Eva Keeps
Česky English

Verze / Version 2026-10-05

Dodatek o zpracování osobních údajů
Data Processing Addendum

Tento dodatek upravuje zpracování zákaznických osobních údajů ve službě Eva Keeps podle článku 28 GDPR. The English version follows the Czech version below.

Better Stack zpracovává omezené pseudonymní provozní záznamy backendu. Rozšíření oznámené 24. července 2026 s nejdřívějším termínem 9. srpna 2026 je účinné od 5. října 2026 při zapnutém monitoringu: zahrnuje také omezenou diagnostiku a pseudonymní události používání nativní aplikace. Better Stack processes bounded pseudonymous backend operational logs. The expansion announced on 24 July 2026, with an earliest date of 9 August 2026, is effective from 5 October 2026 when monitoring is enabled: it also includes bounded native-app diagnostics and pseudonymous usage events.

Česká verze

Dodatek o zpracování osobních údajů

Účinný od 5. října 2026 · verze 2026-10-05

1. Strany a použití dodatku

Tento dodatek (dále jen „DPA“) je součástí Podmínek používání služby Eva Keeps mezi zákazníkem (dále jen „Zákazník“) a společností Lux Impetus, s.r.o., IČO 24001961, DIČ CZ24001961, V Újezdech 569/7, Medlánky, 621 00 Brno, Česká republika (dále jen „Lux Impetus“). Použije se, pokud Lux Impetus pro Zákazníka zpracovává osobní údaje, které Zákazník nebo jeho uživatelé vloží do Služby (dále jen „Zákaznické údaje“). Zákazník je správcem a Lux Impetus zpracovatelem ve smyslu článku 28 GDPR. U údajů o účtu, smluvním vztahu, zabezpečení a fakturaci, které Lux Impetus zpracovává pro vlastní účely, zůstává Lux Impetus samostatným správcem podle Zásad ochrany soukromí.

2. Předmět, doba, povaha a účel

Zpracování trvá po dobu poskytování Služby a následné doby uchování popsané níže. Jeho předmětem je ukládání, třídění, načítání, zobrazování, zálohování, ochrana, přenos a odstranění Zákaznických údajů. Účelem je poskytovat, zabezpečovat, podporovat a na pokyn Zákazníka rozvíjet funkce Eva Keeps, včetně OCR, přepisů a dalších funkcí využívajících AI.

3. Osoby a kategorie údajů

Zpracování může podle způsobu použití Služby zahrnovat:

  • subjekty údajů: Zákazníka, jeho zaměstnance, spolupracovníky, dodavatele, zákazníky, kontaktní osoby a osoby zachycené v nahraných dokumentech, fotografiích nebo záznamech;
  • identifikační a kontaktní údaje, firemní a fakturační údaje;
  • účtenky, faktury, položky, ceny, platební a projektové údaje;
  • pracovní výkazy, komentáře, fotografie, zvukové záznamy, přepisy a další obsah vložený Zákazníkem;
  • technické, bezpečnostní a provozní údaje spojené s tímto obsahem.

Zákazník nemá do Služby vkládat zvláštní kategorie osobních údajů podle článku 9 GDPR, údaje o trestních věcech ani údaje dětí, pokud k tomu nemá odpovídající právní základ a nezbytná opatření.

4. Pokyny a povinnosti stran

Lux Impetus zpracovává Zákaznické údaje pouze na doložené pokyny Zákazníka, kterými jsou tato DPA, Podmínky, konfigurace a oprávněné používání Služby, ledaže zpracování vyžaduje právo EU nebo členského státu. V takovém případě Zákazníka předem informujeme, pokud to zákon nezakazuje. Upozorníme Zákazníka, pokud se domníváme, že jeho pokyn porušuje právní předpisy o ochraně osobních údajů. Zákazník odpovídá za zákonnost údajů a pokynů, právní základ, informační povinnost a oprávnění svých uživatelů.

5. Důvěrnost a bezpečnost

Osoby oprávněné zpracovávat Zákaznické údaje jsou vázány mlčenlivostí a mají přístup jen v nezbytném rozsahu. Udržujeme opatření přiměřená riziku, zejména šifrovaný přenos, řízení přístupu a oddělení tenantů, vícefaktorové nebo bezheslové ověřování, omezení a rotaci tajných údajů, protokolování bezpečnostních událostí, zálohování a obnovu, pravidelné aktualizace závislostí a testování relevantních bezpečnostních hranic. Zákazník zabezpečuje svá zařízení, účty a přístupová oprávnění.

6. Další zpracovatelé

Zákazník uděluje obecné písemné oprávnění zapojit níže uvedené další zpracovatele. Lux Impetus s nimi sjedná povinnosti ochrany údajů odpovídající tomuto DPA a za jejich plnění odpovídá v rozsahu GDPR. O zamýšlené podstatné změně seznamu informujeme zveřejněním nové verze této stránky a, máme-li vhodný kontakt, e-mailem alespoň 15 dní předem. Zákazník může v této době vznést odůvodněnou námitku týkající se ochrany osobních údajů; strany se pokusí nalézt přiměřené řešení. Není-li možné, může Zákazník ukončit dotčenou část Služby.

