Tato Smlouva o zpracování dat ("DPA") je uzavřena mezi subjektem souhlasícím s těmito podmínkami ("Zákazník" nebo "Správce" (Controller)) a společností ZenFlowPro Ltd (číslo společnosti SC879068), registrovanou ve Skotsku se sídlem 5 South Charlotte Street, Edinburgh, EH2 4AN ("ZenFlowPro" nebo "Zpracovatel" (Processor)).
Tato DPA tvoří součást Podmínek služby ZenFlowPro (dále jen "Smlouva") a doplňuje je. Vztahuje se na veškeré Osobní údaje, které ZenFlowPro zpracovává jménem Zákazníka v souvislosti s poskytováním služeb AI chatbotu.
V případě rozporu mezi touto DPA a Smlouvou má tato DPA přednost, pokud jde o zpracování Osobních údajů.
1. Definice
V této DPA mají následující pojmy níže uvedený význam. Pojmy psané s velkým počátečním písmenem, které nejsou definovány v tomto dokumentu, mají význam stanovený ve Smlouvě.
- "Správce" (Controller) znamená fyzickou nebo právnickou osobu, orgán veřejné moci, agenturu nebo jiný subjekt, který sám nebo společně s jinými určuje účely a prostředky Zpracování Osobních údajů. V kontextu této DPA je Správcem Zákazník.
- "Zpracovatel" (Processor) znamená fyzickou nebo právnickou osobu, orgán veřejné moci, agenturu nebo jiný subjekt, který zpracovává Osobní údaje jménem Správce. V kontextu této DPA je Zpracovatelem společnost ZenFlowPro Ltd.
- "Subjekt údajů" (Data Subject) znamená identifikovanou nebo identifikovatelnou fyzickou osobu, k níž se Osobní údaje vztahují.
- "Osobní údaje" (Personal Data) znamenají jakékoli informace týkající se identifikované nebo identifikovatelné fyzické osoby, jak jsou definovány v UK GDPR a/nebo EU GDPR, dle použitelnosti.
- "Zpracování" (Processing) znamená jakoukoli operaci nebo soubor operací prováděných s Osobními údaji, ať už automatizovaně či nikoli, včetně shromažďování, zaznamenávání, uspořádávání, strukturování, ukládání, přizpůsobování, pozměňování, vyhledávání, nahlížení, používání, zpřístupňování přenosem, šíření, seřazování, kombinování, omezování, výmazu nebo zničení.
- "Dílčí zpracovatel" (Sub-processor) znamená jakéhokoli zpracovatele — třetí stranu, kterého ZenFlowPro pověří zpracováním Osobních údajů jménem Správce v souvislosti se službami poskytovanými na základě Smlouvy.
- "Dozorový úřad" (Supervisory Authority) znamená nezávislý veřejný orgán odpovědný za dohled nad uplatňováním právních předpisů o ochraně osobních údajů, včetně (mimo jiné) britského Úřadu pro ochranu informací (ICO) a úřadů pro ochranu osobních údajů členských států EU.
- "UK GDPR" znamená Obecné nařízení Spojeného království o ochraně osobních údajů, tj. ponechanou verzi GDPR z práva EU, začleněnou do práva Spojeného království zákonem European Union (Withdrawal) Act 2018 a zákonem Data Protection Act 2018.
- "EU GDPR" znamená nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů.
- "SCCs" znamenají standardní smluvní doložky (Standard Contractual Clauses) schválené Evropskou komisí pro předávání osobních údajů do třetích zemí, přijaté prováděcím rozhodnutím Komise (EU) 2021/914.
- "UK IDTA" znamená Mezinárodní smlouvu o předávání údajů (International Data Transfer Agreement) nebo Dodatek pro Spojené království k SCCs EU, schválené britským komisařem pro ochranu informací podle oddílu 119A zákona Data Protection Act 2018.
2. Rozsah a účel
2.1 Tato DPA doplňuje Podmínky služby ZenFlowPro a vztahuje se na veškeré Osobní údaje zpracovávané společností ZenFlowPro jménem Zákazníka při poskytování služeb v nich popsaných.
2.2 Účelem Zpracování je poskytování služeb AI chatbotu dle Smlouvy, mimo jiné včetně:
- Provoz a údržba AI chatbotového asistenta (asistentů) nakonfigurovaného pro Zákazníka;
- Zpracování chatových zpráv odeslaných oprávněnými uživateli Zákazníka a odpovídání na ně;
- Integrace s prostředím Microsoft 365 Zákazníka (pokud je modul M365 aktivován), včetně služeb kalendáře, e-mailu a dokumentů;
- Přepis zvukových záznamů schůzek (pokud je modul přepisu schůzek aktivován);
- Generování analytických a přehledových zpráv pro Zákazníka;
- Poskytování technické podpory a údržby služeb.
