MIRAQLUM – INCIDENSKEZELÉSI ELJÁRÁSREND

Verziószám: 1.1
Hatálybalépés: 2026. augusztus 10.
Előző verzió: 1.0
Előző verzió hatálybalépése: 2025. december 19.
Készítette: MiraQlum Compliance

1. Cél és jogi háttér

Jelen Incidenskezelési Eljárásrend célja, hogy egységes, dokumentált és kockázatarányos eljárást határozzon meg a MiraQlum szolgáltatás működése során észlelt információbiztonsági, adatvédelmi, szolgáltatási és mesterséges intelligenciával kapcsolatos incidensek felismerésére, bejelentésére, kivizsgálására, elhárítására, dokumentálására és – ahol jogszabály előírja – hatósági vagy érintetti kommunikációjára.

A dokumentum a hatálybalépés napján irányadó európai uniós és magyar jogi keret figyelembevételével készült, különösen:

  • az Európai Parlament és a Tanács (EU) 2016/679 rendelete (GDPR), különösen annak 28., 32., 33. és 34. cikke;
  • az Európai Parlament és a Tanács (EU) 2024/1689 rendelete (EU AI Act), annak mindenkor hatályos és alkalmazandó rendelkezései;
  • az EU AI Actet módosító, mindenkor hatályos uniós jogszabályok, ideértve az (EU) 2026/1744 rendeletet;
  • a MiraQlum mindenkor hatályos Általános Szerződési Feltételei (ÁSZF);
  • a MiraQlum Adatkezelési és Adatvédelmi Tájékoztatója;
  • a MiraQlum AI Transzparencia és Adatkezelési Kiegészítése;
  • adatfeldolgozói jogviszony esetén a MiraQlum DPA / Adatfeldolgozási Melléklete.

Amennyiben a jelen Eljárásrend és valamely kötelező jogszabály között eltérés lenne, a kötelező jogszabályi rendelkezés alkalmazandó. Adatfeldolgozási incidensek esetén a DPA szerződéses incidens- és együttműködési szabályai is irányadók.

2. Az Eljárásrend hatálya

Az Eljárásrend kiterjed a MiraQlum által üzemeltetett vagy a szolgáltatásnyújtásba bevont rendszerekhez, felületekhez, integrációkhoz, felhasználói fiókokhoz, CRM- és kommunikációs folyamatokhoz, automatizációkhoz, AI-funkciókhoz, adatfeldolgozókhoz és al-adatfeldolgozókhoz kapcsolódó olyan eseményekre, amelyek:

  • személyes adatok bizalmasságát, sértetlenségét vagy rendelkezésre állását érinthetik;
  • jogosulatlan hozzáféréshez, adatközléshez, módosításhoz, törléshez vagy adatvesztéshez vezethetnek;
  • a szolgáltatás biztonságát vagy lényeges működését veszélyeztethetik;
  • AI-funkció rendellenes, jogosulatlan, félrevezető vagy a konfigurált céltól eltérő működését jelenthetik;
  • automatizált kommunikáció hibás címzetthez, nem megfelelő tartalommal vagy nem megfelelő jogosultság alapján történő továbbítását okozhatják;
  • jogszabályi, szerződéses vagy adatvédelmi megfelelési kockázatot idézhetnek elő.

3. Fogalmak és incidenskategóriák

3.1. Információbiztonsági vagy szolgáltatási incidens

Minden olyan tényleges vagy feltételezett esemény, amely a MiraQlum rendszereinek, fiókjainak, integrációinak, hozzáféréseinek, kommunikációs csatornáinak vagy külső szolgáltatói kapcsolatainak biztonságát, rendelkezésre állását vagy megfelelő működését veszélyezteti.

Ilyen lehet különösen a jogosulatlan belépés, fiókátvétel, hozzáférési token vagy API-kulcs kompromittálódása, rosszindulatú program, jogosulatlan adatexport, hibás jogosultságbeállítás, szolgáltatáskiesés vagy külső technikai szolgáltató biztonsági eseménye.

3.2. Adatvédelmi incidens

A GDPR szerinti adatvédelmi incidens a biztonság olyan sérülése, amely a továbbított, tárolt vagy más módon kezelt személyes adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi.

