FoglalGo2026-09-09

Adatfeldolgozási megállapodás

Verzió: 2026-09-09. Új szerződésekhez ettől a naptól, kifejezett elfogadással alkalmazható. Meglévő előfizető szerződésének módosítására az ÁSZF 15. pontja és az előzetes közlésben megjelölt külön hatálynap irányadó.

Preambulum

Jelen adatfeldolgozási megállapodás (a továbbiakban: Megállapodás) a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről szóló (EU) 2016/679 rendelet (GDPR) 28. cikke szerinti szerződés, amelyet az alábbi felek kötnek:

Adatkezelő: az a vállalkozás, amely a FoglalGo szolgáltatásra a Szolgáltatási szerződés (ÁSZF) elfogadásával előfizet, és amelynek hivatalos azonosító adatait a rendszerben rögzített és jóváhagyott adatkezelői profil tartalmazza (hivatalos név, vállalkozási forma, székhely, adószám, nyilvántartási szám, jogi kapcsolati e-mail — a továbbiakban: Adatkezelő vagy Megrendelő).

Adatfeldolgozó: Megyeri Magor egyéni vállalkozó (székhely: 8314 Vonyarcvashegy, Kund vezér utca 18.; adószám: 90272431-1-40; nyilvántartási szám: 59430540; e-mail: info@foglalgo.com), a FoglalGo foglalórendszer üzemeltetője (a továbbiakban: Adatfeldolgozó vagy FoglalGo).

A szerepek a tényleges működést követik: a foglalható szolgáltatást az Adatkezelő nyújtja, ő határozza meg a szolgáltatásokat, az időpontokat és a foglalási szabályokat, ő kapja a vendégek fizetését, és ő kezeli a vendégkapcsolatot. Az Adatfeldolgozó a rendszert az Adatkezelő dokumentált utasításai szerint működteti.

A FoglalGo saját vállalkozói szerződéséhez, számlázásához és támogatásához végzett adatkezelésre a saját adatkezelési tájékoztató II. része vonatkozik; e körben a FoglalGo szolgáltatója önálló adatkezelő.

1. A feldolgozás tárgya, jellege és célja

1.1. Tárgy: a FoglalGo online foglalórendszer üzemeltetése az Adatkezelő számára.

1.2. Jelleg és műveletek: a vendégadatok gyűjtése a foglalási felületen, tárolása, megjelenítése az adminfelületen, rendszerezése, foglalási visszaigazoló, emlékeztető és állapotváltozási e-mailek összeállítása és kézbesítése, lemondáskezelés, az Adatkezelő által megadott e-mail-címek tiltólistás tárolása és a velük indított vendégoldali foglalás megtagadása, online fizetés technikai indítása és állapotának követése, a megőrzési szabály szerinti automatikus törlés/anonimizálás, valamint összesített statisztikák készítése.

Az elállási/felmondási nyilatkozatok rögzítése, továbbítása és átvételük visszaigazolása nem része a jelen megállapodás alapján vállalt szolgáltatásnak. Az alkalmazandó elektronikus elállási funkcióról és az elállási ügyek intézéséről az Adatkezelő mint a vendéggel szerződő vállalkozás gondoskodik.

1.3. Cél: kizárólag a Szolgáltatási szerződés szerinti szolgáltatás nyújtása. Az Adatfeldolgozó a feldolgozott személyes adatokat saját céljaira nem használja, azokból saját marketinget nem folytat, és azokat harmadik félnek — a 7. pont szerinti al-adatfeldolgozókon kívül — nem adja át.

2. A feldolgozás időtartama

2.1. A Megállapodás a Szolgáltatási szerződés hatálya alatt áll fenn, és a 11. pont (megszűnéskori kötelezettségek) teljesítésével szűnik meg.

3. Az érintettek köre és az adatkategóriák

3.1. Érintettek: az Adatkezelő szolgáltatásaira időpontot foglaló vendégek; az Adatkezelő által kézzel rögzített ügyfelek; azok a személyek, akiknek e-mail-címét az Adatkezelő a tiltólistára vette (ide olyan cím is felkerülhet, amelyről a rendszerben foglalás nem született); az Adatkezelő adminfelületet használó munkatársai.

3.2. Adatkategóriák:

3.3. Különleges adat: a rendszer különleges adatkategória (GDPR 9. cikk) kezelésére nem szolgál. Az Adatkezelő vállalja, hogy szabadszöveges mezőkben sem rögzít különleges adatot.

