Политика безопасности
Сообщение об уязвимостях безопасности
revzper SAS серьезно относится к безопасности платформы Euphile. Если вы обнаружили уязвимость безопасности, просим вас ответственно сообщить о ней по адресу contact@revzper.com. Мы подтвердим получение сообщения в течение 48 часов и постараемся предоставить первоначальную оценку в течение 5 рабочих дней. Мы не преследуем в судебном порядке исследователей, соблюдающих практику ответственного раскрытия информации.
Соблюдение нормативных требований в области защиты данных
revzper SAS, являясь оператором данных для платформы Euphile, обязуется в полной мере соблюдать Общий регламент по защите данных (GDPR) и другие применимые законодательные акты ЕС в области защиты данных. Настоящая политика описывает соблюдение нами следующих принципов:
1. Принципы GDPR
Все действия по обработке данных осуществляются на четком правовом основании, включая согласие, исполнение договора или законный интерес, как указано в наших Записях об обработке данных.
Ссылка: GDPR
2. Права субъектов данных
Как субъект данных, вы обладаете следующими правами в отношении ваших персональных данных, обрабатываемых на платформе Euphile:
Ссылка: GDPR
- Запрашивать подтверждение того, обрабатываются ли ваши данные, и доступ к этим данным.
- Запрашивать исправление неточных или неполных персональных данных.
- Запрашивать удаление ваших персональных данных при определенных условиях.
- Запрашивать ограничение обработки при определенных обстоятельствах.
- Получать ваши персональные данные в структурированном, широко используемом и машиночитаемом формате.
- Возражать против обработки на основании законных интересов или для целей прямого маркетинга.
- Отзывать согласие на обработку, если оно являлось правовым основанием.
3. Правовое основание обработки
Правовое основание обработки персональных данных на платформе Euphile зависит от продукта и услуги. Для получения подробной информации обратитесь к Записям об обработке данных для каждого продукта (Solon, Vauban, Nassau, Leonardo, Atlas, Plutus, Tzu, Richelieu).
Ссылка: GDPR
4. Ответственное лицо по защите данных (DPO)
revzper SAS назначила ответственное лицо по защите данных для надзора за практиками защиты данных. С ответственным лицом по защите данных можно связаться по адресу privacy@revzper.com.
Ссылка: GDPR
Меры безопасности
На нашей платформе применяются следующие меры безопасности для защиты персональных данных:
1. Шифрование
1. При передаче
Все данные, передаваемые между пользователями и нашей платформой, шифруются с использованием протоколов, соответствующих отраслевым стандартам, для обеспечения безопасных каналов связи.
2. В состоянии покоя
Конфиденциальные данные шифруются с использованием надежных стандартов шифрования, а ключи шифрования управляются в соответствии с передовыми практиками.
2. Контроль доступа
1. Управление доступом на основе ролей
Управление доступом на основе ролей реализовано для обеспечения доступа пользователей только к данным и функциям, необходимым для выполнения их ролей.
2. Многофакторная аутентификация
Для любого административного доступа к платформе требуется многофакторная аутентификация.
3. Оценка безопасности
1. Сканирование уязвимостей и тестирование на проникновение
Регулярно проводятся сканирование уязвимостей и тестирование на проникновение для выявления и устранения слабых мест в системе безопасности.
2. Внутренняя оценка безопасности
Внутренние оценки безопасности проводятся для проверки журналов доступа, конфигураций систем и соблюдения политик безопасности.
4. Автоматизированный мониторинг
1. Непрерывный мониторинг
Непрерывный мониторинг журналов систем, сетевого трафика и активности пользователей для обнаружения подозрительного поведения и реагирования на него в режиме реального времени.
2. Автоматические оповещения
Для потенциальных инцидентов безопасности создаются автоматические оповещения, что обеспечивает быстрое реагирование.
5. Сертификаты соответствия
Наша инфраструктура и процессы разработаны с учетом признанных стандартов безопасности. Сертификаты регулярно проверяются и предоставляются по запросу. Все данные обрабатываются в пределах Европейского союза на инфраструктуре, соответствующей отраслевым стандартам безопасности.
Реагирование на инциденты и уведомление об утечках
revzper SAS установила надежную процедуру реагирования на инциденты для устранения последствий инцидентов безопасности, утечек данных или несанкционированного доступа к персональным данным. Наша цель заключается в своевременном обнаружении, локализации и снижении последствий инцидентов при обеспечении соблюдения юридических обязательств.
1. Процедура реагирования на инциденты
Ссылка: GDPR
1. Обнаружение и сообщение
Инциденты безопасности обнаруживаются с помощью средств автоматизированного мониторинга и посредством ручного сообщения. Сотрудники и подрядчики проходят обучение для немедленного сообщения о предполагаемых инцидентах по адресу privacy@revzper.com или через горячую линию реагирования на инциденты по адресу contact@revzper.com.
Ссылка: GDPR
2. Оценка и локализация
Команда реагирования на инциденты под руководством ответственного лица по защите данных оценивает масштаб и последствия инцидента. Для предотвращения дальнейшего несанкционированного доступа или потери данных принимаются незамедлительные меры по локализации инцидента.
Ссылка: GDPR
3. Уведомление надзорных органов
В случае утечки персональных данных revzper SAS уведомит компетентный надзорный орган в течение 72 часов с момента, когда ей стало известно об утечке, за исключением случаев, когда маловероятно, что утечка повлечет риск для прав и свобод субъектов данных. Уведомление будет включать: описание характера утечки. Категории и приблизительное количество затронутых субъектов данных и записей. Вероятные последствия утечки. Меры, принятые или предлагаемые для устранения последствий утечки.
Ссылка: GDPR
4. Уведомление затронутых субъектов данных
Если утечка, вероятно, повлечет высокий риск для прав и свобод субъектов данных, revzper SAS сообщит об утечке затронутым лицам без неоправданной задержки. Сообщение будет включать: четкое описание утечки. Меры, принятые для устранения последствий утечки. Рекомендации субъектам данных по защите их прав.
Ссылка: GDPR
5. Документирование и пересмотр
Все инциденты документируются, включая первопричину, ответные меры и извлечённые уроки. Процедура реагирования на инциденты регулярно пересматривается и обновляется для внедрения улучшений.
Ссылка: GDPR
2. Порядок эскалации
Незначительные инциденты: обрабатываются внутренней командой по безопасности под надзором DPO. Значительные инциденты: передаются высшему руководству и совету директоров с обязательным уведомлением надзорного органа.
Ссылка: GDPR
3. Контактное лицо по вопросам инцидентов
По вопросам или для сообщения об инциденте обращайтесь к DPO по адресу privacy@revzper.com.
Ссылка: GDPR
Управление рисками, связанными с третьими сторонами
revzper SAS признаёт, что сторонние поставщики, субподрядчики и поставщики услуг могут обрабатывать персональные данные от имени нашей платформы. Мы стремимся обеспечить, чтобы все третьи стороны соблюдали такие же высокие стандарты защиты и безопасности данных, как и revzper SAS.
