1. Úvod
ZenFlowPro Ltd („ZenFlowPro", „my", „nás" nebo „náš") je poskytovatelem chatbotových řešení s umělou inteligencí dodávaných formou platformy software jako služba (SaaS). Naše služby zahrnují inteligentní virtuální asistenty, integraci s Microsoft 365, analytiku konverzací a nástroje pro automatizaci pracovních postupů pro firmy.
Tyto Zásady ochrany osobních údajů vysvětlují, jak shromažďujeme, používáme, ukládáme, sdílíme a chráníme osobní údaje, když:
- Navštívíte naše webové stránky na adrese zenflowpro.com
- Používáte náš AI chatbot widget nebo samostatnou aplikaci
- Přihlásíte se k odběru nebo spravujete tarif služby ZenFlowPro
- Komunikujete s naší platformou prostřednictvím API nebo integrace s Microsoft 365
- Komunikujete s námi e-mailem nebo jiným způsobem
Zavazujeme se chránit vaše soukromí a dodržovat UK General Data Protection Regulation (UK GDPR), Data Protection Act 2018 a — kde je to relevantní — EU General Data Protection Regulation (EU GDPR).
Přečtěte si prosím tyto zásady pozorně. Používáním našich služeb berete na vědomí, že jste si je přečetli a porozuměli jim. Máte-li dotazy, kontaktujte nás na adrese privacy@zfp.cz.
2. Správce údajů (Data Controller)
Správcem odpovědným za vaše osobní údaje je:
- Společnost: ZenFlowPro Ltd
- Číslo společnosti: SC879068
- Registrováno: Skotsko
- Sídlo: 5 South Charlotte Street, Edinburgh, EH2 4AN
- E-mail: privacy@zfp.cz
V případech, kdy zpracováváme osobní údaje jménem našich firemních klientů (např. záznamy konverzací generované koncovými uživateli klientova chatbotu), klient vystupuje jako správce údajů a ZenFlowPro vystupuje jako zpracovatel údajů (Data Processor). V takových případech se zpracování řídí naší Smlouvou o zpracování osobních údajů (DPA).
3. Jaké údaje shromažďujeme
| Kategorie | Datové prvky | Zdroj |
|---|---|---|
| Údaje o účtu | Název společnosti, kontaktní jméno, e-mailová adresa, fakturační adresa, DIČ, IČO (čeští klienti) | Vy (při registraci) |
| Údaje o službě | Záznamy konverzací, chatové zprávy, nahrané dokumenty a soubory zpracované v chatbotu | Vy a vaši koncoví uživatelé |
| Údaje o užívání | Počet využitých kreditů, počet API volání, metriky využití funkcí, časové značky interakcí | Automatický sběr |
| Technické údaje | IP adresy, typ a verze prohlížeče, typ zařízení, operační systém, rozlišení obrazovky (kontext widgetu) | Automatický sběr |
| Platební údaje | Reference transakcí, záznamy faktur. Čísla karet a platební přihlašovací údaje zpracovává přímo Stripe — nikdy neukládáme ani nemáme přístup k úplným číslům karet. | Stripe |
| Údaje z Microsoft 365 | Události kalendáře, metadata a obsah e-mailů, soubory z OneDrive/SharePointu — pouze pokud výslovně udělíte souhlas OAuth pro každý rozsah oprávnění | Microsoft Graph API (s vaším souhlasem) |
4. Proč údaje shromažďujeme (právní základy)
Podle UK GDPR a EU GDPR musíme mít zákonný důvod pro každou činnost zpracování. Níže uvedená tabulka uvádí naše účely a odpovídající právní základy:
| Účel | Kategorie údajů | Právní základ |
|---|---|---|
| Poskytování a správa vašeho účtu | Údaje o účtu, Údaje o službě | Plnění smlouvy (čl. 6 odst. 1 písm. b)) |
