Skip to main content

Sikkerhed og databeskyttelse

Hos Ekata har vi altid fokus på at respektere de registrerede personers individuelle rettigheder. Vi leverer identitetsverifikation og tjenester til forebyggelse af svindel over hele verden for at beskytte forbrugere og deres identiteter – herunder i EU, hvor vi tilbyder GDPR-kompatible muligheder til enkeltpersoner. Vores sikkerheds- og privatlivsteam har i årevis arbejdet på at beskytte personoplysninger og sikre individuelle rettigheder og vil fortsætte med at gøre det.

Sikkerhedsoversigt

Ekata har i årevis været et pålideligt navn inden for identitetsbekræftelse og svindelforebyggelse, og vi tager denne tillid alvorligt. I dag anlægger vi fortsat en risikobaseret tilgang til informationssikkerhed, hvilket vil sige en praktisk tilgang: Vi beskytter systemer og data i overensstemmelse med deres følsomhed og eksponering for trusler. Vores sikkerheds- og risikovurderinger leveres af uafhængige PCI Qualified Security Assessor-virksomheder for at sikre en objektiv tilgang. Og fordi vi er en Data as a Service-udbyder, dokumenterer vi også formelt vores overholdelse af AICPA Service Organization Controls (SOC) 2-principperne for sikkerhed, fortrolighed, tilgængelighed og beskyttelse af personlige oplysninger.

Ofte stillede spørgsmål om sikkerhed

Hvad er jeres praksis for risikostyring?

Ekata anvender et risikobaseret informationssikkerheidsprogram: vi beskytter systemer og data i overensstemmelse med deres følsomhed og udsættelse for trusler. Vores basale risikovurderinger foretages årligt på tværs af både virksomheds- og tjenestemiljøer. En uafhængig sikkerhedsrisikovurderingspartner engageres til at udføre en omfattende evaluering af vores sikkerhedsniveau. De omfatter gennemgange af politikker og procedurer, gennemgang af kontroludformning og -funktionalitet, teknisk konfigurationsanalyse, penetrationstest af netværk og webapplikationer samt interviews med teammedlemmer. Alle disse tiltag har til formål at identificere sårbarheder og sikre overholdelse af sikkerhedsstandarder og lovgivningsmæssige krav.

Hvordan fastsættes og vedligeholdes adgangskontrol?

Ekata anvender rollebaserede adgangskontroller baseret på principperne om 'need-to-know' og mindste privilegium. Hvert teammedlem tildeles en primær rolle ved ansættelsen eller overflytningen, som bestemmer vedkommendes adgang til systemer og applikationer. Adgangskontrolgennemgange udføres kvartalsvis.

Udføres der periodiske penetrationstests af tredjepart på Deres webapplikationer?

Ja, Ekata anvender en Qualified Security Assessor-virksomhed til årligt at udføre penetrationstests af vores webapplikationer og eksterne netværk. Den seneste rapport er tilgængelig for potentielle og eksisterende kunder efter anmodning.

Har I et system til hændelses- og sikkerhedshåndtering (SIEM)?

Ja, Ekata anvender SIEM på både tjeneste- og virksomhetsmiljøer.

Har I overvågning døgnet rundt af jeres miljø?

Ud over vores dedikerede sikkerhedsteam anvender Ekata også overvågning døgnet rundt af vores tjenester og virksomhedsmiljøer.

Hvordan håndteres fjernadgang til jeres tjeneste og virksomhedsmiljø?

Ekata anvender en flerfaktor-VPN med klientspecifikke certifikater til fjernnetværksadgang til både virksomheds- og tjenestemiljøer. En IAM-politik håndhæver MFA for vores AWS-konsol, og der er konfigureret advarsler, hvis den deaktiveres.

Hvilke krypteringsstandarder anvendes til kommunikation med dine tjenester?

Alle Ekata-ejendomme og de fleste andre Ekata-ejendomme bruger HTTP Strict Transport Security, hvilket gennvinger, at alle forbindelser bruger HTTPS. Vi understøtter i øjeblikket kun TLS 1.2 og nyere.

Hvad gør I for at afbøde DDoS-angreb?

