Právní · Šablona
Smlouva o zpracování osobních údajů.
Verze 1.1 · platná od 12. června 2026
Akceptace této smlouvy je elektronická. Při registraci na
synaptiq.cz zaškrtnutím pole „Souhlasím s DPA" uzavíráte tuto smlouvu ve smyslu § 1740 odst. 2 NOZ a čl. 28 odst. 9 GDPR. Systém zaznamenává verzi DPA, časové razítko a IP adresu jako důkaz akceptace. Pokud potřebujete ručně podepsanou verzi (např. pro enterprise compliance), napište nám na
info@synaptiq-ai.cz.
I. Smluvní strany
Žlutě zvýrazněné údaje doplníme z obchodního rejstříku při uzavření smlouvy s konkrétním Správcem.
Správce (data controller):
[Obchodní firma správce], IČO
[IČO], se sídlem
[adresa], zastoupený(á)
[jméno + funkce]
(dále jen „Správce")
Zpracovatel (data processor):
Synaptiq.ai s.r.o., IČO 29670691, DIČ CZ29670691, se sídlem
Korunní 2569/108, Vinohrady, 101 00 Praha 10, Česká republika, zapsaná
v obchodním rejstříku vedeném Městským soudem v Praze, spisová značka C 450492
(dále jen „Zpracovatel" nebo „Synaptiq")
(Správce a Zpracovatel společně dále jen „Smluvní strany".)
II. Předmět smlouvy
- Předmětem této smlouvy je úprava práv a povinností Smluvních stran při zpracování osobních údajů, které Zpracovatel provádí pro Správce v rámci poskytování služby Synaptiq (AI hlasový asistent — viz synaptiq.cz).
- Smlouva navazuje na hlavní smlouvu o poskytování služby (Hlavní smlouva) uzavřenou mezi stranami a tvoří její nedílnou součást.
- Předmět, povaha, doba, účel zpracování a kategorie subjektů údajů a osobních údajů jsou specifikovány v Příloze A.
III. Doba trvání
Smlouva nabývá platnosti a účinnosti dnem podpisu poslední smluvní stranou a uzavírá se na dobu trvání Hlavní smlouvy. Po jejím skončení se použije čl. X. (Návrat a výmaz dat).
IV. Povinnosti Zpracovatele
- Zpracovatel zpracovává osobní údaje pouze na základě doložených pokynů Správce, včetně předávání do třetí země. Pokyny vyplývají z Hlavní smlouvy a z funkčnosti služby konfigurované Správcem.
- Zpracovatel zajistí, že osoby oprávněné zpracovávat osobní údaje jsou vázány povinností mlčenlivosti.
- Zpracovatel přijme vhodná technická a organizační opatření (TOM) v rozsahu uvedeném v Příloze C.
- Zpracovatel pomáhá Správci plnit povinnosti odpovědět na žádosti subjektů údajů (čl. 12–22 GDPR) — k tomu poskytuje funkce v zákaznickém portálu (/me): export dat (čl. 15, 20), výmaz (čl. 17).
- Zpracovatel pomáhá Správci s plněním povinností dle čl. 32–36 GDPR (zabezpečení, ohlašování porušení, posouzení vlivu, předchozí konzultace).
- Zpracovatel po skončení smlouvy vrátí, nebo (dle volby Správce) smaže všechny osobní údaje a kopie, pokud právo Unie nebo členského státu nevyžaduje uložení.
- Zpracovatel poskytne Správci veškeré informace nezbytné k doložení plnění povinností a umožní audity.
V. Sub-processors
- Správce dává Zpracovateli obecné povolení k zapojení dalších zpracovatelů (sub-processors) za účelem poskytování služby Synaptiq.
- Aktuální seznam sub-processors je uveden v Příloze B.
- Zpracovatel informuje Správce e-mailem o jakékoliv plánované změně (přidání/nahrazení sub-processora) nejméně 14 dní předem. Správce má právo proti změně podat odůvodněné námitky; v takovém případě má právo Hlavní smlouvu vypovědět.
- Zpracovatel uzavře s každým sub-processorem písemnou smlouvu obsahující stejné povinnosti ochrany jako tato smlouva. Pro přenosy do třetích zemí používá Standardní smluvní doložky (SCCs) dle Prováděcího rozhodnutí Komise 2021/914.
VI. Předávání do třetích zemí
- Někteří sub-processors mají sídlo v USA (viz Příloha B). Zpracovatel zajišťuje legální základ takového předávání pomocí SCCs a doplňkových opatření (šifrování v přenosu i v klidu, IP-based přístupová kontrola).
- Na žádost Správce poskytne Zpracovatel kopii podepsaných SCCs (s redakcí důvěrných obchodních podmínek).
VII. Porušení zabezpečení
- Zpracovatel oznámí Správci jakékoliv porušení zabezpečení osobních údajů bez zbytečného odkladu, nejpozději do 72 hodin od jeho zjištění.
