Život vašich dokumentů
od začátku až do konce.

Česká platforma pro evidenci, schvalování a archivaci firemních dokumentů — od přijetí přes AI extrakci dat až po řízenou skartaci.
Jeden systém. Jedna stopa. Žádný papír navíc.

AI · Extrakce
Konec ručního přepisovánísmlouvy · faktury · objednávky
Schválení + lhůty
Schválí, pohlídá, připomeneschválení · termíny · upozornění
Vyhledávání · Sémantika
Najdete i bez přesného názvuvýznam · diakritika · části slov
AI · Asistent
Odpovědi z dokumentůodpověď · zdůvodnění · zdroje
Audit · Stopa
Kdo, kdy, na základě čehoakce · oprávnění · administrace
Oprávnění · Granularita
Každý vidí jen svéagendy · složky · pohledy
/ 01 Problém → řešení · co hoří a jak to hasíme šest.párů

Dokumenty jsou všude.
Kontrola nad nimi nikde.

Většina firem neřeší nedostatek dokumentů — řeší jejich rozptýlenost. Faktury v e-mailech, smlouvy na sdílených discích, schválení v chatech. DocuLife mění dokument z pasivního souboru na živý záznam s vlastním stavem, právy, schvalovateli, lhůtami a historií.

P-01

Roztříštěná evidence

Dokumenty žijí v e-mailech, na sdílených discích, v papírových šanonech a v hlavách jednotlivých lidí. Najít konkrétní verzi po dvou letech je archeologie.

Jeden zdroj pravdy

Všechny dokumenty firmy v jednom systému, indexované a sémanticky prohledávatelné. Najdete je i bez přesného názvu — přes význam, diakritiku i části slov.

P-02

Ruční přepisování dat

Operátoři přepisují čísla z faktur, IČO ze smluv, údaje z objednávek. Drahé, pomalé a chybové.

AI vytěží data za vás

Claude Sonnet 5 pozná typ dokumentu, vyplní pole a zvaliduje je — operátor jen kontroluje, nepřepisuje. AI asistent navíc odpoví na dotazy nad dokumenty, s odkazy na zdroje.

P-03

Chybějící audit trail

Kdo to schválil? Kdy? V jaké verzi? Bez jasné stopy nelze obhájit rozhodnutí před auditem, úřadem ani soudem.

Schvalování s auditní stopou

Vícestupňové schvalovací cesty s lhůtami a e-mail notifikacemi. Každý krok zapsaný v neměnném audit logu — kdo, kdy, na základě čeho.

P-04

GDPR & retenční riziko

Osobní údaje uchovávané navždy, smazání „někdy v budoucnu", žádost o výmaz řešená ručně. Pokuta čeká, jen zatím nepřišla.

Řízená retence a skutečné mazání

Koš s možností obnovy, automatická skartace po lhůtě, GDPR čl. 17 jako řízený proces. Mazání kaskáduje až po úložiště a AI index — opravdu, ne jen „z UI".

P-05

Žádná kontrola přístupů

Buď vidí všichni všechno, nebo nikdo nic. Granularita typu „obchod vidí smlouvy regionu Sever, ale jen do 5 mil." neexistuje.

Každý vidí jen své

Hierarchická oprávnění na úrovni agenda → složka → pohled, pro uživatele i skupiny, čtyři úrovně přístupu. Autorita je vždy backend, ne jen skryté tlačítko.

P-06

Neprokazatelné předání dokumentů

Rozeslali jste směrnici, školení nebo pojistku — ale nemáte jak doložit, kdo ji dostal a převzal. Při kontrole nebo sporu stojí slovo proti slovu.

Prokazatelné převzetí

Rozešlete dokumenty příjemcům e-mailem, ti potvrdí převzetí jedním klikem — bez přihlašování. U každého vidíte stav (odesláno / doručeno / potvrzeno) a máte report i export (CSV/PDF) jako doklad.

// vyrobeno v EU

Plně český produkt — UI, podpora i dokumentace česky. Aplikace a databáze v Německu (Hetzner, Norimberk), dokumenty v objektovém úložišti Cloudflare R2 v EU, šifrované zálohy v EU (Scaleway Paříž + Cloudflare R2). AI v produkčním režimu bez trénování na vašich datech.

/ 02 Bezpečnost & technologie · do hloubky osm.vrstev + stack

Bezpečnost není feature.
Je to architektonický základ.

Bezpečnost se nedá „přidat na konci". Buď jí systém prostupuje od datové vrstvy přes aplikační logiku až po UI, nebo ji ve skutečnosti nemá. DocuLife stojí na několika nezávislých vrstvách, které musí selhat současně, aby došlo k úniku.

Vrstva A · Síť aktivní

Šifrování v přenosu

TLS na všech vstupních i interních bodech — webový provoz, API, databázové spojení i Redis. Nic neletí po síti otevřeně, ani v privátním datacentru.

