Skip to main content

Sigurnost i privatnost

U kompaniji Ekata, poštovanje individualnih prava subjekata naših podataka uvijek je na prvom mjestu. Pružamo usluge verifikacije identiteta i prevencije prevara širom svijeta kako bismo zaštitili potrošače i njihove identitete – uključujući i u EU gdje pojedincima nudimo opcije usklađene s GDPR-om. Naš tim za sigurnost i privatnost godinama radi na osiguravanju ličnih podataka i garantovanju prava pojedinaca, te će nastaviti s tim i u budućnosti.

Pregled sigurnosti

Ekata je godinama pouzdano ime u verifikaciji identiteta i prevenciji prevara, i mi to povjerenje shvatamo ozbiljno. Danas i dalje primjenjujemo pristup informacionoj sigurnosti zasnovan na riziku, odnosno praktičan pristup: štitimo sisteme i podatke u skladu s njihovom osjetljivošću i izloženošću prijetnjama. Naše sigurnosne procjene i procjene rizika vrše nezavisne kompanije s certifikatom PCI Qualified Security Assessor kako bi se osigurao nepristrasan pristup. A pošto smo pružatelj usluga podataka kao usluge (Data as a Service), takođe formalno dokumentujemo svoju usklađenost sa AICPA principima kontrole organizacija pružatelja usluga (SOC) 2 u pogledu sigurnosti, povjerljivosti, dostupnosti i privatnosti.

Često postavljana pitanja o sigurnosti

Koje su vaše prakse upravljanja rizicima?

Ekata primjenjuje program informacione sigurnosti zasnovan na riziku: štitimo sisteme i podatke u skladu s njihovom osjetljivošću i izloženošću prijetnjama. Naše osnovne procjene rizika provode se jednom godišnje u korporativnim i uslužnim okruženjima. Angažovan je nezavisni procjenjivač sigurnosnog rizika treće strane radi sveobuhvatne procjene našeg sigurnosnog stanja. One uključuju pregled politika i procedura, pregled dizajna i funkcionalnosti kontrola, analizu tehničke konfiguracije, testiranje penetracije mreže i web aplikacija, kao i intervjue sa članovima tima. Svi ovi napori imaju za cilj identifikaciju ranjivosti i osiguravanje usklađenosti sa sigurnosnim standardima i regulatornim zahtjevima.

Kako se određuju i održavaju kontrole pristupa?

Ekata primjenjuje kontrole pristupa zasnovane na ulogama u skladu s principom da je neophodno znati i principom minimalnih privilegija. Svakom članu tima se pri zapošljavanju ili premještaju dodjeljuje primarna uloga, koja određuje njihov pristup sistemima i aplikacijama. Pregledi kontrola pristupa se obavljaju kvartalno.

Da li vaše web aplikacije imaju povremene testove penetracije treće strane?

Da, Ekata angažuje kompaniju za procjenu kvalifikovane sigurnosti (QSA) koja svake godine vrši testiranje penetracije naših web aplikacija i vanjskih mreža. Najnoviji izvještaj dostupan je potencijalnim i postojećim klijentima na zahtjev.

Imate li sistem za upravljanje sigurnosnim incidentima i događajima?

Da, Ekata koristi SIEM u uslužnim i korporativnim okruženjima.

Imate li nadzor od 24/7 za svoje okruženje?

Pored našeg posvećenog sigurnosnog tima, Ekata također primjenjuje 24/7 nadzor našeg servisa i korporativnih okruženja.

Kako se upravlja udaljenim pristupom vašoj usluzi i korporativnom okruženju?

Ekata koristi višefaktorski VPN s certifikatima po klijentu za daljinski pristup mreži i korporativnim okruženjima i okruženjima usluga. IAM politika primjenjuje MFA za našu AWS konzolu, a upozorenja su konfigurisana u slučaju da bude onemogućena.

Koji se standardi šifriranja koriste za komunikaciju s vašim uslugama?

Sve Ekata i većina drugih Ekata svojstava koriste HTTP Strict Transport Security, što primorava sve veze da koriste HTTPS. Trenutno podržavamo samo TLS 1.2 i novije verzije.

Šta radite kako biste ublažili DDoS napade?

