FastLajna Přihlásit se

Podmínky a dokumenty

Smluvní dokumentace a informace o ochraně soukromí ke službě FastLajna. Přepínejte mezi jednotlivými dokumenty níže.

Obchodní podmínky DPA Ceník Ochrana osobních údajů Cookies

Obchodní podmínky

↑ Nahoru

Účinnost od 20. července 2026 · verze v1

Obsah

  • 1. Definice
  • 2. Předmět a vymezení Služby
  • 2a. Cena a platební podmínky
  • 3. Povinnosti Klienta
  • 3.1 Povinnosti Klienta vůči Uživatelům
  • 3.2 Ověření totožnosti zákazníka a regulatorní povinnosti pro telefonní čísla
  • 3.3 Znalostní databáze — zdroje a souhlas
  • 3.4 Povinná úvodní hláška hovoru
  • 3.5 Akceptační pravidla užití (AUP)
  • 3.6 Specifické parametry Služby
  • 3a. Zpracování osobních údajů Klienta (GDPR poučení)
  • 4. Zakázaná užití
  • 5. Práva duševního vlastnictví k výstupům
  • 6. Limitace odpovědnosti
  • 7. SLA a dostupnost
  • 8. Změna Služby a Poddodavatelů
  • 9. Doba trvání, ukončení a výstup dat
  • 10. Odškodnění
  • 11. Důvěrnost
  • 12. Rizika specifická pro AI (smyšlené údaje, posun a zkreslení výstupů)
  • 13. Telekomunikační regulace a ČTÚ
  • 13a. Integrace s kalendářem Microsoft 365 / Outlook.com
  • 13b. Odchozí transakční SMS (Doplňková služba SMS)
  • 14. Rozhodné právo a výběr soudu
  • 15. Zrcadlení podmínek Poddodavatelů
  • 16. Závěrečná ustanovení
  • Příloha č. 1 — Akceptační pravidla užití (AUP)
  • 1. Vztah k VOP
  • 2. Konsolidovaný zákaz užití (průnik pravidel Poddodavatelů)
  • 3. Zákazy dle rozsahu Služby
  • 4. ElevenLabs — Prohibited Use Policy (oprávněná třetí osoba)
  • 5. Dynamická inkorporace politik Poddodavatelů
  • 6. Sankce
  • Příloha č. 2 — SLA
  • 1. Definice Dostupnosti
  • 2. Výpočet Dostupnosti
  • 3. Vyloučení z výpočtu Dostupnosti
  • 4. Slevy z ceny
  • 5. Uplatnění nároku
  • 6. Tarif Pay-as-you-go
  • 7. Rozsah SLA
  • 8. Změna této Přílohy

Všeobecné obchodní podmínky

Pro službu AI hlasového asistenta poskytovanou společností Fastlajna s.r.o., se sídlem Školská 1736/12, Nové Město, 110 00 Praha 1, IČO 29543908, zapsanou v obchodním rejstříku vedeném u Městského soudu v Praze, spisová značka C 448213 (dále jen „Poskytovatel").

1. Definice

V těchto všeobecných obchodních podmínkách (dále jen „VOP") mají následující pojmy uvedený význam:

1.1 „Služba" — služba AI hlasového asistenta zajišťujícího příjem příchozích telefonních hovorů, automatickou syntézu a rozpoznávání řeči, dialogové řízení hovoru jazykovým modelem, vyhledávání odpovědí ve Znalostní databázi Klienta a rezervace v jeho kalendáři. Služba je poskytována výhradně pro příchozí komunikaci; odchozí volání není součástí Služby.

1.2 „Poskytovatel" — Fastlajna s.r.o. jako poskytovatel Služby.

1.3 „Klient" — podnikatel ve smyslu § 420 a § 421 zákona č. 89/2012 Sb., občanského zákoníku, který uzavřel s Poskytovatelem smlouvu o poskytování Služby.

1.4 „Uživatel" — třetí osoba, která zahájí příchozí hovor na telefonní číslo zpřístupněné Klientovi v rámci Služby (zákazník Klienta).

1.5 „Poddodavatel" — třetí osoba, jejíž služby Poskytovatel využívá k poskytování Služby; aktuální seznam je v Příloze č. 1 DPA (Subzpracovatelé).

1.6 „Smlouva" — smlouva o poskytování Služby uzavřená mezi Poskytovatelem a Klientem, jejíž nedílnou součástí jsou tyto VOP, Smlouva o zpracování osobních údajů (DPA), Akceptační pravidla užití (Příloha č. 1), Příloha SLA (Příloha č. 2) a Ceník (Příloha č. 3).

1.7 „AI Act" — nařízení Evropského parlamentu a Rady (EU) 2024/1689 o harmonizovaných pravidlech pro umělou inteligenci.

1.8 „GDPR" — nařízení Evropského parlamentu a Rady (EU) 2016/679 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů.

1.9 „ZEK" — zákon č. 127/2005 Sb., o elektronických komunikacích.

1.10 „Základní nastavení AI asistenta" — závazný interní standard konfigurace AI asistentů Poskytovatele. Změna Základního nastavení AI asistenta s materiálním dopadem na konfiguraci Služby u Klienta (zejména změna povinných úvodních prvků hlášky, zákazu biometrických funkcí nebo zpracování citlivých údajů) je předmětem notifikace dle čl. 8.4 VOP.

1.11 „Poskytovatel platebních služeb" nebo „PSP" — poskytovatel platebních služeb, jehož prostřednictvím Poskytovatel zajišťuje zpracování plateb Klienta platební kartou (smluvní entita Stripe Payments Europe, Limited, Irsko; regulovaným poskytovatelem platebních služeb je Stripe Technology Europe, Limited).

1.12 „Platební karta" — platební karta Klienta uložená (tokenizovaná) u PSP při úhradě prvního Předplatného nebo později v rozhraní PSP.

1.13 „Platební mandát" — souhlas Klienta s opakovaným stržením plateb z Platební karty prostřednictvím PSP dle čl. 2a.

1.14 „Znalostní databáze" — soubor informací z webových stránek a dokumentů Klienta, z nichž AI asistent čerpá odpovědi na dotazy Uživatelů (čl. 3.3).

1.15 „Asistent" — jednotlivá instance AI hlasového asistenta zřízená Klientem v rámci Služby, s vlastní konfigurací, zvoleným tarifem a přiděleným telefonním číslem. Klient může v rámci Smlouvy provozovat více Asistentů.

1.16 „Předplatné" — úplatný závazkový vztah vztahující se k jednotlivému Asistentovi. Každý Asistent má samostatné Předplatné s vlastním tarifem a vlastním Zúčtovacím obdobím; cena a objem zahrnutého plnění dle Ceníku se vztahují vždy k jednomu Asistentovi, nikoli k účtu Klienta jako celku.

1.17 „Zúčtovací období" — opakující se měsíční fakturační období konkrétního Předplatného vedené u PSP. Počíná dnem zřízení Předplatného a nemusí se krýt s kalendářním měsícem; rozhodné jsou hranice fakturačního období uvedené na příslušné faktuře.

2. Předmět a vymezení Služby

2.1 Poskytovatel poskytuje Klientovi Službu prostřednictvím služeb Poddodavatelů uvedených v Příloze č. 1 DPA. Charakter a funkcionalita Služby jsou závislé na službách Poddodavatelů; Poskytovatel neodpovídá za omezení vyplývající z technické povahy modelů strojového učení, zejména za přesnost, úplnost a aktuálnost výstupů.

2.2 Telefonní čísla zpřístupněná v rámci Služby slouží výhradně k příjmu příchozích hovorů iniciovaných Uživatelem. Odchozí volání není součástí Služby.

2.3 Služba neslouží k tísňovému volání (linka 112 ani jiné tísňové linky dle § 33 ZEK ani čl. 109 odst. 2 směrnice (EU) 2018/1972). Klient je povinen informovat Uživatele, že na telefonní čísla zpřístupněná v rámci Služby nelze tísňové volání uskutečnit.

2.4 Služba je provozována s těmito strukturálními parametry, které Klient bere na vědomí akceptací VOP:

a. AI asistent je konfigurován dle Základního nastavení AI asistenta (čl. 1.10); každý nový asistent před uvedením do provozu prochází verifikací proti tomuto standardu;

b. nahrávání každého příchozího hovoru je u Poddodavatele orchestrační vrstvy (Vapi Inc.) trvale aktivní bez možnosti technického vypnutí;

c. první věta každého hovoru obsahuje povinnou úvodní hlášku dle čl. 3.4 (transparentnost AI dle čl. 50 odst. 1 nařízení (EU) 2024/1689, informace o nahrávání a možnost ukončit hovor);

d. Služba se neposkytuje pro účely zakázané čl. 4 těchto VOP;

e. Služba je poskytována ve verzi a konfiguraci dokumentované ke dni nabytí účinnosti Smlouvy; změny řeší čl. 8;

f. Poskytovatel neprovádí zálohování dat Klienta a Uživatelů nad rámec běžné provozní obnovy infrastruktury; Klient odpovídá za vlastní zálohu prostřednictvím exportu dat dle čl. 9.4.

2.5 Onboarding. Onboarding nového Klienta probíhá v aplikaci Poskytovatele. Klient v aplikaci zadává údaje nezbytné pro zřízení a provoz Asistenta, zejména identifikační a kontaktní údaje, údaje pro regulatorní identifikaci (KYC), webovou adresu pro Znalostní databázi (čl. 3.3) a konfiguraci Asistenta včetně systémového zadání (čl. 2.6, čl. 12.3). Klient odpovídá za pravdivost, úplnost a aktuálnost údajů zadaných v aplikaci a za jejich průběžnou aktualizaci.

2.6 Zřízení Asistenta. Asistenta zřizuje Klient objednávkou v aplikaci Poskytovatele, v níž zvolí konfiguraci Asistenta, tarif a požadované telefonní číslo. Předplatné vzniká dokončením objednávky a úhradou první pevné měsíční složky tarifu v zabezpečeném platebním rozhraní PSP (čl. 2a.2). Teprve po potvrzení úspěšné platby ze strany PSP Poskytovatel pořídí telefonní číslo a Asistenta zřídí a zpřístupní; zpřístupnění probíhá automatizovaně a asynchronně, zpravidla v řádu minut po úhradě. Samotný návrat Klienta z platebního rozhraní do aplikace není potvrzením platby ani zřízení.

2.7 Nedostupnost zvoleného čísla. Není-li Klientem zvolené telefonní číslo v okamžiku zřizování již dostupné, přidělí Poskytovatel Asistentovi náhradní telefonní číslo shodné kategorie (země a typu). Není-li dostupné žádné náhradní číslo, zřízení Asistenta selže a postupuje se dle čl. 2.8.

2.8 Selhání zřízení. Nepodaří-li se Asistenta zřídit (zejména pro nedostupnost telefonního čísla nebo neodstranitelnou technickou překážku), Poskytovatel Předplatné zruší a vrátí Klientovi první platbu v plné výši, a to zpravidla automaticky prostřednictvím PSP na Platební kartu, jinak bez zbytečného odkladu manuálně. Jiné nároky Klienta z důvodu selhání zřízení se vylučují; čl. 6.3 tím není dotčen.

2.9 Zákaznický účet a akceptace smluvní dokumentace. Užívání Služby je podmíněno zřízením zákaznického účtu registrací v aplikaci Poskytovatele. Podmínkou dokončení registrace je výslovné potvrzení Klienta, že se seznámil s VOP a DPA včetně jejich příloh a že s jejich zněním souhlasí; potvrzení Klient činí zaškrtnutím k tomu určeného pole v registračním formuláři, v němž jsou VOP a DPA zpřístupněny odkazem. Smlouva je uzavřena okamžikem tohoto potvrzení.

2.10 Výslovné potvrzení strukturálních specifik a prohlášení Klienta. Před dokončením objednávky prvního Asistenta Klient zaškrtnutím k tomu určeného pole v aplikaci výslovně potvrzuje, že se seznámil se strukturálními parametry Služby dle čl. 2.4, se specifiky dle čl. 3.6 a s výslovně neimplementovanými opatřeními dle čl. 6.3 DPA a že je akceptuje — zejména trvale aktivní nahrávání hovorů, předávání osobních údajů Poddodavatelům do USA a dalších třetích zemí, 30denní uchování přepisů hovorů u OpenAI bez předchozí redakce osobních údajů, absenci zálohování nad rámec provozní obnovy a absenci aplikačního šifrování jednotlivých datových polí — a současně prohlašuje, že Službu neprovozuje a nebude provozovat v žádné ze zakázaných kategorií dle čl. 4.1. Bez tohoto potvrzení nelze objednávku dokončit. Nepravdivost prohlášení zakládá hrubou nedbalost Klienta dle čl. 4.2.

2.11 Záznam akceptace. Poskytovatel elektronicky zaznamenává okamžik potvrzení dle čl. 2.9 a 2.10, verzi akceptovaných dokumentů a identifikaci zákaznického účtu, z něhož byla potvrzení učiněna. Záznam Poskytovatel uchovává po dobu trvání Smlouvy a po dobu běhu promlčecích lhůt z ní plynoucích; slouží jako doklad o uzavření Smlouvy a o učiněných potvrzeních.

2a. Cena a platební podmínky

2a.1 Ceník. Ceny za Službu stanoví ceník Poskytovatele (Příloha č. 3, „Ceník"), který tvoří nedílnou součást Smlouvy a je zveřejněn na https://fastlajna.cz/compliance#cenik. Ceník vymezuje tarify, jejich pevnou měsíční složku, objem plnění zahrnutý v tarifu a variabilní složku dle skutečného využití (zejména cenu za minutu hovoru nad zahrnutý objem). Ceny, zahrnutý objem i variabilní složka se vztahují vždy k jednomu Asistentovi (jednomu Předplatnému); provozuje-li Klient více Asistentů, hradí cenu za každého z nich samostatně. Pevná měsíční složka zahrnuje užívání jednoho telefonního čísla dle čl. 2.6 a 2.7; podporované země a typy čísel stanoví Ceník.

2a.2 Vznik platební povinnosti a Platební mandát. Dokončením objednávky Asistenta a úhradou první pevné měsíční složky v platebním rozhraní PSP Klient (a) vyjadřuje souhlas s těmito VOP, nevyjádřil-li jej již dříve (čl. 2.9), (b) zavazuje se hradit cenu zvoleného tarifu dle Ceníku za příslušné Předplatné a (c) uděluje Poskytovateli Platební mandát; Platební mandát se vztahuje na každé takto zřízené Předplatné. Platební mandát zahrnuje opakované strhávání: (i) pevné měsíční složky tarifu předem na počátku každého Zúčtovacího období příslušného Předplatného a (ii) variabilní složky dle skutečného využití za předchozí Zúčtovací období (čl. 2a.2a), vypočtené způsobem stanoveným v Ceníku. Klient bere na vědomí frekvenci strhávání (měsíčně, samostatně za každé Předplatné podle jeho Zúčtovacího období) a způsob určení variabilní částky (dle Ceníku). Platební mandát zaniká zrušením všech Asistentů dle čl. 2a.9 nebo ukončením Smlouvy dle čl. 9; údaje Platební karty může Klient kdykoli změnit v rozhraní PSP (čl. 2a.3b).

2a.2a Měření spotřeby a vyúčtování variabilní složky. Do spotřeby Zúčtovacího období vstupují hovory příslušného Asistenta zahájené v tomto období. Účtovaná délka každého jednotlivého hovoru se zaokrouhluje na celé minuty nahoru (každá započatá minuta hovoru se účtuje jako celá minuta); teprve takto zaokrouhlené minuty jednotlivých hovorů se sčítají. Variabilní složka za Zúčtovací období se vyúčtuje jako samostatná položka na faktuře vystavené za bezprostředně následující Zúčtovací období; první faktura při zřízení Předplatného variabilní složku neobsahuje. Podrobný způsob výpočtu a zaokrouhlování částek stanoví Ceník. Podkladem pro reklamaci vyúčtování jsou záznamy o jednotlivých hovorech (okamžik zahájení, délka) vedené Poskytovatelem.

2a.3 Automatická úhrada a doklad. Cena se hradí automatickým stržením z Platební karty prostřednictvím PSP na základě Platebního mandátu; pro kartový režim se neuplatní splatnost dle záložního fakturačního režimu (čl. 2a.6). Za každé stržení vystaví Poskytovatel Klientovi fakturu, kterou zašle elektronicky na e-mailovou adresu Klienta uvedenou při registraci; Klient s elektronickou formou dokladu souhlasí. Faktura je dokladem o již provedené platbě, nikoli výzvou k úhradě. Poskytovatel není plátcem daně z přidané hodnoty; ceny jsou konečné, daň z přidané hodnoty se k nim nepřipočítává a faktura se vystavuje bez daně z přidané hodnoty.

2a.3a Uložení a zabezpečení Platební karty. Údaje Platební karty zadává Klient přímo do zabezpečeného rozhraní PSP. Poskytovatel nemá přístup k úplnému číslu Platební karty a neukládá je; zpracovává výhradně identifikátor (token) Platební karty poskytnutý PSP.

2a.3b Samoobslužné rozhraní PSP. V samoobslužném rozhraní PSP může Klient měnit Platební kartu a zobrazit či stáhnout faktury a platební historii. Změna tarifu a zrušení Asistenta se provádějí výhradně v aplikaci Poskytovatele (čl. 2a.8 a 2a.9); provedení těchto úkonů jinou cestou nemá vůči Poskytovateli účinky.

2a.4 Neúspěšné stržení a prodlení. Nelze-li platbu z Platební karty strhnout (zejména zamítnutí, expirace nebo nedostatečné krytí), je Poskytovatel oprávněn opakovat pokus o stržení prostřednictvím PSP a po předchozím upozornění pozastavit poskytování Služby nebo jednotlivého Asistenta do úhrady dlužné částky. Klient se zavazuje udržovat u PSP platnou Platební kartu s dostatečným krytím. Po dobu prodlení je Poskytovatel oprávněn požadovat úrok z prodlení v zákonné výši dle nařízení vlády č. 351/2013 Sb.; tím není dotčeno právo ukončit Smlouvu dle čl. 9 při prodlení delším než 30 dnů. Spotřeba Asistenta se měří a účtuje i po dobu prodlení, dokud není Asistent pozastaven nebo zrušen.

2a.4a Zpětné vyžádání platby (chargeback) a podvodné jednání. Platby stržené v souladu s Platebním mandátem jsou autorizované. Neoprávněné zpětné vyžádání platby (chargeback) autorizované platby nezakládá zánik pohledávky Poskytovatele; pohledávka trvá bez ohledu na provedené zpětné vyžádání a Poskytovatel je oprávněn pozastavit Službu dle čl. 2a.4 a požadovat úrok z prodlení. Klient odpovídá Poskytovateli za náklady a poplatky vzniklé v důsledku zpětného vyžádání platby nebo podvodného použití Platební karty z důvodu na straně Klienta a odškodní Poskytovatele za škodu tím způsobenou.

2a.5 Změna Ceníku. Změnu Ceníku (Přílohy č. 3) oznámí Poskytovatel Klientovi s 90denním předstihem; jde-li o promítnutí změny cen Poddodavatelů, s 30denním předstihem. Mimořádnou změnu Ceníku upravuje čl. 8.6. Nesouhlasí-li Klient se změnou, je oprávněn Smlouvu vypovědět bez sankce do dne účinnosti změny; pokračováním v užívání Služby po účinnosti změny Klient se změnou souhlasí.

2a.6 Záložní fakturační režim. Tam, kde nelze užít úhradu Platební kartou, může Poskytovatel uplatnit fakturační režim: úhrada na základě faktury vystavené měsíčně zpětně se splatností 14 dnů od vystavení. Ostatní ustanovení tohoto článku se použijí obdobně.

2a.7 Poskytovatel platebních služeb. Zpracování plateb zajišťuje PSP na základě vlastního smluvního vztahu s Poskytovatelem. Poskytovatel neodpovídá za přerušení, zdržení nebo omezení plateb způsobené PSP, zejména za zadržení prostředků (reserve), pozastavení nebo zrušení účtu Poskytovatele u PSP; dostupnost Služby není vázána na okamžitou dostupnost prostředků od PSP.

2a.8 Změna tarifu. Změnu tarifu Asistenta provádí Klient v aplikaci Poskytovatele. Změna nabývá účinnosti od počátku bezprostředně následujícího Zúčtovacího období příslušného Předplatného; za běžící Zúčtovací období nevzniká doplatek ani poměrný kredit (bez poměrného vypořádání). Provede-li Klient v témže Zúčtovacím období více změn, uplatní se poslední z nich.

2a.9 Zrušení Asistenta. Klient může Asistenta kdykoli zrušit v aplikaci Poskytovatele. Zrušení je konečné a nevratné a má tyto účinky: (a) Předplatné a poskytování služby prostřednictvím Asistenta končí okamžikem zrušení, telefonní číslo se uvolňuje; (b) dosud nevyúčtovaná variabilní složka za běžící Zúčtovací období se vyúčtuje samostatnou fakturou a strhne na základě Platebního mandátu; pro tento výpočet se použije celý objem zahrnutý v tarifu bez poměrného krácení; (c) již uhrazená pevná měsíční složka za běžící Zúčtovací období se nevrací ani poměrně nekrátí. Na data zrušeného Asistenta se obdobně použijí čl. 9.4 až 9.6, přičemž lhůta dle čl. 9.4 běží od zrušení Asistenta. Ukončením Smlouvy dle čl. 9 zanikají všechna Předplatná s účinky dle tohoto článku ke dni účinnosti ukončení.

