Adatfeldolgozói megállapodás

Hatályos: 2026-09-28

Jelen Adatfeldolgozói Megállapodás (a továbbiakban: Megállapodás) a SzámlaBridge Általános Szerződési Feltételeinek (ÁSZF) elválaszthatatlan melléklete, és az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR) 28. cikkének megfelelően szabályozza a Szolgáltatás keretében végzett adatfeldolgozást.

1. Felek

Adatkezelő: a SzámlaBridge szolgáltatást igénybe vevő, az ÁSZF-et elfogadó Felhasználó (vállalkozás), aki a Szolgáltatást a saját vevői részére történő számlakiállításának automatizációjára használja.

Adatfeldolgozó:

2. A Megállapodás létrejötte és hatálya

2.1. A Megállapodás az ÁSZF elfogadásával, külön aláírás nélkül jön létre, és mindaddig hatályos, amíg az Adatfeldolgozó az Adatkezelő nevében személyes adatot kezel.

2.2. Az Adatkezelő kérésére az Adatfeldolgozó a Megállapodást aláírt formában is rendelkezésre bocsátja.

2.3. A Megállapodás és az ÁSZF közötti eltérés esetén a személyes adatok feldolgozását illetően a jelen Megállapodás rendelkezései az irányadók.

3. Az adatfeldolgozás tárgya, jellege és célja

3.1. Az Adatfeldolgozó a Szolgáltatás nyújtása keretében az Adatkezelő által összekapcsolt fizetési vagy értékesítési platformról (pl. Stripe, Mollie, Etsy, Mozello) átveszi a vevők számlázási adatait, azokat számlázási formátumra alakítja, és az Adatkezelő saját számlázási fiókjában (Számlázz.hu vagy Billingo) számlát vagy nyugtát állít ki.

3.2. Az adatfeldolgozás részleteit (érintettek köre, adatkategóriák, időtartam) az 1. melléklet tartalmazza.

3.3. Az Adatkezelő felelős azért, hogy az adatkezelésnek megfelelő jogalapja legyen (jellemzően a számviteli és adójogi kötelezettség teljesítése), és hogy az érintetteket az adatkezelésről tájékoztassa.

4. Az Adatkezelő utasításai

4.1. Az Adatfeldolgozó a személyes adatokat kizárólag az Adatkezelő dokumentált utasításai alapján kezeli. Dokumentált utasításnak minősül:

  • az ÁSZF és a jelen Megállapodás,
  • az Adatkezelő által a Szolgáltatás felületén megadott beállítások (pl. összekapcsolt fiókok, adatleképezési szabályok, számlázási beállítások, automatikus számlázás be- vagy kikapcsolása),
  • az Adatkezelő által az ügyfélszolgálaton keresztül, írásban adott egyedi utasítások, kérések, kérdések.

4.2. Ha az Adatfeldolgozó megítélése szerint valamely utasítás sérti a GDPR-t vagy más adatvédelmi jogszabályt, erről az Adatkezelőt haladéktalanul tájékoztatja.

4.3. Az Adatfeldolgozó a személyes adatokat saját céljára nem használja fel, nem értékesíti, és harmadik félnek nem adja át, kivéve az al-adatfeldolgozókat (6. pont), illetve ha ezt uniós vagy tagállami jog kötelezővé teszi.

5. Az Adatfeldolgozó kötelezettségei

5.1. Titoktartás. Az Adatfeldolgozó biztosítja, hogy a személyes adatokhoz csak azok a munkavállalói férjenek hozzá, akiknek ez a Szolgáltatás nyújtásához, ügyfélszolgálathoz vagy hibaelhárításhoz szükséges, és akik titoktartási kötelezettséget vállaltak.

5.2. Biztonság. Az Adatfeldolgozó a GDPR 32. cikkének megfelelő technikai és szervezési intézkedéseket alkalmaz, amelyeket a 2. melléklet ismertet.

5.3. Érintetti jogok. Az Adatfeldolgozó megfelelő intézkedésekkel segíti az Adatkezelőt az érintetti kérelmek (hozzáférés, helyesbítés, törlés stb.) teljesítésében. Ha az érintett közvetlenül az Adatfeldolgozóhoz fordul, a kérelmet indokolatlan késedelem nélkül továbbítja az Adatkezelőnek, és arra saját hatáskörben nem válaszol.

5.4. Adatvédelmi incidens. Az Adatfeldolgozó az általa kezelt személyes adatokat érintő adatvédelmi incidensről való tudomásszerzését követően, indokolatlan késedelem nélkül értesíti az Adatkezelőt. Az értesítés tartalmazza a GDPR 33. cikk (3) bekezdése szerinti, akkor rendelkezésre álló információkat.

