Zpracovatelská smlouva (DPA)
uzavřená podle čl. 28 Nařízení Evropského parlamentu a Rady (EU) 2016/679 (GDPR)
Účinná od 3. 8. 2026. Verze 1.0.
1. Smluvní strany a způsob uzavření
1.1. Zpracovatel: Miroslav Cihlář, fyzická osoba podnikající, IČO 29843103, se sídlem Letní 487/15, Šumbark, 736 01 Havířov, provozovatel služby vytezovna.cz (dále jen „Zpracovatel" nebo „Poskytovatel").
1.2. Správce: Uživatel služby vytezovna.cz — fyzická nebo právnická osoba, která ve Službě nahrává účetní doklady (dále jen „Správce" nebo „Uživatel").
1.3. Tato zpracovatelská smlouva (dále jen „DPA") tvoří nedílnou součást Všeobecných obchodních podmínek služby vytezovna.cz (dále jen „VOP"). Uzavírá se akceptací VOP při registraci nebo prvním užití Služby; samostatný podpis se nevyžaduje. Pojmy s velkým počátečním písmenem, které zde nejsou definovány, mají význam dle VOP.
2. Role stran a předmět smlouvy
2.1. Uživatel nahrává do Služby účetní doklady (faktury, účtenky, bankovní výpisy), které obsahují osobní údaje třetích stran — zejména dodavatelů, odběratelů, zaměstnanců a dalších osob uvedených na dokladech. Ve vztahu k těmto údajům je Uživatel správcem ve smyslu čl. 4 odst. 7 GDPR.
2.2. Poskytovatel tyto údaje zpracovává výhradně pro Uživatele za účelem poskytování Služby a je v postavení zpracovatele ve smyslu čl. 4 odst. 8 GDPR.
2.3. Předmětem této DPA je úprava práv a povinností stran při zpracování osobních údajů dle čl. 28 odst. 3 GDPR.
2.4. Pro vyloučení pochybností: údaje, u nichž je Poskytovatel sám správcem (registrační a fakturační údaje Uživatele), tato DPA neupravuje — řídí se Zásadami ochrany osobních údajů.
3. Specifikace zpracování
| Parametr | Popis |
|---|---|
| Předmět zpracování | Osobní údaje obsažené v účetních dokladech nahraných Uživatelem do Služby |
| Doba zpracování | Po dobu trvání uživatelského účtu + 30 dní po jeho zrušení (ochranná lhůta před nevratným smazáním) |
| Povaha zpracování | Ukládání, automatizované vytěžování dat pomocí umělé inteligence, zobrazování Uživateli, generování exportních souborů (Pohoda XML, ISDOC, GPC, XLSX, CSV, ZIP), zálohování, výmaz |
| Účel zpracování | Poskytování Služby — digitalizace a vytěžení účetních dokladů a jejich příprava pro import do účetního software |
| Kategorie subjektů údajů | Dodavatelé a odběratelé Uživatele (fyzické osoby, OSVČ, kontaktní osoby právnických osob), případně zaměstnanci a další osoby uvedené na dokladech |
| Kategorie osobních údajů | Identifikační a kontaktní údaje (jméno, adresa, IČO, DIČ, e-mail, telefon), bankovní údaje (číslo účtu, IBAN, variabilní symbol), transakční údaje (částky, data, popisy plateb) |
| Zvláštní kategorie údajů | Nezpracovávají se; Uživatel se zavazuje je do Služby nenahrávat |
4. Pokyny správce
4.1. Zpracovatel zpracovává osobní údaje pouze na základě doložených pokynů Správce. Pokyny jsou dány touto DPA, VOP a úkony Uživatele v rozhraní Služby (nahrání dokladu, spuštění vytěžení, export, smazání).
4.2. Zpracovatel nezpracovává údaje pro vlastní účely a nepoužívá je k trénování vlastních ani cizích modelů umělé inteligence.
4.3. Pokud Zpracovatel podléhá právu EU nebo členského státu, které mu ukládá zpracování nad rámec pokynů, informuje o tom Správce před zpracováním, ledaže to právo zakazuje.
