Assoluto

Bezpečnost

Jak chráníme vaše data

Co služba dělá už dnes, srozumitelně. Uvádíme, co skutečně funguje, ne plány.

Každý dodavatel i každý zákazník vidí jen své

Portál každého dodavatele je v databázi samostatně oddělený. PostgreSQL Row-Level Security filtruje každý dotaz podle portálu přímo v databázi a aplikace se připojuje databázovou rolí, která tato pravidla nemůže vypnout — takže ani chyba v aplikaci nemůže vrátit zakázky jiného dodavatele.

V rámci portálu vidí každý kontakt zákazníka jen zakázky, výkresy a materiál své vlastní firmy.

Účty a přihlášení

  • Hesla ukládáme pouze jako hashe Argon2id — nikdy v čitelné podobě.
  • Přihlášení, registrace, obnova hesla i kontaktní formulář mají omezený počet pokusů jako ochranu proti útokům hrubou silou.
  • Odkazy na obnovu hesla a pozvánky fungují jen jednou.
  • Změna hesla odhlásí všechna existující přihlášení.
  • Session cookies mají příznaky HttpOnly a SameSite=Lax a v produkci se posílají jen přes HTTPS.
  • Každý formulář je chráněn proti podvržení požadavku (CSRF).

Hosting a zálohy

  • Aplikaci, databázi i nahrané soubory hostuje Hetzner Online GmbH v Německu (EU) — server pro aplikaci a databázi, Hetzner Object Storage pro výkresy a přílohy.
  • Veškerý provoz je šifrován přes HTTPS (se zapnutým HSTS); stránky se odesílají s přísnou Content-Security-Policy.
  • Databáze se zálohuje denně; zálohy uchováváme 14 dní.
  • E-maily doručujeme přes Brevo (Francie, EU). Platby kartou, pokud jsou zapnuté, zpracovává Stripe — čísla karet nikdy nevidíme.

Kdo vidí vaše data

  • Vy rozhodujete, kdo z vaší firmy a kteří z vašich zákazníků dostanou účet.
  • Náš provozovatelský účet nemůže procházet váš portál. Přístup podpory se uděluje ke konkrétnímu portálu jen v případě potřeby a udělení se zaznamená do auditního logu daného portálu.
  • Administrativní úkony ve vašem portálu se zaznamenávají do auditního logu.

Vaše data zůstávají vaše

  • Správci mohou kdykoli exportovat všechna data portálu — zakázky a zákazníky jako CSV, přílohy jako ZIP.
  • Každý uživatel si může ve svém profilu stáhnout své osobní údaje a smazat svůj účet (GDPR čl. 15, 17 a 20).
  • Zdrojový kód je otevřený (AGPL-3.0), takže si kdokoli může ověřit, jak funguje.

Úplný seznam dílčích zpracovatelů a dob uchovávání najdete v dokumentu Zásady ochrany osobních údajů. Smlouvu o zpracování osobních údajů (DPA) poskytneme na vyžádání.

Kdo stojí za Assoluto

Assoluto provozuje Václav Mudra, IČO 09989978, Lidická 2020/2, 405 02 Děčín.

Napište na team@assoluto.eu — odpovídáme do 1 pracovního dne. Impressum · Bezpečnost