# Terms of Service | Amphi

> Terms of service for the Amphi conference platform from Bohemica Studio, including the data processing agreement (DPA). Published in Czech only.

- Canonical: https://www.amphi.cc/en/tos
- Language: cs
- Note: this document is published in Czech only; the Czech text is the binding version.
- All pages: https://www.amphi.cc/llms.txt

---

This document is currently published in Czech only. The Czech text is the binding version. Questions in English: admin@amphi.cc.

# **Všeobecné obchodní podmínky pro používání služby Bohemica Amphi**

**SMLOUVA O POSKYTOVÁNÍ SLUŽBY BOHEMICA AMPHI** (dále jen „**Služba**“) a **PODMÍNKY UŽÍVÁNÍ SLUŽBY BOHEMICA AMPHI** (dále jen „**Smlouva**“)

vydané společností **Poweron s.r.o.**, IČ: **062 05 712**, se sídlem **Palachova 504/7, Liberec 460 01**, Česká republika, zastoupenou **Jakubem Miřejovským**, jednatelem a vlastníkem, zapsanou v obchodním rejstříku vedeném **Krajským soudem v Ústí nad Labem**, spisová značka **C 39873/KSUL**, provozující značku **Bohemica Studio** a produkt **Bohemica Amphi** (dále jen „**Poskytovatel**“ nebo „**Společnost**“).

Tyto podmínky užívání Služby, včetně odkazů na internetové adresy (URL), představují úplnou smlouvu mezi Vámi a Společností ohledně poskytování Služby.

## **Článek 1**

Úvodní ustanovení

**1.1** Tato Smlouva upravuje práva a povinnosti mezi Poskytovatelem a osobou, která Službu užívá (dále jen „Uživatel“), v souvislosti s užíváním Služby [Bohemica Amphi](https://www.amphi.cc).

**1.2** Smlouva je uzavírána elektronicky v rozsahu stanoveném v čl. 14.6.

## **Článek 2**

Význam pojmů

**2.1 Aplikace**: on-line softwarová platforma pro pořádání konferencí, seminářů, webinářů a obdobných akcí, dostupná prostřednictvím internetu na [**https://app.amphi.cc**](https://app.amphi.cc/) a souvisejících tenantských subdoménách (např. _vase-akce.amphi.cc_), provozovaná Poskytovatelem za účelem poskytování Služby. Aplikace je rovněž distribuována ve formě **self-hosted instalace** (Docker) podle podmínek příslušné softwarové licence (FSL, automaticky přecházející na Apache 2.0); na self-hosted užití se tato Smlouva uplatní pouze v rozsahu výslovně uvedeném.

**2.2 Uživatel**: osoba, která si zřídila Uživatelský účet a využívá Službu, ať již jako organizátor akce, řečník, nebo účastník.

**2.3 Uživatelský účet / Účet**: účet zřízený v Aplikaci podle této Smlouvy, určený výhradně k využívání Služby.

**2.4 Data Uživatele**: veškerá data, dokumenty a informace, které Uživatel do Aplikace vkládá, generuje nebo tam zpracovává (zejm. údaje o akcích a sezeních, profily a fotografie řečníků, registrační a kontaktní údaje účastníků, nahrávky sezení, zprávy v živém chatu, nahrané prezentace a přílohy, šablony a nastavení tenantu).

**2.5 AI asistence**: funkcionality Služby využívající prvky umělé inteligence (zejm. **MCP server** pro automatizovanou konfiguraci a správu akcí, návrhy textů, automatické popisy sezení, doplňování polí a doporučení obsahu); výstupy AI mají povahu návrhu a podléhají kontrole Uživatele. Pokud Služba pro některou funkci AI vyžaduje vlastní API klíč Uživatele (např. pro modely třetích stran), Uživatel souhlasí s odpovědností za nastavení limitů a sledování spotřeby tohoto klíče; Poskytovatel nemá možnost kontrolovat další použití zadaného API klíče.

**2.6 Nadstandardní služby (zakázkové plnění)**: individuální úpravy Služby, vývoj na zakázku (vlastní moduly, vlastní frontend), integrace, rozšíření funkcí, konzultace, implementace a/nebo prioritní podpora, které Poskytovatel poskytuje pouze na základě samostatné smlouvy uzavřené s Uživatelem.

**2.7 Podpora služby**: služby Poskytovatele zahrnuté do práva užívat Aplikaci, poskytované v pracovní dny v rozsahu základní uživatelské podpory; rozsah podpory pro placené tarify (Cloud Paid, Enterprise) může být rozšířen samostatnou smlouvou.

**2.8 Osobní údaje, Subjekt údajů, Správce, Zpracovatel**: pojmy ve smyslu GDPR; pro osobní údaje uložené či jinak zpracovávané prostřednictvím Služby je Uživatel (organizátor akce) zpravidla **Správcem** a Poskytovatel **Zpracovatelem** (viz Příloha č. 1 – smlouva o zpracování osobních údajů, „DPA“).

