Všechny dokumenty

Dokumenty MADLA Ai

Smlouva o zpracování osobních údajů (DPA)

Účinné od 28. 9. 2026 · Provozovatel A&L Prime s.r.o., IČO 24009245

1. Smluvní strany a uzavření smlouvy

1.1 Tato smlouva o zpracování osobních údajů (dále jen „DPA") se uzavírá mezi zákazníkem služby MADLA Ai, který v postavení správce osobních údajů (dále jen „Správce") vkládá do služby osobní údaje, a společností A&L Prime s.r.o., IČO 24009245, se sídlem Zámostní 1155/27, Slezská Ostrava, 710 00 Ostrava, zapsanou v obchodním rejstříku vedeném Krajským soudem v Ostravě, oddíl C, vložka 101676 (dále jen „Zpracovatel"), která provozuje značky CzechAI a MADLA Ai.

1.2 Tato DPA se stává součástí smlouvy o poskytování služby MADLA Ai uzavřené mezi Správcem a Zpracovatelem vždy, když Správce užívá Službu v rámci své podnikatelské činnosti nebo výkonu povolání a v této souvislosti do Služby vkládá osobní údaje třetích osob — bez ohledu na to, jaký tarif si zvolil (tedy včetně tarifů „MADLA" a „MADLA Coder", zvolí-li si je Správce jednající v rámci podnikatelské činnosti nebo výkonu povolání). DPA se stává součástí smlouvy okamžikem, kdy takový Správce přijme obchodní podmínky služby při objednávce, nebo okamžikem podpisu této DPA, pokud si ji strany na žádost Správce podepíší samostatně. Tato DPA se neuplatní na uživatele, kteří Službu užívají mimo rámec podnikatelské činnosti nebo výkonu povolání (spotřebitele) a nevkládají do Služby osobní údaje třetích osob v rámci podnikání.

1.3 Pojmy „osobní údaje", „zpracování", „správce", „zpracovatel", „subjekt údajů" a „porušení zabezpečení osobních údajů" mají význam podle čl. 4 Nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 (obecné nařízení o ochraně osobních údajů, dále jen „GDPR").

2. Předmět, povaha a účel zpracování

2.1 Předmětem této DPA je úprava práv a povinností stran při zpracování osobních údajů, které Správce vkládá do služby MADLA Ai (dále jen „Služba") v rámci jejího užívání, a které Zpracovatel zpracovává jménem a na základě pokynů Správce.

2.2 Povaha zpracování spočívá v technickém zajištění provozu Služby — ukládání, zpracování a přenos osobních údajů v rámci funkcí Služby (chat s AI modely, agenti, hledání a hloubkový průzkum, tvorba dokumentů, hlasový asistent, znalostní báze, automatizace, Kancelář, Coder, Kodér, Vzdálený PC, mobilní aplikace a další funkce Služby popsané na cai2.czechai.io).

2.3 Účelem zpracování je výhradně poskytování Služby Správci v souladu se smlouvou o poskytování Služby a pokyny Správce; Zpracovatel osobní údaje Správce nezpracovává pro žádný jiný účel.

2.4 Zpracovatel osobní údaje vložené Správcem do Služby nepoužívá k tréninku (dotrénování) vlastních ani poskytovaných AI modelů. Ani Zpracovatel, ani poskytovatelé AI modelů využívaní přes Amazon Bedrock (viz čl. 9) osobní údaje zákazníků k tréninku modelů nepoužívají.

3. Typ osobních údajů a kategorie subjektů

3.1 Předmětem zpracování jsou veškeré osobní údaje, které Správce nebo osoby jednající jeho jménem (zaměstnanci, spolupracovníci) vloží do Služby, zejména v rámci konverzací, nahraných souborů, znalostní báze, e-mailové schránky připojené přes funkci Kancelář, nebo v rámci automatizací a agentů. Konkrétní rozsah a obsah zpracovávaných údajů určuje výhradně Správce svým užíváním Služby.

