Sicherheit & Betrieb
Sie vertrauen Verkta sensible Daten an. Hinweisgeberfälle, Antworten aus Gefährdungsbeurteilungen und personenbezogene Daten. Hier erfahren Sie genau, wie wir sie schützen. Keine Ausflüchte, kein Kleingedrucktes.
Hosting und Infrastruktur
Die gesamte Plattform läuft in der EU. Die Anwendung wird bei Vercel mit Betrieb in Frankfurt gehostet, die Datenbank läuft bei Neon in Frankfurt, und Dateien werden in der EU gespeichert. Im normalen Betrieb werden keine Kundendaten außerhalb der EU/des EWR gespeichert.
Unterauftragsverarbeiter
Wir nutzen vier Unterauftragsverarbeiter, nicht mehr und nicht weniger: Vercel (Hosting, EU/Frankfurt), Neon (Datenbank, EU/Frankfurt), Resend (transaktionale E-Mails) und Stripe (Zahlungen, eigenständiger Verantwortlicher für Kartendaten). Die vollständige Liste mit Standorten und Übermittlungsgrundlagen finden Sie in unserer Auftragsverarbeitungsvereinbarung; Änderungen werden 30 Tage im Voraus angekündigt.
Verschlüsselung und Datensicherheit
- Der gesamte Datenverkehr wird mit TLS 1.2+ verschlüsselt; Daten werden beim Datenbankanbieter im Ruhezustand verschlüsselt (AES-256).
- Passwörter werden mit bcrypt gehasht. Zugangsschlüssel und Tokens werden nur als SHA-256-Hashes gespeichert, niemals im Klartext.
- Digitale Signaturen werden mit einem SHA-256-Hash und einem Zeitstempel versiegelt, sodass Dokumente nachträglich nicht verändert werden können.
- Antworten aus Gefährdungsbeurteilungen werden anonym erfasst, ohne Name, E-Mail oder IP-Adresse.
- Hinweisgeberfälle sind technisch auf die von Ihnen benannten Nutzer beschränkt, mit vollständigem Aktivitätsprotokoll.
Backup und Wiederherstellung
Die Datenbank verfügt bei Neon über eine kontinuierliche Point-in-Time-Wiederherstellung, sodass Daten auf jeden beliebigen Zeitpunkt innerhalb des Aufbewahrungsfensters zurückgesetzt werden können. Die Wiederherstellung wird im Rahmen des Betriebs getestet.
Datenexport und Exit
Ihre Daten gehören Ihnen. Administratoren können jederzeit alle Unternehmensdaten als eine einzige Datei direkt aus den Einstellungen exportieren, ohne uns vorher zu fragen. Nach einer Kündigung können Sie 90 Tage lang exportieren; danach werden alle personenbezogenen Daten gelöscht oder anonymisiert.
Zugriffskontrolle und Protokollierung
- Rollenbasierter Zugriff: Administrator, Nutzer und Hinweisgeberbeauftragter haben jeweils eigene Berechtigungen.
- Manipulationssicheres Aktivitätsprotokoll für sensible Aktionen: wer hat was wann getan.
- Rate-Limiting an allen öffentlichen Einstiegspunkten (Meldungen, Unterzeichnung, Fragebögen).
- Nur Personen mit dienstlichem Bedarf auf unserer Seite haben Zugriff auf Produktionsdaten, unter Vertraulichkeitsverpflichtung.
Auftragsverarbeitungsvertrag
Unser Standard-AVV nach Artikel 28 DSGVO ist Teil der Geschäftsbedingungen und gilt automatisch für alle Kunden. Benötigen Sie ein unterschriebenes Exemplar mit Ihren Unternehmensangaben, stellen wir es Ihnen gerne zur Verfügung.
Wenn etwas schiefgeht
Im Falle einer Verletzung des Schutzes personenbezogener Daten informieren wir Sie unverzüglich und spätestens 48 Stunden, nachdem wir davon Kenntnis erlangt haben, mit den Informationen, die Sie für eine etwaige Meldung an Ihre Aufsichtsbehörde benötigen.
Verantwortungsvolle Offenlegung
Eine Schwachstelle gefunden? Schreiben Sie an security@verkta.com. Wir antworten schnell und beheben schnell. Siehe auch /.well-known/security.txt.
Fragen zur Sicherheit?
Wenn Ihre IT-Abteilung oder Ihr Datenschutzbeauftragter mehr Dokumentation benötigt, beantworten wir gerne Lieferantenfragebögen und Due-Diligence-Anfragen.