Drošības politika
Ziņošana par drošības ievainojamību
revzper SAS nopietni izturas pret Euphile platformas drošību. Ja atklājat drošības ievainojamību, lūdzu, atbildīgi ziņojiet par to, nosūtot e-pastu uz contact@revzper.com. Mēs apstiprināsim saņemšanu 48 stundu laikā un centīsimies sniegt sākotnējo novērtējumu 5 darba dienu laikā. Mēs neuzsākam tiesvedību pret pētniekiem, kuri ievēro atbildīgas izpaušanas praksi.
Atbilstība datu aizsardzības regulējumam
revzper SAS kā Euphile platformas datu pārzinis ir apņēmies pilnībā ievērot Vispārīgo datu aizsardzības regulu (GDPR) un citus piemērojamos ES datu aizsardzības tiesību aktus. Šajā politikā ir izklāstīta mūsu atbilstība šādiem principiem:
1. GDPR principi
Visas datu apstrādes darbības tiek veiktas, pamatojoties uz skaidru tiesisko pamatu, tostarp piekrišanu, līguma izpildi vai leģitīmām interesēm, kā norādīts mūsu Datu apstrādes reģistros.
Atsauce: GDPR
2. Datu subjekta tiesības
Kā datu subjektam jums ir šādas tiesības attiecībā uz jūsu personas datiem, kas tiek apstrādāti Euphile platformā:
Atsauce: GDPR
- Pieprasīt apstiprinājumu par to, vai jūsu dati tiek apstrādāti, un piekļuvi šiem datiem.
- Pieprasīt neprecīzu vai nepilnīgu personas datu labošanu.
- Pieprasīt savu personas datu dzēšanu noteiktos apstākļos.
- Pieprasīt apstrādes ierobežošanu noteiktos apstākļos.
- Saņemt savus personas datus strukturētā, plaši izmantotā un mašīnlasāmā formātā.
- Iebilst pret apstrādi, kas balstīta uz leģitīmām interesēm vai tiešo mārketingu.
- Atsaukt piekrišanu apstrādei, ja tā bija tiesiskais pamats.
3. Apstrādes tiesiskais pamats
Personas datu apstrādes tiesiskais pamats Euphile platformā atšķiras atkarībā no produkta un pakalpojuma. Lai iegūtu sīkāku informāciju, skatiet Datu apstrādes reģistrus par katru produktu (Solon, Vauban, Nassau, Leonardo, Atlas, Plutus, Tzu, Richelieu).
Atsauce: GDPR
4. Datu aizsardzības speciālists (DPO)
revzper SAS ir iecēlis datu aizsardzības speciālistu, kas pārrauga datu aizsardzības praksi. Ar DPO var sazināties, rakstot uz privacy@revzper.com.
Atsauce: GDPR
Drošības pasākumi
Mūsu platforma personas datu aizsardzībai izmanto šādus drošības pasākumus:
1. Šifrēšana
1. Pārsūtīšanas laikā
Visi dati, kas tiek pārsūtīti starp lietotājiem un mūsu platformu, tiek šifrēti, izmantojot nozares standartiem atbilstošus protokolus, lai nodrošinātu drošus saziņas kanālus.
2. Glabāšanas laikā
Sensitīvie dati tiek šifrēti, izmantojot stingrus šifrēšanas standartus, un šifrēšanas atslēgas tiek pārvaldītas saskaņā ar labāko praksi.
2. Piekļuves kontrole
1. Uz lomām balstīta piekļuves kontrole
Tiek ieviesta uz lomām balstīta piekļuves kontrole, lai nodrošinātu, ka lietotājiem ir piekļuve tikai tiem datiem un funkcijām, kas nepieciešami viņu lomu izpildei.
2. Daudzfaktoru autentifikācija
Visai administratīvajai piekļuvei platformai ir nepieciešama daudzfaktoru autentifikācija.
3. Drošības novērtējumi
1. Ievainojamību skenēšana un penetrācijas testi
Regulāri tiek veiktas ievainojamību skenēšanas un penetrācijas pārbaudes, lai identificētu un novērstu drošības nepilnības.
2. Iekšējie drošības novērtējumi
Tiek veikti iekšējie drošības novērtējumi, lai pārskatītu piekļuves žurnālus, sistēmas konfigurācijas un atbilstību drošības politikām.
4. Automatizēta uzraudzība
1. Nepārtraukta uzraudzība
Sistēmas žurnālu, tīkla datplūsmas un lietotāju aktivitāšu nepārtraukta uzraudzība, lai reāllaikā atklātu aizdomīgu rīcību un reaģētu uz to.
2. Automatizēti brīdinājumi
Par iespējamiem drošības incidentiem tiek ģenerēti automatizēti brīdinājumi, kas nodrošina ātru reaģēšanu.