Ekata tjenestemiljø er hostet i AWS på tværs af flere tilgængelighedszoner og anvender AWS Shield Advanced.

Er sikker softwareudvikling og OWASP Top 10-træning påkrævet for jeres udviklere?

Ja. Ved ansættelsen og derefter én gang årligt gennemgår alle softwareudviklere uddannelse i sikker softwareudvikling samt yderligere uddannelse, der er relevant for deres udviklingsområde. Webudviklere tager f.eks. OWASP Top 10, mens backend-databaseudviklere tager kurser i sikring af AWS-databasetilbud.

Hvilke fysiske sikkerhedsforanstaltninger er implementeret for jeres service- og virksomhedsmiljøer?

Ekata anvender AWS til sin tjenesteinfrastruktur på det fysiske lag, og vi gennemgår AWS SOC 2 Type 2-rapporter to gange om året som en del af vores risikostyringsprogram. Alle Ekata-hovedkontorer bruger nærhedskort med adgangslogning, videovervågning døgnet rundt og formelle procedurer for gæstestyring.

Program til rapportering af sikkerhedssårbarheder

Hvad er Mastercard-politikken, når det gælder rapportering af sikkerhedssårbarheder?

Hos Mastercard®, er sikkerhed og tryghed fundamentale principper, der er centrale for alle aspekter af vores virksomhed samt i forbindelse med de innovative teknologiplatforme og -tjenester, som vi muliggør. Vi ved, at sikre produkter og servicer er afgørende for den tillid, som vores kunder, kortindehavere, forhandlere og andre partnere har til os.

Hvis du mener, at du har identificeret en sikkerhedssårbarhed, opfordrer vi dig til at rapportere den til os så hurtigt som muligt gennem vores program for sårbarhedsrapportering. Vi vil undersøge alle verificerbare og legitime rapporter og gøre vores bedste for at løse problemet så hurtigt som muligt. 

Hvilke platforme og sårbarhedskategorier er omfattet?

Please visit https://bugcrowd.com/mastercard for at få en opdateret liste over applikationer, der er omfattet af vores Bug Bounty-program. Visse applikationer er åbne i en "kun med invitation"-tilstand og vises muligvis ikke på listen over offentlige Bug Bounty-programmer. Mastercard inviterer udvalgte forskere til disse programmer baseret på deres tekniske viden og placering på Bugcrowds ranglister.

Hvad skal jeg gøre, hvis jeg identificerer sårbarheder eller problemer uden for disse områder?

Vi tilbyder økonomiske belønninger til eksterne sikkerhedsforskere, som identificerer et problem på en af de relevante platforme. Kompensationen afhænger af det identificerede problems sværhed og effekt. Mastercard gennemgår hver identificeret sårbarhed og forbeholder sig retten til at belønne indsendelser om aktiver uden for det definerede anvendelsesområde. Vi opfordrer forskere til at indsende identificerede sårbarheder i aktiver uden for anvendelsesområdet via https://bugcrowd.com/mastercard-vdp -programmet.

Hvad er belønningsprocessen for rapporterede sårbarheder?

Du kan indsende potentielle sikkerhedssårbarheder til os gennem vores Bug Bounty-programmer (på Bugcrowd.com) for at komme i betragtning til belønninger. Du finder oplysninger om belønninger på https://bugcrowd.com/mastercard. Bemærk, at oplysninger, der fremsendes via en Mastercard-mailadresse (security@mastercard.com), ikke er berettigede til kompensation i henhold til vores program for sårbarhedsrapportering.

Oversigt over databeskyttelse

Hos Ekata, der er et Mastercard-selskab, er intet vigtigere end vores kunders succes og beskyttelsen af vores kunders data. For at understøtte denne mission har Ekata og Mastercard etableret et omfattende program for databeskyttelse og privatliv. Vi afsætter betydelige globale ressourcer for at sikre overholdelse af gældende databeskyttelseslove, og vi har indarbejdet databeskyttelse og privatliv i designet af vores produkter og tjenester. Vi ved, at du muligvis har spørgsmål til Ekatas tilgang til privatliv og den databehandlingsaftale ("DPA"), som Ekata tilbyder sine kunder. For at hjælpe dig med at opnå en bedre forståelse af Ekata DPA'en har vi udarbejdet denne oversigt over ofte stillede spørgsmål for at besvare nogle af de mest almindelige spørgsmål, vi modtager. Alle definerede termer, der anvendes i denne oversigt over ofte stillede spørgsmål, er som angivet i DPA'en.

