Сигурност и експлоатация
Вие поверявате на Verkta чувствителни данни: сигнали за нередности, отговори от оценки на риска и лични данни. Ето точно как ги защитаваме. Без увъртания, без дребен шрифт.
Хостинг и инфраструктура
Цялата платформа работи в ЕС. Приложението се хоства във Vercel с експлоатация във Франкфурт, базата данни работи в Neon във Франкфурт, а файловете се съхраняват в ЕС. При нормална експлоатация не се съхраняват клиентски данни извън ЕС/ЕИП.
Подизпълнители на обработка
Използваме четирима подизпълнители на обработка, нито повече, нито по-малко: Vercel (хостинг, ЕС/Франкфурт), Neon (база данни, ЕС/Франкфурт), Resend (транзакционни имейли) и Stripe (плащания, самостоятелен администратор за данните на картите). Пълният списък с местоположения и основания за прехвърляне се съдържа в споразумението за обработка на данни, а промените се обявяват 30 дни предварително.
Криптиране и сигурност на данните
- Целият трафик се криптира с TLS 1.2+; данните се криптират в покой от доставчика на базата данни (AES-256).
- Паролите се хешират с bcrypt. Ключовете за достъп и токените се съхраняват само като SHA-256 хешове, никога в чист текст.
- Дигиталните подписи се запечатват с SHA-256 хеш и времеви печат, така че документът не може да бъде променян впоследствие.
- Отговорите от оценката на риска се събират анонимно, без име, имейл или IP адрес.
- Случаите за подаване на сигнали са технически ограничени до потребителите, които вие сте определили, с пълен дневник на дейността.
Резервно копиране и възстановяване
Базата данни разполага с непрекъснато възстановяване към определен момент (point-in-time) при Neon, така че данните могат да бъдат възстановени към произволен момент в рамките на прозореца на съхранение. Възстановяването се тества като част от експлоатацията.
Експорт на данни и напускане
Вашите данни са ваши. Администраторите могат по всяко време да експортират всички данни на компанията като единен файл директно от Настройки, без да питат нас първо. След прекратяване можете да експортирате в рамките на 90 дни, след което всички лични данни се изтриват или анонимизират.
Контрол на достъпа и логване
- Достъп, базиран на роли: администратор, потребител и отговорник по сигнали за нередности имат свои собствени права.
- Защитен от подправяне дневник на дейността за чувствителни действия: кой какво е направил и кога.
- Ограничение на честотата на заявките (rate limiting) на всички публични входни точки (подаване на сигнали, подписване, въпросници).
- Само хора с работна необходимост от наша страна имат достъп до продукционните данни, при задължение за поверителност.
Споразумение за обработка на данни
Нашето стандартно споразумение за обработка на данни (DPA) съгласно член 28 от ОРЗД е част от условията и се прилага автоматично за всички клиенти. Ако имате нужда от подписан екземпляр с данните на вашата компания, с удоволствие ще го предоставим.
Ако нещо се обърка
В случай на нарушение на сигурността на личните данни ви уведомяваме без ненужно забавяне и не по-късно от 48 часа след като узнаем за нарушението, с информацията, необходима ви за евентуално уведомление до вашия надзорен орган.
Отговорно докладване на уязвимости
Открихте уязвимост? Пишете на security@verkta.com, отговаряме бързо и отстраняваме бързо. Вижте също /.well-known/security.txt.
Въпроси относно сигурността?
Ако вашият ИТ отдел или длъжностно лице по защита на данните се нуждае от повече документация, с удоволствие ще отговорим на въпросници за доставчици и проверки due diligence.