Invoicek

Smlouva o zpracování osobních údajů

Poslední aktualizace: 25. srpna 2026

Tato smlouva o zpracování osobních údajů („DPA“) je součástí Podmínek používání Invoicek a upravuje zpracování osobních údajů jménem uživatele podle čl. 28 GDPR.

1. Strany a role

Uživatel Invoicek je správcem osobních údajů, které do služby vloží, zejména údajů svých klientů, dodavatelů a kontaktních osob. Mykola Tokarskyi, IČO 17805597, jako provozovatel Invoicek, je ve vztahu k těmto údajům zpracovatelem. U údajů o účtu, platbách, bezpečnosti a vlastním provozu služby jedná provozovatel jako samostatný správce podle Zásad ochrany osobních údajů.

2. Předmět a doba zpracování

Zpracování probíhá po dobu používání služby a následně po omezenou dobu potřebnou k bezpečnému výmazu dat a záloh. Předmětem je ukládání, organizace, zobrazování, úprava, export, odesílání a na pokyn uživatele také AI zpracování údajů potřebných k poskytování fakturační služby.

3. Účel, povaha a pokyny

Invoicek zpracovává osobní údaje pouze za účelem poskytování, zabezpečení a podpory služby a pouze podle doložených pokynů uživatele, které jsou vyjádřeny používáním funkcí aplikace a touto DPA. Pokud je pokyn podle našeho názoru v rozporu s GDPR, uživatele na to upozorníme, nebrání-li tomu právní předpis.

4. Kategorie údajů a subjektů údajů

Zpracování se může týkat klientů, zákazníků, dodavatelů, zaměstnanců a kontaktních osob uživatele.

  • identifikační a kontaktní údaje, například jméno, obchodní firma, adresa a e-mail
  • firemní a daňové údaje, například IČO a DIČ
  • údaje uvedené na fakturách, účtenkách, zálohách a souvisejících dokumentech
  • platební a bankovní údaje uvedené uživatelem
  • obsah pokynů zadaných do Invoicek AI

5. Povinnosti uživatele jako správce

Uživatel odpovídá za zákonnost, správnost a rozsah vložených údajů, za splnění informační povinnosti vůči subjektům údajů a za existenci odpovídajícího právního základu. Služba není určena ke zpracování zvláštních kategorií osobních údajů podle čl. 9 GDPR ani údajů o trestných činech; uživatel je nesmí vkládat, pokud se s provozovatelem předem písemně nedohodne jinak.

6. Důvěrnost a bezpečnost

Přístup k osobním údajům mají pouze oprávněné osoby vázané mlčenlivostí. Provozovatel udržuje přiměřená technická a organizační opatření odpovídající riziku, zejména řízení přístupů, šifrovaný přenos, oddělení uživatelských účtů, zálohování, protokolování a postupy pro řešení bezpečnostních incidentů.

7. Další zpracovatelé

Uživatel uděluje obecné písemné povolení k zapojení dalších zpracovatelů potřebných k provozu služby. Aktuálně jde zejména o Vercel (hosting), Neon (databáze), OpenAI (AI funkce, pouze při jejich použití), Resend (e-mailová komunikace) a poskytovatele související infrastruktury. Provozovatel zajistí, aby byli vázáni povinnostmi ochrany údajů odpovídajícími této DPA. O podstatném přidání nebo nahrazení dalšího zpracovatele informuje uživatele předem e-mailem nebo v aplikaci; uživatel může vznést odůvodněnou námitku.

8. Předávání mimo EHP

Pokud zpracování zahrnuje předání mimo Evropský hospodářský prostor, provozovatel použije platný mechanismus podle kapitoly V GDPR, například rozhodnutí o odpovídající ochraně nebo standardní smluvní doložky, a podle potřeby přijme doplňující opatření.

9. Pomoc správci

S přihlédnutím k povaze zpracování pomůže provozovatel uživateli přiměřenými technickými a organizačními opatřeními vyřizovat žádosti subjektů údajů a plnit povinnosti podle čl. 32 až 36 GDPR, zejména v oblasti zabezpečení, ohlašování incidentů, posouzení vlivu a konzultací s dozorovým úřadem.

10. Porušení zabezpečení

Provozovatel oznámí uživateli zjištěné porušení zabezpečení osobních údajů bez zbytečného odkladu a poskytne dostupné informace potřebné k posouzení a splnění oznamovacích povinností. Oznámení samo o sobě nepředstavuje uznání zavinění nebo odpovědnosti.

11. Vrácení a výmaz údajů

Po dobu dostupnosti účtu může uživatel podporovaná data exportovat. Po ukončení služby provozovatel na volbu uživatele osobní údaje vrátí nebo vymaže, nevyžaduje-li jejich další uchování právo EU nebo České republiky. Provozní zálohy budou odstraněny v rámci běžného cyklu záloh; do té doby zůstávají chráněné a nebudou používány k jiným účelům.

12. Informace a audit

Provozovatel poskytne informace přiměřeně potřebné k doložení souladu s čl. 28 GDPR. Audit musí být předem dohodnut, nesmí nepřiměřeně narušovat službu ani ohrozit bezpečnost ostatních uživatelů a zpravidla se nejprve provede prostřednictvím dostupné dokumentace. Přiměřené náklady mimo běžnou součinnost může nést uživatel.

13. Pořadí dokumentů a kontakt

V otázkách zpracování osobních údajů jménem uživatele má tato DPA přednost před obecnými ustanoveními Podmínek používání. Ostatní otázky se řídí Podmínkami používání a právem České republiky. Kontakt pro ochranu osobních údajů: support@invoicek.cz.

Tato DPA je účinná od 26. srpna 2026.