Dodatek o zpracování osobních údajů
Jak StellarBase zpracovává osobní údaje jménem zákazníka. Tento dodatek tvoří Přílohu č. 1 a nedílnou součást Podmínek užití.
Účinné od 17. července 2026
Tento Dodatek o zpracování osobních údajů („DPA”) je Přílohou č. 1 Podmínek užití a tvoří jejich nedílnou součást. Upravuje zpracování osobních údajů, které společnost StellarBase s.r.o. („Poskytovatel”) provádí jménem Zákazníka v souvislosti se Službami. Pojmy s velkým počátečním písmenem, které zde nejsou definovány, mají význam uvedený v Podmínkách užití.
1. Definice
1.1. V tomto DPA mají níže uvedené pojmy následující význam:
- 1.1.1. „GDPR” znamená Nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů a o zrušení směrnice 95/46/ES (obecné nařízení o ochraně osobních údajů).
- 1.1.2. „Osobní údaje” znamenají jakékoli osobní údaje ve smyslu GDPR a zákona č. 110/2019 Sb., o zpracování osobních údajů, zpracovávané Poskytovatelem jménem Zákazníka v souladu se Smlouvou nebo v souvislosti s ní.
- 1.1.3. „Platné předpisy o ochraně osobních údajů” znamenají všechny právní předpisy a pravidla týkající se ochrany osobních údajů platné pro zpracování osobních údajů, zejména GDPR a zákon č. 110/2019 Sb., o zpracování osobních údajů.
- 1.1.4. „Služba” znamená Řešení a související služby poskytované Poskytovatelem Zákazníkovi dle Smlouvy.
- 1.1.5. „Strana” znamená Poskytovatele nebo Zákazníka, společně též označované jako „Strany”.
- 1.1.6. „Subjekt údajů” znamená identifikovanou nebo identifikovatelnou fyzickou osobu, k níž se Osobní údaje vztahují.
- 1.1.7. „Subzpracovatel” znamená třetí stranu zapojenou Poskytovatelem do Zpracování Osobních údajů jménem Zákazníka.
- 1.1.8. „Správce” znamená Zákazníka jako subjekt, který určuje účely a prostředky, jimiž jsou Osobní údaje zpracovávány.
- 1.1.9. „Zpracování” znamená jakoukoli operaci nebo soubor operací prováděných s Osobními údaji ve smyslu článku 4 GDPR (např. shromažďování, ukládání, zpřístupňování, použití, přenos, omezení, výmaz).
- 1.1.10. „Zpracovatel” znamená Poskytovatele jako subjekt jednající dle pokynů Správce a zpracovávající Osobní údaje jménem Správce.
1.2. Pojmy definované v Podmínkách mají v tomto DPA stejný význam jako v Podmínkách.
2. Povinnosti související se Zpracováním
2.1. Pokud Poskytovatel Zpracovává Osobní údaje jménem Zákazníka při plnění Smlouvy, vystupuje Zákazník jako Správce a Poskytovatel jako Zpracovatel. V případě, že Zákazník vystupuje jako zpracovatel vůči třetí straně, vystupuje Poskytovatel jako subzpracovatel.
2.2. Poskytovatel bude Zpracovávat Osobní údaje pouze na základě doložených pokynů Zákazníka (včetně pokynů ohledně přenosu do třetích zemí nebo mezinárodním organizacím), ledaže je k jinému Zpracování povinen dle platných právních předpisů. V takovém případě Poskytovatel o této skutečnosti Zákazníka předem informuje, nebrání-li mu v tom právní předpisy.
2.3. Poskytovatel je oprávněn odmítnout pokyn Zákazníka, který by porušoval platné právní předpisy, a o takovém rozporu Zákazníka uvědomí.
3. Účel, povaha a rozsah Zpracování
3.1. Předmět a doba Zpracování: Zpracování probíhá v rozsahu nezbytném k poskytování Služeb dle Smlouvy po dobu trvání Smlouvy.
3.2. Povaha a účely Zpracování: Zpracování probíhá za účelem poskytování Služeb a účely s tím slučitelné, zejména ukládání a hosting v cloudovém prostředí, indexování a strukturování znalostí, AI-asistované získávání a zpracování, zpřístupňování, omezení a zálohování.
