Skip to main content

Bezpečnost a ochrana soukromí

Ve společnosti Ekata máme dodržování individuálních práv subjektů údajů vždy na paměti. Celosvětově poskytujeme služby ověřování identity a prevence podvodů na ochranu spotřebitelů a jejich identit – mimo jiné v EU, kde jednotlivcům nabízíme možnosti v souladu s GDPR. Náš tým pro bezpečnost a ochranu soukromí již řadu let pracuje na zabezpečení osobních údajů a zajištění práv jednotlivců a v tom bude i nadále pokračovat.

Přehled zabezpečení

Společnost Ekata je již léta důvěryhodným jménem v oblasti ověřování totožnosti a prevence podvodů a tuto důvěru bereme vážně. I dnes uplatňujeme přístup k zabezpečení informací založený na rizicích, což znamená přístup praktický: chráníme systémy a data podle jejich citlivosti a vystavení hrozbám. Naše hodnocení bezpečnosti a rizik provádějí externí společnosti s certifikací PCI Qualified Security Assessor, aby byl zajištěn nezaujatý přístup. A protože jsme poskytovatelem služeb typu Data as a Service, také formálně dokumentujeme náš soulad se zásadami zabezpečení, důvěrnosti, dostupnosti a ochrany soukromí AICPA Service Organization Controls (SOC) 2.

Často kladené dotazy k zabezpečení

Jaké jsou vaše postupy pro řízení rizik?

Ekata využívá program informační bezpečnosti založený na rizicích: chráníme systémy a data podle jejich citlivosti a vystavení hrozbám. Naše základní hodnocení rizik probíhají ročně v korporátním i servisním prostředí. K provedení komplexního vyhodnocení našeho zabezpečení je přizván externí posuzovatel bezpečnostních rizik. Zahrnují přezkum zásad a postupů, přezkum návrhu a funkčnosti ovládacích prvků, analýzu technické konfigurace, penetrační testování sítě a webových aplikací a rozhovory se členy týmu. Všechny tyto snahy mají za cíl odhalit zranitelnosti a zajistit dodržování bezpečnostních norem a regulačních požadavků.

Jak se určuje a spravuje řízení přístupu?

Ekata využívá řízení přístupu na základě rolí podle principu nezbytné informovanosti a nejnižších oprávnění. Každému členovi týmu je při nástupu nebo převedení přiřazena primární role, která určuje jeho přístup k systémům a aplikacím. Kontroly řízení přístupu se provádějí čtvrtletně.

Provádějí se u vašich webových aplikací pravidelné penetrační testy třetích stran?

Ano, společnost Ekata využívá k provádění každoročních penetračních testů našich webových aplikací a externích sítí společnost zabývající se kvalifikovaným posuzováním bezpečnosti (Qualified Security Assessor). Nejnovější zpráva je k dispozici potenciálním i stávajícím zákazníkům na vyžádání.

Máte systém pro správu bezpečnostních incidentů a událostí (SIEM)?

Ano, Ekata využívá SIEM jak v servisním, tak v firemním prostředí.

Máte pro své prostředí zajištěno sledování 24 hodin denně, 7 dní v týdnu?

Kromě specializovaného bezpečnostního týmu zajišťuje Ekata také nepřetržitý (24/7) monitoring našich služeb a firemního prostředí.

Jak je zajištěn vzdálený přístup k vaší službě a firemnímu prostředí?

Ekata využívá vícefaktorovou VPN s certifikáty pro každého klienta pro vzdálený přístup k síti do firemního i servisního prostředí. Zásady IAM vynucují vícefaktorové ověřování pro naši konzoli AWS a je nakonfigurováno odesílání upozornění pro případ, že by bylo zakázáno.

Jaké standardy šifrování se používají pro komunikaci s vašimi službami?

Všechny vlastnosti Ekata a většina dalších vlastností Ekata využívají protokol HTTP Strict Transport Security, který u všech připojení vynucuje HTTPS. V současné době podporujeme pouze TLS 1.2 a vyšší.

Co děláte pro zmírnění DDoS útoků?

