Správa a řízení klíčů

Správa a řízení klíčů

Kryptografický klíč bývá vnímán jako něco, co vytvoří aplikace, uloží se do HSM nebo KMS a následně se používá. Dokud všechno funguje, není zdánlivě důvod se tím zabývat. Problém nastane ve chvíli, kdy potřebujeme odpovědět na jednoduché otázky: Proč tento klíč existuje? Kdo za něj odpovídá? K čemu se používá? Co se stane, když bude kompromitován? Kdo jej může nahradit? A co všechno přestane fungovat, pokud jej zneplatníme?
V tu chvíli už nejde pouze o kryptografii. Do hry vstupuje bezpečnost, provoz, odpovědnost, řízení aktiv a v některých případech také regulatorní požadavky. Správa kryptografických klíčů proto není pouze otázkou jejich vytvoření a uložení. Jde o řízení bezpečnostních aktiv po celou dobu jejich životního cyklu.
Většina zde používaných pojmů byla vysvětlena v článku „Tajemství bez tajemství“. Ostatní budou vysvětleny v průběhu série. Základní terminologie související s elektronickými podpisy, pečetěmi a důvěryhodnými službami vychází mimo jiné z nařízení eIDAS a jeho navazujících prováděcích předpisů.

Klíč není pouze klíč

Jedním z nejčastějších problémů při správě kryptografického materiálu je způsob, jakým se na něj nahlíží. Organizace běžně eviduje servery, databáze, aplikace, síťové prvky, účty nebo licence jako aktiva. Kryptografický klíč však bývá často pouze souborem uloženým na serveru, objektem v HSM nebo záznamem v KMS. Takový pohled je nedostatečný.
Kryptografický klíč má podobně jako jiné aktivum svého vlastníka, účel, hodnotu, klasifikaci, závislosti a životní cyklus. Současně má jednu zásadní vlastnost: samotný klíčový materiál může být natolik citlivý, že jej organizace vůbec nesmí zpřístupnit běžnému evidenčnímu systému. Evidence proto neznamená evidenci samotného tajemství. Předmětem evidence jsou především informace, které umožní klíč řídit. Organizace by měla být schopna například odpovědět na otázky:

  • Jaký klíč existuje a k jakému účelu je používán, který systém jej používá?
  • Kdo je jeho vlastníkem, kdo jej spravuje, kdo nebo co jej může použít?
  • Jakým algoritmem a parametry byl vytvořen?
  • Kde je uložen a je možné jej exportovat?
  • Kdy byl vytvořen, aktivován a kdy končí jeho doba platnosti nebo používání?
  • Jak bude nahrazen, co se stane při jeho kompromitaci a jak bude zneplatněn nebo zničen?
  • Jaké další objekty na něm závisejí?

NIST ve své metodice pro správu klíčů výslovně zahrnuje inventář klíčů a certifikátů, ochranu metadat, řízení přístupu, autentizaci a další oblasti související s řízením životního cyklu kryptografického materiálu. Tím se dostáváme od prostého „uložení klíče“ k řízení kryptografických aktiv. Právě zde se kryptografická správa začíná podobat klasickému asset managementu. Nestačí vědět, že určitý objekt existuje. Je potřeba znát jeho účel, odpovědnost, vazby a stav. A podobně jako u ostatních metod jsou i zde dostupné standardizované číselníky, v případě kryptografie to je CBOM (Cryptography Bill of Materials). Bohužel, jejich rozšíření zatím nepokrývá komponenty, které tyto číselníky potřebují.

PKI jako systém vzájemně propojených aktiv

V prostředí PKI je situace ještě složitější. Organizace totiž nespravuje pouze privátní klíče. Existuje zde celá řada vzájemně propojených objektů:

  • privátní klíč, veřejný klíč a certifikát,
  • registrační a certifikační autority, včetně kořenových a mezilehlých autorit,
  • důvěryhodné kotevní body,
  • validační služby,
  • seznamy zneplatněných certifikátů,
  • úložiště certifikátů,
  • HSM a KMS,
  • systémy (služby) pro vydávání a obnovu certifikátů,
  • identity a služby, ke kterým jsou jednotlivé klíče a certifikáty přiřazeny.

