Přeskočit na hlavní obsah
StorioMat

Smlouva o zpracování osobních údajů (DPA)

DPA v1.0 · účinnost od 24. května 2026 · archiv verzí

Ve zkratce

  • Pro instituce (školy, SPC/PPP, NNO): vaše organizace je správce údajů dětí/žáků, StorioMat je zpracovatel.
  • Perzistentní data jsou v EU; bezpečnostní incidenty hlásíme do 72 hodin; data vracíme/mažeme do 30 dní po skončení smlouvy.
  • Můžete použít i vlastní vzor DPA (čl. 7.4). Dotazy: privacy@storiomat.cz.

Příloha č. 1 k B2B Addendu — pro vzdělávací zařízení a NNO.

Tato smlouva o zpracování osobních údajů (dále jen „DPA") je uzavírána v souladu s čl. 28 nařízení Evropského parlamentu a Rady (EU) 2016/679 (GDPR) mezi níže uvedenými stranami.

Smluvní strany

Správce

Název: [VYPLNÍ KLIENT — např. Mateřská škola Sluníčko, p. o.] Sídlo: [VYPLNÍ KLIENT] IČO: [VYPLNÍ KLIENT] Zastoupený: [VYPLNÍ KLIENT — typicky ředitel/ka] Kontaktní osoba pro GDPR: [VYPLNÍ KLIENT] E-mail: [VYPLNÍ KLIENT]

(dále jen „Správce")

Zpracovatel

Název: AppInteg s.r.o. Sídlo: Slavkov pod Hostýnem 198, 768 61 Slavkov pod Hostýnem IČO: 05846633 DIČ: Společnost není plátcem DPH Zastoupený: Jan Děrda, jednatel Kontakt pro GDPR: privacy@storiomat.cz

(dále jen „Zpracovatel" nebo „StorioMat"; společně dále jen „Strany")


1. Předmět a účel smlouvy

1.1 Předmět

Předmětem této DPA je úprava práv a povinností Stran při zpracování osobních údajů, které Zpracovatel zpracovává jménem Správce v souvislosti s poskytováním služby StorioMat na základě B2B Addenda (smlouvy o užívání Služby uzavřené mezi Správcem a Zpracovatelem; dále jen „Hlavní smlouva").

1.2 Účel zpracování

Zpracovatel zpracovává osobní údaje výhradně za účelem plnění Hlavní smlouvy, tj. poskytování služby StorioMat Správci a jeho oprávněným uživatelům (pedagogům, asistentům, terapeutům — dále jen „Uživatelé-pedagogové").

1.3 Doba zpracování

Po dobu trvání Hlavní smlouvy a 30 dnů po jejím skončení (pro účely exportu dat Správci a následného trvalého výmazu).

1.4 Povaha zpracování

Zpracovatel zpracovává osobní údaje:

  • ukládáním v databázi a souborovém úložišti;
  • předáváním AI poskytovatelům k vygenerování obsahu;
  • zobrazováním Uživatelům-pedagogům;
  • zálohováním a archivací;
  • vymazáním na konci doby zpracování.

2. Kategorie subjektů údajů a osobních údajů

2.1 Subjekty údajů

SubjektVazba
Uživatelé-pedagogovézaměstnanci nebo spolupracovníci Správce, kteří aktivně užívají Službu
Děti / žáciosoby, jejichž osobní údaje vkládají Uživatelé-pedagogové do Služby (jména, popisy, fotografie pro avatary)
Třetí osobyosoby zmíněné v generovaném obsahu (rodinní příslušníci dítěte, spolužáci, učitelé)

