Skip to main content

Varnost in zasebnost

V podjetju Ekata je spoštovanje posamezovih pravic naših subjektov, na katere se nanašajo osebni podatki, vedno na prvem mestu. Po vsem svetu nudimo storitve preverjanja identitete in preprečevanja goljufij za zaščito potrošnikov in njihovih identitet – med drugim tudi v EU, kjer posameznikom ponujamo možnosti, skladne z GDPR. Naša ekipa za varnost in zasebnost si že leta prizadeva za zaščito osebnih podatkov in zagotavljanje pravic posameznikov ter bo to počela tudi v prihodnje.

Pregled varnosti

Družba Ekata je že leta preverjeno ime na področju preverjanja identitete in preprečevanja goljufij, to zaupanje pa jemljemo resno. Danes še vedno uporabljamo varnostni pristop, ki temelji na tveganju, torej praktičen pristop: sisteme in podatke varujemo glede na njihovo občutljivost in izpostavljenost grožnjam. Naše varnostne presoje in presoje tveganja zagotavljajo neodvisna zunanja podjetja s certifikatom PCI Qualified Security Assessor, kar zagotavlja nepristranski pristop. In ker smo ponudnik storitve »podatki kot storitev« (Data as a Service), uradno dokumentiramo tudi svojo skladnost z načeli varnosti, zaupnosti, dostopnosti in zasebnosti v okviru nadzora organizacij za storitve (SOC) 2 po standardih AICPA.

Pogosto zastavljena vprašanja o varnosti

Kakšne so vaše prakse upravljanja tveganj?

Družba Ekata uporablja program informacijske varnosti, ki temelji na tveganjih: sisteme in podatke varujemo glede na njihovo občutljivost in izpostavljenost grožnjam. Naše osnovne ocene tveganja potekajo vsako leto v korporativnih okoljih in okoljih storitev. Za izvedbo celovite ocene našega varnostnega stanja je najet zunanji ocenjevalec varnostnih tveganj. Te vključujejo pregled pravilnikov in postopkov, pregled zasnove in delovanja kontrolnikov, analizo tehnične konfiguracije, testiranje vdora v omrežje in spletne aplikacije ter intervjuje s člani ekipe. Vsa ta prizadevanja so namenjena prepoznavanju ranljivosti in zagotavljanju skladnosti z varnostnimi standardi in regulativnimi zahtevami.

Kako so določeni in vzdrževani nadzori dostopa?

Ekata uporablja nadzor dostopa glede na vlogo, ki temelji na načelu seznanjenosti po potrebi in najmanjših pravic. Vsakemu članu ekipe je ob zaposlitvi ali premestitvi dodeljena primarna vloga, ki določa njegov dostop do sistemov in aplikacij. Pregledi nadzora dostopa se izvajajo četrtletno.

Ali imajo vaše spletne aplikacije redne preizkuse prodiranja s strani tretjih oseb?

Da, Ekata najema družbo Qualified Security Assessor za izvajanje letnih testiranj vdora v naše spletne aplikacije in zunanja omrežja. Najnovejše poročilo je na voljo bodočim in obstoječim strankam na zahtevo.

Ali imate sistem za upravljanje varnostnih incidentov in dogodkov?

Da, Ekata uporablja SIEM v storitvenih in korporativnih okoljih.

Ali imate za svoje okolje vzpostavljeno spremljanje 24/7?

Poleg namenske varnostne ekipe družba Ekata zagotavlja tudi neprekinjeno spremljanje (24/7) naših storitev in podjetniških okolij.

Kako je urejen oddaljen dostop do vaše storitve in korporativnega okolja?

Ekata uporablja večfaktorski VPN s potrdili za posamezne stranke za oddaljen dostop do korporativnega in storitvenega okolja. Politika IAM uveljavlja MFA za našo konzolo AWS, ob onemogočitvi pa je nastavljeno obveščanje.

Katere standarde šifriranja uporabljate za komunikacijo z vašimi storitvami?

