Przejdź do treści
deveca GRC
Trust Center

Przejrzystość, którą można sprawdzić.

Bezpieczeństwo, ochrona danych, hosting i podwykonawcy platformy — publicznie, aktualnie i bez PDF sprzedażowego.

Rozwijane w NiemczechRezydencja danych Norymberga · kopia FalkensteinStan: 15 września 2026

Przegląd

To Trust Center opisuje, jak deveca GRC prowadzi platformę: gdzie leżą dane, jakie środki ochrony obowiązują i którzy procesorzy są zaangażowani. Dotyczy aplikacji na grc.deveca.app.

Bezpieczeństwo

Środki techniczne i organizacyjne dla poufności, integralności i dostępności. Szczegóły także na stronie bezpieczeństwa.

Szyfrowanie

Dane w spoczynku AES-256-GCM, osobny klucz na tenanta. Transport TLS 1.3 z HSTS. Klucze HSM lub własne KMS klienta w Enterprise na życzenie.

Izolacja tenantów

Każdy tenant ma własne klucze szyfrowania. Brak współdzielonych cache i zapytań między tenantami.

Tożsamość i dostęp

RBAC z uprawnieniami na poziomie pól, wymuszalne MFA (TOTP, WebAuthn) i sesje z dziennikiem audytu. SSO z Microsoft Entra ID jest dostępne; kolejne IdP (SAML, OIDC, Google Workspace, LDAP) pojawią się później.

Bezpieczeństwo aplikacji

OWASP Top 10 jako minimum w SDLC, analiza statyczna i dynamiczna w każdym pipeline oraz skanowanie zależności i SBOM (CycloneDX) przy każdym wydaniu.

Eksploatacja i odtwarzanie

Monitoring 24/7 z niemieckim dyżurem. Kopie według reguły 3-2-1, retencja 35 dni. Disaster recovery przetestowane (RPO 1h / RTO 4h).

Rejestrowanie

Pełny dziennik audytu każdej czynności administracyjnej. Responsible disclosure: security@deveca.org.

Hosting i rezydencja danych

Platforma GRC jest rozwijana w Niemczech. Środowisko uruchomieniowe jest w Railway, baza w Hetzner w Norymberdze, kopie w Falkenstein.

Rozwój w Niemczech

Produkt, eksploatacja i wsparcie są w Niemczech. Brak rozwoju offshore dla rdzenia platformy.

Środowisko uruchomieniowe

Railway

Frontend i backend aplikacji GRC działają w Railway Corporation.

Baza danych

Hetzner

Baza danych aplikacji GRC znajduje się w Hetzner w Norymberdze.

Główne centrum danych

Nürnberg

Przechowywane dane GRC i baza danych w Hetzner w Norymberdze. Infrastruktura z certyfikatem ISO 27001, hosting w UE, niemiecka rezydencja danych.

Zapasowe centrum danych

Falkenstein

Geograficznie oddzielone zapasowe centrum w Falkenstein do odtwarzania i odporności — również w Niemczech.

Strona marketingowa może być dostarczana przez dostawców z UE lub USA. Dane osobowe klientów aplikacji GRC pozostają we wskazanych lokalizacjach w Niemczech.

Podwykonawcy

Podmioty przetwarzające według art. 28 RODO, które przetwarzają dane osobowe na zlecenie deveca. Ze wszystkimi wymienionymi dostawcami istnieją odpowiednie umowy.

DostawcaCelLokalizacjaGwarancje

Railway Corporation

Informacja o ochronie danych
Środowisko uruchomieniowe aplikacji GRC (frontend i backend)USA / UEUmowa powierzenia art. 28 RODO · SCC

Hetzner Online GmbH

Informacja o ochronie danych
Baza danych oraz magazyn obiektów na dowody, załączniki i kopieNiemcy (Norymberga, Falkenstein)Umowa powierzenia art. 28 RODO · centrum ISO 27001 · rezydencja DE

Vercel Inc.

Informacja o ochronie danych
Hosting strony marketingowejUSA / UE (fra1)Umowa powierzenia · region UE dla strony · DPF / SCC

Cloudflare Inc.

Informacja o ochronie danych
DNS, CDN, ochrona DDoS i WAFUSA / UEUmowa powierzenia · SCC · przetwarzanie w UE, gdzie dostępne

Resend Inc.

Informacja o ochronie danych
Wysyłka poczty transakcyjnejUSAUmowa powierzenia · SCC

Stripe, Inc.

Opcjonalnie

Informacja o ochronie danych
Płatności i subskrypcjeUSA / UEUmowa powierzenia · PCI-DSS · SCC

Istotne zmiany publikujemy na tej stronie. Pytania: datenschutz@deveca.org.

Ochrona danych

Osoby, których dane dotyczą, mogą wykonywać prawa RODO przez portal DSR lub bezpośrednio e-mailem.

  • Dostęp do przechowywanych danych osobowych
  • Sprostowanie nieprawidłowych danych
  • Usunięcie, o ile jest prawnie dopuszczalne
  • Przenoszenie danych w powszechnym formacie
  • Sprzeciw wobec określonych operacji przetwarzania
  • Skarga do organu nadzorczego

Compliance

Dla zakupów, ochrony danych i audytu: najważniejsze dowody i granice w skrócie.

Umowa powierzenia według art. 28 RODO

Umowa powierzenia jest częścią umowy — dla zakupów i ochrony danych, bez dodatkowej pętli negocjacji.

TOM według art. 32 RODO

Środki techniczne i organizacyjne opierają się na art. 32 RODO i BSI IT-Grundschutz.

Centrum danych ISO 27001

Eksploatacja w certyfikowanej infrastrukturze w Norymberdze, z kopią zapasową w Falkenstein.

Przejrzystość podwykonawców

Aktualna lista podmiotów przetwarzających jest publiczna w Trust Center i pod /subprozessoren.

Niemiecka rezydencja danych

Dostawcy i podwykonawcy są oceniani według udokumentowanych kryteriów suwerenności — możliwe do prześledzenia w audycie i zakupach.

Pentest i zgłaszanie

Zewnętrzny test penetracyjny jest przewidziany na kolejną fazę wydania. Responsible disclosure: security@deveca.org.

To Trust Center jest przejrzystym przeglądem eksploatacji. Nie jest certyfikatem i nie zastępuje umowy powierzenia, TOM ani indywidualnych załączników umownych.

Kontakt

W sprawach ochrony danych, umowy powierzenia i dowodów bezpieczeństwa można się z nami skontaktować bezpośrednio.

Sprzedaż i umowa powierzenia

kontakt@deveca.org

Umowa powierzenia, TOM i dokumenty zakupowe na życzenie.

Informacje o aktualnym stanie eksploatacji platformy. Podstawą umowną pozostają umowa powierzenia, TOM i polityka prywatności.