Skip to main content

אבטחה ופרטיות

ב-Ekata, שמירה על זכויות הפרט של נושאי הנתונים שלנו עומדת תמיד בראש מעיינינו. אנו מספקים שירותי אימות זהות ומניעת הונאות ברחבי העולם כדי להגן על הצרכנים ועל הזהויות שלהם – כולל באיחוד האירופי, שבו אנו מציעים לאנשים פרטיים אפשרויות התואמות את תקנות GDPR. צוות האבטחה והפרטיות שלנו פועל במשך שנים לאבטחת נתונים אישיים ולהבטחת זכויות הפרט, וימשיך לעשות זאת.

סקירה כללית של אבטחה

Ekata הייתה שם מהימנה בתחום אימות הזהויות ומניעת ההונאות במשך שנים, ואנו מתייחסים לאמון הזה במלוא הרצינות. כיום, אנו עדיין נוקטים גישה המבוססת על סיכונים לאבטחת מידע, כלומר גישה מעשית: אנו מגינים על מערכות ונתונים בהתאם לרגישות ולחשיפה שלהם לאיומים. הערכות האבטחה והסיכונים שלנו מסופקות על ידי חברות הערכת אבטחה מוסמכות של PCI (Qualified Security Assessor) מטעם צד שלישי כדי להבטיח גישה בלתי תלויה. ומכיוון שאנו ספקי שירות במתכונת של נתונים כשירות (Data as a Service), אנו גם מתעדים באופן רשמי את הציות שלנו לעקרונות בקרת ארגוני השירות (SOC) 2 של לשכת רואי החשבון האמריקאית (AICPA) בנושא אבטחה, סודיות, זמינות ופרטיות.

שאלות נפוצות בנושא אבטחה (FAQs)

מהן פרקטיקות ניהול הסיכונים שלכם?

Ekata מפעילה תוכנית אבטחת מידע המבוססת על סיכונים: אנו מגינים על מערכות ונתונים בהתאם לרגישות ולחשיפה שלהם לאיומים. הערכות סישוני הבסיס שלנו מתבצעות מדי שנה הן בסביבה הארגונית והן בסביבות השירות. גורם הערכת סיכוני אבטחה צד שלישי נשכר כדי לבצע הערכה מקיפה של רמת האבטחה שלנו. אלה כוללים סקירות מדיניות ונהלים, סקירת עיצוב בקרות ופונקציונליות, ניתוח תצורות טכני, בדיקות חדירות לרשת וליישומי אינטרנט, וראיונות עם חברי צוות. כל המאמצים הללו נועדו לזהות חולשות ולהבטיח ציות לתקני אבטחה ולדרישות רגולטוריות.

כיצד נקבעים ומתוחזקים בקרות גישה?

Ekata עושה שימוש בבקרות גישה מבוסسات תפקידים על בסיס הצורך לדעת וההרשאה המצומצמת ביותר. לכל חבר צוות מוקצה תפקיד ראשי בעת הקבלה לעבודה או בעת העברה, הקובע את גישתו למערכות וליישומים. סקירות בקרת גישה מתבצעות מדי רבעון.

האם יישומי האינטרנט שלכם כוללים בדיקות חדירות תקופתיות של צד שלישי?

כן, Ekata מעסיקים חברת מעריכי אבטחה מוסמכים (Qualified Security Assessor) כדי לבצע מדי שנה מבחני חדירות ליישום האינטרנט ולרשתות החיצוניות שלנו. הדוח האחרון זמין ללקוחות פוטנציאליים וקיימים לפי דרישה.

האם יש ברשותכם מערכת לניהול אירועי אבטחה ואירועים (Security Incident and Event Management)?

כן, Ekata עושה שימוש במערכות SIEM בסביבות השירות והסביבות הארגוניות כאחד.

האם יש לך ניטור 24/7 עבור הסביבה שלך?

בנוסף לצוות האבטחה הייעודי שלנו, Ekata מפעילה גם ניטור 24/7 של סביבות השירות והארגון שלנו.

כיצד מתבצעת הגישה מרחוק לשירות ולסביבה הארגונית?

