Sök Vtiger.com

Tekniska och organisatoriska åtgärder

Vtiger - tekniska och organisatoriska åtgärder (TOMs)

Detta dokument kompletterar bilaga II: Tekniska och organisatoriska åtgärder för databehandlingstillägget (DPA) mellan Vtiger och kunden enligt artikel 28(behandlare) GDPR (EU General Data Protection Regulation).

Vtiger implementerar tekniska och organisatoriska åtgärder enligt artikel 32 (Bearbetningssäkerhet) i GDPR. Dessa åtgärder förbättras kontinuerligt i enlighet med genomförbarheten och den senaste tekniken, inklusive den aktiva ISO 27001-certifieringen för att förbättra säkerheten och skyddet.

På Vtiger har vi åtagit oss att upprätthålla och upprätthålla olika policyer, standarder och processer för att säkra personuppgifter och andra uppgifter som våra anställda har tillgång till. Vårt engagemang för dataskydd inkluderar att ha ett specialiserat team för integritet och säkerhet, tillhandahålla dataskydd för externa parter, säkerställa konsekvent skydd i hela organisationen, strikt kontroll över underleverantörer och genomföra regelbundna revisioner och certifieringar. Vi uppdaterar dessa åtgärder regelbundet för att säkerställa att de överensstämmer med industristandarder.

Följande beskrivning av tekniska och organisatoriska åtgärder kommer att differentieras, i förekommande fall, enligt dessa datakategorier.

1. sekretess

1.1 Fysisk åtkomstkontroll

Åtgärder är på plats för att förhindra obehöriga från att komma åt databehandlingssystem som används för att behandla personuppgifter.

Tekniska åtgärder
  • Låst byggnad och kontor
  • Biometrisk åtkomst
  • Manuellt låssystem
  • Dörrar med automatiskt låssystem
  • Säkerhetspersonal
  • Videoövervakning av entrén
  • Inga produktionsservrar på plats
Organisatoriska åtgärder
  • Checklista för nyckelreglering
  • Mottagning med ordningsvaktspersonal
  • Besöksbok
  • Anställd/besökarmärke
  • Besökare åtföljd av anställd
  • Informationssäkerhetspolicy
  • Arbetsinstruktioner Tillträdeskontroll

Medan Vtiger prioriterar datasäkerhet, är det viktigt att erkänna modellen för delat ansvar inom molnberäkning. Vtiger använder molntjänsteleverantörer (CSP) som AWS, DigitalOcean och OV för att tillhandahålla molnresurser. Dessa CSP:er säkrar den underliggande infrastrukturen och upprätthåller robusta säkerhetskontroller. Mer information om hur ISP:s säkerhetskontroller kan hittas här..

1.2 Logisk åtkomstkontroll

Säkerhetsåtgärder är på plats för att förhindra obehörig åtkomst till databehandlingssystem.

Tekniska åtgärder
  • Logga in med ett användarnamn och ett starkt lösenord
  • brandvägg
  • Intrusion Detection Systems
  • Använd VPN för fjärråtkomst
  • Kryptering av diskar, enheter/bärbara datorer/surfplattor
  • Tvåfaktorsautentisering
  • Automatiskt skrivbord/bärbar datorlås
  • Antivirusprogram installerat på enheter och servrar
  • Åtkomsten övervakas och loggas
  • Automatisk kontolåsning vid misslyckade inloggningar/autentiseringar
  • All användningsaktivitet och dataändringar loggas
Organisatoriska åtgärder
  • Hantering av användarbehörigheter, inklusive rollbaserad auktorisering
  • Skapa användarspecifika profiler
  • Informationssäkerhetspolicy
  • Lösenordspolicy
  • Policy för mobila enheter
  • Arbetsinstruktioner: SOP för IT-säkerhet och åtkomstkontroll för anställda
  • Anställda vetting
  • Utbildning och medvetenhet
  • De minimis-principen

Vtiger medarbetaråtkomst och kundkontroll

Vtigers anställda kan endast få tillgång till Vtigers produkter och kunddata via säkra gränssnitt. Denna åtkomst beviljas endast när kunder uttryckligen aktiverar den i sina inställningar. Förfrågningar om all åtkomst loggas noggrant för granskningsändamål.

Vtiger begränsar anställdas tillgång till specifik personal efter behov, och säkerställer att endast auktoriserade personer kan se kunddata av legitima skäl. Kundapplikationen nås för:

1.3 Auktorisationskontroll

Åtgärder har vidtagits för att säkerställa att endast behöriga personer kan komma åt databehandlingssystemet. Personuppgifter kan inte läsas, kopieras, modifieras eller tas bort utan tillstånd under behandling, användning och lagring.

