Utolsó frissítés: 2026. szeptember 4. · 1.0 verzió
Ez az Adatfeldolgozási megállapodás („DPA”) a Maildroppára vonatkozó Szerződés részét képezi. Minden olyan esetben alkalmazandó, amikor a Maildroppa az Ügyfél nevében személyes adatokat kezel.
Felek
Adatkezelő („Ügyfél”): a Megrendelésben vagy a Maildroppa-fiókban Ügyfélként azonosított természetes vagy jogi személy, ideértve az Ügyfél azon kapcsolt vállalkozását is, amelyre a Szerződés hatályát érvényesen kiterjesztették, amennyiben e kapcsolt vállalkozás az Ügyfél Személyes Adatainak adatkezelője.
Adatfeldolgozó („Maildroppa”):
Marcus Biel, „Maildroppa” néven eljáró vállalkozó
Dr.-Peter-Hecker-Str. 4b
82031 Grünwald
Germany
Kapcsolat: kapcsolatfelvételi űrlap
Az Ügyfél és a Maildroppa együttesen a „Felek”.
1. Hatály, időtartam és elsőbbség
1.1 Ez a DPA szabályozza a személyes adatoknak a Maildroppa által az Ügyfél nevében, a szolgáltatással összefüggésben végzett kezelését („Ügyfél Személyes Adatai”). Az adatkezelés tárgyát, jellegét, célját, az érintettek kategóriáit és az adattípusokat az 1. melléklet ismerteti.
1.2 A DPA akkor lép hatályba, amikor az Ügyfél elfogadja a Feltételeket, a DPA-t magában foglaló Megrendelést vagy egy külön elektronikus megerősítést. A Szerződés időtartama alatt, valamint mindaddig hatályban marad, amíg a Maildroppa az Ügyfél Személyes Adatait kezeli.
1.3 Az Ügyfél nevében végzett adatkezelés tekintetében ez a DPA elsőbbséget élvez az alapul szolgáló Szerződéssel szemben. Az adatvédelmi jog kötelező rendelkezései minden esetben elsőbbséget élveznek.
1.4 Saját céljai tekintetében – ideértve a szerződéses ügyeket és a számlázást, a Maildroppa saját fiókbiztonságát, a platform és a küldési infrastruktúra védelmét, a visszaélések megelőzését és a jogi kötelezettségeket – a Maildroppa önálló adatkezelőként járhat el. Az ilyen adatkezelésre az Adatkezelési tájékoztató irányadó, nem pedig ez a DPA. A Maildroppa nem használja fel adatfeldolgozói szerepét arra, hogy az Ügyfél Személyes Adatait a Maildroppa reklámcéljaira használja.
2. Fogalommeghatározások és alkalmazandó jog
2.1 A „személyes adat”, „adatkezelés”, „adatkezelő”, „adatfeldolgozó”, „érintett”, „adatvédelmi incidens” és „felügyeleti hatóság” kifejezések a GDPR-ban meghatározott jelentéssel bírnak.
2.2 Az „Adatvédelmi Jogszabályok” a GDPR-t, a német szövetségi adatvédelmi törvényt és az adott adatkezelésre alkalmazandó egyéb adatvédelmi jogszabályokat jelentik.
2.3 Ha az Ügyfél maga is egy másik adatkezelő adatfeldolgozója, a Maildroppa további adatfeldolgozóként jár el. Az Ügyfél szavatolja, hogy jogosult a Maildroppának utasítást adni és a Maildroppát megbízni, továbbá a jelen DPA teljesítéséhez szükséges mértékben a Maildroppa rendelkezésére bocsátja az adatkezelő információit, és biztosítja számára az adatkezelő jogainak érvényesítéséhez szükséges lehetőségeket.
3. Az Ügyfél felelőssége és utasításai
3.1 Az Ügyfél felel az adatkezelés jogszerűségéért, az érintetti jogok érvényesüléséért, az adatok pontosságáért és szükségességéért, valamint saját utasításaiért. Az Ügyfél különösen biztosítja a jogalapot, a tájékoztatást, szükség esetén a hozzájárulást, a megőrzésre és törlésre vonatkozó döntések meghozatalát, valamint azt, hogy a címzettek jogszerűen kapják meg az adatokat.
3.2 A dokumentált utasításokat az alapul szolgáló Szerződés, ez a DPA, a szolgáltatás Ügyfél általi beállítása és használata, valamint a szöveges formában adott kiegészítő utasítások alkotják. Az utasítás nem változtathatja meg alapvetően a megállapodás szerinti szolgáltatás jellegét, célját vagy terjedelmét. További utasításokhoz külön megállapodásra és észszerű díj megfizetésére lehet szükség.
