Smlouva o zpracování dat
Platné od: 10. září 2026
Preambule
Tato Dohoda o zpracování údajů („Dohoda“) je uzavřena mezi společností Kolsetu GmbH („Zpracovatel“) a Zákazníkem („Správce“) podle čl. 28 GDPR a tvoří nedílnou součást Smlouvy o poskytování platformy Elba AI a souvisejících služeb („Smlouva“). Tato Dohoda se vztahuje na podnikové i samoobslužné zákazníky platformy Elba.
Poznámka k rozsahu: Tato Dohoda upravuje zpracování osobních údajů Zákazníka Zpracovatelem v jeho postavení Zpracovatele. Kolsetu rovněž zpracovává osobní údaje uživatelů platformy (správců a operátorů) v postavení Správce; toto zpracování je popsáno v Zásadách ochrany osobních údajů produktu Kolsetu dostupných na domovské stránce (www.kolsetu.com).
Správce určuje účely a prostředky zpracování popsané v tomto dokumentu. Zpracovatel zpracovává osobní údaje výhradně na základě zdokumentovaných pokynů Správce a k žádnému jinému účelu.
Velkými písmeny uvedené termíny použité, ale nedefinované v této Dohodě, mají významy uvedené v Obecných smluvních podmínkách, příslušných Smluvních podmínkách služby Elba (Smluvní podmínky pro podniky nebo Smluvní podmínky pro samoobsluhu, podle toho, co je relevantní) a, pokud byla podepsána Objednávka, v Objednávce.
1. Definice
V této Dohodě mají následující termíny významy uvedené níže. Termíny zde nedefinované mají významy uvedené v čl. 4 GDPR nebo ve Smlouvě.
Termín | Definice |
Smlouva | Smlouva mezi stranami o poskytování Služeb, zahrnující Obecné smluvní podmínky, příslušné Smluvní podmínky služby Elba (Smluvní podmínky pro podniky nebo Smluvní podmínky pro samoobsluhu, podle toho, co je relevantní) a, pokud je to relevantní, Objednávku. |
Osobní údaje Zákazníka | Jakékoli osobní údaje, které Zpracovatel zpracovává jménem Správce v souladu se Smlouvou. |
Právní předpisy na ochranu údajů | GDPR; německý Spolkový zákon o ochraně údajů (BDSG); UK GDPR a zákon o ochraně údajů z roku 2018; australský zákon o ochraně osobních údajů z roku 1988; a platné zákony USA na úrovni států a federální zákony o ochraně osobních údajů (včetně CCPA), každý ve znění pozdějších předpisů a pouze v rozsahu, v jakém jsou použitelné. |
GDPR | Nařízení (EU) 2016/679 Evropského parlamentu a Rady ze dne 27. dubna 2016. |
Závažné porušení ochrany osobních údajů | Porušení bezpečnosti vedoucí k náhodnému nebo nezákonnému zničení, ztrátě, změně, neoprávněnému zveřejnění nebo přístupu k osobním údajům Zákazníka, které byly Zpracovatelem přeneseny, uloženy nebo jinak zpracovány, jak je definováno v čl. 4 odst. 12 GDPR. |
Služby | Platforma Elba AI a všechny související služby poskytované Zpracovatelem v rámci Smlouvy. |
Zpracovatel | Jakýkoli zpracovatel údajů pověřený Zpracovatelem ke zpracování osobních údajů Zákazníka. |
TOMs | Technická a organizační opatření popsaná v příloze 2. |
Rámec pro ochranu soukromí údajů | Rámec EU–USA pro ochranu soukromí údajů zřízený rozhodnutím Komise (EU) 2023/1795. |
2. Obecná ustanovení
2.1 Role. Strany berou na vědomí, že Správce jedná jako správce údajů a Zpracovatel jedná jako zpracovatel údajů ve smyslu platných právních předpisů na ochranu údajů. Zpracovatel zpracovává osobní údaje Zákazníka výhradně jménem Správce.
2.2 Pokyny. Správce dává Zpracovateli pokyn ke zpracování osobních údajů Zákazníka v rozsahu nezbytném pro poskytování Služeb a plnění jeho práv a povinností vyplývajících ze Smlouvy. Pokyny jsou původně stanoveny v této Dohodě a mohou být následně písemně změněny Správcem.
2.3 CCPA. Pokud jde o osobní údaje Zákazníka, které představují „osobní informace“ pro účely kalifornského zákona o ochraně soukromí spotřebitelů („CCPA“), Zpracovatel nesmí: (a) prodávat nebo sdílet osobní informace; (b) uchovávat, používat nebo zveřejňovat osobní informace pro jakýkoli jiný účel než pro obchodní účely uvedené ve Smlouvě nebo jinak povolené CCPA; (c) uchovávat, používat nebo zveřejňovat osobní informace mimo přímý obchodní vztah mezi Zpracovatelem a Správcem; nebo (d) kombinovat osobní informace obdržené od Správce s osobními informacemi obdrženými od nebo shromážděnými z jiných zdrojů, s výjimkou případů povolených CCPA. Zpracovatel potvrzuje, že rozumí těmto omezením a bude je dodržovat.
3. Podrobnosti zpracování (čl. 28 odst. 3 GDPR)
3.1 Předmět a doba trvání
Zpracovatel zpracovává osobní údaje Zákazníka po dobu trvání Smlouvy, nebo dokud Správce nedá jiný pokyn, výhradně za účelem poskytování Služeb.
