NODUS — könyvelői platform · Üzemeltető: AES GOLD Kft. · Hatályos: 2026-07-03 · Verzió: 2026-07-03
Ez a dokumentum az Általános Szerződési Feltételek elválaszthatatlan részét képezi, és a GDPR (az Európai Parlament és a Tanács (EU) 2016/679 rendelete) 28. cikk (3) bekezdése szerinti adatfeldolgozási megállapodásnak minősül. A megállapodás a felek között az ÁSZF elfogadásával, elektronikus úton jön létre; külön aláírást nem igényel.
1. A felek
- Adatkezelő: az Előfizető (a NODUS Szolgáltatással szerződő vállalkozás, illetve könyvelőiroda), valamint — a könyvelőiroda által kezelt cégek tekintetében — az érintett kezelt cég mint adatkezelő. Az adatkezelői utasításokat az Előfizető jogosult felhasználója adja a Szolgáltatás használatával.
- Adatfeldolgozó: AES GOLD Kft. (székhely: 3600 Ózd, Bibó István utca 2. C. lház. 2. em. 7. ajtó; cégjegyzékszám: 05-09-039885; adószám: 25167304-1-05; a továbbiakban: Szolgáltató).
2. A megállapodás tárgya, időtartama
A Szolgáltató az Előfizető nevében és utasítása szerint személyes adatokat dolgoz fel a NODUS platform (a továbbiakban: Szolgáltatás) nyújtása körében. A feldolgozás időtartama az Előfizető és a Szolgáltató közötti előfizetői jogviszony időtartamával egyezik meg; a jogviszony megszűnése után a 8. pont irányadó.
3. Az adatkezelés jellege, célja és tárgya (GDPR 28. cikk (3))
- A feldolgozás célja: a Szolgáltatás nyújtása — bizonylat- és forgalmi adatok szinkronizálása, tárolása, összesítése és megjelenítése, kimutatások készítése, könyvelő–ügyfél kapcsolattartás, adatexport.
- A feldolgozás jellege: automatizált gyűjtés (szinkron), tárolás, rendszerezés, lekérdezés, összesítés, megjelenítés, továbbítás (export), törlés.
- A feldolgozás időtartama: az előfizetés fennállásáig (2. pont).
- Az érintettek kategóriái: az Előfizető, illetve a kezelt cégek üzleti partnerei (vevők, szállítók) és azok képviselői, kapcsolattartói; a Szolgáltatás felhasználói (ügyvezető, könyvelő, munkatárs).
- A személyes adatok típusai: bizonylatokon szereplő név-, cím-, adószám- és bizonylatadatok; partner-kapcsolattartói adatok; felhasználói fiókadatok (név, e-mail, szerepkör). A Szolgáltatás rendeltetése szerint különleges (GDPR 9. cikk) adatot nem kezel; ilyet az Előfizető nem rögzít a rendszerben.
4. Az Adatkezelő (Előfizető) jogai és kötelezettségei
- Az Előfizető szavatolja, hogy az adatkezelés jogalapja fennáll, és hogy jogosult az adatokat a Szolgáltatásba juttatni, illetve a kezelt cég adatait és hozzáféréseit rögzíteni.
- Az Előfizető jogosult a Szolgáltatón keresztül végzett adatkezeléssel kapcsolatban dokumentált utasításokat adni; e megállapodás elfogadása és a Szolgáltatás funkcióinak használata ilyen utasításnak minősül.
5. Az Adatfeldolgozó (Szolgáltató) kötelezettségvállalásai
A Szolgáltató a GDPR 28. cikk (3) bekezdése szerint vállalja, hogy:
- a) Utasítás szerinti kezelés. a személyes adatokat kizárólag az Előfizető írásbeli — ideértve az elektronikus úton adott — utasításai alapján kezeli, ideértve a harmadik országba történő továbbítást is, kivéve, ha a kezelést uniós vagy tagállami jog írja elő; ez utóbbi esetben erről előzetesen tájékoztatja az Előfizetőt. Haladéktalanul jelzi, ha megítélése szerint valamely utasítás sérti a GDPR-t vagy más adatvédelmi jogszabályt.
