Adatfeldolgozási megállapodás

PISZKOZAT — a megállapodás a cégbejegyzés (Kft.) lezárása után ügyvédi véglegesítésre vár. A tartalma a tervezett működést tükrözi, de jogi kötőerővel csak az ügyvédi felülvizsgálat és a cégadatok véglegesítése után bír. A jelen dokumentum az Általános Szerződési Feltételek elválaszthatatlan melléklete, elfogadása a regisztrációval együtt történik.

1. Felek és szerepek

A Certando szolgáltatás használata során az Előfizető minősül adatkezelőnek (ő dönt a feltöltött adatok céljáról), a Szolgáltató pedig adatfeldolgozónak (az Előfizető megbízásából és utasításai szerint tárolja, rendszerezi az adatokat).

A jelen megállapodás a GDPR ((EU) 2016/679) 28. cikk (3) bekezdése szerinti írásbeli adatfeldolgozási szerződés. A Szolgáltató saját felhasználói adatkezeléséről (fiókadatok) külön dokumentum szól: Adatkezelési tájékoztató.

2. A feldolgozás tárgya, adatkörök, érintettek

  • Tárgya és célja: a kiberbiztonsági megfelelés nyilvántartása — kontroll-állapotok, bizonyítékok, kockázatok, incidensek, beszállítói regiszter, adatkezelési tevékenységek nyilvántartása, ISO-állapotok, rendszer-nyilvántartás (EIR) és eltérések, szervezeti kérdőív, valamint a tevékenységnapló vezetése az Előfizető megbízásából.
  • Kezelt adatkategóriák: az Előfizető munkatársainak és meghívott auditorainak neve és email-címe; a naplóbejegyzésekben rögzített tevékenység-adatok; a feltöltött bizonyíték-dokumentumok tartalma (amely az Előfizető döntése szerint tartalmazhat személyes adatot); incidens-leírások; a biztonságtudatossági képzés kitöltési adatai — a kitöltő neve, a tananyag változata, az elért pontszám és az elérhető maximum, a megfelelt / nem felelt meg eredmény, a kitöltés időpontja és sorszáma (hányadik kísérlet), valamint a további gyakorlásra kijelölt fejezetek; továbbá a beszállítói regiszter, az adatkezelési tevékenységek nyilvántartása és a rendszer-nyilvántartás szabadszöveges mezőinek tartalma.
  • Érintettek köre: elsősorban az Előfizető munkatársai, megbízottjai és auditorai. Mivel azonban a bizonyítékfájlok és a szabadszöveges mezők tartalmáról az Előfizető dönt, az érintettek köre ezen túl bármely olyan természetes személy lehet, akinek adatát az Előfizető a Szolgáltatásba beviszi vagy feltölti — így különösen a beszállítói regiszterben rögzített kapcsolattartók, az adatkezelési tevékenységek nyilvántartásában megjelölt érintetti csoportok tagjai, az incidens-leírásokban szereplő személyek, valamint a feltöltött dokumentumokban megjelenő bármely további személy. Ennek a körnek a meghatározása és a rá vonatkozó tájékoztatás az Előfizető mint adatkezelő felelőssége (3/A. pont).
  • Időtartam: az előfizetés fennállása alatt, valamint a megszűnést követő, 7. pont szerinti türelmi időben.

