1. Felek és hatály
Ez az adatfeldolgozási megállapodás („DPA”) a Glanevót a szalonjához használó Ügyfél mint adatkezelő és a Glanevo SRL (CUI 40041255) mint adatfeldolgozó között jön létre. A Felhasználási feltételek részét képezi, és azokkal együtt kerül elfogadásra. Vonatkozik azokra a személyes adatokra, amelyeket az Ügyfél a Glanevóban rögzít, valamint minden egyéb személyes adatra, amelyet a Glanevo a szolgáltatás nyújtása során az Ügyfél nevében kezel.
2. Általános szerződési feltételek
A felek megállapodnak, hogy alkalmazzák az adatkezelők és adatfeldolgozók közötti, a Bizottság 2021. június 4-i (EU) 2021/915 végrehajtási határozatának mellékletében meghatározott általános szerződési feltételeket (EUR-Lex), amelyekben a Glanevo SRL adatfeldolgozóként, az Ügyfél pedig adatkezelőként szerepel. Az említett melléklet 1–10. feltétele hivatkozás útján e DPA részét képezi. Az alábbi 3–6. szakasz tartalmazza az I–IV. melléklethez szükséges információkat.
Választott lehetőségek: a 7.7. feltétel tekintetében a 2. lehetőség (általános írásos felhatalmazás) alkalmazandó, és a Glanevo a további adatfeldolgozók tervezett bevonásáról vagy cseréjéről legalább 30 nappal előre írásban tájékoztatja az Ügyfelet. A nem kötelező csatlakozási záradékot (5. pont) nem alkalmazzuk. Ha e DPA vagy a Felhasználási feltételek ellentmondanak az általános szerződési feltételeknek, az utóbbiak az irányadók (4. pont).
3. I. melléklet — A felek listája
Adatkezelő: az Ügyfél, akit Glanevo-fiókjának adatai azonosítanak; kapcsolattartója a fiók tulajdonosa.
Adatfeldolgozó: Glanevo SRL, Str. Nicolae Corneanu nr. 18, Caransebeș, Caraș-Severin megye, Románia; kapcsolat: gdpr@glanevo.com.
Az Ügyfél e DPA-t a fiók létrehozásakor a Felhasználási feltételek elfogadásával írja alá; a Glanevo SRL annak közzétételével és a szolgáltatás nyújtásával írja alá.
4. II. melléklet — Az adatkezelés leírása
- Az érintettek kategóriái: a szalon ügyfelei, az online foglaló személyek és a szalon munkatársai.
- A személyes adatok kategóriái: azonosító és kapcsolattartási adatok; időpontok és szolgáltatási előzmények; preferenciák és megjegyzések; a szalon által feltöltött fényképek; fizetési adatok (token, soha nem a kártyaszám); értékelések és válaszok.
- Érzékeny adatok: egészségügyi információk, amelyeket a szalon rögzíteni kíván, például allergiák, ellenjavallatok vagy orvosi feljegyzések (az adatok különleges kategóriái, GDPR 9. cikk). Garanciák: a szabad szöveges orvosi feljegyzés mezőszinten titkosított; a többi egészségügyi mező, amelyet a szalon kitölthet — allergiák, krónikus betegségek, jelenlegi gyógyszerek, vércsoport és vészhelyzeti kapcsolattartó —, mezőszintű titkosítás nélkül tárolódik. Mindegyiket csak az a munkatárs nyithatja meg, akinek a szalon ügyfélszerkesztési jogosultságot adott, és az egészségügyi nyilvántartás minden megnyitása bekerül a hozzáférési naplóba. Az egészségügyi adatokat nem használjuk automatizált döntéshozatalra vagy profilalkotásra (a 190/2018. sz. román törvény 3. cikk (1) bekezdése). Ilyen adatok rögzítése előtt az Ügyfélnek jogalappal kell rendelkeznie, rendszerint az érintett kifejezett hozzájárulásával.
- Az adatkezelés jellege: tárhelyszolgáltatás, az adatok tárolása, rendszerezése és megjelenítése, értesítések küldése (SMS, e-mail, valamint — ha a szalon bekapcsolja őket — üzenetküldő csatornák, például WhatsApp) és biztonsági mentések.
