Adatfeldolgozási megállapodás
Adatfeldolgozási megállapodás
Certando · certando.com · hatályos: 2026. szeptember 9. · piszkozat, ügyvédi véglegesítésre vár
PISZKOZAT — a megállapodás a cégbejegyzés (Kft.) lezárása után ügyvédi véglegesítésre vár. A tartalma a tervezett működést tükrözi, de jogi kötőerővel csak az ügyvédi felülvizsgálat és a cégadatok véglegesítése után bír. A jelen dokumentum az Általános Szerződési Feltételek elválaszthatatlan melléklete, elfogadása a regisztrációval együtt történik.
1. Felek és szerepek
A Certando szolgáltatás használata során az Előfizető minősül adatkezelőnek (ő dönt a feltöltött adatok céljáról), a Szolgáltató pedig adatfeldolgozónak (az Előfizető megbízásából és utasításai szerint tárolja, rendszerezi az adatokat).
A jelen megállapodás a GDPR ((EU) 2016/679) 28. cikk (3) bekezdése szerinti írásbeli adatfeldolgozási szerződés. A Szolgáltató saját felhasználói adatkezeléséről (fiókadatok) külön dokumentum szól: Adatkezelési tájékoztató.
2. A feldolgozás tárgya, adatkörök, érintettek
- Tárgya és célja: a kiberbiztonsági megfelelés nyilvántartása — kontroll-állapotok, bizonyítékok, kockázatok, incidensek, beszállítói regiszter, adatkezelési tevékenységek nyilvántartása, ISO-állapotok, rendszer-nyilvántartás (EIR) és eltérések, szervezeti kérdőív, valamint a tevékenységnapló vezetése az Előfizető megbízásából.
- Kezelt adatkategóriák: az Előfizető munkatársainak és meghívott auditorainak neve és email-címe; a naplóbejegyzésekben rögzített tevékenység-adatok; a feltöltött bizonyíték-dokumentumok tartalma (amely az Előfizető döntése szerint tartalmazhat személyes adatot); incidens-leírások; a biztonságtudatossági képzés kitöltési adatai — a kitöltő neve, a tananyag változata, az elért pontszám és az elérhető maximum, a megfelelt / nem felelt meg eredmény, a kitöltés időpontja és sorszáma (hányadik kísérlet), valamint a további gyakorlásra kijelölt fejezetek; továbbá a beszállítói regiszter, az adatkezelési tevékenységek nyilvántartása és a rendszer-nyilvántartás szabadszöveges mezőinek tartalma.
- Érintettek köre: elsősorban az Előfizető munkatársai, megbízottjai és auditorai. Mivel azonban a bizonyítékfájlok és a szabadszöveges mezők tartalmáról az Előfizető dönt, az érintettek köre ezen túl bármely olyan természetes személy lehet, akinek adatát az Előfizető a Szolgáltatásba beviszi vagy feltölti — így különösen a beszállítói regiszterben rögzített kapcsolattartók, az adatkezelési tevékenységek nyilvántartásában megjelölt érintetti csoportok tagjai, az incidens-leírásokban szereplő személyek, valamint a feltöltött dokumentumokban megjelenő bármely további személy. Ennek a körnek a meghatározása és a rá vonatkozó tájékoztatás az Előfizető mint adatkezelő felelőssége (3/A. pont).
- Időtartam: az előfizetés fennállása alatt, valamint a megszűnést követő, 7. pont szerinti türelmi időben.
3. A Szolgáltató kötelezettségvállalásai
- Az adatokat kizárólag az Előfizető dokumentált utasításai (a Szolgáltatás rendeltetésszerű működtetése) alapján dolgozza fel, saját célra nem használja. Ez alól egyetlen kivétel az összesített, anonimizált statisztika előállítása (ÁSZF 5.3.1.): az így keletkező adat személyes adatot nem tartalmazhat, és nem lehet olyan, amelyből egyetlen Előfizető, annak azonosítása vagy egyedi megfelelési állapota visszakövetkeztethető. Az anonimizálás visszafordíthatatlan, ezért az így keletkező adat a GDPR (26) preambulumbekezdése értelmében már nem személyes adat.
