Tietoturva ja toiminta
Annatte Verktalle haltuun arkaluonteista tietoa: ilmoittajatapauksia, riskinarvioinnin vastauksia ja henkilötietoja. Tässä on tarkasti, miten suojaamme ne. Ei kiertelyä, ei pienellä painettua tekstiä.
Hosting ja infrastruktuuri
Koko alusta toimii EU:ssa. Sovellusta isännöi Vercel, jonka toiminta sijaitsee Frankfurtissa, tietokanta toimii Neonilla Frankfurtissa, ja tiedostot säilytetään EU:ssa. Normaalin toiminnan yhteydessä asiakastietoja ei säilytetä EU:n/ETA:n ulkopuolella.
Alikäsittelijät
Käytämme neljää alikäsittelijää, ei enempää eikä vähempää: Vercel (hosting, EU/Frankfurt), Neon (tietokanta, EU/Frankfurt), Resend (transaktiosähköpostit) ja Stripe (maksut, itsenäinen rekisterinpitäjä korttitiedoille). Täydellinen luettelo sijainneista ja siirtoperusteista on tietojenkäsittelysopimuksessamme, ja muutoksista ilmoitetaan 30 päivää etukäteen.
Salaus ja tietoturva
- Kaikki liikenne on salattu TLS 1.2+ -protokollalla; tiedot salataan levossa tietokantatoimittajan toimesta (AES-256).
- Salasanat tiivistetään bcrypt-algoritmilla. Pääsyavaimet ja tokenit tallennetaan vain SHA-256-tiivisteinä, ei koskaan selväkielisenä.
- Digitaaliset allekirjoitukset sinetöidään SHA-256-tiivisteellä ja aikaleimalla, jotta asiakirjaa ei voida muuttaa jälkikäteen.
- Riskinarvioinnin vastaukset kerätään nimettömästi, ilman nimeä, sähköpostia tai IP-osoitetta.
- Ilmoittajatapaukset on teknisesti rajattu käyttäjille, jotka olette itse nimenneet, ja niistä pidetään täydellistä toimintalokia.
Varmuuskopiointi ja palautus
Tietokannalla on Neonin jatkuva point-in-time-palautus, joten tiedot voidaan palauttaa mihin tahansa hetkeen säilytysikkunan sisällä. Palautusta testataan osana toimintaa.
Tietojen vienti ja poistuminen
Tietonne ovat teidän. Pääkäyttäjät voivat milloin tahansa viedä kaikki yrityksen tiedot yhtenä tiedostona suoraan Asetuksista, kysymättä meiltä ensin. Irtisanomisen jälkeen voitte viedä tietoja 90 päivän ajan, minkä jälkeen kaikki henkilötiedot poistetaan tai anonymisoidaan.
Pääsynhallinta ja lokitus
- Roolipohjainen pääsy: pääkäyttäjällä, käyttäjällä ja ilmoittajavastaavalla on kullakin omat oikeutensa.
- Peukaloinnilta suojattu toimintaloki arkaluonteisista toimista: kuka teki mitä ja milloin.
- Pyyntöjen rajoittaminen (rate limiting) kaikissa julkisissa syöttöpisteissä (ilmoittaminen, allekirjoittaminen, kyselyt).
- Vain työtehtävän vuoksi tarpeellisilla henkilöillä meidän puolellamme on pääsy tuotantotietoihin, salassapitovelvoitteen alaisina.
Tietojenkäsittelysopimus
Vakiomuotoinen tietojenkäsittelysopimuksemme (DPA) GDPR:n artiklan 28 mukaisesti on osa ehtoja ja koskee automaattisesti kaikkia asiakkaita. Jos tarvitsette allekirjoitetun kappaleen yrityksenne tiedoilla, toimitamme sen mielellämme.
Jos jokin menee pieleen
Henkilötietojen tietoturvaloukkauksen sattuessa ilmoitamme teille ilman aiheetonta viivytystä ja viimeistään 48 tunnin kuluessa siitä, kun olemme saaneet siitä tiedon: tiedoilla, joita tarvitsette mahdollista ilmoitusta valvontaviranomaisellenne varten.
Vastuullinen haavoittuvuuksien ilmoittaminen
Löysitkö haavoittuvuuden? Kirjoita osoitteeseen security@verkta.com, vastaamme nopeasti ja korjaamme nopeasti. Katso myös /.well-known/security.txt.
Kysymyksiä tietoturvasta?
Jos IT-osastonne tai tietosuojavastaavanne tarvitsee lisää dokumentaatiota, vastaamme mielellämme toimittajakyselyihin ja due diligence -pyyntöihin.