Všechny dokumenty
Aktualizováno:1. června 2026
Dodatek o zpracování osobních údajů
Tento Dodatek o zpracování osobních údajů (dále jen „DPA“) je nedílnou součástí Licenčních a obchodních podmínek používání aplikace Medivox (dále jen „EULA“) dostupných na adrese https://medivox.cz/dokumenty/eula. Pokud není v této DPA nebo v EULA definováno jinak, všechny výrazy s velkým písmenem použité v tomto DPA budou mít význam, který jim je dán v článku 2 EULA a v této DPA.
-
Definice
- „Zpracovatelem“ se rozumí společnost Medivox s.r.o., IČO 24901946, se sídlem Křovinovo náměstí 9/12, 193 00 Praha, Horní Počernice, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze, oddíl C, vložka 444590.
- „Správcem“ se rozumí Zákazník dle EULA.
- „Smluvní strany“ jsou Zpracovatel a Správce, kteří spolu uzavřeli EULA.
-
Úvod
- Tato DPA stanovuje práva a povinnosti Smluvních stran při zpracování osobních údajů v souladu s nařízením Evropského parlamentu a Rady (EU) 2016/679 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů a o zrušení směrnice 95/46/ES (obecné nařízení o ochraně osobních údajů) (dále jen „GDPR“).
- Účelem zpracování osobních údajů je poskytování Služeb přes webové rozhraní aplikace Medivox dostupné na stránkách https://www.app.medivox.cz/ (dále jen „aplikace“), která slouží zejména k přepisu zvukové nahrávky na text, vytvoření strukturovaného zápisu a podkladů pro zdravotnickou dokumentaci a související podpůrné a technické informace.
- Zpracování osobních údajů probíhá pouze po dobu trvání smluvního vztahu mezi Smluvními stranami uzavřeného na základě Objednávkového formuláře Enterprise a EULA. Zpracování je dále blíže upraveno čl. 9 DPA.
- V rámci zpracování mohou být zpracovávány osobní údaje spadající do kategorie zvláštních údajů dle čl. 9 GDPR.
- Zpracovatel trvale neuchovává obsah nahrávek ani přepisů, nahrávky nejsou nikde ukládány a jsou po přepisu okamžitě smazány. Lékař má možnost dobrovolně uložit strukturovaný zápis v rámci aplikace pro vlastní účel, a to po dobu nejvýše 30 dnů od pořízení záznamu. Po uplynutí této doby jsou data automaticky smazána.
-
Pokyny
- Zpracovatel zpracovává osobní údaje výhradně dle doložených pokynů Správce, této DPA a EULA. Za doložený pokyn lze také považovat akce provedené v aplikaci kliknutím na příslušné tlačítko a vyvolání takové akce.
-
Bezpečnost
- Zpracovatel bude udržovat přiměřená technická a organizační opatření zahrnující zejména šifrovanou komunikaci, řízení přístupů, auditní záznamy bez obsahu, segmentaci prostředí a pravidelnou rotaci klíčů a certifikátů. Během trvání DPA nedojde k žádnému podstatnému snížení celkové bezpečnosti.
- Zpracovatel zajistí, aby jeho zaměstnanci, kteří mají přístup k osobním údajům a podílejí se na jejich zpracování byli vázáni příslušnou povinností mlčenlivosti, byli informováni o důvěrné povaze osobních údajů a absolvovali odpovídající školení.
- Přehled bezpečnostních opatření je uveden v dokumentu GDPR, BEZPEČNOSTNÍ A RETENČNÍ PŘEHLED, který tvoří související dokumentaci Zpracovatele. Technické detaily toku audia jsou popsány v dokumentu MVX-AUD-01.
- Správce je oprávněn nejvýše jednou ročně nebo v případě odůvodněného podezření na porušení této DPA požádat o audit zaměřený na plnění povinností Zpracovatele dle této DPA. Audit bude primárně prováděn distanční formou, zejména prostřednictvím bezpečnostního dotazníku, poskytnutí relevantní dokumentace nebo jiných přiměřených důkazů o přijatých technických a organizačních opatřeních.
- Fyzická inspekce prostor Zpracovatele je možná pouze ve výjimečných případech, zejména pokud to vyžaduje právní předpis nebo v souvislosti se závažným bezpečnostním incidentem, a to pouze po předchozí písemné dohodě Smluvních stran s minimálně 30denním předstihem.
