Ovaj dokument nadopunjuje Aneks II: Tehničke i organizacijske mjere Dodatka o obradi podataka (DPA) između Vtigera i Kupca prema članku 28 (Izvršitelj obrade) GDPR (Opća uredba EU o zaštiti podataka).
Vtiger provodi tehničke i organizacijske mjere prema članku 32. (Sigurnost obrade) GDPR-a. Ove se mjere kontinuirano poboljšavaju prema izvedivosti i najnovijoj tehnologiji, uključujući aktivni ISO 27001 certifikat za poboljšanje sigurnosti i zaštite.
U Vtigeru smo predani održavanju i provođenju raznih politika, standarda i procesa za zaštitu osobnih podataka i drugih podataka kojima pristupaju naši zaposlenici. Naša predanost zaštiti podataka uključuje postojanje specijaliziranog tima za privatnost i sigurnost, pružanje zaštite podataka vanjskim stranama, osiguranje dosljedne zaštite u cijeloj organizaciji, strogu kontrolu nad podizvođačima i provođenje redovitih revizija i certificiranja. Povremeno ažuriramo ove mjere kako bismo osigurali da su usklađene s industrijskim standardima.
Sljedeći opis tehničkih i organizacijskih mjera razlikovat će se, gdje je primjenjivo, prema ovim kategorijama podataka.
1. povjerljivost
1.1 Kontrola fizičkog pristupa
Na snazi su mjere za sprječavanje pristupa neovlaštenih osoba sustavima za obradu podataka koji se koriste za obradu osobnih podataka.
Tehničke mjere
Zaključana zgrada i ured
Biometrijski pristup
Sustav ručnog zaključavanja
Vrata s automatskim sustavom zaključavanja
Osoblje osiguranja
Video nadzor ulaza
Nema proizvodnih poslužitelja na licu mjesta
Organizacijske mjere
Kontrolni popis ključnih propisa
Prijem sa zaštitarskim osobljem
Knjiga posjetitelja
Bedž zaposlenika/posjetitelja
Posjetitelj u pratnji zaposlenika
Politika informacijske sigurnosti
Upute za rad Kontrola pristupa
Iako Vtiger daje prednost sigurnosti podataka, važno je priznati model podijeljene odgovornosti u računalstvu u oblaku. Vtiger koristi pružatelje usluga u oblaku (CSP) kao što su AWS, DigitalOcean i OV za pružanje resursa u oblaku. Ovi CSP-ovi osiguravaju temeljnu infrastrukturu i održavaju robusne sigurnosne kontrole. Više pojedinosti o tome kako ISP-ove sigurnosne kontrole možete pronaći ovdje.
1.2 Logička kontrola pristupa
Na snazi su sigurnosne mjere za sprječavanje neovlaštenog pristupa sustavima za obradu podataka.
Automatsko zaključavanje stolnog/prijenosnog računala
Antivirusni softver instaliran na uređajima i poslužiteljima
Pristup se nadzire i bilježi
Automatsko zaključavanje računa prilikom neuspješne prijave/autentifikacije
Zapisuju se sve aktivnosti korištenja i promjene podataka
Organizacijske mjere
Upravljanje korisničkim dopuštenjima, uključujući autorizaciju na temelju uloga
Izrada korisničkih profila
Politika informacijske sigurnosti
Politika zaporke
Pravila mobilnih uređaja
Radne upute: IT Security SOP i Employee Access Control
Vetting Employee
Obuka i podizanje svijesti
Načelo de minimis
Vtigerov pristup zaposlenika i kontrola kupaca
Zaposlenici Vtigera mogu pristupiti Vtigerovim proizvodima i podacima o kupcima samo putem sigurnih sučelja. Ovaj se pristup odobrava isključivo kada ga klijenti izričito omoguće unutar svojih postavki. Zahtjevi za sveobuhvatni pristup pedantno se bilježe u svrhu revizije.
Vtiger ograničava pristup zaposlenika određenom osoblju prema potrebi, osiguravajući da samo ovlaštene osobe mogu vidjeti podatke o klijentima iz legitimnih razloga. Korisničkoj aplikaciji se pristupa za:
Pružanje korisničke podrške
Rješavanje tehničkih problema s kojima se suočavaju kupci
Identificiranje i odgovor na potencijalne sigurnosne prijetnje
1.3 Kontrola ovlaštenja
Poduzimaju se mjere koje osiguravaju da samo ovlaštene osobe mogu pristupiti sustavu za obradu podataka. Osobni podaci ne mogu se čitati, kopirati, mijenjati ili uklanjati bez odgovarajućeg ovlaštenja tijekom obrade, upotrebe i pohrane.