Servisní prostředí Ekata je hostováno v AWS ve více zónách dostupnosti a využívá službu AWS Shield Advanced.

Je pro vaše vývojáře vyžadován bezpečný vývoj softwaru a školení OWASP Top 10?

Ano. Při nástupu a následně každý rok absolvuje každý vývojář softwaru školení bezpečného vývoje softwaru a další školení relevantní pro svou oblast vývoje. Weboví vývojáři si berou za příklad například OWASP Top 10, zatímco vývojáři backendových databází absolvují kurzy zaměřené na zabezpečení databázových produktů AWS.

Jaké fyzické bezpečnostní kontroly jsou implementovány pro vaše služební a firemní prostředí?

Společnost Ekata využívá AWS pro svou servisní infrastrukturu na fyzické vrstvě a v rámci svého programu řízení rizik dvakrát ročně kontroluje zprávy AWS SOC 2 Type 2. Firemní pobočky společnosti Ekata všechny používají identifikační karty s přístupovým protokolem, nepřetržitý videozáznam a formální postupy pro správu návštěvníků.

Program pro hlášení zranitelností

Jaké jsou zásady společnosti Mastercard, pokud jde o hlášení bezpečnostních slabin?

Ve společnosti Mastercard® jsou bezpečnost a zabezpečení základními zásadami pro každou část naší společnosti i inovativních technologických platforem a služeb, které poskytujeme. We know that secure products and services are essential to the trust that our customers, cardholders, Obchodníky and other partners place in us.

Pokud se domníváte, že jste zjistili bezpečnostní slabinu, doporučujeme vám ji co nejdříve nahlásit prostřednictvím našeho programu pro hlášení zranitelností. Prozkoumáme všechna ověřitelná a oprávněná hlášení a uděláme vše, co je v našich silách, abychom problém co nejrychleji vyřešili. 

Na jaké platformy a kategorie zranitelností se program vztahuje?

Navštivte prosím https://bugcrowd.com/mastercard kde naleznete aktualizovaný seznam aplikací spadajících do našeho programu Bug Bounty. Některé aplikace jsou otevřeny v režimu „pouze pro zvané“ a nemusí se v seznamu veřejných programů Bug Bounty zobrazit. Společnost Mastercard zve do těchto programů vybrané výzkumníky na základě jejich technických znalostí a umístění v žebříčcích Bugcrowd.

Co když zjistím slabinu nebo problémy mimo tyto oblasti?

Externí bezpečnostní výzkumníci mohou získat finanční odměnu, pokud odhalí problém na některé z platforem spadajících do rozsahu programu. Výše odměny závisí na závažnosti a dopadu zjištěného problému. Mastercard přezkoumává každou identifikovanou slabinu a vyhrazuje si právo odměnit i hlášení týkající se systémů mimo rozsah programu. Doporučujeme výzkumníkům zasílat hlášení o zjištěných slabinách systémů nespadajících do rozsahu programu prostřednictvím stránek https://bugcrowd.com/mastercard-vdp .

Jaký je proces odměňování za nahlášené slabiny?

Potenciální bezpečnostní slabiny nám můžete nahlásit prostřednictvím našich programů Bug Bounty (na Bug crowd.com) kde jsou hlášení posuzována také z hlediska možnosti získání odměny. Podrobnosti o odměnách jsou k dispozici na https://bugcrowd.com/mastercard. Upozorňujeme, že informace poskytnuté prostřednictvím e-mailové adresy Mastercard (security@mastercard.com) nezakládají nárok na odměnu v rámci našeho programu hlášení slabin

Přehled ochrany soukromí

Ve společnosti Ekata, která je součástí společnosti Mastercard, není nic důležitějšího než úspěch našich zákazníků a ochrana jejich údajů. Na podporu tohoto poslání zavedly společnosti Ekata a Mastercard komplexní program pro ochranu soukromí a dat. Vynakládáme významné celosvětové prostředky na zajištění dodržování platných právních předpisů na ochranu údajů a ochranu soukromí a dat jsme začlenili do návrhu našich produktů a služeb. Víme, že můžeš mít otázky ohledně přístupu společnosti Ekata k ochraně soukromí a smlouvy o zpracování údajů („DPA“), kterou Ekata nabízí svým zákazníkům. Abychom ti pomohli lépe porozumět smlouvě DPA od společnosti Ekata, připravili jsme tyto často kladené dotazy (FAQ) jako odpověď na některé nejčastější dotazy, které dostáváme. Všechny definované pojmy použité v těchto často kladených dotazech mají význam uvedený ve smlouvě DPA.