- Cél: a szalonkezelő szolgáltatás nyújtása a Felhasználási feltételek alapján.
- Időtartam: a szerződés, valamint a Felhasználási feltételek 12. szakaszában leírt átállási és adatlekérési időszak tartama alatt; ezt követően az adatokat töröljük, kivéve, ha uniós vagy tagállami jog azok megőrzését írja elő.
5. III. melléklet — Technikai és szervezési intézkedések
- Minden adatforgalom titkosítása (kötelező HTTPS/TLS) és az adatbázis-tárhely nyugalmi állapotú titkosítása a tárhelyszolgáltató által.
- A szabad szöveges orvosi feljegyzés mezőszintű titkosítása; jogosultság-ellenőrzés és hozzáférési naplózás minden egészségügyi nyilvántartásnál, beleértve az allergia, a krónikus betegségek és a gyógyszerek mezőit is, amelyek nincsenek mezőszinten titkosítva.
- Minden szalon adatainak elkülönítése az összes többi szalon adataitól. Minden commit előtt automatikus ellenőrzés fut, amely blokkolja azt a kódot, amely a szalon azonosítóját globális beállításból venné a kérés helyett; magát az elkülönítést a tesztkészletünk tesztjei fedik le.
- A panelfiókokhoz elérhető kétfaktoros hitelesítés, a szalontulajdonos által beállított szerepköralapú jogosultságok és a munkamenetek visszavonása.
- Folyamatos adatbázis-mentés, tetszőleges időpontra történő visszaállítás lehetőségével.
- A kártyaadatokat kizárólag a fizetési szolgáltató kezeli; a Glanevo csak tokent tárol.
- Titoktartási kötelezettség a Glanevónál mindenki számára, aki személyes adatokhoz fér hozzá.
6. IV. melléklet — További adatfeldolgozók
Az Ügyfél engedélyezi a További adatfeldolgozók oldalon felsorolt további adatfeldolgozók igénybevételét. A Glanevo mindegyiküknek szerződésben ugyanazokat az adatvédelmi kötelezettségeket írja elő, mint amelyeket ez a DPA tartalmaz, és a lista változásairól legalább 30 nappal előre tájékoztatja az Ügyfelet. Az Ügyfél kifogást emelhet; ha a kifogás nem rendezhető, az Ügyfél többletköltség nélkül megszüntetheti a szerződést.
7. Adattovábbítás az Európai Gazdasági Térségen kívülre
Ha egy további adatfeldolgozó az Európai Gazdasági Térségen kívül kezel személyes adatokat, a Glanevo a tanúsított címzettek esetében az Európai Bizottságnak az EU–USA adatvédelmi keretre vonatkozó megfelelőségi határozatára ((EU) 2023/1795 végrehajtási határozat), vagy az (EU) 2021/914 végrehajtási határozattal elfogadott általános szerződési feltételekre (3. modul, adatfeldolgozótól adatfeldolgozóhoz) támaszkodik. A 2. szakaszban említett feltételek önmagukban nem terjednek ki az ilyen továbbításra. Kérésre a Glanevo tájékoztatja az Ügyfelet arról, hogy egy adott további adatfeldolgozóra melyik garancia vonatkozik.
8. Adatvédelmi incidensek
A Glanevo az adatvédelmi incidensről való tudomásszerzését követően indokolatlan késedelem nélkül értesíti az Ügyfelet a 9.2. feltételben meghatározott információkkal, hogy az Ügyfél eleget tehessen a GDPR 33. és 34. cikkében foglalt kötelezettségeinek.
9. Az adatkezelés befejezése
A szerződés megszűnésekor az Ügyfél a Felhasználási feltételek 12. szakaszában leírtak szerint exportálhatja adatait. Ezt követően a Glanevo törli az Ügyfél nevében kezelt személyes adatokat, a meglévő másolatokat is beleértve, kivéve, ha uniós vagy tagállami jog azok megőrzését írja elő (10. feltétel).
10. Kapcsolat
E DPA-val kapcsolatos kérdések, segítségnyújtás iránti kérelmek és auditkérelmek: gdpr@glanevo.com.