For yderligere oplysninger om Mastercard International Incorporateds og dets associerede selskabers (tilsammen "Mastercard") engagement i privatliv og erklæring om beskyttelse af personlige oplysninger henvises der til her.

Ofte stillede spørgsmål om privatliv

Har Ekata et internt privatlivsprogram?

Ja, Ekata opretholder en intern privatlivspolitik og årlig privatlivsuddannelse for alle teammedlemmer.

Stiller Ekata en databehandleraftale (DPA) til rådighed for sine kunder?

Ja, Ekata tilbyder en DPA til sine kunder. Det er dog ikke alle kundeaftaler, der vil benytte denne DPA; anvendelsesscenarierne vil variere. DPA'en er en aftale, der fastlægger den retlige ramme, i hvilken Ekata behandler personoplysninger, herunder dem, som virksomheden indsamler fra kunder med henblik på at levere Ekata-tjenesterne. DPA'en er et tillæg eller et bilag til hovedaftalen (f.eks. en Master Services Agreement ("MSA") osv.) mellem Ekata og dens kunde(r).

Hvorfor kan min organisation ikke bruge sin egen DPA?

Ekata DPA er specifik for Ekatas multitenant-tjenester og dækker vores processer i relation til disse. DPA'en dækker f.eks. vores processer omkring privatlivsrelaterede meddelelser, revisioner, certifikater, sikkerhedsforanstaltninger og underdatabehandlingsaktiviteter, som alle er tilpasset den måde, hvorpå Ekata's tjenester og dens multitenant-infrastruktur fungerer. Ekata DPA er desuden udarbejdet til problemfri interoperabilitet med MSA'en og andre relevante aftaler med Ekata og Mastercard.

Hvad er omfanget af DPA'en?

Ekata's databehandleraftale (DPA) gælder globalt og fastsætter relevante juridiske forpligtelser og tilsagn i forbindelse med behandlingen af personoplysninger i relation til leveringen af Ekata-tjenesterne. For nemheds skyld anvendes visse termer fra specifikke love om privatliv og databeskyttelse, f.eks. "dataansvarlig" og "databehandler" fra Den Europæiske Unions generelle forordning om databeskyttelse ("GDPR"), som anerkendes globalt. DPA'en indeholder også et specifik tillæg til at adressere lovgivningen om privatlivets fred i USA. Der kan blive tilføjet andre tillæg til DPA'en, i takt med at lovgivningen om beskyttelse af personlige oplysninger fortsat udvikler sig globalt.

For kunder, der kun opererer inden for Den Europæiske Union, har vi en DPA, der er specifik for den region.

Gælder DPA for vores organisation, hvis vi ikke har kontorer i Europa?

Ja, størstedelen af DPA gælder for kunder uanset deres tilknytning til Det Europæiske Økonomiske Samarbejdsområde ("EØS"), Schweiz og/eller Det Forenede Kongerige ("UK") (samlet benævnt "Europa"). De fleste af forpligtelserne i DPA er baseret på generelle privatlivskrav i alle databeskyttelseslove globalt og er ikke begrænset til udelukkende europæiske love.

Hvad er Ekata og kundens respektive roller under databehandlingsaftalen (DPA)?

Ekata fungerer som dataansvarlig med hensyn til personlige oplysninger, der er omfattet af GDPR og lignende love, som kunder indsender til Ekata-tjenester. Kunden fungerer enten som dataansvarlig eller databehandler for sådanne personlige oplysninger. Dette er fastsat i afsnit 2 ("Parternes roller") i databehandleraftalen (DPA) og afsnit 4 i EU-tillægget.

Hvorfor skal Ekata være dataansvarlig under DPA?

