Bezpečnostní zásady

Poslední aktualizace: 24. prosince 2025

Tyto bezpečnostní zásady popisují opatření, která společnost vantagewave přijímá k ochraně integrity, důvěrnosti a dostupnosti dat uživatelů platformy dostupné na adrese vantagewave. Používáním našich služeb souhlasíte s postupy popsanými v tomto dokumentu.


1. Obecné zásady ochrany

Bezpečnost dat našich uživatelů je pro nás prioritou. Uplatňujeme vícevrstvý přístup k ochraně informací, který zahrnuje technická, organizační a procesní opatření. Tato opatření jsou pravidelně přezkoumávána a aktualizována v souladu s aktuálními bezpečnostními standardy.

Naším cílem je zajistit, aby osobní údaje, vzdělávací obsah a veškerá komunikace probíhající prostřednictvím platformy byly chráněny před neoprávněným přístupem, ztrátou, zneužitím nebo zveřejněním.


2. Ochrana dat při přenosu

Veškerá komunikace mezi uživatelem a naší platformou probíhá prostřednictvím šifrovaného připojení. Používáme protokol TLS (Transport Layer Security) v aktuálně doporučené verzi, který zajišťuje, že data přenášená mezi vaším zařízením a našimi servery nemohou být zachycena třetími stranami.

2.1 Šifrování v přenosu

Všechny HTTP požadavky jsou automaticky přesměrovány na HTTPS. Certifikáty SSL/TLS jsou pravidelně obnovovány a ověřovány. Platforma nepodporuje zastaralé nebo zranitelné šifrovací protokoly.

2.2 Ochrana API komunikace

Přístup k rozhraní API je chráněn autentizačními tokeny. Každý token je vázán na konkrétní relaci a má omezenou platnost. Neplatné nebo vypršené tokeny jsou automaticky odmítány.


3. Ochrana dat při uložení

Data uložená na našich serverech jsou chráněna šifrováním v klidovém stavu. Citlivé informace, jako jsou přihlašovací údaje, jsou ukládány výhradně v hashované podobě pomocí moderních kryptografických algoritmů. Žádný zaměstnanec ani systém nemá přístup k původním hodnotám hesel.

3.1 Databázová bezpečnost

Přístup k databázím je omezen pouze na autorizované systémy a pracovníky. Databáze nejsou přímo přístupné z veřejného internetu. Veškerý přístup je logován a pravidelně auditován.

3.2 Zálohy dat

Data jsou pravidelně zálohována na geograficky oddělená úložiště. Zálohy jsou rovněž šifrovány a jejich integrita je pravidelně ověřována. Proces obnovy dat je testován v pravidelných intervalech.


4. Řízení přístupu

Přístup k systémům a datům je řízen na základě principu nejmenšího oprávnění. Každý zaměstnanec nebo systém má přístup pouze k těm datům a funkcím, které jsou nezbytně nutné pro výkon jeho role.

4.1 Autentizace uživatelů

Platforma vyžaduje silná hesla splňující minimální délku a kombinaci znaků. Uživatelům je doporučeno aktivovat dvoufaktorové ověření (2FA), které výrazně zvyšuje bezpečnost účtu. Opakované neúspěšné pokusy o přihlášení vedou k dočasnému zablokování přístupu.

4.2 Správa oprávnění

Oprávnění jsou přidělována na základě rolí. Změny v přístupových právech jsou dokumentovány a schvalovány oprávněnou osobou. Přístupová práva jsou pravidelně přezkoumávána a neaktivní účty jsou deaktivovány.

4.3 Interní přístupy

Zaměstnanci s přístupem k produkčním systémům používají vícefaktorové ověření. Veškerá interní přístupová aktivita je zaznamenávána. Přístupy jsou poskytovány dočasně a odvolány ihned po splnění účelu.


5. Bezpečnost infrastruktury

Naše platforma je provozována na infrastruktuře splňující průmyslové bezpečnostní standardy. Servery jsou umístěny v datových centrech s fyzickým zabezpečením, redundantním napájením a klimatizací.

5.1 Síťová bezpečnost

Infrastruktura je chráněna firewally a systémy pro detekci a prevenci průniků (IDS/IPS). Síťový provoz je monitorován v reálném čase. Podezřelá aktivita je automaticky blokována a eskalována k prošetření.

5.2 Aktualizace a záplaty

Operační systémy, serverový software a závislosti jsou pravidelně aktualizovány. Bezpečnostní záplaty jsou aplikovány neprodleně po jejich vydání. Zranitelnosti jsou sledovány prostřednictvím bezpečnostních bulletinů a databází CVE.

5.3 Ochrana před DDoS útoky

Platforma využívá technická opatření pro zmírnění dopadů distribuovaných útoků na dostupnost služby (DDoS). Provoz je filtrován a anomálie jsou detekovány automatizovanými systémy.


6. Bezpečnost aplikace

Vývoj softwaru probíhá v souladu s principy bezpečného programování. Kód je před nasazením do produkce procházet interním přezkoumáním zaměřeným na bezpečnostní rizika.