3.2 Povaha a účel zpracování
Zpracovatel zpracovává osobní údaje Zákazníka v souvislosti s:
Poskytováním a provozováním hlasové automatizační platformy Elba AI
Zpracováním hlasových interakcí, generováním přepisů a poskytováním analytiky konverzací
Omnichannel orchestrací (hlas, chat, e-mail, SMS, WhatsApp) jménem Správce
Integracemi s podnikovými systémy Správce včetně CRM, ERP, telefonních a komunikačních platforem, prostřednictvím nativních konektorů, REST API a frameworku webhooků, jak je nakonfigurováno Správcem
Správou uživatelských účtů, řízením přístupu a autentizací
Monitorováním bezpečnosti, prevencí podvodů a řízením incidentů
Zákaznickou podporou a technickým řešením problémů
3.3 Kategorie osobních údajů
V závislosti na případu použití a konfiguraci Správce může Zpracovatel zpracovávat:
Kontaktní údaje (jméno, telefonní číslo, e-mailová adresa)
Hlasové nahrávky a odvozená zvuková data
Přepisy konverzací a protokoly interakcí
Záznamy o zákaznických službách a údaje o případech
Přihlašovací údaje a autentizační data
Údaje o používání, protokoly relací a metadata o aktivitě
Údaje z integrovaných podnikových systémů, jak je nakonfigurováno Správcem
3.4 Kategorie subjektů údajů
Subjekty údajů mohou zahrnovat:
Koncoví zákazníci Správce, kteří interagují s platformou Elba
Zaměstnanci Správce a oprávnění uživatelé platformy
Další osoby, jejichž údaje jsou zpracovávány prostřednictvím integrací nakonfigurovaných Správcem
3.5 Citlivé údaje
Zpracovatel zpracovává zvláštní kategorie osobních údajů ve smyslu čl. 9 GDPR výhradně na základě zdokumentovaných pokynů Správce.
Správce je výhradně odpovědný za zajištění toho, aby jakékoli předkládání zvláštních kategorií údajů Službám bylo podloženo platným právním základem podle čl. 9 GDPR, aby byly splněny všechny příslušné podmínky pro takové zpracování a aby byla zavedena veškerá požadovaná ochranná opatření.
Technická a organizační opatření uvedená v příloze 2 se vztahují na takové zpracování a jsou implementována s ohledem na povahu a riziko zpracování, včetně zpracování zvláštních kategorií osobních údajů, je-li to relevantní.
3.6 Frekvence a přenos
Osobní údaje Zákazníka jsou Zpracovateli přenášeny pravidelně po dobu trvání Smlouvy, v závislosti na tom, jak Správce Služby využívá.
4. Povinnosti Zpracovatele
4.1 Pokyny ke zpracování
4.1.1 Zpracovávat osobní údaje Zákazníka pouze na základě zdokumentovaných pokynů Správce, pokud to nevyžaduje platné právo. V takových případech Zpracovatel informuje Správce před zpracováním, pokud to zákon nezakazuje.
4.1.2 Pokud se Zpracovatel domnívá, že pokyn porušuje právní předpisy na ochranu údajů, neprodleně o svých právních obavách informuje Správce a může pozastavit pokyn do jeho vyřešení.
4.2 Důvěrnost
4.2.1 Zajistit, aby veškerý personál oprávněný ke zpracování osobních údajů Zákazníka byl vázán odpovídajícími závazky mlčenlivosti (ať už smluvními nebo zákonnými) a obdržel relevantní školení o ochraně údajů.
4.3 Bezpečnost
4.3.1 Implementovat a udržovat vhodná technická a organizační opatření (TOMs) uvedená v příloze 2 k zajištění úrovně zabezpečení odpovídající riziku, včetně požadavků podle čl. 32 GDPR. Zpracovatel může TOMs čas od času aktualizovat za předpokladu, že takové aktualizace nevedou ke snížení celkové úrovně zabezpečení.
4.4 Zpracovatelé
4.4.1 Nezajistí zapojení nového subzpracovatele ani podstatnou změnu role stávajícího subzpracovatele bez předchozího písemného oznámení (minimálně 30 pracovních dnů) správci. Seznam subzpracovatelů v sekci 6 této DPA představuje závazný a aktuální záznam schválených subzpracovatelů.
4.4.2 Zajistí, aby každý zapojený subzpracovatel byl vázán datovými ochranářskými závazky, které nejsou méně ochranné než ty v této DPA, a to smlouvou nebo jiným právním aktem. Zpracovatel zůstává plně odpovědný za plnění datových ochranářských závazků svých subzpracovatelů.
4.5 Závazky týkající se zpracování AI
4.5.1 Vyloučení pro trénování AI. Zpracovatel ani žádný z jeho subzpracovatelů nesmí používat osobní údaje zákazníka – včetně hlasových nahrávek, přepisů, dat konverzací nebo jakýchkoli z nich odvozených dat – k trénování, dolaďování nebo zlepšování jakéhokoli obecného modelu umělé inteligence nebo strojového učení. Toto omezení platí bez ohledu na to, zda byla data pseudonymizována. Zpracovatel zajistí, aby byla smluvně uložena ekvivalentní omezení všem subzpracovatelům AI.
