Adatfeldolgozási megállapodás
Ez az ADATFELDOLGOZÁSI SZERZŐDÉS (a továbbiakban „DPA”), beleértve annak mellékleteit is, leírja a Felek kötelezettségeit – beleértve az alkalmazandó adatvédelmi jogszabályok szerinti kötelezettségeket is – a személyes adatok (az alábbiakban meghatározottak szerinti) kezelésével kapcsolatban. A DPA a Felhasználói Szerződés részét képezi.
Ez a DPA a Szervezet (a továbbiakban „Adatkezelő”)
és
a Mollie B.V., egy korlátolt felelősségű társaság (besloten vennootschap), amelynek székhelye Amszterdamban található a Keizersgracht 126, 1015 CW Amsterdam, Hollandia címen, és amelyet a holland Kereskedelmi Kamara a 30204462 számon tart nyilván (a továbbiakban: „Mollie” vagy „Adatfeldolgozó”)
és
a Mollie UK Ltd., egy korlátolt felelősségű társaság, amelynek székhelye Londonban található a 7 Pancras Square, London N1C 4AG, Egyesült Királyság címen, és amelyet a Companies House a 14013554 számon tart nyilván (a továbbiakban: „Mollie” vagy „Adatfeldolgozó”),
együtt mint „Felek”, külön-külön mint „Fél” között jött létre.
Definíciók
Ebben a DPA-ban az alábbi kifejezések a következő jelentéssel bírnak. A jelen dokumentumban használt, de nem meghatározott Capital kifejezések a Szerződésben meghatározott jelentéssel bírnak.
Szerződés: Az Adatkezelő és az Adatfeldolgozó közötti, szolgáltatások nyújtására vonatkozó szerződés („Felhasználói Szerződés”).
Kötelező erejű vállalati szabályok (Binding Corporate Rules): Személyes adatvédelmi szabályzatok, amelyeket az egyik tagállam területén letelepedett adatkezelő vagy adatfeldolgozó követ a személyes adatoknak egy vagy több harmadik országban lévő adatkezelő vagy adatfeldolgozó részére történő továbbítása vagy továbbításai során, egy vállalkozáscsoporton vagy közös gazdasági tevékenységet folytató vállalkozások csoportján belül.
Adatkezelő: Az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely a személyes adatok kezelésének céljait és eszközeit önállóan vagy másokkal együtt meghatározza.
Ügyfél: A Szervezet azon ügyfelei, akik a Szervezet által kínált termékekért és/vagy szolgáltatásokért a Mollie Fizetési Modulján keresztül szeretnének fizetni.
Adatvédelmi incidens: A biztonság olyan sérülése, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi.
Adatfeldolgozási Szerződés: Ez a szerződés, beleértve annak összes mellékletét is.
Felügyeleti Hatóság: Egy független kormányzati szerv, amely a személyes adatok kezelésére vonatkozó alkalmazandó jogszabályok betartásának felügyeletéért felelős. Hollandiában ez az Autoriteit Persoonsgegevens.
Adatvédelmi hatásvizsgálat (Data Protection Impact Assessment): A tervezett adatkezelési műveletek személyes adatok védelmére gyakorolt hatásának vizsgálata.
Adatvédelmi Jogszabályok: Az adatvédelemmel és a magánélet védelmével kapcsolatos összes alkalmazandó jogszabály, beleértve korlátozás nélkül az EU általános adatvédelmi rendeletét (GDPR), az ezeket módosító vagy felváltó összes helyi törvényt és rendeletet, valamint az Európai Gazdasági Térség (EGT) bármely tagállamának nemzeti végrehajtási jogszabályait, a mindenkori hatályos módon.
Érintett: Azonosított vagy azonosítható természetes személy, akire a személyes adatok vonatkoznak (pl. az Ügyfelek).
GDPR: Az Európai Parlament és a Tanács (EU) 2016/szeptember 27-i (2016. április 27.) 2016/679 rendelete a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról.
Személyes Adat: Azonosított vagy azonosítható természetes személyre vonatkozó bármely információ; azonosítható az a természetes személy, aki közvetlen vagy közvetett módon, különösen valamely azonosító, például név, szám, helymeghatározó adat, online azonosító vagy a természetes személy testi, fiziológiai, genetikai, szellemi, gazdasági, kulturális vagy szociális azonosságára vonatkozó egy vagy több tényező alapján azonosítható.