5. Atbilstības sertifikāti
Mūsu infrastruktūra un procesi ir izstrādāti tā, lai atbilstu atzītiem drošības standartiem. Sertifikāti tiek regulāri pārbaudīti un pēc pieprasījuma darīti pieejami. Visi dati tiek apstrādāti Eiropas Savienībā, izmantojot infrastruktūru, kas atbilst nozares drošības standartiem.
Reaģēšana uz incidentiem un paziņošana par pārkāpumiem
revzper SAS ir izveidojis stabilu reaģēšanas uz incidentiem procedūru, lai risinātu drošības incidentus, datu aizsardzības pārkāpumus vai nesankcionētu piekļuvi personas datiem. Mūsu mērķis ir nekavējoties atklāt, ierobežot un mazināt incidentu ietekmi, vienlaikus nodrošinot atbilstību juridiskajām saistībām.
1. Reaģēšanas uz incidentiem procedūra
Atsauce: GDPR
1. Atklāšana un ziņošana
Drošības incidenti tiek atklāti, izmantojot automatizētus uzraudzības rīkus un manuālu ziņošanu. Darbinieki un darbuzņēmēji tiek apmācīti nekavējoties ziņot par iespējamiem incidentiem, nosūtot e-pastu uz privacy@revzper.com vai izmantojot reaģēšanas uz incidentiem palīdzības tālruni contact@revzper.com.
Atsauce: GDPR
2. Novērtēšana un ierobežošana
Reaģēšanas uz incidentiem komanda DPO vadībā novērtē incidenta apjomu un ietekmi. Lai novērstu turpmāku nesankcionētu piekļuvi vai datu zudumu, tiek nekavējoties īstenoti ierobežošanas pasākumi.
Atsauce: GDPR
3. Paziņošana uzraudzības iestādēm
Personas datu aizsardzības pārkāpuma gadījumā revzper SAS paziņos kompetentajai uzraudzības iestādei 72 stundu laikā pēc tam, kad tai kļuvis zināms par pārkāpumu, izņemot gadījumu, kad pārkāpums, visticamāk, neradīs risku datu subjektu tiesībām un brīvībām. Paziņojumā tiks ietverts: pārkāpuma būtības apraksts. Ietekmēto datu subjektu un ierakstu kategorijas un aptuvenais skaits. Pārkāpuma iespējamās sekas. Veiktie vai ierosinātie pasākumi pārkāpuma novēršanai.
Atsauce: GDPR
4. Paziņošana ietekmētajiem datu subjektiem
Ja pārkāpums, visticamāk, radīs augstu risku datu subjektu tiesībām un brīvībām, revzper SAS paziņos par pārkāpumu ietekmētajām personām bez nepamatotas kavēšanās. Paziņojumā tiks ietverts: skaidrs pārkāpuma apraksts. Pasākumi, kas veikti pārkāpuma novēršanai. Ieteikumi datu subjektiem viņu tiesību aizsardzībai.
Atsauce: GDPR
5. Dokumentēšana un pārskatīšana
Visi incidenti tiek dokumentēti, tostarp to pamatcēlonis, reaģēšanas pasākumi un gūtās atziņas. Incidentu reaģēšanas procedūra tiek regulāri pārskatīta un atjaunināta, lai tajā iekļautu uzlabojumus.
Ref: GDPR
2. Eskalācijas kārtība
Nelieli incidenti: tos pārvalda iekšējā drošības komanda DPO uzraudzībā. Būtiski incidenti: tie tiek eskalēti augstākajai vadībai un direktoru padomei, obligāti par tiem paziņojot uzraudzības iestādei.
Ref: GDPR
3. Kontaktinformācija saistībā ar incidentiem
Jautājumu gadījumā vai lai ziņotu par incidentu, sazinieties ar DPO, rakstot uz privacy@revzper.com.
Ref: GDPR
Trešo personu risku pārvaldība
revzper SAS atzīst, ka trešo personu pakalpojumu sniedzēji, apakšapstrādātāji un pakalpojumu sniedzēji var apstrādāt personas datus mūsu platformas vārdā. Mēs esam apņēmušies nodrošināt, ka visas trešās personas ievēro tādus pašus augstus datu aizsardzības un drošības standartus kā revzper SAS.
