Právne a compliance
Bezpečnosť údajov a technické opatrenia
Poznámka: Tento preklad slúži len na informačné účely. Právne záväzné je výhradne nemecké znenie. Deutsch →
Bezpečnosť nie je u Baduno marketingovým slovom, ale zdokumentovanou praxou. Táto stránka opisuje technické a organizačné opatrenia (TOM), ktorými chránime webovú stránku, zákaznícku zónu a projektové údaje – ako informácia pre zákazníkov, partnerov a ich poverencov na ochranu údajov.
Táto stránka informuje o našej praxi a právnej situácii vo všeobecnej forme. Nejde o právne poradenstvo; záväzné sú výlučne zmluvné dokumenty a nemecká verzia týchto stránok.
Šifrovanie & Transport
Všetky spojenia s baduno.com prebiehajú výlučne cez TLS-šifrované HTTPS; nešifrované volania sú presmerované. Heslá v zákazníckej zóne nie sú nikdy uložené v čistom texte, ale sú uložené pomocou moderného, pamäťovo náročného algoritmu (scrypt) s individuálnou soľou; relácie prebiehajú cez HttpOnly-Secure cookies s obmedzenou dobou platnosti.
Infraštruktúra & Prístupy
Prevádzka prebieha v nemeckých dátových centrách (Hetzner) s oddelenými systémovými prostrediami. Administratívne prístupy sa uskutočňujú výlučne prostredníctvom kľúčových SSH pripojení; prihlásenia heslom sú deaktivované. Prístupy sú obmedzené na menované osoby a sú protokolované; oprávnenia sa riadia princípom minimálneho oprávnenia.
Zálohovanie údajov a obnova
Denné automatizované zálohy s definovaným uchovávaním, pravidelné testy obnovy a zdokumentované plány obnovy sú štandardom. Pred každým väčším zásahom – napríklad migráciami – vytvárame dodatočné úplné zálohy; obnoviteľnosť sa kontroluje, nie predpokladá.
Narábanie s údajmi zákazníkov v projektoch
Údaje projektu sú vedené oddelene pre každého klienta; prístup majú len zainteresované strany projektu. Externí audítori pracujú na základe dohody o dôvernosti a dostávajú len tie časti, ktoré sú potrebné pre ich úlohu. Po ukončení projektu odovzdávame údaje v súlade s dohodou a po uplynutí zákonných lehôt uchovávania ich vymažeme.
Zraniteľnosti a incidenty
Bezpečnostné aktualizácie zavádzame v plánovaných oknách včas; systémy sú monitorované. Ak objavíte zraniteľnosť, nahláste ju prosím na [email protected] – reagujeme promptne, komunikujeme transparentne a výslovne upúšťame od právnych krokov voči v dobrej viere nahlasujúcim. Povinné hlásenia o ochrane údajov riešime podľa čl. 33/34 GDPR.
Príklad z praxe: Nový klientsky projekt od registrácie po vymazanie údajov
Aby boli technické a organizačné opatrenia hmatateľné, pozrime sa na typický scenár: Zákazník sa zaregistruje do zákazníckej zóny na baduno.com. Pripojenie prebieha výhradne cez TLS šifrované HTTPS; pri načítaní stránky sa automaticky presmeruje na bezpečnú verziu. Pri zadávaní hesla sa toto heslo hashuje pomocou pamäťovo náročného algoritmu scrypt s individuálnou soľou – nikdy sa neukladá v čistom texte. Po úspešnom prihlásení sa vytvorí relácia pomocou HttpOnly-Secure cookie s obmedzenou životnosťou.
Následne zákazník vytvorí nový projekt. Údaje projektu sú vedené oddelene od ostatných zákazníkov a prístup je obmedzený na určených účastníkov projektu. Administratívne prístupy na servery prebiehajú výhradne cez kľúčové SSH pripojenia; prihlásenie heslom je deaktivované a všetky prístupy sú zaznamenávané. Počas trvania projektu sa denne vytvárajú automatické zálohy a testuje sa ich obnoviteľnosť. Pred väčšími zásahmi, ako sú migrácie, sa navyše vyhotoví úplná záloha a overí sa jej obnoviteľnosť.
