Smlouva o zpracování osobních údajů (DPA)
Smlouva o zpracování osobních údajů
Data Processing Agreement (DPA)
Zpracovatel: Digital D&A s.r.o. | IČO: 23691271
Sídlo zpracovatele: Školská 660/3, Nové Město, 110 00 Praha
Kontakt: support@awentail.com | awentail.com
Správce: [NÁZEV ZÁKAZNÍKA] | IČO: [IČO ZÁKAZNÍKA]
Sídlo správce: [ADRESA ZÁKAZNÍKA]
Tato DPA tvoří přílohu Obchodních podmínek Awentail
Účinnost od: 14. 3. 2026
Preambule
Tato Smlouva o zpracování osobních údajů (dále jen „DPA”) je uzavřena mezi:
Zpracovatelem: Digital D&A s.r.o., IČO: 23691271, Školská 660/3, Nové Město, 110 00 Praha, provozovatel platformy Awentail (dále jen „Zpracovatel”)
Správcem: [NÁZEV ZÁKAZNÍKA], IČO/ID: [IČO], sídlem [ADRESA] (dále jen „Správce”)
Správce využívá platformu Awentail a v rámci tohoto využití dochází ke zpracování osobních údajů třetích osob (návštěvníků webu Správce). Správce vystupuje jako správce osobních údajů ve smyslu čl. 4 odst. 7 nařízení (EU) 2016/679 (GDPR) a Zpracovatel jako zpracovatel ve smyslu čl. 4 odst. 8 GDPR.
Tato DPA je uzavřena v souladu s čl. 28 GDPR a tvoří nedílnou součást smluvního vztahu mezi Správcem a Zpracovatelem, přičemž doplňuje Obchodní podmínky platformy Awentail. V případě rozporu má DPA přednost.
Čl. 1 – Definice
Pro účely této DPA platí definice dle GDPR a dále:
- „Osobní údaje” – veškeré informace o identifikované nebo identifikovatelné fyzické osobě ve smyslu čl. 4 odst. 1 GDPR.
- „Zpracování” – jakákoli operace s osobními údaji ve smyslu čl. 4 odst. 2 GDPR.
- „Platforma” – cloudová aplikace Awentail dostupná na awentail.com, jejíž prostřednictvím Zpracovatel poskytuje Správci Službu.
- „Služba” – provoz AI asistenta, zachycení kontaktů, rezervace schůzek a přidružené funkce Platformy.
- „Konverzace” – textová komunikace mezi AI asistentem a návštěvníkem webu Správce.
- „Znalostní báze” – dokumenty a data nahraná Správcem do Platformy za účelem trénování AI asistenta.
- „Sub-zpracovatel” – třetí strana zapojená Zpracovatelem ke zpracování osobních údajů jménem Správce.
- „Bezpečnostní incident” – porušení zabezpečení vedoucí k náhodnému nebo protiprávnímu zničení, ztrátě, změně nebo neoprávněnému zpřístupnění osobních údajů.
Čl. 2 – Předmět, povaha a rozsah zpracování
2.1 Popis zpracování
Zpracovatel zpracovává osobní údaje výhradně za účelem poskytování Služby Správci, a to v rozsahu nezbytném pro provoz Platformy.
| Parametr zpracování | Popis |
|---|---|
| Povaha zpracování | Ukládání, přenos, analýza a generování odpovědí prostřednictvím AI modelů; správa CRM kontaktů a rezervací |
| Účel zpracování | Provoz AI asistenta na webu Správce — zákaznický servis, zachycení kontaktů, rezervace schůzek |
| Kategorie osobních údajů | Kontaktní údaje (e-mail, telefon), obsah konverzací, technické identifikátory (IP, session ID), případně další údaje sdělené návštěvníkem dobrovolně v konverzaci |
| Kategorie subjektů údajů | Návštěvníci webu Správce, kteří interagují s AI asistentem |
| Doba zpracování | Po dobu platnosti smlouvy mezi Správcem a Zpracovatelem, pokud není dohodnuto jinak |
2.3 Infrastruktura zpracování
Správce bere na vědomí, že zpracování osobních údajů probíhá prostřednictvím cloudové infrastruktury a AI modelů třetích stran (Sub-zpracovatelů dle Čl. 4). Tito Sub-zpracovatelé mohou sídlit mimo EHP, přičemž přenos dat je zajištěn v souladu s Čl. 5 této DPA.