Ekata משתמשת ב-VPN רב-גורמי עם תעודות לכל לקוח לצורך גישה מרחוק לרשת אל סביבות תאגידיות וסביבות שירות. מדיניות IAM אוכפת MFA עבור קונסולת ה-AWS שלנו, והתרעות מוגדרות למקרה שהיא תושבת.

באילו תקני הצפנה נעשה שימוש לתקשורת עם השירותים שלכם?

כל הנכסים של Ekata, ורוב נכסי Ekata האחרים, משתמשים ב-HTTP Strict Transport Security, אשר מחייב את כל החיבורים להשתמש ב-HTTPS. אנו תומכים נכון לעכשיו רק ב-TLS 1.2 ומעלה.

מה אתם עושים כדי לצמצם מתקפות DDoS?

סביבת השירות של Ekata מאוחסנת ב-AWS במספר אזורי זמינות ומשתמשת ב-AWS Shield Advanced.

האם פיתוח תוכנה מאובטח והדרכה לגבי OWASP Top 10 נדרשים עבור המפתחים שלכם?

כן. בעת ההעסקה ולאחר מכן מדי שנה, כל מפתח תוכנה עובר הכשרה לפיתוח תוכנה מאובטח, בתוספת הכשרה נוספת הרלוונטית לתחום הפיתוח שלו. מפתחי אתר לוקחים לדוגמה את עשרת המובילים של OWASP, בעוד שמפתחי מסדי נתונים צד שרת (backend) לוקחים קורסים על אבتعת מוצרי מסדי הנתונים של AWS.

אילו בקרות אבטחה פיזיות מיושמות עבור השירות וסביבות הארגון שלך?

Ekata משתמשת בשירותי AWS עבור תשתית השירות שלה ברמת החומרה, ואנו בוחנים את דוחות AWS SOC 2 Type 2 פעמיים בשנה כחלק מתוכנית ניהול הסיכונים שלנו. כל משרדי החברה של Ekata משתמשים בתגי קרבה הכוללים רישום גישה, מעקב וידאו 24/7, ונוהלי ניהול מבקרים רשמיים.

תוכנית לדיווח על חולשות אבטחה

מהי המדיניות של Mastercard בנוגע לדיווח על חולשות אבטחה?

ב-Mastercard®, בטיחות ואבטחה הם עקרונות יסוד המהווים חלק מרכזי בכל היבט של החברה שלנו ושל פלטפורמות הטכנולוגיה והשירותים החדשניים שאנו מאפשרים. אנו יודעים שמוצרים ושירותים מאובטחים הם חיוניים לאמון שמעניקים לנו לקוחותינו, מחזיקי הכרטיסים, הסוחרים ושותפינו האחרים.

אם אתם סבורים שזיהיתם חולשת אבטחה, אנו מעודדים אתכם לדווח לנו על כך בהקדם האפשרי באמצעות התוכנית לדיווח חולשות שלנו. אנו נחקור את כל הדיווחים הניתנים לאימות והלגיטימיים ונעשה כמיטב יכולתנו לתקן את הבעיה במהירות האפשרית. 

אילו פלטפורמות ואילו קטגוריות של חולשות נכללות בטווח?

אנא בקרו בדף https://bugcrowd.com/mastercard לרשימה מעודכנת של יישומים הנמצאים בטווח תוכנית ה-Bug Bounty שלנו. יישומים מסוימים פתוחים במצב 'לפי הזמנה בלבד' וייתכן שלא יופיעו ברשימת תוכניות Bug Bounty הציבוריות. Mastercard מזמינה חוקרים נבחרים לתוכניות אלו על סמך המומחיות הטכנית שלהם ודירוגם בטבלאות המובילים של Bugcrowd.

מה אם אני מזהה חולשות או בעיות מחוץ לטווחים אלה?

תגמולים כספיים מוצעים לחוקרי אבטחה חיצוניים אם מזהים בעיה באחת מהפלטפורמות שבתוך הטווח שנקבע. התמורה תלויה בחומרת הבעיה שזוהתה ובהשפעתה. Mastercard בוחנת כל חולשה שזוהתה ושומרת לעצמה את הזכות לתגמל דיווחים שהוגשו לגבי נכסים שאינם במסגרת הטווח שנקבע. אנו מעודדים חוקרים להגיש חולשות מזוהות בנכסים נוספים בקישור https://bugcrowd.com/mastercard-vdp התוכנית.

