Bezpieczeństwo i działanie

Powierzacie Verkta wrażliwe dane: sprawy sygnalistów, odpowiedzi z oceny ryzyka i dane osobowe. Oto dokładnie, jak je chronimy. Bez owijania w bawełnę, bez drobnego druku.

Hosting i infrastruktura

Cała platforma działa w UE. Aplikacja jest hostowana na Vercel z działalnością we Frankfurcie, baza danych działa na Neon we Frankfurcie, a pliki są przechowywane w UE. Żadne dane klientów nie są przechowywane poza UE/EOG w ramach normalnej działalności.

Podprzetwarzający

Korzystamy z czterech podprzetwarzających, ani więcej, ani mniej: Vercel (hosting, UE/Frankfurt), Neon (baza danych, UE/Frankfurt), Resend (transakcyjne e-maile) i Stripe (płatności, niezależny administrator danych kart). Pełna lista z lokalizacjami i podstawami przekazywania danych znajduje się w naszej umowie powierzenia przetwarzania danych, a o zmianach informujemy z 30-dniowym wyprzedzeniem.

Szyfrowanie i bezpieczeństwo danych

  • Cały ruch jest szyfrowany za pomocą TLS 1.2+; dane są szyfrowane w spoczynku u dostawcy bazy danych (AES-256).
  • Hasła są haszowane za pomocą bcrypt. Klucze dostępu i tokeny są przechowywane wyłącznie jako hashe SHA-256, nigdy w postaci jawnego tekstu.
  • Podpisy cyfrowe są zapieczętowane hashem SHA-256 i znacznikiem czasu, dzięki czemu dokumentu nie można później zmienić.
  • Odpowiedzi z oceny ryzyka są zbierane anonimowo, bez imienia, adresu e-mail czy adresu IP.
  • Sprawy sygnalistów są technicznie ograniczone do użytkowników wyznaczonych przez Was, z pełnym dziennikiem aktywności.

Kopie zapasowe i odzyskiwanie

Baza danych ma u Neon ciągłe odzyskiwanie do dowolnego punktu w czasie, dzięki czemu dane można przywrócić do dowolnego momentu w oknie przechowywania. Odzyskiwanie jest testowane w ramach działalności.

Eksport danych i zakończenie współpracy

Wasze dane należą do Was. Administratorzy mogą w dowolnym momencie wyeksportować wszystkie dane firmy jako jeden plik bezpośrednio z Ustawień, bez konieczności wcześniejszego pytania nas. Po rozwiązaniu umowy możecie eksportować dane przez 90 dni, po czym wszystkie dane osobowe są usuwane lub anonimizowane.

Kontrola dostępu i logowanie

  • Dostęp oparty na rolach: administrator, użytkownik i osoba odpowiedzialna za sygnalistów mają każdy swoje uprawnienia.
  • Odporny na manipulacje dziennik aktywności dla wrażliwych działań: kto co zrobił i kiedy.
  • Ograniczenie liczby żądań (rate limiting) na wszystkich publicznych punktach wejścia (zgłoszenia, podpisywanie, kwestionariusze).
  • Tylko osoby po naszej stronie z uzasadnioną potrzebą służbową mają dostęp do danych produkcyjnych, w ramach zobowiązania do zachowania poufności.

Umowa powierzenia przetwarzania danych

Nasza standardowa umowa powierzenia przetwarzania danych (DPA) na podstawie art. 28 RODO jest częścią warunków i automatycznie obowiązuje wszystkich klientów. Jeśli potrzebujecie podpisanego egzemplarza z danymi Waszej firmy, chętnie go dostarczymy.

Przeczytaj umowę powierzenia przetwarzania danych

Jeśli coś pójdzie nie tak

W przypadku naruszenia ochrony danych osobowych powiadomimy Was bez zbędnej zwłoki i nie później niż 48 godzin od powzięcia o nim wiadomości, wraz z informacjami potrzebnymi do ewentualnego zgłoszenia do Waszego organu nadzorczego.

Odpowiedzialne zgłaszanie luk

Znaleźliście lukę bezpieczeństwa? Napiszcie na security@verkta.com, odpowiadamy szybko i szybko naprawiamy. Zobacz też /.well-known/security.txt.

Pytania dotyczące bezpieczeństwa?

Jeśli Wasz dział IT lub inspektor ochrony danych potrzebuje więcej dokumentacji, chętnie odpowiemy na kwestionariusze dostawców i zapytania due diligence.