Smlouva o zpracování osobních údajů (DPA)
Vztah správce–zpracovatel u údajů vašich zákazníků, seznam dalších zpracovatelů a technická a organizační opatření.
Účinnost od: 22. 9. 2026 · Verze: 1.0
Úvodní vysvětlení (netvoří obsah smlouvy)
Používáte-li Boot-OS k tomu, abyste zpracovávali osobní údaje svých vlastních zákazníků — přijímáte objednávky, rezervace, odpovědi z formulářů, rozesíláte e-maily nebo provozujete komunitu — jste ve vztahu k těmto údajům správcem a my jsme zpracovatelem. GDPR vyžaduje, aby mezi námi existovala písemná smlouva. To je tato smlouva.
Nemusíte ji nikam posílat ani podepisovat: přijímáte ji spolu s obchodními podmínkami při registraci a je jejich nedílnou součástí.
Článek 1 — Smluvní strany
Zpracovatel: Herba Vitae, s.r.o., IČO 08252793, se sídlem Korunní 2569/108, Vinohrady, 101 00 Praha 10, sp. zn. C 352671 vedená u Městského soudu v Praze (dále jen „Zpracovatel").
Správce: uživatel služby Boot-OS, který přijal obchodní podmínky (dále jen „Správce"). Identifikace Správce vyplývá z údajů uvedených v jeho uživatelském účtu.
Článek 2 — Předmět a trvání zpracování
2.1. Předmětem zpracování je nakládání s osobními údaji, které Správce prostřednictvím služby Boot-OS shromažďuje, ukládá a zpracovává o svých zákaznících a dalších třetích osobách (dále jen „Údaje").
2.2. Účelem zpracování je výhradně poskytnutí služby Boot-OS Správci v rozsahu, v jakém si ji Správce aktivoval.
2.3. Povahou zpracování je zejména shromažďování, ukládání, uspořádání, zpřístupnění, pozměnění, používání, přenos a výmaz Údajů, prováděné automatizovaně.
2.4. Zpracování trvá po dobu trvání smlouvy mezi Zpracovatelem a Správcem a končí postupem podle článku 10.
Článek 3 — Kategorie subjektů údajů a Údajů
3.1. Kategorie subjektů údajů: zákazníci a potenciální zákazníci Správce, odběratelé jeho e-mailů, návštěvníci jeho webových stránek, respondenti jeho formulářů, členové jeho komunit, osoby rezervující si u něj termín, a další osoby, jejichž údaje Správce do služby vloží.
Tyto osoby nejsou uživateli služby Boot-OS a nemají u Zpracovatele uživatelský účet ani předplatné. Přistupují-li k obsahu Správce, který vyžaduje ověření (zejména k členské sekci nebo ke komunitě), vede Zpracovatel technický přihlašovací záznam sloužící výhradně k ověření jejich totožnosti a rozsahu přístupu; i ve vztahu k němu je Zpracovatel zpracovatelem podle této smlouvy.
3.2. Kategorie Údajů podle modulů:
| Modul | Zpracovávané Údaje |
|---|---|
| Boot-Pay (prodej, platby, faktury) | identifikační a kontaktní údaje, fakturační a doručovací adresa, IČO a DIČ, historie objednávek, obsah objednávky, doklady, záznamy o udělených souhlasech, žádosti o odstoupení od smlouvy |
| Boot-Mail (e-maily) | e-mailová adresa, jméno, údaje pro segmentaci a personalizaci, záznamy o doručení, otevření a prokliku, záznamy o odhlášení |
| Boot-Book (rezervace) | jméno, kontaktní údaje, termín a předmět rezervace, poznámky, údaje z propojeného kalendáře |
| Boot-Form (formuláře a dotazníky) | veškeré údaje, jejichž sběr si Správce nastaví, včetně výsledků hodnocení |
| Boot-Camp (komunity a kurzy) | profil člena, příspěvky a komentáře, soukromé zprávy, průběh a výsledky studia, certifikáty, údaje o placeném členství, technický přihlašovací záznam vedený k ověření totožnosti člena |
| Boot-Tree (link-in-bio) | statistiky prokliků v pseudonymizované podobě |
| Weby a analytika | pseudonymizované záznamy o návštěvě bez ukládání identifikátorů do zařízení návštěvníka |
| Kontakty a leady | kontaktní údaje osob, které projevily zájem |
3.3. Správce nesmí prostřednictvím služby zpracovávat zvláštní kategorie osobních údajů podle čl. 9 GDPR ani údaje týkající se rozsudků v trestních věcech podle čl. 10 GDPR, ledaže se na tom se Zpracovatelem předem písemně dohodne. Učiní-li tak přesto, činí tak na vlastní odpovědnost.
