Ochrana osobních údajů
Verze 2026-07-30 · platné od 30. 7. 2026 do 31. 7. 2026 · Platné znění
Toto znění už neplatí. Je zde pro doložení, jak dokument zněl dříve.
Společnost [DOPLNIT: obchodní firma], IČO [DOPLNIT], se sídlem [DOPLNIT: ulice, číslo popisné, PSČ, obec], zapsaná v obchodním rejstříku vedeném [DOPLNIT] soudem v [DOPLNIT], oddíl [DOPLNIT], vložka [DOPLNIT] (dále jen „Správce“), informuje těmito zásadami ochrany osobních údajů (dále jen „Zásady“) o způsobu a rozsahu zpracování osobních údajů v souvislosti s aplikací Consulaio (dále jen „Aplikace“) a službami poskytovanými jejím prostřednictvím (dále jen „Služby“). Zásady nabývají účinnosti dnem [DOPLNIT: datum účinnosti], verze [DOPLNIT: označení verze].
I. Role Správce: správce a zpracovatel
Při poskytování Služeb vystupuje Správce ve dvou odlišných rolích, které je nutné rozlišovat, neboť se na ně vztahují odlišná pravidla:
A) V roli správce osobních údajů ve smyslu čl. 4 bodu 7 GDPR vystupuje ve vztahu k údajům, které zpracovává pro své vlastní účely, tedy zejména k registračním, kontaktním, fakturačním, přístupovým, provozním a komunikačním údajům Klienta a osob, které Klient určí jako uživatele svého Účtu. Účel a prostředky tohoto zpracování určuje Správce a Klient je nemůže změnit svým pokynem. Zpracování v této roli upravují čl. II až XI těchto Zásad.
B) V roli zpracovatele osobních údajů ve smyslu čl. 4 bodu 8 GDPR vystupuje ve vztahu k osobním údajům obsaženým ve Vstupních datech a Výstupech, tedy k údajům, které do Aplikace vkládá Klient v rámci své vlastní činnosti, včetně údajů o vlastních klientech Klienta, a dále k údajům, které si Aplikace na pokyn Klienta vyžádá z veřejných rejstříků nebo z veřejně dostupných internetových zdrojů při vyřizování dotazu. Do této role spadá i záznam o průběhu zpracování dotazu v rozsahu, v jakém obsahuje znění dotazu nebo Výstupu. Správcem těchto údajů je Klient, který odpovídá za právní základ jejich zpracování a za splnění informační povinnosti vůči dotčeným subjektům údajů. Zpracování v této roli se řídí Smlouvou o zpracování osobních údajů (DPA) dostupnou na www.consulaio.cz/dpa a čl. XII těchto Zásad.
Hranice mezi oběma rolemi je dána kategorií údaje, nikoli osobou, které se údaj týká. Přihlašovací, přístupové, provozní a fakturační údaje osob, které Klient určí jako uživatele svého Účtu, zpracovává Správce vždy v roli dle písm. A), i jde-li o zaměstnance Klienta.
Tyto Zásady jsou primárně určeny osobám, jejichž údaje Správce zpracovává v roli dle písm. A). Subjekty údajů, jejichž údaje byly do Aplikace vloženy Klientem, uplatňují svá práva u Klienta jako správce; obrátí-li se na Správce, předá Správce žádost bez zbytečného odkladu příslušnému Klientovi a informuje o tom subjekt údajů.
II. Kategorie zpracovávaných osobních údajů
V roli správce dle čl. I písm. A) zpracovává Správce zejména tyto kategorie osobních údajů:
- identifikační a kontaktní údaje: jméno a příjmení, obchodní firma, adresa sídla nebo bydliště, fakturační adresa, e-mailová adresa, telefonní číslo, IČO a DIČ;
- přístupové a autentizační údaje: přihlašovací e-mail, údaje o způsobu přihlášení a údaje o dvoufaktorovém ověření; přihlašovací údaje včetně hesel zpracovává poskytovatel autentizační služby uvedený na stránce Dílčí zpracovatelé, Správce k heslům nemá přístup;
- provozní a technické údaje: IP adresa, záznamy o přihlášení a odhlášení, protokoly (logy) o užívání Aplikace, technické identifikátory zařízení, typ prohlížeče a operačního systému;
- fakturační a platební údaje: údaje uvedené na daňových dokladech, historie plateb, rozsah čerpání Kreditů a údaje sloužící k určení místa plnění, zejména stát usazení nebo bydliště, daňové identifikační číslo a výsledek jeho případného ověření, země vydání platebního prostředku a IP adresa použitá při objednávce; údaje o platební kartě Správce nezpracovává, ty zpracovává výhradně poskytovatel platební brány jako samostatný správce;
- analytická data o užívání: statistické informace o rozsahu využívání Aplikace, například počet zadaných dotazů, počet vytvořených projektů a rozsah čerpání Kreditů;
- údaje z komunikace: obsah e-mailové a jiné komunikace mezi Klientem a Správcem, požadavky na podporu, hlášení chyb včetně připojených snímků obrazovky a souborů, reklamace a stížnosti;
- údaje z interakcí na sociálních sítích Správce ([DOPLNIT skutečně provozované profily]), a to v rozsahu, v jakém k nim Správce má přístup jako správce příslušného profilu.