מהו תהליך התגמול עבור חולשות שדווחו?

אתם יכולים להגיש דיווחים על חולשות אבטחה פוטנציאליות אלינו דרך תוכניות ה-Bug Bounty שלנו (באתר Bugcrowd.com) לצורך בחינת תגמולים. פרטים בקשר לתגמולים זמינים בכתובת https://bugcrowd.com/mastercard. שימו לב שמידע המסופק דרך כתובת דוא"ל של Mastercard (כתובת security@mastercard.com) אינו זכאי לתמורה במסגרת תוכנית הדיווח שלנו על חולשות.

סקירת פרטיות

ב-Ekata, חברת Mastercard, שום דבר אינו חשוב יותר מהצלחת הלקוחות שלנו ומהגנת נתוני הלקוחות שלנו. כדי לתמוך במשימה זו, Ekata ו-Mastercard ייסדו תוכנית מקיפה לפרטיות ולהגנת נתונים. אנו משקיעים משאבים גלובליים משמעותיים כדי להבטיח ציות לחוקי הגנת הנתונים הרלוונטיים, ושלבנו פרטיות והגנת נתונים בעיצוב המוצרים והשירותים שלנו. אנו יודעים שייתכן שיש לכם שאלות לגבי גישתה של Ekata לפרטיות ולסכם עיבוד הנתונים (DPA) ש-Ekata מציעה ללקוחותיה. כדי לעזור לכם לפתח הבנה טובה יותר של הסכם עיבוד הנתונים של Ekata, יצרנו שאלות נפוצות אלו כדי לענות על כמה מהשאלות הנפוצות ביותר שאנו נשאלים. כל המונחים המוגדרים המשמשים בשאלות נפוצות אלו הם כפי שנקבעו בהסכם עיבוד הנתונים (DPA).

למידע נוסף על המחויבות לפרטיות ולהודעת הפרטיות של Mastercard International Incorporated והחברות המסונפות אליה (ביחד, "Mastercard"), ראו כאן.

שאלות נפוצות בנושא פרטיות (FAQs)

האם ל-Ekata יש תוכנית פרטיות פנימית?

כן, Ekata שומרת על מדיניות פרטיות פנימית ועל הכשרת פרטיות שנתית לכל חברי הצוות.

האם Ekata מעמידה הסכם DPA לרשות לקוחותיה?

כן, Ekata מציעה DPA ללקוחותיה. עם זאת, לא כל הסכמי הלקוחות יעשה שימוש ב-DPA זה; מקרי השימוש עשויים להשתנות. ה-DPA הוא הסכם המגדיר את המסגרת המשפטית שבאמצעותה Ekata מעבדת מידע אישי, כולל מידע שהיא אוספת מלקוחות לצורך אספקת שירותי Ekata. ה-DPA הוא נספח או תוספת להסכם העיקרי, כלומר הסכם שירותים מרכזי (Master Services Agreement – 'MSA') וכדומה, שנחתם בין Ekata לבין הלקוח או הלקוחות שלה.

מדוע הארגון שלכם אינו יכול להשתמש ב-DPA משלו?

מסמך ה-DPA של Ekata ספציפי לשירותיב-מרובי הדיירים (multi-tenant) של Ekata ומכסה את התהליכים שלנו ביחס לכך. לדוגמה, מסמך ה-DPA מכסה את התהליכים שלנו סביב הודעות הקשורות לפרטיות, ביקורות, אישורים, אמצעי אבטחה ופעילויות עיבוד משנה, שכולם מותאמים לאופן שבו פועלים שירותי Ekata ותשתית מרובת הדיירים (multi-tenant) שלה. מסמך ה-DPA של Ekata מנוסח גם כדי לפעול בשיתוף ובצורה חלקה עם ה-MSA הסכמים רלוונטיים אחרים של Ekata ו-Mastercard.

מהו היקף ה-DPA?

