2026. szeptember 16-i verzió. Ez az oldal a Cicorát Munkaterületen, API-n vagy más vállalati megrendelésen keresztül használó Szervezet általános B2B-rétegét határozza meg. Az adott B2B-megrendelés és adatfeldolgozási melléklet határozza meg az alkalmazandó szerepköröket, útvonalakat, auditot, időszakokat, továbbítási feltételeket és különleges beállításokat. Ezek a feltételek akkor alkalmazandók az Ügyfélre, ha azokat kifejezetten beépítették az Ügyfél és a RIZZ TRADE között létrejött B2B-megállapodásba.
Szokásos személyes Fiók esetén a RIZZ TRADE általában önálló adatkezelőként határozza meg a Fiókkal, fizetéssel, biztonsággal és támogatással kapcsolatos adatkezelés céljait; az Adatvédelmi Szabályzat alkalmazandó. Azokra a Személyes Adatokra, amelyeket egy Szervezeti Ügyfél a Cicorán keresztül a munkatársairól, ügyfeleiről vagy más személyekről biztosít, és amelyek esetében az Ügyfél határozza meg a célokat és a lényeges eszközöket, az alábbi keretrendszer alkalmazandó a ténylegesen megkötött B2B-megállapodáson belül: „Ügyfél mint irányító fél — RIZZ TRADE mint adatfeldolgozó”.
1. Szerepek, hatály és elsőbbségi sorrend
Ezen az oldalon:
- Ügyfél: az a Szervezet vagy vállalkozó, amely B2B Cicora-megrendelést kötött a RIZZ TRADE-del;
- Adatkezelő fél: az Ügyfél, amennyiben meghatározza a felhasználóira, személyzetére, ügyfeleire vagy más személyekre vonatkozó Személyes adatok kezelésének céljait és lényeges eszközeit;
- Adatfeldolgozó: a RIZZ TRADE, amikor az Ügyfél dokumentált utasításai alapján az Ügyfél Személyes Adatait kezeli a Cicora biztosítása érdekében;
- Ügyféladatok: azok az adatok, amelyeket az Ügyfél, annak adminisztrátora, API-felhasználója vagy Munkaterületének résztvevője az Ügyfél nevében a Cicora rendelkezésére bocsát, beleértve a Személyes adatokat;
- Ügyfél Személyes Adatai: az Ügyféladatok azon része, amely az alkalmazandó jog szerint Személyes adatnak minősül;
- Al-adatfeldolgozó: a RIZZ TRADE által az Ügyfél Személyes Adatainak az Ügyfél javára, az alkalmazandó szerepkörben történő kezelésébe bevont fél; és
- Dokumentált utasítások: az írásbeli megállapodás/megrendelés, az Ügyfél által kiválasztott konfiguráció, a Munkaterület/API beállításai és a meghatalmazott személy olyan egyéb utasításai, amelyeket a RIZZ TRADE jogszerűen és műszakilag végre tud hajtani.
Az egyedi B2B megrendelés vagy adatfeldolgozási megállapodás (DPA) elsőbbséget élvez ezzel az általános oldallal szemben azokban a kérdésekben, amelyeket kifejezetten szabályoz. Személyes adatokkal kapcsolatos kérdésekben a DPA az általános kereskedelmi feltételekkel szembeni ütközés esetén elsőbbséget élvez. A kötelező jog elsőbbséget élvez a megállapodással szemben. Ez az oldal semmilyen tekintetben nem szünteti meg az érintett alkalmazandó jog szerinti jogait, és nem teszi automatikusan minden külső szolgáltatót Al-adatfeldolgozóvá: a szerep a tényleges adatáramlástól, a megállapodástól és az adatkezelés céljától függ.
A RIZZ TRADE önálló adatkezelő marad a saját megállapodása és terméke kezeléséhez minimálisan szükséges adatok tekintetében: az Ügyfélfiók létrehozása és kezelése, számlázás és adózás, csalás és szabálysértések megelőzése, az infrastruktúra védelme, kötelező nyilvántartások vezetése, viták rendezése és jogi igények védelme. Ezen önálló célokra a Cicora Adatvédelmi Szabályzata vonatkozik, nem pedig az Ügyfél korlátlan utasítása.
