FastLajna
cs en Přihlásit se

Dokumenty

  • Obchodní podmínky
  • DPA
  • Ceník
  • Ochrana osobních údajů
  • Cookies
Podmínky a dokumenty →

Obsah

  • 1. Definice
  • 2. Předmět zpracování
  • 3. Pokyny Správce
  • 4. Povinnosti Zpracovatele dle čl. 28 odst. 3 GDPR
  • 5. Mlčenlivost
  • 6. Bezpečnost zpracování (čl. 32 GDPR) — technická a organizační opatření
  • 7. Subzpracovatelé
  • 8. Mezinárodní předávání
  • 9. Práva subjektů údajů — součinnost Zpracovatele
  • 10. Notifikace porušení zabezpečení osobních údajů (breach notification)
  • 11. DPIA a předchozí konzultace — součinnost
  • 12. Audit
  • 13. Výmaz nebo vrácení dat po ukončení
  • 14. Odpovědnost a sankce
  • 15. Závěrečná ustanovení
  • Příloha č. 1 (DPA) — Seznam Subzpracovatelů
  • Příloha č. 2 (DPA) — Technická a organizační opatření (TOM)
  • Příloha č. 3 (DPA) — Popis zpracování dle čl. 28 odst. 3 GDPR

DPA

Účinnost od 20. července 2026 · verze v1

Smlouva o zpracování osobních údajů (DPA)

uzavřená podle čl. 28 nařízení Evropského parlamentu a Rady (EU) 2016/679 (GDPR) mezi:

Správcem: Klientem, tj. podnikatelem, který si v aplikaci Poskytovatele zřídil zákaznický účet, jehož identifikační údaje jsou vedeny v tomto zákaznickém účtu (čl. 2.5 VOP), a který akceptoval VOP a tuto DPA postupem dle čl. 2.9 a čl. 2.10 VOP (dále jen „Správce")

a

Zpracovatelem: společností Fastlajna s.r.o., se sídlem Školská 1736/12, Nové Město, 110 00 Praha 1, IČO 29543908, zapsanou v obchodním rejstříku vedeném u Městského soudu v Praze, spisová značka C 448213 (dále jen „Zpracovatel")

(Správce a Zpracovatel společně dále jen „Strany").

Tato Smlouva o zpracování osobních údajů (dále jen „DPA") je nedílnou součástí Všeobecných obchodních podmínek (dále jen „VOP") a celkové smluvní dokumentace mezi Stranami.

Verze účinná od 20. července 2026.

1. Definice

Pro účely této DPA se používají pojmy definované v čl. 4 GDPR (zejména správce, zpracovatel, osobní údaje, zpracování, subjekt údajů, další zpracovatel = subzpracovatel, dozorový úřad, porušení zabezpečení osobních údajů).

Pojmy „Služba", „Poskytovatel", „Klient", „Poddodavatel", „Uživatel", „Základní nastavení AI asistenta", „AI Act", „GDPR" a „ZEK" mají význam jako ve VOP.

Pojem „Subzpracovatel" odpovídá pojmu „další zpracovatel" dle čl. 28 odst. 2 a 4 GDPR; v této DPA se používá zaměnitelně s pojmem „Poddodavatel" zavedeným VOP.

2. Předmět zpracování

2.1 Povaha, účel a předmět zpracování

Zpracovatel zpracovává osobní údaje Uživatelů v rámci poskytování Služby, tj. AI hlasového asistenta zajišťujícího příjem příchozích telefonních hovorů, automatickou syntézu a rozpoznávání řeči, dialogovou orchestraci s jazykovým modelem, vyhledávání odpovědí ve znalostní bázi Správce a rezervace v jeho kalendáři, a to po dobu trvání Smlouvy.

2.2 Doba trvání zpracování

Po dobu trvání Smlouvy a následně po dobu nezbytnou k naplnění čl. 13 této DPA (návrat nebo výmaz osobních údajů).

2.3 Kategorie subjektů údajů

a. Uživatelé — fyzické osoby volající na telefonní číslo zpřístupněné Správci v rámci Služby (zejména spotřebitelé — zákazníci Správce);

b. kontaktní osoby Správce — zaměstnanci, statutární orgán, kontaktní osoby Správce (provozní administrace, fakturace).

2.4 Kategorie osobních údajů

Zpracovatel zpracovává následující kategorie osobních údajů Uživatelů:

a. identifikační údaje — jméno, příjmení (sdělené Uživatelem v hovoru), telefonní číslo volajícího, e-mailová adresa (sdělená Uživatelem);

b. obsah komunikace — audio nahrávka hovoru, transkript hovoru (vč. strukturovaného JSON s OÚ Uživatelů), strukturovaná konfigurace odpovědí;

c. provozní a lokalizační údaje — datum a čas hovoru, doba trvání, identifikátor hovoru (Twilio call SID, VAPI call ID), země volajícího, technické metadata (operátor, kodek);

d. údaje o rezervaci — datum, čas, místo, jméno rezervujícího (přechází do kalendáře Správce přes Google Calendar API);

e. logy a audit — záznamy o událostech v systému Zpracovatele (autentizační záznamy, OAuth tokeny v šifrované podobě).

Zpracování zvláštních kategorií osobních údajů dle čl. 9 GDPR se vylučuje v souladu se zakázanými užitími podle čl. 4 VOP a v souladu se zákazy Poddodavatelů (OpenAI DPA Schedule 1.5, ElevenLabs ElevenAgents Terms § 2.E). Pokud Uživatel takové údaje v hovoru spontánně sdělí, Zpracovatel ani Subzpracovatelé je samostatně nezpracovávají nad rámec běžného obsahu hovoru.

2.5 Účely zpracování

Účelem zpracování je výlučně poskytování Služby Správci v rozsahu sjednaném Smlouvou a VOP, zejména:

a. zajištění telekomunikační konektivity příchozího hovoru;

b. automatické rozpoznávání řeči (Speech-to-Text);

c. dialogová orchestrace s jazykovým modelem (LLM);

d. syntéza řeči (Text-to-Speech) pro odpovědi Uživateli;

e. nahrávání hovoru pro účely Správce v souladu s § 89 ZEK;

f. rezervace v kalendáři Správce;

g. vyhledávání odpovědí ve znalostní bázi Správce;

h. plnění právních povinností Zpracovatele a Subzpracovatelů (zejména povinností dle ZEK).

3. Pokyny Správce

3.1 Zpracovatel zpracovává osobní údaje výhradně na základě doložených pokynů Správce. Pokyny Správce jsou dány touto DPA, VOP a konkrétní konfigurací Služby v rozhraní pro správu (dashboard) Zpracovatele.

3.2 Mimořádné pokyny mimo rámec sjednané konfigurace Služby musí být uděleny písemně (e-mailem ze zaregistrované kontaktní adresy Správce).

3.3 Zpracovatel bez zbytečného odkladu informuje Správce, pokud podle jeho názoru určitý pokyn porušuje GDPR nebo jiné předpisy o ochraně osobních údajů. Zpracovatel není povinen takový pokyn vykonat.

3.4 Zpracovatel zpracovává osobní údaje Uživatelů, které spadají do oblasti prevence zneužití provozované Subzpracovateli (zejména OpenAI), v režimu instrukcí Subzpracovatelů, nikoli na pokyn Správce. Tato část zpracování probíhá v rámci samostatné správcovské role příslušného Subzpracovatele; tato skutečnost je Správcem akceptována jako vědomá akceptace specifického rizika (čl. 3.6 písm. b) VOP; výslovné potvrzení dle čl. 2.10 VOP).

4. Povinnosti Zpracovatele dle čl. 28 odst. 3 GDPR

Zpracovatel se zavazuje:

4.1 a) zpracovávat osobní údaje pouze na základě pokynů Správce (čl. 3);

4.2 b) zajistit, aby osoby oprávněné zpracovávat osobní údaje byly zavázány k mlčenlivosti nebo se na ně vztahovala zákonná povinnost mlčenlivosti (viz čl. 5);

4.3 c) přijmout veškerá opatření požadovaná čl. 32 GDPR (viz čl. 6);

4.4 d) dodržovat podmínky pro zapojení dalších zpracovatelů dle čl. 28 odst. 2 a 4 GDPR (viz čl. 7);

4.5 e) zohledňovat povahu zpracování a být Správci nápomocen vhodnými technickými a organizačními opatřeními pro splnění jeho povinnosti odpovídat na žádosti subjektů údajů (viz čl. 9);

4.6 f) být Správci nápomocen při zajišťování souladu s povinnostmi podle čl. 32 až 36 GDPR (zejména posuzování vlivu na ochranu osobních údajů, předchozí konzultace s dozorovým úřadem) — viz čl. 11;

4.7 g) v souladu s rozhodnutím Správce všechny osobní údaje po skončení poskytování Služby vymazat nebo vrátit Správci a vymazat existující kopie, nestanoví-li právo Evropské unie nebo členského státu jinak (viz čl. 13);

4.8 h) poskytnout Správci veškeré informace potřebné k doložení splnění povinností a umožnit audit (viz čl. 12).

5. Mlčenlivost

5.1 Zpracovatel se zavazuje, že osoby, které u něj zpracovávají osobní údaje Uživatelů, jsou zavázány smluvní povinností mlčenlivosti, která trvá i po skončení pracovního nebo obdobného poměru.

5.2 Zpracovatel zaváže obdobně k mlčenlivosti všechny Subzpracovatele a požaduje, aby Subzpracovatelé tuto povinnost rozšířili na své zaměstnance a dodavatele.

5.3 Specifická povinnost mlčenlivosti hostingového Poddodavatele (Forpsi — INTERNET CZ, a.s.) je upravena v čl. XVIII.1 jeho všeobecných obchodních podmínek; Zpracovatel od Forpsi nepožadoval rozšířenou smluvní mlčenlivost nad rámec uvedené klauzule a Správce tuto skutečnost bere na vědomí.

