Smlouva o zpracování osobních údajů

Verze 2026-08-10 · platné od 10. 8. 2026

Tato Smlouva o zpracování osobních údajů (dále jen „DPA“) upravuje vztah mezi Klientem jakožto správcem osobních údajů a společností [DOPLNIT: obchodní firma], IČO [DOPLNIT], se sídlem [DOPLNIT: ulice, číslo popisné, PSČ, obec] (dále jen „Zpracovatel“ nebo „Poskytovatel“), jakožto zpracovatelem osobních údajů, a uzavírá se v souladu s čl. 28 nařízení Evropského parlamentu a Rady (EU) 2016/679 („GDPR“). DPA je nedílnou součástí Obchodních podmínek a použije se v rozsahu, v jakém Poskytovatel zpracovává osobní údaje jménem Klienta v rámci služby Consulaio.

I. Předmět a doba zpracování

(1) Předmětem této DPA je zpracování osobních údajů, které Klient (správce) zpřístupní Poskytovateli (zpracovateli) v souvislosti s užíváním aplikace Consulaio, zejména jako součást Vstupních dat (dotazy, dokumenty, přílohy) a Výstupů (odpovědi generované umělou inteligencí).

(2) Zpracování probíhá po dobu trvání Smlouvy a následně po dobu nezbytnou pro splnění zákonných povinností a archivačních lhůt; po jejím uplynutí se údaje vymažou podle čl. III odst. 7.

(3) Povaha a účel zpracování spočívá v poskytování cloudové (SaaS) služby Consulaio, zejména v ukládání, indexaci a strojovém zpracování Vstupních dat za účelem generování Výstupů a v zajištění souvisejících provozních a bezpečnostních funkcí.

II. Kategorie osobních údajů a subjektů

(1) Předmětem zpracování podle této DPA mohou být zejména tyto kategorie osobních údajů:

  • identifikační a kontaktní údaje obsažené ve Vstupních datech (jméno, příjmení, e-mail, telefon, adresa, IČO, DIČ);
  • obsah dokumentů a dotazů, které Klient vkládá do aplikace, a z nich generované Výstupy;
  • údaje o třetích osobách, které si aplikace na pokyn Klienta vyžádá z veřejných rejstříků nebo z veřejně dostupných internetových zdrojů při vyřizování dotazu;
  • provozní a technické údaje vztahující se ke zpracování Vstupních dat, zejména záznamy o průběhu zpracování dotazu obsahující jeho znění a vygenerovaný Výstup.

(2) Subjekty údajů jsou třetí osoby, jejichž osobní údaje Klient do aplikace vloží nebo jejichž údaje si na jeho pokyn aplikace vyžádá, zejména klienti, zaměstnanci a obchodní partneři Klienta a osoby uvedené ve veřejných rejstřících. Registrační, přístupové, provozní a fakturační údaje Klienta a osob, které Klient určí jako uživatele svého Účtu, zpracovává Poskytovatel v roli samostatného správce podle Zásad ochrany osobních údajů, nikoli podle této DPA.

(3) Klient se zavazuje nevkládat do aplikace zvláštní kategorie osobních údajů dle čl. 9 GDPR ani osobní údaje týkající se rozsudků v trestních věcech dle čl. 10 GDPR, ledaže pro jejich zpracování disponuje titulem dle čl. 9 odst. 2 nebo čl. 10 GDPR. Hodlá-li Klient takové údaje vkládat soustavně, oznámí to Poskytovateli předem písemně, aby Poskytovatel mohl odpovídající riziko zohlednit v opatřeních dle čl. III odst. 3. Poskytovatel bere na vědomí, že zvláštní kategorie údajů mohou být v podkladech mzdové a personální agendy obsaženy i bez takového oznámení, a přihlíží k tomu při stanovení opatření podle čl. III odst. 3.

III. Povinnosti Poskytovatele

(1) Poskytovatel zpracovává osobní údaje pouze na základě doložených pokynů Klienta, vyjma případů, kdy zpracování vyžaduje právo EU nebo právo členského státu; v takovém případě Poskytovatel Klienta o tomto požadavku informuje před zpracováním, ledaže by to bylo zakázáno.

(2) Poskytovatel zajišťuje, aby se osoby oprávněné zpracovávat osobní údaje zavázaly k mlčenlivosti nebo aby se na ně vztahovala zákonná povinnost mlčenlivosti.

