SweetRouterAPI

SweetRouter

Dodatek o zpracování osobních údajů

Datum účinnosti: 9. října 2026Read in English

Tento Dodatek o zpracování osobních údajů („DPA“) je součástí Smlouvy mezi společností OneClick AI Solutions s.r.o. („SweetRouter“, „my“) a Zákazníkem podle našich Obchodních podmínek a vztahuje se na osobní údaje, které zpracováváme jménem Zákazníka. Je k dispozici v angličtině a češtině; v případě rozporu má přednost anglická verze.

1. Definice

Pojmy definované v Obchodních podmínkách mají stejný význam i zde. „GDPR“ je nařízení (EU) 2016/679. „Zpracovávané údaje“ jsou osobní údaje obsažené v Obsahu Zákazníka, které zpracováváme jménem Zákazníka za účelem poskytování Služby. „Dílčí zpracovatel“ je zpracovatel, kterého pověříme zpracováním Zpracovávaných údajů. „Bezpečnostní incident“ je porušení zabezpečení vedoucí k náhodnému nebo protiprávnímu zničení, ztrátě, změně, neoprávněnému zpřístupnění Zpracovávaných údajů nebo neoprávněnému přístupu k nim. „SCC“ jsou standardní smluvní doložky přijaté prováděcím rozhodnutím Komise (EU) 2021/914. Pojmy „správce“, „zpracovatel“, „subjekt údajů“ a „zpracování“ mají význam podle GDPR.

2. Role stran

2.1 U Zpracovávaných údajů je Zákazník správcem (nebo zpracovatelem jednajícím pro svého zákazníka) a my jsme zpracovatelem (nebo dílčím zpracovatelem).

2.2 U údajů o účtu, platbách, podpoře a voláních API, které zpracováváme pro vlastní účely, jsme samostatným správcem podle našich Zásad ochrany osobních údajů. Na toto zpracování se tento DPA nevztahuje.

2.3 Zpracovávané údaje nepoužíváme pro vlastní účely, včetně trénování modelů AI.

3. Pokyny

3.1 Zpracovávané údaje zpracováváme pouze na základě doložených pokynů Zákazníka, kterými jsou Smlouva, tento DPA a používání Služby Zákazníkem, nevyžaduje-li právo EU nebo členského státu jinak. V takovém případě Zákazníka před zpracováním informujeme, pokud to zákon nezakazuje.

3.2 Pokud podle našeho názoru pokyn porušuje předpisy o ochraně osobních údajů, Zákazníka o tom neprodleně informujeme.

4. Povinnosti Zákazníka

4.1 Zákazník odpovídá za to, že má právní základ pro zpracování Zpracovávaných údajů, že subjektům údajů poskytl informace vyžadované zákonem, že získal potřebné souhlasy a že jeho pokyny jsou v souladu s předpisy o ochraně osobních údajů.

4.2 Obsah Zákazníka může obsahovat zvláštní kategorie osobních údajů (například údaje o sexuálním životě), pokud je Koncoví uživatelé v konverzacích sdílejí. Zákazník odpovídá za to, že je takové zpracování zákonné.

5. Mlčenlivost

5.1 Přístup ke Zpracovávaným údajům omezujeme na osoby, které jej potřebují k poskytování Služby, a zajišťujeme, že jsou vázány povinností mlčenlivosti.

6. Dílčí zpracovatelé

6.1 Zákazník nám uděluje obecné povolení zapojit Dílčí zpracovatele uvedené v Příloze 2 a jakéhokoli nového nebo náhradního Dílčího zpracovatele určeného podle tohoto článku.

6.2 Každému Dílčímu zpracovateli ukládáme povinnosti k ochraně osobních údajů, které nejsou méně přísné než tento DPA, a za jeho plnění odpovídáme.

6.3 O zamýšleném přidání nebo nahrazení Dílčího zpracovatele informujeme nejméně 7 dní předem aktualizací této stránky a oznámením Zákazníkovi e-mailem nebo v Konzoli. Zákazník může do těchto 7 dní vznést námitku z oprávněných důvodů ochrany osobních údajů. Pokud námitku nevyřešíme do 30 dní, může kterákoli strana ukončit dotčenou část Služby.