- Jogszabályi kötelezettségen alapuló adatkezelés esetén — ha a feldolgozást a Szolgáltatóra alkalmazandó uniós vagy magyar jog írja elő (így különösen hatósági vagy bírósági megkeresés teljesítése) — a Szolgáltató az adatkezelést megelőzően értesíti az Előfizetőt erről a jogi előírásról, kivéve, ha az értesítést az adott jogszabály fontos közérdekből tiltja (GDPR 28. cikk (3) a)).
- Az adatokhoz hozzáférő személyek titoktartásra kötelezettek.
- A GDPR 32. cikke szerinti biztonsági intézkedéseket alkalmaz: titkosított átvitel (TLS) és tárolás, szervezetenkénti adat-elkülönítés (RLS), hash-láncolt, manipulálhatatlan tevékenységnapló, egyirányúan titkosított jelszavak, szerepkör-alapú hozzáférések.
- Segíti az Előfizetőt az érintetti jogok (hozzáférés, törlés, helyesbítés stb.) teljesítésében és a GDPR 32–36. cikk szerinti kötelezettségeiben.
- A tudomására jutott adatvédelmi incidensről az Előfizetőt indokolatlan késedelem nélkül, de legkésőbb 72 órán belül értesíti, a GDPR 33. cikk (3) szerinti tartalommal.
- Az Előfizető számára lehetővé teszi a megfelelés ellenőrzését: kérésre a jelen megállapodás teljesítésével kapcsolatos információkat rendelkezésre bocsátja, továbbá lehetővé teszi és elősegíti az Előfizető által vagy az általa megbízott más ellenőr által végzett auditot, ideértve a helyszíni vizsgálatot is (GDPR 28. cikk (3) h)). Az auditot az Előfizető legalább 30 nappal előre, írásban jelenti be; naptári évenként egy audit a Szolgáltató költségén, az ezen felüli auditok az Előfizető költségén végezhetők. Az üzemeltetés zavartalansága érdekében a vizsgálat a Szolgáltató működési idejében, titoktartási kötelezettség mellett történik.
- Haladéktalanul tájékoztatja az Előfizetőt, ha megítélése szerint annak valamely utasítása a GDPR-ba vagy más adatvédelmi jogszabályba ütközik (GDPR 28. cikk (3) záró fordulata).
3/A. Az Előfizető (adatkezelő) kötelezettségei és jogai
A GDPR 28. cikk (3) bekezdésének bevezető fordulata szerint a megállapodásnak az adatkezelő kötelezettségeit és jogait is meg kell határoznia. Az Előfizető mint adatkezelő:
- felel azért, hogy a Szolgáltatásba feltöltött, illetve abban rögzített személyes adatok kezelésének megfelelő jogalapja legyen, és hogy az érintetteket a GDPR 13–14. cikke szerint tájékoztassa — ideértve azt is, hogy az adatokat a Certando mint adatfeldolgozó kezeli;
- gondoskodik arról, hogy a bizonyítékfájlok és a szabadszöveges mezők ne tartalmazzanak a célhoz szükségesnél több személyes adatot, és különleges (GDPR 9. cikk szerinti) adatot csak akkor, ha annak kezelésére maga jogosult;
- a Szolgáltatásnak adott utasításai jogszerűségéért felel; az utasításokat a Szolgáltatás rendeltetésszerű használata, illetve a hello@certando.com címre küldött írásbeli megkeresés testesíti meg;
- kezeli a saját munkatársai és auditorai hozzáféréseit: a meghívások, a szerepkörök és a kilépőktől való visszavonás az ő feladata;
- joga van a Szolgáltatótól a jelen megállapodás teljesítéséhez szükséges tájékoztatást kérni, a 3. pont szerinti auditot lefolytatni, az al-adatfeldolgozó bevonása ellen kifogást emelni, valamint a 7. pont szerint az adatok törléséről vagy visszajuttatásáról dönteni;
- az érintetti kérelmeket elsődlegesen maga teljesíti a Szolgáltatás export- és szerkesztő funkcióival; ha ehhez a Szolgáltató közreműködése kell, azt a Szolgáltató a 3. pont szerint biztosítja.
