Säkerhetspolicy
Rapportering av säkerhetsbrister
revzper SAS tar säkerheten för Euphile-plattformen på största allvar. Om du upptäcker en säkerhetsbrist, vänligen rapportera den ansvarsfullt genom att skicka ett e-postmeddelande till contact@revzper.com. Vi bekräftar mottagandet inom 48 timmar och strävar efter att tillhandahålla en första bedömning inom 5 arbetsdagar. Vi vidtar inte rättsliga åtgärder mot forskare som följer ansvarsfulla rutiner för rapportering.
Efterlevnad av dataskyddsbestämmelser
revzper SAS, i egenskap av personuppgiftsansvarig för Euphile-plattformen, åtar sig att fullt ut följa den allmänna dataskyddsförordningen (GDPR) och annan tillämplig EU-dataskyddslagstiftning. Denna policy beskriver vår efterlevnad av följande principer:
1. GDPR-principer
All behandling av personuppgifter genomförs med en tydlig rättslig grund, inklusive samtycke, fullgörande av avtal eller berättigat intresse, enligt vad som anges i våra register över personuppgiftsbehandling.
Ref: GDPR
2. Den registrerades rättigheter
Som registrerad har du följande rättigheter avseende dina personuppgifter som behandlas på Euphile-plattformen:
Ref: GDPR
- Begära bekräftelse på huruvida dina uppgifter behandlas och få tillgång till dessa uppgifter.
- Begära rättelse av felaktiga eller ofullständiga personuppgifter.
- Begära radering av dina personuppgifter under specifika förutsättningar.
- Begära begränsning av behandlingen under vissa omständigheter.
- Få dina personuppgifter i ett strukturerat, allmänt använt och maskinläsbart format.
- Invända mot behandling som grundar sig på berättigade intressen eller direktmarknadsföring.
- Återkalla samtycke till behandling när detta utgjorde den rättsliga grunden.
3. Rättslig grund för behandling
Den rättsliga grunden för behandling av personuppgifter på Euphile-plattformen varierar beroende på produkt och tjänst. För detaljerad information, se register över personuppgiftsbehandling för varje produkt (Solon, Vauban, Nassau, Leonardo, Atlas, Plutus, Tzu, Richelieu).
Ref: GDPR
4. Dataskyddsombud (DPO)
revzper SAS har utsett ett dataskyddsombud för att övervaka dataskyddsrutinerna. Dataskyddsombudet kan kontaktas på privacy@revzper.com.
Ref: GDPR
Säkerhetsåtgärder
Vår plattform använder följande säkerhetsåtgärder för att skydda personuppgifter:
1. Kryptering
1. Under överföring
Alla uppgifter som överförs mellan användare och vår plattform krypteras med branschstandardiserade protokoll för att säkerställa säkra kommunikationskanaler.
2. I vila
Känsliga uppgifter krypteras med starka krypteringsstandarder, och krypteringsnycklar hanteras i enlighet med bästa praxis.
2. Åtkomstkontroller
1. Rollbaserad åtkomstkontroll
Rollbaserad åtkomstkontroll har implementerats för att säkerställa att användare endast har tillgång till de uppgifter och funktioner som är nödvändiga för deras roller.
2. Multifaktorautentisering
Multifaktorautentisering krävs för all administrativ åtkomst till plattformen.
3. Säkerhetsbedömningar
1. Sårbarhetsskanningar och penetrationstester
Regelbundna sårbarhetsskanningar och penetrationstester genomförs för att identifiera och åtgärda säkerhetsbrister.
2. Interna säkerhetsbedömningar
Interna säkerhetsbedömningar genomförs för att granska åtkomstloggar, systemkonfigurationer och efterlevnaden av säkerhetspolicyer.
4. Automatiserad övervakning
1. Kontinuerlig övervakning
Kontinuerlig övervakning av systemloggar, nätverkstrafik och användaraktivitet för att upptäcka och reagera på misstänkt beteende i realtid.
2. Automatiserade varningar
Automatiserade varningar genereras vid potentiella säkerhetsincidenter, vilket möjliggör en snabb reaktion.
