Důvěra a bezpečnost
Kde běží data, kdo k nim smí a co se stane, když se něco pokazí. Střízlivě, bez marketingu.
Nejdřív to hlavní
Provozovatel Munwynu nikdy nevidí obsah myšlenek — soukromých ani firemních.
Vše ostatní na téhle stránce jsou technická a organizační opatření, která to drží v praxi.
Kde běží data
Aplikace munwyn.app, databáze i vyhledávací index běží na serveru ve Vídni (netcup GmbH), tedy v EU. Zálohy zůstávají v EU.
Jedinou výjimkou je AI inference (viz subprocesoři níže) — a i ta se dá držet v EU: Council Sovereign má EU inferenci v ceně a Council Direct ji řeší vlastním EU profilem firmy.
Šifrování
- Veškerý přenos dat po síti jde přes TLS.
- Citlivé klíče (např. API klíče firem pro Council Direct) jsou na serveru uloženy šifrovaně; k dešifrování dochází jen v okamžiku použití.
- Čísla karet se k nám nikdy nedostanou — platby zpracovává Stripe.
Zálohy a obnova
- Denní zálohy databáze i příloh.
- Cílové RPO (nejvýše ztracená data): 24 hodin.
- Cílové RTO (nejdelší výpadek při obnově): 12 hodin.
- Obnovu ze zálohy pravidelně zkoušíme — záloha, která se nikdy neobnovila, není záloha.
- Kontinuita bez závislosti na nás: správce firmy si obsah firemní mysli kdykoli stáhne jako export (ZIP); každý export je vidět v auditu firmy.
- Firma nikdy nezmizí přes noc: konec platby = 30 dní jen ke čtení + 60 dní na export; zrušený účet zakladatele = firma čeká půl roku na převzetí novým vlastníkem přímo v aplikaci.
Přístupy
- Správcovské přístupy k infrastruktuře mají povinné dvoufaktorové ověření (2FA).
- Platí princip nejmenších práv: každý přístup jen v rozsahu, který je k práci nutný.
- Vedeme bezpečnostní deník: kdo, kdy a proč přistupoval k produkčním systémům.
Subprocesoři
| Subprocesor | Účel | Kde | Záruky |
|---|---|---|---|
| netcup GmbH | hosting aplikace a databáze | EU (Vídeň) | smlouva o zpracování, datacentrum v EU |
| Anthropic | AI inference | USA | SCC; ISO 27001, ISO/IEC 42001, SOC 2 Type II |
| Stripe | platby | EU/USA | SCC; PCI DSS — čísla karet k nám nedorazí |
| Resend | transakční e-maily | USA | SCC |
| Active24 | hosting webu munwyn.com | EU (ČR) | web neobsahuje obsah myšlenek |
| Umami (self-hosted) | analytika webu | náš server, EU | běží u nás, bez cookies — žádná třetí strana |
Změny subprocesorů oznamujeme správcům e-mailem 30 dní předem; správce má právo vznést námitku. Aktuální verze seznamu je vždy tady.
Oznámení incidentů
Porušení zabezpečení osobních údajů oznamujeme dotčeným správcům bez zbytečného odkladu, nejpozději do 72 hodin od zjištění, jak ukládá GDPR. U Council Pro a výš je lhůta smluvně zkrácena na 24 hodin.
Oznámení obsahuje povahu incidentu, pravděpodobný rozsah, přijatá opatření a doporučení pro správce.
AI Act — čl. 50
Vše, co v Munwynu napsala AI, nese viditelné označení v aplikaci a strojově čitelné označení v datech (čl. 50 nařízení (EU) 2024/1689). Zpráva z firemní sondy je AI výstup a je tak označena.
Podrobný rozpis funkcí, modelů a označování: Jak používáme AI.
Kontakt
Bezpečnost, incidenty, dotazy k téhle stránce: . Zpracování osobních údajů pro firmy popisuje Zpracovatelská smlouva (DPA).
Poslední aktualizace: 22. srpna 2026 · Tato stránka je shrnutí technických a organizačních opatření (TOMs); není právním stanoviskem.