4. Al-adatfeldolgozók
Az Előfizető a regisztrációval általános felhatalmazást ad az alábbi al-adatfeldolgozók igénybevételére:
| Al-adatfeldolgozó | Székhely | Feladat | Hely / garancia |
|---|---|---|---|
| Supabase Pte. Ltd. | 65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513 | Adatbázis, hitelesítés, fájltárolás | Tárolás: EU (AWS eu-west-1, Írország) — szerződő fél: Szingapúr, garancia SCC |
| Vercel Inc. | 440 N Barranca Ave #4133, Covina, CA 91723, USA | Webtárhely, tartalomkiszolgálás | EU/USA — DPF / általános szerződési feltételek (SCC) |
| Resend (Plus Five Five, Inc.) | 2261 Market Street #5039 San Francisco, CA 94114, USA | Tranzakciós email-küldés | USA — általános szerződési feltételek (SCC) |
| Forward Email LLC | nyilvánosan nem közölt — nem tüntetünk fel kitalált címet | Bejövő email-továbbítás | USA — általános szerződési feltételek (SCC) |
| Google (fogyasztói Gmail-szolgáltatás) | nyilvánosan nem közölt — nem tüntetünk fel kitalált címet | A hello@certando.com továbbított leveleit fogadó postafiók | EU/USA — a Google infrastruktúrája. Fogyasztói Gmail-fiók, nem Google Workspace: a tárolás helye nincs szerződésben rögzítve. |
Új al-adatfeldolgozó tervezett bevonását a Szolgáltató ezen az oldalon teszi közzé, a bevonás előtt legalább 15 nappal, a hatálybalépés napjával együtt — ez az egyetlen csatorna, amit vállalni tudunk. E-mailes értesítést nem ígérünk: ilyen mechanizmus ma nincs a rendszerben, és nem vállalunk olyat, amit nem tudunk teljesíteni. Az Előfizető a közzétételt követően kifogással élhet, és kifogása esetén a szerződést hátrányos következmény nélkül felmondhatja (GDPR 28. cikk (2)). A Szolgáltató az al-adatfeldolgozóra szerződésben ugyanazokat az adatvédelmi kötelezettségeket telepíti, mint amelyek őt a jelen megállapodás alapján terhelik, és az al-adatfeldolgozó kötelezettségeinek teljesítéséért az Előfizetővel szemben teljes felelősséggel tartozik (GDPR 28. cikk (4)).
Kivétel, amelyet a Szolgáltató kimond: az előző bekezdés ígérete a lánc utolsó elemére jelenleg nem teljesül.
A hello@certando.com címre érkező levelek fogadó postafiókja fogyasztói Gmail-fiók, nem Google Workspace. Fogyasztói fiókhoz a Google nem ad GDPR 28. cikk szerinti adatfeldolgozói szerződést, ezért erre az egy láncszemre sem a 28. cikk (3) szerinti kötelező tartalom, sem a GDPR V. fejezete szerinti továbbítási garancia nem áll fenn. A Szolgáltató ezt nem szépíti: a rendezésig (adatfeldolgozói szerződéssel rendelkező postafiók-szolgáltató) ez a valós állapot. Mire terjed ki: erre az útra a Szolgáltatónak ÍRT levelek (és mellékleteik) kerülnek. Az Előfizető által a Szolgáltatásba feltöltött adatok, bizonyítékfájlok és naplóbejegyzések ezen az úton nem haladnak át — azok az 5. pont szerinti EU-s adatbázisban maradnak. Ha az Előfizető ezt a kockázatot is ki kívánja zárni, az utasításait és a személyes adatot tartalmazó anyagokat a Szolgáltatás felületén keresztül adja meg, ne emailben.