Další informace o závazku společnosti Mastercard International Incorporated a jejích přidružených subjektů (souhrnně „Mastercard“) k ochraně soukromí a Oznámení o ochraně osobních údajů naleznete zde.

Často kladené otázky týkající se ochrany osobních údajů

Má Ekata interní program pro ochranu soukromí?

Ano, Ekata má interní zásady ochrany osobních údajů a každoroční školení o ochraně osobních údajů pro všechny členy týmu.

Zpřístupňuje Ekata svým zákazníkům smlouvu DPA?

Ano, společnost Ekata nabízí svým zákazníkům dohodu DPA. Ne všechny zákaznické smlouvy však tuto dohodu DPA využijí; případy použití se budou lišit. Dohoda DPA je smlouva, která stanoví právní rámec, za kterého společnost Ekata zpracovává osobní údaje, včetně těch, které shromažďuje od zákazníků za účelem poskytování služeb Ekata. Dohoda DPA je dodatek nebo příloha ke hlavní smlouvě, tj. rámcové smlouvě o poskytování služeb (MSA) atd. mezi společností Ekata a jejími zákazníky.

Proč nemůže moje organizace používat vlastní DPA?

Smlouva DPA společnosti Ekata je specifická pro služby s více nájemci (multi-tenant) poskytované společností Ekata a pokrývá naše procesy v této oblasti. DPA se například týká našich procesů souvisejících s oznámeními o ochraně osobních údajů, audity, certifikacemi, bezpečnostními opatřeními a činnostmi subdodavatelů, přičemž všechny jsou přizpůsobeny způsobu fungování služeb společnosti Ekata a její infrastruktury pro více nájemců (multi-tenant). Smlouva DPA společnosti Ekata je rovněž koncipována tak, aby bezproblémově fungovala v souladu se smlouvou MSA a dalšími příslušnými smlouvami společností Ekata a Mastercard.

Jaký je rozsah smlouvy DPA?

Smlouva DPA společnosti Ekata platí celosvětově a stanovuje příslušné právní povinnosti a závazky týkající se zpracování osobních údajů v souvislosti s poskytováním služeb Ekata. Pro usnadnění orientace používá určitou terminologii z konkrétních zákona o ochraně soukromí a osobních údajů, např. „správce“ a „zpracovatel“ z obecného nařízení o ochraně osobních údajů Evropské unie („GDPR“), které jsou uznávány celosvětově. Smlouva DPA rovněž obsahuje konkrétní dodatek týkající se zákonů o ochraně soukromí ve Spojených státech. K DPA mohou být přidány další dodatky, protože předpisy na ochranu soukromí se v celosvětovém měřítku neustále vyvíjejí.

Pro zákazníky, kteří působí výhradně v Evropské unii, máme smlouvu o zpracování údajů (DPA) specifickou pro tento region.

Vztahuje se smlouva DPA na mou organizaci, když nemáme pobočky v Evropě?

Ano, většina DPA se vztahuje na zákazníky bez ohledu na jejich propojení s Evropským hospodářským prostorem („EHP“), Švýcarskem a/nebo Spojeným královstvím („SK“) (společně „Evropa“). Většina závazků v DPA vychází z obecných požadavků na ochranu soukromí ve všech zákonech o ochraně údajů po celém světě a není specifická pouze pro evropské zákony.

Jaké jsou příslušné role společnosti Ekata a zákazníka podle dohody DPA?

Společnost Ekata vystupuje jako správce ve vztahu k osobním údajům, na které se vztahuje GDPR a podobné zákony, které zákazníci předložili službám společnosti Ekata. Zákazník buď vystupuje jako správce, nebo zpracovatel těchto osobních údajů. Toto je uvedeno v oddílu 2 („Role smluvních stran“) dohody DPA a v oddílu 4 dodatku pro EU.

