Zabezpečení a provoz

Svěřujete Verktě citlivá data: případy oznamovatelů, odpovědi z hodnocení rizik a osobní údaje. Zde je přesně popsáno, jak je chráníme. Žádné vytáčky, žádné drobné písmo.

Hosting a infrastruktura

Celá platforma běží v EU. Aplikace je hostována na Vercel s provozem ve Frankfurtu, databáze běží na Neon ve Frankfurtu a soubory jsou uloženy v EU. Žádná zákaznická data nejsou v rámci běžného provozu ukládána mimo EU/EHP.

Zpracovatelé (subdodavatelé)

Používáme čtyři subzpracovatele, ani víc, ani míň: Vercel (hosting, EU/Frankfurt), Neon (databáze, EU/Frankfurt), Resend (transakční e-maily) a Stripe (platby, samostatný správce údajů o kartách). Úplný seznam s lokalitami a mechanismy předávání je uveden ve smlouvě o zpracování údajů a změny jsou oznamovány 30 dní předem.

Šifrování a zabezpečení dat

  • Veškerý provoz je šifrován pomocí TLS 1.2+; data jsou u poskytovatele databáze šifrována v klidovém stavu (AES-256).
  • Hesla jsou hashována pomocí bcrypt. Přístupové klíče a tokeny jsou uloženy pouze jako SHA-256 hashe, nikdy v čitelném textu.
  • Digitální podpisy jsou zapečetěny SHA-256 hashem a časovým razítkem, takže dokument nelze dodatečně změnit.
  • Odpovědi z hodnocení rizik jsou shromažďovány anonymně, bez jména, e-mailu nebo IP adresy.
  • Případy oznamovatelů jsou technicky omezeny na uživatele, které jste určili, s úplným protokolem činností.

Zálohování a obnova

Databáze má u Neon nepřetržitou obnovu k libovolnému bodu v čase, takže data lze obnovit k libovolnému okamžiku v rámci uchovávacího okna. Obnova je testována jako součást provozu.

Export dat a ukončení spolupráce

Vaše data patří vám. Administrátoři mohou kdykoli exportovat veškerá firemní data jako jeden soubor přímo z Nastavení, bez nutnosti nás nejprve žádat. Po ukončení spolupráce můžete exportovat po dobu 90 dní, poté jsou veškeré osobní údaje smazány nebo anonymizovány.

Řízení přístupu a protokolování

  • Přístup založený na rolích: administrátor, uživatel a odpovědná osoba pro oznamovatele mají každý svá vlastní oprávnění.
  • Protokol činností odolný proti neoprávněným úpravám u citlivých akcí: kdo co udělal a kdy.
  • Omezení frekvence požadavků (rate limiting) na všech veřejných vstupních bodech (podávání oznámení, podepisování, dotazníky).
  • Přístup k produkčním datům mají pouze osoby s pracovní potřebou na naší straně, vázané povinností mlčenlivosti.

Smlouva o zpracování osobních údajů

Naše standardní smlouva o zpracování údajů (DPA) podle článku 28 GDPR je součástí obchodních podmínek a automaticky se vztahuje na všechny zákazníky. Pokud potřebujete podepsaný výtisk s údaji vaší společnosti, rádi jej poskytneme.

Přečíst smlouvu o zpracování údajů

Když se něco pokazí

V případě porušení zabezpečení osobních údajů vás informujeme bez zbytečného odkladu a nejpozději do 48 hodin od okamžiku, kdy se o něm dozvíme, s informacemi, které potřebujete pro případné oznámení dozorovému úřadu.

Odpovědné nahlašování zranitelností

Našli jste zranitelnost? Napište na security@verkta.com, odpovídáme rychle a rychle opravujeme. Viz také /.well-known/security.txt.

Otázky ohledně zabezpečení?

Pokud vaše IT oddělení nebo pověřenec pro ochranu osobních údajů potřebuje více dokumentace, rádi odpovíme na dodavatelské dotazníky a žádosti due diligence.