Drošība un darbība
Jūs uzticat Verkta sensitīvus datus: trauksmes cēlēju lietas, riska novērtējuma atbildes un personas datus. Šeit ir precīzi izklāstīts, kā mēs tos aizsargājam. Bez izlocīšanās, bez sīkā drukātā teksta.
Mitināšana un infrastruktūra
Visa platforma darbojas ES. Lietotne tiek mitināta Vercel, ar darbību Frankfurtē, datubāze darbojas Neon Frankfurtē, un faili tiek glabāti ES. Parastas darbības ietvaros neviens klienta dati netiek glabāti ārpus ES/EEZ.
Apstrādātāji
Mēs izmantojam četrus apakšapstrādātājus, ne vairāk, ne mazāk: Vercel (mitināšana, ES/Frankfurte), Neon (datubāze, ES/Frankfurte), Resend (darījumu e-pasti) un Stripe (maksājumi, patstāvīgs pārzinis karšu datiem). Pilns saraksts ar atrašanās vietām un nodošanas pamatiem ir mūsu datu apstrādes līgumā, un izmaiņas tiek paziņotas 30 dienas iepriekš.
Šifrēšana un datu drošība
- Viss trafiks tiek šifrēts, izmantojot TLS 1.2+; dati miera stāvoklī tiek šifrēti pie datubāzes pakalpojumu sniedzēja (AES-256).
- Paroles tiek jaucinātas ar bcrypt. Piekļuves atslēgas un marķieri tiek glabāti tikai kā SHA-256 jaucējvērtības, nekad kā vienkāršs teksts.
- Digitālie paraksti tiek aizzīmogoti ar SHA-256 jaucējvērtību un laika zīmogu, tāpēc dokumentu vēlāk nevar mainīt.
- Riska novērtējuma atbildes tiek vāktas anonīmi, bez vārda, e-pasta vai IP adreses.
- Trauksmes cēlēju lietas ir tehniski ierobežotas ar jūsu norādītajiem lietotājiem, ar pilnu darbību žurnālu.
Rezerves kopēšana un atjaunošana
Datubāzei ir nepārtraukta atjaunošana uz konkrētu brīdi (point-in-time) pie Neon, tāpēc datus var atjaunot uz jebkuru brīdi glabāšanas loga ietvaros. Atjaunošana tiek testēta darbības ietvaros.
Datu eksports un iziešana
Jūsu dati pieder jums. Administratori jebkurā laikā var eksportēt visus uzņēmuma datus kā vienu failu tieši no Iestatījumiem, bez iepriekšējas mūsu vaicāšanas. Pēc līguma izbeigšanas varat eksportēt 90 dienas, pēc kā visi personas dati tiek dzēsti vai anonimizēti.
Piekļuves kontrole un žurnalēšana
- Uz lomām balstīta piekļuve: administratoram, lietotājam un trauksmes cēlēju atbildīgajam katram ir savas tiesības.
- Pret manipulācijām aizsargāts darbību žurnāls jutīgām darbībām: kas, ko un kad darīja.
- Pieprasījumu ātruma ierobežošana (rate limiting) visos publiskajos ievades punktos (ziņošana, parakstīšana, aptaujas).
- Piekļuve produkcijas datiem ir tikai personām ar darba nepieciešamību mūsu pusē, ievērojot konfidencialitātes pienākumu.
Datu apstrādes līgums
Mūsu standarta datu apstrādes līgums (DPA) saskaņā ar VDAR 28. pantu ir daļa no noteikumiem un automātiski attiecas uz visiem klientiem. Ja jums nepieciešams parakstīts eksemplārs ar jūsu uzņēmuma datiem, mēs to ar prieku sagatavosim.
Ja kaut kas noiet greizi
Personas datu drošības pārkāpuma gadījumā mēs jūs informēsim bez nepamatotas kavēšanās un ne vēlāk kā 48 stundu laikā pēc tam, kad par to uzzināsim, ar informāciju, kas jums nepieciešama iespējamam paziņojumam jūsu uzraudzības iestādei.
Atbildīga ievainojamību atklāšana
Atradāt ievainojamību? Rakstiet uz security@verkta.com, mēs atbildam ātri un labojam ātri. Skatiet arī /.well-known/security.txt.
Jautājumi par drošību?
Ja jūsu IT nodaļai vai datu aizsardzības speciālistam nepieciešama papildu dokumentācija, mēs ar prieku atbildēsim uz piegādātāju aptaujām un padziļinātas pārbaudes pieprasījumiem.