Przejdź do treści głównej

Karta bezpieczeństwa dostawcy

Ta strona z wyprzedzeniem odpowiada na pytania kwestionariusza bezpieczeństwa dostawcy. Jest przeznaczona do wydrukowania lub zapisania w PDF i przekazania w niezmienionej postaci przez agencję jej klientowi.

Dokument sporządzono

1. Tożsamość wydawcy

  • NEXTLAB SAS
  • SIREN 108 181 421
  • TVA FR26108181421
  • 2 avenue d'Iéna, Résidence Les Jardins de Chaillot, 75116 Paris
  • Kod identyfikacyjny uczestnika (Komisja Europejska) : 861319164

2. Hosting i lokalizacja danych

**Scaleway** — hosting aplikacji i danych, we Francji.

3. Podmioty przetwarzające

  • **Scaleway** (Francja) — hosting aplikacji i danych. **Przetwarzanie we Francji**, przez spółkę prawa francuskiego.
  • **Brevo** (Sendinblue, Francja) — wysyłka transakcyjnych wiadomości e-mail. Przetwarzanie w Unii Europejskiej.

4. Środki techniczne

  • Nagłówki bezpieczeństwa na produkcji: roczny HSTS (max-age=31536000, includeSubDomains), odmowa osadzania naszych stron w innej witrynie (frame-ancestors „none” oraz X-Frame-Options: DENY), nosniff i Permissions-Policy odmawiająca dostępu do kamery, mikrofonu, geolokalizacji, płatności i USB — z których platforma nigdy nie korzysta.
  • Polityka bezpieczeństwa treści ograniczająca źródła: base-uri i form-action ograniczone do witryny, object-src ustawione na „none” oraz connect-src ograniczony do witryny i naszego dostawcy płatności — skrypt nie może więc otworzyć połączenia z dowolną domeną. Zezwala natomiast na skrypty osadzone, od których zależy renderowanie Next.js, oraz na obrazy z dowolnej domeny HTTPS: nie jest więc ani zabezpieczeniem przed wstrzyknięciem skryptu, ani szczelną barierą przed wyprowadzeniem danych, i wolimy to zapisać, niż pozwolić, by sugerowało to słowo „restrykcyjna”.
  • Hasła haszowane algorytmem argon2id, zalecanym obecnie.
  • Poświadczenia konektorów szyfrowane w bazie algorytmem AES-256-GCM.
  • Konektory odczytujące Państwa narzędzia działają wyłącznie w trybie odczytu, a odmowa jest egzekwowana na poziomie transportu, a nie pozostawiona dobrej woli każdej integracji: poza uwierzytelnieniem i zamknięciem własnej sesji nic nie zapisują. Jedynym zapisem wychodzącym produktu jest zgłoszenie, które Państwo sami wysyłają do swojego PSA lub RMM, opisane w artykule 8 umowy powierzenia.
  • Rozdzielenie agencji zweryfikowane 23 testami automatycznymi powtarzanymi przy każdej zmianie kodu: agencja próbująca odczytać, zmienić lub usunąć dane innej otrzymuje „nie znaleziono”, a eksport RODO nie zawiera żadnego wiersza należącego do innego klienta.
  • Ograniczenie liczby żądań w całym API, z jeszcze surowszymi licznikami na stronach uwierzytelniania.
  • Dziennik audytu z możliwością eksportu do CSV.

5. Ochrona danych

  • W przypadku naruszenia ochrony danych osobowych powiadomienie w ciągu 48 godzin. Jest to zobowiązanie umowne, krótsze niż 72 godziny z artykułu 33 RODO, właśnie po to, by pozostawić Państwu czas na powiadomienie organu w tym terminie.
  • Umowa powierzenia przetwarzania danych w rozumieniu artykułu 28 RODO nie istnieje w dwóch wersjach: obowiązuje dokument opublikowany online, aktualny, bez osobnego pliku, o który trzeba by prosić mailem.
  • Pełny eksport Państwa danych w dowolnym momencie, bez pytania nas o zgodę, oraz określony okres wypowiedzenia w razie zakończenia świadczenia usługi.

6. Kontakt

  • Kontakt : Laurent Bertière — contact@vigicap.fr
  • security@vigicap.fr