← Zpět do aplikace

Recuvalis s.r.o.

Zásady zpracování osobních údajů

Informace dle čl. 13 a 14 nařízení Evropského parlamentu a Rady (EU) 2016/679 (GDPR) a zákona č. 110/2019 Sb., o zpracování osobních údajů
Verze 1.1 · účinnost od 1. května 2026

Komu jsou tyto zásady určeny: uživatelům služby Právní AI asistent na doméně ai.recuvalis.cz, advokátním kancelářím, které ji používají pro práci s klientskými údaji, a koncovým klientům těchto kanceláří, jejichž osobní údaje mohou být v aplikaci zpracovávány. Dokument popisuje, kdo jsme, jaké údaje zpracováváme, proč, jak dlouho a jaká máte práva.
Obsah
  1. Správce a kontakt
  2. Pověřenec pro ochranu osobních údajů
  3. Role: správce vs. zpracovatel
  4. Kategorie subjektů údajů
  5. Kategorie zpracovávaných údajů
  6. Zdroje údajů
  7. Účely a právní základy
  8. Zvláštní kategorie údajů
  9. Údaje dětí
  10. Automatizované rozhodování a profilování
  11. Doba uchování
  12. Zpracovatelé a příjemci
  13. Předávání mimo EU/EHP
  14. Technická a organizační opatření
  15. Vlastnictví dat zákazníka
  16. Bezpečnostní povinnosti uživatele
  17. Anonymizační pipeline
  18. Mlčenlivost advokáta
  19. Bezpečnostní incident
  20. Vaše práva
  21. Stížnost u dozorového úřadu
  22. Cookies a obdobné technologie
  23. Marketingová komunikace
  24. Smluvní rámec se zákazníky
  25. Záruky a certifikace
  26. Změny tohoto dokumentu
  27. Tabulka verzí

1. Správce a kontakt

Obchodní jméno
Recuvalis s.r.o.
IČO
23567040
Sídlo
Farní 19, Frýdek, 738 01 Frýdek-Místek, Česká republika
Zápis v obchodním rejstříku
Krajský soud v Ostravě, oddíl C, vložka 100402, datum zápisu 5. srpna 2025
Kontaktní e-mail pro ochranu osobních údajů
info@recuvalis.cz
Web
ai.recuvalis.cz

Tyto zásady se vztahují výhradně na službu Právní AI asistent provozovanou na doméně ai.recuvalis.cz (dále jen „Služba"). Ostatní služby provozovatele mohou mít vlastní zásady zpracování.

2. Pověřenec pro ochranu osobních údajů (DPO)

S ohledem na rozsah a povahu zpracování osobních údajů (správce není orgánem veřejné moci, hlavní činnost nespočívá v rozsáhlém pravidelném monitorování, nezpracovávají se rozsáhle zvláštní kategorie údajů ve smyslu čl. 9 GDPR) nemáme zákonnou povinnost jmenovat DPO dle čl. 37 GDPR a tuto pozici jsme v současnosti nejmenovali.

Veškeré dotazy a žádosti týkající se ochrany osobních údajů směřujte na info@recuvalis.cz. Vyřízení do 30 dnů od doručení v souladu s čl. 12 odst. 3 GDPR.

3. Role: správce vs. zpracovatel

Recuvalis s.r.o. v rámci Služby vystupuje ve dvou různých rolích podle toho, čí údaje jsou zpracovávány:

ÚdajeNaše roleSmluvní rámec
Vaše vlastní údaje (uživatelské jméno, e-mail, vaše dotazy bez vztahu ke třetí osobě)Samostatný správceTyto zásady
Údaje klientů advokátní kanceláře, které kancelář vkládá do SlužbyZpracovatel kanceláře (advokátní kancelář je správcem)Samostatná zpracovatelská smlouva (DPA) s kanceláří dle čl. 28 GDPR
Provozní logy a auditní záznamy (i z činnosti uživatelů kanceláří)Samostatný správce (oprávněný zájem na bezpečnosti Služby)Tyto zásady

4. Kategorie subjektů údajů

Zpracováváme údaje následujících kategorií osob:

5. Kategorie zpracovávaných údajů

5.1 Identifikační a kontaktní údaje uživatelů

5.2 Provozní a technické údaje

5.3 Obsahové údaje (vkládané uživatelem)

5.4 Auditní záznamy

Pro každou významnou akci uživatele zaznamenáváme: časový razítko (UTC), uživatelské jméno (actor), typ akce (LOGIN, CONV_READ, MSG_SAVE, AI_QUERY, CONV_DELETE, GDPR_EXPORT atd.), IP adresu, identifikátor cíle akce. Nezaznamenáváme obsah dotazů ani odpovědí – pouze metadata.