Ekatin uslužni okruženje hostovano je na AWS-u u više zona dostupnosti i koristi AWS Shield Advanced.

Da li je obuka o sigurnom razvoju softvera i OWASP Top 10 obavezna za vaše programere?

Da. Prilikom zapošljavanja, a nakon toga svake godine, svaki softverski inženjer prolazi obuku o sigurnom razvoju softvera, kao i dodatnu obuku relevantnu za njihovo područje razvoja. Web programeri na primjer prolaze obuku OWASP Top 10, dok programeri pozadinskih baza podataka pohađaju kurseve o osiguravanju AWS ponuda baza podataka.

Koje se fizičke sigurnosne kontrole provode za vašu uslugu i korporativna okruženja?

Ekata koristi AWS za svoju servisnu infrastrukturu na fizičkom sloju, a mi dva puta godišnje pregledamo AWS SOC 2 Type 2 izvještaje kao dio našeg programa upravljanja rizicima. Sve korporativne kancelarije kompanije Ekata koriste kartice za blizinu s evidencijom pristupa, 24/7 video nadzor i formalne procedure upravljanja posjetiocima.

Program prijavljivanja sigurnosnih ranjivosti

Koja je politika Mastercard kada je riječ o prijavljivanju sigurnosnih ranjivosti?

U kompaniji Mastercard®, sigurnost i zaštita su temeljni principi koji su ključni za svaki dio naše kompanije i inovativne tehnološke platforme i usluge koje omogućujemo. Znamo da su sigurni proizvodi i usluge ključni za povjerenje koje naši kupci, korisnici kartica, trgovci i drugi partneri imaju u nas.

Ako vjerujete da ste otkrili sigurnosnu propust, podstičemo vas da nam to prijavite što je prije moguće putem našeg programa prijavljivanja ranjivosti. Istražit ćemo sve provjerljive i legitimne izvještaje i dati sve od sebe da problem riješimo što je brže moguće. 

Koje su platforme i kategorije ranjivosti obuhvaćene programom?

Posjetite https://bugcrowd.com/mastercard za ažuriranu listu aplikacija koje su obuhvaćene našim Bug Bounty programom. Određene aplikacije su otvorene u "samo za pozvane" modu i možda se neće pojaviti na listi javnih Bug Bounty programa. Mastercard poziva odabrane istraživače za takve programe na temelju njihove tehničke stručnosti i rangiranja na Bugcrowd ljestvicama.

Šta ako otkrijem ranjivosti ili probleme izvan ovih područja?

Novčane nagrade se nude vanjskim istraživačima sigurnosti ako identificiraju problem na jednoj od platformi koje su u opsegu. Nadoknada zavisi od ozbiljnosti i utjecaja prepoznatog problema. Mastercard pregledava svaku utvrđenu ranjivost i zadržava pravo nagrađivanja podnesaka na imovini koja nije u opsegu. Podstičemo istraživače da na https://bugcrowd.com/mastercard-vdp podnesu identificirane ranjivosti na imovini izvan opsega program.

Koji je postupak nagrađivanja za prijavljene ranjivosti?

Možete nam poslati potencijalne sigurnosne ranjivosti putem naših programa Bug Bounty (na Bugcrowd.com) za razmatranje nagrada. Detalji vezani za nagrade dostupni su na https://bugcrowd.com/mastercard. Imajte na umu da informacije dostavljene putem Mastercard adrese e-pošte (security@mastercard.com) nisu podobne za naknadu u okviru našeg programa za prijavljivanje ranjivosti.

Pregled privatnosti

U kompaniji Ekata, koja je u vlasništvu Mastercarda, ništa nije važnije od uspjeha naših klijenata i zaštite njihovih podataka. Kako bi podržale tu misiju, kompanije Ekata i Mastercard uspostavile su sveobuhvatan program privatnosti i zaštite podataka. Ulažemo značajne globalne resurse kako bismo osigurali usklađenost s važećim zakonima o zaštiti podataka te smo privatnost i zaštitu podataka ugradili u dizajn naših proizvoda i usluga. Znamo da možda imate pitanja o Ekatinom pristupu privatnosti i Ugovoru o obradi podataka („DPA”) koji Ekata nudi svojim klijentima. Kako bismo vam pomogli da bolje razumijete Ekatin DPA, kreirali smo ova Često postavljena pitanja (FAQ) kako bismo odgovorili na neka od najčešćih pitanja koja nam se postavljaju. Svi definirani termini korišteni u ovim Često postavljenim pitanjima (FAQ) imaju značenje utvrđeno u DPA.