3. Povinnosti Klienta

3.1 Povinnosti Klienta vůči Uživatelům

Klient prohlašuje a zavazuje se, že:

a. jako správce osobních údajů Uživatelů zajistil splnění všech povinností dle GDPR, zejména existenci řádného právního titulu zpracování (čl. 6, případně čl. 9 GDPR) a splnění informační povinnosti dle čl. 13 a 14 GDPR;

b. zajistí informování Uživatelů, že komunikují s automatizovaným systémem umělé inteligence, v souladu s čl. 50 odst. 1 nařízení (EU) 2024/1689, a to způsobem zřetelným, srozumitelným a v okamžiku prvního kontaktu; tuto povinnost technicky Poskytovatel plní úvodní hláškou hovoru dle čl. 3.4, Klient odpovídá za její doplnění ve svém informačním dokumentu o zpracování osobních údajů a v dalších komunikačních kanálech;

c. zajistí v souladu s § 89 a § 88a ZEK informování volajícího o nahrávání hovoru a o uchovávání provozních a lokalizačních údajů a, je-li to relevantní pro zvolený právní titul, získání jeho souhlasu; Klient bere na vědomí, že úvodní hláška hovoru (čl. 3.4) zajišťuje technickou stránku informování v okamžiku přijetí hovoru, avšak nenahrazuje informační povinnost Klienta v jeho informačním dokumentu o zpracování osobních údajů;

d. Uživatelé Služby nejsou osobami mladšími 18 let, ledaže Klient zajistí prokazatelný souhlas zákonného zástupce; Uživatelé mladší 13 let jsou ze Služby vyloučeni bez výjimky.

3.2 Ověření totožnosti zákazníka a regulatorní povinnosti pro telefonní čísla

a. Klient se zavazuje poskytnout Poskytovateli pravdivé, úplné a aktuální údaje nezbytné pro registraci telefonních čísel v rámci povinného ověření totožnosti zákazníka (regulatorní identifikace; KYC) u telekomunikačního Poddodavatele (Twilio Inc.). Klient odpovídá za správnost a aktuálnost těchto údajů a za jejich průběžnou aktualizaci. Bez platné adresy a údajů dle tohoto článku nelze telefonní číslo pořídit a Asistenta zřídit (čl. 2.8).

b. Klient bere na vědomí, že nepravdivost údajů poskytnutých k ověření totožnosti zákazníka nebo neoprávněné porušení regulatorních pravidel může vést k okamžitému pozastavení (zablokování) telefonních čísel nebo Služby ze strany Poddodavatele, aniž by Poskytovatel za takové pozastavení (zablokování) odpovídal.

3.3 Znalostní databáze — zdroje a souhlas

a. Klient odpovídá za to, že má veškerá práva k obsahu, který Poskytovatel na pokyn Klienta zpracovává jako Znalostní databázi asistenta (zejména text webových stránek Klienta, strukturované dokumenty, často kladené otázky).

b. Klient výslovně souhlasí s tím, aby Poskytovatel automaticky načítal obsah webových adres (URL) zadaných Klientem v aplikaci a aby strukturovaný výstup používal pro účely poskytování Služby. Poskytovatel při zavedení automaticky načte obsah webové adresy (URL) určené Klientem a použije jej pro Znalostní databázi asistenta; načtení obsahu z více adres vyžaduje samostatnou písemnou objednávku.

c. Klient odškodní Poskytovatele v plném rozsahu za nároky třetích osob plynoucí z obsahu Znalostní databáze asistenta, zejména nároky z titulu porušení autorského práva, práv duševního vlastnictví, práv k databázi a práv k ochranným známkám.

3.4 Povinná úvodní hláška hovoru

Klient bere na vědomí a souhlasí, že každý hovor v rámci Služby začíná povinnou úvodní hláškou obsahující čtyři prvky (identifikace Klienta, informace o tom, že volající komunikuje s AI asistentem, informace o nahrávání hovoru, instrukce pro ukončení hovoru). Vzorová formulace zní:

„Dobrý den, [název firmy Klienta]. Hovoříte s virtuálním AI asistentem. Hovor je nahráván pro účely zpracování vaší rezervace. Pokud nesouhlasíte, hovor prosím ukončete. Jak vám mohu pomoci?"

Klient nemůže úvodní hlášku jednostranně potlačit, zkrátit pod rámec povinných čtyř prvků ani nahradit formulací, která by povinné prvky nepokrývala.

3.5 Akceptační pravidla užití (AUP)

Klient se zavazuje dodržovat Akceptační pravidla užití (Příloha č. 1), která zrcadlí pravidla přijatelného užití Poddodavatelů a tvoří materiální podmínku Smlouvy. Porušení AUP Klientem nebo Uživatelem zakládá právo Poskytovatele Službu okamžitě a bez náhrady pozastavit nebo Smlouvu vypovědět s okamžitou účinností.

3.6 Specifické parametry Služby

Klient výslovným potvrzením dle čl. 2.10 akceptuje následující specifika Služby, která jsou strukturálně dána povahou poskytování Služby:

a. Předávání do USA a do třetích zemí mimo EHP: hlasové nahrávky, transkripty a metadata hovorů procházejí přes Poddodavatele se sídlem nebo zpracováním v USA (Twilio Inc., VAPI Inc., OpenAI OpCo, LLC, ElevenLabs Inc.; pro dílčí subzpracovatele, zejména Anthropic, PBC, viz Přílohu č. 1 DPA) na základě standardních smluvních doložek dle prováděcího rozhodnutí Komise (EU) 2021/914 a v relevantních případech též rámce EU-U.S. Data Privacy Framework. V případě zneplatnění EU-U.S. Data Privacy Framework se předávání automaticky opírá výhradně o standardní smluvní doložky bez nutnosti dodatku ke Smlouvě. Rozpoznávání řeči (Speech-to-Text) zajišťuje Poddodavatel Soniox Inc.; audio je směrováno do jeho evropského zpracovatelského regionu (viz písm. e), avšak orchestrační vrstva VAPI Inc., přes kterou audio do Soniox Inc. prochází, zůstává provozována v USA (písm. c), a systémová/fakturační data Soniox Inc. mohou být zpracovávána mimo Evropskou unii.

b. 30denní uchování vstupních dat u OpenAI: textový přepis hovoru (transkript obsahující jména, telefonní čísla a další osobní údaje Uživatelů, pořízený Poddodavatelem Soniox Inc.) zůstává u Poddodavatele OpenAI po dobu až 30 dnů z důvodu detekce zneužití a souvisejícího lidského přezkumu (TaskUs LLC, Filipíny). OpenAI od nasazení Poddodavatele Soniox Inc. nezpracovává surové audio hovoru. Poskytovatel nezavádí mechanismus předběžného odstranění (redakce) osobních údajů z provozních důvodů (odezva systému).

c. VAPI jako primární orchestrační vrstva: řízení hovorů probíhá v cloudovém prostředí Poddodavatele VAPI Inc. (USA) na základě standardních smluvních doložek bez samostatné smlouvy o zpracování osobních údajů. Hlasová biometrická verifikace, rozpoznání mluvčího, detekce emocí ani detekce pohlaví či věku nejsou v rámci Základního nastavení AI asistenta aktivní.

d. Rozpoznávání řeči (Soniox Inc.): primární přepis hlasu z audia příchozího hovoru zajišťuje Poddodavatel Soniox Inc. Zpracování audia je nakonfigurováno pro evropský zpracovatelský region (Poskytovatel aktivaci pro svůj účet ověřil); bez ní by se zpracování audia řídilo výchozím americkým regionem. Soniox Inc. audio ani text ve výchozím nastavení neukládá (průběžné zpracování v paměti bez trvalého uložení v reálném čase). Systémová a fakturační data u Soniox Inc. jsou z volby regionu vyňata a mohou být zpracovávána mimo Evropskou unii.

e. Záložní přepis řeči (Google Gemini 2.0 Flash): vypadne-li hlavní služba přepisu (Soniox Inc.), přepis se automaticky přepne na náhradní službu Google (Gemini 2.0 Flash) provozovanou společností Google LLC (USA). Tento Poddodavatel je tedy aktivním Poddodavatelem Služby a může se měnit dle dostupnosti na úrovni Poddodavatele VAPI Inc.; změny řeší čl. 8 (notifikace 10 dnů předem). Poskytovatel tuto záložní architekturu (jediná záloha vs. víceúrovňový fallback) v návaznosti na nasazení Soniox Inc. dále vyhodnocuje.

f. Další předávání do zemí bez rozhodnutí o odpovídající úrovni ochrany: v rámci detekce zneužití u Poddodavatele OpenAI provádí lidský přezkum dodavatel TaskUs LLC (Filipíny); dílčí sub-poskytovatelé Poddodavatele Google mohou zpracovávat údaje v dalších třetích zemích (zejména Indie, Mexiko, Izrael). Tato další předávání se opírají o standardní smluvní doložky (modul 3) dle dokumentace příslušných Poddodavatelů; podrobnosti stanoví čl. 8.4 DPA.

3a. Zpracování osobních údajů Klienta (GDPR poučení)

3a.1 Zpracování údajů Klienta. Poskytovatel zpracovává osobní údaje Klienta a osob jednajících za Klienta (zejména jméno, kontaktní a identifikační údaje, IČO/DIČ, fakturační údaje a token Platební karty, identifikátory zákaznického účtu, předplatných a faktur u PSP) jako správce pro účely uzavření a plnění Smlouvy, fakturace a zpracování plateb, plnění právních povinností a ochrany oprávněných zájmů (prevence podvodů, vymáhání pohledávek). Právním titulem je plnění smlouvy (čl. 6 odst. 1 písm. b) GDPR), plnění právní povinnosti (písm. c)) a oprávněný zájem (písm. f)).

3a.2 Poskytovatel platebních služeb jako příjemce. Příjemcem platebních a identifikačních údajů Klienta je PSP (čl. 1.11), který ve vztahu k těmto údajům vystupuje zčásti jako samostatný správce, zejména pro účely předcházení podvodům, plnění povinností proti praní peněz (AML) a regulatorních povinností poskytovatele platebních služeb. Podmínky zpracování na straně PSP se řídí jeho vlastními zásadami.

3a.3 Předání do třetí země. Údaje mohou být předány do Spojených států amerických (Stripe, Inc.). Předání se opírá primárně o standardní smluvní doložky přijaté prováděcím rozhodnutím Komise (EU) 2021/914; certifikace PSP v rámci EU-U.S. Data Privacy Framework se použije jako doplňková záruka.

3a.4 Práva a doba uložení. Doba uložení a práva subjektu údajů (přístup, oprava, výmaz, omezení zpracování, námitka, přenositelnost a právo podat stížnost u Úřadu pro ochranu osobních údajů) jsou uvedena na https://fastlajna.cz/compliance#privacy. Údaje pro účely fakturace a účetnictví Poskytovatel uchovává po dobu stanovenou právními předpisy; z tohoto důvodu se historické faktury a záznamy o vyúčtování nemažou ani po zrušení Asistenta nebo ukončení Smlouvy.

4. Zakázaná užití

4.1 Klient nesmí Službu užívat ani umožnit její užití k:

a. jednání v rozporu s právními předpisy ČR a EU; mimo jiné k podvodnému jednání, hlasovým podvodům (vishing), podvodnému vylákávání údajů (phishing), vydávání se za jinou osobu, šíření škodlivého softwaru, generování obsahu sexualizujícího nezletilé, podněcujícího násilí nebo k diskriminaci na základě chráněných charakteristik;

b. provozu ve zdravotnictví v nejširším smyslu, zejména k poskytování zdravotních služeb, lékařskému, ošetřovatelskému, psychologickému, psychoterapeutickému poradenství; provozu orgánu veřejné moci nebo jiným veřejnoprávním subjektem. Služba je určena výhradně soukromoprávním podnikatelům v neregulovaných sektorech dle tohoto článku;

c. poskytování personalizovaných odborných rad v oborech zdravotnictví, práva, financí, daňového poradenství nebo investičních služeb bez kvalifikované lidské revize výstupu před jeho doručením Uživateli a bez výslovného upozornění na povahu a omezení AI;

d. zpracování zvláštních kategorií osobních údajů dle čl. 9 GDPR bez splnění zákonných podmínek;

e. systematickému extrahování výstupů Služby a jejich dalšímu poskytování třetím osobám nad rámec běžného užívání Služby, ani k použití výstupů Služby jako trénovacích dat pro modely strojového učení;

f. provozu pro nezletilé pod 13 let bez výjimky; pro osoby ve věku 13–18 let pouze s prokazatelným souhlasem zákonného zástupce;

g. obcházení Akceptačních pravidel užití (Příloha č. 1) nebo Základního nastavení AI asistenta (čl. 1.10).

4.2 Porušení kterékoli povinnosti dle čl. 4.1 je kvalifikováno jako hrubá nedbalost Klienta ve smyslu § 2898 zákona č. 89/2012 Sb., občanského zákoníku. Porušení zakládá právo Poskytovatele Službu okamžitě pozastavit a Smlouvu vypovědět s okamžitou účinností bez náhrady; současně se neuplatní limitace odpovědnosti Klienta dle čl. 6.

4.3 Klient výslovným potvrzením dle čl. 2.10 prohlašuje, že Službu neprovozuje v žádné ze zakázaných kategorií dle čl. 4.1. Nepravdivé prohlášení zakládá jeho hrubou nedbalost dle čl. 4.2.

4.4 Poddodavatel ElevenLabs — oprávněná třetí osoba. Poddodavatel ElevenLabs je oprávněnou třetí osobou ve vztahu k povinnostem Klienta dle Prohibited Use Policy ElevenLabs. Klient je vázán Prohibited Use Policy ElevenLabs (Příloha č. 1) a zavazuje se poskytnout součinnost při auditu vyžadovaném ze strany ElevenLabs. Klient odškodní Poskytovatele i ElevenLabs za veškeré nároky vyplývající z porušení této politiky.

5. Práva duševního vlastnictví k výstupům

5.1 Veškeré výstupy generované Službou na základě užití Klientem (zejména transkripty, generované odpovědi, syntetizovaná audio data, rezervace, výstupy Znalostní databáze) náleží Klientovi v rozsahu, v jakém je lze předmětem práv duševního vlastnictví učinit.

5.2 Klient uděluje Poskytovateli nevýhradní, bezúplatnou, územně neomezenou licenci k užití výstupů Služby výhradně pro účely (a) poskytování Služby Klientovi, (b) zajištění její bezpečnosti, prevence zneužití a auditu, (c) plnění povinností Poskytovatele a Poddodavatelů vyplývajících z právních předpisů, (d) zlepšování Služby. Užití výstupů Klienta pro trénink modelů strojového učení Poskytovatelem se vylučuje; účel dle písmene (d) trénink modelů nezahrnuje. Závazek nepoužívat data zákazníka k trénování modelů se vztahuje i na Poddodavatele ElevenLabs (vyloučení z trénování aktivováno).

5.3 Klient bere na vědomí, že Poskytovatel může uchovávat agregované a anonymizované statistiky o užívání Služby (např. počet hovorů, doba trvání, technická telemetrie); takové údaje nejsou osobními údaji ve smyslu čl. 4 odst. 1 GDPR a Poskytovatel je oprávněn je užívat bez dalšího omezení.

5.4 Klient bere na vědomí, že u některých Poddodavatelů (zejména VAPI Inc., ElevenLabs Inc.) si Poddodavatel ve svých obchodních podmínkách vyhrazuje licenci pro provozní účely odpovídající jejich aktuálně účinným obchodním podmínkám a Poskytovatel je nemůže jednostranně ukončit. Licence udělená Poskytovateli zaniká ukončením Smlouvy a přetrvává pouze v rozsahu nezbytném pro výmaz a export dat.

6. Limitace odpovědnosti

6.1 Celková souhrnná odpovědnost Poskytovatele ze Smlouvy a v souvislosti s ní je omezena částkou rovnající se úhradám zaplaceným Klientem Poskytovateli za 12 měsíců předcházejících události zakládající nárok na náhradu škody. Pro vyloučení pochybností, souhrnná částka odpovědnosti Poskytovatele nepřekročí 12násobek fixní částky nejdražšího tarifu v Ceníku.

6.2 Poskytovatel neodpovídá za:

a. nepřímou škodu, ušlý zisk, ztrátu dat, ztrátu obchodních příležitostí, ztrátu dobré pověsti, nemajetkovou újmu z reputace;

b. škodu způsobenou výpadkem, omezením nebo ukončením služby Poddodavatele, kterou nemohl ovlivnit a o které bez zbytečného odkladu informoval Klienta; toto omezení zahrnuje zejména rozhodnutí Poddodavatelů omezit nebo ukončit Službu;

c. škodu způsobenou selháním technického vybavení nebo infrastruktury Poddodavatele, které Poskytovatel nezavinil a nemohl ovlivnit;

d. škodu způsobenou nepřesností, neúplností nebo zkreslením výstupů AI modelů (čl. 12);

e. škodu způsobenou porušením povinností Klienta dle Smlouvy nebo VOP, zejména porušením čl. 3 (povinnosti Klienta) nebo čl. 4 (zakázaná užití);

f. přerušení, zdržení nebo omezení plateb způsobené Poskytovatelem platebních služeb (PSP) dle čl. 2a.7, které Poskytovatel nemohl ovlivnit.

6.3 Výjimky z omezení odpovědnosti. Limitace odpovědnosti dle čl. 6.1 a vyloučení dle čl. 6.2 se neuplatní na:

a. škodu způsobenou Poskytovatelem úmyslně nebo z hrubé nedbalosti (§ 2898 zákona č. 89/2012 Sb.);

b. škodu z podvodu na straně Poskytovatele;

c. nároky z titulu porušení práv duševního vlastnictví třetích osob Poskytovatelem;

d. nároky z titulu porušení Smlouvy o zpracování osobních údajů (DPA) Poskytovatelem;

e. nároky z titulu porušení povinnosti mlčenlivosti dle čl. 11.

6.4 Zrcadlení a spodní hranice odpovědnosti. Limitace odpovědnosti jednotlivých Poddodavatelů vůči Poskytovateli je nezávislá na limitaci odpovědnosti Poskytovatele vůči Klientovi dle čl. 6.1; rozdíl nese Poskytovatel, a to do výše limitace odpovědnosti dle čl. 6.1. Ustanovení čl. 15.1 (zrcadlení podmínek Poddodavatelů) se neuplatní v rozsahu, v jakém by zbavovalo Poskytovatele odpovědnosti za škodu způsobenou Klientovi pod limitaci odpovědnosti dle čl. 6.1.

6.5 Poskytovatel není smluvním partnerem (zákazníkem) společnosti Microsoft ve vztahu k datům zpracovávaným v prostředí Microsoft 365 nebo Outlook.com; do tohoto prostředí přistupuje výhradně jako třetí strana na základě delegovaného oprávnění (OAuth) uděleného Klientem, resp. jeho uživatelem. Poskytovatel neodpovídá za jednání, opomenutí, výpadky ani porušení povinností na straně Microsoftu. Případné nároky vyplývající z jednání Microsoftu uplatňuje Klient přímo vůči Microsoftu na základě smluvního vztahu, který má Klient (nebo jeho uživatel) s Microsoftem uzavřen:

a. u firemních účtů (Microsoft 365 work/school) na základě smlouvy Klienta s Microsoftem (zpravidla Microsoft Customer Agreement nebo Enterprise Agreement); limitace odpovědnosti se řídí touto smlouvou;

b. u osobních účtů (Outlook.com) na základě Microsoft Services Agreement; limitace odpovědnosti činí přímou škodu do výše poplatku za službu za měsíc, v němž škoda vznikla, nejvýše však 10 USD, je-li služba poskytována bezplatně.

Omezení odpovědnosti Poskytovatele dle čl. 6.1 zůstává nedotčeno a uplatní se nezávisle.

7. SLA a dostupnost

7.1 Poskytovatel garantuje měsíční dostupnost Služby ve výši 95 % v kalendářním měsíci, vypočtenou dle metodiky uvedené v Příloze č. 2 (SLA).

7.2 Při nedosažení garantované dostupnosti náleží Klientovi výhradně sleva z měsíční úhrady za daný kalendářní měsíc ve výši a za podmínek dle Přílohy č. 2. Tato sleva představuje úplné a jediné plnění Poskytovatele za nedosažení garantované dostupnosti a vylučuje jakýkoli další nárok Klienta na náhradu škody (zejména skutečné škody, ušlého zisku, ztráty dat a nemajetkové újmy).

7.3 Do výpočtu dostupnosti se nezapočítávají:

a. plánované odstávky oznámené nejméně 48 hodin předem;

b. výpadky kratší než 15 minut souvislé délky;

c. výpadky způsobené Klientem, jeho zařízením nebo konektivitou Uživatelů;

d. výpadky způsobené vyšší mocí;

e. výpadky způsobené ukončením nebo omezením služby ze strany Poddodavatele pro porušení těchto VOP Klientem nebo Uživatelem;

f. výpadky způsobené regulatorním rozhodnutím ČTÚ, telekomunikačního operátora nebo orgánu Evropské unie.

7.4 Pro Klienty využívající variantu B integrace s Microsoftem (osobní účet Outlook.com — viz čl. 13a.1) platí, že Microsoft neposkytuje SLA pro osobní účty Outlook.com. U pracovních/školních účtů Microsoft 365 poskytuje Microsoft SLA 99,9 % pro Exchange Online se servisními kredity jako úplným a jediným plněním, tedy bez nároku na náhradu skutečné škody vůči Microsoftu. SLA 95 % dle čl. 7.1 zůstává v obou případech v platnosti; Klient bere na vědomí, že u osobních účtů Outlook.com mezi Poskytovatelem a Microsoftem kompenzační mechanismus neexistuje.

8. Změna Služby a Poddodavatelů

8.1 Poskytovatel je oprávněn měnit Službu a její technologickou architekturu, zejména měnit Poddodavatele, jejich konfiguraci a rozsah jejich služeb, je-li to nezbytné pro pokračování poskytování Služby nebo pro zajištění její bezpečnosti, dostupnosti a souladu s právními předpisy.

8.2 Oznámení změny Poddodavatele. Změnu Poddodavatele zpracovávajícího osobní údaje (přidání, nahrazení) oznámí Poskytovatel Klientovi nejméně 10 dnů předem prostřednictvím e-mailu na kontaktní adresu Klienta a aktualizací Přílohy č. 1 DPA. Klient je oprávněn ve lhůtě 10 dnů od oznámení vznést z důvodu odůvodněných pochybností o souladu nového Poddodavatele s GDPR písemnou námitku. Nepodaří-li se námitku ve lhůtě dalších 30 dnů dohodou stran odstranit, je Klient oprávněn z tohoto důvodu Smlouvu vypovědět k okamžiku účinnosti změny, aniž by mu vzniklo právo na náhradu škody.