  • HTTPS na veřejných doménách (TLS 1.2+, preferováno 1.3 přes Cloudflare edge)
  • PostgreSQL šifrované spojení — backend i migrace
  • Redis TLS s rotovatelným heslem (Doppler)
  • Origin server za Cloudflare Tunnelem, bez veřejné IP
Vrstva B · Izolace zákazníků aktivní

Dvojí kontrola, nezávislé okruhy

Každý dotaz je v aplikaci filtrovaný podle identifikátoru zákazníka. Nezávisle na tom prosazuje izolaci samotná databáze (PostgreSQL Row-Level Security).

  • Filtr podle zákazníka v každém datovém volání
  • Databázová policy s tenant kontextem nastavená per session
  • Privilegované čtení a tenant zápis běží ve dvou oddělených spojeních
Vrstva C · Identita & přístup aktivní

Role + hierarchické ACL

Tři přiřaditelné role (business admin / member + samostatný správce uživatelů bez přístupu k datům) a na nich hierarchické ACL granty. Auth přes Supabase, podpora SSO a MFA. Granty se prověřují při každém volání.

  • Granty na úrovni agenda → složka → pohled
  • Principal: uživatel nebo skupina; 4 úrovně přístupu
  • Dvoufaktorové přihlášení (2FA/MFA) je součástí základu ve všech tarifech — ne příplatková funkce
  • UI hide-only jako pohodlí — autorita je vždy backend
Vrstva D · Audit aktivní

Append-only audit logy

Tři oddělené, neměnné logy: ACL audit, admin audit, user audit. Bez PII v immutable polích. Záznam vzniká ve stejné transakci jako auditovaná akce — neúspěšné akce nezanechávají falešnou stopu.

  • Append-only design — žádné sloupce pro update ani mazání
  • Vynucení i na úrovni databáze: aplikace má jen oprávnění číst a vkládat, nikoli upravovat či mazat audit záznamy
  • Strukturovaná data (typové akce a atributy v JSON), nikdy volný text
  • ACL audit vidí business admin v každém tarifu; historie správy uživatelů a změn nastavení od tarifu Medium; interní forenzní log našich operací není zákazníkovi exponovaný
Vrstva E · AI soukromí aktivní

Vaše data netrénují cizí model

Všechny tři používané AI služby — Anthropic Claude, Voyage AI embeddings, Mistral OCR — běží v režimu, kde poskytovatelé per smluvní podmínky a publikované privacy policy data nepoužívají k trénování modelu. Striktní oddělení uživatelského obsahu od systémových instrukcí brání prompt-injection útokům, výstup AI je vždy ve strukturovaném formátu s automatickou validací.

  • Anthropic, Voyage, Mistral OCR — produkční režim bez trénování (per smluvní / privacy podmínky)
  • Striktní oddělení systémových instrukcí od obsahu
  • Validace výstupu před dalším zpracováním
  • Strukturovaný log AI volání — provider, model, tokeny, cena, latence; bez obsahu volání
Vrstva F · Retence & výmaz aktivní

Mažeme opravdu, ne „z UI"

Hard delete s kaskádou: záznam v DB → soubory v objektovém úložišti → vektorové embeddings v pgvector. DB první, externí systémy po commitu.

  • Délka undo window v koši podle tarifu — Lite 7, Medium 30, Pro/Enterprise 90 dní
  • Fyzický hard-delete s kaskádou na úložiště i AI embeddings proběhne 90 dní po smazání ve všech tarifech — kratší okno koše znamená dřívější konec obnovy, ne dřívější likvidaci
  • GDPR čl. 17 jako řízený proces
Vrstva G · Příjem souborů aktivní

Antivirus na každém uploadu

ClamAV scan před tím, než se soubor dostane do jakékoliv další pipeline. Detekce → karanténa, žádné „možná je to v pohodě".

  • Detekce zip-bomb a Zip-Slip útoků
  • DOCX parser odolný proti XXE útokům
  • MIME & magic-byte kontrola, ne jen přípona
Vrstva H · Provoz aktivní

Fail-loud, ne fail-silent

Žádné tiché fallbacky. Každá chyba má typ, kontext a auditní stopu. Pre-push hook spouští plnou test suite, mypy strict, RLS guard testy.

  • Migrace běží pod privilegovanou rolí; aplikace v provozu pod omezenou rolí bez práva měnit schéma
  • Tajemství spravovaná přes Doppler vault — nikdy v repozitáři ani v Docker image
  • Pre-push hook spouští plnou testovací sadu, statickou typovou kontrolu a ověření tenant izolace
Postaveno na standardech, ne na experimentech.

Žádná in-house databáze, žádný kustomní protokol, žádná závislost na jednom AI dodavateli. Dospělé open-source komponenty s dlouhodobou údržbou.

