Σύμβαση επεξεργασίας δεδομένων
Τελευταία ενημέρωση στις
Αν χρησιμοποιείτε το SecretsMonkey μέσα σε έναν οργανισμό, εσείς είστε ο υπεύθυνος επεξεργασίας για τα δεδομένα που μοιράζονται οι άνθρωποί σας με αυτό και εμείς είμαστε ο εκτελών την επεξεργασία. Η σύμβαση αυτή καταγράφει τι κάνουμε και τι δεν κάνουμε με αυτόν τον ρόλο. Ισχύει μόλις χρησιμοποιήσετε την υπηρεσία με λογαριασμό και αποτελεί ενιαίο σύνολο με τη δήλωση απορρήτου και τους όρους χρήσης.
Μέρη και ρόλοι
Υπεύθυνος επεξεργασίας είναι ο οργανισμός που κατέχει τον λογαριασμό. Εκτελών την επεξεργασία είναι η MonkeySoft, Eiland van Surya 23, 1705 SH Heerhugowaard, εμπορικό μητρώο 37133843.
Επεξεργαζόμαστε αποκλειστικά κατ' εντολή του υπευθύνου και δεν χρησιμοποιούμε ποτέ τα δεδομένα για δικούς μας σκοπούς, ούτε για εκπαίδευση μοντέλων ούτε για κατάρτιση προφίλ.
Αντικείμενο και διάρκεια
Αντικείμενο της επεξεργασίας είναι η κρυπτογραφημένη μεταφορά εμπιστευτικών δεδομένων μίας χρήσης μεταξύ αποστολέα και παραλήπτη, καθώς και το αίτημα για αυτήν.
Η σύμβαση ισχύει όσο υπάρχει ο λογαριασμός και λήγει όταν αυτός διαγραφεί.
Υποκείμενα και δεδομένα
Η επεξεργασία αφορά τις εξής κατηγορίες:
- Υποκείμενα: εργαζόμενοι και χρήστες του υπευθύνου, καθώς και οι παραλήπτες στους οποίους στέλνουν σύνδεσμο.
- Δεδομένα κατόχων λογαριασμού: όνομα, διεύθυνση ηλεκτρονικού ταχυδρομείου, αποτύπωμα του κωδικού και τα στοιχεία για ταυτοποίηση δύο παραγόντων ή κλειδιά πρόσβασης.
- Δεδομένα μέσα στα ίδια τα μυστικά: άγνωστα σε εμάς, γιατί είναι κρυπτογραφημένα με κλειδί που δεν έχουμε. Τι μπαίνει μέσα το καθορίζει ο υπεύθυνος.
- Μεταδεδομένα: χρόνοι λήξης, μετρητές, αποτύπωμα του δικτυακού μπλοκ και χονδρική ένδειξη συσκευής ανά απόπειρα πρόσβασης.
Επεξεργασία κατ' εντολή
Επεξεργαζόμαστε μόνο βάσει τεκμηριωμένης εντολής του υπευθύνου. Η εντολή συνίσταται στη χρήση της υπηρεσίας όπως περιγράφεται στην τεκμηρίωση και στους όρους χρήσης.
Αν το δίκαιο της Ένωσης ή κράτους μέλους μας υποχρεώνει σε επεξεργασία πέραν αυτής, το γνωστοποιούμε εκ των προτέρων, εκτός αν το δίκαιο αυτό απαγορεύει τη γνωστοποίηση.
Εμπιστευτικότητα
Όλοι από την πλευρά μας με πρόσβαση στα συστήματα δεσμεύονται από εμπιστευτικότητα. Η πρόσβαση στα συστήματα παραγωγής περιορίζεται σε όσους τη χρειάζονται και περνά από ταυτοποίηση πολλαπλών παραγόντων.
Μέτρα ασφαλείας
Το σημαντικότερο μέτρο βρίσκεται στον σχεδιασμό: το περιεχόμενο ενός μυστικού είναι κρυπτογραφημένο με κλειδί που υπάρχει μόνο στον σύνδεσμο κοινοποίησης και που δεν αποθηκεύουμε. Ένα αντίγραφο της βάσης δεδομένων μας δεν περιέχει επομένως αναγνώσιμα μυστικά.
Επιπλέον ισχύουν, μεταξύ άλλων:
- Κρυπτογραφημένη κίνηση μεταξύ προγράμματος περιήγησης και διακομιστή, με αυστηρές κεφαλίδες ασφαλείας και πολιτική περιεχομένου που μπλοκάρει σενάρια τρίτων.
