Právní informace

Zabezpečení

Bezpečnost dat, ke kterým nám svěřujete přístup, je základem služby dashiox. Tato stránka shrnuje hlavní opatření a pravidla pro hlášení zranitelností.

Šifrování

  • Veškerá komunikace se službou probíhá výhradně přes HTTPS (TLS) se zapnutým HSTS; stejně tak komunikace služby s API platforem.
  • Přístupové a obnovovací tokeny platforem (Google) ukládáme šifrované algoritmem AES-256-GCM; klíč je uložen odděleně od databáze.
  • Hesla ukládáme jen jako hash (Argon2id); identifikátory relací a pozvánek jen jako hash (SHA-256).

Izolace dat

  • Data každého pracovního prostoru jsou logicky oddělena; oprávnění se kontrolují při každém požadavku v aplikaci i v databázi (row-level security).
  • Portál, administrace a rozhraní pro AI klienty (MCP) běží na oddělených hostech s oddělenými relacemi a cookies.
  • Analýzy a nálezy dostáváte jen vy a AI klient, kterého jste sami připojili a autorizovali; přístup mu můžete kdykoli odebrat odebráním konektoru v AI klientovi nebo e-mailem na nás (v portálu, jakmile to bude dostupné).

Přihlášení a oprávnění

  • Účty vznikají jen na pozvánku; přihlášení vyžaduje heslo a dvoufázové ověření (TOTP), nebo přihlášení ověřeným účtem Google se stejným e-mailem (zabezpečení přihlášení pak řídí účet Google; přes Google se nový účet bez pozvánky nevytvoří).
  • Počet pokusů o přihlášení je omezen, formuláře jsou chráněny proti CSRF a stránky přísnými bezpečnostními hlavičkami (Content Security Policy bez externích zdrojů).
  • Během bety služba v účtech platforem nic nemění; návrhy změn (připravujeme) se provedou až po vašem výslovném schválení.
  • Administrátorský přístup provozovatele je oddělený, chráněný dvoufázovým ověřením a auditovaný; k datům uživatelů přistupujeme jen v rozsahu popsaném v Zásadách ochrany osobních údajů.

Zálohy

Databázi a konfiguraci pravidelně zálohujeme. Zálohy jsou uložené s omezeným přístupem, pravidelně se rotují a smazaná data z nich vymizí nejpozději 30 dní po smazání z provozního systému.

Provoz

  • Servery provozujeme u poskytovatele uvedeného v seznamu zpracovatelů s omezeným síťovým přístupem, automatickými bezpečnostními aktualizacemi a ochranou proti opakovaným pokusům o přihlášení.
  • Tokeny, hesla a klíče se v logech automaticky maskují; logy neobsahují obsah dat z platforem.

Hlášení zranitelností

Pokud najdete bezpečnostní chybu, napište nám prosím na (strojově čitelné údaje jsou v security.txt). Komunikujeme česky i anglicky.

  • Popište chybu a kroky k jejímu zopakování; citlivé údaje posílejte jen v nezbytném rozsahu.
  • Testujte jen na vlastním účtu, nepřistupujte k datům jiných uživatelů, neměňte je a nemažte, nenarušujte provoz služby (žádné DoS útoky, spam ani sociální inženýrství) a netestujte infrastrukturu poskytovatelů platforem.
  • Dejte nám přiměřený čas na opravu, než chybu zveřejníte; příjem hlášení potvrdíme a o postupu opravy vás budeme informovat.
  • Proti výzkumníkům, kteří jednají v dobré víře a dodrží tato pravidla, nebudeme podnikat právní kroky. Finanční odměny (bug bounty) zatím nenabízíme.