| Poskytování odpovědí AI chatbotu | Údaje o službě (konverzace) | Plnění smlouvy (čl. 6 odst. 1 písm. b)) |
| Fakturace a účtování | Údaje o účtu, Platební údaje | Plnění smlouvy (čl. 6 odst. 1 písm. b)) a Právní povinnost (čl. 6 odst. 1 písm. c)) |
| Vylepšování služeb a analytika | Údaje o užívání, Technické údaje | Oprávněný zájem (čl. 6 odst. 1 písm. f)) — vylepšování naší platformy |
| Technická podpora a řešení problémů | Technické údaje, Údaje o službě | Oprávněný zájem (čl. 6 odst. 1 písm. f)) — zajištění spolehlivosti služby |
| Integrace s Microsoft 365 | Údaje z Microsoft 365 | Souhlas (čl. 6 odst. 1 písm. a)) — výslovný souhlas OAuth |
| Marketingová komunikace | Údaje o účtu (e-mail) | Souhlas (čl. 6 odst. 1 písm. a)) — pouze na základě přihlášení |
| Bezpečnostní monitoring a prevence podvodů | Technické údaje | Oprávněný zájem (čl. 6 odst. 1 písm. f)) — ochrana služby |
V případech, kdy se opíráme o oprávněný zájem, provedli jsme test proporcionality, abychom zajistili, že naše zájmy nepřeváží vaše základní práva a svobody. Podrobnosti o těchto posouzeních si můžete kdykoli vyžádat.
5. Zpracování pomocí AI
Naše služba využívá poskytovatele umělé inteligence třetích stran k zajištění základní funkcionality. Když komunikujete s naším chatbotem, komunikujete se systémem poháněným umělou inteligencí, nikoli s člověkem. Je důležité, abyste rozuměli, jak jsou vaše údaje těmito systémy zpracovávány.
5.1 Anthropic (Claude API) — Odpovědi AI
Zprávy konverzace, které odesíláte prostřednictvím chatbotu, jsou přenášeny do Anthropic Claude API za účelem generování inteligentních odpovědí. Anthropic zpracovává údaje jako dílčí zpracovatel (Sub-Processor) na základě naší Smlouvy o zpracování osobních údajů. Vaše konverzace nejsou používány k trénování AI modelů. Společnosti Anthropic nezasíláme vaše jméno, e-mailovou adresu ani jiné osobní identifikační údaje, pokud takové informace dobrovolně neuvedete ve svých chatových zprávách.
5.2 OpenAI (Whisper) — Přepis zvuku
Pokud používáte hlasový vstup nebo nahráváte zvukové soubory, jsou tyto odeslány do OpenAI Whisper API pro převod řeči na text. Zvuková data jsou zpracována v reálném čase a OpenAI je neuchovává po dobu delší, než je trvání API požadavku. Zvuková data nejsou používána k trénování modelů OpenAI. OpenAI vystupuje jako dílčí zpracovatel na základě naší DPA.
5.3 ElevenLabs — Převod textu na řeč
Pokud je povolena funkce převodu textu na řeč, text je odeslán do ElevenLabs k syntéze hlasu. ElevenLabs zpracovává tyto údaje jako dílčí zpracovatel na základě naší DPA.
5.4 Transparentnost v oblasti AI (EU AI Act)
V souladu s článkem 50 nařízení EU o umělé inteligenci (nařízení 2024/1689) zajišťujeme, aby všechny osoby komunikující s naším AI chatbotem byly jasně informovány o tom, že komunikují se systémem umělé inteligence. Náš chatbot widget zobrazuje indikátor „AI-powered" (poháněno umělou inteligencí). Obsah generovaný umělou inteligencí je koncipován tak, aby byl jako takový identifikovatelný, a bude označen ve strojově čitelném formátu v souladu s platnými povinnostmi transparentnosti, jakmile tyto vstoupí v účinnost.