3. A Szolgáltató kötelezettségvállalásai

  • Az adatokat kizárólag az Előfizető dokumentált utasításai (a Szolgáltatás rendeltetésszerű működtetése) alapján dolgozza fel, saját célra nem használja. Ez alól egyetlen kivétel az összesített, anonimizált statisztika előállítása (ÁSZF 5.3.1.): az így keletkező adat személyes adatot nem tartalmazhat, és nem lehet olyan, amelyből egyetlen Előfizető, annak azonosítása vagy egyedi megfelelési állapota visszakövetkeztethető. Az anonimizálás visszafordíthatatlan, ezért az így keletkező adat a GDPR (26) preambulumbekezdése értelmében már nem személyes adat.
  • Jogszabályi kötelezettségen alapuló adatkezelés esetén — ha a feldolgozást a Szolgáltatóra alkalmazandó uniós vagy magyar jog írja elő (így különösen hatósági vagy bírósági megkeresés teljesítése) — a Szolgáltató az adatkezelést megelőzően értesíti az Előfizetőt erről a jogi előírásról, kivéve, ha az értesítést az adott jogszabály fontos közérdekből tiltja (GDPR 28. cikk (3) a)).
  • Az adatokhoz hozzáférő személyek titoktartásra kötelezettek.
  • A GDPR 32. cikke szerinti biztonsági intézkedéseket alkalmaz: titkosított átvitel (TLS) és tárolás, szervezetenkénti adat-elkülönítés (RLS), hash-láncolt, manipulálhatatlan tevékenységnapló, egyirányúan titkosított jelszavak, szerepkör-alapú hozzáférések.
  • Segíti az Előfizetőt az érintetti jogok (hozzáférés, törlés, helyesbítés stb.) teljesítésében és a GDPR 32–36. cikk szerinti kötelezettségeiben.
  • A tudomására jutott adatvédelmi incidensről az Előfizetőt indokolatlan késedelem nélkül, de legkésőbb 72 órán belül értesíti, a GDPR 33. cikk (3) szerinti tartalommal.
  • Az Előfizető számára lehetővé teszi a megfelelés ellenőrzését: kérésre a jelen megállapodás teljesítésével kapcsolatos információkat rendelkezésre bocsátja, továbbá lehetővé teszi és elősegíti az Előfizető által vagy az általa megbízott más ellenőr által végzett auditot, ideértve a helyszíni vizsgálatot is (GDPR 28. cikk (3) h)). Az auditot az Előfizető legalább 30 nappal előre, írásban jelenti be; naptári évenként egy audit a Szolgáltató költségén, az ezen felüli auditok az Előfizető költségén végezhetők. Az üzemeltetés zavartalansága érdekében a vizsgálat a Szolgáltató működési idejében, titoktartási kötelezettség mellett történik.
  • Haladéktalanul tájékoztatja az Előfizetőt, ha megítélése szerint annak valamely utasítása a GDPR-ba vagy más adatvédelmi jogszabályba ütközik (GDPR 28. cikk (3) záró fordulata).

3/A. Az Előfizető (adatkezelő) kötelezettségei és jogai

A GDPR 28. cikk (3) bekezdésének bevezető fordulata szerint a megállapodásnak az adatkezelő kötelezettségeit és jogait is meg kell határoznia. Az Előfizető mint adatkezelő:

  • felel azért, hogy a Szolgáltatásba feltöltött, illetve abban rögzített személyes adatok kezelésének megfelelő jogalapja legyen, és hogy az érintetteket a GDPR 13–14. cikke szerint tájékoztassa — ideértve azt is, hogy az adatokat a Certando mint adatfeldolgozó kezeli;
  • gondoskodik arról, hogy a bizonyítékfájlok és a szabadszöveges mezők ne tartalmazzanak a célhoz szükségesnél több személyes adatot, és különleges (GDPR 9. cikk szerinti) adatot csak akkor, ha annak kezelésére maga jogosult;
  • a Szolgáltatásnak adott utasításai jogszerűségéért felel; az utasításokat a Szolgáltatás rendeltetésszerű használata, illetve a hello@certando.com címre küldött írásbeli megkeresés testesíti meg;
  • kezeli a saját munkatársai és auditorai hozzáféréseit: a meghívások, a szerepkörök és a kilépőktől való visszavonás az ő feladata;
  • joga van a Szolgáltatótól a jelen megállapodás teljesítéséhez szükséges tájékoztatást kérni, a 3. pont szerinti auditot lefolytatni, az al-adatfeldolgozó bevonása ellen kifogást emelni, valamint a 7. pont szerint az adatok törléséről vagy visszajuttatásáról dönteni;
  • az érintetti kérelmeket elsődlegesen maga teljesíti a Szolgáltatás export- és szerkesztő funkcióival; ha ehhez a Szolgáltató közreműködése kell, azt a Szolgáltató a 3. pont szerint biztosítja.

4. Al-adatfeldolgozók

Az Előfizető a regisztrációval általános felhatalmazást ad az alábbi al-adatfeldolgozók igénybevételére:

Al-adatfeldolgozóSzékhelyFeladatHely / garancia
Supabase Pte. Ltd.65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513Adatbázis, hitelesítés, fájltárolásTárolás: EU (AWS eu-west-1, Írország) — szerződő fél: Szingapúr, garancia SCC
Vercel Inc.440 N Barranca Ave #4133, Covina, CA 91723, USAWebtárhely, tartalomkiszolgálásEU/USA — DPF / általános szerződési feltételek (SCC)
Resend (Plus Five Five, Inc.)2261 Market Street #5039 San Francisco, CA 94114, USATranzakciós email-küldésUSA — általános szerződési feltételek (SCC)
Forward Email LLCnyilvánosan nem közölt — nem tüntetünk fel kitalált címetBejövő email-továbbításUSA — általános szerződési feltételek (SCC)
Google (fogyasztói Gmail-szolgáltatás)nyilvánosan nem közölt — nem tüntetünk fel kitalált címetA hello@certando.com továbbított leveleit fogadó postafiókEU/USA — a Google infrastruktúrája. Fogyasztói Gmail-fiók, nem Google Workspace: a tárolás helye nincs szerződésben rögzítve.

