Smlouva o zpracování osobních údajů

Poslední aktualizace: 2026-08-30

1. Smluvní strany, rozsah a přednost dokumentů

1.1 Tato Smlouva o zpracování osobních údajů („DPA“) se uzavírá mezi Stark Codes, s. r. o. („Zpracovatel“) a Podnikatelským uživatelem Lucanto, který určuje účely a prostředky zpracování osobních údajů ve svém obsahu („Správce“). Nabývá účinnosti přijetím při objednávce, podpisem spolu s objednávkou nebo jiným prokazatelným přijetím.

1.2 Vztahuje se pouze na Zákaznické osobní údaje zpracovávané Zpracovatelem jménem Správce při poskytování Lucanto. Nevztahuje se na soukromého Spotřebitele ani na údaje o účtu, fakturaci, platbách, zabezpečení, vlastní obchodní komunikaci a compliance, u nichž je Stark Codes správcem. Tyto činnosti upravují Zásady ochrany osobních údajů.

1.3 „GDPR“ znamená nařízení (EU) 2016/679. Pojmy „Zákaznické osobní údaje“, „zpracování“, „subjekt údajů“, „porušení zabezpečení osobních údajů“ a související výrazy mají význam podle GDPR. „Další zpracovatel“ je jiný zpracovatel zapojený Zpracovatelem ke zpracování Zákaznických osobních údajů.

1.4 Pro ochranu Zákaznických osobních údajů má tato DPA přednost před obecnými Podmínkami. Standardní smluvní doložky mají přednost v rozsahu svého předmětu.

2. Pokyny a dodržování právních předpisů

2.1 Zpracovatel zpracovává Zákaznické osobní údaje pouze na základě zdokumentovaných pokynů Správce, včetně předávání do třetích zemí, a jen v rozsahu potřebném k poskytování, zabezpečení, podpoře a ukončení Služby podle smlouvy, nastavení a oprávněných požadavků.

2.2 Zdokumentovanými pokyny jsou smlouva, tato DPA, užívání funkcí, konfigurace pracovního prostoru a řádné požadavky na podporu. Další pokyn nad rámec Služby může vyžadovat dohodu o nákladech a technické proveditelnosti.

2.3 Vyžaduje-li právo Unie nebo členského státu zpracování nad rámec pokynů, Zpracovatel o tomto právním požadavku Správce informuje před zpracováním, ledaže toto právo takové informování zakazuje z důležitých důvodů veřejného zájmu.

2.4 Zpracovatel neprodleně informuje Správce, má-li za to, že pokyn porušuje GDPR nebo jiný předpis Unie či členského státu o ochraně osobních údajů. Dotčený pokyn může pozastavit do jeho potvrzení nebo změny.

2.5 Správce odpovídá za zákonnost pokynů, informování subjektů údajů, právní základ, minimalizaci a konfiguraci Služby. Musí se vyvarovat údajů, které nejsou pro sjednaný účel potřebné.

3. Mlčenlivost a oprávněné osoby

Zpracovatel zajišťuje, aby osoby oprávněné zpracovávat Zákaznické osobní údaje byly vázány smluvní nebo zákonnou mlčenlivostí, měly přístup podle potřeby a absolvovaly odpovídající školení o ochraně osobních údajů a bezpečnosti.

4. Zabezpečení

4.1 Zpracovatel udržuje vhodná technická a organizační opatření podle článku 32 GDPR s ohledem na stav techniky, náklady, povahu, rozsah, kontext, účely a rizika zpracování. Aktuální minimální popis je uveden v Příloze 2.

4.2 Zpracovatel může opatření měnit, aniž by podstatně snížil celkovou úroveň ochrany. Na žádost poskytne informace přiměřeně potřebné k posouzení, aniž by odhalil údaje jiných zákazníků nebo narušil zabezpečení.

5. Další zpracovatelé

5.1 Správce uděluje obecné písemné povolení k zapojení dalších zpracovatelů uvedených v Příloze 3.

5.2 Nejméně 30 dnů před přidáním nebo nahrazením dalšího zpracovatele, který bude zpracovávat Zákaznické osobní údaje, oznámí Zpracovatel správci pracovního prostoru e-mailem nebo trvalým oznámením ve Službě jeho název, zemi, účel, kategorie údajů a příslušný mechanismus předávání. Aktuální seznam je vždy součástí Přílohy 3 této DPA; samostatná stránka dalších zpracovatelů se nevyžaduje. Správce pracovního prostoru odpovídá za udržování aktuální adresy pro oznámení v účtu a její změnu může oznámit také na hello@lucanto.eu.

