Varnostna politika
Poročanje o varnostnih ranljivostih
revzper SAS varnost platforme Euphile jemlje resno. Če odkrijete varnostno ranljivost, jo odgovorno prijavite tako, da pošljete e-pošto na contact@revzper.com. Prejem bomo potrdili v 48 urah in si prizadevali zagotoviti začetno oceno v 5 delovnih dneh. Zoper raziskovalce, ki upoštevajo prakse odgovornega razkrivanja, ne bomo sprožili pravnih postopkov.
Skladnost s predpisi o varstvu podatkov
revzper SAS se kot upravljavec podatkov za platformo Euphile zavezuje k popolni skladnosti s Splošno uredbo o varstvu podatkov (GDPR) in drugimi veljavnimi zakonodajami EU o varstvu podatkov. Ta politika opisuje naše upoštevanje naslednjih načel:
1. Načela GDPR
Vse dejavnosti obdelave podatkov se izvajajo na podlagi jasne pravne podlage, vključno s privolitvijo, izvajanjem pogodbe ali zakonitim interesom, kot je določeno v naših evidencah obdelave podatkov.
Sklic: GDPR
2. Pravice posameznikov, na katere se nanašajo osebni podatki
Kot posameznik, na katerega se nanašajo osebni podatki, imate v zvezi s svojimi osebnimi podatki, ki se obdelujejo na platformi Euphile, naslednje pravice:
Sklic: GDPR
- Zahtevati potrditev, ali se vaši podatki obdelujejo, in dostop do teh podatkov.
- Zahtevati popravek netočnih ali nepopolnih osebnih podatkov.
- Zahtevati izbris svojih osebnih podatkov pod posebnimi pogoji.
- Zahtevati omejitev obdelave v določenih okoliščinah.
- Prejeti svoje osebne podatke v strukturirani, splošno uporabljani in strojno berljivi obliki.
- Ugovarjati obdelavi na podlagi zakonitih interesov ali neposrednega trženja.
- Umakniti privolitev za obdelavo, kadar je bila ta pravna podlaga.
3. Pravna podlaga za obdelavo
Pravna podlaga za obdelavo osebnih podatkov na platformi Euphile se razlikuje glede na izdelek in storitev. Za podrobne informacije glejte evidence obdelave podatkov za vsak izdelek (Solon, Vauban, Nassau, Leonardo, Atlas, Plutus, Tzu, Richelieu).
Sklic: GDPR
4. Pooblaščena oseba za varstvo podatkov (DPO)
revzper SAS je imenoval pooblaščeno osebo za varstvo podatkov, ki nadzoruje prakse varstva podatkov. DPO je mogoče kontaktirati na naslovu privacy@revzper.com.
Sklic: GDPR
Varnostni ukrepi
Naša platforma za zaščito osebnih podatkov uporablja naslednje varnostne ukrepe:
1. Šifriranje
1. Med prenosom
Vsi podatki, ki se prenašajo med uporabniki in našo platformo, so šifrirani z uporabo protokolov, ki so standardni v panogi, da se zagotovijo varni komunikacijski kanali.
2. V mirovanju
Občutljivi podatki so šifrirani z uporabo močnih standardov šifriranja, pri čemer se šifrirni ključi upravljajo v skladu z najboljšimi praksami.
2. Nadzor dostopa
1. Nadzor dostopa na podlagi vlog
Nadzor dostopa na podlagi vlog je uveden, da se zagotovi, da imajo uporabniki dostop samo do podatkov in funkcij, ki so potrebni za njihove vloge.
2. Večfaktorsko preverjanje pristnosti
Večfaktorsko preverjanje pristnosti je zahtevano za vsak skrbniški dostop do platforme.
3. Varnostne ocene
1. Pregledi ranljivosti in penetracijski testi
Redno se izvajajo pregledi ranljivosti in penetracijski testi za prepoznavanje in odpravljanje varnostnih pomanjkljivosti.
2. Notranje varnostne ocene
Izvajajo se notranje varnostne ocene za pregled dnevnikov dostopa, konfiguracij sistemov in skladnosti z varnostnimi politikami.
4. Avtomatizirano spremljanje
1. Nenehno spremljanje
Nenehno spremljanje sistemskih dnevnikov, omrežnega prometa in dejavnosti uporabnikov za zaznavanje in odzivanje na sumljivo vedenje v realnem času.
2. Avtomatizirana opozorila
Za morebitne varnostne incidente se ustvarijo avtomatizirana opozorila, kar omogoča hiter odziv.