2.2 Kategorie zpracovávaných osobních údajů

KategoriePříklad
Identifikační údaje pedagogajméno, e-mail, role
Autentizační údaje pedagogahash hesla, údaje o přihlášení
Identifikační údaje dítěte/žákakřestní jméno, věk, popis vzhledu, charakterové rysy
Citlivé údaje dítětepopis specifických potřeb (např. autismus, ADHD, alergie, fobie) pouze pokud je Správce sám vloží do Služby
Fotografie dítětenahrávána pouze jako reference pro vygenerování stylizovaného avatara, neukládá se perzistentně v systému StorioMat (viz čl. 5 Zásad ochrany OÚ)
Generovaný obsahscénáře, komiksy, videa s postavami

2.3 Zvláštní kategorie osobních údajů

Pokud Správce do Služby vkládá osobní údaje spadající do zvláštních kategorií dle čl. 9 GDPR (zejména údaje o zdravotním stavu dítěte — např. „dítě má autismus", „má ADHD"), Správce výslovně prohlašuje, že:

a) má právní základ dle čl. 9 odst. 2 GDPR pro takové zpracování (typicky souhlas zákonných zástupců dle písm. a), poskytování zdravotní/sociální péče dle písm. h), nebo plnění úkolu ve veřejném zájmu dle písm. g));

b) takové údaje vkládá do Služby pouze v rozsahu nezbytně nutném pro účely tvorby sociálního příběhu;

c) nepředává Zpracovateli údaje, které jsou zákonem zakázáno zpracovávat (např. údaje z trestní rejstříku ve vztahu k dětem).


3. Povinnosti Zpracovatele

Zpracovatel se zavazuje:

3.1 Zpracovávat pouze podle pokynů Správce

Osobní údaje zpracovávat výhradně na základě doložených pokynů Správce. Pokyny jsou:

a) tato DPA a Hlavní smlouva (B2B Addendum + OP); b) konfigurace Účtu Správce (volby v rozhraní); c) dodatečné pokyny zaslané písemně na privacy@storiomat.cz.

Pokud má Zpracovatel za to, že pokyn Správce porušuje GDPR nebo jiné předpisy, bez odkladu o tom Správce informuje a má právo zpracování pozastavit.

3.2 Zachovávat mlčenlivost

Zajistit, aby všechny osoby zpracovávající osobní údaje (zaměstnanci, kontraktoři) byly vázány mlčenlivostí smluvně i interní směrnicí. Mlčenlivost trvá i po skončení vztahu se Zpracovatelem.

3.3 Zavést přiměřená technická a organizační opatření (čl. 32 GDPR)

Zpracovatel zavádí zejména:

  • šifrování v tranzitu (TLS 1.3 pro veškerou komunikaci);
  • šifrování v klidu (AES-256 na úrovni databáze a souborového úložiště);
  • přístupová kontrola založená na rolích (RBAC), princip nejnižších oprávnění;
  • autentizace — silná hesla + možnost MFA pro administrátory;
  • audit log přístupů administrátorů ke Správcovým datům;
  • EU hosting veškerých perzistentních dat (Frankfurt, DE);
  • hashování hesel (bcrypt nebo argon2);
  • rate-limiting klíčových endpointů;
  • pravidelné aktualizace aplikace, knihoven a infrastruktury;
  • zálohování s šifrováním a omezeným retention;
  • interní směrnici pro pracovníky o přístupu k datům Správce;
  • vendor management — pravidelné prověřování sub-processorů.

Detailní popis opatření je veden v Příloze č. 1 této DPA — Technická a organizační opatření.

3.4 Zapojit dílčí zpracovatele pouze s povolením Správce

Zpracovatel zapojuje dílčí zpracovatele (sub-processors) výhradně:

a) na základě generálního souhlasu Správce uděleného uzavřením této DPA;

b) podle aktuálního seznamu sub-processorů.

Změny v seznamu sub-processorů (přidání nového, nahrazení stávajícího) Zpracovatel oznámí Správci s přiměřeným předstihem, zpravidla 14 dní před účinností změny, prostřednictvím e-mailu na kontaktní osobu Správce a aktualizace seznamu na webu.

