Preskočiť na obsah
INGER
EN Kontakt
Dôvera · Bezpečnosť · Compliance

Dôvera & bezpečnosť

Posledná aktualizácia: 3. september 2026

Staviame softvér pre operácie, ktoré si nemôžu dovoliť zlyhať. Táto stránka dokumentuje kontroly, záväzky a disclosures pre www.inger.sk a pre spôsob, akým Inger s.r.o. prevádzkuje vlastnú infraštruktúru. Každé tvrdenie tu je overiteľné — buď hlavičkami tohto webu, verejnými endpointami nižšie, alebo nezávislým auditom.

1. Kontroly webu (overiteľné hneď)

Nižšie je bezpečnostná pozícia, ktorú tento web reálne vracia — prepísaná z odpovede, nie z konfigurácie, ktorá ju žiada. To nie je vždy to isté a do prehliadača sa dostane odpoveď.

response hlavičky · https://www.inger.sk/ odčítané 2. septembra 2026
  • strict-transport-security vynútené HTTPS max-age=31536000; includeSubDomains; preload
  • content-security-policy žiaden cudzí kód default-src 'self'; script-src 'self'; style-src 'self'; img-src 'self' data:; font-src 'self'; connect-src 'self'; base-uri 'self'; form-action 'self'; frame-ancestors 'self'; object-src 'none'; upgrade-insecure-requests
  • x-frame-options ochrana pred clickjackingom SAMEORIGIN
  • x-content-type-options prevencia MIME-sniff nosniff
  • referrer-policy obmedzený referrer strict-origin-when-cross-origin
  • permissions-policy API zariadenia vypnuté geolocation=(), microphone=(), camera=(), payment=(), usb=(), interest-cohort=()
  • cross-origin-opener-policy izolovaný kontext same-origin
  • cross-origin-resource-policy žiadne cudzie vkladanie same-origin
  • server verzia zamlčaná Apache — bez čísla verzie a bez hlavičky x-powered-by

Celý panel si zopakujete jedným príkazom: curl -sI https://www.inger.sk/. Nič z toho nie je za prihlásením a nie je tu uvedená hlavička, ktorú by odpoveď v skutočnosti nevracala.

Dve výhrady, ktoré radšej uvedieme sami. Odpoveď nesie aj druhú, slabšiu strict-transport-security (max-age=31536000, bez includeSubDomains a preload) a druhú, zhodnú x-frame-options — obe pridáva nginx vrstva, ktorú hosting prevádzkuje pred naším Apache. Podľa RFC 6797 prehliadač uplatní prvú HSTS hlavičku, ktorú dostane, a to je tá naša; duplicitná x-frame-options nesie rovnakú hodnotu. Ani jedna teda výsledok neoslabuje. Tá istá vrstva zároveň prepisuje cache-control na HTML na max-age=86400 namiesto nášho max-age=0, must-revalidate — vracajúci sa návštevník tak môže až deň vidieť staršiu kópiu stránky. Tú vrstvu neriadime a radšej to povieme, než by sme zverejnili zoznam, ktorý ju ticho vynechá.

Dve kontroly na tomto webe vidno na tom, čo odmietnu, nie na hlavičke. .git, .env, .htaccess, composer.* aj package*.json vracajú 403 — ukáže to curl -o /dev/null -w '%{http_code}\n' https://www.inger.sk/.env. A nie je tu čo blokovať zo strany analytiky či tag managera: connect-src 'self' vyššie znamená, že stránka nemá kam mimo vlastnej domény hovoriť.

Ak niektoré tvrdenie na tejto stránke prestane zodpovedať reálnej odpovedi, napíšte nám a opravíme to.

2. Kontaktný formulár — anti-abuse

Formulár na /#contact odosiela na PHP endpoint chránený viacerými vrstvami:

  • Rotujúci honeypot — názov poľa je odvodený z aktuálneho dátumu a serverového tajomstva, takže sa mení raz denne a bez toho tajomstva sa uhádnuť nedá
  • Timing token — HMAC-podpísaná časová pečiatka vydaná pri načítaní stránky, prijatá len medzi 3 sekundami a 1 hodinou od vydania. Nie je jednorazová, takže ide o oneskorovaciu bránu, nie o nonce
  • Behaviorálne signály — focus, mouse, touch; submisie bez interakcie zamietnuté
  • Filter disposable emailov
  • Rate limiting — jedna prijatá správa na IP za 60 sekúnd

Nepoužívame reCAPTCHA ani tretostranné anti-abuse SDK; riešenie je server-side a neposúva žiadne dáta mimo našu infraštruktúru.

3. Spracovanie údajov (GDPR)

  • Prevádzkovateľ: Inger s.r.o., Banská Bystrica, Slovensko
  • Spracúvame iba: meno, e-mail, správu z kontaktného formulára + štandardné access logy
  • Žiadne analytické cookies, žiadne tracking pixely, žiadne reklamné SDK, žiaden session replay
  • Jediný localStorage kľúč je theme (svetlá/tmavá preferencia)
  • Doba uchovávania: do 12 mesiacov pre dopyty bez spolupráce; zákonná lehota 10 rokov pre účtovníctvo aktívnych spoluprác
  • Plná politika: Ochrana súkromia

Máte právo prístupu, opravy, výmazu, obmedzenia, námietky a prenosnosti podľa článkov 15–22 GDPR. Dozorný orgán: Úrad na ochranu osobných údajov SR (ÚOOÚ). Pre uplatnenie práva: info@inger.sk.