Odešle-li uživatel z Aplikace hlášení chyby, předává se spolu s popisem chyby jeho jméno, přihlašovací e-mail, adresa obrazovky a případný přiložený snímek obrazovky nebo soubor poskytovateli nástroje pro sledování chyb uvedenému na stránce Dílčí zpracovatelé. Přiložený soubor může obsahovat Vstupní data; v tomto rozsahu s ním Správce nakládá podle Smlouvy o zpracování osobních údajů a použije jej výhradně k vyřešení hlášené chyby. Po jejím vyřešení, nejpozději však do 12 měsíců od hlášení, je příloha smazána.
V roli zpracovatele dle čl. I písm. B) může Správce zpracovávat jakékoli kategorie osobních údajů obsažené ve Vstupních datech, které do Aplikace vloží Klient. Rozsah těchto údajů určuje výhradně Klient. Podmínky tohoto zpracování upravuje čl. XII a DPA.
Zdroje osobních údajů. Osobní údaje získává Správce zpravidla přímo od subjektu údajů, zejména při registraci, při objednávce a při vzájemné komunikaci. Údaje o osobách, které Klient určí jako uživatele svého Účtu, získává Správce od Klienta; zdrojem těchto údajů je Klient. Údaje o interakcích s profily Správce na sociálních sítích získává Správce od provozovatele příslušné sítě v rozsahu, v jakém je zpřístupňuje správci profilu. Vyžaduje-li vyřízení dotazu údaj z veřejného rejstříku, zejména z registru ARES, nebo z veřejně dostupného internetového zdroje, získává jej Aplikace na pokyn Klienta a v roli dle čl. I písm. B); zdrojem takového údaje je příslušný rejstřík nebo veřejně dostupný zdroj. Jiné zdroje Správce nevyužívá.
III. Účely, právní základy a doby uchování
Následující tabulka uvádí pro každý účel zpracování odpovídající právní základ dle čl. 6 GDPR a dobu uchování. Zpracování v roli zpracovatele dle čl. I písm. B) v tabulce uvedeno není, neboť účel a dobu určuje Klient jako správce; výjimkou je záznam o průběhu dotazu, u něhož Správce dobu uchování uvádí z důvodu transparentnosti.