Tyto objekty přitom nelze spravovat izolovaně. Například informace „Certifikát pro server XY“ je z pohledu řízení aktiv poměrně málo užitečná. Důležitější je znát vztah mezi službou, identitou, certifikátem, veřejným a privátním klíčem a prostředkem, který klíč chrání. Zjednodušeně můžeme tento vztah popsat:
služba - identita - certifikát - veřejný klíč - privátní klíč - kryptografický modul - vlastník - životní cyklus

Taková vazba umožňuje zjistit, co se stane například v okamžiku, kdy je konkrétní klíč kompromitován nebo kdy skončí platnost certifikátu.

Certifikát není klíč

Jedním z nejčastějších nedorozumění v oblasti PKI je zaměňování certifikátu a klíče.
Certifikát není veřejný klíč. Obsahuje veřejný klíč spolu s dalšími údaji a představuje strukturované tvrzení o vazbě mezi veřejným klíčem a identitou nebo jinými atributy.

Privátní klíč je naopak tajný kryptografický materiál. Jeho držení umožňuje provádět odpovídající kryptografické operace, například vytvářet digitální podpisy.

Z hlediska evidence proto certifikát a klíč představují dva samostatné objekty, mezi kterými existuje vazba.  Tato vazba má praktický význam například při obnově certifikátu. Obnova certifikátu totiž nemusí znamenat vytvoření nového klíče. V některých případech lze použít stávající klíč, zatímco jindy je z bezpečnostních nebo procesních důvodů vhodné vytvořit klíč nový. Je proto důležité rozlišovat alespoň:

  • renew – obnova nebo vydání nového certifikátu podle konkrétního procesu,
  • rekey – vytvoření nového klíče nebo nového klíčového páru,
  • rotation – plánovaná výměna používaného klíče,
  • revocation – odvolání důvěryhodnosti certifikátu,
  • expiration – skončení platnosti,
  • destruction – bezpečné zničení klíče nebo klíčového materiálu,
  • compromise – podezření nebo potvrzení kompromitace klíče.

Toto rozlišení může vypadat jako slovíčkaření. V okamžiku incidentu ale rozdíl mezi „obnovit certifikát“ a „vyměnit klíč“ rozhodně není akademický.

PKI není produkt, ale procesní a technický systém

Dalším častým zjednodušením je vnímat PKI jako konkrétní technologii nebo instalaci certifikační autority. PKI je ve skutečnosti kombinací technických prostředků, pravidel a procesů, které umožňují vytvářet a udržovat důvěryhodné vazby mezi identitou, veřejným klíčem a kryptografickými operacemi. Certifikační autorita je pouze jednou z jeho součástí.
Pro řízení PKI proto není důležitá pouze konfigurace jednotlivých komponent. Stejně důležité jsou procesy, které určují, co se s klíčem a certifikátem děje během jejich životního cyklu. Patří sem například:

  • registrace subjektu a ověření identity,
  • generování klíče,
  • aktivace a používání klíče,
  • vydání a distribuce certifikátu,
  • obnova certifikátu,
  • rotace klíče,
  • změna atributů,
  • revokace,
  • řešení kompromitace,
  • archivace,
  • bezpečné ukončení životního cyklu.

Každý takový proces by měl mít definovaného vlastníka. Mělo by být také možné určit, kdo jej může iniciovat, kdo jej schvaluje, kdo jej provádí a jak je jeho provedení zaznamenáno. V tomto okamžiku se PKI začíná velmi podobat klasickému asset managementu.

Vlastník klíče není totéž co jeho správce

Klíč může technicky spravovat administrátor PKI. To ale automaticky neznamená, že administrátor je jeho vlastníkem. Vlastník by měl být schopen určit účel klíče, odpovídat za jeho používání a rozhodovat o jeho životním cyklu. Správce naopak zajišťuje technické provedení stanovených činností.
Toto rozlišení je důležité například při změně vlastníka systému nebo při jeho vyřazení.
Pokud se systém ruší, nestačí odstranit server nebo aplikaci. Je potřeba zjistit také, jaké kryptografické klíče a certifikáty na ní závisejí a jak má být ukončen jejich životní cyklus.
Bez této vazby vzniká situace, kdy v organizaci existují klíče, o kterých sice víme, že existují, ale už není jasné, proč stále existují. A právě to je jeden z typických problémů kryptografického asset managementu. Podrobnější rozdělení odpovědností mezi vlastníka, správce, administrátora, bezpečnostní roli a audit bude proto dávat smysl řešit samostatně.

