Varnost in delovanje
Verkti zaupate občutljive podatke: primere prijaviteljev nepravilnosti, odgovore iz ocene tveganja in osebne podatke. Tukaj je natančno navedeno, kako jih ščitimo. Brez izmikanja, brez drobnega tiska.
Gostovanje in infrastruktura
Celotna platforma deluje v EU. Aplikacija gostuje pri Vercel z delovanjem v Frankfurtu, podatkovna baza deluje pri Neon v Frankfurtu, datoteke pa se hranijo v EU. V okviru običajnega delovanja se nobeni podatki strank ne hranijo zunaj EU/EGP.
Podobdelovalci
Uporabljamo štiri podobdelovalce, ne več in ne manj: Vercel (gostovanje, EU/Frankfurt), Neon (podatkovna baza, EU/Frankfurt), Resend (transakcijska e-pošta) in Stripe (plačila, samostojni upravljavec podatkov o karticah). Celoten seznam z lokacijami in podlagami za prenos je naveden v naši pogodbi o obdelavi podatkov, spremembe pa najavimo 30 dni vnaprej.
Šifriranje in varnost podatkov
- Ves promet je šifriran s TLS 1.2+; podatki so pri ponudniku podatkovne baze šifrirani v mirovanju (AES-256).
- Gesla so razpršena z bcrypt. Dostopni ključi in žetoni se hranijo samo kot SHA-256 razpršitve, nikoli v berljivem besedilu.
- Digitalni podpisi so zapečateni z razpršitvijo SHA-256 in časovnim žigom, tako da dokumenta naknadno ni mogoče spremeniti.
- Odgovori iz ocene tveganja se zbirajo anonimno, brez imena, e-pošte ali IP-naslova.
- Primeri prijaviteljev nepravilnosti so tehnično omejeni na uporabnike, ki jih sami določite, s popolnim dnevnikom dejavnosti.
Varnostno kopiranje in obnovitev
Podatkovna baza ima pri Neon neprekinjeno obnovitev na poljubno časovno točko, tako da je podatke mogoče obnoviti na kateri koli trenutek znotraj okna hranjenja. Obnovitev se testira v okviru delovanja.
Izvoz podatkov in izstop
Vaši podatki so vaši. Skrbniki lahko kadar koli izvozijo vse podatke podjetja kot eno datoteko neposredno iz Nastavitev, ne da bi nas morali najprej vprašati. Po odpovedi lahko izvažate 90 dni, po tem pa se vsi osebni podatki izbrišejo ali anonimizirajo.
Nadzor dostopa in beleženje
- Dostop na podlagi vlog: skrbnik, uporabnik in pooblaščenec za prijavitelje nepravilnosti imajo vsak svoje pravice.
- Dnevnik dejavnosti, odporen proti nepooblaščenim spremembam, za občutljiva dejanja: kdo je kaj naredil in kdaj.
- Omejevanje hitrosti zahtevkov (rate limiting) na vseh javnih vstopnih točkah (prijava, podpisovanje, vprašalniki).
- Do produkcijskih podatkov imajo dostop samo osebe z delovno potrebo na naši strani, ki jih zavezuje obveznost zaupnosti.
Pogodba o obdelavi podatkov
Naša standardna pogodba o obdelavi podatkov (DPA) v skladu s 28. členom GDPR je del pogojev in samodejno velja za vse stranke. Če potrebujete podpisan izvod s podatki vašega podjetja, ga z veseljem posredujemo.
Če gre kaj narobe
V primeru kršitve varstva osebnih podatkov vas obvestimo brez nepotrebnega odlašanja in najpozneje 48 ur po tem, ko smo zanjo izvedeli, z informacijami, ki jih potrebujete za morebitno priglasitev vašemu nadzornemu organu.
Odgovorno razkrivanje ranljivosti
Ste našli ranljivost? Pišite na security@verkta.com, odgovorimo hitro in popravimo hitro. Glejte tudi /.well-known/security.txt.
Vprašanja o varnosti?
Če vaš oddelek za IT ali pooblaščena oseba za varstvo podatkov potrebuje več dokumentacije, radi odgovorimo na vprašalnike dobaviteljev in zahteve za skrbni pregled.