| Účel zpracování | Právní základ | Rozsah údajů | Doba uchování |
|---|---|---|---|
| Založení a správa Účtu, poskytování Služeb, plnění Smlouvy | Plnění smlouvy – čl. 6 odst. 1 písm. b) GDPR | Identifikační, kontaktní, přístupové, fakturační | Po dobu trvání Smlouvy |
| Komunikace s Klientem, vyřizování podnětů, stížností a reklamací | Plnění smlouvy – čl. 6 odst. 1 písm. b) GDPR | Identifikační, kontaktní, údaje z komunikace | Po dobu trvání Smlouvy a 3 roky poté |
| Vyřízení hlášení chyb odeslaných z Aplikace | Oprávněný zájem – čl. 6 odst. 1 písm. f) GDPR | Jméno, přihlašovací e-mail, popis chyby, adresa obrazovky, připojený snímek obrazovky nebo soubor | Do vyřešení hlášené chyby, nejdéle 12 měsíců od hlášení |
| Vedení účetnictví, daňové povinnosti, archivace daňových dokladů | Plnění právní povinnosti – čl. 6 odst. 1 písm. c) GDPR | Identifikační, fakturační a platební | Účetní záznamy 5 let, účetní závěrka a výroční zpráva 10 let, vždy od konce účetního období (§ 31 odst. 2 zákona č. 563/1991 Sb.); daňové doklady 10 let od konce zdaňovacího období, ve kterém se plnění uskutečnilo (§ 35 odst. 2 zákona č. 235/2004 Sb.); záznamy rozhodné pro stanovení daně po dobu běhu lhůty pro stanovení daně (§ 148 zákona č. 280/2009 Sb., § 38r odst. 2 zákona č. 586/1992 Sb.), nejdéle 10 let |
| Určení místa plnění a prokázání postavení Klienta pro účely daně z přidané hodnoty | Plnění právní povinnosti – čl. 6 odst. 1 písm. c) GDPR | Fakturační adresa, stát usazení nebo bydliště, daňové identifikační číslo a výsledek jeho případného ověření, země vydání platebního prostředku, IP adresa použitá při objednávce | 10 let od konce zdaňovacího období, ve kterém se plnění uskutečnilo |
| Uplatňování a obrana právních nároků ze Smlouvy | Oprávněný zájem – čl. 6 odst. 1 písm. f) GDPR | Identifikační, fakturační, provozní, údaje z komunikace | 3 roky od zániku Smlouvy (§ 629 zákona č. 89/2012 Sb.); probíhá-li spor, do jeho pravomocného ukončení |
| Zabezpečení Aplikace, prevence podvodů a zneužití Služeb | Oprávněný zájem – čl. 6 odst. 1 písm. f) GDPR | Přístupové, provozní a technické | 12 měsíců, u záznamů o bezpečnostních incidentech 3 roky |
| Sledování provozu Aplikace a chyb, vyhodnocení kvality odpovědí | Oprávněný zájem – čl. 6 odst. 1 písm. f) GDPR | Provozní a technické údaje, záznam průběhu dotazu včetně jeho znění a vygenerované odpovědi | 90 dní u záznamů o průběhu dotazu, poté se automaticky mažou |
| Sledování chyb rozhraní Aplikace v prohlížeči, včetně záznamu průběhu relace pořízeného při vzniku chyby | Oprávněný zájem – čl. 6 odst. 1 písm. f) GDPR | Provozní a technické údaje, identifikátor relace, záznam interakce s rozhraním v okamžiku chyby s maskovaným textovým obsahem | 90 dní |
| Analýza užívání a zlepšování Aplikace | Oprávněný zájem – čl. 6 odst. 1 písm. f) GDPR | Analytická data o užívání | 24 měsíců, poté pouze v anonymní podobě |
| Zasílání obchodních sdělení stávajícím Klientům o obdobných službách Správce | Oprávněný zájem – čl. 6 odst. 1 písm. f) GDPR ve spojení s § 7 zákona č. 480/2004 Sb.; kdykoli lze odmítnout | Identifikační a kontaktní | Po dobu trvání Smlouvy a 3 roky poté, nebo do vznesení námitky |
| Zasílání obchodních sdělení osobám, které nejsou Klienty, a jiný přímý marketing | Souhlas – čl. 6 odst. 1 písm. a) GDPR a § 7 zákona č. 480/2004 Sb. | Identifikační a kontaktní | Do odvolání souhlasu, nejdéle 3 roky od jeho udělení |
| Publikace referencí a uživatelských recenzí | Souhlas – čl. 6 odst. 1 písm. a) GDPR | Jméno, případně obchodní firma a pozice, text recenze | Do odvolání souhlasu |
| Nepovinné analytické a marketingové nástroje a cookies | Souhlas – čl. 6 odst. 1 písm. a) GDPR a § 89 odst. 3 zákona č. 127/2005 Sb. | Dle nastavení cookies, viz čl. IX | Dle doby platnosti jednotlivých cookies uvedené v Zásadách cookies |
U záznamu o průběhu dotazu vystupuje Správce v roli správce ve vztahu k provozním a technickým údajům záznamu; ve vztahu ke znění dotazu a Výstupu, které jsou součástí záznamu, jde o zpracování v roli dle čl. I písm. B) a řídí se Smlouvou o zpracování osobních údajů. Doba uchování 90 dní platí pro celý záznam.
Po uplynutí uvedených dob Správce osobní údaje nenávratně vymaže nebo je nezvratně anonymizuje. Je-li týž údaj zpracováván pro více účelů, uchovává jej Správce po nejdelší z uvedených dob. Probíhá-li daňová kontrola, daňové řízení, soudní nebo jiné řízení, ve kterém jsou uchovávané záznamy potřebné, pozastaví Správce jejich výmaz do pravomocného ukončení řízení.