4.5.2 Minimalizace dat pro inferenci AI. V případě, že jsou osobní údaje zákazníka přenášeny subzpracovatelům AI pro účely inference, zpracovatel zajistí, aby byl přenesen pouze minimální objem dat nezbytný pro konkrétní požadavek na inferenci. Subzpracovatelé AI nesmí uchovávat osobní údaje zákazníka po dobu trvání inferenční relace, s výjimkou případů vyžadovaných platnými právními předpisy.
4.5.3 Biometrická data. Zpracovatel neodvozuje biometrické identifikátory ani hlasové otisky z hlasových nahrávek zpracovávaných prostřednictvím platformy Elba a nezpracovává hlasové nahrávky jako biometrická data ve smyslu čl. 9 GDPR nebo ekvivalentních ustanovení podle platných zákonů o ochraně osobních údajů. Hlasové nahrávky jsou zpracovávány výhradně pro účely přepisu, analýzy záměrů a analýzy konverzací, jak je popsáno v příloze I-B.
4.6 Práva subjektů údajů
4.6.1 Asistovat správci při plnění jeho povinností reagovat na žádosti subjektů údajů podle kapitoly III GDPR (práva na přístup, opravu, výmaz, omezení zpracování, přenositelnost a vznesení námitky). Žádosti obdržené přímo zpracovatelem od subjektů údajů budou bez zbytečného odkladu a v každém případě do pěti (5) pracovních dnů předány správci. Zpracovatel nebude reagovat na žádosti subjektů údajů přímo bez předchozího svolení správce, pokud k tomu nebude právně povinen.
4.7 Regulační pomoc
4.7.1 Asistovat správci při zajišťování souladu s čl. 32–36 GDPR (zabezpečení, oznámení o porušení, posouzení vlivu na ochranu osobních údajů a předchozí konzultace s dozorovými úřady), s ohledem na povahu zpracování a informace, které má zpracovatel k dispozici.
4.7.2 V případě, že je správce povinen poskytnout informace příslušnému dozorovému úřadu, poskytne správci rozumnou asistenci, na náklady správce, tím, že poskytne takové informace v rozsahu, v jakém jsou v držení zpracovatele.
4.8 Vrácení a výmaz dat
4.8.1 Na volbu správce vymaže nebo vrátí veškeré osobní údaje zákazníka po ukončení poskytování služeb a vymaže existující kopie, pokud právo Unie nebo členského státu nevyžaduje jejich uchování. Výmaz bude dokončen do 30 dnů od ukončení nebo pokynu správce. Písemné potvrzení o výmazu je k dispozici na vyžádání.
4.9 Audit a informace
4.9.1 Zpracovatel zpřístupní správci veškeré informace přiměřeně nezbytné k prokázání souladu s článkem 28 GDPR a umožní a přispěje k auditům, včetně inspekcí, prováděných správcem nebo auditorem pověřeným správcem.
Pokud je to přiměřeně dostačující k prokázání souladu, strany se nejprve pokusí uspokojit požadavky na audit prostřednictvím stávajících nezávislých certifikací nebo auditních zpráv zpracovatele a písemných odpovědí na přiměřené dotazníky o bezpečnosti informací.
Správce poskytne písemné oznámení o auditu s předstihem nejméně 30 pracovních dnů, pokud kratší lhůta není přiměřeně vyžadována po porušení ochrany osobních údajů, pokud existují přiměřené důvody k podezření na podstatné porušení této DPA, nebo pokud to vyžaduje příslušný dozorový úřad nebo platné právo. Audity se obvykle konají maximálně jednou ročně, pokud nenastane některá z těchto okolností.
Audity se provádějí během běžné pracovní doby, s ohledem na přiměřené požadavky na důvěrnost a bezpečnost a způsobem navrženým tak, aby se minimalizovalo narušení provozu zpracovatele a chránila důvěrnost a bezpečnost dat jiných zákazníků.
5. Povinnosti správce
5.1 Dodržovat veškeré platné zákony o ochraně osobních údajů týkající se osobních údajů zákazníka. Správce nesmí používat služby způsobem, který porušuje zákony o ochraně osobních údajů.
5.2 Prohlašuje a zaručuje, že má platný právní základ podle čl. 6 GDPR (a čl. 9, pokud je to relevantní) pro veškeré osobní údaje předložené zpracovateli a pro jakýkoli přenos osobních údajů zákazníka zpracovateli. Správce neprodleně oznámí zpracovateli jakoukoli změnu právních základů pro zpracování.
5.3 Zajistí, že byla poskytnuta veškerá požadovaná oznámení a kde je to nutné, byla získána veškerá požadovaná svolení od subjektů údajů v souvislosti se zpracováním prováděným podle této DPA.
5.4 Nese výhradní odpovědnost za přesnost, kvalitu a zákonnost osobních údajů zákazníka a za prostředky, kterými je správce získává.
5.5 Bez zbytečného odkladu informuje zpracovatele o jakémkoli dotazu nebo stížnosti obdržené od subjektu údajů nebo dozorového úřadu týkající se zpracování osobních údajů zákazníka podle této DPA.
5.6 Obecné svolení k subzpracovatelům. Správce poskytuje obecné písemné oprávnění zpracovateli k zapojení subzpracovatelů a přidružených společností zpracovatele při zpracování osobních údajů zákazníka, s výhradou postupu oznámení a námitek v sekci 6.
