Skip to main content

Sikkerhet og personvern

Hos Ekata er det alltid en topprioritet å respektere de individuelle rettighetene til de som dataene gjelder for. Vi tilbyr tjenester for identitetsverifisering og svindelforebygging over hele verden for å beskytte forbrukere og deres identiteter – inkludert i EU, der vi tilbyr GDPR-kompatible alternativer til enkeltpersoner. Teamet vårt for sikkerhet og personvern har jobbet i årvisst for å sikre personopplysninger og ivareta individuelle rettigheter, og kommer til å fortsette med det.

Sikkerhetsoversikt

Ekata har vært et pålitelig navn innen identitetsverifisering og svindelforebygging i årvisse, og vi tar den tilliten på alvor. I dag tar vi fremdeles en risikobasert tilnærming til informasjonssikkerhet, det vil si en praktisk en: Vi beskytter systemer og data i henhold til deres sensitivitet og eksponering for trusler. Sikkerhets- og risikovurderingene våre utføres av uavhengige tredjepartsselskaper som er PCI Qualified Security Assessors, for å sikre en objektiv tilnærming. Og fordi vi er en Data as a Service-leverandør, dokumenterer vi også formelt vår etterlevelse av AICPA Service Organization Controls (SOC) 2-prinsippene for sikkerhet, konfidensialitet, tilgjengelighet og personvern.

Vanlige spørsmål om sikkerhet

Hvordan håndteres risikostyring hos dere?

Ekata har et risikobasert informasjonssikkerhetsprogram: Vi beskytter systemer og data i henhold til hvor sensitive de er og hvor utsatt de er for trusler. Våre grunnleggende risikovurderinger gjennomføres årlig i både bedrifts- og tjenestemiljøer. En sikkerhetsrisikovurderer fra en tredjepart engasjeres for å gjennomføre en omfattende evaluering av sikkerhetsnivået vårt. De omfatter gjennomgang av retningslinjer og prosedyrer, gjennomgang av kontrollutforming og funksjonalitet, analyse av teknisk konfigurasjon, penetrasjonstesting av nettverk og nettapplikasjoner samt intervjuer med teammedlemmer. Alle disse tiltakene har som mål å identifisere sårbarheter og sikre etterlevelse av sikkerhetsstandarder og regulatoriske krav.

Hvordan fastsettes og opprettholdes tilgangskontroller?

Ekata bruker rollebaserte tilgangskontroller basert på «need-to-know»-prinsippet og minste privilegium. Hvert teammedlem blir tildelt en primær rolle ved ansettelse eller overføring, noe som avgjør deres tilgang til systemer og applikasjoner. Tilgangskontrollgjennomganger utføres kvartalsvis.

Har nettapplikasjonene dine periodiske penetetrasjonstester fra tredjeparter?

Ja, Ekata bruker et Qualified Security Assessor-selskap til å utføre årlige penetreringstester mot webapplikasjonene våre og eksterne nettverk. Den nyeste rapporten er tilgjengelig for potensielle og eksisterende kunder på forespørsel.

Har du et system for sikkerhetshendelser og hendelsesstyring (SIEM)?

Ja, Ekata bruker SIEM i både tjeneste- og bedriftsmiljøer.

Har dere døgnåpen overvåking av miljøet deres?

I tillegg til det dedikerte sikkerhetsteamet vårt overvåker Ekata også tjenesten og bedriftsmiljøene våre døgnet rundt.

Hvordan håndteres ekstern tilgang til tjenesten og bedriftsmiljøet ditt?

Ekata bruker et multifaktor-VPN med sertifikater per klient for fjerntilgang til nettverket til både bedriftsmiljøer og tjenestemiljøer. En IAM-retningslinje håndhever MFA for AWS-konsollen vår, og varsling er konfigurert hvis den deaktiveres.

Hvilke krypteringsstandarder brukes for kommunikasjon med tjenestene dine?

Alle Ekata-nettsteder, og de fleste andre Ekata-eiendommer, bruker HTTP Strict Transport Security, som tvinger alle tilkoblinger til å bruke HTTPS. Vi støtter for øyeblikket kun TLS 1.2 og nyere.