6. Zdroje údajů

Údaje získáváme z následujících zdrojů:

7. Účely a právní základy zpracování

ÚčelPrávní základKonkrétní ustanovení
Poskytování Služby (autentizace, generování odpovědí AI, ukládání konverzací)Plnění smlouvyčl. 6 odst. 1 písm. b) GDPR
Správa uživatelských účtů kanceláříPlnění smlouvyčl. 6 odst. 1 písm. b) GDPR
Bezpečnost provozu (audit log, anti-fraud, fail2ban)Oprávněný zájem správce na ochraně Službyčl. 6 odst. 1 písm. f) GDPR
Daňová a účetní povinnost (faktury)Plnění právní povinnostičl. 6 odst. 1 písm. c) + zákon č. 563/1991 Sb.
Vyřizování žádostí dle GDPR (export, výmaz, oprava)Plnění právní povinnostičl. 6 odst. 1 písm. c) + čl. 12–22 GDPR
Obrana proti právním nárokům (uchovávání auditního logu)Oprávněný zájemčl. 6 odst. 1 písm. f)
Zlepšování služby (anonymizovaná analýza vlastních systémových logů)Oprávněný zájemčl. 6 odst. 1 písm. f)
Oprávněný zájem – test proporcionality: u každého účelu opřeného o oprávněný zájem jsme provedli vnitřní test proporcionality (LIA – Legitimate Interests Assessment). Test zohledňuje povahu zpracování, rozsah dotčených údajů a očekávání subjektu. Záznam testů je k dispozici dozorovému úřadu na vyžádání.
Žádné použití k tréninku AI: Recuvalis s.r.o. nepoužívá obsah dotazů, nahraných dokumentů ani odpovědí AI k tréninku ani zlepšování svých systémů, modelů ani databází. Provozní logy slouží výhradně k diagnostice provozu a bezpečnosti, nikoliv k profilování uživatelů. Stejnou povinnost máme smluvně zajištěnou u všech subdodavatelů (OpenAI, DeepInfra) – u nich je zákaz tréninku zakotven v podepsané zpracovatelské smlouvě a je deklarován i v jejich veřejných API politikách.

8. Zvláštní kategorie osobních údajů

Zvláštní kategorie údajů ve smyslu čl. 9 GDPR (rasový/etnický původ, politické názory, náboženské vyznání, členství v odborech, genetické a biometrické údaje, údaje o zdraví, sexuální život/orientaci) aktivně neshromažďujeme.

Mohou se však incidentálně objevit v textu dotazů uživatele-advokáta nebo v nahraných dokumentech (typicky u sporů z pracovního, sociálního, zdravotního či trestního práva). Pro tyto případy:

9. Údaje dětí

Služba je určena výlučně pro pracovníky advokátních kanceláří a samostatné advokáty starší 18 let. Účty dětem ani zájemcům mladším 16 let nezakládáme.

V rámci právních věcí, které advokát řeší, se mohou v dokumentech objevit údaje nezletilých (rodinné spory, opatrovnictví, trestní věci mladistvých). Tyto údaje zpracováváme jako součást poskytovaných právních služeb na žádost správce (advokátní kanceláře) a pod jeho odpovědností; vlastní souhlas dítěte nebo zákonného zástupce nezískáváme – odpovědnost za jeho získání nese advokát jako správce.

10. Automatizované rozhodování a profilování

Neprovádíme automatizované rozhodování ve smyslu čl. 22 GDPR, které by mělo právní účinky nebo se subjektu obdobně významně dotýkalo. Konkrétně:

11. Doba uchování

Typ údajůDoba uchováníCo lze nastavit
Uživatelský účetPo dobu trvání smlouvy + 30 dní po ukončeníLze ukončit kdykoliv (Nastavení → Soukromí → Smazat můj účet)
Konverzace a zprávyBez automatické expiraceMažete sami v Nastavení nebo hromadně přes „Smazat můj účet"
Nahrané binární dokumenty (PDF, DOCX)5 minut po zpracováníPevné, nelze měnit; extrahovaný text žije s konverzací
Auditní log2 rokyPevné
Šifrované zálohy databáze30 dní rolovaněPevné
Systémové provozní logy (nginx, agent.log)30 dníPevné
Účetní a fakturační údaje10 letZákonná povinnost (§ 31 zákona o účetnictví)
Záznamy o vyřízení žádosti GDPR3 roky od vyřízeníPevné (důkaz o vyřízení)

Po uplynutí doby uchování údaje automaticky mažeme, případně anonymizujeme tak, aby je nebylo možné zpětně přiřadit ke konkrétní osobě.