6. Subzpracovatelé
6.1 Závazný seznam subzpracovatelů zapojených zpracovatelem ke dni účinnosti této DPA je uveden v příloze I-C. Jakékoli změny subzpracovatelů podléhají postupu oznámení a námitek podle bodů 6.2 a 6.3 a vedou k vydání nové verze přílohy I-C správci.
6.2 Zpracovatel poskytne písemné oznámení o jakémkoli zamýšleném přidání nebo nahrazení subzpracovatelů s předstihem nejméně 30 pracovních dnů. Správce může do 10 pracovních dnů od obdržení takového oznámení vznést námitku proti novému nebo náhradnímu subzpracovateli z důvodů ochrany osobních údajů ("Oprávněné důvody"). Pokud správce ve lhůtě neoznámí námitku zpracovateli, má se za to, že nový subzpracovatel byl přijat.
6.3 Pokud správce vznesie námitku, zpracovatel bude v dobré víře spolupracovat se správcem na řešení Oprávněných důvodů. Pokud se strany nedohodnou do 20 pracovních dnů od obdržení námitky zpracovatelem, může správce písemným oznámením ukončit komponenty služby, které vyžadují použití navrhovaného subzpracovatele.
6.4 Zpracovatel zůstává plně odpovědný správci za plnění datové ochrany všech subzpracovatelů.
6.5 Poskytovatelé AI dodaní zákazníkem. V případě, že správce nakonfiguruje služby tak, aby používal poskytovatele modelů AI třetích stran pod vlastními účty a smlouvami správce (včetně, ale nikoli výhradně, klíčů API pro vlastní LLM), je správce výhradně odpovědný za dodržování platných zákonů o ochraně osobních údajů ve vztahu k těmto poskytovatelům, včetně uzavření jakýchkoli požadovaných dohod o zpracování osobních údajů. Tito poskytovatelé nejsou subzpracovateli zpracovatele a nejsou zahrnuti do této DPA.
7. Mezinárodní přenosy
7.1 Zpracování inference LLM osobních údajů zákazníka prováděné zpracovatelem probíhá prostřednictvím služby Azure OpenAI Service v regionu Azure EU.
Další zpracování nezbytné pro poskytování služeb, včetně služeb převodu řeči na text, textu na řeč a souvisejících služeb zpracování hlasu, mohou provádět subzpracovatelé uvedení v příloze I-C.
V případě, že jsou osobní údaje zákazníka přenášeny do třetí země mimo EHP, zpracovatel zajistí, aby přenos byl v souladu s kapitolou V GDPR tím, že se spolehne na platný přenosový mechanismus, včetně:
(a) rozhodnutí o odpovídající ochraně přijaté Evropskou komisí;
(b) standardních smluvních doložek EU přijatých podle prováděcího rozhodnutí Komise (EU) 2021/914; nebo
(c) pokud je to relevantní, rámce EU-USA pro ochranu soukromí zavedeného prováděcím rozhodnutím Komise (EU) 2023/1795.
7.2 Přednost přenosových mechanismů. V případě, že je pro přenos platný více než jeden právní přenosový mechanismus, může se zpracovatel spolehnout na přenosový mechanismus vhodný pro příslušného subzpracovatele a přenos, jak je uvedeno v příloze I-C.
7.3 Zpracovatel provádí hodnocení dopadu přenosu, pokud to vyžadují platné zákony o ochraně osobních údajů v souvislosti s přenosy osobních údajů zákazníka subzpracovatelům ve třetích zemích. Relevantní informace týkající se těchto hodnocení budou správci zpřístupněny na přiměřený písemný požadavek, s ohledem na přiměřená omezení důvěrnosti a bezpečnosti.
8. Zabezpečení
Zpracovatel zavádí a udržuje vhodná technická a organizační opatření k ochraně osobních údajů zákazníka před náhodným nebo nezákonným zničením, ztrátou, změnou, neoprávněným zveřejněním nebo přístupem. Podrobné informace jsou uvedeny v příloze 2. Klíčová opatření zahrnují:
Šifrování osobních údajů zákazníka při přenosu a v klidu pomocí standardních průmyslových algoritmů
Řízení přístupu na základě rolí a vícefaktorové ověřování pro veškerý privilegovaný přístup
Logická izolace tenantů – data každého zákazníka jsou zpracovávána ve vyhrazeném, logicky izolovaném prostředí
Pravidelné penetrační testování a průběžná správa zranitelností kvalifikovanými poskytovateli
Dokumentované postupy pro detekci incidentů, reakci na ně a eskalaci
Školení o ochraně osobních údajů personálu a odpovídající prověrky
Opatření pro kontinuitu podnikání a obnovu po havárii, testovaná nejméně jednou ročně
Dohled nad subzpracovateli zajišťující rovnocenné standardy ochrany údajů v celém dodavatelském řetězci
9. Oznámení o porušení ochrany osobních údajů
9.1 V případě porušení ochrany osobních údajů je Zpracovatel bez zbytečného odkladu, a v každém případě do 48 hodin od okamžiku, kdy se o něm dozvěděl, oznámí Správci.
9.2 Oznámení bude obsahovat, pokud je známo: povahu porušení; kategorie a přibližný počet dotčených subjektů údajů; kategorie a přibližný počet dotčených záznamů; pravděpodobné důsledky; a přijatá nebo navrhovaná opatření. Pokud nejsou v počátečním oznámení k dispozici úplné informace, budou poskytnuty postupně bez zbytečného odkladu.
