Parťák na webZpět na web

Zpracovatelská smlouva (DPA)

Verze 1.4-2026-08-05 · zveřejněna 5. srpna 2026 · pro nové zákazníky účinná přijetím, pro stávající od 4. září 2026 nebo dřívějším přijetím

1. Strany a postavení

Tato DPA je součástí smlouvy mezi zákazníkem služby („Správce“) a AI Ajťák s.r.o., IČO 24431354, Dolny 167, 664 41 Omice („Zpracovatel“). Použije se v rozsahu, v němž Zpracovatel zpracovává osobní údaje jménem Správce, zejména údaje návštěvníků widgetu, kontaktních osob v poptávkách a osob obsažených v zákaznických podkladech.

U údajů, které Zpracovatel zpracovává pro vlastní účely (správa účtu, billing, zabezpečení, plnění zákonných povinností), je samostatným správcem a tato DPA se na ně nepoužije.

2. Předmět a doba

Předmětem je provoz AI widgetu, znalostní báze, crawl a indexace, textové a hlasové konverzace, Web Control, leady, reporty, webhooky a zákaznická analytika. Zpracování trvá po dobu smlouvy a následně po dobu nutnou k exportu a výmazu podle této DPA, právních předpisů a technicky doložené zálohovací politiky.

3. Povaha, účely, osoby a údaje

Kategorie subjektůTypy údajůOperace a účel
Návštěvníci webu SprávcePseudonymní ID, zařízení, doména, stránka, konverzace, hodnocení, jazykSběr, přenos, uložení, vyhledání, AI generování, zobrazení, analytika a výmaz
Kontaktní osoby a leadyJméno, e-mail, telefon, firma, obsah poptávky, zdroj, stav a AI kvalifikacePředání poptávky, organizace, webhook, report a výmaz
Uživatelé voiceZvuk přenášený během relace, textové přepisyRealtime přenos AI dodavateli, transkripce, odpověď a uložení přepisu
Osoby v zákaznických podkladechText a metadata webů, souborů a dokumentů, embeddingyCrawl, extrakce, chunking, indexace, RAG a generování odpovědí
Osoby dotčené Web ControlCíl, vstupní pole, potvrzení, výsledek a audit akceValidace, potvrzení, provedení a doložení akce

Zvláštní kategorie údajů nejsou zamýšlenou kategorií. Správce je nesmí předat bez předchozího posouzení nezbytnosti, právního základu, rizik a písemného pokynu přijatého Zpracovatelem.

4. Dokumentované pokyny

Zpracovatel zpracovává údaje pouze podle doložených pokynů Správce tvořených smlouvou, touto DPA, konfigurací služby a oprávněnými požadavky Správce. To zahrnuje přenosy nezbytné pro obecně schválené subprocesory v rozsahu skutečně zapnutých funkcí. Pokud je pokyn podle názoru Zpracovatele v rozporu s právem, bez zbytečného odkladu Správce upozorní a může pozastavit dotčené zpracování.

5. Povinnosti Správce

Správce odpovídá za zákonnost pokynů, transparentní informace návštěvníkům, právní základ, vyřízení práv subjektů, nastavení retention a rozsahu znalostní báze, oprávnění k obsahu, správu rolí a konfiguraci Web Control. Správce nesmí do analytiky, promptů ani webhooků záměrně vkládat nadbytečné citlivé údaje.

6. Mlčenlivost a přístup

Zpracovatel zajistí, aby osoby oprávněné zpracovávat osobní údaje byly vázány mlčenlivostí nebo odpovídající zákonnou povinností a měly přístup jen v rozsahu pracovní potřeby. Přístupy se řídí rolemi a individuálními účty.

7. Bezpečnostní opatření (TOMs)

Zpracovatel opatření průběžně přizpůsobuje riziku. Pokud jsou aktivovány oddělené technické zálohy, musí být při přenosu a uložení chráněny šifrováním, oddělenými přístupy a automatickým výmazem nejpozději do 30 dní. Tato příloha netvrdí neověřené certifikace ani absolutní bezpečnost.

