Přeskočit na obsah
DIRI AI

Právní dokumenty DIRI AI

Smlouva DIRI AI o zpracování osobních údajů

Verze 1.2.1Účinné od 22. září 2026Česká verze

Tato smlouva o zpracování osobních údajů (DPA) je součástí smlouvy mezi firemním, veřejnoprávním nebo jiným organizačním zákazníkem (Zákazník) a Františkem Mrázem, IČO 07961731, podnikajícím pod označením DIRI AI (Zpracovatel), pokud DIRI AI zpracovává osobní údaje Zákazníka jeho jménem.

1. Definice a role

Použitelné právo na ochranu osobních údajů znamená GDPR, české právo na ochranu osobních údajů a jiný předpis na ochranu soukromí použitelný na příslušné zpracování. Osobní údaje Zákazníka jsou osobní údaje v Zákaznickém obsahu, které DIRI AI zpracovává výhradně podle doložených pokynů Zákazníka. Bezpečnostní incident má význam uvedený v článku 8.

Zákazník je podle okolností správcem nebo zpracovatelem. DIRI AI je zpracovatelem nebo dalším zpracovatelem Osobních údajů Zákazníka. Pro správu vlastních účtů, plateb, prevenci podvodů, plnění právních povinností a bezpečnost popsané v Zásadách ochrany osobních údajů zůstává DIRI AI samostatným správcem.

2. Rozsah a trvání

DIRI AI bude Osobní údaje Zákazníka zpracovávat pouze za účelem poskytování, zabezpečení, podpory a mazání služby podle Přílohy 1 a doložených pokynů. Tato DPA začíná spolu se smlouvou o službě a trvá do smazání nebo vrácení Osobních údajů Zákazníka s výhradou zákonného uchovávání.

Pokyny tvoří smlouva o službě, nastavení, požadavky na podporu a zákonné používání zdokumentovaných funkcí produktu. Pokyn mimo standardní službu může vyžadovat písemnou změnu, poplatek nebo technické posouzení. DIRI AI bezodkladně informuje Zákazníka, pokud podle jeho rozumného názoru pokyn porušuje Použitelné právo na ochranu osobních údajů, a může dotčené zpracování pozastavit, dokud strany věc nevyřeší.

3. Povinnosti zpracovatele

DIRI AI bude:

  • zpracovávat Osobní údaje Zákazníka pouze podle doložených pokynů, pokud právo Unie nebo členského státu nevyžaduje jinak; dovoluje-li to právo, předem Zákazníka o takovém zpracování informuje;
  • zajišťovat, aby osoby oprávněné ke zpracování byly vázány mlčenlivostí;
  • zavádět a udržovat opatření odpovídající riziku popsaná v Příloze 2;
  • s přihlédnutím k povaze zpracování a dostupným informacím pomáhat Zákazníkovi s právy subjektů údajů, bezpečností, posouzením porušení, DPIA a konzultacemi s dozorovým úřadem;
  • vést záznamy a poskytovat informace potřebné k prokázání souladu s článkem 28 GDPR;
  • oznámit Zákazníkovi závazný požadavek orgánu týkající se Osobních údajů Zákazníka, pokud oznámení nezakazuje zákon; a
  • neprodávat Osobní údaje Zákazníka, nepoužívat je k reklamě třetích stran, neprovádět biometrickou identifikaci nebo rozpoznávání emocí a netrénovat na nich obecný model bez samostatné písemné dohody a právního základu.

4. Povinnosti zákazníka

Zákazník odpovídá za zákonnost, spravedlivost a správnost svých pokynů a Osobních údajů Zákazníka. Musí:

  • poskytnout požadovaná oznámení a založit zpracování na platném právním základě;
  • přiměřeně nastavit přístupy, dobu uchování a role;
  • vyvarovat se zbytečných zvláštních kategorií údajů, údajů o trestných činech, platebních kartách, přihlašovacích údajích, zdraví nebo tajných údajích skutečných zákazníků;
  • zajistit informování a projednání se zaměstnanci/pracovníky, pravidla monitorování, povinnosti vůči odborům nebo radě zaměstnanců a lidský dohled;
  • odpovídat subjektům údajů a dokončit případnou požadovanou DPIA; a
  • zajistit, aby jeho pokyny nepoužívaly DIRI AI k zakázaným nebo vysoce rizikovým účelům.

