Smlouva o zpracování osobních údajů

podle čl. 28 GDPR · Verze 1.0

Používáte-li AktAI při výkonu právní profese, jste vůči osobním údajům svých klientů správcem a AktAI je zpracovatelem ve smyslu čl. 28 GDPR. Tato smlouva (DPA) upravuje podmínky tohoto zpracování a výslovně zohledňuje vaši povinnost mlčenlivosti podle profesních předpisů. Stáhněte si ji, doplňte údaje vaší kanceláře a podepište.

Podpis Zpracovatele je v PDF vložen; pole Správce doplníte a podepíšete.
Zpracovatel
Duzi Tech s.r.o.
Se sídlem: Smetanova 769, 742 13 Studénka, Česká republika
IČO: 29513898
Zapsaná v obchodním rejstříku vedeném Krajským soudem v Ostravě, oddíl C, vložka 103790
Zastoupená: David Duží, jednatel
E-mail: privacy@aktai.cz
Přihlaste se a vyplňte údaje v Nastavení, aby se smlouva předvyplnila automaticky. Přihlásit se
Správce
[VYPLŇTE NÁZEV KANCELÁŘE / JMÉNO ADVOKÁTA]
Se sídlem: [VYPLŇTE SÍDLO (ulice, obec, PSČ)]
IČO: [VYPLŇTE IČO] · DIČ: [VYPLŇTE DIČ (nebo N/A)]
[VYPLŇTE SPISOVOU ZNAČKU / EVIDENCI]
Evidenční číslo: [VYPLŇTE EVIDENČNÍ ČÍSLO (ČAK, KDP ČR, NK ČR apod.)]
Zastoupený/á: [VYPLŇTE JMÉNO ADVOKÁTA] · E-mail: [VYPLŇTE KONTAKTNÍ E-MAIL]

1. Preambule a účel Smlouvy

1.1 Smluvní strany uzavřely nebo hodlají uzavřít smlouvu o poskytování služby AktAI dostupné na doméně aktai.cz (dále jen „Hlavní smlouva"), na jejímž základě Zpracovatel poskytuje Správci technologickou platformu AktAI pro podporu poskytování právních služeb (dále jen „Služba").

1.2 Při využívání Služby dochází ke zpracování osobních údajů, kdy Správce určuje účely a prostředky zpracování a Zpracovatel zpracovává osobní údaje výlučně pro Správce a podle jeho pokynů.

1.3 Účelem této smlouvy o zpracování osobních údajů (dále jen „DPA") je stanovit práva a povinnosti Smluvních stran při zpracování osobních údajů v souladu s čl. 28 GDPR a zajistit ochranu údajů subjektů údajů, včetně respektování povinnosti mlčenlivosti správce dle profesních předpisů.

1.4 V případě rozporu mezi ustanoveními této DPA a Hlavní smlouvy má DPA přednost, a to výhradně v otázkách zpracování osobních údajů.

2. Definice

Pro účely této DPA mají následující pojmy tento význam:

  • GDPR — Nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů.
  • Hlavní smlouva — smlouva o poskytování služby AktAI uzavřená na základě přijetí smluvních podmínek při registraci a objednáním tarifu.
  • Osobní údaje — jakékoli osobní údaje ve smyslu čl. 4 odst. 1 GDPR, které jsou zpracovávány Zpracovatelem pro Správce v rámci poskytování Služby.
  • Klientská data — obsahové údaje nahrané Správcem nebo osobami jednajícími jeho jménem do Služby (nahrané dokumenty, chatová komunikace se Službou, metadata případů a klientů), včetně osobních údajů týkajících se klientů Správce, jejich protistran, svědků, soudců a dalších osob uvedených v těchto údajích.
  • Subjekt údajů — fyzická osoba, jejíž Osobní údaje jsou zpracovávány.
  • Personal Data Breach — porušení zabezpečení Osobních údajů ve smyslu čl. 4 odst. 12 GDPR.
  • Subzpracovatel — třetí osoba pověřená Zpracovatelem se zpracováním Osobních údajů pro účely poskytování Služby, uvedená v seznamu na adrese aktai.cz/sub-procesory.
  • TOM — technická a organizační opatření k zajištění bezpečnosti Osobních údajů ve smyslu čl. 32 GDPR, popsaná na aktai.cz/bezpecnost.
  • DSAR — žádost subjektu údajů o výkon jeho práv dle čl. 15–22 GDPR (Data Subject Access Request).

