Biztonsági kapcsolat
Támogatási kérés
Visszajelzés

Biztonság és Megfelelőség

Verzió: 1.6Hatálybalépés: 2026. július 31.
Utoljára frissítve: 2026. július 31.

Cadensa elkötelezett az adatok biztonságának és a nemzetközi biztonsági szabványoknak való megfelelésnek. Ez az oldal részletesen bemutatja technikai biztonsági intézkedéseinket, compliance certifikációinkat és incidenskezelési folyamatainkat.

Megbízhatóság és megfelelőség

EU Hosting

Adatok kizárólag az EU-ban

GDPR megfelelő

EU 2016/679 · dokumentált folyamatokkal

Hetzner
Online GmbH

Németország, EU

ISO 27001 · EU adatközpont

🔒 Biztonsági áttekintés

Cadensa vállalati szintű biztonságot nyújt minden szolgáltatási szinten. Az adataid védelme a legmagasabb prioritásunk.

🛡️ Titkosítás
AES-256 tároláskor, TLS 1.3 átvitelkor
🏢 Infrastruktúra
Hetzner (Németország, EU) + OVHcloud Managed MongoDB (Franciaország, EU), napi mentések
Megfelelőség
GDPR, SOC 2 (tervezett, VÁLLALATI ügyfeleknek)

Ügyfél-elkülönítés és belső hozzáférés

Minden enterprise biztonsági kérdőív ezt kérdezi elsőként, ezért előre válaszolunk rá.

Ügyfelek elkülönítése

Minden szervezeti egység saját, külön adatbázist kap (bérlőnkénti adatbázis, nem közös táblák bérlőazonosítóval). A kéréseket egy köztes réteg köti a bejelentkezett felhasználó szervezeti egységéhez, így egy elrontott lekérdezés sem tud átnyúlni másik ügyfél adatbázisába.

Hányan férnek hozzá az éles rendszerhez

Jelenleg egy természetes személy: az ügyvezető. Ez egyszerre erősség (nagyon kicsi a támadási felület, nincs elfelejtett kilépő munkatárs) és korlát (nincs négy szem elve). Ahogy a csapat nő, a hozzáférést szerepkörhöz kötjük, és ez az oldal frissül.

Belépés ügyfélfiókba (impersonation)

A terméknek nincs „belépés a felhasználó nevében” gombja: support céljából nem tudunk beülni a fiókodba. Hibakereséshez az adatbázis-hozzáférés az utolsó eszköz, és minden ilyen beavatkozás naplózott. Ha egy support-ügy a workspace tartalmának megtekintését igényelné, azt előzetesen kérjük és írásban rögzítjük.

Amit szándékosan NEM gyűjtünk

A munkaidő-nyilvántartó eszközök egy része megfigyelő szoftverré nőtte ki magát. A Cadensa nem ilyen, és ez nem a fejlesztés elmaradása, hanem tervezési döntés — ha egy funkció nincs benne, akkor az adat sem keletkezik, tehát nem is szivároghat ki, és nem kell hozzá jogalapot keresni.

FunkcióÁllapot
Képernyőmentés, képernyőfelvétel, munkamenet-rögzítésNincs, és nem is tervezzükA hibanaplózónk (Sentry) tud munkamenet-rögzítést, de ez ki van kapcsolva: csak hibaesemény és teljesítményminta megy ki, képernyőtartalom nem.
Billentyűleütés- vagy egérmozgás-figyelés, „aktivitási pontszám”Nincs, és nem is tervezzük
Tartózkodási hely, háttér-GPSNincs
Kamera- vagy mikrofonhozzáférésNincs
Meglátogatott weboldalak, futó alkalmazások naplózásaNincs
Automatizált teljesítményértékelés, rangsorolásNincs — a riportok leíró statisztikák
Ügyféladat felhasználása AI-modell tanításáraNincs, és az adatkezelő külön megállapodása nélkül nem is lesz

Ez a lista üzemi tanácsi egyeztetéshez (BetrVG 87. § (1) 6.) és munkavállalói tájékoztatáshoz közvetlenül felhasználható. Kérésre aláírt formában is kiadjuk.

