1. BEVEZETŐ RENDELKEZÉSEK
1.1. A Szerződés tárgya
Jelen Adatfeldolgozói Szerződés (a továbbiakban: „DPA” – Data Processing Agreement) a Nagy György egyéni vállalkozó (a továbbiakban: „Bukio” vagy „Adatfeldolgozó”) és a Bukio Platformot előfizetőként igénybe vevő Étterem (a továbbiakban: „Étterem” vagy „Adatkezelő”) között jön létre, az Étterem foglalási rendszeréhez kapcsolódó Vendégek személyes adatainak feldolgozása tárgyában.
1.2. Jogszabályi háttér
A jelen DPA az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR), különösen annak 28. cikke, valamint a 2011. évi CXII. törvény (Infotv.) rendelkezéseinek megfelelően készült.
1.3. Kapcsolat az ÁSZF-fel
A jelen DPA az ÁSZF 10. pontjának és az Adatkezelési tájékoztató vonatkozó fejezeteinek részletszabályait tartalmazza. Eltérés esetén – kifejezetten az adatfeldolgozói jogviszony tárgykörében – a jelen DPA rendelkezései az irányadók.
1.4. Mellékletek
A DPA elválaszthatatlan részét képezik:
- 1. számú melléklet – A feldolgozott adatok körének leírása (16. pont)
- 2. számú melléklet – Engedélyezett aladatfeldolgozók listája (17. pont)
- 3. számú melléklet – Műszaki és szervezési intézkedések (TOM) (18. pont)
1.5. A DPA hatályának korlátja
A jelen DPA kizárólag az Étterem foglalási rendszeréhez kapcsolódó Vendég-adatok Bukio általi feldolgozására vonatkozik. Nem terjed ki a Bukio önálló adatkezelői minőségben végzett adatkezeléseire (pl. éttermi fiók- és számlázási adatok, platformszintű biztonsági, autentikációs és visszaélés-megelőzési adatok); ezeket a Bukio Adatkezelési tájékoztatója szabályozza.
2. A FELEK
2.1. Adatfeldolgozó (Bukio)
Cégnév: Nagy György egyéni vállalkozó
Székhely: 6726 Szeged, Középkikötő Sor 14/b
Adószám: 59721639-1-26
Adatvédelmi kapcsolat: privacy@bukio.hu
Általános kapcsolat: hello@bukio.hu
2.2. Adatkezelő (Étterem)
Az Étterem adatait a Platformon történő regisztráció során az Étterem képviselője adja meg, és azokat a Bukio a fiókjában tárolja. Az adatok naprakészségéért az Étterem felel.
2.3. Elektronikus szerződéskötés
A felek elismerik, hogy a jelen DPA elektronikus úton, az Étterem által a regisztrációkor (vagy az ÁSZF/DPA későbbi módosításának elfogadásakor) megtett – időbélyeggel és IP-címmel rögzített – elfogadó nyilatkozatával jön létre.
3. FOGALOMMEGHATÁROZÁSOK
3.1. Fogalmak
A DPA-ban használt fogalmak – eltérő rendelkezés hiányában – a GDPR 4. cikkében meghatározott jelentéssel bírnak. Külön kiemelve:
- Adatkezelő: az Étterem, aki a Vendég-adatok kezelésének célját és eszközeit meghatározza.
- Adatfeldolgozó: a Bukio, aki az Étterem nevében és utasításai szerint kezeli a Vendég-adatokat.
- Aladatfeldolgozó (sub-processzor): a Bukio által a Megbízás teljesítéséhez igénybe vett további adatfeldolgozó.
- Vendég: az a természetes személy, aki az Étterem foglalási űrlapján keresztül asztalfoglalást kezdeményez, és akinek adatai a jelen DPA tárgyát képezik.
- Megbízás: az Étterem által a Bukiónak adott, a foglalási rendszer üzemeltetésével összefüggő adatfeldolgozási megbízás.
- Adatvédelmi incidens: a biztonság sérülése, amely személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy hozzáférését eredményezi.
