Adatfeldolgozói megállapodás
Az Általános Szerződési Feltételek melléklete a Céges csomaghoz · GDPR 28. cikk (3) bekezdés szerint · Tervezet: 2026. augusztus 16.
1. Felek
Adatkezelő: Ügyfél cégneve, székhelye, cégjegyzékszáma, adószáma (a továbbiakban: Ügyfél).
Adatfeldolgozó: Leonito Informatikai, Szolgáltató és Kereskedelmi Kft., 2096 Üröm,
Kárókatona utca 5. E. ép. földszint 1., cégjegyzékszám 13-09-104710, adószám 13562867-2-13,
e-mail: hello@videnito.hu (a továbbiakban: Szolgáltató).
2. Tárgy, időtartam, jelleg és cél
A Szolgáltató a Videnito szolgáltatás (videnito.hu) Céges csomagjának keretében, az Ügyfél megbízásából és utasításai szerint személyes adatokat kezel az Ügyfél által kijelölt felhasználók (legfeljebb 5 névre szóló belépő) részére nyújtott szolgáltatás teljesítése céljából. Az adatkezelés a Szolgáltatási szerződés (ÁSZF + Céges megrendelés) időtartamára szól.
Az adatkezelés jellege: automatizált — tárolás, hírlevél-küldés, a felhasználó által követett nyilvános tartalmak összefoglalása, kérdés–válasz a felhasználó saját könyvtára felett. Célja: kizárólag a Szolgáltatás nyújtása; a Szolgáltató az adatokat saját céljára — különösen profilalkotásra a Szolgáltatáson kívül, marketingre vagy harmadik félnek történő továbbításra — nem használja.
3. Az érintettek és az adatok köre
| Érintettek | Adatkategóriák |
|---|---|
| Az Ügyfél által kijelölt felhasználók (munkavállalók, megbízottak) | e-mail cím; jelszó visszafejthetetlen hash-e; követett csatornák; a felhasználó által feltett kérdések szövege; olvasási jelek (mit nyitott meg, 👍/👎); használati mérés (feldolgozott órák, kérdésszám); technikai naplóadat (IP-cím, legfeljebb 90 napig) |
| Az Ügyfél kapcsolattartója | név, e-mail, számlázási adatok |
Különleges adatkategóriát a Szolgáltatás nem kér és nem kezel. A Szolgáltató a felhasználót arra kéri, hogy a kérdésekbe ne írjon személyes adatot vagy üzleti titkot (a kérdés szövege AI-szolgáltatóhoz továbbítódik — lásd 8. pont).
4. A Szolgáltató kötelezettségei (GDPR 28. cikk (3) a)–h))
- Utasítás szerinti kezelés. A Szolgáltató a személyes adatokat kizárólag az Ügyfél dokumentált utasításai — a Szolgáltatási szerződés és a Szolgáltatás beállításai — szerint kezeli, ideértve a harmadik országba történő továbbítást is; kivéve, ha uniós vagy tagállami jog kötelezi, ekkor erről az Ügyfelet a feldolgozás előtt tájékoztatja, ha a jog ezt nem tiltja. Ha egy utasítás álláspontja szerint jogszabályba ütközik, haladéktalanul jelzi.
- Titoktartás. A személyes adatokhoz hozzáférő személyek (a Szolgáltatónál: egyetlen üzemeltető) titoktartásra kötelezettek.
- Biztonság. A Szolgáltató a 6. pont szerinti technikai és szervezési intézkedéseket alkalmazza (GDPR 32. cikk).
- Alfeldolgozók. A 8. pont szerint; új alfeldolgozó bevonásáról az Ügyfelet előzetesen, legalább 14 nappal korábban e-mailben tájékoztatja, és az Ügyfél kifogást emelhet.
