Acira AI Logo
CeníkFunkcePorovnatPro agentury
Přihlášení

Dodatek o zpracování údajů

DODATEK O ZPRACOVÁNÍ ÚDAJŮ

Poslední aktualizace: 6. října 2026


Tento Dodatek o zpracování údajů (dále jen „DPA“) je součástí Podmínek služby (dále jen „Smlouva“) uzavřených mezi společností Acira AI LLC (dále jen „Zpracovatel“, „my“, „nás“) a uživatelem Služeb (dále jen „Správce“, „vy“) a doplňuje Smlouvu, pokud jde o zpracování osobních údajů.

Tento DPA se uplatní, když Služby používáte k vytváření, hostování a zveřejňování webů, které shromažďují nebo zpracovávají osobní údaje osob nacházejících se v Evropském hospodářském prostoru (dále jen „EHP“), Spojeném království (dále jen „UK“) nebo Švýcarsku, nebo pokud to jinak vyžadují platné právní předpisy o ochraně údajů.

Tento DPA může být pro vaše pohodlí přeložen do jiných jazyků. V případě jakéhokoli rozporu nebo nesouladu mezi anglickým zněním a jakýmkoli přeloženým zněním má přednost anglické znění, s výjimkou případů, kdy platné právní předpisy vyžadují, aby se použilo přeložené znění nebo aby mělo přednost, nebo aby byl jakýkoli nesoulad vyřešen ve váš prospěch. Pro uživatele nacházející se v Québecu je rozhodující francouzské znění.


OBSAH

  1. DEFINICE
  2. ROZSAH A ROLE
  3. PODROBNOSTI O ZPRACOVÁNÍ ÚDAJŮ
  4. POVINNOSTI ZPRACOVATELE
  5. POVINNOSTI SPRÁVCE
  6. DALŠÍ ZPRACOVATELÉ
  7. MEZINÁRODNÍ PŘEDÁVÁNÍ ÚDAJŮ
  8. PRÁVA SUBJEKTŮ ÚDAJŮ
  9. ZABEZPEČENÍ ÚDAJŮ
  10. OZNAMOVÁNÍ PORUŠENÍ ZABEZPEČENÍ ÚDAJŮ
  11. AUDITY A OVĚŘOVÁNÍ SOULADU
  12. UCHOVÁVÁNÍ A VÝMAZ ÚDAJŮ
  13. DOBA TRVÁNÍ A UKONČENÍ
  14. OMEZENÍ ODPOVĚDNOSTI
  15. KONTAKTUJTE NÁS

1. DEFINICE

„Platné právní předpisy o ochraně údajů“ znamenají veškeré zákony a předpisy vztahující se na zpracování osobních údajů podle tohoto DPA, včetně (podle okolností) obecného nařízení o ochraně osobních údajů (EU) 2016/679 („GDPR“), UK GDPR, švýcarského zákona Federal Act on Data Protection („FADP“) a zákona California Consumer Privacy Act („CCPA“).

„Správce“ znamená fyzickou nebo právnickou osobu, která určuje účely a prostředky zpracování osobních údajů — v tomto kontextu vás, uživatele Služeb, který prostřednictvím platformy provozuje web.

„Subjekt údajů“ znamená identifikovanou nebo identifikovatelnou fyzickou osobu, jejíž osobní údaje jsou zpracovávány.

„Osobní údaje“ znamenají veškeré informace týkající se Subjektu údajů, které jsou zpracovávány prostřednictvím Služeb.

„Zpracování“ znamená jakoukoli operaci prováděnou s osobními údaji, včetně shromáždění, zaznamenání, uspořádání, strukturování, uložení, přizpůsobení, vyhledání, nahlédnutí, použití, zpřístupnění, šíření, omezení, výmazu nebo zničení.

„Zpracovatel“ znamená fyzickou nebo právnickou osobu, která zpracovává osobní údaje pro Správce — v tomto kontextu společnost Acira AI LLC.

„Další zpracovatel“ znamená jakoukoli třetí stranu, kterou Zpracovatel zapojí do zpracování osobních údajů pro Správce.

„Standardní smluvní doložky“ nebo „SSD“ znamenají standardní smluvní doložky pro předávání osobních údajů do třetích zemí přijaté Evropskou komisí, a to v modulech, které se uplatní podle tohoto DPA (viz oddíly 2.7 a 7.1).


2. ROZSAH A ROLE

2.1 Vztah při zpracování

Když Služby používáte k vytvoření a provozu webu, který shromažďuje osobní údaje od návštěvníků vašeho webu (prostřednictvím formulářů, uživatelských účtů, komentářů, recenzí nebo jiných interaktivních funkcí), vystupujete ve vztahu k těmto osobním údajům návštěvníků jako Správce a my jako Zpracovatel.

2.2 Naše role jako Správce

Jako nezávislý Správce vystupujeme u osobních údajů, které shromažďujeme pro vlastní účely, včetně: informací o vašem účtu, fakturačních údajů, analytiky používání, obecných charakteristik webu odvozených z obsahu vašeho webu (například odvětví nebo typu podnikání) a údajů o provozu platformy. Zpracování těchto údajů se řídí našimi Zásadami ochrany osobních údajů a nespadá do působnosti tohoto DPA.

Poskytovatel plateb (Merchant of Record). Platby za placené Služby vyřizuje externí poskytovatel plateb, který u vaší transakce vystupuje jako Merchant of Record — evidovaný prodejce —, v současnosti společnost Sold through Link, LLC (dále jen „Link“), přidružená společnost Stripe. V tomto postavení poskytovatel určuje účely a prostředky zpracování platebních údajů, které zadáte při placení, a proto vystupuje jako nezávislý správce ve vlastním právu, nikoli jako náš další zpracovatel. Jeho zpracování se řídí jeho vlastními podmínkami a informacemi o ochraně osobních údajů a nespadá do působnosti tohoto DPA. Od něj dostáváme pouze omezené údaje o transakcích a fakturaci, které zpracováváme jako nezávislý Správce, jak je popsáno výše.

