Sikkerhet og drift
Dere betror Verkta følsomme opplysninger: varslersaker, svar fra risikovurderinger og personopplysninger. Her er nøyaktig hvordan vi beskytter dem. Ingen omsvøp, ingen liten skrift.
Hosting og infrastruktur
Hele plattformen driftes i EU. Applikasjonen hostes hos Vercel med drift i Frankfurt, databasen kjører hos Neon i Frankfurt, og filer lagres i EU. Ingen kundedata lagres utenfor EU/EØS som en del av normal drift.
Underleverandører
Vi bruker fire underdatabehandlere, verken flere eller færre: Vercel (hosting, EU/Frankfurt), Neon (database, EU/Frankfurt), Resend (transaksjonelle e-poster) og Stripe (betaling, selvstendig behandlingsansvarlig for kortdata). Den fullstendige listen med lokasjoner og overføringsgrunnlag finnes i databehandleravtalen, og endringer varsles 30 dager i forveien.
Kryptering og datasikkerhet
- All trafikk krypteres med TLS 1.2+; data krypteres i hvile hos databaseleverandøren (AES-256).
- Passord hashes med bcrypt. Tilgangsnøkler og tokens lagres kun som SHA-256-hasher, aldri i klartekst.
- Digitale signaturer forsegles med SHA-256-hash og tidsstempel, slik at dokumentet ikke kan endres i ettertid.
- Svar fra risikovurderinger samles inn anonymt, uten navn, e-post eller IP-adresse.
- Varslersaker er teknisk begrenset til brukerne dere selv har utpekt, med full aktivitetslogg.
Backup og gjenoppretting
Databasen har løpende punkt-i-tid-gjenoppretting hos Neon, slik at data kan gjenopprettes til et vilkårlig tidspunkt innenfor lagringsvinduet. Gjenoppretting testes som en del av driften.
Dataeksport og exit
Dataene deres er deres. Administratorer kan når som helst eksportere alle virksomhetens data som én samlet fil direkte fra Innstillinger, uten å spørre oss først. Ved oppsigelse kan dere eksportere i 90 dager, hvorpå alle personopplysninger slettes eller anonymiseres.
Tilgangsstyring og logging
- Rollebasert tilgang: administrator, bruker og varslingsansvarlig har hver sine rettigheter.
- Manipulasjonssikker aktivitetslogg for følsomme handlinger: hvem gjorde hva, når.
- Rate-limiting på alle offentlige innganger (varsling, signering, spørreskjemaer).
- Bare personer med arbeidsrelatert behov hos oss har tilgang til produksjonsdata, under taushetsplikt.
Databehandleravtale
Vår standard databehandleravtale i henhold til GDPR artikkel 28 er en del av vilkårene og gjelder automatisk for alle kunder. Trenger dere et signert eksemplar med deres virksomhetsopplysninger, sender vi det gjerne.
Hvis noe går galt
Ved brudd på personopplysningssikkerheten varsler vi dere uten ugrunnet opphold og senest 48 timer etter at vi ble kjent med bruddet, med informasjonen dere trenger for en eventuell melding til deres tilsynsmyndighet.
Ansvarlig sårbarhetsrapportering
Har du funnet en sårbarhet? Skriv til security@verkta.com. Vi svarer raskt, og vi retter raskt. Se også /.well-known/security.txt.
Spørsmål om sikkerhet?
Trenger IT-avdelingen eller personvernrådgiveren deres mer dokumentasjon, svarer vi gjerne på leverandørspørreskjemaer og due diligence-forespørsler.