QReportly

QReportly

Sign in

GDPR 28. cikk

Adatfeldolgozási szerződés

Ez az adatfeldolgozási szerződés ("DPA") a Felhasználási feltételek része, és a Qreportly LLC mint adatfeldolgozó által, az Ügyfél mint adatkezelő nevében a belső bejelentési csatornára vonatkozó személyes adatok kezelését szabályozza.

Utolsó frissítés: 2026. augusztus 31.

01

Felek és szerepek

E DPA az Ügyfél (adatkezelő) és a Qreportly LLC, wyomingi limited liability company, székhely: 30 N Gould St Ste R, Sheridan, WY 82801, USA (adatfeldolgozó) között jön létre a belső bejelentési csatornában kezelt személyes adatokra, ideértve a bejelentéseket, utólagos üzeneteket, mellékleteket, ügy-metaadatokat és a kapcsolódó munkaterület-nyilvántartásokat ("Csatornaadatok").

Az adminisztrátori fiókok, számlázás, támogatás és a Szolgáltató saját weboldala tekintetében a Szolgáltató adatkezelőként jár el az Adatvédelmi szabályzat szerint. Ezek az adatkezelői tevékenységek e DPA hatályán kívül esnek.

Ha az Ügyfél maga is adatfeldolgozó egy másik adatkezelő számára, szavatolja, hogy jogosult a Szolgáltatót további adatfeldolgozóként kijelölni.

02

Tárgy, jelleg, cél és időtartam

Tárgy: a QReportly belső bejelentési csatorna szoftver-szolgáltatásként történő nyújtása.

Jelleg: a Csatornaadatok hosztolása, tárolása, továbbítása, megjelenítése, keresése, exportálása, biztonsági mentése és törlése az Ügyfél beállításai szerint.

Cél: hogy az Ügyfél a (EU) 2019/1937 irányelv és a nemzeti átültető jog szerint bizalmas belső csatornát üzemeltethessen. A Szolgáltató nem határozza meg a Csatornaadatok kezelésének céljait, és nem ad jogi tanácsot egyes bejelentésekről.

Időtartam: az előfizetés időtartama, plusz az Ügyfél által beállított megőrzési időszak, plusz a megszűnés utáni törléshez vagy visszaadáshoz ésszerűen szükséges korlátozott időszak.

03

Érintettek

A Csatornaadatok vonatkozhatnak bejelentőkre, a bejelentésekben említett személyekre, tanúkra, a kijelölt személyre és az Ügyfél más, a vezérlőpultot használó munkatársaira, valamint bármely más személyre, akinek adatait az Ügyfél vagy egy bejelentő felveszi.

04

Személyes adatok kategóriái

A Csatornaadatok tartalmazhatnak azonosító és kapcsolattartási adatokat (ha megadják), leírásokat, jogsértési kategóriákat, ügyállapotot, üzeneteket, fájlmellékleteket és a Platform által kiosztott technikai azonosítókat (például követőkódot). A Szolgáltató nem követeli meg, hogy a bejelentő fiókot hozzon létre vagy felfedje a személyazonosságát.

Tartalmazhatnak különleges kategóriájú adatokat (GDPR 9. cikk) vagy bűncselekményekre vonatkozó adatokat (GDPR 10. cikk), ha a bejelentő vagy az Ügyfél felveszi őket. A Szolgáltató nem kéri ezeket a csatorna használatának feltételeként. Az Ügyfél mint adatkezelő felel a felvétel jogszerűségéért.

05

Dokumentált utasítások

Az Adatfeldolgozó a Csatornaadatokat csak az Ügyfél dokumentált utasításai alapján kezeli, kivéve, ha uniós vagy tagállami jog erre kötelezi. Ez esetben a kezelés előtt tájékoztatja az Ügyfelet, kivéve, ha a jog fontos közérdekből ezt megtiltja.

A dokumentált utasítások közé tartozik e DPA, a Felhasználási feltételek, az Adatvédelmi szabályzat, az Ügyfél Platformon beállított opciói, valamint egyéb, a szolgáltatással összeegyeztethető jogszerű írásbeli utasítások.

Az Adatfeldolgozó haladéktalanul tájékoztatja az Ügyfelet, ha véleménye szerint egy utasítás sérti a GDPR-t vagy más adatvédelmi rendelkezést. A kereskedelmi előfizetési szerződés önmagában nem a GDPR 6. cikk (1) bekezdés b) pontja szerinti jogalap a bejelentők vagy az említett személyek adataira; az Ügyfél mint adatkezelő határozza meg a 6., 9. és 10. cikk szerinti jogalapokat.

