Utolsó frissítés: 2026. augusztus 26. · 1.5 verzió
Adatfeldolgozási megállapodás
Ez az Adatfeldolgozási megállapodás („DPA”) kiegészíti a FiscAlert Szolgáltatási feltételeit és annak részét képezi, a következő felek között: MERTENS WOUTER PERSOANĂ FIZICĂ AUTORIZATĂ, Str. FERVENȚIA Nr. 60, Sat Dumbrăvița, Com. Dumbrăvița, Jud. Timiș, Romania, CUI 51598945, ONRC F2025011913004 („Adatfeldolgozó”) és Ön, az előfizető ügyfél („Adatkezelő”).
Ez a DPA akkor alkalmazandó, ha Ön vállalkozásként vagy szakemberként a FiscAlertet a saját személyes adatainak, illetve ügyfelei vagy vállalkozásai adatainak feldolgozására használja, akiknek a CUI- vagy CNP-számát megadja a Szolgáltatásban. Célja a GDPR 28. cikkének teljesítése, amely írásbeli megállapodást ír elő, amikor egy adatkezelő adatfeldolgozót vesz igénybe.
1. Fogalommeghatározások
Az itt nem meghatározott fogalmak az (EU) 2016/679 rendeletben (GDPR) és a román 190/2018. sz. törvényben megadott jelentéssel bírnak.
- Személyes adat — azonosított vagy azonosítható természetes személyre vonatkozó információ, beleértve a Szolgáltatásban megadott CNP-értékeket.
- Feldolgozás — a személyes adatokon végzett bármely művelet.
- További adatfeldolgozó — a FiscAlert által megbízott harmadik fél, amely az adatkezelő nevében dolgoz fel adatokat.
2. A feldolgozás tárgya és jellege
A FiscAlert a következő célokból dolgoz fel személyes adatokat:
- Az ANAF SPV lekérdezése az adatkezelő nevében CNP- és CUI-azonosítók használatával.
- A lekért adóügyi dokumentumok gyorsítótárazása és megjelenítése.
- A dokumentumok tartalmának fordítása és összefoglalása mesterséges intelligenciával.
- Értesítések küldése, amikor új dokumentumok jelennek meg.
- Strukturált e-Factura számlametaadatok kinyerése és tárolása az irányítópult összesítéseihez és az adatkezelő által kért CSV-/ZIP-könyvelési csomagokhoz.
3. Időtartam
Az adatfeldolgozás addig tart, amíg az adatkezelő használja a Szolgáltatást, továbbá az Adatvédelmi szabályzatban leírt megőrzési idők alatt. Az előfizetés lemondása önmagában nem törli a fiókot; a fióktörlés a Beállításokban kérhető, ezt követően az adatokat a Szabályzat szerint töröljük, anonimizáljuk vagy megőrizzük.
A strukturált e-Factura irányítópult-metaadatokat csak az aktuális és az előző naptári hónapra őrizzük meg, majd automatikusan töröljük. Az eredeti e-Factura XML-/ZIP-archívumokat az irányítópulthoz nem tároljuk, és csak akkor kérjük le az ANAF-tól, amikor az adatkezelő ZIP-csomagot kér.
4. A személyes adatok típusai
- CNP (Cod Numeric Personal) — a GDPR 87. cikke és a 190/2018. törvény 4. cikke által védett nemzeti azonosító adat.
- Vállalkozások nevei és CUI adószámai (nem személyes adatok, de a teljesség kedvéért feltüntetve).
- Adóügyi dokumentumok tartalma, amely természetes személyekre hivatkozhat.
- Strukturált számlametaadatok: a vállalkozás és a partner neve és CUI-ja, számlaszám, irány, kiállítási és esedékességi dátum, pénznem és számlaösszegek. A partner adatai egyéni vállalkozókat vagy más természetes személyeket azonosíthatnak.
5. Az érintettek kategóriái
- Természetes személyek (egyéni vállalkozók, PFA, II, IF), akiknek CNP-jét az adatkezelő figyelni kívánja.
- A figyelt CUI-entitásokhoz kapcsolódó vezetők, ügyvezetők vagy meghatalmazott képviselők.
6. Az adatkezelő kötelezettségei
Az adatkezelő szavatolja, hogy:
- rendelkezik jogalappal (pl. szerződés teljesítése vagy kifejezett hozzájárulás) ahhoz, hogy CNP-értékeket adjon meg a Szolgáltatásnak.
