Bezpečnost

Účinné od: 24. 6. 2026

Poslední aktualizace: 19. 7. 2026

Tato stránka popisuje základní bezpečnostní opatření služby ProfitEcom.

Je určena zákazníkům, partnerům, uživatelům a platformám, které potřebují porozumět tomu, jak ProfitEcom chrání data, integrace a přístupy.

Provozovatelem služby ProfitEcom je:

SUBVENTUM s.r.o.

Kaprova 42/14

110 00 Praha 1

Česká republika

IČO: 08239771

DIČ: CZ08239771

Bezpečnostní kontakt: security@profitecom.com

Kontakt pro ochranu osobních údajů: privacy@profitecom.com

Obecný kontakt: hello@profitecom.com

1. Přístup k bezpečnosti

ProfitEcom zpracovává obchodní, marketingová, ekonomická a analytická data zákazníků. Bezpečnost těchto dat je klíčovou součástí provozu služby.

Bezpečnostní opatření navrhujeme podle povahy zpracovávaných dat, rizik, používané infrastruktury a praktických potřeb B2B analytické platformy.

Cílem je chránit zejména:

  • zákaznická data,
  • datové integrace,
  • autorizační tokeny,
  • uživatelské účty,
  • analytické výstupy,
  • backendové systémy,
  • datovou platformu,
  • přístup k produkčnímu prostředí.

2. Architektura služby

ProfitEcom používá několik technologických vrstev:

  • Webflow pro marketingový web,
  • WeWeb jako frontend aplikace,
  • Auth0 pro přihlašování a správu identity,
  • Xano jako backend, API a databázovou vrstvu,
  • n8n jako integrační a workflow vrstvu,
  • Microsoft Fabric jako datovou a analytickou platformu,
  • Power BI pro reporting a dashboardy,
  • další externí služby podle konkrétních integrací a zákaznických implementací.

WeWeb slouží jako frontend a nemá vlastní aktivní databázi zákaznických dat.

Dlouhodobé autorizační tokeny jsou ukládány v backendové vrstvě, nikoliv ve WeWebu, Power BI ani Fabricu.

3. Regiony a infrastruktura

Data služby ProfitEcom jsou primárně zpracovávána v rámci Evropské unie nebo Evropského hospodářského prostoru.

Používáme zejména:

  • Xano dedikovanou instanci v Belgii,
  • Microsoft Fabric v regionu West Europe,
  • Auth0 v EU regionu,
  • self-hosted n8n na serveru Hetzner v Norimberku.

Někteří dodavatelé mohou v rámci svých služeb zpracovávat údaje i mimo EU/EHP. Podrobnosti jsou uvedeny v dokumentu Ochrana osobních údajů.

4. Přihlašování a identita

Přihlášení do aplikace ProfitEcom zajišťuje Auth0.

Uživatelé se mohou přihlásit:

  • e-mailem a heslem,
  • pomocí Google přihlášení,
  • pomocí Microsoft Enterprise přihlášení.

Google a Microsoft přihlášení používáme pouze pro autentizaci uživatele. Nepoužíváme je k přístupu k e-mailům, souborům, dokumentům nebo jinému obsahu v Google Workspace nebo Microsoft 365.

Uživatelé jsou přiřazeni ke konkrétnímu zákaznickému účtu nebo tenantu. Přístupová oprávnění jsou řízena podle role uživatele a nastavení zákazníka.

5. Interní přístup

Interní přístup k produkčním datům je omezen na osoby, které jej nezbytně potřebují pro provoz, vývoj, podporu, správu nebo bezpečnost služby.

Přístup do klíčových služeb je chráněn vícefaktorovým ověřením.

Interní přístup k produkčním datům je omezen zejména na:

  • vývoj a správu služby,
  • řešení technických problémů,
  • podporu zákazníků,
  • bezpečnostní a provozní úkony,
  • správu infrastruktury.

Přístup k produkčním datům není poskytován osobám, které jej pro svou práci nepotřebují.

6. Oddělení zákaznických dat

ProfitEcom je navržen jako multi-tenant služba.

Data jednotlivých zákazníků jsou oddělena na úrovni tenantů a oprávnění.

V reportech a Power BI výstupech používáme řízení přístupu, včetně RLS, aby uživatel viděl pouze data svého zákaznického účtu nebo tenantu.

Při návrhu datových modelů a reportů dbáme na to, aby nedocházelo k neoprávněnému přístupu k datům jiného zákazníka.

7. Ochrana autorizačních tokenů

ProfitEcom používá OAuth a další autorizační mechanismy pro připojení externích platforem, například Google Ads, Google Analytics nebo Meta.

ProfitEcom nepřijímá ani neukládá hesla zákazníků k externím platformám.

Dlouhodobé autorizační tokeny jsou ukládány v backendové infrastruktuře v šifrované podobě.