6. Bezpečnost zpracování (čl. 32 GDPR) — technická a organizační opatření

6.1 Obecná zásada

Zpracovatel přijímá přiměřená technická a organizační opatření odpovídající rizikům spojeným se zpracováním osobních údajů Uživatelů, stavu techniky a nákladům na provedení, vždy s ohledem na povahu, rozsah a účely zpracování (čl. 32 odst. 1 GDPR).

6.2 Implementovaná opatření na úrovni Zpracovatele

a. Šifrování přenosu: TLS 1.3+ ve výchozím nastavení pro veškerou komunikaci mezi komponentami Služby (klient ↔ Twilio, Twilio ↔ VAPI, VAPI ↔ OpenAI/ElevenLabs/Google, přijímací rozhraní ↔ VPS); TLS 1.2 jako záložní protokol výhradně pro starší klienty, kde TLS 1.3 není dostupný; TLS 1.3+ pro přístup ke konzoli a programovému rozhraní Zpracovatele.

b. Šifrování úložiště na úrovni operačního systému: LUKS (šifrování na úrovni bloků) na disku VPS Forpsi.

c. Šifrování OAuth tokenů Google Calendar: aplikační šifrování algoritmem Fernet (AES-128-CBC + HMAC-SHA256) pro pole access_token_enc a refresh_token_enc; klíč uložen v prostředí aplikace.

d. Autentizace SSH: pouze klíčem (bez hesla), nestandardní port (2242), nástroj fail2ban proti útokům hrubou silou.

e. Síťová izolace: VPS bez veřejně dostupných služeb mimo HTTPS endpoint a SSH.

f. Protokolování přístupů a operací v rámci aplikační vrstvy.

g. HMAC SHA-256 podpis webhooků mezi VAPI a přijímacím rozhraním Zpracovatele s timing-safe validací (dle Základního nastavení AI asistenta).

h. Izolace dat jednotlivých zákazníků v databázi přes identifikátor (UUID).

i. Správa klíčů programového rozhraní u Subzpracovatele Vapi: Subzpracovatel Vapi zpracovává klíče programového rozhraní Zpracovatele k dalším Subzpracovatelům (OpenAI, ElevenLabs). Zpracovatel uplatňuje opatření k omezení expozice a k pravidelné rotaci těchto klíčů; případnou kompromitaci klíče řeší jako bezpečnostní incident dle čl. 10.

6.3 Výslovně neimplementovaná opatření a vědomá akceptace

Správce bere na vědomí a akceptuje, že Zpracovatel z důvodů provozních, nákladových a technických (odezva systému) vědomě neimplementuje následující opatření; jejich absence je zohledněna v celkovém posouzení přiměřenosti dle čl. 6.1 a Správce ji výslovně potvrzuje dle čl. 2.10 VOP:

a. aplikační šifrování jednotlivých datových polí (transkripty hovorů, telefonní čísla, auditní protokol) — data jsou v databázi Zpracovatele uložena v otevřené podobě; šifrování je zajištěno pouze na úrovni disku (LUKS) a přenosu (TLS);

b. předběžné odstranění (redakce) osobních údajů z přepisu hovoru před předáním Subzpracovateli OpenAI (LLM) — neimplementováno z důvodu odezvy systému; důsledkem je 30denní uchování neredigovaného textového vstupu (přepisu) u OpenAI (čl. 7.4.4). Audio hovoru se Subzpracovateli OpenAI nepředává; přepis zajišťuje Subzpracovatel Soniox bez uchování (čl. 7.4.3);

c. zálohování dat nad rámec běžné provozní obnovy infrastruktury — neprovádí se; Správce odpovídá za vlastní zálohu prostřednictvím exportu dat (čl. 9.4 VOP);

d. řízení řádkového přístupu v databázi (Row-Level Security) a správa klíčů v odděleném systému (KMS/HSM) — zařazeno do zásobníku rozvoje, aktuálně neimplementováno; izolace dat je zajištěna aplikačně (UUID), šifrovací klíč Fernet je uložen v prostředí aplikace a představuje jediný bod selhání.

6.4 Opatření na úrovni Subzpracovatelů

Subzpracovatelé Zpracovatele přijímají vlastní technická a organizační opatření odpovídající čl. 32 GDPR, doložená zpravidla certifikací SOC 2 Type II, ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018 nebo obdobnou (rozsah dle příslušného Subzpracovatele):

a. Twilio Inc. — SOC 2 Type II, ISO 27001/27017/27018, závazná podniková pravidla (BCR);

b. OpenAI Ireland Ltd. / OpenAI OpCo, LLC — Annex II TOM dle DPA v.010126 (AES-256, TLS 1.2+, SOC 2 Type II summary k dispozici na vyžádání);

c. ElevenLabs Inc. / Eleven Labs Poland sp. z o.o. — SOC 2 Type II (dle DPA § 10.1);

d. VAPI Inc. — SOC 2 Type II, PCI DSS v4.0.1, HIPAA compliance (neveřejné dokumenty přístupné přes SafeBase pod NDA);

e. Google LLC — ISO/IEC 27001, SOC 2, SOC 3;

f. INTERNET CZ, a.s. (Forpsi) — přiměřená opatření odpovídající typu IaaS hostingu;

g. Microsoft: SOC 2 Type 2, ISO/IEC 27001, 27018 a 27701.

Aktuální detaily technických a organizačních opatření (TOM) Subzpracovatelů jsou předmětem Přílohy č. 2 této DPA.

6.5 Nahrávání hovorů a § 88a/§ 89 ZEK

Správce bere na vědomí, že:

a. nahrávání hovoru je u Subzpracovatele VAPI Inc. trvale aktivní bez možnosti technického vypnutí; Zpracovatel splňuje informační povinnost vůči Uživateli prostřednictvím povinné úvodní hlášky dle čl. 3.4 VOP;

b. uchovávání provozních a lokalizačních údajů (§ 88a ZEK) zajišťuje telekomunikační Subzpracovatel Twilio Inc. a místní carrier; CDR data zpracovává Twilio i jako samostatný správce (Twilio DPA § 3.3); lokální carriers vystupují jako nezávislí správci (čl. 14 GDPR).

6.6 Doplňkové kontroly uživatelského subjektu (CUEC) jako TOM

Zpráva SOC 2 Microsoftu předpokládá doplňkové kontroly na straně uživatele služby (Complementary User Entity Controls). Tyto se rozdělují takto:

a) Na straně Správce (jako správce vlastního tenantu Microsoft 365): autorizace a pravidelný přezkum přístupových oprávnění vlastních administrátorských a uživatelských účtů v tenantu; vynucení vícefaktorového ověření pro tyto účty; hlášení zjištěných bezpečnostních incidentů Zpracovateli. (Odpovídá CUEC-01, CUEC-03 a CUEC-08 v části týkající se správy tenantu.)

b) Na straně Zpracovatele (jako provozovatele aplikace s delegovaným přístupem):

  • zabezpečení registrace aplikace v Microsoft Entra: certifikát namísto sdíleného tajemství, jeho rotace a uložení v Key Vault; správa vlastních provozních a vývojářských účtů;

  • silné ověřování a vícefaktorové ověření těchto účtů;

  • šifrování síťových relací (TLS);

  • zabezpečení infrastruktury užité k přístupu (VPS Forpsi, správa záplat, omezený přístup), včetně vědomé akceptace jediného hlavního šifrovacího klíče (Fernet) jako jediného bodu selhání dle čl. 32 nařízení (EU) 2016/679 a souvisejícího rizika;

  • interní školení personálu k bezpečnému nakládání s tokeny a daty;

  • soulad se smluvními podmínkami Microsoftu;

  • kontroly úplnosti a správnosti vstupů, zpracování, uložení a výstupu kalendářních dat (validace dat předávaných do Microsoft Graph i z něj a rekonciliace s databází Zpracovatele).

(Odpovídá CUEC-01 v části registrace aplikace a provozních účtů, CUEC-02, CUEC-03 v části účtů Zpracovatele, CUEC-04, CUEC-06, CUEC-07, CUEC-08 v části hlášení Microsoftu, a CUEC-10 až CUEC-14.)

Zpracovatel dále zavede interní postup odebrání přístupu při personálních změnách s lhůtou do 24 hodin od oznámení o ukončení (klíče SSH k Forpsi, administrátorské role v Microsoft Entra, správce tajemství).

7. Subzpracovatelé

7.1 Generický souhlas Správce

Správce uděluje Zpracovateli obecné povolení k zapojení Subzpracovatelů uvedených v Příloze č. 1 této DPA (Seznam subzpracovatelů). Změnu seznamu Subzpracovatelů (přidání nebo nahrazení) oznámí Zpracovatel Správci nejméně 10 dnů předem prostřednictvím e-mailu na kontaktní adresu Správce a aktualizací Přílohy č. 1. U Subzpracovatelů Microsoft, u nichž platí delší notifikační lhůta na straně Subzpracovatele (6 měsíců pro data zákazníka, 30 dnů pro AI subzpracovatele), přeposílá Zpracovatel oznámení Správci do 5 pracovních dnů od jeho obdržení (3 pracovních dnů u AI subzpracovatelů); obecná desetidenní lhůta dle věty první se v takovém případě neuplatní. Lhůta běží od okamžiku, kdy Zpracovatel obdrží oznámení od Microsoftu. Za změnu Subzpracovatele se považuje i převod jeho činnosti nebo dat na nástupnický subjekt v rámci fúze, akvizice nebo obdobné transakce; uplatní se notifikační a námitkový režim dle tohoto článku.

7.2 Námitka Správce

Správce je oprávněn ve lhůtě 10 dnů od oznámení vznést z důvodu odůvodněných pochybností o souladu nového Subzpracovatele s GDPR písemnou námitku. Strany se zavazují námitku ve lhůtě 30 dnů řešit dohodou. Pokud dohody nelze dosáhnout, je Správce oprávněn z tohoto důvodu Smlouvu vypovědět k okamžiku účinnosti změny, aniž by mu vzniklo právo na náhradu škody.

