Jak Auredo zapadá do vaší infrastrukturyHow Auredo fits your infrastructure

Přehled napsaný tak, aby z něj vaše IT security oddělení hned vidělo, co kam teče, kde data leží a jak je to zabezpečené. Celý stack umí běžet uvnitř vaší sítě. An overview written so your IT security team immediately sees what flows where, where data lives and how it's secured. The whole stack can run inside your network.

01Co je Auredo (v jedné větě pro IT)What Auredo is (one line for IT)

Auredo je doménově izolovaný AI operační systém postavený na znalostním grafu — FastAPI backend (Python), znalostní graf nad Neo4j, PostgreSQL pro metadata a S3-kompatibilní úložiště pro soubory. AI model je zapojený jako vyměnitelný konektor, ne jako pevná závislost. Auredo is a domain-isolated AI operating system built on a knowledge graph — a FastAPI backend (Python), a knowledge graph on Neo4j, PostgreSQL for metadata and S3-compatible storage for files. The AI model is wired in as a swappable connector, not a hard dependency.

02Klíčové body pro security (TL;DR)Key points for security (TL;DR)

TémaTopic Jak to Auredo řešíHow Auredo handles it
Kde běžíWhere it runs Celý systém je kontejnerizovaný a nasaditelný plně uvnitř vaší infrastruktury — on-prem, vaše VPC nebo privátní cloud. Žádná komponenta nevyžaduje náš cloud.The whole system is containerized and can be deployed fully inside your infrastructure — on-prem, your VPC or a private cloud. No component requires our cloud.
Co opouští síťWhat leaves the network Jedinou externí závislostí je poskytovatel AI modelu, a i ten je volitelný: EU-hostovaný model, vaše vlastní licence, nebo model provozovaný přímo uvnitř vaší sítě. Žádná data se u třetí strany neukládají — probíhá pouze samotná inference.The only external dependency is the AI-model provider — and even that is optional: an EU-hosted model, your own license, or a model running directly inside your network. No data is stored with a third party — only the inference itself takes place.
AI model & vaše dataAI model & your data Model běží buď u vás, nebo výhradně na EU serverech: šifrovaný přenos, zero-retention (dotazy se neukládají), žádné využití vašich dat k trénování a zpracovatelská smlouva dle čl. 28 GDPR.The model runs either in-house or exclusively on EU servers: encrypted transfer, zero-retention (queries aren't stored), no use of your data for training, and a data-processing agreement per GDPR art. 28.
Data at restData at rest Strukturovaná data, znalostní graf a souborové objekty jsou uloženy v oddělených úložištích. Vše může běžet na vaší infrastruktuře a šifrování na úrovni disků a úložišť máte plně ve své režii.Structured data, the knowledge graph and file objects are stored in separate stores. Everything can run on your infrastructure, and disk/storage-level encryption is fully in your own hands.
Data in transitData in transit Veškerá externí komunikace jde výhradně přes šifrované spojení (TLS) s vynuceným HTTPS. Interní služby nejsou vystaveny do internetu a administrativní přístup je možný jen zabezpečeným kanálem.All external communication goes exclusively over an encrypted connection (TLS) with enforced HTTPS. Internal services are not exposed to the internet, and administrative access is only possible via a secured channel.
AutentizaceAuthentication Každý požadavek na API je ověřován na aplikační úrovni, uživatelské rozhraní chrání další nezávislá vrstva. Pro produkci počítáme s napojením na váš IdP (SSO/OAuth).Every API request is verified at the application level; the UI is protected by a further, independent layer. For production we plan integration with your IdP (SSO/OAuth).
Autorizace (RBAC)Authorization (RBAC) Role a granulární oprávnění (capabilities) vynucované na úrovni aplikace i datové vrstvy. Každá citlivá akce i skill ověřuje konkrétní oprávnění před spuštěním.Roles and granular permissions (capabilities) enforced at both the application and data layer. Every sensitive action and skill checks a specific permission before running.
Izolace datData isolation Každá organizace/projekt má vlastní izolovaný prostor ve znalostní vrstvě. Přístup k záznamům je vázán na členství v organizační hierarchii a vynucuje se přímo na úrovni dotazů.Each organization/project has its own isolated space in the knowledge layer. Access to records is tied to membership in the organizational hierarchy and enforced directly at the query level.
Auditní stopaAudit trail Neměnný (append-only) audit přístupů ke konverzacím napříč uživateli (GDPR / incident response) plus kompletní evidence všech volání AI modelu: kdo, kdy, jaký model, kolik tokenů.An immutable (append-only) audit of cross-user access to conversations (GDPR / incident response), plus a full record of every AI-model call: who, when, which model, how many tokens.
Memory policy gateMemory policy gate Deterministický guardrail před každým zápisem do paměti: samostatná klasifikační vrstva a vynucení přímo v kódu, ne jen instrukce v promptu.A deterministic guardrail before every memory write: a separate classification layer and enforcement directly in code, not just an instruction in the prompt.
SecretsSecrets Tajné klíče a přihlašovací údaje nejsou nikdy v kódu ani v konfiguraci; spravují se odděleně a lze je napojit na vaši existující správu secrets.Secret keys and credentials are never in code or configuration; they're managed separately and can be connected to your existing secrets management.