3.3 Az Ügyfél nem kezelheti a Maildroppában a GDPR 9. cikke szerinti különleges adatkategóriákat, a GDPR 10. cikke szerinti, büntetőjogi felelősség megállapítására vonatkozó határozatokkal és bűncselekményekkel kapcsolatos adatokat, fizetési eszközök teljes adatait, hivatali titkokat vagy más, különleges védelem alatt álló információkat, kivéve, ha a Maildroppa a konkrét célt és a garanciákat előzetesen, szöveges formában kifejezetten jóváhagyja.
3.4 Az Ügyfél a kockázatnak megfelelően állítja be a rendelkezésre álló szerepkör-, exportálási, törlési, hozzájárulási, nyomonkövetési és integrációs funkciókat, valamint védi a fiókokat, domaineket, API-kulcsokat és hitelesítési adatokat.
4. Adatkezelés kizárólag dokumentált utasítások alapján
4.1 A Maildroppa az Ügyfél Személyes Adatait kizárólag az Ügyfél dokumentált utasításai alapján kezeli, beleértve a harmadik országba történő adattovábbítást is, kivéve, ha az adatkezelést uniós vagy tagállami jog írja elő. Ebben az esetben a Maildroppa az adatkezelés előtt tájékoztatja az Ügyfelet a jogi előírásról, kivéve, ha az ilyen tájékoztatást az adott jogszabály fontos közérdekből tiltja.
4.2 A Maildroppa az Ügyfél Személyes Adatait kizárólag a megállapodás szerinti szolgáltatás nyújtására, biztonságának biztosítására, támogatására és megszüntetésére, valamint jogszerű utasítások végrehajtására használja fel. Az adatok értékesítése, harmadik fél reklámcéljaira történő felhasználása és más fél címzettlistájának létrehozása tilos.
4.3 Ha a Maildroppa úgy ítéli meg, hogy valamely utasítás sérti az Adatvédelmi Jogszabályokat, erről indokolatlan késedelem nélkül tájékoztatja az Ügyfelet, és felfüggesztheti az érintett utasítás végrehajtását mindaddig, amíg azt az illetékes szerv meg nem erősíti, nem módosítja vagy nem tisztázza. A Felek jóhiszeműen együttműködnek egy jogszerű alternatíva kialakításában.
4.4 Az Ügyfél Személyes Adataihoz kizárólag azok a munkatársak férhetnek hozzá, akiknek erre feladataik ellátásához szükségük van. A hozzáférést megelőzően e személyeket titoktartási kötelezettség vagy megfelelő jogszabályi kötelezettség köti, és adatvédelmi, valamint biztonsági utasításokat kapnak.
5. Technikai és szervezési intézkedések
5.1 A Maildroppa a GDPR 28. cikk (3) bekezdés c) pontja és 32. cikke alapján végrehajtja a 2. mellékletben meghatározott intézkedéseket. Az intézkedések figyelembe veszik a tudomány és technológia állását, a megvalósítás költségeit, az adatkezelés jellegét, hatókörét, körülményeit és céljait, valamint a kockázat valószínűségét és súlyosságát.
5.2 A Maildroppa továbbfejlesztheti az egyes intézkedéseket, vagy egyenértékű, illetve hatékonyabb védelmi megoldásokkal helyettesítheti azokat. A megállapodás szerinti átfogó védelmi szint lényegesen nem csökkenthető. A lényeges hátrányos változásokról előzetes értesítést kell adni, kivéve, ha közvetlen kockázat elhárítása érdekében azonnali intézkedés szükséges.
5.3 A biztonság közös felelősség. A Maildroppa nem felel a kizárólag jogellenes Ügyféltartalom, nem biztonságos ügyféleszközök, megosztott hitelesítési adatok, hibásan beállított ügyfélintegrációk vagy az Ügyfél utasításai által okozott kockázatokért. Ez nem érinti a Maildroppa saját jogszabályi és szerződéses kötelezettségeit.
6. Segítségnyújtás az érintetti jogok gyakorlásához
6.1 Az adatkezelés jellegének figyelembevételével a Maildroppa megfelelő technikai és szervezési intézkedésekkel segíti az Ügyfelet a GDPR III. fejezete szerinti kérelmek teljesítésében, ideértve a hozzáférést, a helyesbítést, a törlést, az adatkezelés korlátozását, az adathordozhatóságot, a tiltakozást és az automatizált döntésekre vonatkozó tájékoztatást.
6.2 Ha a kért adatok a termék funkcióin keresztül elérhetők, az Ügyfél maga kezeli a kérelmet. További arányos segítségnyújtás keretében a Maildroppa dokumentált utasítás alapján rendelkezésre bocsátja az elérhető információkat, vagy helyesbíti, exportálja, törli az adatokat, illetve korlátozza azok kezelését.
6.3 Ha a Maildroppa olyan érintetti kérelmet kap, amely felismerhetően az Ügyfél Személyes Adataira vonatkozik, indokolatlan késedelem nélkül tájékoztatja az Ügyfelet, és érdemi választ csak az Ügyfél utasítására vagy jogszabályi kötelezettség alapján ad. A Maildroppa tájékoztathatja az érintettet arról, hogy kérelmét továbbította az adatkezelőnek.