// ai · llm
Anthropic Claude Sonnet 5
Čte, klasifikuje a vytěžuje dokumenty. Produkční režim bez trénování; pro EU-only požadavek varianta přes AWS Bedrock (Frankfurt) individuálně.
// ai · podpora
Voyage AI · Mistral OCR
Sémantické vyhledávání (embeddings) a OCR naskenovaných PDF (Mistral AI, Francie / EU). Oba bez trénování na vašich datech.
// database
PostgreSQL + pgvector
Row-Level Security aktivní v produkci — izolaci zákazníků vynucuje sama databáze. Vektorový index ve stejné DB.
// hosting · EU
Hetzner (DE) + Scaleway + Cloudflare R2
Aplikace a databáze v Norimberku (Hetzner, DE); dokumenty v objektovém úložišti Cloudflare R2 v EU; šifrované zálohy v EU (Scaleway Paříž + Cloudflare R2, WORM Object Lock). Origin server bez veřejné IP, za Cloudflare Tunnelem.
// identita
Supabase Auth
MFA (TOTP) vynucené backendem, firemní SSO (SAML / OIDC) konfigurovatelné per klient.
// základ
FastAPI · Next.js · Redis · Celery · ClamAV
Osvědčené open-source standardy — žádný experiment, žádný vendor lock-in. Chyby sleduje Sentry; export do SIEM řešíme individuálně.
// infrastruktura · EU
Vaše data zůstávají v Evropě
4 lokace · 3 státy
Provoz — produkce & monitoring
Ochrana dat — zálohy & recovery
Hetzner · Scaleway · Cloudflare R2
/ 03 Roadmap · stav a směr dnes.a.brzy

Co máme dnes,
a kam směřujeme.

Postupujeme po krocích, ne po slibech. Funkce nahoře jsou v produkci od jara 2026. Funkce dole jsou v plánu — pořadí určují potřeby zakládajících partnerů.

Dnes — v produkci
AI extrakce dat
Claude Sonnet 5 čte dokumenty a vyplňuje pole — faktury, smlouvy, objednávky, pojistky.
AI asistent nad daty
Chat nad firemními dokumenty s odpověďmi, zdůvodněním a odkazy na zdroje.
Sémantické vyhledávání
Najdete dokument i bez přesného názvu — přes význam, diakritiku, části slov.
Schvalovací workflow
Sekvenční vícestupňové cesty s deadline pravidly a e-mail notifikacemi.
Distribuce dokumentů
Rozešlete záznamy příjemcům, potvrdí převzetí jedním klikem — report a export jako důkaz, kdo co dostal.
Šablony dokumentů
Nahrajte šablonu (.docx) na typ záznamu — pole ze záznamu se automaticky vyplní a vygenerovaný dokument jde rovnou sdílet. Pro Pro a Enterprise.
Hierarchické ACL granty
Čtyři úrovně přístupu × agenda / složka / pohled. Pro uživatele i skupiny.
Append-only audit
Tři oddělené neměnitelné logy: ACL, administrace, uživatelské akce.
Import a export dat
Web upload, e-mail import, export záznamů do Excelu + ZIP s originálními soubory.
E-mail import per agenda
Dedikovaná adresa s DMARC, allowlist odesílatelů, antivirus, ACL kontrola.
MCP server (read-only)
Napojte vlastní AI asistenty (Claude, agenti) přímo na reporting a analýzy nad daty — standardní rozhraní, bez vlastní integrace, pouze čtení.
Export celé organizace beta
Kompletní balíček dat na tlačítko — záznamy, originální soubory, struktura prostředí i auditní logy v ZIP částech s kontrolními součty SHA-256. Pro správce organizace, v každém tarifu.
Kontrola IČO z registrů
U pole s IČO se rovnou zobrazí veřejné údaje z ARES, Registru plátců DPH a insolvenčního rejstříku — vždy se zdrojem a časem zjištění.
Veřejné API (REST)
Dokumentovaný REST s API tokenem pro čtení agend, pohledů a záznamů + nahrávání dokumentů — pro Pro a Enterprise.
Plánovaná roadmapa
OnlyOffice editace
Editace DOCX/XLSX přímo v prohlížeči s real-time kolaborací.
Microsoft 365 / Outlook
Outlook Add-in pro archivaci e-mailů a sdílení odkazu na záznam.
E-podpis
Smlouvu schválíte i podepíšete v jednom workflow (přes signi.com); u distribuce dokumentů silnější ověření identity příjemce (BankID).
Pokročilé workflow
Eskalace po lhůtě, 4-oči automaticky, rule-based routing schvalování.
Real-time aktualizace
Změny stavu se objeví všem uživatelům živě, bez refresh.
POHODA konektor
Push extrahovaných faktur přímo do účetního softwaru.

Pořadí v plánu reflektuje potřeby zakládajících partnerů.

/ 04 Tarify · podle použití tři.příběhy

Tarif podle toho, co má dělat.
Ne podle tabulky parametrů.

AI funkce jsou ve všech tarifech — platí se AI kredity podle skutečné spotřeby, ne tarifem. Úvodní příděl kreditů je v ceně tarifu, další si kdykoli dokoupíte — kredity nepropadají po celou dobu trvání smlouvy. Tarif určuje tři věci: kapacitu, automatizacikontrolu. Ceny uvádíme transparentně ve veřejném ceníkuzakládající partneři získávají výrazné slevy z oficiálního ceníku, natrvalo.