Hva gjør du for å begrense DDoS-angrep?

Ekatas tjenestemiljø er hostet i AWS på tvers av flere tilgjengelighetssoner og bruker AWS Shield Advanced.

Kreves sikker programvareutvikling og opplæring i OWASP Top 10 av utviklerne dine?

Ja. Ved ansettelse, og årlig deretter, gjennomgår hver programvareutvikler opplæring i sikker programvareutvikling, i tillegg til ekstra opplæring som er relevant for deres utviklingsområde. Web-utviklere tar for eksempel OWASP Top 10, mens backend-databaseutviklere tar kurs i sikring av AWS-databasetilbud.

Hvilke fysiske sikkerhetskontroller implementeres for tjenesten din og bedriftsmiljøene dine?

Ekata benytter AWS for sin tjenesteinfrastruktur på det fysiske laget, og vi gjennomgår AWS SOC 2 Type 2-rapporter to ganger i året som en del av programmet vårt for risikostyring. Ekatas kontorlokaler bruker adgangskort med loggførring av adgang, 24/7-videoovervåking og formelle rutiner for gjestehåndtering.

Program for rapportering av sårbarheter i sikkerheten

Hva er Mastercards retningslinjer for rapportering av sårbarheter i sikkerheten?

Hos Mastercard® er sikkerhet og trygghet grunnleggende prinsipper som er sentrale i alle deler av selskapet vårt og de innovative teknologiplattformene og tjenestene vi tilbyr. Vi vet at sikre produkter og tjenester er essensielle for tilliten som våre kunder, kortinnehavere, selgere og andre partnere har til oss.

Hvis du tror du har oppdaget en sårbarhet i sikkerheten, oppfordrer vi deg til å rapportere dette til oss så snart som mulig gjennom sårbarhetsrapporteringsprogrammet vårt. Vi vil undersøke alle verifiserbare og legitime rapporter og gjøre vårt beste for å løse problemet så raskt som mulig. 

Hvilke plattformer og sårbarhetskategorier er omfattet?

Gå til https://bugcrowd.com/mastercard for en oppdatert liste over applikasjoner som er inkludert i Bug Bounty-programmet vårt. Visse applikasjoner er tilgjengelige i en «kun invitasjon»-modus og kan derfor ikke vises på listen over offentlige Bug Bounty-programmer. Mastercard inviterer utvalgte forskere til slike programmer basert på deres tekniske ekspertise og rangeringer på Bugcrowd-ledertavlene.

Hva om jeg oppdager sårbarheter eller problemer utenfor disse områdene?

Økonomiske belønninger tilbys til eksterne sikkerhetsforskere hvis de identifiserer et problem på en av de aktuelle plattformene. Kompensasjon avhenger av alvorlighetsgraden og konsekvensene av det identifiserte problemet. Mastercard gjennomgår hver identifisert sårbarhet og forbeholder seg retten til å belønne innsendinger også for ressurser utenfor omfanget. Vi oppfordrer researchere til å sende inn identifiserte sårbarheter på ressurser utenfor omfanget via https://bugcrowd.com/mastercard-vdp- programmet.

Hva er belønningsprosessen for rapporter om sårbarheter?

Du kan sende inn potensielle sikkerhetssårbarheter til oss gjennom Bug Bounty-programmene våre (på Bugcrowd.com) for å vurderes for belønninger. Detaljer om belønninger er tilgjengelige på https://bugcrowd.com/mastercard. Merk at informasjon gitt gjennom en Mastercard-e-postadresse (security@mastercard.com) ikke er kvalifisert for kompensasjon under sårbarhetsrapporteringsprogrammet vårt.