6.4 Az Ügyfél kizárólag a kérelemhez kapcsolódó adatok felkutatásához és a kérelem biztonságos teljesítéséhez szükséges információkat küldi meg. A Maildroppa a nyilvánvalóan túlzó, ismétlődő vagy nem szokásos segítségnyújtásért észszerű, előzetesen közölt költségeket számíthat fel, a GDPR 28. cikke által megengedett mértékben.
7. Megfelelés, hatásvizsgálatok és hatóságok
7.1 Az adatkezelés jellegének és a rendelkezésre álló információknak a figyelembevételével a Maildroppa segíti az Ügyfelet a GDPR 32–36. cikkében foglaltak teljesítésében, ideértve a biztonságot, az adatvédelmi incidensek bejelentését és az azokról való tájékoztatást, az adatvédelmi hatásvizsgálatokat és az előzetes konzultációt.
7.2 Észszerű kérésre a Maildroppa az Ügyfél hatásvizsgálatához szükséges információkat szolgáltat a szolgáltatásról, az adatáramlásokról, az intézkedésekről, a további adatfeldolgozókról és az ismert kockázatokról, amennyiben ezek még nem érhetők el a dokumentációban vagy a fiókban.
7.3 Ha a Maildroppa az Ügyfél Személyes Adataira vonatkozó, kötelező erejű hatósági vagy bírósági megkeresést kap, az adatok átadása előtt tájékoztatja az Ügyfelet, amennyiben ezt jogszabály megengedi. A Maildroppa megvizsgálja a megkeresés jogalapját és terjedelmét, kizárólag a jogilag előírt adatokat adja át, és dokumentálja az ügyet.
8. Adatvédelmi incidensek
8.1 A Maildroppa indokolatlan késedelem nélkül értesíti az Ügyfelet, miután tudomást szerez az Ügyfél Személyes Adatait érintő Adatvédelmi Incidensről. A kezdeti információk szakaszosan is közölhetők; közlésükkel nem vár a vizsgálat lezárásáig.
8.2 A rendelkezésre álló információk mértékéig az értesítés tartalmazza:
- az incidens jellegét, beleértve az érintett személyek és adatállományok kategóriáit és hozzávetőleges számát;
- a valószínűsíthető következményeket;
- az incidens megfékezésére és orvoslására tett vagy javasolt intézkedéseket;
- az incidens időpontját vagy időtartamát és a vizsgálat aktuális állását;
- a kérdésekkel kapcsolatban igénybe vehető kapcsolattartási pontot.
8.3 A Maildroppa haladéktalanul észszerű lépéseket tesz az incidens megfékezésére, a bizonyítékok megőrzésére, a kiváltó okok feltárására és az orvoslásra, dokumentálja az incidenst, és rendelkezésre bocsátja az Ügyfél GDPR 33. és 34. cikke szerinti kötelezettségeinek teljesítéséhez elérhető információkat.
8.4 Az Ügyfél továbbra is felel az értékelésért, a felügyeleti hatóság szükség szerinti, a saját tudomásszerzésétől számított 72 órán belüli értesítéséért, valamint az érintettek szükség szerinti tájékoztatásáért. A Maildroppa értesítése nem jelenti kötelezettségszegés vagy felelősség elismerését.
8.5 Az Ügyfél haladéktalanul tájékoztatja a Maildroppát az Ügyfél környezetében bekövetkezett olyan biztonsági incidensekről, amelyek érinthetik az Ügyfél Személyes Adatait vagy a szolgáltatást, és együttműködik a következmények enyhítésében.
9. További adatfeldolgozók
9.1 Az Ügyfél általános írásbeli felhatalmazást ad a 3. mellékletben szereplő további adatfeldolgozók igénybevételére. A Maildroppa továbbra is felel az Ügyféllel szemben azért, hogy a további adatfeldolgozó teljesítse a GDPR 28. cikk (4) bekezdése szerinti kötelezettségeit.
9.2 A Maildroppa minden további adatfeldolgozót szerződésben kötelez arra, hogy az érintett szolgáltatás tekintetében lényegében azonos szintű adatvédelmet biztosítson, ideértve az utasításokat, a titoktartást, a biztonságot, a segítségnyújtást, a törlést és az ellenőrzési jogokat.
9.3 A Maildroppa általában legalább 30 nappal az új további adatfeldolgozó bevonása vagy a meglévő lecserélése előtt értesítést küld a fiókban tárolt üzleti e-mail-címre, és a változást dátummal ellátva közzéteszi a további adatfeldolgozók listáján. Sürgős biztonsági vagy rendelkezésre állási igények esetén rövidebb határidő is alkalmazható; a Maildroppa ismerteti ennek okát, és a lehető leghamarabb értesítést küld.
