Smlouva o zpracování osobních údajů Agilix Vet
Smlouva o zpracování osobních údajů (čl. 28 GDPR) mezi veterinární klinikou a Agilix Vet: rozsah údajů, zabezpečení, další zpracovatelé, porušení, vrácení a výmaz dat.
Platí od 9. října 2026.
Smluvní strany
Správce - veterinární klinika (fyzická osoba podnikatel, společnost nebo jiný subjekt), která založila kliniku v Agilix Vet nebo jejíž Vlastník přijal tuto smlouvu v Panelu ("Klinika").
Zpracovatel - poskytovatel Agilix Vet ("Poskytovatel"):
- Plný název společnosti: Hackerman Consulting - Adam Gajzlerowicz
- DIČ (NIP): 7772841677
- REGON: 380997651
- Registrovaná adresa: Hebanowa 16E, 62-020 Zalasewo, woj. wielkopolskie
- E-mail: adam@agilix.dog
Smlouva se uzavírá spolu s přijetím Obchodních podmínek Agilix Vet a je jejich součástí. Viz Obchodní podmínky Agilix Vet. Pojmy Panel, Vlastník, Zaměstnanec, Uživatel a Data Kliniky mají význam uvedený v obchodních podmínkách. GDPR znamená nařízení (EU) 2016/679.
-
Předmět a účel zpracování
- Klinika svěřuje Poskytovateli zpracování osobních údajů, které Uživatelé ukládají v Panelu, v rozsahu a za účelem poskytování služby Agilix Vet popsané v obchodních podmínkách.
- Poskytovatel tyto údaje nezpracovává pro vlastní účely, neprodává je a nepoužívá je k reklamě.
-
Doba trvání
Smlouva platí po dobu trvání smlouvy o poskytování služby Agilix Vet a po jejím skončení do vrácení a vymazání údajů podle bodu 13.
-
Povaha zpracování
Poskytovatel zpracovává údaje automatizovaně v rámci provozu Panelu: shromažďuje je od Uživatelů, ukládá, třídí, vyhledává, zobrazuje, zpřístupňuje týmu Kliniky, vytváří z nich nápovědy pomocí modelu AI (obchodní podmínky, bod 8), zálohuje je a maže.
-
Druhy údajů a kategorie subjektů údajů
- Kategorie subjektů údajů: klienti Kliniky (majitelé zvířat), jejich kontaktní osoby a další osoby, jejichž údaje Uživatelé uloží v Panelu, například v poznámkách nebo souborech.
- Druhy údajů: jména a příjmení, telefonní čísla, e-mailové adresy, adresy, země, informace o nedoplatcích, podepsané dokumenty a další soubory, údaje o zvířatech a dokumentace jejich návštěv a prevence, poznámky týmu Kliniky a nápovědy vytvořené modelem AI. Úplný seznam uvádějí Zásady ochrany osobních údajů Agilix Vet.
- Panel není určen pro zvláštní kategorie údajů (čl. 9 GDPR) ani pro údaje o odsouzeních (čl. 10 GDPR). Pokud je Klinika zadá, Poskytovatel je chrání stejně jako ostatní údaje.
-
Pokyny Kliniky
- Poskytovatel zpracovává údaje pouze na základě doložených pokynů Kliniky. Pokyny jsou obchodní podmínky, tato smlouva a jednání Uživatelů v Panelu. Jiné pokyny předává Vlastník e-mailem.
- Pokud právní předpisy uloží Poskytovateli jiné zpracování, informuje o tom Kliniku před jeho zahájením, ledaže to právo zakazuje.
- Poskytovatel neprodleně informuje Kliniku, pokud podle jeho názoru pokyn porušuje předpisy o ochraně údajů.
-
Mlčenlivost
Poskytovatel umožní přístup k údajům pouze osobám, které jej potřebují k poskytování služby, údržbě a opravám Panelu nebo vyřizování požadavků Kliniky. Tyto osoby jsou vázány mlčenlivostí, a to i po skončení spolupráce.
-
Zabezpečení zpracování
Poskytovatel uplatňuje opatření podle čl. 32 GDPR, zejména:
- připojení k Panelu jsou šifrována (HTTPS);
- údaje Kliniky vidí v Panelu pouze členové jejího týmu a některé úkony může provádět pouze Vlastník;
- přihlášení probíhá Účtem Agilix a pozvánku do týmu lze přijmout pouze z ověřené e-mailové adresy;
- Panel zaznamenává, kdo z týmu návštěvu uložil;
- soubory nejsou veřejně přístupné - Panel je otevírá přes odkazy platné nejvýše 3 dny;
- Panel a databáze běží na serveru v Evropské unii;
- databáze se zálohuje: kopie pro obnovu k libovolnému okamžiku 40 dní, denní kopie v Evropské unii 60 dní a denní kopie ve Spojených státech 2 měsíce;
- soubory smazané v Panelu se mažou z úložiště souborů;
- chyby aplikace a serverové logy jsou monitorovány (Sentry, Google Cloud Logging);
- soukromé poznámky se neodesílají do modelu AI.