2.2 Zvláštní kategorie osobních údajů
Zpracování zvláštních kategorií osobních údajů dle čl. 9 GDPR (zdravotní údaje, rasový původ, biometrické údaje apod.) není pro provoz Platformy předpokládáno ani zamýšleno. Správce nesmí Platformu pro sběr nebo zpracování takových údajů využívat, pokud Zpracovatel výslovně písemně nestanoví jinak. Správce nese výlučnou odpovědnost za porušení tohoto zákazu.
Čl. 3 – Povinnosti Zpracovatele
Zpracovatel se v souladu s čl. 28 odst. 3 GDPR zavazuje:
Zpracovávat osobní údaje pouze na základě doložených pokynů Správce, nestanoví-li jinak právo EU nebo členského státu, jež se na Zpracovatele vztahuje — v takovém případě Zpracovatel Správce o tomto požadavku informuje před zahájením zpracování, ledaže by příslušné právo toto sdělení zakazovalo z důvodu veřejného zájmu.
Zajistit, aby se osoby oprávněné zpracovávat osobní údaje zavázaly k mlčenlivosti nebo aby se na ně vztahovala zákonná povinnost mlčenlivosti.
Přijmout veškerá opatření požadovaná dle čl. 32 GDPR (viz Čl. 6 této DPA).
Dodržovat podmínky pro zapojení dalšího zpracovatele (Sub-zpracovatele) dle Čl. 4 této DPA.
Zohledňovat povahu zpracování a být nápomocen Správci prostřednictvím vhodných technických a organizačních opatření při plnění jeho povinností vyřizovat žádosti o výkon práv subjektů údajů.
Být nápomocen Správci při zajišťování souladu s povinnostmi dle čl. 32–36 GDPR (bezpečnost zpracování, hlášení incidentů, posouzení vlivu na ochranu osobních údajů, předchozí konzultace s dozorovým úřadem).
V souladu s rozhodnutím Správce po ukončení poskytování Služby veškeré osobní údaje vymazat nebo vrátit, a existující kopie zlikvidovat, pokud právo EU nebo členského státu nepožaduje jejich uložení.
Poskytnout Správci veškeré informace potřebné k doložení souladu s povinnostmi dle čl. 28 GDPR a umožnit audity a inspekce prováděné Správcem nebo auditorem pověřeným Správcem, a k nim přispívat.
Zpracovatel neprodleně informuje Správce v případě, že se domnívá, že pokyn Správce porušuje GDPR nebo jiné právní předpisy EU nebo členských států týkající se ochrany osobních údajů. Zpracovatel nenese odpovědnost za zpracování prováděné na základě pokynů Správce, které jsou v rozporu s platnými právními předpisy.
Čl. 4 – Sub-zpracovatelé
4.1 Správce uděluje Zpracovateli obecný písemný souhlas se zapojením Sub-zpracovatelů. Zpracovatel je povinen Správce informovat o plánovaných změnách týkajících se přijetí nových nebo nahrazení stávajících Sub-zpracovatelů — a to zveřejněním aktualizace na awentail.com/subprocessors s předstihem nejméně 14 dní.
4.2 Správce může vznést oprávněnou námitku proti zapojení konkrétního Sub-zpracovatele do 10 pracovních dní od oznámení. Pokud se strany nedohodnou na přijatelném řešení, je Správce oprávněn vypovědět smlouvu ve vztahu k dotčeným službám.
4.3 Zpracovatel zapojuje Sub-zpracovatele na základě smlouvy ukládající jim stejné povinnosti v oblasti ochrany osobních údajů, jaké jsou stanoveny v této DPA. Zpracovatel plně odpovídá vůči Správci za plnění povinností Sub-zpracovatele.