Nem minden információbiztonsági esemény adatvédelmi incidens. A minősítést minden esetben a ténylegesen érintett adatok és körülmények alapján kell elvégezni.

3.3. AI-incidens

AI-incidens minden olyan, mesterséges intelligencia funkcióhoz kapcsolódó tényleges vagy feltételezett rendellenesség, amely biztonsági, adatvédelmi, jogi, fogyasztóvédelmi, alapjogi, reputációs vagy jelentős működési kockázatot okozhat.

AI-incidens lehet különösen:

  • nem megfelelő, félrevezető vagy súlyosan téves AI-kimenet automatikus továbbítása;
  • az AI-funkció konfigurált célját vagy jogosultságát meghaladó működés;
  • prompt injection, jogosulatlan utasítás vagy más manipuláció következtében létrejövő adatközlés vagy nem kívánt művelet;
  • személyes vagy bizalmas adat nem megfelelő megjelenítése, továbbítása vagy felhasználása;
  • az automatikus kommunikáció nem megfelelő címzettnek történő elküldése;
  • közvetlen AI-interakció esetén az AI-jellegre vonatkozó kötelező vagy előírt tájékoztatás elmaradása;
  • nem engedélyezett vagy nem megfelelően konfigurált profilalkotás, leadminősítés, prioritás-meghatározás vagy automatizált értékelés;
  • olyan automatizált döntési folyamat kialakulása, amely joghatással vagy az érintettre nézve hasonlóan jelentős hatással járhat, és amelyhez a szükséges jogi garanciák nem biztosítottak;
  • AI-funkció vagy külső AI-szolgáltató olyan hibája, amely több Felhasználót vagy érintettet érinthet.

3.4. EU AI Act szerinti „súlyos incidens”

Az AI-incidens belső kategóriája nem azonos automatikusan az EU AI Act szerinti „súlyos incidens” fogalmával.

Az EU AI Act szerinti súlyos incidens olyan AI-rendszerhez kapcsolódó esemény vagy működési hiba, amely az alkalmazandó jogszabály szerint például személy halálához vagy súlyos egészségkárosodásához, kritikus infrastruktúra súlyos és visszafordíthatatlan zavarához, alapvető jogokat védő uniós kötelezettségek megsértéséhez, illetve súlyos vagyoni vagy környezeti kárhoz vezet.

A MiraQlum aktuálisan dokumentált, rendeltetésszerű AI-funkcióit az AI Feature Register és az AI Kockázatértékelési Jegyzőkönyv alapján a Szolgáltató nem azonosította magas kockázatú AI-rendszerként. Ennek megfelelően az EU AI Act magas kockázatú AI-rendszerekhez kapcsolódó súlyosincidens-bejelentési szabályai nem alkalmazandók automatikusan valamennyi MiraQlum AI-incidensre.

Ha valamely jelenlegi vagy jövőbeli AI-funkció besorolása, rendeltetése vagy tényleges használata alapján az EU AI Act magas kockázatú rendszerre vagy más külön bejelentési kötelezettség alá eső rendszerre vonatkozó szabály alkalmazandóvá válhat, a MiraQlum Compliance köteles az adott időpontban hatályos AI Act – ideértve annak módosításait – alapján külön ellenőrizni a minősítést, az illetékes hatóságot, a bejelentési határidőt és a szükséges intézkedéseket.

4. Szerepkörök és felelősségi lánc

4.1. MiraQlum mint adatkezelő

Amennyiben az incidens a MiraQlum saját adatkezelési céljából kezelt személyes adatokat érinti – például saját ügyfélkapcsolati, szerződéses, számlázási, support- vagy biztonsági adatokat –, a MiraQlum az adatkezelői minőségében végzi el a GDPR szerinti kockázatértékelést és dönt a felügyeleti hatóság, illetve szükség esetén az érintettek tájékoztatásáról.

4.2. MiraQlum mint adatfeldolgozó

Amennyiben az incidens a Felhasználó saját ügyfeleinek, érdeklődőinek, partnereinek vagy más érintettjeinek a MiraQlum rendszerben, a Felhasználó nevében kezelt személyes adatait érinti, a MiraQlum adatfeldolgozóként jár el.