8.3 Oznámení neplánované změny. Odchylně od předchozího odstavce v případě neplánované operační změny vynucené nedostupností Poddodavatele oznámí Poskytovatel změnu Klientovi bez zbytečného odkladu po její realizaci, nejpozději do 5 pracovních dnů. Klient má právo námitky dle čl. 8.2 i ex post; v případě jejího uplatnění Poskytovatel zajistí, pokud je to technicky možné, návrat k původní nebo alternativní konfiguraci v rozumné lhůtě.

8.4 Změnu VOP, DPA, Přílohy č. 1 (AUP), Přílohy č. 2 (SLA) je Poskytovatel oprávněn provést jednostranně s účinností nejdříve 30 dnů po doručení oznámení Klientovi na jeho kontaktní e-mailovou adresu. Klient má právo změnu odmítnout výpovědí Smlouvy bez sankce v 30denní lhůtě od doručení oznámení; do uplynutí lhůty platí dosavadní znění. Změna Přílohy č. 3 (Ceník) se řídí čl. 2a.5 a čl. 8.6.

8.5 Náhrada hlasu. Poddodavatel zajišťující hlasový výstup (ElevenLabs) je oprávněn nasazený hlas nahradit, zejména při stažení modelu hlasu dabérem nebo v důsledku moderace obsahu. Klient bere na vědomí a akceptuje, že nasazený hlas může být nahrazen náhradním hlasem srovnatelné kvality; taková náhrada není vadou Služby ani důvodem odpovědnosti Poskytovatele.

8.6 Mimořádná změna Ceníku. Poskytovatel je oprávněn upravit Ceník (Přílohu č. 3) jednostranně i mimo standardní cyklus dle čl. 2a.5, prokáže-li úměrnou změnu vstupních nákladů (zejména změnu cen Poddodavatelů). Klient má v takovém případě právo Smlouvu vypovědět bez sankce ve lhůtě 30 dnů od oznámení změny.

8.7 Strukturální závislost na Google. Klient bere na vědomí, že Google LLC si v Google API Terms of Service vyhrazuje právo kdykoli ukončit nebo omezit přístup ke Google Calendar API bez náhrady. V takovém případě je Poskytovatel oprávněn:

a. Službu v části integrace s Google Calendar pozastavit nebo upravit;

b. provést migraci s vynaložením přiměřeného úsilí na alternativní integraci (Outlook, CalDAV) v rozumné technické lhůtě;

c. ukončit Smlouvu výpovědí s 30denní výpovědní lhůtou;

vždy bez vzniku práva Klienta na náhradu škody.

9. Doba trvání, ukončení a výstup dat

9.1 Smlouva se uzavírá na dobu neurčitou, nebylo-li v písemné objednávce dohodnuto jinak.

9.2 Smlouvu lze ukončit dohodou nebo výpovědí kterékoli ze stran s 30denní výpovědní lhůtou počínající prvním dnem kalendářního měsíce následujícího po doručení výpovědi. Právo Klienta kdykoli zrušit jednotlivého Asistenta s okamžitou účinností dle čl. 2a.9 tím není dotčeno.

9.3 Poskytovatel je oprávněn Smlouvu vypovědět s okamžitou účinností v případě:

a. porušení čl. 4 (zakázaná užití) Klientem nebo jeho Uživatelem;

b. porušení AUP (Přílohy č. 1) Klientem nebo jeho Uživatelem;

c. nepravdivosti prohlášení Klienta dle čl. 2.10 nebo údajů zadaných Klientem v aplikaci;

d. prodlení Klienta s úhradou ceny Služby delším než 30 dnů;

e. úpadku Klienta nebo zahájení insolvenčního řízení proti Klientovi;

f. pozastavení (zablokování) účtu Poskytovatele jakýmkoli Poddodavatelem v důsledku jednání Klienta nebo jeho Uživatelů.

9.4 Export dat po ukončení. Po ukončení Smlouvy na písemnou žádost Klienta zpřístupní Poskytovatel Klientovi po dobu 30 dnů export jeho dat (zejména nahrávek hovorů, transkriptů, konfigurací asistenta a obsahu Znalostní databáze) v běžně užívaném formátu (JSON). Po uplynutí této lhůty Poskytovatel data Klienta ze svých systémů vymaže. Výmazem nejsou dotčeny doklady a záznamy, které je Poskytovatel povinen uchovávat podle právních předpisů (zejména faktury a účetní záznamy — čl. 3a.4).

9.5 Poskytovatel po ukončení Smlouvy vyzve Poddodavatele k výmazu dat Klienta v rozsahu jejich smluvních povinností. Klient bere na vědomí, že lhůty výmazu u jednotlivých Poddodavatelů jsou různé a mohou přesahovat lhůtu dle čl. 9.4. Podrobné lhůty výmazu u jednotlivých Poddodavatelů stanoví čl. 13.4 DPA.

9.6 Na písemnou žádost Klienta doručenou nejpozději do 60 dnů po ukončení Smlouvy vystaví Poskytovatel potvrzení o výmazu dat z jeho systémů.

10. Odškodnění

10.1 Klient odškodní Poskytovatele v plném rozsahu a bez omezení limitací odpovědnosti dle čl. 6 za jakékoli nároky třetích osob (zejména Uživatelů, dotčených fyzických osob, orgánů dozoru a Poddodavatelů) uplatněné v souvislosti s:

a. porušením čl. 4 (zakázaná užití) Klientem nebo Uživatelem;

b. obsahem Znalostní databáze Klienta (zejména nároky z titulu porušení autorského práva, práv k databázi a ochranných známek — čl. 3.3);

c. obsahem, který Uživatel předá Službě (zejména osobní údaje třetích osob, citlivé údaje, údaje porušující práva třetích osob);

d. nepřímými nároky Poddodavatelů vůči Poskytovateli z titulu porušení akceptačních pravidel užití Poddodavatelů ze strany Klienta nebo Uživatelů;

e. nároky z titulu provozu Služby ve zdravotnictví nebo v jiných zakázaných kategoriích (čl. 4.1) v rozporu s prohlášením Klienta dle čl. 2.10.

10.2 Odškodnění zahrnuje uložené pokuty (vč. správních sankcí ÚOOÚ, ČTÚ a obdobných orgánů jiných členských států EU), náhradu škody přiznanou poškozeným, náklady právního zastoupení a expertních posudků, jakož i další účelně vynaložené náklady Poskytovatele.

10.3 Závazek Klienta k odškodnění dle čl. 10.1 není omezen.

10.4 Poskytovatel je povinen Klientovi bez zbytečného odkladu oznámit nárok třetí osoby, ke kterému se má odškodnění dle čl. 10.1 vztahovat, a poskytnout Klientovi součinnost při obraně.

11. Důvěrnost

11.1 Strany jsou povinny zachovávat mlčenlivost o veškerých informacích druhé strany, s nimiž se seznámí v souvislosti se Smlouvou a které mají povahu obchodního tajemství nebo důvěrných informací (zejména technická řešení, ceník v individuálních podmínkách, parametry konfigurace, obchodní strategie, údaje o Uživatelích).

11.2 Povinnost mlčenlivosti trvá po dobu trvání Smlouvy a 5 let po jejím skončení; pro osobní údaje Uživatelů platí povinnost mlčenlivosti bez časového omezení vyjma případů stanovených právními předpisy.

11.3 Povinnost mlčenlivosti se nevztahuje na informace, které:

a. jsou veřejně dostupné bez porušení povinnosti mlčenlivosti;

b. byly straně známy před uzavřením Smlouvy a nepodléhají jiné povinnosti mlčenlivosti;

c. musí být sděleny na základě právního předpisu, rozhodnutí soudu nebo orgánu veřejné moci.

12. Rizika specifická pro AI (smyšlené údaje, posun a zkreslení výstupů)

12.1 Klient bere na vědomí, že Služba využívá generativní jazykové modely, modely automatického rozpoznávání řeči a syntézy řeči a další systémy strojového učení, jejichž výstupy nejsou deterministické a mohou obsahovat věcné nepřesnosti, neúplnosti, smyšlené údaje (tzv. halucinace), zkreslení (bias) nebo postupný posun kvality v čase (drift).

12.2 Poskytovatel neodpovídá za škodu vzniklou v důsledku faktických nepřesností výstupů AI ve smyslu čl. 12.1, ledaže jde o úmysl nebo hrubou nedbalost Poskytovatele dle čl. 6.3.

12.3 Klient odpovídá za nasazení Služby tak, aby tato vlastnost nemohla způsobit újmu Uživatelům, zejména prostřednictvím:

a. vhodných instrukcí systémového zadání asistenta (Klient odpovídá za jejich definici v aplikaci);

b. validace klíčových výstupů (zejména rezervací) před jejich realizací.

12.4 Klient je ve smyslu čl. 26 nařízení (EU) 2024/1689 provozovatelem (deployer) AI systému vůči Uživatelům a odpovídá za splnění povinností provozovatele dle AI Act, zejména povinností transparentnosti dle čl. 50 nařízení (EU) 2024/1689. Poskytovatel poskytuje Klientovi nezbytné technické informace a vzorovou úvodní hlášku (čl. 3.4).

13. Telekomunikační regulace a ČTÚ

13.1 Poskytovatel poskytuje Službu jako službu informační společnosti. Poskytovatel neposkytuje Službu jako podnikatel v elektronických komunikacích. Vlastní službu elektronických komunikací (přenos příchozího hlasu) poskytují Poddodavatel Twilio a místní telekomunikační operátoři.

13.2 Klient odpovídá za splnění povinností správce osobních údajů vůči Uživatelům v souvislosti s nahráváním hovorů (§ 89 ZEK) a uchováváním provozních a lokalizačních údajů (§ 88a ZEK). Poskytovatel zajišťuje technickou stránku informování v okamžiku přijetí hovoru prostřednictvím povinné úvodní hlášky (čl. 3.4); Klient odpovídá za splnění informační povinnosti ve svém informačním dokumentu o zpracování osobních údajů.

13.3 Strany se zavazují vzájemně si bez zbytečného odkladu oznamovat řízení vedená vůči nim ze strany ČTÚ nebo jiných orgánů státního dozoru v oblasti elektronických komunikací, pokud se týkají Služby, a poskytovat si vzájemně součinnost při kontrolách.

13.4 Telefonní čísla a přenositelnost. Telefonní čísla zpřístupněná Klientovi jsou přidělena z číslovacího plánu České republiky prostřednictvím Poddodavatele Twilio. Číslo zůstává přiřazeno příslušnému Asistentovi po dobu trvání jeho Předplatného; zrušením Asistenta dle čl. 2a.9 se číslo uvolňuje. Přenesení čísla k jinému poskytovateli po ukončení Smlouvy nebo zrušení Asistenta je možné v rozsahu, v jakém je podporují Poddodavatel Twilio a přijímající operátor; Poskytovatel poskytne Klientovi nezbytnou součinnost, požádá-li o ni Klient před zrušením Asistenta. Klient bere na vědomí, že přenositelnost není Poskytovatelem garantována nad rámec podmínek Poddodavatele.

13a. Integrace s kalendářem Microsoft 365 / Outlook.com

13a.1 Dvojí status Microsoftu. Klient deklaruje typ účtu Microsoft v aplikaci při propojení kalendáře. Podle typu účtu má Microsoft (Microsoft Corporation, resp. pro EU/EHP Microsoft Ireland Operations Limited, One Microsoft Place, Dublin 18, dále jen „Microsoft") jedno ze dvou postavení:

a. Varianta A — pracovní/školní účet Microsoft 365 (Microsoft Entra ID tenant): Microsoft je subzpracovatelem ve smyslu čl. 28 GDPR; aplikuje se Microsoft Products and Services Data Protection Addendum, standardní smluvní doložky 2021 (moduly 2 a 3) dle prováděcího rozhodnutí Komise (EU) 2021/914 a Microsoft EU Data Boundary; právním titulem zpracování kalendářních údajů Uživatelů je čl. 6 odst. 1 písm. b) nebo f) GDPR;

b. Varianta B — osobní účet Outlook.com (Microsoft Services Agreement): Microsoft je samostatným správcem; aplikuje se Microsoft Services Agreement a Microsoft Privacy Statement; bez smlouvy o zpracování dle čl. 28 GDPR a bez EU Data Boundary, předávání se opírá pouze o EU-U.S. Data Privacy Framework; Klient nese plnou odpovědnost správce vůči Uživatelům, zejména informační povinnost dle čl. 13 a 14 GDPR a zajištění právního titulu zpracování.

13a.2 U firemních účtů (Microsoft 365 work/school) se přenos osobních údajů mimo EU/EHP opírá o (i) EU Data Boundary (uložení a zpracování dat zákazníka i pseudonymizovaných osobních údajů v EU/EFTA, s dílčí výjimkou pro autentizační údaje Entra ID), (ii) standardní smluvní doložky dle prováděcího rozhodnutí Komise (EU) 2021/914 (moduly 2 a 3) inkorporované v DPA Microsoftu a (iii) EU-U.S. Data Privacy Framework (rozhodnutí Komise (EU) 2023/1795 o odpovídající úrovni ochrany, jehož platnost potvrdil Tribunál rozsudkem ze dne 3. 9. 2025 ve věci T-553/23). U osobních účtů (Outlook.com) se EU Data Boundary neuplatní a přenos se opírá o Data Privacy Framework. Doložky pro přenos z Velké Británie (UK IDTA) se uplatní pouze tehdy, zpracovává-li Klient údaje subjektů údajů ve Velké Británii; jinak jsou pro poskytování Služby bezpředmětné.

13a.3 Omezení Varianty B (osobní Outlook.com). Klient bere na vědomí, že u osobních účtů Outlook.com:

a. zjišťování volných a obsazených termínů probíhá u osobních účtů zjednodušenou cestou (rozhraní calendarView, pouze údaje o začátku, konci a stavu termínu) a je proto méně přesné;

b. Microsoft neposkytuje pro osobní účty Outlook.com SLA (čl. 7.4) a omezuje svou odpovědnost vůči Uživateli částkou 10 USD (bezplatná služba), resp. úhradou za jeden měsíc (placená služba);

c. po 2 letech neaktivity osobního účtu Microsoft účet uzavře a související data smaže; tato skutečnost je relevantní pro právo Uživatele na výmaz dle čl. 17 GDPR a odpovědnost správce nese Klient.

13a.4 Rozsah oprávnění a minimalizace. Služba získává oprávnění pouze ke čtení a zápisu v hlavním kalendáři propojeného účtu (Calendars.ReadWrite), nikoli ke sdíleným kalendářům jiných osob (nikoli Calendars.ReadWrite.Shared). Zápis je nezbytný pro vytvoření rezervace.

13a.5 Odpovědnost ve vztahu k Microsoftu se řídí čl. 6.5.

13a.6 Microsoft se v DPA zavazuje oznámit bezpečnostní incident Poskytovateli „bez zbytečného odkladu", avšak bez pevné číselné lhůty. Poskytovatel oznámí Klientovi porušení zabezpečení osobních údajů týkající se údajů zpracovávaných v prostředí Microsoftu nejpozději do 48 hodin od okamžiku, kdy se o takovém porušení s přiměřenou jistotou dozví, a to bez ohledu na zdroj zjištění (oznámení Microsoftu nebo vlastní zjištění Poskytovatele).

13a.7 Strukturální závislost na Microsoftu a ukončení podpory. Microsoft poskytuje 24měsíční lhůtu pro oznámení ukončení podpory produkčních (obecně dostupných) rozhraní Microsoft Graph. V případě ukončení nebo omezení Microsoft Graph Calendar API je Poskytovatel oprávněn postupovat obdobně dle čl. 8.7 písm. a)–c) (pozastavení nebo úprava integrace; migrace s vynaložením přiměřeného úsilí na alternativu — Google Calendar, CalDAV; výpověď s 30denní výpovědní lhůtou), vždy bez vzniku práva Klienta na náhradu škody.

13a.8 Microsoft doloženě udržuje certifikace a zprávy o shodě, zejména SOC 2 Type 2 pro Microsoft 365 Microservices; smluvní zárukou shody jsou DPA Microsoftu, Product Terms a uvedené ISO certifikace.

13a.9 M365 Certification. Poskytovatel nemusí být certifikován v programu Microsoft 365 Certification. Pokud konfigurace tenantu Klienta tuto certifikaci nebo schválení správcem tenantu vyžaduje, nemusí být integrace s Microsoft 365 pro Klienta dostupná; tím není dotčena dostupnost ostatních částí Služby.

13a.10 Správa uživatelů tenantu (Varianta A). U pracovních/školních účtů odpovídá za správu všech uživatelů tenantu, včetně hostujících účtů a jejich oprávnění, Klient jako správce tenantu. Poskytovatel přistupuje pouze k primárnímu kalendáři účtů, na které Klient povolil integraci.

13a.11 Bezpečnostní spolupůsobení (rozdělení kontrolních opatření). Bezpečnost integrace s Microsoft 365 závisí na rozdělení kontrolních opatření mezi Klienta jako správce tenantu a Poskytovatele. Klient odpovídá zejména za autorizaci a periodický přezkum přístupových oprávnění uživatelů ve svém tenantu Microsoft 365, za vynucení vícefaktorového ověření svých uživatelů a za správu jejich autentizačních mechanismů. Poskytovatel odpovídá zejména za zabezpečení registrace aplikace v Microsoft Entra, za správu a rotaci přístupových údajů (certifikát / sdílené tajemství), za zabezpečení vlastní infrastruktury (VPS Forpsi, šifrování OAuth tokenů algoritmem Fernet), za vícefaktorové ověření svých provozních účtů a za neprodlené odebrání přístupů při personálních změnách. Podrobné rozdělení je obsaženo v čl. 6.6 DPA. Klient bere na vědomí, že správa šifrovacího klíče (Fernet) na infrastruktuře Poskytovatele představuje jediný bod selhání.

13a.12 Spotřebitelská ochrana Uživatelů (společná klauzule — EECC). Klient bere na vědomí, že v rozsahu, v jakém ve vztahu k Microsoftu (Varianta A) přistoupil na vzdání se některých ustanovení o ochraně koncových uživatelů dle Evropského kodexu pro elektronické komunikace (směrnice (EU) 2018/1972, zejména čl. 102, 105 a 107), činí tak výhradně ve svém vlastním vztahu k Microsoftu jako podnikatel. Toto vzdání se nemá vliv na práva Uživatelů, kteří jsou spotřebiteli; ti si vůči Klientovi i Poskytovateli zachovávají veškerá práva spotřebitele a koncového uživatele dle směrnice (EU) 2018/1972, zákona č. 127/2005 Sb. a zákona č. 89/2012 Sb. Tato klauzule se uplatní obdobně i na odchozí transakční SMS dle čl. 13b, je-li Doplňková služba SMS sjednána.

13b. Odchozí transakční SMS (Doplňková služba SMS)

13b.1 Rozsah a účel. Ustanovení tohoto článku platí pouze při sjednání Doplňkové služby SMS. Jejím obsahem je odesílání odchozích automatických transakčních SMS (potvrzení a připomínka rezervace) výhradně na česká čísla (+420). Tyto SMS nejsou obchodním sdělením ve smyslu § 7 zákona č. 480/2004 Sb.

13b.2 Postavení stran. Klient je správcem osobních údajů Uživatelů a odesílatelem zprávy. Poskytovatel je zpracovatelem a poskytovatelem technické platformy a ve smyslu čl. 13.1 neposkytuje službu elektronických komunikací. Přenos zprávy zajišťuje Poddodavatel (Twilio) jako poskytovatel služeb elektronických komunikací.

13b.3 Identifikace Klienta. SMS se odesílají pod alfanumerickým označením odesílatele (tzv. Sender ID). Klient je identifikován v těle zprávy. Klient s touto identifikací souhlasí jakožto odesílatel zprávy.

13b.4 Registrace. Poskytovatel zahájí registraci odesílatele u operátorů (T-Mobile CZ, O2 CZ) neprodleně po sjednání Doplňkové služby SMS; funkcionalita SMS se aktivuje po úspěšné registraci, typicky do 3 týdnů. Poskytovatel neodpovídá za odmítnutí ani prodlení registrace ze strany operátorů ani za nedoručitelnost způsobenou operátorem.

13b.5 Povolený obsah. Odesílají se výhradně předem schválené šablony poskytnuté nebo odsouhlasené Poskytovatelem (potvrzení, připomínka, přesun a zrušení rezervace), s proměnnými poli. Klient není oprávněn měnit text šablon ani vkládat marketingový obsah. Jakýkoli marketingový prvek překlápí zprávu do režimu obchodního sdělení dle § 7 zákona č. 480/2004 Sb. (souhlas a možnost odhlášení) a plnou odpovědnost nese Klient.

13b.6 Informování Uživatelů. Právním titulem zpracování telefonního čísla pro transakční SMS je čl. 6 odst. 1 písm. b) nařízení (EU) 2016/679 (plnění smlouvy o rezervaci). Klient odpovídá za to, že má vůči Uživateli odpovídající vztah a právní titul a že potvrzení/připomínka bude doručena formou SMS.

13b.7 Odhlášení. Telefonní číslo pro SMS je technicky jednosměrné. Odhlášení nelze provést odpovědí na zprávu. Možnost odmítnout zasílání transakčních připomínek je uvedena v těle zprávy a spravována na straně Klienta. Poskytovatel provozuje mechanismus odhlášení z odchozích SMS splňující požadavky Twilio Messaging Policy: rozpoznání standardizovaných klíčových slov pro odhlášení (zejména STOP a jejich českých ekvivalentů), automatické zastavení dalších zpráv příslušnému číslu, potvrzení odhlášení a uchovávání evidence odhlášení. Odchozí transakční SMS Poskytovatel poskytuje pouze po dobu, kdy je tento mechanismus aktivní. Povinnosti Klienta dle čl. 13b.5 a 13b.6 tím nejsou dotčeny.

