Sigurnost i poslovanje
Povjeravate Verkti osjetljive podatke: slučajeve zviždača, odgovore iz procjene rizika i osobne podatke. Evo točno kako ih štitimo. Bez okolišanja, bez sitnog tiska.
Hosting i infrastruktura
Cijela platforma radi u EU. Aplikacija se hostira na Vercelu s radom u Frankfurtu, baza podataka radi na Neonu u Frankfurtu, a datoteke se pohranjuju u EU. Nikakvi korisnički podaci ne pohranjuju se izvan EU/EGP-a u okviru redovnog poslovanja.
Podobrađivači
Koristimo četiri podobrađivača, ni više ni manje: Vercel (hosting, EU/Frankfurt), Neon (baza podataka, EU/Frankfurt), Resend (transakcijska e-pošta) i Stripe (plaćanja, samostalni voditelj obrade za podatke kartica). Potpuni popis s lokacijama i mehanizmima prijenosa nalazi se u našem ugovoru o obradi podataka, a promjene se najavljuju 30 dana unaprijed.
Enkripcija i sigurnost podataka
- Sav promet je enkriptiran pomoću TLS 1.2+; podaci su enkriptirani u mirovanju kod pružatelja baze podataka (AES-256).
- Lozinke se hashiraju pomoću bcrypt-a. Pristupni ključevi i tokeni pohranjuju se samo kao SHA-256 hashevi, nikada u čitljivom obliku.
- Digitalni potpisi zapečaćeni su SHA-256 hashem i vremenskom oznakom, tako da se dokument naknadno ne može izmijeniti.
- Odgovori iz procjene rizika prikupljaju se anonimno, bez imena, e-pošte ili IP adrese.
- Slučajevi zviždača tehnički su ograničeni na korisnike koje sami odredite, uz potpuni zapisnik aktivnosti.
Sigurnosna kopija i oporavak
Baza podataka ima kontinuirani oporavak u točno određenom trenutku (point-in-time) kod Neona, tako da se podaci mogu vratiti na bilo koji trenutak unutar razdoblja pohrane. Oporavak se testira kao dio poslovanja.
Izvoz podataka i izlazak
Vaši podaci su vaši. Administratori mogu u bilo kojem trenutku izvesti sve podatke tvrtke kao jednu datoteku izravno iz Postavki, bez potrebe da nas prvo pitaju. Nakon otkazivanja možete izvoziti 90 dana, nakon čega se svi osobni podaci brišu ili anonimiziraju.
Kontrola pristupa i evidentiranje
- Pristup temeljen na ulogama: administrator, korisnik i službenik za zviždače imaju svaki svoja prava.
- Zapisnik aktivnosti otporan na neovlaštene izmjene za osjetljive radnje: tko je što učinio i kada.
- Ograničenje brzine zahtjeva (rate limiting) na svim javnim ulaznim točkama (prijava, potpisivanje, upitnici).
- Samo osobe s poslovnom potrebom na našoj strani imaju pristup produkcijskim podacima, uz obvezu povjerljivosti.
Ugovor o obradi podataka
Naš standardni ugovor o obradi podataka (DPA) prema članku 28. GDPR-a dio je uvjeta poslovanja i automatski se primjenjuje na sve korisnike. Ako vam je potreban potpisani primjerak s podacima vaše tvrtke, rado ćemo ga dostaviti.
Ako nešto pođe po zlu
U slučaju povrede osobnih podataka obavijestit ćemo vas bez nepotrebnog odgađanja, a najkasnije 48 sati nakon što saznamo za povredu, s informacijama koje su vam potrebne za eventualnu prijavu vašem nadzornom tijelu.
Odgovorno prijavljivanje ranjivosti
Jeste li pronašli ranjivost? Pišite na security@verkta.com, odgovaramo brzo i brzo popravljamo. Pogledajte i /.well-known/security.txt.
Pitanja o sigurnosti?
Ako vašem IT odjelu ili službeniku za zaštitu podataka treba više dokumentacije, rado odgovaramo na upitnike dobavljača i zahtjeve za dubinsku analizu.