YGGARO LITE · SERVICE

Popis služby Yggaro Lite a zásady podpory

Verze 1.4 — 26. 9. 2026 (nový oddíl 6: úplný export dat včetně bezpečnostního logu a exportní manifest; oddíl 1 bod 3: šifrování v klidu a uložení klíče upřesněno podle přílohy 2 DPA); součást smluvní dokumentace; pojmy a lhůty mají význam dle Obchodních podmínek (OP). Popisuje skutečný provozní model, nikoli aspirace.

Kontakty (nejsou součástí textu dokumentu)

Kanál podpory dle tohoto popisu: support@yggarolite.cz.

Doba první věcné odpovědi a definice pracovního dne: OP čl. 3.3 (jednotně pro všechny plány; metriková SLA se nesjednávají).

1. Dedikovaná instance

1. Zákazník získává vlastní virtuální server vyhrazený jen jemu (žádný sdílený aplikační tenant), doménu <zakaznik>.yggarolite.cz nebo vlastní CNAME a TLS certifikát (Let's Encrypt; název hostitele je z povahy věci uveden ve veřejných certificate-transparency záznamech — zákazník volí jméno s tímto vědomím).

2. Zahrnuté operace: zřízení instance, denní zálohy, aktualizace aplikace i operačního systému, monitoring, obnovení ze zálohy na žádost, ukončení provozu s dokladem o smazání dat.

3. Obsah instance (hodnoty v databázi a přílohy) je šifrován v klidu, v databázi i v zálohách. Klíč se odvozuje z hesla, které je na virtuálním serveru instance uloženo mimo datový adresář; záložní kopie hesla je v úschově na našem provozním stroji a logické zálohy ho neobsahují. Bezpečnostní log instance se klíčem instance nešifruje. Podrobnosti technických a organizačních opatření uvádí příloha 2 DPA.

2. Verze a životní cyklus

1. Aplikace se na hostované službě aktualizuje centrálně na aktuální vydání; poskytovatel udržuje poslední vydanou verzi řady MAJOR.MINOR. Zákazník verzi nevolí.

2. Změny s dopadem na chování aplikace (breaking changes) poskytovatel oznamuje e-mailem na kontaktní adresu zákazníka nejméně 14 dnů před nasazením; přehled změn každého vydání je součástí produktové dokumentace (changelog).

3. Ukončení poskytování služby jako celku může poskytovatel oznámit s výpovědní lhůtou nejméně 3 měsíce; po jejím uplynutí platí exportní a likvidační pravidla dle OP čl. 6.

4. Provoz staženého kódu (self-host) se řídí licencí vydání a případnou samostatnou komerční smlouvou; tento dokument se na něj nevztahuje.

3. Podpora

1. Kanál podpory: e-mail support@yggarolite.cz. Lhůta první věcné odpovědi se váže na tuhle adresu (OP čl. 3.3), ne na info@yggarolite.cz, který zůstává kontaktem firmy. Součástí produktu je in-app manuál (6 jazyků) a dokumentace.

2. Doba první věcné odpovědi a definice pracovního dne: OP čl. 3.3 (jednotně pro všechny plány; metriková SLA se nesjednávají).

3. Rozsah podpory: provoz služby, chyby aplikace, dotazy k funkcím. Mimo rozsah: konzultace nad rámec provozu, zakázkový vývoj a správa konfigurací na straně zákazníka (zejména SSO/SharePoint — zákazník konfiguruje podle manuálu; míru garance integrace určuje její štítek supported/preview v dokumentaci).

4. Plánovaná údržba se provádí přednostně mimo běžnou českou pracovní dobu a oznamuje se předem e-mailem; zásah nezbytný k odvrácení škody (havárie, bezpečnost) může poskytovatel provést kdykoli s následným oznámením.

4. Co služba není

1. Není sdíleným multitenantním SaaS — izolace je per zákazník.

2. Není správou identitních systémů zákazníka (IdP, Microsoft Graph); integrace si zákazník konfiguruje sám podle manuálu.

3. Privilegovaný provozní přístup poskytovatele k VM je z podstaty služby; přístup k OBSAHU zákazníka je omezen podle OP čl. 6.5 a DPA (automatizovaný provozní přístup × lidský přístup jen na žádost/incident). Jde o účelové a procesní omezení s kontrolami, nikoli o technickou nemožnost — poskytovatel to uvádí výslovně.

5. Připojení vlastního AI klienta (MCP)

1. Veškeré funkce služby mimo volitelné rozhraní MCP jsou dostupné bez připojení k AI klientovi. Rozhraní MCP je ve výchozím stavu vypnuté; zákazník není povinen je zapnout a jeho nezapnutím nepřichází o žádnou jinou funkci služby.

2. Zapne-li je, může ke své instanci připojit vlastního AI klienta. Poskytovatel žádný jazykový model neprovozuje ani nedodává. Aplikace zpřístupňuje data pouze autentizovanému připojenému klientovi a jen v rozsahu udělených oprávnění, povolených tříd dat a práv konkrétního uživatele.

3. Rozsah přístupu určuje zákazník po jednotlivých oprávněních a je omezen také právy konkrétního uživatele. Přístupové tokeny se vydávají s omezenou platností; mandát nebo vazbu lze kdykoli odvolat.

4. Aktuální katalog nástrojů, jejich rozdělení na čtecí a zapisující a jejich omezení uvádí veřejná dokumentace příslušného vydání. Katalog se může s dalšími vydáními měnit; změny s dopadem na chování aplikace se oznamují podle oddílu 2 bodu 2 tohoto Popisu.