Adatkezelés: A személyes adatokon vagy adatállományokon automatizált vagy nem automatizált módon végzett bármely művelet vagy műveletek összessége, így a gyűjtés, rögzítés, rendszerezés, tagolás, tárolás, átalakítás vagy megváltoztatás, lekérdezés, betekintés, felhasználás, közlés továbbítás, terjesztés vagy egyéb módon történő hozzáférhetővé tétel útján, összehangolás vagy összekapcsolás, korlátozás, törlés, illetve megsemmisítés. Ez a lista nem teljes körű. A „kezel”, „kezelés” és „kezelt” kifejezések ennek megfelelően értelmezendők.
Adatfeldolgozó: Az a természetes vagy jogi személy, közhatalmi szerv, ügynökség vagy bármely egyéb szerv, amely az Adatkezelő nevében (személyes) adatokat kezel.
Szervezet: Az a szervezet, amely a Mollie Payment Module-át használja többek között, de nem kizárólagosan termékek és/vagy szolgáltatások Ügyfelek részére történő értékesítésére.
Általános Szerződési Feltételek (Standard Contractual Clauses): Az Európai Bizottság adatfeldolgozókra vonatkozó általános szerződési feltételei (2010/87/EU) vagy a Bizottság (EU) 2021/914 végrehajtási határozata (2021. június 4.) a személyes adatok harmadik országokba történő továbbítására vonatkozó általános szerződési feltételekről az Európai Parlament és a Tanács (EU) 2016/679 rendelete értelmében (C/2021/3972).
Al-adatfeldolgozó:Bármely harmadik személy, szervezet vagy vállalat, amelyet az Adatfeldolgozó a Szerződés szerinti szolgáltatások nyújtása során a Személyes Adatok kezelésére vesz igénybe.
A. RÉSZ: CÉL
A.1 Cikk Hatókör
A Mollie vállalta, hogy az alkalmazandó termékspecifikus feltételeknek vagy a Felhasználói Szerződésnek megfelelően adatfeldolgozóként szolgáltatásokat nyújt az Adatkezelőnek. Ezen szolgáltatások nyújtása során az Adatfeldolgozó az Adatkezelő nevében a jelen DPA-ban meghatározott Személyes Adatokat fogja kezelni. A Mollie mint pénzügyi intézmény szintén kezel személyes adatokat, adatkezelőként eljárva.
A Felek tudomásul veszik és elfogadják, hogy amennyiben a Mollie a fizetési tranzakciókban érintett Személyes Adatokat a következő célokból kezeli: i) az Adatkezelővel kötött Felhasználói Szerződés teljesítése; ii) a csalárd fizetési tranzakciók nyomon követése, megelőzése és felderítése; iii) a Mollie-ra vonatkozó, a fizetési adatok kezelésére és megőrzésére vonatkozó jogi vagy szabályozási kötelezettségek teljesítése, beleértve az alkalmazandó pénzmosás elleni ellenőrzést és az ügyfél-átvilágítási (know-your-customer) kötelezettségek teljesítését; valamint iv) a Mollie termékeinek és szolgáltatásainak fejlesztése, a Mollie adatkezelőként jár el, és kizárólagos jogosultsággal rendelkezik az Adatkezelőtől vagy rajta keresztül (a szolgáltatások nyújtása útján) kapott Személyes Adatok kezelése céljainak és eszközeinek meghatározására.
Azokat az adatkezelési tevékenységeket, Személyes Adatokat és Érintetti kategóriákat, amelyek tekintetében az Adatfeldolgozó az Adatkezelő nevében Személyes Adatokat kezel, az A. melléklet határozza meg.
B. RÉSZ: KÖTELEZETTSÉGEK
B.1 Cikk Az Adatkezelő kötelezettségei
Az Adatkezelő felelős a Személyes Adatokért, amelyeket az Adatfeldolgozó kezelni fog, és köteles biztosítani az összes Adatvédelmi Jogszabály betartását, beleértve a Személyes Adatok jelen DPA és a Felhasználói Szerződés szerinti továbbítására vonatkozó követelményeket. Az Adatkezelő szavatolja, hogy jogosult a Személyes Adatok kezelésére, és jogosult az Adatfeldolgozót kijelölni az adatok nevében történő kezelésére.
Az Adatkezelő elfogadja, hogy az Adatfeldolgozó jelen DPA szerinti kötelezettségeinek korlátozása nélkül, kizárólag az Adatkezelő felelős a szolgáltatások használatáért, beleértve a következőket: (a) a szolgáltatások megfelelő használata a Személyes Adatok biztonsági kockázatának megfelelő szintű biztonság biztosítása érdekében; (b) a szolgáltatások eléréséhez használt fiók-hitelesítési adatok, rendszerek és eszközök védelme; (c) az Adatkezelő azon rendszereinek és eszközeinek biztosítása, amelyeket a szolgáltatásokkal együtt használ; és (d) a Személyes Adatok saját biztonsági mentéseinek fenntartása.