2.3 Analytika platformy

O návštěvnících webů shromažďujeme základní analytiku šetrnou k soukromí (jak je popsáno ve Smlouvě). U analytických údajů vystupujeme společně s vámi jako společní správci. Naši analytiku jsme navrhli tak, abychom minimalizovali shromažďování osobních údajů — neukládáme nezpracované IP adresy a identifikátory návštěvníků jsou pseudonymní (viz oddíl 3.3). Příslušné povinnosti každého ze společných správců jsou následující:

  • Acira AI (společný správce): Určuje technické prostředky shromažďování analytiky, včetně toho, jaké datové body se shromažďují, jak se vypočítávají identifikátory návštěvníků a jak se údaje agregují. Odpovídáme za zabezpečení a integritu analytické infrastruktury a za odpovídání na obecné dotazy ohledně toho, jak analytika na platformě funguje.
  • Vy (společný správce): Provozujete web, na kterém se analytické údaje shromažďují (analytika je poskytována jako nedílná součást Služeb na všech hostovaných webech). Odpovídáte za uvedení informací o shromažďování analytických údajů v zásadách ochrany osobních údajů svého webu a za odpovídání na žádosti Subjektů údajů z řad návštěvníků vašeho webu týkající se jejich analytických údajů.
  • Kontaktní místo pro Subjekty údajů: Subjekty údajů se mohou ohledně analytických údajů shromážděných na vašem webu obracet na vás (vlastníka webu). Pokud obdržíme žádost Subjektu údajů týkající se analytických údajů, odkážeme jej na vás, pokud nám nedáte jiný pokyn. S obecnými dotazy týkajícími se platformy se na nás Subjekty údajů mohou obracet na adrese legal@acira.ai.

2.4 Podstata ujednání o společných správcích

V souladu s článkem 26 odst. 2 GDPR je podstata tohoto ujednání o společných správcích analytických údajů následující: My (Acira AI) určujeme technické prostředky a shromažďované datové body; vy (provozovatel webu) provozujete web, na kterém se analytické údaje shromažďují, a odpovídáte za informování svých návštěvníků o tomto shromažďování. Každý z nás odpovídá za své příslušné povinnosti podle Platných právních předpisů o ochraně údajů. Pro návštěvníky vašeho webu jste ve věcech analytických údajů primárním kontaktním místem vy. Shrnutí tohoto ujednání je Subjektům údajů zpřístupněno prostřednictvím tohoto DPA a na adrese https://www.acira.ai/dpa.

2.5 Postavení poskytovatele služeb podle CCPA

V rozsahu, v jakém vaším jménem zpracováváme osobní údaje, na které se vztahuje zákon California Consumer Privacy Act („CCPA“), jsme vaším „poskytovatelem služeb“ ve smyslu Cal. Civ. Code § 1798.140(ag). Nebudeme:

  • Prodávat ani sdílet (ve smyslu těchto pojmů podle CCPA) žádné osobní údaje, které nám poskytnete;
  • Uchovávat, používat ani zpřístupňovat osobní údaje k jakémukoli jinému účelu než k obchodním účelům uvedeným v tomto DPA a ve Smlouvě nebo jinak povoleným CCPA;
  • Uchovávat, používat ani zpřístupňovat osobní údaje mimo přímý obchodní vztah mezi vámi a námi;
  • Kombinovat osobní údaje obdržené od vás s osobními údaji, které obdržíme od jiné osoby nebo jejím jménem nebo které shromáždíme z vlastních interakcí se spotřebiteli, s výjimkou případů povolených CCPA.

Z obsahu vašeho webu můžeme odvozovat obecné, neidentifikující obchodní charakteristiky (například zařazení do odvětví) za účelem poskytování relevantních doporučení produktů, jak je popsáno v oddílu 2.2. Toto omezené použití nepředstavuje prodej, sdílení ani kombinování osobních údajů ve smyslu CCPA.

Potvrzujeme, že těmto omezením rozumíme a budeme je dodržovat.

2.6 Určení zástupců

V každé jurisdikci, kde nám to platné právní předpisy ukládají, určujeme zástupce pro ochranu údajů a každého takového zástupce uvádíme v našich Zásadách ochrany osobních údajů. Naše činnosti zpracování posuzujeme podle prahových hodnot pro určení zástupce v jurisdikcích relevantních pro naše Služby — včetně článku 14 švýcarského zákona Federal Act on Data Protection (FADP).

2.7 Weby spravované agenturami

Pokud je web vytvořen nebo provozován prostřednictvím našeho Programu pro agentury, používá agentura (dále jen „Agentura“) Služby k vytvoření a správě webu jménem svého vlastního klienta (dále jen „Koncový klient“). V takovém uspořádání:

  • Správcem osobních údajů návštěvníků shromážděných prostřednictvím spravovaného webu je Koncový klient (nebo, pokud Agentura provozuje web pro své vlastní účely, Agentura).
  • Pokud Agentura vystupuje jako zpracovatel pro svého Koncového klienta, vystupujeme my jako další zpracovatel zapojený Agenturou a na tento článek řetězce se vedle modulů popsaných v oddílu 7 uplatní standardní smluvní doložky pro vztah zpracovatel–další zpracovatel (modul tři). Pokud je Agentura sama Správcem, vystupujeme jako její Zpracovatel, jak je popsáno v tomto DPA.
  • Agentura odpovídá za uzavření smlouvy o zpracování údajů s každým Koncovým klientem za podmínek odpovídajících tomuto DPA a za to, že je oprávněna nám jménem Koncového klienta udělovat pokyny.
  • Pracovníci Agentury, kterým byl udělen přístup ke spravovanému webu, mohou přistupovat k osobním údajům návštěvníků uloženým pro daný web (včetně odeslaných formulářů, údajů relace a záznamů v uživatelských tabulkách) za účelem vytváření, správy a provozu webu. Agentura odpovídá za omezování a dohled nad takovým přístupem v souladu s Platnými právními předpisy o ochraně údajů.

Podmínky Programu pro agentury, včetně povinností Agentury, jsou stanoveny v Podmínkách pro agentury Acira AI na adrese https://www.acira.ai/agency-terms.


3. PODROBNOSTI O ZPRACOVÁNÍ ÚDAJŮ

3.1 Předmět a doba trvání

Zpracování osobních údajů podle tohoto DPA se provádí za účelem poskytování Služeb, jak jsou popsány ve Smlouvě, a bude pokračovat po dobu trvání Smlouvy.

3.2 Povaha a účel zpracování

Osobní údaje zpracováváme za účelem:

  • Hostování a poskytování obsahu vašeho webu
  • Ukládání a správy údajů odeslaných prostřednictvím formulářů a interaktivních funkcí vašeho webu
  • Správy uživatelských účtů a relací pro chráněné oblasti vašeho webu
  • Doručování e-mailové komunikace vaším jménem
  • Přeposílání e-mailů přijatých na e-mailové adresy ve vaší vlastní doméně
  • Provádění inference umělé inteligence vyžádané vlastním kódem vašeho webu (požadavky a odpovědi se neuchovávají)
  • Generování popisů a metadat pro nahrané soubory pomocí umělé inteligence
  • Převodu nahraných souborů do formátů optimalizovaných pro web
  • Poskytování analytiky návštěvníků
  • Zpracování záznamů vašeho webu asistentem AI, když jej požádáte, aby je přečetl nebo s nimi pracoval
  • Generování dokumentů PDF ze šablon vašeho webu
  • Spouštění úloh na pozadí, naplánovaných úloh a automatizací, které nakonfigurujete
  • Provádění odchozích síťových požadavků iniciovaných vlastním kódem vašeho webu (například webhooků a volání externích API)
  • Pořizování snímků obrazovky stránek vašeho webu pro kontrolu designu a vymáhání zásad pro obsah
  • Odhalování spamu a zneužívání a předcházení jim (včetně automatizované ochrany před boty)
  • Provádění moderace obsahu u nahraných souborů
  • Kontroly obsahu webu při zveřejnění z hlediska souladu se zásadami platformy pro obsah
  • Správy preferencí odhlášení z e-mailů pro příjemce e-mailů vašeho webu
  • Usnadnění komunikace v kanálech v reálném čase na vašem webu prostřednictvím připojení WebSocket (zprávy jsou dočasné a neukládají se)
  • Poskytování programového přístupu k obsahu a údajům vašeho webu prostřednictvím rozhraní příkazového řádku (CLI) a dalších programových rozhraní API podle vašich pokynů (včetně načítání a exportu obsahu do vašeho místního prostředí)
  • Vedení chybových a diagnostických protokolů pro spolehlivost platformy a řešení problémů (chybové protokoly platformy mohou obsahovat IP adresy a metadata požadavků; doba uchovávání je stanovena v oddílu 12.1)

3.3 Druhy osobních údajů

Druhy zpracovávaných osobních údajů závisí na tom, co prostřednictvím svého webu shromažďujete, a mohou zahrnovat:

  • Jména a kontaktní údaje
  • E-mailové adresy
  • Zprávy a odeslané formuláře
  • Soubory nahrané návštěvníky webu (například obrázky a dokumenty)
  • Přihlašovací údaje k uživatelským účtům (uložené v hašované podobě)
  • Údaje relace
  • IP adresy (neukládají se: adresa se používá při přenosu ke směrování požadavku, k určení země a regionu a k ochraně před boty. Pokud musí identifikátor přetrvávat — u analytiky a omezování četnosti požadavků —, uchovává se pouze klíčovaný haš specifický pro daný web, přičemž analytické identifikátory se denně obměňují. U odeslaných formulářů se zaznamenává země a region, nikoli adresa. Kód vašich vlastních stránek může IP adresu návštěvníka číst; cokoli se rozhodnete uložit, je vaším vlastním shromažďováním, u něhož jste správcem vy)
  • Informace o prohlížeči a zařízení
  • Údaje o poloze (na úrovni země a regionu, odvozené z IP adresy)
  • Záznamy o odhlášení z e-mailů (e-mailová adresa příjemce a to, z čeho se odhlásil, které máte k dispozici, abyste mohli respektovat a spravovat seznam odhlášení svého webu)
  • Výsledky klasifikace spamu (zda byl odeslaný formulář vyhodnocen jako spam)
  • Údaje chybových a diagnostických protokolů (cesty požadavků, podrobnosti o chybách a v chybových protokolech platformy IP adresy; doba uchovávání je stanovena v oddílu 12.1)

3.4 Kategorie subjektů údajů

  • Návštěvníci vašeho webu
  • Uživatelé, kteří si na vašem webu vytvoří účet
  • Uživatelé, kteří na vašem webu odesílají formuláře
  • Uživatelé, kteří na vašem webu přidávají komentáře, recenze nebo jiné příspěvky

4. POVINNOSTI ZPRACOVATELE

Zavazujeme se:

  1. Zpracovávat osobní údaje pouze na základě vašich doložených pokynů, pokud nám zpracování neukládají platné právní předpisy (v takovém případě vás o tomto právním požadavku informujeme před zahájením zpracování, ledaže by to právní předpisy zakazovaly);
  2. Zajistit, aby se osoby oprávněné zpracovávat osobní údaje zavázaly k mlčenlivosti nebo aby se na ně vztahovala příslušná zákonná povinnost mlčenlivosti;
  3. Zavést vhodná technická a organizační bezpečnostní opatření popsaná v oddílu 9;
  4. Dodržovat podmínky pro zapojení dalších zpracovatelů stanovené v oddílu 6;
  5. S ohledem na povahu zpracování vám být nápomocni při odpovídání na žádosti Subjektů údajů uplatňujících svá práva podle Platných právních předpisů o ochraně údajů;
  6. Být vám nápomocni při zajišťování souladu s vašimi povinnostmi podle článků 32–36 GDPR (zabezpečení, ohlašování porušení zabezpečení, posouzení vlivu na ochranu osobních údajů a předchozí konzultace), a to s ohledem na povahu zpracování a informace, které máme k dispozici. Pokud vaše používání Služeb zahrnuje vysoce rizikové zpracování, které může vyžadovat posouzení vlivu na ochranu osobních údajů (DPIA), poskytneme vám informace o našich činnostech zpracování, technických a organizačních opatřeních a dalších zpracovatelích na podporu vašeho posouzení;
  7. Být vám nápomocni při plnění vašich povinností podle článku 22 GDPR (automatizované individuální rozhodování) poskytováním informací o jakémkoli automatizovaném zpracování prováděném vaším jménem, včetně moderace obsahu, detekce spamu a ochrany před boty, a usnadněním lidského přezkoumání automatizovaných rozhodnutí na požádání;
  8. Informovat vás, pokud podle našeho názoru váš pokyn porušuje Platné právní předpisy o ochraně údajů;
  9. Podle vašeho rozhodnutí po ukončení poskytování Služeb všechny osobní údaje vymazat nebo vrátit a vymazat existující kopie, pokud platné právní předpisy nevyžadují jejich uložení;
  10. Poskytnout vám veškeré informace potřebné k doložení splnění povinností stanovených v tomto DPA a umožnit audity, včetně inspekcí, a přispívat k nim, jak je popsáno v oddílu 11.

5. POVINNOSTI SPRÁVCE

Zavazujete se:

  1. Zajistit, aby vaše shromažďování a zpracování osobních údajů prostřednictvím vašeho webu bylo v souladu s Platnými právními předpisy o ochraně údajů;
  2. Poskytovat návštěvníkům svého webu odpovídající informace o ochraně soukromí popisující vaše postupy shromažďování údajů, včetně informací o analytice na úrovni platformy, detekci spamu a ochraně před boty;
  3. Získat všechny potřebné souhlasy nebo zajistit jiný zákonný základ pro zpracování osobních údajů prostřednictvím vašeho webu;
  4. Zajistit, aby vaše pokyny, které nám udělujete ohledně zpracování osobních údajů, byly v souladu s Platnými právními předpisy o ochraně údajů;
  5. Odpovídat za přesnost, kvalitu a zákonnost osobních údajů, které nám poskytujete prostřednictvím svého webu.

Používáním Služeb nám dáváte pokyn, abychom vaším jménem v rámci standardního provozu platformy prováděli následující činnosti zpracování: moderaci obsahu nahraných souborů, kontrolu zveřejněného obsahu webu z hlediska zásad pro obsah, detekci spamu u odeslaných formulářů (včetně kontroly jejich obsahu založené na umělé inteligenci, pokud ji nevypnete) a automatizovanou ochranu před boty. Tyto činnosti představují doložené pokyny ve smyslu čl. 28 odst. 3 písm. a) GDPR.


6. DALŠÍ ZPRACOVATELÉ

6.1 Schválení dalších zpracovatelů

Udělujete nám obecné povolení zapojit další zpracovatele, kteří nám pomáhají poskytovat Služby. Naši aktuální další zpracovatelé jsou uvedeni níže a na adrese https://www.acira.ai/dpa.

6.2 Aktuální seznam dalších zpracovatelů

Další zpracovatel Účel Umístění
Amazon Web Services (AWS) Cloudová infrastruktura, výpočetní výkon, úložiště, databáze, doručování e-mailů, registrace domén, moderace obsahu, rozpoznávání jazyka a inference umělé inteligence (která může spouštět modely vyvinuté společností AWS nebo třetími stranami na infrastruktuře AWS). Pro provozovatele webů se sídlem v EU viz oddíl 7.1. Spojené státy a Evropská unie (Stockholm)
Cloudflare Okrajový hosting, CDN, DNS, SSL, doručování webů, trvalé úložiště, analytika, ochrana před boty, detekce spamu založená na umělé inteligenci (která spouští modely třetích stran na vlastní infrastruktuře společnosti Cloudflare) a pořizování snímků obrazovky webů (Browser Rendering). Pro provozovatele webů se sídlem v EU viz oddíl 7.1. Globálně (s jurisdikčně vymezeným úložištěm v EU pro účty z EU)
Fireworks AI Generování textu pomocí umělé inteligence, konverzační umělá inteligence, tvorba obsahu a inference umělé inteligence vyžádaná vlastním kódem vašeho webu. Osobní údaje návštěvníků nejsou zasílány společnostem Fireworks AI ani xAI, s výjimkou případů, kdy je vlastní kód vašeho webu zahrne do požadavku na inferenci umělé inteligence (pak jsou zasílány společnosti Fireworks AI), nebo kdy asistenta AI požádáte, aby přečetl záznamy vašeho webu nebo s nimi pracoval; v obou případech je Fireworks AI zpracovává podle vašich pokynů. Zpracováváno za podmínek, které zakazují použití k trénování a omezují uchovávání. Spojené státy a další místa, kde poskytovatel působí
xAI (SpaceXAI LLC) Generování a úpravy obrázků pomocí umělé inteligence (textové pokyny a u úprav zdrojové obrázky, které poskytnete). Zpracováváno za podmínek, které zakazují použití k trénování a omezují uchovávání. Spojené státy a další místa, kde poskytovatel působí
BrightData Shromažďování veřejných dat z webu (k podpoře uživatele při vytváření webu a k načítání webových stránek, které má asistent AI přečíst), sledování pozic klíčových slov ve výsledcích vyhledávání (SERP) (u příslušných plánů) Izrael / globálně
CloudConvert (Lunaweb GmbH, Německo) Převod formátů souborů Spojené státy (Virginie)

Zpracování plateb provádí náš Merchant of Record (Link, přidružená společnost Stripe), který vystupuje jako nezávislý správce, nikoli jako další zpracovatel, a proto není výše uveden; viz oddíl 2.2.

6.3 Změny dalších zpracovatelů

Změny seznamu dalších zpracovatelů se provádějí výhradně podle tohoto oddílu 6.3; nejsou změnami tohoto DPA podle oddílu 13. O jakýchkoli zamýšlených změnách seznamu dalších zpracovatelů u Služeb, které v současnosti používáte, vás budeme informovat nejméně patnáct (15) dnů předtím, než nový další zpracovatel zahájí zpracování osobních údajů, a to aktualizací seznamu dalších zpracovatelů na adrese https://www.acira.ai/dpa a, pokud jste se přihlásili k odběru oznámení o dalších zpracovatelích, e-mailem. K odběru oznámení o změnách dalších zpracovatelů se můžete přihlásit e-mailem na adresu legal@acira.ai s předmětem „Subprocessor Notifications“. Když zavedeme nové funkce nebo služby, které zahrnují další zpracovatele, budou tito další zpracovatelé zveřejněni v okamžiku, kdy bude funkce nebo služba zpřístupněna; vaše používání nové funkce nebo služby představuje přijetí jejích zveřejněných dalších zpracovatelů. Pokud musíme dalšího zpracovatele naléhavě nahradit z důvodů bezpečnosti nebo kontinuity, budeme vás informovat, jakmile to bude proveditelné. Pokud máte důvodnou námitku proti novému dalšímu zpracovateli zpracovávajícímu údaje pro stávající Služby, můžete nám ji písemně sdělit do patnácti (15) dnů od oznámení. Budeme s vámi v dobré víře spolupracovat na vyřešení vašich výhrad. Pokud se nám námitku nepodaří vyřešit k vaší přiměřené spokojenosti, můžete Smlouvu ukončit písemným oznámením.

6.4 Povinnosti dalších zpracovatelů

S každým dalším zpracovatelem uzavřeme písemnou smlouvu, která mu ukládá povinnosti v oblasti ochrany údajů zajišťující ochranu nejméně na úrovni stanovené v tomto DPA. Za jednání a opomenutí našich dalších zpracovatelů odpovídáme ve stejném rozsahu, v jakém bychom odpovídali, pokud bychom služby prováděli přímo.


7. MEZINÁRODNÍ PŘEDÁVÁNÍ ÚDAJŮ

7.1 Mechanismy předávání

Služby jsou hostovány primárně ve Spojených státech. Osobní údaje zpracovávané prostřednictvím Služeb mohou být předávány do Spojených států a dalších zemí, kde působí naši další zpracovatelé, a zpracovávány v nich. Naši poskytovatelé inference umělé inteligence (Fireworks AI a xAI) a náš poskytovatel převodu souborů (CloudConvert) zpracovávají údaje ve Spojených státech a naši poskytovatelé inference umělé inteligence mohou údaje zpracovávat i na dalších místech, kde působí. BrightData může zpracovávat údaje v Izraeli a na dalších místech po celém světě. Cloudflare zpracovává údaje v okrajových lokalitách po celém světě.

Uchovávání údajů v EU: U webů, jejichž zemí provozu, nastavenou při vytvoření webu a před jeho spuštěním, je členský stát Evropské unie (dále jen „provozovatelé webů se sídlem v EU“; ostatní země EHP, Spojené království a Švýcarsko nejsou zahrnuty), uplatňujeme následující opatření k uchovávání údajů s cílem minimalizovat předávání osobních údajů návštěvníků mimo Evropskou unii:

  • Úložiště: Údaje návštěvníků v trvalém okrajovém úložišti — včetně odeslaných formulářů, údajů relace a údajů v uživatelských tabulkách — jsou jurisdikčně omezeny na Evropskou unii a ukládány v ní.
  • Automatizované zpracování určené návštěvníkům: Operace spouštěné automaticky aktivitou návštěvníků — včetně oznámení o nových záznamech v databázi webu, doručování transakčních e-mailů a strojového překladu obsahu databáze webu do dalších jazyků webu — jsou zpracovávány v Evropské unii (Stockholm).
  • Přístup ke správě platformy: Když přistupujete k údajům návštěvníků svého webu prostřednictvím ovládacího panelu platformy, konverzačního rozhraní (včetně případů, kdy asistenta AI požádáte, aby přečetl záznamy vašeho webu nebo s nimi pracoval, přičemž tyto záznamy pak zpracovává náš poskytovatel inference umělé inteligence Fireworks AI ve Spojených státech) nebo rozhraní příkazového řádku (CLI) či jiných programových rozhraní API (například při prohlížení odeslaných formulářů, správě uživatelských záznamů nebo exportu obsahu do vašeho místního prostředí), mohou být tyto údaje ke splnění vašeho požadavku zpracovávány prostřednictvím naší infrastruktury se sídlem v USA a — pokud používáte CLI nebo programové rozhraní — mohou být přeneseny do prostředí, ve kterém tyto nástroje spouštíte, a uloženy v něm. Tato předání probíhají na vyžádání, iniciujete je vy (Správce) a jsou chráněna mechanismy předávání a doplňkovými opatřeními popsanými níže v rozsahu, v jakém údaje zůstávají v naší infrastruktuře. Jakmile osobní údaje exportujete nebo načtete do svého vlastního prostředí (například do místního počítače nebo vývojového nástroje třetí strany), odpovídáte za jejich zabezpečení a zákonné nakládání s nimi; naše opatření k jurisdikčnímu uchovávání údajů a další technická opatření se na osobní údaje poté, co opustí naši infrastrukturu, nevztahují.
  • Diagnostické protokoly: Chybové protokoly a protokoly konzole vytvářené vaším webem — diagnostický výstup, který se vám zobrazuje na stránce Protokoly platformy — jsou uchovávány v naší infrastruktuře se sídlem v USA po dobu stanovenou v oddílu 12.1. Jde o provozní záznamy vedené pro vaši vlastní kontrolu, které nemají obsahovat osobní údaje návštěvníků; to, co do nich zapisuje vlastní kód vašeho webu, máte pod kontrolou vy.
  • Inference umělé inteligence vyžádaná vaším webem: Když vlastní kód vašeho webu vyžádá inferenci umělé inteligence, požadavek prochází naší infrastrukturou v Evropské unii (Stockholm) a zpracovává jej náš poskytovatel inference umělé inteligence, Fireworks AI, ve Spojených státech; zpracování omezené na EU není pro tuto funkci k dispozici. To, co kód vašeho webu odesílá, včetně případných osobních údajů návštěvníků, máte pod kontrolou vy a tato předání podléhají níže uvedeným mechanismům předávání.
  • Jiné zpracování mimo EU: Analytické údaje a údaje zpracovávané naší cloudovou infrastrukturou se sídlem v USA pro účely moderace obsahu a inference umělé inteligence mohou být i nadále předávány do Spojených států a převod souborů probíhá ve Spojených státech. Klasifikace spamu v odeslaných formulářích založená na umělé inteligenci běží v globální síti společnosti Cloudflare a není omezena na EU. Tato předání podléhají níže uvedeným mechanismům předávání.

Při předávání osobních údajů z EHP, Spojeného království nebo Švýcarska do zemí, které nejsou uznány za země zajišťující odpovídající úroveň ochrany údajů, se opíráme o:

  1. Standardní smluvní doložky (SSD): Standardní smluvní doložky Evropské komise začleňujeme do tohoto DPA odkazem: modul jedna (správce–správce) pro analytické údaje, u nichž vystupujeme jako společný správce (viz oddíl 2.3), a modul dva (správce–zpracovatel) pro všechny ostatní osobní údaje zpracovávané vaším jménem. SSD jsou k dispozici na adrese https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en.
  2. Dodatek UK o mezinárodním předávání údajů: Pro předávání ze Spojeného království se uplatní dodatek UK ke SSD EU (UK International Data Transfer Addendum).
  3. Švýcarské mechanismy předávání údajů: Pro předávání ze Švýcarska se SSD uplatní se změnami vyžadovanými švýcarským zákonem FADP.

Pro účely SSD se strany dohodly, že: (a) vývozcem údajů jste vy a dovozcem údajů je společnost Acira AI LLC; (b) příloha I.B (popis předávání) je vyplněna oddílem 3 tohoto DPA; (c) příloha II (technická a organizační opatření) je vyplněna oddíly 7.2 a 9 tohoto DPA; (d) pro doložku 9 se uplatní varianta 2 (obecné písemné povolení), s lhůtou pro oznámení stanovenou v oddílu 6.3; (e) volitelná doložka o přistoupení (doložka 7) se nepoužije; (f) pro účely doložky 17 (rozhodné právo) a doložky 18 (volba místa soudu a příslušnosti) se SSD řídí právem Irska a spory z nich vyplývající se řeší před irskými soudy; a (g) příslušný dozorový úřad v příloze I.C se určí v souladu s doložkou 13 SSD. Pro účely dodatku UK o mezinárodním předávání údajů se tabulky 1 až 3 považují za vyplněné odpovídajícími informacemi uvedenými v tomto DPA a výše uvedenými volbami v rámci SSD a pro tabulku 4 platí, že žádná ze stran nemůže dodatek UK ukončit, jak je stanoveno v oddílu 19 dodatku UK.

7.2 Doplňková opatření

K ochraně předávaných osobních údajů zavádíme následující doplňková opatření:

  • Šifrování přenášených (TLS/SSL) a uložených údajů
  • Mechanismy řízení přístupu a ověřování
  • Pravidelné přezkoumávání našich bezpečnostních opatření a bezpečnostní dokumentace našich poskytovatelů
  • Postupy minimalizace údajů (např. pseudonymní identifikátory návštěvníků namísto ukládání nezpracovaných IP adres)
  • Jurisdikční uchovávání údajů pro provozovatele webů se sídlem v EU (trvalé úložiště a automatizované zpracování určené návštěvníkům omezené na EU)
  • Výpočetní a e-mailová infrastruktura se sídlem v EU pro automatizované operace určené návštěvníkům (oznámení o nových záznamech v databázi webu a doručování transakčních e-mailů zpracovávané v Evropské unii pro provozovatele webů se sídlem v EU)

7.3 Posouzení dopadu předání

Tato doplňková opatření vycházejí z našeho posouzení právních předpisů a praxe cílových zemí s ohledem na povahu předávaných údajů, použitý mechanismus předávání a zavedené technické a organizační záruky. Posoudili jsme, že výše popsaná doplňková opatření spolu se závazky v SSD zajišťují odpovídající úroveň ochrany předávaných osobních údajů. Naše posouzení dopadu předání je k dispozici na vyžádání na adrese legal@acira.ai a na požádání je zpřístupníme příslušnému dozorovému úřadu.

7.4 Předávání údajů z Kanady

Při předávání osobních údajů z Kanady se opíráme o následující záruky, abychom zajistili, že osobním údajům předávaným mimo Kanadu bude poskytnuta srovnatelná úroveň ochrany, jak vyžaduje zákon Personal Information Protection and Electronic Documents Act (PIPEDA) a platné provinční předpisy o ochraně soukromí (včetně zákona PIPA provincie Alberta, zákona PIPA provincie Britská Kolumbie a québeckého zákona Act respecting the protection of personal information in the private sector):

  1. Smluvní ochrana: Písemné smlouvy o zpracování údajů s každým dalším zpracovatelem, které ukládají povinnost chránit osobní údaje na úrovni odpovídající kanadskému právu na ochranu soukromí, včetně požadavků na vhodné bezpečnostní záruky, omezení použití, oznamování porušení zabezpečení a přístup subjektů údajů.
  2. Technické záruky: Na předávání údajů z Kanady se vztahují stejná opatření v oblasti šifrování, pseudonymizace, řízení přístupu a minimalizace údajů, jaká jsou popsána v oddílu 7.2.
  3. Organizační záruky: Prověrka dalších zpracovatelů, povinnosti mlčenlivosti pro personál a zdokumentované postupy reakce na incidenty, jak je popsáno v tomto DPA.