9.4 Az Ügyfél az értesítési határidőn belül konkrét, megalapozott adatvédelmi okokból kifogást emelhet. A Felek észszerű megoldást keresnek, például a beállítások módosítását. Ha ilyen megoldás nem lehetséges, és a kifogás megalapozott, az Ügyfél az új további adatfeldolgozó igénybevétele előtt további díj nélkül, rendkívüli felmondással megszüntetheti az alapul szolgáló Szerződést. A kizárólag kereskedelmi vagy versennyel kapcsolatos kifogások nem elegendők.
9.5 Az Ügyfél Személyes Adatait nem kezelő szolgáltatások, valamint az Ügyfél által, saját utasítása alapján csatlakoztatott címzettek vagy integrációk nem minősülnek a Maildroppa további adatfeldolgozóinak. Ide tartozik az a szolgáltatás is, amelyhez az Ügyfél a harmadik félnél vezetett saját fiókján keresztül csatlakozik, és amelyre ezen keresztül köt szerződést.
10. Nemzetközi adattovábbítások
10.1 A Maildroppa az Ügyfél Személyes Adatait kizárólag dokumentált utasítások alapján és a GDPR V. fejezetével összhangban továbbítja az Európai Gazdasági Térségen kívülre.
10.2 Alkalmazható megfelelőségi határozat hiányában a Maildroppa az adatimportőrrel megköti az Európai Bizottság mindenkor hatályos általános szerződési feltételeit (SCC). Általában a 2. modul alkalmazandó, ha az Ügyfél adatkezelő, és a 3. modul, ha az Ügyfél adatfeldolgozó. A jelen DPA és mellékletei töltik ki az SCC megfelelő függelékeit.
10.3 Ha valamely szolgáltató az érintett adatok tekintetében érvényes tanúsítással rendelkezik az EU–USA adatvédelmi keret alapján, a megfelelőségi határozat alkalmazható. A Maildroppa észszerű időközönként ellenőrzi az érintett tanúsítást, és szükség esetén alternatív mechanizmust tart fenn az adattovábbítás folytatásához.
10.4 A Maildroppa szükség esetén dokumentálja az adattovábbítási hatásvizsgálatot, és az alkalmazandó joghoz, a hozzáférés lehetőségéhez és az adatokkal kapcsolatos kockázathoz igazodó kiegészítő technikai, szerződéses vagy szervezési intézkedéseket alkalmaz. Az Ügyfél megadja a saját utasításai értékeléséhez szükséges információkat.
11. Visszaszolgáltatás és törlés
11.1 A Szerződés időtartama alatt az Ügyfél használhatja a rendelkezésre álló exportálási és törlési funkciókat. A szerződés megszűnése előtt az Ügyfél kérheti az Ügyfél Személyes Adatai közül az operatív használatban lévő adatok visszaszolgáltatását valamely rendelkezésre álló, széles körben használt, géppel olvasható formátumban.
11.2 A szolgáltatások megszűnését követően a Maildroppa indokolatlan késedelem nélkül törli az Ügyfél valamennyi Személyes Adatát és azok másolatait, kivéve, ha az Ügyfél előzetesen kérte azok visszaszolgáltatását, vagy ha uniós vagy tagállami jog megőrzést ír elő. A törlés a megállapodás szerinti visszaszolgáltatás befejezését követően kezdődik. Kérésre a Maildroppa szöveges formában visszaigazolja a törlést.
11.3 A korlátozott hozzáférésű biztonsági másolatokban megmaradó adatokat nem használják fel új éles üzemi célokra, és azokat a dokumentált, rendszeres biztonsági mentési ciklusnak megfelelően felülírják. Addig azok a szokásos hozzáférés elől zárolva maradnak. Ha helyreállításhoz biztonsági másolatot használnak, a Maildroppa haladéktalanul ismét érvényesíti a még végrehajtandó törlési, tiltakozási és korlátozási nyilvántartási bejegyzéseket.
11.4 A jogszabály alapján megőrzött adatokat, valamint a biztonsághoz, a visszaélések megelőzéséhez vagy a leiratkozások tartós tiszteletben tartásához feltétlenül szükséges minimális információkat elkülönítve, korlátozott hozzáféréssel tárolják, és kizárólag az adott célra használják fel, majd törlik, amikor már nincs rájuk szükség. A Maildroppa közli az Ügyféllel az adatkategóriát és a jogalapot, ha azokat korábban még nem dokumentálták.
12. Tájékoztatás és auditok
12.1 A Maildroppa rendelkezésre bocsátja a GDPR 28. cikkének és a jelen DPA-nak való megfelelés igazolásához szükséges információkat. Ezek magukban foglalhatják az aktuális technikai és szervezési intézkedéseket (TOMs), a további adatfeldolgozókra és az adattovábbításokra vonatkozó információkat, a megfelelő tanúsítványokat, auditjelentéseket, kérdőíveket és törlési visszaigazolásokat.
