Polityka bezpieczeństwa
Zgłaszanie luk w zabezpieczeniach
revzper SAS traktuje bezpieczeństwo platformy Euphile poważnie. Jeśli odkryjesz lukę w zabezpieczeniach, zgłoś ją w odpowiedzialny sposób, wysyłając wiadomość e-mail na adres contact@revzper.com. Potwierdzimy otrzymanie zgłoszenia w ciągu 48 godzin i dołożymy starań, aby przedstawić wstępną ocenę w ciągu 5 dni roboczych. Nie wszczynamy postępowań prawnych przeciwko badaczom, którzy stosują praktyki odpowiedzialnego ujawniania informacji.
Zgodność z przepisami o ochronie danych
revzper SAS, jako administrator danych dla platformy Euphile, zobowiązuje się do pełnej zgodności z Ogólnym rozporządzeniem o ochronie danych (GDPR) oraz innymi mającymi zastosowanie unijnymi przepisami o ochronie danych. Niniejsza polityka przedstawia nasze przestrzeganie następujących zasad:
1. Zasady GDPR
Wszystkie czynności przetwarzania danych są prowadzone na podstawie wyraźnej podstawy prawnej, w tym zgody, wykonania umowy lub prawnie uzasadnionego interesu, zgodnie z informacjami określonymi w naszych Rejestrach przetwarzania danych.
Odniesienie: GDPR
2. Prawa osób, których dane dotyczą
Jako osoba, której dane dotyczą, masz następujące prawa w odniesieniu do swoich danych osobowych przetwarzanych na platformie Euphile:
Odniesienie: GDPR
- Żądania potwierdzenia, czy Twoje dane są przetwarzane, oraz dostępu do tych danych.
- Żądania sprostowania niedokładnych lub niekompletnych danych osobowych.
- Żądania usunięcia swoich danych osobowych w określonych warunkach.
- Żądania ograniczenia przetwarzania w określonych okolicznościach.
- Otrzymania swoich danych osobowych w ustrukturyzowanym, powszechnie używanym i nadającym się do odczytu maszynowego formacie.
- Wniesienia sprzeciwu wobec przetwarzania opartego na prawnie uzasadnionych interesach lub marketingu bezpośrednim.
- Wycofania zgody na przetwarzanie, jeżeli stanowiła ona podstawę prawną.
3. Podstawa prawna przetwarzania
Podstawa prawna przetwarzania danych osobowych na platformie Euphile różni się w zależności od produktu i usługi. Szczegółowe informacje można znaleźć w Rejestrach przetwarzania danych dotyczących każdego produktu (Solon, Vauban, Nassau, Leonardo, Atlas, Plutus, Tzu, Richelieu).
Odniesienie: GDPR
4. Inspektor ochrony danych (DPO)
revzper SAS wyznaczył inspektora ochrony danych w celu nadzorowania praktyk w zakresie ochrony danych. Z inspektorem ochrony danych można skontaktować się pod adresem privacy@revzper.com.
Odniesienie: GDPR
Środki bezpieczeństwa
Nasza platforma stosuje następujące środki bezpieczeństwa w celu ochrony danych osobowych:
1. Szyfrowanie
1. Podczas przesyłania
Wszystkie dane przesyłane między użytkownikami a naszą platformą są szyfrowane z wykorzystaniem standardowych w branży protokołów w celu zapewnienia bezpiecznych kanałów komunikacji.
2. W stanie spoczynku
Dane wrażliwe są szyfrowane z wykorzystaniem silnych standardów szyfrowania, a klucze szyfrowania są zarządzane zgodnie z najlepszymi praktykami.
2. Kontrola dostępu
1. Kontrola dostępu oparta na rolach
Kontrola dostępu oparta na rolach jest wdrażana w celu zapewnienia, aby użytkownicy mieli dostęp wyłącznie do danych i funkcji niezbędnych do pełnienia przez nich określonych ról.
2. Uwierzytelnianie wieloskładnikowe
Uwierzytelnianie wieloskładnikowe jest wymagane w przypadku całego dostępu administracyjnego do platformy.
3. Oceny bezpieczeństwa
1. Skanowanie pod kątem luk w zabezpieczeniach i testy penetracyjne
Regularnie przeprowadza się skanowanie pod kątem luk w zabezpieczeniach i testy penetracyjne w celu identyfikowania i usuwania słabych punktów bezpieczeństwa.
2. Wewnętrzne oceny bezpieczeństwa
Przeprowadzane są wewnętrzne oceny bezpieczeństwa w celu przeglądu dzienników dostępu, konfiguracji systemu oraz zgodności z politykami bezpieczeństwa.
4. Automatyczne monitorowanie
1. Ciągłe monitorowanie
Ciągłe monitorowanie dzienników systemowych, ruchu sieciowego i aktywności użytkowników w celu wykrywania podejrzanych zachowań i reagowania na nie w czasie rzeczywistym.
2. Automatyczne alerty
Dla potencjalnych incydentów bezpieczeństwa generowane są automatyczne alerty, umożliwiające szybką reakcję.
