Smlouva o zpracování osobních údajů
Tato DPA upravuje zpracování osobních údajů, které Syllonaut provádí jménem škol, firem a dalších organizací využívajících tarify Team, School nebo Campus a jménem učitelů s individuálním účtem Free, Teacher nebo Teacher Pro, kteří Syllonaut používají ke zpracování osobních údajů studentů při výuce.
1. Strany, role a začlenění do smlouvy o službě
Správcem je škola, firma nebo jiná organizace uvedená v objednávce organizace Syllonaut, nebo učitel s individuálním účtem Free, Teacher či Teacher Pro, který Syllonaut používá ke zpracování osobních údajů studentů při výuce (případně škola či organizace, pro kterou učitel výuku vede) („Správce“). Zpracovatelem je Václav Loubek, IČO 88878431, Slepá 868, 289 24 Milovice – Mladá, Česká republika („Zpracovatel“ nebo „Syllonaut“).
Tato smlouva o zpracování osobních údajů („DPA“) tvoří součást smlouvy o službě Syllonaut okamžikem, kdy ji oprávněný zástupce Správce výslovně přijme v objednávkovém procesu organizace. U individuálních účtů je součástí smlouvy uzavřené přijetím VOP (čl. 2 VOP). Použije se pouze na zpracování, které Syllonaut provádí jménem Správce.
Pokud Syllonaut určuje vlastní účely a prostředky zpracování, zejména pro vlastní fakturaci a účetnictví, prevenci podvodů, zabezpečení služby, právní nároky a doložení smluv, vystupuje jako samostatný správce a takové zpracování se řídí Privacy Notice, nikoli touto DPA.
2. Předmět, doba, povaha a účel zpracování
Syllonaut zpracovává osobní údaje jménem Správce za účelem poskytování, zabezpečení a podpory účtu organizace nebo individuálního účtu učitele, tvorby a sdílení lekcí, živých výukových sessions, zapojení studentů, odpovědí a výsledků, správy učitelů a – pokud je funkce zapnuta a Správcem vyžádána – AI operací nad lekcemi a AI hodnocení a – je-li součástí tarifu – Nápovědy Syllonautu (odpovědi AI na dotazy učitelů k ovládání aplikace, tarifům a limitům).
Zpracování trvá po dobu smluvního vztahu organizace nebo individuálního účtu a po omezenou dobu nezbytnou k vrácení nebo výmazu dat Správce po ukončení, ledaže právo EU nebo členského státu vyžaduje další uchování.
3. Kategorie subjektů údajů a osobních údajů
- Subjekty údajů: učitelé, vlastníci a administrátoři organizace, pozvaní pracovníci a studenti/účastníci připojení k živým lekcím Správce.
- Účetní a administrační údaje: jméno, je-li uvedeno, e-mailová adresa, identifikátory účtu, role, členství v organizaci a údaje o pozvánkách.
- Studentská a live data: zobrazované jméno, odpovědi, týmové zařazení, výsledky, časy odevzdání a metadata session/účasti.
- Výukový obsah: text lekcí, instrukce učitele, extrahovaný text podkladů a další obsah vložený oprávněnými uživateli, pokud obsahuje osobní údaje.
- Technická a bezpečnostní data: identifikátory požadavků/sessions, bezpečnostní a device signály a auditní metadata nutná pro provoz a ochranu služby.
- Zvláštní kategorie nebo vysoce citlivé osobní údaje nejsou pro běžný provoz Syllonautu vyžadovány. Správce je nesmí vkládat, pokud předem neurčil, že je takové zpracování nezbytné, zákonné a odpovídajícím způsobem zabezpečené.
4. Dokumentované pokyny a omezení použití
Zpracovatel zpracovává data Správce pouze na základě dokumentovaných pokynů Správce, mezi které patří tato DPA, VOP, nastavení organizace, akce oprávněných uživatelů organizace a dokumentované požadavky podpory. Vyžaduje-li jiné zpracování právo EU nebo členského státu, Zpracovatel o tom Správce před zpracováním informuje, pokud takové oznámení právní předpis nezakazuje.