Vsa spletna mesta družbe Ekata in večina drugih Ekata lastnosti uporabljajo varnostni protokol HTTP Strict Transport Security, ki prisili vse povezave k uporabi protokola HTTPS. Trenutno podpiramo samo protokol TLS 1.2 in novejše.

Kaj storite za ublažitev napadov DDoS?

Okolje storitev Ekata gostuje v storitvi AWS v več območjih razpoložljivosti in uporablja AWS Shield Advanced.

Ali je za vaše razvijalce obvezno usposabljanje o varnem razvoju programske opreme in deseterici OWASP?

Da. Ob zaposlitvi in vsako leto nato se vsak razvijalec programske opreme udeleži usposabljanja za varen razvoj programske opreme ter dodatnih usposabljanj, ki ustrezajo njegovemu področju razvoja. Spletni razvijalci se na primer udeležijo usposabljanja za deseterico najpogostejših tveganj po OWASP, medtem ko se razvijalci zalednih podatkovnih baz udeležijo tečajev o varnosti podatkovnih baz v storitvah AWS.

Katere fizične varnostne ukrepe izvajate za svoje storitve in poslovna okolja?

Ekata uporablja storitev AWS za svojo infrastrukturno storitev na fizični plasti, poročila AWS SOC 2 Type 2 pa kot del našega programa upravljanja tveganj pregledamo dvakrat na leto. Vse korporativne pisarne družbe Ekata uporabljajo značke bližine z beleženjem dostopa, 24-urno videonadzor in formalne postopke upravljanja obiskovalcev.

Program za poročanje o varnostnih ranljivostih

Kakšna je politika družbe Mastercard glede poročanja o varnostnih ranljivostih?

Pri družbi Mastercard® sta varnost in zanesljivost temeljna načela vsakega dela našega podjetja ter inovativnih tehnoloških platform in storitev, ki jih omogočamo. Zavedamo se, da so varni izdelki in storitve bistvenega pomena za zaupanje, ki nam ga izkazujejo naše stranke, imetniki kartic, trgovci in drugi partnerji.

Če menite, da ste ugotovili varnostno ranljivost, vam priporočamo, da nam to čim prej prijavite prek našega programa za poročanje o ranljivosti. Preiskali bomo vse preverljive in legitimne prijave ter se po najboljših močeh trudili, da težavo čim prej odpravimo. 

Katere platforme in kategorije ranljivosti so vključene v obseg?

Obiščite https://bugcrowd.com/mastercard za posodobljen seznam aplikacij, ki so vključene v naš program Bug Bounty. Nekatere aplikacije so odprte v načinu »samo povabilo« in se morda ne bodo prikazale na seznamu javnih programov Bug Bounty. Mastercard v takšne programe povabi izbrane raziskovalce na podlagi njihove tehnične strokovnosti in uvrstitev na lestvicah Bugcrowd.

Kaj pa, če odkrijem ranljivosti ali težave zunaj teh področij?

Zunanjim varnostnim raziskovalcem so na voljo denarne nagrade, če odkrijejo težavo na eni od platform, ki so vključene v nadzor. Nadomestilo je odvisno od resnosti in vpliva ugotovljene težave. Mastercard pregleda vsako ugotovljeno ranljivost in si pridržuje pravico, da nagradi predložitve, ki se nanašajo na sredstva zunaj obsega. Raziskovalce spodbujamo, da v programu https://bugcrowd.com/mastercard-vdp predložijo ugotovljene ranljivosti na sredstvih, ki niso del programa.

Kakšen je postopek nagrajevanja za prijavljene ranljivosti?

Morebitne varnostne ranljivosti nam lahko sporočite prek naših programov Bug Bounty (na Bugcrowd.com) za obravnavo nagrad. Podrobnosti o nagradah so na voljo na https://bugcrowd.com/mastercard. Upoštevajte, da informacije, posredovane prek e-poštnega naslova Mastercard (security@mastercard.com), niso upravičene do nadomestila v okviru našega programa za poročanje o ranljivostih.