**2.9 Zvláštní kategorie osobních údajů**: údaje dle čl. 9 GDPR.

**2.10 Vady**: chybové stavy bránící řádnému poskytování a užívání Služby.

## **Článek 3**

Práva k duševnímu vlastnictví

**3.1 Aplikace a software.** Aplikace a veškerý související software jsou předmětem duševního vlastnictví Poskytovatele a jsou poskytovány pod licencí **Functional Source License (FSL)**, která se po dvou letech od vydání každé verze automaticky mění na **Apache 2.0**. V rozsahu, v jakém Smlouva nestanoví jinak, platí podmínky uvedené softwarové licence; pro hostovanou (cloudovou) Službu platí navíc tato Smlouva.

**3.2 Obsah a materiály.** Uživatel je povinen respektovat práva Poskytovatele a třetích osob k autorským dílům a dalším předmětům ochrany. Za Data Uživatele (zejména nahrávky sezení, prezentace, fotografie a profily řečníků a obsah generovaný účastníky) odpovídá výlučně Uživatel; do Aplikace lze vkládat pouze obsah, k němuž má Uživatel příslušná oprávnění.

**3.3 Licence k provozu.** Uživatel uděluje Poskytovateli nevýhradní, bezúplatné oprávnění k užití Dat Uživatele v rozsahu nezbytném k provozu Služby (zejm. uchování, záloha, přenos, transcoding nahrávek, zobrazení účastníkům akce v rámci nastavených oprávnění).

## **Článek 4**

Registrace Uživatele

**4.1 Podmínka užívání.** Registrace je nezbytnou podmínkou řádného užívání Služby; pro účastníky veřejných akcí může Uživatel umožnit zjednodušený přístup bez plnohodnotné registrace.

**4.2 Způsob registrace.** Registrace probíhá vyplněním registračního formuláře v Aplikaci, případně prostřednictvím externího poskytovatele identity (např. Google OAuth), a potvrzením souhlasu s touto Smlouvou.

**4.3 Údaje a zabezpečení.** Uživatel je povinen uvádět správné a úplné údaje a udržovat je aktuální; chránit své přístupové údaje a volit bezpečné heslo. Zjistí-li zneužití (nebo pokus), bezodkladně to oznámí Poskytovateli a změní heslo.

## **Článek 5**

Tarify, úplata, ceník a nadstandardní služby

**5.1 Tarify.** Služba je poskytována v několika tarifech, jejichž aktuální specifikace, limity a ceny jsou uvedeny na webových stránkách Poskytovatele [https://www.amphi.cc](https://www.amphi.cc):

a) **Self-hosted** – distribuce zdrojového kódu a Docker image podle podmínek příslušné softwarové licence (FSL/Apache 2.0); na self-hosted užití se tato Smlouva uplatní pouze ohledně značky, použití názvu a doplňkových služeb Poskytovatele; self-hosted distribuce je určena pro nekomerční užití, komerční a placené akce jsou provozovány v tarifech Cloud Paid nebo Enterprise; b) **Cloud Free** – bezúplatný hostovaný tarif na subdoméně amphi.cc určený pro malé akce a vyzkoušení Služby v rozsahu stanovených limitů; c) **Cloud Paid** – placený hostovaný tarif s úhradou za jednotlivou akci nebo ročním předplatným, s rozšířenými limity a možností vlastní domény; d) **Enterprise** – tarif pro větší organizace s individuální cenotvorbou, prioritní podporou a nadstandardními službami na základě samostatné smlouvy.

Tarif Cloud Paid zahrnuje tarify označované na webových stránkách Poskytovatele jako **Premium Webinář** a **Premium Konference**; tarif Cloud Free odpovídá tarifu označovanému jako **Free**.

**5.2 Nadstandardní služby.** Nadstandardní služby (např. zakázkový vývoj modulů, vlastní frontend, integrace) poskytuje Poskytovatel výhradně na základě **samostatné písemné smlouvy** uzavřené s Uživatelem (např. smlouva o dílo, objednávka a její písemné potvrzení nebo akceptovaná nabídka Poskytovatele), která upraví zejména rozsah, cenu, termíny, způsob předání a platební podmínky. V rozsahu nadstandardních služeb se tato Smlouva (VOP) **neuplatní**, ledaže samostatná smlouva výslovně stanoví jinak.

**5.3 Ceník.** Závazné ceny a podmínky placených tarifů a nadstandardních služeb vyplývají z příslušné objednávky či samostatné smlouvy. Změny ceníku Poskytovatel oznamuje v Aplikaci nebo e-mailem nejméně 15 dnů před účinností.