Tehničke mjere
Fizičko brisanje nositelja podataka/uređaja
SSH šifrirani pristup
Certificirana SSL enkripcija
Uništite datoteke i papire koji se više ne koriste
Automatsko brisanje sigurnosnih kopija iz arhive nakon razdoblja čuvanja ili na zahtjev korisnika
Evidentiranje pristupa aplikacijama, posebno prilikom unosa, promjene i brisanja podataka
Organizacijske mjere
Politika informacijske sigurnosti
Smanjite administratorske uloge
Upravljanje korisničkim pravima od strane administratora
Radne upute o rukovanju podacima i imovinom
1.4 Kontrola odvajanja
Provedene su mjere za stroge prakse odvajanja podataka kako bi se osiguralo da podaci prikupljeni u različite svrhe ostanu izolirani. To uključuje logičko odvajanje, gdje su podaci kategorizirani i pohranjeni u različitim odjeljcima unutar sustava, i potencijalno fizičko odvajanje, gdje su podaci pohranjeni na potpuno različitom hardveru.
Maskiranje podataka: pojedinosti koje se odnose na klijenta su prikrivene.
Organizacijske mjere
Rotacija ključeva: redovita rotacija ključeva za šifriranje koji se koriste za podatke i sigurnosne kopije kako bi se smanjio rizik povezan s kompromitiranim ključem.
Kontrola pristupa: Ograničite pristup ključevima za enkripciju na ograničeni broj ovlaštenog osoblja uz strogu potrebu za znanjem.
Revizija: Održavajte detaljne zapise o korištenju ključa za praćenje pristupa i identificiranje potencijalnih anomalija.
2. Integritet
2.1 Kontrola prijenosa
Na snazi su mjere za sprječavanje neovlaštenog pristupa osobnim podacima tijekom elektroničkog prijenosa ili dok su pohranjeni na uređajima za pohranu podataka, osiguravajući da se ne mogu čitati, kopirati, mijenjati ili ukloniti.
Tehničke mjere
Korištenje VPN-a
Bilježenje pristupa i dohvaćanja
Pružanje putem šifriranih veza kao što su SFTP, HTTPS i sigurne trgovine u oblaku
Organizacijske mjere
Pregled redovnih procesa preuzimanja i prijenosa
Pažljiv odabir transportnog osoblja i vozila
Osobna primopredaja uz protokol
Politika informacijske sigurnosti
Politika zaštite podataka
2.2 Ulazna kontrola
Poduzimaju se mjere za provjeru i pregled tko je unosio, mijenjao ili uklanjao osobne podatke iz sustava za obradu podataka. Zapisivanje kontrolira unos na različitim razinama, kao što su operativni sustav, mreža, vatrozid, baza podataka i aplikacija.
Tehničke mjere
Tehničko bilježenje unosa, izmjena i brisanja podataka
Ručna ili automatizirana kontrola trupaca (prema strogim internim specifikacijama)
Organizacijske mjere
Pregled koji programi se mogu koristiti za unos, promjenu ili brisanje podataka
Sljedivost unosa, izmjene i brisanja podataka kroz pojedinačna korisnička imena
Dodjela prava na unos, promjenu i brisanje podataka na temelju autorizacijskog koncepta
Jasne odgovornosti za brisanje
Politika informacijske sigurnosti
3. Dostupnost i otpornost
3.1 Kontrola dostupnosti
Postoje mjere za zaštitu osobnih podataka od slučajnog uništenja ili gubitka (npr. UPS, klima uređaj, zaštita od požara, sigurnosne kopije podataka, sigurna pohrana podataka).
Tehničke mjere
Minimalno 99.9% radnog vremena (isključujući održavanje planirano vikendom navečer).
Kontinuirana dostupnost podataka
Sustavi za detekciju požara i dima
Poslužiteljska soba za gašenje požara
Praćenje temperature i vlage u serverskoj sobi
Klimatizacija server sobe
UPS sustav i hitni dizel generatori
Zaštitne trake za utičnice u serverskoj sobi
RAID sustav / zrcaljenje tvrdog diska
Server soba za video nadzor
Organizacijske mjere
Koncept sigurnosne kopije
Postojanje plana za slučaj opasnosti
Pohrana sigurnosne kopije izvan mjesta
Odvajanje OS-a i podatkovnih particija ako je potrebno
3.2 Kontrola nadoknadivosti
Na snazi su mjere za brzo ponovno uspostavljanje pristupa osobnim podacima u slučaju fizičkog ili tehničkog incidenta.
Tehničke mjere
Sigurnosno praćenje i izvješćivanje
Mogućnost obnavljanja iz alata za automatizaciju
Koncept sigurnosne kopije prema kritičnosti i specifikacijama korisnika
Organizacijske mjere
Plan oporavka od katastrofe
Kontrola procesa backupa
Redovito testiranje oporavka podataka i bilježenje rezultata
Spremite sigurnosne kopije medija na sigurno mjesto izvan sobe s poslužiteljem
Postojanje plana za slučaj opasnosti
4. Postupci za redoviti pregled, procjenu i evaluaciju
4.1 Upravljanje zaštitom podataka (DPM)
Upravljanje zaštitom podataka (DPM) obuhvaća sveobuhvatnu strategiju i skup praksi za osiguravanje, upravljanje i zaštitu osjetljivih informacija tijekom njihova životnog ciklusa. To uključuje kontrolu pristupa, sprječavanje neovlaštenog korištenja i osiguravanje oporavka podataka u slučaju incidenata.