PKI není jediná oblast použití

Přestože je PKI významnou oblastí použití kryptografických klíčů, rozhodně není jedinou. Klíče se používají například pro:

  • ochranu dat na discích a v souborových systémech,
  • šifrování databází,
  • ochranu záloh,
  • TLS a další ochranu komunikace,
  • autentizaci,
  • digitální podpisy a elektronické pečetě,
  • VPN,
  • tokenizaci,
  • ochranu API,
  • odvozování dalších klíčů.

V těchto případech nemusí existovat certifikační autorita ani klasická PKI. Potřeba řízení klíčového materiálu ale nezmizí. Organizace stále potřebuje vědět, jaký klíč používá, k čemu slouží, kdo za něj odpovídá, kde je uložen, kdo jej může použít a co se stane při jeho kompromitaci nebo ukončení jeho používání. Právě proto není vhodné stavět správu klíčů pouze na evidenci certifikátů. Certifikáty představují jen jednu část širšího kryptografického prostředí.

Závěr

Správa klíčů proto není pouze technickou disciplínou PKI. PKI představuje významnou a často velmi viditelnou část problému, protože zde existuje přímá vazba mezi klíčem, certifikátem, identitou a důvěryhodností. V některých případech se k tomu přidávají také právní účinky elektronického podpisu nebo pečeti.
Kryptografické klíče však existují i mimo PKI. Z pohledu asset managementu je proto vhodné na klíč pohlížet jako na bezpečnostní aktivum s vlastní identitou, vlastníkem, účelem, klasifikací, závislostmi a životním cyklem. Zjednodušeně:
aktivum - vlastník - účel - klíč - ochrana - použití - monitoring - změna - rotace - zneplatnění - likvidace

U PKI se tento model rozšiřuje o další vazby:
identita - klíč - certifikát - certifikační autorita - důvěryhodný kotevní bod - služba - proces

Smyslem správy klíčů tedy není pouze zabránit tomu, aby se k privátnímu klíči dostal útočník. Stejně důležité je vědět, proč klíč existuje, kdo za něj odpovídá, co na něm závisí, kdo jej může používat, kdy má být nahrazen a co se má stát ve chvíli, kdy jeho důvěryhodnost nebo potřebnost skončí. Teprve propojením kryptografie, PKI, asset managementu a organizačních procesů vzniká skutečně řízená infrastruktura klíčového materiálu.
Kryptografický klíč tedy není pouze technický prostředek. Je to aktivum, jehož kompromitace může mít technické, provozní, ekonomické i právní důsledky. A stejně jako u jiných kritických aktiv nestačí vědět, že existuje. Organizace musí vědět, co to je, komu patří, proč existuje, kde se používá, kdo jej může použít a kdy má přestat existovat.

Reference:

  1. NIST SP 800-57 Part 1 Rev. 5, Recommendation for Key Management: General.
    Zdroj: https://www.nist.gov
  2. NIST SP 800-130, A Framework for Designing Cryptographic Key Management Systems.
    Zdroj: https://www.nist.gov
  3. ISO/IEC 11770-1:2010, Key management, Part 1: Framework.
    Zdroj: https://www.iso.org/
  4. RFC 5280, Internet X.509 PKI Certificate and CRL Profile.
    Zdroj: https://www.rfc-editor.org/
  5. RFC 3647, Internet X.509 PKI Certificate Policy and Certification Practices Framework.
    Zdroj: https://www.rfc-editor.org/

Autor článku:

Jan Dušátko
Jan Dušátko

Jan Dušátko se počítačům a počítačové bezpečnosti věnuje již skoro čtvrt století. V oblasti kryptografie spolupracoval s předními odborníky např. s Vlastimilem Klímou, či Tomášem Rosou. V tuto chvíli pracuje jako bezpečnostní konzultant, jeho hlavní náplní jsou témata související s kryptografií, bezpečností, e-mailovou komunikací a linuxovými systémy.

