Biztonság és Megfelelőség
Cadensa elkötelezett az adatok biztonságának és a nemzetközi biztonsági szabványoknak való megfelelésnek. Ez az oldal részletesen bemutatja technikai biztonsági intézkedéseinket, compliance certifikációinkat és incidenskezelési folyamatainkat.
Megbízhatóság és megfelelőség
EU Hosting
Adatok kizárólag az EU-ban
GDPR megfelelő
EU 2016/679 · dokumentált folyamatokkal
Németország, EU
ISO 27001 · EU adatközpont
🔒 Biztonsági áttekintés
Cadensa vállalati szintű biztonságot nyújt minden szolgáltatási szinten. Az adataid védelme a legmagasabb prioritásunk.
AES-256 tároláskor, TLS 1.3 átvitelkor
Hetzner (Németország, EU) + OVHcloud Managed MongoDB (Franciaország, EU), napi mentések
GDPR, SOC 2 (tervezett, VÁLLALATI ügyfeleknek)
Ügyfél-elkülönítés és belső hozzáférés
Minden enterprise biztonsági kérdőív ezt kérdezi elsőként, ezért előre válaszolunk rá.
Ügyfelek elkülönítése
Minden szervezeti egység saját, külön adatbázist kap (bérlőnkénti adatbázis, nem közös táblák bérlőazonosítóval). A kéréseket egy köztes réteg köti a bejelentkezett felhasználó szervezeti egységéhez, így egy elrontott lekérdezés sem tud átnyúlni másik ügyfél adatbázisába.
Hányan férnek hozzá az éles rendszerhez
Jelenleg egy természetes személy: az ügyvezető. Ez egyszerre erősség (nagyon kicsi a támadási felület, nincs elfelejtett kilépő munkatárs) és korlát (nincs négy szem elve). Ahogy a csapat nő, a hozzáférést szerepkörhöz kötjük, és ez az oldal frissül.
Belépés ügyfélfiókba (impersonation)
A terméknek nincs „belépés a felhasználó nevében” gombja: support céljából nem tudunk beülni a fiókodba. Hibakereséshez az adatbázis-hozzáférés az utolsó eszköz, és minden ilyen beavatkozás naplózott. Ha egy support-ügy a workspace tartalmának megtekintését igényelné, azt előzetesen kérjük és írásban rögzítjük.
Amit szándékosan NEM gyűjtünk
A munkaidő-nyilvántartó eszközök egy része megfigyelő szoftverré nőtte ki magát. A Cadensa nem ilyen, és ez nem a fejlesztés elmaradása, hanem tervezési döntés — ha egy funkció nincs benne, akkor az adat sem keletkezik, tehát nem is szivároghat ki, és nem kell hozzá jogalapot keresni.
| Funkció | Állapot |
|---|---|
| Képernyőmentés, képernyőfelvétel, munkamenet-rögzítés | ❌ Nincs, és nem is tervezzükA hibanaplózónk (Sentry) tud munkamenet-rögzítést, de ez ki van kapcsolva: csak hibaesemény és teljesítményminta megy ki, képernyőtartalom nem. |
| Billentyűleütés- vagy egérmozgás-figyelés, „aktivitási pontszám” | ❌ Nincs, és nem is tervezzük |
| Tartózkodási hely, háttér-GPS | ❌ Nincs |
| Kamera- vagy mikrofonhozzáférés | ❌ Nincs |
| Meglátogatott weboldalak, futó alkalmazások naplózása | ❌ Nincs |
| Automatizált teljesítményértékelés, rangsorolás | ❌ Nincs — a riportok leíró statisztikák |
| Ügyféladat felhasználása AI-modell tanítására | ❌ Nincs, és az adatkezelő külön megállapodása nélkül nem is lesz |
Ez a lista üzemi tanácsi egyeztetéshez (BetrVG 87. § (1) 6.) és munkavállalói tájékoztatáshoz közvetlenül felhasználható. Kérésre aláírt formában is kiadjuk.