- Οι κωδικοί αποθηκεύονται ως αποτύπωμα με σκόπιμα αργό αλγόριθμο· διατίθενται ταυτοποίηση δύο παραγόντων και κλειδιά πρόσβασης.
- Όρια συχνότητας στη δημιουργία, το άνοιγμα, την απάντηση και τη σύνδεση, για να φρενάρουν οι απόπειρες μαντέματος και η υπερφόρτωση.
- Ίχνος ελέγχου χωρίς περιεχόμενο για τις ενέργειες που αφορούν την ασφάλεια, στο οποίο δεν καταλήγει ποτέ μυστικό, κωδικός ή διακριτικό.
- Ελαχιστοποίηση δεδομένων προέλευσης: δικτυακό μπλοκ αντί για διεύθυνση IP, είδος συσκευής αντί για πλήρη συμβολοσειρά προγράμματος περιήγησης.
- Διαχωρισμός μεταξύ οργανισμών, ώστε κανείς εκτός του οργανισμού να μη βλέπει τα μυστικά του.
- Κρυπτογραφημένα αντίγραφα ασφαλείας, φυλαγμένα εντός του Ευρωπαϊκού Οικονομικού Χώρου.
Υπεργολάβοι επεξεργασίας
Χρησιμοποιούμε τους εξής υπεργολάβους επεξεργασίας:
- Hetzner, Γερμανία — διακομιστές και αποθήκευση.
- Lettermint, Κάτω Χώρες — αποστολή ηλεκτρονικού ταχυδρομείου.
Αλλαγή υπεργολάβων
Αν προσθέσουμε υπεργολάβο ή αντικαταστήσουμε κάποιον, το ανακοινώνουμε τουλάχιστον τριάντα ημέρες νωρίτερα. Ο υπεύθυνος μπορεί να εναντιωθεί· αν δεν συμφωνήσουμε, η σύμβαση μπορεί να λυθεί χωρίς κόστος.
Διαβιβάσεις εκτός ΕΟΧ
Δεν γίνονται. Κάθε επεξεργασία, αποθήκευση και αντίγραφο ασφαλείας γίνεται εντός του Ευρωπαϊκού Οικονομικού Χώρου.
Συνδρομή στα δικαιώματα των υποκειμένων
Αν ο υπεύθυνος λάβει αίτημα πρόσβασης, διόρθωσης, διαγραφής ή φορητότητας, τον συνδράμουμε εντός εύλογης προθεσμίας και στο κόστος. Αν τέτοιο αίτημα φτάσει απευθείας σε εμάς, το προωθούμε και δεν το απαντάμε οι ίδιοι.
Παραβιάσεις δεδομένων
Σε περίπτωση παραβίασης δεδομένων προσωπικού χαρακτήρα, την αναφέρουμε στον υπεύθυνο χωρίς αδικαιολόγητη καθυστέρηση και το αργότερο εντός σαράντα οκτώ ωρών από τον εντοπισμό, με όσα γνωρίζουμε για τη φύση, την έκταση και τα μέτρα που λήφθηκαν. Η γνωστοποίηση στην εποπτική αρχή γίνεται από τον υπεύθυνο.
Επιστροφή και διαγραφή
Με τη λήξη διαγράφουμε τα δεδομένα. Η διαγραφή του λογαριασμού σβήνει αμέσως τα δεδομένα του λογαριασμού και τα σχετικά μυστικά· τα αρχεία ασφαλείας χάνουν έτσι την αναφορά τους στο πρόσωπο και έπειτα λήγουν εντός της δικής τους περιόδου διατήρησης.
Εξαγωγή των δεδομένων πριν από τη διαγραφή μπορεί να παρασχεθεί κατόπιν αιτήματος.
Έλεγχος
Ο υπεύθυνος μπορεί μία φορά τον χρόνο να ελέγξει αν τηρούμε τη σύμβαση αυτή, και συχνότερα όταν υπάρχει συγκεκριμένη αφορμή. Προειδοποίηση τουλάχιστον τριάντα ημέρες νωρίτερα· τα έξοδα βαρύνουν τον υπεύθυνο, εκτός αν από τον έλεγχο προκύψει παράλειψη δική μας.
Υπογραφή και επικοινωνία
Αν χρειάζεστε υπογεγραμμένο αντίτυπο, ή δικό σας υπόδειγμα αντί για αυτό, στείλτε μήνυμα στο hallo@monkeysoft.nl.