4. A MEGBÍZÁS TÁRGYA, CÉLJA ÉS IDŐTARTAMA
4.1. A Megbízás tárgya
Az Étterem megbízza a Bukiót, hogy az Étterem foglalási rendszerének technikai üzemeltetése keretében az 1. számú mellékletben részletezett személyes adatokat az Étterem nevében és utasításai szerint feldolgozza.
4.2. A Megbízás célja
A Megbízás célja:
- a foglalási rendszer technikai működtetése;
- a Vendég–Étterem foglalási jogviszony adminisztratív kiszolgálása;
- az Étterem adatkezelői feladatainak technikai támogatása;
- mentések és üzletmenet-folytonosság biztosítása.
4.3. A Megbízás időtartama
A Megbízás az Étterem ÁSZF szerinti előfizetésének (illetve fiókjának) fennállásáig tart, és annak megszűnésével automatikusan megszűnik. Az Étterem jogosult a Megbízást a fiókja önkiszolgáló törlésével megszüntetni; ekkor a 15. pont rendelkezései az irányadók.
5. AZ ADATKEZELÉS TERMÉSZETE ÉS JELLEMZŐI
5.1. Az adatfeldolgozás jellemzői (GDPR 28. cikk (3))
- Tárgya: a Vendégek foglalásaihoz kapcsolódó személyes adatok feldolgozása.
- Időtartama: a Megbízás teljes időtartama, illetve a 15. pont szerinti törlési/visszaszolgáltatási időszak.
- Természete és célja: lásd 4.1.–4.2. pont.
- Személyes adatok típusa: lásd 1. számú melléklet (16. pont).
- Érintettek kategóriái: az Étterem foglalási rendszerét használó Vendégek.
6. AZ ADATKEZELŐ (ÉTTEREM) JOGAI ÉS KÖTELEZETTSÉGEI
6.1. Jogalap és cél
Az Étterem kizárólagos felelőssége annak biztosítása, hogy a Vendég-adatok feldolgozásának jogalapja, célja és időtartama a GDPR-nak és a magyar adatvédelmi szabályoknak megfeleljen.
6.2. Utasítások
Az Étterem köteles a Bukiónak adott utasításokat írásban vagy a Platform megfelelő funkciójának használatával megadni. A Platform rendeltetésszerű használata a Bukio részére adott írásbeli utasításnak minősül.
6.3. Az Étterem kötelezettségei
Az Étterem köteles:
- a Vendégek számára a saját Adatkezelési Tájékoztatóját megismerhetővé tenni, és annak elfogadását dokumentált módon rögzíteni;
- a Platformon csak valós és hiánytalan cégadatokkal regisztrálni;
- a Vendég GDPR szerinti jogai gyakorlása esetén adatkezelőként helytállni;
- a Bukio biztonsági és aladatfeldolgozó-változási értesítéseit követni.
6.4. Figyelem – az Adatkezelési Tájékoztató tartalmáért való felelősség
Az Étterem Adatkezelési Tájékoztatójának érvényessége, jogszerűsége és tartalmi megfelelősége a GDPR alapján kizárólag az Éttermet mint adatkezelőt terheli. Amennyiben az Étterem a Platform által generált sablon-tájékoztatót használja, kifejezetten szavatolja, hogy azt előzetesen ügyvéddel ellenőriztette, és annak használatával kijelenti, hogy az saját viszonyaira jogi szempontból megfelelő. A generált tájékoztató bármely hibájából eredő következményekért – különösen NAIH-bírság, kártérítés – kizárólag az Étterem felel. A Bukio kizárólag műszaki keretet biztosít; a jogszerűséget nem szavatolja.
6.5. Az Étterem szavatolásai
Az Étterem szavatolja, hogy rendelkezik a Vendég-adatok feldolgozására vonatkozó jogalappal, marketing-célú adatkezelésre kizárólag megfelelő jogalap alapján kerül sor, és a Vendég felé teljes körűen helytáll minden olyan ügyben, amely a Bukio adatfeldolgozói szerepkörén kívül esik.