4. Responsible disclosure

Ak sa domnievate, že ste objavili bezpečnostný problém na www.inger.sk alebo inej Inger službe, nahláste ho priamo — nezverejňujte publicky a netestujte produkčné systémy nad rámec dobromyselného proof-of-concept.

  • Security kontakt: security@inger.sk
  • Záložný kontakt: info@inger.sk
  • Strojovo čitateľné: /.well-known/security.txt
  • Preferované jazyky: slovenčina, angličtina
  • Potvrdenie: do 2 pracovných dní. Iniciálny triage do 5 pracovných dní. Cieľ opravy závisí od závažnosti (viď nižšie).

Neprevádzkujeme platený bug-bounty program. Výskumníkov verejne kreditujeme (ak nepreferujú anonymitu) a nebudeme sa súdne brániť voči dobromyselnému výskumu, ktorý dodržiava túto politiku.

5. Incident response záväzok

Pre akýkoľvek bezpečnostný incident postihujúci službu v rámci našej zmluvy sa zaväzujeme k nasledovným časovaniam — zarovnaným s NIS2 smernicou (EÚ 2022/2555) platnou pre našich enterprise klientov:

  • Early warning postihnutého klienta do 24 hodín od potvrdenej detekcie
  • Incident notifikácia s iniciálnym hodnotením do 72 hodín
  • Finálny report (root cause, remediation, preventívne opatrenia) do 30 dní
  • Klasifikácia závažnosti: S1 service-down, S2 degraded, S3 contained, S4 informational — s eskaláciou dokumentovanou per engagement

Zmluvne dohodnuté SLA môžu tieto okná sprísniť; nesmú ich zmäkčiť.

6. Regulatórna pozícia

GDPR (EÚ 2016/679)

Inger s.r.o. spracúva osobné údaje ako prevádzkovateľ pre marketingové dopyty cez tento web. V klientskych engagementoch obvykle vystupujeme ako sprostredkovateľ podľa zmluvy o spracovaní údajov. Zodpovednú osobu (DPO) sme neurčili — ako malé inžinierske štúdio nespĺňame prahové hodnoty čl. 37 pre povinnú DPO.

NIS2 (EÚ 2022/2555)

Inger s.r.o. priamo nie je v scope NIS2 ako subjekt (nespĺňame veľkostné a sektorové prahy). Viacerí naši klienti sú však esenciálne alebo dôležité subjekty, čo zmluvne rozširuje NIS2 supply-chain povinnosti na nás. V dôsledku toho prevádzkujeme nasledovné kontroly:

  • Menovaný security kontakt a verejná disclosure politika (táto stránka)
  • Časovanie incidentov 24 h / 72 h / 30 d (viď sekcia 5)
  • Dokumentovaný change-management a release proces (interný)
  • Minimalizovaný third-party footprint (viď sekcia 8)
  • Access control, rotácia credentials a endpoint hardening na operátorských zariadeniach
  • Ročný self-review použitím vlastného scanning toolingu (viď sekcia 9)
NIS2 priamy scope NONE
Subjekt
Inger s.r.o. (IČO 50 178 831, SK)
NACE primárne
J62.01 — Počítačové programovanie
Sektor (NIS2 Annex)
Annex I — Digitálna infraštruktúra / ICT services (B2B)
Veľkostná kategória
Mikro (< 10 zamestnancov, < €2M obrat)
Size-cap pravidlo (čl. 2 ods. 1)
Prah medium+ nie je dosiahnutý; J62 nie je v always-in-scope zozname (iba J61/J612/J613/J6311)
Priama povinnosť
Žiadna — subjekt pod size floor NIS2 čl. 2
Nepriama povinnosť (čl. 21 ods. 2 písm. d))
Áno — zmluvná supply-chain bezpečnosť pre essential/important klientske engagementy

Metodika samohodnotenia portuje NISMap/ZulienScore scope engine (NACE prefix → sektor + EU 2003/361/ES size-cap pravidlo). Nie je záväzné. Pre záväzné určenie kontaktujte NBÚ SR alebo certifikovaného NIS2 audítora. Re-run pri zmene IČO, prekročení prahu zamestnancov/obratu, alebo vstupe do nového regulovaného sektora.

DORA (EÚ 2022/2554)

Inger s.r.o. nie je finančný subjekt a teda nie je v priamom scope DORA. Pre klientske engagementy, kde klient je DORA-regulovaný, prijímame povinnosti článku 28/30 zmluvne — vrátane registrácie ako ICT third-party service provider, audit rights, exit ustanovení a klasifikácie incidentov. Zhrnutie technických a organizačných opatrení (TOM) je dostupné na požiadanie potenciálnym DORA-scope klientom.