ה-DPA של Ekata חל גלובלית ומגדיר את החובות המשפטיות וההתחייבויות הרלוונטיות הקשורות לעיבוד של מידע אישי בקשר עם אספקת שירותי Ekata. לנוחות ההפניה, הוא עושה שימוש במינוח מסוים מתוך חוקי פרטיות והגנת נתונים ספציפיים, כגון "בקר" (Controller) ו"מעבד" (Processor) מהתקנה הכללית להגנה על נתונים של האיחוד האירופי ("GDPR"), המוכרים ברחבי העולם. ה-DPA כולל גם נספח ספציפי המתייחס לחוקי הפרטיות של ארצות הברית. ייתכן שיצורפו נספחים נוספים ל-DPA, ככל שרגולציות הפרטיות ממשיכות להתפתח ברחבי העולם.

עבור לקוחות הפועלים אך ורק בתוך האיחוד האירופי, יש לנו הסכם עיבוד נתונים (DPA) הספציפי לאזור זה.

האם ה-DPA חל על הארגון שלי אם אין לנו משרדים באירופה?

כן, רוב הסכם עיבוד הנתונים (DPA) חל על לקוחות ללא קשר לחיבור שלהם לאזור הכלכלי האירופי ("EEA"), שוויץ ו/או בריטניה ("UK") (יחד, "אירופה"). רוב ההתחייבויות בהסכם עיבוד הנתונים (DPA) מונעות על ידי דרישות פרטיות כלליות בכל חוקי הגנת הנתונים ברחבי העולם ואינן ספציפיות לחוקים האירופיים בלבד.

מהם התפקידים של Ekata ושל הלקוח בהתאמה במסגרת ה-DPA?

Ekata משמשת כבקרת מידע ביחס למידע אישי הכפוף ל-GDPR ולחוקים דומים, אשר לקוחות מוסרים לשירותי Ekata. הלקוח משמש כבקר או כמעבד של מידע אישי זה. הדבר מפורט בסעיף 2 ("תפקידי הצדדים") של ה-DPA ובסעיף 4 לתוספת של האיחוד האירופי.

מדוע Ekata צריכה להיות בגדר בעלת שליטה (Controller) תחת הסכם עיבוד הנתונים (DPA)?

על Ekata לשלוט במטרות ובאמצעים של עיבוד מידע אישי מצד לקוחות, כדי לתמוך בשיפור המתמשך של מוצרי ההונאה והאבטחה של Mastercard וכדי לאפשר יכולת מלאה להחזיר תוצאות עקביות ואמינות יותר עבור הלקוחות שלנו. לדוגמה, Ekata עושה שימוש במידע האישי המוגשת על ידי לקוחות באמצעות שאילתות לשירות ("נתוני שאילתות לקוחות") כדי להפעיל את רשת הזהויות של Ekata (Ekata Identity Network), דבר המשפר את מוצר Ekata עבור כל הלקוחות. המטרה וההיקף של עיבוד המידע האישי המסופק ל-Ekata על ידי לקוחות לשם שיפור מוצרי מניעת ההונאה של Ekata חורגים מהתפיסות של תפקיד "מעבד" מסורתי כפי שהוא מוגדר במסגרת GDPR (וחוקי פרטיות אחרים). בנוסף, מאחר ש-Ekata נרכשה לאחרונה על ידי Mastercard, נתוני שאילתות הלקוחות ישמשו לתמיכה במוצרי מניעת הונאה שונים של Mastercard.

מדוע מסמך ה-DPA מתייחס לחוקים שעשויים שלא חלים על הארגון שלי?

ה-DPA של Ekata מייצג את המחויבות הגלובלית שלנו להגנה על נתוני הלקוחות שלנו. מאחר שעסקאות דיגיטליות הן חוצות גבולות וגלובליות, מסמך זה כולל התייחסויות לחוקי הפרטיות בשווקים גלובליים רבים, כולל ארה"ב, האזור הכלכלי האירופי (EEA), בריטניה, ברזיל, ארגנטינה ועוד. אם אין לך פעילות עסקית במדינות אלו כיום, המסמך קובע שהשפה המנהלת מדינות אלו לא תחול. Ekata לא תסיר שפה זו מההסכם. הדבר הופך ללא רלוונטי במידה שהעסק שלך אינו נכנס לשווקים נוספים, אך הוא מגן על שתי החברות במקרה שבן אדם מחוץ לשווקים הטיפוסיים של הלקוח ינסה לעשות עסקים עם החברה שלך, ביודעין או שלא ביודעין מצד אמצעי ההגנה הנוכחיים שלך.