1. Adattitkosítás
Titkosítás tároláskor (Encryption at Rest)
Minden adat AES-256 titkosítással van tárolva az adatbázisban és a backup rendszerekben.
- • AES-256-GCM: Iparági szabvány titkosítási algoritmus
- • Titkosított adatbázis: OVHcloud Managed MongoDB — titkosítás tároláskor (AES-256, felügyelt)
- • Titkosított mentések: Napi automatikus mentések titkosított tárolással
- • Kulcskezelés: Biztonságos kulcstároló (secrets management)
Titkosítás átvitelkor (Encryption in Transit)
Minden hálózati kommunikáció TLS 1.3 titkosítással van védve.
- • TLS 1.3: Legújabb TLS protokoll verzió
- • HTTPS: Minden webes kommunikáció HTTPS-en keresztül
- • WebSocket: Titkosított real-time kapcsolatok (WSS)
- • Harmadik féltől származó API-k: Mollie (mind TLS 1.2+)
Jelszóvédelem
Jelszavak bcrypt hash algoritmussal vannak tárolva (12 rounds).
- • Bcrypt (12 rounds): Biztonságos hash algoritmus salt-tal
- • Jelszó követelmények: Min. 8 karakter, nagy/kisbetű, szám, speciális karakter
- • Erősség ellenőrzés: Real-time jelszóerősség mutató
2. Hozzáférés-szabályozás
Szerepkör-alapú hozzáférés (RBAC)
Részletes jogosultságkezelés szerepkörök és engedélyek alapján.
- • Szerepkörök: OWNER, ADMIN, MANAGER, MEMBER, VIEWER
- • Engedélyek: Részletes engedélyek minden erőforrásra (projektek, feladatok, időbejegyzések, jelentések, számlázás)
- • Workspace szintű jogosultságok: Minden workspace külön jogosultságokkal
Kétfaktoros hitelesítés (2FA)
Opcionális 2FA az összes szolgáltatási szinten (TOTP-alapú).
- • TOTP (RFC 6238): Google Authenticator, Authy, 1Password kompatibilis
- • Backup kódok: 10 egyszeri használatos kód
- • Szervezeti szinten kötelezővé tett 2FA: tervezett funkció, jelenleg nem érhető el
Session kezelés
JWT alapú munkamenet, szerveroldali visszavonással kijelentkezéskor.
- • JWT tokens: 7 napos érvényesség
- • Visszavonás: Kijelentkezéskor a token a lejáratáig szerveroldali tiltólistára kerül (Redis) — a kijelentkezés tehát azonnal hatályos, nem csak a böngészőben
- • Bejelentkezési előzmény: Sikeres és sikertelen bejelentkezések naplózva, IP-vel és eszközazonosítóval
- • Tervezett: Aktív eszközök listája egyenkénti leválasztással és inaktivitási automatikus kijelentkezés. Ma nincs ilyen felület: egy másik eszközön nyitva hagyott munkamenet a token lejáratáig (legfeljebb 7 nap) érvényes marad, ha ott nem jelentkezel ki.
🔄 SSO és SAML (ENTERPRISE — tervezett)
A SAML/LDAP alapú Single Sign-On még nem érhető el — fejlesztés alatt áll az ENTERPRISE tierhez. Jelenleg e-mail + jelszó, illetve Google-fiókkal (OAuth) lehet bejelentkezni.
- • Ma elérhető: Google OAuth bejelentkezés, e-mail + jelszó
- • Tervezett: SAML 2.0 (Okta, Microsoft Entra ID, Google Workspace), LDAP
IP Allowlisting (ENTERPRISE)
Hozzáférés korlátozása meghatározott IP címekre.
- • Csak engedélyezett IP címekről történő hozzáférés
- • CIDR notation támogatás
- • Workspace szintű IP korlátozás
3. Infrastruktúra biztonság
Az infrastruktúra mögött álló szolgáltatók teljes listája — szerződő jogalannyal, tárolási hellyel és transzfer-alappal — az Alvállalkozók oldalon érhető el.
Hosting és adatközpont
Hetzner Online GmbH (Németország, EU) dedicated servereken.