03Co zdůrazňujeme směrem k security odděleníWhat we emphasize to a security team

  1. Žádný vendor lock-in na náš cloud — celé to umí běžet u vás. Dodáme nasazovací runbook (Docker Compose + systemd + nginx + TLS).No vendor lock-in to our cloud — it all runs in-house. We deliver a deployment runbook (Docker Compose + systemd + nginx + TLS).
  2. AI model je jediná „venkovní" hrana a je plně pod vaší kontrolou — ideálně napojíme na vaše vlastní licence, takže data pro inferenci neopouštějí váš smluvní rámec.The AI model is the only outward edge and is fully under your control — ideally we connect your own license, so inference data stays within your contract.
  3. Doménová izolace + RBAC + per-org namespace — bezpečnostní hranice nejsou jen v UI, ale vynucené v kódu a v datovém modelu.Domain isolation + RBAC + per-org namespace — security boundaries aren't just in the UI, they're enforced in code and the data model.
  4. Auditovatelnost — každé čtení napříč uživateli i každé volání AI modelu má záznam.Auditability — every cross-user read and every AI-model call is logged.
Na vyžádání připravíme formální 2–3stránkový dokument (PDF) brandovaný pro vaši firmu, případně variantu se zakreslenou data-flow / threat-model tabulkou k předání IT security. On request we prepare a formal 2–3 page document (PDF) branded for your company, optionally with a data-flow / threat-model table to hand to IT security.

04Soulad s regulacíRegulatory alignment

U enterprise a veřejného sektoru je soulad s regulací prodejní argument, ne overhead. Auredo je navržené tak, aby zapadlo do tří rámců, na které se dnes nejčastěji ptáte. For enterprise and public sector, regulatory alignment is a selling point, not overhead. Auredo is designed to fit the three frameworks you most often ask about.

RámecFramework Jak to Auredo řešíHow Auredo handles it
GDPR Data zůstávají v perimetru organizace, minimalizace údajů, řízení přístupů dle rolí (RBAC) a audit log všech operací. Anonymizace osobních dat před odesláním do modelu. Zpracovatelská smlouva dle čl. 28; u zvláštních kategorií (čl. 9) počítá architektura s DPIA podklady.Data stays within the organization's perimeter, with data minimization, role-based access (RBAC) and an audit log of every operation. Personal data is anonymized before it reaches the model. A processing agreement per art. 28; for special categories (art. 9) the architecture provides DPIA inputs.
NIS2 / zákon o kyberbezpečnostiNIS2 / cybersecurity act Provoz uvnitř vaší infrastruktury, auditní stopa, řízení přístupů a transparentní dodavatelský řetězec — podpora plnění povinností regulovaných subjektů (model na infrastruktuře s certifikací ISO 27001).Operation inside your infrastructure, an audit trail, access control and a transparent supply chain — supporting the duties of regulated entities (model on ISO 27001-certified infrastructure).
EU AI Act Chatbot pro uživatele je transparentně označen jako AI (čl. 50) a odpovídá jen z ověřených podkladů s uvedením zdroje. Žádné vysoce rizikové užití „bez člověka" — u citlivých kroků (např. HR předtřídění) je vždy povinný human oversight a dokumentace kritérií.A user-facing chatbot is transparently labeled as AI (art. 50) and answers only from verified sources, with the source shown. No high-risk "human-out-of-the-loop" use — sensitive steps (e.g. HR pre-screening) always require human oversight and documented criteria.
Zdravotní i jiná citlivá agenda: platforma je stavěná pro provozní, investiční a správní data — s modely, které lze držet plně u vás. Nenahrazuje žádný oborový systém a citlivé dokumenty nemusí opustit váš perimetr. Healthcare and other sensitive domains: the platform is built for operational, investment and administrative data — with models you can keep fully in-house. It replaces no domain system, and sensitive documents need never leave your perimeter.

05Governance pro autonomní běhy (agenti & workflow)Governance for autonomous runs (agents & workflows)

Čím víc autonomie dáte agentům, tím víc kontrolních mechanismů běží pod kapotou. Nic z toho není nalepené zvenčí — je to vynucené v systému. The more autonomy you give agents, the more control mechanisms run under the hood. None of it is bolted on from outside — it's enforced in the system.

  1. Trace log každého kroku agenta i workflow (kdo / co / kdy / na základě čeho) — pro audit, NIS2 i ISO 27001.A trace log of every step of an agent and workflow (who / what / when / based on what) — for audit, NIS2 and ISO 27001.
  2. Budgety — maximální počet kroků, volání a nákladů na jeden agentní běh, aby se nic „nerozjelo" bez limitu.Budgets — a cap on steps, calls and cost per agent run, so nothing "runs away" without a limit.
  3. Approval gates — každý zápis do systému je schvalitelný člověkem, a to i uprostřed agentního běhu.Approval gates — every write to a system is human-approvable, even mid-run.
  4. Oprávnění dědí uživatele nebo roli, ne servisní superúčet — agent nikdy nevidí víc, než má vidět člověk, za kterého jedná.Permissions inherit from the user or role, not a service superaccount — an agent never sees more than the person it acts for.
  5. Human oversight dle AI Act — u rizikových kategorií (např. HR předtřídění) je lidská kontrola každého rozhodnutí povinná, ne volitelná.Human oversight per the AI Act — for high-risk categories (e.g. HR pre-screening), human review of each decision is mandatory, not optional.
Konkrétní use cases po odděleních — a v jakém tieru zralosti běží — najdete na stránce Použití. Concrete use cases by department — and the maturity tier each runs in — are on the Use cases page.
Domluvit technický callBook a technical call

Máte zájem o nezávazné představení?Interested in a no-obligation demo?

Ozvěte se — ukážeme vám Auredo a probereme, jak konkrétně vám pomůže.Get in touch — we'll show you Auredo and discuss how it can help you.

Martin Henych
Martin Henych
CRO & spoluzakladatelco-founder