- b) Titoktartás. biztosítja, hogy az adatokhoz hozzáférő személyek titoktartási kötelezettséget vállaltak, vagy jogszabályon alapuló titoktartási kötelezettség terheli őket.
- c) Adatbiztonság (32. cikk). a kockázattal arányos technikai és szervezési intézkedéseket alkalmazza — így különösen: TLS-titkosított kommunikáció, a hozzáférési (integrációs) adatok alkalmazás-szintű titkosítása (AES-256-GCM), cégenként elkülönített adatbázis, szerepkör-alapú hozzáférés, napi titkosított biztonsági mentés. A részleteket az Adatkezelési tájékoztató 5. pontja tartalmazza.
- d) További adatfeldolgozó. további adatfeldolgozót az Előfizető általános felhatalmazása alapján vesz igénybe. A mindenkori további adatfeldolgozók listáját az Adatkezelési tájékoztató 3. pontja tartalmazza. A lista tervezett változásáról a hatálybalépés előtt legalább 15 nappal értesítést tesz közzé, amellyel szemben az Előfizető kifogással élhet; a további adatfeldolgozóra ugyanezek a kötelezettségek vonatkoznak.
- e) Érintetti jogok. megfelelő intézkedésekkel — a feldolgozás jellegét figyelembe véve — segíti az Előfizetőt az érintetti kérelmek (GDPR III. fejezet) teljesítésében; a Szolgáltatóhoz érkező érintetti kérelmet haladéktalanul továbbítja az Előfizetőnek, és önállóan nem válaszolja meg.
- f) Támogatás. segíti az Előfizetőt a 32–36. cikk szerinti kötelezettségek teljesítésében (adatbiztonság, incidenskezelés, szükség szerinti hatásvizsgálat és előzetes konzultáció), a Szolgáltató rendelkezésére álló információk keretei között.
- g) Törlés vagy visszaadás. a jogviszony megszűnésekor — az Előfizető választása szerint — az adatokat visszaadja vagy törli, a 8. pont szerint, kivéve, ha megőrzésüket uniós vagy tagállami jog írja elő.
- h) Ellenőrizhetőség. az Előfizető rendelkezésére bocsátja a jelen kötelezettségek teljesítésének igazolásához szükséges információkat, és lehetővé teszi az észszerű keretek között — előzetes egyeztetés alapján, elsősorban írásbeli tájékoztatás útján — végzett ellenőrzést, illetve közreműködik abban.
6. Adatvédelmi incidens
A Szolgáltató az általa észlelt, személyes adatot érintő incidensről az Előfizetőt indokolatlan késedelem nélkül értesíti, és rendelkezésre bocsátja a GDPR 33. cikk (3) bekezdése szerinti — általa ismert — információkat, hogy az Előfizető a hatósági bejelentési és érintetti értesítési kötelezettségének eleget tudjon tenni.
7. Adattovábbítás harmadik országba
A Szolgáltató harmadik országba történő továbbítást kizárólag a jelen megállapodásban, illetve az Adatkezelési tájékoztató 4. pontjában megjelölt garanciák (megfelelőségi határozat — EU–USA Data Privacy Framework —, illetve általános szerződési feltételek, SCC) mellett végez.
8. A jogviszony megszűnése, az adatok sorsa
A jogviszony megszűnése után a Szolgáltató 30 napig biztosítja az adatok exportját, majd az adatokat 30 napon belül törli az éles rendszerből; az adatok a biztonsági mentésekből legfeljebb további 30 napon belül kirotálódnak. Kivételt képeznek azok az adatok, amelyek megőrzésére a Szolgáltatót jogszabály kötelezi (részletek: ÁSZF 9. pont).
9. Felelősség
A felek felelősségére a GDPR 82. cikke, valamint az ÁSZF 11. pontja szerinti felelősségkorlátozás irányadó, a jogszabály által megengedett körben.
10. Záró rendelkezések
A jelen megállapodásban nem szabályozott kérdésekben az ÁSZF, az Adatkezelési tájékoztató, a GDPR és a magyar jog irányadó. A megállapodás az ÁSZF részeként, azzal együtt módosul; a mindenkori változatot a fejlécben szereplő verzió azonosítja.