1. Adattitkosítás

Titkosítás tároláskor (Encryption at Rest)

Minden adat AES-256 titkosítással van tárolva az adatbázisban és a backup rendszerekben.

  • AES-256-GCM: Iparági szabvány titkosítási algoritmus
  • Titkosított adatbázis: OVHcloud Managed MongoDB — titkosítás tároláskor (AES-256, felügyelt)
  • Titkosított mentések: Napi automatikus mentések titkosított tárolással
  • Kulcskezelés: Biztonságos kulcstároló (secrets management)

Titkosítás átvitelkor (Encryption in Transit)

Minden hálózati kommunikáció TLS 1.3 titkosítással van védve.

  • TLS 1.3: Legújabb TLS protokoll verzió
  • HTTPS: Minden webes kommunikáció HTTPS-en keresztül
  • WebSocket: Titkosított real-time kapcsolatok (WSS)
  • Harmadik féltől származó API-k: Mollie (mind TLS 1.2+)

Jelszóvédelem

Jelszavak bcrypt hash algoritmussal vannak tárolva (12 rounds).

  • Bcrypt (12 rounds): Biztonságos hash algoritmus salt-tal
  • Jelszó követelmények: Min. 8 karakter, nagy/kisbetű, szám, speciális karakter
  • Erősség ellenőrzés: Real-time jelszóerősség mutató

2. Hozzáférés-szabályozás

Szerepkör-alapú hozzáférés (RBAC)

Részletes jogosultságkezelés szerepkörök és engedélyek alapján.

  • Szerepkörök: OWNER, ADMIN, MANAGER, MEMBER, VIEWER
  • Engedélyek: Részletes engedélyek minden erőforrásra (projektek, feladatok, időbejegyzések, jelentések, számlázás)
  • Workspace szintű jogosultságok: Minden workspace külön jogosultságokkal

Kétfaktoros hitelesítés (2FA)

Opcionális 2FA az összes szolgáltatási szinten (TOTP-alapú).

  • TOTP (RFC 6238): Google Authenticator, Authy, 1Password kompatibilis
  • Backup kódok: 10 egyszeri használatos kód
  • Szervezeti szinten kötelezővé tett 2FA: tervezett funkció, jelenleg nem érhető el

Session kezelés

JWT alapú munkamenet, szerveroldali visszavonással kijelentkezéskor.

  • JWT tokens: 7 napos érvényesség
  • Visszavonás: Kijelentkezéskor a token a lejáratáig szerveroldali tiltólistára kerül (Redis) — a kijelentkezés tehát azonnal hatályos, nem csak a böngészőben
  • Bejelentkezési előzmény: Sikeres és sikertelen bejelentkezések naplózva, IP-vel és eszközazonosítóval
  • Tervezett: Aktív eszközök listája egyenkénti leválasztással és inaktivitási automatikus kijelentkezés. Ma nincs ilyen felület: egy másik eszközön nyitva hagyott munkamenet a token lejáratáig (legfeljebb 7 nap) érvényes marad, ha ott nem jelentkezel ki.

🔄 SSO és SAML (ENTERPRISE — tervezett)

A SAML/LDAP alapú Single Sign-On még nem érhető el — fejlesztés alatt áll az ENTERPRISE tierhez. Jelenleg e-mail + jelszó, illetve Google-fiókkal (OAuth) lehet bejelentkezni.

  • Ma elérhető: Google OAuth bejelentkezés, e-mail + jelszó
  • Tervezett: SAML 2.0 (Okta, Microsoft Entra ID, Google Workspace), LDAP

IP Allowlisting (ENTERPRISE)

Hozzáférés korlátozása meghatározott IP címekre.

  • Csak engedélyezett IP címekről történő hozzáférés
  • CIDR notation támogatás
  • Workspace szintű IP korlátozás

3. Infrastruktúra biztonság

Az infrastruktúra mögött álló szolgáltatók teljes listája — szerződő jogalannyal, tárolási hellyel és transzfer-alappal — az Alvállalkozók oldalon érhető el.