- Az érintettek jogai. A Szolgáltató — a feldolgozás jellegét figyelembe véve — segíti az Ügyfelet az érintetti kérelmek (hozzáférés, helyesbítés, törlés, korlátozás, hordozhatóság, tiltakozás) teljesítésében: kérésre 5 munkanapon belül átadja egy felhasználó tárolt adatait, illetve törli a fiókot és a hozzá tartozó személyes adatokat.
- Támogatás a 32–36. cikk szerint. Segíti az Ügyfelet a biztonság, az adatvédelmi incidens bejelentése és a hatásvizsgálat terén, a rendelkezésére álló információk alapján.
- Törlés vagy visszaadás. A Szolgáltatás megszűnésekor az Ügyfél választása szerint a személyes adatokat visszaadja (exportálja) vagy törli, és a meglévő másolatokat törli — kivéve, ami jogszabály (különösen számviteli megőrzés, 8 év) alapján megőrzendő. A titkosított biztonsági mentésekből az adat a mentés rotációjával (legfeljebb 60 nap) tűnik el.
- Igazolás. Az Ügyfél rendelkezésére bocsátja a megfelelés igazolásához szükséges információkat: a jelen megállapodást, az adatbiztonsági összefoglalót (/jog/adatbiztonsag/), és kérésre írásbeli választ a konkrét kérdésekre. Helyszíni auditot vagy külső tanúsítást a Szolgáltató mérete miatt nem tud biztosítani.
5. Adatvédelmi incidens
A Szolgáltató a tudomására jutott, az Ügyfél adatait érintő adatvédelmi incidensről indokolatlan késedelem nélkül, legkésőbb 48 órán belül értesíti az Ügyfél kapcsolattartóját e-mailben, megadva az incidens jellegét, az érintett adatkategóriákat és érintettek becsült számát, a valószínű következményeket és a megtett intézkedéseket — hogy az Ügyfél a GDPR 33. cikk szerinti 72 órás bejelentési kötelezettségét teljesíthesse.
6. Technikai és szervezési intézkedések
A részletek naprakészen az adatbiztonsági összefoglalóban; a jelen megállapodás szempontjából a következőket vállaljuk:
- az adatok tárolása az Európai Unióban (Magyarország), az AI-feldolgozás kivételével (8. pont);
- átviteli titkosítás (TLS) minden kapcsolaton;
- a szerverhez kizárólag kulcsos SSH-hozzáférés, jelszavas belépés kikapcsolva; automatizált tiltás ismételt sikertelen kísérletnél;
- napi biztonsági mentés, a külső tárhelyre feltöltés előtt titkosítva; a visszafejtő kulcs kizárólag a Szolgáltatónál; élesben tesztelt visszaállítás;
- napi automatikus biztonsági őrjárat és heti incidens-jelentés; minden ütemezett feladat hibája azonnali riasztást küld;
- a naplók automatikus törlése (webszerver 30 nap, rendszernapló 90 nap);
- a felhasználói jelszavak visszafejthetetlen (scrypt) tárolása; a csapat-ülőhelyek meghívó-linkkel, ideiglenes jelszó átadása nélkül; leválasztáskor a hozzáférés azonnali, munkamenet-szintű megszüntetése.
Amit a Szolgáltató NEM biztosít, és ezt itt kimondja: nyugalmi (at-rest) titkosítás az adatbázison; SOC 2 / ISO 27001 tanúsítás; egyszeri bejelentkezés (SSO); dedikált infrastruktúra; helyszíni audit. Ha az Ügyfél belső szabályzata ezek valamelyikét kötelezően előírja, a Szolgáltatás jelen formájában nem alkalmas a számára.
7. A munkáltatói láthatóság korlátja
A Szolgáltató kifejezetten rögzíti: az Ügyfél (mint munkáltató) nem lát bele az egyes felhasználók olvasási és kérdezési adataiba. A csapat-tulajdonos a felhasználók hozzáadásán és eltávolításán túl személyenkénti tevékenységi adatot a Szolgáltatásban nem kap. Ez a felhasználók (munkavállalók) magánszférájának védelmét szolgálja, és a Szolgáltatás tervezési döntése.
