Smlouva o zpracování osobních údajů KIVEX (DPA)
Pro nového Zákazníka se tato DPA použije okamžikem jejího prokazatelného přijetí. Pro stávajícího Zákazníka se použije od data oznámeného podle Obchodních podmínek; do té doby zůstává účinná dříve přijatá verze.
Tato smlouva o zpracování osobních údajů („DPA“) doplňuje Smlouvu mezi Zákazníkem a Jakubem Macurou, IČO 24359939, Drahanovice 143, 783 44, Česká republika („KIVEX“). DPA je uzavřena podle článku 28 nařízení (EU) 2016/679 („GDPR“) a je součástí Smlouvy, pokud KIVEX zpracovává osobní údaje jménem Zákazníka.
Obsah dokumentu
- 1. Výklad a role stran
- 2. Doložené pokyny
- 3. Povinnosti Zákazníka
- 4. Důvěrnost a oprávněné osoby
- 5. Bezpečnost zpracování
- 6. Další zpracovatelé
- 7. Mezinárodní předávání
- 8. Práva subjektů údajů
- 9. Součinnost, DPIA a dozorový úřad
- 10. Porušení zabezpečení osobních údajů
- 11. Audit a doložení souladu
- 12. Vrácení, výmaz a zálohy
- 13. Trvání a přednost DPA
- Příloha A — Podrobnosti zpracování
- Příloha B — Technická a organizační opatření
- Příloha C — Další zpracovatelé
1. Výklad a role stran
1.1. Pojmy správce, zpracovatel, další zpracovatel, osobní údaje, zpracování, subjekt údajů, porušení zabezpečení osobních údajů a dozorový úřad mají význam podle GDPR.
1.2. Zákazník je správcem svěřených osobních údajů nebo zpracovatelem jednajícím jménem jiného správce. KIVEX je vůči Zákazníkovi zpracovatelem nebo dalším zpracovatelem.
1.3. Je-li Zákazník zpracovatelem, potvrzuje, že příslušný správce povolil zapojení KIVEX a dalších zpracovatelů za podmínek této DPA. Zákazník předá správci oznámení a informace, které od KIVEX podle této DPA obdrží.
1.4. Zpracování, při kterém KIVEX sám určuje účely a prostředky, zejména správa vlastních účtů, fakturace, bezpečnost KIVEX, právní povinnosti a vlastní obchodní komunikace, se řídí Zásadami ochrany osobních údajů a není svěřeným zpracováním podle této DPA.
2. Doložené pokyny
2.1. KIVEX zpracovává svěřené osobní údaje pouze podle doložených pokynů Zákazníka, kterými jsou Smlouva, tato DPA, Objednávka, nastavení Služby a ověřené písemné pokyny Zákazníka.
2.2. Pokyny zahrnují i předání údajů dalším zpracovatelům a mimo Evropský hospodářský prostor („EHP“) v rozsahu popsaném v této DPA a v aktuálním Rejstříku dalších zpracovatelů zpřístupněném Zákazníkům. Rejstřík obsahuje identitu relevantních dalších zpracovatelů a další informace potřebné pro posouzení jejich zapojení a je dostupný v Hubu nebo na vyžádání na [email protected].
2.3. Vyžaduje-li zpracování právo Unie nebo členského státu, KIVEX o tom Zákazníka předem informuje, pokud takové informování právo nezakazuje z důležitého veřejného zájmu.
2.4. Má-li KIVEX za to, že pokyn porušuje GDPR nebo jiné právo ochrany údajů, bez zbytečného odkladu Zákazníka informuje a může provedení dotčeného pokynu pozastavit do jeho objasnění nebo změny.
2.5. Pokyn, který vyžaduje podstatnou změnu standardní Služby, může být předmětem samostatné dohody o rozsahu, termínu a přiměřených nákladech. KIVEX tím nesmí podmínit splnění povinnosti, kterou má již podle GDPR nebo Smlouvy.
3. Povinnosti Zákazníka
3.1. Zákazník odpovídá zejména za:
- zákonnost účelu, rozsahu a právního základu zpracování;
- splnění informační povinnosti vůči Koncovým uživatelům;
- získání a evidenci souhlasů pro trvalé identifikátory, volitelnou analytiku a jiné ne-nezbytné technologie;
- správnost a minimalizaci údajů, nastavení retence a přístupových oprávnění;
- zákonnost znalostních zdrojů, lead capture a předávání údajů do integrací;
- vyřízení práv subjektů údajů a posouzení potřeby DPIA;
- to, že Službu nepoužije k zakázanému nebo předem neprojednanému vysoce rizikovému zpracování.
