1. Hatály és szerepek — és hogyan köti meg ezt a szerződést
Amikor az Ön lovardája a Nose for Horse (a továbbiakban: „Nose”) rendszerében működteti a tevékenységét, akkor az Ön által rögzített lovas- és működési adatok tekintetében Ön (a lovarda) az adatkezelő, a Nose pedig az Ön adatfeldolgozója — ezekkel az adatokkal kizárólag az Ön dokumentált utasításai szerint járunk el. A jelen adatfeldolgozói szerződés (DPA) az a GDPR 28. cikke szerinti szerződés, amely ezt a jogviszonyt szabályozza.
A DPA az Ön Általános Szerződési Feltételeinek a része: azt Ön automatikusan megköti, amikor az Általános Szerződési Feltételeket elfogadja, és nincs semmi, amit külön alá kellene írni. Az Ön saját fiók- és kapcsolattartási adatai, a marketingoldalunk adatai, a hozzájáruláshoz kötött analitika, valamint a biztonsági adatok tekintetében a Nose önálló jogán adatkezelő (lásd az Adatkezelési tájékoztató → „Ki a felelős” pontját).
2. Mit teszünk az Ön adataival — kizárólag az Ön utasításai szerint
Az Ön tagjainak személyes adatait a Szolgáltatás nyújtása céljából kezeljük, és semmilyen más célból: az Ön saját bérlői környezetének létrehozása és elkülönítése; lovas-, ügyfél- és résztvevői nyilvántartások létrehozása az Ön nevében; a lovaglóórák órarendbe szervezése és a jelenlét rögzítése; a bérletek és az ajándékutalványok kezelése; annak rögzítése, hogy a lovas miként fizetett (a készpénz / bérlet / ajándékutalvány / átutalás megjelölések, továbbá — ha Ön bekapcsolja az online fizetést — az egyes online fizetésekről, illetve egyenlegfeltöltésekről az Ön nevében vezetett nyilvántartás; a pénzt és a kártyaadatokat a Stripe kezeli az Ön saját Stripe-fiókjában, soha nem a Nose); a lovasoktatók keresetének kiszámítása; az Ön által kezdeményezett egyirányú közlemények kiküldése; azoknak a fájloknak a tárolása, amelyeket Ön vagy a ló tulajdonosa az adott lóhoz feltölt — lóútlevél, oltási igazolás, biztosítási dokumentum vagy hasonló —, és azok hozzáférhetővé tétele kizárólag azok számára, akiknek Ön engedélyezte az adott ló megtekintését; önkiszolgáló betekintés biztosítása minden tag számára a saját foglalásaiba; valamint a mindezek működtetéséhez szükséges ügyfélszolgálat, visszaélés-megelőzés és auditnaplózás.
Az Ön adatait nem használjuk saját céljainkra, nem adjuk el és nem osztjuk meg reklámcélból, és nem használjuk mesterséges intelligencia- vagy gépi tanulási modellek betanítására.
Ön megerősíti, hogy minden nekünk adott utasításához és minden, a Nose-ba bevitt személyes adathoz rendelkezik a GDPR 6. cikke szerinti jogalappal (és — ahol ez releváns — a GDPR 9., illetve 8. cikke szerinti jogalappal), vagy — ha Ön az Európai Unión és az Egyesült Királyságon kívül letelepedett — az Önre alkalmazandó adatvédelmi jog szerinti jogalappal; hogy a tagjainak megadta a GDPR 13. és 14. cikke által megkövetelt tájékoztatást; és hogy az utasításai nem eredményezik azt, hogy jogszabályt sértsünk.
3. Gyermekek
A lovasiskolák gyermekeket is oktatnak, ezért a Nose úgy készült, hogy az Ön nevében gyermekek adatait is tárolja — jellemzően olyan gyermekét, akit az óra résztvevőjeként egy szülő, azaz az Ön ügyfele vitt fel. Ön felel a jogalapért, valamint minden olyan szülői hozzájárulásért vagy felhatalmazásért, amelyet az Önre alkalmazandó jog megkövetel — az Európai Unióban és az Egyesült Királyságban a GDPR 8. cikke; az Egyesült Államokban a COPPA és az egyes szövetségi államok alkalmazandó joga; ha pedig magának a gyermeknek a hozzájárulására támaszkodik, Ön megerősíti, hogy ésszerű erőfeszítéseket tett a szülői felhatalmazás ellenőrzésére. Azt, amit egy gyermekről tárolunk, a szükséges legszűkebb körre szorítjuk (jellemzően a névre és azokra a lovaglóórákra, amelyeken részt vett), és a Szolgáltatást gyermekeknek soha nem reklámozzuk, és nem is célozzuk rájuk.