5. Efterlevnadscertifieringar
Vår infrastruktur och våra processer är utformade för att uppfylla erkända säkerhetsstandarder. Certifieringar verifieras regelbundet och görs tillgängliga på begäran. Alla uppgifter behandlas inom Europeiska unionen på infrastruktur som uppfyller branschens säkerhetsstandarder.
Incidenthantering och underrättelse om personuppgiftsincidenter
revzper SAS har fastställt ett robust förfarande för incidenthantering för att hantera säkerhetsincidenter, personuppgiftsincidenter eller obehörig åtkomst till personuppgifter. Vårt mål är att snabbt upptäcka, begränsa och minska incidenternas konsekvenser samtidigt som efterlevnaden av rättsliga skyldigheter säkerställs.
1. Förfarande för incidenthantering
Ref: GDPR
1. Upptäckt och rapportering
Säkerhetsincidenter upptäcks genom automatiserade övervakningsverktyg och manuell rapportering. Anställda och uppdragstagare utbildas i att omedelbart rapportera misstänkta incidenter till privacy@revzper.com eller via incidenthanteringsjouren på contact@revzper.com.
Ref: GDPR
2. Bedömning och begränsning
Incidenthanteringsteamet, under ledning av dataskyddsombudet, bedömer incidentens omfattning och konsekvenser. Omedelbara begränsningsåtgärder vidtas för att förhindra ytterligare obehörig åtkomst eller förlust av uppgifter.
Ref: GDPR
3. Underrättelse till tillsynsmyndigheter
Vid en personuppgiftsincident kommer revzper SAS att underrätta den behöriga tillsynsmyndigheten inom 72 timmar från det att bolaget fick kännedom om incidenten, såvida incidenten inte sannolikt medför en risk för de registrerades rättigheter och friheter. Underrättelsen kommer att innehålla: En beskrivning av incidentens art. Kategorierna av och det ungefärliga antalet registrerade och register som berörs. De sannolika konsekvenserna av incidenten. Åtgärder som har vidtagits eller föreslagits för att hantera incidenten.
Ref: GDPR
4. Kommunikation till berörda registrerade
Om incidenten sannolikt medför en hög risk för de registrerades rättigheter och friheter kommer revzper SAS att meddela de berörda personerna om incidenten utan onödigt dröjsmål. Meddelandet kommer att innehålla: En tydlig beskrivning av incidenten. De åtgärder som har vidtagits för att hantera incidenten. Rekommendationer för registrerade om hur de kan skydda sina rättigheter.
Ref: GDPR
5. Dokumentation och granskning
Alla incidenter dokumenteras, inklusive grundorsaken, åtgärderna vid hanteringen och lärdomarna. Incidenthanteringsförfarandet granskas och uppdateras regelbundet för att införliva förbättringar.
Referens: GDPR
2. Eskaleringväg
Mindre incidenter: Hanteras av det interna säkerhetsteamet under tillsyn av DPO. Allvarliga incidenter: Eskaleras till den högsta ledningen och styrelsen, med obligatorisk anmälan till tillsynsmyndigheten.
Referens: GDPR
3. Kontakt vid incidenter
För frågor eller för att rapportera en incident, kontakta DPO på privacy@revzper.com.
Referens: GDPR
Hantering av tredjepartsrisker
revzper SAS är medvetet om att tredjepartsleverantörer, underbiträden och tjänsteleverantörer kan behandla personuppgifter för vår plattforms räkning. Vi åtar oss att säkerställa att alla tredje parter följer samma höga standarder för dataskydd och säkerhet som revzper SAS.
