Smlouva o zpracování osobních údajů

dle článku 28 Nařízení Evropského parlamentu a Rady (EU) 2016/679 (GDPR)

Platná od 1. 4. 2026  ·  Verze 1.0  ·  (dále jen „DPA")

Obsah

  1. Článek 1 — Smluvní strany
  2. Článek 2 — Předmět a účel smlouvy
  3. Článek 3 — Kategorie zpracovávaných údajů
  4. Článek 4 — Subjekty údajů
  5. Článek 5 — Doba zpracování a uchovávání
  6. Článek 6 — Povinnosti Zpracovatele
  7. Článek 7 — Povinnosti Správce
  8. Článek 8 — Sub-zpracovatelé
  9. Článek 9 — Technická a organizační opatření
  10. Článek 10 — Práva subjektů údajů
  11. Článek 11 — Porušení zabezpečení osobních údajů
  12. Článek 12 — Audit a kontrola
  13. Článek 13 — Ukončení smlouvy
  14. Článek 14 — Závěrečná ustanovení

Článek 1 — Smluvní strany

Správce osobních údajů (dále jen „Správce"):

Název / Jméno[NÁZEV KLIENTA]
IČO[IČO]
Sídlo / Adresa[ADRESA]
Kontaktní osoba[JMÉNO, E-MAIL, TELEFON]

Zpracovatel osobních údajů (dále jen „Zpracovatel"):

JménoMikuláš Hanuš
IČO11980478
SídloLipoltická 851/25, 190 17 Praha 9 – Vinoř
E-mailinfo@poaad.cz

(Správce a Zpracovatel dále společně také „Smluvní strany")

Článek 2 — Předmět a účel smlouvy

  1. Předmětem této Smlouvy je úprava práv a povinností Smluvních stran při zpracování osobních údajů Správce Zpracovatelem v souvislosti s provozováním SaaS platformy POAAD.
  2. Zpracovatel poskytuje Správci službu AI chatbota nasazeného na webových stránkách Správce. V rámci této služby dochází ke zpracování osobních údajů zákazníků Správce.
  3. Účelem zpracování je provoz AI chatbota, technická podpora a zlepšování kvality služby.

Článek 3 — Kategorie zpracovávaných údajů

Zpracovatel zpracovává následující kategorie osobních údajů:

Zvláštní kategorie údajů (čl. 9 GDPR): Konverzace mohou obsahovat zdravotní údaje, zejména pokud Správce působí ve zdravotnickém sektoru (např. zubní kliniky, lékařské ordinace). V takovém případě je Správce povinen zajistit odpovídající právní základ pro zpracování těchto údajů — zejména výslovný souhlas subjektu údajů dle čl. 9 odst. 2 písm. a) GDPR. Zpracovatel tato data neanalyzuje pro vlastní účely, nesdílí je s třetími stranami a ukládá je výhradně v zašifrované podobě na serverech v EU.

Článek 4 — Subjekty údajů

Subjekty údajů jsou zákazníci a návštěvníci webových stránek Správce, kteří využijí AI chatbot.

Článek 5 — Doba zpracování a uchovávání

  1. Zpracovatel zpracovává osobní údaje po dobu trvání smluvního vztahu mezi Smluvními stranami.
  2. Chat logy (záznamy konverzací) jsou uchovávány po dobu stanovenou Správcem v rámci jeho tarifu, nejdéle však 24 měsíců od pořízení záznamu.
  3. Po ukončení smluvního vztahu Zpracovatel bez zbytečného odkladu, nejpozději do 30 dnů, vymaže nebo vrátí Správci veškeré osobní údaje zpracovávané jeho jménem, pokud právní předpisy EU nebo členského státu nevyžadují jejich další uchovávání.
  4. Správce má právo do 30 dnů od ukončení smlouvy požádat o export svých dat. Po uplynutí této lhůty budou data trvale smazána.

Článek 6 — Povinnosti Zpracovatele

Zpracovatel se zavazuje:

  1. Zpracovávat osobní údaje pouze na základě doložených pokynů Správce, a to i pokud jde o předání osobních údajů do třetí země nebo mezinárodní organizaci.
  2. Zajistit, aby osoby oprávněné zpracovávat osobní údaje byly vázány povinností mlčenlivosti.
  3. Přijmout veškerá opatření požadovaná podle čl. 32 GDPR (bezpečnost zpracování).
  4. Zohledňovat povahu zpracování a být Správci nápomocen prostřednictvím vhodných technických a organizačních opatření při plnění povinnosti Správce reagovat na žádosti o výkon práv subjektů údajů.
  5. Být Správci nápomocen při zajišťování souladu s povinnostmi dle čl. 32–36 GDPR.
  6. Neprodleně, nejpozději do 24 hodin od zjištění, informovat Správce o jakémkoliv porušení zabezpečení osobních údajů, aby Správce mohl splnit svou zákonnou lhůtu 72 hodin pro hlášení Úřadu pro ochranu osobních údajů.
  7. Poskytnout Správci veškeré informace potřebné k doložení splnění povinností stanovených v čl. 28 GDPR a umožnit audity a inspekce prováděné Správcem nebo auditorem jím pověřeným.
  8. Nepředávat osobní údaje třetím stranám mimo EU bez odpovídajícího právního základu dle GDPR.