13b.8 Pouze česká čísla. SMS se odesílají výhradně na čísla +420, ledaže si Klient sjedná doplňkovou službu pro konkrétně definovaná zahraniční čísla. Bez doplňkové služby zprávy na zahraniční čísla nejsou v rozsahu Služby; systém provádí kontrolu před odesláním a na nepodporovaná čísla SMS neodešle.

13b.9 Doručitelnost. Poskytovatel nezaručuje doručení SMS; doručení závisí na mobilních operátorech a na registraci odesílatele. SLA Poskytovatele 95 % dle čl. 7.1 se nevztahuje na nedoručitelnost způsobenou operátorem nebo Poddodavatelem.

13b.10 Odškodnění. Klient odškodní Poskytovatele za veškeré nároky vyplývající z obsahu zpráv, chybějícího právního titulu, marketingového prvku, porušení povinností při odhlášení nebo nesprávné identifikace Uživatelů.

13b.11 Účtování SMS. Cena za odeslané transakční SMS se uplatní až od aktivace Doplňkové služby SMS a v rozsahu stanoveném Ceníkem. Není-li v Ceníku pro SMS stanovena cena, jsou SMS v rámci sjednané Doplňkové služby SMS zahrnuty v pevné měsíční složce tarifu.

14. Rozhodné právo a výběr soudu

14.1 Smlouva, tyto VOP, DPA a všechny její Přílohy se řídí právním řádem České republiky, zejména zákonem č. 89/2012 Sb., občanským zákoníkem, zákonem č. 127/2005 Sb., o elektronických komunikacích, zákonem č. 110/2019 Sb., o zpracování osobních údajů, a předpisy práva Evropské unie přímo aplikovatelnými v České republice (zejména GDPR a AI Act).

14.2 Pro řešení sporů ze Smlouvy je místně příslušný obecný soud Poskytovatele ve smyslu § 84 a § 85 zákona č. 99/1963 Sb., občanského soudního řádu.

14.3 Klient bere na vědomí, že obchodní podmínky jednotlivých Poddodavatelů se ve vztahu mezi Poddodavatelem a Poskytovatelem řídí cizím právem (zejména právem státu Kalifornie, anglickým právem nebo právem státu New York, případně irským právem pro části upravující ochranu osobních údajů); spory s Poddodavateli se řeší v cizí jurisdikci dle volby Poddodavatelů. To nemá vliv na rozhodné právo vztahu mezi Poskytovatelem a Klientem dle čl. 14.1.

14.4 Závazným zněním VOP, DPA a všech Příloh je znění v českém jazyce. Případný překlad do jiného jazyka je pouze informativní. V případě rozporu mezi českým zněním a překladem má přednost české znění.

15. Zrcadlení podmínek Poddodavatelů

15.1 Práva a povinnosti Poskytovatele dle Smlouvy a DPA jsou stanoveny tak, aby reflektovaly závazky Poddodavatelů vůči Poskytovateli. Pokud konkrétní Poddodavatel poskytuje plnění, podpůrné garance nebo lhůty v užším rozsahu, než stanoví Smlouva nebo VOP, je Poskytovatel povinen jednat s odbornou péčí, avšak neodpovídá za nesplnění v rozsahu, v jakém je nesplnění důsledkem omezení Poddodavatele, jež Poskytovatel nemohl ovlivnit a o němž bez zbytečného odkladu informoval Klienta.

15.2 Pro případ ukončení nebo podstatného omezení služeb Poddodavatele je Poskytovatel oprávněn nahradit jej alternativním Poddodavatelem srovnatelné kategorie (s notifikací dle čl. 8.2). Po dobu nezbytnou pro nahrazení může být dostupnost a funkcionalita Služby omezena, aniž by tím vznikl Klientovi nárok dle ustanovení o SLA (čl. 7).

16. Závěrečná ustanovení

16.1 Salvátorská doložka. Neplatnost, neúčinnost nebo nevymahatelnost kteréhokoli ustanovení VOP nemá vliv na platnost, účinnost a vymahatelnost ostatních ustanovení. Strany se v takovém případě zavazují nahradit neplatné, neúčinné nebo nevymahatelné ustanovení takovým platným, účinným a vymahatelným ustanovením, které se svým obsahem nejvíce blíží původnímu záměru.

16.2 Postoupení. Klient nemůže bez předchozího písemného souhlasu Poskytovatele postoupit Smlouvu ani jednotlivá práva a povinnosti z ní třetí osobě. Poskytovatel je oprávněn postoupit Smlouvu na svého právního nástupce nebo v rámci přeměny společnosti, jakož i postoupit pohledávky vůči Klientovi třetí osobě.

16.3 Doručování. Doručování právních jednání mezi stranami probíhá písemně, a to e-mailem, u Klienta na adresu uvedenou v jeho zákaznickém účtu a u Poskytovatele na kontaktní adresu uvedenou v aplikaci nebo na webových stránkách Poskytovatele. Strany jsou povinny si změny kontaktních údajů bez zbytečného odkladu oznamovat. Fikce doručení: zpráva odeslaná Poskytovatelem na e-mail Klienta uvedený v zákaznickém účtu se má za doručenou třetí pracovní den od prokazatelného odeslání.

16.4 Vzdání se práva. Neuplatnění nebo opožděné uplatnění práva ze Smlouvy stranou nezakládá vzdání se tohoto práva ani jeho promlčení nad rámec zákonné úpravy.

16.5 Přílohy. Nedílnou součástí Smlouvy a VOP jsou tyto přílohy:

  • Příloha č. 1 — Akceptační pravidla užití (AUP) — součást tohoto dokumentu

  • Příloha č. 2 — SLA — součást tohoto dokumentu

  • Příloha č. 3 — Ceník — samostatný dokument, zveřejněn na https://fastlajna.cz/compliance#cenik

  • Základní nastavení AI asistenta — jako součást operačního rámce Služby

Poznámka: seznam Poddodavatelů (Subzpracovatelé) tvoří Přílohu č. 1 (DPA), nikoli přílohu VOP.

16.6 Tyto VOP nabývají účinnosti dnem 20. července 2026 a nahrazují všechny předchozí verze.

Příloha č. 1 — Akceptační pravidla užití (AUP)

1. Vztah k VOP

Tato Příloha zrcadlí a konkretizuje zakázaná užití dle čl. 4.1 VOP (vč. zákazu provozu ve zdravotnictví) a zákaz obcházení Akceptačních pravidel užití nebo Základního nastavení AI asistenta dle čl. 4.2 písm. g) VOP. Klient se zavazuje tato pravidla dodržovat jako materiální podmínku Smlouvy (čl. 3.5 VOP).

2. Konsolidovaný zákaz užití (průnik pravidel Poddodavatelů)

Nad rámec čl. 4.1 VOP Klient nesmí Službu užívat ani umožnit její užití k:

a. protiprávnímu obsahu nebo jednání dle právního řádu České republiky, Evropské unie a mezinárodních úmluv, včetně obsahu spadajícího pod nařízení (EU) 2022/2065 (Digital Services Act);

b. rozesílání spamu nebo jiné nevyžádané hromadné komunikace;

c. obtěžování, vyhrožování, stalkingu nebo jinému jednání ohrožujícímu bezpečnost jiných osob;

d. porušení práv třetích osob (autorská práva, ochranné známky, práva k databázi, právo na soukromí a ochranu osobnosti);

e. bezpečnostním útokům, obcházení bezpečnostních opatření nebo limitů Služby, neautorizovanému přístupu k systémům, testování zranitelností bez souhlasu nebo reverse engineeringu;

f. automatizovanému scrapingu, hromadnému stahování nebo vytváření trvalých kopií obsahu Poddodavatelů nad rámec vlastního mechanismu Služby pro načtení Znalostní databáze Klienta (čl. 3.3 písm. b) VOP);

g. klamavé impersonaci osob nebo subjektů, vydávání se za jinou osobu, nebo generování obsahu, jehož cílem je zmást ohledně toho, zda jde o AI, nebo ohledně identity mluvčího;

h. klonování hlasu nebo vytváření syntetického hlasu napodobujícího konkrétní reálnou osobu bez jejího souhlasu — Služba využívá výhradně přednastavené (stock) hlasy z ElevenLabs Voice Library (čl. 8.5 VOP);

i. vysoce rizikovému užití, u něhož by selhání Služby mohlo vést k úmrtí, vážnému zranění nebo závažné majetkové či ekologické škodě (např. řízení kritické infrastruktury, zdravotnických přístrojů nebo letového provozu).

3. Zákazy dle rozsahu Služby

Klient dále nesmí Službu užívat k:

a. uskutečňování odchozích hlasových hovorů — Služba je určena výhradně pro příchozí komunikaci (čl. 1.1 VOP); odchozí hlasová volání nejsou součástí Služby;

b. inkasu plateb Uživatelů jménem Klienta prostřednictvím Služby nebo Poskytovatele platebních služeb — Poskytovatel platebních služeb (Stripe, čl. 1.11 VOP) zpracovává výhradně platby Klienta vůči Poskytovateli (čl. 2a VOP), nikoli platby mezi Klientem a jeho Uživateli;

c. zprostředkování tísňového volání (linka 112 a obdobné) — Služba tuto funkcionalitu neposkytuje a nesmí být Uživatelům jako taková prezentována.

4. ElevenLabs — Prohibited Use Policy (oprávněná třetí osoba)

Klient je vázán aktuálním zněním Prohibited Use Policy Poddodavatele ElevenLabs, dostupným na https://elevenlabs.io/use-policy, zejména v rozsahu zákazu neautorizovaného klonování a impersonace hlasu, neautorizovaného robocallingu a nevyžádané komunikace ("call bombing") a dalších kategorií tam uvedených. Poddodavatel ElevenLabs je oprávněnou třetí osobou (third-party beneficiary) ve vztahu k povinnostem Klienta dle této Prohibited Use Policy a Klient se zavazuje poskytnout součinnost při auditu vyžadovaném ze strany ElevenLabs. Klient odškodní Poskytovatele i ElevenLabs za veškeré nároky vyplývající z porušení této politiky (čl. 4.4 VOP). Tímto ustanovením Poskytovatel netvrdí, že je k poskytování výstupů ElevenLabs Uživatelům Klienta výslovně autorizován nebo licencován.

5. Dynamická inkorporace politik Poddodavatelů

Akceptační pravidla užití jednotlivých Poddodavatelů se mohou v čase měnit; aktuální znění je dostupné na veřejných stránkách příslušných Poddodavatelů, zejména:

  • Twilio Acceptable Use Policy a Messaging Policy

  • OpenAI Usage Policies

  • ElevenLabs Prohibited Use Policy (viz čl. 4)

  • Soniox Terms of Service, čl. 6–9 (Acceptable Use, No Model Training, Voice Cloning, High-Risk and Regulated Uses)

  • Google API Services User Data Policy a Google APIs Terms of Service

  • Microsoft Universal License Terms for Online Services — Acceptable Use Policy

  • Všeobecné smluvní podmínky INTERNET CZ, a.s. (Forpsi), čl. XII–XIII

Rozchází-li se pravidlo Poddodavatele s touto Přílohou nebo s čl. 4.1 VOP, uplatní se přísnější (restriktivnější) pravidlo.

6. Sankce

Porušení této Přílohy Klientem nebo Uživatelem se posuzuje a sankcionuje dle čl. 3.5 a čl. 9 VOP (okamžité pozastavení Služby, výpověď Smlouvy s okamžitou účinností bez náhrady). Tato Příloha nezavádí žádné sankce nad rámec VOP.

Příloha č. 2 — SLA

1. Definice Dostupnosti

Dostupností se rozumí schopnost Služby přijmout příchozí hovor na telefonním čísle přiděleném Asistentovi (čl. 2.6 VOP) a zahájit jeho zpracování. Dostupnost se měří za kalendářní měsíc a za jednotlivého Asistenta automatizovaným monitoringem Poskytovatele; záznamy Poskytovatele o dostupnosti jsou podkladem pro výpočet dle této Přílohy i pro případnou reklamaci vyúčtování (čl. 2a.2a VOP).

2. Výpočet Dostupnosti

Dostupnost (%) = ((Mm − Mn) / Mm) × 100

kde Mm = počet minut kalendářního měsíce a Mn = počet minut Nedostupnosti Služby v tomto měsíci u daného Asistenta, s výjimkou minut vyloučených dle čl. 3 této Přílohy. Vypočtená hodnota se zaokrouhluje na dvě desetinná místa.

3. Vyloučení z výpočtu Dostupnosti

Do výpočtu Dostupnosti se nezapočítávají důvody uvedené v čl. 7.3 VOP; plánovaná odstávka dle čl. 7.3 písm. a) VOP je omezena souhrnným rozsahem nejvýše 4 hodiny za kalendářní měsíc.

Do výpočtu Dostupnosti se dále nezapočítává:

a. omezení dostupnosti nebo funkcionality Služby po dobu pozastavení dle čl. 3.5 nebo čl. 9 VOP;

b. omezení dostupnosti po dobu nezbytnou pro nahrazení Poddodavatele dle čl. 15.2 VOP;

c. nedoručitelnost odchozí transakční SMS — na Doplňkovou službu SMS se tato Příloha nevztahuje (čl. 13b.9 VOP).

Plošné vyloučení výpadků způsobených Poddodavateli nad rámec čl. 7.3 VOP a písm. a)–c) výše se nezavádí; takové vyloučení by garanci Dostupnosti dle čl. 7.1 VOP fakticky vyprázdnilo.

4. Slevy z ceny

Při nedosažení garantované Dostupnosti (95 % v kalendářním měsíci, čl. 7.1 VOP) náleží Klientovi za daného Asistenta výhradně sleva z pevné měsíční složky tarifu tohoto Asistenta za příslušný kalendářní měsíc (čl. 7.2 VOP), ve výši:

Dostupnost v kalendářním měsíciSleva z pevné měsíční složky tarifu
nižší než 95 %, nejméně 90 %5 %
nižší než 90 %, nejméně 70 %10 %
nižší než 70 %50 %

Sleva dle této Přílohy představuje úplné a jediné plnění Poskytovatele za nedosažení garantované Dostupnosti a vylučuje jakýkoli další nárok Klienta dle čl. 7.2 VOP.

5. Uplatnění nároku

Klient uplatní nárok na slevu písemně (e-mailem na kontaktní adresu Poskytovatele) nejpozději do 30 dnů od konce kalendářního měsíce, jehož se sleva týká; po marném uplynutí této lhůty nárok zaniká. Poskytovatel přiznanou slevu promítne jako odpočet z pevné měsíční složky na faktuře za bezprostředně následující Zúčtovací období příslušného Předplatného (čl. 3 Ceníku).

6. Tarif Pay-as-you-go

6.1 Na Předplatné v tarifu Pay-as-you-go se sleva dle této Přílohy nevztahuje; Klientovi v tomto tarifu z nedosažení garantované dostupnosti nevznikají žádné nároky.

7. Rozsah SLA

Tato Příloha negarantuje žádnou úroveň zálohování dat, RPO ani RTO; zálohování dat nad rámec běžné provozní obnovy infrastruktury Poskytovatel neprovádí (čl. 9.4 VOP, čl. 6.3 písm. c) DPA). Pro Klienty využívající integraci s Microsoft 365 (varianta A) nebo Outlook.com (varianta B) platí doplňkově čl. 7.4 VOP (SLA Microsoftu pro Exchange Online, resp. absence SLA pro osobní účty Outlook.com). Doručitelnost odchozí transakční SMS se řídí čl. 13b.9 VOP a touto Přílohou není dotčena (čl. 3 písm. c).

8. Změna této Přílohy

Změna této Přílohy č. 2 se řídí čl. 8.4 VOP.

DPA

↑ Nahoru

Účinnost od 20. července 2026 · verze v1

Obsah

  • 1. Definice
  • 2. Předmět zpracování
  • 2.1 Povaha, účel a předmět zpracování
  • 2.2 Doba trvání zpracování
  • 2.3 Kategorie subjektů údajů
  • 2.4 Kategorie osobních údajů
  • 2.5 Účely zpracování
  • 3. Pokyny Správce
  • 4. Povinnosti Zpracovatele dle čl. 28 odst. 3 GDPR
  • 5. Mlčenlivost
  • 6. Bezpečnost zpracování (čl. 32 GDPR) — technická a organizační opatření
  • 6.1 Obecná zásada
  • 6.2 Implementovaná opatření na úrovni Zpracovatele
  • 6.3 Výslovně neimplementovaná opatření a vědomá akceptace
  • 6.4 Opatření na úrovni Subzpracovatelů
  • 6.5 Nahrávání hovorů a § 88a/§ 89 ZEK
  • 6.6 Doplňkové kontroly uživatelského subjektu (CUEC) jako TOM
  • 7. Subzpracovatelé
  • 7.1 Generický souhlas Správce
  • 7.2 Námitka Správce
  • 7.3 Smluvní vázanost Subzpracovatelů
  • 7.4 Specifika Subzpracovatelů (transparentní přiznání)
  • 7.5 Právo Správce na seznam Subzpracovatelů
  • 7.6 Telekomunikační operátoři (lokální carriers)
  • 8. Mezinárodní předávání
  • 8.1 Mechanismus předávání
  • 8.2 Data Privacy Framework a záložní mechanismus
  • 8.3 Posouzení dopadu předávání (TIA)
  • 8.4 Předávání mimo zemi s adekvátní úrovní ochrany
  • 8.5 Rozhodné právo SCC
  • 8.6 Microsoft — předávání do třetích zemí
  • 9. Práva subjektů údajů — součinnost Zpracovatele
  • 10. Notifikace porušení zabezpečení osobních údajů (breach notification)
  • 11. DPIA a předchozí konzultace — součinnost
  • 12. Audit
  • 13. Výmaz nebo vrácení dat po ukončení
  • 14. Odpovědnost a sankce
  • 15. Závěrečná ustanovení
  • Příloha č. 1 (DPA) — Seznam Subzpracovatelů
  • Příloha č. 2 (DPA) — Technická a organizační opatření (TOM)
  • A. TOM Zpracovatele
  • B. TOM Subzpracovatelů (souhrn)
  • Příloha č. 3 (DPA) — Popis zpracování dle čl. 28 odst. 3 GDPR

Smlouva o zpracování osobních údajů (DPA)

uzavřená podle čl. 28 nařízení Evropského parlamentu a Rady (EU) 2016/679 (GDPR) mezi:

Správcem: Klientem, tj. podnikatelem identifikovaným v Sekci 1 Onboardingového formuláře (Příloha č. 4 VOP), který akceptoval VOP postupem dle čl. 2a.2 VOP (dále jen „Správce")

a

Zpracovatelem: společností Fastlajna s.r.o., se sídlem Školská 1736/12, Nové Město, 110 00 Praha 1, IČO 29543908, zapsanou v obchodním rejstříku vedeném u Městského soudu v Praze, spisová značka C 448213 (dále jen „Zpracovatel")

(Správce a Zpracovatel společně dále jen „Strany").

Tato Smlouva o zpracování osobních údajů (dále jen „DPA") je nedílnou součástí Všeobecných obchodních podmínek (dále jen „VOP") a celkové smluvní dokumentace mezi Stranami.

Verze účinná od 20. července 2026.

1. Definice

Pro účely této DPA se používají pojmy definované v čl. 4 GDPR (zejména správce, zpracovatel, osobní údaje, zpracování, subjekt údajů, další zpracovatel = subzpracovatel, dozorový úřad, porušení zabezpečení osobních údajů).

Pojmy „Služba", „Poskytovatel", „Klient", „Poddodavatel", „Uživatel", „Základní nastavení AI asistenta", „AI Act", „GDPR" a „ZEK" mají význam jako ve VOP.

Pojem „Subzpracovatel" odpovídá pojmu „další zpracovatel" dle čl. 28 odst. 2 a 4 GDPR; v této DPA se používá zaměnitelně s pojmem „Poddodavatel" zavedeným VOP.

2. Předmět zpracování

2.1 Povaha, účel a předmět zpracování

Zpracovatel zpracovává osobní údaje Uživatelů v rámci poskytování Služby, tj. AI hlasového asistenta zajišťujícího příjem příchozích telefonních hovorů, automatickou syntézu a rozpoznávání řeči, dialogovou orchestraci s jazykovým modelem, vyhledávání odpovědí ve znalostní bázi Správce a rezervace v jeho kalendáři, a to po dobu trvání Smlouvy.

2.2 Doba trvání zpracování

Po dobu trvání Smlouvy a následně po dobu nezbytnou k naplnění čl. 13 této DPA (návrat nebo výmaz osobních údajů).

2.3 Kategorie subjektů údajů

a. Uživatelé — fyzické osoby volající na telefonní číslo zpřístupněné Správci v rámci Služby (zejména spotřebitelé — zákazníci Správce);

b. kontaktní osoby Správce — zaměstnanci, statutární orgán, kontaktní osoby Správce (provozní administrace, fakturace).

2.4 Kategorie osobních údajů

Zpracovatel zpracovává následující kategorie osobních údajů Uživatelů:

a. identifikační údaje — jméno, příjmení (sdělené Uživatelem v hovoru), telefonní číslo volajícího, e-mailová adresa (sdělená Uživatelem);

b. obsah komunikace — audio nahrávka hovoru, transkript hovoru (vč. strukturovaného JSON s OÚ Uživatelů), strukturovaná konfigurace odpovědí;

c. provozní a lokalizační údaje — datum a čas hovoru, doba trvání, identifikátor hovoru (Twilio call SID, VAPI call ID), země volajícího, technické metadata (operátor, kodek);

d. údaje o rezervaci — datum, čas, místo, jméno rezervujícího (přechází do kalendáře Správce přes Google Calendar API);

e. logy a audit — záznamy o událostech v systému Zpracovatele (autentizační záznamy, OAuth tokeny v šifrované podobě).

Zpracování zvláštních kategorií osobních údajů dle čl. 9 GDPR se vylučuje v souladu se zakázanými užitími podle čl. 4 VOP a v souladu se zákazy Poddodavatelů (OpenAI DPA Schedule 1.5, ElevenLabs ElevenAgents Terms § 2.E). Pokud Uživatel takové údaje v hovoru spontánně sdělí, Zpracovatel ani Subzpracovatelé je samostatně nezpracovávají nad rámec běžného obsahu hovoru.

