Zpracovatelská smlouva (DPA)
Verze 1.4-2026-08-05 · zveřejněna 5. srpna 2026 · pro nové zákazníky účinná přijetím, pro stávající od 4. září 2026 nebo dřívějším přijetím
1. Strany a postavení
Tato DPA je součástí smlouvy mezi zákazníkem služby („Správce“) a AI Ajťák s.r.o., IČO 24431354, Dolny 167, 664 41 Omice („Zpracovatel“). Použije se v rozsahu, v němž Zpracovatel zpracovává osobní údaje jménem Správce, zejména údaje návštěvníků widgetu, kontaktních osob v poptávkách a osob obsažených v zákaznických podkladech.
U údajů, které Zpracovatel zpracovává pro vlastní účely (správa účtu, billing, zabezpečení, plnění zákonných povinností), je samostatným správcem a tato DPA se na ně nepoužije.
2. Předmět a doba
Předmětem je provoz AI widgetu, znalostní báze, crawl a indexace, textové a hlasové konverzace, Web Control, leady, reporty, webhooky a zákaznická analytika. Zpracování trvá po dobu smlouvy a následně po dobu nutnou k exportu a výmazu podle této DPA, právních předpisů a technicky doložené zálohovací politiky.
3. Povaha, účely, osoby a údaje
| Kategorie subjektů | Typy údajů | Operace a účel |
|---|---|---|
| Návštěvníci webu Správce | Pseudonymní ID, zařízení, doména, stránka, konverzace, hodnocení, jazyk | Sběr, přenos, uložení, vyhledání, AI generování, zobrazení, analytika a výmaz |
| Kontaktní osoby a leady | Jméno, e-mail, telefon, firma, obsah poptávky, zdroj, stav a AI kvalifikace | Předání poptávky, organizace, webhook, report a výmaz |
| Uživatelé voice | Zvuk přenášený během relace, textové přepisy | Realtime přenos AI dodavateli, transkripce, odpověď a uložení přepisu |
| Osoby v zákaznických podkladech | Text a metadata webů, souborů a dokumentů, embeddingy | Crawl, extrakce, chunking, indexace, RAG a generování odpovědí |
| Osoby dotčené Web Control | Cíl, vstupní pole, potvrzení, výsledek a audit akce | Validace, potvrzení, provedení a doložení akce |
Zvláštní kategorie údajů nejsou zamýšlenou kategorií. Správce je nesmí předat bez předchozího posouzení nezbytnosti, právního základu, rizik a písemného pokynu přijatého Zpracovatelem.
4. Dokumentované pokyny
Zpracovatel zpracovává údaje pouze podle doložených pokynů Správce tvořených smlouvou, touto DPA, konfigurací služby a oprávněnými požadavky Správce. To zahrnuje přenosy nezbytné pro obecně schválené subprocesory v rozsahu skutečně zapnutých funkcí. Pokud je pokyn podle názoru Zpracovatele v rozporu s právem, bez zbytečného odkladu Správce upozorní a může pozastavit dotčené zpracování.
5. Povinnosti Správce
Správce odpovídá za zákonnost pokynů, transparentní informace návštěvníkům, právní základ, vyřízení práv subjektů, nastavení retention a rozsahu znalostní báze, oprávnění k obsahu, správu rolí a konfiguraci Web Control. Správce nesmí do analytiky, promptů ani webhooků záměrně vkládat nadbytečné citlivé údaje.
6. Mlčenlivost a přístup
Zpracovatel zajistí, aby osoby oprávněné zpracovávat osobní údaje byly vázány mlčenlivostí nebo odpovídající zákonnou povinností a měly přístup jen v rozsahu pracovní potřeby. Přístupy se řídí rolemi a individuálními účty.
7. Bezpečnostní opatření (TOMs)
- TLS pro veřejná spojení; bezpečnostní hlavičky a omezené CORS;
- bcrypt pro hesla, krátkodobé access tokeny a rotované refresh tokeny ukládané jako hash;
- tenant filtry a kontroly vlastnictví na aplikační vrstvě, RBAC owner/admin/viewer;
- PostgreSQL a Redis v interní Docker síti, Redis chráněný heslem;
- rate limiting, validace DTO, omezení velikosti souborů a audio chunků;
- potvrzení citlivých Web Control akcí a audit jejich výsledku;
- minimalizace Sentry breadcrumbs; bez textu zpráv, e-mailů, telefonů a surového audia;
- automatická retenční úloha, výmaz exportů a tenant prefixu úložiště;
- řízení tajemství pomocí produkčních environment proměnných; tajemství nejsou součástí klientských bundle.
