Sikkerhedspolitik
Rapportering af sikkerhedssårbarheder
revzper SAS tager sikkerheden på Euphile-platformen alvorligt. Hvis du opdager en sikkerhedssårbarhed, bedes du rapportere den ansvarligt ved at sende en e-mail til contact@revzper.com. Vi bekræfter modtagelsen inden for 48 timer og bestræber os på at give en indledende vurdering inden for 5 arbejdsdage. Vi anlægger ikke sag mod forskere, der følger ansvarlig praksis for offentliggørelse.
Overholdelse af databeskyttelsesforordninger
revzper SAS, som dataansvarlig for Euphile-platformen, er forpligtet til fuld overholdelse af den generelle forordning om databeskyttelse (GDPR) og andre gældende EU-databeskyttelseslove. Denne politik beskriver vores overholdelse af følgende principper:
1. GDPR-principper
Alle databehandlingsaktiviteter udføres på et klart retsgrundlag, herunder samtykke, opfyldelse af en kontrakt eller legitim interesse, som angivet i vores fortegnelser over databehandling.
Ref: GDPR
2. Den registreredes rettigheder
Som registreret har du følgende rettigheder vedrørende dine personoplysninger, der behandles på Euphile-platformen:
Ref: GDPR
- Anmode om bekræftelse af, hvorvidt dine oplysninger behandles, og få adgang til disse oplysninger.
- Anmode om berigtigelse af urigtige eller ufuldstændige personoplysninger.
- Anmode om sletning af dine personoplysninger under specifikke betingelser.
- Anmode om begrænsning af behandlingen under visse omstændigheder.
- Modtage dine personoplysninger i et struktureret, almindeligt anvendt og maskinlæsbart format.
- Gøre indsigelse mod behandling baseret på legitime interesser eller direkte markedsføring.
- Trække samtykke til behandling tilbage, når det udgjorde retsgrundlaget.
3. Retsgrundlag for behandling
Retsgrundlaget for behandling af personoplysninger på Euphile-platformen varierer afhængigt af produkt og tjeneste. For detaljerede oplysninger henvises til fortegnelserne over databehandling for hvert produkt (Solon, Vauban, Nassau, Leonardo, Atlas, Plutus, Tzu, Richelieu).
Ref: GDPR
4. Databeskyttelsesansvarlig (DPO)
revzper SAS har udpeget en databeskyttelsesansvarlig til at føre tilsyn med databeskyttelsespraksis. DPO'en kan kontaktes på privacy@revzper.com.
Ref: GDPR
Sikkerhedsforanstaltninger
Vores platform anvender følgende sikkerhedsforanstaltninger for at beskytte personoplysninger:
1. Kryptering
1. Under overførsel
Alle data, der overføres mellem brugere og vores platform, krypteres ved hjælp af branchestandardprotokoller for at sikre sikre kommunikationskanaler.
2. I hvile
Følsomme data krypteres ved hjælp af stærke krypteringsstandarder, og krypteringsnøgler administreres i overensstemmelse med bedste praksis.
2. Adgangskontroller
1. Rollebaseret adgangskontrol
Rollebaseret adgangskontrol er implementeret for at sikre, at brugere kun har adgang til de data og funktioner, der er nødvendige for deres roller.
2. Multifaktorgodkendelse
Multifaktorgodkendelse er påkrævet for al administrativ adgang til platformen.
3. Sikkerhedsvurderinger
1. Sårbarhedsscanninger og penetrationstests
Der gennemføres regelmæssige sårbarhedsscanninger og penetrationstests for at identificere og afhjælpe sikkerhedssvagheder.
2. Interne sikkerhedsvurderinger
Der gennemføres interne sikkerhedsvurderinger for at gennemgå adgangslogfiler, systemkonfigurationer og overholdelsen af sikkerhedspolitikker.
4. Automatiseret overvågning
1. Løbende overvågning
Løbende overvågning af systemlogfiler, netværkstrafik og brugeraktivitet for at opdage og reagere på mistænkelig adfærd i realtid.
2. Automatiserede alarmer
Der genereres automatiserede alarmer ved potentielle sikkerhedshændelser, hvilket muliggør en hurtig reaktion.