Zpracovatel nepoužije data Správce pro nesouvisející reklamu, profilování ani vlastní trénování modelů. Současné AI inference cesty Syllonautu vynucují na úrovni Vercel AI Gateway zero data retention.
Pokud se Zpracovatel domnívá, že pokyn porušuje GDPR nebo jiné použitelné právo EU či členského státu v oblasti ochrany údajů, informuje o tom Správce bez zbytečného odkladu.
5. Důvěrnost, řízení přístupu a technická a organizační opatření
- Přístup k datům organizace a studentů je omezen na oprávněné uživatele a serverové cesty podle role a rozsahu oprávnění.
- Osoby, které Zpracovatel oprávní k nakládání s daty Správce, jsou vázány povinností mlčenlivosti nebo odpovídající zákonnou povinností mlčenlivosti.
- Databázový přístup chrání serverová autorizace, RLS a princip nejmenších oprávnění tam, kde je relevantní; privilegované interní tabulky nejsou záměrně zpřístupněny běžným klientům.
- Secrets a servisní credentials nejsou ukládány do klientského kódu ani do repozitáře; citlivé serverové operace používají vyhrazená serverová oprávnění.
- Přenos probíhá přes HTTPS/TLS. Capability a invitační tokeny používají kryptograficky silné náhodné hodnoty a/nebo ukládané hashe tam, kde je to implementováno.
- Provozní analytika je navržena tak, aby nedostávala prompty lekcí, text lekcí, studentské odpovědi, jména studentů ani jiné obsahové/PII payloady.
- Retenční úlohy a produktová pravidla omezují uchování live dat; ukončené sessions jsou standardně plánovány ke smazání po 12 měsících a opuštěné lobby/live sessions po 30 dnech, pokud se neuplatní dřívější pokyn k výmazu. Kopie pro živé řízení v reálném čase (Cloudflare Durable Objects) se automaticky mažou 7 dní po poslední aktivitě hodiny.
- Současné AI cesty používají zero-data-retention konfiguraci a Syllonaut odděluje nedůvěryhodný studentský/podkladový obsah od systémových instrukcí.
6. Další zpracovatelé a změny seznamu
Správce uděluje obecné předchozí povolení k využití dalších zpracovatelů uvedených níže. Zpracovatel každého dalšího zpracovatele zaváže povinnostmi v oblasti ochrany údajů, které jsou pro příslušné zpracování nejméně stejně ochranné jako povinnosti Zpracovatele podle této DPA.
Při plánovaném přidání nebo nahrazení dalšího zpracovatele, které může podstatně ovlivnit data Správce, poskytne Zpracovatel oznámení alespoň 15 dnů předem, je-li to rozumně možné. Správce může do 10 dnů vznést námitku založenou na rozumných a doložených důvodech ochrany osobních údajů. Strany se pokusí nalézt praktické řešení; není-li rozumně dostupné, může Správce ukončit dotčené zpracování/službu, aniž by byl nucen pokračovat ve zpracování prostřednictvím namítaného subprocesoru.
Pokud naléhavý bezpečnostní, dostupnostní nebo právní důvod znemožňuje oznámení předem, může Zpracovatel změnu provést a informuje Správce bez zbytečného odkladu.