2.5 Účely zpracování

Účelem zpracování je výlučně poskytování Služby Správci v rozsahu sjednaném Smlouvou a VOP, zejména:

a. zajištění telekomunikační konektivity příchozího hovoru;

b. automatické rozpoznávání řeči (Speech-to-Text);

c. dialogová orchestrace s jazykovým modelem (LLM);

d. syntéza řeči (Text-to-Speech) pro odpovědi Uživateli;

e. nahrávání hovoru pro účely Správce v souladu s § 89 ZEK;

f. rezervace v kalendáři Správce;

g. vyhledávání odpovědí ve znalostní bázi Správce;

h. plnění právních povinností Zpracovatele a Subzpracovatelů (zejména povinností dle ZEK).

3. Pokyny Správce

3.1 Zpracovatel zpracovává osobní údaje výhradně na základě doložených pokynů Správce. Pokyny Správce jsou dány touto DPA, VOP a konkrétní konfigurací Služby v rozhraní pro správu (dashboard) Zpracovatele.

3.2 Mimořádné pokyny mimo rámec sjednané konfigurace Služby musí být uděleny písemně (e-mailem ze zaregistrované kontaktní adresy Správce).

3.3 Zpracovatel bez zbytečného odkladu informuje Správce, pokud podle jeho názoru určitý pokyn porušuje GDPR nebo jiné předpisy o ochraně osobních údajů. Zpracovatel není povinen takový pokyn vykonat.

3.4 Zpracovatel zpracovává osobní údaje Uživatelů, které spadají do oblasti prevence zneužití provozované Subzpracovateli (zejména OpenAI), v režimu instrukcí Subzpracovatelů, nikoli na pokyn Správce. Tato část zpracování probíhá v rámci samostatné správcovské role příslušného Subzpracovatele; tato skutečnost je Správcem akceptována jako vědomá akceptace specifického rizika (čl. 3.6 písm. b) VOP; výslovné potvrzení dle čl. 2.10 VOP).

4. Povinnosti Zpracovatele dle čl. 28 odst. 3 GDPR

Zpracovatel se zavazuje:

4.1 a) zpracovávat osobní údaje pouze na základě pokynů Správce (čl. 3);

4.2 b) zajistit, aby osoby oprávněné zpracovávat osobní údaje byly zavázány k mlčenlivosti nebo se na ně vztahovala zákonná povinnost mlčenlivosti (viz čl. 5);

4.3 c) přijmout veškerá opatření požadovaná čl. 32 GDPR (viz čl. 6);

4.4 d) dodržovat podmínky pro zapojení dalších zpracovatelů dle čl. 28 odst. 2 a 4 GDPR (viz čl. 7);

4.5 e) zohledňovat povahu zpracování a být Správci nápomocen vhodnými technickými a organizačními opatřeními pro splnění jeho povinnosti odpovídat na žádosti subjektů údajů (viz čl. 9);

4.6 f) být Správci nápomocen při zajišťování souladu s povinnostmi podle čl. 32 až 36 GDPR (zejména posuzování vlivu na ochranu osobních údajů, předchozí konzultace s dozorovým úřadem) — viz čl. 11;

4.7 g) v souladu s rozhodnutím Správce všechny osobní údaje po skončení poskytování Služby vymazat nebo vrátit Správci a vymazat existující kopie, nestanoví-li právo Evropské unie nebo členského státu jinak (viz čl. 13);

4.8 h) poskytnout Správci veškeré informace potřebné k doložení splnění povinností a umožnit audit (viz čl. 12).

5. Mlčenlivost

5.1 Zpracovatel se zavazuje, že osoby, které u něj zpracovávají osobní údaje Uživatelů, jsou zavázány smluvní povinností mlčenlivosti, která trvá i po skončení pracovního nebo obdobného poměru.

5.2 Zpracovatel zaváže obdobně k mlčenlivosti všechny Subzpracovatele a požaduje, aby Subzpracovatelé tuto povinnost rozšířili na své zaměstnance a dodavatele.

5.3 Specifická povinnost mlčenlivosti hostingového Poddodavatele (Forpsi — INTERNET CZ, a.s.) je upravena v čl. XVIII.1 jeho všeobecných obchodních podmínek; Zpracovatel od Forpsi nepožadoval rozšířenou smluvní mlčenlivost nad rámec uvedené klauzule a Správce tuto skutečnost bere na vědomí.

6. Bezpečnost zpracování (čl. 32 GDPR) — technická a organizační opatření

6.1 Obecná zásada

Zpracovatel přijímá přiměřená technická a organizační opatření odpovídající rizikům spojeným se zpracováním osobních údajů Uživatelů, stavu techniky a nákladům na provedení, vždy s ohledem na povahu, rozsah a účely zpracování (čl. 32 odst. 1 GDPR).

6.2 Implementovaná opatření na úrovni Zpracovatele

a. Šifrování přenosu: TLS 1.3+ ve výchozím nastavení pro veškerou komunikaci mezi komponentami Služby (klient ↔ Twilio, Twilio ↔ VAPI, VAPI ↔ OpenAI/ElevenLabs/Google, přijímací rozhraní ↔ VPS); TLS 1.2 jako záložní protokol výhradně pro starší klienty, kde TLS 1.3 není dostupný; TLS 1.3+ pro přístup ke konzoli a programovému rozhraní Zpracovatele.

b. Šifrování úložiště na úrovni operačního systému: LUKS (šifrování na úrovni bloků) na disku VPS Forpsi.

c. Šifrování OAuth tokenů Google Calendar: aplikační šifrování algoritmem Fernet (AES-128-CBC + HMAC-SHA256) pro pole access_token_enc a refresh_token_enc; klíč uložen v prostředí aplikace.

d. Autentizace SSH: pouze klíčem (bez hesla), nestandardní port (2242), nástroj fail2ban proti útokům hrubou silou.

e. Síťová izolace: VPS bez veřejně dostupných služeb mimo HTTPS endpoint a SSH.

f. Protokolování přístupů a operací v rámci aplikační vrstvy.

g. HMAC SHA-256 podpis webhooků mezi VAPI a přijímacím rozhraním Zpracovatele s timing-safe validací (dle Základního nastavení AI asistenta).

h. Izolace dat jednotlivých zákazníků v databázi přes identifikátor (UUID).

i. Správa klíčů programového rozhraní u Subzpracovatele Vapi: Subzpracovatel Vapi zpracovává klíče programového rozhraní Zpracovatele k dalším Subzpracovatelům (OpenAI, ElevenLabs). Zpracovatel uplatňuje opatření k omezení expozice a k pravidelné rotaci těchto klíčů; případnou kompromitaci klíče řeší jako bezpečnostní incident dle čl. 10.

6.3 Výslovně neimplementovaná opatření a vědomá akceptace

Správce bere na vědomí a akceptuje, že Zpracovatel z důvodů provozních, nákladových a technických (odezva systému) vědomě neimplementuje následující opatření; jejich absence je zohledněna v celkovém posouzení přiměřenosti dle čl. 6.1 a Správce ji výslovně potvrzuje dle čl. 2.10 VOP:

a. aplikační šifrování jednotlivých datových polí (transkripty hovorů, telefonní čísla, auditní protokol) — data jsou v databázi Zpracovatele uložena v otevřené podobě; šifrování je zajištěno pouze na úrovni disku (LUKS) a přenosu (TLS);

b. předběžné odstranění (redakce) osobních údajů z přepisu hovoru před předáním Subzpracovateli OpenAI (LLM) — neimplementováno z důvodu odezvy systému; důsledkem je 30denní uchování neredigovaného textového vstupu (přepisu) u OpenAI (čl. 7.4.4). Audio hovoru se Subzpracovateli OpenAI nepředává; přepis zajišťuje Subzpracovatel Soniox bez uchování (čl. 7.4.3);

c. zálohování dat nad rámec běžné provozní obnovy infrastruktury — neprovádí se; Správce odpovídá za vlastní zálohu prostřednictvím exportu dat (čl. 9.4 VOP);

d. řízení řádkového přístupu v databázi (Row-Level Security) a správa klíčů v odděleném systému (KMS/HSM) — zařazeno do zásobníku rozvoje, aktuálně neimplementováno; izolace dat je zajištěna aplikačně (UUID), šifrovací klíč Fernet je uložen v prostředí aplikace a představuje jediný bod selhání.

6.4 Opatření na úrovni Subzpracovatelů

Subzpracovatelé Zpracovatele přijímají vlastní technická a organizační opatření odpovídající čl. 32 GDPR, doložená zpravidla certifikací SOC 2 Type II, ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018 nebo obdobnou (rozsah dle příslušného Subzpracovatele):

a. Twilio Inc. — SOC 2 Type II, ISO 27001/27017/27018, závazná podniková pravidla (BCR);

b. OpenAI Ireland Ltd. / OpenAI OpCo, LLC — Annex II TOM dle DPA v.010126 (AES-256, TLS 1.2+, SOC 2 Type II summary k dispozici na vyžádání);

c. ElevenLabs Inc. / Eleven Labs Poland sp. z o.o. — SOC 2 Type II (dle DPA § 10.1);

d. VAPI Inc. — SOC 2 Type II, PCI DSS v4.0.1, HIPAA compliance (neveřejné dokumenty přístupné přes SafeBase pod NDA);

e. Google LLC — ISO/IEC 27001, SOC 2, SOC 3;

f. INTERNET CZ, a.s. (Forpsi) — přiměřená opatření odpovídající typu IaaS hostingu;

g. Microsoft: SOC 2 Type 2, ISO/IEC 27001, 27018 a 27701.

Aktuální detaily technických a organizačních opatření (TOM) Subzpracovatelů jsou předmětem Přílohy č. 2 této DPA.

6.5 Nahrávání hovorů a § 88a/§ 89 ZEK

Správce bere na vědomí, že:

a. nahrávání hovoru je u Subzpracovatele VAPI Inc. trvale aktivní bez možnosti technického vypnutí; Zpracovatel splňuje informační povinnost vůči Uživateli prostřednictvím povinné úvodní hlášky dle čl. 3.4 VOP;

b. uchovávání provozních a lokalizačních údajů (§ 88a ZEK) zajišťuje telekomunikační Subzpracovatel Twilio Inc. a místní carrier; CDR data zpracovává Twilio i jako samostatný správce (Twilio DPA § 3.3); lokální carriers vystupují jako nezávislí správci (čl. 14 GDPR).

6.6 Doplňkové kontroly uživatelského subjektu (CUEC) jako TOM

Zpráva SOC 2 Microsoftu předpokládá doplňkové kontroly na straně uživatele služby (Complementary User Entity Controls). Tyto se rozdělují takto:

a) Na straně Správce (jako správce vlastního tenantu Microsoft 365): autorizace a pravidelný přezkum přístupových oprávnění vlastních administrátorských a uživatelských účtů v tenantu; vynucení vícefaktorového ověření pro tyto účty; hlášení zjištěných bezpečnostních incidentů Zpracovateli. (Odpovídá CUEC-01, CUEC-03 a CUEC-08 v části týkající se správy tenantu.)

b) Na straně Zpracovatele (jako provozovatele aplikace s delegovaným přístupem):

  • zabezpečení registrace aplikace v Microsoft Entra: certifikát namísto sdíleného tajemství, jeho rotace a uložení v Key Vault; správa vlastních provozních a vývojářských účtů;

  • silné ověřování a vícefaktorové ověření těchto účtů;

  • šifrování síťových relací (TLS);

  • zabezpečení infrastruktury užité k přístupu (VPS Forpsi, správa záplat, omezený přístup), včetně vědomé akceptace jediného hlavního šifrovacího klíče (Fernet) jako jediného bodu selhání dle čl. 32 nařízení (EU) 2016/679 a souvisejícího rizika;

  • interní školení personálu k bezpečnému nakládání s tokeny a daty;

  • soulad se smluvními podmínkami Microsoftu;

  • kontroly úplnosti a správnosti vstupů, zpracování, uložení a výstupu kalendářních dat (validace dat předávaných do Microsoft Graph i z něj a rekonciliace s databází Zpracovatele).

(Odpovídá CUEC-01 v části registrace aplikace a provozních účtů, CUEC-02, CUEC-03 v části účtů Zpracovatele, CUEC-04, CUEC-06, CUEC-07, CUEC-08 v části hlášení Microsoftu, a CUEC-10 až CUEC-14.)

Zpracovatel dále zavede interní postup odebrání přístupu při personálních změnách s lhůtou do 24 hodin od oznámení o ukončení (klíče SSH k Forpsi, administrátorské role v Microsoft Entra, správce tajemství).

7. Subzpracovatelé

7.1 Generický souhlas Správce

Správce uděluje Zpracovateli obecné povolení k zapojení Subzpracovatelů uvedených v Příloze č. 1 této DPA (Seznam subzpracovatelů). Změnu seznamu Subzpracovatelů (přidání nebo nahrazení) oznámí Zpracovatel Správci nejméně 10 dnů předem prostřednictvím e-mailu na kontaktní adresu Správce a aktualizací Přílohy č. 1. U Subzpracovatelů Microsoft, u nichž platí delší notifikační lhůta na straně Subzpracovatele (6 měsíců pro data zákazníka, 30 dnů pro AI subzpracovatele), přeposílá Zpracovatel oznámení Správci do 5 pracovních dnů od jeho obdržení (3 pracovních dnů u AI subzpracovatelů); obecná desetidenní lhůta dle věty první se v takovém případě neuplatní. Lhůta běží od okamžiku, kdy Zpracovatel obdrží oznámení od Microsoftu. Za změnu Subzpracovatele se považuje i převod jeho činnosti nebo dat na nástupnický subjekt v rámci fúze, akvizice nebo obdobné transakce; uplatní se notifikační a námitkový režim dle tohoto článku.

7.2 Námitka Správce

Správce je oprávněn ve lhůtě 10 dnů od oznámení vznést z důvodu odůvodněných pochybností o souladu nového Subzpracovatele s GDPR písemnou námitku. Strany se zavazují námitku ve lhůtě 30 dnů řešit dohodou. Pokud dohody nelze dosáhnout, je Správce oprávněn z tohoto důvodu Smlouvu vypovědět k okamžiku účinnosti změny, aniž by mu vzniklo právo na náhradu škody.

7.3 Smluvní vázanost Subzpracovatelů

Zpracovatel uloží každému Subzpracovateli stejné povinnosti ochrany osobních údajů, jaké jsou stanoveny v této DPA, zejména poskytnutí dostatečných záruk dle čl. 28 odst. 4 GDPR. Pokud Subzpracovatel své povinnosti neplní, Zpracovatel odpovídá Správci za plnění povinností Subzpracovatele v rozsahu stanoveném čl. 28 odst. 4 GDPR.

7.4 Specifika Subzpracovatelů (transparentní přiznání)

7.4.1 Twilio Inc.

a. Role: telekomunikační Poddodavatel pro příchozí CZ čísla, PSTN konektivita.

b. Lokalita zpracování: USA (výchozí úložiště); pro Regional Twilio dostupný Ireland (IE1) — Zpracovatel volí Regional Twilio Ireland pro Customer Content tam, kde je dostupné. Customer Account Data (vč. KYC subscriber records) zůstává v USA.

c. Mechanismus předávání: EU-U.S. Data Privacy Framework + Twilio BCR + EU SCC (kaskádový režim dle Twilio DPA Schedule 3 § 2.1).

d. Dvojí role: Twilio je samostatným správcem (independent controller) Communications Usage Data (CDR metadata) dle Twilio DPA § 3.3 a dle Twilio DPA § 3.4 si vyhrazuje dílčí controllerskou roli nad Customer Content pro účely vývoje produktů, business analytics a školení AI/ML modelů pro detekci podvodu a bezpečnost. Telekomunikační poskytovatelé (lokální carriers) využívaní Twilio jsou nezávislými správci pro metadata hovoru.

e. Nahrávání na straně Twilio: vypnuté (Twilio-side recording feature OFF); nahrávání probíhá na úrovni Subzpracovatele VAPI.

f. Subscriber Records (KYC): uchovávány po dobu zákonné povinnosti.

SMS scope (odchozí transakční SMS):

g. Rozšíření role Subzpracovatele: Twilio nově zajišťuje vedle příchozího hlasu i přenos odchozích transakčních SMS. Twilio vystupuje jako poskytovatel služeb elektronických komunikací a Subzpracovatel dle čl. 28 nařízení (EU) 2016/679.

h. Postavení stran u SMS: Správce (Klient) = správce a odesílatel zprávy (v právním smyslu); Zpracovatel (Poskytovatel) = zpracovatel; Twilio = Subzpracovatel. Bez ohledu na to, že smluvní podmínky Twilia považují za „Customer" držitele účtu (Zpracovatele), je odesílatelem zprávy (v právním smyslu) Správce; tato role je doložena Sender ID se jménem provozovny Správce, identifikací Správce v těle zprávy a registračním záznamem u Twilia.

i. Uchovávání SMS dat: Message Logs Twilia mají výchozí dobu uchovávání 400 dní (13 měsíců); Zpracovatel nastaví kratší dobu uchovávání. Minimální doba uchování PII (Minimum Time Limit): tělo zprávy nejméně 30 dní, telefonní číslo nejméně 120 dní. Zpracovatel zváží a uplatní Message Redaction (neukládání telefonního čísla a těla zprávy) jako opatření minimalizace dle čl. 25 a čl. 5 odst. 1 písm. c) nařízení (EU) 2016/679. Po ukončení účtu Twilio maže Customer Content do 30 dní a Customer Account Data do přibližně 60 dní; Twilio si vyhrazuje delší uchování pro právní, bezpečnostní a anti-fraud účely.

j. Předávání do třetích zemí (SMS): SMS data mohou být ve výchozím stavu zpracovávána Twiliem v USA; přenos je zajištěn DPA Twilia, standardními smluvními doložkami dle prováděcího rozhodnutí Komise (EU) 2021/914 a rámcem EU-U.S. Data Privacy Framework. Zpracovatel může zvolit Regional Twilio (Irsko) pro rezidenci dat v EU.

k. Oznámení incidentu (SMS): Twilio oznamuje bezpečnostní incident „bez zbytečného odkladu" bez pevné číselné lhůty; Zpracovatel oznámí porušení Správci do 48 hodin od okamžiku, kdy se o něm s přiměřenou jistotou dozví, a to bez ohledu na zdroj zjištění (sladěno s čl. 33 odst. 2 nařízení (EU) 2016/679 a s kotvou u ostatních Subzpracovatelů — čl. 13a.6 VOP).

7.4.2 VAPI Inc.

a. Role: orchestrační vrstva — řídí dialog v reálném čase (rozpoznávání řeči, jazykový model přes BYOK, syntéza řeči), nahrávání hovoru, transkript a strukturované logy.

b. Lokalita zpracování: USA (AWS); v rámci Pay-as-you-go tieru bez account-wide volby EU regionu. VAPI-dokumentovaný BYOK STT seznam (Deepgram, Gladia, AssemblyAI, Speechmatics, Google, Azure) neuvádí explicitně ani dosavadní OpenAI gpt-4o-transcribe, ani nového primárního Subzpracovatele Soniox Inc. (čl. 7.4.3); integrační režim (BYOK přímý subzpracovatelský vztah vs. VAPI-managed subprocesor) proto Zpracovatel eviduje jako interně neuzavřenou skutečnost a uplatňuje konzervativní přístup k uvedení analogicky bodu i. (Anthropic, PBC) — uvádí Soniox jako svého přímého Subzpracovatele, dokud VAPI opak výslovně nepotvrdí.

c. Mechanismus předávání: Standard Contractual Clauses (moduly 2/3) s volbou irského práva, EU-U.S. Data Privacy Framework, doložené posouzení dopadu předávání (TIA) (k dispozici na vyžádání po uzavření NDA přes SafeBase).

d. DPA: VAPI poskytuje samostatnou DPA dle čl. 28 GDPR pouze enterprise zákazníkům; Zpracovatel ji nemá k dispozici. Smluvní rámec se opírá o obecné Terms of Service VAPI. Tuto skutečnost Správce bere na vědomí (čl. 2.10 VOP) a zavazuje se k informování Uživatelů dle čl. 13/14 GDPR.

e. Nahrávání hovorů: trvale aktivní v cloudu VAPI, bez možnosti klientského vypnutí (parametry recordingEnabled, loggingEnabled, pcapEnabled, transcriptPlan.enabled jsou ve výchozím nastavení zapnuty (ON)).

f. Trénink AI modelů: VAPI explicitně vylučuje trénink modelů pouze pro data z Google Workspace API; pro hlasové nahrávky a transkripty se Zpracovatel opírá o obecné podmínky služby VAPI (čl. 4.2 ToS). Zpracovatel bere na vědomí a Správci přiznává, že VAPI může dle svých podmínek používat data k trénování svých orchestračních modelů; Zpracovatel uplatnil dostupné opt-out volby.

g. Uchovávání: 14 dnů pro hovory, 30 dnů pro chaty (Pay-as-you-go); systémové protokoly a usage metriky zůstávají na infrastruktuře VAPI bez možnosti přesměrování na custom storage.

h. Záložní přepis řeči: viz čl. 7.4.7 (Google LLC).

i. Sub-sub-procesor Anthropic, PBC: VAPI v PCI AOC dokumentaci uvádí Anthropic, PBC (USA) jako sub-sub-procesora. Konkrétní tok dat přes Anthropic nelze v režimu Pay-as-you-go jednoznačně ověřit; Zpracovatel proto Anthropic z opatrnosti uvádí v seznamu Subzpracovatelů. Mechanismus předávání: SCC modul 3 + EU-U.S. Data Privacy Framework (Anthropic má aktivní certifikaci).

