Tietoturvakäytäntö
Tietoturvahaavoittuvuuksista ilmoittaminen
revzper SAS suhtautuu Euphile-alustan tietoturvaan vakavasti. Jos havaitset tietoturvahaavoittuvuuden, ilmoitathan siitä vastuullisesti lähettämällä sähköpostia osoitteeseen contact@revzper.com. Vahvistamme vastaanottaneemme ilmoituksen 48 tunnin kuluessa ja pyrimme toimittamaan alustavan arvion 5 työpäivän kuluessa. Emme ryhdy oikeustoimiin tutkijoita vastaan, jos he noudattavat vastuullisen ilmoittamisen käytäntöjä.
Tietosuojasäännösten noudattaminen
revzper SAS sitoutuu Euphile-alustan rekisterinpitäjänä noudattamaan täysimääräisesti yleistä tietosuoja-asetusta (GDPR) ja muita sovellettavia EU:n tietosuojalakeja. Tässä käytännössä kuvataan seuraavien periaatteiden noudattamista:
1. GDPR:n periaatteet
Kaikki tietojenkäsittelytoimet suoritetaan selkeän oikeusperustan nojalla, mukaan lukien suostumus, sopimuksen täytäntöönpano tai oikeutettu etu, kuten Tietojenkäsittelytietueissamme täsmennetään.
Viite: GDPR
2. Rekisteröidyn oikeudet
Rekisteröitynä sinulla on seuraavat oikeudet Euphile-alustalla käsiteltäviin henkilötietoihisi liittyen:
Viite: GDPR
- Pyytää vahvistusta siitä, käsitelläänkö tietojasi, sekä saada pääsy kyseisiin tietoihin.
- Pyytää virheellisten tai puutteellisten henkilötietojen oikaisemista.
- Pyytää henkilötietojesi poistamista tietyin edellytyksin.
- Pyytää käsittelyn rajoittamista tietyissä olosuhteissa.
- Saada henkilötietosi jäsennellyssä, yleisesti käytetyssä ja koneellisesti luettavassa muodossa.
- Vastustaa oikeutettuun etuun tai suoramarkkinointiin perustuvaa käsittelyä.
- Peruuttaa käsittelyä varten antamasi suostumus, jos se oli käsittelyn oikeusperusta.
3. Käsittelyn oikeusperusta
Henkilötietojen käsittelyn oikeusperusta Euphile-alustalla vaihtelee tuotteen ja palvelun mukaan. Yksityiskohtaiset tiedot ovat kunkin tuotteen (Solon, Vauban, Nassau, Leonardo, Atlas, Plutus, Tzu, Richelieu) Tietojenkäsittelytietueissa.
Viite: GDPR
4. Tietosuojavastaava (DPO)
revzper SAS on nimittänyt tietosuojavastaavan valvomaan tietosuojakäytäntöjä. Tietosuojavastaavaan voi ottaa yhteyttä osoitteessa privacy@revzper.com.
Viite: GDPR
Tietoturvatoimet
Alustamme käyttää seuraavia tietoturvatoimia henkilötietojen suojaamiseksi:
1. Salaus
1. Siirron aikana
Kaikki käyttäjien ja alustamme välillä siirrettävät tiedot salataan alan standardien mukaisten protokollien avulla turvallisten viestintäkanavien varmistamiseksi.
2. Tallennettuina
Arkaluonteiset tiedot salataan vahvoja salausstandardeja käyttäen, ja salausavaimia hallinnoidaan parhaiden käytäntöjen mukaisesti.
2. Pääsynhallinta
1. Roolipohjainen pääsynhallinta
Roolipohjainen pääsynhallinta on toteutettu sen varmistamiseksi, että käyttäjillä on pääsy ainoastaan heidän rooleihinsa tarvittaviin tietoihin ja toimintoihin.
2. Monivaiheinen todentaminen
Monivaiheista todentamista edellytetään kaikkeen hallinnolliseen pääsyyn alustalle.
