Política de Segurança
Comunicação de Vulnerabilidades de Segurança
A revzper SAS leva a segurança da plataforma Euphile a sério. Se descobrir uma vulnerabilidade de segurança, comunique-a de forma responsável enviando um e-mail para contact@revzper.com. Confirmaremos a receção no prazo de 48 horas e procuraremos fornecer uma avaliação inicial no prazo de 5 dias úteis. Não instauramos ações judiciais contra investigadores que sigam práticas de divulgação responsável.
Conformidade com os Regulamentos de Proteção de Dados
A revzper SAS, enquanto responsável pelo tratamento de dados da plataforma Euphile, está empenhada em cumprir integralmente o Regulamento Geral sobre a Proteção de Dados (GDPR) e demais legislação da UE aplicável em matéria de proteção de dados. A presente política descreve a nossa adesão aos seguintes princípios:
1. Princípios do GDPR
Todas as atividades de tratamento de dados são realizadas com uma base jurídica clara, incluindo o consentimento, a execução de um contrato ou o interesse legítimo, conforme especificado nos nossos Registos de Tratamento de Dados.
Ref.: GDPR
2. Direitos dos Titulares dos Dados
Enquanto titular dos dados, dispõe dos seguintes direitos relativamente aos seus dados pessoais tratados na plataforma Euphile:
Ref.: GDPR
- Solicitar a confirmação de que os seus dados estão a ser tratados e o acesso aos mesmos.
- Solicitar a retificação de dados pessoais inexatos ou incompletos.
- Solicitar o apagamento dos seus dados pessoais em condições específicas.
- Solicitar a limitação do tratamento em determinadas circunstâncias.
- Receber os seus dados pessoais num formato estruturado, de uso corrente e de leitura automática.
- Opor-se ao tratamento baseado em interesses legítimos ou em marketing direto.
- Retirar o consentimento para o tratamento quando este constitua a base jurídica.
3. Base Jurídica do Tratamento
A base jurídica para o tratamento de dados pessoais na plataforma Euphile varia consoante o produto e o serviço. Para obter informações detalhadas, consulte os Registos de Tratamento de Dados relativos a cada produto (Solon, Vauban, Nassau, Leonardo, Atlas, Plutus, Tzu, Richelieu).
Ref.: GDPR
4. Encarregado da Proteção de Dados (DPO)
A revzper SAS nomeou um Encarregado da Proteção de Dados para supervisionar as práticas de proteção de dados. O DPO pode ser contactado através de privacy@revzper.com.
Ref.: GDPR
Medidas de Segurança
A nossa plataforma utiliza as seguintes medidas de segurança para proteger os dados pessoais:
1. Encriptação
1. Em Trânsito
Todos os dados transmitidos entre os utilizadores e a nossa plataforma são encriptados utilizando protocolos padrão do setor, para garantir canais de comunicação seguros.
2. Em Repouso
Os dados sensíveis são encriptados utilizando padrões de encriptação robustos, sendo as chaves de encriptação geridas em conformidade com as melhores práticas.
2. Controlos de Acesso
1. Controlo de Acesso Baseado em Funções
É implementado um controlo de acesso baseado em funções para garantir que os utilizadores têm acesso apenas aos dados e às funções necessários para as suas funções.
2. Autenticação Multifator
É exigida autenticação multifator para todo o acesso administrativo à plataforma.
3. Avaliações de Segurança
1. Análises de Vulnerabilidades e Testes de Penetração
São realizadas regularmente análises de vulnerabilidades e testes de penetração para identificar e resolver fragilidades de segurança.
2. Avaliações Internas de Segurança
São realizadas avaliações internas de segurança para analisar os registos de acesso, as configurações dos sistemas e a conformidade com as políticas de segurança.
4. Monitorização Automatizada
1. Monitorização Contínua
Monitorização contínua dos registos dos sistemas, do tráfego de rede e da atividade dos utilizadores para detetar e responder a comportamentos suspeitos em tempo real.
2. Alertas Automatizados
São gerados alertas automatizados relativos a potenciais incidentes de segurança, permitindo uma resposta rápida.
