Skip to main content

Bezbednost i privatnost

U kompaniji Ekata, poštovanje individualnih prava naših subjekata podataka je uvek na prvom mestu. Pružamo usluge provere identiteta i prevencije prevara širom sveta kako bismo zaštitili potrošače i njihove identitete – uključujući EU, gde pojedincima nudimo opcije usklađene sa Opštom uredbom o zaštiti podataka (GDPR). Naš tim za bezbednost i privatnost već godinama radi na obezbeđivanju ličnih podataka i garantovanju prava pojedinaca, i nastaviće to da čini.

Bezbednosni pregled

Ekata je godinama pouzdano ime u verifikaciji identiteta i sprečavanju prevara, i mi to poverenje shvatamo ozbiljno. Danas i dalje primenjujemo pristup bezbednosti informacija zasnovan na riziku, odnosno praktičan pristup: štitimo sisteme i podatke u skladu sa njihovom osetljivošću i izloženošću pretnjama. Naše procene bezbednosti i rizika obavljaju nezavisne kompanije koje su kvalifikovani procenjivači bezbednosti prema PCI standardu (PCI QSA) kako bi se osigurao nepristrasan pristup. I pošto smo dobavljač usluga u vidu podataka (Data as a Service), takođe formalno dokumentujemo usklađenost sa AICPA principima kontrole organizacije usluga (SOC) 2 koji se odnose na bezbednost, poverljivost, dostupnost i privatnost.

Često postavljana pitanja o bezbednosti

Kakve su vaše prakse upravljanja rizikom?

Ekata employs a risk-based information security program: we protect systems and data according to their sensitivity and exposure to threats. Our baseline risk assessments occur annually across both corporate and service environments. A third-party security risk assessor is engaged to perform a comprehensive evaluation of our security posture. They include policy and procedure reviews, control design and functionality review, technical configuration analysis, network and web application penetration testing, and interviews with team members. All these efforts aim to identify vulnerabilities and ensure compliance with security standards and regulatory requirements.

Kako se utvrđuju i održavaju kontrole pristupa?

Ekata primenjuje kontrole pristupa zasnovane na ulogama, u skladu sa načelom da je informacija potrebna samo onima kojima je neophodna i principom najmanjih privilégija. Svakom članu tima se prilikom zapošljavanja ili premeštaja dodeljuje primarna uloga, koja određuje njihov pristup sistemima i aplikacijama. Provere kontrole pristupa vrše se tromesečno.

Da li vaše veb-aplikacije prolaze kroz periodične testove proboja koje sprovode treće strane?

Da, Ekata angažuje kompaniju kvalifikovanog procenitelja bezbednosti (QSA) koja jednom godišnje obavlja testove penetracije naših veb-aplikacija i spoljnih mreža. Najnoviji izveštaj je dostupan potencijalnim i postojećim korisnicima na zahtev.

Da li imate sistem za upravljanje bezbednosnim incidentima i događajima?

Da, Ekata koristi SIEM u uslužnim i korporativnim okruženjima.

Da li imate nadzor okruženja 24/7?

Pored našeg posvećenog bezbednosnog tima, Ekata takođe primenjuje 24/7 nadzor naših usluga i korporativnih okruženja.

Kako se upravlja udaljenim pristupom vašoj usluzi i korporativnom okruženju?

Ekata primenjuje višefaktorski VPN sa sertifikatima po klijentu za pristup udaljenoj mreži i korporativnim i uslužnim okruženjima. IAM politika nameće MFA za našu AWS konzolu, a podešeno je i slanje obaveštenja ukoliko se ona onemogući.

Koji se standardi šifrovanja koriste za komunikaciju sa vašim uslugama?

Sav Ekata, i većina drugih Ekata svojstava, koristi HTTP Strict Transport Security, koji primorava sve veze da koriste HTTPS. Trenutno podržavamo samo TLS 1,2 i novije verzije.

Šta preduzimate u cilju ublažavanja DDoS napada?

Servisno okruženje usluge Ekata je smešteno na AWS-u u više zona dostupnosti i koristi uslugu AWS Shield Advanced.

Da li su bezbedan razvoj softvera i obuka za OWASP Top 10 obavezni za vaše programere?