Proč musí být společnost Ekata správcem podle smlouvy DPA?

Společnost Ekata musí kontrolovat účely a prostředky zpracování osobních údajů od zákazníků, aby podpořila neustálé zlepšování produktů společnosti Mastercard pro boj proti podvodům a zajištění bezpečnosti a umožnila plnou schopnost vracet našim zákazníkům konzistentnější a spolehlivější výsledky. Například společnost Ekata využívá osobní údaje předložené zákazníky prostřednictvím dotazu na službu („údaje o zákaznických dotazech“) k napájení sítě Ekata Identity Network, což vylepšuje produkt Ekata pro všechny zákazníky. Účel a rozsahu zpracování osobních údajů poskytnutých společnosti Ekata zákazníky za účelem vylepšení produktů společnosti Ekata pro prevenci podvodů přesahují pojetí tradiční role „zpracovatele“, jak je předpokládáno podle GDPR (a dalších právních předpisů na ochranu soukromí). Jelikož společnost Ekata byla nedávno získána společností Mastercard, budou údaje o zákaznických dotazech navíc použity k podpoře různých produktů společnosti Mastercard zaměřených na prevenci podvodů.

Proč DPA odkazuje na zákony, které se nemusí vztahovat na moji organizaci?

Smlouva DPA společnosti Ekata představuje náš globální závazek k ochraně údajů našich zákazníků. Jelikož jsou digitální transakce bez hranic a globální, tento dokument obsahuje odkazy na předpisy o ochraně soukromí na mnoha světových trzích, mimo jiné v USA, EHP, Velké Británii, Brazílii a Argentině. Pokud v těchto zemích v současné době nepodnikáte, dokument stanoví, že jazyk upravující tyto země se neuplatní. Společnost Ekata tento text ze smlouvy neodstraní. Stává se bezpředmětným v rozsahu, v jakém vaše firma nevstupuje na další trhy, ale chrání obě společnosti pro případ, že by se jednotlivec mimo obvyklé trhy zákazníka pokusil obchodovat s vaší společností, bez ohledu na to, zda to vaše současné bezpečnostní mechanismy zaznamenají, či nikoliv.

Proč potřebujeme DPA pro zkušební verzi nebo ověření konceptu?

Aby byl test úspěšný, je nutné, aby údaje o zákaznických dotazech – včetně osobních údajů – byly zavedeny do sítě v produkčním prostředí, aby bylo možné přijímat síťové signály a prokázat plnou účinnost produktu. DPA platí i po skončení testu a vztahuje se na služby při uvedení na trh.

Žádosti subjektů údajů a nejčastější dotazy k údajům společnosti Ekata

Co je to žádost subjektu údajů?

Mnoho zákonů o ochraně osobních údajů po celém světě zaručuje svým obyvatelům určitá práva týkající se jejich osobních údajů a způsobu, jakým s nimi společnosti mohou nakládat – práva subjektů údajů. Aby mohli jednotlivci tato práva uplatnit, musí osoby, jejichž osobní údaje jsou zpracovávány („subjekty údajů“), podat společnosti žádost o uplatnění práv subjektu údajů. Pokud je žádost platná, je společnost právně povinna podniknout požadovanou akci a žádost vyřídit. Mezi nejčastější žádosti v rámci práv subjektů údajů patří právo vyžádat si kopii osobních údajů, opravit je, zastavit jejich zpracování nebo je vymazat. Americké státy Kalifornie a Virginie nedávno přidaly právo jednotlivce požádat společnost, aby přestala prodávat jeho osobní údaje, pokud je tato společnost zprostředkovatelem údajů (data broker).

Jak společnost Ekata vyřizuje žádosti subjektů údajů?

Společnost Ekata vyřizuje žádosti subjektů údajů o uplatnění práv, která jim příslušejí podle globálních zákona o ochraně osobních údajů, včetně obecného nařízení o ochraně osobních údajů (GDPR) a státních zákonů o ochraně soukromí v USA, je-li to relevantní.

