Segurança e operações
Confiam à Verkta dados sensíveis: casos de denúncia, respostas de avaliação de risco e dados pessoais. Aqui está exatamente como os protegemos. Sem rodeios, sem letra pequena.
Alojamento e infraestrutura
Toda a plataforma opera na UE. A aplicação está alojada na Vercel com operações em Frankfurt, a base de dados funciona na Neon em Frankfurt, e os ficheiros são armazenados na UE. Nenhum dado de clientes é armazenado fora da UE/EEE no âmbito das operações normais.
Subcontratantes de tratamento
Utilizamos quatro subcontratantes de tratamento, nem mais, nem menos: Vercel (alojamento, UE/Frankfurt), Neon (base de dados, UE/Frankfurt), Resend (e-mails transacionais) e Stripe (pagamentos, responsável independente pelos dados de cartão). A lista completa com localizações e mecanismos de transferência consta no nosso acordo de tratamento de dados, e as alterações são anunciadas com 30 dias de antecedência.
Encriptação e segurança dos dados
- Todo o tráfego é encriptado com TLS 1.2+; os dados são encriptados em repouso pelo fornecedor da base de dados (AES-256).
- As palavras-passe são cifradas com bcrypt. As chaves de acesso e tokens são armazenados apenas como hashes SHA-256, nunca em texto simples.
- As assinaturas digitais são seladas com um hash SHA-256 e carimbo de data/hora, para que o documento não possa ser alterado posteriormente.
- As respostas de avaliação de risco são recolhidas de forma anónima, sem nome, e-mail ou endereço IP.
- Os casos de denúncia estão tecnicamente restritos aos utilizadores que designarem, com um registo de atividade completo.
Cópia de segurança e recuperação
A base de dados dispõe de recuperação contínua num ponto no tempo (point-in-time) na Neon, permitindo restaurar os dados a qualquer momento dentro da janela de retenção. A recuperação é testada como parte das operações.
Exportação de dados e saída
Os vossos dados são vossos. Os administradores podem exportar todos os dados da empresa como um único ficheiro diretamente das Definições, a qualquer momento, sem terem de nos pedir primeiro. Após a rescisão, podem exportar durante 90 dias, findos os quais todos os dados pessoais são eliminados ou anonimizados.
Controlo de acesso e registo
- Acesso baseado em funções: administrador, utilizador e responsável pelas denúncias têm cada um as suas próprias permissões.
- Registo de atividade à prova de adulteração para ações sensíveis: quem fez o quê, e quando.
- Limitação de taxa (rate limiting) em todos os pontos de entrada públicos (denúncia, assinatura, questionários).
- Apenas pessoas com necessidade profissional do nosso lado têm acesso aos dados de produção, sob obrigação de confidencialidade.
Acordo de tratamento de dados
O nosso acordo padrão de tratamento de dados (DPA), nos termos do artigo 28.º do RGPD, faz parte dos termos e aplica-se automaticamente a todos os clientes. Se precisarem de uma cópia assinada com os dados da vossa empresa, teremos todo o gosto em fornecê-la.
Se algo correr mal
Em caso de violação de dados pessoais, notificamo-vos sem demora injustificada e, o mais tardar, 48 horas após termos conhecimento da mesma, com a informação necessária para uma eventual notificação à vossa autoridade de controlo.
Divulgação responsável
Encontraram uma vulnerabilidade? Escrevam para security@verkta.com, respondemos rapidamente e corrigimos rapidamente. Ver também /.well-known/security.txt.
Perguntas sobre segurança?
Se o vosso departamento de TI ou o encarregado de proteção de dados precisar de mais documentação, teremos todo o gosto em responder a questionários de fornecedores e pedidos de due diligence.