Pregled zasebnosti

Pri družbi Ekata, ki je del podjetja Mastercard, ni nič pomembnejšega od uspeha naših strank in varovanja podatkov naših strank. V podporo temu poslanstvu sta družbi Ekata in Mastercard vzpostavili celovit program za zasebnost in varstvo podatkov. Namesto znatnih globalnih sredstev za zagotavljanje skladnosti z veljavnimi zakoni o varstvu podatkov smo zasebnost in varstvo podatkov vključili že v zasnovo naših izdelkov in storitev. Zavedamo se, da imate morda vprašanja o Ekatinem pristopu do zasebnosti in sporazumu o obdelavi podatkov (»DPA«), ki ga Ekata ponuja svojim strankam. Da bi vam pomagali bolje razumeti sporazum DPA družbe Ekata, smo pripravili ta pogosta vprašanja kot odgovor na nekatera najpogostejša vprašanja, ki jih prejmemo. Vsi opredeljeni izrazi, uporabljeni v teh pogostih vprašanjih, imajo pomen, določen v sporazumu DPA.

Za dodatne informacije o zavezanosti družbe Mastercard International Incorporated in njenih povezanih družb (skupaj »Mastercard«) zasebnosti ter obvestilu o zasebnosti si oglejte tukaj.

Pogosto zastavljena vprašanja o zasebnosti

Ali ima družba Ekata notranji program za zasebnost?

Da, družba Ekata vzdržuje notranji pravilnik o zasebnosti in letno usposabljanje o zasebnosti za vse člane ekipe.

Ali Ekata svojim strankam zagotavlja DPA?

Da, Ekata svojim strankam ponuja DPA. Vendar pa vse pogodbe s strankami ne bodo uporabljale tega sporazuma DPA; primeri uporabe se bodo razlikovali. DPA je sporazum, ki določa pravni okvir, v katerem Ekata obdeluje osebne podatke, vključno s tistimi, ki jih zbira od strank za zagotavljanje storitev Ekata. DPA je dodatek ali priloga k glavni pogodbi, tj. glavni pogodbi o storitvah (MSA) ipd., sklenjeni med družbo Ekata in njenimi strankami.

Zakaj moja organizacija ne more uporabiti lastne pogodbe DPA?

Sporazum DPA družbe Ekata je specifičen za večnajemniške storitve družbe Ekata in zajema naše postopke v zvezi s temi storitvami. Sporazum DPA na primer zajema naše postopke v zvezi z obvestili o zasebnosti, revizijami, certifikati, varnostnimi ukrepi in dejavnostmi obdelave s podizvajalci, ki so v celoti usklajeni z delovanjem storitev družbe Ekata in njene večnajemniške infrastrukture. Sporazum DPA družbe Ekata je prav tako zasnovan tako, da brezhibno deluje skupaj s pogodbo MSA in drugimi ustreznimi sporazumi družb Ekata in Mastercard.

Kakšen je obseg sporazuma DPA?

Ekatin sporazum o obdelavi podatkov (DPA) velja globalno in določa ustrezne pravne obveznosti in zaveze v zvezi z obdelavo osebnih podatkov pri zagotavljanju storitev Ekata. Za lažjo uporabo uporablja določeno terminologijo iz posebnih zakonov o zasebnosti in varstvu podatkov, npr. »upravljavec« in »obdelovalec« iz Splošne uredbe o varstvu podatkov (»GDPR«) Evropske unije, ki sta priznana po vsem svetu. Sporazum DPA vključuje tudi poseben dodatek za zakone o zasebnosti v Združenih državah Amerike. Ker se predpisi o zasebnosti po vsem svetu še naprej razvijajo, so sporazumu DPA lahko dodani drugi dodatki.

Za stranke, ki poslujejo izključno znotraj Evropske unije, imamo sporazum o obdelavi podatkov (DPA), ki je specifičen za to regijo.

