A NODUS könyvelési és forgalmi adatokat kezel — ez bizalmi kérdés. Az alábbiakban közérthetően összefoglaljuk, milyen technikai és szervezési intézkedésekkel védjük az adataidat. A jogi részletek az Adatkezelési tájékoztatóban és az Adatfeldolgozási szerződésben olvashatók.
Minden adat kizárólag titkosított (TLS) csatornán utazik a böngésződ és a szerver között — így útközben senki nem olvashatja. A HSTS beállítással a böngésző kikényszeríti a HTTPS-t: titkosítatlan kapcsolat létre sem jön.
A NAV Online Számla és a pénztárgép (OPF) technikai belépési adataid titkosítva pihennek az adatbázisban. A titkosításhoz cégenként külön, származtatott kulcsot (HKDF) használunk egy 32 bájtos mesterkulcsból, amelyet a programkódtól elkülönítve tárolunk. Így az adatbázis-fájl önmagában nem fejti meg ezeket.
A jelszavadat sosem tároljuk olvasható formában, és mi sem látjuk. Egyirányú, memória-igényes scrypt algoritmussal, minden jelszóhoz egyedi „sóval" képzett lenyomatot őrzünk — ez ellenáll a jelszó-visszafejtő támadásoknak.
A bejelentkezésed szerveroldali, bármikor visszavonható munkamenet-tokenhez kötött (256 bites véletlen). A token 8 óra után lejár, kijelentkezéskor azonnal érvénytelen. A süti HttpOnly (JavaScript nem fér hozzá), Secure (csak HTTPS) és SameSite védelemmel van ellátva.
A jelszó mellé bekapcsolhatsz egy hitelesítő appból (Google/Microsoft Authenticator, Authy…) származó, 30 másodpercenként változó 6 jegyű kódot — így ellopott jelszóval sem lehet belépni a fiókodba. A TOTP-kulcsot titkosítva tároljuk, és egyszer-használatos tartalék-kódokat is kapsz arra az esetre, ha nincs nálad a telefonod. Bekapcsolás: Fiók & biztonság.
Minden ügyfél adata külön adatbázisban él — az egyik cég adata fizikailag sem keveredhet a másikéval. A hozzáféréseket szerepkör szerint (cégvezető, könyvelő) korlátozzuk.
Kizárólag a működéshez elengedhetetlen sütiket használjuk (bejelentkezés, biztonság). Nincs nyomkövetés, nincs hirdetési süti, és nem adunk el, illetve nem osztunk meg adatot marketing célból.
A NAV Online Számla adatokat kizárólag az általad megadott technikai felhasználóval, a kifejezett felhatalmazásod alapján kérjük le, és csak a szolgáltatás nyújtásához. A hozzáférést bármikor visszavonhatod (a technikai kulcs cseréjével).
Az adatkezelést a GDPR és a hatályos magyar jog szerint végezzük; adatfeldolgozóként az AES GOLD Kft. jár el. Jogaid (hozzáférés, helyesbítés, törlés, korlátozás, adathordozhatóság) gyakorlásáról és az adatmegőrzésről az Adatkezelési tájékoztató rendelkezik.
Ha biztonsági hibát vagy sebezhetőséget észlelsz, kérjük, jelezd felelősségteljesen: info@nodusapp.hu. Hálásak vagyunk a jelzésekért.
A biztonság sosem „kész" — folyamatosan felülvizsgáljuk és erősítjük a védelmet, ahogy a fenyegetettségi kép változik.