Jak poskytovatelé dat třetích stran společnosti Ekata vyřizují žádosti subjektů údajů?

Naši poskytovatelé dat třetích stran jsou smluvně povinni poskytovat subjektům údajů možnost uplatnit jejich práva na ochranu údajů, jako je právo jednotlivce na přístup k jeho údajům nebo jejich výmaz. Naši poskytovatelé dat jsou dále povinni informovat společnost Ekata o žádostech subjektů údajů. Když společnost Ekata obdrží toto oznámení od poskytovatele dat, provede požadované právní posouzení a vyřídí platné žádosti.

Jak mohou jednotlivci podávat žádosti subjektů údajů společnosti Ekata?

Jednotlivci (případně jejich zástupci) mohou podávat žádosti společnosti Ekata prostřednictvím libovolného z metodických postupů vhodných pro osoby v jednotlivých jurisdikcích uvedených v našem oznámení o ochraně osobních údajů. Obyvatelé Kalifornie a Virginie mohou také kliknout na odkaz „Neprodávejte moje osobní údaje“ v dolní části webových stránek společnosti Ekata a odeslat žádost prostřednictvím našeho webového formuláře.

Dostáváte někdy žádosti subjektů údajů hromadně?

Ano, občas. Každé hromadné podání posuzujeme individuálně z hlediska platnosti a použitelnosti. Někdy dostáváme hromadné žádosti od třetích stran, které byly pověřeny subjekt Múdajů k podávání žádostí jejich jménem. Můžeme také obdržet hromadné žádosti od našich poskytovatelů dat třetích stran nebo od určitých zákazníků. V závislosti na situaci můžeme s každou hromadnou žádostí nakládat jinak.

Co se stane, když službě Ekata odešlu dotaz ohledně osoby, která společnosti Ekata zaslala žádost subjektu údajů?

Když subjekt údajů odešle žádost, která vyžaduje, aby společnost Ekata vymazala nebo přestala zpracovávat osobní údaje této fyzické osoby, odstraníme tyto údaje z našich databází Identity Network a Identity Graph, které pohánějí naše produkty. Když k tomu dojde a zákazník odešle dotaz s požadavkem na informace o této osobě, zákazníkovi se vrátí odpověď „Null“ nebo nemusí být vrácen vůbec žádný výsledek, pokud je dotaz součástí historického dávkového testu. Bohužel to znamená, že odpověď na dotaz zákazníkovi nepomůže při rozhodování o prevenci podvodů.

Mohou být metriky výkonu Ekata ovlivněny žádostmi subjektů údajů?

Ano, žádosti subjektů údajů, zejména hromadné žádosti, mohou ovlivnit metriky výkonu služeb Ekata. Pokud například Ekata nedávno provedla hromadnou žádost subjektu údajů o odstranění osobních údajů nebo ukončení jejich zpracování, mohou zákazníci v důsledku nárůstu počtu odpovědí „Null“ zaznamenat pokles výkonu.

Mohou podvodníci zneužít žádosti subjektů údajů, aby se vyhli odhalení?

Ano, je možné, že by podvodníci mohli podávat žádosti subjektu údajů s cílem odstranit své osobní údaje ze služeb prevence podvodů a ztížit tak odhalování jejich činnosti. Globální úřady pro ochranu osobních údajů však obecně dospěly k závěru, že toto riziko je méně významné než právo všech jednotlivců mít možnost kontrolovat své osobní údaje.

Nejčastější dotazy k dílčím zpracovatelům

Sdílí společnost Ekata data odeslaná službám Ekata – data o dotazech zákazníků – s jinými stranami?

Ano. Ekata může sdílet osobní údaje, které získáme, když zákazníci používají naše služby, s našimi dceřinými a přidruženými společnostmi, které jsou součástí skupiny společností Mastercard. Osobní údaje můžeme také sdílet s našimi poskytovateli služeb, kteří zajišťují služby naším jménem. Příklady našich poskytovatelů služeb zahrnují poskytovatele analytických služeb, poskytovatele úložišť dat a poskytovatele zpracování plateb. Po těchto poskytovatelích služeb požadujeme, aby obdržené osobní údaje zpracovávali pouze v souladu s našimi pokyny a podle potřeby k poskytování služeb naším jménem, k dodržování právních předpisů a k ochraně údajů pomocí vhodných bezpečnostních opatření.