3. Tietoturva-arvioinnit
1. Haavoittuvuusskannaukset ja penetraatiotestit
Säännöllisiä haavoittuvuusskannauksia ja penetraatiotestejä suoritetaan tietoturv heikkouksien tunnistamiseksi ja korjaamiseksi.
2. Sisäiset tietoturva-arvioinnit
Sisäisiä tietoturva-arviointeja suoritetaan pääsylokien ja järjestelmäkokoonpanojen tarkistamiseksi sekä tietoturvakäytäntöjen noudattamisen arvioimiseksi.
4. Automaattinen valvonta
1. Jatkuva valvonta
Järjestelmälokeja, verkkoliikennettä ja käyttäjien toimintaa valvotaan jatkuvasti epäilyttävän toiminnan havaitsemiseksi ja siihen reagoimiseksi reaaliajassa.
2. Automaattiset hälytykset
Mahdollisista tietoturvapoikkeamista luodaan automaattisia hälytyksiä, mikä mahdollistaa nopean reagoinnin.
5. Vaatimustenmukaisuustodistukset
Infrastruktuurimme ja prosessimme on suunniteltu täyttämään tunnustetut tietoturvastandardit. Todistukset tarkistetaan säännöllisesti ja ne toimitetaan pyynnöstä. Kaikki tiedot käsitellään Euroopan unionin alueella infrastruktuurissa, joka täyttää alan tietoturvastandardit.
Poikkeamiin reagointi ja tietoturvaloukkausta koskeva ilmoitus
revzper SAS on ottanut käyttöön vankan poikkeamiin reagointimenettelyn tietoturvapoikkeamien, tietoturvaloukkausten tai henkilötietojen luvattoman käytön käsittelemiseksi. Tavoitteenamme on havaita, rajoittaa ja lieventää poikkeamien vaikutuksia viipymättä samalla, kun varmistamme lakisääteisten velvoitteiden noudattamisen.
1. Poikkeamiin reagointimenettely
Viite: GDPR
1. Havaitseminen ja ilmoittaminen
Tietoturvapoikkeamat havaitaan automaattisten valvontatyökalujen ja manuaalisen ilmoittamisen avulla. Työntekijöitä ja toimeksisaajia koulutetaan ilmoittamaan epäillyistä poikkeamista välittömästi osoitteeseen privacy@revzper.com tai poikkeamiin reagoinnin hotline-palveluun osoitteessa contact@revzper.com.
Viite: GDPR
2. Arviointi ja rajoittaminen
Tietosuojavastaavan johtama poikkeamiin reagointiryhmä arvioi poikkeaman laajuuden ja vaikutukset. Välittömiä rajoittamistoimia toteutetaan luvattoman pääsyn tai tietojen menettämisen estämiseksi.
Viite: GDPR
3. Ilmoittaminen valvontaviranomaisille
Henkilötietojen tietoturvaloukkauksen tapahtuessa revzper SAS ilmoittaa toimivaltaiselle valvontaviranomaiselle 72 tunnin kuluessa siitä, kun se on tullut tietoiseksi loukkauksesta, paitsi jos loukkauksesta ei todennäköisesti aiheudu riskiä rekisteröityjen oikeuksille ja vapauksille. Ilmoitus sisältää seuraavat tiedot: kuvaus loukkauksen luonteesta. Loukkauksen kohteena olevien rekisteröityjen ja tietueiden ryhmät sekä arvioitu lukumäärä. Loukkauksen todennäköiset seuraukset. Loukkauksen käsittelemiseksi toteutetut tai ehdotetut toimenpiteet.
Viite: GDPR
4. Ilmoittaminen loukkauksen kohteena oleville rekisteröidyille
Jos loukkauksesta todennäköisesti aiheutuu korkea riski rekisteröityjen oikeuksille ja vapauksille, revzper SAS ilmoittaa loukkauksesta siihen vaikuttaneille henkilöille ilman aiheetonta viivytystä. Ilmoitus sisältää seuraavat tiedot: selkeä kuvaus loukkauksesta. Loukkauksen käsittelemiseksi toteutetut toimenpiteet. Suositukset rekisteröidyille oikeuksiensa suojaamiseksi.
Viite: GDPR
5. Dokumentointi ja tarkastelu
Kaikki poikkeamat dokumentoidaan, mukaan lukien perimmäinen syy, reagointitoimet ja opitut asiat. Poikkeamiin reagointimenettely tarkistetaan ja päivitetään säännöllisesti parannusten sisällyttämiseksi.
Viite: GDPR
2. Eskalointipolku
Vähäiset poikkeamat: Sisäinen tietoturvatiimi käsittelee ne tietosuojavastaavan (DPO) valvonnassa. Vakavat poikkeamat: Eskaloidaan ylimmälle johdolle ja hallitukselle, ja valvontaviranomaiselle ilmoittaminen on pakollista.
Viite: GDPR
3. Poikkeamien yhteyshenkilö
Kysymyksissä tai poikkeamasta ilmoittamiseksi ota yhteyttä tietosuojavastaavaan (DPO) osoitteessa privacy@revzper.com.
Viite: GDPR
Kolmansien osapuolten riskienhallinta
revzper SAS tiedostaa, että kolmansien osapuolten toimittajat, alikäsittelijät ja palveluntarjoajat voivat käsitellä henkilötietoja alustamme puolesta. Olemme sitoutuneet varmistamaan, että kaikki kolmannet osapuolet noudattavat samoja korkeita tietosuoja- ja tietoturvastandardeja kuin revzper SAS.
1. Alikäsittelijät ja palveluntarjoajat
Seuraavat kolmannet osapuolet ovat revzper SAS:n palveluksessa tarjotakseen palveluja, joihin liittyy henkilötietojen käsittelyä. Kukin alikäsittelijä valitaan perusteellisen due diligence -tarkastuksen ja sopimuksellisten suojatoimien perusteella:
Viite: GDPR
- Palvelu: Pilvipalvelujen isännöinti
Alikäsittelijä: Scaleway SAS, 8 rue de la Ville-l'Évêque, 75008 Paris, France
Tietojen sijainti: Ranska (Pariisin alue), Euroopan unioni
Vaatimustenmukaisuussertifioinnit: ISO/IEC 27001:2022; HDS (terveystietojen isännöinti)
Tietojenkäsittelysopimus: Scaleway Data Processing Agreement, https://www.scaleway.com/en/contracts/
- Palvelu: Maksujen käsittely
Alikäsittelijä: Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Netherlands
Tietojen sijainti: Euroopan unioni (Alankomaat)
Vaatimustenmukaisuussertifioinnit: PCI DSS Level 1 service provider; De Nederlandsche Bankin valtuuttama maksulaitos
Tietojenkäsittelysopimus: Mollie käsittelee maksutietoja itsenäisenä rekisterinpitäjänä User Agreement- ja Privacy Statement -asiakirjojensa nojalla, https://www.mollie.com/legal/privacy
2. Due Diligence -tarkastus ja valinta
Kaikki mahdolliset alikäsittelijät arvioidaan niiden tietoturvakäytäntöjen, vaatimustenmukaisuussertifiointien ja tietosuojasitoumusten perusteella. Kaikkien alikäsittelijöiden kanssa laaditaan tietojenkäsittelysopimukset, joissa määritellään niiden tietosuojaa, tietoturvaa ja tietoturvaloukkauksista ilmoittamista koskevat velvollisuudet. revzper SAS tarkistaa säännöllisesti alikäsittelijöiden suoriutumisen ja vaatimustenmukaisuuden varmistaakseen sovellettavien säännösten jatkuvan noudattamisen.