5. Az adatok tárolási helye, továbbítás harmadik országba
Az érdemi adatok (nyilvántartás, bizonyítékok, napló) éles üzemben kizárólag EU-s adatközpontban tárolódnak (Supabase — AWS eu-west-1, Írország; Vercel — Frankfurt).
A harmadik országba irányuló továbbítás garanciái, al-adatfeldolgozónként. A Vercel Inc. igénybevételénél az EU–USA adatvédelmi keret (DPF) ad garanciát, amely az Európai Bizottság 2023. július 10-i megfelelőségi határozatán alapul (GDPR 45. cikk); emellett általános szerződési feltételek (SCC) is alkalmazandók. A Resend és a Forward Email LLC igénybevételénél a garancia a Bizottság (EU) 2021/914 végrehajtási határozata szerinti SCC — GDPR 46. cikk (2) c). A Supabase Pte. Ltd. szingapúri társaság (65 Chulia Street #38-02/03, OCBC Centre, Singapore 049513) igénybevételénél az adat tárolása EU-ban marad (AWS eu-west-1, Írország), a szerződő fél székhelye viszont harmadik ország, és a szerződés szerint a támogatási hozzáférés nem korlátozódik az EU-ra; a garancia itt általános szerződési feltételek (SCC), azzal, hogy a mögöttes bizottsági végrehajtási határozatot nem ellenőriztük. A fogyasztói Gmail-postafiókra ezzel szemben jelenleg semmilyen ilyen garancia nem áll fenn; ennek a hatókörét a 4. pont kivétele írja le. A garanciák másolatát az Előfizető a hello@certando.com címen díjmentesen kérheti (GDPR 13. cikk (1) f), 46. cikk (1)); a megfelelőségi határozat és az SCC szövege nyilvánosan is elérhető az EUR-Lex oldalán.
A biztonsági mentések tárolási helye külön kiemelendő: a mentések nem adatközpontban, hanem az üzemeltető saját, teljes lemeztitkosítással (FileVault) védett eszközén, Magyarországon tárolódnak, tehát az Európai Unión belül; harmadik fél azokhoz nem fér hozzá. A mentések megőrzése a legutolsó 8 mentési példányra szól — nem naptári időszakra —, ezért a 7. pont szerinti törlés a mentésekből a rotációval, 8 mentési cikluson belül megy végbe. Heti mentés mellett ez nagyjából 8 hét; a Szolgáltató időbeli felső korlátot szándékosan nem vállal, mert a rotáció a példányszámot követi, nem a naptárt.
6. Adatvédelmi incidens
A Szolgáltatót érintő adatvédelmi incidens esetén a Szolgáltató haladéktalanul megkezdi az elhárítást, és az érintett Előfizetőket indokolatlan késedelem nélkül — legkésőbb a tudomásszerzéstől számított 72 órán belül — értesíti az incidens jellegéről, az érintett adatkörökről és a megtett intézkedésekről, hogy az Előfizető a saját (adatkezelői, illetve kiberbiztonsági) bejelentési kötelezettségeit határidőben teljesíthesse.