12. Zpracovatelé a příjemci

Pro provoz Služby využíváme následující zpracovatele a poskytovatele technických služeb. S každým máme uzavřenou písemnou smlouvu o zpracování osobních údajů (DPA) dle čl. 28 GDPR.

ZpracovatelÚčelLokalitaVíce informací
Hetzner Online GmbH Hosting serveru, ukládání dat, zálohovací prostor Helsinki, Finsko (EU) Privacy Policy
OpenAI, L.L.C. AI jazykový model (GPT-5.1) přes API USA (přechod na EU region Dublin v procesu) DPA · Enterprise Privacy
DeepInfra, Inc. Embedding model pro vektorové vyhledávání v judikatuře USA Privacy Policy
Let's Encrypt (ISRG) Vystavování SSL/TLS certifikátů (jen technická data domény, žádné osobní údaje) USA Privacy

Aktuální seznam zpracovatelů včetně podepsaných smluv DPA poskytujeme na vyžádání. O změnách subprocesingových vztahů informujeme uživatele s předstihem nejméně 14 dnů.

12.1 Příjemci, kterým údaje neposíláme

Údaje neposíláme reklamním sítím, datovým brokerům ani jiným třetím stranám. Údaje neposíláme orgánům veřejné moci automaticky – pouze na základě řádné žádosti dle zákona (např. soudní příkaz, žádost orgánů činných v trestním řízení), kterou vždy individuálně posuzujeme.

13. Předávání mimo EU/EHP

Část zpracování probíhá u poskytovatelů se sídlem v USA (OpenAI, DeepInfra, Let's Encrypt). Pro toto předávání využíváme:

Schrems II compliance: uznáváme, že po rozhodnutí SDEU C-311/18 (Schrems II) z roku 2020 jsou Standardní smluvní doložky platné, ale vyžadují doplňková opatření. Podepsané DPA zahrnují technické (šifrování, klíče v EU) a smluvní (oznamovací povinnost při žádosti orgánu) záruky. Po dokončení migrace na EU region OpenAI bude tato diskuse zcela bezpředmětná.

14. Technická a organizační opatření

V souladu s čl. 32 GDPR uplatňujeme přiměřená technická a organizační opatření odpovídající rizikům zpracování. Naše bezpečnostní postupy jsou navrženy tak, aby zajistily klasickou triádu informační bezpečnosti:

Konkrétní opatření:

14.1 Šifrování

14.2 Přístupová kontrola

14.3 Síťová bezpečnost

14.4 Auditovatelnost

14.5 Organizační

14a. Vlastnictví dat zákazníka

Vlastníkem dat vložených zákazníkem do Služby zůstává po celou dobu užívání zákazník (uživatel-advokát či advokátní kancelář). Recuvalis s.r.o. v žádném okamžiku nenabývá vlastnictví ani dispozičního práva k obsahu konverzací nebo nahraných dokumentů.

Zákazník má neomezenou kontrolu nad svými daty:

Recuvalis s.r.o. získává k datům technický přístup pouze v rozsahu nezbytném pro provoz Služby. Čtení obsahu konverzací zaměstnanci provozovatele je možné výlučně na výslovné vyžádání zákazníka (například při řešení reklamace nebo servisního zásahu) a každý takový přístup je zaznamenán v auditním logu, který je zákazníkovi k dispozici v rámci JSON exportu.

14b. Bezpečnostní povinnosti uživatele

I sebelepší bezpečnostní opatření na straně provozovatele Služby selžou, pokud uživatel sám nedodržuje základní pravidla. Pro dosažení nejvyšší míry ochrany dat klientů a souladu s § 21 zákona o advokacii doporučujeme (a v případě uživatelů kanceláře, která je vázaná zpracovatelskou smlouvou, vyžadujeme):

14b.1 Pravidla pro hesla

14b.2 Pravidla pro práci s aplikací

14b.3 Pravidla pro pracovní zařízení

14b.4 Hlášení incidentů

Vymáhání u uživatelů kanceláří: pokud Službu používá více uživatelů jedné advokátní kanceláře, je odpovědností kanceláře (správce dat) zajistit, aby všichni uživatelé byli s těmito pravidly seznámeni a aby je dodržovali. V naší zpracovatelské smlouvě (DPA) je tato povinnost správce výslovně zakotvena.