Po ukončení projektu sa údaje odovzdajú zákazníkovi podľa dohody. Dodržiavajú sa zákonné lehoty uchovávania; po ich uplynutí sa údaje vymažú. Tento priebeh ukazuje, ako bezpečnostné opatrenia v praxi fungujú a sú nepretržite uplatňované.
Časté nedorozumenia o našich bezpečnostných opatreniach
V rozhovoroch so zákazníkmi a partnermi sa stretávame s opakujúcimi sa nedorozumeniami, ktoré by sme tu radi objasnili:
„Samotné TLS robí celú webovú stránku bezpečnou.“ – TLS šifruje prenos medzi vaším prehliadačom a naším serverom. Chráni vaše údaje počas prenosu. Na samotnom serveri sú potrebné ďalšie opatrenia, ako oddelené systémové prostredia, obmedzenia prístupu a hashovanie hesiel, aby boli údaje chránené aj tam. Baduno implementuje všetky tieto opatrenia.
„Zálohy sú potrebné len v núdzových prípadoch.“ – Zálohy neslúžia len na obnovu po incidente. Pravidelne testujeme obnoviteľnosť, aby sme sa uistili, že zálohovanie skutočne funguje. Ide o aktívny proces, ktorý je zdokumentovaný.
„Heslá sú bezpečne uložené, ale čo relácie?“ – Relácie fungujú na základe HttpOnly-Secure cookies s obmedzenou životnosťou. Tieto cookies sú chránené pred prístupom klientskych skriptov a odosielajú sa len cez šifrované pripojenia. Dodatočne sú údaje relácie na našom serveri chránené vhodnými postupmi.
„Bezpečnostné aktualizácie sa inštalujú okamžite.“ – Bezpečnostné aktualizácie inštalujeme v plánovaných oknách včas, pričom zohľadňujeme stabilitu systému. Pri kritických zraniteľnostiach môže dôjsť aj k neplánovaným aktualizáciám. Toto prebieha koordinovane a zdokumentovane.
Čo pre vás ako zákazníka znamenajú naše bezpečnostné opatrenia
Naše technické a organizačné opatrenia sú navrhnuté tak, aby chránili vaše údaje počas celej spolupráce. Pre vás ako zákazníka to konkrétne znamená:
Môžete sa spoľahnúť, že vaše projektové údaje sú vedené oddelene od údajov ostatných zákazníkov a prístup k nim majú len oprávnené osoby. Ak vy alebo váš poverenec na ochranu údajov potrebujete dôkazy o našich bezpečnostných opatreniach, poskytneme ich v rámci našej zmluvy o spracovaní údajov. Opísané opatrenia, ako TLS šifrovanie, bezpečný hash hesla a pravidelné zálohy, sú zdokumentované a overiteľné.
V zákazníckej sekcii máte možnosť bezpečne spravovať svoje vlastné prístupové údaje. Používajte silné, jedinečné heslo a uchovávajte ho dôverne. Nezdieľajte svoje prístupové údaje s neoprávnenými osobami. Ak objavíte bezpečnostnú medzeru, môžete nám ju nahlásiť na [email protected] – budeme s ňou transparentne zaobchádzať a upustíme od právnych krokov voči nahlasovateľom v dobrej viere.
Súčinnosťou našich opatrení a vašej spolupráce vytvárame dôveryhodné prostredie pre vaše lokalizačné projekty. Ak máte otázky k jednotlivým opatreniam, sme vám kedykoľvek k dispozícii.