Personvernoversikt

Hos Ekata, et Mastercard-selskap, er ingenting viktigere enn kundenes suksess og beskyttelsen av kundenes data. For å støtte opp om det oppdraget har Ekata og Mastercard etablert et omfattende program for personvern og databeskyttelse. Vi avsetter betydelige globale ressurser for å sikre overholdelse av gjeldende personvernlover, og vi har integrert personvern og databeskyttelse i designet av produktene og tjenestene våre. Vi vet at du kanskje har spørsmål om Ekatas tilnærming til personvern og databehandleravtalen («DPA») som Ekata tilbyr kundene sine. For å hjelpe deg med å forstå Ekata DPA bedre har vi laget denne oversikten over vanlige spørsmål for å svare på noen av de vanligste spørsmålene vi får. Alle definerte begreper som brukes i denne vanlige spørsmål-seksjonen, er som angitt i DPA-en.

Du finner mer informasjon om Mastercard International Incorporated og dets tilknyttede selskapers (kollektivt kalt «Mastercard») arbeid med personvern og personvernerklæringen her.

Vanlige spørsmål om personvern

Har Ekata et internt personvernprogram?

Ja, Ekata opprettholder interne retningslinjer for personvern og årlig opplæring i personvern for alle teammedlemmer.

Gjør Ekata en Data Processing Agreement (DPA) tilgjengelig for sine kunder?

Ja, Ekata tilbyr en databehandleravtale til sine kunder. Ikke alle kundeavtaler vil imidlertid benytte denne databehandleravtalen; brukstilfellene vil variere. Databehandleravtalen er en avtale som fastsetter det juridiske rammeverket som Ekata behandler personopplysninger under, inkludert opplysninger som samles inn fra kunder for å levere Ekata-tjenestene. Databehandleravtalen er et tillegg eller vedlegg til hovedavtalen, dvs. en hovedtjenesteavtale («MSA») e.l., mellom Ekata og kunden(e).

Hvorfor kan ikke organisasjonen vår bruke sin egen DPA?

Ekatas databehandleravtale er spesifikk for Ekatas flr-leietakertjenester og dekker våre prosesser i relasjon til disse. Databehandleravtalen dekker for eksempel våre prosesser rundt personvernrelaterte varsler, revisjoner, sertifiseringer, sikkerhetstiltak og underbehandlingsaktiviteter, som alle er tilpasset måten Ekatas tjenester og flr-leietakerinfrastruktur fungerer på. Ekatas databehandleravtale er også utformet for å fungere sømløst sammen med hovedavtalen og andre relevante Ekata- og Mastercard-avtaler.

Hva er omfanget av DPA-en?

Ekatas databehandleravtale (DPA) gjelder globalt og fastsetter relevante juridiske forpliktelser og tilsagn knyttet til behandling av personopplysninger i forbindelse med levering av Ekata-tjenestene. For å gjøre det enklere å finne frem bruker den visse terminologier fra spesifikke personvern- og databeskyttelseslover, f.eks. «behandlingsansvarlig» og «databehandler» fra Den europeiske unions generelle databeskyttelsesforordning («GDPR»), som er anerkjent globalt. Databehandleravtalen inneholder også et spesifikt Tillegg for personvernlovgivning i USA. Det kan bli lagt til andre tillegg i databehandleravtalen etter hvert som personvernforskriftene fortsetter å utvikle seg globalt.

For kunder som bare opererer innenfor EU, har vi en databehandleravtale (DPA) som er spesifikk for den regionen.

Gjelder DPA-en organisasjonen vår selv om vi ikke har kontorer i Europa?

Ja, flertallet av DPA gjelder for kunder uavhengig av tilknytning til Det europeiske økonomiske samarbeidsområde («EØS»), Sveits og/eller Det britiske forbund («UK») (samlet sett «Europa»). De fleste av forpliktelsene i DPA er drevet av generelle personvernkrav i alle personvernlover globalt og er ikke spesifikke kun for europeiske lover.

Hvilke roller har Ekata og kunden i henhold til DPA-en?

Ekata opptrer som behandlingsansvarlig med hensyn til personopplysninger som er underlagt personvernforordningen (GDPR) og lignende lover, og som sendes inn av kunder til Ekatas tjenester. Kunden opptrer enten som behandlingsansvarlig eller databehandler for slike personopplysninger. Dette er fastsatt i avsnitt 2 («Partenes roller») i databehandleravtalen (DPA) og avsnitt 4 i EU-tillegget.