Zpracovatel opatření průběžně přizpůsobuje riziku. Pokud jsou aktivovány oddělené technické zálohy, musí být při přenosu a uložení chráněny šifrováním, oddělenými přístupy a automatickým výmazem nejpozději do 30 dní. Tato příloha netvrdí neověřené certifikace ani absolutní bezpečnost.
8. Subprocesory
Správce obecně povoluje subprocesory uvedené na verzované stránce Subprocesory. Seznam obsahuje i dodavatele podmíněné konkrétní funkcí nebo produkčním klíčem; údaje jim budou předány pouze při skutečném použití této funkce. Zpracovatel jim uloží povinnosti ochrany údajů odpovídající této DPA a zůstává odpovědný za jejich plnění v rozsahu čl. 28 GDPR.
O zamýšleném přidání nebo nahrazení subprocesoru Zpracovatel informuje kontaktní e-mail vlastníka účtu nejméně 30 dní předem, není-li změna nutná k odvrácení bezprostředního bezpečnostního rizika. Správce může v této době vznést odůvodněnou námitku. Dokud není tento oznamovací proces provozně zaveden a doložen, Zpracovatel nesmí zapnout konfiguračně připraveného alternativního AI nebo fakturačního dodavatele bez individuálního informování dotčených zákazníků.
9. Přenosy do třetích zemí
Zpracovatel zajistí, aby přenos probíhal na základě kapitoly V GDPR, zejména rozhodnutí o odpovídající ochraně pro certifikovaného účastníka EU–US Data Privacy Framework nebo standardních smluvních doložek a doplňkových opatření. Konkrétní mechanismus každého ověřeného dodavatele uvádí seznam subprocesorů. Správce může požádat o dostupné podklady; obchodní tajemství a bezpečnostní informace mohou být přiměřeně redigovány.
10. Práva subjektů
S ohledem na povahu zpracování Zpracovatel přiměřeně pomůže Správci vyhledat, exportovat, opravit, omezit nebo vymazat údaje. Zpracovatel neodpoví jménem Správce bez jeho pokynu, ledaže to vyžaduje právo. Správce poskytne identifikátory potřebné k bezpečnému nalezení údajů a nesmí požadovat zpřístupnění údajů jiného tenantu.
11. Incidenty
Zpracovatel oznámí Správci porušení zabezpečení osobních údajů bez zbytečného odkladu poté, co se o něm dozví, a poskytne dostupné informace potřebné pro čl. 33 a 34 GDPR: povahu incidentu, pravděpodobné důsledky, přijatá opatření a kontakt. Informace může poskytovat postupně. Oznámení není uznáním odpovědnosti.
12. DPIA a konzultace
Zpracovatel poskytne přiměřeně dostupné informace pro posouzení vlivu a předchozí konzultaci podle čl. 35 a 36 GDPR, zejména k AI, voice, Web Control, subprocesorům a TOMs. Správce nese odpovědnost za rozhodnutí, zda je DPIA nutná pro jeho konkrétní nasazení.
13. Vrácení, výmaz a retention
Během trvání služby může vlastník účtu požádat o strojově čitelný export. Bez aktivního předplatného nevzniká produkční retenční entitlement; konverzační data a analytika se mažou podle tarifu (Asistent 30 dní, Růst 180 dní, Optimalizace 365 dní, veřejně „12 měsíců historie“), exporty po 48 hodinách a tenant data 30 dní po žádosti o smazání. Poté Zpracovatel odstraní osobní údaje z aktivních systémů a zákaznického úložiště, pokud jejich uchování nevyžaduje právo.
Pokud jsou aktivní oddělené technické zálohy, zbytkové kopie po výmazu zaniknou nejpozději do 30 dní v rámci automatického přepisovacího cyklu. Záložní kopie nejsou používány k běžnému zpracování; při obnově Zpracovatel znovu provede evidované výmazy, jakmile je to technicky možné.
14. Informace, audit a součinnost
Zpracovatel poskytne informace nutné k doložení souladu. Správce nejprve využije dokumentaci, testy a nezávislé zprávy, jsou-li dostupné. Není-li to dostačující, může jednou ročně a po přiměřeném písemném oznámení provést audit v běžné pracovní době, bez přístupu k údajům jiných zákazníků a bez ohrožení bezpečnosti. Mimořádný audit je možný po incidentu nebo na žádost úřadu.
15. Odpovědnost, přednost a trvání
Odpovědnost se řídí použitelným právem a Obchodními podmínkami; tato DPA neomezuje práva subjektů ani odpovědnost, kterou nelze omezit. Při rozporu má ve věcech zpracování osobních údajů přednost tato DPA, poté použitelné SCC. DPA trvá, dokud Zpracovatel zpracovává osobní údaje jménem Správce.