Adatfeldolgozói Szerződés (DPA)
Hatályos: 2026. június 5.Módosítva: 2026. augusztus 8.Verzió: 1.4
Szolgáltatás: „titkár.ai” (https://titkar.ai) Hatályos: 2026. június 5. · Módosítva: 2026. augusztus 8. · Verzió: 1.4 A GDPR ((EU) 2016/679) 28. cikke alapján.
Jelen Adatfeldolgozói Szerződés (a továbbiakban: DPA) az ÁSZF és az Adatkezelési tájékoztató elválaszthatatlan melléklete, amely a szolgáltatás használatával (az ÁSZF elfogadásával) a felek között hatályba lép.
Munkajellegű jelölés (a jogi jóváhagyásig). A dokumentumban
[JOGI DÖNTÉS · JD-nn]jelöléssel álló blokkok azokat a kérdéseket jelzik, amelyeket a végleges szöveg jogi jóváhagyása előtt el kell dönteni. A jelölt rendelkezések a jelenlegi, tényleges működést írják le; a jóváhagyott változatból a jelölések kikerülnek.
A számlázás módja. A DPA az ÁSZF 3.1 pontja szerinti működésre hivatkozik: a számlát az Adatfeldolgozó állítja ki, és a NAV Online Számla rendszere felé az adatszolgáltatást is ő küldi be az Adatkezelő nevében, az Adatkezelő saját NAV technikai felhasználójával.
A felek
- Adatkezelő: a Felhasználó (az a vállalkozás vagy természetes személy, aki a „titkár.ai” szolgáltatást igénybe veszi), a saját ügyfeleinek/partnereinek személyes adatai tekintetében.
- Adatfeldolgozó: BITNEX GROUP Kft. (4400 Nyíregyháza, Dózsa György utca 9. 3. emelet; cégjegyzékszám: 15-09-069325, nyilvántartó bíróság: Nyíregyházi Törvényszék Cégbírósága; adószám: 13311908-2-15; közösségi adószám: HU13311908; képviselő: Nánási Tamás Sándor; kapcsolat: info@titkar.ai).
A Felhasználó az adatkezelő, aki az adatkezelés céljait és eszközeit meghatározza; a BITNEX GROUP Kft. az ő dokumentált utasítására, az ő nevében dolgozza fel a számla-/partneradatokat.
1. A feldolgozás keretei
A feldolgozás tárgya, időtartama, jellege, célja, a kezelt személyes adatok típusai és az érintettek kategóriái az 1. mellékletben kerülnek meghatározásra (GDPR 28. cikk (3) bevezető fordulat).
2. Dokumentált utasítás; tilalom a saját célú felhasználásra
- Az Adatfeldolgozó a személyes adatokat kizárólag az Adatkezelő dokumentált utasítása alapján kezeli – ideértve a harmadik országba történő adattovábbítást is –, kivéve, ha a kezelést uniós vagy tagállami jog írja elő; ez esetben az Adatfeldolgozó erről előzetesen tájékoztatja az Adatkezelőt (GDPR 28. cikk (3) a)). A szolgáltatás rendeltetésszerű használata, illetve az ÁSZF az utasítás keretének minősül. Az utasítás kerete kiterjed az 1. mellékletben felsorolt valamennyi feldolgozási műveletre, ideértve – a saját (NAV-közvetlen) úton – a NAV Online Számla rendszere felé az Adatkezelő nevében történő adatszolgáltatást is. Ezt az utasítást az Adatkezelő azzal adja meg, hogy a saját (NAV-közvetlen) utat választja, és a NAV technikai felhasználóját a szolgáltatásban beköti (ÁSZF 6.5).