5. Další zpracovatelé

Zákazník uděluje obecné povolení pro další zpracovatele uvedené v účinném Seznamu dalších zpracovatelů. DIRI AI zaváže každého dalšího zpracovatele povinnostmi ochrany údajů, které jsou ve své podstatě nejméně stejně ochranné jako relevantní povinnosti této DPA, a odpovídá za jeho plnění v rozsahu vyžadovaném právem.

DIRI AI má oznámit alespoň 30 dní předem zapojení dalšího zpracovatele, který dosud nebyl na seznamu a bude zpracovávat Osobní údaje Zákazníka. Zákazník může během této doby vznést námitku z přiměřených důvodů ochrany údajů. Strany budou hledat přiměřené ochranné opatření nebo alternativu. Pokud žádné rozumně dostupné řešení neexistuje, může kterákoli strana bez sankce ukončit dotčenou funkci nebo službu a nevyužitou předem zaplacenou část dotčeného období.

Naléhavá náhrada potřebná pro bezpečnost, zákon nebo kontinuitu služby může proběhnout dříve s oznámením, jakmile je to rozumně možné. DIRI AI tato oznámení zaznamenává a zasílá trvalým firemním kontaktním kanálem.

6. Mezinárodní předávání

DIRI AI neprovede omezené předání bez zákonného mechanismu. Podle konkrétního předání může jít o rozhodnutí o odpovídající ochraně, použitelné standardní smluvní doložky Evropské komise, britský dodatek nebo jinou platnou záruku. DIRI AI provede a zdokumentuje posouzení předání a přiměřená doplňková opatření, pokud jsou vyžadována.

Na přiměřenou žádost Zákazníka poskytne DIRI AI relevantní informace o zárukách, s výhradou redakcí potřebných pro důvěrnost a bezpečnost. Seznam dalších zpracovatelů uvádí poskytovatele a účely; Registr dodavatelů a předávání DIRI AI zaznamenává použitelná místa a mechanismy předání. Sídlo poskytovatele ani zvolený region sám o sobě neprokazuje, že k předání nedochází.

7. Žádosti subjektů údajů a součinnost

Pokud DIRI AI obdrží žádost týkající se Osobních údajů Zákazníka, nebude na ni věcně odpovídat bez pokynu Zákazníka, ledaže to vyžaduje zákon. Lze-li Zákazníka určit, žádost mu bezodkladně předá a poskytne dostupné samoobslužné funkce exportu, opravy a výmazu.

Standardní přiměřená součinnost je zahrnuta. Nepřiměřená, opakovaná nebo individuální součinnost může být firemnímu zákazníkovi zpoplatněna předem dohodnutou přiměřenou sazbou, dovoluje-li to zákon; DIRI AI však neúčtuje práci způsobenou vlastním porušením povinností.

8. Bezpečnostní incidenty a porušení zabezpečení osobních údajů

Bezpečnostní incident je potvrzené náhodné nebo protiprávní zničení, ztráta, změna, neoprávněné zpřístupnění nebo přístup k Osobním údajům Zákazníka. Nezahrnuje neúspěšné pokusy, které Osobní údaje Zákazníka neohrozily, například zablokované skeny nebo neúspěšná přihlášení.

DIRI AI oznámí Zákazníkovi Bezpečnostní incident bez zbytečného odkladu poté, co se o něm dozví. Provozním cílem je prvotní oznámení do 48 hodin, pokud je to rozumně možné, právním standardem však zůstává oznámení bez zbytečného odkladu. Oznámení bude obsahovat dostupné informace o:

  • povaze, čase a dotčených systémech/subjektech údajů;
  • pravděpodobných následcích;
  • omezení, zmírnění a nápravě;
  • kontaktním místě; a
  • informacích rozumně potřebných pro oznamovací povinnosti Zákazníka.