Poskytnutí identifikačních, kontaktních a fakturačních údajů je smluvním požadavkem nezbytným pro uzavření a plnění Smlouvy; bez jejich poskytnutí nelze Účet zřídit ani Služby poskytovat. Poskytnutí údajů pro účely založené na souhlasu je dobrovolné a jejich neposkytnutí nemá vliv na poskytování Služeb.
IV. Anonymizace a agregace
Správce je oprávněn analytická data o užívání Aplikace agregovat a nezvratně anonymizovat tak, aby již nebylo možné je spojit s konkrétní osobou. Takto anonymizovaná data nejsou osobními údaji a Správce je oprávněn je uchovávat a používat bez omezení, zejména k analýze a zlepšování Služeb a ke sdílení souhrnných statistik s třetími stranami. Správce se nebude pokoušet o opětovnou identifikaci anonymizovaných dat. Tímto není dotčena povinnost mlčenlivosti podle čl. 10.4 obchodních podmínek.
Jsou-li údaje pouze pseudonymizovány nebo zbaveny přímých identifikátorů, aniž je vyloučena možnost opětovné identifikace, zůstávají osobními údaji a Správce s nimi nakládá podle těchto Zásad.
Obsah Vstupních dat a Výstupů Správce nepoužívá k trénování ani dotrénování jazykových modelů, a to ani ve prospěch svých dílčích zpracovatelů. Záznamy o průběhu dotazů podle čl. III slouží výhradně k provozu Aplikace, k řešení chyb a k vyhodnocení kvality odpovědí; k jinému účelu, zejména k profilování Klienta nebo k marketingu, Správce obsah Vstupních dat a Výstupů nepoužívá.
V. Příjemci osobních údajů
Správce může osobní údaje předat nebo zpřístupnit těmto kategoriím příjemců:
- dílčím zpracovatelům, kteří pro Správce zajišťují provoz Služeb, zejména poskytovatelům cloudové infrastruktury, poskytovatelům hostingu webového rozhraní a serverové vrstvy Aplikace, poskytovatelům rozhraní modelů umělé inteligence, provozovateli vektorové databáze, poskytovateli internetového vyhledávání, poskytovatelům autentizačních služeb, platebních bran, nástrojů pro sledování provozu a chyb a nástrojů pro zákaznickou podporu a rozesílání e-mailů; tito příjemci zpracovávají údaje na základě smlouvy dle čl. 28 GDPR a jsou vázáni povinností mlčenlivosti;
- poskytovatelům účetních, auditorských, právních a daňových služeb Správce, a to výhradně v rozsahu identifikačních, fakturačních a platebních údajů Klienta; Vstupní data a Výstupy těmto příjemcům předávány nejsou;
- orgánům veřejné moci, je-li Správce k předání povinen na základě právního předpisu nebo rozhodnutí;
- protistranám a jejich poradcům v rámci prověřování při přeměně, převodu obchodního závodu nebo jeho části nebo jiné obdobné transakci, a to v nezbytném rozsahu a za podmínky zachování mlčenlivosti; v případě uskutečnění transakce mohou být údaje předány právnímu nástupci Správce.
Aktuální seznam dílčích zpracovatelů včetně země zpracování je dostupný na stránce Dílčí zpracovatelé. O plánované změně tohoto seznamu, tedy o přidání nového nebo nahrazení stávajícího dílčího zpracovatele, informuje Správce Klienta e-mailem nejméně 30 dní před jejím účinkem a současně uvedenou stránku aktualizuje. Klient jako správce je oprávněn vznést proti změně písemnou námitku do 30 dnů od doručení oznámení; nedohodnou-li se strany jinak, je Klient oprávněn Smlouvu vypovědět ke dni účinnosti změny a Správce mu vrátí poměrnou část předem uhrazeného Předplatného. Postup při námitce, naléhavé případy a další podrobnosti upravuje čl. V Smlouvy o zpracování osobních údajů; rozhodné je znění uvedené tam.
