Účinnost od - 31. srpna 2026
Zpracovatel - KREEDL s.r.o., Záhřebská 562/41, Vinohrady, 120 00 Praha 2, IČO 24081370 ("Kreedl")
Správce - každý zákazník užívající služby Kreedl ("zákazník")
Kontakt - [email protected]
Tato smlouva o zpracování osobních údajů ("DPA") je nedílnou součástí Obchodních podmínek na kreedl.com/terms a každé smlouvy mezi Kreedlem a zákazníkem. Platí automaticky pro každého zákazníka od okamžiku, kdy Kreedl poprvé zpracuje osobní údaje jeho jménem. Podpis není vyžadován. Podepsané vyhotovení zašleme na vyžádání na [email protected].
"Osobní údaje", "správce", "zpracovatel", "zpracování", "subjekt údajů", "porušení zabezpečení osobních údajů" a "dozorový úřad" mají význam podle nařízení (EU) 2016/679 ("GDPR"). "Osobní údaje zákazníka" jsou osobní údaje, které zákazník Kreedlu poskytne, zpřístupní nebo které Kreedl při poskytování služeb shromáždí jménem zákazníka, včetně obsahu komunikace, nahrávek a přepisů. "Subprocesor" je jakákoli třetí strana, kterou Kreedl pověří zpracováním osobních údajů zákazníka. "UK GDPR" je GDPR převzaté do práva Spojeného království.
Zákazník je správcem osobních údajů zákazníka. Kreedl je zpracovatelem. Kreedl je samostatným správcem pouze u vlastních účtových, fakturačních, provozních a marketingových údajů zákazníka, jak popisují Zásady zpracování osobních údajů na kreedl.com/privacy.
Předmět a účel. Provoz AI asistenta, který jménem zákazníka komunikuje s nájemníky, obyvateli, uživateli objektů, zájemci, dodavateli a dalšími osobami přes telefon, WhatsApp, SMS a e-mail a provádí úkony, které zákazník povolil.
Povaha zpracování. Přijímání, nahrávání, přepis, ukládání, analýza a shrnutí komunikace; nahlížení do záznamů zákazníka nebo jejich ukládání podle zvoleného režimu (sekce 4); rezervace termínů; vysílání dodavatelů; na pokyn řazení zájemců nebo shrnutí veřejně dostupných informací o zájemcích o nájem.
Kategorie subjektů údajů. Nájemníci, obyvatelé, zájemci o nájem, vedoucí provozoven a uživatelé objektů, dodavatelé a technici, zaměstnanci a zástupci zákazníka a jakákoli další osoba kontaktující budovu obsluhovanou Kreedlem.
Typy osobních údajů. Jméno, kontaktní údaje, budova a jednotka, doba a podmínky nájmu, výše nájemného a stav plateb, nájemní smlouvy, hlášení závad, fotografie, hlasové zprávy, nahrávky hovorů, přepisy, obsah zpráv a metadata. Pokud zákazník zadá ověření totožnosti, mohou být poslední čtyři číslice rodného čísla porovnány se záznamy zákazníka; rodné číslo se neukládá v celé podobě. Kreedl nezpracovává kódy dveří ani jiné přístupové údaje k objektům.
Doba. Po dobu trvání smlouvy se zákazníkem a do výmazu podle sekce 12.
4.1 Zákazník zvolí jeden ze tří režimů popsaných v Zásadách zpracování osobních údajů. Režim A - bez přístupu k záznamům zákazníka. Režim B - přístup ke čtení systémů zákazníka bez ukládání záznamů. Režim C - záznamy zákazníka uložené u Kreedlu. V každém režimu Kreedl ukládá obsah komunikace, nahrávky, přepisy a kontaktní údaje osob, které s ním komunikují.
4.2 Doložené pokyny zákazníka tvoří zvolený režim, konfigurace sjednaná při onboardingu, nastavení provedená zákazníkem v aplikaci Kreedl, data, která zákazník nahraje nebo zpřístupní, a jakýkoli písemný pokyn zaslaný na [email protected]. Nahrání dat, aktivace předplatného, vytvoření profilu nebo jakékoli jiné poskytnutí dat Kreedlu je pokynem zákazníka ke zpracování těchto dat pro účely sekce 3.
