Adatfeldolgozási megállapodás

A Beeward Általános Szerződési Feltételeinek elválaszthatatlan melléklete

Adatfeldolgozó: Beeward Korlátolt Felelősségű Társaság

Székhely: 7621 Pécs, Kazinczy utca 2.

Cégjegyzékszám: 02-09-088628

Adószám: 32663871-2-02

Kapcsolat: hello@beeward.buzz

Hatály: Az elektronikus elfogadás napjától.

 

Lényeg: A Megrendelő a saját felhasználói személyes adatainak adatkezelője. A Beeward Kft. ezeket az adatokat a Megrendelő utasításai alapján, adatfeldolgozóként kezeli. A BeePT Admin csak a jelen megállapodás és az aktuális ÁSZF elektronikus elfogadása után továbbíthat adatot az OpenAI API felé.

1. A megállapodás tárgya és helye a szerződésben

1.1. Jelen Adatfeldolgozási Megállapodás a Beeward szolgáltatás igénybevételére létrejött szerződés, valamint az Általános Szerződési Feltételek elválaszthatatlan része. A megállapodás a Megrendelő és a Beeward Kft. közötti, személyes adatok feldolgozására vonatkozó jogokat és kötelezettségeket szabályozza.

1.2. Jelen megállapodás a természetes személyek személyes adatainak kezelésére vonatkozó hatályos jogszabályok, különösen az Európai Parlament és a Tanács 2016/679 rendeletének 28. cikke szerinti írásbeli adatfeldolgozói szerződésnek minősül.

1.3. Ha a jelen megállapodás és az ÁSZF adatfeldolgozásra vonatkozó rendelkezései között eltérés van, a jelen megállapodás rendelkezései alkalmazandók.

2. Felek és szerepek

2.1. Adatkezelő a Beeward szolgáltatást megrendelő gazdasági társaság, egyéb szervezet vagy természetes személy, akinek adatai a regisztrációban, az egyedi ajánlatban, a számlázási adatokban vagy más szerződéses dokumentumban szerepelnek. A továbbiakban: Megrendelő.

2.2. Adatfeldolgozó a Beeward Korlátolt Felelősségű Társaság. A továbbiakban: Beeward vagy Szolgáltató.

2.3. A Megrendelő határozza meg a munkavállalói, tagjai, meghívottjai és adminisztrátorai adatkezelésének célját és jogalapját. A Beeward a személyes adatokat kizárólag a Megrendelő dokumentált utasításai, a szolgáltatási szerződés és a jelen megállapodás szerint dolgozza fel.

2.4. A Beeward saját adatkezelői minőségében kezelheti a saját szerződéses kapcsolattartóinak adatait, számlázási adatokat, jogi igényekhez szükséges adatokat, valamint a saját rendszerbiztonsági és visszaélés megelőzési adatait. Ezekre a Beeward mindenkor hatályos Adatkezelési Tájékoztatója vonatkozik.

3. Dokumentált utasítások

3.1. Dokumentált utasításnak minősül különösen a szolgáltatási szerződés, az ÁSZF, jelen megállapodás, a Megrendelő adminisztrátorai által a rendszerben végzett beállítás, a funkció aktiválására vagy kikapcsolására vonatkozó kérés, valamint a Megrendelő azonosítható kapcsolattartójától érkező írásbeli kérés.

3.2. A Beeward haladéktalanul jelzi a Megrendelőnek, ha megítélése szerint valamely utasítás sérti az alkalmazandó adatvédelmi jogot. A Beeward az ilyen utasítás végrehajtását a helyzet tisztázásáig felfüggesztheti.

3.3. Ha jogszabály a Beewardot a Megrendelő utasításától eltérő adatkezelésre kötelezi, a Beeward erről az adatkezelés előtt tájékoztatja a Megrendelőt, kivéve, ha ezt jogszabály fontos közérdekből tiltja.