Za dodatne informacije o kompaniji Mastercard International Incorporated i posvećenosti njenih povezanih društava (zajedno nazivanim „Mastercard“) privatnosti i obavještenju o privatnosti, pogledajte ovdje.

Često postavljena pitanja o privatnosti

Da li Ekata ima interni program privatnosti?

Da, Ekata održava internu politiku privatnosti i provodi godišnju obuku o privatnosti za sve članove tima.

Da li Ekata svojim klijentima stavlja na raspolaganje Ugovor o obradi podataka (DPA)?

Da, Ekata nudi DPA svojim klijentima. Međutim, neće svi klijentski ugovori koristiti ovaj DPA; primjeri upotrebe će varirati. DPA je sporazum kojim se utvrđuje pravni okvir pod kojim Ekata obrađuje lične podatke, uključujući one koje prikuplja od klijenata radi pružanja Ekata usluga. DPA je dodatak ili prilog Glavnom ugovoru, tj. Glavnom ugovoru o pružanju usluga („MSA”) i slično, između Ekate i njenih klijenata.

Zašto moja organizacija ne može koristiti vlastiti DPA?

Ekata DPA je specifičan za Ekata usluge sa više zakupaca i obuhvata naše procese u vezi s njima. Na primjer, DPA obuhvata naše procese koji se odnose na obavještenja u vezi s privatnošću, revizije, certifikate, sigurnosne mjere i aktivnosti podobrade, a sve je usklađeno s načinom na koji funkcionišu Ekata usluge i infrastruktura s više zakupaca. Ekata DPA je takođe sačinjen tako da se neometano uklapa u MSA i druge relevantne Ekata i Mastercard ugovore.

Koji je obim DPA?

Ekatin DPA se primjenjuje globalno i utvrđuje relevantne pravne obaveze i opredjeljenja u vezi s obradom ličnih podataka u okviru pružanja usluga kompanije Ekata. Radi lakšeg snalaženja, on koristi određenu terminologiju iz specifičnih zakona o privatnosti i zaštiti podataka, npr. „voditelj obrade“ i „izvršilac obrade“ iz Opće uredbe o zaštiti podataka Evropske unije („GDPR“), koji su priznati širom svijeta. DPA također uključuje poseban dodatak koji se bavi zakonima o privatnosti Sjedinjenih Američkih Država. Mogu postojati i drugi dodaci pridruženi DPA-u, s obzirom na to da propisi o privatnosti nastavljaju da se razvijaju na globalnom nivou.

Za korisnike koji posluju samo unutar Evropske unije, imamo Ugovor o obradi podataka (DPA) koji je specifičan za tu regiju.

Da li se DPA primjenjuje na našu organizaciju ako nemamo urede u Evropi?

Da, veći dio DPA se primjenjuje na klijente bez obzira na njihovu povezanost s Evropskim ekonomskim prostorom („EEA”), Švicarskom i/ili Ujedinjenim Kraljevstvom („UK”) (zajedno: „Evropa”). Većina obaveza u DPA potiče od općih zahtjeva za privatnost u svim zakonima o zaštiti podataka širom svijeta i nisu specifične samo za evropske zakone.

Koje su uloge Eka-te i klijenta u skladu sa Ugovorom o obradi podataka (DPA)?

Ekata djeluje kao kontrolor u vezi s ličnim podacima koji podliježu GDPR-u i sličnim zakonima koje korisnici dostave Ekata uslugama. Klijent djeluje ili kao kontrolor ili kao obrađivač takvih ličnih podataka. Ovo je utvrđeno u Odjeljku 2 („Uloge ugovornih strana”) DPA i Odjeljku 4 Dodatka za EU.

Zašto Ekata mora biti voditelj obrade prema DPA-u?

