Smlouva o zpracování dat
Platné od: 22. dubna 2026
Preambule
Tato Dohoda o zpracování údajů („Dohoda“) je uzavřena mezi společností Kolsetu GmbH („Zpracovatel“) a Zákazníkem („Správce“) v souladu s čl. 28 GDPR a tvoří nedílnou součást Smlouvy o poskytování platformy Elba AI a souvisejících služeb („Smlouva“). Tato Dohoda se vztahuje na podnikové i samoobslužné zákazníky platformy Elba.
Poznámka k rozsahu: Tato Dohoda upravuje zpracování osobních údajů Zákazníka společností Kolsetu v její roli Zpracovatele. Kolsetu rovněž zpracovává osobní údaje uživatelů platformy (správců a operátorů) v její roli Správce; toto zpracování je popsáno v Zásadách ochrany osobních údajů produktu Kolsetu, které jsou k dispozici na domovské stránce (www.kolsetu.com).
Správce určuje účely a prostředky zpracování popsané v tomto dokumentu. Zpracovatel zpracovává osobní údaje výhradně na základě zdokumentovaných pokynů Správce a k žádnému jinému účelu.
Kapitalizované termíny použité v této Dohodě, které zde nejsou definovány, mají významy uvedené v Obecných smluvních podmínkách, příslušných Smluvních podmínkách služby Elba (Smluvní podmínky pro podniky nebo Smluvní podmínky pro samoobsluhu, podle toho, co je relevantní) a, pokud byla podepsána Objednávka, v Objednávce.
1. Definice
V této Dohodě mají následující termíny významy uvedené níže. Termíny zde nedefinované mají významy uvedené v čl. 4 GDPR nebo ve Smlouvě.
Termín | Definice |
Smlouva | Smlouva mezi stranami o poskytování Služeb, zahrnující T&C, Smluvní podmínky služby Elba pro podniky a Objednávku. |
Osobní údaje Zákazníka | Jakékoli osobní údaje, které Zpracovatel zpracovává jménem Správce v souladu se Smlouvou. |
Předpisy o ochraně údajů | GDPR; německý Spolkový zákon o ochraně údajů (BDSG); UK GDPR a Zákon o ochraně údajů z roku 2018; australský zákon o ochraně osobních údajů z roku 1988; a příslušné zákony USA o ochraně osobních údajů na státní a federální úrovni (včetně CCPA), každý ve znění pozdějších předpisů a pouze v rozsahu, v jakém jsou použitelné. |
GDPR | Nařízení (EU) 2016/679 Evropského parlamentu a Rady ze dne 27. dubna 2016. |
Porušení ochrany osobních údajů | Porušení bezpečnosti vedoucí k náhodnému nebo nezákonnému zničení, ztrátě, změně, neoprávněnému zveřejnění nebo přístupu k osobním údajům Zákazníka přenášeným, uloženým nebo jinak zpracovávaným Zpracovatelem, jak je definováno v čl. 4 odst. 12 GDPR. |
Služby | Platforma Elba AI a všechny související služby poskytované Zpracovatelem v rámci Smlouvy. |
Zpracovatel | Jakýkoli zpracovatel údajů pověřený Zpracovatelem ke zpracování osobních údajů Zákazníka. |
TOMs | Technická a organizační opatření popsaná v Příloze 2. |
Rámec pro ochranu soukromí údajů | Rámec EU–USA pro ochranu soukromí údajů zřízený rozhodnutím Komise (EU) 2023/1795. |
2. Obecná ustanovení
2.1 Role. Strany berou na vědomí, že Správce jedná jako správce údajů a Zpracovatel jedná jako zpracovatel údajů ve smyslu platných předpisů o ochraně údajů. Zpracovatel zpracovává osobní údaje Zákazníka výhradně jménem Správce.
2.2 Pokyny. Správce dává Zpracovateli pokyn, aby zpracovával osobní údaje Zákazníka v rozsahu nezbytném pro poskytování Služeb a plnění svých práv a povinností vyplývajících ze Smlouvy. Pokyny jsou původně stanoveny v této Dohodě a mohou být následně písemně změněny Správcem.
2.3 CCPA. Pokud jde o osobní údaje Zákazníka, které představují „osobní informace“ pro účely kalifornského zákona o ochraně soukromí spotřebitelů („CCPA“), Zpracovatel nesmí: (a) prodávat nebo sdílet osobní informace; (b) uchovávat, používat nebo zveřejňovat osobní informace pro jakýkoli jiný účel než pro obchodní účely stanovené ve Smlouvě nebo jinak povolené CCPA; (c) uchovávat, používat nebo zveřejňovat osobní informace mimo přímý obchodní vztah mezi Zpracovatelem a Správcem; nebo (d) kombinovat osobní informace obdržené od Správce s osobními informacemi obdrženými od nebo shromážděnými z jiných zdrojů, kromě případů povolených CCPA. Zpracovatel potvrzuje, že rozumí těmto omezením a bude je dodržovat.