7.3 Smluvní vázanost Subzpracovatelů

Zpracovatel uloží každému Subzpracovateli stejné povinnosti ochrany osobních údajů, jaké jsou stanoveny v této DPA, zejména poskytnutí dostatečných záruk dle čl. 28 odst. 4 GDPR. Pokud Subzpracovatel své povinnosti neplní, Zpracovatel odpovídá Správci za plnění povinností Subzpracovatele v rozsahu stanoveném čl. 28 odst. 4 GDPR.

7.4 Specifika Subzpracovatelů (transparentní přiznání)

7.4.1 Twilio Inc.

a. Role: telekomunikační Poddodavatel pro příchozí CZ čísla, PSTN konektivita.

b. Lokalita zpracování: USA (výchozí úložiště); pro Regional Twilio dostupný Ireland (IE1) — Zpracovatel volí Regional Twilio Ireland pro Customer Content tam, kde je dostupné. Customer Account Data (vč. KYC subscriber records) zůstává v USA.

c. Mechanismus předávání: EU-U.S. Data Privacy Framework + Twilio BCR + EU SCC (kaskádový režim dle Twilio DPA Schedule 3 § 2.1).

d. Dvojí role: Twilio je samostatným správcem (independent controller) Communications Usage Data (CDR metadata) dle Twilio DPA § 3.3 a dle Twilio DPA § 3.4 si vyhrazuje dílčí controllerskou roli nad Customer Content pro účely vývoje produktů, business analytics a školení AI/ML modelů pro detekci podvodu a bezpečnost. Telekomunikační poskytovatelé (lokální carriers) využívaní Twilio jsou nezávislými správci pro metadata hovoru.

e. Nahrávání na straně Twilio: vypnuté (Twilio-side recording feature OFF); nahrávání probíhá na úrovni Subzpracovatele VAPI.

f. Subscriber Records (KYC): uchovávány po dobu zákonné povinnosti.

SMS scope (odchozí transakční SMS):

g. Rozšíření role Subzpracovatele: Twilio nově zajišťuje vedle příchozího hlasu i přenos odchozích transakčních SMS. Twilio vystupuje jako poskytovatel služeb elektronických komunikací a Subzpracovatel dle čl. 28 nařízení (EU) 2016/679.

h. Postavení stran u SMS: Správce (Klient) = správce a odesílatel zprávy (v právním smyslu); Zpracovatel (Poskytovatel) = zpracovatel; Twilio = Subzpracovatel. Bez ohledu na to, že smluvní podmínky Twilia považují za „Customer" držitele účtu (Zpracovatele), je odesílatelem zprávy (v právním smyslu) Správce; tato role je doložena Sender ID se jménem provozovny Správce, identifikací Správce v těle zprávy a registračním záznamem u Twilia.

i. Uchovávání SMS dat: Message Logs Twilia mají výchozí dobu uchovávání 400 dní (13 měsíců); Zpracovatel nastaví kratší dobu uchovávání. Minimální doba uchování PII (Minimum Time Limit): tělo zprávy nejméně 30 dní, telefonní číslo nejméně 120 dní. Zpracovatel zváží a uplatní Message Redaction (neukládání telefonního čísla a těla zprávy) jako opatření minimalizace dle čl. 25 a čl. 5 odst. 1 písm. c) nařízení (EU) 2016/679. Po ukončení účtu Twilio maže Customer Content do 30 dní a Customer Account Data do přibližně 60 dní; Twilio si vyhrazuje delší uchování pro právní, bezpečnostní a anti-fraud účely.

j. Předávání do třetích zemí (SMS): SMS data mohou být ve výchozím stavu zpracovávána Twiliem v USA; přenos je zajištěn DPA Twilia, standardními smluvními doložkami dle prováděcího rozhodnutí Komise (EU) 2021/914 a rámcem EU-U.S. Data Privacy Framework. Zpracovatel může zvolit Regional Twilio (Irsko) pro rezidenci dat v EU.

k. Oznámení incidentu (SMS): Twilio oznamuje bezpečnostní incident „bez zbytečného odkladu" bez pevné číselné lhůty; Zpracovatel oznámí porušení Správci do 48 hodin od okamžiku, kdy se o něm s přiměřenou jistotou dozví, a to bez ohledu na zdroj zjištění (sladěno s čl. 33 odst. 2 nařízení (EU) 2016/679 a s kotvou u ostatních Subzpracovatelů — čl. 13a.6 VOP).

7.4.2 VAPI Inc.

a. Role: orchestrační vrstva — řídí dialog v reálném čase (rozpoznávání řeči, jazykový model přes BYOK, syntéza řeči), nahrávání hovoru, transkript a strukturované logy.

b. Lokalita zpracování: USA (AWS); v rámci Pay-as-you-go tieru bez account-wide volby EU regionu. VAPI-dokumentovaný BYOK STT seznam (Deepgram, Gladia, AssemblyAI, Speechmatics, Google, Azure) neuvádí explicitně ani dosavadní OpenAI gpt-4o-transcribe, ani nového primárního Subzpracovatele Soniox Inc. (čl. 7.4.3); integrační režim (BYOK přímý subzpracovatelský vztah vs. VAPI-managed subprocesor) proto Zpracovatel eviduje jako interně neuzavřenou skutečnost a uplatňuje konzervativní přístup k uvedení analogicky bodu i. (Anthropic, PBC) — uvádí Soniox jako svého přímého Subzpracovatele, dokud VAPI opak výslovně nepotvrdí.

c. Mechanismus předávání: Standard Contractual Clauses (moduly 2/3) s volbou irského práva, EU-U.S. Data Privacy Framework, doložené posouzení dopadu předávání (TIA) (k dispozici na vyžádání po uzavření NDA přes SafeBase).

d. DPA: VAPI poskytuje samostatnou DPA dle čl. 28 GDPR pouze enterprise zákazníkům; Zpracovatel ji nemá k dispozici. Smluvní rámec se opírá o obecné Terms of Service VAPI. Tuto skutečnost Správce bere na vědomí (čl. 2.10 VOP) a zavazuje se k informování Uživatelů dle čl. 13/14 GDPR.

e. Nahrávání hovorů: trvale aktivní v cloudu VAPI, bez možnosti klientského vypnutí (parametry recordingEnabled, loggingEnabled, pcapEnabled, transcriptPlan.enabled jsou ve výchozím nastavení zapnuty (ON)).

f. Trénink AI modelů: VAPI explicitně vylučuje trénink modelů pouze pro data z Google Workspace API; pro hlasové nahrávky a transkripty se Zpracovatel opírá o obecné podmínky služby VAPI (čl. 4.2 ToS). Zpracovatel bere na vědomí a Správci přiznává, že VAPI může dle svých podmínek používat data k trénování svých orchestračních modelů; Zpracovatel uplatnil dostupné opt-out volby.

g. Uchovávání: 14 dnů pro hovory, 30 dnů pro chaty (Pay-as-you-go); systémové protokoly a usage metriky zůstávají na infrastruktuře VAPI bez možnosti přesměrování na custom storage.

h. Záložní přepis řeči: viz čl. 7.4.7 (Google LLC).

i. Sub-sub-procesor Anthropic, PBC: VAPI v PCI AOC dokumentaci uvádí Anthropic, PBC (USA) jako sub-sub-procesora. Konkrétní tok dat přes Anthropic nelze v režimu Pay-as-you-go jednoznačně ověřit; Zpracovatel proto Anthropic z opatrnosti uvádí v seznamu Subzpracovatelů. Mechanismus předávání: SCC modul 3 + EU-U.S. Data Privacy Framework (Anthropic má aktivní certifikaci).

7.4.3 Soniox Inc. — primární Speech-to-Text

a. Role: Speech-to-Text (rozpoznávání řeči z audia příchozího hovoru) přes přístup k programovému rozhraní z VAPI konfigurace; nahrazuje dosavadní STT funkci Subzpracovatele OpenAI (viz čl. 7.4.4 písm. a). Integrační režim (přímý Subzpracovatel Zpracovatele v BYOK režimu, analogicky OpenAI/ElevenLabs, vs. VAPI-managed subprocesor) není ze strany VAPI Inc. jednoznačně potvrzen (viz čl. 7.4.2 písm. b); Zpracovatel uvádí Soniox konzervativně jako svého přímého Subzpracovatele.

b. Smluvní strana: Soniox Inc., 1045 Helm Lane, Foster City, CA 94404, USA. Soniox v rámci své dokumentace (SOC 2 report) uvádí i provozovnu v Lublani, Slovinsko; tato skutečnost nezakládá samostatnou EU kontraktační entitu ani není samoobslužně uzavíraná DPA (Soniox, tzv. self-served) zmíněna jako taková.

c. Lokalita zpracování: EU region (koncový bod api.eu.soniox.com) — aktivace pro účet Zpracovatele a routování VAPI na tento endpoint Zpracovatel interně ověřil. Bez aktivní EU aktivace je výchozí lokalitou zpracování audia USA (koncový bod api.soniox.com); Zpracovatel se zavazuje tento stav pravidelně opětovně ověřovat. Systémová data (účet, statistiky používání a fakturační údaje) jsou z volby regionu výslovně vyňata a mohou být zpracovávána mimo EU region (samoobslužně uzavíraná DPA § 6/7).

d. Mechanismus předávání: Standard Contractual Clauses dle prováděcího rozhodnutí Komise (EU) 2021/914, začleněné do samoobslužně uzavírané DPA odkazem. Samoobslužně uzavíraná DPA je strukturována v pojmech Modulu 2 (Controller-to-Processor) a výslovně nepojmenovává Modul 3 (Processor-to-Processor), ačkoli vztah mezi Zpracovatelem (jako zpracovatelem vůči Správci) a Soniox (jako jeho Subzpracovatelem) věcně odpovídá Modulu 3; Zpracovatel tuto nesrovnalost eviduje a Správce ji bere na vědomí. EU-U.S. Data Privacy Framework není v samoobslužně uzavírané DPA Soniox zmíněn; předávání pro systémová/fakturační data mimo EU region se opírá výhradně o SCC. Rozhodné právo samoobslužně uzavírané DPA (odvozené z Terms of Service) je právo státu Kalifornie, USA, s výlučnou příslušností soudů San Francisco, Kalifornie — tato volba se týká výhradně vztahu Zpracovatel–Soniox, nikoli Smlouvy mezi Stranami (čl. 14 VOP, čl. 15.2 této DPA).

