermekek nagy számú adatának kezelése;
- egészségügyi, pénzügyi vagy azonosítási adatok nagy kockázatú kezelése;
- olyan adatkezelés, amely adatvédelmi hatásvizsgálatot igényelhet.
- A Rackhost jogosult megtagadni vagy külön feltételekhez kötni az olyan adatkezelést, amely az adott szolgáltatás műszaki, biztonsági vagy jogi kereteit meghaladja.
-
Jogszabályi és hatósági megkeresések
- Ha hatóság, bíróság vagy más jogosult szerv az Ügyfél személyes adataival kapcsolatban közvetlenül a Rackhostot keresi meg, a Rackhost a megkeresést a jogszabályoknak megfelelően kezeli.
- Amennyiben jogszerűen megtehető, a Rackhost értesíti az Ügyfelet a megkeresésről. A Rackhost nem köteles értesíteni az Ügyfelet, ha ezt jogszabály tiltja vagy hatósági/bírósági rendelkezés kizárja.
-
Felelősség
- A Felek felelősségére a GDPR, az Infotv., a Polgári Törvénykönyv, a Fő szerződés és a jelen Megállapodás rendelkezései irányadók.
- Az Ügyfél felel az általa meghatározott adatkezelési célokért, jogalapokért, adattartalomért, érintetti tájékoztatásért, megőrzési időkért, felhasználói jogosultságokért és alkalmazásszintű biztonságért.
- A Rackhost felel azért, hogy adatfeldolgozóként a jelen Megállapodásban és a GDPR 28. cikkében meghatározott kötelezettségeket teljesítse.
- A Rackhost nem felel az Ügyfél saját kódjából, alkalmazásából, CMS-éből, bővítményéből, konfigurációjából, jelszókezeléséből, jogosultságkezeléséből vagy jogellenes adatkezelési döntéséből eredő adatvédelmi jogsértésért, kivéve, ha a jogsértés a Rackhost saját felróható adatfeldolgozói kötelezettségszegésével okozati összefüggésben áll.
-
Hatály és megszűnés
- A Megállapodás a Fő szerződés létrejöttével, a szolgáltatás megrendelésével vagy a Felek aláírásával lép hatályba.
- A Megállapodás addig marad hatályban, amíg a Rackhost az Ügyfél nevében személyes adatot kezel.
- A Megállapodás megszűnése nem érinti a titoktartási, törlési, megőrzési, incidenskezelési és audit-kötelezettségeket olyan mértékben, amennyiben azok természetüknél fogva a megszűnés után is fennmaradnak.
-
Irányadó jog és jogvita
- A Megállapodásra a magyar jog irányadó, azzal, hogy a GDPR közvetlenül alkalmazandó.
- A Felek a vitás kérdéseket elsődlegesen egyeztetéssel rendezik. Ennek sikertelensége esetén a Fő szerződés szerinti joghatósági és illetékességi szabályok irányadók.
-
Záró rendelkezések
- A Rackhost jogosult a Megállapodást módosítani, ha azt jogszabályváltozás, hatósági gyakorlat, szolgáltatásváltozás, technikai vagy biztonsági ok indokolja. A módosítás nem eredményezheti az Ügyfél személyes adatainak lényegesen alacsonyabb védelmi szintjét.
- A Rackhost a módosításról az Ügyfelet az ÁSZF szerinti módon tájékoztatja.
- Ha az Ügyfél a módosítást adatvédelmi okból nem fogadja el, jogosult az érintett szolgáltatást a Fő szerződés szabályai szerint megszüntetni.
1. melléklet - Adatfeldolgozási műveletek és szolgáltatási mátrix
A. Közös rendelkezések minden adatfeldolgozói szolgáltatáshoz
Érintetti kategóriák
Az Ügyfél határozza meg. Tipikusan: az Ügyfél saját ügyfelei, felhasználói, látogatói; az Ügyfél munkavállalói, partnerei, kapcsolattartói; weboldal-látogatók; email küldők és címzettek; rendszerfelhasználók; az Ügyfél által kezelt egyéb érintettek.
Személyes adatok kategóriái
Az Ügyfél határozza meg. Tipikusan: azonosító és kapcsolattartási adatok; weboldal- és alkalmazásadatok; email tartalmak és metaadatok; IP-címek, logadatok, technikai azonosítók; felhasználói fiókadatok; adatbázisban, fájlban vagy mentésben tárolt bármely ügyféloldali személyes adat; különleges adatok csak akkor, ha azt az Ügyfél jogszerűen kezeli és az adott szolgáltatás biztonsági szintje erre alkalmas.
Adatfeldolgozási műveletek
Tárolás, rendszerezés, továbbítás, hozzáférhetővé tétel, mentés, visszaállítás, törlés, naplózás, hibakeresés, karbantartás, migráció, másolás technikai célból, biztonsági vizsgálat, incidenskezelés.