Dlouhodobé tokeny:

  • nejsou zobrazovány uživatelům v aplikaci,
  • nejsou ukládány ve WeWebu,
  • nejsou ukládány ve Fabricu,
  • nejsou ukládány v Power BI,
  • nejsou používány pro jiné účely než autorizované načítání dat,
  • jsou při odpojení integrace odstraněny nebo revokovány podle možností dané platformy.

Do integrační vrstvy n8n mohou být předávány pouze krátkodobé access tokeny nezbytné k načtení dat z autorizované platformy.

8. Google Ads, Google Analytics a Meta integrace

Google Ads, Google Analytics a Meta integrace používáme pouze pro čtení dat.

ProfitEcom u těchto integrací:

  • nevytváří kampaně,
  • neupravuje kampaně,
  • nemění rozpočty,
  • neupravuje reklamy,
  • nespravuje publika,
  • nemaže reklamní objekty,
  • neupravuje nastavení Google Analytics účtů nebo služeb,
  • nevytváří ani nemění datové streamy, události, konverze nebo publika v Google Analytics,
  • neprovádí žádné zápisové operace do Google Ads, Google Analytics ani Meta účtů.

Načtená data používáme pro reporting, analytiku, webovou analytiku, vyhodnocení konverzí, výpočet profitability a propojení marketingových, webových a obchodních dat zákazníka.

Autorizační údaje k integracím jsou při odpojení odstraněny a podle možností platformy revokovány.

9. Šifrování a přenos dat

Data jsou při přenosu chráněna pomocí šifrovaného spojení HTTPS/TLS.

Šifrovaný přenos používáme zejména při:

  • přístupu k webu,
  • přístupu k aplikaci,
  • komunikaci mezi frontendem a backendem,
  • volání API,
  • komunikaci s externími platformami,
  • přenosu dat mezi integračními a datovými vrstvami.

Dlouhodobé autorizační tokeny jsou ukládány v šifrované podobě.

10. Integrační vrstva n8n

Integrační vrstva n8n slouží ke zpracování workflow, načítání dat z externích systémů a předávání dat do datové platformy.

n8n je provozováno jako self-hosted služba na serveru Hetzner v Norimberku.

Přístup k serveru a n8n je omezen na oprávněné osoby.

U integračních workflow, kde se mohou vyskytovat access tokeny nebo jiná citlivá data, používáme přiměřená opatření ke snížení rizika jejich uložení v historii běhů workflow.

Execution data jsou uchovávána pouze po omezenou dobu. U workflow s citlivými tokeny může být ukládání dat omezeno nebo redigováno podle technických možností.

Refresh tokeny nejsou předávány do n8n. n8n používá pouze krátkodobé access tokeny potřebné pro konkrétní volání API.

11. Datová platforma a reporting

Data pro reporting jsou ukládána a zpracovávána v Microsoft Fabric.

Reporty a dashboardy jsou zpřístupňovány prostřednictvím Power BI a aplikace ProfitEcom.

Přístup k reportům je omezen podle uživatele, role a tenantu.

Ve Fabricu ukládáme marketingová, webově analytická, obchodní a analytická data potřebná pro reporting. Dlouhodobé autorizační tokeny k externím platformám se ve Fabricu neukládají.

12. Zpracování zákaznických dat

Standardní datový model ProfitEcomu nevyžaduje přímé identifikátory koncových zákazníků e-shopu, jako jsou jména, e-maily, telefonní čísla nebo adresy.

Pokud je potřeba sledovat opakované nákupy nebo zákaznické chování v agregované podobě, používá se pseudonymizovaný identifikátor zákazníka.

U custom reportů může být rozsah zpracovávaných dat širší. Takové zpracování vždy vychází z implementační analýzy nebo specifikace datového rozsahu.

Bez výslovné dohody nechceme zpracovávat zvláštní kategorie osobních údajů ani jiná citlivá data.

13. Logování a monitoring

ProfitEcom používá technické logy a provozní záznamy potřebné pro:

  • provoz služby,
  • řešení chyb,
  • bezpečnost,
  • audit technických problémů,
  • diagnostiku integrací,
  • ochranu před neoprávněným přístupem.

Logy a execution data uchováváme pouze po nezbytnou technickou dobu.

U integračních workflow s citlivými údaji se snažíme minimalizovat ukládání citlivých hodnot, například access tokenů.

14. Zálohy a obnova

Používaní poskytovatelé infrastruktury a datových služeb mohou vytvářet zálohy nebo technické kopie podle svých standardů.

Cílem ProfitEcomu je, aby technické kopie nebyly uchovávány déle, než je nezbytné pro obnovu, bezpečnost a provoz služby.

