Bezpečnostní politika
Hlášení bezpečnostních zranitelností
revzper SAS bere bezpečnost platformy Euphile vážně. Pokud objevíte bezpečnostní zranitelnost, nahlaste ji prosím odpovědným způsobem zasláním e-mailu na adresu contact@revzper.com. Potvrzení o přijetí zašleme do 48 hodin a naším cílem je poskytnout úvodní posouzení do 5 pracovních dnů. Proti výzkumníkům, kteří dodržují postupy odpovědného zveřejňování, nepodnikáme právní kroky.
Soulad s předpisy o ochraně osobních údajů
revzper SAS se jako správce osobních údajů pro platformu Euphile zavazuje k plnému dodržování obecného nařízení o ochraně osobních údajů (GDPR) a dalších platných právních předpisů EU v oblasti ochrany osobních údajů. Tato politika popisuje naše dodržování následujících zásad:
1. Zásady GDPR
Veškeré činnosti zpracování údajů jsou prováděny na základě jasného právního titulu, včetně souhlasu, plnění smlouvy nebo oprávněného zájmu, jak je uvedeno v našich záznamech o zpracování údajů.
Ref: GDPR
2. Práva subjektů údajů
Jako subjekt údajů máte v souvislosti se svými osobními údaji zpracovávanými na platformě Euphile následující práva:
Ref: GDPR
- Požádat o potvrzení, zda jsou vaše údaje zpracovávány, a o přístup k těmto údajům.
- Požádat o opravu nepřesných nebo neúplných osobních údajů.
- Požádat za určitých podmínek o výmaz svých osobních údajů.
- Požádat za určitých okolností o omezení zpracování.
- Obdržet své osobní údaje ve strukturovaném, běžně používaném a strojově čitelném formátu.
- Vznést námitku proti zpracování založenému na oprávněných zájmech nebo přímém marketingu.
- Odvolat souhlas se zpracováním, pokud byl jeho právním titulem.
3. Právní titul zpracování
Právní titul zpracování osobních údajů na platformě Euphile se liší podle produktu a služby. Podrobné informace naleznete v záznamech o zpracování údajů pro každý produkt (Solon, Vauban, Nassau, Leonardo, Atlas, Plutus, Tzu, Richelieu).
Ref: GDPR
4. Pověřenec pro ochranu osobních údajů (DPO)
revzper SAS jmenovala pověřence pro ochranu osobních údajů, který dohlíží na postupy v oblasti ochrany osobních údajů. Pověřence pro ochranu osobních údajů lze kontaktovat na adrese privacy@revzper.com.
Ref: GDPR
Bezpečnostní opatření
Naše platforma používá následující bezpečnostní opatření k ochraně osobních údajů:
1. Šifrování
1. Při přenosu
Veškeré údaje přenášené mezi uživateli a naší platformou jsou šifrovány pomocí protokolů odpovídajících průmyslovým standardům, aby byly zajištěny bezpečné komunikační kanály.
2. V klidovém stavu
Citlivé údaje jsou šifrovány pomocí silných šifrovacích standardů, přičemž šifrovací klíče jsou spravovány v souladu s osvědčenými postupy.
2. Řízení přístupu
1. Řízení přístupu na základě rolí
Řízení přístupu na základě rolí je implementováno s cílem zajistit, aby uživatelé měli přístup pouze k údajům a funkcím nezbytným pro jejich role.
2. Vícefaktorové ověřování
Vícefaktorové ověřování je vyžadováno pro veškerý administrativní přístup k platformě.
3. Posuzování bezpečnosti
1. Skenování zranitelností a penetrační testy
Pravidelně se provádí skenování zranitelností a penetrační testy za účelem identifikace a řešení bezpečnostních slabin.
2. Interní posuzování bezpečnosti
Provádějí se interní posouzení bezpečnosti za účelem kontroly protokolů přístupu, konfigurací systémů a souladu s bezpečnostními politikami.
4. Automatizované monitorování
1. Průběžné monitorování
Průběžné monitorování systémových protokolů, síťového provozu a aktivity uživatelů za účelem detekce a reakce na podezřelé chování v reálném čase.
2. Automatizovaná upozornění
Pro potenciální bezpečnostní incidenty jsou generována automatizovaná upozornění, která umožňují rychlou reakci.
5. Certifikace shody
Naše infrastruktura a procesy jsou navrženy tak, aby splňovaly uznávané bezpečnostní standardy. Certifikace jsou pravidelně ověřovány a na vyžádání zpřístupněny. Veškeré údaje jsou zpracovávány v Evropské unii na infrastruktuře, která splňuje průmyslové bezpečnostní standardy.
Reakce na incidenty a oznamování porušení zabezpečení
revzper SAS zavedla robustní postup reakce na incidenty pro řešení bezpečnostních incidentů, porušení zabezpečení osobních údajů nebo neoprávněného přístupu k osobním údajům. Naším cílem je včas odhalit, omezit a zmírnit dopady incidentů a současně zajistit soulad s právními povinnostmi.
1. Postup reakce na incidenty
Ref: GDPR
1. Detekce a hlášení
Bezpečnostní incidenty jsou odhalovány prostřednictvím automatizovaných nástrojů monitorování a ručního hlášení. Zaměstnanci a dodavatelé jsou vyškoleni, aby podezřelé incidenty okamžitě nahlásili na adrese privacy@revzper.com nebo prostřednictvím horké linky pro reakci na incidenty na adrese contact@revzper.com.
Ref: GDPR
2. Posouzení a omezení
Tým pro reakci na incidenty vedený pověřencem pro ochranu osobních údajů posuzuje rozsah a dopad incidentu. Za účelem zabránění dalšímu neoprávněnému přístupu nebo ztrátě údajů jsou zaváděna okamžitá opatření k omezení dopadů.
Ref: GDPR
3. Oznámení dozorovým úřadům
V případě porušení zabezpečení osobních údajů revzper SAS oznámí tuto skutečnost příslušnému dozorovému úřadu do 72 hodin od okamžiku, kdy se o porušení dozví, ledaže je nepravděpodobné, že by porušení představovalo riziko pro práva a svobody subjektů údajů. Oznámení bude obsahovat: Popis povahy porušení. Kategorie a přibližný počet dotčených subjektů údajů a záznamů. Pravděpodobné důsledky porušení. Opatření přijatá nebo navrhovaná k řešení porušení.
Ref: GDPR
4. Oznámení dotčeným subjektům údajů
Pokud je pravděpodobné, že porušení povede k vysokému riziku pro práva a svobody subjektů údajů, revzper SAS oznámí porušení dotčeným osobám bez zbytečného odkladu. Oznámení bude obsahovat: Jasný popis porušení. Opatření přijatá k řešení porušení. Doporučení pro subjekty údajů týkající se ochrany jejich práv.
Ref: GDPR
5. Dokumentace a přezkum
Všechny incidenty jsou zdokumentovány, včetně hlavní příčiny, opatření přijatých v reakci na incident a získaných zkušeností. Postup reakce na incidenty je pravidelně přezkoumáván a aktualizován s cílem začlenit zlepšení.
Ref: GDPR
2. Postup eskalace
Drobné incidenty: Řeší je interní bezpečnostní tým pod dohledem DPO. Závažné incidenty: Eskalují se na vyšší vedení a představenstvo, přičemž je povinné oznámení dozorovému orgánu.
Ref: GDPR
3. Kontakt pro incidenty
V případě dotazů nebo pro nahlášení incidentu kontaktujte DPO na adrese privacy@revzper.com.
Ref: GDPR
Řízení rizik třetích stran
revzper SAS uznává, že dodavatelé třetích stran, zpracovatelé a poskytovatelé služeb mohou zpracovávat osobní údaje jménem naší platformy. Zavazujeme se zajistit, aby všechny třetí strany dodržovaly stejné vysoké standardy ochrany a zabezpečení údajů jako revzper SAS.
1. Zpracovatelé a poskytovatelé služeb
Následující třetí strany jsou zapojeny společností revzper SAS k poskytování služeb, které zahrnují zpracování osobních údajů. Každý zpracovatel je vybrán na základě důkladné kontroly a smluvních záruk:
Ref: GDPR
- Služba: Cloudový hosting
Zpracovatel: Scaleway SAS, 8 rue de la Ville-l'Évêque, 75008 Paris, France
Umístění údajů: Francie (region Paříže), Evropská unie
Certifikace shody: ISO/IEC 27001:2022; HDS (hosting zdravotních údajů)
Dohoda o zpracování údajů: Scaleway Data Processing Agreement, https://www.scaleway.com/en/contracts/
- Služba: Zpracování plateb
Zpracovatel: Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Netherlands
Umístění údajů: Evropská unie (Nizozemsko)
Certifikace shody: Poskytovatel služeb PCI DSS úrovně 1; platební instituce autorizovaná De Nederlandsche Bank
Dohoda o zpracování údajů: Mollie zpracovává platební údaje jako nezávislý správce podle své User Agreement a Privacy Statement, https://www.mollie.com/legal/privacy
2. Kontrola a výběr
Všichni potenciální zpracovatelé jsou hodnoceni na základě svých bezpečnostních postupů, certifikací shody a závazků v oblasti ochrany údajů. Se všemi zpracovateli jsou uzavírány dohody o zpracování údajů, které stanovují jejich povinnosti týkající se ochrany údajů, zabezpečení a oznamování porušení zabezpečení. revzper SAS pravidelně přezkoumává výkonnost a shodu zpracovatelů, aby zajistila trvalé dodržování příslušných předpisů.
Ref: GDPR
3. Reakce na incidenty a oznamování porušení zabezpečení
Zpracovatelé jsou povinni neprodleně informovat revzper SAS o jakémkoli podezření na porušení zabezpečení údajů nebo o skutečném porušení zabezpečení údajů. revzper SAS posoudí dopad porušení zabezpečení a přijme příslušná opatření, včetně informování příslušného dozorového orgánu a dotčených subjektů údajů, jak vyžadují příslušné předpisy.
Ref: GDPR
4. Kontakt pro řízení rizik třetích stran
V případě dotazů týkajících se našich postupů řízení rizik třetích stran kontaktujte DPO na adrese privacy@revzper.com.
Ref: GDPR
Školení zaměstnanců v oblasti bezpečnosti a zvyšování povědomí
revzper SAS se zavazuje podporovat kulturu povědomí o bezpečnosti mezi všemi zaměstnanci a smluvními spolupracovníky. Pravidelné školení a vzdělávání jsou nezbytné pro zachování bezpečnosti naší platformy a ochranu osobních údajů.
1. Školicí program
1. Rozsah
Všichni zaměstnanci a smluvní spolupracovníci s přístupem k systémům nebo údajům revzper SAS jsou povinni absolvovat školení v oblasti bezpečnosti.
2. Pokrytá témata
Povědomí o běžných bezpečnostních hrozbách (např. phishing, sociální inženýrství). Bezpečné postupy autentizace. Zásady řízení přístupu a nejmenších oprávnění. Postupy hlášení incidentů. Zásady ochrany údajů a dodržování právních předpisů. Postupy bezpečného vývoje (pro technické pracovníky). Fyzická bezpečnost a bezpečnost na pracovišti.
3. Frekvence školení
Noví zaměstnanci: Povinné školení v oblasti bezpečnosti během prvních 30 dnů pracovního poměru. Každoroční aktualizační školení: Všichni zaměstnanci a smluvní spolupracovníci musí absolvovat každoroční aktualizaci školení v oblasti bezpečnosti. Ad hoc školení: Další školení se poskytuje pro nové systémy, zásady nebo vznikající hrozby.
4. Dokumentace
Účast na školení a jeho absolvování jsou dokumentovány a bezpečně uchovávány. Zaměstnanci jsou povinni potvrdit, že rozumějí školicím materiálům.
2. Kampaně zvyšování povědomí
Phishingové simulace: Pravidelně se provádějí phishingové simulace s cílem posoudit povědomí zaměstnanců a posílit školení. Bezpečnostní zpravodaje: Pravidelně jsou distribuovány zpravodaje s aktualizacemi o bezpečnostních hrozbách, osvědčených postupech a změnách zásad. Přezkumy incidentů: Po incidentech se provádějí přezkumy s cílem analyzovat získané zkušenosti a zlepšit bezpečnostní postupy.
3. Dodržování předpisů a vymáhání
Nedodržení požadavků na školení v oblasti bezpečnosti může vést k disciplinárnímu opatření, a to až po ukončení pracovního poměru. revzper SAS si vyhrazuje právo kontrolovat absolvování školení a dodržování bezpečnostních zásad.
4. Kontakt pro dotazy týkající se školení
V případě dotazů týkajících se našeho školicího programu v oblasti bezpečnosti kontaktujte DPO na adrese privacy@revzper.com.