Szyfrowanie
Dane w spoczynku AES-256-GCM, osobny klucz na tenanta. Transport TLS 1.3 z HSTS. Klucze HSM lub własne KMS klienta w Enterprise na życzenie.
Bezpieczeństwo, ochrona danych, hosting i podwykonawcy platformy — publicznie, aktualnie i bez PDF sprzedażowego.
To Trust Center opisuje, jak deveca GRC prowadzi platformę: gdzie leżą dane, jakie środki ochrony obowiązują i którzy procesorzy są zaangażowani. Dotyczy aplikacji na grc.deveca.app.
Środki techniczne i organizacyjne dla poufności, integralności i dostępności. Szczegóły także na stronie bezpieczeństwa.
Dane w spoczynku AES-256-GCM, osobny klucz na tenanta. Transport TLS 1.3 z HSTS. Klucze HSM lub własne KMS klienta w Enterprise na życzenie.
Każdy tenant ma własne klucze szyfrowania. Brak współdzielonych cache i zapytań między tenantami.
RBAC z uprawnieniami na poziomie pól, wymuszalne MFA (TOTP, WebAuthn) i sesje z dziennikiem audytu. SSO z Microsoft Entra ID jest dostępne; kolejne IdP (SAML, OIDC, Google Workspace, LDAP) pojawią się później.
OWASP Top 10 jako minimum w SDLC, analiza statyczna i dynamiczna w każdym pipeline oraz skanowanie zależności i SBOM (CycloneDX) przy każdym wydaniu.
Monitoring 24/7 z niemieckim dyżurem. Kopie według reguły 3-2-1, retencja 35 dni. Disaster recovery przetestowane (RPO 1h / RTO 4h).
Pełny dziennik audytu każdej czynności administracyjnej. Responsible disclosure: security@deveca.org.
Platforma GRC jest rozwijana w Niemczech. Środowisko uruchomieniowe jest w Railway, baza w Hetzner w Norymberdze, kopie w Falkenstein.
Produkt, eksploatacja i wsparcie są w Niemczech. Brak rozwoju offshore dla rdzenia platformy.
Frontend i backend aplikacji GRC działają w Railway Corporation.
Baza danych aplikacji GRC znajduje się w Hetzner w Norymberdze.
Przechowywane dane GRC i baza danych w Hetzner w Norymberdze. Infrastruktura z certyfikatem ISO 27001, hosting w UE, niemiecka rezydencja danych.
Geograficznie oddzielone zapasowe centrum w Falkenstein do odtwarzania i odporności — również w Niemczech.
Strona marketingowa może być dostarczana przez dostawców z UE lub USA. Dane osobowe klientów aplikacji GRC pozostają we wskazanych lokalizacjach w Niemczech.
Podmioty przetwarzające według art. 28 RODO, które przetwarzają dane osobowe na zlecenie deveca. Ze wszystkimi wymienionymi dostawcami istnieją odpowiednie umowy.
| Dostawca | Cel | Lokalizacja | Gwarancje |
|---|---|---|---|
Railway Corporation Informacja o ochronie danych | Środowisko uruchomieniowe aplikacji GRC (frontend i backend) | USA / UE | Umowa powierzenia art. 28 RODO · SCC |
Hetzner Online GmbH Informacja o ochronie danych | Baza danych oraz magazyn obiektów na dowody, załączniki i kopie | Niemcy (Norymberga, Falkenstein) | Umowa powierzenia art. 28 RODO · centrum ISO 27001 · rezydencja DE |
Vercel Inc. Informacja o ochronie danych | Hosting strony marketingowej | USA / UE (fra1) | Umowa powierzenia · region UE dla strony · DPF / SCC |
Cloudflare Inc. Informacja o ochronie danych | DNS, CDN, ochrona DDoS i WAF | USA / UE | Umowa powierzenia · SCC · przetwarzanie w UE, gdzie dostępne |
Resend Inc. Informacja o ochronie danych | Wysyłka poczty transakcyjnej | USA | Umowa powierzenia · SCC |
Stripe, Inc. Opcjonalnie Informacja o ochronie danych | Płatności i subskrypcje | USA / UE | Umowa powierzenia · PCI-DSS · SCC |
Istotne zmiany publikujemy na tej stronie. Pytania: datenschutz@deveca.org.
Osoby, których dane dotyczą, mogą wykonywać prawa RODO przez portal DSR lub bezpośrednio e-mailem.
Dla zakupów, ochrony danych i audytu: najważniejsze dowody i granice w skrócie.
Umowa powierzenia jest częścią umowy — dla zakupów i ochrony danych, bez dodatkowej pętli negocjacji.
Środki techniczne i organizacyjne opierają się na art. 32 RODO i BSI IT-Grundschutz.
Eksploatacja w certyfikowanej infrastrukturze w Norymberdze, z kopią zapasową w Falkenstein.
Aktualna lista podmiotów przetwarzających jest publiczna w Trust Center i pod /subprozessoren.
Dostawcy i podwykonawcy są oceniani według udokumentowanych kryteriów suwerenności — możliwe do prześledzenia w audycie i zakupach.
Zewnętrzny test penetracyjny jest przewidziany na kolejną fazę wydania. Responsible disclosure: security@deveca.org.
To Trust Center jest przejrzystym przeglądem eksploatacji. Nie jest certyfikatem i nie zastępuje umowy powierzenia, TOM ani indywidualnych załączników umownych.
W sprawach ochrony danych, umowy powierzenia i dowodów bezpieczeństwa można się z nami skontaktować bezpośrednio.
Ochrona danych
datenschutz@deveca.orgSprzedaż i umowa powierzenia
kontakt@deveca.orgUmowa powierzenia, TOM i dokumenty zakupowe na życzenie.
Informacje o aktualnym stanie eksploatacji platformy. Podstawą umowną pozostają umowa powierzenia, TOM i polityka prywatności.