7. Doba uchovávání údajů
Osobní údaje uchováváme pouze po dobu nezbytnou ke splnění účelů, pro které byly shromážděny. Konkrétní doby uchovávání jsou:
| Kategorie údajů | Doba uchovávání | Důvod |
|---|---|---|
| Údaje o účtu | Doba trvání smlouvy + 6 měsíců | Správa účtu a dotazy po ukončení smlouvy |
| Záznamy konverzací | Maximálně 90 dní (konfigurovatelné pro každého klienta) | Poskytování služby a zajištění kvality |
| Fakturační údaje | 10 let | Právní a daňové požadavky (UK Companies Act, HMRC) |
| Analytika užívání | 24 měsíců (agregovaně) | Vylepšování služby a analýza trendů |
| Technické protokoly | 30 dní | Bezpečnostní monitoring a ladění |
Firemní klienti mohou nastavit kratší dobu uchovávání záznamů konverzací prostřednictvím svého administrátorského panelu. Když údaje dosáhnou konce doby uchovávání, jsou bezpečně smazány nebo nevratně anonymizovány.
9. Vaše práva podle GDPR
Podle UK GDPR a EU GDPR máte ve vztahu ke svým osobním údajům následující práva:
| Právo | Popis |
|---|---|
| Právo na přístup | Můžete požádat o kopii osobních údajů, které o vás uchováváme (žádost subjektu o přístup, Subject Access Request). Odpovíme do jednoho kalendářního měsíce. |
| Právo na opravu | Můžete nás požádat o opravu nepřesných nebo neúplných osobních údajů. |
| Právo na výmaz | Můžete požádat o smazání svých osobních údajů, pokud neexistuje závažný důvod pro jejich další zpracování („právo být zapomenut"). |
| Právo na omezení zpracování | Můžete požádat, abychom omezili způsob, jakým vaše údaje používáme, za určitých okolností (např. dokud ověřujeme jejich přesnost). |
| Právo na přenositelnost údajů | Můžete požádat o své údaje ve strukturovaném, běžně používaném a strojově čitelném formátu (např. JSON nebo CSV). |
| Právo vznést námitku | Můžete kdykoli vznést námitku proti zpracování na základě oprávněného zájmu nebo přímého marketingu. |
| Právo odvolat souhlas | Pokud je zpracování založeno na souhlasu (např. integrace M365, marketing), můžete souhlas kdykoli odvolat, aniž by tím byla dotčena zákonnost předchozího zpracování. |
| Právo podat stížnost | Máte právo podat stížnost u dozorového úřadu. Ve Spojeném království je to Information Commissioner's Office (ICO) na adrese ico.org.uk. Rezidenti EU se mohou obrátit na svůj místní úřad pro ochranu osobních údajů. |
Pro uplatnění kteréhokoli z těchto práv nám napište na privacy@zfp.cz. Na všechny oprávněné žádosti odpovíme do jednoho kalendářního měsíce. Ve výjimečných případech (složité nebo početné žádosti) můžeme tuto lhůtu prodloužit až o dva další měsíce a budeme vás informovat, pokud k tomu dojde.
Před zpracováním vaší žádosti může být nutné ověřit vaši totožnost. Nebudeme účtovat žádný poplatek, pokud žádost není zjevně neopodstatněná nebo nepřiměřená.
10. Zabezpečení údajů
Bezpečnost vašich osobních údajů bereme vážně a zavádíme odpovídající technická a organizační opatření, včetně:
- Šifrování při přenosu: Veškerá data přenášená mezi vaším zařízením a našimi servery jsou šifrována pomocí TLS 1.2 nebo vyšší verze.
- Šifrování v úložišti: Data uložená na našich serverech jsou šifrována pomocí šifrování AES-256 poskytovaného službou Microsoft Azure.
- Správa tajných klíčů: API klíče, přihlašovací údaje a citlivá konfigurace jsou uloženy v Azure Key Vault, nikoli v kódu aplikace nebo konfiguračních souborech.
- Řízení přístupu: Přístup k osobním údajům je omezen na oprávněný personál na principu „need-to-know" s využitím řízení přístupu na základě rolí (RBAC).
- Auditní protokolování: Všechny administrativní akce a události přístupu k údajům jsou zaznamenávány pro účely odpovědnosti a vyšetřování incidentů.
- Pravidelné bezpečnostní revize: Provádíme pravidelné revize našeho bezpečnostního stavu, konfigurace infrastruktury a přístupových politik.