e. Uchovávání: bez uchovávání audia či textového přepisu ve výchozím nastavení („does not store audio or text by default unless explicitly configured"); jde o průběžné zpracování v paměti bez trvalého uložení po dobu přepisu. Samoobslužně uzavíraná DPA neuvádí výslovnou výjimku pro prevenci zneužití nebo bezpečnostní přezkum; Zpracovatel tuto skutečnost eviduje jako otevřenou a nezakládá na ní tvrzení o absolutním nulovém uchovávání. Zpracovatel konfiguruje Službu výhradně v režimu streamování v reálném čase bez zapnutí asynchronního/dávkového ukládání na straně Soniox.

f. Subzpracovatelé Soniox: AWS, Google Cloud Platform, Oracle Cloud Infrastructure a Cloudflare (infrastruktura); Stripe, Google Workspace a Vanta (provozní/operační). Lokalita je v seznamu Soniox uvedena souhrnně („United States, European Union, Japan, other AWS/GCP/OCI regions"; Cloudflare „Global") bez taxativního výčtu zemí; přesný rozsah fyzické trasy zpracování (zejména u Cloudflare edge sítě) nelze z dostupné dokumentace ověřit. Samoobslužně uzavíraná DPA neobsahuje mechanismus předběžné notifikace o změně subzpracovatele ani právo námitky; aktuální seznam je dostupný pouze v Soniox Console.

g. Trénink modelů: smluvně vyloučeno bez opt-in výjimky („Soniox does not use Customer Content to train, fine-tune, evaluate, benchmark, or improve Soniox models or services") napříč Terms of Service, Privacy Policy i samoobslužně uzavíranou DPA; přípustné je pouze zpracování obsahově prosté, agregované a de-identifikované provozní telemetrie.

h. Limitace odpovědnosti Soniox: vyšší z částky rovnající se poplatkům Zpracovatele za 12 měsíců, nebo 100 USD (Terms of Service čl. 29); bez uncapped výjimky pro porušení zabezpečení osobních údajů.

i. Notifikace bezpečnostního incidentu: samoobslužně uzavíraná DPA stanoví oznámení „bez zbytečného odkladu" bez číselné lhůty; viz čl. 10.3 této DPA.

j. Certifikace: SOC 2 Type II (výrok bez výhrad, období 21. ledna 2025 – 10. února 2026, rozsah výhradně Security TSC, auditor Prescient Assurance LLC) a ISO/IEC 27001:2022 (platnost do 22. února 2029, certifikátor Prescient Security LLC), obě zahrnující infrastrukturu AWS/GCP/OCI.

k. Zdravotnictví: Soniox nabízí samostatnou HIPAA compliance dokumentaci; vzhledem k vyloučení zdravotnictví ze Služby (čl. 4 VOP) není tato dokumentace pro Zpracovatele relevantní a nezakládá se na ní žádné tvrzení vůči Správci.

7.4.4 OpenAI Ireland Ltd. / OpenAI OpCo, LLC (Large Language Model)

a. Role: Large Language Model (model GPT-5.1) pro dialogovou orchestraci přes přístup k programovému rozhraní z VAPI BYOK konfigurace. OpenAI od nasazení Subzpracovatele Soniox (čl. 7.4.3) neprovádí Speech-to-Text ani nezpracovává audio nahrávku hovoru; vstupem do OpenAI je výhradně textový přepis (transkript) pořízený Subzpracovatelem Soniox, obsahující osobní údaje Uživatelů (zejména jména a telefonní čísla sdělená v hovoru).

b. Smluvní strana: OpenAI Ireland Ltd. (EU contracting party); data importer v rámci SCC = OpenAI OpCo, LLC (USA).

c. Lokalita zpracování: USA (výchozí); EU region pro Pay-as-you-go tier není garantován bez Enterprise upgradu (viz čl. 3.6 písm. c) VOP).

d. Mechanismus předávání: Standard Contractual Clauses (moduly 2/3) s volbou anglického práva (Clause 17 Option 1), dozorový úřad ICO (Information Commissioner's Office, VB).

e. Dvojí role: OpenAI je zpracovatelem dle DPA v.010126, avšak v rámci prevence zneužití (Business TOS čl. 4.2 a čl. 11.3) si vyhrazuje samostatnou správcovskou roli pro označený obsah (Customer Content) (nyní: označený textový obsah transkriptu); tato role je předmětem přiznání vůči Správci.

f. Uchovávání: ve výchozím nastavení 30 dnů pro API logs (Chat Completions API — textový vstup/výstup transkriptu a odpovědi modelu; Audio API se od nasazení Soniox nevyužívá); Zero Data Retention (ZDR) Addendum není sjednán (vyžaduje Enterprise upgrade, který Zpracovatel nezvolil). Správce tuto skutečnost bere na vědomí (čl. 2.10 VOP).

g. Subzpracovatel TaskUs, LLC (Filipíny): content moderation označeného textového obsahu; předávání na základě SCC modul 3. Filipíny nejsou zemí s adekvátní úrovní ochrany dle čl. 45 GDPR ani členem DPF. Správce tuto skutečnost bere na vědomí (čl. 2.10 VOP) a zavazuje se k informování Uživatelů.

h. Trénink modelů: výchozí vyloučení z trénování (opt-out) (Business TOS čl. 4.2 — „OpenAI will not use Customer Content to develop or improve the Services, unless Customer explicitly agrees to such use").

i. Zákaz sensitive data: OpenAI DPA Schedule 1.5 a OpenAI Business TOS čl. 5.4 výslovně zakazují zpracování sensitive personal data včetně Protected Health Information bez separátního ujednání; Správce se zavazuje (v souladu se zákazy užití dle čl. 4 VOP) takový obsah neposílat.

j. Zůstatková expozice: přechod Speech-to-Text funkce na Subzpracovatele Soniox (čl. 7.4.3) nemá vliv na povinnosti OpenAI popsané v tomto článku; textový transkript s osobními údaji Uživatelů nadále podléhá 30dennímu uchovávání OpenAI a americkému předávání bez sjednaného režimu nulového uchování dat.

7.4.5 ElevenLabs Inc. (Spojené státy) / Eleven Labs Poland sp. z o.o. (EEA controller pro Voice Data)

a. Role: Text-to-Speech (TTS); stock hlasy z ElevenLabs Voice Library na plánu Starter Zpracovatele, integrované v režimu BYOK (klíč programového rozhraní Zpracovatele spravovaný v prostředí Subzpracovatele VAPI); ElevenLabs je přímý Subzpracovatel Zpracovatele, nikoli subzpracovatel VAPI.

b. Klonování hlasu: Zpracovatel nepoužívá klonování hlasu (vlastní User Voice Models, custom voice training) ani jiné biometrické funkcionality; používá výlučně hlasy z Voice Library. Konkrétní použitý hlas je technicky „cloned" z Voice Library, avšak komerční použití stock hlasů se opírá o obecné podmínky služby (ToS) a Acceptable Use Policy ElevenLabs (Voice Library Agreement neobsahuje samostatnou per-voice komerční licenci) a souhlas s autorem hlasu řeší ElevenLabs. Pro Uživatele jde o syntetickou řeč, nikoli biometrický údaj.

c. Lokalita zpracování: USA + Nizozemsko + Singapur (úložiště); EEA controller pro Voice Data v rozsahu, v jakém vznikne, je Eleven Labs Poland sp. z o.o.

d. Mechanismus předávání: EU-U.S. Data Privacy Framework (pouze pro entity Eleven Labs Inc. v USA), SCC 2021/914 (DPA § 11.1 a § 11.2 — irské právo + Courts of Ireland), UK Addendum.

e. OEM Terms / B2B2C: Zpracovatel se nachází v B2B2C konfiguraci (Making-Available výstupů Služby Uživatelům Správce). Zpřístupnění výstupů ElevenLabs třetím stranám (B2B2C Making-Available) není licencováno na plánu Starter ani Business a vyžadovalo by samostatný OEM/Enterprise Order Form. Toto zbytkové licenční riziko nese Zpracovatel; jeho případným dopadem je pozastavení či zrušení účtu Zpracovatele u ElevenLabs a ztráta předplaceného kreditu, nikoli sankce vůči Správci. Toto riziko nemá vliv na zpracování osobních údajů Uživatelů ani na povinnosti Zpracovatele dle tohoto DPA.

f. Trénink modelů: Zpracovatel má u Subzpracovatele ElevenLabs aktivován a udržuje vyloučení z trénování (opt-out) na datech zákazníka; ElevenLabs data zákazníka k trénování svých modelů nepoužívá.

g. Uchovávání Voice Data / biometrických údajů: až 3 roky (Privacy Policy § 6 a § 12); pro Zpracovatele bez praktického dopadu, jelikož klonování hlasu OUT.

h. Moderation team mimo Data Residency: ElevenLabs si vyhrazuje právo přistupovat k Customer Content z různých lokalit pro účely content moderation (DPA § 13.1.3); Správce bere na vědomí.

