Avtaler og personvern
- Databehandleravtale
Etter personvernforordningen artikkel 28, med sikkerhetstiltak og underleverandører som vedlegg.
Under arbeidLes - Mal for vurdering av personvernkonsekvenser (DPIA)
Foretaket må gjøre sin egen. Malen har det Verid vet fylt ut.
Under arbeidLes - Personvernerklæring
Hva vi behandler, hvor det ligger og når det slettes.
- Behandlingsprotokoll
Protokollen etter artikkel 30, med hver behandling og grunnlaget for den.
Sikkerhet
- Tekniske og organisatoriske sikkerhetstiltak
Vedlegg 2 til avtalen. Skrevet fra koden, med det som ennå ikke er på plass.
- Underleverandører og overføringsgrunnlag
Vedlegg 3 til avtalen. Hvem, hva de får, hvor, og grunnlaget for overføring. Serper er ikke avklart.
Under arbeidLes - Rutine for brudd på personopplysningssikkerheten
Hvem oppdager, hvem varsler, og hvordan vi holder fristen på 48 timer. Med mal for varselet.
- Ansvarlig varsling av sårbarheter
Hvordan du melder en sårbarhet til oss, og hva vi lover tilbake. Også i /.well-known/security.txt.
Retningslinjer
- Tilgangsstyring
Hvem får tilgang til hva, hos kunden og hos Verid, og hvordan tilgang fjernes.
- Hendelseshåndtering
Fra en hendelse blir oppdaget til den er lukket, med roller og frister.
- Kontinuitet og gjenoppretting
Hva som skjer når Verid eller en kilde er nede, og hvordan data hentes tilbake. Gjenoppretting er ikke prøvd ennå.
- Sikker utvikling
Kodegjennomgang, tester, avhengigheter, hemmeligheter og utrulling.
- Leverandørstyring
Hvordan vi velger, vurderer og følger opp underleverandører.
- Kryptering og nøkler
Hva som er kryptert, med hva, og hvem som har nøklene.
Sertifiseringer
- Neon: SOC 2 Type II, ISO 27001 og ISO 27701
Databasen. Rapportene hentes fra Neons eget tillitssenter.
- Vercel: SOC 2 Type 2 og ISO 27001
Applikasjonen, arkivet og PDF-konverteringen. Rapportene hentes fra Vercels eget tillitssenter.
- Resend: SOC 2 Type II
E-post.
- OpenSanctions: ISO 27001
Sanksjons- og PEP-listene.