Článek 7 — Povinnosti Správce

Správce se zavazuje:

  1. Zajistit zákonný právní základ pro zpracování osobních údajů zákazníků prostřednictvím AI chatbota.
  2. Informovat své zákazníky, že na jeho webu je nasazen AI chatbot, a to transparentním způsobem v souladu s čl. 50 Nařízení EU 2024/1689 (EU AI Act).
  3. V případě, že konverzace mohou obsahovat zdravotní údaje (zvláštní kategorie dle čl. 9 GDPR), zajistit výslovný souhlas zákazníků před zahájením takové konverzace.
  4. Nezneužívat platformu POAAD ke zpracování osobních údajů nad rámec stanoveného účelu.
  5. Neprodleně informovat Zpracovatele o jakýchkoliv změnách, které by mohly ovlivnit zpracování osobních údajů.

Článek 8 — Sub-zpracovatelé

Správce tímto uděluje Zpracovateli obecné oprávnění zapojit do zpracování sub-zpracovatele. Zpracovatel informuje Správce o plánovaných změnách týkajících se přijetí nových sub-zpracovatelů nebo jejich nahrazení, a tím poskytuje Správci příležitost vznést námitky.

Aktuální seznam sub-zpracovatelů:

Sub-zpracovatelÚčelSídlo / Region
Hetzner Online GmbHProvoz serverové infrastruktury, ukládání datEU (Německo / Finsko)
Anthropic PBCZpracování textu konverzací prostřednictvím AI APIUSA (přenos na základě SCC dle čl. 46 GDPR)
Google LLCOdesílání e-mailových notifikací (Google Workspace)USA (přenos na základě SCC dle čl. 46 GDPR)

Se všemi sub-zpracovateli jsou uzavřeny smlouvy o zpracování osobních údajů zajišťující srovnatelnou úroveň ochrany, jaká je stanovena touto Smlouvou.

Článek 9 — Technická a organizační opatření

Zpracovatel přijal a udržuje následující technická a organizační opatření k zajištění bezpečnosti zpracovávaných údajů:

Článek 10 — Práva subjektů údajů

Zpracovatel se zavazuje být Správci nápomocen při vyřizování žádostí subjektů údajů týkajících se výkonu jejich práv dle GDPR (právo na přístup, opravu, výmaz, omezení zpracování, přenositelnost, námitku). Žádosti subjektů údajů směřující na Zpracovatele budou bez zbytečného odkladu předány Správci k vyřízení, pokud z povahy žádosti nevyplývá, že ji má vyřídit Zpracovatel.

Článek 11 — Porušení zabezpečení osobních údajů

  1. V případě porušení zabezpečení osobních údajů Zpracovatel neprodleně, nejpozději do 24 hodin od zjištění, informuje Správce prostřednictvím e-mailu na kontaktní adresu uvedenou v čl. 1 této Smlouvy.
  2. Oznámení obsahuje alespoň: popis povahy porušení, kategorie a přibližný počet dotčených subjektů údajů a záznamů, jméno a kontaktní údaje osoby, od níž lze získat další informace, popis pravděpodobných důsledků a popis přijatých nebo navrhovaných opatření.
  3. Cílem lhůty 24 hodin je umožnit Správci splnit zákonnou povinnost oznámit porušení Úřadu pro ochranu osobních údajů (ÚOOÚ) do 72 hodin od zjištění dle čl. 33 GDPR.
  4. Zpracovatel dokumentuje veškerá porušení zabezpečení osobních údajů, včetně okolností, dopadů a přijatých nápravných opatření.

Článek 12 — Audit a kontrola

Správce je oprávněn ověřovat soulad Zpracovatele s touto Smlouvou, a to buď vlastními silami nebo prostřednictvím auditora pověřeného Správcem. Zpracovatel je povinen poskytnout k tomuto účelu veškerou potřebnou součinnost. Náklady na audit nese Správce, ledaže audit prokáže závažné porušení povinností Zpracovatele.

Článek 13 — Ukončení smlouvy

  1. Tato Smlouva se uzavírá na dobu trvání smluvního vztahu mezi Smluvními stranami vyplývajícího z Všeobecných obchodních podmínek platformy POAAD.
  2. Ukončením hlavního smluvního vztahu zaniká i tato Smlouva.
  3. Po ukončení smlouvy Zpracovatel do 30 dnů vymaže nebo vrátí veškeré osobní údaje zpracovávané jménem Správce, pokud právní předpisy nevyžadují jejich další uchovávání. Správce bude o provedení výmazu informován e-mailem.

Článek 14 — Závěrečná ustanovení

  1. Tato Smlouva se řídí právním řádem České republiky a přímo použitelným právem EU, zejména Nařízením (EU) 2016/679 (GDPR).
  2. Tato Smlouva nabývá platnosti a účinnosti okamžikem odsouhlasení Správcem při onboardingu platformy POAAD (elektronický souhlas — click-wrap), který splňuje požadavky čl. 28 odst. 9 GDPR na písemnou formu v elektronické podobě. Datum a IP adresa souhlasu jsou zaznamenány v systému Zpracovatele.
  3. Zpracovatel je oprávněn tuto Smlouvu jednostranně změnit v souladu se změnami právních předpisů nebo technologií zpracování. O podstatných změnách informuje Správce e-mailem nejméně 30 dní předem.
  4. V případě rozporu mezi touto Smlouvou a Všeobecnými obchodními podmínkami platformy POAAD mají ustanovení této Smlouvy přednost v oblasti ochrany osobních údajů.
  5. Je-li jakékoliv ustanovení této Smlouvy neplatné nebo nevymahatelné, nemá to vliv na platnost ostatních ustanovení.

Tato smlouva je uzavírána elektronicky v souladu s čl. 28 odst. 9 GDPR. Datum, IP adresa a verze dokumentu jsou zaznamenány při potvrzení objednávky.