7. Součinnost

7.1 Žádost subjektu údajů týkající se Zpracovávaných údajů neprodleně předáme Zákazníkovi a sami na ni neodpovíme, kromě sdělení, že byla předána. S ohledem na povahu zpracování poskytneme Zákazníkovi přiměřenou součinnost při vyřizování takových žádostí, při posouzení vlivu na ochranu osobních údajů a při konzultacích s dozorovými úřady.

8. Zabezpečení

8.1 Zavádíme vhodná technická a organizační opatření k ochraně Zpracovávaných údajů s ohledem na povahu, rozsah, kontext a účely zpracování a na rizika pro subjekty údajů. Minimální opatření popisuje Příloha 3.

9. Bezpečnostní incidenty

9.1 O Bezpečnostním incidentu týkajícím se Zpracovávaných údajů Zákazníka informujeme bez zbytečného odkladu, pokud možno do 48 hodin od okamžiku, kdy se o něm dozvíme. Poskytneme informace, které máme rozumně k dispozici, aby Zákazník mohl splnit své oznamovací povinnosti, a přijmeme přiměřená opatření k omezení a zmírnění incidentu.

9.2 Oznámení Bezpečnostního incidentu ani reakce na něj neznamenají uznání viny nebo odpovědnosti.

10. Audity a informace

10.1 Zákazníkovi zpřístupníme informace rozumně potřebné k doložení souladu s tímto DPA, včetně dokumentace bezpečnostních opatření a certifikací Dílčích zpracovatelů, pokud jsou k dispozici.

10.2 Pokud tyto informace nestačí, může Zákazník na vlastní náklady provést audit, nejvýše jednou ročně (nevyžaduje-li dozorový úřad jinak), s písemným oznámením nejméně 30 dní předem, v pracovní době, v předem dohodnutém rozsahu a tak, aby nenarušil náš provoz ani bezpečnost a důvěrnost údajů jiných zákazníků. Audit může provést nezávislý auditor vázaný mlčenlivostí, který není naším konkurentem. Výsledky auditu jsou našimi důvěrnými informacemi.

11. Výmaz a vrácení

11.1 Text zpráv chatu ani odpovědí neukládáme. Vygenerované obrázky a videa mažeme po 24 hodinách. Údaje o voláních mažeme po 30 dnech.

11.2 Po ukončení Smlouvy smažeme veškeré zbývající Zpracovávané údaje do 30 dní, nevyžaduje-li právo EU nebo členského státu jejich uchování. Protože Zpracovávané údaje dlouhodobě neukládáme, vrácení není možné nad rámec možností stažení ve Službě.

12. Předávání do třetích zemí

12.1 Zpracovávané údaje můžeme předat Dílčím zpracovatelům mimo Evropský hospodářský prostor pouze tehdy, pokud se na cílovou zemi vztahuje rozhodnutí Evropské komise o odpovídající ochraně, nebo pokud jsou zavedeny vhodné záruky, například SCC (modul 3, zpracovatel zpracovateli) uzavřené s příslušným Dílčím zpracovatelem.

12.2 Pokud Zákazník sídlí v zemi bez rozhodnutí o odpovídající ochraně a předáváme mu Zpracovávané údaje, platí mezi námi a Zákazníkem SCC (modul 4, zpracovatel správci), které jsou do tohoto DPA začleněny odkazem. Doložka 7 (přistoupení) a možnost v doložce 11 písm. a) se nepoužijí. Podle doložek 17 a 18 se SCC řídí českým právem a spory rozhodují soudy České republiky. Příloha I se vyplňuje údaji z Přílohy 1 a příloha II Přílohou 3.

12.3 Na předávání podléhající britskému GDPR se na SCC použije dodatek o mezinárodním předávání údajů vydaný britským Information Commissioner. Na předávání podléhající švýcarskému federálnímu zákonu o ochraně údajů se SCC použijí s nezbytnými úpravami a příslušným dozorovým úřadem je švýcarský Federální komisař pro ochranu údajů a informací.