3. Podrobnosti zpracování (čl. 28 odst. 3 GDPR)
3.1 Předmět a doba trvání
Zpracovatel zpracovává osobní údaje Zákazníka po dobu trvání Smlouvy, nebo dokud Správce nedá jiný pokyn, výhradně za účelem poskytování Služeb.
3.2 Povaha a účel zpracování
Zpracovatel zpracovává osobní údaje Zákazníka v souvislosti s:
Poskytováním a provozováním hlasové automatizační platformy Elba AI
Zpracováním hlasových interakcí, generováním přepisů a poskytováním analytiky konverzací
Omnichannel orchestrací (hlas, chat, e-mail, SMS, WhatsApp) jménem Správce
Integracemi s podnikovými systémy Správce, včetně CRM, ERP, telefonních a komunikačních platforem, prostřednictvím nativních konektorů, REST API a frameworku webhooků, jak je nakonfigurováno Správcem
Správou uživatelských účtů, řízením přístupu a autentizací
Monitorováním bezpečnosti, prevencí podvodů a řízením incidentů
Zákaznickou podporou a technickým řešením problémů
3.3 Kategorie osobních údajů
V závislosti na případu použití a konfiguraci Správce může Zpracovatel zpracovávat:
Kontaktní údaje (jméno, telefonní číslo, e-mailová adresa)
Hlasové nahrávky a odvozená zvuková data
Přepisy konverzací a protokoly interakcí
Záznamy o zákaznických službách a údaje o případech
Přihlašovací údaje a autentizační data
Údaje o používání, protokoly relací a metadata o aktivitě
Údaje z integrovaných podnikových systémů, jak je nakonfigurováno Správcem
3.4 Kategorie subjektů údajů
Subjekty údajů mohou zahrnovat:
Koncoví zákazníci Správce, kteří interagují s platformou Elba
Zaměstnanci Správce a oprávnění uživatelé platformy
Další jednotlivci, jejichž údaje jsou zpracovávány prostřednictvím integrací nakonfigurovaných Správcem
3.5 Citlivé údaje
Zpracovatel zpracovává zvláštní kategorie osobních údajů (čl. 9 GDPR) výhradně na základě zdokumentovaných pokynů Správce. Správce je výhradně odpovědný za zajištění toho, aby jakékoli předání údajů zvláštních kategorií na platformu bylo podloženo platným právním základem podle čl. 9 GDPR, aby byly splněny všechny požadované podmínky a aby před předáním byla zavedena vhodná ochranná opatření. Zpracovatel uplatňuje na údaje zvláštních kategorií stejná technická a organizační opatření jako na všechny ostatní osobní údaje Zákazníka.
3.6 Frekvence a přenos
Osobní údaje Zákazníka jsou Zpracovateli přenášeny pravidelně po dobu trvání Smlouvy, v závislosti na tom, jak Správce Služby využívá.
4. Povinnosti Zpracovatele
4.1 Pokyny ke zpracování
4.1.1 Zpracovávat osobní údaje Zákazníka pouze na základě zdokumentovaných pokynů Správce, pokud to nevyžaduje platné právo. V takových případech Zpracovatel informuje Správce před zpracováním, pokud to není zákonem zakázáno.
4.1.2 Pokud se Zpracovatel domnívá, že pokyn porušuje předpisy o ochraně údajů, neprodleně informuje Správce o svých právních obavách a může pozastavit pokyn do vyřešení.
4.2 Důvěrnost
4.2.1 Zajistit, aby veškerý personál oprávněný ke zpracování osobních údajů Zákazníka byl vázán odpovídajícími závazky mlčenlivosti (smluvními nebo zákonnými) a absolvoval příslušné školení o ochraně údajů.
4.3 Zabezpečení
4.3.1 Zavést a udržovat vhodná technická a organizační opatření (TOMs) uvedená v Příloze 2 k zajištění úrovně zabezpečení odpovídající riziku, včetně požadavků čl. 32 GDPR. Zpracovatel může TOMs čas od času aktualizovat za předpokladu, že takové aktualizace nevedou ke snížení celkové úrovně zabezpečení.