Da. Prilikom zapošljavanja, a nakon toga svake godine, svaki softverski inženjer pohađati obuku za bezbedan razvoj softvera, kao i dodatnu obuku relevantnu za njegovu oblast razvoja. Na primer, veb-programeri pohađaju obuku za OWASP Top 10, dok programeri bekand baza podataka pohađaju kurseve o obezbeđivanju AWS ponuda baza podataka.

Koje fizičke kontrole bezbednosti se primenjuju za vaše usluge i korporativna okruženja?

Ekata koristi AWS za infrastrukturu svojih usluga na fizičkom nivou i dva puta godišnje pregledamo AWS izveštaje SOC 2 Type 2 u okviru našeg programa upravljanja rizikom. U svim poslovnim prostorijama kompanije Ekata koriste se bedževi za pristup sa evidentiranjem pristupa, video-nadzorom koji je dostupan 24 časa dnevno, 7 dana u nedelji, i formalnim procedurama za upravljanje posetama.

Program za prijavljivanje bezbednosnih ranjivosti

Koja je politika kompanije Mastercard u vezi sa prijavljivanjem bezbednosnih ranjivosti?

U kompaniji Mastercard®, bezbednost i sigurnost su osnovni principi koji su centralni za svaki deo naše kompanije i inovativne tehnološke platforme i usluge koje omogućavamo. Znamo da su sigurni proizvodi i usluge ključni za poverenje koje naši kupci, korisnici kartica, trgovci i drugi partneri imaju u nas.

Ako verujete da ste otkrili bezbednosnu ranjivost, podstičemo vas da nam to prijavite što pre putem našeg programa za prijavu ranjivosti. Istražićemo sve proverljive i legitimne izveštaje i učiniti sve što možemo da rešimo problem što je brže moguće. 

Koje platforme i kategorije ranjivosti su u opsegu?

Posetite https://bugcrowd.com/mastercard za ažuriranu listu aplikacija koje su u opsegu našeg programa za pronalaženje grešaka. Određene aplikacije su otvorene u režimu „samo uz pozivnicu” i možda se neće pojaviti na listi javnih programa za pronalaženje grešaka. Mastercard poziva odabrane istraživače za takve programe na osnovu njihove tehničke stručnosti i rangiranja na Bugcrowd rang listama.

Šta ako otkrijem ranjivosti ili probleme van ovih oblasti?

Novčane nagrade se nude eksternim istraživačima bezbednosti ako identifikuju problem na jednoj od platformi koje su u opsegu. Nadoknada zavisi od ozbiljnosti i uticaja identifikovanog problema. Mastercard pregleda svaku identifikovanu ranjivost i zadržava pravo da nagradi podneske priložene za imovini izvan opsega. Podstičemo istraživače da prijave identifikovane ranjivosti za imovinu van opsega na https://bugcrowd.com/mastercard-vdp program.

Kako funkcioniše proces nagrađivanja za prijavljene ranjivosti?

Možete nam prijaviti potencijalne bezbednosne ranjivosti putem naših programa za pronalaženje grešaka (na Bugcrowd.com) za razmatranje nagrada. Detalji o nagradama dostupni su na https://bugcrowd.com/mastercard. Imajte na umu da informacije poslate putem e-adrese kompanije Mastercard (security@mastercard.com) nisu podobne za nadoknadu u okviru našeg programa za prijavljivanje ranjivosti.

Pregled privatnosti

Kompaniji Ekata, koja posluje u sastavu kompanije Mastercard, ništa nije važnije od uspeha naših klijenata i zaštite podataka naših klijenata. Kako bi podržale ovu misiju, kompanije Ekata i Mastercard uspostavile su sveobuhvatni program privatnosti i zaštite podataka. Ulažemo značajne globalne resurse kako bismo obezbedili usklađenost sa važećim zakonima o zaštiti podataka i ugradili smo zaštitu privatnosti i podataka u dizajn naših proizvoda i usluga. Znamo da možda imate pitanja u vezi sa pristupom kompanije Ekata privatnosti i Sporazumom o obradi podataka („DPA”) koji Ekata nudi svojim klijentima. Kako bismo vam pomogli da bolje razumete DPA kompanije Ekata, napravili smo ova česta pitanja da bismo odgovorili na neka od najčešćih pitanja koja nam postavljaju. Svi definisani termini koji se koriste u ovim čestim pitanjima navedeni su u DPA.

Za dodatne informacije o posvećenosti kompanije Mastercard International Incorporated i njenih povezanih društava (u daljem tekstu: „Mastercard”) privatnosti i obaveštenju o privatnosti, pogledajte ovde.

Često postavljana pitanja o privatnosti

Da li Ekata ima interni program za privatnost?

Da, Ekata održava internu politiku privatnosti i sprovodi godišnju obuku o privatnosti za sve članove tima.

Da li Ekata stavlja DPA na raspolaganje svojim klijentima?

Da, Ekata nudi DPA svojim klijentima. Međutim, neće svi korisnički ugovori koristiti ovaj DPA; slučajevi upotrebe će se razlikovati. DPA je ugovor koji utvrđuje pravni okvir pod kojim Ekata obrađuje podatke o ličnosti, uključujući one koje prikuplja od klijenata radi pružanja usluga kompanije Ekata. DPA je dodatak ili prilog Glavnom ugovoru, tj. Glavnom ugovoru o uslugama („MSA”), itd., između kompanije Ekata i njenog klijenta (klijenata).

Zašto moja organizacija ne može da koristi sopstveni DPA?

The Ekata DPA is specific to Ekata’s multi-tenant services and covers our processes in relation to these. For example, the DPA covers our processes around privacy-related notifications, audits, certifications, security measures, and sub-processing activities, all of which are aligned to the way in which Ekata’s services and its multi-tenant infrastructure work. The Ekata DPA is also drafted to seamlessly interoperate with the MSA and other relevant Ekata and Mastercard agreements.

Koji je opseg DPA?

Ekatin DPA se primenjuje na globalnom nivou i utvrđuje relevantne zakonske obaveze i posvećenosti u vezi sa obradom ličnih podataka u vezi sa pružanjem usluga kompanije Ekata. Radi lakšeg snalaženja, on koristi određenu terminologiju iz specifičnih zakona o privatnosti i zaštiti podataka, npr. „kontrolor” i „obrađivač” iz Opšte uredbe o zaštiti podataka („GDPR”) Evropske unije, koji su priznati širom sveta. DPA takođe uključuje poseban dodatak koji se bavi zakonima o privatnosti u Sjedinjenim Američkim Državama. Mogu postojati i drugi dodaci koji se dodaju na DPA, budući da propisi o privatnosti nastavljaju da se razvijaju na globalnom nivou.

Za klijente koji posluju samo unutar Evropske unije, imamo DPA koji je specifičan za taj region.

Da li se DPA odnosi na moju organizaciju ako nemamo kancelarije u Evropi?

Da, veći deo UOIP-a se primenjuje na klijente bez obzira na njihovu povezanost sa Evropskim ekonomskim prostorom („EEP”), Švajcarskom i/ili Ujedinjenim Kraljevstvom („UK”) (zajedno: „Evropa”). Većina obaveza u UOIP-u proističe iz opštih zahteva u vezi sa privatnošću u svim zakonima o zaštiti podataka širom sveta i nije specifična samo za evropske zakone.

Koje su uloge kompanije Ekata i Korisnika u skladu sa DPA?

Ekata ima ulogu rukovaoca u vezi sa ličnim podacima koji podležu Opštoj uredbi o zaštiti podataka (GDPR) i sličnim zakonima koje korisnici dostavljaju uslugama kompanije Ekata. Korisnik deluje ili kao rukovalac ili kao obrađivač takvih podataka o ličnosti. Ovo je utvrđeno u Odeljku 2 („Uloge strana”) DPA i Odeljku 4 Dodatka za EU.

Zašto Ekata mora da bude rukovalac u skladu sa UOIP-om?