B.2 Cikk Az Adatfeldolgozó kötelezettségei
Az Adatfeldolgozó kötelezettséget vállal a következőkre:
a Személyes Adatokat kizárólag az Adatkezelőtől származó dokumentált utasítások alapján kezeli, és megteszi a szükséges lépéseket annak biztosítására, hogy az irányítása alatt álló olyan természetes személyek, akik hozzáférnek a Személyes Adatokhoz, azokat csak az Adatkezelő utasítására kezeljék;
haladéktalanul tájékoztatja az Adatkezelőt, ha az Adatkezelő által az Adatfeldolgozó részére adott adatkezelési utasítások bármelyike sérti az alkalmazandó Adatvédelmi Jogszabályokat vagy a jelen DPA-ban meghatározott rendelkezéseket;
megfelelő technikai és szervezési intézkedéseket hajt végre a Személyes Adatok védelme érdekében, figyelembe véve a technika állását, a megvalósítás költségeit, valamint az adatkezelés jellegét, hatókörét, körülményeit és céljait, továbbá a természetes személyek jogaira és szabadságaira jelentett, változó valószínűségű és súlyosságú kockázatokat; és
indokolatlan késedelem nélkül tájékoztatja az Adatkezelőt, ha a jelen DPA szempontjából releváns Adatvédelmi Jogszabályok szerinti kötelezettségekkel kapcsolatban panasz vagy megkeresés érkezik hozzá, beleértve az Érintettől származó kártérítési igényt, vagy a Felügyeleti Hatóságtól származó értesítést, vizsgálatot vagy egyéb intézkedést, és teljes körű tájékoztatást nyújt az Adatkezelőnek az ilyen vizsgálat, panasz vagy megkeresés részleteiről, kivéve, ha ezt törvény tiltja, vagy a Felügyeleti Hatóság kérése alapján nem lehetséges.
C. RÉSZ: ADATTOVÁBBÍTÁS ÉS AL-ADATFELDOLGOZÓK
C.1 Cikk Személyes Adatok továbbítása
Amennyiben egy uniós Érintettre vonatkozó Személyes Adatot az EGT-n kívülre továbbítanak, azt olyan szervezetnek kell kezelnie: (i) amely az Európai Bizottság által elismerten megfelelő védelmi szintet biztosító harmadik országban vagy területen található; vagy (ii) amelyre az EU Általános Szerződési Feltételei és/vagy az egyesült királyságbeli nemzetközi adattovábbítási megállapodás (UK International Data Transfer Agreement) vagy az egyesült királyságbeli SCC-kiegészítés (UK SCC’s Addendum) vonatkozik; vagy (iii) amely más, jogilag elismert megfelelő garanciákkal rendelkezik, mint például a Kötelező Vállalati Szabályok, amelyek az ezen DPA-val azonos szintű védelmet és garanciákat biztosítanak.
C.2 Cikk Al-adatfeldolgozók
Az Adatkezelő ezennel hozzájárul ahhoz, hogy az Adatfeldolgozó a B. mellékletben meghatározott Al-adatfeldolgozókat vegye igénybe. Ezt a listát az Adatfeldolgozó időről időre frissítheti a jelen DPA-nak megfelelően.
Az Adatfeldolgozó biztosítja az Adatkezelő számára a lehetőséget, hogy kifogással éljen minden olyan új Al-adatfeldolgozóval szemben, akit kizárólag az A. mellékletben meghatározott adatkezelési tevékenységek hatókörében vonnak be.
Új Al-adatfeldolgozó igénybevétele előtt az Adatfeldolgozó értesíti erről az Adatkezelőt, és legalább tíz (10) naptári napot biztosít az Adatkezelőnek a kifogásolásra, kivéve, ha az Adatfeldolgozó ésszerűen úgy véli, hogy egy új Al-adatfeldolgozó gyorsított igénybevétele szükséges a Személyes Adatok bizalmas jellegének, sértetlenségének vagy elérhetőségének védelme, vagy a nyújtott szolgáltatások jelentős zavarának elkerülése érdekében. Ebben az esetben az Adatfeldolgozó a lehető leghamarabb megküldi az értesítést. Ha az ilyen értesítést követő öt (5) naptári napon belül az Adatkezelő írásban értesíti az Adatfeldolgozót, hogy ésszerű adatvédelmi aggályok alapján kifogásolja az új Al-adatfeldolgozó kijelölését, a felek jóhiszeműen egyeztetnek ezekről az aggályokról és azok megoldhatóságáról. Az új Al-adatfeldolgozókkal szembeni kifogásokat a privacy@mollie.com címre kell benyújtani.