4.4 Zpracovatelé
4.4.1 Nezajistí nového subzpracovatele ani podstatně nezmění roli stávajícího subzpracovatele bez předchozího písemného oznámení (minimálně 30 pracovních dnů) správci. Seznam subzpracovatelů v části 6 této DPA představuje autoritativní a aktuální záznam schválených subzpracovatelů.
4.4.2 Zajistí, aby každý zapojený subzpracovatel byl vázán datovými ochranami, které nejsou méně ochranné než ty v této DPA, a to smlouvou nebo jiným právním aktem. Zpracovatel zůstává plně odpovědný za plnění datových ochran svých subzpracovatelů.
4.5 Povinnosti zpracování AI
4.5.1 Vyloučení pro trénování AI. Zpracovatel ani žádný z jeho subzpracovatelů nesmí používat osobní údaje zákazníka – včetně hlasových nahrávek, přepisů, dat konverzací nebo jakýchkoli z nich odvozených dat – k trénování, dolaďování nebo zlepšování jakéhokoli obecného modelu umělé inteligence nebo strojového učení. Toto omezení platí bez ohledu na to, zda byla data pseudonymizována. Zpracovatel zajistí, aby byla smluvně uložena odpovídající omezení všem subzpracovatelům AI.
4.5.2 Minimalizace dat pro inferenci AI. Pokud jsou osobní údaje zákazníka přenášeny subzpracovatelům AI pro inferenční zpracování, zpracovatel zajistí, aby byl přenesen pouze minimální objem dat nezbytný pro konkrétní inferenční požadavek. Subzpracovatelé AI nesmí uchovávat osobní údaje zákazníka po dobu trvání inferenční relace, s výjimkou případů vyžadovaných platnými zákony.
4.5.3 Biometrická data. Zpracovatel neodvozuje biometrické identifikátory ani hlasové otisky z hlasových nahrávek zpracovávaných prostřednictvím platformy Elba a nezpracovává hlasové nahrávky jako biometrická data ve smyslu čl. 9 GDPR nebo ekvivalentních ustanovení podle platných zákonů o ochraně údajů. Hlasové nahrávky jsou zpracovávány výhradně pro účely přepisu, analýzy záměrů a analýzy konverzací, jak je popsáno v příloze I-B.
4.6 Práva subjektů údajů
4.6.1 Pomáhat správci při plnění jeho povinností reagovat na žádosti subjektů údajů podle kapitoly III GDPR (práva na přístup, opravu, výmaz, omezení, přenositelnost a námitku). Žádosti obdržené přímo zpracovatelem od subjektů údajů budou bez zbytečného odkladu a v každém případě do pěti (5) pracovních dnů předány správci. Zpracovatel nebude reagovat na žádosti subjektů údajů přímo bez předchozího svolení správce, pokud k tomu nebude právně zavázán.
4.7 Regulační pomoc
4.7.1 Pomáhat správci při zajišťování souladu s čl. 32–36 GDPR (zabezpečení, oznámení o porušení, DPIA a předchozí konzultace s dozorovými úřady), s ohledem na povahu zpracování a informace dostupné zpracovateli.
4.7.2 Pokud je správce povinen poskytnout informace příslušnému dozorovému úřadu, poskytne správci přiměřenou pomoc, na náklady správce, poskytnutím takových informací v rozsahu, v jakém jsou v držení zpracovatele.
4.8 Vrácení a výmaz dat
4.8.1 Na volbu správce vymaže nebo vrátí veškeré osobní údaje zákazníka po ukončení služeb a vymaže existující kopie, pokud právo Unie nebo členského státu nevyžaduje uchování. Výmaz bude dokončen do 30 dnů od ukončení nebo pokynu správce. Písemné potvrzení o výmazu je k dispozici na vyžádání.
4.9 Audit a informace
4.9.1 Poskytne správci veškeré informace přiměřeně nezbytné k prokázání souladu s čl. 28 GDPR. Správce poskytne přiměřené předchozí písemné oznámení o jakémkoli požadovaném auditu (minimálně 30 pracovních dnů, s výjimkou případu podezření na porušení). Audity se budou konat maximálně jednou ročně a jedním z následujících způsobů: (a) zpracovatel poskytne kopii svých aktuálních auditních zpráv vypracovaných nezávislými externími auditory (např. certifikace ISO 27001, SOC 2 Type II); (b) zpracovatel poskytne písemné odpovědi na dotazníky o bezpečnosti informací; nebo (c) správce nařídí řízenou inspekci dohodnutých TOMs, jejichž výsledky zpracovatel sdílí ve zjednodušeném formátu.
5. Povinnosti správce
5.1 Dodržovat všechny platné zákony o ochraně údajů týkající se osobních údajů zákazníka. Správce nesmí používat služby způsobem, který porušuje zákony o ochraně údajů.
