Jelen Általános Szerződési Feltételek („ÁSZF”) a SecureLayer Kft. által AuthService néven nyújtott azonosítási, OpenID Connect/OAuth 2.0 és kapcsolódó partneri szolgáltatások igénybevételének feltételeit szabályozzák.
SecureLayer Kft.
Székhely: 5720 Sarkad, Árpád utca 21.
Cégjegyzékszám: 04-09-018160
Adószám: 33057138-2-04
EU adószám: HU33057138
E-mail: kiss.attila.janos@securelayer.hu
Telefon: +36 30 636 1282
AuthService: a Szolgáltató által üzemeltetett identity és authentication platform. Partner: az AuthService Console-ban szervezetet/tenantot kezelő és kliensalkalmazást integráló szerződő fél. Felhasználó: az AuthService segítségével hitelesített természetes személy. Kliensalkalmazás/RP: az AuthService OIDC/OAuth 2.0 szolgáltatását igénybe vevő partneralkalmazás. Fiók: az AuthService-ben létrehozott felhasználói vagy partneri hozzáférés.
Az AuthService szabványos azonosítási és hitelesítési infrastruktúrát biztosít, ideértve különösen az OIDC Authorization Code folyamatot, OAuth 2.0 funkciókat, PKCE-t, tokenéletciklus-kezelést, TOTP-t, WebAuthn/Passkey-t, munkamenet- és eszközkezelést, biztonsági naplózást, partneri klienskonfigurációt, valamint az elérhető és engedélyezett körben DÁP eAzonosítási integrációt.
Az AuthService authentication szolgáltatás: azt igazolja, hogy a felhasználó az adott identitással sikeresen hitelesítette magát. Az AuthService nem vállalja át a Kliensalkalmazás alkalmazásspecifikus authorization feladatait. Adminisztrátori, superadminisztrátori, owner, pénzügyi vagy más üzleti jogosultság meghatározása és ellenőrzése a Partner felelőssége.
A Partner az online regisztrációval, az e-mail-cím megerősítésével, a kötelező biztonsági lépések teljesítésével és az ÁSZF elfogadásával kezdeményezi a szolgáltatás igénybevételét. A szerződés a Szolgáltató által elfogadott/aktivált partnerfiókkal, illetve fizetős szolgáltatás esetén a megrendelés visszaigazolásával jön létre.
A Partner köteles valós és naprakész adatokat megadni, fiókja hitelesítő adatait bizalmasan kezelni, és gondoskodni arról, hogy a tenantjához hozzáférő személyek csak a szükséges jogosultságot kapják.
A Partner köteles az OIDC/OAuth 2.0 integrációt a Szolgáltató dokumentációja és a vonatkozó szabványok szerint megvalósítani. A Partner felel különösen a redirect URI-k, kliens titkok, API- és tokenadatok biztonságos kezeléséért, a saját alkalmazása session- és authorization logikájáért, valamint a kapott identity claim-ek rendeltetésszerű felhasználásáért.
Tilos a biztonsági ellenőrzések megkerülése, a tokenek vagy hitelesítő adatok jogosulatlan továbbítása, más felhasználó identitásának megszemélyesítése, automatizált visszaélés, sérülékenység kihasználása, illetve a szolgáltatás rendelkezésre állását veszélyeztető használat.
A DÁP funkció kizárólag akkor vehető igénybe, amikor annak technikai, szerződéses és hatósági/szolgáltatói feltételei teljesülnek. A Szolgáltató jogosult a DÁP-integrációt sandbox, teszt vagy éles környezet szerint elkülöníteni, illetve a funkciót biztonsági vagy megfelelőségi okból korlátozni.
A DÁP által hitelesített profiladatok a hitelesített kapcsolat fennállása alatt zárolhatók a jogosulatlan vagy a hitelesített állapottal ellentétes módosítással szemben. A DÁP nem helyettesíti a Partner saját jogszabályi, jogosultságkezelési vagy ügyleti ellenőrzési kötelezettségeit.
A Szolgáltató a fiók típusától és kockázatától függően TOTP, Passkey/WebAuthn vagy más többtényezős hitelesítést írhat elő. A Partner és a Felhasználó köteles a hitelesítő eszköz elvesztését, kompromittálódását vagy jogosulatlan használatának gyanúját haladéktalanul jelezni és a rendelkezésre álló visszavonási lehetőségeket használni.
Passkey használata során az eszköz által alkalmazott biometrikus ellenőrzés helyben történik; az AuthService nem kapja meg és nem tárolja az ujjlenyomatot vagy arcmintát.
A fizetős csomagok díját, elszámolási egységét, számlázási időszakát, esetleges forgalmi vagy felhasználói limiteket az aktuális ajánlat, megrendelés vagy díjcsomag tartalmazza. Eltérés esetén az egyedi írásbeli ajánlat/megrendelés rendelkezése elsőbbséget élvez az ÁSZF általános rendelkezéseivel szemben.
A Szolgáltató a jogszabályoknak megfelelő számlát állít ki. Fizetési késedelem esetén a Szolgáltató felszólítást küldhet, késedelmi kamatot érvényesíthet, és megfelelő póthatáridő után a fizetős szolgáltatásokat korlátozhatja vagy felfüggesztheti.