2. Adatkezelés kizárólag utasítások alapján és megengedett célokból
Amennyiben a RIZZ TRADE Adatfeldolgozóként jár el, az Ügyfél Személyes Adatait kizárólag a Cicora nyújtása, támogatása, védelme és teljesítése céljából kezeli, a B2B megállapodás, a megrendelés, a kiválasztott konfiguráció és az Ügyfél jogszerű utasításai alapján. Az adatkezelés magában foglalhatja a gyűjtést, rögzítést, rendszerezést, tárolást, hozzáférést, a kiválasztott útvonalra történő továbbítást, az eredmény megjelenítését, korlátozott gyorsítótárazást, törlést/személyazonosításra alkalmatlanná tételt, technikai diagnosztikát és biztonsági intézkedéseket, kizárólag az adott funkcióhoz szükséges mértékben.
Az Ügyfél felel annak biztosításáért, hogy utasításai jogszerűek és átláthatók legyenek az érintettek számára, ne sértsék harmadik felek jogait, megfeleljenek jogalapjának, és tartalmazzák a szükséges tájékoztatásokat és hozzájárulásokat. Az Ügyfél kizárólag olyan adatok feldolgozására utasítja a Cicorát, amelyek feldolgozására jogosult, és nem használja a felületet különleges, biometrikus, egészségügyi, gyermekekre vonatkozó vagy más magas kockázatú információk rejtett továbbítására megfelelő értékelés, megállapodás és védelem nélkül.
A RIZZ TRADE tájékoztatja az Ügyfelet, ha észszerű megítélése szerint egy kifejezett utasítás ellentétes az alkalmazandó joggal vagy a B2B-megállapodással, kivéve, ha a tájékoztatást jogszabály tiltja. A RIZZ TRADE eltérő módon kezelheti az Ügyfél Személyes Adatait, ha ezt kötelező jog írja elő, és amennyiben a jog megengedi, az ilyen adatkezelés előtt vagy azt követően indokolatlan késedelem nélkül értesíti az Ügyfelet.
Az Ügyfél kijelöli a jogosult rendszergazdákat, és naprakészen tartja elérhetőségeiket. A modellt, útvonalat, megőrzést, rendszergazdai hozzáférést, exportot, adattípust vagy nemzetközi adattovábbítást módosító utasításnak ettől a jogosult személytől kell származnia, és azt kifejezetten tükröznie kell egy elérhető konfigurációnak vagy megrendelésnek. Nem kell az Adatkezelő Fél utasításaként végrehajtani a nem egyértelmű e-mailt, az átlagos résztvevő utasítását vagy a dokumentált konfiguráción kívüli kérést.
3. Adatkezelési részletek: minden B2B-megrendeléshez szükséges melléklet
Minden B2B-megrendelés tartalmaz egy tényszerű mellékletet az Ügyfél Személyes Adatainak kezeléséről. A melléklet meghatározza a konkrét adatokat és célokat, és nem terjed ki a „bármilyen adat bármilyen célra” meghatározatlan körére. Legalább a következőket tartalmazza:
| Melléklet mezője | Kötelező tartalom |
|---|---|
| Felek és kapcsolattartók | Ügyfél, RIZZ TRADE, meghatalmazott adminisztrátorok, adatvédelmi/incidenskapcsolattartók; képviselő vagy DPO, ha ténylegesen kijelölték és szükséges |
| Termék és funkciók | Munkaterület, API, fájlok, keresés, összekötők, nyilvános funkciók, modellek és más ténylegesen engedélyezett hatókör |
| Tárgy és időtartam | megrendelés/megállapodás időtartama, kezdő időpont, alkalmazandó befejezési feltételek, exportálási/visszaadási/törlési út |
| Célok | a kiválasztott termék biztosítása, dokumentált utasítások, támogatás, biztonság, jogi kötelezettségek; a RIZZ TRADE önálló adatkezelői céljai külön megjelölve |
| Érintetti kategóriák | például az Ügyfél felhasználói, személyzete, ügyfelei, partnerei vagy más személyek, de csak a ténylegesen várható csoportok |
| Adatkategóriák | Fiók-/Munkaterület-azonosítók, prompt, fájl, kimenet, technikai nyilvántartások, támogatás és a funkcióhoz ténylegesen szükséges más adatok |