Tehničke mjere
Centralna dokumentacija svih propisa o zaštiti podataka s pristupom za zaposlenike
Sigurnosni certifikat prema ISO 27001
Pregled učinkovitosti TOM-a provodi se najmanje jednom godišnje, a TOM-ovi se ažuriraju
Organizacijske mjere
Imenuje se službenik za zaštitu podataka (DPO).
Svi članovi osoblja prošli su obuku i dužni su čuvati povjerljivost i tajnost podataka. Oni prolaze redovitu obuku za podizanje svijesti najmanje jednom godišnje.
Procjena učinka na zaštitu podataka (DPIA) provodi se prema potrebi.
Uspostavljeni su procesi za usklađivanje s obvezama informiranja prema čl. 13. i 14. GDPR-a.
Uspostavljen je formalizirani postupak za obradu zahtjeva za informacijama od ispitanika.
Aspekti zaštite podataka integrirani su u naše korporativno upravljanje rizicima.
Ključni dijelovi tvrtke, uključujući operacije podatkovnog centra, imaju certifikat ISO 27001, a provode se godišnje revizije praćenja.
4.2 Upravljanje odgovorom na incident
Uvedene su mjere za podršku odgovoru na kršenje sigurnosti i procesu kršenja podataka.
Tehničke mjere
Korištenje vatrozida i redovito ažuriranje
Korištenje spam filtera i redovito ažuriranje
Korištenje antivirusnog programa i redovito ažuriranje
Intrusion Detection System (IDS) za korisničke sustave po narudžbi
Intrusion Prevention System (IPS) za korisničke sustave po narudžbi
Organizacijske mjere
Dokumentirani postupak za prepoznavanje i prijavljivanje sigurnosnih incidenata i povreda podataka, uključujući obveze prijavljivanja nadzornim tijelima
Standardni postupak za rješavanje sigurnosnih incidenata koji uključuju službenika za zaštitu podataka (DPO)
Dokumentiranje sigurnosnih incidenata i povreda podataka korištenjem internog sustava za prodaju ulaznica
Standardni postupak za praćenje sigurnosnih incidenata i povreda podataka
Politika obavijesti o kršenju
4.3 Dizajnirana i zadana zaštita podataka
Na snazi su mjere za usklađivanje s načelima zaštite podataka prema dizajnu i prema zadanim postavkama prema članku 25. GDPR-a.
Tehničke mjere
Odobrenje aplikacije treće strane: Odobrenje voditelja tima i IT operativnih menadžera potrebno je za sve aplikacije treće strane koje se koriste u razvoju.
Siguran izvor preuzimanja: Omogućite preuzimanje razvojnih alata samo sa sigurnih izvora poput poslužitelja proizvođača.
Single Sign-On (SSO): Implementirajte SSO gdje je to moguće za aplikacije trećih strana za centralizirano upravljanje pristupom.
Onemogućavanje manje sigurnih aplikacija: Onemogućite manje sigurne aplikacije trećih strana prema zadanim postavkama putem administratorskih konfiguracija.
Organizacijske mjere
Dizajn koji vodi računa o privatnosti: Potaknite razvoj proizvoda koji smanjuje količinu podataka koje korisnici moraju unijeti. Izbjegavajte nepotrebna podatkovna polja ili ih učinite izbornim.
Zadane postavke privatnosti: unaprijed odaberite zadane postavke prilagođene privatnosti kako biste dali prioritet zaštiti korisničkih podataka.
PbD: Politika zaštite podataka (uključuje načela "privatnost prema dizajnu / prema zadanim postavkama")
4.4 Kontrola narudžbi (outsourcing, podizvođači i obrada narudžbi)
Na snazi su mjere kako bi se osiguralo da se s osobnim podacima koji se obrađuju u ime klijenta postupa samo prema uputama klijenta.
Tehničke mjere
Praćenje daljinskog pristupa od strane vanjskih strana, npr. u kontekstu daljinske podrške
Praćenje podizvođača sukladno tome.
Organizacijske mjere
Obradite podatke prema uputama korisnika
Izrada radnih uputa za upravljanje dobavljačima i ocjenjivanje dobavljača
Pridržavajte se propisa o korištenju dodatnih kooperanata
Pažljivo birajte podobrađivače, prvenstveno se fokusirajući na zaštitu i sigurnost podataka
Sklopite potrebne ugovore o obradi podataka, kao što je naručena obrada ili standardne ugovorne klauzule EU-a
Osigurajte da zaposlenici izvođača čuvaju tajnost podataka i pridržavaju se Politike sigurnosti informacija