Trial · 14 dní zdarma Vyzkoušejte rovnou Pro.

Výbava tarifu Pro (kromě funkcí ve vývoji označených *) na produkčním prostředí, s vašimi skutečnými dokumenty, 150 AI kredity a menšími kvantitativními limity. Přechod na libovolný tarif bez ztráty dat; po expiraci 30 dní jen pro čtení.

Lite
/01

„Digitální pořádek"

Nahrajete — AI vytěží — najdete. Konec přepisování a hledání po discích.

  • AI přečte fakturu či smlouvu a vyplní pole za vás — vy jen kontrolujete.
  • Najdete dokument i bez přesného názvu — přes význam, ne jen text.
  • AI asistent odpoví z vašich dokumentů — s odkazy na zdroje.
  • Kompletní export vašich dat kdykoli — bez příplatku.

Pro koho: malá firma nebo kancelář, která chce mít dokumenty poprvé opravdu na jednom místě.

Parametry
Uživatelé5 Agendy1 Záznamy celkem1 000 Úložiště2 GB Úvodní AI kredity500
Medium
/02

„Nic vám neproklouzne"

Dokumenty chodí samy, systém hlídá lhůty a schvalování.

  • Faktury přepošlete na dedikovaný e-mail agendy — zpracují se samy.
  • Hlídání lhůt a splatností s e-mailovými upozorněními.
  • Schvalovací cesty — dokument projde správnými lidmi, s auditní stopou.
  • Hromadný import z Excelu / CSV.
  • U záznamu vidíte, co o partnerovi právě evidují veřejné registry.*
  • AI navrhne strukturu složky za vás.

Pro koho: firma s pravidelným tokem faktur a smluv, která chce proces bez ručních kroků.

Parametry
Uživatelé20 Agendy3 Záznamy celkem10 000 Úložiště20 GB Úvodní AI kredity1 500
Pro
/03

„Pod kontrolou"

Pokročilé procesy, integrace a compliance — a jediný tarif s dokupy.

  • Pokročilá schvalování — větvení, eskalace po lhůtě, čtyři oči.*
  • Firemní přihlášení (SSO — AD / SAML).
  • REST API + MCP server: napojte vlastní AI asistenty a reporting.
  • Vlastní šablony dokumentů (.docx) — pole se vyplní automaticky ze záznamu.
  • Hlídání obchodních partnerů — upozorníme na zveřejněné změny u subjektů z vašich dokumentů.*
  • Dokupy: uživatelé, úložiště i kredity bez stropu.
  • Prioritní podpora.

Pro koho: větší firma s vlastním IT, integracemi a compliance požadavky.

Parametry
Uživatelé50 + dokup Agendy10 Záznamy celkem100 000 Úložiště200 GB + dokup Úvodní AI kredity5 000
Kompletní přehled limitů — všechny tarify vedle sebe
PoložkaLiteMediumPro
Kapacita
Uživatelé52050 + dokup
Agendyvelké oblasti firmy — Účetnictví, HR, Smlouvy…1310
Složek na agendutypů dokumentů v agendě — faktury, smlouvy, objednávky…51550
Pohledů v 1 složceuložených filtrů a zobrazení v jedné složce52050
Záznamů v 1 složce5005 00025 000
Záznamů celkem1 00010 000100 000
Úložiště2 GB20 GB200 GB + dokup
Max. velikost 1 souboru50 MB50 MB50 MB
AI · platí se kredity
Úvodní AI kredityjednorázově při aktivaci tarifu, nepropadají po dobu trvání smlouvy5001 5005 000
Dokup kreditůkredity navíc kdykoli, bez měsíčních stropů; nepropadají po dobu trvání smlouvy
AI klasifikace + vytěžení
AI asistent nad záznamy
AI návrh složkyAI navrhne strukturu a pole složky za vás
Automatizace
Import přes e-maildedikovaná adresa agendy — co přijde, se samo zpracuje
Hlídání lhůt + notifikacelhůty nad záznamy — expirace smluv, splatnosti — s e-mail upozorněním
Schvalovací procesyzákladní = vícestupňové cesty nad složkou s lhůtami kroků · pokročilé = větvení, eskalace, automatické 4 očizákladnípokročilé*
Import z tabulek (Excel/CSV)
Distribuce dokumentůrozeslání dokumentů zaměstnancům s auditní stopou — kdo, kdy a co dostal a kdy převzetí potvrdil
Šablony dokumentůvlastní .docx šablona na typu záznamu, pole se vyplní automaticky ze záznamu
Údaje o partnerovi z registrůu záznamu s IČO ukážeme, co o subjektu právě evidují ARES, Registr DPH a insolvenční rejstřík — vždy s časem zjištění**
Hlídání obchodních partnerůsystém sleduje partnery z vašich dokumentů sám a upozorní na zveřejněné změny — insolvence a změna bankovních účtů ihned, ostatní v týdenním souhrnu*
Kontrola & integrace
Obnova smazaného z košedoba, po kterou lze záznam či soubor obnovit z koše; fyzická likvidace proběhne ve všech tarifech 90 dní po smazání7 dní30 dní90 dní
Export celé organizacekompletní balíček dat a souborů na tlačítko, s kontrolními součty SHA-256 — beta
Historie změn nastaveníaudit administrace — kdo, kdy a co změnil
API přístupREST API pro vlastní integrace
MCP server pro AI asistentynapojení vašeho AI asistenta na reporting a analýzy, jen pro čtení
Externí SSO (AD / SAML)
Prioritní podpora