06

Titoktartás

Az Adatfeldolgozó biztosítja, hogy a Csatornaadatok kezelésére feljogosított személyek titoktartásra kötelezték magukat, vagy megfelelő törvényi titoktartási kötelezettség alatt állnak, és a hozzáférés azokra korlátozódik, akiknek a szolgáltatás, a biztonság, a támogatás vagy jogi kötelezettségek ellátásához szükséges.

07

A kezelés biztonsága

Figyelembe véve a technika állását, a megvalósítás költségeit, a kezelés jellegét, körét, körülményeit és céljait, valamint az érintettekre jelentett kockázatokat, az Adatfeldolgozó a GDPR 32. cikke szerinti megfelelő technikai és szervezési intézkedéseket alkalmaz, ideértve a továbbítás közbeni titkosítást (TLS), a szerepalapú hozzáférés-szabályozást, a munkaterületek logikai elkülönítését, az Európai Unióban hosztolt elsődleges éles adatok titkosított biztonsági mentéseit, a biztonsági megfigyelést és az incidenskezelési folyamatot.

Az Adatfeldolgozó jelenleg nem kínál ügyféloldali végpontok közötti titkosítást a bejelentések szövegére: az Ügyfél megfelelő szerepű jogosult felhasználói a vezérlőpulton hozzáférhetnek az ügy tartalmához. A vásárlóknak szóló architektúra a Security & Trust Centerben jelenik meg. Nincs olyan intézkedés, amely abszolút biztonságot garantálna.

A QReportly jelenleg nem biztosít végpontok közötti titkosítást a beküldött bejelentések törzsére.

08

További adatfeldolgozók

Az Ügyfél általános írásbeli felhatalmazást ad arra, hogy az Adatfeldolgozó további adatfeldolgozókat vegyen igénybe a szolgáltatás teljesítéséhez.

Az aktuális lista e weboldal nyilvános adatfeldolgozói oldalán jelenik meg. Az Adatfeldolgozó minden további adatfeldolgozóra e DPA-val lényegében egyenértékű adatvédelmi kötelezettségeket ró. Az Adatfeldolgozó az Ügyfél felé felelős e kötelezettségek további adatfeldolgozó általi teljesítéséért.

A tervezett felvételeket vagy cseréket a nyilvános lista frissítésével, a Csatornaadatokat érintő lényeges változásoknál e-mailben vagy vezérlőpulti értesítéssel közli, időben ahhoz, hogy az Ügyfél a kezelés megkezdése előtt kifogást emelhessen. Ha az Ügyfél ésszerű GDPR-indokkal kifogást emel, és nincs megállapodás, az Ügyfél felmondhatja az érintett szolgáltatásokat.

09

Nemzetközi adattovábbítások

Két továbbítási viszonyt kell megkülönböztetni; ezek nem felcserélhetők.

A továbbítás — Ügyfél → Qreportly LLC: ha az Ügyfél (adatkezelő / exportőr) a GDPR V. fejezete alá tartozik a Qreportly LLC (adatfeldolgozó / importőr, az Egyesült Államokban letelepedett) felé történő továbbítás tekintetében, a felek a (EU) 2021/914 végrehajtási határozat 2. modulú általános szerződési feltételeire támaszkodnak, kiegészítve a webhelyen közzétett nemzetközi adattovábbítási kiegészítéssel. A 3. modul nem alkalmazandó az A továbbításra.

A csatornaadatok éles adatbázisa és objektumtárolása az Európai Unióban való hosztolásra van szánva. Az éles régió az alkalmazástárból nem igazolt függetlenül. Az uniós tárhely önmagában nem szünteti meg az A továbbítást: a Qreportly LLC amerikai adatfeldolgozó, és távolról hozzáférhet a csatornaadatokhoz üzemeltetés, támogatás, biztonság és karbantartás céljából.

B továbbítás — Qreportly LLC → adatfeldolgozók: ha egy alfeldolgozó harmadik országban, megfelelőségi határozat nélkül kezel adatokat, vagy az V. fejezet átviteli eszközt követel, a Qreportly LLC (exportőr / adatfeldolgozó) a (EU) 2021/914 3. modulját alkalmazza az adott alfeldolgozóval (importőr / adatfeldolgozó), a szükséges mértékben. A 2. modul nem alkalmazandó a B továbbításra. Az aktuális lista az Adatfeldolgozók oldalon van.

A csatornaadatok, beleértve a bejelentések tartalmát és a mellékleteket, az alkalmazáshoszton (Vercel, Inc.) haladnak át, mert a Next.js alkalmazás kezeli a bejelentési API-kat. Ez a hoszt nem a bejelentésszövegek elsődleges tárolója. A tranzakciós e-mail (Brevo) operatív értesítéseket kap követőkódokkal és a szervezet nevével a jelenlegi sablonok szerint; nem kapja a bejelentés törzsét. A számlázás (Stripe) és az opcionális Google-bejelentkezés fiókadatokat kezel, nem a bejelentés törzsét.