4.3 Zákazník může režim nebo pokyny kdykoli změnit e-mailem, v aplikaci nebo jednáním, ze kterého změna jasně vyplývá. Kreedl změny provede do 14 dnů.
4.4 Kreedl může odmítnout pokyn, který podle jeho důvodného názoru porušuje GDPR nebo jiný právní předpis, a informuje o tom zákazníka. Kreedl může osobní údaje zákazníka zpracovat také tam, kde to vyžaduje právo EU nebo členského státu; v takovém případě zákazníka informuje, pokud to právo nezakazuje.
Zákazník prohlašuje a zavazuje se, že -
Kreedl -
7.1 Zákazník uděluje Kreedlu obecné povolení k zapojení subprocesorů. Aktuální seznam je uveden v sekci 7 Zásad zpracování osobních údajů na kreedl.com/privacy.
7.2 Kreedl oznámí zákazníkovi přidání nebo nahrazení subprocesora e-mailem nejméně 14 dní před účinností změny.
7.3 Pokud zákazník do 14 dnů od oznámení vznese námitku z důvodných důvodů ochrany osobních údajů, může Kreedl navrhnout alternativu. Nedojde-li k dohodě, je jediným nárokem zákazníka vypovědět dotčené služby písemným oznámením bez sankce za vypovězenou část. Kreedl není povinen subprocesory měnit.
7.4 Kreedl ukládá každému subprocesorovi povinnosti ochrany osobních údajů ne méně přísné než v této DPA a odpovídá za jejich plnění.
Kreedl ukládá osobní údaje zákazníka v Evropské unii. AI zpracování a telefonie mohou zahrnovat poskytovatele mimo EHP nebo Spojené království. Pro každé takové předání se Kreedl opírá o standardní smluvní doložky EU, rozhodnutí o odpovídající ochraně (včetně rámce EU-US Data Privacy Framework, je-li poskytovatel certifikován), nebo u údajů ze Spojeného království o UK International Data Transfer Addendum. Kreedl nabízí konfiguraci zpracování výhradně v EU na písemnou žádost; za její vyžádání odpovídá zákazník. Zákazník zmocňuje Kreedl k uzavření standardních smluvních doložek se subprocesory jeho jménem. UK Addendum je k dispozici na vyžádání.
Obdrží-li Kreedl žádost subjektu údajů týkající se osobních údajů zákazníka, předá ji zákazníkovi do 3 pracovních dnů a bez pokynu na ni věcně neodpovídá. Kreedl poskytne přiměřenou součinnost, aby zákazník mohl odpovědět v zákonných lhůtách. Součinnost nad pět žádostí měsíčně nebo vyžadující více než přiměřené úsilí je účtována aktuální hodinovou sazbou Kreedlu.
10.1 Kreedl ohlásí zákazníkovi porušení zabezpečení osobních údajů zákazníka bez zbytečného odkladu, nejpozději do 48 hodin od zjištění. Prvotní oznámení obsahuje informace známé v danou chvíli. Úplné informace podle čl. 33 odst. 3 GDPR Kreedl poskytne do 14 dnů a mezitím průběžně doplňuje zjištěné skutečnosti.
10.2 Za ohlášení dozorovému úřadu a subjektům údajů odpovídá zákazník. Kreedl na požádání pomůže.
10.3 Musí-li zákazník provést posouzení vlivu na ochranu osobních údajů, Kreedl mu poskytne popis zpracování, opatření podle Přílohy 1 a přiměřené další informace. Posouzení dokončuje, schvaluje a vlastní zákazník.
Jednou za kalendářní rok může zákazník s 30denním písemným předstihem požádat o vyplněný bezpečnostní dotazník Kreedlu, kopii Přílohy 1 a dostupnou dokumentaci dokládající soulad s touto DPA. Kontrola na místě se koná pouze tam, kde to vyžaduje dozorový úřad nebo zákon, v pracovní době, při zachování důvěrnosti, bez přístupu k datům jiných zákazníků a na náklady zákazníka. Kreedl nemá certifikaci ISO 27001 ani SOC 2 a nic takového netvrdí.