2.3 Doba Zpracování odpovídá době trvání Smlouvy, pokud se strany písemně nedohodnou jinak.
2.4 Tato DPA je určena k zajištění souladu s článkem 28 UK GDPR a článkem 28 EU GDPR, dle použitelnosti na činnosti Zpracování popsané v tomto dokumentu.
3. Role smluvních stran
3.1 Zákazník vystupuje jako Správce údajů (Data Controller). Zákazník určuje účely a prostředky Zpracování Osobních údajů a je odpovědný za:
- Zajištění zákonného právního základu pro Zpracování Osobních údajů;
- Poskytování veškerých požadovaných informací Subjektům údajů a získání veškerých požadovaných souhlasů od nich;
- Zajištění přesnosti a aktuálnosti Osobních údajů poskytovaných společnosti ZenFlowPro;
- Dodržování všech platných zákonů o ochraně osobních údajů v souvislosti s využíváním služeb.
3.2 ZenFlowPro vystupuje jako Zpracovatel údajů (Data Processor). ZenFlowPro zpracovává Osobní údaje výhradně jménem Správce a v souladu s jeho zdokumentovanými pokyny. ZenFlowPro nebude zpracovávat Osobní údaje za žádným jiným účelem, než který je stanoven v této DPA nebo jinak písemně určen Správcem.
3.3 Pokud se ZenFlowPro domnívá, že pokyn Správce porušuje platné právní předpisy o ochraně osobních údajů, neprodleně o tom Správce informuje a je oprávněn pozastavit příslušné Zpracování, dokud Správce pokyn nepotvrdí nebo nezmění.
4. Typy zpracovávaných Osobních údajů
Následující kategorie Osobních údajů mohou být společností ZenFlowPro zpracovávány v rámci poskytování služeb v závislosti na modulech a funkcích aktivovaných Zákazníkem:
| Kategorie | Příklady | Podmínka |
|---|---|---|
| Kontaktní údaje | Jména, e-mailové adresy, pracovní pozice zaměstnanců | Vždy (základní služba) |
| Obsah konverzací | Chatové zprávy, dotazy, odpovědi generované AI, historie konverzací | Vždy (základní služba) |
| Autentizační údaje | Ověřovací kódy zasílané e-mailem, tokeny relací, tokeny OAuth | Vždy (základní služba) |
| Údaje z Microsoft 365 | Události kalendáře, metadata a obsah e-mailů, názvy souborů a metadata, položky SharePoint seznamů | Pokud je modul M365 aktivován |
| Zvukové záznamy | Záznamy schůzek, hlasové zprávy, výstupy přepisů | Pokud je modul přepisu schůzek aktivován |
| Metadata o využívání | Časové značky, IP adresy, informace o prohlížeči/zařízení, statistiky využití funkcí | Vždy (základní služba) |
5. Kategorie Subjektů údajů
Osobní údaje zpracovávané na základě této DPA se mohou vztahovat k následujícím kategoriím Subjektů údajů:
- Zaměstnanci a pracovníci Zákazníka — osoby oprávněné Zákazníkem k přístupu ke službám ZenFlowPro a jejich používání, včetně administrátorů a koncových uživatelů;
- Návštěvníci webových stránek Zákazníka (koncoví uživatelé) — osoby, které komunikují s widgetem AI chatbotu Zákazníka umístěným na webových stránkách nebo v aplikaci Zákazníka;
- Třetí osoby zmíněné v konverzacích — osoby, jejichž Osobní údaje mohou být uvedeny v chatových zprávách, událostech kalendáře, e-mailech nebo jiném obsahu zpracovávaném prostřednictvím služeb (např. klienti, partneři nebo kontakty Zákazníka).
6. Agregované a anonymizované údaje (De-Identified Data)
6.1 Definice
"Anonymizované údaje" (De-Identified Data) znamenají informace odvozené z údajů Zákazníka a/nebo údajů o využívání služeb, které byly agregovány a upraveny tak, že: (i) neobsahují žádné osobní údaje jakékoli fyzické osoby; a (ii) neidentifikují a nelze jimi přiměřeně identifikovat Zákazníka ani žádný jiný subjekt.
6.2 Povolené použití
Správce bere na vědomí a souhlasí s tím, že ZenFlowPro může vytvářet Anonymizované údaje z údajů Zákazníka a údajů o využívání služeb a může tyto Anonymizované údaje používat pro jakýkoli zákonný účel, mimo jiné včetně:
- Zdokonalování, optimalizace a vývoje služeb a AI modelů;
- Generování agregovaných analytik, benchmarků a přehledových zpráv;
- Provádění výzkumu v oblasti zákaznického servisu a nejlepších praktik v odvětví;
- Publikování anonymizovaných odvětvových přehledů a srovnávacích zpráv;
- Trénování a dolaďování AI modelů (výhradně s použitím anonymizovaných, agregovaných dat, nikdy individuálních osobních údajů).