Új al-adatfeldolgozó tervezett bevonását a Szolgáltató ezen az oldalon teszi közzé, a bevonás előtt legalább 15 nappal, a hatálybalépés napjával együtt — ez az egyetlen csatorna, amit vállalni tudunk. E-mailes értesítést nem ígérünk: ilyen mechanizmus ma nincs a rendszerben, és nem vállalunk olyat, amit nem tudunk teljesíteni. Az Előfizető a közzétételt követően kifogással élhet, és kifogása esetén a szerződést hátrányos következmény nélkül felmondhatja (GDPR 28. cikk (2)). A Szolgáltató az al-adatfeldolgozóra szerződésben ugyanazokat az adatvédelmi kötelezettségeket telepíti, mint amelyek őt a jelen megállapodás alapján terhelik, és az al-adatfeldolgozó kötelezettségeinek teljesítéséért az Előfizetővel szemben teljes felelősséggel tartozik (GDPR 28. cikk (4)).

Kivétel, amelyet a Szolgáltató kimond: az előző bekezdés ígérete a lánc utolsó elemére jelenleg nem teljesül.

A hello@certando.com címre érkező levelek fogadó postafiókja fogyasztói Gmail-fiók, nem Google Workspace. Fogyasztói fiókhoz a Google nem ad GDPR 28. cikk szerinti adatfeldolgozói szerződést, ezért erre az egy láncszemre sem a 28. cikk (3) szerinti kötelező tartalom, sem a GDPR V. fejezete szerinti továbbítási garancia nem áll fenn. A Szolgáltató ezt nem szépíti: a rendezésig (adatfeldolgozói szerződéssel rendelkező postafiók-szolgáltató) ez a valós állapot. Mire terjed ki: erre az útra a Szolgáltatónak ÍRT levelek (és mellékleteik) kerülnek. Az Előfizető által a Szolgáltatásba feltöltött adatok, bizonyítékfájlok és naplóbejegyzések ezen az úton nem haladnak át — azok az 5. pont szerinti EU-s adatbázisban maradnak. Ha az Előfizető ezt a kockázatot is ki kívánja zárni, az utasításait és a személyes adatot tartalmazó anyagokat a Szolgáltatás felületén keresztül adja meg, ne emailben.

5. Az adatok tárolási helye, továbbítás harmadik országba

Az érdemi adatok (nyilvántartás, bizonyítékok, napló) éles üzemben kizárólag EU-s adatközpontban tárolódnak (Supabase — AWS eu-west-1, Írország; Vercel — Frankfurt).

A harmadik országba irányuló továbbítás garanciái, al-adatfeldolgozónként. A Vercel Inc. igénybevételénél az EU–USA adatvédelmi keret (DPF) ad garanciát, amely az Európai Bizottság 2023. július 10-i megfelelőségi határozatán alapul (GDPR 45. cikk); emellett általános szerződési feltételek (SCC) is alkalmazandók. A Resend és a Forward Email LLC igénybevételénél a garancia a Bizottság (EU) 2021/914 végrehajtási határozata szerinti SCC — GDPR 46. cikk (2) c). A Supabase Pte. Ltd. szingapúri társaság (65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513) igénybevételénél az adat tárolása EU-ban marad (AWS eu-west-1, Írország), a szerződő fél székhelye viszont harmadik ország, és a szerződés szerint a támogatási hozzáférés nem korlátozódik az EU-ra; a garancia itt általános szerződési feltételek (SCC), azzal, hogy a mögöttes bizottsági végrehajtási határozatot nem ellenőriztük. A fogyasztói Gmail-postafiókra ezzel szemben jelenleg semmilyen ilyen garancia nem áll fenn; ennek a hatókörét a 4. pont kivétele írja le. A garanciák másolatát az Előfizető a hello@certando.com címen díjmentesen kérheti (GDPR 13. cikk (1) f), 46. cikk (1)); a megfelelőségi határozat és az SCC szövege nyilvánosan is elérhető az EUR-Lex oldalán.