A Qreportly LLC nem állítja, hogy részt venne az EU–US Data Privacy Frameworkben. Egy szállító tanúsítványa nem a QReportly tanúsítványa.

A Ügyféladatokra vonatkozó, jogilag kötelező hatósági megkeresés esetén a QReportly a releváns adattovábbítási mechanizmus és az alkalmazandó jog szerinti kötelezettségeket követi. A jog által megengedett mértékben a QReportly értesíti az Ügyfelet, a közlést a jogilag szükségesre korlátozza, és megvizsgálja a megkeresés vitatására vagy szűkítésére rendelkezésre álló eszközöket.

Ha az Ügyfél felé történő közlés jogilag tilos, a QReportly nem közöl olyan információt, amelynek közlését a jog megtiltja.

10

Az adatkezelő támogatása

A kezelés jellegét és a rendelkezésre álló információkat figyelembe véve az Adatfeldolgozó segíti az Ügyfelet a GDPR III. fejezete szerinti érintetti kérelmek teljesítésében a Platform funkcióival, és ha azok nem elegendők, ésszerű további segítséggel.

Az Adatfeldolgozó segíti az Ügyfelet a GDPR 32–36. cikkének betartásában (biztonság, adatvédelmi incidens bejelentése, hatásvizsgálat és előzetes konzultáció), ideértve, hogy indokolatlan késedelem nélkül értesíti az Ügyfelet, ha a Csatornaadatokat érintő adatvédelmi incidensről tudomást szerez.

11

Törlés és visszaadás

Az előfizetés alatt az Ügyfél a Platform funkcióival exportálhatja a Csatornaadatokat.

A kezelési szolgáltatások vége után az Adatfeldolgozó az Ügyfél választása szerint törli a Csatornaadatokat vagy visszaadja azokat, és törli a meglévő másolatokat, kivéve, ha uniós vagy tagállami jog a tárolást előírja. A beállított megőrzés, a jogi kötelezettségek és a biztonsági mentések rotációs ciklusai korlátozott ideig késleltethetik a teljes törlést.

12

Tájékoztatás és auditok

Az Adatfeldolgozó az Ügyfél rendelkezésére bocsát minden, a GDPR 28. cikke és e DPA betartásának igazolásához szükséges információt, és lehetővé teszi, illetve támogatja az Ügyfél vagy az Ügyfél által megbízott auditor által végzett auditokat, ideértve a helyszíni ellenőrzéseket.

Az auditok ésszerű előzetes írásbeli értesítést igényelnek (legalább 30 nap, kivéve ha felügyeleti hatóság rövidebb határidőt követel), titoktartási kötelezettséget, 12 hónaponként legfeljebb egy auditot, kivéve megerősített incidens vagy hatósági kérelem, valamint olyan lebonyolítást, amely nem zavarja a szolgáltatást és más ügyfelek biztonságát.

Az Adatfeldolgozó az auditkérelmet részben vagy egészben írásbeli válaszokkal, releváns szabályzatokkal és független értékelések összefoglalóival is teljesítheti, ha és amikor ilyen értékelések léteznek. Nem állít ISO, SOC vagy hasonló tanúsítványt, amellyel nem rendelkezik.

13

Elsőbbség, felelősség és irányadó jog

Összeütközés esetén e DPA a Felhasználási feltételekkel szemben kizárólag a Csatornaadatok adatfeldolgozóként történő kezelése tekintetében érvényesül.

A felelősség a Felhasználási feltételek szerinti marad, a GDPR szerinti érintetti és felügyeleti hatósági kógens jogok sérelme nélkül.

E DPA-ra Wyoming állam, Amerikai Egyesült Államok joga irányadó; a jogviták a Sheridan County, Wyoming állami és szövetségi bíróságainak hatáskörébe tartoznak, kivéve a GDPR és annak az uniós tagállamnak a kógens rendelkezéseit, ahol az Ügyfél letelepedett, vagy ahol az érintettek találhatók. E DPA semmilyen rendelkezése nem korlátozza az érintett GDPR szerinti jogait.

E Feltételek semmilyen rendelkezése nem zár ki és nem korlátoz olyan felelősséget, jogot vagy kötelezettséget, amelyet jogszerűen nem lehet kizárni vagy korlátozni, ideértve az érintettek kötelező jogait és a személyes adatok kezelésére vonatkozó kötelező kötelezettségeket.

E Feltételek semmilyen rendelkezése nem korlátozza a felügyeleti hatóság hatáskörét vagy az érintettek alkalmazandó jog szerinti jogait.

Szolgáltató: Qreportly LLC, 30 N Gould St Ste R, Sheridan, WY 82801, USA. E szerződéshez, utasításokhoz és GDPR-kérelmekhez: