Politika sigurnosti
Prijavljivanje sigurnosnih ranjivosti
revzper SAS ozbiljno shvaća sigurnost platforme Euphile. Ako otkrijete sigurnosnu ranjivost, molimo vas da je odgovorno prijavite slanjem e-pošte na contact@revzper.com. Potvrdit ćemo primitak u roku od 48 sati i nastojati pružiti početnu procjenu u roku od 5 radnih dana. Nećemo pokretati pravne postupke protiv istraživača koji se pridržavaju praksi odgovornog otkrivanja.
Usklađenost s propisima o zaštiti podataka
revzper SAS, kao voditelj obrade podataka za platformu Euphile, obvezuje se na potpunu usklađenost s Općom uredbom o zaštiti podataka (GDPR) i drugim primjenjivim zakonima EU-a o zaštiti podataka. Ova politika opisuje naše pridržavanje sljedećih načela:
1. Načela GDPR-a
Sve aktivnosti obrade podataka provode se na temelju jasne pravne osnove, uključujući privolu, izvršavanje ugovora ili legitimni interes, kako je navedeno u našim Evidencijama obrade podataka.
Referenca: GDPR
2. Prava ispitanika
Kao ispitanik imate sljedeća prava u vezi sa svojim osobnim podacima koji se obrađuju na platformi Euphile:
Referenca: GDPR
- Zatražiti potvrdu obrađuju li se vaši podaci i pristup tim podacima.
- Zatražiti ispravak netočnih ili nepotpunih osobnih podataka.
- Zatražiti brisanje svojih osobnih podataka pod određenim uvjetima.
- Zatražiti ograničenje obrade u određenim okolnostima.
- Primiti svoje osobne podatke u strukturiranom, uobičajeno upotrebljavanom i strojno čitljivom formatu.
- Uložiti prigovor na obradu koja se temelji na legitimnim interesima ili izravnom marketingu.
- Povuci privolu za obradu kada je ona bila pravna osnova.
3. Pravna osnova za obradu
Pravna osnova za obradu osobnih podataka na platformi Euphile razlikuje se ovisno o proizvodu i usluzi. Za detaljne informacije pogledajte Evidencije obrade podataka za svaki proizvod (Solon, Vauban, Nassau, Leonardo, Atlas, Plutus, Tzu, Richelieu).
Referenca: GDPR
4. Službenik za zaštitu podataka (DPO)
revzper SAS imenovao je službenika za zaštitu podataka koji nadzire prakse zaštite podataka. Službenika za zaštitu podataka moguće je kontaktirati na privacy@revzper.com.
Referenca: GDPR
Sigurnosne mjere
Naša platforma primjenjuje sljedeće sigurnosne mjere za zaštitu osobnih podataka:
1. Šifriranje
1. Tijekom prijenosa
Svi podaci koji se prenose između korisnika i naše platforme šifriraju se korištenjem protokola koji su standardni u industriji kako bi se osigurali sigurni komunikacijski kanali.
2. U stanju mirovanja
Osjetljivi podaci šifriraju se primjenom snažnih standarda šifriranja, pri čemu se ključevima za šifriranje upravlja u skladu s najboljim praksama.
2. Kontrole pristupa
1. Kontrola pristupa na temelju uloga
Kontrola pristupa na temelju uloga provodi se kako bi se osiguralo da korisnici imaju pristup samo podacima i funkcijama potrebnima za njihove uloge.
2. Višefaktorska autentifikacija
Višefaktorska autentifikacija obvezna je za svaki administrativni pristup platformi.
3. Procjene sigurnosti
1. Skeniranja ranjivosti i penetracijska testiranja
Redovito se provode skeniranja ranjivosti i penetracijska testiranja radi utvrđivanja i otklanjanja sigurnosnih slabosti.
2. Internе procjene sigurnosti
Provode se interne procjene sigurnosti radi pregleda zapisa o pristupu, konfiguracija sustava i usklađenosti sa sigurnosnim politikama.
4. Automatizirano nadziranje
1. Kontinuirano nadziranje
Kontinuirano nadziranje zapisnika sustava, mrežnog prometa i aktivnosti korisnika radi otkrivanja i odgovaranja na sumnjivo ponašanje u stvarnom vremenu.