Používá společnost Ekata dílčí zpracovatele?

Účinné a efektivní poskytování služeb společnosti Ekata vyžaduje využívání subdodavatelů. Tito subdodavatelé mohou zahrnovat přidružené společnosti Mastercard, Ekata a/nebo jiné třetí strany, jako jsou prodejci nebo poskytovatelé služeb. Využívání subdodavatelů ze strany společnosti Ekata může vyžadovat předání zákaznických dat těmto subdodavatelům pro účely, jako je hostování zákaznických dat, poskytování zákaznické podpory a zajištění řádného fungování služeb.

 

European Data Transfers FAQ

Jaké osobní údaje se přenášejí do Spojených států?

Ke všem osobním údajům mohou systémy společnosti Ekata přistupovat ze Spojených států. Vzhledem k tomu, že přístup podle GDPR představuje „převod“, všechny osobní údaje předané společnosti Ekata a uložené v jejích systémech se předávají do USA.

Co je to mechanismus přenosu podle právních předpisů EU o ochraně údajů?

Under EU Data Protection Law, Personal Information cannot be transferred outside of Europe unless (i) the importing country has been deemed adequate by the relevant governmental body; or (ii) the data exporter has appropriate safeguards in place to ensure that the Personal Information transferred is subject to an adequate level of data protection. The “appropriate safeguards” include transfer mechanisms such as standard data protection clauses (i.e., the Standard Contractual Clauses) and binding corporate rules.

Jaké přenosové mechanizmy nabízí Ekata ve své DPA?

V závislosti na konkrétních službách hlavní smlouvy může společnost Ekata přenášet údaje na základě svých závazných podnikových pravidel („BCR“) – firemních a celoskupinových zásad ochrany osobních údajů schválených úřady pro ochranu osobních údajů s cílem usnadnit přenos osobních údajů mimo Evropu v rámci skupiny Mastercard. Některé starší smlouvy se mohou při autorizaci těchto přenosů dat spoléhat na standardní smluvní doložky.

Nabízí Ekata služby lokalizace dat? Může například Ekata nabízet verze svých produktů, které nepřenášejí žádné osobní údaje z Evropy do Spojených států?

Společnost Ekata v současné době nenabízí možnosti lokalizace dat pro žádné služby Ekata, naše produktové týmy však na těchto možnostech do budoucna pracují. Aktuální konfigurace služeb Ekata vyžadují, aby byly osobní údaje z EU přenášeny do Spojených států a/nebo k nim bylo přistupováno z jejich území.

Jak Ekata reaguje na vládní žádosti o data?

Tým společnosti Mastercard pro ochranu soukromí a osobních údajů posuzuje vládní žádosti o údaje („GDR“), které se týkají osobních údajů, případ od případu. Tým zejména ověří, zda je žádost GDR (i) právně závazná; (ii) založená na jasných, přesných a přístupných pravidlech; (iii) nezbytná a přiměřená; (iv) podléhající nezávislému dohledu ze strany regulačních orgánů a/nebo vnitrostátního soudního systému; a (v) podléhající účinným opravným prostředkům pro dotčené fyzické osoby. Pouze tehdy, když jsme přesvědčeni, že právní proces je platný a přiměřený a že žádost GDR nebrání společnosti Ekata v plnění jejích povinností vyplývajících závazných podnikových pravidel společnosti Mastercard (Mastercard Binding Corporate Rules) a nemá podstatný vliv na záruky, které poskytují, poskytujeme co nejužší možnou sadu údajů nutnou k vyřízení žádosti GDR. Pokud se nám nepodaří vyřešit kolizi právních předpisů, vynaloží tým pro ochranu soukromí a osobních údajů maximální úsilí k tomu, aby platnost žádosti GDR na přiměřenou dobu pozastavil a mohl se poradit s belgickým Úřadem pro ochranu osobních údajů o tom, jak situaci vyřešit.

Často kladené otázky k technickým a organizačním opatřením

V jakém formátu jsou uložena zákaznická data?

