Bezpečnosť a prevádzka
Zverujete Verkte citlivé údaje: prípady oznamovateľov, odpovede z hodnotenia rizík a osobné údaje. Tu je presne to, ako ich chránime. Žiadne vykrúcanie, žiadne drobné písmo.
Hosting a infraštruktúra
Celá platforma beží v EÚ. Aplikácia je hostovaná na Vercel s prevádzkou vo Frankfurte, databáza beží na Neon vo Frankfurte a súbory sú uložené v EÚ. Žiadne zákaznícke údaje nie sú v rámci bežnej prevádzky uchovávané mimo EÚ/EHP.
Sprostredkovatelia (subdodávatelia)
Používame štyroch subsprostredkovateľov, ani viac, ani menej: Vercel (hosting, EÚ/Frankfurt), Neon (databáza, EÚ/Frankfurt), Resend (transakčné e-maily) a Stripe (platby, samostatný prevádzkovateľ pre údaje o kartách). Úplný zoznam s lokalitami a mechanizmami prenosu je uvedený v zmluve o spracúvaní údajov a zmeny sa oznamujú 30 dní vopred.
Šifrovanie a bezpečnosť údajov
- Všetka prevádzka je šifrovaná pomocou TLS 1.2+; údaje sú u poskytovateľa databázy šifrované v pokojovom stave (AES-256).
- Heslá sú hashované pomocou bcrypt. Prístupové kľúče a tokeny sa uchovávajú iba ako SHA-256 hashe, nikdy v čitateľnom texte.
- Digitálne podpisy sú zapečatené SHA-256 hashom a časovou pečiatkou, takže dokument nemožno dodatočne zmeniť.
- Odpovede z hodnotenia rizík sa zbierajú anonymne, bez mena, e-mailu alebo IP adresy.
- Prípady oznamovateľov sú technicky obmedzené na používateľov, ktorých sami určíte, s úplným denníkom aktivít.
Zálohovanie a obnova
Databáza má u Neon nepretržitú obnovu k ľubovoľnému bodu v čase, takže údaje možno obnoviť k ľubovoľnému okamihu v rámci obdobia uchovávania. Obnova sa testuje ako súčasť prevádzky.
Export údajov a ukončenie spolupráce
Vaše údaje patria vám. Administrátori môžu kedykoľvek exportovať všetky firemné údaje ako jeden súbor priamo z Nastavení, bez toho, aby nás museli najprv požiadať. Po ukončení zmluvy môžete exportovať po dobu 90 dní, po ktorých sa všetky osobné údaje vymažú alebo anonymizujú.
Riadenie prístupu a protokolovanie
- Prístup založený na rolách: administrátor, používateľ a zodpovedná osoba pre oznamovateľov majú každý svoje vlastné oprávnenia.
- Denník aktivít odolný voči neoprávneným úpravám pre citlivé akcie: kto čo urobil a kedy.
- Obmedzenie frekvencie požiadaviek (rate limiting) na všetkých verejných vstupných bodoch (podávanie oznámení, podpisovanie, dotazníky).
- K produkčným údajom majú prístup iba osoby s pracovnou potrebou na našej strane, viazané povinnosťou mlčanlivosti.
Zmluva o spracúvaní osobných údajov
Naša štandardná zmluva o spracúvaní údajov (DPA) podľa článku 28 GDPR je súčasťou obchodných podmienok a automaticky sa vzťahuje na všetkých zákazníkov. Ak potrebujete podpísaný exemplár s údajmi vašej spoločnosti, radi ho poskytneme.
Keď sa niečo pokazí
V prípade porušenia ochrany osobných údajov vás informujeme bez zbytočného odkladu a najneskôr do 48 hodín od momentu, keď sa o ňom dozvieme, s informáciami, ktoré potrebujete pre prípadné oznámenie dozornému úradu.
Zodpovedné nahlasovanie zraniteľností
Našli ste zraniteľnosť? Napíšte na security@verkta.com, odpovedáme rýchlo a rýchlo opravujeme. Pozrite si aj /.well-known/security.txt.
Otázky ohľadom bezpečnosti?
Ak vaše IT oddelenie alebo zodpovedná osoba za ochranu údajov potrebuje viac dokumentácie, radi odpovieme na dodávateľské dotazníky a žiadosti o due diligence.