5.5. Együttműködés. Az Adatfeldolgozó a rendelkezésére álló információk alapján segíti az Adatkezelőt a GDPR 32–36. cikke szerinti kötelezettségei (biztonság, incidensbejelentés, adatvédelmi hatásvizsgálat, előzetes konzultáció) teljesítésében.

5.6. Ellenőrzés. Az Adatfeldolgozó az Adatkezelő rendelkezésére bocsát minden olyan információt, amely a jelen Megállapodásban foglalt kötelezettségek teljesítésének igazolásához szükséges. Lehetővé teszi továbbá az Adatkezelő vagy az általa megbízott auditor által végzett ellenőrzést, legalább 30 nappal korábbi írásbeli bejelentés alapján, az Adatkezelő költségére, és úgy, hogy az ellenőrzés más felhasználók adatainak bizalmasságát ne veszélyeztesse.

6. Al-adatfeldolgozók

6.1. Az Adatkezelő általános felhatalmazást ad a 3. mellékletben felsorolt al-adatfeldolgozók igénybevételére.

6.2. Az Adatfeldolgozó az al-adatfeldolgozók körének bővítéséről vagy cseréjéről legalább 30 nappal korábban e-mailben tájékoztatja az Adatkezelőt. Az Adatkezelő ez idő alatt észszerű indokkal kifogást emelhet. Ha a felek nem jutnak megállapodásra, az Adatkezelő a Szolgáltatást azonnali hatállyal felmondhatja.

6.3. Az Adatfeldolgozó az al-adatfeldolgozókkal a jelen Megállapodásban foglaltakkal lényegében azonos adatvédelmi kötelezettségeket tartalmazó szerződést köt, és azok teljesítéséért az Adatkezelő felé felelősséggel tartozik.

6.4. Nem minősülnek al-adatfeldolgozónak azok a szolgáltatók, amelyekkel az Adatkezelő saját maga áll szerződésben, és amelyeket saját fiókja összekapcsolásával választ ki: a fizetési és értékesítési platformok (pl. Stripe, Mollie, Etsy, Mozello), valamint a számlázási szolgáltatók (Számlázz.hu, Billingo). Ezekkel az Adatkezelő közvetlen jogviszonyban áll. Az Adatfeldolgozó ezeket kizárólag az Adatkezelő által megadott hozzáférési kulcsokkal és az Adatkezelő utasításai szerint éri el.

7. Harmadik országba történő adattovábbítás

7.1. Az Adatfeldolgozó a személyes adatokat elsődlegesen az Európai Gazdasági Térségen (EGT) belül tárolja.

7.2. Ha valamely al-adatfeldolgozó az EGT-n kívüli országban kezel adatot, vagy EGT-n kívüli anyavállalat tagja, az adattovábbítás a GDPR V. fejezetének megfelelő garanciák alapján történik: az EU–USA adatvédelmi keretrendszer (DPF) szerinti tanúsítás vagy az Európai Bizottság által elfogadott általános szerződési feltételek (SCC).

8. Az adatfeldolgozás megszűnése, az adatok törlése

8.1. A fiók és a hozzá tartozó adatok törlése az Adatkezelő e-mailben (szamlabridge@emergence-engineering.com) benyújtott kérésére történik; a Szolgáltatás felületén önálló fióktörlésre nincs lehetőség. A kérés beérkezését követően az Adatfeldolgozó az Adatkezelő nevében kezelt személyes adatokat legkésőbb 30 napon belül törli, kivéve, ha azok megőrzését uniós vagy tagállami jog írja elő. A biztonsági mentésekből az adatok a mentések szokásos rotációja során törlődnek.

8.2. Az Adatfeldolgozó által kiállított számlák az Adatkezelő saját számlázási fiókjában jönnek létre, és ott az Adatkezelő rendelkezése alatt maradnak. Azok megőrzése és törlése nem az Adatfeldolgozó feladata.

8.3. Az Adatkezelő a törlést bármikor kérheti a szamlabridge@emergence-engineering.com címen.

9. Felelősség

A felek felelősségére az ÁSZF és a GDPR 82. cikke az irányadó.

10. Záró rendelkezések

10.1. Az Adatfeldolgozó jogosult a Megállapodást módosítani, ha azt jogszabályváltozás, hatósági iránymutatás vagy a Szolgáltatás változása indokolja. A módosításra az ÁSZF módosítására vonatkozó szabályok az irányadók.

10.2. A jelen Megállapodásban nem szabályozott kérdésekben a GDPR, az információs önrendelkezési jogról és az információszabadságról szóló 2011. évi CXII. törvény, valamint a magyar jog az irányadó.