Ilyen esetben a MiraQlum az adatvédelmi incidensről való tudomásszerzést követően indokolatlan késedelem nélkül értesíti a Felhasználót mint Adatkezelőt, és a GDPR, a DPA és az alkalmazandó szerződés szerint együttműködik a kivizsgálásban, kockázatértékelésben és a szükséges bejelentések előkészítésében.

A felügyeleti hatóság és az érintettek felé fennálló adatkezelői bejelentési kötelezettség főszabály szerint a Felhasználót mint Adatkezelőt terheli. A MiraQlum csak akkor tesz ilyen bejelentést a Felhasználó nevében, ha arra jogszabály, hatósági rendelkezés vagy megfelelő dokumentált meghatalmazás/utasítás alapján jogosult vagy köteles.

4.3. Külső szolgáltatók és al-adatfeldolgozók

Ha az incidens külső technikai szolgáltatót, adatfeldolgozót vagy al-adatfeldolgozót érint, a MiraQlum a rendelkezésére álló szerződéses és technikai csatornákon keresztül haladéktalanul megkezdi a szükséges információk beszerzését, az esemény hatásának felmérését és – ahol szükséges – a Felhasználók értesítését.

A külső szolgáltató incidensértesítéseit, státuszjelentéseit és releváns technikai információit az incidens dokumentációjához csatolni kell.

5. Incidens bejelentése

Incidens vagy incidensgyanú bejelentési címe:

E-mail: support@miraqlum.com

A bejelentőnek nem kell előzetesen eldöntenie, hogy az esemény jogilag adatvédelmi incidensnek, AI-incidensnek vagy más incidensnek minősül-e. Kétség esetén is bejelentést kell tenni.

A bejelentésnek – amennyiben lehetséges – tartalmaznia kell:

  • a bejelentő nevét és elérhetőségét;
  • az esemény észlelésének dátumát és időpontját;
  • az esemény feltételezett kezdő időpontját és – ha ismert – időtartamát;
  • az érintett MiraQlum-fiókot, funkciót, automatizációt, integrációt vagy rendszert;
  • az esemény rövid, tényszerű leírását;
  • az érintett személyes adatok vagy más bizalmas adatok ismert vagy feltételezett kategóriáit;
  • az érintett személyek vagy adatrekordok hozzávetőleges számát, ha ismert;
  • az észlelt vagy feltételezett jogosulatlan hozzáférés, adatközlés, adatvesztés vagy hibás AI-működés részleteit;
  • az érintett kommunikációs csatornát és címzetteket, ha az incidens e-mailt, SMS-t, chatbotot vagy más automatikus kommunikációt érint;
  • az addig megtett korlátozó vagy helyreállító intézkedéseket;
  • képernyőképet, hibaüzenetet, eseményazonosítót vagy más releváns bizonyítékot, ha rendelkezésre áll.

6. Azonnali incidenskezelési lépések

Incidens vagy megalapozott incidensgyanú esetén a MiraQlum a körülményekhez és a technikai lehetőségekhez igazodva az alábbi lépéseket hajtja végre:

  1. Rögzítés: az incidens időpontjának, forrásának és első ismert körülményeinek dokumentálása.
  2. Bizonyítékmegőrzés: releváns naplók, időbélyegek, eseményazonosítók, konfigurációk, kommunikációk és szolgáltatói értesítések megőrzése.
  3. Korlátozás: ahol indokolt, hozzáférés visszavonása, jelszó- vagy tokenváltás, érintett integráció, workflow vagy AI-automatizmus szüneteltetése, illetve más technikai izoláció.
  4. Hatásfelmérés: az érintett rendszerek, adatok, Felhasználók és érintettek körének meghatározása.
  5. Szerepkör-meghatározás: annak eldöntése, hogy a MiraQlum az érintett személyes adatok tekintetében adatkezelőként vagy adatfeldolgozóként jár-e el.
  6. Kockázatértékelés: az érintettekre, a Felhasználókra, a szolgáltatásra és – AI-incidens esetén – az alapvető jogokra és automatizált működésre gyakorolt lehetséges hatás értékelése.
  7. Értesítési döntés: annak meghatározása, hogy szükséges-e Felhasználói, adatkezelői, hatósági vagy érintetti értesítés.
  8. Helyreállítás: a szolgáltatás biztonságos működésének visszaállítása és a megismétlődés kockázatának csökkentése.