מדוע נדרש DPA לתקופת ניסיון או להוכחת היתכנות?

כדי שהניסיון יהיה מוצלח, נתוני שאילתות הלקוחות – לרבות מידע אישי – חייבים להיות מוזרמים לרשת בסביבת ייצור כדי לקבל אותות רשת ולהדגים את מלוא יעילות המוצר. הסכם ה-DPA נותר בתוקף גם לאחר תקופת הניסיון וחלים על השירותים בעת המסחור.

בקשות נושא מידע ושאלות נפוצות על הנתונים של Ekata

מהי בקשה מצד נושא מידע?

חוקי פרטיות מידע רבים ברחבי העולם מבטיחים לתושבים שלהם זכויות מסוימות הקשורות למידע האישי שלהם ולאופן שבו חברות עשויות לטפל בו – זכויות נושאי מידע (Data Subject Rights). כדי לממש זכויות אלה, על היחידים שמידע האישי שלהם מעובד ("נושאי מידע") להגיש בקשה למימוש זכויות נושאי מידע לחברה, ואם הבקשה תקפה, החברה מחויבת מבחינה משפטי לבצע את הפעולה המבוקשת ולמלא את הבקשה. חלק מבקשות נושאי המידע הנפוצות ביותר הן הזכות לבקש עותק של מידע אישי, לתקן אותו, להפסיק את עיבודו או למחוק אותו. מדינות קליפורניה ווירג'יניה בארה"ב הוסיפו לאחרונה את הזכות של אדם לדרוש מחברה להפסיק למכור את המידע האישי שלו אם החברה היא סרסור נתונים (Data Broker).

כיצד מטפלת Ekata בבקשות מצד נושאי מידע?

Ekata מגיבה לבקשות של נושאי מידע (Data Subjects) לממש זכויות המוקנות לנושאי מידע במסגרת חוקי הגנת הנתונים הגלובליים, לרבות התקנה הכללית להגנה על נתונים (GDPR) וחוקי הפרטיות של מדינות ארצות הברית, לפי העניין.

כיצד ספקי הנתונים צד שלישי של Ekata מטפלים בבקשות מצד נושאי מידע?

ספקי הנתונים הצד שלישי שלנו נדרשים חוזית לספק לנושאי מידע את היכולת לממש את זכויותיהם להגנת המידע, כגון זכותו של יחיד לעיין במידע שלו או למחוק אותו. כמו כן, ספקי הנתונים שלנו נדרשים להודיע ל-Ekata על בקשות של נושאי מידע. כאשר Ekata מקבלת הודעה זו מספק הנתונים, אנו מבצעים את ההערכה המשפטית הנדרשת וממלאים בקשות תקפות.

כיצד אנשים מגישים ל-Ekata בקשות של נושאי מידע?

יחידים (או נציגיהם, לפי העניין) רשאים להגיש בקשות אל Ekata באחת מהשיטות המתאימות לאנשים בכל תחוש שיפוט המפורט בהודעת הפרטיות שלנו. תושבי קליפורניה ווירג'יניה עשויים גם ללחוץ על הקישור "Do Not Sell My Personal Info" בתחתית האתר של Ekata כדי להגיש בקשה באמצעות טופס האינטרנט שלנו.

האם אי פעם קיבלת בקשות בנוגע לנושאי מידע בכמות גדולה?

כן, מדי פעם. אנו בוחנים כל הגשה מרוכזת לגופה מבחינת תוקף וישימות. לעתים אנו מקבלים בקשות מרוכזות מצדדים שלישיים ששכרו נושאי מידע כדי להגיש בקשות בשמם. אנו עשויים לקבל בקשות מרוכזות גם מספקי נתוני הצד השלישי שלנו, או מלקוחות מסוימים. בהתאם למצב, אנו עשויים לטפל בכל בקשה מרוכזת באופן שונה.