4. Elektronikus elfogadás és a BeePT Admin aktiválása

4.1. A jelen megállapodást a Megrendelő nevében a kaptár bármely aktív céges adminisztrátora elektronikus úton elfogadhatja. Az elfogadás a teljes kaptárra és annak valamennyi jelenlegi, valamint későbbi adminisztrátorára kiterjed.

4.2. Az elfogadó adminisztrátor kijelenti, hogy a Megrendelő nevében jár el. Az elfogadás bizonyíthatósága érdekében a Beeward rögzíti a kaptár azonosítóját, az elfogadó adminisztrátor belső azonosítóját, az elfogadás időpontját és az elfogadott dokumentumok verzióját.

4.3. Meglévő kaptár esetén a Beeward alapfunkciói az elfogadás hiányában tovább használhatók, de a BeePT Admin nem végezhet OpenAI API hívást és nem készíthet automatikus AI összefoglalót. Az elfogadást a backendnek minden OpenAI API hívás és háttérfolyamat előtt ellenőriznie kell.

4.4. Új kaptár esetén a regisztráció során elfogadott aktuális ÁSZF és jelen megállapodás alapján a BeePT Admin külön felugró ablak nélkül aktiválható. A fizetős, felhasználói BeePT ettől elkülönülő funkció, amelyet a Beeward csak a Megrendelő külön kérése és a kapcsolódó előfizetés létrejötte után aktivál.

4.5. A munkavállalók külön hozzájárulása nem része ennek a szerződéses elfogadásnak. A Megrendelő feladata annak biztosítása, hogy a munkavállalói adatkezelés megfelelő jogalappal rendelkezzen, és az érintettek az adatkezelésről érthető tájékoztatást kapjanak.

5. A feldolgozás tárgya, célja, jellege és időtartama

5.1. A feldolgozás tárgya a Beeward munkahelyi elismerési, közösségi, jutalmazási és kapcsolódó AI funkcióinak biztosítása, üzemeltetése, támogatása és biztonságos működtetése.

5.2. A feldolgozás fő céljai a következők:

  • Felhasználói fiókok, jogosultságok, adminisztrátori szerepkörök és kaptártagság kezelése.

  • Elismerések, pontadások, pontegyenlegek, ponttranzakciók, jutalmak, beváltások, posztok, kommentek, reakciók, szavazások és kapcsolódó tartalmak kezelése.

  • Tranzakciós emailek, rendszerüzenetek és push értesítések kézbesítése.

  • Statisztikák, csapatműködési kimutatások és adminisztrátori összefoglalók készítése.

  • A BeePT Admin és külön aktiválás esetén a felhasználói BeePT működtetése.

  • Ügyféltámogatás, hibajavítás, biztonsági mentés, incidenskezelés és visszaélések megelőzése.

5.3. A feldolgozás a szerződés hatálybalépésétől annak megszűnéséig, majd a 13. pont szerinti visszaadási és törlési időszak végéig tart. A biztonsági mentések legfeljebb további 30 nap alatt futnak ki.

6. A Megrendelő kötelezettségei

  • Meghatározza a személyes adatok kezelésének célját, jogalapját és szükséges időtartamát.

  • A munkavállalókat és más érintetteket a Beeward és a BeePT funkciók adatkezeléséről megfelelően tájékoztatja.

  • Kizárólag olyan személyes adatot rögzít vagy enged rögzíteni, amelynek kezelése jogszerű, szükséges és arányos.

  • Biztosítja, hogy adminisztrátori jogosultságot csak megfelelően felhatalmazott személy kapjon, és a megszűnt jogosultságot haladéktalanul visszavonja.

  • Az adminisztrátorokat kötelezi a belépési adatok bizalmas kezelésére és az AI válaszok emberi ellenőrzésére.

  • Az érintetti kérelmeket, tiltakozásokat, helyesbítési és törlési igényeket adatkezelőként kezeli, a Beeward segítségét szükség esetén igénybe véve.