A vizsgálat és a bizonyítékmegőrzés nem akadályozhatja az azonnal szükséges kárenyhítő intézkedéseket. Ugyanakkor a vizsgálati adatok indokolatlan megváltoztatását vagy törlését kerülni kell.

7. Belső súlyossági besorolás

A MiraQlum az incidenseket a gyors prioritásmeghatározás érdekében az alábbi belső kategóriákba sorolhatja. Ez a besorolás nem helyettesíti a GDPR vagy az EU AI Act szerinti jogi minősítést.

  • Kritikus: folyamatban lévő jogosulatlan hozzáférés vagy adatszivárgás; több Felhasználót érintő esemény; különleges vagy jelentős mennyiségű személyes adat veszélyeztetése; súlyos AI- vagy biztonsági kockázat; azonnali kárenyhítést igénylő esemény.
  • Magas: megerősített biztonsági vagy adatvédelmi esemény korlátozottabb érintetti körrel, jelentős szolgáltatási vagy jogi kockázattal.
  • Közepes: korlátozott hatású, lokalizált esemény, amely nem jelez azonnali magas kockázatot, de kivizsgálást és helyesbítő intézkedést igényel.
  • Alacsony: olyan rendellenesség vagy téves riasztás, amelynek tényleges biztonsági vagy adatvédelmi hatása nem igazolható, de dokumentálása indokolt.

8. GDPR szerinti adatvédelmi incidenskezelés

8.1. Kockázatértékelés

Adatvédelmi incidens esetén értékelni kell különösen:

  • az érintett személyes adatok jellegét, érzékenységét és mennyiségét;
  • az érintettek kategóriáját és hozzávetőleges számát;
  • az adatok azonosíthatóságát, titkosítottságát vagy más védelmét;
  • a jogosulatlan hozzáférés vagy felhasználás tényleges lehetőségét;
  • az identitáslopás, csalás, pénzügyi kár, diszkrimináció, reputációs kár, titoktartási sérelem vagy más hátrány valószínűségét;
  • különleges adatok, gyermekek vagy más sérülékeny érintetti csoport érintettségét;
  • az incidens időtartamát és a már megtett kárenyhítő intézkedéseket.

8.2. MiraQlum mint adatkezelő – NAIH-bejelentés

Ha a MiraQlum adatkezelőként jár el, és az adatvédelmi incidens valószínűsíthetően kockázattal jár a természetes személyek jogaira és szabadságaira nézve, az incidenst a GDPR 33. cikke alapján indokolatlan késedelem nélkül, és ha lehetséges, legkésőbb 72 órával a tudomásszerzést követően be kell jelenteni az illetékes felügyeleti hatóságnak.

Magyarországon az adatvédelmi felügyeleti hatóság a Nemzeti Adatvédelmi és Információszabadság Hatóság (NAIH). A NAIH elektronikus incidensbejelentő rendszerének aktuális elérhetősége:

https://naih.hu/adatvedelmi-incidensbejelento-rendszer

Ha valamennyi szükséges információ nem áll rendelkezésre 72 órán belül, a GDPR lehetővé teszi az információk szakaszos közlését indokolatlan további késedelem nélkül. A 72 órás időtartam nem tekinthető belső kivizsgálási határidőnek, és nem indokolja a bejelentési döntés szükségtelen késleltetését.

Ha az incidens valószínűsíthetően nem jár kockázattal a természetes személyek jogaira és szabadságaira nézve, hatósági bejelentés nem szükséges, azonban az incidenst és a döntés indokait dokumentálni kell.

8.3. Érintettek tájékoztatása

Ha az adatvédelmi incidens valószínűsíthetően magas kockázattal jár a természetes személyek jogaira és szabadságaira nézve, a MiraQlum adatkezelőként indokolatlan késedelem nélkül, világos és közérthető nyelven tájékoztatja az érintetteket a GDPR 34. cikke szerint.

Az érintetti tájékoztatásnak legalább tartalmaznia kell az incidens jellegének közérthető leírását, a további tájékoztatást nyújtó kapcsolattartó elérhetőségét, a valószínű következményeket, valamint a megtett vagy tervezett kárenyhítő intézkedéseket.