מה קורה אם אני מגיש פנייה לשירות של Ekata לגבי אדם ששלח בקשת נושא מידע (Data Subject Request) ל-Ekata?

כאשר נושא נתונים מגיש בקשה המחייבת את Ekata למחוק או להפסיק לעבד את המידע האישי של הפרט, אנו מסירים מידע זה ממאגרי המידע של רשת הזהויות (Identity Network) וגרף הזהויות (Identity Graph) המריצים את המוצרים שלנו. כאשר הדבר קורה, ולקוח מגיש שאילתת המבקשת מידע על אותו פרט, התגובה המוחזרת ללקוח היא "Null" (ריק), או שעשויה שלא להיות תוצאה כלל אם השאילתא היא חלק ממבחן אצווה היסטורי. למרבה הצער, פירוש הדבר הוא שתגובת השאילתא לא תעזור ללקוח בקבלת החלטה למניעת הונאות.

האם מדדי הביצועים של Ekata עשויים להיות מושפעים מבקשות של נושאי מידע?

כן, בקשות של נושאי מידע (Data Subject), במיוחד בקשות מרוכזות, עשויות להשפיע על מדדי הביצועים של שירותי Ekata. אם, לדוגמה, Ekata ביצעה לאחרונה בקשה מרוכזת של נושא מידע (Data Subject) למחיקה או להפסקת עיבוד של מידע אישי, הלקוחות עשויים לראות ירידה בביצועים כתוצאה מהעלייה בתשובות "Null" (ריקות).

האם גורמים עוינים יכולים לנצל בקשות של נושאי מידע (Data Subject Requests) כדי להתחמק מזיהוי?

כן, ייתכן שגורמים מזיקים יגישו בקשות נושא מידע כדי להסיר את המידע האישי שלהם משירותי מניעת הונאות ולהקשות על זיהוי פעולותיהם. עם זאת, רשויות הגנת הפרטיות הגלובליות מצאו בדרך כלל שסיכון זה חשוב פחות מהזכות של כלל האנשים לשלוט במידע האישי שלהם.

שאלות נפוצות על מעבדי משנה

האם Ekata משתפת נתונים המוגשים לשירותי Ekata – נתוני שאילתות לקוחות – עם גורמים אחרים?

כן. Ekata עשויה לשתף את המידע האישי שאנו מקבלים כאשר לקוחות משתמשים בשירותים שלנו עם החברות הבנות והשותפות שלנו שהן חלק מקבוצת החברות של Mastercard. אנו עשויים לשתף מידע אישי גם עם ספקי השירות שלנו המבצעים שירותים מטעמנו. דוגמאות לספקי השירות שלנו כוללות ספקי שירותי אנליטיקה, ספקי אחסון נתונים וספקי עיבוד תשלומים. אנו דורשים מספקי שירות אלה לעבד את המידע האישי שהם מקבלים בהתאם להנחיותינו ובהתאם לצורך לשם ביצוע שירותים מטעמנו, לעמידה בדרישות חוקיות, ולהגנה על המידע באמצעות אמצעי אבטחה מתאימים.

האם Ekata עושה שימוש במעבدي משנה?

הפעלה יעילה ואפקטיבית של השירותים של Ekata מחייבת שימוש במעבדי משנה. מעבדי משנה אלו עשויים לכלול חברות קשורות של Mastercard,‏ Ekata ו/או צדדים שלישיים אחרים כגון ספקים או נותני שירותים. השימוש של Ekata במעבדי משנה עשוי לחייב העברה של נתוני לקוחות למעבדי משנה לצرضים כגון אחصون נתוני לקוחות, מתן תמיכת לקוחות והבטחת תפקוד תקין של השירותים.

 

שאלות נפוצות בנושא העברת נתונים באירופה

אילו פרטים אישיים מועברים לארצות הברית?

כל המידע האישי ניתן לגישה על ידי מערכות Ekata מארצות הברית. מכיוון שגישה מהווה "העברה" במסגרת תקנות ה-GDPR, כל המידע האישי המוגש לEkata והמאוחסן במערכות של Ekata מועבר לארצות הברית.

מהו מנגנון העברה במסגרת דיני הגנת המידע של האיחוד האירופי?