6.3 Vlastnictví
ZenFlowPro si ponechává veškerá vlastnická práva k Anonymizovaným údajům. Pro vyloučení pochybností, Anonymizované údaje nepředstavují Osobní údaje ve smyslu UK GDPR nebo EU GDPR (v souladu s Recitálem 26) a povinnosti na ochranu osobních údajů stanovené v této DPA se na Anonymizované údaje nevztahují.
6.4 Technická ochranná opatření
ZenFlowPro uplatní vhodná technická opatření k zajištění toho, aby Anonymizované údaje nemohly být přiměřeně použity k identifikaci jakékoli osoby, včetně:
- Odstranění veškerých osobních identifikátorů (jmen, e-mailových adres, IP adres a dalších PII) před agregací;
- Uplatňování minimálních velikostí skupin k zabránění identifikace prostřednictvím malých datových souborů;
- Zákazu jakéhokoli pokusu o zpětnou identifikaci osob z Anonymizovaných údajů.
6.5 Právo na vyloučení (Opt-Out)
Správce se může rozhodnout vyloučit svá data ze zahrnutí do Anonymizovaných údajů písemným oznámením společnosti ZenFlowPro na adresu privacy@zfp.cz. Po obdržení takového oznámení ZenFlowPro vyloučí údaje Správce z budoucí agregace do 30 dnů. Dříve vytvořené Anonymizované údaje, které jsou již agregovány a z nichž nelze údaje Správce oddělit, nebudou tímto dotčeny.
7. Povinnosti Zpracovatele (Processor)
ZenFlowPro jako Zpracovatel údajů přijímá následující povinnosti:
7.1 Zpracování dle pokynů
ZenFlowPro zpracovává Osobní údaje pouze na základě zdokumentovaných pokynů Správce, a to i pokud jde o předávání Osobních údajů do třetí země nebo mezinárodní organizaci, ledaže mu to ukládá platný zákon. V takovém případě ZenFlowPro před Zpracováním informuje Správce o tomto právním požadavku, pokud příslušný zákon takovou informaci nezakazuje z důležitých důvodů veřejného zájmu.
7.2 Důvěrnost
ZenFlowPro zajistí, aby se všechny osoby oprávněné zpracovávat Osobní údaje zavázaly k mlčenlivosti nebo podléhaly odpovídající zákonné povinnosti mlčenlivosti. Tato povinnost přetrvá i po ukončení platnosti této DPA a Smlouvy.
7.3 Bezpečnostní opatření
ZenFlowPro zavede a bude udržovat vhodná technická a organizační opatření k zajištění úrovně zabezpečení odpovídající riziku, jak je podrobněji popsáno v oddílu 10 této DPA. Tato opatření budou pravidelně přezkoumávána a dle potřeby aktualizována s ohledem na vyvíjející se hrozby a zranitelnosti.
7.4 Součinnost při uplatňování práv Subjektů údajů
ZenFlowPro bude Správci nápomocen vhodnými technickými a organizačními opatřeními (v míře, v jaké je to možné) při plnění povinnosti Správce reagovat na žádosti Subjektů údajů uplatňujících svá práva podle platných zákonů o ochraně osobních údajů, včetně práva na přístup, opravu, výmaz, přenositelnost údajů, omezení Zpracování a práva vznést námitku.
7.5 Součinnost při plnění povinností
ZenFlowPro bude Správci nápomocen při zajištění souladu s povinnostmi podle článků 32 až 36 UK GDPR / EU GDPR, s přihlédnutím k povaze Zpracování a informacím, které má ZenFlowPro k dispozici. To zahrnuje součinnost při:
- Zabezpečení Zpracování;
- Oznamování porušení zabezpečení osobních údajů Dozorovému úřadu;
- Oznamování porušení zabezpečení osobních údajů Subjektům údajů;
- Posouzeních vlivu na ochranu osobních údajů (DPIA), pokud jsou vyžadována;
- Předchozí konzultaci s Dozorovým úřadem.
7.6 Výmaz a vrácení údajů
Dle volby Správce ZenFlowPro vymaže nebo vrátí Správci veškeré Osobní údaje po ukončení poskytování služeb a vymaže existující kopie, pokud platné právní předpisy nevyžadují uchování Osobních údajů. Výmaz bude dokončen do 30 dnů od data účinnosti ukončení. Správce může před výmazem požádat o export dat.
7.7 Prokázání souladu
ZenFlowPro zpřístupní Správci veškeré informace potřebné k prokázání souladu s povinnostmi stanovenými v této DPA a v článku 28 UK GDPR / EU GDPR.