Ali DPA velja za mojo organizacijo, če nimamo pisarn v Evropi?

Da, večina pogodbe DPA velja za stranke ne glede na njihovo povezavo z Evropskim gospodarskim prostorom (»EGP«), Švico in/ali Združenim kraljestvom (»ZK«) (skupaj »Evropa«). Večina zavez v pogodbi DPA temelji na splošnih zahtevah glede zasebnosti v vseh zakonih o varstvu podatkov po vsem svetu in ni specifična samo za evropsko zakonodajo.

Kakšne so ustrezne vloge podjetja Ekata in stranke v skladu z DPA?

Ekata deluje kot upravljavec v zvezi z osebnimi podatki, za katere veljata GDPR in sorodni zakoni, ki jih stranke posredujejo v storitve družbe Ekata. Stranka deluje kot upravljavec ali obdelovalec takih osebnih podatkov. To je določeno v razdelku 2 (»Vloge pogodbenih strank«) sporazuma DPA in razdelku 4 dodatka za EU.

Zakaj mora biti Ekata upravljatelj v skladu s sporazumom o obdelavi podatkov (DPA)?

Družba Ekata mora nadzorovati namene in sredstva obdelave osebnih podatkov strank, da bi podprla nenehno izboljševanje izdelkov za preprečevanje goljufij in varnostnih izdelkov družbe Mastercard ter omogočila polno zmožnost vračanja doslednejših in zanesljivejših rezultatov za naše stranke. Ekata na primer uporablja osebne podatke, ki jih stranke predložijo prek poizvedbe v storitvi (»podatki o poizvedbah strank«), za poganjanje omrežja Ekata Identity Network, kar izboljšuje izdelek Ekata za vse stranke. Namen in obseg obdelave osebnih podatkov, ki jih stranke posredujejo družbi Ekata za izboljšanje njenih izdelkov za preprečevanje goljufij, presegata pojmovanje tradicionalne vloge »obdelovalca«, kot je opredeljena v splošni uredbi o varstvu podatkov (GDPR) (in drugih zakonih o varstvu zasebnosti). Ker je družbo Ekata nedavno prevzela družba Mastercard, se bodo podatki o poizvedbah strank poleg tega uporabljali za podporo različnim izdelkom družbe Mastercard za preprečevanje goljufij.

Zakaj DPA navaja zakone, ki morda ne veljajo za mojo organizacijo?

Ekatin sporazum o obdelavi podatkov (DPA) predstavlja našo globalno zavezo k varstvu podatkov naših strank. Ker so digitalne transakcije brezmejne in globalne, ta dokument vključuje sklicevanja na predpise o zasebnosti na številčnih globalnih trgih, med drugim v ZDA, EGP, Združenem kraljestvu, Braziliji in Argentini. Če danes nimate poslovanja v teh državah, dokument določa, da določila, ki urejajo te države, ne bodo veljala. Ekata tega besedila ne bo odstranila iz pogodbe. To postane brezpredmetno v obsegu, v katerem vaše podjetje ne vstopa na dodatne trge, vendar ščiti obe podjetju v primeru, da bi posameznik z zunanjih trgov vaših običajnih strank sploh poskušal poslovati z vašim podjetjem, kar je vašim trenutnim varnostnim ukrepom znano ali ne.

Zakaj potrebujemo DPA za poskus ali dokaz koncepta?

Za uspešen preizkus je treba podatke o poizvedbah strank – vključno z osebnimi podatki – vnesti v omrežje v produkcijskem okolju, da se prejmejo omrežni signali in dokaže polna učinkovitost izdelka. Sporazum o obdelavi podatkov (DPA) velja tudi po preizkusu in se uporablja za storitve ob komercializaciji.

Zahteve posameznikov, na katere se nanašajo osebni podatki, in pogosta vprašanja o podatkih podjetja Ekata

Kaj je zahteva v zvezi s posameznikom, na katerega se nanašajo osebni podatki?