- • Hely: Németország (EU), GDPR megfelelő
- • ISO 27001: Hetzner datacenter tanúsítvánnyal
- • Fizikai biztonság: 24/7 monitorozás, biometrikus hozzáférés
- • Áramellátás: Redundáns UPS és generátorok
Biztonsági mentések
Napi automatikus mentések titkosított S3 tárolással, forgó megőrzési renddel.
- • Gyakoriság: Napi teljes mentés (éjjel 2:00 CET)
- • Megőrzés: Napi mentés 30 napig, heti mentés 6 hónapig, havi mentés 2 évig
- • Titkosítás: AES-256-GCM szimmetrikus titkosítás feltöltés előtt
- • Tárolás: Wasabi S3 (eu-central-2, Frankfurt) — GDPR-kompatibilis, EU adatközpont
- • Integritás: SHA-256 ellenőrzőösszeg minden backup fájlhoz
- • Visszaállítási idő: RTO < 4 óra, RPO < 24 óra
Szerver hardening
Rendszeres biztonsági frissítések és server hardening.
- • OS frissítések: Heti automatikus biztonsági patch-ek
- • Firewall: Csak szükséges portok nyitva (443, 80)
- • Fail2ban: Brute-force védelem
- • Minimális felület: Csak szükséges szolgáltatások futnak
Hálózati biztonság
Multi-layer hálózati védelem firewall-okkal és DDoS védelemmel.
- • DDoS védelem: Hetzner automatikus DDoS mitigáció
- • Rate limiting: API rate limitek minden endpoint-ra
- • Alkalmazásszintű szűrés: Helmet biztonsági fejlécek (CSP, HSTS, X-Frame-Options) és szigorú CORS allowlist
📊 Szolgáltatási Szint Megállapodás (SLA)
Az ENTERPRISE tier ügyfelei 99.9% rendelkezésre állási vállalást és elsőbbségi támogatást kapnak, nevesített kapcsolattartóval.
- • Felhasználhatóság: 99.9% (legfeljebb 43.2 perc leállás/hónap)
- • Alkalmazható: ENTERPRISE tier ügyfeleire
- • Támogatás: elsőbbségi e-mailes támogatás, 4 munkaórán belüli első válasz, nevesített kapcsolattartóval
- • Kompenzáció: Hitelezés az SLA megsértéseiért (részletek: support@cadensa.io)
📋 SLA és támogatás összehasonlítás
Az SLA és support szint a kiválasztott csomagtól függ:
| Csomag | Uptime SLA | Támogatás | Account Manager |
|---|---|---|---|
| FREE | Nincs SLA | Közösség | — |
| PRO | Nincs SLA | E-mail, munkanapokon | — |
| ENTERPRISE | 99.9% (~43 perc/hó) | Elsőbbségi e-mail, 4 órán belüli válasz munkanapokon | Nevesített kapcsolattartó |
4. Alkalmazás biztonság
Security Headers
HTTP biztonsági headerek minden válaszban (Helmet middleware).
- • Strict-Transport-Security (HSTS): HTTPS kényszerítés 1 évre
- • X-Content-Type-Options: MIME sniffing védelem
- • X-Frame-Options: Clickjacking védelem
- • Content-Security-Policy (CSP): XSS védelem, resource loading szabályok
- • X-XSS-Protection: Böngésző XSS szűrő aktiválása
Input validáció
Szigorú input validáció minden API endpoint-on.
- • Joi validation: Schema-alapú validáció
- • Sanitization: HTML/SQL injection védelem
- • Type checking: TypeScript típusbiztonság
Audit naplózás
Részletes audit naplók minden kritikus műveletről.
- • Login/logout események (sikeres és sikertelen)
- • Adatmódosítások (create, update, delete)
- • Szerepkör változások
- • Biztonsági események (2FA, password change)
- • Megőrzés: 30 nap (FREE), 90 nap (PRO), 1 év (ENTERPRISE) — a biztonsági események minden csomagban 1 évig
Dependency scanning
Automatikus sérülékenység-figyelés minden repóban.