Článek 4 — Povinnosti Správce
4.1. Správce odpovídá za existenci právního základu zpracování Údajů a za splnění informační povinnosti vůči subjektům údajů.
4.2. Správce odpovídá zejména za to, že:
- a) má pro rozesílání obchodních sdělení souhlas nebo jiný právní základ podle § 7 zákona č. 480/2004 Sb.,
- b) respektuje odhlášení odběratelů,
- c) má vlastní zásady ochrany osobních údajů dostupné subjektům údajů,
- d) nezpracovává Údaje k účelu neslučitelnému s tím, pro který byly získány.
4.3. Import Údajů z jiné služby nepřenáší dříve udělený souhlas. Správce prohlašuje, že u importovaných Údajů disponuje vlastním platným právním základem, a že respektuje dřívější odhlášení.
4.4. Správce dává Zpracovateli pokyny prostřednictvím užívání služby a jejího nastavení. Pokyny nad tento rámec se udělují písemně na podpora@boot-os.cz.
4.5. Správce odpovídá za správnost a aktuálnost Údajů, které do služby vloží.
4.6. Přístup pracovníků Zpracovatele do účtu Správce. Žádost Správce o podporu — zaslaná e-mailem, z aplikace nebo jiným kanálem Zpracovatele — se považuje za doložený pokyn Správce k tomu, aby se pracovník Zpracovatele přihlásil do účtu Správce a přistoupil k Údajům v rozsahu nezbytném pro vyřízení žádosti. Pro případy odstranění závady, kterou Zpracovatel zjistí sám, a pro plnění právní povinnosti uděluje Správce Zpracovateli touto smlouvou obecný pokyn k přístupu v nezbytném rozsahu. Každý přístup je zaznamenán (kdo, kdy, z jakého důvodu) a Správce má právo na výpis těchto záznamů. Mimo uvedené případy pracovníci Zpracovatele do účtu Správce nevstupují.
Článek 5 — Povinnosti Zpracovatele
Zpracovatel se zavazuje:
5.1. Zpracovávat Údaje pouze na základě doložených pokynů Správce, včetně předání do třetí země. Vyžadují-li po Zpracovateli zpracování právní předpisy Evropské unie nebo členského státu, uvědomí o tom Správce před zpracováním, ledaže je to těmito předpisy zakázáno.
5.2. Upozornit Správce, má-li za to, že jeho pokyn porušuje GDPR nebo jiné předpisy o ochraně osobních údajů.
5.3. Zajistit, aby osoby oprávněné zpracovávat Údaje byly zavázány mlčenlivostí.
5.4. Přijmout technická a organizační opatření podle čl. 32 GDPR — viz příloha B.
5.5. Zapojovat další zpracovatele pouze za podmínek článku 6.
5.6. Být Správci nápomocen vhodnými technickými a organizačními opatřeními při plnění jeho povinnosti reagovat na žádosti subjektů údajů o výkon jejich práv. Služba za tímto účelem umožňuje Údaje vyhledat, exportovat, opravit a smazat přímo v uživatelském rozhraní.
5.7. Být Správci nápomocen při plnění povinností podle čl. 32 až 36 GDPR (zabezpečení, ohlašování porušení, posouzení vlivu, předchozí konzultace), a to s ohledem na povahu zpracování a informace, které má k dispozici.
5.8. Ohlásit Správci každé porušení zabezpečení Údajů bez zbytečného odkladu poté, co se o něm dozví, a poskytnout mu informace potřebné k tomu, aby Správce mohl splnit svou ohlašovací povinnost. Ohlášení bude obsahovat popis povahy porušení, dotčené kategorie a přibližný počet subjektů údajů, pravděpodobné důsledky a přijatá opatření, jsou-li tyto informace k dispozici.