- Audit musí být proveden způsobem, který nenaruší běžný provoz Zpracovatele ani bezpečnost, důvěrnost a ochranu dat ostatních zákazníků. Náklady spojené s případnou fyzickou inspekcí nese Správce.
- Zpracovatel může namísto vlastního auditu Správce poskytnout relevantní bezpečnostní dokumentaci, zprávy z nezávislých auditů, penetračních testů nebo jiné bezpečnostní reporty, pokud jsou k dispozici a pokud přiměřeně prokazují splnění povinností Zpracovatele podle této DPA.
-
Další zpracovatelé
- Zpracovatel může k poskytování Služeb zapojit Další zpracovatele. Všichni Další zpracovatelé zapojení do zpracování uzavřeli se společností Medivox písemné smlouvy nebo jiné podobné nástroje, které je zavazují ke stejným podstatným závazkům podle této DPA.
- Seznam příslušných Dalších zpracovatelů je k dispozici na vyžádání na e-mailové adrese [email protected]. Společnost Medivox je odpovědná za plnění svých Dalších zpracovatelů ve stejném rozsahu, v jakém by byla odpovědná, kdyby služby každého Dalšího zpracovatele poskytovala přímo, a to v rozsahu požadovaném platnými zákony na ochranu osobních údajů.
- Zpracovatel oznámí zapojení Dalšího zpracovatele Správci do 7 dnů před plánovaným zapojením nového Dalšího zpracovatele. Správce může vznést námitku proti zapojení nového Dalšího zpracovatele společností Medivox v přiměřené lhůtě od doručení e-mailu o zapojení Dalších zpracovatelů společností Medivox. Správce souhlasí s tím, že jakákoli námitka bude založena na podrobném a oprávněném důvodu.
- Pokud Správce zašle společnosti Medivox odůvodněnou písemnou námitku proti novému Dalšímu zpracovateli, společnost Medivox vynaloží komerčně přiměřené úsilí, aby poskytovala Služby bez využití nového Dalšího zpracovatele.
- Pokud se společnost Medivox domnívá, že nemůže poskytovat Služby bez využití takového Dalšího zpracovatele, může Správce jako svůj jediný a výhradní opravný prostředek ukončit příslušné Služby.
-
Součinnost
- Na písemnou žádost Správce bude Zpracovatel pomáhat Správci s plněním jeho povinností podle článků 32 až 36 GDPR (nebo jiných zákonných povinností podle platných zákonů o ochraně osobních údajů) v souvislosti se zpracováním osobních údajů fyzických osob, subjektů údajů, s přihlédnutím k povaze zpracování a informacím, které má Zpracovatel k dispozici.
- Zpracovatel v zákonem povoleném rozsahu neprodleně uvědomí Správce o obdržení žádosti od subjektu údajů, jehož osobní údaje jsou zpracovávány v souladu s touto DPA, pokud subjekt údajů poskytl informace umožňující identifikaci Správce. Pokud subjekt údajů neposkytne žádné kontaktní informace, Zpracovatel požádá subjekt údajů o přesměrování jeho žádosti na Správce. Zpracovatel nebude na žádnou takovou žádost subjektu údajů přímo reagovat bez předchozího písemného souhlasu Správce, s výjimkou případů vyžadovaných platnými zákony o ochraně osobních údajů.
- Vzhledem k povaze zpracování bude Zpracovatel v maximálním možném rozsahu pomáhat Správci s plněním jeho povinnosti reagovat na žádosti subjektu údajů podle platných zákonů o ochraně osobních údajů.
- Náklady přesahující rámec běžné podpory nese Správce.
- Správce bere na vědomí, že Zpracovatel nekontroluje obsah zpracovávaných osobních údajů, a nemůže nést odpovědnost za jejich přesnost.
- Komunikace probíhá prostřednictvím kontaktních e-mailů uvedených v záhlaví smlouvy nebo přes datové schránky Smluvních stran.
