Zásady ochrany soukromí
Sezam — správce hesel pro rozšíření prohlížeče i webovou aplikaci.
Co Sezam je
Sezam je správce hesel postavený tak, že server nevidí nic ze svěřeného obsahu (zero knowledge). Hesla, poznámky a všechno ostatní se šifrují klíčem odvozeným z vašeho hlavního hesla přímo ve vašem zařízení. Na server jde už jen zašifrovaný kontejner, který server neumí otevřít a nikdy neotevře — nemá k tomu klíč.
Tyto zásady platí pro rozšíření prohlížeče (Chrome, Firefox) i pro webovou aplikaci na sezam.onrender.com.
Co opouští vaše zařízení
- E-mailová adresa. Slouží jako jméno účtu — podle ní se přihlásíte a podle ní server pozná, komu data patří.
- Zašifrované kontejnery. Položky trezoru, zašifrované ve vašem zařízení. Server je ukládá jako neprůhledné bloby.
- Název zařízení. Text, který si při přidání zařízení zvolíte sami (například „notebook“), abyste v seznamu poznali, které zařízení odvolat.
- Časová razítka a čísla revizí. Kdy se co naposledy změnilo, aby se zařízení dokázala synchronizovat a aby se poznal konflikt.
Server nikdy nedostane vaše hlavní heslo ani obsah položek v čitelné podobě. Hlavní heslo zařízení neopouští; serveru se posílá jen důkaz odvozený z hesla, ze kterého heslo zpětně získat nelze. Provozní log serveru neobsahuje hesla, obsah položek ani adresy stránek, které navštěvujete.
Co zůstává ve vašem zařízení
- Klíče žijí v paměti jádra. Po odemčení je klíč účtu uložený v paměti relace prohlížeče (
storage.session): přežije uspání rozšíření, ale zaniká zavřením prohlížeče. Na disk se klíče nezapisují. - Mezipaměť zašifrovaných kontejnerů v IndexedDB, aby Sezam fungoval i bez připojení. I tady jsou data zašifrovaná stejně jako na serveru.
- Nabídka uložit přihlášení po odeslání formuláře čeká jen v paměti relace. Když ji odmítnete, zavřete prohlížeč nebo se Sezam zamkne, zmizí — na disk ani na server se nedostane.
- Volba serveru (pokud si provozujete vlastní) v místním úložišti rozšíření.
Skript na stránkách
Aby vám Sezam mohl nabídnout vyplnění, čte přihlašovací formuláře na stránkách, které navštívíte: typy polí, jejich popisky a atributy, adresu a titulek stránky. Děje se to jen ve vašem zařízení. Adresa stránky slouží k tomu, aby Sezam vybral, která přihlášení pro ni připadají v úvahu — na server se o navštívených stránkách neposílá nic.
- Jméno a heslo se do formuláře vyplní až po vašem kliknutí na konkrétní přihlášení, nikdy samo od sebe.
- Heslo dostane stránka jen pro položku, kterou jste vybrali, a jen pro adresu, která k ní patří.
- Nová hesla a jednorázové kódy Sezam nikdy nevyplňuje.
- Když odešlete přihlašovací formulář s heslem, které Sezam nezná, nabídne vám ho uložit. Nabídku můžete odmítnout.
Schránka
Zkopírované heslo Sezam minutu po zkopírování ze schránky smaže — ale jen tehdy, když v ní to heslo pořád je. Co jste si mezitím zkopírovali sami, zůstane. Aby to bylo možné, pracuje Sezam s otiskem (SHA-256) zkopírovaného textu, nikoli s textem samotným.
Oprávnění a proč je Sezam chce
storage- Mezipaměť zašifrovaných kontejnerů, volba serveru a paměť relace pro klíč po odemčení.
alarms- Synchronizace na pozadí, zamčení po 15 minutách nečinnosti a vymazání schránky po minutě.
activeTab- Po kliknutí na ikonu Sezam zjistí adresu otevřené karty, aby nabídl přihlášení právě pro ni.
clipboardRead,clipboardWrite,offscreen(jen Chrome)- Kopírování hesla a jeho pozdější vymazání ze schránky. V Chrome se čtení schránky děje ve skrytém dokumentu rozšíření (
offscreen), ve Firefoxu přímo na pozadí rozšíření. - Skript na všech stránkách (
http://*/*,https://*/*) - Přihlašovací formulář může být na kterékoli stránce. Sezam předem neví na které, a proto potřebuje přístup ke všem — aby na nich mohl rozpoznat formulář a nabídnout vyplnění. Obsah stránek nikam neodesílá.
- Přístup k adrese serveru (
host_permissions) - Synchronizace se serverem Sezamu. Pokud si v nastavení zvolíte vlastní server, Sezam si o přístup k jeho adrese požádá až v tu chvíli a jen s vaším souhlasem.
Co Sezam nedělá
- Žádná analytika, žádné měření návštěvnosti, žádné sledovací skripty.
- Žádné třetí strany: data se nikomu nepředávají, neprodávají a nepronajímají.
- Žádné použití vašich dat k jiným účelům než k provozu služby, kterou si zapnete.
- Žádné posuzování bonity ani jiné profilování.
- Žádná reklama.
Smazání účtu
Účet můžete kdykoli smazat přímo v aplikaci. Tím se ze serveru odstraní všechno, co k němu patří: zašifrované kontejnery, seznam zařízení i samotný záznam účtu s e-mailovou adresou. Po nějakou dobu ještě mohou zůstat v denní záloze databáze, která se sama přepíše podle retence u poskytovatele. Jednotlivé zařízení můžete odvolat, aniž byste rušili účet.
Vaše práva
Zpracování osobních údajů se řídí nařízením GDPR. Máte právo na přístup ke svým údajům, na jejich opravu a výmaz, na omezení zpracování a na přenositelnost. V praxi jsou všechny vaše údaje v aplikaci a můžete si je kdykoli smazat sami (export do souboru se připravuje); s čímkoli dalším se obraťte na vaclav@matouch.cz.
Změny těchto zásad
Pokud se zásady změní, změní se i datum účinnosti nahoře. Podstatnou změnu, která by se týkala toho, co opouští vaše zařízení, oznámíme v aplikaci dřív, než nastane.