Vtiger - tekniska och organisatoriska åtgärder (TOMs)
Detta dokument kompletterar bilaga II: Tekniska och organisatoriska åtgärder för databehandlingstillägget (DPA) mellan Vtiger och kunden enligt artikel 28(behandlare) GDPR (EU General Data Protection Regulation).
Vtiger implementerar tekniska och organisatoriska åtgärder enligt artikel 32 (Bearbetningssäkerhet) i GDPR. Dessa åtgärder förbättras kontinuerligt i enlighet med genomförbarheten och den senaste tekniken, inklusive den aktiva ISO 27001-certifieringen för att förbättra säkerheten och skyddet.
På Vtiger har vi åtagit oss att upprätthålla och upprätthålla olika policyer, standarder och processer för att säkra personuppgifter och andra uppgifter som våra anställda har tillgång till. Vårt engagemang för dataskydd inkluderar att ha ett specialiserat team för integritet och säkerhet, tillhandahålla dataskydd för externa parter, säkerställa konsekvent skydd i hela organisationen, strikt kontroll över underleverantörer och genomföra regelbundna revisioner och certifieringar. Vi uppdaterar dessa åtgärder regelbundet för att säkerställa att de överensstämmer med industristandarder.
Följande beskrivning av tekniska och organisatoriska åtgärder kommer att differentieras, i förekommande fall, enligt dessa datakategorier.
1. sekretess
1.1 Fysisk åtkomstkontroll
Åtgärder är på plats för att förhindra obehöriga från att komma åt databehandlingssystem som används för att behandla personuppgifter.
Tekniska åtgärder
Låst byggnad och kontor
Biometrisk åtkomst
Manuellt låssystem
Dörrar med automatiskt låssystem
Säkerhetspersonal
Videoövervakning av entrén
Inga produktionsservrar på plats
Organisatoriska åtgärder
Checklista för nyckelreglering
Mottagning med ordningsvaktspersonal
Besöksbok
Anställd/besökarmärke
Besökare åtföljd av anställd
Informationssäkerhetspolicy
Arbetsinstruktioner Tillträdeskontroll
Medan Vtiger prioriterar datasäkerhet, är det viktigt att erkänna modellen för delat ansvar inom molnberäkning. Vtiger använder molntjänsteleverantörer (CSP) som AWS, DigitalOcean och OV för att tillhandahålla molnresurser. Dessa CSP:er säkrar den underliggande infrastrukturen och upprätthåller robusta säkerhetskontroller. Mer information om hur ISP:s säkerhetskontroller kan hittas här..
1.2 Logisk åtkomstkontroll
Säkerhetsåtgärder är på plats för att förhindra obehörig åtkomst till databehandlingssystem.
Tekniska åtgärder
Logga in med ett användarnamn och ett starkt lösenord
brandvägg
Intrusion Detection Systems
Använd VPN för fjärråtkomst
Kryptering av diskar, enheter/bärbara datorer/surfplattor
Tvåfaktorsautentisering
Automatiskt skrivbord/bärbar datorlås
Antivirusprogram installerat på enheter och servrar
Åtkomsten övervakas och loggas
Automatisk kontolåsning vid misslyckade inloggningar/autentiseringar
All användningsaktivitet och dataändringar loggas
Organisatoriska åtgärder
Hantering av användarbehörigheter, inklusive rollbaserad auktorisering
Skapa användarspecifika profiler
Informationssäkerhetspolicy
Lösenordspolicy
Policy för mobila enheter
Arbetsinstruktioner: SOP för IT-säkerhet och åtkomstkontroll för anställda
Anställda vetting
Utbildning och medvetenhet
De minimis-principen
Vtiger medarbetaråtkomst och kundkontroll
Vtigers anställda kan endast få tillgång till Vtigers produkter och kunddata via säkra gränssnitt. Denna åtkomst beviljas endast när kunder uttryckligen aktiverar den i sina inställningar. Förfrågningar om all åtkomst loggas noggrant för granskningsändamål.
Vtiger begränsar anställdas tillgång till specifik personal efter behov, och säkerställer att endast auktoriserade personer kan se kunddata av legitima skäl. Kundapplikationen nås för:
Tillhandahålla kundsupport
Felsökning av tekniska problem som kunder upplever
Identifiera och reagera på potentiella säkerhetshot
1.3 Auktorisationskontroll
Åtgärder har vidtagits för att säkerställa att endast behöriga personer kan komma åt databehandlingssystemet. Personuppgifter kan inte läsas, kopieras, modifieras eller tas bort utan tillstånd under behandling, användning och lagring.