(3) Poskytovatel přijímá s ohledem na stav techniky, náklady na provedení a povahu zpracování vhodná technická a organizační opatření podle čl. 32 GDPR, zejména šifrování údajů při přenosu i v uložení odpovídající aktuálnímu stavu techniky, řízení a omezení přístupu, vícefaktorové ověření administrátorských přístupů a oddělení provozních prostředí. Přehled aktuálně používaných opatření poskytne Poskytovatel Klientovi na žádost.

(4) Poskytovatel nepoužívá Vstupní data ani Výstupy k trénování ani dotrénování modelů umělé inteligence a zapojuje pouze takové dílčí zpracovatele, u nichž je toto použití vyloučeno.

(5) Poskytovatel je Klientovi s ohledem na povahu zpracování a informace, které má k dispozici, nápomocen vhodnými technickými a organizačními opatřeními při plnění povinností Klienta reagovat na žádosti subjektů údajů (čl. 12 až 23 GDPR) a při plnění povinností podle čl. 32 až 36 GDPR.

(6) Poskytovatel oznámí Klientovi bez zbytečného odkladu jakékoliv porušení zabezpečení osobních údajů. Oznámení obsahuje přiměřený popis incidentu, kategorie a přibližný počet dotčených subjektů a údajů, pravděpodobné důsledky a přijatá nebo navržená opatření; oznámení lze poskytovat postupně, není-li možné poskytnout všechny informace současně. Ohlašovací povinnost vůči dozorovému úřadu a vůči subjektům údajů plní Klient jako správce.

(7) Po ukončení poskytování služeb Poskytovatel podle volby Klienta veškeré osobní údaje vymaže nebo vrátí, a vymaže existující kopie, pokud právo EU nebo právo členského státu neukládá uložení daných osobních údajů; standardně dochází ke smazání 30 dní po ukončení Smlouvy.

IV. Povinnosti Klienta

(1) Klient odpovídá za to, že disponuje odpovídajícím právním základem pro zpracování osobních údajů, které do aplikace vkládá, a že subjektům údajů poskytl všechny zákonem vyžadované informace.

(2) Klient odpovídá za přesnost, aktuálnost a zákonnost osobních údajů a za pokyny, které Poskytovateli ke zpracování dává.

(3) Klient je povinen chránit přihlašovací údaje uživatelů svého účtu a neprodleně informovat Poskytovatele o jejich případném zneužití nebo ztrátě.

V. Dílčí zpracovatelé

(1) Klient tímto uděluje Poskytovateli obecné povolení zapojit do zpracování dílčí zpracovatele (sub-processors) za podmínek čl. 28 odst. 2 a 4 GDPR.

(2) Aktuální seznam dílčích zpracovatelů včetně země zpracování je dostupný na stránce Dílčí zpracovatelé. Poskytovatel uzavře s každým dílčím zpracovatelem písemnou smlouvu, která stanoví obdobné povinnosti jako tato DPA.

(3) O zapojení nového dílčího zpracovatele nebo o nahrazení stávajícího informuje Poskytovatel Klienta předem, a to na kontaktní e-mail Klienta nebo oznámením zobrazeným Klientovi v rozhraní aplikace, a současně aktualizuje stránku Dílčí zpracovatelé; v oznámení uvede den, od kterého se změna uplatní. Vyžaduje-li bezpečnostní nebo provozní důvod okamžitou výměnu dílčího zpracovatele, informuje Poskytovatel Klienta o změně a o jejích důvodech bez zbytečného odkladu poté, co ji provede.

(4) Klient je oprávněn vznést proti změně námitku z doložených důvodů souvisejících s ochranou osobních údajů, a to do 30 dnů od oznámení podle odstavce 3; tím, že se změna mezitím uplatnila, toto právo nezaniká. Nedohodnou-li se strany jinak, může Klient Smlouvu vypovědět ke konci běžícího Fakturačního období. Vypoví-li Klient Smlouvu z tohoto důvodu, vrátí mu Poskytovatel poměrnou část předem uhrazeného Předplatného připadající na nevyčerpané období.

