Smlouva o zpracování osobních údajů (DPA)

Smlouva o zpracování osobních údajů

Data Processing Agreement (DPA)

Zpracovatel: Digital D&A s.r.o. | IČO: 23691271

Sídlo zpracovatele: Školská 660/3, Nové Město, 110 00 Praha

Kontakt: support@awentail.com | awentail.com

Správce: [NÁZEV ZÁKAZNÍKA] | IČO: [IČO ZÁKAZNÍKA]

Sídlo správce: [ADRESA ZÁKAZNÍKA]

Tato DPA tvoří přílohu Obchodních podmínek Awentail

Účinnost od: 14. 3. 2026

Preambule

Tato Smlouva o zpracování osobních údajů (dále jen „DPA”) je uzavřena mezi:

Zpracovatelem: Digital D&A s.r.o., IČO: 23691271, Školská 660/3, Nové Město, 110 00 Praha, provozovatel platformy Awentail (dále jen „Zpracovatel”)

Správcem: [NÁZEV ZÁKAZNÍKA], IČO/ID: [IČO], sídlem [ADRESA] (dále jen „Správce”)

Správce využívá platformu Awentail a v rámci tohoto využití dochází ke zpracování osobních údajů třetích osob (návštěvníků webu Správce). Správce vystupuje jako správce osobních údajů ve smyslu čl. 4 odst. 7 nařízení (EU) 2016/679 (GDPR) a Zpracovatel jako zpracovatel ve smyslu čl. 4 odst. 8 GDPR.

Tato DPA je uzavřena v souladu s čl. 28 GDPR a tvoří nedílnou součást smluvního vztahu mezi Správcem a Zpracovatelem, přičemž doplňuje Obchodní podmínky platformy Awentail. V případě rozporu má DPA přednost.

Čl. 1 – Definice

Pro účely této DPA platí definice dle GDPR a dále:

Čl. 2 – Předmět, povaha a rozsah zpracování

2.1 Popis zpracování

Zpracovatel zpracovává osobní údaje výhradně za účelem poskytování Služby Správci, a to v rozsahu nezbytném pro provoz Platformy.

Parametr zpracováníPopis
Povaha zpracováníUkládání, přenos, analýza a generování odpovědí prostřednictvím AI modelů; správa CRM kontaktů a rezervací
Účel zpracováníProvoz AI asistenta na webu Správce — zákaznický servis, zachycení kontaktů, rezervace schůzek
Kategorie osobních údajůKontaktní údaje (e-mail, telefon), obsah konverzací, technické identifikátory (IP, session ID), případně další údaje sdělené návštěvníkem dobrovolně v konverzaci
Kategorie subjektů údajůNávštěvníci webu Správce, kteří interagují s AI asistentem
Doba zpracováníPo dobu platnosti smlouvy mezi Správcem a Zpracovatelem, pokud není dohodnuto jinak

2.3 Infrastruktura zpracování

Správce bere na vědomí, že zpracování osobních údajů probíhá prostřednictvím cloudové infrastruktury a AI modelů třetích stran (Sub-zpracovatelů dle Čl. 4). Tito Sub-zpracovatelé mohou sídlit mimo EHP, přičemž přenos dat je zajištěn v souladu s Čl. 5 této DPA.

2.2 Zvláštní kategorie osobních údajů

Zpracování zvláštních kategorií osobních údajů dle čl. 9 GDPR (zdravotní údaje, rasový původ, biometrické údaje apod.) není pro provoz Platformy předpokládáno ani zamýšleno. Správce nesmí Platformu pro sběr nebo zpracování takových údajů využívat, pokud Zpracovatel výslovně písemně nestanoví jinak. Správce nese výlučnou odpovědnost za porušení tohoto zákazu.

Čl. 3 – Povinnosti Zpracovatele

Zpracovatel se v souladu s čl. 28 odst. 3 GDPR zavazuje:

Zpracovávat osobní údaje pouze na základě doložených pokynů Správce, nestanoví-li jinak právo EU nebo členského státu, jež se na Zpracovatele vztahuje — v takovém případě Zpracovatel Správce o tomto požadavku informuje před zahájením zpracování, ledaže by příslušné právo toto sdělení zakazovalo z důvodu veřejného zájmu.

