Środki techniczne i organizacyjne
Załącznik nr 2 do Umowy powierzenia przetwarzania danych osobowych
Źródło: https://www.interankiety.pl/umowa-powierzenia/srodki-bezpieczenstwa/
Spis treści
Ten załącznik do Umowy powierzenia przetwarzania danych osobowych opisuje środki techniczne i organizacyjne, które Usługodawca stosuje zgodnie z art. 32 RODO do ochrony danych osobowych powierzonych przez Klientów. Usługodawca może zmieniać te środki, pod warunkiem że nie obniży to ogólnego poziomu ochrony danych (pkt 4.1 Umowy powierzenia).
1. Organizacja bezpieczeństwa
- Usługodawca utrzymuje polityki bezpieczeństwa informacji obejmujące kontrolę dostępu, klasyfikację informacji, zarządzanie zmianą, kryptografię i zarządzanie kluczami, bezpieczeństwo sieci, bezpieczne wytwarzanie oprogramowania, korzystanie z usług chmurowych, reagowanie na incydenty oraz ciągłość działania. Polityki są okresowo przeglądane i udostępniane na żądanie po zawarciu umowy o zachowaniu poufności.
- Osoby mające dostęp do Danych Osobowych są upoważnione, zobowiązane do zachowania poufności i przeszkolone z zasad ochrony danych.
- Usługodawca wyznaczył kontakt w sprawach ochrony danych: gdpr@interankiety.pl.
2. Kontrola dostępu
- Dostęp nadawany według zasady minimalnych uprawnień i potrzeb wynikających z roli.
- Indywidualne konta dla każdej osoby, uwierzytelnianie wieloskładnikowe do kluczowych systemów i zasobów chmurowych.
- Okresowy przegląd uprawnień, odebranie dostępu najpóźniej w ciągu 1 dnia roboczego od zakończenia współpracy lub zmiany roli.
- Rejestrowanie prób logowania i działań administracyjnych.
- W Usłudze: role i uprawnienia Użytkowników, uwierzytelnianie dwuskładnikowe, logowanie jednokrotne (SSO/SAML) w Planie Enterprise.
3. Szyfrowanie i ochrona danych
- Szyfrowanie transmisji danych protokołem TLS 1.2 lub nowszym.
- Szyfrowanie danych w spoczynku algorytmem AES-256, w tym kopii zapasowych.
- Ograniczony i rejestrowany dostęp do kluczy kryptograficznych.
- Logiczna separacja danych poszczególnych klientów.
4. Infrastruktura i ciągłość działania
- Hosting danych Usługi w centrach danych w Unii Europejskiej (Amazon Web Services, DigitalOcean). Fizyczne zabezpieczenie centrów danych zapewniają ci dostawcy na podstawie umów z Usługodawcą.
- Regularne kopie zapasowe, szyfrowane i rotowane zgodnie z pkt 7 Umowy powierzenia.
- Przegląd kopii zapasowych i planów ciągłości działania oraz test odtworzenia danych co najmniej raz w roku.
- Monitorowanie dostępności i działania Usługi.
- Ochrona przed atakami sieciowymi, w tym DDoS, na poziomie dostawcy dystrybucji treści.
5. Wytwarzanie i zmiany
- Zmiany w kodzie wprowadzane przez przegląd drugiej osoby i chronione gałęzie repozytorium; zmiany awaryjne podlegają przeglądowi po wdrożeniu.
- Kontrolowane wdrożenia i aktualizacje zależności.
- Okresowe testy bezpieczeństwa, w tym skanowanie podatności.
6. Incydenty
- Procedura reagowania na incydenty obejmująca wykrywanie, ocenę, ograniczanie skutków, usuwanie przyczyn i wnioski na przyszłość.
- Zawiadamianie Klienta o naruszeniach ochrony Danych Osobowych zgodnie z pkt 4.5 Umowy powierzenia.
7. Podwykonawcy
- Wybór podwykonawców z uwzględnieniem gwarancji bezpieczeństwa, umowy powierzenia z każdym podwykonawcą przetwarzającym Dane Osobowe.
