Ασφάλεια & λειτουργία

Εμπιστεύεστε στη Verkta ευαίσθητα δεδομένα: υποθέσεις καταγγελιών, απαντήσεις εκτίμησης κινδύνου και προσωπικά δεδομένα. Εδώ εξηγούμε ακριβώς πώς τα προστατεύουμε. Χωρίς ασάφειες, χωρίς ψιλά γράμματα.

Φιλοξενία και υποδομή

Ολόκληρη η πλατφόρμα λειτουργεί εντός ΕΕ. Η εφαρμογή φιλοξενείται στην Vercel με λειτουργία στη Φρανκφούρτη, η βάση δεδομένων λειτουργεί στη Neon στη Φρανκφούρτη, και τα αρχεία αποθηκεύονται εντός ΕΕ. Κανένα δεδομένο πελάτη δεν αποθηκεύεται εκτός ΕΕ/ΕΟΧ στο πλαίσιο της κανονικής λειτουργίας.

Υπεκτελούντες την επεξεργασία

Χρησιμοποιούμε τέσσερις υπεκτελούντες την επεξεργασία, ούτε περισσότερους ούτε λιγότερους: Vercel (φιλοξενία, ΕΕ/Φρανκφούρτη), Neon (βάση δεδομένων, ΕΕ/Φρανκφούρτη), Resend (συναλλακτικά email) και Stripe (πληρωμές, ανεξάρτητος υπεύθυνος επεξεργασίας για δεδομένα καρτών). Ο πλήρης κατάλογος με τοποθεσίες και μηχανισμούς διαβίβασης βρίσκεται στη σύμβαση επεξεργασίας δεδομένων μας, και οι αλλαγές ανακοινώνονται 30 ημέρες νωρίτερα.

Κρυπτογράφηση και ασφάλεια δεδομένων

  • Όλη η κίνηση κρυπτογραφείται με TLS 1.2+· τα δεδομένα κρυπτογραφούνται σε κατάσταση ηρεμίας από τον πάροχο της βάσης δεδομένων (AES-256).
  • Οι κωδικοί πρόσβασης κατακερματίζονται με bcrypt. Τα κλειδιά πρόσβασης και τα tokens αποθηκεύονται μόνο ως κατακερματισμοί SHA-256, ποτέ σε απλό κείμενο.
  • Οι ψηφιακές υπογραφές σφραγίζονται με κατακερματισμό SHA-256 και χρονοσήμανση, ώστε το έγγραφο να μην μπορεί να τροποποιηθεί εκ των υστέρων.
  • Οι απαντήσεις εκτίμησης κινδύνου συλλέγονται ανώνυμα, χωρίς όνομα, email ή διεύθυνση IP.
  • Οι υποθέσεις καταγγελιών περιορίζονται τεχνικά στους χρήστες που εσείς ορίζετε, με πλήρες αρχείο καταγραφής δραστηριότητας.

Αντίγραφα ασφαλείας και ανάκτηση

Η βάση δεδομένων διαθέτει συνεχή ανάκτηση σε συγκεκριμένο χρονικό σημείο (point-in-time) στη Neon, ώστε τα δεδομένα να μπορούν να επαναφερθούν σε οποιαδήποτε στιγμή εντός του παραθύρου διατήρησης. Η ανάκτηση δοκιμάζεται ως μέρος της λειτουργίας.

Εξαγωγή δεδομένων και αποχώρηση

Τα δεδομένα σας είναι δικά σας. Οι διαχειριστές μπορούν ανά πάσα στιγμή να εξάγουν όλα τα δεδομένα της εταιρείας ως ενιαίο αρχείο απευθείας από τις Ρυθμίσεις, χωρίς να μας ρωτήσουν πρώτα. Μετά την ακύρωση μπορείτε να εξάγετε δεδομένα για 90 ημέρες, μετά τις οποίες όλα τα προσωπικά δεδομένα διαγράφονται ή ανωνυμοποιούνται.

Έλεγχος πρόσβασης και καταγραφή

  • Πρόσβαση βάσει ρόλων: διαχειριστής, χρήστης και υπεύθυνος καταγγελιών έχουν ο καθένας τα δικά του δικαιώματα.
  • Αρχείο καταγραφής δραστηριότητας ανθεκτικό σε παραποίηση για ευαίσθητες ενέργειες: ποιος έκανε τι και πότε.
  • Περιορισμός ρυθμού αιτημάτων σε όλα τα δημόσια σημεία εισόδου (καταγγελία, υπογραφή, ερωτηματολόγια).
  • Μόνο άτομα με εργασιακή ανάγκη από την πλευρά μας έχουν πρόσβαση στα δεδομένα παραγωγής, υπό υποχρέωση εμπιστευτικότητας.

Σύμβαση επεξεργασίας δεδομένων

Η τυπική μας σύμβαση επεξεργασίας δεδομένων (DPA) βάσει του άρθρου 28 του ΓΚΠΔ αποτελεί μέρος των όρων και ισχύει αυτόματα για όλους τους πελάτες. Εάν χρειάζεστε υπογεγραμμένο αντίγραφο με τα στοιχεία της εταιρείας σας, ευχαρίστως θα το παρέχουμε.

Διαβάστε τη σύμβαση επεξεργασίας δεδομένων

Αν κάτι πάει στραβά

Σε περίπτωση παραβίασης προσωπικών δεδομένων, σας ενημερώνουμε χωρίς αδικαιολόγητη καθυστέρηση και το αργότερο εντός 48 ωρών από τη στιγμή που λάβουμε γνώση, με τις πληροφορίες που χρειάζεστε για ενδεχόμενη γνωστοποίηση στην εποπτική σας αρχή.

Υπεύθυνη αποκάλυψη ευπαθειών

Βρήκατε μια ευπάθεια; Γράψτε στο security@verkta.com, απαντάμε γρήγορα και διορθώνουμε γρήγορα. Δείτε επίσης το /.well-known/security.txt.

Ερωτήσεις σχετικά με την ασφάλεια;

Εάν το τμήμα IT ή ο υπεύθυνος προστασίας δεδομένων σας χρειάζεται περισσότερη τεκμηρίωση, ευχαρίστως απαντάμε σε ερωτηματολόγια προμηθευτών και αιτήματα δέουσας επιμέλειας.