Ekata mora kontrolisati svrhe i sredstva obrade ličnih podataka od strane klijenata kako bi podržala stalno unapređenje Mastercard proizvoda za sprečavanje prevara i sigurnost te omogućila potpunu sposobnost pružanja dosljednijih i pouzdanijih rezultata za naše klijente. Na primjer, Ekata koristi lične podatke koje klijenti dostave putem upita usluzi („podaci o upitima klijenata“) za pokretanje mreže Ekata Identity Network, čime se unapređuje proizvod Ekata za sve klijente. Svrha i obim obrade ličnih podataka koje klijenti dostavljaju Ekata radi unapređenja Ekata's proizvoda za prevenciju prevara prevazilaze pojmove tradicionalne uloge „procesora“ kako je predviđeno Opštom uredbom o zaštiti podataka (GDPR) (i drugim zakonima o privatnosti). Osim toga, budući da je kompaniju Ekata nedavno preuzeo Mastercard, podaci o upitima klijenata koristit će se kao podrška raznim Mastercard proizvodima za prevenciju prevara.

Zašto DPA upućuje na zakone koji se možda ne odnose na moju organizaciju?

Ekatin DPA predstavlja našu globalnu posvećenost zaštiti podataka naših klijenata. Budući da su digitalne transakcije bez granica i globalne, ovaj dokument uključuje reference na statute o privatnosti na mnogim globalnim tržištima, uključujući SAD, EEP, UK, Brazil, Argentinu, između ostalih. Ako danas nemate poslovanje u tim zemljama, dokument propisuje da se jezičke odredbe koje se odnose na te zemlje neće primjenjivati. Ekata neće ukloniti te jezičke odredbe iz ugovora. To postaje suvišno u onoj mjeri u kojoj vaše preduzeće ne ulazi na nova tržišta, ali štiti obje kompanije u slučaju da pojedinac izvan tipičnih tržišta klijenta uopće pokuša poslovati s vašom kompanijom, bez obzira na to da li je to poznato vašim trenutnim mjerama zaštite ili ne.

Za nam je potreban Ugovor o obradi podataka (DPA) za probni period ili dokaz koncepta?

Da bi testiranje bilo uspješno, podaci o upitima korisnika – uključujući lične podatke – moraju se unijeti u Mrežu u produkcijskom okruženju kako bi se primili signali Mreže i dokazala puna efikasnost proizvoda. DPA ostaje na snazi i nakon testiranja i primjenjuje se na usluge u trenutku komercijalizacije.

Zahtjevi subjekata podataka i česta pitanja o podacima kompanije Ekata

Šta je zahtjev u vezi sa subjektom podataka?

Mnogi zakoni o privatnosti podataka širom svijeta garantiraju svojim rezidentima određena prava u vezi s njihovim ličnim podacima i načinom na koji ih kompanije mogu obrađivati – Prava subjekata podataka. Kako bi ostvarili ova prava, pojedinci čiji se lični podaci obrađuju („subjekti podataka“) moraju podnijeti zahtjev za ostvarivanje prava subjekata podataka kompaniji, te je, ako je zahtjev valjan, kompanija zakonski obavezna poduzeti traženu radnju i udovoljiti zahtjevu. Neki od najčešćih zahtjeva u vezi s pravima subjekata podataka jesu pravo na zahtijevanje kopije, ispravku, prekid obrade ili brisanje ličnih podataka. Američke savezne države Kalifornija i Virdžinija nedavno su dodale pravo pojedinca da zatraži od kompanije da prestane s prodajom njihovih ličnih podataka ako je ta kompanija posrednik u prometu podataka (Data Broker).

Kako Ekata obrađuje zahtjeve subjekata podataka?

Ekata odgovara na zahtjeve ispitanika za ostvarivanje prava koja su ispitanicima dodijeljena važećim zakonima o zaštiti podataka, uključujući Opću uredbu o zaštiti podataka i zakone o privatnosti saveznih država SAD-a, prema potrebi.

Kako pružaoci podataka treće strane kompanije Ekata postupaju sa zahtjevima subjekata podataka?

Naši dobavljači podataka trećih strana u obavezi su u skladu sa ugovorom da subjektima podataka omoguće ostvarivanje njihovih prava na zaštitu podataka, kao što je pravo pojedinca na pristup njihovim informacijama ili njihovo brisanje. Nadalje, naši dobavljači podataka su u obavezi da obavijeste Ekata o zahtjevima subjekata podataka. Kada Ekata primi ovu obavijest od dobavljača podataka, vršimo potrebnu pravnu procjenu i ispunjavamo važeće zahtjeve.

Kako pojedinci podnose zahtjeve subjekata podataka kompaniji Ekata?

Pojedinci (ili njihovi zastupnici, ako je primjenjivo) mogu podnijeti zahtjeve kompaniji Ekata koristeći bilo koju od metoda prikladnih za lica u svakoj nadležnosti navedenoj u našem Obavještenju o privatnosti. Rezidenti Kalifornije i Virdžinije takođe mogu kliknuti na vezu „Nemoj prodavati moje lične podatke” na dnu veb-lokacije kompanije Ekata kako bi podnijeli zahtjev putem našeg veb-obrasca.

Da li ikada primate zahtjeve subjekata podataka u masovnom obliku?

Da, povremeno. Svaku masovnu prijavu procjenjujemo od slučaja do slučaja u pogledu valjanosti i primjenjivosti. Ponekad primamo masovne zahtjeve od trećih strana koje su subjekti podataka angažovali da podnose zahtjeve u njihovo ime. Također možemo primiti masovne zahtjeve od naših dobavljača podataka treće strane ili od određenih kupaca. Ovisno o situaciji, svaki masovni zahtjev možemo obraditi drugačije.

Šta se dešava ako pošaljem upit Ekata servisu o osobi koja je podnijela zahtjev subjekta podataka kompaniji Ekata?

Kada subjekat podataka podnese zahtjev kojim od Ekata zahtijeva da izbriše ili obustavi obradu ličnih podataka te osobe, mi te informacije uklanjamo iz naših baza podataka Identity Network i Identity Graph koje pokreću naše proizvode. Kada se to dogodi i klijent pošalje upit u kojem traži informacije o toj osobi, odgovor koji se vraća klijentu jeste „Null“ ili možda uopće neće biti rezultata ako je upit dio istorijskog grupnog testa. Nažalost, to znači da odgovor na upit neće pomoći klijentu u donošenju odluke o prevenciji prevara.

Mogu li zahtjevi subjekata podataka uticati na pokazatelje performansi kompanije Ekata?

Da, zahtjevi ispitanika, posebno masovni zahtjevi, mogu uticati na metrike performansi usluga kompanije Ekata. Ako je, na primjer, Ekata nedavno izvršila masovni zahtjev ispitanika za brisanje ili obustavu obrade ličnih podataka, korisnici mogu primijetiti pad performansi kao rezultat povećanja broja „praznih“ (Null) odgovora.

Mogu li zlonamjerni akteri zloupotrijebiti zahtjeve subjekata podataka kako bi izbjegli otkrivanje?

Da, moguće je da zlonamjerni akteri podnesu zahtjeve subjekata podataka kako bi uklonili svoje lične podatke iz usluga prevencije prevara i otežali otkrivanje svojih aktivnosti. Međutim, globalna tijela za zaštitu podataka uglavnom smatraju da je ovaj rizik manje važan od prava svih pojedinaca da mogu upravljati svojim ličnim podacima.

Često postavljena pitanja o podprocesorima

Da li Ekata dijeli podatke poslane Ekata uslugama – podatke o upitima klijenata – s drugim stranama?

Da. Ekata može dijeliti lične podatke koje primamo kada korisnici upotrebljavaju naše usluge s našim zavisnim društvima i povezanim subjektima koji su dio Mastercard grupe kompanija. Također možemo dijeliti lične podatke s našim pružateljima usluga koji obavljaju usluge u naše ime. Primjeri naših pružatelja usluga uključuju pružatelje usluga analitike, pružatelje usluga pohrane podataka i pružatelje usluga obrade plaćanja. Zahtijevamo od ovih pružatelja usluga da obrađuju lične podatke koje prime samo u skladu s našim uputstvima i po potrebi za obavljanje usluga u naše ime, radi usklađivanja sa zakonskim zahtjevima te radi zaštite informacija uz odgovarajuće sigurnosne mjere.

Da li Ekata koristi podobrađivače?