5.3 Správce může v této lhůtě vznést námitku z rozumných, doložených důvodů ochrany osobních údajů. Strany budou v dobré víře hledat přiměřené řešení, například konfiguraci, která se danému poskytovateli vyhne, je-li to technicky a obchodně proveditelné. Není-li řešení možné a je-li námitka důvodná, může Správce dotčenou část Služby ukončit bez sankce dříve, než nový další zpracovatel začne působit; vrátíme poměrnou část předem uhrazené ceny za neposkytnutou část.

5.4 Zpracovatel sjednává s každým dalším zpracovatelem v podstatě rovnocenné povinnosti při ochraně osobních údajů a vůči Správci zůstává odpovědný za jejich plnění v rozsahu vyžadovaném GDPR a smlouvou.

5.5 V naléhavém bezpečnostním případě nebo v případě zajištění kontinuity může být poskytovatel zapojen dříve, Zpracovatel to však bez zbytečného odkladu oznámí, vysvětlí důvod a zachová smysluplné právo vznést námitku.

6. Práva subjektů údajů

6.1 Obdrží-li Zpracovatel žádost týkající se Zákaznických osobních údajů, neodpovídá na ni věcně bez pokynu, s výjimkou potvrzení přijetí a odkázání osoby na Správce, a neprodleně ji předá, umožňuje-li to právní předpis.

6.2 S ohledem na povahu zpracování je Zpracovatel Správci nápomocen vhodnými technickými a organizačními opatřeními při plnění článků 12 až 22 GDPR. Standardní samoobslužné funkce jsou zahrnuty; neobvyklá nebo rozsáhlá součinnost může být zpoplatněna přiměřenou předem dohodnutou cenou, ledaže potřebu vyvolal Zpracovatel.

7. Porušení zabezpečení osobních údajů

7.1 Poté, co se Zpracovatel dozví o porušení zabezpečení Zákaznických osobních údajů, oznámí to Správci bez zbytečného odkladu.

7.2 Na základě dostupných informací oznámení popisuje povahu, kategorie a přibližný počet dotčených osob a záznamů, pravděpodobné důsledky, přijatá nebo navrhovaná opatření a kontaktní místo. Chybějící informace se doplňují postupně bez zbytečného dalšího odkladu.

7.3 Zpracovatel incident přiměřeně zvládne a napraví a poskytne informace potřebné pro plnění povinností Správce podle článků 33 a 34 GDPR. Oznámení není uznáním zavinění.

8. Posouzení vlivu, konzultace a compliance

S ohledem na povahu zpracování a dostupné informace poskytuje Zpracovatel přiměřenou součinnost při posouzení vlivu na ochranu osobních údajů, při předchozí konzultaci s dozorovým úřadem a při plnění povinností podle článků 32 až 36 GDPR.

9. Audity a informace

9.1 Zpracovatel poskytuje informace nezbytné k doložení souladu s článkem 28, přednostně aktuální bezpečnostní dokumentaci, dotazníky, nezávislé zprávy nebo certifikace, jsou-li k dispozici.

9.2 Nejsou-li tyto podklady přiměřeně dostatečné, může Správce provést audit sám nebo prostřednictvím nezávislého auditora vázaného mlčenlivostí, nejvýše jednou za 12 měsíců a s oznámením 30 dnů předem. Omezení četnosti a lhůty se neuplatní po závažném incidentu, při důvodném podezření na porušení nebo na žádost dozorového úřadu.

9.3 Audit probíhá v pracovní době, nesmí nepřiměřeně narušit provoz, ohrozit zabezpečení ani odhalit údaje jiných zákazníků. Své i naše přiměřené náklady nese Správce, ledaže audit zjistí podstatné porušení této DPA ze strany Zpracovatele.

10. Předávání mimo EHP

10.1 Zpracovatel nepředává Zákaznické osobní údaje mimo EHP bez mechanismu podle kapitoly V GDPR a stejnou povinnost ukládá dalším zpracovatelům.

10.2 Neuplatní-li se rozhodnutí o odpovídající ochraně, uzavřou příslušné strany aktuální standardní smluvní doložky Evropské komise se správným modulem. Zpracovatel provede odpovídající posouzení předávání a doplňující opatření a na žádost poskytne informace o zárukách se zákonnými začerněními.

10.3 Uplatní-li se standardní smluvní doložky přímo mezi Správcem jako vývozcem a Stark Codes jako dovozcem, jsou začleněny a doplněny podle této DPA a informací v přílohách. V případě rozporu mají standardní smluvní doložky přednost.