Hvorfor må Ekata være behandlingsansvarlig i henhold til databehandleravtalen?

Ekata må kontrollere formålene med og midlene for behandlingen av personopplysninger fra kunder for å støtte den pågående forbedringen av Mastercard svindel- og sikkerhetsprodukter og muliggjøre full kapasitet til å returnere mer konsekvente og pålitelige resultater for kundene våre. Ekata bruker for eksempel personopplysningene som sendes inn av kunder gjennom en forespørsel til tjenesten («kundespørringsdata»), til å drive Ekata Identity Network, som forbedrer Ekata-produktet for alle kunder. Formålet med og omfanget av behandlingen av personopplysninger som leveres til Ekata av kunder for å forbedre Ekatas svindelforebyggende produkter, overskrider forestillingene om en tradisjonell «databehandler»-rolle slik den er tenkt under GDPR (og andre personvernlover). I tillegg, ettersom Ekata nylig ble kjøpt opp av Mastercard, vil kundespørringsdataene bli brukt til å støtte ulike svindelforebyggende produkter fra Mastercard.

Hvorfor refererer DPA-en til lover som kanskje ikke gjelder for organisasjonen min?

Ekatas DPA representerer vår globale forpliktelse til å beskytte kundenes data. Ettersom digitale transaksjoner er grenseløse og globale, inneholder dette dokumentet referanser til personvernbestemmelser i mange globale markeder, blant annet USA, EØS, Storbritannia, Brasil og Argentina. Hvis du ikke driver virksomhet i disse landene i dag, fastsetter dokumentet at språket som regulerer disse landene, ikke vil gjelde. Ekata vil ikke fjerne det språket fra avtalen. Det blir irrelevant i den grad bedriften din ikke går inn i nye markeder, men det beskytter begge selskaper i tilfelle en person utenfor kundens typiske markeder skulle forsøke å gjøre forretninger med bedriften din, enten det er kjent eller ukjent for dine nåværende sikkerhetstiltak.

Hvorfor trenger vi en DPA for en prøveperiode eller konseptutprøving?

For at prøveperioden skal bli vellykket, må kundeforespørselsdataene – inkludert personopplysninger – lastes inn i nettverket i et produksjonsmiljø for å motta nettverkssignaler og demonstrere full produkteffektivitet. DPA-en gjelder også etter prøveperioden og gjelder for tjenestene ved kommersialisering.

Data Subject Requests and Ekata Data FAQs

Hva er en forespørsel fra et datasubjekt?

Mange personvernlover rundt om i verden garanterer innbyggerne visse rettigheter knyttet til deres personopplysninger og hvordan selskaper kan behandle dem – personvernrettigheter. For å utøve disse rettighetene må enkeltpersonene hvis personopplysninger behandles («registrerte»), sende en forespørsel om utøvelse av personvernrettigheter til selskapet, og hvis forespørselen er gyldig, er selskapet juridisk forpliktet til å utføre den forespurte handlingen og oppfylle forespørselen. Noen av de vanligste forespørslene om personvernrettigheter er retten til å be om en kopi av, korrigere, stoppe behandlingen av eller slette personopplysninger. De amerikanske delstatene California og Virginia har nylig lagt til en enkeltperson sin rett til å be om at et selskap slutter å selge deres personopplysninger dersom selskapet er en datamegler.

Hvordan håndterer Ekata forespørsler fra datasubjekter?

Ekata imøtekommer forespørsler fra registrerte om å utøve rettigheter som er gitt til registrerte under globale personvernlover, inkludert personvernforordningen (GDPR) og personvernlover i USAs delstater, der det er aktuelt.

Hvordan håndterer Ekata sine dataleverandører fra tredjepart forespørsler fra registrerte?

Våre dataleverandører fra tredjeparter er kontraktsmessig pålagt å gi datasubjekter muligheten til å utøve sine personvernrettigheter, for eksempel en enkeltpersons rett til å få tilgang til eller slette informasjonen sin. Videre er dataleverandørene våre pålagt å varsle Ekata om forespørsler fra datasubjekter. Når Ekata mottar dette varselet fra dataleverandøren, foretar vi den nødvendige juridiske vurderingen og oppfyller gyldige forespørsler.

