Ugrás a fő tartalomra

Adatfeldolgozási megállapodás (DPA)

Hatálybalépés dátuma: 2026. szeptember 19. · Utolsó frissítés: 2026. szeptember 19.

Törökországon kívül az értékesítést a Glanevo SRL (Románia) végzi.

1. Felek és hatály

Ez az adatfeldolgozási megállapodás („DPA”) a Glanevót a szalonjához használó Ügyfél mint adatkezelő és a Glanevo SRL (CUI 40041255) mint adatfeldolgozó között jön létre. A Felhasználási feltételek részét képezi, és azokkal együtt kerül elfogadásra. Vonatkozik azokra a személyes adatokra, amelyeket az Ügyfél a Glanevóban rögzít, valamint minden egyéb személyes adatra, amelyet a Glanevo a szolgáltatás nyújtása során az Ügyfél nevében kezel.

2. Általános szerződési feltételek

A felek megállapodnak, hogy alkalmazzák az adatkezelők és adatfeldolgozók közötti, a Bizottság 2021. június 4-i (EU) 2021/915 végrehajtási határozatának mellékletében meghatározott általános szerződési feltételeket (EUR-Lex), amelyekben a Glanevo SRL adatfeldolgozóként, az Ügyfél pedig adatkezelőként szerepel. Az említett melléklet 1–10. feltétele hivatkozás útján e DPA részét képezi. Az alábbi 3–6. szakasz tartalmazza az I–IV. melléklethez szükséges információkat.

Választott lehetőségek: a 7.7. feltétel tekintetében a 2. lehetőség (általános írásos felhatalmazás) alkalmazandó, és a Glanevo a további adatfeldolgozók tervezett bevonásáról vagy cseréjéről legalább 30 nappal előre írásban tájékoztatja az Ügyfelet. A nem kötelező csatlakozási záradékot (5. pont) nem alkalmazzuk. Ha e DPA vagy a Felhasználási feltételek ellentmondanak az általános szerződési feltételeknek, az utóbbiak az irányadók (4. pont).

3. I. melléklet — A felek listája

Adatkezelő: az Ügyfél, akit Glanevo-fiókjának adatai azonosítanak; kapcsolattartója a fiók tulajdonosa.

Adatfeldolgozó: Glanevo SRL, Str. Nicolae Corneanu nr. 18, Caransebeș, Caraș-Severin megye, Románia; kapcsolat: gdpr@glanevo.com.

Az Ügyfél e DPA-t a fiók létrehozásakor a Felhasználási feltételek elfogadásával írja alá; a Glanevo SRL annak közzétételével és a szolgáltatás nyújtásával írja alá.

4. II. melléklet — Az adatkezelés leírása

  • Az érintettek kategóriái: a szalon ügyfelei, az online foglaló személyek és a szalon munkatársai.
  • A személyes adatok kategóriái: azonosító és kapcsolattartási adatok; időpontok és szolgáltatási előzmények; preferenciák és megjegyzések; a szalon által feltöltött fényképek; fizetési adatok (token, soha nem a kártyaszám); értékelések és válaszok.
  • Érzékeny adatok: egészségügyi információk, amelyeket a szalon rögzíteni kíván, például allergiák, ellenjavallatok vagy orvosi feljegyzések (az adatok különleges kategóriái, GDPR 9. cikk). Garanciák: a szabad szöveges orvosi feljegyzés mezőszinten titkosított; a többi egészségügyi mező, amelyet a szalon kitölthet — allergiák, krónikus betegségek, jelenlegi gyógyszerek, vércsoport és vészhelyzeti kapcsolattartó —, mezőszintű titkosítás nélkül tárolódik. Mindegyiket csak az a munkatárs nyithatja meg, akinek a szalon ügyfélszerkesztési jogosultságot adott, és az egészségügyi nyilvántartás minden megnyitása bekerül a hozzáférési naplóba. Az egészségügyi adatokat nem használjuk automatizált döntéshozatalra vagy profilalkotásra (a 190/2018. sz. román törvény 3. cikk (1) bekezdése). Ilyen adatok rögzítése előtt az Ügyfélnek jogalappal kell rendelkeznie, rendszerint az érintett kifejezett hozzájárulásával.
  • Az adatkezelés jellege: tárhelyszolgáltatás, az adatok tárolása, rendszerezése és megjelenítése, értesítések küldése (SMS, e-mail, valamint — ha a szalon bekapcsolja őket — üzenetküldő csatornák, például WhatsApp) és biztonsági mentések.
  • Cél: a szalonkezelő szolgáltatás nyújtása a Felhasználási feltételek alapján.
  • Időtartam: a szerződés, valamint a Felhasználási feltételek 12. szakaszában leírt átállási és adatlekérési időszak tartama alatt; ezt követően az adatokat töröljük, kivéve, ha uniós vagy tagállami jog azok megőrzését írja elő.