- AI-specifikus kikötés: az Adatfeldolgozó és az AI-lánc valamennyi al-adatfeldolgozója a személyes adatokat nem használja saját célra, így mesterségesintelligencia-modell tanítására sem. Az AI-lánc tagjai: a Vercel AI Gateway, amelyen minden chat-modellhívás áthalad, és a mindenkori modellszolgáltató – a Google (Gemini), illetve az Anthropic (Claude). Hogy egy adott kérést melyik modellszolgáltató szolgál ki, üzemeltetési beállítástól és a szolgáltatók elérhetőségétől függ (elsődleges modell, illetve kiesés esetén a másik szolgáltató mint tartalék); mindkettő a 2. melléklet szerinti al-adatfeldolgozó. A Google fizetős (paid) Gemini API-ja a tartalmat nem használja modelltanításra, és a kéréseket nem őrzi meg saját célra; az Európai Gazdasági Térségben letelepedett felhasználó (így a magyarországi Adatfeldolgozó) esetén a Google e nem-tanítási feltételt a Gemini API Feltételei szerint az összes szolgáltatására alkalmazza. Az Anthropic kereskedelmi feltételei (Commercial Terms) kimondják, hogy az Anthropic nem taníthat modellt az ügyfél-tartalmon (Customer Content); az EGT-ben a szerződő fél az Anthropic Ireland, Limited. A megőrzési (retention) beállítás pontos rögzítése [MEGERŐSÍTENDŐ]. A Vercel AI Gateway a tartalmat technikai továbbításra (routing) használja, nem tárolja saját célra és nem tanít rajta. E kötelezettség flow-down jelleggel az AI-lánc minden tagjára kiterjed (GDPR 28. cikk (4), (10)).
- Ha az Adatfeldolgozó az Adatkezelő utasításának keretein túllépve maga határozza meg az adatkezelés céljait és eszközeit, e tekintetben adatkezelőnek minősül (GDPR 28. cikk (10)).
[JOGI DÖNTÉS · JD-2] Elegendő-e a 2.1 pont általános utasítás-kerete (kiegészítve a fenti, NAV-adatszolgáltatásra vonatkozó mondattal és az 1. melléklet bővített felsorolásával) a GDPR 28. cikk (3) a) pontja szerinti dokumentált utasításhoz – vagy a hatósági adattovábbításhoz külön, kifejezett utasítási aktus (a felületen tett önálló nyilatkozat) kell? Kapcsolódik az ÁSZF JD-7 tételéhez.
[JOGI DÖNTÉS · JD-1] Az 1. melléklet szerinti NAV-adatszolgáltatás adatfeldolgozói műveletként való besorolása (a jelen DPA ezt feltételezi) – vagy a művelet közös adatkezelést (GDPR 26. cikk), illetve önálló adatkezelői szeletet alapoz meg? Az érveket az Adatkezelési tájékoztató 2. pontjának JD-1 blokkja tartalmazza. A döntés a jelen DPA feleit és 1. mellékletét is érinti.
3. Titoktartás
Az Adatfeldolgozó biztosítja, hogy a személyes adatok kezelésére jogosult személyek titoktartási kötelezettséget vállaltak vagy jogszabályon alapuló titoktartási kötelezettség alatt állnak, és a hozzáférést a „need-to-know” elv szerint korlátozza (GDPR 28. cikk (3) b)).
4. Adatbiztonság
Az Adatfeldolgozó a GDPR 32. cikke szerinti, kockázattal arányos technikai és szervezési intézkedéseket alkalmazza; ezek részletes leírását a 3. melléklet tartalmazza (GDPR 28. cikk (3) c)).
5. Al-adatfeldolgozók
- Az Adatkezelő általános, előzetes írásbeli felhatalmazást ad az Adatfeldolgozónak al-adatfeldolgozók igénybevételére. Az aktuális al-adatfeldolgozók listáját a 2. melléklet tartalmazza (GDPR 28. cikk (2)).
- Az Adatfeldolgozó az al-adatfeldolgozók bármely tervezett változásáról (új vagy lecserélt al-adatfeldolgozó) a változás hatálybalépése előtt legalább 30 nappal értesíti az Adatkezelőt, akinek joga van a változással szemben az értesítéstől számított 30 napon belül indokolt kifogást emelni. Indokolt kifogás esetén a felek jóhiszeműen egyeztetnek a megoldásról, és a megoldásig az érintett al-adatfeldolgozó felé adattovábbítás nem történik. Ha a felek a kifogástól számított ésszerű időn belül nem találnak megoldást, az Adatkezelő az érintett szolgáltatásra vonatkozóan rendkívüli felmondással felmondhatja a szerződést, a már megfizetett, fel nem használt díj arányos visszatérítése mellett (GDPR 28. cikk (2), (4)).
- Flow-down: az al-adatfeldolgozókra az Adatfeldolgozó ugyanazokat az adatvédelmi kötelezettségeket hárítja, mint amelyek őt e DPA alapján terhelik. Az al-adatfeldolgozó kötelezettségeinek nem teljesítéséért az Adatfeldolgozó teljes felelősséggel tartozik az Adatkezelő felé (GDPR 28. cikk (4)).
