Säkerhet och drift

Ni anförtror Verkta känsliga uppgifter: visselblåsarärenden, svar från riskbedömningar och personuppgifter. Här är exakt hur vi skyddar dem. Inget krångel, ingen finstilt text.

Hosting och infrastruktur

Hela plattformen körs inom EU. Applikationen hostas hos Vercel med drift i Frankfurt, databasen körs hos Neon i Frankfurt, och filer lagras inom EU. Ingen kunddata lagras utanför EU/EES som en del av den normala driften.

Underbiträden

Vi använder fyra underbiträden, varken fler eller färre: Vercel (hosting, EU/Frankfurt), Neon (databas, EU/Frankfurt), Resend (transaktionella e-postmeddelanden) och Stripe (betalningar, självständigt personuppgiftsansvarig för kortdata). Den fullständiga listan med platser och överföringsgrunder finns i vårt personuppgiftsbiträdesavtal, och ändringar meddelas 30 dagar i förväg.

Kryptering och datasäkerhet

  • All trafik krypteras med TLS 1.2+; data krypteras i vila hos databasleverantören (AES-256).
  • Lösenord hashas med bcrypt. Åtkomstnycklar och tokens lagras endast som SHA-256-hashar, aldrig i klartext.
  • Digitala signaturer försegla med en SHA-256-hash och tidsstämpel, så att dokumentet inte kan ändras i efterhand.
  • Svar från riskbedömningar samlas in anonymt, utan namn, e-post eller IP-adress.
  • Visselblåsarärenden är tekniskt begränsade till de användare ni själva utser, med en fullständig aktivitetslogg.

Backup och återställning

Databasen har löpande punkt-i-tid-återställning hos Neon, så data kan återställas till valfri tidpunkt inom lagringsfönstret. Återställning testas som en del av driften.

Dataexport och exit

Er data är er egen. Administratörer kan när som helst exportera all företagsdata som en samlad fil direkt från Inställningar, utan att behöva fråga oss först. Efter uppsägning kan ni exportera i 90 dagar, varefter alla personuppgifter raderas eller anonymiseras.

Åtkomstkontroll och loggning

  • Rollbaserad åtkomst: administratör, användare och visselblåsaransvarig har var och en sina egna rättigheter.
  • Manipulationssäker aktivitetslogg för känsliga åtgärder: vem gjorde vad, och när.
  • Hastighetsbegränsning (rate limiting) på alla offentliga ingångar (rapportering, signering, frågeformulär).
  • Endast personer med arbetsrelaterat behov på vår sida har åtkomst till produktionsdata, under tystnadsplikt.

Personuppgiftsbiträdesavtal

Vårt standardavtal om personuppgiftsbiträde enligt artikel 28 i GDPR är en del av villkoren och gäller automatiskt för alla kunder. Behöver ni ett signerat exemplar med era företagsuppgifter skickar vi det gärna.

Läs personuppgiftsbiträdesavtalet

Om något går fel

Vid en personuppgiftsincident meddelar vi er utan onödigt dröjsmål och senast 48 timmar efter att vi fått kännedom om den, med den information ni behöver för en eventuell anmälan till er tillsynsmyndighet.

Ansvarsfull sårbarhetsrapportering

Har du hittat en sårbarhet? Skriv till security@verkta.com. Vi svarar snabbt och åtgärdar snabbt. Se även /.well-known/security.txt.

Frågor om säkerhet?

Om er IT-avdelning eller ert dataskyddsombud behöver mer dokumentation svarar vi gärna på leverantörsfrågeformulär och due diligence-förfrågningar.