5. III. melléklet — Technikai és szervezési intézkedések

  • Minden adatforgalom titkosítása (kötelező HTTPS/TLS) és az adatbázis-tárhely nyugalmi állapotú titkosítása a tárhelyszolgáltató által.
  • A szabad szöveges orvosi feljegyzés mezőszintű titkosítása; jogosultság-ellenőrzés és hozzáférési naplózás minden egészségügyi nyilvántartásnál, beleértve az allergia, a krónikus betegségek és a gyógyszerek mezőit is, amelyek nincsenek mezőszinten titkosítva.
  • Minden szalon adatainak elkülönítése az összes többi szalon adataitól. Minden commit előtt automatikus ellenőrzés fut, amely blokkolja azt a kódot, amely a szalon azonosítóját globális beállításból venné a kérés helyett; magát az elkülönítést a tesztkészletünk tesztjei fedik le.
  • A panelfiókokhoz elérhető kétfaktoros hitelesítés, a szalontulajdonos által beállított szerepköralapú jogosultságok és a munkamenetek visszavonása.
  • Folyamatos adatbázis-mentés, tetszőleges időpontra történő visszaállítás lehetőségével.
  • A kártyaadatokat kizárólag a fizetési szolgáltató kezeli; a Glanevo csak tokent tárol.
  • Titoktartási kötelezettség a Glanevónál mindenki számára, aki személyes adatokhoz fér hozzá.

6. IV. melléklet — További adatfeldolgozók

Az Ügyfél engedélyezi a További adatfeldolgozók oldalon felsorolt további adatfeldolgozók igénybevételét. A Glanevo mindegyiküknek szerződésben ugyanazokat az adatvédelmi kötelezettségeket írja elő, mint amelyeket ez a DPA tartalmaz, és a lista változásairól legalább 30 nappal előre tájékoztatja az Ügyfelet. Az Ügyfél kifogást emelhet; ha a kifogás nem rendezhető, az Ügyfél többletköltség nélkül megszüntetheti a szerződést.

7. Adattovábbítás az Európai Gazdasági Térségen kívülre

Ha egy további adatfeldolgozó az Európai Gazdasági Térségen kívül kezel személyes adatokat, a Glanevo a tanúsított címzettek esetében az Európai Bizottságnak az EU–USA adatvédelmi keretre vonatkozó megfelelőségi határozatára ((EU) 2023/1795 végrehajtási határozat), vagy az (EU) 2021/914 végrehajtási határozattal elfogadott általános szerződési feltételekre (3. modul, adatfeldolgozótól adatfeldolgozóhoz) támaszkodik. A 2. szakaszban említett feltételek önmagukban nem terjednek ki az ilyen továbbításra. Kérésre a Glanevo tájékoztatja az Ügyfelet arról, hogy egy adott további adatfeldolgozóra melyik garancia vonatkozik.

8. Adatvédelmi incidensek

A Glanevo az adatvédelmi incidensről való tudomásszerzését követően indokolatlan késedelem nélkül értesíti az Ügyfelet a 9.2. feltételben meghatározott információkkal, hogy az Ügyfél eleget tehessen a GDPR 33. és 34. cikkében foglalt kötelezettségeinek.

9. Az adatkezelés befejezése

A szerződés megszűnésekor az Ügyfél a Felhasználási feltételek 12. szakaszában leírtak szerint exportálhatja adatait. Ezt követően a Glanevo törli az Ügyfél nevében kezelt személyes adatokat, a meglévő másolatokat is beleértve, kivéve, ha uniós vagy tagállami jog azok megőrzését írja elő (10. feltétel).

10. Kapcsolat

E DPA-val kapcsolatos kérdések, segítségnyújtás iránti kérelmek és auditkérelmek: gdpr@glanevo.com.