Politica di sicurezza
Segnalazione delle vulnerabilità di sicurezza
revzper SAS prende sul serio la sicurezza della piattaforma Euphile. Se scoprite una vulnerabilità di sicurezza, vi invitiamo a segnalarla responsabilmente inviando un'e-mail a contact@revzper.com. Confermeremo la ricezione entro 48 ore e ci impegniamo a fornire una valutazione iniziale entro 5 giorni lavorativi. Non intraprendiamo azioni legali nei confronti dei ricercatori che seguono pratiche di divulgazione responsabile.
Conformità alle normative sulla protezione dei dati
revzper SAS, in qualità di titolare del trattamento dei dati per la piattaforma Euphile, si impegna a garantire la piena conformità al Regolamento generale sulla protezione dei dati (GDPR) e alle altre leggi dell'UE applicabili in materia di protezione dei dati. La presente politica illustra la nostra adesione ai seguenti principi:
1. Principi del GDPR
Tutte le attività di trattamento dei dati sono condotte sulla base di una chiara base giuridica, incluso il consenso, l'esecuzione di un contratto o il legittimo interesse, come specificato nei nostri Registri delle attività di trattamento dei dati.
Rif.: GDPR
2. Diritti dell'interessato
In qualità di interessato, avete i seguenti diritti riguardo ai vostri dati personali trattati sulla piattaforma Euphile:
Rif.: GDPR
- Richiedere la conferma che i vostri dati siano oggetto di trattamento e accedere a tali dati.
- Richiedere la rettifica dei dati personali inesatti o incompleti.
- Richiedere la cancellazione dei vostri dati personali in condizioni specifiche.
- Richiedere la limitazione del trattamento in determinate circostanze.
- Ricevere i vostri dati personali in un formato strutturato, di uso comune e leggibile da dispositivo automatico.
- Opporvi al trattamento basato sul legittimo interesse o sul marketing diretto.
- Revocare il consenso al trattamento qualora costituisse la base giuridica.
3. Base giuridica del trattamento
La base giuridica per il trattamento dei dati personali sulla piattaforma Euphile varia a seconda del prodotto e del servizio. Per informazioni dettagliate, consultate i Registri delle attività di trattamento dei dati relativi a ciascun prodotto (Solon, Vauban, Nassau, Leonardo, Atlas, Plutus, Tzu, Richelieu).
Rif.: GDPR
4. Responsabile della protezione dei dati (DPO)
revzper SAS ha nominato un Responsabile della protezione dei dati per supervisionare le pratiche di protezione dei dati. Il DPO può essere contattato all'indirizzo privacy@revzper.com.
Rif.: GDPR
Misure di sicurezza
La nostra piattaforma adotta le seguenti misure di sicurezza per proteggere i dati personali:
1. Crittografia
1. In transito
Tutti i dati trasmessi tra gli utenti e la nostra piattaforma sono crittografati utilizzando protocolli conformi agli standard del settore, al fine di garantire canali di comunicazione sicuri.
2. A riposo
I dati sensibili sono crittografati utilizzando solidi standard di crittografia, con chiavi di crittografia gestite in conformità alle migliori pratiche.
2. Controlli degli accessi
1. Controllo degli accessi basato sui ruoli
È implementato un controllo degli accessi basato sui ruoli per garantire che gli utenti abbiano accesso esclusivamente ai dati e alle funzioni necessari per i loro ruoli.
2. Autenticazione a più fattori
L'autenticazione a più fattori è richiesta per tutti gli accessi amministrativi alla piattaforma.
3. Valutazioni della sicurezza
1. Scansioni delle vulnerabilità e test di penetrazione
Vengono effettuate regolarmente scansioni delle vulnerabilità e test di penetrazione per identificare e risolvere le vulnerabilità di sicurezza.
2. Valutazioni interne della sicurezza
Vengono effettuate valutazioni interne della sicurezza per esaminare i registri degli accessi, le configurazioni dei sistemi e la conformità alle politiche di sicurezza.
4. Monitoraggio automatizzato
1. Monitoraggio continuo
Monitoraggio continuo dei registri di sistema, del traffico di rete e delle attività degli utenti per rilevare e reagire a comportamenti sospetti in tempo reale.
2. Avvisi automatizzati
Vengono generati avvisi automatizzati per potenziali incidenti di sicurezza, consentendo una risposta rapida.