11. Vrácení a výmaz

11.1 Po skončení Služby Zpracovatel podle volby Správce umožní přiměřený export a poté Zákaznické osobní údaje vrátí nebo vymaže a smaže jejich kopie, ledaže právní předpis vyžaduje jejich uchování.

11.2 Neprovede-li Správce volbu, Zpracovatel údaje vymaže. Výmaz z aktivních systémů a záloh je dokončen do 45 dnů od účinného smazání účtu nebo ukončení dotčené Služby. Zálohy do té doby zůstávají izolované a chráněné před běžným zpracováním.

11.3 Nevztahuje se to na údaje, které musí Stark Codes uchovávat jako správce pro účetní, daňové, právní nebo bezpečnostní povinnosti; nepoužívají se k dalšímu poskytování Služby zákazníkovi.

12. Trvání, odpovědnost a změny

12.1 Tato DPA trvá po dobu, kdy Zpracovatel nakládá se Zákaznickými osobními údaji. Mlčenlivost, výmaz a audit již proběhlého zpracování přetrvávají v odpovídajícím rozsahu.

12.2 Odpovědnost se řídí GDPR a sjednanými Podmínkami. Žádné smluvní omezení neomezuje práva subjektů údajů ani pravomoci dozorových úřadů a neuplatní se tam, kde to kogentní právní předpis zakazuje.

12.3 Podstatnou změnu této DPA oznamujeme nejméně 30 dnů předem. Nepokrývají-li stávající právní důvody nebo povolení dalších zpracovatelů platně nahrazující DPA nebo OpenAI, musí ji správce pracovního prostoru prokazatelně přijmout, než bude zpracování pomocí AI pokračovat. Extrakce AI je pro daný pracovní prostor do přijetí pozastavena.

Příloha 1 — Podrobnosti zpracování

Podrobnosti zpracování
PoložkaPopis
Správce

Firemní zákazník a kontaktní údaje uvedené v objednávce, na účtu nebo v podepsané smlouvě

Předmět

Cloudová služba Lucanto včetně evidence dokladů, týmové spolupráce, integrací, podpory a volitelné extrakce pomocí AI

Doba trvání

Doba trvání smlouvy a nejvýše dalších 45 dnů na výmaz, s výjimkou zákonného uchovávání

Operace

přijetí, zaznamenání, uspořádání, strukturování, uložení, nahlížení, vyhledání, automatická extrakce, oprava, přenos na pokyn, podpora, export, omezení a výmaz

Účel

poskytovat funkce a podporu zvolené Správcem, chránit Službu a plnit zdokumentované pokyny

Subjekty údajů

zákazníci, dodavatelé, protistrany, kontakty, zaměstnanci, dodavatelé služeb, Členové týmu a další osoby uvedené v dokladech Správce

Údaje

identifikační a kontaktní údaje, podnikatelské identifikátory, fakturační a bankovní/transakční údaje, identifikátory OAuth, položky, částky, data, bankovní spojení, obsah dokladů, metadata hlášení chyb a extrakce AI, pracovní poznámky, auditní, síťové a technické údaje

Zvláštní kategorie

nejsou záměrně vyžadovány; mohou se vyskytnout nahodile. Správce je musí minimalizovat a zajistit právní základ

Četnostprůběžně podle užívání a pokynů Správce

Příloha 2 — Technická a organizační opatření

Jde o minimální závazky Zpracovatele:

  1. Řízení: přidělené bezpečnostní odpovědnosti, pravidelné přezkoumání rizik, evidence systémů a poskytovatelů, proces nástupu a odchodu.

  2. Přístup: individuální účty, zásada nejmenších oprávnění, role, pravidelné přezkoumání privilegovaných přístupů a vícefaktorové ověřování u privilegovaných a administrátorských systémů.

  3. Šifrování: TLS při přenosu; vhodné šifrování v klidu a správa klíčů.

  4. Oddělení: logické oddělení pracovních prostorů a prostředí; žádná produkční data v testu bez nezbytnosti a odpovídajících záruk.

  5. Vývoj: řízení změn a revize kódu, správa tajemství, kontrola závislostí, testování a odstraňování zranitelností podle rizika.

  6. Logování a monitoring: auditní, aplikační a bezpečnostní protokoly s omezeným přístupem; detekce incidentů a odpovídající upozornění; hesla, tokeny, cookies, úplné platební údaje a obsah dokladů jsou z protokolů a chybových událostí filtrovány. Prohlížečová značka Better Stack včetně monitoringu frontendu a záznamu relace se aktivuje až po příslušném souhlasu; citlivé vstupy a doklady jsou maskovány nebo vyloučeny a zbytné analytiky, automatické zachytávání a fingerprinting zůstávají vypnuté.

