Smlouva o zpracování osobních údajů
Verze 2026-07-30 · platné od 30. 7. 2026 do 31. 7. 2026 · Platné znění
Toto znění už neplatí. Je zde pro doložení, jak dokument zněl dříve.
Tato Smlouva o zpracování osobních údajů (dále jen „DPA“) upravuje vztah mezi Klientem jakožto správcem osobních údajů a společností [DOPLNIT: obchodní firma], IČO [DOPLNIT], se sídlem [DOPLNIT: ulice, číslo popisné, PSČ, obec] (dále jen „Zpracovatel“ nebo „Poskytovatel“), jakožto zpracovatelem osobních údajů, a uzavírá se v souladu s čl. 28 nařízení Evropského parlamentu a Rady (EU) 2016/679 („GDPR“). DPA je nedílnou součástí Obchodních podmínek a použije se v rozsahu, v jakém Poskytovatel zpracovává osobní údaje jménem Klienta v rámci služby Consulaio.
I. Předmět a doba zpracování
(1) Předmětem této DPA je zpracování osobních údajů, které Klient (správce) zpřístupní Poskytovateli (zpracovateli) v souvislosti s užíváním aplikace Consulaio, zejména jako součást Vstupních dat (dotazy, dokumenty, přílohy) a Výstupů (odpovědi generované umělou inteligencí).
(2) Zpracování probíhá po dobu trvání Smlouvy a následně po dobu nezbytnou pro splnění zákonných povinností a archivačních lhůt dle čl. III odst. 6 této DPA.
(3) Povaha a účel zpracování spočívá v poskytování cloudové (SaaS) služby Consulaio, zejména v ukládání, indexaci a strojovém zpracování Vstupních dat za účelem generování Výstupů a v zajištění souvisejících provozních a bezpečnostních funkcí.
II. Kategorie osobních údajů a subjektů
(1) Předmětem zpracování podle této DPA mohou být zejména tyto kategorie osobních údajů:
- identifikační a kontaktní údaje obsažené ve Vstupních datech (jméno, příjmení, e-mail, telefon, adresa, IČO, DIČ);
- obsah dokumentů a dotazů, které Klient vkládá do aplikace, a z nich generované Výstupy;
- údaje o třetích osobách, které si aplikace na pokyn Klienta vyžádá z veřejných rejstříků nebo z veřejně dostupných internetových zdrojů při vyřizování dotazu;
- provozní a technické údaje vztahující se ke zpracování Vstupních dat, zejména záznamy o průběhu zpracování dotazu obsahující jeho znění a vygenerovaný Výstup.
(2) Subjekty údajů jsou třetí osoby, jejichž osobní údaje Klient do aplikace vloží nebo jejichž údaje si na jeho pokyn aplikace vyžádá, zejména klienti, zaměstnanci a obchodní partneři Klienta a osoby uvedené ve veřejných rejstřících. Registrační, přístupové, provozní a fakturační údaje Klienta a osob, které Klient určí jako uživatele svého Účtu, zpracovává Poskytovatel v roli samostatného správce podle Zásad ochrany osobních údajů, nikoli podle této DPA.
(3) Klient se zavazuje nevkládat do aplikace zvláštní kategorie osobních údajů dle čl. 9 GDPR ani osobní údaje týkající se rozsudků v trestních věcech dle čl. 10 GDPR, ledaže pro jejich zpracování disponuje titulem dle čl. 9 odst. 2 nebo čl. 10 GDPR. Hodlá-li Klient takové údaje vkládat soustavně, oznámí to Poskytovateli předem písemně, aby Poskytovatel mohl odpovídající riziko zohlednit v opatřeních dle čl. III odst. 3. Poskytovatel bere na vědomí, že zvláštní kategorie údajů mohou být v podkladech mzdové a personální agendy obsaženy i bez takového oznámení, a opatření dle čl. III odst. 3 tomuto riziku přizpůsobuje.
