Sauga ir veikla

Jūs patikite „Verkta“ neskelbtinus duomenis: pranešėjų bylas, rizikos vertinimo atsakymus ir asmens duomenis. Štai tiksliai, kaip mes juos saugome. Be išsisukinėjimų, be smulkaus šrifto.

Talpinimas ir infrastruktūra

Visa platforma veikia ES. Programa talpinama „Vercel“ su veikla Frankfurte, duomenų bazė veikia „Neon“ Frankfurte, o failai saugomi ES. Įprastos veiklos metu jokie klientų duomenys nesaugomi už ES/EEE ribų.

Papildomi duomenų tvarkytojai

Naudojame keturis papildomus duomenų tvarkytojus, nei daugiau, nei mažiau: „Vercel“ (talpinimas, ES/Frankfurtas), „Neon“ (duomenų bazė, ES/Frankfurtas), „Resend“ (transakciniai el. laiškai) ir „Stripe“ (mokėjimai, savarankiškas kortelių duomenų valdytojas). Visas sąrašas su vietomis ir perdavimo pagrindais pateiktas mūsų duomenų tvarkymo sutartyje, o apie pakeitimus pranešama likus 30 dienų.

Šifravimas ir duomenų sauga

  • Visas srautas šifruojamas naudojant TLS 1.2+; duomenys ramybės būsenoje šifruojami duomenų bazės tiekėjo (AES-256).
  • Slaptažodžiai maišomi naudojant bcrypt. Prieigos raktai ir žetonai saugomi tik kaip SHA-256 maišos reikšmės, niekada atviru tekstu.
  • Skaitmeniniai parašai užplombuojami SHA-256 maišos reikšme ir laiko žyma, todėl dokumento vėliau pakeisti negalima.
  • Rizikos vertinimo atsakymai renkami anonimiškai, be vardo, el. pašto ar IP adreso.
  • Pranešėjų bylos techniškai prieinamos tik jūsų paskirtiems naudotojams, su visu veiklos žurnalu.

Atsarginės kopijos ir atkūrimas

Duomenų bazė turi nuolatinį atkūrimą į bet kurį laiko momentą (point-in-time) „Neon“ sistemoje, todėl duomenis galima atkurti bet kuriam momentui saugojimo lango ribose. Atkūrimas testuojamas kaip veiklos dalis.

Duomenų eksportas ir išėjimas

Jūsų duomenys priklauso jums. Administratoriai bet kada gali eksportuoti visus įmonės duomenis kaip vieną failą tiesiogiai iš Nustatymų, nereikia iš anksto mūsų klausti. Nutraukus sutartį galite eksportuoti duomenis 90 dienų, po to visi asmens duomenys ištrinami arba anonimizuojami.

Prieigos valdymas ir žurnalinimas

  • Vaidmenimis pagrįsta prieiga: administratorius, naudotojas ir už pranešimus atsakingas asmuo turi savo teises.
  • Nuo klastojimo apsaugotas veiklos žurnalas jautriems veiksmams: kas, ką ir kada padarė.
  • Užklausų dažnio ribojimas (rate limiting) visuose viešuose įėjimo taškuose (pranešimų teikimas, pasirašymas, klausimynai).
  • Prie gamybinių duomenų prieigą turi tik mūsų pusėje esantys asmenys, kuriems tai reikalinga darbui, laikantis konfidencialumo įsipareigojimų.

Duomenų tvarkymo sutartis

Mūsų standartinė duomenų tvarkymo sutartis (DPA) pagal BDAR 28 straipsnį yra sąlygų dalis ir automatiškai taikoma visiems klientams. Jei jums reikia pasirašyto egzemplioriaus su jūsų įmonės duomenimis, mielai jį pateiksime.

Skaityti duomenų tvarkymo sutartį

Jei kas nors nutinka ne taip

Įvykus asmens duomenų saugumo pažeidimui, pranešame jums nepagrįstai nedelsiant ir ne vėliau kaip per 48 valandas nuo sužinojimo apie pažeidimą, su informacija, kurios jums reikės galimam pranešimui priežiūros institucijai.

Atsakingas pažeidžiamumų atskleidimas

Radote pažeidžiamumą? Rašykite security@verkta.com, atsakome greitai ir taisome greitai. Taip pat žr. /.well-known/security.txt.

Turite klausimų apie saugą?

Jei jūsų IT skyriui ar duomenų apsaugos pareigūnui reikia daugiau dokumentacijos, mielai atsakysime į tiekėjų klausimynus ir išsamaus patikrinimo užklausas.