Transparentnost o tome gdje se nalaze vaši podaci
Hosting u Europi (Hetzner, Njemačka): u skladu s GDPR-om, nijedan podatak ne napušta EU. Ova stranica detaljno objašnjava gdje se nalaze vaši podaci, zašto europska rezidencija podataka zadovoljava GDPR i kako se uklapa u ZSIS samoprocjenu prema Zakonu o kibernetičkoj sigurnosti (NN 14/2024, hrvatska transpozicija direktive NIS2) za ključne i važne subjekte, te koje su tehničke kontrole uspostavljene.
Prvo iskreno. Reglyze NIJE hostana u Hrvatskoj. Naša produkcijska infrastruktura radi na fizičkim poslužiteljima Hetzner Online GmbH, u podatkovnom centru u Falkensteinu (Njemačka). Radije to kažemo ovdje, odmah na početku, nego da obećamo isključivo domaći hosting i to obećanje prešutno prekršimo. Svaki revizor može provjeriti javnu IP adresu api.reglyze.com kroz WHOIS u 30 sekundi.
Poslužitelji aplikacije
Hetzner Online GmbH, podatkovni centar u Falkensteinu (Saska, Njemačka). Namjenski fizički poslužitelj, javna IP adresa 95.216.191.129 (moguće provjeriti kroz WHOIS).
Baza podataka PostgreSQL
Smještena na istom produkcijskom poslužitelju (Njemačka). Šifriranje u mirovanju na razini datotečnog sustava. Izolacija po subjektu (per-tenant) kroz Row-Level Security.
Učitane datoteke (politike, dokazi)
Objektna pohrana MinIO na istom poslužitelju (Njemačka). Potpisani URL-ovi za preuzimanje vrijede 5 minuta, bez javnog pristupa.
Sigurnosne kopije
Dnevni snimak, komprimiran i šifriran. Zadržavanje 7 dana lokalno (Hetzner, Njemačka), uz zrcalnu kopiju na Google Drive u europskim podatkovnim centrima (Google Cloud EU).
Reglyze je platforma za više subjekata, ali svaki je subjekt odvojen na razini baze podataka. Ne postoji jedan zajednički skup u kojem podaci različitih organizacija leže jedni pored drugih bez granice.
Hrvatska i Njemačka su obje države članice Europske unije, pa primjenjuju istu Opću uredbu o zaštiti podataka (GDPR, Uredba (EU) 2016/679). Za prijenos podataka između te dvije zemlje GDPR takav prijenos smatra unutarnjim za jedinstveno tržište: ne nastaju "prijenosi u treće zemlje" (čl. 44. do 49.) i standardne ugovorne klauzule (SCC) nisu potrebne.
ZSIS metodologija, propisana Uredbom o kibernetičkoj sigurnosti (NN 135/2024), ocjenjuje subjekt kroz 13 mjera, raspoređenih u 99 podskupova i 137 kontrola, s ocjenama DK i IK od 1 do 5 te dvostrukim pragom (po kontroli i po podskupu) na razini vaše dodijeljene razine: osnovna, srednja ili napredna. Tri od tih mjera odnose se izravno na infrastrukturu opisanu na ovoj stranici.
Reglyze ostaje alat koji priprema dokaze i prati rokove: ne provodi umjesto vas samoprocjenu. Važni subjekt sam provodi ZSIS samoprocjenu, najmanje svake 2 godine, i ako je ishod sukladan, dostavlja Izjavu o sukladnosti (Prilog IV. Uredbe) nadležnom tijelu u roku od 8 dana te je čuva 10 godina. Ključni subjekt umjesto samoprocjene prolazi vanjsku reviziju kibernetičke sigurnosti, isto tako najmanje svake 2 godine. Ako u tom postupku dokumentirate dobavljače u sklopu mjere 8 (sigurnost lanca opskrbe), podaci s ove stranice služe upravo tome.
Za potpunu iskrenost: u tehnološkom slogu Reglyzea postoje tri vanjske usluge koje se ne nalaze u EU. Evo kako se tretiraju.
Anthropic (AI model Claude)
Funkcije za generiranje politika i odgovora na upitnike pozivaju model Claude preko Anthropic API-ja (Sjedinjene Američke Države). Prije svakog poziva tekst prolazi kroz redaktor osobnih podataka, koji zamjenjuje e-mail adrese, telefonske brojeve, OIB, IBAN i druge identifikatore zamjenskim oznakama. Anthropic ne trenira modele na ulaznim podacima (ugovorna obveza). Ova se ovisnost može isključiti po organizaciji (prekidač REGLYZE_LLM_REMEDIATION) za klijente sa strožim pravnim zahtjevima.