9.3 Zpracovatel zdokumentuje všechna porušení a nápravná opatření v souladu s čl. 33 odst. 5 GDPR.
10. Žádosti o zpřístupnění údajů ze strany státních orgánů
10.1 Zpracovatel zavedl opatření k regulaci zpřístupnění osobních údajů zákazníků státním orgánům. Tato opatření vyžadují, aby Zpracovatel zvážil své povinnosti dodržovat jakékoli vládní nařízení nebo požadavek a své zákonné povinnosti chránit osobní údaje zákazníků.
10.2 V rozsahu povoleném zákonem Zpracovatel neprodleně uvědomí Správce o jakémkoli právně závazném požadavku na zpřístupnění osobních údajů zákazníků ze strany orgánu činného v trestním řízení nebo státního orgánu před odpovědí na takový požadavek. Pokud Zpracovateli není povoleno oznámení Správci, požádá o povolení k tomu nebo požádá vydávající orgán, aby informace vyžádal přímo od Správce.
10.3 Zpracovatel napadne vládní nařízení nebo požadavek, pokud je to vhodné a existují platné právní důvody. Pokud je pro splnění platného soudního příkazu nebo požadavku vyžadováno poskytnutí údajů, Zpracovatel zpřístupní minimální množství osobních údajů zákazníků nezbytné k dodržení.
10.4 Pokud jde o osobní údaje rezidentů EHP, Zpracovatel dodržuje povinnosti stanovené v EU SCCs ve vztahu k žádostem o přístup ze strany státních orgánů.
11. Posouzení dopadu na ochranu údajů
Pokud zpracování pravděpodobně povede k vysokému riziku pro práva a svobody subjektů údajů, Zpracovatel poskytne Správci přiměřenou asistenci při provádění posouzení dopadu na ochranu údajů (DPIA) podle čl. 35 GDPR, mimo jiné poskytnutím informací o svých zpracovatelských činnostech a bezpečnostních opatřeních.
12. Odpovědnost
12.1 Odpovědnost každé strany podle této DPA podléhá omezením stanoveným v T&C. Nároky uplatněné podle této DPA podléhají smluvním podmínkám Dohody, včetně tam uvedených výluk a omezení; za předpokladu, že žádná strana nemá omezenou odpovědnost podle Dohody ve vztahu k jakýmkoli právům subjektu údajů podle zákonů o ochraně údajů, kde je takové omezení zakázáno platným právem.
12.2 V případě rozporu mezi Dohodou a touto DPA mají přednost ustanovení této DPA.
13. Doba trvání a ukončení
Tato DPA vstupuje v platnost podpisem (nebo, pokud je Dohoda uzavřena prostřednictvím objednávkového formuláře, podpisem objednávkového formuláře) a zůstává v platnosti po dobu trvání Dohody. Po ukončení Dohody tato DPA automaticky zaniká. Povinnosti uvedené v článcích 4.2 (důvěrnost), 4.8 (vrácení a výmaz údajů) a 9 (oznámení o porušení) zůstávají v platnosti i po ukončení.
14. Různé
14.1 Rozhodné právo. Tato DPA se řídí zákony Spolkové republiky Německo. Spory podléhají ustanovením o řešení sporů obsaženým v T&C.
14.2 Změny. Změny této DPA vyžadují písemnou formu. V případě rozporu má tato DPA přednost před Dohodou.
14.3 Oznámení. Všechna oznámení podle této DPA budou zaslána na adresy uvedené v Dohodě.
14.4 Oddělitelnost. Pokud bude jakékoli ustanovení této DPA shledáno neplatným nebo nevymahatelným, zbývající ustanovení zůstanou v plné platnosti a účinnosti.
14.5 SCCs. V rozsahu, v jakém se EU SCCs dostanou do rozporu s jakýmkoli ustanovením této DPA, mají SCCs přednost v rozsahu takového rozporu. Úmyslem stran není rozporovat ani omezovat žádné ustanovení SCCs.
14.6 Jazyk a překlady. Tato DPA je k dispozici v angličtině a němčině, přičemž obě verze byly přezkoumány z hlediska právní přesnosti. Anglický text je pro všechny účely, včetně výkladu, řešení sporů a vymáhání, závaznou verzí. Překlady do jiných jazyků mohou být publikovány pouze pro usnadnění orientace a nemají žádný právní účinek. V případě jakékoli nekonzistence mezi anglickým textem a jakýmkoli překladem má přednost anglický text.
15. Kontakt
Kontaktní osoba pro ochranu osobních údajů: privacy@kolsetu.com
Adresa: Kolsetu GmbH, Gaensemarkt 33, 20354 Hamburg, Německo
Příloha I-A Strany
Správce
Název: Jak je definováno v objednávkovém formuláři, nebo jak je uvedeno při registraci účtu pro zákazníky s možností samoobsluhy
Adresa: Jak je definováno v objednávkovém formuláři, nebo jak je uvedeno při registraci pro zákazníky s možností samoobsluhy
Kontakt: Jak je definováno v objednávkovém formuláři, nebo jak je uvedeno při registraci pro zákazníky s možností samoobsluhy
Podpis: Podnikoví zákazníci přijímají tuto DPA podpisem objednávkového formuláře nebo jiné dohody, která tuto DPA zahrnuje nebo na ni odkazuje. Zákazníci s možností samoobsluhy přijímají tuto DPA dokončením registrace účtu a přijetím podmínek Elba pro samoobsluhu.