I přes naši snahu chránit vaše údaje žádný způsob elektronického přenosu ani úložiště není 100% bezpečný. Máte-li důvod se domnívat, že vaše interakce s námi již není bezpečná, kontaktujte nás neprodleně na adrese privacy@zfp.cz.
11. Mezinárodní předávání údajů
Někteří z našich dílčích zpracovatelů sídlí mimo Spojené království. Konkrétní mechanismy předávání, na které se spoléháme u každé trasy předávání, jsou uvedeny níže.
11.1 UK do Kanady (Microsoft Azure)
Naše primární hostingová infrastruktura se nachází v datovém centru Microsoft Azure Canada Central. Kanada má rozhodnutí UK o přiměřenosti (UK adequacy decision) podle zákona Personal Information Protection and Electronic Documents Act (PIPEDA) pro komerční činnosti soukromého sektoru. Předávání osobních údajů z UK do Kanady je proto povoleno bez dalších ochranných opatření a toto je náš primární mechanismus předávání pro hostovaná data.
11.2 UK do Spojených států (poskytovatelé AI, Stripe)
Osobní údaje jsou předávány do Spojených států amerických ke zpracování společnostmi Anthropic (Claude API), OpenAI (Whisper API), Stripe (zpracování plateb) a ElevenLabs (převod textu na řeč). Pro tato předávání se spoléháme na následující mechanismy v pořadí podle preference:
- UK-US Data Bridge — rozšíření rámce EU-US Data Privacy Framework (DPF) pro Spojené království. Pokud je dílčí zpracovatel certifikován v rámci DPF a provedl sebehodnocení pro rozšíření UK Extension, slouží toto jako náš primární mechanismus předávání.
- UK International Data Transfer Agreement (IDTA) nebo UK Addendum ke standardním smluvním doložkám EU, schválené britským komisařem pro informace (UK Information Commissioner) podle článku 119A zákona Data Protection Act 2018 — používáno jako záložní nebo doplňkový mechanismus v případě, že dílčí zpracovatel není certifikován v rámci DPF.
11.3 EU do UK
Pro naše klienty se sídlem v Evropské unii (včetně České republiky) je předávání osobních údajů z EU do UK pokryto obnoveným rozhodnutím EU o přiměřenosti (EU adequacy decision), které Evropská komise přijala dne 19. prosince 2025 a které platí do 27. prosince 2031. Pro předávání z EU do UK nejsou zapotřebí žádná další ochranná opatření, jako jsou standardní smluvní doložky.
11.4 Posouzení rizik předávání (Transfer Risk Assessments)
Provádíme a udržujeme posouzení rizik předávání (Transfer Risk Assessments, TRA) pro každého dílčího zpracovatele se sídlem v zemi bez rozhodnutí o přiměřenosti. Tato posouzení vyhodnocují právní rámec přijímající země, riziko přístupu vládních orgánů k údajům a účinnost zavedených doplňkových opatření.
11.5 Doplňková opatření
Vedle výše popsaných smluvních a právních ochranných opatření zavádíme pro všechna mezinárodní předávání následující doplňková technická opatření:
- Šifrování při přenosu (TLS 1.2+) a v úložišti (AES-256) pro všechny osobní údaje;
- Minimalizace údajů: každému dílčímu zpracovateli jsou předávány pouze minimální osobní údaje nezbytné pro konkrétní účel zpracování;
- Smluvní omezení: dílčím zpracovatelům je smluvně zakázán přístup k osobním údajům za jakýmkoli jiným účelem než poskytování smluvené služby;
- Konfigurace API s nulovým uchováváním dat (zero-retention) tam, kde jsou k dispozici (např. volání AI API neuchovávají vstupní data po dobu delší, než je trvání požadavku).
Kopii příslušných ochranných opatření při předávání, včetně našich posouzení rizik předávání, si můžete vyžádat na adrese privacy@zfp.cz.
12. Automatizované rozhodování
Podle článku 22 UK GDPR (ve znění novely Data Use and Access Act 2025) a článku 22 EU GDPR mají fyzické osoby práva týkající se výhradně automatizovaného rozhodování, které má právní účinky nebo obdobně závažné důsledky.
