Biztonság és üzemeltetés
Érzékeny adatokat bíz a Verktára: bejelentővédelmi ügyeket, kockázatértékelési válaszokat és személyes adatokat. Íme pontosan, hogyan védjük ezeket. Se kertelés, se apró betűs rész.
Tárhely és infrastruktúra
A teljes platform az EU-ban működik. Az alkalmazást a Vercel hosztolja frankfurti üzemeltetéssel, az adatbázis a Neonon fut Frankfurtban, a fájlokat pedig az EU-ban tároljuk. A normál üzemeltetés keretében semmilyen ügyféladat nem kerül tárolásra az EU/EGT-n kívül.
Adatfeldolgozók
Négy adatfeldolgozót veszünk igénybe, se többet, se kevesebbet: Vercel (tárhely, EU/Frankfurt), Neon (adatbázis, EU/Frankfurt), Resend (tranzakciós e-mailek) és Stripe (fizetések, önálló adatkezelő a kártyaadatok tekintetében). A teljes lista helyszínekkel és átadási jogalapokkal az adatfeldolgozási megállapodásunkban található, a változásokról 30 nappal előre értesítést küldünk.
Titkosítás és adatbiztonság
- Minden forgalom TLS 1.2+ titkosítással védett; az adatok nyugalmi állapotban az adatbázis-szolgáltatónál titkosítottak (AES-256).
- A jelszavakat bcrypt algoritmussal hasheljük. A hozzáférési kulcsokat és tokeneket kizárólag SHA-256 hash formájában tároljuk, soha nem nyílt szövegként.
- A digitális aláírásokat SHA-256 hash és időbélyeg pecsételi le, így a dokumentum utólag nem módosítható.
- A kockázatértékelési válaszokat névtelenül gyűjtjük: név, e-mail cím vagy IP-cím nélkül.
- A bejelentővédelmi ügyek technikailag a Ön által kijelölt felhasználókra korlátozódnak, teljes tevékenységnaplóval.
Biztonsági mentés és helyreállítás
Az adatbázis a Neonnál folyamatos, tetszőleges időpontra visszaállítható (point-in-time) helyreállítással rendelkezik, így az adatok a megőrzési időszakon belül bármely pillanatra visszaállíthatók. A helyreállítást az üzemeltetés részeként rendszeresen teszteljük.
Adatexport és kilépés
Az adatai az Önéi. A rendszergazdák bármikor exportálhatják a cég összes adatát egyetlen fájlként közvetlenül a Beállításokból: anélkül, hogy előbb minket kellene megkérdezniük. Felmondás után 90 napig exportálhat, ezt követően minden személyes adat törlésre vagy anonimizálásra kerül.
Hozzáférés-kezelés és naplózás
- Szerepkör-alapú hozzáférés: a rendszergazdának, a felhasználónak és a bejelentővédelmi felelősnek saját jogosultságai vannak.
- Manipulációbiztos tevékenységnapló az érzékeny műveletekről: ki, mit, mikor tett.
- Kérésszám-korlátozás (rate limiting) minden nyilvános belépési ponton (bejelentés, aláírás, kérdőívek).
- A gyártási adatokhoz csak a nálunk munkaköri szükséglettel rendelkező személyek férhetnek hozzá, titoktartási kötelezettség mellett.
Adatfeldolgozási megállapodás
A GDPR 28. cikke szerinti standard adatfeldolgozási megállapodásunk (DPA) a szerződési feltételek része, és automatikusan vonatkozik minden ügyfélre. Ha aláírt példányra van szüksége cége adataival, szívesen biztosítjuk.
Ha valami elromlik
Személyes adatokat érintő incidens esetén indokolatlan késedelem nélkül, legkésőbb a tudomásunkra jutástól számított 48 órán belül értesítjük Önt, az esetleges felügyeleti hatósági bejelentéshez szükséges információkkal.
Felelős sebezhetőség-bejelentés
Sebezhetőséget talált? Írjon a security@verkta.com címre, gyorsan válaszolunk és gyorsan javítunk. Lásd még: /.well-known/security.txt.
Kérdése van a biztonsággal kapcsolatban?
Ha az IT-osztályának vagy adatvédelmi tisztviselőjének több dokumentációra van szüksége, szívesen megválaszoljuk a beszállítói kérdőíveket és a due diligence megkereséseket.