Bezpečnostní závazky

Bezpečnost

Jak chráníme vaše data, dokumenty a důvěrnost vašich klientů.

Infrastruktura primárně v EU

Úložiště a databáze v regionech EU; AI zpracování dle SCC EU, rezidence v EU se připravuje.

Šifrování AES-256

Všechny soubory šifrované v klidovém stavu. Veškerá komunikace přes minimálně TLS 1.2.

Žádný trénink AI

Vaše data nejsou nikdy použita k trénování ani doladění modelů AI.

01

Infrastruktura

Úložiště a databáze Aturna běží v regionech EU. Pokud poskytovatel zpracovává data mimo EHP, je přenos kryt standardními smluvními doložkami EU a uzavřenou zpracovatelskou smlouvou:

  • Cloudflare R2: šifrované úložiště souborů, region EU.
  • Convex: serverless databáze a backend se šifrovaným připojením, region EU.
  • OpenAI: zpracování AI modely dle SCC EU a podepsané zpracovatelské smlouvy; žádné trénování na vašich datech. Do schválení nulové retence uchovává OpenAI vstupy a výstupy API nejvýše 30 dní výhradně pro kontrolu zneužití a poté je maže. Zažádáno o rezidenci dat v EU a nulovou retenci.
  • Vercel: hosting frontendu a globální edge síť (americká společnost, SCC EU).
  • WorkOS: přihlašování a správa identit (americká společnost, SCC EU).
02

Šifrování

Data jsou chráněna v klidovém stavu i při přenosu:

  • Šifrování v klidovém stavu: všechny soubory uložené na Cloudflare R2 jsou šifrovány pomocí AES-256.
  • Šifrování při přenosu: veškerá připojení využívají minimálně TLS 1.2. Kde je to podporováno, používáme TLS 1.3.
  • Databázová připojení: všechna připojení využívají šifrované kanály s ověřením certifikátů.
  • Správa klíčů: šifrovací klíče jsou spravovány na úrovni infrastruktury a nejsou nikdy vystaveny kódu aplikace.
03

Řízení přístupu

Ve všech systémech uplatňujeme přísné řízení přístupu:

  • Řízení přístupu na základě rolí (RBAC): přístup k produkčním systémům mají pouze oprávněné osoby v souladu s principem nejmenšího oprávnění.
  • Protokolování auditu: veškerý přístup k produkčním datům a infrastruktuře je zaznamenáván.
  • Žádné sdílené přihlašovací údaje: každá služba a člen týmu používá samostatné, individuálně omezené přihlašovací údaje.
  • Pravidelné přehledy přístupu: přístupová práva jsou pravidelně přezkoumávána a odvolávána při personálních změnách.
04

Ověřování

Ověřování uživatelů zajišťuje specializovaný poskytovatel identity:

  • Hesla neukládáme. Přihlašovací údaje jsou spravovány výhradně naším poskytovatelem identity.
  • Vícefaktorové ověřování (MFA) je dostupné a doporučeno pro všechny uživatele.
  • Tokeny relací jsou krátkodobé a kryptograficky podepsané.
  • Všechny autentizační procesy jsou chráněny proti běžným útokům včetně brute force, credential stuffing a session hijacking.
05

Odpovědné zveřejňování

Bezpečnostní zranitelnosti bereme vážně. Pokud ve Aturnou objevíte zranitelnost, žádáme vás o odpovědné nahlášení:

  • Napište nám na security@aturno.ai s jasným popisem problému.
  • Uveďte kroky k reprodukci, potenciální dopad a veškeré relevantní technické podrobnosti.
  • Vaši zprávu potvrdíme do 72 hodin a budeme vás průběžně informovat o našem postupu.
  • Žádáme vás, abyste zranitelnost veřejně nezveřejňovali, dokud nebudeme mít přiměřený čas ji řešit.

Nahlásit zranitelnost

security@aturno.ai

Začněte ještě dnes zdarma.

K začátku není potřeba platební karta.