Výchozím nakládáním s osobními údaji zákazníků je to, že jsou pseudonymizované a šifrované.

Jaká bezpečnostní opatření jsou zavzata k ochraně zákaznických dat?

Společnost Ekata udržuje přiměřená technická a organizační opatření na ochranu údajů zákazníků, která zahrnují mimo jiné:

Fyzické řízení přístupu

Mezi technická a organizační opatření k zabrazení přístupu neoprávněných osob k systémům pro zpracování dat v prostorách a zařízeních (včetně databází, aplikačních serverů a souvisejícího hardwaru), kde jsou zpracovávány osobní údaje, patří:

  • Vymezení bezpečnostních oblastí, omezení přístupových cest;
  • Stanovení oprávnění k přístupu pro zaměstnance a třetí strany;
  • Systém řízení přístupu (čtečka ID, magnetická karta, čipová karta);
  • Správa klíčů, postupy pro klíčové karty;
  • Zamykání dveří (elektrické otevírače dveří apod.);
  • Bezpečnostní pracovníci, úklidoví pracovníci;
  • Sledovací zařízení, video / CCTV monitor, alarmový systém;
  • Zabezpečení decentralizovaných zařízení pro zpracování dat a osobních počítačů.

Virtual access control

Technická a organizační opatření k zabránění tomu, aby systémy pro zpracování dat byly používány neoprávněnými osobami, zahrnují:

  • Postupy identifikace a ověřování uživatele;
  • Postupy zabezpečení pomocí ID / hesla (speciální znaky, minimální délka, změna hesla);
  • Automatické blokování (např. heslem nebo po vypršení časového limitu);
  • Sledování pokusů o narušení bezpečnosti a automatické zablokování ID uživatele po několika neúspěšných pokusech o zadání hesla;
  • Vytvoření jednoho hlavního záznamu na uživatele, postupy správy hlavních údajů o uživateli, na prostředí pro zpracování dat.

Kontrola přístupu k datům

Technická a organizační opatření k zajištění toho, aby oprávněné osoby získaly přístup k osobním údajům pouze v souladu se svými přístupovými právy a aby osobní údaje nebylo možné číst, kopírovat, měnit ani mazat bez oprávnění, zahrnují:

  • Interní zásady a postupy
  • Řídit schvalovací schémata;
  • Práva diferencovaného přístupu (příl., role, transakce a objekty);
  • Monitorování a zaznamenávání přístupů;
  • Disciplinární opatření vůči zaměstnancům, kteří přistupují k osobním údajům bez oprávnění;
  • Záznamy o přístupech;
  • Postup přístupu;
  • Postup pro změnu;
  • Postup odstranění.

Podívejte se také na vyhrazenou stránku společnosti Ekata Security page, která uvádí podrobnosti o našich certifikacích shody a přístupu k zabezpečení, nebo na přílohu 1 smlouvy DPA.

Často kladené otázky k dalším zdrojům

Kde najdu další právní dokumentaci a informace o službách společnosti Ekata?

  • Zásady ochrany osobních údajů společnosti Ekata najdete zde.
  • Příslušné DPA k produktům společnosti Ekata najdeš zde.
  • Společnost Ekata má vyhrazenou stránku Zabezpečení.

Co když mám další otázky, na které v těchto častých dotazech nenajdu odpověď?

Pokud máš další otázky, obrať se na svého správce účtu.

Security Breach Notifications FAQs

Jak by Ekata informovala své zákazníky v případě porušení zabezpečení osobních údajů?

Ekata udržuje zásady a postupy pro správu bezpečnostních incidentů, které jsou popsány v příslušném dokumentu Často kladené otázky k bezpečnosti (zde k dispozici). V oddílu 9.1 dohody DPA (k dispozici zde). Ekata se zavazuje informovat zákazníky bez zbytečného odkladu poté, co se dozví o porušení zabezpečení osobních údajů.

Pokud je vaše organizace zasažena narušením bezpečnosti, budou její bezpečnostní kontakty informovány. Postup vytvoření a správy seznamu bezpečnostních kontaktů najdete zde.