  • Elvégzi az érdekmérlegelést, adatvédelmi hatásvizsgálatot vagy előzetes konzultációt, ha az adott felhasználási mód ezt szükségessé teszi.

6.2. A Megrendelő nem utasíthatja a Beewardot jogellenes adatkezelésre, és nem használhatja a BeePT Admin válaszát munkavállaló elbocsátásának, előléptetésének, hátrányos megkülönböztetésének, fegyelmi intézkedésének vagy más jelentős munkajogi döntésének kizárólagos alapjaként.

7. A Beeward kötelezettségei

  • A személyes adatokat kizárólag dokumentált utasítás alapján és a szolgáltatás nyújtásához szükséges mértékben dolgozza fel.

  • Biztosítja, hogy a személyes adatokhoz hozzáférő személyek megfelelő titoktartási kötelezettség alatt álljanak.

  • A kockázatokkal arányos technikai és szervezési intézkedéseket alkalmazza.

  • A Megrendelőt észszerű mértékben segíti az érintetti kérelmek, adatvédelmi incidensek, hatásvizsgálatok és hatósági megkeresések kezelésében.

  • A jelen megállapodás szerinti adatfeldolgozást és aladatfeldolgozói láncot dokumentálja.

  • A szolgáltatás megszűnésekor a személyes adatokat a 13. pont szerint visszaadja vagy törli.

  • A Megrendelő rendelkezésére bocsátja a jelen megállapodás teljesítésének igazolásához észszerűen szükséges információkat.

8. BeePT Admin és felhasználói BeePT

8.1. A BeePT Admin célja és hozzáférése

A BeePT Admin a céges adminisztrátorok számára elérhető, külön AI ügynök. Csapatműködési és aktivitási összefoglalókat készít, segít a Beeward adatok értelmezésében, valamint elismerési és jutalmazási javaslatokat adhat. A BeePT Admin nem hajt végre műveleteket, nem oszt pontot, nem vált be jutalmat, nem módosít adatot, és nem hoz automatikus döntést. Kizárólag szöveges választ vagy szöveges prompt alapján generált képet ad.

A BeePT Admin hozzáférhet azokhoz a szöveges és strukturált Beeward adatokhoz, amelyeket a kaptár felhasználói általában láthatnak, továbbá azokhoz az adminisztrátori adatokhoz, amelyeket az adminisztrátor a Beeward admin felületén egyébként is megismerhet. Ide tartozhatnak a jutalombeváltások és a hozzájuk kapcsolódó adminisztrátori adatok.

A BeePT Admin a pontszámokat, pontadásokat, indoklásokat, elismeréseket, posztokat, kommenteket, reakciókat, szavazásokat, jutalmakat, beváltásokat és aktivitási mintákat a teljes rendelkezésre álló történeti időtávon elemezheti. Kilépett vagy soft delete állapotú felhasználó közvetlen személykeresése tiltott, de korábbi tartalmai aggregált vagy tartalomközpontú elemzésekbe bekerülhetnek.

8.2. Az OpenAI felé továbbított adatok

A BeePT Admin működése során az OpenAI API felé továbbíthatók az adminisztrátori promptok, a beszélgetési kontextus, a rendszerutasítások, eszközdefiníciók, eszközhívások eredményei, üzleti és aktivitási statisztikák, valamint az AI válasz elkészítéséhez szükséges szöveges tartalmak.

A Beeward az ismert neveket, felhasználóneveket, email címeket és személyazonosító belső azonosítókat a Responses API szöveges bemenetében lehetőség szerint tenant szintű, állandó, átlátszatlan tokenekre cseréli. Ez álnevesítés, nem anonimizálás. Az OpenAI felé továbbított technikai metaadatok tartalmazhatják a tenant domainjét, belső felhasználói azonosítót és az ügynök típusát.

Képgenerálás esetén a felhasználó által megadott prompt személyes adatot, például nevet is tartalmazhat, ha ez a kért kép elkészítéséhez szükséges. A generált képet a Beeward nem tárolja tartósan, de a képgenerálási prompt az adminisztrátori beszélgetés részeként legfeljebb 30 napig megmaradhat.