Tekniska åtgärder
Fysisk radering av databärare/enheter
SSH Krypterad åtkomst
Certifierad SSL-kryptering
Strimla filer och papper som inte längre används
Automatisk radering av säkerhetskopior från arkivet efter lagringsperioden eller när kunden begär det
Loggning av åtkomster till applikationer, speciellt vid inmatning, ändring och radering av data
Organisatoriska åtgärder
Informationssäkerhetspolicy
Minimera administratörsrollerna
Hantering av användarrättigheter av administratörer
Arbetsinstruktioner om hantering av information och tillgångar
1.4 Separationskontroll
Åtgärder genomförs för strikt datasegregeringspraxis för att säkerställa att data som samlas in för olika ändamål förblir isolerade. Detta inkluderar logisk separation, där data kategoriseras och lagras i distinkta sektioner inom systemet, och potentiellt fysisk separation, där data lagras på helt annan hårdvara.
Tekniska åtgärder
Fysisk separation (system/databaser/databärare)
Flera hyresrätter av relevanta applikationer
Klientapplikation och data är logiskt åtskilda
Staging av utvecklings-, test- och produktionsmiljö
Organisatoriska åtgärder
Informationssäkerhetspolicy
Dataskyddspolicy
Styrning via auktoriseringskoncept
Arbetsinstruktion för: Driftsäkerhet och, Säkerhet inom mjukvaruutveckling och testning
1.5 Krypteringskontroll
Åtgärder genomförs för att skydda data under transport och vila med hjälp av avancerad metodik.
Tekniska åtgärder
Datakryptering under transport (I-Motion)
Implementerade Transport Layer Security (TLS 1.2 och högre) och Secure Sockets Layer (SSL) protokoll för all dataöverföring.
Dessa protokoll krypterar data när den färdas mellan system, vilket gör den oläsbar för alla som fångar upp den.
Datakryptering i vila (lagrat)
Lagringsdiskar: Krypterade med kryptering på disknivå
Känsliga data: Krypterad med AES-256 (256-bit Advanced Encryption Standard)
Nyckelhantering: AWS Key Management Service (KMS)
Säkerhetskopiering: Krypterad med AES-256 på AWS S3
Datamaskering: Kundspecifika detaljer är otydliga.
Organisatoriska åtgärder
Nyckelrotation: Regelbunden rotation av krypteringsnycklar som används för data och säkerhetskopior för att minimera risken förknippad med en komprometterad nyckel.
Åtkomstkontroll: Begränsa åtkomsten till krypteringsnycklar till ett begränsat antal auktoriserad personal med strikt behov av att veta.
Revision: Upprätthåll detaljerade nyckelanvändningsloggar för att övervaka åtkomst och identifiera eventuella avvikelser.
2. Integritet
2.1 Överföringskontroll
Åtgärder är på plats för att förhindra obehörig åtkomst till personuppgifter under elektronisk överföring eller när de lagras på datalagringsenheter, vilket säkerställer att de inte kan läsas, kopieras, ändras eller tas bort.
Tekniska åtgärder
Användning av VPN
Loggning av åtkomster och hämtningar
Tillhandahållande via krypterade anslutningar som SFTP, HTTPS och säkra molnbutiker
Organisatoriska åtgärder
Kartläggning av regelbundna hämtnings- och överföringsprocesser
Noggrant urval av transportpersonal och fordon
Personlig överlämning med protokoll
Informationssäkerhetspolicy
Dataskyddspolicy
2.2 Ingångskontroll
Åtgärderna är på plats för att verifiera och granska vem som har skrivit in, ändrat eller tagit bort personuppgifter från databehandlingssystem. Loggning styr indata på olika nivåer, såsom operativsystem, nätverk, brandvägg, databas och applikation.
Tekniska åtgärder
Teknisk loggning av inmatning, ändring och radering av data
Manuell eller automatiserad kontroll av loggarna (enligt strikta interna specifikationer)
Organisatoriska åtgärder
Översikt över vilka program som kan användas för att mata in, ändra eller radera vilken data
Spårbarhet av datainmatning, ändring och radering genom individuella användarnamn
Tilldelning av rättigheter att mata in, ändra och radera data baserat på ett auktoriseringskoncept
Tydligt ansvar för raderingar
Informationssäkerhetspolicy
3. Tillgänglighet och motståndskraft
3.1 Tillgänglighetskontroll
Åtgärder har vidtagits för att skydda personuppgifter mot oavsiktlig förstörelse eller förlust (t.ex. UPS, luftkonditionering, brandskydd, säkerhetskopiering av data, säker datamedialagring).
Tekniska åtgärder
Minst 99.9 % drifttid (exklusive underhåll planerat på helgnätter).
Data kontinuerlig tillgänglighet
Brand- och rökdetektionssystem
Brandsläckare serverrum
Serverrumsövervakning av temperatur och luftfuktighet
Serverrum luftkonditionering
UPS-system och nöddieselgeneratorer
Skyddsuttagslister i serverrummet
RAID-system / hårddiskspegling
Serverrum för videoövervakning
Organisatoriska åtgärder
Backup koncept
Förekomsten av en beredskapsplan
Offsite backup-lagring
Separation av OS och datapartitioner vid behov
3.2 Återvinningskontroll
Åtgärder vidtas för att snabbt återställa tillgången till personuppgifter vid en fysisk eller teknisk incident.
