Zpracovatelská smlouva (DPA)

uzavřená podle čl. 28 Nařízení Evropského parlamentu a Rady (EU) 2016/679 (GDPR)

Účinná od 28. 8. 2026. Verze 1.1.

1. Smluvní strany a způsob uzavření

1.1. Zpracovatel: Miroslav Cihlář, fyzická osoba podnikající, IČO 29843103, se sídlem Letní 487/15, Šumbark, 736 01 Havířov, provozovatel služby vytezovna.cz (dále jen „Zpracovatel" nebo „Poskytovatel").

1.2. Správce: Uživatel služby vytezovna.cz — fyzická nebo právnická osoba, která ve Službě nahrává účetní doklady (dále jen „Správce" nebo „Uživatel").

1.3. Tato zpracovatelská smlouva (dále jen „DPA") tvoří nedílnou součást Všeobecných obchodních podmínek služby vytezovna.cz (dále jen „VOP"). Uzavírá se akceptací VOP při registraci nebo prvním užití Služby; samostatný podpis se nevyžaduje. Pojmy s velkým počátečním písmenem, které zde nejsou definovány, mají význam dle VOP.

2. Role stran a předmět smlouvy

2.1. Uživatel nahrává do Služby účetní doklady (faktury, účtenky, bankovní výpisy), které obsahují osobní údaje třetích stran — zejména dodavatelů, odběratelů, zaměstnanců a dalších osob uvedených na dokladech. Ve vztahu k těmto údajům je Uživatel správcem ve smyslu čl. 4 odst. 7 GDPR.

2.2. Poskytovatel tyto údaje zpracovává výhradně pro Uživatele za účelem poskytování Služby a je v postavení zpracovatele ve smyslu čl. 4 odst. 8 GDPR.

2.3. Předmětem této DPA je úprava práv a povinností stran při zpracování osobních údajů dle čl. 28 odst. 3 GDPR.

2.4. Pro vyloučení pochybností: údaje, u nichž je Poskytovatel sám správcem (registrační a fakturační údaje Uživatele), tato DPA neupravuje — řídí se Zásadami ochrany osobních údajů.

3. Specifikace zpracování

ParametrPopis
Předmět zpracováníOsobní údaje obsažené v účetních dokladech nahraných Uživatelem do Služby
Doba zpracováníPo dobu trvání uživatelského účtu + 30 dní po jeho zrušení (ochranná lhůta před nevratným smazáním)
Povaha zpracováníUkládání, automatizované vytěžování dat pomocí umělé inteligence, zobrazování Uživateli, generování exportních souborů (Pohoda XML, ISDOC, GPC, XLSX, CSV, ZIP), zálohování, výmaz
Účel zpracováníPoskytování Služby — digitalizace a vytěžení účetních dokladů a jejich příprava pro import do účetního softwaru
Kategorie subjektů údajůDodavatelé a odběratelé Uživatele (fyzické osoby, OSVČ, kontaktní osoby právnických osob), případně zaměstnanci a další osoby uvedené na dokladech
Kategorie osobních údajůIdentifikační a kontaktní údaje (jméno, adresa, IČO, DIČ, e-mail, telefon), bankovní údaje (číslo účtu, IBAN, variabilní symbol), transakční údaje (částky, data, popisy plateb)
Zvláštní kategorie údajůNezpracovávají se; Uživatel se zavazuje je do Služby nenahrávat

4. Pokyny správce

4.1. Zpracovatel zpracovává osobní údaje pouze na základě doložených pokynů Správce. Pokyny jsou dány touto DPA, VOP a úkony Uživatele v rozhraní Služby (nahrání dokladu, spuštění vytěžení, export, smazání).

4.2. Zpracovatel nezpracovává údaje pro vlastní účely a nepoužívá je k trénování vlastních ani cizích modelů umělé inteligence.

4.3. Pokud Zpracovatel podléhá právu EU nebo členského státu, které mu ukládá zpracování nad rámec pokynů, informuje o tom Správce před zpracováním, ledaže to právo zakazuje.