8.3. Adminisztrátori beszélgetések és havi összefoglaló

Az adminisztrátori BeePT beszélgetések a Beeward rendszerében 30 napig visszanézhetők, majd a beszélgetés tartalma ténylegesen törlődik. Egy adminisztrátor kizárólag a saját maga által kezdeményezett beszélgetéseket láthatja. A törlési háttérfolyamatnak a BeePT Admin későbbi kikapcsolása után is tovább kell futnia.

A BeePT Admin aktiválása után havi, csapatszintű összefoglaló automatikusan készülhet. Az összefoglalót az adott időpontban aktív valamennyi céges adminisztrátor emailben kapja meg. Az email tartalma a Beeward alkalmazásban nem visszanézhető. A tartalom a címzettek postafiókjában a Megrendelő saját megőrzési szabályai szerint, a Postmark rendszerében pedig a szolgáltató aktuális megőrzési beállítása szerint maradhat meg. Alapértelmezett Postmark megőrzés esetén ez 45 nap.

8.4. A felhasználói BeePT elkülönítése

A felhasználói BeePT a BeePT Admintól elkülönülő AI ügynök. Kizárólag az adott felhasználóhoz kapcsolódó adatokhoz és a Megrendelő által a funkcióhoz biztosított tudásbázis dokumentumokhoz fér hozzá. Nem lát céges szintű statisztikákat, más felhasználók személyes adatait vagy mások BeePT beszélgetéseit.

A felhasználói BeePT beszélgetéseihez a céges adminisztrátorok és más felhasználók nem férhetnek hozzá. A nyers beszélgetési üzenetek tartalma 30 nap után ürül. A beszélgetésekből közvetlen azonosítók redakciója után összefoglaló készülhet. Mivel az összefoglaló közvetett módon továbbra is kapcsolatba hozható lehet egy személlyel vagy kaptárral, azt a Beeward személyes adatként kezeli, és legkésőbb a tenant törlésekor törli.

A tudásbázis dokumentumai teljes tartalmukban kerülhetnek az OpenAI Files és Vector Stores szolgáltatásaiba. A dokumentumok feltöltése előtt nincs garantált automatikus személyesadat szűrés. A Megrendelő ezért csak olyan dokumentumot adhat át, amelynek ilyen célú feldolgozására megfelelő jogalappal rendelkezik. A BeePT Admin önálló aktiválása nem jár a céges tudásbázis dokumentumainak feltöltésével.

8.5. AI megőrzési és biztonsági alapelvek

  • A Responses API hívásokban a store értéket kifejezetten false értékre kell állítani. Ennek élesítése a BeePT Admin produkciós aktiválásának feltétele.

  • Az OpenAI API a szolgáltatói visszaélés ellenőrzési naplókat az aktuális feltételei szerint alapértelmezetten legfeljebb 30 napig őrizheti meg, kivéve, ha jogszabály vagy biztonsági ok hosszabb megőrzést tesz szükségessé.

  • Az OpenAI API felé küldött ügyféladatokat az OpenAI nem használhatja modelljei tanítására, kivéve, ha a Beeward ehhez külön, kifejezett hozzájárulást ad. A Beeward ilyen hozzájárulást ügyféladatokra nem adhat.

  • Az OpenAI Files és Vector Stores elemei a felhasználói BeePT aktív működéséhez szükséges ideig maradhatnak elérhetők. A Beeward a funkció megszüntetésekor vagy a tenant törlésekor kezdeményezi ezek törlését.

  • A Beeward nem állítja, hogy az álnevesített adatok anonim adatok. Az álnevesített munkavállalói statisztikákra ugyanúgy alkalmazza a jelen megállapodás védelmi szabályait.

