Přeskočit na obsah
deveca GRC
Bezpečnost a ochrana údajů

Bezpečnost, kterou doložíme.

Úplná transparentnost hostingu, šifrování, identit, záloh a auditní činnosti — bez marketingových frází.

Hosting a rezidence dat

  • Primární datové centrum v Norimberku, certifikace ISO 27001
  • Databáze u Hetzneru v Norimberku
  • Záložní centrum ve Falkensteinu, geograficky oddělené
  • Německá rezidence dat · hosting v EU
  • Posouzení dodavatelů a subdodavatelů podle zdokumentovaných kritérií suverenity

Šifrování

  • Data at rest: AES-256-GCM
  • Šifrovací klíče na tenanta
  • Transport: TLS 1.3 (HSTS preloaded, OCSP stapling)
  • HSM / vlastní KMS klíče zákazníka (Enterprise, na vyžádání)

Identita a přístup

  • RBAC s právy na úrovni polí
  • MFA vynutitelné pro všechny účty (TOTP, WebAuthn)
  • Správa relací s auditní stopou
  • SSO s Microsoft Entra ID
  • Další IdP (SAML 2.0, OIDC, Google Workspace, LDAP) — v aktivním vývoji

Bezpečnost aplikace

  • OWASP Top 10 jako minimum v SDLC
  • Statická a dynamická analýza kódu v každém pipeline
  • Sken závislostí a SBOM (CycloneDX) u každého vydání
  • Responsible disclosure pro externí výzkumníky

Provozní bezpečnost

  • Monitoring 24/7 s německou pohotovostí
  • Strategie záloh: pravidlo 3-2-1, retence 35 dní
  • Disaster recovery otestováno (RPO 1 h / RTO 4 h)
  • Úplný auditní protokol každé administrativní akce

Compliance a smlouvy

  • Smlouva o zpracování podle čl. 28 GDPR
  • TOM podle čl. 32 GDPR a BSI IT-Grundschutz
  • Seznam subdodavatelů veřejně dostupný
  • Responsible disclosure na security@deveca.de

Našli jste zranitelnost?

Každé odpovědné hlášení vítáme. Zašifrujte e-mail naším PGP klíčem (na vyžádání) a dejte nám 90 dní, než zveřejníte detaily.

Externí penetrační test specializované firmy je plánován na další fázi vydání; executive summary zveřejníme zde po dokončení.

security@deveca.org