3.2 Zpracování se může typicky týkat těchto kategorií subjektů údajů: zaměstnanci Správce, jeho klienti a zákazníci, obchodní kontakty a jiné fyzické osoby, jejichž údaje Správce do Služby vloží.

3.3 Typicky se může jednat o tyto kategorie osobních údajů: identifikační a kontaktní údaje, obsah komunikace (e-maily, zprávy), obsah dokumentů, údaje z kalendáře, a další údaje podle obsahu, který Správce do Služby vloží.

3.4 Zvláštní kategorie osobních údajů podle čl. 9 GDPR (např. údaje o zdravotním stavu, sexuální orientaci, členství v odborech, náboženském vyznání) ani osobní údaje týkající se rozsudků v trestních věcech a trestných činů podle čl. 10 GDPR nejsou pro účely poskytování Služby vyžadovány a Zpracovatel doporučuje, aby je Správce do Služby nevkládal. Pokud je Správce přesto vloží, děje se tak výhradně z jeho vlastního rozhodnutí a na jeho vlastní odpovědnost.

4. Doba trvání zpracování

4.1 Zpracování osobních údajů trvá po dobu trvání účtu Správce ve Službě, tedy po dobu trvání smlouvy o poskytování Služby, a dále po dobu nutnou pro splnění povinností podle čl. 13 této DPA po jejím skončení.

4.2 Doby uchovávání jednotlivých kategorií údajů jsou dále upřesněny v čl. 7 této DPA a v Zásadách ochrany osobních údajů Služby.

5. Pokyny správce

5.1 Zpracovatel zpracovává osobní údaje pouze na základě doložených pokynů Správce, ledaže by zpracování vyžadovalo právo Evropské unie nebo členského státu, které se na Zpracovatele vztahuje; v takovém případě Zpracovatel informuje Správce o tomto právním požadavku před zpracováním, ledaže by dotčené právo takové informování zakazovalo z důležitých důvodů veřejného zájmu. Za pokyn Správce se považuje i jeho volba, do třetí země podle kterého článku 9 této DPA má být zpracování prováděno (volba AI modelu ve Službě).

5.2 Za pokyn Správce se považuje zejména běžné užívání funkcí Služby v rozsahu, v jakém je Služba poskytována a popsána v uživatelské dokumentaci a nastaveních dostupných Správci v jeho účtu (například volba použitého AI modelu, zapnutí nebo vypnutí funkce paměti, výběr agentů a nástrojů).

5.3 Pokud se Zpracovatel domnívá, že pokyn Správce porušuje GDPR nebo jiné předpisy o ochraně osobních údajů, neprodleně o tom Správce informuje.

5.4 Správce se zavazuje, že zpracování osobních údajů třetích osob prostřednictvím Služby má vždy řádný právní základ, že subjekty údajů informuje o zpracování v rozsahu vyžadovaném GDPR a že Zpracovateli dává pouze pokyny, které jsou v souladu s GDPR a dalšími právními předpisy na ochranu osobních údajů; za zákonnost zpracování osobních údajů třetích osob, které do Služby vkládá, odpovídá výhradně Správce jako jejich správce.

6. Mlčenlivost

6.1 Zpracovatel zajistí, aby se osoby oprávněné zpracovávat osobní údaje (jeho zaměstnanci a spolupracovníci) zavázaly k mlčenlivosti nebo aby se na ně vztahovala zákonná povinnost mlčenlivosti.

6.2 Přístup k osobním údajům Správce mají u Zpracovatele pouze osoby, které jej nezbytně potřebují pro zajištění provozu a podpory Služby.

7. Zabezpečení zpracování

7.1 Zpracovatel přijal a udržuje technická a organizační opatření k zajištění úrovně zabezpečení odpovídající riziku, jak jsou popsána v Příloze 1 této DPA.

7.2 Zpracovatel je oprávněn tato opatření v čase přiměřeně upravovat a zlepšovat, pokud tím nedojde ke snížení celkové úrovně zabezpečení sjednané touto DPA.