4. Az Adatkezelő dokumentált utasításai

4.1. Az Adatfeldolgozó személyes adatot kizárólag az Adatkezelő dokumentált utasításai alapján kezel, ideértve a harmadik országba történő továbbítást is — kivéve, ha a feldolgozást uniós vagy tagállami jog írja elő; ilyenkor az Adatfeldolgozó a feldolgozás előtt értesíti az Adatkezelőt e jogi előírásról, kivéve, ha az értesítést az adott jog fontos közérdekből tiltja.

4.2. A dokumentált utasítások csatornái:

a) a Szolgáltatási szerződés és jelen Megállapodás;

b) az adminfelület üzletenként állítható beállításai — ezek az Adatkezelő közvetlen, naplózottan rögzített utasításai, különösen:

c) egyedi utasítás írásban, a felek rögzített kapcsolati e-mail-címei között.

4.3. Ha az Adatfeldolgozó megítélése szerint egy utasítás sérti a GDPR-t vagy más adatvédelmi jogszabályt, haladéktalanul tájékoztatja az Adatkezelőt, és az utasítás végrehajtását a tisztázásig felfüggesztheti.

4.4. Alapértelmezett utasítások: amíg az Adatkezelő a 4.2 b) pont szerinti beállítást nem módosítja, a rendszer dokumentált alapértékei — így a vendég-azonosítók törlése a foglalt időpont végétől számított 180 nap után — az Adatkezelő által a Szolgáltatási szerződés elfogadásával jóváhagyott utasításnak minősülnek.

5. Titoktartás

5.1. Az Adatfeldolgozó a feldolgozott személyes adatokat bizalmasan kezeli. Az Adatfeldolgozó egyéni vállalkozóként személyesen jár el; ha a feldolgozásba a jövőben munkavállalót vagy közreműködőt von be, biztosítja, hogy az érintett személy titoktartási kötelezettséget vállaljon vagy megfelelő, jogszabályon alapuló titoktartási kötelezettség alatt álljon.

5.2. A titoktartási kötelezettség a Megállapodás megszűnése után is fennáll.

6. Az adatbiztonság (GDPR 32. cikk)

6.1. Az Adatfeldolgozó a tudomány és technológia állása, a megvalósítás költségei, továbbá a feldolgozás jellege, hatóköre, körülményei és céljai, valamint a kockázatok figyelembevételével megfelelő technikai és szervezési intézkedéseket alkalmaz, különösen:

6.2. A részletes intézkedéslista a 2. függelékben található; az Adatfeldolgozó az intézkedéseket a fejlődő gyakorlathoz igazíthatja úgy, hogy a védelmi szint nem csökkenhet.

7. További adatfeldolgozók (al-adatfeldolgozók)

7.1. Az Adatkezelő általános írásbeli felhatalmazást ad az 1. függelékben felsorolt al-adatfeldolgozók igénybevételére .

7.2. Az Adatfeldolgozó a tervezett változásról — új al-adatfeldolgozó bevonásáról vagy meglévő cseréjéről — legalább 30 nappal előre értesíti az Adatkezelőt a rögzített kapcsolati e-mail-címen. Az Adatkezelő az értesítési időn belül kifogást emelhet; megegyezés hiányában az Adatkezelő jogosult a Szolgáltatási szerződést a változás hatálybalépésének napjára felmondani. A határidőben nem kifogásolt változás elfogadottnak minősül.

7.3. Az Adatfeldolgozó minden al-adatfeldolgozóval szerződésben ugyanazokat az adatvédelmi kötelezettségeket érvényesíti, mint amelyeket jelen Megállapodás rá ró (GDPR 28. cikk (4)). Ha az al-adatfeldolgozó e kötelezettségeket nem teljesíti, az Adatkezelő felé az Adatfeldolgozó felel.

7.4. Nem al-adatfeldolgozó (a félreértések elkerülésére kifejezetten rögzítve):

8. Adattovábbítás harmadik országba

8.1. Az Adatfeldolgozó a személyes adatokat elsődlegesen az Európai Unión belül tárolja és dolgozza fel; az aktív adatbázis az al-adatfeldolgozó EU-adathelyhez kötött (eu jurisdiction) beállításával fut. Az EU-adathelyhez kötött beállítás az adatbázis tárolási helyére vonatkozó technikai korlátozás; önmagában nem jelenti azt, hogy minden kapcsolódó adatkezelés kizárólag az EU-ban történik — a Worker-futtatás és a globális hálózat harmadik országból is hozzáférhet, ezért erre a 8.2 pont szerinti garanciák irányadók.