3. Předmět, povaha a účel zpracování

3.1 Předmět zpracování: Zpracovatel zpracovává Osobní údaje obsažené v Klientských datech, které Správce nahraje nebo zadá do Služby, výhradně za účelem poskytování Služby Správci na základě Hlavní smlouvy.

3.2 Povaha zpracování: automatizované zpracování osobních údajů prostřednictvím cloudové technologické platformy AktAI, zahrnující zejména:

  • ukládání nahraných dokumentů a metadat případů,
  • vytváření vektorových reprezentací (embeddings) obsahu dokumentů pro účely vyhledávání,
  • předávání obsahu dokumentů a chatových zpráv jazykovému modelu (LLM) třetí strany pro účely generování odpovědí, návrhů podání a analýz,
  • generování a export dokumentů (podání, smluv, shrnutí) pro Správce,
  • monitorování bezpečnosti a stability Služby,
  • fakturaci a evidenci využití Služby.

3.3 Účel zpracování: podpora Správce při výkonu jeho profesní činnosti (výkonu advokacie, poskytování právních služeb nebo jiné právní profese). Zpracovatel nezpracovává Osobní údaje pro vlastní účely.

3.4 Kategorie subjektů údajů: Osobní údaje se mohou týkat zejména:

  • klientů Správce,
  • protistran a jejich zástupců,
  • svědků, znalců a dalších procesních subjektů,
  • soudců, státních zástupců, notářů, exekutorů a dalších úředních osob,
  • zaměstnanců Správce a jeho spolupracovníků,
  • jakýchkoli dalších osob uvedených v Klientských datech.

3.5 Kategorie Osobních údajů: zejména identifikační údaje (jméno, adresa, datum narození, rodné číslo, IČO), kontaktní údaje, procesní údaje (spisové značky, čísla řízení), obsah komunikace a další údaje uvedené v nahraných dokumentech.

3.6 Zvláštní kategorie údajů: Klientská data mohou obsahovat zvláštní kategorie osobních údajů dle čl. 9 GDPR (údaje o zdravotním stavu, sexuálním životě, náboženském vyznání) a údaje o rozsudcích v trestních věcech dle čl. 10 GDPR. Správce bere na vědomí, že takové údaje mohou být zpracovávány pouze v rozsahu nezbytném pro poskytování Služby a v souladu s příslušnými právními základy dle GDPR a profesními předpisy.

4. Doba trvání zpracování

4.1 Zpracovatel zpracovává Osobní údaje po dobu trvání Hlavní smlouvy.

4.2 Po ukončení Hlavní smlouvy postupuje Zpracovatel dle článku 12 této DPA.

4.3 Tato DPA nabývá účinnosti dnem podpisu oběma Smluvními stranami nebo přijetím Obchodních podmínek Služby, podle toho, co nastane dříve, a trvá po dobu, po kterou dochází ke zpracování Osobních údajů Zpracovatelem pro Správce.

5. Povinnosti Zpracovatele

Zpracovatel se v souladu s čl. 28 odst. 3 GDPR zavazuje:

5.1 Zpracování pouze na základě pokynů Správce

5.1.1 Zpracovávat Osobní údaje výhradně na základě doložených pokynů Správce, a to i s ohledem na předání Osobních údajů do třetí země nebo mezinárodní organizaci. Za pokyn Správce se považuje uzavření Hlavní smlouvy, přijetí této DPA a užívání Služby Správcem v souladu s její dokumentací.

5.1.2 Neprodleně informovat Správce, pokud podle názoru Zpracovatele určitý pokyn porušuje GDPR nebo jiné právní předpisy Evropské unie nebo členského státu o ochraně osobních údajů.

5.1.3 Nezpracovávat Osobní údaje pro vlastní účely, zejména nikoli pro účely trénování vlastních modelů umělé inteligence ani pro účely poskytování služeb třetím osobám.