7.8 Audit a kontrola
ZenFlowPro umožní a přispěje k provádění auditů, včetně kontrol, prováděných Správcem nebo jiným auditorem pověřeným Správcem, za podmínek uvedených v oddílu 14.
8. Dílčí zpracovatelé (Sub-processors)
8.1 Oprávnění
Správce tímto uděluje obecné písemné oprávnění společnosti ZenFlowPro zapojit Dílčí zpracovatele uvedené v níže uvedené tabulce. ZenFlowPro zajistí, aby každý Dílčí zpracovatel byl vázán povinnostmi na ochranu osobních údajů, které nejsou méně přísné než povinnosti stanovené v této DPA.
8.2 Aktuální seznam schválených Dílčích zpracovatelů
| Dílčí zpracovatel | Účel | Umístění | Zpracovávané údaje |
|---|---|---|---|
| Anthropic (Claude API) | Generování AI odpovědí | USA | Obsah konverzací |
| OpenAI (Whisper API) | Přepis zvukových záznamů | USA | Zvukové záznamy |
| Microsoft Azure | Cloudový hosting a úložiště | Kanada / Spojené království | Veškerá servisní data |
| Stripe | Zpracování plateb | USA / EU | Pouze fakturační údaje |
| Fakturoid | Generování faktur | Česká republika | Fakturační údaje (CZ klienti) |
| ElevenLabs | Převod textu na řeč | USA | Textový obsah (pokud je TTS aktivováno) |
8.3 Oznámení o změnách
ZenFlowPro písemně oznámí Správci nejméně 30 dní předem zapojení jakéhokoli nového Dílčího zpracovatele nebo nahrazení stávajícího Dílčího zpracovatele. Takové oznámení bude obsahovat identifikaci navrhovaného Dílčího zpracovatele, povahu prováděného Zpracování a místo Zpracování. Zákazníci se mohou přihlásit k odběru oznámení o změnách Dílčích zpracovatelů zasláním e-mailu na adresu privacy@zfp.cz s předmětem "Sub-processor notifications".
8.4 Právo na námitku
Správce může vznést námitku proti jmenování nového Dílčího zpracovatele písemným oznámením společnosti ZenFlowPro do 14 dnů od obdržení oznámení popsaného v oddílu 8.3. Námitka musí být založena na přiměřených důvodech souvisejících s ochranou osobních údajů. Pokud Správce námitku vznese, ZenFlowPro vynaloží obchodně přiměřené úsilí, aby Správci nabídl změnu služeb nebo doporučil obchodně přiměřenou změnu konfigurace nebo způsobu využívání služeb Zákazníkem tak, aby se zabránilo Zpracování Osobních údajů namítaným Dílčím zpracovatelem.
Pokud ZenFlowPro není schopen námitce Správce vyhovět v přiměřené lhůtě (nepřesahující 30 dní), kterákoli strana může ukončit dotčenou část služeb písemným oznámením druhé straně.
8.5 Povinnosti Dílčích zpracovatelů
ZenFlowPro uzavře s každým Dílčím zpracovatelem písemnou smlouvu, která mu uloží povinnosti na ochranu osobních údajů v zásadě rovnocenné povinnostem stanoveným v této DPA. ZenFlowPro zůstává plně odpovědný Správci za plnění povinností každého Dílčího zpracovatele.
9. Mezinárodní předávání údajů
9.1 Mechanismy předávání
ZenFlowPro předává Osobní údaje do zemí mimo Spojené království v rámci poskytování služeb. Konkrétní mechanismy předávání pro jednotlivé přenosové trasy jsou následující:
9.1.1 Spojené království do Kanady (hosting Microsoft Azure)
Kanada požívá rozhodnutí Spojeného království o přiměřenosti podle zákona Personal Information Protection and Electronic Documents Act (PIPEDA) pro komerční aktivity soukromého sektoru. Předávání Osobních údajů ze Spojeného království do Kanady pro účely cloudového hostingu je proto povoleno bez dalších záruk.
9.1.2 Spojené království do Spojených států (poskytovatelé AI, platby)
Pro předávání Dílčím zpracovatelům ve Spojených státech se ZenFlowPro opírá o následující mechanismy, v pořadí podle preference:
- UK-US Data Bridge — rozšíření EU-US Data Privacy Framework (DPF) pro Spojené království. Pokud je Dílčí zpracovatel certifikován v rámci DPF a provedl sebecertifikaci pro rozšíření pro Spojené království (UK Extension), slouží tento mechanismus jako primární přenosový nástroj.
- UK International Data Transfer Agreement (IDTA) nebo Dodatek pro Spojené království k standardním smluvním doložkám EU (SCCs), schválené britským komisařem pro ochranu informací podle oddílu 119A zákona Data Protection Act 2018 — používané jako záložní nebo doplňkový mechanismus.