Ekata skal styre formålene med og midlerne til behandlingen af personlige oplysninger fra kunder for at understøtte den løbende forbedring af Mastercards svindel- og sikkerhedsprodukter og muliggøre fuld kapacitet til at returnere mere konsistente, pålidelige resultater for vores kunder. Ekata bruger f.eks. de personlige oplysninger, som kunderne indsender via en forespørgsel til tjenesten ("kundeforespørgselsdata"), til at drive Ekata Identity Network, som forbedrer Ekata-produktet for alle kunder. Formålet med og omfanget af behandlingen af personlige oplysninger, der leveres til Ekata af kunder med henblik på at forbedre Ekatas svindelforebyggende produkter, overstiger begreberne i en traditionel "databehandler"-rolle som påtænkt i henhold til GDPR (og andre privatlivslove). Da Ekata for nylig blev opkøbt af Mastercard, vil kundeforespørgselsdataene desuden blive brugt til at understøtte forskellige svindelforebyggende produkter fra Mastercard.

Hvorfor henviser DPA'en til love, der muligvis ikke gælder for min organisation?

Ekata DPA repræsenterer vores globale engagement i beskyttelsen af vores kunders data. Da digitale transaktioner er grænseoverskridende og globale, indeholder dette dokument henvisninger til databeskyttelseslovgivningen på mange globale markeder, herunder USA, EØS, Storbritannien, Brasilien, Argentina m.fl. Hvis du ikke har forretning i disse lande i dag, fastsætter dokumentet, at reglerne for disse lande ikke finder anvendelse. Ekata vil ikke fjerne denne ordlyd fra aftalen. Den gøres uaktuel i det omfang, din virksomhed ikke betræder yderligere markeder, men beskytter begge virksomheder i tilfælde af, at en person uden for kundens typiske markeder overhovedet skulle forsøge at handle med din virksomhed, uanset om det er kendt eller ukendt for dine nuværende sikkerhedsforanstaltninger.

Hvorfor har vi brug for en DPA til en prøveperiode eller proof of concept?

For at prøveperioden kan blive en succes, skal kundeforespørgselsdata – herunder personlige oplysninger – indlæses i netværket i et produktionsmiljø for at modtage netværkssignaler og demonstrere fuld produkteffektivitet. DPA'en overlever prøveperioden og gælder for tjenesterne ved kommercialisering.

Forespørgsler fra registrerede og ofte stillede spørgsmål om Ekata-data

Hvad er en anmodning fra en registreret (Data Subject request)?

Mange love om databeskyttelse rundt om i verden garanterer deres beboere visse rettigheder i relation til deres personoplysninger og hvordan virksomheder må håndtere dem – registreredes rettigheder. For at udøve disse rettigheder skal de personer, hvis personoplysninger behandles ("registrerede"), indgive en anmodning om registreredes rettigheder til virksomheden, og hvis anmodningen er gyldig, er virksomheden juridisk forpligtet til at udføre den anmodede handling og opfylde anmodningen. Nogle af de mest almindelige anmodninger om registreredes rettigheder er retten til at anmode om en kopi af, rette, stoppe behandlingen af eller slette personoplysninger. De amerikanske delstater Californien og Virginia har for nylig tilføjet en enkeltpersons ret til at anmode om, at en virksomhed stopper med at sælge deres personoplysninger, hvis virksomheden er en databrokker.

Hvordan håndterer Ekata anmodninger fra registrerede personer?

Ekata besvarer anmodninger fra registrerede om at udøve rettigheder, der er tildelt registrerede i henhold til global databeskyttelseslovgivning, herunder databeskyttelsesforordningen og amerikanske delstaters privatlivslovgivning, efter hvad der gælder.

Hvordan håndterer Ekatas tredjepartsdataleverandører forespørgsler fra registrerede?

Vores tredjepartsdataudbydere er kontraktligt forpligtede til at give registrerede personer mulighed for at udøve deres databeskyttelsesrettigheder, såsom en enkeltpersons ret til at få adgang til eller slette deres oplysninger. Derudover er vores dataudbydere forpligtede til at give Ekata besked om anmodninger fra registrerede. Når Ekata modtager denne meddelelse fra dataudbyderen, foretager vi den påkrævede juridiske vurdering og opfylder gyldige anmodninger.