5.2 Mlčenlivost

5.2.1 Při poskytování služeb podle Hlavní smlouvy musí Zpracovatel dodržovat mlčenlivost o údajích, které se při své činnosti dozví, ve stejném rozsahu, jakým je zavázán mlčenlivostí Správce ve smyslu profesních předpisů Správce.

5.2.2 Zavázat všechny osoby oprávněné zpracovávat Osobní údaje pro Zpracovatele (zaměstnance, spolupracovníky, statutární orgány) k mlčenlivosti nad rámec GDPR, ve smyslu odst. 5.2.1, a to písemně a s trváním i po ukončení jejich právního vztahu ke Zpracovateli.

5.2.3 Zavázat všechny Subzpracovatele povinností mlčenlivosti dle bodu 5.2.1.

5.2.4 Povinnost mlčenlivosti Zpracovatele trvá i po ukončení této DPA a Hlavní smlouvy. Tato mlčenlivost je časově neomezená.

5.3 Bezpečnost zpracování

5.3.1 Zpracovatel se zavazuje přijmout a udržovat vhodná technická a organizační opatření k zajištění úrovně bezpečnosti odpovídající riziku, ve smyslu čl. 32 GDPR, včetně:

  • šifrování Osobních údajů v přenosu (TLS 1.3) i v klidu (AES-256 nebo silnější),
  • pseudonymizace tam, kde je to technicky proveditelné,
  • kontroly přístupu k Osobním údajům na základě principu nejmenších oprávnění,
  • pravidelných zálohování a testování obnovy,
  • monitorování bezpečnostních incidentů,
  • pravidelného školení zaměstnanců v oblasti ochrany osobních údajů.

5.3.2 Aktuální úplný přehled TOM je dostupný na aktai.cz/bezpecnost a tvoří nedílnou součást této DPA. Zpracovatel je oprávněn TOM aktualizovat, přičemž nesmí snížit úroveň zabezpečení Osobních údajů.

5.5 Pomoc Správci

5.5.1 S přihlédnutím k povaze zpracování být Správci nápomocen prostřednictvím vhodných technických a organizačních opatření při plnění povinnosti Správce reagovat na žádosti subjektů údajů o výkon jejich práv podle kapitoly III GDPR.

5.5.2 Být Správci nápomocen při zajišťování souladu s povinnostmi podle čl. 32–36 GDPR (zabezpečení zpracování, hlášení případů porušení zabezpečení, posouzení vlivu na ochranu osobních údajů — DPIA, předchozí konzultace s dozorovým úřadem), a to s přihlédnutím k povaze zpracování a k informacím, které má Zpracovatel k dispozici.

5.6 Řešení Personal Data Breach

5.6.1 Zpracovatel je povinen bez zbytečného odkladu, nejpozději však do 48 hodin poté, co se o Personal Data Breach dozví, o něm informovat Správce prostřednictvím kontaktního e-mailu uvedeného ve Smlouvě. Oznámení bude obsahovat všechny informace, které jsou Zpracovateli v daném okamžiku známy, zejména:

  • povahu porušení,
  • kategorie a přibližný počet dotčených subjektů údajů a záznamů,
  • pravděpodobné důsledky porušení,
  • opatření, která Zpracovatel přijal nebo navrhuje přijmout k řešení porušení.

5.6.2 Poskytnout Správci veškerou přiměřenou součinnost při šetření, řešení a hlášení porušení.

5.8 Kontrola a audit

5.8.1 Poskytnout Správci veškeré informace potřebné k prokázání splnění povinností stanovených v čl. 28 GDPR, včetně umožnění a přispění k auditům, včetně inspekcí, prováděných Správcem nebo jiným auditorem, kterého Správce pověřil.

5.8.2 Zpracovatel v rámci prokazování shody s touto DPA a GDPR primárně poskytuje:

  • veřejně dostupnou dokumentaci Služby (Podmínky, Zásady ochrany osobních údajů, Bezpečnost, Sub-procesoři),
  • certifikace, audity a bezpečnostní zprávy třetích stran, které má k dispozici,
  • odpovědi na písemné dotazy Správce v přiměřené lhůtě.