Stripe (plaćanja)
Isključivo podaci nužni za obradu plaćanja (ime, e-mail za naplatu, zadnje četiri znamenke kartice). Stripe Ireland Limited (Dublin, Irska) je izvršitelj obrade, a Stripe Inc. (SAD) podizvršitelj na temelju standardnih ugovornih klauzula i izričitih ugovornih obveza. Nijedan podatak iz postupka ZSIS sukladnosti ne prolazi kroz Stripe.
Cloudflare (zaštita od DDoS napada i predmemorija)
Cloudflare vodi globalno raspoređenu infrastrukturu, no europski promet opslužuju čvorišta (PoP) unutar EU (Frankfurt, Beč, Milano). Kroz tranzit prolaze samo metapodaci zahtjeva (IP adresa, user-agent). Sadržaj aplikacije šifriran je TLS-om 1.3 od kraja do kraja, sve do poslužitelja u Falkensteinu.
Svi podaci aplikacije (baza podataka, učitane datoteke, zapisnici revizije, sigurnosne kopije) čuvaju se na fizičkim poslužiteljima Hetzner Online GmbH, u podatkovnom centru u Falkensteinu (Njemačka). Produkcijska IP adresa je javna (95.216.191.129) i moguće ju je provjeriti kroz WHOIS. Nijedan podatak klijenta ne napušta Europski gospodarski prostor.
Odabir njemačkog podatkovnog centra proizlazi iz zrelosti europskog tržišta infrastrukture i neovisnosti dobavljača (Hetzner je neovisan europski pružatelj usluga, bez američkog kapitala i bez izloženosti CLOUD Actu). S gledišta GDPR-a, rezidencija u Hrvatskoj i u Njemačkoj je ravnopravna: obje države članice primjenjuju istu Uredbu (EU) 2016/679.
Ne. Hetzner je njemačka tvrtka bez kapitala i nadležnosti u SAD-u, pa ne podliježe američkom CLOUD Actu ni FISA odjeljku 702. Reglyze ne koristi upravljane usluge AWS-a, Google Clouda ni Azurea za podatke klijenata. Jedine ovisnosti izvan EU su Anthropic (s redakcijom osobnih podataka prije slanja) i Stripe (isključivo za plaćanja, pod standardnim ugovornim klauzulama).
Mjera 6 (osiguravanje kibernetičke sigurnosti mreže) pokrivena je Cloudflareom kao rubnim slojem i TLS-om 1.3 do poslužitelja. Mjera 10 (kriptografija) pokrivena je šifriranjem u prijenosu i u mirovanju te sigurnim upravljanjem pristupom ključevima. Mjera 12 (kontinuitet poslovanja i upravljanje kibernetičkim krizama) pokrivena je dnevnim šifriranim sigurnosnim kopijama i procesom objavljivanja s automatskim vraćanjem na prethodnu verziju. Važni subjekt te dokaze koristi u vlastitoj ZSIS samoprocjeni, a ključni subjekt u vanjskoj reviziji.
Svaki subjekt je zasebna organizacija s izolacijom po subjektu na razini PostgreSQL-a: izolacija shema nadopunjena Row-Level Security (RLS) politikama, tako da upit jedne organizacije ne može pročitati podatke druge. Automatski testovi izolacije među subjektima pokreću se u CI-ju prije svakog objavljivanja.
Da. Ugovor o obradi podataka (DPA) provodi zahtjeve čl. 28. GDPR-a i dostupan je na hrvatskom i engleskom jeziku. Za klijente na planovima Pro i MSP potpisuje se e-mailom, a javni subjekti mogu zatražiti verziju prilagođenu postupku javne nabave. Kontakt: [email protected].
Mjere kibernetičke sigurnosti (ZSIS)
Svih 13 mjera ZSIS samoprocjene, od predanosti uprave do fizičke sigurnosti, i kako ih uspostaviti kod sebe.
Ključni ili važni subjekt
Provjerite podliježete li Zakonu o kibernetičkoj sigurnosti i usporedite kriterije sektora i veličine s vašom izloženošću GDPR-u.
Prijava incidenta nadležnom CSIRT-u
Rokovi 24 sata, 72 sata i 30 dana, te kako se prijava predaje putem platforme PiXi na ncsc.hr.
Besplatna dijagnostika (2 min)
Provjerite u 2 minute obuhvaća li vas ZKS i koja je vaša kategorija, bez unosa kartice.