Adatfeldolgozói szerződés

Hatályos és utoljára frissítve: 2026. augusztus 17.

Ez a dokumentum a GDPR 28. cikk (3) bekezdése szerinti adatfeldolgozói szerződés az előfizető edzőterem (Adatkezelő) és a Fitlog üzemeltetője (Adatfeldolgozó) között. Az Általános Szerződési Feltételek elválaszthatatlan melléklete.

Kire vonatkozik ez a dokumentum?

Erre a szerződésre akkor van szükség, ha Ön edzőteremként előfizet a Fitlogra, és a tagjai adatait a rendszerben kezeli. Ilyenkor a tagok adatai tekintetében Ön az adatkezelő, mi pedig kizárólag az Ön megbízásából, adatfeldolgozóként járunk el. Ha Ön egy edzőterem tagjaként érkezett ide, Önre nem ez, hanem az Adatkezelési tájékoztató vonatkozik.

1. A felek és a szerződés létrejötte

Adatkezelő
az az edzőterem (vállalkozás vagy magánszemély), amely a Fitlog szolgáltatásra előfizet vagy próbaidőszakot vesz igénybe, és a rendszerbe személyes adatokat visz fel
Adatfeldolgozó
Fehér Gergő egyéni vállalkozó (adószám: 67196070-1-31, e-mail: hello@fitlog.hu)

A szerződés az ÁSZF elfogadásával, a szolgáltatás igénybevételének megkezdésekor jön létre, és mindaddig hatályban marad, amíg az Adatfeldolgozó az Adatkezelő nevében személyes adatot kezel. Külön aláírásra nincs szükség; ha az Adatkezelőnek cégszerűen aláírt példányra van szüksége, azt kérésre elektronikusan aláírt formában megküldjük.

2. Az adatkezelés tárgya és részletei

Tárgya
az Adatkezelő edzőtermének működtetéséhez kapcsolódó személyes adatok tárolása és feldolgozása a Fitlog szoftverben
Jellege és célja
tárolás, rendszerezés, lekérdezés, megjelenítés, továbbítás az Adatkezelő utasítására; cél a tagság-, bérlet-, órarend- és beléptetés-kezelés biztosítása
Időtartama
az előfizetés (vagy próbaidőszak) fennállása, valamint az azt követő, 7. pont szerinti visszaadási és törlési időszak
Érintettek kategóriái
az Adatkezelő edzőtermének tagjai; az Adatkezelő munkavállalói, edzői és megbízottjai; az Adatkezelő által rögzített egyéb kapcsolattartók
Személyes adatok típusai
név, e-mail cím, a fiók azonosítói; tagsági és bérletadatok (bérlettípus, érvényesség, felhasznált alkalmak); belépési napló időbélyeggel; órarendi foglalások és részvétel; az érintett által önként rögzített edzéseredmények; a rendszerben küldött üzenetek és közlemények; az Adatkezelő által feltöltött egyéb adatok

Különleges adatok - kérjük, ne vigyen fel ilyet

A Fitlog nem kér és rendeltetése szerint nem is kezel a GDPR 9. cikke szerinti különleges adatot (például egészségügyi állapotra, sérülésre, betegségre vonatkozó információt). Ha az Adatkezelő ilyen adatot mégis rögzít a szabad szöveges mezőkben, azt saját felelősségére teszi: az ehhez szükséges önálló jogalap (jellemzően az érintett kifejezett hozzájárulása) megteremtése és a fokozott biztonsági követelmények felmérése az Adatkezelő feladata.

3. Az Adatfeldolgozó kötelezettségei

Az Adatfeldolgozó a GDPR 28. cikk (3) bekezdése alapján vállalja, hogy:

  1. Kizárólag az Adatkezelő dokumentált utasítása alapján kezeli a személyes adatokat - ideértve a harmadik országba történő továbbítást is -, kivéve, ha a kezelést uniós vagy tagállami jog írja elő. Ez utóbbi esetben az adatkezelést megelőzően értesíti az Adatkezelőt, kivéve, ha az értesítést a jog fontos közérdekből tiltja. A szolgáltatás rendeltetésszerű használata (a felületen elvégzett műveletek) dokumentált utasításnak minősül.
  2. Haladéktalanul tájékoztatja az Adatkezelőt, ha úgy ítéli meg, hogy valamely utasítás sérti a GDPR-t vagy más adatvédelmi rendelkezést, és az érintett utasítás végrehajtását felfüggesztheti.
  3. Biztosítja, hogy az adatokhoz hozzáférő személyek titoktartási kötelezettségetvállaltak, vagy törvényen alapuló titoktartási kötelezettség alatt állnak.
  4. Megteszi a GDPR 32. cikke szerinti technikai és szervezési intézkedéseket (lásd az 1. mellékletet).
  5. További adatfeldolgozót a 4. pont szerinti feltételekkel vesz igénybe.
  6. Az adatkezelés jellegét figyelembe véve megfelelő intézkedésekkel segíti az Adatkezelőt abban, hogy teljesíteni tudja az érintettek jogainak gyakorlásához kapcsolódó kérelmeket. Ha érintetti kérelem közvetlenül az Adatfeldolgozóhoz érkezik, azt nem maga válaszolja meg, hanem indokolatlan késedelem nélkül továbbítja az Adatkezelőnek.
  7. Segíti az Adatkezelőt a 32-36. cikk szerinti kötelezettségek teljesítésében: az adatbiztonság, az incidensek bejelentése, valamint - az Adatfeldolgozó rendelkezésére álló információk alapján - az adatvédelmi hatásvizsgálat és az előzetes konzultáció körében.
  8. A szolgáltatás megszűnése után az adatokat a 7. pont szerint visszaadja vagy törli.
  9. Az Adatkezelő rendelkezésére bocsát minden olyan információt, amely a jelen pontban foglalt kötelezettségek teljesítésének igazolásához szükséges, és lehetővé teszi az ellenőrzést a 8. pont szerint.

4. További adatfeldolgozók

Az Adatkezelő általános felhatalmazást ad az alábbi további adatfeldolgozók (alvállalkozók) igénybevételére. Az Adatfeldolgozó velük a jelen szerződéssel azonos szintű adatvédelmi kötelezettségeket köt ki, és teljes felelősséggel tartozik a tevékenységükért.

NévSzékhely / adatkezelés helyeTevékenység
Hetzner Online GmbHNémetország (EU)szerver- és tárhelyszolgáltatás, adatmentés
Stripe Payments Europe, Ltd. (és a Stripe, Inc.)Írország (EU), USAbankkártyás fizetés, előfizetés-kezelés, csalásmegelőzés
Resend, Inc.USArendszerüzenetek, tranzakciós e-mailek kiküldése
Billingo Technologies Zrt.Magyarország (EU)elektronikus számla kiállítása, NAV-adatszolgáltatás

Ha az Adatfeldolgozó további adatfeldolgozót kíván bevonni vagy lecserélni, arról az Adatkezelőt e-mailben, a változás hatálybalépése előtt legalább 30 nappal értesíti. Az Adatkezelő a változást az értesítéstől számított 14 napon belül, indokolással kifogásolhatja; ha a felek nem jutnak megegyezésre, az Adatkezelő az előfizetést a változás hatálybalépésének napjára felmondhatja, és a fel nem használt időszakra eső díj időarányos részére jogosult.

Az Egyesült Államokba irányuló továbbítás jogalapja az Európai Bizottság által elfogadott általános szerződési feltételek (SCC), illetve - tanúsított szolgáltató esetén - az EU-USA adatvédelmi keretrendszer. A rendszer elsődleges tárolási helye az Európai Unió (Németország).

5. Adatvédelmi incidens

  1. Az Adatfeldolgozó az általa észlelt, az Adatkezelő adatait érintő adatvédelmi incidenst indokolatlan késedelem nélkül, de legkésőbb 48 órán belül bejelenti az Adatkezelőnek, az Adatkezelő által megadott kapcsolattartási e-mail címen.
  2. A bejelentés tartalmazza az incidens jellegét, az érintettek és az adatok hozzávetőleges körét, a valószínűsíthető következményeket és a megtett vagy tervezett intézkedéseket. Ha ezek az információk egyszerre nem állnak rendelkezésre, azokat az Adatfeldolgozó folyamatosan pótolja.
  3. A hatósági bejelentés (GDPR 33. cikk) és az érintettek tájékoztatása (34. cikk) az Adatkezelő kötelezettsége; ehhez az Adatfeldolgozó minden ésszerű segítséget megad.

6. Az Adatkezelő kötelezettségei

  • Gondoskodik arról, hogy a rendszerbe felvitt adatok kezelésének megfelelő jogalapja legyen, és hogy az adatgyűjtés jogszerű legyen.
  • A saját adatkezeléséről tájékoztatja a tagjait (adatkezelési tájékoztató), és biztosítja az érintetti jogok gyakorlásának lehetőségét.
  • Utasításai jogszerűek; a rendszert rendeltetésszerűen használja, és csak a szükséges adatokat viszi fel (adattakarékosság).
  • A saját felhasználói fiókjait és jogosultságait naprakészen tartja, a kilépő munkatársak hozzáférését visszavonja.
  • Naprakész kapcsolattartási e-mail címet ad meg az incidensbejelentések fogadására.