4.4 Aktuální seznam Sub-zpracovatelů je dostupný na awentail.com/subprocessors.
| Sub-zpracovatel | Účel | Umístění | Mechanismus přenosu |
|---|---|---|---|
| Poskytovatel cloudové infrastruktury | Hosting Platformy a databází | EHP | Není nutný |
| Poskytovatel AI modelů (aktuální dle awentail.com/subprocessors) | Generování odpovědí AI | USA / EHP | SCC dle čl. 46 GDPR |
| Platební brána | Zpracování plateb | EHP / USA | SCC dle čl. 46 GDPR |
| Poskytovatel e-mailové infrastruktury | Transakční e-maily | EHP / USA | SCC dle čl. 46 GDPR |
| Analytický nástroj | Anonymizovaná analytika | EHP | Není nutný |
Čl. 5 – Přenos osobních údajů do třetích zemí
5.1 Jakýkoli přenos osobních údajů mimo Evropský hospodářský prostor (EHP) probíhá pouze na základě vhodných záruk dle čl. 46 GDPR — zejména standardních smluvních doložek (SCC) schválených Evropskou komisí, případně na základě jiného mechanismu přenosu platného v době přenosu.
5.2 Zpracovatel zajistí, aby všichni Sub-zpracovatelé zapojení do přeshraniční výměny dat splňovali podmínky pro přenos dle GDPR.
5.3 Zpracovatel průběžně monitoruje vývoj rozhodnutí o přiměřenosti a dalších mechanismů přenosu a v případě jejich změny přijme bez zbytečného odkladu odpovídající opatření.
Čl. 6 – Bezpečnostní opatření
6.1 Zpracovatel zavede a udržuje technická a organizační opatření odpovídající míře rizika dle čl. 32 GDPR. Tato opatření zahrnují přinejmenším:
- Šifrování osobních údajů při přenosu (TLS) i v klidovém stavu.
- Zajištění trvalé důvěrnosti, integrity, dostupnosti a odolnosti systémů a služeb zpracování.
- Schopnost obnovit dostupnost osobních údajů a přístup k nim včas v případě fyzického nebo technického incidentu.
- Proces pravidelného testování, posuzování a hodnocení účinnosti zavedených technických a organizačních opatření.
- Řízení přístupu na principu minimálních oprávnění (need-to-know) a vícefaktorové ověření pro přístup k produkčním systémům.
- Izolaci dat na úrovni Uživatelského účtu — data jednoho Správce nejsou přístupná jiným zákazníkům Zpracovatele.
- Nebo jiná přiměřená opatření odpovídající aktuálnímu stavu techniky a bezpečnostním standardům.
6.2 Zpracovatel je oprávněn opatření dle odst. 6.1 průběžně aktualizovat za podmínky, že nová opatření zachovají nebo zvýší úroveň ochrany.
6.3 Na žádost Správce Zpracovatel poskytne souhrnné informace o přijatých bezpečnostních opatřeních, případně umožní audit v rozsahu dle Čl. 8 této DPA.
Čl. 7 – Hlášení bezpečnostních incidentů
7.1 Zpracovatel bez zbytečného odkladu, nejpozději do 48 hodin od zjištění, informuje Správce o jakémkoli Bezpečnostním incidentu týkajícím se osobních údajů zpracovávaných jménem Správce.
7.2 Oznámení incidentu obsahuje přinejmenším:
- popis povahy Bezpečnostního incidentu, včetně kategorií a přibližného počtu dotčených subjektů a záznamů;
- kontaktní údaje pověřence pro ochranu osobních údajů nebo jiného kontaktního místa, kde lze získat další informace;
- popis pravděpodobných důsledků incidentu;
- popis opatření přijatých nebo navrhovaných Zpracovatelem k řešení incidentu, včetně případných opatření ke zmírnění nepříznivých dopadů.
7.3 Zpracovatel neprodleně přijme veškerá přiměřená technická a organizační opatření k omezení dopadu Bezpečnostního incidentu a k obnovení bezpečnosti.
7.4 Zpracovatel poskytuje Správci součinnost potřebnou k tomu, aby mohl Správce splnit svou povinnost oznámit Bezpečnostní incident dozorovému orgánu dle čl. 33 GDPR ve lhůtě 72 hodin od jeho zjištění. Zpracovatel za tuto lhůtu nenese odpovědnost, pokud Správci poskytl součinnost bez zbytečného odkladu.