Viite: GDPR
3. Poikkeamiin reagointi ja tietoturvaloukkauksista ilmoittaminen
Alikäsittelijöiden on ilmoitettava revzper SAS:lle välittömästi kaikista epäillyistä tai tosiasiallisista tietoturvaloukkauksista. revzper SAS arvioi loukkauksen vaikutukset ja toteuttaa asianmukaiset toimet, mukaan lukien ilmoittamisen toimivaltaiselle valvontaviranomaiselle ja vaikutuksen kohteena oleville rekisteröidyille sovellettavien säännösten edellyttämällä tavalla.
Viite: GDPR
4. Kolmansien osapuolten riskienhallinnan yhteyshenkilö
Kysymyksissä, jotka koskevat kolmansien osapuolten riskienhallintakäytäntöjämme, ota yhteyttä tietosuojavastaavaan (DPO) osoitteessa privacy@revzper.com.
Viite: GDPR
Työntekijöiden tietoturvakoulutus ja tietoisuus
revzper SAS on sitoutunut edistämään tietoturvatietoisuuden kulttuuria kaikkien työntekijöiden ja alihankkijoiden keskuudessa. Säännöllinen koulutus ja opetus ovat olennaisia alustamme tietoturvan ylläpitämiseksi ja henkilötietojen suojaamiseksi.
1. Koulutusohjelma
1. Soveltamisala
Kaikkien työntekijöiden ja alihankkijoiden, joilla on pääsy revzper SAS:n järjestelmiin tai tietoihin, on suoritettava tietoturvakoulutus.
2. Käsiteltävät aiheet
Yleisten tietoturvauhkien tuntemus (esim. tietojenkalastelu, sosiaalinen manipulointi). Turvalliset todentamiskäytännöt. Pääsynhallinnan ja vähimpien oikeuksien periaatteet. Poikkeamista ilmoittamista koskevat menettelyt. Tietosuojaperiaatteet ja sääntelyn noudattaminen. Turvalliset kehityskäytännöt (tekniselle henkilöstölle). Fyysinen tietoturva ja työpaikan turvallisuus.
3. Koulutuksen tiheys
Uudet työntekijät: Pakollinen tietoturvakoulutus työsuhteen ensimmäisten 30 päivän aikana. Vuosittainen kertaus: Kaikkien työntekijöiden ja alihankkijoiden on suoritettava vuosittainen tietoturvakoulutuksen päivitys. Ad hoc -koulutus: Uusia järjestelmiä, käytäntöjä tai uusia uhkia varten tarjotaan lisäkoulutusta.
4. Dokumentointi
Koulutukseen osallistuminen ja koulutuksen suorittaminen dokumentoidaan ja tallennetaan turvallisesti. Työntekijöiden on vahvistettava ymmärtävänsä koulutusmateriaalit.
2. Tietoisuuskampanjat
Tietojenkalastelusimulaatiot: Säännöllisiä tietojenkalastelusimulaatioita toteutetaan työntekijöiden tietoisuuden arvioimiseksi ja koulutuksen vahvistamiseksi. Tietoturvauutiskirjeet: Määräajoin jaetaan uutiskirjeitä, joissa kerrotaan tietoturvauhkia, parhaita käytäntöjä ja käytäntöjen muutoksia koskevista päivityksistä. Poikkeamien arvioinnit: Poikkeamien jälkeisiä arviointeja tehdään opittujen asioiden analysoimiseksi ja tietoturvakäytäntöjen parantamiseksi.
3. Vaatimustenmukaisuus ja täytäntöönpano
Tietoturvakoulutusta koskevien vaatimusten noudattamatta jättäminen voi johtaa kurinpitotoimiin, mukaan lukien työsuhteen päättäminen. revzper SAS pidättää oikeuden tarkastaa koulutuksen suorittamisen ja tietoturvakäytäntöjen noudattamisen.
4. Koulutusta koskevien tiedustelujen yhteyshenkilö
Kysymyksissä, jotka koskevat tietoturvakoulutusohjelmaamme, ota yhteyttä tietosuojavastaavaan (DPO) osoitteessa privacy@revzper.com.