PoskytovatelÚčel a obvyklé umístění
Cloudflare, Inc. a přidružené společnostiWorkers, D1, R2, síť a zabezpečení; globální infrastruktura se smluvními mechanismy pro přenos.
Oracle Cloud InfrastructureDoručování e-mailů; primární konfigurace ve Frankfurtu, Německo.
BulkGate a telekomunikační dopravciDoručování bezpečnostních SMS; EHP a země cílového telefonního čísla.
OpenAI Ireland Limited a schválení poskytovateléOCR a AI zpracování obsahu vyžádané Zákazníkem; EU a další smluvně zabezpečené lokality.
Anthropic PBC a schválení poskytovateléAI zpracování obsahu vyžádané Zákazníkem; smluvně zabezpečené lokality.
Apify Technologies s.r.o. a schválení poskytovateléZískání podkladů pro porovnání tržních cen; EU a další smluvně zabezpečené lokality.
Better Stack, Inc. a schválení poskytovateléOmezené pseudonymní provozní záznamy backendu; od 5. října 2026 také omezená diagnostika nativní aplikace a pseudonymní události používání, pokud je monitoring aktivován. Primárně region EU.

7. Mezinárodní předávání

Je-li Zákaznický údaj předáván mimo EHP do země bez rozhodnutí o odpovídající ochraně, použijeme platný mechanismus podle kapitoly V GDPR, zejména standardní smluvní doložky Evropské komise, případně EU–US Data Privacy Framework u certifikovaného příjemce, a podle potřeby doplňující opatření. Na žádost poskytneme informace o použitém mechanismu.

8. Součinnost

S ohledem na povahu zpracování budeme přiměřeně pomáhat Zákazníkovi plnit žádosti subjektů údajů a povinnosti podle článků 32 až 36 GDPR, včetně zabezpečení, posouzení vlivu a jednání s dozorovým úřadem. Žádost subjektu, která zjevně patří Zákazníkovi, bez zbytečného odkladu předáme a nebudeme na ni samostatně odpovídat, pokud to nevyžaduje zákon.

9. Porušení zabezpečení

O potvrzeném porušení zabezpečení Zákaznických údajů informujeme Zákazníka bez zbytečného odkladu a poskytneme dostupné informace potřebné pro jeho zákonné oznamovací povinnosti. Oznámení samo o sobě není uznáním odpovědnosti.

10. Vrácení a odstranění

Během aktivního účtu může Zákazník získat dostupné údaje běžnými funkcemi Služby. Po žádosti o smazání je účet zablokován a lze jej 60 dní obnovit. Poté denní proces naplánuje odstranění Zákaznických údajů z aktivních systémů; dočasná porucha může dokončení zpozdit. Cloudflare D1 Time Travel může odstraněné databázové záznamy uchovat až 7 dalších dní pouze pro obnovu po havárii. Údaje můžeme uchovat déle, vyžaduje-li to právo, přičemž je nebudeme používat k jinému účelu. Vrácení v jiném formátu nebo rozsahu lze sjednat před ukončením jako placenou odbornou službu.

11. Informace a audit

Poskytneme informace přiměřeně potřebné k doložení souladu s článkem 28 GDPR. Zákazník nejprve využije dostupnou dokumentaci. Pokud ta nestačí, může nejvýše jednou ročně požádat o audit nezávislým odborníkem, s přiměřeným předstihem, v pracovní době a způsobem, který neohrozí bezpečnost ani údaje jiných zákazníků. Častější audit je možný po bezpečnostním incidentu nebo na pokyn dozorového úřadu. Náklady nese Zákazník, pokud audit neprokáže podstatné porušení ze strany Lux Impetus.

12. Pořadí dokumentů a kontakt

Při rozporu má pro zpracování Zákaznických údajů přednost toto DPA před Podmínkami. Ostatní ustanovení Podmínek, včetně odpovědnosti a rozhodného práva, zůstávají zachována. Dotazy a žádosti zasílejte na contact@lux-impetus.com.

English version

Data Processing Addendum

Effective 5 October 2026 · version 2026-10-05

1. Parties and application

This Data Processing Addendum (the “DPA”) forms part of the Eva Keeps Terms of Use between the customer (“Customer”) and Lux Impetus, s.r.o., Company ID 24001961, VAT ID CZ24001961, V Újezdech 569/7, Medlánky, 621 00 Brno, Czech Republic (“Lux Impetus”). It applies where Lux Impetus processes personal data submitted to the Service by Customer or its users (“Customer Data”). Customer is the controller and Lux Impetus is the processor for the purposes of Article 28 GDPR. Lux Impetus remains an independent controller for account, contract, security and billing data it processes for its own purposes under the Privacy Policy.