15. Anonymizační pipeline

Pro nahrané dokumenty máme implementovánu automatickou pseudonymizační pipeline, která detekuje a nahrazuje:

Spisové značky soudů, čísla zákonů a jména advokátů a soudců jsou na whitelistu a anonymizace se na ně nevztahuje – jejich uchování je pro právní práci nezbytné a nejedná se o citlivé osobní údaje.

Anonymizace má tři režimy nastavitelné v profilu uživatele:

16. Mlčenlivost advokáta

Vzhledem k tomu, že hlavní cílovou skupinou Služby jsou advokátní kanceláře, dokumentem je zachycena i specifická povinnost mlčenlivosti dle § 21 zákona č. 85/1996 Sb., o advokacii. Mlčenlivost advokáta je absolutní a vztahuje se na všechny skutečnosti, které advokát získal v souvislosti s poskytováním právních služeb.

Smluvně jsme se zavázali k mlčenlivosti v rozsahu odpovídajícím tomuto ustanovení a totéž požadujeme od všech subdodavatelů a zaměstnanců. Při doručení žádosti orgánu činného v trestním řízení nebo jiného úředního dotazu se neztotožňujeme s povinností údaje vydat – odkazujeme na advokáta jako primárního správce a koordinujeme s ním další postup.

Limit ochrany: aktivní data v provozní databázi jsou šifrována klíčem, který je uložen na stejném serveru. V teoretickém případě nucené součinnosti bychom mohli být povinni předat tato data včetně klíče.

17. Bezpečnostní incident a notifikační povinnost

V případě porušení zabezpečení osobních údajů, které představuje riziko pro práva a svobody fyzických osob, postupujeme dle čl. 33 a 34 GDPR:

  1. Detekce a izolace – do 1 hodiny od zjištění (interní cíl).
  2. Vyhodnocení rozsahu – kolik subjektů, jaká kategorie dat, technický rozsah dopadu.
  3. Notifikace ÚOOÚ – do 72 hodin od zjištění incidentu, pokud je riziko pro práva a svobody přiměřené (čl. 33 GDPR).
  4. Notifikace dotčených subjektů – bez zbytečného odkladu (čl. 34 GDPR), pokud je riziko vysoké.
  5. Dokumentace incidentu – v interním registru, retence 5 let.
  6. Postmortem analýza – do 14 dnů, technický i organizační rozbor a opatření k prevenci opakování.

Pro pohotovostní hlášení je k dispozici e-mail info@recuvalis.cz. Pro účinnou notifikaci prosím udržujte aktuální kontaktní e-mail v profilu.

18. Vaše práva

V souladu s GDPR máte vůči nám následující práva. Nejčastěji použitá lze uplatnit přímo z aplikace v sekci Nastavení → Soukromí, ostatní vyřizujeme e-mailem do 30 dnů od žádosti.

18.1 Právo na přístup čl. 15

Můžete požádat o potvrzení, zda zpracováváme vaše osobní údaje, a o jejich kopii.

Self-service: Nastavení → Soukromí → Stáhnout JSON export. Dostanete strukturovaný soubor se všemi vašimi údaji.

18.2 Právo na opravu čl. 16

Můžete požádat o opravu nepřesných údajů. E-mailem; vyřízení do 30 dnů.

18.3 Právo na výmaz čl. 17

Máte právo, aby byly vaše údaje vymazány v případech stanovených GDPR.

Self-service: Nastavení → Soukromí → Smazat můj účet. Konverzace a zprávy budou trvale smazány, účet anonymizován do 24 hodin.

Výjimky: auditní záznamy o vašich přístupech zachováváme 2 roky z důvodu povinnosti dle čl. 17 odst. 3 písm. b) GDPR (dodržení právní povinnosti) a písm. e) (obrana právních nároků). Účetní záznamy uchováváme 10 let dle zákona o účetnictví.

18.4 Právo na omezení zpracování čl. 18

Můžete požádat o dočasné zablokování zpracování (např. když napadáte přesnost). Účet je deaktivován, data zachována do vyřešení.

18.5 Právo na přenositelnost čl. 20

Stejný JSON export jako u práva na přístup splňuje požadavek strukturovaného, běžně používaného a strojově čitelného formátu.