A biztonsági mentések tárolási helye külön kiemelendő: a mentések nem adatközpontban, hanem az üzemeltető saját, teljes lemeztitkosítással (FileVault) védett eszközén, Magyarországon tárolódnak, tehát az Európai Unión belül; harmadik fél azokhoz nem fér hozzá. A mentések megőrzése a legutolsó 8 mentési példányra szól — nem naptári időszakra —, ezért a 7. pont szerinti törlés a mentésekből a rotációval, 8 mentési cikluson belül megy végbe. Heti mentés mellett ez nagyjából 8 hét; a Szolgáltató időbeli felső korlátot szándékosan nem vállal, mert a rotáció a példányszámot követi, nem a naptárt.

6. Adatvédelmi incidens

A Szolgáltatót érintő adatvédelmi incidens esetén a Szolgáltató haladéktalanul megkezdi az elhárítást, és az érintett Előfizetőket indokolatlan késedelem nélkül — legkésőbb a tudomásszerzéstől számított 72 órán belül — értesíti az incidens jellegéről, az érintett adatkörökről és a megtett intézkedésekről, hogy az Előfizető a saját (adatkezelői, illetve kiberbiztonsági) bejelentési kötelezettségeit határidőben teljesíthesse.

7. A megállapodás megszűnése, adatok sorsa

Az előfizetés megszűnésekor az Előfizető a megszűnést követő 90 naptári napon belül exportálhatja adatait a Szolgáltatásból (auditkész megfelelési jelentés, alkalmazhatósági nyilatkozat, generált dokumentumok, gépi feldolgozásra alkalmas export, bizonyítékfájlok letöltése); e türelmi idő alatt a fiók megtekintési és exportálási jogosultsággal elérhető marad. A türelmi idő elteltével a Szolgáltató az Előfizető által a Szolgáltatásba feltöltött és abban keletkezett valamennyi adatot (a szervezeti nyilvántartásokat, a bizonyítékfájlokat és a tevékenységnaplót is beleértve) véglegesen törli. A törlést a Szolgáltató a türelmi idő leteltét követő 30 napon belül hajtja végre, és annak megtörténtéről az Előfizető kérésére igazolást ad.

Törlés vagy visszajuttatás — az Előfizető választása. A türelmi idő alatt az Előfizető írásban kérheti, hogy a Szolgáltató az adatokat a törlés helyett juttassa vissza részére; ilyenkor a Szolgáltató az adatokat gépi feldolgozásra alkalmas (strukturált) formában adja át, és az átadást követően törli azokat, a meglévő másolatokkal együtt. Nyilatkozat hiányában a Szolgáltató — az Előfizető önkiszolgáló exportlehetőségére tekintettel — a törlést hajtja végre. Ez a pont a GDPR 28. cikk (3) g) pontja szerinti választási jogot rendezi.

A biztonsági mentésekről az adat nem azonnal, hanem a mentés-rotációval, 8 mentési cikluson belül szűnik meg (heti mentés mellett nagyjából 8 hét). Ha a Szolgáltató ezen időszakon belül mentést állít vissza, a törlést a visszaállított állományon ismételten végrehajtja. Ezt azért mondjuk ki, mert e nélkül a „véglegesen törli" ígéret pontatlan volna.

Kivétel — a törlés nyoma. A Szolgáltató a végleges törlés előtt tartós nyomot rögzít arról, hogy a törlést végrehajtotta. Ez a nyom a szervezet azonosítóját, a törölt bizonyítékfájlok nevét és számát, valamint a törlés időpontját őrzi meg — a fájlok tartalmát nem, és a törölt nyilvántartások adatait sem. A nyom nem esik a rendszeresemények 90 napos automatikus törlése alá, mert éppen a törlés megtörténtét igazolja: enélkül a jelen pont szerinti törlési vállalás utólag ellenőrizhetetlen lenne. Jogalap: a GDPR 5. cikk (2) szerinti elszámoltathatóság. A Felek tudomásul veszik, hogy a fájlnevek személyes adatot tartalmazhatnak; ha az Előfizető ezt el kívánja kerülni, a bizonyítékfájlokat személyes adatot nem tartalmazó néven töltse fel.