5.2 Prohlašuje a zaručuje, že má platný právní základ podle čl. 6 GDPR (a čl. 9, je-li to relevantní) pro všechny osobní údaje předložené zpracovateli a pro jakýkoli přenos osobních údajů zákazníka zpracovateli. Správce neprodleně oznámí zpracovateli jakoukoli změnu právních základů pro zpracování.
5.3 Zajistí, že byla provedena veškerá požadovaná oznámení a kde je to nutné, byla získána veškerá požadovaná svolení od subjektů údajů v souvislosti se zpracováním prováděným podle této DPA.
5.4 Nese výhradní odpovědnost za přesnost, kvalitu a zákonnost osobních údajů zákazníka a za prostředky, kterými je správce získává.
5.5 Bez zbytečného odkladu informuje zpracovatele o jakémkoli dotazu nebo stížnosti obdržené od subjektu údajů nebo dozorového úřadu týkající se zpracování osobních údajů zákazníka podle této DPA.
5.6 Obecné svolení k subzpracovatelům. Správce poskytuje obecné písemné oprávnění zpracovateli k zapojení subzpracovatelů a přidružených společností zpracovatele do zpracování osobních údajů zákazníka, s výhradou postupu oznámení a námitek v části 6.
6. Subzpracovatelé
6.1 Autorizovaný seznam subzpracovatelů zapojených zpracovatelem k datu účinnosti této DPA je uveden v příloze I-C. Jakékoli změny subzpracovatelů podléhají postupu oznámení a námitek podle bodů 6.2 a 6.3 a vedou k vydání nové verze přílohy I-C správci.
6.2 Zpracovatel poskytne minimálně 30 pracovních dnů předem písemné oznámení o jakémkoli zamýšleném přidání nebo nahrazení subzpracovatelů. Správce může do 10 pracovních dnů od obdržení takového oznámení vznést námitku proti novému nebo nahrazujícímu subzpracovateli z důvodů ochrany údajů ("Legitimní důvody"). Pokud správce zpracovateli nepředá námitku v této lhůtě, má se za to, že správce nového subzpracovatele přijal.
6.3 Pokud správce vznese námitku, zpracovatel bude v dobré víře spolupracovat se správcem na řešení legitimních důvodů. Pokud se strany nedohodnou do 20 pracovních dnů od obdržení námitky zpracovatelem, může správce písemným oznámením ukončit komponenty služby, které vyžadují použití navrhovaného subzpracovatele.
6.4 Zpracovatel zůstává plně odpovědný správci za plnění datové ochrany všech subzpracovatelů.
6.5 Poskytovatelé AI dodaní zákazníkem. Pokud správce nakonfiguruje služby tak, aby používal poskytovatele modelů AI třetích stran pod vlastními účty a smlouvami správce (včetně, ale nejen, klíčů API pro LLM dodaných zákazníkem), je správce výhradně odpovědný za dodržování platných zákonů o ochraně údajů ve vztahu k těmto poskytovatelům, včetně uzavření jakýchkoli požadovaných dohod o zpracování údajů. Tito poskytovatelé nejsou subzpracovateli zpracovatele a nejsou zahrnuti do této DPA.
7. Mezinárodní převody
7.1 Veškeré inferenční zpracování osobních údajů zákazníka probíhá výhradně prostřednictvím služby Azure OpenAI v regionu EU Azure. Zpracovatel zajistí, aby jakýkoli přenos osobních údajů zákazníka do třetích zemí (mimo EHP) byl v souladu s kapitolou V GDPR tím, že se bude spoléhat na: (a) rozhodnutí o odpovídající ochraně Evropské komise; (b) standardní smluvní doložky EU (rozhodnutí Komise 2021/914); nebo (c) ve vztahu k poskytovatelům z USA, kteří jsou samy certifikovány podle rámce pro ochranu soukromí (Data Privacy Framework), rámec pro ochranu soukromí definovaný rozhodnutím Komise (EU) 2023/1795.
7.2 Přednost přenosových mechanismů. Pokud je relevantní více než jeden přenosový mechanismus, přenosy budou podléhat mechanismům v následujícím pořadí přednosti: (a) rámec pro ochranu soukromí; (b) standardní smluvní doložky EU; (c) jiné alternativní přenosové mechanismy povolené platnými zákony.
7.3 Zpracovatel provádí hodnocení dopadu přenosu (TIA) pro všechny přenosy subzpracovatelům do třetích zemí. Dokumentace TIA je správci k dispozici na písemné vyžádání.
