Smlouva o zpracování osobních údajů (DPA)

Poslední aktualizace: 19. března 2026

Preambule

Tato Smlouva o zpracování osobních údajů (dále jen „DPA") je uzavřena mezi:

Správcem: Uživatel služby Doklad.ai (fyzická nebo právnická osoba, která se zaregistrovala a využívá službu Doklad.ai pro správu svých obchodních dokumentů, faktur a zákaznických dat) — dále jen „Správce"

Zpracovatelem: vinireto s.r.o., IČO: 23101717, se sídlem Školská 660/3, Nové Město, 110 00 Praha, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze pod sp. zn. C 421409 — dále jen „Zpracovatel"

Tato DPA tvoří nedílnou součást Všeobecných obchodních podmínek (VOP) služby Doklad.ai a vstupuje v platnost okamžikem registrace Správce ve službě Doklad.ai. Tato DPA se vztahuje na veškeré zpracování osobních údajů, které Zpracovatel provádí jménem Správce v rámci poskytování služby Doklad.ai.

1. Předmět a rozsah zpracování

1.1. Zpracovatel zpracovává osobní údaje výhradně za účelem poskytování služby Doklad.ai Správci, a to v následujícím rozsahu:

Kategorie subjektů údajů:

  • Zákazníci Správce (odběratelé faktur)
  • Dodavatelé Správce (vystavovatelé přijatých faktur / nákladů)
  • Zaměstnanci a spolupracovníci Správce s přístupem ke službě

Kategorie osobních údajů:

  • Identifikační údaje (jméno, příjmení, obchodní firma, IČO, DIČ)
  • Kontaktní údaje (e-mail, telefon, adresa sídla / fakturační adresa)
  • Finanční údaje (fakturované částky, bankovní spojení, platební údaje)
  • Obsah obchodních dokumentů (text faktur, popis služeb/zboží, poznámky)

Operace zpracování:

  • Ukládání a zobrazování v rámci služby
  • Generování PDF faktur a účetních dokladů
  • Odesílání e-mailů (faktury, upomínky) jménem Správce
  • AI zpracování (analýza textu, extrakce dat, kategorizace)
  • Párování plateb s fakturami / náklady
  • Zálohování a obnova dat

1.2. Doba zpracování: Osobní údaje jsou zpracovávány po dobu trvání smluvního vztahu mezi Správcem a Zpracovatelem. Po ukončení smluvního vztahu má Správce 30 dnů na export dat. Zpracovatel poté údaje vymaže, není-li jejich uchování vyžadováno právními předpisy.

2. Povinnosti Zpracovatele

Zpracovatel se zavazuje:

2.1. Zpracovávat osobní údaje výhradně na základě doložených pokynů Správce, včetně pokynů ohledně předání osobních údajů do třetí země nebo mezinárodní organizaci, pokud mu tuto povinnost neukládá právo Unie nebo členského státu, které se na Zpracovatele vztahuje. V takovém případě Zpracovatel Správce informuje o tomto právním požadavku před zpracováním, ledaže by to dané právo zakazovalo.

2.2. Zajistit, aby se osoby oprávněné zpracovávat osobní údaje zavázaly k mlčenlivosti nebo aby se na ně vztahovala zákonná povinnost mlčenlivosti.

2.3. Přijmout veškerá opatření požadovaná dle čl. 32 GDPR, zejména s ohledem na:

  • pseudonymizaci a šifrování osobních údajů;
  • schopnost zajistit neustálou důvěrnost, integritu, dostupnost a odolnost systémů a služeb zpracování;
  • schopnost obnovit dostupnost osobních údajů a přístup k nim včas v případě fyzického či technického incidentu;
  • pravidelné testování, posuzování a hodnocení účinnosti zavedených opatření.

2.4. Zohlednit povahu zpracování a být Správci nápomocen prostřednictvím vhodných technických a organizačních opatření, pokud je to možné, pro splnění povinnosti Správce reagovat na žádosti o výkon práv subjektu údajů dle kapitoly III GDPR.

2.5. Být Správci nápomocen při zajišťování plnění povinností dle čl. 32 až 36 GDPR (bezpečnost zpracování, oznámení porušení, posouzení vlivu na ochranu osobních údajů).

2.6. Po ukončení poskytování služeb spojených se zpracováním na základě rozhodnutí Správce všechny osobní údaje vymazat nebo je vrátit Správci a vymazat existující kopie, pokud právo Unie nebo členského státu nepožaduje uložení daných osobních údajů.

2.7. Poskytnout Správci veškeré informace potřebné k doložení toho, že byly splněny povinnosti stanovené v čl. 28 GDPR, a umožnit audity, včetně inspekcí, prováděné Správcem nebo jiným auditorem, kterého Správce pověřil, a přispět k nim.

2.8. Neprodleně informovat Správce v případě, že podle jeho názoru některý pokyn porušuje GDPR nebo jiná ustanovení Unie či členského státu týkající se ochrany údajů.