1. Underbiträden och tjänsteleverantörer
Följande tredje parter anlitas av revzper SAS för att tillhandahålla tjänster som omfattar behandling av personuppgifter. Varje underbiträde väljs utifrån noggrann due diligence och avtalsenliga skyddsåtgärder:
Referens: GDPR
- Tjänst: Molnhosting
Underbiträde: Scaleway SAS, 8 rue de la Ville-l'Évêque, 75008 Paris, France
Plats för uppgifter: France (Paris region), European Union
Efterlevnadscertifieringar: ISO/IEC 27001:2022; HDS (hosting av hälsouppgifter)
Personuppgiftsbiträdesavtal: Scaleway Data Processing Agreement, https://www.scaleway.com/en/contracts/
- Tjänst: Betalningshantering
Underbiträde: Mollie B.V., Keizersgracht 126, 1015 CW Amsterdam, Netherlands
Plats för uppgifter: European Union (Netherlands)
Efterlevnadscertifieringar: PCI DSS Level 1 service provider; betalningsinstitut auktoriserat av De Nederlandsche Bank
Personuppgiftsbiträdesavtal: Mollie processes payment data as an independent controller under its User Agreement and Privacy Statement, https://www.mollie.com/legal/privacy
2. Due diligence och urval
Alla potentiella underbiträden utvärderas utifrån deras säkerhetsrutiner, efterlevnadscertifieringar och åtaganden avseende dataskydd. Personuppgiftsbiträdesavtal ingås med alla underbiträden och anger deras skyldigheter avseende dataskydd, säkerhet och anmälan av personuppgiftsincidenter. revzper SAS granskar regelbundet underbiträdenas resultat och efterlevnad för att säkerställa fortsatt efterlevnad av tillämpliga bestämmelser.
Referens: GDPR
3. Incidenthantering och anmälan av personuppgiftsincidenter
Underbiträden är skyldiga att omedelbart underrätta revzper SAS om alla misstänkta eller faktiska personuppgiftsincidenter. revzper SAS kommer att bedöma incidentens konsekvenser och vidta lämpliga åtgärder, inklusive att underrätta den behöriga tillsynsmyndigheten och berörda registrerade, i den utsträckning som krävs enligt tillämpliga bestämmelser.
Referens: GDPR
4. Kontakt för hantering av tredjepartsrisker
För frågor om vår hantering av tredjepartsrisker, kontakta DPO på privacy@revzper.com.
Referens: GDPR
Säkerhetsutbildning och säkerhetsmedvetenhet för anställda
revzper SAS åtar sig att främja en säkerhetsmedvetenhetskultur bland alla anställda och uppdragstagare. Regelbunden utbildning och information är avgörande för att upprätthålla säkerheten på vår plattform och skydda personuppgifter.
1. Utbildningsprogram
1. Omfattning
Alla anställda och uppdragstagare med tillgång till revzper SAS system eller uppgifter måste genomföra säkerhetsutbildning.
2. Omfattade ämnen
Medvetenhet om vanliga säkerhetshot (t.ex. nätfiske, social manipulation). Säkra autentiseringsrutiner. Principerna om åtkomstkontroll och minsta privilegium. Rutiner för incidentrapportering. Principer för dataskydd och efterlevnad av regelverk. Säkra utvecklingsrutiner (för teknisk personal). Fysisk säkerhet och arbetsplatssäkerhet.
3. Utbildningsfrekvens
Nyrekryterade: Obligatorisk säkerhetsutbildning inom de första 30 dagarna av anställningen. Årlig repetitionsutbildning: Alla anställda och uppdragstagare måste genomföra en årlig uppdatering av säkerhetsutbildningen. Utbildning vid behov: Ytterligare utbildning tillhandahålls för nya system, policyer eller framväxande hot.
4. Dokumentation
Närvaro och genomförande av utbildningen dokumenteras och lagras på ett säkert sätt. Anställda måste bekräfta att de har förstått utbildningsmaterialet.
2. Medvetenhetskampanjer
Nätfiskesimuleringar: Regelbundna nätfiskesimuleringar genomförs för att bedöma de anställdas medvetenhet och förstärka utbildningen. Säkerhetsnyhetsbrev: Nyhetsbrev distribueras med jämna mellanrum för att dela uppdateringar om säkerhetshot, bästa praxis och policyändringar. Incidentgranskningar: Granskningar efter incidenter genomförs för att analysera lärdomar och förbättra säkerhetsrutinerna.
3. Efterlevnad och verkställighet
Bristande efterlevnad av kraven på säkerhetsutbildning kan leda till disciplinära åtgärder, inklusive uppsägning. revzper SAS förbehåller sig rätten att granska genomförandet av utbildningen och efterlevnaden av säkerhetspolicyerna.
4. Kontakt för frågor om utbildningen
För frågor om vårt säkerhetsutbildningsprogram, kontakta DPO på privacy@revzper.com.