Hosting és adatközpont

Hetzner Online GmbH (Németország, EU) dedicated servereken.

  • Hely: Németország (EU), GDPR megfelelő
  • ISO 27001: Hetzner datacenter tanúsítvánnyal
  • Fizikai biztonság: 24/7 monitorozás, biometrikus hozzáférés
  • Áramellátás: Redundáns UPS és generátorok

Biztonsági mentések

Napi automatikus mentések titkosított S3 tárolással, forgó megőrzési renddel.

  • Gyakoriság: Napi teljes mentés (éjjel 2:00 CET)
  • Megőrzés: Napi mentés 30 napig, heti mentés 6 hónapig, havi mentés 2 évig
  • Titkosítás: AES-256-GCM szimmetrikus titkosítás feltöltés előtt
  • Tárolás: Wasabi S3 (eu-central-2, Frankfurt) — GDPR-kompatibilis, EU adatközpont
  • Integritás: SHA-256 ellenőrzőösszeg minden backup fájlhoz
  • Visszaállítási idő: RTO < 4 óra, RPO < 24 óra

Szerver hardening

Rendszeres biztonsági frissítések és server hardening.

  • OS frissítések: Heti automatikus biztonsági patch-ek
  • Firewall: Csak szükséges portok nyitva (443, 80)
  • Fail2ban: Brute-force védelem
  • Minimális felület: Csak szükséges szolgáltatások futnak

Hálózati biztonság

Multi-layer hálózati védelem firewall-okkal és DDoS védelemmel.

  • DDoS védelem: Hetzner automatikus DDoS mitigáció
  • Rate limiting: API rate limitek minden endpoint-ra
  • Alkalmazásszintű szűrés: Helmet biztonsági fejlécek (CSP, HSTS, X-Frame-Options) és szigorú CORS allowlist

📊 Szolgáltatási Szint Megállapodás (SLA)

Az ENTERPRISE tier ügyfelei 99.9% rendelkezésre állási vállalást és elsőbbségi támogatást kapnak, nevesített kapcsolattartóval.

  • Felhasználhatóság: 99.9% (legfeljebb 43.2 perc leállás/hónap)
  • Alkalmazható: ENTERPRISE tier ügyfeleire
  • Támogatás: elsőbbségi e-mailes támogatás, 4 munkaórán belüli első válasz, nevesített kapcsolattartóval
  • Kompenzáció: Hitelezés az SLA megsértéseiért (részletek: support@cadensa.io)

📋 SLA és támogatás összehasonlítás

Az SLA és support szint a kiválasztott csomagtól függ:

CsomagUptime SLATámogatásAccount Manager
FREENincs SLAKözösség
PRONincs SLAE-mail, munkanapokon
ENTERPRISE99.9% (~43 perc/hó)Elsőbbségi e-mail, 4 órán belüli válasz munkanapokonNevesített kapcsolattartó

4. Alkalmazás biztonság

Security Headers

HTTP biztonsági headerek minden válaszban (Helmet middleware).

  • Strict-Transport-Security (HSTS): HTTPS kényszerítés 1 évre
  • X-Content-Type-Options: MIME sniffing védelem
  • X-Frame-Options: Clickjacking védelem
  • Content-Security-Policy (CSP): XSS védelem, resource loading szabályok
  • X-XSS-Protection: Böngésző XSS szűrő aktiválása

Input validáció

Szigorú input validáció minden API endpoint-on.

  • Joi validation: Schema-alapú validáció
  • Sanitization: HTML/SQL injection védelem
  • Type checking: TypeScript típusbiztonság

Audit naplózás

Részletes audit naplók minden kritikus műveletről.

  • Login/logout események (sikeres és sikertelen)
  • Adatmódosítások (create, update, delete)
  • Szerepkör változások
  • Biztonsági események (2FA, password change)
  • Megőrzés: 30 nap (FREE), 90 nap (PRO), 1 év (ENTERPRISE) — a biztonsági események minden csomagban 1 évig

Dependency scanning

Automatikus sérülékenység-figyelés minden repóban.