3. Další sub-zpracovatelé

3.1. Správce tímto uděluje Zpracovateli obecné písemné povolení k zapojení dalších zpracovatelů (sub-zpracovatelů) za podmínek stanovených v tomto článku.

3.2. Aktuální seznam sub-zpracovatelů:

Sub-zpracovatel Účel zpracování Umístění Záruky pro přenos
Neon, Inc. Hostování databáze PostgreSQL EU / USA SCC, DPF
OpenAI, L.L.C. AI zpracování textu a dat USA DPF, SCC, DPA OpenAI
Mailgun / Sinch Odesílání e-mailů EU Zpracování v EU
Stripe, Inc. Zpracování plateb USA DPF, SCC
Replit, Inc. Hostování aplikace USA DPF, SCC

3.3. Zpracovatel informuje Správce o jakýchkoli zamýšlených změnách týkajících se přidání nebo nahrazení sub-zpracovatelů e-mailem minimálně 14 dnů předem, čímž poskytne Správci příležitost vznést námitku. Pokud Správce nevznese námitku ve lhůtě 14 dnů, má se za to, že se změnou souhlasí.

3.4. Zpracovatel zajistí, aby na sub-zpracovatele byly uloženy stejné povinnosti ochrany údajů, jaké jsou stanoveny v této DPA, a to prostřednictvím smlouvy nebo jiného právního aktu.

4. Oznámení porušení zabezpečení

4.1. Zpracovatel se zavazuje informovat Správce o jakémkoli porušení zabezpečení osobních údajů (data breach) bez zbytečného odkladu, nejpozději do 48 hodin po zjištění incidentu.

4.2. Oznámení bude obsahovat alespoň:

  • popis povahy porušení zabezpečení osobních údajů, včetně kategorií a přibližného počtu dotčených subjektů údajů a záznamů;
  • jméno a kontaktní údaje pověřence pro ochranu osobních údajů nebo jiného kontaktního místa;
  • popis pravděpodobných důsledků porušení;
  • popis opatření přijatých nebo navržených ke zmírnění nepříznivých účinků.

4.3. Zpracovatel bude spolupracovat se Správcem a přijme přiměřená opatření k vyšetření, nápravě a zmírnění důsledků porušení.

5. Předání údajů mimo EHP

5.1. Zpracovatel nepředá osobní údaje do třetí země ani mezinárodní organizaci bez předchozího zajištění odpovídajících záruk dle kapitoly V GDPR.

5.2. Pro předání do USA Zpracovatel využívá:

  • EU-US Data Privacy Framework (kde je příjemce certifikován);
  • Standardní smluvní doložky (SCC) schválené Evropskou komisí prováděcím rozhodnutím (EU) 2021/914;
  • Doplňková opatření (šifrování při přenosu a v klidu, minimalizace dat).

6. Audity a inspekce

6.1. Správce nebo jím pověřený auditor má právo provést audit plnění povinností Zpracovatele vyplývajících z této DPA, a to maximálně jednou ročně.

6.2. Správce oznámí záměr provést audit nejméně 30 dnů předem. Audit bude proveden v pracovní době a způsobem, který minimálně naruší běžný provoz Zpracovatele.

6.3. Náklady na provedení auditu nese Správce, ledaže audit odhalí závažné porušení této DPA ze strany Zpracovatele — v takovém případě náklady nese Zpracovatel.

7. Odpovědnost

7.1. Odpovědnost smluvních stran za porušení povinností vyplývajících z GDPR se řídí čl. 82 GDPR.

7.2. Zpracovatel je odpovědný za škodu způsobenou zpracováním pouze v případě, že nesplnil povinnosti uložené GDPR konkrétně zpracovatelům nebo pokud jednal nad rámec zákonných pokynů Správce či v rozporu s nimi.

7.3. Celková odpovědnost Zpracovatele za škody vzniklé v souvislosti s touto DPA je omezena na částku, kterou Správce uhradil Zpracovateli za Službu za posledních 12 měsíců, ledaže jde o škodu způsobenou úmyslně nebo z hrubé nedbalosti.

8. Doba platnosti a ukončení

8.1. Tato DPA je platná po celou dobu trvání smluvního vztahu mezi Správcem a Zpracovatelem (tj. po dobu využívání služby Doklad.ai) a dále po dobu nezbytnou pro řádné vypořádání vzájemných práv a povinností, včetně lhůty pro export a smazání dat.

8.2. Ustanovení o mlčenlivosti a zabezpečení přetrvávají i po ukončení této DPA.

9. Závěrečná ustanovení

9.1. Tato DPA se řídí právním řádem České republiky a Nařízením (EU) 2016/679 (GDPR).

9.2. V případě rozporu mezi touto DPA a VOP v otázkách ochrany osobních údajů má přednost tato DPA.

9.3. Registrací ve službě Doklad.ai Správce potvrzuje, že se s touto DPA seznámil a souhlasí s ní.

Zpracovatel:
vinireto s.r.o.
IČO: 23101717
Školská 660/3, Nové Město, 110 00 Praha
E-mail: privacy@doklad.ai