← Zpět na hlavní stránku
Bezpečnost & Compliance

Vaše data jsou v bezpečí.

TopSMS je postaveno s důrazem na bezpečnost. Šifrování end-to-end, GDPR compliance, security headers hodnocení A, audit log a responsible disclosure — vše transparentně.

Filosofie

Bezpečnost není funkce. Je to základ.

V TopSMS pracujeme s daty, která mají reálnou hodnotu — telefonní čísla zákazníků, obsah marketingových kampaní, OTP kódy pro přihlášení do bank a e-shopů. Jediný únik, jediná zranitelnost v autentizaci nebo jediná chyba v audit logu může mít dopad na tisíce lidí, kteří o nás možná nikdy ani neslyšeli. Tuto zodpovědnost bereme vážně a každé rozhodnutí — od architektury databáze, přes výběr knihoven, až po nastavení nginx hlaviček — prochází bezpečnostní úvahou dřív, než cokoliv jiného.

Defense in depth

Vícevrstvá obrana

Žádná jedna vrstva ochrany není dostatečná. Útočník, který obejde rate limit, narazí na content filter. Kdo obejde content filter, narazí na blacklist. Kdo získá databázové přístupy, narazí na fakt, že hesla uživatelů jsou hashována bcrypt s individuální solí a recovery vyžaduje OTP. Každá vrstva je navržena tak, aby fungovala i v případě, že selže ta předchozí — protože v reálných incidentech vždycky něco selže.

Transparentnost

Ověřitelnost před marketingem

Bezpečnost, kterou nelze ověřit, neexistuje. Proto na této stránce neuvádíme tvrzení, která bychom nedokázali doložit — security headers můžete nezávisle ověřit přes securityheaders.com, TLS konfiguraci přes SSL Labs, DNS záznamy DKIM/SPF/DMARC přes mxtoolbox. Auditní log neexistuje jen jako marketingový bod — můžeme z něj kdykoli předložit historii administrativních akcí na váš účet (kdo, co, kdy, z jaké IP). Pokud něco netvrdíme, znamená to, že to ještě neumíme — a najdete to v Roadmapě níže.

Lidský faktor

Slabé místo není kód, ale rutina

Většina reálných incidentů nezačíná technickou zranitelností, ale lidskou chybou — phishing, slabé heslo, zapomenutý notebook v kavárně. Admin přístup do TopSMS proto vyžaduje druhý faktor (SMS OTP) i pro vlastníky účtu, princip least-privilege se uplatňuje i interně (super-admin vs. běžný admin) a každá administrativní akce — změna kreditu, povýšení role, schválení Sender ID — je auditovaná s časovým razítkem a IP adresou.

Incident response

Co když se něco stane

Žádný systém není 100% bezpečný — to není slogan, to je realita každého poskytovatele, který nelže. Pokud objevíte zranitelnost, pošlete ji na security@topsms.cz. Odpovídáme do 48 hodin, nesoudíme se s výzkumníky, kteří postupují dle responsible disclosure, a opravu nasazujeme přednostně před novými featurami. Náš support tým je navíc dostupný 24/7 zdarma — pokud na svém účtu vidíte podezřelou aktivitu, nečekejte na otevírací hodiny. V případě bezpečnostního incidentu, který se týká dat našich zákazníků, oznámíme to do 72 hodin podle GDPR a zveřejníme detailní postmortem.

🔒

TLS 1.3 šifrování

HTTPS/TLS 1.3

Veškerá komunikace mezi vaším systémem a TopSMS je šifrována pomocí TLS 1.3.

🔑

Bcrypt hesla + 2FA

bcrypt + 2FA

Hesla jsou hashována bcrypt. Admin přístup chráněn 2FA přes SMS OTP.

🇪🇺

Servery v EU

EU only

Data uložena na serverech v EU (DigitalOcean Frankfurt). Neopouští EU jurisdikci.

📋

GDPR compliance

GDPR + DPA

V souladu s GDPR. Připravená DPA k podpisu pro B2B zákazníky.

Zásady ochrany osobních údajů →
📊

Audit log

Tamper-proof

Administrativní akce jsou zaznamenány v auditním logu (kdo, co, kdy, IP).

🛡️

Security headers hodnocení A

Hodnocení A

HSTS, CSP, X-Frame-Options, Permissions-Policy — vše dle OWASP doporučení.

Ověřit nezávisle →
🔍

OWASP Top 10

OWASP

Vývoj podle OWASP Top 10 — ochrana SQL injection, XSS, CSRF, broken auth.

🐛

Responsible Disclosure

Program odměn

Vítáme nahlášení zranitelností. Odpovídáme do 48 hodin.

security@topsms.cz
🔢

IP anonymizace

Anonymized

IP adresy v logech jsou truncovány na /24 podle GDPR doporučení.

Rate limiting

Multi-layer

Vícevrstvová ochrana: IP rate limit, content filter, blacklist, anti-spam.

🐛 Responsible Disclosure

Našel jste bezpečnostní problém?

Vážíme si pomoci bezpečnostních výzkumníků. Dejte nám prosím nejprve šanci na opravu, než informaci zveřejníte. Odpovídáme do 48 hodin.

security@topsms.cz
Roadmap bezpečnosti

Na čem pracujeme

  • Q2 2026Externí penetrační test
  • Q2 2026Status stránka s real-time uptime
  • Q3 2026CSA STAR self-assessment
  • Q3 2026SOC 2 Type I příprava
Aktualizováno: květen 2026 · topsms.cz