Jogi & megfelelőség
Adatfeldolgozók & Alvállalkozók
Megjegyzés: Ez a fordítás tájékoztató jellegű. Kizárólag a német nyelvű változat az irányadó. Deutsch →
Az átláthatóság arról, hogy mely szolgáltatók dolgoznak fel személyes adatokat a Baduno GmbH megbízásából, minden GDPR-konform együttműködés alapja. Ez az oldal felsorolja adatfeldolgozóinkat, azok feladatát, székhelyét és az adattovábbítás jogi alapját – a weboldal, valamint az ügyfeleknek nyújtott szolgáltatások tekintetében.
Ez az oldal általános formában tájékoztat gyakorlatunkról és a jogi helyzetről. Nem minősül jogi tanácsadásnak; kizárólag a szerződéses dokumentumok és ezen oldalak német változata kötelező érvényű.
Szolgáltatókiválasztásunk alapelvei
Szolgáltatókat három szempont alapján választunk: lehetőleg EU-n belüli feldolgozás, GDPR 28. cikk szerinti szerződés dokumentált technikai és szervezési intézkedésekkel, valamint adattakarékosság – minden szolgáltatás csak a feladatához szükséges adatokat kapja. A bizalmas ügyféltartalmakat a KI-szolgáltatásoknak történő továbbítás előtt pszeudonimizáljuk vagy eltávolítjuk, amennyiben szerződés másként nem rendelkezik.
Tárhely és infrastruktúra
Hetzner Online GmbH, Gunzenhausen (Németország): A weboldal és az ügyfélterület szervereinek üzemeltetése német adatközpontokban; GDPR 28. cikk szerinti adatfeldolgozási szerződés hatályos. Cloudflare Inc. (USA/EU): DNS, TLS-megszüntetés és túlterheléses támadások elleni védelem; adattovábbítás az EU-sztenderd szerződési klauzulák és az EU-USA adatvédelmi keretrendszer alapján, amennyiben az adatok elhagyják az EU-t.
Fizetési szolgáltató
Stripe Payments Europe Ltd. (Írország), PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxemburg) és Mollie B.V. (Hollandia) saját adatvédelmi felelősségük mellett dolgozzák fel a fizetési adatokat; nem kapunk és nem tárolunk teljes kártyaadatokat. A fizetési mód kiválasztása az Ön feladata a rendelési folyamat során.
MI-eszközök a szolgáltatásnyújtásban
Gépi fordításhoz a DeepSeek eszközt használjuk, képgeneráláshoz a Magnific/Freepik szolgáltatást. Kizárólag a fordítandó vagy képekkel ellátandó tartalmakat továbbítjuk – ügyféladatok, hozzáférési adatok nélkül, és bizalmas projektek esetén az érzékeny részek álnevesítése után. Az eredmények minden esetben emberi ellenőrzésen esnek át, mielőtt az ügyfelekhez kerülnek.
Elemzés és reklám (csak hozzájárulás esetén)
Google Ireland Ltd. a Google Analytics 4 és a Google Ads méréséhez – kizárólag az Ön hozzájárulása alapján a cookie-párbeszédablakban; részletek a cookie-szabályzatban. Az ügyfélterület bejelentkezési linkjeinek e-mailben történő küldéséhez saját szerverinfrastruktúrát használunk.
E lista módosításai
Ha egy szolgáltató hozzáadódik vagy megszűnik, frissítjük ezt az oldalt. Az adatfeldolgozási szerződéssel rendelkező ügyfeleket előre tájékoztatjuk a lényeges változásokról, és biztosítjuk a szerződésben megállapított tiltakozási jogokat.
Gyakorlati példa lépésről lépésre
Képzelje el, hogy vállalati weboldalának fordításával bíz meg minket. Először előkészítjük a tartalmakat: kivonatoljuk a szövegeket a tartalomkezelő rendszeréből, és eltávolítjuk a bizalmas ügyféladatokat, például a neveket vagy közvetlen elérhetőségeket, amelyek nem tartoznak a fordítás tárgyához. A fordítandó szövegelemeket álnevesítjük, például a céges neveket helyettesítőkkel helyettesítjük, kivéve, ha a szerződés másként rendelkezik.