Hvordan indsender enkeltpersoner anmodninger fra registrerede til Ekata?

Enkeltpersoner (eller deres repræsentanter, hvis det er relevant) kan indsende anmodninger til Ekata ved hjælp af en hvilken som helst af de metoder, der er relevante for personer i hver enkelt jurisdiktion, der er angivet i vores erklæring om beskyttelse af personlige oplysninger. Beboere i Californien og Virginia kan også klikke på linket "Sælg ikke mine personlige oplysninger" nederst på Ekata websted for at indsende en anmodning via vores webformular.

Modtager du nogensinde anmodninger fra registrerede i store mængder?

Ja, lejlighedsvis. Vi evaluerer hver enkelt massesendt anmodning fra gang til gang med hensyn til gyldighed og relevans. Vi modtager undertiden massesendte anmodninger fra tredjeparter, der er blevet hyret af registrerede personer til at indsende anmodninger på deres vegne. Vi kan også modtage massesendte anmodninger fra vores tredjepartsdataudbydere eller fra visse kunder. Afhængigt af situationen kan vi håndtere hver enkelt massesendt anmodning forskelligt.

Hvad sker der, hvis jeg sender en forespørgsel til en Ekata-tjeneste om en person, der har indsendt en anmodning om registrerede personers rettigheder til Ekata?

Når en registreret indgiver en anmodning, der kræver, at Ekata sletter eller stopper behandlingen af den pågældende persons personlige oplysninger, fjerner vi disse oplysninger fra vores Identity Network- og Identity Graph-databaser, som driver vores produkter. Når dette er sket, og en kunde indgiver en forespørgsel om oplysninger om den pågældende person, returneres svaret "Null" til kunden, eller der er muligvis intet resultat overhovedet, hvis forespørgslen er en del af en historisk batch-test. Desværre betyder det, at forespørgselssvaret ikke hjælper kunden med at træffe en beslutning om forebyggelse af svindel.

Kan Ekatas performancemålinger påvirkes af anmodninger fra registrerede personer?

Ja, anmodninger fra registrerede, især bulk-anmodninger, kan påvirke præstationsmålinger for Ekata Services. Hvis Ekata f.eks. for nylig har udført en anmodning om sletning eller stop for behandling af personoplysninger i bulk fra en registreret, kan kunder opleve et fald i ydeevnen som følge af stigningen i "Null"-svar.

Kan ondsindede aktører udnytte anmodninger fra registrerede til at undgå opdagelse?

Ja, det er muligt, at ondsindede aktører kan indgive anmodninger om registreredes rettigheder for at fjerne deres personlige oplysninger fra svindelforebyggende tjenester og gøre det vanskeligere at opdage deres handlinger. Globalt databeskyttelsesmyndigheder har dog generelt fundet, at denne risiko er mindre vigtig end alle enkeltpersoners ret til at kunne kontrollere deres personlige oplysninger.

Ofte stillede spørgsmål om underbehandlere

Deler Ekata data, der indsendes til Ekata-tjenesterne – kundeforespørgselsdata – med andre parter?

Ja. Ekata kan dele de personlige oplysninger, vi modtager, når kunder bruger vores tjenester, med vores datterselskaber og tilknyttede selskaber, der er en del af Mastercard-koncernen. Vi kan også dele personlige oplysninger med vores tjenesteudbydere, der udfører tjenester på vores vegne. Eksempler på vores tjenesteudbydere omfatter udbydere af analyse, udbydere af datalagring og udbydere af betalingsbehandling. Vi kræver, at disse tjenesteudbydere kun behandler de modtagne personlige oplysninger i overensstemmelse med vores instruktioner og som nødvendigt for at udføre tjenester på vores vegne, for at overholde lovmæssige krav og for at beskytte oplysningerne med passende sikkerhedsforanstaltninger.

Bruger Ekata underprocessorer?