4.4. Považuje-li Zpracovatel pokyn za rozporný s GDPR, Správce na to upozorní.

5. Povinnosti zpracovatele

Zpracovatel se zavazuje:

5.1. zajistit, aby se osoby oprávněné zpracovávat osobní údaje zavázaly k mlčenlivosti;

5.2. přijmout technická a organizační opatření dle čl. 32 GDPR (podrobně Příloha 1);

5.3. dodržovat podmínky pro zapojení dalších zpracovatelů (čl. 6 této DPA);

5.4. být Správci nápomocen při plnění povinnosti reagovat na žádosti subjektů údajů (čl. 12–23 GDPR) — zejména prostřednictvím funkcí Služby (vyhledání dokladu, oprava vytěžených dat, export, smazání); nad rámec funkcí Služby poskytne součinnost na žádost v přiměřené lhůtě;

5.5. být Správci nápomocen při zajišťování souladu s čl. 32–36 GDPR (zabezpečení, ohlašování porušení, posouzení vlivu) s přihlédnutím k povaze zpracování a informacím, jež má k dispozici;

5.6. po ukončení poskytování Služby vymazat veškeré osobní údaje (postupem dle čl. 9 VOP — 30denní lhůta, poté nevratný výmaz databázových záznamů i souborů), ledaže právo EU nebo členského státu vyžaduje jejich uložení; Správce si před zrušením účtu může data vyexportovat (ZIP);

5.7. poskytnout Správci informace nezbytné k doložení souladu s čl. 28 GDPR a umožnit audity (čl. 7 této DPA).

6. Další zpracovatelé

6.1. Správce uděluje Zpracovateli obecné povolení k zapojení dalších zpracovatelů (sub-zpracovatelů). Aktuální seznam ke dni účinnosti této DPA:

Další zpracovatelRole / účelLokalita zpracování
Hetzner Online GmbH (Gunzenhausen, DE)Provoz aplikace, databáze, úložiště souborů, zálohyEU (Falkenstein, Německo)
Google Cloud EMEA Limited (Dublin, IE) — Gemini APIAutomatizované vytěžování dat z obsahu dokladů pomocí AIGlobálně — přechodné uložení možné i mimo EU/EHP, záruky dle DPA Google (SCC)
Stripe Payments Europe, Ltd. (Dublin, IE)Zpracování plateb (netýká se obsahu dokladů)EU / USA (SCC)
Plus Five Five, Inc. (dba Resend, San Francisco, USA)Odesílání transakčních e-mailů (netýká se obsahu dokladů)USA (SCC + EU-U.S. DPF)

6.2. Zpracování umělou inteligencí (Google Gemini API) — výslovné upozornění: obsah nahraných dokladů (včetně osobních údajů v nich obsažených) je za účelem vytěžení dat odesílán do rozhraní Google Gemini API. Zpracovatel využívá placenou úroveň této služby, u níž se Google dle svých podmínek zavazuje nepoužívat vstupy ani výstupy k vylepšování či trénování svých produktů a modelů a zpracovávat je v režimu zpracovatele dle zpracovatelské smlouvy (Data Processing Addendum) společnosti Google; Google může o vstupech a výstupech uchovávat záznamy po dobu 55 dnů výhradně pro účely detekce a prevence zneužití (vynucování zásad zakázaného užití, Prohibited Use Policy) a plnění právních povinností; tato data nejsou používána k trénování modelů. Gemini API negarantuje zpracování výhradně v EU — data mohou být přechodně uložena v kterékoli zemi, kde Google provozuje infrastrukturu. Akceptací této DPA Správce se zapojením tohoto dalšího zpracovatele výslovně souhlasí.

6.3. Zpracovatel informuje Správce o zamýšlených změnách seznamu dalších zpracovatelů (přidání, nahrazení) předem, a to e-mailem nebo oznámením ve Službě, nejméně 14 dní před účinností změny. Správce je oprávněn proti změně vznést námitku; nedojde-li k dohodě, je Správce oprávněn Službu ukončit (zrušit účet) před účinností změny. Pokračování v užívání Služby po účinnosti změny se považuje za souhlas.

6.4. Zpracovatel uloží každému dalšímu zpracovateli smlouvou stejné povinnosti ochrany údajů, jaké jsou stanoveny v této DPA, zejména poskytnutí dostatečných záruk zavedení vhodných technických a organizačních opatření. Za plnění povinností dalších zpracovatelů odpovídá Správci Zpracovatel.

6.5. Předání do třetích zemí: provoz a uložení dat probíhá v EU (Hetzner, Falkenstein; záložní kopie u Poskytovatele v České republice). Výjimku tvoří zpracování obsahu dokladů službou Gemini API (Google, globální infrastruktura) a transakční e-maily (Resend, USA). Pokud další zpracovatel zpracovává údaje mimo EU/EHP, děje se tak na základě vhodných záruk dle kapitoly V GDPR, zejména standardních smluvních doložek (SCC); Resend je navíc certifikován v EU-U.S. Data Privacy Framework.

7. Audit

7.1. Zpracovatel umožní Správci audit souladu s touto DPA v přiměřeném rozsahu odpovídajícím povaze samoobslužné internetové služby (SaaS): primárně poskytnutím dokumentace, popisu technických a organizačních opatření a odpovědí na písemné dotazy, a to do 30 dnů od žádosti.