| Különleges vagy érzékeny adatok | tilalom vagy kifejezetten egyeztetett adatkezelési típus, jogalap, garanciák, engedélyezett modellek/útvonalak; a bejegyzés hiánya nem jelent engedélyt |
| Műveletek és gyakoriság | gyűjtés, tárolás, útvonalválasztás, hozzáférés, eredménykézbesítés, gyorsítótár, törlés és rendszeresség, hamis pontosság nélkül |
| Címzettek és útvonalak | ellenőrzött Al-adatfeldolgozói/modellszolgáltatói nyilvántartás, országok és funkciók, vagy hivatkozás egy karbantartott szerződéses nyilvántartásra |
| Biztonság, adattovábbítás és törlés | alkalmazandó intézkedések, incidenskapcsolattartó, egyeztetett nemzetközi adattovábbítási mechanizmus, visszaadási/törlési szabályok és kivételek |
A Modellszolgáltató kizárólag a kiválasztott, alkalmazandó Útvonalon keresztül kap Ügyféladatokat. A Modell- és Szabályzatjegyzék hozzáférést biztosít a szolgáltatók közzétett feltételeihez. Ez nem helyettesíti az Ügyféllel a tényleges címzettekről, az adatkezelésről és a nemzetközi adattovábbításokról egyeztetett tájékoztatást. A tanítás kizárására, a korlátozott megőrzésre vagy egy adott területre vonatkozó megállapodás akkor alkalmazandó az Ügyfélre, ha azt az alkalmazandó konfiguráció vagy B2B megállapodás kifejezetten tartalmazza.
A nyilvános modellfeltétel-jegyzék nem helyettesíti az Ügyféllel a B2B-megrendeléshez egyeztetett tényleges adatfeldolgozási mellékletet vagy címzetti nyilvántartást.
4. Titoktartás és jogosult személyek hozzáférése
RIZZ TRADE kizárólag olyan személyeknek engedélyezi az Ügyfél Személyes Adatainak feldolgozását, akiknek a hozzáférésre a szolgáltatás nyújtásához, a biztonsághoz, a támogatáshoz, a jogi megfeleléshez vagy a B2B megállapodáshoz szükségük van. Ezekre a személyekre az adatok jellegének megfelelő titoktartási kötelezettségek vonatkoznak, amelyek nem kevésbé védelmezők, mint amit a megállapodás és a jog megkövetel. A hozzáférés a funkció szükségessége és arányossága szerint van megszervezve.
Az Ügyfél emellett korlátozza a hozzáférést a konfigurációjához, API-kulcsaihoz, adminisztrátori hitelesítő adataihoz és Munkaterületéhez. Egy kulcs jogosulatlan személynek történő átadása, egy megosztott Fiók szerepkör-alapú ellenőrzés nélküli használata, vagy más Szervezet adatainak az utasításon kívüli felhasználása olyan kockázatot teremthet, amelyért a RIZZ TRADE nem felel úgy, mintha saját cselekménye lenne. Ez nem mentesíti a RIZZ TRADE-et a rendszerek védelme és egy megerősített, ellenőrzési körén belüli incidensre való reagálás alól.
A bizalmas információ nem foglalja magában azt az információt, amely nem a címzett szerződésszegése következtében válik nyilvánosan elérhetővé, amelyet titoktartási kötelezettség nélkül jogszerűen szereztek meg harmadik féltől, amelyet a bizalmas információhoz való hozzáférés nélkül önállóan fejlesztettek ki, vagy amelyet jogszabály alapján kötelező közölni. Ha a közlés kötelező, a RIZZ TRADE értesíti az Ügyfelet, amennyiben ez jogszerű, és a közlést a szükséges mértékre korlátozza.
5. Al-adatfeldolgozók, Modellszolgáltatók és útvonalváltozások
A RIZZ TRADE szükség esetén Al-adatfeldolgozókat vehet igénybe a Cicora nyújtásához, támogatásához, biztosításához vagy teljesítéséhez. Mielőtt egy Al-adatfeldolgozó hozzáférne az Ügyfél Személyes Adataihoz, a RIZZ TRADE megfelelő szerződéses kötelezettségeket alkalmaz a titoktartás, a biztonság és a kizárólag a megengedett célra történő feldolgozás vonatkozásában. A RIZZ TRADE az Al-adatfeldolgozóit terhelő kötelezettségek teljesítéséért felelős marad az Ügyfél felé a B2B megállapodás keretében, kivéve, ha kötelező jog másként rendelkezik.