- A NAV nem al-adatfeldolgozó. A saját (NAV-közvetlen) úton az adatszolgáltatás címzettje a Nemzeti Adó- és Vámhivatal (GDPR 4. cikk 9.), amely a saját hatáskörében önálló adatkezelő, és amely felé az adattovábbítás az Adatkezelőt terhelő jogi kötelezettség teljesítését szolgálja (Áfa tv. 10. számú melléklet). A NAV ezért nem szerepel a 2. mellékletben, és a jelen 5.2 pont szerinti előzetes értesítési és kifogásolási mechanizmus rá fogalmilag nem alkalmazandó – az Adatkezelő a jogszabály által előírt címzettet nem kifogásolhatja. A címzettet az 1. melléklet nevesíti.
6. Az érintetti jogok teljesítésének segítése
Az Adatfeldolgozó megfelelő technikai és szervezési intézkedésekkel segíti az Adatkezelőt az érintettek (GDPR III. fejezet szerinti) kérelmeinek teljesítésében (hozzáférés, helyesbítés, törlés, korlátozás, hordozhatóság, tiltakozás). A kérelmek megválaszolásának felelőssége és határideje az Adatkezelőt terheli (GDPR 28. cikk (3) e)).
7. Incidens, DPIA, előzetes konzultáció
- Az Adatfeldolgozó az adatvédelmi incidensről – a tudomásszerzést követően – indokolatlan késedelem nélkül értesíti az Adatkezelőt. Az értesítés tartalmazza – amennyiben rendelkezésre áll – az incidens jellegét, az érintettek és az érintett adatok körét/kategóriáit, a valószínűsíthető következményeket és a megtett vagy tervezett intézkedéseket (GDPR 33. cikk (3)). A felügyeleti hatóság (NAIH) felé 72 órán belüli bejelentés és az érintettek értesítése az Adatkezelő kötelezettsége, amelyhez az Adatfeldolgozó a szükséges segítséget megadja (GDPR 28. cikk (3) f), 33. cikk (2), 34. cikk).
- Az Adatfeldolgozó a rendelkezésére álló információk alapján segíti az Adatkezelőt az adatvédelmi hatásvizsgálat (DPIA, GDPR 35. cikk) és az előzetes konzultáció (GDPR 36. cikk) elvégzésében.
8. Az adatok törlése vagy visszaadása
A szolgáltatás megszűnésekor az Adatfeldolgozó az Adatkezelő döntése szerint a személyes adatokat törli vagy visszaadja, és törli a meglévő másolatokat, kivéve, ha uniós vagy tagállami jog az adatok tárolását írja elő. A határidők – eltérő megállapodás hiányában: az Adatkezelő a megszűnéstől számított 30 napon belül rendelkezhet az adatok exportjáról/visszaadásáról; az Adatfeldolgozó az adatokat a megszűnéstől (vagy az export átadásától) számított 60 napon belül törli, és a törlést 15 napon belül írásban visszaigazolja (GDPR 28. cikk (3) g)).
A megőrzés az Adatkezelő kötelezettsége. A 2000. évi C. tv. 169. §-a szerinti 8 éves számviteli
megőrzés, valamint – a saját (NAV-közvetlen) úton kiállított számlák tekintetében – a 23/2014.
(VI. 30.) NGM r. 11/A. §-a szerinti adóhatósági ellenőrzési adatszolgáltatás biztosítása
jogszabály szerint az Adatkezelőt mint adózót terheli. Az Adatfeldolgozó nem nyújt jogszabályi
értelemben vett számla-megőrzési (archiválási) szolgáltatást, és nem működtet hitelesség-biztosítási
eljárást (minősített elektronikus időbélyeg, elektronikus aláírás). A törlés – ideértve a fiók
törlését – végleges: a bizonylatok, a tételsorok, a NAV-beküldési napló és a tárolt InvoiceData
XML-ek visszaállíthatatlanul megszűnnek, és az adatexport utóbb nem állítható elő újra. Ezért az
Adatkezelő a megszűnés (illetve a törlés) előtt köteles az adatexportot (export_invoice_data),
a számlaképeket és az egyéb bizonylatait lementeni. A részleteket a
Számlázó program felhasználói dokumentációja 25. fejezete
tartalmazza.
[JOGI DÖNTÉS · JD-4] A fenti ritmus (30 nap rendelkezés / 60 nap törlés / 15 nap visszaigazolás) a saját úton ütközik az Adatkezelő 8 éves megőrzési kötelezettségével: a törlés után a 11/A. § szerinti adatexport nem állítható elő újra, és a megszűnéskor nincs automatikus export. Eldöntendő: (a) épüljön-e automatikus, a megszűnéskor kiadott adatexport és/vagy tényleges archiválás, vagy (b) marad a fenti, kimondott korlát. Kapcsolódik az ÁSZF 13.3 és az Adatkezelési tájékoztató 10.1 pontjához.