9. Automatizált döntéshozatal és profilalkotás korlátozása

9.1. A BeePT Admin aktivitási mintákból egy adott személyre vagy csapatra vonatkozó következtetést készíthet. Ez profilalkotásnak minősülhet, ezért a Megrendelőnek biztosítania kell a megfelelő jogalapot, átláthatóságot, szükségességet és arányosságot.

9.2. A BeePT Admin válasza döntéstámogató javaslat. A rendszer nem hozhat kizárólag automatizált, az érintettre nézve joghatással vagy hasonlóan jelentős hatással járó döntést. Minden személyre vonatkozó következtetést megfelelő jogosultsággal rendelkező embernek kell ellenőriznie.

9.3. A BeePT Admin nem használható titkos munkavállalói megfigyelésre, munkavállalók rangsorolására, egészségi vagy szakszervezeti helyzetük, politikai véleményük, vallási meggyőződésük, szexuális életük vagy más különleges adatuk kikövetkeztetésére.

10. Aladatfeldolgozók

10.1. A Megrendelő általános írásbeli felhatalmazást ad a 2. mellékletben felsorolt aladatfeldolgozók igénybevételére. A Beeward gondoskodik arról, hogy az aladatfeldolgozó írásbeli szerződésben legalább a jelen megállapodással azonos szintű adatvédelmi kötelezettségeket vállaljon.

10.2. A Beeward az aladatfeldolgozói kör lényeges változásáról legalább 15 nappal korábban emailben vagy a szolgáltatásban közzétett értesítéssel tájékoztatja a Megrendelőt. A Megrendelő ez idő alatt konkrét és észszerű adatvédelmi okból kifogást emelhet. A felek egyeztetnek a kockázat csökkentéséről. Ha ez nem lehetséges, a Megrendelő az érintett kiegészítő szolgáltatást kikapcsolhatja vagy a szerződést felmondhatja.

10.3. A Beeward az aladatfeldolgozó teljesítéséért a Megrendelő felé úgy felel, mintha maga járt volna el.

11. Nemzetközi adattovábbítás

11.1. A Rackforest és a YCO Digital magyarországi adatfeldolgozást végez. Az OpenAI, a Postmark és a Google szolgáltatásai esetén személyes adat az Európai Gazdasági Térségen kívül is feldolgozható.

11.2. A Beeward csak akkor továbbít személyes adatot harmadik országba, ha az adattovábbítás megfelel a GDPR V. fejezetének. Ennek alapja lehet megfelelőségi határozat, alkalmazandó adatvédelmi keretrendszer, az Európai Bizottság által elfogadott általános szerződési feltétel vagy más jogszerű adattovábbítási garancia.

11.3. A Beeward a rendelkezésére álló információk alapján segítséget nyújt a Megrendelőnek a szükséges adattovábbítási kockázatértékelés elkészítéséhez.

12. Érintetti kérelmek, hatósági megkeresések és audit

12.1. Ha a Beeward közvetlenül érintetti kérelmet kap a Megrendelő által kezelt adatokkal kapcsolatban, a kérelmezőt a Megrendelőhöz irányítja és a kérelmet továbbítja, kivéve, ha jogszabály ettől eltérő eljárást ír elő.

12.2. A Beeward a feldolgozás jellegére tekintettel észszerű technikai és szervezési segítséget nyújt a hozzáférési, helyesbítési, törlési, korlátozási, tiltakozási és adathordozhatósági kérelmek teljesítéséhez. A teljes törlés jelenleg kézi adatbázis műveletet is igényelhet.

12.3. A Megrendelő évente egy alkalommal, továbbá adatvédelmi incidens vagy megalapozott megfelelési aggály esetén további alkalommal információt kérhet a jelen megállapodás teljesítéséről. Helyszíni vagy technikai audit csak előzetes egyeztetéssel, a többi ügyfél adatainak, a Beeward üzleti titkainak és rendszerbiztonságának védelmével végezhető.

13. A szerződés megszűnése, adatvisszaadás és törlés

13.1. A szolgáltatási szerződés megszűnésekor a Megrendelő a megszűnés napjáig kérheti a személyes adatok és a saját tartalmak észszerű, általánosan használható formátumban történő visszaadását. A Beeward a technikailag rendelkezésre álló exportot biztosítja.