7. AZ ADATFELDOLGOZÓ (BUKIO) KÖTELEZETTSÉGEI (GDPR 28. cikk (3))
7.1. A Bukio vállalásai
A Bukio kifejezetten vállalja, hogy:
- a Vendég-adatokat kizárólag az Étterem írásbeli utasítása alapján kezeli, kivéve, ha az adatkezelést uniós vagy tagállami jog írja elő; ha megítélése szerint az utasítás adatvédelmi szabályba ütközik, haladéktalanul tájékoztatja az Étteremet;
- biztosítja, hogy a Vendég-adatokhoz hozzáférő munkavállalói és közreműködői titoktartási kötelezettség alá essenek;
- a GDPR 32. cikkének és a 3. számú mellékletnek megfelelő műszaki és szervezési intézkedéseket alkalmaz;
- aladatfeldolgozót kizárólag a 9. pont és a 2. számú melléklet szerint vesz igénybe;
- segíti az Étteremet a Vendégek érintetti jogainak teljesítésében (10. pont);
- segíti az Étteremet az adatbiztonság, incidens-bejelentés, DPIA és előzetes konzultáció szerinti kötelezettségekben;
- a Megbízás megszűnésekor a 15. pont szerint törli vagy visszaadja a Vendég-adatokat;
- az audithoz a 13. pont szerint biztosítja a szükséges információkat.
8. TITOKTARTÁS
8.1. Titoktartási kötelezettség
A Bukio a Vendég-adatokat bizalmasan kezeli; harmadik személy részére kizárólag az Étterem írásbeli engedélyével, vagy jogszabályi kötelezettség teljesítéséhez szükséges mértékben adhatók ki. A Vendég-adatokhoz hozzáférő munkavállalók és közreműködők a kapcsolat megszűnését követően is kötelesek a titoktartásra.
A Bukio jogosult a Platform működésével kapcsolatos adatokat olyan módon anonimizálni és aggregálni, hogy azokból természetes személy vagy konkrét Étterem ne legyen azonosítható; az így létrejött anonim statisztikai adatok személyes adatnak nem minősülnek.
9. ALADATFELDOLGOZÓK (SUB-PROCESSZOROK)
9.1. Általános engedély
Az Étterem a jelen DPA elfogadásával általános, előzetes engedélyt ad a Bukiónak arra, hogy a Megbízás teljesítéséhez aladatfeldolgozót vegyen igénybe. Az engedélyezett aladatfeldolgozók aktuális listáját a 2. számú melléklet (17. pont) tartalmazza.
9.2. Új aladatfeldolgozó bevonása
Új aladatfeldolgozó bevonását a Bukio – legalább 30 nappal az igénybevétel előtt – közli az Étteremmel. Az Étterem indokolt adatvédelmi okból kifogást emelhet. Ha a kifogás nem orvosolható, az Étterem jogosult a Megbízást az új aladatfeldolgozó igénybevételének kezdőnapjára megszüntetni.
9.3. Felelősség az aladatfeldolgozókért
A Bukio az általa igénybe vett aladatfeldolgozók tevékenységéért úgy felel, mintha azt maga végezte volna – figyelemmel a jogszabály által megengedett felelősség-korlátozásokra. Az aladatfeldolgozókkal a GDPR 28. cikke szerinti adatfeldolgozói szerződés van érvényben.
10. ÉRINTETTI JOGOK TELJESÍTÉSÉBEN NYÚJTOTT SEGÍTSÉG
10.1. Segítségnyújtás
A Bukio – az Étterem utasítására – segíti az Étteremet a Vendégek GDPR-jogainak teljesítésében (tájékoztatás, hozzáférés, helyesbítés, törlés, korlátozás, adathordozhatóság, tiltakozás). A Platform egyes érintetti jogok gyakorlásához önkiszolgáló funkciót is biztosíthat (pl. a Foglalások oldalon történő lemondás/törlés).
