HouseID
ENCZDEES
← Všechny právní dokumenty

Právní centrum HouseID · G

TECHNICKÁ A ORGANIZAČNÍ OPATŘENÍ (TOM) A KONTINUITA

Bezpečnostní, provozní a organizační opatření chránící službu a klientská data.

Účinnost: 2026-08-26Verze: houseid-legal-2026-08-26.1
České znění je rozhodné. Ostatní jazykové verze slouží k porozumění.
G.1

Bezpečnostní řízení má určeného vlastníka, evidenci aktiv a datových toků, klasifikaci informací, registr rizik, schválené politiky, pravidelné přezkumy a proces výjimek s expirací. Povinnosti se mapují na GDPR, smlouvy a případnou působnost zákona č. 264/2025 Sb.; samotné použití Cloudflare neznamená automatický soulad.

G.2

Identity-first: jedinečné účty, MFA pro privilegované a určené role, nejmenší oprávnění, oddělení owner/CTO/CFO/COO a delegovaných rolí, tenantové a projektové omezení, schvalování přístupů vlastníkem, pravidelná recertifikace a okamžité odebrání při odchodu. Privilegované zásahy se protokolují a kritické změny mají princip čtyř očí, je-li přiměřený.

G.3

Data-in-transit se chrání moderním TLS; spravované D1/R2 úložiště má být šifrováno v klidu poskytovatelem. Tajemství nejsou ve zdrojovém kódu ani klientském prohlížeči, používají spravované secrets a rotaci. Klíče, algoritmy, jurisdikce a skutečný rozsah šifrování se před zákaznickým tvrzením doloží aktuální konfigurací a dokumentací dodavatele.

G.4

Aplikace vynucuje serverové autorizace, izolaci tenantů, vstupní validaci, limity velikosti a typu souboru, bezpečné názvy a cesty, kontrolu oprávnění ke stažení a výmazu, ochranu proti CSRF/XSS/injection/SSRF a fail-closed chování u kritických služeb. Nahrávání dokumentů má kontrolní součet, typovou kontrolu, malware scan nebo karanténu podle rizika a auditní událost.

G.5

Vývoj používá řízení změn, review, automatické testy, závislostní a tajemství skeny, oddělení prostředí, minimální produkční přístup a návratovou verzi. Zranitelnosti se třídí podle rizika a mají interně schválené cíle nápravy. Externí penetrační test nebo certifikace se veřejně uvádí pouze tehdy, pokud byl skutečně proveden a lze jej doložit.

G.6

Logy zaznamenávají autentizaci, změny rolí, citlivé čtení/stahování, upload, výmaz, export, odeslání pozvánky, předání implementace, změny nastavení a administrátorské zásahy. Logy minimalizují obsah a osobní údaje, chrání se proti změně, mají synchronizovaný čas, přístup podle role, retenční lhůtu a alerty. Monitoring a sentinely nesmí ukládat obsah klientských dokumentů.

G.7

Zálohy jsou oddělené, přístupově omezené, šifrované, monitorované a pravidelně testované obnovou podle rozsahu služby. Závazné RPO a RTO stanoví Objednávka nebo SLA; bez takového ujednání nejde o veřejnou garanci konkrétního času. Samotná existence zálohy není považována za důkaz obnovitelnosti bez testu a určeného vlastníka.

G.8

Incident response má klasifikaci, 24/7 přijímací kanál pro kritické alerty, role, eskalaci, zachování důkazů, izolaci, obnovu, právní posouzení, komunikační plán a post-incident nápravu. Každý produkční incident má časovou osu a vlastníka. Kontaktní bezpečnostní kanál je info@houseid.cz, dokud nebude aktivován a zveřejněn specializovaný security kontakt.

G.9

Kontinuita určuje kritické služby, závislosti, manuální náhradní postupy, komunikaci, obnovovací pořadí a pravidelné scénářové testy. Klíčové cesty zahrnují veřejnou poptávku a email, pozvánku, přihlášení, vytvoření sales případu, předání do implementace, upload/download/delete/export, notifikace, poradce a auditní PDF. Sentinel kontroluje synteticky bez klientských dat a jeho selhání má eskalaci.

G.10

Dodavatelé se před zapojením hodnotí podle bezpečnosti, soukromí, lokality, přenosů, kontinuity, subdodavatelů, auditu a ukončení. Smlouva obsahuje mlčenlivost, incidenty, výmaz/vrácení, audit a přenosové záruky. Přístup se vypne při ukončení. Jednou ročně se ověří platná smluvní entita, DPA, certifikace a změny subdodavatelů.

Dotazy k soukromí, bezpečnosti nebo podmínkám: info@houseid.cz

Veřejná verze neobsahuje interní kontroly souladu ani publikační brány HouseID.

Zpět na HouseIDVšechny právní dokumenty
TECHNICKÁ A ORGANIZAČNÍ OPATŘENÍ (TOM) A KONTINUITA · HouseID