Tekniska åtgärder
Backupövervakning och rapportering
Återställbarhet från automationsverktyg
Backup koncept enligt kritikalitet och kundspecifikationer
Organisatoriska åtgärder
Plan för katastrofåterställning
Kontroll av säkerhetskopieringsprocessen
Regelbunden testning av dataåterställning och loggning av resultat
Förvara backupmedia på en säker plats utanför serverrummet
Förekomsten av en beredskapsplan
4. Rutiner för regelbunden granskning, bedömning och utvärdering
4.1 Data Protection Management (DPM)
Data Protection Management (DPM) omfattar en omfattande strategi och uppsättning metoder för att säkra, hantera och skydda känslig information under hela dess livscykel. Detta inkluderar att kontrollera åtkomst, förhindra obehörig användning och säkerställa dataåterställning i händelse av incidenter.
Tekniska åtgärder
Central dokumentation av alla dataskyddsbestämmelser med tillgång för anställda
Säkerhetscertifiering enligt ISO 27001
En översyn av TOM:s effektivitet görs minst årligen och TOM uppdateras
Organisatoriska åtgärder
En dataskyddsombud (DPO) utses.
Alla anställda har utbildats och är skyldiga att upprätthålla konfidentialitet och datasekretess. De får regelbunden utbildning i medvetenhet minst en gång om året.
Data Protection Impact Assessments (DPIA) utförs vid behov.
Processer har upprättats för att följa informationsskyldigheterna enligt artikel 13 och 14 i GDPR.
En formaliserad process för att hantera förfrågningar om information från registrerade är på plats.
Dataskyddsaspekter är integrerade i vår företagsriskhantering.
Viktiga delar av företaget, inklusive datacenterverksamheten, är ISO 27001-certifierade och årliga övervakningsrevisioner genomförs.
4.2 Incident Response Management
Åtgärder har vidtagits för att stödja svar på säkerhetsintrång och process för dataintrång.
Tekniska åtgärder
Användning av brandvägg och regelbunden uppdatering
Användning av spamfilter och regelbunden uppdatering
Användning av virusscanner och regelbunden uppdatering
Intrångsdetektionssystem (IDS) för kundsystem på beställning
Intrångsskyddssystem (IPS) för kundsystem på beställning
Organisatoriska åtgärder
En dokumenterad process för att identifiera och rapportera säkerhetsincidenter och dataintrång, inklusive skyldigheter att rapportera till tillsynsmyndigheter
Standardproceduren för hantering av säkerhetsincidenter som involverar dataskyddsombudet (DPO)
Dokumentera säkerhetsincidenter och dataintrång med hjälp av det interna biljettsystemet
Standardprocessen för uppföljning av säkerhetsincidenter och dataintrång
Aviseringspolicy för brott
4.3 Dataskydd genom design och som standard
Åtgärder är på plats för att följa principerna för dataskydd genom design och som standard enligt Art 25 GDPR.
Tekniska åtgärder
Applikationsgodkännande från tredje part: Godkännande från teamledare och IT-driftchefer krävs för alla tredjepartsapplikationer som används i utvecklingen.
Säker nedladdningskälla: Beställ nedladdningar av utvecklingsverktyg endast från säkra källor som tillverkarens servrar.
Single Sign-On (SSO): Implementera SSO där det är möjligt för tredjepartsapplikationer att hantera åtkomst centralt.
Inaktivering av mindre säkra program: Inaktivera mindre säkra tredjepartsprogram som standard via administratörskonfigurationer.
Organisatoriska åtgärder
Integritetsmedveten design: Uppmuntra produktutveckling som minimerar mängden data som användare måste ange. Undvik onödiga datafält eller gör dem valfria.
Standard integritetsinställningar: Förval integritetsvänliga inställningar som standard för att prioritera användardataskydd.
PbD: Dataskyddspolicy (inkluderar principerna "privacy by design / by default")
4.4 Orderkontroll (outsourcing, underleverantörer och orderhantering)
Åtgärder finns för att säkerställa att personuppgifter som behandlas för kundens räkning endast hanteras enligt kundens instruktioner.
Tekniska åtgärder
Övervakning av fjärråtkomst av externa parter, t.ex. i samband med fjärrsupport
Övervakning av underleverantörer i enlighet därmed.
Organisatoriska åtgärder
Bearbeta uppgifterna enligt kundens instruktioner
Skapa arbetsinstruktioner för leverantörsledning och leverantörsutvärdering
Följ bestämmelser om användning av ytterligare underleverantörer
Välj noggrant underbehandlare, främst med fokus på dataskydd och säkerhet
Ingå nödvändiga databehandlingsavtal, såsom uppdragsbehandling eller EU-standardavtalsklausuler
Se till att entreprenörens anställda upprätthåller datasekretess och följer informationssäkerhetspolicyn
Se till att förstöra data efter att avtalet har sagts upp.