Soukromí a bezpečnost

Tricho šifruje data přímo v tvém zařízení. To znamená, že obsah — všechno, co o klientce napíšeš a vyfotíš — cestuje na server jako nečitelná data a klíč k nim server nikdy nedrží. Něco čitelného tam ale zůstat musí, aby se dalo přihlásit, synchronizovat a vystavit fakturu. Tahle stránka říká přesně, co to je — bez zaokrouhlování nahoru.

Co server vidí

Nejdřív to, co je zašifrované — obsah tvé práce:

PoložkaV jaké podoběKdo to umí přečíst
Karty klientekŠifrovaný payloadPouze ty (s klíčem ve tvém zařízení)
Návštěvy a poznámkyŠifrovaný payloadPouze ty
FotografieŠifrovaný blob attachmentPouze ty

A pak to, co zašifrované není — účet, provoz a obálky záznamů. Tohle o tobě na serveru čitelně leží:

PoložkaOdkud to je
E-mail, jméno a odkaz na profilový obrázekZ tvého účtu u Google nebo Apple, při prvním přihlášení
Tvoje ID u toho účtu (sub) a který z těch dvou používášOdtamtud taky — podle toho tě příště poznáme
Kdy sis účet založila a kdy ses naposledy ozvalaZapíšeme při přihlášení
Tvoje zařízení — název, který mu dal systém, kdy přibylo a kdy se naposledy synchronizovaloZe synchronizace
Plán, stav předplatného a datum, do kdy máš zaplacenoZ platby
Faktury a platební záznamyZe Stripu; ty ze zákona musí zůstat čitelné
Identifikátor tvého trezoru (vaultId)Vzniká v zařízení, na serveru je čitelný
Obálka každého záznamu — jeho id, typ (customer, visit, photo-meta), čas poslední změny, u fotky měsíc, ke kterému patří, a velikost přílohyZe synchronizace
Kolik místa tvůj trezor zabíráServer si to počítá kvůli limitu plánu
Tvoje IP adresa při synchronizaciProvozní log na vstupní bráně, drží se krátce a rotuje se

Z těch obálek jde poznat, že jsi v úterý večer něco zapsala a přidala k tomu fotku. Nejde z nich poznat ke komu, co ani proč — jméno, kontakt, anamnéza, alergeny i samotná fotka cestují jako nečitelná data a dešifrují se až u tebe.

Když smažeš jednu klientku, zůstane po ní na serveru jen prázdná značka: id a poznámka, že záznam byl smazán. Bez obsahu, ale je vidět, že tam něco bylo — jinak by ji druhé zařízení při další synchronizaci vzkřísilo. Píšeme o tom otevřeně na stránce GDPR.

Co server nikdy nevidí

Pokud by server někdo prolomil, dostal by šifrované balíky bez klíče — jako kdyby ukradl trezor, ke kterému nemá kombinaci.

Jak je to možné

Při zakládání trezoru ti zařízení vygeneruje DEK — Data Encryption Key. Ten klíč šifruje vše, co se uloží.

DEK se ukládá lokálně dvakrát zabalený:

Žádná z těch dvou cest neprochází přes server. DEK ani v jedné podobě server nevidí.

To je ta technická pravda za naším „nemůžeme ti pomoct si zapomenuté heslo resetovat”. Není to design choice — je to matematika.

A když mě někdo úředně požádá o data?

Můžeme ti vystavit vyexportovaný šifrovaný payload, ke kterému nemáme klíč. Stejně tak ho můžeme vydat úřadům, pokud po něm legálně půjdou.

Ale rozšifrovat ho neumíme. Recovery Secret má jen klientka. Proto je ten model takhle navržený.

GDPR

Detaily najdeš v dokumentu Ochrana osobních údajů.

Časté obavy

„Co když Tricho zkrachuje?” Tvoje data zůstávají na zařízení a v zálohovém ZIPu. Stačí jednou exportovat — z tvého trezoru se dostaneš i bez nás.

„Co když mě někdo nahackne?” Útočník by získal šifrovaný balík bez klíče. Bez Recovery Secretu se k obsahu nedostane ani on, ani my, ani nikdo jiný.

„Bere mi to víc dat než stará SQL aplikace?” Bere míň. Stará aplikace tvoje karty posílá v původním tvaru. Tricho posílá jen payload, který nikdo kromě tebe nepřečte.

Co dál

← Všechna témata