על פי חוק הגנת המידע של האיחוד האירופי, לא ניתן להעביר מידע אישי מחוץ לאירופה אלא אם (i) המדינה המייבאת נקבעה כבעלת רמת הגנה הולמת על ידי הגוף הממשלתי הרלוונטי; או (ii) יצואן הנתונים יישם אמצעי הגנה מתאימים כדי להבטיח שמידע אישי מועבר כפוף לרמת הגנת מידע הולמת. ״אמצעי ההגנה המתאימים״ כוללים מנגנוני העברה כגון סעיفي הגנת מידע תקניים (כלומר, סעיפים חוזיים תקניים) וכללי חברה מחייבים.

אילו מנגנוני העברה מציעה Ekata ב-DPA שלה?

בהתאם לשירותים הספציפיים בהסכם העיקרי, Ekata עשויה להעביר נתונים על בסיס כללי החברות המחייבים (Binding Corporate Rules) (ה-"BCRs") שלה – מדיניות הגנת מידע ספציפית לחברה הכלל-ארגונית שאושרה על ידי רשויות הגנת המידע כדי להקל על העברות של מידע אישי מחוץ לאירופה בתוך קבוצת Mastercard. הסכמים ישנים יותר עשויים להתבסס על סעיפים חוזיים סטנדרטיים (Standard Contractual Clauses) כדי לאשר העברות נתונים אלו.

האם Ekata מציעה שירותי לוקליזציה של נתונים? לדוגמה, האם Ekata יכולה להציע גרסאות של המוצרים שלה שאינו מעבירות מידע אישי מאירופה לארצות הברית?

Ekata אינה מציעה כיום אפשרויות לצירוף נתונים מקומי (Data Localization) עבור שירותי Ekata כלשהם, אף על פי שצוותי המוצר שלנו פועלים כדי לספק אפשרויות אלו בעתיד. התצורות הנוכחיות של שירותי Ekata דורשות העברה של מידע אישי מהאיחוד האירופי אל ארצות הברית ו/או גישה אליו משם.

כיצד מגיבה Ekata לבקשות מידע ממשלתיות?

צוות הפרטיות והגנת הנתונים של Mastercard מעריך בקשות נתונים מצד ממשלתיות ("GDR") הכוללות מידע אישי על בסיס של כל מקרה לגופו. בפרט, הצוות יקבע האם בקשת הנתונים הממשלתית (GDR) היא (i) מחייבת מבחינה משפטית; (ii) מבוססת על כללים ברורים, מדויקים ונגישים; (iii) נחוצה ומידתית; (iv) כפופה לפיקוח עצמאי מצד רقולטורים ו/או מערכת המשפט הלאומית; ו-(v) כפופה לסעדים אפקטיביים עבור היחידים המושפעים. רק כאשר אנו שבעצ רצון כי ההליך המשפטי תקף ומתאים, וכאשר אנו משוכנעים שבקשת הנתונים הממשלתית (GDR) אינה מונעת מ-Ekata למלא את חובותיה במסגרת כללי התאגיד המחייבים של Mastercard ואין לה השפעה מהותית על הערובויות המסופקות על ידם, אנו מספקים את סט הנתונים המצומצם ביותר האפשרי הנדרש כדי להיענות לבקשת הנתונים הממשלתית (GDR). אם לא נצליח ליישב את סתירת הדינים, צוות הפרטיות והגנת הנתונים יעשה כמיטב יכולתו כדי להקות את בקשת הנתונים הממשלתית (GDR) למשך עיכוב סביר על מנת להתייעץ עם הרשות להגנת הנתונים בבלגיה בנוגע לאופן פתרון העניין.

שאלות נפוצות על אמצעים טכניים וארגוניים

באילו פורמטים מאוחסנים נתוני הלקוחות?

הטיפול ברירת המחדל במידע אישי של לקוחות הוא מתן שם בדוי והצפנה של הנתונים.

אילו אמצעי אבטחה קיימים כדי להגן על נתוני הלקוחות?