8. Subprocesory

Správce obecně povoluje subprocesory uvedené na verzované stránce Subprocesory. Seznam obsahuje i dodavatele podmíněné konkrétní funkcí nebo produkčním klíčem; údaje jim budou předány pouze při skutečném použití této funkce. Zpracovatel jim uloží povinnosti ochrany údajů odpovídající této DPA a zůstává odpovědný za jejich plnění v rozsahu čl. 28 GDPR.

O zamýšleném přidání nebo nahrazení subprocesoru Zpracovatel informuje kontaktní e-mail vlastníka účtu nejméně 30 dní předem, není-li změna nutná k odvrácení bezprostředního bezpečnostního rizika. Správce může v této době vznést odůvodněnou námitku. Dokud není tento oznamovací proces provozně zaveden a doložen, Zpracovatel nesmí zapnout konfiguračně připraveného alternativního AI nebo fakturačního dodavatele bez individuálního informování dotčených zákazníků.

9. Přenosy do třetích zemí

Zpracovatel zajistí, aby přenos probíhal na základě kapitoly V GDPR, zejména rozhodnutí o odpovídající ochraně pro certifikovaného účastníka EU–US Data Privacy Framework nebo standardních smluvních doložek a doplňkových opatření. Konkrétní mechanismus každého ověřeného dodavatele uvádí seznam subprocesorů. Správce může požádat o dostupné podklady; obchodní tajemství a bezpečnostní informace mohou být přiměřeně redigovány.

10. Práva subjektů

S ohledem na povahu zpracování Zpracovatel přiměřeně pomůže Správci vyhledat, exportovat, opravit, omezit nebo vymazat údaje. Zpracovatel neodpoví jménem Správce bez jeho pokynu, ledaže to vyžaduje právo. Správce poskytne identifikátory potřebné k bezpečnému nalezení údajů a nesmí požadovat zpřístupnění údajů jiného tenantu.

11. Incidenty

Zpracovatel oznámí Správci porušení zabezpečení osobních údajů bez zbytečného odkladu poté, co se o něm dozví, a poskytne dostupné informace potřebné pro čl. 33 a 34 GDPR: povahu incidentu, pravděpodobné důsledky, přijatá opatření a kontakt. Informace může poskytovat postupně. Oznámení není uznáním odpovědnosti.

12. DPIA a konzultace

Zpracovatel poskytne přiměřeně dostupné informace pro posouzení vlivu a předchozí konzultaci podle čl. 35 a 36 GDPR, zejména k AI, voice, Web Control, subprocesorům a TOMs. Správce nese odpovědnost za rozhodnutí, zda je DPIA nutná pro jeho konkrétní nasazení.

13. Vrácení, výmaz a retention

Během trvání služby může vlastník účtu požádat o strojově čitelný export. Bez aktivního předplatného nevzniká produkční retenční entitlement; konverzační data a analytika se mažou podle tarifu (Asistent 30 dní, Růst 180 dní, Optimalizace 365 dní, veřejně „12 měsíců historie“), exporty po 48 hodinách a tenant data 30 dní po žádosti o smazání. Poté Zpracovatel odstraní osobní údaje z aktivních systémů a zákaznického úložiště, pokud jejich uchování nevyžaduje právo.

Pokud jsou aktivní oddělené technické zálohy, zbytkové kopie po výmazu zaniknou nejpozději do 30 dní v rámci automatického přepisovacího cyklu. Záložní kopie nejsou používány k běžnému zpracování; při obnově Zpracovatel znovu provede evidované výmazy, jakmile je to technicky možné.

14. Informace, audit a součinnost

Zpracovatel poskytne informace nutné k doložení souladu. Správce nejprve využije dokumentaci, testy a nezávislé zprávy, jsou-li dostupné. Není-li to dostačující, může jednou ročně a po přiměřeném písemném oznámení provést audit v běžné pracovní době, bez přístupu k údajům jiných zákazníků a bez ohrožení bezpečnosti. Mimořádný audit je možný po incidentu nebo na žádost úřadu.

15. Odpovědnost, přednost a trvání

Odpovědnost se řídí použitelným právem a Obchodními podmínkami; tato DPA neomezuje práva subjektů ani odpovědnost, kterou nelze omezit. Při rozporu má ve věcech zpracování osobních údajů přednost tato DPA, poté použitelné SCC. DPA trvá, dokud Zpracovatel zpracovává osobní údaje jménem Správce.