Seguridad y operaciones

Nos confía datos sensibles: casos de denuncias, respuestas de evaluación de riesgos y datos personales. Aquí le explicamos exactamente cómo los protegemos. Sin rodeos, sin letra pequeña.

Alojamiento e infraestructura

Toda la plataforma se ejecuta en la UE. La aplicación está alojada en Vercel con operaciones en Fráncfort, la base de datos funciona en Neon en Fráncfort, y los archivos se almacenan en la UE. Ningún dato de clientes se almacena fuera de la UE/EEE como parte de las operaciones normales.

Subencargados del tratamiento

Utilizamos cuatro subencargados del tratamiento, ni más ni menos: Vercel (alojamiento, UE/Fráncfort), Neon (base de datos, UE/Fráncfort), Resend (correos electrónicos transaccionales) y Stripe (pagos, responsable independiente de los datos de tarjetas). La lista completa con ubicaciones y mecanismos de transferencia figura en nuestro acuerdo de tratamiento de datos, y los cambios se anuncian con 30 días de antelación.

Cifrado y seguridad de los datos

  • Todo el tráfico está cifrado con TLS 1.2+; los datos se cifran en reposo en el proveedor de la base de datos (AES-256).
  • Las contraseñas se hashean con bcrypt. Las claves de acceso y los tokens se almacenan únicamente como hashes SHA-256, nunca en texto plano.
  • Las firmas digitales se sellan con un hash SHA-256 y una marca de tiempo, de modo que el documento no pueda alterarse posteriormente.
  • Las respuestas de evaluación de riesgos se recogen de forma anónima, sin nombre, correo electrónico ni dirección IP.
  • Los casos de denuncias están técnicamente restringidos a los usuarios que usted designe, con un registro de actividad completo.

Copias de seguridad y recuperación

La base de datos cuenta con recuperación continua a un punto en el tiempo con Neon, de modo que los datos pueden restaurarse a cualquier momento dentro de la ventana de retención. La recuperación se pone a prueba como parte de las operaciones.

Exportación de datos y salida

Sus datos son suyos. Los administradores pueden exportar todos los datos de la empresa como un único archivo directamente desde Configuración en cualquier momento, sin tener que pedírnoslo antes. Tras la cancelación, puede exportar durante 90 días, transcurridos los cuales todos los datos personales se eliminan o anonimizan.

Control de acceso y registro

  • Acceso basado en roles: administrador, usuario y responsable de denuncias tienen cada uno sus propios permisos.
  • Registro de actividad a prueba de manipulaciones para acciones sensibles: quién hizo qué y cuándo.
  • Limitación de frecuencia (rate limiting) en todos los puntos de entrada públicos (denuncias, firma, cuestionarios).
  • Solo las personas con necesidad laboral en nuestro lado pueden acceder a los datos de producción, bajo obligación de confidencialidad.

Acuerdo de tratamiento de datos

Nuestro acuerdo de tratamiento de datos (DPA) estándar conforme al artículo 28 del RGPD forma parte de las condiciones y se aplica automáticamente a todos los clientes. Si necesita una copia firmada con los datos de su empresa, con gusto se la proporcionamos.

Leer el acuerdo de tratamiento de datos

Si algo sale mal

En caso de una violación de la seguridad de los datos personales, le notificaremos sin dilación indebida y a más tardar 48 horas después de tener conocimiento de ella, con la información que necesite para una eventual notificación a su autoridad de control.

Divulgación responsable

¿Ha encontrado una vulnerabilidad? Escriba a security@verkta.com, respondemos rápido y solucionamos rápido. Consulte también /.well-known/security.txt.

¿Preguntas sobre seguridad?

Si su departamento de TI o su DPO necesita más documentación, con gusto respondemos cuestionarios de proveedores y solicitudes de diligencia debida.