5.9. Naložit s Údaji po skončení zpracování podle článku 10.
5.10. Poskytnout Správci informace nezbytné k doložení splnění povinností podle čl. 28 GDPR a umožnit audity podle článku 9.
Článek 6 — Další zpracovatelé (subzpracovatelé)
6.1. Správce uděluje Zpracovateli obecné povolení zapojovat do zpracování další zpracovatele.
6.2. Aktuální seznam dalších zpracovatelů tvoří přílohu A této smlouvy a je veřejně dostupný jako její součást na téže adrese.
6.3. Zpracovatel informuje Správce o zamýšlené změně v okruhu dalších zpracovatelů nejméně 30 dnů předem e-mailem nebo oznámením ve službě.
6.4. Správce je oprávněn proti změně vznést odůvodněnou námitku ve lhůtě 15 dnů od oznámení. Nedojde-li k dohodě, je Správce oprávněn smlouvu vypovědět ke dni, kdy má změna nabýt účinnosti, a to bez sankce.
6.5. Zpracovatel uloží každému dalšímu zpracovateli stejné povinnosti, jaké má sám podle této smlouvy, a odpovídá Správci za plnění jejich povinností.
Článek 7 — Předávání do třetích zemí
7.1. Zpracovatel je oprávněn předávat Údaje mimo Evropský hospodářský prostor pouze tehdy, je-li předání zajištěno některým z nástrojů podle kapitoly V GDPR, zejména rozhodnutím o odpovídající ochraně nebo standardními smluvními doložkami schválenými Evropskou komisí.
7.2. Přehled dalších zpracovatelů se sídlem mimo EHP a použitých nástrojů je uveden v příloze A.
7.3. Zpracovatel na žádost Správce doloží, jakým nástrojem je konkrétní předání zajištěno.
7.4. Poskytovatelé technologií umělé inteligence. Zpracovatel využívá výhradně poskytovatele usazené v Evropském hospodářském prostoru nebo ve Spojených státech amerických; předání do Spojených států je zajištěno rozhodnutím o odpovídající ochraně (rámec EU–USA Data Privacy Framework) u certifikovaných poskytovatelů, jinak standardními smluvními doložkami. Do zemí, pro které Evropská komise rozhodnutí o odpovídající ochraně nevydala, Zpracovatel Údaje nepředává.
7.5. Doplňující opatření. U předání do Spojených států Zpracovatel:
- a) předává pouze údaje nezbytné pro vygenerování požadovaného výstupu,
- b) nepředává údaje k trénování modelů,
- c) neukládá poskytovateli obsah nad rámec doby nezbytné pro zpracování požadavku,
- d) na žádost Správce sdělí, kteří poskytovatelé jsou pro konkrétní funkci aktuálně používáni.
7.6. Správce bere na vědomí, že rozsah zpracování u těchto poskytovatelů závisí na tom, jaké údaje do funkcí umělé inteligence vloží. Zpracovatel Správci doporučuje osobní údaje třetích osob do těchto funkcí nevkládat, není-li to pro požadovaný výsledek nezbytné.
7.7. Údaje z modulu Boot-Mind nejsou Údaji podle této smlouvy — jsou to údaje Správce samotného, u nichž je Zpracovatel správcem; jejich zpracování upravují Zásady ochrany osobních údajů, článek 3.1.
Článek 8 — Zabezpečení
8.1. Zpracovatel přijímá technická a organizační opatření uvedená v příloze B.
8.2. Zpracovatel je oprávněn opatření měnit, nesmí však snížit dosaženou úroveň zabezpečení.
Článek 9 — Kontrola a audit
9.1. Zpracovatel poskytne Správci na jeho písemnou žádost informace potřebné k doložení plnění povinností podle této smlouvy.
