Bezpečnost
Vidím vám do účtu. Nikdo další nesmí.
Výpisy z účtu o vás řeknou víc než cokoli jiného. Tady je bez marketingové mlhy popsáno, co se s nimi děje, kde leží a kdo se k nim dostane.
Co se stane s nahraným souborem
- Soubor ke mně putuje šifrovaným spojením (HTTPS).
- Hned po přijetí ho zašifruji (AES-256-GCM) a teprve potom uložím. Na disku ani v zálohách neleží nic čitelného.
- Čtu ho v odděleném procesu s omezenými právy, bez přístupu k internetu a s limitem času i paměti. PDF považuji za nedůvěryhodný vstup — nic z jeho obsahu se nespouští.
- Co z dokumentu vyčtu (příjmy, splátky, limity), ukládám opět šifrovaně. Do provozních záznamů (logů) nepíšu částky, jména protistran ani rodná čísla.
Kde vaše data jsou
Na vlastním serveru poradce v České republice. Ne v pronajatém cloudu, ne v zahraničí. Zálohy se šifrují ještě na serveru a mimo něj se dostanou jen zašifrované; klíč k nim má pouze poradce.
Kdo se k nim dostane
- Vy. Přihlašujete se bez hesla: odkazem z e-mailu a kódem ze SMS. Odkaz platí 10 minut, kód 10 minut. Po 12 hodinách nečinnosti vás odhlásím.
- Váš poradce (Ing. Petr Hofmann). Přihlašuje se heslem a jednorázovým kódem z aplikace (dvoufázově). Každé jeho otevření dokumentu se zapisuje do auditního záznamu.
- Nikdo další. Cizí žádost neuvidí ani jiný přihlášený klient.
Co nedělám
- Neposílám vaše dokumenty ani údaje z nich do cloudu ani umělé inteligenci třetích stran. Čtu je vlastním programem.
- Nepoužívám analytiku, reklamní měření ani vložený obsah z cizích webů. Proto tu není cookie lišta — ukládám jen nezbytné cookies.
- Nechci po vás heslo, rodné číslo ani sken občanského průkazu.
- Nikdy vás nepožádám, abyste mi dokumenty poslali e-mailem.
Ze serveru odcházejí jen dvě věci: e-mail s přihlašovacím odkazem nebo upozorněním a SMS s ověřovacím kódem. Neobsahují nic z vašich dokumentů. A samozřejmě podklady, které sami pokynem „Předat poradci“ a později podáním žádosti o úvěr pošlete dál — podrobnosti jsou v Zásadách zpracování osobních údajů.
Jak dlouho data držím
- Rozpracovaná žádost, ke které se nevrátíte: 30 dnů od poslední aktivity (jednou ji můžete prodloužit na 90 dnů). Předem vás upozorním e-mailem.
- Po uzavření nebo stornu žádosti mažu nahrané dokumenty do 60 dnů.
- Ze záloh smazaná data zmizí nejpozději do 35 dnů.
- Smazat žádost i s dokumenty můžete sami, kdykoli před předáním poradci.
Úplný přehled lhůt včetně záznamů, které ukládá zákon, je v Zásadách zpracování osobních údajů.
Co můžete udělat vy
- Zkontrolujte, že jste opravdu na adrese fingod.cz a že spojení je zabezpečené.
- Kód ze SMS nikomu nesdělujte. Nebudu ho po vás chtít telefonem ani e-mailem.
- Na cizím počítači se po práci odhlaste.
- Přišel vám přihlašovací odkaz, o který jste nežádali? Neklikejte na něj a dejte vědět poradci.
Kdyby se něco stalo
Kdyby došlo k porušení zabezpečení, které by pro vás znamenalo riziko, dozvíte se to bez zbytečného odkladu přímo od poradce — co se stalo, jakých údajů se to týká a co udělat. Takové porušení se zároveň ohlašuje Úřadu pro ochranu osobních údajů do 72 hodin.
Hlášení bezpečnostních chyb
Našli jste zranitelnost? Napište prosím na petr.hofmann@gmail.com. Uveďte adresu, postup, jak chybu zopakovat, a co podle vás umožňuje. Ozvu se co nejdřív.
- Zkoušejte jen na vlastním účtu a vlastních (nejlépe smyšlených) dokumentech.
- Nepřistupujte k údajům jiných lidí, nic neměňte ani nemažte a nezatěžujte server hromadnými požadavky.
- Dejte mi přiměřený čas na opravu, než chybu zveřejníte.
Finanční odměny za nálezy nevyplácím; poctivě míněné hlášení ale vítám a poděkuji za něj. Strojově čitelné kontakty jsou v souboru security.txt.
Přesvědčil jsem vás? Nahrajte mi soubory.
A kdyby ne, zeptejte se. Na otázky o bezpečnosti odpovídám rád.