Zajistit, aby se osoby oprávněné zpracovávat osobní údaje zavázaly k mlčenlivosti nebo aby se na ně vztahovala zákonná povinnost mlčenlivosti.

Přijmout veškerá opatření požadovaná dle čl. 32 GDPR (viz Čl. 6 této DPA).

Dodržovat podmínky pro zapojení dalšího zpracovatele (Sub-zpracovatele) dle Čl. 4 této DPA.

Zohledňovat povahu zpracování a být nápomocen Správci prostřednictvím vhodných technických a organizačních opatření při plnění jeho povinností vyřizovat žádosti o výkon práv subjektů údajů.

Být nápomocen Správci při zajišťování souladu s povinnostmi dle čl. 32–36 GDPR (bezpečnost zpracování, hlášení incidentů, posouzení vlivu na ochranu osobních údajů, předchozí konzultace s dozorovým úřadem).

V souladu s rozhodnutím Správce po ukončení poskytování Služby veškeré osobní údaje vymazat nebo vrátit, a existující kopie zlikvidovat, pokud právo EU nebo členského státu nepožaduje jejich uložení.

Poskytnout Správci veškeré informace potřebné k doložení souladu s povinnostmi dle čl. 28 GDPR a umožnit audity a inspekce prováděné Správcem nebo auditorem pověřeným Správcem, a k nim přispívat.

Zpracovatel neprodleně informuje Správce v případě, že se domnívá, že pokyn Správce porušuje GDPR nebo jiné právní předpisy EU nebo členských států týkající se ochrany osobních údajů. Zpracovatel nenese odpovědnost za zpracování prováděné na základě pokynů Správce, které jsou v rozporu s platnými právními předpisy.

Čl. 4 – Sub-zpracovatelé

4.1 Správce uděluje Zpracovateli obecný písemný souhlas se zapojením Sub-zpracovatelů. Zpracovatel je povinen Správce informovat o plánovaných změnách týkajících se přijetí nových nebo nahrazení stávajících Sub-zpracovatelů — a to zveřejněním aktualizace na awentail.com/subprocessors s předstihem nejméně 14 dní.

4.2 Správce může vznést oprávněnou námitku proti zapojení konkrétního Sub-zpracovatele do 10 pracovních dní od oznámení. Pokud se strany nedohodnou na přijatelném řešení, je Správce oprávněn vypovědět smlouvu ve vztahu k dotčeným službám.

4.3 Zpracovatel zapojuje Sub-zpracovatele na základě smlouvy ukládající jim stejné povinnosti v oblasti ochrany osobních údajů, jaké jsou stanoveny v této DPA. Zpracovatel plně odpovídá vůči Správci za plnění povinností Sub-zpracovatele.

4.4 Aktuální seznam Sub-zpracovatelů je dostupný na awentail.com/subprocessors.

Sub-zpracovatelÚčelUmístěníMechanismus přenosu
Poskytovatel cloudové infrastrukturyHosting Platformy a databázíEHPNení nutný
Poskytovatel AI modelů (aktuální dle awentail.com/subprocessors)Generování odpovědí AIUSA / EHPSCC dle čl. 46 GDPR
Platební bránaZpracování platebEHP / USASCC dle čl. 46 GDPR
Poskytovatel e-mailové infrastrukturyTransakční e-mailyEHP / USASCC dle čl. 46 GDPR
Analytický nástrojAnonymizovaná analytikaEHPNení nutný

Čl. 5 – Přenos osobních údajů do třetích zemí

5.1 Jakýkoli přenos osobních údajů mimo Evropský hospodářský prostor (EHP) probíhá pouze na základě vhodných záruk dle čl. 46 GDPR — zejména standardních smluvních doložek (SCC) schválených Evropskou komisí, případně na základě jiného mechanismu přenosu platného v době přenosu.

5.2 Zpracovatel zajistí, aby všichni Sub-zpracovatelé zapojení do přeshraniční výměny dat splňovali podmínky pro přenos dle GDPR.

5.3 Zpracovatel průběžně monitoruje vývoj rozhodnutí o přiměřenosti a dalších mechanismů přenosu a v případě jejich změny přijme bez zbytečného odkladu odpovídající opatření.

