Česká verze
Dodatek o zpracování osobních údajů
Účinný od 5. října 2026 · verze 2026-10-05
1. Strany a použití dodatku
Tento dodatek (dále jen „DPA“) je součástí Podmínek používání služby Eva Keeps mezi
zákazníkem (dále jen „Zákazník“) a společností Lux Impetus, s.r.o., IČO 24001961,
DIČ CZ24001961, V Újezdech 569/7, Medlánky, 621 00 Brno, Česká republika (dále jen
„Lux Impetus“). Použije se, pokud Lux Impetus pro Zákazníka zpracovává osobní údaje,
které Zákazník nebo jeho uživatelé vloží do Služby (dále jen „Zákaznické údaje“).
Zákazník je správcem a Lux Impetus zpracovatelem ve smyslu článku 28 GDPR. U údajů o
účtu, smluvním vztahu, zabezpečení a fakturaci, které Lux Impetus zpracovává pro vlastní
účely, zůstává Lux Impetus samostatným správcem podle Zásad ochrany soukromí.
2. Předmět, doba, povaha a účel
Zpracování trvá po dobu poskytování Služby a následné doby uchování popsané níže. Jeho
předmětem je ukládání, třídění, načítání, zobrazování, zálohování, ochrana, přenos a
odstranění Zákaznických údajů. Účelem je poskytovat, zabezpečovat, podporovat a na pokyn
Zákazníka rozvíjet funkce Eva Keeps, včetně OCR, přepisů a dalších funkcí využívajících AI.
3. Osoby a kategorie údajů
Zpracování může podle způsobu použití Služby zahrnovat:
- subjekty údajů: Zákazníka, jeho zaměstnance, spolupracovníky, dodavatele, zákazníky, kontaktní osoby a osoby zachycené v nahraných dokumentech, fotografiích nebo záznamech;
- identifikační a kontaktní údaje, firemní a fakturační údaje;
- účtenky, faktury, položky, ceny, platební a projektové údaje;
- pracovní výkazy, komentáře, fotografie, zvukové záznamy, přepisy a další obsah vložený Zákazníkem;
- technické, bezpečnostní a provozní údaje spojené s tímto obsahem.
Zákazník nemá do Služby vkládat zvláštní kategorie osobních údajů podle článku 9 GDPR,
údaje o trestních věcech ani údaje dětí, pokud k tomu nemá odpovídající právní základ a
nezbytná opatření.
4. Pokyny a povinnosti stran
Lux Impetus zpracovává Zákaznické údaje pouze na doložené pokyny Zákazníka, kterými jsou
tato DPA, Podmínky, konfigurace a oprávněné používání Služby, ledaže zpracování vyžaduje
právo EU nebo členského státu. V takovém případě Zákazníka předem informujeme, pokud to
zákon nezakazuje. Upozorníme Zákazníka, pokud se domníváme, že jeho pokyn porušuje právní
předpisy o ochraně osobních údajů. Zákazník odpovídá za zákonnost údajů a pokynů, právní
základ, informační povinnost a oprávnění svých uživatelů.
5. Důvěrnost a bezpečnost
Osoby oprávněné zpracovávat Zákaznické údaje jsou vázány mlčenlivostí a mají přístup jen
v nezbytném rozsahu. Udržujeme opatření přiměřená riziku, zejména šifrovaný přenos,
řízení přístupu a oddělení tenantů, vícefaktorové nebo bezheslové ověřování, omezení a
rotaci tajných údajů, protokolování bezpečnostních událostí, zálohování a obnovu,
pravidelné aktualizace závislostí a testování relevantních bezpečnostních hranic.
Zákazník zabezpečuje svá zařízení, účty a přístupová oprávnění.
6. Další zpracovatelé
Zákazník uděluje obecné písemné oprávnění zapojit níže uvedené další zpracovatele. Lux
Impetus s nimi sjedná povinnosti ochrany údajů odpovídající tomuto DPA a za jejich plnění
odpovídá v rozsahu GDPR. O zamýšlené podstatné změně seznamu informujeme zveřejněním nové
verze této stránky a, máme-li vhodný kontakt, e-mailem alespoň 15 dní předem. Zákazník může
v této době vznést odůvodněnou námitku týkající se ochrany osobních údajů; strany se pokusí
nalézt přiměřené řešení. Není-li možné, může Zákazník ukončit dotčenou část Služby.