  • Dependabot alerts: Mind a négy repónkban bekapcsolva. A GitHub a lockfile-jainkat folyamatosan összeveti az Advisory Database-szel, és szól, ha egy függőségünkben — vagy annak a függőségében, tetszőleges mélységben — sérülékenységet publikálnak
  • Dependabot security updates: Bekapcsolva — a javított verzióra emelő pull requestet a GitHub automatikusan megnyitja
  • SonarQube: Be van állítva a backendre és a frontendre, de a job jelenleg ki van kapcsolva („temporarily disabled”), tehát ma nem fut. Visszakapcsolása a következő feladatok között van.
  • npm audit: Kézzel, a függőségfrissítések előtt — a Dependabot mellett második ellenőrzésként
  • Amit nem ígérünk: fix javítási határidőt. A riasztás automatikus, a mérlegelés és a kiadás viszont emberi munka, és a Cadensát egy kisvállalkozás üzemelteti. Az éles útvonalat érintő, kritikus sérülékenység mindent megelőz — de nem írunk ide olyan órákban mért vállalást, amit éjjel vagy ünnepnap nem tudnánk tartani.

5. Compliance certifikációk

GDPR (EU 2016/679)

Az adatkezelés a GDPR követelményei szerint van kialakítva. Ez önértékelés, nem tanúsítvány — a GDPR-nak nincs általános tanúsítása, a 42. cikk szerinti sémákat (pl. Europrivacy) akkreditált szervezet adja ki, és nekünk ilyenünk nincs.

  • Átlátható adatkezelési tájékoztatás
  • Érintetti jogok támogatása (Article 15-22)
  • DPA minden csomagra, az ÁSZF mellékleteként, a regisztrációval (28. cikk)
  • Adatvédelmi incidens: adatkezelőként 72 órán belül a NAIH felé, adatfeldolgozóként 48 órán belül az adatkezelő ügyfélnek
  • Az adatok EU-s adatközpontokban vannak; két alvállalkozónk (Vercel, Wasabi) amerikai bejegyzésű, EU-s tárolással — a részletek az Alvállalkozók oldalon

🔄 SOC 2 Type II

Még nincs tanúsítva, jelenleg nincs folyamatban lévő audit

  • Jelenlegi állapot: A VÁLLALATI ügyfeleknek szánt megfelelőségi ütemtervben szerepel
  • Tervezett tanúsítás: Pontos dátum még nincs (kb. 6-9 hónapos audit)
  • Elérhető ENTERPRISE tier ügyfeleknek

🔄 ISO 27001

Még nincs tanúsítva, a tanúsítási folyamat nem indult el

  • Jelenlegi állapot: Belső gap-elemzés elkészült, tanúsító szervezettel nincs szerződés
  • Tervezett tanúsítás: Nincs kitűzött dátum. Korábban 2026 Q4 szerepelt itt; ez tarthatatlan, mert a folyamat 6–9 hónap, és még el sem kezdődött. Inkább nem adunk dátumot, mint hogy csússzon.
  • A szervereinket üzemeltető Hetzner adatközpontjai ISO 27001 tanúsítottak — ez az ő tanúsításuk, nem a miénk.

PCI DSS

Mollie fizetési feldolgozó (PCI DSS megfelelő).

  • Kártyaadatok nem érintik a Cadensa szervereket
  • Mollie tokenizáció
  • 3D Secure (SCA) támogatás

6. Incidens kezelés

Adatvédelmi incidens bejelentési kötelezettség

Adatfeldolgozói szerepünkben (a workspace tartalmi adataira) a GDPR 33. cikk (2) alapján az incidens tudomásunkra jutása után késedelem nélkül, legkésőbb 48 órán belül értesítjük az adatkezelő ügyfelet — a felügyeleti hatóság felé a bejelentés az ő döntése és kötelezettsége. Ha ekkor még nem áll rendelkezésre minden információ, a 33. cikk (4) bekezdése szerint szakaszosan tájékoztatunk tovább. Adatkezelőként (fiók-, számlázási és biztonsági napló adatok) a 33. cikk (1) szerint 72 órán belül jelentünk a NAIH felé.

