GDPR: jak Whisper chrání vaše data
Srozumitelné vysvětlení, jak Whisper zpracovává data v souladu s GDPR — a proč se na vašich datech netrénují AI modely.
Aktualizováno: 11. června 2026
GDPR: jak Whisper chrání vaše data
Ochrana dat – vašich i vašich zákazníků – je pro nás na prvním místě. Připravili jsme proto lidsky srozumitelné shrnutí toho, co se s daty ve Whisperu vlastně děje. Vychází z našich obchodních podmínek, zásad ochrany soukromí a smlouvy o zpracování osobních údajů (DPA), kterými se pevně řídíme.
Kdo je za data zodpovědný#
Z pohledu GDPR máme role jasně rozdělené:
- Vy jste správcem údajů (data controller) — vy rozhodujete o tom, jaká data se zpracovávají a za jakým účelem.
- Whisper je zpracovatelem (data processor) — data zpracováváme vaším jménem a výhradně podle vašich pokynů.
Tento vztah se řídí Smlouvou o zpracování osobních údajů (DPA), kterou s námi uzavíráte při zakládání účtu. Vychází přímo z požadavků čl. 28 GDPR.
Vaše data netrénují AI modely#
Tohle je pochopitelně ta nejčastější obava. Odpověď je ale jednoznačná: vaše data v žádném případě nepoužíváme k tréninku obecných AI modelů.
- Obsah vaší komunikace (e-maily, zprávy, přepisy, koncepty) neslouží k trénování, ladění ani vylepšování univerzálních AI modelů pro třetí strany nebo širokou veřejnost.
- Data smíme použít pouze ke zlepšení fungování Whisperu přímo pro vás — například k vyladění promptů a lepšímu chápání kontextu ve vašem pracovním prostoru.
- Úplně stejné závazky platí i pro poskytovatele AI modelů, na kterých Whisper běží (např. Anthropic, OpenAI, Google) — data, která projdou přes jejich API, se k tréninku jejich modelů nepoužívají.
Jaká data zpracováváme a proč#
Zpracováváme jen ta data, která nezbytně potřebujeme k tomu, aby služba správně fungovala. Konkrétní rozsah najdete v příloze (Schedule 1) naší DPA:
- Obsah komunikace — e-maily (text, přílohy, hlavičky), zprávy z chatu, hlasové nahrávky, přepisy, koncepty nebo záznamy z kalendáře.
- Obchodní kontext — data z napojených systémů (CRM, ERP, e-shop), ke kterým nám sami dáte přístup.
- Metadata — odesílatel a příjemce, časová razítka, předměty zpráv.
- Autorizovaní uživatelé — jméno, e-mail, pracovní pozice a přihlašovací údaje vašich kolegů.
Účel je vždy jen jeden: poskytnout vám skvělý nástroj pro zákaznickou podporu a komunikaci. Data nikdy neprodáváme třetím stranám.
Subdodavatelé (subprocesoři)#
Aby mohl Whisper fungovat, spolupracujeme s pečlivě vybranými dodavateli (např. pro cloudovou infrastrukturu a samotné AI modely). Každý z nich je smluvně zavázán ke stejné úrovni ochrany dat, jakou garantujeme my vám.
- Aktuální seznam našich subprocesorů najdete vždy na letswhisper.ai/subprocessors.
- Pokud bychom přidávali nového subprocesora, dáme vám o tom vědět předem a máte právo vznést námitku.
- Pokud dochází k přenosu dat mimo EU/EHP, opíráme se o standardní a ověřené záruky (např. EU-U.S. Data Privacy Framework).
Bezpečnost a nezávislé audity#
Data chráníme technickými i organizačními opatřeními přesně podle čl. 32 GDPR:
- Šifrování — data jsou šifrována jak při přenosu (TLS 1.2+), tak v samotném úložišti (AES-256).
- Řízení přístupu — náš tým má k systémům přístup jen přes striktně vymezené role (Role-Based Access Control) a povinné dvoufaktorové ověření (MFA).
- Minimalizace — k vašim datům přistupujeme jen tehdy, když je to nezbytně nutné kvůli bezpečnosti nebo pokud nás o to sami požádáte v rámci řešení technické podpory.
- Nezávislé bezpečnostní audity — pro účely napojení na účty Google jsme úspěšně prošli bezpečnostním auditem Google CASA (Cloud Application Security Assessment).
- Zálohy — děláme šifrované zálohy do oddělené zóny a provádíme pravidelné bezpečnostní kontroly.
Data máte vždy pod kontrolou#
- Práva vašich zákazníků (přístup, oprava, výmaz, přenositelnost…) — pomáháme vám je plnit pomocí našich technických nástrojů.
- Smazání dat — kdykoli nás můžete požádat o trvalé odstranění vaší organizace i všech dat. Jak na to, zjistíte v článku Data a soukromí.