Turvapoliitika
Turvanõrkustest teatamine
revzper SAS suhtub Euphile’i platvormi turvalisusesse tõsiselt. Kui avastate turvanõrkuse, palume sellest vastutustundlikult teatada, saates e-kirja aadressile contact@revzper.com. Kinnitame teate kättesaamist 48 tunni jooksul ja püüame anda esialgse hinnangu 5 tööpäeva jooksul. Me ei algata õiguslikke menetlusi teadlaste vastu, kes järgivad vastutustundliku avalikustamise tavasid.
Andmekaitsealaste õigusaktide järgimine
revzper SAS kui Euphile’i platvormi vastutav töötleja on pühendunud isikuandmete kaitse üldmääruse (GDPR) ja muude kohaldatavate ELi andmekaitsealaste õigusaktide täielikule järgimisele. Käesolevas poliitikas kirjeldatakse meie vastavust järgmistele põhimõtetele:
1. GDPR-i põhimõtted
Kõiki andmetöötlustoiminguid tehakse selge õigusliku aluse alusel, sealhulgas nõusoleku, lepingu täitmise või õigustatud huvi alusel, nagu on täpsustatud meie andmetöötlustoimingute registrites.
Viide: GDPR
2. Andmesubjekti õigused
Andmesubjektina on teil seoses Euphile’i platvormil töödeldavate isikuandmetega järgmised õigused:
Viide: GDPR
- Taotleda kinnitust selle kohta, kas teie andmeid töödeldakse, ning juurdepääsu nendele andmetele.
- Taotleda ebatäpsete või mittetäielike isikuandmete parandamist.
- Taotleda oma isikuandmete kustutamist teatavatel tingimustel.
- Taotleda töötlemise piiramist teatavatel asjaoludel.
- Saada oma isikuandmed struktureeritud, üldkasutatavas ja masinloetavas vormingus.
- Esitada vastuväiteid õigustatud huvi või otseturunduse alusel toimuvale töötlemisele.
- Võtta tagasi töötlemiseks antud nõusolek, kui see oli õiguslik alus.
3. Töötlemise õiguslik alus
Isikuandmete töötlemise õiguslik alus Euphile’i platvormil erineb olenevalt tootest ja teenusest. Üksikasjaliku teabe saamiseks tutvuge iga toote (Solon, Vauban, Nassau, Leonardo, Atlas, Plutus, Tzu, Richelieu) andmetöötlustoimingute registritega.
Viide: GDPR
4. Andmekaitseametnik (DPO)
revzper SAS on määranud andmekaitseametniku, kes teostab järelevalvet andmekaitsetavade üle. DPO-ga saab ühendust võtta aadressil privacy@revzper.com.
Viide: GDPR
Turvameetmed
Meie platvorm kasutab isikuandmete kaitsmiseks järgmisi turvameetmeid:
1. Krüpteerimine
1. Edastamisel
Kõik kasutajate ja meie platvormi vahel edastatavad andmed krüpteeritakse valdkonna standardprotokollide abil, et tagada turvalised sidekanalid.
2. Puhkeolekus
Tundlikud andmed krüpteeritakse tugevate krüpteerimisstandardite abil ning krüpteerimisvõtmeid hallatakse kooskõlas parimate tavadega.
2. Juurdepääsukontrollid
1. Rollipõhine juurdepääsukontroll
Rollipõhine juurdepääsukontroll on rakendatud tagamaks, et kasutajatel on juurdepääs üksnes nende rollide jaoks vajalikele andmetele ja funktsioonidele.
2. Mitmefaktoriline autentimine
Kõigi platvormi haldusjuurdepääsude puhul on nõutav mitmefaktoriline autentimine.
3. Turvahindamised
1. Turvanõrkuste skannimised ja penetratsioonitestid
Turvanõrkuste tuvastamiseks ja kõrvaldamiseks tehakse korrapäraselt turvanõrkuste skannimisi ja penetratsiooniteste.
2. Sisemised turvahindamised
Juurdepääsulogi, süsteemikonfiguratsioonide ja turvapoliitikate järgimise läbivaatamiseks tehakse sisemisi turvahindamisi.
4. Automatiseeritud seire
1. Pidev seire
Süsteemilogide, võrguliikluse ja kasutajategevuse pidev seire kahtlase käitumise tuvastamiseks ja sellele reaalajas reageerimiseks.
2. Automatiseeritud hoiatused
Võimalike turvaintsidentide korral genereeritakse automatiseeritud hoiatused, mis võimaldavad kiiresti reageerida.