- tájékoztatta vagy tájékoztatni fogja azokat az érintetteket, akiknek CNP-jét megadja, a GDPR 13–14. cikke szerint.
- csak olyan CNP-értékeket ad meg, amelyek SPV-hozzáféréshez való használatára jogosult.
- haladéktalanul eltávolítja a CNP-értékeket, amint már nincs jogalapja azok feldolgozására.
7. Az adatfeldolgozó kötelezettségei
A FiscAlert (adatfeldolgozóként):
- a személyes adatokat kizárólag az adatkezelő dokumentált utasításai alapján dolgozza fel (elsősorban: a fiók beállításaiban felsorolt entitások figyelése).
- biztosítja, hogy a személyes adatokhoz hozzáférő munkatársakat titoktartási kötelezettség köti.
- végrehajtja az Adatvédelmi szabályzatban leírt technikai és szervezési biztonsági intézkedéseket (argon2id jelszavak, AES-256 CNP-titkosítás, TLS az átvitel során, hozzáférési naplózás).
- indokolatlan késedelem nélkül értesíti az adatkezelőt a személyes adatok megsértéséről, miután arról tudomást szerzett, és megadja az adatkezelő értesítési kötelezettségeinek teljesítéséhez észszerűen rendelkezésre álló információkat.
- minden szükséges információt megad a megfelelőség igazolásához és lehetővé teszi az auditokat (ésszerű előzetes értesítéssel és az adatkezelő költségére).
- az adatkezelő választása szerint a megszűnéskor töröl vagy visszaszolgáltat minden személyes adatot, és törli a másolatokat, kivéve, ha a megőrzést jogszabály írja elő.
8. További adatfeldolgozók
Az adatkezelő általános felhatalmazást ad a FiscAlertnek az Adatvédelmi szabályzatban felsorolt további adatfeldolgozók (Stripe, OpenAI, Brevo és az infrastruktúra-szolgáltató) igénybevételére. A tervezett új adatfeldolgozókról vagy cserékről észszerű idővel előre értesítést adunk, hogy az adatkezelő jogos adatvédelmi okból kifogást emelhessen. Minden további adatfeldolgozóra egyenértékű kötelezettségek vonatkoznak.
Az OpenAI API esetében: amikor az adatkezelő fordítást, összefoglalót vagy a dokumentumra vonatkozó választ kér, a kért teljes PDF-et elküldjük az OpenAI-nak. A PDF feldolgozása tartalmazhat kinyert szöveget és oldalképeket, beleértve a dokumentumban szereplő CNP-t és más személyes adatokat. Az OpenAI nem használja az API-adatokat modellek betanítására, kivéve, ha ehhez kifejezetten hozzájárulunk, és a promptokat és kimeneteket legfeljebb 30 napig, illetve jogszabályi kötelezettség vagy szolgáltatásai, illetve harmadik felek védelméhez észszerűen szükséges hosszabb ideig őrizheti meg visszaélés-figyelési naplókban.
9. Nemzetközi adattovábbítás
Amennyiben személyes adatokat az Európai Gazdasági Térségen kívüli további adatfeldolgozóknak továbbítanak (pl. OpenAI, USA), a továbbításokat az Általános Szerződési Feltételek (a Bizottság 2021/914 határozata) és megfelelő kiegészítő intézkedések fedezik.
10. Nemzeti azonosító adatok (CNP)
A CNP-t az adatkezelő által választott, a GDPR 6. cikke szerinti jogalapon, a GDPR 87. cikke és a 190/2018. törvény 4. cikke szerinti garanciákkal kezeljük. Az adatfeldolgozó fokozott technikai biztosítékokat alkalmaz: AES-256 titkosítás nyugalmi állapotban, determinisztikus HMAC-index, valamint a CNP sima szöveges naplózásának mellőzése az alkalmazás naplóiban és hibakövetéseiben.
11. Irányadó jog
Erre a DPA-ra a román jog az irányadó. A jogvitákat a romániai Temesvár (Timișoara) bíróságai rendezik.
12. Aláírt DPA céges ügyfelek számára
A fenti feltételek a fiók létrehozásakor (a Szolgáltatási feltételek kattintással történő elfogadásával) kötelező erejű DPA-t alkotnak. Azon céges ügyfelek, akiknek kézzel aláírt vagy minősített elektronikus aláírással ellátott változatra van szükségük, vegyék fel a kapcsolatot a fiscalert.ro/contact címen a szükséges formátum egyeztetéséhez.