Zálohy a technické kopie mohou existovat po omezenou dobu, cílově nejdéle 90 dnů, pokud delší doba nevyplývá z technického nastavení poskytovatele nebo právní povinnosti.

15. Vývojové a testovací prostředí

ProfitEcom postupně používá oddělená nebo částečně oddělená prostředí pro vývoj, testování a produkci, zejména ve Xano, Microsoft Fabric a WeWeb.

Cílem je minimalizovat používání produkčních dat ve vývoji a testování.

Pokud je použití produkčních dat nezbytné pro řešení konkrétního problému, přístup je omezen na oprávněné osoby a pouze na nezbytnou dobu.

n8n je provozováno v jednom prostředí, přičemž přístup k němu je omezen.

16. Zranitelnosti a bezpečnostní oznámení

Pokud zjistíte bezpečnostní problém, zranitelnost nebo podezření na neoprávněný přístup, kontaktujte nás na: security@profitecom.com

V oznámení prosím uveďte:

  • popis problému,
  • dotčenou URL nebo službu,
  • kroky k reprodukci, pokud jsou k dispozici,
  • případný dopad,
  • kontaktní e-mail pro komunikaci.

Žádáme, abyste při testování bezpečnosti neprováděli činnosti, které by mohly poškodit službu, narušit dostupnost, získat data jiných zákazníků nebo porušit právní předpisy.

17. Bezpečnostní incidenty

ProfitEcom má interní postup pro řešení bezpečnostních incidentů.

Při podezření na incident postupujeme zejména takto:

  • identifikujeme a ověříme incident,
  • omezíme další dopad,
  • zajistíme relevantní informace a logy,
  • posoudíme rozsah a riziko,
  • přijmeme nápravná opatření,
  • informujeme dotčené zákazníky, pokud je to potřeba,
  • spolupracujeme se zákazníky při plnění jejich právních povinností,
  • incident interně zdokumentujeme.

Pokud by incident představoval riziko pro práva a svobody fyzických osob, postupujeme v souladu s příslušnými právními požadavky.

18. Co zákazník zajišťuje na své straně

Bezpečnost služby je sdílená odpovědnost.

Zákazník odpovídá zejména za:

  • správu svých uživatelů,
  • přidělování a odebírání rolí,
  • ochranu přihlašovacích údajů,
  • používání bezpečných zařízení,
  • kontrolu toho, kdo má přístup do aplikace,
  • správné nastavení integrací,
  • oprávnění osob, které integrace autorizují,
  • to, jaká data do ProfitEcomu posílá,
  • dodržení data contractu a implementační specifikace.

Pokud některý uživatel zákazníka odejde z firmy nebo již nemá mít přístup, zákazník by měl jeho přístup bez odkladu odebrat.

19. Externí služby a odpovědnost třetích stran

ProfitEcom využívá služby třetích stran, například Auth0, Microsoft, Xano, Hetzner, Webflow, Cookiebot, Mandrill, Stripe, Google, Meta a další poskytovatele podle konkrétní implementace nebo nasazených nástrojů.

Bezpečnost služby závisí také na dostupnosti a bezpečnostních opatřeních těchto poskytovatelů.

ProfitEcom neodpovídá za samostatné systémy třetích stran mimo svou kontrolu, například za účty zákazníka u Google, Google Analytics, Meta, Microsoftu, e-shopové platformy, ERP nebo CRM.

20. Certifikace

ProfitEcom v současnosti neuvádí vlastní bezpečnostní certifikaci typu ISO 27001, SOC 2 nebo obdobnou certifikaci.

Při provozu služby využíváme renomované cloudové a technologické poskytovatele, kteří mají vlastní bezpečnostní programy, certifikace a provozní standardy.

Tato stránka popisuje veřejný přehled bezpečnostních opatření služby ProfitEcom. Detailní bezpečnostní informace mohou být zákazníkům poskytnuty v přiměřeném rozsahu podle smluvního vztahu a povahy požadavku.

21. Změny bezpečnostních opatření

Bezpečnostní opatření můžeme průběžně měnit a zlepšovat.

Změny mohou souviset zejména s:

  • vývojem služby,
  • změnou infrastruktury,
  • novými integracemi,
  • bezpečnostními doporučeními,
  • požadavky zákazníků,
  • právními nebo technickými změnami.

Aktuální veřejný popis bezpečnostních opatření bude dostupný na této stránce.

22. Kontakt

Pro bezpečnostní oznámení, zranitelnosti nebo podezření na incident nás kontaktujte na: security@profitecom.com

Pro dotazy k ochraně osobních údajů: privacy@profitecom.com

Obecný kontakt: hello@profitecom.com

Provozovatel:

SUBVENTUM s.r.o.

Kaprova 42/14

110 00 Praha 1

Česká republika

IČO: 08239771

DIČ: CZ08239771