Ekata mora da kontroliše svrhe i sredstva obrade podataka o ličnosti od strane klijenata kako bi podržala stalno unapređenje Mastercard proizvoda za sprečavanje prevara i bezbednost i omogućila punu sposobnost vraćanja doslednijih, pouzdanijih rezultata za naše klijente. Na primer, Ekata koristi podatke o ličnosti koje klijenti dostave putem upita usluzi („podaci o upitima klijenata”) za napajanje mreže Ekata Identity Network, čime se unapređuje Ekata proizvod za sve klijente. Svrha i obim obrade podataka o ličnosti koje klijenti dostavljaju kompaniji Ekata radi unapređenja Ekata proizvoda za sprečavanje prevara prevazilaze pojmove tradicionalne uloge „obrađivača” predviđene Opštom uredbom o zaštiti podataka (GDPR) (i drugim zakonima o privatnosti). Pored toga, pošto je kompaniju Ekata nedavno preuzeo Mastercard, podaci o upitima klijenata koristiće se kao podrška različitim Mastercard proizvodima za sprečavanje prevara.

Zašto se DPA poziva na zakone koji se možda ne odnose na moju organizaciju?

Sporazum DPA kompanije Ekata predstavlja našu globalnu posvećenost zaštiti podataka naših klijenata. Budući da su digitalne transakcije bez granica i globalne, ovaj dokument obuhvata reference na statute o privatnosti na mnogim globalnim tržištima, uključujući SAD, EEP, Veliku Britaniju, Brazil, Argentinu i druge. Ako danas nemate poslovanje u tim zemljama, dokument propisuje da se jezik koji uređuje te zemlje neće primenjivati. Ekata neće ukloniti taj jezik iz sporazuma. To postaje izlišno u meri u kojoj vaše preduzeće ne ulazi na dodatna tržišta, ali štiti obe kompanije u slučaju da pojedinac sa tržišta koja nisu tipična za kupca uopšte pokuša da posluje sa vašom kompanijom, bez obzira na to da li je to poznato vašim trenutnim zaštitnim mehanizmima ili ne.

Zašto nam je potreban DPA za probni period ili dokaz koncepta?

Da bi testiranje bilo uspešno, podatke o upitima klijenata – uključujući podatke o ličnosti – potrebno je uneti u mrežu u produkcionom okruženju kako bi se primili signali mreže i demonstrirala puna efikasnost proizvoda. DPA ostaje na snazi i nakon testiranja i primenjuje se na usluge u trenutku komercijalizacije.

Zahtevi subjekata podataka i česta pitanja o podacima kompanije Ekata

Šta je zahtev subjekta podataka?

Mnogi zakoni o privatnosti podataka širom sveta garantuju svojim rezidentima određena prava u vezi sa njihovim ličnim podacima i načinom na koji kompanije mogu da postupaju sa njima – prava subjekata podataka. Da bi ostvarili ova prava, pojedinci čiji se lični podaci obrađuju („subjekti podataka”) moraju da podnesu zahtev za ostvarivanje prava subjekata podataka kompaniji, i ukoliko je zahtev važeći, kompanija je zakonski obavezna da preduzme traženu radnju i ispuni zahtev. Neki od najčešćih zahteva u vezi sa pravima subjekata podataka jesu pravo na traženje kopije, ispravku, prekid obrade ili brisanje ličnih podataka. Američke savezne države Kalifornija i Virdžinia nedavno su dodale pravo pojedinca da zatraži da kompanija prestrave prodaju njihovih ličnih podataka ukoliko je ta kompanija posrednik u prikupljanju podataka (Data Broker).

Kako Ekata obrađuje zahteve subjekata podataka?

Ekata odgovara na zahteve lica na koja se podaci odnose radi ostvarivanja prava koja im pripadaju na osnovu globalnih zakona o zaštiti podataka, uključujući Opštu uredbu o zaštiti podataka i zakone saveznih država SAD o privatnosti, gde je to primenljivo.

Kako pružaoci podataka treće strane kompanije Ekata postupaju sa zahtevima subjekata podataka?

Od naših dobavljača podataka trećih strana ugovorno se zahteva da licima na koje se podaci odnose omoguće ostvarivanje njihovih prava na zaštitu podataka, kao što je pravo pojedinca na pristup ili brisanje njegovih podataka. Takođe, od naših dobavljača podataka se zahteva da obaveste kompaniju Ekata o zahtevima lica na koja se podaci odnose. Kada Ekata primi ovo obaveštenje od dobavljača podataka, vršimo potrebnu pravnu procenu i ispunjavamo važeće zahteve.