A kérelemre végrehajtott törlés nyugtája. Ha a törlés az Előfizető kérelmére történik, a Szolgáltató a törléssel egyidejűleg, azzal egyetlen adatbázis-tranzakcióban nyugtát rögzít. A nyugta a szervezet azonosítóját, a kérelem és a teljesítés időpontját, a törölt adatsorok és felhasználói fiókok darabszámát, valamint a kérelmező e-mail-címének egyirányú SHA-256 lenyomatát őrzi meg. Magát az e-mail-címet, a kérelmező nevét és az Előfizető cégnevét NEM. A lenyomat célja, hogy vitás esetben a panaszos által megadott címből újraszámolható és összevethető legyen; visszafejteni nem lehet. Ez a megoldás egyszerre teljesíti a GDPR 5. cikk (2) szerinti elszámoltathatóságot és az 5. cikk (1) c) szerinti adattakarékosságot — a törlés bizonyíthatóságához ugyanis nem szükséges megőrizni azt az adatot, aminek épp a törlését kérték.

A jelen pont nem érinti azoknak az adatoknak a kezelését, amelyeket a Szolgáltató nem adatfeldolgozóként, hanem önálló adatkezelőként kezel — így különösen a számlázási és számviteli adatokat, a szerződéses és kapcsolattartói adatokat, valamint a referencia-hozzájárulás nyilvántartását. Ezek megőrzési idejét az Adatkezelési tájékoztató tartalmazza.

Az Előfizető a türelmi idő alatt bármikor kérheti az azonnali törlést a Szolgáltatás Fiók oldalán vagy a hello@certando.com címen. A Szolgáltató a kérelem beérkezését 3 munkanapon belül írásban visszaigazolja, a kérelmet a beérkezéstől számított 30 napon belül teljesíti — az Előfizetőnek a törlés visszafordíthatatlanságára vonatkozó előzetes írásbeli figyelmeztetése mellett —, és a teljesítés megtörténtéről kérésre igazolást ad.

A kérelem végrehajtásának menete. A kérelmet kizárólag a szervezet tulajdonosa nyújthatja be. A benyújtással 14 napos türelmi idő indul, amely alatt a kérelem a Fiók oldalon bármikor visszavonható; a kérelemről és a visszavonásról a szervezet minden tagja értesítést kap. A türelmi idő elteltével a rendszer a törlést emberi beavatkozás nélkül, magától végrehajtja. A 14 napos ablak azért rövidebb a vállalt 30 napnál, hogy a teljesítésre a türelmi idő letelte után is maradjon ráhagyás — nulla ráhagyással egyetlen kimaradt futás is a vállalás megszegését jelentené.

8. Záró rendelkezések

A jelen megállapodás az ÁSZF elválaszthatatlan melléklete, és azzal együtt lép hatályba — a regisztráció során tett nyilatkozattal, illetve papíralapú vagy elektronikusan aláírt megrendelés esetén a megrendelőlap aláírásával. Ez utóbbi esetben a Felek a jelen megállapodást a GDPR 28. cikk (9) bekezdése szerinti írásbeli formában megkötöttnek tekintik. A megállapodásra az ÁSZF rendelkezései (irányadó jog, vitarendezés, módosítás) megfelelően alkalmazandók. Hatályos: 2026. szeptember 9. napjától (piszkozatként). A jelen szöveg változatazonosítója: 2026-09-09. Kérdés esetén: hello@certando.com.

9. A megállapodás változásai

A megállapodás módosítására az ÁSZF szabályai irányadók: érdemi változás esetén a Szolgáltató a következő bejelentkezéskor, a Szolgáltatás használatát blokkoló ablakban tájékoztatja a felhasználót, és a változást az alábbi jegyzékben is közzéteszi, a hatálybalépés napjával. E-mailes értesítést nem ígérünk: ilyen mechanizmus ma nincs a rendszerben.

  1. 2026. szeptember 9. napjától

    • Elkészült ez a változásjegyzék, és a megállapodás megkapta az első változatazonosítóját. A dokumentumnak eddig NEM volt változatazonosítója: a hatálybalépés napja két, kézzel gépelt helyen állt a lapon, és mindkettő 2026. július 24-én maradt, miközben a szöveg azóta érdemben módosult. Az alábbi tételek ezeket a módosításokat rögzítik visszamenőleg, a saját napjukkal.
    • A hatálybalépés napja mostantól egyetlen forrásból származik, és a szöveg megváltozását automatikus ellenőrzés jelzi — a jegyzék nem tud többé lemaradni a szövegtől.
    • A lap tetején álló piszkozat-figyelmeztetés kiegészült azzal, hogy a megállapodás jogi kötőerővel csak az ügyvédi felülvizsgálat és a cégadatok véglegesítése után bír. Ez a mondat eddig az ÁSZF-en és a süti-tájékoztatón szerepelt, itt nem; mind a négy irat figyelmeztetése mostantól egyetlen közös forrásból származik.
  2. 2026. augusztus 31. napjától