Az érintetti tájékoztatás mellőzhető a GDPR 34. cikkében meghatározott esetekben, különösen ha az érintett adatokat olyan megfelelő technikai védelem – például hatékony titkosítás – védte, amely jogosulatlan személy számára értelmezhetetlenné tette azokat; ha utólagos intézkedések következtében a magas kockázat már valószínűsíthetően nem áll fenn; vagy ha az egyedi tájékoztatás aránytalan erőfeszítést igényelne, amely esetben megfelelő nyilvános tájékoztatás szükséges.

8.4. MiraQlum mint adatfeldolgozó – Felhasználó értesítése

Ha a MiraQlum a Felhasználó nevében feldolgozott személyes adatokat érintő adatvédelmi incidensről szerez tudomást, a Felhasználót indokolatlan késedelem nélkül értesíti.

Az első értesítés a rendelkezésre álló információkkal megtehető, és az új információkat a MiraQlum a vizsgálat előrehaladtával kiegészítő értesítésekben adhatja át.

Az értesítés – amennyiben az információ rendelkezésre áll – tartalmazza:

  • az incidens jellegét és ismert időbeli adatait;
  • az érintett rendszereket és adatokat;
  • az érintettek és adatrekordok hozzávetőleges számát;
  • a valószínű következményeket;
  • a megtett vagy tervezett kárenyhítő intézkedéseket;
  • a további kapcsolattartás módját.

A MiraQlum a DPA szerint ésszerű mértékben támogatja a Felhasználót a hatósági vagy érintetti bejelentéshez szükséges technikai információk összegyűjtésében.

8.5. Minden adatvédelmi incidens dokumentálása

A MiraQlum minden adatvédelmi incidenst dokumentál, függetlenül attól, hogy szükséges volt-e hatósági vagy érintetti bejelentés. A dokumentáció tartalmazza az incidens tényeit, hatásait, az értékelést, a meghozott döntéseket és azok indokait, valamint a helyesbítő intézkedéseket.

9. AI-incidensek külön kezelési szabályai

AI-incidens esetén a 6. pont általános intézkedésein túl vizsgálni kell különösen:

  • mely AI-funkció, modell, workflow vagy automatizáció érintett;
  • javaslati vagy automatikus kommunikációs módban történt-e az esemény;
  • milyen bemeneti adatok, CRM-adatok, kommunikációs előzmények vagy tudásbázis-elemek kerültek felhasználásra;
  • milyen utasítás, prompt, rendszerüzenet, szabály vagy konfiguráció volt aktív;
  • történt-e prompt injection, jogosulatlan adatkinyerési kísérlet vagy más manipuláció;
  • került-e személyes, különleges vagy bizalmas adat jogosulatlan címzetthez;
  • történt-e olyan automatikus üzenetküldés, amely nem felelt meg a Felhasználó konfigurált céljának vagy kommunikációs szabályainak;
  • biztosított volt-e a közvetlen AI-interakcióra vonatkozó szükséges transzparencia;
  • érintett-e a folyamat profilalkotást, leadminősítést, priorizálást vagy más automatizált értékelést;
  • felmerül-e a GDPR 22. cikke szerinti, joghatással vagy hasonlóan jelentős hatással járó kizárólag automatizált döntés kockázata;
  • felmerül-e az EU AI Act szerinti tiltott gyakorlat, magas kockázatú felhasználás vagy súlyos incidens lehetősége.

Ha az AI-funkció további működése növelheti a kárt vagy a kockázatot, a MiraQlum az érintett AI-funkciót, workflow-t vagy integrációt – ahol technikailag lehetséges és arányos – ideiglenesen korlátozhatja, kikapcsolhatja vagy emberi ügyintézésre terelheti a kivizsgálás idejére.

AI-incidens lezárásakor szükség szerint felül kell vizsgálni az érintett tudásbázist, promptokat, jogosultságokat, automatikus szabályokat, AI Feature Register-bejegyzést és AI Kockázatértékelési Jegyzőkönyvet.

10. AI Act szerinti esetleges hatósági eszkaláció

Az EU AI Act szerinti hatósági incidensbejelentés szükségességét minden esetben külön kell vizsgálni az érintett AI-rendszer jogi besorolása és a bejelentés időpontjában hatályos szabályok alapján.