3.2. Zákazník nesmí ve standardním režimu cíleně shromažďovat zvláštní kategorie osobních údajů podle článku 9 GDPR nebo údaje o odsouzeních a trestných činech podle článku 10 GDPR, pokud se s KIVEX předem písemně nedohodne na odpovídajícím režimu.
4. Důvěrnost a oprávněné osoby
4.1. KIVEX zpřístupní svěřené osobní údaje pouze osobám, které je potřebují k plnění Smlouvy, a omezí jejich oprávnění podle pracovní role.
4.2. Všechny oprávněné osoby jsou vázány smluvní nebo zákonnou mlčenlivostí a obdrží přiměřené pokyny k ochraně údajů.
4.3. KIVEX pravidelně přezkoumává přístupy a odebere je, jakmile pominula jejich potřeba.
5. Bezpečnost zpracování
5.1. S přihlédnutím ke stavu techniky, nákladům, povaze, rozsahu, kontextu a účelům zpracování a rizikům pro osoby zavede KIVEX přiměřená technická a organizační opatření podle článku 32 GDPR.
5.2. Základní opatření jsou popsána v Příloze B této DPA. KIVEX může opatření průběžně měnit, pokud nesníží celkovou úroveň ochrany.
5.3. KIVEX nezaručuje absolutní bezpečnost. Zavazuje se však řídit rizika, omezovat přístupy, chránit data při přenosu, monitorovat relevantní události a mít postupy pro incidenty, obnovu a výmaz.
6. Další zpracovatelé
6.1. Zákazník uděluje KIVEX obecné písemné povolení zapojit další zpracovatele uvedené v aktuálním Rejstříku dalších zpracovatelů, vždy jen v rozsahu aktivních funkcí. Rejstřík KIVEX zpřístupňuje Zákazníkům v Hubu nebo na vyžádání na [email protected]; nemusí být veřejně přístupný.
6.2. KIVEX uloží dalšímu zpracovateli písemně povinnosti ochrany údajů odpovídající použitelné části této DPA a zůstává vůči Zákazníkovi odpovědný za splnění povinností dalšího zpracovatele v rozsahu vyžadovaném GDPR.
6.3. KIVEX oznámí plánované přidání nebo nahrazení dalšího zpracovatele nejméně 30 dní před jeho zapojením, zpravidla e-mailem administrátorovi a aktualizací Rejstříku dalších zpracovatelů.
6.4. Zákazník může během této lhůty vznést konkrétní a odůvodněnou námitku týkající se ochrany osobních údajů. Strany se pokusí nalézt přiměřené řešení, například vypnutí funkce nebo alternativního dodavatele. Není-li řešení rozumně možné, může Zákazník před zapojením dodavatele ukončit dotčenou funkci nebo Smlouvu bez sankce a získat poměrnou vratku za její nevyužitou část.
7. Mezinárodní předávání
7.1. KIVEX předá svěřené osobní údaje mimo EHP pouze v souladu s kapitolou V GDPR.
7.2. Použitelným mechanismem může být rozhodnutí Evropské komise o odpovídající ochraně, standardní smluvní doložky, závazná podniková pravidla nebo jiný platný mechanismus.
7.3. Je-li to s ohledem na zemi, dodavatele a povahu údajů potřebné, KIVEX posoudí rizika předání a zavede doplňující smluvní, technická nebo organizační opatření.
7.4. Informace o konkrétním mechanismu poskytne KIVEX na žádost v rozsahu, který neohrozí bezpečnost nebo důvěrné informace jiných osob.
8. Práva subjektů údajů
8.1. S ohledem na povahu zpracování KIVEX přiměřeně pomůže Zákazníkovi technickými a organizačními opatřeními při plnění žádostí podle kapitoly III GDPR.
8.2. Obdrží-li KIVEX žádost týkající se údajů spravovaných Zákazníkem, předá ji bez zbytečného odkladu Zákazníkovi a nebude na ni věcně odpovídat, pokud jej k tomu Zákazník nepověří nebo to nevyžaduje právo.