10.2. Közvetlen vendégi megkeresés
Amennyiben a Vendég közvetlenül a Bukióhoz fordul érintetti joggal, a Bukio – ha a kérelem az Étterem adatkezelői körébe tartozik – továbbítja a kérelmet az illetékes Étteremnek, és adatfeldolgozóként együttműködik a teljesítésben. A Bukio legfeljebb 30 napos technikai határidőt vállal a kérelem támogatására, kivéve az azonnali önkiszolgáló funkciókat.
11. ADATVÉDELMI INCIDENS KEZELÉSE (GDPR 33–34. cikk)
11.1. Értesítés
A Bukio indokolatlan késedelem nélkül, az incidens tudomásra jutását követő legkésőbb 48 órán belül értesíti az Étteremet minden olyan adatvédelmi incidensről, amely az Étterem jelen DPA hatálya alá tartozó Vendég-adatait érinti.
11.2. Az értesítés tartalma
Az értesítés – a tudomásra jutott információk mértékéig – tartalmazza az incidens jellegét, az érintett adatok és érintettek hozzávetőleges számát és kategóriáit, a kapcsolattartót, a várható következményeket, valamint a megtett vagy tervezett intézkedéseket.
11.3. Bejelentés a NAIH-nak és a Vendégeknek
A jelen DPA tárgyát képező Vendég-adatok vonatkozásában a NAIH felé történő bejelentés és a Vendégek értesítése elsődlegesen az Étterem mint adatkezelő kötelezettsége. A Bukio a saját önálló adatkezelői minőségében kezelt adatokat érintő incidens esetén külön teljesíti a rá vonatkozó jogszabályi kötelezettségeket.
12. ADATVÉDELMI HATÁSVIZSGÁLAT (DPIA) ÉS ELŐZETES KONZULTÁCIÓ
12.1. Segítségnyújtás
Amennyiben az Étteremnek DPIA-t kell végeznie vagy előzetes konzultációt kell kezdeményeznie, a Bukio az Étterem írásbeli kérésére biztosítja a Platform működésével kapcsolatos észszerűen szükséges információkat. A segítségnyújtás nem terjed ki a DPIA dokumentum elkészítésére vagy a hatósági konzultáció lefolytatására.
13. AUDIT-JOG
13.1. Az audit gyakorlása
Az Étterem jogosult a jelen DPA-ban foglalt kötelezettségek Bukio általi betartását ellenőrizni. Az audit legfeljebb évente egy alkalommal, legalább 30 nappal előre bejelentve, munkaidőben, titoktartás mellett, az Étterem költségére gyakorolható, és nem érintheti a Bukio más Éttermekre vonatkozó adatait, üzleti titkait vagy forráskódját.
A Bukio elsődlegesen naprakész biztonsági összefoglalókkal, aladatfeldolgozói dokumentációval és írásbeli megfelelőségi nyilatkozatokkal teljesíti az auditjog gyakorlását. Mélyebb technikai audit akkor kérhető, ha ezek az adott konkrét adatvédelmi kockázat vizsgálatához nem elegendők.
14. ADATTOVÁBBÍTÁS HARMADIK ORSZÁGBA
14.1. EGT-n kívüli adattovábbítás és garanciák
Az Étterem tudomásul veszi és engedélyezi, hogy a Bukio – a 2. számú mellékletben felsorolt egyes aladatfeldolgozók székhelye vagy globális infrastruktúrája miatt – a Vendég-adatokat az Európai Gazdasági Térségen kívülre is továbbíthatja, különösen az Egyesült Államokba. A Bukio elsődleges alkalmazás-, adatbázis- és cache-infrastruktúrája az EU-ban, Frankfurt régióban működik.
A Bukio garantálja, hogy minden ilyen adattovábbítás megfelelő garanciák mellett történik, így különösen EU–USA Data Privacy Framework (DPF), Általános Szerződési Feltételek (SCC), valamint szükség esetén kiegészítő intézkedések alkalmazásával. Az alkalmazott garanciák másolatát az Étterem a privacy@bukio.hu címen kérheti.