5. Certificações de Conformidade
A nossa infraestrutura e os nossos processos foram concebidos para cumprir normas de segurança reconhecidas. As certificações são verificadas regularmente e disponibilizadas mediante pedido. Todos os dados são tratados na União Europeia, numa infraestrutura que cumpre as normas de segurança do setor.
Resposta a Incidentes e Notificação de Violações
A revzper SAS estabeleceu um procedimento robusto de resposta a incidentes para responder a incidentes de segurança, violações de dados ou acessos não autorizados a dados pessoais. O nosso objetivo é detetar, conter e mitigar prontamente os incidentes, assegurando simultaneamente o cumprimento das obrigações legais.
1. Procedimento de Resposta a Incidentes
Ref.: GDPR
1. Deteção e Comunicação
Os incidentes de segurança são detetados através de ferramentas de monitorização automatizada e de comunicações manuais. Os trabalhadores e prestadores de serviços recebem formação para comunicar imediatamente os incidentes suspeitos para privacy@revzper.com ou através da linha direta de resposta a incidentes, em contact@revzper.com.
Ref.: GDPR
2. Avaliação e Contenção
A equipa de resposta a incidentes, liderada pelo DPO, avalia o alcance e o impacto do incidente. São implementadas medidas imediatas de contenção para impedir novos acessos não autorizados ou perdas de dados.
Ref.: GDPR
3. Notificação às Autoridades de Controlo
Em caso de violação de dados pessoais, a revzper SAS notificará a autoridade de controlo competente no prazo de 72 horas após ter tido conhecimento da violação, salvo se for improvável que a violação resulte num risco para os direitos e liberdades dos titulares dos dados. A notificação incluirá: Uma descrição da natureza da violação. As categorias e o número aproximado de titulares dos dados e de registos afetados. As consequências prováveis da violação. As medidas tomadas ou propostas para fazer face à violação.
Ref.: GDPR
4. Comunicação aos Titulares dos Dados Afetados
Se for provável que a violação resulte num elevado risco para os direitos e liberdades dos titulares dos dados, a revzper SAS comunicará a violação às pessoas afetadas sem demora injustificada. A comunicação incluirá: Uma descrição clara da violação. As medidas tomadas para fazer face à violação. Recomendações para que os titulares dos dados protejam os seus direitos.
Ref.: GDPR
5. Documentação e Revisão
Todos os incidentes são documentados, incluindo a causa-raiz, as ações de resposta e as lições aprendidas. O procedimento de resposta a incidentes é revisto e atualizado regularmente para incorporar melhorias.
Ref: GDPR
2. Via de Escalonamento
Incidentes Menores: Tratados pela equipa interna de segurança sob a supervisão do DPO. Incidentes Graves: Escalonados para a administração sénior e o conselho de administração, com notificação obrigatória à autoridade de controlo.
Ref: GDPR
3. Contacto para Incidentes
Para questões ou para comunicar um incidente, contacte o DPO através de privacy@revzper.com.
Ref: GDPR
Gestão de Riscos de Terceiros
A revzper SAS reconhece que fornecedores terceiros, subcontratantes ulteriores e prestadores de serviços podem tratar dados pessoais em nome da nossa plataforma. Estamos empenhados em assegurar que todos os terceiros cumprem os mesmos elevados padrões de proteção e segurança dos dados que a revzper SAS.