Ki reagál egy incidensre

Őszintén: a Cadensa mögött egy kisvállalkozás áll, nem többműszakos ügyeleti csapat. Ezt inkább kimondjuk, mint hogy olyat ígérjünk, amit incidens közben nem tudunk tartani.

  • Észlelés: automatizált monitorozás és riasztás folyamatosan, emberi beavatkozás nélkül is
  • Elsődleges reagálás: az ügyvezető, riasztásra mobilon értesülve; munkaidőn kívül is, de nem garantált azonnali jelenléttel
  • Bejelentés: a security@, privacy@, legal@ és support@ címek ugyanahhoz a személyhez futnak be — a szétválasztás a besorolást segíti, nem külön csapatokat jelöl

Válaszidő-célok súlyosság szerint

Ezek célértékek, nem szerződéses garanciák. Szerződéses rendelkezésre állási vállalás kizárólag az ENTERPRISE csomaghoz tartozik.

SúlyosságKezdeti válaszVizsgálatÁllapotjelentés
Kritikus< 1h24h6-12h
Magas< 4h2-3 napNapi
Közepes< 24h1 hétHetente
Alacsony< 7 nap90 napÜtemezés szerint

📋 Kritikus incidensek: adatsérülés, jogosulatlan hozzáférés, teljes rendszerkiesés

Incidens bejelentési folyamat

  1. Észlelés: Automatikus monitoring + felhasználói jelentés
  2. Kategorizálás: Súlyosság meghatározása (S0-S4)
  3. Elszigetelés: Incidens elszigetelése és kárenyhítés
  4. Értesítés: Az adatkezelő ügyfél értesítése késedelem nélkül, legkésőbb 48 órán belül; szükség esetén szakaszosan
  5. Kivizsgálás: Root cause analysis
  6. Helyreállítás: Szolgáltatás helyreállítása
  7. Post-mortem: Dokumentálás és tanulságok levonása

Kommunikációs csatornák

  • Biztonsági incidensek:
  • Adatvédelmi incidensek:
  • Status page: status.cadensa.io

7. Sebezhetőség jelentési program

🔒 Responsible Disclosure Policy

Üdvözöljük a biztonsági kutatókat, akik felelősségteljesen jelentik a sebezhetőségeket. Kérjük, küldjék jelentésüket a címre.

Jelentési folyamat

  1. Küldjön részletes jelentést a címre
  2. Visszaigazolást küldünk — jellemzően 24 órán belül, legkésőbb 3 munkanapon belül
  3. Együttműködés a javítás során
  4. Publikus közzététel egyeztetése

Kizárások (Out of scope)

  • Social engineering támadások
  • Fizikai támadások
  • • DDoS
  • Spam vagy phishing

Javítási SLA-k

  • Kritikus: 24 óra
  • Magas: 7 nap
  • Közepes: 30 nap
  • Alacsony: 90 nap

Bug Bounty Program

Roadmap: 2026 Q3 (HackerOne vagy Bugcrowd platformon)

8. Kapcsolat és kérdések

Biztonsági kérdések:

Adatvédelmi kérdések:

Compliance kérdések:

Válaszidő: 24 óra (munkanapokon)

Axeri Labs Bt. (CADENSA)
2120 Dunakeszi, Brassói utca 7., Hungary
Cégjegyzékszám: 13-06-060656
Adószám: 22531300-2-13

Kapcsolódó dokumentumok:

A dokumentum nyelve

Ez a dokumentum angol és magyar nyelven készült. Más nyelvi felületeken az angol szöveg jelenik meg. A két változat közötti eltérés esetén az angol nyelvű szöveg az irányadó — kivéve, ha a szerződő fél Magyarországon élő fogyasztó, mert ilyenkor a magyar nyelvű változat érvényesül. Ha eltérést találsz a két verzió között, kérjük jelezd a legal@cadensa.io címen: kijavítjuk.