5. Vastavussertifikaadid
Meie taristu ja protsessid on kavandatud tunnustatud turvastandardite järgimiseks. Sertifikaate kontrollitakse korrapäraselt ja need tehakse taotluse korral kättesaadavaks. Kõiki andmeid töödeldakse Euroopa Liidus taristul, mis vastab valdkonna turvastandarditele.
Intsidentidele reageerimine ja rikkumisest teatamine
revzper SAS on kehtestanud tugeva intsidentidele reageerimise korra, et tegeleda turvaintsidentide, andmerikkumiste või isikuandmetele loata juurdepääsuga. Meie eesmärk on tuvastada, ohjeldada ja leevendada intsidente viivitamata, tagades samal ajal õiguslike kohustuste järgimise.
1. Intsidentidele reageerimise kord
Viide: GDPR
1. Tuvastamine ja teatamine
Turvaintsidente tuvastatakse automatiseeritud seirevahendite ja käsitsi teatamise kaudu. Töötajaid ja töövõtjaid koolitatakse kahtlustatavatest intsidentidest viivitamata teatama aadressil privacy@revzper.com või intsidentidele reageerimise infoliini kaudu aadressil contact@revzper.com.
Viide: GDPR
2. Hindamine ja ohjamine
Intsidentidele reageerimise meeskond, mida juhib DPO, hindab intsidendi ulatust ja mõju. Edasise loata juurdepääsu või andmekao vältimiseks rakendatakse viivitamata ohjamismeetmeid.
Viide: GDPR
3. Järelevalveasutustele teatamine
Isikuandmetega seotud rikkumise korral teavitab revzper SAS pädevat järelevalveasutust rikkumisest teada saamisest 72 tunni jooksul, välja arvatud juhul, kui rikkumine tõenäoliselt ei põhjusta ohtu andmesubjektide õigustele ja vabadustele. Teade sisaldab järgmist: rikkumise laadi kirjeldus. Mõjutatud andmesubjektide ja kirjete kategooriad ning ligikaudne arv. Rikkumise tõenäolised tagajärjed. Rikkumise lahendamiseks võetud või kavandatud meetmed.
Viide: GDPR
4. Mõjutatud andmesubjektidega suhtlemine
Kui rikkumine tõenäoliselt põhjustab andmesubjektide õigustele ja vabadustele suurt ohtu, teavitab revzper SAS rikkumisest mõjutatud isikuid põhjendamatu viivituseta. Teade sisaldab järgmist: rikkumise selge kirjeldus. Rikkumise lahendamiseks võetud meetmed. Soovitused andmesubjektidele oma õiguste kaitsmiseks.
Viide: GDPR
5. Dokumenteerimine ja läbivaatamine
Kõik intsidendid dokumenteeritakse, sealhulgas algpõhjus, reageerimismeetmed ja saadud õppetunnid. Intsidendile reageerimise protseduur vaadatakse korrapäraselt läbi ja seda ajakohastatakse, et hõlmata täiustusi.
Viide: GDPR
2. Eskalatsioonitee
Väiksemad intsidendid: neid käsitleb sisejulgeolekumeeskond DPO järelevalve all. Suuremad intsidendid: need eskaleeritakse kõrgemale juhtkonnale ja juhatusele ning järelevalveasutusele teatamine on kohustuslik.
Viide: GDPR
3. Intsidentidega seotud kontakt
Küsimuste korral või intsidendist teatamiseks võtke ühendust DPO-ga aadressil privacy@revzper.com.
Viide: GDPR
Kolmandate isikute riskijuhtimine
revzper SAS tunnistab, et kolmandatest isikutest tarnijad, alltöötlejad ja teenuseosutajad võivad töödelda meie platvormi nimel isikuandmeid. Oleme pühendunud tagama, et kõik kolmandad isikud järgivad samu kõrgeid andmekaitse- ja turvastandardeid nagu revzper SAS.