8. PRÁVA SUBJEKTŮ ÚDAJŮ

8.1 Pomoc s žádostmi

Budeme vám nápomocni při odpovídání na žádosti Subjektů údajů uplatňujících svá práva podle Platných právních předpisů o ochraně údajů, včetně práva na přístup, opravu, výmaz, omezení zpracování, přenositelnost a vznesení námitky.

8.2 Oznámení

Pokud přímo od Subjektu údajů obdržíme žádost nebo stížnost týkající se ochrany údajů v souvislosti s osobními údaji zpracovávanými vaším jménem, neprodleně vám ji postoupíme a bez vašich pokynů na žádost ani stížnost neodpovíme, pokud nám to neukládají platné právní předpisy. Jako Správce odpovídáte za vyřizování takových stížností Subjektů údajů a za odpovědi na ně, včetně veškerých povinností týkajících se vyřizování stížností, které se na vás vztahují podle Platných právních předpisů o ochraně údajů (například podle oddílu 164A britského zákona Data Protection Act 2018).

8.3 Nástroje platformy

V rámci Služeb poskytujeme nástroje, které vám pomáhají vyřizovat žádosti Subjektů údajů, včetně:

  • Přístupu k údajům uloženým v databázích vašeho webu a jejich správy
  • Výmazu jednotlivých záznamů z databází vašeho webu
  • Na požádání vám můžeme poskytnout exporty údajů ve strukturovaném, strojově čitelném formátu, které vám pomohou plnit povinnosti týkající se přenositelnosti údajů

9. ZABEZPEČENÍ ÚDAJŮ

9.1 Bezpečnostní opatření

Zavádíme a udržujeme vhodná technická a organizační opatření k ochraně osobních údajů před neoprávněným nebo protiprávním zpracováním a před náhodnou ztrátou, zničením nebo poškozením. Tato opatření zahrnují:

  • Šifrování: Údaje šifrované při přenosu pomocí TLS/SSL a v klidovém stavu pomocí standardního šifrování používaného v oboru
  • Řízení přístupu: Řízení přístupu na základě rolí, zásady přístupu s nejnižšími oprávněními a ověřování vyžadované pro veškerý přístup k účtům a administrativní přístup
  • Zabezpečení infrastruktury: Spravovaná cloudová infrastruktura s automatizovaným nasazováním bezpečnostních oprav a ochranou proti útokům DDoS na okraji sítě
  • Izolace údajů: Izolace údajů jednotlivých webů prostřednictvím vyhrazených instancí úložiště
  • Monitorování: Automatizované monitorování a upozorňování se strukturovaným protokolováním
  • Zabezpečení přihlašovacích údajů: Všechny klíče API a tajné údaje uložené ve vyhrazených službách pro správu tajných údajů; hesla uživatelů hašovaná pomocí silných kryptografických algoritmů se solí pro každého uživatele
  • Ochrana před boty: Automatizovaná ochrana před boty k zabránění automatizovanému zneužívání

9.2 Mlčenlivost

Zajišťujeme, aby všechny osoby oprávněné zpracovávat osobní údaje byly vázány povinností mlčenlivosti.


10. OZNAMOVÁNÍ PORUŠENÍ ZABEZPEČENÍ ÚDAJŮ

10.1 Oznámení Správci

Poté, co se dozvíme o porušení zabezpečení osobních údajů týkajícím se osobních údajů zpracovávaných vaším jménem, vám to bez zbytečného odkladu oznámíme. Oznámení bude zasláno na kontaktní údaje přidružené k vašemu účtu.

10.2 Obsah oznámení

Naše oznámení o porušení zabezpečení bude v rozsahu, v jakém budou informace k dispozici, obsahovat:

  1. Popis povahy porušení, včetně kategorií a přibližného počtu dotčených Subjektů údajů a záznamů;
  2. Jméno a kontaktní údaje našeho kontaktního místa pro ochranu údajů;
  3. Popis pravděpodobných důsledků porušení;
  4. Popis opatření přijatých nebo navržených k řešení porušení a ke zmírnění jeho účinků.

10.3 Vaše povinnosti

Odpovídáte za ohlášení porušení zabezpečení osobních údajů příslušnému dozorovému úřadu a jeho oznámení dotčeným Subjektům údajů, jak vyžadují Platné právní předpisy o ochraně údajů. Budeme s vámi spolupracovat a poskytneme vám přiměřenou pomoc při plnění vašich povinností týkajících se ohlašování porušení zabezpečení.


11. AUDITY A OVĚŘOVÁNÍ SOULADU

11.1 Dokumentace souladu

K doložení našeho souladu s tímto DPA vám na základě přiměřené písemné žádosti (nejvýše jednou ročně) zpřístupníme:

  1. Příslušné zprávy z auditů třetích stran, certifikace nebo shrnutí bezpečnostních posouzení;
  2. Shrnutí našich aktuálních technických a organizačních bezpečnostních opatření;
  3. Informace o našich činnostech zpracování, dalších zpracovatelích a postupech ochrany údajů.

Pokud se opíráme o poskytovatele infrastruktury třetích stran (například AWS a Cloudflare), jsou jejich bezpečnostní certifikace a dokumentace souladu k dispozici prostřednictvím jejich příslušných programů důvěryhodnosti a souladu.

11.2 Další dotazy

Pokud dokumentace poskytnutá podle oddílu 11.1 přiměřeně neřeší vaše obavy týkající se souladu, můžete předložit konkrétní písemné dotazy ohledně našich postupů ochrany údajů, na které odpovíme v přiměřené lhůtě.