- • Dependabot alerts: Mind a négy repónkban bekapcsolva. A GitHub a lockfile-jainkat folyamatosan összeveti az Advisory Database-szel, és szól, ha egy függőségünkben — vagy annak a függőségében, tetszőleges mélységben — sérülékenységet publikálnak
- • Dependabot security updates: Bekapcsolva — a javított verzióra emelő pull requestet a GitHub automatikusan megnyitja
- • SonarQube: Be van állítva a backendre és a frontendre, de a job jelenleg ki van kapcsolva („temporarily disabled”), tehát ma nem fut. Visszakapcsolása a következő feladatok között van.
- • npm audit: Kézzel, a függőségfrissítések előtt — a Dependabot mellett második ellenőrzésként
- • Amit nem ígérünk: fix javítási határidőt. A riasztás automatikus, a mérlegelés és a kiadás viszont emberi munka, és a Cadensát egy kisvállalkozás üzemelteti. Az éles útvonalat érintő, kritikus sérülékenység mindent megelőz — de nem írunk ide olyan órákban mért vállalást, amit éjjel vagy ünnepnap nem tudnánk tartani.
5. Compliance certifikációk
✅ GDPR (EU 2016/679)
Az adatkezelés a GDPR követelményei szerint van kialakítva. Ez önértékelés, nem tanúsítvány — a GDPR-nak nincs általános tanúsítása, a 42. cikk szerinti sémákat (pl. Europrivacy) akkreditált szervezet adja ki, és nekünk ilyenünk nincs.
- • Átlátható adatkezelési tájékoztatás
- • Érintetti jogok támogatása (Article 15-22)
- • DPA minden csomagra, az ÁSZF mellékleteként, a regisztrációval (28. cikk)
- • Adatvédelmi incidens: adatkezelőként 72 órán belül a NAIH felé, adatfeldolgozóként 48 órán belül az adatkezelő ügyfélnek
- • Az adatok EU-s adatközpontokban vannak; két alvállalkozónk (Vercel, Wasabi) amerikai bejegyzésű, EU-s tárolással — a részletek az Alvállalkozók oldalon
🔄 SOC 2 Type II
Még nincs tanúsítva, jelenleg nincs folyamatban lévő audit
- • Jelenlegi állapot: A VÁLLALATI ügyfeleknek szánt megfelelőségi ütemtervben szerepel
- • Tervezett tanúsítás: Pontos dátum még nincs (kb. 6-9 hónapos audit)
- • Elérhető ENTERPRISE tier ügyfeleknek
🔄 ISO 27001
Még nincs tanúsítva, a tanúsítási folyamat nem indult el
- • Jelenlegi állapot: Belső gap-elemzés elkészült, tanúsító szervezettel nincs szerződés
- • Tervezett tanúsítás: Nincs kitűzött dátum. Korábban 2026 Q4 szerepelt itt; ez tarthatatlan, mert a folyamat 6–9 hónap, és még el sem kezdődött. Inkább nem adunk dátumot, mint hogy csússzon.
- • A szervereinket üzemeltető Hetzner adatközpontjai ISO 27001 tanúsítottak — ez az ő tanúsításuk, nem a miénk.
✅ PCI DSS
Mollie fizetési feldolgozó (PCI DSS megfelelő).
- • Kártyaadatok nem érintik a Cadensa szervereket
- • Mollie tokenizáció
- • 3D Secure (SCA) támogatás
6. Incidens kezelés
Adatvédelmi incidens bejelentési kötelezettség
Adatfeldolgozói szerepünkben (a workspace tartalmi adataira) a GDPR 33. cikk (2) alapján az incidens tudomásunkra jutása után késedelem nélkül, legkésőbb 48 órán belül értesítjük az adatkezelő ügyfelet — a felügyeleti hatóság felé a bejelentés az ő döntése és kötelezettsége. Ha ekkor még nem áll rendelkezésre minden információ, a 33. cikk (4) bekezdése szerint szakaszosan tájékoztatunk tovább. Adatkezelőként (fiók-, számlázási és biztonsági napló adatok) a 33. cikk (1) szerint 72 órán belül jelentünk a NAIH felé.