Hvordan sender enkeltpersoner inn forespørsler fra registrerte (Data Subject-forespørsler) til Ekata?

Enkeltpersoner (eller deres representanter, hvis relevant) kan sende inn forespørsler til Ekata ved å bruke en hvilken som helst av metodene som egner seg for personer i hver jurisdiksjon som er oppført i personvernerklæringen vår. Innbyggere i California og Virginia kan også klikke på «Do Not Sell My Personal Info»-lenken nederst på Ekatas nettsted for å sende inn en forespørsel ved hjelp av nettskjemaet vårt.

Mottar du noen gang forespørsler om datasubjekter i bulk?

Ja, av og til. Vi evaluerer hver enkelt bulkinnsending fra sak til sak for gyldighet og relevans. Noen ganger mottar vi bulkforespørsler fra tredjeparter som har blitt engasjert av datasubjekter til å sende inn forespørsler på deres vegne. Vi kan også motta bulkforespørsler fra våre tredjeparts dataleverandører eller fra enkelte kunder. Avhengig av situasjonen kan vi håndtere hver enkelt bulkforespørsel på forskjellige måter.

Hva skjer hvis jeg sender en forespørsel til en Ekata-tjeneste om en person som har sendt en forespørsel fra et datasubjekt til Ekata?

Når en registrert sender inn en forespørsel som krever at Ekata sletter eller stanser behandlingen av personopplysningene til vedkommende, fjerner vi den informasjonen fra databasene Identity Network og Identity Graph som driver produktene våre. Når dette har skjedd, og en kunde sender inn en forespørsel om informasjon om den personen, er svaret som returneres til kunden «Null», eller det kan ikke være noe resultat i det hele tatt hvis forespørselen er en del av en historisk batch-test. Desverre betyr dette at spørringsresponsen ikke vil hjelpe kunden med å ta en avgjørelse om svindelforebygging.

Kan Ekatas resultatmålinger påvirkes av forespørsler fra datasubjekter?

Ja, forespørsler fra den registrerte, spesielt masseudsendelser, kan påvirke ytelsesmålene for Ekata Services. Hvis Ekata for eksempel nylig har utført en masserespons på en forespørsel fra den registrerte om å slette eller stoppe behandlingen av personopplysninger, kan kunder oppleve en nedgang i ytelsen som følge av økningen i «null»-svar («Null»).

Kan ondsinnede aktører utnytte forespørsler fra registrerte for å unngå oppdagelse?

Ja, det er mulig at ondsinnede aktører kan sende inn forespørsler fra registrerte for å fjerne personopplysningene sine fra svindelforebyggende tjenester og gjøre det vanskeligere å oppdage handlingene deres. Imidlertid har globale databeskyttelsesmyndigheter generelt funnet at denne risikoen er mindre viktig enn at alle enkeltpersoner har mulighet til å kontrollere personopplysningene sine.

Vanlige spørsmål om underbehandlere

Deler Ekata data som sendes inn til Ekata-tjenestene – kundeforespørselsdata – med andre parter?

Ja. Ekata kan dele personopplysningene vi mottar når kunder bruker tjenestene våre, med datterselskaper og tilknyttede selskaper som er en del av Mastercard-konsernet. Vi kan også dele personopplysninger med tjenesteleverandører som utfører tjenester på vegne av oss. Eksempler på tjenesteleverandørene våre omfatter analyseleverandører, leverandører av datalagring og leverandører av betalingsbehandling. Vi krever at disse tjenesteleverandørene kun behandler personopplysningene de mottar, i samsvar med instruksjonene våre og i den grad det er nødvendig for å utføre tjenester på vegne av oss, overholde juridiske krav og beskytte informasjonen med hensiktsmessige sikkerhetstiltak.

Bruker Ekata underbehandlere?

