Dokumenty pre firmy
Technické a organizačné opatrenia
Príloha 2 k zmluve o spracúvaní (čl. 32 GDPR). Čo naozaj robíme — len opatrenia, ktoré skutočne platia.
1. Dôvernosť — fyzický prístup
- MoveMyFile neprevádzkuje vlastné servery. Všetky systémy bežia v dátových centrách Cloudflare a Supabase (AWS, Frankfurt nad Mohanom) certifikovaných podľa ISO/IEC 27001, so vstupom chráneným preukazmi, kamerami a strážou.
- Súbory sú v úložisku viazanom na jurisdikciu EÚ, databáza vo Frankfurte nad Mohanom (Nemecko).
2. Dôvernosť — prístup do systémov
- Heslá nikdy neukladáme v čitateľnej podobe, len ako bezpečný odtlačok (bcrypt).
- Dvojfázové overenie (TOTP, overovacia aplikácia) pre všetkých používateľov; každé zapnutie aj vypnutie pošle bezpečnostný e-mail.
- Registrácia a prihlásenie sú chránené proti robotom (captcha) a obmedzené proti hádaniu hesiel.
- Každé nové zariadenie na účte hneď pošle bezpečnostný e-mail; zariadenie sa dá kedykoľvek odobrať.
- Administrátorský prístup (hosting, databáza, kód, odosielanie e-mailov) má len vedenie firmy.
3. Dôvernosť — prístup k dátam
- Kto smie vidieť čo, kontroluje pri každej požiadavke priamo databáza (zabezpečenie na úrovni riadkov a kontrolované databázové funkcie) — nie len aplikácia. Tabuľky nie sú pre používateľov priamo čitateľné.
- Súbory sa vydávajú len cez podpísané odkazy na stiahnutie platné päť minút.
- Zdieľané odkazy môžu mať platnosť, PIN alebo heslo a limit stiahnutí; po príliš mnohých zlých PINoch sa odkaz zablokuje.
- Roly v tímoch (vlastník, správca, člen, hosť) s odstupňovanými právami.
- Tímy s Crew alebo Fleet nastavujú pravidlá zdieľania (povinný PIN, maximálna platnosť, žiadne verejné odkazy, povolené domény príjemcov); databáza ich vynucuje — aj pre API.
- Platobné údaje spracúva výhradne Paddle; MoveMyFile údaje o karte nikdy nevidí.
4. Dôvernosť — oddelenie dát
- Dáta každého účtu a tímu sú logicky oddelené (vlastný pracovný priestor, vynútený v databáze).
- Testovací a ostrý systém sú úplne oddelené: vlastná databáza, vlastné úložisko, vlastné kľúče. Testovacie dáta nie sú dáta zákazníkov.
5. Dôvernosť — pseudonymizácia a minimalizácia
- Pre štatistiku ukladáme len krajinu a jazyk, nikdy IP adresu.
- Žiadne reklamy, žiadne sledovacie skripty, žiadne cookies tretích strán.
- Obsah upozornení (push) je šifrovaný až do zariadenia.
6. Integrita — kontrola prenosu
- Každé spojenie je šifrované (HTTPS, TLS 1.2 alebo 1.3); HSTS núti prehliadače používať HTTPS.
- Prísna bezpečnostná politika obsahu a bezpečnostné hlavičky; nezávisle overené (SSL Labs A+, Mozilla HTTP Observatory A+, Security Headers A+).
- Interné volania medzi aplikáciou a databázou sú zabezpečené kryptografickými dôkazmi (HMAC).
7. Integrita — kontrola zadávania
- Protokol každého prenosu medzi zariadeniami používateľa (odoslané, doručené, stiahnuté aj s miestom) a každého pridaného či odobratého zariadenia; uchováva sa 12 mesiacov a používateľ ho nemôže zmazať.
- Zdieľania zaznamenávajú, kedy boli otvorené a stiahnuté; zmeny tarifov a limitov sa zapisujú s časom a tým, kto ich vykonal.
- Zmazané súbory zostávajú v databáze označené ako zmazané (doklad), samotný obsah je odstránený.
- Tímy s Crew alebo Fleet: auditný záznam (nahranie, zdieľanie, otvorenie, stiahnutie, mazanie, členovia, API) s exportom CSV pre vlastníkov a správcov.
8. Dostupnosť a odolnosť
- Denná záloha databázy u poskytovateľa; zálohy sa prepisujú približne do 7 dní.
- Ochrana proti preťažovacím útokom (DDoS) a celosvetová sieť Cloudflare.
- Vysoko odolné úložisko súborov u poskytovateľa (redundantné ukladanie).
9. Pravidelné testovanie a hodnotenie
- Pred každým vydaním automaticky prebehne vyše 600 testov, z toho vyše 250 kontroluje prístupové práva priamo proti databáze. Keď test zlyhá, nič sa nevydá.
- Zmeny databázy len cez verzované migrácie s pripraveným vrátením; aplikácia sa spustí len so správnou verziou databázy.
- Vydať do ostrej prevádzky môže len vlastník repozitára s kódom; každá zmena sa najprv overí na testovacom systéme.
- Bezpečnostná kontrola kódu pred vydaním; opatrenia v tomto dokumente preskúmavame najmenej raz ročne a pri podstatných zmenách.
10. Kontrola sprostredkovateľov a organizácia
- Ďalší sprostredkovatelia len so zmluvou podľa čl. 28 GDPR; aktuálny zoznam v prílohe 3, zmeny oznamujeme vopred.
- Všetky osoby s prístupom k osobným údajom sú viazané mlčanlivosťou.
- Hlásenia k bezpečnosti a ochrane údajov na support@movemyfile.eu riešime prednostne; porušenie ochrany sprostredkovateľ prevádzkovateľovi oznámi bez zbytočného odkladu (pozri zmluva § 8).
- MoveMyFile výslovne nepoužíva end-to-end šifrovanie: technicky by sme sa k uloženým súborom dostali. Nepozeráme sa do nich; prístup len keď to vyžaduje zákon alebo keď je obsah nahlásený ako nezákonný.
Verzia 1.0 · stav k 8. októbra 2026 · HSE Support Germany s.r.o.
Dokumenty pre firmy
Všetko, na čo sa opýta vaša zodpovedná osoba alebo IT — verejne, aktuálne a zadarmo.
- Zmluva o spracúvaní osobných údajovPodľa čl. 28 GDPR — platí automaticky s našimi podmienkami, zadarmo
- Ďalší sprostredkovateliaKto nám pomáha spracúvať dáta, kde a na akom právnom základe
Potrebujete podpísané vyhotovenie, vyplnený bezpečnostný dotazník alebo podrobný opis opatrení? Napíšte na support@movemyfile.eu — zvyčajne odpovieme do dvoch pracovných dní.