Ezt követően az előkészített tartalmakat továbbítjuk a DeepSeek részére, amely a gépi fordítást végző adatfeldolgozónk. A DeepSeek kizárólag a tiszta szövegfájlokat kapja meg – az Ön felhasználói fiókjának metaadatai, hozzáférési adatai és fizetési információi nélkül. A gépi fordítás után egy emberi szerkesztő ellenőrzi az eredmény pontosságát és koherenciáját. Csak ezt a minőségbiztosítást követően kerül a fordítás az Ön számára kiszállításra.
Ezzel párhuzamosan az illusztrációkhoz Magnific vagy Freepik alkalmazható. Itt is érvényes: csak a képmotívumok kerülnek továbbításra, személyes adatok nem. A teljes láncot adatfeldolgozási szerződések és technikai-szervezési intézkedések védik. Amennyiben Ön fizetést teljesít, a Stripe, PayPal vagy Mollie saját felelősségükre bonyolítják a tranzakciót – mi nem tárolunk teljes kártyaadatokat.
Gyakori félreértések
Egy gyakori félreértés a Cloudflare szerepére vonatkozik: sokan úgy gondolják, hogy a Cloudflare adatfeldolgozó – az valójában csak az infrastrukturális szolgáltatások, mint a DNS és a TLS esetében. A valóságban a Cloudflare, mint teljesítési szolgáltató a tartalomkézbesítés keretében nem dolgoz fel személyes adatokat a technikai kapcsolatépítésen túl. A Cloudflare-rel szabványos szerződéses klauzulákat kötöttünk, és az adatkezelés kizárólag IP-címekre és böngészőazonosítókra korlátozódik a weboldal elérhetőségének biztosítása érdekében.
Egy másik félreértés: hogy az elemző eszközök, mint a Google Analytics 4, automatikusan aktívak lennének. Ennek az ellenkezője igaz: csak az Ön kifejezett hozzájárulása után töltődnek be a cookie-dialóguson keresztül. Hozzájárulás nélkül nem történik adatátvitel a Google Ireland Ltd. felé elemzési vagy reklámcélokból. A fizetési szolgáltatók is saját felelősségre járnak el – mi nem továbbítunk ügyfélprofilokat, csak a tranzakcióhoz szükséges adatokat.
Végül gyakran feltételezik, hogy az AI-eszközök hozzáférnek a teljes ügyfélprojekthez. Valójában csak a konkrétan feldolgozandó tartalmakat kapják meg – és azokat is álnevesített formában, ha szerződéses titoktartási megállapodások vannak érvényben. A projekt tartalmának teljes felfedésére nem kerül sor.
Együttműködés egyéb irányelveinkkel
Az adatfeldolgozók és alvállalkozók listája adatvédelmi koncepciónk központi eleme, amely más irányelvekkel van összefonódva. Adatvédelmi nyilatkozatunkban tájékozódhat az érintettként megillető jogokról és azok érvényesítéséről – például az adatokhoz való hozzáférés, helyesbítés vagy törlés iránti kérelemről. Itt találhatók adatvédelmi tisztviselőnk elérhetőségei is.
Sütikezelési irányelvünk kiegészíti az adatfeldolgozók listáját azzal, hogy részletesen leírja, mely szolgáltatások aktiválódnak az Ön hozzájárulása alapján a weboldalon – különösen a Google Analytics 4 és a Google Ads. A hozzájárulást a sütiablakon keresztül kezelheti, és azt bármikor visszavonhatja.
Az ügyfeleinkkel kötött adatfeldolgozási szerződés (AVV) rögzíti, hogy milyen adatokat és milyen mértékben dolgozhatunk fel. Az itt felsorolt alvállalkozók vagy már szerepelnek a szerződésben, vagy kategóriaként (pl. „tárhelyszolgáltató”) vannak feltüntetve. Jelentős változások – például egy szolgáltató hozzáadása vagy eltávolítása – esetén előzetesen tájékoztatjuk Önt, és biztosítjuk a szerződésben rögzített tiltakozási jogot.
Így biztosítjuk, hogy minden irányelv zökkenőmentesen illeszkedjen egymáshoz, és Ön bármikor nyomon követhesse, ki mely adatokat milyen célból kezeli.
