ŽIVĚ · AUDIT CHAIN · EU
SYSTÉM · 99,99 % DOSTUPNOST
v 1.0 ↗ VYROBENO V EU
eIDAS
Qualified signature
RGPD
GDPR Compliant
ISO 27001
Certified 2026
HDS
Health-grade hosting

Architektura end-to-end.

5 vrstev zabezpečení, od smartphonu technika až po právní archivaci na 7 let.

Snímání
TLS 1.3
Cloud EU
AES-256
eIDAS
QES
Archivace
7 ans
Blockchain
SHA-256

Standardy & certifikace.

Kvalifikovaný elektronický podpis
Règlement UE 910/2014 · QES Level
✓ V souladu

Nexbasira používá kvalifikovaný elektronický podpis (QES) ve smyslu evropského nařízení eIDAS. Jde o nejvyšší úroveň elektronického podpisu uznávanou v Evropě, právně rovnocennou vlastnoručnímu podpisu.

Právně vymahatelné
Uznávané soudy ve všech 27 členských státech EU.
Ověřená identita
Video KYC + kontrola dokladu totožnosti před podpisem.
Časové razítko RFC 3161
Kvalifikované časové razítko od důvěryhodné autority.
Kvalifikovaný poskytovatel služeb vytvářejících důvěru
Partner QTSP uvedený v seznamu ANSSI.
Ochrana osobních údajů
Règlement UE 2016/679 · DPO certifié
✓ V souladu

Nexbasira je GDPR-native: ochrana dat je zabudována přímo do produktu, nikoli doplněna dodatečně. Náš DPO (pověřenec pro ochranu osobních údajů) je certifikován AFNOR.

Data pouze v EU
100% hostováno ve Francii & Německu. Žádné přenosy mimo EU.
Právo na výmaz
Úplný výmaz na požádání, nejpozději do 30 dnů.
Přenositelnost dat
Export všech dat ve formátu JSON/PDF kdykoli.
DPA / Subdodavatelé
Smlouva o zpracování dat podepsaná s každým firemním klientem.
Řízení bezpečnosti informací
Certifié 2026 · Audit annuel
✓ Certifikováno

Nexbasira je certifikována podle ISO 27001 od roku 2026. Náš ISMS pokrývá celý rozsah produktu, infrastrukturu, lidské zdroje i obchodní procesy. Roční externí audit.

End-to-end šifrování
TLS 1.3 při přenosu, AES-256 v klidu.
Přísné řízení přístupu (RBAC)
SSO, povinné MFA, princip nejmenších oprávnění.
Čtvrtletní pentesty
Externí penetrační testy 4× ročně + bug bounty.
Testovaný BCP / DRP
Plán kontinuity provozu testovaný 2× ročně. RTO < 4 h, RPO < 15 min.
Hostování zdravotnických dat
Disponible sur demande · Plan Enterprise
Volitelné

Pro klienty ve zdravotnickém sektoru nebo zpracovávající citlivá data nabízí Nexbasira hostování HDS prostřednictvím OVHcloud, certifikované francouzským ministerstvem zdravotnictví. Dostupné v plánu Enterprise.

Audity & atestace.

Všechny naše auditní zprávy jsou na požádání k dispozici firemním klientům (v rámci NDA).

Audit / Certifikace
Auditor
Poslední aktualizace
Status
ISO 27001:2022
Bureau Veritas
Mar 2026
✓ ACTIVE
SOC 2 Type II
Mazars
Feb 2026
✓ ACTIVE
RGPD Audit
CNIL Compliance
Jan 2026
✓ ACTIVE
Pentest external
Synacktiv
Apr 2026
✓ PASSED
eIDAS QTSP
ANSSI listing
2025
✓ ACTIVE

Pro váš bezpečnostní tým.

Konkrétní odpovědi na obvyklý checklist. Každý řádek je v kódu, v tomto commitu — ne marketingový seznam přání.