Čl. 6 – Bezpečnostní opatření

6.1 Zpracovatel zavede a udržuje technická a organizační opatření odpovídající míře rizika dle čl. 32 GDPR. Tato opatření zahrnují přinejmenším:

6.2 Zpracovatel je oprávněn opatření dle odst. 6.1 průběžně aktualizovat za podmínky, že nová opatření zachovají nebo zvýší úroveň ochrany.

6.3 Na žádost Správce Zpracovatel poskytne souhrnné informace o přijatých bezpečnostních opatřeních, případně umožní audit v rozsahu dle Čl. 8 této DPA.

Čl. 7 – Hlášení bezpečnostních incidentů

7.1 Zpracovatel bez zbytečného odkladu, nejpozději do 48 hodin od zjištění, informuje Správce o jakémkoli Bezpečnostním incidentu týkajícím se osobních údajů zpracovávaných jménem Správce.

7.2 Oznámení incidentu obsahuje přinejmenším:

7.3 Zpracovatel neprodleně přijme veškerá přiměřená technická a organizační opatření k omezení dopadu Bezpečnostního incidentu a k obnovení bezpečnosti.

7.4 Zpracovatel poskytuje Správci součinnost potřebnou k tomu, aby mohl Správce splnit svou povinnost oznámit Bezpečnostní incident dozorovému orgánu dle čl. 33 GDPR ve lhůtě 72 hodin od jeho zjištění. Zpracovatel za tuto lhůtu nenese odpovědnost, pokud Správci poskytl součinnost bez zbytečného odkladu.

Čl. 8 – Práva subjektů údajů a audit

8.1 Asistence při výkonu práv subjektů

Zpracovatel poskytuje Správci přiměřenou součinnost při vyřizování žádostí subjektů údajů o výkon jejich práv dle čl. 15–22 GDPR (přístup, oprava, výmaz, omezení, přenositelnost, námitka). Zpracovatel žádosti přijaté přímo od subjektů údajů bez zbytečného odkladu předává Správci.

Správce nese výlučnou odpovědnost za vyřízení žádostí subjektů údajů ve lhůtách stanovených GDPR. Zpracovatel nenese odpovědnost za nedodržení lhůt způsobené zpožděním na straně Správce.

8.2 Audit a inspekce

Správce je oprávněn ověřovat soulad Zpracovatele s touto DPA prostřednictvím:

Náklady na audit nese Správce. Zpracovatel je oprávněn odmítnout přístup k informacím, které jsou předmětem obchodního tajemství nebo by mohly ohrozit bezpečnost jiných zákazníků.

Čl. 9 – Povinnosti Správce

Správce se zavazuje:

Správce nese výlučnou odpovědnost za zákonnost všech pokynů předaných Zpracovateli a za zákonnost zpracování osobních údajů prostřednictvím Platformy — včetně správnosti nastavení AI asistenta, způsobu sběru dat a zajištění souhlasů nebo jiných právních základů vůči subjektům údajů.

Zajistit, aby zpracování osobních údajů prostřednictvím Platformy mělo platný právní základ dle čl. 6 GDPR (případně čl. 9 GDPR pro zvláštní kategorie).

Informovat subjekty údajů (návštěvníky svého webu) o zpracování jejich osobních údajů prostřednictvím AI asistenta, a to v souladu s čl. 13 nebo 14 GDPR.

Nepřenášet do Platformy zvláštní kategorie osobních údajů dle čl. 9 GDPR bez předchozího písemného souhlasu Zpracovatele.

Vydávat Zpracovateli pouze zákonné pokyny týkající se zpracování osobních údajů.

Uchovávat záznamy o činnostech zpracování dle čl. 30 GDPR v rozsahu, v němž se vztahují na zpracování prováděné prostřednictvím Platformy.

Neprodleně informovat Zpracovatele o jakékoli změně povahy nebo rozsahu zpracování, která by mohla mít vliv na tuto DPA.

Nést výlučnou odpovědnost za obsah Znalostní báze nahraný do Platformy, včetně zajištění toho, že nahrání a zpracování tohoto obsahu je v souladu s platnými právními předpisy.