9.1.3 EU do Spojeného království
Pro Správce se sídlem v Evropské unii jsou předávání z EU do Spojeného království pokryta obnoveným rozhodnutím EU o přiměřenosti, přijatým Evropskou komisí dne 19. prosince 2025 s platností do 27. prosince 2031. Pro předávání z EU do Spojeného království nejsou vyžadovány žádné další záruky.
9.1.4 Další předávání (Spojené království/EU do USA/Kanady)
V případech, kdy jsou Osobní údaje pocházející od Správců se sídlem v EU předávány dále do Spojených států nebo Kanady prostřednictvím infrastruktury ZenFlowPro ve Spojeném království, ZenFlowPro zajistí, aby toto další předávání bylo pokryto příslušnými mechanismy popsanými výše (UK-US Data Bridge, IDTA nebo Dodatek pro Spojené království k SCCs EU pro předávání do USA; rozhodnutí o přiměřenosti pro Kanadu).
9.2 Posouzení rizik předávání
ZenFlowPro provedl a bude udržovat posouzení rizik předávání (Transfer Risk Assessments, TRA) pro každého Dílčího zpracovatele umístěného v zemi bez rozhodnutí o přiměřenosti. Tato posouzení hodnotí právní rámec země příjemce, včetně přístupu vlády k údajům, a účinnost zavedených doplňkových opatření. Posouzení rizik předávání jsou přezkoumávána nejméně jednou ročně nebo při podstatných změnách v právním rámci země příjemce.
9.3 Doplňková opatření
Kromě výše popsaných smluvních záruk ZenFlowPro zavádí následující doplňková opatření pro mezinárodní předávání:
- Šifrování: Veškeré Osobní údaje jsou šifrovány jak při přenosu (TLS 1.2+), tak v klidu (AES-256) před předáním i během něj;
- Řízení přístupu: Přísná řízení přístupu na základě rolí zajišťují, že k Osobním údajům mají přístup pouze oprávněné osoby;
- Minimalizace údajů: Každému Dílčímu zpracovateli jsou předávány pouze minimální Osobní údaje nezbytné pro konkrétní účel Zpracování;
- Smluvní omezení: Dílčím zpracovatelům je smluvně zakázán přístup k Osobním údajům za jakýmkoli jiným účelem než poskytování smluvené služby;
- Reporting transparentnosti: ZenFlowPro monitoruje zprávy Dílčích zpracovatelů o transparentnosti týkající se vládních žádostí o přístup k údajům.
10. Bezpečnostní opatření
ZenFlowPro zavádí a udržuje následující technická a organizační bezpečnostní opatření, která tvoří Přílohu II pro účely standardních smluvních doložek:
10.1 Šifrování v klidu
Veškeré uložené Osobní údaje jsou šifrovány v klidu pomocí šifrování AES-256 s šifrovacími klíči spravovanými platformou Azure. Zálohy databáze a úložiště souborů jsou rovněž šifrovány.
10.2 Šifrování při přenosu
Veškerá data přenášená mezi Zákazníkem, službami ZenFlowPro a Dílčími zpracovateli jsou chráněna protokolem Transport Layer Security (TLS) verze 1.2 nebo vyšší. Starší, méně bezpečné protokoly jsou zakázány.
10.3 Řízení přístupu
Řízení přístupu na základě rolí (RBAC) je vynucováno ve všech systémech. Administrativní přístup k produkčním systémům je omezen pouze na oprávněné osoby. Tajemství a přihlašovací údaje jsou uloženy v Azure Key Vault a nikdy nejsou uloženy v kódu aplikace ani v konfiguračních souborech. Pro veškerý administrativní přístup je vyžadována vícefaktorová autentizace.
10.4 Protokolování a monitoring
Veškerý přístup k Osobním údajům je zaznamenáván s časovými značkami a identifikací uživatele. Auditní záznamy jsou udržovány a monitorovány z hlediska podezřelé aktivity. Záznamy jsou uchovávány po dobu minimálně 90 dnů a jsou chráněny proti neoprávněné manipulaci.
10.5 Kontinuita podnikání
Služby jsou hostovány na platformě Microsoft Azure s redundancí zón dostupnosti. Pravidelné zálohy jsou prováděny a testovány. Postupy obnovy po havárii jsou zdokumentovány a pravidelně testovány k zajištění kontinuity služeb.
10.6 Personální bezpečnost
Veškerý personál ZenFlowPro s přístupem k Osobním údajům je vázán písemnými dohodami o mlčenlivosti. Personál je školen v oblasti povinností ochrany osobních údajů a osvědčených bezpečnostních postupů. Přístup je udělován na principu need-to-know a je neprodleně odejmut při ukončení pracovního poměru nebo spolupráce.