III. Povinnosti Poskytovatele
(1) Poskytovatel zpracovává osobní údaje pouze na základě doložených pokynů Klienta, vyjma případů, kdy zpracování vyžaduje právo EU nebo právo členského státu; v takovém případě Poskytovatel Klienta o tomto požadavku informuje před zpracováním, ledaže by to bylo zakázáno.
(2) Poskytovatel zajišťuje, aby se osoby oprávněné zpracovávat osobní údaje zavázaly k mlčenlivosti nebo aby se na ně vztahovala zákonná povinnost mlčenlivosti.
(3) Poskytovatel přijímá s ohledem na stav techniky vhodná technická a organizační opatření dle čl. 32 GDPR, zejména šifrování při přenosu (TLS 1.3) a v klidu (AES-256), řízení přístupu, vícefaktorovou autentizaci administrátorů, oddělení prostředí a pravidelnou kontrolu zabezpečení.
(4) Poskytovatel nepoužívá Vstupní data ani Výstupy k trénování ani dotrénování modelů umělé inteligence a smluvně zajišťuje totéž u svých dílčích zpracovatelů.
(5) Poskytovatel je Klientovi nápomocen prostřednictvím vhodných technických a organizačních opatření při plnění povinností Klienta reagovat na žádosti subjektů údajů (čl. 12 až 23 GDPR) a při plnění povinností podle čl. 32 až 36 GDPR.
(6) Poskytovatel oznámí Klientovi bez zbytečného odkladu jakékoliv porušení zabezpečení osobních údajů. Oznámení obsahuje přiměřený popis incidentu, kategorie a přibližný počet dotčených subjektů a údajů, pravděpodobné důsledky a přijatá nebo navržená opatření; oznámení lze poskytovat postupně, není-li možné poskytnout všechny informace současně. Ohlašovací povinnost vůči dozorovému úřadu a vůči subjektům údajů plní Klient jako správce.
(7) Po ukončení poskytování služeb Poskytovatel podle volby Klienta veškeré osobní údaje vymaže nebo vrátí, a vymaže existující kopie, pokud právo EU nebo právo členského státu neukládá uložení daných osobních údajů; standardně dochází ke smazání 30 dní po ukončení Smlouvy.
IV. Povinnosti Klienta
(1) Klient odpovídá za to, že disponuje odpovídajícím právním základem pro zpracování osobních údajů, které do aplikace vkládá, a že subjektům údajů poskytl všechny zákonem vyžadované informace.
(2) Klient odpovídá za přesnost, aktuálnost a zákonnost osobních údajů a za pokyny, které Poskytovateli ke zpracování dává.
(3) Klient je povinen chránit přihlašovací údaje uživatelů svého účtu a neprodleně informovat Poskytovatele o jejich případném zneužití nebo ztrátě.
V. Dílčí zpracovatelé
(1) Klient tímto uděluje Poskytovateli obecné povolení zapojit do zpracování dílčí zpracovatele (sub-processors) za podmínek čl. 28 odst. 2 a 4 GDPR.
(2) Aktuální seznam dílčích zpracovatelů včetně země zpracování je dostupný na stránce Dílčí zpracovatelé. Poskytovatel uzavře s každým dílčím zpracovatelem písemnou smlouvu, která stanoví obdobné povinnosti jako tato DPA.
(3) Poskytovatel zveřejní změnu seznamu dílčích zpracovatelů na stránce Dílčí zpracovatelé a oznámí ji Klientovi na kontaktní e-mail nejméně 15 dní před účinkem změny.
(4) Klient je oprávněn vznést do 15 dnů námitku z doložených důvodů souvisejících s ochranou osobních údajů; nedohodnou-li se strany jinak, může Smlouvu vypovědět ke konci běžícího Fakturačního období. Zakládala-li by změna nově předání osobních údajů mimo Evropský hospodářský prostor, vrátí Poskytovatel Klientovi poměrnou část předem uhrazeného Předplatného.