Čl. 8 – Práva subjektů údajů a audit
8.1 Asistence při výkonu práv subjektů
Zpracovatel poskytuje Správci přiměřenou součinnost při vyřizování žádostí subjektů údajů o výkon jejich práv dle čl. 15–22 GDPR (přístup, oprava, výmaz, omezení, přenositelnost, námitka). Zpracovatel žádosti přijaté přímo od subjektů údajů bez zbytečného odkladu předává Správci.
Správce nese výlučnou odpovědnost za vyřízení žádostí subjektů údajů ve lhůtách stanovených GDPR. Zpracovatel nenese odpovědnost za nedodržení lhůt způsobené zpožděním na straně Správce.
8.2 Audit a inspekce
Správce je oprávněn ověřovat soulad Zpracovatele s touto DPA prostřednictvím:
- písemných dotazů a vyžádání dokumentace — bezplatně, jednou ročně;
- auditu prováděného Správcem nebo jím pověřeným nezávislým auditorem — po předchozím písemném oznámení nejméně 30 dní předem, nejvýše jednou za rok, není-li doložen důvodný bezpečnostní incident.
Náklady na audit nese Správce. Zpracovatel je oprávněn odmítnout přístup k informacím, které jsou předmětem obchodního tajemství nebo by mohly ohrozit bezpečnost jiných zákazníků.
Čl. 9 – Povinnosti Správce
Správce se zavazuje:
Správce nese výlučnou odpovědnost za zákonnost všech pokynů předaných Zpracovateli a za zákonnost zpracování osobních údajů prostřednictvím Platformy — včetně správnosti nastavení AI asistenta, způsobu sběru dat a zajištění souhlasů nebo jiných právních základů vůči subjektům údajů.
Zajistit, aby zpracování osobních údajů prostřednictvím Platformy mělo platný právní základ dle čl. 6 GDPR (případně čl. 9 GDPR pro zvláštní kategorie).
Informovat subjekty údajů (návštěvníky svého webu) o zpracování jejich osobních údajů prostřednictvím AI asistenta, a to v souladu s čl. 13 nebo 14 GDPR.
Nepřenášet do Platformy zvláštní kategorie osobních údajů dle čl. 9 GDPR bez předchozího písemného souhlasu Zpracovatele.
Vydávat Zpracovateli pouze zákonné pokyny týkající se zpracování osobních údajů.
Uchovávat záznamy o činnostech zpracování dle čl. 30 GDPR v rozsahu, v němž se vztahují na zpracování prováděné prostřednictvím Platformy.
Neprodleně informovat Zpracovatele o jakékoli změně povahy nebo rozsahu zpracování, která by mohla mít vliv na tuto DPA.
Nést výlučnou odpovědnost za obsah Znalostní báze nahraný do Platformy, včetně zajištění toho, že nahrání a zpracování tohoto obsahu je v souladu s platnými právními předpisy.
Čl. 10 – Posouzení vlivu na ochranu osobních údajů (DPIA)
10.1 Pokud je Správce povinen provést posouzení vlivu na ochranu osobních údajů (DPIA) dle čl. 35 GDPR v souvislosti s využitím Platformy, Zpracovatel mu poskytne přiměřenou součinnost — zejména poskytnutím dostupných informací o povaze zpracování a přijatých bezpečnostních opatřeních.
10.2 Zpracovatel není povinen provádět DPIA jménem Správce ani nenese odpovědnost za závěry DPIA provedeného Správcem.
10.3 Podle aktuálního posouzení Zpracovatele standardní provoz AI asistenta Awentail pro účely zákaznického servisu, zachycení kontaktů a rezervace schůzek nepředstavuje zpracování s vysokým rizikem ve smyslu čl. 35 GDPR. Toto posouzení se může změnit v závislosti na vývoji regulace, pokynů dozorových orgánů nebo konkrétního kontextu nasazení. Správce je povinen provést vlastní DPIA s ohledem na svůj specifický případ použití.
Čl. 11 – Ukončení DPA a výmaz osobních údajů
11.1 Tato DPA zaniká automaticky ukončením smluvního vztahu mezi Správcem a Zpracovatelem (tj. zrušením Uživatelského účtu nebo vypovězením Obchodních podmínek).
