← zpět na hlavní stránku
Právní · Šablona

Smlouva o zpracování osobních údajů.

Verze 1.1 · platná od 12. června 2026

Akceptace této smlouvy je elektronická. Při registraci na synaptiq.cz zaškrtnutím pole „Souhlasím s DPA" uzavíráte tuto smlouvu ve smyslu § 1740 odst. 2 NOZ a čl. 28 odst. 9 GDPR. Systém zaznamenává verzi DPA, časové razítko a IP adresu jako důkaz akceptace. Pokud potřebujete ručně podepsanou verzi (např. pro enterprise compliance), napište nám na info@synaptiq-ai.cz.

I. Smluvní strany

Žlutě zvýrazněné údaje doplníme z obchodního rejstříku při uzavření smlouvy s konkrétním Správcem.

Správce (data controller):
[Obchodní firma správce], IČO [IČO], se sídlem [adresa], zastoupený(á) [jméno + funkce]
(dále jen „Správce")

Zpracovatel (data processor):
Synaptiq.ai s.r.o., IČO 29670691, DIČ CZ29670691, se sídlem Korunní 2569/108, Vinohrady, 101 00 Praha 10, Česká republika, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze, spisová značka C 450492
(dále jen „Zpracovatel" nebo „Synaptiq")

(Správce a Zpracovatel společně dále jen „Smluvní strany".)

II. Předmět smlouvy

  1. Předmětem této smlouvy je úprava práv a povinností Smluvních stran při zpracování osobních údajů, které Zpracovatel provádí pro Správce v rámci poskytování služby Synaptiq (AI hlasový asistent — viz synaptiq.cz).
  2. Smlouva navazuje na hlavní smlouvu o poskytování služby (Hlavní smlouva) uzavřenou mezi stranami a tvoří její nedílnou součást.
  3. Předmět, povaha, doba, účel zpracování a kategorie subjektů údajů a osobních údajů jsou specifikovány v Příloze A.

III. Doba trvání

Smlouva nabývá platnosti a účinnosti dnem podpisu poslední smluvní stranou a uzavírá se na dobu trvání Hlavní smlouvy. Po jejím skončení se použije čl. X. (Návrat a výmaz dat).

IV. Povinnosti Zpracovatele

  1. Zpracovatel zpracovává osobní údaje pouze na základě doložených pokynů Správce, včetně předávání do třetí země. Pokyny vyplývají z Hlavní smlouvy a z funkčnosti služby konfigurované Správcem.
  2. Zpracovatel zajistí, že osoby oprávněné zpracovávat osobní údaje jsou vázány povinností mlčenlivosti.
  3. Zpracovatel přijme vhodná technická a organizační opatření (TOM) v rozsahu uvedeném v Příloze C.
  4. Zpracovatel pomáhá Správci plnit povinnosti odpovědět na žádosti subjektů údajů (čl. 12–22 GDPR) — k tomu poskytuje funkce v zákaznickém portálu (/me): export dat (čl. 15, 20), výmaz (čl. 17).
  5. Zpracovatel pomáhá Správci s plněním povinností dle čl. 32–36 GDPR (zabezpečení, ohlašování porušení, posouzení vlivu, předchozí konzultace).
  6. Zpracovatel po skončení smlouvy vrátí, nebo (dle volby Správce) smaže všechny osobní údaje a kopie, pokud právo Unie nebo členského státu nevyžaduje uložení.
  7. Zpracovatel poskytne Správci veškeré informace nezbytné k doložení plnění povinností a umožní audity.

V. Sub-processors

  1. Správce dává Zpracovateli obecné povolení k zapojení dalších zpracovatelů (sub-processors) za účelem poskytování služby Synaptiq.
  2. Aktuální seznam sub-processors je uveden v Příloze B.
  3. Zpracovatel informuje Správce e-mailem o jakékoliv plánované změně (přidání/nahrazení sub-processora) nejméně 14 dní předem. Správce má právo proti změně podat odůvodněné námitky; v takovém případě má právo Hlavní smlouvu vypovědět.
  4. Zpracovatel uzavře s každým sub-processorem písemnou smlouvu obsahující stejné povinnosti ochrany jako tato smlouva. Pro přenosy do třetích zemí používá Standardní smluvní doložky (SCCs) dle Prováděcího rozhodnutí Komise 2021/914.

VI. Předávání do třetích zemí

  1. Někteří sub-processors mají sídlo v USA (viz Příloha B). Zpracovatel zajišťuje legální základ takového předávání pomocí SCCs a doplňkových opatření (šifrování v přenosu i v klidu, IP-based přístupová kontrola).
  2. Na žádost Správce poskytne Zpracovatel kopii podepsaných SCCs (s redakcí důvěrných obchodních podmínek).

VII. Porušení zabezpečení

  1. Zpracovatel oznámí Správci jakékoliv porušení zabezpečení osobních údajů bez zbytečného odkladu, nejpozději do 72 hodin od jeho zjištění.
  2. Oznámení obsahuje minimálně: popis povahy porušení, kategorie a počet dotčených subjektů a záznamů, kontakt na pověřence, popis pravděpodobných důsledků a popis přijatých opatření.
  3. Zpracovatel neoznamuje porušení dozorovému úřadu (UOOU) ani subjektům údajů — to je povinnost Správce.