(5) Vyžaduje-li bezpečnostní nebo provozní důvod okamžitou výměnu dílčího zpracovatele, je Poskytovatel oprávněn změnu provést i bez předchozí lhůty. O změně a jejích důvodech informuje Klienta bez zbytečného odkladu; lhůta pro námitku podle odst. 4 a právo Smlouvu vypovědět s vrácením poměrné části předem uhrazeného Předplatného Klientovi zůstávají zachovány a běží od doručení tohoto oznámení.
(6) Připojí-li Klient k aplikaci externí nástroj nebo server, který si sám zvolí, předává aplikace tomuto nástroji údaje v rozsahu nezbytném pro provedení vyžádané operace. Volbou takového nástroje určuje příjemce údajů Klient jako správce; Poskytovatel jej neposkytuje jako svého dílčího zpracovatele, neuzavírá s ním smlouvu podle čl. 28 GDPR a neodpovídá za zpracování, které u něj probíhá. Připojení takového nástroje není změnou dílčího zpracovatele podle odstavců 3 až 5. Totéž platí, zpřístupní-li Klient obsah svého Účtu externímu nástroji prostřednictvím přístupového oprávnění vydaného v Účtu. Přehled připojených nástrojů a vydaných oprávnění je Klientovi dostupný v Účtu a Klient je oprávněn je kdykoli zrušit.
VI. Místo zpracování a předávání do třetích zemí
(1) Vstupní data a Výstupy Klienta jsou zpracovávány a uchovávány výhradně v datových centrech umístěných v Evropském hospodářském prostoru (EHP). Ostatní osobní údaje zpracovávané v souvislosti s poskytováním služby, zejména registrační, autentizační a platební, jsou zpracovávány primárně v EHP.
(2) U dílčích zpracovatelů, kteří provozují globální infrastrukturu, může u údajů podle odst. 1 věty druhé dojít k předání osobních údajů do třetí země. Takové předání Poskytovatel uskuteční pouze za podmínek čl. 44 až 49 GDPR, zejména na základě rozhodnutí Evropské komise o odpovídající úrovni ochrany, včetně Rámce ochrany soukromí mezi EU a USA, nebo na základě standardních smluvních klauzulí. Vstupních dat a Výstupů se takové předání netýká.
(3) Země zpracování a právní titul případného předání jsou u každého dílčího zpracovatele uvedeny na stránce Dílčí zpracovatelé. Kopii standardních smluvních klauzulí poskytne Poskytovatel Klientovi na žádost.
VII. Audit a součinnost
(1) Poskytovatel poskytne Klientovi veškeré informace nutné k prokázání plnění povinností stanovených touto DPA a čl. 28 GDPR.
(2) Klient je oprávněn na vlastní náklady provést jednou ročně audit zpracování, který se primárně realizuje formou dotazníku nebo poskytnutím relevantní bezpečnostní dokumentace (např. zprávy nezávislých auditorů, certifikací typu ISO 27001 nebo SOC 2). Fyzický audit na místě je možný pouze po předchozí písemné dohodě obou stran a s ohledem na ochranu důvěrných informací třetích osob.
VIII. Odpovědnost a závěrečná ustanovení
(1) Odpovědnost stran za škodu způsobenou porušením této DPA se řídí čl. 82 GDPR a Smlouvou; omezení odpovědnosti sjednaná ve Smlouvě se uplatní i pro nároky podle této DPA v rozsahu povoleném právními předpisy.
(2) Tato DPA je nedílnou součástí Smlouvy a v rozsahu, v jakém by docházelo k rozporu mezi touto DPA a Obchodními podmínkami ve věcech zpracování osobních údajů jménem Klienta, má přednost tato DPA.
(3) DPA nabývá účinnosti okamžikem uzavření Smlouvy a zaniká současně se zánikem Smlouvy; tím nejsou dotčena ujednání, která mají z povahy věci trvat i po jejím skončení.
(4) Strany jsou oprávněny tuto Smlouvu o zpracování aktualizovat v souladu s vývojem právních předpisů; o věcných změnách Poskytovatel informuje Klienta minimálně 30 dní před účinkem změny.
(5) Pro dotazy ke zpracování osobních údajů kontaktujte Poskytovatele na adrese info@consulaio.cz.