1. Subcontratantes Ulteriores e Prestadores de Serviços
Os seguintes terceiros são contratados pela revzper SAS para prestar serviços que envolvem o tratamento de dados pessoais. Cada subcontratante ulterior é selecionado com base numa diligência prévia rigorosa e em salvaguardas contratuais:
Ref: GDPR
- Serviço: Alojamento na nuvem
Subcontratante ulterior: Scaleway SAS, 8 rue de la Ville-l'Évêque, 75008 Paris, France
Localização dos dados: França (região de Paris), União Europeia
Certificações de conformidade: ISO/IEC 27001:2022; HDS (alojamento de dados de saúde)
Acordo de tratamento de dados: Scaleway Data Processing Agreement, https://www.scaleway.com/en/contracts/
- Serviço: Tratamento de pagamentos
Subcontratante ulterior: Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Netherlands
Localização dos dados: União Europeia (Países Baixos)
Certificações de conformidade: Prestador de serviços PCI DSS de nível 1; instituição de pagamento autorizada pelo De Nederlandsche Bank
Acordo de tratamento de dados: A Mollie trata os dados de pagamento como responsável pelo tratamento independente ao abrigo do seu User Agreement e Privacy Statement, https://www.mollie.com/legal/privacy
2. Diligência Prévia e Seleção
Todos os potenciais subcontratantes ulteriores são avaliados com base nas suas práticas de segurança, certificações de conformidade e compromissos de proteção de dados. São celebrados Acordos de Tratamento de Dados com todos os subcontratantes ulteriores, definindo as suas obrigações relativas à proteção de dados, segurança e notificação de violações. A revzper SAS analisa regularmente o desempenho e a conformidade dos subcontratantes ulteriores para assegurar o cumprimento contínuo da regulamentação aplicável.
Ref: GDPR
3. Resposta a Incidentes e Notificação de Violações
Os subcontratantes ulteriores são obrigados a notificar imediatamente a revzper SAS de quaisquer violações de dados suspeitas ou efetivas. A revzper SAS avaliará o impacto da violação e tomará as medidas adequadas, incluindo a notificação da autoridade de controlo competente e dos titulares dos dados afetados, conforme exigido pela regulamentação aplicável.
Ref: GDPR
4. Contacto para a Gestão de Riscos de Terceiros
Para questões sobre as nossas práticas de gestão de riscos de terceiros, contacte o DPO através de privacy@revzper.com.
Ref: GDPR
Formação e Sensibilização dos Trabalhadores em Matéria de Segurança
A revzper SAS está empenhada em promover uma cultura de sensibilização para a segurança entre todos os trabalhadores e contratantes. A formação e a educação regulares são essenciais para manter a segurança da nossa plataforma e proteger os dados pessoais.
1. Programa de Formação
1. Âmbito
Todos os trabalhadores e contratantes com acesso aos sistemas ou dados da revzper SAS são obrigados a concluir a formação em segurança.
2. Temas Abrangidos
Sensibilização para ameaças comuns à segurança (por exemplo, phishing, engenharia social). Práticas de autenticação segura. Controlo de acesso e princípios do menor privilégio. Procedimentos de comunicação de incidentes. Princípios de proteção de dados e conformidade regulamentar. Práticas de desenvolvimento seguro (para o pessoal técnico). Segurança física e segurança no local de trabalho.
3. Frequência da Formação
Novos Trabalhadores: Formação obrigatória em segurança nos primeiros 30 dias de emprego. Atualização Anual: Todos os trabalhadores e contratantes devem concluir uma atualização anual da formação em segurança. Formação Ad Hoc: É ministrada formação adicional para novos sistemas, políticas ou ameaças emergentes.
4. Documentação
A participação e a conclusão da formação são documentadas e armazenadas de forma segura. Os trabalhadores são obrigados a confirmar que compreenderam os materiais de formação.
2. Campanhas de Sensibilização
Simulações de Phishing: São realizadas regularmente simulações de phishing para avaliar a sensibilização dos trabalhadores e reforçar a formação. Boletins Informativos de Segurança: São distribuídos boletins informativos periódicos para partilhar atualizações sobre ameaças à segurança, boas práticas e alterações às políticas. Análises de Incidentes: São realizadas análises após os incidentes para analisar as lições aprendidas e melhorar as práticas de segurança.
3. Conformidade e Aplicação
O incumprimento dos requisitos de formação em segurança pode resultar em medidas disciplinares, incluindo a cessação do contrato de trabalho. A revzper SAS reserva-se o direito de auditar a conclusão da formação e a conformidade com as políticas de segurança.
4. Contacto para Questões sobre a Formação
Para questões sobre o nosso programa de formação em segurança, contacte o DPO através de privacy@revzper.com.