8. Zabezpečení
Zpracovatel zavádí a udržuje vhodná technická a organizační opatření k ochraně osobních údajů zákazníka před náhodným nebo nezákonným zničením, ztrátou, změnou, neoprávněným zveřejněním nebo přístupem. Úplné podrobnosti jsou uvedeny v příloze 2. Klíčová opatření zahrnují:
Šifrování osobních údajů zákazníka při přenosu a v klidu pomocí algoritmů průmyslových standardů
Řízení přístupu založené na rolích a vícefaktorové ověřování pro veškerý privilegovaný přístup
Logická izolace tenantů – data každého zákazníka jsou zpracovávána ve vyhrazeném, logicky izolovaném prostředí
Pravidelné penetrační testování a průběžné řízení zranitelností kvalifikovanými poskytovateli
Dokumentované postupy pro detekci incidentů, reakci na ně a eskalaci
Školení o ochraně osobních údajů zaměstnanců a odpovídající prověrky
Opatření pro kontinuitu podnikání a zotavení po havárii, testovaná minimálně jednou ročně
Dohled nad subzpracovateli zajišťující odpovídající standardy ochrany údajů v celém dodavatelském řetězci
9. Oznámení o porušení ochrany osobních údajů
9.1 V případě porušení ochrany osobních údajů zpracovatel neprodleně, a v každém případě do 48 hodin od okamžiku, kdy se o něm dozví, oznámí správci.
9.2 Oznámení musí v rozsahu, v jakém je známo, zahrnovat: povahu porušení; kategorie a přibližný počet dotčených osob; kategorie a přibližný počet dotčených záznamů; pravděpodobné důsledky; a přijatá nebo navrhovaná opatření. Pokud nejsou v počátečním oznámení k dispozici úplné informace, budou poskytnuty postupně bez zbytečného odkladu.
9.3 Zpracovatel zdokumentuje všechna porušení a nápravná opatření v souladu s čl. 33 odst. 5 GDPR.
10. Žádosti o zveřejnění ze strany státních orgánů
10.1 Zpracovatel zavedl opatření k regulaci zveřejňování osobních údajů zákazníků státním orgánům. Tato opatření vyžadují, aby Zpracovatel zvážil své závazky dodržovat jakýkoli vládní příkaz nebo požadavek a své zákonné povinnosti chránit osobní údaje zákazníků.
10.2 V rozsahu povoleném zákonem Zpracovatel neprodleně oznámí Správci jakýkoli právně závazný požadavek na zveřejnění osobních údajů zákazníků ze strany orgánu činného v trestním řízení nebo státního orgánu předtím, než na takový požadavek odpoví. Pokud Zpracovateli není povoleno oznámení Správci, požádá o povolení k tomu nebo požádá vydávající orgán, aby si informace vyžádal přímo od Správce.
10.3 Zpracovatel napadne vládní příkaz nebo požadavek, pokud jsou k tomu vhodné a existují platné právní důvody. Pokud je pro splnění platného soudního příkazu nebo požadavku vyžadováno poskytnutí údajů, Zpracovatel zveřejní minimální množství osobních údajů zákazníků nezbytné ke splnění.
10.4 Pokud jde o osobní údaje rezidentů EHP, Zpracovatel se řídí závazky stanovenými v EU SCCs ve vztahu k žádostem o přístup ze strany státních orgánů.
11. Posouzení dopadu na ochranu údajů
Pokud zpracovatelská činnost pravděpodobně povede k vysokému riziku pro práva a svobody dotčených osob, Zpracovatel poskytne Správci přiměřenou asistenci při provádění posouzení dopadu na ochranu údajů (DPIA) podle čl. 35 GDPR, mimo jiné poskytnutím informací o svých zpracovatelských činnostech a bezpečnostních opatřeních.
12. Odpovědnost
12.1 Odpovědnost každé strany podle této DPA podléhá omezením stanoveným v T&C. Nároky uplatňované podle této DPA podléhají smluvním podmínkám Smlouvy, včetně tam uvedených výluk a omezení; za předpokladu, že žádná ze stran neomezila svou odpovědnost podle Smlouvy ve vztahu k jakýmkoli právům dotčené osoby podle zákonů o ochraně údajů, kde je takové omezení zakázáno platným právem.
12.2 V případě rozporu mezi Smlouvou a touto DPA mají přednost ustanovení této DPA.
13. Doba trvání a ukončení
Tato DPA vstupuje v platnost podpisem (nebo, pokud je Smlouva uzavřena prostřednictvím objednávkového formuláře, podpisem objednávkového formuláře) a zůstává v platnosti po dobu trvání Smlouvy. Po ukončení Smlouvy tato DPA automaticky zaniká. Závazky v sekcích 4.2 (důvěrnost), 4.8 (vrácení a smazání údajů) a 9 (oznámení o porušení) zůstávají v platnosti i po ukončení.