B. Webtárhely, WordPress tárhely, cPanel tárhely, prémium tárhely
Cél: weboldalak, alkalmazások, adatbázisok és kapcsolódó fájlok tárhelyének biztosítása.
Adatok: weboldal-tartalom, adatbázisok, űrlapbeküldések, felhasználói adatok, logok, email adatok, ha a csomag email szolgáltatást is tartalmaz.
Műveletek: tárolás, kiszolgálás, biztonsági mentés, visszaállítás, PHP/cPanel/technikai környezet biztosítása, support.
Időtartam: szolgáltatás fennállása és a törlési/mentési ciklus lejárta.
C. Üzleti email és kapcsolódó levelezési szolgáltatás
Cél: email fiókok, domainhez kapcsolódó levelezés, mail routing, spam- és vírusvédelmi funkciók biztosítása.
Adatok: email címek, küldő/címzett adatok, tárgy, üzenettartalom, csatolmány, naplóadat, IP-cím, autentikációs adatok.
Műveletek: fogadás, továbbítás, tárolás, kézbesítés, szűrés, naplózás, mentés, visszaállítás, support.
Időtartam: szolgáltatás fennállása és a postafiók törlési/mentési ciklus lejárta.
D. VPS
Cél: virtuális szerver erőforrás biztosítása.
Adatok: az Ügyfél által a VPS-en tárolt vagy kezelt bármely adat; Rackhost oldalán technikai metaadatok, logok, mentések, ha ilyen szolgáltatás aktív.
Műveletek: infrastruktúra biztosítása, virtualizáció, hálózati kapcsolat, mentés, monitoring, support, hibaelhárítás.
Időtartam: szolgáltatás fennállása és a törlési/mentési ciklus lejárta.
Nem menedzselt VPS esetén az operációs rendszer, alkalmazások, tűzfal, frissítések, felhasználók és alkalmazásszintű biztonság elsődlegesen az Ügyfél felelőssége.
E. Szerver hoszting / kolokáció
Cél: fizikai elhelyezés, áramellátás, hálózati kapcsolat, adatközponti környezet biztosítása.
Adatok: Rackhost adatfeldolgozói hozzáférése alapvetően korlátozott; személyes adat kezelésére akkor kerülhet sor, ha a Rackhost remote hands, mentés, monitoring, support vagy üzemeltetési feladat során hozzáférhet ügyféladatokhoz.
Műveletek: fizikai hozzáférés-kezelés, hálózati üzemeltetés, remote hands, hibaelhárítás, incidenskezelés.
Időtartam: szolgáltatás fennállása és a hozzáférési/log megőrzési idők lejárta.
F. Szerverüzemeltetés / menedzselt szolgáltatás
Cél: szerverek, rendszerek, alkalmazáskörnyezetek üzemeltetése, karbantartása és támogatása.
Adatok: az Ügyfél rendszerein található személyes adatok, rendszerlogok, konfigurációk, felhasználói fiókok.
Műveletek: adminisztráció, frissítés, patch management, hibaelhárítás, mentés, visszaállítás, biztonsági beállítások, monitoring.
Időtartam: szolgáltatás fennállása és a törlési/mentési ciklus lejárta.
G. Cloud NAS
Cél: fájltárolás és megosztás biztosítása üzleti használatra.
Adatok: fájlok, dokumentumok, mappanevek, jogosultságok, felhasználói azonosítók, hozzáférési logok.
Műveletek: tárolás, szinkronizálás, megosztás, hozzáférés-kezelés, mentés, visszaállítás, support.
Időtartam: szolgáltatás fennállása és a törlési/mentési ciklus lejárta.
H. Domain, DNS, SSL
Domain-regisztráció és domain-fenntartás: Rackhost tipikusan önálló adatkezelő vagy a domain-nyilvántartási szabályok szerinti szereplő, mert a regisztrátori és nyilvántartói célokat, jogszabályi/kötelező adatkezeléseket nem az Ügyfél nevében végzi. Ez a Megállapodás erre nem terjed ki.
DNS szolgáltatás: adatfeldolgozás akkor merülhet fel, ha az Ügyfél személyes adatot helyez el DNS rekordban vagy a DNS-kezelés az Ügyfél személyes adatainak technikai kezelésével jár.
SSL tanúsítvány: a tanúsítvány kibocsátója saját szabályai szerint önálló adatkezelő lehet; Rackhost adatfeldolgozói szerepe a technikai igénylésre, telepítésre és supportműveletekre korlátozódhat.
I. Support, migráció, mentés, visszaállítás
Cél: ügyfélkérések teljesítése, hibaelhárítás, szolgáltatás támogatása, költöztetés, adatmentés és visszaállítás.
