Důvěra a bezpečnost
Odpovědi na to, na co se bezpečnostní prověrka ptá nejdřív, podle toho, co Kaloko dělá dnes. Když vám něco chybí, napište na support@sinfin.cz.
SOC 2
Kaloko nemá certifikaci SOC 2 ani zprávu z auditu. Připravujeme se na audit typu I: kontroly máme namapované na kritéria a mezery sepsané i s plánem, auditora ale zatím nemáme. Dokud zpráva nebude, vyplníme váš bezpečnostní dotazník a na požádání pošleme smlouvu o zpracování osobních údajů.
Kde jsou vaše data
Kaloko je postavené na Cloudflare. Aplikace běží na Cloudflare Workers, databáze je v Cloudflare D1 a snímky, záznamy a další soubory běhů jsou v Cloudflare R2. Datová centra vybírá Cloudflare; na jeden region data připnutá nemáme.
Službu provozuje Sinfin z České republiky a podmínky se řídí českým právem. Běh se smaže v den vypršení, který nastavíte (výchozí je 30 dní); přijaté běhy v plánech Business a Enterprise zůstávají, dokud plán trvá.
Šifrování
- Každé spojení jde přes HTTPS. Požadavek přes obyčejné HTTP přesměrujeme.
- Databázi i uložené soubory Cloudflare ukládá zašifrované.
- Tajné údaje, které pro vás držíme, šifrujeme ještě jednou pomocí AES-GCM klíči, které má jen služba: tokeny Slacku, Teams, Jiry a Linearu, client secret pro OIDC, tokeny pro SIEM, hesla pro hostované běhy, soukromé klíče SAML a tajemství autentizačních aplikací.
- Přihlašovací odkazy, sessions, API tokeny, tokeny SCIM a pozvánky ukládáme jen jako otisky SHA-256.
- Nahrané soubory servírujeme z oddělené domény přes krátkodobě podepsané odkazy.
Kdo se dostane dovnitř
Lidé se přihlašují odkazem do e-mailu nebo přes Google, Microsoft či GitHub a jako druhý krok si přidají passkey nebo autentizační aplikaci; od plánu Business ho organizace může vyžadovat. Enterprise přidává firemní přihlášení přes SAML nebo OIDC (se šifrovanými assertion a jednotným odhlášením), SCIM, povolené IP adresy a audit posílaný do vašeho SIEM. Bezpečnostně důležité akce se zapisují do audit logu, který admini od plánu Business filtrují a exportují.
Podepsané záznamy o přijetí
K přijatému běhu (od plánu Business) vydá Kaloko podepsaný záznam o přijetí: kdo co a kdy schválil, s otiskem SHA-256 každého snímku, podepsaný klíčem Ed25519. Ověří ho kdokoli proti našemu veřejnému klíči nebo v CLI:
Veřejný klíč záznamů o přijetí: kaloko.app/.well-known/kaloko-signoff.json
kaloko signoff <run> --verify kaloko-signoff-<run>.pdfZpracovatelé
Firmy, které zpracovávají data, aby Kaloko mohlo běžet. Seznam se naposledy změnil 3. října 2026.
| Firma | K čemu | Co dostane |
|---|---|---|
| Cloudflare | Hosting, databáze, úložiště souborů, DNS, ochrana registrace před boty, analytika webu bez cookies, prohlížeče pro hostované běhy | Vše, co nahrajete, a každý požadavek |
| Stripe | Platby a faktury | Fakturační kontakt, údaje o firmě a DIČ; údaje o kartě jdou rovnou do Stripu, přes Kaloko nikdy |
| Resend | Doručování e-mailů | Adresa příjemce a samotný e-mail |
| Sentry | Hlášení chyb | Chybové zprávy bez adres a URL; žádná těla požadavků, cookies ani hlavičky |
| Anthropic | Hostované hodnocení obrázků, jen u kritérií označených vision | Zmenšený snímek nebo jeho výřez a otázka |
| Typesafe | Hostované sémantické hodnocení, jen když ho používáte | Zredukovaná textová osnova stránky se zamaskovanými e-maily a tokeny |
| Google Fonts | Písma na našich webových stránkách | IP adresa a údaje o prohlížeči návštěvníka, když stránka načítá písma |
Integrace, které si připojíte sami (Slack, Microsoft Teams, Jira, Linear, GitHub, váš poskytovatel identit, váš SIEM), dostanou to, co jim pošlete, podle vaší vlastní smlouvy s nimi.
Nahlášení zranitelnosti
Napište na support@sinfin.cz a do předmětu dejte „Security“. Než chybu zveřejníte, dejte nám prosím čas ji opravit. Stejný kontakt je v /.well-known/security.txt.
Dokumenty na vyžádání
Smlouva o zpracování osobních údajů, odpovědi na váš bezpečnostní dotazník a shrnutí naší přípravy na SOC 2. Napište si o ně →