Az Adatkezelő tudomásul veszi, hogy az Al-adatfeldolgozók elengedhetetlenek a szolgáltatások nyújtásához, és hogy az Al-adatfeldolgozó alkalmazása elleni kifogás megakadályozhatja, hogy az Adatfeldolgozó szolgáltatásokat kínáljon az Adatkezelőnek. Ha a felek nem tudnak kölcsönösen megállapodni az ilyen aggályok rendezéséről, az Adatkezelő – kizárólagos jogorvoslati lehetőségként – felmondhatja a DPA-t.
Minden olyan Al-adatfeldolgozónak, aki az Adatkezelőnek nyújtott szolgáltatások során Személyes Adatokat kezel, meg kell felelnie a jelen DPA-ban meghatározott kötelezettségeknek. Az Adatfeldolgozó a Személyes Adatok Al-adatfeldolgozó részére történő átadása előtt megfelelő átvilágítást végez annak biztosítására, hogy az Al-adatfeldolgozó képes legyen biztosítani az Adatkezelő számára szükséges védelmi szintet.
A jelen DPA által megkövetelt Személyes Adatokat, és megállapodást köt az adott Al-adatfeldolgozóval, amelyben az Al-adatfeldolgozó vállalja, hogy megfelel az ezen DPA-ban meghatározott kötelezettségekkel egyenértékű kötelezettségeknek.
D. RÉSZ: BIZTONSÁG
D.1 Cikk Biztonsági intézkedések
Az Adatfeldolgozó a kockázat mértékének megfelelő szintű biztonság garantálása érdekében megfelelő technikai és szervezési intézkedéseket hajt végre, ideértve többek között a következőket:
a Személyes Adatok álnevesítése és titkosítása;
az adatkezelő rendszerek és szolgáltatások folyamatos bizalmas jellegének, integritásának, rendelkezésre állásának és ellenálló képességének biztosítása;
fizikai vagy műszaki incidens esetén a Személyes Adatokhoz való hozzáférés és a rendelkezésre állás kellő időben történő visszaállításának képessége; és
az adatkezelés biztonságának garantálására hozott technikai és szervezési intézkedések hatékonyságának rendszeres tesztelésére, felmérésére és értékelésére szolgáló eljárás. A megfelelő
biztonsági szint értékelésekor különösen figyelembe kell venni az adatkezelésből eredő kockázatokat, különösen a továbbított, tárolt vagy más módon kezelt Személyes Adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan nyilvánosságra hozatalát vagy az azokhoz való hozzáférést.
D.2 Cikk Adatvédelmi incidens bejelentése
Az Adatfeldolgozó a felfedezést követően indokolatlan késedelem nélkül értesíti az Adatkezelőt a Személyes Adatok véletlen vagy jogellenes megsemmisüléséről, elvesztéséről, megváltoztatásáról, jogosulatlan nyilvánosságra hozataláról vagy az azokhoz való hozzáférésről, amennyiben az Adatvédelmi incidens kizárólag a Személyes Adatoknak az Adatfeldolgozó általi, adatfeldolgozói minőségében történő kezelésével kapcsolatos. Amennyiben az Adatvédelmi incidens olyan Személyes Adatokat érint, amelyek tekintetében az Adatfeldolgozó Adatkezelőnek minősül a Mollie Adatvédelmi Nyilatkozatában leírtak szerint, az Adatfeldolgozó fenntartja a jogot, hogy az Adatvédelmi incidenst adatkezelőként kezelje.
A bűnüldöző szervek által kért és/vagy az Adatfeldolgozónak az ügy kivizsgálásához vagy orvoslásához fűződő jogos érdekei miatt az értesítés előtt szükséges Adatvédelmi incidensre vonatkozó értesítés késedelme nem minősül indokolatlan késedelemnek. Az ilyen értesítések lehetőség szerint leírják az Adatvédelmi incidens részleteit, beleértve a lehetséges kockázatok mérséklésére tett lépéseket is. Az Adatfeldolgozó jelen D.1. szakasz szerinti kötelezettségeinek sérelme nélkül az Adatkezelő kizárólagosan felelős az Adatkezelőre alkalmazandó Adatvédelmi incidensek bejelentésére vonatkozó jogszabályok betartásáért és az esetleges Adatvédelmi incidensekkel kapcsolatos harmadik felek felé fennálló tájékoztatási kötelezettségek teljesítéséért. Az Adatfeldolgozó jelen D.1. szakasz szerinti Adatvédelmi incidensre vonatkozó értesítése vagy válasza nem értelmezhető úgy, hogy az Adatfeldolgozó elismeri az Adatvédelmi incidenssel kapcsolatos mulasztását vagy felelősségét.