**5.4 Platby.** Platby placených tarifů jsou zpracovávány prostřednictvím poskytovatele platebních služeb **Stripe**; podmínky tohoto poskytovatele jsou Uživateli zpřístupněny v okamžiku platby. Poskytovatel nezpracovává údaje o platebních kartách Uživatele.

## **Článek 6**

Práva a povinnosti Uživatele

**6.1 Řádné užívání.** Uživatel se zdrží jednání, které by mohlo narušit nebo poškodit Aplikaci či znemožnit poskytování Služby; nebude používat jiné rozhraní než Poskytovatelem určené, vyjma zveřejněného veřejného API a MCP serveru určeného k tomuto účelu.

**6.2 Data a zákonnost.** Uživatel odpovídá za zákonnost, pravdivost a úplnost Dat Uživatele a obsahu uloženého nebo vytvořeného v Aplikaci; zejména zajistí, aby měl odpovídající právní tituly k zveřejnění profilů řečníků, nahrávek, prezentací a dalších materiálů, a aby účastníci byli řádně informováni o zpracování svých osobních údajů. Poskytovatel neposkytuje právní poradenství; výstupy funkcí využívajících umělou inteligenci mají povahu návrhu a Uživatel je povinen je před zveřejněním zkontrolovat a schválit.

**6.3 Rozsah Služby.** Služba poskytuje platformu pro správu konferencí, sezení, řečníků a účastníků, včetně živých přenosů, chatu a obsahu na vyžádání v rozsahu zvoleného tarifu. Poskytovatel neodpovídá za obsah jednotlivých sezení, vystoupení řečníků, příspěvky účastníků v živém chatu ani za chování účastníků akce; tyto povinnosti plní výhradně Uživatel jako organizátor akce.

**6.4 Zálohování a odpovědnost za data.** Poskytovatel provádí pravidelné zálohování infrastruktury Služby; Uživatel je nicméně povinen zajistit přiměřené zálohování svých Dat (zejm. nahrávek a registračních dat) na vlastní straně, je-li to pro něj kritické. Poskytovatel nenese odpovědnost za jejich ztrátu, poškození, zničení či neoprávněné zpřístupnění mimo rozsah stanovený touto Smlouvou.

**6.5 Nepřípustný obsah a zneužití služby.** Uživatel se zavazuje, že prostřednictvím Služby nebude ukládat, nahrávat, vysílat, přenášet, zpracovávat ani jinak zpřístupňovat obsah, který: a) je protiprávní, odporuje dobrým mravům nebo propaguje nezákonnou činnost, b) porušuje práva třetích osob (zejm. autorská práva, práva k ochranným známkám, práva na ochranu osobnosti, obchodní tajemství), c) obsahuje škodlivý kód, malware, ransomware, pokusy o prolomení zabezpečení nebo jinak ohrožuje bezpečnost Služby, d) zahrnuje osobní údaje v rozsahu či způsobem odporujícím GDPR nebo jiným právním předpisům (zejm. bez právního základu nebo v nadměrném rozsahu), e) obsahuje prvky zvláštní kategorie osobních údajů bez zákonného důvodu či jiný vysoce citlivý obsah bez odpovídajícího právního titulu a zabezpečení, f) zneužívá funkce živého chatu nebo veřejné API/MCP rozhraní k rozesílání nevyžádaných sdělení, harassmentu nebo jiným formám obtěžování účastníků.

**6.6 Oprávnění Poskytovatele.** Má-li Poskytovatel důvodné podezření, že je takový obsah protiprávní nebo porušuje tuto Smlouvu, je oprávněn obsah dočasně zablokovat nebo odstranit a přiměřeně omezit přístup Uživatele; tím není dotčena povinnost Poskytovatele postupovat dle zákona č. 480/2004 Sb. (oznamovací a odstraňovací režim). Poskytovatel neprovádí průběžný dohled nad obsahem, avšak reaguje na oznámení.

## **Článek 8**

Omezení odpovědnosti Poskytovatele

**8.1 Data.** Poskytovatel nenese odpovědnost za správnost ani úplnost dat, která Uživatel do Aplikace poskytne nebo tam uloží, ani za jejich případnou ztrátu, poškození, zničení či neoprávněné zpřístupnění, pokud k nim dojde okolnostmi mimo přiměřenou kontrolu Poskytovatele. Uživatel je povinen zajistit si dostatečné zálohování svých dat.

**8.2 AI asistence.** Výstupy AI mají doporučující charakter; konečné použití a soulad s právními předpisy ověřuje Uživatel, který za ně nese odpovědnost.

**8.3 Nepřímé škody.** Poskytovatel neodpovídá za ušlý zisk, ztrátu obchodních příležitostí, ztrátu účastníků nebo dobrou pověst akce, ani za následné či nepřímé škody.

