Bezpieczeństwo i działanie
Powierzacie Verkta wrażliwe dane: sprawy sygnalistów, odpowiedzi z oceny ryzyka i dane osobowe. Oto dokładnie, jak je chronimy. Bez owijania w bawełnę, bez drobnego druku.
Hosting i infrastruktura
Cała platforma działa w UE. Aplikacja jest hostowana na Vercel z działalnością we Frankfurcie, baza danych działa na Neon we Frankfurcie, a pliki są przechowywane w UE. Żadne dane klientów nie są przechowywane poza UE/EOG w ramach normalnej działalności.
Podprzetwarzający
Korzystamy z czterech podprzetwarzających, ani więcej, ani mniej: Vercel (hosting, UE/Frankfurt), Neon (baza danych, UE/Frankfurt), Resend (transakcyjne e-maile) i Stripe (płatności, niezależny administrator danych kart). Pełna lista z lokalizacjami i podstawami przekazywania danych znajduje się w naszej umowie powierzenia przetwarzania danych, a o zmianach informujemy z 30-dniowym wyprzedzeniem.
Szyfrowanie i bezpieczeństwo danych
- Cały ruch jest szyfrowany za pomocą TLS 1.2+; dane są szyfrowane w spoczynku u dostawcy bazy danych (AES-256).
- Hasła są haszowane za pomocą bcrypt. Klucze dostępu i tokeny są przechowywane wyłącznie jako hashe SHA-256, nigdy w postaci jawnego tekstu.
- Podpisy cyfrowe są zapieczętowane hashem SHA-256 i znacznikiem czasu, dzięki czemu dokumentu nie można później zmienić.
- Odpowiedzi z oceny ryzyka są zbierane anonimowo, bez imienia, adresu e-mail czy adresu IP.
- Sprawy sygnalistów są technicznie ograniczone do użytkowników wyznaczonych przez Was, z pełnym dziennikiem aktywności.
Kopie zapasowe i odzyskiwanie
Baza danych ma u Neon ciągłe odzyskiwanie do dowolnego punktu w czasie, dzięki czemu dane można przywrócić do dowolnego momentu w oknie przechowywania. Odzyskiwanie jest testowane w ramach działalności.
Eksport danych i zakończenie współpracy
Wasze dane należą do Was. Administratorzy mogą w dowolnym momencie wyeksportować wszystkie dane firmy jako jeden plik bezpośrednio z Ustawień, bez konieczności wcześniejszego pytania nas. Po rozwiązaniu umowy możecie eksportować dane przez 90 dni, po czym wszystkie dane osobowe są usuwane lub anonimizowane.
Kontrola dostępu i logowanie
- Dostęp oparty na rolach: administrator, użytkownik i osoba odpowiedzialna za sygnalistów mają każdy swoje uprawnienia.
- Odporny na manipulacje dziennik aktywności dla wrażliwych działań: kto co zrobił i kiedy.
- Ograniczenie liczby żądań (rate limiting) na wszystkich publicznych punktach wejścia (zgłoszenia, podpisywanie, kwestionariusze).
- Tylko osoby po naszej stronie z uzasadnioną potrzebą służbową mają dostęp do danych produkcyjnych, w ramach zobowiązania do zachowania poufności.
Umowa powierzenia przetwarzania danych
Nasza standardowa umowa powierzenia przetwarzania danych (DPA) na podstawie art. 28 RODO jest częścią warunków i automatycznie obowiązuje wszystkich klientów. Jeśli potrzebujecie podpisanego egzemplarza z danymi Waszej firmy, chętnie go dostarczymy.
Jeśli coś pójdzie nie tak
W przypadku naruszenia ochrony danych osobowych powiadomimy Was bez zbędnej zwłoki i nie później niż 48 godzin od powzięcia o nim wiadomości, wraz z informacjami potrzebnymi do ewentualnego zgłoszenia do Waszego organu nadzorczego.
Odpowiedzialne zgłaszanie luk
Znaleźliście lukę bezpieczeństwa? Napiszcie na security@verkta.com, odpowiadamy szybko i szybko naprawiamy. Zobacz też /.well-known/security.txt.
Pytania dotyczące bezpieczeństwa?
Jeśli Wasz dział IT lub inspektor ochrony danych potrzebuje więcej dokumentacji, chętnie odpowiemy na kwestionariusze dostawców i zapytania due diligence.