  7. Dostupnost: zálohy, testovaná obnova, plánování kontinuity a přiměřená ochrana před ztrátou či poškozením.

  8. Incidenty: zdokumentovaný proces identifikace, zvládnutí, vyšetření, nápravy a oznamování porušení.

  9. Minimalizace a uchovávání: funkce exportu a výmazu, dokončení do 45 dnů po smazání, omezené doby uchovávání protokolů a pravidelný úklid.

  10. Lidé a poskytovatelé: mlčenlivost, školení, prověřování, smlouvy o zpracování a dohled nad dalšími zpracovateli.

  11. Fyzická bezpečnost: odpovídající kontroly datových center a omezený fyzický přístup.

  12. Testování: pravidelné ověřování účinnosti a náprava podle priority rizika.

Příloha 3 — Další zpracovatelé

Další zpracovatelé
Další zpracovatelZemě / zpracováníSlužba a rozsahMechanismus předávání
OpenAI Ireland Ltd. a schválení další zpracovateléIrsko; možné zpracování mimo EHP

extrakce dokladů pomocí AI, prompt, výstup a technická metadata; při standardním nastavení protokoly pro monitorování zneužití až 30 dnů a déle pouze tam, kde to vyžaduje právní předpis nebo je to rozumně nezbytné k ochraně služeb OpenAI či třetích osob před újmou

rozhodnutí o odpovídající ochraně nebo standardní smluvní doložky podle DPA s OpenAI

Cloudflare, Inc. a schválení další zpracovateléglobální síť; možné zpracování mimo EHP

reverzní proxy/CDN, ochrana proti DDoS a Turnstile; IP adresa, otisk TLS, user-agent, URL/hlavičky a zákaznická data přenášená přes app.lucanto.eu

DPF tam, kde se uplatní, jinak standardní smluvní doložky podle DPA s Cloudflare
Render Services, Inc.EHP, USA a země dodavatelů Render

hosting aplikace a spravované databáze PostgreSQL pro klíčové aplikační záznamy, Solid Cache, Solid Queue a Solid Cable, včetně provozních záloh

DPF tam, kde se uplatní, jinak standardní smluvní doložky podle DPA s Render
Hetzner Online GmbHNěmecko nebo FinskoObject Storage pro všechny přílohy, včetně faktur, účtenek a smluvzpracování v EHP
Better Stack, Inc.EHP a USA

protokoly na straně serveru včetně IP adresy, chyby backendu, stack trace, cesta bez query stringu a minimalizované interní identifikátory; prohlížečová značka, monitoring frontendu a záznam relace až po souhlasu, s maskovanými nebo vyloučenými citlivými vstupy a doklady

rozhodnutí o odpovídající ochraně tam, kde se uplatní, jinak standardní smluvní doložky podle DPA s Better Stack

Linear Orbit, Inc.USA

hlášení chyby: jméno/e-mail ohlašovatele, obchodní firma/IČO pracovního prostoru a metadata neúspěšné extrakce AI; doklad se odesílá pouze na samostatný pokyn Uživatele

DPF tam, kde se uplatní, jinak standardní smluvní doložky podle DPA s Linear
Plus Five Five, Inc. (Resend)USA

transakční a servisní e-maily, jméno, e-mail, jazyk, stav účtu/tarifu a minimalizovaný obsah zpráv

standardní smluvní doložky podle DPA s Resend
Simple Casual, LLC (Logo.dev)USAnázev/doména protistrany, IP adresa, čas a technické údaje požadavku na logostandardní smluvní doložky, moduly 2/3, podle DPA s Logo.dev

Nejsou dalšími zpracovateli Zákaznických osobních údajů: Loops zajišťuje marketing Stark Codes; Stripe a Tatra banka vystupují u regulovaných činností jako samostatní správci a jinak zpracovávají údaje o účtu a platbách, u nichž je správcem Stark Codes; Google a Apple poskytují volitelné přihlášení. Google Tag Manager, Google Fonts, jsDelivr a UNPKG se používají pro vlastní zpracování Stark Codes jako správce a jsou uvedeny v Zásadách ochrany osobních údajů. Změní-li se účel nebo tok údajů tak, že některý z nich začne zpracovávat Zákaznické osobní údaje jménem Stark Codes, bude před touto změnou doplněn do této Přílohy podle článku 5.

Provozovatel: Stark Codes, s.r.o.

Odemkněte své finanční superschopnosti

Začít zdarma