8.3. Zákazník použije nejprve dostupné funkce Hubu. Vyžaduje-li žádost nestandardní manuální zásah, strany se mohou dohodnout na přiměřených nákladech, pokud taková pomoc nepředstavuje povinnost KIVEX, kterou nelze zpoplatnit.
9. Součinnost, DPIA a dozorový úřad
9.1. KIVEX poskytne Zákazníkovi informace rozumně potřebné k posouzení zabezpečení, ohlašovacích povinností, DPIA a předchozí konzultace podle článků 32 až 36 GDPR, s přihlédnutím k povaze zpracování a informacím dostupným KIVEX.
9.2. KIVEX nebude za Zákazníka určovat jeho právní titul, provádět jeho DPIA ani poskytovat právní stanovisko, pokud to není samostatně sjednáno.
10. Porušení zabezpečení osobních údajů
10.1. Zjistí-li KIVEX porušení zabezpečení svěřených osobních údajů, oznámí je Zákazníkovi bez zbytečného odkladu poté, co se o něm dozví.
10.2. Oznámení podle dostupných informací obsahuje:
- povahu incidentu a dotčené kategorie údajů a osob;
- přibližný rozsah, je-li znám;
- pravděpodobné důsledky;
- přijatá nebo navržená opatření;
- kontaktní místo pro další informace.
10.3. Není-li možné informace poskytnout současně, KIVEX je doplní postupně bez dalšího zbytečného odkladu.
10.4. Oznámení není přiznáním odpovědnosti. Zákazník odpovídá za posouzení a splnění svých oznamovacích povinností vůči úřadu a subjektům údajů; KIVEX mu poskytne potřebnou součinnost.
11. Audit a doložení souladu
11.1. KIVEX poskytne informace potřebné k doložení splnění článku 28 GDPR, zejména tuto DPA, popis opatření, seznam dalších zpracovatelů a dostupné nezávislé zprávy nebo certifikace, existují-li.
11.2. Pokud tyto podklady nestačí, může Zákazník nejvýše jednou za 12 měsíců požádat o přiměřený audit. Četnostní omezení se nepoužije po závažném incidentu nebo na pokyn dozorového úřadu.
11.3. Audit musí být oznámen alespoň 30 dní předem, proběhne v pracovní době, nenaruší nepřiměřeně provoz a neohrozí data jiných zákazníků, obchodní tajemství ani bezpečnost. Auditor musí být nezávislý a vázaný mlčenlivostí.
11.4. Zákazník nese své náklady a přiměřené náklady KIVEX na nestandardní audit, pokud audit neprokáže podstatné porušení povinnosti KIVEX.
11.5. KIVEX bezodkladně upozorní, pokud podle jeho názoru auditní pokyn porušuje GDPR.
12. Vrácení, výmaz a zálohy
12.1. Během trvání Smlouvy může Zákazník požádat o export nebo výmaz na [email protected] a použít případné samoobslužné funkce, které jsou v Hubu skutečně zpřístupněny. KIVEX poskytne export bezpečným postupem v rozsahu a formátu odpovídajícím kategoriím dat, které pro Zákazníka skutečně zpracovává. Po skončení se použije také Přenositelnost dat a změna poskytovatele.
12.2. Po skončení a uplynutí smluvní doby pro stažení KIVEX na volbu Zákazníka svěřené osobní údaje vrátí nebo odstraní z aktivních systémů, pokud jejich další uchování nevyžaduje právo.
12.3. Záložní kopie, pokud jsou vytvářeny, jsou určeny pro obnovu po incidentu, nejsou používány k novým účelům a přístup k nim musí být omezen na oprávněné osoby. Pokud by obnova zálohy mohla znovu zpřístupnit údaje, které již měly být podle doloženého pokynu vymazány nebo jejichž retenční doba uplynula, KIVEX je nesmí znovu použít k běžnému poskytování Služby a přijme přiměřená opatření k opětovnému uplatnění platných požadavků na výmaz a retenci.
12.4. Tato DPA neslibuje pevný interval rotace ani maximální dobu uchování záloh. Pokud Zákazník potřebuje takový závazek, musí být výslovně uveden v Objednávce. KIVEX udržuje interní postupy odpovídající aktuálně používanému způsobu zálohování a obnovy; tato DPA nezakládá závazek vytvářet zálohy, pokud nejsou pro danou službu používány.