En effektiv og formålstjenlig udførelse af Ekatas tjenester kræver brug af underleverandører (Sub-processors). Disse underleverandører kan omfatte tilknyttede selskaber til Mastercard, Ekata og/eller andre tredjeparter såsom leverandører eller tjenesteudbydere. Ekata's brug af underleverandører kan kræve overførsel af kundedata til underleverandører med henblik på f.eks. hosting af kundedata, yde kundesupport og sikre, at tjenesterne fungerer korrekt.

 

Ofte stillede spørgsmål om europæiske dataoverførsler

Hvilke personlige oplysninger overføres til USA?

Der kan tilgås alle personlige oplysninger af Ekata-systemer fra USA. Da adgang udgør en "overførsel" i henhold til GDPR, overføres alle personoplysninger, der indsendes til Ekata og gemmes i Ekatas systemer, til USA.

Hvad er en overførselsmekanisme i henhold til EU's databeskyttelseslovgivning?

I henhold til EU's databeskyttelseslovgivning kan personlige oplysninger ikke overføres til steder uden for Europa, medmindre (i) det importerende land er blevet vurderet til at have et tilstrækkeligt beskyttelsesniveau af det relevante offentlige organ, eller (ii) dataeksportøren har passende sikkerhedsforanstaltninger på plads for at sikre, at de overførte personlige oplysninger er underlagt et tilstrækkeligt niveau af databeskyttelse. De "passende sikkerhedsforanstaltninger" omfatter overførselsmekanismer såsom standardbestemmelser om databeskyttelse (dvs. standardkontraktbestemmelser) og bindende virksomhedsregler.

Hvilke overførselsmekanismer tilbyder Ekata i sin DPA?

Afhængigt af de specifikke tjenester i hovedaftalen kan Ekata overføre data baseret på sine bindende virksomhedsregler (“BCRs”) – virksomheidsspecifikke, koncernomfattende databeskyttelsespolitikker, der er godkendt af databeskyttelsesmyndigheder for at lette overførslen af personlige oplysninger uden for Europa i Mastercard-koncernen. Nogle ældre aftaler baserer sig muligvis på standardkontraktbestemmelser for at godkende disse dataoverførsler.

Tilbyder Ekata datalokaliseringstjenester? Kan Ekata f.eks. tilbyde versioner af sine produkter, der ikke overfører personlige oplysninger fra Europa til USA?

Ekata tilbyder i øjeblikket ikke indstillinger for datalokalisering for nogen Ekata-tjenester, selvom vores produktteams arbejder på disse indstillinger med henblik på fremtiden. De aktuelle konfigurationer af Ekata-tjenesterne kræver, at personlige oplysninger fra EU overføres til og/eller tilgås fra USA.

Hvordan reagerer Ekata på anmodninger om offentlige data?

Mastercard’s team for databeskyttelse (Privacy and Data Protection) vurderer offentlige dataanmodninger ("GDR'er"), der involverer personlige oplysninger, fra sag til sag. Teamet vil i særhed fastslå, om GDR'en er (i) juridisk bindende; (ii) baseret på klare, præcise og tilgængelige regler; (iii) nødvendig og proportionale; (iv) underlagt uafhængigt tilsyn af tilsynsmyndigheder og/eller det nationale retssystem; og (v) underlagt effektive retsmidler for de berørte personer. Først når vi er overbeviste om, at den juridiske proces er gyldig og hensigtsmæssig, og når vi er overbeviste om, at GDR'en ikke forhindrer Ekata i at opfylde sine forpligtelser i henhold til Mastercards binding corporate rules (bindende virksomhedsregler) og ikke har en væsentlig indvirkning på de garantier, der stilles af disse, udleverer vi det snævrest mulige sæt data, der kræves for at besvare GDR'en. Hvis det ikke lykkes os at løse lovkonflikten, vil teamet for databeskyttelse (Privacy and Data Protection) gøre deres yderste for at sætte GDR'en i bero i en rimelig periode med henblik på at rådføre sig med den belgiske databeskyttelsesmyndighed om, hvordan den skal løses.

Ofte stillede spørgsmål om tekniske og organisatoriske foranstaltninger

I hvilket format gemmes kundedata?

Standardbehandlingen af personoplysninger fra kunder er, at dataene pseudonymiseres og krypteres.