5. Certyfikaty zgodności
Nasza infrastruktura i procesy są zaprojektowane tak, aby spełniać uznane standardy bezpieczeństwa. Certyfikaty są regularnie weryfikowane i udostępniane na żądanie. Wszystkie dane są przetwarzane na terenie Unii Europejskiej w ramach infrastruktury spełniającej branżowe standardy bezpieczeństwa.
Reagowanie na incydenty i powiadamianie o naruszeniach
revzper SAS ustanowił solidną procedurę reagowania na incydenty w celu zajmowania się incydentami bezpieczeństwa, naruszeniami ochrony danych lub nieuprawnionym dostępem do danych osobowych. Naszym celem jest szybkie wykrywanie, powstrzymywanie i ograniczanie skutków incydentów przy jednoczesnym zapewnieniu zgodności z obowiązkami prawnymi.
1. Procedura reagowania na incydenty
Odniesienie: GDPR
1. Wykrywanie i zgłaszanie
Incydenty bezpieczeństwa są wykrywane za pomocą automatycznych narzędzi monitorujących i zgłoszeń ręcznych. Pracownicy i wykonawcy są szkoleni w zakresie niezwłocznego zgłaszania podejrzewanych incydentów na adres privacy@revzper.com lub za pośrednictwem infolinii reagowania na incydenty pod adresem contact@revzper.com.
Odniesienie: GDPR
2. Ocena i powstrzymanie
Zespół reagowania na incydenty, kierowany przez inspektora ochrony danych, ocenia zakres i skutki incydentu. Wdrażane są natychmiastowe środki powstrzymujące w celu zapobieżenia dalszemu nieuprawnionemu dostępowi lub utracie danych.
Odniesienie: GDPR
3. Powiadomienie organów nadzorczych
W przypadku naruszenia ochrony danych osobowych revzper SAS powiadomi właściwy organ nadzorczy w ciągu 72 godzin od uzyskania wiedzy o naruszeniu, chyba że jest mało prawdopodobne, aby naruszenie skutkowało ryzykiem dla praw i wolności osób, których dane dotyczą. Powiadomienie będzie zawierać: Opis charakteru naruszenia. Kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz rejestrów, których dotyczy naruszenie. Prawdopodobne konsekwencje naruszenia. Środki podjęte lub proponowane w celu usunięcia skutków naruszenia.
Odniesienie: GDPR
4. Powiadomienie osób, których dane dotyczą
Jeżeli naruszenie może skutkować wysokim ryzykiem dla praw i wolności osób, których dane dotyczą, revzper SAS powiadomi osoby, których dotyczy naruszenie, bez zbędnej zwłoki. Powiadomienie będzie zawierać: Jasny opis naruszenia. Środki podjęte w celu usunięcia skutków naruszenia. Zalecenia dla osób, których dane dotyczą, dotyczące ochrony ich praw.
Odniesienie: GDPR
5. Dokumentowanie i przegląd
Wszystkie incydenty są dokumentowane, w tym ich przyczyna źródłowa, działania podjęte w odpowiedzi oraz wyciągnięte wnioski. Procedura reagowania na incydenty jest regularnie przeglądana i aktualizowana w celu uwzględnienia usprawnień.
Odn.: GDPR
2. Ścieżka eskalacji
Drobne incydenty: Obsługiwane przez wewnętrzny zespół ds. bezpieczeństwa pod nadzorem DPO. Poważne incydenty: Eskalowane do wyższej kadry kierowniczej i rady dyrektorów, z obowiązkowym powiadomieniem organu nadzorczego.
Odn.: GDPR
3. Kontakt w sprawie incydentów
W przypadku pytań lub w celu zgłoszenia incydentu należy skontaktować się z DPO pod adresem privacy@revzper.com.
Odn.: GDPR
Zarządzanie ryzykiem związanym z podmiotami trzecimi
revzper SAS uznaje, że dostawcy zewnętrzni, podmioty przetwarzające oraz usługodawcy mogą przetwarzać dane osobowe w imieniu naszej platformy. Zobowiązujemy się zapewnić, aby wszystkie podmioty trzecie przestrzegały tych samych wysokich standardów ochrony danych i bezpieczeństwa co revzper SAS.