Gyakorlati példa lépésről lépésre
Tegyük fel, hogy megbíz minket vállalati weboldalának fordításával. A folyamat a tartalom előkészítésével kezdődik: kivonjuk a szövegeket az Ön tartalomkezelő rendszeréből, és eltávolítjuk a bizalmas ügyféladatokat, például neveket vagy közvetlen elérhetőségeket, amelyek nem tartoznak a fordítás tárgyához. Ezt követően pszeudonimizáljuk a fordítandó szövegrészeket – például a cégnév helyettesítőre cserélésével, amennyiben ez szerződésesen másként nem szabályozott. Ebben az előkészített állapotban továbbítjuk a tartalmat a DeepSeek-nek, a gépi fordítást végző adatfeldolgozónknak. A DeepSeek kizárólag a tiszta szöveges fájlokat kapja meg – az Ön felhasználói fiókjának metaadatai, hozzáférési adatai és fizetési információi nélkül. A gépi fordítás után egy emberi szerkesztő ellenőrzi az eredmény pontosságát és koherenciáját. Csak ezt a minőségbiztosítást követően kerül sor a fordítás Önhöz történő eljuttatására. Párhuzamosan a képek illusztrálásához használhatjuk a Magnific vagy a Freepik szolgáltatását. Itt is érvényes: csak a képmotívumokat továbbítjuk, személyes adatokat nem. A teljes láncot adatfeldolgozási szerződések és technikai-szervezési intézkedések védik. Ha fizetést teljesít, a Stripe, a PayPal vagy a Mollie saját felelősségére bonyolítja le a tranzakciót – mi nem tárolunk teljes kártyaadatokat. Ez a konkrét példa jól szemlélteti, hogyan valósul meg az adattakarékosság és szerződéses kötelezettségeink már a szokványos projektmenet során.
Gyakori félreértések
Gyakori félreértés, hogy feltételezik, védtelenül továbbítjuk tartalmaikat harmadik feleknek. Valójában az átadandó adatokat mindig úgy készítjük elő, hogy csak a legszükségesebb kerüljön továbbításra: olyan AI-eszközök, mint a DeepSeek használatakor kizárólag a tiszta szövegrészeket kapják meg, nem pedig a hozzáférési adataikat, ügyfél törzsadataikat vagy fizetési információikat. Szintén fontos megjegyezni, hogy a Stripe, PayPal és Mollie fizetési szolgáltatók nem a mi adatfeldolgozóinkként, hanem önálló adatkezelőkként járnak el – nem tárolunk teljes bankkártyaadatokat. Egy másik félreértés a tárolási helyeket érinti: szervereink a németországi Hetzernél futnak, míg a Cloudflare a DNS-ért és a védelemért felelős. Ha az adatok elhagyják az EU-t, az az EU-szabványos szerződési klauzulák és az EU-USA adatvédelmi keretrendszer alapján történik. Végül nem mindenki tudja, hogy elemzési és hirdetési szolgáltatásokat, mint a Google Analytics, csak az Ön hozzájárulásával, a cookie-dialóguson keresztül alkalmazzuk. Ezek a tisztázások segítenek erősíteni a bizalmat adatfeldolgozásunk iránt.
Mit jelent ez konkrétan az ügyfelek számára?
Az itt közzétett lista az adatfeldolgozóinkról és alvállalkozóinkról átlátható áttekintést nyújt Önnek, mint ügyfélnek arról, hogy mely szolgáltatók dolgoznak fel személyes adatokat az Ön megbízásából. Bármikor nyomon követheti, hogy ki milyen célból kapja meg adatait, és hogy ez milyen jogalapon történik. Azok az ügyfelek, akik adatfeldolgozási szerződést kötöttek velünk, ezen az oldalon megtalálják azokat a lényeges információkat, amelyek a GDPR 28. cikke szerinti saját dokumentációs kötelezettségeik teljesítéséhez szükségesek.
A gyakorlatban ez azt jelenti: ha weboldala lokalizálásával bíz meg minket, tudja, hogy az ehhez szükséges szövegek a DeepSeekhez kerülnek gépi fordítás céljából – azonban pszeudonimizált formában és csak adatfeldolgozási szerződés megkötése után. Bízhat abban, hogy tartalmait nem használják fel más célokra. Ha a listában változások történnek, időben tájékoztatjuk Önt, hogy adott esetben tiltakozhasson. Az adatokhoz való hozzáférés, helyesbítés és törlés jogait a szolgáltatóinkkal való együttműködés nem érinti.