Připojí-li Klient k Aplikaci externí nástroj nebo server, který si sám zvolí, předává Aplikace tomuto nástroji údaje v rozsahu nezbytném pro provedení vyžádané operace. Volbou takového nástroje určuje příjemce údajů Klient jako správce; Správce jej neposkytuje jako svého dílčího zpracovatele a neodpovídá za zpracování, které u něj probíhá. Totéž platí, zpřístupní-li Klient obsah svého Účtu externímu nástroji prostřednictvím přístupového oprávnění vydaného v Účtu. Přehled připojených nástrojů a vydaných oprávnění je Klientovi dostupný v Účtu a Klient je oprávněn je kdykoli zrušit.
VI. Předávání do třetích zemí
Vstupní data a Výstupy Klienta jsou zpracovávány a uchovávány výhradně na území Evropského hospodářského prostoru (EHP). Ostatní osobní údaje, zejména registrační, autentizační a platební, jsou zpracovávány primárně na území EHP; k jejich předání do třetí země může dojít u dílčích zpracovatelů uvedených na stránce Dílčí zpracovatelé, a to pouze za podmínek uvedených níže.
Dochází-li v souvislosti s poskytováním Služeb k předání osobních údajů do třetí země mimo EHP, zajišťuje Správce, aby se tak dělo pouze na základě některého z právních titulů dle čl. 44 a násl. GDPR, zejména:
- na základě rozhodnutí Evropské komise o odpovídající úrovni ochrany dle čl. 45 GDPR, včetně Rámce ochrany soukromí mezi EU a USA, je-li příjemce v příslušném seznamu certifikován, nebo
- na základě standardních smluvních klauzulí přijatých Evropskou komisí dle čl. 46 odst. 2 GDPR, doplněných v případě potřeby o dodatečná technická a organizační opatření.
Kategorie příjemců ve třetích zemích, konkrétní příjemci, země zpracování a použitý právní titul předání jsou uvedeny v seznamu dílčích zpracovatelů na www.consulaio.cz/subprocessors. Kopii standardních smluvních klauzulí nebo informaci o jiných zárukách poskytne Správce na žádost zaslanou na kontaktní e-mail uvedený v úvodu těchto Zásad.
VII. Práva subjektů údajů
V souvislosti se zpracováním osobních údajů má subjekt údajů tato práva:
- právo na informace o zpracování a právo na přístup k osobním údajům, včetně práva na kopii zpracovávaných údajů (čl. 15 GDPR);
- právo na opravu nepřesných a doplnění neúplných osobních údajů (čl. 16 GDPR);
- právo na výmaz osobních údajů (čl. 17 GDPR);
- právo na omezení zpracování (čl. 18 GDPR);
- právo na přenositelnost údajů u zpracování založeného na souhlasu nebo na plnění smlouvy a prováděného automatizovaně (čl. 20 GDPR);
- právo vznést námitku proti zpracování založenému na oprávněném zájmu (čl. 21 odst. 1 GDPR);
- právo kdykoli a bez uvedení důvodu vznést námitku proti zpracování pro účely přímého marketingu; po jejím vznesení Správce pro tento účel údaje dále nezpracovává (čl. 21 odst. 2 a 3 GDPR);
- právo nebýt předmětem rozhodnutí založeného výhradně na automatizovaném zpracování za podmínek dle čl. 22 GDPR – viz čl. XI těchto Zásad;
- je-li zpracování založeno na souhlasu, právo souhlas kdykoli odvolat, aniž je tím dotčena zákonnost zpracování před odvoláním (čl. 7 odst. 3 GDPR).
Svá práva může subjekt údajů uplatnit prostřednictvím Aplikace nebo na kontaktním e-mailu uvedeném v úvodu těchto Zásad. Správce žádost vyřídí bez zbytečného odkladu, nejpozději do jednoho měsíce od jejího doručení; tuto lhůtu lze v případě složitých nebo mnohočetných žádostí prodloužit o další dva měsíce, o čemž Správce subjekt údajů informuje. Je-li to nezbytné k ověření totožnosti žadatele, může Správce požádat o doplňující informace.
Uvedená práva nejsou absolutní a jejich uplatnění může být v konkrétním případě omezeno, zejména brání-li výmazu právní povinnost Správce údaje uchovávat, nebo je-li zpracování nezbytné pro určení, výkon nebo obhajobu právních nároků.
Subjekt údajů má rovněž právo podat stížnost u dozorového úřadu, kterým je Úřad pro ochranu osobních údajů, se sídlem Pplk. Sochora 27, 170 00 Praha 7, www.uoou.gov.cz, případně se obrátit na příslušný soud.