* Funkce ve vývoji — dokončujeme je s prvními klienty daného tarifu; pořadí určují zakládající partneři. Kompletní přehled limitů je součástí obchodních podmínek.

// enterprise

Neomezené limity, dedikovaný server v EU, SIEM export, vlastní šifrovací klíče, individuální SLA nad rámec standardní dostupnosti 99,5 %, kterou máme ve smlouvě pro všechny tarify. Sestavujeme na míru — ozvěte se.

/ 05 Zakládající partneři · přednostní přístup pro.rané.klienty

Zakládající partner —
výhody, které vám zůstávají.

DocuLife je v produkci od jara 2026 — stabilní, kompletní, otestovaný. Klientům, kteří nasazují DocuLife v rané fázi produktu, nabízíme status zakládajícího partnera: lepší cenu, přímou linku na tým, který produkt staví, a prioritu v roadmapě. Po startu standardního subscription modelu si zakládající partneři své podmínky drží natrvalo.

Cena natrvalo
/01

Lepší podmínky bez expirace

Cenové podmínky pro zakládající partnery jsou výrazně nižší než finální subscription model — a drží se i po ukončení rané fáze produktu. Konkrétní rozsah řešíme v rámci úvodního rozhovoru.

Přímý kontakt
/02

Bez support ticketů

Zakládající partneři mají přímou linku na tým, který produkt staví. Žádný ticket queue, žádný first-line support. Reálné technické rozhovory podle potřeby.

Konfigurace na míru
/03

Vaše procesy, společný setup

Agendy, schvalovací cesty, metadata — konfigurujeme spolu během onboardingu. Zakládající partneři mají větší vliv na detaily nastavení než pozdější klienti.

Priorita v roadmapě
/04

Vaše integrace dřív

POHODA, Microsoft 365, e-podpis přes signi.com — pořadí v roadmapě určují potřeby zakládajících partnerů. Vaše konkrétní priorita má reálnou váhu.

Domluvit schůzku

30minutová online schůzka · žádný závazek · konkrétní rozhovor o vašich procesech

/ 06 FAQ · co se firmy ptají otázky.zákazníků

Než se zeptáte,
tady jsou odpovědi.

obchodní otázky
Kolik to stojí?
Strukturu tarifů (Lite / Medium / Pro) najdete v sekci 04 · Tarify, ceny ve veřejném ceníku — včetně sazebníku AI kreditů a dokupů. Cena je pevná po celé předplacené období, změny ceníku se stávajících smluv dotknou nejdříve od dalšího období. Pilot partneři mají výrazně zvýhodněné podmínky výměnou za zpětnou vazbu na produkt — slevy ze zveřejněných cen, natrvalo.
Co znamená „status zakládajícího partnera"? Pro koho je?
Status zakládajícího partnera je nabídka pro klienty, kteří nasazují DocuLife v rané fázi produktu. Dostáváte lepší cenu, kterou si držíte i po startu standardního subscription modelu, přímou linku na tým (ne support ticket queue), a vaše potřeby reálně určují pořadí v roadmapě.