VIII. Auditní práva

  1. Správce má právo provést audit (přímo nebo prostřednictvím nezávislého auditora) zaměřený na plnění této smlouvy, nejvýše 1× ročně, na základě 30denní písemné výzvy.
  2. Audit se provádí v pracovní době Zpracovatele, na vlastní náklady Správce, takovým způsobem, aby nenarušil běžný provoz.
  3. Zpracovatel může jako alternativu auditu poskytnout zprávu nezávislé třetí strany (např. SOC 2 Type II, ISO 27001, jakmile bude k dispozici).

IX. Mlčenlivost

Smluvní strany jsou povinny zachovávat mlčenlivost o všech důvěrných informacích druhé strany získaných v souvislosti s touto smlouvou, a to i po skončení smlouvy.

X. Návrat a výmaz dat

  1. Po skončení Hlavní smlouvy Zpracovatel na základě pokynu Správce do 30 dní:
    • poskytne Správci úplný export dat (formát JSON přes endpoint /me/export, případně CSV/XML), nebo
    • nevratně smaže všechny osobní údaje včetně záloh.
  2. Zpracovatel písemně potvrdí dokončení výmazu.
  3. Účetní doklady (faktury, fakturační údaje) Zpracovatel uchovává po zákonnou dobu (10 let dle zákona o účetnictví).

XI. Odpovědnost

Smluvní odpovědnost za porušení povinností z této smlouvy je upravena Hlavní smlouvou a omezena obdobně. Žádné ustanovení této smlouvy nevylučuje povinnosti dle čl. 82 GDPR.

XII. Závěrečná ustanovení

  1. Tato smlouva se řídí právním řádem České republiky. Spory řeší obecné soudy v Brně.
  2. Pokud se některé ustanovení smlouvy stane neplatným, nemá to vliv na platnost ostatních.
  3. Změny smlouvy vyžadují písemnou (vč. elektronické) formy. Aktuální verze DPA je vždy dostupná na synaptiq.cz/dpa.html; o změně verze Správce informujeme e-mailem nejméně 14 dní předem.

XIII. Akceptace

Tato smlouva je uzavřena okamžikem, kdy Správce při registraci na synaptiq.cz zaškrtne pole „Souhlasím s DPA a Zásadami ochrany osobních údajů". Akceptace odpovídá § 1740 odst. 2 NOZ (návrh + přijetí prostředky elektronické komunikace) a čl. 28 odst. 9 GDPR („v písemné formě, včetně formy elektronické").

Zpracovatel zaznamenává jako důkaz akceptace:

Pokud Správce vyžaduje ručně podepsanou verzi (např. pro interní compliance nebo enterprise schvalovací proces), poskytne Zpracovatel na vyžádání PDF s vyplněnými údaji Správce — kontakt: info@synaptiq-ai.cz.

Příloha A — Popis zpracování

A.1 Účel zpracování

Provoz AI hlasového asistenta Synaptiq, který:

A.2 Povaha zpracování

Sběr · zaznamenávání · ukládání · vyhledávání · použití · zpřístupnění přenosem · sloučení · omezení · výmaz · zničení.

A.3 Doba zpracování

Po dobu trvání Hlavní smlouvy + retenční lhůty:

A.4 Kategorie subjektů údajů

A.5 Kategorie osobních údajů

A.6 Kategorie příjemců

Sub-processors uvedení v Příloze B. Žádné jiné předávání bez explicitního pokynu Správce.

Příloha B — Sub-processors

Aktuální k datu podpisu této smlouvy. Zpracovatel oznámí Správci jakoukoliv změnu nejméně 14 dní předem (čl. V odst. 3).

Sub-processor Účel Lokalita Mechanismus pro přenos
Hetzner Online GmbH Hosting aplikační infrastruktury (databáze, voice service, admin) Německo (Falkenstein) EU/EHP — žádný transfer
WEDOS Internet, a.s. DNS, registrace domény, hosting landing page, SMTP relay Česká republika EU/EHP
Twilio Inc. PSTN gateway pro příchozí hovory, audio stream přes Media Streams USA · evropské body provozu (Dublin) SCCs · TIA
Soniox Inc. Speech-to-text v reálném čase USA SCCs · TIA
Anthropic, PBC Velký jazykový model (Claude Haiku) generující odpovědi USA SCCs · zero data retention setting (no training)
OpenRouter, Inc. API gateway pro Anthropic + záložní LLM poskytovatele USA SCCs
ElevenLabs, Inc. Text-to-speech (syntéza hlasu) USA · evropské body provozu SCCs
Stripe Payments Europe, Ltd. Platební brána pro fakturaci Synaptiq (Správci) Irsko (EU) EU/EHP
Resend Inc. Transakční e-maily (přihlášení do portálu, potvrzení rezervace) USA · backend AWS SES Frankfurt SCCs
Cybot A/S (Cookiebot) Správa souhlasu s cookies na synaptiq.cz Dánsko (EU) EU/EHP
Kloudend, Inc. (ipapi) Geolokace IP adresy (ISO kód státu) USA SCCs

Příloha C — Technická a organizační opatření (TOM)

C.1 Šifrování

C.2 Řízení přístupu

C.3 Logování a monitoring

C.4 Zálohy

C.5 Pseudonymizace a anonymizace

C.6 Reakce na incident

C.7 Vývoj a změnové řízení

C.8 Lidské zdroje