10.7 Reakce na incidenty
ZenFlowPro udržuje zdokumentované postupy reakce na incidenty, které zahrnují identifikaci, zamezení šíření, odstranění, obnovu a následné vyhodnocení incidentu. Tyto postupy jsou testovány a aktualizovány nejméně jednou ročně. Povinnosti oznámení o porušení zabezpečení jsou stanoveny v oddílu 11.
10.8 Bezpečný vývoj
ZenFlowPro dodržuje postupy bezpečného vývoje, včetně revize kódu, skenování závislostí a pravidelných bezpečnostních posouzení. Aktualizace a opravy aplikací jsou nasazovány prostřednictvím kontrolovaného CI/CD pipeline s příslušnými fázemi testování.
11. Oznámení o porušení zabezpečení
11.1 Oznamovací povinnost
ZenFlowPro oznámí Správci bez zbytečného odkladu, a v každém případě nejpozději do 72 hodin poté, co se dozví o porušení zabezpečení osobních údajů dotýkajícím se Osobních údajů Správce. Není-li možné poskytnout veškeré informace v okamžiku prvotního oznámení, mohou být informace poskytovány postupně bez dalšího zbytečného odkladu.
11.2 Obsah oznámení
Oznámení o porušení zabezpečení bude obsahovat, pokud je to přiměřeně zjistitelné:
- Popis povahy porušení zabezpečení osobních údajů, včetně kategorií a přibližného počtu dotčených Subjektů údajů a kategorií a přibližného počtu dotčených záznamů Osobních údajů;
- Jméno a kontaktní údaje kontaktní osoby ZenFlowPro pro další informace;
- Popis pravděpodobných důsledků porušení zabezpečení osobních údajů;
- Popis opatření přijatých nebo navržených k řešení porušení zabezpečení, včetně opatření ke zmírnění jeho případných nepříznivých dopadů.
11.3 Součinnost
ZenFlowPro bude spolupracovat se Správcem a podnikne taková přiměřená opatření, která Správce určí, za účelem napomáhání při vyšetřování, zmírňování a nápravě porušení zabezpečení. ZenFlowPro bude dále Správci nápomocen při:
- Plnění povinnosti Správce oznámit porušení zabezpečení příslušnému Dozorovému úřadu (do 72 hodin od chvíle, kdy se Správce o porušení dozví, dle článku 33 UK GDPR / EU GDPR);
- Oznamování porušení zabezpečení dotčeným Subjektům údajů, pokud je to vyžadováno podle článku 34 UK GDPR / EU GDPR;
- Zdokumentování porušení zabezpečení a přijatých opatření k jeho řešení.
11.4 Omezení
Povinnost ZenFlowPro ohlásit nebo reagovat na porušení zabezpečení osobních údajů podle tohoto oddílu není a nebude vykládána jako uznání jakékoli viny nebo odpovědnosti ZenFlowPro v souvislosti s porušením zabezpečení.
12. Žádosti Subjektů údajů
12.1 Předávání žádostí
Pokud ZenFlowPro obdrží přímo od Subjektu údajů žádost o uplatnění jakéhokoli z jeho práv podle platných zákonů o ochraně osobních údajů, neprodleně žádost předá Správci a nebude na žádost přímo odpovídat, pokud k tomu není Správcem oprávněn.
12.2 Součinnost
ZenFlowPro bude Správci nápomocen při odpovídání na žádosti Subjektů údajů ve lhůtách stanovených platným právem (obvykle jeden měsíc, prodloužitelný o další dva měsíce u složitých žádostí). Taková součinnost zahrnuje poskytnutí Správci technické schopnosti:
- Přístupu k Osobním údajům uchovávaným v rámci služeb a jejich získání;
- Opravy nepřesných Osobních údajů;
- Výmazu Osobních údajů (právo být zapomenut);
- Exportu Osobních údajů ve strukturovaném, běžně používaném a strojově čitelném formátu (přenositelnost údajů);
- Omezení Zpracování Osobních údajů.
12.3 Technická opatření
ZenFlowPro poskytuje následující technická opatření na podporu vyřizování žádostí Subjektů údajů:
- API pro export dat (Data Export API) — umožňuje Správci exportovat veškeré Osobní údaje spojené s konkrétním Subjektem údajů ve formátu JSON;
- API pro výmaz dat (Data Deletion API) — umožňuje Správci požádat o trvalé smazání veškerých Osobních údajů spojených s konkrétním Subjektem údajů;
- Administrační panel (Admin Dashboard) — poskytuje Správci samoobslužné nástroje pro zobrazení, export a správu uživatelských dat.