Cílový profil: firmy 10–200 zaměstnanců s vlastní agendou kolem dokumentů (smlouvy, faktury, schvalovací cykly). Detail řešíme 30minutovou online schůzkou bez závazku.
Kdy budou integrace s POHODA, Microsoft 365, e-podpisem?
Roadmap pro 2026: POHODA konektor, Microsoft 365 / Outlook integrace, e-podpis přes signi.com. Konkrétní pořadí a timing určuje feedback pilot partnerů — pokud máte specifickou integrační potřebu, zařadíme ji do roadmapy podle závazku v pilot programu. Žádné sliby konkrétních dat dnes nedáváme.
Lze importovat dokumenty přímo z e-mailu?
Ano. Pro každou agendu lze zřídit dedikovanou e-mailovou adresu — co tam přijde, se automaticky importuje jako dokument. Bezpečnost zajišťujeme čtyřmi kroky:
1. Pouze ověřené domény. Doménu odesílatele si musí zákazník prokázat (DNS TXT záznam nebo potvrzovací e-mail). Z neověřených domén nic nepřijde.
2. Pouze schválení odesílatelé. Per-agenda allowlist konkrétních adres + povinný DMARC pass (kontrola, že e-mail je opravdu od deklarovaného odesílatele).
3. Stejná oprávnění jako v UI. Odesílatel se napáruje na uživatele DocuLife a projde stejnou kontrolou ACL grantů, jako by dokument nahrával ručně.
4. Antivirus + audit. Každá příloha přes ClamAV; každý úspěšný i odmítnutý e-mail má auditní stopu viditelnou v administraci agendy.
Jak funguje mazání? Lze obnovit omylem smazaný dokument?
Mazání má dvě fáze:
1) Koš s možností obnovy. Smazaný záznam se nejprve přesouvá do koše — z běžného UI zmizí, ale jedním kliknutím ho lze obnovit. Doba, po kterou lze záznam obnovit, se liší podle tarifu — Lite 7 dní, Medium 30 dní, Pro i Enterprise 90 dní.
2) Trvalé smazání. Fyzická likvidace probíhá ve všech tarifech 90 dní po smazání — u Lite a Medium tedy skončí dřív možnost obnovy z koše, ne samotná likvidace. Systém pak spustí automatickou kaskádu fyzického mazání: záznam v databázi → odpovídající soubory v úložišti → vektorové embeddings pro AI vyhledávání. Každé skutečné smazání je zaneseno do auditního logu.
Lze DocuLife napojit na interní AI asistenty pro reporting a ad-hoc analýzy?
Pro větší klienty nabízíme read-only MCP server (Model Context Protocol) — standardizované rozhraní, kterým se k DocuLife napojí interní AI asistent zákazníka (Claude, vlastní agent) a dělá reporting, ad-hoc dotazy a analýzy nad business daty bez nutnosti psát vlastní integraci proti REST API.

Bezpečnostní rámec:
Pouze read operace — MCP server neumožňuje žádné mutace (žádné mazání, žádná schvalování, žádné změny konfigurace).
Tenant-scoped — přístup je vázaný na konkrétního zákazníka, prochází stejnou RLS + ACL vrstvou jako web/API.
Per-uživatelská identita — každý dotaz má dohledatelnou identitu volajícího v auditním logu.
Jakým způsobem zákazník přistupuje ke službě (web, API, VPN)?
Standardně web (HTTPS)REST API (HTTPS, Bearer token) — oba zabezpečené TLS (1.2+, preferováno 1.3 na Cloudflare edge) + Cloudflare Tunnel + WAF. Export dat přes signed URL nebo přímý download z UI. VPN není standardně vyžadována ani nabízena — pro klienty s VPN-only requirementem řešíme dedikovaný server (viz poslední otázka).
Jaký typ účtu / oprávnění je potřeba?
Pro uživatele: přihlášení e-mailem a heslem, s povinným dvoufaktorovým ověřením (MFA) u citlivých operací. Pro klienty s vlastním jednotným přihlašováním (SSO — SAML / OIDC) nastavujeme napojení na jejich firemní identity podle potřeb klienta.

Pro strojové integrace: nabízíme zabezpečené servisní kanály (např. automatický import e-mailů, napojení na interní systémy). Konkrétní rozsah a formu přístupu sjednáváme individuálně.

Privilegované přístupy: správu infrastruktury a migrace má pouze náš provozní tým. Aplikace samotná běží pod omezenými právy a nemůže měnit strukturu databáze ani sahat na data jiného zákazníka.
Můžeme získat dedikovaný / privátní server?
Pro klienty s regulatorním nebo smluvním požadavkem nabízíme dedikovaný server provozovaný námi (managed hosting v EU) s izolovanou instancí DocuLife. Konkrétní podmínky, SLA, cenu i rozsah managementu (zálohy, monitoring, upgrade okno) řešíme individuálně podle potřeb klienta.
bezpečnost & compliance
Kde fyzicky leží naše data? Jsou datacentra jen v EU?
Ano, jen EU. Aplikační i databázový server běží v Hetzner datacentru v Norimberku (Německo). Originální dokumenty leží v objektovém úložišti Cloudflare R2 v EU jurisdikci. Zálohy zůstávají v rámci EU. Datacentrum Hetzner drží certifikaci ISO 27001 a ISO 9001.
Jak jsou data šifrována při přenosu?
Veškerý provoz je šifrovaný TLS end-to-end: HTTPS na web a API, šifrované spojení na PostgreSQL i Redis. Origin server běží za Cloudflare Tunnelem a nemá veřejnou IP — útočník nemá kam přímo zaklepat.
Jak jsou data šifrována v úložišti (at-rest)?
At-rest ochrana je řešena tam, kde to provider zajišťuje:
Objektové úložiště Cloudflare R2: server-side AES-256 standardně (Cloudflare default).
Tajemství a přihlašovací údaje: spravované přes Doppler vault, nikdy v plain DB ani v repozitáři.
PostgreSQL volume na Hetzner: otevřeně — Hetzner standardně neposkytuje disk-level šifrování svých volumes (společná situace u většiny IaaS providerů). Spoléháme tedy na fyzickou bezpečnost datacentra Hetzner (ISO 27001, ISO 9001): řízený přístup, kamerový dohled, certifikovaná likvidace disků při výměně. Pro klienty s formálním požadavkem na LUKS / disk-level encryption (PCI-DSS, klasifikované údaje) řešíme šifrovaný volume v rámci dedikovaného nasazení (viz poslední otázka).
Co konkrétně ukládáte — dokumenty, logy, prompty, AI výstupy?
Ukládáme: originální dokumenty (R2), strukturní metadata (PostgreSQL), embeddings pro sémantické vyhledávání (pgvector), audit logy (append-only) a agregované cost/token metriky AI volání.