5. Certificazioni di conformità
La nostra infrastruttura e i nostri processi sono progettati per soddisfare standard di sicurezza riconosciuti. Le certificazioni sono verificate regolarmente e rese disponibili su richiesta. Tutti i dati sono trattati all'interno dell'Unione europea su un'infrastruttura che soddisfa gli standard di sicurezza del settore.
Risposta agli incidenti e notifica delle violazioni
revzper SAS ha istituito una solida procedura di risposta agli incidenti per affrontare incidenti di sicurezza, violazioni dei dati o accessi non autorizzati ai dati personali. Il nostro obiettivo è rilevare, contenere e mitigare tempestivamente gli incidenti, garantendo al contempo la conformità agli obblighi legali.
1. Procedura di risposta agli incidenti
Rif.: GDPR
1. Rilevamento e segnalazione
Gli incidenti di sicurezza vengono rilevati tramite strumenti di monitoraggio automatizzati e segnalazioni manuali. I dipendenti e i collaboratori sono formati per segnalare immediatamente gli incidenti sospetti all'indirizzo privacy@revzper.com o tramite la linea diretta per la risposta agli incidenti all'indirizzo contact@revzper.com.
Rif.: GDPR
2. Valutazione e contenimento
Il team di risposta agli incidenti, guidato dal DPO, valuta la portata e l'impatto dell'incidente. Vengono adottate immediate misure di contenimento per impedire ulteriori accessi non autorizzati o perdite di dati.
Rif.: GDPR
3. Notifica alle autorità di controllo
In caso di violazione dei dati personali, revzper SAS notificherà la violazione all'autorità di controllo competente entro 72 ore dal momento in cui ne è venuta a conoscenza, salvo che sia improbabile che la violazione presenti un rischio per i diritti e le libertà degli interessati. La notifica includerà: Una descrizione della natura della violazione. Le categorie e il numero approssimativo degli interessati e dei record coinvolti. Le probabili conseguenze della violazione. Le misure adottate o proposte per affrontare la violazione.
Rif.: GDPR
4. Comunicazione agli interessati coinvolti
Se è probabile che la violazione presenti un rischio elevato per i diritti e le libertà degli interessati, revzper SAS comunicherà la violazione alle persone interessate senza ingiustificato ritardo. La comunicazione includerà: Una descrizione chiara della violazione. Le misure adottate per affrontare la violazione. Raccomandazioni per gli interessati al fine di proteggere i loro diritti.
Rif.: GDPR
5. Documentazione e revisione
Tutti gli incidenti sono documentati, inclusi la causa principale, le azioni di risposta e gli insegnamenti appresi. La procedura di risposta agli incidenti viene riesaminata e aggiornata regolarmente per integrare i miglioramenti.
Rif: GDPR
2. Procedura di escalation
Incidenti minori: gestiti dal team interno di sicurezza sotto la supervisione del DPO. Incidenti gravi: sottoposti all'alta dirigenza e al consiglio di amministrazione, con notifica obbligatoria all'autorità di controllo.
Rif: GDPR
3. Contatto per gli incidenti
Per domande o per segnalare un incidente, contattare il DPO all'indirizzo privacy@revzper.com.
Rif: GDPR
Gestione dei rischi di terze parti
revzper SAS riconosce che i fornitori terzi, i sub-responsabili e i fornitori di servizi possono trattare dati personali per conto della nostra piattaforma. Ci impegniamo a garantire che tutte le terze parti aderiscano agli stessi elevati standard di protezione e sicurezza dei dati di revzper SAS.