Številni zakoni o varstvu zasebnosti podatkov po vsem svetu svojim prebivalcem zagotavljajo določene pravice v zvezi z njihovimi osebnimi podatki in tem, kako lahko podjetja ravnajo z njimi – pravice posameznika, na katerega se nanašajo osebni podatki. Za uveljavljanje teh pravic morajo posamezniki, katerih osebni podatki se obdelujejo (»posamezniki, na katere se nanašajo osebni podatki«), podjetju predložiti zahtevek v zvezi s pravicami posameznika, na katerega se nanašajo osebni podatki, in če je zahtevek veljaven, je podjetje zakonsko dolžno izvesti zahtevano dejanje in izpolniti zahtevek. Nekateri od najpogostejših zahtevkov v zvezi s pravicami posameznika, na katerega se nanašajo osebni podatki, so zahtevek za pridobitev kopije, popravek, prekinitev obdelave ali izbris osebnih podatkov. Zvezni državi Kalifornija in Virginija v ZDA sta pred kratkim dodali pravico posameznika, da zahteva, da podjetje preneha prodajati njegove osebne podatke, če je podjetje posrednik podatkov.

Kako Ekata obravnava zahteve posameznikov, na katere se nanašajo podatki?

Družba Ekata se odziva na zahteve posameznikov, na katere se nanašajo osebni podatki, za uveljavljanje pravic, ki jim jih podeljujejo svetovni zakoni o varstvu podatkov, vključno s Splešno uredbo o varstvu podatkov in državnimi zakoni o zasebnosti v ZDA, kadar je to primerno.

Kako ponudniki podatkov tretjih oseb družbe Ekata obravnavajo zahteve posameznikov, na katere se nanašajo osebni podatki?

Naši zunanji ponudniki podatkov so pogodbeno zavezani k zagotavljanju možnosti, da posamezniki, na katere se nanašajo osebni podatki, uresničujejo svoje pravice do varstva podatkov, kot je posameznikova pravica do dostopa do svojih podatkov ali njihovega izbrisa. Poleg tega so naši ponudniki podatkov dolžni družbi Ekata poslati obvestilo o zahtevah posameznikov, na katere se nanašajo osebni podatki. Ko Ekata prejme to obvestilo od ponudnika podatkov, opravimo potrebno pravno presojo in izpolnimo veljavne zahteve.

Kako posamezniki oddajo zahteve posameznika, na katerega se nanašajo osebni podatki, podjetju Ekata?

Posamezniki (ali njihovi zastopniki, če je to ustrezno) lahko oddajo zahteve družbi Ekata s katerim koli od načinov, ki so primerni za osebe v posamezni jurisdikciji in so navedeni v našem obvestilu o zasebnosti. Prebivalci Kalifornije in Virginije lahko kliknejo tudi povezavo »Ne prodajaj mojih osebnih podatkov« na dnu spletnega mesta družbe Ekata ter oddajo zahtevek prek našega spletnega obrazca.

Ali ste kdaj prejeli zahteve posameznikov, na katere se nanašajo osebni podatki, v večjem obsegu?

Da, občasno. Vsako množično oddajo vloge preučimo od primeri do primer glede veljavnosti in ustreznosti. Včasih prejemamo množične zahtevke od tretjih oseb, ki so jih subjekti, na katere se nanašajo osebni podatki, najeli za oddajo zahtevkov v njihovem imenu. Morda bomo prejeli tudi množične zahtevke od naših ponudnikov podatkov tretjih oseb ali določenih strank. Glede na okoliščine lahko vsako množično zahtevo obravnavamo drugače.

Kaj se zgodi, če storitvi Ekata pošljem poizvedbo o osebi, ki je družbi Ekata poslala zahtevo posameznika, na katerega se nanašajo osebni podatki?