Informace mohou být poskytovány postupně. DIRI AI uchová relevantní důkazy, bude se Zákazníkem spolupracovat a poskytne vhodné aktualizace. Oznámení není uznáním pochybení ani odpovědnosti. Zákazník rozhoduje, zda musí informovat dozorový úřad nebo dotčené osoby, pokud DIRI AI nemá samostatnou zákonnou povinnost.

Lhůta 48 hodin je provozním cílem, nikoli zaručenou lhůtou, a neodkládá dřívější oznámení vyžadované právem nebo touto DPA.

9. Vrácení a výmaz

Během předplatného a zdokumentovaného období pro export může Zákazník vyexportovat dostupný Zákaznický obsah v běžně používaném strojově čitelném formátu. Při ukončení nebo na písemnou žádost DIRI AI podle volby Zákazníka Osobní údaje Zákazníka vymaže nebo vrátí, pokud zákon nevyžaduje jejich uchování.

Výmaz z aktivních systémů má být dokončen do 30 dnů po příslušném období pro uzavření/export. Izolované šifrované zálohy mohou přetrvat do konce ověřeného cyklu poskytovatele; zůstávají chráněné, neobnovují se k běžnému použití a po obnovení při havárii budou znovu vymazány. Platební, bezpečnostní, protipodvodné, reklamační a právně blokované záznamy se uchovávají pouze pro vlastní účely správce DIRI AI a podle Zásad uchovávání.

DIRI AI udržuje kontroly životního cyklu pro příslušné období exportu, mazací úlohy a cyklus ukončení záloh poskytovatele a přezkoumává je po podstatné změně životního cyklu nebo poskytovatele.

10. Audit a důkazy

Na přiměřenou písemnou žádost, nejvýše jednou ročně, poskytne DIRI AI informace potřebné k prokázání souladu, například tuto DPA, informace o dalších zpracovatelích, bezpečnostní dokumentaci a dostupné nezávislé zprávy. Další žádosti jsou možné po podstatném Bezpečnostním incidentu nebo na požadavek dozorového úřadu.

Nestačí-li tyto informace, může Zákazník požádat o přiměřený audit na dálku provedený nezávislým kvalifikovaným auditorem vázaným mlčenlivostí. Audit na místě je krajním prostředkem, proběhne v obvyklé pracovní době a nesmí zpřístupnit údaje jiných zákazníků ani ohrozit bezpečnost. Přiměřené náklady auditu nese Zákazník, pokud audit nezjistí podstatné porušení ze strany DIRI AI. Certifikace poskytovatele není vydávána za certifikaci DIRI AI.

11. Odpovědnost a přednost

Odpovědnost podle této DPA se řídí smlouvou o službě, pokud Použitelné právo na ochranu osobních údajů omezení nedovoluje. Je-li tato DPA v rozporu se smlouvou o službě ohledně zpracování Osobních údajů Zákazníka, má přednost DPA. Kogentní právo a případné uzavřené standardní smluvní doložky mají přednost před oběma.

12. Kontakt a uzavření

Kontakt pro soukromí: privacy@diriai.com. Tato DPA se stává součástí smlouvy pouze tehdy, pokud je přesná verze 1.2.0 zpřístupněna před objednáním a začleněna platnou smlouvou o službě nebo podepsanou objednávkou.

Verze: 1.2.0. Datum: 30. srpna 2026.


