Bezpečnosť a prevádzka

Zverujete Verkte citlivé údaje: prípady oznamovateľov, odpovede z hodnotenia rizík a osobné údaje. Tu je presne to, ako ich chránime. Žiadne vykrúcanie, žiadne drobné písmo.

Hosting a infraštruktúra

Celá platforma beží v EÚ. Aplikácia je hostovaná na Vercel s prevádzkou vo Frankfurte, databáza beží na Neon vo Frankfurte a súbory sú uložené v EÚ. Žiadne zákaznícke údaje nie sú v rámci bežnej prevádzky uchovávané mimo EÚ/EHP.

Sprostredkovatelia (subdodávatelia)

Používame štyroch subsprostredkovateľov, ani viac, ani menej: Vercel (hosting, EÚ/Frankfurt), Neon (databáza, EÚ/Frankfurt), Resend (transakčné e-maily) a Stripe (platby, samostatný prevádzkovateľ pre údaje o kartách). Úplný zoznam s lokalitami a mechanizmami prenosu je uvedený v zmluve o spracúvaní údajov a zmeny sa oznamujú 30 dní vopred.

Šifrovanie a bezpečnosť údajov

  • Všetka prevádzka je šifrovaná pomocou TLS 1.2+; údaje sú u poskytovateľa databázy šifrované v pokojovom stave (AES-256).
  • Heslá sú hashované pomocou bcrypt. Prístupové kľúče a tokeny sa uchovávajú iba ako SHA-256 hashe, nikdy v čitateľnom texte.
  • Digitálne podpisy sú zapečatené SHA-256 hashom a časovou pečiatkou, takže dokument nemožno dodatočne zmeniť.
  • Odpovede z hodnotenia rizík sa zbierajú anonymne, bez mena, e-mailu alebo IP adresy.
  • Prípady oznamovateľov sú technicky obmedzené na používateľov, ktorých sami určíte, s úplným denníkom aktivít.

Zálohovanie a obnova

Databáza má u Neon nepretržitú obnovu k ľubovoľnému bodu v čase, takže údaje možno obnoviť k ľubovoľnému okamihu v rámci obdobia uchovávania. Obnova sa testuje ako súčasť prevádzky.

Export údajov a ukončenie spolupráce

Vaše údaje patria vám. Administrátori môžu kedykoľvek exportovať všetky firemné údaje ako jeden súbor priamo z Nastavení, bez toho, aby nás museli najprv požiadať. Po ukončení zmluvy môžete exportovať po dobu 90 dní, po ktorých sa všetky osobné údaje vymažú alebo anonymizujú.

Riadenie prístupu a protokolovanie

  • Prístup založený na rolách: administrátor, používateľ a zodpovedná osoba pre oznamovateľov majú každý svoje vlastné oprávnenia.
  • Denník aktivít odolný voči neoprávneným úpravám pre citlivé akcie: kto čo urobil a kedy.
  • Obmedzenie frekvencie požiadaviek (rate limiting) na všetkých verejných vstupných bodoch (podávanie oznámení, podpisovanie, dotazníky).
  • K produkčným údajom majú prístup iba osoby s pracovnou potrebou na našej strane, viazané povinnosťou mlčanlivosti.

Zmluva o spracúvaní osobných údajov

Naša štandardná zmluva o spracúvaní údajov (DPA) podľa článku 28 GDPR je súčasťou obchodných podmienok a automaticky sa vzťahuje na všetkých zákazníkov. Ak potrebujete podpísaný exemplár s údajmi vašej spoločnosti, radi ho poskytneme.

Prečítať zmluvu o spracúvaní údajov

Keď sa niečo pokazí

V prípade porušenia ochrany osobných údajov vás informujeme bez zbytočného odkladu a najneskôr do 48 hodín od momentu, keď sa o ňom dozvieme, s informáciami, ktoré potrebujete pre prípadné oznámenie dozornému úradu.

Zodpovedné nahlasovanie zraniteľností

Našli ste zraniteľnosť? Napíšte na security@verkta.com, odpovedáme rýchlo a rýchlo opravujeme. Pozrite si aj /.well-known/security.txt.

Otázky ohľadom bezpečnosti?

Ak vaše IT oddelenie alebo zodpovedná osoba za ochranu údajov potrebuje viac dokumentácie, radi odpovieme na dodávateľské dotazníky a žiadosti o due diligence.