Ko posameznik, na katerega se nanašajo osebni podatki, odda zahtevek, s katerim od podjetja Ekata zahteva izbris ali prenehanje obdelave osebnih podatkov posameznika, te podatke odstranimo iz podatkovnih baz Identity Network in Identity Graph, na katerih temeljijo naši izdelki. Ko se to zgodi in stranka pošlje poizvedbo z zahtevo po informacijah o tem posamezniku, je odgovor, vrnjen stranki, »Null« ali pa rezultatov sploh ni, če je poizvedba del zgodovinskega paketnega testa. Na žalost to pomeni, da odziv na poizvedbo stranki ne bo pomagal pri sprejemanju odločitve o preprečevanju prevar.

Ali lahko na metrike uspešnosti podjetja Ekata vplivajo zahteve posameznikov, na katere se nanašajo osebni podatki?

Da, zahteve posameznikov, na katere se nanašajo osebni podatki, zlasti množične zahteve, lahko vplivajo na metrike uspešnosti storitev Ekata. Če je na primer družba Ekata pred kratkim izvedla množično zahtevo posameznika, na katerega se nanašajo osebni podatki, za izbris ali prenehanje obdelave osebnih podatkov, lahko stranke zaradi povečanja števila »praznih« odzivov opazijo padec uspešnosti.

Ali lahko zlonamerni akterji izkoristijo zahteve posameznikov, na katere se nanašajo podatki, da se izognejo zaznavi?

Možno je namreč, da bi zlonamerni akterji poslali zahteve posameznikov, na katere se nanašajo osebni podatki, da bi odstranili svoje osebne podatke iz storitev preprečevanja goljufij in otežili odkrivanje svojih dejanj. Vendar pa organi za varstvo podatkov po vsem svetu na splošno menijo, da je to tveganje manj pomembno od pravice vseh posameznikov, da lahko nadzorujejo svoje osebne podatke.

Pogosta vprašanja o podobdelovalcih

Ali Ekata podatke, poslane storitvam Ekata – podatke o poizvedbah strank –, deli z drugimi stranmi?

Da. Ekata lahko deli osebne podatke, ki jih prejmemo ob uporabi naših storitev s strani strank, s hčerinskimi in povezanimi družbami, ki so del skupine podjetij Mastercard. Osebne podatke lahko delimo tudi s ponudniki storitev, ki izvajajo storitve v našem imenu. Primeri naših ponudnikov storitev vključujejo ponudnike analitike, ponudnike hrambe podatkov in ponudnike obdelave plačil. Od teh ponudnikov storitev zahtevamo, da osebne podatke, ki jih prejmejo, obdelujejo izključno v skladu z našimi navodili in kolikor je potrebno za izvajanje storitev v našem imenu, za izpolnjevanje zakonskih zahtev ter za zaščito podatkov z ustreznimi varnostnimi ukrepi.

Ali Ekata uporablja podobdelovalce?

Učinkovita in uspešna izvedba Ekate storitev zahteva uporabo podobdelovalcev. Ti podobdelovalci lahko vključujejo povezane družbe podjetja Mastercard, družbo Ekata in/ali druge tretje osebe, kot so dobavitelji ali ponudniki storitev. Ekata's uporaba podobdelovalcev lahko zahteva prenos podatkov o strankah na podobdelovalce za namene, kot so gostovanje podatkov o strankah, nudenje podpornih storitev strankam in zagotavljanje pravilnega delovanja storitev.

 

Pogosta vprašanja o evropskih prenosih podatkov

Katere osebne podatke se prenaša v Združene države Amerike?

Sistemi družbe Ekata lahko dostopajo do vseh osebnih podatkov iz Združenih držav Amerike. Ker dostop pomeni »prenos« v skladu z Upoštevanjem splošne uredbe o varstvu podatkov (GDPR), se vsi osebni podatki, predloženi družbi Ekata in shranjeni v njenih sistemih, prenašajo v ZDA.

Kaj je mehanizem prenosa v skladu z zakonodajo EU o varstvu podatkov?