7.4.6 INTERNET CZ, a.s. (Forpsi) — hostingový Poddodavatel

a. Role: VPS hosting (VPS Optimal) + PostgreSQL databáze, samosprávně provozované Zpracovatelem.

b. Lokalita zpracování: Evropská unie (Privacy Policy uvádí „EU"; konkrétní DC pro VPS Optimal Zpracovateli nepotvrzeno; pro housing v rámci skupiny Forpsi je doloženo DC Ktiš v ČR).

c. DPA dle čl. 28 GDPR: Forpsi v rámci svých VOP a Privacy Policy neposkytuje samostatnou DPA dle čl. 28 GDPR; vystupuje jako samostatný správce ve vztahu k osobním údajům Zpracovatele jako svého zákazníka. Zpracovatel ho v rámci své smluvní dokumentace vůči Správci označuje jako Subzpracovatele a deklaruje vůči Správci technická opatření, která Forpsi de facto poskytuje (LUKS, síťová izolace, smluvní mlčenlivost dle čl. XVIII.1 VOP Forpsi).

d. Subprocessor list Forpsi: Privacy Policy uvádí pouze obecnou zmínku o „skupině Aruba S.p.A." a externích poskytovatelích sítí; konkrétní list není veřejně dostupný.

e. Lhůta výmazu po ukončení: VOP Forpsi pro VPS Optimal neuvádí konkrétní lhůtu; pro DNS hosting 30 dní (DNS čl. III.2). Zpracovatel po ukončení Smlouvy provede vlastní výmaz dat ze své aplikační vrstvy.

f. Notifikace bezpečnostního incidentu: Forpsi v parsed dokumentech neuvádí lhůtu, kanál ani rozsah informací pro notifikaci. Zpracovatel se opírá o vlastní monitoring a v případě incidentu plní notifikační povinnost dle čl. 10 této DPA.

g. Cap odpovědnosti Forpsi: 30 000 Kč dle VOP Forpsi čl. XVI.2, vyloučení odpovědnosti za ztrátu dat dle čl. X.15 a X.17.

h. Backup: Forpsi pro VPS Optimal výslovně vylučuje odpovědnost za zálohování (VOP čl. XI.1; serverhosting čl. III.2–4); Zpracovatel zálohy nad rámec výchozího provozního chování neprovozuje (čl. 2.10 VOP).

i. Mlčenlivost a analýza dat: Forpsi je dle svých VOP (čl. X.4) oprávněna analyzovat data hostingové služby i bez souhlasu zákazníka pro účely zajištění řádného poskytování služby; mlčenlivost zaměstnanců Forpsi dle čl. XVIII.1 zůstává zachována.

7.4.7 Google LLC — DUÁLNÍ ROLE Subzpracovatele

Google LLC vystupuje ve Službě v dvou samostatných rolích:

(a) Google Calendar API (OAuth integrace pro kalendářové funkce):

  • Účel: čtení volných a obsazených termínů (dotazy na dostupnost na primary kalendář Klienta) a zápis schůzek;

  • Rozsah oprávnění OAuth: https://www.googleapis.com/auth/calendar.events (čtení a zápis událostí v kalendáři propojeného účtu, včetně zjištění obsazenosti) a https://www.googleapis.com/auth/calendar.calendarlist.readonly (přečtení seznamu kalendářů propojeného účtu, aby si Správce mohl zvolit, do kterého kalendáře se rezervace zapisují; neumožňuje číst obsah kalendářů). Zpracovatel nežádá o úplný rozsah https://www.googleapis.com/auth/calendar, ani o rozsahy k nastavení kalendáře či ke sdílení kalendářů. Obsazenost se zjišťuje v rámci oprávnění k událostem, výhradně v dotazovaném časovém rozsahu a bez uložení načtených událostí. Všechny uvedené rozsahy jsou dle klasifikace společnosti Google citlivé (sensitive) a podléhají ověření aplikace ze strany Google;

  • Rozsahy openid a email se používají výhradně pro přihlášení Klienta do aplikace Poskytovatele; toto zpracování provádí Poskytovatel v postavení správce, nespadá do rozsahu této DPA a upravuje je dokument Informace o zpracování osobních údajů (čl. 13c VOP);

  • Status v závislosti na typu účtu Klienta:

  • Workspace klient (placené firemní předplatné Google): Google vystupuje jako přímý Subzpracovatel Klienta dle samostatné Google Cloud DPA uzavřené mezi Klientem a Google; Zpracovatel není smluvní stranou tohoto vztahu a Google nepředstavuje Subzpracovatele Zpracovatele. Zpracovatel přistupuje ke Google Calendar API pouze přes OAuth delegaci Klienta jako jeho technický agent. Aplikuje se Google Cloud DPA + SCC moduly 2/3 + EU-U.S. Data Privacy Framework mezi Klientem a Google;

  • Gmail klient (osobní bezplatný účet): Google vystupuje jako samostatný správce vůči Uživatelům i vůči Klientovi; Klient nese odpovědnost za informování Uživatelů a zajištění právního titulu jejich souhlasu ve smyslu čl. 13/14 GDPR;

  • Typ účtu Správce deklaruje v aplikaci při propojení kalendáře (čl. 13a.1 VOP); změnu typu provádí novou deklarací v aplikaci;

  • Uložení tokenů: Zpracovatel ukládá OAuth tokeny v šifrované podobě (Fernet algoritmus AES-128-CBC + HMAC-SHA256); refresh token Google strukturálně nerotuje, obnovuje se pouze access token;

  • Revokace: při odpojení integrace Klientem Zpracovatel okamžitě a nevratně smaže tokeny a metadata ze své databáze; revokace tokenu u Google je realizována s vynaložením přiměřeného úsilí. Pokud revokace u Google selže (např. token expirován), Zpracovatel záznam v DB smaže a selhání zaznamená do protokolu; token může u Google formálně přežít až do své technické expirace (Správce tuto skutečnost bere na vědomí);

  • Asistent ↔ kalendář mapování: přiřazení asistenta ke kalendáři se ověřuje z identifikátoru asistenta v datech od VAPI a je chráněno ověřením odolným proti podvržení; jeho bezpečnost závisí na utajení tajného klíče přijímacího rozhraní (webhook secret) (čl. 2.10 VOP);

  • Uchovávání dat u Google po ukončení Smlouvy: až 30 dnů obnovy + 180 dnů na výmaz = celkem až 210 dnů (Google Cloud DPA § 6.1 a § 6.2); šifrované zálohy Google mohou uchovávat data až 6 měsíců po smazání Google účtu Klientem.

(b) Google Gemini 2.0 Flash (Czech) — záložní Speech-to-Text:

  • Účel: záložní transkripce v okamžiku nedostupnosti primárního Subzpracovatele rozpoznávání řeči, nyní Soniox Inc. (čl. 7.4.3, dříve OpenAI gpt-4o-transcribe); aktivace je řízena na úrovni Subzpracovatele VAPI Inc.;

  • Lokalita zpracování: USA;

  • Mechanismus předávání: SCC, případně DPF (rozsah dle Google API ToS);

  • Trénink modelů: pro Google Gemini API není sjednán ekvivalentní písemný opt-out, jaký Zpracovatel garantuje u Soniox a OpenAI BYOK; Správce tuto skutečnost bere na vědomí (čl. 2.10 VOP);

  • Otevřená otázka fallback architektury: v návaznosti na nasazení Soniox jako primárního STT Zpracovatel interně přehodnocuje, zda zůstane záložním prvkem výhradně Google Gemini 2.0 Flash, zda se jako sekundární záloha zapojí i dosavadní OpenAI STT, nebo zda Soniox nabídne vlastní interní fallback. Do rozhodnutí platí popsaná konfigurace (Google Gemini 2.0 Flash jako jediná záloha) beze změny;

  • Změna fallback Subzpracovatele: jakákoli budoucí změna výchozího záložního Subzpracovatele rozpoznávání řeči (např. nahrazení Google Gemini jiným Subzpracovatelem dostupným v VAPI orchestrační vrstvě, nebo přidání dalšího záložního Subzpracovatele) je pokryta standardní subprocessor change notification klauzulí dle čl. 7.1 této DPA.

7.4.8 Microsoft — DVOJÍ ROLE Subzpracovatele / samostatného správce

a) Firemní účty (Microsoft 365 work/school) — Microsoft jako subzpracovatel: smluvní entita Microsoft Ireland Operations Limited (Dublin); standardní smluvní doložky dle prováděcího rozhodnutí Komise (EU) 2021/914 (moduly 2 a 3), u případných přenosů z Velké Británie UK IDTA; EU Data Boundary (s výjimkou pro autentizační údaje Entra ID); doba uchování po ukončení zpracování 180 dní; závazek nepoužívat data zákazníka k trénování generativních modelů; lhůta pro oznámení změny subzpracovatele 6 měsíců (data zákazníka) / 30 dní (ostatní osobní údaje), kterou Zpracovatel přeposílá Správci do 5 / 3 dnů. Microsoft i u firemních účtů zpracovává omezený rozsah provozních údajů (fakturace, správa účtu, interní a finanční výkaznictví) jako samostatný správce s výslovnou minimalizací a bez profilování a reklamy; tato role je oddělena od role subzpracovatele pro data zákazníka.

b) Osobní účty (Outlook.com) — Microsoft jako samostatný správce: na základě Microsoft Services Agreement; dostupnost údajů o volných a obsazených termínech je zajištěna metodou calendarView (čl. 13a.3 VOP), bez EU Data Boundary, pouze s Data Privacy Framework; rozhodným právem vztahu je irské právo.

Odvolání přístupového oprávnění je činěno s vynaložením přiměřeného úsilí; selhání jsou zaznamenávána. Obnovovací token je při každém použití nahrazen novým, přičemž Microsoft předchozí token neodvolává; Zpracovatel předchozí token bezpečně odstraní. Zpracovatel neodpovídá za případnou perzistenci tokenu na straně Microsoftu do konce jeho platnosti.

7.5 Právo Správce na seznam Subzpracovatelů

Aktuální seznam Subzpracovatelů je k dispozici v Příloze č. 1 této DPA. Zpracovatel ji aktualizuje při každé změně a oznámí změnu Správci dle čl. 7.1.

7.6 Telekomunikační operátoři (lokální carriers)

Lokální telekomunikační operátoři, kteří zajišťují technickou konektivitu příchozího hovoru až k Subzpracovateli Twilio Inc., nejsou Subzpracovateli ve smyslu Twilio DPA (Twilio DPA § 1 a Subprocessor List); ve vztahu k provozním a lokalizačním údajům (CDR) vystupují jako nezávislí správci. Tuto skutečnost Správce komunikuje Uživatelům dle čl. 14 GDPR.