VIII. Zabezpečení a porušení ochrany osobních údajů
Správce s ohledem na povahu, rozsah, kontext a účely zpracování a na rizika pro práva a svobody subjektů údajů přijímá vhodná technická a organizační opatření dle čl. 32 GDPR, zejména šifrování přenášených i uložených údajů, řízení a evidenci přístupů, dvoufaktorové ověřování u administrátorských přístupů, oddělení produkčního a testovacího prostředí, pravidelné testování zabezpečení, zálohování a školení osob, které mají k údajům přístup.
Zjistí-li Správce porušení zabezpečení osobních údajů, ohlásí je Úřadu pro ochranu osobních údajů bez zbytečného odkladu, nejpozději do 72 hodin od okamžiku, kdy se o něm dozvěděl, ledaže není pravděpodobné, že by mělo za následek riziko pro práva a svobody subjektů údajů (čl. 33 GDPR). Je-li pravděpodobné, že porušení bude mít za následek vysoké riziko, oznámí je Správce bez zbytečného odkladu též dotčeným subjektům údajů (čl. 34 GDPR).
Dojde-li k porušení zabezpečení u údajů, které Správce zpracovává v roli zpracovatele dle čl. I písm. B), ohlásí je Správce bez zbytečného odkladu Klientovi jako správci; ohlašovací povinnost vůči dozorovému úřadu a vůči subjektům údajů v takovém případě plní Klient.
Správce upozorňuje, že žádný přenos dat prostřednictvím sítě internet nebo elektronické pošty není zcela bezpečný, a doporučuje proto zvážit, jaké informace jsou touto cestou sdělovány, a využívat funkce Aplikace určené k zabezpečenému vkládání dokumentů.
X. Zvláštní kategorie údajů a údaje dětí
Aplikace není určena ke zpracování zvláštních kategorií osobních údajů dle čl. 9 GDPR, tedy zejména údajů o zdravotním stavu, o členství v odborech, o náboženském vyznání, o politických názorech nebo o sexuálním životě, ani údajů o rozsudcích v trestních věcech dle čl. 10 GDPR.
Klient bere na vědomí, že takové údaje mohou být obsaženy v podkladech, které do Aplikace vkládá, zejména v podkladech mzdové a personální agendy. Klient je povinen před vložením takových podkladů posoudit, zda je pro zpracování dán titul podle čl. 9 odst. 2 GDPR, a údaje, které pro vyřízení dotazu nejsou potřebné, před vložením odstranit, anonymizovat nebo pseudonymizovat. Hodlá-li Klient vkládat zvláštní kategorie údajů soustavně, oznámí to Správci předem podle čl. II odst. 3 Smlouvy o zpracování osobních údajů. Odpovědnost za vložení zvláštních kategorií údajů nese Klient jako správce; Správce technická a organizační opatření podle čl. VIII dimenzuje tak, aby odpovídala riziku plynoucímu z předvídatelné přítomnosti údajů mzdové a personální agendy.
Aplikace není určena osobám mladším 18 let a Správce vědomě nezpracovává jejich osobní údaje pro účely uzavření Smlouvy. Věková hranice 18 let je smluvním požadavkem vyplývajícím z povahy Služby, nikoli hranicí způsobilosti k udělení souhlasu se zpracováním osobních údajů – tu stanoví § 7 zákona č. 110/2019 Sb. u služeb informační společnosti nabízených přímo dítěti na patnáct let. Zjistí-li Správce, že zpracovává osobní údaje osoby mladší 18 let bez odpovídajícího titulu, přijme kroky k jejich neprodlenému výmazu, nebrání-li tomu právní povinnost údaje uchovávat.
XI. Automatizované zpracování a umělá inteligence
Podstatou Služby je automatizované generování Výstupů systémem umělé inteligence na základě dotazů a podkladů zadaných Klientem.
Správce je poskytovatelem systému umělé inteligence ve smyslu čl. 3 bodu 3 nařízení Evropského parlamentu a Rady (EU) 2024/1689 (AI Act). Každá fyzická osoba, která Aplikaci užívá, je nejpozději při první interakci s Aplikací informována o tom, že komunikuje se systémem umělé inteligence, a nikoli s člověkem. Výstupy jsou syntetickým textovým obsahem. Správce je označuje strojově čitelným údajem tam, kde to formát výstupu umožňuje, zejména v metadatech generovaných dokumentů a ve strukturovaném exportu konverzace (čl. 50 odst. 2 nařízení (EU) 2024/1689); u formátů, které pro takový údaj nemají místo, označení neuvádí. Do textu samotného Výstupu Správce upozornění nevkládá. Povinnost uvést při zveřejnění Výstupu, že text vytvořila umělá inteligence, má Klient podle čl. 50 odst. 4 nařízení. Podrobnosti upravují čl. 1.4 a čl. 9.4 obchodních podmínek.