Ekata שומרת על אמצעים טכניים וארגוניים מתאימים כדי להגן על נתוני הלקוח, לרבות אך לא רק:

בקרת גישה פיזית

אמצעים טכניים וארגוניים למניעת גישה של גורמים לא מורשים למערכות עיבוד הנתונים הזמינות במתקנים ובים (לרבות מסדי נתונים, שרתי יישומים וחומרה קשורה), שבהם מעובד מידע אישי, כוללים:

  • הקמת אזורי אבטחה, הגבלת נתיבי גישה;
  • קביעת הרשאות גישה לעובדים ולצדדים שלישיים;
  • מערכת בקרת גישה (קורא תעודות זהות, כרטיס מגנטי, כרטיס חכם);
  • ניהול מפתחות, נהלי מפתחות כרטיס;
  • נעילת דלתות (פותחי דלתות חשמליים וכדומה);
  • אנשי אבטחה, אנשי ניקיון;
  • מתקני פיקוח, צגי וידאו/CCTV, מערכת אזעקה;
  • אבטחה של ציוד עיבוד נתונים מבוזר ומחשבים אישיים.

בקרות גישה וירטואליות

אמצעים טכניים וארגוניים למניעת שימוש במערכות עיבוד נתונים בידי גורמים בלתי מורשים כוללים:

  • הליכי זיהוי משתמשים ואימות;
  • נהלי אבטחה של מזהה/סיסמה (תווים מיוחדים, אורך מינימלי, שינוי סיסמה);
  • חסימה אוטומטית (למשל, סיסמה או פקיעת זמן);
  • ניטור ניסיונות פריצה וכיבוי אוטומטי של מזהה המשתמש לאחר מספר ניסיונות התחברות עם סיסמאות שגויות;
  • יצירת רשומת אב אחת למשתמש, נהלי נתוני אב של משתמש, לכל סביבת עיבוד נתונים.

בקרת גישה לנתונים

האמצעים הטכניים והארגוניים להבטחת שגורמים המורשים להשתמש במערכת עיבוד נתונים יקבלו גישה רק למידע אישי התואם את הרשאות הגישה שלהם, ושלא ניתן לקרוא, להעתיק, לשנות או למחוק מידע אישי ללא הרשאה, כוללים:

  • מדיניות ונהלים פנימיים;
  • שליטה במתווי אישורים;
  • הקצאות גישה מובחנות (פרופילים, תפקידים, עסקאות ואובייקטים);
  • ניטור ותיעוד של גישות;
  • נקיטת צעדים משמעתיים נגד עובדים המקבלים גישה למידע אישי ללא הרשאה;
  • דוחות גישה;
  • הליך גישה;
  • שינוי נוהל;
  • נוהל מחיקה.

אנא עיינו גם בעמוד האבטחה הייעודי של Ekata המפרט את אישורי התאימות שלנו ואת גישתנו לאבטחה, או בנספח 1 להסכם עיבוד הנתונים (DPA).

שאלות נפוצות על משאבים נוספים

היכן ניתן למצוא תיעוד משפטי נוסף ומידע על השירותים של Ekata?

  • את הודעת הפרטיות של Ekata ניתן למצוא כאן.
  • ה-DPA הרלוונטי למוצרי Ekata זמין כאן.
  • ל-Ekata יש דף אבטחהייעודי.

מה עליי לעשות אם יש לי שאלות נוספות שאינן נענות بشאלות נפוצות אלו (FAQ)?

אם יש לכם שאלות נוספות, אנא פנו למנהל התיק שלכם.

שאלות נפוצות בנושא הודעות על פרצות אבטחה

כיצד תודיע Ekata ללקוחותיה במקרה של הפרת מידע אישי?

Ekata מתחזקת מדיניות ונוهלים לניהול אירועי אבטחה, המתוארים בשאלות הנפוצות הרלוונטיות לגבי אבטחה (הזמינות כאן). בסעיף 9.1 של ה-DPA (הזמין כאן). Ekata מתחייבת להודיע ללקוחות ללא עיכוב מיותר לאחר היוודع לה על הפרת מידע אישי.

אם הארגון שלך נפגע מפרצת אבטחה, אנשי הקשר לענייני אבטחה של הארגון שלך יקבלו הודעה. השלבים ליצירה ולתחזוקה של רשימת אנשי הקשר לענייני אבטחה שלך זמינים כאן.