GDPR a ochrana dat
Data zůstávají v EU
Všechna data se zpracovávají výhradně v EU.
- Aplikační servery: netcup GmbH, Norimberk, Německo
- Úložiště souborů: Cloudflare R2 s politikou EU jurisdikce — soubory leží pouze v bucketech v EU regionu
- Žádná data neopouštějí EU, ani při ukládání, ani při primárním zpracování
Co ukládáme
| Kategorie | Obsah |
|---|---|
| Metadata intake | Název projektu, e-mail klienta, definice položek, časová razítka |
| Odeslané hodnoty | Text, strukturovaná data, seznamy barev, ano/ne, adresy |
| Odkazy na soubory | Klíče objektů v R2, názvy souborů, MIME typy, velikosti |
| Šifrované přístupy | Pouze šifrované bloky — otevřený text se neukládá nikdy |
| Auditní log | Kdo, IP (uložená odděleně s omezeným přístupem), akce, časové razítko |
| Historie upomínek | Odeslané upomínky, stav doručení, záznamy o odrazech |
IP adresy klientů získané při přístupu do portálu se ukládají do samostatné tabulky s přísnějším řízením přístupu a slouží jen k odstranění duplicit a k signálům o zneužití. Do obsahu webhooků vstupují už jako hash.
Uchovávání dat
- Výchozí: 90 dní po události
intake.completed, pak automatické smazání všech souborů a odeslaných hodnot - Nastavitelné na účtu:
PATCH /v1/account {"retention_days": N}— platný rozsah 1 až 3650 dní - Nastavitelné na intake: objekt
retentionvdefine_intake(níže) - Okamžité smazání:
DELETE /v1/intakes/:id— smaže intake, všechny odeslané hodnoty, všechny soubory v R2 i historii upomínek, okamžitě a nevratně - Smazání účtu: odstraní všechny intake, soubory a osobní údaje do 30 dnů od žádosti
Smazat, jakmile agent soubory má
Devadesát dní je dlouhá doba na to držet klientovy fotky a heslo do administrace, když si je váš agent už dávno stáhl. Pokud intake obsahuje něco citlivého, nastavte uchování na on_delivery:
{
"project_name": "Website for John Finance",
"client": { "email": "[email protected]" },
"retention": { "mode": "on_delivery" }, // + volitelně "anonymize": false
"items": [ /* … */ ]
}Obsah se pak smaže zhruba 24 hodin poté, co get_intake_results vrátí dokončený intake — tedy ve chvíli, kdy soubory máte a druhá kopie na našem serveru už je spíš riziko než služba.
| Pole | Výchozí | Význam |
|---|---|---|
mode |
"days" |
"days": smazat N dní po dokončení klientem. "on_delivery": smazat krátce po vyzvednutí výsledků. |
days |
nastavení účtu (90) | Počet dní od dokončení. Platné jen s mode: "days". |
anonymize |
true |
Zachovat záznam o projektu a smazat všechno, co patří klientovi. false smaže celý intake. |
Dvě záruky, které stojí za zmínku:
- I intake, který si nikdy nevyzvednete, propadne.
purge_atse nastaví ve chvíli, kdy klient dokončí, podle počtu dní. Vyzvednutí ho umí posunout jen dopředu, takžeon_deliveryse nikdy nezvrhne v „drženo navěky“ u projektu, který jste opustili. - Existuje ochranné okno (výchozích 24 hodin, při vlastním hostingu
DELIVERY_GRACE_HOURS). Když vám agent spadl mezi přečtením odpovědi a zápisem souborů na disk, můžete si říct znovu. Bez toho by jeden pád znamenal, že klienta požádáte, ať práci udělá podruhé.
Co anonymize: true skutečně smaže
| Smazáno | Zůstává |
|---|---|
| Soubory (z R2), přístupy, odeslané hodnoty | Název projektu, datum založení a dokončení |
| E-mail, jméno a telefon klienta | Klíče položek, popisky, typy, stavy |
| Magic token — odkaz do portálu přestane fungovat | Historie upomínek (počty a časy) |
| Živé session portálu | Záznamy v auditním logu |
Zůstane vám záznam, který potřebujete vy — „15. července jsem si řekl o 7 věcí, do 20. bylo všechno dodané“ — a nic, co by patřilo klientovi. Když chcete pryč i tohle, nastavte anonymize: false.
Práva subjektů údajů
Podle GDPR mají vaši klienti (jako subjekty údajů) práva ke svým osobním údajům. Vyřídit tyhle žádosti je vaše odpovědnost jako správce údajů. BriefGate k tomu nabízí následující podporu v API:
Právo na přístup: GET /v1/[email protected] vrátí všechny záznamy o interakcích navázané na tuto adresu napříč vaším účtem.
Právo na výmaz: DELETE /v1/intakes/:id smaže všechna data konkrétního intake. Pro úplný výmaz klienta napříč všemi intake filtrujte podle client_email a smažte je jeden po druhém. Pro hromadný výmaz se obraťte na podporu.
Právo na přenositelnost: Odeslaná data získáte přes GET /v1/intakes/:id/results jako strukturovaný JSON a podepsané odkazy na soubory. Vyexportujte si je, než uplyne doba uchování.
BriefGate nenabízí samostatný endpoint „exportuj moje data“ pro koncové klienty (tedy vaše klienty). Zajistit subjektu údajů přístup je vaše odpovědnost jako správce.
Vztah správce a zpracovatele
| Role | Strana | Povinnosti |
|---|---|---|
| Správce údajů | Vy (vývojář / agentura) | Rozhodujete, jaká data se sbírají, od koho a za jakým účelem |
| Zpracovatel údajů | BriefGate | Zpracovává data podle vašich pokynů, zajišťuje technická opatření |
Zpracovatelskou smlouvu (DPA) vám na vyžádání pošle podpora. Měli byste ji mít podepsanou dřív, než začnete jménem klientů zpracovávat osobní údaje v EU. DPA dokumentuje:
- Kategorie zpracovávaných údajů
- Účely zpracování
- Bezpečnostní opatření
- Seznam sub-zpracovatelů
- Postupy pro práva subjektů údajů
Sub-zpracovatelé
| Sub-zpracovatel | Role | Umístění | Právní základ |
|---|---|---|---|
| netcup GmbH | Hosting aplikace | Německo (EU) | Smluvní |
| Cloudflare Inc. | Úložiště souborů (R2 v EU jurisdikci) | Americká firma, data v EU | Standardní smluvní doložky |
| Resend Inc. | Doručování transakčních e-mailů | USA | Standardní smluvní doložky |
| Twilio Inc. | Doručování SMS (volitelný doplněk) | USA | Standardní smluvní doložky |
| Stripe Inc. | Zpracování plateb | USA | Standardní smluvní doložky |
Na všechny sub-zpracovatele se sídlem v USA se vztahují standardní smluvní doložky podle rozhodnutí Evropské komise 2021/914. Úplný seznam se při změnách aktualizuje v nastavení účtu.
Bezpečnostní opatření
| Opatření | Provedení |
|---|---|
| Citlivé hodnoty | Šifrování přes libsodium sealed box ještě před uložením |
| Přístup k souborům | Podepsané odkazy do R2 s platností 24 hodin — nejde je uhodnout |
| Hesla | Hash argon2id |
| API klíče | Hash argon2id — otevřená podoba se po vytvoření neukládá |
| Přenos | TLS 1.2 a vyšší u všech spojení |
| Auditní log | Neměnný log, do kterého se jen přidává, pro citlivé operace |
| Izolace klíčů | Privátní klíč k trezoru se nikdy neukládá do databáze |