1. Podmioty przetwarzające i usługodawcy
Poniższe podmioty trzecie są angażowane przez revzper SAS w celu świadczenia usług obejmujących przetwarzanie danych osobowych. Każdy podmiot przetwarzający jest wybierany na podstawie rygorystycznej analizy due diligence oraz zabezpieczeń umownych:
Odn.: GDPR
- Usługa: Hosting w chmurze
Podmiot przetwarzający: Scaleway SAS, 8 rue de la Ville-l'Évêque, 75008 Paris, France
Lokalizacja danych: France (region Paris), European Union
Certyfikaty zgodności: ISO/IEC 27001:2022; HDS (hosting danych dotyczących zdrowia)
Umowa powierzenia przetwarzania danych: Scaleway Data Processing Agreement, https://www.scaleway.com/en/contracts/
- Usługa: Przetwarzanie płatności
Podmiot przetwarzający: Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Netherlands
Lokalizacja danych: European Union (Netherlands)
Certyfikaty zgodności: dostawca usług PCI DSS Level 1; instytucja płatnicza upoważniona przez De Nederlandsche Bank
Umowa powierzenia przetwarzania danych: Mollie przetwarza dane dotyczące płatności jako niezależny administrator na podstawie swojej Umowy użytkownika i Oświadczenia o ochronie prywatności, https://www.mollie.com/legal/privacy
2. Analiza due diligence i wybór
Wszyscy potencjalni podwykonawcy przetwarzania są oceniani na podstawie stosowanych przez nich praktyk bezpieczeństwa, certyfikatów zgodności oraz zobowiązań w zakresie ochrony danych. Ze wszystkimi podmiotami przetwarzającymi zawierane są umowy powierzenia przetwarzania danych określające ich obowiązki w zakresie ochrony danych, bezpieczeństwa i powiadamiania o naruszeniach. revzper SAS regularnie dokonuje przeglądu wyników i zgodności podmiotów przetwarzających, aby zapewnić stałe przestrzeganie obowiązujących przepisów.
Odn.: GDPR
3. Reagowanie na incydenty i powiadamianie o naruszeniach
Podmioty przetwarzające są zobowiązane do niezwłocznego powiadomienia revzper SAS o każdym podejrzewanym lub faktycznym naruszeniu ochrony danych. revzper SAS oceni wpływ naruszenia i podejmie odpowiednie działania, w tym powiadomi właściwy organ nadzorczy oraz osoby, których dane dotyczą, zgodnie z wymogami obowiązujących przepisów.
Odn.: GDPR
4. Kontakt w sprawie zarządzania ryzykiem związanym z podmiotami trzecimi
W przypadku pytań dotyczących naszych praktyk zarządzania ryzykiem związanym z podmiotami trzecimi należy skontaktować się z DPO pod adresem privacy@revzper.com.
Odn.: GDPR
Szkolenia i świadomość pracowników w zakresie bezpieczeństwa
revzper SAS zobowiązuje się do kształtowania kultury świadomości bezpieczeństwa wśród wszystkich pracowników i wykonawców. Regularne szkolenia i edukacja są niezbędne do utrzymania bezpieczeństwa naszej platformy i ochrony danych osobowych.
1. Program szkoleniowy
1. Zakres
Wszyscy pracownicy i wykonawcy mający dostęp do systemów lub danych revzper SAS są zobowiązani do ukończenia szkolenia z zakresu bezpieczeństwa.
2. Objęte tematy
Świadomość powszechnych zagrożeń dla bezpieczeństwa (np. phishing, inżynieria społeczna). Bezpieczne praktyki uwierzytelniania. Kontrola dostępu i zasady najmniejszych uprawnień. Procedury zgłaszania incydentów. Zasady ochrony danych i zgodność z przepisami. Praktyki bezpiecznego tworzenia oprogramowania (dla personelu technicznego). Bezpieczeństwo fizyczne i bezpieczeństwo w miejscu pracy.
3. Częstotliwość szkoleń
Nowo zatrudnione osoby: Obowiązkowe szkolenie z zakresu bezpieczeństwa w ciągu pierwszych 30 dni zatrudnienia. Coroczne szkolenie odświeżające: Wszyscy pracownicy i wykonawcy muszą corocznie ukończyć aktualizację szkolenia z zakresu bezpieczeństwa. Szkolenia ad hoc: Dodatkowe szkolenia są zapewniane w związku z nowymi systemami, zasadami lub pojawiającymi się zagrożeniami.
4. Dokumentacja
Udział w szkoleniach i ich ukończenie są dokumentowane i bezpiecznie przechowywane. Pracownicy są zobowiązani do potwierdzenia, że rozumieją materiały szkoleniowe.
2. Kampanie uświadamiające
Symulacje phishingu: Regularnie przeprowadzane są symulacje phishingu w celu oceny świadomości pracowników i utrwalenia wiedzy ze szkoleń. Biuletyny dotyczące bezpieczeństwa: Okresowo rozpowszechniane są biuletyny zawierające aktualizacje dotyczące zagrożeń dla bezpieczeństwa, najlepszych praktyk i zmian w zasadach. Przeglądy incydentów: Po incydentach przeprowadzane są przeglądy w celu przeanalizowania wyciągniętych wniosków i poprawy praktyk bezpieczeństwa.
3. Zgodność i egzekwowanie
Nieprzestrzeganie wymogów dotyczących szkoleń z zakresu bezpieczeństwa może skutkować podjęciem działań dyscyplinarnych, aż do rozwiązania stosunku pracy włącznie. revzper SAS zastrzega sobie prawo do przeprowadzania audytów ukończenia szkoleń i zgodności z zasadami bezpieczeństwa.
4. Kontakt w sprawie zapytań dotyczących szkoleń
W przypadku pytań dotyczących naszego programu szkoleń z zakresu bezpieczeństwa należy skontaktować się z DPO pod adresem privacy@revzper.com.