4.4. Považuje-li Zpracovatel pokyn za rozporný s GDPR, Správce na to upozorní.
5. Povinnosti zpracovatele
Zpracovatel se zavazuje:
5.1. zajistit, aby se osoby oprávněné zpracovávat osobní údaje zavázaly k mlčenlivosti;
5.2. přijmout technická a organizační opatření dle čl. 32 GDPR (podrobně Příloha 1);
5.3. dodržovat podmínky pro zapojení dalších zpracovatelů (čl. 6 této DPA);
5.4. být Správci nápomocen při plnění povinnosti reagovat na žádosti subjektů údajů (čl. 12–23 GDPR) — zejména prostřednictvím funkcí Služby (vyhledání dokladu, oprava vytěžených dat, export, smazání); nad rámec funkcí Služby poskytne součinnost na žádost v přiměřené lhůtě;
5.5. být Správci nápomocen při zajišťování souladu s čl. 32–36 GDPR (zabezpečení, ohlašování porušení, posouzení vlivu) s přihlédnutím k povaze zpracování a informacím, jež má k dispozici;
5.6. po ukončení poskytování Služby vymazat veškeré osobní údaje (postupem dle čl. 9 VOP — 30denní lhůta, poté nevratný výmaz databázových záznamů i souborů), ledaže právo EU nebo členského státu vyžaduje jejich uložení; Správce si před zrušením účtu může data vyexportovat (ZIP);
5.7. poskytnout Správci informace nezbytné k doložení souladu s čl. 28 GDPR a umožnit audity (čl. 7 této DPA).
6. Sub-zpracovatelé
6.1. Správce uděluje Zpracovateli obecné povolení k zapojení dalších zpracovatelů (sub-zpracovatelů). Aktuální seznam ke dni účinnosti této DPA:
| Sub-zpracovatel | Role / účel | Lokalita zpracování |
|---|---|---|
| Hetzner Online GmbH (Gunzenhausen, DE) | Hosting aplikace, databáze, úložiště souborů, zálohy | EU (Falkenstein, Německo) |
| Google Cloud EMEA Limited (Dublin, IE) — Gemini API | Automatizované vytěžování dat z obsahu dokladů pomocí AI | Globálně — přechodné uložení možné i mimo EU/EHP, záruky dle DPA Google (SCC) |
| Stripe Payments Europe, Ltd. (Dublin, IE) | Zpracování plateb (netýká se obsahu dokladů) | EU / USA (SCC) |
| Plus Five Five, Inc. (dba Resend, San Francisco, USA) | Odesílání transakčních e-mailů (netýká se obsahu dokladů) | USA (SCC + EU-U.S. DPF) |
6.2. Zpracování umělou inteligencí (Google Gemini API) — výslovné upozornění: obsah nahraných dokladů (včetně osobních údajů v nich obsažených) je za účelem vytěžení dat odesílán do rozhraní Google Gemini API. Zpracovatel využívá placenou úroveň (paid tier) této služby, u níž se Google dle svých podmínek zavazuje nepoužívat vstupy ani výstupy k vylepšování či trénování svých produktů a modelů a zpracovávat je v režimu zpracovatele dle Data Processing Addendum společnosti Google; Google může vstupy a výstupy logovat po dobu 55 dnů výhradně pro účely detekce a prevence zneužití (vynucování Prohibited Use Policy) a plnění právních povinností; tato data nejsou používána k trénování modelů. Gemini API negarantuje zpracování výhradně v EU — data mohou být přechodně uložena v kterékoli zemi, kde Google provozuje infrastrukturu. Akceptací této DPA Správce se zapojením tohoto sub-zpracovatele výslovně souhlasí.
6.3. Zpracovatel informuje Správce o zamýšlených změnách seznamu sub-zpracovatelů (přidání, nahrazení) předem, a to e-mailem nebo oznámením ve Službě, nejméně 14 dní před účinností změny. Správce je oprávněn proti změně vznést námitku; nedojde-li k dohodě, je Správce oprávněn Službu ukončit (zrušit účet) před účinností změny. Pokračování v užívání Služby po účinnosti změny se považuje za souhlas.
6.4. Zpracovatel uloží každému sub-zpracovateli smlouvou stejné povinnosti ochrany údajů, jaké jsou stanoveny v této DPA, zejména poskytnutí dostatečných záruk zavedení vhodných technických a organizačních opatření. Za plnění povinností sub-zpracovatelů odpovídá Správci Zpracovatel.
6.5. Předání do třetích zemí: hosting a uložení dat probíhá v EU (Hetzner, Falkenstein). Výjimku tvoří zpracování obsahu dokladů službou Gemini API (Google, globální infrastruktura) a transakční e-maily (Resend, USA). Pokud sub-zpracovatel zpracovává údaje mimo EU/EHP, děje se tak na základě vhodných záruk dle kapitoly V GDPR, zejména standardních smluvních doložek (SCC); Resend je navíc certifikován v EU-U.S. Data Privacy Framework.
7. Audit
7.1. Zpracovatel umožní Správci audit souladu s touto DPA v přiměřeném rozsahu odpovídajícím povaze samoobslužné SaaS služby: primárně poskytnutím dokumentace, popisu technických a organizačních opatření a odpovědí na písemné dotazy, a to do 30 dnů od žádosti.