8.2. Amennyiben valamely al-adatfeldolgozó igénybevétele harmadik országba történő továbbítással jár, arra kizárólag a GDPR V. fejezete szerinti garancia mellett kerülhet sor (megfelelőségi határozat — ideértve az EU–USA adatvédelmi keretrendszert (DPF) —, vagy általános szerződési feltételek (SCC), szükség szerint kiegészítő intézkedésekkel). Az al-adatfeldolgozónkénti garanciát az 1. függelék tartalmazza.

9. Segítségnyújtás az érintetti jogok gyakorlásánál

9.1. Az Adatfeldolgozó — a feldolgozás jellegét figyelembe véve — megfelelő technikai és szervezési intézkedésekkel segíti az Adatkezelőt a GDPR III. fejezete szerinti érintetti kérelmek megválaszolásában. E körben a rendszer biztosítja különösen: a foglalási adatok megtekintését és kigyűjtését (CSV-export), a vendég közvetlen azonosítóinak admin-kezdeményezésű törlését, valamint az automatikus megőrzési törlést.

9.2. Ha érintetti kérelem közvetlenül az Adatfeldolgozóhoz érkezik, azt érdemi válasz nélkül, haladéktalanul — legkésőbb 2 munkanapon belül — továbbítja az Adatkezelő rögzített kapcsolati címére, és erről a kérelmezőt tájékoztatja. Az érdemi válasz az Adatkezelő feladata és felelőssége.

10. Segítségnyújtás a 32–36. cikk szerinti kötelezettségeknél

10.1. Adatvédelmi incidens: az Adatfeldolgozó az incidensről való tudomásszerzést követően indokolatlan késedelem nélkül értesíti az Adatkezelőt a rögzített kapcsolati e-mail-címen. Az értesítés — amint rendelkezésre áll — tartalmazza az incidens jellegét, az érintett adatkategóriákat és hozzávetőleges érintetti kört, a valószínű következményeket, valamint a megtett és tervezett intézkedéseket. A hatósági bejelentésről (33. cikk) és az érintettek tájékoztatásáról (34. cikk) az Adatkezelő dönt; az Adatfeldolgozó ehhez minden szükséges információt megad.

10.2. Hatásvizsgálat: az Adatfeldolgozó a rendelkezésére álló információkkal segíti az Adatkezelőt az adatvédelmi hatásvizsgálatban és az előzetes konzultációban (35–36. cikk), ha annak szüksége felmerül.

11. A megszűnéskori kötelezettségek

11.1. A szolgáltatás megszűnésekor az Adatkezelő választása szerint az Adatfeldolgozó visszaadja vagy törli az Adatkezelő javára kezelt személyes adatokat, és törli a meglévő másolatokat is, kivéve az uniós vagy tagállami jog által előírt tárolást. Az önkiszolgáló adatkivitelhez a fiók lezárását követően 30 napos átmeneti hozzáférést biztosít, kizárólag az adatkivitelhez és a kapcsolódó adatvédelmi ügyintézéshez. Az Adatkezelő dokumentált utasítására a törlés korábban is teljesíthető.

11.2. Az átmeneti idő végén az Adatfeldolgozó végrehajtja a dokumentált utasítás szerinti törlést. Jogszabályi megőrzés esetén elkülöníti a szükséges adatot, rögzíti a kötelezettséget és annak időtartamát, és korlátozza a további felhasználást. A FoglalGo saját szolgáltatási szerződésének és díjbeszedésének bizonyítékait saját adatkezelői szerepében, a külön adatkezelési tájékoztató szerint kezeli; ezek megőrzése nem jogosít a vendégadatok általános megtartására.

11.3. A törlés kiterjed a meglévő másolatokra is. A mentési példányokhoz való hozzáférés a helyreállítási és adatbiztonsági célra korlátozott. Az Adatfeldolgozó a tényleges mentési rendben dokumentálja a kifutást és a visszaállítás utáni törlések érvényesítését. A rendes működés csak az időközben előírt törlések alkalmazását követően indítható újra.

11.4. A törlés igazolásához és a törölt adatok visszaállításának megelőzéséhez minimális műveleti nyom és törlési jelölő kezelhető. Ezek belső azonosítót vagy titkos kulccsal képzett jelölőt tartalmazhatnak, ezért nem minősülnek automatikusan anonim adatnak. A célhoz szükséges tartalmat, a hozzáférést, a megőrzés időtartamát vagy annak meghatározási szempontjait az Adatfeldolgozó dokumentálja.