Kako pojedinci podnose zahteve subjekta podataka kompaniji Ekata?

Pojedinci (ili njihovi zastupnici, ako je primenjivo) mogu da podnesu zahteve kompaniji Ekata koristeći bilo koji metod prikladan za lica u svakoj nadležnosti navedenoj u našem Obaveštenju o privatnosti. Rezidenti Kalifornije i Virdžinije mogu da kliknu i na vezu „Ne prodaj moje lične podatke” na dnu veb-sajta kompanije Ekata kako bi podneli zahtev pomoću našeg veb-obrasca.

Da li ikada primate zahteve lica na koja se podaci odnose u velikom obimu?

Da, povremeno. Svako masovno slanje procenjujemo od slučaja do slučaja u pogledu validnosti i primenjivosti. Ponekad primamo masovne zahteve od trećih strana koje su subjekti podataka angažovali da podnesu zahteve u njihovo ime. Takođe možemo primati masovne zahteve od naših dobavljača podataka treće strane ili od određenih klijenata. U zavisnosti od situacije, svaki masovni zahtev možemo obrađivati drugačije.

Šta se dešava ako pošaljem upit Ekata servisu u vezi sa osobom koja je poslala Zahtev subjekta podataka Ekati?

Kada subjekat podataka podnese zahtev koji od kompanije Ekata zahteva da izbriše ili obustavi obradu podataka o ličnosti tog pojedinca, te podatke uklanjamo iz baza podataka naše mreže Identity Network i grafikona Identity Graph koje pokreću naše proizvode. Kada do toga dođe i kupac podnese upit u kojem traži informacije o tom pojedincu, odgovor koji se vraća kupcu jeste „Null” ili možda uopšte neće biti rezultata ako je upit deo istorijskog grupnog testiranja. Nažalost, to znači da odgovor na upit neće pomoći kupcu u donošenju odluke o sprečavanju prevara.

Da li na metrike performansi kompanije Ekata mogu uticati zahtevi lica na koja se odnose podaci?

Da, zahtevi ispitanika, posebno masovni zahtevi, mogu uticati na metrike performansi za usluge kompanije Ekata. Ako je, na primer, Ekata nedavno izvršila masovni zahtev ispitanika za brisanje ili obustavu obrade podataka o ličnosti, korisnici mogu primetiti pad performansi kao rezultat povećanja „Null” (nultih) odgovora.

Mogu li zlonamerni akteri da zloupotrebe zahteve subjekata podataka kako bi izbegli otkrivanje?

Da, moguće je da zlonamerni akteri podnesu zahteve ispitanika kako bi uklonili svoje lične podatke iz usluga prevencije prevara i otežali otkrivanje svojih aktivnosti. Međutim, globalni organi za zaštitu podataka uglavnom smatraju da je ovaj rizik manje važan od prava svih pojedinaca da mogu da kontrolišu svoje lične podatke.

Često postavljana pitanja o podizvođačima

Da li Ekata deli podatke predate Ekata uslugama – podatke o upitima klijenata – sa drugim stranama?

Da. Ekata može da deli podatke o ličnosti koje primamo kada klijenti koriste naše usluge sa našim zavisnim i povezanim društvima koja su deo grupe kompanija Mastercard. Takođe možemo deliti podatke o ličnosti sa našim pružaocima usluga koji obavljaju usluge u naše ime. Primeri naših pružalaca usluga obuhvataju pružaoce usluga analitike, pružaoce usluga skladištenja podataka i pružaoce usluga obrade plaćanja. Zahtevamo od ovih pružalaca usluga da obrađuju podatke o ličnosti koje prime samo u skladu sa našim uputstvima i onoliko koliko je neophodno za obavljanje usluga u naše ime, radi usklađivanja sa zakonskim zahtevima i radi zaštite informacija uz primenu odgovarajućih bezbednosnih mera.

Da li Ekata koristi podobrađivače?

Delotvorno i efikasno pružanje usluga kompanije Ekata zahteva korišćenje podizvršitelja obrade. Ovi podizvršitelji obrade mogu obuhvatati povezana lica kompanije Mastercard, Ekata i/ili druge treće strane kao što su dobavljači ili pružaoci usluga. Korišćenje podizvršitelja obrade od strane kompanije Ekata može zahtevati prenos podataka o klijentima podizvršiteljima obrade u svrhe kao što su hosting podataka o klijentima, pružanje korisničke podrške i obezbeđivanje pravilnog funkcionisanja usluga.