5. Overensstemmelsescertificeringer
Vores infrastruktur og processer er udformet med henblik på at opfylde anerkendte sikkerhedsstandarder. Certificeringer verificeres regelmæssigt og stilles til rådighed efter anmodning. Alle data behandles inden for Den Europæiske Union på infrastruktur, der opfylder branchens sikkerhedsstandarder.
Håndtering af hændelser og underretning om brud
revzper SAS har etableret en robust procedure for håndtering af hændelser med henblik på at håndtere sikkerhedshændelser, databrud eller uautoriseret adgang til personoplysninger. Vores mål er hurtigt at opdage, begrænse og afbøde hændelser, samtidig med at det sikres, at de retlige forpligtelser overholdes.
1. Procedure for håndtering af hændelser
Ref: GDPR
1. Opdagelse og rapportering
Sikkerhedshændelser opdages gennem automatiserede overvågningsværktøjer og manuel rapportering. Medarbejdere og kontrahenter oplæres i straks at rapportere mistænkte hændelser til privacy@revzper.com eller via hotline for håndtering af hændelser på contact@revzper.com.
Ref: GDPR
2. Vurdering og begrænsning
Hændelseshåndteringsteamet, ledet af DPO'en, vurderer hændelsens omfang og indvirkning. Der iværksættes øjeblikkelige begrænsningsforanstaltninger for at forhindre yderligere uautoriseret adgang eller tab af data.
Ref: GDPR
3. Underretning af tilsynsmyndigheder
I tilfælde af et brud på persondatasikkerheden underretter revzper SAS den kompetente tilsynsmyndighed inden for 72 timer efter at være blevet bekendt med bruddet, medmindre det er usandsynligt, at bruddet vil medføre en risiko for de registreredes rettigheder og frihedsrettigheder. Underretningen vil indeholde: En beskrivelse af bruddets karakter. Kategorierne og det omtrentlige antal registrerede og berørte fortegnelser. Bruddets sandsynlige konsekvenser. Foranstaltninger, der er truffet eller foreslået for at håndtere bruddet.
Ref: GDPR
4. Kommunikation til berørte registrerede
Hvis bruddet sandsynligvis vil medføre en høj risiko for de registreredes rettigheder og frihedsrettigheder, vil revzper SAS kommunikere bruddet til de berørte personer uden unødig forsinkelse. Kommunikationen vil indeholde: En klar beskrivelse af bruddet. De foranstaltninger, der er truffet for at håndtere bruddet. Anbefalinger til de registrerede om at beskytte deres rettigheder.
Ref: GDPR
5. Dokumentation og gennemgang
Alle hændelser dokumenteres, herunder den grundlæggende årsag, reaktionsforanstaltninger og indhøstede erfaringer. Proceduren for håndtering af hændelser gennemgås og opdateres regelmæssigt for at indarbejde forbedringer.
Henvisning: GDPR
2. Eskaleringsvej
Mindre hændelser: Håndteres af det interne sikkerhedsteam under tilsyn af DPO'en. Alvorlige hændelser: Eskaleres til den øverste ledelse og bestyrelsen med obligatorisk underretning af tilsynsmyndigheden.
Henvisning: GDPR
3. Kontakt ved hændelser
Ved spørgsmål eller for at indberette en hændelse kontaktes DPO'en på privacy@revzper.com.
Henvisning: GDPR
Styring af risici ved tredjeparter
revzper SAS anerkender, at tredjepartsleverandører, underdatabehandlere og tjenesteudbydere kan behandle personoplysninger på vegne af vores platform. Vi er forpligtet til at sikre, at alle tredjeparter overholder de samme høje standarder for databeskyttelse og sikkerhed som revzper SAS.