1. Úvodní ustanovení

1.1. Tyto všeobecné obchodní podmínky jsou, není-li ve smlouvě písemně dohodnuto jinak, nedílnou součástí všech smluv týkajících školení, pořádaných nebo poskytovaných školitelem, Jan Dušátko, IČ 434 797 66, DIČ 7208253041, se sídlem Pod Harfou 938/58, Praha 9, zapsané u Úřadu městské části Praha 9 (dále jen „školitel“).
1.2. Smluvními stranami ve všeobecných obchodních podmínkách jsou míněni školitel a objednatel, kdy objednatel může být zároveň zprostředkovatelem smluvního vztahu.
1.3. Záležitosti, které nejsou upravené těmito obchodními podmínkami, se řeší podle Občanského zákoníků, tj. zákon č. 89/2012 Sb.

2. Vznik smlouvy přihlášením ke kurzu

2.1. Přihláškou se rozumí jednostranný úkon objednatele adresovaný školiteli prostřednictvím datové schránky s identifikací euxesuf, e-mailu na adresu register@cryptosession.cz nebo register@cryptosession.info, internetových stránek cryptosession.cz, cryptosession.info nebo kontaktním telefonem +420 602 427 840.
2.2. Odesláním přihlášky objednatel souhlasí s těmito všeobecnými podmínkami a prohlašuje, že se s nimi seznámil.
2.3. Přihláška se považuje za přijatou momentem potvrzení (stadnardně do 2 pracovních dní) školitelem nebo zprostředkovatelem. Toto potvrzení je zasláno do datové schránky nebo na kontaktní e-mail.
2.4. Standardní doba pro přihlášení je nejpozději 14 pracovních dní před konáním vzdělávací akce, pokud není uvedeno jinak. V případě fyzické nepodnikající osoby musí být objednávka alespoň 28 pracovních dní před konáním vzdělávací akce.
2.5. Na jednu přihláškou lze přihlásit i více než jednoho účastníka.
2.6. Pokud je více než 10 účastníků od jednoho objednatele, je možné se domluvit na školení v místě sídla zprostředkovatele nebo objednatele.
2.7. Přihlášky jsou přijímány a zpracovávány v pořadí, v jakém došly poskytovateli. Poskytovatel neprodleně informuje objednatele o všech skutečnostech. Těmi se míní naplnění kapacity, příliš nízký počet účastníků, nebo jiný závažný důvod, jako je nemoc lektora nebo zásah vyšší moci. Objednateli bude v tomto případě nabídnut nový termín, případně účast na jiné vzdělávací akci. V případě, že objednatel nebude s přesunutím či účastí na jiné nabídnuté vzdělávací akci souhlasit, poskytovatel mu vrátí účastnický poplatek. Nedostatečný účastníků je oznámen objednateli alespoň 14 dní před začátkem plánovaného termínu.
2.8. Smlouva mezi poskytovatelem a objednatelem vzniká odesláním potvrzení poskytovatelem objednateli.
2.9. Smlouvu lze změnit nebo zrušit pouze za splnění zákonných předpokladů a pouze písemně.

3. Zánik smlouvy zrušením přihlášky

3.1. Přihláška může být objednatelem zrušena pomocí e-mailu, nebo pomocí datové schránky.
3.2. Zákazník má právo stornovat svoji přihlášku na kurz 14 dní před konáním kurzu bez jakýchkoliv poplatků. Pokud se jedná o kratší dobu, dochází k následné změně. V intervalu 7-13 dní je účtován administrativní poplatek 10%, storno účasti v kratším intervalu než 7 dní pak poplatek 25%. V případě storna přihlášky nebo objednávky ze strany zákazníka je nabízena možnost účasti zákazníka v náhradním termínu bez dalšího poplatku. Právo na zrušení přihlášky zaniká realizací objednaného školení.
3.3. Při zrušení přihlášky školitelem náleží objednateli plná náhrada za neuskutečněnou akci.
3.4. Objednatel má právo žádat náhradní termín nebo náhradní školení. V takovém případě bude objednatel informován o všech otevřených kurzech. Náhradní termín si nelze vymáhat ani vynucovat, závisí na aktuální dostupnosti kurzu. Pokud má náhradní školení nižší cenu, objednatel doplatí rozdíl. Pokud má náhradní školení nižší cenu, školitel vrátí rozdíl cen školení objednateli.