4. Titoktartás, biztonság és további adatfeldolgozók
Mindenkit, aki hozzáfér az Ön adataihoz, titoktartási kötelezettség köt, és alkalmazzuk a Biztonság és bizalom oldalunkon ismertetett technikai és szervezési intézkedéseket — ideértve az adatbázisban kikényszerített, az egyes lovardák adatait az adott lovardára szűkítő sorszintű biztonságot, az adatátvitel TLS-titkosítását, a tárolt adatok titkosítását és a csak bővíthető auditnaplót.
A Szolgáltatás működtetéséhez ellenőrzött további adatfeldolgozók szűk körét vesszük igénybe; az aktuális lista — mindegyiküknél az adatfeldolgozás céljával, régiójával és az adattovábbítási mechanizmussal — a További adatfeldolgozók oldalon és az Adatkezelési tájékoztató → „Adattovábbítás — további adatfeldolgozók” pontjában érhető el. Mielőtt újat vonnánk be vagy cserélnénk le, legalább 15 nappal korábban előzetes értesítést küldünk (a lovarda fiókjához tartozó e-mail-címre küldött üzenetben vagy a lovarda adminisztrátorainak megjelenített alkalmazáson belüli értesítéssel) — ennél rövidebb határidővel csak akkor, ha ezt a biztonság vagy a szolgáltatás folytonossága ténylegesen megkívánja; ilyenkor a lehető leghamarabb, ésszerű időn belül értesítjük Önt, és Ön az értesítéstől számított 15 napon belül továbbra is kifogást emelhet. Ha Ön kifogást emel, és azt nem tudjuk rendezni, megszüntetheti a Szolgáltatás érintett részét — vagy a szerződés egészét, ha az adott további adatfeldolgozó ahhoz nélkülözhetetlen —, az előre kifizetett díjaknak a fel nem használt időszakra eső arányos visszatérítése mellett. Minden további adatfeldolgozót olyan adatvédelmi kötelezettségek vállalására kötelezünk, amelyek legalább annyi védelmet nyújtanak, mint a jelen DPA, és a teljesítésükért Önnel szemben továbbra is teljes felelősséggel tartozunk.
Egynél több régióban működünk, és a növekedésünkkel újabb régiókat vonunk be; az egyes további adatfeldolgozók jelenlegi elsődleges régióját a További adatfeldolgozók oldal tartalmazza, és ez a terjeszkedésünkkel változhat. Minden régiók közötti adattovábbításnál megfelelő mechanizmusra támaszkodunk — az uniós általános adatvédelmi kikötésekre (SCC), az EU–USA adatvédelmi keretrendszerre (Data Privacy Framework) és annak egyesült királyságbeli kiterjesztésére, az Egyesült Királyság nemzetközi adattovábbítási kiegészítésére (International Data Transfer Addendum) ott, ahol az Egyesült Királyság GDPR-ja alkalmazandó, illetve arra az egyenértékű megoldásra, amelyet egy újabb régió megkövetel — a További adatfeldolgozók oldalon foglaltak szerint.
5. Auditok
Kérésre első lépésként rendelkezésére bocsátjuk mindazt, amire a GDPR 28. cikke szerinti megfelelésünk igazolásához szüksége van — a Biztonság és bizalom oldalunkat, a jelen DPA-t, a további adatfeldolgozóink harmadik felek által készített releváns jelentéseit ott, ahol azok megosztására jogosultak vagyunk, valamint az ésszerű biztonsági és adatkezelési kérdőívekre adott írásbeli válaszainkat. Ha ez nem elegendő, Önnel közösen állapodunk meg a további audit vagy helyszíni ellenőrzés terjedelméről, időzítéséről és lefolytatásáról — legalább 30 nappal korábban küldött előzetes értesítéssel (ennél rövidebb határidővel csak biztonsági incidenst vagy felügyeleti hatósági rendelkezést követően), naptári évenként legfeljebb egy alkalommal (kivéve az Ön adatait érintő adatvédelmi incidenst követően, illetve ha ezt felügyeleti hatóság megköveteli), a rendes munkaidőnkben, és anélkül, hogy az a Szolgáltatás más lovardák felé történő nyújtását ésszerűtlenül megzavarná. Az ilyen további audit ésszerű költségét Ön viseli, kivéve, ha az a jelen DPA-nak a mi oldalunkon fennálló lényeges megsértését tárja fel; ebben az esetben a saját együttműködési költségeinket mi viseljük.