-
Narušení bezpečnosti
- Zpracovatel dodržuje zásady a postupy pro řízení bezpečnostních incidentů. Pokud to vyžaduje zákon o ochraně osobních údajů, Zpracovatel upozorní Správce na jakýkoli neoprávněný přístup k osobním údajům subjektů údajů, jejich získání nebo zveřejnění, a to bez zbytečného odkladu od potvrzení bezpečnostního incidentu. Zpracovatel vynaloží komerčně přiměřené úsilí k identifikaci a nápravě příčiny bezpečnostního incidentu.
-
Audit
- Správce je oprávněn nejvýše jednou ročně nebo v případě odůvodněného podezření na porušení této DPA požádat o audit zaměřený na plnění povinností Zpracovatele dle této DPA. Audit bude primárně prováděn distanční formou, zejména prostřednictvím bezpečnostního dotazníku, poskytnutí relevantní dokumentace nebo jiných přiměřených důkazů o přijatých technických a organizačních opatřeních.
- Fyzická inspekce prostor Zpracovatele je možná pouze ve výjimečných případech, zejména pokud to vyžaduje právní předpis nebo v souvislosti se závažným bezpečnostním incidentem, a to pouze po předchozí písemné dohodě Smluvních stran s minimálně 30denním předstihem.
- Audit musí být proveden způsobem, který nenaruší běžný provoz Zpracovatele ani bezpečnost, důvěrnost a ochranu dat ostatních zákazníků. Náklady spojené s případnou fyzickou inspekcí nese Správce.
- Osoba provádějící audit musí podepsat dohodu o mlčenlivosti se Zpracovatelem a externí auditoři musí také podepsat závazek o nekonkurování.
- Zpracovatel může namísto vlastního auditu Správce poskytnout relevantní bezpečnostní dokumentaci, zprávy z nezávislých auditů, penetračních testů nebo jiné bezpečnostní reporty, pokud jsou k dispozici a pokud přiměřeně prokazují splnění povinností Zpracovatele podle této DPA.
- Výsledky auditu jsou důvěrné a nesmí být sdíleny bez předchozího písemného souhlasu Zpracovatel, s výjimkou případů, kdy je to vyžadováno zákonem s předchozím oznámením Zpracovateli.
- Správce neprodleně upozorní Zpracovatele na jakékoli zjištěné nedodržení předpisů a Zpracovatel vynaloží komerčně přiměřené úsilí k řešení potvrzených problémů.
-
Výmaz a uchovávání osobních údajů
- Zpracovatel poskytne Správci možnost odstranit všechny osobní údaje a jakékoli jejich kopie během trvání smlouvy nebo při jejím ukončení či po jejím ukončení. Zákazník bere na vědomí, že poskytnutím takové možnosti Zpracovatel splňuje požadavek na smazání dat podle platných zákonů o ochraně osobních údajů.
- Správce bere na vědomí, že Zpracovatel nekontroluje obsah zpracovávaných osobních údajů, a nemůže nést odpovědnost za jejich přesnost.
- Zpracovatel trvale neuchovává obsah nahrávek ani přepisů. Provozní a auditní záznamy bez obsahu mohou být uchovávány po omezenou dobu (typicky do 12 měsíců). Zálohy rotují v krátkých cyklech (typicky do 7 dnů).
- Zpracovatel na žádost Správce potvrdí provedení výmazu a ukončení zpracování, a to písemně do 30 dnů od ukončení smluvního vztahu.
-
Závěrečná ustanovení
- Odpovědnost stran dle této DPA se řídí ustanoveními o odpovědnosti v EULA včetně limitů a vyloučení, není-li v této DPA výslovně stanoveno jinak. Tím nejsou dotčena kogentní ustanovení právního řádu České republiky.
- Tato DPA je nedílnou součástí Objednávkového formuláře Enterprise. V případě rozporu mají v otázkách zpracování osobních údajů přednost ustanovení této DPA.
- Zpracovatel je oprávněn tuto DPA aktualizovat, podstatné změny budou oznámeny Správci nejméně 30 dnů předem. Správce má právo ukončit smluvní vztah, pokud se změnami nesouhlasí.
- Tato DPA se řídí právním řádem České republiky. Spory budou řešeny příslušnými soudy České republiky podle sídla Zpracovatele.
- Neplatnost některého ustanovení této DPA nemá vliv na platnost ostatních ustanovení.
- Tato DPA nabývá účinnosti dnem přijetí EULA Správcem.