13.2. A szerződés megszűnésekor a tenant felhasználói hozzáférése megszűnik. A Beeward az aktív tenant adatbázist a megszűnéstől számított 30 napon belül törli vagy visszaállíthatatlanul anonimizálja, kivéve azokat az adatokat, amelyek megőrzését jogszabály írja elő.

13.3. A törlés az aktív adatbázisra, a kapcsolódó személyes tartalmakra, AI beszélgetésekre, összefoglalókra, feltöltött OpenAI fájlokra, vector store elemekre, valamint a Beeward által kezelt kézbesítési és eszközazonosítókra is kiterjed. A biztonsági mentésekből az adatok legfeljebb további 30 nap alatt futnak ki.

13.4. A biztonsági mentésekhez rendes üzleti működés során nem történik visszamenőleges egyedi törlés. Ha a mentést katasztrófa helyreállítás miatt vissza kell állítani, a korábban törölt adatok ismételt törléséről a Beeward gondoskodik.

13.5. A Beeward a törlés megtörténtét a Megrendelő kérésére írásban igazolja. A jogszabály alapján kötelezően megőrzött adatok kizárólag a kötelező célra és időtartamra kezelhetők.

14. Adatvédelmi incidens

14.1. A Beeward a tudomására jutott, a Megrendelő személyes adatait érintő adatvédelmi incidensről indokolatlan késedelem nélkül, lehetőség szerint 48 órán belül értesíti a Megrendelő kapcsolattartóját.

14.2. Az értesítés a rendelkezésre álló mértékben tartalmazza az incidens jellegét, az érintett adatok és személyek kategóriáit, a valószínű következményeket, a megtett vagy tervezett intézkedéseket és a további kapcsolattartás adatait. A Beeward a további információkat azok elérhetővé válásakor késedelem nélkül megadja.

14.3. A hatósági vagy érintetti bejelentésről adatkezelőként a Megrendelő dönt. A Beeward ehhez a rendelkezésére álló információkat észszerűen biztosítja.

15. Titoktartás, felelősség és záró rendelkezések

15.1. A Beeward és az adatokhoz hozzáférő közreműködői a tudomásukra jutott személyes adatokat, üzleti információkat és ügyféladatokat bizalmasan kezelik. A titoktartási kötelezettség a szerződés megszűnése után is fennmarad.

15.2. A felek a saját adatvédelmi kötelezettségük megszegéséért az alkalmazandó jog és a szolgáltatási szerződés szerint felelnek. A szolgáltatási szerződés felelősségkorlátozása nem értelmezhető úgy, hogy az korlátozza az érintettek GDPR alapján fennálló jogait vagy a hatóság jogköreit.

15.3. A jelen megállapodásra a magyar jog irányadó. A felek vitáikat elsődlegesen egyeztetéssel rendezik. Az illetékességre az ÁSZF rendelkezései alkalmazandók.

15.4. A jelen megállapodás elektronikus elfogadással jön létre. A Beeward az elfogadott változatot és az elfogadás naplóadatait megőrzi, és a Megrendelő kérésére hozzáférhetővé teszi.

1. melléklet. Az adatfeldolgozás részletes leírása

Elem

Leírás

Adatkezelés tárgya

A Beeward SaaS, a BeePT Admin és külön aktiválás esetén a felhasználói BeePT biztosítása.

Időtartam

A szolgáltatási szerződés időtartama, majd 30 napos aktív adatbázis törlési időszak. A biztonsági mentések legfeljebb további 30 nap alatt futnak ki.

Műveletek

Gyűjtés, rögzítés, rendszerezés, tárolás, lekérdezés, megjelenítés, továbbítás, összekapcsolás, statisztikai elemzés, álnevesítés, összefoglalás, generatív AI feldolgozás, korlátozás, export, törlés és anonimizálás.