| Další zpracovatel | Účel | Rozsah dat | Lokalita / předávání |
|---|---|---|---|
| Neon (Databricks) Databricks, Inc. (mateřská společnost Neon, LLC) 160 Spear Street, Suite 1300, San Francisco, CA 94105, United States privacy@databricks.com | Produkční PostgreSQL databáze, autentizace (Neon Auth) a Data API. | Údaje účtů učitelů/adminů a přihlašovací údaje, členství organizace, data lekcí a sessions, zobrazovaná jména studentů, odpovědi, výsledky a související metadata ukládaná v Syllonautu. | Produkční projekt je hostován v EU (AWS eu-central-1, Frankfurt). Případný přístup mimo EHP kryjí standardní smluvní doložky v Data Processing Addendum společnosti Databricks. |
| Supabase Supabase, Inc. 970 Toa Payoh North #07-04, Singapore 318992 privacy@supabase.io | Záloha dřívější databáze jen pro čtení do jejího smazání. Nová data se do ní nezapisují. | Data uložená v Syllonautu do přechodu na Neon 23. 9. 2026: údaje účtů učitelů/adminů, členství organizace, data lekcí a sessions, zobrazovaná jména studentů, odpovědi, výsledky a související metadata. | Záloha je hostována v EU (eu-west-1). Případné další zpracování dodavatelem musí být kryto odpovídajícími zárukami pro předávání podle GDPR. |
| Vercel Vercel Inc. 440 N Barranca Avenue #4133, Covina, CA 91723, United States privacy@vercel.com | Hosting aplikace, serverless běh, doručovací infrastruktura a AI Gateway. | Aplikační požadavky, technická metadata a obsah, který musí projít aplikací nebo AI Gateway k provedení operace vyžádané správcem. | Pokud zpracování probíhá mimo EHP, Syllonaut používá použitelný mechanismus předávání podle kapitoly V GDPR. |
| Cloudflare Cloudflare, Inc. 101 Townsend St., San Francisco, CA 94107, United States Data Protection Officer · privacyquestions@cloudflare.com | Turnstile – ochrana formulářů přihlášení a registrace proti robotům – a Workers / Durable Objects pro řízení živých lekcí v reálném čase. | Turnstile: technické údaje o požadavku, prohlížeči a signály proti zneužití; obsah lekcí a studentské odpovědi se do Turnstile nepředávají. Živé řízení: zobrazovaná jména studentů, obsah lekce zobrazený studentům, odpovědi studentů a týmů a stav živé hodiny. Data živého řízení se automaticky mažou 7 dní po poslední aktivitě hodiny. | Durable Objects pro živé řízení běží a ukládají data jen v jurisdikci EU společnosti Cloudflare. Bezstavový vstupní Worker vyřizuje požadavky v nejbližším datovém centru Cloudflare a identifikátor objektu Cloudflare loguje i mimo EU pro účely fakturace a ladění; případné zpracování mimo EHP kryjí odpovídající záruky dodavatele podle kapitoly V GDPR. |
| Resend Plus Five Five, Inc. 2261 Market Street #5039, San Francisco, CA 94114, United States Resend Security · privacy@resend.com | Transakční e-maily, pozvánky do organizace a provozní notifikace. | E-mailové adresy učitelů/adminů a obsah příslušného provozního e-mailu. Studentské odpovědi nejsou přes Resend záměrně odesílány. | Pokud zpracování probíhá mimo EHP, použijí se odpovídající záruky dodavatele podle GDPR. |
| OpenAI OpenAI Ireland Limited 1st Floor, The Liffey Trust Centre, 117–126 Sheriff Street Upper, Dublin 1, D01 YC43, Ireland privacy@openai.com | AI tvorba/úpravy lekcí, AI hodnocení a odpovědi Nápovědy Syllonautu na cestách, které používají OpenAI. | Prompty, text lekce a při využití AI hodnocení také studentská odpověď a hodnoticí kontext nutný pro danou operaci. U Nápovědy Syllonautu dotaz učitele, předchozí zprávy z otevřeného panelu Nápovědy a údaje o tarifu a čerpání limitů učitele; text konverzace Syllonaut neukládá. | Současné AI cesty Syllonautu vynucují na úrovni Vercel AI Gateway zero data retention. Případné předání mimo EHP musí být kryto použitelným mechanismem podle kapitoly V GDPR. |
| Amazon Web Services (Bedrock) Amazon Web Services EMEA SARL 38 Avenue John F. Kennedy, L-1855 Luxembourg Data Protection Officer · aws-EU-privacy@amazon.com | AI zpracování u podporovaných cest generování s podklady, pokud tuto cestu vybere routing Syllonautu. | Prompt a extrahovaný text podkladů potřebný pro vyžádanou AI operaci. | Zpracování probíhá pouze přes nakonfigurovanou cestu Syllonautu a musí zůstat kryto odpovídajícími zárukami podle GDPR. |
| Microsoft Azure Microsoft Ireland Operations Limited One Microsoft Place, South County Business Park, Leopardstown, Dublin 18, Ireland Data Protection Officer | AI zpracování u podporovaných cest generování s podklady, pokud tuto cestu vybere routing Syllonautu. | Prompt a extrahovaný text podkladů potřebný pro vyžádanou AI operaci. | Zpracování probíhá pouze přes nakonfigurovanou cestu Syllonautu a musí zůstat kryto odpovídajícími zárukami podle GDPR. |
7. Součinnost při právech subjektů, DPIA a vůči dozorovému úřadu
S přihlédnutím k povaze zpracování poskytne Zpracovatel přiměřenou součinnost prostřednictvím vhodných technických a organizačních opatření, aby Správce mohl reagovat na žádosti o přístup, opravu, výmaz, omezení, přenositelnost nebo námitku, pokud se dané právo použije.