18.6 Právo vznést námitku čl. 21

Můžete vznést námitku proti zpracování opřenému o oprávněný zájem. Námitku vyhodnotíme – pokud naše zájmy nepřeváží vaše práva, zpracování přerušíme.

18.7 Právo nebýt předmětem automatizovaného rozhodování čl. 22

Neprovádíme automatizované rozhodování s právními účinky, viz bod 10. Toto právo se tedy fakticky neuplatní.

18.8 Právo odvolat souhlas

Pokud kdykoliv zpracováváme údaje na základě souhlasu (nepoužíváme jako primární právní základ), můžete jej kdykoliv odvolat. Odvoláním nejsou dotčena dříve provedená zpracování.

19. Stížnost u dozorového úřadu

Pokud nesouhlasíte se způsobem, jakým zpracováváme vaše osobní údaje, máte právo podat stížnost u dozorového úřadu:

Úřad pro ochranu osobních údajů
Pplk. Sochora 27, 170 00 Praha 7
Telefon
+420 234 665 111
Web
www.uoou.gov.cz
Datová schránka
qkbaa2n

Před podáním stížnosti vás prosíme o kontaktování naší adresy info@recuvalis.cz – často je možné záležitost vyřešit přímo a rychleji.

20. Cookies a obdobné technologie

Služba používá pouze nezbytné technické cookies, jejichž použití nevyžaduje souhlas dle § 89 zákona č. 127/2005 Sb., o elektronických komunikacích:

NázevÚčelTrvanlivostTyp
sessionIdentifikace přihlášeného uživatele30 dní (HttpOnly, Secure, SameSite=Lax)Cookie
_prefsUI preference (motiv, velikost písma)Trvale, dokud nesmaže uživatellocalStorage

Nepoužíváme analytické cookies (Google Analytics apod.), marketingové cookies, ani sledovací pixely jakékoliv třetí strany. Stránka /privacy sama neoprávní cookies.

21. Marketingová komunikace

Nezasíláme reklamní e-maily ani nabídky třetích stran. Pokud jako uživatel obdržíte e-mail ze strany provozovatele, jedná se výlučně o transakční komunikaci nezbytnou pro provoz Služby:

22. Smluvní rámec se zákazníky (advokátními kancelářemi)

Pro advokátní kanceláře a samostatné advokáty, kteří Službu používají k práci s údaji svých klientů, máme připravenu samostatnou zpracovatelskou smlouvu (DPA) dle čl. 28 GDPR. DPA obsahuje:

DPA podepisujeme s každou zákazníkem-kanceláří před uvedením do produkčního provozu.

23. Záruky a certifikace

SubjektZáruka / certifikaceStav
Hetzner Online (hosting)ISO 27001:2022 (information security management), audit TÜV Rheinland (i-sec GmbH)Aktivní – auditní zpráva na vyžádání
Hetzner OnlineISO 27017 (cloud security) a ISO 27018 (cloud privacy) – pro relevantní cloud službyAktivní
Recuvalis s.r.o. (provozovatel)ISO 27001 certifikace + ISO 27701 (privacy management)V plánu pro rok 2027
Recuvalis s.r.o.Penetrační test (externí)Plán Q3 2026
Pojištění odpovědnosti za škodu způsobenou činností v ITRecuvalis s.r.o.Sjednává se

O dosažení každé certifikace či pojistného krytí vás budeme informovat aktualizací tohoto dokumentu.

24. Změny tohoto dokumentu

Tento dokument můžeme aktualizovat. O podstatných změnách (zařazení nového zpracovatele, rozšíření účelu zpracování, změna doby uchování) informujeme uživatele e-mailem nejméně 14 dní před účinností změny. Drobné kosmetické úpravy zveřejňujeme bez zvláštního upozornění; vždy je v záhlaví uvedena verze a datum účinnosti.

Historické verze archivujeme a poskytujeme na vyžádání. Žádost zašlete na info@recuvalis.cz.

25. Tabulka verzí

VerzeDatum účinnostiPopis změny
1.01. května 2026První publikovaná verze.
1.12. května 2026Doplnění explicitního závazku, že obsah dat není používán k tréninku AI (sekce 7); úvodní rámec triády informační bezpečnosti v sekci 14; nová sekce 14a o vlastnictví dat zákazníka; nová sekce 14b s bezpečnostními povinnostmi uživatele; upřesnění ISO certifikací Hetzneru v sekci 23.