Tekniska åtgärder
  • Fysisk radering av databärare/enheter
  • SSH Krypterad åtkomst
  • Certifierad SSL-kryptering
  • Strimla filer och papper som inte längre används
  • Automatisk radering av säkerhetskopior från arkivet efter lagringsperioden eller när kunden begär det
  • Loggning av åtkomster till applikationer, speciellt vid inmatning, ändring och radering av data
Organisatoriska åtgärder
  • Informationssäkerhetspolicy
  • Minimera administratörsrollerna
  • Hantering av användarrättigheter av administratörer
  • Arbetsinstruktioner om hantering av information och tillgångar

1.4 Separationskontroll

Åtgärder genomförs för strikt datasegregeringspraxis för att säkerställa att data som samlas in för olika ändamål förblir isolerade. Detta inkluderar logisk separation, där data kategoriseras och lagras i distinkta sektioner inom systemet, och potentiellt fysisk separation, där data lagras på helt annan hårdvara.

Tekniska åtgärder
  • Fysisk separation (system/databaser/databärare)
  • Flera hyresrätter av relevanta applikationer
  • Klientapplikation och data är logiskt åtskilda
  • Staging av utvecklings-, test- och produktionsmiljö
Organisatoriska åtgärder
  • Informationssäkerhetspolicy
  • Dataskyddspolicy
  • Styrning via auktoriseringskoncept
  • Arbetsinstruktion för: Driftsäkerhet och, Säkerhet inom mjukvaruutveckling och testning

1.5 Krypteringskontroll

Åtgärder genomförs för att skydda data under transport och vila med hjälp av avancerad metodik.

Tekniska åtgärder

Datakryptering under transport (I-Motion)

  • Implementerade Transport Layer Security (TLS 1.2 och högre) och Secure Sockets Layer (SSL) protokoll för all dataöverföring.
  • Dessa protokoll krypterar data när den färdas mellan system, vilket gör den oläsbar för alla som fångar upp den.

Datakryptering i vila (lagrat)

  • Lagringsdiskar: Krypterade med kryptering på disknivå
  • Känsliga data: Krypterad med AES-256 (256-bit Advanced Encryption Standard)
  • Nyckelhantering: AWS Key Management Service (KMS)
  • Säkerhetskopiering: Krypterad med AES-256 på AWS S3
  • Datamaskering: Kundspecifika detaljer är otydliga.
Organisatoriska åtgärder
  • Nyckelrotation: Regelbunden rotation av krypteringsnycklar som används för data och säkerhetskopior för att minimera risken förknippad med en komprometterad nyckel.
  • Åtkomstkontroll: Begränsa åtkomsten till krypteringsnycklar till ett begränsat antal auktoriserad personal med strikt behov av att veta.
  • Revision: Upprätthåll detaljerade nyckelanvändningsloggar för att övervaka åtkomst och identifiera eventuella avvikelser.

2. Integritet

2.1 Överföringskontroll

Åtgärder är på plats för att förhindra obehörig åtkomst till personuppgifter under elektronisk överföring eller när de lagras på datalagringsenheter, vilket säkerställer att de inte kan läsas, kopieras, ändras eller tas bort.

Tekniska åtgärder
  • Användning av VPN
  • Loggning av åtkomster och hämtningar
  • Tillhandahållande via krypterade anslutningar som SFTP, HTTPS och säkra molnbutiker
Organisatoriska åtgärder
  • Kartläggning av regelbundna hämtnings- och överföringsprocesser
  • Noggrant urval av transportpersonal och fordon
  • Personlig överlämning med protokoll
  • Informationssäkerhetspolicy
  • Dataskyddspolicy

2.2 Ingångskontroll

Åtgärderna är på plats för att verifiera och granska vem som har skrivit in, ändrat eller tagit bort personuppgifter från databehandlingssystem. Loggning styr indata på olika nivåer, såsom operativsystem, nätverk, brandvägg, databas och applikation.

Tekniska åtgärder
  • Teknisk loggning av inmatning, ändring och radering av data
  • Manuell eller automatiserad kontroll av loggarna (enligt strikta interna specifikationer)
Organisatoriska åtgärder
  • Översikt över vilka program som kan användas för att mata in, ändra eller radera vilken data
  • Spårbarhet av datainmatning, ändring och radering genom individuella användarnamn
  • Tilldelning av rättigheter att mata in, ändra och radera data baserat på ett auktoriseringskoncept
  • Tydligt ansvar för raderingar
  • Informationssäkerhetspolicy

3. Tillgänglighet och motståndskraft

3.1 Tillgänglighetskontroll

Åtgärder har vidtagits för att skydda personuppgifter mot oavsiktlig förstörelse eller förlust (t.ex. UPS, luftkonditionering, brandskydd, säkerhetskopiering av data, säker datamedialagring).

Tekniska åtgärder
  • Minst 99.9 % drifttid (exklusive underhåll planerat på helgnätter).
  • Data kontinuerlig tillgänglighet
  • Brand- och rökdetektionssystem
  • Brandsläckare serverrum
  • Serverrumsövervakning av temperatur och luftfuktighet
  • Serverrum luftkonditionering
  • UPS-system och nöddieselgeneratorer
  • Skyddsuttagslister i serverrummet
  • RAID-system / hårddiskspegling
  • Serverrum för videoövervakning
Organisatoriska åtgärder
  • Backup koncept
  • Förekomsten av en beredskapsplan
  • Offsite backup-lagring
  • Separation av OS och datapartitioner vid behov

3.2 Återvinningskontroll

Åtgärder vidtas för att snabbt återställa tillgången till personuppgifter vid en fysisk eller teknisk incident.