6. Az Ön tagjainak jogai és az adatvédelmi incidensek
Ha az Ön tagjainak valamelyike a GDPR szerinti jogát gyakorolja (hozzáférés, helyesbítés, törlés és így tovább), a válaszról Ön dönt — Ön az ő adatkezelője. Segítséget nyújtunk Önnek, és minden hozzánk beérkező kérelmet továbbítunk Önnek; magunk nem döntünk róla (a GDPR 28. cikke (3) bekezdésének e) pontja).
Ha az Ön adatait érintő adatvédelmi incidensről szerzünk tudomást, arról indokolatlan késedelem nélkül értesítjük Önt, hogy teljesíteni tudja a GDPR 33–34. cikke szerinti saját kötelezettségeit.
Ha az Ön által adott utasítás a megítélésünk szerint sértené a GDPR-t vagy más adatvédelmi jogszabályt, erről még a végrehajtása előtt tájékoztatjuk Önt. Az adatkezelés jellegét és a rendelkezésünkre álló információkat figyelembe véve ésszerű segítséget nyújtunk Önnek az adatvédelmi hatásvizsgálatokhoz és a felügyeleti hatósággal folytatott előzetes konzultációkhoz is (a GDPR 35–36. cikke), amennyiben azok a Nose-on végzett adatkezelést érintik.
7. Az Ön adatainak megőrzése, visszaadása és törlése
Az Ön adatait az aktív fiókja fennállásának teljes időtartama alatt megőrizzük, mert egy lovardának a működéséhez szüksége van a saját előzményeire. Amikor egy tagot törölnek, egy 30 napos, visszafordítható türelmi idő elteltével eltávolítjuk a közvetlen azonosítóit (ez a GDPR 4. cikkének 5. pontja szerinti álnevesítés), és az Ön könyveiben deidentifikált pénzügyi tételek, valamint a lovaglóórákhoz tartozó tételek maradnak, hogy azok egyeztethetők legyenek.
A lovarda archiválása vagy bezárása automatikusan 90 napos, visszafordítható kivezetési időszakot indít. Ezen belül a lovarda helyreállítható, és kérésre teljes export áll rendelkezésre; ennek lejártakor az Ön adatait összesen legfeljebb 90 napig őrizzük meg, majd azok automatikusan törlődnek. A jogszabályban előírt saját nyilvántartásainak megőrzése (például a lengyel számviteli és áfanyilvántartások ötéves megőrzése) az Ön feladata — a Nose-t nem terheli önálló kötelezettség arra, hogy a lovasok személyes adatait öt évig megőrizze, ezért az időszak lejárta előtt exportálja mindazt, amire szüksége van.
8. Felelősség, elsőbbségi sorrend és a hatályban maradó rendelkezések
A jelen DPA szerinti felelősségünkre az Ön Általános Szerződési Feltételeiben szereplő felelősségkorlátozások és kizárások irányadók, kivéve annyiban, amennyiben a jog nem engedi meg a korlátozásukat — ideértve a GDPR 82–83. cikkét is. Ha a jelen DPA és az Ön Általános Szerződési Feltételei a személyes adatok kezelésének módja tekintetében ellentmondanak egymásnak, a jelen DPA az irányadó; ha a jelen DPA ellentmond azoknak az általános adatvédelmi kikötéseknek, amelyekre egy adattovábbításnál támaszkodunk, az SCC-k az irányadók. A jelen DPA addig marad hatályban, amíg az Ön nevében az Ön adatait kezeljük; azok a részei, amelyeknek ezt követően is alkalmazandónak kell maradniuk — a titoktartás, a később felfedezett incidensek bejelentése, az Ön adatainak megőrzése, visszaadása és törlése, az Ön távozását megelőző időszakra vonatkozó auditok, valamint a jelen pont — a szerződés megszűnése után is hatályban maradnak.
9. Miből áll a jelen DPA
Ez az oldal tartalmazza a DPA érdemi rendelkezéseit. A Biztonság és bizalom oldallal (a technikai és szervezési intézkedéseink), a További adatfeldolgozók oldallal (az engedélyezett további adatfeldolgozók listája), valamint az adatkezelésnek a fentiekben ismertetett részleteivel együtt ez alkotja az Ön lovardája és a Nose közötti teljes adatfeldolgozói szerződést — és nincs semmi, amit külön alá kellene írni. Ahol azt egy határon átnyúló adattovábbítás megköveteli, a további adatfeldolgozóink szerződéseibe beépített uniós általános adatvédelmi kikötések alkalmazandók (az Egyesült Királyság kiegészítésével vagy azzal egyenértékű mechanizmussal együtt ott, ahol ezt más joghatóság megköveteli). Ha a saját elszámoltathatósági dokumentációjához mindkét fél által aláírt példányra vagy részletes adatkezelési nyilvántartásra van szüksége, írjon a support@nose.horse címre, és rendelkezésére bocsátjuk.