13. Doba trvání, odpovědnost a přednost

13.1 Tento DPA platí po dobu, kdy zpracováváme Zpracovávané údaje. Odpovědnost každé strany podle tohoto DPA podléhá omezením v Obchodních podmínkách, s výjimkou případů, kdy předpisy o ochraně osobních údajů takové omezení nepřipouštějí.

13.2 V případě rozporu mezi tímto DPA a Obchodními podmínkami ohledně zpracování Zpracovávaných údajů má přednost tento DPA. Tento DPA se řídí právem České republiky.

Příloha 1: Podrobnosti zpracování

  • Předmět a doba: poskytování Služby po dobu trvání Smlouvy.
  • Povaha a účel: přijímání Obsahu Zákazníka přes API, jeho předání modelům AI k vytvoření Výstupu, vrácení Výstupu Zákazníkovi a uchování vygenerovaných souborů po dobu 24 hodin.
  • Kategorie subjektů údajů: Koncoví uživatelé Zákazníka a další osoby, jejichž údaje Zákazník do Obsahu Zákazníka zahrne.
  • Kategorie osobních údajů: jakékoli osobní údaje, které Zákazník nebo jeho Koncoví uživatelé zahrnou do Obsahu Zákazníka, například jména, zprávy a obrázky, a volitelný identifikátor Koncového uživatele.
  • Zvláštní kategorie: mohou zahrnovat údaje o sexuálním životě nebo sexuální orientaci, pokud je Koncoví uživatelé v konverzacích sdílejí.
  • Četnost: průběžně, u každého požadavku na API.
  • Doba uchování: text zpráv se neukládá; vygenerované soubory 24 hodin; údaje o voláních 30 dní.
  • Kontakt zpracovatele: OneClick AI Solutions s.r.o., sweetsrouter@gmail.com.
  • Kontakt Zákazníka: hlavní administrátor Účtu Zákazníka.

Příloha 2: Dílčí zpracovatelé

  • Supabase, Inc.: Databáze, přihlašování a ukládání souborů (EU (Frankfurt, Německo)).
  • Vercel Inc.: Hosting webu a API (EU (Frankfurt, Německo); společnost se sídlem v USA).
  • Upstash, Inc.: Omezování počtu požadavků (identifikátory API klíčů a počítadla) (Region EU; společnost se sídlem v USA).
  • Third-party AI model inference provider: Generování odpovědí chatu ze zpráv, které posíláte (Singapur).
  • Verda (DataCrunch Oy): Generování obrázků a videí (EU (Finsko)).
  • Google Ireland Limited (Gmail): E-mailová komunikace se zákazníky (EU; údaje mohou být zpracovány i v USA).

Příloha 3: Technická a organizační opatření

  • Šifrování: TLS 1.2 nebo vyšší pro veškerá data při přenosu; šifrování v klidu zajišťují naši poskytovatelé databáze a úložiště.
  • Řízení přístupu: osobní účty pro všechny pracovníky, přístup k produkčním systémům podle nezbytnosti, dvoufázové ověření u administrátorských účtů, včasné odebrání přístupů, které už nejsou potřeba.
  • Přístupové údaje: API klíče ukládáme pouze jako jednosměrné hashe; tajné klíče jsou v proměnných prostředí, nikdy ve zdrojovém kódu ani v kódu na straně klienta.
  • Minimalizace údajů: text zpráv neukládáme; údaje o voláních jsou omezeny na to, co potřebuje účtování a bezpečnost, a mažou se po 30 dnech.
  • Dostupnost: spravované zálohy databáze a hosting na redundantní infrastruktuře.
  • Monitoring: záznamy chyb a bezpečnostně významných událostí u našich poskytovatelů hostingu; omezování počtu požadavků a prevence zneužití API.
  • Řízení dodavatelů: Dílčí zpracovatele vybíráme podle jejich bezpečnostní praxe a vážeme je písemnými podmínkami ochrany osobních údajů.
  • Reakce na incidenty: zdokumentovaný postup pro šetření, omezení a hlášení Bezpečnostních incidentů.
  • Pracovníci: povinnost mlčenlivosti pro každého, kdo má přístup ke Zpracovávaným údajům.