Turvalisus ja töökindlus
Usaldate Verktale tundlikke andmeid: rikkumistest teatamise juhtumeid, riskihindamise vastuseid ja isikuandmeid. Siin on täpselt kirjas, kuidas me neid kaitseme. Ilma käteviibutuseta, ilma peensusteta.
Majutus ja infrastruktuur
Kogu platvorm töötab ELis. Rakendus majutatakse Vercelis, mille tegevus toimub Frankfurdis, andmebaas töötab Neonis Frankfurdis ning failid säilitatakse ELis. Tavapärase tegevuse käigus ei säilitata kliendiandmeid väljaspool ELi/EMPd.
Alltöötlejad
Kasutame nelja alltöötlejat, ei rohkem ega vähem: Vercel (majutus, EL/Frankfurt), Neon (andmebaas, EL/Frankfurt), Resend (tehingupõhised e-kirjad) ja Stripe (maksed, iseseisev vastutav töötleja kaardiandmete osas). Täielik nimekiri asukohtade ja ülekandealustega on esitatud meie andmetöötluslepingus ning muudatustest teavitatakse 30 päeva ette.
Krüpteerimine ja andmeturve
- Kogu liiklus on krüpteeritud TLS 1.2+ abil; andmed on andmebaasi teenusepakkuja juures krüpteeritud puhkeolekus (AES-256).
- Paroolid on räsitud bcrypt abil. Juurdepääsuvõtmed ja tokenid salvestatakse ainult SHA-256 räsidena, mitte kunagi selgeteksti kujul.
- Digiallkirjad kinnitatakse SHA-256 räsi ja ajatempliga, mistõttu dokumenti ei saa hiljem muuta.
- Riskihindamise vastused kogutakse anonüümselt, ilma nime, e-posti aadressi või IP-aadressita.
- Rikkumistest teatamise juhtumid on tehniliselt piiratud kasutajatega, kelle teie ise määrate, koos täieliku tegevuslogiga.
Varundus ja taastamine
Andmebaasil on Neoni juures pidev punktis-ajas taastamise võimalus, mistõttu saab andmeid taastada mistahes hetkeni säilitamisakna piires. Taastamist testitakse tegevuse osana.
Andmete eksport ja lahkumine
Teie andmed kuuluvad teile. Administraatorid saavad igal ajal eksportida kõik ettevõtte andmed ühe failina otse seadetest, ilma meilt eelnevalt küsimata. Pärast lepingu lõpetamist saate andmeid eksportida 90 päeva jooksul, misjärel kõik isikuandmed kustutatakse või anonüümitakse.
Juurdepääsu haldamine ja logimine
- Rollipõhine juurdepääs: administraatoril, kasutajal ja rikkumistest teatamise eest vastutaval isikul on kõigil oma õigused.
- Muutmiskindel tegevuslogi tundlike toimingute kohta: kes tegi mida ja millal.
- Päringute piiramine (rate limiting) kõigil avalikel sisenemispunktidel (teavitamine, allkirjastamine, küsitlused).
- Ainult töökohustustest tuleneva vajadusega isikutel meie poolel on juurdepääs tootmisandmetele, konfidentsiaalsuskohustuse alusel.
Andmetöötlusleping
Meie standardne andmetöötlusleping (DPA) vastavalt GDPR artiklile 28 on osa lepingutingimustest ja kehtib automaatselt kõigile klientidele. Kui vajate allkirjastatud eksemplari koos oma ettevõtte andmetega, anname selle hea meelega.
Kui midagi läheb valesti
Isikuandmetega seotud turvaintsidendi korral teavitame teid põhjendamatu viivituseta ja hiljemalt 48 tunni jooksul pärast sellest teadasaamist, koos teabega, mida vajate võimalikuks teavitamiseks oma järelevalveasutusele.
Vastutustundlik turvanõrkustest teatamine
Leidsite turvaaugu? Kirjutage aadressile security@verkta.com, vastame kiiresti ja parandame kiiresti. Vaadake ka /.well-known/security.txt.
Küsimusi turvalisuse kohta?
Kui teie IT-osakond või andmekaitsespetsialist vajab rohkem dokumentatsiooni, vastame hea meelega tarnijaküsimustikele ja hoolsuskohustuse taotlustele.