9. Audit és ellenőrzés
Az Adatfeldolgozó az Adatkezelő rendelkezésére bocsát minden olyan információt, amely a 28. cikk szerinti kötelezettségek teljesítésének igazolásához szükséges, továbbá lehetővé teszi és elősegíti az Adatkezelő vagy az általa megbízott, titoktartásra kötelezett, független ellenőr által végzett auditokat, ideértve a helyszíni vizsgálatokat is. Az auditok ésszerű gyakorisággal (jellemzően évente egyszer, illetve adatvédelmi incidenst követően), előzetes értesítés mellett, az üzletmenet indokolatlan zavarása nélkül végezhetők. Az audit költségeit – eltérő megállapodás hiányában – az Adatkezelő viseli, kivéve, ha az audit lényeges nemmegfelelést tár fel, amely esetben a költség az Adatfeldolgozót terheli (GDPR 28. cikk (3) h)).
10. Jogsértő utasítás jelzése
Az Adatfeldolgozó haladéktalanul tájékoztatja az Adatkezelőt, ha úgy ítéli meg, hogy annak valamely utasítása sérti a GDPR-t vagy más uniós/tagállami adatvédelmi rendelkezést (GDPR 28. cikk (3) utolsó albekezdés). Ilyen esetben az Adatfeldolgozó az érintett utasítás végrehajtását felfüggesztheti.
11. Harmadik országba történő adattovábbítás
A DPA önmagában nem szolgál harmadik országba történő továbbítás jogalapjaként. Az Egyesült Államokban működő al-adatfeldolgozók (a Vercel, a Google, az Anthropic, az Exa, a Resend és a Sentry) felé az adattovábbítás külön garanciák mellett történik (GDPR V. fejezet, 44–46. cikk): az EU-US Data Privacy Framework szerinti tanúsítás és/vagy a Bizottság 2021/914/EU általános szerződési feltételei (SCC), a vonatkozó transfer impact assessment elvégzése mellett. E követelmény flow-down jelleggel kiterjed az al-adatfeldolgozók al-adatfeldolgozóira is (pl. a felhőinfrastruktúra-szolgáltatókra): a lánc minden USA-beli szereplője felé a 44–46. cikk szerinti garanciát biztosítani kell. Az EU-ban (Frankfurt) tároló al-adatfeldolgozó (Neon) USA-i anyavállalatának esetleges hozzáférésére szintén a 2021/914 SCC vonatkozik. A részletek a 2. mellékletben szerepelnek.
1. melléklet – A feldolgozási tevékenységek leírása
| Elem | Tartalom |
|---|---|
| Adatkezelő | a Felhasználó (a „titkár.ai” előfizetője) |
| Adatfeldolgozó | BITNEX GROUP Kft. (kapcsolat: info@titkar.ai) |
| A feldolgozás tárgya | a Felhasználó ügyfeleinek/partnereinek személyes adatai a számlázás támogatásához |
| A feldolgozás jellege — általános | partneradatok tárolása és keresése (memória), számlavázlatok készítése, számlaindex és audit napló vezetése, számlaküldés e-mailben, fizetettség-nyilvántartás és fizetési emlékeztetők |
| A feldolgozás jellege — a NAV-bekötés olvasó funkciói | ha az Adatkezelő a NAV technikai felhasználóját beköti: a kimenő számlatörténet és – Ultra csomagban – a bejövő (szállítói) számlák beolvasása a NAV Online Számla rendszeréből, ezek tárolása és a partner-/számlaadatok kinyerése; adószám-ellenőrzés a NAV adóalany-lekérdezésével; áfa-analitika (eÁFA bevallás-tervezet) helyi előállítása. E műveletek a NAV felé kizárólag lekérdezések, nem adatszolgáltatás |
| A feldolgozás jellege — a kiállítás és az adatszolgáltatás | számla-sorszám kiosztása; a számla létrehozása az Adatfeldolgozó rendszerében; a NAV InvoiceData adatállomány (XML) előállítása; az adatszolgáltatás beküldése a NAV Online Számla rendszerébe az Adatkezelő nevében, az ő NAV technikai felhasználójával, a beküldés állapotának lekérdezése és sikertelenség esetén újrapróbálása; a beküldött XML és a NAV válaszainak megőrzése; a számlakép (PDF) előállítása és lenyomatának tárolása; a sztornó-/módosító okiratok láncának kezelése; a 23/2014. NGM r. 11/A. §-a szerinti adóhatósági ellenőrzési adatszolgáltatás előállítása az Adatkezelő kérésére; adószám-ellenőrzés a NAV adóalany-lekérdezésével |