12.2 Ha ezek a dokumentumok nem oszlatják el a megalapozott kockázati aggályt, az Ügyfél vagy egy titoktartásra kötelezett, független, megfelelő szakértelemmel rendelkező auditor auditot végezhet. Auditra rendes körülmények között legfeljebb tizenkét havonta egyszer, legalább 30 nappal korábbi értesítés mellett, szokásos munkaidőben kerül sor, a többi ügyfél vagy a biztonság elkerülhető megzavarása nélkül.
12.3 További audit vagy rövidebb előzetes értesítéssel végzett audit megengedett, ha azt Adatvédelmi Incidens, konkrét, lényeges aggály vagy a felügyeleti hatóság utasítása indokolja. A Maildroppa a különösen érzékeny biztonsági dokumentumokat megfelelő, harmadik fél által készített jelentés útján bocsáthatja rendelkezésre, és korlátozhatja a más ügyfelek adataihoz, a forráskódhoz, a sérülékenységekre vonatkozó információkhoz vagy az üzleti titkokhoz való hozzáférést, amennyiben az audit célja így is elérhető.
12.4 Mindegyik Fél maga viseli a saját költségeit. Ha az audit a jogszabályi kötelezettségeken túl jelentős munkával jár, vagy nem tár fel lényeges megfelelési hiányosságot a Maildroppánál, a Maildroppa előzetesen egyeztetett, észszerű költségeket számíthat fel. Ha az audit a Maildroppánál lényeges megfelelési hiányosságot tár fel, a Maildroppa viseli az audit észszerű költségeit, és indokolatlan késedelem nélkül orvosolja a hiányosságot.
12.5 A Maildroppa a GDPR 30. cikkének (2) bekezdése alapján nyilvántartást vezet az adatkezelési tevékenységek kategóriáiról, és kérésre együttműködik az illetékes felügyeleti hatósággal.
13. Felelősség
13.1 A Felek egymás közötti felelősségére a GDPR 82. cikke, az Adatvédelmi Jog egyéb kötelező rendelkezései és az alapul szolgáló Szerződés hatályos felelősségi rendelkezései irányadók. A jelen DPA egyetlen rendelkezése sem korlátozza az érintettek jogait vagy a felügyeleti hatóság hatásköreit.
13.2 A Felek egymás közötti viszonyában mindegyik Fél annyiban felel a károkért és költségekért, amennyiben azokat a jelen DPA, valamely jogszabályi kötelezettség vagy jogszerűen rá háruló felelősség felróható megszegésével okozta. A jogszabályon alapuló megtérítési igények változatlanul fennmaradnak.
14. Felmondás adatvédelmi kötelezettség megszegése miatt
14.1 Ha a Maildroppa lényegesen megszegi a jelen DPA-t, az Ügyfél a jogsértés orvoslásáig felfüggesztheti az érintett adatkezelést. Ha a Maildroppa észszerű határidőn belül nem orvosolja a lényeges jogsértést, vagy az orvoslás lehetetlen, az Ügyfél rendkívüli felmondással megszüntetheti az érintett szolgáltatást.
14.2 A Maildroppa a 4.3. pont alapján felfüggesztheti a jogellenes utasítás végrehajtását. Ha nem található jogszerű alternatíva, és a folytatás sértené az Adatvédelmi Jogot, a Maildroppa megszüntetheti az érintett adatkezelést. A visszaszolgáltatási, törlési és igazolási kötelezettségek fennmaradnak.
15. Záró rendelkezések
15.1 A módosításokról szöveges formában állapodnak meg, vagy azokat igazolható elektronikus eljárással építik be. A mellékletek a tényleges adatkezelés tükrözése érdekében frissíthetők, amennyiben a védelem általános szintje nem csökken lényegesen, és tiszteletben tartják a DPA szerinti értesítéshez és kifogásoláshoz való jogokat.
15.2 Ha valamely rendelkezés érvénytelen, a többi rendelkezés hatályban marad, és az érvénytelen rendelkezés helyébe a jogszabályi szabályok lépnek.
15.3 A német jog és az alapul szolgáló Szerződés bírósági illetékességre vonatkozó rendelkezése alkalmazandó, amennyiben az Adatvédelmi Jog kötelező rendelkezései másként nem írják elő.
15.4 Ez az angol nyelvű változat a könnyebb tájékozódást szolgálja. A német nyelvű változattal való eltérés esetén a német változat az irányadó, kivéve, ha kötelező jogszabályi rendelkezés másként írja elő.
1. melléklet – Az adatkezelés leírása
1. Tárgy és cél
A felhőalapú Maildroppa szolgáltatás biztosítása hozzájáruláson alapuló e-mail-marketinghez, beleértve a kapcsolatok és listák kezelését, az űrlapokat és a Signup Flows funkciót, a kampányokat, sablonokat, automatizálásokat, a küldést, a kézbesítési és interakciós jelentéseket, a fájlokat, integrációkat, exportálást, ügyféltámogatást, biztonságot, biztonsági mentést és a szerződés szerinti törlést.