For å utføre tjenestene til Ekata på en effektiv måte, kreves det bruk av underbehandlere. Disse underbehandlerne kan inkludere tilknyttede selskaper av Mastercard, Ekata og/eller andre tredjeparter som leverandører eller tjenesteleverandører. Ekatas bruk av underbehandlere kan kreve overføring av kundedata til underbehandlere for formål som hosting av kundedata, levering av kundestøtte og sikring av at tjenestene fungerer som de skal.

 

Vanlige spørsmål om europeiske dataoverføringer

Hvilken personlig informasjon overføres til USA?

Alle personopplysninger kan nås av Ekata-systemer fra USA. Ettersom tilgang utgjør en «overføring» i henhold til personvernforordningen (GDPR), overføres alle personopplysninger som sendes inn til Ekata og lagres i Ekatas systemer, til USA.

Hva er en overføringsmekanisme under EUs personvernlovgivning?

I henhold til EUs personvernforordning kan personopplysninger ikke overføres utenfor Europa med mindre (i) importlandet er vurdert til å ha et tilstrekkelig beskyttelsesnivå av det relevante offentlige organet; eller (ii) dataeksportøren har tilstrekkelige sikringstiltak på plass for å sikre at de overførte personopplysningene er underlagt et tilstrekkelig nivå av personvern. De «tilsvarende sikringstiltakene» inkluderer overføringsmekanismer som standard bestemmelser om personvern (dvs. standardavtalene) og bindende bedriftsregler.

Hvilke overføringsmekanismer tilbyr Ekata i sin personvernerklæring (DPA)?

Avhengig av de spesifikke tjenestene i hovedavtalen kan Ekata overføre data basert på sine bindende selskapsregler («BCR-er») – selskapsspesifikke, konsernomfattende retningslinjer for personvern som er godkjent av datatilsynsmyndigheter for å legge til rette for overføring av personopplysninger utenfor Europa i Mastercard-konsernet. Noen eldre avtaler kan basere seg på standard kontraktsvilkår for å autorisere disse dataoverføringene.

Tilbyr Ekata datalokaliseringstjenester? Kan for eksempel Ekata tilby versjoner av produktene sine som ikke overfører personopplysninger fra Europa til USA?

Ekata tilbyr for øyeblikket ikke alternativer for datalokalisering for noen Ekata-tjenester, selv om produktteamene våre arbeider med disse alternativene for fremtiden. De gjeldende konfigurasjonene for Ekata-tjenestene krever at personopplysninger fra EU overføres til og/eller nås fra USA.

Hvordan reagerer Ekata på forespørsler om offentlige data?

Mastercard personvern- og databeskyttelsesteam vurderer statlige dataforespørsler («GDR-er») som involverer personopplysninger, fra sak til sak. Nærmere bestemt vil teamet fastslå om GDR-en er (i) rettslig bindende; (ii) basert på klare, presise og tilgjengelige regler; (iii) nødvendig og proporsjonal; (iv) underlagt uavhengig tilsyn av regulatorer og/og det nasjonale rettssystemet; og (v) underlagt effektive rettsmidler for de berørte enkeltpersonene. Først når vi er sikre på at den juridiske prosessen er gyldig og hensiktsmessig, og når vi er overbevist om at GDR-en ikke hindrer Ekata i å oppfylle sine forpliktelser under Mastercard bindende selskapsregler og ikke har en vesentlig innvirkning på garantiene de gir, utleverer vi det absolutt minste settet med data som kreves for å etterkomme GDR-en. Hvis vi ikke klarer å løse lovkonflikten, vil personvern- og databeskyttelsesteamet gjøre sitt ytterste for å sette GDR-en på vent i en rimelig periode for å rådføre seg med den belgiske datatilsynsmyndigheten om hvordan den kan løses.

Vanlige spørsmål om tekniske og organisatoriske tiltak

I hvilket format lagres kundedata?

Standardbehandlingen av personopplysninger fra kunder er at dataene pseudonymiseres og krypteres.

Hvilke sikkerhetstiltak er på plass for å beskytte kundedata?

