Bezpečnostní zásady

Účinné od 2. 11. 2026

Provozovatel

Syonic solutions s.r.o., Rybná 716/24, Staré Město, 110 00 Praha 1, Česká republika, IČO 03516652, zapsaná v obchodním rejstříku vedeném Městským soudem v Praze, oddíl C, vložka 232942

Kontakt a kontaktní místa podle aktu o digitálních službách

1. Účel

Tyto zásady popisují technická a organizační opatření, kterými provozovatel chrání osobní údaje a ostatní data ve službě podle čl. 32 GDPR. Jsou přílohou zpracovatelské smlouvy a součástí obchodních podmínek.

Zpracovatelská smlouva je na stránce Zpracovatelská smlouva.

2. Infrastruktura

Služba běží v Microsoft Azure: aplikace v Azure App Service, databáze v Azure SQL a soubory v Azure Storage. Data a jejich zálohy jsou uložena zde: Microsoft Azure, region West Europe (Nizozemsko); geograficky redundantní zálohy v regionu North Europe (Irsko). Microsoft je náš zpracovatel podle zpracovatelské smlouvy.

3. Šifrování přenosu

Aplikace přijímá jen spojení přes HTTPS a prohlížečům ukládá, aby se k ní rok připojovaly jen šifrovaně (HSTS, včetně subdomén). Spojení aplikace s databází je šifrované a databáze přijímá nejméně TLS 1.2.

4. Oddělení účtů

Každý záznam, který patří účtu, nese jeho identifikátor. Aplikace čte jen data účtu, ve kterém uživatel pracuje, a databáze to vynucuje sama zabezpečením na úrovni řádků: dotaz bez nastaveného účtu nic nevidí a nic nezapíše.

Vystavené doklady a jejich soubory chrání databázové spouště před změnou i smazáním.

5. Přístup

  • Uživatelé se přihlašují přes Microsoft Entra External ID a mohou si zapnout dvoufázové přihlášení; tajný klíč je uložen šifrovaně a záchranné kódy jen jako otisky.
  • Přihlášení drží cookie dostupná jen serveru (HttpOnly).
  • V účtu platí role vlastník, zápis a čtení, jen čtení a účetní; osobu lze omezit na některé sekce.
  • Do účtu nahlédne provozovatel jen s přístupem podpory, který povolí vlastník, nejvýše na 7 dní a jen pro čtení; každé nahlédnutí se zapíše do historie změn účtu.
  • Správu služby otevře jen osoba s rolí provozovatele přidělenou v registraci aplikace u poskytovatele přihlášení.
  • K databázi se přihlašuje jen identita z Microsoft Entra ID, nikoli heslem. Aplikace smí z trezoru klíčů jen číst svá tajemství a používat svůj klíč.

6. Tajemství a klíče

Hesla, klíče a přístupové údaje k dalším službám jsou v Azure Key Vault, nikoli ve zdrojovém kódu; aplikace je čte odtud za běhu. Klíč, kterým aplikace chrání svá data, je také v Key Vault.

7. Ochrana webu a rozhraní

Každá odpověď nese bezpečnostní hlavičky: zásady obsahu (Content Security Policy) s jednorázovým klíčem pro skripty, zákaz vložení do cizí stránky, zákaz odhadování typu obsahu, omezení odkazujícího údaje a zákaz kamery, mikrofonu a polohy.

Veřejné odkazy na doklady, příjem e-mailů, zprávy o doručení, ceník, události z platební platformy a registrace aplikací API mají omezený počet požadavků z jedné adresy. API má limity počtu požadavků uvedené v jeho dokumentaci.

8. Záznamy

Každý účet má historii změn: kdo co vystavil, změnil nebo odeslal a kdy. Technické záznamy provozu a chyb uchováváme 30 dní.

9. Zálohy a obnova

Databáze se zálohuje průběžně do geograficky redundantního úložiště a lze ji obnovit k libovolnému okamžiku posledních 7 dnů. Soubory jsou v geograficky redundantním úložišti s verzemi: předchozí verze souboru se smaže 30 dní poté, co byla zapsána, a smazaný soubor lze obnovit 7 dní. Před každou změnou struktury databáze je zaznamenán okamžik, ke kterému ji lze obnovit.

10. Porušení zabezpečení

Porušení zabezpečení osobních údajů, které zpracováváme za uživatele, oznámíme vlastníkům dotčeného účtu bez zbytečného odkladu, nejpozději do 48 hodin od jeho zjištění. Kde jsme správcem, oznámíme ho Úřadu pro ochranu osobních údajů do 72 hodin, ledaže je nepravděpodobné, že by mělo za následek riziko pro práva osob.

11. Další zpracovatelé

Seznam dalších zpracovatelů a postup jeho změn je ve zpracovatelské smlouvě a v zásadách ochrany osobních údajů.

12. Změny

Tyto zásady upravujeme, když se opatření změní; platí verze s datem účinnosti výše.