7. A megállapodás megszűnése, adatok sorsa
Az előfizetés megszűnésekor az Előfizető a megszűnést követő 90 naptári napon belül exportálhatja adatait a Szolgáltatásból (auditkész megfelelési jelentés, alkalmazhatósági nyilatkozat, generált dokumentumok, gépi feldolgozásra alkalmas export, bizonyítékfájlok letöltése); e türelmi idő alatt a fiók megtekintési és exportálási jogosultsággal elérhető marad. A türelmi idő elteltével a Szolgáltató az Előfizető által a Szolgáltatásba feltöltött és abban keletkezett valamennyi adatot (a szervezeti nyilvántartásokat, a bizonyítékfájlokat és a tevékenységnaplót is beleértve) véglegesen törli. A törlést a Szolgáltató a türelmi idő leteltét követő 30 napon belül hajtja végre, és annak megtörténtéről az Előfizető kérésére igazolást ad.
Törlés vagy visszajuttatás — az Előfizető választása. A türelmi idő alatt az Előfizető írásban kérheti, hogy a Szolgáltató az adatokat a törlés helyett juttassa vissza részére; ilyenkor a Szolgáltató az adatokat gépi feldolgozásra alkalmas (strukturált) formában adja át, és az átadást követően törli azokat, a meglévő másolatokkal együtt. Nyilatkozat hiányában a Szolgáltató — az Előfizető önkiszolgáló exportlehetőségére tekintettel — a törlést hajtja végre. Ez a pont a GDPR 28. cikk (3) g) pontja szerinti választási jogot rendezi.
A biztonsági mentésekről az adat nem azonnal, hanem a mentés-rotációval, 8 mentési cikluson belül szűnik meg (heti mentés mellett nagyjából 8 hét). Ha a Szolgáltató ezen időszakon belül mentést állít vissza, a törlést a visszaállított állományon ismételten végrehajtja. Ezt azért mondjuk ki, mert e nélkül a „véglegesen törli" ígéret pontatlan volna.
Kivétel — a törlés nyoma. A Szolgáltató a végleges törlés előtt tartós nyomot rögzít arról, hogy a törlést végrehajtotta. Ez a nyom a szervezet azonosítóját, a törölt bizonyítékfájlok nevét és számát, valamint a törlés időpontját őrzi meg — a fájlok tartalmát nem, és a törölt nyilvántartások adatait sem. A nyom nem esik a rendszeresemények 90 napos automatikus törlése alá, mert éppen a törlés megtörténtét igazolja: enélkül a jelen pont szerinti törlési vállalás utólag ellenőrizhetetlen lenne. Jogalap: a GDPR 5. cikk (2) szerinti elszámoltathatóság. A Felek tudomásul veszik, hogy a fájlnevek személyes adatot tartalmazhatnak; ha az Előfizető ezt el kívánja kerülni, a bizonyítékfájlokat személyes adatot nem tartalmazó néven töltse fel.
A kérelemre végrehajtott törlés nyugtája. Ha a törlés az Előfizető kérelmére történik, a Szolgáltató a törléssel egyidejűleg, azzal egyetlen adatbázis-tranzakcióban nyugtát rögzít. A nyugta a szervezet azonosítóját, a kérelem és a teljesítés időpontját, a törölt adatsorok és felhasználói fiókok darabszámát, valamint a kérelmező e-mail-címének egyirányú SHA-256 lenyomatát őrzi meg. Magát az e-mail-címet, a kérelmező nevét és az Előfizető cégnevét NEM. A lenyomat célja, hogy vitás esetben a panaszos által megadott címből újraszámolható és összevethető legyen; visszafejteni nem lehet. Ez a megoldás egyszerre teljesíti a GDPR 5. cikk (2) szerinti elszámoltathatóságot és az 5. cikk (1) c) szerinti adattakarékosságot — a törlés bizonyíthatóságához ugyanis nem szükséges megőrizni azt az adatot, aminek épp a törlését kérték.
A jelen pont nem érinti azoknak az adatoknak a kezelését, amelyeket a Szolgáltató nem adatfeldolgozóként, hanem önálló adatkezelőként kezel — így különösen a számlázási és számviteli adatokat, a szerződéses és kapcsolattartói adatokat, valamint a referencia-hozzájárulás nyilvántartását. Ezek megőrzési idejét az Adatkezelési tájékoztató tartalmazza.
