Technická a organizační opatření

Příloha ke zpracovatelským podmínkám doplňku Korzaro pro Shoptet. Stav k 20. září 2026.

Oprávnění a přenos

  • Integrace používají jen oprávnění ke čtení a nejmenší dostupný rozsah.
  • Komunikace mezi prohlížečem, Korzarem a zdroji používá šifrované HTTPS spojení.
  • Dlouhodobé integrační klíče jsou v databázi šifrované samostatným klíčem a nevypisují se do rozhraní ani logů.

Oddělení klientů a přístup lidí

  • Každý uložený záznam patří konkrétnímu projektu a přístup ověřuje členství a roli uživatele.
  • Produkční databáze a cache nejsou dostupné přímo z internetu.
  • Správní přístupy jsou individuální, chráněné více vrstvami a auditované.
  • Vývojová a testovací prostředí nepoužívají neanonymizovaná produkční zákaznická data.

Osobní údaje a jazykové modely

  • Jména a e-mailové adresy zákazníků se neposílají do jazykového modelu; před odesláním podkladu běží deterministická kontrola osobních údajů.
  • Logy, analytika a chybová hlášení nepřenášejí těla požadavků, e-maily, zákaznická jména, cookies ani přístupové klíče.
  • Pokud provozní počítadlo potřebuje rozlišit adresu, používá nevratný otisk místo čitelného e-mailu. Účetní registr uchovává e-mail v primární databázi, protože je nutný k přihlášení a komunikaci.
  • Data jednoho klienta se nepoužívají jako kontext pro jiného klienta ani ke společnému trénování bez samostatného právního rámce.

Zálohy a obnova

  • Databáze a nezbytná konfigurace se každý den šifrují ještě před odesláním do neveřejného úložiště Cloudflare R2 v evropské jurisdikci.
  • Denní záloha je proti přepsání zamčená 35 dní a automaticky se odstraní nejpozději po 90 dnech.
  • Obnova se pravidelně zkouší v oddělené databázi. Cílová ztráta dat při úplném výpadku je nejvýše 24 hodin; izolovaná obnova databáze má cíl do 30 minut.

Provozní bezpečnost

  • Produkce běží pod neprivilegovaným účtem, s omezeným souborovým systémem, firewallem a automatickými bezpečnostními aktualizacemi.
  • Přihlášení má omezení opakovaných pokusů, bezpečné hashování hesel a zabezpečené cookies.
  • Externí monitoring sleduje dostupnost aplikace, databáze a cache. Chyby jsou hlášeny bez výchozího sběru osobních údajů.
  • Změny procházejí automatickými testy, kontrolou zranitelností a přednasazovací bránou.

Incidenty a mazání

Při incidentu se nejdřív omezí dopad, zachovají se důkazy a určí rozsah bez kopírování osobních údajů do ticketů nebo chatu. Správce dostane informace potřebné ke splnění vlastních povinností. Po potvrzeném požadavku se data odstraní z provozních systémů; šifrované záložní kopie doběhnou nejpozději v devadesátidenní retenční lhůtě.