Zabezpečení a provoz
Svěřujete Verktě citlivá data: případy oznamovatelů, odpovědi z hodnocení rizik a osobní údaje. Zde je přesně popsáno, jak je chráníme. Žádné vytáčky, žádné drobné písmo.
Hosting a infrastruktura
Celá platforma běží v EU. Aplikace je hostována na Vercel s provozem ve Frankfurtu, databáze běží na Neon ve Frankfurtu a soubory jsou uloženy v EU. Žádná zákaznická data nejsou v rámci běžného provozu ukládána mimo EU/EHP.
Zpracovatelé (subdodavatelé)
Používáme čtyři subzpracovatele, ani víc, ani míň: Vercel (hosting, EU/Frankfurt), Neon (databáze, EU/Frankfurt), Resend (transakční e-maily) a Stripe (platby, samostatný správce údajů o kartách). Úplný seznam s lokalitami a mechanismy předávání je uveden ve smlouvě o zpracování údajů a změny jsou oznamovány 30 dní předem.
Šifrování a zabezpečení dat
- Veškerý provoz je šifrován pomocí TLS 1.2+; data jsou u poskytovatele databáze šifrována v klidovém stavu (AES-256).
- Hesla jsou hashována pomocí bcrypt. Přístupové klíče a tokeny jsou uloženy pouze jako SHA-256 hashe, nikdy v čitelném textu.
- Digitální podpisy jsou zapečetěny SHA-256 hashem a časovým razítkem, takže dokument nelze dodatečně změnit.
- Odpovědi z hodnocení rizik jsou shromažďovány anonymně, bez jména, e-mailu nebo IP adresy.
- Případy oznamovatelů jsou technicky omezeny na uživatele, které jste určili, s úplným protokolem činností.
Zálohování a obnova
Databáze má u Neon nepřetržitou obnovu k libovolnému bodu v čase, takže data lze obnovit k libovolnému okamžiku v rámci uchovávacího okna. Obnova je testována jako součást provozu.
Export dat a ukončení spolupráce
Vaše data patří vám. Administrátoři mohou kdykoli exportovat veškerá firemní data jako jeden soubor přímo z Nastavení, bez nutnosti nás nejprve žádat. Po ukončení spolupráce můžete exportovat po dobu 90 dní, poté jsou veškeré osobní údaje smazány nebo anonymizovány.
Řízení přístupu a protokolování
- Přístup založený na rolích: administrátor, uživatel a odpovědná osoba pro oznamovatele mají každý svá vlastní oprávnění.
- Protokol činností odolný proti neoprávněným úpravám u citlivých akcí: kdo co udělal a kdy.
- Omezení frekvence požadavků (rate limiting) na všech veřejných vstupních bodech (podávání oznámení, podepisování, dotazníky).
- Přístup k produkčním datům mají pouze osoby s pracovní potřebou na naší straně, vázané povinností mlčenlivosti.
Smlouva o zpracování osobních údajů
Naše standardní smlouva o zpracování údajů (DPA) podle článku 28 GDPR je součástí obchodních podmínek a automaticky se vztahuje na všechny zákazníky. Pokud potřebujete podepsaný výtisk s údaji vaší společnosti, rádi jej poskytneme.
Když se něco pokazí
V případě porušení zabezpečení osobních údajů vás informujeme bez zbytečného odkladu a nejpozději do 48 hodin od okamžiku, kdy se o něm dozvíme, s informacemi, které potřebujete pro případné oznámení dozorovému úřadu.
Odpovědné nahlašování zranitelností
Našli jste zranitelnost? Napište na security@verkta.com, odpovídáme rychle a rychle opravujeme. Viz také /.well-known/security.txt.
Otázky ohledně zabezpečení?
Pokud vaše IT oddělení nebo pověřenec pro ochranu osobních údajů potřebuje více dokumentace, rádi odpovíme na dodavatelské dotazníky a žádosti due diligence.