Soukromí a bezpečnost
Tricho šifruje data přímo v tvém zařízení. To znamená, že obsah — všechno, co o klientce napíšeš a vyfotíš — cestuje na server jako nečitelná data a klíč k nim server nikdy nedrží. Něco čitelného tam ale zůstat musí, aby se dalo přihlásit, synchronizovat a vystavit fakturu. Tahle stránka říká přesně, co to je — bez zaokrouhlování nahoru.
Co server vidí
Nejdřív to, co je zašifrované — obsah tvé práce:
| Položka | V jaké podobě | Kdo to umí přečíst |
|---|---|---|
| Karty klientek | Šifrovaný payload | Pouze ty (s klíčem ve tvém zařízení) |
| Návštěvy a poznámky | Šifrovaný payload | Pouze ty |
| Fotografie | Šifrovaný blob attachment | Pouze ty |
A pak to, co zašifrované není — účet, provoz a obálky záznamů. Tohle o tobě na serveru čitelně leží:
| Položka | Odkud to je |
|---|---|
| E-mail, jméno a odkaz na profilový obrázek | Z tvého účtu u Google nebo Apple, při prvním přihlášení |
Tvoje ID u toho účtu (sub) a který z těch dvou používáš | Odtamtud taky — podle toho tě příště poznáme |
| Kdy sis účet založila a kdy ses naposledy ozvala | Zapíšeme při přihlášení |
| Tvoje zařízení — název, který mu dal systém, kdy přibylo a kdy se naposledy synchronizovalo | Ze synchronizace |
| Plán, stav předplatného a datum, do kdy máš zaplaceno | Z platby |
| Faktury a platební záznamy | Ze Stripu; ty ze zákona musí zůstat čitelné |
Identifikátor tvého trezoru (vaultId) | Vzniká v zařízení, na serveru je čitelný |
Obálka každého záznamu — jeho id, typ (customer, visit, photo-meta), čas poslední změny, u fotky měsíc, ke kterému patří, a velikost přílohy | Ze synchronizace |
| Kolik místa tvůj trezor zabírá | Server si to počítá kvůli limitu plánu |
| Tvoje IP adresa při synchronizaci | Provozní log na vstupní bráně, drží se krátce a rotuje se |
Z těch obálek jde poznat, že jsi v úterý večer něco zapsala a přidala k tomu fotku. Nejde z nich poznat ke komu, co ani proč — jméno, kontakt, anamnéza, alergeny i samotná fotka cestují jako nečitelná data a dešifrují se až u tebe.
Když smažeš jednu klientku, zůstane po ní na serveru jen prázdná značka: id a poznámka, že záznam byl smazán. Bez obsahu, ale je vidět, že tam něco bylo — jinak by ji druhé zařízení při další synchronizaci vzkřísilo. Píšeme o tom otevřeně na stránce GDPR.
Co server nikdy nevidí
- ❌ Tvůj Recovery Secret (server o jeho existenci ani neví).
- ❌ Tvůj šifrovací klíč (DEK).
- ❌ Otevřené texty karet, návštěv, poznámek.
- ❌ Originální fotografie.
- ❌ Hesla, PINy ani biometrika.
- ❌ Tvůj passkey — registruje se přímo v zařízení, na server se nedostane ani jeho veřejný klíč.
Pokud by server někdo prolomil, dostal by šifrované balíky bez klíče — jako kdyby ukradl trezor, ke kterému nemá kombinaci.
Jak je to možné
Při zakládání trezoru ti zařízení vygeneruje DEK — Data Encryption Key. Ten klíč šifruje vše, co se uloží.
DEK se ukládá lokálně dvakrát zabalený:
- Wrap přes Recovery Secret — dostane se k němu jen Recovery Secret.
- Wrap přes passkey (PRF) — dostane se k němu jen tvoje biometrika.
Žádná z těch dvou cest neprochází přes server. DEK ani v jedné podobě server nevidí.
To je ta technická pravda za naším „nemůžeme ti pomoct si zapomenuté heslo resetovat”. Není to design choice — je to matematika.
A když mě někdo úředně požádá o data?
Můžeme ti vystavit vyexportovaný šifrovaný payload, ke kterému
nemáme klíč. Stejně tak ho můžeme vydat úřadům, pokud po něm legálně
půjdou.
Ale rozšifrovat ho neumíme. Recovery Secret má jen klientka. Proto je ten model takhle navržený.
GDPR
- Právo na export. Kdykoliv si stáhni šifrovanou ZIP zálohu; Recovery Secret slouží jako tvůj klíč.
- Právo na výmaz — celý účet. Menu → Nastavení → Trvale smazat účet. Server promaže přihlašovací tokeny, tvoji databázi se šifrovanými daty a doklad o předplatném. Lokální data v zařízení se vymažou taky. Operace je nevratná.
- Právo na výmaz — jedna klientka. V její kartě → tečky vpravo nahoře → Smazat trvale. Karta, návštěvy i fotky zmizí z tvého zařízení i ze serveru; ostatní tvoje zařízení je smažou, jakmile se připojí. Smazání jedné klientky ale nesahá do cloudových záloh, které už vznikly — ty doběhnou dobu podle plánu (Pro 12 měsíců, Max 5 let) a pak vyprší samy. Když smažeš celý účet, zálohy mizí s ním. Podrobnosti máš v kartě klientky a na stránce GDPR.
- Právo na opravu osobních údajů. Karta klientky je kompletně tvoje — uprav cokoliv, kdykoliv chceš.
- Na základě čeho to zpracováváme. Dvě různé věci, dva různé důvody. Tvoje účetní a přihlašovací údaje (e-mail, ID u Google nebo Apple, zařízení, platby) zpracováváme proto, abychom ti mohli dodat, co sis objednala — plnění smlouvy podle čl. 6 odst. 1 písm. b) GDPR. Souhlas na to nepotřebujeme a nemá cenu ho po tobě chtít; bez těch údajů by aplikace nešla provozovat. Data tvých klientek jsou jiný příběh: jsou to údaje o zdraví, a na ty je potřeba výslovný souhlas klientky podle čl. 9 odst. 2 písm. a) GDPR. Ten souhlas si od klientky bereš ty — jsi její správkyně, my jsme jen zpracovatel, který drží zašifrovaný balík. Hotový text k vytištění máš ve vzoru souhlasu klientky; do karty klientky si pak zapiš, kdy souhlas dala, jakou formou (papír, e-mail) a jestli ho odvolala — to je tvoje doložitelnost podle čl. 7 odst. 1 GDPR. Celé je to rozepsané v Ochraně osobních údajů.
Detaily najdeš v dokumentu Ochrana osobních údajů.
Časté obavy
„Co když Tricho zkrachuje?” Tvoje data zůstávají na zařízení a v zálohovém ZIPu. Stačí jednou exportovat — z tvého trezoru se dostaneš i bez nás.
„Co když mě někdo nahackne?” Útočník by získal šifrovaný balík bez klíče. Bez Recovery Secretu se k obsahu nedostane ani on, ani my, ani nikdo jiný.
„Bere mi to víc dat než stará SQL aplikace?”
Bere míň. Stará aplikace tvoje karty posílá v původním tvaru. Tricho
posílá jen payload, který nikdo kromě tebe nepřečte.
Co dál
- Vzor souhlasu klientky — text k vytištění: zpracování, fotografie, výuka. Tři samostatné podpisy.
- Obnova přístupu — proč se vyplatí Recovery Secret hned uložit.
- Synchronizace a zálohy — jak data putují, aniž by je server viděl.