Dodatek o zpracování osobních údajů (DPA)
Poslední aktualizace: 7. 9. 2026
Tento dodatek podle čl. 28 GDPR tvoří součást smlouvy, pokud zákazník jako správce používá PaperBuddy ke zpracování osobních údajů obsažených v dokladech a Tomáš Tůma tyto údaje zpracovává jeho jménem.
Zpracovatel
Poskytovatel: Tomáš Tůma IČO: 04119185 DIČ: CZ9506221186 Místo podnikání: Mariánská 408, Příbram VI-Březové Hory, 261 01 Příbram Kontaktní e-mail: tuma.tomas.22@gmail.com Poskytovatel je plátcem DPH v České republice.
1. Předmět, doba, povaha a účel
1.1 Předmětem je dočasné přijetí, uložení, zobrazení, AI analýza, strukturování, validace a na pokyn export dokumentů a dat do Fakturoidu. 1.2 Zpracování trvá po dobu používání Služby a následnou technickou retenční dobu popsanou v Zásadách ochrany osobních údajů, není-li zákonně nutné uchování delší. 1.3 Účelem je poskytnout funkce PaperBuddy podle doložených pokynů Správce, zejména nastavení účtu, volby režimu, nahrání, opravy, exportu a smazání.
2. Údaje a subjekty údajů
2.1 Kategorie údajů mohou zahrnovat identifikační, kontaktní, adresní, bankovní, platební, transakční, daňové, účetní a další údaje uvedené na dokladech, jejich metadata a odvozené strukturované výstupy. 2.2 Subjekty údajů mohou zahrnovat zákazníky a dodavatele Správce, jejich zaměstnance, kontaktní osoby, podnikatele, zmocněnce a další osoby uvedené v dokladech. 2.3 Správce nebude bez předchozí dohody vkládat zvláštní kategorie údajů ani údaje o trestních věcech, nejsou-li pro účetní doklad nezbytné a nemá-li odpovídající právní základ a opatření.
3. Pokyny a důvěrnost
3.1 Zpracovatel zpracovává údaje pouze na doložené pokyny Správce, včetně předání do třetí země, ledaže mu zpracování ukládá právo; o takovém požadavku Správce předem informuje, pokud to právo nezakazuje. 3.2 Považuje-li Zpracovatel pokyn za porušující GDPR nebo jiné právo, bezodkladně o tom Správce informuje a může jeho provedení pozastavit. 3.3 Osoby oprávněné zpracovávat údaje jsou vázány mlčenlivostí a mají přístup pouze podle potřeby.
4. Bezpečnostní opatření
4.1 Zpracovatel udržuje opatření odpovídající riziku, zejména TLS při přenosu, řízení rolí a minimálních oprávnění, šifrování citlivých OAuth údajů, oddělení produkčního prostředí, audit kritických operací, správu tajemství, monitoring a postup pro incidenty. 4.2 Opatření se mohou technologicky vyvíjet, nesmí však bez náhrady snížit celkovou úroveň ochrany. Správce odpovídá za zabezpečení vlastního účtu, zařízení, e-mailu a účtu Fakturoid.
5. Subzpracovatelé
5.1 Správce uděluje obecné písemné povolení k použití těchto kategorií a aktuálních poskytovatelů: Google Cloud Platform/Firebase (hosting, databáze a soubory v evropských regionech dle nastavení služby; Firebase Authentication v USA; podpůrné a bezpečnostní služby mohou být globální), OpenAI (AI analýza; evropské zpracování není pro PaperBuddy potvrzeno) a Fakturoid (přenos údajů a dokladů na pokyn zákazníka). E-maily související s účtem zajišťuje Firebase Authentication; faktury a potvrzení objednávek odesílá Fakturoid. Obsah podpůrné komunikace přijímá Gmail (Google). 5.2 Stripe a Fakturoid jsou subzpracovateli pouze v rozsahu, v němž zpracovávají údaje výhradně jménem Správce nebo Zpracovatele; pro vlastní platební, regulatorní či účetní účely mohou být samostatnými správci. Google Analytics není používán pro obsah Dokladů. 5.3 Zpracovatel uloží subzpracovateli rovnocenné povinnosti ochrany. Zamýšlené přidání nebo nahrazení oznámí nejméně 15 dnů předem e-mailem nebo v aplikaci, aby měl Správce příležitost vznést námitku před zapojením nového subzpracovatele. Správce může z doložených důvodů ochrany údajů vznést námitku; strany se pokusí najít přiměřené řešení, jinak může Správce dotčenou funkci ukončit.
6. Mezinárodní předání
6.1 Zpracovatel zajistí pro předání mimo EU/EHP platný mechanismus podle kapitoly V GDPR, zejména rozhodnutí o odpovídající ochraně, EU-US Data Privacy Framework u certifikovaného příjemce nebo standardní smluvní doložky, a podle rizika doplňková opatření. 6.2 Správci na vyžádání poskytne dostupné informace o mechanismu a zárukách v rozsahu slučitelném s důvěrností a bezpečností.
7. Součinnost a incidenty
7.1 S ohledem na povahu zpracování Zpracovatel přiměřeně pomůže Správci vyřizovat práva subjektů údajů, posouzení vlivu, předchozí konzultaci a plnění povinností podle čl. 32 až 36 GDPR. Náklady mimo běžnou funkcionalitu mohou být po předchozí dohodě účtovány. 7.2 Porušení zabezpečení osobních údajů oznámí Zpracovatel Správci bez zbytečného odkladu po jeho zjištění a poskytne dostupné informace potřebné pro posouzení, oznámení a nápravu. Oznámení samo není přiznáním odpovědnosti.
8. Výmaz, vrácení a audit
8.1 Po skončení zpracování Zpracovatel podle volby Správce osobní údaje vymaže nebo vrátí v technicky dostupném formátu a odstraní kopie, ledaže právo vyžaduje jejich uchování. Provozní zálohy se odstraní v běžném cyklu a do té doby zůstávají chráněny. 8.2 Zpracovatel poskytne informace nutné k doložení čl. 28 GDPR a umožní přiměřený audit nejvýše jednou ročně, přednostně dokumentačně nebo prostřednictvím nezávislých zpráv, po oznámení alespoň 30 dnů předem. Častější audit nebo kratší oznámení jsou možné po incidentu, na požadavek úřadu nebo při jiné odůvodněné potřebě ověřit soulad s GDPR. Tato organizační pravidla neomezují povinnou součinnost podle čl. 28 GDPR. Audit nesmí ohrozit údaje jiných zákazníků, bezpečnost ani důvěrné informace. 8.3 DPA trvá po dobu, kdy Zpracovatel zpracovává osobní údaje jménem Správce. Při rozporu má pro toto zpracování přednost před obecnými Podmínkami.