| A feldolgozás célja | a számlázási szolgáltatás nyújtása a Felhasználó utasítására, valamint a Felhasználót terhelő NAV-adatszolgáltatási kötelezettség technikai teljesítése a nevében |
| A feldolgozás időtartama | a szolgáltatási szerződés fennállásáig, a 8. pont szerinti törléssel/visszaadással; a megőrzési kötelezettség és annak korlátai a 8. pont szerint az Adatkezelőt terhelik |
| Érintettek kategóriái | a Felhasználó vevői és szállítói (partnerei): természetes személyek, egyéni vállalkozók, valamint a partner szervezetek kapcsolattartói |
| Személyes adatok típusai | partner neve; adószáma; EU-adószáma; címe (irányítószám, város, cím, ország); e-mail-címe; telefonszáma; megjegyzés; a számlavázlatok és számlák vevői adatai; a tételek leírása; az audit napló pillanatképei. A saját (NAV-közvetlen) úton ezen felül: a NAV-nak beküldött InvoiceData XML szó szerinti másolata (a vevő neve, címe, adószáma és a tételsorok) és annak SHA3-512 lenyomata; a NAV tranzakció-azonosítója, validációs üzenetei és a beküldési napló; a vevő nevének és címének kiállításkori pillanatképe a számlasoron; a számlakép (PDF) és annak SHA-256 lenyomata |
| Címzett jogszabály alapján | a Nemzeti Adó- és Vámhivatal (NAV) – kizárólag a saját (NAV-közvetlen) úton, az 5.4 pont szerint (nem al-adatfeldolgozó, hanem önálló adatkezelő címzett). Magánszemély vevőnél a NAV felé küldött adatszolgáltatásból a név és a cím kimarad (Áfa tv. 10. számú melléklet) |
| Különleges adatok | nincs (a szolgáltatás nem kér és nem kezel különleges adatot) |
2. melléklet – Al-adatfeldolgozók listája
| # | Név | Székhely / ország | Tevékenység | Adatlokáció | Továbbítási garancia | Státusz |
|---|---|---|---|---|---|---|
| 1 | Vercel Inc. | USA | tárhely (hosting/CDN): a webes felület és a szerveroldali alkalmazás (API) kiszolgálása és az AI-modellhívások technikai közvetítése (AI Gateway, routing) | alkalmazás-futtatás: EU/Frankfurt (fra1); a cég USA-i, vezérlősík: USA | EU-US DPF és 2021/914 SCC | élő |
| 2 | Neon Inc. | USA (a tárolás EU-ban) | PostgreSQL adatbázis: a partner-/számlaadat tartós tárolása | EU/Frankfurt (AWS eu-central-1) | EGT-n belüli tárolás; a USA-i anyavállalat esetleges hozzáférésére 2021/914 SCC | élő |
| 3 | Exa Labs, Inc. (USA – webes keresési API; cégkereső) | USA | cégkereső: partner kikeresése nyilvános webes forrásokból, az Adatkezelő kérésére – kizárólag a keresőkifejezés (cégnév vagy adószám) kerül ki, számlatartalom nem | USA | Zero Data Retention (a lekérdezés nem tárolódik); SOC 2; nem DPF-tanúsított – a 2021/914 SCC megkötése/ellenőrzése [MEGERŐSÍTENDŐ] | élő |
| 4 | Google (Gemini API) – Google Ireland Limited / Google LLC | Írország / USA | AI-modell: chat-tartalom + minimalizált partner-/számlaadat feldolgozása (a számlázási és NAV-titkokat nem kapja); a hangdiktálás átirata, a beíró-javaslat és a beszélgetés-összefoglaló; fizetős API, nem tanít a tartalmon | USA | EU-US DPF és 2021/914 SCC | élő |