9.2. Správce je oprávněn provést audit, a to nejvýše jednou za 12 měsíců, po písemném oznámení nejméně 30 dnů předem, v pracovní době a způsobem, který nenaruší provoz služby ani neohrozí důvěrnost údajů jiných zákazníků Zpracovatele. Auditem může Správce pověřit nezávislého auditora vázaného mlčenlivostí; auditorem nesmí být soutěžitel Zpracovatele.
9.3. Náklady auditu nese Správce, ledaže audit odhalí podstatné porušení povinností Zpracovatele.
9.4. Odstavce 9.2 a 9.3 se nepoužijí, ukládá-li audit dozorový úřad.
Článek 10 — Osud Údajů po skončení zpracování
10.1. Po skončení poskytování služby Zpracovatel podle volby Správce Údaje vymaže, nebo je vrátí a vymaže existující kopie, ledaže právní předpisy vyžadují jejich uložení.
10.2. Neprovede-li Správce volbu, Údaje se vymažou. K výmazu dojde:
- a) uplynutím 30denní lhůty od ukončení smlouvy, byla-li smlouva ukončena zrušením předplatného ze strany Správce,
- b) v ostatních případech na žádost Správce.
10.3. Správce má po celou dobu trvání smlouvy i ve lhůtě podle odstavce 10.2 možnost Údaje exportovat.
10.4. Zpracovatel neuchovává faktury, které Správce vystavil svým zákazníkům. Povinnost jejich archivace stíhá Správce. Správce je povinen si je před ukončením smlouvy stáhnout.
10.5. Údaje mohou po dobu obvyklého cyklu přetrvat v zálohách; po tuto dobu je Zpracovatel nezpřístupňuje a chrání je podle přílohy B.
Článek 11 — Odpovědnost a závěrečná ustanovení
11.1. Tato smlouva je nedílnou součástí obchodních podmínek služby Boot-OS a řídí se právním řádem České republiky.
11.2. Změny této smlouvy se provádějí postupem podle článku 22 obchodních podmínek.
11.3. Je-li některé ustanovení této smlouvy v rozporu s GDPR, použije se GDPR.
Příloha A — Seznam dalších zpracovatelů
Seznam odpovídá službám skutečně používaným v produkčním provozu ke dni účinnosti této smlouvy. O změnách informuje Zpracovatel postupem podle článku 6.
A1. Základní infrastruktura
| Zpracovatel | Účel | Umístění zpracování | Nástroj pro předání |
|---|---|---|---|
| Supabase, Inc. | databáze, přihlašování uživatelů, úložiště souborů | Evropská unie (Frankfurt) | zpracování probíhá v EU; pro případný přístup podpory dodavatele z USA standardní smluvní doložky |
| Vercel Inc. | hosting aplikace, doručování obsahu, správa domén, provoz serverových funkcí | EU / USA | EU–USA Data Privacy Framework |
A2. Platby
| Zpracovatel | Účel | Umístění | Nástroj pro předání |
|---|---|---|---|
| Stripe Payments Europe, Ltd. / Stripe, LLC | zpracování plateb, předplatné, výplaty prodejcům, vystavování dokladů | Irsko / USA | EU–USA Data Privacy Framework; u části zpracování vystupuje Stripe jako samostatný správce |
A3. E-mailová komunikace
| Zpracovatel | Účel | Umístění | Nástroj pro předání |
|---|---|---|---|
| Mailgun (Sinch Mailgun) — region EU | rozesílání transakčních e-mailů a kampaní, odesílací domény zákazníků | Evropská unie | zpracování probíhá v EU; pro případný přístup podpory dodavatele z USA standardní smluvní doložky |
A4. Funkce umělé inteligence
| Zpracovatel | Účel | Umístění | Nástroj pro předání |
|---|---|---|---|
| Google LLC (Gemini) | generování textu a obrázků; jediný poskytovatel pro modul Boot-Mind | USA | EU–USA Data Privacy Framework |
| Anthropic, PBC (Claude) | generování textu | USA | standardní smluvní doložky |
| OpenAI | generování textu a obrázků, vektorové reprezentace pro vyhledávání | USA | standardní smluvní doložky |
| Vercel Inc. (AI Gateway) | záložní směrování požadavků na výše uvedené poskytovatele | USA | EU–USA Data Privacy Framework |
Zpracovatel používá u těchto poskytovatelů rozhraní určená pro firemní zákazníky, u nichž se vstupy podle podmínek poskytovatele nepoužívají k trénování modelů. Jiné poskytovatele technologií umělé inteligence Zpracovatel nevyužívá.
