本文件补充了附件 II:根据 GDPR(欧盟通用数据保护条例)第 28 条(处理器),Vtiger 和客户之间的数据处理附录 (DPA) 的技术和组织措施。
Vtiger 根据 GDPR 第 32 条(处理安全性)实施技术和组织措施。这些措施根据可行性和最新技术不断改进,包括有效的 ISO 27001 认证,以增强安全性和保护性。
在 Vtiger,我们致力于维护和执行各种政策、标准和流程,以保护个人数据和员工访问的其他数据。我们对数据保护的奉献包括拥有专门的隐私和安全团队、为外部各方提供数据保护、确保整个组织的一致保护、严格控制分包商以及定期进行审计和认证。我们会定期更新这些措施,以确保它们符合行业标准。
以下对技术和组织措施的描述将根据这些数据类别在适用的情况下进行区分。
已经采取措施防止未经授权的个人访问用于处理个人数据的数据处理系统。
| 技术措施 |
|
| 组织措施 |
|
虽然 Vtiger 优先考虑数据安全,但承认云计算中的共享责任模型也很重要。Vtiger 利用 AWS、DigitalOcean 和 OV 等云服务提供商 (CSP) 来提供云资源。这些 CSP 保护底层基础设施并维护强大的安全控制。有关 ISP 安全控制的详细信息,请参阅 开始.
我们已经采取安全措施来防止未经授权访问数据处理系统。
| 技术措施 |
|
| 组织措施 |
|
Vtiger 员工访问和客户控制
Vtiger 员工只能通过安全接口访问 Vtiger 产品和客户数据。仅当客户在其设置中明确启用此访问权限时,才会授予此访问权限。所有访问请求都会被仔细记录以供审计之用。
Vtiger 根据需要将员工访问权限限制为特定人员,确保只有授权人员才能出于合法原因查看客户数据。客户应用程序的访问目的如下:
采取措施确保只有授权人员才能访问数据处理系统。在处理、使用和存储过程中,未经适当授权,个人数据不得被读取、复制、修改或删除。
| 技术措施 |
|
| 组织措施 |
|
采取严格的数据隔离措施,确保为不同目的收集的数据保持隔离。这包括逻辑隔离,即对数据进行分类并存储在系统内的不同部分,以及可能的物理隔离,即将数据存储在完全不同的硬件上。
| 技术措施 |
|
| 组织措施 |
|
我们采用先进的方法采取措施来保护传输中和静止时的数据。
| 技术措施 |
传输中数据加密(动态)
静态数据加密(存储)
|
| 组织措施 |
|
已采取措施防止在电子传输过程中或存储在数据存储设备上时对个人数据进行未经授权的访问,确保个人数据不能被读取、复制、更改或删除。
| 技术措施 |
|
| 组织措施 |
|
采取相关措施来核实和审查谁进入、修改或删除了数据处理系统中的个人数据。日志记录可控制不同级别的输入,例如操作系统、网络、防火墙、数据库和应用程序。
| 技术措施 |
|
| 组织措施 |
|
已采取措施保护个人数据免遭意外破坏或丢失(例如,UPS、空调、防火、数据备份、安全数据媒体存储)。
| 技术措施 |
|
| 组织措施 |
|
一旦发生物理或技术事故,我们采取措施快速恢复对个人数据的访问。
| 技术措施 |
|
| 组织措施 |
|
数据保护管理 (DPM) 包含一套全面的策略和一套实践,用于在整个生命周期内保护、管理和维护敏感信息。这包括控制访问、防止未经授权的使用以及确保在发生事故时恢复数据。
| 技术措施 |
|
| 组织措施 |
|
已经采取措施支持安全漏洞响应和数据泄露处理。
| 技术措施 |
|
| 组织措施 |
|
我们已经采取措施,按照 GDPR 第 25 条的规定,在设计和默认方面遵守数据保护原则。
| 技术措施 |
|
| 组织措施 |
|
我们采取措施确保代表客户处理的个人数据仅按照客户的指示进行处理。
| 技术措施 |
|
| 组织措施 |
|