Technická a organizační opatření
Poslední aktualizace: 27. srpna 2026
Verze 20260827 · SHA-256 7b17b8c5ae09c7a5…
Tento dokument je připraven k právní kontrole. Nejde o schválení advokátem.
1. Řízení přístupu a autentizace
Přístup do aplikace je založen na ověření uživatele, rolích a oprávněních (RBAC). Relační cookies pro přihlášení jsou nastaveny jako httpOnly. Hesla se ukládají jako hash (bcrypt, cost factor 12) — ne v plaintextu.
Administrativní a provozní přístup je omezen podle potřeby; oprávnění se odebírají při změně role nebo ukončení spolupráce.
2. Tenantová izolace
Data salonu jsou logicky vázána na salonId. Aplikační dotazy a autorizační kontroly musí omezovat přístup na oprávněný salon; platformní administrativní přístup je oddělený a používá se jen k oprávněným provozním účelům.
3. Přenos, šifrování a infrastruktura
Síťový přenos mezi podporovanými klienty a veřejnou službou je chráněn TLS. Tajné údaje integrací jsou v aplikaci šifrovány algoritmem AES-256-GCM. Produkční komponenty běží na VPS Hostinger v lokalitě Paříž, Francie.
Tento dokument neprohlašuje šifrování databáze v klidu, certifikace ISO/SOC2, penetrační testy ani nepřetržitý 24×7 SOC.
4. Webhooky, rate limiting a idempotence
Příchozí webhooky od platebních a integračních poskytovatelů ověřují podpis nebo sdílené tajemství, kde je to implementováno. Citlivé veřejné endpointy používají rate limiting. Kritické mutační operace podporují idempotency klíče pro prevenci duplicit.
5. Zálohování a obnova
PostgreSQL databázové dumpy jsou technicky uchovávány po dobu 14 dní. Přístup k zálohám je omezen a obnova probíhá řízeným provozním postupem.
6. Logování a dohled
Služba zaznamenává relevantní aplikační, bezpečnostní a provozní události v rozsahu přiměřeném diagnostice, prevenci zneužití a vyšetření incidentů. Přístup k logům je omezen.
7. Vývoj, nasazení a zranitelnosti
Změny procházejí verzováním, kontrolami a testováním. Nasazení používá provozní guardy (pre-deploy kontroly včetně perzistentních uploadů). Závislosti a tajné údaje se spravují tak, aby se snížilo riziko neoprávněného přístupu.
8. Incidenty a kontinuita
Bezpečnostní incidenty se řeší podle interního incident runbooku. Bezpečnostní kontakt: security@salonplatform.net. Oznámení správci se řídí /dpa.
9. Pravidelné hodnocení
Přiměřenost opatření je přezkoumávána při významných změnách systému, incidentech a periodických provozních kontrolách.
