Kalokoby

Úvod

Důvěra a bezpečnost

Odpovědi na to, na co se bezpečnostní prověrka ptá nejdřív, podle toho, co Kaloko dělá dnes. Když vám něco chybí, napište na support@sinfin.cz.

SOC 2

Kaloko nemá certifikaci SOC 2 ani zprávu z auditu. Připravujeme se na audit typu I: kontroly máme namapované na kritéria a mezery sepsané i s plánem, auditora ale zatím nemáme. Dokud zpráva nebude, vyplníme váš bezpečnostní dotazník a na požádání pošleme smlouvu o zpracování osobních údajů.

Kde jsou vaše data

Kaloko je postavené na Cloudflare. Aplikace běží na Cloudflare Workers, databáze je v Cloudflare D1 a snímky, záznamy a další soubory běhů jsou v Cloudflare R2. Datová centra vybírá Cloudflare; na jeden region data připnutá nemáme.

Službu provozuje Sinfin z České republiky a podmínky se řídí českým právem. Běh se smaže v den vypršení, který nastavíte (výchozí je 30 dní); přijaté běhy v plánech Business a Enterprise zůstávají, dokud plán trvá.

Šifrování

Kdo se dostane dovnitř

Lidé se přihlašují odkazem do e-mailu nebo přes Google, Microsoft či GitHub a jako druhý krok si přidají passkey nebo autentizační aplikaci; od plánu Business ho organizace může vyžadovat. Enterprise přidává firemní přihlášení přes SAML nebo OIDC (se šifrovanými assertion a jednotným odhlášením), SCIM, povolené IP adresy a audit posílaný do vašeho SIEM. Bezpečnostně důležité akce se zapisují do audit logu, který admini od plánu Business filtrují a exportují.

Podepsané záznamy o přijetí

K přijatému běhu (od plánu Business) vydá Kaloko podepsaný záznam o přijetí: kdo co a kdy schválil, s otiskem SHA-256 každého snímku, podepsaný klíčem Ed25519. Ověří ho kdokoli proti našemu veřejnému klíči nebo v CLI:

Veřejný klíč záznamů o přijetí: kaloko.app/.well-known/kaloko-signoff.json

kaloko signoff <run> --verify kaloko-signoff-<run>.pdf

Zpracovatelé

Firmy, které zpracovávají data, aby Kaloko mohlo běžet. Seznam se naposledy změnil 3. října 2026.

Zpracovatelé
FirmaK čemuCo dostane
CloudflareHosting, databáze, úložiště souborů, DNS, ochrana registrace před boty, analytika webu bez cookies, prohlížeče pro hostované běhyVše, co nahrajete, a každý požadavek
StripePlatby a fakturyFakturační kontakt, údaje o firmě a DIČ; údaje o kartě jdou rovnou do Stripu, přes Kaloko nikdy
ResendDoručování e-mailůAdresa příjemce a samotný e-mail
SentryHlášení chybChybové zprávy bez adres a URL; žádná těla požadavků, cookies ani hlavičky
AnthropicHostované hodnocení obrázků, jen u kritérií označených visionZmenšený snímek nebo jeho výřez a otázka
TypesafeHostované sémantické hodnocení, jen když ho používáteZredukovaná textová osnova stránky se zamaskovanými e-maily a tokeny
Google FontsPísma na našich webových stránkáchIP adresa a údaje o prohlížeči návštěvníka, když stránka načítá písma

Integrace, které si připojíte sami (Slack, Microsoft Teams, Jira, Linear, GitHub, váš poskytovatel identit, váš SIEM), dostanou to, co jim pošlete, podle vaší vlastní smlouvy s nimi.

Nahlášení zranitelnosti

Napište na support@sinfin.cz a do předmětu dejte „Security“. Než chybu zveřejníte, dejte nám prosím čas ji opravit. Stejný kontakt je v /.well-known/security.txt.

Dokumenty na vyžádání

Smlouva o zpracování osobních údajů, odpovědi na váš bezpečnostní dotazník a shrnutí naší přípravy na SOC 2. Napište si o ně →