Az Adatvédelmi incidens megoldásával és az ilyen incidens jövőbeni megelőzéséhez szükséges intézkedések végrehajtásával kapcsolatban felmerülő költségeket az a Fél viseli, akinél a költségek felmerülnek.
E. RÉSZ: AUDIT
E.1 Cikk Auditáláshoz való jog
Az Adatkezelő jogosult – észszerű időben történő értesítés mellett – auditjelentéseket kérni az Adatfeldolgozótól a jelen DPA alapján nyújtott szolgáltatások keretében végzett Személyes Adatok kezelésével kapcsolatban.
Az ebben a pontban említett auditjelentések magukban foglalják, de nem kizárólagosan, az Adatfeldolgozó által a Személyes Adatok kezelésével kapcsolatban végrehajtott biztonsági, titoktartási és adatvédelmi intézkedésekkel kapcsolatos jelentéseket. Ezek a jelentések a vonatkozó Adatvédelmi Jogszabályoknak való megfelelést is lefedhetik.
Az auditjelentésekre vonatkozó kéréseket írásban kell benyújtani a privacy@mollie.com címre, megjelölve a kérés hatókörét és célját. Az Adatfeldolgozó köteles az ilyen kérések kézhezvételét kellő időben visszaigazolni.
Az auditjelentések kézhezvételére szakmai titoktartási kötelezettség vonatkozik. Az Adatkezelő az auditjelentéseket kizárólag az Adatkezelő szabályozási auditkövetelményeinek teljesítése, valamint annak megerősítése céljából használhatja fel, hogy az Adatfeldolgozó Személyes Adatkezelése megfelel a jelen DPA-nak. Az auditjelentések külsőleg nem oszthatók meg.
F. RÉSZ: ADATVÉDELMI HATÁSVIZSGÁLATOK ÉS ELŐZETES KONZULTÁCIÓK
F.1 Cikk Segítségnyújtás
Az Adatfeldolgozó segíti az Adatkezelőt a Személyes Adatok kezelése hatásvizsgálatának elvégzésében (GDPR 35. cikk) és a Felügyeleti Hatósággal való konzultációban (GDPR 36. cikk), amennyiben és amilyen mértékben a hatásvizsgálatot vagy konzultációt az Adatvédelmi Jogszabályok előírják, és ahol az Adatfeldolgozó számára megengedett és/vagy kötelező az együttműködés.
G. RÉSZ: AZ ÉRINTETTEK JOGAI
G.1 Cikk Segítségnyújtás
Ha az Adatfeldolgozóhoz kérés érkezik egy Érintettől az Adatkezelő Személyes Adataival kapcsolatban, az Adatfeldolgozó javasolja az Érintettnek, hogy kérését nyújtsa be az Adatkezelőnek, és/vagy továbbítja a kérést az Adatkezelőnek, és az Adatkezelő felelős az ilyen kérések megválaszolásáért.
Az Adatkezelő kérésére és az Adatkezelő költségére az Adatfeldolgozó megadja az Adatkezelőnek azt a segítséget, amelyet az ésszerűen igényelhet az Adatvédelmi Jogszabályok szerinti kötelezettségek teljesítéséhez, hogy válaszoljon az érintettek kéréseire az Adatvédelmi Jogszabályok szerinti jogaik gyakorlása érdekében (pl. adathozzáférési, helyesbítési, törlési, korlátozási, hordozhatósági és tiltakozási jogok) olyan esetekben, amikor az Adatkezelő ésszerűen nem tudja önállóan teljesíteni az ilyen kéréseket az Adatfeldolgozó termékeihez és szolgáltatásaihoz való hozzáférése révén.
H. RÉSZ: EGYÉB RENDELKEZÉSEK
H.1 Cikk Titoktartás
An Adatfeldolgozó köteles bizalmasan kezelni minden Személyes Adatot, és köteles biztosítani, hogy minden olyan alkalmazottja, ügynöke, tisztségviselője és vállalkozója, aki hozzáfér a Személyes Adatokhoz, vagy részt vesz azok kezelésében, tisztában legyen a Személyes Adatok bizalmas jellegével, szerződéses kötelezettsége legyen a Személyes Adatok bizalmas kezelésére, valamint tájékoztatást kapjon a jelen DPA kötelezettségeiről és betartsa azokat.
H.2 Cikk Felelősség
A jelen DPA-ból eredő mindennemű felelősségre a Felhasználói Szerződés vonatkozó rendelkezései, beleértve a felelősségkorlátozásokat is, az irányadók.