7.4.3 Soniox Inc. — primární Speech-to-Text

a. Role: Speech-to-Text (rozpoznávání řeči z audia příchozího hovoru) přes přístup k programovému rozhraní z VAPI konfigurace; nahrazuje dosavadní STT funkci Subzpracovatele OpenAI (viz čl. 7.4.4 písm. a). Integrační režim (přímý Subzpracovatel Zpracovatele v BYOK režimu, analogicky OpenAI/ElevenLabs, vs. VAPI-managed subprocesor) není ze strany VAPI Inc. jednoznačně potvrzen (viz čl. 7.4.2 písm. b); Zpracovatel uvádí Soniox konzervativně jako svého přímého Subzpracovatele.

b. Smluvní strana: Soniox Inc., 1045 Helm Lane, Foster City, CA 94404, USA. Soniox v rámci své dokumentace (SOC 2 report) uvádí i provozovnu v Lublani, Slovinsko; tato skutečnost nezakládá samostatnou EU kontraktační entitu ani není samoobslužně uzavíraná DPA (Soniox, tzv. self-served) zmíněna jako taková.

c. Lokalita zpracování: EU region (koncový bod api.eu.soniox.com) — aktivace pro účet Zpracovatele a routování VAPI na tento endpoint Zpracovatel interně ověřil. Bez aktivní EU aktivace je výchozí lokalitou zpracování audia USA (koncový bod api.soniox.com); Zpracovatel se zavazuje tento stav pravidelně opětovně ověřovat. Systémová data (účet, statistiky používání a fakturační údaje) jsou z volby regionu výslovně vyňata a mohou být zpracovávána mimo EU region (samoobslužně uzavíraná DPA § 6/7).

d. Mechanismus předávání: Standard Contractual Clauses dle prováděcího rozhodnutí Komise (EU) 2021/914, začleněné do samoobslužně uzavírané DPA odkazem. Samoobslužně uzavíraná DPA je strukturována v pojmech Modulu 2 (Controller-to-Processor) a výslovně nepojmenovává Modul 3 (Processor-to-Processor), ačkoli vztah mezi Zpracovatelem (jako zpracovatelem vůči Správci) a Soniox (jako jeho Subzpracovatelem) věcně odpovídá Modulu 3; Zpracovatel tuto nesrovnalost eviduje a Správce ji bere na vědomí. EU-U.S. Data Privacy Framework není v samoobslužně uzavírané DPA Soniox zmíněn; předávání pro systémová/fakturační data mimo EU region se opírá výhradně o SCC. Rozhodné právo samoobslužně uzavírané DPA (odvozené z Terms of Service) je právo státu Kalifornie, USA, s výlučnou příslušností soudů San Francisco, Kalifornie — tato volba se týká výhradně vztahu Zpracovatel–Soniox, nikoli Smlouvy mezi Stranami (čl. 14 VOP, čl. 15.2 této DPA).

e. Uchovávání: bez uchovávání audia či textového přepisu ve výchozím nastavení („does not store audio or text by default unless explicitly configured"); jde o průběžné zpracování v paměti bez trvalého uložení po dobu přepisu. Samoobslužně uzavíraná DPA neuvádí výslovnou výjimku pro prevenci zneužití nebo bezpečnostní přezkum; Zpracovatel tuto skutečnost eviduje jako otevřenou a nezakládá na ní tvrzení o absolutním nulovém uchovávání. Zpracovatel konfiguruje Službu výhradně v režimu streamování v reálném čase bez zapnutí asynchronního/dávkového ukládání na straně Soniox.

f. Subzpracovatelé Soniox: AWS, Google Cloud Platform, Oracle Cloud Infrastructure a Cloudflare (infrastruktura); Stripe, Google Workspace a Vanta (provozní/operační). Lokalita je v seznamu Soniox uvedena souhrnně („United States, European Union, Japan, other AWS/GCP/OCI regions"; Cloudflare „Global") bez taxativního výčtu zemí; přesný rozsah fyzické trasy zpracování (zejména u Cloudflare edge sítě) nelze z dostupné dokumentace ověřit. Samoobslužně uzavíraná DPA neobsahuje mechanismus předběžné notifikace o změně subzpracovatele ani právo námitky; aktuální seznam je dostupný pouze v Soniox Console.

g. Trénink modelů: smluvně vyloučeno bez opt-in výjimky („Soniox does not use Customer Content to train, fine-tune, evaluate, benchmark, or improve Soniox models or services") napříč Terms of Service, Privacy Policy i samoobslužně uzavíranou DPA; přípustné je pouze zpracování obsahově prosté, agregované a de-identifikované provozní telemetrie.

h. Limitace odpovědnosti Soniox: vyšší z částky rovnající se poplatkům Zpracovatele za 12 měsíců, nebo 100 USD (Terms of Service čl. 29); bez uncapped výjimky pro porušení zabezpečení osobních údajů.

i. Notifikace bezpečnostního incidentu: samoobslužně uzavíraná DPA stanoví oznámení „bez zbytečného odkladu" bez číselné lhůty; viz čl. 10.3 této DPA.

j. Certifikace: SOC 2 Type II (výrok bez výhrad, období 21. ledna 2025 – 10. února 2026, rozsah výhradně Security TSC, auditor Prescient Assurance LLC) a ISO/IEC 27001:2022 (platnost do 22. února 2029, certifikátor Prescient Security LLC), obě zahrnující infrastrukturu AWS/GCP/OCI.

k. Zdravotnictví: Soniox nabízí samostatnou HIPAA compliance dokumentaci; vzhledem k vyloučení zdravotnictví ze Služby (čl. 4 VOP) není tato dokumentace pro Zpracovatele relevantní a nezakládá se na ní žádné tvrzení vůči Správci.

7.4.4 OpenAI Ireland Ltd. / OpenAI OpCo, LLC (Large Language Model)

a. Role: Large Language Model (model GPT-5.1) pro dialogovou orchestraci přes přístup k programovému rozhraní z VAPI BYOK konfigurace. OpenAI od nasazení Subzpracovatele Soniox (čl. 7.4.3) neprovádí Speech-to-Text ani nezpracovává audio nahrávku hovoru; vstupem do OpenAI je výhradně textový přepis (transkript) pořízený Subzpracovatelem Soniox, obsahující osobní údaje Uživatelů (zejména jména a telefonní čísla sdělená v hovoru).

b. Smluvní strana: OpenAI Ireland Ltd. (EU contracting party); data importer v rámci SCC = OpenAI OpCo, LLC (USA).

c. Lokalita zpracování: USA (výchozí); EU region pro Pay-as-you-go tier není garantován bez Enterprise upgradu (viz čl. 3.6 písm. c) VOP).

d. Mechanismus předávání: Standard Contractual Clauses (moduly 2/3) s volbou anglického práva (Clause 17 Option 1), dozorový úřad ICO (Information Commissioner's Office, VB).

e. Dvojí role: OpenAI je zpracovatelem dle DPA v.010126, avšak v rámci prevence zneužití (Business TOS čl. 4.2 a čl. 11.3) si vyhrazuje samostatnou správcovskou roli pro označený obsah (Customer Content) (nyní: označený textový obsah transkriptu); tato role je předmětem přiznání vůči Správci.

f. Uchovávání: ve výchozím nastavení 30 dnů pro API logs (Chat Completions API — textový vstup/výstup transkriptu a odpovědi modelu; Audio API se od nasazení Soniox nevyužívá); Zero Data Retention (ZDR) Addendum není sjednán (vyžaduje Enterprise upgrade, který Zpracovatel nezvolil). Správce tuto skutečnost bere na vědomí (čl. 2.10 VOP).

g. Subzpracovatel TaskUs, LLC (Filipíny): content moderation označeného textového obsahu; předávání na základě SCC modul 3. Filipíny nejsou zemí s adekvátní úrovní ochrany dle čl. 45 GDPR ani členem DPF. Správce tuto skutečnost bere na vědomí (čl. 2.10 VOP) a zavazuje se k informování Uživatelů.

h. Trénink modelů: výchozí vyloučení z trénování (opt-out) (Business TOS čl. 4.2 — „OpenAI will not use Customer Content to develop or improve the Services, unless Customer explicitly agrees to such use").

i. Zákaz sensitive data: OpenAI DPA Schedule 1.5 a OpenAI Business TOS čl. 5.4 výslovně zakazují zpracování sensitive personal data včetně Protected Health Information bez separátního ujednání; Správce se zavazuje (v souladu se zákazy užití dle čl. 4 VOP) takový obsah neposílat.

j. Zůstatková expozice: přechod Speech-to-Text funkce na Subzpracovatele Soniox (čl. 7.4.3) nemá vliv na povinnosti OpenAI popsané v tomto článku; textový transkript s osobními údaji Uživatelů nadále podléhá 30dennímu uchovávání OpenAI a americkému předávání bez sjednaného režimu nulového uchování dat.

7.4.5 ElevenLabs Inc. (Spojené státy) / Eleven Labs Poland sp. z o.o. (EEA controller pro Voice Data)

a. Role: Text-to-Speech (TTS); stock hlasy z ElevenLabs Voice Library na plánu Starter Zpracovatele, integrované v režimu BYOK (klíč programového rozhraní Zpracovatele spravovaný v prostředí Subzpracovatele VAPI); ElevenLabs je přímý Subzpracovatel Zpracovatele, nikoli subzpracovatel VAPI.

b. Klonování hlasu: Zpracovatel nepoužívá klonování hlasu (vlastní User Voice Models, custom voice training) ani jiné biometrické funkcionality; používá výlučně hlasy z Voice Library. Konkrétní použitý hlas je technicky „cloned" z Voice Library, avšak komerční použití stock hlasů se opírá o obecné podmínky služby (ToS) a Acceptable Use Policy ElevenLabs (Voice Library Agreement neobsahuje samostatnou per-voice komerční licenci) a souhlas s autorem hlasu řeší ElevenLabs. Pro Uživatele jde o syntetickou řeč, nikoli biometrický údaj.

c. Lokalita zpracování: USA + Nizozemsko + Singapur (úložiště); EEA controller pro Voice Data v rozsahu, v jakém vznikne, je Eleven Labs Poland sp. z o.o.

d. Mechanismus předávání: EU-U.S. Data Privacy Framework (pouze pro entity Eleven Labs Inc. v USA), SCC 2021/914 (DPA § 11.1 a § 11.2 — irské právo + Courts of Ireland), UK Addendum.

e. OEM Terms / B2B2C: Zpracovatel se nachází v B2B2C konfiguraci (Making-Available výstupů Služby Uživatelům Správce). Zpřístupnění výstupů ElevenLabs třetím stranám (B2B2C Making-Available) není licencováno na plánu Starter ani Business a vyžadovalo by samostatný OEM/Enterprise Order Form. Toto zbytkové licenční riziko nese Zpracovatel; jeho případným dopadem je pozastavení či zrušení účtu Zpracovatele u ElevenLabs a ztráta předplaceného kreditu, nikoli sankce vůči Správci. Toto riziko nemá vliv na zpracování osobních údajů Uživatelů ani na povinnosti Zpracovatele dle tohoto DPA.

f. Trénink modelů: Zpracovatel má u Subzpracovatele ElevenLabs aktivován a udržuje vyloučení z trénování (opt-out) na datech zákazníka; ElevenLabs data zákazníka k trénování svých modelů nepoužívá.

g. Uchovávání Voice Data / biometrických údajů: až 3 roky (Privacy Policy § 6 a § 12); pro Zpracovatele bez praktického dopadu, jelikož klonování hlasu OUT.

h. Moderation team mimo Data Residency: ElevenLabs si vyhrazuje právo přistupovat k Customer Content z různých lokalit pro účely content moderation (DPA § 13.1.3); Správce bere na vědomí.

7.4.6 INTERNET CZ, a.s. (Forpsi) — hostingový Poddodavatel

a. Role: VPS hosting (VPS Optimal) + PostgreSQL databáze, samosprávně provozované Zpracovatelem.

b. Lokalita zpracování: Evropská unie (Privacy Policy uvádí „EU"; konkrétní DC pro VPS Optimal Zpracovateli nepotvrzeno; pro housing v rámci skupiny Forpsi je doloženo DC Ktiš v ČR).

c. DPA dle čl. 28 GDPR: Forpsi v rámci svých VOP a Privacy Policy neposkytuje samostatnou DPA dle čl. 28 GDPR; vystupuje jako samostatný správce ve vztahu k osobním údajům Zpracovatele jako svého zákazníka. Zpracovatel ho v rámci své smluvní dokumentace vůči Správci označuje jako Subzpracovatele a deklaruje vůči Správci technická opatření, která Forpsi de facto poskytuje (LUKS, síťová izolace, smluvní mlčenlivost dle čl. XVIII.1 VOP Forpsi).

d. Subprocessor list Forpsi: Privacy Policy uvádí pouze obecnou zmínku o „skupině Aruba S.p.A." a externích poskytovatelích sítí; konkrétní list není veřejně dostupný.

e. Lhůta výmazu po ukončení: VOP Forpsi pro VPS Optimal neuvádí konkrétní lhůtu; pro DNS hosting 30 dní (DNS čl. III.2). Zpracovatel po ukončení Smlouvy provede vlastní výmaz dat ze své aplikační vrstvy.

f. Notifikace bezpečnostního incidentu: Forpsi v parsed dokumentech neuvádí lhůtu, kanál ani rozsah informací pro notifikaci. Zpracovatel se opírá o vlastní monitoring a v případě incidentu plní notifikační povinnost dle čl. 10 této DPA.

g. Cap odpovědnosti Forpsi: 30 000 Kč dle VOP Forpsi čl. XVI.2, vyloučení odpovědnosti za ztrátu dat dle čl. X.15 a X.17.

h. Backup: Forpsi pro VPS Optimal výslovně vylučuje odpovědnost za zálohování (VOP čl. XI.1; serverhosting čl. III.2–4); Zpracovatel zálohy nad rámec výchozího provozního chování neprovozuje (čl. 2.10 VOP).

i. Mlčenlivost a analýza dat: Forpsi je dle svých VOP (čl. X.4) oprávněna analyzovat data hostingové služby i bez souhlasu zákazníka pro účely zajištění řádného poskytování služby; mlčenlivost zaměstnanců Forpsi dle čl. XVIII.1 zůstává zachována.

7.4.7 Google LLC — DUÁLNÍ ROLE Subzpracovatele

Google LLC vystupuje ve Službě v dvou samostatných rolích:

(a) Google Calendar API (OAuth integrace pro kalendářové funkce):

  • Účel: čtení volných a obsazených termínů (dotazy na dostupnost na primary kalendář Klienta) a zápis schůzek;

  • OAuth scope: https://www.googleapis.com/auth/calendar (úplné čtení i zápis — citlivý rozsah oprávnění) + openid + email;

  • Status v závislosti na typu účtu Klienta:

  • Workspace klient (placené firemní předplatné Google): Google vystupuje jako přímý Subzpracovatel Klienta dle samostatné Google Cloud DPA uzavřené mezi Klientem a Google; Zpracovatel není smluvní stranou tohoto vztahu a Google nepředstavuje Subzpracovatele Zpracovatele. Zpracovatel přistupuje ke Google Calendar API pouze přes OAuth delegaci Klienta jako jeho technický agent. Aplikuje se Google Cloud DPA + SCC moduly 2/3 + EU-U.S. Data Privacy Framework mezi Klientem a Google;

  • Gmail klient (osobní bezplatný účet): Google vystupuje jako samostatný správce vůči Uživatelům i vůči Klientovi; Klient nese odpovědnost za informování Uživatelů a zajištění právního titulu jejich souhlasu ve smyslu čl. 13/14 GDPR;

  • Typ účtu Správce deklaruje v aplikaci při propojení kalendáře (čl. 13a.1 VOP); změnu typu provádí novou deklarací v aplikaci;

  • Uložení tokenů: Zpracovatel ukládá OAuth tokeny v šifrované podobě (Fernet algoritmus AES-128-CBC + HMAC-SHA256); refresh token Google strukturálně nerotuje, obnovuje se pouze access token;

  • Revokace: při odpojení integrace Klientem Zpracovatel okamžitě a nevratně smaže tokeny a metadata ze své databáze; revokace tokenu u Google je realizována s vynaložením přiměřeného úsilí. Pokud revokace u Google selže (např. token expirován), Zpracovatel záznam v DB smaže a selhání zaznamená do protokolu; token může u Google formálně přežít až do své technické expirace (Správce tuto skutečnost bere na vědomí);

  • Asistent ↔ kalendář mapování: přiřazení asistenta ke kalendáři se ověřuje z identifikátoru asistenta v datech od VAPI a je chráněno ověřením odolným proti podvržení; jeho bezpečnost závisí na utajení tajného klíče přijímacího rozhraní (webhook secret) (čl. 2.10 VOP);

  • Uchovávání dat u Google po ukončení Smlouvy: až 30 dnů obnovy + 180 dnů na výmaz = celkem až 210 dnů (Google Cloud DPA § 6.1 a § 6.2); šifrované zálohy Google mohou uchovávat data až 6 měsíců po smazání Google účtu Klientem.

(b) Google Gemini 2.0 Flash (Czech) — záložní Speech-to-Text:

  • Účel: záložní transkripce v okamžiku nedostupnosti primárního Subzpracovatele rozpoznávání řeči, nyní Soniox Inc. (čl. 7.4.3, dříve OpenAI gpt-4o-transcribe); aktivace je řízena na úrovni Subzpracovatele VAPI Inc.;

  • Lokalita zpracování: USA;

  • Mechanismus předávání: SCC, případně DPF (rozsah dle Google API ToS);

  • Trénink modelů: pro Google Gemini API není sjednán ekvivalentní písemný opt-out, jaký Zpracovatel garantuje u Soniox a OpenAI BYOK; Správce tuto skutečnost bere na vědomí (čl. 2.10 VOP);

  • Otevřená otázka fallback architektury: v návaznosti na nasazení Soniox jako primárního STT Zpracovatel interně přehodnocuje, zda zůstane záložním prvkem výhradně Google Gemini 2.0 Flash, zda se jako sekundární záloha zapojí i dosavadní OpenAI STT, nebo zda Soniox nabídne vlastní interní fallback. Do rozhodnutí platí popsaná konfigurace (Google Gemini 2.0 Flash jako jediná záloha) beze změny;

  • Změna fallback Subzpracovatele: jakákoli budoucí změna výchozího záložního Subzpracovatele rozpoznávání řeči (např. nahrazení Google Gemini jiným Subzpracovatelem dostupným v VAPI orchestrační vrstvě, nebo přidání dalšího záložního Subzpracovatele) je pokryta standardní subprocessor change notification klauzulí dle čl. 7.1 této DPA.

7.4.8 Microsoft — DVOJÍ ROLE Subzpracovatele / samostatného správce

a) Firemní účty (Microsoft 365 work/school) — Microsoft jako subzpracovatel: smluvní entita Microsoft Ireland Operations Limited (Dublin); standardní smluvní doložky dle prováděcího rozhodnutí Komise (EU) 2021/914 (moduly 2 a 3), u případných přenosů z Velké Británie UK IDTA; EU Data Boundary (s výjimkou pro autentizační údaje Entra ID); doba uchování po ukončení zpracování 180 dní; závazek nepoužívat data zákazníka k trénování generativních modelů; lhůta pro oznámení změny subzpracovatele 6 měsíců (data zákazníka) / 30 dní (ostatní osobní údaje), kterou Zpracovatel přeposílá Správci do 5 / 3 dnů. Microsoft i u firemních účtů zpracovává omezený rozsah provozních údajů (fakturace, správa účtu, interní a finanční výkaznictví) jako samostatný správce s výslovnou minimalizací a bez profilování a reklamy; tato role je oddělena od role subzpracovatele pro data zákazníka.

b) Osobní účty (Outlook.com) — Microsoft jako samostatný správce: na základě Microsoft Services Agreement; dostupnost údajů o volných a obsazených termínech je zajištěna metodou calendarView (čl. 13a.3 VOP), bez EU Data Boundary, pouze s Data Privacy Framework; rozhodným právem vztahu je irské právo.

Odvolání přístupového oprávnění je činěno s vynaložením přiměřeného úsilí; selhání jsou zaznamenávána. Obnovovací token je při každém použití nahrazen novým, přičemž Microsoft předchozí token neodvolává; Zpracovatel předchozí token bezpečně odstraní. Zpracovatel neodpovídá za případnou perzistenci tokenu na straně Microsoftu do konce jeho platnosti.

7.5 Právo Správce na seznam Subzpracovatelů

Aktuální seznam Subzpracovatelů je k dispozici v Příloze č. 1 této DPA. Zpracovatel ji aktualizuje při každé změně a oznámí změnu Správci dle čl. 7.1.

7.6 Telekomunikační operátoři (lokální carriers)

Lokální telekomunikační operátoři, kteří zajišťují technickou konektivitu příchozího hovoru až k Subzpracovateli Twilio Inc., nejsou Subzpracovateli ve smyslu Twilio DPA (Twilio DPA § 1 a Subprocessor List); ve vztahu k provozním a lokalizačním údajům (CDR) vystupují jako nezávislí správci. Tuto skutečnost Správce komunikuje Uživatelům dle čl. 14 GDPR.

8. Mezinárodní předávání

8.1 Mechanismus předávání

Správce bere na vědomí, že poskytování Služby vyžaduje předání osobních údajů do třetích zemí, zejména do USA, případně do Spojeného království, Filipín, Singapuru, Indie, Mexika, Izraele a dalších zemí v rámci řetězce Subzpracovatelů. Předání je zajištěno na základě:

a. Standardních smluvních doložek dle prováděcího rozhodnutí Komise (EU) 2021/914, moduly 2 (Controller-to-Processor) a 3 (Processor-to-Processor / Processor-to-Sub-processor) — pro každé relevantní předávání mezi Zpracovatelem a Subzpracovatelem, resp. mezi Subzpracovatelem a jeho dalšími subzpracovateli;

b. EU-U.S. Data Privacy Framework u Subzpracovatelů, kteří jsou držiteli platné certifikace (Twilio Inc., OpenAI OpCo LLC, ElevenLabs Inc. — pro US entitu, Google LLC, VAPI Inc.);

c. UK Addendum pro předávání osobních údajů subjektů ze Spojeného království;

d. Twilio BCR (Binding Corporate Rules) jako sekundární mechanismus pro řetězec Twilio (Twilio DPA Schedule 3 § 2.1 kaskádový režim DPF → BCR → SCC);

e. Doplňujících technických a organizačních opatření odpovídajících doporučením Evropského sboru pro ochranu osobních údajů (EDPB Recommendations 01/2020).