Az egyedi DPA/megrendelés meghatározza, hogyan szerezhető be a lényeges Al-adatfeldolgozók és modellútvonalak aktuális nyilvántartása. A nyilvántartás a rögzítés időpontjában megerősített adatokat tartalmazza a címzettről/kategóriáról, a funkcióról, az útvonal állapotáról és – ha közlés szükséges – az országról/adattovábbításról. A nyilvántartást az Ügyfél terméke, modellje és konfigurációja határozza meg.
Ha egy B2B-megállapodás értesítést vagy észszerű kifogásolási jogot biztosít az Ügyfélnek egy új lényeges Al-adatfeldolgozóval kapcsolatban, meghatározza a csatornát, a határidőt, a szükséges indokolást, a lehetséges alternatívákat és a következményeket arra az esetre, ha nincs műszakilag megengedett megoldás. Ez a jog a jogszabályok, a biztonság, a szolgáltatók elérhetősége és a termék keretein belül gyakorolható. Ha az egyedi B2B-megállapodás nem biztosít ilyen jogot, az útvonal módosítására az általános feltételek és az alkalmazandó jog irányadó.
Egy olyan modell- vagy útvonalváltás, amely lényegesen megváltoztatja az Ügyfél Személyes Adataira vonatkozó feltételeket, konfigurációváltozásnak minősül: a RIZZ TRADE erről a megállapodás keretei között tájékoztatja a felhatalmazott Ügyfelet, és a használat előtt beszerzi a szükséges megerősítést/cselekményt, ahol azt a jog, a megrendelés vagy egy megállapodás szerinti beállítás előírja. Az automatikus tartalék útvonalat nem használjuk a megállapodás szerinti adatkorlátozás megkerülésére.
6. Biztonság és személyesadat-incidensek
RIZZ TRADE a tényleges Ügyfél Személyes Adatok feldolgozásának kockázatával arányos intézkedéseket alkalmaz. A B2B melléklet tartalmazza az alkalmazandó szervezeti és technikai intézkedések ellenőrzött listáját. Tanúsítás, egy adott algoritmus, audit, infrastruktúra-ország, helyreállítási idő vagy független értékelés csak akkor tartozik RIZZ TRADE kötelezettségei közé, ha ezt a B2B megállapodás vagy melléklet kifejezetten kimondja.
Amikor a RIZZ TRADE ellenőrzési körén belül személyesadat-incidensről szerez tudomást, ésszerű intézkedéseket tesz annak elhárítására, kivizsgálására és hatásainak enyhítésére. Ha az incidens az Ügyfél Személyes Adatait érinti, és az értesítést jogszabály vagy a B2B megállapodás előírja, a RIZZ TRADE indokolatlan késedelem nélkül értesíti az Ügyfelet, miután elegendő kezdeti információ áll a rendelkezésére. Az értesítés tartalmazza az akkor ismert információkat az esemény jellegéről, az érintett kategóriákról/rendszerekről, a megtett vagy tervezett intézkedésekről, valamint a további kapcsolatfelvételi csatornát. Az információ a vizsgálat előrehaladtával kiegészíthető.
Az Ügyfél az Adatkezelő Fél minőségében dönti el, hogy értesítenie kell-e az érintetteket vagy valamely felügyeleti hatóságot, kivéve, ha a jog közvetlenül a RIZZ TRADE-re ró más kötelezettséget. A RIZZ TRADE az elérhető információk, a tényleges termék és a megállapodás keretein belül észszerű segítséget nyújt. Az értesítés határidejét az alkalmazandó jog, a B2B-megállapodás és az egyeztetett incidenskezelési eljárás határozza meg.
7. Érintetti kérelmek, hatóságok és együttműködés
Ha a RIZZ TRADE olyan Ügyfél Személyes Adataival kapcsolatos érintetti kérelmet kap, amelyekért az Ügyfél mint Adatkezelő Fél felel, a RIZZ TRADE lehetőség szerint továbbítja azt az Ügyfélnek, vagy az érintettet az Ügyfélhez irányítja. Észszerű segítséget nyújt a B2B-megállapodás, a rendelkezésre álló információk és a jog keretein belül. Válaszát úgy korlátozza, hogy ne fedje fel más személy adatait, az Ügyfél bizalmas információit, biztonsági intézkedéseket vagy jogszabály által védett információkat.
