Centrum důvěry

Důvěra se nedeklaruje. Ověřuje se.

Tato stránka obsahuje jen mechanismy přítomné v kódu nebo infrastruktuře, s jejich skutečnými hodnotami a datem ověření. Když něco ještě neexistuje — certifikace, veřejný sandbox — napíšeme i to. Zbytek webu prodává; tato stránka popisuje.

Šifrování

AES-256-GCM v klidu, TLS při přenosu

Citlivá data — doklady, identity, prvky posouzení, obsah oznámení — žijí ve sloupcích šifrovaných AES-256-GCM (sloupce _enc ve schématu). Klíč trezoru nikdy neopouští server; jeho úschova se drží offline, právě proto, aby obnova zůstala možná — a kryptografický výmaz také. Všechny plochy se servírují přes TLS.

Oddělení

Jedna kancelář, jeden tenant — vynucuje databáze, ne kód

Každá kancelář je oddělena pomocí PostgreSQL Row Level Security ve vynuceném režimu, včetně pomocných tabulek: databáze odmítne vydat řádek jiné kanceláře i chybnému aplikačnímu kódu. Síťový kokpit agreguje ukazatele; žádné oznámení podezřelého obchodu se nikdy neobjeví na sdílené ploše (čl. L.561-18 francouzského CMF).

Důkaz & integrita

Řetězený registr, kotvený u třetí strany, ověřitelný bez nás

Každý spis vede řetězený integritní registr SHA-256; kořeny se kotví u nezávislé autority časových razítek (protokol RFC 3161). Verifikátory jsou zveřejněné a fungují offline, bez účtu Vigilae: kontrolor — nebo konkurent — může řetězec přepočítat z /verif/. Důkaz nezávisí na předplatném.

Přístup

TOTP, náročná hesla, relace řízené epochou

Druhý faktor TOTP je k dispozici na každém účtu a lze jej učinit povinným pro celou kancelář. Hesla mají nejméně 12 znaků, s kontrolou entropie — dvanáctkrát stejné písmeno neprojde. Relace se řídí epochou: odhlášení nebo reset okamžitě zneplatní všechny tokeny vydané předtím, na všech zařízeních.

Plochy

Striktní CSP všude, kde žijí osobní údaje

Plochy zobrazující osobní údaje se servírují se striktní Content Security Policy — žádný inline skript, žádný cizí origin, žádné měření návštěvnosti. Veřejný web se měří bez cookies. API Connect vystavuje jen neutrální plochy, zdokumentované v sekci pro vývojáře.

Zálohy

Šifrované, 3-2-1, obnova testovaná každý týden

Šifrované zálohy restic podle pravidla 3-2-1: tři kopie, dvě média, jedna mimo lokalitu. Automatizovaná zkouška obnovy běží každý týden — záloha, která nikdy nebyla obnovena, je jen naděje. Zveřejněná retence: denní zálohy se drží 90 dnů, týdenní 52 týdnů; data vymazaná z databáze proto mizí ze všech záloh nejpozději 12 měsíců po výmazu — lhůta zapsaná v naší smlouvě o zpracování osobních údajů. Tajemství se uschovávají v úložištích oddělených od dat.

AI

Ve výchozím stavu neaktivní, deklarovaná rezidence, pojistka při startu

Žádný obsah neodchází do modelu AI bez výslovně nastaveného zámku: ve výchozím stavu je vnímání AI neaktivní a vše ostatní — prověřování, hodnocení rizika, registr — běží bez něj, na deterministických enginech. Když je zapnuto, rezidence je deklarovaná (Vertex AI, region europe-west1) a pojistka při startu odmítne spustit server, pokud se skutečný poskytovatel nebo region liší od deklarace: stránka, kterou čtete, nemůže lhát opomenutím. Podrobnosti: zásady využití AI.

Zpracovatelé

Dnes čtyři, vypsaní ze skutečné konfigurace

Hetzner Online GmbH (hosting, Německo); Google Cloud (Vertex AI) — model Claude od společnosti Anthropic (vnímání AI, je-li zapnuto, Evropská unie); Brevo (transakční e-maily, Francie); HubSpot Ireland Ltd (formuláře veřejného webu, Irsko). Úplný seznam — účely, údaje, ochranná opatření — se generuje z konfigurace služby: /sous-traitants/. Poskytovatel, který na něm není, pro nás nic nezpracovává. Samotné prověřování běží lokálně: žádné jméno klienta se nikdy neposílá prodejci dat.

Zranitelnosti

Hlášení čtou lidé, kteří službu provozují

Myslíte, že jste našli slabinu? Napište na contact@vigilae.org se „Security“ v předmětu: zpráva jde přímo týmu, který platformu provozuje. Popište, co jste pozorovali, aniž byste zranitelnost zneužili nad rámec ukázky a aniž byste přistupovali k datům, která nejsou vaše; potvrdíme přijetí, opravíme a o výsledku vás budeme informovat. Vyhrazená adresa tu bude zveřejněna, až bude existovat — ne dřív.

Co tato stránka neříká

Žádná deklarovaná certifikace — protože žádnou nedržíme

Nenajdete tu logo ani zkratku certifikace: k dnešnímu dni žádnou nedržíme a vystavit ji by byla lež. Naše postupy — logování, testované zálohy, bezpečnostní revize, záznamy o zpracování — jsou stavěny tak, aby byly auditovatelné třetí stranou; v den, kdy certifikaci získáme, objeví se zde s přesným rozsahem a datem. Do té doby lze výše uvedené mechanismy ověřit i bez odznaku.

Ověřeno 20. srpna 2026, proti kódu a deklarované produkční konfiguraci. Tato stránka se aktualizuje, když se mechanismy změní — ne podle pevného kalendáře. Žádný nástroj nemůže zaručit úplný soulad s předpisy ani absenci incidentů; co udělat můžeme, je ukázat vám, kam se dívat.