Smlouva o zpracování osobních údajů
Účinné od: 2. srpna 2026 · verze 2026-08-02
Tato smlouva se uzavírá podle čl. 28 nařízení (EU) 2016/679 (GDPR) mezi vámi jako správcem a provozovatelem platformy Ziskio jako zpracovatelem. Vztahuje se výhradně na osobní údaje třetích osob, které do aplikace vložíte — tedy údaje o vašich klientech, dodavatelích, zaměstnancích, nájemnících nebo protistranách. Na zpracování vašich vlastních údajů se nevztahuje; to upravují zásady ochrany osobních údajů.
1. Smluvní strany
Správce:uživatel platformy Ziskio, tedy fyzická nebo právnická osoba, která si zřídila účet a která určuje účely a prostředky zpracování údajů vložených do aplikace (dále jen "Správce").
Zpracovatel: Jiří Tomáš, fyzická osoba podnikající dle živnostenského zákona (zákon č. 455/1991 Sb.), IČO: 1031112, se sídlem Gočárova třída 218/51, 500 02 Hradec Králové, zapsaný v živnostenský rejstřík vedený Magistrátem města Hradec Králové, e-mail: ziskio.info@email.cz (dále jen "Zpracovatel").
2. Předmět a doba zpracování
Zpracovatel zpracovává osobní údaje výhradně za účelem poskytování služeb platformy Ziskio Správci — tedy provozu aplikace, uchování dat, jejich zpřístupnění Správci, generování výstupů (faktury, přehledy, dokumenty) a zajištění technické podpory, bezpečnosti a záloh.
Zpracování trvá po dobu trvání účtu Správce. Po jeho zrušení Zpracovatel údaje vymaže ve lhůtě podle čl. 8 této smlouvy.
3. Povaha zpracování, kategorie údajů a subjektů
Kategorie subjektů údajů (podle toho, které moduly Správce používá):
- klienti, odběratelé a dodavatelé Správce
- zaměstnanci a spolupracovníci Správce
- nájemníci a pronajímatelé
- protistrany prověřované ve funkci Prověrka
Kategorie osobních údajů:
- identifikační a kontaktní údaje (jméno, adresa, IČO, DIČ, e-mail, telefon)
- fakturační a platební údaje (bankovní spojení, částky, plnění)
- mzdové a pracovněprávní údaje, pokud Správce používá mzdový modul
- obsah dokumentů, které Správce do aplikace nahraje
- obsah dotazů zadaných AI asistentům
Vyloučené kategorie. Aplikace není určena ke zpracování zvláštních kategorií osobních údajů podle čl. 9 GDPR (zejména údajů o zdravotním stavu, biometrických a genetických údajů, údajů o náboženském vyznání, politických názorech či sexuálním životě) ani údajů o odsouzeních podle čl. 10 GDPR. Správce se zavazuje takové údaje do aplikace nevkládat. Vloží-li je přesto, činí tak na vlastní odpovědnost a Zpracovatel za důsledky takového zpracování neodpovídá.
4. Povinnosti Zpracovatele
Zpracovatel se zavazuje, že:
- zpracovává osobní údaje pouze na základě doložených pokynů Správce; za pokyn se považuje i samotné používání funkcí aplikace. Pokud by pokyn porušoval GDPR nebo jiné předpisy, Zpracovatel na to Správce upozorní (čl. 28 odst. 3 GDPR)
- zavazuje osoby oprávněné zpracovávat osobní údaje k mlčenlivosti, která trvá i po skončení jejich činnosti
- přijímá technická a organizační opatření podle čl. 32 GDPR uvedená v čl. 5 této smlouvy
- je Správci nápomocen při plnění žádostí subjektů údajů (čl. 12–23 GDPR) a při plnění povinností podle čl. 32–36 GDPR
- ohlásí Správci porušení zabezpečení osobních údajů bez zbytečného odkladu poté, co se o něm dozví, a poskytne mu informace potřebné k jeho ohlášení dozorovému úřadu
- poskytne Správci informace potřebné k doložení souladu s čl. 28 GDPR a umožní audit podle čl. 7 této smlouvy
- nezpracovává osobní údaje k vlastním účelům, neprodává je a nepoužívá je k trénování modelů umělé inteligence
5. Zabezpečení (čl. 32 GDPR)
- šifrovaný přenos (TLS) pro veškerou komunikaci
- oddělení dat jednotlivých organizací a přístupová oprávnění na principu minimálních práv
- hesla uložená pouze v hashované podobě (bcrypt), volitelné dvoufázové ověření
- šifrování historie konverzací s AI asistenty klíčem odvozeným pro každý účet
- maskování totožností před odesláním dotazu poskytovateli jazykového modelu
- šifrování záloh databáze před jejich odesláním do úložiště
- evidence přístupů k citlivým operacím (audit log)
6. Další zpracovatelé (subprocesoři)
Správce uděluje Zpracovateli obecné povolení zapojit další zpracovatele podle čl. 28 odst. 2 GDPR. Ke dni účinnosti této smlouvy jsou to:
O zamýšlené změně v okruhu subprocesorů Zpracovatel Správce informuje předem e-mailem nebo oznámením v aplikaci. Správce může proti změně do 15 dnů vznést námitku; nedojde-li k dohodě, může z tohoto důvodu ukončit smlouvu o poskytování služby bez sankce. Zpracovatel ukládá každému subprocesorovi tytéž povinnosti ochrany údajů, jaké má sám podle této smlouvy, a odpovídá Správci za plnění jejich povinností.