7.3 Doby uchovávání dat v rámci Služby: konverzace, soubory, znalostní báze, paměť a automatizace se uchovávají po dobu trvání účtu (Správce je může sám mazat); pomocné kontextové artefakty po dobu 90 dní; zálohy databáze po dobu 14 dní na serveru a 30 dní na zálohovém úložišti v EU; fakturační a účetní údaje po dobu stanovenou účetními a daňovými předpisy; provozní záznamy (logy) volání AI Zpracovatel vede na vlastním serveru v Německu z důvodu bezpečnosti provozu a řešení chyb.

8. Subzpracovatelé

8.1 Správce uděluje Zpracovateli obecné povolení k zapojení dalších zpracovatelů (subzpracovatelů) za účelem poskytování Služby.

8.2 Aktuální seznam subzpracovatelů je uveden v Příloze 2 a je průběžně veden na adrese /pravni/subzpracovatele.html.

8.3 Zpracovatel informuje Správce o každé zamýšlené změně (přidání nebo nahrazení subzpracovatele) nejméně 30 dní předem, a to e-mailem na kontaktní adresu účtu Správce a zároveň zveřejněním aktualizace na uvedené adrese. Správce má právo proti takové změně vznést v této lhůtě odůvodněnou námitku; nedojde-li k dohodě, je Správce oprávněn tuto DPA i smlouvu o poskytování Služby z tohoto důvodu vypovědět, a to s účinností ke dni nabytí účinnosti oznámené změny.

8.4 Zpracovatel uloží každému subzpracovateli prostřednictvím smlouvy nebo jiného právního aktu stejné povinnosti na ochranu osobních údajů, jaké jsou stanoveny touto DPA, v rozsahu odpovídajícím povaze služby poskytované subzpracovatelem. Zpracovatel odpovídá Správci za plnění povinností subzpracovatele v rozsahu stanoveném GDPR.

9. Předání osobních údajů mimo EU/EHP

9.1 Služba je provozována na serverech společnosti Hetzner Online GmbH (Německo) v datových centrech v Norimberku a Falkensteinu, včetně zálohování na úložišti Hetzner Storage Box v EU, a dále na GPU serveru společnosti ZONER software, a.s. v České republice, který je využíván pro modely „Náš GPU" a „Kodér" a pro generování obrázků. Tyto servery se nacházejí v EU/EHP.

9.2 Modely „Chytrý", „Rychlý" a „Nejchytřejší" jsou modely Claude společnosti Anthropic, provozované prostřednictvím služby Amazon Bedrock (Amazon Web Services) v regionu USA (us-east-1). Zvolí-li Správce (nebo osoba jednající jeho jménem) pro zpracování dotazu některý z těchto modelů, dochází tím k předání textu dotazu a kontextu konverzace do třetí země (USA), a to prostřednictvím Amazon Web Services EMEA SARL, resp. Amazon Web Services, Inc. Toto předání je zajištěno standardními smluvními doložkami podle smlouvy o zpracování osobních údajů (Data Processing Addendum) uzavřené se společností Amazon Web Services. Kopii těchto záruk Zpracovatel Správci na žádost poskytne na info@czechai.io.

9.3 Modely „Náš GPU" a „Kodér" běží výhradně na serveru Zpracovatele v České republice — při jejich použití osobní údaje neopouštějí Evropskou unii.

9.4 Volbu použitého AI modelu i dalších funkcí Služby provádí v rámci Služby sám Správce (resp. uživatelé jednající jeho jménem). Požaduje-li Správce, aby zpracování osobních údajů, které do Služby vloží, probíhalo výhradně v rámci EU, je povinen ve Službě volit pouze modely „Náš GPU" a „Kodér", nepoužívat modely „Chytrý", „Rychlý" ani „Nejchytřejší", a dále nepoužívat funkci „Přečíst nahlas" ani hlasového asistenta (které využívají ElevenLabs, USA) ani funkce Hledač a hloubkový průzkum (které odesílají dotaz do zahraničních internetových vyhledávačů).