A Szolgáltató az AuthService folyamatos és biztonságos működtetésére törekszik, azonban – külön írásbeli SLA hiányában – nem vállal megszakítás nélküli vagy meghatározott százalékos rendelkezésre állási garanciát. Tervezett karbantartás, sürgős biztonsági beavatkozás, külső infrastruktúra- vagy hálózati hiba, vis maior, DÁP vagy más külső szolgáltató kiesése átmeneti szolgáltatáskorlátozást okozhat.
Biztonsági kockázat esetén a Szolgáltató jogosult sessiont, tokent, credentialt, klienst vagy fiókot azonnal visszavonni, zárolni vagy korlátozni, ha ez a rendszer vagy más felhasználók védelméhez szükséges.
A személyes adatok kezelésének részletes szabályait az Adatkezelési tájékoztató tartalmazza. A felek a szolgáltatás során tudomásukra jutott üzleti titkot, kliens titkot, biztonsági konfigurációt és nem nyilvános technikai információt kötelesek bizalmasan kezelni.
Amennyiben egy Partner adatkezelése miatt külön adatfeldolgozói megállapodás szükséges, annak feltételeit a felek külön megállapodásban rendezik.
A Partner felel a saját Kliensalkalmazása jogszerű működéséért, adatkezeléséért, végfelhasználói tájékoztatásáért, authorization/RBAC szabályaiért, az AuthService-től kapott adatok megfelelő kezeléséért és azért, hogy csak szükséges scope-okat/claim-eket igényeljen.
A Partner nem támaszkodhat kizárólag egy OIDC identity assertionre olyan műveletnél, amelyhez jogszabály, szerződés vagy saját kockázatkezelése további jóváhagyást, step-up hitelesítést vagy tranzakció-specifikus ellenőrzést követel.
A Szolgáltató a szolgáltatást az elvárható szakmai gondossággal és az alkalmazandó jogszabályok szerint működteti. A Szolgáltató nem felel a Partner saját alkalmazásának hibájáért, hibás authorization szabályáért, kompromittált partneri kliens titokért, a Partner által hibásan konfigurált redirect URI-ért vagy scope-ért, illetve olyan külső szolgáltatás kieséséért, amely felett nincs ellenőrzése.
A felelősség korlátozása nem alkalmazható olyan körben, ahol azt kötelező jogszabály kizárja, különösen szándékos károkozás, illetve jogszabály által nem korlátozható felelősség esetén.
Az AuthService szoftvere, dokumentációja, megjelenése, védjegyei és saját fejlesztésű komponensei a Szolgáltató vagy jogosultjai szellemi tulajdonát képezik. A Partner kizárólag a szolgáltatás rendeltetésszerű használatához szükséges, nem kizárólagos és át nem ruházható használati jogot kap.
Tilos különösen a jogosulatlan hozzáférés, credential stuffing, brute force, tokenlopás, protokollmanipuláció, biztonsági korlátozás megkerülése, rosszindulatú automatizálás, más ügyfél adatainak megszerzése, szolgáltatásmegtagadást célzó terhelés, valamint jogellenes vagy harmadik személy jogát sértő felhasználás. Jóhiszemű biztonsági hibabejelentés esetén a Partner köteles előzetesen egyeztetni és kerülni az éles adatok vagy más felhasználók veszélyeztetését.
A Partner a szerződést az egyedi megrendelésben meghatározott módon mondhatja fel. Súlyos szerződésszegés, biztonsági veszély, jogellenes használat vagy tartós fizetési késedelem esetén a Szolgáltató a szolgáltatást felfüggesztheti, illetve megfelelő esetben a szerződést felmondhatja. Sürgős biztonsági veszély esetén az előzetes értesítés mellőzhető.
A megszűnést követően az adatok törlése vagy további megőrzése az Adatkezelési tájékoztató, a jogszabályi kötelezettségek, biztonsági bizonyítás és jogi igények szabályai szerint történik.
A Szolgáltató jogosult az ÁSZF-et jogszabályváltozás, szolgáltatásfejlesztés, biztonsági követelmény vagy üzleti feltételek változása miatt módosítani. Lényeges, a Partner jogait vagy kötelezettségeit érdemben érintő módosításról a Szolgáltató megfelelő előzetes tájékoztatást ad. A rendszer az elfogadott ÁSZF-verziót és az elfogadás időpontját rögzítheti.
A szolgáltatással kapcsolatos jognyilatkozatok és ügyfélszolgálati megkeresések elsődleges címe: kiss.attila.janos@securelayer.hu. A Partner köteles saját kapcsolattartási adatait naprakészen tartani. Az AuthService biztonsági és szolgáltatási értesítéseket a fiókhoz tartozó e-mail-címre küldheti.
A szerződésre a magyar jog irányadó. A felek a vitás kérdéseket elsődlegesen békés úton kísérlik meg rendezni. A hatáskörrel és illetékességgel rendelkező bíróság meghatározására a mindenkor hatályos kötelező jogszabályok irányadók.
Ha az ÁSZF valamely rendelkezése érvénytelen vagy végrehajthatatlan, az önmagában nem érinti a többi rendelkezés érvényességét. Egyedi szerződés, ajánlat vagy adatfeldolgozói megállapodás az ÁSZF egyes rendelkezéseit kiegészítheti vagy – kifejezett eltérés esetén – felülírhatja.