Při skončení smlouvy se zákazníkem a kdykoli na písemnou žádost Kreedl vyexportuje osobní údaje zákazníka ve strukturovaném strojově čitelném formátu (JSON, u nahrávek zvukové soubory) a do 30 dnů od skončení smlouvy osobní údaje zákazníka vymaže. Šifrované zálohy jsou vymazány do 90 dnů. Kreedl výmaz na žádost písemně potvrdí. Kreedl může údaje uchovat tam, kde to vyžaduje zákon, a pouze pro tento účel.
13.1 V nejširším rozsahu povoleném zákonem je celková odpovědnost Kreedlu vzniklá z této DPA nebo v souvislosti s ní, včetně jakékoli správní pokuty nebo nároku subjektu údajů, omezena na částku uhrazenou zákazníkem za dvanáct měsíců předcházejících události zakládající nárok, a Kreedl neodpovídá za nepřímou ani následnou škodu, ušlý zisk, ztrátu dat ani poškození pověsti. Nic neomezuje odpovědnost, kterou nelze omezit podle GDPR nebo českého práva.
13.2 Kreedl nemá povinnost zákazníka odškodnit.
13.3 Zákazník odškodní Kreedl za jakýkoli nárok, pokutu, ztrátu nebo náklad (včetně přiměřených nákladů právního zastoupení) vzniklý z porušení této DPA nebo GDPR zákazníkem, z pokynu zákazníka, z údajů poskytnutých bez právního základu nebo bez požadovaného informování subjektů údajů, nebo z nastavení autonomie zákazníkem.
Tato DPA platí po dobu, kdy Kreedl zpracovává osobní údaje zákazníka, a trvá i po skončení smlouvy se zákazníkem až do dokončení výmazu. Řídí se právem České republiky a spory rozhodují příslušné soudy v Praze. Je zveřejněna v angličtině a češtině; přednost má anglická verze. Kreedl může tuto DPA aktualizovat s 14denním e-mailovým oznámením zákazníkům; pokračující užívání po datu účinnosti znamená souhlas.
Šifrování. Osobní údaje zákazníka jsou šifrovány v klidu (AES-256 nebo ekvivalent) i při přenosu (TLS 1.2 a vyšší). Nahrávky hovorů a soubory jsou uloženy v šifrovaném objektovém úložišti.
Řízení přístupu. Přístup podle rolí. Přístup mají jen pracovníci Kreedlu, kteří ho potřebují k provozu služby. Vícefaktorové ověření je povinné pro všechny pracovníky Kreedlu a pro veškerý administrátorský přístup k infrastruktuře. Přístupy se revidují při personálních změnách a nejméně čtvrtletně.
Logování a auditovatelnost. Každá akce AI asistenta a každý přístup pracovníka k osobním údajům zákazníka je zaznamenán s časem a identitou. Logy se uchovávají 12 měsíců a zákazník k nim má u vlastních dat přístup.
Správa tajemství. Přihlašovací údaje k poskytovatelům a API klíče jsou uloženy ve správci tajemství, nikdy v kódu ani zpřístupněny uživatelům, a rotují se při odchodu pracovníka nebo podezření na kompromitaci.
Oddělení zákazníků. Data každého zákazníka jsou logicky oddělena. Žádný zákazník nemá přístup k datům jiného.
Zálohy. Šifrované zálohy nejméně denně, uchovávané 90 dní, obnova testována nejméně ročně.
Poskytovatelé AI modelů. Poskytovatelé modelů mají smluvně zakázáno používat osobní údaje zákazníka k trénování. Kreedl na osobních údajích zákazníka modely netrénuje ani nedolaďuje.
Personál. Všichni pracovníci a spolupracovníci podepisují před získáním přístupu dohody o mlčenlivosti a důvěrnosti a absolvují školení ochrany osobních údajů. Přístup je odebrán v den odchodu.
Reakce na incidenty. Dokumentovaný postup s odpovědnou osobou, oznámení zákazníkovi do 48 hodin a poincidentní vyhodnocení.
Fyzická bezpečnost. Infrastruktura je hostována u poskytovatelů uvedených v Zásadách zpracování osobních údajů, provozujících certifikovaná datová centra (ISO 27001 / SOC 2 na úrovni poskytovatele). Kreedl vlastní datová centra neprovozuje.
Výmaz. Automatická pravidla retence mažou komunikační data po 12 měsících nebo v kratší lhůtě nastavené zákazníkem. Výmaz při ukončení do 30 dnů, zálohy do 90 dnů.