**8.4 Limitační ustanovení.** V tarifu **Cloud Free** je případná odpovědnost Poskytovatele za škodu omezena částkou **0 Kč**. V placených tarifech (**Cloud Paid**, **Enterprise**) je celková odpovědnost Poskytovatele za škodu omezena **úhrnem poplatků uhrazených Uživatelem za Službu za posledních 12 měsíců** bezprostředně předcházejících vzniku škody, nestanoví-li samostatná smlouva jinak. Omezení se vztahuje i na újmu vzniklou po ukončení Smlouvy.

## **Článek 9**

Vyšší moc

**9.1** Smluvní strany neodpovídají za porušení povinností způsobené překážkou mimo jejich přiměřenou kontrolu, již nebylo možno rozumně předvídat, odvrátit nebo překonat (zejm. výpadky internetové konektivity, výpadky datových center subdodavatelů, kybernetické útoky, výpadky elektrické energie, válečné nebo živelní události); účinky vylučující odpovědnost trvají po dobu působení překážky.

## **Článek 10**

Nezbytná údržba a aktualizace

**10.1** Nejedná se o porušení této Smlouvy, pokud Služba není dočasně poskytována z důvodu nezbytné údržby nebo aktualizace.

**10.2** Tyto zásahy budou Uživateli zpravidla oznámeny předem prostřednictvím Aplikace nebo e-mailem (obvykle nejméně 12 hodin před zahájením). Pokud je Poskytovateli známo, že Uživatel pořádá v daném termínu živou akci, vynaloží přiměřené úsilí, aby plánovanou údržbu neumístil do termínu této akce.

## **Článek 11**

Omezení nebo pozastavení poskytování Služby

**11.1** Poskytovatel je oprávněn omezit či pozastavit poskytování Služby, má-li za to, že Uživatel porušil tuto Smlouvu nebo právní předpisy. Rozhodnutí o omezení nebo pozastavení bude Uživateli doručeno nejpozději v okamžiku, kdy omezení či pozastavení nabude účinnosti, obvykle však 15 dnů předem; Poskytovatel není povinen rozhodnutí odůvodnit, prokáže-li opakované porušení této Smlouvy. Hrozí-li bezprostřední škoda na Službě nebo třetích osobách (zejm. při kybernetickém útoku nebo zneužití infrastruktury), je Poskytovatel oprávněn omezit či pozastavit Službu i bez předchozího oznámení.

## **Článek 12**

Doba trvání a ukončení Smlouvy

**12.1 Doba trvání.** Tato Smlouva je uzavřena na dobu neurčitou od okamžiku registrace Uživatele ke Službě. U placených tarifů s ročním předplatným nebo úhradou za jednotlivou akci se Smlouva řídí rovněž podmínkami konkrétní objednávky.

**12.2 Výpověď.** a) Uživatel je oprávněn tuto Smlouvu kdykoliv ukončit bez uvedení důvodu zrušením svého Uživatelského účtu nebo doručením výpovědi Poskytovateli; účinky nastávají dnem zrušení účtu nebo dnem doručení výpovědi, není-li ve výpovědi uveden pozdější den. Ukončení Smlouvy v průběhu hrazeného období placeného tarifu nezakládá nárok na vrácení již uhrazené úplaty, není-li v podmínkách příslušného tarifu stanoveno jinak. b) Poskytovatel je oprávněn tuto Smlouvu ukončit bez uvedení důvodu s 15denní výpovědní dobou, která začne běžet dnem doručení výpovědi Uživateli. Tím není dotčeno právo Poskytovatele postupovat podle čl. 12.4.

**12.3 Ukončení uplynutím času.** U bezúplatného tarifu Cloud Free se Smlouva považuje za ukončenou uplynutím dvou (2) let od posledního přihlášení do Uživatelského účtu; v takovém případě je Poskytovatel oprávněn odstranit Uživatelský účet včetně jeho Dat.

**12.4 Podstatné porušení.** Zjistí-li Poskytovatel podstatné porušení této Smlouvy Uživatelem, je oprávněn Službu omezit či neposkytovat, zablokovat Uživatelský účet a od této Smlouvy odstoupit s okamžitou účinností. Za podstatné porušení se považuje zejména: a) jednání způsobilé ohrozit software nezbytný k poskytování Služby; b) obcházení technických omezení Služby (zejm. licenčních limitů, kvót na účastníky) nebo neoprávněné užití funkcí či integrací; c) užívání Služby v rozporu s touto Smlouvou (včetně ustanovení o nepřípustném obsahu); d) pokusy o zneužití, blokování či neoprávněné zásahy do Služby; e) pokusy získat přihlašovací údaje jiných uživatelů či získat přístup k datům jiných tenantů; f) ukládání, vysílání či šíření obsahu bez potřebných oprávnění; g) provozování Služby jako konkurenční hostované služby v rozporu s licenčními podmínkami software (FSL).