Érintettek

A Megrendelő munkavállalói, tagjai, adminisztrátorai, meghívott és regisztrált felhasználói, kapcsolattartói, valamint a történeti adatokban szereplő korábbi felhasználók.

Földrajzi kör

Elsődleges alkalmazás és tárhely Magyarországon. Egyes aladatfeldolgozók EGT területen kívüli feldolgozást is végezhetnek.

 

Személyes adatok kategóriái

  • Azonosító és kapcsolattartási adatok: név, email cím, felhasználónév, profiladat, belső felhasználói azonosító, tenant domain és kaptártagság.

  • Jogosultsági adatok: felhasználói szerepkör, adminisztrátori státusz, csapattagság, aktiválási és elfogadási naplóadatok.

  • Elismerési és aktivitási adatok: pontok, pontadások, indoklások, elismerések, posztok, kommentek, reakciók, szavazatok, jutalmak, jutalombeváltások, vásárlások, időbélyegek és statisztikák.

  • AI adatok: promptok, válaszok, beszélgetési kontextus, AI következtetések, beszélgetés összefoglalók, képgenerálási promptok, álnevesített aktivitási rekordok és technikai metaadatok.

  • Tudásbázis adatok: a Megrendelő által feltöltött dokumentumok teljes szövege, amely személyes adatot is tartalmazhat.

  • Technikai és biztonsági adatok: belépési és hozzáférési naplók, eszköz és böngésző adatok, push regisztrációs tokenek, Firebase telepítési azonosítók, valamint IP cím, ha az alkalmazás biztonsági naplóiban keletkezik.

  • Kommunikációs adatok: tranzakciós emailek címzettje, tárgya, tartalma, kézbesítési és megnyitási eseményei a szolgáltatói beállítások szerint.

Különleges adatok

A Beeward funkciói nem igénylik különleges személyes adatok megadását. Szabad szöveges tartalomban vagy feltöltött dokumentumban azonban ilyen adat előfordulhat. A Megrendelő feladata annak biztosítása, hogy ilyen adat csak megfelelő jogalappal, szükséges mértékben és megfelelő garanciák mellett kerüljön a rendszerbe. A BeePT Admin nem utasítható különleges adat kikövetkeztetésére.

2. melléklet. Engedélyezett aladatfeldolgozók

Szolgáltató

Hely

Feladat

Rackforest Zrt.

Magyarország

Szerver infrastruktúra, alkalmazás és adatbázis tárhely, biztonsági mentések.

YCO Digital Kft.

Magyarország

Fejlesztés, hibajavítás, technikai üzemeltetés és korlátozott támogatási hozzáférés.

OpenAI

EGT és harmadik országok az alkalmazandó szerződés szerint

Responses API, képgenerálás, valamint a felhasználói BeePT esetén Files és Vector Stores.

AC PM, LLC, Postmark

Amerikai Egyesült Államok és aladatfeldolgozói helyszínei

Tranzakciós emailek és havi BeePT Admin összefoglalók kézbesítése.

Google Firebase Cloud Messaging

Az alkalmazandó Google szerződés és aladatfeldolgozói helyszínei

Push értesítések, regisztrációs tokenek és Firebase telepítési azonosítók kezelése.

 

Az aladatfeldolgozók aktuális szerződési és adatvédelmi feltételei a szolgáltatók saját weboldalán érhetők el. A lista lényeges változásáról a Beeward a 10.2. pont szerint értesítést küld.

3. melléklet. Technikai és szervezési intézkedések

Terület

Intézkedés

Adatátvitel

A Beeward alkalmazás és a külső API kapcsolatok HTTPS, illetve TLS védett kapcsolaton működnek.

Tenant elkülönítés

A kaptárak adatai logikailag elkülönülnek. A felhasználó csak a saját kaptárához és jogosultságához tartozó adatokat érheti el.

Hozzáférés

Email és jelszó alapú hitelesítés, szerepkör alapú felhasználói és adminisztrátori hozzáférés, egyéni fejlesztői hozzáférések.