Djelotvorno i efikasno izvršavanje usluga kompanije Ekata zahtijeva upotrebu podprocesora. Ovi podprocesori mogu uključivati povezana društva kompanije Mastercard, kompaniju Ekata i/ili druge treće strane kao što su dobavljači ili pružaoci usluga. Upotreba podprocesora od strane kompanije Ekata može zahtijevati prijenos podataka klijenata podprocesorima u svrhe kao što su hosting podataka klijenata, pružanje korisničke podrške i osiguranje pravilnog funkcionisanja usluga.

 

Česta pitanja o evropskim prenosima podataka

Koje se lične informacije prenose u Sjedinjene Američke Države?

Svim ličnim podacima mogu pristupiti sistemi kompanije Ekata iz Sjedinjenih Američkih Država. Budući da pristup predstavlja „prijenos“ u skladu sa Opštom uredbom o zaštiti podataka (GDPR), svi lični podaci dostavljeni Ekata-i i pohranjeni u sistemima kompanije Ekata prenose se u SAD.

Šta je mehanizam prenosa prema zakonu o zaštiti podataka EU?

Prema zakonu EU o zaštiti podataka, lični podaci se ne mogu prenositi izvan Europe osim ako: (i) relevantno vladino tijelo ne utvrdi da država uvoznica osigurava adekvatan nivo zaštite; ili (ii) izvoznik podataka nema uspostavljene odgovarajuće zaštitne mjere kako bi osigurao da preneseni lični podaci podliježu adekvatnom nivou zaštite podataka. „Odgovarajuće zaštitne mjere“ uključuju mehanizme prenosa kao što su standardne klauzule o zaštiti podataka (tj. standardne ugovorne klauzule) i obavezujuća korporativna pravila.

Koje mehanizme prijenosa Ekata nudi u svom DPA-u?

U zavisnosti od specifičnih usluga u Glavnom ugovoru, Ekata može prenositi podatke na osnovu svojih obavezujućih korporativnih pravila („BCRs“) – politika zaštite podataka specifičnih za kompaniju i grupu, koje su odobrila tijela za zaštitu podataka kako bi se olakšali prenosi ličnih podataka izvan Evrope unutar Mastercard grupe. Neki stariji ugovori se mogu oslanjati na standardne ugovorne klauzule kako bi odobrili ove prenose podataka.

Da li Ekata nudi usluge lokalizacije podataka? Na primjer, može li Ekata ponuditi verzije svojih proizvoda koje ne prenose nikakve lične podatke iz Evrope u Sjedinjene Američke Države?

Ekata trenutno ne nudi opcije lokalizacije podataka ni za jednu uslugu Ekata uslugu, iako naši timovi za proizvode rade na ovim opcijama za budućnost. Trenutne konfiguracije Ekata usluga zahtijevaju da se lični podaci iz EU prenesu u Sjedinjene Američke Države i/ili da im se pristupa iz njih.

Kako Ekata odgovara na zahtjeve vladinih organa za podacima?

Mastercardov tim za privatnost i zaštitu podataka od slučaja do slučaja procjenjuje vladine zahtjeve za podatke („GDR-ove“) koji uključuju lične podatke. Tim će posebno utvrditi da li je GDR (i) pravno obavezujući; (ii) zasnovan na jasnim, preciznim i dostupnim pravilima; (iii) neophodan i srazmjeran; (iv) podložan nezavisnom nadzoru od strane regulatornih tijela i/ili nacionalnog pravosudnog sistema; i (v) podložan djelotvornim pravnim lijekovima za pogođene pojedince. Tek kada se uvjerimo da je pravni postupak valjan i prikladan te kada se uvjerimo da GDR ne sprečava Ekata da ispuni svoje obaveze prema Mastercard obavezujućim korporativnim pravilima i da nema značajan utjecaj na garancije koje ona pružaju, isporučujemo najuži mogući skup podataka potreban za odgovor na GDR. Ako ne uspijemo riješiti sukob zakona, tim za privatnost i zaštitu podataka uložit će maksimalne napore da stavi GDR na čekanje na razumno vrijeme kako bi se konsultovao s Belgijskim tijelom za zaštitu podataka o tome kako ga riješiti.

Često postavljena pitanja o tehničkim i organizacijskim mjerama

U kom formatu se čuvaju podaci o kupcima?

Podrazumijevani tretman osobnih podataka kupaca je da se podaci pseudonimiziraju i šifriraju.

Koje su sigurnosne mjere primijenjene za zaštitu podataka o klijentima?