5. Každé úspěšné zpřístupnění dat přes MCP se zapisuje do bezpečnostního logu instance.

6. AI klienta a případného poskytovatele navazující služby volí a konfiguruje zákazník. Zákazník odpovídá za oprávněnost jejich použití a za zpracování dat po jejich zpřístupnění tomuto klientovi, včetně případného smluvního zajištění svého poskytovatele a předávání do třetích zemí. Tím nejsou dotčeny povinnosti poskytovatele zabezpečit službu, vynucovat udělená oprávnění a zpracovávat osobní údaje podle DPA; DPA sama neupravuje vztah zákazníka k jím zvolenému poskytovateli AI.

6. Úplný export dat a exportní manifest

1. Úplný export podle OP čl. 6.1 stahuje z administrace instance administrátor, který má oprávnění k úplnému exportu a — protože balík nese bezpečnostní log — i oprávnění ke čtení auditu; před vydáním exportu se musí znovu ověřit heslem. Tentýž export umí poskytovatel vytvořit i ze zastavené instance a zpřístupnit ho podle OP čl. 6.2. Každý pořízený export, včetně exportu ze zastavené instance, se zapíše do bezpečnostního logu instance.

2. Export je jeden soubor ZIP s tímto obsahem:

3. Exportní manifest je součástí každého exportu a uvádí: formát balíku (yggaro-lite-export/1), čas pořízení, instanci, verzi aplikace a kdo export pořídil; počet záznamů každého typu, který balík obsahuje (tím je pro daný balík dán vyčerpávající seznam exportovaných kategorií dat podle OP čl. 6.1); počet a celkovou velikost příloh; vynechaná pole (přihlašovací tajemství podle bodu 4); stručný seznam hlavních vyloučených položek s důvodem (úplný výčet toho, co export nezahrnuje, je v bodě 4); přílohy, které se nepodařilo přiložit, s důvodem; typy záznamů, které export odmítl; údaje o bezpečnostním logu security_log (cesta k souboru, počet záznamů, zda řetěz při exportu prošel kontrolou, a pokud ne, pořadové číslo prvního záznamu, u kterého kontrola selhala; dále pořadová čísla záznamů, které obsahují adresu webhooku s tokenem nebo doslovný text z pole pro e-mail, který nemá tvar e-mailu, a záznamů s neplatným kódováním UTF-8, jejichž otisk z balíku přepočítat nejde; README.txt na všechny upozorní); a příznak úplnosti complete.

4. Export nezahrnuje přihlašovací tajemství uživatelů (otisk hesla, tajný klíč druhého ověření a jednorázové záložní kódy); účty samotné v exportu jsou, včetně údaje, zda měl uživatel zapnuté druhé ověření. Dále nezahrnuje relace a přihlašovací tokeny, smazané záznamy (export vrací aktuální stav) a vnitřní mechaniku instance, která není obsahem: záznamy synchronizace a replikace, zdravotní tep instance a konfiguraci replikace mezi uzly. Mimo export zůstává také nastavení, které není obsahem instance: nastavení přístupu AI klientů (MCP) včetně jejich tokenů, nastavení propojení s externími komunikačními službami a konfigurace serveru nastavovaná poskytovatelem (například připojení SSO nebo SharePointu). Přístupy AI klientů a integrací i změny jejich nastavení zaznamenává bezpečnostní log, který v exportu je (bod 2).

5. Příznak complete má hodnotu true jen tehdy, když balík obsahuje všechny záznamy aplikace i všechny přílohy. Hodnotu false má, pokud se některou přílohu nepodařilo přiložit (soubor chybí, nejde ho dešifrovat, nebo má vadný identifikátor či otisk), pokud export běžel bez přístupu k přílohám, nebo pokud instance obsahuje typ záznamu, který není výslovně zařazen mezi exportované ani vyloučené; takový typ se z bezpečnostních důvodů neexportuje a manifest ho uvede. Neúplný export administrace nevydá (skončí chybou). Při exportu ze zastavené instance program neúplnost ohlásí chybou a soubor README.txt v balíku na ni upozorní. Porušený řetěz otisků bezpečnostního logu úplnost balíku nemění, protože log je v balíku celý, tak jak je uložen; manifest i README.txt na porušení výslovně upozorní.

6. Řetěz otisků odhalí záznam změněný, vložený nebo vyjmutý uvnitř logu. Otisky nejsou podepsané, proto neodhalí useknutí posledních záznamů ani přepočítání otisků někým s přístupem k databázi. Záznam o pořízení exportu v balíku není; do logu se zapíše až po sestavení balíku. Záznamy zapsané verzemi do 1.0.2 mohou obsahovat přístupové údaje, například adresu webhooku notifikací s tokenem nebo text omylem napsaný do pole pro e-mail. Adresy webhooků a zadané texty, které nejsou e-mailovou adresou, manifest vyjmenuje (bod 3) a README.txt na ně upozorní; heslo ve tvaru e-mailu rozpoznat nejde.

7. Vazby

Lhůty a ceny: OP a ceník. Data a export: OP čl. 6–7 a oddíl 6 tohoto Popisu. Bezpečnost: příloha DPA (TOMs). Přípustné užití: AUP.

Závazná je česká verze. Anglická verze je informativní překlad. Účinné ode dne zveřejnění na yggarolite.cz. Verze 1.4 (sha256 2abcd3f5… dle registru dokumentů).