3.3. Typy Osobních údajů: Zpracování probíhá v rozsahu určeném užíváním Služeb Zákazníkem, typicky identifikační, kontaktní, uživatelské, provozní a autentizační údaje; Zákazník může také nahrávat dokumenty a strukturovaná data obsahující osobní údaje třetích stran (zaměstnanci, klienti, partneři) jako součást své knowledge base. Zvláštní kategorie osobních údajů dle článku 9 GDPR (včetně údajů o zdravotním stavu) mohou být zpracovávány tam, kde Zákazník takové zpracování výslovně povolí a před jakýmkoli nahráním zajistí a zdokumentuje platný právní základ. Zákazník nese výlučnou odpovědnost za zákonný základ takového zpracování a za soulad s příslušnými povinnostmi v tomto ohledu. Kontinuální biometrické údaje nejsou podporovány a nesmí být odesílány.
3.4. Kategorie Subjektů údajů: Uživatelé a další osoby, jejichž údaje Zákazník vkládá do Řešení.
4. Místo Zpracování a přenosy do třetích zemí
4.1. Osobní údaje jsou Zpracovávány primárně na území členských států Evropského hospodářského prostoru. Pro nasazení Shared Cloud je cloudová infrastruktura a databázové úložiště umístěno v rámci České republiky a/nebo EHP.
4.2. Přenosy mimo EHP mohou nastat v následujících scénářích:
- a. Zpracování AI prostřednictvím poskytovatelů LLM třetích stran: při používání AI funkcí v nasazení Shared Cloud mohou být Data zákazníka (nebo jejich části) přenášena poskytovatelům LLM, jejichž infrastruktura může být umístěna mimo EHP. Poskytovatel uplatňuje vhodné záruky (včetně standardních smluvních doložek, kde je to relevantní) a zveřejňuje aktuální seznam poskytovatelů LLM a platné mechanismy přenosu v seznamu subzpracovatelů odkazovaném v článku 9 tohoto DPA.
- b. BYOK/BYO-LLM: pokud Zákazník používá své vlastní LLM API klíče, řídí se přenosy dat dohodou Zákazníka s příslušným poskytovatelem LLM. Poskytovatel takové přenosy nekontroluje.
- c. Self-Hosted prostředí – k žádnému přenosu Osobních údajů prostřednictvím systémů Poskytovatele nedochází. Zákazník nese plnou odpovědnost za přenosy dat v rámci své vlastní infrastruktury.
4.3. Poskytovatel nebude zpracovávat Osobní údaje mimo EHP pro jiné účely než ty popsané v článku 4.2 bez předchozího souhlasu Zákazníka.
5. Technická a organizační bezpečnostní opatření
5.1. Poskytovatel je povinen udržovat přiměřené bezpečnostní standardy pro ochranu osobních údajů, s přihlédnutím k povaze zpracovávaných Osobních údajů.
5.2. Strany se zavazují zajistit přiměřené standardy technické a organizační bezpečnosti proti neoprávněnému nakládání s Osobními údaji, zejména jejich náhodné ztrátě, změně, zničení nebo poškození.
5.3. Poskytovatel zajistí, aby osoby oprávněné zpracovávat Osobní údaje byly vázány smluvní nebo zákonnou povinností mlčenlivosti a byly pravidelně školeny v oblasti informační bezpečnosti.
6. Práva Subjektů údajů a vzájemná součinnost
6.1. Pokud se Subjekt údajů obrátí na Poskytovatele s žádostí o uplatnění svých práv, Poskytovatel (není-li dohodnuto jinak) předá takovou žádost bez zbytečného odkladu na kontaktní e-mailovou adresu Zákazníka dostupnou Poskytovateli pro tento účel nebo poskytnutou Poskytovateli Zákazníkem pro tento účel a zdrží se přímého jednání, ledaže k tomu byl výslovně oprávněn Zákazníkem nebo to vyžadují právní předpisy.
6.2. S přihlédnutím k povaze Zpracování Poskytovatel na písemnou žádost Zákazníka poskytne přiměřenou součinnost a technická a organizační opatření ke splnění povinností Zákazníka dle kapitoly III GDPR (práva Subjektů údajů), jakož i dle článků 32–36 GDPR (bezpečnost, oznamování, posouzení vlivu, předchozí konzultace), v rozsahu informací dostupných Poskytovateli.
6.3. Pokud součinnost Poskytovatele významně přesahuje rozsah standardního poskytování Služeb, Zákazník nahradí Poskytovateli odpovídající náklady.