A Felhasználói Szerződés rendelkezései ellenére mindegyik Fél csak a másik Félnek okozott azon károkért felelős, amelyeket a jelen DPA megsértésével okoz. Ezeket a károkat egyértelműen bizonyítani kell. Az Adatfeldolgozó csak az adatkezelés által okozott károkért felel, ha nem felelt meg a kifejezetten az adatfeldolgozókra vonatkozó Adatvédelmi Jogszabályok szerinti kötelezettségeknek, vagy ha az Adatkezelő jelen DPA-ban leírt jogszerű utasításain kívül vagy azokkal ellentétesen járt el. Ebben az összefüggésben az Adatfeldolgozó csak akkor felelős, ha az Adatkezelő bizonyítja, hogy az Adatfeldolgozó felelős a kárt kiváltó eseményért.
Az Adatkezelő kizárólagos felelősséggel tartozik az Érintett felé, és az Érintett jogosult kártérítést kapni minden olyan vagyoni vagy nem vagyoni kárért, amelyet az Adatkezelő vagy az Adatfeldolgozó (vagy annak Al-adatfeldolgozója/Al-adatfeldolgozói) az DPA megsértésével okoz az Érintettnek.
H.3 Cikk Időtartam és Felmondás
A jelen DPA időtartama megegyezik a Felhasználói Szerződés hatálybalépésével és/vagy az A. mellékletben szereplő konkrét termék vagy szolgáltatás használatának megkezdésével.
Ez a DPA automatikusan megszűnik a Felhasználói Szerződés megszüntetésével és/vagy az A. mellékletben szereplő konkrét termék vagy szolgáltatás használatának megszüntetésével együtt, attól függően, hogy melyik szűnik meg előbb.
A jelen DPA megszűnésekor az Adatfeldolgozó – az Adatkezelő kérésére – visszaszolgáltatja a Személyes Adatokat az Adatkezelőnek vagy az Adatkezelő által kijelölt Adatfeldolgozónak, vagy törli a Személyes Adatokat, kivéve, ha az Adatfeldolgozó az Európai Unió vagy az Európai Unió tagállamának jogszabályai alapján köteles megőrizni egy másolatot.
I. RÉSZ: ZÁRÓ RENDELKEZÉSEK
I.1 Cikk Teljes Megállapodás
Ez a DPA a Felhasználói Szerződés részét képezi. A Felhasználói Szerződésből eredő minden jog és kötelezettség a jelen DPA-ra is alkalmazandó. Az A. melléklet a jelen DPA szerves részét képezi.
I.2 Cikk Módosítás kizárólag egyetértés útján
A jelen DPA módosítása csak akkor érvényes, ha az írásban történik, és mindkét Fél meghatalmazott képviselői aláírták.
I.3 Cikk Részleges érvénytelenség
A jelen DPA minden rendelkezése különálló és elválasztható, és ha bármely rendelkezést vagy egy rendelkezés részét bármely bíróság, szabályozó hatóság vagy más illetékes hatóság teljes egészében vagy részben végrehajthatatlannak, jogellenesnek vagy semmisnek nyilvánítja, az a mértékig nem tekintendő a jelen DPA részének, és a jelen DPA többi részének végrehajthatóságát, jogszerűségét és érvényességét ez nem érinti. A Felek megállapodnak abban, hogy megkísérelnek a semmis vagy végrehajthatatlan rendelkezés helyébe olyan érvényes vagy végrehajtható rendelkezést léptetni, amely a lehető legnagyobb mértékben ugyanazt a hatást éri el, mint amelyet a semmis vagy végrehajthatatlan rendelkezéssel el kívánnak érni. A jelen DPA által bevezetett módosítások kivételével a Felhasználói Szerződés változatlanul és teljes mértékben hatályban marad.
I.4 Cikk Engedményezési Jog
A Felek a jelen DPA-t csak a Felhasználói Szerződéssel (8.9. pont) összhangban ruházhatják át.
I.5 Cikk Alkalmazandó jog
Ere a DPA-ra Hollandia joga az irányadó, és annak megfelelően kell értelmezni. Mindegyik Fél aláveti magát az amszterdami bíróságok kizárólagos joghatóságának a jelen DPA-ból eredő jogviták rendezésére. Ha bármely illetékes bíróság vagy közigazgatási szerv a jelen DPA bármely rendelkezését érvénytelennek, végrehajthatatlannak vagy jogellenesnek találja, a jelen DPA többi rendelkezése teljes mértékben hatályban marad.