Interný postup u nás
Technické a organizačné opatrenia (TOM) v Baduno žijú dôsledným uplatňovaním v každodennej prevádzke. Interne sme stanovili, kto je zodpovedný za jednotlivé bezpečnostné oblasti: Menovaný bezpečnostný pracovník koordinuje implementáciu, zatiaľ čo systémová administrácia je zodpovedná za technickú konfiguráciu a monitorovanie. Pravidelné interné revízie overujú, či opatrenia stále zodpovedajú aktuálnemu stavu a či je potrebné ich upraviť. Pritom vychádzame z zdokumentovaných procesov – napríklad pre prideľovanie prístupových práv, inštaláciu bezpečnostných aktualizácií alebo vykonávanie testov obnovy. Každý zásah do infraštruktúry je vopred naplánovaný a vykonaný podľa stanoveného postupu; zmeny sú protokolované, takže je kedykoľvek dohľadateľné, kto kedy čo urobil. Noví zamestnanci sú pri nástupe oboznámení s bezpečnostnými smernicami a podpisujú dohodu o mlčanlivosti. Aj externí poskytovatelia služieb, ktorí sú príležitostne prizývaní na údržbárske práce, podliehajú rovnakým prísnym pravidlám prístupu a pracujú len pod dohľadom. Takto zabezpečujeme, že opísané opatrenia neexistujú len na papieri, ale sú uplatňované v každodennej praxi.
Súčinnosť s našimi ďalšími smernicami
Bezpečnostné opatrenia na tejto stránke nie sú izolovaným stavebným blokom, ale súčasťou komplexného rámca dodržiavania predpisov, ktorý zahŕňa aj naše vyhlásenie o ochrane osobných údajov a Všeobecné obchodné podmienky. Vo vyhlásení o ochrane osobných údajov vysvetľujeme, aké osobné údaje spracúvame, na aké účely a na akom právnom základe. Technické opatrenia tu zabezpečujú, aby toto spracovanie prebiehalo bezpečne – napríklad prostredníctvom šifrovania, kontroly prístupu a oddeleného uchovávania údajov. Naše VOP zase upravujú zmluvné povinnosti oboch strán, vrátane vydania a vymazania projektových údajov po skončení zákazky. Pre zákazníkov z verejného sektora alebo so špeciálnymi bezpečnostnými požiadavkami ponúkame na požiadanie doplňujúce zmluvy o spracúvaní údajov, ktoré prehlbujú dohodnuté technické a organizačné opatrenia. Procesy hlásenia zraniteľností a riešenia incidentov ochrany údajov sú prepojené s našou všeobecnou smernicou pre reakciu na incidenty. Ak sa teda pozriete na celú našu krajinu dodržiavania predpisov, uvidíte, že bezpečnostné opatrenia nestoja samostatne, ale spolu s ostatnými dokumentmi tvoria konzistentný celkový obraz – od teórie vo vyhlásení o ochrane osobných údajov cez technickú implementáciu až po zmluvné zabezpečenie.
Pojmy zrozumiteľne vysvetlené
Aby ste mohli lepšie zaradiť opísané opatrenia, vysvetľujeme tu niektoré odborné pojmy použité na tejto stránke. TLS (Transport Layer Security) je šifrovací protokol, ktorý chráni spojenie medzi vaším prehliadačom a naším serverom – porovnateľné so zapečatenou obálkou na prenos údajov. HTTPS je kombinácia HTTP a TLS; podľa toho spoznáte, že spojenie je zabezpečené. Hash nie je heslo, ale reťazec znakov matematicky vypočítaný zo vstupu. Na rozdiel od zašifrovaného hesla nemožno hash previesť späť na pôvodný vstup. Soľ (salt) je náhodná hodnota, ktorá sa pred hashovaním pripojí k heslu, aby sa zabránilo tomu, že rovnaké heslá budú mať rovnaké hashe. Nami používaný scrypt je pamäťovo náročný hashovací algoritmus, ktorý výrazne sťažuje útoky pomocou špeciálneho hardvéru (ASIC). HttpOnly-Secure-Cookies sú malé dátové balíčky, ktoré ukladajú identifikátor relácie a nie sú čitateľné prostredníctvom skriptov – ochrana proti XSS útokom. Kľúčová autentifikácia SSH nahrádza konvenčné heslo kryptografickým párom kľúčov a považuje sa za výrazne bezpečnejšiu. Tieto pojmy vám pomôžu lepšie posúdiť technické pozadie našich bezpečnostných opatrení.