- Oznámení obsahuje minimálně: popis povahy porušení, kategorie a počet dotčených subjektů a záznamů, kontakt na pověřence, popis pravděpodobných důsledků a popis přijatých opatření.
- Zpracovatel neoznamuje porušení dozorovému úřadu (UOOU) ani subjektům údajů — to je povinnost Správce.
VIII. Auditní práva
- Správce má právo provést audit (přímo nebo prostřednictvím nezávislého auditora) zaměřený na plnění této smlouvy, nejvýše 1× ročně, na základě 30denní písemné výzvy.
- Audit se provádí v pracovní době Zpracovatele, na vlastní náklady Správce, takovým způsobem, aby nenarušil běžný provoz.
- Zpracovatel může jako alternativu auditu poskytnout zprávu nezávislé třetí strany (např. SOC 2 Type II, ISO 27001, jakmile bude k dispozici).
IX. Mlčenlivost
Smluvní strany jsou povinny zachovávat mlčenlivost o všech důvěrných informacích druhé strany získaných v souvislosti s touto smlouvou, a to i po skončení smlouvy.
X. Návrat a výmaz dat
- Po skončení Hlavní smlouvy Zpracovatel na základě pokynu Správce do 30 dní:
- poskytne Správci úplný export dat (formát JSON přes endpoint
/me/export, případně CSV/XML), nebo
- nevratně smaže všechny osobní údaje včetně záloh.
- Zpracovatel písemně potvrdí dokončení výmazu.
- Účetní doklady (faktury, fakturační údaje) Zpracovatel uchovává po zákonnou dobu (10 let dle zákona o účetnictví).
XI. Odpovědnost
Smluvní odpovědnost za porušení povinností z této smlouvy je upravena Hlavní smlouvou a omezena obdobně. Žádné ustanovení této smlouvy nevylučuje povinnosti dle čl. 82 GDPR.
XII. Závěrečná ustanovení
- Tato smlouva se řídí právním řádem České republiky. Spory řeší obecné soudy v Brně.
- Pokud se některé ustanovení smlouvy stane neplatným, nemá to vliv na platnost ostatních.
- Změny smlouvy vyžadují písemnou (vč. elektronické) formy. Aktuální verze DPA je vždy dostupná na synaptiq.cz/dpa.html; o změně verze Správce informujeme e-mailem nejméně 14 dní předem.
XIII. Akceptace
Tato smlouva je uzavřena okamžikem, kdy Správce při registraci na synaptiq.cz zaškrtne pole „Souhlasím s DPA a Zásadami ochrany osobních údajů". Akceptace odpovídá § 1740 odst. 2 NOZ (návrh + přijetí prostředky elektronické komunikace) a čl. 28 odst. 9 GDPR („v písemné formě, včetně formy elektronické").
Zpracovatel zaznamenává jako důkaz akceptace:
- Identitu Správce (e-mail kontaktní osoby, název firmy, IČO).
- Časové razítko akceptace (UTC).
- IP adresu, ze které byla akceptace odeslána.
- Verzi DPA platnou v okamžiku akceptace (viz
terms_version).
Pokud Správce vyžaduje ručně podepsanou verzi (např. pro interní compliance nebo enterprise schvalovací proces), poskytne Zpracovatel na vyžádání PDF s vyplněnými údaji Správce — kontakt: info@synaptiq-ai.cz.
Příloha A — Popis zpracování
A.1 Účel zpracování
Provoz AI hlasového asistenta Synaptiq, který:
- přijímá příchozí telefonní hovory na číslech přiřazených Správci,
- převádí hlas na text, generuje odpovědi pomocí jazykového modelu, převádí odpovědi zpět na hlas,
- provádí akce v rámci nakonfigurovaných nástrojů (rezervace v kalendáři, vyhledávání ve znalostní bázi),
- ukládá metadata hovorů a strukturované údaje o klientech Správce do databáze pro pozdější analýzu a kontinuitu konverzací.
A.2 Povaha zpracování
Sběr · zaznamenávání · ukládání · vyhledávání · použití · zpřístupnění přenosem · sloučení · omezení · výmaz · zničení.
A.3 Doba zpracování
Po dobu trvání Hlavní smlouvy + retenční lhůty:
- Hovory + transkripty: 24 měsíců od ukončení hovoru.
- Klientské profily a strukturovaná data: do výmazu na žádost subjektu nebo do skončení Hlavní smlouvy.
- Účetní doklady: 10 let dle zákona o účetnictví.
A.4 Kategorie subjektů údajů
- Zákazníci/pacienti/klienti Správce volající na přiřazené číslo.
- Zaměstnanci Správce, kteří spravují systém přes admin portál.
A.5 Kategorie osobních údajů
- Identifikační: jméno, příjmení.
- Kontaktní: telefonní číslo, e-mail.
- Provozní: záznam hovoru (audio + transkript), shrnutí hovoru, časové údaje, IP adresa.