A. MELLÉKLET - A SZEMÉLYES ADATOK KEZELÉSÉNEK JELLEMZŐI
AZ ADATKEZELÉS CÉLJA
A Személyes Adatok kezelése közvetlenül kapcsolódik a bizonyos termékspecifikus feltételekben nyújtott szolgáltatásokhoz, amelyekben a Mollie adatfeldolgozóként van megjelölve.
Az adatkezelés céljai különösen a következők:
A számlák kiküldésének megkönnyítése az Adatkezelő Ügyfeleinek a Mollie termékein és szolgáltatásain keresztül; és/vagy
Az Adatkezelő ellátása a vitás igényekre, például a visszaterhelésekre vagy fizetési lekérdezésekre való válaszadáshoz szükséges eszközökkel és információkkal.
AZ ÉRINTETTEK KATEGÓRIÁI
Az Adatfeldolgozó a következő kategóriájú Érintettek Személyes Adatait kezeli az Adatkezelő részére:
Az Adatkezelő Ügyfelei (azaz a fizető fél (fogyasztók, üzleti ügyfelek))
Harmadik fél címzettek: Olyan magánszemélyek, akik a szállítási nyilvántartásokban vagy a tranzakciós bizonylatokban szerepelnek, de nem feltétlenül ők a fizetők (pl. egy ajándékot átvevő személy a szállítási címen).
Meghatalmazott képviselők / munkatársak: Az adatkezelő azon munkatársai, akiknek neve, elérhetősége vagy aláírása szerepelhet a vitás ügyek bizonyítékaiban, a kommunikációs naplókban vagy a támogatási jegyekben.
Harmadik fél szolgáltatók: Olyan személyek, akiknek adatai szerepelhetnek az al-adatfeldolgozók vagy partnerek által benyújtott bizonyítékokban (pl. kézbesítő sofőrök neve a kézbesítési igazoláson).
SZEMÉLYES ADATOK TÍPUSAI
Az Adatfeldolgozó a következő típusú Személyes Adatokat fogja kezelni az Adatkezelő részére:
Alapvető kapcsolattartási adatok (teljes név, (irodai) telefonszám, (üzleti) e-mail cím, lakcím/cég cím)
Számlaadatok (az Adatkezelő által megadottak szerint)
Az Adatfeldolgozó nem kezel különleges kategóriájú személyes adatokat (a GDPR 9. cikke szerinti értelmében).
BIZTONSÁGI INTÉZKEDÉSEK
Kontextus
Pénzügyi intézményként az alkalmazásainkhoz, rendszereinkhez és informatikai folyamatainkhoz létrehozott biztonsági ellenőrzéseket és működési eljárásokat a Holland Központi Bank (DNB) vizsgálja felül, amely az Európai Bankhatóság (EBA) iránymutatásait használja az engedéllyel rendelkezők által betartandó technikai szabványok tekintetében.
Ezen túlmenően, mivel a Mollie a személyes adatok adatkezelőjeként (is) működik, a Mollie-ra más, a biztonságra és az adatvédelemre vonatkozó szabványokat meghatározó jogszabályok is vonatkoznak, amelyeket további hatóságok érvényesítenek – nevezetesen a GDPR és annak hollandiai felügyelő hatósága (Autoriteit Persoonsgegevens).
Ezen túlmenően a kártyaadatokat kezelő rendszerek kifejezetten Level 1 PCI DSS megfelelőségű rendszerek, ami azt jelenti, hogy erre a konkrét alkalmazásra, valamint az annak fejlesztésére és karbantartására vonatkozó eljárásokra a PCI Tanács által meghatározott adatvédelmi intézkedések vonatkoznak, amelyeknek való megfelelést egy külső fél évente értékeli a Mollie-nál.
