Zásady ochrany soukromí
Secretomat — správce hesel pro rozšíření prohlížeče i webovou aplikaci.
Co Secretomat je
Secretomat je správce hesel postavený tak, že server nevidí nic ze svěřeného obsahu (zero knowledge). Hesla, poznámky a všechno ostatní se šifrují klíčem odvozeným z vašeho hlavního hesla přímo ve vašem zařízení. Na server jde už jen zašifrovaný kontejner, který server neumí otevřít a nikdy neotevře — nemá k tomu klíč.
Tyto zásady platí pro rozšíření prohlížeče (Chrome, Firefox) i pro webovou aplikaci na app.secretomat.com.
Co opouští vaše zařízení
- E-mailová adresa. Slouží jako jméno účtu — podle ní se přihlásíte a podle ní server pozná, komu data patří.
- Zašifrované kontejnery. Položky trezoru, zašifrované ve vašem zařízení. Server je ukládá jako neprůhledné bloby.
- Název zařízení. Text, který si při přidání zařízení zvolíte sami (například „notebook“), abyste v seznamu poznali, které zařízení odvolat.
- Časová razítka a čísla revizí. Kdy se co naposledy změnilo, aby se zařízení dokázala synchronizovat a aby se poznal konflikt.
- Druh a verze aplikace (web, rozšíření…), aby server poznal verzi, kterou už neobsluhuje.
- Jazyk účtu, ve kterém vám píšeme e-maily.
- Bezpečnostní záznamy. U přihlášení a neúspěšných pokusů o něj, změny hlavního hesla nebo klíčů, odvolání zařízení, změn sdílení a nouzového přístupu si server zapíše čas, druh události a IP adresu, ze které přišla. Po 90 dnech je smaže.
Server nikdy nedostane vaše hlavní heslo ani obsah položek v čitelné podobě. Hlavní heslo zařízení neopouští; serveru se posílá jen důkaz odvozený z hesla, ze kterého heslo zpětně získat nelze. Provozní log serveru neobsahuje hesla, obsah položek ani adresy stránek, které navštěvujete.
Sdílení a jednorázové odkazy
Když s někým sdílíte heslo nebo složku, uvidí vaši e-mailovou adresu a kontrolní kód a dostane přístup jen k tomu, co jste mu nasdíleli. Obsah je zašifrovaný pro něj a server ho nepřečte; ví ale, kdo má k čemu přístup, aby to mohl hlídat. Stejně je to ve skupinách a u záložní osoby.
Jednorázový odkaz nese zašifrovaný obsah, který na serveru leží jen do otevření nebo do vypršení. Klíč k němu je jen v odkazu samém, server ho nikdy nedostane.
E-maily
Secretomat vám napíše, když se změní vaše hlavní heslo nebo záchranný kód, když se někdo přihlásí záchranným kódem a při nouzovém přístupu. E-maily neobsahují hesla ani názvy položek. Odesílá je za nás služba Resend; záznam o odeslaném e-mailu server po 30 dnech smaže. Adresu, na kterou se e-mail nedá doručit, si server zapamatuje, aby na ni už nepsal.
Ikony webů
U hesel může Secretomat ukazovat ikonu webu. Webová aplikace a rozšíření ve Firefoxu si ji stahují přímo z toho webu, takže web uvidí z vaší IP adresy dotaz na svou ikonu — nic víc a nikdo další. Rozšíření v Chrome bere ikony z prohlížeče a na web kvůli nim nechodí. Ikony jdou vypnout v Nastavení.
Co zůstává ve vašem zařízení
- Klíče žijí v paměti jádra. Po odemčení je klíč účtu uložený v paměti relace prohlížeče (
storage.session): přežije uspání rozšíření, ale zaniká zavřením prohlížeče. Na disk se klíče nezapisují. - Mezipaměť zašifrovaných kontejnerů v IndexedDB, aby Secretomat fungoval i bez připojení. I tady jsou data zašifrovaná stejně jako na serveru.
- Nabídka uložit přihlášení po odeslání formuláře čeká jen v paměti relace. Když ji odmítnete, zavřete prohlížeč nebo se Secretomat zamkne, zmizí — na disk ani na server se nedostane.
- Volba serveru (pokud si provozujete vlastní) v místním úložišti rozšíření.
Skript na stránkách
Aby vám Secretomat mohl nabídnout vyplnění, čte přihlašovací formuláře na stránkách, které navštívíte: typy polí, jejich popisky a atributy, adresu a titulek stránky. Děje se to jen ve vašem zařízení. Adresa stránky slouží k tomu, aby Secretomat vybral, která přihlášení pro ni připadají v úvahu — na server se o navštívených stránkách neposílá nic.