7. Az adatok visszaadása és törlése

  1. Az előfizetés megszűnését követő 30 napon belül az Adatkezelő kérheti az adatok gépi olvasásra alkalmas formátumban (például CSV vagy XLSX) történő kiadását. A kiadás díjmentes.
  2. E határidő elteltével - vagy az Adatkezelő korábbi, kifejezett kérésére - az Adatfeldolgozó a személyes adatokat véglegesen törli, kivéve, ha uniós vagy tagállami jog a tárolást előírja.
  3. A biztonsági mentésekben az adatok a mentési ciklus lejártáig még jelen lehetnek; ezekből az adatok legfeljebb 30 napon belül kikopnak, és ezalatt kizárólag helyreállítási célra, hozzáférés-korlátozás mellett érhetők el.
  4. A próbaidőszakban létrehozott rendszereket az Adatfeldolgozó a regisztrációtól számított 90. napon automatikusan és véglegesen törli, ha addig nem jött létre előfizetés.

8. Ellenőrzés

Az Adatkezelő jogosult a jelen szerződésben foglaltak teljesítését ellenőrizni. Az ellenőrzés elsődlegesen az Adatfeldolgozó által rendelkezésre bocsátott dokumentáció és írásbeli kérdőív alapján történik; erre az Adatfeldolgozó 30 napon belül válaszol. Helyszíni ellenőrzésre - évente legfeljebb egy alkalommal, legalább 30 nappal korábbi írásbeli értesítés mellett, munkaidőben, az üzletmenet indokolatlan zavarása nélkül - akkor kerülhet sor, ha a dokumentáció alapján a megfelelés nem állapítható meg. Az ellenőrzés költségeit az Adatkezelő viseli, kivéve, ha az ellenőrzés lényeges jogsértést tár fel. Az ellenőrzés során más előfizetők adatai nem ismerhetők meg.

9. Felelősség, egyéb rendelkezések

  • A felek felelősségére a GDPR 82. cikke irányadó. Az Adatfeldolgozó szerződéses felelősségének korlátozására az ÁSZF 11. pontja alkalmazandó, azzal, hogy ez a GDPR szerinti, érintettekkel szembeni felelősséget nem érinti.
  • A jelen szerződés és az ÁSZF eltérése esetén - az adatkezelés kérdéseiben - a jelen szerződés rendelkezései az irányadók.
  • A szerződésre a magyar jog és a GDPR rendelkezései irányadók.
  • Az Adatfeldolgozó a jelen szerződést a jogszabályi környezet változása esetén módosíthatja; a módosításról az Adatkezelőt a hatálybalépés előtt legalább 30 nappal e-mailben értesíti.

1. melléklet - Technikai és szervezési intézkedések (GDPR 32. cikk)

Titkosítás és hozzáférés-védelem

  • Minden hálózati kommunikáció titkosított csatornán (HTTPS/TLS, érvényes tanúsítvánnyal) zajlik.
  • A jelszavak kizárólag egyirányú, sózott lenyomatként tárolódnak; a jelszavakat az Adatfeldolgozó sem ismeri meg.
  • A rendszergazdai hozzáférés kulcsalapú hitelesítéshez kötött, jelszavas belépés nélkül, és a szükséges legszűkebb személyi körre korlátozott.

Elkülönítés (több ügyfél egy rendszerben)

  • Az egyes edzőtermek adatai adatbázisszinten, soralapú hozzáférés-szabályozással (Row Level Security) vannak elkülönítve: egyik terem felhasználója a másik terem adataihoz technikailag sem fér hozzá.
  • Minden terem külön webcímen (aldomainen) érhető el, saját felhasználói körrel és jogosultságokkal.

Rendelkezésre állás és helyreállíthatóság

  • Napi rendszerességű, automatikus biztonsági mentés a kiszolgáló szolgáltatójánál.
  • A kiszolgálót tűzfal védi; az adatbázis és a belső szolgáltatások kívülről közvetlenül nem érhetők el.
  • A rendszer működéséről és hibáiról naplózás készül, amely a hibaelhárítást és a visszaélések felderítését szolgálja.

Szervezési intézkedések

  • Az adatokhoz hozzáférő személyek titoktartásra kötelezettek.
  • Az Adatfeldolgozó a szolgáltatás adataihoz kizárólag hibaelhárítás, karbantartás vagy az Adatkezelő kifejezett kérése esetén nyúl hozzá.
  • Az alkalmazott szoftverkomponensek biztonsági frissítéseit az Adatfeldolgozó rendszeresen telepíti.

Az intézkedések a technika mindenkori állásához igazodnak; az Adatfeldolgozó jogosult azokat azonos vagy magasabb védelmi szintet biztosító megoldásra cserélni.