Saugumo politika
Pranešimas apie saugumo spragas
revzper SAS rimtai vertina Euphile platformos saugumą. Jei aptikote saugumo spragą, prašome atsakingai apie ją pranešti el. paštu contact@revzper.com. Gavę pranešimą patvirtinsime jo gavimą per 48 valandas ir sieksime pateikti pradinį įvertinimą per 5 darbo dienas. Nesiimame teisinių veiksmų prieš tyrėjus, kurie laikosi atsakingo atskleidimo praktikos.
Duomenų apsaugos reglamentų laikymasis
revzper SAS, kaip Euphile platformos duomenų valdytoja, įsipareigoja visiškai laikytis Bendrojo duomenų apsaugos reglamento (BDAR) ir kitų taikytinų ES duomenų apsaugos teisės aktų. Šioje politikoje aprašomas mūsų laikymasis šių principų:
1. BDAR principai
Visa duomenų tvarkymo veikla vykdoma turint aiškų teisinį pagrindą, įskaitant sutikimą, sutarties vykdymą arba teisėtą interesą, kaip nurodyta mūsų Duomenų tvarkymo įrašuose.
Nuoroda: BDAR
2. Duomenų subjektų teisės
Kaip duomenų subjektas, turite šias teises, susijusias su Euphile platformoje tvarkomais jūsų asmens duomenimis:
Nuoroda: BDAR
- Prašyti patvirtinti, ar jūsų duomenys yra tvarkomi, ir susipažinti su tais duomenimis.
- Prašyti ištaisyti netikslius arba neišsamius asmens duomenis.
- Prašyti ištrinti jūsų asmens duomenis konkrečiomis sąlygomis.
- Prašyti apriboti duomenų tvarkymą tam tikromis aplinkybėmis.
- Gauti savo asmens duomenis susistemintu, įprastai naudojamu ir kompiuterio skaitomu formatu.
- Nesutikti su duomenų tvarkymu, grindžiamu teisėtais interesais arba tiesiogine rinkodara.
- Atšaukti sutikimą tvarkyti duomenis, kai jis buvo teisinis pagrindas.
3. Duomenų tvarkymo teisinis pagrindas
Asmens duomenų tvarkymo Euphile platformoje teisinis pagrindas skiriasi priklausomai nuo produkto ir paslaugos. Išsamesnės informacijos ieškokite kiekvieno produkto (Solon, Vauban, Nassau, Leonardo, Atlas, Plutus, Tzu, Richelieu) Duomenų tvarkymo įrašuose.
Nuoroda: BDAR
4. Duomenų apsaugos pareigūnas (DAP)
revzper SAS paskyrė duomenų apsaugos pareigūną, kuris prižiūri duomenų apsaugos praktiką. Su DAP galima susisiekti adresu privacy@revzper.com.
Nuoroda: BDAR
Saugumo priemonės
Mūsų platformoje asmens duomenims apsaugoti taikomos šios saugumo priemonės:
1. Šifravimas
1. Perduodant
Visi tarp naudotojų ir mūsų platformos perduodami duomenys šifruojami naudojant pramonės standartus atitinkančius protokolus, kad būtų užtikrinti saugūs ryšio kanalai.
2. Esant ramybės būsenos
Slapti duomenys šifruojami naudojant patikimus šifravimo standartus, o šifravimo raktai valdomi laikantis geriausios praktikos.
2. Prieigos kontrolė
1. Prieigos pagal vaidmenis kontrolė
Prieigos pagal vaidmenis kontrolė įdiegta siekiant užtikrinti, kad naudotojai turėtų prieigą tik prie jų vaidmenims būtinų duomenų ir funkcijų.
2. Daugiafaktorė autentifikacija
Daugiafaktorė autentifikacija reikalinga visai administracinei prieigai prie platformos.
3. Saugumo vertinimai
1. Pažeidžiamumo skenavimas ir įsiskverbimo testai
Siekiant nustatyti ir pašalinti saugumo trūkumus, reguliariai atliekamas pažeidžiamumo skenavimas ir įsiskverbimo testai.
2. Vidiniai saugumo vertinimai
Atliekami vidiniai saugumo vertinimai, siekiant peržiūrėti prieigos žurnalus, sistemų konfigūracijas ir saugumo politikų laikymąsi.
4. Automatizuota stebėsena
1. Nuolatinė stebėsena
Nuolat stebimi sistemų žurnalai, tinklo srautas ir naudotojų veikla, siekiant realiuoju laiku aptikti įtartiną elgesį ir į jį reaguoti.
2. Automatiniai įspėjimai
Dėl galimų saugumo incidentų generuojami automatiniai įspėjimai, leidžiantys greitai reaguoti.