Ukončením bezúplatné Služby (Cloud Free) nevzniká Uživateli právo na jakékoli peněžité plnění či náhradu. Tím není dotčeno smluvní vypořádání týkající se placených tarifů a nadstandardních služeb, jež se řídí příslušnou objednávkou nebo samostatnou smlouvou.

**12.5 Uživatel jako spotřebitel.** Má se za to, že **Uživatel není spotřebitelem**; užívání Služby spotřebiteli (např. účastníky veřejné akce) však není vyloučeno. Je-li Účet registrován spotřebitelem, přísluší mu práva dle spotřebitelské legislativy včetně mimosoudního řešení sporů u **České obchodní inspekce** (Štěpánská 567/15, 120 00 Praha 2, IČO 000 20 869, [https://adr.coi.cz/cs](https://adr.coi.cz/cs)) a využití **platformy ODR EU** ([http://ec.europa.eu/consumers/odr](http://ec.europa.eu/consumers/odr)). **Evropské spotřebitelské centrum** (Štěpánská 567/15, 120 00 Praha 2, [http://www.evropskyspotrebitel.cz](http://www.evropskyspotrebitel.cz/)) je kontaktním místem dle nařízení (EU) č. 524/2013. Poskytovatel je oprávněn poskytovat služby na základě živnostenského oprávnění; dozor vykonává příslušný živnostenský úřad a Česká obchodní inspekce (zákon č. 634/1992 Sb., o ochraně spotřebitele).

## **Článek 13**

Ochrana osobních údajů

**13.1 Zpracovatelská smlouva (DPA).** Ochrana osobních údajů, u nichž je Uživatel správcem (zejm. data účastníků a řečníků akce), je upravena ve smlouvě o zpracování osobních údajů (DPA), která tvoří Přílohu č. 1 této Smlouvy a je její nedílnou součástí, uvedena [níže v tomto dokumentu](#dpa) (dostupná též na adrese [https://www.amphi.cc/cs/dpa](https://www.amphi.cc/cs/dpa)).

**13.2 Zásady zpracování.** Poskytovatel zpracovává osobní údaje jako samostatný správce pro účely provozu Služby a vlastní komunikace (např. registrace organizátorů, fakturace, zákaznická podpora). Podrobnosti jsou uvedeny v dokumentu **„Zásady zpracování osobních údajů“**, dostupném na adrese **[https://www.amphi.cc/cs/privacy](https://www.amphi.cc/cs/privacy)**. Zpracování osobních údajů, u nichž je Uživatel správcem (data ukládaná do Aplikace), se řídí výlučně DPA.

## **Článek 14**

Závěrečná ustanovení

**14.1 Prohlášení smluvních stran.** Žádná ze Smluvních stran není vůči druhé slabší stranou; obě strany rozumějí obsahu Smlouvy, nepovažují ji za neúměrně nevyváženou a berou na sebe riziko změny okolností.

**14.2 Oddělitelnost.** Neplatnost nebo neúčinnost jednotlivého ustanovení nemá vliv na platnost ostatních; strany nahradí neplatné ustanovení ustanovením platným a vymahatelným, sledujícím tentýž účel.

**14.3 Rozhodné právo.** Tato Smlouva se řídí právním řádem České republiky, zejména zákonem č. 89/2012 Sb., občanský zákoník. Obchodní zvyklosti nemají přednost před žádným ustanovením právního řádu, včetně dispozitivních norem.

**14.4 Změny Smlouvy.** Tuto Smlouvu lze měnit nebo zrušit pouze písemně, nestanoví-li tato Smlouva jinak. Poskytovatel je oprávněn změnit tyto podmínky; změnu oznámí v Aplikaci nebo e-mailem nejméně **15 dnů před účinností**. Nesouhlasí-li Uživatel se změnou, je oprávněn Smlouvu ukončit podle čl. 12.2 písm. a).

**14.5 Právní nástupnictví.** Práva a povinnosti vyplývající z této Smlouvy přecházejí v případě zániku Smluvní strany nebo jiné právní skutečnosti na jejího právního nástupce.

**14.6 Uzavření Smlouvy.** Smlouva je uzavřena prostřednictvím sítě internet odesláním registrace Uživatele nebo stiskem tlačítka typu „Souhlasím“, „Registrovat“ či „Sign up“ v Aplikaci.

**14.7 Doručování a elektronická komunikace.** Oznámení podle této Smlouvy mohou být doručována elektronicky na e-mail Uživatele uvedený v Účtu a/nebo prostřednictvím rozhraní Aplikace. Oznámení je považováno za doručené okamžikem odeslání, nejpozději však třetím dnem po odeslání. Kontaktní e-mail Poskytovatele: [admin@amphi.cc](mailto:admin@amphi.cc).