5.8.3 Fyzický audit v prostorách Zpracovatele nebo detailní technická inspekce je možná pouze po předchozí písemné dohodě obou Smluvních stran, a to s náklady na straně Správce a s ohledem na oprávněné zájmy Zpracovatele (zejména důvěrnost údajů ostatních zákazníků, bezpečnost systémů a rozumné plánování). Zpracovatel neodpírá takový audit bezdůvodně.

6. Subzpracovatelé

6.1 Správce uděluje Zpracovateli obecné písemné povolení k zapojení Subzpracovatelů splňujících podmínky dle čl. 28 odst. 1 GDPR ve smyslu čl. 28 odst. 2 GDPR.

6.2 Aktuální seznam Subzpracovatelů je vždy dostupný na aktai.cz/sub-procesory a tvoří nedílnou součást této DPA. Seznam obsahuje pro každého Subzpracovatele identifikaci, účel zpracování, kategorie údajů, umístění zpracování a informaci o uzavřené smlouvě o ochraně údajů.

6.3 Zpracovatel se zavazuje uzavřít s každým Subzpracovatelem písemnou smlouvu, která obsahuje ochranu údajů v rozsahu odpovídajícím této DPA, včetně ustanovení o mlčenlivosti podle článku 5.2.

6.4 O jakékoli plánované změně týkající se přidání nebo nahrazení Subzpracovatele informuje Zpracovatel Správce nejméně 30 dní předem, a to e-mailem nebo aktualizací seznamu na aktai.cz/sub-procesory s notifikací ve Službě.

6.5 Správce má právo vznést proti takové změně námitku písemně na e-mail privacy@aktai.cz do 30 dnů od oznámení. V případě, že námitce nebude vyhověno, má Správce právo Hlavní smlouvu ukončit bez sankce. Smlouva je ukončena písemným oznámením druhé straně dnem doručení. U ročního předplatného vrátí Zpracovatel Správci poměrnou část předplacené ceny za nevyužité období; u měsíčního předplatného skončí smlouva k poslednímu dni aktuálního zúčtovacího období bez vrácení uhrazené ceny. Neuplatní-li Správce námitku ve stanovené lhůtě, má se za to, že se změnou souhlasí.

6.6 Zpracovatel zůstává vůči Správci plně odpovědný za dodržování povinností Subzpracovatelů.

7. Mlčenlivost zpracovatele podle profesních předpisů správce — zvláštní ujednání

7.1 Smluvní strany berou na vědomí, že Klientská data mohou obsahovat informace, na které se vztahuje povinnost mlčenlivosti Správce podle profesních předpisů.

7.2 Zpracovatel bere na vědomí, že porušení této povinnosti může mít pro Správce závažné právní důsledky včetně kárné odpovědnosti.

7.3 Zpracovatel se výslovně zavazuje:

  • nezpřístupňovat Klientská data žádné třetí osobě mimo Subzpracovatelů uvedených na aktai.cz/sub-procesory;
  • zajistit, aby jeho zaměstnanci a spolupracovníci, kteří mohou mít přístup ke Klientským datům, byli zavázáni k mlčenlivosti nad rámec GDPR v rámci profesních předpisů Správce a byli si vědomi zvláštní povahy klientských dat správců;
  • poskytnout Klientská data pouze na základě zákonné povinnosti (např. na základě soudního rozhodnutí) a v takovém případě o tom, pokud to není zákonem zakázáno, bez zbytečného odkladu informovat Správce, aby Správce mohl uplatnit svá práva k ochraně mlčenlivosti;
  • odmítnout jakoukoli žádost o poskytnutí Klientských dat od orgánů třetích zemí, pokud taková žádost nesplňuje podmínky mezinárodní právní pomoci nebo právně závazných mechanismů rozhodnutí soudů členských států EU.

7.4 Zpracovatel bere na vědomí, že subdodavatelé se sídlem mimo EU (zejména Anthropic, PBC, Voyage AI Innovations Inc., Stripe Inc., Sentry, Resend, Google LLC a Vercel Inc.) mohou být teoreticky adresáty žádostí orgánů USA. Zpracovatel s těmito subdodavateli uzavřel Standardní smluvní doložky (SCC) dle rozhodnutí Evropské komise 2021/914, které zavazují tyto subdodavatele k testování zákonnosti takových žádostí a k jejich napadení, pokud jsou v rozporu s EU právem.