13. Trvání a přednost DPA
13.1. DPA nabývá účinnosti současně se Smlouvou a trvá, dokud KIVEX zpracovává svěřené osobní údaje.
13.2. V otázkách svěřeného zpracování má DPA přednost před rozporným ustanovením ostatních smluvních dokumentů.
13.3. Změny této DPA se řídí článkem 17 Obchodních podmínek. Změna nesmí snížit ochranu pod úroveň požadovanou GDPR.
Příloha A — Podrobnosti zpracování
| Oblast | Popis |
|---|---|
| Předmět | Provoz webového AI asistenta, hlasových funkcí, Hubu, znalostních zdrojů, navigace, lead capture, předání obsluze, analytiky a sjednaných integrací |
| Doba | Standardní maximální retence konverzací, textových přepisů, leadů, témat a souhrnů podle plánu: Free 7 dní, One 30 dní, Pro 90 dní, Advanced 365 dní, Scale 730 dní a Custom individuálně podle Objednávky; následně pouze po dobu potřebnou k exportu, výmazu, obnově nebo povinnému uchování |
| Povaha operací | Příjem, přenos, zaznamenání, dočasné nebo konfigurované uložení, indexace, vyhledávání, generování odpovědí, klasifikace, souhrny, přepis a syntéza řeči, analýza, zpřístupnění oprávněným osobám, export a výmaz |
| Účely | Odpovídání návštěvníkům, navigace na webu, provoz hlasu, sběr leadů, předání obsluze, zabezpečení, základní a volitelná analytika a další funkce aktivované Zákazníkem |
| Subjekty údajů | Návštěvníci webu, zájemci, zákazníci Zákazníka, jeho pracovníci, kontaktní osoby a osoby uvedené v oprávněných zdrojích |
| Kategorie údajů | Zprávy, dobrovolně poskytnuté kontakty, hlasový vstup, přepisy, identifikátory konverzace a po souhlasu návštěvníka, IP a síťová metadata, URL a kontext stránky, témata, souhrny, leady, požadavky na předání a události používání |
| Zvláštní kategorie | Standardní Služba není určena k jejich cílenému sběru; zamýšlené zpracování vyžaduje předchozí posouzení a písemnou dohodu |
Příloha B — Technická a organizační opatření
KIVEX podle rizika udržuje zejména:
- řízení přístupů podle organizace, role a oprávnění;
- logické oddělení Pracovních prostorů a kontrolu přístupu k Agentům;
- ověřování uživatelských účtů podle aktuální bezpečnostní konfigurace;
- přiměřenou ochranu hesel, tokenů, klíčů a jiných přístupových tajemství;
- HTTPS pro veřejná rozhraní a přenosy mezi podporovanými komponentami;
- ověřování povolených domén widgetu, původu požadavků a relací;
- omezení velikosti, rychlosti a souběhu požadavků;
- bezpečnostní logování, monitoring a postupy reakce na incident;
- bezpečnostní aktualizace, správu zranitelností a přezkum oprávnění přiměřené riziku;
- retenční a výmazové postupy podle konfigurace a doložených pokynů;
- zdokumentované postupy zálohování a obnovy, pokud jsou zálohy vytvářeny, včetně kontroly platných výmazů a retence před návratem dat do produkce;
- smluvní řízení dodavatelů a dalších zpracovatelů;
- ochranu uložených dat podle jejich povahy, rizika a aktuální produkční konfigurace;
- pseudonymizaci vybraných síťových nebo návštěvnických údajů tam, kde je to vhodné;
- pokud je návštěvnická analytika aktivována, minimalizaci cookieless událostí bez stabilního ID a oddělení volitelné analytiky vyžadující souhlas.
Příloha C — Další zpracovatelé
Aktuální Rejstřík dalších zpracovatelů tvoří součást této DPA. KIVEX jej zpřístupňuje Zákazníkům v Hubu nebo na vyžádání na [email protected]. Verze účinná při uzavření Smlouvy se eviduje společně s přijetím DPA. Veřejné zásady ochrany osobních údajů mohou uvádět pouze kategorie poskytovatelů; tím není dotčena povinnost KIVEX zpřístupnit Zákazníkovi identitu jeho relevantních dalších zpracovatelů.
Provozovatel: Jakub Macura, IČO 24359939, Drahanovice 143, 783 44. Kontakt: [email protected].
Všechny dokumenty najdete v přehledu právních dokumentů.