A magas kockázatú AI-rendszerekre vonatkozó egyes kötelezettségek alkalmazási időpontját az (EU) 2026/1744 rendelet módosította, ezért korábbi határidő- vagy besorolási feltételezés nem alkalmazható automatikusan.

Ha az érintett AI-rendszerre az EU AI Act 73. cikke vagy más kötelező súlyosincidens-bejelentési rendelkezés alkalmazandó, a MiraQlum Compliance köteles:

  • haladéktalanul ellenőrizni a rendszer aktuális jogi besorolását;
  • azonosítani a MiraQlum konkrét szerepét (például provider, deployer vagy más gazdasági szereplő);
  • azonosítani az illetékes piacfelügyeleti hatóságot vagy – ahol alkalmazandó – az AI Office-t;
  • a mindenkor hatályos jogszabály szerinti bejelentési határidőt alkalmazni;
  • megőrizni a kivizsgáláshoz szükséges technikai bizonyítékokat;
  • a további kockázatot haladéktalanul csökkenteni, ideértve szükség esetén az érintett AI-funkció használatának felfüggesztését.

11. Kommunikáció Felhasználók és érintettek felé

Incidenssel kapcsolatos külső kommunikációnak tényszerűnek, pontosnak, közérthetőnek és a rendelkezésre álló információkhoz igazodónak kell lennie.

Adatfeldolgozói incidens esetén az érintettekkel történő kommunikációt főszabály szerint a Felhasználó mint Adatkezelő irányítja. A MiraQlum nem lép közvetlenül kapcsolatba a Felhasználó érintettjeivel, kivéve, ha ezt jogszabály, hatóság vagy a Felhasználó dokumentált utasítása szükségessé teszi.

A kötelező tájékoztatást nem szabad felelősségi kérdések végleges tisztázására várva indokolatlanul késleltetni. A kommunikációban kerülni kell a nem igazolt tényállításokat, ugyanakkor a már ismert kockázatokat és a szükséges kárenyhítő lépéseket egyértelműen közölni kell.

12. Helyreállítás, gyökérok-elemzés és megelőzés

Az incidens közvetlen elhárítását követően – az incidens súlyához igazodva – el kell végezni a gyökérok elemzését és meg kell határozni a szükséges korrekciós, illetve megelőző intézkedéseket.

Az intézkedések különösen az alábbiak lehetnek:

  • hozzáférési jogosultságok, hitelesítési adatok vagy API-kulcsok módosítása;
  • workflow-k, integrációk és automatizációk módosítása;
  • AI-promptok, tudásbázisok, eszkalációs szabályok vagy kommunikációs korlátok felülvizsgálata;
  • naplózás, monitorozás vagy riasztási folyamat javítása;
  • külső szolgáltatóval kapcsolatos technikai vagy szerződéses intézkedés;
  • adatkezelési, DPA-, AI- vagy biztonsági dokumentáció frissítése;
  • Felhasználói vagy belső tájékoztatás, oktatás vagy folyamatmódosítás.

13. Incidensnyilvántartás

A MiraQlum az incidensekről belső nyilvántartást vezet. A nyilvántartás – az adott esethez igazodva – legalább az alábbi adatokat tartalmazza:

  • incidensazonosító;
  • észlelés és tudomásszerzés dátuma, időpontja;
  • bejelentő és kapcsolattartó;
  • incidens kategóriája és súlyossága;
  • érintett rendszerek, Felhasználók, adatkategóriák és AI-funkciók;
  • az esemény tényszerű leírása;
  • adatkezelői/adatfeldolgozói szerepkör;
  • kockázatértékelés eredménye;
  • megtett azonnali és helyreállító intézkedések;
  • Felhasználói, hatósági vagy érintetti értesítések időpontja és tartalma;
  • a bejelentés mellőzésének indoka, ha bejelentés nem történt;
  • gyökérok és megelőző intézkedések;
  • lezárás dátuma és felelőse.

Az incidensdokumentációt a MiraQlum a jogszabályi elszámoltathatóság, szerződéses kötelezettségek, jogi igények és biztonsági szükségletek által indokolt ideig őrzi meg. A jelen Eljárásrend nem határoz meg minden incidensre egységes, jogszabály által nem előírt megőrzési időt; az alkalmazandó adatmegőrzést az eset jellege és a kapcsolódó dokumentumok alapján kell meghatározni.

