Securitate și operațiuni

Încredințați Verkta date sensibile: cazuri de avertizare de integritate, răspunsuri din evaluarea riscurilor și date cu caracter personal. Iată exact cum le protejăm. Fără ocolișuri, fără litere mici.

Găzduire și infrastructură

Întreaga platformă funcționează în UE. Aplicația este găzduită pe Vercel, cu operațiuni la Frankfurt, baza de date rulează pe Neon la Frankfurt, iar fișierele sunt stocate în UE. Niciun fel de date ale clienților nu sunt stocate în afara UE/SEE ca parte a operațiunilor normale.

Subîmputerniciți

Folosim patru subîmputerniciți, nici mai mulți, nici mai puțini: Vercel (găzduire, UE/Frankfurt), Neon (bază de date, UE/Frankfurt), Resend (e-mailuri tranzacționale) și Stripe (plăți, operator independent pentru datele cardurilor). Lista completă cu locațiile și temeiurile de transfer se află în acordul nostru de prelucrare a datelor, iar modificările sunt anunțate cu 30 de zile înainte.

Criptare și securitatea datelor

  • Tot traficul este criptat cu TLS 1.2+; datele sunt criptate în repaus la furnizorul bazei de date (AES-256).
  • Parolele sunt hash-uite cu bcrypt. Cheile de acces și token-urile sunt stocate doar sub formă de hash-uri SHA-256, niciodată în text simplu.
  • Semnăturile digitale sunt sigilate cu un hash SHA-256 și o marcă temporală, astfel încât documentul nu poate fi modificat ulterior.
  • Răspunsurile din evaluarea riscurilor sunt colectate anonim, fără nume, e-mail sau adresă IP.
  • Cazurile de avertizare de integritate sunt restricționate tehnic la utilizatorii desemnați de dumneavoastră, cu un jurnal complet de activitate.

Copii de siguranță și recuperare

Baza de date beneficiază de recuperare continuă la un moment dat (point-in-time) la Neon, astfel încât datele pot fi restaurate la orice moment din intervalul de păstrare. Recuperarea este testată ca parte a operațiunilor.

Export de date și ieșire

Datele dumneavoastră vă aparțin. Administratorii pot exporta oricând toate datele companiei ca un singur fișier direct din Setări, fără să ne întrebe mai întâi. După reziliere, puteți exporta timp de 90 de zile, după care toate datele cu caracter personal sunt șterse sau anonimizate.

Controlul accesului și jurnalizare

  • Acces bazat pe roluri: administratorul, utilizatorul și responsabilul pentru avertizări de integritate au fiecare propriile drepturi.
  • Jurnal de activitate protejat împotriva modificărilor pentru acțiuni sensibile: cine a făcut ce, și când.
  • Limitarea ratei de cereri (rate limiting) la toate punctele de intrare publice (raportare, semnare, chestionare).
  • Doar persoanele cu nevoie legată de muncă din partea noastră au acces la datele de producție, sub obligație de confidențialitate.

Acord de prelucrare a datelor

Acordul nostru standard de prelucrare a datelor (DPA) conform articolului 28 din GDPR face parte din termeni și se aplică automat tuturor clienților. Dacă aveți nevoie de o copie semnată cu datele companiei dumneavoastră, o furnizăm cu plăcere.

Citiți acordul de prelucrare a datelor

Dacă ceva merge prost

În caz de încălcare a securității datelor cu caracter personal, vă notificăm fără întârzieri nejustificate și în cel mult 48 de ore de la momentul în care luăm cunoștință de aceasta, cu informațiile de care aveți nevoie pentru o eventuală notificare către autoritatea dumneavoastră de supraveghere.

Divulgare responsabilă

Ați găsit o vulnerabilitate? Scrieți la security@verkta.com, răspundem rapid și reparăm rapid. Vedeți și /.well-known/security.txt.

Întrebări despre securitate?

Dacă departamentul IT sau responsabilul cu protecția datelor are nevoie de mai multă documentație, răspundem cu plăcere la chestionare ale furnizorilor și solicitări de due diligence.