AI chatbot ZenFlowPro neprovádí výhradně automatizovaná rozhodnutí s právními nebo obdobně závažnými účinky na fyzické osoby. Chatbot poskytuje informační odpovědi, odpovídá na otázky na základě znalostní báze Zákazníka a pomáhá s běžnými úkoly. Nerozhoduje o právech fyzických osob, způsobilosti k poskytování služeb, úvěruschopnosti, zaměstnání ani o podobných záležitostech.
Pokud Zákazník nakonfiguruje chatbot k asistenci u procesů, které mohou zahrnovat automatizované rozhodování se závažnými důsledky (jako je posuzování způsobilosti, třídění stížností se závaznými výsledky nebo automatizovaná schvalování), je Zákazník jako Správce údajů (Data Controller) výhradně odpovědný za:
- Zajištění zákonného důvodu pro takové zpracování;
- Zavedení vhodných ochranných opatření, včetně práva na lidský přezkum;
- Poskytnutí smysluplných informací o použité logice dotčeným fyzickým osobám;
- Provedení posouzení vlivu na ochranu osobních údajů (Data Protection Impact Assessment, DPIA), pokud je to vyžadováno.
ZenFlowPro bude Zákazníkům nápomocen při plnění těchto povinností prostřednictvím svých technických schopností (např. zaznamenávání konverzací, funkce eskalace na člověka), nepřebírá však odpovědnosti Správce údajů v takových scénářích.
13. Agregované a anonymizované údaje
ZenFlowPro může vytvářet anonymizované údaje (De-Identified Data) anonymizací a agregací informací odvozených z používání našich služeb. „Anonymizované údaje" znamenají údaje, které byly upraveny tak, aby neidentifikovaly a nemohly být rozumně použity k identifikaci žádné fyzické osoby ani žádného konkrétního Zákazníka.
13.1 Jak anonymizované údaje vytváříme
Uplatňujeme vhodná technická opatření k zajištění toho, aby anonymizované údaje nemohly být rozumně použity k identifikaci žádné fyzické osoby, včetně:
- Odstranění osobních identifikátorů: Všechna jména, e-mailové adresy, telefonní čísla, IP adresy a další osobní identifikační údaje jsou před agregací odstraněny;
- Minimální velikost skupin: Agregované statistiky jsou vytvářeny pouze tehdy, pokud podkladový soubor dat obsahuje dostatečný počet záznamů k zabránění identifikace;
- Zákaz zpětné identifikace: Nebudeme se pokoušet zpětně identifikovat žádnou fyzickou osobu z anonymizovaných údajů a smluvně zakazujeme třetím stranám, aby tak činily.
13.2 Jak anonymizované údaje používáme
Anonymizované údaje můžeme používat pro následující účely:
- Vylepšování a optimalizaci našich služeb a AI modelů;
- Vytváření agregovaných analýz, srovnávacích ukazatelů (benchmarků) a trendových zpráv;
- Provádění výzkumu vzorců zákaznického servisu a osvědčených postupů;
- Publikování oborových poznatků a srovnávacích zpráv, které neidentifikují žádnou fyzickou osobu ani Zákazníka.
13.3 Právní základ
Podle recitálu 26 UK GDPR a EU GDPR se zásady ochrany osobních údajů nevztahují na anonymní informace — tedy na informace, které se nevztahují k identifikované nebo identifikovatelné fyzické osobě, nebo na osobní údaje učiněné anonymními takovým způsobem, že subjekt údajů není nebo již není identifikovatelný. Anonymizované údaje popsané v tomto oddíle představují anonymní informace, a proto se nacházejí mimo působnost právních předpisů o ochraně osobních údajů.
13.4 Vaše práva
Zákazníci se mohou odhlásit ze zahrnutí svých údajů do agregovaných souborů dat zasláním písemného oznámení na adresu privacy@zfp.cz. Po obdržení takového oznámení vyloučíme údaje Zákazníka z budoucí agregace v přiměřené lhůtě (nepřesahující 30 dní).
