Bezpečnost

Bezpečnost TimeHunter — GDPR compliant, 2FA, audit log, data v EU

TimeHunter je navržen security-first. Data v EU, 2FA na admin účet, plný audit log, DPA připravená k podpisu. Pro IT a DPO — kompletní balíček dokumentace.

Data výhradně v Evropské unii

Všechna data vaší firmy — pracovní relace, osobní údaje zaměstnanců, žádosti o dovolenou, dokumenty — jsou uložena výhradně na serverech v EU. Hlavní region: Frankfurt (DE), záloha: Varšava (PL). Žádné přenosy do USA, žádný Cloud Act, žádná „Schrems II" překvapení.

Technická zabezpečení

TLS 1.3 + HSTS

Veškerý provoz HTTPS, certifikát Let’s Encrypt + HSTS preload list.

Šifrování at-rest AES-256

PostgreSQL s TDE, klíče rotované každých 90 dní přes KMS.

Multi-tenant s Row-Level Security

PostgreSQL RLS zaručuje, že firma A fyzicky nevidí data firmy B.

2FA TOTP (Google Authenticator)

Dvoufaktorové přihlášení z TOTP aplikace, backup kódy, možnost vynutit pro celou firmu.

Audit log každé akce

Každé přihlášení, úprava, export — v logu s IP, user-agent a userem. Retence: 12 měsíců.

Zálohy 3-2-1

3 kopie dat, 2 různá média, 1 offsite (Varšava). Testováno měsíčně.

Soulad s GDPR

TimeHunter je projekt v souladu s GDPR od prvního dne. Dostupné nástroje: export dat zaměstnance (čl. 15), právo na vymazání (čl. 17), DPA (Smlouva o zpracování osobních údajů) k podpisu v panelu, Záznamy o zpracování (čl. 30) automaticky vyplňované, breach notification do 72 hodin.

Penetrační testy a bezpečnostní audity

TimeHunter prochází ročním penetračním testem (externí security partner) + automatický SAST/DAST v CI při každém deploy. Pentest report poskytujeme Enterprise zákazníkům pod NDA. Critical issues = 0 v posledních 4 testech. Bug bounty: 3000-30 000 Kč za hlášení.

Roční pentest

OWASP Top 10, byznys logika, race conditions, auth bypass — vše prověřené.

SAST/DAST v CI

Každý commit projde Snyk, npm audit, SonarQube — bez kritických hlášení = deploy.

Vulnerability disclosure policy

security@timehunter.pl + PGP klíč. SLA 24h na potvrzení, 30 dní na patch.

Compliance frameworky (ISO, SOC, NIS2)

TimeHunter se přizpůsobuje hlavním bezpečnostním frameworkům. ISO 27001 — audit dokončen, certifikát očekáván Q3 2026. SOC 2 Type II — v přípravě (Q1 2027). NIS2 (směrnice EU 2022/2555) — TimeHunter splňuje požadavky jako poskytovatel digitálních služeb. ENISA „Cloud Security for SMEs" — plný soulad.

Incident response — plán na každý scénář

Co se stane, když server spadne? Když data uniknou? Když admin ztratí 2FA? TimeHunter má dokumentované runbooky pro 12 scénářů incidentů. Reakční doba: P0 (down/únik) = 15 minut, P1 (degradace) = 1h, P2 (single user issue) = 4h. RTO = 4h, RPO = 15 minut (záloha každých 15 min).

Často kladené otázky

Mohu dostat DPA k podpisu?
Ano. DPA se generuje v admin panelu s vašimi firemními údaji, připravená k e-podpisu (PAdES) nebo tisku. PDF soubor na vyžádání.
Máte certifikát ISO 27001?
Certifikát ISO 27001 je v procesu (audit dokončen, čekáme na vydání). Dočasně poskytujeme zprávu z penetration testu od security partnera.
Co se stane s daty po vypovězení smlouvy?
30 dní retence (čas na export), poté trvalé vymazání z produkční databáze. Zálohy se přepisují v 90denním cyklu. Po 4 měsících žádná stopa dat neexistuje.
Máte politiku hesel a vynucené 2FA?
Admin může vynutit: min. 12 znaků, kombinace písmen/číslic/symbolů, rotace každých 90 dní, zámek po 5 neúspěšných pokusech, 2FA povinné pro admin a manažera. Zaměstnanci: 2FA volitelné (doporučujeme).
Co se stane při hlášení úniku zaměstnancem?
Hlášení na security@timehunter.pl spustí incident response. Krok 1: potvrzení do 15 min. Krok 2: izolace hrozby do 1h. Krok 3: notifikace všech zákazníků do 72h (GDPR čl. 33). Krok 4: veřejný post-mortem.
Mohu vidět, kdo upravoval data zaměstnance?
Ano — audit log v admin panelu ukazuje každou úpravu s časem, IP, user-agent a diffem (před → po). Retence 12 měsíců. CSV export pro DPO.

Vyzkoušet 14 dní zdarma

Začněte 14denní zkušební dobu. Bez karty, plná funkcionalita.

Související stránky

Tento web používá cookies

Používáme soubory cookies k zajištění správného fungování služby, analýze provozu a personalizaci obsahu. Více informací najdete v naší Zásadách ochrany osobních údajů