Ki reagál egy incidensre
Őszintén: a Cadensa mögött egy kisvállalkozás áll, nem többműszakos ügyeleti csapat. Ezt inkább kimondjuk, mint hogy olyat ígérjünk, amit incidens közben nem tudunk tartani.
- • Észlelés: automatizált monitorozás és riasztás folyamatosan, emberi beavatkozás nélkül is
- • Elsődleges reagálás: az ügyvezető, riasztásra mobilon értesülve; munkaidőn kívül is, de nem garantált azonnali jelenléttel
- • Bejelentés: a security@, privacy@, legal@ és support@ címek ugyanahhoz a személyhez futnak be — a szétválasztás a besorolást segíti, nem külön csapatokat jelöl
Válaszidő-célok súlyosság szerint
Ezek célértékek, nem szerződéses garanciák. Szerződéses rendelkezésre állási vállalás kizárólag az ENTERPRISE csomaghoz tartozik.
| Súlyosság | Kezdeti válasz | Vizsgálat | Állapotjelentés |
|---|---|---|---|
| Kritikus | < 1h | 24h | 6-12h |
| Magas | < 4h | 2-3 nap | Napi |
| Közepes | < 24h | 1 hét | Hetente |
| Alacsony | < 7 nap | 90 nap | Ütemezés szerint |
📋 Kritikus incidensek: adatsérülés, jogosulatlan hozzáférés, teljes rendszerkiesés
Incidens bejelentési folyamat
- Észlelés: Automatikus monitoring + felhasználói jelentés
- Kategorizálás: Súlyosság meghatározása (S0-S4)
- Elszigetelés: Incidens elszigetelése és kárenyhítés
- Értesítés: Az adatkezelő ügyfél értesítése késedelem nélkül, legkésőbb 48 órán belül; szükség esetén szakaszosan
- Kivizsgálás: Root cause analysis
- Helyreállítás: Szolgáltatás helyreállítása
- Post-mortem: Dokumentálás és tanulságok levonása
Kommunikációs csatornák
- • Biztonsági incidensek:
- • Adatvédelmi incidensek:
- • Status page: status.cadensa.io
7. Sebezhetőség jelentési program
🔒 Responsible Disclosure Policy
Üdvözöljük a biztonsági kutatókat, akik felelősségteljesen jelentik a sebezhetőségeket. Kérjük, küldjék jelentésüket a címre.
Jelentési folyamat
- Küldjön részletes jelentést a címre
- Visszaigazolást küldünk — jellemzően 24 órán belül, legkésőbb 3 munkanapon belül
- Együttműködés a javítás során
- Publikus közzététel egyeztetése
Kizárások (Out of scope)
- • Social engineering támadások
- • Fizikai támadások
- • DDoS
- • Spam vagy phishing
Javítási SLA-k
- • Kritikus: 24 óra
- • Magas: 7 nap
- • Közepes: 30 nap
- • Alacsony: 90 nap
Bug Bounty Program
Roadmap: 2026 Q3 (HackerOne vagy Bugcrowd platformon)
8. Kapcsolat és kérdések
Biztonsági kérdések:
Adatvédelmi kérdések:
Compliance kérdések:
Válaszidő: 24 óra (munkanapokon)
Axeri Labs Bt. (CADENSA)
2120 Dunakeszi, Brassói utca 7., Hungary
Cégjegyzékszám: 13-06-060656
Adószám: 22531300-2-13
Kapcsolódó dokumentumok:
A dokumentum nyelve
Ez a dokumentum angol és magyar nyelven készült. Más nyelvi felületeken az angol szöveg jelenik meg. A két változat közötti eltérés esetén az angol nyelvű szöveg az irányadó — kivéve, ha a szerződő fél Magyarországon élő fogyasztó, mert ilyenkor a magyar nyelvű változat érvényesül. Ha eltérést találsz a két verzió között, kérjük jelezd a legal@cadensa.io címen: kijavítjuk.