8.2 Data Privacy Framework a záložní mechanismus

Přenos do třetích zemí (USA) se v relevantních případech opírá o EU-U.S. Data Privacy Framework (rozhodnutí Komise (EU) 2023/1795 o odpovídající úrovni ochrany). V případě zneplatnění EU-U.S. Data Privacy Framework rozhodnutím Soudního dvora Evropské unie se předávání automaticky opírá výhradně o Standard Contractual Clauses dle čl. 8.1 písm. a) bez nutnosti uzavření dodatku k této DPA. Zpracovatel zveřejní aktualizaci subprocessor dokumentace na webové stránce a notifikuje Správce dle čl. 7.1.

8.3 Posouzení dopadu předávání (TIA)

Zpracovatel u relevantních předávání provádí (nebo přebírá od Subzpracovatelů) posouzení dopadu předávání (TIA). TIA Subzpracovatelů jsou Správci na vyžádání zpřístupněny prostřednictvím Trust Center / Trust Portal příslušných Subzpracovatelů (zpravidla po uzavření NDA).

8.4 Předávání mimo zemi s adekvátní úrovní ochrany

Pro transfery do zemí bez adekvátní úrovně ochrany (zejména Filipíny — TaskUs LLC pro OpenAI content moderation; Indie, Mexiko, Izrael — sub-poskytovatelé Google) se aplikuje SCC modul 3 (další předávání) dle dokumentace Subzpracovatelů. Správce tuto skutečnost bere na vědomí (čl. 3.6 písm. f) VOP; výslovné potvrzení dle čl. 2.10 VOP) a zavazuje se k informování Uživatelů.

8.5 Rozhodné právo SCC

Strany ve smyslu Clause 17 SCC volí rozhodné právo Irska pro SCC mezi Správcem a Zpracovatelem; spory budou řešeny před soudy Irska (Clause 18(b)) — toto ustanovení se vztahuje výhradně na SCC framework. Hlavní smluvní vztah mezi Stranami se řídí českým právem (čl. 14 VOP).

8.6 Microsoft — předávání do třetích zemí

U firemních účtů se předání opírá o EU Data Boundary a standardní smluvní doložky dle prováděcího rozhodnutí Komise (EU) 2021/914 (modul 3 pro další předání subzpracovatelům); u osobních účtů o EU-US Data Privacy Framework (rozhodnutí Komise (EU) 2023/1795, jehož platnost potvrdil Tribunál ve věci T-553/23). Seznam subzpracovatelů Microsoftu zahrnuje subjekty v zemích bez rozhodnutí o odpovídající ochraně; tyto přenosy se opírají o standardní smluvní doložky (modul 3).

9. Práva subjektů údajů — součinnost Zpracovatele

9.1 Zpracovatel je Správci nápomocen vhodnými technickými a organizačními opatřeními, aby Správce mohl plnit svou povinnost reagovat na žádosti subjektů údajů uplatňujících práva podle čl. 15 až 22 GDPR (právo na přístup, opravu, výmaz, omezení zpracování, přenositelnost, námitku, právo nepodléhat automatizovanému rozhodování).

9.2 Pokud Zpracovatel obdrží žádost přímo od subjektu údajů, bez zbytečného odkladu předá žádost Správci a sám na ni nereaguje, ledaže by tak byl povinen na základě právního předpisu.

9.3 Zpracovatel poskytuje Správci součinnost zejména:

a. vyhledáním záznamů konkrétního Uživatele v rámci své aplikační databáze podle telefonního čísla nebo identifikátoru hovoru;

b. exportem dat Uživatele v běžně užívaném strukturovaném formátu (JSON);

c. výmazem dat Uživatele ze své aplikační databáze a žádostí o výmaz u příslušných Subzpracovatelů v rozsahu jejich smluvních povinností.

9.4 Správce bere na vědomí, že výmaz dat napříč Subzpracovateli má praktická omezení plynoucí z architektury Služby:

a. nahrávky a transkripty na úrovni VAPI Inc. jsou předmětem uchovávání dle čl. 7.4.2;

b. audio zpracovávané Subzpracovatelem Soniox není ve výchozím nastavení uchováváno (čl. 7.4.3 písm. e), s výhradou otevřené otázky výjimky pro prevenci zneužití;

c. neredigovaný textový transkript na úrovni OpenAI je předmětem 30denního uchovávání (čl. 7.4.4);

d. metadata na úrovni Twilio Inc. mohou být uchována po dobu zákonné povinnosti (Subscriber Records, CDR);

e. lokální telekomunikační operátoři jsou nezávislými správci a Zpracovatel na ně nemá smluvní páku.

9.5 Plnění žádosti subjektu údajů je Zpracovatel povinen realizovat přiměřeně rozumné technické možnosti a v rozsahu, v jakém má technický přístup k datům Uživatele. V rozsahu úkonů, které vyžadují nadstandardní úsilí nad rámec běžné provozní agendy, je Zpracovatel oprávněn účtovat Správci přiměřenou náhradu nákladů.

10. Notifikace porušení zabezpečení osobních údajů (breach notification)

10.1 Zpracovatel oznámí Správci porušení zabezpečení osobních údajů (Security Incident) bez zbytečného odkladu, nejpozději však do 48 hodin od okamžiku, kdy se o porušení prokazatelně dozvěděl, ať již vlastním zjištěním, nebo na základě notifikace Subzpracovatele.

10.2 Oznámení obsahuje informace v rozsahu nezbytném pro splnění povinnosti Správce dle čl. 33 odst. 3 GDPR vůči dozorovému úřadu, zejména:

a. popis povahy porušení;

b. kategorie a přibližný počet dotčených subjektů údajů a záznamů;

c. pravděpodobné následky porušení;

d. opatření přijatá nebo navrhovaná k řešení porušení a ke zmírnění dopadů;

e. kontaktní místo pro další informace.

Pokud Zpracovatel získá uvedené informace postupně, předává je Správci v navazujících oznámeních.

10.3 Závislost na Subzpracovatelích.

a) Strany berou na vědomí, že schopnost Zpracovatele dodržet lhůtu dle čl. 10.1 závisí na rychlosti notifikace ze strany Subzpracovatelů, kteří se ve svých smluvních dokumentech zavazují zpravidla pouze k notifikaci „without undue delay" bez konkrétní hodinové lhůty (např. Twilio DPA § 10.3(a), Soniox samoobslužně uzavíraná DPA (bez číselné lhůty), OpenAI DPA § 2.7, Google Cloud DPA § 7.2.1, ElevenLabs DPA § 8.1, VAPI SafeBase Schedule 2 (72 hodin pevný strop od potvrzení incidentu), Microsoft DPA „Security Incident Notification" — „promptly and without undue delay" bez numerické hodinové lhůty; lhůta 72 hodin je výhradně povinností správce vůči dozorovému úřadu dle čl. 33 GDPR, nikoli závazkem Microsoftu, Forpsi VOP bez klauzule).

b) Ve vztahu k údajům zpracovávaným v prostředí Microsoftu: Microsoft oznamuje incident „bez zbytečného odkladu" bez pevné číselné lhůty; Zpracovatel oznámí porušení Správci do 48 hodin od okamžiku, kdy se o něm s přiměřenou jistotou dozví, bez ohledu na zdroj zjištění (čl. 13a.6 VOP).

c) Správce se zavazuje neprodleně, nejpozději do 12 hodin od obdržení, přeposlat Zpracovateli oznámení o incidentu obdržené od Microsoftu.

d) Zpracovatel není odpovědný za prodlení v notifikaci způsobené prodlením Subzpracovatele, pokud jednal v dobré víře a předal informaci Správci bez zbytečného odkladu po jejím obdržení.

10.4 Notifikace se zasílá na e-mailovou adresu Správce uvedenou v zákaznickém účtu (čl. 16.3 VOP).

10.5 Zpracovatel udržuje vlastní operační monitoring (sledování incident pages a security oznámení Subzpracovatelů) a v rozumné míře jednou za období verifikuje, že notifikační kanály jsou funkční.

11. DPIA a předchozí konzultace — součinnost

11.1 Zpracovatel je Správci nápomocen při posouzení vlivu zpracování na ochranu osobních údajů (DPIA) podle čl. 35 GDPR, je-li takové posouzení vyžadováno.

11.2 Zpracovatel poskytne Správci informace nezbytné k provedení DPIA, zejména:

a. popis povahy, rozsahu, kontextu a účelů zpracování realizovaného Zpracovatelem a Subzpracovateli;

b. popis technických a organizačních opatření přijatých k zabezpečení zpracování (čl. 6);

c. dostupné informace o transferech do třetích zemí (čl. 8);

d. dostupné informace o rizicích plynoucích ze zpracování AI systémem;

e. vzorovou strukturu DPIA pro AI hlasový asistent v rámci sjednaného use-case (rezervace), kterou Správce upraví pro svoji konkrétní situaci.

11.3 Zpracovatel je Správci dále nápomocen při předchozí konzultaci s dozorovým úřadem (čl. 36 GDPR), pokud je vyžadována.

11.4 Pokud bude Služba dle AI Act klasifikována jako vysoce rizikový systém umělé inteligence, Zpracovatel poskytne Správci součinnost při zpracování posouzení vlivu na základní práva (FRIA) dle čl. 27 AI Act.

12. Audit

12.1 Zpracovatel doloží plnění povinností dle této DPA primárně předložením:

a. platných certifikátů a auditních zpráv Subzpracovatelů (zejména SOC 2 Type II, ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018);

b. vyplněním standardizovaných bezpečnostních dotazníků;

c. vlastní technické a organizační dokumentace odpovídající čl. 6 této DPA.

12.2 Správce je oprávněn provést kontrolu na místě (on-site audit) na úrovni Zpracovatele:

a. nejvýše jednou za kalendářní rok;

b. s předstihem nejméně 30 dnů předem;

c. na vlastní náklady (s výjimkou auditu, který odhalí materiální porušení této DPA Zpracovatelem);

d. v běžné pracovní době Zpracovatele;

e. po uzavření samostatné dohody o důvěrnosti (NDA).

12.3 Mimořádný audit nad rámec čl. 12.2 je možný po potvrzeném bezpečnostním incidentu dotýkajícím se osobních údajů Správce.

12.4 Správce souhlasí s tím, že kontrola Subzpracovatelů je realizována prostřednictvím:

a. certifikací a auditních zpráv Subzpracovatelů, které jim Zpracovatel zpřístupní (zpravidla pod NDA);

b. veřejně dostupných Trust Center / Compliance Resource Center informací;

c. nikoliv prostřednictvím fyzických auditů Správcem na úrovni Subzpracovatele (Twilio DPA § 11.2(d)(e), OpenAI DPA, Google Cloud DPA § 7.5).

12.5 Vůči Zpracovateli může být ze strany Subzpracovatelů (zejména ElevenLabs OEM Terms § 3.C) uplatněno právo na audit, a to maximálně jednou ročně s předstihem 10 pracovních dnů a po dobu trvání smlouvy a 3 roky po jejím skončení. Správce poskytne Zpracovateli součinnost při zajištění takového auditu v rozsahu, který se může dotýkat osobních údajů Uživatelů Správce.

13. Výmaz nebo vrácení dat po ukončení

13.1 Po ukončení Smlouvy Zpracovatel na pokyn Správce osobní údaje Uživatelů Správce vymaže nebo vrátí Správci ve formátu dle čl. 9.3 písm. b). Pokyn Správce učiní nejpozději ve lhůtě 30 dnů po skončení Smlouvy.

13.2 Lhůta pro export dat na vyžádání Správce: 30 dnů od ukončení Smlouvy (čl. 9.4 VOP).

13.3 Po uplynutí 30 dnů (nebo po předchozím výmazu na pokyn Správce) Zpracovatel data Správce ze svých aktivních systémů vymaže a vyzve Subzpracovatele k výmazu v rozsahu jejich smluvních povinností.

13.4 Reálné lhůty výmazu napříč Subzpracovateli, které Správce bere na vědomí:

a) Twilio: 30 dnů na export a 60 dnů uchování záloh, celkem až 90 dnů;

b) OpenAI: 30 dnů od ukončení, s výjimkami pro povinné uchování pro účely právního řízení a detekce zneužití;

c) Google Calendar: až 30 dnů obnovy a 180 dnů na výmaz, celkem až 210 dnů (Google Cloud DPA § 6.1 a § 6.2); šifrované zálohy mohou uchovávat data až 6 měsíců po ukončení Google účtu;

d) ElevenLabs (plán Self-Serve): bez smluvní povinnosti výmazu; Zpracovatel provádí průběžné mazání přes programové rozhraní;

e) VAPI: 14 dnů (hovory v režimu Pay-as-you-go) / 30 dnů (chaty); systémové protokoly zůstávají na infrastruktuře VAPI;

f) Forpsi: bez konkrétní smluvní lhůty pro VPS; Zpracovatel po ukončení požaduje výmaz;

g) OAuth tokeny Google i Microsoft: revokace je prováděna s vynaložením přiměřeného úsilí; token může u poskytovatele formálně přežít až do své technické expirace;

h) Microsoft 365 (pracovní/školní účet): až 180 dnů (90 dnů účet s omezenou funkčností pro extrakci a 90 dnů na výmaz);

i) Microsoft (osobní účet Outlook.com): data spravuje Microsoft jako samostatný správce dle Microsoft Privacy Statement; po 2 letech neaktivity účtu Microsoft účet uzavře a data smaže.

13.5 Zpracovatel může část osobních údajů uchovávat po skončení Smlouvy, vyžaduje-li to právo Evropské unie nebo členského státu (zejména § 88a ZEK, daňové předpisy, zákon č. 563/1991 Sb., o účetnictví). V takovém případě Zpracovatel ohraničí přístup k těmto údajům a používá je výhradně k účelu, pro který je zákon umožňuje uchovávat.

13.6 Na písemnou žádost Správce doručenou nejpozději do 60 dnů po skončení Smlouvy vystaví Zpracovatel potvrzení o výmazu dat ze svých systémů.

14. Odpovědnost a sankce

14.1 Smluvní odpovědnost Stran z této DPA je omezena dle čl. 6 VOP. Limitace odpovědnosti se neuplatní na výjimky dle čl. 6.3 VOP (úmysl, hrubá nedbalost, podvod, porušení práv duševního vlastnictví, porušení DPA, porušení mlčenlivosti).

14.2 Tím nejsou dotčeny nároky subjektů údajů vůči správci a zpracovateli plynoucí přímo z čl. 82 GDPR. Zpracovatel a Správce navzájem odpovídají za škodu způsobenou subjektu údajů porušením povinností z této DPA v rozsahu stanoveném čl. 82 GDPR.

14.3 Správce (Klient) odškodňuje Zpracovatele v plném rozsahu dle čl. 10 VOP (odškodnění) za nároky třetích osob plynoucí z porušení svých povinností správce, zejména povinnosti informování Uživatelů a získání právního titulu zpracování.

15. Závěrečná ustanovení

15.1 Vztah k VOP a ke Smlouvě. Tato DPA je nedílnou součástí Smlouvy a VOP. V případě rozporu mezi DPA a jinou částí smluvní dokumentace má v otázkách ochrany osobních údajů přednost tato DPA.

15.2 Rozhodné právo a sudiště. Tato DPA se řídí českým právním řádem; pro spory je místně příslušný obecný soud Zpracovatele dle čl. 14 VOP. Pro Standard Contractual Clauses platí volba rozhodného práva a fóra dle čl. 8.5.

15.3 Doba trvání. Tato DPA se uzavírá současně se Smlouvou (čl. 2a.2 VOP) a nabývá účinnosti současně s ní (čl. 2.5 VOP). Trvá po dobu trvání Smlouvy, prodlouženě o dobu nezbytnou pro splnění povinností dle čl. 13. Tato verze DPA je účinná od 20. července 2026 a nahrazuje verze předchozí; na Smlouvy uzavřené před tímto dnem se uplatní postupem dle čl. 15.4.

15.4 Změna DPA. Změna této DPA je možná dle pravidel čl. 8.4 VOP. Promítnutí změn ve smluvních podmínkách Subzpracovatelů (zejména změny SCC dle prováděcího rozhodnutí Komise (EU) 2021/914 nebo jeho nástupce) se považuje za změnu vynucenou právním předpisem.

15.5 Přílohy. Nedílnou součástí této DPA jsou:

  • Příloha č. 1 (DPA) — Seznam Subzpracovatelů (s lokalitou, rolí, transferním mechanismem)

  • Příloha č. 2 (DPA) — Technická a organizační opatření (TOM) — detaily TOM Zpracovatele a souhrn TOM Subzpracovatelů

  • Příloha č. 3 (DPA) — Popis zpracování dle čl. 28 odst. 3 GDPR (recapitulace čl. 2 této DPA + onboardingové údaje)

Příloha č. 1 (DPA) — Seznam Subzpracovatelů

SubzpracovatelRoleLokalita zpracováníMechanismus předáváníStatus
Twilio Inc. (US) / Twilio Ireland Limited (IE — EU contracting party)Telekomunikační konektivita, PSTN inbound, CZ čísla; odchozí transakční SMS (+420)USA (výchozí) / Ireland (pokud Regional Twilio); místní operátoři jako nezávislí správciEU SCC moduly 2/3 + Twilio BCR + DPF kaskádový režim (Twilio DPA Schedule 3 § 2.1)aktivní
VAPI Inc.Orchestrace hovorů, nahrávání, transkript, BYOK voláníUSA (AWS) — bez account-wide EU regionu na PAYGSCC moduly 2/3 + DPF + irské právo + TIA (přes SafeBase NDA)aktivní; DPA pouze pro Enterprise (vědomá akceptace per čl. 2.10 VOP)
Anthropic, PBC (USA) — sub-sub-procesor přes VAPI chainMožný sub-sub-procesor identifikovaný v PCI AOC declaration VAPI; konkrétní data flow v Pay-as-you-go režimu nelze ověřitUSASCC modul 3 (další předávání) + DPFaktivní; uveden z opatrnosti
Soniox Inc. (USA)Speech-to-Text (primární) přes VAPI konfiguraci; integrační režim BYOK vs. VAPI-managed nepotvrzen VAPI (uveden z opatrnosti)EU region (aktivace pro účet interně ověřena); systémová/fakturační data mimo volbu regionuSCC dle prováděcího rozhodnutí Komise (EU) 2021/914, samoobslužně uzavíraná DPA strukturována jako Modul 2 (nesrovnalost vůči věcnému Modulu 3 evidována); DPF nezmíněnaktivní; bez uchovávání audia/textu ve výchozím nastavení; nahrazuje STT funkci OpenAI
OpenAI Ireland Ltd. (EU contracting party) / OpenAI OpCo, LLC (US — data importer)Large Language Model (GPT-5.1) přes BYOK z VAPI; od nasazení Soniox pouze textový vstup (transkript), nikoli audioUSA (výchozí); EU region negarantován v Pay-as-you-goEU SCC moduly 2/3 (Clause 17 Option 1 — anglické právo) + DPFaktivní; 30d uchovávání neredigovaného textového transkriptu; režim nulového uchování dat nesjednán
TaskUs, LLC (Filipíny)Content moderation pro OpenAI označený obsah (textový transkript)FilipínySCC modul 3 (další předávání)sub-subprocessor OpenAI; vědomá akceptace per čl. 2.10 VOP
ElevenLabs Inc. (US) / Eleven Labs Poland sp. z o.o. (PL — EEA controller pro Voice Data)Text-to-Speech (Voice Library hlas, plán Starter / BYOK)USA + Nizozemsko + SingapurSCC 2021/914 + DPF (US entita) + UK Addendum; DPA § 11.2 — irské právoaktivní; klonování hlasu OUT
INTERNET CZ, a.s. (Forpsi)VPS hosting (VPS Optimal) + PostgreSQL DBEU (Privacy Policy „EU"; konkrétní DC pro VPS Optimal neuvedeno)EU/EHPaktivní; bez samostatné DPA dle čl. 28 GDPR (vědomá akceptace)
Google LLC — DUÁLNÍ ROLE: (a) Google Calendar API (OAuth) + (b) Google Gemini 2.0 Flash (Czech) jako záložní STT(a) Kalendářová integrace (dotazy na dostupnost + zápis); (b) záložní transkripce při výpadku primárního STT (Soniox, dříve OpenAI)USA + sub-poskytovatelé v Indii, Filipínách, Mexiku, Izraeli, Srí Lance (aktuální seznam: Google Cloud Sub-processors page — https://cloud.google.com/terms/subprocessors; SCC modul 3 pro země bez adekvátnosti)(a) Workspace: Google Cloud DPA + SCC moduly 2/3 + DPF; Gmail: Privacy Policy + DPF (samostatný správce); (b) SCC + DPF dle Google API ToS; SCC modul 3 pro sub-poskytovatele v zemích bez adekvátnostiaktivní; záložní STT architektura po nasazení Soniox interně přehodnocována (viz čl. 7.4.7); může se měnit dle dostupnosti VAPI (operační change per čl. 7.1)
Microsoft (Microsoft Ireland Operations Limited — EU contracting; Microsoft Corporation) — DVOJÍ STATUS dle typu účtuKalendářová integrace Microsoft 365 / Outlook.com (dostupnost volno/obsazeno + zápis); 2. kalendářový provider, parita s GoogleEU/EHP dle Microsoft EU Data Boundary (Varianta A work/school); globálně (Varianta B consumer); subprocesoři Microsoftu mj. USA, Indie, Izrael, Kypr, ČínaVarianta A (work/school): Microsoft DPA (čl. 28) + 2021 SCC moduly 2/3 + UK IDTA + EU Data Boundary + DPF; Microsoft = subzpracovatel. Varianta B (Outlook.com consumer): Microsoft Services Agreement + Privacy Statement + DPF; Microsoft = samostatný správce (bez DPA/EUDB)aktivní; viz čl. 7.4.8; subprocessor notice Microsoftu 6 měsíců / 30 dnů (AI), přeposílání Správci 5 / 3 prac. dny

Standardní subprocessor change notification klauzule: 10 dnů předem (čl. 7.1 této DPA); právo námitky 10 dnů (čl. 7.2).

