Přeskočit na obsah
deveca GRC
Trust Center

Transparentnost, kterou lze ověřit.

Bezpečnost, ochrana údajů, hosting a subzpracovatelé platformy — veřejně, aktuálně a bez prodejního PDF.

Vyvíjeno v NěmeckuRezidence dat Norimberk · záloha FalkensteinStav: 15. září 2026

Přehled

Toto Trust Center popisuje, jak deveca GRC provozuje platformu: kde data leží, jaká ochranná opatření platí a kteří zpracovatelé jsou zapojeni. Platí pro aplikaci na grc.deveca.app.

Bezpečnost

Technická a organizační opatření pro důvěrnost, integritu a dostupnost. Podrobnosti také na stránce bezpečnosti.

Šifrování

Data v klidu AES-256-GCM, vlastní klíč na tenanta. Přenos TLS 1.3 s HSTS. Klíče HSM nebo vlastní KMS zákazníka v Enterprise na vyžádání.

Izolace tenantů

Každý tenant má vlastní šifrovací klíče. Žádné sdílené cache a žádné dotazy napříč tenanty.

Identita a přístup

RBAC s právy na úrovni polí, vynutitelné MFA (TOTP, WebAuthn) a správa relací s auditní stopou. SSO s Microsoft Entra ID je k dispozici; další IdP (SAML, OIDC, Google Workspace, LDAP) budou následovat.

Bezpečnost aplikace

OWASP Top 10 jako minimum v SDLC, statická a dynamická analýza v každém pipeline plus skenování závislostí a SBOM (CycloneDX) u každého vydání.

Provoz a obnova

Monitoring 24/7 s německou pohotovostí. Zálohy podle pravidla 3-2-1, uchování 35 dní. Disaster recovery otestováno (RPO 1h / RTO 4h).

Protokolování

Úplný auditní záznam každé administrativní akce. Responsible disclosure: security@deveca.org.

Hosting a rezidence dat

Platforma GRC se vyvíjí v Německu. Běhové prostředí je u Railway, databáze u Hetzneru v Norimberku, zálohy ve Falkensteinu.

Vývoj v Německu

Produkt, provoz a podpora sídlí v Německu. Žádný offshore vývoj jádra platformy.

Běhové prostředí

Railway

Frontend a backend aplikace GRC běží u Railway Corporation.

Databáze

Hetzner

Databáze aplikace GRC je u Hetzneru v Norimberku.

Primární datové centrum

Nürnberg

Uložená data GRC a databáze u Hetzneru v Norimberku. Infrastruktura s certifikací ISO 27001, hosting v EU, německá rezidence dat.

Záložní datové centrum

Falkenstein

Geograficky oddělené záložní centrum ve Falkensteinu pro obnovu a odolnost — rovněž v Německu.

Marketingový web může být doručován poskytovateli z EU nebo USA. Osobní údaje zákazníků aplikace GRC zůstávají ve jmenovaných německých lokalitách.

Subzpracovatelé

Zpracovatelé podle čl. 28 GDPR, kteří zpracovávají osobní údaje jménem deveca. Se všemi uvedenými poskytovateli existují odpovídající smlouvy.

PoskytovatelÚčelUmístěníZáruky

Railway Corporation

Informace o ochraně údajů
Běhové prostředí aplikace GRC (frontend a backend)USA / EUSmlouva čl. 28 GDPR · SCC

Hetzner Online GmbH

Informace o ochraně údajů
Databáze a objektové úložiště pro důkazy, přílohy a zálohyNěmecko (Norimberk, Falkenstein)Smlouva čl. 28 GDPR · datové centrum ISO 27001 · rezidence DE

Vercel Inc.

Informace o ochraně údajů
Hosting marketingového webuUSA / EU (fra1)Smlouva · region EU pro web · DPF / SCC

Cloudflare Inc.

Informace o ochraně údajů
DNS, CDN, ochrana DDoS a WAFUSA / EUSmlouva · SCC · zpracování v EU, kde je dostupné

Resend Inc.

Informace o ochraně údajů
Odesílání transakčních e-mailůUSASmlouva · SCC

Stripe, Inc.

Volitelné

Informace o ochraně údajů
Platby a předplatnéUSA / EUSmlouva · PCI-DSS · SCC

Podstatné změny zveřejňujeme na této stránce. Dotazy: datenschutz@deveca.org.

Ochrana údajů

Subjekty údajů mohou uplatnit práva GDPR přes portál DSR nebo přímo e-mailem.

  • Přístup k uloženým osobním údajům
  • Oprava nepřesných údajů
  • Výmaz, pokud to zákon dovoluje
  • Přenositelnost dat v běžném formátu
  • Námitka proti určitému zpracování
  • Stížnost u dozorového úřadu

Compliance

Pro nákup, ochranu údajů a audit: podstatné důkazy a meze na první pohled.

Smlouva o zpracování podle čl. 28 GDPR

Smlouva o zpracování je součástí smlouvy — pro nákup a ochranu údajů bez další vyjednávací smyčky.

TOM podle čl. 32 GDPR

Technická a organizační opatření vycházejí z čl. 32 GDPR a BSI IT-Grundschutz.

Datové centrum ISO 27001

Provoz v certifikované infrastruktuře v Norimberku se zálohou ve Falkensteinu.

Transparentnost subzpracovatelů

Aktuální seznam zpracovatelů je veřejný v Trust Center a na /subprozessoren.

Německá rezidence dat

Dodavatelé a subzpracovatelé se posuzují podle zdokumentovaných kritérií suverenity — dohledatelné pro audit a nákup.

Pentest a oznámení

Externí penetrační test je plánován pro další fázi vydání. Responsible disclosure: security@deveca.org.

Toto Trust Center je přehled provozu. Není certifikátem a nenahrazuje smlouvu o zpracování, TOM ani individuální smluvní přílohy.

Kontakt

Pro dotazy k ochraně údajů, smlouvě o zpracování a bezpečnostním důkazům nás můžete kontaktovat přímo.

Obchod a smlouva o zpracování

kontakt@deveca.org

Smlouva o zpracování, TOM a podklady pro nákup na vyžádání.

Údaje o aktuálním provozním stavu platformy. Smluvním základem zůstávají smlouva o zpracování, TOM a zásady ochrany údajů.