1. Alltöötlejad ja teenuseosutajad
Järgmised kolmandad isikud on revzper SAS-i kaasatud selliste teenuste osutamiseks, mis hõlmavad isikuandmete töötlemist. Iga alltöötleja valitakse range hoolsuskohustuse täitmise ja lepinguliste kaitsemeetmete alusel:
Viide: GDPR
- Teenuse liik: pilvemajutus
Alltöötleja: Scaleway SAS, 8 rue de la Ville-l'Évêque, 75008 Paris, France
Andmete asukoht: France (Paris region), European Union
Vastavussertifikaadid: ISO/IEC 27001:2022; HDS (health data hosting)
Andmetöötlusleping: Scaleway Data Processing Agreement, https://www.scaleway.com/en/contracts/
- Teenuse liik: maksete töötlemine
Alltöötleja: Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Netherlands
Andmete asukoht: European Union (Netherlands)
Vastavussertifikaadid: PCI DSS Level 1 service provider; payment institution authorised by De Nederlandsche Bank
Andmetöötlusleping: Mollie processes payment data as an independent controller under its User Agreement and Privacy Statement, https://www.mollie.com/legal/privacy
2. Nõuetekohane hoolsus ja valik
Kõiki potentsiaalseid alltöötlejaid hinnatakse nende turvatavade, vastavussertifikaatide ja andmekaitsekohustuste alusel. Kõigi alltöötlejatega sõlmitakse andmetöötluslepingud, milles sätestatakse nende kohustused seoses andmekaitse, turbe ja rikkumistest teatamisega. revzper SAS vaatab alltöötlejate toimivuse ja vastavuse korrapäraselt läbi, et tagada kohaldatavatele õigusaktidele järjepidev vastavus.
Viide: GDPR
3. Intsidentidele reageerimine ja rikkumisest teatamine
Alltöötlejad peavad viivitamata teatama revzper SAS-ile kõigist kahtlustatavatest või tegelikest andmerikkumistest. revzper SAS hindab rikkumise mõju ja võtab asjakohaseid meetmeid, sealhulgas teatab pädevale järelevalveasutusele ja mõjutatud andmesubjektidele, nagu kohaldatavad õigusaktid nõuavad.
Viide: GDPR
4. Kolmandate isikute riskijuhtimisega seotud kontakt
Küsimuste korral meie kolmandate isikute riskijuhtimise tavade kohta võtke ühendust DPO-ga aadressil privacy@revzper.com.
Viide: GDPR
Töötajate turbekoolitus ja teadlikkus
revzper SAS on pühendunud turvateadlikkuse kultuuri edendamisele kõigi töötajate ja töövõtjate seas. Korrapärane koolitus ja haridus on meie platvormi turvalisuse säilitamiseks ja isikuandmete kaitsmiseks hädavajalikud.
1. Koolitusprogramm
1. Kohaldamisala
Kõik töötajad ja töövõtjad, kellel on juurdepääs revzper SAS-i süsteemidele või andmetele, peavad läbima turbekoolituse.
2. Käsitletavad teemad
Teadlikkus levinud turbeohtudest (nt andmepüük, sotsiaalne manipuleerimine). Turvalise autentimise tavad. Juurdepääsukontrolli ja vähimate õiguste põhimõtted. Intsidendist teatamise protseduurid. Andmekaitse põhimõtted ja õigusaktidele vastavus. Turvalise arenduse tavad (tehnilistele töötajatele). Füüsiline turve ja töökoha ohutus.
3. Koolituse sagedus
Uued töötajad: kohustuslik turbekoolitus esimese 30 tööpäeva jooksul. Iga-aastane täienduskoolitus: kõik töötajad ja töövõtjad peavad läbima iga-aastase turbekoolituse värskenduse. Erakorraline koolitus: uute süsteemide, poliitikate või esilekerkivate ohtude korral korraldatakse täiendav koolitus.
4. Dokumentatsioon
Koolitusel osalemine ja selle läbimine dokumenteeritakse ning säilitatakse turvaliselt. Töötajad peavad kinnitama, et nad mõistavad koolitusmaterjale.
2. Teadlikkuse tõstmise kampaaniad
Andmepüügi simulatsioonid: töötajate teadlikkuse hindamiseks ja koolituse tugevdamiseks korraldatakse korrapäraselt andmepüügi simulatsioone. Turbeuudiskirjad: turbeohtude, parimate tavade ja poliitikamuudatuste kohta teabe jagamiseks levitatakse perioodilisi uudiskirju. Intsidentide ülevaated: saadud õppetundide analüüsimiseks ja turbetavade täiustamiseks korraldatakse pärast intsidente ülevaatusi.
3. Vastavus ja jõustamine
Turbekoolituse nõuete rikkumine võib kaasa tuua distsiplinaarmeetmed, sealhulgas töösuhte lõpetamise. revzper SAS jätab endale õiguse auditeerida koolituse läbimist ja turvapoliitikate järgimist.
4. Koolitusküsimustega seotud kontakt
Meie turbekoolitusprogrammi puudutavate küsimuste korral võtke ühendust DPO-ga aadressil privacy@revzper.com.