Az Előfizető a türelmi idő alatt bármikor kérheti az azonnali törlést a Szolgáltatás Fiók oldalán vagy a hello@certando.com címen. A Szolgáltató a kérelem beérkezését 3 munkanapon belül írásban visszaigazolja, a kérelmet a beérkezéstől számított 30 napon belül teljesíti — az Előfizetőnek a törlés visszafordíthatatlanságára vonatkozó előzetes írásbeli figyelmeztetése mellett —, és a teljesítés megtörténtéről kérésre igazolást ad.
A kérelem végrehajtásának menete. A kérelmet kizárólag a szervezet tulajdonosa nyújthatja be. A benyújtással 14 napos türelmi idő indul, amely alatt a kérelem a Fiók oldalon bármikor visszavonható; a kérelemről és a visszavonásról a szervezet minden tagja értesítést kap. A türelmi idő elteltével a rendszer a törlést emberi beavatkozás nélkül, magától végrehajtja. A 14 napos ablak azért rövidebb a vállalt 30 napnál, hogy a teljesítésre a türelmi idő letelte után is maradjon ráhagyás — nulla ráhagyással egyetlen kimaradt futás is a vállalás megszegését jelentené.
8. Záró rendelkezések
A jelen megállapodás az ÁSZF elválaszthatatlan melléklete, és azzal együtt lép hatályba — a regisztráció során tett nyilatkozattal, illetve papíralapú vagy elektronikusan aláírt megrendelés esetén a megrendelőlap aláírásával. Ez utóbbi esetben a Felek a jelen megállapodást a GDPR 28. cikk (9) bekezdése szerinti írásbeli formában megkötöttnek tekintik. A megállapodásra az ÁSZF rendelkezései (irányadó jog, vitarendezés, módosítás) megfelelően alkalmazandók. Hatályos: 2026. szeptember 9. napjától (piszkozatként). A jelen szöveg változatazonosítója: 2026-09-09. Kérdés esetén: hello@certando.com.
9. A megállapodás változásai
A megállapodás módosítására az ÁSZF szabályai irányadók: érdemi változás esetén a Szolgáltató a következő bejelentkezéskor, a Szolgáltatás használatát blokkoló ablakban tájékoztatja a felhasználót, és a változást az alábbi jegyzékben is közzéteszi, a hatálybalépés napjával. E-mailes értesítést nem ígérünk: ilyen mechanizmus ma nincs a rendszerben.
2026. szeptember 9. napjától
- Elkészült ez a változásjegyzék, és a megállapodás megkapta az első változatazonosítóját. A dokumentumnak eddig NEM volt változatazonosítója: a hatálybalépés napja két, kézzel gépelt helyen állt a lapon, és mindkettő 2026. július 24-én maradt, miközben a szöveg azóta érdemben módosult. Az alábbi tételek ezeket a módosításokat rögzítik visszamenőleg, a saját napjukkal.
- A hatálybalépés napja mostantól egyetlen forrásból származik, és a szöveg megváltozását automatikus ellenőrzés jelzi — a jegyzék nem tud többé lemaradni a szövegtől.
- A lap tetején álló piszkozat-figyelmeztetés kiegészült azzal, hogy a megállapodás jogi kötőerővel csak az ügyvédi felülvizsgálat és a cégadatok véglegesítése után bír. Ez a mondat eddig az ÁSZF-en és a süti-tájékoztatón szerepelt, itt nem; mind a négy irat figyelmeztetése mostantól egyetlen közös forrásból származik.
2026. augusztus 31. napjától
- Új al-adatfeldolgozó tervezett bevonását a Szolgáltató ezen az oldalon teszi közzé, a bevonás előtt legalább 15 nappal, a hatálybalépés napjával együtt. Korábban a szöveg e-mailes előzetes értesítést is ígért; ilyen küldés nincs a rendszerben, ezért a vállalás a ténylegesen teljesíthető csatornára szűkült. Az Előfizető kifogásolási és felmondási joga (GDPR 28. cikk (2)) változatlan.
