Biztonság és üzemeltetés

Érzékeny adatokat bíz a Verktára: bejelentővédelmi ügyeket, kockázatértékelési válaszokat és személyes adatokat. Íme pontosan, hogyan védjük ezeket. Se kertelés, se apró betűs rész.

Tárhely és infrastruktúra

A teljes platform az EU-ban működik. Az alkalmazást a Vercel hosztolja frankfurti üzemeltetéssel, az adatbázis a Neonon fut Frankfurtban, a fájlokat pedig az EU-ban tároljuk. A normál üzemeltetés keretében semmilyen ügyféladat nem kerül tárolásra az EU/EGT-n kívül.

Adatfeldolgozók

Négy adatfeldolgozót veszünk igénybe, se többet, se kevesebbet: Vercel (tárhely, EU/Frankfurt), Neon (adatbázis, EU/Frankfurt), Resend (tranzakciós e-mailek) és Stripe (fizetések, önálló adatkezelő a kártyaadatok tekintetében). A teljes lista helyszínekkel és átadási jogalapokkal az adatfeldolgozási megállapodásunkban található, a változásokról 30 nappal előre értesítést küldünk.

Titkosítás és adatbiztonság

  • Minden forgalom TLS 1.2+ titkosítással védett; az adatok nyugalmi állapotban az adatbázis-szolgáltatónál titkosítottak (AES-256).
  • A jelszavakat bcrypt algoritmussal hasheljük. A hozzáférési kulcsokat és tokeneket kizárólag SHA-256 hash formájában tároljuk, soha nem nyílt szövegként.
  • A digitális aláírásokat SHA-256 hash és időbélyeg pecsételi le, így a dokumentum utólag nem módosítható.
  • A kockázatértékelési válaszokat névtelenül gyűjtjük: név, e-mail cím vagy IP-cím nélkül.
  • A bejelentővédelmi ügyek technikailag a Ön által kijelölt felhasználókra korlátozódnak, teljes tevékenységnaplóval.

Biztonsági mentés és helyreállítás

Az adatbázis a Neonnál folyamatos, tetszőleges időpontra visszaállítható (point-in-time) helyreállítással rendelkezik, így az adatok a megőrzési időszakon belül bármely pillanatra visszaállíthatók. A helyreállítást az üzemeltetés részeként rendszeresen teszteljük.

Adatexport és kilépés

Az adatai az Önéi. A rendszergazdák bármikor exportálhatják a cég összes adatát egyetlen fájlként közvetlenül a Beállításokból: anélkül, hogy előbb minket kellene megkérdezniük. Felmondás után 90 napig exportálhat, ezt követően minden személyes adat törlésre vagy anonimizálásra kerül.

Hozzáférés-kezelés és naplózás

  • Szerepkör-alapú hozzáférés: a rendszergazdának, a felhasználónak és a bejelentővédelmi felelősnek saját jogosultságai vannak.
  • Manipulációbiztos tevékenységnapló az érzékeny műveletekről: ki, mit, mikor tett.
  • Kérésszám-korlátozás (rate limiting) minden nyilvános belépési ponton (bejelentés, aláírás, kérdőívek).
  • A gyártási adatokhoz csak a nálunk munkaköri szükséglettel rendelkező személyek férhetnek hozzá, titoktartási kötelezettség mellett.

Adatfeldolgozási megállapodás

A GDPR 28. cikke szerinti standard adatfeldolgozási megállapodásunk (DPA) a szerződési feltételek része, és automatikusan vonatkozik minden ügyfélre. Ha aláírt példányra van szüksége cége adataival, szívesen biztosítjuk.

Olvassa el az adatfeldolgozási megállapodást

Ha valami elromlik

Személyes adatokat érintő incidens esetén indokolatlan késedelem nélkül, legkésőbb a tudomásunkra jutástól számított 48 órán belül értesítjük Önt, az esetleges felügyeleti hatósági bejelentéshez szükséges információkkal.

Felelős sebezhetőség-bejelentés

Sebezhetőséget talált? Írjon a security@verkta.com címre, gyorsan válaszolunk és gyorsan javítunk. Lásd még: /.well-known/security.txt.

Kérdése van a biztonsággal kapcsolatban?

Ha az IT-osztályának vagy adatvédelmi tisztviselőjének több dokumentációra van szüksége, szívesen megválaszoljuk a beszállítói kérdőíveket és a due diligence megkereséseket.