14. Incidens lezárásának feltételei

Az incidens akkor zárható le, ha:

  • az aktív veszély vagy rendellenesség megszűnt vagy megfelelően korlátozásra került;
  • az érintett rendszerek biztonságos működése helyreállt;
  • a szükséges adatkezelői, Felhasználói, hatósági és érintetti értesítések megtörténtek;
  • a rendelkezésre álló tények és hatások dokumentálásra kerültek;
  • a helyesbítő és megelőző intézkedések meghatározásra kerültek;
  • a kapcsolódó incidensnyilvántartás frissítése megtörtént.

15. Felelősségi rendelkezések

A felelősség mértékét és korlátait a MiraQlum Általános Szerződési Feltételei határozzák meg.

Az ÁSZF szerinti felelősségkorlátozások nem érintik azokat az adatvédelmi, fogyasztóvédelmi, AI-szabályozási vagy más kötelező jogszabályi kötelezettségeket és felelősségi szabályokat, amelyek jogszerűen nem zárhatók ki vagy nem korlátozhatók.

Adatfeldolgozói jogviszony esetén a Felhasználó és a MiraQlum incidenskezeléssel, együttműködéssel és tájékoztatással kapcsolatos szerződéses kötelezettségeire a DPA / Adatfeldolgozási Melléklet rendelkezései is irányadók.

16. Felülvizsgálat és módosítás

A MiraQlum Compliance az Eljárásrendet szükség szerint felülvizsgálja, különösen:

  • lényeges incidens bekövetkezése után;
  • a MiraQlum technikai vagy AI-funkcióinak lényeges változása esetén;
  • új adatfeldolgozó vagy al-adatfeldolgozó bevonásakor, ha az incidenskezelési láncot érinti;
  • az ÁSZF, DPA, Adatkezelési Tájékoztató vagy AI-dokumentáció lényeges módosításakor;
  • GDPR-, EU AI Act- vagy más releváns jogszabályi változás esetén.

17. Hatálybalépés és dokumentumkontroll

Jelen Incidenskezelési Eljárásrend verziója: 1.1
Hatálybalépés: 2026. augusztus 10.
Előző verzió: 1.0
Előző verzió hatálybalépése: 2025. december 19.
Készítette: MiraQlum Compliance

A jelen 1.1 verzió a hatálybalépés napjától alkalmazandó, és visszavonásig vagy új verzió hatálybalépéséig marad érvényben.


MELLÉKLET – INCIDENSBEJELENTŐ ADATLAP

Incidensazonosító: ____________________

Bejelentés dátuma és időpontja: ____________________

Bejelentő neve / elérhetősége: ____________________

Észlelés dátuma és időpontja: ____________________

Feltételezett kezdő időpont: ____________________

Érintett rendszer / fiók / integráció / AI-funkció: ____________________

Incidens rövid leírása:
____________________________________________________________

Érintett adatok kategóriái:
____________________________________________________________

Érintettek / adatrekordok becsült száma: ____________________

MiraQlum szerepe: ☐ Adatkezelő    ☐ Adatfeldolgozó    ☐ Vizsgálat alatt

AI-incidens: ☐ Igen    ☐ Nem    ☐ Vizsgálat alatt

Belső súlyossági szint: ☐ Kritikus    ☐ Magas    ☐ Közepes    ☐ Alacsony

Azonnali intézkedések:
____________________________________________________________

GDPR-kockázatértékelés: ☐ Nem valószínű kockázat    ☐ Kockázat    ☐ Magas kockázat

NAIH-bejelentés szükséges: ☐ Igen    ☐ Nem    ☐ Vizsgálat alatt

Felhasználó/Adatkezelő értesítve: ☐ Igen    ☐ Nem    Időpont: __________

Érintetti tájékoztatás szükséges: ☐ Igen    ☐ Nem    ☐ Vizsgálat alatt

AI Act szerinti külön eszkaláció szükséges: ☐ Igen    ☐ Nem    ☐ Vizsgálat alatt

Gyökérok:
____________________________________________________________

Helyesbítő / megelőző intézkedések:
____________________________________________________________

Lezárás dátuma: ____________________

Lezárás felelőse: MiraQlum Compliance