 

Često postavljana pitanja o prenosu podataka u Evropi

Koji se podaci o ličnosti prenose u Sjedinjene Američke Države?

Svim podacima o ličnosti mogu pristupiti sistemi kompanije Ekata iz Sjedinjenih Američkih Država. Pošto pristup predstavlja „prenos” u skladu sa Opštom uredbom o zaštiti podataka (GDPR), svi podaci o ličnosti poslati kompaniji Ekata i uskladišteni u sistemima kompanije Ekata prenose se u SAD.

Šta je mehanizam prenosa prema Zakonu o zaštiti podataka EU?

Prema zakonu o zaštiti podataka u EU, podaci o ličnosti se ne mogu prenositi van Evrope osim ako (i) relevantno državno telo nije utvrdilo da uvozna zemlja obezbeđuje adekvatan nivo zaštite; ili (ii) izvoznik podataka ima primenjene odgovarajuće mere zaštite kako bi osigurao da preneseni podaci o ličnosti podležu adekvatnom nivou zaštite podataka. „Odgovarajuće mere zaštite” obuhvataju mehanizme prenosa kao što su standardne klauzule o zaštiti podataka (tj. standardne ugovorne klauzule) i obavezujuća korporativna pravila.

Koje mehanizme za transfer Ekata nudi u svom DPA?

U zavisnosti od specifičnih Usluga iz Osnovnog ugovora, Ekata može da prenosi podatke na osnovu svojih obavezujućih korporativnih pravila („BCR”) – politika zaštite podataka specifičnih za kompaniju i na nivou grupe koje su odobrili organi za zaštitu podataka radi olakšavanja prenosa ličnih podataka van Evrope unutar Mastercard grupe. Neki stariji ugovori se mogu oslanjati na standardne ugovorne klauzule kako bi odobrili ove prenose podataka.

Da li Ekata nudi usluge lokalizacije podataka? Na primer, može li Ekata ponuditi verzije svojih proizvoda koje ne prenose nikakve lične podatke iz Evrope u Sjedinjene Američke Države?

Ekata trenutno ne nudi opcije lokalizacije podataka ni za one usluge kompanije Ekata koje to zahtevaju, mada naši timovi za proizvode rade na ovim opcijama za budućnost. Trenutne konfiguracije usluga kompanije Ekata zahtevaju da se lični podaci iz EU prenose u Sjedinjene Američke Države i/ili da se njima pristupa odande.

Kako Ekata odgovara na zahteve državnih organa za podatke?

Tim za privatnost i zaštitu podataka kompanije Mastercard procenjuje zahteve državnih organa za podatke („GDR“) koji uključuju lične podatke od slučaja do slučaja. Konkretno, tim će utvrditi da li je GDR (i) pravno obavezujući; (ii) zasnovan na jasnim, preciznim i pristupačnim pravilima; (iii) neophodan i srazmeran; (iv) podložan nezavisnom nadzoru od strane regulatornih tela i/ili nacionalnog pravosudnog sistema; i (v) podložan efikasnim pravnim lekovima za pogođene pojedinačne osobe. Samo kada se uverimo da je pravni postupak pravovaljan i prikladan, i kada smo ubeđeni da GDR ne sprečava kompaniju Ekata da ispuni svoje obaveze u skladu sa obavezujućim korporativnim pravilima kompanije Mastercard i da nema značajan uticaj na garancije koje ona pružaju, isporučujemo najmanji mogući skup podataka koji je neophodan da bi se odgovorilo na GDR. Ako ne uspemo da rešimo sukob zakona, tim za privatnost i zaštitu podataka uložiće maksimalne napore da stavi GDR na čekanje na razumno vreme kako bi se konsultovao sa Belgijskim telom za zaštitu podataka o tome kako da ga reši.

Često postavljana pitanja o tehničkim i organizacionim merama

U kom formatu se čuvaju podaci o klijentima?

Podrazumevani tretman ličnih podataka klijenata je da se podaci pseudonimizuju i šifruju.