11.2 Po ukončení smluvního vztahu Zpracovatel:
- uchová osobní údaje Správce po dobu 14 dní od zrušení účtu — v této lhůtě může Správce data exportovat prostřednictvím funkcí Platformy, jsou-li technicky dostupné;
- po uplynutí 14denní lhůty osobní údaje trvale a neodvolatelně vymaže ze všech systémů Zpracovatele, s výjimkou dat, jejichž uchovávání vyžadují platné právní předpisy;
- na žádost Správce vystaví písemné potvrzení o výmazu dat.
11.3 Záznamy konverzací a Znalostní báze jsou smazány v souladu s odst. 11.2. Fakturační a provozní záznamy mohou být uchovávány po dobu stanovenou daňovými a účetními předpisy (typicky 10 let), přičemž tato data jsou pseudonymizována v maximálním možném rozsahu.
11.4 Zpracovatel nenese odpovědnost za ztrátu dat, k níž dojde po uplynutí 14denní lhůty dle odst. 11.2, ani za ztrátu dat způsobenou tím, že Správce neprovedl export dat před uplynutím této lhůty.
Čl. 12 – Odpovědnost a odškodnění
12.1 Zpracovatel odpovídá Správci za škody způsobené porušením povinností Zpracovatele výslovně stanovených v této DPA nebo přímo aplikovatelným ustanovením GDPR, která se na zpracovatele vztahují.
12.2 Zpracovatel neodpovídá za škody vzniklé:
- v důsledku pokynů Správce, které jsou v rozporu s platnými právními předpisy nebo touto DPA;
- v důsledku obsahu Znalostní báze nebo jiných dat nahraných Správcem do Platformy;
- v důsledku porušení povinností Správce jako správce osobních údajů;
- v důsledku zapojení Sub-zpracovatelů vybraných nebo požadovaných Správcem;
- nepřímé, následné nebo sankční škody, ušlý zisk nebo ztrátu dat;
- obsahu odpovědí generovaných AI modely používanými v rámci Platformy ani za rozhodnutí učiněná Správcem nebo třetími osobami na základě těchto odpovědí.
12.3 Celková odpovědnost Zpracovatele vůči Správci za veškeré nároky vzniklé z nebo v souvislosti s touto DPA v průběhu jednoho kalendářního roku je omezena na platby za Službu uhrazené Správcem v posledních 3 měsících, maximálně do výše 300 EUR.
12.4 Tato omezení odpovědnosti se neuplatní na újmu způsobenou úmyslně nebo hrubou nedbalostí.
Čl. 13 – Závěrečná ustanovení
13.1 Tato DPA se řídí právem České republiky a přímo aplikovatelnými ustanoveními GDPR. Místně příslušným soudem pro spory z této DPA je soud příslušný podle sídla Zpracovatele (Praha).
13.2 Tato DPA může být změněna pouze písemnou dohodou obou stran nebo jednostranně Zpracovatelem v souladu s podmínkami Obchodních podmínek Awentail (30denní notice) — přičemž změny vyplývající z povinností GDPR nabývají účinnosti bez zbytečného odkladu.
13.3 Pokud se některé ustanovení DPA stane neplatným nebo nevymahatelným, nemá to vliv na platnost zbývajících ustanovení.
13.4 Tato DPA nahrazuje veškerá předchozí ujednání mezi stranami týkající se zpracování osobních údajů.
13.5 Správce není oprávněn postoupit práva a povinnosti z této DPA na třetí osobu bez předchozího písemného souhlasu Zpracovatele.
Příloha A – Podpisový list
Tato DPA nabývá účinnosti dnem podpisu oběma smluvními stranami, nebo dnem registrace Správce na Platformě Awentail, je-li DPA přijata elektronicky prostřednictvím Obchodních podmínek.
| Za Zpracovatele | Za Správce |
|---|---|
| Digital D&A s.r.o. | [NÁZEV ZÁKAZNÍKA] |
| Jméno a funkce: ____________________ | Jméno a funkce: ____________________ |
| Datum: _____________________________ | Datum: _____________________________ |
| Podpis: ____________________________ | Podpis: ____________________________ |
Digital D&A s.r.o. | IČO: 23691271 | support@awentail.com | awentail.com | DPA v. 1.0 | 14. 3. 2026