1. Субподрядчики и поставщики услуг
Следующие третьи стороны привлекаются revzper SAS для предоставления услуг, связанных с обработкой персональных данных. Каждый субподрядчик выбирается на основании тщательной проверки и договорных гарантий:
Ссылка: GDPR
- Услуга: Облачный хостинг
Субподрядчик: Scaleway SAS, 8 rue de la Ville-l'Évêque, 75008 Paris, France
Местонахождение данных: Франция (регион Парижа), Европейский союз
Сертификаты соответствия: ISO/IEC 27001:2022; HDS (хостинг медицинских данных)
Соглашение об обработке данных: Соглашение Scaleway об обработке данных, https://www.scaleway.com/en/contracts/
- Услуга: Обработка платежей
Субподрядчик: Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Netherlands
Местонахождение данных: Европейский союз (Нидерланды)
Сертификаты соответствия: поставщик услуг PCI DSS уровня 1; платёжная организация, авторизованная De Nederlandsche Bank
Соглашение об обработке данных: Mollie обрабатывает платёжные данные в качестве независимого оператора в соответствии со своим Пользовательским соглашением и Заявлением о конфиденциальности, https://www.mollie.com/legal/privacy
2. Проверка и выбор
Все потенциальные субподрядчики оцениваются на основании их практик безопасности, сертификатов соответствия и обязательств по защите данных. Со всеми субподрядчиками заключаются соглашения об обработке данных, в которых определяются их обязательства в отношении защиты данных, безопасности и уведомления об утечках. revzper SAS регулярно проверяет деятельность и соблюдение требований субподрядчиками, чтобы обеспечить постоянное соответствие применимым нормативным требованиям.
Ссылка: GDPR
3. Реагирование на инциденты и уведомление об утечках
Субподрядчики обязаны незамедлительно уведомлять revzper SAS о любых предполагаемых или фактических утечках данных. revzper SAS оценит последствия утечки и примет соответствующие меры, включая уведомление компетентного надзорного органа и затронутых субъектов данных, если это требуется применимыми нормативными требованиями.
Ссылка: GDPR
4. Контактное лицо по вопросам управления рисками, связанными с третьими сторонами
По вопросам наших практик управления рисками, связанными с третьими сторонами, обращайтесь к DPO по адресу privacy@revzper.com.
Ссылка: GDPR
Обучение сотрудников вопросам безопасности и повышение осведомлённости
revzper SAS стремится формировать культуру осведомлённости о безопасности среди всех сотрудников и подрядчиков. Регулярное обучение и просвещение необходимы для поддержания безопасности нашей платформы и защиты персональных данных.
1. Программа обучения
1. Область применения
Все сотрудники и подрядчики, имеющие доступ к системам или данным revzper SAS, обязаны пройти обучение по безопасности.
2. Охватываемые темы
Осведомлённость о распространённых угрозах безопасности (например, фишинге и социальной инженерии). Безопасные методы аутентификации. Контроль доступа и принципы минимально необходимых привилегий. Процедуры сообщения об инцидентах. Принципы защиты данных и соблюдение нормативных требований. Практики безопасной разработки (для технического персонала). Физическая безопасность и безопасность на рабочем месте.
3. Периодичность обучения
Новые сотрудники: обязательное обучение по безопасности в течение первых 30 дней работы. Ежегодное повторное обучение: все сотрудники и подрядчики должны ежегодно проходить обновлённое обучение по безопасности. Внеплановое обучение: дополнительное обучение предоставляется для новых систем, политик или возникающих угроз.
4. Документирование
Посещение и завершение обучения документируются и надёжно хранятся. Сотрудники обязаны подтвердить своё понимание учебных материалов.
2. Кампании по повышению осведомлённости
Фишинговые симуляции: регулярно проводятся фишинговые симуляции для оценки осведомлённости сотрудников и закрепления полученных знаний. Информационные бюллетени по безопасности: периодически распространяются информационные бюллетени с обновлениями об угрозах безопасности, передовых практиках и изменениях политик. Анализ инцидентов: после инцидентов проводятся анализы для изучения извлечённых уроков и совершенствования практик безопасности.
3. Соблюдение требований и обеспечение исполнения
Несоблюдение требований к обучению по безопасности может повлечь дисциплинарные меры, вплоть до увольнения. revzper SAS оставляет за собой право проверять завершение обучения и соблюдение политик безопасности.
4. Контактное лицо по вопросам обучения
По вопросам нашей программы обучения по безопасности обращайтесь к DPO по адресу privacy@revzper.com.