## **ZPRACOVATELSKÁ SMLOUVA O OCHRANĚ OSOBNÍCH ÚDAJŮ (DPA)**

uzavřená podle čl. 28 GDPR

## **1\. Smluvní strany**

**Správce:** **\[Název/obchodní firma\]**, IČO: **\[●\]**, se sídlem **\[●\]**, zapsaná **\[●\]**, zastoupená **\[●\]** (e-mail: **\[●\]**) (dále jen „**Správce**“ – zpravidla organizátor akce)

**Zpracovatel:** **Poweron s.r.o.**, IČO: **062 05 712**, se sídlem Palachova 504/7, 460 01 Liberec, Česká republika, zastoupená Jakubem Miřejovským, jednatelem, provozující značku Bohemica Studio a produkt Bohemica Amphi (e-mail: **[admin@amphi.cc](mailto:admin@amphi.cc)**) (dále jen „**Zpracovatel**“ nebo „**Bohemica Amphi**“)

Správce a Zpracovatel společně dále jen „**Strany**“.

## **2\. Účel, předmět a trvání zpracování**

2.1. Tato DPA upravuje zpracování osobních údajů, které Zpracovatel provádí pro Správce při poskytování služeb Bohemica Amphi dle **Smlouvy o poskytování služeb**/**Obchodních podmínek** (dále „**Hlavní smlouva**“). 2.2. **Předmět a účel:** provoz konferenční platformy – registrace účastníků a řečníků, správa agendy a sezení, živé přenosy a chat, ukládání nahrávek a obsahu na vyžádání, zpřístupnění výsledků Správci a oprávněným účastníkům prostřednictvím Aplikace, vč. dílčí AI podpory pro správu a popis obsahu. 2.3. **Doba trvání:** po dobu účinnosti Hlavní smlouvy a dále po nezbytnou dobu nutnou k vypořádání vzájemných závazků a k době životního cyklu záloh uvedené v Příloze 2 (TOMs).

## **3\. Role Stran a pokyny Správce**

3.1. Správce je **správcem** osobních údajů; Zpracovatel je **zpracovatelem** ve smyslu GDPR. 3.2. Zpracovatel bude zpracovávat osobní údaje **výhradně dle dokumentovaných pokynů Správce**, zejména dle této DPA, Hlavní smlouvy a aktuálně nastavených funkcí Aplikace. 3.3. Pokud by pokyn Správce porušoval právní předpisy, Zpracovatel na to Správce bez zbytečného odkladu upozorní.

## **4\. Kategorie údajů a subjekty údajů**

4.1. **Typy údajů:** identifikační a kontaktní údaje účastníků a řečníků (jméno, příjmení, e-mail, případně telefon, fotografie, profesní bio, organizace), registrační a docházkové údaje (čas registrace, navštívená sezení), obsah generovaný uživateli (zprávy v živém chatu, dotazy, hlasování), audio/video stopy z živých přenosů a nahrávek, provozní logy (přihlášení, IP adresa, user-agent). 4.2. **Subjekty údajů:** účastníci akcí Správce, řečníci, organizační tým Správce, případně další osoby uvedené v obsahu vloženém Správcem. 4.3. **Zvláštní kategorie údajů:** jejich zpracování není účelem služby a Správce se zavazuje takové údaje **záměrně nezasílat**; pokud by je Správce přesto zpracovával (např. v důsledku tematického zaměření akce), odpovídá za právní titul a informování Zpracovatele.

## **5\. Mlčenlivost**

Zpracovatel zajistí, aby osoby oprávněné zpracovávat osobní údaje byly vázány zákonnou nebo smluvní povinností mlčenlivosti.

## **6\. Bezpečnost zpracování**

6.1. Zpracovatel provádí vhodná **technická a organizační opatření** odpovídající rizikům (viz TOMs), včetně šifrování při přenosu i uložení, řízení přístupů, logování, zálohování a bezpečného vývoje. 6.2. Správce bere na vědomí, že může **ovlivnit rozsah zpracování** nastavením tenantu v uživatelském účtu a v Aplikaci (viditelnost údajů, retenční doby, přístupová práva).

## **7\. Pomoc Správci**

Zpracovatel bude Správci přiměřeně nápomocen při plnění povinnosti odpovídat na žádosti subjektů údajů a při plnění povinností dle čl. 32 až 36 GDPR (bezpečnost, hlášení incidentů, DPIA, konzultace s ÚOOÚ).

## **8\. Incidenty a porušení zabezpečení**

Zpracovatel oznámí Správci **bez zbytečného odkladu** (obvykle do **48 hodin**) jakékoli porušení zabezpečení osobních údajů, které se dotýká zpracování pro Správce, a poskytne dostupné informace pro posouzení dopadů a plnění oznamovacích povinností.