- Volně sdělené: jakékoliv informace, které volající ve hovoru sdělí.
- Zvláštní kategorie (čl. 9 GDPR): pokud Správce provozuje zdravotnické zařízení, mohou ve hovoru zaznít údaje o zdravotním stavu. Zpracovatel je zpracovává pouze na základě výslovného souhlasu subjektu údajů, který Správce zajišťuje (viz čl. 9 odst. 2 písm. a) GDPR).
A.6 Kategorie příjemců
Sub-processors uvedení v Příloze B. Žádné jiné předávání bez explicitního pokynu Správce.
Příloha B — Sub-processors
Aktuální k datu podpisu této smlouvy. Zpracovatel oznámí Správci jakoukoliv změnu nejméně 14 dní předem (čl. V odst. 3).
| Sub-processor |
Účel |
Lokalita |
Mechanismus pro přenos |
| Hetzner Online GmbH |
Hosting aplikační infrastruktury (databáze, voice service, admin) |
Německo (Falkenstein) |
EU/EHP — žádný transfer |
| WEDOS Internet, a.s. |
DNS, registrace domény, hosting landing page, SMTP relay |
Česká republika |
EU/EHP |
| Twilio Inc. |
PSTN gateway pro příchozí hovory, audio stream přes Media Streams |
USA · evropské body provozu (Dublin) |
SCCs · TIA |
| Soniox Inc. |
Speech-to-text v reálném čase |
USA |
SCCs · TIA |
| Anthropic, PBC |
Velký jazykový model (Claude Haiku) generující odpovědi |
USA |
SCCs · zero data retention setting (no training) |
| OpenRouter, Inc. |
API gateway pro Anthropic + záložní LLM poskytovatele |
USA |
SCCs |
| ElevenLabs, Inc. |
Text-to-speech (syntéza hlasu) |
USA · evropské body provozu |
SCCs |
| Stripe Payments Europe, Ltd. |
Platební brána pro fakturaci Synaptiq (Správci) |
Irsko (EU) |
EU/EHP |
| Resend Inc. |
Transakční e-maily (přihlášení do portálu, potvrzení rezervace) |
USA · backend AWS SES Frankfurt |
SCCs |
| Cybot A/S (Cookiebot) |
Správa souhlasu s cookies na synaptiq.cz |
Dánsko (EU) |
EU/EHP |
| Kloudend, Inc. (ipapi) |
Geolokace IP adresy (ISO kód státu) |
USA |
SCCs |
Příloha C — Technická a organizační opatření (TOM)
C.1 Šifrování
- Komunikace klient ↔ server: TLS 1.3 (HTTPS, WSS pro voice).
- Komunikace mezi sub-processors: TLS 1.2+.
- Data v klidu: AES-256 na blokových zařízeních (Hetzner LUKS).
- Hesla: bcrypt; pro zákaznický portál se hesla nepoužívají (magic link e-mail).
C.2 Řízení přístupu
- Admin portál chráněn HTTP Basic auth + IP allowlistem na Caddy úrovni (volitelné).
- Zákaznický portál (
/me) chráněn jednorázovým magic linkem doručeným e-mailem; session cookie HMAC-podepsaná, TTL 30 dní.
- Databázový přístup pouze ze sítě docker-compose stacku (Hetzner Postgres není exponován veřejně).
- SSH přístup k serveru pouze klíčový (žádná hesla).
C.3 Logování a monitoring
- Aplikace logují události do stdout (Docker), agregace přes
docker logs.
- Audit log volání přes admin (kdo, co, kdy) — implementuje se v rámci roadmap.
- Alerting: Hetzner UpCheck, manuální kontrola.
C.4 Zálohy
- Postgres: denní automatické zálohy se 7denní retencí (Hetzner Cloud Volume snapshot, plánováno).
- Záloha mimo lokalitu: weekly off-site (plánováno).
C.5 Pseudonymizace a anonymizace
- Citlivá pole formulářů na landing-page jsou maskována během session-replay capture (ochrana proti zachycení vstupu hesla / čísla karty).
- Zpracovatel anonymizuje data pro interní statistiky a vývoj (nikdy nezpracovává individualizovatelná osobní data pro tyto účely).
C.6 Reakce na incident
- Detekce: alerting na výpadek služby + sledování chybových logů.
- Eskalace: Synaptiq.ai technický kontakt v 24h pohotovosti.
- Notifikace Správce: do 72 h dle čl. VII.
C.7 Vývoj a změnové řízení
- Vývoj v Git (private GitLab), code review pro produkční změny.
- Migrace databáze idempotentní + verzované.
- Sandbox prostředí pro testování změn (Stripe TEST mode).
C.8 Lidské zdroje
- Zaměstnanci a spolupracovníci s přístupem k osobním údajům: písemná povinnost mlčenlivosti.
- Pravidelné školení o GDPR a kybernetické bezpečnosti.
- Při ukončení pracovního/spolupracovního vztahu: okamžité odebrání přístupů.