Általános intézkedések
Minden alkalmazásra, rendszerre és az azokkal kapcsolatos eljárásokra a Mollie Információbiztonsági Szabályzata vonatkozik. Az ebből és más szabályzatokból származó, a nyújtott szolgáltatások szempontjából releváns kiemelt pontok a következők:
Munkavállalók átvilágítása
Fejlesztők biztonsági képzési programja
Biztonsági tudatossági program
Feladatok szétválasztása
Változáskezelés
Sebezhetőség-kezelés
Incidenskezelés
Rugalmasság és biztonsági mentések kezelése
Erős hozzáférés-szabályozás érvényesítése (IAM és IGA)
Felhasználói jogosultságok felülvizsgálata
Rendszerosztályozási szabványok
Adatosztályozási szabványok és adatszabályzat
Iparági legjobb gyakorlatokon és szakpolitikai érvényesítésen alapuló biztonságos konfigurációs szabványok (rendszerkeményítés)
Fizikai és logikai hálózati környezet elkülönítése
Biztonságos titkosítási szabványok
Titkosítási kulcsok kezelése
Titkosítás (továbbítás közben, és nyugalmi állapotban a megosztott infrastruktúra-környezetekben, például felhőben)
Harmadik fél kockázatkezelése
Rendelkezésre állás és hibakövetés
Biztonságos fejlesztési életciklus
Fenyegetésmodellezés a jelentős változtatásoknál és új funkcióknál
Függőségkezelés és ismert sebezhetőségek vizsgálata
Statikus kód biztonsági elemzése
Belső és külső sebezhetőség-vizsgálat
Koordinált sebezhetőség-közzététel (CVD) és bug bounty program
Fenyegetés-felderítési program (pl. részvétel a holland PI-ISAC-ban, a pénzforgalmi intézmények információ-megosztó és -elemző központjában, dark web figyelés)
Managed Security Service Provider (MSSP) együttműködés a biztonsági műveletek, elemzések és törvényszéki vizsgálatok terén
Biztonsági információ- és eseménykezelés (SIEM)
Munkatársi végponti biztonság
E-mail biztonság
Mollie Platform
A fent vázolt általános biztonsági intézkedéseken túlmenően a Mollie Platform alkalmazásra a következő biztonsági intézkedések vonatkoznak – akár az általános biztonsági szabályzataink végrehajtásának eredményeként, akár az alkalmazásspecifikus kockázatértékelésben felismert kockázatok kezelésére szolgáló enyhítő intézkedésként:
2-faktoros hozzáférés-szabályozás
Harmadik fél által végzett behatolásvizsgálatok
Biztonsági incidensek és események kezelése
DDoS védelem
Biztonsági incidensekre való reagálás
Rendelkezésre állás figyelése
Biztonságos hitelesítőadat-tárolás
Redundáns infrastruktúra
Katasztrófa utáni helyreállítási átállás (failover)
Sebességkorlátozás és zárolás
Szigorú tartalom-biztonsági szabályzat (Content-Security-Policy)
Captcha
Webalkalmazási tűzfal
B. MELLÉKLET - AL-ADATFELDOLGOZÓK ÁTTEKINTÉSE
A Disputes Service felhasználóira alkalmazandó
Név | Helyszín | Továbbítási mechanizmus | Cél | Kezelt személyes adatok |
|---|---|---|---|---|
Google Cloud Platform | EU (Többrégiós) | API | A vitás esetek igazolásainak, a tranzakciós naplóknak és a platform adatainak tárolása és hosztolása. | Azonosító és kapcsolattartási adatok; tranzakciós metaadatok; teljesítési és logisztikai adatok (nyomonkövetési információk, kézbesítési igazolás); vitás esetek igazolásai (feltöltött fájlok, platformadatok, technikai azonosítók) |
OPSWAT | EU (Többrégiós) | API | Feltöltött vitás esetek igazolásainak ellenőrzése rosszindulatú szoftverek szempontjából. | Vitás esetek igazolásai (strukturálatlan adatok): Feltöltött fájlok |
PPRO Financial Limited (UK) / PPRO Payment Services SA (Luxembourg) | EU (Írország és Németország) | API / portál feltöltés / e-mail | Az adatok továbbítása a releváns fizetési hálózatnak a vitás igények feldolgozása érdekében. | Vevő, eladó, tranzakciós és szállítási adatok. |
Rapyd | USA / EGT (Izland) | API / portál feltöltés / e-mail | Az adatok továbbítása a releváns fizetési hálózatnak a vitás igények feldolgozása érdekében. | Vevő, eladó, tranzakciós és szállítási adatok. |
Checkout.com | EU (Írország) | API / portál feltöltés / e-mail | Az adatok továbbítása a releváns fizetési hálózatnak a vitás igények feldolgozása érdekében. | Vevő, eladó, tranzakciós és szállítási adatok. |
Az Invoicing Service felhasználóira alkalmazandó
Név | Helyszín | Továbbítási mechanizmus | Cél | Kezelt személyes adatok |
|---|---|---|---|---|
Storecove | EU | n/a | E-számlázási hálózati regisztráció, e-számlázás és e-jelentéstétel | Alapvető kapcsolattartási adatok (teljes név, telefonszám, e-mail cím), számla részletei |
Google Cloud Platform | EU (Belgium, Hollandia, Németország és Finnország) | n/a | A Mollie Dashboard nyilvános felhő alapú hosztolása | Alapvető kapcsolattartási adatok (teljes név, telefonszám, e-mail cím) |
Mollie Business B.V. | EU | n/a | Az Invoicing szolgáltatás kezelése és karbantartása | Alapvető kapcsolattartási adatok (teljes név, telefonszám, e-mail cím), számla részletei |