## **9\. Sub-zpracovatelé**

9.1. Správce uděluje **obecný písemný souhlas** se zapojením sub-zpracovatelů uvedených v Příloze 3 a s jejich nahrazováním/rozšiřováním, pokud Zpracovatel Správce **předem informuje** (např. e-mailem nebo v aplikaci) a umožní mu v **lhůtě 15 dní** vznést námitky z odůvodněných důvodů. 9.2. Zpracovatel uloží sub-zpracovateli **smluvně stejné povinnosti** ochrany údajů, jaké má vůči Správci, včetně odpovídajících **SCC** při přenosech mimo EHP. 9.3. Zpracovatel odpovídá za činnost sub-zpracovatele, jako by ji prováděl sám.

## **10\. Mezinárodní přenosy**

10.1. Pokud dojde k přenosu osobních údajů mimo EHP/Švýcarsko/UK, Zpracovatel zajistí příslušné **záruky** (např. **Standardní smluvní doložky** – SCC) a přiměřená doplňková opatření dle posouzení přenosu (TIA). 10.2. Aktuální přenosy a právní mechanismy jsou uvedeny v Příloze 3 a Příloze 4.

## **11\. Audit a inspekce**

11.1. Zpracovatel zpřístupní Správci informace potřebné k prokázání souladu s touto DPA a GDPR a umožní audit (včetně inspekce) provedený Správcem či jeho pověřeným auditorem, a to **nejvýše jednou za 12 měsíců**, s **min. 10 pracovních dnů předem** a způsobem, který nepřiměřeně nenaruší provoz Zpracovatele. 11.2. Pokud Zpracovatel poskytuje **nezávislé zprávy** (např. ISAE/SOC, penetrační testy), Správce je vezme v úvahu před požadavkem na on-site audit.

## **12\. Vymazání a vrácení údajů**

Po ukončení poskytování služeb Zpracovatel dle volby Správce **vrátí** všechny osobní údaje (v běžném strojově čitelném formátu) a poté je **vymaže**; v zálohách dojde k automatickému přepsání po době uvedené v Příloze 2. Pokud právo vyžaduje uchování, Zpracovatel údaje zpracovává pouze k tomuto účelu a po nezbytnou dobu.

## **13\. Odpovědnost a náhrada újmy**

Každá Strana odpovídá za porušení svých povinností podle této DPA a platných právních předpisů. Nic v této DPA nevylučuje ani neomezuje zákonná práva subjektů údajů na náhradu újmy dle GDPR.

## **14\. Přednost a změny**

V případě rozporu mezi touto DPA a Hlavní smlouvou má **přednost tato DPA** ve vztahu k ochraně osobních údajů. Změny DPA musí být **písemné**.

## **15\. Právo a příslušnost**

Tato DPA se řídí **právem České republiky** a GDPR. Spory budou rozhodovat soudy České republiky příslušné dle sídla Zpracovatele, není-li v Hlavní smlouvě dohodnuto jinak.

* * *

## **Popis zpracování (čl. 28 odst. 3 GDPR)**

- **Povaha a účel:** provoz konferenční platformy – registrace, správa agendy a sezení, živé přenosy, chat, nahrávky a obsah na vyžádání; podpora a údržba; provozní logy a zabezpečení; volitelně AI funkce pro popis a doporučení obsahu.

- **Kategorie subjektů údajů:** účastníci, řečníci, organizační tým Správce; uživatelé účtů Správce.

- **Kategorie osobních údajů:** identifikační a kontaktní údaje, profesní bio a fotografie řečníků, registrační a docházkové údaje, obsah živého chatu a Q&A, audio/video nahrávky, metadata související s provozem služby (logy přihlášení, IP, user-agent, uživatelské akce).

- **Zvláštní kategorie:** neúmyslné zaslání se nepředpokládá; není-li to vyloučeno (např. zdravotnické konference), Správce zajistí právní titul a informuje Zpracovatele.

- **Doba uchování:** po dobu trvání Hlavní smlouvy a dále dle retenčních pravidel (zálohy, archiv akce).

- **Místo zpracování:** primárně EHP (datová centra Hetzner DE/FI); dílčí služby – viz dále.

* * *

## **Technická a organizační opatření (TOMs)**

**Organizační opatření:**

1. Smluvní mlčenlivost zaměstnanců a dodavatelů.

2. Pravidelná školení GDPR a bezpečnosti.

3. Řízení přístupů a rolí (princip „nejmenších privilegií“, segregace povinností; oddělení rolí účastník/řečník/organizátor/admin).

4. Prověřování a řízení dodavatelů, smluvní flow-down povinnosti.

5. Proces hlášení incidentů a eskalací; evidence a poučení.

6. Bezpečné nakládání s přístupovými údaji a API klíči (trezor/secret store, rotace).

7. Postupy pro uplatnění práv subjektů údajů a pro spolupráci se Správcem.

**Technická opatření:**

1. **Šifrování v přenosu (TLS)** a **šifrování při uložení** dat na serverech a v zálohách.