8. Mezinárodní předávání

8.1 Mechanismus předávání

Správce bere na vědomí, že poskytování Služby vyžaduje předání osobních údajů do třetích zemí, zejména do USA, případně do Spojeného království, Filipín, Singapuru, Indie, Mexika, Izraele a dalších zemí v rámci řetězce Subzpracovatelů. Předání je zajištěno na základě:

a. Standardních smluvních doložek dle prováděcího rozhodnutí Komise (EU) 2021/914, moduly 2 (Controller-to-Processor) a 3 (Processor-to-Processor / Processor-to-Sub-processor) — pro každé relevantní předávání mezi Zpracovatelem a Subzpracovatelem, resp. mezi Subzpracovatelem a jeho dalšími subzpracovateli;

b. EU-U.S. Data Privacy Framework u Subzpracovatelů, kteří jsou držiteli platné certifikace (Twilio Inc., OpenAI OpCo LLC, ElevenLabs Inc. — pro US entitu, Google LLC, VAPI Inc.);

c. UK Addendum pro předávání osobních údajů subjektů ze Spojeného království;

d. Twilio BCR (Binding Corporate Rules) jako sekundární mechanismus pro řetězec Twilio (Twilio DPA Schedule 3 § 2.1 kaskádový režim DPF → BCR → SCC);

e. Doplňujících technických a organizačních opatření odpovídajících doporučením Evropského sboru pro ochranu osobních údajů (EDPB Recommendations 01/2020).

8.2 Data Privacy Framework a záložní mechanismus

Přenos do třetích zemí (USA) se v relevantních případech opírá o EU-U.S. Data Privacy Framework (rozhodnutí Komise (EU) 2023/1795 o odpovídající úrovni ochrany). V případě zneplatnění EU-U.S. Data Privacy Framework rozhodnutím Soudního dvora Evropské unie se předávání automaticky opírá výhradně o Standard Contractual Clauses dle čl. 8.1 písm. a) bez nutnosti uzavření dodatku k této DPA. Zpracovatel zveřejní aktualizaci subprocessor dokumentace na webové stránce a notifikuje Správce dle čl. 7.1.

8.3 Posouzení dopadu předávání (TIA)

Zpracovatel u relevantních předávání provádí (nebo přebírá od Subzpracovatelů) posouzení dopadu předávání (TIA). TIA Subzpracovatelů jsou Správci na vyžádání zpřístupněny prostřednictvím Trust Center / Trust Portal příslušných Subzpracovatelů (zpravidla po uzavření NDA).

8.4 Předávání mimo zemi s adekvátní úrovní ochrany

Pro transfery do zemí bez adekvátní úrovně ochrany (zejména Filipíny — TaskUs LLC pro OpenAI content moderation; Indie, Mexiko, Izrael — sub-poskytovatelé Google) se aplikuje SCC modul 3 (další předávání) dle dokumentace Subzpracovatelů. Správce tuto skutečnost bere na vědomí (čl. 3.6 písm. f) VOP; výslovné potvrzení dle čl. 2.10 VOP) a zavazuje se k informování Uživatelů.

8.5 Rozhodné právo SCC

Strany ve smyslu Clause 17 SCC volí rozhodné právo Irska pro SCC mezi Správcem a Zpracovatelem; spory budou řešeny před soudy Irska (Clause 18(b)) — toto ustanovení se vztahuje výhradně na SCC framework. Hlavní smluvní vztah mezi Stranami se řídí českým právem (čl. 14 VOP).

8.6 Microsoft — předávání do třetích zemí

U firemních účtů se předání opírá o EU Data Boundary a standardní smluvní doložky dle prováděcího rozhodnutí Komise (EU) 2021/914 (modul 3 pro další předání subzpracovatelům); u osobních účtů o EU-US Data Privacy Framework (rozhodnutí Komise (EU) 2023/1795, jehož platnost potvrdil Tribunál ve věci T-553/23). Seznam subzpracovatelů Microsoftu zahrnuje subjekty v zemích bez rozhodnutí o odpovídající ochraně; tyto přenosy se opírají o standardní smluvní doložky (modul 3).

9. Práva subjektů údajů — součinnost Zpracovatele

9.1 Zpracovatel je Správci nápomocen vhodnými technickými a organizačními opatřeními, aby Správce mohl plnit svou povinnost reagovat na žádosti subjektů údajů uplatňujících práva podle čl. 15 až 22 GDPR (právo na přístup, opravu, výmaz, omezení zpracování, přenositelnost, námitku, právo nepodléhat automatizovanému rozhodování).

9.2 Pokud Zpracovatel obdrží žádost přímo od subjektu údajů, bez zbytečného odkladu předá žádost Správci a sám na ni nereaguje, ledaže by tak byl povinen na základě právního předpisu.

9.3 Zpracovatel poskytuje Správci součinnost zejména:

a. vyhledáním záznamů konkrétního Uživatele v rámci své aplikační databáze podle telefonního čísla nebo identifikátoru hovoru;

b. exportem dat Uživatele v běžně užívaném strukturovaném formátu (JSON);

c. výmazem dat Uživatele ze své aplikační databáze a žádostí o výmaz u příslušných Subzpracovatelů v rozsahu jejich smluvních povinností.

9.4 Správce bere na vědomí, že výmaz dat napříč Subzpracovateli má praktická omezení plynoucí z architektury Služby:

a. nahrávky a transkripty na úrovni VAPI Inc. jsou předmětem uchovávání dle čl. 7.4.2;

b. audio zpracovávané Subzpracovatelem Soniox není ve výchozím nastavení uchováváno (čl. 7.4.3 písm. e), s výhradou otevřené otázky výjimky pro prevenci zneužití;

c. neredigovaný textový transkript na úrovni OpenAI je předmětem 30denního uchovávání (čl. 7.4.4);

d. metadata na úrovni Twilio Inc. mohou být uchována po dobu zákonné povinnosti (Subscriber Records, CDR);

e. lokální telekomunikační operátoři jsou nezávislými správci a Zpracovatel na ně nemá smluvní páku.

9.5 Plnění žádosti subjektu údajů je Zpracovatel povinen realizovat přiměřeně rozumné technické možnosti a v rozsahu, v jakém má technický přístup k datům Uživatele. V rozsahu úkonů, které vyžadují nadstandardní úsilí nad rámec běžné provozní agendy, je Zpracovatel oprávněn účtovat Správci přiměřenou náhradu nákladů.

10. Notifikace porušení zabezpečení osobních údajů (breach notification)

10.1 Zpracovatel oznámí Správci porušení zabezpečení osobních údajů (Security Incident) bez zbytečného odkladu, nejpozději však do 48 hodin od okamžiku, kdy se o porušení prokazatelně dozvěděl, ať již vlastním zjištěním, nebo na základě notifikace Subzpracovatele.

10.2 Oznámení obsahuje informace v rozsahu nezbytném pro splnění povinnosti Správce dle čl. 33 odst. 3 GDPR vůči dozorovému úřadu, zejména:

a. popis povahy porušení;

b. kategorie a přibližný počet dotčených subjektů údajů a záznamů;

c. pravděpodobné následky porušení;

d. opatření přijatá nebo navrhovaná k řešení porušení a ke zmírnění dopadů;

e. kontaktní místo pro další informace.

Pokud Zpracovatel získá uvedené informace postupně, předává je Správci v navazujících oznámeních.

10.3 Závislost na Subzpracovatelích.

a) Strany berou na vědomí, že schopnost Zpracovatele dodržet lhůtu dle čl. 10.1 závisí na rychlosti notifikace ze strany Subzpracovatelů, kteří se ve svých smluvních dokumentech zavazují zpravidla pouze k notifikaci „without undue delay" bez konkrétní hodinové lhůty (např. Twilio DPA § 10.3(a), Soniox samoobslužně uzavíraná DPA (bez číselné lhůty), OpenAI DPA § 2.7, Google Cloud DPA § 7.2.1, ElevenLabs DPA § 8.1, VAPI SafeBase Schedule 2 (72 hodin pevný strop od potvrzení incidentu), Microsoft DPA „Security Incident Notification" — „promptly and without undue delay" bez numerické hodinové lhůty; lhůta 72 hodin je výhradně povinností správce vůči dozorovému úřadu dle čl. 33 GDPR, nikoli závazkem Microsoftu, Forpsi VOP bez klauzule).

b) Ve vztahu k údajům zpracovávaným v prostředí Microsoftu: Microsoft oznamuje incident „bez zbytečného odkladu" bez pevné číselné lhůty; Zpracovatel oznámí porušení Správci do 48 hodin od okamžiku, kdy se o něm s přiměřenou jistotou dozví, bez ohledu na zdroj zjištění (čl. 13a.6 VOP).

c) Správce se zavazuje neprodleně, nejpozději do 12 hodin od obdržení, přeposlat Zpracovateli oznámení o incidentu obdržené od Microsoftu.

d) Zpracovatel není odpovědný za prodlení v notifikaci způsobené prodlením Subzpracovatele, pokud jednal v dobré víře a předal informaci Správci bez zbytečného odkladu po jejím obdržení.

10.4 Notifikace se zasílá na e-mailovou adresu Správce uvedenou v zákaznickém účtu (čl. 16.3 VOP).

10.5 Zpracovatel udržuje vlastní operační monitoring (sledování incident pages a security oznámení Subzpracovatelů) a v rozumné míře jednou za období verifikuje, že notifikační kanály jsou funkční.

11. DPIA a předchozí konzultace — součinnost

11.1 Zpracovatel je Správci nápomocen při posouzení vlivu zpracování na ochranu osobních údajů (DPIA) podle čl. 35 GDPR, je-li takové posouzení vyžadováno.