11.5. Az Adatfeldolgozó a teljesítésről ellenőrizhető tájékoztatást ad, amely megkülönbözteti az aktív rendszerből törölt adatot, a még kifutás alatt álló mentési példányt és a jogszabály miatt megtartott iratot. Nem állít teljes körű törlést olyan külső rendszerre vagy másolatra, amelynek állapotát nem ellenőrizte.

12. Auditálhatóság

12.1. Az Adatfeldolgozó az Adatkezelő rendelkezésére bocsátja mindazokat az információkat, amelyek a 28. cikkben foglalt kötelezettségek teljesítésének igazolásához szükségesek, továbbá lehetővé teszi és elősegíti az Adatkezelő által vagy megbízásából végzett auditokat és helyszíni vizsgálatokat.

12.2. Az auditra évente legfeljebb egyszer, legalább 15 napos előzetes írásbeli értesítéssel, munkaidőben, az üzletmenet aránytalan zavarása nélkül kerülhet sor; az audit nem terjedhet ki más adatkezelők adataira és az Adatfeldolgozó üzleti titkaira. Az audit költségeit — ha az jogsértést nem tár fel — az Adatkezelő viseli. Adatvédelmi incidens vagy megalapozott jogsértési gyanú esetén az éves korlát nem alkalmazandó.

13. Az Adatkezelő kötelezettségei

13.1. Az Adatkezelő szavatolja, hogy a feldolgozásra átadott személyes adatokat jogszerűen gyűjti és kezeli, és rendelkezik a szükséges jogalappal.

13.2. Az Adatkezelő a rendszerben hiánytalanul és a valóságnak megfelelően rögzíti hivatalos adatkezelői profilját, és jóváhagyja annak a vendégek felé történő megjelenítését — enélkül a foglalási felület nem aktiválható.

13.3. Az Adatkezelő gondoskodik a vendégek GDPR 13. cikk szerinti tájékoztatásáról. Ez kiterjed a kézzel rögzített ügyfél-adatlapokra is: ha az Adatkezelő nem a foglalási felületen keresztül érkező személyes adatot rögzít a rendszerben, az érintett tájékoztatása az ő kötelezettsége.

13.4. Az Adatkezelő a rendszert rendeltetésszerűen, a Szolgáltatási szerződés keretei között használja; a foglalási üzenetküldés marketingcélra nem használható.

14. Felelősség

14.1. A felek a GDPR 82. cikke szerint felelnek. Egymás közti viszonyukban mindegyik fél a saját kötelezettségszegésével arányos részért felel; a felelősség további részleteit — ideértve a felelősségkorlátozást — a Szolgáltatási szerződés rendezi.

15. Vegyes rendelkezések

15.1. Jelen Megállapodás a Szolgáltatási szerződés elválaszthatatlan melléklete, azzal együtt lép hatályba és szűnik meg; eltérés esetén adatvédelmi kérdésben a Megállapodás az irányadó.

15.2. A Megállapodás módosítására a Szolgáltatási szerződés módosítási rendje irányadó, a 7.2 pont szerinti al-adatfeldolgozói változásértesítés kivételével, amelyre a 7.2 pont szabályai vonatkoznak.

15.3. A Megállapodásra a magyar jog és a közvetlenül alkalmazandó uniós jog az irányadó.


1. függelék — al-adatfeldolgozók

A szolgáltatói tájékoztató „Vendégadatokat is kezelő szolgáltatók” táblázata e megállapodás 1. függelékének része. A változásra a 7.2. pont szerinti előzetes értesítés és kifogásolás vonatkozik.

A szalon saját kereskedői fizetési szolgáltatójával közvetlenül szerződik. Az nem e megállapodás alapján bevont al-adatfeldolgozó. A FoglalGo saját előfizetési fizetése és számlázása ettől külön adatfolyam.

2. függelék — technikai és szervezési intézkedések

A 6.1. pontban felsorolt hozzáférési, hitelesítési és biztonsági intézkedések mellett a törlési műveletek és a teljesítési nyomok célzottan ellenőrizhetők. A megőrzési és ügyintézési szabályok a saját bizonyítékokat és a vendégadatokat külön kezelik.

A mentések tényleges kifutási rendje és a külső másolatokon végrehajtott törlés még nem igazolt. Teljesített heti külső mentést vagy külső visszaállítási próbát e megállapodás nem állít. Az üzemi működés visszaállításának feltétele a korábbi törlések és a még fennálló megőrzési korlátozások érvényesítése; bizonyíték hiányában a rendes működés nem indítható újra.