    • Új al-adatfeldolgozó tervezett bevonását a Szolgáltató ezen az oldalon teszi közzé, a bevonás előtt legalább 15 nappal, a hatálybalépés napjával együtt. Korábban a szöveg e-mailes előzetes értesítést is ígért; ilyen küldés nincs a rendszerben, ezért a vállalás a ténylegesen teljesíthető csatornára szűkült. Az Előfizető kifogásolási és felmondási joga (GDPR 28. cikk (2)) változatlan.
  3. 2026. augusztus 28. napjától

    • Az al-adatfeldolgozók táblázatának székhely-adata javítva: a Vercel Inc. korábban megadott címe elavult volt. A cím mostantól a Vercel saját adatfeldolgozási megállapodásából és szolgáltatási feltételeiből származik.
    • A táblázat harmadik oszlopáról szóló mondat pontosítva: az oszlop a szerződő fél joghatóságát és az adattovábbítás garanciáját adja meg.
  4. 2026. augusztus 26. napjától

    • A fájl- és adatbázistárhely szolgáltatójaként korábban a „Supabase Inc.” szerepelt; a szerződő fél valójában a Supabase Pte. Ltd. (Szingapúr). A tárolás helye változatlanul EU-adatközpont (AWS eu-west-1, Írország).
  5. 2026. augusztus 18. napjától

    • A kezelt személyes adatok típusai kiegészültek a képzési adatokkal (kvíz-pontszám, kísérletek száma, kijelölt ismétlőfejezetek). Ezek az ÁSZF szövegében és a visszaigazoló levelekben már szerepeltek, a megállapodás felsorolásából viszont kimaradtak — pedig munkavállalói teljesítmény jellegű adatról van szó, amit az Előfizető adatkezelőként a saját tájékoztatójában is nevesíteni köteles.
  6. 2026. augusztus 13. napjától

    • A megállapodás kimondja, hogy a törlés végrehajtásáról tartós nyom marad, és megnevezi annak tartalmát (a szervezet azonosítója, a kérelem és a teljesítés időpontja, a törölt adatsorok száma). Ez a nyom álnevesített személyes adat — a szerződés eddig hallgatott róla.
  7. 2026. augusztus 11. napjától

    • Az al-adatfeldolgozók listája kiegészült a hello@certando.com leveleit fogadó postafiókkal, a tárolás helyének őszinte megjelölésével.
  8. 2026. augusztus 4. napjától

    • A Szolgáltató utasításhoz kötöttségéről szóló pont kiegészült a GDPR 28. cikk (3) a) szerinti törvényi kivétellel: ha az adatkezelést uniós vagy tagállami jog írja elő, erről a Szolgáltató az adatkezelést megelőzően értesíti az Előfizetőt.
    • Az al-adatfeldolgozók listája kiegészült a Google Ireland Ltd.-vel (Google Workspace), a továbbítás garanciájának megjelölésével.
  9. 2026. augusztus 1. napjától

    • A „valamennyi adatot véglegesen törli” mondat pontosítva: a napi önellenőrzés a végleges törlés előtt tartós nyomot ír, és ez a nyom fájlneveket is tartalmazhat, azok pedig hordozhatnak személyes adatot. A korábbi mondat többet ígért, mint ami megtörténik.
  10. 2026. július 31. napjától

    • Bekerült a GDPR 28. cikk (3) h) szerinti audit-jog: a Szolgáltató lehetővé teszi és elősegíti az Előfizető vagy megbízott ellenőre által végzett auditot, ideértve a helyszíni vizsgálatot is. Bejelentés 30 nappal előre, naptári évenként egy audit a Szolgáltató költségén.
  11. 2026. július 29. napjától

    • Az adatok felhasználásának tilalma alóli egyetlen kivétel — összesített, anonimizált statisztika — kimondottá vált, azzal, hogy az így keletkező adatból egyetlen Előfizető sem azonosítható, és az anonimizálás visszafordíthatatlan.
    • Az előfizetés megszűnése utáni adatkezelés szabályai pontosítva.
  12. 2026. július 24. napjától

    • Az adatfeldolgozási megállapodás első közzététele, piszkozatként, a GDPR 28. cikk (3) szerinti kötelező tartalommal, az ÁSZF elválaszthatatlan mellékleteként.