Ekata opprettholder hensiktsmessige tekniske og organisatoriske tiltak for å beskytte kundedata, inkludert, men ikke begrenset til:

Fysisk tilgangskontroll

Tekniske og organisatoriske tiltak for å hindre at uautoriserte personer får tilgang til databehandlingssystemene som er tilgjengelige i lokaler og fasiliteter (inkludert databaser, applikasjonsservere og relatert maskinvare), der personopplysninger behandles, omfatter:

  • Etablering av sikkerhetsområder, begrensning av adgangsveier;
  • Etablere tilgangsautorisasjoner for ansatte og tredjeparter;
  • Tilgangskontrollsystem (ID-leser, magnetkort, chipkort);
  • Nøkkeladministrasjon, prosedyrer for nøkkelkort;
  • Dørlåsing (elektriske døråpnere osv.);
  • Sikkerhetspersonell, vaktmestere;
  • Overvåkingsanlegg, video-/CCTV-skjerm, alarmsystem;
  • Sikring av desentralisert databehandlingsutstyr og personlige datamaskiner.

Virtuell tilgangskontroll

Tekniske og organisatoriske tiltak for å hindre at dataprosesseringssystemer brukes av uautoriserte personer, omfatter:

  • Brukeridentifikasjon og -autentiseringsprosedyrer;
  • ID-/passordsikkerhetsrutiner (spesialtegn, minimumslengde, endring av passord);
  • Automatisk blokkering (f.eks. passord eller tidsavbrudd);
  • Overvåking av innbruddsforsøk og automatisk deaktivering av bruker-ID-en ved flere mislykkede passordforsøk;
  • Opprettelse av én hovedpost per bruker, prosedyrer for hoveddata for brukere per databehandlingsmiljø.

Datatilgangskontroll

Tekniske og organisatoriske tiltak for å sikre at personer som har rett til å bruke et databehandlingssystem, kun får tilgang til slike personopplysninger i samsvar med sine tilgangsrettigheter, og at personopplysninger ikke kan leses, kopieres, endres eller slettes uten autorisasjon, omfatter:

  • Interne retningslinjer og prosedyrer;
  • Kontroller autorisasjonsordninger;
  • Differensierte tilgangsrettigheter (profiler, roller, transaksjoner og objekter);
  • Overvåking og logging av tilganger;
  • Disiplinærtiltak mot ansatte som får tilgang til personopplysninger uten autorisasjon;
  • Rapporter om tilgang;
  • Tilgangsprosedyre;
  • Endringsprosedyre;
  • Slettingsprosedyre.

Se også Ekatas dedikerte sikkerhetsside, som inneholder detaljert informasjon om våre sertifiseringer for etterlevelse og vår tilnærming til sikkerhet, eller vedlegg 1 til databehandleravtalen.

Vanlige spørsmål om ytterligere ressurser

Hvor kan jeg finne ytterligere juridisk dokumentasjon og informasjon om Ekatas tjenester?

  • Ekatas personvernerklæring finner du her.
  • Den gjeldende databehandleravtalen for Ekatas produkter finner du her.
  • Ekata har en dedikert sikkerhetsside.

Hva om jeg har flere spørsmål som ikke besvares i denne delen med vanlige spørsmål?

Hvis du har flere spørsmål, kan du kontakte kundeansvarlig.

Vanlige spørsmål om sikkerhetsbruddvarsler

Hvordan vil Ekata varsle kundene sine i tilfelle et brudd på personopplysningssikkerheten?

Ekata opprettholder retningslinjer og prosedyrer for håndtering av sikkerhetshendelser, som er beskrevet i den gjeldende sikkerhets-FAQ-en (tilgjengelig her). I punkt 9.1 i DPA-en (tilgjengelig her). Ekata forplikter seg til å varsle kunder uten unødig opphold etter å ha blitt oppmerksom på et brudd på personopplysninger.

Hvis organisasjonen din blir rammet av et sikkerhetsbrudd, vil organisasjonens sikkerhetskontakt(er) bli varslet. Trinn for hvordan du oppretter og vedlikeholder listen over sikkerhetskontakter, er tilgjengelige her.