7.2. Audit na místě je možný pouze v odůvodněných případech (zejména po porušení zabezpečení nebo na pokyn dozorového úřadu), po předchozí písemné dohodě o termínu a rozsahu, maximálně jednou ročně, v běžné pracovní době a na náklady Správce. Auditem nesmí být dotčena bezpečnost údajů ostatních uživatelů Služby.

7.3. U dalších zpracovatelů se audit provádí zprostředkovaně — předložením jejich certifikací, auditních zpráv (např. ISO 27001, SOC 2) či smluvních záruk.

8. Porušení zabezpečení osobních údajů

8.1. Zpracovatel ohlásí Správci bez zbytečného odkladu poté, co se o něm dozvěděl, každé porušení zabezpečení osobních údajů zpracovávaných dle této DPA, a to tak, aby Správce mohl splnit svou ohlašovací povinnost vůči dozorovému úřadu ve lhůtě 72 hodin dle čl. 33 GDPR.

8.2. Ohlášení se provádí e-mailem na adresu Uživatele a obsahuje (v rozsahu dostupných informací): popis povahy porušení, kategorie a přibližný počet dotčených subjektů a záznamů, pravděpodobné důsledky a přijatá či navržená opatření.

8.3. Zpracovatel poskytne Správci přiměřenou součinnost při šetření porušení a při plnění povinností dle čl. 33 a 34 GDPR.

9. Odpovědnost

9.1. Odpovědnost stran se řídí čl. 82 GDPR a ujednáním o omezení odpovědnosti ve VOP (čl. 10 VOP), v rozsahu, v němž takové omezení připouštějí kogentní právní předpisy.

10. Trvání a ukončení

10.1. Tato DPA je účinná po dobu trvání smlouvy o užívání Služby (VOP) a zaniká spolu s ní; povinnosti dle čl. 5.6 (výmaz) a čl. 8 (porušení zabezpečení vzniklá za trvání) přetrvávají.

10.2. Změny DPA se řídí mechanismem změn VOP (oznámení předem, právo Službu ukončit).

11. Závěrečná ustanovení

11.1. Tato DPA se řídí právem České republiky a GDPR. V případě rozporu mezi DPA a VOP má v otázkách zpracování osobních údajů přednost DPA.


Příloha 1 — Technická a organizační opatření (TOM)

Zpracovatel udržuje zejména následující opatření dle čl. 32 GDPR:

Šifrování a přenos dat

  • Veškerá komunikace mezi uživatelem a Službou je šifrována protokolem TLS (HTTPS).
  • Komunikace s dalšími zpracovateli (AI API, platby, e-mail) probíhá výhradně šifrovanými kanály.

Řízení přístupu

  • Přístup k datům pouze po autentizaci (e-mail + heslo uložené výhradně v podobě kryptografického otisku, nebo Google OAuth); relace vedeny zabezpečenými httpOnly cookies.
  • Striktní oddělení dat jednotlivých zákazníků — každý přístup k datům je ověřován proti oprávnění organizace uživatele.
  • Administrativní přístup k serverům pouze přes SSH s klíčovou autentizací, omezený na nezbytné osoby.
  • Nahrané soubory jsou uloženy mimo veřejně přístupné složky webu a přístupné výhradně přes autorizované aplikační rozhraní.

Dostupnost a zálohování

  • Pravidelné automatizované zálohy databáze i nahraných souborů se stanovenou dobou uchování, uchovávané odděleně od primárního serveru.
  • Sledování dostupnosti a chybovosti, centrální ukládání provozních záznamů.

Lokalita zpracování

  • Aplikační servery, databáze a úložiště souborů provozovány v datových centrech v EU (Hetzner, Falkenstein, Německo).
  • Záložní kopie dat jsou uchovávány odděleně u Poskytovatele v České republice, tedy rovněž v EU.
  • Výjimky: obsah dokladů je za účelem vytěžení odesílán do Gemini API (Google, globální infrastruktura, SCC — viz čl. 6.2); transakční e-maily odesílá Resend (USA, SCC + EU-U.S. DPF).

Organizační opatření

  • Minimalizace okruhu osob s přístupem k osobním údajům; závazek mlčenlivosti.
  • Oddělení produkčního a vývojového prostředí; přístupové údaje a klíče uchovávány mimo zdrojový kód.
  • Pravidelné bezpečnostní aktualizace serverů, firewall, ochrana proti útokům hrubou silou (omezení počtu pokusů).

Výmaz dat

  • Samoobslužné smazání účtu: 30denní ochranná lhůta, poté nevratný výmaz databázových záznamů a souborů včetně odstranění ze záloh po uplynutí doby uchování záloh.