Bezpečnost a ochrana údajů
Bezpečnost, kterou doložíme.
Úplná transparentnost hostingu, šifrování, identit, záloh a auditní činnosti — bez marketingových frází.
Hosting a rezidence dat
- Primární datové centrum v Norimberku, certifikace ISO 27001
- Databáze u Hetzneru v Norimberku
- Záložní centrum ve Falkensteinu, geograficky oddělené
- Německá rezidence dat · hosting v EU
- Posouzení dodavatelů a subdodavatelů podle zdokumentovaných kritérií suverenity
Šifrování
- Data at rest: AES-256-GCM
- Šifrovací klíče na tenanta
- Transport: TLS 1.3 (HSTS preloaded, OCSP stapling)
- HSM / vlastní KMS klíče zákazníka (Enterprise, na vyžádání)
Identita a přístup
- RBAC s právy na úrovni polí
- MFA vynutitelné pro všechny účty (TOTP, WebAuthn)
- Správa relací s auditní stopou
- SSO s Microsoft Entra ID
- Další IdP (SAML 2.0, OIDC, Google Workspace, LDAP) — v aktivním vývoji
Bezpečnost aplikace
- OWASP Top 10 jako minimum v SDLC
- Statická a dynamická analýza kódu v každém pipeline
- Sken závislostí a SBOM (CycloneDX) u každého vydání
- Responsible disclosure pro externí výzkumníky
Provozní bezpečnost
- Monitoring 24/7 s německou pohotovostí
- Strategie záloh: pravidlo 3-2-1, retence 35 dní
- Disaster recovery otestováno (RPO 1 h / RTO 4 h)
- Úplný auditní protokol každé administrativní akce
Compliance a smlouvy
- Smlouva o zpracování podle čl. 28 GDPR
- TOM podle čl. 32 GDPR a BSI IT-Grundschutz
- Seznam subdodavatelů veřejně dostupný
- Responsible disclosure na security@deveca.de
Našli jste zranitelnost?
Každé odpovědné hlášení vítáme. Zašifrujte e-mail naším PGP klíčem (na vyžádání) a dejte nám 90 dní, než zveřejníte detaily.
Externí penetrační test specializované firmy je plánován na další fázi vydání; executive summary zveřejníme zde po dokončení.
security@deveca.org