Veřejně dostupná dokumentace ochrany osobních údajů Subzpracovatelů nemusí odrážet aktuální stav jejich zpracování; Správce proto plní transparenční povinnost vůči Uživatelům dle čl. 13 a 14 nařízení (EU) 2016/679 prostřednictvím vlastního informačního dokumentu, nikoli odkazem na dokumentaci Subzpracovatele.

Příloha č. 2 (DPA) — Technická a organizační opatření (TOM)

A. TOM Zpracovatele

(Detail dle čl. 6 této DPA — výslovně přiznané neimplementace dle čl. 6.3.)

OblastOpatření
Šifrování přenosuTLS 1.3+ ve výchozím nastavení; TLS 1.2 záložní protokol pouze pro starší klienty
Šifrování úložiště (OS)LUKS (šifrování na úrovni bloků) na VPS Forpsi
Šifrování aplikační (selektivní)Fernet (AES-128-CBC + HMAC-SHA256) pro OAuth tokeny Google Calendar
Šifrování aplikační (transkripty, telefony, auditní protokol)OUT — vědomá akceptace dle čl. 6.3 písm. a)
Redakce (odstranění) osobních údajů před OpenAIOUT — vědomá akceptace dle čl. 6.3 písm. b)
Backup nad rámec provozní obnovyOUT — vědomá akceptace dle čl. 6.3 písm. c)
Row-Level Security (PostgreSQL)OUT — backlog; aplikační izolace přes UUID
KMS / HSM správa klíčůOUT — backlog (interní provozní spouštěč)
Autentizace SSHpouze klíčem, port 2242, fail2ban
Síťová izolaceVPS bez veřejně dostupných služeb mimo HTTPS + SSH
Zabezpečení přijímacích rozhraníHMAC SHA-256 + timing-safe validace
ProtokolováníAplikační záznamy operací
Onboarding asistentaVerifikace proti Základnímu nastavení AI asistenta
Konfigurace STT (Soniox)Výhradně streamování v reálném čase; asynchronní/dávkové ukládání na straně Subzpracovatele Soniox nezapnuto (čl. 7.4.3 písm. e)

B. TOM Subzpracovatelů (souhrn)

Detaily TOM Subzpracovatelů jsou předmětem jejich příslušných DPA / Trust Center dokumentace. Hlavní zdroje:

SubzpracovatelCertifikace / dokumentacePřístup pro Správce
Twilio Inc.SOC 2 Type II, ISO 27001/27017/27018, BCR; Twilio DPA Schedule 2NDA via Twilio account
Soniox Inc.SOC 2 Type II (výhradně Security TSC, bez výhrad, 21.1.2025–10.2.2026, auditor Prescient Assurance LLC); ISO/IEC 27001:2022 (platnost do 22.2.2029, certifikátor Prescient Security LLC)Soniox Console (trust portal)
OpenAIAnnex II TOM (DPA v.010126), SOC 2 Type II summaryTrust portal trust.openai.com
ElevenLabsSOC 2 Type II (DPA § 10.1)compliance.elevenlabs.io pod NDA
VAPI Inc.SOC 2 Type II, PCI DSS v4.0.1, HIPAA compliance (neveřejné)SafeBase pod NDA
Google LLCISO/IEC 27001, SOC 2, SOC 3Cloud Compliance Resource Center; SOC 3 veřejně
MicrosoftSOC 2 Type 2 (M365 Microservices, Deloitte, bez výhrad, kategorie Security/Availability/Processing Integrity/Confidentiality); ISO 27001/27017/27018/27701/42001; M365 Central Services SOC 2 pro Exchange Online + Graph (pre-launch vyžádání)Microsoft Service Trust Portal pod NDA + tenant login
ForpsiBez veřejně doložené certifikace (gap)n/a

Příloha č. 3 (DPA) — Popis zpracování dle čl. 28 odst. 3 GDPR

PoložkaObsah
Předmět zpracováníAI hlasový asistent pro příchozí hovory (rezervace + Znalostní databáze)
Doba zpracováníPo dobu trvání Smlouvy + dle čl. 13
Povaha zpracováníSběr, ukládání, analýza obsahu hovoru, syntéza odpovědi, kalendářová operace
Poskytovatel Speech-to-TextSoniox Inc. (primární, čl. 7.4.3); Google LLC — Gemini 2.0 Flash (záložní, čl. 7.4.7 písm. b)
Poskytovatel Large Language ModelOpenAI Ireland Ltd. / OpenAI OpCo, LLC — GPT-5.1 (čl. 7.4.4)
Účely zpracováníViz čl. 2.5 této DPA
Druh osobních údajůViz čl. 2.4 této DPA
Kategorie subjektů údajůViz čl. 2.3 této DPA
Povinnosti a práva SprávceDle čl. 4 GDPR + VOP + této DPA

Ceník

↑ Nahoru

Účinnost od 20. července 2026 · verze v1

Obsah

  • Ceník Služby (Příloha č. 3)
  • 1. Tarify (za jednoho Asistenta a Zúčtovací období)
  • 2. Variabilní složka (dle skutečného využití)
  • 3. Vyúčtování a způsob úhrady
  • 4. Změna tarifu a zrušení Asistenta
  • 5. Pilotní / demo provoz
  • 6. Jednorázové / zřizovací poplatky
  • 7. Účinnost a změny

Ceník Služby (Příloha č. 3)

Tento Ceník tvoří nedílnou součást Smlouvy (čl. 1.6 VOP) a vymezuje ceny Služby dle čl. 2a VOP. Je zveřejněn na https://fastlajna.cz/compliance#cenik (čl. 2a.1 a čl. 16.5 VOP).

Ceny, zahrnutý objem i variabilní složka se vztahují vždy k jednomu Asistentovi (jednomu Předplatnému, čl. 1.15 a 1.16 VOP); za každého dalšího Asistenta se hradí samostatně.

Poskytovatel není plátcem daně z přidané hodnoty; ceny jsou konečné a faktura se vystavuje bez daně z přidané hodnoty (čl. 2a.3 VOP).

1. Tarify (za jednoho Asistenta a Zúčtovací období)

TarifPevná měsíční složkaZahrnutoCena za účtovanou minutu nad limit
Starter990 Kč/měsíc100 účtovaných minut hovorů10 Kč / minuta
Standard3 490 Kč/měsíc300 účtovaných minut hovorů9 Kč / minuta
Pro5 990 Kč/měsíc600 účtovaných minut hovorů8 Kč / minuta
Pay-as-you-go0 Kč/měsícbez zahrnutých minut11 Kč / minuta

Každé Předplatné, včetně tarifu Pay-as-you-go, zahrnuje užívání jednoho českého telefonního čísla (+420) typu geografické nebo mobilní dle nabídky v aplikaci, přiděleného Asistentovi (čl. 2.6 a 2a.1 VOP), a to bez ohledu na výši pevné měsíční složky. Jiné země ani typy čísel nejsou podporovány.

U tarifu Pay-as-you-go se neúčtuje žádná pevná měsíční složka; hradí se pouze variabilní složka podle skutečného využití dle čl. 2. Při zřízení Asistenta v tarifu Pay-as-you-go se v platebním rozhraní PSP ověří a uloží Platební karta pro účely opakovaných plateb (čl. 2a.2 VOP).

2. Variabilní složka (dle skutečného využití)

Variabilní složku tvoří účtované minuty příchozích hovorů nad objem zahrnutý v tarifu, oceněné sazbou „cena za účtovanou minutu nad limit" příslušného tarifu dle čl. 1. U tarifu Pay-as-you-go, který nezahrnuje žádné minuty, jsou účtovanou minutou všechny účtované minuty příchozích hovorů.

Způsob výpočtu variabilní složky (čl. 2a.2 a 2a.2a VOP):

  • do spotřeby Zúčtovacího období vstupují hovory Asistenta zahájené v tomto období;

  • účtovaná délka každého jednotlivého hovoru se zaokrouhluje na celé minuty nahoru (každá započatá minuta hovoru = celá účtovaná minuta); teprve poté se účtované minuty jednotlivých hovorů sčítají. Příklad: tři hovory po 45 vteřinách = 3 účtované minuty; hovor 61 vteřin = 2 účtované minuty;

  • minuty nad rámec objemu zahrnutého v tarifu = max(0; součet účtovaných minut − zahrnuté minuty); u tarifu Pay-as-you-go je zahrnutý objem nulový, takže se účtují všechny účtované minuty;

  • variabilní složka = minuty nad rámec × cena za účtovanou minutu nad limit příslušného tarifu;

  • peněžní částka se zaokrouhluje na dvě desetinná místa (haléře) aritmeticky, se zaokrouhlením poloviční hodnoty nahoru (od 0,005 nahoru).

Doplňková služba SMS

Odesílání odchozích transakčních SMS (čl. 13b VOP) není v současnosti poskytováno. Do zprovoznění této doplňkové služby se odchozí transakční SMS neúčtují; cena za SMS a případné související jednorázové poplatky (zejména registrace odesílatele) budou stanoveny v tomto Ceníku při aktivaci služby (čl. 13b.11 VOP).

3. Vyúčtování a způsob úhrady

Pevná měsíční složka se strhává z Platební karty předem na počátku každého Zúčtovacího období Předplatného; první pevná složka se hradí při zřízení Asistenta v platebním rozhraní PSP (čl. 2.6 VOP). U tarifu Pay-as-you-go je první i následné pevné složky nulové a hradí se pouze variabilní složka. Variabilní složka za skončené Zúčtovací období se vyúčtuje jako samostatná položka na faktuře za bezprostředně následující Zúčtovací období; první faktura při zřízení variabilní složku neobsahuje. Obojí se hradí automaticky na základě Platebního mandátu dle čl. 2a.2 VOP prostřednictvím Poskytovatele platebních služeb (Stripe, čl. 1.11 VOP). Zúčtovací období počíná dnem zřízení Předplatného a nemusí se krýt s kalendářním měsícem; rozhodné jsou hranice fakturačního období uvedené na příslušné faktuře (čl. 1.17 VOP). O každém stržení obdrží Klient elektronickou fakturu (čl. 2a.3 VOP). Nelze-li užít úhradu kartou, uplatní se záložní fakturační režim se splatností 14 dnů (čl. 2a.6 VOP).

4. Změna tarifu a zrušení Asistenta

Změna tarifu nabývá účinnosti od počátku následujícího Zúčtovacího období, bez doplatku i bez poměrného kreditu za běžící období (čl. 2a.8 VOP). Při zrušení Asistenta se dosud nevyúčtovaná variabilní složka za běžící období doúčtuje samostatnou fakturou; pro výpočet se použije celý objem minut zahrnutý v tarifu bez poměrného krácení; již uhrazená pevná složka se nevrací (čl. 2a.9 VOP).

5. Pilotní / demo provoz

Pilotní nebo demo provoz se poskytuje pouze na základě individuálního písemného ujednání mezi Poskytovatelem a Klientem. Není-li pilotní provoz výslovně sjednán jako bezúplatný, je Služba zpoplatněna dle tohoto Ceníku od zřízení Asistenta.

6. Jednorázové / zřizovací poplatky

Zřízení Asistenta (onboarding) se neúčtuje; zřizovací poplatek činí 0 Kč. Případné jednorázové poplatky spojené s Doplňkovou službou SMS budou stanoveny dle čl. 2 při zprovoznění této služby.

7. Účinnost a změny

Účinnost od 20. července 2026. Změna Ceníku se řídí čl. 2a.5 a čl. 8.6 VOP (90denní předstih; 30denní při promítnutí změny cen Poddodavatelů; mimořádná změna při prokázané změně vstupních nákladů). Nesouhlasí-li Klient se změnou, může Smlouvu vypovědět bez sankce ve lhůtě dle uvedených ustanovení.

Ochrana osobních údajů

↑ Nahoru

Účinnost od 20. července 2026 · verze v1

Obsah

  • 1. Správce a kontakt
  • 2. Jaké údaje zpracováváme
  • 3. Účely a právní základy
  • 4. Příjemci a předávání
  • 5. Doba uložení
  • 6. Práva fyzických osob
  • 7. Povinnost poskytnout údaje
  • 8. Automatizované rozhodování
  • 9. Změny dokumentu

Informace o zpracování osobních údajů

Tento dokument vysvětluje, jak Fastlajna s.r.o. zpracovává osobní údaje návštěvníků webu, zájemců o službu a zákazníků v postavení správce osobních údajů.

1. Správce a kontakt

Správcem je Fastlajna s.r.o., se sídlem Školská 1736/12, Nové Město, 110 00 Praha 1, IČO 29543908, zapsaná v obchodním rejstříku vedeném u Městského soudu v Praze, spisová značka C 448213. Dotazy a žádosti lze zaslat na hello@fastlajna.cz.

2. Jaké údaje zpracováváme

Podle způsobu využití služby můžeme zpracovávat:

  • identifikační a kontaktní údaje, zejména jméno, příjmení, e-mail a telefon;

  • firemní a registrační údaje, zejména IČO, DIČ a adresu provozovny;

  • údaje zákaznického účtu, způsob přihlášení a identifikátory relací;

  • údaje o objednávkách, předplatném, fakturách a platební token poskytnutý společností Stripe; úplné údaje platební karty neukládáme;

  • obsah komunikace se zákaznickou podporou a obchodním týmem;

  • technické a bezpečnostní údaje, zejména IP adresu, čas požadavku, typ prohlížeče, identifikátor požadavku a bezpečnostní události;

  • volby uložené v prohlížeči popsané v části „Cookies a lokální úložiště“.

Údaje volajících zákazníků Klienta zpracováváme primárně jako zpracovatel podle DPA. Tato role a související podmínky jsou popsány samostatně ve Smlouvě o zpracování osobních údajů.

3. Účely a právní základy

Údaje zpracováváme pro:

  • odpověď na poptávku a kroky před uzavřením smlouvy;

  • vytvoření a správu účtu, poskytování služby, zákaznickou podporu a plnění smlouvy;

  • fakturaci, účetnictví a plnění dalších právních povinností;

  • zabezpečení služby, prevenci zneužití, ochranu právních nároků a provozní diagnostiku na základě našich oprávněných zájmů;

  • zasílání obchodních sdělení pouze tehdy, máme-li pro ně odpovídající právní základ a lze je jednoduše odmítnout.

Pokud je zpracování založeno na souhlasu, lze jej kdykoliv odvolat. Odvolání nemá vliv na zákonnost předchozího zpracování.

4. Příjemci a předávání

Údaje zpřístupňujeme pouze v rozsahu potřebném pro poskytování služby, zejména poskytovatelům infrastruktury, e-mailu, platebních služeb Stripe, autentizace a kalendářových integrací Google a dalším dodavatelům uvedeným v DPA. Údaje mohou být předány mimo Evropský hospodářský prostor za podmínek popsaných ve VOP a DPA, zejména na základě rozhodnutí o odpovídající ochraně nebo standardních smluvních doložek.

5. Doba uložení

Údaje uchováváme pouze po dobu potřebnou pro daný účel:

  • údaje z poptávky po dobu vyřízení obchodního vztahu a následně po dobu potřebnou k doložení komunikace a ochraně právních nároků;

  • údaje účtu a poskytování služby po dobu trvání smluvního vztahu a následně po dobu běhu příslušných promlčecích lhůt;

  • účetní a daňové doklady po dobu stanovenou právními předpisy;

  • autentizační relaci nejvýše 7 dní od posledního vydání refresh tokenu, není-li dříve odvolána;

  • technické a bezpečnostní záznamy po dobu přiměřenou jejich účelu a závažnosti zaznamenané události.

Konkrétní údaje mohou být uchovány déle, pokud je to nutné pro právní řízení, kontrolu orgánu veřejné moci nebo splnění právní povinnosti.

6. Práva fyzických osob

Za podmínek GDPR máte právo na přístup, opravu, výmaz, omezení zpracování, přenositelnost, námitku proti zpracování založenému na oprávněném zájmu a odvolání souhlasu. Máte také právo podat stížnost u Úřadu pro ochranu osobních údajů, Pplk. Sochora 27, 170 00 Praha 7, uoou.gov.cz.

Žádost zašlete na hello@fastlajna.cz. Před vyřízením můžeme přiměřeným způsobem ověřit totožnost žadatele.

7. Povinnost poskytnout údaje

Údaje označené jako povinné potřebujeme k vyřízení poptávky, uzavření smlouvy nebo poskytnutí příslušné funkce. Bez nich nemusíme být schopni požadavek vyřídit. Ostatní údaje jsou dobrovolné.

8. Automatizované rozhodování

Při správě návštěvníků, zájemců a zákaznických účtů neprovádíme automatizované individuální rozhodování s právními nebo obdobně významnými účinky.

9. Změny dokumentu

Aktuální verze je vždy dostupná na této stránce. Významné změny ovlivňující stávající zákazníky oznámíme přiměřeným způsobem.

Cookies

↑ Nahoru

Účinnost od 20. července 2026 · verze v1

Obsah

  • 1. Provozovatel
  • 2. Jaké technologie používáme
  • 3. Přehled používaných úložišť
  • 4. Souhlas a technicky nezbytné ukládání
  • 5. Zabezpečení přihlašovací cookie
  • 6. Externí služby
  • 7. Správa a odstranění
  • 8. Změny dokumentu

Informace o cookies a lokálním úložišti

Tento dokument popisuje technologie ukládající informace do zařízení návštěvníků webu a uživatelů aplikace FastLajna.

1. Provozovatel

Provozovatelem webu a aplikace je Fastlajna s.r.o., se sídlem Školská 1736/12, Nové Město, 110 00 Praha 1, IČO 29543908, zapsaná v obchodním rejstříku vedeném u Městského soudu v Praze, spisová značka C 448213. Kontakt: hello@fastlajna.cz.

2. Jaké technologie používáme

Používáme pouze technicky nezbytné nebo uživatelem výslovně vyžádané technologie. V současnosti nepoužíváme analytické, reklamní ani profilovací cookies a nenasazujeme nástroje pro sledování chování návštěvníků napříč weby.

Pravidla uvedená v tomto dokumentu se vztahují také na obdobné technologie, zejména localStorage a sessionStorage prohlížeče.

3. Přehled používaných úložišť

NázevTechnologieKde se používáÚčelDoba uložení
refresh_tokenHttpOnly cookieaplikace FastLajna po přihlášeníBezpečné udržení přihlášené relace a vydání krátkodobého přístupového tokenunejvýše 7 dní; při obnovení relace se hodnota rotuje
app_localelocalStorageaplikace FastLajnaZapamatování jazyka, který si uživatel zvolildo změny volby nebo odstranění dat prohlížeče
assistant_wizard_calendar_pendingsessionStorageprůvodce vytvořením asistentaNávrat do správného kroku po propojení Google Kalendáředo dokončení návratu nebo uzavření záložky
fastlajna_cookie_consentlocalStorageveřejný web a aplikaceUložení aktuální volby v tomto banneru, aby se banner nezobrazoval opakovanědo změny verze informací nebo odstranění dat prohlížeče

Krátkodobý přístupový token aplikace se uchovává pouze v operační paměti otevřené stránky a po jejím zavření se neuchovává v cookies ani v lokálním úložišti.

4. Souhlas a technicky nezbytné ukládání

Technicky nezbytné ukládání používáme bez souhlasu, protože je nutné pro zabezpečení a poskytnutí funkcí, které si uživatel výslovně vyžádal. Volba „Souhlasím“ nebo „Nesouhlasím“ v současném banneru nemění rozsah používaných technologií, protože volitelné cookies nyní nepoužíváme. Ukládá se pouze samotná volba.

Pokud později zavedeme analytické, marketingové nebo jiné volitelné technologie, nebudou aktivovány bez předchozího souhlasu. Změníme verzi tohoto dokumentu a vyžádáme si novou volbu.

5. Zabezpečení přihlašovací cookie

Cookie refresh_token není dostupná JavaScriptu (HttpOnly), v produkčním prostředí se přenáší pouze přes HTTPS (Secure) a používá omezení SameSite=Lax. Obsahuje náhodný relační identifikátor, nikoliv heslo. Server uchovává pouze jeho kryptografický otisk a při obnovení relace token rotuje.

6. Externí služby

Odkazy na sociální sítě jsou běžné odkazy a jejich poskytovatelé nemohou ukládat cookies prostřednictvím stránek FastLajna před kliknutím. Google OAuth, Google Kalendář a platební rozhraní Stripe se otevřou až po výslovné akci uživatele a mohou na vlastních doménách používat technologie podle svých zásad.

7. Správa a odstranění

Cookies a lokální úložiště lze odstranit v nastavení prohlížeče. Odstranění refresh_token uživatele odhlásí. Odstranění jazykové preference vrátí aplikaci k jazyku prohlížeče. Odstranění uložené volby způsobí, že se banner zobrazí znovu.

8. Změny dokumentu

Aktuální verze je vždy dostupná na této stránce. Při zavedení nového účelu, nové kategorie volitelných technologií nebo významné změně příjemců vyžádáme novou volbu uživatele.

Chcete si FastLajna vyzkoušet?

Začít nyní
FastLajna

AI telefonní asistent pro české malé firmy a provozovny.

Podmínky a dokumenty

  • Obchodní podmínky
  • DPA
  • Ceník
  • Ochrana osobních údajů
  • Cookies

Kontakt

  • hello@fastlajna.cz
  • +420 728 436 188

© 2026 Fastlajna s.r.o. · Školská 1736/12, Nové Město, 110 00 Praha 1 · IČO 29543908 · Spisová značka C 448213, Městský soud v Praze

Vaše soukromí

Používáme nezbytné technologie pro přihlášení, zabezpečení a nastavení jazyka. Volitelné cookies nyní nepoužíváme. Pokud se jejich účel změní, požádáme Vás o novou volbu.

Informace o cookies