8. Alfeldolgozók
Az Ügyfél általános felhatalmazást ad az alábbi alfeldolgozók igénybevételére. A Szolgáltató ezekkel a GDPR 28. cikk (4) bekezdése szerinti kötelezettségeket írásban rögzítette (a szolgáltatók saját adatfeldolgozási feltételei útján).
| Alfeldolgozó | Székhely / adathely | Feladat | Átadott adat | Továbbítás alapja |
|---|---|---|---|---|
| Rackforest Zrt. | HU, Budapest | szerver- és tárhely-üzemeltetés | minden tárolt adat | EU-n belül |
| Oracle EMEA Ltd. (Oracle Cloud Infrastructure) | IE / adatközpont NL, Amszterdam | titkosított biztonsági mentés tárolása | az adatbázis titkosított másolata (a szolgáltató nem tudja olvasni) | EU-n belül |
| Sendinblue SAS (Brevo) | FR, Párizs | e-mail-kézbesítés (hírlevél, rendszerlevél, meghívó) | e-mail cím, levéltartalom | EU-n belül |
| Dumpling Software UG (Supadata) | DE | nyilvános videó-átiratok lekérése | videó-azonosító (nem személyes adat) | EU-n belül |
| OpenRouter, Inc. | USA | AI-összefoglalók és válaszok készítése | videó-átiratok (nyilvános tartalom) és a felhasználó kérdéseinek szövege | EU–USA adatvédelmi keret (DPF) / általános szerződési feltételek (SCC) |
| Az OpenRouter mögötti modellszolgáltató — a Szolgáltató minden hívásnál kizárólag adatmegőrzés-mentes (zero data retention), felhasználói adatot nem gyűjtő végpontot enged (a kérésben rögzített irányítási szabály); a konkrét végpont a mindenkori modelltől függ, és kérésre naplóból igazolható | a szabály által megengedett végpontok | a nyelvi modell futtatása | ugyanaz, mint az OpenRouternél — a végpont a promptot nem tárolja, nem használja tanításra | az OpenRouter szerződéses lánca (DPF/SCC); ZDR-szabály a kérésben |
| KBOSS.hu Kft. (Számlázz.hu) | HU | elektronikus számla | a kapcsolattartó számlázási adatai | EU-n belül |
| Barion Payment Zrt. | HU | bankkártyás fizetés — önálló adatkezelő | fizetési adatok (a Szolgáltató nem látja) | EU-n belül |
Az OpenRouter több szolgáltató között irányítja a kéréseket; a Szolgáltató ezt kérésszinten korlátozza adatmegőrzés-mentes végpontokra. Ha az Ügyfél belső szabályzata ennél szigorúbbat kíván (kizárólag EU-s szolgáltató-fehérlista), az a Céges csomagban külön beállításként kérhető; ha az Ügyfél kizárja, hogy a felhasználók kérdéseinek szövege bármilyen külső AI-végponthoz kerüljön, a Céges csomagban a kérdés–válasz funkció csapatszinten kikapcsolható — ekkor a Szolgáltatás kizárólag nyilvános videó-átiratokat továbbít.
9. Felelősség, hatály, alkalmazandó jog
A felek felelősségére a GDPR 82. cikke és az ÁSZF felelősségi rendelkezései irányadók. A jelen megállapodás a Szolgáltatási szerződés részét képezi, azzal együtt lép hatályba és szűnik meg; ellentmondás esetén az adatvédelmi kérdésekben a jelen megállapodás az irányadó. Alkalmazandó jog: magyar; a GDPR közvetlenül alkalmazandó.
10. Kapcsolattartás
Adatvédelmi kérdésekben: hello@videnito.hu. Az Ügyfél kapcsolattartója: név, e-mail.
Kelt: …
Ügyfél aláírása · Leonito Kft. képviseletében: …
Adatkezelési tájékoztató · Biztonság egy oldalon · ÁSZF · Impresszum · © 2026 Leonito Kft.