Čl. 10 – Posouzení vlivu na ochranu osobních údajů (DPIA)

10.1 Pokud je Správce povinen provést posouzení vlivu na ochranu osobních údajů (DPIA) dle čl. 35 GDPR v souvislosti s využitím Platformy, Zpracovatel mu poskytne přiměřenou součinnost — zejména poskytnutím dostupných informací o povaze zpracování a přijatých bezpečnostních opatřeních.

10.2 Zpracovatel není povinen provádět DPIA jménem Správce ani nenese odpovědnost za závěry DPIA provedeného Správcem.

10.3 Podle aktuálního posouzení Zpracovatele standardní provoz AI asistenta Awentail pro účely zákaznického servisu, zachycení kontaktů a rezervace schůzek nepředstavuje zpracování s vysokým rizikem ve smyslu čl. 35 GDPR. Toto posouzení se může změnit v závislosti na vývoji regulace, pokynů dozorových orgánů nebo konkrétního kontextu nasazení. Správce je povinen provést vlastní DPIA s ohledem na svůj specifický případ použití.

Čl. 11 – Ukončení DPA a výmaz osobních údajů

11.1 Tato DPA zaniká automaticky ukončením smluvního vztahu mezi Správcem a Zpracovatelem (tj. zrušením Uživatelského účtu nebo vypovězením Obchodních podmínek).

11.2 Po ukončení smluvního vztahu Zpracovatel:

11.3 Záznamy konverzací a Znalostní báze jsou smazány v souladu s odst. 11.2. Fakturační a provozní záznamy mohou být uchovávány po dobu stanovenou daňovými a účetními předpisy (typicky 10 let), přičemž tato data jsou pseudonymizována v maximálním možném rozsahu.

11.4 Zpracovatel nenese odpovědnost za ztrátu dat, k níž dojde po uplynutí 14denní lhůty dle odst. 11.2, ani za ztrátu dat způsobenou tím, že Správce neprovedl export dat před uplynutím této lhůty.

Čl. 12 – Odpovědnost a odškodnění

12.1 Zpracovatel odpovídá Správci za škody způsobené porušením povinností Zpracovatele výslovně stanovených v této DPA nebo přímo aplikovatelným ustanovením GDPR, která se na zpracovatele vztahují.

12.2 Zpracovatel neodpovídá za škody vzniklé:

12.3 Celková odpovědnost Zpracovatele vůči Správci za veškeré nároky vzniklé z nebo v souvislosti s touto DPA v průběhu jednoho kalendářního roku je omezena na platby za Službu uhrazené Správcem v posledních 3 měsících, maximálně do výše 300 EUR.

12.4 Tato omezení odpovědnosti se neuplatní na újmu způsobenou úmyslně nebo hrubou nedbalostí.

Čl. 13 – Závěrečná ustanovení

13.1 Tato DPA se řídí právem České republiky a přímo aplikovatelnými ustanoveními GDPR. Místně příslušným soudem pro spory z této DPA je soud příslušný podle sídla Zpracovatele (Praha).

13.2 Tato DPA může být změněna pouze písemnou dohodou obou stran nebo jednostranně Zpracovatelem v souladu s podmínkami Obchodních podmínek Awentail (30denní notice) — přičemž změny vyplývající z povinností GDPR nabývají účinnosti bez zbytečného odkladu.

13.3 Pokud se některé ustanovení DPA stane neplatným nebo nevymahatelným, nemá to vliv na platnost zbývajících ustanovení.

13.4 Tato DPA nahrazuje veškerá předchozí ujednání mezi stranami týkající se zpracování osobních údajů.

13.5 Správce není oprávněn postoupit práva a povinnosti z této DPA na třetí osobu bez předchozího písemného souhlasu Zpracovatele.

Příloha A – Podpisový list

Tato DPA nabývá účinnosti dnem podpisu oběma smluvními stranami, nebo dnem registrace Správce na Platformě Awentail, je-li DPA přijata elektronicky prostřednictvím Obchodních podmínek.

Za ZpracovateleZa Správce
Digital D&A s.r.o.[NÁZEV ZÁKAZNÍKA]
Jméno a funkce: ____________________Jméno a funkce: ____________________
Datum: _____________________________Datum: _____________________________
Podpis: ____________________________Podpis: ____________________________

Digital D&A s.r.o. | IČO: 23691271 | support@awentail.com | awentail.com | DPA v. 1.0 | 14. 3. 2026