Role: Správce
Zpracovatel
Název: Kolsetu GmbH
Adresa: Gaensemarkt 33, 20354 Hamburg, Německo (HRB 191266)
Kontaktní osoba pro ochranu osobních údajů: privacy@kolsetu.com
Role: Zpracovatel
Poznámka: Jelikož je Kolsetu GmbH usazena v Německu (EHP), primární vztah správce–zpracovatel nevyžaduje standardní smluvní doložky EU. SCCs se vztahují pouze na následné převody subzpracovatelům do třetích zemí, jak je uvedeno v tabulce subzpracovatelů v bodě 6 a příloze I-C.
Příloha I-B Popis zpracování
Položka | Detail |
Předmět | Zpracování osobních údajů v souvislosti s poskytováním platformy Elba AI a služeb. |
Doba trvání | Po dobu trvání Dohody, pokud Správce nenavrhne dřívější výmaz nebo vrácení. |
Povaha zpracování | Shromažďování, ukládání, používání, přenos a výmaz osobních údajů zákazníků automatizovanými prostředky, včetně zpracování hlasových interakcí a dat konverzací v reálném čase pomocí AI. |
Účely | Poskytování a provoz platformy Elba; hlasová automatizace pomocí AI a omnichannel orchestrace; podnikové integrace; analýzy a reporting; zabezpečení a podpora. |
Kategorie údajů | Jak je uvedeno v bodě 3.3 této DPA. |
Kategorie subjektů | Jak je uvedeno v bodě 3.4 této DPA. |
Citlivé údaje (čl. 9 GDPR) | Zpracovatel zpracovává zvláštní kategorie osobních údajů výhradně na základě zdokumentovaných pokynů Správce. Správce je výhradně odpovědný za zajištění toho, aby jakékoli předání zvláštních kategorií údajů do Služeb bylo podloženo platným právním základem podle čl. 9 GDPR nebo odpovídajícího platného práva, aby byly splněny všechny příslušné podmínky pro takové zpracování a aby byla zavedena veškerá požadovaná ochranná opatření. Technická a organizační opatření uvedená v příloze 2 se na takové zpracování vztahují a jsou implementována s ohledem na povahu a riziko zpracování, včetně zpracování zvláštních kategorií osobních údajů, je-li to relevantní. |
Subzpracovatelé | Jak je uvedeno v příloze I-C této DPA. |
Frekvence přenosu | Periodicky po dobu trvání Smlouvy, v závislosti na využívání Služeb Kontrolorem. |
Retence | Hlasové nahrávky: dle nastavení Kontrolorem (maximálně ve výchozím nastavení 90 dní). Všechna ostatní data: po dobu trvání Smlouvy, pokud nebude dříve nařízeno jejich smazání. |
Dozorový úřad
Příslušným dozorovým úřadem je Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI) v souladu s článkem 13 SCC, jelikož Kolsetu GmbH má sídlo v Hamburku v Německu.
Příloha I-C Seznam subzpracovatelů
Tato příloha uvádí všechny subzpracovatele, které Kolsetu GmbH využívá k datu účinnosti této DPA. Změny tohoto seznamu podléhají postupu oznámení a námitek podle § 6. Nová verze této přílohy bude Kontrolorovi vydána při změně smluvních podmínek subzpracovatelů.
Subzpracovatel | Země | Služba | Umístění dat | Základ přenosu |
Amazon Web Services EMEA SARL | 38 Avenue John F. Kennedy, L-1855 Lucemburk | Infrastruktura cloudu (výpočetní výkon, úložiště, síť); datová centra EU (Frankfurt) | EEA | Není vyžadován žádný přenos |
Microsoft Ireland Operations Ltd. (Azure) | One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irsko | Cloud hosting a infrastruktura; datová centra EU (Frankfurt / Západní Evropa) | EEA | Není vyžadován žádný přenos |
Microsoft Ireland Operations Ltd. (Azure OpenAI) | One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irsko | AI inference (hlas, NLP, LLM) prostřednictvím služby Azure OpenAI; zpracováváno výhradně v regionu Azure EU | EEA | Není vyžadován žádný přenos |
Anthropic (Claude) | Anthropic Ireland Ltd., 77 Sir John Rogerson's Quay, Dublin 2, Irsko | Jazykový model AI pro interní bezpečnostní, regulatorní a provozní případy použití; region EU | EEA | Není vyžadován žádný přenos |