2. Időtartam
Az alapul szolgáló Szerződés időtartama, valamint a 11. pont szerinti visszaszolgáltatási, törlési és biztonságimásolat-megőrzési időszak.
3. Az adatkezelés jellege
Az Ügyfél űrlapjain keresztüli gyűjtés, rögzítés, rendszerezés, tagolás, tárolás, átalakítás, szegmentálás, összevetés, lekérdezés, megjelenítés, importálás, exportálás, továbbítás, küldés, naplózás, elemzés, korlátozás, biztonsági mentés és törlés az Ügyfél utasítása alapján.
4. Az érintettek kategóriái
- Az Ügyfél feliratkozói, potenciális ügyfelei, érdeklődői, ügyfelei és egyéb üzleti kapcsolattartói;
- az Ügyfél űrlapjainak és céloldalainak látogatói, valamint az azokon adatokat beküldő személyek;
- az Ügyfél kampányainak, automatizálásainak és tranzakciós üzeneteinek címzettjei;
- más természetes személyek, akiknek adatait az Ügyfél jogszerűen küldi be a szolgáltatásba.
5. A személyes adatok kategóriái
- személyazonosító és kapcsolattartási adatok: az Ügyfél által megadott név, e-mail-cím és üzleti kapcsolattartási adatok;
- az Ügyfél által meghatározott profilmezők, címkék, szegmensek, listák és közönség-hozzárendelések;
- hozzájárulási, forrás- és igazoló adatok: a feliratkozás forrása, az űrlap, a hozzájárulás szövege, időbélyegek, megerősítési és leiratkozási állapot, valamint IP- és böngésző-metaadatok, amennyiben ez engedélyezett és jogszerű;
- az űrlapokkal és visszaélésekkel kapcsolatos technikai adatok: képernyőméretek, a böngésző és az operációs rendszer verziója, származtatott eszközazonosító, IP- és kérésadatok, valamint a felugró ablak utolsó megjelenítésének a böngészőben tárolt időpontja, ha az Ügyfél ennek megfelelően ágyazza be az űrlapbetöltőt;
- kampányok, űrlapok, automatizálások, sablonok és üzenetek tartalma;
- kézbesítési és interakciós adatok: kézbesítési állapot, megnyitási és kattintási események, amennyiben ez engedélyezett és jogszerű, visszapattanások, panaszok, leiratkozások és küldési tiltások;
- technikai adatok: IP-cím, eszköz-, böngésző-, kérés-, biztonsági, napló- és hibainformációk;
- az Ügyfél által feltöltött fájlok, mellékletek és tartalmak;
- integrációs, importálási, exportálási és ügyféltámogatási információk, beleértve az Ügyfél által beküldött, harmadik féltől származó azonosítókat.
6. Különleges adatok
A 9. cikk szerinti különleges adatkategóriák és a 10. cikk szerinti büntetőjogi felelősség megállapítására vonatkozó adatok kezelése nem része a szolgáltatásnak, és tilos, kivéve, ha arról előzetesen, szöveges formában, meghatározott célra és további garanciák mellett kifejezetten megállapodnak.
7. Gyakoriság és mennyiség
Folyamatos, az Ügyfél használata, beállításai, címzettjei, előfizetési csomagja és utasításai által meghatározott mennyiségben.
8. Az Ügyfél jogai és kötelezettségei
Az Ügyfél jogai és kötelezettségei a jelen DPA-ból, az alapul szolgáló Szerződésből és az Adatvédelmi Jogból erednek. Az Ügyfél határozza meg különösen a célokat, a jogalapokat, az adatkategóriákat, a címzetteket, a beállításokat, a megőrzést és az érintetti jogok gyakorlására adott választ.
2. melléklet – Technikai és szervezési intézkedések
A Maildroppa az alábbi intézkedéseket tartja fenn az Ügyfél Személyes Adatai tekintetében. Megvalósításuk a technika állásával együtt fejlődhet, a védelem általános szintjének lényeges csökkentése nélkül.
1. Szervezet és irányítás
- dokumentált adatvédelmi, biztonsági és incidenskezelési felelősségi körök;
- titoktartási kötelezettség a feljogosított személyzet számára;
- a szerepkörnek és a feladatnak megfelelő adatvédelmi és biztonsági utasítások;
- a belső hozzáférések ellenőrzött megadása, módosítása és visszavonása;
- a szolgáltatók dokumentált felülvizsgálata és az előírt adatfeldolgozási szerződések;
- eljárások az érintetti kérelmek, utasítások, törlések és hatósági megkeresések kezelésére.
