Bezpečnost a ochrana dat

Kde vaše data běží
a kdo se k nim dostane.

Popisujeme skutečný stav nasazené aplikace k 2. 10. 2026 — bez obecných slibů o „plné bezpečnosti“ a bez certifikací, které nemáme. Co ještě není hotové, říkáme také.

Jak to je dnes

Osm věcí, které si můžete ověřit otázkou.

Na každou položku vám odpovíme konkrétně — kde, jak a kdo. Odpověď „to je bezpečné“ není odpověď.

01 Provoz

  • Aplikace běží v kontejnerech na serverech, které provozuje ITHOPE s.r.o.
  • Databáze, cache a AI vrstva nemají veřejné síťové porty
  • Z internetu je dostupná jen aplikace přes reverzní proxy s HTTPS (TLS)

02 Oddělení organizací

  • Každá firma má vlastní prostor (tenant)
  • Každý dotaz do databáze je omezen na organizaci z přihlašovacího tokenu
  • Požadavek bez jednoznačného vlastníka aplikace odmítne, místo aby hádala

03 Přístupy a role

  • Role admin, správce, personalista, technik, čtenář a školitel; vlastní role podle potřeby
  • Heslo nejméně 8 znaků s velkým i malým písmenem a číslicí
  • Přihlášení platí 7 dní v zabezpečené cookie; počet pokusů o přihlášení a registraci je omezen

04 Auditní záznamy

  • U změn se ukládá uživatel, akce, dotčený záznam, provedené změny a čas
  • Platí i pro akce provedené s pomocí AI
  • Jak s auditním logem pracovat: článek na blogu

05 Šifrování

  • Přenos mezi prohlížečem a aplikací přes TLS
  • Citlivá pole — rodná čísla, klíče k napojeným službám a k AI — jsou v databázi šifrována AES-256-GCM
  • Šifrovací klíče nejsou součástí záloh

06 Zálohy databáze

  • Databáze se zálohuje denně s kontrolním součtem
  • Uchováváme 7 denních a 4 týdenní kopie
  • Postup obnovy je zdokumentovaný a drží ho provozovatel, ne jednotlivec

07 AI a vaše data

  • AI je u nové organizace vypnutá; zapíná ji správce a volí poskytovatele: modely na serverech ITHOPE, e-INFRA, nebo vlastní účet u OpenAI či Anthropic
  • Před odesláním dotazu do AI chatu se osobní údaje nahrazují zástupnými hodnotami; dokumenty s osobními údaji zpracovává pouze lokální model
  • AI připraví návrh — uložení potvrzuje člověk a zůstává v auditním záznamu. Více: smíme dát firemní dokumenty do AI?

08 Práva osob (GDPR)

  • Export údajů konkrétní osoby a jejich výmaz jsou funkce aplikace
  • Doba uchování se nastavuje pro organizaci
  • Veřejný QR odkaz k zařízení nikdy neobsahuje osobní údaje
Co ještě není hotové

Říkáme to dřív, než se zeptáte.

01 / OFFLINE

Offline režim a mobilní aplikace

Aplikace běží v prohlížeči na počítači, tabletu i telefonu. Offline práci v místě bez signálu nenabízíme.

02 / DOKUMENTY

Smluvní dokumentace

Obchodní podmínky a dokument o zpracování osobních údajů dokončujeme. Do té doby odpovídáme na konkrétní dotazy přímo — kontakt níže.

03 / CERTIFIKACE

Bez certifikátů a atestů

Neuvádíme ISO ani atestaci elektronické spisové služby, protože je nemáme. Co platí pro školy, popisuje článek o povinnosti od 2027.

Dotaz k bezpečnosti

Pošlete otázky svého IT nebo pověřence.

Odpovíme na konkrétní dotazy k provozu, přístupům, zálohám a AI. Když něco neumíme, napíšeme to.