11.2 Zpracovatel poskytne Správci informace nezbytné k provedení DPIA, zejména:

a. popis povahy, rozsahu, kontextu a účelů zpracování realizovaného Zpracovatelem a Subzpracovateli;

b. popis technických a organizačních opatření přijatých k zabezpečení zpracování (čl. 6);

c. dostupné informace o transferech do třetích zemí (čl. 8);

d. dostupné informace o rizicích plynoucích ze zpracování AI systémem;

e. vzorovou strukturu DPIA pro AI hlasový asistent v rámci sjednaného use-case (rezervace), kterou Správce upraví pro svoji konkrétní situaci.

11.3 Zpracovatel je Správci dále nápomocen při předchozí konzultaci s dozorovým úřadem (čl. 36 GDPR), pokud je vyžadována.

11.4 Pokud bude Služba dle AI Act klasifikována jako vysoce rizikový systém umělé inteligence, Zpracovatel poskytne Správci součinnost při zpracování posouzení vlivu na základní práva (FRIA) dle čl. 27 AI Act.

12. Audit

12.1 Zpracovatel doloží plnění povinností dle této DPA primárně předložením:

a. platných certifikátů a auditních zpráv Subzpracovatelů (zejména SOC 2 Type II, ISO/IEC 27001, ISO/IEC 27017, ISO/IEC 27018);

b. vyplněním standardizovaných bezpečnostních dotazníků;

c. vlastní technické a organizační dokumentace odpovídající čl. 6 této DPA.

12.2 Správce je oprávněn provést kontrolu na místě (on-site audit) na úrovni Zpracovatele:

a. nejvýše jednou za kalendářní rok;

b. s předstihem nejméně 30 dnů předem;

c. na vlastní náklady (s výjimkou auditu, který odhalí materiální porušení této DPA Zpracovatelem);

d. v běžné pracovní době Zpracovatele;

e. po uzavření samostatné dohody o důvěrnosti (NDA).

12.3 Mimořádný audit nad rámec čl. 12.2 je možný po potvrzeném bezpečnostním incidentu dotýkajícím se osobních údajů Správce.

12.4 Správce souhlasí s tím, že kontrola Subzpracovatelů je realizována prostřednictvím:

a. certifikací a auditních zpráv Subzpracovatelů, které jim Zpracovatel zpřístupní (zpravidla pod NDA);

b. veřejně dostupných Trust Center / Compliance Resource Center informací;

c. nikoliv prostřednictvím fyzických auditů Správcem na úrovni Subzpracovatele (Twilio DPA § 11.2(d)(e), OpenAI DPA, Google Cloud DPA § 7.5).

12.5 Vůči Zpracovateli může být ze strany Subzpracovatelů (zejména ElevenLabs OEM Terms § 3.C) uplatněno právo na audit, a to maximálně jednou ročně s předstihem 10 pracovních dnů a po dobu trvání smlouvy a 3 roky po jejím skončení. Správce poskytne Zpracovateli součinnost při zajištění takového auditu v rozsahu, který se může dotýkat osobních údajů Uživatelů Správce.

13. Výmaz nebo vrácení dat po ukončení

13.1 Po ukončení Smlouvy Zpracovatel na pokyn Správce osobní údaje Uživatelů Správce vymaže nebo vrátí Správci ve formátu dle čl. 9.3 písm. b). Pokyn Správce učiní nejpozději ve lhůtě 30 dnů po skončení Smlouvy.

13.2 Lhůta pro export dat na vyžádání Správce: 30 dnů od ukončení Smlouvy (čl. 9.4 VOP).

13.3 Po uplynutí 30 dnů (nebo po předchozím výmazu na pokyn Správce) Zpracovatel data Správce ze svých aktivních systémů vymaže a vyzve Subzpracovatele k výmazu v rozsahu jejich smluvních povinností.

13.4 Reálné lhůty výmazu napříč Subzpracovateli, které Správce bere na vědomí:

a) Twilio: 30 dnů na export a 60 dnů uchování záloh, celkem až 90 dnů;

b) OpenAI: 30 dnů od ukončení, s výjimkami pro povinné uchování pro účely právního řízení a detekce zneužití;

c) Google Calendar: až 30 dnů obnovy a 180 dnů na výmaz, celkem až 210 dnů (Google Cloud DPA § 6.1 a § 6.2); šifrované zálohy mohou uchovávat data až 6 měsíců po ukončení Google účtu;

d) ElevenLabs (plán Self-Serve): bez smluvní povinnosti výmazu; Zpracovatel provádí průběžné mazání přes programové rozhraní;

e) VAPI: 14 dnů (hovory v režimu Pay-as-you-go) / 30 dnů (chaty); systémové protokoly zůstávají na infrastruktuře VAPI;

f) Forpsi: bez konkrétní smluvní lhůty pro VPS; Zpracovatel po ukončení požaduje výmaz;

g) OAuth tokeny Google i Microsoft: revokace je prováděna s vynaložením přiměřeného úsilí; token může u poskytovatele formálně přežít až do své technické expirace;

h) Microsoft 365 (pracovní/školní účet): až 180 dnů (90 dnů účet s omezenou funkčností pro extrakci a 90 dnů na výmaz);

i) Microsoft (osobní účet Outlook.com): data spravuje Microsoft jako samostatný správce dle Microsoft Privacy Statement; po 2 letech neaktivity účtu Microsoft účet uzavře a data smaže.

13.5 Zpracovatel může část osobních údajů uchovávat po skončení Smlouvy, vyžaduje-li to právo Evropské unie nebo členského státu (zejména § 88a ZEK, daňové předpisy, zákon č. 563/1991 Sb., o účetnictví). V takovém případě Zpracovatel ohraničí přístup k těmto údajům a používá je výhradně k účelu, pro který je zákon umožňuje uchovávat.

13.6 Na písemnou žádost Správce doručenou nejpozději do 60 dnů po skončení Smlouvy vystaví Zpracovatel potvrzení o výmazu dat ze svých systémů.

14. Odpovědnost a sankce

14.1 Smluvní odpovědnost Stran z této DPA je omezena dle čl. 6 VOP. Limitace odpovědnosti se neuplatní na výjimky dle čl. 6.3 VOP (úmysl, hrubá nedbalost, podvod, porušení práv duševního vlastnictví, porušení DPA, porušení mlčenlivosti).

14.2 Tím nejsou dotčeny nároky subjektů údajů vůči správci a zpracovateli plynoucí přímo z čl. 82 GDPR. Zpracovatel a Správce navzájem odpovídají za škodu způsobenou subjektu údajů porušením povinností z této DPA v rozsahu stanoveném čl. 82 GDPR.

14.3 Správce (Klient) odškodňuje Zpracovatele v plném rozsahu dle čl. 10 VOP (odškodnění) za nároky třetích osob plynoucí z porušení svých povinností správce, zejména povinnosti informování Uživatelů a získání právního titulu zpracování.

15. Závěrečná ustanovení

15.1 Vztah k VOP a ke Smlouvě. Tato DPA je nedílnou součástí Smlouvy a VOP. V případě rozporu mezi DPA a jinou částí smluvní dokumentace má v otázkách ochrany osobních údajů přednost tato DPA.

15.2 Rozhodné právo a sudiště. Tato DPA se řídí českým právním řádem; pro spory je místně příslušný obecný soud Zpracovatele dle čl. 14 VOP. Pro Standard Contractual Clauses platí volba rozhodného práva a fóra dle čl. 8.5.

15.3 Doba trvání. Tato DPA se uzavírá současně se Smlouvou (čl. 2a.2 VOP) a nabývá účinnosti současně s ní (čl. 2.5 VOP). Trvá po dobu trvání Smlouvy, prodlouženě o dobu nezbytnou pro splnění povinností dle čl. 13. Tato verze DPA je účinná od 20. července 2026 a nahrazuje verze předchozí; na Smlouvy uzavřené před tímto dnem se uplatní postupem dle čl. 15.4.

15.4 Změna DPA. Změna této DPA je možná dle pravidel čl. 8.4 VOP. Promítnutí změn ve smluvních podmínkách Subzpracovatelů (zejména změny SCC dle prováděcího rozhodnutí Komise (EU) 2021/914 nebo jeho nástupce) se považuje za změnu vynucenou právním předpisem.

15.5 Přílohy. Nedílnou součástí této DPA jsou:

  • Příloha č. 1 (DPA) — Seznam Subzpracovatelů (s lokalitou, rolí, transferním mechanismem)

  • Příloha č. 2 (DPA) — Technická a organizační opatření (TOM) — detaily TOM Zpracovatele a souhrn TOM Subzpracovatelů

  • Příloha č. 3 (DPA) — Popis zpracování dle čl. 28 odst. 3 GDPR (recapitulace čl. 2 této DPA + onboardingové údaje)