13. Posouzení vlivu na ochranu osobních údajů (DPIA)
13.1 DPIA společnosti ZenFlowPro
ZenFlowPro provedl Posouzení vlivu na ochranu osobních údajů (Data Protection Impact Assessment, DPIA) ve vztahu ke svým činnostem zpracování AI chatbotu, jak vyžaduje článek 35 UK GDPR a EU GDPR v případech, kdy je pravděpodobné, že zpracování povede k vysokému riziku pro práva a svobody fyzických osob. DPIA pokrývá základní činnosti zpracování popsané v oddílu 2 této DPA, včetně zpracování konverzací prostřednictvím AI, přepisu zvukových záznamů a integrace s Microsoft 365.
13.2 Přístup k DPIA
Správce může požádat o souhrn relevantních částí DPIA společnosti ZenFlowPro písemnou žádostí na adresu privacy@zfp.cz. ZenFlowPro poskytne takový souhrn do 30 dnů od přiměřené žádosti, s výhradou začernění obchodně citlivých informací.
13.3 Součinnost při DPIA Správce
V případě, že Správce je povinen provést vlastní DPIA ve vztahu k využívání služeb, ZenFlowPro poskytne Správci přiměřenou součinnost, včetně:
- Poskytnutí informací o povaze, rozsahu, kontextu a účelech Zpracování;
- Poskytnutí podrobností o zavedených technických a organizačních bezpečnostních opatřeních;
- Součinnosti při posuzování nezbytnosti a přiměřenosti;
- Součinnosti při identifikaci a posuzování rizik pro práva a svobody Subjektů údajů.
14. Právo na audit
14.1 Právo na provedení auditu
Správce (nebo kvalifikovaný auditor — třetí strana jmenovaný Správcem) může provést audit souladu ZenFlowPro s touto DPA za podmínky, že o tom předem písemně informuje nejméně 30 dní předem. Audity budou prováděny v běžné pracovní době a nesmí nepřiměřeně narušit obchodní provoz ZenFlowPro.
14.2 Alternativní záruky
Namísto auditu na místě může ZenFlowPro, dle svého uvážení, poskytnout Správci:
- Souhrn výsledků nezávislého auditu nebo certifikace třetí stranou (například SOC 2 Type II nebo ISO 27001), je-li k dispozici;
- Odpovědi na přiměřený písemný dotazník o informační bezpečnosti;
- Příslušnou dokumentaci prokazující soulad s povinnostmi stanovenými v této DPA.
Správce zváží takové alternativní záruky v dobré víře před uplatněním svého práva na audit na místě.
14.3 Náklady
Správce ponese veškeré náklady spojené s auditem, včetně nákladů na auditora a přiměřených výdajů vynaložených ZenFlowPro na usnadnění auditu. Pokud však audit odhalí podstatné porušení této DPA ze strany ZenFlowPro, ZenFlowPro ponese přiměřené náklady auditu.
14.4 Důvěrnost
Veškeré informace získané nebo vytvořené v průběhu auditu budou považovány za důvěrné informace ZenFlowPro a budou použity pouze za účelem ověření souladu s touto DPA. Správce zajistí, aby jakýkoli auditor — třetí strana byl vázán odpovídajícími povinnostmi mlčenlivosti.
15. Soulad s Aktem EU o umělé inteligenci (EU AI Act)
15.1 Klasifikace
AI chatbot ZenFlowPro je klasifikován jako systém AI s omezeným rizikem (limited risk AI system) podle Aktu EU o umělé inteligenci (nařízení 2024/1689), jakožto systém AI určený k přímé interakci s fyzickými osobami. Není klasifikován jako vysoce rizikový systém AI (high-risk AI system) podle Přílohy III Aktu EU o AI, ledaže jej Správce nasadí v oblasti uvedené v Příloze III (jako je zdravotnictví, právní služby, zaměstnanost nebo vzdělávání).
15.2 Povinnosti transparentnosti
V souladu s článkem 50 Aktu EU o AI (účinným od 2. srpna 2026) ZenFlowPro zajistí, že:
- Všechny osoby komunikující s chatbotem jsou jasně informovány o tom, že komunikují se systémem AI;
- Widget chatbotu zobrazuje indikátor "poháněno AI" (AI-powered);
- Obsah generovaný AI je označen ve strojově čitelném formátu v souladu s příslušnými požadavky na transparentnost, jakmile vstoupí v platnost.
15.3 Gramotnost v oblasti AI (AI Literacy)
V souladu s článkem 4 Aktu EU o AI (účinným od 2. února 2025) ZenFlowPro zajistí, že jeho pracovníci podílející se na provozu a dohledu nad systémy AI mají dostatečnou úroveň gramotnosti v oblasti AI, s přihlédnutím k jejich technickým znalostem, zkušenostem, vzdělání a kontextu, ve kterém jsou systémy AI používány.