| 5 | Anthropic (Claude API) – EGT-ben szerződő fél: Anthropic Ireland, Limited; tényleges feldolgozás: Anthropic, PBC (USA) | Írország / USA | AI-modell a chat-asszisztenshez, a Vercel AI Gatewayen keresztül: chat-tartalom + minimalizált partner-/számlaadat (a számlázási és NAV-titkokat nem kapja). Ma a chat elsődleges modellje, emellett kereszt-tartalék a másik szolgáltató kiesésekor | USA | az Anthropic nem DPF-tanúsított; a garancia az Anthropic DPA-jába foglalt 2021/914 SCC. A Commercial Terms szerint az Anthropic nem taníthat modellt az ügyfél-tartalmon | élő |
| 6 | Resend, Inc. | USA | tranzakciós e-mailek kézbesítése (pl. számla, emlékeztető, könyvelői csomag), amelyek partneradatot tartalmazhatnak | USA | EU-US DPF és 2021/914 SCC | élő |
| 7 | Sentry (Functional Software, Inc., USA) | USA | hibafigyelés és üzemeltetési diagnosztika (csak éles környezetben). Szándékosan PII-mentes: a rendszer a felhasználó-azonosítót, az IP-t, a sütiket, a kérés-tartalmat és a keresési paramétereket a küldés előtt eltávolítja; munkamenet-visszajátszás és naplótovábbítás kikapcsolva | USA | EU-US DPF (a UK-kiterjesztéssel és a svájci–USA kerettel együtt öntanúsított), a DPA-ban 2021/914 SCC tartalék-garanciával | élő |
A Google és a Vercel saját al-adatfeldolgozói (pl. felhőinfrastruktúra) a lánc részét képezik; az aktuális listák a cloud.google.com/terms/subprocessors, a security.vercel.com és a neon.com/security oldalon érhetők el. A lista naprakészen tartása az Adatfeldolgozó kötelezettsége (GDPR 28. cikk (2), 30. cikk).
A Nemzeti Adó- és Vámhivatal (NAV) szándékosan nem szerepel e listában: a NAV nem al-adatfeldolgozó, hanem jogszabály alapján eljáró, önálló adatkezelő címzett (5.4 pont, 1. melléklet). Külső számlázó-szolgáltató nem működik közre: a számlát az Adatfeldolgozó állítja ki.
3. melléklet – Technikai és szervezési intézkedések (TOM)
A GDPR 32. cikke szerinti, kockázattal arányos intézkedések:
- Titkosítás átvitel közben: HTTPS/TLS minden hálózati kommunikációnál.
- Titkosítás tárolás közben: a számlázási és NAV-hozzáférési titkok AES-256-GCM algoritmussal, kérésenként egyedi inicializáló vektorral és hitelesítő taggel titkosítva tároltak: a NAV technikai felhasználó jelszava, aláírókulcsa (signKey) és XML cserekulcsa (exchangeKey). Ezek soha nem kerülnek a böngészőbe és soha nem kerülnek átadásra az AI-modellnek. A NAV technikai felhasználó neve (login) és a cég adószám-törzsszáma – amelyek önmagukban nem hozzáférési titkok – olvashatóan (titkosítás nélkül) tároltak.
- Hozzáférés-kezelés: hitelesítés (e-mail + jelszó, visszafejthetetlen jelszó-hash), biztonságos munkamenet-kezelés, „need-to-know” hozzáférés, tenant- (ügyfél-) szintű adatelkülönítés a több-bérlős rendszerben.
- Adatlokáció: az alkalmazásadat az EU/Frankfurt régióban.
- Naplózás: biztonsági és művelet-/audit napló a számlázási műveletekről; a saját (NAV-közvetlen) úton a NAV-beküldések önálló, kísérletenkénti naplója a beküldött adatállománnyal és a NAV válaszaival.
- Sértetlenség-ellenőrzés: a beküldött adatállomány (SHA3-512) és a számlakép (SHA-256) lenyomatának tárolása. Ez az utólagos egyezés-ellenőrzést támogatja, de nem minősül minősített időbélyegnek vagy elektronikus aláírásnak (lásd 8. pont).
- Mentés és helyreállíthatóság: rendszeres biztonsági mentés.
- Incidenskezelés: incidens esetén az Adatkezelő indokolatlan késedelem nélküli értesítése, a NAIH-bejelentés (72 óra) és az érintettek értesítésének támogatása.
Kapcsolódó dokumentumok: Adatkezelési tájékoztató · ÁSZF · Süti tájékoztató · Számlázó program felhasználói dokumentációja (a saját, NAV-közvetlen útra).
Hatálybalépés: 2026. június 5. · A jelen (1.4) változat hatálybalépése: 2026. augusztus 8.