Správce nečiní vůči Klientovi ani vůči jiným subjektům údajů rozhodnutí založená výhradně na automatizovaném zpracování, včetně profilování, která by pro ně měla právní účinky nebo se jich obdobně významně dotýkala ve smyslu čl. 22 GDPR. Výstupy Aplikace nejsou rozhodnutím Správce; jejich vyhodnocení a použití je vždy na uvážení Klienta, jehož povinnost Výstupy před použitím ověřit upravuje čl. 9.3 obchodních podmínek.
Výstup může obsahovat nesprávné tvrzení o fyzické osobě, například o členovi statutárního orgánu dohledaném ve veřejném rejstříku. Výstup není záznamem Správce o této osobě ani jejím hodnocením, Správce jej nepoužívá k rozhodování o subjektu údajů a neuchovává jej jako údaj o jejích vlastnostech. Uplatní-li subjekt údajů právo na opravu podle čl. 16 GDPR ve vztahu k obsahu Výstupu, postupuje se podle čl. I písm. B) těchto Zásad a žádost vyřizuje Klient jako správce; Správce mu k tomu poskytne součinnost.
Správce neprovádí profilování Klientů pro účely hodnocení jejich osobnostních aspektů, chování nebo důvěryhodnosti.
XII. Zpracování v roli zpracovatele
Zpracování osobních údajů obsažených ve Vstupních datech a Výstupech, u nichž Správce vystupuje v roli zpracovatele dle čl. I písm. B), se řídí Smlouvou o zpracování osobních údajů dostupnou na www.consulaio.cz/dpa, která obsahuje všechny náležitosti dle čl. 28 odst. 3 GDPR, zejména předmět a dobu zpracování, povahu a účel zpracování, kategorie subjektů údajů, pokyny správce, povinnost mlčenlivosti, podmínky zapojení dalších zpracovatelů, součinnost při plnění žádostí subjektů údajů a pravidla pro výmaz nebo vrácení údajů po ukončení zpracování.
Vstupní data a Výstupy jsou uchovávány po dobu trvání Smlouvy a dále 30 dnů po jejím ukončení, po jejichž uplynutí jsou nenávratně smazány, nebrání-li tomu pokyn Klienta nebo právní povinnost. Klient je oprávněn Vstupní data a Výstupy exportovat po dobu trvání Smlouvy a dále ve lhůtě 30 dnů od jejího ukončení.
XIII. Změny Zásad
Správce je oprávněn tyto Zásady průběžně aktualizovat, zejména při změně způsobu nebo rozsahu zpracování, při zapojení nových dílčích zpracovatelů nebo při změně právních předpisů. Aktuální znění Zásad Správce vždy zveřejní na této stránce s uvedením data účinnosti a označení verze. Znění účinné k určitému dni Správce Klientovi na žádost zaslanou na kontaktní e-mail uvedený v úvodu těchto Zásad kdykoli poskytne v textové podobě.
Dojde-li k podstatné změně, zejména k rozšíření účelů zpracování nebo ke změně kategorií příjemců, informuje Správce Klienty e-mailem alespoň 30 dní před nabytím účinnosti nového znění.
Tyto Zásady plní informační povinnost Správce dle čl. 13 a 14 GDPR a nejsou smluvním ujednáním; jejich změna proto nevyžaduje souhlas subjektu údajů. Práva a povinnosti Klienta jako správce, zejména postup při změně dílčího zpracovatele a s ním spojené právo Smlouvu vypovědět, zakládá Smlouva o zpracování osobních údajů a obchodní podmínky, nikoli tyto Zásady; údaje o nich uvedené v těchto Zásadách mají informační povahu a jednostrannou změnou Zásad je nelze zúžit ani zrušit.
Je-li konkrétní zpracování založeno na souhlasu, vyžádá si Správce pro nový nebo rozšířený účel souhlas nový; dosavadní souhlas se změnou Zásad na nové účely nevztahuje.
XIV. Účinnost
Tyto Zásady nabývají účinnosti dnem [DOPLNIT datum]. Verze: [DOPLNIT].