Sauga ir veikla
Jūs patikite „Verkta“ neskelbtinus duomenis: pranešėjų bylas, rizikos vertinimo atsakymus ir asmens duomenis. Štai tiksliai, kaip mes juos saugome. Be išsisukinėjimų, be smulkaus šrifto.
Talpinimas ir infrastruktūra
Visa platforma veikia ES. Programa talpinama „Vercel“ su veikla Frankfurte, duomenų bazė veikia „Neon“ Frankfurte, o failai saugomi ES. Įprastos veiklos metu jokie klientų duomenys nesaugomi už ES/EEE ribų.
Papildomi duomenų tvarkytojai
Naudojame keturis papildomus duomenų tvarkytojus, nei daugiau, nei mažiau: „Vercel“ (talpinimas, ES/Frankfurtas), „Neon“ (duomenų bazė, ES/Frankfurtas), „Resend“ (transakciniai el. laiškai) ir „Stripe“ (mokėjimai, savarankiškas kortelių duomenų valdytojas). Visas sąrašas su vietomis ir perdavimo pagrindais pateiktas mūsų duomenų tvarkymo sutartyje, o apie pakeitimus pranešama likus 30 dienų.
Šifravimas ir duomenų sauga
- Visas srautas šifruojamas naudojant TLS 1.2+; duomenys ramybės būsenoje šifruojami duomenų bazės tiekėjo (AES-256).
- Slaptažodžiai maišomi naudojant bcrypt. Prieigos raktai ir žetonai saugomi tik kaip SHA-256 maišos reikšmės, niekada atviru tekstu.
- Skaitmeniniai parašai užplombuojami SHA-256 maišos reikšme ir laiko žyma, todėl dokumento vėliau pakeisti negalima.
- Rizikos vertinimo atsakymai renkami anonimiškai, be vardo, el. pašto ar IP adreso.
- Pranešėjų bylos techniškai prieinamos tik jūsų paskirtiems naudotojams, su visu veiklos žurnalu.
Atsarginės kopijos ir atkūrimas
Duomenų bazė turi nuolatinį atkūrimą į bet kurį laiko momentą (point-in-time) „Neon“ sistemoje, todėl duomenis galima atkurti bet kuriam momentui saugojimo lango ribose. Atkūrimas testuojamas kaip veiklos dalis.
Duomenų eksportas ir išėjimas
Jūsų duomenys priklauso jums. Administratoriai bet kada gali eksportuoti visus įmonės duomenis kaip vieną failą tiesiogiai iš Nustatymų, nereikia iš anksto mūsų klausti. Nutraukus sutartį galite eksportuoti duomenis 90 dienų, po to visi asmens duomenys ištrinami arba anonimizuojami.
Prieigos valdymas ir žurnalinimas
- Vaidmenimis pagrįsta prieiga: administratorius, naudotojas ir už pranešimus atsakingas asmuo turi savo teises.
- Nuo klastojimo apsaugotas veiklos žurnalas jautriems veiksmams: kas, ką ir kada padarė.
- Užklausų dažnio ribojimas (rate limiting) visuose viešuose įėjimo taškuose (pranešimų teikimas, pasirašymas, klausimynai).
- Prie gamybinių duomenų prieigą turi tik mūsų pusėje esantys asmenys, kuriems tai reikalinga darbui, laikantis konfidencialumo įsipareigojimų.
Duomenų tvarkymo sutartis
Mūsų standartinė duomenų tvarkymo sutartis (DPA) pagal BDAR 28 straipsnį yra sąlygų dalis ir automatiškai taikoma visiems klientams. Jei jums reikia pasirašyto egzemplioriaus su jūsų įmonės duomenimis, mielai jį pateiksime.
Jei kas nors nutinka ne taip
Įvykus asmens duomenų saugumo pažeidimui, pranešame jums nepagrįstai nedelsiant ir ne vėliau kaip per 48 valandas nuo sužinojimo apie pažeidimą, su informacija, kurios jums reikės galimam pranešimui priežiūros institucijai.
Atsakingas pažeidžiamumų atskleidimas
Radote pažeidžiamumą? Rašykite security@verkta.com, atsakome greitai ir taisome greitai. Taip pat žr. /.well-known/security.txt.
Turite klausimų apie saugą?
Jei jūsų IT skyriui ar duomenų apsaugos pareigūnui reikia daugiau dokumentacijos, mielai atsakysime į tiekėjų klausimynus ir išsamaus patikrinimo užklausas.