Koje bezbednosne mere su uspostavljene radi zaštite podataka klijenata?

Ekata primenjuje odgovarajuće tehničke i organizacione mere za zaštitu podataka o klijentima, uključujući, između ostalog, sledeće:

Fizička kontrola pristupa

Tehničke i organizacione mere za sprečavanje neovlašćenih lica da dobiju pristup sistemima za obradu podataka koji su dostupni u prostorijama i objektima (uključujući baze podataka, aplikativne servere i srodni hardver), na kojima se obrađuju podaci o ličnosti, obuhvataju:

  • Uspostavljanje bezbednosnih područja, ograničenje pristupa;
  • Uspostavljanje ovlašćenja za pristup za zaposlene i treće strane;
  • Sistem kontrole pristupa (čitač ličnih karata, magnetna kartica, kartica sa čipom);
  • Upravljanje ključevima, procedure za kartice-ključeve;
  • Zaključavanje vrata (električni otvarači vrata itd.);
  • Obezbeđenje, domari;
  • Sredstva za nadzor, video/CCTV monitor, alarmni sistem;
  • Obezbeđivanje opreme za decentralizovano obrađivanje podataka i ličnih računara.

Kontrola virtuelnog pristupa

Tehničke i organizacione mere za sprečavanje korišćenja sistema za obradu podataka od strane neovlašćenih lica obuhvataju:

  • Postupci identifikacije i autentifikacije korisnika;
  • Procedure bezbednosti ID-ja/lozinke (specijalni znakovi, minimalna dužina, promene lozinke);
  • Automatsko blokiranje (npr. lozinka ili istek vremena);
  • Praćenje pokušaja provale i automatsko isključivanje korisničkog ID-ja nakon više unetih netačnih lozinki;
  • Kreiranje jednog glavnog zapisa po korisniku, procedure za osnovne podatke o korisniku, po okruženju za obradu podataka.

Kontrola pristupa podacima

Tehničke i organizacione mere kojima se obezbeđuje da lica ovlašćena za korišćenje sistema za obradu podataka ostvaruju pristup samo onim podacima o ličnosti na koje imaju pravo pristupa, kao i da podaci o ličnosti ne mogu da se čitaju, kopiraju, modifikuju ili brišu bez ovlašćenja, obuhvataju:

  • Interna pravila i procedure;
  • Kontrolišite šeme autorizacije;
  • Diferencirana prava pristupa (profili, uloge, transakcije i objekti);
  • Praćenje i evidentiranje pristupa;
  • Disciplinske mere protiv zaposlenih koji pristupaju ličnim podacima bez ovlašćenja;
  • Izveštaji o pristupu;
  • Pristupna procedura;
  • Procedura promene;
  • Procedura brisanja.

Pogledajte i Ekata namensku stranicu o bezbednosti na kojoj su detaljno opisane naše sertifikacije usaglašenosti i pristup bezbednosti, ili Prilog 1 DPA.

Česta pitanja o dodatnim resursima

Gde mogu da pronađem dodatnu pravnu dokumentaciju i informacije o uslugama kompanije Ekata?

  • Obaveštenje o privatnosti kompanije Ekata može se pronaći ovde.
  • Važeći DPA za Ekata proizvode može se pronaći ovde.
  • Ekata ima namensku stranicu za bezbednost.

Šta ako imam dodatna pitanja na koja nije odgovoreno u ovim čestim pitanjima?

Ako imate dodatnih pitanja, obratite se svom menadžeru računa.

Najčešća pitanja o obaveštenjima o povredi bezbednosti

Kako bi Ekata obavestila svoje klijente u slučaju povrede podataka o ličnosti?

Ekata održava politike i procedure upravljanja bezbednosnim incidentima, koje su opisane u važećim bezbednosnim čestim pitanjima (dostupnim ovde). U odeljku 9.1 DPA (dostupnom ovde). Ekata se obavezuje da će obavestiti klijente bez nepotrebnog odlaganja nakon što sazna za povredu ličnih podataka.

Ako je vaša organizacija pogođena bezbednosnim incidentom, bezbednosni kontakt(i) vaše organizacije biće obavešteni. Koraci za kreiranje i održavanje liste bezbednosnih kontakata dostupni su ovde.