1. melléklet – Az adatfeldolgozás részletei

Érintettek köreAz Adatkezelő vevői, ügyfelei (számla vagy nyugta címzettjei), illetve – nyugta vagy kártyás fizetés esetén – a fizető személy
Személyes adatok kategóriáiNév, cégnév; e-mail-cím; számlázási és szállítási cím; adószám, közösségi adószám; a fizetés és a rendelés azonosítója, összege, időpontja, tételei; kártyabirtokos neve (egyes fizetési szolgáltatóknál); az Adatkezelő által az adatleképezési szabályokban kiválasztott további metaadatok
Különleges adatokNem kezelünk. Bankkártyaszámot és egyéb kártyaadatot a Szolgáltatás nem kezel.
Az adatfeldolgozás műveleteLekérdezés a fizetési platformról, átalakítás, ellenőrzés, továbbítás a számlázási szolgáltatóhoz, a feldolgozás állapotának nyilvántartása, hibaüzenetek megjelenítése
TárolásA vevői adatokat a Szolgáltatás minden számlázáskor közvetlenül a fizetési platformról kéri le, és tartósan nem tárolja. Tartósan csak a fizetés és a számla azonosítója, valamint a feldolgozás állapota kerül tárolásra. A feldolgozási hibaüzenetek vevői személyes adatot nem tartalmaznak, csak azt, hogy mely mezők hiányoznak, valamint a vevő országkódját.
Tárolás az Adatkezelő eszközénA Szolgáltatás webes felülete a szűréshez, a gyorsabb betöltéshez és a sablonnal megadott (dinamikus) mezők megjelenítéséhez a fizetési platformról lekért adatokat – köztük vevői személyes adatokat – az Adatkezelő által használt böngésző helyi tárolójában (pl. IndexedDB, localStorage) tárolhatja. Ezek az adatok kizárólag az Adatkezelő eszközén találhatók: az Adatfeldolgozó azokhoz nem fér hozzá, és onnan nem továbbítja őket. Az eszköz és a böngésző védelméért (pl. képernyőzár, hozzáférés-kezelés, kártevők elleni védelem, közös használatú gépek kerülése) az Adatkezelő felel; az eszközről történő adatszivárgás nem az Adatfeldolgozó által végzett adatkezelés körében következik be. A böngészőben gyorsítótárazott fizetési adatok kijelentkezéskor automatikusan törlődnek, emellett a felületen a „Gyorsítótár ürítése” funkcióval, illetve a böngésző adatainak törlésével bármikor törölhetők.
Az adatfeldolgozás időtartamaA Szolgáltatás igénybevételének időtartama, illetve a 8. pont szerinti törlésig

2. melléklet – Technikai és szervezési intézkedések

  • Titkosított adatátvitel (HTTPS/TLS) minden külső kapcsolatban.
  • Az adatbázis EU-s adatközpontban (Frankfurt) működik, a tárolt adatok titkosítva vannak (encryption at rest).
  • Sorszintű hozzáférés-szabályozás (row-level security): a felhasználók kizárólag a saját kapcsolataikhoz tartozó adatokat érhetik el.
  • Hitelesítés e-mailes egyszer használatos linkkel vagy Google-fiókkal.
  • A fizetési és számlázási fiókokhoz való hozzáférés kizárólag az Adatkezelő által megadott és bármikor visszavonható API-kulcsokon keresztül történik.
  • A munkatársak adminisztratív hozzáférése a szükséges körre korlátozott, és kizárólag ügyfélszolgálati vagy hibaelhárítási célt szolgál.
  • A fejlesztés és tesztelés elsődlegesen nem éles vevői adatokon történik. Éles adatokhoz kizárólag hibaelhárítás és regressziós ellenőrzés céljából, a szükséges mértékben férünk hozzá, azokat nem adjuk tovább, és az ellenőrzés után töröljük.
  • A teszt a Felhasználó kérésére készül, és nem állít ki bizonylatot a Felhasználó nevében:
    • Számlázz.hu számla esetén a Számlázz.hu előnézeti funkciójával, dokumentum létrehozása nélkül;
    • Billingo esetén piszkozatként a Felhasználó saját Billingo-fiókjában (sorszám és NAV-adatszolgáltatás nélkül);
    • Számlázz.hu nyugta esetén – mivel ehhez előnézet nem érhető el – az Adatfeldolgozó saját tesztfiókjában, vevői személyes adatok nélkül (a nyugta vevőadatot nem tartalmaz, a megjegyzésben szereplő adatok kitakarásra kerülnek, e-mail nem kerül kiküldésre).

3. melléklet – Al-adatfeldolgozók

Al-adatfeldolgozóTevékenységAdatkezelés helyeGarancia
Supabase, Inc.Adatbázis, hitelesítésEU (Frankfurt, AWS eu-central-1)SCC
Vercel Inc.Alkalmazás-hoszting, szerverfunkciókEU (Frankfurt)DPF / SCC