2026. augusztus 28. napjától
- Az al-adatfeldolgozók táblázatának székhely-adata javítva: a Vercel Inc. korábban megadott címe elavult volt. A cím mostantól a Vercel saját adatfeldolgozási megállapodásából és szolgáltatási feltételeiből származik.
- A táblázat harmadik oszlopáról szóló mondat pontosítva: az oszlop a szerződő fél joghatóságát és az adattovábbítás garanciáját adja meg.
2026. augusztus 26. napjától
- A fájl- és adatbázistárhely szolgáltatójaként korábban a „Supabase Inc.” szerepelt; a szerződő fél valójában a Supabase Pte. Ltd. (Szingapúr). A tárolás helye változatlanul EU-adatközpont (AWS eu-west-1, Írország).
2026. augusztus 18. napjától
- A kezelt személyes adatok típusai kiegészültek a képzési adatokkal (kvíz-pontszám, kísérletek száma, kijelölt ismétlőfejezetek). Ezek az ÁSZF szövegében és a visszaigazoló levelekben már szerepeltek, a megállapodás felsorolásából viszont kimaradtak — pedig munkavállalói teljesítmény jellegű adatról van szó, amit az Előfizető adatkezelőként a saját tájékoztatójában is nevesíteni köteles.
2026. augusztus 13. napjától
- A megállapodás kimondja, hogy a törlés végrehajtásáról tartós nyom marad, és megnevezi annak tartalmát (a szervezet azonosítója, a kérelem és a teljesítés időpontja, a törölt adatsorok száma). Ez a nyom álnevesített személyes adat — a szerződés eddig hallgatott róla.
2026. augusztus 11. napjától
- Az al-adatfeldolgozók listája kiegészült a hello@certando.com leveleit fogadó postafiókkal, a tárolás helyének őszinte megjelölésével.
2026. augusztus 4. napjától
- A Szolgáltató utasításhoz kötöttségéről szóló pont kiegészült a GDPR 28. cikk (3) a) szerinti törvényi kivétellel: ha az adatkezelést uniós vagy tagállami jog írja elő, erről a Szolgáltató az adatkezelést megelőzően értesíti az Előfizetőt.
- Az al-adatfeldolgozók listája kiegészült a Google Ireland Ltd.-vel (Google Workspace), a továbbítás garanciájának megjelölésével.
2026. augusztus 1. napjától
- A „valamennyi adatot véglegesen törli” mondat pontosítva: a napi önellenőrzés a végleges törlés előtt tartós nyomot ír, és ez a nyom fájlneveket is tartalmazhat, azok pedig hordozhatnak személyes adatot. A korábbi mondat többet ígért, mint ami megtörténik.
2026. július 31. napjától
- Bekerült a GDPR 28. cikk (3) h) szerinti audit-jog: a Szolgáltató lehetővé teszi és elősegíti az Előfizető vagy megbízott ellenőre által végzett auditot, ideértve a helyszíni vizsgálatot is. Bejelentés 30 nappal előre, naptári évenként egy audit a Szolgáltató költségén.
2026. július 29. napjától
- Az adatok felhasználásának tilalma alóli egyetlen kivétel — összesített, anonimizált statisztika — kimondottá vált, azzal, hogy az így keletkező adatból egyetlen Előfizető sem azonosítható, és az anonimizálás visszafordíthatatlan.
- Az előfizetés megszűnése utáni adatkezelés szabályai pontosítva.
2026. július 24. napjától
- Az adatfeldolgozási megállapodás első közzététele, piszkozatként, a GDPR 28. cikk (3) szerinti kötelező tartalommal, az ÁSZF elválaszthatatlan mellékleteként.