Dokumenty pro firmy
Technická a organizační opatření
Příloha 2 ke smlouvě o zpracování (čl. 32 GDPR). Co skutečně děláme — jen opatření, která opravdu platí.
1. Důvěrnost — fyzický přístup
- MoveMyFile neprovozuje vlastní servery. Všechny systémy běží v datových centrech Cloudflare a Supabase (AWS, Frankfurt nad Mohanem) certifikovaných podle ISO/IEC 27001, se vstupem chráněným průkazy, kamerami a ostrahou.
- Soubory jsou v úložišti vázaném na jurisdikci EU, databáze ve Frankfurtu nad Mohanem (Německo).
2. Důvěrnost — přístup do systémů
- Hesla nikdy neukládáme v čitelné podobě, jen jako bezpečný otisk (bcrypt).
- Dvoufázové ověření (TOTP, ověřovací aplikace) pro všechny uživatele; každé zapnutí i vypnutí pošle bezpečnostní e-mail.
- Registrace a přihlášení jsou chráněné proti robotům (captcha) a omezené proti hádání hesel.
- Každé nové zařízení na účtu hned pošle bezpečnostní e-mail; zařízení jde kdykoli odebrat.
- Administrátorský přístup (hosting, databáze, kód, odesílání e-mailů) má jen vedení firmy.
3. Důvěrnost — přístup k datům
- Kdo smí vidět co, kontroluje u každého požadavku přímo databáze (zabezpečení na úrovni řádků a kontrolované databázové funkce) — ne jen aplikace. Tabulky nejsou pro uživatele přímo čitelné.
- Soubory se vydávají jen přes podepsané odkazy ke stažení platné pět minut.
- Sdílené odkazy mohou mít platnost, PIN nebo heslo a limit stažení; po příliš mnoha špatných PINech se odkaz zablokuje.
- Role v týmech (vlastník, správce, člen, host) s odstupňovanými právy.
- Týmy s Crew nebo Fleet nastavují pravidla sdílení (povinný PIN, maximální platnost, žádné veřejné odkazy, povolené domény příjemců); databáze je vynucuje — i pro API.
- Platební údaje zpracovává výhradně Paddle; MoveMyFile údaje o kartě nikdy nevidí.
4. Důvěrnost — oddělení dat
- Data každého účtu a týmu jsou logicky oddělená (vlastní pracovní prostor, vynucený v databázi).
- Testovací a ostrý systém jsou zcela oddělené: vlastní databáze, vlastní úložiště, vlastní klíče. Testovací data nejsou data zákazníků.
5. Důvěrnost — pseudonymizace a minimalizace
- Pro statistiku ukládáme jen zemi a jazyk, nikdy IP adresu.
- Žádné reklamy, žádné sledovací skripty, žádné cookies třetích stran.
- Obsah upozornění (push) je šifrovaný až do zařízení.
6. Integrita — kontrola přenosu
- Každé spojení je šifrované (HTTPS, TLS 1.2 nebo 1.3); HSTS nutí prohlížeče používat HTTPS.
- Přísná bezpečnostní politika obsahu a bezpečnostní hlavičky; nezávisle ověřeno (SSL Labs A+, Mozilla HTTP Observatory A+, Security Headers A+).
- Interní volání mezi aplikací a databází jsou zabezpečená kryptografickými důkazy (HMAC).
7. Integrita — kontrola zadávání
- Protokol každého přenosu mezi zařízeními uživatele (odesláno, doručeno, staženo i s místem) a každého přidaného či odebraného zařízení; uchovává se 12 měsíců a uživatel ho nemůže smazat.
- Sdílení zaznamenává, kdy bylo otevřeno a staženo; změny tarifů a limitů se zapisují s časem a tím, kdo je provedl.
- Smazané soubory zůstávají v databázi označené jako smazané (doklad), samotný obsah je odstraněn.
- Týmy s Crew nebo Fleet: auditní záznam (nahrání, sdílení, otevření, stažení, mazání, členové, API) s exportem CSV pro vlastníky a správce.
8. Dostupnost a odolnost
- Denní záloha databáze u poskytovatele; zálohy se přepisují zhruba do 7 dnů.
- Ochrana proti přetěžovacím útokům (DDoS) a celosvětová síť Cloudflare.
- Vysoce odolné úložiště souborů u poskytovatele (redundantní ukládání).
9. Pravidelné testování a hodnocení
- Před každým vydáním automaticky proběhne přes 600 testů, z toho přes 250 kontroluje přístupová práva přímo proti databázi. Když test selže, nic se nevydá.
- Změny databáze jen přes verzované migrace s připraveným vrácením; aplikace se spustí jen se správnou verzí databáze.
- Vydat do ostrého provozu může jen vlastník repozitáře s kódem; každá změna se nejdřív ověří na testovacím systému.
- Bezpečnostní kontrola kódu před vydáním; opatření v tomto dokumentu přezkoumáváme nejméně jednou ročně a při podstatných změnách.
10. Kontrola zpracovatelů a organizace
- Další zpracovatelé jen se smlouvou podle čl. 28 GDPR; aktuální seznam v příloze 3, změny oznamujeme předem.
- Všechny osoby s přístupem k osobním údajům jsou vázány mlčenlivostí.
- Hlášení k bezpečnosti a ochraně údajů na support@movemyfile.eu řešíme přednostně; porušení zabezpečení zpracovatel správci oznámí bez zbytečného odkladu (viz smlouva § 8).
- MoveMyFile výslovně nepoužívá end-to-end šifrování: technicky bychom se k uloženým souborům dostali. Nedíváme se do nich; přístup jen když to vyžaduje zákon nebo když je obsah nahlášen jako nezákonný.
Verze 1.0 · stav k 8. října 2026 · HSE Support Germany s.r.o.
Dokumenty pro firmy
Všechno, na co se zeptá váš pověřenec pro ochranu osobních údajů nebo IT — veřejně, aktuálně a zdarma.
- Smlouva o zpracování osobních údajůPodle čl. 28 GDPR — platí automaticky s našimi podmínkami, zdarma
- Další zpracovateléKdo nám pomáhá zpracovávat data, kde a na jakém právním základě
Potřebujete podepsané vyhotovení, vyplněný bezpečnostní dotazník nebo podrobný popis opatření? Napište na support@movemyfile.eu — obvykle odpovíme do dvou pracovních dnů.