2. **Autentizace a autorizace** (min. 12 znaků hesla; hashování hesel vhodným algoritmem; podpora OAuth 2.0; 2FA volitelně/na vyžádání).

3. **Cross-tenant izolace** – data jednotlivých Správců (tenantů) jsou logicky oddělena; přístup mezi tenanty je technicky znemožněn.

4. **Logování a monitorování** přístupů a zásahů do dat; detekce anomálií.

5. **Zálohování** s pravidelným testováním obnovy; retenční doba záloh: **\[např. 30–60 dní\]**.

6. **Oddělení prostředí** (vývoj/test/provoz), kontrola změn a bezpečný vývoj (privacy by design/by default).

7. **Ochrana infrastruktury** (firewally, aktualizace, antivir/EDR, skenování zranitelností, penetrační testy dle možností).

8. **Mazání a pseudonymizace/anonymizace** dat dle potřeby a pokynů Správce.

9. **Kontrola exportů** a omezení hromadných stažení.

10. **Business continuity/DR** pro kritické komponenty.

(Zpracovatel může opatření přiměřeně aktualizovat; úroveň ochrany nebude snížena.)

* * *

## **Sub-zpracovatelé a přenosy**

| Sub-zpracovatel | Účel | Sídlo/datová lokalita | Přenos mimo EHP | Právní mechanismus |
| --- | --- | --- | --- | --- |
| Hetzner Online GmbH | Serverová infrastruktura, ukládání dat, nahrávek a záloh | DE/FI (EHP) | Ne | – |
| Google Ireland Limited | OAuth (přihlašování přes Google), reCAPTCHA na webových formulářích | IE (s globální infrastrukturou Google) | Možný transatlantický přenos u dílčích operací | SCC + doplňková opatření; konfigurace EU regionů, pokud dostupné |
| Stripe Payments Europe, Ltd. | Zpracování plateb za placené tarify | IE/EU (+ skupina Stripe) | Možný | SCC v rámci skupiny Stripe; omezení přístupu; žádný přístup Zpracovatele k údajům karty |
| ActiveCampaign, LLC – Postmark | Odesílání transakčních e-mailů (potvrzení registrace, oznámení o sezeních) | USA | Ano | SCC (EU-US), TLS; bez zasílání citlivých údajů v obsahu |

Pozn.: Zpracovatel udržuje **aktuální seznam** sub-zpracovatelů a Správce o změnách informuje. Správce může do **15 dní** uplatnit námitky z odůvodněných důvodů.

* * *

## **Mezinárodní přenosy a SCC**

1. Pokud je Správce v EHP a Zpracovatel (Poweron) v EU, přímý přenos Správce → Zpracovatel **není** přenosem do třetí země.

2. Pro přenosy Zpracovatel → sub-zpracovatel do třetích zemí Zpracovatel uzavírá **Standardní smluvní doložky** (SCC) **modul P2P** (Processor-to-Processor) nebo **C2P** (Controller-to-Processor), dle vztahu.

3. Zpracovatel provádí **Transfer Impact Assessment (TIA)** a zavádí doplňková opatření (šifrování, omezení přístupu, minimalizace dat).

4. Na žádost Správce Zpracovatel poskytne shrnutí použitých záruk.

* * *

## **CPRA/CCPA dodatky (pro kalifornské spotřebitele)**

Pokud Správce zpracovává osobní údaje **kalifornských spotřebitelů**, ujednávají Strany, že Zpracovatel je **„Service Provider/Contractor“** dle CCPA/CPRA a:

1. **Žádný prodej ani sdílení:** Zpracovatel **neprodává** ani **nesdílí** osobní údaje (včetně „cross-context behavioral advertising“).

2. **Omezení účelu:** Zpracovatel používá osobní údaje **pouze** k poskytování služeb specifikovaných v této DPA/Hlavní smlouvě a v pokynech Správce.

3. **Zákaz kombinování údajů** mimo povolené účely podle CPRA, vyjma slučování povoleného pro poskytování služby, bezpečnost, detekci incidentů a měření výkonu.

4. **Subdodavatelé:** Zpracovatel uzavře se subdodavateli **písemné smlouvy** ukládající stejné povinnosti (flow-down).

5. **Monitoring a audit:** Správce je oprávněn přiměřeně monitorovat dodržování (včetně auditu dle této DPA).

6. **Oznámení o nemožnosti plnit:** Pokud by Zpracovatel nebyl schopen plnit požadavky CPRA/CCPA, **bezodkladně** o tom Správce informuje.

7. **Pomoc s právy spotřebitele:** Zpracovatel přiměřeně pomůže Správci s vyřízením žádostí (přístup, výmaz, oprava, opt-out, omezení citlivých údajů).

8. **Ukončení:** Po skončení služeb Zpracovatel údaje **vrátí/smaže**; uchování jen, pokud to vyžaduje právo.