Google Ireland Limited | Gordon House, Barrow Street, Dublin 4, Irsko | Google Workspace — interní spolupráce, e-mail, kalendář a správa dokumentů; může náhodně obsahovat data zákaznické podpory a provozní data | EEA | Není vyžadován žádný přenos |
LiveKit Inc. | 4285 Payne Avenue, Suite 9154, San Jose, CA 95157, Spojené státy americké | Audio/WebRTC v reálném čase pro živé interakce s AI; data zpracovávána v datových centrech EU (Německo) | EEA (EU koncový bod) | EU SCCs (Rozhodnutí Komise 2021/914) |
Meta Platforms Ireland Limited | Merrion Road, Ballsbridge, Dublin 4, Irsko | WhatsApp Business API - omnichannel komunikace se zákazníky přes WhatsApp; region EU | EEA | Není vyžadován žádný přenos |
Twilio Ireland Limited | 25–28 North Wall Quay, Dublin 1, Irsko | Cloudové komunikační API (SMS, VoIP, WebRTC, dvoufaktorová autentizace) | EEA | Není vyžadován žádný přenos |
Soniox | Cesta v Gorice 34B, 1000 Lublaň, Slovinsko | služba převodu řeči na text | EEA | Není vyžadován žádný přenos |
Slack Technologies Limited | One Park Place, Hatch Street Upper, Dublin 2, Irsko | Interní komunikace a směrování podpory zákazníků v reálném čase; může náhodně obsahovat data interakcí se zákazníky sdílená v pracovních postupech podpory | EEA | Není vyžadován žádný přenos |
Stripe Payments Europe Ltd. | 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Irsko | Zpracování plateb (samoobslužné fakturace a inkaso) | EEA | Není vyžadován žádný přenos |
UAB Revolut Business | Konstitucijos ave. 21B, Vilnius, LT-08130, Litva | Zpracování plateb (podnikové fakturace a inkaso) | EEA | Není vyžadován žádný přenos |
11Labs | Floor 4, 33 Broadwick Street, London, England, W1F 0DQ, Spojené království | API pro převod textu na řeč a syntézu hlasu pro generování mluveného zvuku | Spojené státy americké | EU SCCs (Rozhodnutí Komise 2021/914) |
Composio | 548 Market St, San Francisco, CA 94104, Spojené státy americké | Integrační platforma umožňující propojení s nástroji a službami třetích stran prostřednictvím API | Spojené státy americké | EU SCCs (Rozhodnutí Komise 2021/914) |
mem0 | 156 2nd St Ste 416, San Francisco, CA 94105, Spojené státy americké | Paměťová vrstva pro ukládání a načítání omezeného kontextu konverzace napříč relacemi | Spojené státy americké | EU SCCs (Rozhodnutí Komise 2021/914) |
PostHog | 2261 Market Street #4008, San Francisco, CA 94114, Spojené státy americké | Analytika produktů a sledování využití, včetně analytiky událostí a přehrávání relací; data zpracovávána v datových centrech EU (Německo) | EEA (EU koncový bod) | EU SCCs (Rozhodnutí Komise 2021/914) |
Deepgram | 548 Market St Suite 25104, San Francisco, CA 94104, Spojené státy americké | API pro zpracování řeči, včetně převodu řeči na text a převodu textu na řeč | Spojené státy | EU SCCs (rozhodnutí Komise 2021/914) |
Cartesia | 1766 18th Street, San Francisco, CA 94107, Spojené státy | API pro převod textu na řeč v reálném čase pro generování hlasu | Spojené státy | EU SCCs (rozhodnutí Komise 2021/914) |
AssemblyAI | 320 Judah St Ste 5, San Francisco, CA 94122, Spojené státy | API pro převod řeči na text pro přepis a analýzu zvuku | Spojené státy | EU SCCs (rozhodnutí Komise 2021/914) |
Axonwise (Sarvam AI) | Villa O-81, Chaitanya Smaran, White Field Hosakote Main Road, Bangalore, Karnataka 560067, Indie | API pro zpracování řeči se zaměřením na indické jazyky | Indie | EU SCCs (rozhodnutí Komise 2021/914) |
Příloha 2 Technická a organizační opatření (TOMs)
Společnost Kolsetu GmbH spravuje systém řízení informační bezpečnosti certifikovaný podle normy ISO/IEC 27001:2022.
S ohledem na stav techniky, náklady na implementaci a povahu, rozsah, kontext a účely zpracování, jakož i rizika pro práva a svobody fyzických osob, Kolsetu zavádí a udržuje technická a organizační opatření navržená tak, aby zajistila úroveň zabezpečení odpovídající riziku v souladu s článkem 32 GDPR.