4. Cena a platební podmínky

4.1. Odesláním přihlášky objednatel akceptuje smluvní cenu (dále jen účastnický poplatek) uvedenou u daného kurzu.
4.2. V případě více účastníků přihlášených jednou přihláškou je možná sleva.
4.3. Účastnický poplatek musí být uhrazen na bankovní účet společnosti vedený u Komerční banky č. 78-7768770207/0100. Při platbě je nutné uvést variabilní symbol, který je uveden na faktuře, odeslané objednateli školitelem.
4.4. Účastnický poplatek zahrnuje náklady poskytovatele včetně školicích materiálů. Poskytovatel je plátce DPH.
4.5. Účastnický poplatek je objednatel povinen uhradit do 14 pracovních dní od přijetí faktury, pokud nebylo samostatnou smlouvou uvedeno jinak.
4.6. Pokud se přihlášená osoba neúčastní školení a nedošlo k jiné domluvě, je její neúčast považována za storno příhlášku v intervalu kratším než 7 dní, tj. školiteli náleží odměna ve výši 25% z ceny kurzu. Přeplatek je vrácen do 14 dní na platební účet odesílatele, ze kterého byly prostředky odeslány. Platba na jiné číslo účtu není možná.
4.7. Nejdéle do 5 pracovních dní od začátku školení bude školitelem vystavena faktura, která bude dle dohody odeslána e-mailem nebo datovou schránkou.

5. Podmínky školení

5.1. Školitel je povinnen informovat objednatele 14 dní dopředu o místě a času školení, včetně termínu zahájení a ukončení denního programu.
5.2. Pokud objednatel není studentem kurzu, je povinnen zajistit distribuci těchto informací koncovým účastníkům. Za nesplnění těchto podmínek školitel nenese odpovědnost.
5.2. Standardně školení probíhá v čase od 9:00 do 17:00 na předem určeném místě.
5.3. Školitel může být dle aktuálních podmínek k dispozici od 8:00 do 9:00 a následně od 17:00 do 18:00 pro dotazy účastníků.
5.4. Na konci školení je koncovým uživatelům předán certifikát o absolovování.
5.5. Na konci školení koncoví uživatelé vyhodnocují přístup lektora a mají se vyjádřit k ohodnocení jeho prezentace, způsobu přednesení a ohodnotit významn poskytnutých informací.

6. Reklamace

6.1. Pokud je účastník hrubě nespokojen s průběhem kurzu, je školitel o této informaci vyrozuměn.
6.2. Důvody nespokojenosti jsou ten samý den zapsány do protokolu ve dvou kopiích. Jedna je předána objednateli a jednu má školitel.
6.3. Vyjádření k reklamaci bude podáno e-mailem do dvou týdnů. Následně do jednoho týdne bude domluven způsob řešení.
6.4. Nespokojenost zákazníka může být důvodem k rozvázání další spolupráce, nebo finanční kompenzaci až do výše ceny školení po odečtení nákladů.

7. Autorská práva k poskytnutým materiálům

7.1. Školicí materiály poskytnuté školitelem v rámci konání školení splňují znaky autorského díla dle zákona č. 121/2000 Sb.
7.2. Žádný ze školicích materiálů ani jeho část nesmí být bez předchozího písemného souhlasu školitele jakýmkoli způsobem dále zpracovávána, rozmnožována, rozšiřována nebo využívána k dalším prezentacím nebo školením.

8. Zodpovědnost

8.1. Školitel nepřebírá odpovědnost za nedostatky ve službách kterékoliv třetí strany, kterou využívá při školeních.
8.2. Školitel nepřebírá odpovědnost za zranění, škody a ztráty, vzniklé účastníkům vzdělávacích akcí, nebo které byly účastníky způsobeny. Takové náklady, způsobené uvedenými okolnostmi, ponese výhradně účastník vzdělávací akce.

9. Platnost podmínek

9.1 Tyto všeobecné obchodní podmínky jsou platné a účinné od 1. října 2024.

Informace o sběru a zpravování osobních údajů

Zpracovatel Jan Dušátko (dále jen „Správce“), dle nařízení Evropského parlamentu a Rady (EU) č. 2016/679 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů a o zrušení směrnice 95/46/ES (obecné nařízení o ochraně osobních údajů, dále jen „Nařízení“) zpracovává osobní údaje. Dále jsou rozepsané jednotlivé osobní údaje, které jsou součástí zpracování při konkrétních aktivitách u této webové prezentace a v rámci obchodního styku.
Přestože je sběr dat všudypřítomný, provoz tohoto webu si zakládá na právu na soukromí každého uživatele. Z uvedeného důvodu sběr informací o uživatelích probíhá v naprosto nezbytné míře a to jen v případě, kdy se uživatel rozhodne kontaktovat provozovatele. Jakýkoliv další sběr a zpracování dat považujeme za neetický.