15. AZ ADATOK SORSA A MEGBÍZÁS MEGSZŰNÉSEKOR
15.1. Törlés vagy visszaadás
A Megbízás megszűnésekor a Bukio – az Étterem választása szerint – az érintett Vendég-adatokat:
- a megszűnést követő 30 napon belül törli, vagy
- a megszűnést követő 30 napon belül visszaadja az Étteremnek (pl. export útján).
Választás hiányában a Bukio a törlést hajtja végre. Az önkiszolgáló fiók-törlés az Étterem részéről törlés-választásnak minősül.
15.2. Kötelező megőrzés és biztonsági mentések
A törlés nem érinti azokat az adatokat, amelyek megőrzésére a Bukiót uniós vagy magyar jog kötelezi; ezeket a Bukio elkülönítetten, kizárólag a megőrzési cél szerint tartja meg. A biztonsági mentésekben szereplő törölt adatok a mentési rotációs ciklusnak megfelelően, legfeljebb 30 napon belül kerülnek véglegesen eltávolításra vagy felülírásra, és üzemszerűen nem kerülnek visszaállításra, kivéve üzletmenet-folytonossági vagy incidenskezelési célból.
15.3. Felelősség és kártérítés
A felek elismerik, hogy az Étterem elsősorban a saját adatkezelési tevékenysége vonatkozásában felel, a Bukio pedig akkor, ha kifejezetten az adatfeldolgozókra vonatkozó GDPR-kötelezettségeit megszegte, vagy az Étterem jogszerű utasítását figyelmen kívül hagyta. A Bukio kárfelelőssége az ÁSZF 8. pontjában foglalt korlátok között áll fenn; a korlátozás nem alkalmazandó a GDPR 82. cikke alapján fennálló kógens felelősségi szabályokra. Az Étterem kártalanítja a Bukiót minden olyan igénnyel és bírsággal szemben, amely az Étterem adatkezelői kötelezettségeinek megszegéséből ered.
16. 1. SZÁMÚ MELLÉKLET – A FELDOLGOZOTT ADATOK KÖRE
16.1. Az érintettek kategóriái
Az Étterem foglalási rendszerét használó Vendégek – természetes személyek.
16.2. A személyes adatok kategóriái
- foglaló neve – a Vendég azonosítása, kapcsolattartás
- e-mail cím – kapcsolattartás, értesítések, foglalási azonosító megküldése
- telefonszám – kapcsolattartás
- foglalás időpontja és létszáma – a foglalás teljesítése
- foglalás állapota (új/visszaigazolt/lemondott/törölt) – nyilvántartás
- opcionális „speciális kérés” szabad szöveg – a foglalás teljesítése
- foglalási azonosító – a Foglalások oldalon történő megtekintés
- biztonsági naplóadatok (IP-cím, böngésző/eszköz adatok) – visszaélés-megelőzés
16.3. A feldolgozási műveletek és különleges adatok
Műveletek: gyűjtés, rögzítés, tárolás, módosítás, lekérdezés, megjelenítés, exportálás, mentés (backup), helyreállítás, törlés, továbbítás aladatfeldolgozóknak.
Különleges adatok: a Bukio a Megbízás keretében nem kér be a GDPR 9. cikke szerinti különleges adatkategóriákat. A „speciális kérés” mezőbe a Vendég önként megadhat ilyet (pl. allergia); ezt az Étterem (adatkezelő) kizárólag a foglalás teljesítéséhez szükséges mértékben kezeli.
17. 2. SZÁMÚ MELLÉKLET – ENGEDÉLYEZETT ALADATFELDOLGOZÓK
17.1. Aktuális lista
A Bukio a jelen melléklet aktualizálása előtt a 9.2. pont szerinti előzetes értesítési kötelezettségét teljesíti.
- Vercel Inc. (USA; futtatási régió: Frankfurt, EU) – tárhely, alkalmazás-hosting, infrastruktúra. Garanciák: DPF / SCC.
- MongoDB, Inc. (Atlas) (USA; régió: Frankfurt, EU) – adatbázis és adattárolás. Garanciák: DPF / SCC.