5. Atitikties sertifikatai
Mūsų infrastruktūra ir procesai sukurti taip, kad atitiktų pripažintus saugumo standartus. Sertifikatai reguliariai tikrinami ir pateikiami paprašius. Visi duomenys tvarkomi Europos Sąjungoje, infrastruktūroje, atitinkančioje pramonės saugumo standartus.
Reagavimas į incidentus ir pranešimas apie pažeidimus
revzper SAS nustatė patikimą reagavimo į incidentus procedūrą, skirtą saugumo incidentams, duomenų pažeidimams arba neteisėtai prieigai prie asmens duomenų spręsti. Mūsų tikslas – nedelsiant aptikti incidentus, juos suvaldyti ir sumažinti jų poveikį, kartu užtikrinant teisinių prievolių laikymąsi.
1. Reagavimo į incidentus procedūra
Nuoroda: BDAR
1. Aptikimas ir pranešimas
Saugumo incidentai aptinkami naudojant automatizuotus stebėsenos įrankius ir teikiant pranešimus rankiniu būdu. Darbuotojai ir rangovai mokomi nedelsiant pranešti apie įtariamus incidentus adresu privacy@revzper.com arba reagavimo į incidentus karštąja linija adresu contact@revzper.com.
Nuoroda: BDAR
2. Vertinimas ir suvaldymas
Reagavimo į incidentus komanda, vadovaujama DAP, įvertina incidento mastą ir poveikį. Siekiant užkirsti kelią tolesnei neteisėtai prieigai arba duomenų praradimui, įgyvendinamos neatidėliotinos suvaldymo priemonės.
Nuoroda: BDAR
3. Pranešimas priežiūros institucijoms
Asmens duomenų pažeidimo atveju revzper SAS informuos kompetentingą priežiūros instituciją per 72 valandas nuo tada, kai sužinos apie pažeidimą, nebent mažai tikėtina, kad dėl pažeidimo kils pavojus duomenų subjektų teisėms ir laisvėms. Pranešime bus pateikta: pažeidimo pobūdžio aprašymas. Paveiktų duomenų subjektų ir įrašų kategorijos bei apytikslis skaičius. Tikėtinos pažeidimo pasekmės. Priemonės, kurių imtasi arba kurias siūloma taikyti pažeidimui pašalinti.
Nuoroda: BDAR
4. Pranešimas paveiktiems duomenų subjektams
Jei dėl pažeidimo tikėtina didelė rizika duomenų subjektų teisėms ir laisvėms, revzper SAS apie pažeidimą informuos paveiktus asmenis nepagrįstai nedelsdama. Pranešime bus pateikta: aiškus pažeidimo aprašymas. Priemonės, kurių imtasi pažeidimui pašalinti. Rekomendacijos duomenų subjektams, kaip apsaugoti savo teises.
Nuoroda: BDAR
5. Dokumentavimas ir peržiūra
Visi incidentai dokumentuojami, įskaitant pagrindinę priežastį, reagavimo veiksmus ir įgytą patirtį. Incidentų reagavimo procedūra reguliariai peržiūrima ir atnaujinama, kad būtų įtraukti patobulinimai.
Nuoroda: GDPR
2. Eskalavimo tvarka
Nedideli incidentai: juos tvarko vidinė saugumo komanda, prižiūrima DPO. Dideli incidentai: apie juos informuojama vyresnioji vadovybė ir direktorių valdyba, taip pat privalomai pranešama priežiūros institucijai.
Nuoroda: GDPR
3. Kontaktai incidentų klausimais
Jei turite klausimų arba norite pranešti apie incidentą, susisiekite su DPO adresu privacy@revzper.com.
Nuoroda: GDPR
Trečiųjų šalių rizikos valdymas
revzper SAS pripažįsta, kad trečiųjų šalių paslaugų teikėjai, subtvarkytojai ir paslaugų teikėjai gali tvarkyti asmens duomenis mūsų platformos vardu. Esame įsipareigoję užtikrinti, kad visos trečiosios šalys laikytųsi tokių pačių aukštų duomenų apsaugos ir saugumo standartų kaip revzper SAS.