Az Ügyfél ésszerű kérésére a RIZZ TRADE arányos segítséget nyújthat egy adatvédelmi hatásvizsgálathoz, egy hatósággal folytatott konzultációhoz vagy más Irányító Fél kötelezettséghez, amennyiben az a ténylegesen nyújtott szolgáltatáshoz kapcsolódik. A terjedelem, a költségek, az ütemezés és a megengedett anyagok a B2B megállapodást, a kérés jellegét és a biztonságot követik. Ez a segítségnyújtás nem teszi a RIZZ TRADE-et az Ügyfél jogi tanácsadójává.
Jogszerű hatósági megkeresés esetén a RIZZ TRADE saját hatáskörében értékeli azt, és csak a szükséges adatokat közli. Ha a megállapodás és a jog megengedi, a RIZZ TRADE az adattovábbítás előtt vagy haladéktalanul utána értesíti az Ügyfelet. Az értesítés késleltethető vagy elhagyható, ha az tilos, akadályozhat egy nyomozást, kockázatot teremthet vagy jogi kötelezettséget sérthet.
8. Megfelelőségi információk és audit
Az Ügyfél ésszerűen szükséges információt kérhet a megállapított B2B réteg teljesítésének megerősítéséhez. A RIZZ TRADE a kérést a titoktartás, a biztonság, más ügyfelek jogai, a rendelkezésre álló bizonyítékok és a feldolgozás jellege alapján bírálja el. A rendelkezésre álló dokumentumok, kérdőívre adott válaszok, intézkedések összefoglalója vagy független bizonyíték az audit alternatívájaként szolgálhatnak, ha ténylegesen léteznek, és a célra elegendők.
Helyszíni vagy távoli auditot akkor végzünk, ha azt a B2B-megállapodás kifejezetten előírja, és megállapodás született a hatókörről, időszakról, az auditor függetlenségéről, a titoktartásról, a rendszervédelemről, a gyakoriságról és a költségekről. Az audit nem biztosít hozzáférést infrastruktúrához, forráskódhoz, kulcsokhoz, más ügyfelek adataihoz, a Modellszolgáltató biztonsági információihoz vagy más olyan anyaghoz, amelynek közlése sértené a titoktartást, a biztonságot, harmadik felek jogait vagy a jogszabályokat.
9. B2B-megrendelés visszaadása, törlése és megszüntetése
A B2B-megrendelés megszűnésekor az Ügyfél észszerű lehetőséget kap arra, hogy kérje az Ügyféladatok visszaadását vagy elérhető formátumban történő exportálását, amennyiben ez műszakilag megvalósítható, és nem sérti harmadik fél jogait, a biztonságot, a jogszabályokat vagy a szolgáltató feltételeit. A B2B-megrendelés vagy az adatkezelési melléklet határozza meg az ilyen kérelem időszakát, formátumát, költségét, hatókörét és kapcsolattartóját.
Az alkalmazandó visszaadási/exportálási időszak után a RIZZ TRADE a saját szerepkörében törli vagy személyazonosításra alkalmatlanná teszi az Ügyfél Személyes Adatait, kivéve, ha jogszabály, biztonság, vita, számvitel, jogok védelme vagy a megállapodás korlátozott megőrzést ír elő. A biztonsági és elkülönített másolatok a tényleges ciklusuk szerint törlődnek, nem kerülnek vissza rendes használatba, és önálló jogalap nélkül nem biztosítanak hozzáférést egy helyreállított Munkaterülethez. A Modellszolgáltatók saját szerződéses feltételeik szerint őrizhetnek meg adatokat; a vonatkozó útvonalat és az elérhető segítséget a nyilvántartás/melléklet határozza meg.
A visszaadás és a törlés a B2B megrendelés kritériumait, a tényleges terméket, a biztonsági mentési ciklust és az alkalmazandó jogot követi. Egy speciális időszak, adathelyi tárolási követelmény, megőrzési zárolás, megsemmisítési tanúsítvány vagy külön exportálás akkor alkalmazandó, ha azt a feldolgozás előtt megállapodták, és a kiegészítésben rögzítették.