NEUKLÁDÁME: textový obsah promptů ani raw odpovědi z AI. Z AI volání si necháváme jen strukturovaný validovaný výstup (např. extrahovaná pole z faktury), který je již součástí business dat zákazníka.
Kde jsou zálohy, jak často a jak dlouho je uchováváte?
Zálohy databáze a dokumentů ukládáme šifrovaně v EU offsite úložišti. Soubory v object storage mají vícenásobnou redundanci napříč zónami.

Frekvenci, retenční horizont a rozsah obnovy (point-in-time recovery, vlastní šifrovací klíče) sjednáváme se zakládajícími partnery podle compliance požadavků.
Jak je zajištěna izolace dat mezi zákazníky?
Multi-tenant izolace je řešena dvojí nezávislou vrstvou: (1) PostgreSQL Row-Level Security (RLS) na úrovni databáze, kde je tenant kontext nastavený per session, (2) aplikační filtrace podle identifikátoru zákazníka v každém datovém volání. Aby došlo k průniku mezi tenanty, musely by současně selhat obě vrstvy. Izolaci testujeme jako součást CI dedikovaným testem.
Jaké AI modely používáte a v jaké jurisdikci běží?
DocuLife používá tři AI služby, každou pro jiný účel:
Anthropic Claude (Sonnet 5) — extrakce, klasifikace, validace. Volání směřuje na default Anthropic API endpoint (US-based provider) v produkčním režimu, kde Anthropic data nepoužívá k trénování. Pro klienty s EU-only striktním požadavkem řešíme variantu přes AWS Bedrock v eu-central-1 individuálně.
Voyage AI (voyage-multilingual-2) — vektorové embeddings pro sémantické vyhledávání. Voyage je US-based provider; vlastní EU endpoint dnes nemá. Per privacy policy data nepoužívá k trénování modelu. Pro klienty s EU-only striktním požadavkem na vektorizaci řešíme alternativu (lokální open-source model) individuálně.
Mistral OCR — extrakce textu z naskenovaných PDF. Mistral AI je evropský (francouzský) provider se zpracováním v EU. Per smluvní podmínky data nepoužívá k trénování modelu.
Používáte jiné externí cloud nástroje?
Žádné další AI služby. Mimo tří služeb z předchozí otázky nepoužíváme jiné LLM (OpenAI, Google Gemini, Azure OpenAI), jiné cloud OCR (Google Vision, Azure OCR) ani externí ML pipeline. Antivirus (ClamAV), parsování dokumentů, chunking, schvalovací engine i audit běží na naší infrastruktuře.

Provozní služby třetích stran samozřejmě používáme — bez nich by služba nefungovala: Hetzner (hosting, DE), Cloudflare (R2 úložiště, tunel, WAF; EU), Supabase (přihlašování; data v EU, AWS Frankfurt), Scaleway (šifrované zálohy, Paříž), Sentry (chyby aplikace, EU region), Resend (odesílání transakčních e-mailů), Doppler (správa tajemství). Úplný přehled včetně rolí, regionů a mechanismu notifikace změn zveřejníme jako Seznam subzpracovatelů (připravujeme spolu s DPA) — na vyžádání ho pošleme i dnes.

Kde je jaká jurisdikce: veškerá uložená data (dokumenty, databáze, zálohy) zůstávají v EU. Do USA jde pouze obsah odeslaný ke zpracování AI u AnthropicVoyage (US provideři — zpracování bez trénování a bez uchování nad rámec zpracování) a e-mailové adresy adresátů u Resend; Mistral OCR je evropský (FR).
Garantujete, že na našich datech netrénuje žádný model?
Ano, pro všechny tři používané AI služby (Anthropic, Voyage, Mistral OCR): poskytovatelé per smluvní podmínky data nepoužívají k trénování modelu. Žádný vlastní fine-tuning na klientských datech u nás neprobíhá. Žádný jiný model než těch tří k datům nemá přístup.
Mažou se prompty s daty po zpracování?
Na naší straně neukládáme raw text promptů ani celých AI odpovědí. V DB zůstává jen strukturovaný validovaný výstup (business data) a agregované cost/token metriky bez obsahu volání. Poskytovatelé (Anthropic, Voyage, Mistral OCR) v produkčním režimu obsah požadavků neuchovávají nad rámec zpracování; přesné retenční lhůty u každého z nich jsou součástí jejich publikovaných smluvních podmínek.
Lze posílat logy AI volání do našeho log managementu (SIEM)?
Každé AI volání je strukturně zalogované do DB tabulky ai_usage_events (append-only, per tenant): provider, model, počet tokenů, cena, latence, success flag — bez obsahu volání. Tato data jsou dotazovatelná přes administrátorské API.