14. Sběr údajů prostřednictvím widgetu
Chatbot widget ZenFlowPro je vkládán na webové stránky našich Zákazníků a shromažďuje údaje od návštěvníků webových stránek Zákazníka (koncových uživatelů). Tento oddíl vysvětluje sběr údajů, ke kterému prostřednictvím widgetu dochází.
14.1 Co widget shromažďuje
Když koncový uživatel interaguje s chatbot widgetem, mohou být shromažďovány následující údaje:
- Chatové zprávy: Obsah zpráv odeslaných koncovým uživatelem a odpovědi generované umělou inteligencí;
- Technické údaje: Typ prohlížeče, typ zařízení a rozměry obrazovky (pouze pro účely vykreslování widgetu);
- Údaje o relaci: Dočasný identifikátor relace pro zachování kontinuity konverzace v rámci jedné návštěvy;
- Zvuková data: Pokud koncový uživatel použije hlasový vstup, zvuk je zachycen a odeslán k přepisu (není ukládán lokálně).
14.2 Oznámení před zahájením chatu (Pre-Chat Notice)
ZenFlowPro poskytuje konfigurovatelné oznámení před zahájením chatu v rámci widgetu, které informuje koncové uživatele o tom, že komunikují se systémem poháněným umělou inteligencí a že jejich zprávy budou zpracovány. Toto oznámení může Zákazník přizpůsobit tak, aby obsahovalo odkaz na vlastní zásady ochrany osobních údajů Zákazníka.
14.3 Odpovědnosti Zákazníka
Zákazník (jako Správce údajů) je odpovědný za:
- Zajištění toho, aby zásady ochrany osobních údajů na jeho webových stránkách dostatečně informovaly o používání chatbotu ZenFlowPro a o zpracování údajů, které s tím souvisí;
- Získání veškerých souhlasů vyžadovaných příslušnými právními předpisy pro sběr údajů koncových uživatelů prostřednictvím widgetu;
- Konfiguraci oznámení před zahájením chatu a veškerých mechanismů souhlasu poskytovaných ZenFlowPro tak, aby splňovaly požadavky jurisdikce Zákazníka.
ZenFlowPro poskytuje vzorový text oznámení o ochraně osobních údajů a konfigurovatelné mechanismy souhlasu v rámci widgetu, které Zákazníkům pomáhají při plnění těchto povinností.
15. Děti
Naše služby jsou určeny pro firemní použití a nejsou určeny osobám mladším 16 let. Vědomě neshromažďujeme ani nezpracováváme osobní údaje dětí mladších 16 let.
Pokud zjistíme, že jsme neúmyslně shromáždili osobní údaje dítěte mladšího 16 let, neprodleně podnikneme kroky k jejich odstranění. Pokud se domníváte, že nám dítě poskytlo osobní údaje, kontaktujte nás prosím na adrese privacy@zfp.cz.
16. Změny těchto zásad
Tyto Zásady ochrany osobních údajů můžeme čas od času aktualizovat, aby odrážely změny v našich postupech, technologiích, právních požadavcích nebo jiných faktorech.
Při podstatných změnách:
- Poskytneme oznámení s předstihem alespoň 30 dní před nabytím účinnosti změn.
- Zveřejníme aktualizované zásady na této stránce s upraveným datem „Poslední aktualizace".
- Upozorníme administrátory účtů e-mailem, pokud změny podstatně ovlivní jejich práva.
Doporučujeme vám pravidelně kontrolovat tuto stránku. Datum „Poslední aktualizace" v horní části stránky udává, kdy byly zásady naposledy revidovány.
17. Kontaktujte nás
Máte-li jakékoli dotazy, obavy nebo žádosti týkající se těchto Zásad ochrany osobních údajů nebo našich postupů při zpracování údajů, kontaktujte nás:
- E-mail: privacy@zfp.cz
- Společnost: ZenFlowPro Ltd
- Číslo společnosti: SC879068
- Registrováno: Skotsko
- Sídlo: 5 South Charlotte Street, Edinburgh, EH2 4AN
Snažíme se odpovědět na všechny dotazy týkající se ochrany osobních údajů do 5 pracovních dnů.
Web: ico.org.uk
Telefon: 0303 123 1113