15.4 Povinnosti Správce
V případě, že Správce nasadí chatbot ZenFlowPro v oblasti, která může být klasifikována jako vysoce riziková podle Přílohy III Aktu EU o AI (mimo jiné včetně zdravotnictví, právních služeb, rozhodování v oblasti zaměstnanosti, posuzování úvěruschopnosti nebo vzdělávání), je Správce výhradně odpovědný za:
- Provedení odpovídajícího posouzení shody (conformity assessment);
- Zavedení opatření pro lidský dohled (human oversight);
- Vedení příslušných záznamů a dokumentace;
- Dodržování všech příslušných povinností týkajících se vysoce rizikových systémů AI.
ZenFlowPro poskytne na písemnou žádost přiměřenou technickou součinnost na podporu souladu Správce.
15.5 Správa AI ve Spojeném království (UK AI Governance)
ZenFlowPro se zavazuje dodržovat pět průřezových principů správy AI ve Spojeném království: bezpečnost a zabezpečení, transparentnost a vysvětlitelnost, spravedlnost, odpovědnost a řízení a napadnutelnost a náprava. ZenFlowPro bude sledovat a dodržovat veškerou budoucí legislativu Spojeného království v oblasti AI, jakmile bude přijata.
16. Doba trvání a ukončení
16.1 Doba trvání
Tato DPA nabývá účinnosti dnem, kdy Zákazník přijme Smlouvu (nebo, pokud je to relevantní, dnem, kdy je tato DPA samostatně podepsána oběma stranami), a zůstává v platnosti po dobu trvání Smlouvy. Tato DPA automaticky zaniká ukončením nebo uplynutím platnosti Smlouvy.
16.2 Nakládání s daty po ukončení
Po ukončení nebo uplynutí platnosti Smlouvy:
- Správce může požádat o kompletní export veškerých Osobních údajů uchovávaných ZenFlowPro ve strukturovaném, běžně používaném a strojově čitelném formátu. Taková žádost musí být podána do 30 dnů od data účinnosti ukončení.
- Po uplynutí 30denní lhůty (nebo po dokončení exportu dat, podle toho, co nastane později) ZenFlowPro bezpečně vymaže veškeré Osobní údaje ve svém držení, včetně všech kopií uchovávaných Dílčími zpracovateli, do 30 dnů.
- ZenFlowPro poskytne na žádost Správce písemné potvrzení o výmazu.
16.3 Výjimky z výmazu
ZenFlowPro může uchovat Osobní údaje po dobu přesahující výše uvedené lhůty v rozsahu vyžadovaném platnými právními předpisy (například fakturační a transakční záznamy vyžadované pro daňové nebo účetní účely). Takto uchované údaje budou i nadále chráněny v souladu s touto DPA a budou zpracovávány pouze za účelem splnění příslušné zákonné povinnosti.
16.4 Přetrvávající platnost
Oddíly 7.2 (Důvěrnost), 11 (Oznámení o porušení zabezpečení), 14 (Právo na audit) a 17 (Odpovědnost) přetrvávají i po ukončení platnosti této DPA.
17. Odpovědnost
17.1 Omezení
Odpovědnost každé strany vyplývající z této DPA nebo v souvislosti s ní podléhá výlukám a omezením odpovědnosti stanoveným ve Smlouvě (Podmínkách služby).
17.2 Odškodnění
Každá strana odškodní druhou stranu za veškeré náklady, nároky, škody nebo výdaje, které druhé straně vznikly nebo za které se druhá strana může stát odpovědnou v důsledku porušení jakékoli povinnosti první strany nebo jejích zaměstnanců či zástupců vyplývající z této DPA nebo platných zákonů o ochraně osobních údajů.
18. Rozhodné právo
18.1 Rozhodné právo
Tato DPA se řídí a vykládá v souladu s právem Skotska.
18.2 Příslušnost soudu
Skotské soudy mají výlučnou příslušnost k řešení jakéhokoli sporu vzniklého z této DPA nebo v souvislosti s ní, včetně jakéhokoli sporu týkajícího se její existence, platnosti nebo ukončení.
18.3 Regulatorní soulad
Nic v této DPA nesmí být vykládáno tak, že omezuje nebo vylučuje povinnosti kterékoli strany vyplývající z UK GDPR, EU GDPR, zákona Data Protection Act 2018 nebo jiných platných právních předpisů o ochraně osobních údajů. V případě rozporu mezi touto DPA a kogentními ustanoveními právních předpisů o ochraně osobních údajů mají přednost kogentní ustanovení těchto předpisů.
— Konec Smlouvy o zpracování dat —
Máte-li dotazy k této DPA, kontaktujte nás na privacy@zfp.cz.