7. Záväzok prístupnosti

Tento web cieli na WCAG 2.2 úroveň AA. Aktuálna implementácia:

  • Sémantické HTML5 landmarky (<main>, <nav>, <footer>)
  • Skip link na hlavný obsah
  • :focus-visible indikátory na všetkých interaktívnych prvkoch
  • Heading hierarchia bez preskočených úrovní
  • Alt text na všetkých informatívnych obrázkoch; dekoratívne SVG ikony označené aria-hidden
  • Form labels zviazané so vstupmi; live-region status pre submit
  • FAQ disclosure tlačidlá vystavujú aria-expanded / aria-controls
  • prefers-reduced-motion rešpektovaná

Ak narazíte na prekážku prístupnosti, napíšte na info@inger.sk — a11y problémy riešime ako bugy, reagujeme do 5 pracovných dní.

8. Sprostredkovatelia a tretie strany

Špecificky pre tento web (www.inger.sk):

  • o2switch (Francúzsko, EÚ) — webhosting a email; ISO 27001 certifikované
  • Fonty — Inter a JetBrains Mono sú servované priamo z vlastného servera. Žiadna third-party font CDN nie je volaná.
  • GitHub (Microsoft Corp., US) — source control a CI pre deploy. Platia Standard Contractual Clauses.

Pre klientske engagementy je zoznam sprostredkovateľov engagement-specific a dokumentovaný v zodpovedajúcej zmluve o spracovaní údajov.

9. Own-tooling proof

V tomto priestore staviame dva nástroje a prevádzkujeme ich na sebe:

  • ZulienScore — otvorený web audit nástroj pokrývajúci performance, security, privacy, accessibility, SEO, AI-readiness a vulnerability exposure cez 90+ checkpointov. inger.sk re-scanujeme priebežne, nie pri každom release — scorecard nižšie nesie dátum posledného scanu, takže si jeho čerstvosť viete posúdiť sami namiesto toho, aby ste nám verili kadenciu.
  • Axe-core + viewport regression — WCAG 2.2 AA automatizovaný scan a 3-viewport layout check bežia pri každom úspešnom deployi, cez GitHub Actions workflow spúšťaný samotným deployom. Repozitár je privátny, takže ten workflow si prečítať neviete — ale ani výsledok nemusíte brať na dôveru: npx @axe-core/cli https://www.inger.sk/ ho zopakuje na živej stránke. Aktuálny stav: 0 violations, 0 overflow elementov.
  • NISMap — NIS2 entity-scoping a compliance platforma (privátna, dostupná audítorským a MSP prevádzkovateľom). Naša vlastná NIS2 pozícia, zhrnutá vyššie, bola vypracovaná spustením NISMap scoping engine na Inger s.r.o.
90/100 Živý ZulienScore scan inger.sk — 1. august 2026
100 Výkon
90 Bezpečnosť
97 SEO
92 Mobil
83 Zraniteľnosť
83 AI pripravenosť
64 GDPR

ZulienScore je kalibrovaný pre e-commerce. Niekoľko kontrol, ktoré nám znižujú skóre (Apple Pay, Product Schema, Cookie Consent Banner, Age Verification) sa netýka B2B inžinierskej stránky, ktorá nič nepredáva a nenastavuje tracking cookies — surové číslo publikujeme tak ako je, bez kurácie. Kde bola kontrola naozaj namieste, opravili sme ju namiesto vysvetľovania — chýbajúci zákonný imprint bol reálna medzera a je teraz v Právnych informáciách, čo posunulo GDPR z 58 na 64. Plný breakdown, raw JSON a API endpoint nižšie.

Pozrieť plný scan report →  ·  Raw JSON API

Ak kontrolu odporúčame klientom, tá istá kontrola beží najprv na našom vlastnom webe.

10. Vendor due diligence (enterprise obstarávanie)

Pre-filled odpoveď na vendor DD dotazník — právna entita, spracovanie údajov, bezpečnostné kontroly, operačná odolnosť, mapovanie compliance, subprocesory a právne postavenie — je publikovaná ako samostatná stránka (v angličtine, štandard pre enterprise obstarávanie) plus machine-readable JSON:

  • Vendor DD (human-readable, EN)
  • /vendor-dd.json (machine-readable, bezpečne prijímateľné)
  • ISMS — public summary (EN, mapovanie na ISO 27001:2022 Annex A)

Ušité artefakty (podpísaná DPA, TOM, SIG Lite / CAIQ vyplnené, poistné certifikáty) sú k dispozícii pod NDA — napíšte na info@inger.sk s predmetom "Vendor DD — [firma]".

11. Zmeny tejto stránky

Túto stránku revidujeme pri každej zmene kontrol, pri zmene regulatórneho scope a minimálne raz ročne. Podstatné zmeny sú datované v záhlaví. Historické verzie dostupné na požiadanie.

INGER INGER technologies
Domov Kontakt Ochrana súkromia Dôvera & bezpečnosť Pre obstarávanie Vendor DD ISMS EN
© 2026 Inger s.r.o.