7. Předávání mimo EHP a audit
K předání osobních údajů mimo Evropský hospodářský prostor dochází pouze u subprocesorů označených v čl. 6 (Čínská lidová republika, Spojené státy americké), a to výhradně v rozsahu nezbytném pro fungování dané volitelné funkce. Zpracovatel se opírá o vhodné záruky podle čl. 46 GDPR a o doplňkové technické opatření (maskování totožností). Podrobnosti jsou v čl. 8 zásad ochrany osobních údajů.
Zpracovatel na písemnou žádost poskytne Správci informace potřebné k doložení souladu s čl. 28 GDPR. Kontrolu na místě lze provést nejvýše jednou ročně, po dohodě termínu nejméně 30 dnů předem, v rozsahu, který neohrozí bezpečnost dat ostatních zákazníků, a na náklady Správce. Zjistí-li kontrola porušení na straně Zpracovatele, nese její náklady Zpracovatel.
8. Výmaz a vrácení údajů
Po ukončení poskytování služby Zpracovatel podle volby Správce osobní údaje vymaže, nebo mu je vrátí. Správce si může data kdykoli exportovat přímo v aplikaci (Můj profil → Správa účtu). Nezvolí-li Správce jinak, Zpracovatel údaje vymaže do 30 dnů od zrušení účtu.
Zpracovatel je oprávněn ponechat si údaje pouze v rozsahu a po dobu, kterou mu ukládá právo Evropské unie nebo České republiky (zejména účetní a daňové předpisy). Po tuto dobu je zpracování omezeno na pouhé uložení.
Zálohy se přepisují v rámci běžného cyklu; do jejich přepsání zůstává obsah šifrovaný a nepřístupný. U historie konverzací s AI asistenty se výmaz provádí zahozením šifrovacího klíče, čímž se obsah stává nečitelným okamžitě, včetně starších záloh.
9. Povinnosti a odpovědnost Správce
Správce prohlašuje a zavazuje se, že:
- má pro zpracování údajů vkládaných do aplikace vlastní právní důvod podle čl. 6, případně čl. 9 GDPR
- splnil vůči subjektům údajů informační povinnost podle čl. 13 a 14 GDPR, včetně informace o zapojení Zpracovatele a jeho subprocesorů
- vkládá pouze údaje, ke kterým je oprávněn, a v rozsahu přiměřeném účelu (zásada minimalizace)
- používá-li funkci Prověrka, informuje prověřovanou osobu podle čl. 14 GDPR a posoudil svůj oprávněný zájem
- udržuje své přístupové údaje v tajnosti a spravuje oprávnění svých členů týmu
- vyřizuje žádosti subjektů údajů; obrátí-li se subjekt údajů přímo na Zpracovatele, Zpracovatel jej odkáže na Správce a Správce o tom informuje
Zpracovatel neodpovídá za obsah, který Správce do aplikace vloží, za jeho zákonnost ani za rozhodnutí, která Správce na základě výstupů aplikace učiní. Vznikne-li Zpracovateli újma (včetně sankce dozorového úřadu nebo nároku třetí osoby) v důsledku porušení povinností Správce podle tohoto článku, je Správce povinen ji nahradit.
10. Závěrečná ustanovení
Tato smlouva se uzavírá odsouhlasením při registraci; elektronickou formu připouští čl. 28 odst. 9 GDPR. O odsouhlasení Zpracovatel vede záznam včetně data a verze textu.
Změny této smlouvy Zpracovatel oznámí nejméně 15 dnů předem e-mailem nebo v aplikaci. Nesouhlasí-li Správce se změnou, může službu v této lhůtě ukončit bez sankce; pokračováním v užívání služby po nabytí účinnosti změny se změna považuje za odsouhlasenou.
V otázkách zde neupravených se smlouva řídí GDPR, zákonem č. 110/2019 Sb. a zákonem č. 89/2012 Sb., občanský zákoník. Odpovědnost Zpracovatele se dále řídí omezeními podle obchodních podmínek, není-li kogentním ustanovením stanoveno jinak.
11. Kontakt
Ve věcech ochrany osobních údajů: ziskio.info@email.cz · +420 608 119 010