1. Underdatabehandlere og tjenesteudbydere
Følgende tredjeparter er engageret af revzper SAS til at levere tjenester, der indebærer behandling af personoplysninger. Hver underdatabehandler udvælges på grundlag af grundig due diligence og kontraktlige sikkerhedsforanstaltninger:
Henvisning: GDPR
- Tjeneste: Cloudhosting
Underdatabehandler: Scaleway SAS, 8 rue de la Ville-l'Évêque, 75008 Paris, France
Dataplacering: Frankrig (Paris-regionen), Den Europæiske Union
Overensstemmelsescertificeringer: ISO/IEC 27001:2022; HDS (hosting af sundhedsdata)
Databehandleraftale: Scaleway Data Processing Agreement, https://www.scaleway.com/en/contracts/
- Tjeneste: Betalingsbehandling
Underdatabehandler: Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Netherlands
Dataplacering: Den Europæiske Union (Nederlandene)
Overensstemmelsescertificeringer: PCI DSS Level 1-tjenesteudbyder; betalingsinstitut med tilladelse fra De Nederlandsche Bank
Databehandleraftale: Mollie behandler betalingsdata som selvstændig dataansvarlig i henhold til sin User Agreement og Privacy Statement, https://www.mollie.com/legal/privacy
2. Due diligence og udvælgelse
Alle potentielle underdatabehandlere evalueres på grundlag af deres sikkerhedspraksis, overensstemmelsescertificeringer og forpligtelser vedrørende databeskyttelse. Der indgås databehandleraftaler med alle underdatabehandlere, hvori deres forpligtelser vedrørende databeskyttelse, sikkerhed og underretning om brud fastlægges. revzper SAS gennemgår regelmæssigt underdatabehandlernes resultater og overensstemmelse for at sikre fortsat overholdelse af gældende regler.
Henvisning: GDPR
3. Håndtering af hændelser og underretning om brud
Underdatabehandlere er forpligtet til straks at underrette revzper SAS om ethvert mistænkt eller faktisk brud på datasikkerheden. revzper SAS vil vurdere bruddets konsekvenser og træffe passende foranstaltninger, herunder underrette den kompetente tilsynsmyndighed og berørte registrerede, som krævet i henhold til gældende regler.
Henvisning: GDPR
4. Kontakt vedrørende risikostyring af tredjeparter
Ved spørgsmål om vores praksis for risikostyring af tredjeparter kontaktes DPO'en på privacy@revzper.com.
Henvisning: GDPR
Sikkerhedsuddannelse og -bevidsthed blandt medarbejdere
revzper SAS er forpligtet til at fremme en kultur med sikkerhedsbevidsthed blandt alle medarbejdere og kontrahenter. Regelmæssig uddannelse og oplæring er afgørende for at opretholde sikkerheden på vores platform og beskytte personoplysninger.
1. Uddannelsesprogram
1. Omfang
Alle medarbejdere og kontrahenter med adgang til revzper SAS' systemer eller data skal gennemføre sikkerhedsuddannelse.
2. Emner, der dækkes
Bevidsthed om almindelige sikkerhedstrusler (f.eks. phishing og social engineering). Sikker praksis for autentificering. Principper for adgangskontrol og mindst mulige privilegier. Procedurer for indberetning af hændelser. Principper for databeskyttelse og overholdelse af lovgivningen. Sikker udviklingspraksis (for teknisk personale). Fysisk sikkerhed og sikkerhed på arbejdspladsen.
3. Uddannelsesfrekvens
Nyansatte: Obligatorisk sikkerhedsuddannelse inden for de første 30 dage af ansættelsen. Årlig genopfriskning: Alle medarbejdere og kontrahenter skal gennemføre en årlig opdatering af sikkerhedsuddannelsen. Ad hoc-uddannelse: Der tilbydes yderligere uddannelse i forbindelse med nye systemer, politikker eller nye trusler.
4. Dokumentation
Deltagelse i og gennemførelse af uddannelse dokumenteres og opbevares sikkert. Medarbejderne skal bekræfte, at de har forstået uddannelsesmaterialet.
2. Bevidsthedskampagner
Phishing-simuleringer: Der gennemføres regelmæssige phishing-simuleringer for at vurdere medarbejdernes bevidsthed og styrke uddannelsen. Sikkerhedsnyhedsbreve: Der udsendes periodiske nyhedsbreve for at dele opdateringer om sikkerhedstrusler, bedste praksis og ændringer af politikker. Hændelsesgennemgange: Der gennemføres gennemgange efter hændelser for at analysere indhøstede erfaringer og forbedre sikkerhedspraksis.
3. Overholdelse og håndhævelse
Manglende overholdelse af kravene til sikkerhedsuddannelse kan medføre disciplinære foranstaltninger, herunder opsigelse eller afskedigelse. revzper SAS forbeholder sig retten til at auditere gennemførelsen af uddannelse og overholdelsen af sikkerhedspolitikker.
4. Kontakt ved forespørgsler om uddannelse
Ved spørgsmål om vores sikkerhedsuddannelsesprogram kontaktes DPO'en på privacy@revzper.com.