Naplózás

A rendszer technikailag naplózhatja a belépéseket, adminisztrátori elfogadásokat és privilegizált hozzáféréseket. A naplókhoz csak indokolt esetben férhetnek hozzá.

Titoktartás

A Beeward és a YCO Digital hozzáféréssel rendelkező munkatársai titoktartási kötelezettség alatt állnak. Személyek név szerinti felsorolása nem része a nyilvános megállapodásnak.

Adatminimalizálás

Az OpenAI szöveges bemenetében az ismert közvetlen azonosítók redakciója és tenant szintű álnevesítés alkalmazandó, ahol ez a funkció célját nem akadályozza.

AI tárolás

A Responses API hívások store:false beállítással történnek. A Beeward az OpenAI fiókban nem engedélyezi az ügyféladatok modellfejlesztési célú megosztását.

Biztonsági mentés

Az adatbázis biztonsági mentései legfeljebb 30 napig maradnak meg.

Törlés

Az aktív tenant adatbázis a szerződés megszűnésétől számított 30 napon belül törlendő vagy visszaállíthatatlanul anonimizálandó. A kapcsolódó mentések további legfeljebb 30 nap alatt futnak ki.

Rendelkezésre állás

Rendszeres mentés, helyreállítási lehetőség, hibajavítás és a kritikus biztonsági frissítések észszerű időn belüli telepítése.

Felülvizsgálat

A Beeward a kockázatok és a szolgáltatás változásai alapján rendszeresen felülvizsgálja a hozzáféréseket, az aladatfeldolgozókat és az AI adattovábbításokat.

 

4. melléklet. Megőrzési összefoglaló

Adatkör

Időtartam

Megjegyzés

BeePT Admin beszélgetés

30 nap

A saját beszélgetés az adott adminisztrátor számára visszanézhető, majd a tartalom törlődik.

Képgenerálási prompt

Legfeljebb 30 nap a Beewardban

A generált képet a Beeward nem tárolja tartósan.

Felhasználói BeePT nyers üzenet

30 nap

A tartalom ürül. Más felhasználó vagy adminisztrátor nem fér hozzá.

Felhasználói BeePT összefoglaló

A tenant törléséig

Közvetlen azonosítók redakciója után is személyes adatként kezelendő.

Havi BeePT Admin email

Beeward alkalmazásban nincs visszanézhető példány

A címzett postafiókjában a Megrendelő szabályai szerint. Postmark alapértelmezetten 45 napig tárolhatja a tartalmat és kézbesítési adatokat.

OpenAI Responses API

Store:false mellett nincs tartós alkalmazásállapot

Visszaélés ellenőrzési napló alapértelmezetten legfeljebb 30 napig maradhat.

OpenAI Files és Vector Stores

A felhasználói BeePT aktív használatáig

Kikapcsoláskor vagy tenant törléskor a Beeward törlési kérést indít. Az aktuális szolgáltatói törlési idők alkalmazandók.

Postmark email tartalom és aktivitás

Alapértelmezetten 45 nap

A Beeward fiók aktuális Postmark megőrzési beállítása az irányadó.

Firebase telepítési azonosító

A Google aktuális szolgáltatói feltétele szerint

A Beeward a saját rendszerében lévő tokent a tenant törlésével törli. A Google oldali törlés az elérhető API és az eszköz életciklusa szerint történik.

Aktív tenant adatbázis megszűnés után

30 nap

Törlés vagy visszaállíthatatlan anonimizálás.

Biztonsági mentés

Legfeljebb további 30 nap

A mentési ciklus kifutásával törlődik.

 

Élesítési feltétel: A dokumentum szerinti működés feltétele, hogy a backend minden OpenAI hívás előtt ellenőrizze a tenant szintű elfogadást, a Responses API hívások explicit store:false értékkel fussanak, valamint a 30 napos beszélgetéstörlés a funkció kikapcsolása után is folytatódjon.