9.5 Předání osobních údajů dalším příjemcům mimo EU/EHP (např. ElevenLabs při použití funkce převodu textu na řeč) je popsáno v Zásadách ochrany osobních údajů Služby a v seznamu subzpracovatelů v Příloze 2.

10. Součinnost při výkonu práv subjektů údajů a při DPIA

10.1 Zpracovatel poskytne Správci s ohledem na povahu zpracování a informace, které má k dispozici, přiměřenou součinnost prostřednictvím vhodných technických a organizačních opatření, pokud je to možné, při plnění povinnosti Správce reagovat na žádosti o výkon práv subjektů údajů podle kapitoly III GDPR (např. právo na přístup, opravu, výmaz, přenositelnost).

10.2 Zpracovatel dále poskytne Správci přiměřenou součinnost při zajišťování souladu s povinnostmi podle čl. 32 až 36 GDPR (zabezpečení, ohlašování porušení zabezpečení, posouzení vlivu na ochranu osobních údajů a předchozí konzultace), a to s přihlédnutím k povaze zpracování a informacím, které má Zpracovatel k dispozici.

10.3 Obdrží-li Zpracovatel žádost týkající se osobních údajů zpracovávaných pro Správce přímo od subjektu údajů, neprodleně o tom Správce informuje a žádost mu předá, aniž by na ni sám věcně reagoval, ledaže je k tomu Správcem výslovně pověřen.

11. Hlášení porušení zabezpečení osobních údajů

11.1 Zpracovatel oznámí Správci každé porušení zabezpečení osobních údajů, ke kterému u něj dojde, bez zbytečného odkladu poté, co se o něm dozví, zpravidla do 48 hodin od zjištění.

11.2 Oznámení bude obsahovat alespoň popis povahy porušení, kategorie a přibližný počet dotčených subjektů údajů a záznamů, popis pravděpodobných důsledků a popis přijatých nebo navrhovaných opatření k nápravě a zmírnění možných nepříznivých dopadů, a to v rozsahu, v jakém jsou tyto informace Zpracovateli v danou chvíli známy; nejsou-li informace k dispozici najednou, budou doplněny postupně bez zbytečného odkladu.

11.3 Oznámení podle tohoto článku bude zasláno na kontaktní e-mail Správce uvedený v jeho účtu, případně prostřednictvím jiného kontaktu sděleného Správcem.

12. Audit a kontrola

12.1 Zpracovatel zpřístupní Správci veškeré informace potřebné k doložení splnění povinností stanovených touto DPA a čl. 28 GDPR, zejména formou písemných informací, dokumentace k technickým a organizačním opatřením a odpovědí na dotazy Správce.

12.2 Správce je oprávněn provést audit u Zpracovatele, včetně fyzické kontroly, a to po předchozí písemné dohodě s ohlášením nejméně 30 dní předem a na náklady Správce. Audit bude proveden způsobem, který minimalizuje narušení provozu Zpracovatele a chrání důvěrné informace a osobní údaje jiných zákazníků Zpracovatele.

12.3 Strany se mohou dohodnout na provedení auditu i jiným způsobem, například formou dotazníku nebo posouzení nezávislou třetí stranou.

13. Vrácení a výmaz osobních údajů po skončení zpracování

13.1 Po skončení poskytování Služby (zejména ukončení smlouvy nebo zrušení účtu) Zpracovatel podle volby Správce buď vrátí, nebo vymaže veškeré osobní údaje zpracovávané pro Správce, a to do 30 dní od skončení zpracování, pokud právo Evropské unie nebo členského státu nevyžaduje uložení daných osobních údajů.

13.2 Zrušení účtu Správce provádí Zpracovatel na základě žádosti zaslané na e-mail info@czechai.io (samoobslužné smazání účtu Služba v současnosti neposkytuje).

13.3 Zálohy obsahující osobní údaje Správce zanikají postupnou rotací záloh nejpozději do 30 dnů od vrácení nebo výmazu primárních dat podle článku 13.1, tedy nejpozději do 60 dnů od skončení zpracování. Do svého zániku nejsou tyto zálohy použity k jinému účelu než k případné havarijní obnově dat.