Príklad z praxe krok za krokom: Od prihlásenia až po vymazanie údajov
Aby boli technické opatrenia ešte hmatateľnejšie, podrobne si znova prejdeme už načrtnutý príklad nového projektu klienta. Každý krok ukazuje, aké bezpečnostné opatrenia v pozadí fungujú.
Krok 1 – Registrácia a prihlásenie: Keď sa zaregistrujete v zákazníckej zóne, váš prehliadač odošle údaje cez TLS-šifrované HTTPS pripojenie. Heslo je na serveri hashované odolným algoritmom scrypt s individuálnou soľou – heslo v čistej textovej podobe nikdy neexistuje. Po úspešnom prihlásení sa nastaví HttpOnly-Secure cookie, ktoré sa prenáša len cez HTTPS a nie je čitateľné cez JavaScript.
Krok 2 – Vytvorenie projektu: Pri vytváraní nového projektu sa zadané údaje ukladajú v oddelenej, multi-tenantovej databázovej štruktúre. Prístup majú len vami určení projektoví pracovníci, a to iba do oblastí nevyhnutných pre ich prácu (princíp need-to-know).
Krok 3 – Priebežné zálohovanie: Počas trvania projektu náš systém denne vytvára automatické zálohy. Tie sú šifrované a uložené na oddelených úložiskách. Pred každým väčším zásahom – napríklad migráciou dát – vytvoríme navyše manuálnu kompletnú zálohu a testom overíme jej obnoviteľnosť.
Krok 4 – Kontroly prístupu: Každý administratívny prístup na servery prebieha výlučne cez kľúčové SSH pripojenia. Prihlásenie heslom je deaktivované. Všetky prístupy sú zaznamenávané a pravidelne kontrolované na podozrivú aktivitu.
Krok 5 – Ukončenie projektu a výmaz: Po ukončení projektu vám dáta poskytneme v dohodnutom formáte. Dodržiavame zákonné lehoty uchovávania – po ich uplynutí dáta natrvalo vymažeme zo všetkých systémov vrátane zálohovacích pások.
Čo pre vás ako zákazníka znamenajú naše bezpečnostné opatrenia
Technické a organizačné opatrenia opísané na tejto stránke nie sú len obyčajným dokumentom – priamo ovplyvňujú vašu každodennú prácu s Baduno. Tu sumarizujeme, čo z nich ako zákazník pocítite v bežnej prevádzke.
Bezpečné prihlásenie a relácie: Môžete sa spoľahnúť, že vaše prihlasovacie údaje sú chránené pri prenose aj ukladaní. Použitie scrypt so soľou prakticky znemožňuje útočníkom prelomiť heslá z úniku databázy. HttpOnly-Secure cookies zabraňujú krádeži reláčných tokenov prostredníctvom skriptových útokov.
Chránené projektové dáta: Vaše projektové dáta sú prísne oddelené od dát ostatných klientov. Aj pri hypotetickom prieniku do systému by útočník nemohol ľahko získať prístup ku všetkým zákazníckym dátam. Obmedzenie prístupu podľa princípu minima zabezpečuje, že vaše dáta vidia len vami určené osoby, a to iba v rozsahu nevyhnutnom pre ich úlohy.
Spoľahlivé zálohovanie: V prípade technickej poruchy vieme vaše dáta v krátkom čase obnoviť z denných záloh. Pravidelné testy obnovy nám dávajú istotu, že zálohy skutočne fungujú – nespoliehame sa len na existenciu zálohovacích súborov.
Transparentnosť pri incidentoch: Ak by napriek všetkému došlo k bezpečnostnému incidentu, informujeme vás včas a v súlade so zákonom. O oznamovacie povinnosti sa nemusíte starať sami – vybavíme to za vás.
Tieto opatrenia vám prinášajú vysokú úroveň bezpečnosti v každodennej prevádzke bez toho, aby ste sa museli zaoberať technickými detailmi.
Stav týchto informácií: júl 2026 – aktualizujeme pri zmenách právnej situácie alebo našich postupov.