Aplikační logy běží přes standardní container logging (Docker → systemd journald), což je průmyslový standard 12-factor app a přístup k nim je omezen na privilegované účty na hostu.

Přímý out-of-the-box export do externího SIEM (Splunk, Sentinel, Elastic) zatím nenabízíme jako standardní featuru. Integraci přes syslog forwarder, HTTP webhook nebo Kafka řešíme individuálně podle potřeb klienta.
GDPR — právo na výmaz, jak ho realizujete?
Pro rutinní mazání (uživatel klikl na „smazat") platí standardní retenční cesta — obnova z koše podle tarifu, fyzická likvidace 90 dní po smazání (viz předchozí bod). GDPR čl. 17 se vztahuje na explicitní žádost subjektu dat, ne na běžné business operace.

Pro explicitní žádost subjektu dat dle čl. 17 máme dedikovaný expedited workflow:
Pseudonymizace jako default (Recital 26 + čl. 4 odst. 5): osobní identifikátory (jméno, e-mail, avatar) se strippují, autentizační identity se hard-deletují (znemožnění login), členství se ukončí. Business data tenanta a strukturní audit trail zůstávají na základě legitimního zájmu (čl. 6(1)(f)) a právní povinnosti (čl. 17 odst. 3 písm. b — ČR účetnictví 5 let, daně 10 let).
Hard-delete escape hatch pro výjimečné případy (kontraktní NDA závazek, fraud accounty, tenant migrace) — vyžaduje superadmin roli + písemný důvod, propaguje FK SET NULL přes všechny audit attribution sloupce.
Cascade: revoke ACL grantů → soft-delete membership → delete auth identities → redact chat content → anonymize user row → post-commit cleanup S3 objektů a pgvector embeddings.
Audit: každá erasure operace emituje immutable záznam do admin_audit_log typu gdpr.anonymization / gdpr.hard_delete s důvodem a actor identitou.
Lhůta: vyřízení v rámci čl. 12 odst. 3 GDPR (do jednoho měsíce od přijetí žádosti), v praxi do několika pracovních dní. Subjekt dostane potvrzení s referencí na audit záznam.
Po ukončení spolupráce — jak jsou data zničena včetně záloh?
Proces je součástí širšího GDPR workflow a konkrétní rozsah, lhůty a formát exportu sjednáváme v kontraktu individuálně. Typicky postupujeme ve třech krocích:
1. Export dat zákazníka v otevřených formátech (dokumenty v originálu, strukturovaná metadata, audit logy) v dohodnutém rozsahu.
2. Trvalé smazání aktivních dat kaskádou DB → objektové úložiště → AI embeddings, stejnou pipeline jako standardní mazání záznamů.
3. Rotace záloh přepíše data v rámci dohodnuté retenční lhůty.
Po dokončení vystavíme písemné potvrzení o likvidaci. Krok 1 si přitom správce organizace spustí sám — self-service export celé organizace je v aplikaci k dispozici (v režimu beta) v každém tarifu; podrobný popis balíčku najdete na stránce Přenositelnost a migrace dat. Kroky 2 a 3 řídí náš operations tým podle kontraktu, v souladu s GDPR čl. 12 odst. 3 (do jednoho měsíce).
Máte certifikaci v oblasti informační/kybernetické bezpečnosti?
Otevřeně: DocuLife jako platforma aktuálně samostatnou ISO 27001 / SOC 2 certifikaci nedrží. Datacentrum (Hetzner) má ISO 27001 i ISO 9001. Vlastní formální certifikace platformy je na roadmapě a zahájíme ji se vstupem prvního enterprise klienta s touto smluvní povinností. Architekturně systém vychází z ISO 27001 / SOC 2 kontrolních cílů (audit logy, RLS, šifrování, retence, separace privilegovaných sessions).
Jaký je audit trail u schválení a kritických akcí?
Tři oddělené append-only logy: ACL audit (granty, revokace, denials), admin audit (změny struktury, retencí, konfigurace), user audit (workflow akce). Strukturovaný JSON (UUID, timestamp, actor, akce), bez PII v immutable polích. Auditor dostane export v CSV nebo JSON.
Nahrané soubory — co když obsahují malware?
Každý upload prochází ClamAV antivirovým skenem dřív, než se dostane do jakékoliv další pipeline. Detekované soubory jdou do karantény, uživatel dostane chybu, administrátor notifikaci. Plus defenzivní parsování — defusedxml proti XXE u DOCX, kontrola sumy entries proti zip-bomb, sanitizace cest proti Zip-Slip.