Šifrujeme víc než jen přihlášení
Všechna uvěření (profil, finance, termíny, AI paměť) jsou šifrována AES-256-GCM v klidu. Hesla jsou hashována bcryptem — nelze je zpětně získat. JWT token je uložen v httpOnly cookie, nedostupné z JavaScriptu.
Přehledné shrnutí toho nejdůležitějšího — bez technického žargonu. Pro detaily máme i technický appendix.
Všechna uvěření (profil, finance, termíny, AI paměť) jsou šifrována AES-256-GCM v klidu. Hesla jsou hashována bcryptem — nelze je zpětně získat. JWT token je uložen v httpOnly cookie, nedostupné z JavaScriptu.
Primární úložiště běží na Railway.app v EU. Při zpracování přes AI služby (Gemini, Perplexity) mohou být dotazy zpracovány dle podmínek těchto poskytovatelů.
Každý přístup k tvým datům vyžaduje ověření přes bezpečnou session cookie. Obsah dokumentů není dostupný v admin konzoli. Přístup oprávněných osob nastavuješ ty.
Sken dokladu se nikdy neukládá. Uchováváme jen jméno, datum narození a adresu — a jen pokud sám ověření aktivuješ. Číslo dokladu neukládáme záměrně.
Data nejsou sdílena s reklamními sítěmi ani datovými brokery. Využíváme omezený okruh smluvních poskytovatelů infrastruktury — viz níže.
Smažeš data v Nastavení → Účet nebo nám napiš na support@allyforlife.ai — vymažeme vše do 7 pracovních dní. Smazání je nevratné.
ALLY prošel kompletní verifikací od Google po 30denním auditu.
Google potvrdil, že ALLY je legitimní aplikace s ověřenou identitou a transparentním značením.
Google zkontroloval, jak ALLY zachází s přístupy ke kalendáři, emailu a dalším službám — a schválil to.
ALLY neprodává data — ale ke svému provozu využíváme tyto smluvní poskytovatele.
Hosting a úložiště dat. Všechna uložená data. Region: EU.
DNS, HTTPS, ochrana před boty. IP adresa a metadata requestů. Region: EU/globální.
AI chat, analýza dokumentů, OCR dokladů. Text dotazů a kontext. Google Business DPA.
Přihlášení, sync kalendáře, dokumenty. Email, profil a přístupové tokeny. Google DPA.
AI analýza, fallback pro chat. Text dotazů a kontext. OpenAI DPA.
Vyhledávání v reálném čase. Text dotazů. Perplexity DPA.
Zálohy od 7. 4. 2026. Šifrované zálohy dat. Region: EU, GDPR-compliant.
Transakční emaily, OTP a pozvánky. Email adresa a jméno. EU/US SCC.
Žádný z nich nemá svolení sdílet tvá data s třetími stranami, využívat je pro trénování vlastních modelů ani k jiným účelům, než ke kterým jsou smluvně vázáni.
Aktivní bezpečnostní opatření, která chrání tvůj účet a data v reálném čase.
Počet pokusů o přihlášení, registraci i přístupy do admin sekcí je omezen. Brute-force útoky jsou automaticky blokovány a logovány.
Vynucené HTTPS (HSTS preload), ochrana proti clickjackingu (X-Frame-Options), MIME sniffing (nosniff), striktní Referrer-Policy — vše přes Helmet.js.
Všechny state-changing requesty (POST, PUT, DELETE) jsou monitorovány na CSRF tokeny. Podezřelé požadavky jsou logovány.
API přijímá požadavky pouze z ověřených domén (allyforlife.ai). Všechny neautorizované originy jsou okamžitě blokovány.
Interní servisní endpointy vyžadují secret klíč i v lokálním prostředí. V produkci bez platného klíče neprojde žádný požadavek.
Každý admin přístup je logován s IP adresou. Překročení rate limitů spouští bezpečnostní varování v reálném čase.
Jak ALLY řídí a monitoruje práci s umělou inteligencí.
Přístup k AI funkcím je řízen dle tvého plánu. Každý dotaz prochází policy kontrolou — nelze obejít omezení plánu přímým voláním API.
Všechna AI volání jsou monitorována — model, doba odezvy, náklady. Žádné dotazy se neukládají k trénování modelů třetích stran.
Ally má pomáhat v životě, ne tě nutit věřit černé skříňce. Proto ukazujeme, kdo data zpracovává, co se ukládá a kde máš kontrolu.