Belső folyamataink
Mielőtt új szolgáltatót adatfeldolgozóként alkalmaznánk, az egy szabványosított ellenőrzési folyamaton megy keresztül. Először is értékeljük, hogy a feldolgozás valóban szükséges-e, és hogy nem végezhető-e el hatékonyabban vagy adatvédelmi szempontból kedvezőbben saját eszközökkel. Ezt követően a szolgáltatótól részletes leírást kérünk technikai és szervezési intézkedéseiről (TOM). Ennek alapján ellenőrizzük, hogy az adatbiztonság megfelel-e a technika aktuális állásának, és hogy az adatok kizárólag az EGT-ben vagy megfelelő védelmi szinttel rendelkező harmadik országban kerülnek-e feldolgozásra.
Sikeres ellenőrzés után adatfeldolgozási szerződést kötünk a GDPR 28. cikke szerint, amely meghatározza a feldolgozás pontos céljait, a személyes adatok kategóriáit, az időtartamot és a szolgáltató kötelezettségeit. Valamennyi szerződést központilag dokumentáljuk és rendszeresen ellenőrizzük azok aktualitását. Jelentős változások esetén – például a szolgáltató helyváltoztatása – előzetesen tájékoztatjuk adatfeldolgozási szerződéssel rendelkező ügyfeleinket, és ellenvetési jogot biztosítunk. A teljes kiválasztási és felügyeleti folyamatot adatvédelmi osztályunk végzi, szoros együttműködésben az IT-val.
Fogalmak érthetően magyarázva
Adatfeldolgozó: Olyan szolgáltató, amely a mi megbízásunkból személyes adatokat dolgoz fel anélkül, hogy azokat saját céljaira használná. Például a Hetzner mint tárhelyszolgáltató az Ön adatait a mi szervereinken dolgozza fel – de csak a mi utasításaink szerint. A jogi alapot a GDPR 28. cikke szerinti szerződés képezi.
Alvállalkozó: Az adatfeldolgozó által megbízott vállalat, amely az adatfeldolgozás egyes részeit veszi át. A mi láncunkban jelenleg nincsenek alvállalkozók; a felsorolt szolgáltatásokat közvetlenül mi rendeltük meg.
Standard szerződéses klauzulák (SCC): Az Európai Bizottság által kibocsátott szerződéses klauzulák, amelyek célja a személyes adatok harmadik országba történő továbbítása esetén a megfelelő adatvédelmi szint biztosítása. Ezeket akkor alkalmazzuk, ha nem áll rendelkezésre megfelelőségi határozat.
Álnévhasználat: Az azonosító jellemzők álnevekkel való helyettesítése, így az érintettre való hivatkozás csak további ismeretek birtokában lehetséges. A gyakorlatban a mesterséges intelligencia szolgáltatásoknak történő továbbítás előtt a neveket vagy konkrét cégmegnevezéseket helyettesítő karakterekkel cseréljük ki az adatmennyiség minimalizálása érdekében.
Technikai és szervezési intézkedések (TOM): Biztonsági intézkedések, mint a titkosítás, hozzáférés-ellenőrzés vagy tűzfalak, amelyeket az adatfeldolgozási szerződésekben dokumentálunk.
Gyakori félreértések
A megbízott adatfeldolgozók és alvállalkozók kezelése során gyakran találkozunk tipikus tévhitekkel. Az egyik elterjedt félreértés az, hogy minden, a teljesítésben részt vevő szolgáltató automatikusan adatfeldolgozónak minősül. Valójában a GDPR különbséget tesz az adatfeldolgozók (akik az adatkezelő utasításai szerint dolgoznak fel adatokat) és az önálló adatkezelők (például fizetési szolgáltatók, akik saját céljaikra használják az adatokat) között. Ezért listánkon kifejezetten jelezzük, ha egy szolgáltató saját felelősségére jár el. Egy másik tévhit az adatfeldolgozás földrajzi korlátaira vonatkozik. Sok ügyfél feltételezi, hogy az EU-n kívüli adatfeldolgozás általában tilos. A valóság az, hogy harmadik országba történő adattovábbítás csak bizonyos garanciák mellett történhet, például általános szerződési feltételek (SCC-k) vagy megfelelőségi határozatok alapján. Ezeket az alapokat minden szolgáltatónál átláthatóan dokumentáljuk. A mesterséges intelligencia szerepét is gyakran félreértik. Néhány ügyfél attól tart, hogy az olyan MI-eszközök, mint a DeepSeek, automatikusan hozzáférnek minden ügyféladathoz. Valójában a továbbítást szigorúan a szolgáltatásnyújtáshoz szükséges minimumra korlátozzuk, és az érzékeny tartalmakat előzetesen pszeudonimizáljuk. Végül bizonytalanság övezi az adatfeldolgozási szerződések időtartamát: ezek nem korlátlan ideig érvényesek, hanem a főszerződés megszűnésével végződnek, vagy rendszeresen frissítésre kerülnek. Ezeket a kérdéseket a szerződéskötéskor és jelentős változások esetén tisztázzuk.