- Jméno a heslo se do formuláře vyplní až po vašem kliknutí na konkrétní přihlášení, nikdy samo od sebe.
- Heslo dostane stránka jen pro položku, kterou jste vybrali, a jen pro adresu, která k ní patří.
- Nová hesla a jednorázové kódy Secretomat nikdy nevyplňuje.
- Když odešlete přihlašovací formulář s heslem, které Secretomat nezná, nabídne vám ho uložit. Nabídku můžete odmítnout.
Schránka
Zkopírované heslo Secretomat minutu po zkopírování ze schránky smaže — ale jen tehdy, když v ní to heslo pořád je. Co jste si mezitím zkopírovali sami, zůstane. Aby to bylo možné, pracuje Secretomat s otiskem (SHA-256) zkopírovaného textu, nikoli s textem samotným.
Oprávnění a proč je Secretomat chce
storage- Mezipaměť zašifrovaných kontejnerů, volba serveru a paměť relace pro klíč po odemčení.
alarms- Synchronizace na pozadí, zamčení po 15 minutách nečinnosti a vymazání schránky po minutě.
activeTab- Po kliknutí na ikonu Secretomat zjistí adresu otevřené karty, aby nabídl přihlášení právě pro ni.
clipboardRead,clipboardWrite,offscreen(jen Chrome)- Kopírování hesla a jeho pozdější vymazání ze schránky. V Chrome se čtení schránky děje ve skrytém dokumentu rozšíření (
offscreen), ve Firefoxu přímo na pozadí rozšíření. - Skript na všech stránkách (
http://*/*,https://*/*) - Přihlašovací formulář může být na kterékoli stránce. Secretomat předem neví na které, a proto potřebuje přístup ke všem — aby na nich mohl rozpoznat formulář a nabídnout vyplnění. Obsah stránek nikam neodesílá.
favicon(jen Chrome)- Ikony webů u hesel z mezipaměti prohlížeče, bez dotazu na web samotný.
- Přístup k adrese serveru (
host_permissions) - Synchronizace se serverem Secretomatu. Pokud si v nastavení zvolíte vlastní server, Secretomat si o přístup k jeho adrese požádá až v tu chvíli a jen s vaším souhlasem.
Co Secretomat nedělá
- Žádná analytika, žádné měření návštěvnosti, žádné sledovací skripty.
- Data nikomu neprodáváme ani nepronajímáme a předáváme je jen zpracovatelům, bez kterých služba nejde (níže).
- Žádné použití vašich dat k jiným účelům než k provozu služby, kterou si zapnete.
- Žádné posuzování bonity ani jiné profilování.
- Žádná reklama.
Kdo nám se službou pomáhá
- Render (Render Services, Inc.) provozuje server a databázi v Evropské unii (Frankfurt).
- Resend (Resend, Inc.) odesílá e-maily ze serverů v Evropské unii (Irsko).
Oba dostanou jen to, co pro svou práci potřebují: Render zašifrované kontejnery a údaje výše, Resend vaši e-mailovou adresu a text e-mailu.
Smazání účtu
Účet můžete kdykoli smazat přímo v aplikaci. Přihlásit se do něj pak už nejde a do 30 dní se ze serveru odstraní všechno, co k němu patří: zašifrované kontejnery, seznam zařízení i samotný záznam účtu s e-mailovou adresou. Smazané heslo leží 30 dní v koši a pak zmizí samo; z koše ho můžete smazat hned. Po nějakou dobu ještě mohou zůstat v denní záloze databáze, která se sama přepíše podle retence u poskytovatele. Jednotlivé zařízení můžete odvolat, aniž byste rušili účet.
Vaše práva
Zpracování osobních údajů se řídí nařízením GDPR. Máte právo na přístup ke svým údajům, na jejich opravu a výmaz, na omezení zpracování a na přenositelnost. V praxi jsou všechny vaše údaje v aplikaci, můžete si je kdykoli smazat sami nebo je exportovat do souboru (Nastavení → Import a export); s čímkoli dalším se obraťte na vaclav@matouch.cz.
Změny těchto zásad
Pokud se zásady změní, změní se i datum účinnosti nahoře. Podstatnou změnu, která by se týkala toho, co opouští vaše zařízení, oznámíme v aplikaci dřív, než nastane.