Sicurezza e operatività

Affidate a Verkta dati sensibili: casi di segnalazione, risposte alla valutazione dei rischi e dati personali. Ecco esattamente come li proteggiamo. Senza giri di parole, senza clausole nascoste.

Hosting e infrastruttura

L'intera piattaforma opera nell'UE. L'applicazione è ospitata su Vercel con operazioni a Francoforte, il database gira su Neon a Francoforte, e i file sono conservati nell'UE. Nessun dato dei clienti viene conservato al di fuori dell'UE/SEE nell'ambito delle normali operazioni.

Subresponsabili del trattamento

Utilizziamo quattro subresponsabili del trattamento, né di più né di meno: Vercel (hosting, UE/Francoforte), Neon (database, UE/Francoforte), Resend (email transazionali) e Stripe (pagamenti, titolare autonomo per i dati delle carte). L'elenco completo con le sedi e i meccanismi di trasferimento è riportato nel nostro accordo sul trattamento dei dati, e le modifiche vengono comunicate con 30 giorni di anticipo.

Crittografia e sicurezza dei dati

  • Tutto il traffico è crittografato con TLS 1.2+; i dati sono crittografati a riposo presso il fornitore del database (AES-256).
  • Le password sono sottoposte a hash con bcrypt. Le chiavi di accesso e i token sono memorizzati solo come hash SHA-256, mai in chiaro.
  • Le firme digitali sono sigillate con un hash SHA-256 e una marca temporale, in modo che il documento non possa essere modificato successivamente.
  • Le risposte alla valutazione dei rischi sono raccolte in forma anonima, senza nome, email o indirizzo IP.
  • I casi di segnalazione sono tecnicamente limitati agli utenti che designate, con un registro completo delle attività.

Backup e ripristino

Il database dispone di ripristino continuo a un punto nel tempo (point-in-time) presso Neon, così i dati possono essere ripristinati a qualsiasi momento entro la finestra di conservazione. Il ripristino viene testato come parte delle operazioni.

Esportazione dei dati e uscita

I vostri dati sono vostri. Gli amministratori possono esportare in qualsiasi momento tutti i dati aziendali come un unico file direttamente dalle Impostazioni, senza doverci prima chiedere. Dopo la disdetta potete esportare per 90 giorni, trascorsi i quali tutti i dati personali vengono eliminati o resi anonimi.

Controllo degli accessi e registrazione

  • Accesso basato sui ruoli: amministratore, utente e responsabile delle segnalazioni hanno ciascuno i propri permessi.
  • Registro delle attività a prova di manomissione per le azioni sensibili: chi ha fatto cosa, e quando.
  • Limitazione della frequenza delle richieste (rate limiting) su tutti i punti di ingresso pubblici (segnalazione, firma, questionari).
  • Solo le persone con necessità lavorativa dalla nostra parte hanno accesso ai dati di produzione, sotto obbligo di riservatezza.

Accordo sul trattamento dei dati

Il nostro accordo standard sul trattamento dei dati (DPA) ai sensi dell'articolo 28 del GDPR fa parte delle condizioni contrattuali e si applica automaticamente a tutti i clienti. Se avete bisogno di una copia firmata con i dati della vostra azienda, siamo lieti di fornirla.

Leggi l'accordo sul trattamento dei dati

Se qualcosa va storto

In caso di violazione dei dati personali, vi informiamo senza ingiustificato ritardo ed entro non oltre 48 ore da quando ne veniamo a conoscenza, con le informazioni necessarie per un'eventuale notifica alla vostra autorità di controllo.

Divulgazione responsabile

Avete trovato una vulnerabilità? Scrivete a security@verkta.com, rispondiamo rapidamente e risolviamo rapidamente. Vedi anche /.well-known/security.txt.

Domande sulla sicurezza?

Se il vostro reparto IT o il vostro DPO ha bisogno di ulteriore documentazione, siamo lieti di rispondere a questionari dei fornitori e richieste di due diligence.