Ekata održava odgovarajuće tehničke i organizacijske mjere za zaštitu podataka klijenta, uključujući, ali ne ograničavajući se na:

Kontrola fizičkog pristupa

Tehničke i organizacione mjere za sprečavanje neovlaštenog pristupa licima sistemima za obradu podataka koji su dostupni u prostorijama i objektima (uključujući baze podataka, aplikativne servere i srodni hardver), gdje se vrši obrada ličnih podataka, obuhvataju:

  • Uspostavljanje sigurnosnih područja, ograničenje pristupnih putanja;
  • Uspostavljanje ovlaštenja za pristup zaposlenima i trećim stranama;
  • Sistem kontrole pristupa (ID čitač, kartica s magnetnom trakom, kartica sa čipom);
  • Upravljanje ključevima, procedure za kartične ključeve;
  • Zaključavanje vrata (električni otvarači vrata itd.);
  • Osoblje obezbjeđenja, domari;
  • Uređaji za nadzor, video/CCTV monitor, alarmni sistem;
  • Osiguranje opreme za decentraliziranu obradu podataka i ličnih računara.

Kontrola virtualnog pristupa

Tehničke i organizacijske mjere za sprečavanje korištenja sistema za obradu podataka od strane neovlaštenih osoba uključuju:

  • Postupci identifikacije i autentifikacije korisnika;
  • Sigurnosne procedure za ID/lozinku (specijalni znakovi, minimalna dužina, promjena lozinke);
  • Automatsko blokiranje (npr. lozinka ili istek vremena);
  • Praćenje pokušaja neovlaštenog pristupa i automatsko isključivanje korisničkog ID-a nakon nekoliko pokušaja s netačnim lozinkama;
  • Kreiranje jednog glavnog zapisa po korisniku, procedure matičnih podataka korisnika, po okruženju za obradu podataka.

Kontrola pristupa podacima

Tehničke i organizacione mjere kako bi se osiguralo da osobe koje imaju pravo koristiti sistem za obradu podataka imaju pristup samo onim ličnim podacima koji su u skladu s njihovim pravima pristupa, te da se lični podaci ne mogu čitati, kopirati, mijenjati ili brisati bez ovlaštenja, uključuju:

  • Interna pravila i procedure;
  • Kontrola šema autorizacije;
  • Diferencirana prava pristupa (profili, uloge, transakcije i objekti);
  • Praćenje i evidentiranje pristupa;
  • Disciplinske mjere protiv zaposlenika koji pristupaju ličnim podacima bez ovlaštenja;
  • Izvještaji o pristupu;
  • Procedura pristupa;
  • Procedura promjene;
  • Postupak brisanja.

Pogledajte i Ekatinu namjensku stranicu o sigurnosti na kojoj su detaljno opisane naše certifikacije usklađenosti i pristup sigurnosti, ili Prilog 1 DPA ugovoru.

Često postavljena pitanja o dodatnim resursima

Gdje mogu pronaći dodatnu pravnu dokumentaciju i informacije o Ekata uslugama?

  • Ekata obavještenje o privatnosti možete pronaći ovdje.
  • Važeći DPA za Ekata proizvode može se pronaći ovdje.
  • Ekata ima namjensku sigurnosnu stranicu.

Šta ako imam dodatna pitanja na koja nije odgovoreno u ovim čestim pitanjima (FAQ)?

Ako imate dodatnih pitanja, obratite se svom menadžeru računa.

Često postavljena pitanja u vezi s obavještenjima o povredi sigurnosti

Kako bi Ekata obavijestila svoje klijente u slučaju povrede ličnih podataka?

Ekata održava politike i procedure upravljanja sigurnosnim incidentima, koje su opisane u važećim Čestim pitanjima o sigurnosti (dostupnim ovdje). U odjeljku 9.1 DPA (dostupnog ovdje). Ekata se obavezuje da će obavijestiti korisnike bez nepotrebnog odlaganja nakon što sazna za povredu ličnih podataka.

Ako je vaša organizacija pogođena sigurnosnim probijanjem podataka, kontakt-osoba(e) za sigurnost vaše organizacije bit će obaviještena. Koraci za kreiranje i održavanje liste kontakt-osoba za sigurnost dostupni su ovdje.