Sicherheitsrichtlinie
Meldung von Sicherheitslücken
revzper SAS nimmt die Sicherheit der Euphile-Plattform ernst. Wenn Sie eine Sicherheitslücke entdecken, melden Sie diese bitte verantwortungsvoll per E-Mail an contact@revzper.com. Wir bestätigen den Eingang innerhalb von 48 Stunden und bemühen uns, innerhalb von 5 Werktagen eine erste Bewertung bereitzustellen. Gegen Forscher, die verantwortungsvolle Verfahren zur Offenlegung befolgen, leiten wir keine rechtlichen Schritte ein.
Einhaltung der Datenschutzvorschriften
revzper SAS verpflichtet sich als Verantwortlicher für die Euphile-Plattform zur vollständigen Einhaltung der Datenschutz-Grundverordnung (GDPR) und anderer anwendbarer Datenschutzgesetze der EU. Diese Richtlinie beschreibt unsere Einhaltung der folgenden Grundsätze:
1. Grundsätze der GDPR
Alle Datenverarbeitungstätigkeiten werden auf einer klaren Rechtsgrundlage durchgeführt, einschließlich Einwilligung, Vertragserfüllung oder berechtigtem Interesse, wie in unseren Aufzeichnungen zur Datenverarbeitung angegeben.
Referenz: GDPR
2. Rechte der betroffenen Personen
Als betroffene Person haben Sie in Bezug auf Ihre auf der Euphile-Plattform verarbeiteten personenbezogenen Daten die folgenden Rechte:
Referenz: GDPR
- Auskunft darüber zu verlangen, ob Ihre Daten verarbeitet werden, sowie Zugang zu diesen Daten zu verlangen.
- Die Berichtigung unrichtiger oder unvollständiger personenbezogener Daten zu verlangen.
- Unter bestimmten Voraussetzungen die Löschung Ihrer personenbezogenen Daten zu verlangen.
- Unter bestimmten Umständen die Einschränkung der Verarbeitung zu verlangen.
- Ihre personenbezogenen Daten in einem strukturierten, gängigen und maschinenlesbaren Format zu erhalten.
- Der Verarbeitung auf Grundlage berechtigter Interessen oder für Direktwerbung zu widersprechen.
- Ihre Einwilligung zur Verarbeitung zu widerrufen, wenn diese die Rechtsgrundlage war.
3. Rechtsgrundlage für die Verarbeitung
Die Rechtsgrundlage für die Verarbeitung personenbezogener Daten auf der Euphile-Plattform variiert je nach Produkt und Dienstleistung. Ausführliche Informationen finden Sie in den Aufzeichnungen zur Datenverarbeitung für jedes Produkt (Solon, Vauban, Nassau, Leonardo, Atlas, Plutus, Tzu, Richelieu).
Referenz: GDPR
4. Datenschutzbeauftragter (DPO)
revzper SAS hat einen Datenschutzbeauftragten bestellt, der die Datenschutzpraktiken überwacht. Der DPO ist unter privacy@revzper.com erreichbar.
Referenz: GDPR
Sicherheitsmaßnahmen
Unsere Plattform setzt die folgenden Sicherheitsmaßnahmen zum Schutz personenbezogener Daten ein:
1. Verschlüsselung
1. Bei der Übertragung
Alle zwischen den Nutzern und unserer Plattform übertragenen Daten werden unter Verwendung branchenüblicher Protokolle verschlüsselt, um sichere Kommunikationskanäle zu gewährleisten.
2. Im Ruhezustand
Sensible Daten werden unter Verwendung starker Verschlüsselungsstandards verschlüsselt, wobei die Verschlüsselungsschlüssel gemäß bewährten Verfahren verwaltet werden.
2. Zugriffskontrollen
1. Rollenbasierte Zugriffskontrolle
Eine rollenbasierte Zugriffskontrolle wird implementiert, um sicherzustellen, dass Nutzer nur Zugriff auf die für ihre Rollen erforderlichen Daten und Funktionen haben.
2. Multi-Faktor-Authentifizierung
Für jeden administrativen Zugriff auf die Plattform ist eine Multi-Faktor-Authentifizierung erforderlich.
3. Sicherheitsbewertungen
1. Scans auf Sicherheitslücken und Penetrationstests
Regelmäßige Scans auf Sicherheitslücken und Penetrationstests werden durchgeführt, um Sicherheitslücken zu identifizieren und zu beheben.
2. Interne Sicherheitsbewertungen
Interne Sicherheitsbewertungen werden durchgeführt, um Zugriffsprotokolle, Systemkonfigurationen und die Einhaltung der Sicherheitsrichtlinien zu überprüfen.
4. Automatisierte Überwachung
1. Kontinuierliche Überwachung
Kontinuierliche Überwachung von Systemprotokollen, Netzwerkverkehr und Nutzeraktivitäten, um verdächtiges Verhalten in Echtzeit zu erkennen und darauf zu reagieren.
2. Automatisierte Warnmeldungen
Bei potenziellen Sicherheitsvorfällen werden automatisierte Warnmeldungen erzeugt, die eine schnelle Reaktion ermöglichen.
5. Compliance-Zertifizierungen
Unsere Infrastruktur und Prozesse sind darauf ausgelegt, anerkannten Sicherheitsstandards zu entsprechen. Zertifizierungen werden regelmäßig überprüft und auf Anfrage zur Verfügung gestellt. Alle Daten werden innerhalb der Europäischen Union auf einer Infrastruktur verarbeitet, die branchenüblichen Sicherheitsstandards entspricht.
Reaktion auf Vorfälle und Meldung von Datenschutzverletzungen
revzper SAS hat ein robustes Verfahren zur Reaktion auf Vorfälle eingerichtet, um Sicherheitsvorfälle, Datenschutzverletzungen oder unbefugten Zugriff auf personenbezogene Daten zu behandeln. Unser Ziel ist es, Vorfälle umgehend zu erkennen, einzudämmen und zu begrenzen und dabei die Einhaltung gesetzlicher Verpflichtungen sicherzustellen.
1. Verfahren zur Reaktion auf Vorfälle
Referenz: GDPR
1. Erkennung und Meldung
Sicherheitsvorfälle werden durch automatisierte Überwachungstools und manuelle Meldungen erkannt. Mitarbeiter und Auftragnehmer werden darin geschult, vermutete Vorfälle unverzüglich an privacy@revzper.com oder über die Hotline zur Reaktion auf Vorfälle unter contact@revzper.com zu melden.
Referenz: GDPR
2. Bewertung und Eindämmung
Das vom DPO geleitete Team zur Reaktion auf Vorfälle bewertet den Umfang und die Auswirkungen des Vorfalls. Es werden unverzüglich Maßnahmen zur Eindämmung ergriffen, um weiteren unbefugten Zugriff oder Datenverlust zu verhindern.
Referenz: GDPR
3. Meldung an die Aufsichtsbehörden
Im Falle einer Verletzung des Schutzes personenbezogener Daten wird revzper SAS die zuständige Aufsichtsbehörde innerhalb von 72 Stunden nach Bekanntwerden der Verletzung benachrichtigen, es sei denn, es ist unwahrscheinlich, dass die Verletzung ein Risiko für die Rechte und Freiheiten der betroffenen Personen zur Folge hat. Die Benachrichtigung umfasst: Eine Beschreibung der Art der Verletzung. Die Kategorien und die ungefähre Anzahl der betroffenen Personen und Datensätze. Die wahrscheinlichen Folgen der Verletzung. Die zur Behebung der Verletzung ergriffenen oder vorgeschlagenen Maßnahmen.
Referenz: GDPR
4. Kommunikation mit betroffenen Personen
Wenn die Verletzung voraussichtlich ein hohes Risiko für die Rechte und Freiheiten der betroffenen Personen zur Folge hat, wird revzper SAS die betroffenen Personen unverzüglich über die Verletzung informieren. Die Kommunikation umfasst: Eine klare Beschreibung der Verletzung. Die zur Behebung der Verletzung ergriffenen Maßnahmen. Empfehlungen für betroffene Personen zum Schutz ihrer Rechte.
Referenz: GDPR
5. Dokumentation und Überprüfung
Alle Vorfälle werden dokumentiert, einschließlich der Grundursache, der Reaktionsmaßnahmen und der gewonnenen Erkenntnisse. Das Verfahren zur Reaktion auf Vorfälle wird regelmäßig überprüft und aktualisiert, um Verbesserungen zu berücksichtigen.
Ref: GDPR
2. Eskalationsweg
Geringfügige Vorfälle: Werden vom internen Sicherheitsteam unter Aufsicht des DPO bearbeitet. Schwerwiegende Vorfälle: Werden an die Geschäftsleitung und den Verwaltungsrat eskaliert, wobei eine verpflichtende Meldung an die Aufsichtsbehörde erfolgt.
Ref: GDPR
3. Kontakt für Vorfälle
Bei Fragen oder zur Meldung eines Vorfalls wenden Sie sich unter privacy@revzper.com an den DPO.
Ref: GDPR
Management von Risiken durch Dritte
revzper SAS erkennt an, dass Drittanbieter, Unterauftragsverarbeiter und Dienstleister personenbezogene Daten im Auftrag unserer Plattform verarbeiten können. Wir verpflichten uns sicherzustellen, dass alle Dritten dieselben hohen Standards für Datenschutz und Sicherheit wie revzper SAS einhalten.
1. Unterauftragsverarbeiter und Dienstleister
Die folgenden Dritten werden von revzper SAS mit der Erbringung von Dienstleistungen beauftragt, die die Verarbeitung personenbezogener Daten umfassen. Jeder Unterauftragsverarbeiter wird auf Grundlage einer sorgfältigen Due-Diligence-Prüfung und vertraglicher Schutzmaßnahmen ausgewählt:
Ref: GDPR
- Dienstleistung: Cloud-Hosting
Unterauftragsverarbeiter: Scaleway SAS, 8 rue de la Ville-l'Évêque, 75008 Paris, Frankreich
Datenstandort: Frankreich (Region Paris), Europäische Union
Compliance-Zertifizierungen: ISO/IEC 27001:2022; HDS (Hosting von Gesundheitsdaten)
Vereinbarung zur Datenverarbeitung: Scaleway Data Processing Agreement, https://www.scaleway.com/en/contracts/
- Dienstleistung: Zahlungsabwicklung
Unterauftragsverarbeiter: Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Niederlande
Datenstandort: Europäische Union (Niederlande)
Compliance-Zertifizierungen: PCI DSS Level 1 service provider; von De Nederlandsche Bank zugelassenes Zahlungsinstitut
Vereinbarung zur Datenverarbeitung: Mollie verarbeitet Zahlungsdaten als eigenständiger Verantwortlicher gemäß seiner User Agreement und Privacy Statement, https://www.mollie.com/legal/privacy
2. Due-Diligence-Prüfung und Auswahl
Alle potenziellen Unterauftragsverarbeiter werden auf Grundlage ihrer Sicherheitspraktiken, Compliance-Zertifizierungen und Datenschutzverpflichtungen bewertet. Mit allen Unterauftragsverarbeitern werden Vereinbarungen zur Datenverarbeitung geschlossen, in denen ihre Pflichten in Bezug auf Datenschutz, Sicherheit und Meldung von Datenschutzverletzungen festgelegt sind. revzper SAS überprüft regelmäßig die Leistung und Compliance der Unterauftragsverarbeiter, um die fortdauernde Einhaltung der geltenden Vorschriften sicherzustellen.
Ref: GDPR
3. Reaktion auf Vorfälle und Meldung von Datenschutzverletzungen
Unterauftragsverarbeiter sind verpflichtet, revzper SAS unverzüglich über jeden vermuteten oder tatsächlichen Datenschutzverstoß zu informieren. revzper SAS wird die Auswirkungen des Verstoßes bewerten und geeignete Maßnahmen ergreifen, einschließlich der Benachrichtigung der zuständigen Aufsichtsbehörde und der betroffenen Personen, soweit dies nach den geltenden Vorschriften erforderlich ist.
Ref: GDPR
4. Kontakt für das Management von Risiken durch Dritte
Bei Fragen zu unseren Praktiken des Managements von Risiken durch Dritte wenden Sie sich unter privacy@revzper.com an den DPO.
Ref: GDPR
Sicherheitsschulungen und Sensibilisierung der Mitarbeiter
revzper SAS verpflichtet sich, bei allen Mitarbeitern und Auftragnehmern eine Kultur des Sicherheitsbewusstseins zu fördern. Regelmäßige Schulungen und Weiterbildungen sind für die Aufrechterhaltung der Sicherheit unserer Plattform und den Schutz personenbezogener Daten unerlässlich.
1. Schulungsprogramm
1. Geltungsbereich
Alle Mitarbeiter und Auftragnehmer mit Zugriff auf Systeme oder Daten von revzper SAS sind verpflichtet, eine Sicherheitsschulung zu absolvieren.
2. Behandelte Themen
Bewusstsein für gängige Sicherheitsbedrohungen (z. B. Phishing, Social Engineering). Sichere Authentifizierungspraktiken. Grundsätze der Zugriffskontrolle und der geringsten Berechtigung. Verfahren zur Meldung von Vorfällen. Datenschutzgrundsätze und Einhaltung regulatorischer Vorgaben. Praktiken für eine sichere Entwicklung (für technisches Personal). Physische Sicherheit und Sicherheit am Arbeitsplatz.
3. Schulungshäufigkeit
Neue Mitarbeiter: Verpflichtende Sicherheitsschulung innerhalb der ersten 30 Tage des Beschäftigungsverhältnisses. Jährliche Auffrischung: Alle Mitarbeiter und Auftragnehmer müssen jährlich eine Aktualisierung der Sicherheitsschulung absolvieren. Ad-hoc-Schulungen: Für neue Systeme, Richtlinien oder neu auftretende Bedrohungen werden zusätzliche Schulungen angeboten.
4. Dokumentation
Die Teilnahme an Schulungen und deren Abschluss werden dokumentiert und sicher gespeichert. Mitarbeiter sind verpflichtet, ihr Verständnis der Schulungsmaterialien zu bestätigen.
2. Sensibilisierungskampagnen
Phishing-Simulationen: Regelmäßige Phishing-Simulationen werden durchgeführt, um das Bewusstsein der Mitarbeiter zu beurteilen und die Schulung zu festigen. Sicherheits-Newsletter: In regelmäßigen Abständen werden Newsletter verteilt, um über Sicherheitsbedrohungen, bewährte Verfahren und Änderungen der Richtlinien zu informieren. Überprüfungen von Vorfällen: Nachträgliche Überprüfungen von Vorfällen werden durchgeführt, um gewonnene Erkenntnisse zu analysieren und Sicherheitspraktiken zu verbessern.
3. Compliance und Durchsetzung
Die Nichteinhaltung der Anforderungen an Sicherheitsschulungen kann Disziplinarmaßnahmen bis hin zur Beendigung des Beschäftigungsverhältnisses nach sich ziehen. revzper SAS behält sich das Recht vor, den Abschluss von Schulungen und die Einhaltung der Sicherheitsrichtlinien zu prüfen.
4. Kontakt für Fragen zu Schulungen
Bei Fragen zu unserem Sicherheitsschulungsprogramm wenden Sie sich unter privacy@revzper.com an den DPO.