7.5 Zpracovatel proaktivně minimalizuje objem Klientských dat předávaných mimo EU tam, kde je to technicky proveditelné, a upřednostňuje subdodavatele s EU datovým residencím (Supabase — Frankfurt, Upstash — EU). U subdodavatele Vercel Inc. (sídlo v USA) probíhá primární zpracování v evropském regionu fra1 (Frankfurt).

8. Předávání do třetích zemí

8.1 Zpracovatel může předávat Osobní údaje do třetích zemí mimo EU/EHP prostřednictvím Subzpracovatelů uvedených na aktai.cz/sub-procesory.

8.2 Takové předání je vždy zajištěno vhodnými zárukami dle kapitoly V. GDPR, zejména:

  • Standardními smluvními doložkami (SCC) dle rozhodnutí Evropské komise 2021/914 (Module 2, Controller-to-Processor),
  • případně mechanismem EU-US Data Privacy Framework tam, kde je Subzpracovatel certifikován.

8.3 Aktuální přehled všech předání do třetích zemí, včetně použitých záruk, je dostupný na aktai.cz/sub-procesory.

9. Práva a povinnosti Správce

9.1 Správce prohlašuje, že:

  • má právní základ pro zpracování Osobních údajů předávaných Zpracovateli dle GDPR a příslušných právních předpisů,
  • řádně informoval subjekty údajů o zpracování v souladu s čl. 13 a 14 GDPR,
  • je oprávněn předávat Klientská data ke zpracování Zpracovateli včetně předání do třetích zemí,
  • odpovídá za obsah Klientských dat, která nahraje do Služby.

9.2 Správce se zavazuje:

  • nepředávat Zpracovateli Klientská data v rozsahu překračujícím účel Služby,
  • používat Službu v souladu s Podmínkami a dokumentací,
  • informovat Zpracovatele o jakékoli DSAR nebo požadavku dozorového úřadu, který se týká zpracování prováděného Zpracovatelem.

9.3 Správce nese primární odpovědnost správce dle GDPR, včetně odpovědnosti vůči subjektům údajů a dozorovému úřadu.

10. Odpovědnost a náhrada škody

10.1 Každá Smluvní strana odpovídá druhé Smluvní straně za škodu způsobenou porušením této DPA v souladu s příslušnými právními předpisy.

10.2 Celková souhrnná odpovědnost Zpracovatele vůči Správci ze všech nároků vyplývajících z této DPA nebo v souvislosti s ní, včetně nároků na náhradu škody, smluvních pokut a jakýchkoli jiných peněžních plnění, je omezena částkou odpovídající součtu plateb, které Správce Zpracovateli uhradil v období dvanácti (12) měsíců předcházejících dni, kdy k události zakládající odpovědnost došlo.

10.3 Omezení odpovědnosti podle odstavce 10.2 se nevztahuje na:

  • škodu způsobenou úmyslně nebo hrubou nedbalostí Zpracovatele,
  • porušení povinnosti mlčenlivosti dle článku 5.2 a 7 této DPA,
  • nároky subjektů údajů uplatňované vůči Správci, které nelze dle GDPR omezit.

10.4 Odpovědnost vůči subjektům údajů dle čl. 82 GDPR se řídí přímo GDPR a není touto DPA dotčena.

11. Trvání a ukončení

11.1 Tato DPA trvá po dobu trvání Hlavní smlouvy nebo po dobu, po kterou Zpracovatel zpracovává Osobní údaje pro Správce, podle toho, co nastane později.

11.2 Ukončením Hlavní smlouvy zaniká i tato DPA, s výjimkou ustanovení, která mají z povahy věci trvat i po jejím zániku (zejména mlčenlivost, odpovědnost za škody, řešení sporů, vymazání údajů).

11.3 Každá Smluvní strana může tuto DPA vypovědět v případě podstatného porušení smlouvy druhou Smluvní stranou, které nebude odstraněno ani ve lhůtě 30 dní od doručení písemné výzvy k nápravě.