V skladu z zakonodajo EU o varstvu podatkov osebni podatki ne smejo biti preneseni zunaj Evrope, razen če: (i) ustrezen vladni organ oceni, da je država uvoznica ustrezna; ali (ii) izvoznik podatkov zagotovi ustrezne zaščitne ukrepe, ki zagotavljajo, da za prenesene osebne podatke velja ustrezna raven varstva podatkov. »Ustrezni zaščitni ukrepi« vključujejo mehanizme prenosa, kot so standardne klavzule o varstvu podatkov (tj. standardne pogodbene klavzule) in zavezujoča korporativna pravila.

Katere mehanizme prenosa ponuja Ekata v svoji pogodbi DPA?

Glede na določene storitve v glavni pogodbi lahko družba Ekata prenaša podatke na podlagi svojih zavezujočih korporativnih pravil (Binding Corporate Rules – BCR) – pravil o varstvu podatkov, specifičnih za podjetje in celotno skupino, ki so jih odobrili organi za varstvo podatkov za lažji prenos osebnih podatkov izven Evrope znotraj skupine Mastercard. Nkatere starejše pogodbe se za odobritev teh prenosov podatkov morda zanašajo na standardne pogodbene klavzule.

Ali Ekata ponuja storitve lokalizacije podatkov? Ali lahko na primer Ekata ponudi različice svojih izdelkov, ki iz Evrope v Združene države Amerike ne prenašajo osebnih podatkov?

Ekata trenutno ne ponuja možnosti lokalizacije podatkov za nobene storitve Ekata, čeprav naše produktne ekipe te možnosti pripravljajo za prihodnost. Trenutne konfiguracije storitev Ekata zahtevajo, da se osebni podatki iz EU prenašajo v Združene države Amerike in/ali se do njih dostopa od tam.

Kako se Ekata odziva na zahteve vladnih organov za podatke?

Ekipa za zasebnost in varstvo podatkov družbe Mastercard od primer do primer obravnava vladne zahteve za posredovanje podatkov, ki vključujejo osebne podatke. Zlasti bo ekipa ugotovila, ali je vladna zahteva za posredovanje podatkov (i) pravno zavezujoča; (ii) temelji na jasnih, natančnih in dostopnih pravilih; (iii) nujna in sorazmerna; (iv) predmet neodvisnega nadzora s strani regulatorjev in/ali nacionalnega pravosodnega sistema; in (v) predmet učinkovitih pravnih sredstev za prizadete posameznike. Šele ko se prepričamo, da je pravni postopek veljaven in ustrezen, ter ko smo prepričani, da vladna zahteva za posredovanje podatkov podjetju Ekata ne preprečuje izpolnjevanja obveznosti v skladu z zavezujočimi korporativnimi pravili družbe Mastercard in nima bistvenega vpliva na jamstva, ki jih ta zagotavljajo, posredujemo najnujnejši nabor podatkov, ki je potreben za odziv na vladno zahtevo za posredovanje podatkov. Če nam ne uspe rešiti navzkrižja zakonov, se bo ekipa za zasebnost in varstvo podatkov po najboljših močeh trudila, da vladno zahtevo za posredovanje podatkov za razumen čas zadrži ter se o rešitvi posvetuje z belgijskim organom za varstvo podatkov.

Pogosta vprašanja o tehničnih in organizacijskih ukrepih

V kakšni obliki so shranjeni podatki o strankah?

Privzeta obravnava osebnih podatkov strank je takšna, da so podatki psevdonimizirani in šifrirani.

Kakšni varnostni ukrepi so vzpostavljeni za zaščito podatkov strank?