Zpracovatel poskytne přiměřené informace a součinnost pro posouzení vlivu na ochranu osobních údajů a předchozí konzultaci s dozorovým úřadem, pokud se požadovaná součinnost týká zpracování, které Syllonaut provádí jménem Správce.
Obdrží-li Syllonaut přímo žádost týkající se dat Správce, nebude o ní samostatně rozhodovat jménem Správce, pokud to nevyžaduje zákon; podle okolností žadatele odkáže na Správce nebo Správce informuje.
8. Porušení zabezpečení osobních údajů
Zpracovatel oznámí Správci bez zbytečného odkladu poté, co se dozví o porušení zabezpečení osobních údajů, které se týká dat Správce. Oznámení bude obsahovat informace, které má Syllonaut rozumně k dispozici, zejména povahu incidentu, dotčené kategorie údajů/subjektů, pravděpodobné důsledky a přijatá nebo navržená opatření. Nejsou-li všechny informace dostupné současně, mohou být doplňovány postupně.
Zpracovatel bude se Správcem přiměřeně spolupracovat při vyšetření, omezení dopadů a dokumentaci incidentu a při plnění oznamovacích povinností Správce.
9. Vrácení a výmaz dat Správce
Během trvání služby může Správce využít dostupné produktové funkce nebo kontaktovat vaclav@syllonaut.com s požadavkem na výmaz nebo přiměřený export/vrácení dat Správce.
Při ukončení služby organizace může Správce požádat o vrácení dostupných dat Správce v rozumně použitelném formátu. Není-li vrácení požadováno a právo EU nebo členského státu nevyžaduje další uchování, Zpracovatel po skončení vztahu a po provozním vypořádání nutném k dokončení výmazu smaže osobní údaje zpracovávané výhradně jménem Správce.
Tento článek nevyžaduje smazání údajů, které musí Syllonaut uchovávat ve své samostatné roli správce, například faktur, platebních záznamů, bezpečnostních důkazů nebo smluvní evidence; jejich zpracování se řídí Privacy Notice a použitelným právem.
10. Doložení souladu a audity
Zpracovatel zpřístupní informace přiměřeně nutné k doložení souladu s čl. 28 GDPR a touto DPA. Správce může požádat o přiměřený audit nebo kontrolu relevantní k datům Správce, při zachování odpovídající důvěrnosti a bezpečnosti.
Nevyžaduje-li audit dozorový úřad, závažný incident nebo věrohodné indicie nesouladu, měl by být běžně omezen na jeden audit během 12 měsíců, oznámen s rozumným předstihem a proveden tak, aby zbytečně nenarušoval provoz ani neodhaloval data jiných zákazníků.
11. Mezinárodní předávání, přednost DPA a kontakt
Zpracovatel nepředá data Správce mimo EHP, pokud předání není dovoleno podle kapitoly V GDPR, například na základě rozhodnutí o odpovídající ochraně nebo vhodných záruk, jako jsou standardní smluvní doložky.
Pokud je tato DPA v rozporu s VOP v otázce, která se konkrétně týká zpracování dat Správce jménem Správce, má pro tuto otázku přednost DPA. Kogentní povinnosti podle GDPR zůstávají nedotčeny.
Oznámení týkající se ochrany údajů a DPA lze zasílat na vaclav@syllonaut.com. Aktuální verze DPA je 1.4 s účinností od 2026-09-25.