Salon PlatformSalon Platform

Technická a organizační opatření

Poslední aktualizace: 27. srpna 2026

Verze 20260827 · SHA-256 7b17b8c5ae09c7a5

Tento dokument je připraven k právní kontrole. Nejde o schválení advokátem.

1. Řízení přístupu a autentizace

Přístup do aplikace je založen na ověření uživatele, rolích a oprávněních (RBAC). Relační cookies pro přihlášení jsou nastaveny jako httpOnly. Hesla se ukládají jako hash (bcrypt, cost factor 12) — ne v plaintextu.

Administrativní a provozní přístup je omezen podle potřeby; oprávnění se odebírají při změně role nebo ukončení spolupráce.

2. Tenantová izolace

Data salonu jsou logicky vázána na salonId. Aplikační dotazy a autorizační kontroly musí omezovat přístup na oprávněný salon; platformní administrativní přístup je oddělený a používá se jen k oprávněným provozním účelům.

3. Přenos, šifrování a infrastruktura

Síťový přenos mezi podporovanými klienty a veřejnou službou je chráněn TLS. Tajné údaje integrací jsou v aplikaci šifrovány algoritmem AES-256-GCM. Produkční komponenty běží na VPS Hostinger v lokalitě Paříž, Francie.

Tento dokument neprohlašuje šifrování databáze v klidu, certifikace ISO/SOC2, penetrační testy ani nepřetržitý 24×7 SOC.

4. Webhooky, rate limiting a idempotence

Příchozí webhooky od platebních a integračních poskytovatelů ověřují podpis nebo sdílené tajemství, kde je to implementováno. Citlivé veřejné endpointy používají rate limiting. Kritické mutační operace podporují idempotency klíče pro prevenci duplicit.

5. Zálohování a obnova

PostgreSQL databázové dumpy jsou technicky uchovávány po dobu 14 dní. Přístup k zálohám je omezen a obnova probíhá řízeným provozním postupem.

6. Logování a dohled

Služba zaznamenává relevantní aplikační, bezpečnostní a provozní události v rozsahu přiměřeném diagnostice, prevenci zneužití a vyšetření incidentů. Přístup k logům je omezen.

7. Vývoj, nasazení a zranitelnosti

Změny procházejí verzováním, kontrolami a testováním. Nasazení používá provozní guardy (pre-deploy kontroly včetně perzistentních uploadů). Závislosti a tajné údaje se spravují tak, aby se snížilo riziko neoprávněného přístupu.

8. Incidenty a kontinuita

Bezpečnostní incidenty se řeší podle interního incident runbooku. Bezpečnostní kontakt: security@salonplatform.net. Oznámení správci se řídí /dpa.

9. Pravidelné hodnocení

Přiměřenost opatření je přezkoumávána při významných změnách systému, incidentech a periodických provozních kontrolách.