1. Sub-responsabili e fornitori di servizi
Le seguenti terze parti sono incaricate da revzper SAS di fornire servizi che comportano il trattamento di dati personali. Ogni sub-responsabile è selezionato sulla base di un rigoroso processo di due diligence e di garanzie contrattuali:
Rif: GDPR
- Servizio: Hosting cloud
Sub-responsabile: Scaleway SAS, 8 rue de la Ville-l'Évêque, 75008 Paris, France
Ubicazione dei dati: Francia (regione di Parigi), Unione europea
Certificazioni di conformità: ISO/IEC 27001:2022; HDS (hosting di dati sanitari)
Accordo sul trattamento dei dati: Scaleway Data Processing Agreement, https://www.scaleway.com/en/contracts/
- Servizio: Elaborazione dei pagamenti
Sub-responsabile: Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Netherlands
Ubicazione dei dati: Unione europea (Paesi Bassi)
Certificazioni di conformità: fornitore di servizi PCI DSS Level 1; istituto di pagamento autorizzato da De Nederlandsche Bank
Accordo sul trattamento dei dati: Mollie tratta i dati di pagamento in qualità di titolare del trattamento indipendente ai sensi del proprio User Agreement e della propria Privacy Statement, https://www.mollie.com/legal/privacy
2. Due diligence e selezione
Tutti i potenziali sub-responsabili sono valutati sulla base delle loro pratiche di sicurezza, delle certificazioni di conformità e degli impegni in materia di protezione dei dati. Gli Accordi sul trattamento dei dati sono stipulati con tutti i sub-responsabili e definiscono i loro obblighi in materia di protezione dei dati, sicurezza e notifica delle violazioni. revzper SAS riesamina regolarmente le prestazioni e la conformità dei sub-responsabili per garantire il continuo rispetto delle normative applicabili.
Rif: GDPR
3. Risposta agli incidenti e notifica delle violazioni
I sub-responsabili sono tenuti a notificare immediatamente a revzper SAS qualsiasi violazione dei dati sospetta o effettiva. revzper SAS valuterà l'impatto della violazione e adotterà le misure appropriate, inclusa la notifica all'autorità di controllo competente e agli interessati coinvolti, come richiesto dalle normative applicabili.
Rif: GDPR
4. Contatto per la gestione dei rischi di terze parti
Per domande sulle nostre pratiche di gestione dei rischi di terze parti, contattare il DPO all'indirizzo privacy@revzper.com.
Rif: GDPR
Formazione e sensibilizzazione dei dipendenti in materia di sicurezza
revzper SAS si impegna a promuovere una cultura della consapevolezza della sicurezza tra tutti i dipendenti e i collaboratori. La formazione e l'istruzione regolari sono essenziali per mantenere la sicurezza della nostra piattaforma e proteggere i dati personali.
1. Programma di formazione
1. Ambito
Tutti i dipendenti e i collaboratori con accesso ai sistemi o ai dati di revzper SAS sono tenuti a completare la formazione in materia di sicurezza.
2. Argomenti trattati
Consapevolezza delle minacce comuni alla sicurezza (ad es., phishing, ingegneria sociale). Pratiche di autenticazione sicura. Principi di controllo degli accessi e del privilegio minimo. Procedure di segnalazione degli incidenti. Principi di protezione dei dati e conformità normativa. Pratiche di sviluppo sicuro (per il personale tecnico). Sicurezza fisica e sicurezza sul luogo di lavoro.
3. Frequenza della formazione
Nuove assunzioni: formazione obbligatoria in materia di sicurezza entro i primi 30 giorni di impiego. Aggiornamento annuale: tutti i dipendenti e i collaboratori devono completare un aggiornamento annuale della formazione in materia di sicurezza. Formazione ad hoc: viene fornita formazione aggiuntiva per nuovi sistemi, politiche o minacce emergenti.
4. Documentazione
La partecipazione e il completamento della formazione sono documentati e conservati in modo sicuro. I dipendenti sono tenuti a confermare di aver compreso i materiali formativi.
2. Campagne di sensibilizzazione
Simulazioni di phishing: vengono condotte regolarmente simulazioni di phishing per valutare la consapevolezza dei dipendenti e rafforzare la formazione. Newsletter sulla sicurezza: vengono distribuite newsletter periodiche per condividere aggiornamenti sulle minacce alla sicurezza, sulle migliori pratiche e sulle modifiche alle politiche. Riesami degli incidenti: vengono condotti riesami successivi agli incidenti per analizzare gli insegnamenti appresi e migliorare le pratiche di sicurezza.
3. Conformità e applicazione
Il mancato rispetto dei requisiti relativi alla formazione in materia di sicurezza può comportare provvedimenti disciplinari, fino alla cessazione del rapporto di lavoro inclusa. revzper SAS si riserva il diritto di verificare il completamento della formazione e la conformità alle politiche di sicurezza.
4. Contatto per domande sulla formazione
Per domande sul nostro programma di formazione in materia di sicurezza, contattare il DPO all'indirizzo privacy@revzper.com.