Příloha 1 — Podrobnosti zpracování

PoložkaPopis
PředmětHosting a provoz hlasového/textového tréninku konverzace podporovaného AI, reportů, týmové správy, podpory, bezpečnosti, exportu a mazání
DobaTrvání předplatného plus zdokumentované období exportu/výmazu a zákonné výjimky
PovahaShromažďování, nahrávání je-li zapnuto, uspořádání, ukládání, vyhledávání, předávání schváleným poskytovatelům, analýza, generování, hodnocení, podpora, omezení, export a výmaz
ÚčelyPoskytování zákazníkem požadovaných simulací a reportů; správa pracovního prostoru a limitů; zabezpečení, podpora a údržba služby
Subjekty údajůUživatelé, správci a účastníci tréninku Zákazníka, zaměstnanci/dodavatelé zachycení v obsahu a jiné osoby, jejichž údaje Zákazník zákonně vloží
Typy údajůJména, pracovní kontaktní a účtové údaje, role, identifikátory, scénáře, text/hlas, volitelný zvuk, přepisy, poznámky, reporty, skóre, používání, síťové/technické a auditní údaje a zprávy podpory
Zvláštní údajeNejsou určeny ani povoleny ve standardních plánech. Zákazník je nesmí vložit bez samostatného písemného pokynu, základu dle článku 9/10 GDPR, posouzení a záruk
ČetnostNa vyžádání a průběžně pro správu účtu, bezpečnosti a služby
Vrácení/výmazSamoobslužný/vyžádaný export následovaný výmazem podle článku 9 a Zásad uchovávání

Příloha 2 — Technická a organizační opatření

Jde o minimální smluvní požadavky návrhu, nikoli certifikaci:

  1. Řízení přístupu: jedinečné účty, autorizace podle role a tenantu, správa členství administrátorem, nejnižší nutná oprávnění a kontrola privilegovaných přístupů.
  2. Ověřování a relace: chráněné relační cookies, zabezpečený přenos, omezení četnosti, oddělení přihlašovacích/tajných údajů a vícefaktorové ověření, je-li nabízeno.
  3. Oddělení tenantů: identifikátory tenantů a serverová autorizace Zákaznického obsahu a administrativních úkonů; testy přístupu mezi tenanty.
  4. Šifrování: TLS pro podporovaná data při přenosu a ověřené standardní šifrování spravovaných poskytovatelů v klidu; klíče a tajné údaje mimo zdrojový kód a logy.
  5. Minimalizace údajů: nahrávání ve výchozím stavu vypnuté, řízená telemetrie, omezené produkční ladění, žádné úplné údaje karty, filtrování obsahu z logů a nastavitelná/krátká doba uchování.
  6. Logování a monitoring: auditovatelné bezpečnostní/správcovské události, sanitizované monitorování chyb, upozorňování a chráněné důkazy s omezeným přístupem a uchováváním.
  7. Dostupnost a obnova: sledování provozního stavu služby, fronty a opakování, kde je to vhodné, zálohy poskytovatelů, postupy obnovy a pravidelná kontrola obnovy; standardní plány neobsahují smluvní cíl obnovy, není-li výslovně sjednán.
  8. Bezpečný vývoj: kontrola změn, automatizované testy, prověrky závislostí a tajných údajů, oddělení prostředí a řízené produkční změny.
  9. Reakce na incident: zdokumentované třídění, omezení, důkazy, oznámení a poučení s určenou odpovědností za kontakt.
  10. Správa dodavatelů: kontrola DPA/bezpečnosti, regionu a předávání, nastavení minimálního rozsahu údajů a kontrola ukončení/výmazu.
  11. Mazání a kontinuita: procesy životního cyklu obsahu, exportů, logů a objektů u poskytovatelů; samostatně zdokumentované vypršení záloh a právní blokace.
  12. Personál a správa: mlčenlivost, přístup podle potřeby, pravidelná kontrola přístupů, školení soukromí/bezpečnosti a záznamy o činnostech zpracování.

Příloha 3 — Schválení další zpracovatelé

Účinný seznam na https://diriai.com/cs/legal/subprocessors je začleněn odkazem. Poskytovatel je touto Přílohou povolen pouze pro uvedenou funkci, kterou DIRI AI skutečně používá na základě použitelné smlouvy s poskytovatelem.

Smlouva DIRI AI o zpracování osobních údajů | DIRI AI