(5) Změnou podle odstavců 3 a 4 není změna služeb, které pro Poskytovatele zajišťuje dílčí zpracovatel již uvedený na seznamu, ani přesun zpracování mezi jeho datovými centry v Evropském hospodářském prostoru; účel zpracování uvedený u dílčího zpracovatele na seznamu vymezuje okruh zpracování, nikoli konkrétní technické řešení. Takovou změnu Poskytovatel promítne do seznamu při jeho nejbližší aktualizaci. Vede-li změna k předání osobních údajů do třetí země nebo ke zpřístupnění Vstupních dat nebo Výstupů subjektu, kterému dosud zpřístupněny nebyly, postupuje se podle odstavců 3 a 4.

(6) Připojí-li Klient k aplikaci externí nástroj nebo server, který si sám zvolí, předává aplikace tomuto nástroji údaje v rozsahu nezbytném pro provedení vyžádané operace. Volbou takového nástroje určuje příjemce údajů Klient jako správce; Poskytovatel jej neposkytuje jako svého dílčího zpracovatele, neuzavírá s ním smlouvu podle čl. 28 GDPR a neodpovídá za zpracování, které u něj probíhá. Připojení takového nástroje není změnou dílčího zpracovatele podle odstavců 3 až 5. Totéž platí, zpřístupní-li Klient obsah svého Účtu externímu nástroji prostřednictvím přístupového oprávnění vydaného v Účtu. Přehled připojených nástrojů a vydaných oprávnění je Klientovi dostupný v Účtu a Klient je oprávněn je kdykoli zrušit.

VI. Místo zpracování a předávání do třetích zemí

(1) Vstupní data a Výstupy Klienta jsou zpracovávány a uchovávány výhradně v datových centrech umístěných v Evropském hospodářském prostoru (EHP). Ostatní osobní údaje zpracovávané v souvislosti s poskytováním služby, zejména registrační, autentizační a platební, jsou zpracovávány primárně v EHP.

(2) U dílčích zpracovatelů, kteří provozují globální infrastrukturu, může u údajů podle odst. 1 věty druhé dojít k předání osobních údajů do třetí země. Takové předání Poskytovatel uskuteční pouze za podmínek čl. 44 až 49 GDPR, zejména na základě rozhodnutí Evropské komise o odpovídající úrovni ochrany, včetně Rámce ochrany soukromí mezi EU a USA, nebo na základě standardních smluvních klauzulí. Vstupních dat a Výstupů se takové předání netýká.

(3) Země zpracování a právní titul případného předání jsou u každého dílčího zpracovatele uvedeny na stránce Dílčí zpracovatelé. Informaci o zárukách použitých u konkrétního předání poskytne Poskytovatel Klientovi na žádost.

VII. Audit a součinnost

(1) Poskytovatel poskytne Klientovi veškeré informace nutné k prokázání plnění povinností stanovených touto DPA a čl. 28 GDPR.

(2) Klient je oprávněn na vlastní náklady provést jednou ročně audit zpracování, který se primárně realizuje formou dotazníku nebo poskytnutím bezpečnostní dokumentace, kterou má Poskytovatel k dispozici. Fyzický audit na místě je možný pouze po předchozí písemné dohodě obou stran a s ohledem na ochranu důvěrných informací třetích osob.

VIII. Odpovědnost a závěrečná ustanovení

(1) Odpovědnost stran za škodu způsobenou porušením této DPA se řídí čl. 82 GDPR a Smlouvou; omezení odpovědnosti sjednaná ve Smlouvě se uplatní i pro nároky podle této DPA v rozsahu povoleném právními předpisy.

(2) Tato DPA je nedílnou součástí Smlouvy a v rozsahu, v jakém by docházelo k rozporu mezi touto DPA a Obchodními podmínkami ve věcech zpracování osobních údajů jménem Klienta, má přednost tato DPA.

(3) DPA nabývá účinnosti okamžikem uzavření Smlouvy a zaniká současně se zánikem Smlouvy; tím nejsou dotčena ujednání, která mají z povahy věci trvat i po jejím skončení.

(4) Poskytovatel je oprávněn tuto DPA aktualizovat v souladu s vývojem právních předpisů a poskytované služby; o věcné změně informuje Klienta předem způsobem podle Obchodních podmínek.

(5) Pro dotazy ke zpracování osobních údajů kontaktujte Poskytovatele na adrese info@consulaio.cz.