Družba Ekata vzdržuje ustrezne tehnične in organizacijske ukrepe za zaščito podatkov o strankah, kar med drugim vključuje:

Nadzor fizičnega dostopa

Tehnični in organizacijski ukrepi za preprečevanje dostopa nepooblaščenih oseb do sistemov za obdelavo podatkov, ki so na voljo v prostorih in objektih (vključno s podatkovnimi bazami, strežniki aplikacij in sorodno strojno opremo), kjer se obdelujejo osebni podatki, vključujejo:

  • Vzpostavitev varovanih območij, omejitev dostopovnih poti;
  • Vzpostavitev pooblastil za dostop za zaposlene in tretje osebe;
  • Sistem za nadzor dostopa (bralnik ID, magnetna kartica, pametna kartica);
  • Upravljanje ključev, postopki s ključnimi karticami;
  • Zaklepanje vrat (električni odpiralci vrat ipd.);
  • Varnostno osebje, hišniki;
  • Nadzorni prostori, video/CCTV-nadzor, alarmni sistem;
  • Zavarovanje decentralizirane opreme za obdelavo podatkov in osebnih računalnikov.

Nadzor virtualnega dostopa

Tehnični in organizacijski ukrepi za preprečevanje uporabe sistemov za obdelavo podatkov s strani nepooblaščenih oseb vključujejo:

  • Postopki identifikacije in avtentikacije uporabnikov;
  • Varnostni postopki za ID/geslo (posebni znaki, najmanjša dolžina, sprememba gesla);
  • Samodejno blokiranje (npr. geslo ali časovna omejitev);
  • Spremljanje poskusov vdora in samodejni izklop uporabniškega ID-ja ob več neuspešnih poskusih vnosa gesla;
  • Ustvarjanje enega glavnega zapisa na uporabnika, postopki z glavnimi podatki uporabnikov, na okolje za obdelavo podatkov.

Nadzor dostopa do podatkov

Tehnični in organizacijski ukrepi za zagotovitev, da osebe, upravičene do uporabe sistema za obdelavo podatkov, pridobijo dostop samo do takih osebnih podatkov v skladu s svojimi pravicami do dostopa ter da osebnih podatkov ni mogoče brati, kopirati, spreminjati ali brisati brez pooblastila, vključujejo:

  • Notranji pravilniki in postopki;
  • Nadzor nad shemami avtorizacije;
  • Pravice do diferenciranega dostopa (profili, vloge, transakcije in objekti);
  • Spremljanje in beleženje dostopov;
  • Disciplinski ukrepi proti zaposlenim, ki dostopajo do osebnih podatkov brez pooblastila;
  • Poročila o dostopu;
  • Postopek dostopa;
  • Postopek spremembe;
  • Postopek brisanja.

Oglejte si tudi Ekati namenjeno stran o varnosti, kjer so podrobno predstavljeni naši certifikati skladnosti in pristop k varnosti, ali Prilogo 1 k DPA.

Pogosta vprašanja o dodatnih virih

Kje najdem dodatno pravno dokumentacijo in informacije o storitvah družbe Ekata?

  • Obvestilo o zasebnosti družbe Ekata najdete tukaj.
  • Veljavno pogodbo o obdelavi podatkov (DPA) za izdelke družbe Ekata najdete tukaj.
  • Podjetje Ekata ima namensko varnostno stran.

Kaj pa, če imam dodatna vprašanja, na katera v tem poglavju o pogostih vprašanjih ni odgovora?

Če imate dodatna vprašanja, se obrnite na svojega skrbnika računa.

Pogosta vprašanja o obvestilih o varnostnih kršitvah

Kako bi družba Ekata obvestila svoje stranke v primeru kršitve osebnih podatkov?

Ekata vzdržuje pravilnike in postopke za obvladovanje varnostnih incidentov, ki so opisani v veljavnih pogostih vprašanjih o varnosti (Security FAQ, na voljo tukaj). V oddelku 9.1 sporazuma DPA (na voljo tukaj). Družba Ekata se zavezuje, da bo stranke brez nepotrebnega odlašanja obvestila, ko bo izvedela za kršitev varstva osebnih podatkov.

Če je vaša organizacija prizadeta zaradi varnostnega vdora, bo o tem obveščen varnostni kontakt vaše organizacije. Koraki za ustvarjanje in vzdrževanje seznama varnostnih kontaktov so na voljo tukaj.