2. Hitelesítés és hozzáférés-szabályozás
- Auth0/Okta útján hitelesített fiókok, valamint szerepkör szerint korlátozott termék- és adminisztrációs felületek;
- egyéni belső hozzáférés a szükségesség és a legkisebb jogosultság elve alapján;
- a kiemelt jogosultságú hozzáférések és a technikai titkok védelme; a Maildroppa nem tárol jelszavakat nyílt szövegként;
- a biztonsági szempontból releváns fiók- és adminisztrációs események naplózása;
- esemény- és kockázatalapú felülvizsgálat, valamint a már nem szükséges hozzáférések haladéktalan visszavonása.
3. Az adattovábbítás és a kommunikáció biztonsága
- titkosított adattovábbítás korszerű HTTPS/TLS-kapcsolatokkal;
- védett API-k és webhookok, ahol rendelkezésre áll, hitelesítéssel vagy aláíráson/titkos értéken alapuló módszerekkel;
- domain- és feladóellenőrzések, valamint az elterjedt e-mail-hitelesítési módszerek támogatása;
- védelem a visszaélésszerű kérésekkel szemben proxy-, hálózati, kérésgyakoriság-korlátozó és biztonsági kontrollokkal.
4. Az ügyfélkörnyezetek és célok elkülönítése
- az adatok és hozzáférések logikai hozzárendelése az Ügyfél fiókjaihoz;
- szerveroldali jogosultság-ellenőrzés a fiók erőforrásaihoz;
- elkülönített szerepkörök és célok az üzemeltetés, az ügyféltámogatás, a számlázás és az Ügyfél részére végzett adatkezelés tekintetében;
- az Ügyfél Személyes Adatainak felhasználása tilos harmadik felek hirdetéseihez vagy listákkal való kereskedéshez.
5. Rendelkezésre állás, ellenálló képesség és helyreállítás
- az alapalkalmazás működtetése ellenőrzött németországi infrastruktúrán, az objektumadatok elsődleges tárolása az EU-ban;
- védelmi intézkedések a hálózati támadásokkal és a visszaélésszerű terheléssel szemben;
- szolgáltatásfelügyelet, hibarögzítés és ellenőrzött eszkaláció;
- korlátozott hozzáférésű biztonsági másolatok dokumentált ütemezés szerint;
- ellenőrzött helyreállítási eljárások;
- a még végrehajtandó törlési és korlátozási nyilvántartási bejegyzések ismételt érvényesítése a helyreállítás után.
6. Sértetlenség és biztonságos adatkezelés
- a támogatott feltöltések technikai típus-, méret- és hozzáférés-ellenőrzése;
- ellenőrzött szoftvertelepítés, valamint a függőségek és sérülékenységek kezelése;
- hiba- és biztonsági naplózás adattakarékosság mellett;
- védelem a jogosulatlan módosításokkal szemben hozzáférés-szabályozással;
- a visszapattanások, panaszok, leiratkozások és küldési tiltások elszámoltatható kezelése.
7. Beépített adatvédelem
- a kötelező mezők és az adatkezelés a célhoz szükséges mértékre korlátozódnak; az Ügyfél további mezőket állíthat be;
- exportálási, helyesbítési, törlési és küldéstiltási funkciók támogatják az érintetti jogokkal kapcsolatos folyamatokat;
- a hozzájárulási és feliratkozási folyamatok rögzíthetik a szöveget, a forrást és a releváns időbélyegeket;
- a megnyitások és kattintások mérése átlátható beállításként jelenik meg ott, ahol a funkció alkalmazható;
- a diagnosztikai és analitikai adatokat lehetőség szerint álnevesítik vagy a szükséges minimumra korlátozzák.
8. Törlés és megőrzés
- operatív törlési folyamatok a kapcsolatok, kampányok, automatizálások, űrlapok, fájlok és a kapcsolódó ügyféladatok tekintetében;
- a jogszabály szerint megőrzendő számlázási nyilvántartások elkülönítése az operatív ügyféladatoktól;
- korlátozott körű küldéstiltási és biztonsági információk felhasználása kizárólag azok védelmi céljára;
- operatív törlés indokolatlan késedelem nélkül a szolgáltatás megszűnése és a megállapodás szerinti visszaszolgáltatás befejezése után; a biztonsági másolatok megőrzési idejének lejárta a dokumentált biztonsági mentési ciklus szerint;
- a visszaszolgáltatás vagy törlés dokumentálása kérésre.
9. Incidenskezelés és felülvizsgálat
- dokumentált észlelési, osztályozási, elhatárolási, kivizsgálási, elhárítási és felülvizsgálati folyamat;
- az Ügyfél értesítése indokolatlan késedelem nélkül, miután tudomást szereznek az Ügyfél Személyes Adatait érintő incidensről;
- az események időrendjének, az érintett rendszereknek és adatoknak, az intézkedéseknek és az ismert hatásoknak a rögzítése;
- bizonyítékok megőrzése hozzáférési korlátozások mellett;
- az intézkedések hatékonyságának rendszeres felülvizsgálata és kockázatalapú kiigazítása.