10. Nemzetközi adattovábbítások
A nemzetközi adattovábbítási korlátozások hatálya alá tartozó Ügyfél Személyes Adatok esetében a felek először azonosítják a tényleges adatáramlást: az exportőrt, importőrt, a szerepeket, az országokat, az adatkategóriákat, a címzetteket, a modell útvonalát és az alkalmazandó jogot. Ezt követően szükség esetén egyedi kiegészítést kötnek, vagy más elismert mechanizmust alkalmaznak. Ez magában foglalhatja az EGT-re, az Egyesült Királyságra, Svájcra vagy más területre vonatkozó szerződéses feltételeket, de csak azután, hogy a szükséges felek, mellékletek és információk teljesültek.
Az egyedi nemzetközi adattovábbítási kiegészítés azt követően válik a B2B megállapodás részévé, hogy az alkalmazandó mechanizmust és a felekre, útvonalra és adatokra vonatkozó szükséges információkat meghatározták. Az általános Adatvédelmi Szabályzat nyilvános tájékoztatásként működik; egy konkrét egyedi országra vonatkozó feldolgozási garancia, SCC, UK Addendum vagy más adattovábbítási mechanizmus csak akkor alkalmazandó, ha azt az egyedi kiegészítés kifejezetten kimondja.
11. Felelősség, módosítások és kapcsolat más feltételekkel
Az adatkezelési kötelezettségek és jogorvoslatok a B2B megállapodás és a kötelező jog keretein belül alkalmazandók. A felelősségkorlátozás, a megtérítés, a titoktartási kötelezettség és a vitarendezési eljárás a B2B megállapodásban kifejezetten meghatározott mértékben alkalmazandó. Egy B2B korlátozás nem alkalmazandó fogyasztóra, ahol azt a jog nem teszi lehetővé, és nem korlátozza az érintett le nem mondható jogait.
A RIZZ TRADE frissítheti az általános B2B réteget, ha a jog, a termék, egy tényleges Al-adatfeldolgozó vagy a biztonsági követelmények megváltoznak. A lényeges változás az Ügyféllel megállapodott értesítési és jövőbeli hatályú eljárás szerint alkalmazandó, és nem módosít visszamenőlegesen egy már megállapodott útvonalat, feldolgozási mellékletet vagy a kötelező jogszabályon alapuló jogokat. Szervezeti kérdések a support@cicora.ai címre küldhetők; egy B2B megrendelés külön munkakapcsolattartót jelölhet meg.
Függelék: az adatfeldolgozási melléklet minimális formája
Az alábbi formanyomtatvány a konkrét B2B megrendeléshez aktuális információkkal kerül kitöltésre:
| Mező | Kitöltendő tartalom |
|---|---|
| Ügyfél / Irányító Fél elérhetősége | név, cím/elérhetőség, adatvédelmi és incidenskapcsolat, felhatalmazott adminisztrátor |
| RIZZ TRADE / Adatfeldolgozó elérhetősége | szerződő jogi fél, aktív adatvédelmi/incidenskapcsolat |
| Szolgáltatás és megrendelés | konkrét Munkaterület/API/funkciók, megállapodás verziója, kezdő és záró dátum |
| Utasítások | megállapodás, megrendelés, beállítások, API-dokumentáció, felhatalmazott adminisztrátor; törvényes kötelező kivételek |
| Célok és műveletek | szolgáltatásnyújtás, kiválasztott funkciók, támogatás, biztonság, törlés/exportálás |
| Érintettek és adatok | tényleges kategóriák, érzékeny adatra vonatkozó korlátozás, várható mennyiség és gyakoriság |
| Al-adatfeldolgozók és modellek | aktuális nyilvántartás, szerepek, funkciók, országok/adattovábbítások, változtatási szabály |
| Biztonság / incidens | ellenőrzött intézkedések, kapcsolattartó, értesítés és segítségnyújtási eljárás |
| Megőrzés / visszaadás / törlés | kritériumok, exportformátum, biztonsági mentés/jogi kivételek, teljesítés igazolása |
| Adattovábbítások | alkalmazandó jog, exportáló/importáló, egyedi mechanizmus és szükség szerinti mellékletek |