14. Různé
14.1 Rozhodné právo. Tato DPA se řídí zákony Spolkové republiky Německo. Spory podléhají ustanovením o řešení sporů obsaženým v T&C.
14.2 Změny. Změny této DPA vyžadují písemnou formu. V případě rozporu má tato DPA přednost před Smlouvou.
14.3 Oznámení. Všechna oznámení podle této DPA musí být zaslána na adresy uvedené ve Smlouvě.
14.4 Oddělitelnost. Pokud bude jakékoli ustanovení této DPA shledáno neplatným nebo nevymahatelným, zbývající ustanovení zůstanou v plné platnosti a účinnosti.
14.5 SCCs. V rozsahu, v jakém se EU SCCs dostanou do rozporu s jakýmkoli ustanovením této DPA, mají SCCs přednost v rozsahu takového rozporu. Není úmyslem stran rozporovat nebo omezovat jakékoli ustanovení SCCs.
14.6 Jazyk a překlady. Tato DPA je k dispozici v angličtině a němčině, přičemž obě verze byly přezkoumány z hlediska právní přesnosti. Anglický text je pro všechny účely, včetně výkladu, řešení sporů a vymáhání, závaznou verzí. Překlady do jiných jazyků mohou být zveřejněny pouze pro usnadnění orientace a nemají žádný právní účinek. V případě jakékoli nekonzistence mezi anglickým textem a jakýmkoli překladem má přednost anglický text.
15. Kontakt
Kontakt pro ochranu osobních údajů: privacy@kolsetu.com
Adresa: Kolsetu GmbH, Gaensemarkt 33, 20354 Hamburg, Německo
Příloha I-A Strany
Správce
Název: Jak je definováno v objednávkovém formuláři, nebo jak je uvedeno během registrace účtu pro samoobslužné zákazníky
Adresa: Jak je definováno v objednávkovém formuláři, nebo jak je uvedeno během registrace pro samoobslužné zákazníky
Kontakt: Jak je definováno v objednávkovém formuláři, nebo jak je uvedeno během registrace pro samoobslužné zákazníky
Podpis: Podnikoví zákazníci přijímají tuto DPA podpisem objednávkového formuláře. Samoobslužní zákazníci přijímají tuto DPA dokončením registrace účtu a přijetím podmínek Elba Self-Serve Terms. V obou případech přijetí této DPA zahrnuje, pokud je to relevantní, přijetí standardních smluvních doložek EU.
Role: Správce
Zpracovatel
Název: Kolsetu GmbH
Adresa: Gaensemarkt 33, 20354 Hamburg, Německo (HRB 191266)
Kontakt pro ochranu osobních údajů: privacy@kolsetu.com
Role: Zpracovatel
Poznámka: Jelikož je Kolsetu GmbH usazena v Německu (EHP), primární vztah správce-zpracovatel nevyžaduje standardní smluvní doložky EU. SCCs se vztahují pouze na následné převody sub-zpracovatelům do třetích zemí, jak je uvedeno v tabulce sub-zpracovatelů v sekci 6 a příloze I-B.
Příloha I-B Popis zpracování
Položka | Podrobnosti |
Předmět | Zpracování osobních údajů v souvislosti s poskytováním platformy a služeb Elba AI. |
Doba trvání | Po dobu trvání Smlouvy, pokud Správce nenavrhne dřívější smazání nebo vrácení. |
Povaha zpracování | Shromažďování, ukládání, používání, přenos a mazání osobních údajů zákazníků automatizovanými prostředky, včetně zpracování hlasových interakcí a dat konverzací pomocí AI v reálném čase. |
Účely | Poskytování a provoz platformy Elba; hlasová automatizace AI a orchestrace omnichannel; podnikové integrace; analýzy a reporting; zabezpečení a podpora. |
Kategorie údajů | Jak je uvedeno v sekci 3.3 této DPA. |
Kategorie subjektů | Jak je uvedeno v sekci 3.4 této DPA. |
Citlivé údaje (čl. 9 GDPR) | Zpracovatel zpracovává zvláštní kategorie osobních údajů výhradně na základě zdokumentovaných pokynů Správce. Správce je výhradně odpovědný za zajištění, že jakékoli předání zvláštních kategorií údajů na platformu je podpořeno platným právním základem podle čl. 9 GDPR (nebo ekvivalentním ustanovením podle platných zákonů o ochraně údajů), že jsou splněny všechny požadované souhlasy nebo jiné podmínky a že jsou před předáním zavedena vhodná ochranná opatření. Zpracovatel aplikuje na zvláštní kategorie osobních údajů stejná technická a organizační opatření jako na všechny ostatní osobní údaje zákazníků podle této DPA. |
Sub-zpracovatelé | Jak je uvedeno v příloze I-C této DPA. |
Frekvence přenosu | Pravidelně po dobu trvání Smlouvy, v závislosti na využití Služeb Správcem. |
Uchovávání | Hlasové nahrávky: jak je nastaveno Správcem (výchozí maximum 90 dní). Všechny ostatní údaje: po dobu trvání Smlouvy, pokud není dříve nařízeno smazání. |
Dozorový úřad
Příslušným dozorovým úřadem je Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI) v souladu s článkem 13 SCCs, jelikož Kolsetu GmbH je usazena v Hamburku v Německu.