2. Subject matter, duration, nature and purpose

Processing continues for the provision of the Service and the retention period below. It consists of storing, organising, retrieving, displaying, backing up, securing, transmitting and deleting Customer Data. Its purpose is to provide, secure, support and, at Customer's direction, operate Eva Keeps features, including OCR, transcription and other AI features.

3. Data subjects and data categories

Depending on Customer's use of the Service, processing may include:

  • Customer, its staff, contractors, suppliers, clients, contacts, and people appearing in uploaded documents, photographs or recordings;
  • identity, contact, business and billing details;
  • receipts, invoices, line items, prices, payment and project information;
  • work logs, comments, photographs, audio, transcripts and other Customer content;
  • technical, security and operational data linked to that content.

Customer must not submit special-category data under Article 9 GDPR, criminal-offence data or children's data unless it has an appropriate legal basis and safeguards.

4. Instructions and party obligations

Lux Impetus processes Customer Data only on Customer's documented instructions, consisting of this DPA, the Terms, configuration and authorised use of the Service, unless EU or Member State law requires processing. We will give advance notice of such a requirement unless law prohibits it. We will notify Customer if we believe an instruction infringes data-protection law. Customer is responsible for the lawfulness of its data and instructions, legal basis, transparency notices and its users' authority.

5. Confidentiality and security

People authorised to process Customer Data are bound by confidentiality and receive only necessary access. We maintain measures proportionate to risk, including encrypted transport, access control and tenant separation, multi-factor or passwordless authentication, secret restriction and rotation, security-event logging, backup and recovery, regular dependency maintenance, and testing of relevant security boundaries. Customer secures its devices, accounts and access permissions.

6. Subprocessors

Customer grants general written authorisation for the subprocessors below. Lux Impetus will impose data-protection obligations consistent with this DPA and remains responsible for their performance to the extent required by GDPR. We will give at least 15 days' notice of an intended material list change by publishing a new version here and, where we hold a suitable contact, by email. Customer may raise a reasoned data-protection objection during that period. The parties will seek a reasonable solution; if none is available, Customer may terminate the affected Service.

ProviderPurpose and usual location
Cloudflare, Inc. and affiliatesWorkers, D1, R2, network and security; global infrastructure subject to contractual transfer safeguards.
Oracle Cloud InfrastructureEmail delivery; primary configuration in Frankfurt, Germany.
BulkGate and telecommunications carriersSecurity SMS delivery; EEA and the destination phone-number country.
OpenAI Ireland Limited and approved providersCustomer-requested OCR and AI processing; EU and other contractually safeguarded locations.
Anthropic PBC and approved providersCustomer-requested AI processing; contractually safeguarded locations.
Apify Technologies s.r.o. and approved providersMarket-price comparison inputs; EU and other contractually safeguarded locations.
Better Stack, Inc. and approved providersBounded pseudonymous backend operational logs; from 5 October 2026 also bounded native-app diagnostics and pseudonymous usage events when monitoring is activated. Primarily the EU region.

7. International transfers

Where Customer Data is transferred outside the EEA to a country without an adequacy decision, we use a valid GDPR Chapter V mechanism, including European Commission Standard Contractual Clauses or the EU–US Data Privacy Framework for a certified recipient, with supplementary measures where required. We will provide information about the applicable mechanism on request.

8. Assistance

Taking account of processing nature, we will reasonably help Customer fulfil data-subject requests and GDPR Articles 32–36 obligations, including security, impact assessments and regulator consultations. We will promptly refer a request clearly relating to Customer Data and will not respond independently unless law requires it.

9. Personal data breach

We will notify Customer without undue delay of a confirmed breach affecting Customer Data and provide available information reasonably required for Customer's legal notifications. Notice is not an admission of liability.

10. Return and deletion

During an active account, Customer may retrieve available data through ordinary Service features. A deletion request blocks the account and may be reversed for 60 days. Afterwards, a daily process schedules deletion of Customer Data from active systems; temporary failures may delay completion. Cloudflare D1 Time Travel may retain deleted database records for up to 7 additional days solely for disaster recovery. We may retain data longer where law requires, without using it for another purpose. A different return format or scope may be agreed before termination as a paid professional service.

11. Information and audits

We will provide information reasonably needed to demonstrate Article 28 GDPR compliance. Customer will first use available documentation. If insufficient, Customer may audit through an independent professional no more than annually, on reasonable notice, during business hours, and without compromising security or other customers' data. A more frequent audit is available after a security incident or regulator instruction. Customer bears its cost unless the audit establishes a material Lux Impetus breach.

12. Precedence and contact

This DPA prevails over the Terms for processing Customer Data. Other Terms provisions, including liability and governing law, remain effective. Send questions and requests to contact@lux-impetus.com.

© 2026 Lux Impetus, s.r.o. Podmínky / Terms · Ochrana soukromí / Privacy · Účet / Account