Příloha č. 1 (DPA) — Seznam Subzpracovatelů

SubzpracovatelRoleLokalita zpracováníMechanismus předáváníStatus
Twilio Inc. (US) / Twilio Ireland Limited (IE — EU contracting party)Telekomunikační konektivita, PSTN inbound, CZ čísla; odchozí transakční SMS (+420)USA (výchozí) / Ireland (pokud Regional Twilio); místní operátoři jako nezávislí správciEU SCC moduly 2/3 + Twilio BCR + DPF kaskádový režim (Twilio DPA Schedule 3 § 2.1)aktivní
VAPI Inc.Orchestrace hovorů, nahrávání, transkript, BYOK voláníUSA (AWS) — bez account-wide EU regionu na PAYGSCC moduly 2/3 + DPF + irské právo + TIA (přes SafeBase NDA)aktivní; DPA pouze pro Enterprise (vědomá akceptace per čl. 2.10 VOP)
Anthropic, PBC (USA) — sub-sub-procesor přes VAPI chainMožný sub-sub-procesor identifikovaný v PCI AOC declaration VAPI; konkrétní data flow v Pay-as-you-go režimu nelze ověřitUSASCC modul 3 (další předávání) + DPFaktivní; uveden z opatrnosti
Soniox Inc. (USA)Speech-to-Text (primární) přes VAPI konfiguraci; integrační režim BYOK vs. VAPI-managed nepotvrzen VAPI (uveden z opatrnosti)EU region (aktivace pro účet interně ověřena); systémová/fakturační data mimo volbu regionuSCC dle prováděcího rozhodnutí Komise (EU) 2021/914, samoobslužně uzavíraná DPA strukturována jako Modul 2 (nesrovnalost vůči věcnému Modulu 3 evidována); DPF nezmíněnaktivní; bez uchovávání audia/textu ve výchozím nastavení; nahrazuje STT funkci OpenAI
OpenAI Ireland Ltd. (EU contracting party) / OpenAI OpCo, LLC (US — data importer)Large Language Model (GPT-5.1) přes BYOK z VAPI; od nasazení Soniox pouze textový vstup (transkript), nikoli audioUSA (výchozí); EU region negarantován v Pay-as-you-goEU SCC moduly 2/3 (Clause 17 Option 1 — anglické právo) + DPFaktivní; 30d uchovávání neredigovaného textového transkriptu; režim nulového uchování dat nesjednán
TaskUs, LLC (Filipíny)Content moderation pro OpenAI označený obsah (textový transkript)FilipínySCC modul 3 (další předávání)sub-subprocessor OpenAI; vědomá akceptace per čl. 2.10 VOP
ElevenLabs Inc. (US) / Eleven Labs Poland sp. z o.o. (PL — EEA controller pro Voice Data)Text-to-Speech (Voice Library hlas, plán Starter / BYOK)USA + Nizozemsko + SingapurSCC 2021/914 + DPF (US entita) + UK Addendum; DPA § 11.2 — irské právoaktivní; klonování hlasu OUT
INTERNET CZ, a.s. (Forpsi)VPS hosting (VPS Optimal) + PostgreSQL DBEU (Privacy Policy „EU"; konkrétní DC pro VPS Optimal neuvedeno)EU/EHPaktivní; bez samostatné DPA dle čl. 28 GDPR (vědomá akceptace)
Google LLC — DUÁLNÍ ROLE: (a) Google Calendar API (OAuth) + (b) Google Gemini 2.0 Flash (Czech) jako záložní STT(a) Kalendářová integrace (dotazy na dostupnost + zápis); (b) záložní transkripce při výpadku primárního STT (Soniox, dříve OpenAI)USA + sub-poskytovatelé v Indii, Filipínách, Mexiku, Izraeli, Srí Lance (aktuální seznam: Google Cloud Sub-processors page — https://cloud.google.com/terms/subprocessors; SCC modul 3 pro země bez adekvátnosti)(a) Workspace: Google Cloud DPA + SCC moduly 2/3 + DPF; Gmail: Privacy Policy + DPF (samostatný správce); (b) SCC + DPF dle Google API ToS; SCC modul 3 pro sub-poskytovatele v zemích bez adekvátnostiaktivní; záložní STT architektura po nasazení Soniox interně přehodnocována (viz čl. 7.4.7); může se měnit dle dostupnosti VAPI (operační change per čl. 7.1)
Microsoft (Microsoft Ireland Operations Limited — EU contracting; Microsoft Corporation) — DVOJÍ STATUS dle typu účtuKalendářová integrace Microsoft 365 / Outlook.com (dostupnost volno/obsazeno + zápis); 2. kalendářový provider, parita s GoogleEU/EHP dle Microsoft EU Data Boundary (Varianta A work/school); globálně (Varianta B consumer); subprocesoři Microsoftu mj. USA, Indie, Izrael, Kypr, ČínaVarianta A (work/school): Microsoft DPA (čl. 28) + 2021 SCC moduly 2/3 + UK IDTA + EU Data Boundary + DPF; Microsoft = subzpracovatel. Varianta B (Outlook.com consumer): Microsoft Services Agreement + Privacy Statement + DPF; Microsoft = samostatný správce (bez DPA/EUDB)připraveno, dosud neaktivní (nasazení při prvním propojení účtu Microsoft ze strany Klienta); viz čl. 7.4.8; subprocessor notice Microsoftu 6 měsíců / 30 dnů (AI), přeposílání Správci 5 / 3 prac. dny

Standardní subprocessor change notification klauzule: 10 dnů předem (čl. 7.1 této DPA); právo námitky 10 dnů (čl. 7.2).

Veřejně dostupná dokumentace ochrany osobních údajů Subzpracovatelů nemusí odrážet aktuální stav jejich zpracování; Správce proto plní transparenční povinnost vůči Uživatelům dle čl. 13 a 14 nařízení (EU) 2016/679 prostřednictvím vlastního informačního dokumentu, nikoli odkazem na dokumentaci Subzpracovatele.

Příloha č. 2 (DPA) — Technická a organizační opatření (TOM)

A. TOM Zpracovatele

(Detail dle čl. 6 této DPA — výslovně přiznané neimplementace dle čl. 6.3.)

OblastOpatření
Šifrování přenosuTLS 1.3+ ve výchozím nastavení; TLS 1.2 záložní protokol pouze pro starší klienty
Šifrování úložiště (OS)LUKS (šifrování na úrovni bloků) na VPS Forpsi
Šifrování aplikační (selektivní)Fernet (AES-128-CBC + HMAC-SHA256) pro OAuth tokeny Google Calendar
Šifrování aplikační (transkripty, telefony, auditní protokol)OUT — vědomá akceptace dle čl. 6.3 písm. a)
Redakce (odstranění) osobních údajů před OpenAIOUT — vědomá akceptace dle čl. 6.3 písm. b)
Backup nad rámec provozní obnovyOUT — vědomá akceptace dle čl. 6.3 písm. c)
Row-Level Security (PostgreSQL)OUT — backlog; aplikační izolace přes UUID
KMS / HSM správa klíčůOUT — backlog (interní provozní spouštěč)
Autentizace SSHpouze klíčem, port 2242, fail2ban
Síťová izolaceVPS bez veřejně dostupných služeb mimo HTTPS + SSH
Zabezpečení přijímacích rozhraníHMAC SHA-256 + timing-safe validace
ProtokolováníAplikační záznamy operací
Onboarding asistentaVerifikace proti Základnímu nastavení AI asistenta
Konfigurace STT (Soniox)Výhradně streamování v reálném čase; asynchronní/dávkové ukládání na straně Subzpracovatele Soniox nezapnuto (čl. 7.4.3 písm. e)

B. TOM Subzpracovatelů (souhrn)

Detaily TOM Subzpracovatelů jsou předmětem jejich příslušných DPA / Trust Center dokumentace. Hlavní zdroje:

SubzpracovatelCertifikace / dokumentacePřístup pro Správce
Twilio Inc.SOC 2 Type II, ISO 27001/27017/27018, BCR; Twilio DPA Schedule 2NDA via Twilio account
Soniox Inc.SOC 2 Type II (výhradně Security TSC, bez výhrad, 21.1.2025–10.2.2026, auditor Prescient Assurance LLC); ISO/IEC 27001:2022 (platnost do 22.2.2029, certifikátor Prescient Security LLC)Soniox Console (trust portal)
OpenAIAnnex II TOM (DPA v.010126), SOC 2 Type II summaryTrust portal trust.openai.com
ElevenLabsSOC 2 Type II (DPA § 10.1)compliance.elevenlabs.io pod NDA
VAPI Inc.SOC 2 Type II, PCI DSS v4.0.1, HIPAA compliance (neveřejné)SafeBase pod NDA
Google LLCISO/IEC 27001, SOC 2, SOC 3Cloud Compliance Resource Center; SOC 3 veřejně
MicrosoftSOC 2 Type 2 (M365 Microservices, Deloitte, bez výhrad, kategorie Security/Availability/Processing Integrity/Confidentiality); ISO 27001/27017/27018/27701/42001; M365 Central Services SOC 2 pro Exchange Online + Graph (pre-launch vyžádání)Microsoft Service Trust Portal pod NDA + tenant login
ForpsiBez veřejně doložené certifikace (gap)n/a

Příloha č. 3 (DPA) — Popis zpracování dle čl. 28 odst. 3 GDPR

PoložkaObsah
Předmět zpracováníAI hlasový asistent pro příchozí hovory (rezervace + Znalostní databáze)
Doba zpracováníPo dobu trvání Smlouvy + dle čl. 13
Povaha zpracováníSběr, ukládání, analýza obsahu hovoru, syntéza odpovědi, kalendářová operace
Poskytovatel Speech-to-TextSoniox Inc. (primární, čl. 7.4.3); Google LLC — Gemini 2.0 Flash (záložní, čl. 7.4.7 písm. b)
Poskytovatel Large Language ModelOpenAI Ireland Ltd. / OpenAI OpCo, LLC — GPT-5.1 (čl. 7.4.4)
Účely zpracováníViz čl. 2.5 této DPA
Druh osobních údajůViz čl. 2.4 této DPA
Kategorie subjektů údajůViz čl. 2.3 této DPA
Povinnosti a práva SprávceDle čl. 4 GDPR + VOP + této DPA

Chcete si FastLajna vyzkoušet?

Začít nyní
FastLajna

AI telefonní asistent pro české malé firmy a provozovny.

Podmínky a dokumenty

  • Obchodní podmínky
  • DPA
  • Ceník
  • Ochrana osobních údajů
  • Cookies

Kontakt

  • Obecné dotazy: hello@fastlajna.cz
  • Technická podpora: tech@fastlajna.cz
  • +420 728 436 188

© 2026 Fastlajna s.r.o. · Školská 1736/12, Nové Město, 110 00 Praha 1 · IČO 29543908 · Spisová značka C 448213, Městský soud v Praze

Vaše soukromí

Nezbytné technologie pro přihlášení, zabezpečení a nastavení jazyka používáme vždy. S vaším souhlasem navíc využíváme analytické cookies (Google Analytics), abychom rozuměli návštěvnosti a web zlepšovali. Bez souhlasu se analytika nespustí.

Informace o cookies