Příloha I-C Seznam sub-zpracovatelů
Tato příloha uvádí všechny subzpracovatele, které společnost Kolsetu GmbH využívá k datu účinnosti této DPA. Změny tohoto seznamu podléhají postupu oznámení a námitek podle článku 6. Nová verze této přílohy bude vydána Správci při změně smluv o subzpracování.
Subzpracovatel | Země | Služba | Umístění dat | Základ přenosu |
Amazon Web Services EMEA SARL | 38 Avenue John F. Kennedy, L-1855 Lucemburk | Infrastruktura cloudu (výpočetní výkon, úložiště, síť); datová centra EU (Frankfurt) | EEA | Není vyžadován žádný přenos |
Microsoft Ireland Operations Ltd. (Azure) | One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irsko | Cloud hosting a infrastruktura; datová centra EU (Frankfurt / Západní Evropa) | EEA | Není vyžadován žádný přenos |
Microsoft Ireland Operations Ltd. (Azure OpenAI) | One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Irsko | Inferenční AI (hlas, NLP, LLM) prostřednictvím služby Azure OpenAI; zpracováváno výhradně v regionu Azure EU | EEA | Není vyžadován žádný přenos |
Anthropic (Claude) | Anthropic Ireland Ltd., 77 Sir John Rogerson's Quay, Dublin 2, Irsko | Jazykový model AI pro interní bezpečnostní, regulatorní a provozní případy použití; region EU | EEA | Není vyžadován žádný přenos |
Google Ireland Limited | Gordon House, Barrow Street, Dublin 4, Irsko | Google Workspace — interní spolupráce, e-mail, kalendář a správa dokumentů; může náhodně obsahovat data zákaznické podpory a provozní data | EEA | Není vyžadován žádný přenos |
LiveKit Inc. | 4285 Payne Avenue, Suite 9154, San Jose, CA 95157, Spojené státy americké | Audio v reálném čase/WebRTC pro živé interakce s AI; data zpracovávána v datových centrech EU (Německo) | EEA (koncový bod EU) | EU SCCs (Rozhodnutí Komise 2021/914) |
Meta Platforms Ireland Limited | Merrion Road, Ballsbridge, Dublin 4, Irsko | WhatsApp Business API - omnichannel komunikace se zákazníky přes WhatsApp; region EU | EEA | Není vyžadován žádný přenos |
Twilio Ireland Limited | 25–28 North Wall Quay, Dublin 1, Irsko | Cloudové komunikační API (SMS, VoIP, WebRTC, dvoufaktorové ověřování) | EEA | Není vyžadován žádný přenos |
Soniox | Cesta v Gorice 34B, 1000 Lublaň, Slovinsko | služba převodu řeči na text | EEA | Není vyžadován žádný přenos |
Slack Technologies Limited | One Park Place, Hatch Street Upper, Dublin 2, Irsko | Interní komunikace a směrování zákaznické podpory v reálném čase; může náhodně obsahovat data interakcí se zákazníky sdílená v pracovních postupech podpory | EEA | Není vyžadován žádný přenos |
Zoho Corporation GmbH | Trinkausstraße 7, 40213 Düsseldorf, Německo | CRM: akvizice zákazníků, správa účtů a podpora | EEA | Není vyžadován žádný přenos |
Stripe Payments Europe Ltd. | 1 Grand Canal Street Lower, Grand Canal Dock, Dublin 2, Irsko | Zpracování plateb (samoobslužné fakturace a inkaso) | EEA | Není vyžadován žádný přenos |
UAB Revolut Business | Konstitucijos ave. 21B, Vilnius, LT-08130, Litva | Zpracování plateb (podnikové fakturace a inkaso) | EEA | Není vyžadován žádný přenos |
11Labs | Floor 4, 33 Broadwick Street, London, England, W1F 0DQ, Spojené království | API pro převod textu na řeč a syntézu hlasu pro generování mluveného zvuku | Spojené státy americké | EU SCCs (Rozhodnutí Komise 2021/914) |
Composio | 548 Market St, San Francisco, CA 94104, Spojené státy americké | Integrační platforma umožňující připojení k nástrojům a službám třetích stran prostřednictvím API | Spojené státy americké | EU SCCs (Rozhodnutí Komise 2021/914) |