Adatok: a support kapcsolattartáshoz szükséges ügyféloldali kapcsolattartási és ügykezelési adatok a Rackhost saját adatkezelései közé tartoznak. Jelen Megállapodás alá azok az ügyféltartalmak, hozzáférési adatok, rendszertartalmak, fájlok, adatbázisok és logok tartoznak, amelyeket az Ügyfél hibaelhárítás, migráció, mentés, visszaállítás vagy más technikai adatfeldolgozási feladat teljesítéséhez ad át, vagy amelyekhez a Rackhost ilyen feladat során fér hozzá.
Műveletek: hozzáférés, másolás, export, import, elemzés, javítás, visszaállítás, törlés.
Időtartam: ügy lezárásáig, majd a support- és jogi megőrzési idők szerint; ügyféltartalom esetén a szolgáltatás törlési/mentési ciklusa szerint.
2. melléklet - Technikai és szervezési intézkedések
1. Szervezeti intézkedések
- belső adatvédelmi és információbiztonsági szabályok;
- munkavállalói és közreműködői titoktartási kötelezettségek;
- jogosultsági szintek és szerepkörök;
- belépési, kilépési és jogosultságmódosítási folyamatok;
- incidenskezelési folyamat;
- alvállalkozói megfelelőségi kontrollok.
2. Hozzáférés-védelem
- egyedi felhasználói azonosítók;
- szerepköralapú hozzáférés;
- adminisztratív hozzáférések korlátozása;
- erős jelszópolitika;
- többfaktoros azonosítás ott, ahol a rendszer és szolgáltatás ezt támogatja;
- jogosultságok időszakos felülvizsgálata;
- hozzáférés megszüntetése munkaviszony vagy feladat megszűnésekor.
3. Rendszer- és hálózatbiztonság
- tűzfalak és hálózati szűrés;
- hálózati szegmentáció a műszakilag indokolt körben;
- sérülékenységek kezelése;
- rendszerfrissítések és patch management a Rackhost kezelésében álló rendszereken;
- kártékony kódok elleni védelem az érintett szolgáltatás jellege szerint;
- monitoring és riasztás a kritikus rendszereken.
4. Adatbiztonság
- biztonsági mentések az adott szolgáltatás feltételei szerint;
- visszaállítási folyamatok;
- titkosított adatátvitel ott, ahol a szolgáltatás jellege ezt támogatja;
- adathordozók selejtezése vagy újrahasznosítása kontrollált módon;
- adatbázis- és fájlhozzáférések technikai korlátozása.
5. Fizikai biztonság
- adatközponti vagy szervertermi hozzáférés korlátozása;
- beléptetési és hozzáférés-nyilvántartási kontrollok;
- szünetmentes tápellátás és környezeti kontrollok az adott helyszín szolgáltatási szintje szerint;
- illetéktelen fizikai hozzáférés elleni védelem.
6. Rendelkezésre állás és ellenálló képesség
- redundáns vagy magas rendelkezésre állású komponensek az adott szolgáltatás leírása szerint;
- mentési és helyreállítási lehetőségek;
- kapacitásfigyelés;
- karbantartási és hibaelhárítási folyamatok;
- incidensek utólagos elemzése indokolt esetben.
7. Elkülönítés
- ügyféladatok logikai elkülönítése;
- jogosultságok szolgáltatásonkénti és ügyfelenkénti korlátozása;
- több-bérlős rendszerekben technikai kontrollok az ügyfélkörnyezetek elkülönítésére.
8. Naplózás és ellenőrzés
- releváns rendszernaplók kezelése;
- adminisztratív tevékenységek naplózása a kritikus rendszereken;
- naplók korlátozott hozzáférése;
- naplómegőrzési idők a szolgáltatás és biztonsági cél szerint.
3. melléklet - További adatfeldolgozók
A Megállapodás megkötésének időpontjában az Adatfeldolgozó további adatfeldolgozót nem vesz igénybe.
4. melléklet - Ügyféloldali minimális biztonsági elvárások
Az Ügyfél köteles legalább az alábbi intézkedéseket alkalmazni, ha a szolgáltatás jellege ezt lehetővé teszi:
- erős, egyedi jelszavak használata;
- MFA bekapcsolása adminisztratív hozzáféréseknél, ahol elérhető;
- hozzáférések rendszeres felülvizsgálata;
- CMS, plugin, sablon, alkalmazás és operációs rendszer naprakészen tartása;
- szükségtelen fiókok, fájlok, adatbázisok és tesztkörnyezetek törlése;
- adminfelületek védelme;
- saját adatkezelési tájékoztató és jogalapok rendezése;
- különleges vagy nagy kockázatú adatok kezelése előtt kockázatértékelés;
- incidensgyanú haladéktalan jelzése a Rackhost felé, ha az a szolgáltatást érintheti.
Jelen DPA 2026. szeptember 1-től hatályos.