Mit jelent ez az ügyfelek számára
Adatfeldolgozóink és alvállalkozóink átlátható bemutatása Önnek, mint ügyfélnek több gyakorlati következménnyel jár. Először is, bármikor nyomon követheti, hogy mely szolgáltatók milyen szerepkörben vesznek részt szolgáltatásaink nyújtásában. Ez megkönnyíti saját adatvédelmi kötelezettségeinek teljesítését, különösen akkor, ha Önnek kell tájékoztatást adnia végfelhasználói felé a személyes adatok kezeléséről. Másodszor, a meglévő adatfeldolgozási szerződések jogi védelmet nyújtanak: ha valamelyik szolgáltatónknál adatvédelmi incidens történik, mi, mint adatkezelő felelünk – nem Ön. Harmadszor, csökkentett adatkitettség előnyét élvezi: mivel az adatokat csak pszeudonimizálva vagy a szükséges minimumra korlátozva továbbítjuk alvállalkozóinknak, minimalizáljuk az Ön bizalmas információinak kockázatát. Negyedszer, az EU-ban vagy azzal egyenértékű adatvédelmi szabványokkal rendelkező szolgáltatók választása azt jelenti, hogy nem keletkezik további bürokratikus teher, például saját kiegészítő megállapodások szükségessége. Ötödször, a szerződéskötéskor egyéni kéréseket is jelezhet: ha bizonyos alvállalkozókat ki szeretne zárni, megvizsgáljuk a technikai és gazdasági megvalósíthatóságot – a meglévő szerződéses keretek között. Ha egy Ön által nem kívánt szolgáltató elengedhetetlen, alternatív megoldásokat keresünk. Összességében így megbízható alapot teremtünk az Ön adatvédelmi megfeleléséhez.
Belső folyamat nálunk
Egy új adatfeldolgozó vagy alvállalkozó bevonása a Baduno GmbH-nál egy meghatározott belső folyamaton megy keresztül. Először a megfelelőségi csapat ellenőrzi a potenciális szolgáltatót a kiválasztási szempontjaink alapján: székhely az EU-ban vagy harmadik országban, megfelelő adatvédelmi szinttel, technikai és szervezeti intézkedések (TOM) igazolása, valamint hajlandóság a GDPR 28. cikke szerinti adatfeldolgozási szerződés megkötésére. Ezt követően adatvédelmi hatásvizsgálatot (DPIA) végeznek, ha a feldolgozás valószínűleg magas kockázattal jár a természetes személyek jogaira és szabadságaira nézve – például különleges adatkategóriák nagymértékű feldolgozása esetén. Pozitív ellenőrzési eredmény után megkötik az adatfeldolgozási szerződést, amely többek között szabályozza az utasításokhoz való kötöttséget, a titoktartási kötelezettséget és a törlési határidőket. Ezzel párhuzamosan az IT-osztályunk módosítja a technikai interfészeket az adattakarékos továbbítás biztosítása érdekében. Az éles használat előtt elkülönített környezetben teszteljük a megvalósítást. Ha a szolgáltató releváns az ügyfeleknek nyújtott szolgáltatások teljesítése szempontjából, előzetesen tájékoztatjuk az érintett ügyfeleket a meglévő adatfeldolgozási szerződésekkel a tervezett bevonásról, és adott esetben tiltakozási jogot biztosítunk. A folyamatos felügyelet rendszeres auditokkal és a TOM-ok ellenőrzésével történik, legalább évente vagy eseti alapon. A szolgáltatói lista változásait haladéktalanul dokumentáljuk oldalunkon. Ez a folyamat biztosítja, hogy minden alvállalkozó megfeleljen ugyanazoknak a magas adatvédelmi normáknak, amelyeket mi is belsőleg alkalmazunk.
Az információ állapota: 2026. július – frissítjük a jogi helyzet vagy eljárásaink változása esetén.