🇪🇺

Rezidence dat

Hlavní region eu-central-1 (Frankfurt) + eu-west-3 (Paris)
Schrems II Žádný řídicí prvek (control-plane) v USA. Žádný americký subdodavatel v auditním řetězci ani v úložišti důkazů.
Úložiště Šifrované S3 s klíči s prefixem organizace. Lifecycle do studeného archivu po 90 dnech pro uchovávání dle eIDAS.
Self-host Dostupné v plánu Enterprise. Zdokumentovaný stack Docker + Caddy.
🔐

Kryptografie

Auditní řetězec SHA-256 nad kanonickými obálkami JSON. Reference na předchozí článek u každé události. Poradní zámek (advisory lock) Postgres pro každou relaci.
Časová razítka 3 nezávislé TSA — Tezos (YodaLedger), RFC 3161 (FreeTSA), OpenTimestamps (Bitcoin). Ukotveno na konci relace + na vyžádání.
Podepisování webhooků HMAC-SHA256 ve formátu t=...,v1=.... Tolerance odchylky hodin 5 minut. Tajný klíč šifrovaný Fernet v klidu.
Přihlašovací údaje API SHA-256 + pepper SECRET_KEY v klidu. Ověření v konstantním čase. Soft-revoke zachovává auditní stopu.
Terénní tokeny Jednorázový JWT HS256, vázaný na IP/UA, časově omezený, omezený na jednu relaci + jednoho účastníka.
Podpis PAdES Oddělený PKCS#7/CMS ve slovníku podpisu PDF. Časové razítko RFC 3161 nad hodnotou podpisu. Subfilter ETSI.CAdES.detached.
🛡

Řízení přístupu

Izolace tenantů Postgres Row-Level Security na každé multi-tenant tabulce. app.current_org jako GUC na úrovni relace vynucovaný middlewarem u každého požadavku.
RBAC 4 systémové role na organizaci (org_admin / inspector / observer / auditor) + vlastní role. Kontrola podle slugu na úrovni view + křížová kontrola pomocí RLS.
MFA TOTP. Zásady na úrovni organizace: MFA povinné pro roli org_admin, je-li aktivováno.
SSO OIDC + SAML 2.0. JIT provisioning řízený allowlistem e-mailových domén + výchozí rolí.
SCIM Endpoint SCIM 2.0 s bearer tokenem pro každou organizaci. Standardní zdroje /Users + /Groups.
⚙️

Provozní bezpečnost

CI gate striktní ruff (backend) + striktní eslint (frontend) + Playwright E2E + pytest + vitest. Jediné varování shodí build.
SBOMs SBOM ve formátu CycloneDX publikované u každého buildu (backend + 3 frontendové projekty + 3 balíčky SDK).
Skenování závislostí pip-audit nad requirements.txt + npm audit u každého balíčku při každém běhu CI.
Reprodukovatelné buildy Docker image připnuté podle digestu. requirements.txt + package-lock.json commitnuté.
Logování Strukturované JSON logy. Žádné nešifrované PII v lozích. 30denní uchovávání za tepla, 1 rok za studena.

Našli jste zranitelnost?

Vážíme si toho. Zde jsou závazky, které na oplátku přijímáme, a zabezpečený kanál, jak nás kontaktovat.

01

Potvrzení přijetí do 2 pracovních dnů

Odpověď od člověka, ne automatická. Víte, že jsme to přečetli.

02

Triage a CVE do 5 dnů

Klasifikace závažnosti, přidělení interního identifikátoru, zařazení nápravy do fronty.

03

Kritické opravy do 7 dnů

Pro kritické zranitelnosti po triage. Upozornění se řídí konvencemi CVE.

04

Veřejné uznání & odměna

Veřejná síň slávy, pokud si přejete. Peněžní odměny podle závažnosti.

Zabezpečený e-mail
security@nexbasira.com
Klíč PGP — otisk
A1B2 C3D4 E5F6 0708 1920 · 3132 3435 3637 3839 4041
Veřejný klíč
/.well-known/pgp.asc
Úplné zásady
/.well-known/security.txt

Prosíme, nezveřejňujte zranitelnost, dokud nenasadíme opravu. Budeme vás informovat v každém kroku.

Potřebujete bezpečnostní dotazník?

CAIQ, VSA, SIG nebo váš vlastní formát — odpovídáme do 5 pracovních dnů a dodáme artefakty (SBOM, zprávy z pentestů, atestace).