11.3 Audity a inspekce

Pokud dokumentace poskytnutá podle oddílů 11.1 a 11.2 nestačí k doložení našeho souladu s tímto DPA nebo pokud audit vyžaduje dozorový úřad nebo Platné právní předpisy o ochraně údajů, můžete vy (nebo nezávislý auditor vázaný povinností mlčenlivosti, který není naším konkurentem) provést audit našeho souladu s tímto DPA, a to i formou inspekce. Audity vyžadují písemné oznámení nejméně třicet (30) dnů předem, mohou probíhat nejvýše jednou ročně (pokud to nevyžaduje dozorový úřad nebo pokud nejde o situaci po porušení zabezpečení osobních údajů týkajícím se vašich údajů), provádějí se na vaše náklady v běžné pracovní době způsobem, který co nejméně naruší provoz, a nezahrnují přístup k údajům jiných zákazníků ani do zařízení našich dalších zpracovatelů, u nichž vám místo toho poskytneme vlastní zprávy z auditů a certifikace těchto dalších zpracovatelů.


12. UCHOVÁVÁNÍ A VÝMAZ ÚDAJŮ

12.1 Během trvání Smlouvy

Osobní údaje zpracovávané vaším jménem budeme uchovávat po dobu trvání Smlouvy a v souladu s vašimi pokyny udělenými prostřednictvím Služeb. Konkrétní doby uchovávání údajů návštěvníků zahrnují:

  • Záznamy v databázi webu (například odeslané formuláře a jiný obsah vytvářený uživateli): Uchovávány po dobu existence příslušného webu, pokud je dříve nevymažete pomocí nástrojů platformy.
  • Údaje relace návštěvníků vašeho webu: Automaticky vymazány po 30 dnech nečinnosti.
  • Vymazaný obsah návštěvníků (záznamy v databázi webu, například odeslané formuláře, komentáře a jiný obsah vytvářený uživateli): Když obsah návštěvníků vymažete pomocí nástrojů platformy, přesune se do stavu měkkého výmazu a uchovává se až třicet (30) dnů pro účely obnovení. Po uplynutí této doby je měkce vymazaný obsah odstraněn z údajů vašeho webu.
  • Historie obnovy k určitému okamžiku: Změny uložených údajů vašeho webu, včetně výmazů, se uchovávají v historii obnovy webu k určitému okamžiku až třicet (30) dnů. Obnovení webu k dřívějšímu okamžiku vrátí údaje do stavu, v jakém byly v daném okamžiku, včetně záznamů vymazaných od té doby; odhlášení z e-mailů se při jakékoli obnově zachovávají.
  • Historie oznámení: Když vás Služby informují o nových záznamech v databázích vašeho webu, uchovává se oznámení také ve vaší historii oznámení v aplikaci až šest (6) měsíců. U provozovatelů webů se sídlem v EU obsahuje shrnutí bez obsahu záznamu.
  • Záznamy pro omezování četnosti požadavků na vašem webu: Klíčované haše jednotlivých návštěvníků popsané v oddílu 3.3, uchovávané až tři (3) dny a poté automaticky odstraněné.
  • Chybové a diagnostické protokoly: Chybové protokoly platformy (které mohou obsahovat IP adresy) a vlastní diagnostický protokol vašeho webu zobrazený na jeho stránce Protokoly se uchovávají až devadesát (90) dnů, a to i po vymazání webu, a poté jsou automaticky odstraněny.
  • Záznamy o odhlášení z e-mailů na vašem webu: Uchovávány po dobu existence příslušného webu, pokud se příjemce znovu nepřihlásí k odběru. Záznamy o odhlášení jsou vymazány při vymazání webu.
  • Analytické údaje: Uchovávány po dobu existence příslušného webu. Limity uchovávání podle plánu, popsané na naší stránce s ceníkem, určují, kolik historických analytických údajů zůstává zobrazeno a přístupných.

12.2 Po ukončení

Po ukončení Smlouvy nebo na vaši žádost vymažeme osobní údaje zpracovávané vaším jménem v souladu s postupy uchovávání údajů popsanými ve Smlouvě (včetně ochranné lhůty pro vymazání účtů a webů, která je v ní popsána). Po uplynutí ochranné lhůty je vymazání trvalé a nevratné.

12.3 Výjimky

Osobní údaje můžeme uchovávat v rozsahu, v jakém to vyžadují platné právní předpisy, nebo pokud byly údaje anonymizovány a již je nelze spojit se Subjektem údajů.


13. DOBA TRVÁNÍ A UKONČENÍ

Tento DPA nabývá účinnosti dnem, kdy přijmete Smlouvu, a zůstává v účinnosti po dobu, po kterou vaším jménem zpracováváme osobní údaje. Povinnosti mlčenlivosti a ochrany údajů stanovené v tomto DPA trvají i po ukončení Smlouvy.

Změny tohoto DPA. Tento DPA můžeme měnit stejným způsobem jako Smlouvu (viz „Změny těchto Podmínek služby“ ve Smlouvě): shrnutí podstatné změny zašleme e-mailem na adresu přidruženou k vašemu účtu nejméně třicet (30) dnů před nabytím její účinnosti, s výjimkou případů, kdy je změna vyžadována právními předpisy nebo je naléhavě nutná z důvodů bezpečnosti, podvodů či zneužívání, a nepodstatné změny nabývají účinnosti zveřejněním. Změny seznamu dalších zpracovatelů se namísto toho řídí oddílem 6.3. Žádná změna tohoto DPA nemění standardní smluvní doložky, které jsou začleněny bez úprav, ani nesnižuje ochranu, kterou poskytují.

Vyhotovená (protipodepsaná) kopie tohoto DPA, včetně standardních smluvních doložek začleněných odkazem, je k dispozici na základě písemné žádosti zaslané na adresu legal@acira.ai.


14. OMEZENÍ ODPOVĚDNOSTI

Odpovědnost každé ze stran podle tohoto DPA podléhá omezením odpovědnosti stanoveným ve Smlouvě.


15. KONTAKTUJTE NÁS

S dotazy k tomuto DPA nebo za účelem uplatnění svých práv nás kontaktujte na adrese:

Acira AI LLC
Attn: Data Protection
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
Spojené státy americké

Telefon: 888-389-1189
E-mail: legal@acira.ai