| Poskytovatel | Účel a obvyklé umístění |
| Cloudflare, Inc. a přidružené společnosti | Workers, D1, R2, síť a zabezpečení; globální infrastruktura se smluvními mechanismy pro přenos. |
| Oracle Cloud Infrastructure | Doručování e-mailů; primární konfigurace ve Frankfurtu, Německo. |
| BulkGate a telekomunikační dopravci | Doručování bezpečnostních SMS; EHP a země cílového telefonního čísla. |
| OpenAI Ireland Limited a schválení poskytovatelé | OCR a AI zpracování obsahu vyžádané Zákazníkem; EU a další smluvně zabezpečené lokality. |
| Anthropic PBC a schválení poskytovatelé | AI zpracování obsahu vyžádané Zákazníkem; smluvně zabezpečené lokality. |
| Apify Technologies s.r.o. a schválení poskytovatelé | Získání podkladů pro porovnání tržních cen; EU a další smluvně zabezpečené lokality. |
| Better Stack, Inc. a schválení poskytovatelé | Omezené pseudonymní provozní záznamy backendu; od 5. října 2026 také omezená diagnostika nativní aplikace a pseudonymní události používání, pokud je monitoring aktivován. Primárně region EU. |
7. Mezinárodní předávání
Je-li Zákaznický údaj předáván mimo EHP do země bez rozhodnutí o odpovídající ochraně,
použijeme platný mechanismus podle kapitoly V GDPR, zejména standardní smluvní doložky
Evropské komise, případně EU–US Data Privacy Framework u certifikovaného příjemce, a podle
potřeby doplňující opatření. Na žádost poskytneme informace o použitém mechanismu.
8. Součinnost
S ohledem na povahu zpracování budeme přiměřeně pomáhat Zákazníkovi plnit žádosti subjektů
údajů a povinnosti podle článků 32 až 36 GDPR, včetně zabezpečení, posouzení vlivu a jednání
s dozorovým úřadem. Žádost subjektu, která zjevně patří Zákazníkovi, bez zbytečného odkladu
předáme a nebudeme na ni samostatně odpovídat, pokud to nevyžaduje zákon.
9. Porušení zabezpečení
O potvrzeném porušení zabezpečení Zákaznických údajů informujeme Zákazníka bez zbytečného
odkladu a poskytneme dostupné informace potřebné pro jeho zákonné oznamovací povinnosti.
Oznámení samo o sobě není uznáním odpovědnosti.
10. Vrácení a odstranění
Během aktivního účtu může Zákazník získat dostupné údaje běžnými funkcemi Služby. Po
žádosti o smazání je účet zablokován a lze jej 60 dní obnovit. Poté denní proces naplánuje
odstranění Zákaznických údajů z aktivních systémů; dočasná porucha může dokončení zpozdit.
Cloudflare D1 Time Travel může odstraněné databázové záznamy uchovat až 7 dalších dní
pouze pro obnovu po havárii. Údaje můžeme uchovat déle, vyžaduje-li to právo, přičemž je
nebudeme používat k jinému účelu. Vrácení v jiném formátu nebo rozsahu lze sjednat před
ukončením jako placenou odbornou službu.
11. Informace a audit
Poskytneme informace přiměřeně potřebné k doložení souladu s článkem 28 GDPR. Zákazník
nejprve využije dostupnou dokumentaci. Pokud ta nestačí, může nejvýše jednou ročně požádat
o audit nezávislým odborníkem, s přiměřeným předstihem, v pracovní době a způsobem, který
neohrozí bezpečnost ani údaje jiných zákazníků. Častější audit je možný po bezpečnostním
incidentu nebo na pokyn dozorového úřadu. Náklady nese Zákazník, pokud audit neprokáže
podstatné porušení ze strany Lux Impetus.
12. Pořadí dokumentů a kontakt
Při rozporu má pro zpracování Zákaznických údajů přednost toto DPA před Podmínkami. Ostatní
ustanovení Podmínek, včetně odpovědnosti a rozhodného práva, zůstávají zachována. Dotazy a
žádosti zasílejte na contact@lux-impetus.com.
English version
Data Processing Addendum
Effective 5 October 2026 · version 2026-10-05
1. Parties and application
This Data Processing Addendum (the “DPA”) forms part of the Eva Keeps Terms of Use between
the customer (“Customer”) and Lux Impetus, s.r.o., Company ID 24001961, VAT ID CZ24001961,
V Újezdech 569/7, Medlánky, 621 00 Brno, Czech Republic (“Lux Impetus”). It applies where
Lux Impetus processes personal data submitted to the Service by Customer or its users
(“Customer Data”). Customer is the controller and Lux Impetus is the processor for the
purposes of Article 28 GDPR. Lux Impetus remains an independent controller for account,
contract, security and billing data it processes for its own purposes under the Privacy Policy.
2. Subject matter, duration, nature and purpose
Processing continues for the provision of the Service and the retention period below. It
consists of storing, organising, retrieving, displaying, backing up, securing, transmitting
and deleting Customer Data. Its purpose is to provide, secure, support and, at Customer's
direction, operate Eva Keeps features, including OCR, transcription and other AI features.