3. melléklet – Engedélyezett további adatfeldolgozók és adattovábbítások
Az alábbi lista az érintett funkciókra vonatkozik; nem minden szolgáltató kezeli ugyanazokat az adatokat minden Ügyfél esetében. A Maildroppa az első igénybevétel előtt és minden lényeges változást követően a tényleges szerződés alapján ellenőrzi a jogi személyt, a régiót és az adattovábbítási mechanizmust.
| További adatfeldolgozó | Szolgáltatás és lehetséges adatok | Elsődleges helyszín | Harmadik országba történő adattovábbítás mechanizmusa, ahol szükséges |
|---|---|---|---|
| Hetzner Online GmbH, Németország | Alapvető tárhelyszolgáltatás, számítási kapacitás, adatbázis és hálózat; az Ügyfél szolgáltatáshoz szükséges Személyes Adatai | Németország | a szokásos EGT-n belüli működés során nem történik adattovábbítás harmadik országba |
| Cloudflare, Inc., Egyesült Államok, és szerződéses jogalanyai | DNS, proxy, CDN, WAF, DDoS és biztonság; IP-adatok, kérelmekre, domainekre és forgalomra vonatkozó adatok, valamint proxy útján történő feldolgozás esetén a továbbított tartalom adatai | EU-s és globális peremhálózati helyszínek; lehetséges hozzáférés az Egyesült Államokból | EU–USA adatvédelmi keret a tanúsított egyesült államokbeli címzettek esetében és/vagy általános szerződési feltételek (SCC-k) kiegészítő garanciákkal |
| Amazon Web Services EMEA SARL, Luxemburg, és szerződéses AWS-jogalanyok | Objektumtárolás és technikai felhőszolgáltatások; fájlok, sablonok és kapcsolódó metaadatok | elsősorban Frankfurt, Németország (eu-central-1); lehetséges globális hozzáférés támogatás céljából | megfelelőségi határozat, ahol alkalmazható, egyébként SCC-k kiegészítő garanciákkal |
| Bird B.V., Hollandia, beleértve a SparkPost e-mail-platformot és a szolgáltatásban közreműködő kapcsolt vállalkozásokat | E-mailek továbbítása, kézbesítési események, visszapattanások és panaszok; címzett címe, feladó, üzenettörzs és küldési metaadatok | technikailag beállított SparkPost EU-végpont; lehetséges hozzáférés az EGT-n kívülről támogatás céljából vagy vállalatcsoporton belül | harmadik országból történő hozzáférés esetén EU–USA adatvédelmi keret, ahol alkalmazható, és/vagy SCC-k kiegészítő garanciákkal |
| Okta, Inc., Egyesült Államok, és szerződéses Auth0/Okta-jogalanyok | Hitelesítés és fiókhozzáférés; fiókfelhasználó, bejelentkezési azonosító, e-mail-cím, biztonsági és munkamenet-metaadatok | EU-régió, ahol engedélyezve van; lehetséges hozzáférés az Egyesült Államokból | EU–USA adatvédelmi keret a tanúsított címzettek esetében és/vagy SCC-k kiegészítő garanciákkal |
| SmartBear Software, Inc., Egyesült Államok, és kapcsolt vállalkozásai (Bugsnag) | Hibadiagnosztika és működésfelügyelet; álnevesített fiók-/felhasználói azonosító, hiba-, eszköz-, kérelem- és kiadási metaadatok | kiválasztott Bugsnag-régió; lehetséges hozzáférés az Egyesült Államokból | EU–USA adatvédelmi keret a tanúsított címzettek esetében és/vagy SCC-k kiegészítő garanciákkal |
Az Auth0/Okta csak annyiban szerepel ebben a Mellékletben, amennyiben egy adott adatáramlás során további adatfeldolgozóként dolgozza fel az Ügyfél Személyes Adatait. A Maildroppa saját szerződéses, fiókkezelési és hitelesítési céljaiból, adatkezelőként végzett, fiókfelhasználói adatokra vonatkozó adatkezelésére az Adatkezelési tájékoztató irányadó, és az nem tartozik a jelen DPA hatálya alá.
Értesítések a változásokról
A Maildroppa a fiókban tárolt üzleti e-mail-címen tájékoztatja az Ügyfeleket, és közzéteszi e lista dátummal ellátott változatát. Az értesítés megjelöli a szolgáltatót, a célt, a helyszínt, a mechanizmust és a tervezett kezdőnapot. A kifogásolási eljárásra a 9. pont irányadó.
Az Ügyfél által kezdeményezett integrációk
A Zapier, a Make és az Ügyfél által csatlakoztatott egyéb szolgáltatások nem minősülnek automatikusan a Maildroppa további adatfeldolgozóinak. Ha a Maildroppa az Ügyfél utasítása alapján adatokat továbbít egy ilyen integrációnak, az Ügyfél felel a címzett kiválasztásáért, a szükséges felhatalmazásért, az adatkezelési tájékoztatókért, a szerződésekért és a nemzetközi adattovábbítási mechanizmusokért.