Poskytovatel pravidelně vyhodnocuje účinnost těchto opatření a přizpůsobuje je riziku.
-
Další zpracovatelé
Klinika uděluje Poskytovateli obecné povolení zapojit další zpracovatele. V současnosti jsou to:
- Hetzner Online GmbH (Německo) - server v Evropské unii, na kterém běží Panel, vyhledávání a databáze;
- Google (Firebase, Google Cloud) - ukládání souborů v regionu ve Spojených státech, zálohy databáze ve Frankfurtu a denní kopie ve Spojených státech, serverové logy (Google Cloud Logging), model Gemini (Gemini API) a statistiky (Google Analytics), které dostávají adresy navštívených stránek Panelu obsahující interní identifikátory klientů a zvířat;
- Mailgun Technologies, Inc. - odesílání zpráv z kontaktního formuláře Panelu (servery v Evropské unii);
- Functional Software, Inc. (Sentry) - chyby aplikace a měření jejího výkonu (Spojené státy);
- Cloudflare, Inc. - přes jeho síť prochází veškerý provoz do Panelu.
- O záměru přidat nebo změnit dalšího zpracovatele informuje Poskytovatel Vlastníky e-mailem nejméně 14 dní předem. Klinika může v této lhůtě vznést námitku, a pokud se strany nedohodnou, smlouvu ukončit bez výpovědní lhůty.
- Poskytovatel ukládá dalším zpracovatelům povinnosti ochrany údajů ne menší, než vyplývají z této smlouvy, a odpovídá Klinice za jejich plnění.
-
Předávání údajů mimo EHP
Část údajů se dostává mimo Evropský hospodářský prostor, zejména do Spojených států (bod 8). Předání se opírá o rozhodnutí Evropské komise o odpovídající ochraně (Data Privacy Framework) nebo o standardní smluvní doložky schválené Evropskou komisí. Kopii záruk Poskytovatel na žádost Kliniky předá.
-
Práva subjektů údajů
- Klinika vyřizuje práva svých klientů sama pomocí funkcí Panelu: náhled do údajů, jejich oprava, mazání souborů a archivace klientů.
- Pokud Panel potřebnou funkci nemá, Vlastník požádá Poskytovatele e-mailem a Poskytovatel žádost vyřídí do 14 dnů.
- Poskytovatel předává Klinice žádosti, které mu fyzické osoby adresují přímo, a sám na ně neodpovídá.
-
Součinnost s Klinikou
S ohledem na povahu zpracování a informace, které má k dispozici, pomáhá Poskytovatel Klinice plnit povinnosti podle čl. 32-36 GDPR: zabezpečení, ohlašování porušení, posouzení vlivu na ochranu údajů a předchozí konzultace s dozorovým úřadem.
-
Porušení zabezpečení osobních údajů
- Poskytovatel oznámí Klinice zjištěné porušení zabezpečení údajů Kliniky do 48 hodin od jeho zjištění, e-mailem Vlastníkům.
- Oznámení obsahuje, pokud jsou k dispozici, informace podle čl. 33 odst. 3 GDPR: povahu porušení, kategorie a přibližný počet subjektů údajů a záznamů, pravděpodobné důsledky, přijatá nebo navrhovaná opatření a kontaktní osobu. Informace, které nejsou hned k dispozici, Poskytovatel předá bez zbytečného odkladu později.
- Ohlášení dozorovému úřadu a oznámení subjektům údajů provádí Klinika.
-
Vrácení a vymazání údajů
Po skončení poskytování služby Poskytovatel údaje vrátí a vymaže způsobem a ve lhůtách popsaných v bodě 14 obchodních podmínek, ledaže právní předpisy vyžadují jejich další uchování.
-
Informace a audity
- Poskytovatel zpřístupní Klinice informace potřebné k doložení plnění povinností podle čl. 28 GDPR do 14 dnů od žádosti.
- Klinika nebo jí pověřený auditor může provést audit po oznámení Poskytovateli nejméně 14 dní předem, nejvýše jednou za 12 měsíců, ledaže audit následuje po porušení zabezpečení údajů nebo na žádost dozorového úřadu. Audit probíhá na náklady Kliniky, bez narušení provozu Panelu a za zachování mlčenlivosti.
- U dalších zpracovatelů může Poskytovatel místo auditu na místě předat jejich zprávy a certifikace.
-
Odpovědnost
Vůči subjektům údajů odpovídají strany podle čl. 82 GDPR. Ve vzájemných vztazích stran se uplatní ustanovení o odpovědnosti z bodu 10 obchodních podmínek v rozsahu, v jakém to právo připouští.
-
Závěrečná ustanovení
- Ve věcech osobních údajů má tato smlouva přednost před obchodními podmínkami.
- Změny této smlouvy probíhají postupem podle bodu 15 obchodních podmínek.
- Smlouva se řídí polským právem a spory rozhoduje soud uvedený v obchodních podmínkách.
- Závazná je polská verze smlouvy. Ostatní jazykové verze jsou překlady.