Správce má právo do 14 dní od oznámení vznést odůvodněnou námitku. Pokud Strany nedosáhnou shody:

  • Zpracovatel může od Hlavní smlouvy odstoupit s vrácením poměrné části nevyčerpané ceny;
  • Správce může od Hlavní smlouvy odstoupit s vrácením poměrné části nevyčerpané ceny.

Zpracovatel uzavírá s každým dílčím zpracovatelem písemnou smlouvu, která zavazuje dílčího zpracovatele k povinnostem odpovídajícím této DPA.

3.5 Být nápomocen Správci při plnění jeho povinností

Zpracovatel je povinen být Správci nápomocen:

a) při plnění žádostí subjektů údajů (čl. 12–22 GDPR) — zejména poskytnutím technických prostředků v rozhraní Služby (export, výmaz, oprava); pokud je nutný zásah Zpracovatele, vyřídí jej do 14 dnů od doručení žádosti Správce;

b) při zajištění bezpečnosti zpracování (čl. 32 GDPR);

c) při oznamování porušení zabezpečení (čl. 33 GDPR) — viz čl. 3.6;

d) při provádění DPIA (Data Protection Impact Assessment, čl. 35 GDPR), pokud o to Správce požádá; Zpracovatel poskytne přiměřené informace o povaze zpracování.

3.6 Oznamovat bezpečnostní incidenty

Zpracovatel oznámí Správci bez zbytečného odkladu, nejpozději do 72 hodin poté, co se o porušení zabezpečení osobních údajů dozvěděl. Oznámení obsahuje minimálně:

  • popis povahy incidentu (kategorie a počet dotčených subjektů a záznamů);
  • pravděpodobné důsledky;
  • přijatá nebo navrhovaná opatření k nápravě;
  • jméno a kontakt Pověřence pro ochranu osobních údajů (DPO) Zpracovatele nebo jiného kontaktu pro tuto věc.

Pokud nelze poskytnout všechny informace najednou, lze je doplňovat průběžně.

3.7 Vrátit nebo smazat údaje po skončení zpracování

Po skončení Hlavní smlouvy Zpracovatel:

a) na žádost Správce zpřístupní data v exportním formátu (JSON nebo PDF dle povahy dat) — export je k dispozici 30 dní po skončení smlouvy;

b) po uplynutí 30denní exportní lhůty trvale smaže veškeré osobní údaje Správce a doloží to Správci na žádost.

Výjimkou jsou údaje, které je Zpracovatel povinen uchovávat dle právních předpisů (zejména daňové doklady k vyfakturovaným službám — § 31 zákona č. 563/1991 Sb., 10 let).

3.8 Poskytnout informace pro audit

Na žádost Správce poskytne Zpracovatel veškeré informace nezbytné k prokázání plnění povinností uložených touto DPA, včetně možnosti provést audit na své náklady (písmeno h) čl. 28 odst. 3 GDPR).

Audit může provést:

  • Správce sám nebo prostřednictvím nezávislého auditora vázaného mlčenlivostí;
  • po dohodě s Zpracovatelem o termínu a rozsahu (s přiměřeným předstihem, typicky 30 dní);
  • maximálně 1× ročně, vyjma případu prokazatelného podezření na porušení DPA, kdy lze provést audit kdykoliv.

Zpracovatel se zavazuje poskytnout přiměřenou součinnost. Audit se nevztahuje na obchodní tajemství, know-how a údaje jiných zákazníků Zpracovatele.

Zpracovatel může jako alternativu k auditu poskytnout certifikát o auditu (např. SOC 2, ISO 27001), pokud takový vlastní.