7. Oznámení o porušení zabezpečení Osobních údajů
7.1. Poskytovatel je povinen neprodleně informovat Zákazníka o jakémkoli porušení zabezpečení Osobních údajů. Porušením zabezpečení se rozumí porušení zabezpečení vedoucí nebo mohoucí vést k náhodnému nebo protiprávnímu zničení, ztrátě, změně nebo neoprávněnému zpřístupnění přenášených, uložených nebo jinak zpracovávaných Osobních údajů či přístupu k nim. V rámci tohoto oznámení Poskytovatel poskytne Zákazníkovi popis povahy případu, včetně, je-li to možné, přibližného počtu dotčených subjektů údajů a přibližného množství dotčených záznamů. Poskytovatel se rovněž zavazuje poskytnout veškerou součinnost přiměřeně požadovanou Zákazníkem při šetření porušení zabezpečení Osobních údajů. Poskytovatel je dále povinen přijmout vhodné kroky k minimalizaci újmy způsobené porušením a tyto kroky se Zákazníkem projednat.
8. Audit
8.1. Zákazník je oprávněn, sám nebo prostřednictvím pověřené třetí strany, kontrolovat plnění a dodržování kterékoli z povinností Poskytovatele týkajících se zpracování a zabezpečení Osobních údajů, a to na základě předchozího oznámení zaslaného nejméně 10 pracovních dnů předem.
8.2. Poskytovatel je povinen na náklady Zákazníka poskytnout Zákazníkovi veškerou přiměřeně požadovanou součinnost nezbytnou k provedení kontroly. Zákazník je povinen provádět kontrolu způsobem, který nezatěžuje Poskytovatele nad nezbytný rozsah.
8.3. Kontrola dle článku 8.1 může probíhat také v sídle Poskytovatele nebo na jiných místech, kde probíhá zpracování Osobních údajů dle Smlouvy.
9. Subzpracovatelé
9.1. Zákazník výslovně souhlasí se zapojením Subzpracovatelů. Poskytovatel vede aktuální seznam svých zapojených subzpracovatelů na stránce Další zpracovatelé a rovněž jej poskytne na požádání.
9.2. Poskytovatel písemně informuje Zákazníka o jakémkoli zamýšleném přidání nebo nahrazení subzpracovatele. Zákazník má právo vznést námitku proti takovému přidání nebo nahrazení do sedmi (7) dnů od obdržení oznámení. Pokud Zákazník v této lhůtě vznese odůvodněnou námitku a Strany nejsou schopny námitku vyřešit k přiměřené spokojenosti Zákazníka, může Zákazník ukončit dotčené Služby nebo Smlouvu. Pokud Správce nevznese námitku ve lhůtě uvedené v článku 9.2, považuje se zapojení příslušného Subzpracovatele za schválené.
9.3. Poskytovatel zajistí, aby Subzpracovatelé byli smluvně vázáni stejnými nebo rovnocennými povinnostmi ochrany údajů jako Poskytovatel dle tohoto dodatku.
10. Důvěrnost
10.1. Informace týkající se obsahu tohoto dodatku, Služby a/nebo podnikání druhé Smluvní strany, které jsou označeny jako důvěrné nebo je lze za důvěrné vzhledem k jejich povaze považovat, budou považovány za důvěrné informace a každá Smluvní strana je bude chránit alespoň ve stejném rozsahu jako vlastní důvěrné informace. Data, včetně Osobních údajů, jsou vždy považována za důvěrné informace.
10.2. Povinnost mlčenlivosti se nevztahuje na informace, které: a) jsou nebo se stanou veřejně dostupnými jinak než porušením této Smlouvy; b) byly Smluvní straně prokazatelně známy před jejich zpřístupněním druhou Smluvní stranou; c) byly získány od třetí strany zákonně a bez povinnosti mlčenlivosti; d) musí být poskytnuty dle zákona, soudního rozhodnutí nebo rozhodnutí jiného orgánu veřejné moci; v takovém případě je však Smluvní strana povinna, nebrání-li jí v tom právní předpisy, informovat druhou Smluvní stranu o takovém požadavku bez zbytečného odkladu a poskytnout jí přiměřenou součinnost při ochraně jejích práv.
11. Trvání
11.1. Toto DPA je účinné po dobu trvání Smlouvy.
11.2. Po ukončení poskytování Služeb (nebo na pokyn Zákazníka kdykoli během trvání Smlouvy) Poskytovatel do 30 dnů poskytne Zákazníkovi možnost stáhnout Osobní údaje nebo je Zákazníkovi vrátit a následně, není-li dohodnuto jinak, smaže všechny kopie Osobních údajů; tím nejsou dotčeny žádné zákonné povinnosti retence.
11.3. Vyžadují-li právní předpisy retenci, Poskytovatel uchová Osobní údaje pouze v rozsahu a po dobu nezbytně nutnou a zajistí omezení jejich zpracování.
12. Různé
12.1. V případě jakéhokoli rozporu mezi tímto dodatkem a ostatními ustanoveními Smlouvy má tento dodatek přednost v záležitostech týkajících se Osobních údajů.
