Bezpieczeństwo i ochrona danych
Bezpieczeństwo, które udowadniamy.
Pełna przejrzystość hostingu, szyfrowania, tożsamości, backupów i czynności audytu — bez marketingowych frazesów.
Hosting i rezydencja danych
- Główne centrum danych w Norymberdze, certyfikat ISO 27001
- Baza danych w Hetzner w Norymberdze
- Zapasowe centrum w Falkenstein, geograficznie rozdzielone
- Niemiecka rezydencja danych · hosting w UE
- Ocena dostawców i subprocesorów według udokumentowanych kryteriów suwerenności
Szyfrowanie
- Dane at rest: AES-256-GCM
- Klucze szyfrowania na najemcę
- Transport: TLS 1.3 (HSTS preloaded, OCSP stapling)
- HSM / własne klucze KMS klienta (Enterprise, na życzenie)
Tożsamość i dostęp
- RBAC z uprawnieniami na poziomie pól
- MFA wymuszalne dla wszystkich kont (TOTP, WebAuthn)
- Zarządzanie sesjami ze śladem audytu
- SSO z Microsoft Entra ID
- Kolejne IdP (SAML 2.0, OIDC, Google Workspace, LDAP) — w aktywnym rozwoju
Bezpieczeństwo aplikacji
- OWASP Top 10 jako minimum w SDLC
- Statyczna i dynamiczna analiza kodu w każdym pipeline
- Skan zależności i SBOM (CycloneDX) przy każdym wydaniu
- Responsible disclosure dla zewnętrznych badaczy
Bezpieczeństwo operacyjne
- Monitoring 24/7 z niemieckim dyżurem
- Strategia backupu: reguła 3-2-1, 35 dni retencji
- Disaster recovery przetestowane (RPO 1h / RTO 4h)
- Pełny dziennik audytu każdej czynności administracyjnej
Zgodność i umowy
- Umowa powierzenia według art. 28 RODO
- TOM według art. 32 RODO i BSI IT-Grundschutz
- Lista subprocesorów publicznie dostępna
- Responsible disclosure pod security@deveca.de
Znalazłeś podatność?
Cieszy nas każde odpowiedzialne zgłoszenie. Zaszyfruj maila naszym kluczem PGP (na życzenie) i daj nam 90 dni, zanim opublikujesz szczegóły.
Zewnętrzny test penetracyjny wyspecjalizowanej firmy jest przewidziany na kolejną fazę wydania; podsumowanie dla zarządu opublikujemy tutaj po zakończeniu.
security@deveca.org