Domov eFaktúry Developer portal ICD & OpenAPI VerifyEU
Security & trust

Security & Trust Center

Pred integráciou chce klient vedieť, kde sú uložené dáta, ako sa chránia, ako funguje audit a aké pravidlá platia pre produkčnú prevádzku.

EU

EU data residency

Dátová rezidencia, ukladanie a archivácia majú byť jasne potvrdené pre konkrétne nasadenie.

GDPR

Privacy & minimization

Pracujeme s identifikovateľnými firemnými a účtovnými dátami, preto je kľúčové minimálne potrebné spracovanie, auditná stopa a kontrola retencie.

Ops

Incident readiness

Enterprise projekty musia mať jasné kontakty, ownership, release okná a odlíšenie sandbox/prod, nie len „napíšte nám email“.

Dôverné prevádzkové piliere

Oblasť
Čo komunikujeme
Vrstva
Šifrovanie
TLS pre prenos, šifrovanie storage a podpisovanie callbackov pri integračných scenároch.
Transport
Retencia
Archivácia a retention policy majú byť nastaviteľné podľa balíka vrátane dlhodobého archivačného režimu.
Archive
Audit logs
Transmission ID, rule version, response timeline, approvals a artifact handoff majú zostať dohľadateľné.
Evidence
Access control
Role-based access pre admina, účtovníka a developera s oddelením API kľúčov od bežných workflow úloh.
RBAC
Identity governance
SSO, federácia identít a provisioning sú očakávaná vrstva pri enterprise tenant nasadeniach.
Identity
SLA
Pre enterprise middleware má zmysel komunikovať cieľovú dostupnosť, incident flow a prioritnú podporu.
Enterprise

Kontroly, ktoré už máme pripravené v produkte

Edge

Security headers

CSP, HSTS, Referrer-Policy, Permissions-Policy, CORP a ďalšie hlavičky na edge vrstve cez Vercel konfiguráciu.

API

CORS allowlist

Serverová API vrstva už nemá otvorené `*`, ale allowlist pôvodov s možnosťou správy cez env.

Abuse

Rate limiting a traceability

VIES API už má rate limiting, KV-backed cache a request-oriented guardrails, aby verejný endpoint nebol ľahko zneužiteľný alebo neprehľadný pri troubleshootingu.

Live trust shell

Trust controls
Rule catalog
API endpoints
Trust endpoints
Načítavam trust shell…

Čo chce počuť korporát

Kde sa ukladajú dokumenty, eventy a artifact bundle.

Ako dlho sa držia XML/PDF, logy a auditné dáta.

Či sú dáta chránené in-transit aj at-rest.

Či sa dá tenant napojiť na SSO, role sync a enterprise access governance.

Kto rieši incident, retry, exporty a produkčný cutover.