5. Potrdila o skladnosti
Naša infrastruktura in procesi so zasnovani tako, da izpolnjujejo priznane varnostne standarde. Potrdila se redno preverjajo in so na voljo na zahtevo. Vsi podatki se obdelujejo znotraj Evropske unije na infrastrukturi, ki izpolnjuje varnostne standarde panoge.
Odzivanje na incidente in obveščanje o kršitvah
revzper SAS je vzpostavil zanesljiv postopek odzivanja na incidente za obravnavo varnostnih incidentov, kršitev varstva podatkov ali nepooblaščenega dostopa do osebnih podatkov. Naš cilj je hitro odkriti incidente, jih omejiti in ublažiti njihove posledice ter hkrati zagotoviti skladnost s pravnimi obveznostmi.
1. Postopek odzivanja na incidente
Sklic: GDPR
1. Zaznavanje in poročanje
Varnostni incidenti se zaznavajo z avtomatiziranimi orodji za spremljanje in ročnim poročanjem. Zaposleni in pogodbeni izvajalci so usposobljeni, da sumljive incidente takoj prijavijo na privacy@revzper.com ali prek telefonske številke za odzivanje na incidente na contact@revzper.com.
Sklic: GDPR
2. Ocena in omejitev
Ekipa za odzivanje na incidente, ki jo vodi DPO, oceni obseg in vpliv incidenta. Izvedejo se takojšnji ukrepi za omejitev, da se prepreči nadaljnji nepooblaščeni dostop ali izguba podatkov.
Sklic: GDPR
3. Obvestilo nadzornim organom
V primeru kršitve varstva osebnih podatkov bo revzper SAS pristojni nadzorni organ obvestil v 72 urah po tem, ko bo izvedel za kršitev, razen če ni verjetno, da bi kršitev povzročila tveganje za pravice in svoboščine posameznikov, na katere se nanašajo osebni podatki. Obvestilo bo vsebovalo: opis narave kršitve. Kategorije in približno število posameznikov, na katere se nanašajo osebni podatki, ter zadevnih evidenc. Verjetne posledice kršitve. Sprejete ali predlagane ukrepe za obravnavo kršitve.
Sklic: GDPR
4. Obveščanje prizadetih posameznikov, na katere se nanašajo osebni podatki
Če je verjetno, da bo kršitev povzročila veliko tveganje za pravice in svoboščine posameznikov, na katere se nanašajo osebni podatki, bo revzper SAS prizadete posameznike o kršitvi obvestil brez nepotrebnega odlašanja. Obvestilo bo vsebovalo: jasen opis kršitve. Sprejete ukrepe za obravnavo kršitve. Priporočila za posameznike, na katere se nanašajo osebni podatki, za zaščito njihovih pravic.
Sklic: GDPR
5. Dokumentiranje in pregled
Vsi incidenti so dokumentirani, vključno z osnovnim vzrokom, odzivnimi ukrepi in pridobljenimi spoznanji. Postopek odzivanja na incidente se redno pregleduje in posodablja, da se vanj vključijo izboljšave.
Sklic: GDPR
2. Pot eskalacije
Manjši incidenti: Obravnava jih interna varnostna ekipa pod nadzorom DPO. Večji incidenti: Eskalirajo se višjemu vodstvu in upravnemu odboru, pri čemer je obvestilo nadzornemu organu obvezno.
Sklic: GDPR
3. Kontakt za incidente
Za vprašanja ali prijavo incidenta se obrnite na DPO na naslovu privacy@revzper.com.
Sklic: GDPR
Upravljanje tveganj tretjih oseb
revzper SAS priznava, da lahko zunanji ponudniki, pod-obdelovalci in ponudniki storitev obdelujejo osebne podatke v imenu naše platforme. Zavezani smo zagotavljati, da vse tretje osebe upoštevajo enako visoke standarde varstva podatkov in varnosti kot revzper SAS.