3. Data subjects and data categories
Depending on Customer's use of the Service, processing may include:
- Customer, its staff, contractors, suppliers, clients, contacts, and people appearing in uploaded documents, photographs or recordings;
- identity, contact, business and billing details;
- receipts, invoices, line items, prices, payment and project information;
- work logs, comments, photographs, audio, transcripts and other Customer content;
- technical, security and operational data linked to that content.
Customer must not submit special-category data under Article 9 GDPR, criminal-offence data
or children's data unless it has an appropriate legal basis and safeguards.
4. Instructions and party obligations
Lux Impetus processes Customer Data only on Customer's documented instructions, consisting
of this DPA, the Terms, configuration and authorised use of the Service, unless EU or Member
State law requires processing. We will give advance notice of such a requirement unless law
prohibits it. We will notify Customer if we believe an instruction infringes data-protection
law. Customer is responsible for the lawfulness of its data and instructions, legal basis,
transparency notices and its users' authority.
5. Confidentiality and security
People authorised to process Customer Data are bound by confidentiality and receive only
necessary access. We maintain measures proportionate to risk, including encrypted transport,
access control and tenant separation, multi-factor or passwordless authentication, secret
restriction and rotation, security-event logging, backup and recovery, regular dependency
maintenance, and testing of relevant security boundaries. Customer secures its devices,
accounts and access permissions.
6. Subprocessors
Customer grants general written authorisation for the subprocessors below. Lux Impetus will
impose data-protection obligations consistent with this DPA and remains responsible for their
performance to the extent required by GDPR. We will give at least 15 days' notice of an intended
material list change by publishing a new version here and, where we hold a suitable contact,
by email. Customer may raise a reasoned data-protection objection during that period. The parties
will seek a reasonable solution; if none is available, Customer may terminate the affected Service.
| Provider | Purpose and usual location |
| Cloudflare, Inc. and affiliates | Workers, D1, R2, network and security; global infrastructure subject to contractual transfer safeguards. |
| Oracle Cloud Infrastructure | Email delivery; primary configuration in Frankfurt, Germany. |
| BulkGate and telecommunications carriers | Security SMS delivery; EEA and the destination phone-number country. |
| OpenAI Ireland Limited and approved providers | Customer-requested OCR and AI processing; EU and other contractually safeguarded locations. |
| Anthropic PBC and approved providers | Customer-requested AI processing; contractually safeguarded locations. |
| Apify Technologies s.r.o. and approved providers | Market-price comparison inputs; EU and other contractually safeguarded locations. |
| Better Stack, Inc. and approved providers | Bounded pseudonymous backend operational logs; from 5 October 2026 also bounded native-app diagnostics and pseudonymous usage events when monitoring is activated. Primarily the EU region. |
7. International transfers
Where Customer Data is transferred outside the EEA to a country without an adequacy decision,
we use a valid GDPR Chapter V mechanism, including European Commission Standard Contractual
Clauses or the EU–US Data Privacy Framework for a certified recipient, with supplementary
measures where required. We will provide information about the applicable mechanism on request.
8. Assistance
Taking account of processing nature, we will reasonably help Customer fulfil data-subject
requests and GDPR Articles 32–36 obligations, including security, impact assessments and
regulator consultations. We will promptly refer a request clearly relating to Customer Data
and will not respond independently unless law requires it.
9. Personal data breach
We will notify Customer without undue delay of a confirmed breach affecting Customer Data and
provide available information reasonably required for Customer's legal notifications. Notice
is not an admission of liability.
10. Return and deletion
During an active account, Customer may retrieve available data through ordinary Service
features. A deletion request blocks the account and may be reversed for 60 days. Afterwards,
a daily process schedules deletion of Customer Data from active systems; temporary failures
may delay completion. Cloudflare D1 Time Travel may retain deleted database records for up to
7 additional days solely for disaster recovery. We may retain data longer where law requires,
without using it for another purpose. A different return format or scope may be agreed before
termination as a paid professional service.
11. Information and audits
We will provide information reasonably needed to demonstrate Article 28 GDPR compliance.
Customer will first use available documentation. If insufficient, Customer may audit through
an independent professional no more than annually, on reasonable notice, during business hours,
and without compromising security or other customers' data. A more frequent audit is available
after a security incident or regulator instruction. Customer bears its cost unless the audit
establishes a material Lux Impetus breach.
12. Precedence and contact
This DPA prevails over the Terms for processing Customer Data. Other Terms provisions, including
liability and governing law, remain effective. Send questions and requests to
contact@lux-impetus.com.