Bezpečnost a ochrana údajů

Co se děje s daty vašeho týmu

Stránka bez marketingových slov: co platí dnes, co se ještě doplní před spuštěním a co záměrně neděláme. Závazné jsou smlouva o zpracování osobních údajů a zásady ochrany osobních údajů.

Stav k 28. září 2026

Hosting a umístěníŠifrováníKryptografie NFC: jak je NFC tag navržen proti kopírováníŽádné profily polohyPřístup a roleUchovávání podle zákonaSmlouva o zpracování a dokumentyCo neděláme

Hosting a umístění

Údaje o zaměstnancích a firmě (evidence docházky, rozvrhy směn, dokumenty) jsou hostovány v EU (Hetzner Online GmbH, datové centrum Falkenstein). Cloudflare doručuje web a přeposílá provoz ke službě (spojení se tam dešifruje a znovu zašifruje); e-maily odesílá Resend, platby probíhají přes Stripe. Všichni zpracovatelé a předávání do třetích zemí jsou uvedeni v zásadách ochrany osobních údajů a ve smlouvě o zpracování (AVV).

  • Poskytovatelem hostingu služby je Hetzner Online GmbH, Gunzenhausen (DE), datové centrum Falkenstein — s firmou, sídlem a umístěním uvedený v příloze 2 smlouvy o zpracování osobních údajů; Cloudflare je tam uveden jako poskytovatel webu a reverzní proxy před službou, spolu s Resend (e-mail) a Expo (push oznámení).
  • Certifikace podle ISO 27001 a fyzická kontrola přístupu jsou požadavky na tohoto poskytovatele.
  • Administrátorský přístup jen přes osobní účty s klíči SSH; žádný sdílený účet.

Šifrování

Při přenosu i v klidu. Přístupové údaje jsou mimo zdrojový kód, přihlašovací kódy jen jako solený hash.

  • Přenos výhradně přes TLS 1.2 nebo vyšší.
  • Databáze je na datovém nosiči šifrovaném pomocí LUKS (dm-crypt, AES-XTS).
  • Dokumenty aplikace před uložením šifruje pomocí AES-256-GCM; klíče jsou jen na aplikačních serverech.
  • Zálohy databáze šifruje pgBackRest pomocí AES-256 dříve, než se uloží do objektového úložiště v EU.

Kryptografie NFC: jak je NFC tag navržen proti kopírování

Každý NFC tag nese čip NXP NTAG424 DNA. Je nastaven tak, že každý dotyk vytvoří jednorázový, kryptograficky podepsaný kód, který ověřuje server NymTime; zachycený kód nelze použít znovu. Klíč čipu se nezpřístupňuje telefonu ani uživatelům.

  • Při každém dotyku čip ze svého tajného klíče, sériového čísla a interního čítače vytvoří nový kontrolní součet (SUN/CMAC) a připojí ho k adrese.
  • Čítač počítá jen nahoru. Opakované přehrání zachyceného dotyku se odmítne, protože jeho stav čítače už byl spotřebován.
  • Klíč čipu se nezpřístupňuje telefonu ani uživatelům; ověření provádí server NymTime.
  • Postup je navržen tak, aby zabránil kopiím: napodobenina NFC tagu by měla stejnou adresu, ale žádný platný klíč — její kód se odmítne („bad_cmac“).
  • Navíc telefon podepisuje každý záznam vlastním párem klíčů a na osobu je vázáno právě jedno zařízení.

Žádné profily polohy

NymTime neukládá žádné souřadnice ani trasy — ani z ověření přítomnosti, ani odjinud.

  • Ukládá se jen to, zda byl telefon během směny „v zóně“, nebo „mimo“, s časem a přesností v metrech.
  • Ověřuje se výhradně během směny, nikdy před ní ani po ní.
  • Ověření probíhá jen u zaměstnanců, pro které firma uložila právní základ. Zda je potřeba dohoda s radou zaměstnanců (§ 96 odst. 1 bod 3 ArbVG), nebo souhlas, závisí na intenzitě, délce a druhu kontroly — uvnitř/mimo bez souřadnic je záměrně nejšetrnější forma. Poskytujeme vzory; posouzení provede váš právní poradce.
  • Surové události přítomnosti se po třech měsících agregují.

Přístup a role

Kdo co vidí, rozhoduje vaše firma. My v běžném provozu nevidíme nic.

  • Systém oprávnění založený na rolích a právech: manažeři jsou omezeni na své provozovny, mzdové údaje a mzdové náklady vidí jen vedení.
  • Přihlášení do Back Office e-mailovou adresou a heslem. Heslo se nikdy neukládá jako prostý text, ale jako hash scrypt s vlastní solí; po 10 neúspěšných pokusech se účet dočasně zablokuje a počet požadavků na adresu i IP adresu je omezený.
  • Volitelně pro celou firmu: dvoufázové přihlášení s časovým kódem z ověřovací aplikace (TOTP). Žádné přihlašování přes SMS — telefonní číslo k účtu není potřeba.
  • V běžném provozu NymTime k datům zákazníků nepřistupuje. Přístup podpory jen poté, co ho povolíte, s rozsahem, dobou trvání a možností kdykoli ho odvolat.
  • Každá bezpečnostně relevantní akce je v protokolu změn: kdo, co, kdy, před a po. Do protokolu lze jen přidávat — změnu a smazání znemožňuje databázové pravidlo.

Uchovávání podle zákona

Lhůty podle druhu dat, nastavitelné — ale nikdy pod zákonné minimum.

  • Záznamy pracovní doby 84 měsíců (minimum 12 měsíců podle § 26 AZG, § 132 BAO), mzdové dokumenty 84 měsíců.
  • Surové události přítomnosti 3 měsíce, hlášení 12 měsíců, oznámení 6 měsíců.
  • Denní úloha automaticky maže a anonymizuje a zaznamenává, co provedla.
  • Mazání probíhá s časovým razítkem (soft delete); archivované profily se po uplynutí lhůty anonymizují.

Smlouva o zpracování a dokumenty

Vaše firma je správce, NymTime je zpracovatel. Příslušná smlouva je součástí nákupu a můžete si ji kdykoli přečíst.

  • Smlouva o zpracování osobních údajů (AVV) podle čl. 28 odst. 3 GDPR s kategoriemi údajů (příloha 1), dalšími zpracovateli (příloha 2) a technickými a organizačními opatřeními (příloha 3).
  • Šablony dohody s radou zaměstnanců, souhlasu podle § 10 AVRAG (rakouský zákon o úpravě pracovněprávních smluv) a posouzení vlivu na ochranu osobních údajů vám na požádání pošleme e-mailem.
  • Oznámení porušení zabezpečení osobních údajů vám do 48 hodin; záznamy o činnostech zpracování podle čl. 30 odst. 2 GDPR jsou vedeny.

Co neděláme

Kratší než seznam toho, co děláme — a přinejmenším stejně důležité.

  • Na webu žádné cookies, žádná analytika, žádné trackery; v Back Office jen technicky nezbytné a funkční cookies (zásady ochrany osobních údajů, oddíl 4). Písma poskytujeme sami — žádné spojení s Google Fonts ani jinou službou pro písma.
  • Žádné předávání ani prodej dat, žádná reklama, žádné profilování.
  • Žádné trénování modelů AI na vašich datech.
  • Žádné souřadnice, žádné profily pohybu, žádné zvukové nahrávky, žádné fotografie při záznamu příchodu — obrázky jen tehdy, když zaměstnanci sami nahrají dokument, například potvrzení o pracovní neschopnosti.
  • Žádné diagnózy u pracovní neschopnosti — jen období a stav.