Hvilke sikkerhedsforanstaltninger er der etableret for at beskytte kundedata?

Ekata opretholder passende tekniske og organisatoriske foranstaltninger til beskyttelse af kundedata, herunder men ikke begrænset til:

Fysisk adgangskontrol

Tekniske og organisatoriske foranstaltninger til at forhindre uautoriserede personer i at få adgang til de databehandlingssystemer, der er til rådighed i lokaler og faciliteter (herunder databaser, applikationsservere og relateret hardware), hvor personoplysninger behandles, omfatter:

  • Etablering af sikkerhedsområder, begrænsning af adgangsveje;
  • Fastlæggelse af adgangsgodkendelser for medarbejdere og tredjeparter;
  • Adgangskontrolsystem (id-læser, magnetkort, chipkort);
  • Nøglehåndtering, procedurer for nøglekort;
  • Dørlåsning (elektriske døråbnere osv.);
  • Sikkerhedspersonale, pedeller;
  • Overvågningsfaciliteter, video-/CCTV-skærm, alarmsystem;
  • Sikring af decentralt databehandlingsudstyr og personlige computere.

Virtuel adgangskontrol

Tekniske og organisatoriske foranstaltninger til at forhindre, at databehandlingssystemer anvendes af uautoriserede personer, omfatter:

  • Brugeridentifikations- og godkendelsesprocedurer;
  • Sikkerhedsprocedurer for id/adgangskode (specialtegn, minimumslængde, ændring af adgangskode);
  • Automatisk blokering (f.eks. adgangskode eller timeout);
  • Overvågning af indbrudsforsøg og automatisk deaktivering af bruger-id'et efter flere fejlagtige adgangskodeforsøg;
  • Oprettelse af én stamdata-post pr. bruger, procedurer for brugerstamdata pr. databehandlingsmiljø.

Datakontrol

Tekniske og organisatoriske foranstaltninger til at sikre, at personer, der er berettiget til at bruge et databehandlingssystem, kun får adgang til sådanne personoplysninger i overensstemmelse med deres adgangsrettigheder, og at personoplysninger ikke kan læses, kopieres, ændres eller slettes uden tilladelse, omfatter:

  • Interne politikker og procedurer;
  • Kontroller godkendelsesordninger;
  • Differentierede adgangsrettigheder (profiler, roller, transaktioner og objekter);
  • Overvågning og logføring af adgange;
  • Disciplinære foranstaltninger mod medarbejdere, der får uautoriseret adgang til personoplysninger;
  • Rapporter over adgang;
  • Adgangsprocedure;
  • Skift procedure;
  • Sletteprocedure.

Se også Ekata dedikerede sikkerhedsside med detaljer om vores overholdelsescertificeringer og tilgang til sikkerhed, eller bilag 1 til databehandleraftalen (DPA).

Yderligere ressourcer - FAQ

Hvor kan jeg finde yderligere juridisk dokumentation og oplysninger om Ekata tjenester?

  • Ekata privatlivspolitik kan findes her.
  • Den gældende DPA for Ekata produkter kan findes her.
  • Ekata har en dedikeret sikkerhedsside.

Hvad skal jeg gøre, hvis jeg har yderligere spørgsmål, som ikke besvares i denne FAQ?

Hvis du har yderligere spørgsmål, er du velkommen til at kontakte din Account Manager.

Ofte stillede spørgsmål om sikkerhedsbrud

Hvordan vil Ekata underrette sine kunder i tilfælde af et brud på persondatasikkerheden?

Ekata opretholder politikker og procedurer for administration af sikkerhedshændelser, som er beskrevet i den gældende sikkerheds-FAQ (tilgængelig her). I afsnit 9.1 i DPA'en (tilgængelig her). Ekata forpligter sig til at give kunderne meddelelse uden unødig forsinkelse efter at være blevet opmærksom på et brud på personlige oplysninger.

Hvis din organisation bliver påvirket af et sikkerhedsbrud, vil organisationens sikkerhedskontakt(er) blive underrettet. Trin til, hvordan du opretter og vedligeholder din liste over sikkerhedskontakter, er tilgængelige her.