14. Odpovědnost

14.1 Zpracovatel odpovídá za škodu způsobenou zpracováním v případě, že nesplnil povinnosti stanovené GDPR, které se vztahují konkrétně na zpracovatele, nebo že jednal nad rámec zákonných pokynů Správce nebo v rozporu s nimi.

14.2 Odpovědnost stran za škodu podle této DPA se dále řídí ustanoveními o odpovědnosti obsaženými ve smlouvě o poskytování Služby (obchodní podmínky), nejsou-li v rozporu s kogentními ustanoveními GDPR. Omezení odpovědnosti sjednané ve smlouvě o poskytování Služby se nevztahuje na nároky subjektů údajů podle čl. 82 GDPR ani na pokuty uložené dozorovým úřadem z důvodu porušení povinností, které GDPR stanoví Zpracovateli.

15. Rozhodné právo a závěrečná ustanovení

15.1 Tato DPA se řídí právním řádem České republiky, zejména GDPR a zákonem č. 110/2019 Sb., o zpracování osobních údajů.

15.2 Tato DPA je nedílnou součástí smlouvy o poskytování Služby. V případě rozporu mezi touto DPA a obchodními podmínkami Služby ve věcech ochrany osobních údajů má přednost tato DPA.

15.3 Zpracovatel je oprávněn tuto DPA v přiměřeném rozsahu měnit, zejména v reakci na změnu právních předpisů nebo na změnu subzpracovatelů podle čl. 8. O změně bude Správce informován e-mailem na kontaktní adresu svého účtu a zároveň zveřejněním nového znění na této adrese s uvedením data účinnosti. Nesouhlasí-li Správce se změnou, má právo tuto DPA i smlouvu o poskytování Služby z tohoto důvodu vypovědět, a to s účinností nejpozději ke dni nabytí účinnosti změny.

Příloha 1 — Technická a organizační opatření

Zpracovatel udržuje k zajištění zabezpečení osobních údajů zpracovávaných v rámci Služby zejména následující opatření:

OblastOpatření
Přenos datŠifrovaná komunikace pomocí HTTPS (TLS 1.2/1.3) včetně HSTS
AutentizaceHashovaná hesla, volitelné dvoufaktorové ověření (2FA), limity počtu pokusů o přihlášení
Oddělení datOddělené uživatelské účty — každý uživatel vidí jen své konverzace a dokumenty; vlastní izolovaný kontejner pro funkce Coder a Vzdálený PC
Napojení účtů třetích stranPřístupové tokeny (např. k Google účtu při použití funkce Kancelář) jsou uloženy šifrovaně
ZálohováníPravidelné denní zálohy ukládané mimo primární server
Síťová bezpečnostFirewall a omezení přístupu k interním službám podle IP adresy
MonitoringAutomatizovaná kontrola provozu služby v intervalu 3 minut; veřejná stránka stavu služby madla.czechai.io/stav.html
Řízení přístupu zaměstnancůPřístup zaměstnanců a spolupracovníků Zpracovatele k osobním údajům je omezen na rozsah nezbytný pro zajištění provozu a podpory Služby; osoby s přístupem jsou vázány mlčenlivostí
Zpracovatel v této chvíli nedisponuje certifikací podle ISO 27001 ani jiné obdobné normy, nemá doloženy výsledky penetračních testů třetí stranou ani sjednané pojištění odpovědnosti za škodu způsobenou při poskytování Služby ani smluvně garantovanou úroveň dostupnosti služby (SLA) v procentech. Tato skutečnost bude aktualizována, jakmile taková opatření Zpracovatel zavede.

Příloha 2 — Seznam subzpracovatelů

Aktuální a průběžně aktualizovaný seznam subzpracovatelů, kteří se podílejí na zpracování osobních údajů v rámci Služby, je veden na samostatné adrese /pravni/subzpracovatele.html, která je nedílnou součástí této DPA. Změny seznamu se oznamují postupem podle čl. 8 této DPA.