1. Subtvarkytojai ir paslaugų teikėjai
Toliau nurodytas trečiąsias šalis revzper SAS pasitelkia teikti paslaugas, susijusias su asmens duomenų tvarkymu. Kiekvienas subtvarkytojas parenkamas remiantis griežtu išsamiu patikrinimu ir sutartinėmis apsaugos priemonėmis:
Nuoroda: GDPR
- Paslauga: Debesijos priegloba
Subtvarkytojas: Scaleway SAS, 8 rue de la Ville-l'Évêque, 75008 Paris, France
Duomenų vieta: France (Paris region), European Union
Atitikties sertifikatai: ISO/IEC 27001:2022; HDS (sveikatos duomenų priegloba)
Duomenų tvarkymo sutartis: Scaleway Data Processing Agreement, https://www.scaleway.com/en/contracts/
- Paslauga: Mokėjimų tvarkymas
Subtvarkytojas: Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Netherlands
Duomenų vieta: European Union (Netherlands)
Atitikties sertifikatai: PCI DSS Level 1 service provider; mokėjimo įstaiga, kuriai leidimą suteikė De Nederlandsche Bank
Duomenų tvarkymo sutartis: Mollie tvarko mokėjimo duomenis kaip savarankiškas duomenų valdytojas pagal savo User Agreement ir Privacy Statement, https://www.mollie.com/legal/privacy
2. Deramas patikrinimas ir atranka
Visi potencialūs subtvarkytojai vertinami pagal jų saugumo praktiką, atitikties sertifikatus ir įsipareigojimus duomenų apsaugos srityje. Su visais subtvarkytojais sudaromos duomenų tvarkymo sutartys, kuriose nustatomi jų įsipareigojimai, susiję su duomenų apsauga, saugumu ir pranešimu apie pažeidimus. revzper SAS reguliariai peržiūri subtvarkytojų veiklą ir atitiktį, kad užtikrintų nuolatinį taikomų teisės aktų laikymąsi.
Nuoroda: GDPR
3. Reagavimas į incidentus ir pranešimas apie pažeidimus
Subtvarkytojai privalo nedelsdami pranešti revzper SAS apie bet kokį įtariamą ar faktinį duomenų saugumo pažeidimą. revzper SAS įvertins pažeidimo poveikį ir imsis tinkamų veiksmų, įskaitant pranešimą kompetentingai priežiūros institucijai ir paveiktiems duomenų subjektams, kaip reikalaujama pagal taikomus teisės aktus.
Nuoroda: GDPR
4. Kontaktai trečiųjų šalių rizikos valdymo klausimais
Jei turite klausimų apie mūsų trečiųjų šalių rizikos valdymo praktiką, susisiekite su DPO adresu privacy@revzper.com.
Nuoroda: GDPR
Darbuotojų saugumo mokymai ir informuotumas
revzper SAS yra įsipareigojusi puoselėti visų darbuotojų ir rangovų informuotumo apie saugumą kultūrą. Reguliarūs mokymai ir švietimas yra būtini siekiant palaikyti mūsų platformos saugumą ir apsaugoti asmens duomenis.
1. Mokymo programa
1. Apimtis
Visi darbuotojai ir rangovai, turintys prieigą prie revzper SAS sistemų ar duomenų, privalo baigti saugumo mokymus.
2. Nagrinėjamos temos
Informuotumas apie įprastas saugumo grėsmes (pvz., fišingą, socialinę inžineriją). Saugios autentifikavimo praktikos. Prieigos kontrolė ir mažiausių privilegijų principai. Pranešimo apie incidentus procedūros. Duomenų apsaugos principai ir atitiktis teisės aktų reikalavimams. Saugios kūrimo praktikos (techniniams darbuotojams). Fizinis saugumas ir sauga darbo vietoje.
3. Mokymų dažnumas
Nauji darbuotojai: privalomi saugumo mokymai per pirmąsias 30 darbo dienų. Kasmetinis atnaujinimas: visi darbuotojai ir rangovai privalo kasmet baigti atnaujinamuosius saugumo mokymus. Ad hoc mokymai: papildomi mokymai rengiami įdiegus naujas sistemas, priėmus naujas taisykles arba kilus naujoms grėsmėms.
4. Dokumentavimas
Dalyvavimas mokymuose ir jų baigimas dokumentuojami ir saugiai saugomi. Darbuotojai privalo patvirtinti, kad supranta mokymo medžiagą.
2. Informuotumo didinimo kampanijos
Fišingo imitacijos: reguliariai vykdomos fišingo imitacijos, siekiant įvertinti darbuotojų informuotumą ir sustiprinti mokymus. Saugumo naujienlaiškiai: periodiškai platinami naujienlaiškiai, kuriuose pateikiami naujausi duomenys apie saugumo grėsmes, geriausią praktiką ir taisyklių pakeitimus. Incidentų peržiūros: po incidentų atliekamos peržiūros, siekiant išanalizuoti įgytą patirtį ir patobulinti saugumo praktiką.
3. Atitiktis ir vykdymo užtikrinimas
Saugumo mokymų reikalavimų nesilaikymas gali lemti drausmines priemones, įskaitant darbo sutarties nutraukimą. revzper SAS pasilieka teisę tikrinti mokymų baigimą ir saugumo taisyklių laikymąsi.
4. Kontaktai mokymų klausimais
Jei turite klausimų apie mūsų saugumo mokymo programą, susisiekite su DPO adresu privacy@revzper.com.