6.1 Testování zranitelností

Platforma je pravidelně testována na přítomnost bezpečnostních zranitelností, včetně těch uvedených v seznamu OWASP Top 10. Výsledky testů jsou dokumentovány a zjištěné nedostatky jsou odstraňovány prioritně.

6.2 Správa závislostí

Používané knihovny a balíčky třetích stran jsou průběžně monitorovány z hlediska bezpečnostních zranitelností. Zastaralé nebo zranitelné závislosti jsou aktualizovány nebo nahrazovány bezpečnými alternativami.

6.3 Ochrana vstupních dat

Veškerá data zadávaná uživateli jsou validována a sanitizována před zpracováním. Platforma je chráněna před běžnými útoky, jako jsou SQL injection, cross-site scripting (XSS) a cross-site request forgery (CSRF).


7. Reakce na bezpečnostní incidenty

Disponujeme definovaným postupem pro reakci na bezpečnostní incidenty. V případě zjištění bezpečnostního incidentu jsou neprodleně aktivovány interní procesy pro jeho identifikaci, omezení, odstranění a obnovu.

7.1 Detekce a oznámení

Bezpečnostní incidenty jsou monitorovány automatizovanými systémy i manuálními kontrolami. V případě incidentu, který má nebo může mít dopad na data uživatelů, budou dotčení uživatelé informováni bez zbytečného odkladu prostřednictvím dostupných komunikačních kanálů.

7.2 Dokumentace a analýza

Každý bezpečnostní incident je dokumentován, analyzován a slouží jako podklad pro zlepšení bezpečnostních opatření. Cílem je předcházet opakování obdobných situací.


8. Odpovědné zveřejňování zranitelností

Vítáme hlášení bezpečnostních zranitelností od externích výzkumníků a uživatelů. Pokud jste objevili potenciální bezpečnostní problém v naší platformě, kontaktujte nás prosím na adrese [email protected] s popisem zjištění.

Zavazujeme se:

Závazek Popis
Potvrzení přijetí Potvrdíme přijetí hlášení do 5 pracovních dnů.
Prošetření Hlášení prošetříme a budeme vás informovat o výsledku.
Náprava Oprávněné zranitelnosti budeme řešit prioritně.
Ochrana oznamovatele Nebudeme podnikat právní kroky vůči osobám, které postupují v dobré víře.

Žádáme, abyste před zveřejněním zranitelnosti veřejnosti poskytli dostatečný čas na její odstranění.


9. Třetí strany a subdodavatelé

V některých případech využíváme služeb třetích stran pro zajištění provozu platformy. Tito poskytovatelé jsou pečlivě vybíráni a jsou smluvně zavázáni dodržovat bezpečnostní standardy srovnatelné s našimi vlastními.

Sdílení dat s třetími stranami probíhá výhradně v rozsahu nezbytném pro poskytování sjednaných služeb a v souladu s platnou dokumentací o zpracování osobních údajů.


10. Fyzická bezpečnost

Datová centra, ve kterých je provozována naše infrastruktura, jsou vybavena fyzickými bezpečnostními opatřeními, včetně kontroly přístupu, kamerových systémů a nepřetržité ostrahy. Fyzický přístup k serverům mají pouze autorizované osoby.


11. Školení a povědomí zaměstnanců

Všichni zaměstnanci s přístupem k systémům nebo datům procházejí pravidelným školením v oblasti bezpečnosti informací. Součástí školení jsou témata jako phishing, bezpečná práce s hesly, správné nakládání s citlivými daty a postupy při podezření na bezpečnostní incident.


12. Auditování a soulad

Bezpečnostní opatření jsou pravidelně přezkoumávána interními i externími audity. Výsledky auditů slouží jako podklad pro průběžné zlepšování bezpečnostní úrovně platformy. Usilujeme o soulad s uznávanými bezpečnostními standardy a doporučeními.


13. Změny bezpečnostních zásad

Tyto bezpečnostní zásady mohou být průběžně aktualizovány v reakci na změny v technologickém prostředí, legislativě nebo interních procesech. O podstatných změnách budeme uživatele informovat prostřednictvím platformy nebo e-mailem. Datum poslední aktualizace je vždy uvedeno v záhlaví tohoto dokumentu.

Doporučujeme pravidelně kontrolovat aktuální znění těchto zásad.


14. Kontakt

Máte-li dotazy týkající se bezpečnosti platformy nebo chcete-li nahlásit bezpečnostní problém, kontaktujte nás prosím prostřednictvím následujících kanálů:

Způsob kontaktu Údaj
E-mail [email protected]
Telefon +420 604 644 282
Adresa Marš. Rybalka, 434 01 Most, Česká republika
Web Vantagewave

Na vaše podněty reagujeme v pracovní dny. V případě naléhavého bezpečnostního problému doporučujeme kontakt e-mailem s označením předmětu zprávy jako BEZPEČNOSTNÍ INCIDENT.