2. Automatizirana upozorenja
Za potencijalne sigurnosne incidente generiraju se automatizirana upozorenja, što omogućuje brz odgovor.
5. Certifikati usklađenosti
Naša infrastruktura i procesi osmišljeni su tako da udovoljavaju priznatim sigurnosnim standardima. Certifikati se redovito provjeravaju i dostupni su na zahtjev. Svi podaci obrađuju se unutar Europske unije na infrastrukturi koja udovoljava sigurnosnim standardima industrije.
Odgovor na incidente i obavijest o povredi
revzper SAS uspostavio je robustan postupak odgovora na incidente radi rješavanja sigurnosnih incidenata, povreda podataka ili neovlaštenog pristupa osobnim podacima. Naš je cilj pravodobno otkriti, ograničiti i ublažiti incidente uz istodobno osiguravanje usklađenosti sa zakonskim obvezama.
1. Postupak odgovora na incidente
Referenca: GDPR
1. Otkrivanje i prijavljivanje
Sigurnosni incidenti otkrivaju se putem automatiziranih alata za nadziranje i ručnim prijavljivanjem. Zaposlenici i ugovaratelji osposobljeni su za neposredno prijavljivanje sumnjivih incidenata na privacy@revzper.com ili putem telefonske linije za odgovor na incidente na contact@revzper.com.
Referenca: GDPR
2. Procjena i ograničavanje
Tim za odgovor na incidente, pod vodstvom službenika za zaštitu podataka, procjenjuje opseg i učinak incidenta. Provode se neposredne mjere ograničavanja kako bi se spriječili daljnji neovlašteni pristup ili gubitak podataka.
Referenca: GDPR
3. Obavješćivanje nadzornih tijela
U slučaju povrede osobnih podataka, revzper SAS obavijestit će nadležno nadzorno tijelo u roku od 72 sata od saznanja za povredu, osim ako nije vjerojatno da će povreda prouzročiti rizik za prava i slobode ispitanika. Obavijest će sadržavati: opis prirode povrede. Kategorije i približan broj ispitanika i evidencija na koje se povreda odnosi. Vjerojatne posljedice povrede. Poduzete ili predložene mjere za rješavanje povrede.
Referenca: GDPR
4. Komunikacija s pogođenim ispitanicima
Ako je vjerojatno da će povreda prouzročiti visok rizik za prava i slobode ispitanika, revzper SAS obavijestit će pogođene pojedince o povredi bez nepotrebnog odgađanja. Obavijest će sadržavati: jasan opis povrede. Poduzete mjere za rješavanje povrede. Preporuke ispitanicima za zaštitu njihovih prava.
Referenca: GDPR
5. Dokumentiranje i preispitivanje
Svi incidenti se dokumentiraju, uključujući temeljni uzrok, mjere odgovora i naučene lekcije. Postupak odgovora na incidente redovito se preispituje i ažurira kako bi se uvela poboljšanja.
Ref: GDPR
2. Put eskalacije
Manji incidenti: Njima upravlja interni sigurnosni tim pod nadzorom DPO-a. Veliki incidenti: Eskaliraju se višem rukovodstvu i upravnom odboru, uz obveznu obavijest nadzornom tijelu.
Ref: GDPR
3. Kontakt za incidente
Za pitanja ili prijavu incidenta obratite se DPO-u na privacy@revzper.com.
Ref: GDPR
Upravljanje rizicima trećih strana
revzper SAS prepoznaje da dobavljači trećih strana, podizvršitelji obrade i pružatelji usluga mogu obrađivati osobne podatke u ime naše platforme. Predani smo osigurati da se sve treće strane pridržavaju jednako visokih standarda zaštite podataka i sigurnosti kao revzper SAS.