Poznámka pro Správce: do funkcí umělé inteligence nevkládejte osobní údaje svých zákazníků, není-li to nezbytné. Zpracování probíhá u výše uvedených poskytovatelů.
A5. Doplňkové služby
| Zpracovatel | Účel | Umístění | Nástroj pro předání |
|---|---|---|---|
| Google LLC (OAuth, Kalendář, Meet) | propojení kalendáře a videohovory u rezervací — pouze připojí-li si Správce svůj účet Google | USA | EU–USA Data Privacy Framework |
| Unsplash, Inc. | fotobanka v editoru — zpracovává pouze vyhledávací dotaz | Kanada | rozhodnutí o odpovídající ochraně |
| Google LLC, Apple Inc., Mozilla Corporation (služby doručování oznámení) | doručení oznámení do zařízení uživatele aplikace Pulse — pouze technický identifikátor zařízení | USA | EU–USA Data Privacy Framework (Google, Apple); standardní smluvní doložky (Mozilla) |
Veřejný rejstřík ARES slouží pouze k ověření údajů z veřejného zdroje a jeho provozovatel není zpracovatelem.
Příloha B — Technická a organizační opatření
B1. Řízení přístupu
- Přístup k Údajům je vázán na přihlášení uživatele a je omezen pravidly přístupu na úrovni databáze (row level security), která zamezují přístupu k údajům jiného zákazníka.
- Hesla se ukládají výhradně v podobě nevratného otisku.
- Přístup pracovníků Zpracovatele k účtům zákazníků je omezen na případy podle článku 4.6 (žádost o podporu, závada, právní povinnost), je časově omezen (relace podpory vyprší po 30 minutách) a je zaznamenáván (kdo, kdy, k čemu); Správce má na výpis záznamů právo.
- Přístup k produkčnímu prostředí má omezený okruh osob.
B2. Šifrování a přenos
- Veškerá komunikace mezi zařízením uživatele a službou probíhá šifrovaně (TLS).
- Údaje jsou v databázi uloženy na šifrovaných discích poskytovatele infrastruktury v Evropské unii.
B3. Odolnost a obnova
- Data jsou uložena u poskytovatele databázové infrastruktury s vysokou dostupností v Evropské unii. Zálohy pořizované Zpracovatelem slouží k obnově provozu po havárii, nikoli jako archiv Správce; Správce má po celou dobu trvání smlouvy možnost Údaje exportovat a je povinen si pořizovat vlastní zálohy.
- Oddělení produkčního a testovacího prostředí.
B4. Bezpečnost aplikace
- Ochrana proti vkládání škodlivého kódu do publikovaného obsahu (sanitizace vstupů, bezpečnostní politika obsahu).
- Omezení počtu požadavků (rate limiting) na citlivých rozhraních.
- Ověřování podpisů u příchozích webhooků platební brány a e-mailových služeb.
- Automatizované testy bezpečnostních pravidel jsou součástí procesu vydání.
B5. Organizační opatření
- Mlčenlivost osob majících přístup k Údajům.
- Písemný interní postup pro řešení porušení zabezpečení a jeho ohlášení (do 72 hodin dozorovému úřadu, Správci bez zbytečného odkladu).
- Prověřování dodavatelů před jejich zapojením a vedení jejich seznamu (příloha A).
- Všeobecné obchodní podmínky
- Zásady ochrany osobních údajů
- Zásady používání cookies
- Pravidla přijatelného užívání
- Podmínky používání funkcí umělé inteligence
- Podmínky modulu Boot-Mind
- Pravidla komunit Boot-Camp
- Pravidla programu referencí
- Podmínky partnerského programu
- Zásady zálohování a uchování dat
- Postup pro oznámení nezákonného obsahu
Přehled všech dokumentů: boot-os.cz/pravni · Dotazy: podpora@boot-os.cz