Bezpečnostní závazky
Bezpečnost
Jak chráníme vaše data, dokumenty a důvěrnost vašich klientů.
Infrastruktura primárně v EU
Úložiště a databáze v regionech EU; AI zpracování dle SCC EU, rezidence v EU se připravuje.
Šifrování AES-256
Všechny soubory šifrované v klidovém stavu. Veškerá komunikace přes minimálně TLS 1.2.
Žádný trénink AI
Vaše data nejsou nikdy použita k trénování ani doladění modelů AI.
Obsah
Infrastruktura
Úložiště a databáze Aturna běží v regionech EU. Pokud poskytovatel zpracovává data mimo EHP, je přenos kryt standardními smluvními doložkami EU a uzavřenou zpracovatelskou smlouvou:
- Cloudflare R2: šifrované úložiště souborů, region EU.
- Convex: serverless databáze a backend se šifrovaným připojením, region EU.
- OpenAI: zpracování AI modely dle SCC EU a podepsané zpracovatelské smlouvy; žádné trénování na vašich datech. Do schválení nulové retence uchovává OpenAI vstupy a výstupy API nejvýše 30 dní výhradně pro kontrolu zneužití a poté je maže. Zažádáno o rezidenci dat v EU a nulovou retenci.
- Vercel: hosting frontendu a globální edge síť (americká společnost, SCC EU).
- WorkOS: přihlašování a správa identit (americká společnost, SCC EU).
Šifrování
Data jsou chráněna v klidovém stavu i při přenosu:
- Šifrování v klidovém stavu: všechny soubory uložené na Cloudflare R2 jsou šifrovány pomocí AES-256.
- Šifrování při přenosu: veškerá připojení využívají minimálně TLS 1.2. Kde je to podporováno, používáme TLS 1.3.
- Databázová připojení: všechna připojení využívají šifrované kanály s ověřením certifikátů.
- Správa klíčů: šifrovací klíče jsou spravovány na úrovni infrastruktury a nejsou nikdy vystaveny kódu aplikace.
Řízení přístupu
Ve všech systémech uplatňujeme přísné řízení přístupu:
- Řízení přístupu na základě rolí (RBAC): přístup k produkčním systémům mají pouze oprávněné osoby v souladu s principem nejmenšího oprávnění.
- Protokolování auditu: veškerý přístup k produkčním datům a infrastruktuře je zaznamenáván.
- Žádné sdílené přihlašovací údaje: každá služba a člen týmu používá samostatné, individuálně omezené přihlašovací údaje.
- Pravidelné přehledy přístupu: přístupová práva jsou pravidelně přezkoumávána a odvolávána při personálních změnách.
Ověřování
Ověřování uživatelů zajišťuje specializovaný poskytovatel identity:
- Hesla neukládáme. Přihlašovací údaje jsou spravovány výhradně naším poskytovatelem identity.
- Vícefaktorové ověřování (MFA) je dostupné a doporučeno pro všechny uživatele.
- Tokeny relací jsou krátkodobé a kryptograficky podepsané.
- Všechny autentizační procesy jsou chráněny proti běžným útokům včetně brute force, credential stuffing a session hijacking.
Odpovědné zveřejňování
Bezpečnostní zranitelnosti bereme vážně. Pokud ve Aturnou objevíte zranitelnost, žádáme vás o odpovědné nahlášení:
- Napište nám na security@aturno.ai s jasným popisem problému.
- Uveďte kroky k reprodukci, potenciální dopad a veškeré relevantní technické podrobnosti.
- Vaši zprávu potvrdíme do 72 hodin a budeme vás průběžně informovat o našem postupu.
- Žádáme vás, abyste zranitelnost veřejně nezveřejňovali, dokud nebudeme mít přiměřený čas ji řešit.
Nahlásit zranitelnost
security@aturno.ai