Informace o záznamech přístupu na webovou prezentaci

Tento web nesbírá žádné cookies. Stránka nepoužívá ani žádné analytické scripty třetích stran (sociální sítě, cloud provideři). Z těchto důvodů je také nabízena volba pro zobrazení mapy formou odkazu, kde primárním zdrojem je OpenStreet a alternativy pak často používané Mapy společnosti Seznam, a.s., případně Google Maps společnosti Google LLC Inc. Využití jakéhokoliv z těchto zdrojů je zcela na libovůli uživatelů těchto stránek. Správce nenese odpovědnost za sběr dat realizovaný těmito společnostmi, neposkytuje jim data o uživatelích a na sběru dat nespolupracuje.
Logování přístupů probíhá pouze na úrovni systému, důvodem je identifikace případných technických nebo bezpečnostních problémů. Dalšími důvody jsou přehledové statistiky přístupů. V této oblasti se nesbírají ani nesledují žádné konkrétní údaje a všechny záznamy o přístupech jsou po třech měsících mazány.

Informace o kontaktování provozovatele stránek

Formulář pro kontaktování provozovatele stránek (správce) obsahuje následující osobní údaje: jméno, příjmení, e-mail. Tyto údaje jsou určeny jen a pouze pro tuto komunikaci, odpovídající oslovení uživatele a jsou udržovány po dobu nezbytnou k naplnění účelu, maximálně pak po dobu jednoho roku, pokud si uživatel neurčí jinak.

Informace o objednávkovém formuláři

Pro případ zájmu o objednávku formulář obsahuje více údajů, tj. jméno, příjmení, e-mail a kontaktní údaje na organizaci. Tyto údaje jsou určeny jen a pouze pro tuto komunikaci, odpovídající oslovení uživatele a jsou udržovány po dobu jednoho roku, pokud si uživatel neurčí jinak. V případě, kdy na základě této objednávky dojde k uzavření obchodního vztahu, budou nadále správcem udržovány pouze informace vyžadované českými zákony na základě obchodních vztahů (název a adresa společnosti, číslo bankovního účtu, typ kurzu a jeho cena).

Informace o dokumentu o absolovování kurzu

V rámci kurzu je vydán zpracovatelem dokument o absolovování kurzu. Tento dokument obsahuje následující údaje: jméno a příjmení studenta, název a datum absolovování kurzu a jméno zaměstnavatele. Uvedené informace se následně používají pro tvorbu lineárního stromu hashí (nemodifikovatelný záznam). Tato databáze obsahuje pouze informace o poskytnutých jménech a názvech společností, které mohou a a nemusí odpovídat realitě a je udržován zpracovatelem pro případné opětovné vystavení nebo ověření vydání dokumentu.

Práva subjektu osobních údajů

Zákazník nebo návštěvník tohoto webu má možnost požádat o informace o zpracování osobních údajů, právo požadovat přístup k osobním údajům, případně právo požádat o opravu nebo výmaz veškerých dat, které by o něm byly vedeny. V případě výmazu tento požadavek není možné splnit pouze pokud se nejedná o data nezbytně nutná v rámci obchodního styku. Zákazník nebo návštěvník webu má dále právo na vysvětlení týkající se zpracování jeho osobních údajů, pokud tento zjistí nebo se domnívá, že zpracování je prováděno v rozporu s ochranou jeho soukromého a osobního života nebo v rozporu s platnými právními předpisy a právo požadovat odstranění takto vzniklého stavu a zajištění nápravy.
Zákazník/návštěvník tohoto webu dále může požadovat omezení zpracování nebo vznést námitku proti zpracování údajů a má právo kdykoliv písemně svůj souhlas se zpracováním osobních údajů odvolat, aniž by tím byla dotčena zákonnost jejich zpracování předcházející takovému odvolání. Pro tyto účel slouží kontaktní e-mail adresa support@cryptosession.cz
Zákazník/návštěvník má právo podat stížnost proti zpracování osobních údajů u dozorového úřadu, kterým je Úřad pro ochranu osobních údajů.