- Upstash Inc. (USA; régió: Frankfurt, EU) – Redis cache, OTP ideiglenes tárolása, rate limit. Garanciák: DPF / SCC.
- Twilio SendGrid Inc. (USA; globális érintettség lehetséges) – tranzakciós e-mailek kézbesítése. Garanciák: DPF / SCC.
Megjegyzés: online bankkártyás fizetési szolgáltató (pl. Stripe) jelenleg nincs bekötve; a számlázás manuálisan, banki átutalással történik. Online fizetés bevezetése esetén a fizetési szolgáltató a Bukio saját számlázási adatkezeléséhez kapcsolódik, és a jelen DPA tárgyát képező Vendég-adatokhoz nem fér hozzá.
18. 3. SZÁMÚ MELLÉKLET – MŰSZAKI ÉS SZERVEZÉSI INTÉZKEDÉSEK (TOM)
18.1. Bizalmasság
- Titkosított kommunikáció: HTTPS (TLS 1.2+) minden adatforgalomra.
- E-mail alapú OTP-hitelesítés (3 perces érvényesség), belépési kísérletek korlátozása (rate limit).
- Adatbázis-titkosítás nyugalmi állapotban (szolgáltatói szintű encryption at rest).
- Szerepkör-alapú hozzáférés-kezelés, a legkisebb jogosultság elve.
- httpOnly + Secure süti-attribútumok az autentikációs sütikre.
- A mobilalkalmazás munkamenet-tokenje a készüléken biztonságos tárolóban (Android Keystore / iOS Keychain); a foglalási adatokat az app nem tárolja tartósan.
- Munkavállalói/közreműködői titoktartási kötelezettség.
18.2. Sértetlenség és rendelkezésre állás
- Audit-napló a foglalásokat érintő műveletekről.
- Input-validáció az API-kban (sémák alapján).
- Rendszeres, titkosított biztonsági mentés elkülönített környezetben.
- Elsődleges infrastruktúra Frankfurt (EU) régióban; a szolgáltatók natív magas rendelkezésre állási képességeinek kihasználása.
- Mentési rotáció: a törölt adatok a mentésekből legfeljebb 30 napon belül kerülnek véglegesen eltávolításra.
18.3. Visszaélés-megelőzés és felülvizsgálat
- Redis-alapú rate limiting és brute-force védelem.
- Strukturált biztonsági naplózás; ahol műszakilag indokolt, az e-mail-azonosítók pszeudonimizált (sózott/hash) formában.
- TTL-alapú automatikus törlés az ideiglenes adatokra (pl. OTP).
- Függőségek frissítésének követése; kockázatarányos biztonsági tesztelés.
- A fenti intézkedések azonos vagy magasabb védelmi szint mellett frissíthetők.
19. ZÁRÓ RENDELKEZÉSEK
19.1. Hatálybalépés és módosítás
A jelen DPA az Étterem ÁSZF szerinti regisztrációs nyilatkozatával automatikusan hatályba lép. A Vendég-adatok védelmi szintjének csökkentésével járó módosítás kizárólag az Étterem kifejezett elfogadásával lép hatályba; egyébként az ÁSZF 15. pontja irányadó.
19.2. Vegyes rendelkezések
A DPA bármely rendelkezésének érvénytelensége nem érinti a többi rendelkezés érvényességét. A DPA-ra a magyar jog és a GDPR az irányadó; a jogvitákra az ÁSZF illetékesség-kikötése érvényes. A DPA nyelve a magyar. A DPA – az ÁSZF-fel és az Adatkezelési tájékoztatóval együtt – a felek között a Vendég-adatok feldolgozása tárgyában létrejött teljes megállapodást képezi. A DPA megszűnése után is hatályban maradnak a 8., 15. és 19. pontok.
Jelen Adatfeldolgozói Szerződés 2026.06.10. napjától hatályos.
Készült a GDPR (EU 2016/679) 28. cikke és az Infotv. (2011. évi CXII. tv.) rendelkezéseinek figyelembevételével.