mem0 | 156 2nd St Ste 416, San Francisco, CA 94105, Spojené státy americké | Paměťová vrstva pro ukládání a načítání omezeného kontextu konverzace mezi relacemi | Spojené státy americké | EU SCCs (Rozhodnutí Komise 2021/914) |
PostHog | 2261 Market Street #4008, San Francisco, CA 94114, Spojené státy americké | Analýza produktů a sledování využití, včetně analýzy událostí a přehrávání relací; data zpracovávána v datových centrech EU (Německo) | EEA (koncový bod EU) | EU SCCs (Rozhodnutí Komise 2021/914) |
Deepgram | 548 Market St Suite 25104, San Francisco, CA 94104, Spojené státy americké | API pro zpracování řeči, včetně převodu řeči na text a převodu textu na řeč | Spojené státy americké | EU SCCs (Rozhodnutí Komise 2021/914) |
Cartesia | 1766 18th Street, San Francisco, CA 94107, United States | API pro převod textu na řeč v reálném čase pro generování hlasu | United States | EU SCCs (rozhodnutí Komise 2021/914) |
AssemblyAI | 320 Judah St Ste 5, San Francisco, CA 94122, United States | API pro převod řeči na text pro přepis a analýzu zvuku | United States | EU SCCs (rozhodnutí Komise 2021/914) |
Axonwise (Sarvam AI) | Villa O-81, Chaitanya Smaran, White Field Hosakote Main Road, Bangalore, Karnataka 560067, India | API pro zpracování řeči se zaměřením na indické jazyky | India | EU SCCs (rozhodnutí Komise 2021/914) |
Příloha 2 Technická a organizační opatření (TOMs)
Společnost Kolsetu GmbH spravuje systém řízení bezpečnosti informací (ISMS) v souladu s normou ISO 27001 a tato opatření minimálně jednou ročně přezkoumává a aktualizuje. Následující opatření jsou platná od data účinnosti této DPA.
Doména | Závazek |
Organizace a řízení | Společnost Kolsetu jmenovala CISO/DPO odpovědného za bezpečnost informací. Je udržován a minimálně jednou ročně přezkoumáván dokumentovaný politický rámec pokrývající všechny podstatné bezpečnostní domény. |
Řízení rizik | Formální hodnocení rizik jsou prováděna před nasazením nových zpracovatelských činností a jsou přezkoumávána minimálně jednou ročně. |
Řízení přístupu | Přístup k systémům zpracovávajícím osobní údaje zákazníka je udělován na základě principu nejnižších oprávnění a potřeby vědět. Pro privilegovaný přístup je vynucováno vícefaktorové ověřování. |
Šifrování | Osobní údaje zákazníka jsou šifrovány v klidu i při přenosu pomocí standardních průmyslových algoritmů. Pro veškerá data přenášená přes veřejné sítě je vynucováno TLS. |
Fyzická bezpečnost | Cloudová infrastruktura je hostována v datových centrech certifikovaných podle normy ISO 27001. Fyzické řízení přístupu zajišťuje poskytovatel hostingu (Microsoft Azure). |
Bezpečnostní testování | Jsou prováděny pravidelné penetrační testy a hodnocení zranitelností. Identifikované zranitelnosti jsou řešeny podle časových rámců založených na závažnosti. |
Řízení incidentů | Je udržován dokumentovaný plán reakce na incidenty. Správce je informován do 48 hodin od okamžiku, kdy se zpracovatel dozví o porušení ochrany osobních údajů. |
Kontinuita podnikání | Jsou udržovány a testovány postupy zálohování a obnovy. Redundantní infrastruktura je navržena tak, aby podporovala kontinuitu služeb. |
Řízení dodavatelů | Subzpracovatelé podléhají smluvním závazkům ochrany údajů, které nejsou méně ochranné než tato DPA. Před onboardingem nových subzpracovatelů je prováděna náležitá péče. |
Vládní přístup | Společnost Kolsetu implementuje technická, smluvní a organizační opatření k ochraně osobních údajů zákazníka před nezákonným přístupem ze strany zahraničních orgánů, jak je dále popsáno v části 10. |