Hoppa í aðalefni

Polityka bezpieczeństwa Datatech

Cel i zakres

Polityka bezpieczeństwa Datatech stanowi fundament zarządzania bezpieczeństwem informacji w firmie i tworzy ramy dla wszelkich dalszych prac w tej dziedzinie. Obejmuje całą działalność Datatech, zarówno odzyskiwanie danych w laboratorium firmy, jak i usługi hostowane takie jak Skýjadrif, i dotyczy wszystkich pracowników, wykonawców i podmiotów przetwarzających.

Odpowiedzialność

Za niniejszą politykę odpowiada dyrektor zarządzający. Pracownicy, wykonawcy i inne podmioty trzecie wykonujące jakiekolwiek prace na rzecz Datatech odpowiadają za działanie zgodne z niniejszą polityką bezpieczeństwa.

Pracownicy Datatech pracujący w siedzibie klienta stosują się do polityki bezpieczeństwa klienta, jeżeli jest to wymagane, o ile nie jest ona sprzeczna z własną polityką bezpieczeństwa Datatech.

Komitet ds. bezpieczeństwa odpowiada za przegląd niniejszej polityki co najmniej raz w roku. Wszyscy pracownicy Datatech podpisują zobowiązanie do zachowania poufności i obowiązuje ich bezwzględny zakaz ujawniania jakichkolwiek informacji o danych, transakcjach handlowych czy klientach Datatech.

Wizerunek i reputacja

Reputacja firmy należy do jej najcenniejszych aktywów. Datatech zobowiązał się do ochrony bezpieczeństwa danych swoich klientów.

Usługa hostowana: Skýjadrif

Skýjadrif to chmura Datatech pod adresem afrit.datatech.is. Dane klientów są hostowane w Amsterdamie, na terenie Europejskiego Obszaru Gospodarczego.

Cały ruch do usługi odbywa się szyfrowanym połączeniem, a magazyn odrzuca zarówno połączenia bez TLS, jak i zapisy, które nie są zaszyfrowane. Niezaszyfrowany plik nie może więc trafić do magazynu, nawet przez ścieżkę w kodzie, o której ktoś zapomniał. Uwierzytelnianie dwuskładnikowe jest obowiązkowe na każdym koncie: stanowi warunek w każdej regule dostępu do bazy danych, a nie ustawienie, które można wyłączyć.

Pliki są wersjonowane i blokowane na 14 dni od chwili przesłania. Klucz dostępu systemu produkcyjnego nie ma uprawnień do zdjęcia tej blokady, więc ani nasz błąd, ani klucz w niepowołanych rękach nie usuną danych w tym okresie.

W normalnej pracy personel nie ma dostępu do zawartości magazynów klientów. Jeśli dostęp zostanie otwarty, jest zapisywany w rejestrze zdarzeń, który klient odczytuje sam. Wpisów w tym rejestrze nie można później zmienić ani usunąć, nawet kluczem systemowym. Jedyne, co można z nich wyczyścić, to tożsamość użytkownika, który już został usunięty, aby możliwe było spełnienie żądania usunięcia danych osobowych.

Naruszenia ochrony danych

Jeśli naruszenie ochrony danych dotknie danych klienta, powiadamiamy go bez zbędnej zwłoki, nie później niż w ciągu 72 godzin od jego stwierdzenia. W powiadomieniu podajemy, co wiemy wtedy o jego zakresie i o naszych działaniach.

Jeżeli klient jest administratorem danych osobowych, powiadomienie to pozwala mu wypełnić własny obowiązek zgłoszenia na podstawie ustawy nr 90/2018 i rozporządzenia (UE) 2016/679. Podmioty podprzetwarzające są wymienione w polityce prywatności, a ich zmiany są zgłaszane z wyprzedzeniem.

Polityka bezpieczeństwa

  • Być wiodącym dostawcą w zakresie bezpieczeństwa danych i tworzenia kopii zapasowych danych
  • Udostępniać dokładne informacje w bezpieczny sposób
  • Zapewniać, aby innowacje technologiczne nie zagrażały bezpieczeństwu
  • Przestrzegać dobrych praktyk biznesowych i zasad ochrony danych osobowych
  • Prowadzić skuteczne systemy kontroli dostępu
  • Utrzymywać uprawnienia dostępu pracowników na minimalnym poziomie
  • Sprawić, by bezpieczeństwo było domyślne w usługach hostowanych, a nie opcjonalne

Cele systemu zarządzania bezpieczeństwem

System ma na celu ochronę bezpieczeństwa informacji klientów w zakresie ich poufności, integralności i dostępności. Datatech przestrzega przepisów prawa i regulacji dotyczących zarządzania bezpieczeństwem informacji. Pracownicy i wykonawcy są zobowiązani do ochrony danych przed zniszczeniem, utratą i nieuprawnionym dostępem.

Datatech promuje świadomość bezpieczeństwa wśród swoich pracowników. Co roku przeprowadzana jest systematyczna ocena ryzyka w celu określenia wymaganych działań. Niniejsza polityka ma być zgodna z ÍST ISO/IEC 27001.

Niniejsza polityka została zatwierdzona 1 listopada 2024 r. i ostatnio zweryfikowana 30 sierpnia 2026 r., gdy do jej zakresu dodano usługi hostowane.

Tutaj można przeczytać warunki świadczenia usług Datatech

Tutaj można przeczytać politykę prywatności Datatech

Tutaj można przeczytać warunki świadczenia usługi Skýjadrif

Polityka bezpieczeństwa | Datatech