Tekniska åtgärder
  • Backupövervakning och rapportering
  • Återställbarhet från automationsverktyg
  • Backup koncept enligt kritikalitet och kundspecifikationer
Organisatoriska åtgärder
  • Plan för katastrofåterställning
  • Kontroll av säkerhetskopieringsprocessen
  • Regelbunden testning av dataåterställning och loggning av resultat
  • Förvara backupmedia på en säker plats utanför serverrummet
  • Förekomsten av en beredskapsplan

4. Rutiner för regelbunden granskning, bedömning och utvärdering

4.1 Data Protection Management (DPM)

Data Protection Management (DPM) omfattar en omfattande strategi och uppsättning metoder för att säkra, hantera och skydda känslig information under hela dess livscykel. Detta inkluderar att kontrollera åtkomst, förhindra obehörig användning och säkerställa dataåterställning i händelse av incidenter.

Tekniska åtgärder
  • Central dokumentation av alla dataskyddsbestämmelser med tillgång för anställda
  • Säkerhetscertifiering enligt ISO 27001
  • En översyn av TOM:s effektivitet görs minst årligen och TOM uppdateras
Organisatoriska åtgärder
  • En dataskyddsombud (DPO) utses.
  • Alla anställda har utbildats och är skyldiga att upprätthålla konfidentialitet och datasekretess. De får regelbunden utbildning i medvetenhet minst en gång om året.
  • Data Protection Impact Assessments (DPIA) utförs vid behov.
  • Processer har upprättats för att följa informationsskyldigheterna enligt artikel 13 och 14 i GDPR.
  • En formaliserad process för att hantera förfrågningar om information från registrerade är på plats.
  • Dataskyddsaspekter är integrerade i vår företagsriskhantering.
  • Viktiga delar av företaget, inklusive datacenterverksamheten, är ISO 27001-certifierade och årliga övervakningsrevisioner genomförs.

4.2 Incident Response Management

Åtgärder har vidtagits för att stödja svar på säkerhetsintrång och process för dataintrång.

Tekniska åtgärder
  • Användning av brandvägg och regelbunden uppdatering
  • Användning av spamfilter och regelbunden uppdatering
  • Användning av virusscanner och regelbunden uppdatering
  • Intrångsdetektionssystem (IDS) för kundsystem på beställning
  • Intrångsskyddssystem (IPS) för kundsystem på beställning
Organisatoriska åtgärder
  • En dokumenterad process för att identifiera och rapportera säkerhetsincidenter och dataintrång, inklusive skyldigheter att rapportera till tillsynsmyndigheter
  • Standardproceduren för hantering av säkerhetsincidenter som involverar dataskyddsombudet (DPO)
  • Dokumentera säkerhetsincidenter och dataintrång med hjälp av det interna biljettsystemet
  • Standardprocessen för uppföljning av säkerhetsincidenter och dataintrång
  • Aviseringspolicy för brott

4.3 Dataskydd genom design och som standard

Åtgärder är på plats för att följa principerna för dataskydd genom design och som standard enligt Art 25 GDPR.

Tekniska åtgärder
  • Applikationsgodkännande från tredje part: Godkännande från teamledare och IT-driftchefer krävs för alla tredjepartsapplikationer som används i utvecklingen.
  • Säker nedladdningskälla: Beställ nedladdningar av utvecklingsverktyg endast från säkra källor som tillverkarens servrar.
  • Single Sign-On (SSO): Implementera SSO där det är möjligt för tredjepartsapplikationer att hantera åtkomst centralt.
  • Inaktivering av mindre säkra program: Inaktivera mindre säkra tredjepartsprogram som standard via administratörskonfigurationer.
Organisatoriska åtgärder
  • Integritetsmedveten design: Uppmuntra produktutveckling som minimerar mängden data som användare måste ange. Undvik onödiga datafält eller gör dem valfria.
  • Standard integritetsinställningar: Förval integritetsvänliga inställningar som standard för att prioritera användardataskydd.
  • PbD: Dataskyddspolicy (inkluderar principerna "privacy by design / by default")

4.4 Orderkontroll (outsourcing, underleverantörer och orderhantering)

Åtgärder finns för att säkerställa att personuppgifter som behandlas för kundens räkning endast hanteras enligt kundens instruktioner.

Tekniska åtgärder
  • Övervakning av fjärråtkomst av externa parter, t.ex. i samband med fjärrsupport
  • Övervakning av underleverantörer i enlighet därmed.
Organisatoriska åtgärder
  • Bearbeta uppgifterna enligt kundens instruktioner
  • Skapa arbetsinstruktioner för leverantörsledning och leverantörsutvärdering
  • Följ bestämmelser om användning av ytterligare underleverantörer
  • Välj noggrant underbehandlare, främst med fokus på dataskydd och säkerhet
  • Ingå nödvändiga databehandlingsavtal, såsom uppdragsbehandling eller EU-standardavtalsklausuler
  • Se till att entreprenörens anställda upprätthåller datasekretess och följer informationssäkerhetspolicyn
  • Se till att förstöra data efter att avtalet har sagts upp.