1. Podizvršitelji obrade i pružatelji usluga
Sljedeće treće strane angažira revzper SAS za pružanje usluga koje uključuju obradu osobnih podataka. Svaki podizvršitelj obrade odabire se na temelju temeljite dubinske analize i ugovornih zaštitnih mjera:
Ref: GDPR
- Usluga: Hosting u oblaku
Podizvršitelj obrade: Scaleway SAS, 8 rue de la Ville-l'Évêque, 75008 Paris, France
Lokacija podataka: France (Paris region), European Union
Certifikati usklađenosti: ISO/IEC 27001:2022; HDS (hosting zdravstvenih podataka)
Ugovor o obradi podataka: Scaleway Data Processing Agreement, https://www.scaleway.com/en/contracts/
- Usluga: Obrada plaćanja
Podizvršitelj obrade: Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Netherlands
Lokacija podataka: European Union (Netherlands)
Certifikati usklađenosti: PCI DSS Level 1 service provider; payment institution authorised by De Nederlandsche Bank
Ugovor o obradi podataka: Mollie processes payment data as an independent controller under its User Agreement and Privacy Statement, https://www.mollie.com/legal/privacy
2. Dubinska analiza i odabir
Svi potencijalni podizvršitelji obrade procjenjuju se na temelju svojih sigurnosnih praksi, certifikata usklađenosti i obveza u pogledu zaštite podataka. Svim podizvršiteljima obrade sklapaju se Ugovori o obradi podataka u kojima se utvrđuju njihove obveze u pogledu zaštite podataka, sigurnosti i obavješćivanja o povredama. revzper SAS redovito preispituje učinkovitost i usklađenost podizvršitelja obrade kako bi osigurao trajno pridržavanje primjenjivih propisa.
Ref: GDPR
3. Odgovor na incidente i obavješćivanje o povredama
Od podizvršitelja obrade zahtijeva se da revzper SAS odmah obavijeste o svakoj sumnji na povredu podataka ili stvarnoj povredi podataka. revzper SAS procijenit će utjecaj povrede i poduzeti odgovarajuće mjere, uključujući obavješćivanje nadležnog nadzornog tijela i ispitanika na koje se to odnosi, kako je propisano primjenjivim propisima.
Ref: GDPR
4. Kontakt za upravljanje rizicima trećih strana
Za pitanja o našim praksama upravljanja rizicima trećih strana obratite se DPO-u na privacy@revzper.com.
Ref: GDPR
Sigurnosna obuka i podizanje svijesti zaposlenika
revzper SAS predan je poticanju kulture osviještenosti o sigurnosti među svim zaposlenicima i ugovornim suradnicima. Redovita obuka i edukacija ključne su za održavanje sigurnosti naše platforme i zaštitu osobnih podataka.
1. Program obuke
1. Opseg
Svi zaposlenici i ugovorni suradnici s pristupom sustavima ili podacima revzper SAS-a dužni su završiti sigurnosnu obuku.
2. Obuhvaćene teme
Osviještenost o uobičajenim sigurnosnim prijetnjama (npr. phishing, društveni inženjering). Sigurne prakse autentifikacije. Kontrola pristupa i načela najmanjih ovlasti. Postupci prijave incidenata. Načela zaštite podataka i usklađenost s propisima. Prakse sigurnog razvoja (za tehničko osoblje). Fizička sigurnost i sigurnost na radnom mjestu.
3. Učestalost obuke
Novi zaposlenici: Obvezna sigurnosna obuka u prvih 30 dana zaposlenja. Godišnje osvježavanje znanja: Svi zaposlenici i ugovorni suradnici moraju završiti godišnje ažuriranje sigurnosne obuke. Ad hoc obuka: Dodatna obuka osigurava se za nove sustave, politike ili nove prijetnje.
4. Dokumentacija
Prisustvovanje obuci i njezino završavanje dokumentiraju se i sigurno pohranjuju. Od zaposlenika se zahtijeva da potvrde svoje razumijevanje materijala za obuku.
2. Kampanje podizanja svijesti
Simulacije phishinga: Redovito se provode simulacije phishinga radi procjene osviještenosti zaposlenika i jačanja obuke. Sigurnosni bilteni: Povremeni bilteni distribuiraju se radi dijeljenja ažuriranja o sigurnosnim prijetnjama, najboljim praksama i promjenama politika. Preispitivanja incidenata: Nakon incidenata provode se preispitivanja radi analize naučenih lekcija i poboljšanja sigurnosnih praksi.
3. Usklađenost i provedba
Nepoštovanje zahtjeva u pogledu sigurnosne obuke može rezultirati stegovnim mjerama, uključujući i otkaz. revzper SAS zadržava pravo provjeravati završetak obuke i usklađenost sa sigurnosnim politikama.
4. Kontakt za upite o obuci
Za pitanja o našem programu sigurnosne obuke obratite se DPO-u na privacy@revzper.com.