4. Povinnosti Správce

Správce se zavazuje:

a) zajistit, že má právní základ pro veškeré zpracování osobních údajů, které předává Zpracovateli (čl. 6, případně čl. 9 GDPR);

b) seznámit subjekty údajů s informací o zpracování dle čl. 13 GDPR (typicky odkazem na vlastní zásady ochrany OÚ + tyto Zásady);

c) získat příslušné souhlasy zákonných zástupců, je-li to vyžadováno (zejména pro zpracování osobních údajů žáků mladších 18 let pro neplnění zákonných úkolů školy);

d) nevkládat do Služby osobní údaje nadrámec účelu (zásada minimalizace);

e) chránit přístupové údaje Administrátora a Uživatelů-pedagogů;

f) bez zbytečného odkladu deaktivovat Účty pedagogů, kteří u Správce ukončili pracovní poměr;

g) bez zbytečného odkladu informovat Zpracovatele o porušení zabezpečení nebo žádosti subjektu údajů, pokud má vliv na zpracování u Zpracovatele.


5. Předávání do třetích zemí

5.1 Zpracování v EU

Zpracovatel zpracovává perzistentní osobní údaje výhradně v rámci EU/EHP (region Frankfurt, DE), s výjimkou níže uvedených předávání.

5.2 Předávání AI poskytovatelům

V rámci poskytování Služby dochází k předávání části osobních údajů AI poskytovatelům se sídlem v USA:

  • Anthropic, PBC (Claude API)
  • Google LLC (Gemini API)
  • OpenAI, Inc.
  • xAI Corp. (Grok API)

Platební zpracovatel Armitage Labs OÜ / Creem (Estonsko, EU) zpracovává platební údaje v rámci EU (nejde tedy o předání mimo EU) — uplatní se pouze v B2C scénáři a NEAPLIKUJE SE v B2B vztahu, kde fakturuje přímo Zpracovatel z ČR.

5.3 Záruky

Pro předání do USA jsou podle konkrétního zpracovatele uplatněny tyto záruky:

a) u zpracovatelů certifikovaných v rámci EU–U.S. Data Privacy Framework (rozhodnutí Evropské komise (EU) 2023/1795 ve znění aktualizace 2025) jejich certifikace, zajišťující odpovídající úroveň ochrany dle čl. 45 GDPR;

b) u ostatních zpracovatelů Standard Contractual Clauses (Modul 3 — Processor-to-Processor) podle prováděcího rozhodnutí Komise (EU) 2021/914 ve smyslu čl. 46 GDPR;

c) ve všech případech Transfer Impact Assessment (TIA) — provedeno Zpracovatelem, k dispozici na žádost Správce.

5.4 Námitka

Pokud má Správce ze své vlastní DPIA námitku proti přenosu konkrétního AI poskytovatele, může to oznámit Zpracovateli na privacy@storiomat.cz — Zpracovatel poté zváží, zda lze technicky vyloučit konkrétního poskytovatele z routovací logiky Služby pro daného Správce. Tato možnost je individuální a nemusí být technicky proveditelná u všech funkcí Služby.


6. Odpovědnost za porušení DPA

6.1 Pokuty

V případě, že je některé ze Stran uložena pokuta dozorovým úřadem v důsledku porušení DPA druhou Stranou, je strana, která porušení způsobila, povinna druhé Straně uhradit plnou výši pokuty + náklady řízení.

6.2 Náhrada škody dotčeným subjektům

Za škodu způsobenou subjektům údajů odpovídají Strany solidárně dle čl. 82 GDPR. Mezi sebou se Strany vypořádají v poměru odpovídajícím podílu vlastní viny na škodě.

6.3 Limit odpovědnosti

V rozsahu povoleném právními předpisy je celková souhrnná odpovědnost Zpracovatele vůči Správci za škody vzniklé v souvislosti s plněním této DPA omezena dle čl. 10 B2B Addenda.

Limit se nevztahuje na:

  • škody způsobené úmyslně nebo z hrubé nedbalosti;
  • pokuty uložené dozorovým úřadem v důsledku porušení DPA Zpracovatelem;
  • nároky subjektů údajů dle čl. 82 GDPR.

