Beveiliging & bedrijfsvoering
U vertrouwt Verkta gevoelige gegevens toe. Klokkenluiderszaken, antwoorden op risico-inventarisaties en persoonsgegevens. Hier leest u precies hoe we die beschermen. Geen omhaal, geen kleine lettertjes.
Hosting en infrastructuur
Het hele platform draait in de EU. De applicatie wordt gehost bij Vercel met werking in Frankfurt, de database draait bij Neon in Frankfurt, en bestanden worden opgeslagen in de EU. Er worden geen klantgegevens buiten de EU/EER opgeslagen als onderdeel van de normale bedrijfsvoering.
Subverwerkers
Wij gebruiken vier subverwerkers, niet meer en niet minder: Vercel (hosting, EU/Frankfurt), Neon (database, EU/Frankfurt), Resend (transactionele e-mails) en Stripe (betalingen, zelfstandige verwerkingsverantwoordelijke voor kaartgegevens). De volledige lijst met locaties en overdrachtsgrondslagen staat in onze verwerkersovereenkomst, en wijzigingen worden 30 dagen van tevoren aangekondigd.
Encryptie en gegevensbeveiliging
- Al het verkeer wordt versleuteld met TLS 1.2+; gegevens worden in rust versleuteld bij de databaseleverancier (AES-256).
- Wachtwoorden worden gehasht met bcrypt. Toegangssleutels en tokens worden alleen opgeslagen als SHA-256-hashes, nooit in platte tekst.
- Digitale handtekeningen worden verzegeld met een SHA-256-hash en tijdstempel, zodat het document achteraf niet kan worden gewijzigd.
- Antwoorden op risico-inventarisaties worden anoniem verzameld, zonder naam, e-mail of IP-adres.
- Klokkenluiderszaken zijn technisch beperkt tot de gebruikers die u zelf aanwijst, met een volledig activiteitenlogboek.
Back-up en herstel
De database beschikt bij Neon over continue point-in-time-herstel, zodat gegevens kunnen worden hersteld naar elk willekeurig moment binnen het bewaarvenster. Herstel wordt getest als onderdeel van de bedrijfsvoering.
Gegevensexport en exit
Uw gegevens zijn van u. Beheerders kunnen op elk moment alle bedrijfsgegevens als één bestand rechtstreeks vanuit Instellingen exporteren, zonder ons eerst te hoeven vragen. Na opzegging kunt u 90 dagen exporteren, waarna alle persoonsgegevens worden verwijderd of geanonimiseerd.
Toegangsbeheer en logging
- Rolgebaseerde toegang: beheerder, gebruiker en klokkenluidersfunctionaris hebben elk hun eigen rechten.
- Manipulatiebestendig activiteitenlogboek voor gevoelige acties: wie deed wat, en wanneer.
- Rate limiting op alle openbare toegangspunten (melden, ondertekenen, vragenlijsten).
- Alleen personen met een werkgerelateerde noodzaak aan onze kant hebben toegang tot productiegegevens, onder geheimhoudingsplicht.
Verwerkersovereenkomst
Onze standaard verwerkersovereenkomst onder artikel 28 AVG maakt deel uit van de voorwaarden en geldt automatisch voor alle klanten. Heeft u een ondertekend exemplaar met uw bedrijfsgegevens nodig, dan verstrekken we dat graag.
Als er iets misgaat
Bij een inbreuk in verband met persoonsgegevens informeren wij u zonder onredelijke vertraging en uiterlijk 48 uur nadat wij hiervan op de hoogte zijn geraakt, met de informatie die u nodig heeft voor een eventuele melding aan uw toezichthoudende autoriteit.
Verantwoord melden van kwetsbaarheden
Heeft u een kwetsbaarheid gevonden? Schrijf naar security@verkta.com. Wij reageren snel en lossen snel op. Zie ook /.well-known/security.txt.
Vragen over beveiliging?
Als uw IT-afdeling of functionaris gegevensbescherming meer documentatie nodig heeft, beantwoorden wij graag leveranciersvragenlijsten en due-diligenceverzoeken.