1. Apakšapstrādātāji un pakalpojumu sniedzēji
Turpmāk minētās trešās personas revzper SAS piesaista tādu pakalpojumu sniegšanai, kas ietver personas datu apstrādi. Katrs apakšapstrādātājs tiek izvēlēts, pamatojoties uz rūpīgu uzticamības pārbaudi un līgumā noteiktiem aizsardzības pasākumiem:
Ref: GDPR
- Pakalpojums: Mākoņdatošanas mitināšana
Apakšapstrādātājs: Scaleway SAS, 8 rue de la Ville-l'Évêque, 75008 Paris, France
Datu atrašanās vieta: Francija (Parīzes reģions), Eiropas Savienība
Atbilstības sertifikāti: ISO/IEC 27001:2022; HDS (veselības datu mitināšana)
Datu apstrādes līgums: Scaleway Data Processing Agreement, https://www.scaleway.com/en/contracts/
- Pakalpojums: Maksājumu apstrāde
Apakšapstrādātājs: Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Netherlands
Datu atrašanās vieta: Eiropas Savienība (Nīderlande)
Atbilstības sertifikāti: PCI DSS 1. līmeņa pakalpojumu sniedzējs; maksājumu iestāde, ko pilnvarojusi De Nederlandsche Bank
Datu apstrādes līgums: Mollie apstrādā maksājumu datus kā neatkarīgs pārzinis saskaņā ar savu Lietotāja līgumu un Privātuma paziņojumu, https://www.mollie.com/legal/privacy
2. Uzticamības pārbaude un atlase
Visi potenciālie apakšapstrādātāji tiek izvērtēti, pamatojoties uz to drošības praksi, atbilstības sertifikātiem un apņemšanos aizsargāt datus. Ar visiem apakšapstrādātājiem tiek noslēgti datu apstrādes līgumi, kuros izklāstīti to pienākumi attiecībā uz datu aizsardzību, drošību un paziņošanu par datu aizsardzības pārkāpumiem. revzper SAS regulāri pārskata apakšapstrādātāju darbību un atbilstību, lai nodrošinātu pastāvīgu piemērojamo noteikumu ievērošanu.
Ref: GDPR
3. Reaģēšana uz incidentiem un paziņošana par datu aizsardzības pārkāpumiem
Apakšapstrādātājiem ir nekavējoties jāinformē revzper SAS par jebkuru aizdomīgu vai faktisku datu aizsardzības pārkāpumu. revzper SAS izvērtēs pārkāpuma ietekmi un veiks atbilstošus pasākumus, tostarp informēs kompetento uzraudzības iestādi un skartos datu subjektus, ja to pieprasa piemērojamie noteikumi.
Ref: GDPR
4. Kontaktinformācija saistībā ar trešo personu risku pārvaldību
Jautājumu gadījumā par mūsu trešo personu risku pārvaldības praksi sazinieties ar DPO, rakstot uz privacy@revzper.com.
Ref: GDPR
Darbinieku drošības apmācība un informētība
revzper SAS ir apņēmusies veicināt drošības apzināšanās kultūru visu darbinieku un darbuzņēmēju vidū. Regulāra apmācība un izglītošana ir būtiska, lai uzturētu mūsu platformas drošību un aizsargātu personas datus.
1. Apmācību programma
1. Tvērums
Visiem darbiniekiem un darbuzņēmējiem, kuriem ir piekļuve revzper SAS sistēmām vai datiem, ir jāpabeidz drošības apmācība.
2. Aplūkotās tēmas
Informētība par izplatītiem drošības apdraudējumiem (piemēram, pikšķerēšanu, sociālo inženieriju). Drošas autentifikācijas prakse. Piekļuves kontrole un vismazāko privilēģiju principi. Incidentu ziņošanas procedūras. Datu aizsardzības principi un atbilstība normatīvajiem aktiem. Drošas izstrādes prakse (tehniskajam personālam). Fiziskā drošība un drošība darbavietā.
3. Apmācību biežums
Jaunie darbinieki: obligāta drošības apmācība pirmajās 30 darba dienās. Ikgadējā atsvaidzināšanas apmācība: visiem darbiniekiem un darbuzņēmējiem reizi gadā ir jāapgūst drošības apmācības atjauninājums. Ad hoc apmācība: papildu apmācība tiek nodrošināta saistībā ar jaunām sistēmām, politikām vai jauniem apdraudējumiem.
4. Dokumentācija
Apmācību apmeklējums un pabeigšana tiek dokumentēti un droši uzglabāti. Darbiniekiem ir jāapstiprina, ka viņi saprot apmācību materiālus.
2. Informētības veicināšanas kampaņas
Pikšķerēšanas simulācijas: regulāri tiek veiktas pikšķerēšanas simulācijas, lai novērtētu darbinieku informētību un nostiprinātu apmācībās apgūto. Drošības biļeteni: periodiski tiek izplatīti biļeteni, lai dalītos ar jaunāko informāciju par drošības apdraudējumiem, labāko praksi un politiku izmaiņām. Incidentu pārskatīšana: pēc incidentiem tiek veikta pārskatīšana, lai analizētu gūtās atziņas un uzlabotu drošības praksi.
3. Atbilstība un izpilde
Drošības apmācību prasību neievērošana var izraisīt disciplinārus pasākumus, tostarp darba attiecību izbeigšanu. revzper SAS patur tiesības veikt auditu par apmācību pabeigšanu un drošības politiku ievērošanu.
4. Kontaktinformācija saistībā ar jautājumiem par apmācībām
Jautājumu gadījumā par mūsu drošības apmācību programmu sazinieties ar DPO, rakstot uz privacy@revzper.com.