A módosítások leírása
:
Szerződésmódosítás aláírásának dátuma: 2025.06.26. Keretszerződés módosított rendelkezései: Felek a Keretszerződés 18. pontját kölcsönös, egyező akarattal a következő 18.23. ponttal egészítik ki: „18.23. Vállalkozó köteles biztosítani a következő követelmények érvényesülését az általa, alvállalkozója vagy aladatfeldolgozója által nyújtott, a közösségi és publikus felhőszolgáltatások igénybevételéről szóló 2/2025. (I. 13.) számú MNB ajánlása szerinti felhőszolgáltatás (a továbbiakban: Felhőszolgáltatás) esetén. 18.23.1. A Vállalkozó köteles biztosítani az általa kezelt adatok és azok kezelésére használt rendszerek és szolgáltatások folyamatos bizalmas jellegét, integritását, rendelkezésre állását és ellenálló képességét. 18.23.2. A Vállalkozó a Felhőszolgáltatással összefüggésben azonosított vagy biztonsági, vagy adatvédelmi incidenst az arról való tudomásszerzését követően késedelem nélkül, de legfeljebb 24 órán belül írásban bejelenti a Megrendelőnek, függetlenül attól, hogy az incidens a Vállalkozónál, vagy annak alvállalkozójánál/aladatfeldolgozójánál jelentkezett. A bejelentésnek minden további információt tartalmaznia kell ahhoz, hogy a Megrendelő a vonatkozó információbiztonsági és adatvédelmi jogszabályoknak megfelelően tudjon eljárni, ideértve különösen, de nem kizárólagosan: az incidens ismertetését, az érintettek körét, az érintett adatok körét, a valószínűsíthető következményeket, azok körét (a rendelkezésre álló azonosító adatokkal), akik jogosulatlanul hozzáfértek vagy akikkel jogosulatlanul közölték az incidenssel érintett adatot, a káros hatások mérséklésére tett intézkedéseket, az incidens megismétlődésének megakadályozása érdekében megtett intézkedéseket. A Vállalkozó a bejelentést követően is köteles együttműködni az incidens kivizsgálásában a Megrendelővel, és ehhez minden rendelkezésére álló adatot, dokumentumot átadni vagy az incidenssel összefüggésbe hozható személlyel interjú lehetőségét biztosítani. 18.23.3. Megrendelő minimum 3 munkanapos előzetes értesítést követően jogosult ellenőrizni Vállalkozónál a Keretszerződés szerinti felhőszolgáltatási tevékenység végrehajtását és az adatkezelési tevékenység megfelelőségét. Ennek megfelelően, ilyen igény esetén a Vállalkozó a Megrendelő rendelkezésére bocsát minden olyan információt, amely GDPR vagy más jogszabály vagy felügyeleti elvárás által meghatározott kötelezettségek teljesítésének igazolásához szükségesek. Vállalkozó biztosítja, hogy a Megrendelő vagy a Megrendelő által megbízott ellenőr a Vállalkozó területére előzetesen egyeztetett időpontban belépjen, továbbá a Vállalkozó elektronikus rendszerébe a Keretszerződés hatálya alatt betekintsen. A feltárt hiányosságok kijavítását utóellenőrzés keretében jogosult vizsgálni a Megrendelő vagy az általa megbízott ellenőr. 18.23.4. Amennyiben a Vállalkozó saját elhatározása alapján végez ellenőrzést a Felhőszolgáltatással összefüggésben vagy bíz meg erre harmadik személyt, a Megrendelő jogosult megismerni az ellenőrzés eredményét. 18.23.5. A Vállalkozó a Keretszerződés keretében nyújtott szolgáltatásához abban az esetben vehet igénybe alvállalkozót/aladatfeldolgozót, ha a köztük létrejövő megállapodás biztosítja a Megrendelő Vállalkozóval szemben támasztott elvárásainak teljesítését. 18.23.6. A Vállalkozó a Keretszerződésben foglalt feladat végrehajtásával kapcsolatos adatkezelés, adatfeldolgozás és -tárolás előtt azok pontos, legalább adatközpont szintű helyszíneiről tájékoztatja a Megrendelőt. 18.23.7. A Vállalkozó az általános együttműködés keretében köteles tájékoztatni a Megrendelőt 3 (három) munkanapon belül az adatkezelés körülményeinek minden olyan változásáról, amely a Vállalkozó jelen Keretszerződésben foglalt kötelezettségeit befolyásolhatja. A Vállalkozó a teljesítést megelőzően köteles arról is értesíteni a Megrendelőt, ha ezt jogszabály nem zárja ki, amennyiben az adatvédelmi vagy más hatóság, bíróság, kormányzati szerv a Vállalkozótól vagy az alvállalkozótól/aladatfeldolgozótól adatszolgáltatást kér a jelen Keretszerződés alapján folytatott adatkezelésről és a kezelt adatokról, vagy bármelyiküknél ellenőrzést indít. 18.23.8. A Keretszerződés megszűnése, Egyedi megrendelő megszűnése vagy a Megrendelő kérése esetén legfeljebb 30 napon belül a Vállalkozó birtokában lévő minden kezelt, kérés esetén minden kért adatot, nyilvántartást, eredményt köteles visszaszolgáltatni a Megrendelőnek, illetve ilyen utasítás esetén köteles azokat dokumentáltan törölni, kivéve, ha az uniós vagy a tagállami jog a személyes adatok tárolását írja elő. A jelen megállapodás alkalmazásában a tényleges törlés azt jelenti, hogy az adattörlés az ágazati legjobb gyakorlatot jelentő szabványok (pl. NIST 800-88) szerint történik oly módon, hogy az adatokat semmilyen ismert technológiával ne lehessen helyreállítani. 18.23.9. A Vállalkozó a Keretszerződés teljes időbeli hatálya alatt, azonban az Egyedi megrendelő megszűnését követően, illetve az abban meghatározott feladat végrehajtása után is köteles a Megrendelővel együttműködni a Keretszerződéssel vagy Egyedi megrendelővel kapcsolatos, a hatóságoktól, bíróságoktól, vagy az adatalanyoktól (érintettektől) érkező megkeresések megválaszolásában, amennyiben azok a Keretszerződés alapján történt adatfeldolgozási tevékenységre vonatkoznak. 18.23.10. A Felhőszolgáltatást ért biztonsági események figyelemmel kíséréséről gondoskodik, dokumentálja és az észlelést követő 24 órán belül tájékoztatja a Megrendelőt a Megrendelőre hatással lehető eseményekről. Biztonsági eseménynek számít minden olyan nem kívánt vagy nem várt egyedi esemény vagy eseménysorozat, amely az elektronikus információs rendszerben kedvezőtlen változást, vagy egy előzőleg ismeretlen helyzetet idéz elő, és amelynek hatására az elektronikus információs rendszer által hordozott információ bizalmassága, sértetlensége, hitelessége, funkcionalitása vagy rendelkezésre állása elvész, illetve megsérül.”