7.2. Audit na místě je možný pouze v odůvodněných případech (zejména po porušení zabezpečení nebo na pokyn dozorového úřadu), po předchozí písemné dohodě o termínu a rozsahu, maximálně jednou ročně, v běžné pracovní době a na náklady Správce. Auditem nesmí být dotčena bezpečnost údajů ostatních uživatelů Služby.
7.3. U sub-zpracovatelů se audit provádí zprostředkovaně — předložením jejich certifikací, auditních zpráv (např. ISO 27001, SOC 2) či smluvních záruk.
8. Porušení zabezpečení osobních údajů
8.1. Zpracovatel ohlásí Správci bez zbytečného odkladu poté, co se o něm dozvěděl, každé porušení zabezpečení osobních údajů zpracovávaných dle této DPA, a to tak, aby Správce mohl splnit svou ohlašovací povinnost vůči dozorovému úřadu ve lhůtě 72 hodin dle čl. 33 GDPR.
8.2. Ohlášení se provádí e-mailem na adresu Uživatele a obsahuje (v rozsahu dostupných informací): popis povahy porušení, kategorie a přibližný počet dotčených subjektů a záznamů, pravděpodobné důsledky a přijatá či navržená opatření.
8.3. Zpracovatel poskytne Správci přiměřenou součinnost při šetření porušení a při plnění povinností dle čl. 33 a 34 GDPR.
9. Odpovědnost
9.1. Odpovědnost stran se řídí čl. 82 GDPR a ujednáním o omezení odpovědnosti ve VOP (čl. 10 VOP), v rozsahu, v němž takové omezení připouštějí kogentní právní předpisy.
10. Trvání a ukončení
10.1. Tato DPA je účinná po dobu trvání smlouvy o užívání Služby (VOP) a zaniká spolu s ní; povinnosti dle čl. 5.6 (výmaz) a čl. 8 (porušení zabezpečení vzniklá za trvání) přetrvávají.
10.2. Změny DPA se řídí mechanismem změn VOP (notifikace předem, právo Službu ukončit).
11. Závěrečná ustanovení
11.1. Tato DPA se řídí právem České republiky a GDPR. V případě rozporu mezi DPA a VOP má v otázkách zpracování osobních údajů přednost DPA.
Příloha 1 — Technická a organizační opatření (TOM)
Zpracovatel udržuje zejména následující opatření dle čl. 32 GDPR:
Šifrování a přenos dat
- Veškerá komunikace mezi uživatelem a Službou je šifrována protokolem TLS (HTTPS).
- Komunikace se sub-zpracovateli (AI API, platby, e-mail) probíhá výhradně šifrovanými kanály.
Řízení přístupu
- Přístup k datům pouze po autentizaci (e-mail + heslo s bezpečným hashováním, nebo Google OAuth); relace vedeny zabezpečenými httpOnly cookies.
- Striktní izolace dat mezi zákazníky (tenant izolace) — každý přístup k datům je ověřován proti oprávnění organizace uživatele.
- Administrativní přístup k serverům pouze přes SSH s klíčovou autentizací, omezený na nezbytné osoby.
- Nahrané soubory jsou uloženy mimo veřejný webový kořen a přístupné výhradně přes autorizované aplikační rozhraní.
Dostupnost a zálohování
- Pravidelné automatizované zálohy databáze s definovanou retencí, uchovávané odděleně od primárního serveru.
- Monitoring dostupnosti a chybovosti, centralizované logování.
Lokalita zpracování
- Aplikační servery, databáze a úložiště souborů provozovány v datových centrech v EU (Hetzner, Falkenstein, Německo).
- Výjimky: obsah dokladů je za účelem vytěžení odesílán do Gemini API (Google, globální infrastruktura, SCC — viz čl. 6.2); transakční e-maily odesílá Resend (USA, SCC + EU-U.S. DPF).
Organizační opatření
- Minimalizace okruhu osob s přístupem k osobním údajům; závazek mlčenlivosti.
- Oddělení produkčního a vývojového prostředí; přístupové údaje a klíče uchovávány mimo zdrojový kód.
- Postup pro zjišťování, řešení a ohlašování bezpečnostních incidentů.
- Pravidelné bezpečnostní aktualizace serverů, firewall, ochrana proti útokům hrubou silou (rate limiting).
Výmaz dat
- Samoobslužné smazání účtu: 30denní ochranná lhůta, poté nevratný výmaz databázových záznamů a souborů včetně odstranění ze záloh po uplynutí retenčního cyklu záloh.