Následující opatření platí, pokud jsou relevantní pro dotčené Služby a zpracování:
Oblast řízení | Opatření |
|---|---|
Správa informační bezpečnosti | Odpovědnosti za informační bezpečnost a ochranu údajů jsou formálně přiděleny. Kolsetu udržuje zdokumentované bezpečnostní zásady a postupy odpovídající Službám a pravidelně je reviduje, minimálně jednou ročně. |
Řízení rizik | Rizika informační bezpečnosti a ochrany údajů jsou identifikována, hodnocena, řešena a pravidelně revidována. Hodnocení rizik se provádí pro nové nebo podstatně změněné zpracovatelské činnosti, pokud je to vhodné. |
Řízení přístupu | Přístup k systémům zpracovávajícím osobní údaje zákazníků je omezen v souladu s principy nejnižších oprávnění a potřeby vědět. Přístupová práva jsou přidělována, revidována a odvolávána v souladu se zdokumentovanými postupy. Privilegovaný přístup podléhá dodatečným kontrolám. |
Autentizace | Pro relevantní systémy se používají jedinečné uživatelské identity a vhodné autentizační kontroly. Pro privilegovaný přístup je vynucena vícefaktorová autentizace a jinde, kde je to vhodné vzhledem k riziku. |
Šifrování | Osobní údaje zákazníků jsou šifrovány při přenosu pomocí bezpečných protokolů a v klidu pomocí standardních šifrovacích mechanismů. Pro osobní údaje zákazníků přenášené přes veřejné sítě se používá TLS nebo ekvivalentní zabezpečené šifrování přenosu. |
Personál a důvěrnost | Personál oprávněný zpracovávat osobní údaje zákazníků je vázán povinností mlčenlivosti a absolvuje odpovídající školení o informační bezpečnosti a ochraně údajů. Přístup je omezen na personál s oprávněným obchodním zájmem. |
Oddělení dat | Osobní údaje zákazníků jsou logicky odděleny od dat zpracovávaných pro jiné zákazníky. Platforma Elba využívá logickou izolaci tenantů a řízení přístupu navržené tak, aby zabránilo neoprávněnému přístupu mezi zákazníky. |
Protokolování a monitorování | Bezpečnostně relevantní přístupové a systémové události jsou protokolovány a monitorovány v rozsahu odpovídajícím riziku zpracování, aby se podpořila detekce, vyšetřování a reakce na neoprávněný přístup, zneužití a bezpečnostní incidenty. Přístup k bezpečnostním protokolům je omezen na oprávněný personál. |
Správa zranitelností a oprav | Kolsetu udržuje procesy pro identifikaci, hodnocení, prioritizaci a nápravu bezpečnostních zranitelností ovlivňujících systémy používané k poskytování Služeb. Bezpečnostní zranitelnosti a aktualizace jsou řešeny v časových rámcích odpovídajících riziku podle závažnosti, zneužitelnosti a expozice. |
Bezpečnostní testování | Pravidelně se provádějí hodnocení zranitelností a penetrační testování. Zjištěná zjištění jsou hodnocena a napravována podle závažnosti a rizika. |
Bezpečný vývoj a řízení změn | Software vyvinutý nebo udržovaný společností Kolsetu podléhá bezpečnostním kontrolám odpovídajícím povaze a riziku Služeb, včetně revize, testování a řízeného nasazení podstatných změn. |
Dostupnost a odolnost | Jsou udržována technická a organizační opatření na podporu trvalé důvěrnosti, integrity, dostupnosti a odolnosti systémů a služeb zpracovávajících osobní údaje zákazníků. Jsou implementována odpovídající opatření pro redundanci a odolnost podle požadavků služby. |
Zálohování a obnova | Jsou udržovány postupy zálohování a obnovy pro relevantní systémy a data. Zálohy jsou řádně chráněny a schopnosti obnovy jsou testovány v přiměřených intervalech podle kritičnosti relevantních systémů a dat. |
Kontinuita podnikání a obnova po havárii | Kolsetu udržuje zdokumentovaná opatření pro kontinuitu podnikání a obnovu po havárii odpovídající Službám a riziku zpracování. Relevantní opatření jsou pravidelně testována nebo procvičována, minimálně jednou ročně pro kritické služby. |
Řízení incidentů | Kolsetu udržuje zdokumentované postupy pro detekci, hodnocení, zadržení, vyšetřování, nápravu a dokumentaci bezpečnostních incidentů a porušení ochrany osobních údajů. Porušení ochrany osobních údajů jsou oznámena správci v souladu s článkem 9 této smlouvy o zpracování údajů. |
Fyzická bezpečnost | Osobní údaje zákazníků jsou primárně zpracovávány pomocí cloudové infrastruktury provozované autorizovanými poskytovateli infrastruktury. Odpovídající kontroly fyzického přístupu do datových center a podkladové infrastruktury jsou udržovány těmito poskytovateli. Tam, kde Kolsetu kontroluje zařízení nebo vybavení používané ke zpracování osobních údajů zákazníků, jsou uplatňována odpovídající fyzická bezpečnostní opatření. |
Správa subzpracovatelů | Subzpracovatelé podléhají odpovídajícímu bezpečnostnímu a datovému dohledu a smluvním závazkům v souladu s touto smlouvou o zpracování údajů. Kolsetu udržuje dohled odpovídající povaze a riziku zpracování svěřeného jejím subzpracovatelům. |
Přístup vládních a veřejných orgánů | Požadavky veřejných orgánů na osobní údaje zákazníků jsou řešeny v souladu s článkem 10 této smlouvy o zpracování údajů, včetně ověření právního základu a rozsahu požadavku, zveřejnění omezeného na to, co je právně vyžadováno, a zpochybnění nebo oznámení, pokud je to právně přípustné a vhodné. |
Testování a hodnocení opatření | Kolsetu pravidelně testuje, hodnotí a posuzuje účinnost příslušných technických a organizačních opatření, přiměřeně riziku zpracování, mimo jiné prostřednictvím bezpečnostních revizí, hodnocení rizik, správy zranitelností a bezpečnostního testování. |
Mazání dat | Osobní údaje zákazníka jsou bezpečně vymazány, pokud již nejsou vyžadovány v souladu se Smlouvou, zdokumentovanými pokyny správce a platnými právními předpisy. Jsou zavedeny vhodné postupy pro mazání dat z příslušných systémů a úložných médií. |
Kolsetu může tyto opatření čas od času aktualizovat, aby odrážela technologický vývoj, vyvíjející se hrozby nebo změny Služeb, za předpokladu, že takové aktualizace nesníží podstatně celkovou úroveň ochrany osobních údajů zákazníka.