1. Pod-obdelovalci in ponudniki storitev
Naslednje tretje osebe družba revzper SAS angažira za zagotavljanje storitev, ki vključujejo obdelavo osebnih podatkov. Vsak pod-obdelovalec je izbran na podlagi temeljitega skrbnega pregleda in pogodbenih zaščitnih ukrepov:
Sklic: GDPR
- Storitev: Gostovanje v oblaku
Pod-obdelovalec: Scaleway SAS, 8 rue de la Ville-l'Évêque, 75008 Paris, France
Lokacija podatkov: Francija (regija Pariz), Evropska unija
Certifikati skladnosti: ISO/IEC 27001:2022; HDS (gostovanje zdravstvenih podatkov)
Pogodba o obdelavi podatkov: Scaleway Data Processing Agreement, https://www.scaleway.com/en/contracts/
- Storitev: Obdelava plačil
Pod-obdelovalec: Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Netherlands
Lokacija podatkov: Evropska unija (Nizozemska)
Certifikati skladnosti: ponudnik storitev PCI DSS Level 1; plačilna institucija, ki jo je pooblastila De Nederlandsche Bank
Pogodba o obdelavi podatkov: Mollie obdeluje plačilne podatke kot samostojni upravljavec v skladu s svojim User Agreement in Privacy Statement, https://www.mollie.com/legal/privacy
2. Skrbni pregled in izbira
Vsi potencialni pod-obdelovalci se ocenjujejo na podlagi svojih varnostnih praks, certifikatov skladnosti in zavez glede varstva podatkov. Z vsemi pod-obdelovalci se sklenejo pogodbe o obdelavi podatkov, ki določajo njihove obveznosti glede varstva podatkov, varnosti in obveščanja o kršitvah. revzper SAS redno pregleduje uspešnost in skladnost pod-obdelovalcev, da zagotovi njihovo nadaljnje upoštevanje veljavnih predpisov.
Sklic: GDPR
3. Odzivanje na incidente in obveščanje o kršitvah
Pod-obdelovalci morajo družbo revzper SAS nemudoma obvestiti o vsaki domnevni ali dejanski kršitvi varstva podatkov. revzper SAS bo ocenil vpliv kršitve in sprejel ustrezne ukrepe, vključno z obvestilom pristojnemu nadzornemu organu in prizadetim posameznikom, na katere se nanašajo osebni podatki, kot to zahtevajo veljavni predpisi.
Sklic: GDPR
4. Kontakt za upravljanje tveganj tretjih oseb
Za vprašanja o naših praksah upravljanja tveganj tretjih oseb se obrnite na DPO na naslovu privacy@revzper.com.
Sklic: GDPR
Usposabljanje zaposlenih o varnosti in ozaveščanje
revzper SAS se zavezuje k spodbujanju kulture ozaveščenosti o varnosti med vsemi zaposlenimi in pogodbeniki. Redno usposabljanje in izobraževanje sta bistvena za ohranjanje varnosti naše platforme in varovanje osebnih podatkov.
1. Program usposabljanja
1. Obseg
Vsi zaposleni in pogodbeniki z dostopom do sistemov ali podatkov družbe revzper SAS morajo opraviti usposabljanje o varnosti.
2. Zajete teme
Ozaveščenost o pogostih varnostnih grožnjah (npr. lažno predstavljanje, socialni inženiring). Varne prakse preverjanja pristnosti. Nadzor dostopa in načela najmanjših pravic. Postopki poročanja o incidentih. Načela varstva podatkov in skladnost s predpisi. Prakse varnega razvoja (za tehnično osebje). Fizična varnost in varnost na delovnem mestu.
3. Pogostost usposabljanja
Novo zaposleni: Obvezno usposabljanje o varnosti v prvih 30 dneh zaposlitve. Letno obnovitveno usposabljanje: Vsi zaposleni in pogodbeniki morajo vsako leto opraviti posodobitev usposabljanja o varnosti. Priložnostno usposabljanje: Dodatno usposabljanje se zagotovi za nove sisteme, politike ali nastajajoče grožnje.
4. Dokumentacija
Udeležba na usposabljanju in njegova zaključitev se dokumentirata in varno shranjujeta. Zaposleni morajo potrditi, da razumejo gradiva za usposabljanje.
2. Kampanje ozaveščanja
Simulacije lažnega predstavljanja: Redno se izvajajo simulacije lažnega predstavljanja za oceno ozaveščenosti zaposlenih in utrjevanje usposabljanja. Varnostna glasila: Občasno se razpošiljajo glasila z novostmi o varnostnih grožnjah, najboljših praksah in spremembah politik. Pregledi incidentov: Po incidentih se izvajajo pregledi za analizo pridobljenih spoznanj in izboljšanje varnostnih praks.
3. Skladnost in izvrševanje
Neupoštevanje zahtev glede usposabljanja o varnosti lahko povzroči disciplinski ukrep, vključno s prenehanjem delovnega razmerja. revzper SAS si pridržuje pravico do revizije zaključitve usposabljanja in skladnosti z varnostnimi politikami.
4. Kontakt za vprašanja v zvezi z usposabljanjem
Za vprašanja o našem programu usposabljanja o varnosti se obrnite na DPO na naslovu privacy@revzper.com.