11.4 Za podstatné porušení smlouvy na straně Zpracovatele se považuje:

  • zpracování osobních údajů v rozporu s pokyny Správce,
  • porušení povinnosti mlčenlivosti dle čl. 5.2 smlouvy,
  • neposkytnutí součinnosti při porušení zabezpečení dle čl. 5.6 smlouvy.

11.5 Za podstatné porušení povinnosti ze strany Správce se považuje:

  • nahrání dat, která není oprávněn používat nebo která překračují rozsah účelu Služby,
  • porušení povinnosti informovat Zpracovatele o jakékoli DSAR nebo požadavku dozorového úřadu, který se týká zpracování prováděného Zpracovatelem.

12. Vymazání nebo vrácení Osobních údajů

12.1 Po ukončení Hlavní smlouvy Zpracovatel na základě volby Správce buď:

  • vymaže všechny Osobní údaje a jejich kopie, nebo
  • vrátí Osobní údaje Správci v běžně používaném a strojově čitelném formátu (např. JSON export, ZIP archiv dokumentů) a následně je vymaže.

12.2 Volbu Správce sdělí Zpracovateli písemně na e-mail privacy@aktai.cz nejpozději do 30 dnů od ukončení Hlavní smlouvy. Neuplatní-li Správce volbu v této lhůtě, Zpracovatel Osobní údaje vymaže.

12.3 Zpracovatel dokončí vymazání nebo vrácení Osobních údajů nejpozději do 60 dnů od ukončení Hlavní smlouvy.

12.4 Zpracovatel je oprávněn si ponechat Osobní údaje pouze v rozsahu, v jakém to vyžaduje právní předpis (zejména fakturační údaje pro účely daňové a účetní evidence po dobu stanovenou příslušnými zákony).

12.5 Vymazání Osobních údajů Zpracovatel Správci písemně potvrdí.

13. Personal Data Breach — postup

13.1 V případě zjištění Personal Data Breach postupuje Zpracovatel dle článku 5.6 této DPA.

13.2 Kontaktní e-mail pro oznámení Personal Data Breach: privacy@aktai.cz.

13.3 Zpracovatel vede záznamy o Personal Data Breach v souladu s čl. 33 odst. 5 GDPR.

14. Řešení sporů a rozhodné právo

14.1 Tato DPA se řídí právním řádem České republiky.

14.2 Smluvní strany se zavazují řešit spory z této DPA především smírnou cestou.

15. Změny DPA

15.1 Zpracovatel je oprávněn tuto DPA jednostranně změnit v případech:

  • změny právních předpisů, zejména GDPR,
  • pokynů dozorového úřadu nebo Evropského sboru pro ochranu osobních údajů (EDPB),
  • podstatných změn Služby ovlivňujících zpracování Osobních údajů.

15.2 O plánované změně Zpracovatel informuje Správce nejméně 30 dní předem e-mailem a zveřejněním na aktai.cz/dpa.

15.3 Správce má právo v případě změny odstoupit ve lhůtě 30 dnů od doručení informace o změně. Odstoupením se smlouva ruší ode dne jeho doručení Zpracovateli.

16. Závěrečná ustanovení

16.1 Tato DPA je nedílnou součástí Hlavní smlouvy.

16.2 Pokud se některé ustanovení této DPA ukáže jako neplatné nebo nevynutitelné, nemá to vliv na platnost ostatních ustanovení.

16.3 Tato DPA je vyhotovena v českém jazyce. V případě rozporu mezi českou verzí a jakýmkoli překladem má přednost česká verze.

16.4 Elektronický podpis Smluvních stran má stejnou právní sílu jako podpis vlastnoruční.

Podpisy

Za Zpracovatele
Duzi Tech s.r.o.
Jméno: David Duží
Funkce: Jednatel
Místo: Studénka
Za Správce
[VYPLŇTE NÁZEV KANCELÁŘE / JMÉNO ADVOKÁTA]
Jméno: [VYPLŇTE JMÉNO ADVOKÁTA]
Funkce: [VYPLŇTE FUNKCI (advokát / jednatel)]
Místo: [VYPLŇTE MÍSTO PODPISU]

Verze 1.0 · Vydáno 19. srpna 2026 · aktai.cz/dpa · privacy@aktai.cz