7. Závěrečná ustanovení

7.1 Doba trvání

Tato DPA nabývá účinnosti dnem akceptace Hlavní smlouvy Klientem (Správcem) a trvá po dobu trvání Hlavní smlouvy + 30 dnů (čl. 1.3).

7.2 Změny

Změny DPA jsou možné:

  • písemnou dohodou Stran;
  • jednostranně Zpracovatelem v případě nutné reakce na změnu právních předpisů nebo pokynů dozorového úřadu, s předchozím oznámením Správci minimálně 30 dní předem.

7.3 Vztah k Hlavní smlouvě

V případě rozporu mezi ustanoveními této DPA a Hlavní smlouvy mají v otázkách ochrany osobních údajů přednost ustanovení této DPA. V ostatním zůstává Hlavní smlouva v plné platnosti.

7.4 Akceptace vlastní DPA Správce

Pokud Správce předloží vlastní vzor DPA (zejm. velké instituce, kraje, zřizovatelé), je možné jej přijmout místo této DPA dle čl. 6.2 B2B Addenda. V takovém případě tato DPA se na vztah Stran neuplatní; aplikuje se vlastní DPA Správce po jejím schválení Zpracovatelem.

7.5 Rozhodné právo a soud

DPA se řídí právním řádem České republiky a nařízením GDPR. Pro spory je příslušný soud podle sídla Zpracovatele.

7.6 Salvátorská klauzule

Pokud by se kterékoliv ustanovení této DPA ukázalo jako neplatné, neúčinné nebo nevymahatelné, ostatní ustanovení zůstávají v platnosti. Strany se zavazují nahradit takové ustanovení ustanovením platným, které svým obsahem a účelem nejlépe odpovídá nahrazovanému.

7.7 Akceptace

Tuto DPA Správce akceptuje:

  • dokončením objednávky prostřednictvím objednávkového formuláře (zaškrtnutím pole „Souhlasím s B2B Addendem a DPA");
  • nebo podpisem vytištěné verze této DPA s vyplněním identifikačních údajů Správce.

Příloha č. 1 k DPA — Technická a organizační opatření (TOM)

OblastOpatřeníImplementace
Šifrování v tranzituTLS 1.3povinné pro veškerou komunikaci, HSTS, redirect HTTP→HTTPS
Šifrování v kliduAES-256databáze (Supabase native), object storage (Cloudflare R2 native)
Autentizacehashování hesel (bcrypt/argon2), MFA pro administrátorySupabase Auth
Captchabot managementCloudflare Turnstile na login a registraci
Rate-limitingfail-closedklíčové endpointy AI generování
Přístupová právaRBAC, princip nejnižších oprávněníSupabase RLS + role v aplikaci
Audit logzáznam přístupů administrátorůDB trigger + persistovaný log
Lokalita datEU (Frankfurt, DE)Vercel + Supabase + Cloudflare R2 EU regiony
Backupdenní snapshoty databáze, šifrovanéSupabase native, retention 14 dní
DR plánobnova ze snapshotu, dokumentovaný runbookinterní dokumentace
Update managementpravidelné aktualizace, security patchenpm audit + Renovate, prioritizace HIGH/CRITICAL CVE
Vendor managementreview sub-processorů ročněseznam zpracovatelů, audit certifikátů
Incident responserunbook pro security incident, 72h notifikaceinterní směrnice
Školení personáluonboarding + roční refreshinterní program

Detailní implementace může být revidována s vývojem techniky; jakákoliv revize zachová alespoň úroveň ochrany odpovídající uvedeným opatřením.


Místo a datum

Akceptace touto DPA proběhla elektronicky v rámci registrace Klienta a uzavření B2B Addenda dne [automaticky vyplní systém].

V případě listinné formy:

StranaMístoDatumPodpis
Správce____________________________________
Zpracovatel____________________________________